Σύμβαση Επεξεργασίας Δεδομένων (DPA)
Τελευταία ενημέρωση: 10 Ιουλίου 2026
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων («DPA») καταρτίζεται μεταξύ του Πελάτη της υπηρεσίας InsurerVault («Υπεύθυνος Επεξεργασίας») και της DINAMI.AI O.E. («Εκτελών την Επεξεργασία») και διέπει την επεξεργασία δεδομένων προσωπικού χαρακτήρα που πραγματοποιεί ο Εκτελών για λογαριασμό του Υπευθύνου, στο πλαίσιο των [Όρων Χρήσης](/terms). Συντάσσεται κατά τα οριζόμενα στο Άρθρο 28 ΓΚΠΔ και αποτελεί αναπόσπαστο μέρος της κύριας σύμβασης. Σε περίπτωση ασυμφωνίας μεταξύ της παρούσας DPA και των Όρων Χρήσης, ως προς την επεξεργασία προσωπικών δεδομένων υπερισχύει η DPA.
1. Ορισμοί
Οι όροι «Δεδομένα Προσωπικού Χαρακτήρα», «Επεξεργασία», «Υπεύθυνος Επεξεργασίας», «Εκτελών την Επεξεργασία», «Υποκείμενο των Δεδομένων», «Παραβίαση Δεδομένων» και «Εποπτική Αρχή» έχουν την έννοια που τους αποδίδει το Άρθρο 4 ΓΚΠΔ. Ο όρος «Υποεπεξεργαστής» αναφέρεται σε τρίτο μέρος που ενεργεί για λογαριασμό του Εκτελώντος.
2. Αντικείμενο και διάρκεια
Αντικείμενο της παρούσας είναι η επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα από τον Εκτελών αποκλειστικά για την παροχή της Υπηρεσίας προς τον Υπεύθυνο Επεξεργασίας. Η DPA ισχύει για όσο χρόνο η σύμβαση παροχής Υπηρεσίας είναι ενεργή και επεκτείνεται για όσο διαρκεί η επεξεργασία μετά τη λήξη της (π.χ. κατά την περίοδο επιστροφής ή διαγραφής δεδομένων).
3. Φύση, σκοπός και κατηγορίες δεδομένων
Λεπτομέρειες επεξεργασίας στο Παράρτημα Ι. Συνοπτικά: ο Εκτελών επεξεργάζεται κατηγορίες δεδομένων που εισάγει ο Υπεύθυνος Επεξεργασίας ή οι Χρήστες του (πελατολόγιο, συμβόλαια, αποζημιώσεις, ραντεβού, έγγραφα), αυστηρά για τη λειτουργία της Υπηρεσίας και πάντοτε σύμφωνα με τις τεκμηριωμένες οδηγίες του Υπευθύνου.
4. Υποχρεώσεις του Εκτελώντος την Επεξεργασία
Ο Εκτελών αναλαμβάνει την υποχρέωση:
- να επεξεργάζεται τα Δεδομένα μόνο βάσει τεκμηριωμένων εντολών του Υπευθύνου, συμπεριλαμβανομένων εντολών για διαβιβάσεις εκτός ΕΟΧ, εκτός εάν υφίσταται υποχρέωση εκ του δικαίου της Ένωσης ή του Κράτους Μέλους·
- να διασφαλίζει ότι το προσωπικό που έχει εξουσιοδοτηθεί να επεξεργάζεται Δεδομένα δεσμεύεται από συμβατική ή νομική υποχρέωση τήρησης απορρήτου·
- να εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας ως αυτά που περιγράφονται στο Παράρτημα ΙΙ (Τεχνικά και Οργανωτικά Μέτρα)·
- να συνδράμει τον Υπεύθυνο Επεξεργασίας με κατάλληλα τεχνικά και οργανωτικά μέτρα στην εκπλήρωση των υποχρεώσεών του απέναντι στα Υποκείμενα (Άρθρα 12–22 ΓΚΠΔ)·
- να συνδράμει τον Υπεύθυνο στην εκπλήρωση των υποχρεώσεών του βάσει των Άρθρων 32 έως 36 ΓΚΠΔ (ασφάλεια, γνωστοποίηση παραβιάσεων, εκτίμηση αντικτύπου, διαβούλευση με αρχή)·
- να επιστρέψει ή διαγράψει τα Δεδομένα κατά τη λύση της σύμβασης σύμφωνα με την παράγραφο 11·
- να θέτει στη διάθεση του Υπευθύνου κάθε αναγκαία πληροφορία για την απόδειξη της συμμόρφωσης με τις υποχρεώσεις του Άρθρου 28 ΓΚΠΔ.
