Τυποποιημένες συμβατικές ρήτρες

Επίσημο κείμενο σύμφωνα με το EUR-Lex (CELEX 32021D0915), παράρτημα της απόφασης. Οι επιλεγμένες επιλογές επισημαίνονται με [Επιλογή: …], ενώ οι μη επιλεγμένες διαγράφονται· κατά τα λοιπά, το κείμενο παραμένει αμετάβλητο.

Τμήμα Ι

Ρήτρα 1: Σκοπός και πεδίο εφαρμογής

α) Οι παρούσες τυποποιημένες συμβατικές ρήτρες (εφεξής «ρήτρες») αποσκοπούν στη συμμόρφωση με το άρθρο 28, παράγραφοι 3 και 4, του Κανονισμού (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα, για την ελεύθερη κυκλοφορία των δεδομένων και για την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων). [Επιλογή: Επιλογή 1]

β) Οι υπεύθυνοι επεξεργασίας και οι εκτελούντες την επεξεργασία που αναφέρονται στο Παράρτημα Ι έχουν αποδεχθεί τις παρούσες ρήτρες, προκειμένου να διασφαλιστεί η συμμόρφωση με το άρθρο 28, παράγραφοι 3 και 4, του Κανονισμού (ΕΕ) 2016/679 και/ή του άρθρου 29, παράγραφοι 3 και 4, του κανονισμού (ΕΕ) 2018/1725.

γ) Οι παρόντες όροι ισχύουν για την επεξεργασία δεδομένων προσωπικού χαρακτήρα σύμφωνα με το Παράρτημα II.

δ) Τα παραρτήματα I έως IV αποτελούν αναπόσπαστο μέρος των ρητρών.

ε) Οι παρούσες ρήτρες ισχύουν με την επιφύλαξη των υποχρεώσεων στις οποίες υπόκειται ο υπεύθυνος επεξεργασίας σύμφωνα με τον κανονισμό (ΕΕ) 2016/679 και/ή τον κανονισμό (ΕΕ) 2018/1725.

στ) Οι παρούσες ρήτρες, από μόνες τους, δεν εξασφαλίζουν την εκπλήρωση των υποχρεώσεων που σχετίζονται με τις διεθνείς διαβιβάσεις δεδομένων σύμφωνα με το κεφάλαιο V του κανονισμού (ΕΕ) 2016/679 και/ή του κανονισμού (ΕΕ) 2018/1725.

Ρήτρα 2: Αμεταβλητότητα των ρητρών

α) Τα μέρη δεσμεύονται να μην τροποποιήσουν τις ρήτρες, εκτός εάν πρόκειται για συμπλήρωση ή επικαιροποίηση των πληροφοριών που αναφέρονται στα παραρτήματα.

β) Αυτό δεν εμποδίζει τα μέρη να ενσωματώσουν τις τυποποιημένες συμβατικές ρήτρες που ορίζονται στις παρούσες ρήτρες σε μια ευρύτερη σύμβαση και να προσθέσουν περαιτέρω ρήτρες ή πρόσθετες εγγυήσεις, υπό την προϋπόθεση ότι αυτές δεν έρχονται σε αντίθεση, άμεσα ή έμμεσα, με τις ρήτρες ούτε περιορίζουν τα θεμελιώδη δικαιώματα ή τις θεμελιώδεις ελευθερίες των υποκειμένων των δεδομένων.

Ρήτρα 3: Ερμηνεία

α) Όταν στις παρούσες ρήτρες χρησιμοποιούνται όροι που ορίζονται στον Κανονισμό (ΕΕ) 2016/679 ή στον Κανονισμό (ΕΕ) 2018/1725, οι όροι αυτοί έχουν την ίδια έννοια με εκείνη που τους αποδίδεται στον εκάστοτε κανονισμό.

β) Οι παρούσες ρήτρες πρέπει να ερμηνεύονται υπό το πρίσμα των διατάξεων του κανονισμού (ΕΕ) 2016/679 ή του κανονισμού (ΕΕ) 2018/1725.

γ) Οι παρούσες ρήτρες δεν επιτρέπεται να ερμηνεύονται κατά τρόπο που να αντιβαίνει στα δικαιώματα και τις υποχρεώσεις που προβλέπονται στον κανονισμό (ΕΕ) 2016/679 ή του κανονισμού (ΕΕ) 2018/1725 ή να περιορίζουν τα θεμελιώδη δικαιώματα ή τις θεμελιώδεις ελευθερίες των υποκειμένων των δεδομένων.

Ρήτρα 4: Προτεραιότητα

Σε περίπτωση αντίφασης μεταξύ των παρόντων όρων και των διατάξεων συναφών συμφωνιών που υφίστανται μεταξύ των μερών ή που θα συναφθούν ή θα συναφθούν μεταγενέστερα, οι παρόντες όροι υπερισχύουν.

Όρος 5 - προαιρετικός: ρήτρα σύνδεσης

[Επιλογή: δεν έχει συμφωνηθεί]

Τμήμα II: Υποχρεώσεις των μερών

Άρθρο 6: Περιγραφή της επεξεργασίας

Οι λεπτομέρειες των πράξεων επεξεργασίας, ιδίως οι κατηγορίες δεδομένων προσωπικού χαρακτήρα και οι σκοποί για τους οποίους τα δεδομένα προσωπικού χαρακτήρα υποβάλλονται σε επεξεργασία για λογαριασμό του υπεύθυνου επεξεργασίας, παρατίθενται στο Παράρτημα II.

Ρήτρα 7: Υποχρεώσεις των μερών

7.1. Οδηγίες

α) Ο εκτελών την επεξεργασία επεξεργάζεται δεδομένα προσωπικού χαρακτήρα μόνο κατόπιν τεκμηριωμένων οδηγιών του υπεύθυνου επεξεργασίας, εκτός εάν υποχρεούται να προβεί στην επεξεργασία βάσει του δικαίου της Ένωσης ή του δικαίου ενός κράτους μέλους στο οποίο υπόκειται. Σε μια τέτοια περίπτωση, ο εκτελών την επεξεργασία γνωστοποιεί στον υπεύθυνο επεξεργασίας τις εν λόγω νομικές απαιτήσεις πριν από την επεξεργασία, εκτός εάν το σχετικό δίκαιο το απαγορεύει λόγω σημαντικού δημόσιου συμφέροντος. Ο υπεύθυνος επεξεργασίας μπορεί να δώσει περαιτέρω οδηγίες καθ’ όλη τη διάρκεια της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα. Οι οδηγίες αυτές πρέπει πάντοτε να τεκμηριώνονται.

β) Ο εκτελών την επεξεργασία ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας, εάν κρίνει ότι οι οδηγίες που έδωσε ο υπεύθυνος επεξεργασίας παραβιάζουν τον κανονισμό (ΕΕ) 2016/679, τον Κανονισμό (ΕΕ) 2018/1725 ή τις ισχύουσες διατάξεις περί προστασίας δεδομένων της Ένωσης ή των κρατών μελών.

7.2. Περιορισμός του σκοπού

Ο εκτελών την επεξεργασία επεξεργάζεται τα δεδομένα προσωπικού χαρακτήρα μόνο για τον/τους συγκεκριμένο(-ους) σκοπό(-ούς) που αναφέρονται στο Παράρτημα II, εκτός εάν λάβει περαιτέρω οδηγίες από τον υπεύθυνο επεξεργασίας.

