本データ処理契約(以下「本DPA」)は、askHermis P.C.(以下「askHermis」「プロセッサー」)と顧客(以下「顧客」「コントローラー」)との間のaskHermisサービスに関する契約の一部を構成します。本DPAは、askHermisが顧客に代わって個人データを処理する場合に適用され、GDPR第28条が求める条件を定めるものです。

「個人データ」「処理」「データ主体」「個人データ侵害」などの用語は、GDPRにおいて定義された意味を有します。

1. 役割と適用範囲

顧客は以下に記載する個人データのコントローラーであり、askHermisはそのプロセッサーです。顧客自身が他のコントローラーに代わってプロセッサーである場合、askHermisはその再委託先として行動し、顧客は必要な指示および承認を得ることについて責任を負います。

本DPAは、askHermisがコントローラーとして処理する個人データ(請求およびアカウント管理のための顧客のアカウントユーザーに関するデータなど)は対象としません。これらについては、当社のプライバシーポリシーが適用されます。

2. 処理の詳細

対象事項askHermisサービスの提供:AIによるゲストコミュニケーション支援、共有受信トレイ、ウェブチェックイン、アップセル、および連携機能。
期間契約期間、および本DPAに基づく削除までの期間。
性質および目的ゲストへの応答、返信の作成・送信、チェックインおよびアップセルフローの実行、顧客のシステムとの同期、ならびに顧客へのサポート提供のための、データの受領・保管・整理・分析・送信。
データ主体顧客のゲストおよび見込みゲスト、連携チャネルを通じて顧客に連絡する人物、および本サービスを利用する顧客のスタッフ。
データの種類連絡先情報、予約および滞在情報、音声機能が有効な場合の通話録音・文字起こしを含む各チャネルでの会話内容、好みおよびリクエスト、顧客が有効化した場合の身分証明書情報や署名などのチェックインデータ、アップセルの支払い状況、本サービスにおけるスタッフの氏名および利用状況。
特別なカテゴリーのデータ取得を意図していません。ゲストがメッセージの中で自発的にそのようなデータを提供する場合がありますが、顧客はそれが求められないようフローを設定するべきです。

3. 文書化された指示に基づく処理

askHermisは、顧客の文書化された指示(契約、本DPA、および第三国への移転を含む顧客による本サービスの設定・利用)に基づいてのみ個人データを処理します。ただし、EU法または加盟国法が別段の定めを求める場合はこの限りではなく、その場合askHermisは、法律により禁止されない限り、処理を行う前に顧客に通知します。

askHermisは、指示がデータ保護法に違反すると判断した場合、直ちに顧客に通知します。

顧客は、処理の適法性、法的根拠を有すること、およびAIシステムとやり取りしていることを含め、データ主体が受け取る権利のある情報を提供することについて責任を負います。

4. 秘密保持

askHermisは、個人データの処理を許可されたすべての者が守秘義務を負い、自らの職務に必要な範囲でのみアクセスできることを確保します。

5. セキュリティ

askHermisは、GDPR第32条に基づき、以下を含む適切な技術的・組織的措置を講じます:

  • プラットフォームおよび顧客データのEU域内でのホスティング。
  • 保存時(AES-256)および通信時(TLS 1.3)のデータ暗号化。
  • スタッフおよびシステムに対する役割ベースのアクセス制御と最小権限の原則。
  • プラットフォーム内における各顧客データの分離。
  • エージェントが行った操作の記録。顧客が閲覧可能。
  • SOC 2レポートを有するインフラプロバイダーの利用、およびISO/IEC 27001・ISO/IEC 27701に沿った情報セキュリティ・プライバシープログラム。

askHermisは、保護水準全体を低下させない範囲で、技術の進化に応じてこれらの措置を更新することがあります。

6. 再委託先

顧客は、askHermisが再委託先を利用することについて包括的な承認を与えます。現在の一覧は、当社の再委託先ページに掲載しています。

askHermisは、再委託先の追加または変更を予定している場合、少なくとも30日前に顧客に通知します。顧客は、その期間内であれば、合理的なデータ保護上の理由により異議を申し立てることができます。その場合、両当事者は誠実に解決策を協議し、解決に至らない場合、顧客は影響を受ける本サービスの部分を解除することができます。

askHermisは、契約により各再委託先に対し、本DPAと少なくとも同等の保護水準を提供するデータ保護義務を課し、その履行について引き続き顧客に対して責任を負います。

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. 国際移転

個人データが、十分性認定の対象とならない欧州経済領域(EEA)域外の国へ移転される場合、askHermisは、欧州委員会の標準契約条項など、GDPR第5章に基づく適切な保護措置を確保するか、受領者が認証を受けている場合はEU-USデータプライバシーフレームワークに依拠します。

8. 顧客への支援

処理の性質を考慮し、askHermisは以下について顧客を支援します:

  • 権利を行使するデータ主体からのリクエストへの対応。askHermisがそのようなリクエストを直接受領した場合、不当に遅滞することなく顧客へ転送し、指示がない限り自ら回答することはありません。
  • GDPR第32条から第36条に基づく、セキュリティ、データ保護影響評価、および監督機関との事前協議について、askHermisが保有する情報の範囲で支援します。

9. 個人データ侵害

askHermisは、顧客のデータに影響を及ぼす個人データ侵害を認識した場合、不当に遅滞することなく顧客に通知し、顧客が自らの通知義務を果たすために合理的に必要とする情報を、判明次第提供します。askHermisは、侵害を封じ込め、その影響を最小限に抑えるための合理的な措置を講じます。

10. データの削除または返却

本サービスが終了した場合、顧客は30日以内にデータのエクスポートを依頼することができます。その期間経過後、EU法または加盟国法により保管が義務付けられている場合を除き、askHermisは自社のシステムから顧客の個人データを削除します。

11. 情報提供および監査

askHermisは、本DPAおよびGDPR第28条の遵守を証明するために必要な情報を顧客に提供し、顧客またはその委任を受けた監査人による、立入検査を含む監査を認めます。監査は、少なくとも30日前の書面による通知のもと、営業時間内に、監督機関が求める場合または個人データ侵害が発生した場合を除き年1回を上限として、秘密保持のもとで実施されます。各当事者は自らの費用を負担します。

12. 責任および優先順位

各当事者の本DPAに基づく責任は、法律で認められる範囲において、契約に定める制限に従います。データ保護に関する事項については、本DPAが契約の他の部分に優先します。本DPAは、契約と同じ準拠法に従います。

本DPAに関するご質問、または署名済みの写しをご希望の場合は、team@askhermis.comまでメールでお問い合わせください。