Παράρτημα Επεξεργασίας Δεδομένων
Το παρόν Παράρτημα Επεξεργασίας Δεδομένων («Παράρτημα» / DPA) αποτελεί αναπόσπαστο μέρος των Όρων Χρήσης του Workflow Repair ERP και εφαρμόζεται όταν ο Πάροχος επεξεργάζεται προσωπικά δεδομένα για λογαριασμό του Πελάτη, σύμφωνα με το άρθρο 28 του Γενικού Κανονισμού Προστασίας Δεδομένων (GDPR).
1.Ρόλοι των μερών
Ο Πελάτης ενεργεί ως Υπεύθυνος Επεξεργασίας για τα προσωπικά δεδομένα που καταχωρεί ή διαχειρίζεται στην Υπηρεσία.
Ο Πάροχος ενεργεί ως Εκτελών την Επεξεργασία για τα προσωπικά δεδομένα που επεξεργάζεται για λογαριασμό του Πελάτη στο πλαίσιο παροχής της Υπηρεσίας.
2.Αντικείμενο και διάρκεια επεξεργασίας
Αντικείμενο της επεξεργασίας είναι η παροχή της Υπηρεσίας Workflow Repair ERP στον Πελάτη.
Η διάρκεια της επεξεργασίας είναι η διάρκεια της συνδρομής ή συνεργασίας, καθώς και το αναγκαίο χρονικό διάστημα για διαγραφή, επιστροφή, export, αντικατάσταση αντιγράφων ασφαλείας, συμμόρφωση με νόμιμες υποχρεώσεις ή άσκηση νόμιμων αξιώσεων.
3.Φύση και σκοπός επεξεργασίας
Η επεξεργασία μπορεί να περιλαμβάνει: αποθήκευση, ανάκτηση, προβολή, ταξινόμηση, καταχώρηση, τροποποίηση, εξαγωγή, δημιουργία αντιγράφων ασφαλείας, τεχνική υποστήριξη, διαβίβαση σε εξουσιοδοτημένους υπο-εκτελούντες, συγχρονισμό με υπηρεσίες που ενεργοποιεί ο Πελάτης, διαγραφή ή ανωνυμοποίηση.
Σκοπός της επεξεργασίας είναι η παροχή, συντήρηση, ασφάλεια, υποστήριξη και βελτίωση της Υπηρεσίας για λογαριασμό του Πελάτη.
4.Κατηγορίες υποκειμένων δεδομένων
Τα προσωπικά δεδομένα μπορεί να αφορούν: πελάτες του καταστήματος, υποψήφιους πελάτες, επαφές πελατών, τεχνικούς, υπαλλήλους ή συνεργάτες του Πελάτη, προμηθευτές και λοιπά πρόσωπα που καταχωρούνται από τον Πελάτη στην Υπηρεσία.
5.Κατηγορίες προσωπικών δεδομένων
Τα δεδομένα μπορεί να περιλαμβάνουν: ονοματεπώνυμο, τηλέφωνο, email, διεύθυνση, στοιχεία επιχείρησης και φορολογικά στοιχεία (π.χ. ΑΦΜ), στοιχεία συσκευών, σειριακούς αριθμούς ή IMEI, κωδικούς ξεκλειδώματος συσκευών (αποθηκεύονται κρυπτογραφημένοι), ιστορικό επισκευών, σημειώσεις εργασιών, ιστορικό παραγγελιών, returns, loyalty ή newsletter προτιμήσεις, οικονομικά ή χρεωστικά στοιχεία, στοιχεία παραστατικών, φωτογραφίες ή συνημμένα που ανεβάζει ο Πελάτης, στοιχεία Google Calendar ή Google Business Profile όπου ενεργοποιούνται από τον Πελάτη/χρήστη, αρχεία καταγραφής ενεργειών και τεχνικά metadata.
6.Ειδικές κατηγορίες δεδομένων
Η Υπηρεσία δεν προορίζεται για επεξεργασία ειδικών κατηγοριών προσωπικών δεδομένων (π.χ. δεδομένα υγείας, βιομετρικά δεδομένα, πολιτικές απόψεις, θρησκευτικές πεποιθήσεις ή άλλα ευαίσθητα δεδομένα).
Ο Πελάτης δεν πρέπει να καταχωρεί τέτοια δεδομένα στην Υπηρεσία, εκτός αν έχει πλήρη νόμιμη βάση, έχει λάβει όλα τα απαιτούμενα μέτρα και έχει προηγουμένως ενημερώσει γραπτώς τον Πάροχο όπου απαιτείται.
