Este Acuerdo de Encargo de Tratamiento de Datos («DPA») forma parte del acuerdo entre askHermis P.C. («askHermis», el «Encargado del tratamiento») y el cliente (el «Cliente», el «Responsable del tratamiento») para el Servicio askHermis. Se aplica siempre que askHermis trate datos personales en nombre del Cliente, y establece las condiciones exigidas por el artículo 28 del RGPD.

Términos como «datos personales», «tratamiento», «interesado» y «violación de la seguridad de los datos personales» tienen el significado que les da el RGPD.

1. Funciones y ámbito

El Cliente es el responsable del tratamiento y askHermis es el encargado del tratamiento de los datos personales descritos a continuación. Cuando el Cliente sea a su vez encargado del tratamiento en nombre de otro responsable, askHermis actúa como su subencargado, y el Cliente es responsable de obtener las instrucciones y autorizaciones necesarias.

Este DPA no cubre los datos personales que askHermis trata como responsable del tratamiento, como los datos de los usuarios de la cuenta del Cliente para la facturación y la gestión de la cuenta. Eso se recoge en nuestra Política de privacidad.

2. Detalles del tratamiento

ObjetoPrestar el Servicio askHermis: comunicación con huéspedes asistida por IA, bandeja de entrada compartida, check-in online, upselling e integraciones.
DuraciónLa vigencia del acuerdo, más el periodo hasta la eliminación conforme a este DPA.
Naturaleza y finalidadRecibir, almacenar, organizar, analizar y transmitir datos para responder a los Huéspedes, redactar y enviar respuestas, gestionar los flujos de check-in y upselling, sincronizar con los sistemas del Cliente, y dar soporte al Cliente.
InteresadosLos huéspedes y posibles huéspedes del Cliente, las personas que contactan con el Cliente a través de los canales conectados, y el personal del Cliente que usa el Servicio.
Categorías de datosDatos de contacto; datos de la reserva y la estancia; el contenido de las conversaciones en todos los canales, incluidas las grabaciones de llamadas y las transcripciones cuando la voz está activada; preferencias y peticiones; datos del check-in, como los datos del documento de identidad y las firmas cuando el Cliente los activa; el estado de pago de los upsells; nombres y actividad del personal en el Servicio.
Categorías especialesNo previsto. Los huéspedes pueden facilitar este tipo de datos por iniciativa propia en sus mensajes; el Cliente debe configurar sus flujos para no solicitarlos.

3. Tratamiento según instrucciones documentadas

askHermis trata los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, que son el acuerdo, este DPA y la configuración y el uso que el Cliente hace del Servicio, incluidas las transferencias a terceros países, salvo que el Derecho de la UE o de un Estado miembro exija lo contrario; en ese caso, askHermis informará al Cliente antes de tratar los datos, salvo que la ley lo prohíba.

askHermis informará al Cliente de inmediato si, en su opinión, una instrucción infringe la normativa de protección de datos.

El Cliente es responsable de la licitud del tratamiento, de contar con una base legal, y de facilitar a los interesados la información a la que tienen derecho, incluido que están interactuando con un sistema de IA.

4. Confidencialidad

askHermis garantiza que todas las personas autorizadas a tratar los datos personales están sujetas a obligaciones de confidencialidad y solo tienen acceso a lo que necesitan para su función.

5. Seguridad

askHermis aplica medidas técnicas y organizativas adecuadas conforme al artículo 32 del RGPD, entre ellas:

  • el alojamiento de la plataforma y los datos del Cliente en la Unión Europea;
  • el cifrado de los datos en reposo (AES-256) y en tránsito (TLS 1.3);
  • el control de acceso basado en roles y el principio de mínimo privilegio para el personal y los sistemas;
  • la separación de los datos de cada Cliente dentro de la plataforma;
  • un registro de las acciones que realizan los agentes, disponible para el Cliente;
  • el uso de proveedores de infraestructura con informes SOC 2, y un programa de seguridad de la información y privacidad alineado con ISO/IEC 27001 e ISO/IEC 27701.

askHermis puede actualizar estas medidas a medida que evoluciona la tecnología, siempre que no se reduzca el nivel general de protección.

6. Subencargados del tratamiento

El Cliente autoriza con carácter general a askHermis a contratar subencargados del tratamiento. La lista actual está publicada en nuestra página de Subencargados.

askHermis informará al Cliente de cualquier incorporación o sustitución prevista de un subencargado con al menos 30 días de antelación. El Cliente puede oponerse por motivos razonables de protección de datos dentro de ese plazo; las partes debatirán entonces una solución de buena fe, y si no se alcanza ninguna, el Cliente puede resolver la parte afectada del Servicio.

askHermis impone contractualmente a cada subencargado obligaciones de protección de datos que ofrecen, como mínimo, el mismo nivel de protección que este DPA, y sigue siendo responsable ante el Cliente de su cumplimiento.

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. Transferencias internacionales

Cuando los datos personales se transfieren a un país fuera del Espacio Económico Europeo que no cuenta con una decisión de adecuación, askHermis garantiza una salvaguarda adecuada conforme al capítulo V del RGPD, como las Cláusulas Contractuales Tipo de la Comisión Europea, o se basa en el Marco de Privacidad de Datos UE-EE. UU. cuando el destinatario está certificado.

8. Asistencia al Cliente

Teniendo en cuenta la naturaleza del tratamiento, askHermis ayudará al Cliente:

  • a responder a las solicitudes de los interesados que ejerzan sus derechos. Si askHermis recibe una de estas solicitudes directamente, la remitirá al Cliente sin demora indebida y no la responderá por sí mismo salvo que se le instruya lo contrario;
  • con la seguridad, las evaluaciones de impacto relativas a la protección de datos y las consultas previas a las autoridades de control, conforme a los artículos 32 a 36 del RGPD, con la información de que disponga askHermis.

9. Violaciones de la seguridad de los datos personales

askHermis notificará al Cliente sin demora indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Cliente, y le facilitará la información que razonablemente necesite para cumplir sus propias obligaciones de notificación, a medida que esté disponible. askHermis tomará medidas razonables para contener la violación y limitar sus efectos.

10. Eliminación o devolución de los datos

Cuando finaliza el Servicio, el Cliente puede solicitar una exportación de sus datos en el plazo de 30 días. Transcurrido ese plazo, askHermis elimina los datos personales del Cliente de sus sistemas, salvo que el Derecho de la UE o de un Estado miembro exija conservarlos.

11. Información y auditorías

askHermis pone a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA y del artículo 28 del RGPD, y permite auditorías, incluidas inspecciones, por parte del Cliente o de un auditor que este designe. Las auditorías se realizan con al menos 30 días de aviso por escrito, en horario laboral, como máximo una vez al año salvo que lo exija una autoridad de control o tras una violación de la seguridad de los datos personales, y bajo confidencialidad. Cada parte asume sus propios costes.

12. Responsabilidad y prelación

La responsabilidad de cada parte conforme a este DPA está sujeta a las limitaciones del acuerdo, en la medida en que lo permita la ley. En materia de protección de datos, este DPA prevalece sobre el resto del acuerdo. Este DPA se rige por la misma ley que el acuerdo.

Para cualquier duda sobre este DPA o para solicitar una copia firmada, escriba a team@askhermis.com.