1. Αντικείμενο και ισχύς
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων («DPA») συνάπτεται μεταξύ του οργανισμού-πελάτη («Πελάτης», Υπεύθυνος Επεξεργασίας) και της εταιρείας λειτουργίας του TimelyPlan που αναφέρεται στη σελίδα Στοιχεία Εταιρείας («TimelyPlan», Εκτελών την Επεξεργασία), κατά την έννοια του Κανονισμού (ΕΕ) 2016/679 («GDPR»).
Η DPA αποτελεί αναπόσπαστο μέρος των Όρων Χρήσης και τίθεται σε ισχύ με την αποδοχή τους κατά την πρώτη σύνδεση του Διαχειριστή Οργανισμού στην πλατφόρμα. Δεν απαιτείται χωριστή υπογραφή· αντίγραφο με υπογραφές διατίθεται κατόπιν αιτήματος στο support@timelyplan.gr.
2. Ρόλοι των μερών
- Ο Πελάτης καθορίζει τους σκοπούς και τον τρόπο επεξεργασίας των δεδομένων του προσωπικού του (Υπεύθυνος Επεξεργασίας).
- Το TimelyPlan επεξεργάζεται τα δεδομένα αποκλειστικά για λογαριασμό του Πελάτη και βάσει των τεκμηριωμένων εντολών του, όπως αυτές αποτυπώνονται στη χρήση της πλατφόρμας (Εκτελών την Επεξεργασία).
- Για τα δεδομένα λογαριασμού και χρέωσης του ίδιου του Πελάτη (στοιχεία Διαχειριστή, τιμολόγηση), το TimelyPlan ενεργεί ως ανεξάρτητος Υπεύθυνος Επεξεργασίας — βλ. Πολιτική Απορρήτου.
3. Αντικείμενο, φύση και σκοπός της επεξεργασίας
Αποθήκευση, οργάνωση και εμφάνιση δεδομένων προσωπικού με σκοπό τον προγραμματισμό βαρδιών, αδειών, επιθυμιών και τη συναφή επικοινωνία εντός του οργανισμού, καθώς και τις προαιρετικές λειτουργίες μισθοδοσίας/κόστους όταν ο Πελάτης τις ενεργοποιεί.
4. Κατηγορίες υποκειμένων και δεδομένων
- Υποκείμενα: εργαζόμενοι, προϊστάμενοι και διαχειριστές του Πελάτη.
- Δεδομένα: ονοματεπώνυμο, στοιχεία επικοινωνίας (email, τηλέφωνο), ρόλος/θέση, τμήμα, ημερομηνία πρόσληψης, προγράμματα βαρδιών, άδειες και υπόλοιπα αδειών, επιθυμίες, προαιρετική φωτογραφία προφίλ, προαιρετικά συνημμένα αιτημάτων άδειας και προαιρετικά οικονομικά στοιχεία απασχόλησης (π.χ. ωρομίσθιο) όταν ο Πελάτης χρησιμοποιεί τις οικονομικές λειτουργίες.
- Ο Πελάτης οφείλει να μην καταχωρίζει ειδικές κατηγορίες δεδομένων (άρθρο 9 GDPR — π.χ. δεδομένα υγείας) σε πεδία ελεύθερου κειμένου· τυχόν δικαιολογητικά αδειών που περιέχουν τέτοια δεδομένα καταχωρίζονται με ευθύνη και νομική βάση του Πελάτη.
5. Διάρκεια
Η επεξεργασία διαρκεί όσο υφίσταται ενεργός λογαριασμός οργανισμού. Μετά τη λύση της σύμβασης ισχύει το άρθρο 10 (επιστροφή και διαγραφή) και η Πολιτική Διατήρησης Δεδομένων.
6. Υποχρεώσεις του TimelyPlan (άρθρο 28 παρ. 3 GDPR)
- Επεξεργάζεται τα δεδομένα μόνο βάσει των τεκμηριωμένων εντολών του Πελάτη, εκτός αν άλλως απαιτείται από το δίκαιο της ΕΕ ή κράτους-μέλους.
- Διασφαλίζει ότι τα πρόσωπα με πρόσβαση στα δεδομένα δεσμεύονται από υποχρέωση εμπιστευτικότητας.
- Λαμβάνει τα κατάλληλα τεχνικά και οργανωτικά μέτρα του άρθρου 32 GDPR (βλ. άρθρο 8 της παρούσας).
- Τηρεί τους όρους του άρθρου 7 για την πρόσληψη υποεκτελούντων.
- Συνδράμει τον Πελάτη στην ικανοποίηση των δικαιωμάτων των υποκειμένων (πρόσβαση, διόρθωση, διαγραφή, φορητότητα) — η πλατφόρμα παρέχει ενσωματωμένη εξαγωγή και διαγραφή δεδομένων ανά χρήστη.
