CostIQSMART COST CONTROL
Κρυπτογραφικό αποτύπωμα SHA-256 του αρχείου:SHA-256 cryptographic hash of the file: fa0ca8227d77715fcb89d8dfcb71ba3c4834f198b73e85c96a5eb385fb8e3aa3
This English version is a translation provided for convenience. The legally binding text is the Greek original; in case of any discrepancy, the Greek text prevails.
Περιεχόμενα
  1. 1. Πού βρίσκεται η υποδομή σας
  2. 2. Μέτρα κατά της πρόσβασης ξένων αρχών
  3. 3. Αλλαγή παρόχου και εξαγωγή δεδομένων
  4. 4. Μητρώο δομών, μορφότυπων και προτύπων
  5. 5. Πλήρη κείμενα

Δεδομένα και Διαφάνεια

Τελευταία επικαιροποίηση: 17 Σεπτεμβρίου 2026

Η σελίδα αυτή δημοσιεύεται σύμφωνα με τα άρθρα 26 και 28 του Κανονισμού (ΕΕ) 2023/2854 για τα Δεδομένα και επικαιροποιείται όποτε μεταβάλλεται η υποδομή. Εξηγεί πού βρίσκονται τα δεδομένα σας, πώς τα προστατεύουμε, και πώς μπορείτε να τα πάρετε μαζί σας.

Εκδότης της σελίδας: CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ, με διακριτικό τίτλο CostIQ, Κωνσταντίνου Ελυμιώτη 6, Καλύβια Θορικού, Ανατολική Αττική, Τ.Κ. 19010, Α.Φ.Μ. 803386030, αριθμός Γ.Ε.ΜΗ. 195821101000 (EUID: ELGEMI.195821101000).

1. Πού βρίσκεται η υποδομή σας

Ο πυρήνας της υπηρεσίας, δηλαδή η βάση δεδομένων, η ταυτοποίηση και η αποθήκευση αρχείων, βρίσκεται σε υποδομή στη Γερμανία. Τα αρχεία καταγραφής και η επεξεργασία πραγματικού χρόνου της βάσης εκτελούνται από υπο-εκτελούντες του παρόχου της σε υποδομή στις Ηνωμένες Πολιτείες, βάσει του ερείσματος που δηλώνει ο πάροχός της χωριστά για κάθε υπο-εκτελούντα. Τα αντίγραφα ασφαλείας τηρούνται σε υποδομή εντός της Ευρωπαϊκής Ένωσης, το ένα σε ανεξάρτητο πάροχο και το άλλο σε χώρο με ρητό περιορισμό δικαιοδοσίας. Η ανάγνωση των παραστατικών και ο βοηθός υποστήριξης, καθώς και η φιλοξενία του αποθετηρίου κώδικα και η διάθεση της εφαρμογής στους χρήστες, εκτελούνται σε υποδομή στις Ηνωμένες Πολιτείες. Σε υποδομή στις Ηνωμένες Πολιτείες εκτελείται επίσης, από τη GitHub, Inc., η εργασία λήψης του αντιγράφου ασφαλείας. Πρόκειται για τη λειτουργία με τη μεγαλύτερη έκθεση σε δεδομένα, διότι κατά την εκτέλεσή της το σύνολο των δεδομένων σας διέρχεται από τη μνήμη αμερικανικού μηχανήματος, ακόμη και όταν το αντίγραφο αποθηκεύεται εν συνεχεία σε υποδομή εντός της Ευρωπαϊκής Ένωσης. Ως προς το ηλεκτρονικό ταχυδρομείο του τομέα μας, ο πάροχος βεβαίωσε εγγράφως στις 16 Σεπτεμβρίου 2026 ότι οι διακομιστές βρίσκονται εντός της Ευρωπαϊκής Ένωσης, σε κέντρα δεδομένων στη Γαλλία ή στη Γερμανία. Ως προς την επεξεργασία των πληρωμών με κάρτα ισχύουν όσα αναφέρονται αμέσως πιο κάτω. Επιπλέον, ορισμένοι από τους παρόχους με τους οποίους συνεργαζόμαστε εδρεύουν σε τρίτες χώρες. Όπου τα ανωτέρω συνεπάγονται διαβίβαση εκτός της Ευρωπαϊκής Ένωσης, στηριζόμαστε στις τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής και σε πρόσθετα μέτρα. Ο πίνακας δείχνει, ανά τμήμα της υπηρεσίας, πού βρίσκεται η υποδομή και σε ποια δικαιοδοσία υπάγεται η κάθε οντότητα, και η παρούσα περιγραφή καλύπτει κάθε γραμμή του.

