Τελευταία αναθεώρηση: 2026-08-18 08:44
ΣΥΜΦΩΝΗΤΙΚΟ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ
ΠΡΟΟΙΜΙΟ & ΣΥΜΒΑΛΛΟΜΕΝΑ ΜΕΡΗ
Το παρόν Συμφωνητικό Επεξεργασίας Δεδομένων (εφεξής «DPA» ή «Συμφωνητικό») συνάπτεται μεταξύ:
- Της ατομικής επιχείρησης με την επωνυμία «Prootzos Online», που εδρεύει επί της οδού Καρκαβίτσα 46, Τ.Κ. 27131, Πύργος Ηλείας, Ελλάδα, με Α.Φ.Μ. EL 047648274 (Δ.Ο.Υ. Πύργου), τηλ. επικοινωνίας +30 2621 121 373, email
contact@prootzos.com, νομίμως εκπροσωπούμενης από τον Νικόλαο Προύντζο (εφεξής ο «Πάροχος» ή ο «Εκτελών την Επεξεργασία»), λειτουργούσας αποκλειστικά υπό το Μοντέλο Εξ Αποστάσεως Λειτουργίας (Remote-First), και - Του φυσικού ή νομικού προσώπου που συμβάλλεται με τον Πάροχο για τη λήψη υπηρεσιών φιλοξενίας ή διαχείρισης υποδομής και ταυτοποιείται μέσω του λογαριασμού του στην Περιοχή Πελάτη (εφεξής ο «Πελάτης» ή ο «Υπεύθυνος Επεξεργασίας»).
Ο Εκτελών την Επεξεργασία και ο Υπεύθυνος Επεξεργασίας αναφέρονται εφεξής από κοινού ως τα «Μέρη» και έκαστος εξ αυτών ως το «Μέρος».
ΑΡΘΡΟ 1: ΑΝΤΙΚΕΙΜΕΝΟ, ΣΚΟΠΟΣ & ΙΕΡΑΡΧΙΑ ΕΓΓΡΑΦΩΝ
1.1. Αντικείμενο: Το παρόν DPA ρυθμίζει τους όρους υπό τους οποίους ο Εκτελών την Επεξεργασία επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα (εφεξής «Προσωπικά Δεδομένα») για λογαριασμό του Υπευθύνου Επεξεργασίας κατά την παροχή των Βασικών Υπηρεσιών φιλοξενίας και διαχείρισης υποδομής, σε πλήρη συμμόρφωση με το Άρθρο 28 του Γενικού Κανονισμού για την Προστασία Δεδομένων (Κανονισμός ΕΕ 2016/679 - εφεξής «ΓΚΠΔ») και τον Ν. 4624/2019.
1.2. Ενσωμάτωση & Σχέση με τη Βασική Σύμβαση: Το παρόν αποτελεί αναπόσπαστο τμήμα των Γενικών Όρων Παροχής Υπηρεσιών (DOC-001). Οι ορισμοί που χρησιμοποιούνται στο παρόν ερμηνεύονται αυστηρά βάσει του Μητρώου Κοινών Ορισμών (DOC-002).
1.3. Ιεραρχία Νομικών Κειμένων: Σε περίπτωση σύγκρουσης μεταξύ των διατάξεων του παρόντος DPA και οποιουδήποτε άλλου εγγράφου της τεκμηρίωσης, οι όροι του παρόντος υπερισχύουν αποκλειστικά και μόνο ως προς τα ζητήματα επεξεργασίας προσωπικών δεδομένων τρίτων. Για κάθε εμπορικό, τιμολογιακό ή επιχειρησιακό ζήτημα εφαρμόζονται οι Γενικοί Όροι (DOC-001) και η Πολιτική Τιμολόγησης (DOC-011).
1.4. Επεξεργασία Δεδομένων Πελάτη (B2B/Account Data): Η επεξεργασία των προσωπικών δεδομένων του ίδιου του Πελάτη ως αντισυμβαλλόμενου (όπως στοιχεία ταυτοποίησης, τιμολόγησης και ιστορικού κίνησης) διέπεται αποκλειστικά από την Πολιτική Απορρήτου (DOC-005), όπου ο Πάροχος ενεργεί ως αυτοτελής Υπεύθυνος Επεξεργασίας.
