CostIQSMART COST CONTROL
Κρυπτογραφικό αποτύπωμα SHA-256 του αρχείου:SHA-256 cryptographic hash of the file: 277b3a579c57076317952d90f30de710c96e0cfaf44e7a28471dd889b01b3c68
This English version is a translation provided for convenience. The legally binding text is the Greek original; in case of any discrepancy, the Greek text prevails.
Περιεχόμενα
  1. ΠΡΟΟΙΜΙΟ
  2. ΣΥΜΦΩΝΟΥΝΤΑΙ ΤΑ ΑΚΟΛΟΥΘΑ
  3. Άρθρο 1 — Ορισμοί και Ερμηνεία
  4. Άρθρο 2 — Κατάρτιση, Ένταξη και Ιεράρχηση
  5. Άρθρο 3 — Κατανομή Ρόλων και Οριοθέτηση
  6. Άρθρο 4 — Αντικείμενο, Διάρκεια, Φύση και Σκοπός της Επεξεργασίας
  7. Άρθρο 5 — Εντολές του Υπευθύνου
  8. Άρθρο 6 — Εχεμύθεια
  9. Άρθρο 7 — Ασφάλεια της Επεξεργασίας
  10. Άρθρο 8 — Υπο-εκτελούντες
  11. Άρθρο 9 — Διεθνείς Διαβιβάσεις
  12. Άρθρο 10 — Συνδρομή στην Άσκηση Δικαιωμάτων των Υποκειμένων
  13. Άρθρο 11 — Συνδρομή στις Υποχρεώσεις των Άρθρων 32 έως 36 και Περιστατικά Παραβίασης
  14. Άρθρο 12 — Διαγραφή ή Επιστροφή των Δεδομένων
  15. Άρθρο 13 — Τεκμηρίωση, Έλεγχοι και Επιθεωρήσεις
  16. Άρθρο 14 — Αρχείο Δραστηριοτήτων Επεξεργασίας
  17. Άρθρο 15 — Δηλώσεις και Υποχρεώσεις του Υπευθύνου
  18. Άρθρο 16 — Ευθύνη και Αποζημίωση
  19. Άρθρο 17 — Διάρκεια και Λύση
  20. Άρθρο 18 — Τελικές Διατάξεις
  21. Παράρτημα Ι — Περιγραφή της Επεξεργασίας
  22. Παράρτημα ΙΙ — Κατάλογος Υπο-εκτελούντων
  23. Παράρτημα ΙΙΙ — Τεχνικά και Οργανωτικά Μέτρα (άρθρο 32 ΓΚΠΔ)
  24. Παράρτημα IV — Χρόνοι Διατήρησης

Σύμβαση Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα

Ημερομηνία έναρξης ισχύος: 17 Σεπτεμβρίου 2026

Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα («Σύμβαση Επεξεργασίας» ή «ΣΕΔ») καταρτίζεται σύμφωνα με το άρθρο 28 παράγραφος 3 του Κανονισμού (ΕΕ) 2016/679 («ΓΚΠΔ»), μεταξύ:

αφενός της επιχείρησης που αποκτά πρόσβαση και χρησιμοποιεί την πλατφόρμα CostIQ, της οποίας τα πλήρη στοιχεία, ήτοι επωνυμία, έδρα, Αριθμός Φορολογικού Μητρώου, αριθμός Γ.Ε.ΜΗ. και νόμιμος εκπρόσωπος, αναγράφονται στο Άρθρο 1 του Συμφωνητικού Παροχής Υπηρεσιών που υπογράφεται μεταξύ των Μερών και, όπου η υπηρεσία παρέχεται σε Όμιλο κατά την παράγραφο 3.5 της παρούσας, και στο Άρθρο 4 αυτού, όπου κατονομάζεται κάθε νομική οντότητα που ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας ή, όπου δεν έχει υπογραφεί Συμφωνητικό, στα στοιχεία του λογαριασμού της εντός της πλατφόρμας, η οποία ενεργεί ως Υπεύθυνος Επεξεργασίας («Υπεύθυνος» ή «Πελάτης»), και

αφετέρου της εταιρείας με την επωνυμία «CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ» και τον διακριτικό τίτλο «CostIQ», με έδρα επί της οδού Κωνσταντίνου Ελυμιώτη αριθμός 6, Καλύβια Θορικού, Ανατολική Αττική, Τ.Κ. 19010, με αριθμό Γ.Ε.ΜΗ. 195821101000 (EUID: ELGEMI.195821101000) και Αριθμό Φορολογικού Μητρώου 803386030, η οποία ενεργεί ως Εκτελών την Επεξεργασία («Εκτελών» ή «Πάροχος»).

Ο Υπεύθυνος και ο Εκτελών αναφέρονται από κοινού ως τα «Μέρη» και έκαστο ως «Μέρος».

ΠΡΟΟΙΜΙΟ

Α. Ο Εκτελών παρέχει στον Υπεύθυνο συνδρομητική υπηρεσία λογισμικού διαχειριστικής πληροφόρησης και ελέγχου κόστους, υπό τους Όρους και Προϋποθέσεις Χρήσης («Όροι»).

Β. Κατά την παροχή της υπηρεσίας, ο Εκτελών επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό και κατ' εντολή του Υπευθύνου, ιδίως δεδομένα εργαζομένων και συνεργατών του Υπευθύνου, καθώς και στοιχεία φυσικών προσώπων που απασχολούνται σε προμηθευτές του.

Γ. Το άρθρο 28 παράγραφος 3 ΓΚΠΔ επιβάλλει τη σύναψη γραπτής σύμβασης που να δεσμεύει τον Εκτελούντα έναντι του Υπευθύνου και να καθορίζει το αντικείμενο, τη διάρκεια, τη φύση και τον σκοπό της επεξεργασίας, το είδος των δεδομένων, τις κατηγορίες των υποκειμένων και τις υποχρεώσεις και τα δικαιώματα του Υπευθύνου.

Δ. Η παρούσα Σύμβαση Επεξεργασίας αποτελεί αυτοτελές κείμενο. Η Πολιτική Απορρήτου του Παρόχου δεν την υποκαθιστά.

ΣΥΜΦΩΝΟΥΝΤΑΙ ΤΑ ΑΚΟΛΟΥΘΑ

Άρθρο 1 — Ορισμοί και Ερμηνεία

1.1 Οι όροι «δεδομένα προσωπικού χαρακτήρα», «επεξεργασία», «υπεύθυνος επεξεργασίας», «εκτελών την επεξεργασία», «υποκείμενο των δεδομένων», «παραβίαση δεδομένων προσωπικού χαρακτήρα», «ειδικές κατηγορίες δεδομένων», «εποπτική αρχή» και «ψευδωνυμοποίηση» έχουν την έννοια που τους αποδίδει το άρθρο 4 ΓΚΠΔ.

1.2 «Δεδομένα Υπευθύνου» σημαίνει τα δεδομένα προσωπικού χαρακτήρα που ο Εκτελών επεξεργάζεται για λογαριασμό του Υπευθύνου στο πλαίσιο της υπηρεσίας, όπως εξειδικεύονται στο Παράρτημα Ι.

1.3 «Υπο-εκτελών» σημαίνει κάθε τρίτο πρόσωπο στο οποίο ο Εκτελών αναθέτει, κατά το άρθρο 28 παράγραφος 4 ΓΚΠΔ, την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας για λογαριασμό του Υπευθύνου. Ο κατάλογος περιλαμβάνεται στο Παράρτημα ΙΙ.

1.4 «ΤΟΜ» σημαίνει τα τεχνικά και οργανωτικά μέτρα του άρθρου 32 ΓΚΠΔ, όπως περιγράφονται στο Παράρτημα ΙΙΙ.

1.5 «Τυποποιημένες Ρήτρες Διαβίβασης» σημαίνει τις τυποποιημένες συμβατικές ρήτρες της Εκτελεστικής Απόφασης (ΕΕ) 2021/914 της Επιτροπής, για τη διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτες χώρες.

1.6 «Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων» σημαίνει τον ΓΚΠΔ, τον ν. 4624/2019, καθώς και κάθε άλλη ενωσιακή ή εθνική διάταξη περί προστασίας δεδομένων προσωπικού χαρακτήρα που δεσμεύει τα Μέρη, όπως εκάστοτε ισχύουν.

1.7 Όροι που ορίζονται στους Όρους και δεν ορίζονται διαφορετικά εδώ, διατηρούν την εκεί έννοιά τους. Τα Παραρτήματα Ι έως IV αποτελούν αναπόσπαστο μέρος της παρούσας.

Άρθρο 2 — Κατάρτιση, Ένταξη και Ιεράρχηση

2.1 Η παρούσα Σύμβαση Επεξεργασίας καταρτίζεται με όποιον από τους δύο ακόλουθους τρόπους επέλθει πρώτος: (α) με την υπογραφή του Συμφωνητικού Παροχής Υπηρεσιών, το Άρθρο 5.1 του οποίου ορίζει την παρούσα ως αναπόσπαστο μέρος του και το Άρθρο 5.3 του οποίου καταγράφει την ημερομηνία ισχύος και το κρυπτογραφικό αποτύπωμα του ακριβούς κειμένου που αποδέχθηκε ο Υπεύθυνος, ή (β) με την ηλεκτρονική αποδοχή που πραγματοποιείται εντός της πλατφόρμας CostIQ. Η ηλεκτρονική αποδοχή διενεργείται μέσω ενιαίας οθόνης, η οποία καλύπτει σωρευτικά τρία αυτοτελή κείμενα: τους Όρους, την Πολιτική Απορρήτου και την παρούσα Σύμβαση Επεξεργασίας. Όπου η παρούσα καταρτίστηκε κατά το στοιχείο (α), το κείμενο που προσδιορίζεται στο Άρθρο 5.3 του Συμφωνητικού εξακολουθεί να δεσμεύει έως ότου τροποποιηθεί κατά το Άρθρο 2.6. Μεταγενέστερη εμφάνιση οθόνης αποδοχής δεν μεταβάλλει το εφαρμοστέο κείμενο παρά μόνο εφόσον έχει τηρηθεί η διαδικασία του Άρθρου 30.4 των Όρων.

2.1.1 Η παρούσα δεσμεύει τα Μέρη από τον χρόνο της κατάρτισης κατά την προηγούμενη παράγραφο. Όπου η κατάρτιση γίνεται κατά το στοιχείο (α), η παρούσα δεσμεύει ήδη από την υπογραφή, ήτοι πριν από την πρώτη είσοδο του Υπευθύνου στην πλατφόρμα. Ουδεμία εργασία παραμετροποίησης ή εισαγωγής δεδομένων του Άρθρου 5Α των Όρων αρχίζει πριν από την κατάρτιση της παρούσας, ώστε κάθε επεξεργασία κατά τις εργασίες αυτές να καλύπτεται από γραπτή σύμβαση κατά το άρθρο 28 παράγραφος 3 ΓΚΠΔ.

2.1.2 Η ταυτότητα του Υπευθύνου προκύπτει, κατά περίπτωση, από το Άρθρο 1 του Συμφωνητικού Παροχής Υπηρεσιών ή από τα στοιχεία του λογαριασμού του και την καταγραφή του Άρθρου 2.3. Ο Εκτελών τηρεί τα στοιχεία αυτά καθ' όλη τη διάρκεια της σχέσης και τα χορηγεί στον Υπεύθυνο ή σε εποπτική αρχή κατόπιν αιτήματος.

2.2 Πριν από την αποδοχή, ο χρήστης λαμβάνει: (α) σύνοψη των ουσιωδών σημείων καθενός από τα τρία κείμενα, (β) χωριστό ενεργό σύνδεσμο προς το πλήρες κείμενο καθενός, το οποίο εμφανίζεται εντός της πλατφόρμας, (γ) δυνατότητα αποθήκευσης και εκτύπωσης καθενός σε μορφή αναπαραγώγιμη σε σταθερό μέσο, και (δ) ενιαίο πλαίσιο επιλογής, μη προεπιλεγμένο, το οποίο δηλώνει ρητά ότι η αποδοχή αφορά και τα τρία κείμενα, κατονομάζοντάς τα. Το κουμπί συνέχειας παραμένει ανενεργό έως ότου το πλαίσιο επιλεγεί.

2.3 Ο Εκτελών καταγράφει και διατηρεί, για κάθε αποδοχή: το αναγνωριστικό του χρήστη, τη χρονική σήμανση, τη διεύθυνση διαδικτυακού πρωτοκόλλου, και — χωριστά για καθένα από τα τρία κείμενα — την ημερομηνία έναρξης ισχύος και τη μοναδική κρυπτογραφική αποτύπωση (hash) του ακριβούς κειμένου που εμφανίστηκε, τα δύο αυτά στοιχεία προσδιορίζουν μονοσήμαντα το κείμενο. Η καταγραφή ανά κείμενο είναι ουσιώδης, ώστε να αποδεικνύεται το ακριβές περιεχόμενο που αποδέχθηκε ο χρήστης.

2.4 Ο χρήστης που προβαίνει στην αποδοχή δηλώνει ότι διαθέτει την εξουσία να δεσμεύσει τον Υπεύθυνο. Ο Υπεύθυνος ευθύνεται για κάθε αποδοχή που πραγματοποιείται μέσω λογαριασμού που ο ίδιος δημιούργησε ή ενέκρινε.

2.5 Σε περίπτωση αντίφασης μεταξύ των συμβατικών εγγράφων ως προς ζήτημα επεξεργασίας δεδομένων προσωπικού χαρακτήρα, υπερισχύει η παρούσα Σύμβαση Επεξεργασίας. Ως προς κάθε άλλο ζήτημα ισχύει η ιεράρχηση του Άρθρου 2.5 των Όρων. Ουδεμία διάταξη της παρούσας ερμηνεύεται κατά τρόπο που περιορίζει δικαιώματα των υποκειμένων ή υποχρεώσεις που επιβάλλει αναγκαστικού δικαίου διάταξη.

2.6 Η παρούσα τροποποιείται κατά τη διαδικασία του Άρθρου 30 των Όρων. Κάθε τροποποίηση της παρούσας θεωρείται ουσιώδης μεταβολή και απαιτεί νέα αποδοχή μέσω της ενιαίας οθόνης, με ανανέωση της καταγραφής του Άρθρου 2.3, ή, όπου η παρούσα καταρτίστηκε κατά το Άρθρο 2.1 στοιχείο (α), υπογεγραμμένη τροποποιητική πράξη που ενημερώνει τον πίνακα του Άρθρου 5.3 του Συμφωνητικού.

Άρθρο 3 — Κατανομή Ρόλων και Οριοθέτηση

3.1 Ο Υπεύθυνος ενεργεί ως υπεύθυνος επεξεργασίας ως προς τα Δεδομένα Υπευθύνου. Καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας, αποφασίζει ποια δεδομένα εισάγει στην πλατφόρμα και για ποιον λόγο, και φέρει τις υποχρεώσεις που ο ΓΚΠΔ επιβάλλει στον υπεύθυνο επεξεργασίας.

3.2 Ο Εκτελών ενεργεί ως εκτελών την επεξεργασία ως προς τα Δεδομένα Υπευθύνου και τα επεξεργάζεται αποκλειστικά για λογαριασμό και κατ' εντολή του Υπευθύνου.

3.3 Ρητά διευκρινίζεται ότι ο Πάροχος δεν ενεργεί ως εκτελών, αλλά ως αυτοτελής υπεύθυνος επεξεργασίας, και επομένως εκτός του πεδίου της παρούσας, ως προς:

(α) τα δεδομένα λογαριασμού των εξουσιοδοτημένων χρηστών, στο μέτρο που τα επεξεργάζεται για τη διαχείριση της συμβατικής σχέσης, την ταυτοποίηση, την ασφάλεια και την υποστήριξη,

(β) τα στοιχεία τιμολόγησης του Πελάτη και τα παραστατικά που ο ίδιος εκδίδει, τα οποία επεξεργάζεται προς εκπλήρωση των δικών του φορολογικών υποχρεώσεων,

(γ) τα δεδομένα επισκεπτών του ιστοτόπου και υποψήφιων πελατών που δεν κατέληξαν σε σύμβαση,

(δ) τα μητρώα ενεργειών και τα αρχεία καταγραφής ασφαλείας, στο μέτρο που τα τηρεί για την ασφάλεια της υποδομής του και την απόδειξη της δικής του συμμόρφωσης.

Οι δραστηριότητες αυτές διέπονται από την Πολιτική Απορρήτου. Ο διαχωρισμός αυτός γίνεται ρητά, ώστε να αποφευχθεί ο εσφαλμένος χαρακτηρισμός του Παρόχου ως εκτελούντος για το σύνολο των επεξεργασιών.

3.4 Τα Μέρη δεν ενεργούν ως από κοινού υπεύθυνοι επεξεργασίας κατά το άρθρο 26 ΓΚΠΔ. Ο Εκτελών δεν καθορίζει τους σκοπούς της επεξεργασίας των Δεδομένων Υπευθύνου.

3.5 Όπου η υπηρεσία παρέχεται σε Όμιλο κατά το Άρθρο 13 των Όρων και τα καταστήματα ανήκουν σε διαφορετικές νομικές οντότητες, κάθε οντότητα είναι αυτοτελής υπεύθυνος επεξεργασίας ως προς τα δεδομένα των δικών της εργαζομένων. Η παρούσα συνάπτεται στην περίπτωση αυτή από τη συντονίστρια οντότητα, η οποία δηλώνει και εγγυάται ότι διαθέτει έγγραφη εξουσιοδότηση κάθε μέλους του Ομίλου προς τούτο και ότι υφίσταται μεταξύ των μελών κατάλληλη ρύθμιση για την κοινή προβολή δεδομένων. Ο Εκτελών δεν φέρει ευθύνη για την επάρκεια των μεταξύ των μελών του Ομίλου συμφωνιών.

Άρθρο 4 — Αντικείμενο, Διάρκεια, Φύση και Σκοπός της Επεξεργασίας

4.1 Το αντικείμενο της επεξεργασίας είναι η παροχή της συνδρομητικής υπηρεσίας λογισμικού CostIQ, όπως περιγράφεται στους Όρους.

4.2 Η διάρκεια της επεξεργασίας συμπίπτει με τη διάρκεια της σύμβασης παροχής της υπηρεσίας, παρατεινόμενη κατά το διάστημα που απαιτείται για την εκτέλεση των υποχρεώσεων εξόδου των Άρθρων 12 της παρούσας και 18 έως 20 των Όρων.

4.3 Η φύση της επεξεργασίας περιλαμβάνει: συλλογή, καταχώριση, οργάνωση, διάρθρωση, αποθήκευση, προσαρμογή, ανάκτηση, αναζήτηση, χρήση, διαβίβαση σε υπο-εκτελούντες, περιορισμό, διαγραφή και καταστροφή, καθώς και αυτοματοποιημένη εξαγωγή στοιχείων από εικόνες παραστατικών με χρήση συστήματος τεχνητής νοημοσύνης.

4.4 Ο σκοπός της επεξεργασίας είναι αποκλειστικά η παροχή, συντήρηση, ασφάλεια και υποστήριξη της υπηρεσίας, καθώς και η εκπλήρωση των υποχρεώσεων του Εκτελούντος κατά τη σύμβαση και τον νόμο. Απαγορεύεται κάθε επεξεργασία για ίδιους σκοπούς του Εκτελούντος.

4.5 Το είδος των δεδομένων και οι κατηγορίες υποκειμένων εξειδικεύονται στο Παράρτημα Ι.

4.6 Η υπηρεσία δεν έχει σχεδιαστεί για την επεξεργασία δεδομένων ειδικών κατηγοριών κατά το άρθρο 9 ΓΚΠΔ ή δεδομένων που αφορούν ποινικές καταδίκες και αδικήματα κατά το άρθρο 10 ΓΚΠΔ. Ο Υπεύθυνος υποχρεούται να μην εισάγει τέτοια δεδομένα σε κανένα πεδίο, περιλαμβανομένων των πεδίων ελεύθερου κειμένου. Εφόσον τέτοια δεδομένα εισαχθούν κατά παράβαση της υποχρέωσης αυτής, ο Εκτελών δεν υπέχει τις πρόσθετες υποχρεώσεις που ο ΓΚΠΔ συνδέει με την επεξεργασία τους, και ο Υπεύθυνος αποζημιώνει τον Εκτελούντα κατά το Άρθρο 16.

