CostIQSMART COST CONTROL
Κρυπτογραφικό αποτύπωμα SHA-256 του αρχείου:SHA-256 cryptographic hash of the file: e4321698580a4df53c684949863cb09004f647aa20dafe2335d301b624e84700
This English version is a translation provided for convenience. The legally binding text is the Greek original; in case of any discrepancy, the Greek text prevails.
Περιεχόμενα
  1. 1. Ποιοι είμαστε
  2. 2. Σε ποιους απευθύνεται
  3. 3. Πότε είμαστε υπεύθυνοι και πότε απλώς εκτελούμε εντολές
  4. 4. Τι συλλέγουμε ως υπεύθυνοι επεξεργασίας
  5. 5. Γιατί τα επεξεργαζόμαστε και με ποια νομική βάση
  6. 6. Τι επεξεργαζόμαστε κατ' εντολή της επιχείρησης-πελάτη
  7. 7. Λήψη παραστατικών μέσω ηλεκτρονικού ταχυδρομείου
  8. 8. Τεχνητή νοημοσύνη
  9. 9. Ποιοι άλλοι εμπλέκονται
  10. 10. Πού ταξιδεύουν τα δεδομένα και με ποια εγγύηση
  11. 11. Πόσο κρατάμε τα δεδομένα
  12. 12. Πώς προστατεύουμε τα δεδομένα
  13. 13. Τα δικαιώματά σας
  14. 14. Cookies
  15. 15. Ανήλικοι
  16. 16. Μεταβολές στην παρούσα
  17. 17. Επικοινωνία
  18. Παράρτημα — Κείμενο ενημέρωσης για τη φόρμα του ιστοτόπου

Πολιτική Απορρήτου

Ημερομηνία έναρξης ισχύος: 17 Σεπτεμβρίου 2026

Η παρούσα Πολιτική Απορρήτου εξηγεί ποια δεδομένα προσωπικού χαρακτήρα συλλέγουμε, γιατί τα συλλέγουμε, πού βρίσκονται, πόσο τα κρατάμε, σε ποιους τα διαβιβάζουμε και ποια δικαιώματα έχετε.

Είναι γραμμένη ώστε να διαβάζεται. Όπου χρειάζεται νομική ακρίβεια, παραπέμπουμε στα δύο άλλα κείμενα με τα οποία αποτελεί ενιαίο σύνολο: τους Όρους και Προϋποθέσεις Χρήσης και τη Σύμβαση Επεξεργασίας Δεδομένων. Και τα τρία γίνονται αποδεκτά με μία ενέργεια, μέσα από την ίδια οθόνη, αλλά παραμένουν αυτοτελή κείμενα.

1. Ποιοι είμαστε

Υπεύθυνος επεξεργασίας για όσα περιγράφονται στην ενότητα 4 είναι:

CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ

Διακριτικός τίτλος: CostIQ

Έδρα: Κωνσταντίνου Ελυμιώτη 6, Καλύβια Θορικού, Ανατολική Αττική, Τ.Κ. 19010

Αριθμός Γ.Ε.ΜΗ.: 195821101000 — EUID: ELGEMI.195821101000

Α.Φ.Μ.: 803386030

Ηλεκτρονική διεύθυνση επικοινωνίας για θέματα προσωπικών δεδομένων: privacy@costiq.gr

Δεν έχουμε ορίσει Υπεύθυνο Προστασίας Δεδομένων, διότι δεν συντρέχουν οι προϋποθέσεις του άρθρου 37 του Γενικού Κανονισμού Προστασίας Δεδομένων: οι βασικές μας δραστηριότητες δεν συνίστανται σε τακτική και συστηματική παρακολούθηση υποκειμένων σε μεγάλη κλίμακα, ούτε σε επεξεργασία ειδικών κατηγοριών δεδομένων σε μεγάλη κλίμακα. Για κάθε ζήτημα προστασίας δεδομένων απευθυνθείτε στη διεύθυνση που αναγράφεται ανωτέρω.

2. Σε ποιους απευθύνεται

Η παρούσα αφορά:

  • τις επιχειρήσεις-πελάτες που χρησιμοποιούν την πλατφόρμα CostIQ και τα πρόσωπα στα οποία έχουν δώσει πρόσβαση,

  • τους επισκέπτες του ιστοτόπου costiq.gr και όσους συμπληρώνουν τη φόρμα εκδήλωσης ενδιαφέροντος,

  • τα πρόσωπα των οποίων τα δεδομένα καταχωρίζει η επιχείρηση-πελάτης μέσα στην πλατφόρμα, ιδίως εργαζομένους και πρόσωπα επικοινωνίας προμηθευτών. Για αυτά ισχύει η ενότητα 3 — ο ρόλος μας είναι διαφορετικός.

3. Πότε είμαστε υπεύθυνοι και πότε απλώς εκτελούμε εντολές

Αυτή είναι η σημαντικότερη διάκριση της παρούσας και καθορίζει σε ποιον απευθύνεστε για τα δικαιώματά σας.

Είμαστε υπεύθυνοι επεξεργασίας — δηλαδή εμείς αποφασίζουμε γιατί και πώς γίνεται η επεξεργασία — για:

  • τα δεδομένα λογαριασμού των προσώπων που χρησιμοποιούν την πλατφόρμα,

  • τα στοιχεία τιμολόγησης των πελατών μας και τα παραστατικά που εκδίδουμε,

  • τα δεδομένα των επισκεπτών του ιστοτόπου και όσων εκδηλώνουν ενδιαφέρον χωρίς να γίνουν πελάτες,

  • τα αρχεία καταγραφής και τα μητρώα ενεργειών που τηρούμε για την ασφάλεια της υποδομής μας.

Για αυτά, απευθυνθείτε σε εμάς.

Είμαστε εκτελούντες την επεξεργασία — δηλαδή επεξεργαζόμαστε δεδομένα κατ' εντολή κάποιου άλλου και μόνο για όσο και όπως μας λέει — για:

  • τα δεδομένα των εργαζομένων και συνεργατών που η επιχείρηση-πελάτης καταχωρίζει, όπως ονόματα, ώρες εργασίας, αμοιβές, εισφορές και φιλοδωρήματα,

  • τα στοιχεία επικοινωνίας προσώπων που απασχολούνται σε προμηθευτές της,

  • τα δεδομένα που εμφανίζονται πάνω στα παραστατικά που ανεβάζει.

Για αυτά, υπεύθυνος επεξεργασίας είναι η επιχείρηση-πελάτης, συνήθως ο εργοδότης σας. Εκείνη αποφάσισε να τα καταχωρίσει, εκείνη ορίζει τον σκοπό, και σε εκείνη απευθύνεστε για να ασκήσετε τα δικαιώματά σας. Εμείς δεν μπορούμε να αποφασίσουμε για λογαριασμό της. Αν λάβουμε τέτοιο αίτημα, το διαβιβάζουμε σε αυτήν εντός τριών εργασίμων ημερών και σας ενημερώνουμε ότι το κάναμε.

Η σχέση μας με την επιχείρηση-πελάτη ως προς τα δεδομένα αυτά διέπεται από τη Σύμβαση Επεξεργασίας Δεδομένων, που συνάπτεται κατά το άρθρο 28 του Κανονισμού.

4. Τι συλλέγουμε ως υπεύθυνοι επεξεργασίας

4.1 Δεδομένα λογαριασμού

Όταν αποκτάτε πρόσβαση στην πλατφόρμα, τηρούμε: ηλεκτρονική διεύθυνση, ονοματεπώνυμο, θέση εργασίας, ρόλο πρόσβασης, γλώσσα, δικαιώματα, αναγνωριστικό συσκευής, καθώς και τον χρόνο αποδοχής και την ημερομηνία ισχύος των κειμένων που αποδεχθήκατε.

4.2 Καταγραφή της αποδοχής των κειμένων

Όταν αποδέχεστε τους Όρους, την παρούσα και τη Σύμβαση Επεξεργασίας από την ενιαία οθόνη, καταγράφουμε: το αναγνωριστικό σας, τη χρονική σήμανση, τη διεύθυνση διαδικτυακού πρωτοκόλλου από την οποία έγινε η αποδοχή, και — χωριστά για καθένα από τα τρία κείμενα — την ημερομηνία έναρξης ισχύος και ένα μοναδικό κρυπτογραφικό αποτύπωμα του ακριβούς κειμένου που εμφανίστηκε στην οθόνη σας. Αν η αποδοχή έγινε με υπογραφή του Συμφωνητικού Παροχής Υπηρεσιών, κρατάμε αντίτυπο του υπογεγραμμένου εγγράφου, το όνομα του προσώπου που υπέγραψε, την ημερομηνία υπογραφής και τα αποτυπώματα των τριών κειμένων που αναγράφονται σε αυτό. Ο χρόνος διατήρησης είναι ο ίδιος.

Το κάνουμε για να μπορούμε να αποδείξουμε τι ακριβώς είδατε και πότε, αν ποτέ προκύψει διαφωνία. Νομική βάση είναι το έννομο συμφέρον μας για απόδειξη της σύναψης της σύμβασης, καθώς και η υποχρέωση λογοδοσίας του άρθρου 5 παράγραφος 2 του Κανονισμού.

4.3 Στοιχεία τιμολόγησης

Επωνυμία, Α.Φ.Μ., αρμόδια φορολογική αρχή, διεύθυνση έδρας και διεύθυνση αποστολής παραστατικού. Όταν ο πελάτης είναι ατομική επιχείρηση, η επωνυμία ταυτίζεται με το ονοματεπώνυμο φυσικού προσώπου, στην περίπτωση αυτή τα στοιχεία αυτά αποτελούν δεδομένα προσωπικού χαρακτήρα και τα αντιμετωπίζουμε ως τέτοια.

4.4 Δεδομένα πληρωμής

Τα στοιχεία της κάρτας σας δεν περνούν ποτέ από την πλατφόρμα μας και δεν τα αποθηκεύουμε. Η καταχώρισή τους γίνεται σε φιλοξενούμενη σελίδα του παρόχου υπηρεσιών πληρωμών. Εμείς λαμβάνουμε μόνο επιβεβαίωση ότι η πληρωμή έγινε, το ποσό και την ημερομηνία.

4.5 Στοιχεία από τον ιστότοπο

Η φόρμα εκδήλωσης ενδιαφέροντος συλλέγει ως υποχρεωτικά: ονοματεπώνυμο, επωνυμία επιχείρησης και τηλέφωνο, και ως προαιρετικά: τύπο επιχείρησης, ηλεκτρονική διεύθυνση και ελεύθερο μήνυμα.

Αν έχετε χρησιμοποιήσει τον υπολογιστή απόδοσης του ιστοτόπου, αποστέλλεται επιπλέον ο κύκλος εργασιών που δηλώσατε και το πακέτο που σας προτάθηκε. Το αναφέρουμε ρητά επειδή δεν είναι προφανές από την οθόνη, η σχετική ενημέρωση εμφανίζεται και δίπλα στη φόρμα, πριν την υποβολή.

4.6 Αρχεία ασφαλείας

Τηρούμε αρχεία καταγραφής πρόσβασης και μητρώο ενεργειών για ευαίσθητες πράξεις, όπως εγκρίσεις παραστατικών, διαγραφές, εξαγωγές δεδομένων και μεταβολές ρόλων. Οι εγγραφές δεν τροποποιούνται και δεν διαγράφονται επιλεκτικά, ώστε να μη χάνεται το ιστορικό. Ολόκληρο το μητρώο διαγράφεται αυτόματα στους δώδεκα μήνες, εκτός αν αφορά περιστατικό ή διαφορά που εκκρεμεί.

