Σύμβαση Επεξεργασίας Δεδομένων (DPA)

Η σύμβαση που προβλέπει το άρθρο 28 του Κανονισμού (ΕΕ) 2016/679, εφαρμοστέα μεταξύ της εταιρείας ή του γραφείου που χρησιμοποιεί την Eva-Accounting και του παρόχου της πλατφόρμας. Αποτελεί μέρος των Όρων Παροχής Υπηρεσιών.

1. Συμβαλλόμενοι και αντικείμενο

Υπεύθυνος επεξεργασίας είναι ο πελάτης: η εταιρεία ή το λογιστικό γραφείο που ανοίγει τον λογαριασμό και αναρτά δεδομένα στην πλατφόρμα. Εκτελών την επεξεργασία είναι η CESIRO TRADING SRL, ΑΦΜ (CUI) 37705493, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România.

Με την αποδοχή των Όρων Παροχής Υπηρεσιών συνάπτεται και η παρούσα σύμβαση, η οποία ρυθμίζει την επεξεργασία δεδομένων προσωπικού χαρακτήρα που διενεργεί ο πάροχος για λογαριασμό του υπευθύνου επεξεργασίας στο πλαίσιο της υπηρεσίας Eva-Accounting. Η σύμβαση εφαρμόζεται αυτομάτως σε κάθε πελάτη, χωρίς να απαιτείται χωριστή υπογραφή· κατόπιν αιτήματος, την υπογράφουμε και εγγράφως ή ηλεκτρονικά.

2. Λεπτομέρειες της επεξεργασίας (άρθρο 28 παρ. 3)

ΣτοιχείοΠεριγραφή
ΑντικείμενοΗ παροχή της πλατφόρμας λογιστικής, μισθοδοσίας, φορολογικής αναφοράς και συνδεδεμένου εμπορίου Eva-Accounting.
ΔιάρκειαΓια τη διάρκεια της συνδρομητικής σύμβασης, πλέον της περιόδου εξαγωγής και της λήξης των αντιγράφων ασφαλείας.
Φύση και σκοπόςΑποθήκευση, διάρθρωση, υπολογισμός, παραγωγή παραστατικών και αρχείων αναφοράς, διαβίβαση προς τους αποδέκτες που υποδεικνύει ο υπεύθυνος επεξεργασίας (ANAF, τράπεζες, καταστήματα), αντίγραφα ασφαλείας, τεχνική υποστήριξη.
Είδη δεδομένωνΔεδομένα ταυτοποίησης και επικοινωνίας, δεδομένα σύμβασης εργασίας και μισθοδοσίας, προσωπικοί αριθμητικοί κωδικοί, τραπεζικοί λογαριασμοί, χρηματοοικονομικά και συναλλακτικά δεδομένα, το περιεχόμενο των αναρτημένων παραστατικών, αρχεία καταγραφής χρήσης. Περιστασιακά ειδικές κατηγορίες (δεδομένα υγείας από ιατρικές βεβαιώσεις, ποσοστό αναπηρίας) που τυγχάνουν επεξεργασίας αποκλειστικά για υποχρεώσεις εργατικού δικαίου.
Κατηγορίες υποκειμένων των δεδομένωνΟι εργαζόμενοι του υπευθύνου επεξεργασίας και των πελατειακών εταιρειών, διαχειριστές και πρόσωπα επικοινωνίας, πελάτες και προμηθευτές (φυσικά πρόσωπα ή εκπρόσωποι), αγοραστές από τα συνδεδεμένα ηλεκτρονικά καταστήματα.

