Συμμόρφωση με τον GDPR
Η Codeehut ("εμείς", "μας") αναπτύσσει και λειτουργεί το Suite CodeeHut σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679, τον Γενικό Κανονισμό για την Προστασία Δεδομένων (GDPR), και τον ελληνικό Νόμο 4624/2019. Η σελίδα αυτή εξηγεί πώς εκπληρώνουμε τις σχετικές υποχρεώσεις, ποιοι είναι οι αντίστοιχοι ρόλοι μας και πώς μπορείτε — ως πελάτης, ως χρήστης ή ως επισκέπτης κάποιου πελάτη μας — να ασκήσετε τα δικαιώματά σας. Λειτουργεί συμπληρωματικά προς την Πολιτική Απορρήτου και τους Όρους Χρήσης, που παραμένουν τα κείμενα με δεσμευτική ισχύ.
1. Η Δέσμευσή μας
Η προστασία δεδομένων δεν είναι λειτουργία που προστέθηκε εκ των υστέρων — αποτελεί μέρος του τρόπου με τον οποίο σχεδιάζεται και λειτουργεί το Suite CodeeHut. Στην πράξη αυτό σημαίνει:
- Προστασία δεδομένων ήδη από τον σχεδιασμό και εξ ορισμού (άρθρο 25 GDPR): κάθε νέα λειτουργία αξιολογείται ως προς τον αντίκτυπό της στα δεδομένα πριν από τη διάθεσή της, και οι προεπιλεγμένες ρυθμίσεις είναι οι πλέον προστατευτικές.
- Ελαχιστοποίηση δεδομένων: συλλέγουμε μόνο τα προσωπικά δεδομένα που πραγματικά χρειαζόμαστε για την παροχή της Υπηρεσίας.
- Φιλοξενία εντός ΕΕ: τα δεδομένα παραγωγής αποθηκεύονται και υποβάλλονται σε επεξεργασία εντός του Ευρωπαϊκού Οικονομικού Χώρου.
- Έγγραφες συμβάσεις: κάθε συνεργάτης με πρόσβαση σε προσωπικά δεδομένα δεσμεύεται από σύμβαση επεξεργασίας δεδομένων.
- Λογοδοσία: τηρούμε αρχείο δραστηριοτήτων επεξεργασίας κατά το άρθρο 30 GDPR και μπορούμε να τεκμηριώσουμε τη συμμόρφωσή μας κατόπιν αιτήματος.
2. Ρόλοι Υπευθύνου & Εκτελούντος
Ο GDPR αποδίδει διαφορετικές υποχρεώσεις ανάλογα με το ποιος καθορίζει τους σκοπούς και τον τρόπο της επεξεργασίας. Εντός του Suite CodeeHut υπάρχουν δύο διακριτές περιπτώσεις:
- Η Codeehut ως υπεύθυνος επεξεργασίας. Για τα προσωπικά δεδομένα των ίδιων των πελατών μας — κατόχων λογαριασμού, μελών της ομάδας τους, επαφών χρέωσης και επισκεπτών του ιστότοπου — καθορίζουμε εμείς τους σκοπούς και τον τρόπο, και ενεργούμε ως υπεύθυνος επεξεργασίας. Η επεξεργασία αυτή περιγράφεται στην Πολιτική Απορρήτου.
- Η Codeehut ως εκτελών την επεξεργασία. Για τα δεδομένα που ανεβάζετε ή δημιουργείτε μέσα στον χώρο εργασίας σας — επισκέπτες, επαφές, εγγραφές CRM, μέλη προγράμματος επιβράβευσης, κρατήσεις, περιεχόμενο μενού και σήμανσης — εσείς είστε ο υπεύθυνος επεξεργασίας, και εμείς επεξεργαζόμαστε τα δεδομένα αυτά αποκλειστικά βάσει των τεκμηριωμένων εντολών σας, οι οποίες δίνονται μέσω της χρήσης της πλατφόρμας και της μεταξύ μας σύμβασης.
