Συμφωνία Επεξεργασίας Δεδομένων 

Ημερομηνία έναρξης ισχύος: 28/3/2026

Συμφωνία Επεξεργασίας Δεδομένων (DPA)

Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («ΣΕΔ» ή «DPA») συνάπτεται μεταξύ:

  • Υπεύθυνος Επεξεργασίας: Η οντότητα Πελάτη που προσδιορίζεται στους εφαρμοστέους Όρους Χρήσης ή το Πρόγραμμα Συνδρομής της Bomdiu (εφεξής «Υπεύθυνος Επεξεργασίας» ή «εσείς»)· και
  • Εκτελών την Επεξεργασία: Bomdiu ΜΟΝΟΠΡΟΣΩΠΗ ΙΚΕ, εταιρεία εγγεγραμμένη στην Ελλάδα (ΓΕΜΗ: 190310106000, ΑΦΜ: EL803131996), με έδρα Γεωρ. Γεννηματά 21, 555 35 Θεσσαλονίκη, Ελλάδα (εφεξής «Εκτελών την Επεξεργασία», «Bomdiu», «εμείς», «εμάς» ή «μας»).

Από κοινού αναφερόμενοι ως τα «Μέρη».

Η παρούσα ΣΕΔ συμπληρώνει και αποτελεί αναπόσπαστο μέρος της συμφωνίας μεταξύ των Μερών για την παροχή της πλατφόρμας B2B της Bomdiu για τον κλάδο τροφίμων και ποτών, όπως διέπεται από τους Όρους Χρήσης (η «Συμφωνία»). Σε περίπτωση σύγκρουσης μεταξύ της παρούσας ΣΕΔ και της Συμφωνίας, η παρούσα ΣΕΔ υπερισχύει σε ζητήματα προστασίας δεδομένων.


1. Ορισμοί

Οι όροι που δεν ορίζονται στο παρόν έχουν την έννοια που τους αποδίδεται στη Συμφωνία ή στον Κανονισμό (ΕΕ) 2016/679 («ΓΚΠΔ»).

  • «Δεδομένα Προσωπικού Χαρακτήρα»: Κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο και υποβάλλεται σε επεξεργασία από τον Εκτελούντα την Επεξεργασία για λογαριασμό του Υπευθύνου Επεξεργασίας σε σχέση με την Υπηρεσία.
  • «Επεξεργασία»: Κάθε πράξη ή σύνολο πράξεων που πραγματοποιείται σε Δεδομένα Προσωπικού Χαρακτήρα, όπως ορίζεται στο Άρθρο 4(2) ΓΚΠΔ.
  • «Υπο-εκτελών την Επεξεργασία»: Κάθε τρίτο μέρος στο οποίο αναθέτει ο Εκτελών την Επεξεργασία την επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας.
  • «Παραβίαση Δεδομένων Προσωπικού Χαρακτήρα»: Παραβίαση ασφαλείας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη κοινοποίηση ή πρόσβαση σε Δεδομένα Προσωπικού Χαρακτήρα που διαβιβάζονται, αποθηκεύονται ή υποβάλλονται κατ’ άλλο τρόπο σε επεξεργασία.
  • «ΤΣΡ» (SCCs): Οι Τυπικές Συμβατικές Ρήτρες για τη διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτες χώρες, όπως εγκρίθηκαν από την Ευρωπαϊκή Επιτροπή.
  • «Εφαρμοστέα Νομοθεσία Προστασίας Δεδομένων»: Ο ΓΚΠΔ, ο Ελληνικός Νόμος Προστασίας Δεδομένων (Ν. 4624/2019) και κάθε άλλη εφαρμοστέα ενωσιακή ή εθνική νομοθεσία προστασίας δεδομένων κράτους μέλους.

2. Πεδίο Εφαρμογής και Σκοπός της Επεξεργασίας

2.1. Αντικείμενο

Ο Εκτελών την Επεξεργασία επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας με σκοπό την παροχή της πλατφόρμας B2B της Bomdiu για τον κλάδο τροφίμων και ποτών, συμπεριλαμβανομένων των παραγγελιών, της διαχείρισης καταλόγων, του συγχρονισμού δεδομένων, της επιχειρηματικής ευφυΐας και της υποβοηθούμενης από τεχνητή νοημοσύνη επεξεργασίας εγγράφων.

2.2. Διάρκεια

Η επεξεργασία συνεχίζεται καθ’ όλη τη διάρκεια ισχύος της Συμφωνίας. Κατά τη λήξη αυτής, εφαρμόζονται οι διατάξεις του Τμήματος 11 της παρούσας ΣΕΔ.

