Συμφωνία Επεξεργασίας Δεδομένων
Πώς επεξεργαζόμαστε δεδομένα προσωπικού χαρακτήρα για λογαριασμό των επιχειρηματικών πελατών μας, σύμφωνα με το άρθρο 28 του GDPR
Τελευταία ενημέρωση: 2026-09-25
Συμβαλλόμενα μέρη και πεδίο εφαρμογής
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («DPA») αποτελεί μέρος των Όρων Χρήσης του yAppointment (οι «Όροι»). Συνάπτεται μεταξύ του επιχειρηματικού πελάτη που χρησιμοποιεί το yAppointment (ο «Υπεύθυνος Επεξεργασίας») και της LohiSoft s. r. o. (ο «Εκτελών την Επεξεργασία», «εμείς»): • Komenskeho 317/135, 943 01 Štúrovo, Σλοβακική Δημοκρατία· • αριθμός μητρώου εταιρείας (IČO) 53253914· • αριθμός φορολογικού μητρώου SK2121316725· • e-mail: info@yappointment.com. Με την αποδοχή των Όρων, ο Υπεύθυνος Επεξεργασίας αποδέχεται και την παρούσα DPA. Η παρούσα DPA εφαρμόζεται κάθε φορά που ο Εκτελών την Επεξεργασία επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας κατά την παροχή της πλατφόρμας yAppointment (η «Υπηρεσία»). Οι όροι «δεδομένα προσωπικού χαρακτήρα», «επεξεργασία», «υπεύθυνος επεξεργασίας», «εκτελών την επεξεργασία», «υποκείμενο των δεδομένων», «παραβίαση δεδομένων προσωπικού χαρακτήρα» και «εποπτική αρχή» έχουν την έννοια που τους αποδίδεται στον Κανονισμό (ΕΕ) 2016/679 («GDPR»).
Ρόλοι
1.1 Για τα δεδομένα προσωπικού χαρακτήρα που καταχωρίζουν στην Υπηρεσία ο Υπεύθυνος Επεξεργασίας ή οι τελικοί πελάτες του («Δεδομένα Πελατών»), ο Υπεύθυνος Επεξεργασίας είναι ο υπεύθυνος επεξεργασίας και ο Εκτελών την Επεξεργασία είναι ο εκτελών την επεξεργασία για λογαριασμό του. Παραδείγματα είναι τα αρχεία πελατών, οι κρατήσεις, τα τιμολόγια, τα δεδομένα προγραμμάτων επιβράβευσης και οι αξιολογήσεις. 1.2 Για τα δεδομένα που χρειάζεται ο Εκτελών την Επεξεργασία για τη λειτουργία της δικής του επιχείρησης, ο Εκτελών την Επεξεργασία ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας σύμφωνα με την Πολιτική Απορρήτου του (https://yappointment.com/privacy). Παραδείγματα είναι τα δεδομένα λογαριασμού και χρέωσης του Υπευθύνου Επεξεργασίας, τα αναλυτικά στοιχεία του εμπορικού ιστότοπου και η πρόληψη της απάτης. Η παρούσα DPA δεν καλύπτει την επεξεργασία αυτή. 1.3 Ο Υπεύθυνος Επεξεργασίας ευθύνεται για τη νομιμότητα της επεξεργασίας για την οποία δίνει εντολές. Αυτό περιλαμβάνει την ύπαρξη νομικής βάσης, την ενημέρωση των τελικών πελατών του και τη λήψη κάθε αναγκαίας συγκατάθεσης, για παράδειγμα για SMS προώθησης.
