Il presente Accordo sul trattamento dei dati («DPA») è parte integrante dell’accordo tra askHermis P.C. («askHermis», il «Responsabile del trattamento») e il cliente (il «Cliente», il «Titolare del trattamento») per il Servizio askHermis. Si applica ogniqualvolta askHermis tratti dati personali per conto del Cliente e stabilisce i termini richiesti dall’articolo 28 del GDPR.

Termini quali «dati personali», «trattamento», «interessato» e «violazione dei dati personali» hanno il significato loro attribuito dal GDPR.

1. Ruoli e ambito

Il Cliente è il titolare del trattamento e askHermis è il responsabile del trattamento dei dati personali descritti di seguito. Laddove il Cliente sia a sua volta responsabile del trattamento per conto di un altro titolare, askHermis agisce come suo sub-responsabile, e il Cliente è responsabile di ottenere le istruzioni e le autorizzazioni necessarie.

Il presente DPA non copre i dati personali che askHermis tratta in qualità di titolare del trattamento, come i dati sugli utenti dell’account del Cliente ai fini di fatturazione e gestione dell’account. Tali dati sono disciplinati dalla nostra Informativa sulla privacy.

2. Dettagli del trattamento

OggettoFornitura del Servizio askHermis: comunicazione con gli ospiti assistita dall’IA, inbox condivisa, check-in online, upselling e integrazioni.
DurataLa durata dell’accordo, più il periodo fino alla cancellazione ai sensi del presente DPA.
Natura e finalitàRicezione, conservazione, organizzazione, analisi e trasmissione dei dati per rispondere agli Ospiti, redigere e inviare risposte, gestire i flussi di check-in e upselling, sincronizzarsi con i sistemi del Cliente e fornire assistenza al Cliente.
InteressatiGli ospiti e i potenziali ospiti del Cliente, le persone che contattano il Cliente tramite i canali collegati, e il personale del Cliente che utilizza il Servizio.
Categorie di datiDati di contatto; dettagli di prenotazione e soggiorno; contenuto delle conversazioni su tutti i canali, incluse registrazioni e trascrizioni delle chiamate ove la voce sia abilitata; preferenze e richieste; dati di check-in come i dettagli dei documenti d’identità e le firme, ove il Cliente li abiliti; stato dei pagamenti degli upselling; nomi e attività del personale nel Servizio.
Categorie particolariNon previste. Gli ospiti potrebbero fornire spontaneamente tali dati nei loro messaggi; il Cliente dovrebbe configurare i propri flussi in modo che non vengano richiesti.

3. Trattamento secondo istruzioni documentate

askHermis tratta i dati personali solo secondo le istruzioni documentate del Cliente, costituite dall’accordo, dal presente DPA e dalla configurazione e dall’utilizzo del Servizio da parte del Cliente, compresi i trasferimenti verso paesi terzi, salvo che il diritto dell’UE o di uno Stato membro richieda diversamente; in tal caso askHermis ne informerà il Cliente prima del trattamento, salvo che la legge lo vieti.

askHermis informerà immediatamente il Cliente qualora, a suo parere, un’istruzione violi la normativa sulla protezione dei dati.

Il Cliente è responsabile della liceità del trattamento, di disporre di una base giuridica, e di fornire agli interessati le informazioni a cui hanno diritto, incluso il fatto che stanno interagendo con un sistema di IA.

4. Riservatezza

askHermis garantisce che chiunque sia autorizzato a trattare i dati personali sia vincolato da obblighi di riservatezza e abbia accesso solo a quanto necessario per il proprio ruolo.

