Настоящее Соглашение (Data Processing Agreement) заключается в соответствии со ст. 28 GDPR и является неотъемлемой частью Условий использования. Оно вступает в силу автоматически при регистрации Клиента и не требует отдельного подписания.
1. Стороны и роли
- Контролёр — Клиент, зарегистрировавший аккаунт и загружающий записи разговоров.
- Обработчик — ClearCall, 30 N Gould St Ste N, Sheridan, WY 82801, USA, EIN 37-2077501.
Контролёр определяет цели и средства обработки. Обработчик действует исключительно по документированным указаниям Контролёра, которыми считаются настоящее Соглашение, Условия использования и действия Контролёра в интерфейсе Сервиса.
2. Предмет, характер и цель обработки
Предмет: обработка персональных данных, содержащихся в записях телефонных разговоров и связанных с ними материалах.
Характер операций: сбор, запись, хранение, структурирование, автоматическая транскрибация, автоматический анализ содержания, агрегирование в метрики, отображение, выгрузка, удаление.
Цель: предоставление Контролёру аналитики качества работы отдела продаж.
Срок: в течение действия договора и 30 дней после его прекращения.
3. Категории данных и субъектов
| Категория субъектов | Категории данных |
|---|---|
| Сотрудники Контролёра (менеджеры по продажам, руководители) | Имя, логин, роль, голос в записи, содержание речи, оценки качества работы, выявленные ошибки |
| Собеседники — клиенты и контрагенты Контролёра | Имя (если названо или передано), номер телефона (если передан источником), голос в записи, любая информация, произнесённая в разговоре |
Обработка данных особых категорий (ст. 9 GDPR) Соглашением не предусмотрена. Если такие данные фактически попадают в записи, ответственность за наличие основания несёт Контролёр.
4. Обязанности Обработчика
4.1. Обрабатывать данные только по документированным указаниям Контролёра, в том числе при передаче в третьи страны. Если применимое право обязывает нас обрабатывать данные иначе, мы уведомим Контролёра до начала такой обработки, если закон это не запрещает.
4.2. Обеспечить, чтобы лица, допущенные к данным, были связаны обязательством конфиденциальности.
4.3. Принимать технические и организационные меры безопасности согласно ст. 32 GDPR — перечень в Приложении 2.
4.4. Соблюдать условия привлечения субобработчиков (раздел 6).
4.5. С учётом характера обработки помогать Контролёру отвечать на запросы субъектов данных. Если субъект обращается напрямую к нам, мы не отвечаем ему по существу самостоятельно, а перенаправляем обращение Контролёру в течение 5 рабочих дней.
4.6. Помогать Контролёру в обеспечении соблюдения ст. 32–36 GDPR, включая оценку воздействия на защиту данных (DPIA) и предварительные консультации с надзорным органом.
4.7. Уведомлять Контролёра о нарушении безопасности персональных данных без неоправданной задержки, но не позднее 48 часов с момента, когда нам стало о нём известно, с описанием характера нарушения, категорий и примерного количества затронутых записей, вероятных последствий и принятых мер.
4.8. По окончании оказания услуг по выбору Контролёра вернуть или удалить все персональные данные, включая копии, если право ЕС или государства-члена не требует их хранения.
4.9. Предоставлять Контролёру информацию, необходимую для подтверждения соблюдения ст. 28 GDPR, и допускать проверки — раздел 7.
4.10. Незамедлительно сообщать Контролёру, если по нашему мнению его указание нарушает GDPR или иное применимое законодательство о защите данных.
5. Обязанности Контролёра
5.1. Обеспечить наличие законного основания на запись, передачу нам и анализ разговоров.
5.2. Уведомить участников разговоров о записи и автоматизированном анализе, предоставить им информацию по ст. 13–14 GDPR.
5.3. Давать указания, соответствующие законодательству о защите данных.
5.4. Не загружать в Сервис данные, обработка которых не охватывается настоящим Соглашением.
