Ημερομηνία Έναρξης Ισχύος: 25-11-2024
Εισαγωγή — Πεδίο Εφαρμογής
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων (ΣΕΔ / DPA) συνάπτεται μεταξύ:
- Υπεύθυνου Επεξεργασίας (Controller): Κάθε εταιρεία ή επαγγελματίας που χρησιμοποιεί την πλατφόρμα EasyBook για τη διαχείριση ραντεβού και πελατών.
- Εκτελούντος Επεξεργασία (Processor): EasyBook, ο πάροχος της πλατφόρμας SaaS.
Η παρούσα ΣΕΔ διέπει την επεξεργασία δεδομένων προσωπικού χαρακτήρα που πραγματοποιείται από την EasyBook για λογαριασμό του Υπεύθυνου Επεξεργασίας, στο πλαίσιο παροχής των υπηρεσιών της πλατφόρμας. Η ΣΕΔ συμμορφώνεται με τις απαιτήσεις του άρθρου 28 του Κανονισμού (ΕΕ) 2016/679 (GDPR) και του Ν. 4624/2019 (εθνικός νόμος εφαρμογής GDPR στην Ελλάδα).
Με τη χρήση της πλατφόρμας EasyBook, ο Υπεύθυνος Επεξεργασίας αποδέχεται πλήρως τους όρους της παρούσας ΣΕΔ.
1. Αντικείμενο και Διάρκεια Επεξεργασίας
1.1 Φύση της Επεξεργασίας
Η EasyBook, ως Εκτελών Επεξεργασία, εκτελεί τις ακόλουθες πράξεις επεξεργασίας για λογαριασμό του Υπεύθυνου Επεξεργασίας:
- Αποθήκευση και ανάκτηση δεδομένων μέσω της πλατφόρμας SaaS
- Εμφάνιση και αναζήτηση δεδομένων από εξουσιοδοτημένους χρήστες
- Διαγραφή και ανωνυμοποίηση δεδομένων κατόπιν εντολής
- Αποστολή ειδοποιήσεων (email) για ραντεβού
- Δημιουργία αντιγράφων ασφαλείας (backup) για λόγους ακεραιότητας δεδομένων
1.2 Διάρκεια
Η επεξεργασία πραγματοποιείται καθ' όλη τη διάρκεια χρήσης της υπηρεσίας από τον Υπεύθυνο Επεξεργασίας. Μετά τη λήξη ή τον τερματισμό της σύμβασης, η EasyBook διαγράφει ή επιστρέφει τα δεδομένα σύμφωνα με τα οριζόμενα στο άρθρο 9 της παρούσας.
1.3 Κατηγορίες Δεδομένων Προσωπικού Χαρακτήρα
Ανάλογα με τον τύπο της επιχείρησης, ενδέχεται να υποβάλλονται σε επεξεργασία οι ακόλουθες κατηγορίες δεδομένων:
- Βασικά στοιχεία πελατών: Ονοματεπώνυμο, στοιχεία επικοινωνίας (email, τηλέφωνο), ημερομηνία γέννησης, φύλο, διεύθυνση.
- Δεδομένα ραντεβού / προγραμματισμού: Ημερομηνίες, ώρες, υπηρεσίες, πόροι (υπάλληλοι/γιατροί/καθηγητές), σημειώσεις.
- Ιατρικά δεδομένα (για ιατρεία): Ιατρικό ιστορικό, συνταγές, εργαστηριακά αποτελέσματα, διαγνώσεις (κωδικοί ICD-10), ζωτικά σημεία, παραπομπές, ιατρικές βεβαιώσεις.
- Δεδομένα υγείας / φυσικής κατάστασης (για γυμναστήρια): Σωματομετρήσεις, αξιολόγηση φυσικής κατάστασης, διατροφικά πλάνα, συμπληρώματα, προπονητικά προγράμματα.
- Εκπαιδευτικά δεδομένα (για φροντιστήρια): Πρόοδος μαθητή, βαθμολογίες, εργασίες, παρουσίες, ακαδημαϊκές αναφορές.