2.3. Φύση και Σκοπός της Επεξεργασίας

Ο Εκτελών την Επεξεργασία επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα για τους ακόλουθους σκοπούς:

  • Φιλοξενία και λειτουργία της πλατφόρμας και των λειτουργιών της
  • Διευκόλυνση παραγγελιών και επικοινωνιών μεταξύ Προμηθευτών και Αγοραστών
  • Συγχρονισμός δεδομένων με Συνδεδεμένες Υπηρεσίες (π.χ. συστήματα ERP)
  • Υποβοηθούμενη από τεχνητή νοημοσύνη εξαγωγή και οργάνωση επιχειρηματικών δεδομένων από έγγραφα (τιμολόγια, παραγγελίες, κατάλογοι)
  • Παροχή αναλυτικών στοιχείων και λειτουργιών επιχειρηματικής ευφυΐας
  • Αποστολή συναλλακτικών email (επιβεβαιώσεις παραγγελιών, ειδοποιήσεις)
  • Παροχή υποστήριξης πελατών

2.4. Είδη Δεδομένων Προσωπικού Χαρακτήρα

  • Στοιχεία επικοινωνίας: ονόματα, διευθύνσεις ηλεκτρονικού ταχυδρομείου, αριθμοί τηλεφώνου, διευθύνσεις παράδοσης
  • Πληροφορίες εργαζομένων/προσωπικού: ονόματα, τίτλοι θέσεων, ρόλοι στην πλατφόρμα
  • Δεδομένα παραγγελιών και συναλλαγών: ιστορικό παραγγελιών, μηνύματα συνομιλίας μεταξύ Προμηθευτή και Αγοραστή
  • Τεχνικά αναγνωριστικά: διευθύνσεις IP (παροδική επεξεργασία), διαπιστευτήρια λογαριασμού (κρυπτογραφημένα με hash)

2.5. Κατηγορίες Υποκειμένων των Δεδομένων

  • Εργαζόμενοι και εξωτερικοί συνεργάτες του Υπευθύνου Επεξεργασίας (Εξουσιοδοτημένοι Χρήστες)
  • Πρόσωπα επικοινωνίας των πελατών (Αγοραστών) ή προμηθευτών (Προμηθευτών) του Υπευθύνου Επεξεργασίας
  • Προσωπικό παράδοσης και πρόσωπα επικοινωνίας εφοδιαστικής αλυσίδας

3. Υποχρεώσεις του Υπευθύνου Επεξεργασίας

Ο Υπεύθυνος Επεξεργασίας υποχρεούται:

  1. Να διασφαλίζει ότι οι εντολές του για την επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα συμμορφώνονται με την Εφαρμοστέα Νομοθεσία Προστασίας Δεδομένων.
  2. Να έχει λάβει κάθε απαραίτητη συγκατάθεση ή να έχει θεμελιώσει νόμιμη βάση για την επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα που παρέχονται στον Εκτελούντα την Επεξεργασία.
  3. Να ενημερώνει τον Εκτελούντα την Επεξεργασία χωρίς αδικαιολόγητη καθυστέρηση για κάθε αίτημα υποκειμένου δεδομένων που λαμβάνει απευθείας, στο βαθμό που αυτό σχετίζεται με τις δραστηριότητες επεξεργασίας του Εκτελούντος την Επεξεργασία.
  4. Να φέρει αποκλειστική ευθύνη για την ακρίβεια, ποιότητα και νομιμότητα των Δεδομένων Προσωπικού Χαρακτήρα που παρέχονται στον Εκτελούντα την Επεξεργασία.

4. Υποχρεώσεις του Εκτελούντος την Επεξεργασία

4.1. Εντολές Επεξεργασίας

Ο Εκτελών την Επεξεργασία επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα αποκλειστικά βάσει τεκμηριωμένων εντολών του Υπευθύνου Επεξεργασίας, συμπεριλαμβανομένων εντολών σχετικά με τη διαβίβαση Δεδομένων Προσωπικού Χαρακτήρα σε τρίτη χώρα, εκτός εάν υποχρεούται προς τούτο από το δίκαιο της ΕΕ ή κράτους μέλους στο οποίο υπόκειται. Στην περίπτωση αυτή, ο Εκτελών την Επεξεργασία ενημερώνει τον Υπεύθυνο Επεξεργασίας για τη σχετική νομική υποχρέωση πριν από την επεξεργασία, εκτός εάν η εν λόγω νομοθεσία απαγορεύει τέτοια ενημέρωση.

Τα Μέρη συμφωνούν ότι η Συμφωνία (συμπεριλαμβανομένης της παρούσας ΣΕΔ) και η χρήση της Υπηρεσίας από τον Υπεύθυνο Επεξεργασίας συνιστούν τις πλήρεις και οριστικές τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας προς τον Εκτελούντα την Επεξεργασία. Οποιεσδήποτε πρόσθετες ή εναλλακτικές εντολές πρέπει να συμφωνηθούν χωριστά εγγράφως.

4.2. Εμπιστευτικότητα

Ο Εκτελών την Επεξεργασία διασφαλίζει ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται Δεδομένα Προσωπικού Χαρακτήρα έχουν αναλάβει δέσμευση τήρησης εμπιστευτικότητας ή υπόκεινται σε κατάλληλη νόμιμη υποχρέωση εμπιστευτικότητας.