ΑΡΘΡΟ 2: ΠΕΡΙΓΡΑΦΗ & ΠΑΡΑΜΕΤΡΟΙ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ
2.1. Φύση και Σκοπός της Επεξεργασίας: Η επεξεργασία συνίσταται αποκλειστικά στην παροχή τεχνικής υποδομής, φιλοξενίας δεδομένων, εκτέλεσης διεργασιών web/database/mail servers και διαχείρισης συστημάτων μέσω του Controller και των υποκείμενων τεχνολογιών (Proxmox, Debian Linux).
2.2. Είδος Προσωπικών Δεδομένων & Κατηγορίες Υποκειμένων:
- Είδος Δεδομένων: Οποιαδήποτε δεδομένα αποθηκεύει, μεταφορτώνει ή διακινεί ο Πελάτης και οι τελικοί του χρήστες εντός των εκχωρημένων πόρων φιλοξενίας (αρχεία ιστοσελίδων, βάσεις δεδομένων MySQL/MariaDB/PostgreSQL, ηλεκτρονική αλληλογραφία Postfix/Dovecot, αρχεία καταγραφής πρόσβασης).
- Κατηγορίες Υποκειμένων: Τελικοί χρήστες, επισκέπτες ιστοτόπων, συνδρομητές, πελάτες ή εργαζόμενοι του Υπευθύνου Επεξεργασίας.
2.3. Απουσία Ελέγχου Περιεχομένου: Ο Πάροχος λειτουργεί αποκλειστικά ως ουδέτερος τεχνικός αγωγός και πάροχος φιλοξενίας υποδομής. Δεν προβαίνει σε επισκόπηση, αξιολόγηση, κατηγοριοποίηση ή τροποποίηση του περιεχομένου των δεδομένων που φιλοξενούνται στους χώρους του Πελάτη, εκτός εάν αυτό απαιτηθεί από τον νόμο ή εκτελεστεί κατόπιν ρητής εντολής στο πλαίσιο Επαγγελματικών Υπηρεσιών (DOC-009).
ΑΡΘΡΟ 3: ΥΠΟΧΡΕΩΣΕΙΣ ΚΑΙ ΔΙΚΑΙΩΜΑΤΑ ΤΟΥ ΥΠΕΥΘΥΝΟΥ ΕΠΕΞΕΡΓΑΣΙΑΣ
3.1. Νομιμότητα Επεξεργασίας: Ο Υπεύθυνος Επεξεργασίας εγγυάται ότι διαθέτει τη νόμιμη βάση (Άρθρο 6 ή/και 9 ΓΚΠΔ) για τη συλλογή και επεξεργασία των δεδομένων που φιλοξενούνται στην υποδομή του Παρόχου και ότι έχει παράσχει την απαιτούμενη ενημέρωση προς τα υποκείμενα των δεδομένων.
3.2. Τεχνική Συμμόρφωση Εφαρμογών & ePrivacy: Ο Πελάτης φέρει την πλήρη και αποκλειστική ευθύνη για τη συμμόρφωση των διαδικτυακών του εφαρμογών με την Οδηγία ePrivacy και τον ΓΚΠΔ, υποχρεούμενος να εφαρμόζει μηχανισμό Προηγούμενης Συγκατάθεσης (Prior Consent / Strict Opt-in) χωρίς προ-επιλεγμένα πεδία και με δυνατότητα άμεσης ανάκλησης πριν από την ενεργοποίηση οποιουδήποτε μη λειτουργικού cookie ή ιχνηλάτη (tracker). Η πολιτική DOC-006 και το Google Consent Mode v2 εφαρμόζονται αποκλειστικά στον κεντρικό ιστότοπο και στις πλατφόρμες του Παρόχου.
3.3. Ευθύνη Παραμετροποίησης vHost Options: Σε περιβάλλοντα Managed VM και Managed Dedicated Servers όπου η καρτέλα vHost Options του Controller είναι ενεργή, ο Πελάτης φέρει την αποκλειστική ευθύνη για τη σύνταξη custom directives (Apache, Nginx, PHP directives/php.ini). Οποιαδήποτε κατάρρευση ή έκθεση ασφαλείας οφειλόμενη σε εσφαλμένη σύνταξη directives βαρύνει τον Πελάτη και η τεχνική αποκατάσταση εκτελείται αποκλειστικά ως χρεώσιμη Επαγγελματική Υπηρεσία (DOC-009).
