Αρχική›Συμφωνία Επεξεργασίας Δεδομένων
Συμφωνία Επεξεργασίας Δεδομένων
Πρόκειται για την ίδια τη συμφωνία, όχι για περίληψή της. Ισχύει μεταξύ του οργανισμού σας (υπεύθυνος επεξεργασίας) και εμάς (εκτελών) για τα προσωπικά δεδομένα που εισάγετε στο Helios Pro.
Πώς σας δεσμεύει. Αποδέχεστε τη ΣΕΔ όταν αποδέχεστε τους Όρους Χρήσης Helios Pro, με χωριστό πεδίο επιλογής κατά την εγγραφή. Η αποδοχή σας καταγράφεται με χρονοσήμανση, τον αποδεχόμενο χρήστη και τον αριθμό έκδοσης, και οι διαχειριστές σας τη βλέπουν στις Ρυθμίσεις → Οργανισμός & Απόρρητο. Αν ο οργανισμός σας χρειάζεται υπογεγραμμένο αντίτυπο σε χαρτί, στείλτε email στο [email protected] και θα σας το παράσχουμε χωρίς χρέωση.
Τα μέρη
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων (η «ΣΕΔ») συνάπτεται μεταξύ:
της AS Creative Technologies LTD, που ασκεί εμπόριο υπό την επωνυμία Helios Energy Management Solutions, ιδιωτική εταιρεία περιορισμένης ευθύνης εγγεγραμμένη στην Κυπριακή Δημοκρατία, με διεύθυνση Αλαμάνας 50, Δάλι, Λευκωσία 2547, Κύπρος («Helios», «εμείς», ο «Εκτελών»)·
και
του οργανισμού που συνδρομεί στο Helios Pro και αποδέχεται τους Όρους (ο «Πελάτης», «εσείς», ο «Υπεύθυνος»).
Καθένα «Μέρος»· από κοινού, τα «Μέρη».
Προοίμιο
(Α) Ο Πελάτης συνδρομεί στο Helios Pro βάσει των Όρων Χρήσης Helios Pro (οι «Όροι»). Όροι που ορίζονται εκεί έχουν εδώ την ίδια έννοια.
(Β) Κατά την παροχή της Υπηρεσίας, η Helios επεξεργάζεται προσωπικά δεδομένα για λογαριασμό του Πελάτη. Για τα δεδομένα αυτά ο Πελάτης είναι ο Υπεύθυνος Επεξεργασίας και η Helios ο Εκτελών την Επεξεργασία κατά τον Κανονισμό (ΕΕ) 2016/679 (ο «ΓΚΠΔ») και τον περί της Προστασίας των Φυσικών Προσώπων Έναντι της Επεξεργασίας των Δεδομένων Προσωπικού Χαρακτήρα Νόμο 125(Ι)/2018 (ο «Κυπριακός Νόμος»).
(Γ) Το άρθρο 28(3) ΓΚΠΔ απαιτεί η σχέση αυτή να διέπεται από σύμβαση. Η παρούσα ΣΕΔ είναι η σύμβαση αυτή.
(Δ) Χωριστά, η Helios είναι Υπεύθυνος Επεξεργασίας ιδίω δικαιώματι για ορισμένα δεδομένα — τα δεδομένα λογαριασμού και χρέωσης των Χρηστών του Πελάτη, την καταγραφή ασφαλείας, και την άμεση σχέση της Helios με κάθε φυσικό πρόσωπο που τηρεί δικό του λογαριασμό. Η επεξεργασία αυτή διέπεται από την Πολιτική Απορρήτου Helios Pro και την Πολιτική Απορρήτου πελατών, όχι από τη ΣΕΔ. Το άρθρο 3 εξηγεί το όριο.
Τα Μέρη συμφωνούν τα ακόλουθα.
1. Ορισμοί
- «Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων»: ο ΓΚΠΔ, ο Κυπριακός Νόμος, η Οδηγία 2002/58/ΕΚ όπως μεταφέρθηκε με τον Νόμο 112(Ι)/2004, και κάθε άλλη εφαρμοστέα νομοθεσία προστασίας δεδομένων.
- «Υπεύθυνος Επεξεργασίας», «Εκτελών», «Προσωπικά Δεδομένα», «Επεξεργασία», «Υποκείμενο των Δεδομένων», «Παραβίαση Προσωπικών Δεδομένων», «Ειδικές Κατηγορίες» και «Εποπτική Αρχή» έχουν την έννοια του ΓΚΠΔ.
- «Προσωπικά Δεδομένα Πελάτη»: Προσωπικά Δεδομένα που ο Πελάτης, οι χρήστες του ή οι δικοί του πελάτες παρέχουν ή παράγουν εντός της Υπηρεσίας και τα οποία η Helios επεξεργάζεται για λογαριασμό του Πελάτη. Περιγράφονται στο Παράρτημα I.
- «Υπο-εκτελών»: τρίτος τον οποίο η Helios αναθέτει την επεξεργασία Προσωπικών Δεδομένων Πελάτη.
- «ΤΣΡ»: οι Τυποποιημένες Συμβατικές Ρήτρες της Εκτελεστικής Απόφασης (ΕΕ) 2021/914 της 4ης Ιουνίου 2021.
- «Υπηρεσία»: το Helios Pro όπως περιγράφεται στους Όρους.
2. Αντικείμενο, διάρκεια, φύση και σκοπός
| Αντικείμενο | Η επεξεργασία Προσωπικών Δεδομένων Πελάτη από τη Helios κατά την παροχή της Υπηρεσίας. |
| Διάρκεια | Από την αποδοχή του Πελάτη έως τη λήξη της συνδρομής, πλέον των περιόδων εκκαθάρισης του άρθρου 11. |
| Φύση της επεξεργασίας | Συλλογή, καταχώριση, οργάνωση, διάρθρωση, αποθήκευση, προσαρμογή, ανάκτηση, αναζήτηση, χρήση, κοινολόγηση με διαβίβαση, συσχέτιση, περιορισμός, διαγραφή και καταστροφή, με αυτοματοποιημένα μέσα. |
| Σκοπός | Η λειτουργία της Υπηρεσίας για τον Πελάτη σύμφωνα με τις εντολές του. |
| Τύποι Προσωπικών Δεδομένων | Βλ. Παράρτημα I, ενότητα Β.2. |
| Κατηγορίες Υποκειμένων | Βλ. Παράρτημα I, ενότητα Β.1. |
| Ειδικές Κατηγορίες | Δεν επιτρέπονται εξ ορισμού. Βλ. άρθρο 4.3. |
3. Οι ρόλοι των Μερών
3.1 Πού είμαστε ο Εκτελών σας. Για τα Προσωπικά Δεδομένα Πελάτη, εσείς είστε ο Υπεύθυνος και εμείς ο Εκτελών. Τα επεξεργαζόμαστε μόνο όπως ορίζει η ΣΕΔ.
3.2 Πού είμαστε Υπεύθυνος ιδίω δικαιώματι. Ενεργούμε ως Υπεύθυνος, όχι ως Εκτελών σας, για:
- δεδομένα λογαριασμού, ταυτοποίησης, χρέωσης και υποστήριξης σχετικά με τους δικούς σας Χρήστες — τα πρόσωπα του οργανισμού σας που συνδέονται·
- την καταγραφή ασφαλείας και πρόληψης κατάχρησης σε όλη την πλατφόρμα·
- συγκεντρωτικά στατιστικά που δεν ταυτοποιούν κανένα Υποκείμενο (άρθρο 8)·
- την άμεση σχέση μας με φυσικό πρόσωπο που τηρεί δικό του λογαριασμό Helios, βάσει της δικής μας σύμβασης μαζί του.
