ΣΥΜΒΑΣΗ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (DPA)

(άρθρο 28 παρ. 7 Κανονισμού (ΕΕ) 2016/679)

Υπεύθυνος Επεξεργασίας είναι ο πελάτης όπως ταυτοποιείται από το Order Form, τη Βασική Σύμβαση, την εγγραφή στην πλατφόρμα ή τα στοιχεία λογαριασμού (εφεξής, ο «Υπεύθυνος Επεξεργασίας»),

Εκτελούσα την επεξεργασία είναι η εταιρεία με την επωνυμία Voice Logica Ι.Κ.Ε. (Γ.Ε.ΜΗ 183940301000, με έδρα Κατσαντώνη και Ολυμπίας 2 Μεταμόρφωση 144 52, Αθήνα, στο εξής «Εταιρία» ή «Δημιουργός») ΑΦΜ 802850680 ΔΟΥ ΚΕΦΟΔΕ Αττικής όπως εκπροσωπείται νόμιμα (εφεξής, ο «Εκτελών την Επεξεργασία»),

Το παρόν Προσάρτημα Επεξεργασίας Δεδομένων («DPA») εφαρμόζεται όταν η Voice Logica Ι.Κ.Ε. επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό πελάτη στο πλαίσιο της παροχής υπηρεσιών Voice AI Agent, cloud PBX, τηλεφωνικής δρομολόγησης, καταγραφής, απομαγνητοφώνησης, ανάλυσης συνομιλιών και συναφών υπηρεσιών λογισμικού. Το παρόν DPA αποτελεί αναπόσπαστο μέρος των Όρων Παροχής Υπηρεσιών, της Βασικής Σύμβασης, του Order Form ή άλλης εμπορικής συμφωνίας μεταξύ της Voice Logica και του πελάτη. Με την αποδοχή των Όρων ή/και την ενεργοποίηση της υπηρεσίας, ο Πελάτης αποδέχεται το παρόν DPA ως Υπεύθυνος Επεξεργασίας και η Voice Logica ενεργεί ως Εκτελούσα την Επεξεργασία, αποκλειστικά σύμφωνα με τις τεκμηριωμένες εντολές του Πελάτη.

ΤΜΗΜΑ I

Ρήτρα 1

Σκοπός και πεδίο εφαρμογής

α) Οι παρούσες συμβατικές ρήτρες (στο εξής: ρήτρες) έχουν ως σκοπό να διασφαλίζουν τη συμμόρφωση με το άρθρο 28 παράγραφοι 3 και 4 του κανονισμού (EΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών.

β) Τα μέρη που απαριθμούνται στο παράρτημα Ι συμφώνησαν τις παρούσες ρήτρες προκειμένου να διασφαλίζεται η συμμόρφωση με το άρθρο 28 παράγραφοι 3 και 4 του κανονισμού (ΕΕ) 2016/679.

γ) Οι παρούσες ρήτρες εφαρμόζονται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα όπως καθορίζεται στο παράρτημα ΙΙ.

δ) Τα παραρτήματα Ι έως ΙV είναι αναπόσπαστο μέρος των ρητρών.

ε) Οι παρούσες ρήτρες δεν θίγουν τις υποχρεώσεις στις οποίες υπόκειται ο υπεύθυνος επεξεργασίας δυνάμει του κανονισμού (ΕΕ) 2016/679

στ) Οι παρούσες ρήτρες δεν διασφαλίζουν από μόνες τους τη συμμόρφωση με τις υποχρεώσεις που σχετίζονται με τις διεθνείς διαβιβάσεις σύμφωνα με το κεφάλαιο V του κανονισμού (ΕΕ) 2016/679.

Ρήτρα 2

Αμετάβλητος χαρακτήρας των ρητρών

α) Τα μέρη δεσμεύονται να μην τροποποιούν τις ρήτρες παρά μόνο για να προσθέσουν ή να επικαιροποιήσουν πληροφορίες στα παραρτήματα.

β) Η δέσμευση αυτή δεν εμποδίζει τα μέρη να ενσωματώνουν τις τυποποιημένες συμβατικές ρήτρες που ορίζονται στις παρούσες ρήτρες σε ευρύτερη σύμβαση ούτε να προσθέτουν άλλες ρήτρες ή πρόσθετες εγγυήσεις, υπό τον όρο ότι αυτές δεν αντιφάσκουν, άμεσα ή έμμεσα, προς τις ρήτρες ούτε θίγουν τα θεμελιώδη δικαιώματα ή τις ελευθερίες των υποκειμένων των δεδομένων.

Ρήτρα 3

Ερμηνεία

α) Όπου στις παρούσες ρήτρες χρησιμοποιούνται όροι που ορίζονται στον κανονισμό (ΕΕ) 2016/679, οι εν λόγω όροι έχουν την ίδια έννοια με αυτή που έχουν στον οικείο κανονισμό.

β) Η ανάγνωση και ερμηνεία των παρουσών ρητρών πραγματοποιούνται υπό το πρίσμα των διατάξεων του κανονισμού (ΕΕ) 2016/679.

γ) Οι παρούσες ρήτρες δεν ερμηνεύονται με τρόπο που αντιβαίνει προς τα δικαιώματα και τις υποχρεώσεις που προβλέπονται στον κανονισμό (ΕΕ) 2016/679 ή με τρόπο που θίγει τα θεμελιώδη δικαιώματα ή τις ελευθερίες των υποκειμένων των δεδομένων.

Ρήτρα 4

Ιεραρχία

α) Σε περίπτωση αντίφασης μεταξύ των παρουσών ρητρών και των διατάξεων συναφών συμφωνιών μεταξύ των μερών οι οποίες ισχύουν κατά τον χρόνο που συμφωνούνται ή συνάπτονται οι παρούσες ρήτρες, οι παρούσες ρήτρες υπερισχύουν.

β) Το παρόν DPA εφαρμόζεται συμπληρωματικά προς τους Όρους Παροχής Υπηρεσιών, τη Βασική Σύμβαση, το Order Form, το SLA, την Πολιτική Αποδεκτής Χρήσης, την Πολιτική Απορρήτου, την Πολιτική Ασφάλειας και τον εκάστοτε κατάλογο υπεργολάβων επεξεργασίας της Voice Logica. Σε περίπτωση αντίφασης ως προς την επεξεργασία δεδομένων προσωπικού χαρακτήρα, υπερισχύει το παρόν DPA, εκτός εάν ειδικότερη έγγραφη συμφωνία παρέχει υψηλότερο επίπεδο προστασίας.

Ρήτρα 5

Ρήτρα σύνδεσης

α) Οποιαδήποτε οντότητα που δεν είναι συμβαλλόμενο μέρος των παρουσών ρητρών μπορεί, με τη συγκατάθεση όλων των συμβαλλόμενων μερών, να προσχωρήσει στις παρούσες ρήτρες ανά πάσα στιγμή, ως υπεύθυνος επεξεργασίας ή ως εκτελών την επεξεργασία, συμπληρώνοντας τα παραρτήματα και υπογράφοντας το παράρτημα Ι.

β) Αφού συμπληρωθούν και υπογραφούν τα παραρτήματα του στοιχείου α), η προσχωρούσα οντότητα λογίζεται ως συμβαλλόμενο μέρος των παρουσών ρητρών και έχει τα δικαιώματα και τις υποχρεώσεις υπευθύνου επεξεργασίας ή εκτελούντος την επεξεργασία, σύμφωνα με τον χαρακτηρισμό της στο παράρτημα Ι.

γ) Η προσχωρούσα οντότητα δεν έχει δικαιώματα ή υποχρεώσεις που απορρέουν από τις παρούσες ρήτρες όσον αφορά το διάστημα πριν καταστεί συμβαλλόμενο μέρος.

ΤΜΗΜΑ ΙΙ – ΥΠΟΧΡΕΩΣΕΙΣ ΤΩΝ ΣΥΜΒΑΛΛΟΜΕΝΩΝ ΜΕΡΩΝ

Ρήτρα 6

Περιγραφή της επεξεργασίας

Οι λεπτομέρειες των πράξεων επεξεργασίας, ιδίως οι κατηγορίες των δεδομένων προσωπικού χαρακτήρα και οι σκοποί της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα για λογαριασμό του υπευθύνου επεξεργασίας, καθορίζονται στο παράρτημα ΙΙ.

Ρήτρα 7

Υποχρεώσεις των συμβαλλόμενων μερών

7.1. Εντολές

α) Ο εκτελών την επεξεργασία επεξεργάζεται τα δεδομένα προσωπικού χαρακτήρα μόνο βάσει καταγεγραμμένων εντολών του υπευθύνου επεξεργασίας, εκτός εάν υποχρεούται προς τούτο βάσει του δικαίου της Ένωσης ή του δικαίου του κράτους μέλους στο οποίο υπόκειται ο εκτελών την επεξεργασία. Στην περίπτωση αυτή, ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας για την εν λόγω νομική απαίτηση πριν από την επεξεργασία, εκτός εάν το εν λόγω δίκαιο απαγορεύει αυτού του είδους την ενημέρωση για σοβαρούς λόγους δημόσιου συμφέροντος. Ο υπεύθυνος επεξεργασίας μπορεί επίσης να δίνει μεταγενέστερες εντολές καθ’ όλη τη διάρκεια της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα. Οι εν λόγω εντολές είναι πάντοτε έγγραφες.

β) Ο εκτελών την επεξεργασία ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας, εάν, κατά την άποψη του εκτελούντος της επεξεργασία, κάποια εντολή του υπευθύνου επεξεργασίας παραβιάζει τον κανονισμό (ΕΕ) 2016/679 ή ενωσιακές ή εθνικές διατάξεις περί προστασίας δεδομένων.

