Dieser Auftragsverarbeitungsvertrag („AVV“) ist Teil der Vereinbarung zwischen askHermis P.C. („askHermis“, der „Auftragsverarbeiter“) und dem Kunden (der „Kunde“, der „Verantwortliche“) über den askHermis-Dienst. Er gilt immer dann, wenn askHermis personenbezogene Daten im Auftrag des Kunden verarbeitet, und legt die nach Art. 28 DSGVO erforderlichen Bedingungen fest.

Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „betroffene Person“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung, die ihnen die DSGVO gibt.

1. Rollen und Anwendungsbereich

Der Kunde ist Verantwortlicher und askHermis Auftragsverarbeiter der unten beschriebenen personenbezogenen Daten. Ist der Kunde selbst Auftragsverarbeiter im Auftrag eines anderen Verantwortlichen, handelt askHermis als sein Unterauftragsverarbeiter, und der Kunde ist dafür verantwortlich, die notwendigen Weisungen und Genehmigungen einzuholen.

Dieser AVV erfasst nicht personenbezogene Daten, die askHermis als Verantwortlicher verarbeitet, etwa Daten über die Kontonutzer des Kunden für Abrechnung und Kontoverwaltung. Diese sind in unserer Datenschutzerklärung geregelt.

2. Einzelheiten der Verarbeitung

GegenstandBereitstellung des askHermis-Dienstes: KI-gestützte Gästekommunikation, gemeinsamer Posteingang, Web-Check-in, Upsells und Integrationen.
DauerDie Laufzeit der Vereinbarung, zuzüglich des Zeitraums bis zur Löschung gemäß diesem AVV.
Art und ZweckEmpfangen, Speichern, Organisieren, Analysieren und Übermitteln von Daten, um Gästen zu antworten, Antworten zu entwerfen und zu senden, Check-in- und Upsell-Abläufe durchzuführen, mit den Systemen des Kunden zu synchronisieren und den Kunden zu unterstützen.
Betroffene PersonenDie Gäste und potenziellen Gäste des Kunden, Personen, die den Kunden über verbundene Kanäle kontaktieren, sowie die Mitarbeiter des Kunden, die den Dienst nutzen.
DatenkategorienKontaktdaten; Buchungs- und Aufenthaltsdetails; Gesprächsinhalte über alle Kanäle, einschließlich Anrufaufzeichnungen und Transkripten, wenn Telefon aktiviert ist; Präferenzen und Anfragen; Check-in-Daten wie Ausweisdetails und Unterschriften, wenn der Kunde diese aktiviert; Zahlungsstatus von Upsells; Namen und Aktivität der Mitarbeiter im Dienst.
Besondere KategorienNicht vorgesehen. Gäste können solche Daten freiwillig in ihren Nachrichten angeben; der Kunde sollte seine Abläufe so konfigurieren, dass sie nicht abgefragt werden.

3. Verarbeitung auf dokumentierte Weisung

askHermis verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, die sich aus der Vereinbarung, diesem AVV sowie der Konfiguration und Nutzung des Dienstes durch den Kunden ergibt, einschließlich Übermittlungen in Drittländer, sofern nicht EU-Recht oder das Recht eines Mitgliedstaats etwas anderes vorschreibt; in diesem Fall informiert askHermis den Kunden vor der Verarbeitung, sofern das Gesetz dies nicht untersagt.

askHermis informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Einschätzung gegen das Datenschutzrecht verstößt.

Der Kunde ist verantwortlich für die Rechtmäßigkeit der Verarbeitung, für das Vorliegen einer Rechtsgrundlage und dafür, betroffenen Personen die ihnen zustehenden Informationen zu geben, einschließlich der Information, dass sie mit einem KI-System interagieren.

4. Vertraulichkeit

askHermis stellt sicher, dass alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind und nur auf das zugreifen, was sie für ihre Aufgabe benötigen.

