Συμφωνία Επεξεργασίας Δεδομένων
Σύμβαση Επεξεργασίας Δεδομένων (DPA) — Άρθρο 28 ΓΚΠΔ
Τελευταία ενημέρωση: 24 Σεπτεμβρίου 2026 · Έκδοση 1.0
Η παρούσα Σύμβαση ενσωματώνεται με παραπομπή στους Όρους Χρήσης (ενότητα 4.5) και γίνεται αποδεκτή μαζί με αυτούς· δεν απαιτείται χωριστή υπογραφή (άρθρο 28 παρ. 9 ΓΚΠΔ: αρκεί ο ηλεκτρονικός τύπος). Αντίγραφο υπογεγραμμένο από την cepaos διατίθεται κατόπιν αιτήματος στο legal@cepaos.com.
1. Μέρη και Ορισμοί
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («DPA», «Συμφωνία») συνάπτεται μεταξύ:
- Εκτελών την Επεξεργασία: cepaos LLC, εταιρεία περιορισμένης ευθύνης στην Πολιτεία Wyoming, Ηνωμένες Πολιτείες, με έδρα 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 («cepaos»).
- Υπεύθυνος Επεξεργασίας: το νομικό ή φυσικό πρόσωπο που συνάπτει σύμβαση για την Υπηρεσία cepaos («ο Πελάτης»), όπως αναγνωρίζεται κατά τη διαδικασία εγγραφής στην Πλατφόρμα.
Η παρούσα DPA αποτελεί αναπόσπαστο μέρος των Όρων Χρήσης και κάθε εφαρμοστέας σύμβασης παροχής υπηρεσιών μεταξύ των μερών. Σε περίπτωση σύγκρουσης σε θέματα προστασίας δεδομένων, η παρούσα DPA υπερισχύει.
1.1 Ορισμοί
- «Δεδομένα Προσωπικού Χαρακτήρα»: κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο, κατά την έννοια του δικαίου προστασίας δεδομένων που εφαρμόζεται στον Πελάτη (ιδίως του Κανονισμού (ΕΕ) 2016/679 — ΓΚΠΔ — και του ν. 4624/2019).
- «Επεξεργασία»: κάθε πράξη ή σειρά πράξεων που πραγματοποιείται σε δεδομένα προσωπικού χαρακτήρα.
- «Υπεργολάβος Επεξεργασίας»: άλλος εκτελών την επεξεργασία (άρθρο 28 παράγραφος 2 ΓΚΠΔ) τον οποίο προσλαμβάνει η cepaos για να επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα για λογαριασμό του Πελάτη.
- «Παραβίαση Δεδομένων Προσωπικού Χαρακτήρα»: η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση Δεδομένων Προσωπικού Χαρακτήρα.
- «Τυποποιημένες Συμβατικές Ρήτρες» (SCCs): οι τυποποιημένες ρήτρες προστασίας δεδομένων που εκδίδει η Επιτροπή (άρθρο 46 παράγραφος 2 στοιχείο γ) ΓΚΠΔ· Εκτελεστική Απόφαση (ΕΕ) 2021/914) για διαβιβάσεις δεδομένων σε τρίτες χώρες.
2. Κατηγορίες Δεδομένων Προσωπικού Χαρακτήρα που Υποβάλλονται σε Επεξεργασία
Η cepaos επεξεργάζεται τα ακόλουθα Δεδομένα Προσωπικού Χαρακτήρα για λογαριασμό του Πελάτη:
| Κατηγορία | Τύποι δεδομένων | Υποκείμενα δεδομένων |
|---|---|---|
| Δεδομένα ταυτοποίησης | Πλήρες όνομα, email, ρόλος στον οργανισμό | Υπάλληλοι και χρήστες του Πελάτη |
| Δεδομένα πρόσβασης | Διεύθυνση IP, χρονοσφραγίδες συνεδρίας, αρχεία καταγραφής | Χρήστες Πλατφόρμας |
| Λειτουργικά δεδομένα | Αρχεία παραγωγής, αποθέματα, παρτίδες, τρύγοι, κινήσεις κελαριού | Οργανισμός Πελάτη |
| Δεδομένα τιμολόγησης | ΑΦΜ, επωνυμία, φορολογική διεύθυνση, αναφορά πληρωμής | Εκπρόσωπος τιμολόγησης Πελάτη |
| Εμπορικά στοιχεία επικοινωνίας | Όνομα, email, τηλέφωνο | Διοικητικό προσωπικό Πελάτη |
Η cepaos δεν επεξεργάζεται ειδικές κατηγορίες δεδομένων (δεδομένα υγείας, εθνοτική καταγωγή, πολιτικές πεποιθήσεις, θρησκεία, βιομετρικά κ.λπ.) εκτός εάν ο Πελάτης δώσει ρητή γραπτή εντολή.
