Σύμβαση επεξεργασίας δεδομένων (άρθρο 28 ΓΚΠΔ) (AVV) — Έκδοση για την Κύπρο
Έκδοση: 30 Σεπτεμβρίου 2026Μετάφραση. Νομικά δεσμευτική γλωσσική έκδοση: Γερμανικά.
Συμφωνία για την επεξεργασία δεδομένων προσωπικού χαρακτήρα για λογαριασμό του υπευθύνου επεξεργασίας σύμφωνα με το άρθρο 28 παρ. 3 ΓΚΠΔ, μεταξύ του πελάτη που αποκτά το NymTime για την επιχείρησή του (στο εξής «υπεύθυνος επεξεργασίας») και της LazyHead e.U., ιδιοκτήτης Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Βιέννη (Αυστρία) (στο εξής «εκτελών την επεξεργασία»). Η συμφωνία επιβεβαιώνεται κατά την αγορά στη διεύθυνση nymtime.com/kaufen μαζί με τους Γενικούς Όρους Συναλλαγών (AGB) και αποτελεί αναπόσπαστο μέρος της σύμβασης χρήσης.
Μέρος Α — Γενικές διατάξεις
Το Μέρος Α ισχύει κατά τον ίδιο τρόπο για όλους τους υπευθύνους επεξεργασίας σε όλα τα κράτη μέλη. Το Μέρος Β περιέχει τις Ειδικές διατάξεις για το κράτος για το οποίο ισχύει η παρούσα έκδοση — ιδίως τις νομικές βάσεις στο πλαίσιο της απασχόλησης, τις προθεσμίες διατήρησης και την αρμόδια εποπτική αρχή· για υπευθύνους επεξεργασίας με έδρα στο κράτος αυτό και για εγκαταστάσεις στο κράτος αυτό υπερισχύουν του Μέρους Α. Εάν ο υπεύθυνος επεξεργασίας διαθέτει εγκαταστάσεις σε περισσότερα κράτη, για τα δεδομένα των εργαζομένων μιας εγκατάστασης ισχύουν οι Ειδικές διατάξεις της έκδοσης του κράτους στο οποίο βρίσκεται η εγκατάσταση. Οι παραπομπές στο Μέρος Β αφορούν το Μέρος Β της εκάστοτε εφαρμοστέας έκδοσης.
1. Αντικείμενο και διάρκεια
(1) Ο εκτελών την επεξεργασία παρέχει στον υπεύθυνο επεξεργασίας το λογισμικό NymTime ως λογισμικό ως υπηρεσία (Software-as-a-Service): προγραμματισμός βαρδιών, καταγραφή χρόνου εργασίας με το smartphone του εργαζομένου σε ετικέτες NFC (εναλλακτικά γεωεπαληθευμένη καταγραφή μέσω τοποθεσίας χωρίς NFC), έλεγχος τοποθεσίας τη στιγμή της καταχώρισης, καταγραφή των διαλειμμάτων σύμφωνα με τον κανόνα που επιλέγει ο υπεύθυνος επεξεργασίας, απουσίες, δηλώσεις διαθεσιμότητας, ανταλλαγή βαρδιών, ανακοινώσεις της επιχείρησης (πίνακας ανακοινώσεων), ισοζύγιο ωρών, ανάλυση ωρών, εξαγωγή για τη μισθοδοσία καθώς και, προαιρετικά, αρχειοθέτηση εγγράφων με δυνατότητα πρόσβασης του οικείου εργαζομένου, έγγραφα μισθοδοσίας, στοιχεία κύκλου εργασιών ανά εγκατάσταση και εσωτερικό κόστος προσωπικού. Στο πλαίσιο αυτό επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του υπευθύνου επεξεργασίας.
(2) Η διάρκεια της παρούσας συμφωνίας καθορίζεται από τη σύμβαση χρήσης (Γενικοί Όροι Συναλλαγών, nymtime.com/agb). Λήγει με τη λήξη της σύμβασης χρήσης· το σημείο 10 εξακολουθεί να ισχύει και μετά, έως ότου επιστραφούν ή διαγραφούν όλα τα δεδομένα.
(3) Τα δεδομένα του υπευθύνου επεξεργασίας αποθηκεύονται αποκλειστικά σε κέντρα δεδομένων εντός της Ευρωπαϊκής Ένωσης. Κατά τη μεταφορά τους διέρχονται από τον αντίστροφο διακομιστή μεσολάβησης (reverse proxy) της Cloudflare· τα e-mail και οι ειδοποιήσεις push αποστέλλονται μέσω των υπηρεσιών που αναφέρονται στο Παράρτημα 2. Οι διαβιβάσεις σε τρίτες χώρες που πραγματοποιούνται στο πλαίσιο αυτό και η βάση τους (άρθρο 45 και άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ) αναφέρονται στο Παράρτημα 2.
2. Φύση και σκοπός της επεξεργασίας, κατηγορίες δεδομένων και υποκείμενα των δεδομένων
(1) Η φύση και ο σκοπός της επεξεργασίας, οι κατηγορίες δεδομένων προσωπικού χαρακτήρα και οι κατηγορίες υποκειμένων των δεδομένων περιγράφονται στο Παράρτημα 1. Συνοπτικά: διαχείριση βασικών στοιχείων, πρόγραμμα βαρδιών, καταγραφές χρόνου εργασίας σύμφωνα με το δίκαιο του κράτους της εγκατάστασης, απουσίες, αποτέλεσμα του ελέγχου τοποθεσίας κατά την καταχώριση, δεδομένα συσκευών, μηνύματα των εργαζομένων καθώς και — εφόσον τα χρησιμοποιεί ο υπεύθυνος επεξεργασίας — έγγραφα και στοιχεία κόστους προσωπικού, σε κάθε περίπτωση για τον σκοπό του προγραμματισμού της απασχόλησης του προσωπικού, της εκπλήρωσης των υποχρεώσεων καταγραφής που απορρέουν από το εργατικό δίκαιο και της προετοιμασίας της μισθοδοσίας.
(2) Δεν αποθηκεύονται συντεταγμένες GPS, διαδρομές ή προφίλ κινήσεων. Το αποτέλεσμα του ελέγχου τοποθεσίας καταγράφεται μόνο τη στιγμή μιας καταχώρισης κατά τη διάρκεια βάρδιας, ως «εντός», «εκτός» ή «τοποθεσία μη διαθέσιμη», με χρονική στιγμή και ακρίβεια· προσδιορισμός της τοποθεσίας στο παρασκήνιο δεν πραγματοποιείται. Ο έλεγχος πραγματοποιείται μόνο εφόσον ο υπεύθυνος επεξεργασίας έχει ολοκληρώσει, για την εγκατάσταση και για τον οικείο εργαζόμενο, τα βήματα που απαιτεί το δίκαιο της χώρας της εγκατάστασης και τα έχει καταχωρίσει στο Back Office (Μέρος Β).
(3) Ο λόγος απουσίας «άδεια ασθενείας» καταγράφεται χωρίς διάγνωση και χωρίς αναφορά στην αιτία της ασθένειας. Ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα κατά το άρθρο 9 ΓΚΠΔ αποτελούν πέραν τούτου αντικείμενο της επεξεργασίας μόνο εφόσον ο υπεύθυνος επεξεργασίας χρησιμοποιεί τη λειτουργία «Βεβαίωση άδειας ασθενείας (ιατρική βεβαίωση)»: η βεβαίωση για την έναρξη και την αναμενόμενη διάρκεια της ανικανότητας προς εργασία αποτελεί δεδομένο που αφορά την υγεία. Ο υπεύθυνος επεξεργασίας επιτρέπεται να την αρχειοθετεί μόνο εφόσον δικαιούται να την ζητήσει σύμφωνα με το δίκαιο του κράτους στο οποίο απασχολείται ο εργαζόμενος (οι σχετικές διατάξεις αναφέρονται στο Μέρος Β)· νομική βάση είναι το άρθρο 9 παρ. 2 στοιχ. β) ΓΚΠΔ σε συνδυασμό με τις διατάξεις αυτές και το άρθρο 88 ΓΚΠΔ. Ο εκτελών την επεξεργασία περιορίζει την πρόσβαση στα έγγραφα αυτά στα πρόσωπα που έχει εξουσιοδοτήσει προς τούτο ο υπεύθυνος επεξεργασίας και στον οικείο εργαζόμενο και δεν αναλύει το περιεχόμενό τους. Ο υπεύθυνος επεξεργασίας διασφαλίζει ότι στα πεδία ελεύθερου κειμένου και σε λοιπά έγγραφα δεν καταχωρίζονται διαγνώσεις ούτε άλλα δεδομένα που αφορούν την υγεία.