7.3. Διάρκεια της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα

Τα δεδομένα υποβάλλονται σε επεξεργασία από τον εκτελούντα την επεξεργασία μόνο για τη διάρκεια που αναφέρεται στο Παράρτημα II.

7.4. Ασφάλεια της επεξεργασίας

α) Ο εκτελών την επεξεργασία λαμβάνει τουλάχιστον τα τεχνικά και οργανωτικά μέτρα που αναφέρονται στο Παράρτημα III, προκειμένου να διασφαλίσει την ασφάλεια των δεδομένων προσωπικού χαρακτήρα. Αυτό περιλαμβάνει την προστασία των δεδομένων από παραβίαση της ασφάλειας, η οποία, είτε ακούσια είτε παράνομα, οδηγεί σε καταστροφή, απώλεια, αλλοίωση ή μη εξουσιοδοτημένη αποκάλυψη των δεδομένων ή σε μη εξουσιοδοτημένη πρόσβαση σε αυτά (εφεξής «παραβίαση της προστασίας των δεδομένων προσωπικού χαρακτήρα»). Κατά την αξιολόγηση του κατάλληλου επιπέδου προστασίας, τα μέρη λαμβάνουν δεόντως υπόψη την κατάσταση της τεχνολογίας, το κόστος εφαρμογής, τη φύση, την έκταση, τις περιστάσεις και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους που συνδέονται με τα υποκείμενα των δεδομένων.

β) Ο εκτελών την επεξεργασία παρέχει στο προσωπικό του πρόσβαση στα δεδομένα προσωπικού χαρακτήρα που αποτελούν αντικείμενο της επεξεργασίας μόνο στο βαθμό που αυτό είναι απολύτως απαραίτητο για την εκτέλεση, τη διαχείριση και την εποπτεία της σύμβασης. Ο εκτελών την επεξεργασία διασφαλίζει ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται τα ληφθέντα δεδομένα προσωπικού χαρακτήρα έχουν αναλάβει δέσμευση εμπιστευτικότητας ή υπόκεινται σε κατάλληλη νομική υποχρέωση τήρησης του απορρήτου.

7.5. Ευαίσθητα δεδομένα

Σε περίπτωση που η επεξεργασία αφορά δεδομένα προσωπικού χαρακτήρα από τα οποία προκύπτει η φυλετική ή εθνοτική καταγωγή, οι πολιτικές απόψεις, οι θρησκευτικές ή φιλοσοφικές πεποιθήσεις ή η συνδικαλιστική ιδιότητα, ή τα οποία περιέχουν γενετικά δεδομένα ή βιομετρικά δεδομένα με σκοπό την αδιαμφισβήτητη ταυτοποίηση ενός φυσικού προσώπου, δεδομένα σχετικά με την υγεία, τη σεξουαλική ζωή ή τον σεξουαλικό προσανατολισμό ενός προσώπου ή δεδομένα σχετικά με ποινικές καταδίκες και αδικήματα (εφεξής «ευαίσθητα δεδομένα»), ο εκτελών την επεξεργασία εφαρμόζει ειδικούς περιορισμούς και/ή πρόσθετες εγγυήσεις.

7.6. Τεκμηρίωση και συμμόρφωση με τις ρήτρες

α) Τα μέρη πρέπει να είναι σε θέση να αποδείξουν τη συμμόρφωσή τους με τις παρούσες ρήτρες.

β) Ο εκτελών την επεξεργασία επεξεργάζεται τα αιτήματα του υπεύθυνου επεξεργασίας σχετικά με την επεξεργασία δεδομένων σύμφωνα με τις παρούσες ρήτρες αμέσως και κατάλληλα.

γ) Ο εκτελών την επεξεργασία παρέχει στον υπεύθυνο επεξεργασίας όλες τις πληροφορίες που είναι απαραίτητες για την απόδειξη της συμμόρφωσης με τις διατάξεις που ορίζονται στις παρούσες ρήτρες και απορρέουν άμεσα από τον Κανονισμό (ΕΕ) 2016/679 και/ή τον Κανονισμό (ΕΕ) 2018/1725. Κατόπιν αιτήματος του υπεύθυνου επεξεργασίας, ο εκτελών την επεξεργασία επιτρέπει επίσης τον έλεγχο των δραστηριοτήτων επεξεργασίας που εμπίπτουν στις παρούσες ρήτρες σε εύλογα χρονικά διαστήματα ή σε περίπτωση ενδείξεων μη συμμόρφωσης και συμβάλλει στον εν λόγω έλεγχο. Κατά τη λήψη απόφασης σχετικά με έλεγχο ή επιθεώρηση, ο υπεύθυνος επεξεργασίας μπορεί να λάβει υπόψη σχετικές πιστοποιήσεις του εκτελούντος την επεξεργασία.

δ) Ο υπεύθυνος επεξεργασίας μπορεί να διενεργήσει ο ίδιος τον έλεγχο ή να αναθέσει τη διενέργειά του σε ανεξάρτητο ελεγκτή. Οι έλεγχοι μπορούν επίσης να περιλαμβάνουν επιθεωρήσεις στις εγκαταστάσεις ή στις φυσικές υποδομές του εκτελούντος την επεξεργασία και, κατά περίπτωση, διενεργούνται κατόπιν κατάλληλης προειδοποίησης.

ε) Τα μέρη διαθέτουν στην αρμόδια εποπτική αρχή ή στις αρμόδιες εποπτικές αρχές, κατόπιν αιτήματος, τις πληροφορίες που αναφέρονται στην παρούσα ρήτρα, συμπεριλαμβανομένων των αποτελεσμάτων των ελέγχων.

7.7. Χρήση υποεκτελεστών

α) ΕΠΙΛΟΓΗ 2: ΓΕΝΙΚΗ ΓΡΑΠΤΗ ΕΓΚΡΙΣΗ: Ο εκτελών την επεξεργασία διαθέτει τη γενική έγκριση του υπεύθυνου επεξεργασίας για την ανάθεση σε υποεκτελούντες την επεξεργασία, οι οποίοι περιλαμβάνονται σε συμφωνημένο κατάλογο. Ο εκτελών την επεξεργασία ενημερώνει ρητά τον υπεύθυνο επεξεργασίας, τουλάχιστον 30 ημέρες νωρίτερα και γραπτώς, για όλες τις προβλεπόμενες αλλαγές στον κατάλογο αυτό, μέσω της προσθήκης ή της αντικατάστασης υποεκτελεστών, παρέχοντας έτσι στον υπεύθυνο επεξεργασίας επαρκή χρόνο, να προβάλει ενστάσεις κατά των εν λόγω αλλαγών πριν από την ανάθεση στον/στους σχετικό/-ούς υπο-εκτελεστή/-ές. Ο εκτελεστής παρέχει στον υπεύθυνο επεξεργασίας τις απαραίτητες πληροφορίες, ώστε αυτός να μπορεί να ασκήσει το δικαίωμα αντίρρησής του. [Επιλογή: Επιλογή 2, προθεσμία 30 ημερών· ο συμφωνημένος κατάλογος αποτελεί το Παράρτημα IV]

β) Εάν ο εκτελών την επεξεργασία αναθέσει σε υποεκτελούντα την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας (για λογαριασμό του υπεύθυνου επεξεργασίας), η ανάθεση αυτή πρέπει να γίνεται μέσω σύμβασης, η οποία επιβάλλει στον υπο-εκτελούντα ουσιαστικά τις ίδιες υποχρεώσεις προστασίας δεδομένων με εκείνες που ισχύουν για τον εκτελούντα σύμφωνα με τις παρούσες ρήτρες. Ο εκτελών την επεξεργασία διασφαλίζει ότι ο υποεκτελών την επεξεργασία εκπληρώνει τις υποχρεώσεις στις οποίες υπόκειται ο εκτελών την επεξεργασία σύμφωνα με τις παρούσες ρήτρες και σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 και/ή τον Κανονισμό (ΕΕ) 2018/1725.

