Αυτό το Παράρτημα Επεξεργασίας Δεδομένων («DPA») αποτελεί μέρος της Συμφωνίας μεταξύ της Push Engage LLC d/b/a PushEngage («PushEngage») και του Πελάτη («Πελάτης») και τίθεται σε ισχύ από την ημερομηνία που και τα δύο μέρη εκτελούν αυτό το DPA (Ημερομηνία Έναρξης Ισχύος). Όλοι οι κεφαλαιοποιημένοι όροι που δεν ορίζονται στο παρόν DPA θα έχουν τις έννοιες που ορίζονται στη Συμφωνία.

1. Ορισμοί

«Συνδεδεμένη Εταιρεία» σημαίνει μια οντότητα που άμεσα ή έμμεσα Ελέγχει, Ελέγχεται από ή βρίσκεται υπό κοινό Έλεγχο με μια οντότητα.

«Συμφωνία» σημαίνει τους Όρους Χρήσης της PushEngage, οι οποίοι διέπουν την παροχή των Υπηρεσιών στον Πελάτη, όπως αυτοί οι όροι ενδέχεται να ενημερώνονται από την PushEngage κατά καιρούς.

«Έλεγχος» σημαίνει ένα δικαίωμα ιδιοκτησίας, ψήφου ή παρόμοιο συμφέρον που αντιπροσωπεύει το πενήντα τοις εκατό (50%) ή περισσότερο των συνολικών εκκρεμών συμφερόντων της εν λόγω οντότητας. Ο όρος «Ελεγχόμενος» θα ερμηνεύεται αναλόγως.

«Δεδομένα Πελάτη» σημαίνει οποιαδήποτε Προσωπικά Δεδομένα που η PushEngage επεξεργάζεται για λογαριασμό του Πελάτη ως Επεξεργαστής Δεδομένων κατά την παροχή των Υπηρεσιών, όπως περιγράφεται λεπτομερέστερα στο παρόν DPA.

«Νόμοι Προστασίας Δεδομένων» σημαίνει όλους τους νόμους προστασίας δεδομένων και ιδιωτικότητας που ισχύουν για την επεξεργασία Προσωπικών Δεδομένων βάσει της Συμφωνίας, συμπεριλαμβανομένου, όπου ισχύει, του Νόμου Προστασίας Δεδομένων της ΕΕ.

«Υπεύθυνος Επεξεργασίας Δεδομένων» σημαίνει μια οντότητα που καθορίζει τους σκοπούς και τα μέσα επεξεργασίας Προσωπικών Δεδομένων.

«Επεξεργαστής Δεδομένων» σημαίνει μια οντότητα που επεξεργάζεται Προσωπικά Δεδομένα για λογαριασμό ενός Υπεύθυνου Επεξεργασίας Δεδομένων.

«Νόμος Προστασίας Δεδομένων της ΕΕ» σημαίνει (i) πριν από τις 25 Μαΐου 2018, την Οδηγία 95/46/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου σχετικά με την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών («Οδηγία») και από τις 25 Μαΐου 2018 και μετά, τον Κανονισμό 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών (Γενικός Κανονισμός Προστασίας Δεδομένων) («GDPR»)· και (ii) την Οδηγία 2002/58/ΕΚ σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα και την προστασία της ιδιωτικής ζωής στον τομέα των ηλεκτρονικών επικοινωνιών και τις ισχύουσες εθνικές εφαρμογές της (όπως ενδέχεται να τροποποιηθεί, αντικατασταθεί ή αντικατασταθεί).

«ΕΟΧ» σημαίνει, για τους σκοπούς του παρόντος DPA, τον Ευρωπαϊκό Οικονομικό Χώρο, το Ηνωμένο Βασίλειο και την Ελβετία.

«Όμιλος» σημαίνει οποιεσδήποτε και όλες τις Συνδεδεμένες Εταιρείες που αποτελούν μέρος του εταιρικού ομίλου μιας οντότητας.

«Δίκτυο PushEngage» σημαίνει τις εγκαταστάσεις κέντρων δεδομένων, τους διακομιστές, τον εξοπλισμό δικτύωσης και τα συστήματα λογισμικού φιλοξενίας (π.χ., εικονικά τείχη προστασίας) της PushEngage που βρίσκονται υπό τον έλεγχο της PushEngage και χρησιμοποιούνται για την παροχή των Υπηρεσιών.

«Προσωπικά Δεδομένα» σημαίνει οποιαδήποτε πληροφορία που σχετίζεται με ένα ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο.

Ο όρος “Επεξεργασία” έχει την έννοια που του αποδίδεται στον GDPR και οι όροι “επεξεργάζομαι”, “επεξεργάζεται” και “υποβλήθηκε σε επεξεργασία” θα ερμηνεύονται αναλόγως.

Παραβίαση Ασφάλειας” σημαίνει οποιαδήποτε μη εξουσιοδοτημένη ή παράνομη παραβίαση της ασφάλειας που οδηγεί στην τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε Δεδομένα Πελάτη.

Υπηρεσίες” σημαίνει οποιοδήποτε προϊόν ή υπηρεσία παρέχεται από την PushEngage στον Πελάτη σύμφωνα με τη Συμφωνία.

Τυπικές Συμβατικές Ρήτρες” σημαίνει το Παράρτημα Γ που επισυνάπτεται και αποτελεί μέρος του παρόντος Συμπληρώματος.

Υπεργολάβος Επεξεργασίας Δεδομένων” σημαίνει οποιονδήποτε Επεξεργαστή Δεδομένων αναλαμβάνεται από την PushEngage ή τις Συνδεδεμένες Εταιρείες της για να βοηθήσει στην εκπλήρωση των υποχρεώσεών της όσον αφορά την παροχή των Υπηρεσιών σύμφωνα με τη Συμφωνία ή το παρόν DPA. Οι υπεργολάβοι επεξεργασίας δεδομένων μπορεί να περιλαμβάνουν τρίτους ή μέλη του Ομίλου PushEngage.

2. Σχέση με τη Συμφωνία

2.1 Τα μέρη συμφωνούν ότι το DPA θα αντικαταστήσει οποιοδήποτε υπάρχον DPA που τα μέρη μπορεί να έχουν προηγουμένως συνάψει σε σχέση με τις Υπηρεσίες.

2.2 Εκτός από τις αλλαγές που έγιναν από το παρόν DPA, η Συμφωνία παραμένει αμετάβλητη και σε πλήρη ισχύ. Σε περίπτωση οποιασδήποτε σύγκρουσης μεταξύ του παρόντος DPA και της Συμφωνίας, το παρόν DPA θα υπερισχύει στο βαθμό της σύγκρουσης αυτής.

2.3 Οποιεσδήποτε αξιώσεις που εγείρονται βάσει ή σε σχέση με το παρόν DPA υπόκεινται στους όρους και τις προϋποθέσεις, συμπεριλαμβανομένων, ενδεικτικά, των εξαιρέσεων και των περιορισμών που ορίζονται στη Συμφωνία.

2.4 Οποιεσδήποτε αξιώσεις κατά της PushEngage ή των Συνδεδεμένων Εταιρειών της βάσει του παρόντος DPA θα εγείρονται αποκλειστικά κατά της οντότητας που είναι συμβαλλόμενο μέρος της Συμφωνίας. Σε καμία περίπτωση κανένα μέρος δεν θα περιορίσει την ευθύνη του όσον αφορά τα δικαιώματα προστασίας δεδομένων οποιουδήποτε ατόμου βάσει του παρόντος DPA ή άλλως. Ο Πελάτης συμφωνεί περαιτέρω ότι τυχόν ρυθμιστικές κυρώσεις που υφίσταται η PushEngage σε σχέση με τα Δεδομένα Πελάτη που προκύπτουν ως αποτέλεσμα, ή σε σχέση με, την αποτυχία του Πελάτη να συμμορφωθεί με τις υποχρεώσεις του βάσει του παρόντος DPA ή οποιωνδήποτε ισχυόντων Νόμων Προστασίας Δεδομένων θα συνυπολογίζονται και θα μειώνουν την ευθύνη της PushEngage βάσει της Συμφωνίας σαν να ήταν ευθύνη προς τον Πελάτη βάσει της Συμφωνίας.

2.5 Κανείς άλλος εκτός από ένα συμβαλλόμενο μέρος του παρόντος DPA, τους διαδόχους και τους επιτρεπόμενους εκχωρητές του δεν θα έχει κανένα δικαίωμα να επιβάλει κανέναν από τους όρους του.

2.6 Το παρόν DPA θα διέπεται και θα ερμηνεύεται σύμφωνα με τους όρους περί εφαρμοστέου δικαίου και δικαιοδοσίας της Συμφωνίας, εκτός εάν απαιτείται διαφορετικά από τους ισχύοντες Νόμους Προστασίας Δεδομένων.

3. Πεδίο εφαρμογής και ισχύς του παρόντος DPA

3.1 Το παρόν DPA ισχύει όπου και μόνο στο βαθμό που η PushEngage επεξεργάζεται Δεδομένα Πελάτη που προέρχονται από τον ΕΟΧ ή/και υπόκεινται σε Νόμο Προστασίας Δεδομένων της ΕΕ για λογαριασμό του Πελάτη ως Επεξεργαστής Δεδομένων κατά την παροχή Υπηρεσιών σύμφωνα με τη Συμφωνία.

