Συμβατικοί όροι επεξεργασίας προσωπικών δεδομένων για λογαριασμό πελατών.
Συμβατικός χαρακτήρας: Το παρόν DPA αποτελεί μέρος της σύμβασης χρήσης του aike.gr. Ο εξουσιοδοτημένος εκπρόσωπος του Πελάτη το αποδέχεται ηλεκτρονικά μαζί με τους Όρους ή με χωριστή αποδοχή.
1. Μέρη και ισχύς
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων («DPA») συνάπτεται μεταξύ:
του Πελάτη που προσδιορίζεται στην παραγγελία ή στον λογαριασμό («Υπεύθυνος Επεξεργασίας» ή «Πελάτης»), και
της KEYBOARD EE, με έδρα Αν. Παπανδρέου 3, Καρδίτσα, ΑΦΜ 802305850 και Γ.Ε.ΜΗ. 174020531000 («Εκτελών» ή «Πάροχος»).
Το DPA εφαρμόζεται όταν και στον βαθμό που ο Πάροχος επεξεργάζεται Προσωπικά Δεδομένα για λογαριασμό του Πελάτη στο πλαίσιο της Υπηρεσίας. Δεν εφαρμόζεται σε επεξεργασίες για τις οποίες ο Πάροχος ενεργεί ως ανεξάρτητος υπεύθυνος, όπως τιμολόγηση, ασφάλεια της δικής του υποδομής και διαχείριση συμβατικής σχέσης, οι οποίες περιγράφονται στην Πολιτική Απορρήτου.
2. Ορισμοί
Οι όροι «προσωπικά δεδομένα», «επεξεργασία», «υπεύθυνος επεξεργασίας», «εκτελών την επεξεργασία», «υποεκτελών», «παραβίαση προσωπικών δεδομένων» και «εποπτική αρχή» έχουν την έννοια του Κανονισμού (ΕΕ) 2016/679 («GDPR»). Οι λοιποί όροι έχουν την έννοια των Όρων Χρήσης.
3. Αντικείμενο, φύση και διάρκεια
Ο Πάροχος επεξεργάζεται τα δεδομένα αποκλειστικά για να φιλοξενεί, εμφανίζει, διαβιβάζει, δημιουργεί αντίγραφα ασφαλείας, υποστηρίζει και ασφαλίζει τις λειτουργίες που επιλέγει ο Πελάτης. Οι λεπτομέρειες περιγράφονται στο Παράρτημα Α.
Η επεξεργασία διαρκεί όσο ισχύει η Συνδρομή και για τη μεταβατική περίοδο διατήρησης μετά τη λήξη, εκτός εάν ο Πελάτης ζητήσει νωρίτερα διαγραφή ή ο νόμος απαιτεί διαφορετικά.
Ο Πελάτης δηλώνει ότι διαθέτει νόμιμη βάση, έχει παράσχει τις απαιτούμενες ενημερώσεις, τηρεί τις αρχές του GDPR και έχει δικαίωμα να αναθέσει την επεξεργασία στον Πάροχο.
4. Τεκμηριωμένες εντολές
Ο Πάροχος επεξεργάζεται τα δεδομένα μόνο βάσει τεκμηριωμένων εντολών του Πελάτη, όπως αποτυπώνονται στη σύμβαση, στις ρυθμίσεις της Υπηρεσίας, στις ενέργειες εξουσιοδοτημένων Χρηστών και σε νόμιμα αιτήματα υποστήριξης.
Αν ο Πάροχος θεωρεί ότι εντολή παραβιάζει τον GDPR ή άλλη εφαρμοστέα διάταξη, ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση και μπορεί να αναστείλει την εκτέλεση της συγκεκριμένης εντολής μέχρι να αποσαφηνιστεί.
Αν ο Πάροχος υποχρεούται από το δίκαιο της Ένωσης ή κράτους μέλους να επεξεργαστεί δεδομένα διαφορετικά, ενημερώνει προηγουμένως τον Πελάτη, εκτός εάν ο νόμος απαγορεύει την ενημέρωση για σημαντικούς λόγους δημοσίου συμφέροντος.