Αντικείμενο, διάρκεια, φύση και σκοπός
2.1 Αντικείμενο: φιλοξενία και επεξεργασία των Δεδομένων Πελατών για την παροχή της Υπηρεσίας. 2.2 Διάρκεια: η διάρκεια ισχύος των Όρων και, στη συνέχεια, έως τη διαγραφή των δεδομένων σύμφωνα με την Ενότητα 11. 2.3 Φύση της επεξεργασίας: • συλλογή μέσω των σελίδων κρατήσεων, της πύλης πελατών, του widget και του API· • αποθήκευση, οργάνωση, ανάκτηση και προβολή· • διαβίβαση μέσω e-mail, SMS και ειδοποιήσεων push· • έκδοση τιμολογίων και αναφορών· • προαιρετικές λειτουργίες με υποστήριξη τεχνητής νοημοσύνης· • εξαγωγή και διαγραφή. 2.4 Σκοπός: η παροχή της Υπηρεσίας όπως περιγράφεται στους Όρους και όπως έχει διαμορφωθεί από τον Υπεύθυνο Επεξεργασίας. Αυτό καλύπτει τον προγραμματισμό ραντεβού, τη διαχείριση πελατών, τις επικοινωνίες, τις πληρωμές, την τιμολόγηση, τα προγράμματα επιβράβευσης, τις αξιολογήσεις και τις σχετικές λειτουργίες διαχείρισης επιχείρησης. 2.5 Το Παράρτημα I απαριθμεί τις κατηγορίες υποκειμένων των δεδομένων και δεδομένων προσωπικού χαρακτήρα.
Εντολές
3.1 Ο Εκτελών την Επεξεργασία επεξεργάζεται τα Δεδομένα Πελατών μόνο βάσει καταγεγραμμένων εντολών του Υπευθύνου Επεξεργασίας, μεταξύ άλλων όσον αφορά τις διαβιβάσεις σε τρίτες χώρες. Οι Όροι, η παρούσα DPA και η χρήση και διαμόρφωση της Υπηρεσίας από τον Υπεύθυνο Επεξεργασίας συνιστούν τις εντολές αυτές. 3.2 Ο Εκτελών την Επεξεργασία μπορεί επίσης να επεξεργάζεται Δεδομένα Πελατών όταν αυτό απαιτείται από το δίκαιο της Ένωσης ή κράτους μέλους. Στην περίπτωση αυτή, ενημερώνει τον Υπεύθυνο Επεξεργασίας πριν από την επεξεργασία, εκτός εάν ο νόμος το απαγορεύει. 3.3 Ο Εκτελών την Επεξεργασία ενημερώνει αμέσως τον Υπεύθυνο Επεξεργασίας εάν, κατά την άποψή του, κάποια εντολή παραβιάζει τον GDPR ή άλλη νομοθεσία για την προστασία των δεδομένων.
Εμπιστευτικότητα
Ο Εκτελών την Επεξεργασία διασφαλίζει ότι τα πρόσωπα που εξουσιοδοτεί να επεξεργάζονται τα Δεδομένα Πελατών δεσμεύονται από υποχρεώσεις εμπιστευτικότητας, συμβατικές ή εκ του νόμου. Η πρόσβαση περιορίζεται στα πρόσωπα που τη χρειάζονται για την παροχή, την υποστήριξη ή την ασφάλεια της Υπηρεσίας.
Ασφάλεια
5.1 Ο Εκτελών την Επεξεργασία εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα σύμφωνα με το άρθρο 32 του GDPR, όπως περιγράφονται στο Παράρτημα II. Τα μέτρα λαμβάνουν υπόψη: • τις τελευταίες εξελίξεις· • το κόστος εφαρμογής· • τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας. 5.2 Ο Εκτελών την Επεξεργασία μπορεί να επικαιροποιεί τα μέτρα αυτά, υπό την προϋπόθεση ότι το συνολικό επίπεδο προστασίας δεν μειώνεται.