3.2 Το Μέρος Α (που αποτελείται από τις Ενότητες 4 – 8 (συμπεριλαμβανομένων) αυτής της DPA, καθώς και τα Παραρτήματα Α, Β και Γ αυτής της DPA) θα ισχύει για την επεξεργασία Δεδομένων Πελατών εντός του πεδίου εφαρμογής αυτής της DPA από την Ημερομηνία Έναρξης.

3.3 Το Μέρος Β (που αποτελείται από τις Ενότητες 9-12 (συμπεριλαμβανομένων) αυτής της DPA) θα ισχύει για την επεξεργασία Δεδομένων Πελατών εντός του πεδίου εφαρμογής της DPA από και συμπεριλαμβανομένης της 25ης Μαΐου 2018. Για την αποφυγή αμφιβολιών, το Μέρος Β θα ισχύει επιπρόσθετα, και όχι ως υποκατάστατο, των όρων του Μέρους Α.

Μέρος Α: Γενικές Υποχρεώσεις Προστασίας Δεδομένων

4. Ρόλοι και Πεδίο Επεξεργασίας

4.1 Ρόλος των Μερών. Μεταξύ της PushEngage και του Πελάτη, ο Πελάτης είναι ο Υπεύθυνος Ελέγχου Δεδομένων των Δεδομένων Πελατών, και η PushEngage θα επεξεργάζεται τα Δεδομένα Πελατών μόνο ως Εκτελών Επεξεργασία Δεδομένων ενεργώντας για λογαριασμό του Πελάτη.

4.2 Επεξεργασία Δεδομένων Πελατών από τον Πελάτη. Ο Πελάτης συμφωνεί ότι (i) θα συμμορφώνεται με τις υποχρεώσεις του ως Υπεύθυνος Ελέγχου Δεδομένων σύμφωνα με τους Νόμους Προστασίας Δεδομένων όσον αφορά την επεξεργασία των Δεδομένων Πελατών και τυχόν οδηγίες επεξεργασίας που εκδίδει στην PushEngage· και (ii) έχει παράσχει ειδοποίηση και έχει λάβει (ή θα λάβει) όλα τα απαραίτητα δικαιώματα και συγκαταθέσεις σύμφωνα με τους Νόμους Προστασίας Δεδομένων για να επεξεργαστεί η PushEngage τα Δεδομένα Πελατών και να παρέχει τις Υπηρεσίες σύμφωνα με τη Συμφωνία και αυτήν την DPA.

4.3 Επεξεργασία Δεδομένων Πελατών από την PushEngage. Η PushEngage θα επεξεργάζεται τα Δεδομένα Πελατών μόνο για τους σκοπούς που περιγράφονται σε αυτήν την DPA και μόνο σύμφωνα με τις τεκμηριωμένες νόμιμες οδηγίες του Πελάτη. Τα μέρη συμφωνούν ότι αυτή η DPA και η Συμφωνία καθορίζουν τις πλήρεις και τελικές οδηγίες του Πελάτη προς την PushEngage σχετικά με την επεξεργασία των Δεδομένων Πελατών και η επεξεργασία εκτός του πεδίου αυτών των οδηγιών (εάν υπάρχουν) θα απαιτεί προηγούμενη γραπτή συμφωνία μεταξύ του Πελάτη και της PushEngage.

4.4 Λεπτομέρειες Επεξεργασίας Δεδομένων.

  1. Θέμα: Το θέμα της επεξεργασίας δεδομένων σύμφωνα με αυτήν την DPA είναι τα Δεδομένα Πελατών.
  2. Διάρκεια: Μεταξύ της PushEngage και του Πελάτη, η διάρκεια της επεξεργασίας δεδομένων σύμφωνα με αυτήν την DPA είναι μέχρι τη λήξη της Συμφωνίας σύμφωνα με τους όρους της.
  3. Σκοπός: Ο σκοπός της επεξεργασίας δεδομένων σύμφωνα με αυτήν την DPA είναι η παροχή των Υπηρεσιών στον Πελάτη και η εκτέλεση των υποχρεώσεων της PushEngage σύμφωνα με τη Συμφωνία (συμπεριλαμβανομένης αυτής της DPA) ή όπως αλλιώς συμφωνείται από τα μέρη.
  4. Φύση της επεξεργασίας: Η PushEngage παρέχει υπηρεσία ειδοποιήσεων push μέσω web και άλλες σχετικές υπηρεσίες, όπως περιγράφεται στη Συμφωνία.
  5. Κατηγορίες υποκειμένων δεδομένων: Οποιοδήποτε άτομο έχει πρόσβαση ή/και χρησιμοποιεί τις Υπηρεσίες μέσω του λογαριασμού του Πελάτη («Χρήστες»)· και οποιοδήποτε άτομο: (i) του οποίου η διεύθυνση email περιλαμβάνεται στη Λίστα Διανομής του Πελάτη· (ii) του οποίου οι πληροφορίες αποθηκεύονται ή συλλέγονται μέσω των Υπηρεσιών, ή (iii) προς το οποίο οι Χρήστες αποστέλλουν email ή αλλιώς αλληλεπιδρούν ή επικοινωνούν μέσω των Υπηρεσιών (συλλογικά, «Συνδρομητές»).
  6. Τύποι Δεδομένων Πελατών:
  7. Πελάτης και Χρήστες: στοιχεία ταυτοποίησης και επικοινωνίας (όνομα, διεύθυνση, τίτλος, στοιχεία επικοινωνίας, όνομα χρήστη)· οικονομικά στοιχεία (στοιχεία πιστωτικής κάρτας, στοιχεία λογαριασμού, στοιχεία πληρωμής)· στοιχεία απασχόλησης (εργοδότης, τίτλος θέσης, γεωγραφική τοποθεσία, τομέας ευθύνης)·
  8. Συνδρομητές: στοιχεία ταυτοποίησης και επικοινωνίας (όνομα, ημερομηνία γέννησης, φύλο, γενικά, επάγγελμα ή άλλες δημογραφικές πληροφορίες, διεύθυνση, τίτλος, στοιχεία επικοινωνίας, συμπεριλαμβανομένης της διεύθυνσης ηλεκτρονικού ταχυδρομείου), προσωπικά ενδιαφέροντα ή προτιμήσεις (συμπεριλαμβανομένου του ιστορικού αγορών, των προτιμήσεων μάρκετινγκ και των πληροφοριών δημόσιου προφίλ στα μέσα κοινωνικής δικτύωσης)· πληροφορίες ΙΤ (διευθύνσεις IP, δεδομένα χρήσης, δεδομένα cookies, δεδομένα διαδικτυακής πλοήγησης, δεδομένα τοποθεσίας, δεδομένα προγράμματος περιήγησης)· οικονομικά στοιχεία (στοιχεία πιστωτικής κάρτας, στοιχεία λογαριασμού, στοιχεία πληρωμής).
  9. Με την επιφύλαξη οποιασδήποτε αντίθετης διάταξης στη Συμφωνία (συμπεριλαμβανομένης αυτής της DPA), ο Πελάτης αναγνωρίζει ότι η PushEngage θα έχει το δικαίωμα να χρησιμοποιεί και να αποκαλύπτει δεδομένα που σχετίζονται με τη λειτουργία, την υποστήριξη ή/και τη χρήση των Υπηρεσιών για τους νόμιμους επιχειρηματικούς της σκοπούς, όπως χρέωση, διαχείριση λογαριασμού, τεχνική υποστήριξη, ανάπτυξη προϊόντων και πωλήσεις και μάρκετινγκ. Στον βαθμό που οποιαδήποτε τέτοια δεδομένα θεωρούνται Προσωπικά Δεδομένα σύμφωνα με τους Νόμους Προστασίας Δεδομένων, η PushEngage είναι ο Υπεύθυνος Επεξεργασίας τέτοιων δεδομένων και, κατά συνέπεια, θα επεξεργάζεται τέτοια δεδομένα σύμφωνα με την Πολιτική Απορρήτου της PushEngage και τους Νόμους Προστασίας Δεδομένων.
  10. Τεχνολογίες Παρακολούθησης. Ο Πελάτης αναγνωρίζει ότι σε σχέση με την παροχή των Υπηρεσιών, η PushEngage χρησιμοποιεί cookies, μοναδικά αναγνωριστικά, web beacons και παρόμοιες τεχνολογίες παρακολούθησης («Τεχνολογίες Παρακολούθησης»). Ο Πελάτης θα διατηρεί κατάλληλους μηχανισμούς ειδοποίησης, συναίνεσης, opt-in και opt-out, όπως απαιτούνται από τους Νόμους Προστασίας Δεδομένων, για να επιτρέψει στην PushEngage να αναπτύσσει νόμιμα Τεχνολογίες Παρακολούθησης, και να συλλέγει δεδομένα από τις συσκευές των Συνδρομητών (όπως ορίζονται παρακάτω) σύμφωνα με και όπως περιγράφεται στη Δήλωση Cookies της PushEngage.

5. Υπεργολάβοι

5.1 Εξουσιοδοτημένοι Υπεργολάβοι. Ο Πελάτης συμφωνεί ότι η PushEngage μπορεί να αναθέσει σε Υπεργολάβους την επεξεργασία Δεδομένων Πελάτη για λογαριασμό του Πελάτη. Οι Υπεργολάβοι που απασχολούνται επί του παρόντος από την PushEngage και εξουσιοδοτούνται από τον Πελάτη παρατίθενται στο Παράρτημα Α.