4.3. Μέτρα Ασφαλείας

Ο Εκτελών την Επεξεργασία εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε να διασφαλίζεται επίπεδο ασφαλείας ανάλογο προς τον κίνδυνο, συμπεριλαμβανομένων κατά περίπτωση:

  • Κρυπτογράφησης Δεδομένων Προσωπικού Χαρακτήρα κατά τη μεταφορά (SSL/TLS) και κατά την αποθήκευση
  • Μέτρων για τη διασφάλιση της συνεχούς εμπιστευτικότητας, ακεραιότητας, διαθεσιμότητας και ανθεκτικότητας των συστημάτων και υπηρεσιών επεξεργασίας
  • Της ικανότητας αποκατάστασης της διαθεσιμότητας και της πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα σε εύλογο χρονικό διάστημα σε περίπτωση φυσικού ή τεχνικού συμβάντος
  • Αυστηρών ελέγχων πρόσβασης και μηχανισμών αυθεντικοποίησης (πρόσβαση βάσει ρόλου)
  • Τακτικών ελέγχων ασφαλείας και δοκιμών
  • Συστημάτων αντιγράφων ασφαλείας με κρυπτογραφημένη αποθήκευση και μέγιστο κύκλο διατήρησης 30 ημερών

Ο Εκτελών την Επεξεργασία επανεξετάζει και ενημερώνει τακτικά τα μέτρα αυτά ώστε να αντικατοπτρίζουν τις αλλαγές στην τεχνολογία, τις απειλές και τη φύση των δεδομένων που υποβάλλονται σε επεξεργασία.

4.4. Συνδρομή προς τον Υπεύθυνο Επεξεργασίας

Ο Εκτελών την Επεξεργασία, λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που έχει στη διάθεσή του, συνδράμει τον Υπεύθυνο Επεξεργασίας με κατάλληλα τεχνικά και οργανωτικά μέτρα, στο μέτρο του δυνατού, για την εκπλήρωση της υποχρέωσης του Υπευθύνου Επεξεργασίας να ανταποκρίνεται σε αιτήματα υποκειμένων δεδομένων σύμφωνα με το Κεφάλαιο III του ΓΚΠΔ (πρόσβαση, διόρθωση, διαγραφή, περιορισμός, φορητότητα και εναντίωση).

Ο Εκτελών την Επεξεργασία συνδράμει επίσης τον Υπεύθυνο Επεξεργασίας στη διασφάλιση της συμμόρφωσης με:

  • Την υποχρέωση γνωστοποίησης παραβιάσεων Δεδομένων Προσωπικού Χαρακτήρα (Άρθρα 33 και 34 ΓΚΠΔ)
  • Τις εκτιμήσεις αντικτύπου σχετικά με την προστασία δεδομένων (Άρθρο 35 ΓΚΠΔ)
  • Την προηγούμενη διαβούλευση με την εποπτική αρχή (Άρθρο 36 ΓΚΠΔ)

Εφόσον η εν λόγω συνδρομή απαιτεί σημαντική προσπάθεια πέραν της τρέχουσας λειτουργίας της Υπηρεσίας, ο Εκτελών την Επεξεργασία δύναται να χρεώσει εύλογη αμοιβή βάσει του πραγματικού κόστους του.


5. Υπο-εκτελούντες την Επεξεργασία

5.1. Γενική Εξουσιοδότηση

Ο Υπεύθυνος Επεξεργασίας χορηγεί δια της παρούσης στον Εκτελούντα την Επεξεργασία γενική γραπτή εξουσιοδότηση να προσλαμβάνει Υπο-εκτελούντες την Επεξεργασία για τη διενέργεια συγκεκριμένων δραστηριοτήτων επεξεργασίας για λογαριασμό του Υπευθύνου Επεξεργασίας. Ο Εκτελών την Επεξεργασία διασφαλίζει ότι κάθε Υπο-εκτελών την Επεξεργασία δεσμεύεται από υποχρεώσεις προστασίας δεδομένων τουλάχιστον ισοδύναμες με αυτές που ορίζονται στην παρούσα ΣΕΔ.

5.2. Υφιστάμενοι Υπο-εκτελούντες την Επεξεργασία

Οι υφιστάμενοι Υπο-εκτελούντες την Επεξεργασία του Εκτελούντος κατά την ημερομηνία της παρούσας ΣΕΔ αναφέρονται στο Παράρτημα Β. Ενημερωμένος κατάλογος τηρείται επίσης στην Πολιτική Απορρήτου.