γ) Ο εκτελών την επεξεργασία παρέχει στον υπεύθυνο επεξεργασίας, κατόπιν αιτήματός του, αντίγραφο της εν λόγω συμφωνίας υπεργολαβίας καθώς και τυχόν μεταγενέστερων τροποποιήσεων. Στο βαθμό που αυτό είναι απαραίτητο για την προστασία εμπορικών απορρήτων ή άλλων εμπιστευτικών πληροφοριών, συμπεριλαμβανομένων των δεδομένων προσωπικού χαρακτήρα, ο εκτελών την επεξεργασία μπορεί να αποκρύψει το κείμενο της συμφωνίας πριν από τη διαβίβαση αντιγράφου.

δ) Ο εκτελών την επεξεργασία φέρει πλήρη ευθύνη έναντι του υπεύθυνου επεξεργασίας για την εκπλήρωση των υποχρεώσεων του υποεκτελούντος την επεξεργασία σύμφωνα με τη σύμβαση που έχει συναφθεί με τον εκτελούντα την επεξεργασία. Ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας σε περίπτωση που ο υποεκτελών την επεξεργασία δεν εκπληρώνει τις συμβατικές του υποχρεώσεις.

ε) Ο εκτελών την επεξεργασία συμφωνεί με τον υπο-εκτελούντα την επεξεργασία μια ρήτρα τρίτου δικαιούχου, σύμφωνα με την οποία ο υπεύθυνος επεξεργασίας - σε περίπτωση που ο εκτελών την επεξεργασία παύσει να υφίσταται de facto ή de jure ή καταστεί αφερέγγυος - έχει το δικαίωμα να καταγγείλει τη σύμβαση υπεργολαβίας και να δώσει εντολή στον υπεργολάβο να διαγράψει ή να επιστρέψει τα δεδομένα προσωπικού χαρακτήρα.

7.8. Διεθνείς διαβιβάσεις δεδομένων

α) Κάθε διαβίβαση δεδομένων από τον εκτελούντα την επεξεργασία προς τρίτη χώρα ή διεθνή οργανισμό πραγματοποιείται αποκλειστικά βάσει τεκμηριωμένων οδηγιών του υπεύθυνου επεξεργασίας ή για τη συμμόρφωση με ειδική διάταξη του δικαίου της Ένωσης ή του δικαίου κράτους μέλους στο οποίο υπάγεται ο εκτελών την επεξεργασία, και πρέπει να είναι σύμφωνη με το κεφάλαιο V του κανονισμού (ΕΕ) 2016/679 ή του κανονισμού (ΕΕ) 2018/1725.

β) Ο υπεύθυνος επεξεργασίας συμφωνεί ότι, σε περιπτώσεις στις οποίες ο εκτελών την επεξεργασία προσλαμβάνει υποεκτελούντα την επεξεργασία σύμφωνα με τη ρήτρα 7.7 για την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας (για λογαριασμό του υπεύθυνου επεξεργασίας) και οι εν λόγω δραστηριότητες επεξεργασίας περιλαμβάνουν διαβίβαση δεδομένων προσωπικού χαρακτήρα κατά την έννοια του κεφαλαίου V του κανονισμού (ΕΕ) 2016/679, ο εκτελών την επεξεργασία και ο υποεκτελών την επεξεργασία μπορούν να διασφαλίσουν τη συμμόρφωση με το κεφάλαιο V του κανονισμού (ΕΕ) 2016/679, χρησιμοποιώντας τυποποιημένες συμβατικές ρήτρες που έχουν εκδοθεί από την Επιτροπή σύμφωνα με το άρθρο 46 παράγραφος 2 του Κανονισμού (ΕΕ) 2016/679, εφόσον πληρούνται οι προϋποθέσεις για την εφαρμογή των εν λόγω τυποποιημένων συμβατικών ρητρών.

Ρήτρα 8: Υποστήριξη του υπεύθυνουεπεξεργασίας

α) Ο εκτελών την επεξεργασία ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας για κάθε αίτημα που έχει λάβει από το υποκείμενο των δεδομένων. Δεν απαντά ο ίδιος στο αίτημα, εκτός εάν έχει εξουσιοδοτηθεί προς τούτο από τον υπεύθυνο επεξεργασίας.

β) Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο εκτελών την επεξεργασία υποστηρίζει τον υπεύθυνο επεξεργασίας στην εκπλήρωση της υποχρέωσής του να απαντά σε αιτήματα των υποκειμένων των δεδομένων για την άσκηση των δικαιωμάτων τους. Κατά την εκπλήρωση των υποχρεώσεών του σύμφωνα με τα στοιχεία α) και β), ο εκτελών την επεξεργασία ακολουθεί τις οδηγίες του υπεύθυνου επεξεργασίας.

γ) Εκτός από την υποχρέωση του εκτελούντος την επεξεργασία να υποστηρίζει τον υπεύθυνο επεξεργασίας σύμφωνα με τη ρήτρα 8 στοιχείο β), ο εκτελών την επεξεργασία, λαμβάνοντας υπόψη τη φύση της επεξεργασίας δεδομένων και τις πληροφορίες που έχει στη διάθεσή του, υποστηρίζει επίσης τον υπεύθυνο επεξεργασίας στην τήρηση των ακόλουθων υποχρεώσεων:

  • 1) Υποχρέωση διενέργειας εκτίμησης των επιπτώσεων των προβλεπόμενων πράξεων επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα (εφεξής «εκτίμηση επιπτώσεων στην προστασία των δεδομένων»), όταν μια μορφή επεξεργασίας αναμένεται να συνεπάγεται υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων·
  • 2) Υποχρέωση διαβούλευσης με την αρμόδια εποπτική αρχή ή αρχές πριν από την επεξεργασία, εφόσον από την εκτίμηση επιπτώσεων στην προστασία των δεδομένων προκύπτει ότι η επεξεργασία θα συνεπαγόταν υψηλό κίνδυνο, εκτός εάν ο υπεύθυνος επεξεργασίας λάβει μέτρα για τον περιορισμό του κινδύνου·
  • 3) Υποχρέωση να διασφαλίζεται ότι τα δεδομένα προσωπικού χαρακτήρα είναι ακριβή και επικαιροποιημένα, με τον εκτελούντα την επεξεργασία να ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας, εφόσον διαπιστώσει ότι τα δεδομένα προσωπικού χαρακτήρα που επεξεργάζεται είναι ανακριβή ή παρωχημένα·
  • 4) Υποχρεώσεις σύμφωνα με το άρθρο 32 του Κανονισμού (ΕΕ) 2016/679. [Επιλογή: Επιλογή 1]

δ) Τα μέρη καθορίζουν στο Παράρτημα III τα κατάλληλα τεχνικά και οργανωτικά μέτρα για την παροχή υποστήριξης στον υπεύθυνο επεξεργασίας από τον εκτελούντα την επεξεργασία κατά την εφαρμογή της παρούσας ρήτρας, καθώς και το πεδίο εφαρμογής και την έκταση της απαιτούμενης υποστήριξης.

