Σύμβαση Επεξεργασίας Δεδομένων (DPA)
Τελευταία ενημέρωση: 8 Οκτωβρίου 2026
Η παρούσα Σύμβαση συνάπτεται σύμφωνα με το άρθρο 28 του ΓΚΠΔ μεταξύ του δικηγορικού γραφείου που χρησιμοποιεί το e-ypothesi («Υπεύθυνος») και της [Επωνυμία εταιρείας] («Εκτελών»). Αποτελεί μέρος των Όρων Χρήσης και ισχύει από την αποδοχή τους.
1. Αντικείμενο, διάρκεια, φύση και σκοπός
- Αντικείμενο: η αποθήκευση, οργάνωση και προβολή δεδομένων που καταχωρίζει ο Υπεύθυνος στην υπηρεσία e-ypothesi και, μόνο εφόσον ο Υπεύθυνος ενεργοποιήσει τον Βοηθό AI, η επεξεργασία τους για να απαντηθούν ερωτήσεις των μελών του για τις υποθέσεις του.
- Διάρκεια: όσο διαρκεί η χρήση της υπηρεσίας, και έως τη διαγραφή ή επιστροφή των δεδομένων κατά τον όρο 9.
- Φύση και σκοπός: φιλοξενία και λειτουργία λογισμικού διαχείρισης υποθέσεων για λογαριασμό του Υπευθύνου. Ο Εκτελών δεν χρησιμοποιεί τα δεδομένα για δικούς του σκοπούς.
2. Δεδομένα και υποκείμενα
- Κατηγορίες υποκειμένων: πελάτες του Υπευθύνου, αντίδικοι, μάρτυρες και άλλα πρόσωπα που αναφέρονται σε υποθέσεις, καθώς και οι χρήστες του γραφείου.
- Κατηγορίες δεδομένων: στοιχεία ταυτότητας και επικοινωνίας (όνομα, email, τηλέφωνο, διεύθυνση, ΑΦΜ), στοιχεία υποθέσεων (περιγραφή, αντίδικοι, ποσά, ημερομηνίες), τα έγγραφα και τα αρχεία τους (όνομα, τύπος, μέγεθος, ποιος τα ανέβασε και πότε, και το περιεχόμενό τους) που ανεβάζουν τα μέλη του γραφείου ή οι πελάτες του μέσω της πύλης πελάτη, και για τους πελάτες που ο Υπεύθυνος προσκαλεί στην πύλη πελάτη, τα στοιχεία πρόσβασής τους (email, χρόνοι εισόδου, διεύθυνση IP) και τα μηνύματα που ανταλλάσσουν με το γραφείο (κείμενο, αποστολέας, χρόνοι αποστολής και ανάγνωσης). Για τα μέλη της ομάδας του γραφείου: όνομα, email, ρόλος, οι υποθέσεις στις οποίες συμμετέχουν και το αρχείο των ενεργειών τους στην υπηρεσία (τι έκαναν και πότε, διεύθυνση IP, πρόγραμμα περιήγησης)· για όσους προσκαλούνται στην ομάδα, το email και ο ρόλος της πρόσκλησης μέχρι να γίνει αποδεκτή, να ανακληθεί ή να λήξει. Αν ο Υπεύθυνος ενεργοποιήσει τον Βοηθό AI: οι ερωτήσεις των μελών και οι απαντήσεις του Βοηθού, και το κείμενο που διαβάζεται από τα αρχεία των εγγράφων.
- Ειδικές κατηγορίες: ανάλογα με τις υποθέσεις του, ο Υπεύθυνος μπορεί να καταχωρίσει δεδομένα υγείας ή άλλα δεδομένα του άρθρου 9, καθώς και δεδομένα ποινικών καταδικών και αδικημάτων (άρθρο 10). Ο Εκτελών τα προστατεύει με τα ίδια αυστηρά μέτρα.
3. Οδηγίες του Υπευθύνου
Ο Εκτελών επεξεργάζεται τα δεδομένα μόνο βάσει καταγεγραμμένων εντολών του Υπευθύνου, όπως αυτές προκύπτουν από τους Όρους Χρήσης και τη χρήση της υπηρεσίας, και ενημερώνει αμέσως τον Υπεύθυνο αν θεωρεί ότι μια εντολή παραβιάζει τη νομοθεσία. Ο Υπεύθυνος παραμένει υπεύθυνος για τη νομιμότητα της επεξεργασίας και την ενημέρωση των υποκειμένων.
4. Εμπιστευτικότητα
Όσοι έχουν πρόσβαση στα δεδομένα για λογαριασμό του Εκτελούντος δεσμεύονται με υποχρέωση εχεμύθειας και έχουν πρόσβαση μόνο στον βαθμό που είναι αναγκαίο. Ο Εκτελών σέβεται το επαγγελματικό απόρρητο του δικηγόρου.
