Πώς εφαρμόζεται

Η παρούσα Συμφωνία επεξεργασίας δεδομένων («ΣΕΔ») αποτελεί μέρος του συμβατικού πλαισίου μεταξύ της MAINSYSTEMS, LDA. και κάθε Πελάτη UNOVOX, μαζί με τους Όρους υπηρεσίας και την εκάστοτε Παραγγελία. Για τα προσωπικά δεδομένα που υφίστανται επεξεργασία για λογαριασμό του Πελάτη, η ΣΕΔ υπερισχύει των Όρων. Έκδοση προς υπογραφή μπορεί να ζητηθεί στο dpo@mainsystems.pt.

1. Αντικείμενο και ρόλοι

Η παρούσα ΣΕΔ διέπει την επεξεργασία προσωπικών δεδομένων από τη MAINSYSTEMS, LDA. («Εκτελών») για λογαριασμό του Πελάτη («Υπεύθυνος επεξεργασίας») σε σχέση με την πλατφόρμα UNOVOX, δυνάμει του άρθρου 28 του Κανονισμού (ΕΕ) 2016/679 («ΓΚΠΔ»). Ο Πελάτης καθορίζει τους σκοπούς και τα μέσα επεξεργασίας των δεδομένων των υποθέσεών του. Η MAINSYSTEMS επεξεργάζεται τα δεδομένα αυτά μόνο βάσει των τεκμηριωμένων οδηγιών του Πελάτη, περιλαμβανομένων των ρυθμίσεων που γίνονται στην πλατφόρμα, εκτός εάν απαιτείται από το ενωσιακό δίκαιο ή το δίκαιο κράτους μέλους. Στην περίπτωση αυτή, ενημερώνει τον Πελάτη πριν από την επεξεργασία, εκτός εάν ο νόμος το απαγορεύει.

2. Περιγραφή της επεξεργασίας

  • Αντικείμενο: φιλοξενία και παροχή της πλατφόρμας UNOVOX, περιλαμβανομένων της πύλης αναφορών, της διαχείρισης υποθέσεων, των επικοινωνιών, των εκθέσεων, της τεχνικής υποστήριξης και, όπου ενεργοποιούνται από τον Πελάτη, των Πρακτόρων AI.
  • Διάρκεια: η διάρκεια της συνδρομής, πλέον της περιόδου ανάκτησης και διαγραφής της ενότητας 10.
  • Φύση και σκοπός: συλλογή, αποθήκευση, οργάνωση, αναζήτηση, γνωστοποίηση στον Πελάτη και διαγραφή δεδομένων, αποκλειστικά για τη λειτουργία του διαύλου αναφορών και της διαχείρισης υποθέσεων του Πελάτη.
  • Κατηγορίες υποκειμένων: αναφέροντες, αναφερόμενοι, μάρτυρες και τρίτοι που κατονομάζονται, καθώς και οι εξουσιοδοτημένοι χρήστες του Πελάτη.
  • Κατηγορίες δεδομένων: στοιχεία ταυτοποίησης και επικοινωνίας, επαγγελματικές πληροφορίες, περιεχόμενο αναφορών, μηνύματα και συνημμένα, αρχεία διαχείρισης υποθέσεων. Ανάλογα με όσα υποβάλλονται, μπορεί να περιλαμβάνονται ειδικές κατηγορίες δεδομένων (άρθρο 9 ΓΚΠΔ) και δεδομένα που αφορούν ποινικές παραβάσεις (άρθρο 10 ΓΚΠΔ).

3. Οδηγίες του Πελάτη

Η MAINSYSTEMS ενημερώνει αμέσως τον Πελάτη εάν, κατά την άποψή της, μια οδηγία παραβιάζει τον ΓΚΠΔ ή άλλες διατάξεις προστασίας δεδομένων, και μπορεί να αναστείλει την εκτέλεσή της έως ότου επιβεβαιωθεί ή τροποποιηθεί. Ο Πελάτης εγγυάται ότι οι οδηγίες του είναι νόμιμες και ότι διαθέτει νομική βάση για την επεξεργασία που καθορίζει.