Τμήμα της υπηρεσίας Οντότητα Τοποθεσία υποδομής Δικαιοδοσία οντότητας
Βάση δεδομένων, ταυτοποίηση, αποθήκευση αρχείων, αντίγραφο 7 ημερών Supabase Pte. Ltd. Φρανκφούρτη, Γερμανία Σιγκαπούρη
Αρχεία καταγραφής και επεξεργασία πραγματικού χρόνου της βάσης δεδομένων Υπο-εκτελούντες της Supabase Pte. Ltd. Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες
Ανάγνωση παραστατικών, βοηθός υποστήριξης Anthropic Ireland Limited Ηνωμένες Πολιτείες Ιρλανδία
Φιλοξενία αποθετηρίου κώδικα, χωρίς διαβίβαση δεδομένων πελάτη GitHub, Inc. Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες
Διάθεση της εφαρμογής στους χρήστες, έκθεση μόνο σε διεύθυνση IP GitHub, Inc. Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες
Εκτέλεση της εργασίας λήψης αντιγράφου ασφαλείας, έκθεση στο σύνολο των δεδομένων GitHub, Inc. Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες
Αποθήκευση αντιγράφου, κύκλος 30 ημερών Hetzner Online GmbH Εντός Ευρωπαϊκής Ένωσης Γερμανία
Αποθήκευση αντιγράφου, κύκλος 90 ημερών Cloudflare, Inc. Ευρωπαϊκή Ένωση, με ρητό περιορισμό δικαιοδοσίας Ηνωμένες Πολιτείες
Ηλεκτρονικό ταχυδρομείο τομέα Hostinger International Limited Ευρωπαϊκή Ένωση, Γαλλία ή Γερμανία Κύπρος
Αρχική παραμετροποίηση και εισαγωγή δεδομένων Συνεργάτης Εγκατάστασης, ανά ανάθεση, κατά το Άρθρο 31.5 Εντός Ευρωπαϊκού Οικονομικού Χώρου Γνωστοποιείται ανά ανάθεση
Επεξεργασία πληρωμών με κάρτα VIVABANK Μονοπρόσωπη Ανώνυμη Τραπεζική Εταιρεία Υπό επιβεβαίωση Ελλάδα

Ως προς τα δεδομένα πληρωμής με κάρτα, η VIVABANK ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας. Τα στοιχεία της κάρτας δεν περνούν ποτέ από την εφαρμογή, καταχωρίζονται απευθείας σε σελίδα της τράπεζας. Όπου ανατίθεται εργασία αρχικής παραμετροποίησης σε συνεργάτη εγκατάστασης, η εργασία εκτελείται εντός του Ευρωπαϊκού Οικονομικού Χώρου και η ταυτότητά του σας γνωστοποιείται δεκατέσσερις ημέρες πριν από κάθε ανάθεση.

2. Μέτρα κατά της πρόσβασης ξένων αρχών

Για τα δεδομένα που τηρούνται στην Ένωση εφαρμόζουμε τα εξής μέτρα κατά της διεθνούς κρατικής πρόσβασης:

• Κρυπτογράφηση κατά τη μεταφορά και σε επίπεδο αποθηκευτικού μέσου.

• Διαχείριση των κλειδιών πρόσβασης εντός του δικού μας ελέγχου. Για τα αντίγραφα ασφαλείας, το ιδιωτικό κλειδί δεν βρίσκεται στην υποδομή του παρόχου.