3.4. Έννομες Συνέπειες Παραβίασης AUP: Ο Πελάτης υποχρεούται να διασφαλίζει ότι τα αποθηκευμένα δεδομένα και οι εκτελούμενες δραστηριότητες δεν παραβιάζουν την Πολιτική Αποδεκτής Χρήσης (DOC-003).
ΑΡΘΡΟ 4: ΥΠΟΧΡΕΩΣΕΙΣ ΤΟΥ ΕΚΤΕΛΟΥΝΤΟΣ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ
Ο Εκτελών την Επεξεργασία αναλαμβάνει τις εξής ρητές υποχρεώσεις:
4.1. Επεξεργασία βάσει Τεκμηριωμένων Εντολών: Επεξεργάζεται τα Προσωπικά Δεδομένα αποκλειστικά και μόνο βάσει των καταγεγραμμένων εντολών του Υπευθύνου Επεξεργασίας, όπως αυτές διατυπώνονται στους όρους παροχής υπηρεσιών, στις ρυθμίσεις που εισάγει ο Πελάτης μέσω του Controller και στα αιτήματα υποστήριξης (Tickets) μέσω της Περιοχής Πελάτη, εκτός εάν υποχρεούται διαφορετικά από το ενωσιακό ή εθνικό δίκαιο. Ο Εκτελών την Επεξεργασία ενημερώνει αμελλητί τον Υπεύθυνο Επεξεργασίας εάν, κατά την κρίση του, μια δοθείσα εντολή παραβιάζει τον ΓΚΠΔ ή άλλες ενωσιακές ή εθνικές διατάξεις περί προστασίας δεδομένων.
4.2. Δέσμευση Εμπιστευτικότητας: Διασφαλίζει ότι όλα τα πρόσωπα που έχουν εξουσιοδότηση πρόσβασης στα συστήματα και στα δεδομένα έχουν αναλάβει ρητή συμβατική υποχρέωση τήρησης εμπιστευτικότητας ή τελούν υπό ανάλογη κανονιστική υποχρέωση.
4.3. Εφαρμογή Μέτρων Ασφαλείας: Εφαρμόζει και διατηρεί τα κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας, όπως εξειδικεύονται στο Άρθρο 5 και στο DOC-012.
4.4. Συνδρομή & Όρια DPIA: Συνδράμει τον Υπεύθυνο Επεξεργασίας μέσω των ενσωματωμένων λειτουργιών του Controller (πρόσβαση σε logs, εξαγωγή βάσεων δεδομένων). Η συνδρομή του Παρόχου σε εκτιμήσεις αντικτύπου (DPIA - Άρθρα 35/36 ΓΚΠΔ) περιορίζεται αποκλειστικά στην παροχή του τυποποιημένου τεχνικού φακέλου (DOC-012). Οποιαδήποτε εξατομικευμένη ανάλυση, συμμετοχή σε risk assessments ή σύνταξη κειμένων παρέχεται αποκλειστικά ως Billable Professional Service κατόπιν εγκεκριμένου Statement of Work (SOW) βάσει του DOC-009.
4.5. Διαγραφή ή Επιστροφή Δεδομένων: Κατά τη λήξη της παροχής υπηρεσιών, διαγράφει ή επιστρέφει όλα τα δεδομένα στον Υπεύθυνο Επεξεργασίας σύμφωνα με το Άρθρο 10 και την Πολιτική Αντιγράφων Ασφαλείας (DOC-010).
ΑΡΘΡΟ 5: ΤΕΧΝΙΚΑ ΚΑΙ ΟΡΓΑΝΩΤΙΚΑ ΜΕΤΡΑ ΑΣΦΑΛΕΙΑΣ (TOMs)
Ο Εκτελών την Επεξεργασία εφαρμόζει πολυεπίπεδη αρχιτεκτονική ασφαλείας σύμφωνα με το DOC-012, η οποία περιλαμβάνει τουλάχιστον:
+-----------------------------------------------------------------------+
| ΕΠΙΠΕΔΑ ΤΕΧΝΙΚΩΝ ΚΑΙ ΟΡΓΑΝΩΤΙΚΩΝ ΜΕΤΡΩΝ |
+-----------------------------------------------------------------------+
| L1: Datacenter Level -> Φυσική ασφάλεια, DDoS mitigation, ISO 27001|
| L2: Hypervisor Level -> Proxmox VE isolation, Resource Sandboxing |
| L3: OS / Service Level -> cgroups v2, ufw, fail2ban, Rspamd, TLS |
| L4: Storage & Backup -> Chrooted/Jailed Access, Offsite Snapshots |
+-----------------------------------------------------------------------+
5.1. Απομόνωση Πόρων & Multi-Tenancy:
- Εφαρμογή cgroups v2 σε επίπεδο Linux kernel σε όλα τα περιβάλλοντα Shared Hosting για την πλήρη απομόνωση των υπολογιστικών πόρων (CPU, RAM, Disk I/O, Nproc) και την αποτροπή του φαινομένου Noisy Neighbor.