5. Υποχρεώσεις του Υπευθύνου Επεξεργασίας
Ο Υπεύθυνος Επεξεργασίας αναλαμβάνει την υποχρέωση:
- να επεξεργάζεται Δεδομένα στο πλαίσιο της Υπηρεσίας μόνο εφόσον διαθέτει νόμιμη βάση κατά τα Άρθρα 6 και (όπου εφαρμόζεται) 9 ΓΚΠΔ·
- να ενημερώνει τα Υποκείμενα και να λαμβάνει τυχόν απαιτούμενες συγκαταθέσεις (Άρθρα 13–14)·
- να παρέχει στον Εκτελώντα τεκμηριωμένες, νόμιμες οδηγίες·
- να μη χρησιμοποιεί την Υπηρεσία για επεξεργασία εκτός εάν επιτρέπεται από το ισχύον δίκαιο.
6. Υποεπεξεργαστές
Ο Υπεύθυνος Επεξεργασίας παρέχει γενική γραπτή εξουσιοδότηση στον Εκτελώντα να αναθέτει σε Υποεπεξεργαστές την επεξεργασία Δεδομένων, υπό τους ακόλουθους όρους:
- Η ζώσα λίστα Υποεπεξεργαστών διατηρείται στο Μητρώο Υποεπεξεργαστών και αποτελεί Παράρτημα ΙΙΙ της παρούσας.
- Ο Εκτελών ενημερώνει τον Υπεύθυνο τουλάχιστον τριάντα (30) ημέρες πριν από κάθε προσθήκη ή αντικατάσταση Υποεπεξεργαστή, μέσω email στη διεύθυνση επικοινωνίας του Υπευθύνου ή/και ανακοίνωσης στην εφαρμογή.
- Ο Υπεύθυνος έχει δικαίωμα να αντιταχθεί εντός της ως άνω προθεσμίας. Σε περίπτωση εύλογης και τεκμηριωμένης αντίρρησης, ο Εκτελών θα καταβάλει εύλογες προσπάθειες να προσφέρει εναλλακτική λύση. Εάν αυτό δεν είναι εφικτό, ο Υπεύθυνος μπορεί να καταγγείλει τη σύμβαση Υπηρεσίας χωρίς ποινή για τη μη χρησιμοποιηθείσα περίοδο.
- Ο Εκτελών συνάπτει με κάθε Υποεπεξεργαστή σύμβαση που επιβάλλει ισοδύναμες υποχρεώσεις προστασίας δεδομένων με τις προβλεπόμενες στην παρούσα DPA.
- Ο Εκτελών παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου για την εκπλήρωση των υποχρεώσεων κάθε Υποεπεξεργαστή.
7. Διεθνείς διαβιβάσεις
Όπου διαβιβάζονται Δεδομένα εκτός ΕΟΧ, ο Εκτελών εφαρμόζει τις Τυποποιημένες Συμβατικές Ρήτρες της Επιτροπής 2021/914 (Module 3, processor-to-processor όπου εφαρμόζεται) και λαμβάνει συμπληρωματικά μέτρα όπου απαιτείται κατά την Απόφαση Schrems II. Ο Υπεύθυνος εξουσιοδοτεί τον Εκτελών να συνάπτει SCCs με Υποεπεξεργαστές κατ' εντολή του.
