Συμφωνία Επεξεργασίας Δεδομένων

Συμφωνία Επεξεργασίας Δεδομένων Συμβατή με τον GDPR

Τελευταία Ενημέρωση: 9 Φεβρουαρίου 2026

Εισαγωγή

Αυτή η Συμφωνία Επεξεργασίας Δεδομένων ("DPA") αποτελεί μέρος των Όρων Χρήσης μεταξύ της Custom Services Limited, που λειτουργεί ως "Merchandillo" ("Επεξεργαστής", "εμείς", "μας"), και εσάς, του πελάτη ("Υπεύθυνος Επεξεργασίας", "εσείς"), σχετικά με την επεξεργασία προσωπικών δεδομένων σύμφωνα με τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) και άλλους ισχύοντες νόμους προστασίας δεδομένων.

Με τη χρήση των Υπηρεσιών μας και τη σύνδεση του καταστήματος ηλεκτρονικού εμπορίου σας, συμφωνείτε με αυτήν τη DPA, η οποία συμπληρώνει την Πολιτική Απορρήτου και τους Όρους Χρήσης μας.

1. Μέρη και Ρόλοι Επεξεργασίας Δεδομένων

1.1. Υπεύθυνος Επεξεργασίας Δεδομένων (Εσείς)

Εσείς, ως ιδιοκτήτης ή εξουσιοδοτημένος αντιπρόσωπος του καταστήματος/των καταστημάτων ηλεκτρονικού εμπορίου που συνδέονται με το Merchandillo, είστε ο Υπεύθυνος Επεξεργασίας Δεδομένων. Καθορίζετε τους σκοπούς και τα μέσα επεξεργασίας προσωπικών δεδομένων των πελατών σας (τελικοί χρήστες). Είστε υπεύθυνοι για:

  • Συμμόρφωση με τον GDPR και τους ισχύοντες νόμους προστασίας δεδομένων στη δικαιοδοσία σας
  • Λήψη της απαραίτητης συγκατάθεσης και παροχή ειδοποιήσεων απορρήτου στους πελάτες σας
  • Διασφάλιση νόμιμης συλλογής και μετάδοσης δεδομένων πελατών στο Merchandillo
  • Καθοδήγησή μας σχετικά με τις δραστηριότητες επεξεργασίας δεδομένων μέσω της χρήσης των Υπηρεσιών

1.2. Επεξεργαστής Δεδομένων (Merchandillo)

Η Custom Services Limited (Merchandillo) ενεργεί ως Επεξεργαστής Δεδομένων, επεξεργαζόμενη προσωπικά δεδομένα αποκλειστικά για λογαριασμό σας και σύμφωνα με τις τεκμηριωμένες οδηγίες σας. Επεξεργαζόμαστε δεδομένα μόνο όπως είναι απαραίτητο για την παροχή των Υπηρεσιών που περιγράφονται στους Όρους Χρήσης μας.

2. Πεδίο Εφαρμογής Επεξεργασίας Δεδομένων

2.1. Σκοπός Επεξεργασίας

Επεξεργαζόμαστε προσωπικά δεδομένα για τους ακόλουθους σκοπούς:

  • Συγχρονισμός παραγγελιών από το συνδεδεμένο κατάστημα ηλεκτρονικού εμπορίου σας (OpenCart, WooCommerce)
  • Διαχείριση και παρακολούθηση παραγγελιών
  • Δημιουργία ετικετών αποστολής και δελτίων μέσω API courier
  • Λειτουργίες διαχείρισης πολλαπλών καταστημάτων και συνεργασίας ομάδας
  • Εμφάνιση δεδομένων παραγγελιών και αναλυτικών στοιχείων στον πίνακα ελέγχου σας

2.2. Κατηγορίες Επεξεργαζόμενων Δεδομένων

Επεξεργαζόμαστε τις ακόλουθες κατηγορίες προσωπικών δεδομένων για λογαριασμό σας:

  • Δεδομένα Ταυτότητας: Ονόματα πελατών, ονόματα χρήστη
  • Δεδομένα Επικοινωνίας: Διευθύνσεις email, αριθμοί τηλεφώνου, διευθύνσεις χρέωσης και αποστολής
  • Δεδομένα Συναλλαγών: Αριθμοί παραγγελιών, λεπτομέρειες προϊόντων, ποσότητες, τιμές, κατάσταση πληρωμής
  • Δεδομένα Αποστολής: Διευθύνσεις παράδοσης, αριθμοί παρακολούθησης, προτιμήσεις αποστολής

2.3. Υποκείμενα Δεδομένων

Τα προσωπικά δεδομένα που επεξεργάζονται σχετίζονται με τις ακόλουθες κατηγορίες υποκειμένων δεδομένων:

  • Τους πελάτες σας που πραγματοποιούν παραγγελίες μέσω του καταστήματος ηλεκτρονικού εμπορίου σας
  • Παραλήπτες παραγγελιών (παραλήπτες δώρων, εναλλακτικές επαφές παράδοσης)

2.4. Διάρκεια Επεξεργασίας

Η επεξεργασία θα συνεχιστεί για τη διάρκεια της συνδρομής σας στις Υπηρεσίες και για έως και 30 ημέρες μετά την ακύρωση ή τον τερματισμό για να επιτραπεί η ανάκτηση δεδομένων. Μετά από αυτήν την περίοδο χάριτος, όλα τα δεδομένα πελατών θα διαγραφούν οριστικά εκτός εάν η διατήρηση απαιτείται από το νόμο.

3. Υποχρεώσεις Επεξεργαστή

Ως Επεξεργαστής Δεδομένων, δεσμευόμαστε στις ακόλουθες υποχρεώσεις:

3.1. Οδηγίες Επεξεργασίας

Θα επεξεργαστούμε προσωπικά δεδομένα μόνο σύμφωνα με τις τεκμηριωμένες οδηγίες σας, όπως παρέχονται μέσω της χρήσης των Υπηρεσιών και των ρυθμίσεων διαμόρφωσης. Εάν πιστεύουμε ότι μια οδηγία παραβιάζει τον GDPR ή άλλη ισχύουσα νομοθεσία, θα σας ενημερώσουμε άμεσα.

3.2. Εμπιστευτικότητα

Διασφαλίζουμε ότι όλο το προσωπικό που εξουσιοδοτείται να επεξεργάζεται προσωπικά δεδομένα υπόκειται σε υποχρεώσεις εμπιστευτικότητας και λαμβάνει κατάλληλη εκπαίδευση σχετικά με τις απαιτήσεις προστασίας δεδομένων.

3.3. Βοήθεια με Δικαιώματα Υποκειμένων Δεδομένων

Θα σας βοηθήσουμε να απαντήσετε σε αιτήματα από υποκείμενα δεδομένων που ασκούν τα δικαιώματά τους σύμφωνα με τον GDPR (πρόσβαση, διόρθωση, διαγραφή, περιορισμός, φορητότητα, αντίρρηση). Παρέχουμε λειτουργικότητα εξαγωγής δεδομένων στον πίνακα ελέγχου σας και θα συνεργαστούμε με αιτήματα διαγραφής εντός 30 ημερών.

3.4. Μέτρα Ασφαλείας

Εφαρμόζουμε κατάλληλα τεχνικά και οργανωτικά μέτρα για τη διασφάλιση ενός επιπέδου ασφάλειας κατάλληλου για τον κίνδυνο, όπως περιγράφεται στην Ενότητα 4 παρακάτω.

3.5. Διαγραφή ή Επιστροφή Δεδομένων

Με τον τερματισμό των Υπηρεσιών, θα διαγράψουμε ή θα επιστρέψουμε όλα τα προσωπικά δεδομένα σε εσάς εντός 30 ημερών, εκτός εάν η νομοθεσία της ΕΕ ή των κρατών μελών απαιτεί συνεχή αποθήκευση. Μπορείτε να εξάγετε τα δεδομένα σας από τον πίνακα ελέγχου πριν από τον τερματισμό.