- Απομόνωση συστημάτων αρχείων μέσω chrooted περιβαλλόντων FTP και jailed sFTP shell (
/var/www/clients/clientX/webY). Απαγορεύεται ρητά η παροχή full root access ή η εκτέλεση μη εξουσιοδοτημένων binaries/cron scripts σε επίπεδο συστήματος.
5.2. Ασφάλεια Δικτύου & Περιμετρική Άμυνα:
- Πολυεπίπεδο Firewall: L1 (Datacenter Edge), L2 (Proxmox Firewall), L3 (Fail2ban dynamic blocking) και L4 (Host ufw).
- Φιλτράρισμα ηλεκτρονικής αλληλογραφίας μέσω Rspamd (anti-spam, anti-virus, SPF/DKIM validation, Greylisting) με διαχείριση πολιτικών ανά domain/mailbox αποκλειστικά μέσω των προκαθορισμένων επιλογών του Controller UI.
5.3. Κρυπτογράφηση & Ασφάλεια Μεταφοράς:
- Υποστήριξη και αυτόματη έκδοση πιστοποιητικών SSL/TLS (Let's Encrypt) μέσω του Controller. Η λειτουργία βασίζεται στην επιτυχή επικύρωση HTTP-01 (ACME challenge) και απαιτεί ορθή πρότερη δρομολόγηση των εγγραφών DNS A/AAAA στην IP του εξυπηρετητή. Αποτυχία επικύρωσης λόγω εξωτερικών ρυθμίσεων DNS του Πελάτη δεν συνιστά τεχνικό σφάλμα της υποδομής.
- Κρυπτογραφημένη πρόσβαση σε όλες τις διεπαφές διαχείρισης (HTTPS για Περιοχή Πελάτη και Controller) και στα πρωτόκολλα διακίνησης δεδομένων (FTPS, sFTP, IMAPS, POP3S, SMTPS).
5.4. Ασφάλεια Βάσεων Δεδομένων:
- Εκτέλεση RDBMS (MariaDB/PostgreSQL) με χρήστες αυστηρά περιορισμένων δικαιωμάτων (χωρίς δικαιώματα
SUPERήGRANT OPTION). Απαγόρευση απευθείας απομακρυσμένης σύνδεσης (Remote DB) χωρίς κρυπτογραφημένο τούνελ (SSL/SSH).
5.5. Παρακολούθηση & Ελαχιστοποίηση Logs:
- Κεντρική καταγραφή και ανάλυση συμβάντων συστήματος μέσω Monit και Graylog.
- Τα αρχεία καταγραφής πρόσβασης και ασφαλείας (Web/Mail/Firewall access logs) υπόκεινται σε αυτοματοποιημένη κυκλική εκκαθάριση (Log Rotation) και διατηρούνται για το ελάχιστο απαιτούμενο χρονικό διάστημα βάσει της αρχής ελαχιστοποίησης των δεδομένων και των προβλέψεων του DOC-012.
ΑΡΘΡΟ 6: ΥΠΟ-ΕΚΤΕΛΟΥΝΤΕΣ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ (SUB-PROCESSORS)
6.1. Γενική Εξουσιοδότηση: Ο Υπεύθυνος Επεξεργασίας παρέχει γενική γραπτή εξουσιοδότηση στον Εκτελούντα την Επεξεργασία να αναθέτει συγκεκριμένες δραστηριότητες επεξεργασίας σε τρίτους παρόχους (Υπο-εκτελούντες).
6.2. Κατηγορίες Εγκεκριμένων Υπο-εκτελούντων:
- Πάροχοι Υποδομής Data Center: Εγκαταστάσεις διακομιστών, φυσική ασφάλεια, δικτυακή συνδεσιμότητα και παροχή hardware (Εντός Ευρωπαϊκού Οικονομικού Χώρου - ΕΟΧ).
