Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («ΣΕΔ») συνάπτεται μεταξύ του πελάτη που προσδιορίζεται στην παραγγελία ή στην εγγραφή λογαριασμού για την υπηρεσία Raysly («Πελάτης») και της [COMPANY_NAME], [COMPANY_LEGAL_FORM] εγγεγραμμένης με αριθμό [COMPANY_REGISTRATION] στην [COMPANY_COUNTRY], με έδρα στην [COMPANY_ADDRESS] («Raysly»), και αποτελεί μέρος της συμφωνίας μεταξύ του Πελάτη και του Raysly που διέπει τη χρήση της πλατφόρμας Raysly από τον Πελάτη (η «Κύρια Συμφωνία»).
1. Ρόλοι
Ο Πελάτης είναι ο υπεύθυνος επεξεργασίας για τα προσωπικά δεδομένα των δικών του επισκεπτών, δυνητικών πελατών και πελατών του ηλεκτρονικού καταστήματος, τα αναρτημένα έγγραφά του, και οποιαδήποτε άλλα προσωπικά δεδομένα υποβάλλει ή συλλέγει μέσω της πλατφόρμας Raysly («Δεδομένα Πελάτη»). Το Raysly είναι ο εκτελών την επεξεργασία, και επεξεργάζεται τα Δεδομένα Πελάτη μόνο βάσει των τεκμηριωμένων οδηγιών του Πελάτη όπως ορίζεται στην παρούσα ΣΕΔ και στην Κύρια Συμφωνία, εκτός εάν το Raysly υποχρεούται να ενεργήσει διαφορετικά βάσει του δικαίου της Ένωσης ή κράτους μέλους, του βρετανικού δικαίου ή του ελβετικού δικαίου στο οποίο υπόκειται το Raysly· στην περίπτωση αυτή το Raysly θα ενημερώσει τον Πελάτη για αυτήν τη νομική απαίτηση πριν την επεξεργασία, εκτός εάν ο εν λόγω νόμος απαγορεύει τέτοια ενημέρωση για σοβαρούς λόγους δημοσίου συμφέροντος.
Η παρούσα ΣΕΔ δεν καλύπτει προσωπικά δεδομένα για τα οποία το ίδιο το Raysly είναι υπεύθυνος επεξεργασίας (για παράδειγμα, τα δεδομένα του ίδιου του κατόχου λογαριασμού και της επαφής χρέωσης του Πελάτη) — αυτά περιγράφονται στη Δήλωση Απορρήτου Raysly.
Δυνητικοί πελάτες που ανατίθενται από την αγορά Comparisun. Όπου ο φορέας εκμετάλλευσης του Comparisun αναθέτει δυνητικό πελάτη αγοράς στον Πελάτη, ο εν λόγω φορέας κοινοποιεί τον δυνητικό πελάτη στον Πελάτη ως χωριστός υπεύθυνος επεξεργασίας. Από τη στιγμή που ο δυνητικός πελάτης τοποθετείται στον λογαριασμό του Πελάτη, ο Πελάτης είναι ο υπεύθυνος επεξεργασίας του και το Raysly τον επεξεργάζεται βάσει της παρούσας ΣΕΔ.
Δύο δραστηριότητες σε ηλεκτρονικά καταστήματα εξαιρούνται από την παρούσα ΣΕΔ, διότι το Raysly τις καθορίζει για δικούς του σκοπούς αντί βάσει οδηγιών του Πελάτη: η κοινή ταυτότητα σύνδεσης τελικού πελάτη (marketplace_customers, με βάση το email σε όλα τα ηλεκτρονικά καταστήματα και το Comparisun), και η δική του τηλεμετρία ανάλυσης και παρακολούθησης σφαλμάτων του Raysly σε επίπεδο πλατφόρμας (PostHog, Sentry, Vercel) που καταγράφεται σε ηλεκτρονικά καταστήματα. Αυτές γνωστοποιούνται ως δική δραστηριότητα υπευθύνου επεξεργασίας του Raysly στη Δήλωση Απορρήτου (Ενότητα 3α), όχι βάσει της παρούσας ΣΕΔ.
