Ovaj Dodatak o obradi podataka („DPA”) čini deo ugovora između askHermis P.C. („askHermis”, „Obrađivač”) i klijenta („Klijent”, „Rukovalac”) za Uslugu askHermis. Primenjuje se kad god askHermis obrađuje lične podatke u ime Klijenta i sadrži uslove propisane članom 28 GDPR-a.
Izrazi kao što su „lični podaci”, „obrada”, „lice na koje se podaci odnose” i „povreda podataka o ličnosti” imaju značenje utvrđeno u GDPR-u.
1. Uloge i obim
Klijent je rukovalac, a askHermis obrađivač ličnih podataka opisanih u nastavku. Ukoliko je Klijent sam obrađivač u ime drugog rukovaoca, askHermis postupa kao njegov podobrađivač, a Klijent je odgovoran za pribavljanje potrebnih uputstava i ovlašćenja.
Ovaj DPA ne obuhvata lične podatke koje askHermis obrađuje u svojstvu rukovaoca, poput podataka o korisnicima naloga Klijenta za potrebe naplate i upravljanja nalogom. To je obuhvaćeno našom Politikom privatnosti.
2. Detalji obrade
| Predmet obrade | Pružanje Usluge askHermis: komunikacija sa gostima uz pomoć AI, zajednički inbox, onlajn check-in, upselling i integracije. |
|---|---|
| Trajanje | Period trajanja ugovora, uvećan za period do brisanja prema ovom DPA. |
| Priroda i svrha | Primanje, čuvanje, organizovanje, analiziranje i prenošenje podataka radi odgovaranja Gostima, izrade i slanja odgovora, sprovođenja check-ina i upsellinga, sinhronizacije sa sistemima Klijenta, i pružanja podrške Klijentu. |
| Lica na koja se podaci odnose | Gosti i potencijalni gosti Klijenta, osobe koje kontaktiraju Klijenta putem povezanih kanala, i osoblje Klijenta koje koristi Uslugu. |
| Kategorije podataka | Kontakt podaci; podaci o rezervaciji i boravku; sadržaj razgovora na svim kanalima, uključujući snimke poziva i transkripte tamo gde je glasovna usluga uključena; preferencije i zahtevi; podaci sa check-ina, poput podataka iz lične isprave i potpisa, tamo gde ih Klijent omogući; status plaćanja upsellinga; imena osoblja i njihove aktivnosti u Usluzi. |
| Posebne kategorije podataka | Nisu predviđene za obradu. Gosti ih mogu dobrovoljno navesti u svojim porukama; Klijent treba da podesi svoje tokove tako da se takvi podaci ne traže. |
3. Obrada na osnovu dokumentovanih uputstava
askHermis obrađuje lične podatke isključivo na osnovu dokumentovanih uputstava Klijenta, koja čine ugovor, ovaj DPA i podešavanja i korišćenje Usluge od strane Klijenta, uključujući prenose u treće zemlje, osim ukoliko pravo EU ili države članice ne zahteva drugačije; u tom slučaju askHermis će obavestiti Klijenta pre obrade, osim ukoliko je to zakonom zabranjeno.
askHermis će odmah obavestiti Klijenta ukoliko, po njegovom mišljenju, neko uputstvo krši propise o zaštiti podataka.
Klijent je odgovoran za zakonitost obrade, za postojanje pravnog osnova, i za pružanje informacija na koje lica na koja se podaci odnose imaju pravo, uključujući informaciju da komuniciraju sa AI sistemom.
4. Poverljivost
askHermis obezbeđuje da su sve osobe ovlašćene za obradu ličnih podataka vezane obavezama poverljivosti i da imaju pristup samo onome što im je neophodno za obavljanje njihove uloge.
