본 데이터 처리 부속계약(이하 "DPA")은 askHermis P.C.(이하 "askHermis", "처리자")와 고객(이하 "고객", "컨트롤러") 사이의 askHermis 서비스에 관한 계약의 일부를 구성합니다. 본 DPA는 askHermis가 고객을 대신하여 개인정보를 처리할 때마다 적용되며, GDPR 제28조가 요구하는 조건을 규정합니다.
"개인정보", "처리", "정보주체", "개인정보 침해"와 같은 용어는 GDPR에서 정의된 의미를 가집니다.
1. 역할과 범위
고객은 아래에 기술된 개인정보의 컨트롤러이며, askHermis는 처리자입니다. 고객이 다른 컨트롤러를 대신하는 처리자인 경우, askHermis는 그 하위처리자로서 행동하며, 고객은 필요한 지시와 승인을 확보할 책임을 집니다.
본 DPA는 청구 및 계정 관리를 위한 고객 계정 사용자에 관한 데이터와 같이, askHermis가 컨트롤러로서 처리하는 개인정보는 다루지 않습니다. 이는 저희 개인정보처리방침에서 다룹니다.
2. 처리의 세부 내용
| 목적물 | askHermis 서비스 제공: AI 기반 투숙객 커뮤니케이션, 공유 받은편지함, 웹 체크인, 업셀, 연동. |
|---|---|
| 기간 | 계약 기간에, 본 DPA에 따른 삭제 시점까지의 기간을 더한 기간. |
| 성격 및 목적 | 투숙객에게 응답하고, 답변 초안을 작성 및 발송하며, 체크인과 업셀 절차를 운영하고, 고객의 시스템과 동기화하며, 고객을 지원하기 위해 데이터를 수신, 저장, 정리, 분석, 전송. |
| 정보주체 | 고객의 투숙객 및 예비 투숙객, 연동된 채널을 통해 고객에게 연락하는 사람, 그리고 서비스를 이용하는 고객의 직원. |
| 데이터 범주 | 연락처 정보; 예약 및 투숙 정보; 음성 기능이 활성화된 경우 통화 녹음 및 통화 기록을 포함한 채널 전반의 대화 내용; 선호 사항 및 요청; 고객이 활성화한 경우 신분증 정보 및 서명과 같은 체크인 데이터; 업셀의 결제 상태; 서비스 내 직원 이름 및 활동. |
| 특수 범주 | 수집 의도 없음. 투숙객이 메시지에서 이러한 데이터를 자발적으로 제공할 수 있으며, 고객은 이러한 정보가 요청되지 않도록 절차를 구성해야 합니다. |
3. 문서화된 지시에 따른 처리
askHermis는 계약, 본 DPA, 그리고 제3국으로의 이전을 포함한 고객의 서비스 구성 및 이용으로 이루어지는 고객의 문서화된 지시에 따라서만 개인정보를 처리합니다. 단, EU 또는 회원국 법률이 달리 요구하는 경우는 예외이며, 이 경우 askHermis는 법률상 금지되지 않는 한 처리 전에 고객에게 알립니다.
askHermis는 어떠한 지시가 데이터 보호 법률을 위반한다고 판단되는 경우 즉시 고객에게 알립니다.
고객은 처리의 적법성, 법적 근거의 확보, 그리고 AI 시스템과 상호작용하고 있다는 사실을 포함하여 정보주체가 제공받을 권리가 있는 정보의 제공에 대해 책임을 집니다.
4. 기밀유지
askHermis는 개인정보 처리를 승인받은 모든 인원이 기밀유지 의무를 부담하며, 자신의 역할에 필요한 범위에서만 접근할 수 있도록 합니다.
