# Συμφωνία επεξεργασίας δεδομένων Ariveno

**Έκδοση:** `2026-09-07-beta.10`  
**Έναρξη ισχύος:** από την ηλεκτρονική αποδοχή αυτής της έκδοσης από δεόντως ταυτοποιημένο και εκπροσωπούμενο Υπεύθυνο Επεξεργασίας  
**Εκτελών την Επεξεργασία:** Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294  
**Επικοινωνία:** privacy@ariveno.com

> Η παρούσα ελληνική μετάφραση παρέχεται για διευκόλυνση. Το δεσμευτικό κείμενο του εγγράφου είναι το πολωνικό πρωτότυπο της ίδιας έκδοσης (`2026-09-07-beta.10`), διαθέσιμο στη διεύθυνση https://ariveno.pl/legal/dpa.

## 1. Μέρη και σύναψη της Συμφωνίας

1. Η Συμφωνία συνάπτεται μεταξύ:
   1. του επιχειρηματία ή του οργανισμού που προσδιορίζεται στον λογαριασμό Ariveno με την εμπορική επωνυμία/ονομασία, τη διεύθυνση, το NIP ή άλλο αναγνωριστικό — εφεξής ο **Υπεύθυνος Επεξεργασίας**·
   2. της Brillnet Piotr Adamski — εφεξής ο **Εκτελών την Επεξεργασία**.
2. Το πρόσωπο που αποδέχεται τη Συμφωνία για λογαριασμό του Υπευθύνου Επεξεργασίας δηλώνει ότι έχει εξουσιοδότηση να τη συνάψει.
3. Ο Εκτελών την Επεξεργασία καταγράφει τουλάχιστον: την ταυτότητα του λογαριασμού, τον οργανισμό, τα στοιχεία εκπροσώπησης, την έκδοση, την ώρα UTC, την πηγή και το περιεχόμενο της δήλωσης εξουσιοδότησης.
4. Εάν τα στοιχεία του Υπευθύνου Επεξεργασίας συμπληρωθούν μετά την εγγραφή, η Συμφωνία τίθεται σε ισχύ μόνο αφού τα στοιχεία αυτά συνδεθούν με τον οργανισμό και την αποδοχή. Μέχρι τότε, ο Υπεύθυνος Επεξεργασίας δεν θα πρέπει να εισάγει προσωπικά δεδομένα Πελατών του Σαλονιού.
5. Η Συμφωνία αποτελεί μέρος της σύμβασης παροχής του Ariveno και συνιστά συμφωνία κατά το άρθρο 28(3) ΓΚΠΔ.

## 2. Ορισμοί

1. **ΓΚΠΔ** — Κανονισμός (ΕΕ) 2016/679.
2. **Ανατεθέντα Δεδομένα** — προσωπικά δεδομένα που επεξεργάζεται ο Εκτελών την Επεξεργασία για λογαριασμό του Υπευθύνου Επεξεργασίας στο Ariveno.
3. Οι όροι **επεξεργασία**, **δεδομένα προσωπικού χαρακτήρα**, **παραβίαση δεδομένων προσωπικού χαρακτήρα**, **εποπτική αρχή** και **υποκείμενο των δεδομένων** έχουν την έννοια που τους αποδίδει ο ΓΚΠΔ.
4. **Υπεργολάβος Επεξεργασίας** — άλλος εκτελών την επεξεργασία που αναλαμβάνει, κατόπιν ανάθεσης από τον Εκτελούντα την Επεξεργασία, την επεξεργασία των Ανατεθέντων Δεδομένων.
5. **Υπηρεσία** — το Ariveno που καλύπτεται από τους Όρους Υπηρεσίας.
6. **Εντολή** — τεκμηριωμένη εντολή του Υπευθύνου Επεξεργασίας που προκύπτει από τη Συμφωνία, τη διαμόρφωση, τη χρήση μιας λειτουργίας, ένα αίτημα υποστήριξης ή άλλο καταγεγραμμένο κανάλι.

