1 · 處理的目的與範圍
本資料處理協議(「DPA」)構成 Rozper, Inc.(「Rozper」、「我們」或「處理者」)與已註冊 Rozper 平台的企業客戶(「客戶」或「控制者」)之間協議的一部分。它管理當客戶使用 Rozper 的 UCaaS、批發語音、SIP 中繼、虛擬號碼和大量訊息服務(「服務」)與其自己的最終用戶、聯絡人和員工進行通訊時發生的個人資料處理。
處理的目的是狹隘且實用的:路由呼叫和訊息、在我們涵蓋的 150 多個國家/地區提供虛擬號碼、產生帳單記錄,以及(在客戶已開啟該功能的情況下)記錄、轉錄或分析對話,以確保品質和合規性。 Rozper 僅在基本商業協議有效期內處理個人資料以提供客戶配置的服務,除非法律要求更長的期限。
2 · 角色:Rozper 作為處理者,客戶作為控制者
就適用的資料保護法(包括歐盟/英國 GDPR 和加州消費者隱私法)而言,雙方同意客戶作為 數據控制者(或 CCPA 術語中的「企業」)透過服務流動的最終使用者、聯絡人和員工的個人資料。 Rozper 充當 數據處理器(或稱「服務提供者」),僅根據本 DPA、基礎協議和客戶的平台配置中規定的客戶書面說明處理該資料。
Rozper 無法確定處理透過客戶租戶的個人資料的目的,也不會出於自身的廣告目的出售、出租或使用該資料。當 Rozper 處理有關客戶自己人員的帳戶、帳單或行銷網站資料時,它會作為獨立控制者進行處理,例如我們的 隱私權政策.
3 · 處理的個人資料的類別
服務可以接觸多種類別的個人數據,具體取決於客戶啟用的產品:
- 呼叫和訊息元資料。 呼叫和被叫號碼、時間戳記、持續時間、路由線路、簡訊傳送收據以及呼叫和訊息穿過我們的網路時產生的運營商代碼。
- 錄音和文字記錄。 錄音、人工智慧產生的文字記錄和對話摘要,但僅限於客戶為給定號碼或佇列啟用通話錄音或文字記錄的情況。
- 聯絡方式和 CRM 資料。 客戶從 CRM 或幫助台同步到 Rozper 的姓名、電話號碼、電子郵件地址和帳戶標識符,以支援主叫方 ID、路由規則或點擊呼叫工作流程。
- 帳單和帳戶資料。 與客戶自己的帳戶相關的發票詳細資訊、使用量和付款參考,根據我們的隱私權政策中所述的付款處理條款進行處理。
- 代理/使用者標識符。 在平台上配置為席位的客戶員工或承包商的姓名和登入憑證。
Rozper 不要求客戶提交特殊類別的數據(GDPR 第 9 條)才能使用服務,並要求客戶不要透過平台傳送此類數據,除非有具體的書面安排。
4·加工說明及員工保密
Rozper 將僅根據客戶的書面指示(包括嵌入在客戶的路由規則配置、記錄切換和整合中的指示)處理個人數據,除非對 Rozper 具有約束力的法律另有要求,在這種情況下,Rozper 將在處理前告知客戶該法律要求,除非法律禁止此類通知。
每位有權存取可能包含客戶個人資料的系統的 Rozper 員工和承包商都受到書面保密義務的約束,該義務在其僱用結束後仍然有效,並在獲得存取權限之前完成安全和資料處理培訓。承載通話內容或錄音的生產系統的存取受到最低權限的限制並進行記錄。
5 · 子處理者的使用與反對權
客戶為 Rozper 提供一般授權,以聘請子處理者協助交付服務,例如雲端基礎設施託管、營運商互連合作夥伴以及電子郵件或 SMS 交付提供者。 Rozper 對每個子處理者施加與本 DPA 中規定的義務實質上相同的資料保護義務,並且仍然對每個子處理者的表現負責。
目前維護的子處理者清單(包括每個子處理者的職責及其位置)發佈於 /子處理器。 Rozper 將在新增處理客戶個人資料的新子處理者之前發出提前通知。如果客戶在通知期內以資料保護為由合理反對新的子處理者,雙方將真誠地努力尋找解決方案,其中可能包括 Rozper 不透過該子處理者傳輸客戶的資料,或者,如果未達成解決方案,則允許客戶終止受影響的服務而不受處罰。
6·安全措施
Rozper 維護適合大規模處理電信資料風險的技術和組織措施,包括:
- 對生產資料儲存中傳輸中的資料 (TLS/SRTP) 和靜態資料進行加密。
- 基於角色的存取控制、單一登入以及內部系統的強制多重身份驗證。
- 網路分段、營運商級 DDoS 防護以及對我們全球存取點的持續監控。
- 基礎設施專為 99.99% 的平台正常運作時間而設計,具有冗餘路由路徑,以便區域故障不會中斷客戶的流量。
- 定期漏洞掃描、滲透測試和記錄的事件回應流程。
有關我們安全架構的更多詳細信息,請訪問 /安全.
