1. Μέρη και σκοπός
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων («DPA») εφαρμόζεται όταν επιχειρηματικός Πελάτης (ο «Υπεύθυνος Επεξεργασίας») αναθέτει στη VEDINOGLOU THEODORA, με εμπορική επωνυμία CommerceGorilla (ο «Εκτελών την Επεξεργασία») την επεξεργασία προσωπικών δεδομένων για λογαριασμό του σε σχέση με αποδεκτό Proposal/SOW.
VEDINOGLOU THEODORA
Ατομική Επιχείρηση, με εμπορική επωνυμία CommerceGorilla
ΑΦΜ: EL116187459
Αρ. Γ.Ε.ΜΗ.: 159799603000
Έδρα: Souliou 149, 13231, Petroupoli, Athens, Greece
Email: hello@commercegorilla.gr
Τηλέφωνο: +30 698 738 3570
Το παρόν DPA συμπληρώνει τους εφαρμοστέους Όρους Παροχής Υπηρεσιών CommerceGorilla και αποσκοπεί στην κάλυψη των απαιτήσεων του άρθρου 28(3) και (4) GDPR. Δεν εξουσιοδοτεί από μόνο του οποιαδήποτε επεξεργασία πέρα από τις Υπηρεσίες και τις τεκμηριωμένες οδηγίες που συμφωνήθηκαν με τον Υπεύθυνο Επεξεργασίας.
2. Scope και τεκμηριωμένες οδηγίες
Ο Εκτελών θα επεξεργάζεται προσωπικά δεδομένα μόνο βάσει τεκμηριωμένων οδηγιών του Υπεύθυνου, συμπεριλαμβανομένων όσων περιγράφονται στο Proposal, Integration Schedule, support request ή άλλη γραπτή οδηγία, εκτός εάν το δίκαιο της Ένωσης ή κράτους μέλους απαιτεί διαφορετικά. Όπου επιτρέπεται νομικά, ο Εκτελών θα ενημερώνει τον Υπεύθυνο πριν από επεξεργασία που απαιτείται από τον νόμο.
Εάν ο Εκτελών εύλογα θεωρεί ότι οδηγία παραβιάζει εφαρμοστέο δίκαιο προστασίας δεδομένων, θα ενημερώνει τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και μπορεί να αναστείλει την επηρεαζόμενη οδηγία μέχρι να διευκρινιστεί.
3. Λεπτομέρειες επεξεργασίας
Το αντικείμενο, η διάρκεια, η φύση και ο σκοπός της επεξεργασίας, οι τύποι προσωπικών δεδομένων και οι κατηγορίες υποκειμένων περιγράφονται στο Παράρτημα 1 και/ή στο εφαρμοστέο Proposal. Ο Υπεύθυνος είναι υπεύθυνος να διασφαλίζει ότι οι οδηγίες του και η γνωστοποίηση προσωπικών δεδομένων στον Εκτελούντα είναι νόμιμες.
4. Εμπιστευτικότητα
Ο Εκτελών θα διασφαλίζει ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται προσωπικά δεδομένα του Υπεύθυνου δεσμεύονται από υποχρέωση εμπιστευτικότητας ή κατάλληλη νόμιμη υποχρέωση και έχουν πρόσβαση μόνο στον βαθμό που απαιτείται για τα καθήκοντά τους.
5. Ασφάλεια επεξεργασίας
Λαμβάνοντας υπόψη την τεχνολογική στάθμη, το κόστος εφαρμογής και τη φύση, έκταση, πλαίσιο και σκοπούς της επεξεργασίας, ο Εκτελών θα εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα σχεδιασμένα να παρέχουν επίπεδο ασφάλειας ανάλογο με τον κίνδυνο. Βασικά μέτρα περιγράφονται στο Παράρτημα 2 και μπορούν να προσαρμόζονται στο πραγματικό project και τις πλατφόρμες.
6. Subprocessors
Ο Υπεύθυνος παρέχει γενική γραπτή εξουσιοδότηση στον Εκτελούντα να χρησιμοποιεί subprocessors όπου είναι εύλογα αναγκαίο για την παροχή των Υπηρεσιών. Project-specific λίστα subprocessors θα διατίθεται στο Proposal, DPA Schedule ή άλλο ανθεκτικό γραπτό αρχείο πριν ο σχετικός subprocessor επεξεργαστεί προσωπικά δεδομένα του Υπεύθυνου.
