Έκδοση 1 · Ισχύει από 24/08/2026

Συμφωνία Επεξεργασίας Δεδομένων (DPA)

1. Συμβαλλόμενα Μέρη

Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων (“DPA”) συνάπτεται μεταξύ:

Εκτελών την Επεξεργασία (Processor):
TGA SOL EE
Υπηρεσίες Πληροφορικής
Εγνατίας 78, Γιαννιτσά, ΤΚ 58100
ΑΦΜ: 802824999 – ΔΟΥ Γιαννιτσών

Email: info@tgasol.gr

και

Υπεύθυνου Επεξεργασίας (Controller):

Ο πελάτης που χρησιμοποιεί την εφαρμογή.

2. Αντικείμενο & Σκοπός

Η παρούσα σύμβαση διέπει την επεξεργασία προσωπικών δεδομένων που πραγματοποιείται μέσω της εφαρμογής ERP που παρέχει η TGA SOL EE.

3. Διάρκεια

Η σύμβαση ισχύει για όλη τη διάρκεια της συνεργασίας και της χρήσης της εφαρμογής.

4. Φύση και Σκοπός Επεξεργασίας

Η επεξεργασία περιλαμβάνει:

  • Αποθήκευση δεδομένων
  • Οργάνωση και διαχείριση
  • Επεξεργασία μέσω του συστήματος
  • Ανάκτηση και προβολή

Σκοπός: η λειτουργία της εφαρμογής ERP.

5. Κατηγορίες Δεδομένων

Τα δεδομένα μπορεί να περιλαμβάνουν:

  • στοιχεία ταυτοποίησης
  • στοιχεία επικοινωνίας
  • οικονομικά δεδομένα
  • διοικητικά δεδομένα
  • δεδομένα υγείας (όπου εφαρμόζεται)

6. Κατηγορίες Υποκειμένων

  • πελάτες των επιχειρήσεων
  • συνεργάτες
  • εργαζόμενοι
  • ασθενείς / ωφελούμενοι

7. Υποχρεώσεις του Processor (TGA SOL EE)

Η TGA SOL EE:

  • επεξεργάζεται δεδομένα μόνο κατόπιν εντολών του Controller
  • διασφαλίζει εμπιστευτικότητα
  • εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα
  • δεν χρησιμοποιεί δεδομένα για δικούς της σκοπούς

8. Υποχρεώσεις του Controller

Ο πελάτης:

  • διασφαλίζει τη νομιμότητα των δεδομένων
  • λαμβάνει συγκατάθεση όπου απαιτείται
  • συμμορφώνεται με τον GDPR

9. Υποεπεξεργαστές (Subprocessors)

Η TGA SOL EE χρησιμοποιεί τους υποεπεξεργαστές που αναφέρονται ονομαστικά στο Παράρτημα Α της παρούσας σύμβασης, το οποίο αποτελεί αναπόσπαστο μέρος της.

Ο Controller παρέχει, με την αποδοχή της παρούσας, γενική έγκριση (general authorisation) για τη χρήση των υποεπεξεργαστών του Παραρτήματος Α.

Σε περίπτωση προσθήκης νέου υποεπεξεργαστή ή ουσιώδους αλλαγής υφιστάμενου:

  • η TGA SOL EE ενημερώνει τον Controller τουλάχιστον 15 ημέρες πριν από την έναρξη της νέας επεξεργασίας
  • ο Controller έχει δικαίωμα ένστασης εντός της ίδιας προθεσμίας· αν δεν υπάρξει ένσταση, η αλλαγή θεωρείται αποδεκτή
  • σε περίπτωση δικαιολογημένης ένστασης που δεν μπορεί να επιλυθεί, ο Controller δικαιούται να καταγγείλει τη συνδρομή του χωρίς ποινή για το τρέχον διάστημα χρέωσης

Όλοι οι υποεπεξεργαστές δεσμεύονται συμβατικά με όρους εμπιστευτικότητας και υποχρεώσεις αντίστοιχες του άρθρου 28 GDPR.