5. Μέτρα ασφαλείας (άρθρο 32)
- Κρυπτογράφηση σε κάθε μεταφορά (TLS), και προς τη βάση δεδομένων με επαλήθευση πιστοποιητικού.
- Βάση δεδομένων στην Ευρωπαϊκή Ένωση, με κρυπτογράφηση αποθηκευμένων δεδομένων από τον πάροχό της.
- Λογικός διαχωρισμός των δεδομένων κάθε γραφείου και έλεγχος κάθε πρόσβασης ως προς το γραφείο του χρήστη.
- Ρόλοι χρηστών (ιδιοκτήτης, εταίρος, συνεργάτης, ασκούμενος) που ελέγχονται σε κάθε αίτημα στον διακομιστή: συνεργάτες και ασκούμενοι έχουν πρόσβαση μόνο στις υποθέσεις που τους ανατίθενται, οι ασκούμενοι μόνο για ανάγνωση· οι διαγραφές υποθέσεων και πελατών απαιτούν ρόλο ιδιοκτήτη ή εταίρου· τη συνδρομή και την ομάδα τις διαχειρίζεται μόνο ο ιδιοκτήτης. Οι αλλαγές ρόλου και η απενεργοποίηση μέλους ισχύουν από το επόμενο αίτημά του, και οι προσπάθειες πρόσβασης εκτός ρόλου καταγράφονται.
- Νέα μέλη προστίθενται μόνο με πρόσκληση του ιδιοκτήτη, με σύνδεσμο μίας χρήσης που ισχύει 7 ημέρες.
- Κωδικοί αποθηκευμένοι ως αποτυπώματα Argon2id, περιορισμός προσπαθειών σύνδεσης και προσωρινό κλείδωμα λογαριασμών. Κάθε χρήστης μπορεί να ενεργοποιήσει επαλήθευση σε δύο βήματα με εφαρμογή επαλήθευσης (TOTP), με κωδικούς ανάκτησης μίας χρήσης· το μυστικό κλειδί της φυλάσσεται κρυπτογραφημένο, με κλειδί που δεν φυλάσσεται στη βάση δεδομένων.
- Αρχείο ενεργειών που δεν μπορεί να τροποποιηθεί ή να διαγραφεί από την εφαρμογή: η βάση δεδομένων το αρνείται για κάθε χρήστη, κάθε εγγραφή σφραγίζεται σε αλυσίδα κατακερματισμού (SHA-256) ανά γραφείο, και καθημερινά υπογράφονται σημεία ελέγχου (HMAC) με κλειδί που δεν φυλάσσεται στη βάση δεδομένων, ώστε κάθε αλλοίωση να εντοπίζεται. Καταγράφει, μεταξύ άλλων, ποιος άνοιξε υποθέσεις και καρτέλες πελατών, ποιος ανέβασε, κατέβασε ή διέγραψε έγγραφα και ποιος χρησιμοποίησε τον Βοηθό AI, χωρίς το περιεχόμενο. Ο ιδιοκτήτης και οι εταίροι του Υπευθύνου το βλέπουν, το ελέγχουν και το εξάγουν· οι συνεργάτες και οι ασκούμενοι μόνο για τις υποθέσεις τους.
- Πύλη πελάτη: πρόσβαση μόνο με πρόσκληση του Υπευθύνου και είσοδο με σύνδεσμο μίας χρήσης· ο πελάτης βλέπει μόνο τις δικές του υποθέσεις και μόνο ό,τι ο Υπεύθυνος έχει επιλέξει να του δείξει· η πρόσβαση ανακαλείται άμεσα.
- Μηνύματα: ο πελάτης γράφει μόνο στο γραφείο του Υπευθύνου και μόνο για τις δικές του ενεργές υποθέσεις· τα μηνύματα δεν τροποποιούνται μετά την αποστολή· οι ειδοποιήσεις με email δεν περιέχουν το κείμενο του μηνύματος, το όνομα του πελάτη ή την υπόθεση.
- Αρχεία εγγράφων: σε ιδιωτικό χώρο αποθήκευσης στην Ευρωπαϊκή Ένωση, κρυπτογραφημένα από τον πάροχό του, χωρίς δημόσιους συνδέσμους. Ανεβαίνουν και κατεβαίνουν μόνο μέσω συνδέσμων μίας χρήσης ή σύντομης διάρκειας (λήψη: 60 δευτερόλεπτα) που εκδίδονται μετά από έλεγχο, σε κάθε αίτημα, ότι ο χρήστης έχει πρόσβαση στη συγκεκριμένη υπόθεση· ο πελάτης έχει πρόσβαση μόνο στα αρχεία που ο Υπεύθυνος του δείχνει και σε όσα ο ίδιος έστειλε. Επιτρέπονται μόνο τύποι εγγράφων και εικόνων, που ελέγχονται από το περιεχόμενο του αρχείου, έως 25 MB. Κάθε ανέβασμα, λήψη και διαγραφή καταγράφεται. Υποθέσεις και έγγραφα που διαγράφει ο Υπεύθυνος μεταφέρονται σε Κάδο, όπου δεν είναι προσβάσιμα από τους χρήστες και τους πελάτες του εκτός από την επαναφορά τους, και διαγράφονται οριστικά, μαζί με τα αρχεία τους από τον χώρο αποθήκευσης, όταν ο Υπεύθυνος το ζητήσει από τον Κάδο ή αυτόματα 30 ημέρες μετά· τα αρχεία διαγραμμένων γραφείων αφαιρούνται επίσης.