5. 보안
askHermis는 GDPR 제32조에 따라 다음을 포함한 적절한 기술적·조직적 조치를 시행합니다:
- 플랫폼 및 고객 데이터를 유럽연합 내에서 호스팅;
- 저장 시(AES-256)와 전송 시(TLS 1.3) 데이터 암호화;
- 직원과 시스템에 대한 역할 기반 접근 제어 및 최소 권한 원칙 적용;
- 플랫폼 내 각 고객 데이터의 분리;
- 고객이 열람할 수 있는, 에이전트가 수행한 조치에 대한 기록;
- SOC 2 보고서를 보유한 인프라 제공업체의 이용, 그리고 ISO/IEC 27001 및 ISO/IEC 27701에 부합하는 정보보안 및 개인정보 보호 프로그램 운영.
askHermis는 전반적인 보호 수준이 저하되지 않는 한, 기술 발전에 따라 이러한 조치를 업데이트할 수 있습니다.
6. 하위처리자
고객은 askHermis에게 하위처리자를 이용할 수 있는 일반 승인을 부여합니다. 현재 목록은 저희 하위처리자 페이지에 게시되어 있습니다.
askHermis는 하위처리자의 추가 또는 교체를 계획하는 경우 최소 30일 전에 고객에게 알립니다. 고객은 그 기간 내에 합리적인 데이터 보호 근거로 이의를 제기할 수 있으며, 이 경우 양 당사자는 신의성실에 따라 해결 방안을 논의합니다. 해결책을 찾지 못하는 경우, 고객은 영향을 받는 서비스 부분을 해지할 수 있습니다.
askHermis는 계약을 통해 각 하위처리자에게 본 DPA와 최소한 동일한 수준의 보호를 제공하는 데이터 보호 의무를 부과하며, 이들의 이행에 대해 고객에게 계속 책임을 집니다.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. 국외 이전
적정성 결정의 적용을 받지 않는 유럽경제지역 밖의 국가로 개인정보가 이전되는 경우, askHermis는 유럽위원회의 표준계약조항과 같은 GDPR 제5장에 따른 적절한 보호조치를 보장하거나, 수령인이 인증을 받은 경우 EU-US 데이터 프라이버시 프레임워크를 따릅니다.
8. 고객에 대한 지원
askHermis는 처리의 성격을 고려하여 다음과 같이 고객을 지원합니다:
- askHermis가 이러한 요청을 직접 수신하는 경우, 부당한 지체 없이 이를 고객에게 전달하며, 지시가 없는 한 직접 응답하지 않는 방식으로 정보주체의 권리 행사 요청에 대응하는 것;
- GDPR 제32조부터 제36조에 따라, askHermis가 보유한 정보를 바탕으로 보안, 개인정보 영향평가, 감독 당국과의 사전 협의를 지원하는 것.
9. 개인정보 침해
askHermis는 고객의 데이터에 영향을 미치는 개인정보 침해를 인지한 후 부당한 지체 없이 고객에게 통지하며, 고객이 자체 통지 의무를 이행하는 데 합리적으로 필요한 정보를 확보되는 대로 제공합니다. askHermis는 침해를 억제하고 그 영향을 제한하기 위해 합리적인 조치를 취합니다.
10. 데이터의 삭제 또는 반환
서비스가 종료되면 고객은 30일 이내에 데이터 내보내기를 요청할 수 있습니다. 그 기간이 지나면, EU 또는 회원국 법률이 보관을 요구하지 않는 한 askHermis는 시스템에서 고객의 개인정보를 삭제합니다.
11. 정보 제공 및 감사
askHermis는 본 DPA 및 GDPR 제28조 준수를 입증하는 데 필요한 정보를 고객에게 제공하며, 고객 또는 고객이 위임한 감사인의 현장 점검을 포함한 감사를 허용합니다. 감사는 최소 30일 전 서면 통지 후 영업시간 중에 실시되며, 감독 당국의 요구 또는 개인정보 침해 발생에 따른 경우가 아닌 한 연 1회를 초과하지 않고, 기밀유지 하에 진행됩니다. 각 당사자는 자신의 비용을 부담합니다.
12. 책임과 우선순위
본 DPA에 따른 각 당사자의 책임은, 법률이 허용하는 범위 내에서 계약상의 제한을 따릅니다. 데이터 보호와 관련된 사항에서는 본 DPA가 계약의 나머지 부분에 우선합니다. 본 DPA는 계약과 동일한 법률의 적용을 받습니다.
본 DPA에 관한 문의 또는 서명본 요청은 team@askhermis.com으로 이메일을 보내주세요.