5.3. Αλλαγές στους Υπο-εκτελούντες την Επεξεργασία

Ο Εκτελών την Επεξεργασία ειδοποιεί τον Υπεύθυνο Επεξεργασίας για κάθε σκοπούμενη αλλαγή σχετικά με την προσθήκη ή αντικατάσταση Υπο-εκτελούντων την Επεξεργασία τουλάχιστον τριάντα (30) ημέρες πριν ο νέος Υπο-εκτελών αρχίσει την επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα, παρέχοντας έτσι στον Υπεύθυνο Επεξεργασίας τη δυνατότητα να αντιταχθεί στις εν λόγω αλλαγές.

5.4. Δικαίωμα Εναντίωσης

Εάν ο Υπεύθυνος Επεξεργασίας έχει εύλογη, τεκμηριωμένη αντίρρηση για νέο Υπο-εκτελούντα την Επεξεργασία βάσει λόγων προστασίας δεδομένων, ο Υπεύθυνος Επεξεργασίας ειδοποιεί εγγράφως τον Εκτελούντα την Επεξεργασία εντός δεκαπέντε (15) ημερών από τη λήψη της ειδοποίησης του Εκτελούντος. Τα Μέρη συζητούν την αντίρρηση καλόπιστα με σκοπό την επίτευξη εμπορικά εύλογης λύσης.

Εάν δεν επιτευχθεί λύση εντός τριάντα (30) ημερών από την αντίρρηση του Υπευθύνου Επεξεργασίας, ο Υπεύθυνος Επεξεργασίας δύναται να καταγγείλει τη Συμφωνία (ή το επηρεαζόμενο τμήμα της Υπηρεσίας) με γραπτή ειδοποίηση, χωρίς κυρώσεις. Ο Εκτελών την Επεξεργασία επιστρέφει τυχόν προπληρωμένα τέλη για το αχρησιμοποίητο τμήμα της περιόδου συνδρομής μετά την ημερομηνία έναρξης ισχύος της καταγγελίας.

5.5. Ευθύνη για τους Υπο-εκτελούντες την Επεξεργασία

Ο Εκτελών την Επεξεργασία παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου Επεξεργασίας για την εκπλήρωση των υποχρεώσεων κάθε Υπο-εκτελούντος την Επεξεργασία βάσει της παρούσας ΣΕΔ.


6. Διεθνείς Διαβιβάσεις Δεδομένων

6.1. Γενική Αρχή

Ο Εκτελών την Επεξεργασία δεν διαβιβάζει Δεδομένα Προσωπικού Χαρακτήρα σε χώρα εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ), εκτός εάν υφίστανται κατάλληλες εγγυήσεις σύμφωνα με το Κεφάλαιο V του ΓΚΠΔ.

6.2. Μηχανισμοί Διαβίβασης

Όταν οι διαβιβάσεις εκτός ΕΟΧ είναι αναγκαίες, ο Εκτελών την Επεξεργασία βασίζεται σε έναν ή περισσότερους από τους ακόλουθους μηχανισμούς:

  • Τυπικές Συμβατικές Ρήτρες της ΕΕ (ΤΣΡ/SCCs): Ο Εκτελών την Επεξεργασία έχει συνάψει ΤΣΡ (Εκτελεστική Απόφαση (ΕΕ) 2021/914 της Επιτροπής) με τους σχετικούς Υπο-εκτελούντες.
  • Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ (EU-US DPF): Για Υπο-εκτελούντες με έδρα τις ΗΠΑ που είναι πιστοποιημένοι στο πλαίσιο του DPF, ο Εκτελών την Επεξεργασία δύναται να βασίζεται στο DPF ως έγκυρο μηχανισμό διαβίβασης. Ο Εκτελών την Επεξεργασία επαληθεύει περιοδικά την κατάσταση πιστοποίησης αυτών των Υπο-εκτελούντων.
  • Συμπληρωματικά Μέτρα: Όπου απαιτείται από Εκτιμήσεις Αντικτύπου Διαβίβασης (TIAs), ο Εκτελών την Επεξεργασία εφαρμόζει πρόσθετες τεχνικές ή οργανωτικές εγγυήσεις, όπως κρυπτογράφηση κατά τη μεταφορά και κατά την αποθήκευση.

6.3. Εκτιμήσεις Αντικτύπου Διαβίβασης

Ο Εκτελών την Επεξεργασία διενεργεί Εκτιμήσεις Αντικτύπου Διαβίβασης για τις διαβιβάσεις δεδομένων σε τρίτες χώρες και θέτει περιλήψεις στη διάθεση του Υπευθύνου Επεξεργασίας κατόπιν εύλογου αιτήματος.


7. Γνωστοποίηση Παραβίασης Δεδομένων

7.1. Γνωστοποίηση προς τον Υπεύθυνο Επεξεργασίας

Ο Εκτελών την Επεξεργασία γνωστοποιεί στον Υπεύθυνο Επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση, και σε κάθε περίπτωση εντός σαράντα οκτώ (48) ωρών, αφότου λάβει γνώση Παραβίασης Δεδομένων Προσωπικού Χαρακτήρα που αφορά Δεδομένα επεξεργαζόμενα για λογαριασμό του Υπευθύνου Επεξεργασίας.

