Data Processing Agreement / Σύμβαση Επεξεργασίας Δεδομένων
Effective date / Ισχύς: 2026-10-01 · Last updated / Ενημέρωση: 2026-10-01 · Version / Έκδοση: 2026.10.01
This is the proposed DPA for acceptance by an eligible business customer and AIME ΤΕΧΝΟΛΟΓΙΚΕΣ & ΨΗΦΙΑΚΕΣ ΥΠΗΡΕΣΙΕΣ Ε.Ε. It becomes binding only when incorporated into the parties' agreement; publication alone does not establish execution with any customer or provider.
Το παρόν αποτελεί προτεινόμενη Σύμβαση Επεξεργασίας Δεδομένων μεταξύ επιλέξιμου επιχειρηματικού πελάτη και της AIME ΤΕΧΝΟΛΟΓΙΚΕΣ & ΨΗΦΙΑΚΕΣ ΥΠΗΡΕΣΙΕΣ Ε.Ε. Δεσμεύει μόνο όταν ενσωματωθεί στη σύμβαση των μερών· η δημοσίευση δεν αποδεικνύει υπογραφή με πελάτη ή πάροχο.
1. Definitions and precedence / Ορισμοί και υπεροχή
“Customer Personal Data” means personal data AIME processes on a customer's documented instructions in the relevant Product. “Controller”, “processor”, “personal data” and “personal data breach” have GDPR meanings. This DPA prevails over conflicting service terms for such processing. AIME acts independently as controller for its own account, billing, fraud and sales data under its Privacy Policy.
«Δεδομένα Πελάτη» είναι προσωπικά δεδομένα που η AIME επεξεργάζεται βάσει τεκμηριωμένων οδηγιών του πελάτη στο σχετικό Προϊόν. Οι όροι «υπεύθυνος», «εκτελών», «προσωπικά δεδομένα» και «παραβίαση» έχουν την έννοια GDPR. Η παρούσα υπερισχύει σε σύγκρουση για αυτή την επεξεργασία. Η AIME ενεργεί ανεξάρτητα ως υπεύθυνος για δικά της δεδομένα λογαριασμού, χρέωσης, απάτης και πωλήσεων σύμφωνα με την Πολιτική Απορρήτου.
2. Customer instructions and lawful use / Οδηγίες και νόμιμη χρήση
Customer determines purposes and lawful basis for Customer Personal Data and gives documented instructions through the agreement, Product settings and written requests. AIME processes only on those instructions, including transfers, unless EU or Member State law requires otherwise; it will inform Customer before such processing unless law prohibits notice. AIME promptly informs Customer if an instruction appears to infringe GDPR. Customer must have authority for third-party data and connected accounts. Neither party may use this DPA to override Google or another provider's restrictions.
Ο Πελάτης καθορίζει σκοπούς και νόμιμη βάση και δίνει τεκμηριωμένες οδηγίες μέσω σύμβασης, ρυθμίσεων Προϊόντος και γραπτών αιτημάτων. Η AIME επεξεργάζεται μόνο βάσει αυτών, και για διαβιβάσεις, εκτός αν το δίκαιο ΕΕ ή κράτους μέλους απαιτεί διαφορετικά· ενημερώνει προηγουμένως εκτός αν απαγορεύεται. Η AIME ειδοποιεί άμεσα αν οδηγία φαίνεται να παραβιάζει GDPR. Ο Πελάτης έχει την απαιτούμενη εξουσιοδότηση για δεδομένα τρίτων και συνδεδεμένους λογαριασμούς. Η παρούσα δεν παρακάμπτει περιορισμούς Google ή άλλου παρόχου.
3. Confidential personnel and security / Προσωπικό και ασφάλεια
AIME limits Customer Personal Data access to personnel and providers who need it for the instructed service and are bound by confidentiality or statutory duty. AIME maintains the technical and organizational measures in Annex II, evaluates risk under GDPR Article 32 and may replace a measure with an equally protective control. A material reduction requires notice and a lawful remedy.
Η AIME περιορίζει την πρόσβαση σε προσωπικό και παρόχους που τη χρειάζονται για την υπηρεσία και δεσμεύονται από εχεμύθεια ή νόμο. Διατηρεί τα μέτρα του Παραρτήματος II, εκτιμά κίνδυνο κατά το άρθρο 32 GDPR και μπορεί να αντικαθιστά μέτρο με ισοδύναμο. Ουσιώδης μείωση απαιτεί ενημέρωση και νόμιμη θεραπεία.
