ΣΥΜΒΑΣΗ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ
κατά το άρθρο 28 του Κανονισμού (ΕΕ) 2016/679
Έκδοση 1.0 — 31 Ιουλίου 2026
Προοίμιο
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων (εφεξής «Σύμβαση») αποτελεί αναπόσπαστο μέρος των Όρων Χρήσης της πλατφόρμας PaliEdo και συνάπτεται μεταξύ:
(Α) Του Υπευθύνου Επεξεργασίας Της επιχείρησης που χρησιμοποιεί την πλατφόρμα PaliEdo, όπως προσδιορίζεται στον λογαριασμό της (εφεξής «Υπεύθυνος» ή «Έμπορος»).
(Β) Του Εκτελούντος την Επεξεργασία Αθανάσιος Καλπακής, Ατομική Επιχείρηση, Αθηνάς 4, Μοσχάτο 18346, ΑΦΜ 164613080 (εφεξής «Εκτελών» ή «PaliEdo»).
Η αποδοχή των Όρων Χρήσης συνεπάγεται τη σύναψη της παρούσας Σύμβασης. Η Σύμβαση ισχύει από την ημερομηνία δημιουργίας του λογαριασμού και για όσο διάστημα ο Εκτελών επεξεργάζεται δεδομένα για λογαριασμό του Υπευθύνου.
Άρθρο 1 — Ορισμοί
Οι όροι «δεδομένα προσωπικού χαρακτήρα», «επεξεργασία», «υπεύθυνος επεξεργασίας», «εκτελών την επεξεργασία», «υποκείμενο των δεδομένων» και «παραβίαση δεδομένων προσωπικού χαρακτήρα» έχουν την έννοια που τους αποδίδει το άρθρο 4 ΓΚΠΔ.
Ως «Δεδομένα» νοούνται τα δεδομένα προσωπικού χαρακτήρα των τελικών πελατών του Υπευθύνου, τα οποία επεξεργάζεται ο Εκτελών για λογαριασμό του.
Άρθρο 2 — Ρόλοι των μερών
2.1 Ο Υπεύθυνος καθορίζει τους σκοπούς και τον τρόπο επεξεργασίας των Δεδομένων.
2.2 Ο Εκτελών επεξεργάζεται τα Δεδομένα αποκλειστικά για λογαριασμό και κατ' εντολή του Υπευθύνου.
2.3 Ο Εκτελών δεν επεξεργάζεται τα Δεδομένα για δικούς του σκοπούς. Ειδικότερα, δεν τα πωλεί, δεν τα ενοικιάζει, δεν τα χρησιμοποιεί για δική του εμπορική προώθηση και δεν τα διασταυρώνει μεταξύ διαφορετικών Υπευθύνων. Η αρχιτεκτονική της πλατφόρμας διασφαλίζει τεχνικά τον διαχωρισμό.
2.4 Ο Εκτελών μπορεί να επεξεργάζεται συγκεντρωτικά και ανωνυμοποιημένα στοιχεία χρήσης, από τα οποία δεν είναι δυνατή η ταυτοποίηση φυσικού προσώπου, για τη βελτίωση και ασφάλεια της υπηρεσίας. Τα στοιχεία αυτά παύουν να αποτελούν δεδομένα προσωπικού χαρακτήρα.
Άρθρο 3 — Αντικείμενο και διάρκεια
Το αντικείμενο, η διάρκεια, η φύση, ο σκοπός της επεξεργασίας, το είδος των δεδομένων και οι κατηγορίες υποκειμένων περιγράφονται αναλυτικά στο Παράρτημα Α.
Η επεξεργασία διαρκεί όσο η σύμβαση παροχής υπηρεσιών και λήγει κατά τα οριζόμενα στο άρθρο 11.
Άρθρο 4 — Υποχρεώσεις του Υπευθύνου
Ο Υπεύθυνος δηλώνει και εγγυάται ότι:
4.1 Διαθέτει νόμιμη βάση για κάθε πράξη επεξεργασίας που αναθέτει.