7.2. Περιεχόμενο Γνωστοποίησης

Η γνωστοποίηση περιλαμβάνει, στο βαθμό που είναι γνωστό κατά τον χρόνο αυτό:

  1. Περιγραφή της φύσης της Παραβίασης Δεδομένων Προσωπικού Χαρακτήρα, συμπεριλαμβανομένων των κατηγοριών και του κατά προσέγγιση αριθμού υποκειμένων δεδομένων και αρχείων Δεδομένων Προσωπικού Χαρακτήρα που αφορά.
  2. Το όνομα και τα στοιχεία επικοινωνίας του σημείου επαφής του Εκτελούντος την Επεξεργασία για περαιτέρω πληροφορίες.
  3. Περιγραφή των πιθανών συνεπειών της Παραβίασης Δεδομένων Προσωπικού Χαρακτήρα.
  4. Περιγραφή των μέτρων που ελήφθησαν ή προτείνεται να ληφθούν για την αντιμετώπιση της Παραβίασης Δεδομένων Προσωπικού Χαρακτήρα, συμπεριλαμβανομένων μέτρων για τον μετριασμό των πιθανών δυσμενών επιπτώσεών της.

Εάν δεν είναι δυνατή η παροχή όλων των πληροφοριών ταυτόχρονα, ο Εκτελών την Επεξεργασία παρέχει τις πληροφορίες σταδιακά χωρίς αδικαιολόγητη περαιτέρω καθυστέρηση.

7.3. Συνεργασία

Ο Εκτελών την Επεξεργασία συνεργάζεται με τον Υπεύθυνο Επεξεργασίας και λαμβάνει εύλογα εμπορικά μέτρα για τη συνδρομή στη διερεύνηση, τον μετριασμό και την αποκατάσταση της Παραβίασης Δεδομένων. Ο Εκτελών την Επεξεργασία δεν ενημερώνει τρίτο μέρος για Παραβίαση Δεδομένων χωρίς προηγούμενη διαβούλευση με τον Υπεύθυνο Επεξεργασίας, εκτός εάν απαιτείται από τη νομοθεσία.


8. Έλεγχοι και Επιθεωρήσεις

8.1. Δικαιώματα Ελέγχου

Ο Εκτελών την Επεξεργασία θέτει στη διάθεση του Υπευθύνου Επεξεργασίας κάθε πληροφορία απαραίτητη για την απόδειξη συμμόρφωσης με τις υποχρεώσεις που απορρέουν από το Άρθρο 28 του ΓΚΠΔ και την παρούσα ΣΕΔ, και επιτρέπει και συμβάλλει σε ελέγχους, συμπεριλαμβανομένων επιθεωρήσεων, που διενεργούνται από τον Υπεύθυνο Επεξεργασίας ή ανεξάρτητο ελεγκτή εντεταλμένο από τον Υπεύθυνο Επεξεργασίας.

8.2. Διαδικασίες Ελέγχου

Οι έλεγχοι υπόκεινται στους ακόλουθους όρους:

  1. Ο Υπεύθυνος Επεξεργασίας παρέχει τουλάχιστον τριάντα (30) ημέρες προηγούμενη γραπτή ειδοποίηση ελέγχου, εκτός εάν ο έλεγχος απαιτείται λόγω Παραβίασης Δεδομένων ή εντολής εποπτικής αρχής.
  2. Οι έλεγχοι διενεργούνται κατά τις κανονικές εργάσιμες ώρες και κατά τρόπο που δεν διαταράσσει αδικαιολόγητα τη λειτουργία του Εκτελούντος την Επεξεργασία.
  3. Ο Υπεύθυνος Επεξεργασίας φέρει το κόστος κάθε ελέγχου που κινεί, εκτός εάν ο έλεγχος αποκαλύψει ουσιώδη παραβίαση της παρούσας ΣΕΔ από τον Εκτελούντα την Επεξεργασία.
  4. Οι έλεγχοι δεν υπερβαίνουν έναν (1) ανά ημερολογιακό έτος, εκτός εάν έχει λάβει χώρα Παραβίαση Δεδομένων ή εποπτική αρχή διατάξει ή ζητήσει πρόσθετο έλεγχο.
  5. Ο ελεγκτής (εάν είναι τρίτο μέρος) δεσμεύεται από υποχρεώσεις εμπιστευτικότητας αποδεκτές από τον Εκτελούντα την Επεξεργασία.

8.3. Εναλλακτικά Αποδεικτικά Στοιχεία

Ο Εκτελών την Επεξεργασία δύναται να ικανοποιήσει αιτήματα ελέγχου παρέχοντας στον Υπεύθυνο Επεξεργασίας σχετικές εκθέσεις ελέγχου τρίτων, πιστοποιήσεις (π.χ. SOC 2, ISO 27001) ή άλλα αποδεικτικά στοιχεία συμμόρφωσης, υπό την προϋπόθεση ότι τα εν λόγω στοιχεία ανταποκρίνονται εύλογα στους σκοπούς του ελέγχου του Υπευθύνου Επεξεργασίας.