4. Εμπιστευτικότητα

Η MAINSYSTEMS διασφαλίζει ότι τα πρόσωπα που εξουσιοδοτούνται να επεξεργάζονται τα προσωπικά δεδομένα έχουν αναλάβει δέσμευση εχεμύθειας ή υπόκεινται σε κατάλληλη νόμιμη υποχρέωση εμπιστευτικότητας, και ότι η πρόσβαση περιορίζεται στο αυστηρώς αναγκαίο για την παροχή, την προστασία και την υποστήριξη της υπηρεσίας. Στο πλαίσιο των αναφορών, η εμπιστευτικότητα καλύπτει ιδίως την ταυτότητα των αναφερόντων και κάθε πληροφορία από την οποία μπορεί να συναχθεί άμεσα ή έμμεσα, σύμφωνα με το άρθρο 16 της Οδηγίας (ΕΕ) 2019/1937 και το άρθρο 14 του ν. 4990/2022 (ΦΕΚ Α΄ 210/11.11.2022).

Κατά το άρθρο 9 παρ. 7 του ν. 4990/2022, ο Υπεύθυνος Παραλαβής και Παρακολούθησης Αναφορών (ΥΠΠΑ) μπορεί να είναι εργαζόμενος του φορέα ή τρίτο πρόσωπο που συμμορφώνεται με τις απαιτήσεις του νόμου. Η MAINSYSTEMS δεν ασκεί καθήκοντα ΥΠΠΑ και δεν υποκαθιστά τον ΥΠΠΑ του Πελάτη: παρέχει την τεχνική υποδομή μέσω της οποίας ο ΥΠΠΑ εκπληρώνει τα καθήκοντα του άρθρου 10 του ίδιου νόμου, περιλαμβανομένης της προστασίας της εμπιστευτικότητας της ταυτότητας του αναφέροντος και κάθε κατονομαζόμενου τρίτου.

5. Μέτρα ασφάλειας

Η MAINSYSTEMS εφαρμόζει τα τεχνικά και οργανωτικά μέτρα που αρμόζουν στον κίνδυνο, όπως απαιτεί το άρθρο 32 ΓΚΠΔ, περιλαμβανομένων, κατά την παρούσα έκδοση: ελέγχων πρόσβασης και δικαιωμάτων βάσει ρόλων που ορίζει ο Πελάτης· ταυτοποίησης με κρυπτογραφημένη αποθήκευση κωδικών πρόσβασης· πρόσβασης στην πλατφόρμα μέσω συνδέσεων HTTPS· λογικού διαχωρισμού του περιβάλλοντος κάθε πελάτη· μη καταγραφής των διευθύνσεων IP των αναφερόντων στην πύλη αναφορών· καταγραφών δραστηριότητας στην περιοχή διαχείρισης· περιοδικών αντιγράφων ασφαλείας· διαχείρισης ευπαθειών και διαδικασιών αντιμετώπισης περιστατικών. Επικαιροποιημένη περιγραφή των μέτρων διατίθεται κατόπιν αιτήματος και μπορεί να εξελίσσεται, εφόσον δεν μειώνεται ουσιωδώς το συνολικό επίπεδο προστασίας.