3. Υποχρεώσεις του παρόχου

  1. Επεξεργασία μόνον κατ' εντολή. Επεξεργαζόμαστε τα δεδομένα μόνον βάσει των τεκμηριωμένων εντολών του υπευθύνου επεξεργασίας. Οι Όροι Παροχής Υπηρεσιών, η διαμόρφωση που πραγματοποιείτε στην πλατφόρμα και οι ενέργειες που εκκινείτε από τη διεπαφή συνιστούν εντολές. Εάν το δίκαιο της Ένωσης ή της Ρουμανίας μάς υποχρεώνει σε πρόσθετη επεξεργασία, σας ενημερώνουμε εκ των προτέρων, εκτός εάν ο νόμος απαγορεύει την ενημέρωση.
  2. Εμπιστευτικότητα. Το προσωπικό που έχει πρόσβαση στα δεδομένα δεσμεύεται από συμβατικές υποχρεώσεις εμπιστευτικότητας, οι οποίες επιβιώνουν της λύσης της εργασιακής σχέσης.
  3. Ασφάλεια. Εφαρμόζουμε τα τεχνικά και οργανωτικά μέτρα που περιγράφονται στην ενότητα 4.
  4. Υπεργολάβοι επεξεργασίας. Τους χρησιμοποιούμε μόνον υπό τους όρους της ενότητας 5.
  5. Συνδρομή για τα δικαιώματα των υποκειμένων. Παρέχουμε λειτουργίες αναζήτησης, εξαγωγής, διόρθωσης, ανωνυμοποίησης και διαγραφής, ώστε ο υπεύθυνος επεξεργασίας να μπορεί να απαντά στα αιτήματα που λαμβάνει. Εάν υποκείμενο των δεδομένων απευθυνθεί απευθείας σε εμάς, το παραπέμπουμε στον υπεύθυνο επεξεργασίας και σας ενημερώνουμε.
  6. Συνδρομή για τις υποχρεώσεις των άρθρων 32–36. Σας παρέχουμε τις πληροφορίες που απαιτούνται για την εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων και για τη διαβούλευση με την αρχή, στον βαθμό που αφορούν την πλατφόρμα.
  7. Διαγραφή ή επιστροφή κατά τη λύση. Σύμφωνα με την ενότητα 7.
  8. Διάθεση πληροφοριών και έλεγχος. Σύμφωνα με την ενότητα 8.

4. Τεχνικά και οργανωτικά μέτρα

  • Κρυπτογράφηση: όλη η κίνηση μέσω HTTPS/TLS· οι δίσκοι των διακομιστών είναι κρυπτογραφημένοι· τα αντίγραφα ασφαλείας είναι κρυπτογραφημένα.
  • Έλεγχος πρόσβασης: ονομαστικοί λογαριασμοί, ρόλοι με τα ελάχιστα αναγκαία δικαιώματα, διαθέσιμη ταυτοποίηση δύο παραγόντων, κωδικοί πρόσβασης αποθηκευμένοι ως κρυπτογραφικά αποτυπώματα με άλας.
  • Απομόνωση των πελατών: κάθε εταιρεία διαθέτει δικό της χώρο δεδομένων· η υπαγωγή στην εταιρεία επαληθεύεται σε κάθε αίτημα, τόσο στη διεπαφή ιστού όσο και στη διεπαφή προγραμματισμού, ενώ η πρόσβαση του χρήστη περιορίζεται στο χαρτοφυλάκιο που του έχει ανατεθεί.
  • Ιχνηλασιμότητα: αρχείο ελέγχου για τις συνδέσεις, τις μεταβολές παραστατικών και τις διοικητικές ενέργειες· ποιος, τι, πότε.
  • Διαθεσιμότητα: τακτικά αντίγραφα ασφαλείας, δοκιμασμένα με επαναφορά· παρακολούθηση των υπηρεσιών· διαχωρισμός του περιβάλλοντος δοκιμών από εκείνο της παραγωγής, με ανωνυμοποιημένα δοκιμαστικά δεδομένα.
  • Ασφάλεια δικτύου: φιλτράρισμα στο άκρο του δικτύου, περιορισμός του ρυθμού αιτημάτων, προστασία από επιθέσεις DDoS, τακτικά εφαρμοζόμενες ενημερώσεις ασφάλειας.
  • Οργάνωση: εκπαίδευση του προσωπικού, διαδικασίες διαχείρισης περιστατικών, αρχείο δραστηριοτήτων επεξεργασίας, αρχή της απολύτως αναγκαίας γνώσης για την πρόσβαση υποστήριξης.

Τα μέτρα μπορούν να βελτιώνονται με την πάροδο του χρόνου· δεν θα μειωθούν κάτω από το επίπεδο που περιγράφεται εδώ για τη διάρκεια της σύμβασης.