Δεν χρειαζόμαστε εντολή σας για την επεξεργασία αυτή, και δεν ευθύνεστε γι' αυτήν.
3.3 Δεν είμαστε από κοινού υπεύθυνοι. Η Helios και ο Πελάτης είναι ανεξάρτητοι υπεύθυνοι επεξεργασίας για τα προσωπικά δεδομένα που καθένας κατέχει ιδίω δικαιώματι, και εκτελών και υπεύθυνος αντιστοίχως για τα Προσωπικά Δεδομένα Πελάτη. Τα Μέρη δεν καθορίζουν από κοινού τους σκοπούς και τα μέσα καμίας επεξεργασίας και δεν προτίθενται να δημιουργήσουν από κοινού ευθύνη κατά το άρθρο 26 ΓΚΠΔ.
Πρόκειται για δήλωση της πραγματικής κατάστασης, όχι για αποποίησή της. Εσείς αποφασίζετε τι καταγράφετε για τους δικούς σας πελάτες και γιατί· εμείς αποφασίζουμε τι απαιτεί η δική μας σύμβαση με έναν κάτοχο λογαριασμού να του εμφανίσουμε. Καμία από τις δύο αποφάσεις δεν λαμβάνεται από κοινού.
3.4 Αν εποπτική αρχή ή δικαστήριο διαφωνήσει. Αν Εποπτική Αρχή ή αρμόδιο δικαστήριο κρίνει ότι τα Μέρη είναι από κοινού υπεύθυνα για οποιαδήποτε επεξεργασία, τότε μόνο για την επεξεργασία αυτή, η κατανομή αρμοδιοτήτων του Παραρτήματος IV τίθεται σε ισχύ ως η ρύθμιση που απαιτεί το άρθρο 26(2), και τα Μέρη θα καθιστούν την ουσία της διαθέσιμη στα θιγόμενα Υποκείμενα. Το άρθρο αυτό δεν δημιουργεί από κοινού ευθύνη· προβλέπει γι' αυτήν αν διαπιστωθεί ότι υφίσταται.
3.5 Οι υποχρεώσεις σας ως Υπευθύνου. Εγγυάστε ότι, για όλα τα Προσωπικά Δεδομένα Πελάτη:
(α) διαθέτετε έγκυρη νομική βάση κατά το άρθρο 6 (και το άρθρο 9 όπου συντρέχει) για κάθε επεξεργασία που αναθέτετε· (β) έχετε παράσχει στα Υποκείμενα τις πληροφορίες των άρθρων 13 και 14, περιλαμβανομένου ότι χρησιμοποιείτε εκτελούντα και πού βρίσκεται ο κατάλογος υπο-εκτελούντων μας· (γ) έχετε λάβει κάθε απαιτούμενη συγκατάθεση, περιλαμβανομένης εκείνης για κάθε λειτουργία ΤΝ που ενεργοποιείτε· (δ) οι εντολές σας συμμορφώνονται με το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων· (ε) ευθύνεστε για την ακρίβεια, την ποιότητα και τη νομιμότητα των Προσωπικών Δεδομένων Πελάτη και για τον τρόπο απόκτησής τους.
Θα μας αποζημιώσετε για αξιώσεις τρίτων, πρόστιμα και εύλογα νομικά έξοδα που απορρέουν από παράβαση των (α) έως (ε). Η αποζημίωση υπόκειται στις διατάξεις ευθύνης των Όρων, εκτός όπου το Εφαρμοστέο Δίκαιο το αποκλείει.
4. Οι εντολές σας προς εμάς
4.1 Τεκμηριωμένες εντολές. Επεξεργαζόμαστε Προσωπικά Δεδομένα Πελάτη μόνο βάσει των τεκμηριωμένων εντολών σας, περιλαμβανομένων όσων αφορούν διαβιβάσεις σε τρίτη χώρα, εκτός αν το ενωσιακό ή εθνικό δίκαιο ορίζει άλλως — οπότε θα σας ενημερώσουμε πριν την επεξεργασία, εκτός αν το δίκαιο αυτό το απαγορεύει.
Τεκμηριωμένες εντολές σας είναι:
- οι Όροι και η παρούσα ΣΕΔ, περιλαμβανομένων των Παραρτημάτων·
- οι επιλογές διαμόρφωσης που κάνετε στην Υπηρεσία — ρυθμίσεις διατήρησης, ρόλοι και δικαιώματα, ενσωματώσεις, ποιες προαιρετικές λειτουργίες ΤΝ ενεργοποιείτε, και ποια γραμματοκιβώτια συνδέετε·
- γραπτές εντολές που αποστέλλονται στο [email protected].
4.2 Παράνομες εντολές. Αν θεωρήσουμε ότι εντολή παραβιάζει το Εφαρμοστέο Δίκαιο, θα σας το γνωστοποιήσουμε χωρίς αδικαιολόγητη καθυστέρηση και ενδέχεται να αναστείλουμε την εντολή έως ότου την επιβεβαιώσετε ή τροποποιήσετε. Δεν υποχρεούμαστε να σας παρέχουμε νομικές συμβουλές, και η μη διατύπωση αντίρρησης δεν συνιστά δήλωση ότι η εντολή είναι νόμιμη.
4.3 Ειδικές κατηγορίες. Δεν επιτρέπεται να εισαγάγετε στην Υπηρεσία δεδομένα Ειδικών Κατηγοριών (άρθρο 9) ή δεδομένα ποινικών καταδικών (άρθρο 10) εκτός αν μας έχετε ενημερώσει γραπτώς εκ των προτέρων και έχουμε συμφωνήσει γραπτώς στις πρόσθετες εγγυήσεις που απαιτεί η επεξεργασία αυτή.
Στην πράξη η Υπηρεσία δεν σχεδιάστηκε για δεδομένα του άρθρου 9, και καμία λειτουργία της δεν τα απαιτεί. Τα πεδία ελεύθερου κειμένου — σημειώσεις, περιγραφές δελτίων — είναι ο ρεαλιστικός δίαυλος από τον οποίο τέτοια δεδομένα εισέρχονται κατά λάθος· ευθύνεστε για ό,τι πληκτρολογεί εκεί το προσωπικό σας.
4.4 Εμπιστευτικότητα. Κάθε πρόσωπο που εξουσιοδοτούμε να επεξεργάζεται Προσωπικά Δεδομένα Πελάτη δεσμεύεται από γραπτή υποχρέωση εμπιστευτικότητας που επιβιώνει της λήξης της συνεργασίας του.
5. Ασφάλεια
Εφαρμόζουμε και διατηρούμε τα τεχνικά και οργανωτικά μέτρα του Παραρτήματος II, σχεδιασμένα να ανταποκρίνονται στο άρθρο 32 λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής, και τη φύση, το πεδίο, το πλαίσιο και τους σκοπούς της επεξεργασίας καθώς και τον κίνδυνο για τα Υποκείμενα.
Ενδέχεται να μεταβάλουμε τα μέτρα αυτά, όχι όμως κατά τρόπο που μειώνει ουσιωδώς την προστατευτική τους ισχύ κατά τη διάρκεια.