Άρθρο 5 — Εντολές του Υπευθύνου

5.1 Ο Εκτελών επεξεργάζεται τα Δεδομένα Υπευθύνου αποκλειστικά βάσει καταγεγραμμένων εντολών του Υπευθύνου, σύμφωνα με το άρθρο 28 παράγραφος 3 στοιχείο α) ΓΚΠΔ, περιλαμβανομένων των εντολών σχετικά με τη διαβίβαση σε τρίτη χώρα, εκτός εάν υποχρεούται προς τούτο από το ενωσιακό ή το εθνικό δίκαιο.

5.2 Ως καταγεγραμμένες εντολές νοούνται: (α) η παρούσα Σύμβαση Επεξεργασίας και οι Όροι, (β) οι ρυθμίσεις και παραμετροποιήσεις που ο Υπεύθυνος πραγματοποιεί ή ζητά εντός της πλατφόρμας, και (γ) κάθε μεταγενέστερη έγγραφη εντολή του Υπευθύνου, η οποία γίνεται αποδεκτή εφόσον είναι εύλογη, τεχνικά εφικτή και σύμφωνη με το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων.

5.3 Εντολή που υπερβαίνει το συμφωνημένο αντικείμενο και συνεπάγεται ουσιώδες πρόσθετο κόστος ή τεχνική ανάπτυξη εκτελείται κατόπιν χωριστής έγγραφης συμφωνίας. Ο Εκτελών δεν δικαιούται να επικαλεστεί το παρόν για να αρνηθεί εντολή αναγκαία προς εκπλήρωση υποχρέωσης του Υπευθύνου κατά τον ΓΚΠΔ.

5.4 Ο Εκτελών ενημερώνει αμελλητί τον Υπεύθυνο εφόσον, κατά την κρίση του, εντολή παραβιάζει τον ΓΚΠΔ ή άλλη διάταξη του Εφαρμοστέου Δικαίου Προστασίας Δεδομένων, και δικαιούται να αναστείλει την εκτέλεσή της έως ότου το ζήτημα επιλυθεί. Η αναστολή αυτή δεν συνιστά αθέτηση.

5.5 Εφόσον ο Εκτελών υποχρεούται από το ενωσιακό ή το εθνικό δίκαιο να προβεί σε επεξεργασία πέραν των εντολών, ενημερώνει τον Υπεύθυνο για τη νομική απαίτηση πριν από την επεξεργασία, εκτός εάν το δίκαιο αυτό απαγορεύει την ενημέρωση για σοβαρούς λόγους δημοσίου συμφέροντος.

Άρθρο 6 — Εχεμύθεια

6.1 Ο Εκτελών διασφαλίζει ότι κάθε πρόσωπο που εξουσιοδοτείται να επεξεργάζεται τα Δεδομένα Υπευθύνου έχει αναλάβει δέσμευση εμπιστευτικότητας ή τελεί υπό κατάλληλη εκ του νόμου υποχρέωση εμπιστευτικότητας, σύμφωνα με το άρθρο 28 παράγραφος 3 στοιχείο β) ΓΚΠΔ.

6.2 Η πρόσβαση στα Δεδομένα Υπευθύνου περιορίζεται στον διαχειριστή του Εκτελούντος και, όπου ανατίθεται εργασία αρχικής παραμετροποίησης ή εγκατάστασης, στον Συνεργάτη Εγκατάστασης του Άρθρου 8.7 της παρούσας και του Άρθρου 13.8 των Όρων, αποκλειστικά εντός του περιορισμένου εύρους των καταστημάτων και των δεδομένων που είναι αναγκαία για την εργασία του. Στον Συνεργάτη Εγκατάστασης εξομοιώνονται, υπό τις ίδιες προϋποθέσεις και εντός του ίδιου εύρους, το τυχόν προσωπικό του και ο τρίτος τον οποίο ο Εκτελών έχει εγκρίνει εγγράφως, εφόσον αμφότεροι δεσμεύονται εγγράφως με ισοδύναμες υποχρεώσεις εχεμύθειας και προστασίας δεδομένων. Η πρόσβαση του Συνεργάτη Εγκατάστασης, του προσωπικού του και του εγκεκριμένου τρίτου περιλαμβάνει, από τα δεδομένα εργαζομένων, αποκλειστικά την καταχώριση του ονοματεπωνύμου και ουδέποτε εκτείνεται σε ωράρια, βάρδιες, αποδοχές, ασφαλιστικές εισφορές, φιλοδωρήματα ή άλλο στοιχείο εργαζομένου, ούτε σε μισθοδοσία, λειτουργία εξαγωγής, μητρώο ενεργειών ή αρχεία καταγραφής ασφαλείας, και παύει αυτοδικαίως με την ολοκλήρωση της εργασίας, κατά το Άρθρο 8.7 της παρούσας και το Άρθρο 13.8 στοιχεία (β), (γ) και (δ) των Όρων. Κάθε πρόσωπο στο οποίο χορηγείται πρόσβαση δεσμεύεται προηγουμένως εγγράφως με υποχρέωση εμπιστευτικότητας κατά την παράγραφο 6.1 και υπόκειται στην αρχή της ελάχιστης αναγκαίας πρόσβασης, ήτοι η πρόσβασή του περιορίζεται σε ό,τι είναι απολύτως αναγκαίο για την εκτέλεση των καθηκόντων του.

6.3 Η υποχρέωση εχεμύθειας παραμένει σε ισχύ και μετά τη λύση της συμβατικής σχέσης, χωρίς χρονικό περιορισμό ως προς τα δεδομένα προσωπικού χαρακτήρα.

6.4 Ο Εκτελών μεριμνά για την τακτική ενημέρωση και ευαισθητοποίηση του διαχειριστή του, καθώς και κάθε άλλου προσώπου στο οποίο τυχόν χορηγηθεί πρόσβαση, σε ζητήματα προστασίας δεδομένων και ασφάλειας πληροφοριών.

Άρθρο 7 — Ασφάλεια της Επεξεργασίας

7.1 Ο Εκτελών εφαρμόζει τα κατάλληλα τεχνικά και οργανωτικά μέτρα του άρθρου 32 ΓΚΠΔ, ώστε να διασφαλίζεται επίπεδο ασφάλειας ανάλογο προς τον κίνδυνο, λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής, τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους για τα δικαιώματα και τις ελευθερίες των υποκειμένων.

7.2 Τα εφαρμοζόμενα μέτρα περιγράφονται αναλυτικά στο Παράρτημα ΙΙΙ και περιλαμβάνουν, ενδεικτικά, μέτρα ψευδωνυμοποίησης και κρυπτογράφησης, μέτρα διασφάλισης της εμπιστευτικότητας, ακεραιότητας, διαθεσιμότητας και αξιοπιστίας των συστημάτων, δυνατότητα αποκατάστασης της διαθεσιμότητας και της πρόσβασης σε περίπτωση συμβάντος, και διαδικασία τακτικής δοκιμής και αξιολόγησης της αποτελεσματικότητάς τους.

7.3 Ο Εκτελών δικαιούται να επικαιροποιεί τα ΤΟΜ, υπό τον όρο ότι το συνολικό επίπεδο ασφάλειας δεν υποβαθμίζεται. Ουσιώδης μεταβολή γνωστοποιείται εγγράφως στον Υπεύθυνο.

7.4 Ο Υπεύθυνος αναγνωρίζει ότι έλαβε γνώση των ΤΟΜ και τα κρίνει κατάλληλα για τους σκοπούς της επεξεργασίας που ο ίδιος καθορίζει, λαμβανομένων υπόψη των δικών του υποχρεώσεων του άρθρου 32 ΓΚΠΔ.

7.5 Ο Υπεύθυνος ευθύνεται για την ασφάλεια του δικού του περιβάλλοντος, των συσκευών και των διαπιστευτηρίων των χρηστών του, καθώς και για την ορθή απόδοση ρόλων πρόσβασης εντός της πλατφόρμας κατά την αρχή της ελαχιστοποίησης.

Άρθρο 8 — Υπο-εκτελούντες

8.1 Ο Υπεύθυνος παρέχει στον Εκτελούντα γενική έγγραφη εξουσιοδότηση για τη χρήση υπο-εκτελούντων, κατά το άρθρο 28 παράγραφος 2 ΓΚΠΔ. Οι υπο-εκτελούντες που χρησιμοποιούνται κατά την έναρξη ισχύος της παρούσας απαριθμούνται στο Παράρτημα ΙΙ, με αναφορά του σκοπού, της τοποθεσίας της υποδομής και της δικαιοδοσίας στην οποία υπόκειται έκαστος. Οι υπο-εκτελούντες των υπο-εκτελούντων και ο Συνεργάτης Εγκατάστασης περιλαμβάνονται στο Παράρτημα ΙΙ ως κατηγορία, η δε ταυτότητά τους γνωστοποιείται κατά τις παραγράφους 8.2 και 8.7 αντιστοίχως.

8.2 Ο Εκτελών ενημερώνει εγγράφως τον Υπεύθυνο τουλάχιστον τριάντα (30) ημέρες πριν από την προσθήκη ή αντικατάσταση υπο-εκτελούντος, γνωστοποιώντας την ταυτότητα, τον σκοπό, την τοποθεσία και τον μηχανισμό διαβίβασης.

8.3 Ο Υπεύθυνος δικαιούται να εναντιωθεί εντός δεκατεσσάρων (14) ημερών, με έγγραφη και αιτιολογημένη δήλωση που στηρίζεται σε βάσιμους λόγους σχετιζόμενους με την προστασία δεδομένων. Τα Μέρη συνεργάζονται καλόπιστα προς εξεύρεση λύσης. Εφόσον δεν εξευρεθεί λύση εντός τριάντα (30) ημερών, ο Υπεύθυνος δικαιούται να καταγγείλει τη σύμβαση παροχής της υπηρεσίας χωρίς επιβάρυνση, με επιστροφή του αναλογούντος τμήματος τυχόν προπληρωμένης συνδρομής και με πλήρη εφαρμογή της διαδικασίας εξόδου.

8.4 Όπου η άμεση αντικατάσταση υπο-εκτελούντος επιβάλλεται για λόγους ασφάλειας, διαθεσιμότητας ή συμμόρφωσης, ο Εκτελών δύναται να προβεί σε αυτήν χωρίς την προθεσμία της παραγράφου 8.2, ενημερώνοντας τον Υπεύθυνο αμελλητί και εκθέτοντας τους λόγους. Το δικαίωμα εναντίωσης της παραγράφου 8.3 ασκείται εκ των υστέρων.

8.5 Ο Εκτελών εγγυάται ότι, κατά την ημερομηνία έναρξης ισχύος της παρούσας, όλοι οι λογαριασμοί των υπο-εκτελούντων υποδομής του Παραρτήματος ΙΙ, εξαιρουμένου του Συνεργάτη Εγκατάστασης ως προς τον οποίο ισχύει η παράγραφος 8.7, τιμολογούνται στο όνομα και με τα φορολογικά στοιχεία του ίδιου του Εκτελούντος ως νομικού προσώπου, και ότι τα στοιχεία τιμολόγησης κάθε λογαριασμού τηρούνται στην επωνυμία και στα φορολογικά στοιχεία του Εκτελούντος κατά την ημερομηνία αυτή. Όπου ο λογαριασμός δημιουργήθηκε πριν από τη σύσταση του Εκτελούντος και δεν έχει έως την ημερομηνία έναρξης ισχύος της παρούσας μεταβιβαστεί ονομαστικά, ο λογαριασμός τηρείται από τον διαχειριστή του Εκτελούντος αποκλειστικά για λογαριασμό του Εκτελούντος, χωρίς ίδιο συμφέρον και χωρίς δικαίωμα χρήσης των δεδομένων για δικό του σκοπό, και τα στοιχεία τιμολόγησης έχουν μεταβληθεί στην επωνυμία του Εκτελούντος πριν από την ημερομηνία έναρξης ισχύος της παρούσας. Ο Εκτελών εγγυάται ότι με κάθε υπο-εκτελούντα ισχύει σύμβαση επεξεργασίας δεδομένων που πληροί το άρθρο 28 παράγραφοι 3 και 4 ΓΚΠΔ. Ο Εκτελών συνάπτει με κάθε υπο-εκτελούντα γραπτή σύμβαση που του επιβάλλει υποχρεώσεις προστασίας δεδομένων τουλάχιστον ισοδύναμες με τις προβλεπόμενες στην παρούσα, ιδίως ως προς την εχεμύθεια, την ασφάλεια, την υποχρέωση άμεσης γνωστοποίησης περιστατικών προς τον Εκτελούντα και τη διαγραφή ή επιστροφή δεδομένων, κατά το άρθρο 28 παράγραφος 4 ΓΚΠΔ. Η προθεσμία των σαράντα οκτώ (48) ωρών της παραγράφου 11.2 αποτελεί δέσμευση του ιδίου του Εκτελούντος και δεν μετακυλίεται αυτούσια στους υπο-εκτελούντες. Η εκάστοτε συμβατική προθεσμία γνωστοποίησης κάθε υπο-εκτελούντος γνωστοποιείται στον Υπεύθυνο κατόπιν αιτήματος.

8.6 Ο Εκτελών παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου για την εκπλήρωση των υποχρεώσεων κάθε υπο-εκτελούντος, σύμφωνα με το άρθρο 28 παράγραφος 4 ΓΚΠΔ, ως εάν επρόκειτο για δικές του πράξεις ή παραλείψεις.

8.7 Συνεργάτης εγκατάστασης. Όπου ο Εκτελών αναθέτει εργασίες αρχικής παραμετροποίησης σε τρίτο, το πρόσωπο αυτό αποτελεί υπο-εκτελούντα. Η πρόσβασή του περιορίζεται στα καταστήματα και στα δεδομένα που είναι αναγκαία για την εργασία, από τα δεδομένα εργαζομένων περιλαμβάνει αποκλειστικά την καταχώριση του ονοματεπωνύμου και δεν εκτείνεται σε ωράρια, βάρδιες, αποδοχές, ασφαλιστικές εισφορές, φιλοδωρήματα ή άλλο στοιχείο εργαζομένου, ούτε σε μισθοδοσία, λειτουργία εξαγωγής, μητρώο ενεργειών ή αρχεία καταγραφής ασφαλείας, και παύει αυτοδικαίως με την ολοκλήρωση, ο δε Εκτελών, ως νομικό πρόσωπο, απενεργοποιεί τα διαπιστευτήρια χωρίς υπαίτια καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από την ολοκλήρωση ή τη λύση της ανάθεσης. Στον Συνεργάτη Εγκατάστασης εξομοιώνονται, υπό τις ίδιες προϋποθέσεις και εντός του ίδιου εύρους, το τυχόν προσωπικό του και ο τρίτος τον οποίο ο Εκτελών έχει εγκρίνει εγγράφως, εφόσον αμφότεροι δεσμεύονται εγγράφως με ισοδύναμες υποχρεώσεις εχεμύθειας και προστασίας δεδομένων. Ο Υπεύθυνος ενημερώνεται τουλάχιστον δεκατέσσερις (14) ημέρες πριν από την ανάθεση για την ταυτότητα και το εύρος πρόσβασης και δικαιούται να εναντιωθεί για βάσιμο λόγο εντός δεκατεσσάρων (14) ημερών, κατά την παράγραφο 8.3. Η παρούσα παράγραφος υπερισχύει της προθεσμίας ενημέρωσης της παραγράφου 8.2 ως προς τον Συνεργάτη Εγκατάστασης. Η ανάθεση αναστέλλεται μέχρι την άπρακτη πάροδο της προθεσμίας ή τη ρητή συναίνεση του Υπευθύνου. Επί έγκυρης εναντίωσης, η ανάθεση δεν εκτελείται ως προς τον Υπεύθυνο αυτόν, με την επιφύλαξη της παραγράφου 8.3.

Άρθρο 9 — Διεθνείς Διαβιβάσεις

9.1 Ο Εκτελών δεν διαβιβάζει Δεδομένα Υπευθύνου εκτός του Ευρωπαϊκού Οικονομικού Χώρου παρά μόνο εφόσον συντρέχει έγκυρο έρεισμα του Κεφαλαίου V ΓΚΠΔ και εφαρμόζονται τα αναγκαία συμπληρωματικά μέτρα.

9.2 Supabase Pte. Ltd. Τα δεδομένα τηρούνται σε υποδομή εντός της Ευρωπαϊκής Ένωσης, στη Φρανκφούρτη, οπότε δεν υφίσταται διαβίβαση ως προς την τοποθεσία αποθήκευσης. Η συμβαλλόμενη οντότητα εδρεύει όμως στη Σιγκαπούρη, τρίτη χώρα χωρίς απόφαση επάρκειας, και η πρόσβαση από αυτήν για σκοπούς λειτουργίας και υποστήριξης συνιστά διαβίβαση. Η διαβίβαση στηρίζεται στις Τυποποιημένες Ρήτρες Διαβίβασης, Ενότητα 3 (εκτελών προς εκτελούντα), όπως ενσωματώνονται στη σύμβαση επεξεργασίας του υπο-εκτελούντος. Ο Εκτελών διασφαλίζει ότι η περιοχή του έργου παραμένει εντός του Ευρωπαϊκού Οικονομικού Χώρου. Η ίδια η βάση δεδομένων τηρείται στη Φρανκφούρτη. Τα αρχεία καταγραφής και η επεξεργασία πραγματικού χρόνου εκτελούνται από υπο-εκτελούντες της Supabase σε υποδομή στις Ηνωμένες Πολιτείες, βάσει του ερείσματος που δηλώνει ο πάροχος χωριστά για κάθε υπο-εκτελούντα στην εκτίμηση επιπτώσεων διαβίβασης που δημοσιεύει, και η σχετική σύμβαση δεσμεύει τη Supabase να αποθηκεύει και να επεξεργάζεται κατά κύριο λόγο, και όχι αποκλειστικά, εντός της επιλεγμένης περιοχής.

9.3 Anthropic Ireland Limited. Για υπευθύνους εγκατεστημένους στον Ευρωπαϊκό Οικονομικό Χώρο, αντισυμβαλλόμενος είναι η ιρλανδική οντότητα και η πρωτογενής σχέση είναι ενδοενωσιακή. Η επεξεργασία διενεργείται ωστόσο σε υποδομή στις Ηνωμένες Πολιτείες, καθόσον δεν διατίθεται επιλογή παραμονής δεδομένων εντός της Ένωσης, και συνιστά περαιτέρω διαβίβαση που στηρίζεται στις Τυποποιημένες Ρήτρες Διαβίβασης, Ενότητα 3. Ο υπο-εκτελών αυτός δεν είναι πιστοποιημένος στο Πλαίσιο Προστασίας Δεδομένων Ευρωπαϊκής Ένωσης – Ηνωμένων Πολιτειών και δεν το επικαλείται. Ισχύουν επιπλέον συμβατική απαγόρευση χρήσης του περιεχομένου για εκπαίδευση μοντέλων, αυτόματη διαγραφή εντός τριάντα (30) ημερών, και διαβίβαση μόνο κατόπιν ενέργειας χρήστη. Ρύθμιση μηδενικής διατήρησης δεδομένων δεν είναι διαθέσιμη από τον υπο-εκτελούντα αυτόν. Κατ' εξαίρεση, περιεχόμενο που επισημαίνεται από τα αυτοματοποιημένα συστήματα ορθής χρήσης του υπο-εκτελούντος δύναται να διατηρηθεί έως δύο (2) έτη, και οι βαθμολογίες ταξινόμησης εμπιστοσύνης και ασφάλειας έως επτά (7) έτη. Ο Εκτελών γνωστοποιεί τους χρόνους αυτούς ώστε να μη δηλώνεται στενότερη διατήρηση από την πραγματική.

9.4 GitHub, Inc. Η οντότητα αυτή επιτελεί τρεις διακριτές λειτουργίες, οι οποίες διαφέρουν ως προς το αντικείμενο της επεξεργασίας και ως προς την έκθεση σε δεδομένα προσωπικού χαρακτήρα και αντιμετωπίζονται, για τον λόγο αυτό, χωριστά:

(α) Φιλοξενία του αποθετηρίου κώδικα. Αντικείμενο της λειτουργίας αυτής είναι αποκλειστικά ο πηγαίος κώδικας της εφαρμογής, ο οποίος ανήκει στον Εκτελούντα. Ουδέν Δεδομένο Υπευθύνου διαβιβάζεται ή τηρείται στο πλαίσιό της, οπότε δεν υφίσταται ως προς αυτήν διαβίβαση δεδομένων προσωπικού χαρακτήρα ούτε απαιτείται έρεισμα του Κεφαλαίου V ΓΚΠΔ.