• Ελαχιστοποίηση των δεδομένων που διαβιβάζονται εκτός της Ένωσης.

• Δέσμευση των παρόχων, δυνάμει της Ρήτρας 15 των τυποποιημένων συμβατικών ρητρών, να εξετάζουν τη νομιμότητα και να αμφισβητούν μη νόμιμα αιτήματα αρχών.

• Αξιολογούμε και αμφισβητούμε κάθε αίτημα δημόσιας αρχής και τηρούμε αρχείο των αιτημάτων που μας περιέρχονται.

3. Αλλαγή παρόχου και εξαγωγή δεδομένων

Μπορείτε ανά πάσα στιγμή να πάρετε τα δεδομένα σας και να τα μεταφέρετε σε άλλον πάροχο. Η εξαγωγή παρέχεται πάντοτε χωρίς χρέωση, χωρίς περιορισμό στον αριθμό των αιτημάτων σας και ανεξαρτήτως του λόγου για τον οποίο ζητείται, είτε πρόκειται για άσκηση του δικαιώματος αλλαγής παρόχου ή δικαιώματος υποκειμένου κατά τον Γενικό Κανονισμό για την Προστασία Δεδομένων είτε για οποιονδήποτε άλλο λόγο, καθώς και κατά τη λύση της σύμβασης. Η διαδικασία μετάβασης έχει ως εξής: η προθεσμία καταγγελίας για την έναρξη της μετάβασης δεν υπερβαίνει τους δύο μήνες. Μετά τη λήξη της, η μεταφορά ολοκληρώνεται εντός τριάντα ημερών, εκτός αν αυτό είναι τεχνικά ανέφικτο, οπότε σας ενημερώνουμε εντός δεκατεσσάρων εργασίμων ημερών και προτείνουμε εναλλακτική περίοδο που δεν υπερβαίνει τους επτά μήνες, με δικαίωμά σας να την παρατείνετε μία φορά. Καθ' όλη τη μετάβαση παρέχουμε συνδρομή και διασφαλίζουμε τη συνέχεια και την ασφάλεια. Μετά τη λήξη της μεταβατικής περιόδου, τα δεδομένα σας μένουν διαθέσιμα προς ανάκτηση για τουλάχιστον τριάντα ημέρες.

Η εξαγωγή παραδίδεται σε δύο μορφές: υπολογιστικό φύλλο (Excel), με χωριστό φύλλο ανά ενότητα, και δομημένο μηχαναγνώσιμο αρχείο (JSON). Οι εικόνες παραστατικών παραδίδονται ως πρωτότυπα αρχεία εικόνας ή PDF, με τα μεταδεδομένα αντιστοίχισης, σε συμπιεσμένο φάκελο.

Γνωστοί περιορισμοί: η εξαγωγή υπόκειται σε ανώτατο αριθμό γραμμών ανά πίνακα. Το τρέχον όριο είναι 100.000 γραμμές ανά πίνακα και το ορίζει η CostIQ, όχι ο πάροχος της βάσης. Είναι τεχνική δικλείδα ώστε να μην αποτύχει η εξαγωγή στον φυλλομετρητή σας, και μπορεί να αυξηθεί. Ο πάροχος της βάσης επιβάλλει χωριστό όριο 1.000 γραμμών ανά αίτημα, το οποίο η εξαγωγή παρακάμπτει με σελιδοποίηση και συνεπώς δεν περιορίζει τα δεδομένα σας. Όταν το όριο συμπληρώνεται, αναγράφεται ρητά τόσο στην εφαρμογή όσο και μέσα στο παραδιδόμενο αρχείο, ώστε να μην παραδίδεται ποτέ ελλιπής εξαγωγή με όψη πλήρους. Δεν εξάγονται δεδομένα άλλου πελάτη ή του ίδιου του παρόχου, ούτε ο πηγαίος κώδικας, η δομή της βάσης και οι αλγόριθμοι υπολογισμού, που προστατεύονται ως εμπορικό απόρρητο. Ο περιορισμός αυτός δεν εμποδίζει την αλλαγή παρόχου, καθώς το σύνολο των δεδομένων εισόδου και εξόδου σας παραδίδεται σε ουδέτερο, μηχαναγνώσιμο μορφότυπο. Όσο δεν έχουν τεθεί σε λειτουργία ανοικτές διεπαφές (API), κάθε αίτημα εξαγωγής το εκτελούμε εμείς, χωρίς χρέωση και εντός δέκα εργασίμων ημερών.