Ο Εκτελών θα επιβάλλει σε εξουσιοδοτημένο subprocessor υποχρεώσεις προστασίας δεδομένων που παρέχουν προστασία ουσιαστικά ισοδύναμη με τις σχετικές υποχρεώσεις του παρόντος DPA. Ο Εκτελών παραμένει υπεύθυνος προς τον Υπεύθυνο για την εκτέλεση των υποχρεώσεων προστασίας δεδομένων του subprocessor στον βαθμό που απαιτεί το άρθρο 28 GDPR.
Όταν ο Εκτελών προτίθεται να προσθέσει ή αντικαταστήσει subprocessor που επεξεργάζεται δεδομένα του Υπεύθυνου, θα παρέχει εύλογη προηγούμενη ειδοποίηση όπου είναι πρακτικά δυνατό, δίνοντας στον Υπεύθυνο δυνατότητα αιτιολογημένης αντίρρησης για λόγους προστασίας δεδομένων. Τα μέρη θα συνεργάζονται καλόπιστα για επίλυση τεκμηριωμένης αντίρρησης· εάν δεν υπάρχει εύλογη εναλλακτική, οποιοδήποτε μέρος μπορεί να τερματίσει την επηρεαζόμενη Υπηρεσία χωρίς ποινή για το μη εκτελεσμένο μέρος.
7. Διεθνείς διαβιβάσεις
Ο Εκτελών δεν θα διαβιβάζει εν γνώσει του προσωπικά δεδομένα του Υπεύθυνου σε χώρα εκτός ΕΟΧ εκτός εάν η διαβίβαση επιτρέπεται βάσει Κεφαλαίου V GDPR. Όπου απαιτείται, τα μέρη ή ο σχετικός provider θα βασίζονται σε εφαρμοστέα απόφαση επάρκειας, Standard Contractual Clauses ή άλλο νόμιμο μηχανισμό διαβίβασης, μαζί με συμπληρωματικά μέτρα όπου απαιτείται.
Ο Υπεύθυνος αναγνωρίζει ότι το παρόν DPA από μόνο του δεν αποτελεί τις EU Standard Contractual Clauses για διεθνείς διαβιβάσεις.
8. Δικαιώματα υποκειμένων
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο Εκτελών θα παρέχει εύλογη συνδρομή στον Υπεύθυνο, μέσω κατάλληλων τεχνικών και οργανωτικών μέτρων όπου είναι δυνατό, ώστε να ανταποκρίνεται σε αιτήματα άσκησης δικαιωμάτων υποκειμένων. Εάν ο Εκτελών λάβει αίτημα που αφορά δεδομένα του Υπεύθυνου, θα το προωθήσει στον Υπεύθυνο εκτός εάν απαγορεύεται νομικά και δεν θα απαντήσει για λογαριασμό του παρά μόνο βάσει τεκμηριωμένης οδηγίας ή όπου απαιτείται από τον νόμο.
9. Παραβιάσεις προσωπικών δεδομένων
Ο Εκτελών θα ειδοποιεί τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση αφού λάβει γνώση παραβίαση προσωπικών δεδομένων που επηρεάζει προσωπικά δεδομένα του Υπεύθυνου και, όπου είναι εύλογα πρακτικό, θα παρέχει αρχική ειδοποίηση εντός 24 ωρών. Η ειδοποίηση θα περιλαμβάνει τις πληροφορίες που είναι εύλογα διαθέσιμες σχετικά με τη φύση του incident, τα επηρεαζόμενα δεδομένα/κατηγορίες, πιθανές συνέπειες και μέτρα μετριασμού που ελήφθησαν ή προτείνονται. Πληροφορίες μπορούν να δίνονται σταδιακά όταν δεν είναι άμεσα διαθέσιμες.
