Έκδοση 1.0 · Ισχύς από 20/08/2026
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («DPA») αποτελεί μέρος των Όρων Χρήσης, των Όρων Συνδρομής και κάθε αποδεκτής προσφοράς για υπηρεσίες TherapyDesk. Εφαρμόζεται όταν και στον βαθμό που η OPTICODE SOLUTIONS επεξεργάζεται Προσωπικά Δεδομένα Πελάτη για λογαριασμό του Πελάτη.
1. Συμβαλλόμενα μέρη και ρόλοι
Υπεύθυνος Επεξεργασίας: ο Πελάτης που χρησιμοποιεί το TherapyDesk και καθορίζει τους σκοπούς και τα μέσα επεξεργασίας των δεδομένων που καταχωρίζει.
Εκτελούσα την Επεξεργασία: η OPTICODE SOFTWARE SOLUTIONS, Γ. Ρίτσου 37, 38221 Βόλος, Αρ. Γ.Ε.ΜΗ. 184671144000, Α.Φ.Μ. 143474233, Δ.Ο.Υ. Βόλου («OPTICODE SOLUTIONS»).
Σε αμιγώς on-premise εγκατάσταση, όπου τα δεδομένα παραμένουν αποκλειστικά στην υποδομή του Πελάτη και η OPTICODE SOLUTIONS δεν αποκτά πρόσβαση, ο Πάροχος δεν επεξεργάζεται αυτά τα δεδομένα. Η παρούσα DPA ενεργοποιείται για υπηρεσίες όπως cloud φιλοξενία, Therapist/Client Portal, απομακρυσμένη τεχνική υποστήριξη, μεταφορά δεδομένων, συντήρηση ή διασυνδέσεις που συνεπάγονται πρόσβαση ή άλλη επεξεργασία από τον Πάροχο.
2. Ορισμοί και εφαρμοστέο πλαίσιο
Οι όροι «Προσωπικά Δεδομένα», «Επεξεργασία», «Υπεύθυνος Επεξεργασίας», «Εκτελών την Επεξεργασία», «Υποκείμενο των Δεδομένων», «Παραβίαση Προσωπικών Δεδομένων» και «Εποπτική Αρχή» έχουν την έννοια του Κανονισμού (ΕΕ) 2016/679 («GDPR»). Εφαρμόζονται επίσης ο ν. 4624/2019 και κάθε άλλη δεσμευτική νομοθεσία προστασίας δεδομένων.
3. Αντικείμενο, διάρκεια, φύση και σκοπός
Αντικείμενο: η επεξεργασία δεδομένων που είναι αναγκαία για την παροχή των συμφωνημένων υπηρεσιών TherapyDesk.
Διάρκεια: για όσο ισχύει η σχετική συνδρομή ή σύμβαση και για το περιορισμένο διάστημα μετά τη λήξη που απαιτείται για επιστροφή, διαγραφή, ασφάλεια αντιγράφων ή συμμόρφωση με νόμιμη υποχρέωση.
Φύση της επεξεργασίας: ανάλογα με την υπηρεσία, μπορεί να περιλαμβάνει συλλογή, καταχώριση, οργάνωση, αποθήκευση, φιλοξενία, ανάκτηση, προβολή, διαβίβαση, περιορισμό, εξαγωγή, υποστήριξη, δημιουργία αντιγράφων ασφαλείας και διαγραφή.
Σκοπός: λειτουργία, φιλοξενία, ασφάλεια, συντήρηση, τεχνική υποστήριξη και διασύνδεση του TherapyDesk σύμφωνα με τις τεκμηριωμένες οδηγίες του Πελάτη.
4. Κατηγορίες δεδομένων και υποκειμένων
Ανάλογα με τις λειτουργίες που επιλέγει και τα δεδομένα που καταχωρίζει ο Πελάτης, η επεξεργασία μπορεί να αφορά:
- Δεδομένα: στοιχεία ταυτοποίησης και επικοινωνίας, στοιχεία λογαριασμών και χρηστών, διοικητικά και οικονομικά στοιχεία, στοιχεία ραντεβού και συνεδριών, έγγραφα, παραστατικά, γνωματεύσεις και δεδομένα υγείας ή άλλες ειδικές κατηγορίες δεδομένων.
- Υποκείμενα: θεραπευόμενους, ασφαλισμένους, γονείς ή κηδεμόνες, πελάτες και προμηθευτές του κέντρου, θεραπευτές, εργαζόμενους, εξωτερικούς συνεργάτες και εξουσιοδοτημένους χρήστες.
Ο Πελάτης καθορίζει ποια δεδομένα είναι αναγκαία για τους σκοπούς του και οφείλει να αποφεύγει την καταχώριση άσχετων ή υπερβολικών δεδομένων.
5. Τεκμηριωμένες οδηγίες
Η OPTICODE SOLUTIONS επεξεργάζεται Προσωπικά Δεδομένα Πελάτη μόνο βάσει τεκμηριωμένων οδηγιών, οι οποίες περιλαμβάνουν την παρούσα DPA, τη σχετική σύμβαση, την αποδεκτή προσφορά, τις ρυθμίσεις που επιλέγει ο Πελάτης και νόμιμα αιτήματα υποστήριξης.
