Οδηγοί →
Ψηφιακή Κάρτα Εργασίας & Βάρδιες στην Εστίαση: Τα 5 Μεγαλύτερα Προβλήματα (2026)Συμμόρφωση εστίασης 2026: ΕΡΓΑΝΗ ΙΙ, ΣΣΕ & μισθοδοσία σε έναΕνημέρωση προσωπικού στην ΕστίασηΜισθοδοσία & λογιστήςΚάρτα εργασίας & πρόστιμαΠρόγραμμα βαρδιών εστιατορίου & ΕΡΓΑΝΗ ΙΙ (2026)Ψηφιακή Κάρτα Εργασίας & Βάρδιες στην Εστίαση: Τα 5 Μεγαλύτερα Προβλήματα (2026)Συμμόρφωση εστίασης 2026: ΕΡΓΑΝΗ ΙΙ, ΣΣΕ & μισθοδοσία σε έναΕνημέρωση προσωπικού στην ΕστίασηΜισθοδοσία & λογιστήςΚάρτα εργασίας & πρόστιμαΠρόγραμμα βαρδιών εστιατορίου & ΕΡΓΑΝΗ ΙΙ (2026)

Σύμβαση Επεξεργασίας Δεδομένων

σύμφωνα με το Άρθρο 28 του Κανονισμού (ΕΕ) 2016/679 (GDPR)

ΠΡΟΟΙΜΙΟ

Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων (εφεξής «η Σύμβαση» ή «το DPA») αποτελεί αναπόσπαστο τμήμα και παράρτημα της κύριας σύμβασης παροχής υπηρεσιών λογισμικού (εφεξής «Κύρια Σύμβαση» ή «Όροι Χρήσης») που συνάπτεται μεταξύ των κατωτέρω συμβαλλομένων μερών και ρυθμίζει τους όρους υπό τους οποίους η TeamWorq επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του Πελάτη.

Σε περίπτωση σύγκρουσης μεταξύ των όρων της παρούσας Σύμβασης και της Κύριας Σύμβασης ως προς ζητήματα προστασίας δεδομένων προσωπικού χαρακτήρα, υπερισχύουν οι όροι της παρούσας Σύμβασης.


ΜΕΤΑΞΥ ΤΩΝ ΜΕΡΩΝ

Αφενός, της επιχείρησης-πελάτη (εργοδότη), τα στοιχεία της οποίας αναγράφονται στη φόρμα εγγραφής / Κύρια Σύμβαση, εφεξής καλούμενης ο «Υπεύθυνος Επεξεργασίας» ή ο «Πελάτης»·

Αφετέρου, της ατομικής επιχείρησης με τα ακόλουθα στοιχεία:

  • Ονοματεπώνυμο / Επωνυμία: Σταύρος Γ. Τοπαλτζίκης
  • Νομική μορφή: Ατομική Επιχείρηση
  • ΑΦΜ: 135779409
  • ΔΟΥ: Σερρών
  • Έδρα: Βενιζέλου 3, 62121, Σέρρες
  • Email: support@teamworq.gr
  • Ιστότοπος: https://www.teamworq.gr

με διακριτικό τίτλο προϊόντος «TeamWorq», εφεξής καλούμενης ο «Εκτελών την Επεξεργασία» ή ο «Εκτελών»·

εφεξής από κοινού καλούμενων «τα Μέρη» και εκάστου εξ αυτών «το Μέρος».


ΠΡΟΟΙΜΙΑΚΕΣ ΔΙΑΠΙΣΤΩΣΕΙΣ

  1. Ο Εκτελών παρέχει λογισμικό ως υπηρεσία (SaaS) υπό την ονομασία «TeamWorq» για την τήρηση της Ψηφιακής Κάρτας Εργασίας (μέσω του πληροφοριακού συστήματος ΕΡΓΑΝΗ / ΠΣ ΕΡΓΑΝΗ ΙΙ) και τη διαχείριση μισθοδοσίας, το οποίο απευθύνεται σε επιχειρήσεις του κλάδου της εστίασης στην Ελλάδα.

  2. Στο πλαίσιο της παροχής των ανωτέρω υπηρεσιών, ο Εκτελών επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό και κατ' εντολή του Πελάτη.

  3. Ο Πελάτης (εργοδότης) είναι ο Υπεύθυνος Επεξεργασίας των δεδομένων προσωπικού χαρακτήρα των εργαζομένων του και ο κατά νόμον υπόχρεος για τις δηλώσεις προς την ΕΡΓΑΝΗ, την ορθότητα των στοιχείων μισθοδοσίας και τη συμμόρφωση με την εργατική και φορολογική νομοθεσία.

  4. Η TeamWorq ενεργεί αποκλειστικά ως Εκτελών την Επεξεργασία, δηλαδή επεξεργάζεται τα δεδομένα μόνον κατ' εντολή και για λογαριασμό του Υπευθύνου Επεξεργασίας, χωρίς να καθορίζει τους σκοπούς και τα ουσιώδη μέσα της επεξεργασίας.