5. Εμπιστευτικότητα και προσωπικό
Ο Πάροχος διασφαλίζει ότι τα πρόσωπα που έχουν εξουσιοδοτημένη πρόσβαση δεσμεύονται από υποχρέωση εμπιστευτικότητας ή κατάλληλη νόμιμη υποχρέωση και λαμβάνουν πρόσβαση μόνο στον βαθμό που είναι αναγκαίος για τα καθήκοντά τους.
Ο Πάροχος διατηρεί διαδικασίες χορήγησης, αναθεώρησης και ανάκλησης πρόσβασης. Ο Πελάτης ευθύνεται αντίστοιχα για τους δικούς του Χρήστες, ρόλους και διαπιστευτήρια.
6. Ασφάλεια επεξεργασίας
Λαμβάνοντας υπόψη την τεχνολογία, το κόστος, τη φύση, το πλαίσιο, τους σκοπούς και τους κινδύνους, ο Πάροχος εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα σύμφωνα με το άρθρο 32 GDPR. Οι βασικές κατηγορίες μέτρων περιγράφονται στο Παράρτημα Β.
Τα μέτρα αποτελούν πλαίσιο και μπορούν να εξελίσσονται, υπό την προϋπόθεση ότι δεν μειώνεται ουσιωδώς το συνολικό επίπεδο προστασίας. Ο Πάροχος δεν δεσμεύεται από τεχνικό χαρακτηριστικό που δεν χρησιμοποιεί πραγματικά ή δεν έχει περιγραφεί ρητά ως συμβατική δέσμευση.
Ο Πελάτης οφείλει να χρησιμοποιεί τα διαθέσιμα μέτρα, να περιορίζει τα δεδομένα στα αναγκαία, να εφαρμόζει κατάλληλους ρόλους και να διατηρεί ασφαλείς τις συσκευές και τα διαπιστευτήριά του.
7. Υποεκτελούντες
Ο Πελάτης παρέχει γενική γραπτή άδεια στον Πάροχο να χρησιμοποιεί υποεκτελούντες για υποδομή, φιλοξενία, αποθήκευση, email, υποστήριξη, monitoring και λοιπές αναγκαίες λειτουργίες. Ο αρχικός κατάλογος βρίσκεται στο Παράρτημα Γ.
Ο Πάροχος επιβάλλει σε κάθε υποεκτελούντα υποχρεώσεις προστασίας δεδομένων ουσιωδώς αντίστοιχες με τις παρούσες για τις υπηρεσίες που αναλαμβάνει και παραμένει υπεύθυνος έναντι του Πελάτη για την εκπλήρωση των υποχρεώσεων του υποεκτελούντος, σύμφωνα με τον GDPR.
Για προτεινόμενη προσθήκη ή αντικατάσταση υποεκτελούντος, ο Πάροχος ενημερώνει μέσω email, dashboard ή της δημοσιευμένης λίστας τουλάχιστον 30 ημέρες πριν, όταν αυτό είναι εφικτό. Ο Πελάτης μπορεί να υποβάλει τεκμηριωμένη αντίρρηση για λόγους προστασίας δεδομένων. Τα μέρη θα επιδιώξουν εύλογη λύση· αν δεν είναι δυνατή, ο Πελάτης μπορεί να διακόψει την επηρεαζόμενη λειτουργία ή Συνδρομή σύμφωνα με τους Όρους.
8. Συνδρομή σε δικαιώματα υποκειμένων
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο Πάροχος συνδράμει τον Πελάτη με κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε να απαντά σε αιτήματα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού, φορητότητας, εναντίωσης ή αυτοματοποιημένων αποφάσεων.
Αν ο Πάροχος λάβει αίτημα που αφορά δεδομένα Πελάτη, δεν απαντά επί της ουσίας χωρίς εντολή, εκτός αν υποχρεούται νόμιμα, και το προωθεί στον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση. Ο Πελάτης είναι υπεύθυνος για την αξιολόγηση της ταυτότητας, της νομιμότητας και της απάντησης.