4. Subprocessors and objections / Υπεκτελούντες και αντιρρήσεις
Customer grants general written authorization for the subprocessors or service categories in Annex III insofar as they actually process Customer Personal Data. AIME will impose Article 28-equivalent obligations by contract and remains responsible for subprocessor performance. AIME will notify Customer of intended additions or replacements through the agreed contact or notice channel at least 15 days beforehand where practicable. Customer may make a reasoned data-protection objection during that period; parties will seek a workable alternative, and if none exists Customer may end the affected service without penalty for unused prepaid time where law requires. A provider directly chosen and authorized by Customer may have a different role; Annex III does not automatically classify it as AIME's subprocessor.
Ο Πελάτης παρέχει γενική έγγραφη εξουσιοδότηση για τους υπεκτελούντες/κατηγορίες του Παραρτήματος III εφόσον πράγματι επεξεργάζονται Δεδομένα Πελάτη. Η AIME επιβάλλει ισοδύναμες υποχρεώσεις άρθρου 28 και παραμένει υπεύθυνη για τον υπεκτελούντα. Ενημερώνει για προσθήκη ή αντικατάσταση από το συμφωνημένο κανάλι τουλάχιστον 15 ημέρες πριν όπου εφικτό. Ο Πελάτης μπορεί να υποβάλει αιτιολογημένη ένσταση· τα μέρη αναζητούν εναλλακτική, άλλως ο Πελάτης μπορεί να λήξει την επηρεαζόμενη υπηρεσία χωρίς ποινή για προπληρωμένο αχρησιμοποίητο χρόνο όπου απαιτείται. Πάροχος που επιλέγει απευθείας ο Πελάτης μπορεί να έχει άλλο ρόλο.
5. International transfers / Διεθνείς διαβιβάσεις
AIME will not transfer Customer Personal Data outside the EEA without a lawful Chapter V mechanism for the actual recipient and flow, such as a valid adequacy decision or executed standard contractual clauses with supplementary measures where needed. The parties will document the mechanism before the affected transfer. This DPA itself is not a transfer instrument and does not assert that every provider agreement is executed.
Η AIME δεν διαβιβάζει Δεδομένα Πελάτη εκτός ΕΟΧ χωρίς νόμιμο μηχανισμό Κεφαλαίου V για τον πραγματικό αποδέκτη/ροή, όπως ισχύουσα επάρκεια ή υπογεγραμμένες τυποποιημένες ρήτρες με συμπληρωματικά μέτρα όπου απαιτούνται. Τα μέρη τεκμηριώνουν τον μηχανισμό πριν από τη διαβίβαση. Η παρούσα δεν είναι αυτοτελές μέσο διαβίβασης ούτε βεβαιώνει υπογραφή όλων των παρόχων.
6. Assistance and rights / Συνδρομή και δικαιώματα
Taking account of the processing and information available, AIME assists Customer with data-subject requests, security, breach assessment, DPIAs and prior consultation under GDPR Articles 28 and 32–36. AIME will not answer a third-party data subject on Customer's behalf without instruction, unless legally required, and will forward requests received at privacy@aime.gr where Customer is controller. Reasonable assistance costs may be agreed in advance except to the extent AIME caused the need or law requires otherwise.
Η AIME, ανάλογα με την επεξεργασία και διαθέσιμα στοιχεία, συνδράμει σε αιτήματα υποκειμένων, ασφάλεια, εκτίμηση περιστατικών, DPIA και προηγούμενη διαβούλευση κατά άρθρα 28 και 32–36. Δεν απαντά εκ μέρους Πελάτη χωρίς οδηγία εκτός αν απαιτείται νόμιμα και προωθεί σχετικά αιτήματα στο privacy@aime.gr. Εύλογο κόστος συνδρομής μπορεί να συμφωνηθεί εκ των προτέρων εκτός αν η AIME προκάλεσε την ανάγκη ή ο νόμος ορίζει αλλιώς.
7. Breach notice / Γνωστοποίηση παραβίασης
AIME notifies Customer without undue delay after becoming aware of a Customer Personal Data breach, with information then available about nature, likely impact, mitigation and contact, and supplies updates as investigation proceeds. Customer determines its own authority/data-subject notices as controller; AIME assists. The GDPR's 72-hour supervisory-authority clock concerns a controller's notification obligation where applicable; this clause does not delay AIME's notice to Customer until that deadline.
Η AIME ενημερώνει τον Πελάτη χωρίς αδικαιολόγητη καθυστέρηση μόλις λάβει γνώση παραβίασης Δεδομένων Πελάτη, με διαθέσιμα στοιχεία για φύση, επιπτώσεις, μέτρα και επαφή και με νεότερες ενημερώσεις. Ο Πελάτης ως υπεύθυνος κρίνει δικές του γνωστοποιήσεις αρχής/υποκειμένων· η AIME συνδράμει. Η 72ωρη προθεσμία GDPR αφορά κατά περίπτωση γνωστοποίηση υπευθύνου στην αρχή και δεν αναβάλλει την ενημέρωση Πελάτη.