Ευθύνεστε για τη δική σας πλευρά του ορίου ασφαλείας — ποιον προσκαλείτε στον οργανισμό σας, ποιον ρόλο του δίνετε, αν αφαιρείτε έγκαιρα τους αποχωρούντες, αν το προσωπικό σας ενεργοποιεί την ταυτοποίηση δύο παραγόντων, και τι επιλέγει να ανεβάσει.
6. Υπο-εκτελούντες
6.1 Γενική εξουσιοδότηση. Μας παρέχετε γενική εξουσιοδότηση να αναθέτουμε σε Υπο-εκτελούντες βάσει του παρόντος άρθρου.
6.2 Τρέχων κατάλογος. Οι Υπο-εκτελούντες που χρησιμοποιούμε απαριθμούνται στο Παράρτημα III, δημοσιευμένο και διατηρούμενο στο https://helios-energy.app/el/legal/dpa/subprocessors/. Δεσμευόμαστε συμβατικά να διατηρούμε τη σελίδα διαθέσιμη σε αυτή τη διαδρομή.
6.3 Προειδοποίηση αλλαγής. Θα σας ειδοποιήσουμε τουλάχιστον 30 ημέρες πριν αρχίσει νέος ή αντικαταστάτης Υπο-εκτελών την επεξεργασία Προσωπικών Δεδομένων Πελάτη. Η ειδοποίηση δίδεται με ενημέρωση του Παραρτήματος III και email στους διαχειριστές του οργανισμού σας. Οι αλλαγές καταγράφονται επίσης στη σελίδα ιστορικού αλλαγών.
6.4 Δικαίωμα εναντίωσης. Μπορείτε να εναντιωθείτε για εύλογους λόγους προστασίας δεδομένων εντός 30 ημερών από την ειδοποίηση. Θα το συζητήσουμε καλόπιστα και θα προσπαθήσουμε να προσφέρουμε εναλλακτική. Αν δεν είναι δυνατόν, μπορείτε να λύσετε το θιγόμενο μέρος της Υπηρεσίας, ή ολόκληρη τη συνδρομή αν ο Υπο-εκτελών είναι ουσιώδης, με γραπτή ειδοποίηση, και θα επιστρέψουμε το αχρησιμοποίητο μέρος όσων προκαταβάλατε.
6.5 Όροι και ευθύνη. Επιβάλλουμε σε κάθε Υπο-εκτελούντα υποχρεώσεις προστασίας δεδομένων όχι λιγότερο προστατευτικές από τη ΣΕΔ, και παραμένουμε πλήρως υπεύθυνοι έναντί σας για την εκπλήρωσή τους από κάθε Υπο-εκτελούντα.
6.6 Επείγουσες αλλαγές. Αν πρέπει να αντικαταστήσουμε Υπο-εκτελούντα αμέσως για να διατηρήσουμε την Υπηρεσία ασφαλή ή λειτουργική — επειδή υπέστη παραβίαση, απέτυχε ή κατήγγειλε τη σύμβασή του μαζί μας — μπορούμε να το πράξουμε πριν παρέλθουν οι 30 ημέρες. Θα σας ενημερώσουμε το συντομότερο, θα εξηγήσουμε γιατί, και το δικαίωμα εναντίωσης του άρθρου 6.4 εξακολουθεί να ισχύει.
7. Δικαιώματα Υποκειμένων και συνδρομή
7.1 Αιτήματα που φτάνουν σε εμάς. Αν Υποκείμενο επικοινωνήσει απευθείας μαζί μας για Προσωπικά Δεδομένα Πελάτη, δεν θα απαντήσουμε επί της ουσίας. Θα του πούμε να απευθυνθεί σε εσάς και, εκτός αν ο νόμος το απαγορεύει, θα διαβιβάσουμε το αίτημα στους διαχειριστές σας χωρίς αδικαιολόγητη καθυστέρηση.
7.2 Συνδρομή στην απάντησή σας. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, θα σας συνδράμουμε με κατάλληλα τεχνικά και οργανωτικά μέτρα, στο μέτρο του δυνατού, στην εκπλήρωση των υποχρεώσεών σας κατά τα άρθρα 12 έως 22. Στην πράξη:
- η Υπηρεσία περιλαμβάνει αυτοεξυπηρετούμενη εξαγωγή των δεδομένων του οργανισμού σε αναγνώσιμη από μηχανή μορφή, και χωριστή εξαγωγή για χρονοσειρές·
- η Υπηρεσία περιλαμβάνει εργαλεία διαγραφής, άμεσα για μεμονωμένες εγγραφές και με περίοδο χάριτος για τη διαγραφή ολόκληρου οργανισμού·
- η Υπηρεσία περιλαμβάνει προβολή ιστορικού συγκαταθέσεων·
- όπου αίτημα δεν μπορεί να ικανοποιηθεί με τα εργαλεία αυτά, θα παράσχουμε εύλογη πρόσθετη βοήθεια. Ενδέχεται να τη χρεώσουμε με τις συνήθεις τιμές μας όπου το αίτημα είναι ασυνήθιστο ή επαναλαμβανόμενο, αφού σας γνωστοποιήσουμε πρώτα το κόστος.
7.3 Συνδρομή στα άρθρα 32 έως 36. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτουμε, θα σας συνδράμουμε στη συμμόρφωση με τις υποχρεώσεις σας ως προς την ασφάλεια (άρ. 32), τη γνωστοποίηση παραβίασης στην Εποπτική Αρχή (άρ. 33) και στα Υποκείμενα (άρ. 34), τις εκτιμήσεις αντικτύπου (άρ. 35) και την προηγούμενη διαβούλευση (άρ. 36).
8. Συγκεντρωτικά στατιστικά
Ενδέχεται να δημιουργούμε και να χρησιμοποιούμε στατιστικά δεδομένα προερχόμενα από Προσωπικά Δεδομένα Πελάτη — για παράδειγμα, πόσο διαρκεί συνήθως ένα στάδιο διοχέτευσης, ή πώς αποδίδει μια κατηγορία εξοπλισμού σε μια περιοχή — για τους σκοπούς λειτουργίας, ασφάλειας, υποστήριξης και βελτίωσης της Υπηρεσίας, και για την παραγωγή γνώσης σε επίπεδο κλάδου.
Το πράττουμε μόνο όπου το αποτέλεσμα είναι συγκεντρωτικό και ανώνυμο: δεν πρέπει να ταυτοποιεί εσάς, κανένα Υποκείμενο ή κανένα μεμονωμένο πελάτη σας, άμεσα ή σε συνδυασμό με άλλες πληροφορίες που κατέχουμε ή θα μπορούσαμε ευλόγως να αποκτήσουμε, και δεν επιτρέπεται να επιχειρήσουμε επαναταυτοποίηση. Ανώνυμα δεδομένα τέτοιου είδους δεν αποτελούν Προσωπικά Δεδομένα ούτε Προσωπικά Δεδομένα Πελάτη. Δεν πουλάμε Προσωπικά Δεδομένα Πελάτη, και δεν τα χρησιμοποιούμε για την εκπαίδευση γενικευμένων μοντέλων μηχανικής μάθησης.
9. Παραβίαση Προσωπικών Δεδομένων
9.1 Γνωστοποίηση προς εσάς. Θα σας γνωστοποιήσουμε Παραβίαση Προσωπικών Δεδομένων που αφορά Προσωπικά Δεδομένα Πελάτη χωρίς αδικαιολόγητη καθυστέρηση αφότου λάβουμε γνώση, και εγκαίρως ώστε να τηρήσετε τη δική σας προθεσμία του άρθρου 33 ως Υπεύθυνος Επεξεργασίας.
