تشكل اتفاقية معالجة البيانات هذه ("DPA") جزءًا من الاتفاقية بين askHermis P.C. ("askHermis"، أو "المعالج") والعميل ("العميل"، أو "جهة التحكم") بشأن خدمة askHermis. وتنطبق كلما عالج askHermis بيانات شخصية نيابةً عن العميل، وتحدد الشروط التي تقتضيها المادة 28 من اللائحة العامة لحماية البيانات (GDPR).
المصطلحات مثل "البيانات الشخصية"، و"المعالجة"، و"صاحب البيانات"، و"خرق البيانات الشخصية"، لها المعنى المحدد لها في اللائحة العامة لحماية البيانات (GDPR).
1. الأدوار والنطاق
العميل هو جهة التحكم، وaskHermis هو معالج البيانات الشخصية الموصوفة أدناه. وحيثما يكون العميل نفسه معالجًا نيابةً عن جهة تحكم أخرى، يعمل askHermis كمعالج فرعي له، والعميل مسؤول عن الحصول على التعليمات والتفويضات اللازمة.
لا تغطي اتفاقية معالجة البيانات هذه البيانات الشخصية التي يعالجها askHermis بصفته جهة تحكم، مثل بيانات مستخدمي حساب العميل لأغراض الفوترة وإدارة الحساب. وتغطي ذلك سياسة الخصوصية الخاصة بنا.
2. تفاصيل المعالجة
| الموضوع | تقديم خدمة askHermis: تواصل مع الضيوف مدعوم بالذكاء الاصطناعي، وصندوق وارد مشترك، وcheck-in إلكتروني، وعمليات upsell، وتكاملات. |
|---|---|
| المدة | مدة الاتفاقية، إضافة إلى الفترة حتى الحذف بموجب اتفاقية معالجة البيانات هذه. |
| الطبيعة والغرض | استلام البيانات وتخزينها وتنظيمها وتحليلها ونقلها للرد على الضيوف، وإعداد الردود وإرسالها، وتشغيل مسارات check-in وupsell، والمزامنة مع أنظمة العميل، ودعم العميل. |
| أصحاب البيانات | ضيوف العميل وضيوفه المحتملون، والأشخاص الذين يتواصلون مع العميل عبر القنوات المتصلة، وموظفو العميل الذين يستخدمون الخدمة. |
| فئات البيانات | بيانات التواصل؛ وتفاصيل الحجز والإقامة؛ ومحتوى المحادثات عبر القنوات، بما في ذلك تسجيلات المكالمات ونصوصها حيث تكون المكالمات الصوتية مفعّلة؛ والتفضيلات والطلبات؛ وبيانات الـcheck-in، مثل تفاصيل وثيقة الهوية والتوقيعات حيثما يفعّلها العميل؛ وحالة دفع عمليات upsell؛ وأسماء الموظفين ونشاطهم في الخدمة. |
| الفئات الخاصة | غير مقصودة. قد يذكر الضيوف طوعًا مثل هذه البيانات في رسائلهم؛ وعلى العميل ضبط مساراته بحيث لا تُطلب. |
3. المعالجة وفق تعليمات موثَّقة
يعالج askHermis البيانات الشخصية فقط وفق التعليمات الموثَّقة للعميل، والمتمثلة في الاتفاقية، واتفاقية معالجة البيانات هذه، وضبط العميل واستخدامه للخدمة، بما في ذلك عمليات النقل إلى دول ثالثة، ما لم يقتض قانون الاتحاد الأوروبي أو قانون الدولة العضو خلاف ذلك؛ وفي هذه الحالة، سيُبلغ askHermis العميل قبل المعالجة، إلا إذا حظر القانون ذلك.
سيُبلغ askHermis العميل فورًا إذا رأى أن إحدى التعليمات تخالف قانون حماية البيانات.
العميل مسؤول عن قانونية المعالجة، وعن توفر أساس قانوني لها، وعن تزويد أصحاب البيانات بالمعلومات التي يحق لهم الحصول عليها، بما في ذلك أنهم يتفاعلون مع نظام ذكاء اصطناعي.
4. السرية
يضمن askHermis أن يكون كل شخص مخوَّل بمعالجة البيانات الشخصية ملزَمًا بواجبات السرية، وألا يحصل إلا على ما يحتاجه لأداء دوره.
5. الأمان
ينفّذ askHermis تدابير تقنية وتنظيمية مناسبة بموجب المادة 32 من اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك:
- استضافة المنصة وبيانات العميل في الاتحاد الأوروبي؛
- تشفير البيانات عند التخزين (AES-256) وأثناء النقل (TLS 1.3)؛
- التحكم بالوصول القائم على الأدوار ومبدأ الحد الأدنى من الصلاحيات للموظفين والأنظمة؛
- فصل بيانات كل عميل ضمن المنصة؛
- سجل للإجراءات التي يتخذها الوكلاء، متاح للعميل؛
- استخدام مزودي بنية تحتية يمتلكون تقارير SOC 2، وبرنامج لأمن المعلومات والخصوصية متوافق مع ISO/IEC 27001 وISO/IEC 27701.
