Σύμβαση επεξεργασίας δεδομένων
Η παρούσα Σύμβαση επεξεργασίας δεδομένων («ΣΕΔ») αποτελεί μέρος των Όρων χρήσης μεταξύ της εταιρείας Aweb Design SRL, CUI RO30874746, με έδρα Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Εκτελών την επεξεργασία», «εμείς»), και του Πελάτη («Υπεύθυνος επεξεργασίας», «εσείς»). Εφαρμόζεται όπου επεξεργαζόμαστε δεδομένα προσωπικού χαρακτήρα για λογαριασμό του Πελάτη στο πλαίσιο της παροχής της Υπηρεσίας και αποτυπώνει τις απαιτήσεις του άρθρου 28 του Κανονισμού (ΕΕ) 2016/679 (ο «ΓΚΠΔ») και, όπου ισχύει, του UK GDPR. Όπου ο Πελάτης είναι ο ίδιος εκτελών την επεξεργασία για τρίτο υπεύθυνο επεξεργασίας, η παρούσα ΣΕΔ εφαρμόζεται σε αντίστοιχη βάση.
1. Ρόλοι και πεδίο εφαρμογής
Για τα δεδομένα προσωπικού χαρακτήρα Τελικών Πελατών και άλλων υποκειμένων των δεδομένων που υποβάλλονται σε επεξεργασία μέσω του AI widget και του Χώρου εργασίας, ο Πελάτης είναι ο υπεύθυνος επεξεργασίας (ή εκτελών την επεξεργασία για τον δικό του υπεύθυνο επεξεργασίας) και εμείς ενεργούμε ως εκτελών την επεξεργασία (ή υπο-εκτελών την επεξεργασία). Επεξεργαζόμαστε τα εν λόγω δεδομένα προσωπικού χαρακτήρα μόνο βάσει των καταγεγραμμένων εντολών του Πελάτη — συμπεριλαμβανομένων εκείνων που δίδονται μέσω της διαμόρφωσης και της συνήθους χρήσης της Υπηρεσίας — εκτός εάν υποχρεούμαστε να ενεργήσουμε βάσει του δικαίου της Ένωσης ή κράτους μέλους, οπότε ενημερώνουμε τον Πελάτη εκ των προτέρων, εκτός εάν το δίκαιο το απαγορεύει. Ενημερώνουμε τον Πελάτη εάν, κατά την άποψή μας, μια εντολή παραβιάζει το δίκαιο προστασίας δεδομένων. Για τα δικά μας δεδομένα λογαριασμού, χρέωσης και ασφάλειας ενεργούμε ως αυτοτελής υπεύθυνος επεξεργασίας σύμφωνα με την Πολιτική απορρήτου μας, και η επεξεργασία αυτή βρίσκεται εκτός του πεδίου της παρούσας ΣΕΔ.
2. Αντικείμενο, διάρκεια, φύση και σκοπός
Το αντικείμενο, η διάρκεια, η φύση και ο σκοπός της επεξεργασίας, τα είδη δεδομένων προσωπικού χαρακτήρα και οι κατηγορίες υποκειμένων των δεδομένων ορίζονται στο Παράρτημα I. Η επεξεργασία διαρκεί για τη διάρκεια ισχύος των Όρων χρήσης και για κάθε πρόσθετο διάστημα κατά το οποίο υποχρεούμαστε ή επιτρέπεται να διατηρούμε δεδομένα βάσει της παρούσας ΣΕΔ και της ισχύουσας νομοθεσίας.
3. Εμπιστευτικότητα
Διασφαλίζουμε ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται τα δεδομένα προσωπικού χαρακτήρα δεσμεύονται από κατάλληλη υποχρέωση εμπιστευτικότητας και επεξεργάζονται τα δεδομένα μόνο στον βαθμό που είναι αναγκαίος για την παροχή της Υπηρεσίας.