γ) Ως τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας νοούνται και οι οδηγίες, επιλογές και ρυθμίσεις που παρέχονται ή εγκρίνονται μέσω της πλατφόρμας, του λογαριασμού χρήστη, του πίνακα διαχείρισης, του Order Form, αιτημάτων υποστήριξης ή άλλου συμφωνημένου ηλεκτρονικού μέσου. Στις εντολές αυτές περιλαμβάνονται ιδίως ρυθμίσεις για scripts, prompts, workflows, καμπάνιες, πεδία CRM, δρομολόγηση κλήσεων, καταγραφή, απομαγνητοφώνηση, ανάλυση συνομιλιών, χρόνους διατήρησης, δικαιώματα πρόσβασης, εξαγωγές δεδομένων και διασυνδέσεις με τρίτα συστήματα. Ο Υπεύθυνος Επεξεργασίας ευθύνεται για τη νομιμότητα, ακρίβεια και καταλληλότητα των ανωτέρω εντολών και ρυθμίσεων, καθώς και για την ενημέρωση των υποκειμένων, τη νόμιμη βάση επεξεργασίας και τη συμμόρφωση με την εφαρμοστέα νομοθεσία περί προστασίας δεδομένων, απορρήτου επικοινωνιών, καταγραφής κλήσεων και τεχνητής νοημοσύνης. Ο Εκτελών την Επεξεργασία δύναται να τηρεί αρχεία καταγραφής των σχετικών εντολών και αλλαγών ρυθμίσεων, στο μέτρο που αυτό είναι αναγκαίο για την παροχή, ασφάλεια, τεχνική υποστήριξη και τεκμηρίωση της υπηρεσίας.

7.2. Περιορισμός του σκοπού

α) Ο εκτελών την επεξεργασία επεξεργάζεται τα δεδομένα προσωπικού χαρακτήρα μόνο για τον συγκεκριμένο σκοπό ή σκοπούς της επεξεργασίας που ορίζονται στο παράρτημα ΙΙ, εκτός αν λάβει περαιτέρω εντολές από τον υπεύθυνο επεξεργασίας.

β) Ο Εκτελών την Επεξεργασία χρησιμοποιεί λειτουργίες τεχνητής νοημοσύνης, απομαγνητοφώνησης, ανάλυσης συνομιλιών, ταξινόμησης, εξαγωγής συμπερασμάτων ή δημιουργίας αποτελεσμάτων αποκλειστικά για την παροχή των συμφωνημένων υπηρεσιών προς τον Υπεύθυνο Επεξεργασίας και σύμφωνα με τις τεκμηριωμένες εντολές του.

γ) Εκτός εάν συμφωνηθεί ειδικά και εγγράφως, ο Εκτελών την Επεξεργασία δεν χρησιμοποιεί ηχογραφήσεις, απομαγνητοφωνήσεις, περιεχόμενο κλήσεων, prompts, scripts, workflows, μεταδεδομένα, αποτελέσματα ανάλυσης ή λοιπά δεδομένα του Υπευθύνου Επεξεργασίας για εκπαίδευση, επανεκπαίδευση, fine-tuning ή βελτίωση γενικών μοντέλων τεχνητής νοημοσύνης, ούτε για ίδιους εμπορικούς σκοπούς.

δ) Ο Εκτελών την Επεξεργασία δεν προβαίνει σε αυτοτελή λήψη αποφάσεων με έννομα ή αντίστοιχα σημαντικά αποτελέσματα για τα υποκείμενα των δεδομένων, εκτός εάν αυτό έχει ρητά συμφωνηθεί στη Βασική Σύμβαση ή σε ειδική εντολή του Υπευθύνου Επεξεργασίας.

7.3. Διάρκεια της επεξεργασίας δεδομένων προσωπικού χαρακτήρα

α) Ο Εκτελών την Επεξεργασία επεξεργάζεται και διατηρεί τα δεδομένα προσωπικού χαρακτήρα μόνο για όσο χρονικό διάστημα απαιτείται για την παροχή των συμφωνημένων υπηρεσιών, σύμφωνα με τη Βασική Σύμβαση, το Order Form, το Παράρτημα ΙΙ, τις ρυθμίσεις της πλατφόρμας ή τις τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας.

β) Μετά τη λήξη ή λύση της Βασικής Σύμβασης ή κατόπιν σχετικής εντολής του Υπευθύνου Επεξεργασίας, ο Εκτελών την Επεξεργασία διαγράφει ή επιστρέφει τα δεδομένα προσωπικού χαρακτήρα, εκτός εάν η περαιτέρω διατήρησή τους απαιτείται από το ενωσιακό ή εθνικό δίκαιο ή είναι αναγκαία για την τεκμηρίωση της συμμόρφωσης, την άσκηση ή υπεράσπιση νόμιμων αξιώσεων.

γ) Τα αντίγραφα ασφαλείας, snapshots, αρχεία καταγραφής και λοιπά τεχνικά αντίγραφα τηρούνται μόνο για περιορισμένο χρονικό διάστημα, σύμφωνα με τις πολιτικές ασφάλειας και διατήρησης του Εκτελούντος την Επεξεργασία, και διαγράφονται ή αντικαθίστανται στο πλαίσιο του συνήθους κύκλου ζωής τους. Κατά το διάστημα αυτό προστατεύονται με κατάλληλα τεχνικά και οργανωτικά μέτρα και δεν χρησιμοποιούνται για άλλον σκοπό πέραν της επιχειρησιακής συνέχειας, της ασφάλειας, της αποκατάστασης της υπηρεσίας ή της συμμόρφωσης.

7.4. Ασφάλεια της επεξεργασίας

α) Ο εκτελών την επεξεργασία εφαρμόζει τουλάχιστον τα τεχνικά και οργανωτικά μέτρα που καθορίζονται στο παράρτημα III προκειμένου να διασφαλίζει την ασφάλεια των δεδομένων προσωπικού χαρακτήρα. Στο πλαίσιο αυτό συμπεριλαμβάνεται η προστασία των δεδομένων από παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ αδείας κοινολόγηση ή προσπέλαση δεδομένων (στο εξής: παραβίαση δεδομένων προσωπικού χαρακτήρα). Κατά την αξιολόγηση του κατάλληλου επιπέδου ασφάλειας, τα συμβαλλόμενα μέρη λαμβάνουν δεόντως υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής, τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους που συντρέχουν για τα υποκείμενα των δεδομένων.

β) Ο εκτελών την επεξεργασία παρέχει σε μέλη του προσωπικού του πρόσβαση στα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία μόνο στο μέτρο που είναι απολύτως αναγκαίο για την εκτέλεση, τη διαχείριση και την παρακολούθηση της σύμβασης. Ο εκτελών την επεξεργασία διασφαλίζει ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται τα λαμβανόμενα δεδομένα προσωπικού χαρακτήρα έχουν αναλάβει δέσμευση τήρησης εμπιστευτικότητας ή υπόκεινται σε δέουσα κανονιστική υποχρέωση τήρησης εμπιστευτικότητας.

γ) Ο εκτελών την επεξεργασία επανεξετάζει, αξιολογεί και δοκιμάζει τα τεχνικά και οργανωτικά μέτρα σε τακτική βάση και τουλάχιστον μία (1) φορά κατ’ έτος, τεκμηριώνει δε κάθε ουσιώδη μεταβολή αυτών. Επιτρέπεται η αντικατάσταση επιμέρους μέτρων με άλλα ισοδύναμα ή ανώτερα μέτρα, υπό την προϋπόθεση ότι δεν μειώνεται το συνολικό επίπεδο ασφάλειας και ότι ο υπεύθυνος επεξεργασίας ενημερώνεται για ουσιώδεις αλλαγές που επηρεάζουν την επεξεργασία.

δ) Στο μέτρο που η παρεχόμενη υπηρεσία στηρίζεται σε κατανομή αρμοδιοτήτων μεταξύ των μερών (ενδεικτικά υπηρεσίες managed, unmanaged, cloud, hosting ή dedicated), η ευθύνη για τη διαχείριση υποδομής, λειτουργικού συστήματος, εφαρμογών, ενημερώσεων ασφαλείας, τείχους προστασίας, κρυπτογράφησης, καταγραφών, αντιγράφων ασφαλείας και διαδικασιών αποκατάστασης κατανέμεται σύμφωνα με τη Βασική Σύμβαση, το ισχύον SLA ή/και το Παράρτημα III. Για κάθε στοιχείο που έχει ρητώς ανατεθεί στον υπεύθυνο επεξεργασίας, ο τελευταίος φέρει την αντίστοιχη ευθύνη συμμόρφωσης και ασφάλειας.

ε) Ο εκτελών την επεξεργασία δεν δημιουργεί αντίγραφα ή διπλότυπα δεδομένων προσωπικού χαρακτήρα χωρίς γνώση του υπευθύνου επεξεργασίας, με εξαίρεση αντίγραφα ασφαλείας, στιγμιότυπα (snapshots), αρχεία καταγραφής και άλλα τεχνικώς αναγκαία αντίγραφα που απαιτούνται για τη διασφάλιση της ορθής παροχής της υπηρεσίας, της επιχειρησιακής συνέχειας, της ανάκτησης από καταστροφή ή/και της συμμόρφωσης με νόμιμες υποχρεώσεις διατήρησης.

στ) Τα αντίγραφα ασφαλείας τηρούνται με επίπεδο ασφάλειας τουλάχιστον ισοδύναμο με εκείνο των πρωτογενών δεδομένων, υπόκεινται σε πολιτική περιορισμένης διατήρησης (retention), λογικού και/ή φυσικού διαχωρισμού, καθώς και σε ελεγχόμενη πρόσβαση. Η αποκατάσταση δεδομένων από αντίγραφα ασφαλείας πραγματοποιείται μόνο κατόπιν εντολής του υπευθύνου επεξεργασίας ή όταν είναι ευλόγως αναγκαία για την αποκατάσταση της διαθεσιμότητας και ακεραιότητας της υπηρεσίας· σε κάθε περίπτωση ο εκτελών την επεξεργασία ενημερώνει σχετικά τον υπεύθυνο επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση, εφόσον η ενημέρωση αυτή είναι πρακτικά εφικτή.

7.5. Ευαίσθητα δεδομένα

α) Αν η επεξεργασία περιλαμβάνει δεδομένα προσωπικού χαρακτήρα που αποκαλύπτουν τη φυλετική ή εθνοτική καταγωγή, τα πολιτικά φρονήματα, τις θρησκευτικές ή φιλοσοφικές πεποιθήσεις ή τη συμμετοχή σε συνδικαλιστική οργάνωση, γενετικά δεδομένα ή βιομετρικά δεδομένα με σκοπό την αδιαμφισβήτητη ταυτοποίηση προσώπου, δεδομένα που αφορούν την υγεία ή τη σεξουαλική ζωή ή τον γενετήσιο προσανατολισμό φυσικού προσώπου, ή δεδομένα που αφορούν ποινικές καταδίκες και αδικήματα (στο εξής: ευαίσθητα δεδομένα), ο εκτελών την επεξεργασία εφαρμόζει ειδικούς περιορισμούς και/ή πρόσθετες εγγυήσεις.