Ετικέτες ανάλυσης σε ηλεκτρονικά καταστήματα — ρόλος
Αποφασίστηκε: επιλογή (α), μόνο εκτελών την επεξεργασία. Για ανάλυση δέσμευσης ηλεκτρονικού καταστήματος που εκτελεί το Raysly εκ μέρους του Πελάτη και βάσει της διαμόρφωσής του (για παράδειγμα, τα δεδομένα καρτέλας Στατιστικά που περιγράφονται στον Πελάτη στο προϊόν), ο Πελάτης είναι ο υπεύθυνος επεξεργασίας και το Raysly ο εκτελών την επεξεργασία, ως συνήθης δραστηριότητα επεξεργασίας βάσει του Παραρτήματος 1 — δεν εφαρμόζεται κανένας μηχανισμός από κοινού υπευθυνότητας για τη δραστηριότητα αυτή. Αυτό διαφέρει από τη δική του ανάλυση και τηλεμετρία του Raysly σε επίπεδο πλατφόρμας που περιγράφεται παραπάνω, την οποία το Raysly εκτελεί ως υπεύθυνος επεξεργασίας βάσει της δικής του Δήλωσης Απορρήτου και η οποία πρέπει να εξαρτάται από τη συναίνεση στο δικό του banner του ηλεκτρονικού καταστήματος, όχι να λειτουργεί χωρίς τέτοιο έλεγχο.
2. Αντικείμενο, διάρκεια, φύση και σκοπός
Αντικείμενο. Η επεξεργασία Δεδομένων Πελάτη από το Raysly όπως είναι αναγκαία για την παροχή της πλατφόρμας Raysly στον Πελάτη, συμπεριλαμβανομένης της φιλοξενίας ηλεκτρονικού καταστήματος μισθωτή, της καταγραφής δυνητικών πελατών και CRM, του ταμείου, της αποθήκευσης εγγράφων, των επικοινωνιών (email/SMS), του ημερολογίου/κράτησης, της ενσωμάτωσης λογιστικής, και (όπου ενεργοποιηθούν) χαρακτηριστικών κρυπτογράφησης χωρίς πρόσβαση περιεχομένου και ανάλυσης δέσμευσης.
Διάρκεια. Για τη διάρκεια της Κύριας Συμφωνίας, συν οποιαδήποτε περίοδο κατά την οποία το Raysly διατηρεί Δεδομένα Πελάτη βάσει της §8 (Επιστροφή και διαγραφή).
Φύση και σκοπός της επεξεργασίας. Αποθήκευση, μετάδοση, οργάνωση, δόμηση, ανάκτηση, και όπου δίδεται εντολή, διαβίβαση Δεδομένων Πελάτη όπως είναι αναγκαίο για τη λειτουργία των χαρακτηριστικών που έχει ενεργοποιήσει ο Πελάτης, όπως περιγράφεται στο Παράρτημα 1.
Κατηγορίες υποκειμένων δεδομένων:
- επισκέπτες ηλεκτρονικού καταστήματος και υποψήφιοι πελάτες·
- δυνητικοί πελάτες (πρόσωπα που υπέβαλαν ερώτημα ή αποτέλεσμα υπολογιστή)·
- πελάτες με τοποθετημένη παραγγελία·
- τα δικά μέλη ομάδας του Πελάτη, στον βαθμό που τα δεδομένα τους επεξεργάζονται μέσω ενσωματώσεων ρυθμισμένων από τον Πελάτη αντί απευθείας βάσει της Δήλωσης Απορρήτου Raysly.
Κατηγορίες προσωπικών δεδομένων:
- στοιχεία επικοινωνίας (όνομα, email, τηλέφωνο, διεύθυνση)·
- περιεχόμενο ερωτήματος και παραγγελίας (μηνιαίος λογαριασμός ηλεκτρικού ρεύματος, προτιμήσεις μεγέθους συστήματος, σημειώσεις ελεύθερου κειμένου)·
- έγγραφα που ανεβάζουν πελάτες για να ολοκληρώσουν παραγγελία, τα οποία εξ ορισμού στην Κύπρο περιλαμβάνουν αντίγραφο φωτογραφικής ταυτότητας/διαβατηρίου και αντίγραφο τίτλου ιδιοκτησίας, μαζί με λογαριασμούς κοινής ωφέλειας — πρόκειται για ευαίσθητα έγγραφα και ο Πελάτης, ως υπεύθυνος επεξεργασίας, είναι υπεύθυνος για τη νομική βάση και την αναγκαιότητα της συλλογής τους·
- μεταδεδομένα σχετικά με πληρωμές. Οι πληρωμές τελικού πελάτη μέσω ηλεκτρονικού καταστήματος και αγοράς πραγματοποιούνται μόνο μέσω του δικού συνδεδεμένου παρόχου πληρωμών του Πελάτη (για παράδειγμα Mollie Connect) ή του δικού τραπεζικού λογαριασμού του Πελάτη (IBAN) που ο Πελάτης διαμορφώνει — η [COMPANY_NAME] δεν είναι συμβαλλόμενο μέρος σε αυτήν την πληρωμή και δεν λαμβάνει ούτε κατέχει τα χρήματα. Το Raysly δεν αποθηκεύει το ίδιο αριθμούς κάρτας ή μέσου πληρωμής. Επαληθεύτηκε στις 2026-09-28: η εφεδρική επιλογή λογαριασμού πλατφόρμας (
getPlatformPaymentProvider()) έχει αφαιρεθεί από τοsrc/lib/marketplace/payments/index.ts, οπότε αυτό αντικατοπτρίζει τον ζωντανό κώδικα, όχι μόνο την επιθυμητή κατάσταση. · - δεδομένα συσκευής/προγράμματος περιήγησης και, όπου ο Πελάτης έχει ενεργοποιήσει ανάλυση, μετρήσεις δέσμευσης (σελίδες που προβλήθηκαν, χρόνος στη σελίδα, βάθος κύλισης, πρόοδος βημάτων φόρμας) και ημερησίως αλατισμένος (salted) κατακερματισμός διεύθυνσης IP (όχι η ακατέργαστη IP)·
- περιεχόμενο και συνημμένα δελτίων υποστήριξης.