4.2 Έχει ενημερώσει τα υποκείμενα κατά τα άρθρα 13 και 14 ΓΚΠΔ.
4.3 Έχει λάβει χωριστή συγκατάθεση για την εμπορική επικοινωνία, όπου αυτή απαιτείται, και δεν αποστέλλει μηνύματα σε μη συγκατατεθέντες.
4.4 Οι εντολές που δίνει στον Εκτελούντα είναι νόμιμες.
4.5 Δεν εισάγει ειδικές κατηγορίες δεδομένων (άρθρο 9 ΓΚΠΔ) ούτε δεδομένα ποινικών καταδικών (άρθρο 10 ΓΚΠΔ) σε κανένα πεδίο της πλατφόρμας. Η πλατφόρμα δεν σχεδιάστηκε για τέτοια δεδομένα και δεν παρέχει τα αντίστοιχα μέτρα.
4.6 Δεν εγγράφει πρόσωπα κάτω των 15 ετών χωρίς τη συγκατάθεση του έχοντος τη γονική μέριμνα (άρθρο 21 Ν. 4624/2019).
4.7 Χορηγεί πρόσβαση στην πλατφόρμα μόνο σε εξουσιοδοτημένο προσωπικό και ανακαλεί αμελλητί τα διαπιστευτήρια όσων αποχωρούν.
Άρθρο 5 — Εντολές
5.1 Ο Εκτελών επεξεργάζεται τα Δεδομένα μόνο βάσει τεκμηριωμένων εντολών του Υπευθύνου, περιλαμβανομένων των διαβιβάσεων προς τρίτες χώρες.
5.2 Ως τεκμηριωμένες εντολές θεωρούνται:
- Οι Όροι Χρήσης και η παρούσα Σύμβαση
- Οι ρυθμίσεις και ενέργειες του Υπευθύνου εντός της πλατφόρμας
- Έγγραφες οδηγίες προς hello@paliedo.gr
5.3 Ο Εκτελών επεξεργάζεται Δεδομένα χωρίς εντολή μόνον όταν το επιβάλλει το ενωσιακό ή ελληνικό δίκαιο. Στην περίπτωση αυτή ενημερώνει τον Υπεύθυνο πριν από την επεξεργασία, εκτός εάν η ενημέρωση απαγορεύεται από τον νόμο για λόγους δημοσίου συμφέροντος.
5.4 Ο Εκτελών ενημερώνει αμέσως τον Υπεύθυνο εάν κρίνει ότι μια εντολή παραβιάζει τον ΓΚΠΔ ή άλλη διάταξη περί προστασίας δεδομένων, και δικαιούται να αναστείλει την εκτέλεσή της έως ότου επιβεβαιωθεί ή τροποποιηθεί εγγράφως (άρθρο 28§3 εδ. β' ΓΚΠΔ).
Άρθρο 6 — Εμπιστευτικότητα
6.1 Ο Εκτελών διασφαλίζει ότι κάθε πρόσωπο εξουσιοδοτημένο να επεξεργάζεται τα Δεδομένα δεσμεύεται από υποχρέωση εμπιστευτικότητας, συμβατικά ή εκ του νόμου.
6.2 Η υποχρέωση επιβιώνει της λήξης της σχέσης.
6.3 Η πρόσβαση περιορίζεται στα πρόσωπα και στην έκταση που είναι αναγκαία για την παροχή της υπηρεσίας ή την τεχνική υποστήριξη.
Άρθρο 7 — Ασφάλεια της επεξεργασίας
7.1 Ο Εκτελών εφαρμόζει τα κατάλληλα τεχνικά και οργανωτικά μέτρα του άρθρου 32 ΓΚΠΔ, όπως περιγράφονται στο Παράρτημα Β.
