1. Ποιος επεξεργάζεται τα δεδομένα και υπό ποια ιδιότητα
Η Eva-Accounting είναι πλατφόρμα που χρησιμοποιείται από λογιστικά γραφεία και επιχειρήσεις για την τήρηση των βιβλίων τους. Οι ρόλοι κατά την έννοια του ΓΚΠΔ (Γενικού Κανονισμού για την Προστασία Δεδομένων) κατανέμονται ως εξής:
| Κατηγορία δεδομένων | Υπεύθυνος επεξεργασίας | Εκτελών την επεξεργασία |
|---|---|---|
| Τα λογιστικά, χρηματοοικονομικά και μισθοδοτικά δεδομένα των πελατειακών εταιρειών (συναλλασσόμενοι, εργαζόμενοι, παραστατικά, δηλώσεις) | Η πελατειακή εταιρεία ή/και το λογιστικό γραφείο που τα αναρτά και τα διαχειρίζεται | CESIRO TRADING SRL — τα φιλοξενεί και τα επεξεργάζεται αποκλειστικά κατ' εντολή του πελάτη, σύμφωνα με τη σύμβαση του άρθρου 28 |
| Τα δεδομένα του λογαριασμού της πλατφόρμας (χρήστες, ηλεκτρονικό ταχυδρομείο, ρόλος, αρχείο καταγραφής προσβάσεων, τιμολόγηση συνδρομής, αλληλογραφία υποστήριξης) | CESIRO TRADING SRL | Οι πάροχοι υποδομής μας, εντός των ορίων των συναφθεισών συμβάσεων |
Στοιχεία επικοινωνίας του υπευθύνου επεξεργασίας της πλατφόρμας: CESIRO TRADING SRL, ΑΦΜ (CUI) 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, ηλεκτρονικό ταχυδρομείο [email protected].
Εάν είστε εργαζόμενος, πελάτης ή προμηθευτής εταιρείας που χρησιμοποιεί την Eva-Accounting και επιθυμείτε να ασκήσετε τα δικαιώματά σας επί των δεδομένων σας, απευθυνθείτε κατά πρώτον στην εν λόγω εταιρεία (τον υπεύθυνο επεξεργασίας). Εμείς μπορούμε να σας κατευθύνουμε και συνδράμουμε τον υπεύθυνο επεξεργασίας να απαντήσει, αλλά δεν μπορούμε να διαθέσουμε μόνοι μας τα δεδομένα του.
2. Κατηγορίες επεξεργαζόμενων δεδομένων
2.1. Δεδομένα λογαριασμού πλατφόρμας (όπου είμαστε υπεύθυνος επεξεργασίας)
- Ταυτοποίηση και επικοινωνία: όνομα, επώνυμο, διεύθυνση ηλεκτρονικού ταχυδρομείου, τηλέφωνο (προαιρετικά), εταιρεία και θέση, γλώσσα διεπαφής.
- Ταυτοποίηση χρήστη: κωδικός πρόσβασης αποθηκευμένος υπό μορφή κρυπτογραφικού αποτυπώματος (όχι σε καθαρό κείμενο), διακριτικά συνεδρίας, στοιχεία ταυτοποίησης δύο παραγόντων, ιστορικό συνδέσεων.
- Δεδομένα τιμολόγησης: επωνυμία εταιρείας, ΑΦΜ, έδρα, πρόγραμμα συνδρομής, εκδοθέντα τιμολόγια, εισπράξεις.
- Τεχνικά δεδομένα και δεδομένα καταγραφής: διεύθυνση IP, τύπος προγράμματος περιήγησης, ημερομηνία και ώρα πρόσβασης, σελίδες και εκτελεσθείσες ενέργειες, μηνύματα σφάλματος — για λόγους ασφάλειας, διάγνωσης βλαβών και ιχνηλασιμότητας.
- Αλληλογραφία: τα μηνύματα που αποστέλλονται στην υποστήριξη και οι απαντήσεις μας.
2.2. Δεδομένα εντός των βιβλίων των εταιρειών (όπου είμαστε εκτελών την επεξεργασία)
- Συναλλασσόμενοι: επωνυμία, ΑΦΜ/προσωπικός αριθμητικός κωδικός (CNP), διεύθυνση, τραπεζικοί λογαριασμοί, πρόσωπα επικοινωνίας, υπόλοιπο και ιστορικό συναλλαγών.
