Συμφωνία Επεξεργασίας Δεδομένων (DPA)

Έκδοση: 1.6.1
Ενημέρωση: 15.05.2026
GDPR Άρθρο 28

1. Συμβαλλόμενα Μέρη

1.1 Εκτελών την Επεξεργασία (Processor)

POWERENT Ltd.

ΑΦΜ: 202432231

ΦΠΑ: BG202432231

Έδρα: Γκάλαμποβο 6280, οδός Panayot Hitov 4, Βουλγαρία

Διευθύνων Σύμβουλος: Dilyana Simeonova Ilieva

Email: info@powerent-ltd.com

1.2 Υπεύθυνος Επεξεργασίας (Controller)

Ο πελάτης που χρησιμοποιεί την πλατφόρμα Helionix, ταυτοποιημένος κατά την εγγραφή με επωνυμία, ΑΦΜ, διεύθυνση και στοιχεία επικοινωνίας.

2. Αντικείμενο της Συμφωνίας

Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («Συμφωνία» ή «DPA») διέπει τους όρους και τις προϋποθέσεις υπό τις οποίες ο Εκτελών την Επεξεργασία επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας σε σχέση με την παροχή της πλατφόρμας SaaS Helionix – μια λύση λογισμικού για τη διαχείριση κατασκευαστικών έργων και την παρακολούθηση παρουσίας εργατικού δυναμικού.

Η παρούσα DPA καταρτίζεται σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (Γενικός Κανονισμός για την Προστασία Δεδομένων – «ΓΚΠΔ»), ιδίως το Άρθρο 28, και τον Βουλγαρικό Νόμο περί Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.

3. Κατηγορίες Υποβαλλομένων Δεδομένων

3.1 Δεδομένα Εργαζομένων

ΚατηγορίαΣυγκεκριμένα ΔεδομέναΕυαισθησία
ΤαυτοποίησηΌνομα, επώνυμο
Τυπικά
ΕπικοινωνίαΑριθμός τηλεφώνου
Τυπικά
ΕπαγγελματικάΕιδικότητα, θέση, ωριαία αμοιβή
Τυπικά
Ωράριο εργασίαςΏρες εισόδου/εξόδου
Τυπικά
ΓεωτοποθεσίαΣυντεταγμένες GPS κατά την είσοδο*
Τυπικά

*Οι συντεταγμένες GPS υποβάλλονται σε προσωρινή επεξεργασία μόνο για επικύρωση geofence (σύγκριση της τοποθεσίας του εργαζομένου με τα όρια του έργου). Δεν χρησιμοποιούνται για συνεχή παρακολούθηση και δεν αποθηκεύονται ως τυπική εγγραφή παρουσίας στον διακομιστή. Σε λειτουργία εκτός σύνδεσης, οι συντεταγμένες μπορεί να παραμείνουν προσωρινά στη συσκευή ή σε εκκρεμή συγχρονισμό έως την ολοκλήρωση της επικύρωσης ή της εκκαθάρισης.

3.2 Δεδομένα Οργανισμού (Υπεύθυνος Επεξεργασίας)

ΚατηγορίαΣυγκεκριμένα ΔεδομέναΣκοπός
Εταιρική ΤαυτοποίησηΕπωνυμία, ΑΦΜ, ΦΠΑΣύμβαση, Τιμολόγηση
Στοιχεία ΕπικοινωνίαςΔιεύθυνση, τηλέφωνο, emailΕπικοινωνία, Υποστήριξη
Λογαριασμοί ΧρηστώνΌνομα, email, ρόλος διαχειριστώνΠρόσβαση πλατφόρμας, Ίχνος ελέγχου
Στοιχεία ΤιμολόγησηςΔιεύθυνση τιμολόγησης, εκπρόσωπος, τραπεζικά στοιχείαΕπεξεργασία πληρωμών