(4) Επιπλέον, ο εκτελών την επεξεργασία επεξεργάζεται για λογαριασμό του υπευθύνου επεξεργασίας: τις δηλώσεις διαθεσιμότητας των εργαζομένων (προαιρετική δήλωση για τον προγραμματισμό· δεν αποτελεί ετοιμότητα προς εργασία ούτε εφημερία κατά την έννοια του δικαίου για τον χρόνο εργασίας και δεν θεμελιώνει αξίωση αμοιβής), τις προσφορές και αποδοχές κατά την ανταλλαγή βαρδιών (για τους συναδέλφους της ίδιας εγκατάστασης και του ίδιου ρόλου είναι ορατά το όνομα, ο ρόλος ή το τμήμα και οι ώρες της σχετικής βάρδιας — όχι δεδομένα παρουσίας ή απόδοσης), τα στοιχεία επικοινωνίας που ο ίδιος ο εργαζόμενος έχει καταστήσει ορατά στους συναδέλφους του (συγκατάθεση κατά το άρθρο 6 παρ. 1 στοιχ. α) ΓΚΠΔ, προεπιλογή «απενεργοποιημένο», δυνατότητα ανάκλησης ανά πάσα στιγμή κατά το άρθρο 7 παρ. 3 ΓΚΠΔ με άμεση ισχύ στην εφαρμογή), τις επιβεβαιώσεις ανάγνωσης των ανακοινώσεων της επιχείρησης (πίνακας ανακοινώσεων) καθώς και τα καταγεγραμμένα διαλείμματα και σύντομα διαλείμματα μαζί με την ένδειξη «Δεν καταγράφηκε διάλειμμα». Η ένδειξη αυτή χρησιμεύει αποκλειστικά για τη διόρθωση της καταγραφής του χρόνου εργασίας και δεν αποτελεί κύρωση ούτε αξιολόγηση απόδοσης· τη διόρθωση πραγματοποιεί, με αιτιολόγηση, πρόσωπο του υπευθύνου επεξεργασίας.
(5) Τα στοιχεία κύκλου εργασιών ανά εγκατάσταση, τα οποία ο υπεύθυνος επεξεργασίας καταχωρίζει ή εισάγει για δείκτες, αφορούν την εγκατάσταση και όχι πρόσωπα και δεν αποτελούν αφ’ εαυτών δεδομένα προσωπικού χαρακτήρα· αναλύονται μόνο σε συνδυασμό με το κόστος προσωπικού, στο οποίο έχουν πρόσβαση αποκλειστικά η Διοίκηση του υπευθύνου επεξεργασίας και οι Μάνατζερ στους οποίους η Διοίκηση το έχει επιτρέψει.
3. Εντολές του υπευθύνου επεξεργασίας (άρθρο 28 παρ. 3 στοιχ. α) ΓΚΠΔ)
(1) Ο εκτελών την επεξεργασία επεξεργάζεται δεδομένα προσωπικού χαρακτήρα μόνο βάσει καταγεγραμμένων εντολών του υπευθύνου επεξεργασίας, εκτός εάν υποχρεούται προς τούτο από το δίκαιο της Ένωσης ή της Αυστρίας· στην περίπτωση αυτή ενημερώνει τον υπεύθυνο επεξεργασίας για την εν λόγω νομική απαίτηση πριν από την επεξεργασία, εκτός εάν το δίκαιο απαγορεύει την ενημέρωση αυτή.
(2) Οι εντολές δίδονται μέσω της διαμόρφωσης στο Back Office — ιδίως εγκαταστάσεις και ζώνη της εγκατάστασης, ρόλοι και δικαιώματα, κανόνας διαλειμμάτων ανά εγκατάσταση, προθεσμία για δηλώσεις διαθεσιμότητας, υποχρέωση έγκρισης κατά την ανταλλαγή βαρδιών, ορατότητα εγγράφων για τους εργαζομένους, προθεσμίες διατήρησης, ενεργοποίηση του ελέγχου τοποθεσίας κατά την καταχώριση ανά εγκατάσταση και εργαζόμενο σύμφωνα με τα βήματα της χώρας που έχουν καταχωριστεί στο Back Office, ενεργοποίηση της πρόσβασης υποστήριξης (Ρυθμίσεις → Συνδρομή → Πρόσβαση υποστήριξης), εξαγωγή και διαγραφή — καθώς και εγγράφως στη διεύθυνση office@nymtime.com, για την οποία αρκεί e-mail (συμφωνημένος τύπος κατά το § 886 ABGB, Γενικός Αστικός Κώδικας της Αυστρίας). Ο υπεύθυνος επεξεργασίας ορίζει ποιοι από τους χρήστες του έχουν εξουσία να δίδουν εντολές (ρόλος Διοίκηση).
(3) Εάν ο εκτελών την επεξεργασία κρίνει ότι μια εντολή είναι ανεπίτρεπτη κατά το δίκαιο προστασίας δεδομένων, ενημερώνει αμελλητί τον υπεύθυνο επεξεργασίας και δικαιούται να αναστείλει την εκτέλεσή της έως ότου η εντολή επιβεβαιωθεί ή τροποποιηθεί.
4. Εμπιστευτικότητα (άρθρο 28 παρ. 3 στοιχ. β) ΓΚΠΔ)
(1) Ο εκτελών την επεξεργασία διασφαλίζει ότι όλα τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται τα δεδομένα έχουν αναλάβει δέσμευση τήρησης εμπιστευτικότητας ή τελούν υπό τη δέουσα κανονιστική υποχρέωση τήρησης εχεμύθειας, και ότι η υποχρέωση αυτή εξακολουθεί να ισχύει και μετά τη λήξη της δραστηριότητάς τους.
(2) Κατά την κανονική λειτουργία, ο εκτελών την επεξεργασία δεν έχει πρόσβαση στο περιεχόμενο του λογαριασμού πελάτη. Πρόσβαση υποστήριξης είναι δυνατή μόνο εφόσον ο υπεύθυνος επεξεργασίας την ενεργοποιήσει ρητά στο Back Office — με καθορισμό εύρους και διάρκειας και με δυνατότητα ανάκλησης ανά πάσα στιγμή. Κάθε πρόσβαση καταγράφεται με χρονική στιγμή, πρόσωπο και ενέργεια στο αρχείο καταγραφής ελέγχου του υπευθύνου επεξεργασίας.
5. Ασφάλεια της επεξεργασίας (άρθρο 28 παρ. 3 στοιχ. γ), άρθρο 32 ΓΚΠΔ)
(1) Ο εκτελών την επεξεργασία λαμβάνει τα τεχνικά και οργανωτικά μέτρα που περιγράφονται στο Παράρτημα 3 και τα διατηρεί καθ’ όλη τη διάρκεια της σύμβασης. Τα επανεξετάζει τακτικά και τα προσαρμόζει στις τελευταίες εξελίξεις.
(2) Ο εκτελών την επεξεργασία δικαιούται να εξελίσσει τα μέτρα και να τα αντικαθιστά με ισοδύναμα, υπό την προϋπόθεση ότι το επίπεδο προστασίας δεν μειώνεται. Οι ουσιώδεις αλλαγές τεκμηριώνονται στο Παράρτημα 3 και εμφανίζονται στον υπεύθυνο επεξεργασίας στο Back Office.
6. Άλλοι εκτελούντες την επεξεργασία (άρθρο 28 παρ. 2 και 4, παρ. 3 στοιχ. δ) ΓΚΠΔ)
(1) Ο υπεύθυνος επεξεργασίας παρέχει γενική άδεια για τη χρησιμοποίηση των άλλων εκτελούντων την επεξεργασία που αναφέρονται στο Παράρτημα 2. Με κάθε άλλον εκτελούντα την επεξεργασία υφίσταται σύμβαση που του επιβάλλει τις ίδιες υποχρεώσεις προστασίας δεδομένων με εκείνες που επιβάλλει η παρούσα συμφωνία στον εκτελούντα την επεξεργασία.
(2) Εάν ο εκτελών την επεξεργασία προτίθεται να χρησιμοποιήσει ή να αντικαταστήσει άλλον εκτελούντα την επεξεργασία, ενημερώνει τον υπεύθυνο επεξεργασίας τουλάχιστον 30 ημέρες νωρίτερα μέσω e-mail και στο Back Office. Ο υπεύθυνος επεξεργασίας μπορεί, εντός της προθεσμίας αυτής, να προβάλει αντίρρηση για σπουδαίο λόγο που αφορά την προστασία δεδομένων· εάν δεν επιτευχθεί συμφωνία, κάθε μέρος μπορεί να καταγγείλει τη σύμβαση χρήσης με ισχύ από το τέλος του τρέχοντος μήνα.