β) Η υπηρεσία δεν προορίζεται για συστηματική επεξεργασία ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα ή δεδομένων που αφορούν ποινικές καταδίκες και αδικήματα, εκτός εάν αυτό προβλέπεται ρητώς στη Βασική Σύμβαση, στο Order Form ή στις τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας και έχουν ληφθεί κατάλληλες πρόσθετες εγγυήσεις.

γ) Ο Υπεύθυνος Επεξεργασίας αναγνωρίζει ότι, λόγω της φύσης των τηλεφωνικών ή φωνητικών συνομιλιών, ενδέχεται να περιληφθούν τυχαία τέτοια δεδομένα στο ελεύθερο περιεχόμενο συνομιλίας. Ο Υπεύθυνος Επεξεργασίας παραμένει υπεύθυνος για τη νομιμότητα της συλλογής και επεξεργασίας τους, την ενημέρωση των υποκειμένων, τον καθορισμό κατάλληλης νομικής βάσης και, όπου απαιτείται, εξαίρεσης του άρθρου 9 παρ. 2 ΓΚΠΔ.

δ) Ο Υπεύθυνος Επεξεργασίας οφείλει να διαμορφώνει scripts, prompts, workflows, ενημερώσεις, ρυθμίσεις πρόσβασης και χρόνους διατήρησης κατά τρόπο που να περιορίζει την επεξεργασία στα απολύτως αναγκαία δεδομένα και να αποφεύγει, κατά το δυνατόν, την άσκοπη συλλογή ειδικών κατηγοριών δεδομένων.

7.6 Τεκμηρίωση και συμμόρφωση

α) Τα συμβαλλόμενα μέρη είναι σε θέση να αποδείξουν τη συμμόρφωσή τους με τις παρούσες ρήτρες.

β) Ο εκτελών την επεξεργασία ανταποκρίνεται άμεσα και επαρκώς σε όλα τα αιτήματα πληροφοριών του υπευθύνου επεξεργασίας σχετικά με την επεξεργασία δεδομένων σύμφωνα με τις παρούσες ρήτρες.

γ) Ο εκτελών την επεξεργασία θέτει στη διάθεση του υπευθύνου επεξεργασίας κάθε απαραίτητη πληροφορία προς απόδειξη της συμμόρφωσης προς τις υποχρεώσεις που καθορίζονται στις παρούσες ρήτρες και απορρέουν απευθείας από τον κανονισμό (ΕΕ) 2016/679. Επιπλέον, κατόπιν αιτήματος του υπευθύνου επεξεργασίας, ο εκτελών την επεξεργασία επιτρέπει και διευκολύνει ελέγχους των δραστηριοτήτων επεξεργασίας που καλύπτονται από τις παρούσες ρήτρες, σε εύλογα τακτά χρονικά διαστήματα ή αν υπάρχουν ενδείξεις μη συμμόρφωσης. Όταν αποφασίζει για επανεξέταση ή έλεγχο, ο υπεύθυνος επεξεργασίας μπορεί να λαμβάνει υπόψη σχετικές πιστοποιήσεις του εκτελούντος την επεξεργασία.

δ) Ο υπεύθυνος επεξεργασίας μπορεί να επιλέγει να διενεργήσει τον έλεγχο ο ίδιος ή να τον αναθέσει σε ανεξάρτητο ελεγκτή. Οι έλεγχοι είναι δυνατόν να περιλαμβάνουν και επιθεωρήσεις στους χώρους ή τις φυσικές εγκαταστάσεις του εκτελούντος την επεξεργασία, ενώ, όταν ενδείκνυται, διενεργούνται έπειτα από εύλογη προθεσμία προειδοποίησης.

ε) Ο υπεύθυνος επεξεργασίας οφείλει να παρέχει στον εκτελούντα την επεξεργασία εύλογη προηγούμενη έγγραφη ειδοποίηση πριν από τη διενέργεια οποιουδήποτε ελέγχου ή επιθεώρησης σύμφωνα με τις παρούσες ρήτρες. Η ειδοποίηση αυτή θα αποστέλλεται τουλάχιστον δέκα (10) εργάσιμες ημέρες πριν από την προγραμματισμένη ημερομηνία ελέγχου, εκτός εάν υφίστανται εύλογες ενδείξεις μη συμμόρφωσης ή επείγουσα ανάγκη, οπότε η ειδοποίηση μπορεί να δοθεί σε συντομότερο χρονικό διάστημα. Οι έλεγχοι θα διενεργούνται κατά τις συνήθεις εργάσιμες ημέρες και ώρες, κατά τρόπο που δεν διαταράσσει αδικαιολόγητα τη λειτουργία του Εκτελούντος την Επεξεργασία και με την τήρηση των κατάλληλων μέτρων εμπιστευτικότητας και ασφάλειας.

Ο υπεύθυνος επεξεργασίας δύναται να διενεργεί ελέγχους το ανώτερο μία (1) φορά ετησίως, εκτός εάν υφίστανται εύλογες ενδείξεις μη συμμόρφωσης ή κατόπιν αιτήματος αρμόδιας εποπτικής αρχής. Ο εκτελών την επεξεργασία δύναται, κατά την εύλογη κρίση του, να ικανοποιεί το δικαίωμα ελέγχου του υπευθύνου επεξεργασίας μέσω εναλλακτικών μέσων, όπως ιδίως με την παροχή επικαιροποιημένων πιστοποιήσεων (ενδεικτικά ISO 27001, SOC 2 ή ισοδύναμων), εκθέσεων ελέγχου ή άλλης τεκμηρίωσης συμμόρφωσης, ή/και μέσω απομακρυσμένου ελέγχου (remote audit), εφόσον τα μέσα αυτά επαρκούν για την απόδειξη συμμόρφωσης. Ο υπεύθυνος επεξεργασίας φέρει το κόστος του ελέγχου, συμπεριλαμβανομένων τυχόν εξόδων ανεξάρτητου ελεγκτή. Σε περίπτωση που ο έλεγχος καταδείξει ουσιώδη μη συμμόρφωση του εκτελούντος την επεξεργασία με τις παρούσες ρήτρες, ο εκτελών την επεξεργασία αναλαμβάνει να αποκαταστήσει τη μη συμμόρφωση χωρίς αδικαιολόγητη καθυστέρηση και δύναται να επιβαρυνθεί με τα εύλογα και τεκμηριωμένα κόστη του ελέγχου.

στ) Τα συμβαλλόμενα μέρη θέτουν τις πληροφορίες που αναφέρονται στην παρούσα ρήτρα, συμπεριλαμβανομένων των αποτελεσμάτων τυχόν ελέγχων, στη διάθεση της/των αρμόδιας/-ων εποπτικής/-ών αρχής/-ών, κατόπιν σχετικού αιτήματός της/τους.

ζ) Ο εκτελών την επεξεργασία δύναται να αποδεικνύει τη συμμόρφωσή του, ιδίως, με επικαιροποιημένες πιστοποιήσεις, εκθέσεις ελέγχου, βεβαιώσεις ανεξάρτητων ελεγκτών, αναφορές εσωτερικού ή εξωτερικού ελέγχου, κώδικες δεοντολογίας ή εγκεκριμένους μηχανισμούς πιστοποίησης κατά την έννοια των άρθρων 40 και 42 ΓΚΠΔ, εφόσον τα μέσα αυτά είναι πρόσφορα για την τεκμηρίωση της συμμόρφωσης.

η) Εφόσον ο υπεύθυνος επεξεργασίας αναθέτει τον έλεγχο σε τρίτο ανεξάρτητο ελεγκτή, ο εν λόγω ελεγκτής δεν δύναται να είναι άμεσος ανταγωνιστής του εκτελούντος την επεξεργασία και υποχρεούται να δεσμεύεται εγγράφως από υποχρέωση εμπιστευτικότητας. Ο εκτελών την επεξεργασία δικαιούται να ζητήσει την προηγούμενη υπογραφή κατάλληλης συμφωνίας εμπιστευτικότητας από τον εν λόγω ελεγκτή.

θ) Η παροχή εύλογης συνδρομής από τον εκτελούντα την επεξεργασία σε σχέση με ελέγχους, αιτήματα υποκειμένων, εκτιμήσεις αντικτύπου, προηγούμενη διαβούλευση με εποπτική αρχή, επιστροφή ή διαγραφή δεδομένων και λοιπές ενέργειες υποστήριξης που υπερβαίνουν τις ρητώς προβλεπόμενες από τις παρούσες ρήτρες και τον ΓΚΠΔ υποχρεώσεις του, δύναται να τιμολογείται σε εύλογη βάση σύμφωνα με τη Βασική Σύμβαση ή τον ισχύοντα τιμοκατάλογο. Δεν οφείλεται αμοιβή για εργασίες που κατέστησαν αναγκαίες λόγω παράβασης των παρούσων ρητρών ή της ισχύουσας νομοθεσίας από τον εκτελούντα την επεξεργασία.

7.7. Χρήση υπεργολάβων επεξεργασίας

α) Ο Εκτελών την Επεξεργασία τηρεί επικαιροποιημένο κατάλογο υπεργολάβων επεξεργασίας που χρησιμοποιούνται για την παροχή των υπηρεσιών, όπως εκάστοτε περιλαμβάνεται στο Παράρτημα IV ή/και αναρτάται σε διαθέσιμη σελίδα του διαδικτυακού τόπου της Voice Logica. Ο κατάλογος περιλαμβάνει, κατά περίπτωση, την επωνυμία του υπεργολάβου, την κατηγορία υπηρεσίας, τις βασικές κατηγορίες δεδομένων που υποβάλλονται σε επεξεργασία, τον τόπο επεξεργασίας και τον εφαρμοστέο μηχανισμό διαβίβασης, εφόσον υπάρχει διαβίβαση εκτός ΕΟΧ.Ο εκτελών την επεξεργασία παρέχει στον υπεύθυνο επεξεργασίας τις πληροφορίες που απαιτούνται ώστε ο υπεύθυνος επεξεργασίας να είναι σε θέση να ασκήσει το δικαίωμα εναντίωσης.