Εργασία πέρα από τις συνήθεις λειτουργίες αυτοεξυπηρέτησης μπορεί να χρεώνεται σε εύλογο κόστος, κατόπιν προηγούμενης ενημέρωσης, εκτός εάν οφείλεται σε παράβαση του Παρόχου.
9. Παραβιάσεις προσωπικών δεδομένων
Ο Πάροχος ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση μόλις αντιληφθεί επιβεβαιωμένη παραβίαση που αφορά Προσωπικά Δεδομένα Πελάτη. Η ενημέρωση περιλαμβάνει, στον βαθμό που είναι διαθέσιμα, τη φύση του συμβάντος, τις επηρεαζόμενες κατηγορίες, τις πιθανές συνέπειες και τα μέτρα αντιμετώπισης.
Οι πληροφορίες μπορεί να παρέχονται σταδιακά καθώς εξελίσσεται η διερεύνηση. Η γνωστοποίηση δεν συνιστά παραδοχή υπαιτιότητας. Ο Πελάτης είναι υπεύθυνος για την απόφαση και πραγματοποίηση γνωστοποίησης στην εποπτική αρχή ή στα υποκείμενα, με τη συνδρομή του Παρόχου όπως απαιτείται.
10. DPIA, προηγούμενη διαβούλευση και συμμόρφωση
Ο Πάροχος παρέχει εύλογες πληροφορίες που διαθέτει για να βοηθήσει τον Πελάτη σε αξιολόγηση αντικτύπου, προηγούμενη διαβούλευση με εποπτική αρχή και απόδειξη συμμόρφωσης, λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που βρίσκονται στη διάθεσή του.
Ο Πελάτης παραμένει υπεύθυνος για τη διενέργεια της αξιολόγησης, τον καθορισμό νομικής βάσης και την επικοινωνία με την αρχή.
11. Διεθνείς διαβιβάσεις
Ο Πάροχος δεν διαβιβάζει Προσωπικά Δεδομένα Πελάτη εκτός ΕΟΧ χωρίς κατάλληλο μηχανισμό του Κεφαλαίου V GDPR. Όπου χρησιμοποιούνται υποεκτελούντες σε τρίτες χώρες, εφαρμόζεται απόφαση επάρκειας, Τυποποιημένες Συμβατικές Ρήτρες ή άλλος νόμιμος μηχανισμός, με συμπληρωματικά μέτρα όταν απαιτείται.
Στον βαθμό που είναι αναγκαίο, οι ισχύουσες Τυποποιημένες Συμβατικές Ρήτρες θεωρούνται ενσωματωμένες με το κατάλληλο module και τις πληροφορίες των Παραρτημάτων.
12. Επιστροφή και διαγραφή
Με τη λήξη των υπηρεσιών, ο Πάροχος, κατ’ επιλογή του Πελάτη και στον βαθμό που υποστηρίζεται, επιστρέφει διαθέσιμη εξαγωγή ή διαγράφει τα Προσωπικά Δεδομένα και τα αντίγραφά τους, εκτός εάν το δίκαιο απαιτεί διατήρηση.
Ο Πελάτης πρέπει να ζητήσει εξαγωγή μέσα στην περίοδο που ορίζουν οι Όροι. Μετά την προθεσμία, ο Πάροχος μπορεί να προχωρήσει σε οριστική διαγραφή από ενεργά συστήματα. Αντίγραφα ασφαλείας διαγράφονται στον κανονικό κύκλο τους και παραμένουν απομονωμένα από συνήθη χρήση έως τότε.
13. Πληροφορίες και έλεγχοι
Ο Πάροχος θέτει στη διάθεση του Πελάτη τις πληροφορίες που είναι εύλογα αναγκαίες για να αποδειχθεί συμμόρφωση με το άρθρο 28 GDPR. Προτεραιότητα έχουν τυποποιημένα έγγραφα, ερωτηματολόγια, πολιτικές, πιστοποιήσεις ή εκθέσεις τρίτων, εφόσον υπάρχουν.