3.3 Ρητώς ΕΞΑΙΡΟΥΜΕΝΕΣ Κατηγορίες

Βιομετρικά δεδομένα (π.χ. φωτογραφίες αναγνώρισης προσώπου)
Πληροφορίες υγείας ή ιατρικές πληροφορίες
Δεδομένα που αποκαλύπτουν φυλετική ή εθνοτική καταγωγή
Πολιτικές απόψεις ή πεποιθήσεις
Συμμετοχή σε συνδικαλιστικές οργανώσεις

4. Σκοπός και Διάρκεια της Επεξεργασίας

4.1 Σκοποί Επεξεργασίας

  • Παροχή των υπηρεσιών SaaS της Helionix
  • Διαχείριση παρουσίας προσωπικού και χρόνου εργασίας
  • Οικονομικοί υπολογισμοί (μισθοδοσία, τιμολόγηση)
  • Τεχνική υποστήριξη κατόπιν αιτήματος του Υπευθύνου Επεξεργασίας

4.2 Διάρκεια

Ενεργή συνδρομήΗ επεξεργασία συνεχίζεται
Μετά τη λήξη: 0-30 ημέρεςΠερίοδος χάριτος για εξαγωγή δεδομένων
Μετά από 90 ημέρεςΠλήρης διαγραφή προσωπικών δεδομένων*

*Εκτός από λογιστικά έγγραφα που διατηρούνται για 10 έτη βάσει νόμου

5. Υποχρεώσεις του Εκτελούντος την Επεξεργασία

5.3 Τεχνικά και Οργανωτικά Μέτρα

ΜέτροΠεριγραφή
Κρυπτογράφηση κατά τη μεταφοράTLS 1.3 (HTTPS)
Κρυπτογράφηση σε κατάσταση ηρεμίαςAES-256
Έλεγχος πρόσβασηςRow Level Security (RLS)
Αυθεντικοποίησηbcrypt κατακερματισμός κωδικών
Audit loggingΠαρακολούθηση κρίσιμων λειτουργιών
Φυσική ασφάλειαΜέτρα φυσικής ασφάλειας των παρόχων υποδομής

5.4 Υπεκτελούντες την Επεξεργασία

Ο Υπεύθυνος Επεξεργασίας παρέχει γενική γραπτή άδεια στον Εκτελούντα να χρησιμοποιεί υπεκτελούντες που είναι απαραίτητοι για την παροχή της Πλατφόρμας, σύμφωνα με το Άρθρο 28(2) και 28(4) του ΓΚΠΔ. Ο τρέχων δημόσιος Κατάλογος Υπεκτελούντων είναι διαθέσιμος στη διεύθυνση /el/subprocessors.

ΥπεκτελώνΥπηρεσίαΚατάσταση / διαβίβασηΠροστασία
Supabase Inc.Βάση δεδομένων, αυθεντικοποίηση, αποθήκευση, αρχεία ελέγχουΕνεργός· όπως έχει διαμορφωθεί για το έργο Supabase
SCC, SOC 2
Vercel Inc.Φιλοξενία, ανάπτυξη, runtime και λειτουργικά αρχεία καταγραφήςΕνεργός· τοποθεσίες υποδομής Vercel
SCC, ISO 27001
StripeΣυνδρομές, πληρωμή, κατάσταση πληρωμής, αποδεικτικά τιμολογίων/πληρωμώνΕνεργός για τιμολόγηση· εκτελών ή/και υπεύθυνος επεξεργασίας ανάλογα με τη δραστηριότητα
DPA, SCC
ResendΣυναλλακτικά email και ειδοποιήσειςΕνεργός για αποστολή email της πλατφόρμας
DPA

Οι υπό όρους πάροχοι που αναφέρονται στον Κατάλογο Υπεκτελούντων, συμπεριλαμβανομένων παρόχων analytics, προστασίας από κατάχρηση, map/geofence UI και rate limiting, επεξεργάζονται προσωπικά δεδομένα μόνο όταν έχει ενεργοποιηθεί η σχετική λειτουργία ή ρύθμιση περιβάλλοντος. Ο Εκτελών επιβάλλει στους υπεκτελούντες υποχρεώσεις προστασίας δεδομένων όχι λιγότερο προστατευτικές από αυτές της παρούσας DPA και παραμένει υπεύθυνος για την εκτέλεσή τους όπως απαιτείται από το Άρθρο 28(4) ΓΚΠΔ.