- Μητρώα & Πάροχοι Ονομάτων Χώρου (Registries / Registrars): Διαχείριση εγγραφών DNS και καταχώρισης domains (π.χ. Openprovider, ΕΕΤΤ, ICANN) βάσει του DOC-008.
- Αρχές Έκδοσης Πιστοποιητικών SSL (Certificate Authorities): Έκδοση εμπορικών πιστοποιητικών ασφαλείας.
6.3. Συμβατικές Δεσμεύσεις Υπο-εκτελούντων: Ο Εκτελών την Επεξεργασία επιβάλλει σε κάθε Υπο-εκτελούντα τις ίδιες ουσιαστικές υποχρεώσεις προστασίας δεδομένων που ορίζονται στο παρόν DPA μέσω δεσμευτικής σύμβασης.
6.4. Ενημέρωση για Αλλαγές, Έκτακτη Αντικατάσταση & Εμπορικοί Όροι:
- Ο Εκτελών την Επεξεργασία διατηρεί επικαιροποιημένο μητρώο Υπο-εκτελούντων στην Περιοχή Πελάτη και ενημερώνει τον Υπεύθυνο Επεξεργασίας για οποιαδήποτε σκοπούμενη προσθήκη ή αντικατάσταση μέσω ανακοίνωσης ή changelog τουλάχιστον δεκατέσσερις (14) ημέρες πριν.
- Σε εξαιρετικές περιπτώσεις έκτακτης ανάγκης (π.χ. αιφνίδια διακοπή λειτουργίας datacenter ή κρίσιμο περιστατικό ασφαλείας), η αντικατάσταση εκτελείται άμεσα για τη διασφάλιση της επιχειρησιακής συνέχειας και η ενημέρωση παρέχεται εκ των υστέρων εντός σαράντα οκτώ (48) ωρών.
- Ο Υπεύθυνος Επεξεργασίας δικαιούται να αντιταχθεί εγγράφως για αποδεδειγμένους λόγους ασφαλείας. Σε περίπτωση μη επίλυσης, ο Πελάτης δύναται να καταγγείλει την επηρεαζόμενη υπηρεσία, με τυχόν προπληρωμένα επαναλαμβανόμενα ποσά να πιστώνονται αποκλειστικά ως Πιστωτικό Υπόλοιπο (Account Credits) βάσει του DOC-011. Ρητά ορίζεται ότι τα εφάπαξ τέλη εγκατάστασης (Setup Fees) για Managed VPS και Dedicated Servers είναι αυστηρά μη επιστρεπτέα και δεν πιστώνονται.
6.5. Διασυνοριακές Διαβιβάσεις Δεδομένων: Όλες οι υποδομές φιλοξενίας και επεξεργασίας βρίσκονται αποκλειστικά εντός του ΕΟΧ. Απαγορεύεται οποιαδήποτε διαβίβαση σε τρίτη χώρα εκτός ΕΟΧ χωρίς προηγούμενη ρητή έγκριση του Πελάτη και εφαρμογή των προβλεπόμενων εγγυήσεων (Άρθρα 44-49 ΓΚΠΔ).
ΑΡΘΡΟ 7: ΔΙΚΑΙΩΜΑΤΑ ΥΠΟΚΕΙΜΕΝΩΝ, QUOTAS & PRORATED BILLING
7.1. Διαχείριση Αιτημάτων Υποκειμένων: Ο Υπεύθυνος Επεξεργασίας φέρει την αποκλειστική ευθύνη για την ικανοποίηση των δικαιωμάτων των υποκειμένων των δεδομένων (πρόσβαση, διόρθωση, διαγραφή, φορητότητα).
7.2. Τεχνική Διευκόλυνση, Quotas & Αναλογική Χρέωση (Prorated Billing):
- Ο Εκτελών την Επεξεργασία παρέχει στον Πελάτη τα εργαλεία self-service μέσω του Controller (phpMyAdmin, sFTP, διαχείριση DB, mailboxes και τοπικών backups). Επισημαίνεται ότι τα τοπικά αντίγραφα ασφαλείας του χρήστη καταλαμβάνουν χώρο από το εκχωρημένο Storage Quota του πακέτου φιλοξενίας.
- Σε περίπτωση που οι ανάγκες επεξεργασίας ή αποθήκευσης δεδομένων υπερβούν τα όρια του πακέτου, η αναβάθμιση πόρων (Upgrade) πραγματοποιείται μέσω της Περιοχής Πελάτη με εφαρμογή Αναλογικής Χρέωσης (Prorated Billing) για το υπολειπόμενο διάστημα του κύκλου τιμολόγησης βάσει του DOC-011.
