Προσάρτημα Επεξεργασίας Δεδομένων

Τελευταία ενημέρωση:

Το παρόν Προσάρτημα Επεξεργασίας Δεδομένων (DPA) κατά το Άρθρο 28 ΓΚΠΔ ενσωματώνεται στους Όρους Χρήσης και διέπει την επεξεργασία προσωπικών δεδομένων από το ClassFlow (εκτελών) για λογαριασμό του πελάτη (υπεύθυνος επεξεργασίας).

1. Ρόλοι

Ο πελάτης ενεργεί ως υπεύθυνος επεξεργασίας και το ClassFlow ως εκτελών την επεξεργασία για τα Δεδομένα Πελάτη. Για τα δεδομένα ιστότοπου/λογαριασμού/χρέωσης, το ClassFlow ενεργεί ως υπεύθυνος επεξεργασίας (βλ. Πολιτική Απορρήτου).

2. Αντικείμενο και διάρκεια

Αντικείμενο είναι η παροχή της Υπηρεσίας. Η επεξεργασία διαρκεί όσο και η σύμβαση, συν την περίοδο ανάκτησης 30 ημερών, μετά την οποία τα δεδομένα διαγράφονται.

3. Φύση και σκοποί

Η επεξεργασία περιλαμβάνει αποθήκευση, οργάνωση, εμφάνιση, εξαγωγή και διαγραφή δεδομένων, με σκοπό τη διαχείριση των λειτουργιών του κέντρου.

4. Οδηγίες

Επεξεργαζόμαστε Δεδομένα Πελάτη μόνο βάσει των τεκμηριωμένων οδηγιών του πελάτη, συμπεριλαμβανομένων των οδηγιών ως προς τις διεθνείς διαβιβάσεις, εκτός εάν απαιτείται από τον νόμο — οπότε θα σας ενημερώνουμε για τη νομική αυτή απαίτηση πριν από την επεξεργασία, εκτός εάν ο νόμος το απαγορεύει. Θα σας ενημερώνουμε αμελλητί εάν, κατά την άποψή μας, μια οδηγία παραβιάζει τον ΓΚΠΔ ή άλλη εφαρμοστέα νομοθεσία για την προστασία δεδομένων.

5. Εμπιστευτικότητα

Το προσωπικό μας που έχει πρόσβαση σε Δεδομένα Πελάτη δεσμεύεται από υποχρέωση εμπιστευτικότητας.

6. Μέτρα ασφάλειας

Εφαρμόζουμε τα τεχνικά και οργανωτικά μέτρα του Παραρτήματος 2.

7. Συνδρομή στον υπεύθυνο επεξεργασίας

Σας συνδράμουμε, στο μέτρο του εύλογου, στην ικανοποίηση αιτημάτων υποκειμένων και στη συμμόρφωση με υποχρεώσεις ασφάλειας, γνωστοποίησης παραβιάσεων, εκτιμήσεων αντικτύπου (DPIA) και επικοινωνίας με εποπτικές αρχές.

8. Γνωστοποίηση παραβιάσεων

Θα σας ενημερώσουμε χωρίς αδικαιολόγητη καθυστέρηση μόλις αντιληφθούμε παραβίαση προσωπικών δεδομένων που αφορά Δεδομένα Πελάτη.

9. Διαγραφή ή επιστροφή

Κατά τη λήξη, και κατ' επιλογή σας, διαγράφουμε ή επιστρέφουμε τα Δεδομένα Πελάτη, συμπεριλαμβανομένης της διαγραφής των υφιστάμενων αντιγράφων, σύμφωνα με τις περιόδους διατήρησης, εκτός εάν το εφαρμοστέο δίκαιο απαιτεί τη διατήρησή τους — οπότε τα προστατεύουμε και περιορίζουμε την επεξεργασία σε ό,τι απαιτεί ο νόμος.

10. Έλεγχος και πληροφορίες

Θέτουμε στη διάθεσή σας τις πληροφορίες που είναι εύλογα αναγκαίες για την απόδειξη της συμμόρφωσης με το Άρθρο 28 και επιτρέπουμε και συμβάλλουμε σε ελέγχους, συμπεριλαμβανομένων επιθεωρήσεων, που διενεργούνται από εσάς ή από ανεξάρτητο ελεγκτή που ορίζετε. Οι έλεγχοι πραγματοποιούνται κατόπιν εύλογης προειδοποίησης, κατά τις κανονικές εργάσιμες ώρες, το πολύ μία φορά ετησίως (εκτός εάν το απαιτεί εποπτική αρχή ή έπειτα από παραβίαση προσωπικών δεδομένων) και υπό όρους εμπιστευτικότητας.

