Αυτό το Παράρτημα Επεξεργασίας Δεδομένων («DPA») αποτελεί μέρος της σύμβασης μεταξύ της askHermis P.C. («askHermis», ο «Εκτελών την Επεξεργασία») και του πελάτη (ο «Πελάτης», ο «Υπεύθυνος Επεξεργασίας») για την Υπηρεσία askHermis. Εφαρμόζεται όποτε το askHermis επεξεργάζεται προσωπικά δεδομένα για λογαριασμό του Πελάτη και ορίζει τους όρους που απαιτούνται από το Άρθρο 28 του ΓΚΠΔ.
Όροι όπως «προσωπικά δεδομένα», «επεξεργασία», «υποκείμενο των δεδομένων» και «παραβίαση προσωπικών δεδομένων» έχουν την έννοια που τους αποδίδει ο ΓΚΠΔ.
1. Ρόλοι και πεδίο εφαρμογής
Ο Πελάτης είναι ο υπεύθυνος επεξεργασίας και το askHermis είναι ο εκτελών την επεξεργασία των προσωπικών δεδομένων που περιγράφονται παρακάτω. Όπου ο Πελάτης είναι ο ίδιος εκτελών την επεξεργασία για λογαριασμό άλλου υπευθύνου, το askHermis ενεργεί ως υποεκτελών του, και ο Πελάτης είναι υπεύθυνος για τη λήψη των απαραίτητων οδηγιών και εξουσιοδοτήσεων.
Αυτό το DPA δεν καλύπτει προσωπικά δεδομένα που το askHermis επεξεργάζεται ως υπεύθυνος επεξεργασίας, όπως δεδομένα σχετικά με τους χρήστες του λογαριασμού του Πελάτη για τιμολόγηση και διαχείριση λογαριασμού. Αυτό καλύπτεται από την Πολιτική απορρήτου μας.
2. Λεπτομέρειες της επεξεργασίας
| Αντικείμενο | Παροχή της Υπηρεσίας askHermis: επικοινωνία με επισκέπτες υποβοηθούμενη από AI, κοινό inbox, web check-in, upsells και διασυνδέσεις. |
|---|---|
| Διάρκεια | Η διάρκεια της σύμβασης, συν το χρονικό διάστημα μέχρι τη διαγραφή βάσει αυτού του DPA. |
| Φύση και σκοπός | Λήψη, αποθήκευση, οργάνωση, ανάλυση και διαβίβαση δεδομένων για την απάντηση σε Επισκέπτες, τη σύνταξη και αποστολή απαντήσεων, την εκτέλεση ροών check-in και upsell, τον συγχρονισμό με τα συστήματα του Πελάτη, και την υποστήριξη του Πελάτη. |
| Υποκείμενα δεδομένων | Οι επισκέπτες και υποψήφιοι επισκέπτες του Πελάτη, άτομα που επικοινωνούν με τον Πελάτη μέσω συνδεδεμένων καναλιών, και το προσωπικό του Πελάτη που χρησιμοποιεί την Υπηρεσία. |
| Κατηγορίες δεδομένων | Στοιχεία επικοινωνίας· στοιχεία κράτησης και διαμονής· περιεχόμενο συνομιλιών σε όλα τα κανάλια, συμπεριλαμβανομένων ηχογραφήσεων κλήσεων και transcripts όπου είναι ενεργοποιημένη η φωνή· προτιμήσεις και αιτήματα· δεδομένα check-in όπως στοιχεία εγγράφου ταυτότητας και υπογραφές όπου ο Πελάτης τα ενεργοποιεί· κατάσταση πληρωμής upsells· ονόματα και δραστηριότητα προσωπικού στην Υπηρεσία. |
| Ειδικές κατηγορίες | Δεν προβλέπεται. Οι επισκέπτες ενδέχεται να παρέχουν οικειοθελώς τέτοια δεδομένα στα μηνύματά τους· ο Πελάτης θα πρέπει να ρυθμίζει τις ροές του ώστε να μην ζητούνται. |
3. Επεξεργασία βάσει τεκμηριωμένων οδηγιών
Το askHermis επεξεργάζεται προσωπικά δεδομένα μόνο βάσει τεκμηριωμένων οδηγιών του Πελάτη, οι οποίες είναι η σύμβαση, αυτό το DPA και η ρύθμιση και χρήση της Υπηρεσίας από τον Πελάτη, συμπεριλαμβανομένων διαβιβάσεων σε τρίτες χώρες, εκτός αν το δίκαιο της ΕΕ ή κράτους μέλους απαιτεί διαφορετικά· σε αυτή την περίπτωση το askHermis θα ενημερώσει τον Πελάτη πριν από την επεξεργασία, εκτός αν το απαγορεύει ο νόμος.