- Εργαζόμενοι: ονοματεπώνυμο, προσωπικός αριθμητικός κωδικός (CNP), διεύθυνση, σειρά και αριθμός δελτίου ταυτότητας, στοιχεία σύμβασης εργασίας, θέση και κωδικός επαγγέλματος (COR), μισθός, επιδόματα, κρατήσεις, παρουσιολόγια, άδειες, προστατευόμενα μέλη, τραπεζικός λογαριασμός, δεδομένα αναγκαία για τη δήλωση D112 — περιλαμβανομένων, όπου ο νόμος το επιβάλλει, ειδικών κατηγοριών δεδομένων (για παράδειγμα βεβαιώσεων αναρρωτικής άδειας ή ποσοστού αναπηρίας, που τυγχάνουν επεξεργασίας βάσει του άρθρου 9 παρ. 2 στοιχ. β) ΓΚΠΔ, για υποχρεώσεις εργατικού δικαίου και κοινωνικής ασφάλισης).
- Παραστατικά: τιμολόγια αγορών και πωλήσεων, αποδείξεις, κινήσεις τραπεζικών λογαριασμών, λογιστικά άρθρα, δελτία αποστολής, δελτία παραλαβής, συνημμένα αρχεία.
- Δηλώσεις και φορολογικά αρχεία: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, ηλεκτρονικά τιμολόγια (UBL, CIUS-RO).
- Εισαχθέντα δεδομένα από το προηγούμενο λογιστικό πρόγραμμα (SAGA) ή από συνδεδεμένα ηλεκτρονικά καταστήματα (παραγγελίες, διευθύνσεις παράδοσης, στοιχεία τιμολόγησης των αγοραστών).
3. Σκοποί και νομικές βάσεις
| Σκοπός | Νομική βάση (ΓΚΠΔ) |
|---|---|
| Δημιουργία και διαχείριση του λογαριασμού, παροχή των λειτουργιών της πλατφόρμας, τεχνική υποστήριξη | Άρθρο 6 παρ. 1 στοιχ. β) — εκτέλεση της σύμβασης |
| Τιμολόγηση της συνδρομής, ίδια λογιστική τήρηση και αρχειοθέτηση | Άρθρο 6 παρ. 1 στοιχ. γ) — έννομη υποχρέωση (ρουμανικός Νόμος περί Λογιστικής αριθ. 82/1991, Φορολογικός Κώδικας) |
| Φιλοξενία και επεξεργασία των λογιστικών δεδομένων των πελατών | Άρθρο 28 ΓΚΠΔ — κατ' εντολή του υπευθύνου επεξεργασίας (της εταιρείας/του γραφείου) |
| Ασφάλεια της πλατφόρμας, πρόληψη απάτης και κατάχρησης, αρχεία καταγραφής προσβάσεων, αντίγραφα ασφαλείας | Άρθρο 6 παρ. 1 στοιχ. στ) — έννομο συμφέρον (προστασία του συστήματος και των δεδομένων των πελατών) |
| Βελτίωση της υπηρεσίας βάσει αναφορών σφαλμάτων και συγκεντρωτικών στατιστικών | Άρθρο 6 παρ. 1 στοιχ. στ) — έννομο συμφέρον |
| Εμπορικές επικοινωνίες για νέες λειτουργίες, εφόσον εγγραφείτε σε αυτές | Άρθρο 6 παρ. 1 στοιχ. α) — συγκατάθεση, ανακλητή οποτεδήποτε |
| Υπεράσπιση δικαιώματος ενώπιον δικαστηρίου, απάντηση σε αιτήματα αρχών | Άρθρο 6 παρ. 1 στοιχ. γ) και στ) |
Δεν λαμβάνουμε αυτοματοποιημένες αποφάσεις με έννομα αποτελέσματα για εσάς και δεν προβαίνουμε σε κατάρτιση προφίλ για σκοπούς μάρκετινγκ.