4. Ασφάλεια της επεξεργασίας
Λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους για τα φυσικά πρόσωπα, εφαρμόζουμε κατάλληλα τεχνικά και οργανωτικά μέτρα προκειμένου να διασφαλίζεται το κατάλληλο προς τον κίνδυνο επίπεδο ασφάλειας, σύμφωνα με το άρθρο 32 ΓΚΠΔ. Τα μέτρα αυτά περιγράφονται στο Παράρτημα II και περιλαμβάνουν ψευδωνυμοποίηση και απόκρυψη δεδομένων προσωπικής ταυτοποίησης (PII), κρυπτογράφηση κατά τη διαβίβαση (TLS) και σε κατάσταση ηρεμίας, ελέγχους πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων, απομόνωση των δεδομένων κάθε πελάτη, καταγραφή, αντίγραφα ασφαλείας και ανωνυμοποίηση IP.
5. Υπο-εκτελούντες την επεξεργασία
Ο Πελάτης παρέχει γενική γραπτή εξουσιοδότηση να προσλαμβάνουμε υπο-εκτελούντες την επεξεργασία για την επεξεργασία δεδομένων προσωπικού χαρακτήρα με σκοπό την παροχή της Υπηρεσίας. Οι τρέχοντες υπο-εκτελούντες μας απαριθμούνται στο https://account.ovebot.ai/el/legal/sub-processors. Επιβάλλουμε σε κάθε υπο-εκτελούντα υποχρεώσεις προστασίας δεδομένων που δεν παρέχουν μικρότερη προστασία από εκείνες της παρούσας ΣΕΔ και παραμένουμε πλήρως υπεύθυνοι έναντι του Πελάτη για την εκτέλεσή τους. Ειδοποιούμε τον Πελάτη τουλάχιστον 30 ημέρες πριν από την προσθήκη ή αντικατάσταση υπο-εκτελούντος· ο Πελάτης μπορεί να αντιταχθεί για εύλογους λόγους προστασίας δεδομένων εντός της προθεσμίας αυτής και τα μέρη θα εργαστούν καλόπιστα για την επίλυση της αντίρρησης· άλλως ο Πελάτης μπορεί να καταγγείλει το επηρεαζόμενο μέρος της Υπηρεσίας.
6. Δικαιώματα των υποκειμένων των δεδομένων
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, επικουρούμε τον Πελάτη με κατάλληλα τεχνικά και οργανωτικά μέτρα, στο μέτρο του δυνατού, ώστε να ανταποκρίνεται σε αιτήματα υποκειμένων των δεδομένων που ασκούν τα δικαιώματά τους βάσει του Κεφαλαίου III ΓΚΠΔ (πρόσβαση, διόρθωση, διαγραφή, περιορισμός της επεξεργασίας, φορητότητα και εναντίωση). Η Υπηρεσία παρέχει εργαλεία αυτοεξυπηρέτησης ώστε οι Τελικοί Πελάτες να μπορούν να κατεβάσουν ή να διαγράψουν απευθείας τη δική τους συνομιλία. Εάν λάβουμε αίτημα που αφορά τα δεδομένα του Πελάτη, το προωθούμε στον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση και δεν απαντούμε απευθείας, παρά μόνο κατόπιν εντολής του Πελάτη ή όπως απαιτείται από τον νόμο.
7. Συνδρομή σε θέματα ασφάλειας, παραβιάσεων και εκτιμήσεων αντικτύπου
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που έχουμε στη διάθεσή μας, επικουρούμε τον Πελάτη στη διασφάλιση της συμμόρφωσης με τις υποχρεώσεις του βάσει των άρθρων 32 έως 36 ΓΚΠΔ, συμπεριλαμβανομένων της ασφάλειας της επεξεργασίας, της γνωστοποίησης παραβίασης δεδομένων προσωπικού χαρακτήρα, της εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων και της προηγούμενης διαβούλευσης με την εποπτική αρχή.
8. Γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήρα
Ενημερώνουμε τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση αφού λάβουμε γνώση παραβίασης δεδομένων προσωπικού χαρακτήρα που αφορά τα δεδομένα προσωπικού χαρακτήρα του Πελάτη, και σε κάθε περίπτωση εγκαίρως ώστε ο Πελάτης να μπορεί να τηρήσει τις δικές του προθεσμίες γνωστοποίησης βάσει των άρθρων 33–34 ΓΚΠΔ. Η γνωστοποίηση περιγράφει, στον βαθμό που είναι γνωστά, τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό των επηρεαζόμενων υποκειμένων των δεδομένων και αρχείων, τις πιθανές συνέπειες και τα μέτρα που ελήφθησαν ή προτείνονται. Λαμβάνουμε εύλογα μέτρα για τον μετριασμό και την αποκατάσταση της παραβίασης. Η γνωστοποίηση αυτή δεν συνιστά παραδοχή υπαιτιότητας ή ευθύνης.