- Η ανάκτηση δεδομένων από τα κεντρικά συστήματα καταστροφής (Disaster Recovery storage) ρυθμίζεται αποκλειστικά από το DOC-010 και δεν αποτελεί self-service λειτουργία.
7.3. Απευθείας Αιτήματα προς τον Πάροχο: Εάν ένα υποκείμενο δεδομένων υποβάλει αίτημα απευθείας στον Εκτελούντα την Επεξεργασία, ο τελευταίος το παραπέμπει στον Υπεύθυνο Επεξεργασίας και δεν προβαίνει σε ενέργειες χωρίς ρητή έγγραφη εντολή.
7.4. Εξειδικευμένη Τεχνική Συνδρομή (Billable): Εξατομικευμένες εργασίες ανάλυσης, μαζικής εξαγωγής ή διαγραφής σε επίπεδο backend/database εκτελούνται αποκλειστικά ως χρεώσιμες Επαγγελματικές Υπηρεσίες (DOC-009).
ΑΡΘΡΟ 8: ΔΙΑΧΕΙΡΙΣΗ ΠΕΡΙΣΤΑΤΙΚΩΝ ΑΣΦΑΛΕΙΑΣ, NIS2 & ΜΗΧΑΝΙΣΜΟΙ ΑΝΑΣΤΟΛΗΣ
8.1. Χρονοδιάγραμμα Κοινοποίησης Σημαντικών Περιστατικών (NIS2 Baseline): Το παρακάτω χρονοδιάγραμμα εφαρμόζεται αποκλειστικά για Σημαντικά Περιστατικά Ασφαλείας που επηρεάζουν τη διαθεσιμότητα, εμπιστευτικότητα ή ακεραιότητα των κεντρικών υποδομών, virtualization nodes ή δικτύων του Παρόχου:
| Χρονικό Ορόσημο | Φάση Ενέργειας | Περιεχόμενο Ενημέρωσης |
|---|---|---|
| $T_0$ | Εντοπισμός Συμβάντος | Καταγραφή ανωμαλίας από Firewalls L1-L4, Graylog alerts, Monit triggers ή αναφορά abuse. |
| $T_0 + 24\text{ ώρες}$ | Πρώιμη Προειδοποίηση (Early Warning) | Αρχική ειδοποίηση του Πελάτη μέσω Ticket/Email με περιγραφή της φύσης του συμβάντος και πιθανών επιπτώσεων. |
| $T_0 + 72\text{ ώρες}$ | Κοινοποίηση Συμβάντος (Incident Notification) | Αναλυτική εκτίμηση σοβαρότητας, εκτιμώμενος αντίκτυπος και ληφθέντα μέτρα μετριασμού. |
| $T_0 + 1\text{ μήνας}$ | Τελική Έκθεση (Final RCA Report) | Πλήρης τεχνική έκθεση ανάλυσης βασικής αιτίας (Root Cause Analysis) και οριστικά διορθωτικά μέτρα. |
Μεμονωμένες παραβιάσεις εφαρμογών ή CMS εντός του απομονωμένου χώρου του Πελάτη (chrooted/cgroups) αντιμετωπίζονται μέσω του συστήματος Tickets και του πρωτοκόλλου άμεσης απομόνωσης (DOC-003).
8.2. Διαχωρισμός Μηχανισμών Αναστολής:
- (α) Τεχνική Απομόνωση Κατάχρησης (Abuse Quarantine / Suspension): Επιβάλλεται άμεσα σε επίπεδο συστήματος/δικτύου (Firewall L1-L4, Null-route, Controller lock) χωρίς προηγούμενη ειδοποίηση σε περιπτώσεις Outbound DDoS, μαζικού spamming, phishing ή malware (DOC-003, DOC-012). Η αποκατάσταση πραγματοποιείται μετά την εξάλειψη της απειλής από τον Πελάτη ή κατόπιν ανάθεσης Professional Service (DOC-009).
- (β) Λογιστική Αναστολή (Billing Suspension): Εκτελείται αυτοματοποιημένα μέσω της Περιοχής Πελάτη αποκλειστικά λόγω ληξιπρόθεσμων οφειλών μετά την παρέλευση των οριζόμενων προθεσμιών χάριτος (DOC-011).
