Συμφωνία Επεξεργασίας Δεδομένων (DPA) — Online Marketer LTD
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων αποτελεί αναπόσπαστο τμήμα των Όρων Συνεργασίας και της Πολιτικής Απορρήτου της Online Marketer LTD. Οι όροι αυτής συμπληρώνουν και εξειδικεύουν τις υποχρεώσεις των μερών ως προς την επεξεργασία προσωπικών δεδομένων, σύμφωνα με το Άρθρο 28 του ΓΚΠΔ (ΕΕ 2016/679) και τον αντίστοιχο UK GDPR.
Δ.1

Ρόλοι των Μερών

Για τους σκοπούς της παρούσας DPA και σύμφωνα με τους ορισμούς του Άρθρου 4 του ΓΚΠΔ και του UK GDPR, ορίζονται οι εξής ρόλοι:

  • Πελάτης — Υπεύθυνος Επεξεργασίας (Controller): Ο Πελάτης ενεργεί ως Υπεύθυνος Επεξεργασίας σε σχέση με τα προσωπικά δεδομένα τα οποία εισάγει, αποθηκεύει, επεξεργάζεται ή διαχειρίζεται μέσω της Πλατφόρμας. Καθορίζει αυτοτελώς και υπό αποκλειστική ευθύνη του τους σκοπούς και τα μέσα επεξεργασίας.
  • Online Marketer LTD — Εκτελών την Επεξεργασία (Processor): Η Online Marketer LTD ενεργεί ως Εκτελών την Επεξεργασία και επεξεργάζεται προσωπικά δεδομένα αποκλειστικά κατ' εντολή και για λογαριασμό του Υπευθύνου Επεξεργασίας, όπως αυτές εκφράζονται μέσω των ρυθμίσεων λογαριασμού, του εκάστοτε Συμφωνητικού ή γραπτών οδηγιών του Πελάτη.
Ο Εκτελών την Επεξεργασία δεν χρησιμοποιεί τα προσωπικά δεδομένα του Υπευθύνου ή των επαφών του για δικούς του σκοπούς, εμπορική εκμετάλλευση, marketing ή εκπαίδευση μοντέλων τεχνητής νοημοσύνης, σύμφωνα με τη ρητή δέσμευση του άρθρου Γ.5 της Πολιτικής Απορρήτου.
Δ.2

Αντικείμενο & Σκοπός Επεξεργασίας

Το αντικείμενο της παρούσας DPA αφορά την επεξεργασία προσωπικών δεδομένων από τον Εκτελούντα για λογαριασμό και κατ' εντολή του Υπευθύνου, στο πλαίσιο των ακόλουθων σκοπών:

  • Αποθήκευση και διαχείριση επαφών (contacts), opportunities και leads στην Πλατφόρμα.
  • Εκτέλεση CRM workflows, αυτοματισμών και sequences που έχει διαμορφώσει και ενεργοποιήσει ο Υπεύθυνος Επεξεργασίας.
  • Επικοινωνία με τις επαφές του Υπευθύνου μέσω email, SMS, WhatsApp ή άλλων ενσωματωμένων καναλιών, σύμφωνα με τις εντολές του.
  • Παραγωγή αναφορών (reports), στατιστικών και analytics χρήσης.
  • Παροχή τεχνικής υποστήριξης, συντήρησης και αναβάθμισης της Πλατφόρμας.

Η επεξεργασία πραγματοποιείται αποκλειστικά κατ' εντολή του Υπευθύνου, για τη διάρκεια της σύμβασης και τις περιόδους διατήρησης που ορίζονται στα άρθρα Α.17 των Όρων Χρήσης και Γ.10 της Πολιτικής Απορρήτου.