(β) Διάθεση της εφαρμογής στους χρήστες του Υπευθύνου, μέσω της υπηρεσίας στατικών σελίδων της. Κατά τη διάθεση αυτή η οντότητα λαμβάνει, σε κάθε φόρτωση, τη διεύθυνση πρωτοκόλλου διαδικτύου κάθε χρήστη και τα συνήθη τεχνικά δεδομένα του αιτήματος, τα οποία συνιστούν δεδομένα προσωπικού χαρακτήρα. Δεν διαβιβάζεται στο πλαίσιο της λειτουργίας αυτής περιεχόμενο της βάσης δεδομένων. Η διαβίβαση στηρίζεται στις Τυποποιημένες Ρήτρες Διαβίβασης, Ενότητα 3, ανεξαρτήτως τυχόν πιστοποίησης σε πλαίσιο επάρκειας, στην οποία ο Εκτελών δεν στηρίζεται.

(γ) Εκτέλεση της εργασίας λήψης του αντιγράφου ασφαλείας της βάσης δεδομένων, σε μηχάνημά της με καταγεγραμμένη θέση στις Ηνωμένες Πολιτείες. Η λειτουργία αυτή έχει τη μεγαλύτερη έκθεση από τις τρεις, καθόσον καθ' όλη τη διάρκεια της εργασίας το σύνολο των Δεδομένων Υπευθύνου διέρχεται από τη μνήμη του μηχανήματος, κρυπτογραφείται εντός της ίδιας ενιαίας διαδικασίας και ουδέποτε εγγράφεται ακρυπτογράφητο σε μέσο αποθήκευσης. Η επεξεργασία αυτή συνιστά αυτοτελή διαβίβαση, διακριτή από εκείνη του στοιχείου (β), και στηρίζεται στις Τυποποιημένες Ρήτρες Διαβίβασης, Ενότητα 3, με ειδική μνεία στην εκτίμηση επιπτώσεων του Άρθρου 9.9.

Σε καμία από τις τρεις λειτουργίες δεν αποθηκεύονται στην οντότητα αυτή αντίγραφα ασφαλείας ούτε άλλα Δεδομένα Υπευθύνου, και τα προγενέστερα αντίγραφα που είχαν αποθηκευθεί σε αυτήν έχουν διαγραφεί. Ο χώρος τήρησης των αντιγράφων ορίζεται στην παράγραφο 9.5, κατά την οποία τα αντίγραφα δεν τηρούνται σε αποθετήριο ελέγχου εκδόσεων.

9.5 Τα αντίγραφα ασφαλείας τηρούνται αποκλειστικά σε υποδομή αντικειμενικής αποθήκευσης που επιτρέπει οριστική διαγραφή και όχι σε αποθετήριο ελέγχου εκδόσεων, καθόσον από τέτοιο αποθετήριο η διαγραφή είναι τεχνικά δυσχερής και δεν επιτρέπει την προσήκουσα εκπλήρωση των Άρθρων 12.4 και 12.5 της παρούσας. Τηρούνται τρία αντίγραφα με διακριτούς κύκλους, κατά το Άρθρο 22.5 των Όρων: ένα αντίγραφο της ίδιας της υποδομής της βάσης δεδομένων με κύκλο επτά (7) ημερών, ένα σε ανεξάρτητο πάροχο εντός της Ευρωπαϊκής Ένωσης με κύκλο τριάντα (30) ημερών, και ένα σε δεύτερο ανεξάρτητο πάροχο με ρητό περιορισμό δικαιοδοσίας και κύκλο ενενήντα (90) ημερών. Τα δύο τελευταία είναι ανεξάρτητα από την υποδομή παραγωγής, το πρώτο δεν είναι. Όλοι οι χώροι αποθήκευσης βρίσκονται εντός της Ευρωπαϊκής Ένωσης. Ο χρονοπρογραμματισμός της εργασίας λήψης δεν είναι δεσμευτικός ως προς την ώρα και ενδέχεται, σε συνθήκες φόρτου του παρόχου υποδομής, να παραλειφθεί.

9.6 Hetzner Online GmbH και Cloudflare, Inc. Η Hetzner Online GmbH, με έδρα στη Γερμανία, αποθηκεύει το αντίγραφο κύκλου τριάντα (30) ημερών σε υποδομή εντός της Ευρωπαϊκής Ένωσης, κατά την επιλεγμένη τοποθεσία διακομιστή του λογαριασμού, οπότε δεν υφίσταται διαβίβαση εκτός του Ευρωπαϊκού Οικονομικού Χώρου. Ο Εκτελών δεσμεύεται να διατηρεί επιλεγμένη τοποθεσία διακομιστή εντός της Ευρωπαϊκής Ένωσης στον πάροχο αυτόν, και κάθε μεταβολή της επιλογής αυτής συνιστά τροποποίηση του Παραρτήματος ΙΙ της παρούσας και λογίζεται ως ουσιώδης μεταβολή, με τη διαδικασία του Άρθρου 30.4 των Όρων. Η Cloudflare, Inc. αποθηκεύει το αντίγραφο κύκλου ενενήντα (90) ημερών σε χώρο που δημιουργείται με ρητό περιορισμό δικαιοδοσίας εντός της Ευρωπαϊκής Ένωσης, ο οποίος δεν μεταβάλλεται μετά τη δημιουργία του χώρου και τον οποίο ο Εκτελών δεσμεύεται να εφαρμόζει εξαρχής. Επειδή η συμβαλλόμενη οντότητα εδρεύει στις Ηνωμένες Πολιτείες, η δυνατότητα πρόσβασης από αυτήν συνιστά διαβίβαση, στηριζόμενη στις Τυποποιημένες Ρήτρες Διαβίβασης, Ενότητα 3. Η οντότητα αυτή δεν παρέχει υπηρεσίες ονοματοδοσίας τομέα ούτε διαμεσολάβησης της κίνησης προς την Πλατφόρμα. Τα αντίγραφα υφίστανται ασύμμετρη κρυπτογράφηση πριν από κάθε μεταφόρτωσή τους, εντός ενιαίας διαδικασίας με τη δημιουργία τους. Το ιδιωτικό κλειδί δεν βρίσκεται στην υποδομή και τηρείται αποκλειστικά από τον Εκτελούντα, εκτός δικτύου, εντός του Ευρωπαϊκού Οικονομικού Χώρου, χωρίς πρόσβαση κανενός υπο-εκτελούντος.

9.7 Hostinger International Limited. Η συμβαλλόμενη οντότητα του παρόχου εδρεύει στην Κύπρο, οπότε η συμβατική σχέση είναι ενδοενωσιακή. Η υπηρεσία τιμολογείται στην επωνυμία και στα φορολογικά στοιχεία του Εκτελούντος, ο δε λογαριασμός, εφόσον δημιουργήθηκε πριν από τη σύσταση του Εκτελούντος και δεν έχει μεταβιβαστεί ονομαστικά, τηρείται από τον διαχειριστή του κατά το Άρθρο 8.5 της παρούσας. Ο πάροχος βεβαίωσε εγγράφως, στις 16 Σεπτεμβρίου 2026, ότι οι διακομιστές αλληλογραφίας βρίσκονται εντός της Ευρωπαϊκής Ένωσης, σε κέντρα δεδομένων στη Γαλλία ή στη Γερμανία. Δεν υφίσταται διαβίβαση προς τρίτη χώρα.

9.8 Για κάθε άλλη διαβίβαση εκτός του Ευρωπαϊκού Οικονομικού Χώρου εφαρμόζονται οι Τυποποιημένες Ρήτρες Διαβίβασης με την κατάλληλη Ενότητα.

9.9 Ο Εκτελών διενεργεί και τεκμηριώνει, κατά τη Ρήτρα 14 των Τυποποιημένων Ρητρών Διαβίβασης, το αργότερο εντός τριάντα (30) ημερών από την έναρξη ισχύος της παρούσας και εν συνεχεία πριν από κάθε νέα διαβίβαση, εκτίμηση επιπτώσεων για κάθε διαβίβαση προς τρίτη χώρα, λαμβάνοντας υπόψη τη νομοθεσία και την πρακτική της χώρας προορισμού ως προς την κρατική πρόσβαση. Η εκτίμηση τίθεται στη διάθεση του Υπευθύνου κατόπιν αιτήματος.

9.10 Εφόσον απόφαση επάρκειας ανακληθεί, ακυρωθεί ή λήξει, ή εφόσον πιστοποίηση υπο-εκτελούντος παύσει να είναι ενεργή ή να καλύπτει τις σχετικές κατηγορίες δεδομένων, ο Εκτελών μεταπίπτει αυτομάτως στις Τυποποιημένες Ρήτρες Διαβίβασης με τα αναγκαία συμπληρωματικά μέτρα και, εφόσον ούτε αυτό επαρκεί, αναστέλλει τη διαβίβαση και μεταφέρει την επεξεργασία σε εναλλακτικό υπο-εκτελούντα ή σε υποδομή εντός του Ευρωπαϊκού Οικονομικού Χώρου. Η ενέργεια αυτή δεν συνιστά αθέτηση της παρούσας. Ο Εκτελών ενημερώνει αμελλητί τον Υπεύθυνο.

9.11 Ο Εκτελών επανεξετάζει τουλάχιστον ετησίως την επάρκεια κάθε ερείσματος διαβίβασης, περιλαμβανομένης της κατάστασης τυχόν πιστοποιήσεων και του πεδίου των καλυπτόμενων κατηγοριών δεδομένων, και τηρεί σχετικό αρχείο για σκοπούς λογοδοσίας.

9.12 Εφόσον περιέλθει στον Εκτελούντα ή σε υπο-εκτελούντα δεσμευτικό αίτημα δημόσιας αρχής τρίτης χώρας για πρόσβαση στα Δεδομένα Υπευθύνου, ο Εκτελών: (α) ενημερώνει αμελλητί τον Υπεύθυνο, εκτός εάν τούτο απαγορεύεται, (β) όπου η ενημέρωση απαγορεύεται, καταβάλλει εύλογες προσπάθειες άρσης της απαγόρευσης και τηρεί αρχείο των ενεργειών του, (γ) εξετάζει τη νομιμότητα του αιτήματος και προβάλλει τις διαθέσιμες αντιρρήσεις και ένδικα βοηθήματα, (δ) περιορίζει την τυχόν αποκάλυψη στο ελάχιστο αναγκαίο, και (ε) τηρεί αρχείο των αιτημάτων, το οποίο θέτει στη διάθεση του Υπευθύνου.

Άρθρο 10 — Συνδρομή στην Άσκηση Δικαιωμάτων των Υποκειμένων

10.1 Ο Εκτελών συνδράμει τον Υπεύθυνο, με κατάλληλα τεχνικά και οργανωτικά μέτρα και στο μέτρο του δυνατού, ώστε ο τελευταίος να ανταποκρίνεται στην υποχρέωσή του να απαντά σε αιτήματα άσκησης δικαιωμάτων κατά το Κεφάλαιο ΙΙΙ ΓΚΠΔ, σύμφωνα με το άρθρο 28 παράγραφος 3 στοιχείο ε).

10.2 Η συνδρομή περιλαμβάνει τα δικαιώματα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού της επεξεργασίας, φορητότητας, εναντίωσης, καθώς και το δικαίωμα μη υπαγωγής σε αποκλειστικά αυτοματοποιημένη λήψη απόφασης.

10.3 Εφόσον αίτημα υποκειμένου περιέλθει απευθείας στον Εκτελούντα, αυτός δεν απαντά αυτοτελώς αλλά το διαβιβάζει αμελλητί και σε κάθε περίπτωση εντός τριών (3) εργασίμων ημερών στον Υπεύθυνο, ενημερώνοντας το υποκείμενο ότι το αίτημά του διαβιβάστηκε στον υπεύθυνο επεξεργασίας.

10.4 Ο Εκτελών παρέχει τη ζητούμενη συνδρομή εντός δέκα (10) εργασίμων ημερών από το έγγραφο αίτημα του Υπευθύνου, ή συντομότερα εφόσον τούτο είναι αναγκαίο για την τήρηση της μηνιαίας προθεσμίας του άρθρου 12 παράγραφος 3 ΓΚΠΔ.

10.5 Στο μέτρο που η πλατφόρμα παρέχει στον Υπεύθυνο λειτουργίες διόρθωσης, διαγραφής ή εξαγωγής, η συνδρομή του Εκτελούντος θεωρείται παρασχεθείσα με τη διάθεση των λειτουργιών αυτών, με την επιφύλαξη της παραγράφου 10.6.

10.6 Η εξαγωγή του συνόλου των δεδομένων εκτελείται από τον Εκτελούντα κατόπιν γραπτού αιτήματος, κατά το Άρθρο 18 των Όρων. Η ρύθμιση αυτή αφορά αποκλειστικά τον τρόπο εκτέλεσης για λόγους ασφάλειας και δεν παρέχει στον Εκτελούντα δικαίωμα άρνησης, αναβολής ή εξάρτησης της εξαγωγής από όρους, ώστε να μην προσκρούει στο άρθρο 28 παράγραφος 3 στοιχείο ζ) ΓΚΠΔ.

10.7 Η συνδρομή παρέχεται χωρίς χρέωση. Ο Εκτελών δικαιούται εύλογη αμοιβή μόνο για επαναλαμβανόμενα ή προδήλως υπερβολικά αιτήματα που απαιτούν σημαντική χειροκίνητη εργασία πέραν των διαθέσιμων λειτουργιών, και αφού ενημερώσει εκ των προτέρων τον Υπεύθυνο. Η παρούσα παράγραφος δεν εφαρμόζεται στα αιτήματα εξαγωγής δεδομένων της παραγράφου 10.6, τα οποία εκτελούνται πάντοτε χωρίς χρέωση, ανεξαρτήτως του αριθμού τους και του τρόπου εκτέλεσής τους, κατά το Άρθρο 18.7 των Όρων. Ουδεμία αμοιβή, διοικητικού ή άλλου κόστους, επιβάλλεται για την εξαγωγή.

Άρθρο 11 — Συνδρομή στις Υποχρεώσεις των Άρθρων 32 έως 36 και Περιστατικά Παραβίασης

11.1 Ο Εκτελών συνδράμει τον Υπεύθυνο στη διασφάλιση της συμμόρφωσης με τις υποχρεώσεις των άρθρων 32 έως 36 ΓΚΠΔ, λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτει, σύμφωνα με το άρθρο 28 παράγραφος 3 στοιχείο στ).

11.2 Ο Εκτελών γνωστοποιεί στον Υπεύθυνο κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός σαράντα οκτώ (48) ωρών από τη στιγμή που έλαβε γνώση αυτής. Η προθεσμία αυτή αποσκοπεί στο να διευκολύνει τον Υπεύθυνο να ανταποκριθεί στην προθεσμία των εβδομήντα δύο (72) ωρών του άρθρου 33 ΓΚΠΔ. Όπου η παραβίαση ανάγεται σε υπο-εκτελούντα, η γνώση του Εκτελούντος εξαρτάται από τη γνωστοποίηση του υπο-εκτελούντος, η συμβατική προθεσμία του οποίου γνωστοποιείται στον Υπεύθυνο κατόπιν αιτήματος.

11.3 Η γνωστοποίηση περιλαμβάνει, στο μέτρο που είναι διαθέσιμα: (α) περιγραφή της φύσης του περιστατικού, (β) τις κατηγορίες και τον κατά προσέγγιση αριθμό των επηρεαζόμενων υποκειμένων και εγγραφών, (γ) τις πιθανές συνέπειες, (δ) τα μέτρα που ελήφθησαν ή προτείνονται για την αντιμετώπιση και τον μετριασμό, και (ε) στοιχεία επικοινωνίας για περαιτέρω πληροφορίες. Όπου οι πληροφορίες δεν είναι εξ αρχής διαθέσιμες, παρέχονται σταδιακά χωρίς περαιτέρω καθυστέρηση.

11.4 Ο Εκτελών δεν γνωστοποιεί το περιστατικό σε εποπτική αρχή ή σε υποκείμενα για λογαριασμό του Υπευθύνου, εκτός εάν λάβει προς τούτο ρητή έγγραφη εντολή ή εάν υποχρεούται εκ του νόμου. Η αρμοδιότητα και η ευθύνη γνωστοποίησης κατά τα άρθρα 33 και 34 ΓΚΠΔ ανήκουν στον Υπεύθυνο.

11.5 Ο Εκτελών τεκμηριώνει κάθε περιστατικό, τις συνέπειές του και τα διορθωτικά μέτρα, και θέτει την τεκμηρίωση στη διάθεση του Υπευθύνου.

11.6 Ο Εκτελών συνδράμει τον Υπεύθυνο, κατόπιν αιτήματος, στη διενέργεια εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων κατά το άρθρο 35 ΓΚΠΔ και στην προηγούμενη διαβούλευση με την εποπτική αρχή κατά το άρθρο 36, παρέχοντας τις αναγκαίες πληροφορίες για τη φύση της επεξεργασίας, τα ΤΟΜ και τους υπο-εκτελούντες.

11.7 Ο Εκτελών δεν υποχρεούται να διενεργήσει ο ίδιος εκτίμηση αντικτύπου για λογαριασμό του Υπευθύνου, ούτε να αξιολογήσει τη νομιμότητα των σκοπών που ο Υπεύθυνος καθορίζει.

Άρθρο 12 — Διαγραφή ή Επιστροφή των Δεδομένων

12.1 Μετά το πέρας της παροχής των υπηρεσιών επεξεργασίας, ο Εκτελών, κατ' επιλογή του Υπευθύνου, είτε διαγράφει είτε επιστρέφει το σύνολο των Δεδομένων Υπευθύνου και διαγράφει τα υφιστάμενα αντίγραφα, σύμφωνα με το άρθρο 28 παράγραφος 3 στοιχείο ζ) ΓΚΠΔ. Η επιλογή ανήκει αποκλειστικά στον Υπεύθυνο.

12.2 Ο Υπεύθυνος δηλώνει την επιλογή του εγγράφως, το αργότερο κατά τη λήξη της μεταβατικής περιόδου του Άρθρου 19 των Όρων. Ελλείψει δήλωσης, ο Εκτελών παραδίδει αυτεπαγγέλτως εξαγωγή του συνόλου των δεδομένων και ακολούθως προβαίνει σε διαγραφή κατά την παράγραφο 12.4.

12.3 Τα δεδομένα παραμένουν διαθέσιμα προς ανάκτηση για τριάντα (30) ημερολογιακές ημέρες από τη λήξη της μεταβατικής περιόδου, σύμφωνα με το άρθρο 25 παράγραφος 2 στοιχείο ζ) του Κανονισμού (ΕΕ) 2023/2854.

12.4 Μετά την πάροδο του ανωτέρω διαστήματος, ο Εκτελών προβαίνει σε οριστική και μη αναστρέψιμη διαγραφή από τα παραγωγικά συστήματα. Στα αντίγραφα ασφαλείας τα δεδομένα τίθενται αμελλητί εκτός χρήσης — δεν ανακτώνται και δεν υφίστανται καμία περαιτέρω επεξεργασία πλην της αποκατάστασης καταστροφής — και διαγράφονται οριστικά με τη λήξη του τρέχοντος κύκλου τήρησης, ο οποίος δεν υπερβαίνει τις ενενήντα (90) ημέρες.

12.5 Ο Εκτελών χορηγεί στον Υπεύθυνο έγγραφη βεβαίωση ότι η διαγραφή ολοκληρώθηκε, χωρίς να απαιτείται σχετικό αίτημα, κατά το πρότυπο της Ρήτρας 10 στοιχείο δ) της Εκτελεστικής Απόφασης (ΕΕ) 2021/915 της Επιτροπής, τις ρήτρες της οποίας τα Μέρη λαμβάνουν υπόψη ως πρότυπο καλής πρακτικής χωρίς να τις υιοθετούν αυτούσιες.

