Αντικείμενο και πεδίο εφαρμογής
Το παρόν DPA συνάπτεται μεταξύ:
Πελάτης
Η εταιρεία ή το πρόσωπο που συνάπτει τη σύμβαση για τη δημιουργία και λειτουργία εταιρικού portal.
Πάροχος
[ΖΩΓΡΑΦΟΣ ΔΗΜΗΤΡΙΟΣ]
Διακριτικός τίτλος: PortalHub
Έδρα: [ΜΠΑΣΔΕΚΗ 1, 38221, ΒΟΛΟΣ, ΜΑΓΝΗΣΙΑ]
ΑΦΜ: [152077090]
ΓΕΜΗ: [-]
Το DPA εφαρμόζεται αποκλειστικά στις πράξεις όπου ο Πάροχος επεξεργάζεται Προσωπικά Δεδομένα Πελάτη για λογαριασμό και βάσει εντολών του Πελάτη, στο πλαίσιο παροχής του PortalHub.
Ορισμοί
Οι όροι «Προσωπικά Δεδομένα», «Επεξεργασία», «Υπεύθυνος Επεξεργασίας», «Εκτελών την Επεξεργασία», «Υπο-εκτελών», «Παραβίαση Προσωπικών Δεδομένων» και «Εποπτική Αρχή» έχουν την έννοια που τους αποδίδει ο Κανονισμός (ΕΕ) 2016/679.
Κύρια Σύμβαση
Οι Όροι Χρήσης, η παραγγελία, προσφορά ή άλλη σύμβαση που διέπει την παροχή του PortalHub.
Υπηρεσία
Η δημιουργία, φιλοξενία, λειτουργία και ενημέρωση του εταιρικού portal του Πελάτη.
Προσωπικά Δεδομένα Πελάτη
Προσωπικά δεδομένα που διαβιβάζονται, καταχωρίζονται, συγχρονίζονται, αποθηκεύονται ή δημοσιεύονται μέσω της Υπηρεσίας για λογαριασμό του Πελάτη.
Τεκμηριωμένες εντολές
Οι εντολές που προκύπτουν από την Κύρια Σύμβαση, τις ρυθμίσεις της Υπηρεσίας, γραπτή επικοινωνία ή νόμιμα αιτήματα του Πελάτη.
Ρόλοι των μερών
Για τα Προσωπικά Δεδομένα Πελάτη που περιγράφονται στο Παράρτημα Α, ο Πελάτης ενεργεί ως Υπεύθυνος Επεξεργασίας και ο Πάροχος ως Εκτελών την Επεξεργασία.
Ο Πάροχος ενεργεί ως αυτοτελής Υπεύθυνος Επεξεργασίας για επεξεργασίες που καθορίζει ο ίδιος, όπως διαχείριση σύμβασης, τιμολόγηση, λογιστικές υποχρεώσεις, επικοινωνία με υποψήφιους ή υφιστάμενους πελάτες, προστασία της Υπηρεσίας από κατάχρηση, νομικές αξιώσεις και συμμόρφωση με υποχρεώσεις νόμου. Αυτές οι επεξεργασίες διέπονται από την Πολιτική Απορρήτου και όχι από το παρόν DPA.
Τι δεν θεωρείται Υπο-εκτελών
Το ΓΕΜΗ αποτελεί δημόσια πηγή δεδομένων και όχι πάροχο που διορίζεται από το PortalHub για επεξεργασία για λογαριασμό του Πελάτη. Η Stripe επεξεργάζεται στοιχεία πληρωμών σύμφωνα με τους δικούς της όρους και το Stripe Data Processing Agreement και, ανάλογα με τη συγκεκριμένη δραστηριότητα, μπορεί να ενεργεί ως εκτελούσα ή ως αυτοτελής υπεύθυνη επεξεργασίας. Η χρήση της για την πληρωμή δεν την καθιστά υπο-εκτελούσα του παρόντος DPA ως προς τα Προσωπικά Δεδομένα Πελάτη.