7.2 Τα μέτρα ενδέχεται να επικαιροποιούνται λόγω τεχνολογικής εξέλιξης. Ο Εκτελών δεν θα μειώσει το συνολικό επίπεδο ασφάλειας κατά τη διάρκεια της Σύμβασης.
Άρθρο 8 — Υποεκτελούντες
8.1 Ο Υπεύθυνος παρέχει γενική γραπτή άδεια για τη χρήση υποεκτελούντων, κατά το άρθρο 28§2 ΓΚΠΔ.
8.2 Οι εγκεκριμένοι υποεκτελούντες κατά την ημερομηνία της παρούσας απαριθμούνται στο Παράρτημα Γ.
8.3 Ο Εκτελών ενημερώνει τον Υπεύθυνο τουλάχιστον 30 ημέρες πριν από την προσθήκη ή αντικατάσταση υποεκτελούντος, μέσω ηλεκτρονικού ταχυδρομείου ή του πίνακα ελέγχου.
8.4 Ο Υπεύθυνος δικαιούται να εναντιωθεί εντός των 30 ημερών, εγγράφως και με βάσιμους λόγους που αφορούν την προστασία δεδομένων. Στην περίπτωση αυτή τα μέρη αναζητούν καλόπιστη λύση. Εάν δεν βρεθεί εντός 30 ημερών, ο Υπεύθυνος δικαιούται να καταγγείλει τη σύμβαση χωρίς ποινή, με αναλογική επιστροφή προπληρωμένων ποσών.
8.5 Ο Εκτελών επιβάλλει σε κάθε υποεκτελούντα, μέσω σύμβασης, υποχρεώσεις ουσιωδώς ισοδύναμες με τις παρούσες.
8.6 Ο Εκτελών παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου για την εκπλήρωση των υποχρεώσεων κάθε υποεκτελούντος (άρθρο 28§4 ΓΚΠΔ).
Άρθρο 9 — Συνδρομή στα δικαιώματα των υποκειμένων
9.1 Ο Εκτελών παρέχει στον Υπεύθυνο λειτουργίες αυτοεξυπηρέτησης εντός της πλατφόρμας, μέσω των οποίων ο Υπεύθυνος μπορεί να ικανοποιήσει αυτόνομα και άμεσα αιτήματα πρόσβασης, διόρθωσης, εξαγωγής και διαγραφής. Αυτή είναι η κύρια μορφή συνδρομής και παρέχεται χωρίς χρέωση.
9.2 Εάν υποκείμενο απευθυνθεί απευθείας στον Εκτελούντα, αυτός δεν απαντά επί της ουσίας αλλά προωθεί το αίτημα στον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και εντός 3 εργάσιμων ημερών, ενημερώνοντας το υποκείμενο ότι το αίτημά του διαβιβάστηκε.
9.3 Για αιτήματα που δεν καλύπτονται από τις λειτουργίες της πλατφόρμας, ο Εκτελών παρέχει εύλογη τεχνική συνδρομή. Συνδρομή που υπερβαίνει τις τέσσερις (4) εργατοώρες ανά ημερολογιακό έτος μπορεί να τιμολογηθεί κατόπιν προηγούμενης έγγραφης ενημέρωσης και συμφωνίας του Υπευθύνου.
Άρθρο 10 — Συνδρομή σε λοιπές υποχρεώσεις
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτει, ο Εκτελών συνδράμει τον Υπεύθυνο ως προς τα άρθρα 32 έως 36 ΓΚΠΔ:
10.1 Ασφάλεια (άρθρο 32) — παρέχει την περιγραφή των μέτρων του Παραρτήματος Β.
10.2 Γνωστοποίηση παραβίασης (άρθρα 33–34) — ο Εκτελών ενημερώνει τον Υπεύθυνο για κάθε παραβίαση χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός σαράντα οκτώ (48) ωρών από τη στιγμή που λαμβάνει γνώση, ώστε ο Υπεύθυνος να τηρήσει τη δική του προθεσμία των 72 ωρών.