12.6 Η υποχρέωση διαγραφής δεν ισχύει στο μέτρο που το ενωσιακό ή το εθνικό δίκαιο απαιτεί την αποθήκευση των δεδομένων. Στην περίπτωση αυτή ο Εκτελών: (α) γνωστοποιεί εγγράφως στον Υπεύθυνο τη συγκεκριμένη διάταξη και τον χρόνο διατήρησης, (β) περιορίζει την επεξεργασία στον σκοπό της νόμιμης διατήρησης, χωρίς καμία άλλη χρήση, και (γ) διαγράφει οριστικά με τη συμπλήρωση του νόμιμου χρόνου. Οι σχετικοί χρόνοι εξειδικεύονται στο Παράρτημα IV.

12.7 Ο Υπεύθυνος αναγνωρίζει ότι ορισμένες κατηγορίες, ιδίως τα δεδομένα μέτρησης του χρόνου εργασίας και τα λογιστικά παραστατικά, υπόκεινται σε νομοθετικές υποχρεώσεις διαφύλαξης που βαρύνουν τον ίδιο ως εργοδότη και ως υπόχρεο τήρησης λογιστικών αρχείων. Λαμβάνοντας έγγραφη εντολή πρόωρης διαγραφής, ο Εκτελών ενημερώνει εγγράφως τον Υπεύθυνο για τη συγκεκριμένη υποχρέωση και τον καλεί να βεβαιώσει ότι τηρεί ο ίδιος πλήρες και προσβάσιμο αντίγραφο. Κατ' αναλογία προς το Άρθρο 10.6, η ενημέρωση αυτή δεν παρέχει δικαίωμα άρνησης, αναβολής ή εξάρτησης της εκτέλεσης, η οποία ολοκληρώνεται εντός των προθεσμιών του Άρθρου 12.4. Ο Υπεύθυνος φέρει την αποκλειστική ευθύνη των συνεπειών της εντολής του.

Άρθρο 13 — Τεκμηρίωση, Έλεγχοι και Επιθεωρήσεις

13.1 Ο Εκτελών θέτει στη διάθεση του Υπευθύνου κάθε πληροφορία απαραίτητη για την απόδειξη της συμμόρφωσης με τις υποχρεώσεις του άρθρου 28 ΓΚΠΔ και επιτρέπει και διευκολύνει ελέγχους, περιλαμβανομένων επιθεωρήσεων, που διενεργούνται από τον Υπεύθυνο ή από άλλον ελεγκτή εντεταλμένο από αυτόν, σύμφωνα με το άρθρο 28 παράγραφος 3 στοιχείο η).

13.2 Πρώτο επίπεδο — τεκμηρίωση. Κατόπιν γραπτού αιτήματος και εντός τριάντα (30) ημερών, ο Εκτελών διαθέτει: την περιγραφή των ΤΟΜ, τον επικαιροποιημένο κατάλογο υπο-εκτελούντων, τους μηχανισμούς διαβίβασης και τις σχετικές εκτιμήσεις επιπτώσεων, το αρχείο δραστηριοτήτων του άρθρου 30 παράγραφος 2 ΓΚΠΔ κατά το μέρος που αφορά τον Υπεύθυνο, καθώς και τις τυχόν εκθέσεις ανεξάρτητου ελέγχου και πιστοποιήσεις του ιδίου και των υπο-εκτελούντων. Ο Εκτελών δηλώνει εγγράφως όπου τέτοιες δεν υφίστανται. Όπου πιστοποίηση υπο-εκτελούντος υφίσταται αλλά το αντίστοιχο έγγραφο δεν διατίθεται στον Εκτελούντα, ο Εκτελών το δηλώνει, αναφέρει την πηγή δημοσίευσής της και επαληθεύει ετησίως την ενεργό κατάστασή της από τη δημόσια πηγή, κατά το στοιχείο Η του Παραρτήματος ΙΙΙ και την παράγραφο 9.11 της παρούσας.

13.3 Δεύτερο επίπεδο — επιτόπιος έλεγχος. Εφόσον η ανωτέρω τεκμηρίωση δεν επαρκεί για την τεκμηρίωση της συμμόρφωσης, ο Υπεύθυνος δικαιούται να διενεργήσει επιτόπιο έλεγχο, υπό τις ακόλουθες προϋποθέσεις: (α) μία φορά ανά ημερολογιακό έτος, (β) κατόπιν έγγραφης προειδοποίησης τουλάχιστον τριάντα (30) ημερών, (γ) κατά τις εργάσιμες ημέρες και ώρες, (δ) με ελεγκτή που δεν είναι ανταγωνιστής του Εκτελούντος και δεσμεύεται εγγράφως από υποχρέωση εχεμύθειας.

13.4 Συχνότεροι έλεγχοι επιτρέπονται, με συντομότερη προειδοποίηση, εφόσον: (α) έχει επέλθει παραβίαση δεδομένων που αφορά τον Υπεύθυνο, (β) το επιβάλλει εντολή ή σύσταση εποπτικής αρχής, ή (γ) υφίσταται τεκμηριωμένη ένδειξη ουσιώδους μη συμμόρφωσης.

13.5 Ο έλεγχος διενεργείται κατά τρόπο που δεν διαταράσσει αδικαιολόγητα τη λειτουργία του Εκτελούντος και δεν επεκτείνεται σε δεδομένα άλλων πελατών, σε πηγαίο κώδικα, σε εμπορικά απόρρητα ή σε πληροφορίες που ο Εκτελών υποχρεούται να τηρεί εμπιστευτικές έναντι τρίτων.

13.6 Έκαστο Μέρος φέρει τις δικές του δαπάνες. Εφόσον ο έλεγχος αποκαλύψει ουσιώδη παράβαση του Εκτελούντος, ο τελευταίος φέρει το εύλογο κόστος του ελέγχου και προβαίνει σε άρση της παράβασης εντός συμφωνημένου χρονοδιαγράμματος.

13.7 Ο Εκτελών ασκεί τα αντίστοιχα δικαιώματα ελέγχου έναντι των υπο-εκτελούντων του και διαβιβάζει στον Υπεύθυνο, κατόπιν αιτήματος, τα σχετικά ευρήματα, στο μέτρο που τούτο επιτρέπεται συμβατικά.

Άρθρο 14 — Αρχείο Δραστηριοτήτων Επεξεργασίας

14.1 Ο Εκτελών τηρεί αρχείο όλων των κατηγοριών δραστηριοτήτων επεξεργασίας που διενεργεί για λογαριασμό του Υπευθύνου, σύμφωνα με το άρθρο 30 παράγραφος 2 ΓΚΠΔ, το οποίο περιλαμβάνει: τα στοιχεία του Εκτελούντος και κάθε Υπευθύνου για λογαριασμό του οποίου ενεργεί, τις κατηγορίες επεξεργασιών, τις διαβιβάσεις σε τρίτες χώρες με τα σχετικά ερείσματα, και γενική περιγραφή των ΤΟΜ.

14.2 Το αρχείο τηρείται εγγράφως, περιλαμβανομένης ηλεκτρονικής μορφής, και τίθεται στη διάθεση της εποπτικής αρχής κατόπιν αιτήματος, καθώς και στη διάθεση του Υπευθύνου κατά το Άρθρο 13.2.

Άρθρο 15 — Δηλώσεις και Υποχρεώσεις του Υπευθύνου

15.1 Ο Υπεύθυνος δηλώνει και εγγυάται ότι:

(α) διαθέτει νόμιμη βάση επεξεργασίας κατά το άρθρο 6 ΓΚΠΔ για κάθε κατηγορία Δεδομένων Υπευθύνου που καταχωρίζει στην πλατφόρμα, καθώς και για τη διαβίβασή τους στον Εκτελούντα και στους υπο-εκτελούντές του,

(β) έχει εκπληρώσει τις υποχρεώσεις ενημέρωσης των άρθρων 13 και 14 ΓΚΠΔ έναντι των υποκειμένων, περιλαμβανομένων των εργαζομένων του και των φυσικών προσώπων που απασχολούνται σε προμηθευτές του, ως προς τη διαβίβαση των δεδομένων τους στον Εκτελούντα, τις κατηγορίες αποδεκτών του Παραρτήματος ΙΙ, τις τοποθεσίες επεξεργασίας και τους χρόνους διατήρησης, και δεσμεύεται να επικαιροποιεί την ενημέρωση αυτή σε κάθε γνωστοποίηση κατά τις παραγράφους 8.2 και 8.7 που μεταβάλλει τις κατηγορίες αποδεκτών ή τις τοποθεσίες επεξεργασίας,

(γ) τηρεί τις ειδικότερες απαιτήσεις του άρθρου 27 του ν. 4624/2019 για την επεξεργασία δεδομένων εργαζομένων, ιδίως ως προς τα όρια της συγκατάθεσης στο πλαίσιο σχέσης εξάρτησης και ως προς την απαγόρευση αξιολόγησης της αποδοτικότητας βάσει δεδομένων επιτήρησης,

(δ) δεν χρησιμοποιεί την πλατφόρμα για την αξιολόγηση ή παρακολούθηση της απόδοσης ή της συμπεριφοράς εργαζομένων, την κατανομή καθηκόντων βάσει ατομικών χαρακτηριστικών, ή τη λήψη αποφάσεων που επηρεάζουν τους όρους εργασιακών σχέσεων, κατά το Άρθρο 10.3 των Όρων,

(ε) τα δεδομένα που καταχωρίζει είναι ακριβή, επίκαιρα και συναφή προς τον σκοπό, και δεν υπερβαίνουν το αναγκαίο μέτρο,

(στ) δεν εισάγει δεδομένα ειδικών κατηγοριών, δεδομένα ποινικών καταδικών, ούτε δεδομένα καταναλωτών,

(ζ) διαμορφώνει τυχόν κανόνα προώθησης ηλεκτρονικού ταχυδρομείου κατά τρόπο στενό και στοχευμένο, ώστε να μην περιέρχονται στην υποδομή του Εκτελούντος άσχετα μηνύματα ή δεδομένα τρίτων, κατά το Άρθρο 12.7 των Όρων,

(η) αποδίδει ρόλους πρόσβασης στους χρήστες του σύμφωνα με την αρχή της ελαχιστοποίησης και ανακαλεί αμελλητί τα δικαιώματα προσώπων που παύουν να δικαιολογούν πρόσβαση.

15.2 Ο Υπεύθυνος είναι αποκλειστικά υπεύθυνος για τη νομιμότητα των σκοπών της επεξεργασίας που καθορίζει και για τη συμμόρφωση της δικής του δραστηριότητας με το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων.

15.3 Ο Υπεύθυνος γνωστοποιεί αμελλητί στον Εκτελούντα κάθε μεταβολή που επηρεάζει την επεξεργασία, ιδίως αίτημα υποκειμένου που απαιτεί ενέργεια του Εκτελούντος, εντολή εποπτικής αρχής, ή μεταβολή στη νομική βάση της επεξεργασίας.

Άρθρο 16 — Ευθύνη και Αποζημίωση

16.1 Η ευθύνη εκάστου Μέρους έναντι υποκειμένων και εποπτικών αρχών διέπεται από τα άρθρα 82 και 83 ΓΚΠΔ και δεν δύναται να περιοριστεί συμβατικά.

16.2 Στη μεταξύ των Μερών σχέση, έκαστο Μέρος ευθύνεται για τη ζημία που προκαλείται από τη δική του παράβαση των υποχρεώσεών του κατά την παρούσα ή κατά το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων.

16.3 Ο Υπεύθυνος αποζημιώνει πλήρως τον Εκτελούντα για κάθε ζημία, διοικητικό πρόστιμο, δικαστική δαπάνη και εύλογη αμοιβή νομικών συμβούλων που απορρέει από: (α) έλλειψη νόμιμης βάσης ή παράλειψη ενημέρωσης των υποκειμένων κατά το Άρθρο 15.1, (β) εισαγωγή δεδομένων ειδικών κατηγοριών κατά παράβαση του Άρθρου 4.6 ή δεδομένων καταναλωτών κατά παράβαση του Άρθρου 15.1 στοιχείο (στ), (γ) παράπλευρη λήψη δεδομένων τρίτων συνεπεία ευρέως διαμορφωμένου κανόνα προώθησης, (δ) χρήση της πλατφόρμας για σκοπούς που μεταβάλλουν τον χαρακτηρισμό του συστήματος τεχνητής νοημοσύνης κατά το Παράρτημα III του Κανονισμού (ΕΕ) 2024/1689, και (ε) εντολή του Υπευθύνου που παραβιάζει το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων, εφόσον ο Εκτελών είχε ενημερώσει κατά το Άρθρο 5.4.

16.4 Ο Εκτελών αποζημιώνει τον Υπεύθυνο για ζημία που απορρέει από επεξεργασία κατά παράβαση των εντολών του Υπευθύνου ή των υποχρεώσεων που ο ΓΚΠΔ επιβάλλει ειδικά στους εκτελούντες.

16.5 Ο περιορισμός ευθύνης του Άρθρου 27 των Όρων εφαρμόζεται και στην παρούσα, με ρητή επιφύλαξη ότι δεν ισχύει σε περίπτωση δόλου ή βαριάς αμέλειας κατά το εδάφιο α΄ του άρθρου 332 του Αστικού Κώδικα, ούτε σε περίπτωση ελαφράς αμέλειας εφόσον ο σχετικός όρος δεν αποτέλεσε αντικείμενο ατομικής διαπραγμάτευσης κατά το εδάφιο γ΄ του ιδίου άρθρου, ούτε ως προς την ευθύνη έναντι υποκειμένων και εποπτικών αρχών κατά την παράγραφο 16.1.

16.6 Ο αποκλεισμός του Άρθρου 27.3 των Όρων ως προς την απώλεια, αλλοίωση ή καταστροφή δεδομένων δεν εφαρμόζεται στις υποχρεώσεις της παρούσας. Η προθεσμία του Άρθρου 27.6 των Όρων, ως προς αξιώσεις που απορρέουν από την παρούσα, εκκινεί από την ημέρα κατά την οποία ο Υπεύθυνος κατέβαλε αποζημίωση σε υποκείμενο ή του επιβλήθηκε διοικητικό πρόστιμο, και όχι από το ζημιογόνο γεγονός.

Άρθρο 17 — Διάρκεια και Λύση

17.1 Η παρούσα αρχίζει να ισχύει με την κατάρτιση κατά το Άρθρο 2.1 και παραμένει σε ισχύ για όσο διάστημα ο Εκτελών επεξεργάζεται Δεδομένα Υπευθύνου.

17.2 Η λύση της σύμβασης παροχής της υπηρεσίας επιφέρει αυτοδικαίως τη λήξη της παρούσας, με την επιφύλαξη των υποχρεώσεων που από τη φύση τους επιβιώνουν, ιδίως των Άρθρων 6, 7, 9, 11, 12, 13 και 16, για όσο χρόνο ο Εκτελών εξακολουθεί να τηρεί Δεδομένα Υπευθύνου.

17.3 Δικαιώματα και υποχρεώσεις που αφορούν δεδομένα τα οποία εξακολουθούν να τηρούνται δυνάμει νομοθετικής υποχρέωσης κατά το Άρθρο 12.6 παραμένουν σε ισχύ έως την οριστική διαγραφή τους.

Άρθρο 18 — Τελικές Διατάξεις

18.1 Τα Μέρη γνωστοποιούν αμοιβαία τα στοιχεία επικοινωνίας του υπευθύνου προστασίας δεδομένων ή του αρμόδιου προσώπου επικοινωνίας, εφόσον υφίσταται. Σημείο επικοινωνίας του Εκτελούντος για κάθε ζήτημα της παρούσας: privacy@costiq.gr.

18.2 Η παρούσα διέπεται από το ελληνικό δίκαιο και το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων. Όπου ο Υπεύθυνος είναι εγκατεστημένος σε άλλο κράτος μέλος, εφαρμόζονται επιπλέον οι τυχόν αυστηρότερες αναγκαστικού δικαίου διατάξεις του κράτους αυτού, στο μέτρο που ο ΓΚΠΔ επιτρέπει εθνική εξειδίκευση.

18.3 Αρμόδια ορίζονται τα δικαστήρια των Αθηνών, κατά το Άρθρο 33 των Όρων, με την επιφύλαξη της αποκλειστικής δικαιοδοσίας που τυχόν επιβάλλει αναγκαστικού δικαίου διάταξη και του δικαιώματος των υποκειμένων κατά το άρθρο 79 ΓΚΠΔ.

18.4 Ουδεμία διάταξη της παρούσας περιορίζει το δικαίωμα καταγγελίας σε εποπτική αρχή. Αρμόδια εποπτική αρχή για τον Εκτελούντα είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.

18.5 Εάν διάταξη της παρούσας κριθεί άκυρη ή ανεφάρμοστη, οι λοιπές παραμένουν σε ισχύ και η άκυρη αντικαθίσταται αυτοδικαίως από ρύθμιση που πλησιάζει τον σκοπό της και είναι σύμφωνη με τον ΓΚΠΔ.

18.6 Η παρούσα, μαζί με τα Παραρτήματά της, αποτελεί το σύνολο των συμφωνηθέντων ως προς την επεξεργασία δεδομένων προσωπικού χαρακτήρα και υπερισχύει κάθε προηγούμενης συνεννόησης επί του αντικειμένου αυτού.

Παράρτημα Ι — Περιγραφή της Επεξεργασίας

Α. Κατηγορίες υποκειμένων των δεδομένων

Κατηγορία Περιγραφή
Εξουσιοδοτημένοι χρήστες Ιδιοκτήτες, στελέχη και προσωπικό του Υπευθύνου με πρόσβαση στην πλατφόρμα, καθώς και ο εξωτερικός λογιστής ή φοροτεχνικός εφόσον του χορηγηθεί πρόσβαση
Εργαζόμενοι και συνεργάτες Πρόσωπα που απασχολούνται στον Υπεύθυνο και των οποίων τα στοιχεία απασχόλησης και αμοιβής καταχωρίζονται
Φυσικά πρόσωπα σε προμηθευτές Πρόσωπα επικοινωνίας σε προμηθευτές του Υπευθύνου, ιδίως σε ατομικές και μικρές επιχειρήσεις

Β. Κατηγορίες δεδομένων προσωπικού χαρακτήρα

Κατηγορία Είδη δεδομένων
Αναγνωριστικά Εξουσιοδοτημένων Χρηστών, αποκλειστικά για την απόδοση ενεργειών εντός της Πλατφόρμας Αναγνωριστικό χρήστη και ρόλος πρόσβασης. Τα λοιπά δεδομένα λογαριασμού, ήτοι ονοματεπώνυμο, ηλεκτρονική διεύθυνση, θέση εργασίας, γλώσσα, αναγνωριστικό συσκευής, χρόνος αποδοχής και ημερομηνία ισχύος των κειμένων, δεν αποτελούν Δεδομένα Υπευθύνου και υπάγονται στην αυτοτελή υπευθυνότητα του Παρόχου κατά το Άρθρο 3.3 στοιχείο (α)
Δεδομένα απασχόλησης Ονοματεπώνυμο, θέση, τύπος και ύψος αμοιβής, κατηγορία ασφαλιστικών εισφορών, είδος απασχόλησης, ιδιότητα ασφαλισμένου
Δεδομένα χρόνου εργασίας Ημερομηνία, ώρες, υπερωρίες, νυχτερινές ώρες, προσαυξήσεις Κυριακής και αργίας, ανά ημέρα και ανά πρόσωπο
Δεδομένα αμοιβών Μικτές αποδοχές, εισφορές εργαζομένου και εργοδότη, ποσά και ημερομηνίες πληρωμών, διαχωρισμός τράπεζας και μετρητών, φιλοδωρήματα ανά πρόσωπο
Δεδομένα επικοινωνίας προμηθευτών Ονοματεπώνυμο, ηλεκτρονική διεύθυνση, τηλέφωνο
Μεταδεδομένα μηνυμάτων Τεχνικό αναγνωριστικό μηνύματος, αποστολέας, παραλήπτης, θέμα, ημερομηνία, και ανά συνημμένο η διαδρομή, το όνομα, ο τύπος και το μέγεθος, εισερχόμενων μηνυμάτων με παραστατικά. Το κείμενο του σώματος του μηνύματος δεν αποθηκεύεται
Περιεχόμενο παραστατικών Δεδομένα προσωπικού χαρακτήρα που εμφανίζονται επί των εικόνων παραστατικών, ιδίως ονόματα και στοιχεία επικοινωνίας φυσικών προσώπων

Γ. Δεδομένα που ρητά δεν τηρούνται

Δεν τηρούνται δεδομένα ειδικών κατηγοριών κατά το άρθρο 9 ΓΚΠΔ, δεδομένα ποινικών καταδικών κατά το άρθρο 10 ΓΚΠΔ, δεδομένα καταναλωτών, ούτε — ως προς τους εργαζομένους του Υπευθύνου — αριθμός μητρώου κοινωνικής ασφάλισης, αριθμός φορολογικού μητρώου, αριθμός δελτίου ταυτότητας, διεύθυνση κατοικίας, τηλέφωνο ή τραπεζικός λογαριασμός.