8. Παραβίαση Δεδομένων Προσωπικού Χαρακτήρα
Σε περίπτωση που ο Εκτελών αντιληφθεί Παραβίαση Δεδομένων που επηρεάζει Δεδομένα του Υπευθύνου, ενημερώνει τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και κατά κανόνα εντός σαράντα οκτώ (48) ωρών από τη γνωστοποίηση της Παραβίασης. Η ενημέρωση περιλαμβάνει —στο μέτρο που είναι διαθέσιμο— τα στοιχεία του Άρθρου 33 παρ. 3 ΓΚΠΔ:
- φύση της Παραβίασης, κατηγορίες και κατά προσέγγιση αριθμός Υποκειμένων και εγγραφών·
- πιθανές συνέπειες·
- ληφθέντα ή προτεινόμενα μέτρα αντιμετώπισης·
- στοιχεία επικοινωνίας του DPO του Εκτελώντος για συνεργασία στη διερεύνηση.
9. Δικαιώματα Υποκειμένων
Σε περίπτωση που Υποκείμενο απευθυνθεί απευθείας στον Εκτελώντα, ο Εκτελών δεν θα ανταποκριθεί άμεσα αλλά θα προωθήσει αμελλητί το αίτημα στον Υπεύθυνο Επεξεργασίας και θα παράσχει εύλογη συνδρομή —μέσω κατάλληλων τεχνικών και οργανωτικών μέτρων— ώστε ο Υπεύθυνος να μπορέσει να ανταποκριθεί εντός της προθεσμίας του Άρθρου 12 παρ. 3. Ο Εκτελών απαντά σε αιτήματα συνδρομής εντός πέντε (5) εργάσιμων ημερών.
10. Έλεγχοι
- Ο Εκτελών παρέχει στον Υπεύθυνο, κατόπιν εύλογου αιτήματος, αναφορές συμμόρφωσης (π.χ. αυτοαξιολόγηση SOC-2 type-style ή ISO-27001 ισοδύναμη) σε ετήσια βάση.
- Ο Υπεύθυνος δικαιούται να διενεργεί επιτόπιους ελέγχους με εύλογη προειδοποίηση τουλάχιστον τριάντα (30) ημερών, υπό συμφωνία εμπιστευτικότητας, μία (1) φορά ετησίως —με δικά του έξοδα— εκτός εάν προηγηθεί επιβεβαιωμένη Παραβίαση οπότε και τα έξοδα βαρύνουν τον Εκτελώντα.
- Σε κάθε περίπτωση οι έλεγχοι διεξάγονται χωρίς να επηρεάζουν τη λειτουργία της Υπηρεσίας ή την εμπιστευτικότητα τρίτων πελατών του Εκτελώντος.
11. Επιστροφή ή διαγραφή κατά τη λήξη
Με τη λύση της σύμβασης παροχής Υπηρεσίας, ο Υπεύθυνος μπορεί να εξάγει τα Δεδομένα του εντός προθεσμίας τριάντα (30) ημερών μέσω των εργαλείων εξαγωγής της εφαρμογής. Με την παρέλευση της προθεσμίας, ο Εκτελών διαγράφει τα Δεδομένα από συστήματα παραγωγής εντός εύλογου διαστήματος και από τα αντίγραφα ασφαλείας με την επόμενη πλήρη ροή ανανέωσης κύκλου αντιγράφων (έως 35 ημέρες). Η διαγραφή δεν εφαρμόζεται όπου η διατήρηση επιβάλλεται από το ενωσιακό ή εθνικό δίκαιο.
12. Ευθύνη
Η ευθύνη του κάθε μέρους από την παρούσα DPA διέπεται από και υπόκειται στους περιορισμούς ευθύνης που προβλέπονται στους Όρους Χρήσης, εκτός εάν αναγκαστικού δικαίου διάταξη ορίζει διαφορετικά (π.χ. Άρθρα 82, 83 ΓΚΠΔ).
13. Εφαρμοστέο δίκαιο
Η παρούσα DPA διέπεται από το ελληνικό δίκαιο. Αρμόδια δικαστήρια ορίζονται τα δικαστήρια των Αθηνών.
Παράρτημα Ι — Λεπτομέρειες επεξεργασίας
- Φύση επεξεργασίας
- Συλλογή, καταχώριση, οργάνωση, αποθήκευση, ανάκτηση, χρήση, ανάλυση (συμπερ. AI ανάλυσης εγγράφων), διαγραφή και διασύνδεση Δεδομένων μέσω της πλατφόρμας.