Δ.3

Κατηγορίες Δεδομένων και Υποκειμένων

Κατηγορίες προσωπικών δεδομένων:

  • Στοιχεία ταυτοποίησης: ονοματεπώνυμο, τίτλος εργασίας, επωνυμία εταιρείας.
  • Στοιχεία επικοινωνίας: email, τηλέφωνο, ταχυδρομική διεύθυνση, ΑΦΜ.
  • Δημογραφικά δεδομένα: ηλικιακή κατηγορία, γεωγραφική τοποθεσία, γλώσσα επικοινωνίας.
  • Συναλλακτικά δεδομένα: ιστορικό αγορών, πληρωμές, κατάσταση σταδίων pipeline, τιμολόγια.
  • Δεδομένα συμπεριφοράς: αλληλεπιδράσεις με campaigns, click-tracking, engagement metrics.
  • Δεδομένα επικοινωνίας: ιστορικό email, SMS, conversations, voicemails όπου εφαρμόζεται.
Κατηγορίες Υποκειμένων Δεδομένων

Πελάτες του Υπευθύνου Επεξεργασίας, υποψήφιοι πελάτες (leads), επιχειρηματικοί συνεργάτες, υπάλληλοι, καθώς και οποιοδήποτε άλλο φυσικό πρόσωπο του οποίου τα δεδομένα εισάγει ο Υπεύθυνος στην Πλατφόρμα. Οι ακριβείς κατηγορίες εξαρτώνται από τον συγκεκριμένο τρόπο χρήσης, για τον οποίο ο Υπεύθυνος φέρει αποκλειστική ευθύνη.

Δ.4

Υποχρεώσεις Εκτελούντος την Επεξεργασία (Processor)

Ο Εκτελών δεσμεύεται ρητώς σύμφωνα με το Άρθρο 28(3) ΓΚΠΔ:

(α) Επεξεργασία κατ' Εντολή

Αποκλειστικά βάσει τεκμηριωμένων εντολών του Υπευθύνου, εκτός εάν απαιτείται από το εφαρμοστέο δίκαιο. Σε τέτοια περίπτωση, ο Εκτελών ενημερώνει τον Υπεύθυνο πριν την επεξεργασία, εκτός εάν το δίκαιο απαγορεύει την ενημέρωση για λόγους δημοσίου συμφέροντος.

(β) Εμπιστευτικότητα

Εξασφάλιση ότι το προσωπικό, οι συνεργάτες και τυχόν υπεργολάβοι που επεξεργάζονται δεδομένα έχουν δεσμευτεί με υποχρεώσεις εμπιστευτικότητας ή υπόκεινται σε νόμιμη υποχρέωση τήρησης απορρήτου.

(γ) Τεχνικά & Οργανωτικά Μέτρα Ασφαλείας (Άρθρο 32 ΓΚΠΔ)

Εφαρμογή κατάλληλων μέτρων: κρυπτογράφηση δεδομένων κατά μετάδοση και αποθήκευση, ελεγχόμενη πρόσβαση (access control), συνεχής παρακολούθηση (monitoring), τακτικά backups μέσω υποδομής HighLevel, και περιοδικές δοκιμές ασφαλείας.

(δ) Ειδοποίηση Παραβίασης Δεδομένων

Σε αντίληψη παραβίασης ασφαλείας, ειδοποίηση του Υπευθύνου χωρίς αδικαιολόγητη καθυστέρηση και εντός εβδομήντα δύο (72) ωρών, παρέχοντας όλες τις απαραίτητες πληροφορίες για τη συμμόρφωσή του βάσει των Άρθρων 33 και 34 ΓΚΠΔ.

(ε) Συνδρομή σε Εκτίμηση Αντικτύπου (DPIA)

Εύλογη συνδρομή στον Υπεύθυνο για την εκπόνηση Εκτιμήσεων Αντικτύπου σχετικά με την Προστασία Δεδομένων (DPIA), σύμφωνα με το Άρθρο 35 ΓΚΠΔ, όπου αυτό απαιτείται.