6. Υπεκτελούντες

Ο Πελάτης παρέχει γενική έγκριση για τη χρήση υπεκτελούντων για φιλοξενία και υποδομή, επικοινωνίες, ασφάλεια και, όπου ενεργοποιούνται, υπηρεσίες AI. Η MAINSYSTEMS τηρεί κατάλογο των σχετικών υπεκτελούντων, διαθέσιμο στον Πελάτη κατόπιν αιτήματος, και ενημερώνει τον Πελάτη με εύλογη προειδοποίηση για κάθε ουσιώδη αλλαγή, δίνοντας τη δυνατότητα αντίρρησης για νόμιμους λόγους. Εάν δεν βρεθεί εύλογη λύση, ο Πελάτης μπορεί να καταγγείλει τη θιγόμενη υπηρεσία. Η MAINSYSTEMS επιβάλλει σε κάθε υπεκτελούντα, με σύμβαση, υποχρεώσεις προστασίας δεδομένων ισοδύναμες με αυτές της παρούσας ΣΕΔ και παραμένει υπεύθυνη έναντι του Πελάτη για την εκτέλεσή τους.

7. Συνδρομή προς τον Πελάτη

Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, η MAINSYSTEMS παρέχει εύλογη συνδρομή στον Πελάτη, μέσω κατάλληλων τεχνικών και οργανωτικών μέτρων και των λειτουργιών της πλατφόρμας, για να απαντά σε αιτήματα υποκειμένων των δεδομένων και να συμμορφώνεται με τις υποχρεώσεις των άρθρων 32 έως 36 ΓΚΠΔ, περιλαμβανομένων της ασφάλειας, της γνωστοποίησης παραβιάσεων, των εκτιμήσεων αντικτύπου και των προηγούμενων διαβουλεύσεων. Εάν υποκείμενο των δεδομένων απευθυνθεί απευθείας στη MAINSYSTEMS για δεδομένα που επεξεργάζεται για λογαριασμό του Πελάτη, η MAINSYSTEMS διαβιβάζει το αίτημα στον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση και δεν απαντά επί της ουσίας χωρίς οδηγία του Πελάτη, εκτός όπου απαιτείται από τον νόμο. Υπενθυμίζεται ότι το άρθρο 15 του ν. 4990/2022 προβλέπει ειδικές παρεκκλίσεις και περιορισμούς ως προς την άσκηση δικαιωμάτων από τον αναφερόμενο. Συνδρομή που υπερβαίνει το εύλογο στο πλαίσιο της υπηρεσίας μπορεί να χρεωθεί με εύλογες χρεώσεις.

8. Παραβιάσεις προσωπικών δεδομένων

Η MAINSYSTEMS ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση αφού λάβει γνώση παραβίασης προσωπικών δεδομένων που αφορά δεδομένα τα οποία επεξεργάζεται για λογαριασμό του Πελάτη, παρέχοντας τις εύλογα διαθέσιμες πληροφορίες για τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό των θιγόμενων υποκειμένων και αρχείων, τις πιθανές συνέπειες και τα μέτρα που λήφθηκαν ή προτείνονται, και συμπληρώνοντας τις πληροφορίες καθώς καθίστανται διαθέσιμες. Η γνωστοποίηση στην εποπτική αρχή και στα υποκείμενα των δεδομένων αποτελεί απόφαση και ευθύνη του Πελάτη ως υπεύθυνου επεξεργασίας. Η MAINSYSTEMS συνεργάζεται εύλογα.

9. Διεθνείς διαβιβάσεις

Τα δεδομένα υφίστανται επεξεργασία στον Ευρωπαϊκό Οικονομικό Χώρο. Κάθε διαβίβαση εκτός του ΕΟΧ πραγματοποιείται μόνο με έγκυρο μηχανισμό του Κεφαλαίου V του ΓΚΠΔ (απόφαση επάρκειας, οι Τυποποιημένες Συμβατικές Ρήτρες της Ευρωπαϊκής Επιτροπής με συμπληρωματικά μέτρα όπου ενδείκνυται, ή άλλο νομικά αναγνωρισμένο μέσο) και αποτυπώνεται στις πληροφορίες περί υπεκτελούντων.