Καμία ειδική κατηγορία δεδομένων δεν ζητείται σκόπιμα από την πλατφόρμα του Raysly εκ μέρους του Πελάτη πέραν όσων ο Πελάτης επιλέγει να συλλέξει μέσω πεδίων ελεύθερου κειμένου ή αναρτημένων εγγράφων· ο Πελάτης είναι υπεύθυνος να αξιολογήσει εάν προκύπτουν ειδικά κατηγορίας δεδομένα και για τη δική του νομική βάση συλλογής τους.
3. Οδηγίες
Το Raysly θα επεξεργάζεται τα Δεδομένα Πελάτη μόνο βάσει των τεκμηριωμένων οδηγιών του Πελάτη, μεταξύ άλλων σχετικά με διαβιβάσεις, όπως ορίζεται στην παρούσα ΣΕΔ, στην Κύρια Συμφωνία, και στη χρήση των ρυθμιζόμενων χαρακτηριστικών της πλατφόρμας από τον Πελάτη (τα οποία αποτελούν τα ίδια οδηγία). Εάν το Raysly πιστεύει ότι μια οδηγία παραβιάζει την εφαρμοστέα νομοθεσία προστασίας δεδομένων, θα ενημερώσει αμέσως τον Πελάτη, και μπορεί να αναστείλει την εκτέλεση αυτής της οδηγίας εν αναμονή επίλυσης. Το Raysly τηρεί αρχείο των δραστηριοτήτων επεξεργασίας που διενεργεί εκ μέρους του Πελάτη, όπως απαιτεί το Άρθρο 30(2) ΓΚΠΔ και το Άρθρο 12 revFADP.
4. Εμπιστευτικότητα
Το Raysly διασφαλίζει ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται Δεδομένα Πελάτη υπόκεινται σε κατάλληλη υποχρέωση εμπιστευτικότητας (είτε συμβατική είτε νόμιμη).
5. Τεχνικά και οργανωτικά μέτρα (ΤΟΜ)
Το Raysly εφαρμόζει τα τεχνικά και οργανωτικά μέτρα που περιγράφονται στο Παράρτημα 2, λαμβάνοντας υπόψη την εξέλιξη της τεχνολογίας, το κόστος εφαρμογής, και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τον κίνδυνο για τα υποκείμενα των δεδομένων.
Το Παράρτημα 2 συντάσσεται συντηρητικά, μόνο βάσει επαληθευμένων γεγονότων:
- Φιλοξενία: η πλατφόρμα Raysly λειτουργεί στο Vercel, με λειτουργίες χωρίς διακομιστή (serverless) προσαρτημένες στην περιοχή της Φρανκφούρτης (
fra1). - Κύρια βάση δεδομένων: Turso (LibSQL).
- Αποθήκευση αρχείων: Cloudflare R2, κατανεμημένη ανά περιοχή (κάδοι Κύπρου/Ηνωμένου Βασιλείου/Ελβετίας/παγκόσμιοι), εκτός εάν ο Πελάτης έχει συνδέσει τη δική του αποθήκευση (Google Drive, OneDrive, Dropbox ή Amazon S3), οπότε τα αρχεία αποθηκεύονται στην επιλεγμένη τοποθεσία του Πελάτη υπό τον δικό του λογαριασμό.
