Prezentul Act adițional privind prelucrarea datelor („DPA”) face parte din contractul încheiat între askHermis P.C. („askHermis”, „Persoana împuternicită de operator”) și client („Clientul”, „Operatorul”) pentru Serviciul askHermis. Acesta se aplică ori de câte ori askHermis prelucrează date cu caracter personal în numele Clientului și stabilește clauzele impuse de art. 28 din GDPR.
Termeni precum „date cu caracter personal”, „prelucrare”, „persoană vizată” și „încălcarea securității datelor cu caracter personal” au înțelesul atribuit acestora în GDPR.
1. Roluri și domeniu de aplicare
Clientul este operatorul, iar askHermis este persoana împuternicită de operator pentru datele cu caracter personal descrise mai jos. În cazul în care Clientul este el însuși persoană împuternicită de operator în numele unui alt operator, askHermis acționează în calitate de subcontractant al acestuia, iar Clientul răspunde de obținerea instrucțiunilor și a autorizațiilor necesare.
Prezentul DPA nu se aplică datelor cu caracter personal pe care askHermis le prelucrează în calitate de operator, cum ar fi datele privind utilizatorii contului Clientului, în scopul facturării și al gestionării contului. Acestea fac obiectul Politicii de confidențialitate.
2. Detaliile prelucrării
| Obiect | Furnizarea Serviciului askHermis: comunicare cu oaspeții asistată de AI, inbox comun, check-in online, upselling și integrări. |
|---|---|
| Durată | Durata contractului, la care se adaugă perioada până la ștergerea datelor conform prezentului DPA. |
| Natură și scop | Primirea, stocarea, organizarea, analizarea și transmiterea datelor pentru a răspunde Oaspeților, a redacta și a trimite răspunsuri, a derula fluxurile de check-in și de upselling, a sincroniza datele cu sistemele Clientului și a oferi asistență Clientului. |
| Persoane vizate | Oaspeții și potențialii oaspeți ai Clientului, persoanele care contactează Clientul prin canalele conectate și personalul Clientului care utilizează Serviciul. |
| Categorii de date | Date de contact; detalii privind rezervarea și sejurul; conținutul conversațiilor pe toate canalele, inclusiv înregistrările și transcrierile apelurilor, dacă funcția vocală este activată; preferințe și solicitări; date de check-in, precum detaliile actului de identitate și semnăturile, dacă Clientul activează aceste funcții; situația plăților pentru serviciile de upselling; numele și activitatea personalului în Serviciu. |
| Categorii speciale | Prelucrarea acestora nu este intenționată. Oaspeții pot furniza din proprie inițiativă astfel de date în mesajele lor; Clientul ar trebui să își configureze fluxurile astfel încât aceste date să nu fie solicitate. |
3. Prelucrarea pe baza instrucțiunilor documentate
askHermis prelucrează datele cu caracter personal numai pe baza instrucțiunilor documentate ale Clientului, reprezentate de contract, de prezentul DPA și de configurarea și utilizarea Serviciului de către Client, inclusiv în ceea ce privește transferurile către țări terțe, cu excepția cazului în care dreptul Uniunii sau dreptul intern al unui stat membru impune altfel; în acest caz, askHermis va informa Clientul înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru.
askHermis va informa imediat Clientul dacă, în opinia sa, o instrucțiune încalcă legislația privind protecția datelor.
Clientul răspunde pentru legalitatea prelucrării, pentru existența unui temei juridic și pentru furnizarea informațiilor la care persoanele vizate au dreptul, inclusiv a informației că interacționează cu un sistem de IA.
4. Confidențialitate
askHermis se asigură că toate persoanele autorizate să prelucreze datele cu caracter personal sunt ținute de obligații de confidențialitate și au acces numai la datele de care au nevoie pentru rolul lor.
5. Securitate
askHermis implementează măsuri tehnice și organizatorice adecvate, în conformitate cu art. 32 din GDPR, inclusiv:
- găzduirea platformei și a datelor Clientului în Uniunea Europeană;
- criptarea datelor în repaus (AES-256) și în tranzit (TLS 1.3);
- controlul accesului pe bază de roluri și principiul privilegiului minim pentru personal și sisteme;
- separarea datelor fiecărui Client în cadrul platformei;
- o evidență a acțiunilor efectuate de agenți, pusă la dispoziția Clientului;
- utilizarea unor furnizori de infrastructură cu rapoarte SOC 2 și un program de securitate a informațiilor și de protecție a vieții private aliniat la ISO/IEC 27001 și ISO/IEC 27701.
askHermis poate actualiza aceste măsuri pe măsura evoluției tehnologiei, cu condiția ca nivelul general de protecție să nu fie redus.