4.7 Τι δεν κάνουμε

  • Δεν χρησιμοποιούμε cookies παρακολούθησης, ούτε στον ιστότοπο ούτε στην εφαρμογή.

  • Δεν χρησιμοποιούμε εργαλεία στατιστικής ανάλυσης ή διαφημιστικής παρακολούθησης.

  • Η εφαρμογή δεν φορτώνει τίποτα από τρίτους, πέραν της εταιρείας που τη φιλοξενεί. Γραμματοσειρές, εικόνες και βιβλιοθήκες είναι ενσωματωμένες μέσα στο ίδιο το αρχείο. Η εταιρεία που φιλοξενεί την εφαρμογή βλέπει όμως, αναπόφευκτα, τη διεύθυνσή σας, και το εξηγούμε στην ενότητα 10.

  • Δεν συλλέγουμε δεδομένα καταναλωτών, δηλαδή των πελατών των πελατών μας. Ούτε ονόματα, ούτε στοιχεία καρτών, ούτε παραγγελίες ανά άτομο.

  • Δεν πουλάμε δεδομένα και δεν τα διαθέτουμε σε τρίτους για εμπορικούς σκοπούς.

5. Γιατί τα επεξεργαζόμαστε και με ποια νομική βάση

Τι Γιατί Νομική βάση
Δεδομένα λογαριασμού Παροχή της υπηρεσίας, ταυτοποίηση, υποστήριξη Εκτέλεση σύμβασης — άρθρο 6 παρ. 1 στοιχ. β΄
Καταγραφή αποδοχής Απόδειξη σύναψης, λογοδοσία Έννομο συμφέρον — άρθρο 6 παρ. 1 στοιχ. στ΄
Στοιχεία τιμολόγησης Έκδοση παραστατικών, φορολογική συμμόρφωση Έννομη υποχρέωση — άρθρο 6 παρ. 1 στοιχ. γ΄
Επιβεβαίωση πληρωμής Είσπραξη συνδρομής Εκτέλεση σύμβασης — στοιχ. β΄
Στοιχεία από τη φόρμα Επικοινωνία, κατάρτιση προσφοράς Άρθρο 6 παρ. 1 στοιχ. β΄, όταν ζητάτε προσφορά ή άλλο μέτρο πριν από τη σύναψη σύμβασης κατ' αίτησή σας, και άρθρο 6 παρ. 1 στοιχ. στ΄, έννομο συμφέρον, για κάθε άλλη επικοινωνία που δεν είναι τέτοιο αίτημα
Αρχεία ασφαλείας Ασφάλεια συστημάτων, διερεύνηση περιστατικών Έννομο συμφέρον — στοιχ. στ΄, άρθρο 32
Δεδομένα εργαζομένων και προμηθευτών εντός της πλατφόρμας Κατ' εντολή της επιχείρησης-πελάτη Καθορίζεται από την επιχείρηση-πελάτη ως υπεύθυνο επεξεργασίας

Όπου στηριζόμαστε σε έννομο συμφέρον, έχουμε σταθμίσει το συμφέρον μας έναντι των δικαιωμάτων και ελευθεριών σας και τηρούμε τεκμηρίωση της στάθμισης, την οποία μπορείτε να ζητήσετε.

Δεν στηριζόμαστε σε συγκατάθεση για καμία από τις ανωτέρω επεξεργασίες, με μοναδική εξαίρεση την αποθήκευση της κάρτας για αυτόματη περιοδική χρέωση, η οποία παρέχεται με χωριστό, μη προεπιλεγμένο πλαίσιο επιλογής και ανακαλείται οποτεδήποτε.

6. Τι επεξεργαζόμαστε κατ' εντολή της επιχείρησης-πελάτη

Τα παρακάτω τα αναφέρουμε για διαφάνεια. Υπεύθυνος επεξεργασίας γι' αυτά δεν είμαστε εμείς αλλά η επιχείρηση που τα καταχώρισε, σύμφωνα με την ενότητα 3.

6.1 Δεδομένα εργαζομένων και συνεργατών

Ονοματεπώνυμο, θέση, τύπος και ύψος αμοιβής, κατηγορία ασφαλιστικών εισφορών, είδος απασχόλησης, ιδιότητα ασφαλισμένου, ημερομηνίες και ώρες βαρδιών, υπερωρίες, νυχτερινές ώρες, προσαυξήσεις Κυριακής και αργίας, μικτές αποδοχές, εισφορές εργαζομένου και εργοδότη, ποσά και ημερομηνίες πληρωμών, διαχωρισμός τράπεζας και μετρητών, κατανομή φιλοδωρημάτων.

Τρία όρια που τηρούμε αυστηρά:

  • Δεν τηρούμε δεδομένα ειδικών κατηγοριών — υγεία, συνδικαλιστική δράση, βιομετρικά ή οτιδήποτε άλλο του άρθρου 9 του Κανονισμού. Η πλατφόρμα δεν έχει σχεδιαστεί γι' αυτά και οι πελάτες μας δεσμεύονται να μην τα εισάγουν.

  • Για τους εργαζομένους δεν τηρούμε ΑΜΚΑ, ΑΦΜ, αριθμό ταυτότητας, διεύθυνση, τηλέφωνο ή τραπεζικό λογαριασμό. Μόνο το όνομα και τους όρους αμοιβής. Οι εισφορές υπολογίζονται με ποσοστά, όχι με ατομικά ασφαλιστικά μητρώα.

  • Η πλατφόρμα δεν προορίζεται και απαγορεύεται συμβατικά να χρησιμοποιείται για αξιολόγηση ή παρακολούθηση της απόδοσης ή της συμπεριφοράς εργαζομένων, για κατανομή καθηκόντων βάσει ατομικών χαρακτηριστικών, ή για αποφάσεις που επηρεάζουν τους όρους εργασιακών σχέσεων.

6.2 Στοιχεία προμηθευτών

Επωνυμία, ηλεκτρονική διεύθυνση και τηλέφωνο. Σε ατομικές και μικρές επιχειρήσεις τα στοιχεία αυτά αφορούν φυσικά πρόσωπα.

6.3 Περιεχόμενο παραστατικών

Στις εικόνες παραστατικών ενδέχεται να εμφανίζονται ονόματα και στοιχεία επικοινωνίας φυσικών προσώπων. Δεν εξάγουμε και δεν ευρετηριάζουμε περισσότερα προσωπικά δεδομένα από όσα είναι λογιστικά αναγκαία.

7. Λήψη παραστατικών μέσω ηλεκτρονικού ταχυδρομείου

Η λειτουργία αυτή είναι προαιρετική και ενεργοποιείται κατόπιν αιτήματος της επιχείρησης-πελάτη. Κάθε κατάστημα αποκτά δική του διεύθυνση σε υποδομή μας, υπό τον τομέα costiq.gr, αποκλειστικά για τη λήψη παραστατικών αγορών.

Τι κρατάμε από κάθε μήνυμα: ένα τεχνικό αναγνωριστικό, τον αποστολέα, τον παραλήπτη, το θέμα, την ημερομηνία, τα συνημμένα αρχεία και, για καθένα, τη θέση αποθήκευσης, το όνομα, τον τύπο και το μέγεθός του. Η θέση αποθήκευσης είναι ένας τεχνικός κωδικός, δεν γράφει όνομα προμηθευτή ούτε ποσό.

Τι δεν κρατάμε ποτέ: το κείμενο του σώματος του μηνύματος.

Πόσο: το μήνυμα και τα μεταδεδομένα του διαγράφονται οριστικά δύο ημέρες μετά την έγκριση του παραστατικού. Το ίδιο το παραστατικό διατηρείται κατά την ενότητα 11.

Δικλείδες: μήνυμα από αποστολέα που δεν αντιστοιχεί σε καταχωρισμένο προμηθευτή του συγκεκριμένου καταστήματος μπαίνει σε καραντίνα και δεν υφίσταται επεξεργασία πριν το εγκρίνει χρήστης. Μήνυμα χωρίς αντιστοίχιση καταγράφεται σε χωριστό μητρώο με πρόσβαση μόνο διαχειριστή, ώστε να μην εξαφανίζεται σιωπηλά. Μηνύματα σε καραντίνα ή χωρίς αντιστοίχιση διαγράφονται εντός τριάντα ημερών εφόσον δεν εγκριθούν. Κάθε μήνυμα, εγκεκριμένο ή μη, διαγράφεται οριστικά το αργότερο τριάντα ημέρες από την παραλαβή του.

Η επιχείρηση-πελάτης ελέγχει τι φτάνει σε εμάς. Ο κανόνας προώθησης στο δικό της ταχυδρομείο στήνεται και ελέγχεται από την ίδια. Έχει συμβατική υποχρέωση να τον διαμορφώνει στενά, ώστε να μη μας φτάνουν άσχετα μηνύματα.

Δεν διαβάζουμε από το γραμματοκιβώτιο για λογαριασμό της. Η επιχείρηση-πελάτης δεν λαμβάνει διαπιστευτήρια και δεν αποκτά δικαίωμα ανάγνωσης, η ροή είναι μονόδρομη. Δεν λειτουργούμε ως πάροχος ηλεκτρονικού ταχυδρομείου.

Όταν λυθεί η σύμβαση: παύουμε αμέσως κάθε επεξεργασία, ενημερώνουμε την επιχείρηση να καταργήσει τον κανόνα προώθησης και να ειδοποιήσει τους προμηθευτές της, κρατάμε τη διεύθυνση ενεργή με αυτόματη απόρριψη για τριάντα ημέρες ώστε οι αποστολείς να λαμβάνουν ειδοποίηση μη παράδοσης, και κατόπιν την απενεργοποιούμε οριστικά.

Αν είστε υπάλληλος προμηθευτή και τα στοιχεία σας έφτασαν σε εμάς με αυτόν τον τρόπο: υπεύθυνος επεξεργασίας είναι η επιχείρηση-πελάτης προς την οποία στείλατε το παραστατικό. Μπορείτε ωστόσο να απευθυνθείτε και σε εμάς και θα σας κατευθύνουμε.

8. Τεχνητή νοημοσύνη

Η πλατφόρμα χρησιμοποιεί σύστημα τεχνητής νοημοσύνης για την ανάγνωση παραστατικών και δελτίων, καθώς και για βοηθό υποστήριξης χρήστη. Ο υποκείμενος πάροχος μοντέλου είναι η Anthropic και περιλαμβάνεται στον κατάλογο της ενότητας 9.

Τι πρέπει να ξέρετε:

  • Δεν χρησιμοποιούμε τα δεδομένα σας για εκπαίδευση μοντέλων — ούτε δικών μας ούτε τρίτων. Έχουμε εξασφαλίσει αντίστοιχη συμβατική δέσμευση από τον πάροχο του μοντέλου.

  • Η ανάγνωση γίνεται μόνο όταν την ζητήσετε, με ενέργεια χρήστη, όχι αυτόματα.