Ως εκτελούντες την επεξεργασία δεν χρησιμοποιούμε τα δεδομένα σας για δικούς μας σκοπούς, δεν τα πωλούμε και δεν τα χρησιμοποιούμε για την εκπαίδευση μοντέλων τεχνητής νοημοσύνης τρίτων πέραν όσων απαιτούνται αυστηρά για τη λειτουργία που έχετε ενεργοποιήσει.
3. Σύμβαση Επεξεργασίας Δεδομένων
Όπου ενεργούμε ως εκτελούντες την επεξεργασία, το άρθρο 28 GDPR απαιτεί έγγραφη σύμβαση. Η Σύμβαση Επεξεργασίας Δεδομένων (DPA) ενσωματώνεται στους Όρους Χρήσης και ισχύει αυτομάτως για κάθε πελάτη — δεν απαιτείται ξεχωριστή υπογραφή. Καλύπτει:
- το αντικείμενο, τη διάρκεια, τη φύση και τον σκοπό της επεξεργασίας·
- τις κατηγορίες υποκειμένων και προσωπικών δεδομένων·
- την υποχρέωσή μας να επεξεργαζόμαστε μόνο βάσει των τεκμηριωμένων εντολών σας·
- τις δεσμεύσεις εμπιστευτικότητας του προσωπικού μας·
- τα μέτρα ασφαλείας της Ενότητας 7·
- τις προϋποθέσεις χρήσης υπεργολάβων επεξεργασίας·
- τη συνδρομή μας σε αιτήματα υποκειμένων, γνωστοποιήσεις παραβιάσεων και εκτιμήσεις αντικτύπου·
- τη διαγραφή ή επιστροφή των προσωπικών δεδομένων κατά τη λήξη της σύμβασης·
- το δικαίωμά σας να λαμβάνετε τις πληροφορίες που απαιτούνται για την απόδειξη της συμμόρφωσης, συμπεριλαμβανομένων ελέγχων.
Εάν ο οργανισμός σας χρειάζεται αντίγραφο με υπογραφή ή τροποποιημένη DPA, επικοινωνήστε στο [email protected].
4. Αρχές που Εφαρμόζουμε
Το άρθρο 5 GDPR θέτει τις αρχές που διέπουν κάθε επεξεργασία. Τις εφαρμόζουμε ως εξής:
- Νομιμότητα, αντικειμενικότητα και διαφάνεια: κάθε πράξη επεξεργασίας έχει προσδιορισμένη νομική βάση, τεκμηριωμένη στην Πολιτική Απορρήτου.
- Περιορισμός του σκοπού: τα δεδομένα που συλλέγονται για τη λειτουργία της Υπηρεσίας δεν επαναχρησιμοποιούνται για άσχετους σκοπούς.
- Ελαχιστοποίηση δεδομένων: οι φόρμες και οι διασυνδέσεις ζητούν μόνο τα πεδία που απαιτούνται για την εκάστοτε λειτουργία.
- Ακρίβεια: μπορείτε ανά πάσα στιγμή να διορθώσετε τα δεδομένα του λογαριασμού και του χώρου εργασίας σας μέσα από την πλατφόρμα.
- Περιορισμός της περιόδου αποθήκευσης: οι περίοδοι διατήρησης ορίζονται ανά κατηγορία δεδομένων (βλ. Ενότητα 10).
- Ακεραιότητα και εμπιστευτικότητα: κρυπτογράφηση κατά τη μεταφορά, έλεγχος πρόσβασης και παρακολούθηση (βλ. Ενότητα 7).
- Λογοδοσία: τεκμηριώνουμε τις αποφάσεις μας και τηρούμε αρχείο δραστηριοτήτων επεξεργασίας κατά το άρθρο 30.