(3) Διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτη χώρα εκτός του Ευρωπαϊκού Οικονομικού Χώρου πραγματοποιείται μόνο εφόσον πληρούνται οι προϋποθέσεις των άρθρων 44 έως 49 ΓΚΠΔ (απόφαση επάρκειας ή τυποποιημένες συμβατικές ρήτρες κατά το άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ). Ο εκτελών την επεξεργασία ευθύνεται για τους άλλους εκτελούντες την επεξεργασία όπως για τις δικές του πράξεις.
7. Συνδρομή στην άσκηση των δικαιωμάτων των υποκειμένων των δεδομένων (άρθρο 28 παρ. 3 στοιχ. ε) ΓΚΠΔ)
(1) Ο εκτελών την επεξεργασία επικουρεί τον υπεύθυνο επεξεργασίας με κατάλληλα τεχνικά και οργανωτικά μέτρα, ώστε να ανταποκρίνεται εντός των νόμιμων προθεσμιών σε αιτήματα των υποκειμένων των δεδομένων για πρόσβαση, διόρθωση, διαγραφή, περιορισμό, φορητότητα των δεδομένων και εναντίωση (άρθρα 15 έως 22 ΓΚΠΔ).
(2) Για τον σκοπό αυτό το προϊόν προσφέρει: προβολή και μηνιαία εξαγωγή των δικών του καταγραφών χρόνου στην εφαρμογή των εργαζομένων (άρθρα 15 και 20 ΓΚΠΔ)· εξαγωγή όλων των δεδομένων ενός εργαζομένου από το Back Office· διορθώσεις με αρχείο καταγραφής· αρχειοθέτηση, ανωνυμοποίηση και διαγραφή σύμφωνα με τις προθεσμίες διατήρησης· στην εφαρμογή των εργαζομένων, το αίτημα του εργαζομένου για διαγραφή του λογαριασμού του, το οποίο διαβιβάζεται στον υπεύθυνο επεξεργασίας για απόφαση (οι καταγραφές χρόνου εργασίας διατηρούνται για τη νόμιμη διάρκεια σύμφωνα με το Μέρος Β).
(3) Εάν ένα υποκείμενο των δεδομένων απευθύνει αίτημα απευθείας στον εκτελούντα την επεξεργασία, αυτός το διαβιβάζει αμελλητί στον υπεύθυνο επεξεργασίας και δεν απαντά ο ίδιος, εκτός εάν λάβει σχετική εντολή από τον υπεύθυνο επεξεργασίας.
8. Γνωστοποίηση παραβιάσεων δεδομένων προσωπικού χαρακτήρα (άρθρο 28 παρ. 3 στοιχ. στ), άρθρο 33 ΓΚΠΔ)
(1) Ο εκτελών την επεξεργασία γνωστοποιεί στον υπεύθυνο επεξεργασίας κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα αμελλητί, το αργότερο εντός 48 ωρών αφότου λάβει γνώση, μέσω e-mail στη διεύθυνση του προσώπου επικοινωνίας. Η γνωστοποίηση περιλαμβάνει τα στοιχεία του άρθρου 33 παρ. 3 ΓΚΠΔ: φύση της παραβίασης, κατηγορίες και κατά προσέγγιση αριθμό των θιγόμενων προσώπων και αρχείων, πιθανές συνέπειες, μέτρα που ελήφθησαν και προτείνονται, καθώς και σημείο επικοινωνίας.
(2) Ο εκτελών την επεξεργασία επικουρεί τον υπεύθυνο επεξεργασίας κατά τη γνωστοποίηση στην εποπτική αρχή εντός 72 ωρών (άρθρο 33 ΓΚΠΔ) και κατά την ανακοίνωση στα υποκείμενα των δεδομένων (άρθρο 34 ΓΚΠΔ) και τεκμηριώνει όλες τις παραβιάσεις μαζί με τις επιπτώσεις τους και τα μέτρα αποκατάστασης.
9. Εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων και διαβούλευση (άρθρο 28 παρ. 3 στοιχ. στ), άρθρα 35 και 36 ΓΚΠΔ)
(1) Η συστηματική καταγραφή της παρουσίας των εργαζομένων μπορεί να καθιστά αναγκαία εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων κατά το άρθρο 35 παρ. 3 στοιχ. α) ΓΚΠΔ. Για τον σκοπό αυτό ο εκτελών την επεξεργασία θέτει στη διάθεση του υπευθύνου επεξεργασίας υπόδειγμα εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων για το NymTime και τα τεχνικά στοιχεία του προϊόντος και τον επικουρεί σε ενδεχόμενη προηγούμενη διαβούλευση με την εποπτική αρχή (άρθρο 36 ΓΚΠΔ).
(2) Η διενέργεια της εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων για τη δική του χρήση, η αξιολόγηση του αν το δίκαιο της εκάστοτε χώρας απαιτεί για τον έλεγχο τοποθεσίας συλλογική σύμβαση ή συμφωνία με το συμβούλιο εργαζομένων, διαβούλευση, ενημέρωση ή συγκατάθεση, καθώς και η σύναψη ή η λήψη αυτών, εναπόκεινται στον υπεύθυνο επεξεργασίας. Ο εκτελών την επεξεργασία παρέχει για τον σκοπό αυτό λίστες ελέγχου ανά χώρα και υποδείγματα· αυτά δεν υποκαθιστούν τη νομική συμβουλή.
10. Διαγραφή και επιστροφή μετά τη λήξη της σύμβασης (άρθρο 28 παρ. 3 στοιχ. ζ) ΓΚΠΔ)
(1) Μετά τη λήξη της σύμβασης χρήσης, ο υπεύθυνος επεξεργασίας μπορεί επί 30 ημέρες να εξαγάγει πλήρως τα δεδομένα του από το Back Office (Excel, CSV, έγγραφα στον αρχικό τους μορφότυπο). Μετά την πάροδο της προθεσμίας αυτής, ο εκτελών την επεξεργασία διαγράφει όλα τα δεδομένα προσωπικού χαρακτήρα του υπευθύνου επεξεργασίας, εκτός εάν το δίκαιο της Ένωσης ή το αυστριακό δίκαιο υποχρεώνει τον ίδιο τον εκτελούντα την επεξεργασία σε αποθήκευση· στην περίπτωση αυτή η επεξεργασία περιορίζεται στη διατήρηση. Οι υποχρεώσεις διατήρησης του υπευθύνου επεξεργασίας (σύμφωνα με το δίκαιο του κράτους της εγκατάστασης, Μέρος Β) παραμένουν δική του υποχρέωση (§ 14 παρ. 3 των Γενικών Όρων Συναλλαγών)· τις εκπληρώνει με την έγκαιρη εξαγωγή.
(2) Η διαγραφή επιβεβαιώνεται εγγράφως στον υπεύθυνο επεξεργασίας κατόπιν αιτήματός του. Τα αντίγραφα ασφαλείας αντικαθίστανται το αργότερο 35 ημέρες μετά τη διαγραφή των πρωτογενών δεδομένων.
(3) Κατά τη διάρκεια της σύμβασης, ο υπεύθυνος επεξεργασίας μπορεί να αρχειοθετεί, να ανωνυμοποιεί ή να διαγράφει μεμονωμένους εργαζομένους και να ορίζει ο ίδιος τις προθεσμίες διατήρησης ανά είδος δεδομένων εντός των νόμιμων ελάχιστων τιμών. Μια ημερήσια διαδικασία εφαρμόζει τις προθεσμίες και καταγράφει τον αριθμό και το είδος δεδομένων των αρχείων που διαγράφηκαν.
11. Αποδείξεις και έλεγχοι (άρθρο 28 παρ. 3 στοιχ. η) ΓΚΠΔ)
(1) Ο εκτελών την επεξεργασία θέτει στη διάθεση του υπευθύνου επεξεργασίας όλες τις απαραίτητες πληροφορίες προς απόδειξη της συμμόρφωσης με τις υποχρεώσεις που θεσπίζονται στο άρθρο 28 ΓΚΠΔ, ιδίως την παρούσα συμφωνία, τα Παραρτήματα, το αρχείο κατά το άρθρο 30 παρ. 2 ΓΚΠΔ και εκθέσεις σχετικά με τον έλεγχο των τεχνικών και οργανωτικών μέτρων.
(2) Ο υπεύθυνος επεξεργασίας ή ελεγκτής που αυτός έχει εντεταλεί και ο οποίος δεσμεύεται από υποχρέωση εχεμύθειας δικαιούται να ελέγχει την τήρηση της παρούσας συμφωνίας, κατόπιν εύλογης προειδοποίησης τουλάχιστον 14 ημερών, κατά τις συνήθεις ώρες λειτουργίας, το πολύ μία φορά ανά ημερολογιακό έτος, εκτός εάν παραβίαση δεδομένων προσωπικού χαρακτήρα ή εντολή της εποπτικής αρχής καθιστά αναγκαίο πρόσθετο έλεγχο. Ο εκτελών την επεξεργασία συμβάλλει στους ελέγχους.
