Настоящее Соглашение об обработке данных («DPA») является частью договора между askHermis P.C. («askHermis», «Обработчик») и клиентом («Клиент», «Контролёр») в отношении Сервиса askHermis. Оно применяется каждый раз, когда askHermis обрабатывает персональные данные от имени Клиента, и устанавливает условия, требуемые статьёй 28 GDPR.
Термины «персональные данные», «обработка», «субъект данных» и «нарушение защиты персональных данных» имеют значения, придаваемые им в GDPR.
1. Роли и сфера применения
Клиент является контролёром, а askHermis — обработчиком персональных данных, описанных ниже. Если Клиент сам выступает обработчиком от имени другого контролёра, askHermis действует как его субобработчик, а Клиент несёт ответственность за получение необходимых указаний и разрешений.
Настоящее DPA не распространяется на персональные данные, которые askHermis обрабатывает в качестве контролёра, например данные о пользователях учётной записи Клиента для выставления счетов и управления учётной записью. Это регулируется нашей Политикой конфиденциальности.
2. Детали обработки
| Предмет | Предоставление Сервиса askHermis: общение с гостями с помощью ИИ, общий почтовый ящик, онлайн-чек-ин, апсейлы и интеграции. |
|---|---|
| Срок | Срок действия договора, плюс период до удаления данных согласно настоящему DPA. |
| Характер и цель | Получение, хранение, организация, анализ и передача данных для ответа Гостям, подготовки и отправки ответов, проведения процессов чек-ина и апсейлов, синхронизации с системами Клиента и поддержки Клиента. |
| Субъекты данных | Гости и потенциальные гости Клиента, люди, обращающиеся к Клиенту через подключённые каналы, и сотрудники Клиента, использующие Сервис. |
| Категории данных | Контактные данные; данные о бронировании и проживании; содержание переписки по всем каналам, включая записи и расшифровки звонков при включённой голосовой связи; предпочтения и запросы; данные чек-ина, такие как реквизиты документа, удостоверяющего личность, и подписи, если Клиент их включает; статус оплаты апсейлов; имена сотрудников и их активность в Сервисе. |
| Специальные категории | Не предусмотрены. Гости могут добровольно указать такие данные в сообщениях; Клиенту следует настроить свои процессы так, чтобы они не запрашивались. |
3. Обработка на основании документированных указаний
askHermis обрабатывает персональные данные только на основании документированных указаний Клиента, которыми являются договор, настоящее DPA, а также конфигурация и использование Сервиса Клиентом, включая передачу данных в третьи страны, если только законодательство ЕС или государства-члена не требует иного; в этом случае askHermis проинформирует Клиента до начала обработки, если только закон это не запрещает.
askHermis незамедлительно проинформирует Клиента, если, по его мнению, какое-либо указание нарушает законодательство о защите данных.
Клиент несёт ответственность за законность обработки, наличие правового основания и предоставление субъектам данных информации, на которую они имеют право, включая информацию о том, что они взаимодействуют с системой ИИ.
4. Конфиденциальность
askHermis обеспечивает, чтобы каждый, кто уполномочен обрабатывать персональные данные, был связан обязательствами конфиденциальности и имел доступ только к тому, что необходимо для его роли.
5. Безопасность
askHermis применяет надлежащие технические и организационные меры в соответствии со статьёй 32 GDPR, включая:
- размещение платформы и данных Клиента в Евросоюзе;
- шифрование данных при хранении (AES-256) и при передаче (TLS 1.3);
- ролевой контроль доступа и принцип минимально необходимых привилегий для сотрудников и систем;
- разделение данных каждого Клиента в рамках платформы;
- журнал действий агентов, доступный Клиенту;
- использование инфраструктурных провайдеров с отчётами SOC 2 и программу информационной безопасности и защиты конфиденциальности, соответствующую ISO/IEC 27001 и ISO/IEC 27701.
askHermis может обновлять эти меры по мере развития технологий при условии, что общий уровень защиты не снижается.
6. Субобработчики
Клиент предоставляет askHermis общее разрешение на привлечение субобработчиков. Актуальный список опубликован на нашей странице Субподрядчики по обработке данных.
askHermis уведомит Клиента о любом планируемом добавлении или замене субобработчика не менее чем за 30 дней. В течение этого срока Клиент может возразить на разумных основаниях, связанных с защитой данных; после этого стороны добросовестно обсудят решение, а если оно не будет найдено, Клиент может прекратить действие соответствующей части Сервиса.
askHermis договорно возлагает на каждого субобработчика обязательства по защите данных, обеспечивающие как минимум тот же уровень защиты, что и настоящее DPA, и остаётся ответственным перед Клиентом за их исполнение.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. Международная передача данных
При передаче персональных данных в страну за пределами Европейской экономической зоны, на которую не распространяется решение об адекватности, askHermis обеспечивает надлежащую гарантию согласно Главе V GDPR, например Стандартные договорные условия Европейской комиссии, либо опирается на Рамочную программу защиты данных ЕС — США, если получатель сертифицирован.
8. Содействие Клиенту
С учётом характера обработки askHermis будет оказывать Клиенту содействие:
- в ответах на запросы субъектов данных, реализующих свои права. Если askHermis получает такой запрос напрямую, он без неоправданной задержки перенаправит его Клиенту и не будет отвечать на него самостоятельно, если не получит соответствующих указаний;
- в вопросах безопасности, оценки воздействия на защиту данных и предварительных консультаций с надзорными органами согласно статьям 32–36 GDPR, в объёме информации, доступной askHermis.
9. Нарушения защиты персональных данных
askHermis уведомит Клиента без неоправданной задержки после того, как узнает о нарушении защиты персональных данных, затрагивающем данные Клиента, и по мере поступления будет предоставлять информацию, разумно необходимую Клиенту для выполнения его собственных обязательств по уведомлению. askHermis предпримет разумные меры для локализации нарушения и ограничения его последствий.
10. Удаление или возврат данных
По окончании предоставления Сервиса Клиент может запросить экспорт своих данных в течение 30 дней. По истечении этого срока askHermis удаляет персональные данные Клиента из своих систем, если законодательство ЕС или государства-члена не требует их сохранения.
11. Информация и аудиты
askHermis предоставляет Клиенту информацию, необходимую для подтверждения соответствия настоящему DPA и статье 28 GDPR, и допускает проведение аудитов, включая инспекции, Клиентом или уполномоченным им аудитором. Аудиты проводятся при письменном уведомлении не менее чем за 30 дней, в рабочее время, не чаще одного раза в год, если иное не требуется надзорным органом или не вызвано нарушением защиты персональных данных, и на условиях конфиденциальности. Каждая сторона несёт свои собственные расходы.
12. Ответственность и приоритет
Ответственность каждой стороны по настоящему DPA подчиняется ограничениям, установленным в договоре, в объёме, допускаемом законом. По вопросам защиты данных настоящее DPA имеет приоритет над остальной частью договора. Настоящее DPA регулируется тем же правом, что и договор.
По вопросам о настоящем DPA или для запроса подписанной копии пишите на team@askhermis.com.