5. Υπεργολάβοι επεξεργασίας

Ο υπεύθυνος επεξεργασίας παρέχει γενική εξουσιοδότηση για τη χρήση υπεργολάβων επεξεργασίας. Οι τρέχουσες κατηγορίες είναι:

Υπεργολάβος επεξεργασίαςΡόλοςΤοποθεσία
Ο πάροχος του κέντρου δεδομένων που φιλοξενεί τους διακομιστές της πλατφόρμαςΦιλοξενία, αποθηκευτικός χώρος, συνδεσιμότηταΕυρωπαϊκή Ένωση
CloudflareΑντίστροφος διακομιστής μεσολάβησης, τερματισμός TLS, προστασία από επιθέσεις DDoS, φιλτράρισμαΠαγκόσμιο δίκτυο, υπό τυποποιημένες συμβατικές ρήτρες
Η υπηρεσία επεξεργασίας εγγράφων OnlyOfficeΕπεξεργασία εγγράφων, λειτουργούσα στην υποδομή του παρόχουΕυρωπαϊκή Ένωση
Ο πάροχος συναλλακτικού ηλεκτρονικού ταχυδρομείουΑποστολή ειδοποιήσεων και μηνυμάτων συστήματοςΕυρωπαϊκή Ένωση

Με κάθε υπεργολάβο επεξεργασίας συνάπτουμε σύμβαση που επιβάλλει υποχρεώσεις προστασίας δεδομένων ισοδύναμες με εκείνες της παρούσας σύμβασης. Σας ειδοποιούμε τουλάχιστον 30 ημέρες πριν από την προσθήκη ή την αντικατάσταση υπεργολάβου επεξεργασίας. Εντός της προθεσμίας αυτής μπορείτε να αντιταχθείτε με αιτιολογημένους λόγους· εάν δεν βρεθεί εύλογη εναλλακτική λύση, μπορείτε να λύσετε τη σύμβαση, χωρίς ποινική ρήτρα, ως προς τη θιγόμενη υπηρεσία.

6. Γνωστοποίηση παραβιάσεων ασφάλειας

  • Σας γνωστοποιούμε χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός 48 ωρών από τη στιγμή που λαμβάνουμε γνώση παραβίασης της ασφάλειας των δεδομένων που σας αφορά, ώστε να μπορέσετε να εκπληρώσετε τη δική σας υποχρέωση γνωστοποίησης στην αρχή εντός 72 ωρών.
  • Η γνωστοποίηση περιλαμβάνει: τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό των θιγόμενων προσώπων και εγγραφών, τις πιθανές συνέπειες, τα ληφθέντα ή προτεινόμενα μέτρα και τα στοιχεία του προσώπου επικοινωνίας.
  • Εάν η πληροφορία δεν είναι πλήρης εξαρχής, τη διαβιβάζουμε σταδιακά, χωρίς να καθυστερούμε την πρώτη γνωστοποίηση.
  • Τεκμηριώνουμε εσωτερικά όλα τα περιστατικά και θέτουμε την τεκμηρίωση στη διάθεση του υπευθύνου επεξεργασίας, κατόπιν αιτήματος.

7. Διαγραφή ή επιστροφή των δεδομένων

  • Κατά τη διάρκεια της σύμβασης μπορείτε να εξάγετε τα δεδομένα οποτεδήποτε, σε ανοικτούς μορφότυπους, από την πλατφόρμα.
  • Κατά τη λύση της σύμβασης διαθέτετε 30 ημέρες για εξαγωγή. Κατόπιν αιτήματος, μπορούμε να σας παράσχουμε πλήρες αρχείο της βάσης δεδομένων της εταιρείας.
  • Μετά την προθεσμία αυτή διαγράφουμε τα δεδομένα από τα ενεργά συστήματα εντός 30 ημερών, και από τα αντίγραφα ασφαλείας καθώς αυτά λήγουν, το αργότερο εντός 90 ημερών.
  • Εξαιρούνται τα δεδομένα που ο νόμος μάς υποχρεώνει να διατηρήσουμε (για παράδειγμα τα δικά μας παραστατικά τιμολόγησης) και εκείνα που είναι αναγκαία για τη θεμελίωση ή την υπεράσπιση δικαιώματος ενώπιον δικαστηρίου· αυτά παραμένουν αποθηκευμένα απομονωμένα, με περιορισμένη πρόσβαση.
  • Κατόπιν αιτήματος, επιβεβαιώνουμε εγγράφως τη διαγραφή.

