Σύμβαση Επεξεργασίας Δεδομένων
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων (Data Processing Agreement — DPA) διέπει την επεξεργασία προσωπικών δεδομένων που η PERSIS Ι.Κ.Ε. εκτελεί κατ' εντολή του γραφείου-πελάτη, στο πλαίσιο της πλατφόρμας Persis.ai.
Η αποδοχή γίνεται ηλεκτρονικά από τον διαχειριστή του γραφείου μέσα στην εφαρμογή (click-wrap), όπως επιτρέπει ρητά το Άρθρο 28(9) GDPR («εγγράφως, συμπεριλαμβανομένης της ηλεκτρονικής μορφής»). Καταγράφονται ποιος, πότε και ποια έκδοση αποδέχθηκε.
1. Τα μέρη
Εκτελών την Επεξεργασία (Processor): PERSIS Ι.Κ.Ε. (PERSIS P.C.), ΑΦΜ 800882264, Γεωργίου Σεφέρη 108, Ρόδος, Τ.Κ. 85100, επικοινωνία: privacy@persis.ai.
Υπεύθυνος Επεξεργασίας (Controller): το γραφείο-πελάτης που αποδέχεται την παρούσα, όπως ταυτοποιείται στον λογαριασμό του.
2. Αντικείμενο, φύση και σκοπός
Η PERSIS επεξεργάζεται προσωπικά δεδομένα αποκλειστικά κατ' εντολή του γραφείου, για: αποθήκευση, οργάνωση, OCR-ανάγνωση, AI-εξαγωγή και σύνοψη, αναζήτηση και διαχείριση εγγράφων και δεδομένων έργων.
Η επεξεργασία διαρκεί όσο η σύμβαση συνδρομής, συν τις περιόδους διατήρησης της σχετικής πολιτικής.
3. Τύποι δεδομένων και υποκείμενα
Υποκείμενα: πελάτες και ιδιοκτήτες ακινήτων του γραφείου, συνεργάτες, επαφές.
Δεδομένα: ονόματα, ΑΦΜ, ΑΔΤ, διευθύνσεις και στοιχεία ακινήτων (ΚΑΕΚ), τηλέφωνα, emails, περιεχόμενο εγγράφων (συμβόλαια, άδειες, σχέδια), οικονομικά στοιχεία έργων.
Δεν ζητείται και δεν προβλέπεται συστηματική επεξεργασία ειδικών κατηγοριών (Άρθρο 9). Αν ο Υπεύθυνος εισάγει τέτοια δεδομένα, φέρει αυτός την ευθύνη νομικής βάσης κατ' Άρθρο 9/10 και ενημερώνει τον Εκτελούντα.
4. Υποχρεώσεις της PERSIS (Άρθρο 28(3))
- Επεξεργασία μόνο βάσει τεκμηριωμένων εντολών του γραφείου, εκτός αν επιβάλλεται από τον νόμο.
- Εμπιστευτικότητα του προσωπικού που επεξεργάζεται δεδομένα.
- Ασφάλεια (Άρθρο 32): τεχνικά και οργανωτικά μέτρα (Παράρτημα Β).
- Υπο-εκτελούντες: γενική εξουσιοδότηση (Παράρτημα Γ), με ενημέρωση για αλλαγές 30 ημέρες νωρίτερα και δικαίωμα εναντίωσης μέσω της σελίδας Υπο-εκτελούντες.
- Συνδρομή στα δικαιώματα υποκειμένων (πρόσβαση, διόρθωση, διαγραφή, φορητότητα, εναντίωση) με κατάλληλα τεχνικά μέσα.
- Συνδρομή σε ασφάλεια, DPIA και prior consultation όπου χρειάζεται.
- Παραβίαση δεδομένων: ειδοποίηση του γραφείου χωρίς αδικαιολόγητη καθυστέρηση, ώστε να τηρηθεί το 72ωρο του Άρθρου 33.
- Επιστροφή ή διαγραφή των δεδομένων στο τέλος της σύμβασης, κατ' επιλογή του γραφείου (πλην ό,τι επιβάλλει ο νόμος).
- Δικαίωμα ελέγχου (audit) από το γραφείο, υπό εύλογους όρους.
5. Διεθνείς διαβιβάσεις
Ορισμένοι υπο-εκτελούντες ενδέχεται να επεξεργάζονται δεδομένα εκτός ΕΟΧ. Σε κάθε τέτοια περίπτωση εφαρμόζονται Τυποποιημένες Συμβατικές Ρήτρες (SCCs) και συμπληρωματικά μέτρα (π.χ. για AI επεξεργασία: DPA και SCCs, πολιτική μη-εκπαίδευσης των μοντέλων, και περιορισμένη διατήρηση δεδομένων από τον πάροχο).
Παράρτημα Β — Μέτρα ασφαλείας (Άρθρο 32)
Κρυπτογράφηση σε διέλευση (TLS) και at rest· έλεγχος ταυτότητας δύο παραγόντων (2FA) με κρυπτογραφημένα secrets· bcrypt passwords· RBAC και ελάχιστα προνόμια· rate limiting· CSRF και Helmet· ανάκληση sessions· audit logging χωρίς PII· απομόνωση tenants· soft-delete με αυτόματη οριστική διαγραφή· εξαγωγή και διαγραφή δεδομένων κατ' αίτηση· αντίγραφα ασφαλείας.
Παράρτημα Γ — Υπο-εκτελούντες
Η επικαιροποιημένη λίστα τηρείται δημόσια στη σελίδα persis.ai/subprocessors.