4. Αποδέκτες των δεδομένων
Δεν πωλούμε ούτε εκμισθώνουμε δεδομένα. Τα διαβιβάζουμε μόνον προς:
- ANAF (τη ρουμανική εθνική αρχή φορολογικής διοίκησης) — όταν εσείς υποβάλλετε δηλώσεις ή ηλεκτρονικά τιμολόγια μέσω του Εικονικού Ιδιωτικού Χώρου (SPV), με τη δική σας εξουσιοδότηση. Την υποβολή την εκκινείτε εσείς· εμείς απλώς προετοιμάζουμε και αποστέλλουμε το αρχείο.
- Τράπεζες — κατά την εισαγωγή κινήσεων λογαριασμού ή, όπου η λειτουργία είναι ενεργοποιημένη, μέσω διεπαφών PSD2, βάσει της συγκατάθεσης που δίδεται στην τράπεζα.
- Τις πλατφόρμες ηλεκτρονικού εμπορίου που συνδέετε (WooCommerce/WordPress, Spree) και, κατά περίπτωση, εταιρείες ταχυμεταφορών και φορείς επεξεργασίας πληρωμών — αποκλειστικά για τις δικές σας παραγγελίες και παραδόσεις.
- Παρόχους υποδομής: τους ιδίους διακομιστές του παρόχου, φιλοξενούμενους εντός της Ευρωπαϊκής Ένωσης· τη Cloudflare ως αντίστροφο διακομιστή μεσολάβησης, προστασία από επιθέσεις DDoS και τερματισμό TLS· την υπηρεσία επεξεργασίας εγγράφων OnlyOffice, που λειτουργεί στη δική μας υποδομή.
- Επαγγελματίες συμβούλους (λογιστή, ελεγκτή, δικηγόρο) και, κατόπιν νόμιμου αιτήματος, δημόσιες αρχές, εντός των ορίων του νόμου.
Όλοι οι εκτελούντες την επεξεργασία με τους οποίους συνεργαζόμαστε δεσμεύονται συμβατικά σε εμπιστευτικότητα και σε μέτρα ασφάλειας τουλάχιστον ισοδύναμα με τα δικά μας. Επικαιροποιημένος κατάλογος των υπεργολάβων επεξεργασίας διατίθεται κατόπιν αιτήματος και στη σύμβαση επεξεργασίας.
5. Διαβιβάσεις εκτός της Ευρωπαϊκής Ένωσης
Τα δεδομένα αποθηκεύονται σε διακομιστές που βρίσκονται εντός της Ευρωπαϊκής Ένωσης. Κατά κανόνα δεν διαβιβάζουμε δεδομένα εκτός ΕΕ/ΕΟΧ.
Η μόνη συνήθης εξαίρεση είναι η κίνηση που διέρχεται από το παγκόσμιο δίκτυο της Cloudflare (αντίστροφος διακομιστής μεσολάβησης και προστασία), όπου το περιεχόμενο ενδέχεται να τύχει παροδικής επεξεργασίας στο πλησιέστερο σημείο παρουσίας. Η διαβίβαση αυτή στηρίζεται στις τυποποιημένες συμβατικές ρήτρες που έχει εγκρίνει η Ευρωπαϊκή Επιτροπή και, όπου έχει εφαρμογή, στο Πλαίσιο Προστασίας Δεδομένων ΕΕ–ΗΠΑ. Εάν στο μέλλον χρησιμοποιήσουμε υπηρεσία που συνεπάγεται πρόσθετες διαβιβάσεις (για παράδειγμα εκτελούντα επεξεργασία τεχνητής νοημοσύνης), θα επικαιροποιήσουμε την παρούσα πολιτική πριν από την ενεργοποίηση της λειτουργίας.