3.6. Έλεγχος και Συμμόρφωση

Θα διαθέσουμε σε εσάς όλες τις πληροφορίες που είναι απαραίτητες για την επίδειξη συμμόρφωσης με τις υποχρεώσεις του άρθρου 28 του GDPR. Θα επιτρέψουμε και θα συμβάλουμε σε ελέγχους, συμπεριλαμβανομένων επιθεωρήσεων, που διεξάγονται από εσάς ή έναν ελεγκτή που έχετε εντολοδοτήσει, με εύλογη ειδοποίηση και υπό την επιφύλαξη υποχρεώσεων εμπιστευτικότητας.

4. Τεχνικά και Οργανωτικά Μέτρα Ασφαλείας

Εφαρμόζουμε τα ακόλουθα μέτρα ασφαλείας για την προστασία προσωπικών δεδομένων:

4.1. Κρυπτογράφηση

  • Κρυπτογράφηση TLS/SSL για όλα τα δεδομένα κατά τη μεταφορά
  • Κρυπτογράφηση σε κατάσταση ηρεμίας για βάσεις δεδομένων και συστήματα αποθήκευσης
  • Κρυπτογραφημένη αποθήκευση διαπιστευτηρίων API και tokens ελέγχου ταυτότητας

4.2. Έλεγχοι Πρόσβασης

  • Έλεγχος πρόσβασης βάσει ρόλων (RBAC) με αρχή ελάχιστου προνομίου
  • Έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA) για λογαριασμούς χρηστών
  • Έλεγχος ταυτότητας με βάση το κλειδί API με περιορισμό ταχύτητας (100 αιτήματα/λεπτό)
  • Ολοκληρωμένη καταγραφή ελέγχου της πρόσβασης και των τροποποιήσεων δεδομένων

4.3. Ασφάλεια Υποδομής

  • Δίκτυο edge Cloudflare Workers με προστασία DDoS
  • Συνδέσεις βάσης δεδομένων που διαχειρίζονται από Hyperdrive με pooling
  • Απομόνωση δεδομένων μεταξύ καταστημάτων και πελατών
  • Τακτικά αυτοματοποιημένα αντίγραφα ασφαλείας με κρυπτογραφημένη αποθήκευση

4.4. Παρακολούθηση και Αντιμετώπιση Περιστατικών

  • Συνεχής παρακολούθηση ασφαλείας και εντοπισμός απειλών
  • Τεκμηριωμένες διαδικασίες αντιμετώπισης περιστατικών
  • Τακτικές αξιολογήσεις ασφαλείας και δοκιμές διείσδυσης
  • Έγκαιρη ενημέρωση κώδικα ασφαλείας και ενημερώσεις

4.5. Οργανωτικά Μέτρα

  • Τακτική εκπαίδευση προσωπικού σχετικά με την προστασία και ασφάλεια δεδομένων
  • Έλεγχοι ιστορικού για προσωπικό με πρόσβαση σε δεδομένα
  • Συμφωνίες εμπιστευτικότητας για όλο το προσωπικό και τους εργολάβους
  • Τεκμηριωμένες πολιτικές και διαδικασίες ασφαλείας

5. Υπο-επεξεργαστές

Μας εξουσιοδοτείτε να προσλάβουμε τους ακόλουθους υπο-επεξεργαστές για την επεξεργασία προσωπικών δεδομένων για λογαριασμό σας:

5.1. Τρέχοντες Υπο-επεξεργαστές

ΠάροχοςΥπηρεσίαΤοποθεσία
Cloudflare, Inc.Edge computing, φιλοξενία API, προστασία DDoSUSA, EU
Hyperdrive (Cloudflare)Διαχείριση σύνδεσης βάσης δεδομένωνEU
ClerkΈλεγχος ταυτότητας χρήστη και διαχείριση συνεδρίαςUSA, EU
Speedex CourierΔημιουργία ετικέτας αποστολής (όταν ενεργοποιείται από εσάς)Greece
ACS CourierΔημιουργία ετικέτας αποστολής (όταν ενεργοποιείται από εσάς)Greece

5.2. Αλλαγές Υπο-επεξεργαστών

Θα σας ειδοποιήσουμε τουλάχιστον 30 ημέρες πριν από την προσθήκη ή αντικατάσταση υπο-επεξεργαστών. Μπορείτε να αντιταχθείτε στη χρήση ενός νέου υπο-επεξεργαστή με εύλογους λόγους προστασίας δεδομένων επικοινωνώντας μαζί μας εντός 30 ημερών από την ειδοποίηση. Εάν δεν μπορούμε να ικανοποιήσουμε την αντίρρησή σας, μπορείτε να τερματίσετε τις Υπηρεσίες χωρίς ποινή.