β) Όταν ο εκτελών την επεξεργασία προσλαμβάνει υπεργολάβο επεξεργασίας για την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας (για λογαριασμό του υπευθύνου επεξεργασίας), το πράττει μέσω σύμβασης η οποία επιβάλλει στον υπεργολάβο επεξεργασίας, στην ουσία, τις ίδιες υποχρεώσεις όσον αφορά την προστασία των δεδομένων με αυτές που επιβάλλονται στον εκτελούντα την επεξεργασία σύμφωνα με τις παρούσες ρήτρες. Ο εκτελών την επεξεργασία διασφαλίζει ότι ο υπεργολάβος επεξεργασίας συμμορφώνεται με τις υποχρεώσεις στις οποίες υπόκειται ο εκτελών την επεξεργασία σύμφωνα με τις παρούσες ρήτρες και τον κανονισμό (ΕΕ) 2016/679.

γ) Κατόπιν αιτήματος του υπευθύνου επεξεργασίας, ο εκτελών την επεξεργασία παρέχει στον υπεύθυνο επεξεργασίας κάθε πληροφορία. Στον βαθμό που είναι αναγκαίο για την προστασία επαγγελματικών απορρήτων ή άλλων εμπιστευτικών πληροφοριών, συμπεριλαμβανομένων των δεδομένων προσωπικού χαρακτήρα, ο εκτελών την επεξεργασία μπορεί να απαλείψει τις εμπιστευτικές πληροφορίες από το κείμενο της συμφωνίας πριν από την κοινοποίηση του αντιγράφου.

δ) Ο εκτελών την επεξεργασία παραμένει πλήρως υπεύθυνος έναντι του υπευθύνου επεξεργασίας για την εκπλήρωση των υποχρεώσεων του υπεργολάβου επεξεργασίας σύμφωνα με τη σύμβασή του με τον εκτελούντα την επεξεργασία. Ο εκτελών την επεξεργασία γνωστοποιεί στον υπεύθυνο επεξεργασίας κάθε περίπτωση μη εκπλήρωσης των συμβατικών υποχρεώσεων του υπεργολάβου επεξεργασίας.

ε) Ο εκτελών την επεξεργασία συμφωνεί με τον υπεργολάβο επεξεργασίας ρήτρα δικαιούχου τρίτου, βάσει της οποίας - σε περίπτωση που ο εκτελών την επεξεργασία έπαυσε να υφίσταται από πραγματική ή νομική άποψη ή κατέστη αφερέγγυος - ο υπεύθυνος επεξεργασίας έχει το δικαίωμα να καταγγείλει τη σύμβαση με τον υπεργολάβο επεξεργασίας και να του δώσει εντολή να διαγράψει ή να επιστρέψει τα δεδομένα προσωπικού χαρακτήρα.

στ) Εάν ο υπεύθυνος επεξεργασίας προβάλλει αιτιολογημένη αντίρρηση για λόγους προστασίας δεδομένων έναντι νέου ή αντικαθιστώμενου υπεργολάβου επεξεργασίας και τα μέρη δεν καταλήξουν εντός εύλογου χρόνου σε εναλλακτική λύση που να διασφαλίζει τη συμμόρφωση, ο υπεύθυνος επεξεργασίας δικαιούται να καταγγείλει το μέρος της Βασικής Σύμβασης που επηρεάζεται από την εν λόγω αλλαγή, χωρίς να θίγονται τυχόν λοιπά νόμιμα δικαιώματά του.

ζ) Ο Εκτελών την Επεξεργασία τηρεί επικαιροποιημένο κατάλογο υπεργολάβων επεξεργασίας στον διαδικτυακό τόπο της Voice Logica ή σε άλλη διαθέσιμη σελίδα τεκμηρίωσης πελατών. Ο κατάλογος περιλαμβάνει τη βασική πληροφόρηση για κάθε υπεργολάβο, όπως κατηγορία υπηρεσίας, σκοπό επεξεργασίας, κατηγορίες δεδομένων, τόπο επεξεργασίας και μηχανισμό διεθνούς διαβίβασης, όπου εφαρμόζεται. Ο online κατάλογος αποτελεί μέρος του Παραρτήματος IV και επικαιροποιείται σύμφωνα με τη διαδικασία ενημέρωσης και εναντίωσης της Ρήτρας 7.7.

7.8. Διεθνείς διαβιβάσεις

α) Κάθε διαβίβαση δεδομένων σε τρίτη χώρα ή διεθνή οργανισμό από τον εκτελούντα την επεξεργασία πραγματοποιείται μόνο βάσει καταγεγραμμένων εντολών του υπευθύνου επεξεργασίας ή προκειμένου να εκπληρωθεί ειδική απαίτηση του δικαίου της Ένωσης ή του κράτους μέλους στο οποίο υπόκειται ο εκτελών την επεξεργασία και εκτελείται σύμφωνα με τους όρους του κεφαλαίου V του κανονισμού (ΕΕ) 2016/679.

β) Ο υπεύθυνος επεξεργασίας συμφωνεί ότι στις περιπτώσεις που ο εκτελών την επεξεργασία προσλαμβάνει υπεργολάβο επεξεργασίας σύμφωνα με τη ρήτρα 7.7 για την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας (για λογαριασμό του υπευθύνου επεξεργασίας) και οι εν λόγω δραστηριότητες επεξεργασίας περιλαμβάνουν τη διαβίβαση δεδομένων προσωπικού χαρακτήρα κατά την έννοια του κεφαλαίου V του κανονισμού (ΕΕ) 2016/679, ο εκτελών την επεξεργασία και ο υπεργολάβος επεξεργασίας μπορούν να διασφαλίζουν τη συμμόρφωση με το κεφάλαιο V του κανονισμού (EΕ) 2016/679 μέσω της χρήσης τυποποιημένων συμβατικών ρητρών που έχει εκδώσει η Επιτροπή σύμφωνα με το άρθρο 46 παράγραφος 2 του κανονισμού (ΕΕ) 2016/679, υπό τον όρο ότι πληρούνται οι προϋποθέσεις για τη χρήση των εν λόγω τυποποιημένων συμβατικών ρητρών.

γ) Ο εκτελών την επεξεργασία ενημερώνει εκ των προτέρων τον υπεύθυνο επεξεργασίας για την εμπλεκόμενη τρίτη χώρα ή διεθνή οργανισμό και για τη νομική βάση ή/και τις κατάλληλες εγγυήσεις που εφαρμόζονται σύμφωνα με τα άρθρα 44 επ. ΓΚΠΔ και, κατόπιν αιτήματος, παρέχει τεκμηρίωση ή αποδεικτικά στοιχεία για τις εν λόγω εγγυήσεις, στον βαθμό που αυτό επιτρέπεται από συμβατικές, νομικές ή υποχρεώσεις εμπιστευτικότητας.

δ) Στον βαθμό που η παροχή των υπηρεσιών περιλαμβάνει πρόσβαση ή επεξεργασία δεδομένων προσωπικού χαρακτήρα από παρόχους cloud, τηλεπικοινωνιακών υπηρεσιών, απομαγνητοφώνησης, τεχνητής νοημοσύνης, LLM, CRM, helpdesk ή τεχνικής υποστήριξης εκτός του Ευρωπαϊκού Οικονομικού Χώρου, ο Εκτελών την Επεξεργασία διασφαλίζει ότι η διαβίβαση πραγματοποιείται σύμφωνα με τα άρθρα 44 επ. ΓΚΠΔ. Ελλείψει απόφασης επάρκειας, η διαβίβαση πραγματοποιείται βάσει κατάλληλων εγγυήσεων, όπως οι ισχύουσες τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής, και, όπου απαιτείται, κατόπιν αξιολόγησης αντικτύπου διαβίβασης ή άλλης ισοδύναμης τεκμηρίωσης. Ο Εκτελών την Επεξεργασία λαμβάνει εύλογα πρόσθετα τεχνικά, οργανωτικά ή συμβατικά μέτρα, όπου απαιτείται, λαμβάνοντας υπόψη τη φύση των δεδομένων, τον σκοπό της επεξεργασίας, τον πάροχο, τη χώρα πρόσβασης ή επεξεργασίας και τον κίνδυνο για τα δικαιώματα και τις ελευθερίες των υποκειμένων.

Ρήτρα 8

Συνδρομή στον υπεύθυνο επεξεργασίας

α) Ο εκτελών την επεξεργασία ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας για κάθε αίτημα που έχει λάβει από υποκείμενο των δεδομένων. Δεν απαντά ο ίδιος στο αίτημα, εκτός αν λάβει σχετική εξουσιοδότηση από τον υπεύθυνο επεξεργασίας.

β) Ο εκτελών την επεξεργασία βοηθά τον υπεύθυνο επεξεργασίας στην εκπλήρωση της υποχρέωσής του να απαντά στα αιτήματα των υποκειμένων των δεδομένων για άσκηση των δικαιωμάτων τους, λαμβανομένης υπόψη της φύσης της επεξεργασίας. Κατά την εκπλήρωση των υποχρεώσεών του σύμφωνα με τα στοιχεία α) και β), ο εκτελών την επεξεργασία συμμορφώνεται με τις εντολές του υπευθύνου επεξεργασίας.

