ClearCall ClearCall
На главную RO
Юридические документы

Обработка персональных данных (DPA)

Обновлено: 03.08.2026

Настоящее Соглашение (Data Processing Agreement) заключается в соответствии со ст. 28 GDPR и является неотъемлемой частью Условий использования. Оно вступает в силу автоматически при регистрации Клиента и не требует отдельного подписания.

1. Стороны и роли

  • Контролёр — Клиент, зарегистрировавший аккаунт и загружающий записи разговоров.
  • Обработчик — ClearCall, 30 N Gould St Ste N, Sheridan, WY 82801, USA, EIN 37-2077501.

Контролёр определяет цели и средства обработки. Обработчик действует исключительно по документированным указаниям Контролёра, которыми считаются настоящее Соглашение, Условия использования и действия Контролёра в интерфейсе Сервиса.

2. Предмет, характер и цель обработки

Предмет: обработка персональных данных, содержащихся в записях телефонных разговоров и связанных с ними материалах.

Характер операций: сбор, запись, хранение, структурирование, автоматическая транскрибация, автоматический анализ содержания, агрегирование в метрики, отображение, выгрузка, удаление.

Цель: предоставление Контролёру аналитики качества работы отдела продаж.

Срок: в течение действия договора и 30 дней после его прекращения.

3. Категории данных и субъектов

Категория субъектовКатегории данных
Сотрудники Контролёра (менеджеры по продажам, руководители)Имя, логин, роль, голос в записи, содержание речи, оценки качества работы, выявленные ошибки
Собеседники — клиенты и контрагенты КонтролёраИмя (если названо или передано), номер телефона (если передан источником), голос в записи, любая информация, произнесённая в разговоре

Обработка данных особых категорий (ст. 9 GDPR) Соглашением не предусмотрена. Если такие данные фактически попадают в записи, ответственность за наличие основания несёт Контролёр.

4. Обязанности Обработчика

4.1. Обрабатывать данные только по документированным указаниям Контролёра, в том числе при передаче в третьи страны. Если применимое право обязывает нас обрабатывать данные иначе, мы уведомим Контролёра до начала такой обработки, если закон это не запрещает.

4.2. Обеспечить, чтобы лица, допущенные к данным, были связаны обязательством конфиденциальности.

4.3. Принимать технические и организационные меры безопасности согласно ст. 32 GDPR — перечень в Приложении 2.

4.4. Соблюдать условия привлечения субобработчиков (раздел 6).

4.5. С учётом характера обработки помогать Контролёру отвечать на запросы субъектов данных. Если субъект обращается напрямую к нам, мы не отвечаем ему по существу самостоятельно, а перенаправляем обращение Контролёру в течение 5 рабочих дней.

4.6. Помогать Контролёру в обеспечении соблюдения ст. 32–36 GDPR, включая оценку воздействия на защиту данных (DPIA) и предварительные консультации с надзорным органом.

4.7. Уведомлять Контролёра о нарушении безопасности персональных данных без неоправданной задержки, но не позднее 48 часов с момента, когда нам стало о нём известно, с описанием характера нарушения, категорий и примерного количества затронутых записей, вероятных последствий и принятых мер.

4.8. По окончании оказания услуг по выбору Контролёра вернуть или удалить все персональные данные, включая копии, если право ЕС или государства-члена не требует их хранения.

4.9. Предоставлять Контролёру информацию, необходимую для подтверждения соблюдения ст. 28 GDPR, и допускать проверки — раздел 7.

4.10. Незамедлительно сообщать Контролёру, если по нашему мнению его указание нарушает GDPR или иное применимое законодательство о защите данных.

5. Обязанности Контролёра

5.1. Обеспечить наличие законного основания на запись, передачу нам и анализ разговоров.

5.2. Уведомить участников разговоров о записи и автоматизированном анализе, предоставить им информацию по ст. 13–14 GDPR.

5.3. Давать указания, соответствующие законодательству о защите данных.

5.4. Не загружать в Сервис данные, обработка которых не охватывается настоящим Соглашением.

