Le présent accord de traitement des données (le « DPA ») fait partie de l’accord entre askHermis P.C. (« askHermis », le « sous-traitant ») et le client (le « Client », le « responsable du traitement ») pour le Service askHermis. Il s’applique chaque fois qu’askHermis traite des données à caractère personnel pour le compte du Client et fixe les conditions exigées par l’article 28 du RGPD.

Les termes tels que « données à caractère personnel », « traitement », « personne concernée » et « violation de données à caractère personnel » ont le sens qui leur est donné dans le RGPD.

1. Rôles et portée

Le Client est le responsable du traitement et askHermis est le sous-traitant des données à caractère personnel décrites ci-dessous. Lorsque le Client est lui-même sous-traitant pour le compte d’un autre responsable du traitement, askHermis agit en tant que sous-traitant ultérieur, et le Client est responsable de l’obtention des instructions et autorisations nécessaires.

Le présent DPA ne couvre pas les données à caractère personnel qu’askHermis traite en tant que responsable du traitement, telles que les données relatives aux utilisateurs du compte du Client pour la facturation et la gestion du compte. Celles-ci sont couvertes par notre politique de confidentialité.

2. Détails du traitement

ObjetLa fourniture du Service askHermis : communication client assistée par IA, boîte de réception partagée, check-in en ligne, ventes additionnelles et intégrations.
DuréeLa durée de l’accord, augmentée de la période précédant la suppression au titre du présent DPA.
Nature et finalitéRecevoir, stocker, organiser, analyser et transmettre des données pour répondre aux Clients finaux, rédiger et envoyer des réponses, exécuter les parcours de check-in et de vente additionnelle, synchroniser avec les systèmes du Client, et assister le Client.
Personnes concernéesLes clients finaux et clients potentiels du Client, les personnes qui contactent le Client via les canaux connectés, et le personnel du Client qui utilise le Service.
Catégories de donnéesCoordonnées ; détails de réservation et de séjour ; contenu des conversations sur tous les canaux, y compris les enregistrements et transcriptions d’appels lorsque la voix est activée ; préférences et demandes ; données de check-in telles que les détails des pièces d’identité et les signatures lorsque le Client les active ; statut de paiement des ventes additionnelles ; noms et activité du personnel dans le Service.
Catégories particulièresNon prévu. Les clients finaux peuvent divulguer de telles données dans leurs messages ; le Client doit configurer ses parcours de façon à ne pas les demander.

3. Traitement sur instructions documentées

askHermis ne traite les données à caractère personnel que sur instructions documentées du Client, à savoir l’accord, le présent DPA et la configuration et l’utilisation du Service par le Client, y compris les transferts vers des pays tiers, sauf si le droit de l’UE ou d’un État membre en dispose autrement ; dans ce cas, askHermis en informera le Client avant le traitement, sauf si la loi l’interdit.

askHermis informera immédiatement le Client si, à son avis, une instruction enfreint le droit de la protection des données.

Le Client est responsable de la licéité du traitement, de disposer d’une base légale, et de fournir aux personnes concernées les informations auxquelles elles ont droit, y compris le fait qu’elles interagissent avec un système d’IA.

4. Confidentialité

askHermis veille à ce que toute personne autorisée à traiter les données à caractère personnel soit tenue à des obligations de confidentialité et n’ait accès qu’à ce dont elle a besoin pour ses fonctions.

5. Sécurité

askHermis met en œuvre des mesures techniques et organisationnelles appropriées au titre de l’article 32 du RGPD, notamment :

  • l’hébergement de la plateforme et des données du Client dans l’Union européenne ;
  • le chiffrement des données au repos (AES-256) et en transit (TLS 1.3) ;
  • un contrôle d’accès fondé sur les rôles et le principe du moindre privilège pour le personnel et les systèmes ;
  • la séparation des données de chaque client au sein de la plateforme ;
  • un enregistrement des actions effectuées par les agents, accessible au Client ;
  • le recours à des fournisseurs d’infrastructure disposant de rapports SOC 2, et un programme de sécurité de l’information et de confidentialité aligné sur les normes ISO/IEC 27001 et ISO/IEC 27701.

askHermis peut mettre à jour ces mesures à mesure que la technologie évolue, à condition que le niveau global de protection ne soit pas réduit.

6. Sous-traitants ultérieurs

Le Client accorde à askHermis une autorisation générale de recourir à des sous-traitants ultérieurs. La liste actuelle est publiée sur notre page Sous-traitants.

askHermis informera le Client de tout ajout ou remplacement envisagé d’un sous-traitant ultérieur au moins 30 jours à l’avance. Le Client peut s’y opposer pour des motifs raisonnables liés à la protection des données dans ce délai ; les parties examineront alors une solution de bonne foi, et à défaut, le Client peut résilier la partie concernée du Service.

askHermis impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données offrant au moins le même niveau de protection que le présent DPA, et demeure responsable envers le Client de leur exécution.

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. Transferts internationaux

Lorsque des données à caractère personnel sont transférées vers un pays situé hors de l’Espace économique européen qui ne bénéficie pas d’une décision d’adéquation, askHermis assure une garantie appropriée au titre du chapitre V du RGPD, telle que les clauses contractuelles types de la Commission européenne, ou s’appuie sur le cadre de protection des données UE–États-Unis lorsque le destinataire y est certifié.

8. Assistance au Client

Compte tenu de la nature du traitement, askHermis assistera le Client :

  • pour répondre aux demandes des personnes concernées exerçant leurs droits. Si askHermis reçoit une telle demande directement, il la transmettra au Client sans délai indu et n’y répondra pas lui-même sauf instruction contraire ;
  • pour la sécurité, les analyses d’impact relatives à la protection des données et les consultations préalables des autorités de contrôle, au titre des articles 32 à 36 du RGPD, avec les informations dont askHermis dispose.

9. Violations de données à caractère personnel

askHermis notifiera au Client, sans délai indu après en avoir eu connaissance, toute violation de données à caractère personnel affectant les données du Client, et lui fournira les informations dont il a raisonnablement besoin pour respecter ses propres obligations de notification, au fur et à mesure qu’elles seront disponibles. askHermis prendra des mesures raisonnables pour contenir la violation et en limiter les effets.

10. Suppression ou restitution des données

Lorsque le Service prend fin, le Client peut demander l’export de ses données dans les 30 jours. Passé ce délai, askHermis supprime les données à caractère personnel du Client de ses systèmes, sauf obligation du droit de l’UE ou d’un État membre de les conserver.

11. Information et audits

askHermis met à la disposition du Client les informations nécessaires pour démontrer sa conformité au présent DPA et à l’article 28 du RGPD, et permet des audits, y compris des inspections, par le Client ou un auditeur qu’il mandate. Les audits ont lieu moyennant un préavis écrit d’au moins 30 jours, pendant les heures ouvrées, au plus une fois par an sauf exigence d’une autorité de contrôle ou à la suite d’une violation de données à caractère personnel, et sous confidentialité. Chaque partie supporte ses propres coûts.

12. Responsabilité et prévalence

La responsabilité de chaque partie au titre du présent DPA est soumise aux limites prévues par l’accord, dans la mesure permise par la loi. Sur les questions de protection des données, le présent DPA prévaut sur le reste de l’accord. Le présent DPA est régi par le même droit que l’accord.

Pour toute question sur ce DPA ou pour demander une copie signée, écrivez à team@askhermis.com.