- Σκοπός επεξεργασίας
- Παροχή της Υπηρεσίας στον Υπεύθυνο Επεξεργασίας: διαχείριση πελατολογίου, συμβολαίων, ραντεβού, αποζημιώσεων, εκπαίδευσης πωλήσεων και αναφορών απόδοσης.
- Διάρκεια επεξεργασίας
- Όσο διαρκεί η σύμβαση Υπηρεσίας, πλέον τυχόν περιόδων διατήρησης που υπαγορεύονται από νόμο.
- Κατηγορίες Υποκειμένων
- Χρήστες (διαμεσολαβητές, μέλη ομάδας του Υπευθύνου)· Τελικοί Πελάτες του Υπευθύνου (φυσικά ή νομικά πρόσωπα)· Επιχειρήσεις/Leads από δημόσια μητρώα.
- Κατηγορίες Δεδομένων
- Ταυτοποίησης (όνομα, ΑΦΜ, αρ. ταυτότητας), επικοινωνίας (διεύθυνση, τηλέφωνο, email), επαγγελματικά (επάγγελμα), συμβατικά (συμβόλαια, ασφάλιστρα, αποζημιώσεις), συμπεριφοράς εφαρμογής (logs, IP), δεδομένα υγείας (ειδική κατηγορία, Άρθ. 9).
- Ευαίσθητες κατηγορίες
- Δεδομένα υγείας (ύψος, βάρος, ιατρικά στοιχεία) — επεξεργάζονται μόνο όπου ο Υπεύθυνος έχει νόμιμη βάση Άρθ. 9 ΓΚΠΔ· κρυπτογράφηση με ξεχωριστό κλειδί.
- Συχνότητα επεξεργασίας
- Συνεχής, καθόλη τη διάρκεια χρήσης της Υπηρεσίας.
- Αποδέκτες
- Όπως ορίζονται στο Παράρτημα ΙΙΙ (Υποεπεξεργαστές).
Παράρτημα ΙΙ — Τεχνικά και Οργανωτικά Μέτρα (TOMs)
Ο Εκτελών εφαρμόζει τα ακόλουθα μέτρα ασφαλείας:
- Κρυπτογράφηση κατά τη μεταφορά (TLS 1.2+) και κατά την αποθήκευση (επίπεδο βάσης δεδομένων και επιπλέον σε επίπεδο πεδίου για ευαίσθητα δεδομένα).
- Διακριτό κλειδί κρυπτογράφησης για ειδικές κατηγορίες (δεδομένα υγείας) με δυνατότητα περιστροφής.
- Τυφλά ευρετήρια (blind indexes) για αναζητήσεις σε κρυπτογραφημένα πεδία χωρίς αποκάλυψη απλού κειμένου.
- Hash κωδικών πρόσβασης με σύγχρονο αλγόριθμο (bcrypt/argon2).
- Αρχή ελάχιστων προνομίων (RBAC) σε επίπεδο εφαρμογής, βάσης δεδομένων και υποδομής.
- Audit logs για κρίσιμες ενέργειες (σύνδεση, εξαγωγή, διαγραφή, υποκατάσταση χρήστη).
- Λειτουργία υποκατάστασης (impersonation) μόνο για διαχειριστές πλατφόρμας, με εμφανή μπάρα προειδοποίησης, αυτόματη λήξη 30 λεπτών και πλήρες audit log.
- Ψευδωνυμοποίηση όπου είναι εφικτή για analytics και διάγνωση.
- Διαχωρισμός tenant: λογικός διαχωρισμός με tenantId σε κάθε εγγραφή· πολιτικές ελέγχου ώστε καμία ερώτηση να μη διασχίζει tenant.
- Ανθεκτικότητα: ημερήσια αυτόματα αντίγραφα ασφαλείας με κρυπτογράφηση· εργαλεία αποκατάστασης· περιοδικές δοκιμές restore.
- Δοκιμές αντίστασης σε επιθέσεις: σάρωση εξαρτήσεων, ανασκόπηση κώδικα στο pull-request, σύστημα WAF/DDoS μέσω παρόχου υποδομής.