10. Επεξεργασία μέσω Τεχνητής Νοημοσύνης (AI)

Η εφαρμογή διαθέτει προαιρετικές λειτουργίες που υποβοηθούνται από μοντέλα τεχνητής νοημοσύνης τρίτου παρόχου (βλ. Παράρτημα Α):

  • ψηφιακός βοηθός (chatbot) εντός της εφαρμογής
  • εργαλεία της κλινικής ενότητας (υποβοήθηση σύνταξης σημειώσεων, πρόταση στόχων, προσχέδιο έκθεσης προόδου)

Οι λειτουργίες αυτές ενεργοποιούνται μόνο εφόσον περιλαμβάνονται στο πακέτο συνδρομής του Controller και χρησιμοποιηθούν ενεργά από χρήστη του. Με τη χρήση τους ο Controller συναινεί στην περιγραφόμενη επεξεργασία.

Η TGA SOL EE εφαρμόζει τις ακόλουθες εγγυήσεις:

  • Ελαχιστοποίηση δεδομένων: προς τον πάροχο AI αποστέλλονται μόνο τα ελάχιστα απαραίτητα στοιχεία για το συγκεκριμένο αίτημα. Ονοματεπώνυμο, ΑΜΚΑ, ΑΦΜ, τηλέφωνο και διεύθυνση δεν αποστέλλονται ποτέ.
  • Ψευδωνυμοποίηση: όπου χρησιμοποιούνται κλινικά δεδομένα (π.χ. στόχοι θεραπείας, μετρήσεις προόδου), αυτά αποστέλλονται χωρίς αναγνωριστικά στοιχεία ταυτότητας.
  • Ιδιωτικές σημειώσεις: οι ιδιωτικές κλινικές σημειώσεις θεραπευτή εξαιρούνται απόλυτα και δεν αποστέλλονται ποτέ προς τον πάροχο AI, για κανέναν σκοπό.
  • Καμία αυτόματη απόφαση: κάθε αποτέλεσμα AI είναι προσχέδιο ή πρόταση προς έγκριση από άνθρωπο· δεν λαμβάνεται απόφαση με νομικά ή αντίστοιχα σημαντικά αποτελέσματα αποκλειστικά από μοντέλο (άρθρο 22 GDPR).
  • Μη εκπαίδευση μοντέλου: σύμφωνα με τους ισχύοντες όρους του παρόχου, τα δεδομένα που αποστέλλονται μέσω του προγραμματιστικού περιβάλλοντος (API) δεν χρησιμοποιούνται για εκπαίδευση μοντέλων.
  • Απομόνωση ανά εταιρεία: τα εργαλεία AI έχουν πρόσβαση αποκλειστικά στα δεδομένα της εταιρείας του χρήστη που τα καλεί.

Ο Controller μπορεί να ζητήσει την απενεργοποίηση των λειτουργιών AI για τον λογαριασμό του, επικοινωνώντας στο info@tgasol.gr.

11. Ασφάλεια Δεδομένων

Η TGA SOL EE εφαρμόζει τεχνικά και οργανωτικά μέτρα κατάλληλα για τον κίνδυνο, όπως αναλυτικά περιγράφονται στο Παράρτημα Β, μεταξύ των οποίων ενδεικτικά:

  • κρυπτογράφηση ευαίσθητων πεδίων στη βάση δεδομένων (encryption at rest) και κρυπτογράφηση μετάδοσης (SSL/TLS)
  • έλεγχο πρόσβασης βάσει ρόλου, ανά λειτουργία και ανά πακέτο συνδρομής
  • τεχνική απομόνωση δεδομένων ανά εταιρεία-πελάτη σε επίπεδο βάσης δεδομένων
  • πολιτική ασφάλειας περιεχομένου (CSP) στην εφαρμογή
  • τακτικά αντίγραφα ασφαλείας (backups)
  • καταγραφή ενεργειών (logs) και ιχνηλασιμότητα χρήσης