Αν ο Πάροχος θεωρεί ότι οδηγία παραβιάζει τη νομοθεσία προστασίας δεδομένων, ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση και μπορεί να αναστείλει την εκτέλεσή της έως ότου αποσαφηνιστεί ή τροποποιηθεί. Επεξεργασία που επιβάλλεται από το δίκαιο της Ένωσης ή κράτους μέλους γνωστοποιείται εκ των προτέρων, εκτός αν ο νόμος απαγορεύει τη γνωστοποίηση για λόγους δημοσίου συμφέροντος.
6. Εμπιστευτικότητα
Ο Πάροχος διασφαλίζει ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται Προσωπικά Δεδομένα Πελάτη έχουν δεσμευθεί για εμπιστευτικότητα ή υπάγονται σε κατάλληλη νόμιμη υποχρέωση εχεμύθειας και αποκτούν πρόσβαση μόνο στον βαθμό που απαιτείται για τα καθήκοντά τους.
7. Ασφάλεια επεξεργασίας
Λαμβάνοντας υπόψη την εξέλιξη της τεχνολογίας, το κόστος εφαρμογής, τη φύση, το πεδίο, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους για τα υποκείμενα, ο Πάροχος εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα σύμφωνα με το άρθρο 32 GDPR. Κατά περίπτωση, αυτά περιλαμβάνουν:
- έλεγχο πρόσβασης, ατομικούς λογαριασμούς, ρόλους και αρχή ελάχιστου δικαιώματος,
- κρυπτογράφηση κατά τη μεταφορά και, όπου ενδείκνυται, κατά την αποθήκευση,
- καταγραφή συμβάντων, προστασία από κακόβουλο λογισμικό και διαχείριση ενημερώσεων,
- αντίγραφα ασφαλείας και διαδικασίες αποκατάστασης για τις φιλοξενούμενες υπηρεσίες που καλύπτονται από τη σύμβαση,
- διαδικασίες αξιολόγησης περιστατικών, συνέχειας λειτουργίας και τακτικής επανεξέτασης των μέτρων.
Για on-premise υποδομή, ο Πελάτης παραμένει υπεύθυνος για τη φυσική και λογική ασφάλεια των συστημάτων του, τις ενημερώσεις λειτουργικού συστήματος και δικτύου, τα δικαιώματα τοπικών χρηστών και τα αντίγραφα ασφαλείας, εκτός αν έχει συμφωνηθεί ειδική υπηρεσία.
8. Υποχρεώσεις του Πελάτη
Ο Πελάτης εγγυάται ότι οι εντολές του είναι νόμιμες και ότι διαθέτει κατάλληλη νομική βάση για τη συλλογή και επεξεργασία των δεδομένων. Είναι υπεύθυνος για την ενημέρωση των υποκειμένων, την τήρηση της αρχής ελαχιστοποίησης, την ακρίβεια και τις περιόδους διατήρησης, τη διαχείριση δικαιωμάτων χρηστών, καθώς και για τη συμμόρφωση με τις προϋποθέσεις επεξεργασίας δεδομένων υγείας του άρθρου 9 GDPR.
9. Υποεκτελούντες την επεξεργασία
Ο Πελάτης παρέχει γενική έγγραφη εξουσιοδότηση για τη χρήση υποεκτελούντων που είναι αναγκαίοι για τη φιλοξενία, την αποστολή επικοινωνιών, την τεχνική λειτουργία, την ασφάλεια ή τις επιλεγμένες διασυνδέσεις. Κατάλογος των εκάστοτε εφαρμοζόμενων υποεκτελούντων διατίθεται κατόπιν αιτήματος.
Ο Πάροχος ενημερώνει τον Πελάτη πριν από ουσιώδη προσθήκη ή αντικατάσταση, ώστε ο Πελάτης να μπορεί να προβάλλει τεκμηριωμένη αντίρρηση για λόγους προστασίας δεδομένων. Ο Πάροχος επιβάλλει στον υποεκτελούντα ουσιωδώς ισοδύναμες υποχρεώσεις και παραμένει υπεύθυνος έναντι του Πελάτη για την εκπλήρωσή τους.
10. Διεθνείς διαβιβάσεις
Ο Πάροχος δεν διαβιβάζει Προσωπικά Δεδομένα Πελάτη εκτός Ευρωπαϊκού Οικονομικού Χώρου χωρίς τεκμηριωμένη οδηγία ή νόμιμο μηχανισμό διαβίβασης. Όπου απαιτείται, χρησιμοποιούνται απόφαση επάρκειας, οι ισχύουσες Τυποποιημένες Συμβατικές Ρήτρες της Ευρωπαϊκής Επιτροπής και συμπληρωματικά μέτρα ανάλογα με τον κίνδυνο.