Υπεκτελούντες την επεξεργασία
6.1 Γενική άδεια. Ο Υπεύθυνος Επεξεργασίας παρέχει στον Εκτελούντα την Επεξεργασία γενική γραπτή άδεια να προσλαμβάνει υπεκτελούντες την επεξεργασία. Οι υπεκτελούντες που χρησιμοποιούνται κατά την ημερομηνία της παρούσας DPA παρατίθενται στο Παράρτημα III και στη διεύθυνση https://yappointment.com/dpa#annexIII. 6.2 Ειδοποίηση και αντίρρηση. 1. Ο Εκτελών την Επεξεργασία ειδοποιεί τον Υπεύθυνο Επεξεργασίας τουλάχιστον 30 ημέρες πριν από την προσθήκη ή αντικατάσταση υπεκτελούντος. Αποστέλλει την ειδοποίηση μέσω e-mail στον κάτοχο του λογαριασμού και επικαιροποιεί τον δημόσιο κατάλογο. 2. Εντός της προθεσμίας αυτής, ο Υπεύθυνος Επεξεργασίας μπορεί να προβάλει αντιρρήσεις για εύλογους λόγους προστασίας δεδομένων, γράφοντας στο info@yappointment.com. 3. Τα μέρη θα συζητήσουν την αντίρρηση καλή τη πίστει. 4. Εάν δεν μπορούν να την επιλύσουν, ο Υπεύθυνος Επεξεργασίας μπορεί να καταγγείλει το επηρεαζόμενο μέρος της Υπηρεσίας πριν τεθεί σε ισχύ η αλλαγή. Ο Εκτελών την Επεξεργασία επιστρέφει, κατ' αναλογία, τα προπληρωμένα τέλη για την περίοδο μετά την καταγγελία. 6.3 Μεταβίβαση υποχρεώσεων. Ο Εκτελών την Επεξεργασία επιβάλλει σε κάθε υπεκτελούντα, με γραπτή σύμβαση, υποχρεώσεις προστασίας δεδομένων ουσιαστικά ίδιες με εκείνες της παρούσας DPA. Ο Εκτελών την Επεξεργασία παραμένει υπεύθυνος έναντι του Υπευθύνου Επεξεργασίας για την εκπλήρωση των υποχρεώσεων των υπεκτελούντων του. 6.4 Υπηρεσίες που επιλέγει ο Υπεύθυνος Επεξεργασίας. Ορισμένες ενσωματώσεις επιλέγονται, συνδέονται και συμβάλλονται απευθείας από τον Υπεύθυνο Επεξεργασίας. Οι πάροχοι αυτοί δεν είναι υπεκτελούντες την επεξεργασία του Εκτελούντος την Επεξεργασία. Σε αυτούς περιλαμβάνονται: • λογισμικό τιμολόγησης ή λογιστικής· • ο δικός του διακομιστής e-mail του Υπευθύνου Επεξεργασίας· • η εφαρμογή SMS Gateway που εκτελείται στο δικό του τηλέφωνο του Υπευθύνου Επεξεργασίας· • ο δικός του λογαριασμός του Υπευθύνου Επεξεργασίας σε πάροχο πληρωμών. Συνδέοντας έναν από αυτούς, ο Υπεύθυνος Επεξεργασίας δίνει εντολή στον Εκτελούντα την Επεξεργασία να του αποστέλλει τα σχετικά δεδομένα.
Συνδρομή για τα δικαιώματα των υποκειμένων των δεδομένων
7.1 Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο Εκτελών την Επεξεργασία επικουρεί τον Υπεύθυνο Επεξεργασίας, με κατάλληλα τεχνικά και οργανωτικά μέτρα, στην ανταπόκριση σε αιτήματα των υποκειμένων των δεδομένων σύμφωνα με το κεφάλαιο III του GDPR. Στην Υπηρεσία: • ο Υπεύθυνος Επεξεργασίας μπορεί να βλέπει, να διορθώνει και να διαγράφει αρχεία πελατών· • ο Υπεύθυνος Επεξεργασίας μπορεί να εξάγει τα δεδομένα της εταιρείας του· • οι τελικοί πελάτες με λογαριασμό στην πύλη μπορούν να εξάγουν και να διαγράφουν τα δικά τους δεδομένα. 7.2 Εάν ο Εκτελών την Επεξεργασία λάβει αίτημα απευθείας από υποκείμενο των δεδομένων σχετικά με Δεδομένα Πελατών, το διαβιβάζει στον Υπεύθυνο Επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση. Δεν απαντά ο ίδιος, εκτός εάν ο Υπεύθυνος Επεξεργασίας τον εξουσιοδοτήσει.
Λοιπή συνδρομή
Ο Εκτελών την Επεξεργασία παρέχει εύλογη συνδρομή όσον αφορά τις υποχρεώσεις του Υπευθύνου Επεξεργασίας βάσει των άρθρων 32–36 του GDPR: ασφάλεια, γνωστοποίηση παραβιάσεων, εκτιμήσεις αντικτύπου σχετικά με την προστασία των δεδομένων και προηγούμενη διαβούλευση. Η συνδρομή λαμβάνει υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που έχει στη διάθεσή του ο Εκτελών την Επεξεργασία.
