Δεδομένα πελατών
Όταν φτιάχνουμε ή λειτουργούμε κάτι για εσάς, περνούν συχνά από τα χέρια μας δεδομένα των δικών σας πελατών, επισκεπτών ή συνεργατών. Εδώ περιγράφουμε πώς τα χειριζόμαστε ως εκτελούντες την επεξεργασία για λογαριασμό σας (άρθρο 28 ΓΚΠΔ): μόνο με τις οδηγίες σας, με γραπτή σύμβαση, με όσο λιγότερη πρόσβαση γίνεται και μόνο για όσο χρειάζεται.
Τελευταία ενημέρωση:
Ρόλοι
Εσείς αποφασίζετε, εμείς εκτελούμε
Για τα δεδομένα των πελατών, των επισκεπτών και των συνεργατών σας, υπεύθυνος επεξεργασίας είστε εσείς: εσείς ορίζετε γιατί και πώς χρησιμοποιούνται. Η Noria είναι εκτελούσα την επεξεργασία: τα επεξεργάζεται μόνο για λογαριασμό σας, μόνο για τη δουλειά που συμφωνήσαμε και μόνο με τις γραπτές οδηγίες σας. Αν μια οδηγία μάς φαίνεται αντίθετη στον νόμο, σας το λέμε πριν την εκτελέσουμε.
Σύμβαση πριν από την πρώτη εργασία
Πριν ξεκινήσει οποιαδήποτε εργασία που αγγίζει προσωπικά δεδομένα, υπογράφουμε μαζί σας σύμβαση επεξεργασίας δεδομένων, όπως ορίζει το άρθρο 28 του ΓΚΠΔ, με το δικό μας υπόδειγμα ή με το δικό σας. Η σύμβαση ορίζει:
- Το αντικείμενο, τη διάρκεια και τον σκοπό της επεξεργασίας.
- Ποια δεδομένα επεξεργαζόμαστε και ποιων ανθρώπων.
- Τις οδηγίες σας και τα όρια της δουλειάς μας.
- Τα μέτρα ασφάλειας.
- Τους υποεκτελούντες και πού επεξεργάζονται τα δεδομένα.
- Τι γίνεται με τα δεδομένα όταν τελειώσει η συνεργασία.
Όταν είμαστε εμείς υπεύθυνοι
Για τα στοιχεία των ανθρώπων σας με τους οποίους συνεργαζόμαστε και για την τιμολόγηση, υπεύθυνοι είμαστε εμείς· αυτά τα περιγράφει η Πολιτική απορρήτου. Τα δεδομένα των πελατών σας δεν τα χρησιμοποιούμε ποτέ για δικούς μας σκοπούς, δεν τα συνδυάζουμε με δεδομένα άλλων πελατών και δεν τα δίνουμε σε κανέναν.
Πρόσβαση
Μόνο η πρόσβαση που χρειάζεται
Ζητάμε πρόσβαση μόνο στα συστήματα και στα δεδομένα που χρειάζεται η δουλειά, και μόνο για όσο τη χρειάζεται. Κάθε άνθρωπος της ομάδας μας μπαίνει με δικό του λογαριασμό, όχι με κοινόχρηστους κωδικούς, και με έλεγχο ταυτότητας δύο βημάτων όπου το σύστημα τον υποστηρίζει. Όποιος έχει πρόσβαση δεσμεύεται γραπτά για εχεμύθεια. Όταν τελειώσει η δουλειά ή όταν κάποιος αποχωρήσει, η πρόσβασή του ανακαλείται.
Υποεκτελούντες
Σε πολλά έργα χρησιμοποιούμε εξειδικευμένους παρόχους, για παράδειγμα για φιλοξενία, αποστολή email ή μοντέλα τεχνητής νοημοσύνης. Για κάθε έργο τους αναφέρουμε ονομαστικά στη σύμβαση, μαζί με το πού επεξεργάζονται τα δεδομένα. Δεν προσθέτουμε και δεν αλλάζουμε υποεκτελούντα χωρίς να σας ενημερώσουμε πρώτα, ώστε να μπορείτε να αντιταχθείτε, και επιβάλλουμε σε καθέναν τις ίδιες υποχρεώσεις με τις δικές μας.