- Διαχείριση πρόσβασης προσωπικού: 2FA σε εργαλεία ανάπτυξης και παραγωγής, εργασιακή πρόσβαση μόνο μέσω ελεγχόμενης συσκευής.
- Συμβατικές υποχρεώσεις εμπιστευτικότητας για όλο το προσωπικό και τους εξωτερικούς συνεργάτες.
- Πολιτική περιστατικών ασφαλείας με σαφή ροή κλιμάκωσης και προθεσμία γνωστοποίησης 48 ωρών στον Υπεύθυνο.
- Ετήσια εκπαίδευση προσωπικού σε προστασία δεδομένων και ασφάλεια εφαρμογών.
Παράρτημα ΙΙΙ — Εγκεκριμένοι Υποεπεξεργαστές
Πλήρης ζώσα λίστα διατίθεται στο Μητρώο Υποεπεξεργαστών. Ακολουθεί συνοπτικός πίνακας:
| Πάροχος | Σκοπός | Τοποθεσία |
|---|---|---|
| Google LLC (Vertex AI, Gemini models) | AI ανάλυση εγγράφων, εξαγωγή δεδομένων από PDF συμβολαίων, βοηθός εκπαίδευσης πωλήσεων. | Παγκόσμιο endpoint Google Cloud (ενδέχεται επεξεργασία εκτός ΕΟΧ, συμπ. ΗΠΑ) |
| Resend.com (Resend, Inc.) | Αποστολή συναλλακτικών email (επιβεβαίωση λογαριασμού, επαναφορά κωδικού, ειδοποιήσεις λήξης συμβολαίων, αποκρίσεις σε αιτήματα GDPR). | ΗΠΑ / ΕΕ |
| Google LLC (Calendar API) | Συγχρονισμός ραντεβού και υπενθυμίσεων ανανέωσης συμβολαίων με το Google Calendar του χρήστη (μόνο εφόσον ο χρήστης συνδέσει ρητά τον λογαριασμό του). | ΗΠΑ |
| Microsoft Corporation (Graph API / Outlook) | Συγχρονισμός ραντεβού και υπενθυμίσεων με το Outlook Calendar του χρήστη (μόνο εφόσον ο χρήστης συνδέσει ρητά τον λογαριασμό του). | ΕΕ / ΗΠΑ |
| Object Storage Provider (Cloudflare R2 ή MinIO, ανάλογα με την εγκατάσταση) | Αποθήκευση μεταφορτωμένων εγγράφων (PDF συμβολαίων, προτάσεις, αρχεία πελατών). | ΕΕ |
| Πάροχος υποδομής εφαρμογής & βάσης δεδομένων (PostgreSQL) | Φιλοξενία της εφαρμογής, διαχειριζόμενη βάση δεδομένων, αντίγραφα ασφαλείας. | ΕΕ |
| Γενικό Εμπορικό Μητρώο (ΓΕΜΗ) — data.gov.gr | Αναζήτηση δημοσίων στοιχείων επιχειρήσεων (επωνυμία, ΑΦΜ, διεύθυνση, ΚΑΔ) μέσω επίσημου API δημοσίου τομέα. | Ελλάδα |
| Ανεξάρτητη Αρχή Δημοσίων Εσόδων (ΑΑΔΕ) — RgWsPublic2 | Επικύρωση εγκυρότητας ΑΦΜ πελατών και επιβεβαίωση επωνυμίας/καθεστώτος επιχειρήσεων. | Ελλάδα |
| data.gov.gr | Αναζήτηση δεδομένων αναφοράς (ΚΑΔ, δήμοι, στατιστικά μεγέθη). | Ελλάδα |
| Stripe, Inc. | Επεξεργασία πληρωμών συνδρομής και τιμολόγηση των πρακτορείων-συνδρομητών. | ΗΠΑ |
| Functional Software, Inc. (Sentry) | Παρακολούθηση σφαλμάτων εφαρμογής, καταγραφή και ιχνηλάτηση επιδόσεων για την αξιοπιστία της υπηρεσίας. | ΗΠΑ |