Διεθνείς διαβιβάσεις
9.1 Οι διακομιστές της Υπηρεσίας φιλοξενούνται στην Ευρωπαϊκή Ένωση. 9.2 Ορισμένοι υπεκτελούντες βρίσκονται εκτός ΕΟΧ ή ενδέχεται να έχουν πρόσβαση σε δεδομένα από εκεί (βλ. Παράρτημα III). Για τις διαβιβάσεις αυτές, ο Εκτελών την Επεξεργασία βασίζεται σε ένα από τα ακόλουθα: • απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής, συμπεριλαμβανομένου του Πλαισίου Προστασίας Δεδομένων ΕΕ–ΗΠΑ (DPF) για πιστοποιημένους αποδέκτες· • τις τυποποιημένες συμβατικές ρήτρες (SCC) που εκδόθηκαν με την εκτελεστική απόφαση (ΕΕ) 2021/914 της Επιτροπής, Ενότητα 3 (από εκτελούντα την επεξεργασία σε εκτελούντα την επεξεργασία)· • άλλο μηχανισμό διαβίβασης σύμφωνα με το κεφάλαιο V του GDPR. Ο Εκτελών την Επεξεργασία εφαρμόζει επίσης συμπληρωματικά μέτρα όπου απαιτούνται.
Παραβιάσεις δεδομένων προσωπικού χαρακτήρα
10.1 Ο Εκτελών την Επεξεργασία γνωστοποιεί στον Υπεύθυνο Επεξεργασίας, χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός 48 ωρών, αφού λάβει γνώση παραβίασης δεδομένων προσωπικού χαρακτήρα που αφορά Δεδομένα Πελατών. Η γνωστοποίηση αποστέλλεται στη διεύθυνση e-mail του κατόχου του λογαριασμού. 10.2 Η γνωστοποίηση περιλαμβάνει, στον βαθμό που οι πληροφορίες είναι τότε διαθέσιμες: • τη φύση της παραβίασης· • τις κατηγορίες και τον κατά προσέγγιση αριθμό των οικείων υποκειμένων των δεδομένων και αρχείων· • τις πιθανές συνέπειες· • τα μέτρα που ελήφθησαν ή προτείνονται· • ένα σημείο επικοινωνίας. Οι πληροφορίες που δεν είναι ακόμη διαθέσιμες παρέχονται σταδιακά, χωρίς περαιτέρω αδικαιολόγητη καθυστέρηση. 10.3 Ο Εκτελών την Επεξεργασία λαμβάνει εύλογα μέτρα για τον περιορισμό και την αποκατάσταση της παραβίασης και την τεκμηριώνει. Η γνωστοποίηση στις εποπτικές αρχές και η ανακοίνωση στα υποκείμενα των δεδομένων παραμένουν ευθύνη του Υπευθύνου Επεξεργασίας. Ο Εκτελών την Επεξεργασία παρέχει συνδρομή όπως περιγράφεται στην Ενότητα 8.
Διαγραφή και επιστροφή
11.1 Όσο οι Όροι είναι σε ισχύ, ο Υπεύθυνος Επεξεργασίας μπορεί να εξάγει ανά πάσα στιγμή τα δεδομένα της εταιρείας του μέσα από την Υπηρεσία. 11.2 Μετά τη λήξη των Όρων, ο Υπεύθυνος Επεξεργασίας διαθέτει 30 ημέρες για να εξαγάγει τα δεδομένα του. Ο Εκτελών την Επεξεργασία ενημερώνει τον κάτοχο του λογαριασμού μέσω e-mail ότι η περίοδος αυτή άρχισε και πότε θα πραγματοποιηθεί η διαγραφή. 11.3 Με τη λήξη της περιόδου των 30 ημερών, ο Εκτελών την Επεξεργασία διαγράφει αυτόματα τα Δεδομένα Πελατών από τα ενεργά του συστήματα: • τα αρχεία που αποθηκεύονται για τον Υπεύθυνο Επεξεργασίας διαγράφονται· • τα δεδομένα σχετικά με τους πελάτες και το προσωπικό του Υπευθύνου Επεξεργασίας διαγράφονται· • όταν η ίδια η εγγραφή πρέπει να διατηρηθεί σύμφωνα με την Ενότητα 11.4, τα δεδομένα προσωπικού χαρακτήρα σε αυτήν ανωνυμοποιούνται αντί να διαγραφούν. 