- Κρυπτογράφηση κατά τη μεταφορά: επιβάλλεται HTTPS/TLS (HSTS με
includeSubDomains). - Κρυπτογράφηση σε ηρεμία (κλειδιά που κατέχει ο διακομιστής): τα διακριτικά OAuth ενσωμάτωσης και τα κλειδιά αποθήκευσης cloud του Πελάτη κρυπτογραφούνται με AES-256-GCM υπό εσωτερικά διαχειριζόμενο κλειδί. Τα μυστικά TOTP δύο παραγόντων κρυπτογραφούνται χωριστά. Άλλα Δεδομένα Πελάτη στην κύρια βάση δεδομένων δεν κρυπτογραφούνται σε επίπεδο εφαρμογής· βασίζονται στους ελέγχους σε επίπεδο αποθήκευσης των παρόχων φιλοξενίας.
- Κατακερματισμός κωδικού πρόσβασης: η πύλη συνεργατών χρησιμοποιεί σύνδεση χωρίς κωδικό πρόσβασης (μαγικός σύνδεσμος, κωδικός SMS μίας χρήσης, passkey, TOTP, κοινωνική σύνδεση). Όπου υπάρχει παλαιό διαπιστευτήριο κωδικού πρόσβασης στο σύστημα σύνδεσης αγοράς, κατακερματίζεται και αλατίζεται (salted).
- Κρυπτογράφηση χωρίς πρόσβαση περιεχομένου (zero-knowledge): διαθέσιμη ως χαρακτηριστικό προαιρετικής ενεργοποίησης ανά μισθωτή. Όπου είναι ενεργοποιημένη, συγκεκριμένα πεδία (τουλάχιστον, σημειώσεις παραγγελίας· λεπτομέρειες δυνητικού πελάτη όπου ο Πελάτης έχει ενεργοποιήσει την ευρύτερη κυκλοφορία) κρυπτογραφούνται στην πλευρά του πελάτη πριν εγκαταλείψουν το πρόγραμμα περιήγησης του Πελάτη, με κλειδί που προέρχεται από τη φράση πρόσβασης του Πελάτη στο πρόγραμμα περιήγησής του, το οποίο το Raysly δεν λαμβάνει. Κατά την ενεργοποίηση ο Πελάτης λαμβάνει κάρτα ανάκτησης η οποία από μόνη της αρκεί για την ανασύσταση του κλειδιού. Το Raysly δεν κατέχει κανένα μερίδιο ανάκτησης, αν και το κείμενο εντός του προϊόντος δηλώνει επί του παρόντος ότι κατέχει. Το Raysly αποθηκεύει ένα salt, έναν επαληθευτή φράσης πρόσβασης, και το υλικό κλειδιού του Πελάτη τυλιγμένο υπό το κλειδί που προέρχεται από τη φράση πρόσβασης (PBKDF2-SHA256, 600.000 επαναλήψεις· ελάχιστο μήκος φράσης πρόσβασης 12 χαρακτήρες), οπότε η εμπιστευτικότητα του κρυπτογραφημένου περιεχομένου εξαρτάται από την ισχύ της φράσης πρόσβασης του Πελάτη και τη φύλαξη της κάρτας ανάκτησης από τον Πελάτη. Χωριστά, ο Πελάτης μπορεί να παραχωρήσει σε κατονομαζόμενο διαχειριστή πρόσβαση σε συγκεκριμένη εγγραφή μέσω διαδικασίας «break-glass» χρονικά περιορισμένης, που κινείται από τον Πελάτη, η οποία τυλίγει εκ νέου το κλειδί της εγγραφής αυτής. Αυτό δεν αποτελεί την προεπιλεγμένη διαμόρφωση του Raysly και δεν εφαρμόζεται σε δεδομένα εκτός του ενεργοποιημένου πεδίου.
- Έλεγχοι πρόσβασης: πρόσβαση βάσει ρόλου (ιδιοκτήτης/διαχειριστής/manager/προσωπικό/θεατής) για τη δική του ομάδα του Πελάτη. Όπου το προσωπικό υποστήριξης του Raysly προσωποποιεί λογαριασμό Πελάτη, η συνεδρία είναι χρονικά περιορισμένη (15 λεπτά απόλυτα, 5 λεπτά αδράνειας), απαιτεί δηλωμένο λόγο, καταγράφει ενέργειες εγγραφής, και ενεργοποιεί συνοπτικό email προς τον Πελάτη.
- Ασφάλεια δικτύου/εφαρμογής: εφαρμόζεται Πολιτική Ασφάλειας Περιεχομένου (CSP)·
- Απομόνωση δεδομένων μισθωτή: από προεπιλογή, τα Δεδομένα Πελάτη βρίσκονται σε κοινή βάση δεδομένων μαζί με δεδομένα άλλων συνεργατών, λογικά διαχωρισμένα ανά αναγνωριστικό μισθωτή. Πλήρως αφιερωμένη υποδομή είναι διαθέσιμη σε σχέδια Enterprise, ή κατόπιν ονομαστικής επιλογής διαχειριστή σε άλλες επί πληρωμή βαθμίδες, αλλά δεν αποτελεί την προεπιλεγμένη αρχιτεκτονική του Raysly.