Δεν δεσμευόμαστε σε συγκεκριμένο αριθμό ωρών. Το άρθρο 33(2) δεν θέτει προθεσμία για τον εκτελούντα, και μια προθεσμία που θα μπορούσαμε να χάσουμε ενεργώντας ορθά αξίζει λιγότερο για εσάς από μια υποχρέωση μετρούμενη με βάση αυτό που πραγματικά χρειάζεστε — γνωστοποίηση εγκαίρως για τη δική σας 72ωρη αναφορά.
Για τον σκοπό αυτό λαμβάνουμε «γνώση» όταν έχουμε εύλογο βαθμό βεβαιότητας ότι έλαβε χώρα περιστατικό ασφαλείας που οδήγησε σε διακύβευση Προσωπικών Δεδομένων — όχι κατά τη στιγμή της πρώτης υποψίας. Σύντομη περίοδος διερεύνησης για τη διαπίστωση αυτή δεν συνιστά καθυστέρηση.
9.2 Τι θα σας πούμε. Στον βαθμό που το γνωρίζουμε τότε, και σταδιακά αν χρειαστεί:
(α) τη φύση της παραβίασης, περιλαμβανομένων όπου είναι δυνατόν των κατηγοριών και του κατά προσέγγιση αριθμού Υποκειμένων και εγγραφών· (β) το όνομα και τα στοιχεία επικοινωνίας του σημείου επαφής μας· (γ) τις πιθανές συνέπειες· (δ) τα μέτρα που λάβαμε ή προτείνουμε, περιλαμβανομένων όσων μετριάζουν τις επιπτώσεις.
9.3 Τι δεν θα κάνουμε. Δεν θα ειδοποιήσουμε την Εποπτική Αρχή σας ή τα Υποκείμενά σας για λογαριασμό σας εκτός αν μας το ζητήσετε γραπτώς — η απόφαση αυτή είναι δική σας ως Υπευθύνου. Δεν θα προβούμε σε δημόσια δήλωση που σας κατονομάζει χωρίς προηγούμενη ενημέρωσή σας, εκτός αν ο νόμος το απαιτεί.
9.4 Καμία παραδοχή. Η γνωστοποίηση παραβίασης δεν συνιστά παραδοχή υπαιτιότητας ή ευθύνης εκ μέρους μας.
10. Έλεγχος
10.1 Πρώτα οι πληροφορίες. Θέτουμε στη διάθεσή σας κάθε πληροφορία απαραίτητη για την απόδειξη συμμόρφωσης με το άρθρο 28 και με τη ΣΕΔ. Κατόπιν γραπτού αιτήματος, και όχι περισσότερο από μία φορά ανά 12 μήνες (εκτός αν Εποπτική Αρχή ορίζει άλλως ή έχει σημειωθεί Παραβίαση που αφορά τα δεδομένα σας), θα παράσχουμε συμπληρωμένο ερωτηματολόγιο ασφαλείας, επίκαιρη περιγραφή των μέτρων του Παραρτήματος II, και απαντήσεις σε εύλογες συμπληρωματικές ερωτήσεις.
Μια ειλικρινής δήλωση για τις πιστοποιήσεις. Δεν διαθέτουμε ISO 27001, SOC 2 ή ισοδύναμη πιστοποίηση τρίτου, και δεν αναθέτουμε προς το παρόν ετήσιο εξωτερικό έλεγχο διείσδυσης. Αν ερωτηματολόγιο προμηθευτή το ρωτήσει, αυτή είναι η απάντηση. Προτιμούμε να σας το πούμε παρά να σας αφήσουμε να υποθέσετε το αντίθετο, και θα ενημερώσουμε τη σελίδα αν αυτό αλλάξει.
10.2 Έλεγχοι και επιθεωρήσεις. Όπου οι πληροφορίες του άρθρου 10.1 δεν απαντούν στο ερώτημά σας, μπορείτε να μας ελέγξετε, ή να ορίσετε ανεξάρτητο ελεγκτή, με γραπτή ειδοποίηση τουλάχιστον 30 ημερών, εντός κανονικού ωραρίου, όχι περισσότερο από μία φορά ανά 12 μήνες, και με δικά σας έξοδα. Ο ελεγκτής δεσμεύεται από εμπιστευτικότητα και δεν επιτρέπεται να είναι ανταγωνιστής μας.
Ο έλεγχος περιορίζεται σε εξέταση τεκμηρίωσης και συνεντεύξεις με αρμόδιο προσωπικό σχετικά με την επεξεργασία των δικών σας δεδομένων. Δεν εκτείνεται σε:
- φυσική πρόσβαση σε κέντρα δεδομένων, τα οποία λειτουργούν οι Υπο-εκτελούντες φιλοξενίας μας και δεν βρίσκονται υπό τον φυσικό μας έλεγχο·
- σύστημα, αρχείο ή περιβάλλον στον βαθμό που περιέχει δεδομένα άλλου πελάτη·
- τον πηγαίο κώδικά μας, κρυπτογραφικό υλικό κλειδιών, ή εμπορικά ευαίσθητες πληροφορίες άσχετες με τον έλεγχο.
Θα συμβάλουμε στον έλεγχο και θα συνεργαστούμε καλόπιστα. Αν έλεγχος διαπιστώσει ουσιώδη μη συμμόρφωση από πλευράς μας, θα φέρουμε το εύλογο κόστος του και θα προβούμε σε αποκατάσταση χωρίς αδικαιολόγητη καθυστέρηση.
11. Διαγραφή ή επιστροφή στο τέλος
11.1 Η επιλογή σας. Κατά τη λήξη της παροχής υπηρεσιών επεξεργασίας, θα προβούμε, κατ' επιλογή σας, σε διαγραφή ή επιστροφή όλων των Προσωπικών Δεδομένων Πελάτη και σε διαγραφή των υφιστάμενων αντιγράφων, εκτός αν το ενωσιακό ή εθνικό δίκαιο απαιτεί τη διατήρησή τους.
11.2 Αν δεν επιλέξετε. Δηλώστε μας τι επιθυμείτε πριν τη λήξη της συνδρομής σας ή εντός 30 ημερών μετά. Αν δεν το πράξετε, θα διαγράψουμε.
11.3 Το χρονοδιάγραμμα εκκαθάρισης.
- Τα εργαλεία εξαγωγής παραμένουν διαθέσιμα για 30 ημέρες μετά τη λύση.
- Στη συνέχεια τα Προσωπικά Δεδομένα Πελάτη διαγράφονται από τα ζωντανά συστήματα.
- Τα αντίγραφα ασφαλείας που τα περιέχουν αντικαθίστανται στον συνήθη κύκλο, συνήθως εντός 35 ημερών από τη διαγραφή. Μεταξύ διαγραφής και αντικατάστασης, τα δεδομένα αντιγράφων υπόκεινται σε έλεγχο πρόσβασης και δεν χρησιμοποιούνται για κανέναν σκοπό πλην της αποκατάστασης της πλατφόρμας. Αν προβούμε σε αποκατάσταση από αντίγραφο, επανεφαρμόζουμε κάθε διαγραφή που είχε ήδη πραγματοποιηθεί.
- Δεδομένα που οφείλουμε να τηρήσουμε εκ του νόμου τηρούνται μόνο για τον σκοπό αυτό, μόνο για όσο απαιτεί ο νόμος, και με περιορισμένη πρόσβαση. Το σαφέστερο παράδειγμα είναι τα τιμολογιακά αρχεία, τα οποία το άρθρο 62 του Νόμου 95(Ι)/2000 απαιτεί να τηρούνται επί επτά έτη. Όπου ο νόμιμος σκοπός μπορεί να επιτευχθεί με λιγότερα, ανωνυμοποιούμε τα υπόλοιπα.