7.Υποχρεώσεις Πελάτη
Ο Πελάτης υποχρεούται να: επεξεργάζεται προσωπικά δεδομένα σύμφωνα με την ισχύουσα νομοθεσία· διαθέτει νόμιμη βάση για την επεξεργασία· παρέχει τις απαραίτητες ενημερώσεις στα υποκείμενα δεδομένων· διασφαλίζει ότι οι οδηγίες του προς τον Πάροχο είναι νόμιμες· χρησιμοποιεί την Υπηρεσία σύμφωνα με τους Όρους Χρήσης· διαχειρίζεται σωστά τους χρήστες και τα δικαιώματα πρόσβασης· ενημερώνει τον Πάροχο για αιτήματα ή περιστατικά που απαιτούν συνεργασία.
8.Υποχρεώσεις Παρόχου
Ο Πάροχος υποχρεούται να:
- επεξεργάζεται τα προσωπικά δεδομένα μόνο βάσει τεκμηριωμένων οδηγιών του Πελάτη,
- διασφαλίζει ότι τα πρόσωπα που έχουν πρόσβαση σε προσωπικά δεδομένα δεσμεύονται από υποχρέωση εμπιστευτικότητας,
- λαμβάνει κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας (βλ. ενότητα 13 και τη σελίδα Ασφάλεια & Backups),
- συνεργάζεται εύλογα με τον Πελάτη για την ικανοποίηση αιτημάτων υποκειμένων δεδομένων,
- ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση όταν αντιληφθεί επιβεβαιωμένο περιστατικό παραβίασης προσωπικών δεδομένων,
- βοηθά εύλογα τον Πελάτη σε ζητήματα ασφάλειας, DPIA ή διαβούλευσης με εποπτική αρχή, στο μέτρο που αυτό είναι σχετικό με την Υπηρεσία και τεχνικά εφικτό,
- διαθέτει πληροφορίες που είναι εύλογα αναγκαίες για την απόδειξη συμμόρφωσης με το παρόν Παράρτημα,
- διαγράφει ή επιστρέφει προσωπικά δεδομένα μετά τη λήξη της συνεργασίας, σύμφωνα με τους Όρους Χρήσης και την πολιτική διατήρησης.
9.Υπο-εκτελούντες
Ο Πελάτης παρέχει γενική άδεια στον Πάροχο να χρησιμοποιεί υπο-εκτελούντες για την παροχή της Υπηρεσίας. Ο Πάροχος διατηρεί ενημερωμένη λίστα υπο-εκτελούντων στη σελίδα Υπο-εκτελούντες & Τρίτοι Πάροχοι.
Ο Πάροχος θα καταβάλλει εύλογη προσπάθεια να ενημερώνει τον Πελάτη για ουσιώδεις αλλαγές στους υπο-εκτελούντες. Ο Πελάτης μπορεί να αντιταχθεί σε νέο υπο-εκτελούντα για βάσιμους λόγους προστασίας δεδομένων εντός 15 ημερών από την ενημέρωση.
Αν ο Πελάτης αντιταχθεί και τα μέρη δεν καταφέρουν να βρουν εύλογη λύση, ο Πελάτης μπορεί να τερματίσει την επηρεαζόμενη υπηρεσία σύμφωνα με τους Όρους Χρήσης.
10.Διεθνείς διαβιβάσεις
Ο Πάροχος θα λαμβάνει κατάλληλα μέτρα για διαβιβάσεις προσωπικών δεδομένων εκτός ΕΟΧ, εφόσον προκύπτουν. Τέτοια μέτρα μπορεί να περιλαμβάνουν αποφάσεις επάρκειας, Τυποποιημένες Συμβατικές Ρήτρες (SCCs) ή άλλους νόμιμους μηχανισμούς.
Ορισμένες προαιρετικές υπηρεσίες που ενεργοποιεί ο Πελάτης, όπως Google APIs, Twilio ή tenant analytics, μπορεί να περιλαμβάνουν διαβιβάσεις σύμφωνα με τους όρους των αντίστοιχων παρόχων.
11.Περιστατικά παραβίασης δεδομένων
Σε περίπτωση επιβεβαιωμένου περιστατικού παραβίασης προσωπικών δεδομένων που αφορά Δεδομένα Πελάτη, ο Πάροχος θα ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση, παρέχοντας τις διαθέσιμες πληροφορίες στο μέτρο που είναι γνωστές. Η ενημέρωση μπορεί να περιλαμβάνει: τη φύση του περιστατικού, τις κατηγορίες δεδομένων που ενδέχεται να επηρεάστηκαν, πιθανές επιπτώσεις, μέτρα που ελήφθησαν ή προτείνονται και σημείο επικοινωνίας.