5. Bezbednost
askHermis primenjuje odgovarajuće tehničke i organizacione mere prema članu 32 GDPR-a, uključujući:
- hostovanje platforme i podataka Klijenta u Evropskoj uniji;
- enkripciju podataka u mirovanju (AES-256) i tokom prenosa (TLS 1.3);
- kontrolu pristupa zasnovanu na ulogama i princip najmanjeg privilegija za osoblje i sisteme;
- odvajanje podataka svakog Klijenta unutar platforme;
- evidenciju radnji koje agenti preduzimaju, dostupnu Klijentu;
- korišćenje provajdera infrastrukture sa SOC 2 izveštajima, i program bezbednosti informacija i privatnosti usklađen sa ISO/IEC 27001 i ISO/IEC 27701.
askHermis može ažurirati ove mere u skladu sa razvojem tehnologije, pod uslovom da se ukupan nivo zaštite ne smanji.
6. Podobrađivači
Klijent daje kompaniji askHermis opšte ovlašćenje da angažuje podobrađivače. Trenutna lista objavljena je na našoj stranici Podobrađivači.
askHermis će obavestiti Klijenta o svakom planiranom dodavanju ili zameni podobrađivača najmanje 30 dana unapred. Klijent može uložiti prigovor iz opravdanih razloga zaštite podataka u tom periodu; strane će zatim u dobroj veri razgovarati o rešenju, a ukoliko ono ne bude pronađeno, Klijent može raskinuti pogođeni deo Usluge.
askHermis ugovorom nameće svakom podobrađivaču obaveze zaštite podataka koje pružaju barem isti nivo zaštite kao ovaj DPA, i ostaje odgovoran Klijentu za njihovo izvršavanje.
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. Međunarodni prenosi podataka
Kada se lični podaci prenose u zemlju van Evropskog ekonomskog prostora koja nema odluku o adekvatnosti, askHermis obezbeđuje odgovarajuću meru zaštite prema Poglavlju V GDPR-a, poput Standardnih ugovornih klauzula Evropske komisije, ili se oslanja na EU–US okvir za privatnost podataka tamo gde je primalac sertifikovan.
8. Pomoć Klijentu
Uzimajući u obzir prirodu obrade, askHermis će pomoći Klijentu:
- da odgovori na zahteve lica na koja se podaci odnose koja ostvaruju svoja prava. Ako askHermis direktno primi takav zahtev, prosledi će ga Klijentu bez nepotrebnog odlaganja i neće sam odgovarati na njega, osim ako mu se to naloži;
- u pogledu bezbednosti, procena uticaja na zaštitu podataka i prethodnih konsultacija sa nadzornim organima, prema članovima 32 do 36 GDPR-a, koristeći informacije koje su dostupne kompaniji askHermis.
9. Povrede podataka o ličnosti
askHermis će obavestiti Klijenta bez nepotrebnog odlaganja nakon što sazna za povredu podataka o ličnosti koja utiče na podatke Klijenta, i pružiće informacije koje su Klijentu razumno potrebne za ispunjavanje sopstvenih obaveza obaveštavanja, čim postanu dostupne. askHermis će preduzeti razumne korake da obuzda povredu i ograniči njene posledice.
10. Brisanje ili vraćanje podataka
Kada Usluga prestane, Klijent može zatražiti izvoz svojih podataka u roku od 30 dana. Nakon tog perioda, askHermis briše lične podatke Klijenta iz svojih sistema, osim ukoliko pravo EU ili države članice ne zahteva njihovo čuvanje.
11. Informacije i revizije
askHermis stavlja Klijentu na raspolaganje informacije neophodne za dokazivanje usklađenosti sa ovim DPA i članom 28 GDPR-a, i omogućava revizije, uključujući inspekcije, od strane Klijenta ili revizora kog on ovlasti. Revizije se sprovode uz pisano obaveštenje dato najmanje 30 dana unapred, tokom radnog vremena, najviše jednom godišnje osim ukoliko to zahteva nadzorni organ ili nakon povrede podataka o ličnosti, i uz obavezu poverljivosti. Svaka strana snosi sopstvene troškove.
12. Odgovornost i prvenstvo primene
Odgovornost svake strane prema ovom DPA podleže ograničenjima iz ugovora, u meri u kojoj to zakon dozvoljava. U pitanjima zaštite podataka, ovaj DPA ima prednost nad ostatkom ugovora. Na ovaj DPA primenjuje se isto pravo kao i na ugovor.
Za pitanja o ovom DPA ili da biste zatražili potpisanu kopiju, pišite na team@askhermis.com.