  5. Τα Μέρη επιθυμούν να διασφαλίσουν τη συμμόρφωσή τους με τον Κανονισμό (ΕΕ) 2016/679 (GDPR), τον Ν. 4624/2019 και το λοιπό εφαρμοστέο δίκαιο προστασίας δεδομένων.

Κατόπιν των ανωτέρω, τα Μέρη συμφωνούν τα ακόλουθα:


ΑΡΘΡΟ 1 — ΟΡΙΣΜΟΙ

1.1. Οι όροι «δεδομένα προσωπικού χαρακτήρα», «ειδικές κατηγορίες δεδομένων», «επεξεργασία», «υπεύθυνος επεξεργασίας», «εκτελών την επεξεργασία», «υποκείμενο των δεδομένων», «παραβίαση δεδομένων προσωπικού χαρακτήρα», «εποπτική αρχή» και κάθε άλλος σχετικός όρος έχουν την έννοια που τους αποδίδεται στο Άρθρο 4 του GDPR.

1.2. Ως «Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων» νοείται ο GDPR, ο Ν. 4624/2019, οι αποφάσεις και κατευθυντήριες γραμμές της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) και του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων (EDPB), καθώς και κάθε λοιπή σχετική διάταξη.

1.3. Ως «Υπηρεσίες» νοούνται οι υπηρεσίες λογισμικού που παρέχει ο Εκτελών δυνάμει της Κύριας Σύμβασης.

1.4. Ως «Υπο-εκτελών την Επεξεργασία» νοείται κάθε τρίτος εκτελών που ορίζεται από τον Εκτελούντα για την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας για λογαριασμό του Υπευθύνου.


ΑΡΘΡΟ 2 — ΑΝΤΙΚΕΙΜΕΝΟ, ΔΙΑΡΚΕΙΑ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

2.1. Αντικείμενο. Αντικείμενο της παρούσας αποτελεί η επεξεργασία δεδομένων προσωπικού χαρακτήρα από τον Εκτελούντα για λογαριασμό του Υπευθύνου, στο πλαίσιο της παροχής των Υπηρεσιών «TeamWorq» (Ψηφιακή Κάρτα Εργασίας και μισθοδοσία).

2.2. Διάρκεια. Η επεξεργασία διαρκεί καθ' όλη τη διάρκεια ισχύος της Κύριας Σύμβασης. Η παρούσα Σύμβαση παραμένει σε ισχύ για όσο ο Εκτελών διατηρεί ή επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του Υπευθύνου, ακόμη και μετά τη λήξη της Κύριας Σύμβασης, έως την πλήρη διαγραφή ή επιστροφή των δεδομένων σύμφωνα με το Άρθρο 11.

2.3. Φύση της επεξεργασίας. Η επεξεργασία περιλαμβάνει, ενδεικτικά και όχι περιοριστικά: συλλογή, καταχώριση, οργάνωση, διάρθρωση, αποθήκευση, μεταβολή, ανάκτηση, αναζήτηση, χρήση, διαβίβαση, διάθεση, συσχέτιση, περιορισμό, διαγραφή και καταστροφή δεδομένων, με αυτοματοποιημένα μέσα, μέσω πληροφοριακού συστήματος φιλοξενούμενου σε cloud υποδομές.

2.4. Σκοπός. Σκοπός της επεξεργασίας είναι:

  • (α) η τήρηση και διαβίβαση των στοιχείων της Ψηφιακής Κάρτας Εργασίας προς την ΕΡΓΑΝΗ·
  • (β) η καταγραφή ωραρίων, βαρδιών και χτυπημάτων κάρτας (κλείσιμο/άνοιγμα παρουσίας)·
  • (γ) ο υπολογισμός και η διαχείριση μισθοδοσίας (παρεχόμενα ως BETA, βλ. Άρθρο 14)·
  • (δ) η διαχείριση αδειών, εργαζομένων και σχετικών εργασιακών δεδομένων·
  • (ε) η διαχείριση λογαριασμών χρηστών-εργοδοτών και η υποστήριξη·
  • (στ) κάθε άλλη λειτουργία που περιγράφεται στην Κύρια Σύμβαση και στο Παράρτημα Α.

2.5. Ο Εκτελών επεξεργάζεται τα δεδομένα αποκλειστικά για την εκπλήρωση των ανωτέρω σκοπών και δεν τα χρησιμοποιεί για ίδιους σκοπούς.


ΑΡΘΡΟ 3 — ΕΙΔΗ ΔΕΔΟΜΕΝΩΝ ΚΑΙ ΚΑΤΗΓΟΡΙΕΣ ΥΠΟΚΕΙΜΕΝΩΝ

3.1. Κατηγορίες υποκειμένων των δεδομένων:

  • (α) Εργαζόμενοι, συνεργάτες και προσωπικό του Υπευθύνου (Πελάτη)·
  • (β) Χρήστες-εργοδότες και εξουσιοδοτημένοι διαχειριστές του λογαριασμού του Πελάτη.