## 3. Αντικείμενο, διάρκεια, φύση και σκοπός

1. Αντικείμενο είναι η επεξεργασία των Ανατεθέντων Δεδομένων για την παροχή, την ασφάλεια, τη συντήρηση και την υποστήριξη του Ariveno.
2. Η επεξεργασία διαρκεί από την έγκυρη σύναψη της Συμφωνίας μέχρι τη διαγραφή ή την επιστροφή των Ανατεθέντων Δεδομένων μετά τη λήξη της Υπηρεσίας, λαμβανομένων υπόψη των τεχνικών αντιγράφων και των νόμιμων υποχρεώσεων.
3. Η φύση των πράξεων περιλαμβάνει: συλλογή, καταχώριση, οργάνωση, αποθήκευση, ανάκτηση, χρήση, συσχέτιση, διαβίβαση σύμφωνα με τις Εντολές, περιορισμό, εξαγωγή, ανωνυμοποίηση και διαγραφή.
4. Οι σκοποί περιλαμβάνουν:
   1. κρατήσεις, προγράμματα, επισκέψεις και λίστα αναμονής·
   2. διαχείριση της ομάδας, των υπηρεσιών, των πόρων και των σταδίων·
   3. συναλλακτικά μηνύματα ηλεκτρονικού ταχυδρομείου και προαιρετικά SMS·
   4. αναφορές, εξαγωγές, ιδιωτικές ροές ICS και υποστήριξη·
   5. ικανοποίηση των δικαιωμάτων των υποκειμένων, έλεγχο και ασφάλεια·
   6. αντίγραφα ασφαλείας, συνέχεια και διαγραφή μετά τη λύση.
5. Ο Εκτελών την Επεξεργασία δεν χρησιμοποιεί τα Ανατεθέντα Δεδομένα για δικό του μάρκετινγκ, πώληση δεδομένων, διαφημιστική κατάρτιση προφίλ ή εκπαίδευση μοντέλων τεχνητής νοημοσύνης.

## 4. Κατηγορίες υποκειμένων και δεδομένων

1. Κατηγορίες υποκειμένων των δεδομένων:
   1. Πελάτες του Σαλονιού, πρόσωπα που κάνουν κρατήσεις και πρόσωπα που επισκέπτονται το σαλόνι·
   2. μέλη του προσωπικού και συνεργάτες του Υπευθύνου Επεξεργασίας·
   3. πρόσωπα επικοινωνίας και εκπρόσωποι του Υπευθύνου Επεξεργασίας·
   4. πρόσωπα που εμφανίζονται στα δεδομένα κρατήσεων ή στη συναλλακτική επικοινωνία.
2. Κατηγορίες δεδομένων:
   1. στοιχεία ταυτοποίησης και επικοινωνίας, π.χ. όνομα, επώνυμο, αριθμός τηλεφώνου, ηλεκτρονική διεύθυνση·
   2. δεδομένα κρατήσεων και επισκέψεων, π.χ. ημερομηνία και ώρα, υπηρεσία, πόρος, αρμόδιο μέλος προσωπικού, κατάσταση·
   3. οργανωτικά δεδομένα της ομάδας, πρόγραμμα, δικαιώματα πρόσβασης και τοποθεσία·
   4. ιστορικό συναλλακτικής επικοινωνίας και μεταδεδομένα παράδοσης·
   5. προτιμήσεις, συγκαταθέσεις και περιορισμένες σημειώσεις σχετικές με την οργάνωση της υπηρεσίας·
   6. αναγνωριστικά, συμβάντα ελέγχου και τεχνικά μεταδεδομένα ασφάλειας·
   7. αρχεία και φωτογραφίες που παρέχει ο Υπεύθυνος Επεξεργασίας εντός του επιτρεπόμενου πεδίου.
3. Ο Υπεύθυνος Επεξεργασίας δεν αναθέτει δεδομένα υγείας ή άλλες ειδικές κατηγορίες δεδομένων κατά το άρθρο 9 ΓΚΠΔ, δεδομένα σχετικά με καταδίκες κατά το άρθρο 10 ή δεδομένα που απαιτούν λειτουργίες τις οποίες δεν παρέχει το Ariveno.
4. Εάν ο Υπεύθυνος Επεξεργασίας σκοπεύει να αλλάξει τις κατηγορίες δεδομένων ή τους σκοπούς, πρέπει πρώτα να λάβει γραπτή επιβεβαίωση από τον Εκτελούντα την Επεξεργασία και να εξασφαλίσει τη συμμόρφωση με τον νόμο.

