Заявление 3CX о GDPR

Введение

Регламент GDPR как таковой применяется не к продуктам напрямую, а к методам защиты данных клиентов и сотрудников, а также к процедурам и организационным мерам на уровне компании и внедренным внутренним практикам.

Данное Заявление о GDPR носит информационный характер и не является договором, гарантией или юридически обязывающим обязательством. Для ознакомления с юридически обязывающими условиями обработки персональных данных компанией 3CX, клиентам следует обращаться исключительно к Приложению об обработке данных (DPA) и Политике конфиденциальности и использования файлов cookie.

Компания 3CX выступает в качестве контроллера данных в отношении учетных записей, лицензирования и данных клиентского портала, а также может выступать в качестве обработчика для определенных облачных услуг или услуг хостинга АТС, где это применимо. Клиенты несут ответственность за настройку и эксплуатацию своих систем 3CX в соответствии с GDPR и другими применимыми законами. Для ясности отмечается, что развертывания АТС «в облаке» (self-hosted) возлагают полную ответственность «контроллера» на клиента, и компания 3CX не имеет доступа к контенту/данным АТС, за исключением случаев, когда (a) клиент включает услуги хостинга или (b) клиент запрашивает доступ для технической поддержки.

Защита данных в 3CX Phone System

В отношении защиты данных АТС 3CX включает множество функций безопасности, разработанных для обеспечения соответствия требованиям и сохранности данных, например:

  • База данных АТС 3CX спроектирована так, что при развертывании с соблюдением рекомендованных правил безопасности она недоступна из WAN или LAN, а доступ к ней возможен только локальной системе.
  • Консоль администратора заносит в черный список любого нарушителя при 10-кратном вводе неверных учетных данных.
  • Доступ к консоли администратора осуществляется только через HTTPS.
  • SSL-сертификат 3CX, включаемый при использовании 3CX FQDN, подписан доверенным центром сертификации, а транспортный уровень использует надежные шифры шифрования.
  • Доступ к отчетам о вызовах, голосовой почте или записям разговоров имеют только аутентифицированные пользователи.

Компания 3CX не отслеживает, не получает доступ и не анализирует содержание коммуникаций в соответствии с законодательством ЕС о конфиденциальности электронных коммуникаций (ePrivacy), за исключением случаев, когда это явно требуется для реагирования на инциденты безопасности или при запросе диагностической поддержки клиентом.

Предотвращение мошенничества и неправомерного использования

3CX реализует меры, помогающие клиентам выявлять, предотвращать и минимизировать мошенническую или неправомерную активность вызовов. Сюда входят механизмы ограничения частоты запросов (rate-limit), ограничения доступа по IP, функционал черных/белых списков и уведомления о событиях (при соответствующей настройке).

Клиенты несут ответственность за правильную настройку своей системы и применение рекомендуемых мер защиты от мошенничества.

3CX может обрабатывать определенные технические метаданные и метаданные трафика для обнаружения, предотвращения и реагирования на мошенничество, злоупотребление сервисом или инциденты безопасности на основании законных интересов 3CX (ст. 6(1)(f) GDPR) и только в объеме, строго необходимом для целей обнаружения мошенничества и обеспечения безопасности.

Компания 3CX сотрудничает с правоохранительными органами при предъявлении действительных и законных запросов.

Настройка и контроль доступа

Конфигурация позволяет усилить контроль доступа или периодически очищать старые данные:

  • Существует разделение прав доступа. Оно позволяет делегировать частичный доступ к консоли администратора.
  • Пароли можно обновить в любое время.
  • Файлы журналов 3CX по умолчанию имеют низкий уровень детализации.
  • Ведение журналов можно полностью отключить.
  • Администратор может вручную очистить историю вызовов за заданный период.
  • Можно настроить квоты для голосовой почты и записей АТС 3CX. Это позволяет автоматически удалять данные старше заданного числа дней.
  • Голосовую почту АТС 3CX  можно отправить по email. После этого она немедленно удаляется и не хранится локально.

Безопасность зависит от правильной настройки клиентом. Администраторы несут ответственность за внедрение адекватных средств контроля доступа, политики паролей, ограничений по IP и настроек хранения данных, соответствующих их среде.

Клиенты несут единоличную ответственность за то, чтобы отключение журналов не нарушало их собственные обязательства по соблюдению нормативных требований, возможности аудита или безопасности.

Международная передача данных

При передаче персональных данных за пределы ЕС/ЕЭЗ компания 3CX полагается на соответствующие меры защиты, такие как Стандартные договорные условия (SCC) Европейской комиссии или другие утвержденные механизмы передачи, как отражено в DPA. Любые субобработчики за пределами ЕЭЗ перечислены в DPA и подпадают под действие SCC и оценки воздействия передачи (TIA).

Права субъекта данных

Физические лица имеют право на реализацию своих прав в соответствии с GDPR (доступ, исправление, удаление, ограничение, возражение, переносимость). Эти права можно реализовать, связавшись с 3CX по контактным данным, указанным в Политике конфиденциальности. В случаях, когда 3CX выступает в качестве обработчика, запросы субъектов данных, касающиеся контента АТС, должны направляться клиенту (контроллеру данных).

Контактная информация

По вопросам, связанным с GDPR, запросам прав субъектов данных или проблемам безопасности, клиенты могут обращаться в Команду по конфиденциальности 3CX или к сотруднику по защите данных (DPO), используя контактные данные, указанные в основной Политике конфиденциальности 3CX.

Приложение по обработке данных (DPA)

Клиенты в ЕС/ЕЭЗ могут ознакомиться с Приложением об обработке данных (DPA). Оно находится в Портале клиента (Customer Portal) на странице Subscriptions/key. В приложении подробно описана обработка данных и наши субобработчики.

В случае каких-либо противоречий между настоящим Заявлением о GDPR и DPA, преимущественную силу имеет DPA, который является единственным юридически обязывающим документом, регулирующим роль 3CX в качестве обработчика.

Дополнительная информация

Последнее обновление

Дата последнего обновления документа: 23 января 2026 г.

https://www.3cx.ru/company/gdpr-statement/