Ρήτρα 9: Αναφορά παραβιάσεων της προστασίας των δεδομένων προσωπικού χαρακτήρα

Σε περίπτωση παραβίασης της προστασίας των δεδομένων ### προσωπικούχαρακτήρα, ο εκτελών την επεξεργασία συνεργάζεται με τον υπεύθυνο επεξεργασίας και τον υποστηρίζει κατάλληλα, ώστε ο υπεύθυνος επεξεργασίας να μπορεί να εκπληρώσει τις υποχρεώσεις του σύμφωνα με τα άρθρα 33 και 34 του κανονισμού (ΕΕ) 2016/679 ή, κατά περίπτωση, τα άρθρα 34 και 35 του κανονισμού (ΕΕ) 2018/1725, λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που έχει στη διάθεσή του.

9.1. Παραβίαση της προστασίας των δεδομένων που επεξεργάζεται ο υπεύθυνος επεξεργασίας

Σε περίπτωση παραβίασης της προστασίας των δεδομένων προσωπικού χαρακτήρα που σχετίζονται με τα δεδομένα τα οποία επεξεργάζεται ο υπεύθυνος επεξεργασίας, ο εκτελών την επεξεργασία υποστηρίζει τον υπεύθυνο επεξεργασίας ως εξής:

α) στην άμεση αναφορά της παραβίασης της προστασίας των δεδομένων προσωπικού χαρακτήρα στην αρμόδια(ες) εποπτική(ές) αρχή(ές), αφού ο υπεύθυνος επεξεργασίας λάβει γνώση της παραβίασης, εφόσον αυτό είναι σχετικό (εκτός εάν η παραβίαση της προστασίας των δεδομένων προσωπικού χαρακτήρα δεν αναμένεται να δημιουργήσει κίνδυνο για τα προσωπικά δικαιώματα και τις ελευθερίες των φυσικών προσώπων)·

β) στη συλλογή των ακόλουθων πληροφοριών, οι οποίες πρέπει να αναφέρονται στην αναφορά του υπεύθυνου επεξεργασίας σύμφωνα με το άρθρο 33 παράγραφος 3 του Κανονισμού (ΕΕ) 2016/679, ενώ οι πληροφορίες αυτές πρέπει να περιλαμβάνουν τουλάχιστον τα εξής: [Επιλογή: Επιλογή 1]

  • 1) το είδος των δεδομένων προσωπικού χαρακτήρα, στο μέτρο του δυνατού, με αναφορά στις κατηγορίες και τον κατά προσέγγιση αριθμό των επηρεαζόμενων προσώπων, καθώς και στις κατηγορίες και τον κατά προσέγγιση αριθμό των επηρεαζόμενων εγγραφών δεδομένων προσωπικού χαρακτήρα·
  • 2) τις πιθανές συνέπειες της παραβίασης της προστασίας των δεδομένων προσωπικού χαρακτήρα·
  • 3) τα μέτρα που έχει λάβει ή προτείνει ο υπεύθυνος επεξεργασίας για την αποκατάσταση της παραβίασης της προστασίας των δεδομένων προσωπικού χαρακτήρα και, κατά περίπτωση, τα μέτρα για τον μετριασμό των πιθανών αρνητικών επιπτώσεών της.

Εάν και στο βαθμό που δεν είναι δυνατόν να παρασχεθούν όλες αυτές οι πληροφορίες ταυτόχρονα, η αρχική γνωστοποίηση περιλαμβάνει τις πληροφορίες που είναι διαθέσιμες εκείνη τη στιγμή, ενώ περαιτέρω πληροφορίες παρέχονται στη συνέχεια, χωρίς αδικαιολόγητη καθυστέρηση, μόλις καταστούν διαθέσιμες·

γ) κατά την εκπλήρωση της υποχρέωσης που προβλέπεται στο άρθρο 34 του Κανονισμού (ΕΕ) 2016/679, να ενημερώνεται αμέσως το ενδιαφερόμενο πρόσωπο για την παραβίαση της προστασίας των δεδομένων προσωπικού χαρακτήρα, εφόσον η εν λόγω παραβίαση ενδέχεται να συνεπάγεται υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. [Επιλογή: Επιλογή 1]

9.2. Παραβίαση της προστασίας των δεδομένων που υποβάλλονται σε επεξεργασία από τον εκτελούντατην επεξεργασία

Σε περίπτωση παραβίασης της προστασίας τωνδεδομένων προσωπικού χαρακτήρα σε σχέση με τα δεδομένα πουυποβάλλονταισε επεξεργασίααπότονεκτελούντατην επεξεργασία, ο εκτελών την επεξεργασία την αναφέρει στον υπεύθυνο επεξεργασίας αμέσως μόλις λάβει γνώση της παραβίασης. Η αναφορά αυτή πρέπει να περιλαμβάνει τουλάχιστον τις ακόλουθες πληροφορίες:

α) περιγραφή της φύσης της παραβίασης (κατά το δυνατόν με αναφορά στις κατηγορίες και τον κατά προσέγγιση αριθμό των επηρεαζόμενων προσώπων, καθώς και τον κατά προσέγγιση αριθμό των επηρεαζόμενων εγγραφών δεδομένων)·

β) στοιχεία επικοινωνίας ενός σημείου επαφής, από το οποίο μπορούν να ληφθούν περαιτέρω πληροφορίες σχετικά με την παραβίαση της προστασίας των δεδομένων προσωπικού χαρακτήρα·

γ) τις προβλεπόμενες συνέπειες και τα μέτρα που έχουν ληφθεί ή προτείνονται για την αντιμετώπιση της παραβίασης της προστασίας των δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων μέτρων για τον μετριασμό των πιθανών αρνητικών επιπτώσεών της.

Εάν και στο βαθμό που δεν είναι δυνατόν να παρασχεθούν όλες αυτές οι πληροφορίες ταυτόχρονα, η αρχική γνωστοποίηση περιλαμβάνει τις πληροφορίες που είναι διαθέσιμες εκείνη τη στιγμή, ενώ περαιτέρω πληροφορίες παρέχονται στη συνέχεια, χωρίς αδικαιολόγητη καθυστέρηση, μόλις καταστούν διαθέσιμες.