Ο Πελάτης είναι υπεύθυνος για την αξιολόγηση τυχόν υποχρεώσεων γνωστοποίησης προς εποπτική αρχή ή υποκείμενα δεδομένων, εκτός αν ο Πάροχος έχει αντίστοιχη δική του υποχρέωση ως Υπεύθυνος Επεξεργασίας για ξεχωριστά δεδομένα.
12.Αιτήματα υποκειμένων
Αν ο Πάροχος λάβει αίτημα από υποκείμενο δεδομένων σχετικά με Δεδομένα Πελάτη, θα προωθεί το αίτημα στον Πελάτη ή θα καθοδηγεί το υποκείμενο να επικοινωνήσει με τον Πελάτη, εφόσον είναι εφικτό. Ο Πάροχος δεν θα απαντά ουσιαστικά στο αίτημα χωρίς οδηγία του Πελάτη, εκτός αν απαιτείται από τον νόμο.
13.Τεχνικά και οργανωτικά μέτρα (TOMs)
Ο Πάροχος εφαρμόζει, μεταξύ άλλων: κρυπτογράφηση σε μετάδοση (HTTPS/TLS) με HSTS· κρυπτογράφηση αποθηκευμένων κωδικών (bcrypt) και ευαίσθητων διαπιστευτηρίων τρίτων/OAuth tokens σε επίπεδο πεδίου όπου αποθηκεύονται· λογική απομόνωση δεδομένων ανά επιχείρηση (tenant isolation)· έλεγχο πρόσβασης με ρόλους και δικαιώματα· περιορισμό ρυθμού (rate limiting)· επαλήθευση κρίσιμων webhooks πληρωμών όπου εφαρμόζεται· περιορισμένη πρόσβαση σε συστήματα παραγωγής· αρχεία καταγραφής και παρακολούθηση· τακτικά αντίγραφα ασφαλείας σε επίπεδο υποδομής, μέσω του παρόχου φιλοξενίας. Περιγραφή στη σελίδα Ασφάλεια & Backups.
14.Έλεγχοι και πληροφορίες συμμόρφωσης
Ο Πάροχος θα διαθέτει στον Πελάτη εύλογες πληροφορίες για την απόδειξη συμμόρφωσης με το παρόν Παράρτημα.
Τυχόν επιτόπιοι ή εκτεταμένοι έλεγχοι απαιτούν προηγούμενη γραπτή συμφωνία, εύλογη προειδοποίηση, τήρηση εμπιστευτικότητας, περιορισμό σε πληροφορίες που αφορούν τον Πελάτη και αποφυγή διατάραξης της λειτουργίας ή της ασφάλειας της Υπηρεσίας.
Ο Πάροχος μπορεί να αρνηθεί αίτημα ελέγχου που είναι υπερβολικό, επαναλαμβανόμενο, ανασφαλές ή θα αποκάλυπτε εμπιστευτικές πληροφορίες άλλων πελατών.
15.Διαγραφή ή επιστροφή δεδομένων
Μετά τη λήξη της παροχής της Υπηρεσίας, ο Πάροχος θα διαγράφει ή θα επιστρέφει τα προσωπικά δεδομένα σύμφωνα με τους Όρους Χρήσης, εκτός αν απαιτείται διατήρηση από τον νόμο ή για νόμιμο σκοπό. Τα αντίγραφα ασφαλείας διαγράφονται ή αντικαθίστανται σταδιακά σύμφωνα με την πολιτική διατήρησης backups.
16.Σύγκρουση όρων
Σε περίπτωση σύγκρουσης μεταξύ του παρόντος Παραρτήματος και των Όρων Χρήσης σχετικά με την επεξεργασία προσωπικών δεδομένων, υπερισχύει το παρόν Παράρτημα ως προς το συγκεκριμένο θέμα.
Data Processing Addendum
This Data Processing Addendum ("Addendum" / DPA) forms an integral part of the Workflow Repair ERP Terms of Use and applies when the Provider processes personal data on behalf of the Customer under Article 28 of the General Data Protection Regulation (GDPR).
1.Roles Of The Parties
The Customer acts as Controller for personal data it enters or manages in the Service.
The Provider acts as Processor for personal data it processes on behalf of the Customer in the context of providing the Service.
2.Subject Matter And Duration Of Processing
The subject matter of processing is the provision of the Workflow Repair ERP Service to the Customer.
The duration of processing is the duration of the subscription or cooperation, plus the period necessary for deletion, return, export, backup replacement, compliance with legal obligations, or establishment/exercise/defense of legal claims.
3.Nature And Purpose Of Processing
Processing may include storage, retrieval, display, organization, recording, modification, export, backup creation, technical support, transfer to authorized subprocessors, synchronization with services enabled by the Customer, deletion, or anonymization.