3.2. Είδη δεδομένων προσωπικού χαρακτήρα εργαζομένων: ονοματεπώνυμο, ΑΦΜ, ΑΜΚΑ, αριθμός τραπεζικού λογαριασμού (IBAN) και δικαιούχος, τηλέφωνο, email, πατρώνυμο και μητρώνυμο, ημερομηνία γέννησης, στοιχεία δελτίου ταυτότητας, PIN κάρτας εργασίας, ωράρια και βάρδιες, χτυπήματα κάρτας (χρονοσημάνσεις παρουσίας), μισθολογικά στοιχεία και άδειες.

3.3. Είδη δεδομένων χρηστών-εργοδοτών: στοιχεία λογαριασμού (ονοματεπώνυμο, email, στοιχεία επικοινωνίας, στοιχεία επιχείρησης) και διαπιστευτήρια πρόσβασης στην ΕΡΓΑΝΗ.

3.4. Ειδικές κατηγορίες δεδομένων (Άρθρο 9 GDPR). Η επεξεργασία δεν αποσκοπεί στη συλλογή ειδικών κατηγοριών δεδομένων. Στο μέτρο που δεδομένα σχετικά με άδειες ενδέχεται να αποκαλύπτουν έμμεσα πληροφορίες υγείας, ο Υπεύθυνος οφείλει να μεριμνά ώστε να καταχωρίζονται μόνο τα απολύτως αναγκαία στοιχεία και ο Εκτελών εφαρμόζει ενισχυμένα μέτρα ασφαλείας για κάθε τέτοιο δεδομένο.


ΑΡΘΡΟ 4 — ΝΟΜΙΚΕΣ ΒΑΣΕΙΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

4.1. Ο Υπεύθυνος Επεξεργασίας φέρει την αποκλειστική ευθύνη για τη νομιμότητα της επεξεργασίας και για τον καθορισμό της κατάλληλης νομικής βάσης κατά το Άρθρο 6 GDPR, η οποία κατά κανόνα συνίσταται σε:

  • (α) εκτέλεση σύμβασης εργασίας (Άρθρο 6 παρ. 1 στοιχ. β)·
  • (β) συμμόρφωση με νομική υποχρέωση του Υπευθύνου (Άρθρο 6 παρ. 1 στοιχ. γ), ιδίως ως προς την εργατική και φορολογική νομοθεσία, τις υποχρεώσεις προς ΕΡΓΑΝΗ και myDATA·
  • (γ) έννομο συμφέρον (Άρθρο 6 παρ. 1 στοιχ. στ), όπου εφαρμόζεται.

4.2. Ο Εκτελών δεν φέρει ευθύνη για τον καθορισμό ή την ορθότητα της νομικής βάσης της επεξεργασίας που ορίζει ο Υπεύθυνος.

4.3. Οι διαβιβάσεις προς ΕΡΓΑΝΗ / ΑΑΔΕ / myDATA πραγματοποιούνται προς εκπλήρωση νομικής υποχρέωσης του Υπευθύνου. Οι εν λόγω δημόσιοι φορείς δεν αποτελούν υπο-εκτελούντες του Εκτελούντος, αλλά αυτοτελείς αποδέκτες / υπευθύνους επεξεργασίας εκ του νόμου.


ΑΡΘΡΟ 5 — ΥΠΟΧΡΕΩΣΕΙΣ ΤΟΥ ΥΠΕΥΘΥΝΟΥ ΕΠΕΞΕΡΓΑΣΙΑΣ

5.1. Ο Υπεύθυνος εγγυάται ότι η συλλογή, καταχώριση και διαβίβαση των δεδομένων προς τον Εκτελούντα πραγματοποιείται νόμιμα και ότι διαθέτει την απαιτούμενη νομική βάση.

5.2. Ο Υπεύθυνος υποχρεούται να ενημερώνει τα υποκείμενα των δεδομένων (εργαζομένους) σχετικά με την επεξεργασία, σύμφωνα με τα Άρθρα 13 και 14 GDPR.

5.3. Ο Υπεύθυνος εγγυάται ότι τα δεδομένα που καταχωρίζει είναι ακριβή, επικαιροποιημένα και περιορισμένα στα αναγκαία για τους σκοπούς της επεξεργασίας.

5.4. Ο Υπεύθυνος δίνει τις εντολές επεξεργασίας μέσω της χρήσης των λειτουργιών της πλατφόρμας και, όπου απαιτείται, εγγράφως (συμπεριλαμβανομένου του email).


ΑΡΘΡΟ 6 — ΥΠΟΧΡΕΩΣΕΙΣ ΤΟΥ ΕΚΤΕΛΟΥΝΤΟΣ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ

Ο Εκτελών αναλαμβάνει τις ακόλουθες υποχρεώσεις, σύμφωνα με το Άρθρο 28 παρ. 3 GDPR:

6.1. Επεξεργασία μόνο κατ' εντολή. Επεξεργάζεται τα δεδομένα αποκλειστικά βάσει τεκμηριωμένων εντολών του Υπευθύνου, συμπεριλαμβανομένων των διαβιβάσεων σε τρίτη χώρα, εκτός εάν υποχρεούται προς τούτο από το ενωσιακό ή εθνικό δίκαιο· στην περίπτωση αυτή ενημερώνει τον Υπεύθυνο πριν από την επεξεργασία, εκτός αν το δίκαιο αυτό το απαγορεύει για λόγους δημοσίου συμφέροντος.