5.2 Υποχρεώσεις Υπεργολάβου. Η PushEngage θα: (i) συνάψει γραπτή συμφωνία με τον Υπεργολάβο που θα επιβάλλει όρους προστασίας δεδομένων που απαιτούν από τον Υπεργολάβο να προστατεύει τα Δεδομένα Πελάτη στο πρότυπο που απαιτείται από τους Νόμους Προστασίας Δεδομένων· και (ii) παραμένει υπεύθυνη για τη συμμόρφωσή της με τις υποχρεώσεις αυτής της DPA και για οποιεσδήποτε πράξεις ή παραλείψεις του Υπεργολάβου που προκαλούν στην PushEngage παραβίαση οποιασδήποτε από τις υποχρεώσεις της βάσει αυτής της DPA.

6. Ασφάλεια

6.1 Μέτρα Ασφαλείας. Η PushEngage θα εφαρμόζει και θα διατηρεί κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας για την προστασία των Δεδομένων Πελατών από Περιστατικά Ασφαλείας και για τη διατήρηση της ασφάλειας και της εμπιστευτικότητας των Δεδομένων Πελατών, σύμφωνα με τα πρότυπα ασφαλείας της PushEngage που περιγράφονται στο Παράρτημα Β («Μέτρα Ασφαλείας»).

6.2 Ενημερώσεις στα Μέτρα Ασφαλείας. Ο Πελάτης είναι υπεύθυνος για την ανασκόπηση των πληροφοριών που διαθέτει η PushEngage σχετικά με την ασφάλεια δεδομένων και για τη λήψη ανεξάρτητης απόφασης σχετικά με το εάν οι Υπηρεσίες πληρούν τις απαιτήσεις και τις νομικές υποχρεώσεις του Πελάτη βάσει των Νόμων Προστασίας Δεδομένων. Ο Πελάτης αναγνωρίζει ότι τα Μέτρα Ασφαλείας υπόκεινται στην τεχνική πρόοδο και ανάπτυξη και ότι η PushEngage μπορεί να ενημερώνει ή να τροποποιεί τα Μέτρα Ασφαλείας κατά καιρούς, υπό την προϋπόθεση ότι τέτοιες ενημερώσεις και τροποποιήσεις δεν οδηγούν σε υποβάθμιση της συνολικής ασφάλειας των Υπηρεσιών που αγοράστηκαν από τον Πελάτη.

6.3 Ευθύνες Πελάτη. Με την επιφύλαξη των παραπάνω, ο Πελάτης συμφωνεί ότι, εκτός εάν προβλέπεται από αυτήν την DPA, ο Πελάτης είναι υπεύθυνος για την ασφαλή χρήση των Υπηρεσιών, συμπεριλαμβανομένης της ασφάλισης των διαπιστευτηρίων ελέγχου ταυτότητας του λογαριασμού του, της προστασίας της ασφάλειας των Δεδομένων Πελατών κατά τη μεταφορά προς και από τις Υπηρεσίες και της λήψης τυχόν κατάλληλων βημάτων για την ασφαλή κρυπτογράφηση ή δημιουργία αντιγράφων ασφαλείας τυχόν Δεδομένων Πελατών που μεταφορτώνονται στις Υπηρεσίες.

7. Εκθέσεις Ασφαλείας και Έλεγχοι

7.1 Ο Πελάτης αναγνωρίζει ότι η PushEngage ελέγχεται τακτικά έναντι των προτύπων SSAE 16 και PCI από ανεξάρτητους εξωτερικούς ελεγκτές και εσωτερικούς ελεγκτές, αντίστοιχα.

7.2 Η PushEngage θα παρέχει επίσης γραπτές απαντήσεις (σε εμπιστευτική βάση) σε όλα τα εύλογα αιτήματα για πληροφορίες που υποβάλλονται από τον Πελάτη, συμπεριλαμβανομένων απαντήσεων σε ερωτηματολόγια ασφάλειας πληροφοριών και ελέγχου που είναι απαραίτητα για την επιβεβαίωση της συμμόρφωσης της PushEngage με αυτήν την DPA, υπό την προϋπόθεση ότι ο Πελάτης δεν θα ασκήσει αυτό το δικαίωμα περισσότερο από μία φορά ετησίως.

8. Διεθνείς Μεταφορές

8.1 Τοποθεσίες κέντρων δεδομένων. Η PushEngage μπορεί να μεταφέρει και να επεξεργάζεται Δεδομένα Πελατών οπουδήποτε στον κόσμο όπου η PushEngage, οι Συνδεδεμένες Εταιρείες της ή οι Υπεργολάβοι της διατηρούν δραστηριότητες επεξεργασίας δεδομένων. Η PushEngage θα παρέχει ανά πάσα στιγμή επαρκές επίπεδο προστασίας για τα Δεδομένα Πελατών που επεξεργάζονται, σύμφωνα με τις απαιτήσεις των Νόμων Προστασίας Δεδομένων.

8.2 Εναλλακτικός Μηχανισμός Μεταφοράς. Τα μέρη συμφωνούν ότι η λύση εξαγωγής δεδομένων που προσδιορίζεται στην Ενότητα 8.2 δεν θα ισχύει εάν και στο βαθμό που η PushEngage υιοθετήσει μια εναλλακτική λύση εξαγωγής δεδομένων για τη νόμιμη μεταφορά Προσωπικών Δεδομένων (όπως αναγνωρίζεται βάσει των Νόμων Προστασίας Δεδομένων της ΕΕ) εκτός του ΕΟΧ («Εναλλακτικός Μηχανισμός Μεταφοράς»), στην περίπτωση αυτή, ο Εναλλακτικός Μηχανισμός Μεταφοράς θα ισχύει αντ' αυτού (αλλά μόνο στο βαθμό που ο Εναλλακτικός Μηχανισμός Μεταφοράς εκτείνεται στις περιοχές στις οποίες μεταφέρονται τα Προσωπικά Δεδομένα).

Μέρος Β: Υποχρεώσεις GDPR από 25 Μαΐου 2018

9. Πρόσθετη Ασφάλεια

9.1 Εμπιστευτικότητα της επεξεργασίας. Η PushEngage θα διασφαλίσει ότι οποιοδήποτε πρόσωπο εξουσιοδοτηθεί από την PushEngage να επεξεργαστεί Δεδομένα Πελάτη (συμπεριλαμβανομένου του προσωπικού, των αντιπροσώπων και των υπεργολάβων της) υπόκειται σε κατάλληλη υποχρέωση εμπιστευτικότητας (είτε συμβατική είτε νομική υποχρέωση).

9.2 Αντιμετώπιση Περιστατικού Ασφαλείας. Μόλις ενημερωθεί για ένα Περιστατικό Ασφαλείας, η PushEngage θα ειδοποιήσει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση και θα παρέχει έγκαιρη πληροφόρηση σχετικά με το Περιστατικό Ασφαλείας μόλις αυτό γίνει γνωστό ή όπως εύλογα ζητηθεί από τον Πελάτη.

10. Αλλαγές σε Υπεργολάβους

10.1 Η PushEngage θα (i) παρέχει επικαιροποιημένη λίστα των Υπεργολάβων που έχει ορίσει κατόπιν γραπτού αιτήματος του Πελάτη· και (ii) θα ειδοποιεί τον Πελάτη (για το οποίο αρκεί το email) εάν προσθέτει ή αφαιρεί Υπεργολάβους τουλάχιστον 10 ημέρες πριν από οποιεσδήποτε τέτοιες αλλαγές.

10.2 Ο Πελάτης μπορεί να αντιταχθεί γραπτώς στον ορισμό νέου Υπεργολάβου από την PushEngage εντός τριάντα (30) ημερολογιακών ημερών από την εν λόγω ειδοποίηση, υπό την προϋπόθεση ότι η εν λόγω αντίρρηση βασίζεται σε εύλογους λόγους που σχετίζονται με την προστασία δεδομένων. Σε αυτή την περίπτωση, τα μέρη θα συζητήσουν τις ανησυχίες αυτές καλή τη πίστει με σκοπό την επίτευξη επίλυσης. Εάν αυτό δεν είναι δυνατό, ο Πελάτης μπορεί να αναστείλει ή να τερματίσει τη Συμφωνία (χωρίς να επηρεάζονται τυχόν χρεώσεις που έχουν πραγματοποιηθεί από τον Πελάτη πριν από την αναστολή ή τον τερματισμό).

11. Επιστροφή ή Διαγραφή Δεδομένων

11.1 Κατά τον τερματισμό ή τη λήξη της Συμφωνίας, η PushEngage θα (κατόπιν επιλογής του Πελάτη) διαγράψει ή θα επιστρέψει στον Πελάτη όλα τα Δεδομένα Πελάτη (συμπεριλαμβανομένων των αντιγράφων) που κατέχει ή ελέγχει, με την επιφύλαξη ότι αυτή η απαίτηση δεν θα ισχύει στο βαθμό που η PushEngage υποχρεούται από την ισχύουσα νομοθεσία να διατηρήσει ορισμένα ή όλα τα Δεδομένα Πελάτη, ή στα Δεδομένα Πελάτη που έχει αρχειοθετήσει σε συστήματα εφεδρικής αντιγράφων, τα οποία Δεδομένα Πελάτη η PushEngage θα απομονώσει με ασφάλεια και θα προστατεύσει από οποιαδήποτε περαιτέρω επεξεργασία, εκτός από το βαθμό που απαιτείται από την ισχύουσα νομοθεσία.