## 5. Εντολές και νομιμότητα

1. Ο Εκτελών την Επεξεργασία επεξεργάζεται τα Ανατεθέντα Δεδομένα μόνο βάσει τεκμηριωμένων Εντολών του Υπευθύνου Επεξεργασίας, μεταξύ άλλων για διαβιβάσεις εκτός ΕΟΧ, εκτός εάν το δίκαιο της Ένωσης ή κράτους μέλους απαιτεί διαφορετικά.
2. Εάν ο νόμος απαιτεί επεξεργασία χωρίς Εντολή, ο Εκτελών την Επεξεργασία ενημερώνει τον Υπεύθυνο Επεξεργασίας πριν από την έναρξή της, εκτός εάν ο νόμος το απαγορεύει για σημαντικούς λόγους δημόσιου συμφέροντος.
3. Οι Όροι Υπηρεσίας, η διαμόρφωση της Υπηρεσίας, οι ενέργειες εξουσιοδοτημένων Χρηστών και τα αιτήματα του Υπευθύνου Επεξεργασίας αποτελούν το πλήρες σύνολο των αρχικών Εντολών.
4. Ο Υπεύθυνος Επεξεργασίας ευθύνεται για τη νομιμότητα των Εντολών, τις νομικές βάσεις, τη διαφάνεια προς τα υποκείμενα, την ακρίβεια των δεδομένων και το εύρος της πρόσβασης των Χρηστών.
5. Ο Εκτελών την Επεξεργασία ενημερώνει αμέσως τον Υπεύθυνο Επεξεργασίας εάν, κατά τη γνώμη του, μια Εντολή παραβιάζει τον ΓΚΠΔ ή άλλες διατάξεις προστασίας δεδομένων. Μπορεί να αναστείλει την εκτέλεσή της μέχρι να διευκρινιστεί το ζήτημα.
6. Μια πρόσθετη Εντολή πέραν της τυπικής Υπηρεσίας μπορεί να απαιτεί συμφωνία για το κόστος και το χρονοδιάγραμμα, εφόσον αυτό δεν περιορίζει τις νόμιμες υποχρεώσεις του Εκτελούντος την Επεξεργασία.

## 6. Εμπιστευτικότητα και εξουσιοδοτήσεις

1. Ο Εκτελών την Επεξεργασία παρέχει πρόσβαση στα Ανατεθέντα Δεδομένα μόνο στα πρόσωπα για τα οποία είναι αναγκαία.
2. Τα πρόσωπα αυτά δεσμεύονται από νόμιμη ή συμβατική υποχρέωση εμπιστευτικότητας, εκπαιδεύονται στην ασφάλεια και υπόκεινται σε έλεγχο πρόσβασης.
3. Η διαχειριστική πρόσβαση παρέχεται σύμφωνα με την αρχή των ελάχιστων προνομίων, καταγράφεται και επανεξετάζεται περιοδικά.
4. Η υποχρέωση εμπιστευτικότητας συνεχίζεται μετά το τέλος της συνεργασίας.

## 7. Τεχνικά και οργανωτικά μέτρα

1. Ο Εκτελών την Επεξεργασία εφαρμόζει τα μέτρα του άρθρου 32 ΓΚΠΔ που είναι κατάλληλα για τον κίνδυνο, την κατάσταση της τεχνολογίας, το κόστος και τη φύση της επεξεργασίας.
2. Το ελάχιστο ισχύον σύνολο περιγράφεται στο Παράρτημα Β. Ο Εκτελών την Επεξεργασία μπορεί να αλλάζει τα μέτρα, εφόσον δεν μειώνεται το συνολικό επίπεδο προστασίας.
3. Ο Υπεύθυνος Επεξεργασίας ευθύνεται για την ασφαλή διαμόρφωση των δικών του Χρηστών, συσκευών, γραμματοκιβωτίων, SMSAPI, εξαγωγών και καναλιών διασύνδεσης.