5.5. Своевременно удалять из Сервиса данные, необходимость в которых отпала, либо настроить соответствующий срок хранения.
6. Субобработчики
6.1. Контролёр даёт общее разрешение на привлечение субобработчиков, перечисленных в Политике конфиденциальности, раздел 5.
6.2. О намерении привлечь нового субобработчика или заменить существующего мы уведомляем Контролёра не менее чем за 30 дней до начала обработки.
6.3. В течение 14 дней с даты уведомления Контролёр вправе заявить обоснованное возражение. Если устранить его не удаётся, Контролёр вправе расторгнуть договор с возвратом неиспользованной части предоплаты — это единственное последствие возражения.
6.4. Мы налагаем на каждого субобработчика обязательства по защите данных не менее строгие, чем предусмотренные настоящим Соглашением, и отвечаем перед Контролёром за их действия как за свои собственные.
7. Аудит
7.1. По письменному запросу мы предоставляем Контролёру документацию и ответы на вопросы, подтверждающие соблюдение настоящего Соглашения, в течение 30 дней.
7.2. Контролёр вправе проводить проверку не чаще одного раза в 12 месяцев (и дополнительно — после подтверждённого инцидента безопасности), уведомив не менее чем за 30 дней, в рабочее время, без нарушения работы Сервиса и данных других клиентов, при условии подписания соглашения о конфиденциальности. Расходы на проверку несёт Контролёр.
8. Трансграничная передача
Персональные данные размещаются на серверах в Украине и передаются для транскрибации и анализа в США. Обе юрисдикции не покрыты общим решением об адекватности, поэтому передача осуществляется на основании Стандартных договорных условий (Решение Комиссии (ЕС) 2021/914, модуль 2 «Контролёр — Обработчик» и модуль 3 «Обработчик — Субобработчик»), которые считаются включёнными в настоящее Соглашение по ссылке. При противоречии между SCC и настоящим Соглашением преимущественную силу имеют SCC.
9. Ответственность
Ответственность сторон по настоящему Соглашению регулируется разделом 9 Условий использования, за исключением ответственности перед субъектами данных и надзорными органами, которая распределяется в соответствии со ст. 82 GDPR.
10. Срок действия
Соглашение действует, пока Обработчик обрабатывает персональные данные по поручению Контролёра, и прекращается после возврата или удаления данных согласно п. 4.8.
Приложение 1. Сводная таблица обработки
| Параметр | Значение |
|---|---|
| Роли | Клиент — контролёр; ClearCall — обработчик |
| Операции | Хранение, транскрибация, ИИ-анализ, агрегирование, отображение, удаление |
| Субъекты | Сотрудники Контролёра; собеседники в записанных разговорах |
| Данные | Аудио, расшифровки, имена, метаданные звонков, результаты оценки |
| Особые категории | Не предусмотрены |
| Место обработки | Украина (хранение), США (ИИ-обработка) |
| Срок | Срок действия договора + 30 дней |
Приложение 2. Технические и организационные меры (ст. 32 GDPR)
Шифрование и передача: весь трафик — по HTTPS/TLS; обращения к ИИ-поставщику — по защищённому каналу; пароли хранятся в виде необратимых хешей.
Контроль доступа: ролевая модель (администратор, руководитель, менеджер, наблюдатель); строгая изоляция данных между аккаунтами на уровне каждого запроса к базе данных; доступ персонала — по принципу минимально необходимых прав; автоматическое завершение неактивной сессии.
Целостность и доступность: регулярное резервное копирование; мониторинг доступности; журналирование действий администраторов и событий безопасности.
Организационные меры: обязательства о конфиденциальности для всех, кто имеет доступ к данным; процедура реагирования на инциденты со сроком уведомления 48 часов; проверка субобработчиков до начала работы с ними; пересмотр мер не реже одного раза в год.
Удаление: удаление данных по запросу Контролёра; перезапись резервных копий в течение 30 дней.