6. Subcontractanți
Clientul acordă askHermis o autorizație generală de a recruta subcontractanți. Lista actuală este publicată pe pagina Subcontractanți.
askHermis va informa Clientul, cu cel puțin 30 de zile înainte, cu privire la orice adăugare sau înlocuire preconizată a unui subcontractant. În acest termen, Clientul poate formula obiecții pe motive rezonabile legate de protecția datelor; părțile vor discuta apoi cu bună-credință o soluție, iar dacă nu se găsește niciuna, Clientul poate denunța contractul în privința părții afectate a Serviciului.
askHermis impune fiecărui subcontractant, prin contract, obligații de protecție a datelor care oferă cel puțin același nivel de protecție ca prezentul DPA și rămâne răspunzător față de Client pentru îndeplinirea obligațiilor acestora.
Subcontractanții care furnizează servicii AI prelucrează datele cu caracter personal numai pentru a genera un răspuns la instrucțiunile Clientului. Aceștia nu le utilizează pentru a-și antrena sau îmbunătăți modelele: sunt contractați în condiții care exclud păstrarea datelor și utilizarea lor pentru antrenare.
7. Transferuri internaționale
În cazul în care datele cu caracter personal sunt transferate către o țară din afara Spațiului Economic European care nu beneficiază de o decizie privind caracterul adecvat al nivelului de protecție, askHermis asigură o garanție adecvată în temeiul capitolului V din GDPR, cum ar fi clauzele contractuale standard ale Comisiei Europene, sau se bazează pe Cadrul UE-SUA privind confidențialitatea datelor, dacă destinatarul este certificat.
8. Asistență acordată Clientului
Ținând seama de natura prelucrării, askHermis va asista Clientul:
- pentru a răspunde cererilor persoanelor vizate care își exercită drepturile. Dacă askHermis primește direct o astfel de cerere, o va transmite Clientului fără întârzieri nejustificate și nu va răspunde el însuși decât dacă primește instrucțiuni în acest sens;
- în ceea ce privește securitatea, evaluările impactului asupra protecției datelor și consultarea prealabilă a autorităților de supraveghere, în temeiul art. 32–36 din GDPR, pe baza informațiilor de care dispune askHermis.
9. Încălcări ale securității datelor cu caracter personal
askHermis va notifica Clientul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele Clientului și va furniza, pe măsură ce devin disponibile, informațiile de care Clientul are în mod rezonabil nevoie pentru a-și îndeplini propriile obligații de notificare. askHermis va lua măsuri rezonabile pentru a limita încălcarea și efectele acesteia.
10. Ștergerea sau returnarea datelor
La încetarea Serviciului, Clientul poate solicita exportul datelor sale în termen de 30 de zile. După expirarea acestui termen, askHermis șterge datele cu caracter personal ale Clientului din sistemele sale, cu excepția cazului în care dreptul Uniunii sau dreptul intern al unui stat membru impune păstrarea acestora.
11. Informații și audituri
askHermis pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea prezentului DPA și a art. 28 din GDPR și permite desfășurarea auditurilor, inclusiv a inspecțiilor, de către Client sau de către un auditor mandatat de acesta. Auditurile au loc pe baza unei notificări scrise transmise cu cel puțin 30 de zile înainte, în timpul programului de lucru, cel mult o dată pe an, cu excepția cazului în care sunt solicitate de o autoritate de supraveghere sau au loc în urma unei încălcări a securității datelor cu caracter personal, și cu respectarea confidențialității. Fiecare parte își suportă propriile costuri.
12. Răspundere și prioritate
Răspunderea fiecărei părți în temeiul prezentului DPA este supusă limitărilor prevăzute în contract, în măsura permisă de lege. În materie de protecție a datelor, prezentul DPA prevalează asupra celorlalte prevederi ale contractului. Prezentul DPA este guvernat de aceeași lege ca și contractul.
Pentru întrebări despre prezentul DPA sau pentru a solicita un exemplar semnat, trimiteți un e-mail la team@askhermis.com.