Πού φιλοξενούνται τα δεδομένα
Προτιμάμε παρόχους και κέντρα δεδομένων μέσα στην Ευρωπαϊκή Ένωση. Όπου ένας πάροχος επεξεργάζεται δεδομένα εκτός του Ευρωπαϊκού Οικονομικού Χώρου, αυτό γίνεται μόνο με απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής, όπως το Πλαίσιο Προστασίας Δεδομένων ΕΕ–ΗΠΑ για πιστοποιημένους παρόχους, ή με τυποποιημένες συμβατικές ρήτρες και αξιολόγηση του δικαίου της χώρας προορισμού. Σας το λέμε πριν, όχι μετά.
Ασφάλεια
Μέτρα ασφάλειας
Εφαρμόζουμε μέτρα ανάλογα με τον κίνδυνο (άρθρο 32 ΓΚΠΔ): κρυπτογράφηση στη μεταφορά, αντίγραφα ασφαλείας, ενημερώσεις λογισμικού, χωριστά περιβάλλοντα για κάθε πελάτη και καταγραφή της πρόσβασης όπου το σύστημα το επιτρέπει. Δοκιμάζουμε με ρεαλιστικά αλλά όχι πραγματικά δεδομένα όπου γίνεται, και όπου χρειάζονται τα πραγματικά, με τα λιγότερα δυνατά.
Αν συμβεί περιστατικό
Αν αντιληφθούμε παραβίαση που αφορά τα δεδομένα σας, σας ενημερώνουμε χωρίς καθυστέρηση, με ό,τι γνωρίζουμε: τι συνέβη, ποια δεδομένα αφορά, τι κάναμε και τι προτείνουμε. Έτσι μπορείτε να ενημερώσετε την Αρχή Προστασίας Δεδομένων μέσα στις 72 ώρες που ορίζει ο νόμος και, όπου χρειάζεται, τους ανθρώπους που επηρεάζονται (άρθρα 33 και 34 ΓΚΠΔ).
Βοήθεια με αιτήματα και ελέγχους
Σας βοηθάμε να απαντάτε σε όσους ασκούν τα δικαιώματά τους, σε εκτιμήσεις αντικτύπου και σε ερωτήματα της Αρχής. Σας δίνουμε τις πληροφορίες που χρειάζεστε για να αποδείξετε ότι η επεξεργασία είναι νόμιμη, και δεχόμαστε ελέγχους με εύλογη προειδοποίηση.
AI
Ποια δεδομένα φτάνουν σε εργαλεία AI
Όταν ένα έργο χρησιμοποιεί εργαλεία τεχνητής νοημοσύνης, για παράδειγμα έναν βοηθό που απαντά στους πελάτες σας ή έναν αυτοματισμό που ταξινομεί τα εισερχόμενα, τα εργαλεία βλέπουν μόνο ό,τι χρειάζεται η συγκεκριμένη εργασία. Αφαιρούμε ή κρύβουμε ονόματα και στοιχεία επικοινωνίας όπου δεν χρειάζονται. Δεδομένα ειδικών κατηγοριών, όπως στοιχεία υγείας, δεν τα περνάμε σε εργαλεία AI, εκτός αν μας το ζητήσετε γραπτά και έχετε γι’ αυτό νόμιμη βάση· για τέτοια θέματα προτείνουμε ο βοηθός να παραδίδει σε άνθρωπο.
Τα δεδομένα σας δεν εκπαιδεύουν μοντέλα
Χρησιμοποιούμε επαγγελματικές εκδόσεις ή τις διεπαφές (API) των παρόχων AI, όπου ο πάροχος δεσμεύεται με σύμβαση να μη χρησιμοποιεί τα δεδομένα για να εκπαιδεύσει τα μοντέλα του. Όπου υπάρχει ρύθμιση εξαίρεσης από την εκπαίδευση, την ενεργοποιούμε. Οι πάροχοι αυτοί είναι υποεκτελούντες και αναφέρονται στη σύμβαση όπως όλοι οι άλλοι.
Άνθρωπος στον έλεγχο
Στην αρχή κάθε έργου, ό,τι γράφει ένα σύστημα AI για λογαριασμό σας το ελέγχει άνθρωπος πριν φτάσει στους πελάτες σας. Αυτόνομα απαντά μόνο στα είδη ερωτήσεων που συμφωνήσαμε γραπτά, αφού έχει δοκιμαστεί σε αυτά. Τα συστήματα που φτιάχνουμε δεν παίρνουν μόνα τους αποφάσεις με έννομα ή ανάλογα σημαντικά αποτελέσματα για ανθρώπους (άρθρο 22 ΓΚΠΔ)· τέτοιες αποφάσεις μένουν σε εσάς.