6.2. Ενημέρωση για παράνομες εντολές. Ενημερώνει αμέσως τον Υπεύθυνο εάν, κατά την άποψή του, εντολή παραβιάζει το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων.

6.3. Εμπιστευτικότητα προσωπικού. Διασφαλίζει ότι τα πρόσωπα που εξουσιοδοτούνται να επεξεργάζονται τα δεδομένα έχουν δεσμευτεί για τήρηση εμπιστευτικότητας ή τελούν υπό κατάλληλη νόμιμη υποχρέωση εχεμύθειας.

6.4. Μέτρα ασφαλείας. Λαμβάνει όλα τα απαιτούμενα τεχνικά και οργανωτικά μέτρα σύμφωνα με το Άρθρο 32 GDPR, όπως περιγράφονται στο Παράρτημα Β.

6.5. Υπο-εκτελούντες. Τηρεί τους όρους του Άρθρου 8 της παρούσας ως προς την πρόσληψη υπο-εκτελούντων.

6.6. Συνδρομή στον Υπεύθυνο. Παρέχει συνδρομή σύμφωνα με τα Άρθρα 9 και 10 της παρούσας.

6.7. Διαγραφή / επιστροφή. Κατόπιν λήξης της παροχής, διαγράφει ή επιστρέφει τα δεδομένα σύμφωνα με το Άρθρο 11.

6.8. Απόδειξη συμμόρφωσης. Θέτει στη διάθεση του Υπευθύνου κάθε αναγκαία πληροφορία προς απόδειξη της συμμόρφωσής του και επιτρέπει και συμβάλλει σε ελέγχους, σύμφωνα με το Άρθρο 12.

6.9. Αρχείο δραστηριοτήτων. Τηρεί αρχείο των κατηγοριών δραστηριοτήτων επεξεργασίας που εκτελεί για λογαριασμό του Υπευθύνου, σύμφωνα με το Άρθρο 30 παρ. 2 GDPR.


ΑΡΘΡΟ 7 — ΑΣΦΑΛΕΙΑ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ (ΑΡΘΡΟ 32 GDPR)

7.1. Ο Εκτελών εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε να διασφαλίζεται επίπεδο ασφαλείας ανάλογο προς τον κίνδυνο, λαμβάνοντας υπόψη την τελευταία εξέλιξη, το κόστος εφαρμογής, τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους για τα δικαιώματα και τις ελευθερίες των υποκειμένων.

7.2. Τα μέτρα περιλαμβάνουν, μεταξύ άλλων, ψευδωνυμοποίηση και κρυπτογράφηση όπου ενδείκνυται, διασφάλιση εμπιστευτικότητας, ακεραιότητας, διαθεσιμότητας και ανθεκτικότητας των συστημάτων, δυνατότητα αποκατάστασης, καθώς και τακτική δοκιμή και αξιολόγηση της αποτελεσματικότητάς τους.

7.3. Αναλυτική περιγραφή των μέτρων περιέχεται στο Παράρτημα Β.


ΑΡΘΡΟ 8 — ΥΠΟ-ΕΚΤΕΛΟΥΝΤΕΣ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ

8.1. Γενική εξουσιοδότηση. Ο Υπεύθυνος παρέχει με την παρούσα γενική εξουσιοδότηση στον Εκτελούντα να προσλαμβάνει υπο-εκτελούντες για την εκτέλεση συγκεκριμένων δραστηριοτήτων επεξεργασίας, σύμφωνα με το Άρθρο 28 παρ. 2 GDPR. Ο κατάλογος των εγκεκριμένων υπο-εκτελούντων παρατίθεται στο Παράρτημα Γ.

8.2. Ενημέρωση για αλλαγές. Ο Εκτελών ενημερώνει τον Υπεύθυνο για κάθε σκοπούμενη προσθήκη ή αντικατάσταση υπο-εκτελούντος, παρέχοντας εύλογη προθεσμία τουλάχιστον τριάντα (30) ημερών πριν από την ανάθεση, ώστε ο Υπεύθυνος να μπορεί να ασκήσει το δικαίωμα εναντίωσης. Η ενημέρωση μπορεί να γίνεται μέσω email ή ανάρτησης στον ιστότοπο / πλατφόρμα.

8.3. Δικαίωμα εναντίωσης. Ο Υπεύθυνος δικαιούται να εναντιωθεί, για βάσιμους λόγους σχετικούς με την προστασία δεδομένων, στη σκοπούμενη αλλαγή, εντός της ανωτέρω προθεσμίας. Σε περίπτωση εναντίωσης που δεν μπορεί να αρθεί, ο Υπεύθυνος δικαιούται να καταγγείλει την Κύρια Σύμβαση ως προς τις επηρεαζόμενες υπηρεσίες.

8.4. Ισοδύναμες υποχρεώσεις. Ο Εκτελών επιβάλλει σε κάθε υπο-εκτελούντα, μέσω σύμβασης, τις ίδιες υποχρεώσεις προστασίας δεδομένων με αυτές της παρούσας, ιδίως ως προς τα κατάλληλα τεχνικά και οργανωτικά μέτρα. Ο Εκτελών παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου για την εκπλήρωση των υποχρεώσεων του υπο-εκτελούντος.