11. Αιτήματα υποκειμένων
Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, ο Πάροχος συνδράμει τον Πελάτη με κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε να ανταποκρίνεται σε αιτήματα άσκησης δικαιωμάτων. Αν ο Πάροχος λάβει απευθείας αίτημα που αφορά δεδομένα του Πελάτη, το διαβιβάζει χωρίς αδικαιολόγητη καθυστέρηση και δεν απαντά επί της ουσίας χωρίς οδηγία, εκτός αν υποχρεούται από τον νόμο.
12. Παραβίαση προσωπικών δεδομένων
Μόλις αντιληφθεί Παραβίαση Προσωπικών Δεδομένων που αφορά δεδομένα του Πελάτη, ο Πάροχος τον ενημερώνει χωρίς αδικαιολόγητη καθυστέρηση. Η ενημέρωση περιλαμβάνει, στον βαθμό που οι πληροφορίες είναι διαθέσιμες, τη φύση του περιστατικού, τις κατηγορίες δεδομένων και υποκειμένων, τις πιθανές συνέπειες, τα μέτρα αντιμετώπισης και σημείο επικοινωνίας. Οι πληροφορίες μπορούν να παρέχονται σταδιακά χωρίς περαιτέρω αδικαιολόγητη καθυστέρηση.
Ο Πελάτης παραμένει υπεύθυνος για την αξιολόγηση και, όπου απαιτείται, τη γνωστοποίηση στην Εποπτική Αρχή και την ανακοίνωση στα υποκείμενα.
13. Εκτίμηση αντικτύπου και εποπτικές αρχές
Ο Πάροχος παρέχει εύλογη συνδρομή για εκτίμηση αντικτύπου, προηγούμενη διαβούλευση και συνεργασία με αρμόδια εποπτική αρχή, λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που διαθέτει.
14. Επιστροφή και διαγραφή
Με τη λήξη της υπηρεσίας, ο Πάροχος, κατ’ επιλογή του Πελάτη, επιστρέφει ή διαγράφει τα Προσωπικά Δεδομένα Πελάτη που βρίσκονται υπό τον έλεγχό του και διαγράφει τα υφιστάμενα αντίγραφα, εκτός αν το εφαρμοστέο δίκαιο απαιτεί διατήρηση. Η επιστροφή πραγματοποιείται σε συνήθη, τεχνικά διαθέσιμη μορφή.
Αντίγραφα ασφαλείας που δεν μπορούν να απομονωθούν άμεσα τίθενται εκτός ενεργής χρήσης και διαγράφονται σύμφωνα με τον κανονικό κύκλο αντικατάστασης, παραμένοντας προστατευμένα από τους όρους της παρούσας. Η διάταξη αυτή δεν αφορά δεδομένα που βρίσκονται αποκλειστικά στην on-premise υποδομή του Πελάτη, των οποίων τη διατήρηση και διαγραφή ελέγχει ο ίδιος.
15. Απόδειξη συμμόρφωσης και έλεγχοι
Ο Πάροχος θέτει στη διάθεση του Πελάτη τις πληροφορίες που είναι εύλογα αναγκαίες για να αποδειχθεί η συμμόρφωση με το άρθρο 28 GDPR και επιτρέπει ελέγχους από τον Πελάτη ή ανεξάρτητο ελεγκτή που δεσμεύεται από εμπιστευτικότητα.
Οι έλεγχοι πραγματοποιούνται κατόπιν εύλογης έγγραφης ειδοποίησης, κατά τις εργάσιμες ώρες, χωρίς να διακυβεύονται η ασφάλεια, τα δεδομένα άλλων πελατών ή η συνέχεια λειτουργίας. Προτιμώνται αρχικά διαθέσιμες εκθέσεις, πιστοποιήσεις και απομακρυσμένος έλεγχος. Τυχόν πρόσθετο κόστος συμφωνείται εκ των προτέρων, εκτός αν ο έλεγχος αποκαλύψει ουσιώδη παράβαση του Παρόχου.
16. Ευθύνη και σειρά ισχύος
Η ευθύνη των μερών διέπεται από τον GDPR, το εφαρμοστέο δίκαιο και τους Όρους Χρήσης. Σε περίπτωση σύγκρουσης για θέμα προστασίας Προσωπικών Δεδομένων Πελάτη, υπερισχύει η παρούσα DPA. Ειδικότερο, εγγράφως συμφωνημένο παράρτημα υπερισχύει για την υπηρεσία που καλύπτει.
17. Λήξη, εφαρμοστέο δίκαιο και επικοινωνία
Η παρούσα DPA ισχύει για όσο ο Πάροχος επεξεργάζεται Προσωπικά Δεδομένα Πελάτη. Οι υποχρεώσεις εμπιστευτικότητας, ασφάλειας, επιστροφής και διαγραφής εξακολουθούν να ισχύουν μετά τη λήξη στον βαθμό που απαιτείται.
Η DPA διέπεται από το ελληνικό δίκαιο. Κάθε διαφορά που δεν επιλύεται φιλικά υπάγεται στα καθ’ ύλην αρμόδια δικαστήρια της Μαγνησίας, με την επιφύλαξη των αρμοδιοτήτων των εποπτικών αρχών και τυχόν αναγκαστικών διατάξεων.
Για θέματα προστασίας δεδομένων: info@therapydesk.gr.