5. Υπεργολάβοι Επεξεργασίας
Για την παροχή της Υπηρεσίας βασιζόμαστε σε περιορισμένο αριθμό εξειδικευμένων παρόχων που ενδέχεται να επεξεργάζονται προσωπικά δεδομένα για λογαριασμό μας. Καθένας από αυτούς δεσμεύεται με έγγραφη σύμβαση που επιβάλλει υποχρεώσεις προστασίας δεδομένων όχι λιγότερο αυστηρές από τις δικές μας. Οι κατηγορίες είναι:
- Υποδομή cloud και φιλοξενία — λειτουργία της εφαρμογής, των βάσεων δεδομένων και των αντιγράφων ασφαλείας.
- Επεξεργασία πληρωμών — χρέωση συνδρομών και, όπου είναι ενεργοποιημένες, πληρωμές επισκεπτών. Τα δεδομένα καρτών διαχειρίζεται ο πάροχος πληρωμών· εμείς δεν αποθηκεύουμε ποτέ πλήρεις αριθμούς καρτών.
- Αποστολή συναλλακτικών και προωθητικών email — ειδοποιήσεις λογαριασμού και newsletters, εφόσον έχετε δώσει τη συγκατάθεσή σας.
- Δίκτυο διανομής περιεχομένου, DNS και ασφάλεια — προστασία της πλατφόρμας από επιθέσεις και διάθεση στατικών αρχείων.
- Αναλυτικά στοιχεία προϊόντος και παρακολούθηση σφαλμάτων — κατανόηση της χρήσης και διάγνωση προβλημάτων.
- Προαιρετικές λειτουργίες τεχνητής νοημοσύνης — μόνο εφόσον τις ενεργοποιήσετε ρητά, και περιορισμένα στο περιεχόμενο που υποβάλλετε στη συγκεκριμένη λειτουργία.
Ο τρέχων κατάλογος των επώνυμων υπεργολάβων επεξεργασίας, με την τοποθεσία και τον ρόλο τους, διατίθεται κατόπιν αιτήματος στο [email protected]. Ενημερώνουμε εκ των προτέρων τους πελάτες για κάθε σκοπούμενη προσθήκη ή αντικατάσταση υπεργολάβου, δίνοντάς σας τη δυνατότητα να αντιταχθείτε.
6. Διεθνείς Διαβιβάσεις
Τα δεδομένα παραγωγής αποθηκεύονται και υποβάλλονται σε επεξεργασία εντός του Ευρωπαϊκού Οικονομικού Χώρου. Όπου μια διαβίβαση εκτός ΕΟΧ είναι αναπόφευκτη — για παράδειγμα επειδή ένας πάροχος λειτουργεί υποστήριξη ή υποδομή σε τρίτη χώρα — βασιζόμαστε σε μία από τις ακόλουθες εγγυήσεις του Κεφαλαίου V GDPR:
- απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής για τη χώρα προορισμού·
- Τυποποιημένες Συμβατικές Ρήτρες (SCCs) εγκεκριμένες από την Ευρωπαϊκή Επιτροπή, συνοδευόμενες από εκτίμηση αντικτύπου της διαβίβασης και, όπου απαιτείται, πρόσθετα τεχνικά μέτρα όπως κρυπτογράφηση·
- πιστοποίηση στο Πλαίσιο Προστασίας Δεδομένων ΕΕ–ΗΠΑ, εφόσον ο αποδέκτης συμμετέχει ενεργά σε αυτό.
Μπορείτε να ζητήσετε αντίγραφο του σχετικού μηχανισμού διαβίβασης για οποιονδήποτε υπεργολάβο επικοινωνώντας μαζί μας.
7. Τεχνικά & Οργανωτικά Μέτρα
Σύμφωνα με το άρθρο 32 GDPR εφαρμόζουμε μέτρα κατάλληλα προς τον κίνδυνο, μεταξύ των οποίων:
- Κρυπτογράφηση κατά τη μεταφορά με TLS για όλες τις συνδέσεις προς την πλατφόρμα και τα API της.
- Κρυπτογράφηση σε ηρεμία για βάσεις δεδομένων και αντίγραφα ασφαλείας στο επίπεδο της υποδομής.