- Βοηθός AI: ανενεργός έως ότου τον ενεργοποιήσει ο ιδιοκτήτης του γραφείου, και απενεργοποιείται οποτεδήποτε. Κάθε ερώτηση αφορά μία υπόθεση και ελέγχεται στον διακομιστή ότι το μέλος έχει πρόσβαση σε αυτήν με τον ρόλο του· στον πάροχο AI αποστέλλονται μόνο τα στοιχεία και το κείμενο των εγγράφων αυτής της υπόθεσης, χωρίς στοιχεία επικοινωνίας και ΑΦΜ του πελάτη από τη βάση, και χωρίς ονόματα ή email χρηστών (μόνο αδιαφανές αναγνωριστικό). Ο πάροχος δεν αποθηκεύει τις συνομιλίες και δεν χρησιμοποιεί τα δεδομένα για εκπαίδευση μοντέλων. Οι συνομιλίες αποθηκεύονται στη βάση δεδομένων της υπηρεσίας και είναι ορατές μόνο στο μέλος που τις ξεκίνησε, όσο έχει πρόσβαση στην υπόθεση· διαγράφονται από το ίδιο το μέλος ή με την οριστική διαγραφή της υπόθεσης. Κάθε ερώτηση καταγράφεται στο αρχείο ενεργειών χωρίς το περιεχόμενό της. Το κείμενο που διαβάζεται από τα αρχεία διαγράφεται όταν αντικατασταθεί ή διαγραφεί το αρχείο, και όταν ο Βοηθός απενεργοποιηθεί.
6. Υπεκτελούντες
Ο Υπεύθυνος παρέχει γενική άδεια για τη χρήση των υπεκτελούντων του Παραρτήματος. Ο Εκτελών ενημερώνει τον Υπεύθυνο τουλάχιστον 30 ημέρες πριν προσθέσει ή αντικαταστήσει υπεκτελούντα· ο Υπεύθυνος μπορεί να αντιταχθεί και, αν δεν βρεθεί λύση, να καταγγείλει τη σύμβαση. Ο Εκτελών επιβάλλει στους υπεκτελούντες τις ίδιες υποχρεώσεις προστασίας δεδομένων και παραμένει υπεύθυνος για αυτούς.
Διαβιβάσεις εκτός ΕΟΧ γίνονται μόνο με τις εγγυήσεις του Κεφαλαίου V του ΓΚΠΔ (απόφαση επάρκειας ή Τυποποιημένες Συμβατικές Ρήτρες).
7. Συνδρομή στον Υπεύθυνο
Ο Εκτελών συνδράμει τον Υπεύθυνο, στον βαθμό που είναι εύλογο, στην ικανοποίηση αιτημάτων των υποκειμένων (άρθρα 15 έως 22), στην ασφάλεια της επεξεργασίας, στη γνωστοποίηση παραβιάσεων, σε εκτιμήσεις αντικτύπου και σε προηγούμενη διαβούλευση με την εποπτική αρχή (άρθρα 32 έως 36). Αίτημα υποκειμένου που λαμβάνει απευθείας ο Εκτελών διαβιβάζεται στον Υπεύθυνο.
8. Παραβίαση δεδομένων
Ο Εκτελών ενημερώνει τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση, και το αργότερο εντός 48 ωρών αφότου λάβει γνώση παραβίασης δεδομένων προσωπικού χαρακτήρα, με τις πληροφορίες που διαθέτει για τη φύση, τις συνέπειες και τα μέτρα αντιμετώπισής της.
9. Λήξη
Με τη λήξη της συνεργασίας ο Εκτελών, κατ’ επιλογή του Υπευθύνου, επιστρέφει τα δεδομένα σε κοινό, μηχαναγνώσιμο μορφότυπο ή τα διαγράφει, εντός 30 ημερών, εκτός αν ο νόμος επιβάλλει τη διατήρησή τους.
10. Έλεγχοι
Ο Εκτελών θέτει στη διάθεση του Υπευθύνου τις πληροφορίες που αποδεικνύουν τη συμμόρφωσή του και επιτρέπει ελέγχους από τον Υπεύθυνο ή εξουσιοδοτημένο ελεγκτή, με εύλογη προειδοποίηση και δέσμευση εμπιστευτικότητας.
11. Υπεροχή
Για θέματα προστασίας δεδομένων, η παρούσα Σύμβαση υπερισχύει των Όρων Χρήσης.