Λέει ότι είναι AI
Όταν ένας βοηθός μιλά ή γράφει σε ανθρώπους, λέει από την πρώτη στιγμή ότι είναι σύστημα τεχνητής νοημοσύνης, όπως ορίζει το άρθρο 50 του Κανονισμού (ΕΕ) 2024/1689 για την τεχνητή νοημοσύνη. Όπου φτιάχνουμε με AI εικόνες, βίντεο ή φωνή που θα μπορούσαν να περάσουν για αληθινά, σας το λέμε και σας βοηθάμε να τα σημάνετε όπως απαιτεί ο νόμος. Δεν αναπαράγουμε τη φωνή ή το πρόσωπο υπαρκτού ανθρώπου χωρίς τη γραπτή συγκατάθεσή του.
Προβολή
Λογαριασμοί στο όνομά σας
Οι διαφημιστικοί λογαριασμοί (όπως Google Ads, Meta, LinkedIn και TikTok) και τα εργαλεία μέτρησης, με τα pixel και τα tags τους, ανοίγουν στο όνομα της επιχείρησής σας και σας ανήκουν. Εμείς δουλεύουμε με πρόσβαση χρήστη που μας δίνετε και μπορείτε να ανακαλέσετε όποτε θέλετε. Έτσι τα δεδομένα και το ιστορικό μένουν σε εσάς, ό,τι κι αν γίνει.
Πρώτα η συγκατάθεση, μετά η μέτρηση
Στους ιστότοπους που φτιάχνουμε ή διαχειριζόμαστε, τα pixel, τα αναλυτικά εργαλεία και η μέτρηση από τον server ενεργοποιούνται μόνο για όσους επισκέπτες συναινούν, και στήνουμε το banner συγκατάθεσης ώστε η άρνηση να είναι το ίδιο εύκολη με την αποδοχή. Λίστες πελατών ανεβαίνουν σε διαφημιστικές πλατφόρμες μόνο αν έχετε νόμιμη βάση γι’ αυτό, κατά κανόνα συγκατάθεση, και μόνο σε κατακερματισμένη μορφή (hash).
Προσέγγιση επιχειρήσεων για λογαριασμό σας
Στην υπηρεσία εύρεσης επαγγελματικών πελατών, υπεύθυνος για τις επαφές είστε εσείς, και κάθε μήνυμα γράφει το όνομα της επιχείρησής σας. Τηρούμε τους ελληνικούς κανόνες για τις μη ζητηθείσες επικοινωνίες (άρθρο 11 ν. 3471/2006), που ισχύουν και όταν ο παραλήπτης είναι εταιρεία: η πρώτη επαφή γίνεται με τηλέφωνο, αφού ελέγξουμε ότι ο αριθμός δεν έχει δηλωθεί στο μητρώο όσων δεν δέχονται διαφημιστικές κλήσεις, ή με επιστολή, και email στέλνουμε μόνο σε όσους το ζήτησαν.
Κάθε «όχι» τηρείται αμέσως και για πάντα. Δεν χρησιμοποιούμε τη λίστα ενός πελάτη για άλλον. Όσα ισχύουν για τους ανθρώπους που προσεγγίζουμε θα τα βρείτε στη σελίδα Αν σας επικοινωνήσαμε.
Τέλος
Στο τέλος της συνεργασίας
Όταν τελειώσει η συνεργασία, σας επιστρέφουμε τα δεδομένα σε κοινή, αναγνώσιμη μορφή ή τα διαγράφουμε, όπως επιλέξετε, μέσα σε 30 ημέρες, και σας το επιβεβαιώνουμε γραπτά. Από τα αντίγραφα ασφαλείας διαγράφονται στον επόμενο κύκλο τους. Κρατάμε μόνο ό,τι μας υποχρεώνει να κρατήσουμε ο νόμος.
Ερωτήσεις
Αν θέλετε να δείτε το υπόδειγμα της σύμβασης επεξεργασίας ή τους παρόχους που θα χρησιμοποιούσαμε στο δικό σας έργο, γράψτε μας στο info@noria.gr.





















