ΣΥΜΦΩΝΗΤΙΚΟ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (DPA)

(Σύμφωνα με το Άρθρο 28 του ΓΚΠΔ/GDPR)

Τελευταία Ενημέρωση: 7 Απριλίου 2026

1. Αντικείμενο & Ρόλοι (Roles & Scope)

Νομικό Κείμενο (Δεσμευτικό)

1.1 Ορισμοί: Για τους σκοπούς του παρόντος, ο Πελάτης ενεργεί ως Υπεύθυνος Επεξεργασίας (Data Controller) και η Pharmalytics ως Εκτελών την Επεξεργασία (Data Processor). Ο Εκτελών αναλαμβάνει την επεξεργασία δεδομένων προσωπικού χαρακτήρα αποκλειστικά για λογαριασμό και κατ' εντολή του Υπευθύνου.

1.2 Φύση Επεξεργασίας: Η επεξεργασία αφορά τη συλλογή, αποθήκευση (hosting), ψευδωνυμοποίηση (hashing) και ανάλυση δεδομένων πωλήσεων φαρμακείου μέσω υποδομών Cloud (SaaS).

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Εσείς είστε το "Αφεντικό" των δεδομένων. Εσείς αποφασίζετε τι δεδομένα μας δίνετε.

Εμείς είμαστε οι "Τεχνικοί". Επεξεργαζόμαστε τα δεδομένα μόνο για να σας δώσουμε τα γραφήματα και τις αναλύσεις που βλέπετε στην οθόνη σας, και για κανέναν άλλο κρυφό σκοπό.

2. Ασφάλεια & Ψευδωνυμοποίηση (Security & Hashing)

Νομικό Κείμενο (Δεσμευτικό)

2.1 Τεχνικά Μέτρα: Η Pharmalytics λαμβάνει όλα τα κατάλληλα τεχνικά και οργανωτικά μέτρα (Άρθρο 32 GDPR) για την ασφάλεια των δεδομένων. Χρησιμοποιούμε την υποδομή Microsoft Azure & Fabric με κρυπτογράφηση "at rest" και "in transit".

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Χρησιμοποιούμε τα συστήματα της Microsoft (τα ίδια που έχουν οι τράπεζες) για ασφάλεια.

3. Υπο-εκτελούντες (Sub-processors)

Νομικό Κείμενο (Δεσμευτικό)

3.1 Εξουσιοδότηση: Ο Υπεύθυνος Επεξεργασίας παρέχει γενική άδεια στον Εκτελούντα να χρησιμοποιεί τρίτους παρόχους υπηρεσιών (Sub-processors) όπως αναφέρονται στο Παράρτημα Α. 3.2 Κύριος Πάροχος: Ο κύριος πάροχος υποδομής είναι η Microsoft Corporation (Υπηρεσίες: Azure SQL, Fabric, Entra ID). Τα δεδομένα φιλοξενούνται σε Data Centers εντός της Ευρωπαϊκής Ένωσης (EU Region). 3.3 Αλλαγές: Η Pharmalytics οφείλει να ενημερώσει τον Πελάτη πριν από οποιαδήποτε αλλαγή ή προσθήκη Υπο-εκτελούντα. Ο Πελάτης έχει δικαίωμα ένστασης σε νέους Υπο-εκτελούντες εντός 30 ημερών.

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Για να δουλέψει η εφαρμογή, νοικιάζουμε σέρβερ από τη Microsoft.

Τα δεδομένα σας μένουν στην Ευρώπη και προστατεύονται από τους αυστηρούς κανόνες της ΕΕ. Αν αποφασίσουμε ποτέ να αλλάξουμε πάροχο (π.χ. να πάμε στην Amazon ή Google), θα σας ενημερώσουμε πρώτα.

4. Εμπορική Χρήση Ανωνυμοποιημένων Δεδομένων (Aggregated Data)

Νομικό Κείμενο (Δεσμευτικό)

4.1 Δημιουργία Συνόλων: Ο Εκτελών δικαιούται να χρησιμοποιεί τα Δεδομένα για τη δημιουργία Συγκεντρωτικών Δεδομένων (Aggregated Data) τα οποία δεν ταυτοποιούν φυσικά πρόσωπα ή συγκεκριμένα φαρμακεία. 4.2 Κυριότητα & Χρήση: Τα εν λόγω Ανωνυμοποιημένα Δεδομένα αποτελούν πνευματική ιδιοκτησία της Pharmalytics και δύνανται να χρησιμοποιηθούν για σκοπούς έρευνας αγοράς (Market Research), βελτίωσης αλγορίθμων και εμπορικής εκμετάλλευσης, χωρίς χρονικό περιορισμό. Τα δεδομένα αυτά παύουν να θεωρούνται "Προσωπικά Δεδομένα" υπό τον GDPR.