5.6 Ειδοποίηση για Παραβίαση Δεδομένων

Σε περίπτωση παραβίασης προσωπικών δεδομένων, ο Εκτελών:

  • Ειδοποιεί τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός δώδεκα (12) ωρών από τη γνώση της παραβίασης
  • Παρέχει όλες τις πληροφορίες που απαιτούνται βάσει του Άρθρου 33 ΓΚΠΔ
  • Συνδράμει τον Υπεύθυνο στην ειδοποίηση της εποπτικής αρχής (CPDP) εντός της νόμιμης προθεσμίας των εβδομήντα δύο (72) ωρών

6. Διεθνείς Διαβιβάσεις Δεδομένων

Ο Εκτελών χρησιμοποιεί παρόχους υποδομής και υπεκτελούντες που περιγράφονται στον Κατάλογο Υπεκτελούντων. Όταν προσωπικά δεδομένα διαβιβάζονται εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ), ο Εκτελών βασίζεται σε κατάλληλους μηχανισμούς διαβίβασης και συμπληρωματικά μέτρα όπου απαιτείται από το εφαρμοστέο δίκαιο.

6.1 Κύρια Τοποθεσία Δεδομένων

  • Βάση δεδομένων: Περιοχή έργου Supabase όπως έχει διαμορφωθεί για το παραγωγικό έργο
  • Φιλοξενία εφαρμογής: Τοποθεσίες υποδομής Vercel όπως έχουν διαμορφωθεί και γνωστοποιούνται από τη Vercel
  • Πάροχοι τιμολόγησης και email: Υποδομή και υπεκτελούντες της Stripe και της Resend όπως περιγράφονται στους εφαρμοστέους όρους τους και στον Κατάλογο Υπεκτελούντων

6.2 Διαβιβάσεις σε Τρίτες Χώρες

Όταν δεδομένα πρέπει να διαβιβαστούν εκτός ΕΟΧ (π.χ. σε υπεκτελούντες με έδρα τις ΗΠΑ για τεχνική υποστήριξη), ο Εκτελών βασίζεται σε έναν ή περισσότερους νόμιμους μηχανισμούς διαβίβασης κατάλληλους για τον σχετικό πάροχο και τη δραστηριότητα επεξεργασίας:

  • Τυποποιημένες Συμβατικές Ρήτρες (ΤΣΡ)όπως εγκρίθηκαν από την Ευρωπαϊκή Επιτροπή με την Απόφαση (ΕΕ) 2021/914
  • Απόφαση Επάρκειαςόταν η Ευρωπαϊκή Επιτροπή έχει αποφασίσει ότι τρίτη χώρα παρέχει επαρκές επίπεδο προστασίας δεδομένων

Ο Εκτελών τηρεί τεκμηρίωση προμηθευτών και μπορεί να παρέχει σχετικές πληροφορίες που είναι εύλογα διαθέσιμες από τους παρόχους του, με την επιφύλαξη περιορισμών εμπιστευτικότητας και ασφάλειας.

7. Δικαιώματα Ελέγχου

Σύμφωνα με το άρθρο 28(3)(η) του ΓΚΠΔ, ο Υπεύθυνος Επεξεργασίας έχει το δικαίωμα να επαληθεύει τη συμμόρφωση του Εκτελούντος την Επεξεργασία με την παρούσα Συμφωνία.