9. Επεξεργασία με Υποβοήθηση Τεχνητής Νοημοσύνης

9.1. Πεδίο Εφαρμογής

Ο Εκτελών την Επεξεργασία χρησιμοποιεί τεχνολογίες τεχνητής νοημοσύνης και μηχανικής μάθησης ως μέρος της Υπηρεσίας για τη συνδρομή στην εξαγωγή, οργάνωση και επεξεργασία επιχειρηματικών δεδομένων από έγγραφα όπως τιμολόγια, παραγγελίες και κατάλογοι.

9.2. Υπο-εκτελούντες για Τεχνητή Νοημοσύνη

Δεδομένα Προσωπικού Χαρακτήρα που υποβάλλονται σε επεξεργασία μέσω λειτουργιών τεχνητής νοημοσύνης ενδέχεται να διαβιβαστούν στους ακόλουθους Υπο-εκτελούντες ΤΝ (αναφέρονται επίσης στο Παράρτημα Β):

  • Cloudflare (Workers AI): Για εξαγωγή συμπερασμάτων ΤΝ στην υποδομή της Cloudflare, συμπεριλαμβανομένων μοντέλων ανοικτού κώδικα. Τοποθεσία δεδομένων: ΕΕ (κύρια), ΗΠΑ. Μηχανισμός διαβίβασης: EU-US DPF· ΤΣΡ.
  • Google (Vertex AI): Για εξαγωγή συμπερασμάτων ΤΝ. Τοποθεσία δεδομένων: Περιοχή ΕΕ. Μηχανισμός διαβίβασης: ΤΣΡ· Google DPA.

9.3. Ελαχιστοποίηση Δεδομένων

Μόνο τα δεδομένα που είναι αυστηρά απαραίτητα για την παροχή της σχετικής λειτουργίας ΤΝ διαβιβάζονται στους Υπο-εκτελούντες ΤΝ.

9.4. Μη Εκπαίδευση Μοντέλων

Τα Δεδομένα Προσωπικού Χαρακτήρα που υποβάλλονται σε επεξεργασία μέσω λειτουργιών ΤΝ χρησιμοποιούνται αποκλειστικά για εξαγωγή συμπερασμάτων και δεν χρησιμοποιούνται για την εκπαίδευση μοντέλων ΤΝ. Ο Εκτελών την Επεξεργασία διασφαλίζει ότι οι Υπο-εκτελούντες ΤΝ απαγορεύεται συμβατικά να διατηρούν ή να χρησιμοποιούν Δεδομένα Προσωπικού Χαρακτήρα για σκοπούς εκπαίδευσης μοντέλων.

9.5. Ανθρώπινη Εποπτεία

Τα αποτελέσματα που παράγονται από ΤΝ παρουσιάζονται για ανθρώπινη αξιολόγηση και επιβεβαίωση πριν από τη λήψη οποιασδήποτε ενέργειας. Καμία αυτοματοποιημένη απόφαση με νομικές ή παρόμοια σημαντικές επιπτώσεις δεν λαμβάνεται αποκλειστικά από ΤΝ χωρίς ανθρώπινη αξιολόγηση.


10. Αυτοματοποιημένη Λήψη Αποφάσεων

Ο Εκτελών την Επεξεργασία δεν προβαίνει σε αυτοματοποιημένη ατομική λήψη αποφάσεων ή κατάρτιση προφίλ που παράγει έννομα αποτελέσματα για τα υποκείμενα δεδομένων ή τα επηρεάζει σημαντικά με παρόμοιο τρόπο, κατά τα οριζόμενα στο Άρθρο 22 ΓΚΠΔ. Σε περίπτωση αλλαγής, ο Εκτελών την Επεξεργασία θα ειδοποιήσει τον Υπεύθυνο Επεξεργασίας και θα ενημερώσει αναλόγως την παρούσα ΣΕΔ.


11. Επιστροφή και Διαγραφή Δεδομένων

11.1. Εξαγωγή Δεδομένων

Κατά τη λήξη ή λύση της Συμφωνίας, ο Υπεύθυνος Επεξεργασίας διαθέτει περίοδο ενενήντα (90) ημερών («Περίοδος Ανάκτησης») για την εξαγωγή των Δεδομένων Προσωπικού Χαρακτήρα του από την Υπηρεσία. Ο Εκτελών την Επεξεργασία καθιστά τα δεδομένα διαθέσιμα προς εξαγωγή σε δομημένο, ευρέως χρησιμοποιούμενο και αναγνώσιμο από μηχανήματα μορφότυπο (π.χ. CSV ή JSON μέσω των λειτουργιών εξαγωγής ή του API της πλατφόρμας).