4. Μητρώο δομών, μορφότυπων και προτύπων

Τα δεδομένα παραδίδονται σε ανοικτούς, κοινώς χρησιμοποιούμενους και μηχαναγνώσιμους μορφότυπους: XLSX, με χωριστό φύλλο ανά ενότητα, και JSON σε κωδικοποίηση UTF-8, με μία δομημένη εγγραφή ανά αντικείμενο. Δεν χρησιμοποιείται κανένας κλειστός ή ιδιόκτητος μορφότυπος. Ο ακόλουθος πίνακας αποτελεί το μητρώο των κατηγοριών και των μορφότυπων. Το αναλυτικό σχήμα πεδίων ανά κατηγορία τηρείται επικαιροποιημένο και είναι διαθέσιμο και κατόπιν αιτήματος.

Κατηγορία δεδομένων Μορφότυπος
Προϊόντα, προμηθευτές, ιστορικό τιμών Excel και JSON
Παραστατικά αγορών Excel και JSON
Εικόνες παραστατικών Αρχεία εικόνας ή PDF, με μεταδεδομένα, σε συμπιεσμένο φάκελο
Συνταγές, κοστολόγια, απογραφές, παραγγελίες Excel και JSON
Ημερήσιο κλείσιμο ταμείου Excel και JSON
Δεδομένα προσωπικού, εκδηλώσεις Excel και JSON
Χρήστες, ρόλοι, μεταδεδομένα Excel και JSON
Παράγωγα αποτελέσματα και κάθε άλλο σύνολο του Πελάτη Excel και JSON

Δομές δεδομένων. Για κάθε κατηγορία του ανωτέρω πίνακα τηρούμε επικαιροποιημένο σχήμα πεδίων, το οποίο περιγράφει την ονομασία, τον τύπο και το περιεχόμενο κάθε πεδίου, τις σχέσεις μεταξύ των κατηγοριών και τα αναγνωριστικά που τις συνδέουν. Στο αρχείο XLSX κάθε ενότητα αποδίδεται σε χωριστό φύλλο με γραμμή επικεφαλίδων, ενώ στο αρχείο JSON κάθε αντικείμενο αποδίδεται ως μία δομημένη εγγραφή. Το σχήμα πεδίων αποτελεί μέρος του παρόντος μητρώου, τηρείται επικαιροποιημένο και διατίθεται και κατόπιν αιτήματος.

Πρότυπα και ανοικτές προδιαγραφές διαλειτουργικότητας. Οι μορφότυποι που χρησιμοποιούμε στηρίζονται αποκλειστικά σε δημόσια διαθέσιμες, ανοικτές προδιαγραφές: το XLSX στο Office Open XML (ECMA-376, ISO/IEC 29500), το JSON στα ECMA-404 και RFC 8259, η κωδικοποίηση χαρακτήρων στο UTF-8 (RFC 3629, ISO/IEC 10646), το PDF στο ISO 32000-1 και ο συμπιεσμένος φάκελος στη μορφή ZIP (ISO/IEC 21320-1). Καμία από τις προδιαγραφές αυτές δεν είναι κλειστή ή ιδιόκτητη και καμία δεν απαιτεί άδεια ώστε άλλος πάροχος να αναγνώσει τα αρχεία. Όπου καταστεί εφαρμοστέο κοινό πρότυπο ή ανοικτή προδιαγραφή διαλειτουργικότητας για υπηρεσίες επεξεργασίας δεδομένων, το καταχωρίζουμε στο παρόν μητρώο και το δημοσιεύουμε εδώ, σύμφωνα με το άρθρο 26 στοιχείο β) του Κανονισμού (ΕΕ) 2023/2854.