9. Διεθνείς διαβιβάσεις
Τα δεδομένα προσωπικού χαρακτήρα υποβάλλονται σε επεξεργασία κατά κύριο λόγο εντός ΕΕ/ΕΟΧ. Ορισμένοι υπο-εκτελούντες (ιδίως πάροχοι γλωσσικών μοντέλων) εδρεύουν στις Ηνωμένες Πολιτείες. Όπου δεδομένα προσωπικού χαρακτήρα διαβιβάζονται εκτός ΕΕ/ΕΟΧ, η διαβίβαση καλύπτεται από απόφαση επάρκειας, από το Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ ή από τις Τυποποιημένες Συμβατικές Ρήτρες της Ευρωπαϊκής Επιτροπής (εκτελεστική απόφαση (ΕΕ) 2021/914) μαζί με τυχόν απαιτούμενα συμπληρωματικά μέτρα, και για δεδομένα του Ηνωμένου Βασιλείου από το UK Addendum / IDTA. Αντίγραφα του σχετικού μηχανισμού διαβίβασης διατίθενται κατόπιν αιτήματος.
10. Έλεγχοι
Θέτουμε στη διάθεση του Πελάτη τις πληροφορίες που είναι απαραίτητες για την απόδειξη της συμμόρφωσης με το άρθρο 28 ΓΚΠΔ και επιτρέπουμε και διευκολύνουμε ελέγχους, περιλαμβανομένων επιθεωρήσεων, που διενεργούνται από τον Πελάτη ή από ανεξάρτητο ελεγκτή εντεταλμένο από αυτόν. Οι έλεγχοι διενεργούνται κατόπιν εύλογης προηγούμενης ειδοποίησης, κατά τις εργάσιμες ώρες, όχι περισσότερο από μία φορά ετησίως (εκτός εάν απαιτείται από εποπτική αρχή ή έπεται παραβίασης), υπό τον όρο της εμπιστευτικότητας και κατά τρόπο που δεν διαταράσσει τη λειτουργία μας. Ενδέχεται να ικανοποιήσουμε αρχικά ένα αίτημα ελέγχου παρέχοντας σχετικές πιστοποιήσεις και εκθέσεις.
11. Επιστροφή και διαγραφή δεδομένων
Με τη λήξη της Υπηρεσίας και κατ’ επιλογή του Πελάτη, διαγράφουμε ή επιστρέφουμε όλα τα δεδομένα προσωπικού χαρακτήρα που επεξεργαστήκαμε για λογαριασμό του Πελάτη και διαγράφουμε τα υφιστάμενα αντίγραφα, εκτός εάν το δίκαιο της Ένωσης ή κράτους μέλους απαιτεί την αποθήκευσή τους. Όπου η διαγραφή δεν είναι άμεσα εφικτή (για παράδειγμα σε αντίγραφα ασφαλείας), απομονώνουμε τα δεδομένα από περαιτέρω επεξεργασία και τα διαγράφουμε στον συνήθη κύκλο εναλλαγής αντιγράφων ασφαλείας. Η αυτοματοποιημένη διατήρηση και ανωνυμοποίηση εφαρμόζονται επίσης καθ’ όλη τη διάρκεια ισχύος, σύμφωνα με το χρονοδιάγραμμα διατήρησης ανά πρόγραμμα συνδρομής και το παράθυρο διατήρησης που έχει ρυθμίσει ο Πελάτης.
12. Απαγορευμένα δεδομένα
Ο Πελάτης δεν επιτρέπεται να υποβάλλει μέσω της Υπηρεσίας, και οφείλει να διαμορφώνει το widget του ώστε να μη ζητά ούτε να συλλέγει, ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα (άρθρο 9 ΓΚΠΔ), δεδομένα που αφορούν ποινικές καταδίκες και αδικήματα (άρθρο 10 ΓΚΠΔ), κρατικά αναγνωριστικά στοιχεία, αριθμούς καρτών πληρωμής, διαπιστευτήρια, βιομετρικά ή γενετικά δεδομένα ή δεδομένα ακριβούς γεωγραφικής θέσης.