Ο στόχος των 24 ωρών είναι επιχειρησιακός στόχος ειδοποίησης και δεν μεταβάλλει τα νομικά standards ούτε κατανέμει ευθύνη για αποφάσεις regulatory notification. Ο Υπεύθυνος παραμένει υπεύθυνος να κρίνει εάν απαιτείται νομικά γνωστοποίηση σε αρχή ή υποκείμενα.
10. Συνδρομή και πληροφορίες συμμόρφωσης
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτει, ο Εκτελών θα παρέχει εύλογη συνδρομή για τις υποχρεώσεις του Υπεύθυνου σχετικά με ασφάλεια, αντιμετώπιση παραβίασης, DPIAs και προηγούμενη διαβούλευση όπου εφαρμόζεται το άρθρο 28(3)(f) GDPR.
Ο Εκτελών θα διαθέτει πληροφορίες που είναι εύλογα αναγκαίες για να αποδεικνύεται συμμόρφωση με το παρόν DPA και το άρθρο 28 GDPR. Audits θα πρέπει συνήθως να ξεκινούν με documentary evidence και questionnaires. On-site ή intrusive audits πρέπει να είναι εύλογα, αναλογικά, να υπόκεινται σε confidentiality/security restrictions και κανονικά να διεξάγονται σε business hours με εύλογη προειδοποίηση, εκτός εάν regulator ή material incident απαιτεί διαφορετικά.
11. Επιστροφή και διαγραφή
Με τη λήξη των σχετικών Υπηρεσιών, ο Εκτελών, κατ’ επιλογή του Υπεύθυνου και με την επιφύλαξη των τεχνικών δυνατοτήτων των σχετικών συστημάτων, θα επιστρέφει ή διαγράφει προσωπικά δεδομένα του Υπεύθυνου που βρίσκονται υπό τον έλεγχό του, εκτός εάν το δίκαιο της Ένωσης ή κράτους μέλους απαιτεί διατήρηση. Τα συνήθη αντίγραφα ασφαλείας μπορεί να παραμένουν μέχρι να αντικατασταθούν από τους συνήθεις retention cycles, υπό την προϋπόθεση ότι παραμένουν προστατευμένες και δεν επαναφέρονται παρά μόνο για νόμιμους continuity/security σκοπούς.
12. Υποχρεώσεις Υπεύθυνου Επεξεργασίας
Ο Υπεύθυνος είναι υπεύθυνος για τον καθορισμό νόμιμης βάσης, την παροχή απαιτούμενων transparency notices, τον σεβασμό δικαιωμάτων υποκειμένων, τον περιορισμό δεδομένων στα αναγκαία, την έκδοση νόμιμων οδηγιών, τη διατήρηση κατάλληλων account permissions και τη διασφάλιση ότι special-category ή high-risk data δεν παρέχονται εκτός εάν συμφωνηθούν ρητά και προστατεύονται κατάλληλα.
13. Ευθύνη και υπεροχή
Η ευθύνη βάσει του παρόντος DPA υπόκειται στους εφαρμοστέους Όρους Παροχής Υπηρεσιών CommerceGorilla στον βαθμό που επιτρέπεται από τον νόμο, αλλά κανένας συμβατικός περιορισμός δεν υπερισχύει δικαιωμάτων υποκειμένων, regulatory powers ή ευθύνης που δεν μπορεί νόμιμα να περιοριστεί. Εάν το DPA συγκρούεται με τους Όρους Παροχής Υπηρεσιών σε θέματα επεξεργασίας δεδομένων, το DPA υπερισχύει για τα θέματα αυτά.
14. Εφαρμοστέο δίκαιο
Το παρόν DPA διέπεται από το ελληνικό δίκαιο. Η ρήτρα δικαιοδοσίας των εφαρμοστέων B2B Όρων Παροχής Υπηρεσιών εφαρμόζεται, με την επιφύλαξη αναγκαστικών κανόνων GDPR σχετικά με εποπτικές αρχές και δικαιώματα υποκειμένων.