- Αντίγραφα ασφαλείας: πλήρη αντίγραφα ασφαλείας βάσης δεδομένων παράγονται από προγραμματισμένη εργασία CI και αποθηκεύονται στο Cloudflare R2 σε περιστρεφόμενο πρόγραμμα (7 ημερήσια, 4 εβδομαδιαία, 6 μηνιαία), οπότε μια διαγραμμένη εγγραφή μπορεί να παραμείνει σε αντίγραφα ασφαλείας για έως περίπου 6 μήνες. Τα αρχεία αντιγράφων ασφαλείας δεν κρυπτογραφούνται σε επίπεδο εφαρμογής πέραν των ελέγχων του ίδιου του παρόχου αποθήκευσης, και η χρήση σημείου αποθήκευσης δικαιοδοσίας ΕΕ για τα αντίγραφα ασφαλείας αποτελεί επιλογή διαμόρφωσης.
6. Υποεκτελούντες την επεξεργασία
Ο Πελάτης εξουσιοδοτεί το Raysly να χρησιμοποιεί τους υποεκτελούντες την επεξεργασία που παρατίθενται στο Παράρτημα Υποεκτελούντων την Επεξεργασία κατά την ημερομηνία ισχύος της παρούσας ΣΕΔ (γενική εξουσιοδότηση).
Ειδοποίηση αλλαγών. Το Raysly θα ειδοποιήσει τον Πελάτη για τυχόν σκοπούμενη προσθήκη ή αντικατάσταση υποεκτελούντος την επεξεργασία τουλάχιστον [SUBPROCESSOR_NOTICE_DAYS] (επί του παρόντος 30) ημέρες πριν τεθεί σε ισχύ η αλλαγή, με email στον ιδιοκτήτη του λογαριασμού και με δημοσίευση ενημερωμένου Παραρτήματος Υποεκτελούντων την Επεξεργασία με ορατή ημερομηνία «τελευταίας ενημέρωσης». Ο Πελάτης μπορεί να εναντιωθεί για εύλογους λόγους προστασίας δεδομένων εντός αυτής της περιόδου· εάν ο Πελάτης εναντιωθεί και τα μέρη δεν μπορούν να συμφωνήσουν σε λύση, ο Πελάτης μπορεί να καταγγείλει τη θιγόμενη υπηρεσία χωρίς ποινή, και το Raysly θα επιστρέψει τυχόν προπληρωμένες αμοιβές για την περίοδο μετά την καταγγελία.
Το Raysly επιβάλλει σε κάθε υποεκτελούντα την επεξεργασία, με γραπτή συμφωνία, τις ίδιες υποχρεώσεις προστασίας δεδομένων που ορίζονται στην παρούσα ΣΕΔ, ιδίως επαρκείς εγγυήσεις για την εφαρμογή κατάλληλων τεχνικών και οργανωτικών μέτρων, και παραμένει πλήρως υπεύθυνο απέναντι στον Πελάτη για την εκτέλεση των υποχρεώσεων κάθε υποεκτελούντος την επεξεργασία.
7. Συνδρομή σε δικαιώματα υποκειμένων δεδομένων και εκτιμήσεις αντικτύπου
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, το Raysly θα βοηθά τον Πελάτη, στον βαθμό που είναι ευλόγως δυνατό, να ανταποκρίνεται σε αιτήματα υποκειμένων δεδομένων για την άσκηση των δικαιωμάτων τους, με επικοινωνία με το Raysly στο [COMPANY_SECURITY_EMAIL] σχετικά με το αίτημα. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που έχει στη διάθεσή του, το Raysly θα βοηθά τον Πελάτη να διασφαλίσει τη συμμόρφωση με τις υποχρεώσεις του σχετικά με την ασφάλεια της επεξεργασίας, τη γνωστοποίηση παραβίασης προσωπικών δεδομένων σε εποπτικές αρχές και την επικοινωνία σε υποκείμενα δεδομένων, τις εκτιμήσεις αντικτύπου σχετικά με την προστασία δεδομένων και τις προηγούμενες διαβουλεύσεις με εποπτικές αρχές (Άρθρα 32-36 ΓΚΠΔ και οι αντίστοιχες διατάξεις revFADP και UK GDPR).