7 · 資料主體權利的協助
由於客戶是流經平台的最終用戶和聯絡資料的控制者,Rozper 將向客戶轉發 Rozper 直接收到的任何關於客戶控制的資料的資料主體請求(存取、更正、刪除、限制、可攜性或反對),而不會自行做出實質回應,除非另有指示。
Rozper 為客戶提供自助服務工具,包括管理控制台中的號碼、記錄和聯絡人刪除控件,並將以其他方式提供合理的技術協助,以便客戶能夠在適用法律要求的時間內回應資料主體請求。
8·違反通知承諾
如果 Rozper 發現已確認的安全漏洞導致服務中處理的客戶個人資料被意外或非法破壞、遺失、變更、未經授權的揭露或存取(「安全事件」),Rozper 將立即通知客戶,並且在任何情況下都應在 72小時 來確認該事件。
該通知將在當時已知的範圍內描述事件的性質、受影響的資料和資料主體的類別和大致數量、可能的後果以及為解決問題而採取或建議的措施。 Rozper 將配合客戶自己的調查和監管通知義務,並將在事件進一步調查時提供合理的更新。
9·國際轉移機制
Rozper 在美洲、歐洲和亞太地區營運區域存取點,客戶可以將租戶固定到提供該服務的特定區域。如果個人資料仍然在國際範圍內傳輸(例如,因為客戶的最終用戶跨境撥號,或者因為全球支援需要它),Rozper 依賴公認的傳輸機制,包括歐盟委員會的標準合約條款和英國國際資料傳輸附錄,並輔以第 6 節中描述的技術和組織措施。
我們的系統中保留了傳輸機制、區域託管選項和補充保障措施的完整詳細資訊。 GDPR 傳輸包,透過引用構成本 DPA 的一部分。
10·審計權
在合理的事先書面通知下,且每個日曆年不得超過一次(監管機構要求或在已確認的安全事件後除外),客戶可以要求提供 Rozper 遵守本 DPA 的證據,Rozper 將通過提供其當前的第三方審計報告、安全認證和完成的盡職調查問卷來滿足這些證據。如果這些資料無法合理地解決客戶的詢問,雙方將商定現場或遠端審核的範圍、時間安排和保密條款,由雙方同意的審核員進行,費用由客戶承擔。
11·終止時資料的歸還與刪除
基礎協議終止或到期時,根據法律要求或書面同意的更長保留期限,Rozper 將根據客戶的選擇,在終止後 30 天內以書面形式作出決定,以標準導出格式歸還客戶個人資料、將其刪除或兩者兼而有之,並將在此後在我們的標準備份輪換週期內刪除任何剩餘副本。錄音、文字記錄和 CRM 同步的聯絡資料均包含在同一承諾中。
12 · 請求簽署 DPA
本頁反映了 Rozper 的標準資料處理術語。如果您的組織需要一份已簽署、會籤的副本(用於採購、供應商風險或內部法律記錄),請發送電子郵件 法律@Rozper.com 或透過聯繫 /聯絡我們 我們的法律團隊通常會在兩個工作天內發送可執行版本。