(3) Ο εκτελών την επεξεργασία ενημερώνει αμελλητί τον υπεύθυνο επεξεργασίας εάν κατά τη γνώμη του μια εντολή παραβιάζει τον ΓΚΠΔ ή άλλες διατάξεις της Ένωσης ή της Αυστρίας για την προστασία δεδομένων.
12. Ευθύνη και τελικές διατάξεις
(1) Η ευθύνη των μερών διέπεται από το άρθρο 82 ΓΚΠΔ και κατά τα λοιπά από το § 15 των Γενικών Όρων Συναλλαγών. Στις μεταξύ τους σχέσεις, κάθε μέρος ευθύνεται για την παραβίαση των υποχρεώσεων που του επιβάλλουν η παρούσα συμφωνία και ο ΓΚΠΔ.
(2) Εφαρμοστέο είναι το αυστριακό δίκαιο, με αποκλεισμό των κανόνων παραπομπής του ιδιωτικού διεθνούς δικαίου. Ως αποκλειστική δωσιδικία συμφωνείται, σύμφωνα με το § 104 JN (αυστριακός νόμος περί δικαιοδοσίας, Jurisdiktionsnorm) — για υπευθύνους επεξεργασίας με έδρα σε άλλο κράτος μέλος επιπλέον σύμφωνα με το άρθρο 25 του κανονισμού (ΕΕ) αριθ. 1215/2012 (κανονισμός «Βρυξέλλες Ια») — το καθ’ ύλην αρμόδιο δικαστήριο για τη Βιέννη, Innere Stadt. Οι τροποποιήσεις και οι συμπληρώσεις της παρούσας συμφωνίας απαιτούν έγγραφο τύπο· τα μέρη συμφωνούν γι’ αυτές, σύμφωνα με το § 886 ABGB, απλουστευμένο τύπο, για τον οποίο αρκεί e-mail στην καταχωρισμένη διεύθυνση. Το ίδιο ισχύει και για την κατάργηση της απαίτησης αυτής.
(3) Η ηλεκτρονική επιβεβαίωση της παρούσας συμφωνίας κατά την αγορά ή, εάν ο εκτελών την επεξεργασία δημιούργησε τον λογαριασμό πελάτη κατόπιν αιτήματος, κατά την πρώτη σύνδεση της Διοίκησης στο Back Office — με χρονική στιγμή, έκδοση, άθροισμα ελέγχου (SHA-256) του κειμένου του εγγράφου που επιβεβαιώθηκε, διεύθυνση IP και χρήστη — καταγράφεται στον λογαριασμό πελάτη και θεωρείται σύναψη σε ηλεκτρονική μορφή κατά την έννοια του άρθρου 28 παρ. 9 ΓΚΠΔ. Σε περίπτωση αντίφασης μεταξύ της παρούσας συμφωνίας και των Γενικών Όρων Συναλλαγών, η παρούσα συμφωνία υπερισχύει σε ζητήματα προστασίας δεδομένων.
Παράρτημα 1 — Αντικείμενο της επεξεργασίας: κατηγορίες δεδομένων, υποκείμενα των δεδομένων, σκοποί
Κατηγορίες δεδομένων προσωπικού χαρακτήρα (ανά κατηγορία: δεδομένα — σκοπός — νομική βάση του υπευθύνου επεξεργασίας):
- Βασικά στοιχεία: όνομα, διεύθυνση e-mail, αριθμός τηλεφώνου, θέση, ρόλος, αντιστοίχιση σε εγκατάσταση, αριθμός μητρώου προσωπικού, είδος απασχόλησης, ημερομηνία πρόσληψης και αποχώρησης — διαχείριση, πρόγραμμα βαρδιών, εκκαθάριση — άρθρο 6 παρ. 1 στοιχ. β) και γ) ΓΚΠΔ.
- Συμβατικά στοιχεία (συμφωνία): συμβατικό ωράριο (ώρες ανά εβδομάδα, μήνα ή έτος), κατηγορία απασχόλησης (πλήρης απασχόληση, μερική απασχόληση, ανήλικοι κάτω των 18, μαθητεία, εποχική απασχόληση, λοιπά), περίοδος αναφοράς, εφαρμοστέα συλλογική σύμβαση εργασίας (Kollektivvertrag), δικαιούμενες ημέρες άδειας, σε κάθε περίπτωση με ημερομηνία έναρξης ισχύος και ιστορικό εκδόσεων — πρόγραμμα βαρδιών, ισοζύγιο ωρών, υπόλοιπο άδειας, έλεγχος των ορίων του δικαίου για τον χρόνο εργασίας — άρθρο 6 παρ. 1 στοιχ. β) και γ) ΓΚΠΔ.
- Πρόγραμμα βαρδιών: προγραμματισμένες βάρδιες, ρόλοι, ελάχιστη στελέχωση, ανοιχτές βάρδιες, χρονικές στιγμές δημοσίευσης και επιβεβαίωσης (ποιος δημοσίευσε το πρόγραμμα και πότε, πότε το είδε και το επιβεβαίωσε ο εργαζόμενος), αλλαγές μετά τη δημοσίευση με αιτιολόγηση — προγραμματισμός της απασχόλησης του προσωπικού, απόδειξη της έγκαιρης γνωστοποίησης — άρθρο 6 παρ. 1 στοιχ. β) και γ) ΓΚΠΔ.
- Διαθεσιμότητες: δήλωση ανά ημέρα ή μισή ημέρα («διαθέσιμος/-η», «κατά προτίμηση όχι», «μη διαθέσιμος/-η»), χρονική στιγμή καταχώρισης — προαιρετική δήλωση για τον προγραμματισμό, δεν αποτελεί ετοιμότητα προς εργασία ούτε εφημερία κατά την έννοια του δικαίου για τον χρόνο εργασίας — άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ.
- Ανταλλαγή βαρδιών: προσφορά, απαντήσεις των συναδέλφων της ίδιας εγκατάστασης και του ίδιου ρόλου (ορατά σε αυτούς: όνομα, ρόλος ή τμήμα, ώρες της βάρδιας), απόφαση του προϊσταμένου, αποτέλεσμα του ελέγχου των ορίων του δικαίου για τον χρόνο εργασίας — προγραμματισμός της απασχόλησης του προσωπικού — άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ.
- Κοινοποίηση στοιχείων επικοινωνίας (επαφές): ένδειξη για το αν ο εργαζόμενος έχει καταστήσει τον αριθμό τηλεφώνου και τη διεύθυνση e-mail του ορατά στους συναδέλφους της ίδιας εγκατάστασης, μαζί με τη χρονική στιγμή παροχής και ενδεχόμενης ανάκλησης — δυνατότητα επικοινωνίας εντός της ομάδας — συγκατάθεση κατά το άρθρο 6 παρ. 1 στοιχ. α) ΓΚΠΔ, προεπιλογή «απενεργοποιημένο», ανάκληση ανά πάσα στιγμή κατά το άρθρο 7 παρ. 3 ΓΚΠΔ.
- Ανακοινώσεις της επιχείρησης (πίνακας ανακοινώσεων): κείμενο, κύκλος αποδεκτών, διάρκεια ισχύος, επιβεβαίωση ανάγνωσης ανά εργαζόμενο με χρονική στιγμή — απόδειξη ότι έχει ληφθεί γνώση των πληροφοριών της επιχείρησης — άρθρο 6 παρ. 1 στοιχ. β) και στ) ΓΚΠΔ· όχι έλεγχος απόδοσης.
- Καταγραφές χρόνου εργασίας: πραγματική έναρξη και λήξη, διαλείμματα (μη αμειβόμενα· προγραμματισμένα τμήματα διαλείμματος ανά βάρδια, αμειβόμενα ή μη αμειβόμενα, καθώς και διάλειμμα που επιβεβαιώθηκε από τη διεύθυνση της εγκατάστασης, με το πρόσωπο που το επεξεργάστηκε) και σύντομα διαλείμματα, μαζί με την ένδειξη «Δεν καταγράφηκε διάλειμμα», μέθοδος καταγραφής (NFC ή καταγραφή μέσω τοποθεσίας χωρίς NFC), αρχείο αποκλίσεων στο συμβατικό ωράριο (επιβεβαιωμένες ημέρες «όπως προγραμματίστηκε», πραγματικές ώρες σε περίπτωση απόκλισης, μήνυμα του εργαζομένου και επιβεβαίωση του προϊσταμένου), ισοζύγιο ωρών ανά περίοδο εκκαθάρισης (συμβατικές ώρες, πιστωμένες ώρες, υπόλοιπο, μεταφορά και κλείσιμο περιόδου), διορθώσεις με αιτιολόγηση και πρόσωπο που τις επεξεργάστηκε — υποχρέωση καταγραφής σύμφωνα με το δίκαιο του κράτους της εγκατάστασης (Μέρος Β) — άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ.
