Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część umowy między askHermis P.C. („askHermis”, „Podmiot przetwarzający”) a klientem („Klient”, „Administrator”) dotyczącej Usługi askHermis. Ma zastosowanie zawsze, gdy askHermis przetwarza dane osobowe w imieniu Klienta, i określa warunki wymagane przez art. 28 RODO.

Terminy takie jak „dane osobowe”, „przetwarzanie”, „osoba, której dane dotyczą” oraz „naruszenie ochrony danych osobowych” mają znaczenie nadane im w RODO.

1. Role i zakres

Klient jest administratorem, a askHermis podmiotem przetwarzającym w odniesieniu do danych osobowych opisanych poniżej. Jeśli Klient sam jest podmiotem przetwarzającym w imieniu innego administratora, askHermis działa jako jego podwykonawca przetwarzania, a Klient odpowiada za uzyskanie niezbędnych instrukcji i upoważnień.

Niniejsza DPA nie obejmuje danych osobowych, które askHermis przetwarza jako administrator, takich jak dane użytkowników konta Klienta na potrzeby rozliczeń i zarządzania kontem. Te kwestie reguluje nasza Polityka prywatności.

2. Szczegóły przetwarzania

PrzedmiotŚwiadczenie Usługi askHermis: komunikacja z gośćmi wspomagana AI, wspólna skrzynka, check-in online, upselling i integracje.
Czas trwaniaOkres obowiązywania umowy, powiększony o czas do usunięcia danych zgodnie z niniejszą DPA.
Charakter i celOdbieranie, przechowywanie, porządkowanie, analizowanie i przesyłanie danych w celu odpowiadania Gościom, przygotowywania i wysyłania odpowiedzi, obsługi procesów check-inu i upsellingu, synchronizacji z systemami Klienta oraz wspierania Klienta.
Osoby, których dane dotycząGoście i potencjalni goście Klienta, osoby kontaktujące się z Klientem za pośrednictwem połączonych kanałów oraz personel Klienta korzystający z Usługi.
Kategorie danychDane kontaktowe; dane rezerwacji i pobytu; treść rozmów we wszystkich kanałach, w tym nagrania i transkrypcje połączeń, gdy włączona jest obsługa głosowa; preferencje i zgłoszenia; dane z check-inu, takie jak dane dokumentu tożsamości i podpisy, gdy Klient je włączy; status płatności za upselling; imiona i nazwiska oraz aktywność personelu w Usłudze.
Szczególne kategorie danychNieprzewidziane. Goście mogą samodzielnie przekazać takie dane w wiadomościach; Klient powinien tak skonfigurować swoje procesy, aby nie były one wymagane.

3. Przetwarzanie na udokumentowane polecenie

askHermis przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta, którym są umowa, niniejsza DPA oraz konfiguracja i sposób korzystania z Usługi przez Klienta, w tym przekazywanie danych do państw trzecich, chyba że prawo UE lub prawo państwa członkowskiego stanowi inaczej; w takim przypadku askHermis poinformuje Klienta przed rozpoczęciem przetwarzania, chyba że prawo tego zakazuje.

askHermis niezwłocznie poinformuje Klienta, jeśli w jego ocenie polecenie narusza przepisy o ochronie danych.

Klient odpowiada za zgodność przetwarzania z prawem, posiadanie podstawy prawnej oraz przekazanie osobom, których dane dotyczą, informacji, do których mają prawo, w tym informacji o tym, że mają do czynienia z systemem AI.

4. Poufność

askHermis zapewnia, że każda osoba upoważniona do przetwarzania danych osobowych jest zobowiązana do zachowania poufności i ma dostęp wyłącznie do danych niezbędnych do wykonywania swoich obowiązków.

5. Bezpieczeństwo

askHermis wdraża odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO, obejmujące:

  • hostowanie platformy i danych Klienta w Unii Europejskiej;
  • szyfrowanie danych w spoczynku (AES-256) i podczas przesyłania (TLS 1.3);
  • kontrolę dostępu opartą na rolach oraz zasadę minimalnych uprawnień dla personelu i systemów;
  • rozdzielenie danych poszczególnych Klientów w ramach platformy;
  • rejestr działań podejmowanych przez agentów, dostępny dla Klienta;
  • korzystanie z dostawców infrastruktury posiadających raporty SOC 2 oraz program bezpieczeństwa informacji i prywatności zgodny z normami ISO/IEC 27001 i ISO/IEC 27701.

askHermis może aktualizować te środki wraz z rozwojem technologii, pod warunkiem że ogólny poziom ochrony nie zostanie obniżony.

