İşbu Veri İşleme Sözleşmesi (“DPA”), askHermis P.C. (“askHermis”, “Veri İşleyen”) ile müşteri (“Müşteri”, “Veri Sorumlusu”) arasındaki, askHermis Hizmetine ilişkin sözleşmenin bir parçasını oluşturur. askHermis, Müşteri adına kişisel veri işlediğinde bu sözleşme geçerlidir ve GDPR’ın 28. maddesinin gerektirdiği şartları belirler.

“Kişisel veri”, “işleme”, “veri sahibi” ve “kişisel veri ihlali” gibi terimler, GDPR’da verilen anlamı taşır.

1. Roller ve kapsam

Müşteri, aşağıda açıklanan kişisel verilerin veri sorumlusudur; askHermis ise veri işleyendir. Müşterinin kendisi başka bir veri sorumlusu adına veri işleyen olarak hareket ettiği durumlarda, askHermis onun alt işleyeni olarak hareket eder ve Müşteri, gerekli talimat ve yetkilendirmeleri almaktan sorumludur.

Bu DPA, faturalandırma ve hesap yönetimi için Müşterinin hesap kullanıcılarına ilişkin veriler gibi, askHermis tarafından veri sorumlusu sıfatıyla işlenen kişisel verileri kapsamaz. Bu, Gizlilik politikamız kapsamındadır.

2. İşlemenin ayrıntıları

KonuaskHermis Hizmetinin sağlanması: yapay zeka destekli misafir iletişimi, paylaşılan gelen kutusu, online check-in, upsell ve entegrasyonlar.
SüreSözleşmenin süresi, artı bu DPA kapsamında silme işlemine kadar geçen süre.
Nitelik ve amaçMisafirleri yanıtlamak, yanıt taslağı hazırlamak ve göndermek, check-in ile upsell akışlarını yürütmek, Müşterinin sistemleriyle senkronize etmek ve Müşteriyi desteklemek için verilerin alınması, saklanması, düzenlenmesi, analiz edilmesi ve iletilmesi.
Veri sahipleriMüşterinin misafirleri ve potansiyel misafirleri, Müşteriyle bağlı kanallar aracılığıyla iletişime geçen kişiler, ve Hizmeti kullanan Müşteri personeli.
Veri kategorileriİletişim bilgileri; rezervasyon ve konaklama bilgileri; ses özelliğinin etkin olduğu durumlarda arama kayıtları ve metin dökümleri dahil, tüm kanallardaki konuşma içeriği; tercihler ve talepler; Müşterinin etkinleştirdiği durumlarda kimlik belgesi bilgileri ve imzalar gibi check-in verileri; upsell ödeme durumu; personel adları ve Hizmetteki etkinlikleri.
Özel nitelikli verilerAmaçlanmamıştır. Misafirler bu tür verileri mesajlarında kendi istekleriyle paylaşabilir; Müşteri, bu verilerin talep edilmemesi için akışlarını buna göre yapılandırmalıdır.

3. Belgelenmiş talimatlar üzerine işleme

askHermis, kişisel verileri yalnızca Müşterinin belgelenmiş talimatları üzerine işler; bu talimatlar sözleşmeyi, bu DPA’yı ve Müşterinin Hizmeti yapılandırma ve kullanma şeklini, üçüncü ülkelere aktarımlar dahil olmak üzere, kapsar; meğer ki AB ya da bir Üye Devlet yasası aksini gerektirsin — bu durumda askHermis, yasa yasaklamadıkça, işlemeden önce Müşteriyi bilgilendirecektir.

askHermis, kendi görüşüne göre bir talimatın veri koruma yasasını ihlal ettiğini düşünürse, Müşteriyi derhal bilgilendirecektir.

Müşteri; işlemenin hukuka uygunluğundan, bir hukuki dayanağa sahip olmaktan ve veri sahiplerinin, bir yapay zeka sistemiyle etkileşimde olduklarını da içerecek şekilde, hak sahibi oldukları bilgiyi sağlamaktan sorumludur.

4. Gizlilik

askHermis, kişisel verileri işlemeye yetkili herkesin gizlilik yükümlülüğü altında olmasını ve yalnızca rolü için gerekli olana erişmesini sağlar.