11.4 Διατηρούνται λόγω νόμιμης υποχρέωσης διατήρησης: • τα τιμολόγια και τα λοιπά λογιστικά αρχεία· • το βιβλίο ταμείου· • τα φορολογικά αρχεία προστασίας από αλλοιώσεις που απαιτούνται από τη φορολογική νομοθεσία, όπως το NF525. Ο Εκτελών την Επεξεργασία τα διατηρεί μόνο για τη νόμιμη περίοδο και δεν τα χρησιμοποιεί για κανέναν άλλο σκοπό. 11.5 Πρόωρη διαγραφή. Ο Υπεύθυνος Επεξεργασίας μπορεί να ζητήσει τη διαγραφή πριν από τη λήξη της περιόδου, μέσω της λειτουργίας αυτοεξυπηρέτησης για τη διαγραφή του λογαριασμού ή γράφοντας στο info@yappointment.com. Η διαγραφή ξεκινά τότε μετά από περίοδο υπαναχώρησης 72 ωρών, κατά την οποία το αίτημα μπορεί να ακυρωθεί. 11.6 Αντίγραφα ασφαλείας. Τα αντίγραφα ασφαλείας ακολουθούν τη διαχειριζόμενη εναλλαγή αντιγράφων ασφαλείας του παρόχου της βάσης δεδομένων. Τα αντίγραφα διαγραμμένων δεδομένων σε αντίγραφα ασφαλείας δεν αποκαθίστανται για κανέναν σκοπό και λήγουν με την εναλλαγή αυτή.
Πληροφορίες και έλεγχοι
12.1 Ο Εκτελών την Επεξεργασία θέτει στη διάθεση του Υπευθύνου Επεξεργασίας τις πληροφορίες που είναι αναγκαίες για την απόδειξη της συμμόρφωσης με το άρθρο 28 του GDPR. Κατόπιν αιτήματος, αυτές περιλαμβάνουν περιγραφή των μέτρων ασφαλείας του και τον τρέχοντα κατάλογο υπεκτελούντων. 12.2 Εάν οι πληροφορίες αυτές δεν επαρκούν, ο Υπεύθυνος Επεξεργασίας μπορεί να ελέγξει τη συμμόρφωση του Εκτελούντος την Επεξεργασία με την παρούσα DPA. Ο έλεγχος διενεργείται από τον Υπεύθυνο Επεξεργασίας ή από ανεξάρτητο ελεγκτή που δεσμεύεται από υποχρέωση εμπιστευτικότητας, υπό τους εξής όρους: • το πολύ μία φορά ανά 12μηνο· • με έξοδα του Υπευθύνου Επεξεργασίας· • με γραπτή προειδοποίηση τουλάχιστον 30 ημερών. 12.3 Οι έλεγχοι διενεργούνται κατά κύριο λόγο ως έλεγχοι εγγράφων, βάσει ερωτηματολογίων και των πληροφοριών της Ενότητας 12.1. Επιτόπιοι έλεγχοι πραγματοποιούνται μόνο: • όταν το απαιτεί εποπτική αρχή· ή • μετά από παραβίαση δεδομένων προσωπικού χαρακτήρα που αφορά τα δεδομένα του Υπευθύνου Επεξεργασίας. Διενεργούνται κατά τις συνήθεις ώρες λειτουργίας, χωρίς διατάραξη της Υπηρεσίας και χωρίς να τίθενται σε κίνδυνο τα δεδομένα άλλων πελατών ή η ασφάλεια του Εκτελούντος την Επεξεργασία. 12.4 Οι υπεκτελούντες την επεξεργασία ελέγχονται μέσω των δικών τους πιστοποιήσεων και εκθέσεων, όπου υπάρχουν.
Ευθύνη
Η ευθύνη κάθε μέρους δυνάμει ή σε σχέση με την παρούσα DPA υπόκειται στην ενότητα «Περιορισμός Ευθύνης» των Όρων. Η ενότητα αυτή περιορίζει τη συνολική ευθύνη στο ποσό που καταβλήθηκε κατά τους 12 μήνες που προηγούνται της αξίωσης. Αυτό δεν περιορίζει την ευθύνη κανενός μέρους έναντι των υποκειμένων των δεδομένων σύμφωνα με το άρθρο 82 του GDPR, ούτε οποιαδήποτε ευθύνη που δεν μπορεί να περιοριστεί βάσει νόμου.