Τεκμηριωμένες εντολές
Ο Πελάτης παρέχει εντολή στον Πάροχο να επεξεργάζεται τα Προσωπικά Δεδομένα Πελάτη στον βαθμό που απαιτείται για:
- Τη δημιουργία και φιλοξενία του εταιρικού portal.
- Την άντληση και οργάνωση διαθέσιμων δημόσιων εταιρικών δεδομένων από το ΓΕΜΗ.
- Τη συμπλήρωση πεδίων που παρέχει ή εγκρίνει ο Πελάτης.
- Τη δημόσια εμφάνιση των πεδίων που προορίζονται για δημοσίευση.
- Την τεχνική υποστήριξη, ασφάλεια, δημιουργία αντιγράφων και αποκατάσταση της Υπηρεσίας.
- Τη διαγραφή, επιστροφή ή διόρθωση δεδομένων κατόπιν νόμιμης εντολής.
Πρόσθετες εντολές που υπερβαίνουν την τυπική λειτουργία της Υπηρεσίας μπορεί να απαιτούν τεχνική αξιολόγηση, συμφωνία κόστους ή τροποποίηση της Κύριας Σύμβασης.
Υποχρεώσεις του Εκτελούντος
Επεξεργασία μόνο κατόπιν εντολών
Το PortalHub επεξεργάζεται Προσωπικά Δεδομένα Πελάτη μόνο βάσει τεκμηριωμένων εντολών του Πελάτη, συμπεριλαμβανομένων όσων απορρέουν από την ενεργοποίηση, τη ρύθμιση και τη χρήση της Υπηρεσίας.
Νομικά υποχρεωτική επεξεργασία
Αν το ενωσιακό ή ελληνικό δίκαιο επιβάλλει επεξεργασία πέρα από τις εντολές του Πελάτη, το PortalHub ενημερώνει προηγουμένως τον Πελάτη, εκτός αν ο νόμος απαγορεύει την ενημέρωση.
Εμπιστευτικότητα
Πρόσωπα που έχουν εξουσιοδοτημένη πρόσβαση δεσμεύονται από κατάλληλη υποχρέωση εμπιστευτικότητας και αποκτούν πρόσβαση μόνο στον βαθμό που είναι αναγκαίος.
Ασφάλεια
Το PortalHub εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ανάλογα με τη φύση, το πλαίσιο και τους κινδύνους της επεξεργασίας, όπως εξειδικεύονται στο Παράρτημα Β.
Συνδρομή προς τον Πελάτη
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις διαθέσιμες πληροφορίες, το PortalHub συνδράμει τον Πελάτη σε δικαιώματα υποκειμένων, ασφάλεια, παραβιάσεις, DPIA και προηγούμενη διαβούλευση.
Απόδειξη συμμόρφωσης
Το PortalHub θέτει στη διάθεση του Πελάτη τις εύλογα αναγκαίες πληροφορίες για την απόδειξη συμμόρφωσης με το άρθρο 28 GDPR και επιτρέπει ελέγχους σύμφωνα με την ενότητα 15.
Παράνομη εντολή
Το PortalHub ενημερώνει χωρίς αδικαιολόγητη καθυστέρηση τον Πελάτη όταν θεωρεί ότι συγκεκριμένη εντολή παραβιάζει τον GDPR ή άλλη εφαρμοστέα διάταξη προστασίας δεδομένων.
Υποχρεώσεις του Πελάτη
- Να διασφαλίζει ότι διαθέτει νόμιμη βάση για τη συλλογή, χρήση, δημοσίευση και διαβίβαση των Προσωπικών Δεδομένων Πελάτη στο PortalHub.
- Να παρέχει τις απαιτούμενες ενημερώσεις προς τα υποκείμενα, ιδίως όταν στοιχεία φυσικών προσώπων προβάλλονται δημόσια στο εταιρικό portal.
- Να δίνει νόμιμες, σαφείς και τεκμηριωμένες εντολές.
- Να ελέγχει την ακρίβεια των στοιχείων που συμπληρώνει ή εγκρίνει.
- Να μην καταχωρίζει ειδικές κατηγορίες δεδομένων, δεδομένα ποινικών καταδικών ή άλλα μη αναγκαία δεδομένα, εκτός αν έχει συμφωνηθεί προηγουμένως εγγράφως και υπάρχει κατάλληλη νομική βάση.