- Δεδομένα αισθητικής / κομμωτηρίου: Φόρμουλες βαφής, δερματολογικές αξιολογήσεις, αποτελέσματα patch tests, πρωτόκολλα θεραπείας.
- Οικονομικά δεδομένα: Πληρωμές, υπόλοιπα, συναλλαγές.
- Φωτογραφίες: Φωτογραφίες before/after.
- Αρχεία συγκατάθεσης και ελέγχου: Έντυπα συγκατάθεσης, αρχεία καταγραφής ενεργειών (audit logs).
1.4 Κατηγορίες Υποκειμένων Δεδομένων
Τα υποκείμενα δεδομένων είναι οι πελάτες, ασθενείς, μαθητές ή μέλη της επιχείρησης του Υπεύθυνου Επεξεργασίας, καθώς και το προσωπικό/συνεργάτες αυτής.
2. Υποχρεώσεις του Εκτελούντος Επεξεργασία (EasyBook)
Σύμφωνα με το άρθρο 28 παρ. 3 GDPR, η EasyBook αναλαμβάνει τις ακόλουθες υποχρεώσεις:
2.1 Επεξεργασία Μόνο Κατόπιν Εντολής
Η EasyBook επεξεργάζεται δεδομένα προσωπικού χαρακτήρα αποκλειστικά βάσει τεκμηριωμένων εντολών του Υπεύθυνου Επεξεργασίας, συμπεριλαμβανομένης της παρούσας ΣΕΔ και των Όρων Χρήσης. Εάν η EasyBook κρίνει ότι μια εντολή παραβιάζει τον GDPR ή άλλη νομοθεσία, ενημερώνει αμέσως τον Υπεύθυνο Επεξεργασίας.
2.2 Εμπιστευτικότητα Προσωπικού
Η EasyBook διασφαλίζει ότι το εξουσιοδοτημένο προσωπικό που έχει πρόσβαση στα δεδομένα δεσμεύεται από υποχρεώσεις εμπιστευτικότητας, είτε συμβατικές είτε εκ του νόμου.
2.3 Τεχνικά και Οργανωτικά Μέτρα (Άρθρο 32 GDPR)
Η EasyBook εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα για την ασφάλεια των δεδομένων, όπως αναλύεται στο άρθρο 4 της παρούσας.
2.4 Συνδρομή στην Εκπλήρωση Δικαιωμάτων Υποκειμένων
Η EasyBook συνδράμει τον Υπεύθυνο Επεξεργασίας στην εκπλήρωση των υποχρεώσεών του για την ανταπόκριση σε αιτήματα υποκειμένων δεδομένων (άρθρα 15–22 GDPR), παρέχοντας τα κατάλληλα τεχνικά εργαλεία (εξαγωγή δεδομένων, ανωνυμοποίηση).
2.5 Συνδρομή σε DPIA και Προηγούμενη Διαβούλευση
Εφόσον ζητηθεί, η EasyBook συνδράμει τον Υπεύθυνο Επεξεργασίας στη διενέργεια Εκτίμησης Αντικτύπου (DPIA) σύμφωνα με το άρθρο 35 GDPR και στην προηγούμενη διαβούλευση με την εποπτική αρχή (άρθρο 36 GDPR).
2.6 Διαθεσιμότητα Πληροφοριών και Έλεγχοι
Η EasyBook θέτει στη διάθεση του Υπεύθυνου Επεξεργασίας όλες τις αναγκαίες πληροφορίες για την απόδειξη συμμόρφωσης με τις υποχρεώσεις του άρθρου 28 GDPR, και επιτρέπει τη διενέργεια ελέγχων (audits) από τον Υπεύθυνο Επεξεργασίας ή εξουσιοδοτημένο ελεγκτή.