12. Παραβίαση Δεδομένων (Data Breach)

Σε περίπτωση περιστατικού παραβίασης προσωπικών δεδομένων που αφορά δεδομένα του Controller, η TGA SOL EE:

  • ενημερώνει τον Controller εντός 24 ωρών από τη στιγμή που έλαβε γνώση του περιστατικού, ώστε ο Controller να ανταποκριθεί εμπρόθεσμα κατά το άρθρο 33 GDPR
  • παρέχει, στο μέτρο του δυνατού, περιγραφή της φύσης του περιστατικού, τις κατηγορίες και τον κατά προσέγγιση αριθμό των επηρεαζόμενων υποκειμένων/εγγραφών, και τα μέτρα που ελήφθησαν ή προτείνονται
  • συνεργάζεται με τον Controller για κάθε ενέργεια συμμόρφωσης, συμπεριλαμβανομένης τυχόν ενημέρωσης της Αρχής ή των υποκειμένων

13. Δικαιώματα Υποκειμένων

Η TGA SOL EE:

  • βοηθά τον Controller να ανταποκριθεί σε αιτήματα
  • δεν απαντά απευθείας χωρίς εντολή

14. Διαγραφή ή Επιστροφή Δεδομένων

Μετά τη λήξη της συνεργασίας:

  • τα δεδομένα διαγράφονται ή επιστρέφονται στον Controller, κατ' επιλογή του
  • εξαιρούνται τα δεδομένα για τα οποία υπάρχει νόμιμη υποχρέωση διατήρησης (π.χ. παραστατικά και λοιπά φορολογικά στοιχεία, σύμφωνα με την ισχύουσα νομοθεσία)
  • η διαγραφή ή επιστροφή πραγματοποιείται εντός 30 ημερών από το αίτημα του Controller ή τη λήξη της σύμβασης, όποιο προηγηθεί

15. Έλεγχοι & Συμμόρφωση

Η TGA SOL EE:

  • παρέχει στον Controller κάθε πληροφορία απαραίτητη για την απόδειξη συμμόρφωσης με το άρθρο 28 GDPR, κατόπιν εύλογου αιτήματος
  • επιτρέπει και συμβάλλει σε ελέγχους (audits), συμπεριλαμβανομένων επιθεωρήσεων, που διενεργούνται από τον Controller ή εξουσιοδοτημένο ελεγκτή του, κατόπιν εύλογης προειδοποίησης τουλάχιστον 15 ημερών
  • τα έξοδα ελέγχου βαρύνουν τον Controller, εκτός αν ο έλεγχος προέκυψε από τεκμηριωμένη μη συμμόρφωση της TGA SOL EE

16. Διεθνείς Μεταφορές

Ορισμένοι υποεπεξεργαστές του Παραρτήματος Α εδρεύουν ή επεξεργάζονται δεδομένα εκτός Ευρωπαϊκού Οικονομικού Χώρου (κυρίως ΗΠΑ). Σε κάθε τέτοια περίπτωση εφαρμόζονται κατάλληλες εγγυήσεις κατά το Κεφάλαιο V GDPR, ιδίως:

  • Ρήτρες Τυποποιημένων Συμβατικών Όρων (Standard Contractual Clauses - SCCs) της Ευρωπαϊκής Επιτροπής
  • πρόσθετα τεχνικά μέτρα όπου απαιτείται (κρυπτογράφηση, ψευδωνυμοποίηση πριν τη διαβίβαση, όπως περιγράφεται στο άρθρο 10)

Ενημερωμένη λίστα με τη χώρα έδρας/επεξεργασίας κάθε υποεπεξεργαστή βρίσκεται στο Παράρτημα Α.