ΑΡΘΡΟ 9: ΕΛΕΓΧΟΙ, ΕΠΙΘΕΩΡΗΣΕΙΣ ΚΑΙ AUDITS
9.1. Παροχή Στοιχείων Συμμόρφωσης: Η διάθεση τυποποιημένων εκθέσεων συμμόρφωσης, πιστοποιήσεων υποδομής (ISO/IEC 27001) και του Τεχνικού Πλαισίου Ασφαλείας (DOC-012) παρέχεται στον Πελάτη άνευ χρέωσης.
9.2. Διαδικασία Διενέργειας Εξειδικευμένων Ελέγχων (Audits):
- Απαιτείται έγγραφη προειδοποίηση τουλάχιστον τριάντα (30) ημερών.
- Ο έλεγχος διεξάγεται εντός συνήθους ωραρίου, από ανεξάρτητο πιστοποιημένο ελεγκτή κοινής αποδοχής, υπό αυστηρή σύμβαση εμπιστευτικότητας (NDA).
- Προστασία Multi-Tenant Υποδομής: Ο έλεγχος απαγορεύεται αυστηρά να διακυβεύει ή να αποκτά πρόσβαση σε δεδομένα άλλων φιλοξενούμενων πελατών.
- Χρέωση Μηχανικών Ωρών: Εφόσον απαιτηθεί επιτόπιος έλεγχος ή εξατομικευμένη τεχνική υποστήριξη και συνοδεία από το προσωπικό του Παρόχου, οι σχετικές ανθρωποώρες τιμολογούνται ως Επαγγελματικές Υπηρεσίες (DOC-009).
ΑΡΘΡΟ 10: ΔΙΑΡΚΕΙΑ, ΔΙΑΓΡΑΦΗ ΚΑΙ ΕΚΚΑΘΑΡΙΣΗ ΔΕΔΟΜΕΝΩΝ
10.1. Διάρκεια: Το παρόν DPA ισχύει καθ' όλη τη διάρκεια της κύριας σύμβασης (DOC-001) και έως την οριστική διαγραφή όλων των δεδομένων.
10.2. Αυτοματοποιημένη Εκκαθάριση & Διατήρηση:
- Μετά τη λύση της σύμβασης και την εκπνοή των περιόδων χάριτος (DOC-010), τα δεδομένα φιλοξενίας διαγράφονται οριστικά από τον Controller.
- Τα δεδομένα λογαριασμού, tickets και logs στην Περιοχή Πελάτη υπόκεινται σε αυτοματοποιημένη εκκαθάριση και ανωνυμοποίηση (Client Area Data Retention Automation), εξαιρουμένων των φορολογικών στοιχείων που διατηρούνται υποχρεωτικά βάσει νόμου.
- Τυχόν αίτημα του Πελάτη για παράταση διατήρησης δεδομένων πέραν των ορίων του DOC-010 (Legal Hold / Audit retention) προϋποθέτει την προηγούμενη εξόφληση του αντίστοιχου μηνιαίου τέλους αποθηκευτικού χώρου (Storage Add-on / Billable Retention).
10.3. Εξαγωγή Δεδομένων: Ο Πελάτης υποχρεούται να μεριμνήσει για την έγκαιρη εξαγωγή των δεδομένων του μέσω του Controller πριν από την ημερομηνία λήξης της υπηρεσίας.
ΑΡΘΡΟ 11: ΕΥΘΥΝΗ ΚΑΙ ΠΡΟΣΤΑΣΙΑ ΑΠΟ SCOPE CREEP
11.1. Όρια Ευθύνης: Ο Εκτελών την Επεξεργασία ευθύνεται αποκλειστικά για αποδεδειγμένη παραβίαση των διατάξεων του ΓΚΠΔ που απευθύνονται ειδικά σε εκτελούντες. Τα όρια αποζημίωσης περιορίζονται αυστηρά βάσει του DOC-001.
11.2. Απαλλαγή Ευθύνης: Ο Εκτελών την Επεξεργασία ουδεμία ευθύνη φέρει για παραβιάσεις που οφείλονται σε:
- Κενά ασφαλείας ή μη ενημερωμένα CMS/plugins του Πελάτη.
- Διαρροή διαπιστευτηρίων πρόσβασης (FTP, SSH, Controller, Email) από τον Πελάτη.
- Εσφαλμένες ρυθμίσεις εξωτερικού DNS ή αποτυχία Auto-SSL λόγω εξωτερικών αιτιών.