## 8. Συνδρομή προς τον Υπεύθυνο Επεξεργασίας

1. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο Εκτελών την Επεξεργασία συνδράμει τον Υπεύθυνο Επεξεργασίας με κατάλληλα τεχνικά και οργανωτικά μέτρα στην ικανοποίηση των δικαιωμάτων των υποκειμένων, ιδίως πρόσβασης, διόρθωσης, διαγραφής, περιορισμού και φορητότητας.
2. Αίτημα για τα Ανατεθέντα Δεδομένα που λαμβάνεται απευθείας από υποκείμενο διαβιβάζεται από τον Εκτελούντα την Επεξεργασία στον Υπεύθυνο Επεξεργασίας χωρίς αυτοτελή απόφαση επ' αυτού, εκτός εάν ο νόμος απαιτεί διαφορετικά.
3. Ο Εκτελών την Επεξεργασία συνδράμει τον Υπεύθυνο Επεξεργασίας στην εκπλήρωση των υποχρεώσεων των άρθρων 32–36 ΓΚΠΔ, μεταξύ άλλων σχετικά με:
   1. την αξιολόγηση κινδύνων και ασφάλειας·
   2. παραβιάσεις και γνωστοποιήσεις·
   3. εκτιμήσεις αντικτύπου σχετικά με την προστασία δεδομένων·
   4. προηγούμενες διαβουλεύσεις με την αρχή.
4. Η τυπική συνδρομή παρέχεται μέσω των λειτουργιών της Υπηρεσίας και της τεκμηρίωσης. Μη τυπικές εργασίες μπορεί να χρεώνονται με όρους συμφωνημένους εκ των προτέρων, εκτός εάν η ανάγκη συνδρομής προκύπτει από παραβίαση της Συμφωνίας από τον Εκτελούντα την Επεξεργασία.

## 9. Παραβιάσεις δεδομένων προσωπικού χαρακτήρα

1. Ο Εκτελών την Επεξεργασία ειδοποιεί τον Υπεύθυνο Επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση αφού λάβει γνώση παραβίασης που αφορά τα Ανατεθέντα Δεδομένα.
2. Ο επιχειρησιακός στόχος είναι μια πρώτη ειδοποίηση εντός 24 ωρών από την επιβεβαίωση ή την εύλογη αξιολόγηση του συμβάντος ως παραβίασης. Εάν υπάρχει σημαντικός κίνδυνος νωρίτερα, ο Εκτελών την Επεξεργασία παρέχει προκαταρκτική προειδοποίηση χωρίς να περιμένει πλήρη επιβεβαίωση.
3. Στον βαθμό που οι πληροφορίες είναι διαθέσιμες, η ειδοποίηση περιλαμβάνει:
   1. τη φύση της παραβίασης, τα επηρεαζόμενα συστήματα και τις κατά προσέγγιση κατηγορίες και αριθμούς υποκειμένων και αρχείων·
   2. τις πιθανές συνέπειες·
   3. τα μέτρα που ελήφθησαν ή προτείνονται·
   4. ένα σημείο επικοινωνίας·
   5. τις πληροφορίες που χρειάζεται ο Υπεύθυνος Επεξεργασίας για να αξιολογήσει τις υποχρεώσεις του βάσει των άρθρων 33 και 34 ΓΚΠΔ.
4. Οι πληροφορίες μπορούν να παρέχονται σταδιακά.
5. Η ειδοποίηση δεν συνιστά παραδοχή υπαιτιότητας ή ευθύνης.
6. Ο Εκτελών την Επεξεργασία τεκμηριώνει την παραβίαση και συνεργάζεται για τον μετριασμό των συνεπειών της. Ο Υπεύθυνος Επεξεργασίας ευθύνεται για τη γνωστοποίηση στην αρχή και στα υποκείμενα, εάν υφίσταται τέτοια υποχρέωση.