ΑΡΘΡΟ 9 — ΣΥΝΔΡΟΜΗ ΩΣ ΠΡΟΣ ΤΑ ΔΙΚΑΙΩΜΑΤΑ ΤΩΝ ΥΠΟΚΕΙΜΕΝΩΝ

9.1. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο Εκτελών επικουρεί τον Υπεύθυνο, με κατάλληλα τεχνικά και οργανωτικά μέτρα, στην εκπλήρωση της υποχρέωσής του να ανταποκρίνεται σε αιτήματα άσκησης των δικαιωμάτων των υποκειμένων κατά τα Άρθρα 15 έως 22 GDPR (πρόσβαση, διόρθωση, διαγραφή, περιορισμός, φορητότητα, εναντίωση και δικαιώματα σχετικά με την αυτοματοποιημένη λήψη αποφάσεων).

9.2. Εφόσον υποκείμενο απευθύνει αίτημα απευθείας στον Εκτελούντα, ο Εκτελών το διαβιβάζει χωρίς αδικαιολόγητη καθυστέρηση στον Υπεύθυνο και δεν απαντά αυτοτελώς, εκτός εάν λάβει σχετική εντολή.


ΑΡΘΡΟ 10 — ΣΥΝΔΡΟΜΗ ΣΕ ΑΣΦΑΛΕΙΑ, ΓΝΩΣΤΟΠΟΙΗΣΗ ΠΑΡΑΒΙΑΣΕΩΝ ΚΑΙ DPIA

10.1. Γνωστοποίηση παραβίασης. Ο Εκτελών ενημερώνει τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός σαράντα οκτώ (48) ωρών από τη στιγμή που αντιλαμβάνεται παραβίαση δεδομένων προσωπικού χαρακτήρα. Η ενημέρωση περιλαμβάνει, στο μέτρο του δυνατού, τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό των θιγόμενων υποκειμένων και εγγραφών, τις πιθανές συνέπειες και τα ληφθέντα ή προτεινόμενα μέτρα.

10.2. Ο Εκτελών επικουρεί τον Υπεύθυνο στην εκπλήρωση των υποχρεώσεών του για γνωστοποίηση της παραβίασης στην εποπτική αρχή (Άρθρο 33) και ανακοίνωση στα υποκείμενα (Άρθρο 34).

10.3. DPIA και προηγούμενη διαβούλευση. Ο Εκτελών επικουρεί τον Υπεύθυνο στη διενέργεια εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων (DPIA, Άρθρο 35) και στην τυχόν προηγούμενη διαβούλευση με την εποπτική αρχή (Άρθρο 36), λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτει.


ΑΡΘΡΟ 11 — ΔΙΑΓΡΑΦΗ ΚΑΙ ΕΠΙΣΤΡΟΦΗ ΔΕΔΟΜΕΝΩΝ

11.1. Κατόπιν λήξης της παροχής των Υπηρεσιών, ο Εκτελών, κατ' επιλογή του Υπευθύνου, επιστρέφει ή διαγράφει τα δεδομένα προσωπικού χαρακτήρα και διαγράφει τα υφιστάμενα αντίγραφα, εκτός εάν το ενωσιακό ή εθνικό δίκαιο απαιτεί την αποθήκευσή τους.

11.2. Νόμιμη διατήρηση. Κατ' εξαίρεση της παρ. 11.1, τα νομικά και φορολογικά αρχεία που υπόκεινται σε υποχρεωτική διατήρηση διατηρούνται για διάστημα δέκα (10) ετών, σύμφωνα με το ΠΔ 80/2022, τον Ν. 4808/2021 και τα Ελληνικά Λογιστικά Πρότυπα (Ν. 4308/2014). Τα λοιπά δεδομένα που δεν υπόκεινται σε νόμιμη υποχρέωση διατήρησης ανωνυμοποιούνται ή διαγράφονται.

11.3. Ο Εκτελών παρέχει, κατόπιν αιτήματος, έγγραφη βεβαίωση για τη διαγραφή ή ανωνυμοποίηση των δεδομένων.

11.4. Η επιστροφή των δεδομένων στον Υπεύθυνο πραγματοποιείται σε δομημένο, κοινώς χρησιμοποιούμενο και αναγνώσιμο από μηχανήματα μορφότυπο.


ΑΡΘΡΟ 12 — ΔΙΚΑΙΩΜΑ ΕΛΕΓΧΟΥ (AUDIT)

12.1. Ο Εκτελών θέτει στη διάθεση του Υπευθύνου κάθε πληροφορία αναγκαία για την απόδειξη της συμμόρφωσης με τις υποχρεώσεις του Άρθρου 28 GDPR.

12.2. Ο Εκτελών επιτρέπει και συμβάλλει σε ελέγχους, συμπεριλαμβανομένων επιθεωρήσεων, που διενεργούνται από τον Υπεύθυνο ή άλλον ελεγκτή εντεταλμένο από αυτόν, εφόσον προηγηθεί εύλογη έγγραφη ειδοποίηση τουλάχιστον τριάντα (30) ημερών, κατά τις εργάσιμες ώρες και χωρίς αδικαιολόγητη διατάραξη της λειτουργίας του.