- Να προστατεύει τα διαπιστευτήρια και την πρόσβαση των εξουσιοδοτημένων χρηστών του.
- Να αξιολογεί αν απαιτείται DPIA ή άλλη ειδική ενέργεια συμμόρφωσης για τις δικές του πράξεις επεξεργασίας.
Εμπιστευτικότητα
Ο Πάροχος διασφαλίζει ότι κάθε πρόσωπο που έχει πρόσβαση σε Προσωπικά Δεδομένα Πελάτη έχει εξουσιοδοτηθεί καταλλήλως, δεσμεύεται από εμπιστευτικότητα και λαμβάνει οδηγίες για την ασφαλή επεξεργασία τους.
Η πρόσβαση περιορίζεται σε όσα πρόσωπα χρειάζονται τα δεδομένα για τεχνική υποστήριξη, συντήρηση, ασφάλεια, νόμιμη εκτέλεση αιτήματος ή άλλη αναγκαία λειτουργία της Υπηρεσίας.
Ασφάλεια επεξεργασίας
Ο Πάροχος εφαρμόζει και διατηρεί τεχνικά και οργανωτικά μέτρα ανάλογα με τον κίνδυνο, λαμβάνοντας υπόψη το κόστος εφαρμογής, την κατάσταση της τεχνολογίας, τη φύση και το πλαίσιο της επεξεργασίας και τις πιθανές επιπτώσεις στα υποκείμενα.
Τα βασικά μέτρα περιγράφονται στο Παράρτημα Β και μπορούν να εξελίσσονται, εφόσον δεν μειώνεται ουσιωδώς το συνολικό επίπεδο προστασίας της Υπηρεσίας.
Παραβίαση προσωπικών δεδομένων
Αν ο Πάροχος αντιληφθεί Παραβίαση Προσωπικών Δεδομένων που αφορά Προσωπικά Δεδομένα Πελάτη, ειδοποιεί τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση.
Η ειδοποίηση περιλαμβάνει, στον βαθμό που είναι διαθέσιμα:
- Περιγραφή της φύσης του περιστατικού.
- Κατηγορίες δεδομένων και υποκειμένων που ενδέχεται να επηρεάζονται.
- Πιθανές συνέπειες.
- Μέτρα περιορισμού και αποκατάστασης.
- Στοιχεία επικοινωνίας για συντονισμό.
Αν οι πληροφορίες δεν είναι διαθέσιμες ταυτόχρονα, παρέχονται σταδιακά χωρίς αδικαιολόγητη περαιτέρω καθυστέρηση. Ο Πελάτης παραμένει υπεύθυνος για τις γνωστοποιήσεις που τον αφορούν ως Υπεύθυνο Επεξεργασίας.
Αιτήματα δικαιωμάτων υποκειμένων
Ο Πάροχος δεν απαντά αυτοτελώς σε αίτημα υποκειμένου που αφορά Προσωπικά Δεδομένα Πελάτη, εκτός αν έχει σχετική εξουσιοδότηση ή νομική υποχρέωση. Διαβιβάζει το αίτημα στον Πελάτη όταν μπορεί εύλογα να ταυτοποιήσει ότι αφορά συγκεκριμένο portal.
Λαμβάνοντας υπόψη τη φύση της Υπηρεσίας, ο Πάροχος συνδράμει τον Πελάτη για πρόσβαση, διόρθωση, διαγραφή, περιορισμό, εναντίωση ή φορητότητα, στον βαθμό που τα δικαιώματα εφαρμόζονται και η συνδρομή είναι τεχνικά εφικτή.
DPIA, ασφάλεια και εποπτικές αρχές
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτει, ο Πάροχος παρέχει εύλογη συνδρομή ως προς:
- Την ασφάλεια επεξεργασίας κατά το άρθρο 32 GDPR.
- Τη γνωστοποίηση και επικοινωνία παραβιάσεων κατά τα άρθρα 33 και 34 GDPR.
- Την εκτίμηση αντικτύπου κατά το άρθρο 35 GDPR.