11.2. Διαγραφή

Μετά την Περίοδο Ανάκτησης, ο Εκτελών την Επεξεργασία διαγράφει ή ανωνυμοποιεί όλα τα Δεδομένα Προσωπικού Χαρακτήρα που επεξεργάστηκε για λογαριασμό του Υπευθύνου Επεξεργασίας, εκτός εάν η διατήρησή τους απαιτείται από το δίκαιο της ΕΕ ή κράτους μέλους. Ο Εκτελών την Επεξεργασία επιβεβαιώνει εγγράφως τη διαγραφή κατόπιν αιτήματος του Υπευθύνου Επεξεργασίας.

11.3. Διατήρηση Αντιγράφων Ασφαλείας

Δεδομένα Προσωπικού Χαρακτήρα ενδέχεται να παραμένουν σε κρυπτογραφημένα αντίγραφα ασφαλείας για μέγιστο διάστημα τριάντα (30) ημερών μετά τη διαγραφή από τα συστήματα παραγωγής, σύμφωνα με το πρόγραμμα εναλλαγής αντιγράφων ασφαλείας του Εκτελούντος την Επεξεργασία. Τα δεδομένα αντιγράφων ασφαλείας δεν υποβάλλονται σε ενεργή επεξεργασία και αποκαθίστανται μόνο σε σενάρια αποκατάστασης καταστροφών.

11.4. Νομική Διατήρηση

Ο Εκτελών την Επεξεργασία δύναται να διατηρήσει περιορισμένα Δεδομένα Προσωπικού Χαρακτήρα όπου απαιτείται για τη συμμόρφωση με νομικές υποχρεώσεις (π.χ. φορολογικά αρχεία βάσει του Ν. 4987/2022, Άρθρο 36: 5 έτη, με δυνατότητα παράτασης σε 10 έτη για εκκρεμείς ελέγχους), την επίλυση διαφορών ή την εφαρμογή της Συμφωνίας. Όπου είναι εφικτό, τα διατηρούμενα δεδομένα απομονώνονται και η πρόσβαση σε αυτά περιορίζεται.


12. Ευθύνη

Η ευθύνη των Μερών βάσει της παρούσας ΣΕΔ υπόκειται στους περιορισμούς και τις εξαιρέσεις ευθύνης που ορίζονται στη Συμφωνία, εκτός εάν η Εφαρμοστέα Νομοθεσία Προστασίας Δεδομένων απαιτεί διαφορετικά.


13. Διάρκεια και Τροποποιήσεις

13.1. Διάρκεια

Η παρούσα ΣΕΔ τίθεται σε ισχύ κατά την ημερομηνία αποδοχής της Συμφωνίας από τον Υπεύθυνο Επεξεργασίας και παραμένει σε ισχύ για όσο χρονικό διάστημα ο Εκτελών την Επεξεργασία επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας.

13.2. Τροποποιήσεις

Η παρούσα ΣΕΔ δύναται να τροποποιηθεί από τον Εκτελούντα την Επεξεργασία ώστε να αντικατοπτρίζει αλλαγές στην Εφαρμοστέα Νομοθεσία Προστασίας Δεδομένων ή σε κατευθυντήριες γραμμές εποπτικής αρχής. Ουσιώδεις τροποποιήσεις γνωστοποιούνται στον Υπεύθυνο Επεξεργασίας τουλάχιστον τριάντα (30) ημέρες εκ των προτέρων. Η συνέχιση χρήσης της Υπηρεσίας από τον Υπεύθυνο Επεξεργασίας μετά τη θέση σε ισχύ της τροποποίησης συνιστά αποδοχή. Εάν ο Υπεύθυνος Επεξεργασίας δεν συμφωνεί με την τροποποίηση, δύναται να καταγγείλει τη Συμφωνία σύμφωνα με το Τμήμα 17 των Όρων Χρήσης.


14. Εφαρμοστέο Δίκαιο και Δικαιοδοσία

Η παρούσα ΣΕΔ διέπεται από τους νόμους της Ελληνικής Δημοκρατίας και υπόκειται στην αποκλειστική δικαιοδοσία των Δικαστηρίων Θεσσαλονίκης, σύμφωνα με τη Συμφωνία.