γ) Επιπρόσθετα στην υποχρέωση του εκτελούντος την επεξεργασία να βοηθά τον υπεύθυνο επεξεργασίας σύμφωνα με τη ρήτρα 8 στοιχείο β), ο εκτελών την επεξεργασία βοηθά επίσης τον υπεύθυνο επεξεργασίας στη διασφάλιση της συμμόρφωσης προς τις παρακάτω υποχρεώσεις, λαμβανομένων υπόψη της φύσης της επεξεργασίας δεδομένων και των πληροφοριών που διαθέτει ο εκτελών την επεξεργασία:

1) την υποχρέωση να διενεργεί εκτίμηση του αντικτύπου των σχεδιαζόμενων πράξεων επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα (εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων), όταν ένα είδος επεξεργασίας ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων·

2) την υποχρέωση να ζητεί τη γνώμη της/των αρμόδιας/-ων εποπτικής/-ών αρχής/-ών πριν από την επεξεργασία, όταν μια εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων υποδεικνύει ότι η επεξεργασία θα προκαλούσε υψηλό κίνδυνο ελλείψει μέτρων μετριασμού του κινδύνου από τον υπεύθυνο επεξεργασίας·

3) την υποχρέωση να διασφαλίζει ότι τα δεδομένα προσωπικού χαρακτήρα είναι ακριβή και επικαιροποιημένα, ενημερώνοντας χωρίς καθυστέρηση τον υπεύθυνο επεξεργασίας σε περίπτωση που ο εκτελών την επεξεργασία αντιληφθεί ότι τα δεδομένα προσωπικού χαρακτήρα που επεξεργάζεται είναι ανακριβή ή παρωχημένα·

4) τις υποχρεώσεις που προβλέπονται στο άρθρο 32 του κανονισμού (ΕΕ) 2016/679.

δ) Τα συμβαλλόμενα μέρη καθορίζουν στο παράρτημα ΙΙΙ τα κατάλληλα τεχνικά και οργανωτικά μέτρα με τα οποία ο εκτελών την επεξεργασία υποχρεούται να βοηθά τον υπεύθυνο επεξεργασίας για την εφαρμογή της παρούσας ρήτρας, καθώς και το πεδίο εφαρμογής και την έκταση της απαιτούμενης βοήθειας.

ε) Στο μέτρο που ο εκτελών την επεξεργασία υποστηρίζει τον υπεύθυνο επεξεργασίας σε σχέση με υποχρεώσεις των άρθρων 32 έως 36 ΓΚΠΔ, παρέχει χωρίς αδικαιολόγητη καθυστέρηση τις πληροφορίες που ευλόγως απαιτούνται για την εκπλήρωση των υποχρεώσεων ενημέρωσης των υποκειμένων των δεδομένων, τη διενέργεια εκτίμησης αντικτύπου, την προηγούμενη διαβούλευση με εποπτική αρχή και τη διαχείριση περιστατικών παραβίασης δεδομένων προσωπικού χαρακτήρα.

στ) Λαμβάνοντας υπόψη τη φύση των υπηρεσιών, ο Εκτελών την Επεξεργασία παρέχει στον Υπεύθυνο Επεξεργασίας εύλογη συνδρομή και διαθέσιμες τεχνικές πληροφορίες που είναι αναγκαίες για την αξιολόγηση και τεκμηρίωση της συμμόρφωσης επεξεργασίας δεδομένων που αφορούν τηλεφωνικές ή φωνητικές συνομιλίες, καταγραφή κλήσεων, απομαγνητοφώνηση, ανάλυση συνομιλιών, κατηγοριοποίηση, εξαγωγή συμπερασμάτων και λοιπές λειτουργίες τεχνητής νοημοσύνης. Η συνδρομή αυτή μπορεί να περιλαμβάνει, κατά περίπτωση, πληροφορίες για τις λειτουργίες της υπηρεσίας, τις ρυθμίσεις καταγραφής και διατήρησης, τα δικαιώματα πρόσβασης, τα αρχεία καταγραφής, τις διασυνδέσεις, τα τεχνικά και οργανωτικά μέτρα, τους υπεργολάβους επεξεργασίας και τους διαθέσιμους μηχανισμούς διαγραφής ή εξαγωγής δεδομένων. Ο Υπεύθυνος Επεξεργασίας παραμένει υπεύθυνος για τη διενέργεια τυχόν εκτίμησης αντικτύπου, την ενημέρωση των υποκειμένων, τη νομιμότητα της καταγραφής κλήσεων, την τήρηση της νομοθεσίας περί απορρήτου επικοινωνιών και τη συμμόρφωση με τυχόν υποχρεώσεις που απορρέουν από τη νομοθεσία περί τεχνητής νοημοσύνης.

Ρήτρα 9

Γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήρα

Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο εκτελών την επεξεργασία συνεργάζεται με τον υπεύθυνο επεξεργασίας και τον βοηθά να συμμορφωθεί προς τις υποχρεώσεις του που απορρέουν από τα άρθρα 33 και 34 του κανονισμού (ΕΕ) 2016/679, λαμβανομένων υπόψη της φύσης της επεξεργασίας και των πληροφοριών που διαθέτει ο εκτελών την επεξεργασία.

9.1 Παραβίαση δεδομένων που αφορά δεδομένα που επεξεργάζεται ο υπεύθυνος επεξεργασίας

Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα που αφορά δεδομένα που επεξεργάζεται ο υπεύθυνος επεξεργασίας, ο εκτελών την επεξεργασία βοηθά τον υπεύθυνο επεξεργασίας:

α) να γνωστοποιήσει την παραβίαση δεδομένων προσωπικού χαρακτήρα στην/στις αρμόδια/-ες εποπτική/-ές αρχή/-ές, αμελλητί από τη στιγμή που ο υπεύθυνος επεξεργασίας απέκτησε γνώση του γεγονότος, κατά περίπτωση/(εκτός αν η παραβίαση δεδομένων προσωπικού χαρακτήρα δεν ενδέχεται να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων)·

β) να συγκεντρώσει τις παρακάτω πληροφορίες, οι οποίες, σύμφωνα με το άρθρο 33 παράγραφος 3 του κανονισμού (ΕΕ) 2016/679, αναφέρονται στη γνωστοποίηση του υπευθύνου επεξεργασίας και πρέπει να περιλαμβάνουν κατ’ ελάχιστο:

1) τη φύση των δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων, όπου είναι δυνατό, των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων υποκειμένων των δεδομένων, καθώς και των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων αρχείων δεδομένων προσωπικού χαρακτήρα·

2) τις ενδεχόμενες συνέπειες της παραβίασης των δεδομένων προσωπικού χαρακτήρα·

3) τα ληφθέντα ή τα προτεινόμενα προς λήψη μέτρα από τον υπεύθυνο επεξεργασίας για την αντιμετώπιση της παραβίασης των δεδομένων προσωπικού χαρακτήρα, καθώς και, όπου ενδείκνυται, μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της.

Όταν και στον βαθμό που δεν είναι δυνατόν να παρασχεθούν όλες αυτές οι πληροφορίες ταυτόχρονα, στην αρχική γνωστοποίηση περιλαμβάνονται οι πληροφορίες που είναι διαθέσιμες τη δεδομένη στιγμή, ενώ πρόσθετες πληροφορίες παρέχονται σε μεταγενέστερο χρόνο και χωρίς αδικαιολόγητη καθυστέρηση μόλις καταστούν διαθέσιμες.

γ) να συμμορφωθεί, σύμφωνα με το άρθρο 34 του κανονισμού (ΕΕ) 2016/679, με την υποχρέωση να ανακοινώνει αμελλητί στο υποκείμενο των δεδομένων την παραβίαση δεδομένων προσωπικού χαρακτήρα, όταν αυτή ενδέχεται να θέσει σε υψηλό κίνδυνο τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων.

9.2 Παραβίαση δεδομένων που αφορά δεδομένα που επεξεργάζεται ο εκτελών την επεξεργασία

Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα που αφορά δεδομένα που επεξεργάζεται ο εκτελών την επεξεργασία, ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση από τη στιγμή που αποκτά γνώση της παραβίασης. Η εν λόγω γνωστοποίηση περιλαμβάνει κατ’ ελάχιστο:

α) περιγραφή της φύσης της παραβίασης (συμπεριλαμβανομένων, όπου είναι δυνατόν, των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων υποκειμένων των δεδομένων και αρχείων δεδομένων)·

β) τα στοιχεία του σημείου επικοινωνίας από το οποίο μπορούν να ληφθούν περισσότερες πληροφορίες σχετικά με την παραβίαση των δεδομένων προσωπικού χαρακτήρα·

γ) τις ενδεχόμενες συνέπειες και τα ληφθέντα ή προτεινόμενα προς λήψη μέτρα για την αντιμετώπιση της παραβίασης, καθώς και, όπου ενδείκνυται, μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της.

Όταν και στον βαθμό που δεν είναι δυνατόν να παρασχεθούν όλες αυτές οι πληροφορίες ταυτόχρονα, στην αρχική γνωστοποίηση περιλαμβάνονται οι πληροφορίες που είναι διαθέσιμες τη δεδομένη στιγμή, ενώ πρόσθετες πληροφορίες παρέχονται σε μεταγενέστερο χρόνο και χωρίς αδικαιολόγητη καθυστέρηση μόλις καταστούν διαθέσιμες.

Τα συμβαλλόμενα μέρη καθορίζουν στο παράρτημα ΙΙΙ όλα τα άλλα στοιχεία που πρέπει να παρέχονται από τον εκτελούντα την επεξεργασία κατά την παροχή βοήθειας στον υπεύθυνο επεξεργασίας για τη συμμόρφωση προς τις υποχρεώσεις του υπευθύνου επεξεργασίας σύμφωνα με τα άρθρα 33 και 34 του κανονισμού (ΕΕ) 2016/679.

ΤΜΗΜΑ III – ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

Ρήτρα 10

Μη συμμόρφωση με τις ρήτρες και καταγγελία

α) Με την επιφύλαξη των διατάξεων του κανονισμού (ΕΕ) 2016/679, σε περίπτωση που ο εκτελών την επεξεργασία παραβιάζει τις υποχρεώσεις του σύμφωνα με τις παρούσες ρήτρες, ο υπεύθυνος επεξεργασίας μπορεί να δώσει εντολή στον εκτελούντα την επεξεργασία να αναστείλει την επεξεργασία δεδομένων προσωπικού χαρακτήρα έως ότου ο τελευταίος συμμορφωθεί με τις παρούσες ρήτρες ή καταγγελθεί η σύμβαση. Ο εκτελών την επεξεργασία ενημερώνει αμέσως τον υπεύθυνο επεξεργασίας σε περίπτωση που αδυνατεί να συμμορφωθεί με τις παρούσες ρήτρες, για οποιονδήποτε λόγο.