  • Ο βοηθός υποστήριξης δεν βλέπει τα δεδομένα της επιχείρησης. Λαμβάνει μόνο την ερώτησή σας και μία γραμμή περιβάλλοντος, δηλαδή σε ποια οθόνη βρίσκεστε και ποιο πακέτο έχετε. Καμία από τις πληροφορίες αυτές δεν αποτελεί δεδομένο της επιχείρησής σας ή των εργαζομένων σας.

  • Δεν λαμβάνονται αυτοματοποιημένες αποφάσεις. Τα αποτελέσματα της ανάγνωσης παρουσιάζονται προς έγκριση και δεν καταχωρίζονται οριστικά χωρίς ανθρώπινο έλεγχο. Δεν υφίσταστε αποκλειστικά αυτοματοποιημένη λήψη απόφασης κατά το άρθρο 22 του Κανονισμού, ούτε κατάρτιση προφίλ.

  • Τα αποτελέσματα μπορεί να περιέχουν λάθη. Η αυτόματη ανάγνωση εμπεριέχει εγγενώς κίνδυνο σφάλματος και ο χρήστης οφείλει να ελέγχει έναντι του πρωτοτύπου πριν εγκρίνει.

9. Ποιοι άλλοι εμπλέκονται

Χρησιμοποιούμε τους παρόχους του πρώτου πίνακα και τους κατονομάζουμε, μαζί με τον σκοπό και το πού βρίσκεται η υποδομή τους. Για τους παρόχους που χρησιμοποιούν οι ίδιοι και για τον συνεργάτη εγκατάστασης δίνουμε στον πίνακα την κατηγορία, την ταυτότητα δε τη γνωστοποιούμε ξεχωριστά κάθε φορά.

Ποιος (συμβαλλόμενη οντότητα) Τι κάνει Πού βρίσκονται τα δεδομένα
Supabase Pte. Ltd. (Σιγκαπούρη) Βάση δεδομένων, ταυτοποίηση, αποθήκευση αρχείων, αντίγραφο 7 ημερών Φρανκφούρτη, Γερμανία
Πάροχοι που χρησιμοποιεί η Supabase (Ηνωμένες Πολιτείες) Αρχεία καταγραφής και επεξεργασία πραγματικού χρόνου της βάσης Ηνωμένες Πολιτείες
Anthropic Ireland Limited (Ιρλανδία) Ανάγνωση παραστατικών, βοηθός υποστήριξης Ηνωμένες Πολιτείες
GitHub, Inc. (ΗΠΑ), πρώτη λειτουργία Φιλοξενία του κώδικα της εφαρμογής. Δικά σας δεδομένα δεν πηγαίνουν εκεί Ηνωμένες Πολιτείες
GitHub, Inc. (ΗΠΑ), δεύτερη λειτουργία Διάθεση της εφαρμογής. Βλέπει τη διεύθυνσή σας στο διαδίκτυο κάθε φορά που ανοίγετε την εφαρμογή, και τίποτε άλλο Ηνωμένες Πολιτείες
GitHub, Inc. (ΗΠΑ), τρίτη λειτουργία Εκτέλεση της ημερήσιας εργασίας αντιγράφου ασφαλείας. Όσο τρέχει, περνούν από τη μνήμη του μηχανήματος όλα τα δεδομένα Ηνωμένες Πολιτείες
Hetzner Online GmbH (Γερμανία) Αντίγραφα ασφαλείας, κύκλος 30 ημερών Εντός Ευρωπαϊκής Ένωσης
Cloudflare, Inc. (ΗΠΑ) Αποθήκευση αντιγράφων ασφαλείας, κύκλος 90 ημερών Ευρωπαϊκή Ένωση, με ρητό περιορισμό
Hostinger International Limited (Κύπρος) Ηλεκτρονικό ταχυδρομείο τομέα, λήψη παραστατικών Ευρωπαϊκή Ένωση, Γαλλία ή Γερμανία
Συνεργάτης εγκατάστασης, ανά ανάθεση Αρχική παραμετροποίηση και εισαγωγή δεδομένων. Την ταυτότητά του σας τη γνωστοποιούμε δεκατέσσερις ημέρες πριν από κάθε ανάθεση Εντός Ευρωπαϊκού Οικονομικού Χώρου

Αποδέκτης που ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας, όχι υπο-εκτελών

Ποιος (συμβαλλόμενη οντότητα) Τι κάνει Πού βρίσκονται τα δεδομένα
VIVABANK Μονοπρόσωπη Ανώνυμη Τραπεζική Εταιρεία (VIVABANK Α.Ε., Γ.Ε.ΜΗ. 005372901000, Α.Φ.Μ. 999846755) Επεξεργασία πληρωμών με κάρτα. Αποφασίζει η ίδια πώς επεξεργάζεται τα δεδομένα πληρωμής, ως τράπεζα Υπό επιβεβαίωση

Στους ανωτέρω πίνακες αναφέρουμε και την εταιρεία με την οποία συμβαλλόμαστε και το πού βρίσκονται τα δεδομένα, γιατί δεν ταυτίζονται πάντα. Η εγγύηση που χρειάζεται κάθε διαβίβαση κρίνεται από την έδρα της εταιρείας, όχι μόνο από την τοποθεσία των διακομιστών.

Πέραν αυτών, δεδομένα ενδέχεται να γνωστοποιηθούν σε λογιστές, δικηγόρους και ελεγκτές μας, καθώς και σε δημόσιες αρχές όπου το επιβάλλει ο νόμος.

Ενημερώνουμε τις επιχειρήσεις-πελάτες τουλάχιστον τριάντα ημέρες πριν προσθέσουμε ή αντικαταστήσουμε πάροχο, και τουλάχιστον δεκατέσσερις ημέρες πριν αναθέσουμε εργασία σε συνεργάτη εγκατάστασης. Αν η άμεση αντικατάσταση παρόχου επιβάλλεται για λόγους ασφάλειας, ενημερώνουμε αμέσως μετά και η εναντίωση ασκείται εκ των υστέρων. Έχουν δικαίωμα εναντίωσης εντός δεκατεσσάρων ημερών και, αν δεν βρεθεί λύση, δικαίωμα καταγγελίας χωρίς επιβάρυνση.

10. Πού ταξιδεύουν τα δεδομένα και με ποια εγγύηση

Μέρος της υποδομής μας βρίσκεται εκτός Ευρωπαϊκού Οικονομικού Χώρου. Το λέμε καθαρά, μαζί με το τι κάνουμε γι' αυτό.

Βάση δεδομένων (Supabase). Τα δεδομένα σας βρίσκονται σε διακομιστές στη Φρανκφούρτη, δηλαδή εντός της Ευρωπαϊκής Ένωσης. Η εταιρεία με την οποία συμβαλλόμαστε εδρεύει όμως στη Σιγκαπούρη, χώρα για την οποία δεν υπάρχει απόφαση επάρκειας, και μπορεί να έχει πρόσβαση για τη λειτουργία της υπηρεσίας. Γι' αυτό στηριζόμαστε στις τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής. Η ίδια η βάση βρίσκεται στη Φρανκφούρτη, όμως τα αρχεία καταγραφής και η επεξεργασία πραγματικού χρόνου γίνονται από συνεργάτες της Supabase σε υποδομή στις Ηνωμένες Πολιτείες, με το έρεισμα που δηλώνει ο πάροχος χωριστά για καθέναν από αυτούς. Δεν σας λέμε ότι όλη η επεξεργασία μένει στην Ευρώπη, γιατί δεν μένει.

Τεχνητή νοημοσύνη (Anthropic). Συμβαλλόμαστε με την ιρλανδική οντότητα, οπότε η σύμβασή μας είναι εντός Ευρώπης. Η ίδια η επεξεργασία όμως γίνεται σε υποδομή στις Ηνωμένες Πολιτείες, καθώς ο πάροχος δεν προσφέρει επιλογή παραμονής των δεδομένων στην Ευρώπη. Στηριζόμαστε στις τυποποιημένες συμβατικές ρήτρες. Ο πάροχος δεν είναι πιστοποιημένος στο Πλαίσιο Προστασίας Δεδομένων Ευρωπαϊκής Ένωσης – Ηνωμένων Πολιτειών και δεν το επικαλείται. Ισχύει συμβατική απαγόρευση εκπαίδευσης μοντέλων. Ως προς τη διατήρηση, ο πάροχος εφαρμόζει τρεις διαφορετικούς χρόνους: κατά κανόνα τα δεδομένα εισόδου και εξόδου διαγράφονται εντός τριάντα ημερών, ό,τι σημανθεί από τα αυτοματοποιημένα συστήματα ορθής χρήσης του διατηρείται έως δύο έτη, και οι βαθμολογίες ταξινόμησης εμπιστοσύνης και ασφάλειας έως επτά έτη. Οι δύο τελευταίοι δεν είναι ο κανόνας, τους αναφέρουμε ώστε να μη δηλώνουμε κάτι στενότερο από την πραγματικότητα.

GitHub, τρεις χωριστές λειτουργίες. Η εταιρεία αυτή κάνει τρία διαφορετικά πράγματα για εμάς και τα ξεχωρίζουμε, γιατί δεν έχουν την ίδια έκθεση. Πρώτον, φιλοξενεί τον κώδικα της εφαρμογής, όπου δεν πηγαίνει κανένα δικό σας δεδομένο, οπότε δεν υπάρχει εκεί διαβίβαση προσωπικών δεδομένων και δεν χρειάζεται εγγύηση διαβίβασης. Δεύτερον, η εφαρμογή σερβίρεται από υποδομή της εταιρείας αυτής, που εδρεύει στις Ηνωμένες Πολιτείες. Αυτό σημαίνει ότι κάθε φορά που ανοίγετε την εφαρμογή, η εταιρεία αυτή βλέπει τη διεύθυνσή σας στο διαδίκτυο και τα συνήθη τεχνικά στοιχεία του αιτήματος. Είναι προσωπικά δεδομένα και το λέμε καθαρά. Στηριζόμαστε στις τυποποιημένες συμβατικές ρήτρες. Τρίτον, η ίδια εταιρεία τρέχει την ημερήσια εργασία που φτιάχνει το αντίγραφο ασφαλείας, που είναι και η λειτουργία με τη μεγαλύτερη έκθεση από τις τρεις. Το μηχάνημα βρίσκεται στις Ηνωμένες Πολιτείες και, όσο διαρκεί η εργασία, περνούν από τη μνήμη του όλα τα δεδομένα, μαζί με ονόματα, ώρες και αμοιβές εργαζομένων. Το αρχείο κρυπτογραφείται μέσα στην ίδια διαδικασία και δεν γράφεται ποτέ ακρυπτογράφητο στον δίσκο. Το λέμε καθαρά γιατί είναι η πιο ευαίσθητη στιγμή της επεξεργασίας. Η εργασία αυτή προγραμματίζεται σε ημερήσια βάση, δεν έχει δεσμευτική ώρα εκτέλεσης και, σε συνθήκες φόρτου του παρόχου υποδομής, ενδέχεται να παραλειφθεί. Δεν αποθηκεύονται εκεί αντίγραφα των δεδομένων σας, και όσα υπήρχαν παλαιότερα έχουν διαγραφεί.