Η ενημέρωση περιλαμβάνει, στον βαθμό που είναι γνωστά:
- Τη φύση της παραβίασης
- Τις κατηγορίες και τον κατά προσέγγιση αριθμό υποκειμένων και εγγραφών
- Τις πιθανές συνέπειες
- Τα μέτρα που ελήφθησαν ή προτείνονται
- Σημείο επικοινωνίας για περισσότερες πληροφορίες
Όπου οι πληροφορίες δεν είναι άμεσα διαθέσιμες, παρέχονται σταδιακά χωρίς περαιτέρω καθυστέρηση.
Ο Εκτελών δεν ενημερώνει την εποπτική αρχή ή τα υποκείμενα για λογαριασμό του Υπευθύνου, εκτός εάν ζητηθεί εγγράφως.
10.3 Εκτίμηση αντικτύπου (άρθρα 35–36) — παρέχει τις τεχνικές πληροφορίες που είναι εύλογα αναγκαίες, εφόσον ο Υπεύθυνος υποχρεούται σε ΕΑΠΔ.
Άρθρο 11 — Επιστροφή και διαγραφή
11.1 Με τη λήξη της σύμβασης, ο Υπεύθυνος έχει προθεσμία τριάντα (30) ημερών να εξάγει τα Δεδομένα μέσω των λειτουργιών της πλατφόρμας.
11.2 Μετά την πάροδο των 30 ημερών, ο Εκτελών διαγράφει ή ανωνυμοποιεί μη αναστρέψιμα τα Δεδομένα.
11.3 Ανωνυμοποίηση αντί διαγραφής: Λόγω της αρχιτεκτονικής μόνο προσθήκης του αρχείου συναλλαγών, η διαγραφή υλοποιείται με μη αναστρέψιμη ανωνυμοποίηση των στοιχείων ταυτοποίησης και επικοινωνίας. Μετά την ανωνυμοποίηση οι εγγραφές δεν συνιστούν δεδομένα προσωπικού χαρακτήρα και δεν μπορούν να συνδεθούν με φυσικό πρόσωπο.
11.4 Τα αντίγραφα ασφαλείας διαγράφονται στον τακτικό κύκλο εναλλαγής τους, το αργότερο εντός ενενήντα (90) ημερών. Στο διάστημα αυτό παραμένουν κρυπτογραφημένα και απρόσιτα για λειτουργική χρήση.
11.5 Ο Εκτελών δικαιούται να διατηρήσει Δεδομένα στον βαθμό και για όσο διάστημα το επιβάλλει ο νόμος, ενημερώνοντας τον Υπεύθυνο.
11.6 Κατόπιν έγγραφου αιτήματος, ο Εκτελών βεβαιώνει εγγράφως τη διαγραφή.
Άρθρο 12 — Έλεγχοι
12.1 Ο Εκτελών θέτει στη διάθεση του Υπευθύνου κάθε πληροφορία αναγκαία για την απόδειξη συμμόρφωσης με το άρθρο 28 ΓΚΠΔ.
12.2 Πρωτεύουσα μορφή ελέγχου: ο Εκτελών παρέχει, κατόπιν έγγραφου αιτήματος, τεκμηρίωση των μέτρων ασφαλείας, τον κατάλογο υποεκτελούντων και συμπληρωμένο ερωτηματολόγιο ασφαλείας. Άπαξ ανά ημερολογιακό έτος και χωρίς χρέωση.