- Απουσίες: είδος (κανονική άδεια, άδεια ασθενείας, ρεπό αντί υπερωριών, άδεια φροντίδας οικείου, αργία, ειδική άδεια, εκπαίδευση, άνευ αποδοχών), χρονικό διάστημα, κατάσταση, πρόσωπο που την επεξεργάστηκε· για την άδεια ασθενείας χωρίς διάγνωση — πρόγραμμα βαρδιών, συνέχιση καταβολής αποδοχών — άρθρο 6 παρ. 1 στοιχ. β) και γ) ΓΚΠΔ.
- Έλεγχος τοποθεσίας κατά την καταχώριση: αποτέλεσμα «εντός», «εκτός» ή «τοποθεσία μη διαθέσιμη» με χρονική στιγμή και ακρίβεια σε μέτρα· χωρίς συντεταγμένες, χωρίς διαδρομές — αληθοφάνεια της καταχώρισης — σύμφωνα με το δίκαιο της χώρας της εγκατάστασης (Μέρος Β)· άρθρο 88 ΓΚΠΔ.
- Αποδείξεις της ρύθμισης (συμμόρφωση): στοιχεία του υπευθύνου επεξεργασίας σχετικά με τη χώρα, το μέγεθος της επιχείρησης και την εκπροσώπηση των εργαζομένων, συμφωνίες και πρακτικά που έχουν μεταφορτωθεί, ημερομηνία της εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων, λήψεις γνώσης και συγκαταθέσεις ανά εργαζόμενο με χρονική στιγμή και έκδοση εγγράφου, ανακλήσεις — απόδειξη ότι τα βήματα που απαιτεί το εθνικό δίκαιο πραγματοποιήθηκαν πριν από την ενεργοποίηση της λειτουργίας — άρθρο 6 παρ. 1 στοιχ. γ) και στ) ΓΚΠΔ, για τις συγκαταθέσεις άρθρο 7 ΓΚΠΔ.
- Δεδομένα συσκευών: αναγνωριστικό συσκευής, δημόσιο κλειδί, μοντέλο και έκδοση λειτουργικού συστήματος, token push για ειδοποιήσεις, κατάσταση (ενεργή, αντικαταστάθηκε, κλειδωμένη), χρονική στιγμή καταχώρισης — μία συσκευή ανά πρόσωπο, προστασία από πλαστογράφηση — άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ.
- Μηνύματα του εργαζομένου: «θα αργήσω», «σήμερα όχι», ελεύθερο κείμενο προς την επιχείρηση — οργάνωση της βάρδιας — άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ.
- Έγγραφα (προαιρετικά): αναγγελία πρόσληψης στην κοινωνική ασφάλιση, έγγραφη ενημέρωση για τους ουσιώδεις όρους εργασίας, σύμβαση εργασίας, αποδεικτικά μαζί με ενδεχόμενη ημερομηνία λήξης, έγγραφα που ζητήθηκαν από την επιχείρηση και μεταφορτώθηκαν από τον εργαζόμενο, εκκαθαριστικά μισθοδοσίας και ετήσιες βεβαιώσεις αποδοχών μαζί με πεδία που προτείνονται αυτόματα και φέρουν σημείωση ελέγχου, σε κάθε περίπτωση με την ένδειξη για το αν το έγγραφο είναι ορατό στον οικείο εργαζόμενο στην εφαρμογή — φάκελος προσωπικού, προετοιμασία της μισθοδοσίας — άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με το δίκαιο του κράτους της εγκατάστασης (Μέρος Β)· τα έγγραφα αυτά μπορεί να περιέχουν εθνικούς αριθμούς ταυτοποίησης (όπως αριθμό κοινωνικής ασφάλισης), τους οποίους ο υπεύθυνος επεξεργασίας αρχειοθετεί μόνο στο πλαίσιο του δικαίου του κράτους του. Τα έγγραφα μισθοδοσίας είναι ορατά μόνο στη Διοίκηση, σε πρόσωπα που έχει ρητά εξουσιοδοτήσει ο υπεύθυνος επεξεργασίας και στον οικείο εργαζόμενο· κάθε πρόσβαση καταγράφεται. Διατήρηση: τα έγγραφα μισθοδοσίας σύμφωνα με το είδος δεδομένων «έγγραφα μισθοδοσίας» (προθεσμία και έναρξή της σύμφωνα με το Μέρος Β), τα λοιπά έγγραφα σύμφωνα με το είδος δεδομένων «έγγραφα εργαζομένων».
- Βεβαίωση άδειας ασθενείας (ιατρική βεβαίωση, προαιρετικά): έναρξη και αναμενόμενη διάρκεια της ανικανότητας προς εργασία, χωρίς διάγνωση — απόδειξη της άδειας ασθενείας και συνέχιση καταβολής αποδοχών — δεδομένο που αφορά την υγεία, άρθρο 9 παρ. 2 στοιχ. β) ΓΚΠΔ σε συνδυασμό με τη διάταξη του κράτους στο οποίο απασχολείται ο εργαζόμενος, σύμφωνα με την οποία ο εργοδότης δικαιούται να ζητήσει τη βεβαίωση (Μέρος Β). Εάν η ανικανότητα προς εργασία αναγγέλλεται ηλεκτρονικά μέσω φορέα κοινωνικής ασφάλισης, ο υπεύθυνος επεξεργασίας αρχειοθετεί μόνο την πληροφορία που δικαιούται, χωρίς διάγνωση· εάν μια βεβαίωση περιέχει κωδικό διάγνωσης, τον καθιστά μη αναγνώσιμο πριν από τη μεταφόρτωση. Πρόσβαση μόνο για τη Διοίκηση, για πρόσωπα που έχει ρητά εξουσιοδοτήσει προς τούτο ο υπεύθυνος επεξεργασίας και για τον οικείο εργαζόμενο· κάθε πρόσβαση καταγράφεται. Διατήρηση σύμφωνα με το είδος δεδομένων «έγγραφα εργαζομένων».
- Κόστος προσωπικού (προαιρετικά, ορατό στη Διοίκηση και στους Μάνατζερ στους οποίους η Διοίκηση το έχει επιτρέψει («κόστος προσωπικού»)): μικτός μισθός με ιστορικό (ποσό, μονάδα, αριθμός μισθών ανά έτος, εβδομαδιαίες ώρες, είδος απασχόλησης, συντελεστής εργοδοτικού κόστους), προσαυξήσεις, προκαταβολές, αναπροσαρμογές με ιστορικό — εσωτερική κοστολόγηση — άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ.
- Στοιχεία κύκλου εργασιών ανά εγκατάσταση (προαιρετικά): ημερήσιος κύκλος εργασιών και τιμή-στόχος — δείκτης ποσοστού κόστους προσωπικού — δεν αποτελούν δεδομένα προσωπικού χαρακτήρα· αναλύονται μόνο μαζί με το κόστος προσωπικού.
- Αρχεία καταγραφής: αρχείο καταγραφής ελέγχου (ποιος, τι, πότε, πριν/μετά), ειδοποιήσεις — απόδειξη, ασφάλεια — άρθρο 5 παρ. 2 και άρθρο 32 ΓΚΠΔ.
- Κατηγορίες υποκειμένων των δεδομένων: εργαζόμενοι, ελεύθεροι συνεργάτες (freie Dienstnehmer), δανειζόμενοι εργαζόμενοι, ασκούμενοι και μαθητευόμενοι του υπευθύνου επεξεργασίας. Οι χρήστες του Back Office (Διοίκηση, Μάνατζερ, φοροτεχνικοί σύμβουλοι) και το πρόσωπο επικοινωνίας του υπευθύνου επεξεργασίας δεν αποτελούν αντικείμενο της παρούσας συμφωνίας· για τα δεδομένα τους υπεύθυνος επεξεργασίας είναι ο ίδιος ο εκτελών την επεξεργασία (δήλωση προστασίας δεδομένων, ενότητες 6 και 7).
- Σκοποί: προγραμματισμός της απασχόλησης του προσωπικού· εκπλήρωση της υποχρέωσης καταγραφής του χρόνου εργασίας, συμπεριλαμβανομένων των διαλειμμάτων, σύμφωνα με το δίκαιο του κράτους της εγκατάστασης· αληθοφάνεια της καταχώρισης· διαχείριση απουσιών· οργάνωση διαθεσιμοτήτων, ανταλλαγής βαρδιών και ανακοινώσεων της επιχείρησης· αρχειοθέτηση και διάθεση εγγράφων προσωπικού· προετοιμασία της μισθοδοσίας· ασφάλεια και ιχνηλασιμότητα του συστήματος.
