הסכם עיבוד נתונים זה ("DPA") מהווה חלק מההסכם בין askHermis P.C. ("askHermis", ה-"Processor") לבין הלקוח (ה-"Customer", ה-"Controller") בנוגע לשירות askHermis. הוא חל בכל פעם ש-askHermis מעבדת מידע אישי מטעם הלקוח, וקובע את התנאים הנדרשים לפי סעיף 28 ל-GDPR.
מונחים כמו "personal data", "processing", "data subject" ו-"personal data breach" נושאים את המשמעות שניתנה להם ב-GDPR.
1. תפקידים והיקף
הלקוח הוא ה-controller ו-askHermis היא ה-processor של המידע האישי המתואר להלן. כאשר הלקוח עצמו הוא processor מטעם controller אחר, askHermis פועלת כ-sub-processor שלו, והלקוח אחראי להשגת ההנחיות וההרשאות הדרושות.
הסכם עיבוד נתונים זה אינו חל על מידע אישי ש-askHermis מעבדת כ-controller, כמו מידע על משתמשי החשבון של הלקוח לצורכי חיוב וניהול חשבון. עניין זה מכוסה במדיניות הפרטיות שלנו.
2. פרטי העיבוד
| נושא | מתן שירות askHermis: תקשורת עם אורחים בסיוע AI, תיבת הודעות משותפת, check-in מהאתר, upsell ואינטגרציות. |
|---|---|
| משך | תקופת ההסכם, בתוספת התקופה עד למחיקה לפי הסכם עיבוד נתונים זה. |
| אופי ומטרה | קבלה, אחסון, ארגון, ניתוח והעברה של נתונים כדי לענות לאורחים, להכין ולשלוח תשובות, להפעיל תהליכי check-in ו-upsell, לסנכרן עם מערכות הלקוח, ולתמוך בלקוח. |
| נושאי המידע | האורחים והאורחים הפוטנציאליים של הלקוח, אנשים שפונים ללקוח דרך ערוצים מחוברים, וצוות הלקוח שמשתמש בשירות. |
| קטגוריות המידע | פרטי יצירת קשר; פרטי הזמנה ושהייה; תוכן שיחות בכל הערוצים, לרבות הקלטות ותמלולים של שיחות טלפון כאשר קול מופעל; העדפות ובקשות; נתוני check-in כמו פרטי תעודה מזהה וחתימות כאשר הלקוח מפעיל אותם; סטטוס תשלום של upsell; שמות צוות ופעילותו בשירות. |
| קטגוריות מיוחדות | לא מיועד. אורחים עשויים למסור מידע כזה מיוזמתם בהודעותיהם; על הלקוח להגדיר את התהליכים שלו כך שמידע כזה לא יתבקש. |
3. עיבוד לפי הנחיות מתועדות
askHermis מעבדת מידע אישי רק לפי ההנחיות המתועדות של הלקוח, שהן ההסכם, הסכם עיבוד נתונים זה, וההגדרות והשימוש של הלקוח בשירות, לרבות העברות למדינות שלישיות, אלא אם דין האיחוד האירופי או דין מדינה חברה דורש אחרת; במקרה כזה askHermis תיידע את הלקוח לפני העיבוד, אלא אם החוק אוסר זאת.
askHermis תיידע את הלקוח מיד אם, לדעתה, הנחיה כלשהי מפרה את דיני הגנת המידע.
הלקוח אחראי לחוקיות העיבוד, לקיומה של עילה משפטית, ולמסירת המידע שנושאי המידע זכאים לו, לרבות העובדה שהם מתקשרים עם מערכת AI.
4. סודיות
askHermis מבטיחה שכל מי שמורשה לעבד את המידע האישי כפוף לחובות סודיות, ויש לו גישה רק למה שדרוש לו לצורך תפקידו.
5. אבטחה
askHermis מיישמת אמצעים טכניים וארגוניים הולמים לפי סעיף 32 ל-GDPR, לרבות:
- אירוח הפלטפורמה ונתוני הלקוח באיחוד האירופי;
- הצפנת נתונים במנוחה (AES-256) ובהעברה (TLS 1.3);
- בקרת גישה מבוססת תפקיד ועקרון ההרשאה המינימלית לצוות ולמערכות;
- הפרדה בין נתוני כל לקוח בתוך הפלטפורמה;
- תיעוד של הפעולות שהסוכנים מבצעים, הזמין ללקוח;
- שימוש בספקי תשתית בעלי דוחות SOC 2, ותוכנית אבטחת מידע ופרטיות המותאמת ל-ISO/IEC 27001 ול-ISO/IEC 27701.
askHermis רשאית לעדכן אמצעים אלה ככל שהטכנולוגיה מתפתחת, בתנאי שרמת ההגנה הכוללת לא פוחתת.