10. Επιστροφή και διαγραφή

Με τη λήξη της υπηρεσίας, και κατά την επιλογή του Πελάτη, η MAINSYSTEMS επιστρέφει τα προσωπικά δεδομένα μέσω των διαθέσιμων λειτουργιών εξαγωγής κατά την περίοδο ανάκτησης 30 ημερών, εκτός αν η Παραγγελία ορίζει διαφορετική περίοδο, και στη συνέχεια διαγράφει τα υφιστάμενα δεδομένα και τα αντίγραφα, εκτός στον βαθμό που το ενωσιακό ή το εθνικό δίκαιο απαιτεί τη διατήρησή τους. Η διαγραφή από τα αντίγραφα ασφαλείας γίνεται σε ασφαλείς κύκλους εναλλαγής.

Ο Πελάτης ευθύνεται να εξάγει, πριν από τη λήξη της περιόδου ανάκτησης, τα αρχεία των αναφορών που οφείλει να τηρεί δυνάμει του άρθρου 16 του ν. 4990/2022. Το άρθρο αυτό δεν ορίζει σταθερή προθεσμία διατήρησης: προβλέπει ότι οι αρμόδιοι φορείς τηρούν αρχεία για κάθε αναφορά που παραλαμβάνουν, σύμφωνα με τις απαιτήσεις εμπιστευτικότητας του άρθρου 14, και ότι οι αναφορές αποθηκεύονται για εύλογο και αναγκαίο χρονικό διάστημα, ώστε να είναι ανακτήσιμες και να τηρούνται οι απαιτήσεις που επιβάλλει ο νόμος αυτός, το ενωσιακό ή το εθνικό δίκαιο, και πάντως μέχρι την ολοκλήρωση κάθε έρευνας ή δικαστικής διαδικασίας που έχει εκκινήσει ως συνέπεια της αναφοράς σε βάρος του αναφερομένου, του αναφέροντος ή τρίτων προσώπων. Ο Πελάτης καθορίζει, ως υπεύθυνος επεξεργασίας, τις αντίστοιχες περιόδους και ρυθμίσεις διατήρησης στην πλατφόρμα.

11. Πληροφόρηση και έλεγχοι

Η MAINSYSTEMS διαθέτει στον Πελάτη τις πληροφορίες που απαιτούνται για να αποδειχθεί η συμμόρφωση με το άρθρο 28 ΓΚΠΔ, περιλαμβανομένων απαντήσεων σε ερωτηματολόγια ασφάλειας και τεκμηρίωσης των εφαρμοζόμενων μέτρων. Ο Πελάτης μπορεί να διενεργήσει, ή να αναθέσει σε ανεξάρτητο ελεγκτή που δεσμεύεται από εχεμύθεια, έλεγχο των σχετικών πράξεων επεξεργασίας, με εύλογη προηγούμενη ειδοποίηση, το πολύ μία φορά τον χρόνο εκτός εάν απαιτείται από εποπτική αρχή ή μετά από ουσιώδη παραβίαση, κατά τις εργάσιμες ώρες και χωρίς πρόσβαση σε δεδομένα άλλων πελατών. Τα έξοδα του ελέγχου βαρύνουν τον Πελάτη.

12. Ευθύνη και διάρκεια

Η ευθύνη των μερών δυνάμει της παρούσας ΣΕΔ ακολουθεί το άρθρο 82 ΓΚΠΔ και τους περιορισμούς των Όρων υπηρεσίας, στον βαθμό που μπορούν νόμιμα να εφαρμοστούν. Η παρούσα ΣΕΔ παραμένει σε ισχύ για όσο διάστημα η MAINSYSTEMS επεξεργάζεται προσωπικά δεδομένα για λογαριασμό του Πελάτη και υπερισχύει των αντίθετων διατάξεων των Όρων σε θέματα επεξεργασίας προσωπικών δεδομένων. Διέπεται από το πορτογαλικό δίκαιο.

13. Επικοινωνία

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Λισαβόνα, Πορτογαλία
Απόρρητο: dpo@mainsystems.pt
Γενικά: info@mainsystems.pt
Τηλέφωνο: +351 211 245 202