Τα αντίγραφα αποθηκεύονται αποκλειστικά εντός της Ευρωπαϊκής Ένωσης, σε τρεις χώρους με διαφορετικούς κύκλους: επτά ημέρες στην ίδια την υποδομή της βάσης, τριάντα ημέρες σε ανεξάρτητο πάροχο εντός της Ευρωπαϊκής Ένωσης και ενενήντα ημέρες σε δεύτερο ανεξάρτητο πάροχο. Ο τρίτος πάροχος είναι αμερικανική εταιρεία, αν και ο χώρος αποθήκευσης έχει ρητό περιορισμό ώστε τα δεδομένα να μένουν στην Ευρωπαϊκή Ένωση. Γι' αυτό, και γι' αυτόν μόνο, στηριζόμαστε επιπλέον στις τυποποιημένες συμβατικές ρήτρες.

Τα αντίγραφα περιέχουν το σύνολο των δεδομένων, περιλαμβανομένων ονομάτων εργαζομένων, ωρών εργασίας και αμοιβών, και γι' αυτό κρυπτογραφούνται πριν φύγουν από την υποδομή μας, με κλειδιά που κρατάμε αποκλειστικά εμείς. Ο πάροχος αποθήκευσης δεν έχει πρόσβαση στα κλειδιά και δεν μπορεί να διαβάσει τα δεδομένα.

Ο τρίτος πάροχος αντιγράφων (Cloudflare). Ο χώρος αποθήκευσης δημιουργείται με ρητό περιορισμό ώστε τα δεδομένα να παραμένουν εντός Ευρωπαϊκής Ένωσης, και ο περιορισμός αυτός δεν αλλάζει μετά τη δημιουργία του. Η εταιρεία αυτή δεν διαχειρίζεται το όνομα του τομέα μας ούτε μεσολαβεί στην κίνηση προς την εφαρμογή, κάνει μόνο αποθήκευση αντιγράφων.

Ηλεκτρονικό ταχυδρομείο (Hostinger). Ο πάροχος είναι οντότητα με έδρα στην Κύπρο, δηλαδή η σύμβαση είναι εντός Ευρώπης. Στις 16 Σεπτεμβρίου 2026 ο πάροχος μάς βεβαίωσε γραπτά ότι οι διακομιστές αλληλογραφίας βρίσκονται εντός της Ευρωπαϊκής Ένωσης, σε κέντρα δεδομένων στη Γαλλία ή στη Γερμανία. Δεν υπάρχει διαβίβαση εκτός Ένωσης.

Αν απόφαση επάρκειας ανακληθεί ή ακυρωθεί, ή αν πιστοποίηση παρόχου πάψει να ισχύει, μεταπίπτουμε αυτομάτως στις τυποποιημένες συμβατικές ρήτρες με τα αναγκαία πρόσθετα μέτρα και, αν ούτε αυτό επαρκεί, αναστέλλουμε τη διαβίβαση και μεταφέρουμε την επεξεργασία αλλού. Επανεξετάζουμε την επάρκεια κάθε ερείσματος τουλάχιστον ετησίως.

Αν λάβουμε αίτημα δημόσιας αρχής τρίτης χώρας για πρόσβαση σε δεδομένα, σας ενημερώνουμε αμελλητί εκτός αν απαγορεύεται, εξετάζουμε τη νομιμότητά του, προβάλλουμε τις αντιρρήσεις που δικαιούμαστε, περιορίζουμε κάθε αποκάλυψη στο ελάχιστο και τηρούμε αρχείο.

11. Πόσο κρατάμε τα δεδομένα

Τι Πόσο Γιατί τόσο
Τα στοιχεία που εξάγονται από τα παραστατικά 5 έτη από τη λήξη του έτους μέσα στο οποίο λήγει η προθεσμία υποβολής της δήλωσης, έως 10 έτη στις εξαιρετικές περιπτώσεις του νόμου Άρθρο 7 ν. 4308/2014 και άρθρα 13 παρ. 2 και 37 του Κώδικα Φορολογικής Διαδικασίας (ν. 5104/2024). Παρατείνεται κατά ένα έτος στις περιπτώσεις της παρ. 2 και έως τα 10 έτη στις περιπτώσεις της παρ. 3 στοιχ. α΄ του άρθρου 37, καθώς και όσο εκκρεμεί έλεγχος ή δεν έχει τελεσιδικήσει υπόθεση
Η ίδια η φωτογραφία ή σάρωση του παραστατικού 24 μήνες από την ημερομηνία του τιμολογίου ή, αν δεν φαίνεται, από τότε που αποθηκεύτηκε, με δυνατότητα της επιχείρησης να ζητήσει από 24 έως 60 μήνες, αλλαγή που την κάνουμε εμείς και που πάνω από 24 μήνες χρεώνεται ως αντάλλαγμα για την πρόσθετη υπηρεσία διατήρησης, όχι ως ανάκτηση κόστους. Στα αντίγραφα ασφαλείας επιβιώνει έως 90 ημέρες ακόμη Δεν το επιβάλλει ο νόμος. Την κρατάμε μόνο για να μπορείτε να επαληθεύσετε από πού βγήκε κάθε νούμερο
Ωράρια, βάρδιες, μέτρηση χρόνου εργασίας 5 έτη από τη λήξη του έτους, 10 έτη για περιόδους έως και τις 15 Δεκεμβρίου 2025 άρθρο 2Α της υπό στοιχεία 40331/Δ1.13521/13.9.2019 απόφασης (Β΄ 3520), όπως προστέθηκε με την υπ' αριθμ. 49758/2022 (Β΄ 2668) και αντικαταστάθηκε με την υπ' αριθμ. 32689/2025 (Β΄ 6745), υποχρέωση από υπουργική απόφαση
Αποδοχές, εισφορές, πληρωμές, φιλοδωρήματα 5 έτη από τη λήξη του έτους Πενταετής παραγραφή κατά το άρθρο 250 περ. 17 ΑΚ και κατά το άρθρο 95 ν. 4387/2016, όπως τροποποιήθηκε με το άρθρο 6 παρ. 1 ν. 4997/2022, για εργασία που παρασχέθηκε μετά την 1.1.2026, με δεκαετή παραγραφή για προγενέστερη
Στοιχεία προμηθευτών εντός λογιστικού αρχείου 5 έτη, με την ίδια δυνατότητα παράτασης Ως ανωτέρω, πρώτη σειρά
Στοιχεία προμηθευτών εκτός λογιστικού αρχείου Διάρκεια σχέσης + 12 μήνες Αρχή περιορισμού της περιόδου αποθήκευσης
Μηνύματα και μεταδεδομένα εισερχομένων 2 ημέρες από την έγκριση του παραστατικού Ελαχιστοποίηση — η νόμιμη υποχρέωση αφορά το παραστατικό, όχι το μήνυμα
Μηνύματα σε καραντίνα, χωρίς αντιστοίχιση ή ανέγκριτα 30 ημέρες από την παραλαβή, ό,τι κι αν γίνει Ελαχιστοποίηση
Δεδομένα λογαριασμού Διάρκεια της σχέσης + 30 ημέρες Εκτέλεση σύμβασης
Καταγραφή αποδοχής των κειμένων 5 έτη από τη λύση Απόδειξη της σύναψης και του περιεχομένου της σύμβασης, έννομο συμφέρον
Στοιχεία τιμολόγησης και εκδοθέντα παραστατικά 5 έτη από τη λήξη του φορολογικού έτους, με την ίδια δυνατότητα παράτασης Φορολογική υποχρέωση
Αρχεία ασφαλείας και μητρώο ενεργειών 12 μήνες, με διατήρηση πέραν αυτών μόνο επί εκκρεμούς περιστατικού, εκκρεμούς διαφοράς ή αξίωσης που δεν έχει παραγραφεί Ασφάλεια και διερεύνηση περιστατικών
Αιτήματα υποστήριξης και τα συνημμένα τους 90 ημέρες από το κλείσιμο του αιτήματος Εκτέλεση της σύμβασης
Στοιχεία από τη φόρμα, όταν δεν προκύψει συνεργασία 12 μήνες από την τελευταία επαφή Στοιχ. β΄ όταν ζητήσατε προσφορά ή άλλο μέτρο πριν από τη σύναψη σύμβασης, στοιχ. στ΄ με στάθμιση για κάθε άλλη επικοινωνία, κατά την ενότητα 5
Δεδομένα περιβάλλοντος επίδειξης, όταν δεν προκύψει σύμβαση 30 ημέρες από τη διακοπή των συζητήσεων Δεν υπάρχει πλέον σκοπός
Αντίγραφα ασφαλείας Κύκλος έως 90 ημέρες Τεχνικός κύκλος τήρησης
Όλα τα δεδομένα μετά τη λύση της σύμβασης 30 ημέρες από τη λήξη της μεταβατικής περιόδου εξόδου και μετά οριστική διαγραφή Άρθρο 28 παρ. 3 στοιχ. ζ΄ του Κανονισμού και άρθρο 25 του Κανονισμού (ΕΕ) 2023/2854

Μια διευκρίνιση για τους χρόνους. Δεν τους επιλέξαμε εμείς, τους ορίζει ο νόμος ή υπουργική απόφαση, και η υποχρέωση διαφύλαξης βαρύνει την επιχείρηση-εργοδότη. Για τα στοιχεία μέτρησης του χρόνου εργασίας ο χρόνος είναι πενταετία, και δεκαετία μόνο για περιόδους έως και τις 15 Δεκεμβρίου 2025. Τον ορίζει υπουργική απόφαση, όχι ο νόμος, και τον προσαρμόζουμε σε κάθε μεταβολή της. Για τα λογιστικά παραστατικά και για τα στοιχεία αποδοχών ο κανόνας είναι πενταετία, που παρατείνεται μόνο στις περιπτώσεις που αναφέρονται στον πίνακα, για παράδειγμα όταν εκκρεμεί φορολογικός έλεγχος. Ο Κανονισμός δεν απαιτεί τον συντομότερο δυνατό χρόνο αλλά χρόνο αντίστοιχο του σκοπού, όταν ο σκοπός είναι η εκπλήρωση έννομης υποχρέωσης, ο νομοθετικός χρόνος είναι ο απαιτούμενος. Η αρχή της ελαχιστοποίησης εφαρμόζεται αλλού: στο τι κρατάμε και ποιος έχει πρόσβαση. Γι' αυτό, μετά τη λήξη της ενεργού περιόδου, τα δεδομένα μεταφέρονται σε περιορισμένο αρχείο, στο οποίο η πρόσβαση περιορίζεται στον διαχειριστή μας και μόνο για σκοπούς συμμόρφωσης — όχι για αναλύσεις ή εμπορική χρήση. Ο συνεργάτης εγκατάστασης δεν έχει ποτέ πρόσβαση στο αρχείο αυτό.

Η φωτογραφία δεν είναι το αρχείο σας. Την κρατάμε για να μπορείτε εσείς και ο λογιστής σας να ελέγχετε από πού προέκυψε ένα ποσό. Το λογιστικό αρχείο που ο νόμος σας υποχρεώνει να τηρείτε είναι δικό σας και πρέπει να το κρατάτε εσείς, μαζί με τα στοιχεία που αποδεικνύουν τη γνησιότητα κάθε τιμολογίου. Πριν από κάθε μαζική αυτόματη διαγραφή φωτογραφιών σας ειδοποιούμε τριάντα ημέρες νωρίτερα, ώστε να τις κατεβάσετε. Η ειδοποίηση δεν αφορά μόνο την πρώτη φορά: συντρέχει και όταν μειώνεται, με οποιονδήποτε τρόπο, ο χρόνος διατήρησης, οπότε σας λέμε πόσες φωτογραφίες γίνονται διαγραπτέες και αναστέλλουμε τη διαγραφή για τριάντα ημέρες, καθώς και όταν εισάγονται ιστορικά δεδομένα παλαιότερα του χρόνου διατήρησης. Αν παραλείψουμε την ειδοποίηση, η διαγραφή αναστέλλεται έως ότου αυτή γίνει και περάσουν οι τριάντα ημέρες. Τα ανωτέρω ορίζονται στο Άρθρο 20.6 των Όρων.