6. מעבדי משנה
הלקוח מעניק ל-askHermis הרשאה כללית להעסיק מעבדי משנה. הרשימה הנוכחית מפורסמת בעמוד מעבדי המשנה שלנו.
askHermis תיידע את הלקוח על כל הוספה או החלפה מתוכננת של מעבד משנה לפחות 30 יום מראש. הלקוח רשאי להתנגד מטעמי הגנת מידע סבירים בתוך אותה תקופה; אז הצדדים ידונו בפתרון בתום לב, ואם לא יימצא פתרון, הלקוח רשאי לסיים את החלק המושפע בשירות.
askHermis מטילה על כל מעבד משנה, בחוזה, חובות הגנת מידע המעניקות לפחות את אותה רמת הגנה כמו הסכם עיבוד נתונים זה, ונשארת אחראית כלפי הלקוח לביצועיו.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. העברות בין־לאומיות
כאשר מידע אישי מועבר למדינה מחוץ לאזור הכלכלי האירופי שאינה נהנית מהחלטת נאותות, askHermis מבטיחה אמצעי הגנה הולם לפי פרק V ל-GDPR, כמו הסעיפים החוזיים הסטנדרטיים של הנציבות האירופית, או מסתמכת על מסגרת הגנת הפרטיות בין האיחוד האירופי לארצות הברית כאשר המקבל מוסמך לפיה.
8. סיוע ללקוח
בהתחשב באופי העיבוד, askHermis תסייע ללקוח:
- להשיב לבקשות של נושאי מידע המממשים את זכויותיהם. אם askHermis מקבלת בקשה כזו ישירות, היא תעביר אותה ללקוח ללא עיכוב מיותר ולא תשיב בעצמה אלא אם קיבלה הנחיה לכך;
- בנושאי אבטחה, הערכות השפעה על הגנת מידע והתייעצויות מוקדמות עם רשויות פיקוח, לפי סעיפים 32 עד 36 ל-GDPR, בעזרת המידע הזמין ל-askHermis.
9. הפרות של מידע אישי
askHermis תיידע את הלקוח ללא עיכוב מיותר לאחר שנודע לה על הפרת מידע אישי המשפיעה על נתוני הלקוח, ותספק את המידע שהלקוח זקוק לו באופן סביר כדי לעמוד בחובות ההודעה שלו עצמו, ככל שהוא נעשה זמין. askHermis תנקוט צעדים סבירים כדי לבלום את ההפרה ולצמצם את השפעותיה.
10. מחיקה או החזרה של נתונים
כשהשירות מסתיים, הלקוח רשאי לבקש ייצוא של נתוניו בתוך 30 יום. לאחר תקופה זו, askHermis מוחקת את המידע האישי של הלקוח מהמערכות שלה, אלא אם דין האיחוד האירופי או דין מדינה חברה מחייב לשמור אותו.
11. מידע וביקורות
askHermis מעמידה לרשות הלקוח את המידע הדרוש כדי להוכיח עמידה בהסכם עיבוד נתונים זה ובסעיף 28 ל-GDPR, ומאפשרת ביקורות, לרבות בדיקות, על ידי הלקוח או מבקר שהוא ממנה. ביקורות מתקיימות בהודעה בכתב של 30 יום לפחות, בשעות העבודה, לא יותר מפעם בשנה אלא אם נדרש אחרת על ידי רשות פיקוח או בעקבות הפרת מידע אישי, ותחת סודיות. כל צד נושא בעלויותיו שלו.
12. אחריות ועדיפות
אחריותו של כל צד לפי הסכם עיבוד נתונים זה כפופה למגבלות שבהסכם, במידה שהחוק מתיר. בנושאי הגנת מידע, הסכם עיבוד נתונים זה גובר על שאר ההסכם. הסכם עיבוד נתונים זה כפוף לאותו דין כמו ההסכם.
לשאלות על הסכם עיבוד נתונים זה או לבקשת עותק חתום, שלחו אימייל אל team@askhermis.com.