Prezentul Acord (Data Processing Agreement) se încheie în conformitate cu art. 28 GDPR și este parte integrantă a Condițiilor de utilizare. Intră în vigoare automat la înregistrarea Clientului.
1. Părțile și rolurile
- Operator — Clientul care a creat contul și încarcă înregistrările.
- Persoană împuternicită — ClearCall, 30 N Gould St Ste N, Sheridan, WY 82801, USA, EIN 37-2077501.
Operatorul stabilește scopurile și mijloacele prelucrării. Persoana împuternicită acționează exclusiv pe baza instrucțiunilor documentate ale Operatorului, care sunt prezentul Acord, Condițiile de utilizare și acțiunile Operatorului în interfața Serviciului.
2. Obiectul, natura și scopul prelucrării
Obiectul: prelucrarea datelor cu caracter personal conținute în înregistrările convorbirilor telefonice și în materialele conexe.
Natura operațiunilor: colectare, înregistrare, stocare, structurare, transcriere automată, analiză automată, agregare în metrici, afișare, export, ștergere.
Scopul: furnizarea către Operator a analizei calității activității departamentului de vânzări.
Durata: pe durata contractului și 30 de zile după încetarea acestuia.
3. Categorii de date și de persoane vizate
| Categoria persoanelor vizate | Categorii de date |
|---|---|
| Angajații Operatorului | Nume, login, rol, vocea din înregistrare, conținutul discursului, scoruri de calitate, erori identificate |
| Interlocutorii — clienții și partenerii Operatorului | Nume (dacă este rostit sau transmis), număr de telefon (dacă este transmis), vocea, orice informație rostită în convorbire |
Prelucrarea categoriilor speciale de date (art. 9 GDPR) nu este prevăzută. Dacă astfel de date ajung totuși în înregistrări, răspunderea pentru temei revine Operatorului.
4. Obligațiile Persoanei împuternicite
4.1. Prelucrarea datelor exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv la transferul în țări terțe.
4.2. Asigurarea că persoanele cu acces la date sunt ținute de obligația de confidențialitate.
4.3. Aplicarea măsurilor tehnice și organizatorice conform art. 32 GDPR — Anexa 2.
4.4. Respectarea condițiilor de angajare a subîmputerniciților (capitolul 6).
4.5. Sprijinirea Operatorului în soluționarea cererilor persoanelor vizate. Dacă o persoană vizată ne contactează direct, transmitem solicitarea Operatorului în termen de 5 zile lucrătoare.
4.6. Sprijinirea Operatorului în respectarea art. 32–36 GDPR, inclusiv la evaluarea impactului (DPIA).
4.7. Notificarea Operatorului cu privire la o încălcare a securității datelor fără întârziere nejustificată, dar nu mai târziu de 48 de ore de la momentul în care am luat cunoștință de aceasta, cu descrierea naturii încălcării, a categoriilor și numărului aproximativ de înregistrări afectate, a consecințelor probabile și a măsurilor luate.
4.8. La încetarea prestării serviciilor — restituirea sau ștergerea tuturor datelor, inclusiv a copiilor, la alegerea Operatorului, dacă dreptul UE nu impune păstrarea lor.
4.9. Punerea la dispoziția Operatorului a informațiilor necesare pentru demonstrarea respectării art. 28 GDPR și permiterea auditurilor — capitolul 7.
4.10. Informarea imediată a Operatorului dacă, în opinia noastră, o instrucțiune încalcă GDPR sau altă legislație aplicabilă.
5. Obligațiile Operatorului
5.1. Asigurarea unui temei legal pentru înregistrarea, transmiterea și analiza convorbirilor.
5.2. Informarea participanților despre înregistrare și analiza automată, conform art. 13–14 GDPR.
5.3. Emiterea de instrucțiuni conforme cu legislația privind protecția datelor.
5.4. Neîncărcarea în Serviciu a datelor care nu sunt acoperite de prezentul Acord.
5.5. Ștergerea la timp a datelor care nu mai sunt necesare.
6. Subîmputerniciți
6.1. Operatorul acordă o autorizație generală pentru subîmputerniciții enumerați în Politica de confidențialitate, capitolul 5.
6.2. Anunțăm intenția de a angaja un nou subîmputernicit cu cel puțin 30 de zile înainte de începerea prelucrării.
6.3. În 14 zile de la notificare, Operatorul poate formula o obiecție motivată. Dacă aceasta nu poate fi soluționată, Operatorul poate rezilia contractul cu restituirea avansului neutilizat — aceasta este singura consecință a obiecției.
6.4. Impunem fiecărui subîmputernicit obligații de protecție a datelor cel puțin la fel de stricte și răspundem pentru acțiunile lor ca pentru ale noastre.
7. Audit
7.1. La cerere scrisă punem la dispoziția Operatorului documentația și răspunsurile necesare în termen de 30 de zile.
7.2. Operatorul poate efectua un audit cel mult o dată la 12 luni (și suplimentar după un incident de securitate confirmat), cu preaviz de 30 de zile, în timpul programului de lucru, fără a perturba Serviciul și datele altor clienți, sub acord de confidențialitate. Costurile auditului revin Operatorului.
8. Transfer transfrontalier
Datele sunt găzduite pe servere în Ucraina și transmise pentru transcriere și analiză în SUA. Ambele jurisdicții nu sunt acoperite de o decizie generală de adecvare, de aceea transferul se realizează în temeiul Clauzelor contractuale standard (Decizia (UE) 2021/914, modulul 2 și modulul 3), considerate încorporate prin referință în prezentul Acord. În caz de contradicție, SCC prevalează.
9. Răspundere
Răspunderea părților este guvernată de capitolul 9 din Condițiile de utilizare, cu excepția răspunderii față de persoanele vizate și autorități, care se distribuie conform art. 82 GDPR.
10. Durata
Acordul este în vigoare cât timp Persoana împuternicită prelucrează date la instrucțiunea Operatorului și încetează după restituirea sau ștergerea datelor conform pct. 4.8.
Anexa 1. Tabel sintetic al prelucrării
| Parametru | Valoare |
|---|---|
| Roluri | Clientul — operator; ClearCall — persoană împuternicită |
| Operațiuni | Stocare, transcriere, analiză AI, agregare, afișare, ștergere |
| Persoane vizate | Angajații Operatorului; interlocutorii din convorbiri |
| Date | Audio, transcrieri, nume, metadate, rezultate ale evaluării |
| Categorii speciale | Nu sunt prevăzute |
| Locul prelucrării | Ucraina (stocare), SUA (prelucrare AI) |
| Durata | Durata contractului + 30 de zile |
Anexa 2. Măsuri tehnice și organizatorice (art. 32 GDPR)
Criptare și transmisie: întreg traficul prin HTTPS/TLS; comunicarea cu furnizorul AI prin canal securizat; parolele stocate ca hash-uri ireversibile.
Controlul accesului: model pe roluri; izolare strictă a datelor între conturi la nivelul fiecărei interogări; acces al personalului conform principiului privilegiului minim; închiderea automată a sesiunii inactive.
Integritate și disponibilitate: copii de rezervă periodice; monitorizarea disponibilității; jurnalizarea acțiunilor administratorilor și a evenimentelor de securitate.
Măsuri organizatorice: obligații de confidențialitate; procedură de reacție la incidente cu termen de notificare de 48 de ore; verificarea subîmputerniciților; revizuirea anuală a măsurilor.
Ștergere: ștergerea datelor la solicitarea Operatorului; suprascrierea copiilor de rezervă în 30 de zile.