17. Ενημέρωση Αλλαγών & Επανασυναίνεση

Η παρούσα σύμβαση μπορεί να επικαιροποιείται. Σε περίπτωση ουσιώδους τροποποίησης (ιδίως προσθήκη νέου υποεπεξεργαστή ή νέας κατηγορίας επεξεργασίας δεδομένων υγείας):

  • η νέα έκδοση δημοσιεύεται εντός της εφαρμογής με ημερομηνία και αριθμό έκδοσης
  • οι ενεργοί Controllers ενημερώνονται πριν τεθεί σε ισχύ η αλλαγή
  • η συνέχιση χρήσης της Υπηρεσίας μετά την ενημέρωση συνιστά αποδοχή της νέας έκδοσης, με την επιφύλαξη του δικαιώματος ένστασης του άρθρου 9

18. Εφαρμοστέο Δίκαιο

Ελληνικό Δίκαιο

Δικαστήρια Γιαννιτσών

Παράρτημα Α – Κατάλογος Υποεπεξεργαστών

Αναπόσπαστο μέρος του άρθρου 9 και 16.

Πάροχος Έδρα / Χώρα επεξεργασίας Σκοπός Εγγύηση διαβίβασης
Anthropic, PBC ΗΠΑ Ψηφιακός βοηθός (chatbot) και εργαλεία κλινικού AI SCCs
Stripe, Inc. / Stripe Payments Europe Ltd ΗΠΑ / Ιρλανδία Επεξεργασία πληρωμών συνδρομής SCCs
Brevo (Sendinblue SAS) Γαλλία (ΕΕ) Ενημερωτικό δελτίο (newsletter) Εντός ΕΕ
Google LLC ΗΠΑ Προαιρετικός συγχρονισμός ραντεβού με Google Calendar SCCs
HostArmada INC Wilmington, Delaware, ΗΠΑ (data center: Φρανκφούρτη, Γερμανία) Φιλοξενία (hosting) του server της εφαρμογής και αποστολή email εφαρμογής SCCs
ΑΑΔΕ (myDATA) Ελλάδα Ηλεκτρονική τιμολόγηση — νόμιμη υποχρέωση, όχι επιλογή του Processor —

Παράρτημα Β – Τεχνικά και Οργανωτικά Μέτρα Ασφαλείας

Αναπόσπαστο μέρος του άρθρου 11.

Εμπιστευτικότητα και έλεγχος πρόσβασης

  • κρυπτογράφηση ευαίσθητων προσωπικών στοιχείων (π.χ. ονοματεπώνυμο, ΑΦΜ) στη βάση δεδομένων
  • έλεγχος πρόσβασης βάσει ρόλου χρήστη, ελεγχόμενος και σε επίπεδο πακέτου συνδρομής
  • τεχνική απομόνωση δεδομένων ανά εταιρεία-πελάτη, ώστε καμία εταιρεία να μην έχει πρόσβαση σε δεδομένα άλλης
  • κρυπτογράφηση μετάδοσης δεδομένων (SSL/TLS) σε όλες τις συνδέσεις

Ακεραιότητα εφαρμογής

  • πολιτική ασφάλειας περιεχομένου (Content Security Policy) που περιορίζει την εκτέλεση μη εξουσιοδοτημένου κώδικα
  • έλεγχος εγκυρότητας εισόδου σε όλα τα σημεία καταχώρησης δεδομένων

Διαθεσιμότητα και ανάκτηση

  • τακτικά αντίγραφα ασφαλείας (backups)

Ιχνηλασιμότητα

  • καταγραφή (logs) κρίσιμων ενεργειών χρηστών
  • καταγραφή αποδοχής νομικών εγγράφων ανά εταιρεία (ημερομηνία, IP, έκδοση εγγράφου) ως αποδεικτικό στοιχείο

Ειδικά μέτρα για λειτουργίες AI

  • δομική απομόνωση δεδομένων ανά εταιρεία και στα εργαλεία AI, όχι μόνο μέσω οδηγιών προς το μοντέλο
  • ελαχιστοποίηση και ψευδωνυμοποίηση δεδομένων πριν από κάθε αποστολή προς τον πάροχο AI
  • καταγραφή χρήσης (όγκος, κόστος) χωρίς αποθήκευση του περιεχομένου των συνομιλιών από την πλευρά παρακολούθησης κόστους