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Μπορούμε να πάρουμε τα νούμερα από όλα τα φαρμακεία μαζί (π.χ. "Πόσα κουτιά ασπιρίνης πουλήθηκαν συνολικά στην Ελλάδα") για να βγάλουμε στατιστικά.

Αυτά τα γενικά στατιστικά είναι δικά μας προϊόντα. Σε καμία περίπτωση δεν θα φαίνεται ότι τα νούμερα προήλθαν από το *δικό σας* φαρμακείο.

5. Δικαιώματα Υποκειμένων & Περιστατικά Παραβίασης

Νομικό Κείμενο (Δεσμευτικό)

5.1 Συνδρομή: Η Pharmalytics θα συνδράμει τον Πελάτη (στο μέτρο του τεχνικά εφικτού) σε περίπτωση που κάποιο υποκείμενο των δεδομένων ασκήσει τα δικαιώματά του (π.χ. διαγραφή, φορητότητα). 5.2 Γνωστοποίηση Παραβίασης: Σε περίπτωση παραβίασης δεδομένων (Data Breach), η Pharmalytics οφείλει να ενημερώσει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση (εντός 48 ωρών από τη διαπίστωση) και να παράσχει όλες τις σχετικές πληροφορίες για την αναφορά στην Αρχή Προστασίας Δεδομένων.

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Αν κάποιος πελάτης σάς ζητήσει να διαγράψετε τα δεδομένα του, εμείς θα σας βοηθήσουμε να το κάνετε και στο σύστημά μας.

Αν (χτύπα ξύλο) χακάρουν τους σέρβερ μας, θα σας το πούμε αμέσως (εντός 2 ημερών) για να ξέρετε τι να κάνετε.

6. Διάρκεια & Διαγραφή (Termination)

Νομικό Κείμενο (Δεσμευτικό)

6.1 Επιστροφή/Διαγραφή: Με τη λύση της σύμβασης, η Pharmalytics υποχρεούται, κατ' επιλογή του Πελάτη, να διαγράψει ή να επιστρέψει όλα τα Προσωπικά Δεδομένα. Η διαγραφή από τα συστήματα αντιγράφων ασφαλείας (backups) πραγματοποιείται βάσει του κύκλου διατήρησης της Microsoft Azure (συνήθως 30 ημέρες).

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Αν σταματήσουμε τη συνεργασία, τα δεδομένα σας διαγράφονται. Δεν τα κρατάμε "καβάτζα". Μπορείτε να τα πάρετε πίσω πριν φύγετε.

7. Δικαίωμα Ελέγχου (Audit Rights)

Νομικό Κείμενο (Δεσμευτικό)

7.1 Δικαίωμα Ελέγχου: Ο Πελάτης έχει δικαίωμα να πραγματοποιήσει έλεγχο (audit) της συμμόρφωσης της Pharmalytics με το παρόν Συμφωνητικό και τον GDPR, το πολύ μία (1) φορά ανά ημερολογιακό έτος. 7.2 Διαδικασία Ελέγχου: Ο Πελάτης πρέπει να υποβάλει αίτημα ελέγχου με προειδοποίηση τουλάχιστον τριάντα (30) ημερών. Ο έλεγχος μπορεί να πραγματοποιηθεί είτε επιτόπια (on-site) είτε απομακρυσμένα (remote), κατόπιν συμφωνίας. Ο Πελάτης μπορεί να διορίσει ανεξάρτητο ελεγκτή, υπό την προϋπόθεση τήρησης εχεμύθειας. 7.3 Κόστος: Ο Πελάτης καλύπτει το κόστος του ελέγχου. Αν ο έλεγχος αποκαλύψει σημαντικές παραβάσεις, η Pharmalytics θα καλύψει το κόστος του ελέγχου. 7.4 Περιορισμοί: Ο έλεγχος πρέπει να διεξάγεται κατά τις εργάσιμες ώρες και δεν πρέπει να διαταράσσει υπερβολικά τις λειτουργίες της Pharmalytics.

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Μπορείτε να μας "ελέγξετε" μία φορά το χρόνο για να βεβαιωθείτε ότι τηρούμε όσα υποσχόμαστε.

Πρέπει να μας το ζητήσετε έναν μήνα πριν. Μπορεί να γίνει είτε στο γραφείο μας είτε από απόσταση. Μπορείτε να φέρετε και δικό σας ελεγκτή.