6. Χρόνος διατήρησης των δεδομένων
| Κατηγορία | Διάρκεια |
|---|---|
| Δικαιολογητικά έγγραφα και λογιστικά βιβλία των εταιρειών | Οι προθεσμίες του ρουμανικού Νόμου περί Λογιστικής αριθ. 82/1991 και των κανόνων εφαρμογής του — κατά κανόνα 5 έτη, ενώ για τις μισθοδοτικές καταστάσεις 5 έτη (με την υποχρέωση του εργοδότη να μπορεί να αποδείξει τον χρόνο προϋπηρεσίας και τις αποδοχές μακροπρόθεσμα· τα βιβλία και οι ετήσιες χρηματοοικονομικές καταστάσεις διατηρούνται 10 έτη) |
| Τιμολόγια και δική μας λογιστική τήρηση | 10 έτη από τη λήξη της οικονομικής χρήσης |
| Δεδομένα λογαριασμού πλατφόρμας | Για τη διάρκεια της σύμβασης + 3 έτη (γενικός χρόνος παραγραφής) |
| Τεχνικά αρχεία καταγραφής και αρχεία ασφάλειας | Κατά κανόνα 12 μήνες, περισσότερο μόνον εάν το απαιτεί κάποιο περιστατικό |
| Αντίγραφα ασφαλείας | Κύκλος εναλλαγής έως 90 ημερών· η διαγραφή από την ενεργή βάση δεδομένων επεκτείνεται όταν λήξει το αντίγραφο |
| Αλληλογραφία με την υποστήριξη | 3 έτη |
Κατά τη λύση της σύμβασης διαθέτετε 30 ημέρες για εξαγωγή· εν συνεχεία τα δεδομένα διαγράφονται ή ανωνυμοποιούνται, εξαιρουμένων εκείνων που ο νόμος μάς υποχρεώνει να διατηρήσουμε.
7. Τα δικαιώματά σας
Σύμφωνα με τα άρθρα 15–22 ΓΚΠΔ έχετε δικαίωμα:
- πρόσβασης — να πληροφορηθείτε εάν επεξεργαζόμαστε δεδομένα σας και να λάβετε αντίγραφο·
- διόρθωσης — να διορθώσετε ανακριβή ή ελλιπή δεδομένα·
- διαγραφής («δικαίωμα στη λήθη») — εντός των ορίων των νόμιμων υποχρεώσεων διατήρησης·
- περιορισμού της επεξεργασίας — στις περιπτώσεις που προβλέπει ο Κανονισμός·
- φορητότητας — να λάβετε τα δεδομένα σε δομημένο, κοινώς χρησιμοποιούμενο και αναγνώσιμο από μηχανήματα μορφότυπο· η πλατφόρμα προσφέρει εξαγωγή σε ανοικτούς μορφότυπους·
- εναντίωσης — έναντι επεξεργασιών που στηρίζονται σε έννομο συμφέρον·
- ανάκλησης της συγκατάθεσης οποτεδήποτε, χωρίς να θίγεται η νομιμότητα της προγενέστερης επεξεργασίας·
- να μην υπόκεισθε σε αυτοματοποιημένη απόφαση με σημαντικά αποτελέσματα.
Τα αιτήματα αποστέλλονται στο [email protected]. Απαντούμε το αργότερο εντός ενός μηνός από την παραλαβή, προθεσμία που μπορεί να παραταθεί κατά δύο μήνες για σύνθετα αιτήματα, με σχετική ενημέρωσή σας. Για τα δεδομένα ως προς τα οποία είμαστε απλώς εκτελών την επεξεργασία, διαβιβάζουμε το αίτημα στον υπεύθυνο επεξεργασίας (την εταιρεία ή το γραφείο) και τον συνδράμουμε να απαντήσει.
Καταγγελία στην εποπτική αρχή
Έχετε δικαίωμα να υποβάλετε καταγγελία στην Εθνική Αρχή Εποπτείας της Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα της Ρουμανίας (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal):
- B-dul G-ral Gheorghe Magheru αρ. 28–30, τομέας 1, ταχυδρομικός κώδικας 010336, Βουκουρέστι, Ρουμανία
- Τηλέφωνο: +40 318 059 211 · Φαξ: +40 318 059 602
- Ηλεκτρονικό ταχυδρομείο: [email protected] · Ιστότοπος: www.dataprotection.ro
Μπορείτε επίσης να προσφύγετε στα δικαστήρια.
8. Ασφάλεια των δεδομένων
- Πλήρως κρυπτογραφημένη κίνηση (HTTPS/TLS) μεταξύ του προγράμματος περιήγησης και της πλατφόρμας· τα πιστοποιητικά ανανεώνονται αυτομάτως.