Παράρτημα 1. Περιγραφή επεξεργασίας
| Αντικείμενο | Επεξεργασία που είναι αναγκαία για την παροχή των συγκεκριμένων υπηρεσιών ecommerce, migration, integration, automation, analytics configuration, support ή συναφών Υπηρεσιών που προσδιορίζονται στο αποδεκτό Proposal. |
|---|---|
| Διάρκεια | Για τη διάρκεια των σχετικών Υπηρεσιών, συν το περιορισμένο χρονικό διάστημα που είναι εύλογα αναγκαίο για ασφαλή επιστροφή/διαγραφή και για τυχόν νομικά υποχρεωτική διατήρηση. |
| Φύση/σκοπός | Πρόσβαση, ανάκτηση, οργάνωση, migration, mapping, διαβίβαση, troubleshooting, configuration, support και άλλες πράξεις που είναι απολύτως αναγκαίες για τις συμφωνημένες Υπηρεσίες και τις οδηγίες του Υπεύθυνου Επεξεργασίας. |
| Τυπικές κατηγορίες υποκειμένων | Πελάτες/υποψήφιοι πελάτες του Client, προσωπικό/admin users του Client, προμηθευτές ή άλλα πρόσωπα των οποίων δεδομένα υπάρχουν στα συστήματα που περιλαμβάνονται στο project. |
| Τυπικά προσωπικά δεδομένα | Στοιχεία επικοινωνίας, account/customer identifiers, order/transaction metadata, στοιχεία αποστολής/τιμολόγησης, support ή CRM data, τεχνικά identifiers και άλλα πεδία που απαιτούνται ρητά για το project. |
| Ειδικές κατηγορίες δεδομένων | Δεν απαιτούνται σκόπιμα. Ο Υπεύθυνος Επεξεργασίας δεν πρέπει να παρέχει δεδομένα ειδικών κατηγοριών ή δεδομένα ποινικών αδικημάτων, εκτός εάν αυτό συμφωνηθεί ρητά γραπτώς και οριστούν κατάλληλες εγγυήσεις. |
Παράρτημα 2. Βασικά τεχνικά και οργανωτικά μέτρα
- Πρόσβαση βάσει ρόλων ή της αρχής των ελάχιστων δικαιωμάτων όπου υποστηρίζεται.
- Χρήση collaborator/delegated accounts αντί κοινών master credentials όπου είναι διαθέσιμα.
- Έλεγχος ταυτότητας πολλαπλών παραγόντων σε υποστηριζόμενα business systems όπου είναι εύλογα πρακτικό.
- Υποχρεώσεις εμπιστευτικότητας για εξουσιοδοτημένο προσωπικό.
- Ασφαλείς μέθοδοι μεταφοράς κατάλληλες για τα δεδομένα και την πλατφόρμα.
- Εύλογες πρακτικές endpoint και account security.
- Αφαίρεση/review πρόσβασης μετά την ολοκλήρωση project όπου εφαρμόζεται.
- Incident escalation και τεκμηριωμένη διαδικασία αντιμετώπιση παραβίασης.
- Ελαχιστοποίηση δεδομένων: πρόσβαση μόνο σε δεδομένα εύλογα αναγκαία για το συμφωνημένο task.
- Χρήση αξιόπιστων service providers και subprocessor due diligence ανάλογο με τον κίνδυνο.
Παράρτημα 3. Υπεργολάβοι επεξεργασίας ανά έργο
Συμπληρώνεται για κάθε project όπου η CommerceGorilla διορίζει provider για επεξεργασία personal data του Client για λογαριασμό της.
Πλατφόρμες που επιλέγονται από τον Client και συμβάλλονται απευθείας από αυτόν δεν είναι αυτομάτως subprocessors της CommerceGorilla.
| Πάροχος | Υπηρεσία / επεξεργασία | Τοποθεσία / μηχανισμός διαβίβασης |
|---|---|---|
| Συμπληρώνεται στο Proposal/DPA record πριν ξεκινήσει η σχετική επεξεργασία. | ||
Αποδοχή
Το παρόν DPA καθίσταται δεσμευτικό όταν ενσωματώνεται σε αποδεκτό Proposal/SOW, γίνεται ηλεκτρονικά αποδεκτό από τα δύο μέρη ή υπογράφεται ξεχωριστά. Τα μέρη πρέπει να διατηρούν ανθεκτικό αντίγραφο της εφαρμοστέας έκδοσης και των συμπληρωμένων παραρτημάτων.