- Την προηγούμενη διαβούλευση κατά το άρθρο 36 GDPR.
Εκτεταμένη ή ειδική συνδρομή που δεν αποτελεί μέρος της συνήθους Υπηρεσίας μπορεί να συμφωνείται χωριστά, εκτός αν απαιτείται λόγω παράβασης υποχρέωσης του Παρόχου.
Υπο-εκτελούντες
Ο Πελάτης παρέχει γενική προηγούμενη έγγραφη εξουσιοδότηση για τη χρήση των Υπο-εκτελούντων του Παραρτήματος Γ και για μελλοντικές αλλαγές σύμφωνα με την παρούσα ενότητα.
- Επιλογή Υπο-εκτελούντων που παρέχουν επαρκείς εγγυήσεις.
- Δεσμευτικοί όροι με ουσιωδώς ισοδύναμες υποχρεώσεις.
- Ευθύνη του Παρόχου έναντι του Πελάτη σύμφωνα με το άρθρο 28 παράγραφος 4 GDPR.
- Διατήρηση ενημερωμένου καταλόγου Υπο-εκτελούντων.
Για σχεδιαζόμενη προσθήκη ή αντικατάσταση, ο Πάροχος ενημερώνει τον Πελάτη τουλάχιστον 30 ημερολογιακές ημέρες πριν, όπου αυτό είναι εύλογα εφικτό. Σε επείγουσα αντικατάσταση για λόγους ασφάλειας, διαθεσιμότητας ή νομικής συμμόρφωσης, ενημερώνει το συντομότερο δυνατό.
Ο Πελάτης μπορεί να προβάλει τεκμηριωμένη αντίρρηση για λόγους προστασίας δεδομένων. Αν δεν είναι εφικτή κατάλληλη λύση, καθένα μέρος μπορεί να τερματίσει το επηρεαζόμενο μέρος της Υπηρεσίας σύμφωνα με την Κύρια Σύμβαση.
Διεθνείς διαβιβάσεις
Ο Πάροχος δεν διαβιβάζει Προσωπικά Δεδομένα Πελάτη εκτός ΕΟΧ χωρίς νόμιμο μηχανισμό του Κεφαλαίου V GDPR. Ανάλογα με την περίπτωση, μπορεί να χρησιμοποιούνται:
- Απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής.
- Τυποποιημένες Συμβατικές Ρήτρες της Απόφασης (ΕΕ) 2021/914.
- EU–US Data Privacy Framework για οργανισμούς που καλύπτονται έγκυρα από αυτό.
- Συμπληρωματικά τεχνικά, συμβατικά ή οργανωτικά μέτρα όπου απαιτούνται.
Όταν ο Πάροχος ενεργεί ως Εκτελών και ο πάροχος τρίτης χώρας ως Υπο-εκτελών, χρησιμοποιείται το κατάλληλο module και η αναγκαία τεκμηρίωση της διαβίβασης.
Επιστροφή και διαγραφή δεδομένων
Με τη λήξη της Υπηρεσίας και κατόπιν επιλογής του Πελάτη, ο Πάροχος επιστρέφει ή διαγράφει τα Προσωπικά Δεδομένα Πελάτη και διαγράφει τα υφιστάμενα αντίγραφα, εκτός αν η διατήρηση απαιτείται από το ενωσιακό ή ελληνικό δίκαιο.
Δεδομένα σε αντίγραφα ασφαλείας που δεν είναι εύλογα δυνατό να διαγραφούν μεμονωμένα παραμένουν απομονωμένα, δεν χρησιμοποιούνται για άλλον σκοπό και διαγράφονται μέσω του κανονικού κύκλου αντικατάστασης των αντιγράφων.
Δημόσια δεδομένα που εξακολουθούν να είναι διαθέσιμα στο ΓΕΜΗ ή σε άλλη δημόσια πηγή δεν θεωρούνται αντίγραφα που ελέγχει ο Πάροχος μετά τη διαγραφή από τα δικά του συστήματα.