5.3. Συμβάσεις Υπο-επεξεργαστών

Διασφαλίζουμε ότι όλοι οι υπο-επεξεργαστές δεσμεύονται από γραπτές συμβάσεις που επιβάλλουν τις ίδιες υποχρεώσεις προστασίας δεδομένων όπως ορίζονται σε αυτήν τη DPA, συμπεριλαμβανομένων κατάλληλων μέτρων ασφαλείας.

6. Διεθνείς Μεταφορές Δεδομένων

Τα προσωπικά δεδομένα μπορεί να μεταφερθούν και να επεξεργαστούν σε χώρες εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ), συμπεριλαμβανομένων των Ηνωμένων Πολιτειών και του Ηνωμένου Βασιλείου.

6.1. Μηχανισμοί Μεταφοράς

Διασφαλίζουμε ότι όλες οι διεθνείς μεταφορές δεδομένων προστατεύονται από κατάλληλες εγγυήσεις:

  • Επάρκεια Ηνωμένου Βασιλείου: Το Ηνωμένο Βασίλειο αναγνωρίζεται από την ΕΕ ως παρέχον επαρκή προστασία δεδομένων
  • Τυποποιημένες Συμβατικές Ρήτρες: Τυποποιημένες Συμβατικές Ρήτρες (SCCs) εγκεκριμένες από την ΕΕ με υπο-επεξεργαστές σε τρίτες χώρες
  • Πλαίσιο Προστασίας Δεδομένων: Μερικοί υπο-επεξεργαστές των ΗΠΑ συμμετέχουν στο Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ

6.2. Εντοπισμός Δεδομένων Cloudflare

Ο κύριος πάροχος υποδομής μας, η Cloudflare, επεξεργάζεται δεδομένα στο παγκόσμιο δίκτυο edge της. Τα δεδομένα κρυπτογραφούνται κατά τη μεταφορά και σε κατάσταση ηρεμίας. Η Cloudflare είναι πιστοποιημένη βάσει του Πλαισίου Προστασίας Δεδομένων ΕΕ-ΗΠΑ και παρέχει επεξεργασία δεδομένων συμβατή με τον GDPR.

7. Ειδοποίηση Παραβίασης Δεδομένων

Σε περίπτωση παραβίασης προσωπικών δεδομένων, θα:

  • Σας ειδοποιήσουμε χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που λάβουμε γνώση της παραβίασης
  • Παρέχουμε λεπτομέρειες της παραβίασης, συμπεριλαμβανομένων κατηγοριών και κατά προσέγγιση αριθμού επηρεαζόμενων υποκειμένων δεδομένων και εγγραφών
  • Περιγράψουμε τις πιθανές συνέπειες της παραβίασης
  • Περιγράψουμε τα μέτρα που λήφθηκαν ή προτείνονται για την αντιμετώπιση της παραβίασης και τον μετριασμό πιθανών δυσμενών επιπτώσεων
  • Σας βοηθήσουμε να εκπληρώσετε την υποχρέωσή σας να ειδοποιήσετε την εποπτική αρχή και τα επηρεαζόμενα υποκείμενα δεδομένων, εάν απαιτείται

Οι ειδοποιήσεις παραβίασης θα αποσταλούν στη διεύθυνση email που σχετίζεται με τον λογαριασμό σας και θα εμφανιστούν στον πίνακα ελέγχου σας.

8. Διαγραφή και Διατήρηση Δεδομένων

8.1. Τερματισμός και Περίοδος Χάριτος

Με την ακύρωση ή τον τερματισμό της συνδρομής σας, θα διατηρήσουμε τα δεδομένα σας για 30 ημέρες για να επιτρέψουμε την ανάκτηση ή επανενεργοποίηση. Μετά από αυτήν την περίοδο χάριτος, όλα τα προσωπικά δεδομένα θα διαγραφούν οριστικά από τα συστήματά μας, εκτός εάν η διατήρηση απαιτείται από το νόμο.