Τα μέρη καθορίζουν στο Παράρτημα III όλες τις λοιπές πληροφορίες που πρέπει να παρέχει ο εκτελών την επεξεργασία, προκειμένου να υποστηρίξει τον υπεύθυνο επεξεργασίας στην εκπλήρωση των υποχρεώσεών του σύμφωνα με τα άρθρα 33 και 34 του Κανονισμού (ΕΕ) 2016/679. [Επιλογή: Επιλογή 1]

Τμήμα III: Τελικές διατάξεις

Ρήτρα 10: Παραβιάσεις των ρητρών και καταγγελία της σύμβασης

α) Σε περίπτωση που ο εκτελών την επεξεργασία δεν εκπληρώνει τις υποχρεώσεις του σύμφωνα με τις παρούσες ρήτρες, ο υπεύθυνος επεξεργασίας μπορεί - με την επιφύλαξη των διατάξεων του Κανονισμού (ΕΕ) 2016/679 και/ή του Κανονισμού (ΕΕ) 2018/1725 - να δώσει εντολή στον εκτελούντα την επεξεργασία να αναστείλει την επεξεργασία δεδομένων προσωπικού χαρακτήρα έως ότου συμμορφωθεί με τις παρούσες ρήτρες ή έως ότου λήξει η σύμβαση. Ο εκτελών την επεξεργασία ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας, εάν, για οποιονδήποτε λόγο, δεν είναι σε θέση να συμμορφωθεί με τις παρούσες ρήτρες.

β) Ο υπεύθυνος επεξεργασίας έχει το δικαίωμα να καταγγείλει τη σύμβαση, στο μέτρο που αυτή αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα σύμφωνα με τους παρόντες όρους, εάν

  • 1) ο υπεύθυνος επεξεργασίας έχει αναστείλει την επεξεργασία δεδομένων προσωπικού χαρακτήρα από τον εκτελούντα την επεξεργασία σύμφωνα με το στοιχείο α) και η συμμόρφωση με τους παρόντες όρους δεν έχει αποκατασταθεί εντός εύλογου χρονικού διαστήματος, και σε κάθε περίπτωση εντός ενός μήνα από την αναστολή·
  • 2) ο εκτελών την επεξεργασία παραβιάζει σε σημαντικό βαθμό ή συνεχώς τις παρούσες ρήτρες ή δεν εκπληρώνει τις υποχρεώσεις του σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 και/ή τον Κανονισμό (ΕΕ) 2018/1725·
  • 3) ο εκτελών την επεξεργασία δεν συμμορφώνεται με δεσμευτική απόφαση αρμόδιου δικαστηρίου ή της/των αρμόδιας/αρμόδιων εποπτικής/εποπτικών αρχής/αρχών, η οποία αφορά τις υποχρεώσεις του σύμφωνα με τους παρόντες όρους, τον Κανονισμό (ΕΕ) 2016/679 και/ή τον Κανονισμό (ΕΕ) 2018/1725, δεν συμμορφώνεται με αυτή.

γ) Ο εκτελών την επεξεργασία έχει το δικαίωμα να καταγγείλει τη σύμβαση, στο μέτρο που αυτή αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα σύμφωνα με τις παρούσες ρήτρες, εάν ο υπεύθυνος επεξεργασίας επιμένει στην εκτέλεση των οδηγιών του, αφού ενημερωθεί από τον εκτελούντα την επεξεργασία ότι οι οδηγίες του παραβιάζουν τις ισχύουσες νομικές απαιτήσεις σύμφωνα με τη ρήτρα 7.1 στοιχείο β).

δ) Μετά τη λήξη της σύμβασης, ο εκτελών την επεξεργασία, κατά την επιλογή του υπεύθυνου επεξεργασίας, διαγράφει όλα τα δεδομένα προσωπικού χαρακτήρα που έχουν υποβληθεί σε επεξεργασία για λογαριασμό του υπεύθυνου επεξεργασίας και βεβαιώνει στον υπεύθυνο επεξεργασίας ότι αυτό έχει πραγματοποιηθεί, ή επιστρέφει όλα τα δεδομένα προσωπικού χαρακτήρα στον υπεύθυνο επεξεργασίας και διαγράφει τα υπάρχοντα αντίγραφα, εφόσον δεν υφίσταται υποχρέωση αποθήκευσης των δεδομένων προσωπικού χαρακτήρα σύμφωνα με το δίκαιο της Ένωσης ή το δίκαιο των κρατών μελών. Μέχρι τη διαγραφή ή την επιστροφή των δεδομένων, ο εκτελών την επεξεργασία εξακολουθεί να διασφαλίζει τη συμμόρφωση με τις παρούσες ρήτρες.

Παράρτημα Ι: Κατάλογος των μερών

Εκτελεστής επεξεργασίας

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Ελβετία, ΑΦΜ CHE-220.381.580, εκπροσωπούμενη από τον Günter Reichelt, Πρόεδρο του Διοικητικού Συμβουλίου. Επικοινωνία: .

Εντολοδόχος προστασίας δεδομένων και εκπρόσωπος στην ΕΕ σύμφωνα με το άρθρο 27 του ΓΚΠΔ: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Μόναχο, Γερμανία, .

Η Transpareo έχει την έδρα της στην Ελβετία, για την οποία υπάρχει απόφαση της Επιτροπής περί επαρκούς προστασίας (2000/518/ΕΚ). Τα δεδομένα αποθηκεύονται στη Γερμανία.

Υπεύθυνοι επεξεργασίας

Η Transpareo συνάπτει τις παρούσες ρήτρες ξεχωριστά με κάθε υπεύθυνο επεξεργασίας. Υπεύθυνος επεξεργασίας είναι είτε:

  1. ένας πελάτης που χρησιμοποιεί την πλατφόρμα της Transpareo σύμφωνα με τους Γενικούς Όρους και Προϋποθέσεις (ΓΟΠ). Το όνομα, η διεύθυνση και το πρόσωπο επικοινωνίας είναι τα στοιχεία που παρέχει κατά τη σύναψη της σύμβασης μέσω της πλατφόρμας και τα οποία διατηρεί στον λογαριασμό του· πρόσωπο επικοινωνίας είναι ο κάτοχος του λογαριασμού. Οι ρήτρες θεωρούνται συμφωνημένες με τη σύναψη της παρούσας σύμβασης (άρθρο 14 των ΓΟΠ).
  2. ένας προμηθευτής, ο οποίος διαβιβάζει ένα αίτημα στους δικούς του προμηθευτές μέσω της σελίδας προμηθευτών. Υπεύθυνος είναι η επιχείρηση στην οποία απευθύνεται ο σύνδεσμος μέσω του οποίου γίνεται η διαβίβαση, όπως αυτή προσδιορίζεται στο αίτημα. Υπεύθυνος επικοινωνίας είναι ο αποστολέας της αίτησης, με το όνομα και τη διεύθυνση ηλεκτρονικού ταχυδρομείου που δηλώνει κατά τη διαδικασία αυτή. Ο προμηθευτής αποδέχεται τους όρους, εγκρίνοντάς τους εκ μέρους της επιχείρησής του κατά τη διαβίβαση της αίτησης· η Transpareo αποθηκεύει την εγκεκριμένη έκδοση και την ημερομηνία-ώρα μαζί με τον σύνδεσμο διαβίβασης. Επιπλέον, για αυτόν ισχύουν οι Όροι Χρήσης για Προμηθευτές.

Η Transpareo ορίζει τον υπεύθυνο προστασίας δεδομένων ενός υπεύθυνου επεξεργασίας, μόλις αυτός τον ορίσει.