8. Γνωστοποίηση παραβίασης
Το Raysly θα ειδοποιεί τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση αφού αντιληφθεί παραβίαση προσωπικών δεδομένων που θίγει Δεδομένα Πελάτη, παρέχοντας τις διαθέσιμες σε αυτό πληροφορίες κατά τον χρόνο εκείνο σχετικά με τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό υποκειμένων δεδομένων και εγγραφών που αφορά, τις πιθανές συνέπειες, και τα μέτρα που ελήφθησαν ή προτείνονται για την αντιμετώπισή της. Όπου δεν είναι αμέσως διαθέσιμη πλήρης πληροφορία, το Raysly θα την παρέχει σταδιακά χωρίς περαιτέρω αδικαιολόγητη καθυστέρηση. Το Raysly θα παρέχει αυτήν την ειδοποίηση εντός [BREACH_NOTICE_HOURS] (επί του παρόντος 48) ωρών αφού αντιληφθεί την παραβίαση — σκόπιμα συντομότερη από την προθεσμία 72 ωρών γνωστοποίησης στη ρυθμιστική αρχή που εφαρμόζεται στη συνέχεια στον Πελάτη ως υπεύθυνο επεξεργασίας, ώστε ο Πελάτης να έχει χρόνο να αξιολογήσει και να γνωστοποιήσει.
9. Διαγραφή και επιστροφή
Κατόπιν επιλογής του Πελάτη, που γίνεται εγγράφως εντός [EXPORT_WINDOW_DAYS] (επί του παρόντος 30) ημερών από την καταγγελία της Κύριας Συμφωνίας, το Raysly θα επιστρέψει τα Δεδομένα Πελάτη στον Πελάτη σε ευρέως χρησιμοποιούμενη μορφή (αρχείο ZIP αυτοεξυπηρέτησης που καλύπτει τόσο δομημένα δεδομένα όσο και περιεχόμενο αναρτημένων αρχείων, ή εξαγωγή μόνο JSON), ή θα τα διαγράψει. Εάν ο Πελάτης δεν προβεί σε επιλογή εντός αυτής της περιόδου, το Raysly θα διαγράψει τα Δεδομένα Πελάτη εντός περαιτέρω [DELETION_DAYS] (επί του παρόντος 30) ημερών. Σε αμφότερες τις περιπτώσεις το Raysly θα διαγράψει τα υφιστάμενα αντίγραφα εκτός εάν το δίκαιο της Ένωσης ή κράτους μέλους, το βρετανικό δίκαιο ή το ελβετικό δίκαιο απαιτούν από το Raysly να τα διατηρήσει (για παράδειγμα, οικονομικά/φορολογικά αρχεία, διατηρούμενα για τη νόμιμη λογιστική περίοδο που περιγράφεται στη Δήλωση Απορρήτου Raysly — [ACCOUNTING_RETENTION_YEARS] έτη σε κάθε χώρα). Αντίγραφα σε αντίγραφα ασφαλείας αντικαθίστανται στην περιστροφή που περιγράφεται στο Παράρτημα 2 (έως περίπου 6 μήνες) και δεν επαναφέρονται σε ζωντανά συστήματα παρά μόνο για ανάκαμψη από περιστατικό.
10. Έλεγχοι
Το Raysly θα καθιστά διαθέσιμες στον Πελάτη πληροφορίες ευλόγως αναγκαίες για την απόδειξη συμμόρφωσης με την παρούσα ΣΕΔ (για παράδειγμα, τρέχον αντίγραφο του Παραρτήματος Υποεκτελούντων την Επεξεργασία και, όπου είναι διαθέσιμες, περιλήψεις ελέγχου ή πιστοποίησης τρίτου), και θα επιτρέπει και θα συμβάλλει σε ελέγχους, συμπεριλαμβανομένων επιθεωρήσεων, που διενεργούνται από τον Πελάτη ή ελεγκτή εξουσιοδοτημένο από τον Πελάτη, με την επιφύλαξη εύλογης προειδοποίησης, εμπιστευτικότητας, πεδίου εφαρμογής περιορισμένου σε θέματα εντός της παρούσας ΣΕΔ, και όχι περισσότερο από [AUDIT_FREQUENCY] (επί του παρόντος μία φορά τον χρόνο) χωρίς εύλογη αιτία, με [AUDIT_NOTICE_DAYS] (επί του παρόντος 30) ημερών προειδοποίηση, προηγούμενο γραπτό ερωτηματολόγιο, και με έξοδα του Πελάτη εκτός εάν ο έλεγχος διαπιστώσει ουσιώδη παραβίαση της παρούσας ΣΕΔ, οπότε το Raysly φέρει τα δικά του εύλογα έξοδα. Το Raysly μπορεί να ικανοποιήσει αίτημα ελέγχου παρέχοντας πρόσφατη έκθεση ελέγχου τρίτου που καλύπτει ουσιαστικά τους ίδιους ελέγχους, εφόσον υπάρχει — καμία τέτοια έκθεση δεν υπάρχει επί του παρόντος, και το παρόν έγγραφο δεν υπονοεί ότι υπάρχει. Τίποτα στην παρούσα ενότητα δεν περιορίζει έλεγχο ή επιθεώρηση από αρμόδια εποπτική αρχή.