Όταν λυθεί η σύμβαση, ο πελάτης έχει δικαίωμα σε μεταβατική περίοδο για να μεταφέρει τα δεδομένα του σε άλλον πάροχο, και οι τριάντα ημέρες κατά τις οποίες τα δεδομένα παραμένουν διαθέσιμα προς ανάκτηση μετά τη λύση, οι οποίες δεν ταυτίζονται με την τριακονθήμερη προειδοποίηση πριν από τη διαγραφή των φωτογραφιών, μετρούν από τη λήξη της μεταβατικής αυτής περιόδου και όχι από την ημέρα της λύσης. Η ακριβής διάρκειά της ορίζεται στο Άρθρο 19 των Όρων.

Η αυτόματη διαγραφή των φωτογραφιών δεν έχει δική της ώρα. Τρέχει ως τελευταίο βήμα της εργασίας που φτιάχνει το αντίγραφο ασφαλείας, αφού επιβεβαιωθεί ότι το αντίγραφο αποθηκεύτηκε σωστά, ώστε αν κάτι πάει στραβά να υπάρχει επιστροφή. Αν το αντίγραφο αποτύχει, δεν διαγράφεται τίποτα. Αυτό σημαίνει ότι η φωτογραφία φεύγει αμέσως από την εφαρμογή, αλλά παραμένει μέσα στα αντίγραφα μέχρι να λήξει ο κύκλος τους. Όταν διαγράφουμε δεδομένα, η διαγραφή στα ενεργά συστήματα είναι άμεση. Στα αντίγραφα ασφαλείας τα δεδομένα τίθενται αμέσως εκτός χρήσης — δεν ανακτώνται και δεν υφίστανται καμία άλλη επεξεργασία πλην αποκατάστασης καταστροφής — και διαγράφονται οριστικά με τη λήξη του τρέχοντος κύκλου, που δεν ξεπερνά τις ενενήντα ημέρες.

12. Πώς προστατεύουμε τα δεδομένα

Τα πλήρη τεχνικά και οργανωτικά μέτρα περιγράφονται στο Παράρτημα ΙΙΙ της Σύμβασης Επεξεργασίας Δεδομένων. Συνοπτικά:

  • Έλεγχος πρόσβασης σε επίπεδο γραμμής σε όλους τους πίνακες. Κάθε κατάστημα βλέπει μόνο τα δικά του δεδομένα, δεν υπάρχει κοινή προβολή μεταξύ πελατών.

  • Τέσσερις ρόλοι πρόσβασης με διαφορετικά δικαιώματα, ώστε ο καθένας να βλέπει μόνο όσα χρειάζεται, και μια χωριστή ιδιότητα λογιστή που δίνει πρόσβαση στα οικονομικά χωρίς δικαιώματα διαχειριστή.

  • Ταυτοποίηση δύο παραγόντων σε όλους τους λογαριασμούς διαχείρισης υποδομής, καθώς και στις διευθύνσεις ηλεκτρονικού ταχυδρομείου ανάκτησής τους, με εφαρμογή ελέγχου ταυτότητας και όχι με σύντομο μήνυμα.

  • Επαλήθευση διαπιστευτηρίων στον διακομιστή, όχι στον φυλλομετρητή.

  • Όριο δύο ταυτόχρονων συσκευών ανά λογαριασμό και αυτόματη αποσύνδεση μετά από επτά ημέρες αδράνειας.

  • Κρυπτογράφηση κατά τη μεταφορά και σε επίπεδο αποθηκευτικού μέσου. Κάθε αντίγραφο ασφαλείας κρυπτογραφείται πριν φύγει από την υποδομή μας, όπου κι αν πηγαίνει. Το κλειδί που το ξεκλειδώνει δεν βρίσκεται πουθενά στην υποδομή, το κρατάμε εμείς εκτός δικτύου, και κανένας πάροχος αποθήκευσης δεν το έχει. Δηλαδή το μηχάνημα που φτιάχνει το αντίγραφο μπορεί να το γράψει και δεν μπορεί να το διαβάσει.

  • Πρόσβαση σε εικόνες παραστατικών μόνο μέσω προσωρινού συνδέσμου που ισχύει τριακόσια δευτερόλεπτα, δηλαδή πέντε λεπτά. Είναι ο μοναδικός τέτοιος σύνδεσμος στην εφαρμογή.

  • Τρία αντίγραφα ασφαλείας με διαφορετικούς κύκλους, από τα οποία τα δύο σε ανεξάρτητους παρόχους και τοποθεσίες, με δοκιμασμένη διαδικασία επαναφοράς.

  • Μητρώο ενεργειών για ευαίσθητες πράξεις, οι εγγραφές του οποίου δεν τροποποιούνται και δεν διαγράφονται επιλεκτικά, με αυτόματη διαγραφή του συνόλου στους δώδεκα μήνες. Εξαιρούνται οι εγγραφές που αφορούν περιστατικό ασφάλειας, εκκρεμή διαφορά ή αξίωση που δεν έχει ακόμη παραγραφεί, που μένουν μέχρι να κλείσει η υπόθεση ή να συμπληρωθεί η παραγραφή, και η καταγραφή της αποδοχής των κειμένων, που φυλάσσεται χωριστά για πέντε έτη.

  • Η πρόσβαση στα δεδομένα σας περιορίζεται στον διαχειριστή μας και, όταν αναθέτουμε εργασία αρχικής παραμετροποίησης ή εγκατάστασης, στον συνεργάτη εγκατάστασης — αυτός μόνο στα καταστήματα και στα δεδομένα που χρειάζεται για τη δουλειά του, από τα δεδομένα εργαζομένων καταχωρίζει μόνο το ονοματεπώνυμο και τίποτε άλλο, ποτέ ωράρια, βάρδιες, αμοιβές, εισφορές ή φιλοδωρήματα, ποτέ σε μισθοδοσία, στη λειτουργία εξαγωγής ή στο μητρώο ενεργειών και τα αρχεία ασφαλείας, και μόνο όσο διαρκεί η εργασία, αφού με την ολοκλήρωσή της η πρόσβασή του παύει αυτοδικαίως και η εταιρεία μας απενεργοποιεί τα διαπιστευτήριά του, το αργότερο εντός εικοσιτεσσάρων ωρών. Τα ίδια ακριβώς ισχύουν, με τους ίδιους όρους και στο ίδιο εύρος, για το τυχόν προσωπικό του συνεργάτη και για τον τρίτο που έχουμε εγκρίνει εγγράφως, εφόσον και οι δύο δεσμεύονται εγγράφως με ισοδύναμες υποχρεώσεις εχεμύθειας και προστασίας δεδομένων. Κάθε πρόσωπο που αποκτά πρόσβαση δεσμεύεται πρώτα και εγγράφως με υποχρέωση εχεμύθειας και βλέπει μόνο ό,τι είναι απολύτως απαραίτητο για τη συγκεκριμένη εργασία. Κρατάμε επικαιροποιημένο κατάλογο των προσώπων που έχουν πρόσβαση και τον δίνουμε στην επιχείρηση-πελάτη αν τον ζητήσει.

Καμία μέθοδος δεν είναι απολύτως ασφαλής. Αν συμβεί περιστατικό παραβίασης, ενημερώνουμε την επιχείρηση-πελάτη εντός σαράντα οκτώ ωρών από τη στιγμή που θα λάβουμε γνώση, ώστε να τη διευκολύνουμε να προλάβει την προθεσμία των εβδομήντα δύο ωρών που της επιβάλλει ο νόμος. Αν το περιστατικό συμβεί σε πάροχο που χρησιμοποιούμε, μαθαίνουμε και εμείς όταν μας το πει εκείνος, οπότε η δική μας προθεσμία αρχίζει από τότε.

13. Τα δικαιώματά σας

Έχετε τα ακόλουθα δικαιώματα:

  • Πρόσβαση — να μάθετε αν επεξεργαζόμαστε δεδομένα σας και να λάβετε αντίγραφο.

  • Διόρθωση — να ζητήσετε τη διόρθωση ανακριβών ή τη συμπλήρωση ελλιπών δεδομένων.

  • Διαγραφή — να ζητήσετε τη διαγραφή τους, εφόσον δεν υπάρχει νόμιμος λόγος διατήρησης.

  • Περιορισμός — να ζητήσετε να «παγώσει» η επεξεργασία σε ορισμένες περιπτώσεις.

  • Φορητότητα — να λάβετε τα δεδομένα σε δομημένο, μηχαναγνώσιμο μορφότυπο ή να ζητήσετε τη διαβίβασή τους αλλού.

  • Εναντίωση — να αντιταχθείτε στην επεξεργασία που στηρίζεται σε έννομο συμφέρον.

  • Ανάκληση συγκατάθεσης — όπου στηριζόμαστε σε συγκατάθεση, να την ανακαλέσετε οποτεδήποτε, χωρίς να θίγεται η νομιμότητα όσων προηγήθηκαν.

Αν τα δεδομένα σας τα καταχώρισε ο εργοδότης σας ή η επιχείρηση με την οποία συναλλάσσεστε, απευθυνθείτε σε εκείνη — είναι ο υπεύθυνος επεξεργασίας, κατά την ενότητα 3. Αν το αίτημα φτάσει σε εμάς, το διαβιβάζουμε σε εκείνη εντός τριών εργασίμων ημερών και σας ενημερώνουμε.

Για όσα είμαστε εμείς υπεύθυνοι, στείλτε αίτημα στη διεύθυνση της ενότητας 1.

Απαντάμε εντός ενός μηνός. Η προθεσμία μπορεί να παραταθεί κατά δύο ακόμη μήνες αν το αίτημα είναι σύνθετο, οπότε σας ενημερώνουμε εντός του πρώτου μήνα για την παράταση και τους λόγους της. Η άσκηση των δικαιωμάτων είναι δωρεάν, μόνο για προδήλως αβάσιμα ή υπερβολικά, ιδίως επαναλαμβανόμενα αιτήματα, μπορούμε να ζητήσουμε εύλογο τέλος ή να αρνηθούμε, εξηγώντας τον λόγο.

Ενδέχεται να ζητήσουμε στοιχεία που επιβεβαιώνουν την ταυτότητά σας, ώστε να μη δώσουμε δεδομένα σε λάθος πρόσωπο. Δεν ζητάμε περισσότερα από όσα χρειάζονται.

Έχετε δικαίωμα να προσφύγετε στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (www.dpa.gr). Αν διαμένετε ή εργάζεστε σε άλλο κράτος μέλος, μπορείτε να απευθυνθείτε και στην εκεί εποπτική αρχή. Η προσφυγή στην Αρχή δεν προϋποθέτει να έχετε απευθυνθεί πρώτα σε εμάς, αν και συνήθως είναι ταχύτερο.