3. Σκοποί Επεξεργασίας
Η cepaos επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα αποκλειστικά για τους εξής σκοπούς:
- Παροχή Υπηρεσίας: λειτουργία της SaaS πλατφόρμας διαχείρισης οινοποιείου.
- Τεχνική Υποστήριξη: διάγνωση και επίλυση περιστατικών.
- Τιμολόγηση: διαχείριση χρεώσεων και συνδρομών.
- Ασφάλεια: πρόληψη μη εξουσιοδοτημένης πρόσβασης, ανίχνευση ανωμαλιών και έλεγχος.
- Νομική Συμμόρφωση: απάντηση σε αιτήματα αρμόδιων αρχών.
Η cepaos δεν θα χρησιμοποιήσει τα Δεδομένα Προσωπικού Χαρακτήρα του Πελάτη για δικούς της σκοπούς, συμπεριλαμβανομένης της διαφήμισης, ανάλυσης αγοράς ή εκπαίδευσης μοντέλων τεχνητής νοημοσύνης.
4. Οδηγίες Πελάτη
Η cepaos επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα αποκλειστικά σύμφωνα με τις τεκμηριωμένες οδηγίες του Πελάτη. Εάν η cepaos θεωρήσει ότι μια οδηγία παραβιάζει την ισχύουσα νομοθεσία, θα ενημερώσει αμέσως γραπτώς τον Πελάτη.
Τεκμηριωμένη εντολή του Πελάτη συνιστά, ιδίως, η πρόσκληση, η διαμόρφωση δικαιωμάτων και η ανάκληση προσβάσεων εξωτερικών συμβούλων που ο Πελάτης διαχειρίζεται μέσω της Πλατφόρμας. Ο εξωτερικός σύμβουλος που προσκαλείται από τον Πελάτη είναι αποδέκτης εξουσιοδοτημένος από τον Πελάτη υπό την ιδιότητά του ως υπευθύνου επεξεργασίας, και όχι υπεργολάβος επεξεργασίας της cepaos για τους σκοπούς της ρήτρας 5. Η cepaos τηρεί αρχείο κάθε πρόσκλησης, αποδοχής και ανάκλησης.
5. Εξουσιοδοτημένοι Υπεργολάβοι Επεξεργασίας
Ο Πελάτης εξουσιοδοτεί την cepaos να χρησιμοποιεί τους ακόλουθους υπεργολάβους επεξεργασίας:
| Υπεργολάβος επεξεργασίας | Λειτουργία | Χώρα | Βάση διαβίβασης |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Προσεχείς υπεργολάβοι επεξεργασίας
| Υπεργολάβος επεξεργασίας | Λειτουργία | Χώρα | Βάση διαβίβασης |
|---|---|---|---|
| Groq LLC Σε ισχύ από 25 Οκτωβρίου 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
Η cepaos θα ειδοποιεί τον Πελάτη τουλάχιστον 30 ημέρες νωρίτερα πριν από την προσθήκη νέου υπεργολάβου επεξεργασίας.
6. Τεχνικά και Οργανωτικά Μέτρα (TOM)
6.1 Τεχνικά Μέτρα
- Κρυπτογράφηση κατά τη μεταφορά: HTTPS/TLS 1.2+ για όλες τις επικοινωνίες.
- Κρυπτογράφηση σε αδράνεια: AES-256 για δεδομένα αποθηκευμένα στο Supabase.
- Απομόνωση ενοικιαστών: Row Level Security (RLS) στο PostgreSQL.
- Πιστοποίηση: βραχύβια JWT tokens (Supabase Auth), υποστήριξη MFA.