11.4 Βεβαίωση. Θα επιβεβαιώσουμε τη διαγραφή γραπτώς κατόπιν αιτήματος.
12. Διεθνείς διαβιβάσεις
12.1 Πού τηρούνται τα δεδομένα. Οι διακομιστές της πλατφόρμας και η βάση δεδομένων της βρίσκονται στη Γερμανία, εντός ΕΟΧ. Το Παράρτημα III αναφέρει, ανά Υπο-εκτελούντα, πού επεξεργάζεται δεδομένα και ποια εγγύηση ισχύει.
12.2 Διαβιβάσεις εκτός ΕΟΧ. Όπου η παροχή της Υπηρεσίας συνεπάγεται διαβίβαση Προσωπικών Δεδομένων Πελάτη σε χώρα εκτός ΕΟΧ που δεν καλύπτεται από απόφαση επάρκειας:
(α) στηριζόμαστε σε μηχανισμό του Κεφαλαίου V — στην πράξη στις ΤΣΡ, Ενότητα Δύο για τις δικές μας διαβιβάσεις και Ενότητα Τρία για περαιτέρω διαβιβάσεις Υπο-εκτελούντος· (β) διενεργούμε και τεκμηριώνουμε εκτίμηση επιπτώσεων διαβίβασης όπου το απαιτούν οι Συστάσεις 01/2020 του ΕΣΠΔ, και εφαρμόζουμε συμπληρωματικά μέτρα όπου χρειάζονται· (γ) σας παρέχουμε τα υπογεγραμμένα έγγραφα διαβίβασης, ή περίληψή τους όπου είναι εμπιστευτικά, κατόπιν αιτήματος.
12.3 Οι ΤΣΡ, ενσωματωμένες. Όπου εφαρμόζονται οι ΤΣΡ, τα Μέρη τις ενσωματώνουν στη ΣΕΔ και συμφωνούν τις ακόλουθες επιλογές. Κάθε Μέρος θεωρείται ότι έχει υπογράψει τα σχετικά Παραρτήματα.
| Στοιχείο | Επιλογή |
|---|---|
| Ενότητα | Ενότητα Δύο (υπεύθυνος προς εκτελούντα). Η Ενότητα Τρία (εκτελών προς εκτελούντα) εφαρμόζεται μεταξύ Helios και Υπο-εκτελούντος. |
| Ρήτρα 7 — προσχώρηση | Περιλαμβάνεται. |
| Ρήτρα 9 — υπο-εκτελούντες | Επιλογή 2 (γενική γραπτή εξουσιοδότηση), με προειδοποίηση 30 ημερών, κατά το άρθρο 6. |
| Ρήτρα 11(α) — ανεξάρτητος φορέας επίλυσης διαφορών | Δεν περιλαμβάνεται. |
| Ρήτρα 13 / Παράρτημα I.Γ — αρμόδια εποπτική αρχή | Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Κύπρος). |
| Ρήτρα 17 — εφαρμοστέο δίκαιο | Δίκαιο της Κυπριακής Δημοκρατίας. |
| Ρήτρα 18(β) — δικαιοδοσία | Δικαστήρια της Κυπριακής Δημοκρατίας. |
| Παράρτημα I.Α — μέρη | Όπως ορίζονται στην ενότητα «Τα μέρη». |
| Παράρτημα I.Β — περιγραφή διαβίβασης | Παράρτημα I της ΣΕΔ. |
| Παράρτημα II — τεχνικά και οργανωτικά μέτρα | Παράρτημα II της ΣΕΔ. |
| Παράρτημα III — υπο-εκτελούντες | Παράρτημα III της ΣΕΔ. |
12.4 Σύγκρουση. Αν οι ΤΣΡ συγκρούονται με το υπόλοιπο της ΣΕΔ, υπερισχύουν οι ΤΣΡ για τη διαβίβαση που διέπουν.
12.5 Αιτήματα δημόσιων αρχών. Αν λάβουμε νομικά δεσμευτικό αίτημα δημόσιας αρχής για Προσωπικά Δεδομένα Πελάτη, θα σας ειδοποιήσουμε — εκτός αν απαγορεύεται νομικά —, θα προσβάλουμε το αίτημα όπου υπάρχουν εύλογοι λόγοι να θεωρηθεί παράνομο, και θα γνωστοποιήσουμε μόνο το ελάχιστο επιτρεπτό. Θα τηρούμε αρχείο τέτοιων αιτημάτων και θα σας το καθιστούμε διαθέσιμο στον βαθμό που ο νόμος το επιτρέπει.
13. Ευθύνη
13.1 Ισχύουν οι Όροι. Οι περιορισμοί και οι εξαιρέσεις ευθύνης των Όρων εφαρμόζονται σε αξιώσεις δυνάμει της ΣΕΔ ως εάν παρατίθεντο εδώ.
13.2 Τι δεν μπορεί να περιοριστεί. Ουδέν στη ΣΕΔ ή στους Όρους περιορίζει την ευθύνη οποιουδήποτε Μέρους έναντι Υποκειμένου κατά το άρθρο 82 ΓΚΠΔ, ή έναντι Εποπτικής Αρχής. Ανώτατο όριο μεταξύ μας δεν τους δεσμεύει.
13.3 Κατανομή μεταξύ μας. Όπου ένα Μέρος έχει καταβάλει πλήρη αποζημίωση για ζημία προκληθείσα από επεξεργασία, δικαιούται να αναζητήσει από το άλλο το μέρος της αποζημίωσης που αντιστοιχεί στην ευθύνη του, κατά το άρθρο 82(5).
13.4 Συνεργασία. Κάθε Μέρος παρέχει στο άλλο εύλογη συνδρομή και πληροφορίες για την υπεράσπιση αξίωσης ή την απάντηση σε Εποπτική Αρχή, με έξοδα του αιτούντος Μέρους.
14. Διάρκεια, αλλαγές και προτεραιότητα
14.1 Διάρκεια. Η ΣΕΔ αρχίζει να ισχύει με την αποδοχή σας και συνεχίζεται για όσο επεξεργαζόμαστε Προσωπικά Δεδομένα Πελάτη για εσάς, πλέον της περιόδου επιβίωσης του άρθρου 11.
14.2 Αλλαγές. Ενδέχεται να τροποποιήσουμε τη ΣΕΔ με προειδοποίηση 30 ημερών, δημοσιευμένη εδώ με καταγραφή της αλλαγής στη σελίδα ιστορικού και αποστολή στους διαχειριστές σας. Αν αλλαγή μειώνει ουσιωδώς τα δικαιώματά σας ή τις υποχρεώσεις μας, μπορείτε να λύσετε τη συνδρομή πριν την έναρξη ισχύος και θα επιστρέψουμε το αχρησιμοποίητο μέρος. Ενδέχεται να προβούμε σε αλλαγή χωρίς προειδοποίηση όπου απαιτείται για συμμόρφωση με μεταβολή της νομοθεσίας, ενημερώνοντάς σας το συντομότερο.
14.3 Προτεραιότητα. Αν η ΣΕΔ, οι Όροι και οι Πολιτικές Απορρήτου συγκρούονται επί ζητήματος προστασίας δεδομένων, η σειρά είναι: (1) οι ΤΣΡ, όπου εφαρμόζονται· (2) η ΣΕΔ· (3) οι Όροι· (4) οι Πολιτικές Απορρήτου.