8. Return, deletion and lawful retention / Επιστροφή, διαγραφή και νόμιμη τήρηση
At service end or on documented instruction, AIME returns or deletes Customer Personal Data at Customer's choice where technically feasible, and deletes copies after the applicable backup lifecycle unless law requires retention. AIME will identify data it must retain and limit its use to that purpose. Product-specific provider Content may require earlier deletion or restricted storage. Customer should export needed data before termination; AIME will provide reasonable assistance. Account and fiscal records AIME holds as independent controller are outside this clause.
Με τη λήξη ή τεκμηριωμένη οδηγία, η AIME επιστρέφει ή διαγράφει Δεδομένα Πελάτη κατ' επιλογή του όπου είναι τεχνικά εφικτό και διαγράφει αντίγραφα μετά τον κύκλο backup, εκτός νόμιμης διατήρησης. Προσδιορίζει όσα υποχρεούται να κρατήσει και περιορίζει τη χρήση. Δεδομένα παρόχου μπορεί να απαιτούν νωρίτερη διαγραφή. Ο Πελάτης εξάγει αναγκαία στοιχεία πριν τη λήξη· η AIME συνδράμει εύλογα. Δικά της φορολογικά/λογαριασμού δεδομένα είναι εκτός της ρήτρας.
9. Information and audit / Πληροφορίες και έλεγχος
AIME makes available information necessary to demonstrate Article 28 compliance and permits and contributes to audits, including inspections, by Customer or an independent auditor under confidentiality. Parties first use available reports and then agree reasonable scope, timing and safeguards to protect other customers and security. No fixed annual cap prevents a justified audit after a material incident or supervisory request. AIME immediately informs Customer if an instruction for an audit would violate law or third-party rights.
Η AIME παρέχει αναγκαίες πληροφορίες τεκμηρίωσης άρθρου 28 και επιτρέπει/συνδράμει σε ελέγχους, και επιτόπιους, από τον Πελάτη ή ανεξάρτητο ελεγκτή υπό εχεμύθεια. Τα μέρη χρησιμοποιούν πρώτα διαθέσιμες εκθέσεις και συμφωνούν εύλογο πεδίο/χρόνο και προστασία άλλων πελατών. Δεν υπάρχει απόλυτο ετήσιο όριο που αποκλείει δικαιολογημένο έλεγχο μετά από ουσιώδες περιστατικό ή αίτημα αρχής.
10. Duration, liability and law / Διάρκεια, ευθύνη και δίκαιο
This DPA applies while AIME processes Customer Personal Data for the service and until deletion/return duties end. Liability follows the parties' main agreement only to the extent compatible with GDPR, mandatory rights and claims of data subjects or authorities. Greek law governs; competent Athens courts are proposed for business disputes, subject to mandatory rules. Notices: privacy@aime.gr.
Η παρούσα ισχύει όσο η AIME επεξεργάζεται Δεδομένα Πελάτη και μέχρι εκπλήρωση επιστροφής/διαγραφής. Η ευθύνη ακολουθεί την κύρια συμφωνία μόνο στον βαθμό συμβατό με GDPR, αναγκαστικά δικαιώματα και αξιώσεις υποκειμένων/αρχών. Ισχύει ελληνικό δίκαιο· προτείνονται αρμόδια δικαστήρια Αθηνών για επιχειρηματικές διαφορές, υπό αναγκαστικούς κανόνες. Ειδοποιήσεις: privacy@aime.gr.
Annex I — Processing description / Παράρτημα I — Περιγραφή επεξεργασίας
Subject matter / Αντικείμενο: Customer-controlled data in subscribed Bookr, Review Responder, QuickScan or other specifically ordered Product. Duration / Διάρκεια: the applicable service term plus instructed export/deletion, backup lifecycle and lawful retention; provider-specific shorter controls prevail. Nature / Φύση: collect, receive, host, organize, retrieve, display, transform, transmit on instruction, secure, delete. Purpose / Σκοπός: appointment operations/reminders in Bookr; authorized review response workflow in Review Responder; website analysis/reports in QuickScan; requested content drafting in NewsPilot Early Access where enabled. Billing and AIME's own marketing are independent-controller purposes outside this Annex.
Data categories / Κατηγορίες δεδομένων: contact and account identifiers; appointment/client and staff details; Google review/location identifiers, names, ratings, comments and replies when authorized; website URLs and fetched public page content; customer prompts, drafts and generated outputs; service and security metadata. Data subjects / Υποκείμενα: customer staff, appointment clients, reviewers, website authors/visitors whose data appears in submitted content, and other people whose data Customer lawfully supplies. Special-category data is not a standard intended input; Customer must arrange an appropriate basis and written scope before such use. The specific fields actually processed depend on enabled features.