12. Συνεργασία

12.1 Οι Υπηρεσίες παρέχουν στον Πελάτη μια σειρά ελέγχων που ο Πελάτης μπορεί να χρησιμοποιήσει για να ανακτήσει, διορθώσει, διαγράψει ή περιορίσει Δεδομένα Πελάτη, τα οποία ο Πελάτης μπορεί να χρησιμοποιήσει για να τον βοηθήσει σχετικά με τις υποχρεώσεις του βάσει του GDPR, συμπεριλαμβανομένων των υποχρεώσεών του σχετικά με την ανταπόκριση σε αιτήματα από υποκείμενα δεδομένων ή αρμόδιες αρχές προστασίας δεδομένων. Στον βαθμό που ο Πελάτης δεν μπορεί ανεξάρτητα να αποκτήσει πρόσβαση στα σχετικά Δεδομένα Πελάτη εντός των Υπηρεσιών, η PushEngage θα (με δαπάνη του Πελάτη) παρέχει εύλογη συνεργασία για να βοηθήσει τον Πελάτη να ανταποκριθεί σε τυχόν αιτήματα από άτομα ή αρμόδιες αρχές προστασίας δεδομένων σχετικά με την επεξεργασία Προσωπικών Δεδομένων βάσει της Συμφωνίας. Σε περίπτωση που τυχόν τέτοιο αίτημα υποβληθεί απευθείας στην PushEngage, η PushEngage δεν θα απαντήσει σε τέτοια επικοινωνία απευθείας χωρίς την προηγούμενη άδεια του Πελάτη, εκτός εάν υποχρεωθεί νομικά να το πράξει. Εάν η PushEngage υποχρεωθεί να απαντήσει σε ένα τέτοιο αίτημα, η PushEngage θα ειδοποιήσει άμεσα τον Πελάτη και θα του παράσχει αντίγραφο του αιτήματος, εκτός εάν απαγορεύεται νομικά να το πράξει.

12.2 Εάν ένας οργανισμός επιβολής του νόμου αποστείλει στην PushEngage μια απαίτηση για Δεδομένα Πελάτη (για παράδειγμα, μέσω κλήτευσης ή δικαστικής εντολής), η PushEngage θα προσπαθήσει να κατευθύνει τον οργανισμό επιβολής του νόμου να ζητήσει αυτά τα δεδομένα απευθείας από τον Πελάτη. Ως μέρος αυτής της προσπάθειας, η PushEngage μπορεί να παράσχει τις βασικές πληροφορίες επικοινωνίας του Πελάτη στον οργανισμό επιβολής του νόμου. Εάν υποχρεωθεί να αποκαλύψει Δεδομένα Πελάτη σε έναν οργανισμό επιβολής του νόμου, τότε η PushEngage θα δώσει στον Πελάτη εύλογη ειδοποίηση της απαίτησης για να επιτρέψει στον Πελάτη να επιδιώξει προστατευτική εντολή ή άλλο κατάλληλο ένδικο μέσο, εκτός εάν η PushEngage απαγορεύεται νομικά να το πράξει.

12.3 Στον βαθμό που η PushEngage απαιτείται βάσει της Νομοθεσίας της ΕΕ για την Προστασία Δεδομένων, η PushEngage θα (με δαπάνη του Πελάτη) παρέχει εύλογα αιτούμενες πληροφορίες σχετικά με τις Υπηρεσίες για να επιτρέψει στον Πελάτη να διενεργήσει εκτιμήσεις αντικτύπου προστασίας δεδομένων ή προηγούμενες διαβουλεύσεις με αρχές προστασίας δεδομένων όπως απαιτείται από το νόμο.

ΠΑΡΑΡΤΗΜΑ Α – Λίστα Υπεργολάβων της PushEngage

Η PushEngage χρησιμοποιεί τις Συνδεδεμένες Εταιρείες της και μια σειρά από τρίτους Υπεργολάβους για να τη βοηθήσουν στην παροχή των Υπηρεσιών (όπως περιγράφεται στη Συμφωνία). Αυτοί οι Υπεργολάβοι που αναφέρονται παρακάτω παρέχουν υπηρεσίες φιλοξενίας και αποθήκευσης στο cloud· υπηρεσίες παράδοσης και ελέγχου περιεχομένου· βοηθούν στην παροχή υποστήριξης πελατών· καθώς και υπηρεσίες παρακολούθησης, απόκρισης, διάγνωσης και επίλυσης περιστατικών.
Υπεργολάβοι που χρησιμοποιούμε όταν εργαζόμαστε ως επεξεργαστής

ΥπεργολάβοςΣκοπόςΤοποθεσίαΠερισσότερα Σχόλια
Amazon Web ServicesΑσφαλής Υπηρεσία Cloud για Υποδομές Φιλοξενίας και Βάσεις ΔεδομένωνΗΠΑhttps://aws.amazon.com/compliance/gdpr-center/

Παράρτημα Β – Μέτρα Ασφαλείας

Τα Μέτρα Ασφαλείας που ισχύουν για τις Υπηρεσίες περιγράφονται παρακάτω και εδώ https://PushEngage.com/security/ (όπως ενημερώνονται κατά καιρούς σύμφωνα με την Ενότητα 6.2 αυτής της DPA).

1. Πρόγραμμα Ασφάλειας Πληροφοριών. Η PushEngage θα διατηρεί ένα πρόγραμμα ασφάλειας πληροφοριών (συμπεριλαμβανομένης της υιοθέτησης και επιβολής εσωτερικών πολιτικών και διαδικασιών) σχεδιασμένο για να (α) βοηθά τον Πελάτη να ασφαλίζει τα Δεδομένα Πελάτη έναντι τυχαίας ή παράνομης απώλειας, πρόσβασης ή αποκάλυψης, (β) να εντοπίζει εύλογα προβλέψιμους και εσωτερικούς κινδύνους για την ασφάλεια και μη εξουσιοδοτημένη πρόσβαση στο Δίκτυο PushEngage, και (γ) να ελαχιστοποιεί τους κινδύνους ασφαλείας, συμπεριλαμβανομένης της εκτίμησης κινδύνου και των τακτικών δοκιμών. Η PushEngage θα ορίζει έναν ή περισσότερους υπαλλήλους για να συντονίζει και να είναι υπεύθυνος για το πρόγραμμα ασφάλειας πληροφοριών. Το πρόγραμμα ασφάλειας πληροφοριών θα περιλαμβάνει τα ακόλουθα μέτρα:

1.1 Ασφάλεια Δικτύου. Το Δίκτυο PushEngage θα είναι ηλεκτρονικά προσβάσιμο σε υπαλλήλους, εργολάβους και οποιοδήποτε άλλο πρόσωπο είναι απαραίτητο για την παροχή των Υπηρεσιών. Η PushEngage θα διατηρεί ελέγχους πρόσβασης και πολιτικές για τη διαχείριση της πρόσβασης που επιτρέπεται στο Δίκτυο PushEngage από κάθε σύνδεση δικτύου και χρήστη, συμπεριλαμβανομένης της χρήσης τειχών προστασίας (firewalls) ή τεχνολογίας με λειτουργικά ισοδύναμα και ελέγχων ταυτοποίησης. Η PushEngage θα διατηρεί σχέδια διορθωτικών ενεργειών και αντιμετώπισης περιστατικών για την απόκριση σε πιθανές απειλές ασφαλείας.

1.2 Φυσική Ασφάλεια

1.2.1 Έλεγχοι Φυσικής Πρόσβασης. Τα φυσικά στοιχεία του Δικτύου PushEngage στεγάζονται σε διακριτικές εγκαταστάσεις (οι «Εγκαταστάσεις»). Χρησιμοποιούνται έλεγχοι φυσικών φραγμών για την αποτροπή μη εξουσιοδοτημένης εισόδου στις Εγκαταστάσεις τόσο στην περίμετρο όσο και στα σημεία εισόδου του κτιρίου. Η διέλευση μέσω των φυσικών φραγμών στις Εγκαταστάσεις απαιτεί είτε επικύρωση ηλεκτρονικού ελέγχου πρόσβασης (π.χ., συστήματα πρόσβασης με κάρτα, κ.λπ.) είτε επικύρωση από προσωπικό ανθρώπινης ασφάλειας (π.χ., συμβεβλημένη ή εσωτερική υπηρεσία φύλαξης, ρεσεψιονίστ, κ.λπ.). Οι υπάλληλοι και οι εργολάβοι τους ανατίθενται κάρτες αναγνώρισης με φωτογραφία που πρέπει να φοριούνται ενώ οι υπάλληλοι και οι εργολάβοι βρίσκονται σε οποιαδήποτε από τις Εγκαταστάσεις. Οι επισκέπτες υποχρεούνται να εγγραφούν στο αρμόδιο προσωπικό, πρέπει να επιδεικνύουν την κατάλληλη ταυτοποίηση, τους ανατίθεται μια κάρτα αναγνώρισης επισκέπτη που πρέπει να φοριέται ενώ ο επισκέπτης βρίσκεται σε οποιαδήποτε από τις Εγκαταστάσεις, και συνοδεύονται συνεχώς από εξουσιοδοτημένους υπαλλήλους ή εργολάβους κατά την επίσκεψη στις Εγκαταστάσεις.