## 10. Υπεργολάβοι Επεξεργασίας

1. Ο Υπεύθυνος Επεξεργασίας παρέχει γενική άδεια για τη χρήση των οντοτήτων που περιλαμβάνονται στον ισχύοντα Κατάλογο Υπεργολάβων Επεξεργασίας.
2. Ο Εκτελών την Επεξεργασία ειδοποιεί για την πρόθεση προσθήκης ή αντικατάστασης άμεσου Υπεργολάβου Επεξεργασίας τουλάχιστον 30 ημέρες νωρίτερα, μέσω ηλεκτρονικού ταχυδρομείου ή στον Πίνακα.
3. Εντός αυτής της προθεσμίας, ο Υπεύθυνος Επεξεργασίας μπορεί να υποβάλει αιτιολογημένη αντίρρηση σχετική με την προστασία δεδομένων στη διεύθυνση privacy@ariveno.com.
4. Τα μέρη αναζητούν λύση με καλή πίστη, π.χ. αλλαγή διαμόρφωσης. Εάν δεν είναι ευλόγως εφικτή, ο Υπεύθυνος Επεξεργασίας μπορεί να καταγγείλει το μέρος της Υπηρεσίας που επηρεάζεται από την αλλαγή πριν από την έναρξη λειτουργίας του νέου Υπεργολάβου Επεξεργασίας.
5. Ο Εκτελών την Επεξεργασία συνάπτει συμφωνία με τον Υπεργολάβο Επεξεργασίας που επιβάλλει ουσιωδώς ίδιες υποχρεώσεις προστασίας δεδομένων, ιδίως κατάλληλες εγγυήσεις.
6. Ο Εκτελών την Επεξεργασία παραμένει υπεύθυνος έναντι του Υπευθύνου Επεξεργασίας για την εκπλήρωση των υποχρεώσεων προστασίας δεδομένων από άμεσο Υπεργολάβο Επεξεργασίας στον βαθμό που απαιτεί το άρθρο 28(4) ΓΚΠΔ.
7. Ο Κατάλογος διακρίνει τους άμεσους Υπεργολάβους Επεξεργασίας από παρόχους που ενεργούν ως χωριστοί υπεύθυνοι επεξεργασίας ή οντότητες που επιλέγονται απευθείας από τον Υπεύθυνο Επεξεργασίας.

## 11. Διαβιβάσεις εκτός ΕΟΧ

1. Ο Εκτελών την Επεξεργασία χρησιμοποιεί πρωτεύοντες πόρους διαμορφωμένους για τη δικαιοδοσία της ΕΕ, αλλά η παγκόσμια υποστήριξη, το δίκτυο και η αποστολή ηλεκτρονικού ταχυδρομείου σε έκτακτη ανάγκη μπορεί να οδηγήσουν σε διαβίβαση εκτός ΕΟΧ.
2. Η διαβίβαση αυτή πραγματοποιείται κατ' Εντολή του Υπευθύνου Επεξεργασίας, η οποία εκφράζεται με τη σύναψη της Συμφωνίας και την ενεργοποίηση της σχετικής λειτουργίας, και με την εφαρμογή κατάλληλου μηχανισμού κατά το κεφάλαιο V ΓΚΠΔ.
3. Ανάλογα με τον αποδέκτη, ο μηχανισμός μπορεί να είναι απόφαση επάρκειας, το πλαίσιο προστασίας δεδομένων ΕΕ–ΗΠΑ (Data Privacy Framework) ή Τυποποιημένες Συμβατικές Ρήτρες μαζί με συμπληρωματικά μέτρα.
4. Κατόπιν αιτιολογημένου αιτήματος, ο Εκτελών την Επεξεργασία παρέχει πληροφορίες για τον μηχανισμό, την αξιολόγηση της διαβίβασης και τα συμπληρωματικά μέτρα, προστατεύοντας τα απόρρητα στοιχεία και την ασφάλεια.
5. Εάν ο Υπεύθυνος Επεξεργασίας απαγορεύει διαβίβαση αναγκαία για συγκεκριμένη λειτουργία, ο Εκτελών την Επεξεργασία απενεργοποιεί τη λειτουργία ή, όπου αυτό δεν είναι δυνατό, τα μέρη συμφωνούν τη λύση της Υπηρεσίας.

