本数据处理协议("DPA")构成askHermis P.C.(下称"askHermis"、"处理者")与客户(下称"客户"、"控制者")之间就askHermis服务所订立协议的组成部分。凡askHermis代表客户处理个人数据的情形均适用本DPA,本DPA规定了GDPR第28条所要求的条款。
"个人数据""处理""数据主体"和"个人数据泄露"等术语,具有GDPR中所赋予的含义。
1. 角色与适用范围
客户为控制者,askHermis为就以下所述个人数据的处理者。如客户本身是代表另一控制者行事的处理者,则askHermis作为其次级处理者行事,客户应负责获得必要的指示和授权。
本DPA不涵盖askHermis作为控制者处理的个人数据,例如为计费和账户管理目的处理的客户账户用户相关数据。该等数据受我们隐私政策约束。
2. 处理详情
| 处理主题 | 提供askHermis服务:AI辅助的客人沟通、共享收件箱、在线入住、追加销售及系统集成。 |
|---|---|
| 处理期限 | 协议期限,加上依据本DPA删除数据前的期间。 |
| 性质与目的 | 接收、存储、整理、分析和传输数据,用于回复客人、起草和发送回复、执行入住及追加销售流程、与客户系统同步,并为客户提供支持。 |
| 数据主体 | 客户的客人及潜在客人、通过已连接渠道联系客户的人员,以及使用本服务的客户员工。 |
| 数据类别 | 联系方式;预订及入住信息;跨渠道的对话内容,包括在启用语音功能时的通话录音和转写;偏好和请求;客户启用相关功能时的入住数据,例如身份证件信息和签名;追加销售的付款状态;员工姓名及其在本服务中的活动。 |
| 特殊类别数据 | 不涉及此类数据的处理。客人可能会在消息中主动提供此类数据;客户应配置相应流程,避免主动索取此类数据。 |
3. 基于书面指示的处理
askHermis仅依据客户的书面指示处理个人数据,该等指示由协议、本DPA以及客户对本服务的配置和使用方式构成,包括向第三国进行的数据传输,除非欧盟或成员国法律另有要求;在此情况下,除非法律禁止,askHermis将在处理前告知客户。
如askHermis认为某项指示违反数据保护法律,将立即告知客户。
客户应对处理行为的合法性、具备合法依据,以及向数据主体提供其有权获得的信息(包括告知其正在与AI系统交互)负责。
4. 保密义务
askHermis确保所有获授权处理个人数据的人员均负有保密义务,且仅能访问其履行职责所必需的数据。
5. 安全措施
askHermis依据GDPR第32条实施适当的技术和组织措施,包括:
- 平台及客户数据托管于欧盟境内;
- 静态数据采用AES-256加密,传输中数据采用TLS 1.3加密;
- 对员工和系统采用基于角色的访问控制及最小权限原则;
- 在平台内对各客户的数据进行隔离;
- 记录智能体所采取的操作,供客户查阅;
- 使用具备SOC 2报告的基础设施服务商,并建立与ISO/IEC 27001和ISO/IEC 27701相一致的信息安全与隐私管理体系。
在不降低整体保护水平的前提下,askHermis可随技术发展更新上述措施。
6. 次级处理者
客户授予askHermis委托次级处理者的一般性授权。现行名单公布于我们的次级处理者页面。
askHermis将在拟新增或更换次级处理者前至少30天告知客户。客户可在该期间内基于合理的数据保护理由提出异议;双方随后将本着诚信原则协商解决方案,如未能达成解决方案,客户可终止受影响部分的服务。
askHermis通过合同对每个次级处理者施加不低于本DPA所提供保护水平的数据保护义务,并就其履约情况对客户负责。
AI sub-processors process personal data only to generate a response to the Customer’s instructions. They do not use it to train or improve their models: they are engaged under zero-retention, no-training terms.
7. 国际数据传输
当个人数据被传输至不享有充分性认定决定的欧洲经济区以外国家时,askHermis会确保采取GDPR第五章规定的适当保障措施,例如欧盟委员会的标准合同条款,或在接收方已获认证的情况下依据《欧盟—美国数据隐私框架》。
8. 对客户的协助
考虑到处理行为的性质,askHermis将协助客户:
- 回应数据主体行使其权利的请求。如askHermis直接收到此类请求,将在不无故拖延的情况下转交给客户,除非另有指示,否则不会自行回应;
- 依据GDPR第32条至第36条,以askHermis所掌握的信息,协助客户开展安全保障、数据保护影响评估以及与监管机构的事先协商。
9. 个人数据泄露
askHermis在知悉影响客户数据的个人数据泄露事件后,将不无故拖延地通知客户,并在信息可获得时,及时提供客户合理履行自身通知义务所需的信息。askHermis将采取合理措施控制泄露事件并减轻其影响。
10. 数据的删除或返还
服务终止后,客户可在30天内要求导出其数据。该期限届满后,askHermis将从其系统中删除客户的个人数据,欧盟或成员国法律要求保留的除外。
11. 信息提供与审计
askHermis将向客户提供必要信息,以证明其符合本DPA及GDPR第28条的要求,并允许客户或其委任的审计人员进行审计,包括现场检查。审计须提前至少30天书面通知,在正常营业时间内进行,除非监管机构要求或发生个人数据泄露事件,每年不超过一次,并应遵守保密义务。各方自行承担各自的费用。
12. 责任与效力顺位
在法律允许的范围内,各方在本DPA项下的责任受协议中相关限制条款的约束。在数据保护事项上,本DPA的效力优先于协议其余部分。本DPA适用与协议相同的准据法。
如对本DPA有任何疑问,或需要索取已签署的副本,请发送邮件至team@askhermis.com。