Η διεπαφή συνομιλίας δέχεται εισαγωγή ελεύθερου κειμένου από Τελικούς Πελάτες και κανένα από τα μέρη δεν μπορεί να αποτρέψει έναν Τελικό Πελάτη από το να γνωστοποιήσει οικειοθελώς τέτοια δεδομένα. Δεν ζητούμε, δεν απαιτούμε και δεν επεξεργαζόμαστε εν γνώσει μας απαγορευμένα δεδομένα. Όπου παρά ταύτα υποβάλλονται, εφαρμόζουμε τα μέτρα απόκρυψης και ασφάλειας που περιγράφονται στην ενότητα 4 και στο Παράρτημα II για τον περιορισμό της καταγραφής τους, και διαγράφονται ή ανωνυμοποιούνται βάσει της ενότητας 11. Η αυτοματοποιημένη απόκρυψη εντοπίζει δομημένα μοτίβα — διευθύνσεις email, αριθμούς τηλεφώνου, IBAN, εθνικούς αριθμούς ταυτοποίησης και αριθμούς καρτών πληρωμής — και δεν μπορεί να εντοπίσει ειδικές κατηγορίες δεδομένων που εκφράζονται σε ελεύθερο κείμενο. Πέραν των μέτρων αυτών, δεν αναλαμβάνουμε καμία ευθύνη για απαγορευμένα δεδομένα που ένας Τελικός Πελάτης επιλέγει να υποβάλει, ή που ο Πελάτης υποβάλλει ή προκαλεί την υποβολή τους. Ως υπεύθυνος επεξεργασίας, ο Πελάτης παραμένει υπεύθυνος για τις πληροφορίες περί απορρήτου που παρουσιάζονται στους Τελικούς Πελάτες και για τη νομική βάση της επεξεργασίας που εντέλλεται.
Εάν οποιοδήποτε μέρος λάβει γνώση ότι έχουν υποβληθεί απαγορευμένα δεδομένα, ενημερώνει το άλλο χωρίς αδικαιολόγητη καθυστέρηση, και εμείς διαγράφουμε τα δεδομένα κατόπιν εντολής του Πελάτη.
13. Ευθύνη και σειρά προτεραιότητας
Η ευθύνη κάθε μέρους βάσει της παρούσας ΣΕΔ υπόκειται στους περιορισμούς και τις εξαιρέσεις των Όρων χρήσης. Σε περίπτωση σύγκρουσης, η σειρά προτεραιότητας είναι: (1) οι Τυποποιημένες Συμβατικές Ρήτρες (όπου εφαρμόζονται), (2) η παρούσα ΣΕΔ, (3) οι Όροι χρήσης, (4) η Πολιτική απορρήτου.
14. Εφαρμοστέο δίκαιο
Η παρούσα ΣΕΔ διέπεται από το ίδιο δίκαιο και την ίδια δικαιοδοσία με τους Όρους χρήσης (το δίκαιο της Ρουμανίας), εκτός εάν οι Τυποποιημένες Συμβατικές Ρήτρες ή αναγκαστικού δικαίου διατάξεις προστασίας δεδομένων ορίζουν διαφορετικά. Η παρούσα ΣΕΔ έχει συνταχθεί στην αγγλική γλώσσα· οι μεταφράσεις παρέχονται για διευκόλυνση και σε περίπτωση σύγκρουσης υπερισχύει η αγγλική έκδοση.
Παράρτημα I — Λεπτομέρειες της επεξεργασίας
- Αντικείμενο: παροχή της Υπηρεσίας αλληλεπίδρασης με πελάτες μέσω AI Ovebot.
- Διάρκεια: η διάρκεια ισχύος των Όρων χρήσης πλέον των ισχυουσών περιόδων διατήρησης.