## 12. Έλεγχοι και πληροφορίες συμμόρφωσης

1. Ο Εκτελών την Επεξεργασία διαθέτει τις πληροφορίες που απαιτούνται για να αποδειχθεί η συμμόρφωση με το άρθρο 28 ΓΚΠΔ, συμπεριλαμβανομένων της παρούσας Συμφωνίας, του Καταλόγου Υπεργολάβων Επεξεργασίας, περιγραφής των μέτρων και ευλόγως διαθέσιμων αποδεικτικών των ελέγχων.
2. Ο Υπεύθυνος Επεξεργασίας αξιολογεί πρώτα τα έγγραφα και τις απαντήσεις που παρέχονται.
3. Εάν δεν επαρκούν, ο Υπεύθυνος Επεξεργασίας μπορεί να διενεργήσει έλεγχο ο ίδιος ή μέσω ανεξάρτητου ελεγκτή:
   1. όχι περισσότερο από μία φορά ετησίως, εκτός εάν έχει συμβεί παραβίαση, ουσιώδης μεταβολή κινδύνου ή αίτημα αρχής·
   2. με προειδοποίηση τουλάχιστον 30 ημερών, εκτός εάν το επείγον προκύπτει από παραβίαση ή αρχή·
   3. κατά τις Εργάσιμες Ημέρες, χωρίς αδικαιολόγητη διατάραξη της Υπηρεσίας·
   4. τηρώντας την εμπιστευτικότητα και χωρίς πρόσβαση σε δεδομένα άλλων Πελατών ή σε απόρρητα στοιχεία που δεν είναι αναγκαία.
4. Ο Υπεύθυνος Επεξεργασίας καλύπτει το εύλογο κόστος του ελέγχου και της διεκπεραίωσής του, εκτός εάν ο έλεγχος αποκαλύψει ουσιώδη παραβίαση της Συμφωνίας από τον Εκτελούντα την Επεξεργασία.
5. Ο Εκτελών την Επεξεργασία συνεργάζεται με την αρμόδια εποπτική αρχή σύμφωνα με τον νόμο.

## 13. Διατήρηση, επιστροφή και διαγραφή

1. Κατά τη διάρκεια της σύμβασης, ο Υπεύθυνος Επεξεργασίας ορίζει τη διατήρηση των δεδομένων Πελατών του Σαλονιού στο εύρος 30–3650 ημερών· η προεπιλεγμένη τιμή είναι 180 ημέρες από την τελευταία ολοκληρωμένη επίσκεψη. Η ενεργή τιμή που εμφανίζεται στον Πίνακα είναι η ισχύουσα διαμόρφωση για τον συγκεκριμένο Υπεύθυνο Επεξεργασίας και μπορεί να διαφέρει από την προεπιλογή.
2. Ο Υπεύθυνος Επεξεργασίας μπορεί να εξάγει τα Ανατεθέντα Δεδομένα κατά τη διάρκεια της σύμβασης και για 30 ημέρες πρόσβασης μόνο για ανάγνωση μετά τη λύση της.
3. Μετά τη λύση, ο Υπεύθυνος Επεξεργασίας μπορεί να επιλέξει επιστροφή μέσω εξαγωγής και διαγραφή ή μόνο διαγραφή. Εάν δεν δώσει άλλη Εντολή, ο Εκτελών την Επεξεργασία παρέχει τυπική εξαγωγή για 30 ημέρες και κατόπιν διαγράφει τα δεδομένα.
4. Τα λειτουργικά δεδομένα και οι πόροι του οργανισμού διαγράφονται το αργότερο μετά από 90 ημέρες. Το D1 Time Travel μπορεί να επιτρέπει τεχνική επαναφορά για έως 30 ημέρες και τα αντίγραφα R2 εναλλάσσονται για έως 35 ημέρες. Τα δεδομένα σε κλειστά αντίγραφα ασφαλείας δεν επαναφέρονται σε κανονική χρήση και διαγράφονται στον κύκλο εναλλαγής.
5. Ο Εκτελών την Επεξεργασία μπορεί να διατηρεί δεδομένα των οποίων η αποθήκευση απαιτείται από τον νόμο, μόνο στον απαιτούμενο βαθμό, με περιορισμένη επεξεργασία και ενημέρωση του Υπευθύνου Επεξεργασίας, όπου επιτρέπεται.
6. Ενεργή αναστολή διαγραφής για νομικούς λόγους ή λόγους ασφάλειας απαιτεί τεκμηριωμένη αιτία και ημερομηνία επανεξέτασης.
7. Κατόπιν αιτήματος, ο Εκτελών την Επεξεργασία επιβεβαιώνει την ολοκλήρωση της διαγραφής.

## 14. Ευθύνη

1. Η ευθύνη των μερών βάσει του ΓΚΠΔ διέπεται ιδίως από το άρθρο 82 ΓΚΠΔ και το αναγκαστικό δίκαιο.
2. Στη συμβατική σχέση μεταξύ των μερών ισχύουν οι περιορισμοί των Όρων Υπηρεσίας στον βαθμό που ο νόμος επιτρέπει την εφαρμογή τους στη συγκεκριμένη υποχρέωση.
3. Κάθε μέρος ευθύνεται για τις δικές του Εντολές, αποφάσεις, παραβιάσεις και το εύρος των νόμιμων υποχρεώσεών του.