12.3 Επιτόπιος έλεγχος: διενεργείται μόνο εφόσον η τεκμηρίωση του 12.2 αποδειχθεί αντικειμενικά ανεπαρκής, ή κατόπιν απαίτησης εποπτικής αρχής, ή μετά από επιβεβαιωμένη παραβίαση. Ισχύουν οι εξής όροι:
- Έγγραφη ειδοποίηση τουλάχιστον 30 ημερών
- Εργάσιμες ημέρες και ώρες, χωρίς διατάραξη της λειτουργίας
- Ελεγκτής δεσμευμένος από συμφωνία εμπιστευτικότητας και μη ανταγωνιστής του Εκτελούντος
- Άπαξ ανά έτος, εκτός αν το επιβάλλει εποπτική αρχή
- Με δαπάνες του Υπευθύνου, περιλαμβανομένου του εύλογου κόστους απασχόλησης του Εκτελούντος
12.4 Οι έλεγχοι δεν επεκτείνονται σε δεδομένα άλλων Υπευθύνων, σε πηγαίο κώδικα, ούτε σε πληροφορίες που θα έθεταν σε κίνδυνο την ασφάλεια της πλατφόρμας ή τρίτων.
Άρθρο 13 — Διεθνείς διαβιβάσεις
13.1 Τα Δεδομένα αποθηκεύονται εντός της Ευρωπαϊκής Ένωσης (Ιρλανδία).
13.2 Ορισμένες λειτουργίες απαιτούν διαβίβαση σε παρόχους εκτός ΕΟΧ, όπως προσδιορίζονται στο Παράρτημα Γ.
13.3 Κάθε τέτοια διαβίβαση πραγματοποιείται βάσει απόφασης επάρκειας της Ευρωπαϊκής Επιτροπής ή Τυποποιημένων Συμβατικών Ρητρών (άρθρο 46§2 ΓΚΠΔ), με τα κατάλληλα συμπληρωματικά μέτρα.
13.4 Ο Υπεύθυνος εξουσιοδοτεί ρητά τις διαβιβάσεις αυτές, οι οποίες είναι τεχνικά αναγκαίες για τη λειτουργία των ψηφιακών καρτών σε Apple Wallet και Google Wallet.
Άρθρο 14 — Ευθύνη
14.1 Κάθε μέρος ευθύνεται για τη δική του συμμόρφωση.
14.2 Ο Υπεύθυνος ευθύνεται για τη νομιμότητα της βάσης επεξεργασίας, την ενημέρωση των υποκειμένων, τη λήψη συγκαταθέσεων και τη νομιμότητα των εντολών του.
14.3 Ο Εκτελών ευθύνεται κατά το άρθρο 82§2 ΓΚΠΔ, δηλαδή για ζημία που προκλήθηκε από επεξεργασία κατά την οποία δεν τήρησε τις υποχρεώσεις που ο ΓΚΠΔ επιβάλλει ειδικά στους εκτελούντες, ή ενήργησε εκτός ή αντίθετα προς νόμιμη εντολή.
14.4 Ο περιορισμός ευθύνης του άρθρου 13 των Όρων Χρήσης εφαρμόζεται και στην παρούσα Σύμβαση, με την επιφύλαξη διατάξεων αναγκαστικού δικαίου και του άρθρου 332 ΑΚ.
Άρθρο 15 — Διάρκεια, τροποποίηση, τελικές διατάξεις
15.1 Η Σύμβαση ισχύει όσο ο Εκτελών επεξεργάζεται Δεδομένα για λογαριασμό του Υπευθύνου.
15.2 Τα άρθρα 6 (εμπιστευτικότητα), 11 (επιστροφή και διαγραφή) και 14 (ευθύνη) επιβιώνουν της λήξης.
15.3 Ο Εκτελών μπορεί να επικαιροποιήσει τη Σύμβαση για λόγους νομοθετικής ή τεχνικής μεταβολής, με έγγραφη ειδοποίηση 30 ημερών. Εάν η μεταβολή είναι ουσιώδης και ο Υπεύθυνος δεν συμφωνεί, δικαιούται να καταγγείλει χωρίς ποινή, με αναλογική επιστροφή.