Το askHermis θα ενημερώσει αμέσως τον Πελάτη αν, κατά τη γνώμη του, μια οδηγία παραβιάζει τη νομοθεσία προστασίας δεδομένων.
Ο Πελάτης είναι υπεύθυνος για τη νομιμότητα της επεξεργασίας, για την ύπαρξη νόμιμης βάσης, και για την παροχή των πληροφοριών που δικαιούνται τα υποκείμενα των δεδομένων, συμπεριλαμβανομένου του ότι αλληλεπιδρούν με σύστημα AI.
4. Εμπιστευτικότητα
Το askHermis διασφαλίζει ότι κάθε άτομο εξουσιοδοτημένο να επεξεργάζεται τα προσωπικά δεδομένα δεσμεύεται από υποχρεώσεις εμπιστευτικότητας και έχει πρόσβαση μόνο σε ό,τι χρειάζεται για τον ρόλο του.
5. Ασφάλεια
Το askHermis εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα βάσει του Άρθρου 32 του ΓΚΠΔ, συμπεριλαμβανομένων:
- φιλοξενία της πλατφόρμας και των δεδομένων του Πελάτη στην Ευρωπαϊκή Ένωση·
- κρυπτογράφηση δεδομένων σε ηρεμία (AES-256) και κατά τη μεταφορά (TLS 1.3)·
- έλεγχος πρόσβασης βάσει ρόλου και αρχή του ελάχιστου προνομίου για προσωπικό και συστήματα·
- διαχωρισμός των δεδομένων κάθε Πελάτη μέσα στην πλατφόρμα·
- καταγραφή των ενεργειών που εκτελούν οι agents, διαθέσιμη στον Πελάτη·
- χρήση παρόχων υποδομής με αναφορές SOC 2, και πρόγραμμα ασφάλειας πληροφοριών και απορρήτου ευθυγραμμισμένο με τα ISO/IEC 27001 και ISO/IEC 27701.
Το askHermis μπορεί να ενημερώνει αυτά τα μέτρα καθώς εξελίσσεται η τεχνολογία, υπό την προϋπόθεση ότι το συνολικό επίπεδο προστασίας δεν μειώνεται.
6. Υποεκτελούντες
Ο Πελάτης παρέχει στο askHermis γενική εξουσιοδότηση να αναθέτει σε υποεκτελούντες. Ο τρέχων κατάλογος δημοσιεύεται στη σελίδα Υποεκτελούντες μας.
Το askHermis θα ενημερώνει τον Πελάτη για κάθε σκοπούμενη προσθήκη ή αντικατάσταση υποεκτελούντος τουλάχιστον 30 ημέρες νωρίτερα. Ο Πελάτης μπορεί να αντιταχθεί για εύλογους λόγους προστασίας δεδομένων εντός αυτής της περιόδου· τα μέρη θα συζητήσουν τότε μια λύση καλόπιστα, και αν δεν βρεθεί καμία, ο Πελάτης μπορεί να καταγγείλει το επηρεαζόμενο μέρος της Υπηρεσίας.