Οι Γενικοί Όροι ή οι Όροι Χρήσης για τους προμηθευτές αποτελούν αντίστοιχα την κύρια σύμβαση. Οι ρήτρες συνάπτονται ηλεκτρονικά (άρθρο 28 παράγραφος 9 του ΓΚΠΔ)· η ημερομηνία προσχώρησης είναι η ημερομηνία σύναψης.

Παράρτημα II: Περιγραφή της επεξεργασίας

Μέρος Α: Πελάτες

Κατηγορίες ενδιαφερομένων προσώπων: Υπάλληλοι και εξουσιοδοτημένοι εκπρόσωποι του πελάτη· οι προμηθευτές του και οι υπάλληλοί τους· πρόσωπα που αναφέρονται στα δεδομένα προϊόντων και στα στοιχεία διαβατηρίων· επισκέπτες, επαφές και συνδρομητές του ιστότοπου του πελάτη.

Κατηγορίες δεδομένων προσωπικού χαρακτήρα:

  • Χρήστες του χώρου εργασίας: Όνομα, διεύθυνση ηλεκτρονικού ταχυδρομείου, γλώσσα, ρόλοι και ομάδες, στοιχεία σύνδεσης και ασφάλειας, αρχείο καταγραφής των ενεργειών τους με ώρα και διεύθυνση IP
  • Προμηθευτές: Επωνυμία εταιρείας, όνομα υπεύθυνου επικοινωνίας, διεύθυνση ηλεκτρονικού ταχυδρομείου, σημειώσεις
  • Σελίδα προμηθευτών: απαντήσεις, εικόνες, σχόλια και οι αυτόματες μεταφράσεις τους· ώρες ανοίγματος και απάντησης· αρχείο καταγραφής με ώρα και διεύθυνση IP
  • Στοιχεία προσώπων που περιλαμβάνονται σε δεδομένα προϊόντων και διαβατηρίων, εικόνες και έγγραφα
  • Επαφές, συνδρομητές ενημερωτικών δελτίων και καταχωρήσεις σε φόρμες του ιστότοπου του πελάτη, στο βαθμό που χρησιμοποιεί αυτές τις λειτουργίες
  • Μηνύματα ηλεκτρονικού ταχυδρομείου που αποστέλλει ο πελάτης μέσω της πλατφόρμας
  • Δεδομένα πρόσβασης των επισκεπτών του ιστότοπού του και των σελίδων με κωδικό πρόσβασης

Ευαίσθητα δεδομένα: δεν προβλέπονται. Ο πελάτης δεν εισάγει ευαίσθητα δεδομένα σύμφωνα με τη ρήτρα 7.5 στην πλατφόρμα.

Είδος επεξεργασίας: αποθήκευση, ταξινόμηση, προβολή, αυτόματη μετάφραση, κρυπτογραφική υπογραφή, δημοσίευση, εξαγωγή και διαγραφή· αποστολή μηνυμάτων ηλεκτρονικού ταχυδρομείου μέσω του λογαριασμού ηλεκτρονικού ταχυδρομείου που έχει καταχωρίσει ο πελάτης.

Σκοπός: Δημιουργία, διαχείριση και δημοσίευση δεδομένων προϊόντων και ψηφιακών διαβατηρίων προϊόντων· λειτουργία του ιστότοπου του πελάτη· αίτηση πληροφοριών από προμηθευτές· συνεργασία στον χώρο εργασίας.

Διάρκεια: για τη διάρκεια ισχύος της κύριας σύμβασης, και στη συνέχεια έως τη διαγραφή σύμφωνα με τη ρήτρα 10 στοιχείο δ):

  • Ένας χώρος εργασίας που προέρχεται από δοκιμαστική περίοδο και δεν μετατρέπεται σε συνδρομή επί πληρωμή, προγραμματίζεται για διαγραφή πέντε ημέρες μετά τη λήξη της και διαγράφεται μετά από επτά επιπλέον ημέρες.
  • Μετά τη λήξη μιας πληρωμένης κύριας σύμβασης, ο χώρος εργασίας παραμένει κλειδωμένος έως ότου ο πελάτης ζητήσει τη διαγραφή του.
  • Εάν ο πελάτης ζητήσει τη διαγραφή, η Transpareo διαγράφει τη βάση δεδομένων του χώρου εργασίας μετά από προθεσμία επτά ημερών, κατά τη διάρκεια της οποίας ο πελάτης μπορεί να ανακαλέσει το αίτημά του, και καταστρέφει το κλειδί του.
  • Οι δημοσιευμένες εκδόσεις των ψηφιακών διαβατηρίων προϊόντων, οι οποίες είναι καταχωρισμένες στο μητρώο της ΕΕ, καθώς και τα δεδομένα που απαιτούνται για την προβολή και τον έλεγχό τους, παραμένουν για δέκα έτη σε ένα αρχείο που δεν επιδέχεται τροποποιήσεις (άρθρο 10 των Γενικών Όρων).
  • Οι δημιουργίες αντιγράφων ασφαλείας πραγματοποιούνται σύμφωνα με το Παράρτημα III.

Μέρος Β: Προμηθευτές που διαβιβάζουν ένα αίτημα

Κατηγορίες ενδιαφερομένων προσώπων: Υπάλληλοι του υπεύθυνου επεξεργασίας· οι δικοί του προμηθευτές και οι υπάλληλοί τους· πρόσωπα που αναφέρονται στις απαντήσεις.

Κατηγορίες δεδομένων προσωπικού χαρακτήρα:

  • Διαβίβαση: Όνομα του παραλήπτη, όπως το καταχωρίζει ο υπεύθυνος επεξεργασίας· όνομα και διεύθυνση ηλεκτρονικού ταχυδρομείου που δηλώνει ο ίδιος ο υπεύθυνος επεξεργασίας· σχόλιο· ερωτήσεις που τέθηκαν· ημερομηνία λήξης· PIN
  • Απαντήσεις των δικών του προμηθευτών: κείμενα, τιμές και εικόνες χωρίς μεταδεδομένα, καθώς και οι αυτόματες μεταφράσεις τους
  • Έλεγχος: αποφάσεις και παρατηρήσεις του υπεύθυνου επεξεργασίας
  • Αρχείο καταγραφής: χρονική στιγμή, διαδικασία και διεύθυνση IP κατά το άνοιγμα, την απεμπλοκή και την απάντηση στους προωθημένους συνδέσμους, καθώς και κατά τις σχετικές ενέργειες του υπεύθυνου επεξεργασίας

Ευαίσθητα δεδομένα: δεν προβλέπονται.

Είδος επεξεργασίας: αποθήκευση, προβολή, αυτόματη μετάφραση, καταγραφή και διαγραφή.

Σκοπός: Ο υπεύθυνος ζητά πληροφορίες από τους δικούς του προμηθευτές, ελέγχει τις απαντήσεις τους και τις ενσωματώνει στη δική του απάντηση.

Τόπος: Τα δεδομένα βρίσκονται στη βάση δεδομένων του χώρου εργασίας από τον οποίο προέρχεται το αρχικό αίτημα και επισημαίνονται εκεί ως δεδομένα του υπεύθυνου επεξεργασίας. Ο πελάτης, στον οποίο ανήκει ο εν λόγω χώρος εργασίας, βλέπει μόνο τον αριθμό τους και δεν μπορεί να δώσει οδηγίες σχετικά με αυτά.