## 15. Διάρκεια και υπεροχή

1. Η Συμφωνία παραμένει σε ισχύ για όσο διάστημα ο Εκτελών την Επεξεργασία επεξεργάζεται τα Ανατεθέντα Δεδομένα.
2. Οι διατάξεις περί εμπιστευτικότητας, ελέγχου, ευθύνης και διαγραφής εξακολουθούν να ισχύουν μετά τη λύση στον αναγκαίο βαθμό.
3. Σε περίπτωση σύγκρουσης σε θέματα επεξεργασίας δεδομένων, η Συμφωνία υπερισχύει των Όρων Υπηρεσίας.
4. Αλλαγή που επηρεάζει ουσιωδώς τα δικαιώματα του Υπευθύνου Επεξεργασίας απαιτεί ειδοποίηση και, όπου χρειάζεται, νέα αποδοχή.
5. Η Συμφωνία διέπεται από το πολωνικό δίκαιο, με την επιφύλαξη του άμεσα εφαρμοστέου δικαίου της Ένωσης.

## Παράρτημα Α — Στοιχεία επεξεργασίας

| Στοιχείο | Προσδιορισμός |
|---|---|
| Υπεύθυνος Επεξεργασίας | ο οργανισμός που προσδιορίζεται στον λογαριασμό Ariveno |
| Εκτελών την Επεξεργασία | Brillnet Piotr Adamski |
| Αντικείμενο | φιλοξενία και διαχείριση των δεδομένων που χρειάζονται για τη λειτουργία σαλονιού στο Ariveno |
| Διάρκεια | η διάρκεια της Υπηρεσίας συν την περίοδο επιστροφής, διαγραφής και εναλλαγής αντιγράφων ασφαλείας |
| Σκοπός | εκτέλεση των λειτουργιών που αναφέρονται στο σημείο 3.4 |
| Υποκείμενα | Πελάτες του Σαλονιού, προσωπικό, συνεργάτες, εκπρόσωποι και επαφές του Υπευθύνου Επεξεργασίας |
| Δεδομένα | ταυτοποίηση, επικοινωνία, κρατήσεις, επισκέψεις, πρόγραμμα, οργανωτικές προτιμήσεις, συγκαταθέσεις, επικοινωνίες, έλεγχος, μεταδεδομένα και επιτρεπόμενα αρχεία |
| Απαγορευμένα δεδομένα | ειδικές κατηγορίες κατά το άρθρο 9 ΓΚΠΔ, ποινικά δεδομένα κατά το άρθρο 10 και ιατρικά δεδομένα |
| Συχνότητα | συνεχής, ανάλογα με τη χρήση της Υπηρεσίας |
| Πρωτεύουσα περιοχή | λειτουργικοί πόροι διαμορφωμένοι για τη δικαιοδοσία της ΕΕ, με πιθανές τεχνικές διαβιβάσεις που περιγράφονται στο σημείο 11 |
| Διατήρηση | 180 ημέρες από προεπιλογή, ενεργή διαμόρφωση Υπευθύνου Επεξεργασίας 30–3650 ημέρες· μετά τη λύση σύμφωνα με το σημείο 13 |

## Παράρτημα Β — Τεχνικά και οργανωτικά μέτρα

### 1. Αρχιτεκτονική και απομόνωση

1. Μία ιδιωτική βάση D1 και ένας ιδιωτικός πόρος R2 ανά οργανισμό, μαζί με συντονισμό κρατήσεων μέσω Durable Objects.
2. Λειτουργικοί πόροι διαμορφωμένοι για τη δικαιοδοσία της ΕΕ.
3. Λογική απομόνωση οργανισμών και ρητές συνδέσεις πόρων.
4. Διαχωρισμός περιβαλλόντων παραγωγής και δοκιμών μέσω χωριστών ζωνών, διακριτικών, προθεμάτων, συνδέσεων και δικλίδων ανάπτυξης. Δεν δηλώνεται χωριστός λογαριασμός Cloudflare για κάθε περιβάλλον.