7.1 Αιτήματα Πληροφόρησης

Ο Υπεύθυνος Επεξεργασίας μπορεί να ζητήσει τις ακόλουθες πληροφορίες ανά πάσα στιγμή:

  • Τεκμηρίωση των εφαρμοσμένων μέτρων ασφαλείας
  • Κατάλογος εξουσιοδοτημένου προσωπικού με πρόσβαση σε προσωπικά δεδομένα
  • Τρέχων κατάλογος υπεκτελούντων και των τοποθεσιών τους
  • Αντίγραφα πιστοποιήσεων και εκθέσεων συμμόρφωσης

Ο Εκτελών την Επεξεργασία απαντά σε αιτήματα πληροφοριών εντός δεκατεσσάρων (14) εργάσιμων ημερών.

7.2 Περιορισμοί Ελέγχου SaaS

Λόγω της πολυ-μισθωτικής φύσης της πλατφόρμας SaaS και της κοινόχρηστης υποδομής, επιτόπιοι φυσικοί έλεγχοι δεν είναι δυνατοί. Αντί αυτού, ο Εκτελών την Επεξεργασία προσφέρει:

  • Εκθέσεις ελέγχου ασφάλειας από τρίτους κατόπιν αιτήματος
  • Αποτελέσματα penetration testing (ανωνυμοποιημένα)
  • Διαθέσιμες εκθέσεις ασφάλειας/συμμόρφωσης από παρόχους υποδομής όπου είναι συμβατικά διαθέσιμες
  • Γραπτές απαντήσεις σε ερωτηματολόγια σχετικά με τη συμμόρφωση με τον ΓΚΠΔ

8. Υποχρεώσεις του Υπευθύνου Επεξεργασίας

Ο Υπεύθυνος Επεξεργασίας αναγνωρίζει και συμφωνεί με τις ακόλουθες υποχρεώσεις βάσει της παρούσας Συμφωνίας και της εφαρμοστέας νομοθεσίας περί προστασίας δεδομένων:

8.1 Νομιμότητα της Επεξεργασίας

  • Ο Υπεύθυνος Επεξεργασίας εγγυάται ότι διαθέτει έγκυρη νομική βάση (π.χ. έννομο συμφέρον, σύμβαση, συγκατάθεση) για όλα τα προσωπικά δεδομένα που παρέχονται στον Εκτελούντα
  • Ο Υπεύθυνος Επεξεργασίας είναι αποκλειστικά υπεύθυνος για τη λήψη κάθε απαιτούμενης συγκατάθεσης από τους εργαζόμενους για παρακολούθηση παρουσίας και επικύρωση γεωτοποθεσίας
  • Ο Υπεύθυνος Επεξεργασίας δεν θα ανεβάζει ή επεξεργάζεται ειδικές κατηγορίες δεδομένων (Άρθρο 9 ΓΚΠΔ) μέσω της Πλατφόρμας

8.2 Υποχρεώσεις Διαφάνειας

  • Ο Υπεύθυνος Επεξεργασίας θα παρέχει επαρκείς ειδοποιήσεις απορρήτου στα υποκείμενα των δεδομένων (εργαζόμενους) πριν τα δεδομένα τους υποβληθούν σε επεξεργασία μέσω της Πλατφόρμας
  • Οι εν λόγω ειδοποιήσεις θα προσδιορίζουν τον Εκτελούντα (POWERENT Ltd. / Helionix) ως εκτελούντα επεξεργασία του Υπευθύνου για την Πλατφόρμα και θα περιγράφουν τις κατηγορίες δεδομένων που υποβάλλονται σε επεξεργασία

8.3 Ακρίβεια Δεδομένων

Ο Υπεύθυνος Επεξεργασίας είναι υπεύθυνος για τη διασφάλιση της ακρίβειας και της πληρότητας όλων των προσωπικών δεδομένων που εισάγονται στην Πλατφόρμα. Ο Εκτελών δεν ευθύνεται για τυχόν σφάλματα, παραλείψεις ή ανακρίβειες στα δεδομένα που παρέχονται από τον Υπεύθυνο.