Σειρά υπεροχής, τροποποιήσεις, εφαρμοστέο δίκαιο
14.1 Σε περίπτωση σύγκρουσης μεταξύ της παρούσας DPA και των Όρων, υπερισχύει η παρούσα DPA όσον αφορά την επεξεργασία των Δεδομένων Πελατών. Όπου εφαρμόζονται οι τυποποιημένες συμβατικές ρήτρες, αυτές υπερισχύουν και των δύο. 14.2 Ο Εκτελών την Επεξεργασία μπορεί να επικαιροποιεί την παρούσα DPA ώστε να αντικατοπτρίζει αλλαγές στη νομοθεσία, στην Υπηρεσία ή στους υπεκτελούντες. Ακολουθεί τους κανόνες ειδοποίησης των Όρων (30 ημέρες για ουσιώδεις αλλαγές) και της Ενότητας 6.2. Μια επικαιροποίηση δεν μειώνει την προστασία που παρέχεται στα Δεδομένα Πελατών. 14.3 Η παρούσα DPA διέπεται από το δίκαιο της Σλοβακικής Δημοκρατίας. Αρμόδια είναι τα δικαστήρια της Σλοβακικής Δημοκρατίας, όπως ορίζεται στους Όρους.
Παράρτημα I — Υποκείμενα των δεδομένων και δεδομένα προσωπικού χαρακτήρα
Κατηγορίες υποκειμένων των δεδομένων, όπως καθορίζονται από τη χρήση της Υπηρεσίας από τον Υπεύθυνο Επεξεργασίας: • οι πελάτες του Υπευθύνου Επεξεργασίας, καθώς και οι δυνητικοί πελάτες που κάνουν κράτηση, εγγράφονται ή υποβάλλουν ερωτήματα· • τα μέλη του προσωπικού και οι χρήστες του Υπευθύνου Επεξεργασίας: εργαζόμενοι, συνεργάτες και πάροχοι υπηρεσιών που εμφανίζονται στις σελίδες κρατήσεων· • τα πρόσωπα επικοινωνίας των επιχειρηματικών πελατών και των προμηθευτών του Υπευθύνου Επεξεργασίας, εφόσον αποθηκεύονται. Κατηγορίες δεδομένων προσωπικού χαρακτήρα: • δεδομένα ταυτότητας και επικοινωνίας: όνομα, διεύθυνση e-mail, αριθμός τηλεφώνου, ταχυδρομική διεύθυνση ή διεύθυνση τιμολόγησης, καθώς και ΑΦΜ όταν εκδίδεται τιμολόγιο· • δεδομένα ραντεβού: κρατήσεις, υπηρεσίες, ώρες, τοποθεσίες, προσωπικό, σημειώσεις, ακυρώσεις, εγγραφές σε λίστα αναμονής, προσέλευση· • δεδομένα λογαριασμού πελάτη: λογαριασμός στην πύλη, προτιμήσεις, γλώσσα, διακριτικά (tokens) συσκευών για ειδοποιήσεις push· • δεδομένα συναλλαγών: παραγγελίες, πληρωμές και κατάσταση πληρωμής, κάρτες και δικαιώματα χρήσης, τιμολόγια, πιστωτικά σημειώματα. Τους αριθμούς καρτών τους διαχειρίζεται ο πάροχος πληρωμών και η Υπηρεσία δεν τους αποθηκεύει· • δεδομένα επιβράβευσης και μάρκετινγκ: πόντοι, κουπόνια, ενδείξεις συγκατάθεσης· • αξιολογήσεις και σχόλια· • δεδομένα επικοινωνίας: μηνύματα e-mail, SMS και συνομιλίας που αποστέλλονται μέσω της Υπηρεσίας και η κατάσταση παράδοσής τους· • τεχνικά δεδομένα: διεύθυνση IP, πληροφορίες συσκευής και προγράμματος περιήγησης, αρχεία καταγραφής. Ειδικές κατηγορίες: η Υπηρεσία δεν έχει σχεδιαστεί για ειδικές κατηγορίες δεδομένων κατά την έννοια του άρθρου 9 του GDPR. Ο Υπεύθυνος Επεξεργασίας ευθύνεται για τη μη καταχώριση τέτοιων δεδομένων. Όταν η δραστηριότητά του το καθιστά αναπόφευκτο, για παράδειγμα σε ραντεβού που σχετίζονται με την υγεία, ο Υπεύθυνος Επεξεργασίας ευθύνεται για την ύπαρξη νομικής βάσης και κατάλληλων εγγυήσεων. Συχνότητα: συνεχής, για όσο διαρκούν οι Όροι.