11. Υπο-εκτελούντες

Παρέχετε γενική εξουσιοδότηση για τη χρήση των υπο-εκτελούντων του Παραρτήματος 3 και περαιτέρω υπο-εκτελούντων. Μέσω έγγραφης σύμβασης επιβάλλουμε σε κάθε υπο-εκτελούντα υποχρεώσεις προστασίας δεδομένων ουσιωδώς ισοδύναμες με εκείνες του παρόντος DPA και παραμένουμε πλήρως υπεύθυνοι έναντί σας για την εκτέλεση των υποχρεώσεων κάθε υπο-εκτελούντα. Θα σας ειδοποιούμε εκ των προτέρων για κάθε σκοπούμενη προσθήκη ή αντικατάσταση υπο-εκτελούντα, παρέχοντάς σας τη δυνατότητα να αντιταχθείτε για εύλογους λόγους προστασίας δεδομένων· σε τέτοια περίπτωση θα αναζητήσουμε εύλογη λύση.

12. Διεθνείς διαβιβάσεις

Κάθε διαβίβαση Δεδομένων Πελάτη εκτός ΕΟΧ πραγματοποιείται βάσει των τεκμηριωμένων οδηγιών σας ή όπως εξουσιοδοτείται από το παρόν DPA και μόνο εφόσον υφίσταται κατάλληλος μηχανισμός διαβίβασης — ιδίως οι Τυποποιημένες Συμβατικές Ρήτρες (SCCs) της ΕΕ, μαζί με τυχόν απαιτούμενα συμπληρωματικά μέτρα. Όπου υπο-εκτελών βρίσκεται εκτός ΕΟΧ, διασφαλίζουμε ότι εφαρμόζεται ισοδύναμος μηχανισμός διαβίβασης.

13. Αιτήματα αρχών

Εφόσον επιτρέπεται από τον νόμο, θα σας ενημερώνουμε για δεσμευτικά αιτήματα δημόσιων αρχών σχετικά με Δεδομένα Πελάτη.

14. Ευθύνη και ιεράρχηση

Σε περίπτωση σύγκρουσης, το παρόν DPA υπερισχύει των Όρων ως προς την επεξεργασία δεδομένων. Η ευθύνη διέπεται από τους Όρους.

15. Εφαρμοστέο δίκαιο

Εφαρμοστέο δίκαιο: Κυπριακή Δημοκρατία.

Παράρτημα 1 — Στοιχεία επεξεργασίας

Κατηγορίες υποκειμένων: διαχειριστές κέντρου, προσωπικό/εκπαιδευτές, μαθητές, γονείς/κηδεμόνες, επαφές έκτακτης ανάγκης και άλλα πρόσωπα που παρέχει ο πελάτης.

Κατηγορίες δεδομένων:

  • Στοιχεία λογαριασμού και επικοινωνίας.
  • Δεδομένα τμημάτων και εγγραφών, παρουσίες, αξιολογήσεις, σημειώσεις, πιστοποιήσεις, διαθεσιμότητα και αντικαταστάσεις.
  • Ημερομηνίες γέννησης μαθητών και επαφές έκτακτης ανάγκης.
  • Ειδική κατηγορία: αλλεργίες και ιατρικές καταστάσεις.
  • Δεδομένα ιστορικού ενεργειών (audit).

Παράρτημα 2 — Μέτρα ασφάλειας

  • Κρυπτογράφηση κατά τη διαμεταγωγή (HTTPS).
  • Κρυπτογράφηση σε ηρεμία διαχειριζόμενη από τον πάροχο βάσης, όπου επιβεβαιώνεται.
  • Διαχωρισμός δεδομένων ανά οργανισμό και έλεγχοι εξουσιοδότησης.
  • Πρόσβαση βάσει ρόλων.
  • Διαχείριση μυστικών/μεταβλητών περιβάλλοντος.
  • Καταγραφή και δυνατότητες audit.
  • Ρυθμίσεις αντιγράφων ασφαλείας και ανάκτησης.
  • Διαχείριση ευπαθειών/εξαρτήσεων.
  • Αντιμετώπιση περιστατικών και ανάκληση πρόσβασης.