5. Güvenlik

askHermis, GDPR’ın 32. maddesi kapsamında uygun teknik ve organizasyonel önlemler uygular; bunlar arasında:

  • platformun ve Müşteri verilerinin Avrupa Birliği’nde barındırılması;
  • verilerin beklemede (AES-256) ve aktarımda (TLS 1.3) şifrelenmesi;
  • personel ve sistemler için rol tabanlı erişim kontrolü ve en az ayrıcalık ilkesi;
  • platform içinde her Müşterinin verilerinin ayrıştırılması;
  • ajanların gerçekleştirdiği eylemlerin, Müşteriye açık bir kaydı;
  • SOC 2 raporlarına sahip altyapı sağlayıcılarının kullanılması, ve ISO/IEC 27001 ile ISO/IEC 27701 ile uyumlu bir bilgi güvenliği ve gizlilik programı.

askHermis, genel koruma düzeyini azaltmamak kaydıyla, teknoloji geliştikçe bu önlemleri güncelleyebilir.

6. Alt işleyiciler

Müşteri, alt işleyicilerin askHermis tarafından görevlendirilmesine genel bir yetki verir. Güncel liste, Alt işleyiciler sayfamızda yayımlanır.

askHermis, bir alt işleyicinin eklenmesi ya da değiştirilmesi planlandığında, bunu Müşteriye en az 30 gün önceden bildirecektir. Müşteri, bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir; taraflar bu durumda iyi niyetle bir çözüm görüşür, bir çözüm bulunamazsa Müşteri, Hizmetin etkilenen kısmını feshedebilir.

askHermis, her alt işleyene, sözleşme yoluyla, en az bu DPA ile aynı koruma düzeyini sunan veri koruma yükümlülükleri getirir ve bunların performansından Müşteriye karşı sorumlu kalır.

AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.

7. Uluslararası aktarımlar

Kişisel veriler, bir yeterlilik kararından yararlanmayan, Avrupa Ekonomik Alanı dışındaki bir ülkeye aktarıldığında, askHermis, GDPR’ın V. Bölümü kapsamında, Avrupa Komisyonu’nun Standart Sözleşme Hükümleri gibi uygun bir güvence sağlar, ya da alıcının sertifikalı olduğu durumlarda AB-ABD Veri Gizliliği Çerçevesine dayanır.

8. Müşteriye yardım

İşlemenin niteliği dikkate alınarak, askHermis Müşteriye şu konularda yardımcı olacaktır:

  • haklarını kullanan veri sahiplerinden gelen taleplere yanıt vermek. askHermis böyle bir talebi doğrudan alırsa, gereksiz gecikme olmadan Müşteriye iletecek ve talimat verilmedikçe kendisi yanıt vermeyecektir;
  • GDPR’ın 32 ila 36. maddeleri kapsamında, askHermis tarafından erişilebilen bilgilerle, güvenlik, veri koruma etki değerlendirmeleri ve denetleyici makamlarla yapılan ön görüşmeler konusunda.

9. Kişisel veri ihlalleri

askHermis, Müşterinin verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra, gereksiz gecikme olmadan Müşteriyi bilgilendirecek ve Müşterinin kendi bildirim yükümlülüklerini yerine getirmek için makul olarak ihtiyaç duyduğu bilgiyi, elde edildikçe sağlayacaktır. askHermis, ihlali sınırlamak ve etkilerini azaltmak için makul adımlar atacaktır.

10. Verilerin silinmesi ya da iadesi

Hizmet sona erdiğinde, Müşteri 30 gün içinde verilerinin dışa aktarılmasını talep edebilir. Bu sürenin ardından, AB ya da bir Üye Devlet yasası saklanmasını gerektirmedikçe, askHermis Müşterinin kişisel verilerini kendi sistemlerinden siler.

11. Bilgi ve denetimler

askHermis, bu DPA’ya ve GDPR’ın 28. maddesine uyumu göstermek için gerekli bilgiyi Müşterinin kullanımına sunar ve Müşteri ya da yetkilendirdiği bir denetçi tarafından yapılan, denetimler dahil, denetimlere izin verir. Denetimler; en az 30 günlük yazılı bildirimle, mesai saatleri içinde, bir denetleyici makam tarafından gerekli görülmedikçe ya da bir kişisel veri ihlalinin ardından olmadıkça yılda en fazla bir kez, ve gizlilik altında gerçekleşir. Her taraf kendi masraflarını karşılar.

12. Sorumluluk ve öncelik

Her tarafın bu DPA kapsamındaki sorumluluğu, yasanın izin verdiği ölçüde, sözleşmedeki sınırlamalara tabidir. Veri koruma konularında, bu DPA sözleşmenin geri kalanına üstün gelir. Bu DPA, sözleşmeyle aynı yasaya tabidir.

Bu DPA hakkında sorularınız için ya da imzalı bir kopya talep etmek için team@askhermis.com adresine e-posta gönderin.