14. Cookies

Δεν χρησιμοποιούμε cookies παρακολούθησης, ούτε εργαλεία στατιστικής ανάλυσης, ούτε διαφημιστικά cookies, σε κανένα από τα δύο συστήματά μας.

Η εφαρμογή χρησιμοποιεί αποκλειστικά τα απολύτως αναγκαία τεχνικά μέσα για να λειτουργήσει, δηλαδή να σας κρατά συνδεδεμένο και να θυμάται βασικές ρυθμίσεις της συνεδρίας σας. Για αυτά δεν απαιτείται συγκατάθεση.

Ο ιστότοπος δεν τοποθετεί cookies. Δεν εμφανίζεται αναδυόμενο παράθυρο συγκατάθεσης επειδή δεν υπάρχει τίποτα για το οποίο να συγκατατεθείτε.

15. Ανήλικοι

Η υπηρεσία απευθύνεται αποκλειστικά σε επιχειρήσεις και σε πρόσωπα άνω των δεκαοκτώ ετών. Δεν απευθυνόμαστε σε ανηλίκους και δεν συλλέγουμε εν γνώσει μας δεδομένα τους. Αν διαπιστώσουμε ότι έχουμε συλλέξει τέτοια, τα διαγράφουμε.

16. Μεταβολές στην παρούσα

Η παρούσα φέρει ημερομηνία έναρξης ισχύος, η οποία την προσδιορίζει μονοσήμαντα.

Όταν η μεταβολή είναι ουσιώδης — ιδίως αν αφορά νέο πάροχο, πλην της ανάθεσης σε συνεργάτη εγκατάστασης, νέα κατηγορία διαβίβασης εκτός Ευρώπης, μεταβολή χρόνων διατήρησης ή περιορισμό των δικαιωμάτων σας — σας ειδοποιούμε τουλάχιστον τριάντα ημέρες πριν και ζητάμε εκ νέου την αποδοχή σας από την ενιαία οθόνη.

Όταν είναι μη ουσιώδης, όπως διόρθωση διατύπωσης ή διευκρίνιση που δεν μεταβάλλει δικαιώματα, σας ενημερώνουμε με σύνοψη μέσα στην εφαρμογή.

Αν δεν αποδεχθείτε ουσιώδη μεταβολή, δικαιούστε να καταγγείλετε τη σύμβαση χωρίς καμία επιβάρυνση πριν από την έναρξη ισχύος της, με επιστροφή του αναλογούντος τμήματος τυχόν προπληρωμένης συνδρομής, σύμφωνα με το Άρθρο 30.4 των Όρων.

Τηρούμε αρχείο όλων των διαδοχικών αναθεωρήσεων και σας το διαθέτουμε κατόπιν αιτήματος.

17. Επικοινωνία

Για κάθε ερώτημα σχετικό με την παρούσα ή με τα δεδομένα σας:

CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ, με διακριτικό τίτλο CostIQ

Κωνσταντίνου Ελυμιώτη 6, Καλύβια Θορικού, Ανατολική Αττική, Τ.Κ. 19010

Αριθμός Γ.Ε.ΜΗ. 195821101000, Α.Φ.Μ. 803386030

Ηλεκτρονική διεύθυνση: privacy@costiq.gr

Έχετε επίσης δικαίωμα να υποβάλετε καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Κηφισίας 1-3, Τ.Κ. 11523 Αθήνα, www.dpa.gr.

Το κείμενο ενημέρωσης που εμφανίζεται στη φόρμα επικοινωνίας του ιστοτόπου παρατίθεται στο Παράρτημα της παρούσας.

Παράρτημα — Κείμενο ενημέρωσης για τη φόρμα του ιστοτόπου

Το ακόλουθο κείμενο εμφανίζεται κάτω από τα πεδία της φόρμας εκδήλωσης ενδιαφέροντος, πριν από το κουμπί υποβολής.

Πώς χρησιμοποιούμε τα στοιχεία σας

Τα στοιχεία που συμπληρώνετε τα λαμβάνει η CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ (Κωνσταντίνου Ελυμιώτη 6, Καλύβια Θορικού) ως υπεύθυνος επεξεργασίας, με μοναδικό σκοπό να επικοινωνήσουμε μαζί σας και να ετοιμάσουμε προσφορά. Νομική βάση είναι το άρθρο 6 παρ. 1 στοιχ. β΄ του Κανονισμού, όταν μας ζητάτε προσφορά ή άλλο μέτρο πριν από τη σύναψη σύμβασης κατ' αίτησή σας, και το άρθρο 6 παρ. 1 στοιχ. στ΄, δηλαδή το έννομο συμφέρον μας, για κάθε άλλη επικοινωνία που δεν είναι τέτοιο αίτημα.

Αν χρησιμοποιήσατε τον υπολογιστή απόδοσης, μαζί με τη φόρμα αποστέλλονται και ο τζίρος που δηλώσατε και το πακέτο που σας προτάθηκε.

Η υποβολή φτάνει σε εμάς μέσω του δικού μας γραμματοκιβωτίου, χωρίς να μεσολαβεί τρίτη υπηρεσία. Εμείς δεν καταγράφουμε τη διεύθυνσή σας στο διαδίκτυο, δεν τοποθετούμε cookie και δεν κρατάμε αντίγραφο σε βάση δεδομένων. Ο πάροχος της υποδομής πάνω στην οποία τρέχει η λειτουργία κρατά δικά του αρχεία καταγραφής για κάθε κλήση, όπως κάθε πάροχος, και αυτά δεν τα ελέγχουμε ούτε τα διαβάζουμε. Δεν τα χρησιμοποιούμε για διαφήμιση και δεν τα πουλάμε. Αν δεν προκύψει συνεργασία, τα διαγράφουμε μέσα σε δώδεκα μήνες από την τελευταία μας επαφή.

Έχετε δικαίωμα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού, φορητότητας και εναντίωσης, καθώς και δικαίωμα καταγγελίας στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (www.dpa.gr). Γράψτε μας στο privacy@costiq.gr.

Αναλυτικά στην Πολιτική Απορρήτου (costiq.gr/privacy.html).

Contents
  1. 1. Who we are
  2. 2. Who this Policy is for
  3. 3. When we are the controller and when we simply carry out instructions
  4. 4. What we collect as controller
  5. 5. Why we process them and on what legal basis
  6. 6. What we process on the instructions of the customer business
  7. 7. Receiving documents by email
  8. 8. Artificial intelligence
  9. 9. Who else is involved
  10. 10. Where the data travels and with what safeguard
  11. 11. How long we keep the data
  12. 12. How we protect the data
  13. 13. Your rights
  14. 14. Cookies
  15. 15. Minors
  16. 16. Changes to this Policy
  17. 17. Contact
  18. Annex — Information notice for the website form

Privacy Policy

Effective date: 17 September 2026

This Privacy Policy explains what personal data we collect, why we collect it, where it is located, how long we keep it, to whom we transfer it and what rights you have.

It is written to be read. Where legal precision is needed, we refer to the two other texts with which it forms a single whole: the Terms and Conditions of Use and the Data Processing Agreement. All three are accepted by a single action, from the same screen, but they remain separate texts.

1. Who we are

The controller for the matters described in section 4 is:

CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ (CostIQ Single-Member Private Company)

Trade name: CostIQ

Registered office: 6 Konstantinou Elymioti Street, Kalyvia Thorikou, East Attica, 19010, Greece

General Commercial Registry (G.E.MI.) No.: 195821101000 — EUID: ELGEMI.195821101000

Tax Identification Number (TIN): 803386030

Contact email address for personal data matters: privacy@costiq.gr

We have not appointed a Data Protection Officer, because the conditions of Article 37 of the General Data Protection Regulation are not met: our core activities do not consist of regular and systematic monitoring of data subjects on a large scale, nor of processing of special categories of data on a large scale. For any data protection matter, contact the address stated above.

2. Who this Policy is for

This Policy concerns:

  • the customer businesses that use the CostIQ platform and the persons to whom they have given access,

  • the visitors to the costiq.gr website and those who complete the expression of interest form,

  • the persons whose data the customer business enters in the platform, in particular employees and contact persons of suppliers. Section 3 applies to them — our role is different.

3. When we are the controller and when we simply carry out instructions

This is the most important distinction in this Policy, and it determines whom you contact about your rights.

We are the controller — that is, we decide why and how the processing is carried out — for:

  • the account data of the persons who use the platform,

  • the billing details of our customers and the documents we issue,

  • the data of website visitors and of those who express interest without becoming customers,

  • the logs and audit logs we keep for the security of our infrastructure.

For these, contact us.

We are the processor — that is, we process data on someone else's instructions and only for as long as, and in the way that, they tell us — for:

  • the data of employees and contractors that the customer business enters, such as names, working hours, pay, contributions and tips,

  • the contact details of persons employed by its suppliers,

  • the data appearing on the documents it uploads.

For these, the controller is the customer business, usually your employer. It decided to enter them, it determines the purpose, and it is the one you contact to exercise your rights. We cannot decide on its behalf. If we receive such a request, we forward it to the customer business within three working days and inform you that we have done so.

Our relationship with the customer business in respect of these data is governed by the Data Processing Agreement, concluded in accordance with Article 28 of the Regulation.

4. What we collect as controller

4.1 Account data

When you obtain access to the platform, we keep: email address, full name, job title, access role, language, permissions, device identifier, as well as the time of acceptance and the effective date of the texts you accepted.

4.2 Recording of the acceptance of the texts

When you accept the Terms, this Policy and the Data Processing Agreement from the single screen, we record: your identifier, the timestamp, the IP address from which the acceptance was made, and — separately for each of the three texts — the effective date and a unique cryptographic hash of the exact text that appeared on your screen. If the acceptance was made by signing the Service Agreement, we keep a copy of the signed document, the name of the person who signed, the date of signature and the hashes of the three texts stated in it. The retention period is the same.

We do this so that we can prove exactly what you saw and when, if a dispute ever arises. The legal basis is our legitimate interest in proving the conclusion of the contract, as well as the accountability obligation under Article 5(2) of the Regulation.

4.3 Billing details

Business name, TIN, competent tax authority, registered office address and address to which documents are sent. Where the customer is a sole proprietorship, the business name is the same as the full name of a natural person; in that case these details constitute personal data and we treat them as such.

4.4 Payment data

Your card details never pass through our platform and we do not store them. They are entered on a hosted page of the payment service provider. We receive only confirmation that the payment was made, the amount and the date.

4.5 Information from the website

The expression of interest form collects, as mandatory: full name, business name and telephone number, and, as optional: type of business, email address and a free-text message.

If you have used the website's Impact Calculator, the turnover you declared and the plan recommended to you are also sent. We state this expressly because it is not obvious from the screen; the relevant notice also appears next to the form, before submission.

4.6 Security records

We keep access logs and an audit log for sensitive operations, such as approvals of documents, deletions, data exports and changes of roles. Entries are not modified and are not selectively deleted, so that the history is not lost. The entire audit log is automatically deleted at twelve months, unless it relates to a pending incident or dispute.

4.7 What we do not do

  • We do not use tracking cookies, either on the website or in the application.

  • We do not use statistical analytics or advertising tracking tools.

  • The application does not load anything from third parties, other than the company that hosts it. Fonts, images and libraries are embedded within the file itself. The company that hosts the application does, however, inevitably see your address, and we explain this in section 10.