5. Sicherheit

askHermis setzt angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO um, darunter:

  • Hosting der Plattform und der Kundendaten in der Europäischen Union;
  • Verschlüsselung von Daten im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.3);
  • rollenbasierte Zugriffskontrolle und das Prinzip der minimalen Rechtevergabe für Mitarbeiter und Systeme;
  • Trennung der Daten jedes Kunden innerhalb der Plattform;
  • ein für den Kunden einsehbares Protokoll der von den Agents ausgeführten Aktionen;
  • Einsatz von Infrastrukturanbietern mit SOC-2-Berichten sowie ein Informationssicherheits- und Datenschutzprogramm, ausgerichtet an ISO/IEC 27001 und ISO/IEC 27701.

askHermis kann diese Maßnahmen mit der technologischen Entwicklung aktualisieren, sofern das Gesamtschutzniveau nicht gesenkt wird.

6. Unterauftragsverarbeiter

Der Kunde erteilt askHermis eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste ist auf unserer Seite Unterauftragsverarbeiter veröffentlicht.

askHermis informiert den Kunden mindestens 30 Tage im Voraus über eine geplante Hinzufügung oder einen Austausch eines Unterauftragsverarbeiters. Der Kunde kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen; die Parteien besprechen dann nach Treu und Glauben eine Lösung, und findet sich keine, kann der Kunde den betroffenen Teil des Dienstes kündigen.

askHermis legt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die mindestens dasselbe Schutzniveau wie dieser AVV bieten, und bleibt dem Kunden gegenüber für deren Erfüllung verantwortlich.

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. Internationale Datenübermittlungen

Werden personenbezogene Daten in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt, für das kein Angemessenheitsbeschluss besteht, stellt askHermis eine geeignete Garantie nach Kapitel V der DSGVO sicher, etwa die Standardvertragsklauseln der Europäischen Kommission, oder stützt sich auf das EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist.

8. Unterstützung des Kunden

Unter Berücksichtigung der Art der Verarbeitung unterstützt askHermis den Kunden:

  • bei der Beantwortung von Anfragen betroffener Personen zur Ausübung ihrer Rechte. Erhält askHermis eine solche Anfrage direkt, leitet es sie unverzüglich an den Kunden weiter und beantwortet sie nicht selbst, sofern nicht angewiesen;
  • bei Sicherheit, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden gemäß Art. 32 bis 36 DSGVO, mit den askHermis vorliegenden Informationen.

9. Verletzungen des Schutzes personenbezogener Daten

askHermis benachrichtigt den Kunden unverzüglich, nachdem es von einer Verletzung des Schutzes personenbezogener Daten des Kunden Kenntnis erlangt hat, und stellt die Informationen bereit, die der Kunde angemessenerweise benötigt, um seinen eigenen Meldepflichten nachzukommen, sobald sie verfügbar sind. askHermis ergreift angemessene Maßnahmen, um die Verletzung einzudämmen und ihre Auswirkungen zu begrenzen.

10. Löschung oder Rückgabe der Daten

Endet der Dienst, kann der Kunde innerhalb von 30 Tagen einen Export seiner Daten verlangen. Nach Ablauf dieser Frist löscht askHermis die personenbezogenen Daten des Kunden aus seinen Systemen, sofern nicht EU-Recht oder das Recht eines Mitgliedstaats ihre Aufbewahrung vorschreibt.

11. Information und Audits

askHermis stellt dem Kunden die Informationen zur Verfügung, die notwendig sind, um die Einhaltung dieses AVV und von Art. 28 DSGVO nachzuweisen, und ermöglicht Audits, einschließlich Vor-Ort-Prüfungen, durch den Kunden oder einen von ihm beauftragten Prüfer. Audits finden nach mindestens 30 Tagen schriftlicher Ankündigung, während der Geschäftszeiten, höchstens einmal jährlich statt, außer wenn eine Aufsichtsbehörde sie verlangt oder nach einer Verletzung des Schutzes personenbezogener Daten, und unter Wahrung der Vertraulichkeit. Jede Partei trägt ihre eigenen Kosten.

12. Haftung und Vorrang

Die Haftung jeder Partei nach diesem AVV unterliegt, soweit gesetzlich zulässig, den Beschränkungen der Vereinbarung. In Datenschutzfragen geht dieser AVV dem übrigen Teil der Vereinbarung vor. Dieser AVV unterliegt demselben Recht wie die Vereinbarung.

Bei Fragen zu diesem AVV oder für eine unterzeichnete Kopie schreiben Sie an team@askhermis.com.