5. Πλήρη κείμενα

Το πλήρες νομικό πλαίσιο βρίσκεται στα εξής κείμενα:

Όροι και Προϋποθέσεις Χρήσης

Πολιτική Απορρήτου

Σύμβαση Επεξεργασίας Δεδομένων

Για κάθε ερώτημα σχετικά με τα δεδομένα σας μπορείτε να επικοινωνείτε στη διεύθυνση privacy@costiq.gr.

Contents
  1. 1. Where your infrastructure is located
  2. 2. Measures against foreign government access
  3. 3. Switching provider and data export
  4. 4. Register of structures, formats and standards
  5. 5. Full texts

Data and Transparency

Last updated: 17 September 2026

This page is published in accordance with Articles 26 and 28 of Regulation (EU) 2023/2854 (the Data Act) and is kept up to date whenever the infrastructure changes. It explains where your data is located, how we protect it, and how you can take it with you.

Publisher of this page: CostIQ SINGLE MEMBER PRIVATE COMPANY, trading as CostIQ, Konstantinou Elymioti 6, Kalyvia Thorikou, East Attica, 19010, Greece, VAT number 803386030, General Commercial Registry number 195821101000 (EUID: ELGEMI.195821101000).

1. Where your infrastructure is located

The core of the service, namely the database, authentication and file storage, is located on infrastructure in Germany. The database logs and its real-time processing are carried out by its provider's subprocessors on infrastructure in the United States, on the ground that its provider declares separately for each sub-processor. Backups are held on infrastructure within the European Union, one with an independent provider and the other in a space with an explicit jurisdiction restriction. Invoice reading and the support assistant, as well as code repository hosting and delivery of the application to users, run on infrastructure in the United States. The backup job is also executed on infrastructure in the United States, by GitHub, Inc. This is the function with the greatest exposure to data, because while it runs the whole of your data passes through the memory of a United States machine, even where the backup is then stored on infrastructure within the European Union. As regards our domain email, the provider confirmed in writing on 16 September 2026 that the servers are located within the European Union, in data centres in France or Germany. As regards card payment processing, what is set out immediately below applies. In addition, some of the providers we work with are established in third countries. Where the above involves a transfer outside the European Union, we rely on the European Commission's Standard Contractual Clauses and on supplementary measures. The table shows, per part of the service, where the infrastructure is located and the jurisdiction to which each entity is subject, and this description covers every row of it.

Part of the service Entity Infrastructure location Entity jurisdiction
Database, authentication, file storage, 7-day backup Supabase Pte. Ltd. Frankfurt, Germany Singapore
Database logs and real-time processing Sub-processors of Supabase Pte. Ltd. United States United States
Invoice reading, support assistant Anthropic Ireland Limited United States Ireland
Code repository hosting, no client data transferred GitHub, Inc. United States United States
Delivery of the application to users, exposure to IP address only GitHub, Inc. United States United States
Execution of the backup job, exposure to the whole of the data GitHub, Inc. United States United States
Backup storage, 30-day cycle Hetzner Online GmbH Within the European Union Germany
Backup storage, 90-day cycle Cloudflare, Inc. European Union, with explicit jurisdiction restriction United States
Domain email Hostinger International Limited European Union, France or Germany Cyprus
Initial configuration and data entry Installation Partner, per assignment, under Article 31.5 Within the European Economic Area Disclosed per assignment
Card payment processing VIVABANK SINGLE MEMBER BANKING S.A. To be confirmed Greece

For card payment data, VIVABANK acts as an independent controller. Card details never pass through the application; they are entered directly on the bank's own page. Where initial configuration work is assigned to an installation partner, the work is carried out within the European Economic Area and that partner's identity is disclosed to you fourteen days before each assignment.

2. Measures against foreign government access

For data held in the Union we apply the following measures against international governmental access:

• Encryption in transit and at the storage layer.

• Access-key management under our own control. For backups, the private key is not held on the provider's infrastructure.