- Φύση και σκοπός: φιλοξενία, λήψη, αποθήκευση, απόκρυψη, ανάλυση και διαβίβαση δεδομένων προσωπικού χαρακτήρα για τη λειτουργία του AI βοηθού συνομιλίας, την παραγωγή απαντήσεων και προτάσεων, τη δρομολόγηση μεταβιβάσεων σε ανθρώπινο χειριστή και τη συσχέτιση παραγγελιών για τις αναλύσεις του Πελάτη.
- Κατηγορίες υποκειμένων των δεδομένων: οι επισκέπτες του ιστότοπου και οι Τελικοί Πελάτες του Πελάτη, καθώς και οι Χρήστες του.
- Κατηγορίες δεδομένων προσωπικού χαρακτήρα: περιεχόμενο συνομιλίας, διεύθυνση IP (περικόπτεται μετά από 90 ημέρες), διεύθυνση email και στοιχεία παραγγελίας που παρέχονται στη φόρμα μεταβίβασης εντός της συνομιλίας, αναγνωριστικά παρακολούθησης παραγγελιών, αναφορές προϊόντων στις οποίες έγινε κλικ και ψευδώνυμα αναγνωριστικά cookie (ovebot_vid, ovebot_sid).
- Ειδικές κατηγορίες: δεν ζητούνται και δεν υποβάλλονται εν γνώσει μας σε επεξεργασία — απαγορεύονται βάσει της ενότητας 12. Τυχόν τέτοια δεδομένα που γνωστοποιούνται οικειοθελώς από Τελικό Πελάτη υπόκεινται σε απόκρυψη και διαγράφονται ή ανωνυμοποιούνται βάσει της ενότητας 11.
Παράρτημα II — Τεχνικά και οργανωτικά μέτρα
- Απόκρυψη δεδομένων προσωπικής ταυτοποίησης (email, τηλέφωνο, IBAN, εθνικός αριθμός ταυτότητας, αριθμοί καρτών) πριν από την αποθήκευση και πριν από την αποστολή στο γλωσσικό μοντέλο.
- Κρυπτογράφηση κατά τη διαβίβαση (TLS) και κρυπτογράφηση σε κατάσταση ηρεμίας για τα αποθηκευμένα δεδομένα και τα αντίγραφα ασφαλείας.
- Απομόνωση βάσης δεδομένων ανά πελάτη και χειροκίνητη διαχείριση χώρων ονομάτων κλειδιών Redis για την αποτροπή διαρροής μεταξύ πελατών.
- Έλεγχος πρόσβασης, ελάχιστο απαιτούμενο προνόμιο, έλεγχος ταυτότητας πολλαπλών παραγόντων και λίστες επιτρεπόμενων IP για τη διαχειριστική πρόσβαση.
- Ανωνυμοποίηση διευθύνσεων IP μετά από 90 ημέρες· τα κλειδιά συσχέτισης με salted hash διαγράφονται μετά από 90 ημέρες.
- Διατήρηση ανάλογα με το πρόγραμμα, με αυτοματοποιημένη ανωνυμοποίηση του περιεχομένου των συνομιλιών όταν παρέλθει το παράθυρο διατήρησης.
- Υπογεγραμμένα cookies πρώτου μέρους, απολύτως απαραίτητα (χωρίς παρακολούθηση από τρίτους, χωρίς fingerprinting).
- Ιχνηλατήσεις ελέγχου για την επιβεβαίωση συγκατάθεσης/ενημέρωσης απορρήτου και για τις ενέργειες διαγραφής βάσει ΓΚΠΔ.
- Προγραμματισμένες εργασίες εκκαθάρισης, διαδικασίες αντιγράφων ασφαλείας με περιοδικό έλεγχο, καταγραφή και παρακολούθηση.
- Συμβάσεις με υπο-εκτελούντες που επιβάλλουν ισοδύναμες υποχρεώσεις.
Παράρτημα III — Υπο-εκτελούντες την επεξεργασία
Η τρέχουσα λίστα των εγκεκριμένων υπο-εκτελούντων, ο σκοπός, η τοποθεσία και οι εγγυήσεις διαβίβασής τους τηρούνται στο https://account.ovebot.ai/el/legal/sub-processors και αποτελούν μέρος της παρούσας ΣΕΔ.