Έλεγχοι και απόδειξη συμμόρφωσης
Ο Πάροχος παρέχει τις εύλογα αναγκαίες πληροφορίες για την απόδειξη συμμόρφωσης. Η αξιολόγηση ξεκινά συνήθως με διαθέσιμη τεκμηρίωση, εύλογο ερωτηματολόγιο ή αποδεικτικά των σχετικών παρόχων.
Αν οι πληροφορίες δεν επαρκούν, ο Πελάτης μπορεί να διενεργήσει έλεγχο ο ίδιος ή μέσω ανεξάρτητου ελεγκτή:
- Με εύλογη προηγούμενη γραπτή ειδοποίηση.
- Κατά τις συνήθεις εργάσιμες ώρες.
- Χωρίς αδικαιολόγητη διατάραξη της Υπηρεσίας ή αποκάλυψη δεδομένων άλλων πελατών.
- Με υποχρέωση εμπιστευτικότητας και κανόνες ασφάλειας.
- Κατά κανόνα έως μία φορά ανά δωδεκάμηνο, εκτός σοβαρού περιστατικού, απαίτησης αρχής ή εύλογης ένδειξης ουσιώδους μη συμμόρφωσης.
Το εύλογο κόστος ελέγχου βαρύνει τον Πελάτη, εκτός αν ο έλεγχος αποκαλύψει ουσιώδη παράβαση του DPA από τον Πάροχο.
Ευθύνη
Η ευθύνη των μερών διέπεται από τον GDPR, ιδίως το άρθρο 82, και από τους περιορισμούς της Κύριας Σύμβασης στον βαθμό που αυτοί επιτρέπονται από αναγκαστικό δίκαιο.
Κάθε μέρος ευθύνεται για τις δικές του εντολές, αποφάσεις, πράξεις ή παραλείψεις. Ο Πελάτης ευθύνεται για τη νομιμότητα του σκοπού, της δημοσίευσης και του περιεχομένου που εγκρίνει. Ο Πάροχος ευθύνεται για τις υποχρεώσεις του ως Εκτελών.
Διάρκεια και λήξη
Το DPA αρχίζει να ισχύει όταν ο Πελάτης αποδέχεται την Κύρια Σύμβαση ή ενεργοποιεί την Υπηρεσία και παραμένει σε ισχύ για όσο ο Πάροχος επεξεργάζεται Προσωπικά Δεδομένα Πελάτη.
Υποχρεώσεις που από τη φύση τους συνεχίζονται μετά τη λήξη, όπως εμπιστευτικότητα, διαγραφή, συνεργασία για περιστατικά και ευθύνη, εξακολουθούν να ισχύουν για το αναγκαίο διάστημα.
Ο Πάροχος μπορεί να ενημερώνει το DPA για αλλαγές νομοθεσίας, υποδομής ή Υπηρεσίας. Ουσιώδεις αλλαγές δεν μειώνουν το επίπεδο προστασίας χωρίς κατάλληλη ενημέρωση και, όπου απαιτείται, συναίνεση ή δικαίωμα τερματισμού.
Επικοινωνία και εφαρμοστέο δίκαιο
[ΖΩΓΡΑΦΟΣ ΔΗΜΗΤΡΙΟΣ]
Email επικοινωνίας: info@portalhub.gr
Έδρα: [ΜΠΑΣΔΕΚΗ 1, 38221, ΒΟΛΟΣ, ΜΑΓΝΗΣΙΑ]
Το DPA διέπεται από το ελληνικό δίκαιο και τον GDPR. Η αρμόδια εποπτική αρχή στην Ελλάδα είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Η δικαιοδοσία καθορίζεται από την Κύρια Σύμβαση και το εφαρμοστέο αναγκαστικό δίκαιο.
Παράρτημα Α — Περιγραφή της επεξεργασίας
Αντικείμενο
Δημιουργία, φιλοξενία, λειτουργία, τεχνική υποστήριξη και ενημέρωση δημόσιου εταιρικού portal για την εταιρεία του Πελάτη.
Φύση
Συλλογή ή παραλαβή, ανάκτηση από δημόσιες πηγές, καταχώριση, οργάνωση, αποθήκευση, συσχέτιση, ανάγνωση, διαβίβαση, δημόσια προβολή, δημιουργία αντιγράφων, διόρθωση, περιορισμός και διαγραφή.