11. Διεθνείς διαβιβάσεις
Δεν απαιτείται μηχανισμός διαβίβασης για διαβιβάσεις εντός της ΕΕ/ΕΟΧ, ή προς χώρα που καλύπτεται από απόφαση επάρκειας ή διαπίστωση βάσει του εφαρμοστέου δικαίου. Κάθε άλλη διαβίβαση Δεδομένων Πελάτη εκτός ΕΕ/ΕΟΧ, Ηνωμένου Βασιλείου ή Ελβετίας πραγματοποιείται μόνο βάσει κατάλληλου μηχανισμού διαβίβασης:
- Εξαγωγές ΕΕ/ΕΟΧ: οι Τυποποιημένες Συμβατικές Ρήτρες της Ευρωπαϊκής Επιτροπής. Όπου ο Πελάτης εξάγει προς το Raysly και το Raysly είναι εγκατεστημένο σε χώρα χωρίς απόφαση επάρκειας, η Ενότητα 2 (υπεύθυνος προς εκτελούντα) εφαρμόζεται μεταξύ Πελάτη και Raysly και ενσωματώνεται με παραπομπή. Περαιτέρω διαβιβάσεις από το Raysly σε υποεκτελούντες την επεξεργασία καλύπτονται από την Ενότητα 3 (εκτελών προς εκτελούντα) ή άλλον έγκυρο μηχανισμό στις συμβάσεις του Raysly με αυτούς τους υποεκτελούντες την επεξεργασία, όπως παρατίθεται στο Παράρτημα 4. Σήμερα, η [COMPANY_COUNTRY] είναι η Κύπρος, κράτος μέλος της ΕΕ, οπότε η Ενότητα 2 μεταξύ Πελάτη και Raysly δεν εφαρμόζεται σε πελάτες της ΕΕ· η παρούσα παράγραφος εφαρμόζεται μόνο εάν και όταν μη ενωσιακό/μη επαρκές νομικό πρόσωπο λειτουργήσει το Raysly.
- Εξαγωγές Ηνωμένου Βασιλείου: το UK International Data Transfer Agreement ή το UK Addendum στις ΤΣΡ της ΕΕ.
- Ελβετικές εξαγωγές: η αναγνωρισμένη προσαρμογή των ΤΣΡ από τον Ελβετικό Ομοσπονδιακό Επίτροπο Προστασίας Δεδομένων και Πληροφοριών (το «ελβετικό παράρτημα»), μαζί με τον κατάλογο χωρών του Ομοσπονδιακού Συμβουλίου που αναγνωρίζονται ως παρέχουσες επαρκή προστασία.
Το Παράρτημα 4 προσδιορίζει, για κάθε τοποθεσία υποεκτελούντος την επεξεργασία που δεν είναι η ίδια επαρκής, τον μηχανισμό στον οποίο βασίζεται.
12. Ευθύνη
Η ευθύνη κάθε μέρους βάσει της παρούσας ΣΕΔ υπόκειται στις διατάξεις περί ευθύνης των Επιχειρηματικών Όρων Παροχής Υπηρεσιών (Ενότητα 13), εκτός εάν τίποτα στην παρούσα ΣΕΔ ή στους Επιχειρηματικούς Όρους Παροχής Υπηρεσιών περιορίζει ή αποκλείει: (α) την ευθύνη ενός μέρους για τα δικά του κανονιστικά πρόστιμα που προκύπτουν από τη δική του παραβίαση της νομοθεσίας προστασίας δεδομένων· (β) την ευθύνη οποιουδήποτε μέρους έναντι υποκειμένου δεδομένων βάσει του Άρθρου 82 ΓΚΠΔ (κάθε μέρος παραμένει υπεύθυνο για το δικό του μερίδιο τυχόν αλληλέγγυας ευθύνης, με δικαίωμα αναγωγής μεταξύ τους)· ή (γ) οποιαδήποτε άλλη ευθύνη που δεν μπορεί να περιοριστεί ή να αποκλειστεί βάσει εφαρμοστέου δικαίου, μεταξύ άλλων το Άρθρο 100(1) OR για συμφωνίες που διέπονται από ελβετικό δίκαιο.