8.4 Οδηγίες

Οι τεκμηριωμένες οδηγίες του Υπευθύνου Επεξεργασίας προς τον Εκτελούντα θεωρούνται ως η τυπική χρήση της Πλατφόρμας όπως περιγράφεται στους Όρους Χρήσης. Τυχόν πρόσθετες ή μη τυπικές οδηγίες επεξεργασίας πρέπει να παρέχονται γραπτώς και ενδέχεται να υπόκεινται σε πρόσθετες χρεώσεις.

9. Λήξη και Διαγραφή Δεδομένων

ΠερίοδοςΕνέργεια
0-30 ημέρεςΠερίοδος χάριτος - τα δεδομένα παραμένουν διαθέσιμα για εξαγωγή από τον Υπεύθυνο
30-90 ημέρεςΤα δεδομένα αρχειοθετούνται (λογική διαγραφή)
Μετά από 90 ημέρεςΜόνιμη και μη αναστρέψιμη διαγραφή από τα ενεργά συστήματα, με την επιφύλαξη νόμιμων εξαιρέσεων διατήρησης και του κύκλου ζωής των αντιγράφων ασφαλείας

9.4 Εξαιρέσεις Νόμιμης Διατήρησης

Τύπος ΔεδομένωνΠερίοδος ΔιατήρησηςΝομική Βάση
Τιμολόγια και λογιστικά έγγραφα10 έτηΒουλγαρικός Νόμος περί Λογιστικής, Άρθρο 12
Συμβατικά δεδομένα5 έτηΠροθεσμία παραγραφής βάσει του βουλγαρικού δικαίου
Αρχεία συγκατάθεσης5 έτη μετά την ανάκλησηGDPR, Άρθρο 7

10. Συνδρομή στην Άσκηση Δικαιωμάτων Υποκειμένων

Σύμφωνα με το άρθρο 28(3)(ε) του ΓΚΠΔ, ο Εκτελών συνδράμει τον Υπεύθυνο Επεξεργασίας στην εκπλήρωση της υποχρέωσής του να ανταποκρίνεται σε αιτήματα υποκειμένων δεδομένων που ασκούν τα δικαιώματά τους βάσει του Κεφαλαίου III του ΓΚΠΔ.

10.1 Υποστηριζόμενα Δικαιώματα

ΔικαίωμαGDPRΥποστήριξη Πλατφόρμας
Δικαίωμα πρόσβασηςΆρθρο 15Λειτουργία εξαγωγής δεδομένων στις Ρυθμίσεις
Δικαίωμα διόρθωσηςΆρθρο 16Επεξεργασία προφίλ εργαζομένων/χρηστών
Δικαίωμα διαγραφήςΆρθρο 17Λειτουργία αρχειοθέτησης/διαγραφής εργαζομένου
Δικαίωμα φορητότηταςΆρθρο 20Διαθέσιμη εξαγωγή JSON/CSV

10.2 Χρονοδιάγραμμα Απόκρισης

  • Ο Υπεύθυνος Επεξεργασίας είναι αποκλειστικά υπεύθυνος για την απάντηση σε αιτήματα υποκειμένων δεδομένων εντός της νόμιμης προθεσμίας 30 ημερών (Άρθρο 12(3) ΓΚΠΔ)
  • Ο Εκτελών θα παρέχει τεχνική βοήθεια εντός 5 εργάσιμων ημερών από τη λήψη γραπτού αιτήματος από τον Υπεύθυνο
  • Αιτήματα υποκειμένων δεδομένων που λαμβάνονται απευθείας από τον Εκτελούντα θα προωθούνται στον Υπεύθυνο εντός 48 ωρών

10.3 Περιορισμός Ευθύνης

Ο Εκτελών δεν ευθύνεται για οποιαδήποτε αδυναμία του Υπευθύνου να ανταποκριθεί εγκαίρως σε αιτήματα υποκειμένων δεδομένων. Η υποχρέωση του Εκτελούντος περιορίζεται στην παροχή τεχνικών μέσων και βοήθειας – η νομική ευθύνη για τη συμμόρφωση παραμένει στον Υπεύθυνο.