Σκοποί
Παροχή του PortalHub, δημιουργία και συντήρηση του portal, συγχρονισμός διαθέσιμων δημόσιων στοιχείων ΓΕΜΗ, εμφάνιση στοιχείων που επιλέγει ο Πελάτης, ασφάλεια, υποστήριξη και αντιμετώπιση τεχνικών προβλημάτων.
Διάρκεια
Για όσο ισχύει η συνδρομή ή η κύρια σύμβαση και για το περιορισμένο πρόσθετο διάστημα που απαιτείται για επιστροφή, διαγραφή, κανονική αντικατάσταση αντιγράφων ασφαλείας ή εκπλήρωση νόμιμων υποχρεώσεων.
Συχνότητα
Συνεχής κατά τη φιλοξενία της Υπηρεσίας, με περιοδικό συγχρονισμό των διαθέσιμων δεδομένων ΓΕΜΗ σύμφωνα με την ενεργή λειτουργία της Υπηρεσίας.
Γεωγραφικό πεδίο
Εντός ΕΟΧ και, όπου χρησιμοποιούνται κατάλληλα εξουσιοδοτημένοι πάροχοι εκτός ΕΟΧ, υπό τις εγγυήσεις της ενότητας 13.
Κατηγορίες υποκειμένων
- Εταίροι, διαχειριστές, νόμιμοι εκπρόσωποι και άλλα φυσικά πρόσωπα που εμφανίζονται σε δημόσια στοιχεία ή ανακοινώσεις της εταιρείας.
- Εξουσιοδοτημένοι χρήστες και εκπρόσωποι του Πελάτη.
- Πρόσωπα των οποίων στοιχεία επικοινωνίας ή επαγγελματικός ρόλος καταχωρίζονται στο portal κατόπιν εντολής του Πελάτη.
- Επισκέπτες του portal, μόνο ως προς αναγκαία τεχνικά δεδομένα ασφάλειας και λειτουργίας.
Κατηγορίες προσωπικών δεδομένων
- Ονοματεπώνυμο και άλλα στοιχεία ταυτοποίησης που περιλαμβάνονται νόμιμα σε διαθέσιμα δημόσια εταιρικά δεδομένα.
- Ιδιότητα, εταιρικός ρόλος, συμμετοχή, κατηγορία εισφοράς και συναφείς εταιρικές πληροφορίες.
- Επαγγελματική ή δηλωμένη διεύθυνση εταίρου ή διαχειριστή.
- Επαγγελματικό email, τηλέφωνο, σύνδεσμοι ιστοσελίδας και social media όταν παρέχονται.
- Στοιχεία λογαριασμού και εξουσιοδότησης χρηστών, όπου υπάρχει διαχειριστική πρόσβαση.
- Διεύθυνση IP, user agent, timestamps και περιορισμένα τεχνικά ή ασφαλιστικά logs.
- Περιεχόμενο επικοινωνίας υποστήριξης στον βαθμό που περιλαμβάνει προσωπικά δεδομένα.
Παράρτημα Β — Τεχνικά και οργανωτικά μέτρα
Έλεγχος πρόσβασης
- Πρόσβαση διαχειριστή μόνο σε εξουσιοδοτημένα πρόσωπα.
- Αρχή ελάχιστου αναγκαίου δικαιώματος.
- Πολυπαραγοντικός έλεγχος ταυτότητας για προνομιακούς λογαριασμούς όπου υποστηρίζεται.
- Τακτική αναθεώρηση ενεργών λογαριασμών και δικαιωμάτων.
Ασφάλεια μετάδοσης και υποδομής
- Κρυπτογράφηση επικοινωνίας μέσω HTTPS/TLS.
- Διαχείριση DNS, TLS και προστασία δικτύου μέσω κατάλληλων παρόχων.
- Κρυπτογράφηση δεδομένων σε ηρεμία όπου παρέχεται από την ενεργή υποδομή.
- Ασφαλής διαχείριση production μυστικών και διαπιστευτηρίων.