### 2. Έλεγχος πρόσβασης

1. Ατομικοί λογαριασμοί, ταυτοποίηση και ρόλοι.
2. Αρχή των ελάχιστων προνομίων και ανάκληση περιττής πρόσβασης.
3. Καταγραφή σημαντικών διαχειριστικών ενεργειών.
4. Απόρρητα στοιχεία αποθηκευμένα εκτός κώδικα και μη εμφανιζόμενα στους Χρήστες.

### 3. Κρυπτογράφηση και μετάδοση

1. TLS για τη μετάδοση.
2. Κρυπτογράφηση των αποθηκευμένων πόρων που διαχειρίζεται ο πάροχος σύμφωνα με το πρότυπό του.
3. Διακριτικά μικρής διάρκειας για εξαγωγές· το διακριτικό δεν τοποθετείται στο URL.
4. Ιδιωτικοί πόροι αρχείων και έλεγχος πρόσβασης σε αντικείμενα.

### 4. Ελαχιστοποίηση

1. Ουρές και ασύγχρονα μηνύματα χωρίς περιεχόμενο PII — χρησιμοποιούν αναγνωριστικά οργανισμού, εργασίας, εγγραφής, ιδιοδυναμίας και προσπάθειας.
2. Χωρίς εικονοστοιχεία παρακολούθησης στα μηνύματα που διαμορφώνει το Ariveno.
3. Χωρίς μόνιμη αποθήκευση δεδομένων πελατών, επισκέψεων και προγραμμάτων στον χώρο αποθήκευσης του προγράμματος περιήγησης για χρήση εκτός σύνδεσης.
4. Χωρίς διαφημιστικούς παρόχους, καταγραφή συνεδριών ή παρόχους τεχνητής νοημοσύνης για τα Ανατεθέντα Δεδομένα.

### 5. Καταγραφή και έλεγχος

1. Έλεγχος ενεργειών του σαλονιού στο D1 για 24 μήνες.
2. Αρχεία καταγραφής Workers για έως 7 ημέρες.
3. Αρχεία καταγραφής που προωθούνται σε ιδιωτικό R2 διαμορφωμένο για την ΕΕ για έως 90 ημέρες.
4. Αναγνωριστικά συσχέτισης, ειδοποιήσεις και διαδικασία ανάλυσης συμβάντων.

### 6. Διαθεσιμότητα και ανάκτηση

1. Στόχος διαθεσιμότητας 99,5% μηνιαίως.
2. RPO έως 24 ώρες και στόχος RTO έως 8 ώρες.
3. D1 Time Travel έως 30 ημέρες και εναλλαγή αντιγράφων ασφαλείας R2 έως 35 ημέρες.
4. Δοκιμές ανάκτησης και διαδικασίες συνέχειας.
5. Τα πρωτεύοντα αντίγραφα ασφαλείας παραμένουν στον ίδιο πάροχο και δεν παρουσιάζονται ως πλήρης ανάκαμψη από καταστροφή σε χωριστό λογαριασμό.

### 7. Ασφαλής ανάπτυξη και διαχείριση αλλαγών

1. Ανασκοπήσεις αλλαγών, ελεγχόμενες αναπτύξεις και δικλίδες κατά της σύγχυσης περιβαλλόντων.
2. Λειτουργικές δοκιμές και δοκιμές απορρήτου και απομόνωσης.
3. Ενημερώσεις εξαρτήσεων και αντιμετώπιση ευπαθειών ανάλογες με τον κίνδυνο.
4. Διαδικασίες συμβάντων και επικοινωνία στο security@ariveno.com.

### 8. Διαγραφή και δικαιώματα υποκειμένων

1. Ρυθμιζόμενη διατήρηση και εργασίες διαγραφής.
2. Κέντρο απορρήτου που διαχειρίζεται πρόσβαση, διόρθωση, περιορισμό, διαγραφή και φορητότητα.
3. Μη αναστρέψιμη ανωνυμοποίηση όπου ενδείκνυται η πλήρης αφαίρεση αναγνωριστικών με διατήρηση της στατιστικής συνέπειας.
4. Κατάσταση και αποδεικτικό ικανοποίησης χωρίς αποθήκευση ολόκληρου του περιεχομένου του αιτήματος, εάν δεν είναι αναγκαίο.