- Έλεγχος πρόσβασης: αρχή ελάχιστων δικαιωμάτων.
- Αντίγραφα ασφαλείας: αυτόματα αντίγραφα κάθε 24 ώρες, διατήρηση 30 ημερών.
- Παρακολούθηση: ειδοποιήσεις ασφαλείας σε πραγματικό χρόνο (Sentry + εσωτερικά αρχεία).
- Ψευδωνυμοποίηση: ενεργή αφαίρεση PII στο Sentry.
6.2 Οργανωτικά Μέτρα
- Εσωτερική πολιτική ασφαλείας: τεκμηριωμένες διαδικασίες.
- Εκπαίδευση προσωπικού: ευαισθητοποίηση στην προστασία δεδομένων.
- Εμπιστευτικότητα: όλο το προσωπικό δεσμεύεται από υποχρεώσεις εμπιστευτικότητας.
- Διαχείριση περιστατικών: τεκμηριωμένο πρωτόκολλο απόκρισης με καθορισμένα χρονοδιαγράμματα.
- Περιοδικές αξιολογήσεις: ετήσια επισκόπηση ασφαλείας και ενημερώσεις.
7. Δικαιώματα Υποκειμένων Δεδομένων
Η cepaos συνεργάζεται με τον Πελάτη για τη διευκόλυνση της άσκησης των δικαιωμάτων των υποκειμένων των δεδομένων κατά το εφαρμοστέο δίκαιο (ιδίως άρθρα 15 έως 22 ΓΚΠΔ).
Μέγιστος χρόνος απόκρισης: 30 ημερολογιακές ημέρες (Πρόσβαση), 5 εργάσιμες ημέρες (Διόρθωση/Διαγραφή). Επικοινωνία: privacidad@cepaos.com.
8. Διεθνείς Διαβιβάσεις Δεδομένων
Η cepaos LLC είναι εγκατεστημένη στις Ηνωμένες Πολιτείες. Η κύρια βάση δεδομένων φιλοξενείται στη Βραζιλία (Supabase, AWS sa-east-1, Σάο Πάολο)· οι λοιποί υπεργολάβοι επεξεργασίας, η τοποθεσία τους και η βάση κάθε διαβίβασης αναφέρονται στην ενότητα 5.
- Βραζιλία (κύρια βάση δεδομένων): για τη Βραζιλία ισχύει απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής (Εκτελεστική Απόφαση (ΕΕ) 2026/179)· επειδή οι Supabase, Inc. και Amazon Web Services, Inc. είναι οντότητες των ΗΠΑ, εφαρμόζονται επιπλέον οι τυποποιημένες συμβατικές ρήτρες τους.
- Πελάτης → cepaos (ΓΚΠΔ): όταν ο Πελάτης υπόκειται στον ΓΚΠΔ, η διαβίβαση δεδομένων προσωπικού χαρακτήρα στην cepaos LLC διέπεται από τις τυποποιημένες συμβατικές ρήτρες της Εκτελεστικής Απόφασης (ΕΕ) 2021/914 της Επιτροπής, Ενότητα Δύο (από υπεύθυνο επεξεργασίας σε εκτελούντα), που ενσωματώνονται με παραπομπή στην παρούσα: ρήτρα 9, επιλογή 2 (γενική γραπτή άδεια, προειδοποίηση 30 ημερών)· ρήτρα 11, χωρίς την προαιρετική διατύπωση· ρήτρα 13, η εποπτική αρχή του κράτους μέλους εγκατάστασης του Πελάτη· ρήτρα 17, επιλογή 2 (δίκαιο του κράτους μέλους εγκατάστασης του Πελάτη ή, εάν αυτό δεν αναγνωρίζει δικαιώματα τρίτων δικαιούχων, ιρλανδικό δίκαιο)· ρήτρα 18, τα δικαστήρια του ίδιου κράτους μέλους. Το παράρτημα I αντιστοιχεί στις ενότητες 1 έως 3, το παράρτημα II στην ενότητα 6 και το παράρτημα III στην ενότητα 5.
