Este Acordo de Tratamento de Dados («ATD») faz parte do acordo entre a askHermis P.C. («askHermis», o «Subcontratante») e o cliente (o «Cliente», o «Responsável pelo Tratamento») relativo ao Serviço askHermis. Aplica-se sempre que a askHermis trate dados pessoais em nome do Cliente, e estabelece as condições exigidas pelo artigo 28.º do RGPD.
Termos como «dados pessoais», «tratamento», «titular dos dados» e «violação de dados pessoais» têm o significado que lhes é dado pelo RGPD.
1. Papéis e âmbito
O Cliente é o responsável pelo tratamento e a askHermis é o subcontratante dos dados pessoais descritos abaixo. Quando o Cliente for, por sua vez, subcontratante em nome de outro responsável pelo tratamento, a askHermis atua como seu subsubcontratante, sendo o Cliente responsável por obter as instruções e autorizações necessárias.
Este ATD não abrange dados pessoais que a askHermis trate na qualidade de responsável pelo tratamento, como os dados dos utilizadores da conta do Cliente para faturação e gestão da conta. Isso está coberto pela nossa Política de privacidade.
2. Detalhes do tratamento
| Objeto | Prestar o Serviço askHermis: comunicação com hóspedes assistida por IA, caixa de entrada partilhada, check-in online, upselling e integrações. |
|---|---|
| Duração | A vigência do acordo, mais o período até à eliminação nos termos deste ATD. |
| Natureza e finalidade | Receber, armazenar, organizar, analisar e transmitir dados para responder a Hóspedes, redigir e enviar respostas, gerir os fluxos de check-in e upselling, sincronizar com os sistemas do Cliente, e apoiar o Cliente. |
| Titulares dos dados | Os hóspedes e potenciais hóspedes do Cliente, as pessoas que contactam o Cliente através dos canais ligados, e o pessoal do Cliente que utiliza o Serviço. |
| Categorias de dados | Dados de contacto; dados da reserva e da estadia; o conteúdo das conversas em todos os canais, incluindo gravações de chamadas e transcrições quando a voz está ativada; preferências e pedidos; dados do check-in, como os dados do documento de identificação e as assinaturas quando o Cliente os ativa; o estado de pagamento dos upsells; nomes e atividade do pessoal no Serviço. |
| Categorias especiais | Não previsto. Os hóspedes podem fornecer este tipo de dados por iniciativa própria nas suas mensagens; o Cliente deve configurar os seus fluxos de forma a não os solicitar. |
3. Tratamento com base em instruções documentadas
A askHermis trata dados pessoais apenas com base em instruções documentadas do Cliente, que são o acordo, este ATD e a configuração e utilização do Serviço pelo Cliente, incluindo transferências para países terceiros, salvo se o direito da UE ou de um Estado-Membro exigir de outra forma; nesse caso, a askHermis informará o Cliente antes do tratamento, salvo se a lei o proibir.
A askHermis informará o Cliente de imediato se, na sua opinião, uma instrução violar a legislação de proteção de dados.
O Cliente é responsável pela licitude do tratamento, por ter uma base jurídica, e por fornecer a informação a que os titulares dos dados têm direito, incluindo o facto de estarem a interagir com um sistema de IA.
4. Confidencialidade
A askHermis assegura que todas as pessoas autorizadas a tratar os dados pessoais estão sujeitas a obrigações de confidencialidade e só têm acesso ao que precisam para a sua função.
5. Segurança
A askHermis aplica medidas técnicas e organizativas adequadas ao abrigo do artigo 32.º do RGPD, incluindo:
- alojamento da plataforma e dos dados do Cliente na União Europeia;
- encriptação de dados em repouso (AES-256) e em trânsito (TLS 1.3);
- controlo de acesso baseado em funções e o princípio do menor privilégio para pessoal e sistemas;
- separação dos dados de cada Cliente dentro da plataforma;
- um registo das ações que os agentes tomam, disponível para o Cliente;
- utilização de fornecedores de infraestrutura com relatórios SOC 2, e um programa de segurança da informação e privacidade alinhado com as normas ISO/IEC 27001 e ISO/IEC 27701.
A askHermis pode atualizar estas medidas à medida que a tecnologia evolui, desde que o nível geral de proteção não seja reduzido.
6. Subcontratantes
O Cliente concede à askHermis autorização geral para contratar subcontratantes. A lista atual está publicada na nossa página de Subcontratantes.
A askHermis informará o Cliente de qualquer adição ou substituição pretendida de um subcontratante com pelo menos 30 dias de antecedência. O Cliente pode opor-se por motivos razoáveis de proteção de dados dentro desse prazo; as partes discutirão então uma solução de boa-fé, e, se não for encontrada nenhuma, o Cliente pode cessar a parte afetada do Serviço.
A askHermis impõe a cada subcontratante, por contrato, obrigações de proteção de dados que oferecem pelo menos o mesmo nível de proteção que este ATD, e continua responsável perante o Cliente pelo seu desempenho.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. Transferências internacionais
Quando dados pessoais são transferidos para um país fora do Espaço Económico Europeu que não beneficie de uma decisão de adequação, a askHermis assegura uma garantia adequada ao abrigo do capítulo V do RGPD, como as Cláusulas Contratuais-Tipo da Comissão Europeia, ou baseia-se no Quadro de Proteção de Dados UE-EUA quando o destinatário está certificado.
8. Assistência ao Cliente
Tendo em conta a natureza do tratamento, a askHermis assistirá o Cliente:
- a responder a pedidos de titulares dos dados que exerçam os seus direitos. Se a askHermis receber tal pedido diretamente, encaminhá-lo-á para o Cliente sem demora injustificada e não responderá diretamente, salvo instrução em contrário;
- com a segurança, as avaliações de impacto sobre a proteção de dados e as consultas prévias a autoridades de controlo, ao abrigo dos artigos 32.º a 36.º do RGPD, com a informação disponível à askHermis.
9. Violações de dados pessoais
A askHermis notificará o Cliente sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete os dados do Cliente, e fornecerá a informação de que o Cliente razoavelmente precise para cumprir as suas próprias obrigações de notificação, à medida que fique disponível. A askHermis tomará medidas razoáveis para conter a violação e limitar os seus efeitos.
10. Eliminação ou devolução de dados
Quando o Serviço terminar, o Cliente pode pedir uma exportação dos seus dados no prazo de 30 dias. Depois desse prazo, a askHermis elimina os dados pessoais do Cliente dos seus sistemas, salvo se o direito da UE ou de um Estado-Membro exigir que sejam conservados.
11. Informação e auditorias
A askHermis disponibiliza ao Cliente a informação necessária para demonstrar conformidade com este ATD e com o artigo 28.º do RGPD, e permite auditorias, incluindo inspeções, pelo Cliente ou por um auditor por si mandatado. As auditorias realizam-se mediante aviso escrito com pelo menos 30 dias de antecedência, durante o horário laboral, no máximo uma vez por ano, salvo se exigido por uma autoridade de controlo ou na sequência de uma violação de dados pessoais, e sob confidencialidade. Cada parte suporta os seus próprios custos.
12. Responsabilidade e prevalência
A responsabilidade de cada parte ao abrigo deste ATD está sujeita às limitações do acordo, na medida em que a lei o permita. Em matéria de proteção de dados, este ATD prevalece sobre o restante acordo. Este ATD rege-se pela mesma lei que o acordo.
Para questões sobre este ATD ou para pedir uma cópia assinada, escreva para team@askhermis.com.