Διάρκεια: για όσο διάστημα παραμένει ενεργός ο σύνδεσμος μέσω του οποίου ο υπεύθυνος επεξεργασίας έχει διαβιβάσει τα δεδομένα. Όταν ο σύνδεσμος λήξει, λήγουν όλοι οι σύνδεσμοι που έχει διαβιβάσει ο υπεύθυνος επεξεργασίας και η ιστοσελίδα του προμηθευτή δεν εμφανίζει πλέον τα δεδομένα της. Τα δεδομένα παραμένουν αποθηκευμένα έως ότου η Transpareo διαγράψει τον χώρο εργασίας σύμφωνα με το Μέρος Α ή έως ότου ο υπεύθυνος επεξεργασίας ζητήσει τη διαγραφή τους. Οι εικόνες που δεν αναφέρονται ούτε σε ανοιχτή απάντηση ούτε σε εγγραφή δεδομένων διαγράφονται από την Transpareo επτά ημέρες μετά τη μεταφόρτωσή τους.

Υπεργολάβοι επεξεργασίας: Το αντικείμενο, ο τύπος και η διάρκεια της επεξεργασίας τους αναφέρονται στο Παράρτημα IV.

Παράρτημα III: Τεχνικά και οργανωτικά μέτρα

Κρυπτογράφηση και ψευδωνυμοποίηση

  • Όλες οι συνδέσεις κρυπτογραφούνται με TLS.
  • Τα στοιχεία πρόσβασης και άλλα απόρρητα δεδομένα (PIN, κλειδιά για κωδικούς μίας χρήσης, στοιχεία πρόσβασης SMTP, κλειδιά API) αποθηκεύονται κρυπτογραφημένα στη βάση δεδομένων με AES-256-GCM, με ξεχωριστό κλειδί για κάθε χώρο εργασίας.
  • Τα αντίγραφα ασφαλείας είναι κρυπτογραφημένα.
  • Τα στατιστικά επισκεψιμότητας αποθηκεύουν τις διευθύνσεις IP μόνο ως τιμές κατακερματισμού (hash) με μυστικό κλειδί. Οι επισκέψεις στη σελίδα των προμηθευτών δεν περιλαμβάνονται σε αυτά.

Διαχωρισμός

  • Κάθε πελάτης διαθέτει τη δική του βάση δεδομένων.

Φυσική ασφάλεια

  • Οι διακομιστές και οι συσκευές αποθήκευσης δεδομένων βρίσκονται σε κέντρα δεδομένων της Hetzner Online GmbH στο Falkenstein της Γερμανίας, τα οποία είναι πιστοποιημένα σύμφωνα με το πρότυπο ISO 27001.

Ταυτοποίηση και εξουσιοδότηση

  • Οι κωδικοί πρόσβασης αποθηκεύονται μόνο ως κατακερματισμός bcrypt.
  • Η σύνδεση δύο παραγόντων με κωδικό μίας χρήσης ή κλειδί ασφαλείας είναι διαθέσιμη σε όλους τους χρήστες· ο πελάτης μπορεί να την απαιτήσει για τον χώρο εργασίας του.
  • Μια συνεδρία τερματίζεται μετά από ένα χρονικό διάστημα αδράνειας, το οποίο ορίζει ο πελάτης (προεπιλογή: οκτώ ώρες).
  • Στον χώρο εργασίας ισχύουν ρόλοι και δικαιώματα που εκχωρεί ο πελάτης.
  • Οι συνεργάτες της Transpareo ανοίγουν έναν χώρο εργασίας μόνο μέσω σύνδεσης εκ μέρους του πελάτη, η οποία καταγράφεται στο αρχείο καταγραφής της πλατφόρμας και στο αρχείο καταγραφής ασφαλείας του χώρου εργασίας.
  • Σελίδα προμηθευτή: Ο σύνδεσμος περιέχει ένα τυχαίο κλειδί 16 χαρακτήρων (80 bit)· χωρίς PIN, η σελίδα δεν εμφανίζει κανένα στοιχείο του συνόλου δεδομένων. Μετά από πέντε λανθασμένους κωδικούς PIN, ο σύνδεσμος αποκλείεται για 15 λεπτά. Η σελίδα δέχεται έως 120 επισκέψεις ανά λεπτό ανά διεύθυνση IP. Κατά την απεμπλοκή, η συνεδρία λαμβάνει έναν νέο αναγνωριστικό κωδικό. Η σελίδα είναι αποκλεισμένη για τις μηχανές αναζήτησης και δεν κοινοποιεί τη διεύθυνσή της σε τρίτες ιστοσελίδες.

Καταγραφή

  • Οι αλλαγές στα αρχεία δεδομένων και οι ενέργειες στη σελίδα του προμηθευτή καταγράφονται με την ώρα, τον εκτελούντα και τη διεύθυνση IP και διατηρούνται για πέντε έτη, ενώ οι συνδέσεις και άλλα συμβάντα ασφαλείας διατηρούνται για ένα έτος.
  • Τα αρχεία καταγραφής του διακομιστή διαγράφονται μετά από 14 ημέρες.

Ακεραιότητα

  • Οι εικόνες των προμηθευτών αποθηκεύονται χωρίς μεταδεδομένα σε έναν προστατευμένο χώρο εκτός του δημόσιου χώρου αποθήκευσης, έως ότου εγκριθούν μετά από έλεγχο. Μια απάντηση τροποποιεί την εγγραφή δεδομένων μόνο μετά τον έλεγχο.
  • Οι δημοσιευμένες εκδόσεις κωδικών πρόσβασης φέρουν κρυπτογραφική υπογραφή.

Διαθεσιμότητα και αποκατάσταση

  • Κάθε τέσσερις ώρες, η βάση δεδομένων και τα αρχεία κάθε ενεργού χώρου εργασίας αντιγράφονται, κρυπτογραφούνται και αποθηκεύονται ξεχωριστά από τους διακομιστές στον χώρο αποθήκευσης αντικειμένων στη Γερμανία. Τα τοπικά αντίγραφα διαγράφονται μετά από τέσσερις ημέρες. Τα αντίγραφα ασφαλείας στον χώρο αποθήκευσης αντικειμένων διατηρούνται για 90 ημέρες και διαγράφονται οριστικά εντός 30 επιπλέον ημερών.
  • Οι υπηρεσίες και οι διακομιστές παρακολουθούνται συνεχώς· οι ενημερώσεις ασφαλείας εγκαθίστανται τακτικά.
  • Η Transpareo ελέγχει τακτικά αυτά τα μέτρα και τα προσαρμόζει στις τελευταίες τεχνολογικές εξελίξεις.