Παράρτημα II — Τεχνικά και οργανωτικά μέτρα
1. Απομόνωση μισθωτών. Τα δεδομένα κάθε εταιρείας οριοθετούνται με βάση το αναγνωριστικό της εταιρείας. Το επίπεδο πρόσβασης στα δεδομένα απαιτεί φίλτρο εταιρείας σε κάθε ερώτημα μισθωτή, και η διαγραφή χρησιμοποιεί την ίδια οριοθέτηση ανά εταιρεία. 2. Κρυπτογράφηση κατά τη μεταφορά και σε ηρεμία. Τα δημόσια τελικά σημεία χρησιμοποιούν HTTPS με TLS 1.2/1.3 και HSTS. Η επαλήθευση πιστοποιητικών TLS είναι ενεργοποιημένη από προεπιλογή για τις εξερχόμενες συνδέσεις. Τα δεδομένα σε ηρεμία στη βάση δεδομένων και στον χώρο αποθήκευσης αρχείων προστατεύονται με την κρυπτογράφηση σε ηρεμία που παρέχει ο πάροχος υποδομής. 3. Κρυπτογράφηση απόρρητων στοιχείων. Τα ακόλουθα αποθηκεύονται κρυπτογραφημένα με AES-256-GCM, με κλειδιά που φυλάσσονται εκτός της βάσης δεδομένων: • τα διακριτικά OAuth των συνδεδεμένων παρόχων τιμολόγησης· • τα διαπιστευτήρια ενσωματώσεων τρίτων, με κλειδιά με εκδόσεις· • τα μυστικά υπογραφής webhook· • τα αποθηκευμένα διαπιστευτήρια e-mail. Τα διακριτικά δεν καταγράφονται ποτέ σε αρχεία καταγραφής. 4. Αυθεντικοποίηση. Οι κωδικοί πρόσβασης αποθηκεύονται κατακερματισμένοι με Argon2id. Διατίθεται αυθεντικοποίηση δύο παραγόντων. Ο εσωτερικός πίνακας διαχείρισης απαιτεί αυθεντικοποίηση δύο παραγόντων και ξεχωριστό κλειδί API. 5. Έλεγχος πρόσβασης. Ο Υπεύθυνος Επεξεργασίας μπορεί να παρέχει στους δικούς του χρήστες πρόσβαση βάσει ρόλων και δικαιωμάτων. Κάθε αίτημα API αυθεντικοποιείται, με JWT για τους χρήστες, κλειδιά API για τις ενσωματώσεις και διακριτικά συσκευών για τις εφαρμογές για κινητά. 6. Προστασία από κατάχρηση. • Ο περιορισμός του ρυθμού αιτημάτων λειτουργεί με ασφαλή αποτυχία (fail-closed): τα αιτήματα απορρίπτονται εάν ο χώρος αποθήκευσης ορίων δεν είναι διαθέσιμος. • Τα δεδομένα εισόδου χρηστών που χρησιμοποιούνται σε μοτίβα αναζήτησης διαφεύγονται (escaping). • Οι εξερχόμενες διευθύνσεις URL επικυρώνονται έναντι της πλαστογράφησης αιτημάτων από την πλευρά του διακομιστή (SSRF). 7. Ελαχιστοποίηση και διαγραφή δεδομένων. Η διαγραφή εκτελείται αυτόματα μετά την περίοδο εξαγωγής που ακολουθεί τη λήξη και, κατόπιν αιτήματος, μετά από περίοδο υπαναχώρησης 72 ωρών. Αφαιρεί ή ανωνυμοποιεί όλα τα δεδομένα και αρχεία της εταιρείας, διατηρεί μόνο τα αρχεία που απαιτούνται από τον νόμο και αφήνει ίχνος ελέγχου. Εξαγωγή και διαγραφή με αυτοεξυπηρέτηση διατίθενται για εταιρείες και τελικούς πελάτες. 8. Διαθεσιμότητα και ανθεκτικότητα. Πολλοί κόμβοι API λειτουργούν πίσω από εξισορροπητή φορτίου με έλεγχο κατάστασης, σε διαχειριζόμενη υπηρεσία βάσης δεδομένων. Τα αντίγραφα ασφαλείας ακολουθούν τη διαχειριζόμενη εναλλαγή αντιγράφων ασφαλείας του παρόχου της βάσης δεδομένων. Τα αντίγραφα διαγραμμένων δεδομένων σε αντίγραφα ασφαλείας δεν αποκαθίστανται για κανέναν σκοπό και λήγουν με την εναλλαγή αυτή. 9. Οργανωτικά μέτρα. • Η πρόσβαση στο παραγωγικό περιβάλλον περιορίζεται σε ένα πρόσωπο, τον διαχειριστή του Εκτελούντος την Επεξεργασία. • Οι αναπτύξεις γίνονται μόνο από τον κύριο κλάδο υπό έλεγχο εκδόσεων. • Το προσωπικό δεσμεύεται από υποχρέωση εμπιστευτικότητας.