- Διατήρηση (τροποποιήσιμη από τον υπεύθυνο επεξεργασίας εντός των νόμιμων ελάχιστων τιμών): οι προεπιλεγμένες και οι ελάχιστες τιμές για τις καταγραφές χρόνου εργασίας, το αρχείο καταγραφής ελέγχου, τα έγγραφα εργαζομένων (είδος δεδομένων «employee_documents», συμπεριλαμβανομένων των αποδεικτικών και των βεβαιώσεων άδειας ασθενείας που έχουν μεταφορτωθεί), τα έγγραφα μισθοδοσίας, το κόστος προσωπικού και τα αρχειοθετημένα προφίλ εργαζομένων (στη συνέχεια ανωνυμοποίηση) αναφέρονται στο Μέρος Β σύμφωνα με το δίκαιο του κράτους της εγκατάστασης· ακατέργαστα συμβάντα παρουσίας 3 μήνες, συντομότερα όπου το απαιτεί το δίκαιο του κράτους (Μέρος Β)· μηνύματα 12 μήνες· ειδοποιήσεις 6 μήνες. Οι διαθεσιμότητες, οι διαδικασίες ανταλλαγής και οι επιβεβαιώσεις ανάγνωσης διαγράφονται μαζί με το αντίστοιχο πρόγραμμα βαρδιών ή την αντίστοιχη ανακοίνωση, το αργότερο μετά από 12 μήνες.
Παράρτημα 2 — Εγκεκριμένοι άλλοι εκτελούντες την επεξεργασία
Κατάσταση στις 28 Σεπτεμβρίου 2026. Ο εκτελών την επεξεργασία χρησιμοποιεί τους ακόλουθους άλλους εκτελούντες την επεξεργασία· ο εκάστοτε ισχύων κατάλογος είναι διαθέσιμος στο Back Office στην ενότητα Ρυθμίσεις → Συνδρομή.
- Φιλοξενία της υπηρεσίας (διακομιστές, βάση δεδομένων, αποθήκευση αρχείων, αντίγραφα ασφαλείας): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Γερμανία — κέντρο δεδομένων Falkenstein (Γερμανία, περιοχή fsn1), Object Storage στην ίδια περιοχή. Εγγύηση: σύμβαση επεξεργασίας κατά το άρθρο 28 ΓΚΠΔ· καμία επεξεργασία εκτός ΕΕ.
- Φιλοξενία και παράδοση του ιστότοπου nymtime.com καθώς και προώθηση του συνόλου της κίνησης δεδομένων προς τα api.nymtime.com, app.nymtime.com και admin.nymtime.com (αντίστροφος διακομιστής μεσολάβησης, κρυπτογράφηση μεταφοράς, προστασία από επιθέσεις υπερφόρτωσης): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Μόναχο / Cloudflare, Inc., San Francisco, ΗΠΑ). Η σύνδεση TLS τερματίζεται στην Cloudflare· η Cloudflare επεξεργάζεται επομένως τεχνικά όλα τα δεδομένα που μεταφέρονται, συμπεριλαμβανομένων των δεδομένων των εργαζομένων, κατά τη μεταφορά, αλλά δεν αποθηκεύει περιεχόμενο της υπηρεσίας — προσωρινά αποθηκεύονται μόνο στατικά αρχεία, καθώς και αρχεία καταγραφής συνδέσεων για την απόκρουση επιθέσεων. Εγγύηση: σύμβαση επεξεργασίας κατά το άρθρο 28 ΓΚΠΔ· διαβίβαση στις ΗΠΑ βάσει της πιστοποίησης σύμφωνα με το πλαίσιο ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (άρθρο 45 ΓΚΠΔ) και των τυποποιημένων συμβατικών ρητρών (άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ).
- Αποστολή e-mail (σύνδεσμοι σύνδεσης και πρόσκλησης, κωδικοί ενεργοποίησης της εφαρμογής των εργαζομένων, ειδοποιήσεις, ανακοινώσεις σχετικά με τη σύμβαση και τις πληρωμές, τιμολόγια): Resend, Inc., San Francisco, ΗΠΑ — αποστολή μέσω του Amazon Simple Email Service στην περιοχή eu-west-1 (Ιρλανδία). Δεδομένα που υποβάλλονται σε επεξεργασία: διεύθυνση παραλήπτη, θέμα, περιεχόμενο και κατάσταση παράδοσης του μηνύματος. Εγγύηση: Data Processing Addendum της 28.09.2026 (άρθρο 28 ΓΚΠΔ)· διαβίβαση στις ΗΠΑ βάσει του πλαισίου ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (άρθρο 45 ΓΚΠΔ) και των τυποποιημένων συμβατικών ρητρών (άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ).
- Ειδοποιήσεις push στην εφαρμογή των εργαζομένων: Expo (650 Industries, Inc., ΗΠΑ), παράδοση στις συσκευές μέσω του Apple Push Notification service (Apple Inc.) ή του Firebase Cloud Messaging (Google). Δεδομένα που υποβάλλονται σε επεξεργασία: token push της συσκευής, αναγνωριστικό και είδος της ειδοποίησης, γενικό κείμενο χωρίς περιεχόμενο προσωπικού χαρακτήρα. Εγγύηση: σύμβαση επεξεργασίας κατά το άρθρο 28 ΓΚΠΔ· διαβίβαση στις ΗΠΑ βάσει του πλαισίου ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (άρθρο 45 ΓΚΠΔ) και των τυποποιημένων συμβατικών ρητρών (άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ).
- Αυτόματη αναγνώριση πεδίων σε έγγραφα (μόνο εάν ο υπεύθυνος επεξεργασίας ενεργοποιήσει τη λειτουργία αυτή): πάροχος με επεξεργασία εντός της ΕΕ, χωρίς χρήση των δεδομένων για σκοπούς εκπαίδευσης — θα προστεθεί εδώ πριν από την ενεργοποίηση της λειτουργίας· έως τότε η λειτουργία είναι απενεργοποιημένη.
- Αναζήτηση διευθύνσεων στο Back Office (προτάσεις κατά την καταχώριση της διεύθυνσης μιας εγκατάστασης): Komoot GmbH, Hauptstraße 35, 12159 Βερολίνο, Γερμανία (υπηρεσία Photon, διακομιστές στην ΕΕ· βάση δεδομένων OpenStreetMap, ODbL 1.0). Διαβιβάζεται αποκλειστικά το κείμενο της διεύθυνσης που πληκτρολογήθηκε· το αίτημα υποβάλλεται από τον διακομιστή μας, όχι από το πρόγραμμα περιήγησης. Δεδομένα εργαζομένων δεν διαβιβάζονται. Εναλλακτικά σε περίπτωση διακοπής λειτουργίας: Nominatim του OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Ηνωμένο Βασίλειο — με το ίδρυμα δεν είναι δυνατή η σύναψη σύμβασης επεξεργασίας· η υπηρεσία λαμβάνει μόνο το κείμενο της διεύθυνσης και χρησιμοποιείται μόνο ως εναλλακτική οδός.
Για λόγους πληρότητας — αυτοτελείς υπεύθυνοι επεξεργασίας, όχι άλλοι εκτελούντες την επεξεργασία: Ευρωπαϊκή Επιτροπή, Rue de la Loi 200, 1049 Βρυξέλλες, Βέλγιο (επιβεβαίωση του αριθμού μητρώου ΦΠΑ (UID) του υπευθύνου επεξεργασίας στο σύστημα ανταλλαγής πληροφοριών ΦΠΑ VIES· διαβιβάζονται μόνο ο κωδικός χώρας και ο αριθμός UID, νομική βάση το άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με το § 11 παρ. 1a UStG 1994 (αυστριακός νόμος περί ΦΠΑ)· κανένα δεδομένο εργαζομένων), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Δουβλίνο 2, Ιρλανδία (διεκπεραίωση πληρωμών, έκδοση τιμολογίων και διαχείριση συνδρομής για τον υπεύθυνο επεξεργασίας ως πελάτη· διαβιβάσεις στη Stripe, Inc. (ΗΠΑ) βάσει του πλαισίου ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) και τυποποιημένων συμβατικών ρητρών) καθώς και Österreichische Post AG, Rochusplatz 1, 1030 Βιέννη, ή εταιρεία ταχυμεταφορών (παράδοση των ετικετών NFC στη διεύθυνση της επιχείρησης ή στη διεύθυνση παράδοσης· λαμβάνει αποκλειστικά στοιχεία αποστολής: επωνυμία, πρόσωπο επικοινωνίας, διεύθυνση, ενδεχομένως αριθμό τηλεφώνου). Κανένας από τους αποδέκτες αυτούς δεν επεξεργάζεται δεδομένα των εργαζομένων του υπευθύνου επεξεργασίας.