• Minimisation of the data transferred outside the Union.

• Commitment by providers, under Clause 15 of the standard contractual clauses, to review the lawfulness of and to challenge unlawful requests from authorities.

• We assess and challenge every request from a public authority and keep a record of the requests we receive.

3. Switching provider and data export

You can take your data and move it to another provider at any time. The export is always provided free of charge, with no limit on the number of your requests and regardless of the reason for which it is requested, whether in the exercise of the right to switch provider or of a data subject right under the General Data Protection Regulation or for any other reason, as well as on termination of the contract. The switching process is as follows: the notice period to start the switch does not exceed two months. After it ends, the transfer is completed within thirty days, unless this is technically unfeasible, in which case we inform you within fourteen working days and propose an alternative period not exceeding seven months, which you have the right to extend once. Throughout the switch we provide assistance and ensure continuity and security. After the end of the transition period, your data remains available for retrieval for at least thirty days.

The export is delivered in two forms: a spreadsheet (Excel), with a separate sheet per section, and a structured machine-readable file (JSON). Invoice images are delivered as original image or PDF files, with the matching metadata, in a compressed folder.

Known limitations: the export is subject to a maximum number of rows per table. The current limit is 100,000 rows per table and it is set by CostIQ, not by the database provider. It is a technical safeguard so that the export does not fail in your browser, and it can be raised. The database provider imposes a separate limit of 1,000 rows per request, which the export works around by pagination and which therefore does not limit your data. When the limit is reached, this is stated explicitly both in the application and inside the delivered file, so that an incomplete export is never delivered with the appearance of a complete one. Data of another client or of the provider itself is not exported, nor is the source code, database structure or calculation algorithms, which are protected as trade secrets. This limitation does not hinder switching, since the whole of your input and output data is delivered in a neutral, machine-readable format. For as long as open interfaces (APIs) are not yet in operation, we carry out each export request ourselves, free of charge and within ten working days.

4. Register of structures, formats and standards

Data is delivered in open, commonly used and machine-readable formats: XLSX, with a separate sheet per section, and JSON in UTF-8 encoding, with one structured record per object. No closed or proprietary format is used. The following table is the register of categories and formats. The detailed field schema per category is kept up to date and is also available on request.

Data category Format
Products, suppliers, price history Excel and JSON
Purchase invoices Excel and JSON
Invoice images Image or PDF files, with metadata, in a compressed folder
Recipes, costings, stocktakes, orders Excel and JSON
Daily cash closing Excel and JSON
Staff data, events Excel and JSON
Users, roles, metadata Excel and JSON
Derived results and any other client dataset Excel and JSON

Data structures. For each category in the table above we keep an up-to-date field schema describing the name, type and content of every field, the relationships between the categories and the identifiers that link them. In the XLSX file each section is rendered as a separate sheet with a header row, while in the JSON file each object is rendered as one structured record. The field schema forms part of this register, is kept up to date and is also available on request.

Standards and open interoperability specifications. The formats we use rest exclusively on publicly available, open specifications: XLSX on Office Open XML (ECMA-376, ISO/IEC 29500), JSON on ECMA-404 and RFC 8259, character encoding on UTF-8 (RFC 3629, ISO/IEC 10646), PDF on ISO 32000-1 and the compressed folder on the ZIP format (ISO/IEC 21320-1). None of these specifications is closed or proprietary and none requires a licence for another provider to read the files. Where a common standard or open interoperability specification for data processing services becomes applicable, we enter it in this register and publish it here, in accordance with Article 26(b) of Regulation (EU) 2023/2854.

5. Full texts

The full legal framework is set out in the following documents:

Terms and Conditions of Use

Privacy Policy

Data Processing Agreement

For any question about your data you can contact us at privacy@costiq.gr.

Δείτε επίσης: Όροι και Προϋποθέσεις ΧρήσηςΠολιτική ΑπορρήτουΣύμβαση Επεξεργασίας ΔεδομένωνSee also: Terms and Conditions of UsePrivacy PolicyData Processing Agreement