Παράρτημα III — Υπεκτελούντες την επεξεργασία
Ο Εκτελών την Επεξεργασία χρησιμοποιεί τους ακόλουθους υπεκτελούντες την επεξεργασία. Οι ενσωματώσεις που επιλέγει και συνδέει ο ίδιος ο Υπεύθυνος Επεξεργασίας δεν είναι υπεκτελούντες (Ενότητα 6.4). Σε αυτές περιλαμβάνονται λογισμικό τιμολόγησης ή λογιστικής, ο δικός του διακομιστής e-mail του Υπευθύνου Επεξεργασίας, η εφαρμογή SMS Gateway στη δική του συσκευή και ο δικός του λογαριασμός σε πάροχο πληρωμών.
| Υπεκτελών την επεξεργασία | Υπηρεσία | Τόπος επεξεργασίας | Εγγύηση διαβίβασης |
|---|---|---|---|
| Rackforest (Ουγγαρία) | Φιλοξενία διακομιστών και υποδομή: όλοι οι παραγωγικοί διακομιστές εφαρμογών (κόμβοι API, εξισορροπητής φορτίου, WebSocket, Redis και διακομιστής παρακολούθησης e-mail) | Ουγγαρία (ΕΕ) | Δεν απαιτείται (ΕΕ) |
| MongoDB, Inc. (MongoDB Atlas) | Φιλοξενία βάσης δεδομένων | Περιοχή AWS eu-central-1, Φρανκφούρτη, Γερμανία (ΕΕ) | Δεν απαιτείται για την αποθήκευση (ΕΕ)· SCC / DPF ΕΕ–ΗΠΑ όπου υπάρχει πρόσβαση υποστήριξης από τις ΗΠΑ |
| Amazon Web Services EMEA SARL (Amazon S3) | Αποθήκευση αρχείων | Περιοχή AWS eu-central-1, Φρανκφούρτη, Γερμανία (ΕΕ) | Δεν απαιτείται για την αποθήκευση (ΕΕ)· SCC / DPF ΕΕ–ΗΠΑ όπου υπάρχει πρόσβαση υποστήριξης από τις ΗΠΑ |
| ASSIXO Kft. (Βουδαπέστη, Ουγγαρία) | Φιλοξενία του δικού διακομιστή αλληλογραφίας της πλατφόρμας (mail. | Ουγγαρία (ΕΕ) | Δεν απαιτείται (ΕΕ) |
| Twilio, Inc. | Αποστολή SMS | ΗΠΑ | DPF ΕΕ–ΗΠΑ· SCC |
| Google LLC (Firebase Cloud Messaging) | Ειδοποιήσεις push | ΗΠΑ | DPF ΕΕ–ΗΠΑ· SCC |
| Mistral AI SAS | Λειτουργίες ΤΝ (προεπιλεγμένος πάροχος) | Γαλλία (ΕΕ) | Δεν απαιτείται (ΕΕ) |
| OpenAI, L.L.C. | Λειτουργίες ΤΝ και αναζήτηση στο κέντρο βοήθειας | ΗΠΑ | DPF ΕΕ–ΗΠΑ· SCC |
| Google LLC (Gemini API) | Λειτουργίες ΤΝ | ΗΠΑ | DPF ΕΕ–ΗΠΑ· SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Επεξεργασία πληρωμών προς την πλατφόρμα | Ιρλανδία (ΕΕ) / ΗΠΑ | DPF ΕΕ–ΗΠΑ· SCC |