5. Sicurezza

askHermis adotta misure tecniche e organizzative adeguate ai sensi dell’articolo 32 del GDPR, tra cui:

  • ospitare la piattaforma e i dati del Cliente nell’Unione Europea;
  • crittografia dei dati a riposo (AES-256) e in transito (TLS 1.3);
  • controllo degli accessi basato sui ruoli e principio del privilegio minimo per personale e sistemi;
  • separazione dei dati di ciascun Cliente all’interno della piattaforma;
  • un registro delle azioni compiute dagli agenti, disponibile per il Cliente;
  • utilizzo di fornitori di infrastruttura con report SOC 2, e un programma di sicurezza e privacy delle informazioni allineato agli standard ISO/IEC 27001 e ISO/IEC 27701.

askHermis può aggiornare queste misure con l’evolversi della tecnologia, purché il livello complessivo di protezione non venga ridotto.

6. Sub-responsabili del trattamento

Il Cliente concede ad askHermis un’autorizzazione generale a ricorrere a sub-responsabili del trattamento. L’elenco aggiornato è pubblicato nella nostra pagina Sub-responsabili del trattamento.

askHermis informerà il Cliente di qualsiasi aggiunta o sostituzione prevista di un sub-responsabile con almeno 30 giorni di anticipo. Il Cliente può opporsi per motivi ragionevoli legati alla protezione dei dati entro tale termine; le parti discuteranno quindi in buona fede una soluzione e, se non viene trovata, il Cliente può risolvere la parte interessata del Servizio.

askHermis impone contrattualmente a ciascun sub-responsabile obblighi di protezione dei dati che offrono almeno lo stesso livello di protezione del presente DPA, e resta responsabile nei confronti del Cliente per il loro adempimento.

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. Trasferimenti internazionali

Quando i dati personali sono trasferiti verso un paese al di fuori dello Spazio economico europeo che non beneficia di una decisione di adeguatezza, askHermis garantisce una garanzia adeguata ai sensi del Capo V del GDPR, come le clausole contrattuali standard della Commissione europea, oppure si basa sul Data Privacy Framework UE-USA quando il destinatario è certificato.

8. Assistenza al Cliente

Tenendo conto della natura del trattamento, askHermis assisterà il Cliente:

  • nel rispondere alle richieste degli interessati che esercitano i propri diritti. Se askHermis riceve direttamente tale richiesta, la inoltrerà al Cliente senza ritardo e non vi risponderà autonomamente salvo istruzione contraria;
  • in materia di sicurezza, valutazioni d’impatto sulla protezione dei dati e consultazioni preventive con le autorità di controllo, ai sensi degli articoli da 32 a 36 del GDPR, con le informazioni disponibili ad askHermis.

9. Violazioni dei dati personali

askHermis notificherà al Cliente senza ritardo dopo essere venuta a conoscenza di una violazione dei dati personali che riguardi i dati del Cliente, e fornirà le informazioni ragionevolmente necessarie al Cliente per adempiere ai propri obblighi di notifica, man mano che diventano disponibili. askHermis adotterà misure ragionevoli per contenere la violazione e limitarne gli effetti.

10. Cancellazione o restituzione dei dati

Al termine del Servizio, il Cliente può richiedere l’esportazione dei propri dati entro 30 giorni. Trascorso tale termine, askHermis cancella i dati personali del Cliente dai propri sistemi, salvo che il diritto dell’UE o di uno Stato membro richieda di conservarli.

11. Informazioni e verifiche

askHermis mette a disposizione del Cliente le informazioni necessarie a dimostrare la conformità al presente DPA e all’articolo 28 del GDPR, e consente verifiche, incluse ispezioni, da parte del Cliente o di un revisore da esso incaricato. Le verifiche si svolgono con un preavviso scritto di almeno 30 giorni, durante l’orario lavorativo, non più di una volta l’anno salvo quanto richiesto da un’autorità di controllo o a seguito di una violazione dei dati personali, e nel rispetto della riservatezza. Ciascuna parte sostiene i propri costi.

12. Responsabilità e prevalenza

La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta ai limiti previsti dall’accordo, nella misura consentita dalla legge. Sulle questioni relative alla protezione dei dati, il presente DPA prevale sul resto dell’accordo. Il presente DPA è disciplinato dalla stessa legge applicabile all’accordo.

Per domande sul presente DPA o per richiedere una copia firmata, scriva a team@askhermis.com.