- Οι κωδικοί πρόσβασης αποθηκεύονται ως κρυπτογραφικά αποτυπώματα με άλας, ποτέ σε καθαρό κείμενο· η ταυτοποίηση δύο παραγόντων είναι διαθέσιμη.
- Απομόνωση των εταιρειών — κάθε εταιρεία διαθέτει δικό της χώρο δεδομένων· η πρόσβαση επαληθεύεται σε κάθε αίτημα, τόσο στη διεπαφή χρήστη όσο και στη διεπαφή προγραμματισμού.
- Εσωτερική πρόσβαση με βάση την αρχή της απολύτως αναγκαίας γνώσης, με καταγραφή των διοικητικών ενεργειών.
- Τακτικά αντίγραφα ασφαλείας, δοκιμασμένα με επαναφορά· διαχωρισμός των περιβαλλόντων δοκιμών από εκείνα της παραγωγής.
- Ενημερώσεις ασφάλειας που εφαρμόζονται στα στοιχεία της πλατφόρμας και στο λειτουργικό σύστημα.
- Προστασία σε επίπεδο δικτύου (φιλτράρισμα, περιορισμός του ρυθμού αιτημάτων, προστασία από επιθέσεις DDoS μέσω Cloudflare).
Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα που ενέχει κίνδυνο, ειδοποιούμε την ANSPDCP εντός 72 ωρών και ενημερώνουμε τους θιγόμενους πελάτες χωρίς αδικαιολόγητη καθυστέρηση.
9. Cookies
Η πύλη χρησιμοποιεί αποκλειστικά cookies απολύτως αναγκαία για τη λειτουργία της (συνεδρία, γλώσσα, επιλεγμένη εταιρεία). Δεν χρησιμοποιούμε cookies διαφήμισης ή ανάλυσης συμπεριφοράς. Ο πλήρης κατάλογος βρίσκεται στην Πολιτική Cookies.
10. Ανήλικοι
Η υπηρεσία δεν απευθύνεται σε ανηλίκους και δεν συλλέγουμε εν γνώσει μας δεδομένα παιδιών μέσω των λογαριασμών της πλατφόρμας. Κατά το άρθρο 8 ΓΚΠΔ και τον ρουμανικό Νόμο αριθ. 190/2018, η ελάχιστη ηλικία για ίδια συγκατάθεση στην κοινωνία της πληροφορίας είναι στη Ρουμανία τα 16 έτη. Δεδομένα παιδιών ενδέχεται να εμφανίζονται στα μισθοδοτικά αρχεία των πελατών (για παράδειγμα προστατευόμενα μέλη)· εκεί υπεύθυνος επεξεργασίας είναι ο εργοδότης και η βάση είναι η έννομη υποχρέωση.
11. Υπεύθυνος προστασίας δεδομένων και επικοινωνία
Δεν υπέχουμε νόμιμη υποχρέωση ορισμού υπευθύνου προστασίας δεδομένων (DPO), έχουμε ωστόσο ορίσει πρόσωπο επικοινωνίας για κάθε ζήτημα προστασίας δεδομένων. Γράψτε στο [email protected], με την ένδειξη «GDPR» στο θέμα, ή στην ταχυδρομική διεύθυνση της κατωτέρω ενότητας.
12. Τροποποιήσεις της παρούσας πολιτικής
Επικαιροποιούμε την παρούσα πολιτική κάθε φορά που μεταβάλλεται ο τρόπος με τον οποίο επεξεργαζόμαστε δεδομένα. Η ημερομηνία της τελευταίας επικαιροποίησης εμφανίζεται στην κεφαλίδα της σελίδας. Οι σημαντικές μεταβολές σας γνωστοποιούνται μέσω ηλεκτρονικού ταχυδρομείου ή με ανακοίνωση εντός της εφαρμογής.
Στοιχεία παρόχου
- Επωνυμία
- CESIRO TRADING SRL
- ΑΦΜ (CUI)
- 37705493
- Εμπορικό Μητρώο
- J01/685/2017 (EUID ROONRC.J1/685/2017)
- Έδρα
- Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
- [email protected]
- Πλατφόρμα
- Eva-Accounting — https://acc.eva-org.com