12.3. Ο Εκτελών δύναται να ικανοποιεί το δικαίωμα ελέγχου και μέσω της παροχής σχετικής τεκμηρίωσης, πιστοποιήσεων ή εκθέσεων ανεξάρτητων ελεγκτών, εφόσον αυτές καλύπτουν επαρκώς το αντικείμενο του ελέγχου.

12.4. Το κόστος τυχόν επιτόπιου ελέγχου βαρύνει τον Υπεύθυνο, εκτός εάν ο έλεγχος αποκαλύψει ουσιώδη μη συμμόρφωση του Εκτελούντος.


ΑΡΘΡΟ 13 — ΔΙΕΘΝΕΙΣ ΔΙΑΒΙΒΑΣΕΙΣ

13.1. Ο Εκτελών δεν διαβιβάζει δεδομένα προσωπικού χαρακτήρα σε τρίτη χώρα εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ) χωρίς κατάλληλη νομική βάση κατά το Κεφάλαιο V του GDPR.

13.2. Στο μέτρο που ορισμένοι υπο-εκτελούντες (βλ. Παράρτημα Γ) ενδέχεται να επεξεργάζονται δεδομένα εκτός ΕΟΧ, οι σχετικές διαβιβάσεις διασφαλίζονται με Τυποποιημένες Συμβατικές Ρήτρες (Standard Contractual Clauses) της Ευρωπαϊκής Επιτροπής, απόφαση επάρκειας ή άλλο εγκεκριμένο μηχανισμό, ενδεχομένως σε συνδυασμό με συμπληρωματικά μέτρα.

13.3. Ο Εκτελών επιλέγει, στο μέτρο του δυνατού, υποδομές φιλοξενίας εντός της Ευρωπαϊκής Ένωσης.


ΑΡΘΡΟ 14 — ΜΙΣΘΟΔΟΣΙΑ ΣΕ ΔΟΚΙΜΑΣΤΙΚΗ ΛΕΙΤΟΥΡΓΙΑ (BETA)

14.1. Η λειτουργία μισθοδοσίας παρέχεται ως δοκιμαστική έκδοση (BETA), χωρίς εγγύηση ακρίβειας των υπολογισμών, με ενδεχομένως προσωρινά ποσά και χωρίς εγγύηση επιπέδου υπηρεσιών (SLA).

14.2. Το κύριο προϊόν του Εκτελούντος είναι η Ψηφιακή Κάρτα Εργασίας. Ο Υπεύθυνος φέρει την αποκλειστική ευθύνη για τον έλεγχο και την επαλήθευση της ορθότητας κάθε στοιχείου μισθοδοσίας πριν από οποιαδήποτε χρήση, δήλωση ή πληρωμή.

14.3. Ο παρών όρος αφορά αποκλειστικά τη λειτουργικότητα της υπηρεσίας και δεν περιορίζει τις υποχρεώσεις του Εκτελούντος ως προς την προστασία των δεδομένων προσωπικού χαρακτήρα κατά την παρούσα Σύμβαση.


ΑΡΘΡΟ 15 — ΕΥΘΥΝΗ

15.1. Έκαστο Μέρος ευθύνεται για ζημίες που προκαλεί από παραβίαση των υποχρεώσεών του κατά το Εφαρμοστέο Δίκαιο Προστασίας Δεδομένων και την παρούσα Σύμβαση, σύμφωνα με το Άρθρο 82 GDPR.

15.2. Η ευθύνη του Εκτελούντος υπόκειται στους περιορισμούς ευθύνης που προβλέπονται στην Κύρια Σύμβαση, στο μέτρο που τούτο επιτρέπεται από το αναγκαστικού δικαίου πλαίσιο.


ΑΡΘΡΟ 16 — ΕΠΟΠΤΙΚΗ ΑΡΧΗ

16.1. Αρμόδια εποπτική αρχή είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ). Τα υποκείμενα των δεδομένων διατηρούν το δικαίωμα υποβολής καταγγελίας στην ΑΠΔΠΧ (Λ. Κηφισίας 1-3, 115 23 Αθήνα, www.dpa.gr).


ΑΡΘΡΟ 17 — ΕΦΑΡΜΟΣΤΕΟ ΔΙΚΑΙΟ ΚΑΙ ΔΙΚΑΙΟΔΟΣΙΑ

17.1. Η παρούσα Σύμβαση διέπεται από το ελληνικό δίκαιο και τον GDPR.

17.2. Για κάθε διαφορά που τυχόν ανακύψει από την παρούσα, αρμόδια ορίζονται τα δικαστήρια της έδρας του Εκτελούντος, ήτοι τα δικαστήρια ΣΕΡΡΩΝ.


ΑΡΘΡΟ 18 — ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

18.1. Τυχόν ακυρότητα επιμέρους όρου δεν θίγει το κύρος των λοιπών όρων.

18.2. Κάθε τροποποίηση της παρούσας γίνεται εγγράφως. Τα Παραρτήματα Α, Β και Γ αποτελούν αναπόσπαστο τμήμα της.