11. Εφαρμοστέο Δίκαιο και Δικαιοδοσία

11.1 Εφαρμοστέο Δίκαιο

Η παρούσα Συμφωνία διέπεται και ερμηνεύεται σύμφωνα με τη νομοθεσία της Δημοκρατίας της Βουλγαρίας, χωρίς να λαμβάνονται υπόψη οι διατάξεις περί σύγκρουσης νόμων. Ο ΓΚΠΔ (Κανονισμός (ΕΕ) 2016/679) και ο Βουλγαρικός Νόμος περί Προστασίας Δεδομένων εφαρμόζονται σε όλα τα ζητήματα προστασίας δεδομένων.

11.2 Εποπτική Αρχή

Επιτροπή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (CPDP)

Διεύθυνση: λεωφ. Καθ. Τσβέταν Λάζαροφ 2, Σόφια 1592, Βουλγαρία

Email: kzld@cpdp.bg

Ιστοσελίδα: https://www.cpdp.bg

11.3 Επίλυση Διαφορών

  • Τα μέρη θα επιχειρήσουν να επιλύσουν τυχόν διαφορές που προκύπτουν από την παρούσα Συμφωνία μέσω διαπραγματεύσεων με καλή πίστη
  • Εάν οι διαπραγματεύσεις αποτύχουν, οποιοδήποτε μέρος μπορεί να υποβάλει τη διαφορά στα αρμόδια δικαστήρια της Στάρα Ζαγόρα, Βουλγαρία, με την επιφύλαξη υποχρεωτικών δικαιωμάτων και αρμόδιων αρχών προστασίας δεδομένων
  • Για θέματα προστασίας δεδομένων, το υποκείμενο των δεδομένων μπορεί επίσης να υποβάλει καταγγελία στην εποπτική αρχή της χώρας διαμονής του

11.4 Περιορισμός Ευθύνης

Εκτός από περιπτώσεις βαριάς αμέλειας ή εκ προθέσεως παράπτωμα, η συνολική ευθύνη του Εκτελούντος βάσει της παρούσας Συμφωνίας δεν θα υπερβαίνει τα συνολικά τέλη που καταβλήθηκαν από τον Υπεύθυνο κατά τους δώδεκα (12) μήνες πριν από την αξίωση. Αυτός ο περιορισμός δεν επηρεάζει οποιαδήποτε υποχρεωτική νόμιμη ευθύνη βάσει του ΓΚΠΔ.

12. Ηλεκτρονική Αποδοχή

Η παρούσα Συμφωνία συνάπτεται ηλεκτρονικά μέσω της πλατφόρμας. Το σύστημα του Εκτελούντος την Επεξεργασία τηρεί αρχείο:

  • Χρονική σήμανση αποδοχής (UTC)
  • Διεύθυνση IP του αποδέκτη
  • User agent (πληροφορίες προγράμματος περιήγησης)
  • Αριθμός έκδοσης DPA
  • Δεδομένα οργανισμού του Υπευθύνου

Η ηλεκτρονική αποδοχή έχει την ίδια νομική ισχύ και αποδεικτική αξία με την ιδιόχειρη υπογραφή, σύμφωνα με τον βουλγαρικό νόμο περί ηλεκτρονικού εγγράφου και ηλεκτρονικών υπηρεσιών εμπιστοσύνης και τον Κανονισμό (ΕΕ) 910/2014 περί ηλεκτρονικής ταυτοποίησης και υπηρεσιών εμπιστοσύνης (eIDAS).

Η παρούσα συμφωνία τίθεται σε ισχύ με την αποδοχή των Όρων Χρήσης της πλατφόρμας Helionix.