Παράρτημα 3 — Τεχνικά και οργανωτικά μέτρα (άρθρο 32 ΓΚΠΔ)
Ο εκτελών την επεξεργασία εφαρμόζει ιδίως τα ακόλουθα μέτρα:
- Έλεγχος φυσικής εισόδου και πρόσβασης: λειτουργία της υπηρεσίας αποκλειστικά σε κέντρα δεδομένων εντός της ΕΕ· ο έλεγχος φυσικής εισόδου και η πιστοποίηση κατά ISO 27001 αποτελούν απαίτηση προς τον πάροχο φιλοξενίας της υπηρεσίας (Hetzner Online GmbH, Παράρτημα 2)· διαχειριστική πρόσβαση μόνο μέσω προσωπικών λογαριασμών με κλειδιά SSH, έλεγχος ταυτότητας δύο παραγόντων για την κονσόλα διαχείρισης, επίσης ως απαίτηση προς τον πάροχο φιλοξενίας· κανένας κοινόχρηστος λογαριασμός.
- Έλεγχος πρόσβασης στο προϊόν: σύστημα εξουσιοδοτήσεων βάσει ρόλων και δικαιωμάτων (Διοίκηση, Μάνατζερ, εργαζόμενοι, άλλοι ρόλοι με μεμονωμένα δικαιώματα), περιορισμός των Μάνατζερ στις εγκαταστάσεις που τους έχουν ανατεθεί· δεδομένα κόστους προσωπικού μόνο για τη Διοίκηση· βεβαιώσεις άδειας ασθενείας και έγγραφα μισθοδοσίας μόνο για τη Διοίκηση, για πρόσωπα που έχει ρητά εξουσιοδοτήσει ο υπεύθυνος επεξεργασίας και για τον οικείο εργαζόμενο, κάθε πρόσβαση σε αυτά καταγράφεται· σύνδεση στο Back Office μέσω προσωπικών λογαριασμών σύνδεσης με τη διεύθυνση e-mail ως αναγνωριστικό χρήστη και κωδικό πρόσβασης που αποθηκεύεται αποκλειστικά ως τιμή κατακερματισμού με τυχαίο salt (scrypt) — ορισμός του κωδικού πρόσβασης μέσω συνδέσμου μίας χρήσης (ισχύς 24 ωρών), επαναφορά μέσω συνδέσμου μίας χρήσης (ισχύς 1 ώρας), επιβεβαίωση νέας διεύθυνσης e-mail με κωδικό που αποστέλλεται στη νέα διεύθυνση, κλείδωμα για 15 λεπτά μετά από 10 αποτυχημένες προσπάθειες, τερματισμός όλων των υφιστάμενων συνεδριών σε κάθε αλλαγή κωδικού πρόσβασης, cookie συνεδρίας με λήξη μετά από 14 ημέρες, προαιρετική σύνδεση δύο παραγόντων (εφαρμογή TOTP, δυνατότητα ενεργοποίησης από τον υπεύθυνο επεξεργασίας για ολόκληρη την επιχείρηση, κωδικοί ανάκτησης μόνο ως τιμή κατακερματισμού, μυστικό TOTP αποθηκευμένο κρυπτογραφημένο)· ενεργοποίηση της εφαρμογής των εργαζομένων με κωδικό μίας χρήσης στην καταχωρισμένη διεύθυνση e-mail (περιορισμένη ισχύς, το πολύ 5 προσπάθειες, περιορισμένος αριθμός αιτημάτων ανά διεύθυνση και διεύθυνση IP)· οι προσβάσεις καταγράφονται.
- Δέσμευση συσκευής: ακριβώς μία ενεργή συσκευή ανά εργαζόμενο· κρυπτογραφικό ζεύγος κλειδιών στον ασφαλή χώρο αποθήκευσης της συσκευής· κάθε καταγραφή υπογράφεται από τη συσκευή· νέα συσκευή δεσμεύεται μόνο μετά από επιβεβαίωση κωδικού e-mail και απόδειξη παρουσίας στην εγκατάσταση (ετικέτα NFC ή έλεγχος τοποθεσίας) — η προηγούμενη συσκευή κλειδώνεται τότε αυτόματα, η επιχείρηση ειδοποιείται και η αλλαγή καταγράφεται· η επιχείρηση μπορεί να κλειδώσει μια συσκευή ανά πάσα στιγμή.
- Ετικέτες NFC: NXP NTAG 424 DNA, ρυθμισμένες για δυναμικό, κρυπτογραφικά υπογεγραμμένο μήνυμα ανά επαφή (Secure Unique NFC) με έλεγχο μετρητή — σχεδιασμένες ώστε να αποτρέπουν την αντιγραφή και την επανάληψη· το κλειδί του τσιπ δεν αποκαλύπτεται ούτε στο τηλέφωνο ούτε στους χρήστες· ο κωδικός QR στην πινακίδα εγκατάστασης οδηγεί μόνο στη σελίδα λήψης της εφαρμογής των εργαζομένων και δεν αποτελεί μέθοδο καταγραφής· καταγραφή μέσω τοποθεσίας χωρίς NFC μόνο εντός της ζώνης της εγκατάστασης.
- Ελαχιστοποίηση δεδομένων: καμία αποθήκευση συντεταγμένων ή διαδρομών· καμία φωτογραφία κατά την καταγραφή — εικόνες εισέρχονται στο σύστημα μόνο ως έγγραφα που μεταφορτώνει ο ίδιος ο εργαζόμενος (όπως βεβαίωση άδειας ασθενείας)· από την τοποθεσία μόνο το αποτέλεσμα του ελέγχου κατά την καταχώριση («εντός», «εκτός», «τοποθεσία μη διαθέσιμη», χρονική στιγμή, ακρίβεια)· κανένας προσδιορισμός τοποθεσίας στο παρασκήνιο· έλεγχος μόνο κατά τη διάρκεια της βάρδιας και μόνο αφού τα βήματα που απαιτεί το δίκαιο της χώρας της εγκατάστασης έχουν καταχωριστεί στο Back Office· τα ακατέργαστα συμβάντα διαγράφονται μετά από 3 μήνες, συντομότερα όπου το απαιτεί το δίκαιο της χώρας· ειδοποιήσεις push χωρίς περιεχόμενο προσωπικού χαρακτήρα.
- Κρυπτογράφηση: μεταφορά αποκλειστικά μέσω TLS 1.2 ή νεότερης έκδοσης (έως τον αντίστροφο διακομιστή μεσολάβησης της Cloudflare και από εκεί εκ νέου κρυπτογραφημένα έως τους διακομιστές της υπηρεσίας)· η βάση δεδομένων βρίσκεται σε τόμους κρυπτογραφημένους με LUKS (dm-crypt, AES-XTS) στον πάροχο φιλοξενίας· η εφαρμογή κρυπτογραφεί τα έγγραφα πριν από την αποθήκευσή τους στο Object Storage με AES-256-GCM, τα κλειδιά βρίσκονται μόνο στους διακομιστές της εφαρμογής· το pgBackRest κρυπτογραφεί τα αντίγραφα ασφαλείας της βάσης δεδομένων πριν από την αποθήκευσή τους στο Object Storage με AES-256· κλειδιά και διαπιστευτήρια πρόσβασης εκτός του πηγαίου κώδικα· κωδικοί πρόσβασης και κωδικοί σύνδεσης μόνο ως τιμή κατακερματισμού με τυχαίο salt.
- Ακεραιότητα και ιχνηλασιμότητα: αμετάβλητο αρχείο καταγραφής ελέγχου (επιτρέπεται η προσθήκη, η τροποποίηση και η διαγραφή αποτρέπονται με κανόνα της βάσης δεδομένων) για όλες τις ενέργειες που σχετίζονται με την ασφάλεια· μόνο ήπια διαγραφή (soft delete) με χρονοσφραγίδα· διορθώσεις χρόνων εργασίας με αιτιολόγηση, πρόσωπο που τις επεξεργάστηκε και προηγούμενη τιμή.
- Αρχεία καταγραφής διακομιστών: τα αρχεία καταγραφής των διακομιστών της εφαρμογής (διεπαφή, διακομιστής ιστού) περιέχουν διευθύνσεις IP, αλλά όχι περιεχόμενο εγγράφων ή δεδομένα μισθοδοσίας· εναλλάσσονται ανάλογα με το μέγεθος (το πολύ πέντε αρχεία των 10 MB το καθένα ανά υπηρεσία) και διαγράφονται το αργότερο μετά από 30 ημέρες.