Λογικός διαχωρισμός και εφαρμογή
- Λογικός διαχωρισμός των δεδομένων κάθε εταιρείας.
- Έλεγχοι εξουσιοδότησης πριν από διαχειριστικές λειτουργίες.
- Δημόσια έκθεση μόνο των πεδίων που προορίζονται για δημοσίευση.
- Έλεγχοι εγκυρότητας εισόδου και περιορισμός κακόβουλων ή υπερβολικών αιτημάτων.
Καταγραφή και παρακολούθηση
- Καταγραφή ουσιωδών τεχνικών και διαχειριστικών συμβάντων στον αναγκαίο βαθμό.
- Περιορισμός πρόσβασης στα logs.
- Παρακολούθηση σφαλμάτων και ύποπτων συμβάντων.
- Διατήρηση logs μόνο για το αναγκαίο χρονικό διάστημα.
Αντίγραφα και ανάκτηση
- Αντίγραφα ασφαλείας ή μηχανισμοί ανάκτησης σύμφωνα με την ενεργή production υποδομή.
- Περιορισμένη πρόσβαση στα αντίγραφα ασφαλείας.
- Διαδικασίες αποκατάστασης σε περίπτωση τεχνικού περιστατικού.
- Διαγραφή μέσω του κανονικού κύκλου αντικατάστασης των backups.
Ανάπτυξη και συντήρηση
- Ενημέρωση εξαρτήσεων και εφαρμογή διορθώσεων ασφαλείας βάσει κινδύνου.
- Έλεγχος αλλαγών πριν από παραγωγική διάθεση.
- Περιορισμός πρόσβασης σε κώδικα και πλατφόρμες deployment.
- Διερεύνηση και αποκατάσταση αναφερόμενων ευπαθειών.
Οργανωτικά μέτρα
- Καθορισμένη διαδικασία διαχείρισης περιστατικών.
- Υποχρέωση εμπιστευτικότητας για εξουσιοδοτημένα πρόσωπα.
- Έλεγχος παρόχων που επεξεργάζονται Προσωπικά Δεδομένα Πελάτη.
- Επανεξέταση μέτρων όταν αλλάζει ουσιωδώς η υποδομή ή το προφίλ κινδύνου.
Οι περιγραφές αφορούν το επίπεδο προστασίας που πρέπει να διατηρεί η ενεργή production εγκατάσταση. Ο Πάροχος οφείλει να διασφαλίζει ότι η πραγματική τεχνική ρύθμιση ανταποκρίνεται στις δημοσιευμένες δεσμεύσεις.
Παράρτημα Γ — Εγκεκριμένοι Υπο-εκτελούντες
| Πάροχος | Υπηρεσία | Τοποθεσία | Μηχανισμός |
|---|---|---|---|
| Cloudflare, Inc. | DNS, CDN, TLS, προστασία δικτύου και διαθεσιμότητας. | ΗΠΑ / παγκόσμιο δίκτυο | EU–US DPF όπου εφαρμόζεται και/ή Τυποποιημένες Συμβατικές Ρήτρες. |
| Supabase, Inc. | Managed PostgreSQL, authentication και συναφείς backend υπηρεσίες του PortalHub. | Ευρωπαϊκή Ένωση — Ιρλανδία (AWS, περιοχή eu-west-1) | DPA παρόχου και κατάλληλος μηχανισμός Κεφαλαίου V GDPR όπου απαιτείται. |
| Vercel Inc. | Φιλοξενία, ανάπτυξη και διανομή της εφαρμογής Next.js του PortalHub στο production περιβάλλον. | ΗΠΑ / παγκόσμια υποδομή | EU–US DPF όπου εφαρμόζεται και/ή Τυποποιημένες Συμβατικές Ρήτρες. |
Ο κατάλογος πρέπει να περιλαμβάνει αποκλειστικά παρόχους που επεξεργάζονται Προσωπικά Δεδομένα Πελάτη για την παραγωγική λειτουργία του PortalHub. Πάροχοι μόνο για τιμολόγηση, λογιστική ή ανεξάρτητη επικοινωνία καλύπτονται από την Πολιτική Απορρήτου ανάλογα με τον πραγματικό ρόλο τους.