1.2.2 Περιορισμένη Πρόσβαση Υπαλλήλων και Εργολάβων. Η PushEngage παρέχει πρόσβαση στις Εγκαταστάσεις σε εκείνους τους υπαλλήλους και εργολάβους που έχουν νόμιμη επιχειρηματική ανάγκη για τέτοια προνόμια πρόσβασης. Όταν ένας υπάλληλος ή εργολάβος δεν έχει πλέον επιχειρηματική ανάγκη για τα προνόμια πρόσβασης που του έχουν ανατεθεί, τα προνόμια πρόσβασης ανακαλούνται άμεσα, ακόμη και αν ο υπάλληλος ή ο εργολάβος συνεχίζει να είναι υπάλληλος της PushEngage ή των θυγατρικών της.

1.2.3 Φυσικές Προστασίες Ασφαλείας. Όλα τα σημεία πρόσβασης (εκτός από τις κύριες πόρτες εισόδου) διατηρούνται σε ασφαλή (κλειδωμένη) κατάσταση. Τα σημεία πρόσβασης στις Εγκαταστάσεις παρακολουθούνται από κάμερες βιντεοεπιτήρησης σχεδιασμένες να καταγράφουν όλα τα άτομα που εισέρχονται στις Εγκαταστάσεις. Το PushEngage διατηρεί επίσης ηλεκτρονικά συστήματα ανίχνευσης εισβολής σχεδιασμένα να ανιχνεύουν μη εξουσιοδοτημένη πρόσβαση στις Εγκαταστάσεις, συμπεριλαμβανομένης της παρακολούθησης σημείων ευπάθειας (π.χ., κύριες πόρτες εισόδου, πόρτες έκτακτης εξόδου, καταπακτές οροφής, πόρτες αποθηκών κ.λπ.) με αισθητήρες πόρτας, συσκευές θραύσης τζαμιών, εσωτερική ανίχνευση κίνησης ή άλλες συσκευές σχεδιασμένες να ανιχνεύουν άτομα που προσπαθούν να αποκτήσουν πρόσβαση στις Εγκαταστάσεις. Όλη η φυσική πρόσβαση στις Εγκαταστάσεις από εργαζομένους και εργολάβους καταγράφεται και ελέγχεται τακτικά.

2. Συνεχής Αξιολόγηση. Το PushEngage θα διενεργεί περιοδικές ανασκοπήσεις της ασφάλειας του Δικτύου PushEngage και της επάρκειας του προγράμματος ασφάλειας πληροφοριών του, όπως μετράται έναντι των προτύπων ασφάλειας του κλάδου και των πολιτικών και διαδικασιών του. Το PushEngage θα αξιολογεί συνεχώς την ασφάλεια του Δικτύου PushEngage και των σχετικών Υπηρεσιών για να προσδιορίσει εάν απαιτούνται πρόσθετα ή διαφορετικά μέτρα ασφαλείας για την αντιμετώπιση νέων κινδύνων ασφαλείας ή ευρημάτων που προκύπτουν από τις περιοδικές ανασκοπήσεις.

Παράρτημα Γ – Τυποποιημένες Συμβατικές Ρήτρες

Για τους σκοπούς του Άρθρου 26(2) της Οδηγίας 95/46/ΕΚ για τη μεταφορά προσωπικών δεδομένων σε επεξεργαστές που εδρεύουν σε τρίτες χώρες οι οποίες δεν διασφαλίζουν επαρκές επίπεδο προστασίας δεδομένων

Η οντότητα που προσδιορίζεται ως «Πελάτης» στο Πρόσθετο (ο «εξαγωγέας δεδομένων») και το PushEngage (ο «εισαγωγέας δεδομένων»), καθένα «μέρος»· από κοινού «τα μέρη»,

ΣΥΜΦΩΝΗΣΑΝ τις ακόλουθες Συμβατικές Ρήτρες (οι Ρήτρες) προκειμένου να παράσχουν επαρκείς εγγυήσεις όσον αφορά την προστασία της ιδιωτικής ζωής και των θεμελιωδών δικαιωμάτων και ελευθεριών των ατόμων για τη μεταφορά από τον εξαγωγέα δεδομένων στον εισαγωγέα δεδομένων των προσωπικών δεδομένων που καθορίζονται στο Παράρτημα 1.

Ρήτρα 1

Ορισμοί

Για τους σκοπούς των Ρητρών:

  •  «προσωπικά δεδομένα», «ειδικές κατηγορίες δεδομένων», «επεξεργασία/επεξεργάζομαι», «ελεγκτής», «επεξεργαστής», «υποκείμενο δεδομένων» και «εποπτική αρχή» έχουν την ίδια έννοια όπως στην Οδηγία 95/46/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 24ης Οκτωβρίου 1995 σχετικά με την προστασία των ατόμων ως προς την επεξεργασία δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών·
  • «ο εξαγωγέας δεδομένων» σημαίνει ο ελεγκτής που μεταφέρει τα προσωπικά δεδομένα·
  • «ο εισαγωγέας δεδομένων» σημαίνει ο επεξεργαστής που συμφωνεί να λαμβάνει από τον εξαγωγέα δεδομένων προσωπικά δεδομένα που προορίζονται για επεξεργασία εκ μέρους του μετά τη μεταφορά σύμφωνα με τις οδηγίες του και τους όρους των Ρητρών και ο οποίος δεν υπόκειται σε σύστημα τρίτης χώρας που διασφαλίζει επαρκή προστασία κατά την έννοια του Άρθρου 25(1) της Οδηγίας 95/46/ΕΚ·
  • «υπερεργολάβος» σημαίνει οποιονδήποτε επεξεργαστή αναλαμβάνει ο εισαγωγέας δεδομένων ή οποιονδήποτε άλλο υπερεργολάβο του εισαγωγέα δεδομένων, ο οποίος συμφωνεί να λαμβάνει από τον εισαγωγέα δεδομένων ή από οποιονδήποτε άλλο υπερεργολάβο του εισαγωγέα δεδομένων, προσωπικά δεδομένα αποκλειστικά για δραστηριότητες επεξεργασίας που θα διενεργηθούν για λογαριασμό του εξαγωγέα δεδομένων μετά τη μεταφορά, σύμφωνα με τις οδηγίες του, τους όρους των Ρητρών και τους όρους της έγγραφης υπεργολαβικής σύμβασης·
  • «ισχύον δίκαιο προστασίας δεδομένων» σημαίνει τη νομοθεσία που προστατεύει τα θεμελιώδη δικαιώματα και τις ελευθερίες των ατόμων και, ιδίως, το δικαίωμά τους στην ιδιωτική ζωή σε σχέση με την επεξεργασία προσωπικών δεδομένων που ισχύει για έναν υπεύθυνο επεξεργασίας στο κράτος μέλος στο οποίο είναι εγκατεστημένος ο εξαγωγέας δεδομένων·
  • «τεχνικά και οργανωτικά μέτρα ασφαλείας» σημαίνει τα μέτρα που αποσκοπούν στην προστασία των προσωπικών δεδομένων από τυχαία ή παράνομη καταστροφή ή τυχαία απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση, ιδίως όταν η επεξεργασία περιλαμβάνει τη μετάδοση δεδομένων μέσω δικτύου, και από όλες τις άλλες παράνομες μορφές επεξεργασίας.

Ρήτρα 2

Λεπτομέρειες της μεταφοράς

Οι λεπτομέρειες της μεταφοράς και ιδίως οι ειδικές κατηγορίες προσωπικών δεδομένων, όπου εφαρμόζεται, καθορίζονται στο Παράρτημα 1, το οποίο αποτελεί αναπόσπαστο μέρος των Ρητρών.