- Σφάλματα παραμετροποίησης στην καρτέλα vHost Options από τον Πελάτη.
11.3. Διαχωρισμός Επαγγελματικών Υπηρεσιών: Εργασίες forensics, malware cleanup ή επαναφοράς web server μετά από συντακτικά λάθη directives δεν καλύπτονται από τη Βασική Υπηρεσία και εκτελούνται αποκλειστικά ως Billable Professional Services (DOC-009).
ΑΡΘΡΟ 12: ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ, ΕΦΑΡΜΟΣΤΕΟ ΔΙΚΑΙΟ & ΔΙΚΑΙΟΔΟΣΙΑ
12.1. Τροποποιήσεις: Ουσιαστικές τροποποιήσεις του παρόντος DPA κοινοποιούνται με προειδοποίηση τριάντα (30) ημερών μέσω της Περιοχής Πελάτη σύμφωνα με το DOC-001.
12.2. Ακυρότητα Όρου: Η ακυρότητα μεμονωμένου όρου δεν θίγει το κύρος των υπολοίπων.
12.3. Εφαρμοστέο Δίκαιο & Δικαιοδοσία: Το παρόν DPA διέπεται από το Ελληνικό Δίκαιο και τον ΓΚΠΔ. Αποκλειστικά αρμόδια ορίζονται τα δικαστήρια του Πύργου Ηλείας, Ελλάδα.
12.4. Ηλεκτρονική Αποδοχή: Η αποδοχή των όρων κατά την παραγγελία μέσω της Περιοχής Πελάτη συνιστά πλήρη, ρητή και νομικά δεσμευτική ηλεκτρονική υπογραφή του παρόντος DPA.
ΠΑΡΑΡΤΗΜΑ Α: ΠΕΡΙΓΡΑΦΗ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ
- Διάρκεια: Καθ' όλη τη διάρκεια παροχής υπηρεσιών συν τις περιόδους διατήρησης αντιγράφων ασφαλείας βάσει του DOC-010.
- Σκοπός: Φιλοξενία ιστοτόπων, αποθήκευση βάσεων δεδομένων, δρομολόγηση και αποθήκευση αλληλογραφίας, διαχείριση υποδομής.
- Κατηγορίες Υποκειμένων: Επισκέπτες και χρήστες εφαρμογών του Πελάτη, κάτοχοι mailboxes, εργαζόμενοι Πελάτη.
- Είδη Δεδομένων: Στοιχεία ταυτότητας, επικοινωνίας, περιεχόμενο emails, διευθύνσεις IP, connection logs, δεδομένα συναλλαγών εφαρμογών.
- Ειδικές Κατηγορίες Δεδομένων (Άρθρο 9 ΓΚΠΔ): Ο Πάροχος δεν επεξεργάζεται σκόπιμα ευαίσθητα δεδομένα. Η αποθήκευσή τους βαρύνει αποκλειστικά τον Πελάτη, ο οποίος οφείλει να εφαρμόζει κρυπτογράφηση επιπέδου εφαρμογής.
ΠΑΡΑΡΤΗΜΑ Β: ΚΑΤΗΓΟΡΙΕΣ ΕΓΚΕΚΡΙΜΕΝΩΝ ΥΠΟ-ΕΚΤΕΛΟΥΝΤΩΝ
| Κατηγορία Υπο-εκτελούντος | Δραστηριότητα / Αντικείμενο | Τοποθεσία | Νομική Βάση / Εγγυήσεις |
|---|---|---|---|
| Data Center Infrastructure Providers | Παροχή φυσικού χώρου, ισχύος, hardware, δικτυακής σύνδεσης, DDoS mitigation. | Εντός ΕΟΧ (Γερμανία / Φινλανδία / Ελλάδα) | Άρθρο 28 ΓΚΠΔ DPA, ISO/IEC 27001 |
| Domain Name Registries & Registrars | Καταχώριση και διαχείριση domains (DNS routing, WHOIS data). | Εντός ΕΟΧ / ICANN / ΕΕΤΤ Accredited | Κανονισμοί ΕΕΤΤ, ICANN Data Protection Clauses |
| Commercial SSL Certificate Authorities | Έκδοση και επικύρωση εμπορικών πιστοποιητικών ασφαλείας SSL/TLS. | Εντός ΕΟΧ / Διεθνείς CA Roots | CA/B Forum Baseline Requirements, DPA |