- Κατακερματισμός κωδικών (hashing) με σύγχρονους αλγορίθμους και salt — οι κωδικοί δεν αποθηκεύονται ποτέ σε απλό κείμενο.
- Έλεγχος πρόσβασης βάσει ρόλων και απομόνωση χώρων εργασίας, ώστε κάθε πελάτης να προσεγγίζει μόνο τα δικά του δεδομένα.
- Διαχειριστική πρόσβαση ελάχιστων δικαιωμάτων, που παρέχεται ονομαστικά και επανεξετάζεται περιοδικά.
- Έλεγχος ταυτότητας δύο παραγόντων διαθέσιμος για τους λογαριασμούς χρηστών.
- Καταγραφή και παρακολούθηση των ενεργειών ταυτοποίησης και διαχείρισης.
- Τακτικά αντίγραφα ασφαλείας με δοκιμές επαναφοράς, που υποστηρίζουν τη διαθεσιμότητα και την ανθεκτικότητα.
- Ασφαλείς πρακτικές ανάπτυξης, με ενημέρωση εξαρτήσεων και έλεγχο κώδικα πριν από κάθε έκδοση.
- Υποχρεώσεις εμπιστευτικότητας για όλο το προσωπικό με πρόσβαση σε προσωπικά δεδομένα.
Κανένα σύστημα δεν μπορεί να θεωρηθεί απολύτως ασφαλές· τα μέτρα αυτά επανεξετάζονται και επικαιροποιούνται καθώς εξελίσσονται οι κίνδυνοι και η τεχνολογία.
8. Αιτήματα Υποκειμένων των Δεδομένων
Τα υποκείμενα των δεδομένων έχουν δικαιώματα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού, φορητότητας και εναντίωσης, καθώς και το δικαίωμα ανάκλησης της συγκατάθεσης (άρθρα 15–22 GDPR). Ο τρόπος διαχείρισης ενός αιτήματος εξαρτάται από τον ρόλο που περιγράφεται στην Ενότητα 2:
- Εάν είστε πελάτης μας (κάτοχος λογαριασμού ή μέλος ομάδας), γράψτε στο [email protected]. Απαντούμε εντός ενός μηνός, με δυνατότητα παράτασης δύο επιπλέον μηνών για σύνθετα αιτήματα, και σας ενημερώνουμε εάν συντρέχει τέτοια παράταση.
- Εάν είστε επισκέπτης ή επαφή κάποιου πελάτη μας — για παράδειγμα τα δεδομένα σας βρίσκονται στο CRM ή στο πρόγραμμα επιβράβευσης ενός ξενοδοχείου — υπεύθυνος επεξεργασίας είναι η συγκεκριμένη επιχείρηση. Απευθύνετε το αίτημά σας απευθείας σε αυτήν. Εάν επικοινωνήσετε μαζί μας, θα το προωθήσουμε στον αντίστοιχο πελάτη χωρίς αδικαιολόγητη καθυστέρηση και θα σας ενημερώσουμε σχετικά.
Ως εκτελούντες την επεξεργασία συνδράμουμε τους πελάτες μας στην απάντηση τέτοιων αιτημάτων μέσω των λειτουργιών εξαγωγής, διόρθωσης και διαγραφής της πλατφόρμας, καθώς και με άμεση υποστήριξη όπου η πλατφόρμα από μόνη της δεν επαρκεί. Ενδέχεται να ζητήσουμε εύλογη απόδειξη ταυτότητας πριν ικανοποιήσουμε ένα αίτημα.