8. Έλεγχος και επαληθεύσεις

  • Θέτουμε στη διάθεση του υπευθύνου επεξεργασίας τις πληροφορίες που απαιτούνται για την απόδειξη της συμμόρφωσης με το άρθρο 28 ΓΚΠΔ: περιγραφή των τεχνικών μέτρων, εσωτερικές πολιτικές, τα αποτελέσματα των δοκιμών ασφάλειας σε συνοπτική μορφή.
  • Ο υπεύθυνος επεξεργασίας μπορεί να ζητήσει έλεγχο το πολύ μία φορά ετησίως — ή οποτεδήποτε έχει επέλθει περιστατικό που τον αφορά — με εύλογη προειδοποίηση, εντός του ωραρίου εργασίας, είτε ο ίδιος είτε μέσω ανεξάρτητου ελεγκτή που δεν είναι ανταγωνιστής του παρόχου και ο οποίος υπογράφει δέσμευση εμπιστευτικότητας.
  • Ο έλεγχος δεν επιτρέπεται να θίγει την ασφάλεια των λοιπών πελατών: δεν παρέχεται πρόσβαση στα δεδομένα άλλων υπευθύνων επεξεργασίας ούτε στα κοινόχρηστα στοιχεία που θα εξέθεταν τέτοια δεδομένα.
  • Τα έξοδα του ελέγχου βαρύνουν τον υπεύθυνο επεξεργασίας, εκτός εάν ο έλεγχος διαπιστώσει ουσιώδη μη συμμόρφωση καταλογιστέα στον πάροχο.

9. Διεθνείς διαβιβάσεις

Η επεξεργασία λαμβάνει χώρα εντός της Ευρωπαϊκής Ένωσης. Οι διαβιβάσεις εκτός ΕΕ/ΕΟΧ περιορίζονται σε εκείνες που περιγράφονται στην Πολιτική Προστασίας Δεδομένων (το δίκτυο Cloudflare) και στηρίζονται στις τυποποιημένες συμβατικές ρήτρες που έχει εγκρίνει η Ευρωπαϊκή Επιτροπή. Δεν εισάγουμε νέα διαβίβαση χωρίς προηγούμενη ενημέρωση του υπευθύνου επεξεργασίας.

10. Ευθύνη και τελικές ρήτρες

  • Κάθε μέρος ευθύνεται για τις δικές του υποχρεώσεις κατά τον ΓΚΠΔ. Οι περιορισμοί ευθύνης των Όρων Παροχής Υπηρεσιών εφαρμόζονται και στην παρούσα σύμβαση, στον βαθμό που επιτρέπει ο νόμος.
  • Ο υπεύθυνος επεξεργασίας εγγυάται ότι διαθέτει νομική βάση για τα δεδομένα που αναρτά, ότι έχει ενημερώσει τα υποκείμενα των δεδομένων και ότι οι εντολές που δίδει στον εκτελούντα την επεξεργασία είναι σύμφωνες με τον νόμο.
  • Σε περίπτωση αντίφασης μεταξύ της παρούσας σύμβασης και των Όρων Παροχής Υπηρεσιών, ως προς την επεξεργασία δεδομένων προσωπικού χαρακτήρα υπερισχύει η παρούσα σύμβαση.
  • Η σύμβαση διέπεται από το ρουμανικό δίκαιο και από το δίκαιο της Ευρωπαϊκής Ένωσης.

Για υπογεγραμμένο αντίτυπο της παρούσας σύμβασης ή για αναλυτικό κατάλογο των υπεργολάβων επεξεργασίας, γράψτε στο [email protected].

Στοιχεία παρόχου

Επωνυμία
CESIRO TRADING SRL
ΑΦΜ (CUI)
37705493
Εμπορικό Μητρώο
J01/685/2017 (EUID ROONRC.J1/685/2017)
Έδρα
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
E-mail
[email protected]
Πλατφόρμα
Eva-Accounting — https://acc.eva-org.com