- Συνδράμει τον Πελάτη στη συμμόρφωση με τα άρθρα 32–36 GDPR (ασφάλεια, γνωστοποίηση παραβιάσεων, εκτίμηση αντικτύπου), λαμβανομένης υπόψη της φύσης της επεξεργασίας.
- Μετά το πέρας της παροχής, διαγράφει ή επιστρέφει τα δεδομένα κατ' επιλογή του Πελάτη (άρθρο 10).
- Θέτει στη διάθεση του Πελάτη κάθε απαραίτητη πληροφορία για την απόδειξη συμμόρφωσης και επιτρέπει ελέγχους (άρθρο 11).
7. Υποεκτελούντες την επεξεργασία
Ο Πελάτης παρέχει γενική έγκριση για την πρόσληψη υποεκτελούντων. Το TimelyPlan χρησιμοποιεί περιορισμένο αριθμό παρόχων για:
- φιλοξενία υποδομής (data centers εντός Ευρωπαϊκής Ένωσης),
- αποστολή email ειδοποιήσεων,
- επεξεργασία πληρωμών (πιστοποιημένος πάροχος PCI-DSS — δεν αποθηκεύουμε στοιχεία καρτών).
Η αναλυτική, επικαιροποιημένη λίστα υποεκτελούντων διατίθεται κατόπιν αιτήματος στο support@timelyplan.gr. Το TimelyPlan ενημερώνει τον Πελάτη για σκοπούμενες προσθήκες ή αντικαταστάσεις τουλάχιστον 14 ημέρες πριν, ώστε ο Πελάτης να μπορεί να αντιταχθεί· επιβάλλει δε σε κάθε υποεκτελούντα τις ίδιες υποχρεώσεις προστασίας δεδομένων με την παρούσα.
8. Ασφάλεια (άρθρο 32 GDPR)
- Κρυπτογράφηση κατά τη μεταφορά (TLS) σε όλες τις συνδέσεις.
- Κρυπτογραφημένα αντίγραφα ασφαλείας με ξεχωριστή διαχείριση κλειδιών.
- Έλεγχος πρόσβασης βάσει ρόλων και αυστηρή απομόνωση δεδομένων ανά οργανισμό (multi-tenancy isolation).
- Κατακερματισμός (hashing) κωδικών πρόσβασης με σύγχρονους αλγορίθμους· προαιρετικός έλεγχος ταυτότητας δύο παραγόντων (2FA).
- Καταγραφή κρίσιμων ενεργειών διαχείρισης και ιστορικού αλλαγών προγράμματος.
9. Γνωστοποίηση περιστατικών παραβίασης
Το TimelyPlan ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση μόλις λάβει γνώση παραβίασης προσωπικών δεδομένων που αφορά δεδομένα του Πελάτη, παρέχοντας τις πληροφορίες του άρθρου 33 παρ. 3 GDPR στον βαθμό που είναι διαθέσιμες, ώστε ο Πελάτης να εκπληρώσει τις δικές του υποχρεώσεις γνωστοποίησης.
10. Επιστροφή και διαγραφή
Καθ' όλη τη διάρκεια, ο Πελάτης μπορεί να εξάγει τα δεδομένα του (αντίγραφα ασφαλείας, εξαγωγές Excel/PDF, εξαγωγή GDPR ανά χρήστη). Μετά τη διαγραφή του οργανισμού, τα δεδομένα διαγράφονται οριστικά σύμφωνα με την Πολιτική Διατήρησης, με την επιφύλαξη τυχόν εκ του νόμου υποχρεώσεων διατήρησης.
11. Έλεγχοι
Το TimelyPlan θέτει στη διάθεση του Πελάτη τις απαραίτητες πληροφορίες για την απόδειξη συμμόρφωσης με το άρθρο 28 GDPR. Έλεγχοι διενεργούνται κατόπιν εύλογης έγγραφης ειδοποίησης, μέγιστο μία φορά ετησίως (εκτός αν έπεται περιστατικό παραβίασης), με τρόπο που δεν θίγει την ασφάλεια των λοιπών πελατών της πλατφόρμας.
12. Διαβιβάσεις εκτός ΕΕ/ΕΟΧ
Τα δεδομένα φιλοξενούνται σε υποδομές εντός ΕΕ. Εάν απαιτηθεί διαβίβαση σε τρίτη χώρα (π.χ. πάροχος email), αυτή γίνεται μόνο βάσει Τυποποιημένων Συμβατικών Ρητρών (SCCs) εγκεκριμένων από την Ευρωπαϊκή Επιτροπή ή άλλου κατάλληλου μηχανισμού του Κεφαλαίου V GDPR.
13. Εφαρμοστέο δίκαιο
Η παρούσα διέπεται από το Ελληνικό δίκαιο, όπως και οι Όροι Χρήσης στους οποίους προσαρτάται.
14. Επικοινωνία
Για κάθε θέμα σχετικό με την παρούσα DPA ή για υπογεγραμμένο αντίγραφο, ή γράψτε στο support@timelyplan.gr.