Δ. Φύση και σκοπός της επεξεργασίας

Παροχή, συντήρηση, ασφάλεια και υποστήριξη συνδρομητικής υπηρεσίας λογισμικού διαχειριστικής πληροφόρησης και ελέγχου κόστους, περιλαμβανομένης της αυτοματοποιημένης εξαγωγής στοιχείων από εικόνες παραστατικών με σύστημα τεχνητής νοημοσύνης, της κοστολόγησης, της παρακολούθησης αποθέματος και της υποβοηθητικής εκτίμησης κόστους προσωπικού.

Ε. Διάρκεια της επεξεργασίας

Η διάρκεια της σύμβασης παροχής της υπηρεσίας, παρατεινόμενη κατά τα οριζόμενα στο Άρθρο 12 και στο Παράρτημα IV.

Παράρτημα ΙΙ — Κατάλογος Υπο-εκτελούντων

Συμβαλλόμενη οντότητα Σκοπός επεξεργασίας Τοποθεσία υποδομής Δικαιοδοσία οντότητας Έρεισμα διαβίβασης
Supabase Pte. Ltd. Βάση δεδομένων, ταυτοποίηση, αποθήκευση αρχείων, αντίγραφο της ίδιας της υποδομής με κύκλο επτά (7) ημερών Φρανκφούρτη, Γερμανία Σιγκαπούρη ΤΣΡ 2021/914, Ενότητα 3
Υπο-εκτελούντες της Supabase Pte. Ltd. Αρχεία καταγραφής και επεξεργασία πραγματικού χρόνου της βάσης δεδομένων Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες Έρεισμα ανά υπο-εκτελούντα κατά την εκτίμηση επιπτώσεων του παρόχου
Anthropic Ireland Limited Ανάγνωση παραστατικών, βοηθός υποστήριξης Ηνωμένες Πολιτείες Ιρλανδία Ενδοενωσιακή, με περαιτέρω διαβίβαση υπό ΤΣΡ Ενότητα 3
GitHub, Inc., λειτουργία (α) κατά το Άρθρο 9.4 Φιλοξενία αποθετηρίου κώδικα. Δεν διαβιβάζονται Δεδομένα Υπευθύνου Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες Δεν απαιτείται, ελλείψει διαβίβασης δεδομένων προσωπικού χαρακτήρα
GitHub, Inc., λειτουργία (β) κατά το Άρθρο 9.4 Διάθεση της εφαρμογής στους χρήστες. Έκθεση περιορισμένη στη διεύθυνση πρωτοκόλλου διαδικτύου και στα τεχνικά δεδομένα του αιτήματος Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες ΤΣΡ 2021/914, Ενότητα 3
GitHub, Inc., λειτουργία (γ) κατά το Άρθρο 9.4 Εκτέλεση της εργασίας λήψης αντιγράφου ασφαλείας. Έκθεση στο σύνολο των Δεδομένων Υπευθύνου, τα οποία διέρχονται από τη μνήμη του μηχανήματος χωρίς να αποθηκεύονται Ηνωμένες Πολιτείες Ηνωμένες Πολιτείες ΤΣΡ 2021/914, Ενότητα 3, με εκτίμηση επιπτώσεων κατά το Άρθρο 9.9
Hetzner Online GmbH Αποθήκευση αντιγράφων ασφαλείας, κύκλος τριάντα (30) ημερών Εντός Ευρωπαϊκής Ένωσης Γερμανία Δεν απαιτείται
Cloudflare, Inc. Αποθήκευση αντιγράφων ασφαλείας, κύκλος ενενήντα (90) ημερών Ευρωπαϊκή Ένωση, με ρητό περιορισμό δικαιοδοσίας Ηνωμένες Πολιτείες ΤΣΡ 2021/914, Ενότητα 3
Hostinger International Limited (Κύπρος) Ηλεκτρονικό ταχυδρομείο τομέα, λήψη παραστατικών Ευρωπαϊκή Ένωση, Γαλλία ή Γερμανία Κύπρος Ενδοενωσιακή, τοποθεσία βεβαιωμένη 16.09.2026
Συνεργάτης Εγκατάστασης, ανά ανάθεση, κατά το Άρθρο 8.7 Αρχική παραμετροποίηση και εισαγωγή δεδομένων. Η ταυτότητα γνωστοποιείται στον Υπεύθυνο δεκατέσσερις (14) ημέρες πριν από κάθε ανάθεση Εντός Ευρωπαϊκού Οικονομικού Χώρου. Εκτέλεση εκτός αυτού μόνο κατόπιν προηγούμενης έγγραφης έγκρισης του Εκτελούντος και ενημέρωσης του Υπευθύνου δεκατέσσερις (14) ημέρες πριν, με δικαίωμα εναντίωσης κατά την παράγραφο 8.3 Γνωστοποιείται ανά ανάθεση Δεν απαιτείται εντός ΕΟΧ, άλλως ΤΣΡ 2021/914, Ενότητα 3

Ο πάροχος υπηρεσιών πληρωμών δεν αποτελεί υπο-εκτελούντα και δεν περιλαμβάνεται στον ανωτέρω κατάλογο. Τα δεδομένα πληρωμής αφορούν τη σχέση τιμολόγησης μεταξύ Εκτελούντος και Υπευθύνου, ως προς την οποία ο Εκτελών ενεργεί ο ίδιος ως υπεύθυνος επεξεργασίας κατά το Άρθρο 21.2 των Όρων, οπότε βρίσκεται εκτός του πεδίου εφαρμογής της παρούσας. Η VIVABANK Μονοπρόσωπη Ανώνυμη Τραπεζική Εταιρεία, ως αδειοδοτημένο πιστωτικό ίδρυμα, ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας δυνάμει των δικών της εκ του νόμου υποχρεώσεων.

Ο Εκτελών τηρεί μητρώο ανά υπο-εκτελούντα με τη συμβαλλόμενη οντότητα, τη χώρα, την έκδοση της σύμβασης επεξεργασίας που έχει αποδεχθεί, την εφαρμοστέα Ενότητα των Τυποποιημένων Ρητρών Διαβίβασης, το έρεισμα και την ημερομηνία της τελευταίας εκτίμησης επιπτώσεων.

Ο επικαιροποιημένος κατάλογος τηρείται στην Πολιτική Απορρήτου και στη σελίδα δικαιοδοσιών του Άρθρου 19.11 των Όρων, όπου ο Συνεργάτης Εγκατάστασης εμφανίζεται ως κατηγορία και η ταυτότητά του γνωστοποιείται ανά ανάθεση κατά το Άρθρο 8.7. Μεταβολές γνωστοποιούνται κατά το Άρθρο 8.

Παράρτημα ΙΙΙ — Τεχνικά και Οργανωτικά Μέτρα (άρθρο 32 ΓΚΠΔ)

Α. Έλεγχος πρόσβασης και ταυτοποίηση

  • Έλεγχος πρόσβασης σε επίπεδο γραμμής, ενεργός στο σύνολο των πινάκων της βάσης, με πλήρη λογικό διαχωρισμό ανά κατάστημα. Κάθε κατάστημα αποκτά πρόσβαση αποκλειστικά στα δικά του δεδομένα.

  • Τέσσερις διακριτοί ρόλοι πρόσβασης με κλιμακούμενα δικαιώματα: ιδιοκτήτης, διαχειριστής, υπεύθυνος, προσωπικό.

  • Η πρόσβαση στους λογαριασμούς διαχείρισης της υποδομής περιορίζεται στον διαχειριστή του Εκτελούντος. Ο Συνεργάτης Εγκατάστασης του Άρθρου 8.7 δεν λαμβάνει σε καμία περίπτωση πρόσβαση στους λογαριασμούς αυτούς, η δε πρόσβασή του σε Δεδομένα Υπευθύνου εντός της πλατφόρμας ρυθμίζεται στο στοιχείο Η του παρόντος Παραρτήματος. Εφόσον χορηγηθεί πρόσβαση στους λογαριασμούς διαχείρισης της υποδομής σε οποιοδήποτε άλλο πρόσωπο, αυτό δεσμεύεται προηγουμένως εγγράφως με υποχρέωση εχεμύθειας κατά τα άρθρα 28 παράγραφος 3 στοιχείο β΄ και 32 παράγραφος 4 ΓΚΠΔ, ο δε Εκτελών τηρεί έκτοτε επικαιροποιημένο κατάλογο των προσώπων με πρόσβαση και τον θέτει στη διάθεση του Υπευθύνου κατόπιν αιτήματος. Επιπλέον, χωριστή ιδιότητα λογιστή, αποδιδόμενη πάνω σε οποιονδήποτε ρόλο, που ξεκλειδώνει τα οικονομικά μεγέθη χωρίς να χορηγεί δικαιώματα διαχειριστή.

  • Ταυτοποίηση δύο παραγόντων ενεργή σε όλους τους λογαριασμούς διαχείρισης υποδομής, καθώς και στις διευθύνσεις ηλεκτρονικού ταχυδρομείου ανάκτησης αυτών, με εφαρμογή ελέγχου ταυτότητας και όχι με σύντομο μήνυμα.

  • Επαλήθευση κάθε διαπιστευτηρίου στον διακομιστή και όχι στον φυλλομετρητή, για κάθε κλήση προς τις υπηρεσίες παρασκηνίου.

  • Έως δύο ταυτόχρονες συσκευές ανά λογαριασμό, αυτόματη αποσύνδεση μετά από επτά ημέρες αδράνειας.

  • Πρόσβαση σε ευαίσθητα οικονομικά μεγέθη μόνο κατόπιν πρόσθετης επαλήθευσης με εξαψήφιο κωδικό.

  • Περιορισμός των διευθύνσεων προέλευσης από τις οποίες γίνονται δεκτές κλήσεις προς τις υπηρεσίες. Το μέτρο αποτρέπει κλήσεις από τρίτους ιστοτόπους εντός φυλλομετρητή και δεν υποκαθιστά την ταυτοποίηση, η οποία στηρίζεται στο διακριτικό του χρήστη ή στο μυστικό της συνάρτησης και στην ασφάλεια σε επίπεδο γραμμής.

Β. Κρυπτογράφηση και ψευδωνυμοποίηση

  • Επιβολή κρυπτογραφημένης σύνδεσης (TLS) σε όλες τις διευθύνσεις της υπηρεσίας, χωρίς δυνατότητα μη κρυπτογραφημένης πρόσβασης.

  • Κρυπτογράφηση σε επίπεδο αποθηκευτικού μέσου στη βάση δεδομένων και στον αποθηκευτικό χώρο αρχείων.

  • Ασύμμετρη κρυπτογράφηση κάθε αντιγράφου ασφαλείας πριν από κάθε μεταφόρτωσή του, ανεξαρτήτως προορισμού. Η δημιουργία, η συμπίεση και η κρυπτογράφηση εκτελούνται ως ενιαία διαδικασία, χωρίς να εγγράφεται σε κανένα στάδιο ακρυπτογράφητο αρχείο σε μέσο αποθήκευσης. Το ιδιωτικό κλειδί δεν βρίσκεται στην υποδομή, τηρείται αποκλειστικά από τον Εκτελούντα εκτός δικτύου εντός ΕΟΧ, και κανένας υπο-εκτελών δεν έχει πρόσβαση σε αυτό, οπότε το μηχάνημα που παράγει το αντίγραφο δύναται να το εγγράψει και αδυνατεί να το αναγνώσει.

  • Πρόσβαση σε εικόνες παραστατικών αποκλειστικά μέσω προσωρινού συνδέσμου περιορισμένης ισχύος, διάρκειας τριακοσίων δευτερολέπτων.

  • Απόκρυψη των ονομάτων των εργαζομένων έναντι του ρόλου του υπευθύνου βάρδιας, ο οποίος βλέπει τις ίδιες γραμμές κατανομής φιλοδωρημάτων με ένδειξη «Εργαζόμενος 1, 2, 3». Ο περιορισμός επιβάλλεται τόσο στη διεπαφή όσο και στη βάση δεδομένων, μέσω πολιτικής πρόσβασης ανά γραμμή, κατά το Άρθρο 11.7 των Όρων. Η άρση του περιορισμού είναι κλειστή ως προεπιλογή και μεταβάλλεται αποκλειστικά από τον ρόλο του ιδιοκτήτη, ουδέποτε από τον Εκτελούντα ή από τον υπεύθυνο βάρδιας.

Γ. Αρχεία και αποθηκευτικός χώρος

  • Ιδιωτικός αποθηκευτικός χώρος, με χωριστό φάκελο ανά κατάστημα και πολιτικές πρόσβασης που εφαρμόζονται μέσω ελεγχόμενης συνάρτησης βάσης με περιορισμένο πεδίο αναζήτησης.

  • Δικαίωμα διαγραφής αρχείων περιορισμένο σε ρόλους ιδιοκτήτη και διαχειριστή.

Δ. Ακεραιότητα, διαθεσιμότητα και ανθεκτικότητα

  • Τρία αντίγραφα ασφαλείας με διακριτούς κύκλους διατήρησης, εκ των οποίων δύο σε ανεξάρτητους παρόχους και τοποθεσίες, ενώ το τρίτο, κύκλου επτά (7) ημερών, τηρείται από την ίδια την υποδομή της βάσης δεδομένων και δεν είναι ανεξάρτητο από αυτήν. Ισχύει διαχωρισμός αποθετηρίων ώστε η απώλεια ενός λογαριασμού να μη συμπαρασύρει και την εφαρμογή και τα αντίγραφα.

  • Δοκιμασμένη διαδικασία επαναφοράς.

  • Αρχειοθέτηση αντί για οριστική διαγραφή ως προεπιλογή, με ρητή και επιβεβαιωμένη ενέργεια για την οριστική διαγραφή.

  • Μητρώο ελέγχου για ευαίσθητες ενέργειες. Οι εγγραφές του δεν τροποποιούνται και δεν διαγράφονται επιλεκτικά, με αυτόματη διαγραφή του συνόλου κατά το Άρθρο 20.1 στοιχείο (η) των Όρων, με εξαίρεση τις εγγραφές που αφορούν γνωστοποιηθέν περιστατικό ασφάλειας, εκκρεμή διαφορά ή αξίωση που δεν έχει παραγραφεί, οι οποίες διατηρούνται μέχρι την περάτωσή τους ή τη συμπλήρωση της παραγραφής, και την καταγραφή αποδοχής των κειμένων, η οποία τηρείται χωριστά για πέντε (5) έτη.

Ε. Ασφάλεια της ροής ηλεκτρονικού ταχυδρομείου

  • Χωριστό γραμματοκιβώτιο αποκλειστικά για παραστατικά πελατών, η επαγγελματική αλληλογραφία του Εκτελούντος τηρείται σε άλλο γραμματοκιβώτιο, μη προσβάσιμο από τον αυτοματισμό.

  • Διαπιστευτήριο πρόσβασης του αυτοματισμού περιορισμένο σε ένα και μόνο γραμματοκιβώτιο.

  • Δρομολόγηση βάσει της διεύθυνσης παραλήπτη που καταγράφει ο διακομιστής παράδοσης, στοιχείο μη πλαστογραφήσιμο από τον αποστολέα.

  • Επαλήθευση αποστολέα με SPF, DKIM και DMARC πριν από την παράδοση.

  • Καραντίνα για μηνύματα από μη καταχωρισμένους αποστολείς, χωρίς επεξεργασία πριν από έγκριση χρήστη.

  • Χωριστό μητρώο για μηνύματα χωρίς αντιστοίχιση, με πρόσβαση μόνο διαχειριστή.

  • Ο Υπεύθυνος δεν λαμβάνει διαπιστευτήρια για το γραμματοκιβώτιο.

ΣΤ. Ελαχιστοποίηση δεδομένων

  • Από τα εισερχόμενα μηνύματα τηρούνται αποκλειστικά τεχνικό αναγνωριστικό μηνύματος, αποστολέας, παραλήπτης, θέμα, ημερομηνία, τα συνημμένα και, ανά συνημμένο, διαδρομή, όνομα, τύπος και μέγεθος. Το κείμενο του σώματος δεν αποθηκεύεται ποτέ.

  • Η ανάγνωση παραστατικού με τεχνητή νοημοσύνη διενεργείται μόνο κατόπιν ενέργειας χρήστη και όχι αυτόματα.

  • Ο βοηθός υποστήριξης λαμβάνει αποκλειστικά την ερώτηση του χρήστη και ελάχιστο περιβάλλον πλοήγησης, δεν διαβιβάζονται σε αυτόν δεδομένα της επιχείρησης.

  • Δεν τηρούνται διαπιστευτήρια ηλεκτρονικού ταχυδρομείου του Υπευθύνου.

  • Δεν τηρούνται δεδομένα ειδικών κατηγοριών, μητρώα κοινωνικής ασφάλισης ή τραπεζικοί λογαριασμοί εργαζομένων.

  • Δεδομένα που έχουν εξέλθει της ενεργού περιόδου τηρούνται σε περιορισμένο αρχείο με διαβαθμισμένη πρόσβαση, για σκοπούς συμμόρφωσης και όχι για αναλυτικούς ή εμπορικούς σκοπούς. Η πρόσβαση στο αρχείο αυτό περιορίζεται στον διαχειριστή του Εκτελούντος. Ο Συνεργάτης Εγκατάστασης του Άρθρου 8.7, το τυχόν προσωπικό του και ο εγκεκριμένος τρίτος δεν αποκτούν σε καμία περίπτωση πρόσβαση στο αρχείο αυτό.

Ζ. Ασφάλεια κώδικα και υποδομής

  • Ιδιωτικά αποθετήρια κώδικα, δημόσιος είναι μόνο ο δημοσιευμένος ιστότοπος.

  • Καμία φόρτωση πόρων από τρίτους πέραν του παρόχου φιλοξενίας που κατονομάζεται στο Παράρτημα ΙΙ, καθόσον γραμματοσειρές, εικόνες και βιβλιοθήκες είναι ενσωματωμένες στο αρχείο της εφαρμογής. Ο πάροχος φιλοξενίας λαμβάνει, εκ της φύσεως της διάθεσης, τη διεύθυνση δικτύου κάθε χρήστη.

  • Διαχωρισμός αποθετηρίων εφαρμογής και αντιγράφων.

Η. Οργανωτικά μέτρα

  • Η πρόσβαση σε Δεδομένα Υπευθύνου περιορίζεται στον διαχειριστή του Εκτελούντος και, όπου ανατίθεται εργασία αρχικής παραμετροποίησης ή εγκατάστασης, στον Συνεργάτη Εγκατάστασης του Άρθρου 8.7, αποκλειστικά εντός του περιορισμένου εύρους των καταστημάτων και των δεδομένων που είναι αναγκαία για την εργασία του. Στον Συνεργάτη Εγκατάστασης εξομοιώνονται, υπό τις ίδιες προϋποθέσεις και εντός του ίδιου εύρους, το τυχόν προσωπικό του και ο τρίτος τον οποίο ο Εκτελών έχει εγκρίνει εγγράφως, εφόσον αμφότεροι δεσμεύονται εγγράφως με ισοδύναμες υποχρεώσεις εχεμύθειας και προστασίας δεδομένων.

  • Κατ' επανάληψη της εξαίρεσης του Άρθρου 8.7 της παρούσας και του Άρθρου 13.8 στοιχεία (β) και (δ) των Όρων, η πρόσβαση του Συνεργάτη Εγκατάστασης, του προσωπικού του και του εγκεκριμένου τρίτου περιλαμβάνει, από τα δεδομένα εργαζομένων, αποκλειστικά την καταχώριση του ονοματεπωνύμου και ουδέποτε εκτείνεται σε ωράρια, βάρδιες, αποδοχές, εισφορές, φιλοδωρήματα ή άλλο στοιχείο εργαζομένου, ούτε σε μισθοδοσία, λειτουργία εξαγωγής, μητρώο ενεργειών ή αρχεία καταγραφής ασφαλείας, δεν εκτείνεται στο αρχείο των δεδομένων που έχουν εξέλθει της ενεργού περιόδου κατά το στοιχείο ΣΤ του παρόντος Παραρτήματος, και παύει αυτοδικαίως με την ολοκλήρωση της εργασίας, κατά το Άρθρο 13.8 στοιχείο (γ) των Όρων.