Ρήτρα 3

Ρήτρα τρίτου δικαιούχου

  • Το υποκείμενο των δεδομένων μπορεί να επιβάλει στον εξαγωγέα δεδομένων αυτή τη Ρήτρα, τις Ρήτρες 4(β) έως (ι), 5(α) έως (ε) και (ζ) έως (ι), 6(1) και (2), 7, 8(2) και τις Ρήτρες 9 έως 12 ως τρίτος δικαιούχος.
  • Το υποκείμενο των δεδομένων μπορεί να επιβάλει στον εισαγωγέα δεδομένων αυτή τη Ρήτρα, τις Ρήτρες 5(α) έως (ε) και (ζ), 6, 7, 8(2) και τις Ρήτρες 9 έως 12, σε περιπτώσεις όπου ο εξαγωγέας δεδομένων έχει στην πραγματικότητα εξαφανιστεί ή έχει παύσει να υπάρχει νομικά, εκτός εάν κάποια διάδοχη οντότητα έχει αναλάβει όλες τις νομικές υποχρεώσεις του εξαγωγέα δεδομένων με σύμβαση ή εξ αμελείας, με αποτέλεσμα να αναλαμβάνει τα δικαιώματα και τις υποχρεώσεις του εξαγωγέα δεδομένων, στην περίπτωση αυτή το υποκείμενο των δεδομένων μπορεί να τα επιβάλει εναντίον της εν λόγω οντότητας.
  • Το υποκείμενο των δεδομένων μπορεί να επιβάλει στον υπερεργολάβο αυτή τη Ρήτρα, τις Ρήτρες 5(α) έως (ε) και (ζ), 6, 7, 8(2) και τις Ρήτρες 9 έως 12, σε περιπτώσεις όπου τόσο ο εξαγωγέας δεδομένων όσο και ο εισαγωγέας δεδομένων έχουν στην πραγματικότητα εξαφανιστεί ή έχουν παύσει να υπάρχουν νομικά ή έχουν πτωχεύσει, εκτός εάν κάποια διάδοχη οντότητα έχει αναλάβει όλες τις νομικές υποχρεώσεις του εξαγωγέα δεδομένων με σύμβαση ή εξ αμελείας, με αποτέλεσμα να αναλαμβάνει τα δικαιώματα και τις υποχρεώσεις του εξαγωγέα δεδομένων, στην περίπτωση αυτή το υποκείμενο των δεδομένων μπορεί να τα επιβάλει εναντίον της εν λόγω οντότητας. Αυτή η ευθύνη τρίτου μέρους του υπερεργολάβου περιορίζεται στις δικές του δραστηριότητες επεξεργασίας βάσει των Ρητρών.
  • Τα μέρη δεν αντιτίθενται στο να εκπροσωπείται ένα υποκείμενο δεδομένων από μια ένωση ή άλλο φορέα, εάν το υποκείμενο δεδομένων το επιθυμεί ρητά και εάν επιτρέπεται από την εθνική νομοθεσία.

Ρήτρα 4

Υποχρεώσεις του εξαγωγέα δεδομένων

Ο εξαγωγέας δεδομένων συμφωνεί και εγγυάται:

  • ότι η επεξεργασία, συμπεριλαμβανομένης της ίδιας της διαβίβασης, των δεδομένων προσωπικού χαρακτήρα έχει πραγματοποιηθεί και θα συνεχίσει να πραγματοποιείται σύμφωνα με τις σχετικές διατάξεις της ισχύουσας νομοθεσίας περί προστασίας δεδομένων (και, όπου εφαρμόζεται, έχει κοινοποιηθεί στις αρμόδιες αρχές του κράτους μέλους όπου είναι εγκατεστημένος ο εξαγωγέας δεδομένων) και δεν παραβιάζει τις σχετικές διατάξεις του εν λόγω κράτους·
  •  ότι έχει δώσει οδηγίες και καθ' όλη τη διάρκεια των υπηρεσιών επεξεργασίας δεδομένων προσωπικού χαρακτήρα θα δώσει οδηγίες στον εισαγωγέα δεδομένων να επεξεργάζεται τα διαβιβαζόμενα δεδομένα προσωπικού χαρακτήρα μόνο για λογαριασμό του εξαγωγέα δεδομένων και σύμφωνα με την ισχύουσα νομοθεσία περί προστασίας δεδομένων και τις παρούσες Ρήτρες·
  • ότι ο εισαγωγέας δεδομένων θα παράσχει επαρκείς εγγυήσεις όσον αφορά τα τεχνικά και οργανωτικά μέτρα ασφαλείας που ορίζονται στο Παράρτημα 2 της παρούσας σύμβασης·
  • ότι, κατόπιν αξιολόγησης των απαιτήσεων της ισχύουσας νομοθεσίας περί προστασίας δεδομένων, τα μέτρα ασφαλείας είναι κατάλληλα για την προστασία των δεδομένων προσωπικού χαρακτήρα από τυχαία ή παράνομη καταστροφή ή τυχαία απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση, ιδίως όταν η επεξεργασία περιλαμβάνει τη διαβίβαση δεδομένων μέσω δικτύου, και από όλες τις άλλες παράνομες μορφές επεξεργασίας, και ότι τα μέτρα αυτά διασφαλίζουν επίπεδο ασφάλειας κατάλληλο για τους κινδύνους που παρουσιάζει η επεξεργασία και τη φύση των δεδομένων που πρέπει να προστατευθούν, λαμβάνοντας υπόψη την τεχνολογική πρόοδο και το κόστος υλοποίησής τους·
  • ότι θα διασφαλίσει τη συμμόρφωση με τα μέτρα ασφαλείας·
  • ότι, εάν η διαβίβαση αφορά ειδικές κατηγορίες δεδομένων, το υποκείμενο των δεδομένων έχει ενημερωθεί ή θα ενημερωθεί πριν, ή το συντομότερο δυνατό μετά, τη διαβίβαση ότι τα δεδομένα του θα μπορούσαν να διαβιβαστούν σε τρίτη χώρα που δεν παρέχει επαρκή προστασία κατά την έννοια της Οδηγίας 95/46/ΕΚ·
  • να διαβιβάζει οποιαδήποτε ειδοποίηση λαμβάνει από τον εισαγωγέα δεδομένων ή οποιονδήποτε υπεργολάβο σύμφωνα με τη Ρήτρα 5(β) και τη Ρήτρα 8(3) στην εποπτική αρχή προστασίας δεδομένων, εάν ο εξαγωγέας δεδομένων αποφασίσει να συνεχίσει τη διαβίβαση ή να άρει την αναστολή·
  • να διαθέτει στα υποκείμενα των δεδομένων, κατόπιν αιτήματος, αντίγραφο των Ρητρών, με εξαίρεση το Παράρτημα 2, και μια συνοπτική περιγραφή των μέτρων ασφαλείας, καθώς και αντίγραφο οποιασδήποτε σύμβασης για υπηρεσίες υπεργολαβίας που πρέπει να συναφθεί σύμφωνα με τις Ρήτρες, εκτός εάν οι Ρήτρες ή η σύμβαση περιέχουν εμπορικές πληροφορίες, οπότε μπορεί να αφαιρέσει τις εν λόγω εμπορικές πληροφορίες·
  • ότι, σε περίπτωση υπεργολαβίας, η δραστηριότητα επεξεργασίας πραγματοποιείται σύμφωνα με τη Ρήτρα 11 από υπεργολάβο που παρέχει τουλάχιστον το ίδιο επίπεδο προστασίας για τα δεδομένα προσωπικού χαρακτήρα και τα δικαιώματα του υποκειμένου των δεδομένων με τον εισαγωγέα δεδομένων βάσει των Ρητρών· και
  • ότι θα διασφαλίσει τη συμμόρφωση με τις Ρήτρες 4(α) έως (ι).

Ρήτρα 5

Υποχρεώσεις του εισαγωγέα δεδομένων

Ο εισαγωγέας δεδομένων συμφωνεί και εγγυάται:

  • να επεξεργάζεται τα προσωπικά δεδομένα μόνο για λογαριασμό του εξαγωγέα δεδομένων και σύμφωνα με τις οδηγίες του και τις Ρήτρες· εάν δεν μπορεί να παράσχει τέτοια συμμόρφωση για οποιονδήποτε λόγο, συμφωνεί να ενημερώσει άμεσα τον εξαγωγέα δεδομένων για την αδυναμία του να συμμορφωθεί, στην περίπτωση αυτή ο εξαγωγέας δεδομένων δικαιούται να αναστείλει τη μεταφορά δεδομένων ή/και να τερματίσει τη σύμβαση·
  • ότι δεν έχει λόγο να πιστεύει ότι η νομοθεσία που ισχύει γι’ αυτό εμποδίζει την εκπλήρωση των οδηγιών που λαμβάνονται από τον εξαγωγέα δεδομένων και των υποχρεώσεών του βάσει της σύμβασης και ότι σε περίπτωση αλλαγής αυτής της νομοθεσίας που είναι πιθανό να έχει ουσιαστική δυσμενή επίδραση στις εγγυήσεις και τις υποχρεώσεις που προβλέπονται από τις Ρήτρες, θα ειδοποιήσει άμεσα τον εξαγωγέα δεδομένων μόλις το αντιληφθεί, στην περίπτωση αυτή ο εξαγωγέας δεδομένων δικαιούται να αναστείλει τη μεταφορά δεδομένων ή/και να τερματίσει τη σύμβαση·
  • ότι έχει εφαρμόσει τα τεχνικά και οργανωτικά μέτρα ασφαλείας που ορίζονται στο Παράρτημα 2 πριν από την επεξεργασία των προσωπικών δεδομένων που μεταφέρονται·
  • ότι θα ειδοποιεί άμεσα τον εξαγωγέα δεδομένων σχετικά με:
  • οποιαδήποτε νομικά δεσμευτική αίτηση για αποκάλυψη των προσωπικών δεδομένων από μια αρχή επιβολής του νόμου, εκτός εάν απαγορεύεται άλλως, όπως απαγόρευση βάσει ποινικού δικαίου για τη διατήρηση της εμπιστευτικότητας μιας έρευνας επιβολής του νόμου,
  • οποιαδήποτε τυχαία ή μη εξουσιοδοτημένη πρόσβαση, και
  • οποιαδήποτε αίτηση λαμβάνεται απευθείας από τα υποκείμενα των δεδομένων χωρίς να απαντήσει σε αυτήν την αίτηση, εκτός εάν έχει εξουσιοδοτηθεί άλλως να το πράξει·
  • να αντιμετωπίζει άμεσα και σωστά όλες τις ερωτήσεις από τον εξαγωγέα δεδομένων σχετικά με την επεξεργασία των προσωπικών δεδομένων που υπόκεινται στη μεταφορά και να συμμορφώνεται με τις συμβουλές της εποπτικής αρχής σχετικά με την επεξεργασία των δεδομένων που μεταφέρονται·
  • κατόπιν αιτήματος του εξαγωγέα δεδομένων να υποβάλει τις εγκαταστάσεις επεξεργασίας δεδομένων του σε έλεγχο των δραστηριοτήτων επεξεργασίας που καλύπτονται από τις Ρήτρες, ο οποίος θα διενεργείται από τον εξαγωγέα δεδομένων ή από ένα όργανο ελέγχου που αποτελείται από ανεξάρτητα μέλη και διαθέτει τα απαιτούμενα επαγγελματικά προσόντα, δεσμευμένο από καθήκον εμπιστευτικότητας, το οποίο επιλέγεται από τον εξαγωγέα δεδομένων, όπου εφαρμόζεται, σε συμφωνία με την εποπτική αρχή·
  • να διαθέτει στο υποκείμενο των δεδομένων κατόπιν αιτήματος αντίγραφο των Ρητρών, ή οποιαδήποτε υφιστάμενη σύμβαση υπεργολαβίας, εκτός εάν οι Ρήτρες ή η σύμβαση περιέχουν εμπορικές πληροφορίες, στην περίπτωση αυτή μπορεί να αφαιρέσει τέτοιες εμπορικές πληροφορίες, με εξαίρεση το Παράρτημα 2 το οποίο θα αντικατασταθεί από μια συνοπτική περιγραφή των μέτρων ασφαλείας στις περιπτώσεις εκείνες όπου το υποκείμενο των δεδομένων αδυνατεί να λάβει αντίγραφο από τον εξαγωγέα δεδομένων·
  • ότι, σε περίπτωση υπεργολαβίας, έχει προηγουμένως ενημερώσει τον εξαγωγέα δεδομένων και έχει λάβει την προηγούμενη γραπτή συγκατάθεσή του·
  • ότι οι υπηρεσίες επεξεργασίας από τον υπεργολάβο θα πραγματοποιούνται σύμφωνα με τη Ρήτρα 11·
  • να αποστέλλει άμεσα αντίγραφο οποιασδήποτε σύμβασης υπεργολαβίας συνάπτει βάσει των Ρητρών στον εξαγωγέα δεδομένων.