Εσείς πληρώνετε τον έλεγχο. Αν όμως βρεθεί ότι κάναμε λάθος, εμείς πληρώνουμε.

Ο έλεγχος γίνεται σε ώρες γραφείου και δεν πρέπει να μας εμποδίζει να δουλεύουμε.

8. Χειρισμός Αιτημάτων Υποκειμένων Δεδομένων

Νομικό Κείμενο (Δεσμευτικό)

8.1 Υποβολή Αιτήματος: Ο Πελάτης υποβάλλει αιτήματα άσκησης δικαιωμάτων υποκειμένων δεδομένων (πρόσβαση, διόρθωση, διαγραφή, φορητότητα, περιορισμός) μέσω email στο dpo@pharmalytics.gr. 8.2 Χρόνος Απόκρισης: Η Pharmalytics θα απαντήσει στο αίτημα εντός πέντε (5) εργάσιμων ημερών, επιβεβαιώνοντας τη λήψη του. Η ολοκλήρωση του αιτήματος θα πραγματοποιηθεί εντός τριάντα (30) ημερών από την υποβολή, εκτός αν απαιτείται παράταση λόγω πολυπλοκότητας. 8.3 Τεχνική Εφικτότητα: Η Pharmalytics θα αξιολογήσει την τεχνική εφικτότητα κάθε αιτήματος και θα ενημερώσει τον Πελάτη αν κάποιο αίτημα δεν μπορεί να εκπληρωθεί για τεχνικούς λόγους. 8.4 Μορφή Φορητότητας: Τα δεδομένα για φορητότητα παρέχονται σε δομημένη, κοινώς χρησιμοποιούμενη μορφή (JSON ή CSV).

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Όταν κάποιος πελάτης σας ζητήσει να δει ή να διαγράψει τα δεδομένα του, εσείς μας στέλνετε email στο dpo@pharmalytics.gr.

Θα σας απαντήσουμε μέσα σε 5 μέρες ότι πήραμε το αίτημα, και θα το ολοκληρώσουμε μέσα σε 30 μέρες.

Αν κάτι δεν μπορεί να γίνει για τεχνικούς λόγους, θα σας το πούμε.

Αν θέλετε να πάρετε τα δεδομένα σας, θα σας τα δώσουμε σε μορφή JSON ή CSV (αρχεία που ανοίγουν με Excel).

9. Υποστήριξη Εκτίμησης Αντικτύπου (DPIA)

Νομικό Κείμενο (Δεσμευτικό)

9.1 Συνδρομή σε DPIA: Η Pharmalytics θα παράσχει στον Πελάτη κάθε αναγκαία πληροφορία για τη διεξαγωγή Εκτίμησης Αντικτύπου Προστασίας Δεδομένων (DPIA) όταν απαιτείται από το Άρθρο 35 GDPR. 9.2 Πληροφορίες που Παρέχονται: Η Pharmalytics θα παράσχει πληροφορίες σχετικά με: (α) Τη φύση της επεξεργασίας, (β) Τα τεχνικά μέτρα ασφαλείας, (γ) Τους Υπο-εκτελούντες, (δ) Τις διαδικασίες παραβίασης, (ε) Τα δικαιώματα των υποκειμένων.

Με Απλά Λόγια (Επεξήγηση)

TL;DR
Τι σημαίνει αυτό:

Αν χρειαστεί να κάνετε "Εκτίμηση Κινδύνου" για τα δεδομένα σας (όπως απαιτεί ο GDPR σε κάποιες περιπτώσεις), εμείς θα σας δώσουμε όλες τις πληροφορίες που χρειάζεστε για το Pharmalytics.

ΠΑΡΑΡΤΗΜΑ Α: Υπο-εκτελούντες (Sub-processors)

Νομικό Κείμενο (Δεσμευτικό)

ΠάροχοςΥπηρεσίαΤοποθεσίαΣκοπός
Microsoft Ireland Operations LtdAzure SQL DatabaseΕΕ (North Europe)Αποθήκευση δεδομένων
Microsoft Ireland Operations LtdMicrosoft FabricΕΕ (North Europe)Ανάλυση δεδομένων
Microsoft Ireland Operations LtdEntra IDΕΕ (North Europe)Διαχείριση ταυτότητας
Plausible Insights OÜPlausible AnalyticsΕΕ (Estonia)Στατιστικά χρήσης (ανώνυμα)
Σημείωση: Η Plausible Analytics δεν επεξεργάζεται προσωπικά δεδομένα. Χρησιμοποιείται αποκλειστικά για ανώνυμα στατιστικά στοιχεία επισκεψιμότητας.