6. Podwykonawcy przetwarzania

Klient udziela askHermis ogólnego upoważnienia do korzystania z podwykonawców przetwarzania. Aktualna lista jest publikowana na naszej stronie Podwykonawcy przetwarzania.

askHermis poinformuje Klienta o każdym planowanym dodaniu lub zmianie podwykonawcy przetwarzania z co najmniej 30-dniowym wyprzedzeniem. W tym okresie Klient może zgłosić sprzeciw z uzasadnionych powodów związanych z ochroną danych; strony omówią wówczas rozwiązanie w dobrej wierze, a jeśli nie zostanie ono znalezione, Klient może rozwiązać dotkniętą tym część Usługi.

askHermis nakłada na każdego podwykonawcę przetwarzania, w drodze umowy, obowiązki w zakresie ochrony danych zapewniające co najmniej taki sam poziom ochrony jak niniejsza DPA, i pozostaje odpowiedzialny wobec Klienta za ich wykonanie.

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. Transfery międzynarodowe

Jeśli dane osobowe są przekazywane do państwa spoza Europejskiego Obszaru Gospodarczego, które nie jest objęte decyzją stwierdzającą odpowiedni poziom ochrony, askHermis zapewnia odpowiednie zabezpieczenie na podstawie rozdziału V RODO, takie jak standardowe klauzule umowne Komisji Europejskiej, lub opiera się na Ramach Ochrony Danych UE–USA, gdy odbiorca posiada certyfikację.

8. Pomoc dla Klienta

Uwzględniając charakter przetwarzania, askHermis będzie pomagać Klientowi:

  • w odpowiadaniu na żądania osób, których dane dotyczą, realizujących swoje prawa. Jeśli askHermis otrzyma takie żądanie bezpośrednio, przekaże je Klientowi bez zbędnej zwłoki i nie odpowie na nie samodzielnie, chyba że otrzyma takie polecenie;
  • w kwestiach bezpieczeństwa, ocen skutków dla ochrony danych oraz uprzednich konsultacji z organami nadzorczymi, zgodnie z art. 32–36 RODO, w zakresie informacji dostępnych askHermis.

9. Naruszenia ochrony danych osobowych

askHermis powiadomi Klienta bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu ochrony danych osobowych dotyczącym danych Klienta oraz przekaże informacje zasadnie potrzebne Klientowi do wypełnienia jego własnych obowiązków notyfikacyjnych, w miarę ich dostępności. askHermis podejmie uzasadnione działania w celu ograniczenia naruszenia i jego skutków.

10. Usunięcie lub zwrot danych

Po zakończeniu Usługi Klient może w ciągu 30 dni zażądać eksportu swoich danych. Po upływie tego okresu askHermis usuwa dane osobowe Klienta ze swoich systemów, chyba że prawo UE lub prawo państwa członkowskiego wymaga ich zachowania.

11. Informacje i audyty

askHermis udostępnia Klientowi informacje niezbędne do wykazania zgodności z niniejszą DPA i art. 28 RODO oraz umożliwia przeprowadzanie audytów, w tym kontroli, przez Klienta lub wyznaczonego przez niego audytora. Audyty odbywają się po co najmniej 30-dniowym pisemnym powiadomieniu, w godzinach pracy, nie częściej niż raz w roku, chyba że wymaga tego organ nadzorczy lub wystąpiło naruszenie ochrony danych osobowych, oraz z zachowaniem poufności. Każda ze stron ponosi własne koszty.

12. Odpowiedzialność i pierwszeństwo

Odpowiedzialność każdej ze stron na podstawie niniejszej DPA podlega ograniczeniom określonym w umowie, w zakresie dozwolonym przez prawo. W sprawach dotyczących ochrony danych niniejsza DPA ma pierwszeństwo przed pozostałą częścią umowy. Niniejsza DPA podlega temu samemu prawu co umowa.

W przypadku pytań dotyczących niniejszej DPA lub w celu uzyskania podpisanej kopii prosimy o kontakt: team@askhermis.com.