Αν αυτά δεν επαρκούν, ο Πελάτης μπορεί να ζητήσει έλεγχο έως μία φορά ανά δώδεκα μήνες, με τουλάχιστον 15 ημέρες προειδοποίηση, κατά τις εργάσιμες ώρες, χωρίς πρόσβαση σε δεδομένα άλλων πελατών, πηγαίο κώδικα, ευαίσθητες λεπτομέρειες ασφάλειας ή πληροφορίες που προστατεύονται από εμπιστευτικότητα. Συχνότερος έλεγχος επιτρέπεται μετά από σοβαρό συμβάν ή απαίτηση εποπτικής αρχής.
Το εύλογο κόστος ειδικού ελέγχου βαρύνει τον Πελάτη, εκτός εάν ο έλεγχος αποκαλύψει ουσιώδη παράβαση του Παρόχου.
14. Ευθύνη, διάρκεια και σειρά ισχύος
Η ευθύνη των μερών διέπεται από τον GDPR, την εφαρμοστέα νομοθεσία και τους περιορισμούς των Όρων Χρήσης, στον βαθμό που οι περιορισμοί επιτρέπονται για υποχρεώσεις προστασίας δεδομένων.
Το DPA ισχύει όσο ο Πάροχος επεξεργάζεται δεδομένα για λογαριασμό του Πελάτη. Σε σύγκρουση σχετικά με προστασία προσωπικών δεδομένων, υπερισχύει το DPA έναντι των γενικών Όρων. Τυχόν υποχρεωτικές Τυποποιημένες Συμβατικές Ρήτρες υπερισχύουν για τη συγκεκριμένη διαβίβαση.
Παράρτημα Α — Περιγραφή της επεξεργασίας
| Πεδίο | Περιγραφή |
|---|---|
| Αντικείμενο | Παροχή SaaS για δημιουργία, φιλοξενία και διαχείριση εταιρικών ιστοσελίδων, ανακοινώσεων, εγγράφων, λογαριασμών και συναφών λειτουργιών. |
| Διάρκεια | Διάρκεια Συνδρομής και συμφωνημένη περίοδος μετά τη λήξη. |
| Φύση | Συλλογή, καταχώριση, οργάνωση, αποθήκευση, ανάκτηση, προβολή, διαβίβαση, δημιουργία αντιγράφων ασφαλείας, υποστήριξη, περιορισμός και διαγραφή. |
| Σκοποί | Παροχή των λειτουργιών που ενεργοποιεί ο Πελάτης και τεχνική ασφάλεια/υποστήριξη αυτών. |
| Κατηγορίες υποκειμένων | Εκπρόσωποι, διαχειριστές, εταίροι, εργαζόμενοι και συνεργάτες του Πελάτη· επισκέπτες που υποβάλλουν φόρμες· πρόσωπα που αναφέρονται σε έγγραφα ή ανακοινώσεις που ανεβάζει ο Πελάτης. |
| Κατηγορίες δεδομένων | Στοιχεία ταυτότητας και επικοινωνίας, επαγγελματική ιδιότητα, εταιρικοί ρόλοι, περιεχόμενο μηνυμάτων, αρχεία και μεταδεδομένα, τεχνικά logs και κάθε δεδομένο που ο Πελάτης επιλέγει νόμιμα να εισαγάγει. |
| Ειδικές κατηγορίες | Δεν προβλέπονται για τη συνήθη χρήση. Ο Πελάτης δεν πρέπει να τις εισάγει χωρίς προηγούμενη αξιολόγηση και κατάλληλα μέτρα. |
| Συχνότητα | Συνεχής κατά τη χρήση της Υπηρεσίας και περιοδική για backups, συγχρονισμούς και συντήρηση. |
Παράρτημα Β — Τεχνικά και οργανωτικά μέτρα
| Τομέας | Μέτρα |
|---|---|
| Διακυβέρνηση | Καθορισμένες ευθύνες, πολιτικές ασφάλειας και απορρήτου, αξιολόγηση προμηθευτών και διαδικασία συμβάντων. |