  • Κάθε πρόσωπο στο οποίο χορηγείται πρόσβαση δεσμεύεται προηγουμένως εγγράφως με υποχρέωση εμπιστευτικότητας.

  • Αρχή της ελάχιστης αναγκαίας πρόσβασης, εφαρμοζόμενη σε κάθε πρόσωπο στο οποίο τυχόν χορηγηθεί πρόσβαση.

  • Διαδικασία διαχείρισης περιστατικών με προθεσμία γνωστοποίησης προς τον Υπεύθυνο εντός σαράντα οκτώ ωρών από τη γνώση του Εκτελούντος, κατά το Άρθρο 11.2.

  • Ο Εκτελών αξιολογεί και αμφισβητεί κάθε αίτημα δημόσιας αρχής και τηρεί αρχείο των αιτημάτων που του περιέρχονται.

  • Ετήσια επανεξέταση των ερεισμάτων διεθνών διαβιβάσεων και της κατάστασης των πιστοποιήσεων των υπο-εκτελούντων.

  • Διαρκής επιμόρφωση του διαχειριστή του Εκτελούντος στον γραμματισμό στην τεχνητή νοημοσύνη, κατά το άρθρο 4 του Κανονισμού (ΕΕ) 2024/1689.

  • Συμβατική απαγόρευση χρήσης των δεδομένων για εκπαίδευση μοντέλων τεχνητής νοημοσύνης, με αντίστοιχη δέσμευση του παρόχου του μοντέλου.

Θ. Δοκιμή και αξιολόγηση

Ο Εκτελών επανεξετάζει την επάρκεια των ανωτέρω μέτρων τουλάχιστον ετησίως, καθώς και οποτεδήποτε επέλθει ουσιώδης μεταβολή στην υποδομή, στους υπο-εκτελούντες ή στο νομικό πλαίσιο, και τεκμηριώνει την επανεξέταση.

Παράρτημα IV — Χρόνοι Διατήρησης

Κατηγορία δεδομένων Χρόνος διατήρησης Νομική βάση
Εξαγόμενα λογιστικά πεδία παραστατικών Πέντε (5) έτη από τη λήξη του έτους εντός του οποίου λήγει η προθεσμία υποβολής της δήλωσης, παράταση κατά ένα (1) έτος στις περιπτώσεις του άρθρου 37 παρ. 2 και έως δέκα (10) έτη στις περιπτώσεις του άρθρου 37 παρ. 3 στοιχ. α΄ ν. 5104/2024, καθώς και όσο εκκρεμεί έλεγχος ή δεν έχει τελεσιδικήσει υπόθεση Άρθρο 7 ν. 4308/2014, άρθρα 13 παρ. 2 και 37 παρ. 1, 2 και 3 ν. 5104/2024, άρθρο 6 παρ. 1 στοιχ. γ΄ ΓΚΠΔ
Εικόνες Παραστατικών Είκοσι τέσσερις (24) μήνες από την ημερομηνία του παραστατικού ή, όπου αυτή δεν προκύπτει, από τον χρόνο αποθήκευσης, ως προεπιλογή, από 24 έως 60 μήνες κατόπιν αιτήματος του Υπευθύνου, εκτελούμενου από τον Εκτελούντα, με χρέωση άνω των 24 μηνών Δεν υφίσταται έννομη υποχρέωση διατήρησης στον Εκτελούντα. Άρθρο 6 παρ. 1 στοιχ. β΄ ΓΚΠΔ, κατ' εντολή του Υπευθύνου κατά το άρθρο 28 παρ. 3 στοιχ. α΄ ΓΚΠΔ
Δεδομένα χρόνου εργασίας, ωραρίων και βαρδιών Πέντε (5) έτη από τη λήξη του έτους αναφοράς, δέκα (10) έτη για περιόδους έως και την 15η Δεκεμβρίου 2025 άρθρο 2Α της υπό στοιχεία 40331/Δ1.13521/13.9.2019 απόφασης (Β΄ 3520), όπως προστέθηκε με την υπ' αριθμ. 49758/2022 (Β΄ 2668) και αντικαταστάθηκε με την υπ' αριθμ. 32689/2025 (Β΄ 6745)
Αποδοχές, ασφαλιστικές εισφορές, πληρωμές, φιλοδωρήματα Πέντε (5) έτη από τη λήξη του έτους αναφοράς, παράταση όσο εκκρεμεί διαφορά, έλεγχος ή μη αποσβεσθείσα απαίτηση Άρθρο 250 περ. 17 ΑΚ, άρθρο 95 ν. 4387/2016 όπως τροποποιήθηκε με άρθρο 6 παρ. 1 ν. 4997/2022, ήτοι πενταετής παραγραφή αξιώσεων e-ΕΦΚΑ για εργασία μετά την 1.1.2026 και δεκαετής για προγενέστερη
Στοιχεία επικοινωνίας προμηθευτών εντός λογιστικού αρχείου Πέντε (5) έτη, με την ίδια δυνατότητα παράτασης Ως ανωτέρω, πρώτη σειρά
Στοιχεία επικοινωνίας προμηθευτών εκτός λογιστικού αρχείου Διάρκεια σχέσης πλέον δώδεκα (12) μηνών Άρθρο 5 παρ. 1 στοιχ. ε΄ ΓΚΠΔ
Μηνύματα και μεταδεδομένα εισερχομένων Δύο (2) ημέρες από την έγκριση του παραστατικού Άρθρο 5 παρ. 1 στοιχ. γ΄ και ε΄ ΓΚΠΔ
Μηνύματα σε καραντίνα, χωρίς αντιστοίχιση ή ανέγκριτα Τριάντα (30) ημέρες από την παραλαβή, ανεξαρτήτως έγκρισης Άρθρο 5 παρ. 1 στοιχ. ε΄ ΓΚΠΔ
Αντίγραφα ασφαλείας Κύκλος τήρησης έως ενενήντα (90) ημέρες, δεδομένα προς διαγραφή τίθενται εκτός χρήσης Άρθρο 6 παρ. 1 στοιχ. στ΄ σε συνδυασμό με το άρθρο 32 ΓΚΠΔ, τηρουμένων των άρθρων 17 και 28 παρ. 3 στοιχ. ζ΄ ΓΚΠΔ
Δεδομένα μετά τη λύση Τριάντα (30) ημερολογιακές ημέρες από τη λήξη της μεταβατικής περιόδου Άρθρο 28 παρ. 3 στοιχ. ζ΄ ΓΚΠΔ, άρθρο 25 παρ. 2 στοιχ. ζ΄ και η΄ Καν. (ΕΕ) 2023/2854
Αιτήματα υποστήριξης και συνημμένα, εφόσον περιέχουν Δεδομένα Υπευθύνου Ενενήντα (90) ημέρες από το κλείσιμο του αιτήματος Άρθρο 6 παρ. 1 στοιχ. β΄ ΓΚΠΔ, Άρθρο 20.1 στοιχείο (ιβ) των Όρων

Οι ανωτέρω χρόνοι δεν αποτελούν επιλογή του Εκτελούντος αλλά αντανακλούν νομοθετικές υποχρεώσεις διαφύλαξης που βαρύνουν τον Υπεύθυνο. Ο χρόνος των στοιχείων μέτρησης του χρόνου εργασίας ορίζεται σε πέντε (5) έτη από υπουργική απόφαση και όχι ευθέως από τον νόμο, φτάνει δε τα δέκα (10) έτη μόνο ως προς περιόδους έως και την 15η Δεκεμβρίου 2025. Ως προς τα λογιστικά παραστατικά και τα στοιχεία αποδοχών ο νόμος ορίζει πενταετία, με δυνατότητα παράτασης στις περιπτώσεις που κατονομάζονται ανά σειρά. Η αρχή του περιορισμού της περιόδου αποθήκευσης του άρθρου 5 παράγραφος 1 στοιχείο ε΄ ΓΚΠΔ δεν επιβάλλει τον συντομότερο δυνατό χρόνο αλλά χρόνο αντίστοιχο του σκοπού, όπου ο σκοπός είναι η εκπλήρωση έννομης υποχρέωσης, ο νομοθετικός χρόνος είναι ο απαιτούμενος. Η αρχή της ελαχιστοποίησης εφαρμόζεται στο περιεχόμενο και στην προσβασιμότητα των δεδομένων, μέσω της διαβαθμισμένης πρόσβασης του Παραρτήματος ΙΙΙ στοιχείο ΣΤ, η οποία περιορίζει στον διαχειριστή του Εκτελούντος την πρόσβαση στο αρχείο των δεδομένων που έχουν εξέλθει της ενεργού περιόδου και δεν την επεκτείνει στον Συνεργάτη Εγκατάστασης.

Οι κατηγορίες ως προς τις οποίες ο Πάροχος ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας κατά το Άρθρο 3.3, ήτοι τα δεδομένα λογαριασμού, τα στοιχεία τιμολόγησης, τα δεδομένα επισκεπτών του ιστοτόπου και του περιβάλλοντος επίδειξης, καθώς και τα μητρώα ενεργειών και τα αρχεία καταγραφής ασφαλείας, δεν περιλαμβάνονται στον παρόντα πίνακα και οι χρόνοι τους ορίζονται στην Πολιτική Απορρήτου και στο Παράρτημα ΙΙ των Όρων.

Contents
  1. PREAMBLE
  2. IT IS AGREED AS FOLLOWS
  3. Article 1 — Definitions and Interpretation
  4. Article 2 — Conclusion, Incorporation and Order of Precedence
  5. Article 3 — Allocation of Roles and Delimitation
  6. Article 4 — Subject-matter, Duration, Nature and Purpose of the Processing
  7. Article 5 — Instructions of the Controller
  8. Article 6 — Confidentiality
  9. Article 7 — Security of Processing
  10. Article 8 — Sub-processors
  11. Article 9 — International Transfers
  12. Article 10 — Assistance with the Exercise of Data Subject Rights
  13. Article 11 — Assistance with the Obligations under Articles 32 to 36 and Breach Incidents
  14. Article 12 — Deletion or Return of the Data
  15. Article 13 — Documentation, Audits and Inspections
  16. Article 14 — Record of Processing Activities
  17. Article 15 — Representations and Obligations of the Controller
  18. Article 16 — Liability and Indemnity
  19. Article 17 — Term and Termination
  20. Article 18 — Final Provisions
  21. Annex I — Description of the Processing
  22. Annex II — List of Sub-processors
  23. Annex III — Technical and Organisational Measures (Article 32 GDPR)
  24. Annex IV — Retention Periods

Personal Data Processing Agreement

Effective date: 17 September 2026

This Personal Data Processing Agreement (“Processing Agreement” or “DPA”) is concluded in accordance with Article 28(3) of Regulation (EU) 2016/679 (“GDPR”), between:

on the one hand, the business which accesses and uses the CostIQ platform, whose full details, namely company name, registered office, Tax Identification Number, General Commercial Registry (G.E.MI.) number and legal representative, are set out in Article 1 of the Service Agreement signed between the Parties and, where the service is provided to a Group in accordance with paragraph 3.5 of this DPA, also in Article 4 thereof, where each legal entity acting as an independent controller is named, or, where no Service Agreement has been signed, in its account details within the platform, and which acts as Controller (“Controller” or “Customer”), and

on the other hand, the company under the name “CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ” (CostIQ Single-Member Private Company) and the trade name “CostIQ”, with its registered office at 6 Konstantinou Elymioti Street, Kalyvia Thorikou, East Attica, 19010, Greece, with General Commercial Registry (G.E.MI.) number 195821101000 (EUID: ELGEMI.195821101000) and Tax Identification Number 803386030, which acts as Processor (“Processor” or “Provider”).

The Controller and the Processor are referred to jointly as the “Parties” and each individually as a “Party”.

PREAMBLE

A. The Processor provides the Controller with a subscription software service for management information and cost control, under the Terms and Conditions of Use (“Terms”).

B. In providing the service, the Processor processes personal data on behalf of and on the instructions of the Controller, in particular data of the Controller’s employees and associates, as well as details of natural persons employed by its suppliers.

C. Article 28(3) GDPR requires the conclusion of a written contract which binds the Processor with regard to the Controller and sets out the subject-matter, the duration, the nature and the purpose of the processing, the type of data, the categories of data subjects and the obligations and rights of the Controller.

D. This Processing Agreement is a standalone document. The Provider’s Privacy Policy does not replace it.

IT IS AGREED AS FOLLOWS

Article 1 — Definitions and Interpretation

1.1 The terms “personal data”, “processing”, “controller”, “processor”, “data subject”, “personal data breach”, “special categories of data”, “supervisory authority” and “pseudonymisation” have the meaning given to them in Article 4 GDPR.

1.2 “Controller Data” means the personal data which the Processor processes on behalf of the Controller in the context of the service, as specified in Annex I.

1.3 “Sub-processor” means any third party to which the Processor entrusts, in accordance with Article 28(4) GDPR, the carrying out of specific processing activities on behalf of the Controller. The list is contained in Annex II.

1.4 “TOMs” means the technical and organisational measures referred to in Article 32 GDPR, as described in Annex III.

1.5 “Standard Transfer Clauses” means the standard contractual clauses of Commission Implementing Decision (EU) 2021/914, for the transfer of personal data to third countries.

1.6 “Applicable Data Protection Law” means the GDPR, Law 4624/2019 and any other Union or national provision on the protection of personal data which is binding on the Parties, as in force from time to time.

1.7 Terms which are defined in the Terms and are not otherwise defined herein retain the meaning given to them there. Annexes I to IV form an integral part of this DPA.

Article 2 — Conclusion, Incorporation and Order of Precedence

2.1 This Processing Agreement is concluded in whichever of the following two ways occurs first: (a) by the signature of the Service Agreement, Article 5.1 of which designates this DPA as an integral part thereof and Article 5.3 of which records the effective date and the cryptographic hash of the exact text accepted by the Controller, or (b) by the electronic acceptance carried out within the CostIQ platform. The electronic acceptance is carried out through a single screen, which cumulatively covers three standalone documents: the Terms, the Privacy Policy and this Processing Agreement. Where this DPA was concluded under point (a), the text identified in Article 5.3 of the Service Agreement continues to be binding until it is amended in accordance with Article 2.6. A subsequent display of an acceptance screen does not alter the applicable text unless the procedure of Article 30.4 of the Terms has been followed.

2.1.1 This DPA binds the Parties from the time of its conclusion in accordance with the preceding paragraph. Where conclusion takes place under point (a), this DPA is binding as from signature, that is, before the Controller first logs in to the platform. No configuration or data import work under Article 5A of the Terms begins before the conclusion of this DPA, so that any processing during such work is covered by a written contract in accordance with Article 28(3) GDPR.

2.1.2 The identity of the Controller is established, as the case may be, from Article 1 of the Service Agreement or from its account details and the record referred to in Article 2.3. The Processor keeps those details throughout the relationship and provides them to the Controller or to a supervisory authority upon request.

2.2 Before acceptance, the user receives: (a) a summary of the essential points of each of the three documents, (b) a separate active link to the full text of each of them, which is displayed within the platform, (c) the ability to save and print each of them in a form reproducible on a durable medium, and (d) a single checkbox, not pre-ticked, which expressly states that the acceptance relates to all three documents, naming them. The continue button remains disabled until the box is ticked.

2.3 For each acceptance, the Processor records and retains: the user identifier, the timestamp, the IP address and — separately for each of the three documents — the effective date and the unique cryptographic fingerprint (hash) of the exact text displayed; these two items identify the text unambiguously. Recording per document is essential, so that the exact content accepted by the user can be proven.

2.4 The user who carries out the acceptance represents that they have the authority to bind the Controller. The Controller is liable for any acceptance made through an account which it created or approved.

2.5 In the event of a conflict between the contractual documents concerning a matter of personal data processing, this Processing Agreement prevails. As regards any other matter, the order of precedence in Article 2.5 of the Terms applies. No provision of this DPA is to be interpreted in a manner which restricts the rights of data subjects or obligations imposed by a mandatory provision of law.

2.6 This DPA is amended in accordance with the procedure of Article 30 of the Terms. Any amendment of this DPA is deemed a material change and requires new acceptance through the single screen, with renewal of the record referred to in Article 2.3, or, where this DPA was concluded under Article 2.1, point (a), a signed amending instrument updating the table in Article 5.3 of the Service Agreement.

Article 3 — Allocation of Roles and Delimitation

3.1 The Controller acts as controller in respect of the Controller Data. It determines the purposes and means of the processing, decides which data it enters into the platform and for what reason, and bears the obligations which the GDPR imposes on the controller.

3.2 The Processor acts as processor in respect of the Controller Data and processes them exclusively on behalf of and on the instructions of the Controller.

3.3 It is expressly clarified that the Provider does not act as processor but as an independent controller, and therefore outside the scope of this DPA, in respect of:

(a) the account data of authorised users, to the extent that it processes them for the management of the contractual relationship, authentication, security and support,

(b) the Customer’s billing details and the documents which it itself issues, which it processes in fulfilment of its own tax obligations,

(c) the data of website visitors and of prospective customers which did not result in a contract,

(d) the audit logs and security logs, to the extent that it keeps them for the security of its infrastructure and to demonstrate its own compliance.

These activities are governed by the Privacy Policy. This separation is made expressly, in order to avoid the Provider being wrongly characterised as processor for all processing operations.

3.4 The Parties do not act as joint controllers within the meaning of Article 26 GDPR. The Processor does not determine the purposes of the processing of the Controller Data.

3.5 Where the service is provided to a Group in accordance with Article 13 of the Terms and the stores belong to different legal entities, each entity is an independent controller in respect of the data of its own employees. In that case, this DPA is entered into by the coordinating entity, which represents and warrants that it holds written authorisation from each member of the Group to that effect and that an appropriate arrangement for the joint viewing of data exists between the members. The Processor bears no liability for the adequacy of the agreements between the members of the Group.

Article 4 — Subject-matter, Duration, Nature and Purpose of the Processing

4.1 The subject-matter of the processing is the provision of the CostIQ subscription software service, as described in the Terms.

4.2 The duration of the processing coincides with the duration of the contract for the provision of the service, extended by the period required for the performance of the exit obligations under Article 12 of this DPA and Articles 18 to 20 of the Terms.

4.3 The nature of the processing includes: collection, recording, organisation, structuring, storage, adaptation, retrieval, consultation, use, transfer to sub-processors, restriction, erasure and destruction, as well as automated extraction of information from document images using an artificial intelligence system.

4.4 The purpose of the processing is exclusively the provision, maintenance, security and support of the service, as well as the fulfilment of the Processor’s obligations under the contract and the law. Any processing for the Processor’s own purposes is prohibited.

4.5 The type of data and the categories of data subjects are specified in Annex I.

4.6 The service has not been designed for the processing of special categories of data within the meaning of Article 9 GDPR or of data relating to criminal convictions and offences within the meaning of Article 10 GDPR. The Controller shall not enter such data in any field, including free-text fields. If such data are entered in breach of that obligation, the Processor does not bear the additional obligations which the GDPR attaches to their processing, and the Controller indemnifies the Processor in accordance with Article 16.

Article 5 — Instructions of the Controller

5.1 The Processor processes the Controller Data exclusively on the basis of documented instructions from the Controller, in accordance with Article 28(3)(a) GDPR, including instructions concerning transfer to a third country, unless it is required to do so by Union or national law.

5.2 The following are understood as documented instructions: (a) this Processing Agreement and the Terms, (b) the settings and configurations which the Controller makes or requests within the platform, and (c) any subsequent written instruction of the Controller, which is accepted provided that it is reasonable, technically feasible and compliant with Applicable Data Protection Law.

5.3 An instruction which exceeds the agreed subject-matter and entails material additional cost or technical development is carried out subject to a separate written agreement. The Processor is not entitled to rely on this provision in order to refuse an instruction necessary for the fulfilment of an obligation of the Controller under the GDPR.

5.4 The Processor informs the Controller without delay if, in its opinion, an instruction infringes the GDPR or another provision of Applicable Data Protection Law, and is entitled to suspend its execution until the matter is resolved. Such suspension does not constitute a default.

5.5 If the Processor is required by Union or national law to carry out processing beyond the instructions, it informs the Controller of that legal requirement before the processing, unless that law prohibits such information on important grounds of public interest.