Οι υποχρεωτικές απαιτήσεις της εθνικής νομοθεσίας που εφαρμόζονται στον εισαγωγέα δεδομένων και οι οποίες δεν υπερβαίνουν ό,τι είναι απαραίτητο σε μια δημοκρατική κοινωνία βάσει ενός από τα συμφέροντα που αναφέρονται στο άρθρο 13 παράγραφος 1 της οδηγίας 95/46/ΕΚ, δηλαδή, εάν αποτελούν αναγκαίο μέτρο για τη διαφύλαξη της εθνικής ασφάλειας, της άμυνας, της δημόσιας ασφάλειας, της πρόληψης, διερεύνησης, ανίχνευσης και δίωξης ποινικών αδικημάτων ή παραπτωμάτων δεοντολογίας για τα ρυθμιζόμενα επαγγέλματα, ενός σημαντικού οικονομικού ή χρηματοοικονομικού συμφέροντος του κράτους ή της προστασίας του υποκειμένου των δεδομένων ή των δικαιωμάτων και ελευθεριών των άλλων, δεν έρχονται σε αντίθεση με τις τυποποιημένες συμβατικές ρήτρες. Ορισμένα παραδείγματα τέτοιων υποχρεωτικών απαιτήσεων που δεν υπερβαίνουν ό,τι είναι απαραίτητο σε μια δημοκρατική κοινωνία είναι, μεταξύ άλλων, οι διεθνώς αναγνωρισμένες κυρώσεις, οι απαιτήσεις φορολογικής αναφοράς ή οι απαιτήσεις αναφοράς για την καταπολέμηση της νομιμοποίησης εσόδων από εγκληματικές δραστηριότητες.

Ρήτρα 6

Ευθύνη

  1. Τα μέρη συμφωνούν ότι κάθε υποκείμενο δεδομένων, το οποίο έχει υποστεί ζημία ως αποτέλεσμα οποιασδήποτε παραβίασης των υποχρεώσεων που αναφέρονται στη Ρήτρα 3 ή στη Ρήτρα 11 από οποιοδήποτε μέρος ή υπεργολάβο, δικαιούται να λάβει αποζημίωση από τον εξαγωγέα δεδομένων για την ζημία που υπέστη.
  2. Εάν ένα υποκείμενο δεδομένων δεν μπορεί να ασκήσει αξίωση αποζημίωσης σύμφωνα με την παράγραφο 1 κατά του εξαγωγέα δεδομένων, που προκύπτει από παραβίαση από τον εισαγωγέα δεδομένων ή τον υπεργολάβο του οποιασδήποτε από τις υποχρεώσεις τους που αναφέρονται στη Ρήτρα 3 ή στη Ρήτρα 11, επειδή ο εξαγωγέας δεδομένων έχει ουσιαστικά εξαφανιστεί ή έχει παύσει να υπάρχει νομικά ή έχει καταστεί αφερέγγυος, ο εισαγωγέας δεδομένων συμφωνεί ότι το υποκείμενο δεδομένων μπορεί να ασκήσει αξίωση κατά του εισαγωγέα δεδομένων σαν να ήταν ο εξαγωγέας δεδομένων, εκτός εάν οποιαδήποτε διάδοχη οντότητα έχει αναλάβει όλες τις νομικές υποχρεώσεις του εξαγωγέα δεδομένων με σύμβαση ή εξ ορισμού του νόμου, στην περίπτωση αυτή το υποκείμενο δεδομένων μπορεί να επιβάλει τα δικαιώματά του κατά της εν λόγω οντότητας. Ο εισαγωγέας δεδομένων δεν μπορεί να επικαλεστεί παραβίαση από υπεργολάβο των υποχρεώσεών του για να αποφύγει τις δικές του υποχρεώσεις.
  3. Εάν ένα υποκείμενο δεδομένων δεν μπορεί να ασκήσει αξίωση κατά του εξαγωγέα δεδομένων ή του εισαγωγέα δεδομένων που αναφέρονται στις παραγράφους 1 και 2, που προκύπτει από παραβίαση από τον υπεργολάβο οποιασδήποτε από τις υποχρεώσεις τους που αναφέρονται στη Ρήτρα 3 ή στη Ρήτρα 11, επειδή τόσο ο εξαγωγέας δεδομένων όσο και ο εισαγωγέας δεδομένων έχουν ουσιαστικά εξαφανιστεί ή έχουν παύσει να υπάρχουν νομικά ή έχουν καταστεί αφερέγγυοι, ο υπεργολάβος συμφωνεί ότι το υποκείμενο δεδομένων μπορεί να ασκήσει αξίωση κατά του υπεργολάβου δεδομένων όσον αφορά τις δικές του δραστηριότητες επεξεργασίας σύμφωνα με τις Ρήτρες σαν να ήταν ο εξαγωγέας δεδομένων ή ο εισαγωγέας δεδομένων, εκτός εάν οποιαδήποτε διάδοχη οντότητα έχει αναλάβει όλες τις νομικές υποχρεώσεις του εξαγωγέα δεδομένων ή του εισαγωγέα δεδομένων με σύμβαση ή εξ ορισμού του νόμου, στην περίπτωση αυτή το υποκείμενο δεδομένων μπορεί να επιβάλει τα δικαιώματά του κατά της εν λόγω οντότητας. Η ευθύνη του υπεργολάβου περιορίζεται στις δικές του δραστηριότητες επεξεργασίας σύμφωνα με τις Ρήτρες.

Ρήτρα 7

Διαμεσολάβηση και δικαιοδοσία

1. Ο εισαγωγέας δεδομένων συμφωνεί ότι εάν το υποκείμενο των δεδομένων επικαλεστεί εναντίον του δικαιώματα τρίτων δικαιούχων ή/και απαιτήσει αποζημίωση για ζημίες βάσει των Ρήτρων, ο εισαγωγέας δεδομένων θα αποδεχθεί την απόφαση του υποκειμένου των δεδομένων:

  • να παραπέμψει τη διαφορά σε διαμεσολάβηση, από ανεξάρτητο πρόσωπο ή, όπου εφαρμόζεται, από την εποπτική αρχή·
  • να παραπέμψει τη διαφορά στα δικαστήρια του κράτους μέλους στο οποίο είναι εγκατεστημένος ο εξαγωγέας δεδομένων.

Τα μέρη συμφωνούν ότι η επιλογή που θα κάνει το υποκείμενο των δεδομένων δεν θα θίξει τα ουσιαστικά ή διαδικαστικά του δικαιώματα να επιδιώξει ένδικα μέσα σύμφωνα με άλλες διατάξεις της εθνικής ή διεθνούς νομοθεσίας.