| Έλεγχος πρόσβασης | Ατομικοί λογαριασμοί, ελάχιστα δικαιώματα, ρόλοι, ισχυροί κωδικοί, ανάκληση πρόσβασης και πολυπαραγοντικός έλεγχος όπου υποστηρίζεται. |
| Μετάδοση | Κρυπτογραφημένη επικοινωνία μέσω σύγχρονων πρωτοκόλλων TLS και ασφαλής διαχείριση πιστοποιητικών. |
| Αποθήκευση | Κατάλληλοι έλεγχοι πρόσβασης, απομόνωση εφαρμογής/tenants, κρυπτογράφηση ή ισοδύναμη προστασία όπου απαιτείται από τον κίνδυνο. |
| Κωδικοί | Αποθήκευση με ισχυρό μονόδρομο hashing και κατάλληλες παραμέτρους, όχι σε απλό κείμενο. |
| Ασφάλεια εφαρμογής | Ενημερώσεις, διαχείριση ευπαθειών, προστασία από συνήθεις web επιθέσεις, έλεγχος εξαρτήσεων και ασφαλείς διαδικασίες ανάπτυξης ανάλογα με τον κίνδυνο. |
| Logging και monitoring | Καταγραφή κρίσιμων συμβάντων, περιορισμένη πρόσβαση στα logs, alerts και διερεύνηση ανωμαλιών. |
| Backups και ανάκτηση | Περιοδικά αντίγραφα ασφαλείας, προστασία πρόσβασης και δοκιμές επαναφοράς σύμφωνα με το πραγματικό σχέδιο συνέχειας. |
| Διαθεσιμότητα | Παρακολούθηση υποδομής, διαδικασία αποκατάστασης, τεκμηρίωση κρίσιμων εξαρτήσεων και εύλογα μέτρα επιχειρησιακής συνέχειας. |
| Προσωπικό | Εμπιστευτικότητα, ενημέρωση/εκπαίδευση, περιορισμός πρόσβασης και ασφαλής αποχώρηση. |
| Διαγραφή | Διαδικασίες διαγραφής ή ανωνυμοποίησης από ενεργά συστήματα και κυκλική διαγραφή backups. |
| Έλεγχος αποτελεσματικότητας | Περιοδική αναθεώρηση μέτρων, δοκιμές, έλεγχοι και διορθωτικές ενέργειες ανάλογα με το μέγεθος και τον κίνδυνο. |
Παράρτημα Γ — Εγκεκριμένοι υποεκτελούντες
| Πάροχος | Υπηρεσία | Τοποθεσία | Δεδομένα | Μηχανισμός |
|---|---|---|---|---|
| Hetzner Online GmbH | Hosting / υποδομή | Ευρωπαϊκή Ένωση | Λογαριασμοί, Περιεχόμενο, logs | Εντός ΕΟΧ ή με κατάλληλες εγγυήσεις, όπου απαιτείται. |
| Hetzner Online GmbH | Αποθήκευση αρχείων / backups | Ευρωπαϊκή Ένωση | Αρχεία και backups | Εντός ΕΟΧ ή με κατάλληλες εγγυήσεις, όπου απαιτείται. |
| SMTP2GO | Transactional email | Ευρωπαϊκή Ένωση ή περιοχή παρόχου με κατάλληλες εγγυήσεις | Email, όνομα, περιεχόμενο ειδοποίησης | Συμβατική σχέση με πάροχο και κατάλληλες εγγυήσεις, όπου απαιτείται. |
| Viva Payments | Πληρωμές | Ευρωπαϊκή Ένωση | Στοιχεία συναλλαγής | Ανεξάρτητος υπεύθυνος ή εκτελών κατά περίπτωση, με συμβατικές εγγυήσεις. |
| Δεν χρησιμοποιείται εξωτερικός πάροχος | Error / uptime monitoring | Ευρωπαϊκή Ένωση | Τεχνικά logs, IP όπου δεν αποκλείεται | Εντός ΕΟΧ ή με κατάλληλες εγγυήσεις, όπου απαιτείται. |