3. Υπο-Εκτελούντες Επεξεργασία
3.1 Γενική Εξουσιοδότηση
Ο Υπεύθυνος Επεξεργασίας παρέχει γενική γραπτή εξουσιοδότηση στην EasyBook για τη χρήση υπο-εκτελούντων επεξεργασία. Η EasyBook ενημερώνει τον Υπεύθυνο Επεξεργασίας για οποιαδήποτε σχεδιαζόμενη αλλαγή στους υπο-εκτελούντες, παρέχοντας τη δυνατότητα αντίρρησης.
3.2 Τρέχοντες Υπο-Εκτελούντες Επεξεργασία
| Υπο-Εκτελών |
Σκοπός Επεξεργασίας |
Κατηγορίες Δεδομένων |
| Apilane (self-hosted) |
Αποθήκευση δεδομένων (BaaS — Backend as a Service) |
Όλα τα επιχειρηματικά δεδομένα |
| Viva Wallet |
Επεξεργασία ηλεκτρονικών πληρωμών |
Δεδομένα συναλλαγών |
| Google |
OAuth2 αυθεντικοποίηση, reCAPTCHA Enterprise, Google Drive |
Δεδομένα αυθεντικοποίησης, ταυτότητα χρήστη, φωτογραφίες |
| Graylog |
Κεντρική καταγραφή εφαρμογής (centralized logging) |
Αρχεία καταγραφής (logs) — ενδέχεται να περιέχουν τεχνικά μεταδεδομένα |
| SMTP (easybook.gr) |
Αποστολή email ειδοποιήσεων και επικοινωνίας |
Διευθύνσεις email, περιεχόμενο μηνυμάτων |
3.3 Υποχρεώσεις Υπο-Εκτελούντων
Κάθε υπο-εκτελών δεσμεύεται από τις ίδιες υποχρεώσεις προστασίας δεδομένων που ισχύουν για την EasyBook βάσει της παρούσας ΣΕΔ. Η EasyBook παραμένει πλήρως υπεύθυνη έναντι του Υπεύθυνου Επεξεργασίας για την εκπλήρωση των υποχρεώσεων των υπο-εκτελούντων.
4. Τεχνικά και Οργανωτικά Μέτρα Ασφαλείας (Άρθρο 32 GDPR)
Η EasyBook εφαρμόζει τα ακόλουθα τεχνικά και οργανωτικά μέτρα για τη διασφάλιση επιπέδου ασφαλείας ανάλογου του κινδύνου:
4.1 Κρυπτογράφηση
- Κρυπτογράφηση δεδομένων κατά τη μεταφορά μέσω HTTPS/TLS σε όλες τις επικοινωνίες.
- Κρυπτογράφηση κωδικών πρόσβασης με ασφαλείς αλγόριθμους κατακερματισμού.
4.2 Έλεγχος Πρόσβασης
- Πολυ-ενοικιακή απομόνωση (Multi-tenant isolation): Κάθε εταιρεία έχει πρόσβαση αποκλειστικά στα δικά της δεδομένα — δεν υπάρχει διαρροή δεδομένων μεταξύ εταιρειών.
- Έλεγχος πρόσβασης βάσει ρόλων (RBAC): Ρόλοι companyadmin και companyuser με διαφορετικά επίπεδα δικαιωμάτων.
- Λίστα επιτρεπόμενων IP (IP allowlisting): Δυνατότητα περιορισμού πρόσβασης ανά IP διεύθυνση.
- OAuth2: Υποστήριξη ασφαλούς αυθεντικοποίησης μέσω Google.
4.3 Καταγραφή Ενεργειών (Audit Logging)
- Καταγραφή ενεργειών χρηστών για σκοπούς ελέγχου και ανίχνευσης μη εξουσιοδοτημένης πρόσβασης.
- Κεντρική καταγραφή μέσω Graylog για παρακολούθηση της ασφάλειας.
4.4 Παρακολούθηση και Αντίδραση σε Περιστατικά
- Συνεχής παρακολούθηση της πλατφόρμας για ύποπτη δραστηριότητα.