  • We do not collect consumer data, that is, data of our customers' customers. No names, no card details, no orders per individual.

  • We do not sell data and we do not make it available to third parties for commercial purposes.

5. Why we process them and on what legal basis

What Why Legal basis
Account data Provision of the service, authentication, support Performance of a contract — Article 6(1)(b)
Record of acceptance Proof of conclusion, accountability Legitimate interest — Article 6(1)(f)
Billing details Issuing documents, tax compliance Legal obligation — Article 6(1)(c)
Payment confirmation Collection of the subscription Performance of a contract — point (b)
Information from the form Communication, preparation of a quote Article 6(1)(b), where you request a quote or other steps prior to entering into a contract at your request, and Article 6(1)(f), legitimate interest, for any other communication that is not such a request
Security records Security of systems, investigation of incidents Legitimate interest — point (f), Article 32
Employee and supplier data within the platform On the instructions of the customer business Determined by the customer business as controller

Where we rely on legitimate interest, we have balanced our interest against your rights and freedoms and we keep documentation of that balancing, which you may request.

We do not rely on consent for any of the above processing operations, with the sole exception of storing the card for automatic recurring charging, which is given by means of a separate, non-pre-ticked checkbox and may be withdrawn at any time.

6. What we process on the instructions of the customer business

We mention the following for transparency. The controller for these is not us but the business that entered them, in accordance with section 3.

6.1 Employee and contractor data

Full name, position, type and amount of pay, social security contributions category, type of employment, insured-person status, dates and times of shifts, overtime, night hours, Sunday and public holiday premiums, gross earnings, employee and employer contributions, amounts and dates of payments, split between bank and cash, allocation of tips.

Three limits we strictly observe:

  • We do not keep special categories of data — health, trade union activity, biometric data or anything else under Article 9 of the Regulation. The platform has not been designed for them and our customers undertake not to enter them.

  • For employees we do not keep social security number (AMKA), TIN, identity card number, address, telephone number or bank account. Only the name and the pay terms. Contributions are calculated using percentages, not individual social insurance records.

  • The platform is not intended, and is contractually prohibited from being used, for evaluating or monitoring the performance or behaviour of employees, for allocating tasks on the basis of individual characteristics, or for decisions affecting the terms of employment relationships.

6.2 Supplier details

Business name, email address and telephone number. In sole proprietorships and small businesses these details relate to natural persons.

6.3 Content of documents

Names and contact details of natural persons may appear in document images. We do not extract or index more personal data than is necessary for accounting purposes.

7. Receiving documents by email

This feature is optional and is activated at the request of the customer business. Each store obtains its own address on our infrastructure, under the costiq.gr domain, exclusively for receiving purchase documents.

What we keep from each message: a technical identifier, the sender, the recipient, the subject, the date, the attached files and, for each of them, its storage location, name, type and size. The storage location is a technical code; it does not contain a supplier name or an amount.

What we never keep: the text of the body of the message.

For how long: the message and its metadata are permanently deleted two days after the document is approved. The document itself is retained in accordance with section 11.

Safeguards: a message from a sender that does not correspond to a registered supplier of the specific store is placed in quarantine and is not processed before a user approves it. A message without a match is recorded in a separate register accessible only to an administrator, so that it does not disappear silently. Quarantined or unmatched messages are deleted within thirty days if they are not approved. Every message, approved or not, is permanently deleted no later than thirty days after its receipt.

The customer business controls what reaches us. The forwarding rule in its own mailbox is set up and controlled by the business itself. It is contractually obliged to configure it narrowly, so that irrelevant messages do not reach us.

We do not read from the mailbox on its behalf. The customer business does not receive credentials and does not acquire a right to read; the flow is one-way. We do not act as an email service provider.

When the contract is terminated: we immediately cease all processing, we inform the business that it should remove the forwarding rule and notify its suppliers, we keep the address active with automatic rejection for thirty days so that senders receive a non-delivery notification, and then we permanently deactivate it.

If you are an employee of a supplier and your details reached us in this way: the controller is the customer business to which you sent the document. You may nevertheless also contact us and we will direct you.

8. Artificial intelligence

The platform uses an artificial intelligence system to read documents and slips, as well as for a user support assistant. The underlying model provider is Anthropic and is included in the list in section 9.

What you need to know:

  • We do not use your data for model training — neither our own models nor those of third parties. We have secured a corresponding contractual commitment from the model provider.

  • Reading takes place only when you request it, by a user action, not automatically.

  • The support assistant does not see the business's data. It receives only your question and one line of context, that is, which screen you are on and which plan you have. None of this information constitutes data of your business or of your employees.

  • No automated decisions are taken. The results of the reading are presented for approval and are not definitively recorded without human review. You are not subject to solely automated decision-making within the meaning of Article 22 of the Regulation, nor to profiling.

  • The results may contain errors. Automated reading inherently involves a risk of error and the user must check against the original before approving.

9. Who else is involved

We use the providers in the first table and we name them, together with the purpose and where their infrastructure is located. For the providers that they themselves use and for the installation partner, we give the category in the table, while their identity is disclosed by us separately each time.

Who (contracting entity) What it does Where the data is located
Supabase Pte. Ltd. (Singapore) Database, authentication, file storage, 7-day backup copy Frankfurt, Germany
Providers used by Supabase (United States) Logs and real-time processing of the database United States
Anthropic Ireland Limited (Ireland) Reading of documents, support assistant United States
GitHub, Inc. (USA), first function Hosting of the application's code. None of your own data goes there United States
GitHub, Inc. (USA), second function Serving the application. It sees your internet address each time you open the application, and nothing else United States
GitHub, Inc. (USA), third function Running the daily backup job. While it runs, all the data passes through the machine's memory United States
Hetzner Online GmbH (Germany) Backups, 30-day cycle Within the European Union
Cloudflare, Inc. (USA) Storage of backups, 90-day cycle European Union, with an express restriction
Hostinger International Limited (Cyprus) Domain email, receipt of documents European Union, France or Germany
Installation partner, per assignment Initial configuration and data import. We notify you of its identity fourteen days before each assignment Within the European Economic Area

Recipient acting as an independent controller, not a sub-processor

Who (contracting entity) What it does Where the data is located
VIVABANK Single-Member Banking Société Anonyme (VIVABANK S.A., G.E.MI. 005372901000, TIN 999846755) Card payment processing. As a bank, it decides itself how it processes payment data To be confirmed

In the tables above we state both the company with which we contract and where the data is located, because they do not always coincide. The safeguard required for each transfer is determined by the company's registered seat, not only by the location of the servers.

In addition, data may be disclosed to our accountants, lawyers and auditors, as well as to public authorities where required by law.

We inform customer businesses at least thirty days before we add or replace a provider, and at least fourteen days before we assign work to an installation partner. If the immediate replacement of a provider is required for security reasons, we inform them immediately afterwards and the objection is exercised after the event. They have a right to object within fourteen days and, if no solution is found, a right of termination without charge.

10. Where the data travels and with what safeguard

Part of our infrastructure is located outside the European Economic Area. We say so plainly, together with what we do about it.

Database (Supabase). Your data is located on servers in Frankfurt, that is, within the European Union. However, the company with which we contract has its registered seat in Singapore, a country for which there is no adequacy decision, and it may have access for the operation of the service. That is why we rely on the standard contractual clauses of the European Commission. The database itself is located in Frankfurt, but the logs and the real-time processing are carried out by Supabase's partners on infrastructure in the United States, on the basis that the provider declares separately for each of them. We do not tell you that all processing stays in Europe, because it does not.

Artificial intelligence (Anthropic). We contract with the Irish entity, so our contract is within Europe. The processing itself, however, takes place on infrastructure in the United States, as the provider does not offer an option for data to remain in Europe. We rely on the standard contractual clauses. The provider is not certified under the EU–U.S. Data Privacy Framework and does not rely on it. A contractual prohibition on model training applies. As regards retention, the provider applies three different periods: as a rule, input and output data is deleted within thirty days, anything flagged by its automated acceptable-use systems is retained for up to two years, and trust and safety classification scores for up to seven years. The last two are not the rule; we mention them so as not to state something narrower than the reality.

GitHub, three separate functions. This company does three different things for us and we distinguish between them, because they do not carry the same exposure. First, it hosts the application's code, where none of your own data goes, so there is no transfer of personal data there and no transfer safeguard is needed. Second, the application is served from infrastructure of this company, which has its registered seat in the United States. This means that each time you open the application, this company sees your internet address and the usual technical details of the request. This is personal data and we say so plainly. We rely on the standard contractual clauses. Third, the same company runs the daily job that creates the backup, which is also the function with the greatest exposure of the three. The machine is located in the United States and, for as long as the job runs, all the data passes through its memory, including employees' names, hours and pay. The file is encrypted within the same process and is never written unencrypted to disk. We say so plainly because it is the most sensitive moment of the processing. This job is scheduled on a daily basis, has no binding execution time and, when the infrastructure provider is under heavy load, may be skipped. No copies of your data are stored there, and any that existed previously have been deleted.

Backups are stored exclusively within the European Union, in three locations with different cycles: seven days in the database infrastructure itself, thirty days with an independent provider within the European Union and ninety days with a second independent provider. The third provider is an American company, although the storage location has an express restriction so that the data remains in the European Union. For that reason, and for that provider only, we additionally rely on the standard contractual clauses.

The backups contain the entirety of the data, including employees' names, working hours and pay, and for that reason they are encrypted before they leave our infrastructure, with keys held exclusively by us. The storage provider has no access to the keys and cannot read the data.

The third backup provider (Cloudflare). The storage location is created with an express restriction so that the data remains within the European Union, and that restriction does not change after its creation. This company does not manage our domain name, nor does it act as an intermediary for traffic to the application; it only stores backups.

Email (Hostinger). The provider is an entity established in Cyprus, that is, the contract is within Europe. On 16 September 2026 the provider confirmed to us in writing that the mail servers are located within the European Union, in data centres in France or Germany. There is no transfer outside the Union.

If an adequacy decision is revoked or annulled, or if a provider's certification ceases to be valid, we automatically fall back on the standard contractual clauses with the necessary supplementary measures and, if even that is not sufficient, we suspend the transfer and move the processing elsewhere. We review the adequacy of each basis relied upon at least annually.

If we receive a request from a public authority of a third country for access to data, we inform you without undue delay unless this is prohibited, we examine its lawfulness, we raise the objections to which we are entitled, we limit any disclosure to the minimum and we keep a record.