Ρήτρα 8

Συνεργασία με τις εποπτικές αρχές

  1. Ο εξαγωγέας δεδομένων συμφωνεί να καταθέσει αντίγραφο της παρούσας σύμβασης στην εποπτική αρχή εάν αυτή το ζητήσει ή εάν η κατάθεση αυτή απαιτείται βάσει της ισχύουσας νομοθεσίας περί προστασίας δεδομένων.
  2. Τα μέρη συμφωνούν ότι η εποπτική αρχή έχει το δικαίωμα να διενεργήσει έλεγχο στον εισαγωγέα δεδομένων και σε οποιονδήποτε υπεργολάβο, ο οποίος έχει την ίδια εμβέλεια και υπόκειται στους ίδιους όρους όπως θα ίσχυαν για τον έλεγχο του εξαγωγέα δεδομένων βάσει της ισχύουσας νομοθεσίας περί προστασίας δεδομένων.
  3. Ο εισαγωγέας δεδομένων ενημερώνει αμέσως τον εξαγωγέα δεδομένων για την ύπαρξη νομοθεσίας που τον αφορά ή οποιονδήποτε υπεργολάβο και η οποία εμποδίζει τη διενέργεια ελέγχου στον εισαγωγέα δεδομένων ή σε οποιονδήποτε υπεργολάβο, σύμφωνα με την παράγραφο 2. Σε τέτοια περίπτωση, ο εξαγωγέας δεδομένων δικαιούται να λάβει τα μέτρα που προβλέπονται στη Ρήτρα 5 (β).

Ρήτρα 9

Εφαρμοστέο Δίκαιο

Τα Ρήτρα διέπονται από το δίκαιο του κράτους μέλους στο οποίο είναι εγκατεστημένος ο εξαγωγέας δεδομένων.

Ρήτρα 10

Τροποποίηση της σύμβασης

Τα μέρη αναλαμβάνουν να μην τροποποιήσουν ή μεταβάλουν τα Ρήτρα. Αυτό δεν εμποδίζει τα μέρη να προσθέσουν ρήτρες για επιχειρηματικά θέματα όπου απαιτείται, εφόσον δεν έρχονται σε αντίθεση με τα Ρήτρα.

Ρήτρα 11

Υπεργολαβία

  1. Ο εισαγωγέας δεδομένων δεν αναθέτει σε υπεργολάβο καμία από τις εργασίες επεξεργασίας που εκτελεί για λογαριασμό του εξαγωγέα δεδομένων βάσει των Ρήτρων χωρίς την προηγούμενη έγγραφη συγκατάθεση του εξαγωγέα δεδομένων. Όταν ο εισαγωγέας δεδομένων αναθέτει σε υπεργολάβο τις υποχρεώσεις του βάσει των Ρήτρων, με τη συγκατάθεση του εξαγωγέα δεδομένων, το πράττει μόνο μέσω έγγραφης συμφωνίας με τον υπεργολάβο, η οποία επιβάλλει στον υπεργολάβο τις ίδιες υποχρεώσεις όπως επιβάλλονται στον εισαγωγέα δεδομένων βάσει των Ρήτρων. Όταν ο υπεργολάβος δεν εκπληρώνει τις υποχρεώσεις του περί προστασίας δεδομένων βάσει της εν λόγω έγγραφης συμφωνίας, ο εισαγωγέας δεδομένων παραμένει πλήρως υπεύθυνος έναντι του εξαγωγέα δεδομένων για την εκτέλεση των υποχρεώσεων του υπεργολάβου βάσει της εν λόγω συμφωνίας.
  2. Η προηγούμενη γραπτή σύμβαση μεταξύ του εισαγωγέα δεδομένων και του υποεπεξεργαστή θα προβλέπει επίσης ρήτρα τρίτου δικαιούχου, όπως ορίζεται στη Ρήτρα 3, για περιπτώσεις όπου ο υποκείμενος των δεδομένων δεν είναι σε θέση να ασκήσει την αξίωση αποζημίωσης που αναφέρεται στην παράγραφο 1 της Ρήτρας 6 κατά του εξαγωγέα δεδομένων ή του εισαγωγέα δεδομένων επειδή έχουν εξαφανιστεί στην πραγματικότητα ή έχουν παύσει να υφίστανται νομικά ή έχουν πτωχεύσει και καμία διάδοχη οντότητα δεν έχει αναλάβει όλες τις νομικές υποχρεώσεις του εξαγωγέα δεδομένων ή του εισαγωγέα δεδομένων με σύμβαση ή εξ υπαγωγής νόμου. Η εν λόγω ευθύνη τρίτων του υποεπεξεργαστή θα περιορίζεται στις δικές του δραστηριότητες επεξεργασίας βάσει των Ρητρών.
  3. Οι διατάξεις που αφορούν τις πτυχές προστασίας δεδομένων για την υποεπεξεργασία της σύμβασης που αναφέρεται στην παράγραφο 1 διέπονται από το δίκαιο του κράτους μέλους στο οποίο είναι εγκατεστημένος ο εξαγωγέας δεδομένων.
  4. Ο εξαγωγέας δεδομένων τηρεί κατάλογο συμφωνιών υποεπεξεργασίας που έχουν συναφθεί βάσει των Ρητρών και έχουν κοινοποιηθεί από τον εισαγωγέα δεδομένων σύμφωνα με τη Ρήτρα 5 (j), ο οποίος ενημερώνεται τουλάχιστον μία φορά ετησίως. Ο κατάλογος είναι διαθέσιμος στην εποπτική αρχή προστασίας δεδομένων του εξαγωγέα δεδομένων.

Ρήτρα 12

Υποχρέωση μετά τη λήξη των υπηρεσιών επεξεργασίας προσωπικών δεδομένων

  1. Τα μέρη συμφωνούν ότι κατά τη λήξη της παροχής υπηρεσιών επεξεργασίας δεδομένων, ο εισαγωγέας δεδομένων και ο υποεπεξεργαστής, κατόπιν επιλογής του εξαγωγέα δεδομένων, επιστρέφουν όλα τα μεταβιβασθέντα προσωπικά δεδομένα και τα αντίγραφά τους στον εξαγωγέα δεδομένων ή καταστρέφουν όλα τα προσωπικά δεδομένα και πιστοποιούν στον εξαγωγέα δεδομένων ότι το έπραξαν, εκτός εάν η νομοθεσία που επιβάλλεται στον εισαγωγέα δεδομένων τον εμποδίζει να επιστρέψει ή να καταστρέψει όλα ή μέρος των μεταβιβασθέντων προσωπικών δεδομένων. Σε αυτή την περίπτωση, ο εισαγωγέας δεδομένων εγγυάται ότι θα διασφαλίσει την εμπιστευτικότητα των μεταβιβασθέντων προσωπικών δεδομένων και δεν θα επεξεργάζεται πλέον ενεργά τα μεταβιβασθέντα προσωπικά δεδομένα.
  2. Ο εισαγωγέας δεδομένων και ο υποεπεξεργαστής εγγυώνται ότι κατόπιν αιτήματος του εξαγωγέα δεδομένων ή/και της εποπτικής αρχής, θα υποβάλουν τις εγκαταστάσεις επεξεργασίας δεδομένων τους σε έλεγχο των μέτρων που αναφέρονται στην παράγραφο 1.

ΠΑΡΑΡΤΗΜΑ 1 ΣΤΙΣ ΤΥΠΟΠΟΙΗΜΕΝΕΣ ΣΥΜΒΑΤΙΚΕΣ ΡΗΤΡΕΣ

Εξαγωγέας δεδομένων

Ο εξαγωγέας δεδομένων είναι η οντότητα που προσδιορίζεται ως «Πελάτης» στο Πρόσθετο.

Εισαγωγέας δεδομένων

Ο εισαγωγέας δεδομένων είναι η PushEngage, πάροχος υπηρεσιών web.

Υποκείμενα δεδομένων

Τα υποκείμενα δεδομένων περιλαμβάνουν τους πελάτες και τους τελικούς χρήστες του εξαγωγέα δεδομένων.

Κατηγορίες δεδομένων

Τα προσωπικά δεδομένα που αφορούν άτομα και μεταφορτώνονται στις Υπηρεσίες PushEngage από τον εξαγωγέα δεδομένων.

Δραστηριότητες επεξεργασίας

Τα μεταβιβασθέντα προσωπικά δεδομένα θα υπόκεινται στις ακόλουθες βασικές δραστηριότητες επεξεργασίας (όπου εφαρμόζεται):

Υπολογισμός, Αποθήκευση και Παράδοση Περιεχομένου στο Δίκτυο PushEngage

ΠΑΡΑΡΤΗΜΑ 2 ΣΤΙΣ ΤΥΠΟΠΟΙΗΜΕΝΕΣ ΣΥΜΒΑΤΙΚΕΣ ΡΗΤΡΕΣ

Αυτό το Παράρτημα αποτελεί μέρος των Ρητρών και πρέπει να συμπληρωθεί και να υπογραφεί από τα μέρη. Με την υπογραφή της σελίδας υπογραφής στη σελίδα 1 αυτού του Πρόσθετου, τα μέρη θα θεωρηθεί ότι έχουν υπογράψει αυτό το Παράρτημα 2.

Περιγραφή των τεχνικών και οργανωτικών μέτρων ασφαλείας που εφαρμόζει ο εισαγωγέας δεδομένων σύμφωνα με τις Ρήτρες 4(δ) και 5(γ) (ή συνημμένο έγγραφο/νομοθεσία):

Τα τεχνικά και οργανωτικά μέτρα ασφαλείας που εφαρμόζει ο εισαγωγέας δεδομένων περιγράφονται στο Πρόσθετο.

Τελευταία ενημέρωση: 24 Δεκεμβρίου 2025