18.3. Η παρούσα Σύμβαση αντικαθιστά κάθε προηγούμενη συμφωνία των Μερών ως προς την επεξεργασία δεδομένων προσωπικού χαρακτήρα.


ΠΑΡΑΡΤΗΜΑ Α — ΠΕΡΙΓΡΑΦΗ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

| Στοιχείο | Περιγραφή | |---|---| | Υπεύθυνος Επεξεργασίας | Η επιχείρηση-πελάτης (εργοδότης) | | Εκτελών την Επεξεργασία | TeamWorq — Σταύρος Γ. Τοπαλτζίκης, ΑΦΜ 135779409 | | Αντικείμενο | Παροχή SaaS για Ψηφιακή Κάρτα Εργασίας (ΕΡΓΑΝΗ) και μισθοδοσία (BETA) | | Διάρκεια | Για όσο ισχύει η Κύρια Σύμβαση και έως την πλήρη διαγραφή/επιστροφή δεδομένων | | Φύση | Συλλογή, καταχώριση, αποθήκευση, οργάνωση, χρήση, διαβίβαση, ανάκτηση, διαγραφή — με αυτοματοποιημένα μέσα σε cloud υποδομές | | Σκοποί | Τήρηση/διαβίβαση Κάρτας Εργασίας προς ΕΡΓΑΝΗ· καταγραφή ωραρίων/βαρδιών/χτυπημάτων· υπολογισμός μισθοδοσίας (BETA)· διαχείριση αδειών και εργαζομένων· διαχείριση λογαριασμών εργοδοτών· υποστήριξη | | Κατηγορίες υποκειμένων | Εργαζόμενοι/προσωπικό του Πελάτη· χρήστες-εργοδότες και διαχειριστές | | Κατηγορίες δεδομένων εργαζομένων | Ονοματεπώνυμο, ΑΦΜ, ΑΜΚΑ, IBAN/δικαιούχος, τηλέφωνο, email, πατρώνυμο/μητρώνυμο, ημ. γέννησης, στοιχεία ταυτότητας, PIN κάρτας, ωράρια/βάρδιες, χτυπήματα κάρτας, μισθολογικά, άδειες | | Κατηγορίες δεδομένων εργοδοτών | Στοιχεία λογαριασμού και διαπιστευτήρια ΕΡΓΑΝΗ | | Ειδικές κατηγορίες (Άρθρο 9) | Δεν επιδιώκεται η επεξεργασία τους | | Αποδέκτες εκ του νόμου | ΕΡΓΑΝΗ / ΑΑΔΕ / myDATA (προς εκπλήρωση νομικής υποχρέωσης — όχι υπο-εκτελούντες) | | Διατήρηση | Νομικά/φορολογικά αρχεία 10 έτη· λοιπά δεδομένα ανωνυμοποίηση/διαγραφή |


ΠΑΡΑΡΤΗΜΑ Β — ΤΕΧΝΙΚΑ ΚΑΙ ΟΡΓΑΝΩΤΙΚΑ ΜΕΤΡΑ (ΑΡΘΡΟ 32 GDPR)

1. Έλεγχος πρόσβασης και ταυτοποίηση

  • Έλεγχος πρόσβασης βάσει ρόλων (role-based access control) και αρχή της ελάχιστης απαιτούμενης πρόσβασης.
  • Ισχυρή αυθεντικοποίηση χρηστών· κρυπτογραφημένη αποθήκευση κωδικών (hashing).
  • PIN κάρτας εργασίας αποθηκευμένο με μηχανισμούς προστασίας.

2. Κρυπτογράφηση

  • Κρυπτογράφηση δεδομένων κατά τη μεταφορά (TLS/HTTPS).
  • Κρυπτογράφηση δεδομένων σε ηρεμία (at rest) στη βάση/υποδομή φιλοξενίας.
  • Ενισχυμένη προστασία ευαίσθητων διαπιστευτηρίων (π.χ. διαπιστευτήρια ΕΡΓΑΝΗ).

3. Εμπιστευτικότητα, ακεραιότητα, διαθεσιμότητα, ανθεκτικότητα

  • Απομόνωση δεδομένων ανά οργανισμό-πελάτη (multi-tenant isolation) και πολιτικές ασφαλείας σε επίπεδο εγγραφής (Row-Level Security).
  • Τακτικά αντίγραφα ασφαλείας (backups) και διαδικασίες αποκατάστασης.
  • Παρακολούθηση διαθεσιμότητας και μηχανισμοί επαναφοράς.

4. Καταγραφή και ιχνηλασιμότητα

  • Καταγραφή συμβάντων πρόσβασης και κρίσιμων ενεργειών (logging/audit trail).
  • Παρακολούθηση για μη εξουσιοδοτημένη πρόσβαση.

5. Οργανωτικά μέτρα

  • Δέσμευση εμπιστευτικότητας του προσωπικού και των συνεργατών.
  • Πολιτικές ασφαλείας και διαχείρισης περιστατικών.
  • Διαδικασία γνωστοποίησης παραβιάσεων εντός 48 ωρών προς τον Υπεύθυνο.