9. Παραβιάσεις Δεδομένων
Διατηρούμε διαδικασία αντιμετώπισης περιστατικών που καλύπτει τον εντοπισμό, την αξιολόγηση, τον περιορισμό και τη γνωστοποίηση. Σε περίπτωση παραβίασης προσωπικών δεδομένων:
- όπου είμαστε ο υπεύθυνος επεξεργασίας, γνωστοποιούμε το περιστατικό στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα εντός 72 ωρών από τη στιγμή που λαμβάνουμε γνώση, εφόσον ενδέχεται να προκύψει κίνδυνος για δικαιώματα και ελευθερίες, και ενημερώνουμε τα θιγόμενα πρόσωπα χωρίς αδικαιολόγητη καθυστέρηση όταν ο κίνδυνος είναι υψηλός·
- όπου είμαστε ο εκτελών την επεξεργασία, ενημερώνουμε τον θιγόμενο πελάτη χωρίς αδικαιολόγητη καθυστέρηση αφού λάβουμε γνώση, παρέχοντας τις πληροφορίες που χρειάζεται για να εκπληρώσει τις δικές του υποχρεώσεις γνωστοποίησης·
- τεκμηριώνουμε κάθε παραβίαση, με τα περιστατικά, τις συνέπειες και τα διορθωτικά μέτρα, σε εσωτερικό μητρώο.
10. Διατήρηση, Εξαγωγή & Διαγραφή
Τα προσωπικά δεδομένα διατηρούνται μόνο για όσο διάστημα είναι απαραίτητο για τον σκοπό για τον οποίο συλλέχθηκαν:
- Τα δεδομένα λογαριασμού διατηρούνται όσο ο λογαριασμός είναι ενεργός και για περίοδο χάριτος 30 ημερών μετά τη διαγραφή, κατά την οποία η ανάκτηση είναι ακόμη εφικτή.
- Τα δεδομένα του χώρου εργασίας (επισκέπτες, επαφές, κρατήσεις, περιεχόμενο) διατηρούνται για όσο τα κρατάτε εσείς. Ελέγχετε τη διαγραφή σε επίπεδο εγγραφής· με τη λήξη της συνδρομής σας, τα δεδομένα διαγράφονται ή ανωνυμοποιούνται αμετάκλητα μετά την περίοδο χάριτος.
- Τα λογιστικά και φορολογικά παραστατικά τηρούνται για 10 έτη, όπως απαιτεί η ελληνική φορολογική νομοθεσία.
- Η αλληλογραφία υποστήριξης τηρείται έως 3 έτη.
- Τα συγκεντρωτικά ή ανωνυμοποιημένα στατιστικά, που δεν ταυτοποιούν πλέον κανέναν, ενδέχεται να διατηρηθούν επ' αόριστον.
Η εξαγωγή των δεδομένων του χώρου εργασίας σας σε δομημένο, αναγνώσιμο από μηχανήματα μορφότυπο διατίθεται κατόπιν αιτήματος πριν από τη λήξη της περιόδου χάριτος.
11. Cookies & Συγκατάθεση
Τα cookies που δεν είναι απολύτως απαραίτητα εγκαθίστανται μόνο μετά από συγκατάθεση, σύμφωνα με την Οδηγία ePrivacy και το άρθρο 6 παρ. 1 στοιχ. α΄ GDPR. Τα απολύτως απαραίτητα cookies — ταυτοποίηση και διαχείριση συνεδρίας — χρησιμοποιούνται χωρίς συγκατάθεση, καθώς η Υπηρεσία δεν μπορεί να λειτουργήσει χωρίς αυτά. Η συγκατάθεση μπορεί να δοθεί ή να ανακληθεί ανά πάσα στιγμή μέσω του κέντρου προτιμήσεων cookies, και η ανάκληση είναι εξίσου εύκολη με την παροχή. Οι λεπτομέρειες κάθε κατηγορίας cookies παρατίθενται στην Ενότητα 6 της Πολιτικής Απορρήτου.
Όταν χρησιμοποιείτε το Suite CodeeHut για να λειτουργήσετε δικές σας σελίδες προς τους επισκέπτες σας — μενού, ψηφιακή σήμανση, ροές κρατήσεων — παραμένετε υπεύθυνος για τις ειδοποιήσεις συγκατάθεσης που εμφανίζονται στις σελίδες αυτές.