The purpose of processing is to provide, maintain, secure, support, and improve the Service for the Customer.
4.Categories Of Data Subjects
Personal data may concern the store's clients, prospective clients, client contacts, technicians, employees or contractors of the Customer, suppliers, and other persons entered by the Customer in the Service.
5.Categories Of Personal Data
Data may include name, phone, email, address, business and tax details (such as VAT number), device details, serial numbers or IMEI, device unlock codes (stored encrypted), repair history, work notes, order history, returns, loyalty or newsletter preferences, financial or billing data, fiscal document details, photos or attachments uploaded by the Customer, Google Calendar or Google Business Profile data where enabled by the Customer/user, action logs, and technical metadata.
6.Special Categories Of Data
The Service is not intended for processing special categories of personal data, such as health data, biometric data, political opinions, religious beliefs, or other sensitive data.
The Customer must not enter such data into the Service unless it has a full lawful basis, has taken all required measures, and has previously notified the Provider in writing where required.
7.Customer Obligations
The Customer must process personal data in accordance with applicable law; have a lawful basis for processing; provide required notices to data subjects; ensure that its instructions to the Provider are lawful; use the Service according to the Terms of Use; properly manage users and access rights; and inform the Provider of requests or incidents requiring cooperation.
8.Provider Obligations
The Provider must:
- process personal data only on documented instructions from the Customer,
- ensure that persons authorized to access personal data are bound by confidentiality obligations,
- apply appropriate technical and organizational security measures (see section 13 and Security & Backups),
- reasonably cooperate with the Customer in responding to data-subject requests,
- notify the Customer without undue delay after becoming aware of a confirmed personal data breach,
- reasonably assist the Customer with security, DPIA, or supervisory-authority consultation matters to the extent relevant to the Service and technically feasible,
- make available information reasonably necessary to demonstrate compliance with this Addendum,
- delete or return personal data after the end of cooperation, according to the Terms of Use and retention policy.
9.Subprocessors
The Customer gives the Provider general authorization to use subprocessors to provide the Service. The Provider maintains an up-to-date list of subprocessors at Subprocessors & Third-Party Providers.
The Provider will use reasonable efforts to inform the Customer of material changes to subprocessors. The Customer may object to a new subprocessor on valid data-protection grounds within 15 days of notice.
If the Customer objects and the parties cannot find a reasonable solution, the Customer may terminate the affected service according to the Terms of Use.
10.International Transfers
The Provider will apply appropriate safeguards for transfers of personal data outside the EEA where such transfers occur. Such safeguards may include adequacy decisions, Standard Contractual Clauses (SCCs), or other lawful transfer mechanisms.
Some optional services enabled by the Customer, such as Google APIs, Twilio, or tenant analytics, may involve transfers according to the terms of the respective providers.
11.Data Breach Incidents
In case of a confirmed personal data breach affecting Customer Data, the Provider will notify the Customer without undue delay and provide available information to the extent known. The notice may include the nature of the incident, categories of data potentially affected, likely consequences, measures taken or proposed, and a contact point.
The Customer is responsible for assessing any notification obligations to supervisory authorities or data subjects, unless the Provider has its own corresponding obligation as Controller for separate data.
12.Data Subject Requests
If the Provider receives a request from a data subject regarding Customer Data, it will forward the request to the Customer or direct the data subject to contact the Customer where feasible. The Provider will not substantively respond without the Customer's instruction unless required by law.
13.Technical And Organizational Measures (TOMs)
The Provider applies, among other measures: encryption in transit (HTTPS/TLS) with HSTS; hashed passwords (bcrypt) and field-level encryption of sensitive third-party credentials/OAuth tokens where stored; logical tenant isolation; role-based access control and permissions; rate limiting; verification of critical payment webhooks where applicable; restricted access to production systems; logs and monitoring; and regular infrastructure-level backups through the hosting provider. See Security & Backups.
14.Audits And Compliance Information
The Provider will make reasonable information available to the Customer to demonstrate compliance with this Addendum.
Any on-site or extensive audit requires prior written agreement, reasonable notice, confidentiality, limitation to information concerning the Customer, and avoidance of disruption to the operation or security of the Service.
The Provider may reject an audit request that is excessive, repetitive, unsafe, or would disclose confidential information of other customers.
15.Deletion Or Return Of Data
After the end of the Service, the Provider will delete or return personal data according to the Terms of Use, unless retention is required by law or for a lawful purpose. Backups are deleted or replaced gradually according to the backup retention policy.
16.Conflict Of Terms
If this Addendum conflicts with the Terms of Use regarding personal data processing, this Addendum prevails for that specific matter.