6. Ασφάλεια εξ ορισμού και εκ σχεδιασμού (Άρθρο 25)

  • Ελαχιστοποίηση δεδομένων· συλλογή μόνο των αναγκαίων στοιχείων.
  • Ρυθμίσεις προστασίας δεδομένων ενσωματωμένες στον σχεδιασμό της πλατφόρμας.

7. Δοκιμή και αξιολόγηση

  • Περιοδικός έλεγχος και αξιολόγηση της αποτελεσματικότητας των μέτρων.
  • Ενημερώσεις ασφαλείας και διαχείριση ευπαθειών.

ΠΑΡΑΡΤΗΜΑ Γ — ΚΑΤΑΛΟΓΟΣ ΕΓΚΕΚΡΙΜΕΝΩΝ ΥΠΟ-ΕΚΤΕΛΟΥΝΤΩΝ

| Υπο-εκτελών | Υπηρεσία | Κατηγορία επεξεργασίας | Τοποθεσία / Διαβίβαση | |---|---|---|---| | Supabase | Βάση δεδομένων / hosting | Αποθήκευση και διαχείριση δεδομένων | ΕΕ/τρίτη χώρα με SCCs, όπου απαιτείται | | Vercel | Hosting / CDN | Φιλοξενία εφαρμογής, διανομή περιεχομένου | ΕΕ/τρίτη χώρα με SCCs, όπου απαιτείται | | Resend | Αποστολή email | Διαβίβαση ειδοποιήσεων/email | Τρίτη χώρα με SCCs | | Tawk.to | Live chat | Υποστήριξη πελατών | Τρίτη χώρα με SCCs | | Stripe | Πληρωμές | Επεξεργασία συνδρομών/πληρωμών | ΕΕ/τρίτη χώρα με SCCs | | Viva | Πληρωμές | Επεξεργασία συνδρομών/πληρωμών | ΕΕ (Ελλάδα) | | Telegram | Ειδοποιήσεις (προαιρετικά) | Αποστολή ειδοποιήσεων | Τρίτη χώρα με SCCs | | Anthropic | Λειτουργίες AI | Επεξεργασία για λειτουργίες τεχνητής νοημοσύνης | Τρίτη χώρα με SCCs |

Σημείωση: Οι διαβιβάσεις προς ΕΡΓΑΝΗ / ΑΑΔΕ / myDATA πραγματοποιούνται προς εκπλήρωση νομικής υποχρέωσης του Υπευθύνου και οι εν λόγω φορείς δεν αποτελούν υπο-εκτελούντες.


ΥΠΟΓΡΑΦΕΣ ΤΩΝ ΜΕΡΩΝ

Τα Μέρη, αφού έλαβαν γνώση του συνόλου των όρων και των Παραρτημάτων της παρούσας, τους αποδέχονται ανεπιφύλακτα και υπογράφουν ως ακολούθως, σε δύο (2) αντίτυπα, ένα για έκαστο.

<br>

ΓΙΑ ΤΟΝ ΥΠΕΥΘΥΝΟ ΕΠΕΞΕΡΓΑΣΙΑΣ (Πελάτης / Εργοδότης)

  • Επωνυμία / Ονοματεπώνυμο: ______________________________
  • ΑΦΜ: ______________________________
  • Νόμιμος εκπρόσωπος: ______________________________
  • Ιδιότητα: ______________________________
  • Τόπος / Ημερομηνία: ______________________________
  • Υπογραφή / Σφραγίδα: ______________________________
<br>

ΓΙΑ ΤΟΝ ΕΚΤΕΛΟΥΝΤΑ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ (TeamWorq)

  • Επωνυμία / Ονοματεπώνυμο: TeamWorq
  • ΑΦΜ: 135779409
  • Νόμιμος εκπρόσωπος: Σταύρος Γ. Τοπαλτζίκης
  • Ιδιότητα: Ατομική Επιχείρηση
  • Τόπος / Ημερομηνία: ______________________________
  • Υπογραφή / Σφραγίδα: ______________________________
Οδηγοί →
Ψηφιακή Κάρτα Εργασίας & Βάρδιες στην Εστίαση: Τα 5 Μεγαλύτερα Προβλήματα (2026)Συμμόρφωση εστίασης 2026: ΕΡΓΑΝΗ ΙΙ, ΣΣΕ & μισθοδοσία σε έναΕνημέρωση προσωπικού στην ΕστίασηΜισθοδοσία & λογιστήςΚάρτα εργασίας & πρόστιμαΠρόγραμμα βαρδιών εστιατορίου & ΕΡΓΑΝΗ ΙΙ (2026)Ψηφιακή Κάρτα Εργασίας & Βάρδιες στην Εστίαση: Τα 5 Μεγαλύτερα Προβλήματα (2026)Συμμόρφωση εστίασης 2026: ΕΡΓΑΝΗ ΙΙ, ΣΣΕ & μισθοδοσία σε έναΕνημέρωση προσωπικού στην ΕστίασηΜισθοδοσία & λογιστήςΚάρτα εργασίας & πρόστιμαΠρόγραμμα βαρδιών εστιατορίου & ΕΡΓΑΝΗ ΙΙ (2026)