14.4 Επιβίωση. Τα άρθρα 8, 11, 12, 13 και το παρόν επιβιώνουν της λύσης.
15. Εφαρμοστέο δίκαιο, δικαιοδοσία και ειδοποιήσεις
Η ΣΕΔ διέπεται από το δίκαιο της Κυπριακής Δημοκρατίας και αρμόδια είναι τα δικαστήρια Λευκωσίας, με εξαίρεση ότι οι διαφορές δυνάμει των ΤΣΡ ακολουθούν τις επιλογές του άρθρου 12.3 — που είναι οι ίδιες.
Ειδοποιήσεις προς εμάς: [email protected], με θέμα «ΣΕΔ», κοινοποίηση στο [email protected], και ταχυδρομικώς στη διεύθυνση Helios Energy Management Solutions, Αλαμάνας 50, Δάλι, Λευκωσία 2547, Κύπρος. Ειδοποιήσεις προς εσάς: οι διευθύνσεις email των διαχειριστών του οργανισμού σας.
Παράρτημα I — Περιγραφή της επεξεργασίας
Α. Τα Μέρη
Υπεύθυνος (εξαγωγέας δεδομένων): ο Πελάτης — ο οργανισμός που έχει συνδρομήσει στο Helios Pro. Η ταυτότητα, η διεύθυνση και τα στοιχεία επικοινωνίας του είναι όσα καταγράφονται στο προφίλ οργανισμού του στην Υπηρεσία. Δραστηριότητες: η χρήση της Υπηρεσίας για τη λειτουργία της επιχείρησής του. Ρόλος: Υπεύθυνος Επεξεργασίας.
Εκτελών (εισαγωγέας δεδομένων): AS Creative Technologies LTD, με την επωνυμία Helios Energy Management Solutions, Αλαμάνας 50, Δάλι, Λευκωσία 2547, Κύπρος. Επικοινωνία: [email protected]. Δραστηριότητες: η παροχή της Υπηρεσίας. Ρόλος: Εκτελών την Επεξεργασία.
Β. Περιγραφή της διαβίβασης
Β.1 Κατηγορίες Υποκειμένων
- οι τελικοί πελάτες του Πελάτη — ιδιοκτήτες κατοικιών και επιχειρήσεις των οποίων τα φωτοβολταϊκά συστήματα ο Πελάτης πωλεί, εγκαθιστά, παρακολουθεί ή συντηρεί·
- οι δυνητικοί πελάτες του Πελάτη·
- μέλη του νοικοκυριού τελικού πελάτη, όπου καταγράφονται παρεμπιπτόντως σε φωτογραφία επίσκεψης ή σε σημείωση ελεύθερου κειμένου·
- πρόσωπα που κατονομάζονται στα τιμολόγια και στην αλληλογραφία του Πελάτη·
- οι υπάλληλοι και συνεργάτες του Πελάτη, υπό την ιδιότητά τους ως υποκειμένων εγγραφών εντός του οργανισμού του (για τους λογαριασμούς χρήστη τους είμαστε Υπεύθυνος — βλ. άρθρο 3.2)·
- αποστολείς και παραλήπτες email σε γραμματοκιβώτιο που ο Πελάτης συνδέει με τα κοινόχρηστα εισερχόμενα.
Β.2 Κατηγορίες Προσωπικών Δεδομένων
| Κατηγορία | Παραδείγματα |
|---|---|
| Ταυτότητα και επικοινωνία | Ονοματεπώνυμο, email, τηλέφωνο, γλώσσα προτίμησης |
| Διεύθυνση και τοποθεσία | Ταχυδρομική διεύθυνση, επαρχία, ταχυδρομικός κώδικας, και όπου καταγράφονται, συντεταγμένες |
| Λογαριασμός και σχέση | Κατάσταση, ετικέτες, στάδιο διοχέτευσης, προσαρμοσμένα πεδία, σημειώσεις, υπεύθυνος |
| Εμπορικά αρχεία | Προσφορές, προτάσεις, παραγγελίες, τιμολόγια, γραμμές, κατάσταση πληρωμής |
| Επικοινωνίες | Αρχεία παράδοσης email, SMS και push· αιτήματα υποστήριξης και απαντήσεις· μηνύματα αρχειοθετημένα από συνδεδεμένο γραμματοκιβώτιο, με αποστολέα, παραλήπτες, θέμα, σώμα και χρονοσημάνσεις |
| Έγγραφα και πολυμέσα | Αρχεία και φωτογραφίες που ανεβάζουν οι χρήστες του Πελάτη, και ό,τι περιέχουν |
| Αρχεία ενεργειών | Ποιος έκανε τι, πότε, από ποια IP και παράγοντα χρήστη, εντός του οργανισμού του Πελάτη |
| Τεχνικά μεταδεδομένα | Διευθύνσεις IP, παράγοντες χρήστη, διακριτικά push συσκευών, μεταδεδομένα πλατφόρμας και λειτουργικού |
| Εγκατάσταση και εξοπλισμός | Ονομασία και ισχύς συστήματος, μάρκα και μοντέλο μετατροπέα και μπαταρίας, αριθμός πάνελ, ημερομηνία θέσης σε λειτουργία, κόστος, φωτογραφίες χώρου |
| Λογαριασμός ρεύματος | Αριθμός λογαριασμού ηλεκτρισμού, αριθμός μετρητή, τιμολόγιο και σχήμα χρέωσης |
| Ενεργειακές μετρήσεις | Μετρήσεις παραγωγής, κατανάλωσης, εισαγωγής και εξαγωγής δικτύου και κατάστασης μπαταρίας, σε διαστήματα έως πέντε λεπτών, πλέον παραγόμενων συγκεντρωτικών και ειδοποιήσεων — βλ. Β.5 |
| Λογαριασμοί που ανεβαίνουν | Αρχεία λογαριασμών ρεύματος και οι τιμές που εξάγονται από αυτά |
Β.3 Ειδικές Κατηγορίες
Καμία εξ ορισμού. Ισχύει το άρθρο 4.3. Αν ο Πελάτης μας έχει ενημερώσει και έχουμε συμφωνήσει γραπτώς, οι συμφωνηθείσες κατηγορίες καταγράφονται στη συμφωνία αυτή και αποτελούν μέρος του παρόντος Παραρτήματος για τον Πελάτη αυτόν.
Β.4 Συχνότητα
Συνεχής καθ' όλη τη διάρκεια της συνδρομής. Δεδομένα εισέρχονται στην Υπηρεσία όποτε τη χρησιμοποιούν οι χρήστες του Πελάτη, και κατά την ανάγνωση συνδεδεμένου γραμματοκιβωτίου — περίπου κάθε πέντε λεπτά.
Επιπροσθέτως, μετρήσεις ανακτώνται από νέφη κατασκευαστών μετατροπέων σε συνεχή βάση, σε διαστήματα περίπου πέντε λεπτών.
Β.5 Σημείωση για δεδομένα που αποκαλύπτουν περισσότερα απ' όσα φαίνονται
Τα δεδομένα ενέργειας κατά διαστήματα δεν αποτελούν Ειδική Κατηγορία του άρθρου 9, αλλά σε ανάλυση πέντε λεπτών μπορούν να αποκαλύψουν πότε ένα νοικοκυριό είναι κατειλημμένο, πότε κοιμούνται οι ένοικοί του και πότε απουσιάζουν. Η Ομάδα Εργασίας του Άρθρου 29 το επισήμανε για τους έξυπνους μετρητές στη Γνώμη 12/2011. Τα αντιμετωπίζουμε ως χρήζοντα αυξημένης προστασίας, και τα μέτρα του Παραρτήματος II το αντανακλούν. Οι Πελάτες οφείλουν να το λαμβάνουν υπόψη όταν αποφασίζουν ποιος εντός του οργανισμού τους χρειάζεται πρόσβαση.