(στ) Συνεργασία με Εποπτικές Αρχές

Πλήρης συνεργασία, κατόπιν αιτιολογημένου αιτήματος, με την αρμόδια Εποπτική Αρχή — ιδίως με το ICO (UK) και τις αντίστοιχες εθνικές αρχές κρατών μελών ΕΕ.

Δ.5

Υποχρεώσεις Υπευθύνου Επεξεργασίας (Controller)

  • Νομιμότητα Επεξεργασίας: Εξασφάλιση έγκυρης νόμιμης βάσης επεξεργασίας κατά Άρθρο 6 ΓΚΠΔ (ρητή συγκατάθεση, εκτέλεση σύμβασης, έννομο συμφέρον, νομική υποχρέωση).
  • Δική του Πολιτική Απορρήτου: Διάθεση επικαιροποιημένης Πολιτικής Απορρήτου που ενημερώνει τα Υποκείμενα σύμφωνα με τα Άρθρα 13 και 14 ΓΚΠΔ.
  • Cookies και Συγκατάθεση: Εφαρμογή cookie banner, λήψη απαιτούμενων συγκαταθέσεων και πλήρης συμμόρφωση με Οδηγία ePrivacy (2002/58/ΕΚ) και εθνικές μεταφορές της.
  • Αποζημίωση Εκτελούντος: Πλήρης αποζημίωση για κάθε αξίωση, ζημία, πρόστιμο ή κόστος (συμπεριλαμβανομένων εύλογων νομικών εξόδων) που προκύπτει από παραβίαση υποχρεώσεων του Υπευθύνου — συμπεριλαμβανομένων αξιώσεων τρίτων ή Υποκειμένων Δεδομένων.
Δ.6

Sub-Processors

Ο Υπεύθυνος Επεξεργασίας παρέχει γενική προηγούμενη συγκατάθεση στη χρήση των sub-processors που αναφέρονται στο άρθρο Α.13 των Όρων Χρήσης. Ο Εκτελών δεσμεύεται:

  • Να ενημερώνει τον Υπεύθυνο για οποιαδήποτε αλλαγή στη λίστα sub-processors τουλάχιστον τριάντα (30) ημέρες πριν, με δυνατότητα αιτιολογημένης αντίθεσης εντός της ίδιας προθεσμίας.
  • Να εξασφαλίζει ότι κάθε sub-processor δεσμεύεται με συμβατικές υποχρεώσεις ισοδύναμες με τις παρούσες.
  • Να παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου για ενέργειες ή παραλείψεις sub-processors, ως εάν είχαν διενεργηθεί από τον ίδιο.

Σε αιτιολογημένη αντίθεση που δεν δύναται να αρθεί, ο Υπεύθυνος δικαιούται καταγγελία με επιστροφή αναλογούντων προπληρωμένων ποσών.

Δ.6.1 — AI Sub-Processors και Ειδικοί Όροι

Πέραν των γενικών sub-processors που αναφέρονται στο παρόν άρθρο και στο /terms Α.13, ο Πάροχος χρησιμοποιεί τους ακόλουθους AI sub-processors για τις AI λειτουργίες της Πλατφόρμας:

Λίστα AI Sub-Processors

1. OpenAI, L.L.C. (ΗΠΑ)
  • Σκοπός: GPT models — text generation, chatbot responses, content summarization.
  • Νομική βάση διαβίβασης: EU-US Data Privacy Framework + Standard Contractual Clauses.
  • Data Processing Addendum: openai.com/policies/data-processing-addendum
  • Certifications: SOC 2 Type II, GDPR compliant.
2. Anthropic, PBC (ΗΠΑ)
  • Σκοπός: Claude models — advanced AI tasks, complex reasoning.
  • Νομική βάση διαβίβασης: Standard Contractual Clauses (2021/914).
  • Data Processing Addendum: anthropic.com/dpa
  • Certifications: SOC 2 Type II.
3. Google LLC (ΗΠΑ)
  • Σκοπός: Gemini/PaLM models — συγκεκριμένες AI features (μέσω GHL).
  • Νομική βάση διαβίβασης: EU-US Data Privacy Framework.
  • Data Processing Terms: cloud.google.com/terms/data-processing-terms
  • Certifications: ISO 27001, SOC 2 Type II.
4. ElevenLabs Inc. (ΗΠΑ) — εφόσον ενεργοποιηθεί
  • Σκοπός: Voice AI synthesis για voice bots.
  • Νομική βάση διαβίβασης: Standard Contractual Clauses.
  • Data Processing Addendum: elevenlabs.io/dpa
  • Certifications: SOC 2 Type II.
5. HighLevel Inc. (ΗΠΑ)
  • Σκοπός: Native AI features της GoHighLevel Platform.
  • Νομική βάση διαβίβασης: Standard Contractual Clauses.
  • Ήδη περιλαμβάνεται στο άρθρο Δ.6.

Ειδικοί Όροι με AI Sub-Processors

  • (α) No-Training Commitment: Ο Πάροχος έχει συμβατικά διασφαλίσει ότι όλοι οι ανωτέρω AI sub-processors ΔΕΝ εκπαιδεύουν (train) τα μοντέλα τους με τα δεδομένα του Πελάτη ή των τελικών χρηστών του, μέσω enterprise/API tier όπου η ρύθμιση αυτή είναι default disabled.
  • (β) Data Retention Limits: Τα δεδομένα διαβιβάζονται στους AI sub-processors μόνο για τον χρόνο που απαιτείται για την επεξεργασία. Typical API retention limits:
    • OpenAI (API tier): 0 ημέρες (μηδενική διατήρηση εφόσον ενεργοποιηθεί zero-retention endpoint) ή έως 30 ημέρες για abuse monitoring.
    • Anthropic (API tier): 0 ημέρες.
    • Google (Enterprise tier): σύμφωνα με Google Cloud data processing terms.
    • ElevenLabs: σύμφωνα με ενεργό tier.
  • (γ) Security Standards: Όλοι οι AI sub-processors δεσμεύονται από πιστοποιήσεις SOC 2 Type II, ISO 27001 ή ισοδύναμα διεθνώς αναγνωρισμένα security standards, καθώς και encryption in transit (TLS 1.2+) και encryption at rest (AES-256).
  • (δ) Sub-Processor Changes: Οποιαδήποτε αλλαγή στη λίστα AI sub-processors ακολουθεί τη διαδικασία ενημέρωσης του άρθρου Δ.6 (30 ημερολογιακές ημέρες προειδοποίηση, δικαίωμα Πελάτη να αντιταχθεί αιτιολογημένα).
  • (ε) AI-Specific Data Subject Rights: Ο Πάροχος διαβιβάζει στους AI sub-processors μόνο τα ελάχιστα αναγκαία δεδομένα (data minimization) και διασφαλίζει τη δυνατότητα άσκησης των δικαιωμάτων του Άρθρου 22 GDPR (μη αυτοματοποιημένη λήψη αποφάσεων) από τα υποκείμενα δεδομένων.
  • (στ) Documentation Access: Ο Πελάτης, ως Υπεύθυνος Επεξεργασίας, δικαιούται κατόπιν αιτήματος στο [email protected] να λάβει:
    • Πλήρες αντίγραφο των DPAs με τους AI sub-processors.
    • Security assessment reports.
    • Compliance certifications.

Cross-References

Για τις υποχρεώσεις διαφάνειας AI (Άρθρο 50 AI Act), βλ. /terms Α.22. Για την ενημέρωση υποκειμένων δεδομένων για AI processing, βλ. /privacy Γ.15. Για τη λίστα γενικών sub-processors, βλ. /terms Α.13 και το παρόν άρθρο Δ.6. Για διαβιβάσεις σε τρίτες χώρες (SCCs, DPF, IDTA), βλ. Δ.7.