5.5. Своевременно удалять из Сервиса данные, необходимость в которых отпала, либо настроить соответствующий срок хранения.

6. Субобработчики

6.1. Контролёр даёт общее разрешение на привлечение субобработчиков, перечисленных в Политике конфиденциальности, раздел 5.

6.2. О намерении привлечь нового субобработчика или заменить существующего мы уведомляем Контролёра не менее чем за 30 дней до начала обработки.

6.3. В течение 14 дней с даты уведомления Контролёр вправе заявить обоснованное возражение. Если устранить его не удаётся, Контролёр вправе расторгнуть договор с возвратом неиспользованной части предоплаты — это единственное последствие возражения.

6.4. Мы налагаем на каждого субобработчика обязательства по защите данных не менее строгие, чем предусмотренные настоящим Соглашением, и отвечаем перед Контролёром за их действия как за свои собственные.

7. Аудит

7.1. По письменному запросу мы предоставляем Контролёру документацию и ответы на вопросы, подтверждающие соблюдение настоящего Соглашения, в течение 30 дней.

7.2. Контролёр вправе проводить проверку не чаще одного раза в 12 месяцев (и дополнительно — после подтверждённого инцидента безопасности), уведомив не менее чем за 30 дней, в рабочее время, без нарушения работы Сервиса и данных других клиентов, при условии подписания соглашения о конфиденциальности. Расходы на проверку несёт Контролёр.

8. Трансграничная передача

Персональные данные размещаются на серверах в Украине и передаются для транскрибации и анализа в США. Обе юрисдикции не покрыты общим решением об адекватности, поэтому передача осуществляется на основании Стандартных договорных условий (Решение Комиссии (ЕС) 2021/914, модуль 2 «Контролёр — Обработчик» и модуль 3 «Обработчик — Субобработчик»), которые считаются включёнными в настоящее Соглашение по ссылке. При противоречии между SCC и настоящим Соглашением преимущественную силу имеют SCC.

9. Ответственность

Ответственность сторон по настоящему Соглашению регулируется разделом 9 Условий использования, за исключением ответственности перед субъектами данных и надзорными органами, которая распределяется в соответствии со ст. 82 GDPR.

10. Срок действия

Соглашение действует, пока Обработчик обрабатывает персональные данные по поручению Контролёра, и прекращается после возврата или удаления данных согласно п. 4.8.

Приложение 1. Сводная таблица обработки

ПараметрЗначение
РолиКлиент — контролёр; ClearCall — обработчик
ОперацииХранение, транскрибация, ИИ-анализ, агрегирование, отображение, удаление
СубъектыСотрудники Контролёра; собеседники в записанных разговорах
ДанныеАудио, расшифровки, имена, метаданные звонков, результаты оценки
Особые категорииНе предусмотрены
Место обработкиУкраина (хранение), США (ИИ-обработка)
СрокСрок действия договора + 30 дней

Приложение 2. Технические и организационные меры (ст. 32 GDPR)

Шифрование и передача: весь трафик — по HTTPS/TLS; обращения к ИИ-поставщику — по защищённому каналу; пароли хранятся в виде необратимых хешей.

Контроль доступа: ролевая модель (администратор, руководитель, менеджер, наблюдатель); строгая изоляция данных между аккаунтами на уровне каждого запроса к базе данных; доступ персонала — по принципу минимально необходимых прав; автоматическое завершение неактивной сессии.

Целостность и доступность: регулярное резервное копирование; мониторинг доступности; журналирование действий администраторов и событий безопасности.

Организационные меры: обязательства о конфиденциальности для всех, кто имеет доступ к данным; процедура реагирования на инциденты со сроком уведомления 48 часов; проверка субобработчиков до начала работы с ними; пересмотр мер не реже одного раза в год.

Удаление: удаление данных по запросу Контролёра; перезапись резервных копий в течение 30 дней.

Остались вопросы?

Напишите нам — ответим по любому вопросу об обработке ваших данных.

Alexei.pervanciuc@gmail.com