يجوز لـaskHermis تحديث هذه التدابير مع تطور التكنولوجيا، شريطة ألا يقل المستوى العام للحماية.
6. الجهات المعالجة الفرعية
يمنح العميل askHermis تفويضًا عامًا بالاستعانة بجهات معالجة فرعية. والقائمة الحالية منشورة في صفحة الجهات المعالجة الفرعية الخاصة بنا.
سيُبلغ askHermis العميل بأي إضافة أو استبدال مقترح لجهة معالجة فرعية قبل 30 يومًا على الأقل. ويجوز للعميل الاعتراض لأسباب معقولة متعلقة بحماية البيانات خلال تلك الفترة؛ وعندئذٍ يناقش الطرفان حلًا بحسن نية، وإذا تعذر التوصل إلى حل، يجوز للعميل إنهاء الجزء المتأثر من الخدمة.
يفرض askHermis على كل جهة معالجة فرعية، بموجب عقد، التزامات بحماية البيانات توفر على الأقل المستوى نفسه من الحماية المنصوص عليه في اتفاقية معالجة البيانات هذه، ويبقى مسؤولًا أمام العميل عن أدائها.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. عمليات النقل الدولية
حيثما تُنقل البيانات الشخصية إلى دولة خارج المنطقة الاقتصادية الأوروبية لا تستفيد من قرار كفاية، يضمن askHermis ضمانة مناسبة بموجب الفصل الخامس من اللائحة العامة لحماية البيانات (GDPR)، مثل البنود التعاقدية الموحدة الصادرة عن المفوضية الأوروبية، أو يعتمد على إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة حيث تكون الجهة المستلمة معتمدة.
8. مساعدة العميل
مع مراعاة طبيعة المعالجة، سيساعد askHermis العميل:
- على الرد على طلبات أصحاب البيانات لممارسة حقوقهم. وإذا تلقى askHermis طلبًا مباشرًا كهذا، سيحيله إلى العميل دون تأخير لا داعي له، ولن يرد عليه بنفسه ما لم يُوجَّه لذلك؛
- بالمعلومات المتاحة لدى askHermis، في مسائل الأمان، وتقييمات أثر حماية البيانات، والاستشارات المسبقة مع السلطات الإشرافية، بموجب المواد من 32 إلى 36 من اللائحة العامة لحماية البيانات (GDPR).
9. خروقات البيانات الشخصية
سيُبلغ askHermis العميل دون تأخير لا داعي له بعد علمه بخرق للبيانات الشخصية يؤثر على بيانات العميل، وسيقدّم المعلومات التي يحتاجها العميل بشكل معقول للوفاء بالتزاماته الخاصة بالإبلاغ، فور توفرها. وسيتخذ askHermis خطوات معقولة لاحتواء الخرق والحد من آثاره.
10. حذف البيانات أو إعادتها
عند انتهاء الخدمة، يجوز للعميل طلب تصدير بياناته خلال 30 يومًا. وبعد تلك الفترة، يحذف askHermis البيانات الشخصية للعميل من أنظمته، إلا إذا اقتضى قانون الاتحاد الأوروبي أو قانون الدولة العضو الاحتفاظ بها.
11. المعلومات وعمليات التدقيق
يتيح askHermis للعميل المعلومات اللازمة لإثبات الامتثال لاتفاقية معالجة البيانات هذه وللمادة 28 من اللائحة العامة لحماية البيانات (GDPR)، ويسمح بعمليات تدقيق، بما في ذلك عمليات تفتيش، من قِبل العميل أو مدقق يفوّضه. وتُجرى عمليات التدقيق بإشعار كتابي مدته 30 يومًا على الأقل، خلال ساعات العمل، وبحد أقصى مرة واحدة في السنة، ما لم تقتضِ سلطة إشرافية غير ذلك أو عقب خرق للبيانات الشخصية، وبموجب السرية. ويتحمل كل طرف تكاليفه الخاصة.
12. المسؤولية والأسبقية
تخضع مسؤولية كل طرف بموجب اتفاقية معالجة البيانات هذه للحدود المنصوص عليها في الاتفاقية، بالقدر الذي يسمح به القانون. وفي مسائل حماية البيانات، تسود اتفاقية معالجة البيانات هذه على بقية الاتفاقية. وتخضع اتفاقية معالجة البيانات هذه للقانون نفسه الذي تخضع له الاتفاقية.
لأي أسئلة حول اتفاقية معالجة البيانات هذه، أو لطلب نسخة موقَّعة، راسلونا عبر البريد الإلكتروني team@askhermis.com.