β) Ο υπεύθυνος επεξεργασίας έχει δικαίωμα να καταγγείλει τη σύμβαση στον βαθμό που αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα σύμφωνα με τις παρούσες ρήτρες, αν:

1) η επεξεργασία δεδομένων προσωπικού χαρακτήρα από τον εκτελούντα την επεξεργασία ανεστάλη από τον υπεύθυνο επεξεργασίας σύμφωνα με το στοιχείο α) και η συμμόρφωση με τις παρούσες ρήτρες δεν αποκαταστάθηκε εντός εύλογου χρονικού διαστήματος και, σε κάθε περίπτωση, εντός ενός μηνός από την ημερομηνία της αναστολής·

2) ο εκτελών την επεξεργασία παραβιάζει ουσιωδώς ή με τρόπο διαρκή τις παρούσες ρήτρες ή τις υποχρεώσεις του βάσει του κανονισμού (ΕΕ) 2016/679·

3) ο εκτελών την επεξεργασία δεν συμμορφώνεται με δεσμευτική απόφαση αρμόδιου δικαστηρίου ή της/των αρμόδιας/-ων εποπτικής/-ών αρχής/-ών όσον αφορά τις υποχρεώσεις του σύμφωνα με τις παρούσες ρήτρες ή τον κανονισμό (ΕΕ) 2016/679.

γ) Ο εκτελών την επεξεργασία έχει δικαίωμα να καταγγείλει τη σύμβαση στον βαθμό που αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα σύμφωνα με τις παρούσες ρήτρες αν, παρόλο που έχει ενημερώσει τον υπεύθυνο επεξεργασίας ότι οι εντολές του παραβιάζουν εφαρμοστέες νομικές απαιτήσεις σύμφωνα με τη ρήτρα 7.1 στοιχείο β), ο υπεύθυνος επεξεργασίας εμμένει στη συμμόρφωση με τις εν λόγω εντολές.

δ) Μετά την καταγγελία της σύμβασης, ο εκτελών την επεξεργασία, κατ’ επιλογή του υπευθύνου επεξεργασίας, διαγράφει όλα τα δεδομένα προσωπικού χαρακτήρα που επεξεργάζεται για λογαριασμό του υπευθύνου επεξεργασίας και πιστοποιεί στον υπεύθυνο επεξεργασίας ότι το έχει πράξει ή επιστρέφει όλα τα δεδομένα προσωπικού χαρακτήρα στον υπεύθυνο επεξεργασίας και διαγράφει τα υφιστάμενα αντίγραφα, εκτός αν το δίκαιο της Ένωσης ή του κράτους μέλους απαιτεί την αποθήκευση των δεδομένων προσωπικού χαρακτήρα. Έως τη διαγραφή ή την επιστροφή των δεδομένων, ο εκτελών την επεξεργασία συνεχίζει να διασφαλίζει τη συμμόρφωση με τις παρούσες ρήτρες.

ε) Τυχόν αντίγραφα ασφαλείας που περιέχουν δεδομένα προσωπικού χαρακτήρα του υπευθύνου επεξεργασίας και δεν είναι τεχνικώς εφικτό να διαγραφούν αμέσως κατά τη λήξη της σύμβασης, επιτρέπεται να παραμείνουν μόνο έως την αυτοματοποιημένη αντικατάσταση, διαγραφή ή ασφαλή καταστροφή τους σύμφωνα με τον συνήθη κύκλο διατήρησης αντιγράφων ασφαλείας του εκτελούντος την επεξεργασία. Κατά το διάστημα αυτό, τα δεδομένα αυτά παραμένουν δεσμευμένα από τις υποχρεώσεις εμπιστευτικότητας, ασφάλειας και περιορισμού του σκοπού και δεν υποβάλλονται σε οποιαδήποτε άλλη επεξεργασία, εκτός αν απαιτείται από το δίκαιο της Ένωσης ή του κράτους μέλους.

στ) Ο εκτελών την επεξεργασία μπορεί να διατηρεί, μετά τη λήξη της σύμβασης, τεκμηρίωση που αποδεικνύει τη σύννομη εκτέλεση της επεξεργασίας, την εκπλήρωση συμβατικών υποχρεώσεων, καθώς και στοιχεία που απαιτούνται για τη συμμόρφωση με νόμιμες υποχρεώσεις τήρησης αρχείων. Τα εν λόγω στοιχεία υπόκεινται στις ίδιες υποχρεώσεις εμπιστευτικότητας και ασφάλειας.

ζ) Εφόσον από ειδικές οδηγίες του υπευθύνου επεξεργασίας ή από ιδιαίτερες τεχνικές απαιτήσεις προκύπτει πρόσθετο κόστος για την επιστροφή, διαγραφή, εξαγωγή, μεταφορά, καταστροφή ή αποκατάσταση δεδομένων, το κόστος αυτό βαρύνει τον υπεύθυνο επεξεργασίας, εκτός εάν η σχετική ενέργεια κατέστη αναγκαία λόγω παράβασης του εκτελούντος την επεξεργασία.

η) Εάν δεδομένα του υπευθύνου επεξεργασίας που τηρούνται από τον εκτελούντα την επεξεργασία τεθούν σε κίνδυνο λόγω κατάσχεσης, δέσμευσης, αφερεγγυότητας, πτώχευσης ή άλλης πράξης ή μέτρου τρίτου, ο εκτελών την επεξεργασία ενημερώνει αμελλητί τον υπεύθυνο επεξεργασίας, στον βαθμό που αυτό επιτρέπεται από το εφαρμοστέο δίκαιο, και γνωστοποιεί στους εμπλεκομένους τρίτους ότι τα δεδομένα τηρούνται για λογαριασμό του υπευθύνου επεξεργασίας.

ΠΑΡΑΡΤΗΜΑ Ι – ΚΑΤΑΛΟΓΟΣ ΣΥΜΒΑΛΛΟΜΕΝΩΝ ΜΕΡΩΝ

Υπεύθυνος Επεξεργασίας

Επωνυμία{{controllerName}}
Τεχνικό σημείο επικοινωνίας{{controllerContact}}
Υπεύθυνος Προστασίας Δεδομένων{{controllerDpo}}
Ημερομηνία{{signLine}}
Υπογραφή

Εκτελών την Επεξεργασία

ΕπωνυμίαVoice Logica Ι.Κ.Ε. (ΑΦΜ 802850680 – ΓΕΜΗ 183940301000)
Τεχνικό σημείο επικοινωνίαςΧρήστος Μελισσουργός — security@voicelogica.ai / 2111144903
Υπεύθυνος Προστασίας Δεδομένωνdpo@voicelogica.ai
Ημερομηνία{{signLine}}
ΥπογραφήΧρήστος Μελισσουργός (Νόμιμος Εκπρόσωπος)

Όταν οι Υπηρεσίες της Voice Logica διατίθενται μέσω Συνεργάτη/Μεταπωλητή, ο Τελικός Πελάτης παραμένει Υπεύθυνος Επεξεργασίας και καθορίζει τους σκοπούς και τα ουσιώδη μέσα της επεξεργασίας. Η Voice Logica ενεργεί ως Εκτελούσα την Επεξεργασία, αποκλειστικά για λογαριασμό και κατ’ εντολή του Τελικού Πελάτη, σύμφωνα με το παρόν DPA.

Ο Συνεργάτης δεν καθίσταται, λόγω της μεταπώλησης, εκτελών ή υπεύθυνος επεξεργασίας για τα δεδομένα της Πλατφόρμας. Εάν αποκτά πρόσβαση σε δεδομένα για onboarding, παραμετροποίηση, υποστήριξη ή εμπορική διαχείριση, ενεργεί μόνο βάσει εξουσιοδότησης του Τελικού Πελάτη και σύμφωνα με τη χωριστή μεταξύ τους συμφωνία.

Τυχόν εντολές που διαβιβάζονται στη Voice Logica μέσω του Συνεργάτη ισχύουν μόνο στον βαθμό που ο Συνεργάτης έχει σχετική εξουσιοδότηση από τον Τελικό Πελάτη.

Ο Τελικός Πελάτης ευθύνεται αποκλειστικά για τη νομιμότητα των τηλεφωνικών επικοινωνιών που πραγματοποιούνται μέσω της Πλατφόρμας, συμπεριλαμβανομένων των λιστών καλουμένων, της νομικής βάσης επικοινωνίας, των scripts, της ενημέρωσης των υποκειμένων, της τυχόν καταγραφής κλήσεων και της συμμόρφωσης με τη νομοθεσία για τις ηλεκτρονικές επικοινωνίες και το απόρρητο των επικοινωνιών.

Η Voice Logica παρέχει τα τεχνικά μέσα της υπηρεσίας και δεν καθορίζει τους αποδέκτες των κλήσεων, το περιεχόμενο των επικοινωνιών, τη νομική βάση, τη σκοπιμότητα της καταγραφής ή την περίοδο διατήρησης, εκτός εάν συμφωνηθεί ρητά διαφορετικά.

Τα δεδομένα που υποβάλλονται σε επεξεργασία μέσω της Πλατφόρμας διατηρούνται για το χρονικό διάστημα που ορίζεται στη Βασική Σύμβαση, στις ρυθμίσεις της υπηρεσίας ή στις τεκμηριωμένες εντολές του Τελικού Πελάτη. Μετά τη λήξη ή καταγγελία της Βασικής Σύμβασης, η Voice Logica επιστρέφει, εξάγει ή διαγράφει τα δεδομένα σύμφωνα με τις εντολές του Τελικού Πελάτη, εκτός εάν απαιτείται περαιτέρω διατήρηση από το εφαρμοστέο δίκαιο ή για την άμυνα έναντι νομικών αξιώσεων.

Η Voice Logica δεν χρησιμοποιεί ηχογραφήσεις, μεταγραφές, περιεχόμενο κλήσεων, prompts, scripts, outputs ή λοιπά δεδομένα του Τελικού Πελάτη για εκπαίδευση, επανεκπαίδευση, fine-tuning ή βελτίωση γενικών μοντέλων τεχνητής νοημοσύνης, ούτε για ίδιους εμπορικούς σκοπούς, χωρίς προηγούμενη ειδική και έγγραφη εντολή του Τελικού Πελάτη.