11. How long we keep the data

What How long Why that long
The data extracted from the documents 5 years from the end of the year within which the deadline for submitting the return expires, up to 10 years in the exceptional cases provided for by law Article 7 of Law 4308/2014 and Articles 13(2) and 37 of the Code of Tax Procedure (Law 5104/2024). Extended by one year in the cases of paragraph 2 and up to 10 years in the cases of paragraph 3(a) of Article 37, and for as long as an audit is pending or a case has not been finally determined
The photograph or scan of the document itself 24 months from the date of the invoice or, if that is not visible, from when it was stored, with the option for the business to request from 24 to 60 months, a change which we make and which, above 24 months, is charged as consideration for the additional retention service, not as cost recovery. It survives in backups for up to 90 days more The law does not require it. We keep it only so that you can verify where each figure came from
Schedules, shifts, recording of working time 5 years from the end of the year, 10 years for periods up to and including 15 December 2025 Article 2A of decision 40331/Δ1.13521/13.9.2019 (Gazette B' 3520), as added by decision 49758/2022 (B' 2668) and replaced by decision 32689/2025 (B' 6745), an obligation arising from a ministerial decision
Earnings, contributions, payments, tips 5 years from the end of the year Five-year limitation period under Article 250(17) of the Greek Civil Code and under Article 95 of Law 4387/2016, as amended by Article 6(1) of Law 4997/2022, for work performed after 1.1.2026, with a ten-year limitation period for earlier periods
Supplier details within the accounting records 5 years, with the same possibility of extension As above, first row
Supplier details outside the accounting records Duration of the relationship + 12 months Storage limitation principle
Messages and metadata of incoming mail 2 days from approval of the document Minimisation — the legal obligation concerns the document, not the message
Quarantined, unmatched or unapproved messages 30 days from receipt, whatever happens Minimisation
Account data Duration of the relationship + 30 days Performance of a contract
Record of acceptance of the texts 5 years from termination Proof of the conclusion and content of the contract, legitimate interest
Billing details and issued documents 5 years from the end of the tax year, with the same possibility of extension Tax obligation
Security records and audit log 12 months, with retention beyond that only in the event of a pending incident, a pending dispute or a claim that has not become time-barred Security and investigation of incidents
Support requests and their attachments 90 days from closure of the request Performance of the contract
Information from the form, where no business relationship results 12 months from the last contact Point (b) where you requested a quote or other steps prior to entering into a contract, point (f) with a balancing test for any other communication, in accordance with section 5
Demo environment data, where no contract results 30 days from the end of discussions There is no longer a purpose
Backups Cycle of up to 90 days Technical retention cycle
All data after termination of the contract 30 days from the end of the exit transition period, followed by permanent deletion Article 28(3)(g) of the Regulation and Article 25 of Regulation (EU) 2023/2854

A clarification about the periods. We did not choose them; they are set by law or by a ministerial decision, and the retention obligation rests with the employer business. For working time recording data the period is five years, and ten years only for periods up to and including 15 December 2025. It is set by a ministerial decision, not by statute, and we adjust it on every change of that decision. For accounting documents and remuneration data, the rule is a five-year period, which is extended only in the cases mentioned in the table, for example when a tax audit is pending. The Regulation does not require the shortest possible period but a period that corresponds to the purpose; when the purpose is the fulfilment of a legal obligation, the statutory period is the required one. The minimisation principle applies elsewhere: to what we keep and who has access. That is why, after the end of the active period, the data are moved to a restricted archive, to which access is limited to our director and only for compliance purposes — not for analysis or commercial use. The installation partner never has access to that archive.

The photo is not your record. We keep it so that you and your accountant can check where an amount came from. The accounting records that the law requires you to keep are yours and you must keep them yourself, together with the evidence that proves the authenticity of each invoice. Before any bulk automatic deletion of photos, we notify you thirty days in advance, so that you can download them. The notice is not only given the first time: it also applies when the retention period is reduced, in any way, in which case we tell you how many photos become eligible for deletion and suspend the deletion for thirty days, and when historical data older than the retention period are imported. If we fail to give the notice, the deletion is suspended until the notice is given and the thirty days have passed. The above is laid down in Article 20.6 of the Terms.

When the contract is terminated, the customer is entitled to a transition period in order to move its data to another provider, and the thirty days during which the data remain available for retrieval after termination, which are not the same as the thirty-day warning before the deletion of photos, run from the end of that transition period and not from the day of termination. Its exact duration is laid down in Article 19 of the Terms.

The automatic deletion of photos does not run at a time of its own. It runs as the last step of the job that creates the backup, after it has been confirmed that the backup was saved correctly, so that if something goes wrong there is a way back. If the backup fails, nothing is deleted. This means that the photo disappears from the application immediately, but remains in the backups until their cycle expires. When we delete data, deletion from the active systems is immediate. In the backups, the data are immediately put beyond use — they are not retrieved and do not undergo any other processing apart from disaster recovery — and are permanently deleted at the end of the current cycle, which does not exceed ninety days.

12. How we protect the data

The full technical and organisational measures are described in Annex III of the Data Processing Agreement. In summary:

  • Row-level access control on all tables. Each store sees only its own data; there is no shared view between customers.

  • Four access roles with different rights, so that everyone sees only what they need, and a separate accountant status that gives access to the financials without manager rights.

  • Two-factor authentication on all infrastructure administration accounts, as well as on their recovery email addresses, using an authenticator application and not a text message.

  • Credential verification on the server, not in the browser.

  • A limit of two concurrent devices per account and automatic sign-out after seven days of inactivity.

  • Encryption in transit and at storage level. Every backup is encrypted before it leaves our infrastructure, wherever it is going. The key that unlocks it is not located anywhere in the infrastructure; we keep it offline, and no storage provider has it. In other words, the machine that creates the backup can write it but cannot read it.

  • Access to document images only through a temporary link that is valid for three hundred seconds, i.e. five minutes. It is the only link of its kind in the application.

  • Three backups with different cycles, two of which are held with independent providers and at independent locations, with a tested restore procedure.

  • An audit log for sensitive operations, whose entries are not modified and are not selectively deleted, with automatic deletion of the entire log after twelve months. The exceptions are entries relating to a security incident, a pending dispute or a claim that has not yet become time-barred, which remain until the matter is closed or the limitation period expires, and the record of acceptance of the texts, which is kept separately for five years.

  • Access to your data is limited to our director and, when we assign initial configuration or installation work, to the installation partner — the partner only to the stores and data it needs for its work; of employee data it enters only the full name and nothing else, never schedules, shifts, pay, contributions or tips, never payroll, the export function or the audit log and security logs, and only for as long as the work lasts, since on its completion its access ceases automatically and our company deactivates its credentials, at the latest within twenty-four hours. Exactly the same applies, on the same terms and to the same extent, to any personnel of the partner and to the third party we have approved in writing, provided that both are bound in writing by equivalent confidentiality and data protection obligations. Every person who obtains access is first bound in writing by a confidentiality obligation and sees only what is strictly necessary for the specific work. We keep an up-to-date list of the persons who have access and provide it to the customer business if it asks for it.

No method is completely secure. If a breach incident occurs, we inform the customer business within forty-eight hours of becoming aware of it, so as to help it meet the seventy-two-hour deadline that the law imposes on it. If the incident occurs at a provider we use, we too only find out when that provider tells us, so our own deadline starts from that point.

13. Your rights

You have the following rights:

  • Access — to find out whether we process your data and to receive a copy.

  • Rectification — to request the correction of inaccurate data or the completion of incomplete data.

  • Erasure — to request their deletion, provided there is no lawful reason for retaining them.

  • Restriction — to request that the processing be “frozen” in certain cases.

  • Portability — to receive the data in a structured, machine-readable format or to request their transfer elsewhere.

  • Objection — to object to processing based on legitimate interest.

  • Withdrawal of consent — where we rely on consent, to withdraw it at any time, without affecting the lawfulness of what took place before.

If your data were entered by your employer or by the business you deal with, contact that business — it is the controller, as set out in section 3. If the request reaches us, we forward it to that business within three working days and inform you.

For matters for which we ourselves are the controller, send a request to the address in section 1.

We respond within one month. The deadline may be extended by two further months if the request is complex, in which case we inform you within the first month of the extension and the reasons for it. Exercising your rights is free of charge; only for manifestly unfounded or excessive requests, in particular repetitive ones, may we charge a reasonable fee or refuse, explaining the reason.

We may ask for information confirming your identity, so that we do not give data to the wrong person. We do not ask for more than is needed.

You have the right to lodge a complaint with the Hellenic Data Protection Authority (www.dpa.gr). If you live or work in another Member State, you may also contact the supervisory authority there. Lodging a complaint with the Authority does not require you to have contacted us first, although that is usually quicker.

14. Cookies

We do not use tracking cookies, analytics tools or advertising cookies in either of our two systems.

The application uses only the strictly necessary technical means in order to function, that is, to keep you signed in and to remember basic settings of your session. No consent is required for these.

The website does not place cookies. No consent pop-up appears because there is nothing for you to consent to.

15. Minors

The service is intended exclusively for businesses and for persons over eighteen years of age. We do not target minors and do not knowingly collect their data. If we discover that we have collected such data, we delete them.

16. Changes to this Policy

This Policy bears an effective date, which identifies it unambiguously.

When a change is material — in particular if it concerns a new provider, other than assignment to an installation partner, a new category of transfer outside Europe, a change in retention periods or a restriction of your rights — we notify you at least thirty days in advance and ask for your acceptance again through the single screen.

When it is non-material, such as a correction of wording or a clarification that does not change any rights, we inform you with a summary within the application.

If you do not accept a material change, you are entitled to terminate the contract without any charge before the change takes effect, with a refund of the proportionate part of any prepaid subscription, in accordance with Article 30.4 of the Terms.

We keep a record of all successive revisions and make it available to you on request.

17. Contact

For any question relating to this Policy or to your data:

CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ (CostIQ Single-Member Private Company), trade name CostIQ

6 Konstantinou Elymioti Street, Kalyvia Thorikou, East Attica, 19010, Greece

General Commercial Registry (G.E.MI.) No. 195821101000, Tax Identification Number (TIN) 803386030

Email address: privacy@costiq.gr

You also have the right to lodge a complaint with the Hellenic Data Protection Authority, 1-3 Kifisias Avenue, 11523 Athens, www.dpa.gr.

The information notice displayed on the website’s contact form is set out in the Annex to this Policy.

Annex — Information notice for the website form

The following text appears below the fields of the expression of interest form, before the submit button.

How we use your details

The details you fill in are received by CostIQ ΜΟΝΟΠΡΟΣΩΠΗ ΙΔΙΩΤΙΚΗ ΚΕΦΑΛΑΙΟΥΧΙΚΗ ΕΤΑΙΡΕΙΑ (CostIQ Single-Member Private Company) (6 Konstantinou Elymioti Street, Kalyvia Thorikou) as controller, for the sole purpose of contacting you and preparing a quote. The legal basis is Article 6(1)(b) of the Regulation, when you ask us for a quote or another step prior to entering into a contract at your request, and Article 6(1)(f), that is, our legitimate interest, for any other communication that is not such a request.

If you used the Impact Calculator, the turnover you declared and the plan recommended to you are also sent together with the form.

The submission reaches us through our own mailbox, without any third-party service in between. We do not record your internet address, do not place a cookie and do not keep a copy in a database. The provider of the infrastructure on which the function runs keeps its own logs for each call, as every provider does, and we neither control nor read them. We do not use them for advertising and do not sell them. If no collaboration results, we delete them within twelve months of our last contact.

You have the right of access, rectification, erasure, restriction, portability and objection, as well as the right to lodge a complaint with the Hellenic Data Protection Authority (www.dpa.gr). Write to us at privacy@costiq.gr.

Full details in the Privacy Policy (costiq.gr/privacy.html).

Δείτε επίσης: Όροι και Προϋποθέσεις ΧρήσηςΣύμβαση Επεξεργασίας ΔεδομένωνΔεδομένα και ΔιαφάνειαSee also: Terms and Conditions of UseData Processing AgreementData and Transparency