Article 6 — Confidentiality

6.1 The Processor ensures that each person authorised to process the Controller Data has committed themselves to confidentiality or is under an appropriate statutory obligation of confidentiality, in accordance with Article 28(3)(b) GDPR.

6.2 Access to the Controller Data is limited to the Processor’s director and, where initial configuration or installation work is assigned, to the Installation Partner referred to in Article 8.7 of this DPA and in Article 13.8 of the Terms, exclusively within the limited scope of the stores and the data which are necessary for its work. Its staff, if any, and the third party whom the Processor has approved in writing are treated in the same way as the Installation Partner, under the same conditions and within the same scope, provided that both are bound in writing by equivalent confidentiality and data protection obligations. The access of the Installation Partner, of its staff and of the approved third party includes, of employee data, exclusively the entry of the full name and never extends to schedules, shifts, remuneration, social security contributions, tips or any other employee detail, nor to payroll, the export function, the audit log or security logs, and ceases by operation of law upon completion of the work, in accordance with Article 8.7 of this DPA and Article 13.8, points (b), (c) and (d), of the Terms. Each person to whom access is granted is bound in advance in writing by a confidentiality obligation in accordance with paragraph 6.1 and is subject to the principle of least necessary access, that is, their access is limited to what is strictly necessary for the performance of their duties.

6.3 The confidentiality obligation remains in force after the termination of the contractual relationship, without time limit as regards personal data.

6.4 The Processor ensures the regular information and awareness-raising of its director, as well as of any other person to whom access may be granted, on matters of data protection and information security.

Article 7 — Security of Processing

7.1 The Processor implements the appropriate technical and organisational measures referred to in Article 32 GDPR, so as to ensure a level of security appropriate to the risk, taking into account the state of the art, the costs of implementation, the nature, scope, context and purposes of the processing, as well as the risks to the rights and freedoms of data subjects.

7.2 The measures implemented are described in detail in Annex III and include, by way of example, pseudonymisation and encryption measures, measures ensuring the confidentiality, integrity, availability and resilience of the systems, the ability to restore availability and access in the event of an incident, and a process for regularly testing and evaluating their effectiveness.

7.3 The Processor is entitled to update the TOMs, provided that the overall level of security is not reduced. Any material change is notified to the Controller in writing.

7.4 The Controller acknowledges that it has taken note of the TOMs and considers them appropriate for the purposes of the processing which it itself determines, taking into account its own obligations under Article 32 GDPR.

7.5 The Controller is responsible for the security of its own environment, of its users’ devices and credentials, as well as for the correct assignment of access roles within the platform in accordance with the principle of minimisation.

Article 8 — Sub-processors

8.1 The Controller grants the Processor a general written authorisation for the engagement of sub-processors, in accordance with Article 28(2) GDPR. The sub-processors engaged at the effective date of this DPA are listed in Annex II, stating the purpose, the location of the infrastructure and the jurisdiction to which each of them is subject. The sub-processors of sub-processors and the Installation Partner are included in Annex II as a category, and their identity is notified in accordance with paragraphs 8.2 and 8.7 respectively.

8.2 The Processor informs the Controller in writing at least thirty (30) days before the addition or replacement of a sub-processor, notifying the identity, the purpose, the location and the transfer mechanism.

8.3 The Controller is entitled to object within fourteen (14) days, by a written and reasoned statement based on well-founded grounds relating to data protection. The Parties cooperate in good faith to find a solution. If no solution is found within thirty (30) days, the Controller is entitled to terminate the contract for the provision of the service without charge, with a refund of the proportionate part of any prepaid subscription and with full application of the exit procedure.

8.4 Where the immediate replacement of a sub-processor is required for reasons of security, availability or compliance, the Processor may carry it out without the notice period of paragraph 8.2, informing the Controller without delay and setting out the reasons. The right to object under paragraph 8.3 is exercised after the event.

8.5 The Processor warrants that, at the effective date of this DPA, all accounts with the infrastructure sub-processors listed in Annex II, with the exception of the Installation Partner, in respect of which paragraph 8.7 applies, are invoiced in the name and under the tax details of the Processor itself as a legal person, and that the billing details of every account are held under the Processor’s corporate name and tax details at that date. Where the account was created before the incorporation of the Processor and has not, by the effective date of this DPA, been transferred by name, the account is held by the Processor’s director exclusively on behalf of the Processor, without any personal interest and without any right to use the data for their own purpose, and the billing details have been changed to the Processor’s corporate name before the effective date of this DPA. The Processor warrants that a data processing agreement meeting Article 28(3) and (4) GDPR is in force with each sub-processor. The Processor enters into a written contract with each sub-processor which imposes on it data protection obligations at least equivalent to those provided for in this DPA, in particular as regards confidentiality, security, the obligation of immediate notification of incidents to the Processor and the deletion or return of data, in accordance with Article 28(4) GDPR. The forty-eight (48) hour time limit of paragraph 11.2 is a commitment of the Processor itself and is not passed on unchanged to the sub-processors. The contractual notification time limit applicable from time to time to each sub-processor is disclosed to the Controller upon request.

8.6 The Processor remains fully liable to the Controller for the performance of the obligations of each sub-processor, in accordance with Article 28(4) GDPR, as if they were its own acts or omissions.

8.7 Installation partner. Where the Processor assigns initial configuration work to a third party, that person is a sub-processor. Its access is limited to the stores and the data which are necessary for the work, includes, of employee data, exclusively the entry of the full name and does not extend to schedules, shifts, remuneration, social security contributions, tips or any other employee detail, nor to payroll, the export function, the audit log or security logs, and ceases by operation of law upon completion, while the Processor, as a legal person, deactivates the credentials without undue delay and in any event within twenty-four (24) hours of the completion or termination of the assignment. Its staff, if any, and the third party whom the Processor has approved in writing are treated in the same way as the Installation Partner, under the same conditions and within the same scope, provided that both are bound in writing by equivalent confidentiality and data protection obligations. The Controller is informed at least fourteen (14) days before the assignment of the identity and the scope of access and is entitled to object on a well-founded ground within fourteen (14) days, in accordance with paragraph 8.3. This paragraph prevails over the notice period of paragraph 8.2 as regards the Installation Partner. The assignment is suspended until the time limit expires without objection or until the Controller expressly consents. In the event of a valid objection, the assignment is not carried out in respect of that Controller, without prejudice to paragraph 8.3.

Article 9 — International Transfers

9.1 The Processor does not transfer Controller Data outside the European Economic Area unless a valid basis under Chapter V GDPR exists and the necessary supplementary measures are applied.

9.2 Supabase Pte. Ltd. The data are held on infrastructure within the European Union, in Frankfurt, so that there is no transfer as regards the storage location. The contracting entity, however, is established in Singapore, a third country without an adequacy decision, and access by that entity for operational and support purposes constitutes a transfer. The transfer is based on the Standard Transfer Clauses, Module 3 (processor to processor), as incorporated into the sub-processor’s data processing agreement. The Processor ensures that the project region remains within the European Economic Area. The database itself is held in Frankfurt. Logs and real-time processing are carried out by sub-processors of Supabase on infrastructure in the United States, on the basis which the provider declares separately for each sub-processor in the transfer impact assessment that it publishes, and the relevant agreement commits Supabase to store and process primarily, and not exclusively, within the selected region.

9.3 Anthropic Ireland Limited. For controllers established in the European Economic Area, the contracting party is the Irish entity and the primary relationship is intra-Union. The processing is, however, carried out on infrastructure in the United States, since no option for data residency within the Union is available, and constitutes an onward transfer based on the Standard Transfer Clauses, Module 3. This sub-processor is not certified under the EU–U.S. Data Privacy Framework and does not rely on it. In addition, a contractual prohibition on the use of content for model training, automatic deletion within thirty (30) days, and transfer only upon user action apply. A zero data retention setting is not available from this sub-processor. By way of exception, content flagged by the sub-processor’s automated acceptable use systems may be retained for up to two (2) years, and trust and safety classification scores for up to seven (7) years. The Processor discloses these periods so that a shorter retention than the actual one is not stated.

9.4 GitHub, Inc. This entity performs three distinct functions, which differ as regards the subject-matter of the processing and as regards exposure to personal data and are, for that reason, treated separately:

(a) Hosting of the code repository. The subject-matter of this function is exclusively the source code of the application, which belongs to the Processor. No Controller Data are transferred or held in its context, so that there is no transfer of personal data in respect of it and no basis under Chapter V GDPR is required.

(b) Delivery of the application to the Controller’s users, through its static pages service. In the course of such delivery the entity receives, on each load, the IP address of each user and the usual technical data of the request, which constitute personal data. No database content is transferred in the context of this function. The transfer is based on the Standard Transfer Clauses, Module 3, irrespective of any certification under an adequacy framework, on which the Processor does not rely.

(c) Execution of the database backup job, on a machine of that entity with a recorded location in the United States. This function has the greatest exposure of the three, since throughout the job the entirety of the Controller Data passes through the machine’s memory, is encrypted within the same single process and is never written unencrypted to a storage medium. This processing constitutes a separate transfer, distinct from that under point (b), and is based on the Standard Transfer Clauses, Module 3, with specific reference to the impact assessment under Article 9.9.

In none of the three functions are backups or other Controller Data stored with this entity, and the earlier copies which had been stored with it have been deleted. The storage location of the copies is set out in paragraph 9.5, under which copies are not held in a version control repository.

9.5 Backups are held exclusively on object storage infrastructure which allows permanent deletion, and not in a version control repository, since deletion from such a repository is technically difficult and does not allow the proper fulfilment of Articles 12.4 and 12.5 of this DPA. Three copies with distinct cycles are kept, in accordance with Article 22.5 of the Terms: one copy by the database infrastructure itself with a seven (7) day cycle, one with an independent provider within the European Union with a thirty (30) day cycle, and one with a second independent provider with an express jurisdiction restriction and a ninety (90) day cycle. The last two are independent of the production infrastructure; the first is not. All storage locations are within the European Union. The scheduling of the backup job is not binding as to the time of day and, under conditions of load on the infrastructure provider, the job may be skipped.

9.6 Hetzner Online GmbH and Cloudflare, Inc. Hetzner Online GmbH, established in Germany, stores the thirty (30) day cycle copy on infrastructure within the European Union, according to the selected server location of the account, so that there is no transfer outside the European Economic Area. The Processor undertakes to maintain a selected server location within the European Union with this provider, and any change to that selection constitutes an amendment of Annex II of this DPA and is deemed a material change, subject to the procedure of Article 30.4 of the Terms. Cloudflare, Inc. stores the ninety (90) day cycle copy in a storage space created with an express jurisdiction restriction within the European Union, which does not change after the storage space is created and which the Processor undertakes to apply from the outset. Because the contracting entity is established in the United States, the possibility of access by it constitutes a transfer, based on the Standard Transfer Clauses, Module 3. This entity does not provide domain name services or intermediation of traffic to the Platform. The copies are asymmetrically encrypted before each upload, within a single process together with their creation. The private key is not located on the infrastructure and is held exclusively by the Processor, offline, within the European Economic Area, without access by any sub-processor.

9.7 Hostinger International Limited. The provider’s contracting entity is established in Cyprus, so that the contractual relationship is intra-Union. The service is invoiced under the corporate name and tax details of the Processor, while the account, where it was created before the incorporation of the Processor and has not been transferred by name, is held by its director in accordance with Article 8.5 of this DPA. The provider confirmed in writing, on 16 September 2026, that the mail servers are located within the European Union, in data centres in France or in Germany. There is no transfer to a third country.

9.8 For any other transfer outside the European Economic Area, the Standard Transfer Clauses apply with the appropriate Module.

9.9 The Processor carries out and documents, in accordance with Clause 14 of the Standard Transfer Clauses, at the latest within thirty (30) days of the entry into force of this DPA and thereafter before each new transfer, an impact assessment for each transfer to a third country, taking into account the legislation and practice of the country of destination as regards government access. The assessment is made available to the Controller upon request.

9.10 If an adequacy decision is revoked, annulled or expires, or if a certification of a sub-processor ceases to be active or to cover the relevant categories of data, the Processor automatically falls back on the Standard Transfer Clauses with the necessary supplementary measures and, if even that is not sufficient, suspends the transfer and moves the processing to an alternative sub-processor or to infrastructure within the European Economic Area. Such action does not constitute a default under this DPA. The Processor informs the Controller without delay.

9.11 The Processor reviews, at least annually, the adequacy of each transfer basis, including the status of any certifications and the scope of the categories of data covered, and keeps a relevant record for accountability purposes.

9.12 If the Processor or a sub-processor receives a binding request from a public authority of a third country for access to the Controller Data, the Processor: (a) informs the Controller without delay, unless this is prohibited, (b) where informing the Controller is prohibited, makes reasonable efforts to have the prohibition lifted and keeps a record of its actions, (c) examines the lawfulness of the request and raises the available objections and legal remedies, (d) limits any disclosure to the minimum necessary, and (e) keeps a record of the requests, which it makes available to the Controller.

Article 10 — Assistance with the Exercise of Data Subject Rights

10.1 The Processor assists the Controller, by appropriate technical and organisational measures and insofar as this is possible, so that the latter can fulfil its obligation to respond to requests for the exercise of rights under Chapter III GDPR, in accordance with Article 28(3)(e).

10.2 The assistance covers the rights of access, rectification, erasure, restriction of processing, portability and objection, as well as the right not to be subject to solely automated decision-making.

10.3 If a data subject’s request is received directly by the Processor, the Processor does not respond to it independently but forwards it to the Controller without delay and in any event within three (3) working days, informing the data subject that their request has been forwarded to the controller.

10.4 The Processor provides the requested assistance within ten (10) working days of the Controller’s written request, or sooner if this is necessary for compliance with the one-month time limit under Article 12(3) GDPR.

10.5 To the extent that the platform provides the Controller with rectification, deletion or export functions, the Processor’s assistance is deemed to have been provided by making those functions available, without prejudice to paragraph 10.6.

10.6 The export of all data is carried out by the Processor upon written request, in accordance with Article 18 of the Terms. This arrangement concerns exclusively the manner of execution, for security reasons, and does not give the Processor any right to refuse, postpone or make the export subject to conditions, so that it does not conflict with Article 28(3)(g) GDPR.

10.7 The assistance is provided free of charge. The Processor is entitled to a reasonable fee only for repetitive or manifestly excessive requests which require significant manual work beyond the available functions, and after informing the Controller in advance. This paragraph does not apply to data export requests under paragraph 10.6, which are always carried out free of charge, irrespective of their number and of the manner of their execution, in accordance with Article 18.7 of the Terms. No fee, whether for administrative or other costs, is charged for the export.

Article 11 — Assistance with the Obligations under Articles 32 to 36 and Breach Incidents

11.1 The Processor assists the Controller in ensuring compliance with the obligations under Articles 32 to 36 GDPR, taking into account the nature of the processing and the information available to it, in accordance with Article 28(3)(f).

11.2 The Processor notifies the Controller of any personal data breach without undue delay and in any event within forty-eight (48) hours of the moment it became aware of it. This time limit is intended to facilitate the Controller in meeting the seventy-two (72) hour time limit under Article 33 GDPR. Where the breach originates with a sub-processor, the Processor’s awareness depends on the notification by the sub-processor, whose contractual time limit is disclosed to the Controller upon request.

11.3 The notification includes, to the extent that they are available: (a) a description of the nature of the incident, (b) the categories and approximate number of data subjects and records concerned, (c) the likely consequences, (d) the measures taken or proposed to address and mitigate the incident, and (e) contact details for further information. Where the information is not available from the outset, it is provided in phases without further delay.

11.4 The Processor does not notify the incident to a supervisory authority or to data subjects on behalf of the Controller, unless it receives an express written instruction to that effect or is required to do so by law. The competence and responsibility for notification under Articles 33 and 34 GDPR lie with the Controller.

11.5 The Processor documents each incident, its consequences and the remedial measures, and makes the documentation available to the Controller.

11.6 The Processor assists the Controller, upon request, in carrying out a data protection impact assessment under Article 35 GDPR and in the prior consultation with the supervisory authority under Article 36, by providing the necessary information on the nature of the processing, the TOMs and the sub-processors.

11.7 The Processor is not obliged to carry out an impact assessment itself on behalf of the Controller, nor to assess the lawfulness of the purposes which the Controller determines.

Article 12 — Deletion or Return of the Data

12.1 After the end of the provision of the processing services, the Processor, at the choice of the Controller, either deletes or returns all the Controller Data and deletes existing copies, in accordance with Article 28(3)(g) GDPR. The choice rests exclusively with the Controller.

12.2 The Controller states its choice in writing, at the latest upon expiry of the transition period under Article 19 of the Terms. In the absence of such a statement, the Processor delivers, on its own initiative, an export of all the data and subsequently proceeds to deletion in accordance with paragraph 12.4.

12.3 The data remain available for retrieval for thirty (30) calendar days from the expiry of the transition period, in accordance with Article 25(2)(g) of Regulation (EU) 2023/2854.

12.4 After the lapse of the above period, the Processor proceeds to permanent and irreversible deletion from the production systems. In backups, the data are put beyond use without delay — they are not retrieved and undergo no further processing other than disaster recovery — and are permanently deleted upon expiry of the current retention cycle, which does not exceed ninety (90) days.

12.5 The Processor provides the Controller with written confirmation that the deletion has been completed, without any request being required, on the model of Clause 10(d) of Commission Implementing Decision (EU) 2021/915, the clauses of which the Parties take into account as a model of good practice without adopting them verbatim.

12.6 The deletion obligation does not apply to the extent that Union or national law requires the storage of the data. In that case, the Processor: (a) notifies the Controller in writing of the specific provision and the retention period, (b) limits the processing to the purpose of the statutory retention, without any other use, and (c) permanently deletes the data upon completion of the statutory period. The relevant periods are specified in Annex IV.

12.7 The Controller acknowledges that certain categories, in particular working time recording data and accounting documents, are subject to statutory retention obligations which are incumbent on the Controller itself as employer and as a person obliged to keep accounting records. Upon receiving a written instruction for early deletion, the Processor informs the Controller in writing of the specific obligation and invites it to confirm that it itself keeps a complete and accessible copy. By analogy with Article 10.6, this information does not give rise to any right to refuse, postpone or make subject to conditions the execution, which is completed within the time limits of Article 12.4. The Controller bears sole responsibility for the consequences of its instruction.

Article 13 — Documentation, Audits and Inspections

13.1 The Processor makes available to the Controller all information necessary to demonstrate compliance with the obligations under Article 28 GDPR and allows and facilitates audits, including inspections, conducted by the Controller or by another auditor mandated by the Controller, in accordance with Article 28(3)(h).

13.2 First level — documentation. Upon written request and within thirty (30) days, the Processor makes available: the description of the TOMs, the updated list of sub-processors, the transfer mechanisms and the relevant impact assessments, the record of activities under Article 30(2) GDPR insofar as it concerns the Controller, as well as any independent audit reports and certifications of the Processor itself and of the sub-processors. The Processor states in writing where none exist. Where a certification of a sub-processor exists but the corresponding document is not available to the Processor, the Processor so states, indicates the source where the certification is published and verifies its active status annually from the public source, in accordance with point H of Annex III and paragraph 9.11 of this DPA.

13.3 Second level — on-site audit. If the above documentation is not sufficient to substantiate compliance, the Controller is entitled to carry out an on-site audit, subject to the following conditions: (a) once per calendar year, (b) upon written notice of at least thirty (30) days, (c) on working days and during working hours, (d) with an auditor who is not a competitor of the Processor and is bound in writing by a confidentiality obligation.

13.4 More frequent audits are permitted, with shorter notice, if: (a) a data breach concerning the Controller has occurred, (b) this is required by an order or recommendation of a supervisory authority, or (c) there is a substantiated indication of material non-compliance.

13.5 The audit is conducted in a manner which does not unreasonably disrupt the operations of the Processor and does not extend to data of other customers, to source code, to trade secrets or to information which the Processor is obliged to keep confidential vis-à-vis third parties.

13.6 Each Party bears its own costs. If the audit reveals a material breach by the Processor, the latter bears the reasonable cost of the audit and remedies the breach within an agreed timetable.

13.7 The Processor exercises the corresponding audit rights vis-à-vis its sub-processors and passes on to the Controller, upon request, the relevant findings, to the extent that this is contractually permitted.