15.4 Σε περίπτωση σύγκρουσης, η παρούσα Σύμβαση υπερισχύει των Όρων Χρήσης ως προς ζητήματα προστασίας δεδομένων.
15.5 Εφαρμοστέο δίκαιο: ελληνικό. Αρμόδια δικαστήρια: Αθηνών.
15.6 Σε περίπτωση απόκλισης μεταξύ του ελληνικού κειμένου και μετάφρασης, υπερισχύει το ελληνικό.
ΠΑΡΑΡΤΗΜΑ Α — Περιγραφή της επεξεργασίας
Α.1 Αντικείμενο
Παροχή πλατφόρμας ψηφιακών καρτών πιστότητας, μέσω της οποίας ο Υπεύθυνος λειτουργεί πρόγραμμα επιβράβευσης για τους πελάτες του.
Α.2 Διάρκεια
Όσο διαρκεί η σύμβαση παροχής υπηρεσιών, πλέον των περιόδων διατήρησης του άρθρου 11.
Α.3 Φύση και σκοπός
- Εγγραφή πελατών και έκδοση ψηφιακής κάρτας σε Apple Wallet ή Google Wallet
- Καταγραφή επισκέψεων, πόντων ή σφραγίδων
- Υπολογισμός υπολοίπων και εξαργύρωση ανταμοιβών
- Ενημέρωση της κάρτας στη συσκευή του πελάτη
- Αποστολή μηνυμάτων στην κάρτα, μόνο σε συγκατατεθέντες
- Εμφάνιση ειδοποίησης εγγύτητας βάσει των συντεταγμένων του καταστήματος
- Τήρηση πελατολογίου και συγκεντρωτικών στατιστικών για τον Υπεύθυνο
Α.4 Είδος δεδομένων
| Κατηγορία | Πεδία |
|---|---|
| Ταυτοποίηση | Μικρό όνομα |
| Επικοινωνία | Τηλέφωνο ή/και ηλεκτρονικό ταχυδρομείο |
| Προαιρετικά | Ημερομηνία γενεθλίων |
| Δραστηριότητα | Επισκέψεις, πόντοι, σφραγίδες, εξαργυρώσεις, ποσό συναλλαγής όπου εφαρμόζεται, χρονοσημάνσεις |
| Τεχνικά | Αναγνωριστικό κάρτας, διακριτικό αυθεντικοποίησης, αναγνωριστικό συσκευής και διακριτικό ειδοποιήσεων |
| Συγκαταθέσεις | Χρονοσήμανση συγκατάθεσης χρήσης και συγκατάθεσης εμπορικής επικοινωνίας |
Δεν υφίστανται ειδικές κατηγορίες δεδομένων (άρθρο 9) ούτε δεδομένα ποινικών καταδικών (άρθρο 10). Δεν συλλέγονται στοιχεία πληρωμής τελικών πελατών. Δεν συλλέγεται και δεν αποθηκεύεται η τοποθεσία των τελικών πελατών.
Α.5 Κατηγορίες υποκειμένων
Πελάτες του Υπευθύνου που εγγράφονται εκουσίως στο πρόγραμμα επιβράβευσης. Δευτερευόντως, το προσωπικό του Υπευθύνου που χρησιμοποιεί την εφαρμογή σάρωσης (όνομα και κρυπτογραφημένο PIN).
Α.6 Τόπος επεξεργασίας
Κύρια αποθήκευση: Ιρλανδία (ΕΕ). Δευτερεύουσες διαβιβάσεις κατά το Παράρτημα Γ.