Παράρτημα Α — Περιγραφή της Επεξεργασίας

ΣτοιχείοΠεριγραφή
ΑντικείμενοΕπεξεργασία Δεδομένων Προσωπικού Χαρακτήρα για την παροχή της πλατφόρμας B2B της Bomdiu για τον κλάδο τροφίμων και ποτών
ΔιάρκειαΔιάρκεια της Συμφωνίας πλέον των περιόδων διατήρησης μετά τη λήξη, όπως περιγράφεται στο Τμήμα 11
Φύση της επεξεργασίαςΣυλλογή, αποθήκευση, οργάνωση, ανάκτηση, αναζήτηση πληροφοριών, χρήση, κοινολόγηση με διαβίβαση, συσχέτιση, συνδυασμός, περιορισμός, διαγραφή, καταστροφή
ΣκοπόςΦιλοξενία πλατφόρμας, διευκόλυνση παραγγελιών, συγχρονισμός δεδομένων, υποβοηθούμενη από ΤΝ επεξεργασία εγγράφων, αναλυτικά στοιχεία, συναλλακτικές επικοινωνίες, υποστήριξη πελατών
Είδη Δεδομένων Προσωπικού ΧαρακτήραΣτοιχεία επικοινωνίας (όνομα, email, τηλέφωνο, διεύθυνση), πληροφορίες εργαζομένων (όνομα, τίτλος θέσης), δεδομένα παραγγελιών/συναλλαγών, μηνύματα συνομιλίας, τεχνικά αναγνωριστικά (IP, κρυπτογραφημένα διαπιστευτήρια)
Κατηγορίες υποκειμένων δεδομένωνΕργαζόμενοι και εξωτερικοί συνεργάτες του Υπευθύνου Επεξεργασίας, πρόσωπα επικοινωνίας πελατών/προμηθευτών του Υπευθύνου Επεξεργασίας, προσωπικό παράδοσης/εφοδιαστικής

Παράρτημα Β — Εξουσιοδοτημένοι Υπο-εκτελούντες την Επεξεργασία

Οι ακόλουθοι Υπο-εκτελούντες την Επεξεργασία είναι εξουσιοδοτημένοι κατά την ημερομηνία δημοσίευσης της παρούσας ΣΕΔ:

Υπο-εκτελώνΥπηρεσίαΔεδομένα που Υποβάλλονται σε ΕπεξεργασίαΤοποθεσία ΔεδομένωνΜηχανισμός Διαβίβασης
CloudflareCDN, βάση δεδομένων (D1), φιλοξενία (Workers/Pages), web analytics, εξαγωγή συμπερασμάτων ΤΝ (Workers AI)Τεχνικά δεδομένα, δεδομένα λογαριασμού, λειτουργικά δεδομέναΕΕ (κύρια), ΗΠΑEU-US DPF· ΤΣΡ
PlanetScaleΦιλοξενία βάσης δεδομένωνΔεδομένα λογαριασμού, λειτουργικά δεδομέναΕΕΤΣΡ
UpCloudΦιλοξενία υποδομήςΔεδομένα λογαριασμού, λειτουργικά δεδομέναΕΕΔ/Ε (μόνο ΕΟΧ)
Fly.ioΦιλοξενία υπηρεσιώνΔεδομένα λογαριασμού, λειτουργικά δεδομέναΕΕΔ/Ε (μόνο ΕΟΧ)
ResendΑποστολή συναλλακτικών emailΣτοιχεία επικοινωνίας (όνομα, email), περιεχόμενο ειδοποιήσεωνΗΠΑEU-US DPF· ΤΣΡ
PostHogΑναλυτικά προϊόντος, καταγραφή συνεδρίας (EU Cloud)Συμβάντα αναλυτικών χρήσης, δεδομένα καταγραφής συνεδρίας (περιεχόμενο/αλληλεπιδράσεις στην οθόνη που ενδέχεται να περιέχουν προσωπικά δεδομένα ανάλογα με το τι εμφανίζεται), εσωτερικά αναγνωριστικά οργανισμού/πελάτηΕΕΔ/Ε (μόνο ΕΟΧ)
Google (Vertex AI)Εξαγωγή συμπερασμάτων ΤΝ (επεξεργασία εγγράφων)Περιεχόμενο εγγράφων (τιμολόγια, παραγγελίες, κατάλογοι) που ενδέχεται να περιέχουν στοιχεία επικοινωνίαςΠεριοχή ΕΕΤΣΡ· Google DPA
Better AuthΥποδομή αυθεντικοποίησης (πίνακας ελέγχου, προστασία από κατάχρηση, αρχεία ελέγχου)Δεδομένα λογαριασμού, συμβάντα αυθεντικοποίησης, συμβάντα ασφαλείας (διευθύνσεις IP, αποτυπώματα προγράμματος περιήγησης, τοποθεσίες σύνδεσης), διευθύνσεις emailΗΠΑΤΣΡ

Σημείωση: Το Umami analytics φιλοξενείται αυτόνομα στην υποδομή της Bomdiu και δεν αποτελεί Υπο-εκτελούντα την Επεξεργασία.


Επικοινωνία

Για ερωτήσεις σχετικά με την παρούσα ΣΕΔ, επικοινωνήστε:

Bomdiu ΜΟΝΟΠΡΟΣΩΠΗ ΙΚΕ ΓΕΜΗ: 190310106000 ΑΦΜ: EL803131996 Γεωρ. Γεννηματά 21 555 35 Θεσσαλονίκη Ελλάδα Τηλέφωνο: +30 231 176 8265 Email: privacy@bomdiu.com Ιστότοπος: https://bomdiu.com