Υποστήριξη του υπεύθυνου επεξεργασίας (ρήτρες 8 και 9)

  • Ένας πελάτης μπορεί να προβάλλει, να διορθώσει και να διαγράψει τα δεδομένα του χώρου εργασίας του στην πλατφόρμα. Ένας προμηθευτής βλέπει τις απαντήσεις στις διαβιβάσεις του στη σελίδα προμηθευτών και μπορεί να ανακαλέσει κάθε διαβιβασμένο σύνδεσμο.
  • Τα αιτήματα των ενδιαφερομένων προσώπων που παραλαμβάνει η Transpareo διαβιβάζονται αμέσως από την Transpareo στον υπεύθυνο επεξεργασίας.
  • Οι κοινοποιήσεις σύμφωνα με τις ρήτρες 7.7 και 9.2 αποστέλλονται μέσω ηλεκτρονικού ταχυδρομείου στον κάτοχο του λογαριασμού ενός πελάτη και στη διεύθυνση ηλεκτρονικού ταχυδρομείου που δηλώνει ο προμηθευτής κατά τη διαβίβαση. Το σημείο επαφής σύμφωνα με τη ρήτρα 9.2 στοιχείο β) είναι .
  • Μια αναφορά σύμφωνα με τη ρήτρα 9.2 αναφέρει επιπλέον την ημερομηνία της παραβίασης και της ανακάλυψής της, καθώς και τους επηρεαζόμενους τομείς εργασίας ή συνδέσμους.

Παράρτημα IV: Κατάλογος των υπεργολάβων επεξεργασίας δεδομένων

Ο υπεύθυνος εγκρίνει γενικά τους ακόλουθους υπο-εκτελούντες την επεξεργασία· πρόκειται για τον συμφωνηθέντα κατάλογο σύμφωνα με τη ρήτρα 7.7 στοιχείο α), επιλογή 2.

Hetzner Online GmbH

Διεύθυνση: Industriestr. 25, 91710 Gunzenhausen, Γερμανία

Υπεύθυνος επικοινωνίας για θέματα προστασίας δεδομένων:

Επεξεργασία: Φιλοξενία διακομιστών, βάσεων δεδομένων, αρχείων και αντιγράφων ασφαλείας

Τόπος: Falkenstein, Γερμανία

Ισχύει για: Μέρη Α και Β

KeyCDN (proinity LLC)

Διεύθυνση: Reichenauweg 1, 8272 Ermatingen, Ελβετία

Υπεύθυνος προστασίας δεδομένων: Φόρμα επικοινωνίας στο keycdn.com

Επεξεργασία: Παροχή ιστοσελίδων και αρχείων μέσω ενός δικτύου διανομής περιεχομένου (Content Delivery Network)· κατά την διαδικασία αυτή συλλέγονται δεδομένα σύνδεσης των επισκεπτών, ιδίως η διεύθυνση IP

Τοποθεσία: Διακομιστές άκρου (Edge-Server) παγκοσμίως, συμπεριλαμβανομένων περιοχών εκτός της ΕΕ και του ΕΟΧ· οι διαβιβάσεις προς αυτούς διασφαλίζονται σύμφωνα με το Κεφάλαιο V του ΓΚΠΔ, βάσει της σύμβασης επεξεργασίας δεδομένων που έχει συνάψει η Transpareo με την proinity LLC (ρήτρα 7.8)

Ισχύει για: Μέρη Α και Β

DeepL SE

Διεύθυνση: Maarweg 165, 50825 Κολωνία, Γερμανία

Υπεύθυνος προστασίας δεδομένων: Δρ. Christian Lenz, dhpg IT-Services GmbH,

Επεξεργασία: Αυτόματη μετάφραση κειμένων

Τόπος: ΕΕ

Ισχύει για: Μέρη Α και Β

Kreativ Media GmbH

Διεύθυνση: Höschgasse 45, 8008 Ζυρίχη, Ελβετία

Υπεύθυνος προστασίας δεδομένων:

Επεξεργασία: Διαβίβαση των ηλεκτρονικών μηνυμάτων του συστήματος και των ειδοποιήσεων της πλατφόρμας μέσω του SMTP-Relay της· χωρίς φιλοξενία

Τόπος: Ελβετία

Ισχύει για: Μέρος Α

Κάθε υπεργολάβος επεξεργάζεται τα δεδομένα μόνο για την παροχή της υπηρεσίας υπό το όνομά του και για όσο χρονικό διάστημα η Transpareo παρέχει την υπηρεσία αυτή για λογαριασμό του υπεύθυνου επεξεργασίας.

Δεν θεωρούνται υπο-εκτελούντες επεξεργαστές της Transpareo: ο πάροχος του λογαριασμού ηλεκτρονικού ταχυδρομείου μέσω του οποίου ένας πελάτης αποστέλλει μηνύματα ηλεκτρονικού ταχυδρομείου σε τρίτους, καθώς και οι πάροχοι τεχνητής νοημοσύνης (AI) που ένας πελάτης ρυθμίζει στην πλατφόρμα· και τους δύο τους επιλέγει και αναθέτει ο ίδιος ο πελάτης, ενώ ο περιηγητής του επικοινωνεί απευθείας με τους παρόχους τεχνητής νοημοσύνης.

Η Transpareo ενημερώνει για κάθε προτεινόμενη προσθήκη ή αντικατάσταση τουλάχιστον 30 ημέρες νωρίτερα, σύμφωνα με το Παράρτημα III, και δημοσιεύει τον τροποποιημένο κατάλογο στον ιστότοπο transpareo.com. Εάν η Transpareo δεν μπορεί να επιλύσει μια ένσταση, ο πελάτης μπορεί να καταγγείλει την κύρια σύμβαση από την ημερομηνία έναρξης ισχύος της τροποποίησης· ένας προμηθευτής μπορεί να ανακαλέσει τους συνδέσμους που έχει κοινοποιήσει.

Επίλογος για την Ελβετία

Η παρούσα προσθήκη αποτελεί περαιτέρω ρήτρα σύμφωνα με τη ρήτρα 2 στοιχείο β. Στο βαθμό που η επεξεργασία υπόκειται στον ελβετικό ομοσπονδιακό νόμο περί προστασίας δεδομένων (DSG):

  1. οι παραπομπές στον Κανονισμό (ΕΕ) 2016/679 θεωρούνται ταυτόχρονα ως παραπομπές στις αντίστοιχες διατάξεις του DSG, συγκεκριμένα το άρθρο 28 του ΓΚΠΔ στο άρθρο 9 του DSG, το άρθρο 32 στο άρθρο 8, τα άρθρα 33 και 34 στο άρθρο 24, τα άρθρα 35 και 36 στα άρθρα 22 και 23, το Κεφάλαιο V στο άρθρο 16 έως 18, τα δικαιώματα των υποκειμένων των δεδομένων στα άρθρα 25 έως 32 του DSG και τα ευαίσθητα δεδομένα σύμφωνα με τη ρήτρα 7.5 στα δεδομένα προσωπικού χαρακτήρα που απαιτούν ιδιαίτερη προστασία σύμφωνα με το άρθρο 5 στοιχείο γ) του DSG·
  2. αρμόδια εποπτική αρχή είναι ο Ομοσπονδιακός Επίτροπος Προστασίας Δεδομένων και Διαφάνειας (EDÖB)· η αρμοδιότητα των εποπτικών αρχών σύμφωνα με τον ΓΚΠΔ παραμένει ανεπηρέαστη·
  3. ως δίκαιο κράτους μέλους θεωρείται επίσης το ελβετικό δίκαιο.

Κατάσταση: 8 Οκτωβρίου 2026