Το askHermis επιβάλλει σε κάθε υποεκτελούντα, μέσω σύμβασης, υποχρεώσεις προστασίας δεδομένων που προσφέρουν τουλάχιστον το ίδιο επίπεδο προστασίας με αυτό το DPA, και παραμένει υπεύθυνο έναντι του Πελάτη για την εκτέλεσή τους.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. Διεθνείς διαβιβάσεις
Όπου προσωπικά δεδομένα διαβιβάζονται σε χώρα εκτός του Ευρωπαϊκού Οικονομικού Χώρου που δεν καλύπτεται από απόφαση επάρκειας, το askHermis διασφαλίζει κατάλληλη εγγύηση βάσει του Κεφαλαίου V του ΓΚΠΔ, όπως τις Τυποποιημένες Συμβατικές Ρήτρες της Ευρωπαϊκής Επιτροπής, ή βασίζεται στο Πλαίσιο Προστασίας Δεδομένων ΕΕ–ΗΠΑ όπου ο παραλήπτης είναι πιστοποιημένος.
8. Συνδρομή προς τον Πελάτη
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, το askHermis θα συνδράμει τον Πελάτη:
- στην απάντηση σε αιτήματα υποκειμένων δεδομένων που ασκούν τα δικαιώματά τους. Αν το askHermis λάβει τέτοιο αίτημα απευθείας, θα το διαβιβάσει στον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση και δεν θα απαντήσει το ίδιο εκτός αν λάβει σχετική οδηγία·
- με θέματα ασφάλειας, εκτιμήσεις αντικτύπου σχετικά με την προστασία δεδομένων και προηγούμενες διαβουλεύσεις με εποπτικές αρχές, βάσει των Άρθρων 32 έως 36 του ΓΚΠΔ, με τις πληροφορίες που έχει διαθέσιμες το askHermis.
9. Παραβιάσεις προσωπικών δεδομένων
Το askHermis θα ειδοποιήσει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση αφού λάβει γνώση παραβίασης προσωπικών δεδομένων που επηρεάζει τα δεδομένα του Πελάτη, και θα παρέχει τις πληροφορίες που ο Πελάτης εύλογα χρειάζεται για να εκπληρώσει τις δικές του υποχρεώσεις ειδοποίησης, καθώς αυτές καθίστανται διαθέσιμες. Το askHermis θα λάβει εύλογα μέτρα για τον περιορισμό της παραβίασης και των επιπτώσεών της.
10. Διαγραφή ή επιστροφή δεδομένων
Όταν λήξει η Υπηρεσία, ο Πελάτης μπορεί να ζητήσει εξαγωγή των δεδομένων του εντός 30 ημερών. Μετά από αυτή την περίοδο, το askHermis διαγράφει τα προσωπικά δεδομένα του Πελάτη από τα συστήματά του, εκτός αν το δίκαιο της ΕΕ ή κράτους μέλους απαιτεί να διατηρηθούν.
11. Πληροφορίες και έλεγχοι
Το askHermis διαθέτει στον Πελάτη τις πληροφορίες που είναι απαραίτητες για την απόδειξη συμμόρφωσης με αυτό το DPA και το Άρθρο 28 του ΓΚΠΔ, και επιτρέπει ελέγχους, συμπεριλαμβανομένων επιθεωρήσεων, από τον Πελάτη ή ελεγκτή που αυτός ορίζει. Οι έλεγχοι πραγματοποιούνται με γραπτή ειδοποίηση τουλάχιστον 30 ημερών, κατά τις εργάσιμες ώρες, όχι περισσότερο από μία φορά τον χρόνο εκτός αν απαιτείται από εποπτική αρχή ή μετά από παραβίαση προσωπικών δεδομένων, και υπό καθεστώς εμπιστευτικότητας. Κάθε μέρος επιβαρύνεται με τα δικά του έξοδα.
12. Ευθύνη και προτεραιότητα
Η ευθύνη κάθε μέρους βάσει αυτού του DPA υπόκειται στους περιορισμούς της σύμβασης, στον βαθμό που επιτρέπει ο νόμος. Σε θέματα προστασίας δεδομένων, αυτό το DPA υπερισχύει του υπόλοιπου της σύμβασης. Αυτό το DPA διέπεται από το ίδιο δίκαιο με τη σύμβαση.
Για ερωτήσεις σχετικά με αυτό το DPA ή για να ζητήσετε υπογεγραμμένο αντίγραφο, στείλτε email στο team@askhermis.com.