- Περαιτέρω διαβιβάσεις: η cepaos δεσμεύει κάθε υπεργολάβο επεξεργασίας εκτός ΕΟΧ με τις τυποποιημένες συμβατικές ρήτρες (Ενότητα Τρία) ή, εάν είναι πιστοποιημένος στο πλαίσιο προστασίας δεδομένων ΕΕ-ΗΠΑ (Data Privacy Framework), με το πλαίσιο αυτό, όπως αναφέρεται στη στήλη «Βάση διαβίβασης» της ενότητας 5. Η ίδια η cepaos LLC δεν είναι πιστοποιημένη στο πλαίσιο προστασίας δεδομένων ΕΕ-ΗΠΑ.
- Ηνωμένο Βασίλειο (Dlocal LLP): Οι πληρωμές στη Λατινική Αμερική διεκπεραιώνονται από την Dlocal LLP (Αγγλία και Ουαλία, Ηνωμένο Βασίλειο). Η διαβίβαση προς το Ηνωμένο Βασίλειο βασίζεται στην απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής (εκτελεστική απόφαση (ΕΕ) 2021/1772, η ισχύς της οποίας παρατάθηκε έως τις 27 Δεκεμβρίου 2031 με την εκτελεστική απόφαση (ΕΕ) 2025/2574). Η dLocal επεξεργάζεται επίσης δεδομένα πληρωμών στις χώρες όπου δραστηριοποιείται και μέσω τοπικών αποδεκτών πληρωμών (acquirers) στη χώρα του πληρωτή· σύμφωνα με την ειδοποίηση απορρήτου της dLocal, οι διαβιβάσεις σε χώρες χωρίς απόφαση επάρκειας προστατεύονται με τυποποιημένες συμβατικές ρήτρες εγκεκριμένες από την ΕΕ και το Ηνωμένο Βασίλειο. Στις χώρες επεξεργασίας μπορεί να περιλαμβάνεται η Ουρουγουάη, για την οποία ισχύει απόφαση επάρκειας (εκτελεστική απόφαση 2012/484/ΕΕ της Επιτροπής).
9. Διατήρηση και Διαγραφή Δεδομένων
| Τύπος δεδομένων | Περίοδος διατήρησης | Ενέργεια κατά τη λήξη |
|---|---|---|
| Ενεργά λειτουργικά δεδομένα | Διάρκεια σύμβασης | Εξαγωγή σε CSV/JSON |
| Δεδομένα μετά την ακύρωση | 30 ημέρες | Μόνιμη διαγραφή |
| Αρχεία τιμολόγησης | 10 έτη | Διατήρηση με περιορισμένη πρόσβαση |
| Αρχεία ασφαλείας | 12 μήνες | Αυτόματη διαγραφή |
| Αντίγραφα ασφαλείας | Εναλλαγή 30 ημερών | Αυτόματη αντικατάσταση |
10. Γνωστοποίηση Παραβίασης Δεδομένων Προσωπικού Χαρακτήρα
Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, η cepaos θα ειδοποιήσει τον Πελάτη εντός 72 ωρών. Επικοινωνία: seguridad@cepaos.com.
11. Έλεγχοι
Η cepaos θα διευκολύνει ελέγχους με 30 ημέρες προειδοποίηση, μέγιστη ετήσια συχνότητα, κατά τις εργάσιμες ώρες. Τα έξοδα βαρύνουν τον Πελάτη εκτός εάν η cepaos παραβιάζει υποχρεώσεις.
12. Ευθύνη και Περιορισμοί
Η ευθύνη υπόκειται στους περιορισμούς που ορίζονται στους Όρους Χρήσης.
Με την επιφύλαξη αντίθετης πρόβλεψης των τυποποιημένων συμβατικών ρητρών (ρήτρες 17 και 18), η παρούσα Σύμβαση διέπεται από το δίκαιο και υπάγεται στα δικαστήρια που ορίζονται στην ενότητα 12 των Όρων Χρήσης.
13. Επικοινωνία — Υπεύθυνος Προστασίας Δεδομένων
- Email: privacidad@cepaos.com
- Οντότητα: cepaos LLC — Wyoming, Ηνωμένες Πολιτείες
- Διεύθυνση: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Αυτοί οι όροι ενδέχεται να ενημερώνονται περιοδικά. Η ισχύουσα έκδοση είναι αυτή που δημοσιεύεται στο cepaos.com. Για νομικές ερωτήσεις, στείλτε email στο legal@cepaos.com.