- Τεκμηριωμένες διαδικασίες αντίδρασης σε περιστατικά ασφαλείας.
4.5 Αντίγραφα Ασφαλείας
- Τακτική δημιουργία αντιγράφων ασφαλείας για την αποτροπή απώλειας δεδομένων.
- Δοκιμές αποκατάστασης για τη διασφάλιση της διαθεσιμότητας δεδομένων.
4.6 Εμπιστευτικότητα Προσωπικού
- Όλο το προσωπικό που έχει πρόσβαση σε δεδομένα δεσμεύεται από υποχρεώσεις εμπιστευτικότητας.
- Πρόσβαση στα δεδομένα μόνο για εξουσιοδοτημένο προσωπικό βάσει αρχής ελάχιστης αναγκαίας πρόσβασης (need-to-know).
5. Παραβίαση Δεδομένων Προσωπικού Χαρακτήρα
5.1 Ειδοποίηση Υπεύθυνου Επεξεργασίας
Η EasyBook ειδοποιεί τον Υπεύθυνο Επεξεργασίας αμελλητί, και εφόσον είναι εφικτό εντός 24 ωρών, μόλις αντιληφθεί παραβίαση δεδομένων προσωπικού χαρακτήρα. Η ειδοποίηση περιλαμβάνει:
- Περιγραφή της φύσης της παραβίασης
- Κατηγορίες και κατά προσέγγιση αριθμό υποκειμένων και εγγραφών που επηρεάστηκαν
- Πιθανές συνέπειες της παραβίασης
- Μέτρα που ελήφθησαν ή προτείνονται για την αντιμετώπιση της παραβίασης
5.2 Υποχρεώσεις Υπεύθυνου Επεξεργασίας
Ο Υπεύθυνος Επεξεργασίας είναι αποκλειστικά υπεύθυνος για:
- Την ειδοποίηση της εποπτικής αρχής (ΑΠΔΠΧ — Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα) εντός 72 ωρών από τη γνώση της παραβίασης, σύμφωνα με το άρθρο 33 GDPR.
- Την ειδοποίηση των υποκειμένων δεδομένων, εφόσον απαιτείται, σύμφωνα με το άρθρο 34 GDPR.
6. Διεθνείς Μεταφορές Δεδομένων
Η EasyBook επεξεργάζεται και αποθηκεύει δεδομένα εντός της Ευρωπαϊκής Ένωσης / Ευρωπαϊκού Οικονομικού Χώρου (ΕΕ/ΕΟΧ). Συγκεκριμένα:
- Η βασική υποδομή (Apilane BaaS, SMTP) βρίσκεται σε διακομιστές εντός ΕΕ.
- Σε περίπτωση που οποιοσδήποτε υπο-εκτελών βρίσκεται εκτός ΕΕ/ΕΟΧ, η μεταφορά δεδομένων πραγματοποιείται βάσει κατάλληλων εγγυήσεων, όπως Τυποποιημένες Συμβατικές Ρήτρες (SCCs) ή αποφάσεις επάρκειας της Ευρωπαϊκής Επιτροπής.
- Υπηρεσίες Google (OAuth, reCAPTCHA) λειτουργούν βάσει αποφάσεων επάρκειας και SCCs.
7. Δικαιώματα Υποκειμένων Δεδομένων
7.1 Συνδρομή στην Εκπλήρωση Αιτημάτων
Η EasyBook παρέχει τεχνικά εργαλεία για τη συνδρομή του Υπεύθυνου Επεξεργασίας στην εκπλήρωση αιτημάτων υποκειμένων δεδομένων, συμπεριλαμβανομένων:
- Δικαίωμα πρόσβασης (Άρθρο 15 GDPR): Εξαγωγή δεδομένων πελάτη.
- Δικαίωμα διόρθωσης (Άρθρο 16 GDPR): Επεξεργασία στοιχείων πελάτη.
- Δικαίωμα διαγραφής (Άρθρο 17 GDPR): Ανωνυμοποίηση ή διαγραφή δεδομένων πελάτη.