13. Προτεραιότητα
Σε περίπτωση σύγκρουσης μεταξύ της παρούσας ΣΕΔ και της Κύριας Συμφωνίας σχετικά με την επεξεργασία προσωπικών δεδομένων, υπερισχύει η παρούσα ΣΕΔ. Όπου εφαρμόζεται Τυποποιημένη Συμβατική Ρήτρα ή άλλο νόμιμο μέσο διαβίβασης, το εν λόγω μέσο υπερισχύει έναντι οποιασδήποτε αντικρουόμενης διάταξης της παρούσας ΣΕΔ ή της Κύριας Συμφωνίας στον βαθμό που απαιτούν οι δικοί του όροι.
14. Διάρκεια και αλλαγές
Η παρούσα ΣΕΔ παραμένει σε ισχύ για όσο διάστημα το Raysly επεξεργάζεται Δεδομένα Πελάτη εκ μέρους του Πελάτη. Το Raysly μπορεί να ενημερώσει την παρούσα ΣΕΔ ώστε να αντικατοπτρίζει αλλαγή στην εφαρμοστέα νομοθεσία, νέο μηχανισμό εξουσιοδότησης υποεκτελούντος την επεξεργασία, ή λειτουργική αλλαγή. Το Raysly θα δώσει στον Πελάτη τουλάχιστον την προειδοποίηση που απαιτείται για αλλαγές στην Κύρια Συμφωνία (και ποτέ λιγότερο από 15 ημέρες) πριν τεθεί σε ισχύ ουσιώδης αλλαγή. Καμία αλλαγή δεν μπορεί να μειώσει το επίπεδο προστασίας των Δεδομένων Πελάτη ή τα δικαιώματα του Πελάτη βάσει της παρούσας ΣΕΔ χωρίς τη συμφωνία του Πελάτη. Εάν ο Πελάτης εναντιωθεί σε ουσιώδη αλλαγή, ο Πελάτης μπορεί να καταγγείλει τη θιγόμενη υπηρεσία πριν τεθεί σε ισχύ, με επιστροφή προπληρωμένων αμοιβών για την περίοδο μετά την καταγγελία. Η αποδοχή νέας έκδοσης της ΣΕΔ καταγράφεται στον λογαριασμό του Πελάτη στο αρχείο απόδειξης αποδοχής μόνο-προσθήκης, μαζί με κατακερματισμό (hash) του ακριβούς κειμένου που εμφανίστηκε, χρονοσήμανση, και την ταυτότητα του χρήστη που αποδέχθηκε, ώστε μια συγκεκριμένη αποδοχή να μπορεί πάντα να αντιστοιχιστεί στους ακριβείς όρους που αποδεχθήκαν, όχι μόνο σε μια ετικέτα έκδοσης.
Παράρτημα 1 — Στοιχεία επεξεργασίας
- Αντικείμενο: παροχή της πλατφόρμας Raysly (βλ. §2).
- Διάρκεια: διάρκεια της Κύριας Συμφωνίας, συν διατήρηση βάσει §9.
- Φύση και σκοποί: βλ. §2.
- Υποκείμενα δεδομένων: επισκέπτες ηλεκτρονικού καταστήματος, δυνητικοί πελάτες, πελάτες, τα μέλη ομάδας του Πελάτη (όπου η επεξεργασία γίνεται μέσω ενσωματώσεων ρυθμισμένων από τον Πελάτη).
- Κατηγορίες δεδομένων: βλ. §2, συμπεριλαμβανομένων αναρτημένων εγγράφων ταυτότητας/τίτλου ιδιοκτησίας όπου η προεπιλεγμένη διαμόρφωση ταμείου του Πελάτη τα ζητά.
- Οδηγίες Πελάτη και εξουσιοδοτημένες επαφές: ο ιδιοκτήτης λογαριασμού και οποιοδήποτε μέλος ομάδας με ρόλο
admin, όπως καταγράφεται στον λογαριασμό του Πελάτη τη στιγμή που δίδεται οδηγία.
Παράρτημα 2 — Τεχνικά και οργανωτικά μέτρα
Βλ. §5 παραπάνω.
Παράρτημα 3 — Εξουσιοδοτημένοι υποεκτελούντες την επεξεργασία
Βλ. το Παράρτημα Υποεκτελούντων την Επεξεργασία, το οποίο ενσωματώνεται με παραπομπή και ενημερώνεται βάσει της §6.