ΠΑΡΑΡΤΗΜΑ Β — Τεχνικά και οργανωτικά μέτρα (άρθρο 32)
Β.1 Ψευδωνυμοποίηση και κρυπτογράφηση
- TLS/HTTPS σε κάθε επικοινωνία, χωρίς εξαίρεση
- Κρυπτογράφηση κατά την αποθήκευση στη βάση δεδομένων και στα αντίγραφα ασφαλείας
- Συνθηματικά και PIN αποκλειστικά ως συνόψεις bcrypt — ποτέ σε αναγνώσιμη μορφή, ούτε στον πάροχο
- Ιδιωτικά κλειδιά υπογραφής μόνο σε μεταβλητές περιβάλλοντος, ποτέ στον πηγαίο κώδικα ή σε αποθετήριο
Β.2 Εμπιστευτικότητα και έλεγχος πρόσβασης
- Ασφάλεια σε επίπεδο γραμμής (RLS) σε κάθε πίνακα της βάσης — τεχνική εγγύηση ότι κανένας Υπεύθυνος δεν προσπελαύνει δεδομένα άλλου
- Διαχωρισμός ρόλων: ιδιοκτήτης, προσωπικό, διαχειριστής πλατφόρμας. Το προσωπικό έχει πρόσβαση μόνο στη λειτουργία σάρωσης, όχι σε αναλυτικά στοιχεία, πελατολόγιο ή αποστολή μηνυμάτων
- Το προσωπικό ταυτοποιείται με PIN συσκευής, επανεπικυρώνεται σε κάθε ενέργεια και μπορεί να απενεργοποιηθεί άμεσα
- Περιορισμός ρυθμού ανά IP και κλείδωμα 15 λεπτών μετά από επανειλημμένες αποτυχημένες προσπάθειες
- Συνεδρίες με υπογεγραμμένα HMAC cookies και ειδικό μυστικό, διακριτό από τα κλειδιά της βάσης
- Πρόσβαση διαχειριστή μόνο για τεχνική υποστήριξη και επίλυση προβλημάτων
Β.3 Ακεραιότητα
- Το αρχείο συναλλαγών είναι μόνο προσθήκης, με μηχανισμούς που εμποδίζουν διαγραφή και αλλοίωση ακόμη και με δικαιώματα διαχειριστή
- Κανόνες που αποκλείουν την υπέρβαση υπολοίπου κατά την εξαργύρωση
- Τα υπόλοιπα υπολογίζονται από το αρχείο, δεν αποθηκεύονται ως ανεξάρτητη τιμή που θα μπορούσε να αποκλίνει
- Ανώτατο όριο ανά συναλλαγή, ως δικλείδα κατά λανθασμένης ή δόλιας καταχώρισης
Β.4 Διαθεσιμότητα και ανάκτηση
- Αυτόματα ημερήσια αντίγραφα ασφαλείας σε υποδομή επιπέδου παραγωγής
- Υποδομή βάσης δεδομένων χωρίς αυτόματη αναστολή λόγω αδράνειας
- Πλεονάζουσα φιλοξενία εφαρμογής με αυτόματη αποκατάσταση
Β.5 Ελαχιστοποίηση και προστασία εκ σχεδιασμού
- Δεν ζητούνται επώνυμο, διεύθυνση ή στοιχεία πληρωμής από τελικούς πελάτες
- Δεν συλλέγεται τοποθεσία τελικού πελάτη — μόνο οι συντεταγμένες του καταστήματος τοποθετούνται στην κάρτα
- Η συγκατάθεση εμπορικής επικοινωνίας είναι χωριστή από τη συγκατάθεση εγγραφής, με ξεχωριστή χρονοσήμανση
- Η αποστολή μηνυμάτων εφαρμόζει δύο ανεξάρτητους ελέγχους συγκατάθεσης, σε διαφορετικά επίπεδα του κώδικα