Παράρτημα 3 — Υπο-εκτελούντες

Υπο-εκτελούντες την επεξεργασία
ΠάροχοςΣκοπόςΚατηγορίες δεδομένωνΤοποθεσίαΕγγύηση
Vercel Inc.Φιλοξενία εφαρμογής, ανάπτυξη, παγκόσμιο CDN και αναλυτικά επισκεψιμότητας χωρίς cookies (Vercel Analytics).Όλα τα δεδομένα πελατών κατά τη διαμεταγωγή· τεχνικά δεδομένα αιτημάτων/χρήσης και συγκεντρωτικά, ανώνυμα στατιστικά επισκεψιμότητας.Ηνωμένες Πολιτείες και παγκόσμιο δίκτυο edge.Σύμβαση Επεξεργασίας Δεδομένων με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ.
Supabase Inc.Διαχειριζόμενη βάση δεδομένων PostgreSQL όπου αποθηκεύονται τα δεδομένα που ελέγχει ο πελάτης.Όλα τα δεδομένα λογαριασμού και τα ελεγχόμενα από τον πελάτη δεδομένα σε ηρεμία (βλ. Παράρτημα 1).Ευρωπαϊκή Ένωση (eu-central-1, Φρανκφούρτη, Γερμανία).Φιλοξενία εντός ΕΕ (Φρανκφούρτη)· Σύμβαση Επεξεργασίας Δεδομένων του παρόχου με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ.
Clerk Inc.Ταυτοποίηση, διαχείριση συνεδριών και διαχείριση λογαριασμών χρηστών.Αναγνωριστικά διαχειριστών/προσωπικού, διευθύνσεις email, δεδομένα ταυτοποίησης και συνεδρίας.Ηνωμένες Πολιτείες.Σύμβαση Επεξεργασίας Δεδομένων με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ.
Resend (Plush Inc.)Αποστολή συναλλακτικών email και ειδοποιήσεων.Όνομα και διεύθυνση email παραλήπτη, καθώς και το περιεχόμενο του μηνύματος που αποστέλλεται.Ηνωμένες Πολιτείες.Σύμβαση Επεξεργασίας Δεδομένων με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ.
Stripe Payments Europe, Ltd.Διαχείριση συνδρομών, τιμολόγηση, επεξεργασία πληρωμών και πρόληψη απάτης πληρωμών.Στοιχεία επικοινωνίας χρέωσης, κατάσταση συνδρομής και πληρωμής, και δεδομένα καρτών που επεξεργάζεται απευθείας το Stripe.Ευρωπαϊκή Ένωση και Ηνωμένες Πολιτείες· το Stripe ενεργεί και ως ανεξάρτητος υπεύθυνος επεξεργασίας για ορισμένα δεδομένα πληρωμών.Σύμβαση Επεξεργασίας Δεδομένων με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ.
Usercentrics A/S (Cookiebot)Διαχείριση συγκατάθεσης και τήρηση του αρχείου συγκατάθεσης.Κατάσταση συγκατάθεσης, αναγνωριστικό συγκατάθεσης, περικομμένη διεύθυνση IP και user-agent.Ευρωπαϊκή Ένωση (Δανία/Γερμανία).Επεξεργασία εντός ΕΕ.
Cloudflare, Inc.Προστασία από bots και κατάχρηση (Turnstile) για τις δημόσιες φόρμες.Διεύθυνση IP, μεταδεδομένα αιτήματος και tokens επαλήθευσης για τη διάκριση ανθρώπων από αυτοματοποιημένη κίνηση.Παγκόσμιο δίκτυο edge.Σύμβαση Επεξεργασίας Δεδομένων με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ.
PostHog, Inc.Αναλυτικά προϊόντος, που φορτώνονται μόνο μετά τη συγκατάθεση για στατιστικά.Ψευδωνυμοποιημένα συμβάντα χρήσης, πληροφορίες συσκευής/προγράμματος περιήγησης και ψευδώνυμο αναγνωριστικό.PostHog Cloud, ρυθμισμένο να χρησιμοποιεί το τερματικό σημείο EU Cloud, μέσω του διακομιστή μεσολάβησης (reverse proxy) του ClassFlow.Φορτώνεται μόνο μετά τη συγκατάθεση για στατιστικά· τερματικό σημείο EU Cloud όπως έχει ρυθμιστεί, με Τυποποιημένες Συμβατικές Ρήτρες της ΕΕ για κάθε διαβίβαση εκτός ΕΟΧ.