- Δικαίωμα φορητότητας (Άρθρο 20 GDPR): Εξαγωγή δεδομένων σε δομημένη μορφή.
7.2 Ανακατεύθυνση Αιτημάτων
Εάν υποκείμενο δεδομένων επικοινωνήσει απευθείας με την EasyBook, η EasyBook ανακατευθύνει το αίτημα στον αρμόδιο Υπεύθυνο Επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση.
8. Ευθύνη και Αποζημίωση
8.1 Ευθύνη Εκτελούντος
Η EasyBook ευθύνεται για ζημίες που προκαλούνται από επεξεργασία κατά παράβαση των υποχρεώσεών της ως Εκτελούντος Επεξεργασία βάσει του GDPR, ή όταν ενεργεί εκτός ή κατά παράβαση των νόμιμων εντολών του Υπεύθυνου Επεξεργασίας.
8.2 Ευθύνη Υπεύθυνου Επεξεργασίας
Ο Υπεύθυνος Επεξεργασίας ευθύνεται για:
- Τη νομιμότητα των εντολών επεξεργασίας που δίνει στην EasyBook.
- Τη διασφάλιση νόμιμης βάσης επεξεργασίας για κάθε κατηγορία δεδομένων.
- Την ενημέρωση και λήψη συγκατάθεσης από τα υποκείμενα δεδομένων, όπου απαιτείται.
- Τη συμμόρφωση με τις υποχρεώσεις του ως Υπεύθυνου Επεξεργασίας βάσει GDPR και Ν. 4624/2019.
8.3 Αμοιβαία Αποζημίωση
Κάθε μέρος αποζημιώνει το άλλο για ζημίες που προκύπτουν από παραβίαση των υποχρεώσεών του βάσει της παρούσας ΣΕΔ και του GDPR, στο βαθμό που αυτές αποδίδονται στο υπαίτιο μέρος.
9. Διάρκεια και Λύση
9.1 Διάρκεια
Η παρούσα ΣΕΔ ισχύει καθ' όλη τη διάρκεια χρήσης της πλατφόρμας EasyBook από τον Υπεύθυνο Επεξεργασίας.
9.2 Κατά τη Λήξη ή Τερματισμό
Κατά τη λήξη ή τον τερματισμό της σύμβασης χρήσης:
- Η EasyBook διαγράφει όλα τα δεδομένα προσωπικού χαρακτήρα εντός 30 ημερών, εκτός εάν η διατήρησή τους απαιτείται από την ισχύουσα νομοθεσία.
- Ο Υπεύθυνος Επεξεργασίας μπορεί να ζητήσει εξαγωγή των δεδομένων του πριν από τον τερματισμό.
- Κατόπιν αιτήματος, η EasyBook παρέχει γραπτή βεβαίωση διαγραφής των δεδομένων.
10. Εφαρμοστέο Δίκαιο και Επίλυση Διαφορών
Η παρούσα ΣΕΔ διέπεται από το ελληνικό δίκαιο, και ειδικότερα από:
- Τον Κανονισμό (ΕΕ) 2016/679 (GDPR) — Γενικός Κανονισμός για την Προστασία Δεδομένων.
- Τον Ν. 4624/2019 — Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, μέτρα εφαρμογής του Κανονισμού (ΕΕ) 2016/679.
- Τον Ν. 3418/2005 (Κώδικας Ιατρικής Δεοντολογίας) — για εταιρείες που επεξεργάζονται ιατρικά δεδομένα.
Οποιαδήποτε διαφορά προκύψει από ή σχετίζεται με την παρούσα ΣΕΔ επιλύεται αποκλειστικά από τα αρμόδια δικαστήρια της Ελλάδας.
Επικοινωνήστε Μαζί Μας
Για οποιαδήποτε ερώτηση σχετικά με τη Συμφωνία Επεξεργασίας Δεδομένων, επικοινωνήστε μαζί μας στο info@easybook.gr.