- Διαθεσιμότητα: δύο διακομιστές βάσης δεδομένων με συνεχή αναπαραγωγή· ημερήσια αντίγραφα ασφαλείας (εβδομαδιαία πλήρη, ημερήσια διαφορικά, καθώς και συνεχής αρχειοθέτηση των αρχείων καταγραφής συναλλαγών) με διατήρηση έως 35 ημέρες, κρυπτογραφημένα στο Object Storage του παρόχου φιλοξενίας εντός της ΕΕ· μηνιαία αυτόματη δοκιμή επαναφοράς· παρακολούθηση με ειδοποίηση συναγερμού· προσωρινή αποθήκευση των καταγραφών στη συσκευή σε περίπτωση απώλειας σύνδεσης.
- Διαχωρισμός: λογικός διαχωρισμός των δεδομένων των πελατών μέσω κλειδιού οργανισμού σε κάθε ερώτημα· χωριστά περιβάλλοντα για ανάπτυξη, δοκιμές και παραγωγική λειτουργία· κανένα δεδομένο παραγωγής σε περιβάλλοντα δοκιμών ή ανάπτυξης.
- Διατήρηση και διαγραφή: παραμετροποιήσιμες προθεσμίες ανά είδος δεδομένων με υποχρεωτικές νόμιμες ελάχιστες τιμές· ημερήσια αυτοματοποιημένη διαδικασία διαγραφής και ανωνυμοποίησης με αρχείο καταγραφής· επιστροφή και διαγραφή σύμφωνα με το σημείο 10.
- Πρόσβαση υποστήριξης: καμία πρόσβαση του εκτελούντος την επεξεργασία σε δεδομένα πελατών κατά την κανονική λειτουργία· πρόσβαση μόνο μετά από ενεργοποίηση από τον υπεύθυνο επεξεργασίας, με καθορισμό εύρους και διάρκειας και με δυνατότητα ανάκλησης ανά πάσα στιγμή· κάθε πρόσβαση καταγράφεται.
- Οργάνωση: δέσμευση όλων των εμπλεκομένων για τήρηση εμπιστευτικότητας· τεκμηριωμένη διαδικασία για παραβιάσεις δεδομένων προσωπικού χαρακτήρα με γνωστοποίηση εντός 48 ωρών· αρχείο δραστηριοτήτων επεξεργασίας κατά το άρθρο 30 παρ. 2 ΓΚΠΔ· ετήσια επανεξέταση των μέτρων αυτών· ενημερώσεις ασφαλείας εντός εύλογης προθεσμίας· αρχές της προστασίας των δεδομένων ήδη από τον σχεδιασμό και εξ ορισμού (άρθρο 25 ΓΚΠΔ) στη διαδικασία ανάπτυξης.
Μέρος Β — Ειδικές διατάξεις για την Κύπρο
Οι ακόλουθες διατάξεις ισχύουν για υπευθύνους επεξεργασίας με έδρα στην Κύπρο και για τα δεδομένα των εργαζομένων σε εγκαταστάσεις στην Κύπρο. Υπερισχύουν των διατάξεων του Μέρους Α. Γλώσσα της σύμβασης είναι η γερμανική· η ελληνική και η αγγλική έκδοση έχουν ενημερωτικό χαρακτήρα και, σε περίπτωση αμφιβολίας, υπερισχύει η γερμανική έκδοση.
B1. Νομικές βάσεις στο πλαίσιο της απασχόλησης
(1) Στην επεξεργασία στο πλαίσιο της απασχόλησης εφαρμόζονται το άρθρο 88 ΓΚΠΔ, ο κυπριακός νόμος για την εφαρμογή του ΓΚΠΔ (Ν. 125(Ι)/2018) και η Οδηγία 1/2025 του Γραφείου Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα για τη χρήση προσωπικών κινητών τηλεφώνων για εργασιακούς σκοπούς.
(2) Εφόσον οι εργαζόμενοι χρησιμοποιούν την εφαρμογή των εργαζομένων στο ιδιωτικό τους smartphone, αυτό γίνεται εθελοντικά και χωρίς δυσμενείς συνέπειες· νομική βάση είναι το άρθρο 6 ΓΚΠΔ και όχι η συγκατάθεση (Οδηγία 1/2025). Ο υπεύθυνος επεξεργασίας καταχωρίζει στο Back Office τη γραπτή πολιτική του για τη χρήση ιδιωτικών τηλεφώνων και το εναλλακτικό μέσο ανά εγκατάσταση. Ο έλεγχος τοποθεσίας κατά την καταχώριση (σημείο 2 παρ. 2 και Παράρτημα 1 του Μέρους Α) προϋποθέτει επιπλέον εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων και προηγούμενη ενημέρωση των εργαζομένων.
B2. Καταγραφές χρόνου εργασίας
Οι καταγραφές χρόνου εργασίας (σημείο 2 παρ. 1 και Παράρτημα 1 του Μέρους Α) εξυπηρετούν την τήρηση του περί της Οργάνωσης του Χρόνου Εργασίας Νόμου (Ν. 63(Ι)/2002)· στον βαθμό που ο νόμος αυτός επιβάλλει την τήρηση αρχείων, νομική βάση είναι το άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με αυτόν, κατά τα λοιπά το άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ. Ο εκτελών την επεξεργασία δεν διαβιβάζει δεδομένα σε αρχές.
B3. Αποδεικτικό ασθένειας και έγγραφα
(1) Ο υπεύθυνος επεξεργασίας αρχειοθετεί αποδεικτικό ανικανότητας προς εργασία λόγω ασθένειας (λειτουργία «Βεβαίωση άδειας ασθενείας», Παράρτημα 1 του Μέρους Α) μόνο στον βαθμό που δικαιούται να το ζητήσει σύμφωνα με το κυπριακό εργατικό και ασφαλιστικό δίκαιο, και πάντοτε χωρίς διάγνωση· νομική βάση είναι το άρθρο 9 παρ. 2 στοιχ. β) ΓΚΠΔ σε συνδυασμό με τις διατάξεις αυτές και το άρθρο 88 ΓΚΠΔ.
(2) Στα έγγραφα του Παραρτήματος 1 του Μέρους Α περιλαμβάνονται στην Κύπρο ιδίως η σύμβαση εργασίας, η γραπτή ενημέρωση για τους ουσιώδεις όρους εργασίας και οι καταστάσεις μισθοδοσίας· νομική βάση είναι το άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με το κυπριακό εργατικό δίκαιο. Ο υπεύθυνος επεξεργασίας αρχειοθετεί αριθμούς κοινωνικών ασφαλίσεων και φορολογικής ταυτότητας μόνο στο πλαίσιο των διατάξεων αυτών.
B4. Διατήρηση
Προεπιλεγμένες τιμές για εγκαταστάσεις στην Κύπρο, τροποποιήσιμες από τον υπεύθυνο επεξεργασίας εντός των ελάχιστων τιμών: καταγραφές χρόνου εργασίας 84 μήνες (ελάχιστο 24 μήνες)· ακατέργαστα συμβάντα παρουσίας 3 μήνες· το αποτέλεσμα του ελέγχου τοποθεσίας («εντός», «εκτός», ακρίβεια) αφαιρείται από την καταχώριση χρόνου 30 ημέρες μετά την καταχώριση, ενώ η καταχώριση παραμένει· μηνύματα 12 μήνες· αρχείο καταγραφής ελέγχου 84 μήνες (ελάχιστο 24 μήνες)· έγγραφα εργαζομένων (είδος δεδομένων «employee_documents») 84 μήνες· έγγραφα μισθοδοσίας 120 μήνες (ελάχιστο 120 μήνες)· κόστος προσωπικού 84 μήνες· ειδοποιήσεις 6 μήνες· αρχειοθετημένα προφίλ εργαζομένων 84 μήνες, στη συνέχεια ανωνυμοποίηση. Οι υποχρεώσεις διατήρησης κατά το κυπριακό εργατικό, ασφαλιστικό και φορολογικό δίκαιο παραμένουν ίδια υποχρέωση του υπευθύνου επεξεργασίας (σημείο 10 παρ. 1 του Μέρους Α).
B5. Εποπτική αρχή
Αρμόδια εποπτική αρχή για τον υπεύθυνο επεξεργασίας είναι το Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Ιάσονος 1, 1082 Λευκωσία (ταχυδρομική διεύθυνση: Τ.Θ. 23378, 1682 Λευκωσία), commissioner@dataprotection.gov.cy, www.dataprotection.gov.cy. Για τον εκτελούντα την επεξεργασία αρμόδια είναι η αυστριακή αρχή προστασίας δεδομένων (Österreichische Datenschutzbehörde), Barichgasse 40–42, 1030 Βιέννη, www.dsb.gv.at.