Β.6 Φύση και σκοπός
Η παροχή της Υπηρεσίας στον Πελάτη σύμφωνα με τις εντολές του: αποθήκευση, ανάκτηση, μετάδοση, οργάνωση και παρουσίαση των εγγραφών του· υπολογισμός συγκεντρωτικών και παραγόμενων τιμών· δημιουργία των επικοινωνιών που διαμορφώνει· και οι λειτουργίες πλατφόρμας που υποστηρίζουν όλα τα ανωτέρω.
Β.7 Διάρκεια
Για τη διάρκεια της συνδρομής πλέον των περιόδων του άρθρου 11.
Γ. Αρμόδια εποπτική αρχή
Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Ιάσονος 1, 1082 Λευκωσία, Κύπρος — https://www.dataprotection.gov.cy.
Παράρτημα II — Τεχνικά και οργανωτικά μέτρα
Πρόκειται για τα μέτρα που ισχύουν κατά την ημερομηνία στην κορυφή. Ενδέχεται να τα μεταβάλουμε εφόσον δεν μειώνεται ουσιωδώς η προστατευτική τους ισχύς. Όπου ένα μέτρο είναι στόχος και όχι εγγύηση, το δηλώνει.
II.1 Κρυπτογράφηση και ψευδωνυμοποίηση
- Η κίνηση μεταξύ συσκευών πελατών και πλατφόρμας κρυπτογραφείται με TLS 1.2 ή νεότερο.
- Η βάση παραγωγής κρυπτογραφείται σε ηρεμία από τον πάροχο διαχειριζόμενης βάσης (AES-256).
- Τα αρχεία αντιγράφων ασφαλείας κρυπτογραφούνται σε ηρεμία με AES-256· η φράση πρόσβασης τηρείται σε διαχειριστή μυστικών και ουδέποτε αποθηκεύεται μαζί με τα αρχεία.
- Οι κωδικοί αποθηκεύονται μόνο ως κατακερματισμένες τιμές με αλάτι, παραγόμενες από προσαρμοστική και σκοπίμως αργή συνάρτηση κατακερματισμού (σήμερα bcrypt), με τον συντελεστή εργασίας να επανεξετάζεται περιοδικά και να αυξάνεται καθώς βελτιώνεται το υλικό.
- Τα διαπιστευτήρια API τρίτων που παρέχει ο Πελάτης — για κάθε ενσωμάτωση που συνδέει ο Πελάτης — κρυπτογραφούνται σε ηρεμία στο επίπεδο εφαρμογής με AES-256-GCM και αποκρυπτογραφούνται μόνο τη στιγμή της χρήσης.
- Πριν φύγει οποιοδήποτε αίτημα προς υπο-εκτελούντα ΤΝ από την πλατφόρμα, τα ονόματα προσώπων αντικαθίστανται με σύμβολα υποκατάστασης, τα οποία αποκαθίστανται στην απάντηση εντός της πλατφόρμας, και τα άμεσα αναγνωριστικά επικοινωνίας — διεύθυνση email, τηλέφωνο, οδός — παραλείπονται από το φορτίο. Πρόκειται για μέτρο ελαχιστοποίησης δεδομένων κατά τα άρθρα 25 και 32. Δεν είναι ανωνυμοποίηση: κατέχουμε την αντιστοίχιση, οπότε ό,τι διαβιβάζεται παραμένει Προσωπικά Δεδομένα, η σχέση υπο-ανάθεσης εξακολουθεί να ισχύει, και υπολειμματικά αναγνωριστικά μπορούν να εμφανιστούν σε ελεύθερο κείμενο και σε αρχεία που επεξεργάζονται αυτούσια.
II.2 Εμπιστευτικότητα, ακεραιότητα, διαθεσιμότητα και ανθεκτικότητα
- Τα δεδομένα κάθε οργανισμού απομονώνονται λογικά, και η απομόνωση επιβάλλεται σε κάθε όριο API: αίτημα του οποίου ο ταυτοποιημένος οργανισμός δεν αντιστοιχεί στον ζητούμενο πόρο απορρίπτεται αντί να φιλτράρεται.
- Ο έλεγχος πρόσβασης βάσει ρόλων επιβάλλεται στο API, όχι μόνο στη διεπαφή.
- Δικτυακοί έλεγχοι περιορίζουν την πρόσβαση στη βάση δεδομένων στο επίπεδο εφαρμογής.
- Προστασία από επιθέσεις άρνησης υπηρεσίας στον πάροχο δικτύου άκρων.
- Η βάση παραγωγής λειτουργεί με εφεδρικό κόμβο και αυτόματη μεταπήδηση.
- Δύο ανεξάρτητα επίπεδα αντιγράφων ασφαλείας, αμφότερα εντός ΕΟΧ: ανάκτηση χρονικού σημείου με διατήρηση 14 ημερών από τον πάροχο διαχειριζόμενης βάσης, και κρυπτογραφημένα αρχεία επιπέδου εφαρμογής με διατήρηση 30 ημερών.
- Τεκμηριωμένη διαδικασία απόκρισης σε περιστατικά που καλύπτει τη διερεύνηση, την προθεσμία του άρθρου 33, και την επανεφαρμογή διαγραφών μετά από οποιαδήποτε αποκατάσταση.
II.3 Αποκατάσταση διαθεσιμότητας μετά από περιστατικό
Τα ακόλουθα αποτελούν στόχους, όχι συμβατικές εγγυήσεις:
- Στόχος Χρόνου Αποκατάστασης (RTO): 4 ώρες για τη βάση παραγωγής μετά από περιστατικό που επηρεάζει τον κύριο κόμβο· 1 ώρα για αστοχίες του επιπέδου εφαρμογής.
- Στόχος Σημείου Αποκατάστασης (RPO): 5 λεπτά για τη βάση παραγωγής· έως 24 ώρες όπου απαιτείται πλήρης αποκατάσταση από αρχείο.
Θα καταβάλλουμε εύλογες προσπάθειες να τους τηρήσουμε και θα σας ενημερώσουμε αν σε πραγματικό περιστατικό δεν τηρηθούν.
II.4 Δοκιμές και αξιολόγηση
- Έλεγχος ασφαλείας σε κάθε ουσιώδη έκδοση.
- Αυτοματοποιημένη σάρωση ευπαθειών εξαρτήσεων στη γραμμή παραγωγής.
- Περιοδική επανεξέταση των μέτρων του παρόντος Παραρτήματος.
- Δημοσιευμένη οδός για την αναφορά ευπαθειών από τρίτους, με επιβεβαίωση το συντομότερο εύλογα δυνατόν.
Δεν αναθέτουμε προς το παρόν ετήσιο εξωτερικό έλεγχο διείσδυσης, και δεν διαθέτουμε ISO 27001, SOC 2 ή ισοδύναμη πιστοποίηση. Το άρθρο 10.1 λέει το ίδιο και το εννοεί.
II.5 Άνθρωποι
- Κάθε πρόσωπο με πρόσβαση σε Προσωπικά Δεδομένα Πελάτη δεσμεύεται από γραπτή υποχρέωση εμπιστευτικότητας.