Δ.7

Διεθνείς Μεταφορές Δεδομένων

Μεταφορές προσωπικών δεδομένων εκτός ΕΟΧ ή Ηνωμένου Βασιλείου πραγματοποιούνται πάντοτε βάσει ενός ή περισσοτέρων από τους ακόλουθους μηχανισμούς:

  • Τυποποιημένες Συμβατικές Ρήτρες (Standard Contractual Clauses — SCCs): όπως εγκρίθηκαν από την Ευρωπαϊκή Επιτροπή με την Εκτελεστική Απόφαση (ΕΕ) 2021/914 της 4ης Ιουνίου 2021.
  • UK International Data Transfer Agreement (IDTA): ή αντίστοιχο UK Addendum στις EU SCCs, για μεταφορές που αφορούν το Ηνωμένο Βασίλειο.
  • Αποφάσεις Επάρκειας: της Ευρωπαϊκής Επιτροπής ή του UK ICO, που αναγνωρίζουν επαρκές επίπεδο προστασίας στην εκάστοτε τρίτη χώρα.
  • EU-US Data Privacy Framework (DPF): όπου εφαρμόζεται και εφόσον ο παραλήπτης είναι πιστοποιημένος βάσει του πλαισίου αυτού.

Αναλυτικός κατάλογος sub-processors και χωρών εγκατάστασης: άρθρο Α.13 των Όρων Χρήσης.

Δ.8

Δικαιώματα Ελέγχου (Audit Rights)

Ο Υπεύθυνος Επεξεργασίας διατηρεί δικαίωμα ελέγχου (audit) της συμμόρφωσης του Εκτελούντος, υπό τους ακόλουθους όρους:

  • (α) Προειδοποίηση: Γραπτή ειδοποίηση τουλάχιστον 30 ημερών πριν, με αναφορά πεδίου εφαρμογής, διάρκειας και τυχόν εξωτερικών ελεγκτών.
  • (β) Χρόνος Διενέργειας: Κατά εργάσιμες ώρες (Δευτέρα–Παρασκευή, 09:00–18:00 EET) και χωρίς εύλογη διατάραξη επιχειρηματικών δραστηριοτήτων.
  • (γ) Εμπιστευτικότητα: Ο Υπεύθυνος και τυχόν εξωτερικοί ελεγκτές δεσμεύονται εγγράφως με υποχρεώσεις εμπιστευτικότητας ισοδύναμες με τις παρούσες.
  • (δ) Εναλλακτικές Μορφές Διαβεβαίωσης: Ο Υπεύθυνος δύναται να αποδεχθεί ανεξάρτητες πιστοποιήσεις (SOC 2 Type II, ISO 27001, ISO 27018) εφόσον διαθέσιμες μέσω HighLevel ή άλλων sub-processors.
  • (ε) Συχνότητα: Μέγιστο 1 audit ανά 12 μήνες, εκτός εποπτικής απαίτησης ή τεκμηριωμένης παραβίασης.
  • (στ) Κόστος: Βαρύνει τον Υπεύθυνο — εκτός αν ο έλεγχος αποκαλύψει ουσιαστική μη συμμόρφωση του Εκτελούντος, οπότε τα εύλογα έξοδα μετακυλίονται.
Δ.9

Αιτήματα Υποκειμένων των Δεδομένων

Σε λήψη αιτήματος Υποκειμένου (πρόσβαση, διόρθωση, διαγραφή, φορητότητα, εναντίωση, ανάκληση συγκατάθεσης) που αφορά δεδομένα του Υπευθύνου:

  • Ο Εκτελών ειδοποιεί αμελλητί τον Υπεύθυνο χωρίς απευθείας απάντηση στον αιτούντα, εκτός εάν απαιτείται από το εφαρμοστέο δίκαιο.
  • Ο Εκτελών συνδράμει τεχνικά τον Υπεύθυνο στην ικανοποίηση αιτημάτων εντός εύλογου χρόνου, σύμφωνα με το Άρθρο 28(3)(ε) ΓΚΠΔ.
  • Ο Υπεύθυνος παραμένει αποκλειστικά υπεύθυνος για έγκαιρη ικανοποίηση εντός των προθεσμιών ΓΚΠΔ (30 ημέρες, παρατάσιμες έως 60 σε σύνθετες περιπτώσεις).
Δ.10

Επιστροφή & Διαγραφή Δεδομένων

Κατά τη λήξη ή τερματισμό σύμβασης, και εντός τριάντα (30) ημερών:

  • Ο Υπεύθυνος επιλέγει: επιστροφή (export) σε CSV/JSON ή οριστική διαγραφή από τα συστήματα του Εκτελούντος.
  • Χωρίς επιλογή εντός 30 ημερών: ο Εκτελών προχωρά αυτόματα σε οριστική διαγραφή.
  • Εξαιρούνται δεδομένα υπό νομική υποχρέωση: φορολογικά παραστατικά (6 έτη) ή technical logs (12 μήνες).
  • Με ολοκλήρωση διαγραφής, παρέχεται έγγραφη επιβεβαίωση κατόπιν αιτήματος.

Αναλυτικές λεπτομέρειες εξαγωγής δεδομένων: άρθρα Α.14 και Α.17 των Όρων Χρήσης.

Δ.11

Ευθύνη & Αποζημίωση

Η ευθύνη των μερών υπόκειται στους περιορισμούς του άρθρου Α.15 των Όρων Χρήσης (cap: ποσά τελευταίων 3 μηνών). Ειδικότερα:

  • Έκαστο μέρος ευθύνεται για τις παραβιάσεις των δικών του υποχρεώσεων από ΓΚΠΔ, UK GDPR και παρούσα DPA.
  • Ο Υπεύθυνος αποζημιώνει πλήρως τον Εκτελούντα για κάθε αξίωση, ζημία, διοικητικό πρόστιμο ή κόστος (συμπεριλαμβανομένων εύλογων νομικών εξόδων) από αξιώσεις τρίτων ή Υποκειμένων που οφείλονται σε παραβίαση υποχρεώσεων του Υπευθύνου βάσει του άρθρου Δ.5.
  • Σε κοινή ευθύνη κατά Άρθρο 82(4) ΓΚΠΔ, έκαστο μέρος φέρει την ευθύνη για το μερίδιο της δικής του υπαιτιότητας, στο βαθμό που αυτή μπορεί να προσδιοριστεί.
Δ.12

Διάρκεια & Ρήτρες Επιβίωσης

Η παρούσα DPA ισχύει αυτόματα από την ημερομηνία υπογραφής του πρώτου Συμφωνητικού και παραμένει σε ισχύ για όσο ο Εκτελών επεξεργάζεται δεδομένα για λογαριασμό του Υπευθύνου, πλέον 30 ημερών κατά Δ.10 και Α.17 των Όρων Χρήσης.

Ρήτρες Επιβίωσης

Οι ακόλουθες ρήτρες επιβιώνουν μετά τη λύση ή τερματισμό της σύμβασης:

  • Εμπιστευτικότητα — άρθρο Δ.4(β) και Β.14 Όρων Χρήσης.
  • Περιορισμός ευθύνης και αποζημίωσης — άρθρα Δ.11 και Α.15 Όρων Χρήσης.
  • Διαγραφή και επιστροφή δεδομένων — άρθρο Δ.10.
  • Νομικές υποχρεώσεις διατήρησης δεδομένων (φορολογικά, logs, KYC/AML).
  • Εφαρμοστέο δίκαιο και δωσιδικία — άρθρα Α.21 και Β.19 Όρων Χρήσης.