- Οι ενημερώσεις καρτών απευθύνονται σε μεμονωμένα αντικείμενα ανά πελάτη — ποτέ σε επίπεδο κλάσης, ώστε να μην παρακάμπτεται ποτέ η ατομική συγκατάθεση
- Δεν αποστέλλονται SMS και δεν αποστέλλεται διαφημιστικό ηλεκτρονικό ταχυδρομείο σε τελικούς πελάτες
- Όριο ρυθμού στα μαζικά μηνύματα, ως προστασία από κατάχρηση
Β.6 Υποστήριξη δικαιωμάτων
- Ενσωματωμένη λειτουργία εξαγωγής δεδομένων ανά πελάτη
- Ενσωματωμένη λειτουργία μη αναστρέψιμης ανωνυμοποίησης
- Καταγραφή χρονοσημάνσεων συγκατάθεσης, ώστε να είναι αποδείξιμη
Β.7 Οργανωτικά
- Η επιχείρηση λειτουργεί με έναν κάτοχο πρόσβασης — ελάχιστη δυνατή επιφάνεια έκθεσης
- Απαγόρευση διακίνησης απορρήτων εκτός ασφαλών διαύλων
- Διαδικασία άμεσης εναλλαγής κλειδιών σε περίπτωση υπόνοιας έκθεσης, με τεκμηριωμένο ιστορικό εφαρμογής
- Έλεγχοι στατικής ανάλυσης και δοκιμές πριν από κάθε παραγωγική μεταβολή
Β.8 Δοκιμές και αξιολόγηση
- Αυτοματοποιημένες δοκιμές απομόνωσης πελατών, ορίων πρόσβασης και ορθής λειτουργίας των μηχανισμών ακεραιότητας, εκτελούμενες πριν από κάθε μεταβολή
- Περιοδική επανεξέταση των μέτρων
ΠΑΡΑΡΤΗΜΑ Γ — Εγκεκριμένοι υποεκτελούντες
Ισχύει από 31 Ιουλίου 2026.
| Υποεκτελών | Υπηρεσία | Δεδομένα | Τοποθεσία | Βάση διαβίβασης |
|---|---|---|---|---|
| Supabase | Βάση δεδομένων, αυθεντικοποίηση, αποθήκευση | Το σύνολο των Δεδομένων | Ιρλανδία (ΕΕ) | Εντός ΕΕ |
| Vercel | Φιλοξενία εφαρμογής | Διερχόμενα κατά την επεξεργασία αιτημάτων | ΕΕ, με δυνατή υποστήριξη από ΗΠΑ | ΤΣΡ / Πλαίσιο ΕΕ–ΗΠΑ |
| Railway | Ψηφιακή υπογραφή καρτών Apple | Διέρχονται όνομα και υπόλοιπο· δεν αποθηκεύονται | ΗΠΑ | ΤΣΡ |
| Apple | Apple Wallet, ειδοποιήσεις APNs | Περιεχόμενο κάρτας, διακριτικό συσκευής | ΗΠΑ | ΤΣΡ / Πλαίσιο ΕΕ–ΗΠΑ |
| Google Wallet API | Περιεχόμενο κάρτας | ΗΠΑ | Πλαίσιο ΕΕ–ΗΠΑ | |
| Geocoding API | Μόνο διεύθυνση καταστήματος — κανένα δεδομένο τελικού πελάτη | ΗΠΑ | Πλαίσιο ΕΕ–ΗΠΑ | |
| Stripe | Πληρωμές συνδρομών | Μόνο δεδομένα Υπευθύνου — κανένα δεδομένο τελικού πελάτη | Ιρλανδία / ΗΠΑ | ΤΣΡ / Πλαίσιο ΕΕ–ΗΠΑ |
| Zoho | Εταιρικό ηλεκτρονικό ταχυδρομείο | Μόνο περιεχόμενο αλληλογραφίας | ΕΕ | Εντός ΕΕ |
ΤΣΡ = Τυποποιημένες Συμβατικές Ρήτρες (άρθρο 46§2 ΓΚΠΔ)
Ο επικαιροποιημένος κατάλογος διατίθεται στο hello@paliedo.gr.
Αθανάσιος Καλπακής, Ατομική Επιχείρηση Αθηνάς 4, Μοσχάτο 18346 · ΑΦΜ 164613080 hello@paliedo.gr · +30 6987687883