Annex II — Technical and organizational measures / Παράρτημα II — Τεχνικά και οργανωτικά μέτρα
- Authentication and access / Ταυτοποίηση και πρόσβαση: authenticated protected routes, scoped roles and service credentials; access is limited to authorized operations. Public marketing routes do not automatically load a user session.
- Tenant isolation / Απομόνωση πελατών: application ownership checks and database row policies where implemented; service-only tables deny ordinary user access when documented.
- Transport and secrets / Μεταφορά και μυστικά: HTTPS/TLS endpoints, provider credentials outside source control, server-side provider calls and restricted secret access.
- Operational records / Λειτουργικά αρχεία: billing/order idempotency, event and error logging, audit-relevant workflow state; avoid logging unnecessary review text or names.
- Retention / Διατήρηση: Product-specific deletion controls, including user disconnect and periodic Google Content purge target in Review Responder; the target and full storage coverage require deployment verification and are not a guarantee.
- Development / Ανάπτυξη: code review, focused tests, migration review and environment separation before release.
- Incident response / Περιστατικά: investigate, contain, record and communicate personal-data breaches under clause 7 and applicable law.
These measures describe evidenced application controls and proposed contractual maintenance. They do not assert unverified provider-region, at-rest encryption, backup testing, MFA coverage or completed certification.
Τα μέτρα περιγράφουν ελέγχους εφαρμογής που τεκμηριώνονται και προτεινόμενη συμβατική διατήρησή τους. Δεν βεβαιώνουν μη επαληθευμένες περιοχές παρόχων, κρυπτογράφηση αποθήκευσης, δοκιμές backup, καθολικό MFA ή πιστοποίηση.
Annex III — Provider and subprocessor categories / Παράρτημα III — Πάροχοι και κατηγορίες υπεκτελούντων
| Service / Υπηρεσία | Intended role / Προτεινόμενος ρόλος | Data / Δεδομένα | Condition / Προϋπόθεση |
|---|---|---|---|
| Managed identity, database and file service / Ταυτότητα, βάση και αρχεία | Processor for instructed Product data / Εκτελών | Account and Product records / Λογαριασμοί και εγγραφές | Configured core service; exact contract and region to verify / Βασική υπηρεσία, σύμβαση και περιοχή προς έλεγχο |
| Application hosting and operations / Φιλοξενία εφαρμογών | Processor where Product data is handled / Εκτελών όπου επεξεργάζεται δεδομένα | Requests and operational logs / Αιτήματα και αρχεία | Configured core service; contract/region to verify / Προς έλεγχο |
| Transactional email / Συναλλακτικό email | Processor where instructed / Εκτελών όπου αρμόζει | Recipient and message metadata/content / Παραλήπτης και μήνυμα | Only for enabled delivery channel / Μόνο ενεργό κανάλι |
| Monitoring and rate limiting / Παρακολούθηση και περιορισμός | Processor where personal data is captured / Εκτελών όπου αρμόζει | Error/security metadata / Μεταδεδομένα σφαλμάτων | Minimized payloads and retention to verify / Ελάχιστα στοιχεία, διατήρηση προς έλεγχο |
| AI model service / Υπηρεσία μοντέλου AI | Role requires provider-specific review / Ρόλος προς έλεγχο | Selected prompts and outputs / Επιλεγμένες είσοδοι και έξοδοι | Only enabled, requested feature / Μόνο ενεργή αιτηθείσα λειτουργία |
| Stripe payment service / Πληρωμές Stripe | Independent/controller or processor roles under actual terms / Ρόλοι κατά τους όρους | Billing and transaction data / Χρέωση και συναλλαγές | AIME payments only; not Bookr merchant-client payment / Μόνο πληρωμές AIME |
| Google integrations / Συνδέσεις Google | Direct provider/customer role to assess / Ρόλος προς έλεγχο | Reviews, Calendar or PageSpeed input / Αξιολογήσεις, ημερολόγιο ή URL | Only when authorized and configured / Μόνο με εξουσιοδότηση και ρύθμιση |
The exact vendor, legal entity, region, agreement status and Chapter V safeguard for each active flow are maintained in AIME's internal provider register and require documentary verification before counsel approval. No row declares an executed provider DPA.
Ο ακριβής πάροχος, νομικό πρόσωπο, περιοχή, υπογραφή σύμβασης και εγγύηση Κεφαλαίου V ανά ενεργή ροή τηρούνται στο εσωτερικό μητρώο και απαιτούν τεκμηρίωση πριν από έγκριση δικηγόρου. Καμία γραμμή δεν βεβαιώνει υπογεγραμμένη σύμβαση.