12. Οι Υποχρεώσεις σας ως Υπεύθυνος
Όταν χρησιμοποιείτε το Suite CodeeHut για να επεξεργαστείτε προσωπικά δεδομένα των δικών σας επισκεπτών, πελατών ή προσωπικού, ενεργείτε ως υπεύθυνος επεξεργασίας και ο GDPR σας επιβάλλει ορισμένες υποχρεώσεις. Ειδικότερα οφείλετε να:
- διαθέτετε έγκυρη νομική βάση για κάθε κατηγορία δεδομένων που ανεβάζετε ή συλλέγετε μέσω της πλατφόρμας·
- παρέχετε στα υποκείμενα των δεδομένων τις πληροφορίες που απαιτούν τα άρθρα 13–14 GDPR, συμπεριλαμβανομένου του γεγονότος ότι η Codeehut ενεργεί ως εκτελών την επεξεργασία για λογαριασμό σας·
- λαμβάνετε και καταγράφετε συγκατάθεση όπου απαιτείται — για παράδειγμα για προωθητικά email, newsletters ή εγγραφή σε πρόγραμμα επιβράβευσης·
- διατηρείτε τα δεδομένα σας ακριβή και επικαιροποιημένα, και να διαγράφετε όσα δεν χρειάζεστε πλέον·
- διαχειρίζεστε τους λογαριασμούς χρηστών και τα δικαιώματα στον χώρο εργασίας σας, ανακαλώντας την πρόσβαση όταν αποχωρεί ένα μέλος της ομάδας·
- απαντάτε στα αιτήματα υποκειμένων που απευθύνονται σε εσάς, αξιοποιώντας τα εργαλεία εξαγωγής και διαγραφής της πλατφόρμας·
- αποφεύγετε την καταχώριση ειδικών κατηγοριών δεδομένων (άρθρο 9 GDPR), εκτός εάν διαθέτετε κατάλληλη νομική βάση και μας έχετε ενημερώσει.
13. Επικοινωνία & Εποπτική Αρχή
Η Codeehut δεν υποχρεούται να ορίσει Υπεύθυνο Προστασίας Δεδομένων (DPO) βάσει του άρθρου 37 GDPR. Έχουμε ωστόσο ορίσει αποκλειστικό σημείο επικοινωνίας για κάθε θέμα προστασίας δεδομένων, στο [email protected].
Επικεφαλής εποπτική αρχή μας είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Λεωφόρος Κηφισίας 1–3, 115 23 Αθήνα — www.dpa.gr. Έχετε δικαίωμα να υποβάλετε καταγγελία σε αυτήν, ή στην εποπτική αρχή του τόπου συνήθους διαμονής ή εργασίας σας, ανά πάσα στιγμή.
14. Αλλαγές στην Παρούσα Δήλωση
Ενδέχεται να επικαιροποιήσουμε την παρούσα δήλωση GDPR ώστε να αντικατοπτρίζει αλλαγές στην επεξεργασία μας, στους παρόχους μας ή στο νομικό πλαίσιο. Η ένδειξη "Τελευταία ενημέρωση" στην κορυφή της σελίδας δείχνει πάντοτε την τρέχουσα έκδοση. Για ουσιώδεις αλλαγές ενημερώνουμε τους πελάτες με email ή ειδοποίηση εντός της εφαρμογής τουλάχιστον 14 ημέρες πριν τεθούν σε ισχύ.
15. Επικοινωνία
Για οποιοδήποτε ερώτημα σχετικά με την παρούσα δήλωση, τη DPA μας, τους υπεργολάβους επεξεργασίας ή την άσκηση των δικαιωμάτων σας, επικοινωνήστε μαζί μας:
Codeehut — Ομάδα ΑπορρήτουΠλατεία Ιπποδαμείας 8, Πειραιάς 18531, Ελλάδα
Γενικό Εμπορικό Μητρώο (Γ.Ε.ΜΗ.): 179997609000
[email protected]