8.2. Εξαγωγή Δεδομένων

Μπορείτε να εξάγετε όλα τα δεδομένα σας (παραγγελίες, πελάτες, ρυθμίσεις) σε μορφή JSON ή CSV από τον πίνακα ελέγχου σας ανά πάσα στιγμή κατά τη διάρκεια της περιόδου χάριτος ή της ενεργής συνδρομής.

8.3. Διαγραφή Αντιγράφων Ασφαλείας

Τα διαγραμμένα δεδομένα θα αφαιρεθούν από τα ενεργά συστήματα εντός 30 ημερών και από τα συστήματα αντιγράφων ασφαλείας εντός 90 ημερών, σύμφωνα με την πολιτική διατήρησης αντιγράφων ασφαλείας μας.

8.4. Νομική Κράτηση

Εάν απαιτείται από το νόμο, τη νομική διαδικασία ή για την προστασία των νομικών μας δικαιωμάτων, μπορούμε να διατηρήσουμε ορισμένα δεδομένα πέρα από την τυπική περίοδο διατήρησης. Θα σας ειδοποιήσουμε για οποιαδήποτε τέτοια νομική κράτηση.

9. Ευθύνη και Αποζημίωση

Κάθε μέρος θα είναι υπεύθυνο για οποιαδήποτε ζημιά που προκαλείται στο άλλο μέρος από την παραβίαση αυτής της DPA ή των ισχυόντων νόμων προστασίας δεδομένων. Η συνολική ευθύνη μας περιορίζεται όπως ορίζεται στους Όρους Χρήσης (έως 6 μήνες καταβεβλημένων τελών).

Αναγνωρίζετε ότι σύμφωνα με τον GDPR, τόσο ο Υπεύθυνος Επεξεργασίας όσο και ο Επεξεργαστής μπορούν να θεωρηθούν υπεύθυνοι για παραβιάσεις προστασίας δεδομένων. Συμφωνείτε να μας αποζημιώσετε έναντι αξιώσεων που προκύπτουν από την αποτυχία σας να συμμορφωθείτε με τις υποχρεώσεις σας ως Υπεύθυνος Επεξεργασίας Δεδομένων.

10. Διάρκεια και Τερματισμός

Αυτή η DPA τίθεται σε ισχύ με την αποδοχή σας των Όρων Χρήσης και παραμένει σε ισχύ για τη διάρκεια των Υπηρεσιών. Θα τερματιστεί αυτόματα 30 ημέρες μετά τον τερματισμό των Υπηρεσιών, μετά την ολοκλήρωση των υποχρεώσεων διαγραφής ή επιστροφής δεδομένων. Οι ενότητες σχετικά με την εμπιστευτικότητα, την ευθύνη και τον διέποντα νόμο θα παραμείνουν σε ισχύ μετά τον τερματισμό.

11. Διέπων Νόμος και Επίλυση Διαφορών

Αυτή η DPA διέπεται και ερμηνεύεται σύμφωνα με τους νόμους της Αγγλίας και της Ουαλίας. Τυχόν διαφορές που προκύπτουν από αυτήν τη DPA υπόκεινται στην αποκλειστική δικαιοδοσία των δικαστηρίων της Αγγλίας και της Ουαλίας.

Σε περίπτωση σύγκρουσης μεταξύ αυτής της DPA και των Όρων Χρήσης, αυτή η DPA θα υπερισχύει όσον αφορά θέματα προστασίας δεδομένων.

Στοιχεία Επικοινωνίας Επεξεργαστή Δεδομένων

Επεξεργαστής Δεδομένων: Custom Services Limited (Merchandillo)

Αριθμός ΦΠΑ: GB-245421426

Εγγεγραμμένη σε: England and Wales

Email:contact@merchandillo.com

Για ερωτήματα προστασίας δεδομένων, ειδοποιήσεις παραβίασης ή για να ασκήσετε τα δικαιώματά σας, επικοινωνήστε μαζί μας στο παραπάνω email.