- Η πρόσβαση παρέχεται βάσει ανάγκης γνώσης και καταγράφεται.
- Οι ευθύνες προστασίας δεδομένων καλύπτονται κατά την ένταξη και επανεξετάζονται περιοδικά.
II.6 Διαχείριση Υπο-εκτελούντων
- Κάθε Υπο-εκτελών δεσμεύεται από γραπτή σύμβαση με όρους προστασίας δεδομένων όχι λιγότερο προστατευτικούς από τη ΣΕΔ.
- Ο κατάλογος του Παραρτήματος III δημοσιεύεται, και οι αλλαγές γνωστοποιούνται με προειδοποίηση 30 ημερών.
- Οι μηχανισμοί διαβίβασης καταγράφονται ανά Υπο-εκτελούντα και επανεξετάζονται όταν μεταβάλλονται οι ρυθμίσεις του.
II.7 Ελαχιστοποίηση εκ σχεδιασμού
- Η συλλογή περιορίζεται σε όσα χρειάζεται η Υπηρεσία.
- Οι προεπιλογές διατήρησης ορίζονται ανά κατηγορία και τεκμηριώνονται στις Πολιτικές Απορρήτου.
- Η διαδικτυακή εφαρμογή δεν φορτώνει σενάρια διαφήμισης, προώθησης ή αναλυτικών τρίτων. Οι εφαρμογές κινητών περιλαμβάνουν Firebase Cloud Messaging για ειδοποιήσεις push και Firebase Crashlytics για αναφορές σφαλμάτων, και τίποτε άλλο αυτού του είδους.
- Τα φορτία ειδοποιήσεων push περιέχουν αναγνωριστικά εγγραφών, όχι ονόματα.
II.8 Καταγραφή και ιχνηλάτηση
- Τα ταυτοποιημένα αιτήματα καταγράφονται με χρόνο, χρήστη, ενέργεια, αντικείμενο, διεύθυνση IP και παράγοντα χρήστη.
- Το ίχνος ελέγχου είναι μόνο προσθήκης στο επίπεδο εφαρμογής και διατηρείται τουλάχιστον 12 μήνες.
- Τα περιστατικά και οι ενέργειες επ' αυτών τεκμηριώνονται.
II.9 Διάθεση
- Οι ζωντανές εγγραφές διαγράφονται κατά το χρονοδιάγραμμα του άρθρου 11.
- Τα αντίγραφα ασφαλείας αντικαθίστανται κυκλικά.
- Η απόσυρση και η καταστροφή μέσων στο επίπεδο φιλοξενίας εκτελούνται από τον Υπο-εκτελούντα φιλοξενίας σύμφωνα με το δημοσιευμένο του πρότυπο.
Παράρτημα III — Υπο-εκτελούντες
Ο τρέχων κατάλογος, με σκοπούς, τοποθεσίες και εγγυήσεις, δημοσιεύεται και τηρείται στο https://helios-energy.app/el/legal/dpa/subprocessors/ και αποτελεί μέρος της ΣΕΔ. Δεσμευόμαστε συμβατικά να τον διατηρούμε διαθέσιμο σε αυτή τη διαδρομή. Οι αλλαγές γνωστοποιούνται 30 ημέρες νωρίτερα κατά το άρθρο 6.3 και καταγράφονται στη σελίδα ιστορικού αλλαγών.
Παράρτημα IV — Κατανομή σε περίπτωση διαπίστωσης από κοινού ευθύνης
Το Παράρτημα αυτό δεν παράγει αποτελέσματα εκτός αν ενεργοποιηθεί το άρθρο 3.4. Υφίσταται ώστε, αν εποπτική αρχή ή δικαστήριο διαπιστώσει από κοινού ευθύνη, να υπάρχει ήδη ρύθμιση του άρθρου 26 και να μη χρειάζεται διαπραγμάτευση εκ των υστέρων.
IV.1 Κατανομή αρμοδιοτήτων
| Υποχρέωση | Ποιος προηγείται |
|---|---|
| Ενημέρωση των άρθρων 13/14 προς το φυσικό πρόσωπο για τη δική του επεξεργασία του Πελάτη | Πελάτης |
| Ενημέρωση των άρθρων 13/14 για τη δική της επεξεργασία της Helios βάσει της δικής της σύμβασης | Helios |
| Άρθρο 15 πρόσβαση | Κάθε Μέρος για τα δεδομένα που κατέχει· αμφότερα συνεργάζονται για πλήρη απάντηση |
| Άρθρο 16 διόρθωση | Κάθε Μέρος για τα δεδομένα υπό τον έλεγχό του |
| Άρθρο 17 διαγραφή | Κάθε Μέρος στη δική του σφαίρα· καθένα ειδοποιεί το άλλο χωρίς αδικαιολόγητη καθυστέρηση |
| Άρθρο 20 φορητότητα | Η Helios παρέχει τα εργαλεία εξαγωγής· το Μέρος που λαμβάνει το αίτημα επαληθεύει την ταυτότητα |
| Άρθρο 33 γνωστοποίηση στην αρχή | Κάθε Μέρος για παραβίαση στη σφαίρα του· καθένα ενημερώνει το άλλο χωρίς αδικαιολόγητη καθυστέρηση |
| Άρθρο 34 γνωστοποίηση σε φυσικά πρόσωπα | Προηγείται το Μέρος με την άμεση σχέση με το πρόσωπο |
| Μέτρα ασφαλείας | Κάθε Μέρος για τα συστήματα που ελέγχει |
IV.2 Ενιαίο σημείο επαφής
Ανεξαρτήτως του πίνακα, ένα φυσικό πρόσωπο μπορεί να ασκήσει τα δικαιώματά του έναντι οποιουδήποτε Μέρους — το άρθρο 26(3) το απαιτεί. Το Μέρος που λαμβάνει το αίτημα ενεργεί επ' αυτού στο μέτρο που μπορεί και ενημερώνει άμεσα το άλλο.
IV.3 Η ουσία της ρύθμισης
Προς διάθεση σε φυσικά πρόσωπα κατά το άρθρο 26(2):
Τα δεδομένα σας τηρούνται τόσο από τον οργανισμό με τον οποίο συναλλάσσεστε όσο και από τη Helios, που παρέχει το λογισμικό του οργανισμού αυτού. Ο οργανισμός αποφασίζει τι καταγράφει για εσάς και γιατί. Η Helios αποφασίζει πώς λειτουργεί η πλατφόρμα της και, όπου τηρείτε δικό σας λογαριασμό στη Helios, τι σας εμφανίζει βάσει της δικής της συμφωνίας μαζί σας. Μπορείτε να ζητήσετε από οποιονδήποτε από τους δύο αντίγραφο των δεδομένων σας, διόρθωση ή διαγραφή, και όποιος λάβει το αίτημα θα το χειριστεί και θα ενημερώσει τον άλλον. Αν δεν ικανοποιηθείτε, μπορείτε να καταγγείλετε στο Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
Αποδοχή
Με την αποδοχή των Όρων — περιλαμβανομένης της επιλογής του πεδίου ΣΕΔ κατά την εγγραφή στο Helios Pro — ο Πελάτης αποδέχεται τη ΣΕΔ για τον εαυτό του και για κάθε συνδεδεμένη οντότητα που χρησιμοποιεί την Υπηρεσία μέσω του οργανισμού του. Η Helios την αποδέχεται καθιστώντας την Υπηρεσία διαθέσιμη.