ΠΑΡΑΡΤΗΜΑ ΙΙ – ΠΕΡΙΓΡΑΦΗ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

1. Αντικείμενο επεξεργασίας

Η επεξεργασία αφορά την παροχή υπηρεσιών Voice AI Agent, cloud PBX, τηλεφωνικής δρομολόγησης, καταγραφής κλήσεων, απομαγνητοφώνησης, ανάλυσης συνομιλιών, κατηγοριοποίησης, παραγωγής περιλήψεων, εξαγωγής πεδίων, συγχρονισμού με CRM/CTI ή άλλα συστήματα και συναφών υπηρεσιών λογισμικού.

2. Χρόνος τήρησης δεδομένων

Η διάρκεια της επεξεργασίας αντιστοιχεί στη διάρκεια της Βασικής Σύμβασης ή του Order Form, εκτός εάν προβλέπεται διαφορετικά στις τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασία, σχετική πληροφορία για το χρόνο τήρησης δεδομένων είναι διαθέσιμη στον διαδικτυακό τόπο της Voice Logica (https://legal.voicelogica.ai) όπως επικαιροποιείται και ισχύει

3. Φύση και σκοπός της επεξεργασίας

Η επεξεργασία πραγματοποιείται για τους εξής σκοπούς:

Α/ΑΔραστηριότηταΠεριγραφή
1Δημιουργία και διαχείριση λογαριασμούΔημιουργία, ενεργοποίηση και διαχείριση λογαριασμών πελάτη και χρηστών.
2Τηλεφωνική δρομολόγησηΔρομολόγηση εισερχόμενων ή εξερχόμενων κλήσεων μέσω cloud PBX, SIP/VoIP ή άλλης τηλεπικοινωνιακής διασύνδεσης.
3Καταγραφή κλήσεωνΚαταγραφή τηλεφωνικών ή φωνητικών συνομιλιών, εφόσον έχει ενεργοποιηθεί η σχετική λειτουργία από τον Υπεύθυνο Επεξεργασίας.
4ΑπομαγνητοφώνησηΜετατροπή φωνής σε κείμενο, εφόσον έχει ενεργοποιηθεί η σχετική λειτουργία.
5AI ανάλυσηΑνάλυση διαλόγου, παραγωγή περίληψης, κατηγοριοποίηση, extraction fields, intent/outcome, quality ή campaign status.
6ΣυγχρονισμόςΕνημέρωση CRM, spreadsheets, dashboards ή άλλων συστημάτων του Υπευθύνου Επεξεργασίας.
7Τεχνική υποστήριξηΔιαχείριση αιτημάτων υποστήριξης, αποσφαλμάτωση, παρακολούθηση λειτουργίας και αντιμετώπιση περιστατικών.
8Ασφάλεια και logsΤήρηση τεχνικών αρχείων καταγραφής, audit logs, access logs και security logs.
9Διαγραφή / εξαγωγήΕξαγωγή, επιστροφή, ανωνυμοποίηση ή διαγραφή δεδομένων σύμφωνα με τις εντολές του Υπευθύνου Επεξεργασίας.

4. Επεξεργασία με χρήση συστημάτων τεχνητής νοημοσύνης

Στο μέτρο που οι υπηρεσίες περιλαμβάνουν λειτουργίες τεχνητής νοημοσύνης, η Voice Logica τις χρησιμοποιεί μόνο για την εκτέλεση των εντολών του Υπευθύνου Επεξεργασίας, όπως ενδεικτικά για:

  • διαλογική αλληλεπίδραση,
  • απομαγνητοφώνηση,
  • περίληψη,
  • ταξινόμηση αιτημάτων,
  • εξαγωγή αποτελέσματος κλήσης ή υποστήριξη ροών εργασίας.

Εκτός εάν συμφωνηθεί ρητώς εγγράφως, τα δεδομένα του Υπευθύνου Επεξεργασίας δεν χρησιμοποιούνται για εκπαίδευση ή βελτίωση γενικών μοντέλων, για ανεξάρτητη δημιουργία προφίλ από τη Voice Logica ή για σκοπούς άλλους από την παροχή των υπηρεσιών.

5. Κατηγορίες υποκειμένων των δεδομένων

  • πελάτες,
  • υποψήφιοι πελάτες,
  • leads,
  • καλούντες,
  • καλούμενοι,
  • εκπρόσωποι/εργαζόμενοι του Υπευθύνου Επεξεργασίας,
  • χρήστες της πλατφόρμας,
  • εκπρόσωποι συνεργατών ή τρίτων που επικοινωνούν με τον Υπεύθυνο Επεξεργασίας,
  • καθώς και λοιπά φυσικά πρόσωπα των οποίων τα δεδομένα ενδέχεται να περιλαμβάνονται στο περιεχόμενο κλήσεων ή στα συστήματα του Υπευθύνου Επεξεργασίας.

6. Κατηγορίες δεδομένων προσωπικού χαρακτήρα

  • στοιχεία ταυτότητας και επικοινωνίας,
  • αριθμοί τηλεφώνου,
  • email,
  • στοιχεία λογαριασμού/χρήστη,
  • ηχητικά αρχεία κλήσεων,
  • απομαγνητοφωνήσεις,
  • περιλήψεις,
  • σημειώσεις,
  • περιεχόμενο συνομιλίας,
  • μεταδεδομένα κλήσεων (ημερομηνία, ώρα, διάρκεια, κατεύθυνση, κατάσταση),
  • τεχνικά δεδομένα και αρχεία καταγραφής (IP, identifiers, timestamps, audit logs),
  • δεδομένα CRM/CTI και στοιχεία διασύνδεσης, καθώς και
  • τυχόν δεδομένα που εισάγει ή καθιστά διαθέσιμα ο Υπεύθυνος Επεξεργασίας.

7. Ειδικές κατηγορίες δεδομένων

Η υπηρεσία δεν προορίζεται για συστηματική επεξεργασία ειδικών κατηγοριών δεδομένων ή δεδομένων ποινικών καταδικών/αδικημάτων, εκτός εάν αυτό προβλέπεται ρητώς στη Βασική Σύμβαση ή στις τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας και έχουν ληφθεί κατάλληλες πρόσθετες εγγυήσεις.

ΛΟΓΩ ΤΗΣ ΦΥΣΗΣ ΤΩΝ ΤΗΛΕΦΩΝΙΚΩΝ Η ΦΩΝΗΤΙΚΩΝ ΣΥΝΟΜΙΛΙΩΝ, ΤΟ ΕΛΕΥΘΕΡΟ ΠΕΡΙΕΧΟΜΕΝΟ ΣΥΝΟΜΙΛΙΑΣ ΕΝΔΕΧΕΤΑΙ ΝΑ ΠΕΡΙΛΑΜΒΑΝΕΙ ΤΥΧΑΙΑ ΕΙΔΙΚΕΣ ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ. ΣΤΗΝ ΠΕΡΙΠΤΩΣΗ ΑΥΤΗ, Ο ΥΠΕΥΘΥΝΟΣ ΕΠΕΞΕΡΓΑΣΙΑΣ ΕΙΝΑΙ ΥΠΕΥΘΥΝΟΣ ΓΙΑ ΤΗ ΝΟΜΙΜΗ ΒΑΣΗ, ΤΗΝ ΕΞΑΙΡΕΣΗ ΤΟΥ ΑΡΘΡΟΥ 9 ΠΑΡ. 2 ΓΚΠΔ, ΤΗΝ ΕΝΗΜΕΡΩΣΗ ΤΩΝ ΥΠΟΚΕΙΜΕΝΩΝ ΚΑΙ ΤΗ ΛΗΨΗ ΚΑΤΑΛΛΗΛΩΝ ΠΡΟΣΘΕΤΩΝ ΕΓΓΥΗΣΕΩΝ.

8. Τεκμηριωμένες εντολές και διαμορφώσεις πελάτη

Οι ροές συνομιλίας, scripts, prompts, σενάρια χρήσης, κανόνες δρομολόγησης, καμπάνιες, πεδία CRM, περίοδοι διατήρησης και δικαιώματα πρόσβασης που καθορίζονται από τον Υπεύθυνο Επεξεργασίας λογίζονται ως τεκμηριωμένες εντολές, στον βαθμό που αποτυπώνονται στη Βασική Σύμβαση, σε order form, σε τεχνική προδιαγραφή, σε ticket, σε email ή μέσα στην πλατφόρμα.