Με Απλά Λόγια (Επεξήγηση)

TL;DR

ΠΑΡΑΡΤΗΜΑ Β: Τυποποιημένες Συμβατικές Ρήτρες (SCCs)

Νομικό Κείμενο (Δεσμευτικό)

Ρήτρες της Ευρωπαϊκής Επιτροπής για τη Διαβίβαση Δεδομένων προς Τρίτες Χώρες (Έκδοση 2021/914 - 4 Ιουνίου 2021) ΜΟΝΑΔΑ 2: Μεταφορά από Υπεύθυνο Επεξεργασίας σε Εκτελούντα την Επεξεργασία ΜΕΡΗ ΣΥΜΦΩΝΙΑΣ: Μέρος Α - Υπεύθυνος Επεξεργασίας (Data Exporter):
  • Ονομασία: [Όνομα Φαρμακείου/Επιχείρησης]
  • Διεύθυνση: [Διεύθυνση]
  • Υπογράφων/Υπογράφουσα: [Όνομα]
Μέρος Β - Εκτελών την Επεξεργασία (Data Importer):
  • Ονομασία: ONISIS Consulting IKE
  • Διεύθυνση: Αγίας Γλυκερίας 5, 11147 Αθήνα, Ελλάδα
  • Υπογράφων: Κωνσταντίνος Κορμέντζας
ΠΑΡΑΡΤΗΜΑ I.A: Λίστα Μερών

Τα δεδομένα υποκειμένων που μεταφέρονται αφορούν πελάτες φαρμακείων (Customer IDs με hashing) και δεδομένα πωλήσεων.

ΠΑΡΑΡΤΗΜΑ I.B: Περιγραφή Μεταφοράς
ΚατηγορίαΠεριγραφή
Φύση επεξεργασίαςΣυλλογή, αποθήκευση, ανάλυση δεδομένων πωλήσεων
ΣκοπόςΠαροχή υπηρεσιών BI και analytics
Κατηγορίες υποκειμένωνΠελάτες φαρμακείων
Είδη δεδομένωνCustomerID (hashed), δεδομένα πωλήσεων
Ευαίσθητα δεδομέναΌχι
Περίοδος διατήρησηςΔιάρκεια συνδρομής + 180 ημέρες
ΠΑΡΑΡΤΗΜΑ I.C: Τεχνικά Μέτρα Ασφαλείας

Βλ. Ενότητα 2.1 του παρόντος DPA και Παράρτημα Α: Τεχνικές Λεπτομέρειες Ασφαλείας.

Με Απλά Λόγια (Επεξήγηση)

TL;DR

ΠΑΡΑΡΤΗΜΑ Γ: Τεχνικές Λεπτομέρειες Ασφαλείας

Νομικό Κείμενο (Δεσμευτικό)

Για τους τεχνικούς συμβούλους σας, η ασφάλεια του Pharmalytics βασίζεται στα εξής:

  1. Identity Management: Microsoft Entra ID (πρώην Azure AD) με υποστήριξη MFA.
  2. Database Security: Azure SQL με Transparent Data Encryption (TDE) και Firewall rules.
  3. Analytics Engine: Microsoft Fabric με Row-Level Security (RLS) – κάθε χρήστης βλέπει μόνο τις γραμμές δεδομένων που του αντιστοιχούν.
  4. Encryption in Transit: TLS 1.3 για όλες τις επικοινωνίες.
  5. Encryption at Rest: AES-256 για όλα τα αποθηκευμένα δεδομένα.
  6. Access Logging: Πλήρης καταγραφή όλων των προσβάσεων σε δεδομένα.
  7. Backup Encryption: Κρυπτογραφημένα αντίγραφα ασφαλείας με 30-ημερη διατήρηση.
Επικοινωνία για θέματα Προστασίας Δεδομένων:

📧 dpo@pharmalytics.gr

📍 ONISIS Consulting IKE, Αγίας Γλυκερίας 5, 11147 Αθήνα, Ελλάδα

Με Απλά Λόγια (Επεξήγηση)

TL;DR

Νομική Αποποίηση Ευθύνης

Οι ενότητες «Με Απλά Λόγια» παρέχονται μόνο για διευκόλυνση και δεν έχουν νομική ισχύ. Σε περίπτωση οποιασδήποτε διαφοράς, υπερισχύει το τεχνικό και δεσμευτικό νομικό κείμενο στην αριστερή στήλη. Τα παρόντα έγγραφα υπόκεινται στους νόμους της Ελληνικής Δημοκρατίας.

    ΣΥΜΦΩΝΗΤΙΚΟ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (DPA) | Pharmalytics