Article 14 — Record of Processing Activities

14.1 The Processor maintains a record of all categories of processing activities which it carries out on behalf of the Controller, in accordance with Article 30(2) GDPR, which includes: the details of the Processor and of each Controller on behalf of which it acts, the categories of processing, the transfers to third countries with the relevant bases, and a general description of the TOMs.

14.2 The record is kept in writing, including in electronic form, and is made available to the supervisory authority upon request, as well as to the Controller in accordance with Article 13.2.

Article 15 — Representations and Obligations of the Controller

15.1 The Controller represents and warrants that:

(a) it has a lawful basis for processing under Article 6 GDPR for each category of Controller Data which it enters into the platform, as well as for their transfer to the Processor and to its sub-processors,

(b) it has fulfilled the information obligations under Articles 13 and 14 GDPR towards the data subjects, including its employees and the natural persons employed by its suppliers, as regards the transfer of their data to the Processor, the categories of recipients in Annex II, the processing locations and the retention periods, and undertakes to update that information upon each notification under paragraphs 8.2 and 8.7 which changes the categories of recipients or the processing locations,

(c) it complies with the specific requirements of Article 27 of Law 4624/2019 on the processing of employee data, in particular as regards the limits of consent in the context of a relationship of dependence and as regards the prohibition on assessing performance on the basis of surveillance data,

(d) it does not use the platform for assessing or monitoring the performance or behaviour of employees, allocating tasks on the basis of individual characteristics, or taking decisions affecting the terms of employment relationships, in accordance with Article 10.3 of the Terms,

(e) the data which it enters are accurate, up to date and relevant to the purpose, and do not exceed what is necessary,

(f) it does not enter special categories of data, criminal conviction data or consumer data,

(g) it configures any email forwarding rule in a narrow and targeted manner, so that irrelevant messages or third-party data do not reach the Processor’s infrastructure, in accordance with Article 12.7 of the Terms,

(h) it assigns access roles to its users in accordance with the principle of minimisation and revokes without delay the rights of persons whose access is no longer justified.

15.2 The Controller is solely responsible for the lawfulness of the purposes of the processing which it determines and for the compliance of its own activity with Applicable Data Protection Law.

15.3 The Controller notifies the Processor without delay of any change affecting the processing, in particular a data subject request which requires action by the Processor, an order of a supervisory authority, or a change in the legal basis of the processing.

Article 16 — Liability and Indemnity

16.1 The liability of each Party towards data subjects and supervisory authorities is governed by Articles 82 and 83 GDPR and cannot be limited contractually.

16.2 As between the Parties, each Party is liable for the damage caused by its own breach of its obligations under this DPA or under Applicable Data Protection Law.

16.3 The Controller fully indemnifies the Processor against any damage, administrative fine, court costs and reasonable legal advisers’ fees arising from: (a) the lack of a lawful basis or failure to inform the data subjects under Article 15.1, (b) the entry of special categories of data in breach of Article 4.6 or of consumer data in breach of Article 15.1, point (f), (c) the incidental receipt of third-party data as a result of a broadly configured forwarding rule, (d) the use of the platform for purposes which alter the classification of the artificial intelligence system under Annex III to Regulation (EU) 2024/1689, and (e) an instruction of the Controller which infringes Applicable Data Protection Law, provided that the Processor had given notice in accordance with Article 5.4.

16.4 The Processor indemnifies the Controller against damage arising from processing in breach of the Controller’s instructions or of the obligations which the GDPR imposes specifically on processors.

16.5 The limitation of liability in Article 27 of the Terms also applies to this DPA, with the express reservation that it does not apply in the case of intent or gross negligence under the first sentence of Article 332 of the Greek Civil Code, nor in the case of slight negligence where the relevant term was not individually negotiated under the third sentence of the same Article, nor as regards liability towards data subjects and supervisory authorities under paragraph 16.1.

16.6 The exclusion in Article 27.3 of the Terms concerning the loss, alteration or destruction of data does not apply to the obligations under this DPA. The time limit in Article 27.6 of the Terms, as regards claims arising from this DPA, starts to run from the day on which the Controller paid compensation to a data subject or an administrative fine was imposed on it, and not from the harmful event.

Article 17 — Term and Termination

17.1 This DPA enters into force upon its conclusion in accordance with Article 2.1 and remains in force for as long as the Processor processes Controller Data.

17.2 The termination of the contract for the provision of the service brings this DPA to an end by operation of law, without prejudice to the obligations which by their nature survive, in particular those under Articles 6, 7, 9, 11, 12, 13 and 16, for as long as the Processor continues to hold Controller Data.

17.3 Rights and obligations concerning data which continue to be held pursuant to a statutory obligation under Article 12.6 remain in force until their permanent deletion.

Article 18 — Final Provisions

18.1 The Parties notify each other of the contact details of their data protection officer or of the competent contact person, where one exists. The Processor’s point of contact for any matter relating to this DPA: privacy@costiq.gr.

18.2 This DPA is governed by Greek law and by Applicable Data Protection Law. Where the Controller is established in another Member State, any stricter mandatory provisions of that State also apply, to the extent that the GDPR permits national specification.

18.3 The courts of Athens are designated as competent, in accordance with Article 33 of the Terms, without prejudice to any exclusive jurisdiction imposed by a mandatory provision of law and to the right of data subjects under Article 79 GDPR.

18.4 No provision of this DPA restricts the right to lodge a complaint with a supervisory authority. The competent supervisory authority for the Processor is the Hellenic Data Protection Authority.

18.5 If a provision of this DPA is held to be invalid or unenforceable, the remaining provisions remain in force and the invalid provision is replaced by operation of law by a provision which comes closest to its purpose and complies with the GDPR.

18.6 This DPA, together with its Annexes, constitutes the entire agreement concerning the processing of personal data and supersedes any prior understanding on that subject-matter.

Annex I — Description of the Processing

A. Categories of data subjects

Category Description
Authorised users Owners, executives and staff of the Controller with access to the platform, as well as the external accountant or tax adviser if granted access
Employees and associates Persons employed by the Controller whose employment and remuneration details are entered
Natural persons at suppliers Contact persons at suppliers of the Controller, in particular at sole proprietorships and small businesses

B. Categories of personal data

Category Types of data
Identifiers of Authorised Users, exclusively for attributing actions within the Platform User identifier and access role. The other account data, namely full name, email address, job title, language, device identifier, time of acceptance and effective date of the documents, are not Controller Data and fall within the independent responsibility of the Provider under Article 3.3, point (a)
Employment data Full name, position, type and amount of remuneration, social security contributions category, type of employment, insured-person status
Working time data Date, hours, overtime, night hours, Sunday and public holiday premiums, per day and per person
Remuneration data Gross earnings, employee and employer contributions, payment amounts and dates, split between bank and cash, tips per person
Supplier contact data Full name, email address, telephone
Message metadata Technical message identifier, sender, recipient, subject, date, and, for each attachment, the path, name, type and size, of incoming messages with documents. The body text of the message is not stored
Document content Personal data appearing on document images, in particular names and contact details of natural persons

C. Data expressly not held

No special categories of data under Article 9 GDPR, criminal conviction data under Article 10 GDPR or consumer data are held, nor — as regards the Controller’s employees — social security number, tax identification number, identity card number, home address, telephone or bank account.

D. Nature and purpose of the processing

Provision, maintenance, security and support of a subscription software service for management information and cost control, including automated extraction of information from document images by means of an artificial intelligence system, costing, stock monitoring and assistive estimation of staff costs.

E. Duration of the processing

The duration of the contract for the provision of the service, extended as provided in Article 12 and in Annex IV.

Annex II — List of Sub-processors

Contracting entity Purpose of processing Infrastructure location Jurisdiction of entity Transfer basis
Supabase Pte. Ltd. Database, authentication, file storage, backup by the infrastructure itself with a seven (7) day cycle Frankfurt, Germany Singapore SCCs 2021/914, Module 3
Sub-processors of Supabase Pte. Ltd. Logs and real-time processing of the database United States United States Basis per sub-processor under the provider’s impact assessment
Anthropic Ireland Limited Document reading, support assistant United States Ireland Intra-Union, with onward transfer under SCCs Module 3
GitHub, Inc., function (a) under Article 9.4 Code repository hosting. No Controller Data are transferred United States United States Not required, in the absence of a transfer of personal data
GitHub, Inc., function (b) under Article 9.4 Delivery of the application to users. Exposure limited to the IP address and the technical data of the request United States United States SCCs 2021/914, Module 3
GitHub, Inc., function (c) under Article 9.4 Execution of the backup job. Exposure to the entirety of the Controller Data, which pass through the machine’s memory without being stored United States United States SCCs 2021/914, Module 3, with impact assessment under Article 9.9
Hetzner Online GmbH Backup storage, thirty (30) day cycle Within the European Union Germany Not required
Cloudflare, Inc. Backup storage, ninety (90) day cycle European Union, with express jurisdiction restriction United States SCCs 2021/914, Module 3
Hostinger International Limited (Cyprus) Domain email, receipt of documents European Union, France or Germany Cyprus Intra-Union, location confirmed 16.09.2026
Installation Partner, per assignment, under Article 8.7 Initial configuration and data import. The identity is notified to the Controller fourteen (14) days before each assignment Within the European Economic Area. Performance outside it only with the prior written approval of the Processor and notice to the Controller fourteen (14) days in advance, with a right to object under paragraph 8.3 Notified per assignment Not required within the EEA, otherwise SCCs 2021/914, Module 3

The payment service provider is not a sub-processor and is not included in the above list. Payment data relate to the billing relationship between the Processor and the Controller, in respect of which the Processor itself acts as controller in accordance with Article 21.2 of the Terms, so that it falls outside the scope of this DPA. VIVABANK Single-Member Banking Société Anonyme, as a licensed credit institution, acts as an independent controller pursuant to its own statutory obligations.

The Processor keeps a register for each sub-processor, recording the contracting entity, the country, the version of the data processing agreement which has been accepted, the applicable Module of the Standard Transfer Clauses, the transfer basis and the date of the latest impact assessment.

The updated list is kept in the Privacy Policy and on the jurisdictions page referred to in Article 19.11 of the Terms, where the Installation Partner appears as a category and its identity is notified per assignment in accordance with Article 8.7. Changes are notified in accordance with Article 8.

Annex III — Technical and Organisational Measures (Article 32 GDPR)

A. Access control and authentication

  • Row-level access control, active on all tables of the database, with full logical separation per store. Each store has access exclusively to its own data.

  • Four distinct access roles with tiered rights: owner, administrator, manager, staff.

  • Access to the infrastructure administration accounts is limited to the Processor’s director. The Installation Partner referred to in Article 8.7 is in no case given access to those accounts, and its access to Controller Data within the platform is governed by point H of this Annex. If access to the infrastructure administration accounts is granted to any other person, that person is bound in advance in writing by a confidentiality obligation under Articles 28(3)(b) and 32(4) GDPR, and the Processor thereafter keeps an updated list of the persons with access and makes it available to the Controller upon request. In addition, a separate accountant attribute, assignable on top of any role, which unlocks the financial figures without granting administrator rights.

  • Two-factor authentication active on all infrastructure administration accounts, as well as on their recovery email addresses, using an authenticator application and not a text message.

  • Verification of every credential on the server and not in the browser, for every call to the backend services.

  • Up to two concurrent devices per account, automatic logout after seven days of inactivity.

  • Access to sensitive financial figures only after additional verification with a six-digit code.

  • Restriction of the origin addresses from which calls to the services are accepted. The measure prevents calls from third-party websites within a browser and does not replace authentication, which relies on the user’s token or the function secret and on row-level security.

B. Encryption and pseudonymisation

  • Enforcement of encrypted connections (TLS) on all addresses of the service, with no possibility of unencrypted access.

  • Storage-level encryption in the database and in the file storage.

  • Asymmetric encryption of every backup before each upload, irrespective of destination. Creation, compression and encryption are performed as a single process, without an unencrypted file being written to a storage medium at any stage. The private key is not located in the infrastructure, is kept exclusively by the Processor offline within the EEA, and no sub-processor has access to it, so that the machine that produces the backup is able to write it and unable to read it.

  • Access to document images exclusively through a temporary link of limited validity, lasting three hundred seconds.

  • Masking of employee names vis-à-vis the shift supervisor role, who sees the same tip distribution lines marked “Employee 1, 2, 3”. The restriction is enforced both in the interface and in the database, through a row-level access policy, in accordance with Article 11.7 of the Terms. Lifting the restriction is closed by default and is changed exclusively by the owner role, never by the Processor or by the shift supervisor.

C. Files and storage

  • Private storage, with a separate folder per store and access policies enforced through a controlled database function with a restricted search path.

  • Right to delete files restricted to the owner and manager roles.

D. Integrity, availability and resilience

  • Three backups with distinct retention cycles, of which two are held with independent providers and at independent locations, while the third, with a seven (7)-day cycle, is kept by the database infrastructure itself and is not independent of it. Repositories are segregated so that the loss of one account does not take down both the application and the backups.

  • Tested restore procedure.

  • Archiving instead of permanent deletion by default, with an explicit and confirmed action required for permanent deletion.

  • Audit trail for sensitive actions. Its entries are not modified and are not selectively deleted, with automatic deletion of the entire trail in accordance with Article 20.1, point (h), of the Terms, with the exception of entries relating to a notified security incident, a pending dispute or a claim that has not become time-barred, which are retained until their conclusion or the expiry of the limitation period, and of the record of acceptance of the texts, which is kept separately for five (5) years.

E. Security of the email flow

  • A separate mailbox exclusively for customers’ documents; the Processor’s business correspondence is kept in another mailbox, not accessible to the automation.

  • Access credential of the automation restricted to one single mailbox.

  • Routing based on the recipient address recorded by the delivery server, an element that cannot be forged by the sender.

  • Sender verification with SPF, DKIM and DMARC before delivery.

  • Quarantine for messages from unregistered senders, with no processing before user approval.

  • A separate register for unmatched messages, with access for the manager only.

  • The Controller does not receive credentials for the mailbox.

F. Data minimisation

  • Of incoming messages, only the technical message identifier, sender, recipient, subject, date, the attachments and, for each attachment, path, name, type and size are kept. The body text is never stored.

  • The reading of a document with artificial intelligence is carried out only following a user action and not automatically.

  • The support assistant receives exclusively the user’s question and minimal navigation context; no data of the business are transferred to it.

  • No email credentials of the Controller are kept.

  • No special categories of data, social security records or employees’ bank accounts are kept.

  • Data that have passed out of the active period are kept in a restricted archive with tiered access, for compliance purposes and not for analytical or commercial purposes. Access to that archive is restricted to the Processor’s director. The Installation Partner referred to in Article 8.7, any personnel thereof and the approved third party do not under any circumstances obtain access to that archive.

G. Code and infrastructure security

  • Private code repositories; only the published website is public.

  • No loading of resources from third parties other than the hosting provider named in Annex II, since fonts, images and libraries are embedded in the application file. The hosting provider receives, by the very nature of serving the application, the network address of every user.

  • Segregation of the application and backup repositories.

H. Organisational measures

  • Access to Controller Data is restricted to the Processor’s director and, where initial configuration or installation work is assigned, to the Installation Partner referred to in Article 8.7, exclusively within the limited scope of the stores and the data that are necessary for its work. Treated as equivalent to the Installation Partner, under the same conditions and within the same scope, are any personnel thereof and the third party whom the Processor has approved in writing, provided that both are bound in writing by equivalent confidentiality and data protection obligations.

  • Reiterating the exception in Article 8.7 of this Agreement and in Article 13.8, points (b) and (d), of the Terms, the access of the Installation Partner, its personnel and the approved third party includes, of employee data, exclusively the entry of the full name and never extends to schedules, shifts, remuneration, contributions, tips or any other employee detail, nor to payroll, the export function, the audit log or security logs, does not extend to the archive of data that have passed out of the active period under point F of this Annex, and ceases automatically upon completion of the work, in accordance with Article 13.8, point (c), of the Terms.

  • Every person to whom access is granted is bound in writing beforehand by a confidentiality obligation.

  • Principle of least necessary access, applied to every person to whom access may be granted.

  • Incident management procedure with a deadline for notification to the Controller within forty-eight hours of the Processor becoming aware, in accordance with Article 11.2.

  • The Processor assesses and challenges every request from a public authority and keeps a record of the requests it receives.

  • Annual review of the grounds for international transfers and of the status of the sub-processors’ certifications.

  • Continuous training of the Processor’s director in artificial intelligence literacy, in accordance with Article 4 of Regulation (EU) 2024/1689.

  • Contractual prohibition on the use of the data for artificial intelligence model training, with a corresponding commitment by the model provider.

I. Testing and evaluation

The Processor reviews the adequacy of the above measures at least annually, and whenever a material change occurs in the infrastructure, the sub-processors or the legal framework, and documents the review.

Annex IV — Retention Periods

Data category Retention period Legal basis
Extracted accounting fields of documents Five (5) years from the end of the year within which the deadline for submitting the return expires, extended by one (1) year in the cases of Article 37(2) and up to ten (10) years in the cases of Article 37(3)(a) of Law 5104/2024, and for as long as an audit is pending or a case has not become final Article 7 of Law 4308/2014, Articles 13(2) and 37(1), (2) and (3) of Law 5104/2024, Article 6(1)(c) GDPR
Document Images Twenty-four (24) months from the date of the document or, where this cannot be determined, from the time of storage, by default; from 24 to 60 months at the request of the Controller, carried out by the Processor, with a charge beyond 24 months No legal obligation of retention rests with the Processor. Article 6(1)(b) GDPR, on the instructions of the Controller in accordance with Article 28(3)(a) GDPR
Working time, schedule and shift data Five (5) years from the end of the reference year, ten (10) years for periods up to and including 15 December 2025 Article 2A of decision 40331/Δ1.13521/13.9.2019 (B' 3520), as added by decision 49758/2022 (B' 2668) and replaced by decision 32689/2025 (B' 6745)
Remuneration, social security contributions, payments, tips Five (5) years from the end of the reference year, extended for as long as a dispute, an audit or an unextinguished claim is pending Article 250(17) of the Greek Civil Code, Article 95 of Law 4387/2016 as amended by Article 6(1) of Law 4997/2022, that is a five-year limitation period for e-EFKA claims in respect of work performed after 1.1.2026 and a ten-year period for earlier work
Supplier contact details within the accounting records Five (5) years, with the same possibility of extension As above, first row
Supplier contact details outside the accounting records Duration of the relationship plus twelve (12) months Article 5(1)(e) GDPR
Incoming messages and their metadata Two (2) days from approval of the document Article 5(1)(c) and (e) GDPR
Quarantined, unmatched or unapproved messages Thirty (30) days from receipt, irrespective of approval Article 5(1)(e) GDPR
Backups Retention cycle of up to ninety (90) days; data due for deletion are put beyond use Article 6(1)(f) in conjunction with Article 32 GDPR, subject to Articles 17 and 28(3)(g) GDPR
Data after termination Thirty (30) calendar days from the end of the transition period Article 28(3)(g) GDPR, Article 25(2)(g) and (h) of Regulation (EU) 2023/2854
Support requests and attachments, where they contain Controller Data Ninety (90) days from the closure of the request Article 6(1)(b) GDPR, Article 20.1, point (l), of the Terms

The above periods are not a choice of the Processor but reflect statutory retention obligations borne by the Controller. The period for working time recording data is set at five (5) years by a ministerial decision and not directly by statute, and reaches ten (10) years only in respect of periods up to and including 15 December 2025. In respect of accounting documents and remuneration data, the law provides for a five-year period, with the possibility of extension in the cases named in each row. The storage limitation principle of Article 5(1)(e) GDPR does not require the shortest possible period but a period corresponding to the purpose; where the purpose is the fulfilment of a legal obligation, the statutory period is the required period. The minimisation principle applies to the content and accessibility of the data, through the tiered access under Annex III, point F, which restricts access to the archive of data that have passed out of the active period to the Processor’s director and does not extend it to the Installation Partner.

The categories in respect of which the Provider acts as an independent controller under Article 3.3, namely account data, invoicing details, data of visitors to the website and to the demo environment, as well as audit logs and security logs, are not included in this table, and their periods are set out in the Privacy Policy and in Annex II of the Terms.

Δείτε επίσης: Όροι και Προϋποθέσεις ΧρήσηςΠολιτική ΑπορρήτουΔεδομένα και ΔιαφάνειαSee also: Terms and Conditions of UsePrivacy PolicyData and Transparency