9. Πράξεις επεξεργασίας και βάση ως εκτελούσα την επεξεργασία

Α/ΑΠράξη επεξεργασίαςΠεριγραφή για Voice LogicaΒάση επεξεργασίας
1Συλλογή / λήψηΛήψη δεδομένων από τον Υπεύθυνο Επεξεργασίας, συστήματα CRM/CTI, SIP/τηλεφωνικές ροές, φόρμες, imports ή APIs.Άρθρο 28 ΓΚΠΔ, κατόπιν τεκμηριωμένων εντολών του Υπευθύνου Επεξεργασίας. Η ουσιαστική νομική βάση του άρθρου 6 ΓΚΠΔ καθορίζεται από τον Υπεύθυνο Επεξεργασίας, ενδεικτικά άρθρο 6 παρ. 1 περ. β΄, γ΄, στ΄ ή, όπου απαιτείται, α΄ ΓΚΠΔ.
2ΜετάδοσηΜετάδοση φωνής και δεδομένων μέσω τηλεφωνίας, SIP, APIs ή άλλων τεχνικών διασυνδέσεων.Άρθρο 28 ΓΚΠΔ και εκτέλεση των τεχνικών εντολών του Υπευθύνου Επεξεργασίας στο πλαίσιο της παρεχόμενης υπηρεσίας. Η εφαρμοστέα νομική βάση του άρθρου 6 ΓΚΠΔ τεκμηριώνεται από τον Υπεύθυνο Επεξεργασίας.
3Καταγραφή και αποθήκευσηΚαταγραφή κλήσεων και αποθήκευση ηχητικών αρχείων, μεταδεδομένων και σχετικών αρχείων.Άρθρο 28 ΓΚΠΔ, βάσει εντολών του Υπευθύνου Επεξεργασίας. Η νομική βάση για την καταγραφή, ενδεικτικά συγκατάθεση, σύμβαση, έννομο συμφέρον ή νόμιμη υποχρέωση, καθορίζεται και τεκμηριώνεται αποκλειστικά από τον Υπεύθυνο Επεξεργασίας.
4ΑπομαγνητοφώνησηΜετατροπή φωνής σε κείμενο, όπου έχει ενεργοποιηθεί η σχετική λειτουργία.Άρθρο 28 ΓΚΠΔ, κατόπιν τεκμηριωμένων εντολών του Υπευθύνου Επεξεργασίας. Η αντίστοιχη νομική βάση του άρθρου 6 ΓΚΠΔ για την απομαγνητοφώνηση καθορίζεται από τον Υπεύθυνο Επεξεργασίας.
5Ανάλυση - AI processingΑνάλυση διαλόγου, περίληψη, κατηγοριοποίηση, extraction fields, intent/outcome, quality ή campaign status.Άρθρο 28 ΓΚΠΔ, βάσει εντολών του Υπευθύνου Επεξεργασίας. Η ουσιαστική νομική βάση του άρθρου 6 ΓΚΠΔ, καθώς και τυχόν υποχρεώσεις διαφάνειας ή αξιολόγησης αντικτύπου, καθορίζονται από τον Υπεύθυνο Επεξεργασίας. Η Voice Logica δεν χρησιμοποιεί τα δεδομένα για ίδιους ή μη συμβατικούς σκοπούς, εκτός εάν υπάρχει ειδική έγγραφη συμφωνία.
6ΣυγχρονισμόςΕνημέρωση CRM, spreadsheets, dashboards ή άλλων συστημάτων του Υπευθύνου Επεξεργασίας.Άρθρο 28 ΓΚΠΔ και τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας. Η νομική βάση του άρθρου 6 ΓΚΠΔ για την τήρηση και ενημέρωση των σχετικών αρχείων καθορίζεται από τον Υπεύθυνο Επεξεργασίας.
7ΥποστήριξηΤεχνική υποστήριξη, troubleshooting, διαχείριση περιστατικών, logs και βελτίωση λειτουργικότητας της υπηρεσίας χωρίς χρήση δεδομένων για μη συμβατικούς σκοπούς.Άρθρο 28 και άρθρο 32 ΓΚΠΔ, στο μέτρο που η επεξεργασία είναι αναγκαία για την ασφάλεια, υποστήριξη, διαθεσιμότητα και ορθή λειτουργία της υπηρεσίας. Η ουσιαστική νομική βάση έναντι των υποκειμένων καθορίζεται από τον Υπεύθυνο Επεξεργασίας.
8Εξαγωγή ή διαγραφήΕξαγωγή, επιστροφή, διαγραφή ή ανωνυμοποίηση δεδομένων σύμφωνα με τις εντολές και τις ρυθμίσεις διατήρησης.Άρθρο 28 παρ. 3 στοιχ. ζ΄ ΓΚΠΔ, βάσει εντολών του Υπευθύνου Επεξεργασίας και σύμφωνα με τη σύμβαση επεξεργασίας δεδομένων. Όπου απαιτείται διατήρηση για νόμιμη υποχρέωση, εφαρμόζεται το άρθρο 6 παρ. 1 περ. γ΄ ΓΚΠΔ από το μέρος που υπέχει τη σχετική υποχρέωση.

ΠΑΡΑΡΤΗΜΑ ΙΙΙ – ΤΕΧΝΙΚΑ ΚΑΙ ΟΡΓΑΝΩΤΙΚΑ ΜΕΤΡΑ

Το παρόν παράρτημα πρέπει να διαβάζεται σε συνδυασμό με τη Βασική Σύμβαση, τη Σύμβαση Επεξεργασίας Δεδομένων, το SLA και τον κατάλογο υπεργολάβων/παρόχων της Voice Logica. Σε περίπτωση ασυμφωνίας, υπερισχύει η ειδικότερη ρύθμιση που παρέχει υψηλότερο επίπεδο προστασίας των προσωπικών δεδομένων και της ασφάλειας πληροφοριών, εκτός εάν συμφωνηθεί διαφορετικά από τα μέρη.

Η Voice Logica αναλαμβάνει να συμμορφώνεται με τις ακόλουθες υποχρεώσεις και αρχές ασφάλειας κατά την παροχή των υπηρεσιών προς τον Πελάτη/Υπεύθυνο Επεξεργασίας. Η ασφάλεια αποτελεί θεμελιώδη απαίτηση για την εκτέλεση των υπηρεσιών. Για τον σκοπό αυτό, η Voice Logica εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα, διαθέτοντας και σχετικές πιστοποιήσεις ISO 27001, ISO 27701, καθώς και την εφαρμοστέα νομοθεσία, με σκοπό τη διαθεσιμότητα, ακεραιότητα και εμπιστευτικότητα των δεδομένων και των πληροφοριακών συστημάτων του Πελάτη, καθώς και την ιχνηλασιμότητα πρόσβασης και ενεργειών.

Τα βασικά τεχνικά και οργανωτικά μέτρα του Εκτελούντος την Επεξεργασία περιγράφονται συνοπτικά στο παρόν Παράρτημα και αναλυτικότερα στο έγγραφο σχετικά με Τεχνικά και Οργανωτικά μέτρα κατά την επεξεργασία των δεδομένων προσωπικού Χαρακτήρα που είναι διαθέσιμο στον διαδικτυακό τόπο της Voice Logica (https://legal.voicelogica.ai ) ή σε ειδική σελίδα τεκμηρίωσης πελατών.

Η online έκδοση δύναται να επικαιροποιείται περιοδικά, ιδίως για λόγους τεχνικής βελτίωσης, συμμόρφωσης, ασφάλειας, αλλαγών στην υποδομή ή αντικατάστασης επιμέρους μέτρων με ισοδύναμα ή ανώτερα μέτρα, υπό την προϋπόθεση ότι δεν μειώνεται ουσιωδώς το συνολικό επίπεδο προστασίας που παρέχεται δυνάμει του παρόντος DPA.

Για υπηρεσίες που περιλαμβάνουν καταγραφή κλήσεων, απομαγνητοφώνηση, ανάλυση συνομιλιών ή χρήση λειτουργιών τεχνητής νοημοσύνης, τα τεχνικά και οργανωτικά μέτρα εφαρμόζονται, κατά περίπτωση, σε ηχητικά αρχεία, απομαγνητοφωνήσεις, περιλήψεις, AI outputs, prompts, scripts, μεταδεδομένα κλήσεων, logs και δεδομένα διασύνδεσης με τρίτα συστήματα.

Ο Εκτελών την Επεξεργασία λαμβάνει μέτρα ώστε η πρόσβαση στα ανωτέρω δεδομένα να περιορίζεται σε εξουσιοδοτημένα πρόσωπα και συστήματα, σύμφωνα με τις ρυθμίσεις της υπηρεσίας, τις τεκμηριωμένες εντολές του Υπευθύνου Επεξεργασίας και το εκάστοτε ισχύον Security Overview.

Επικαιροποίηση μέτρων: Ο Εκτελών την Επεξεργασία δύναται να τροποποιεί, αντικαθιστά ή επικαιροποιεί επιμέρους τεχνικά και οργανωτικά μέτρα, εφόσον η τροποποίηση αυτή δεν μειώνει ουσιωδώς το επίπεδο ασφάλειας της επεξεργασίας. Σε περίπτωση ουσιώδους αλλαγής που επηρεάζει αρνητικά το επίπεδο προστασίας των δεδομένων προσωπικού χαρακτήρα, ο Εκτελών την Επεξεργασία ενημερώνει τον Υπεύθυνο Επεξεργασίας σύμφωνα με τη Βασική Σύμβαση, το παρόν DPA ή τα διαθέσιμα κανάλια επικοινωνίας πελατών.

ΠΑΡΑΡΤΗΜΑ IV – ΚΑΤΑΛΟΓΟΣ ΥΠΕΡΓΟΛΑΒΩΝ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η Voice Logica τηρεί επικαιροποιημένο κατάλογο υπεργολάβων επεξεργασίας που χρησιμοποιούνται για την παροχή των υπηρεσιών. Ο κατάλογος περιλαμβάνει, κατά περίπτωση, την επωνυμία του υπεργολάβου, την κατηγορία υπηρεσίας, τις κατηγορίες δεδομένων, τον τόπο επεξεργασίας και τον εφαρμοστέο μηχανισμό διαβίβασης.

Ο Εκτελών την Επεξεργασία μπορεί να χρησιμοποιεί υπεργολάβους επεξεργασίας στις ακόλουθες κατηγορίες υπηρεσιών:

  • Φιλοξενία, αποθήκευση, λειτουργία και ασφάλεια της υπηρεσίας
  • Δρομολόγηση κλήσεων, αριθμοδότηση, SIP/VoIP, SMS ή verification messages
  • Απομαγνητοφώνηση, ανάλυση συνομιλιών, παραγωγή περιλήψεων, κατηγοριοποίηση, extraction fields, intent/outcome analysis
  • Διαχείριση πελατών, τεχνική υποστήριξη, αιτήματα υποστήριξης και επικοινωνία
  • Αποστολή τεχνικών, λειτουργικών ή transactional ειδοποιήσεων
  • Παρακολούθηση ασφάλειας, logging, alerts, incident detection και troubleshooting

Ο αναλυτικός κατάλογος είναι διαθέσιμος στον διαδικτυακό τόπο της Voice Logica ή σε ειδική σελίδα τεκμηρίωσης πελατών (https://legal.voicelogica.ai)

Ο online κατάλογος αποτελεί αναπόσπαστο μέρος του παρόντος Παραρτήματος IV

Η Voice Logica ενημερώνει τον Υπεύθυνο Επεξεργασίας για κάθε προσθήκη ή αντικατάσταση υπεργολάβου επεξεργασίας σύμφωνα με τη Ρήτρα 7.7 του παρόντος DPA, μέσω email, της πλατφόρμας, του λογαριασμού πελάτη, σχετικής ανάρτησης στον διαδικτυακό τόπο ή άλλου κατάλληλου ηλεκτρονικού μέσου.

Ο Υπεύθυνος Επεξεργασίας μπορεί να προβάλει αιτιολογημένη αντίρρηση για λόγους προστασίας δεδομένων εντός της προβλεπόμενης προθεσμίας. Εάν δεν προβληθεί αντίρρηση εντός της προθεσμίας αυτής, η σχετική αλλαγή θεωρείται αποδεκτή.