Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων ("DPA") αποτελεί μέρος της συμφωνίας μεταξύ της New Axis Solutions ΙΚΕ, εταιρείας συσταθείσας κατά το ελληνικό δίκαιο, με έδρα [Έδρα: να συμπληρωθεί κατά τη σύσταση], αρ. ΓΕΜΗ [ΓΕΜΗ: να συμπληρωθεί κατά τη σύσταση], ΑΦΜ [ΑΦΜ: να συμπληρωθεί κατά τη σύσταση] ("Εκτελών την Επεξεργασία"), και του πελάτη ("Υπεύθυνος Επεξεργασίας") για την παροχή του Nomoaxis, της υπηρεσίας που λειτουργεί ο Εκτελών. Συνάπτεται σύμφωνα με το Άρθρο 28 του GDPR. Με τη δημιουργία λογαριασμού, αποδέχεστε την παρούσα DPA εκ μέρους του γραφείου σας.
1. Ορισμοί
Οι όροι έχουν την έννοια του GDPR. "Δεδομένα Πελάτη" είναι τα Προσωπικά Δεδομένα που ανεβάζει ή δημιουργεί ο Υπεύθυνος στην Υπηρεσία.
2. Αντικείμενο, διάρκεια, φύση και σκοπός
- Αντικείμενο: επεξεργασία Δεδομένων Πελάτη για την παροχή της Υπηρεσίας.
- Διάρκεια: όσο διατηρείται ενεργή συνδρομή, συν την περίοδο διαγραφής (§10).
- Σκοπός: φιλοξενία, αποθήκευση, μεταφορά και προβολή δεδομένων διαχείρισης πρακτικής, καθώς και υποβοηθούμενη από AI σύνταξη, σύνοψη και Q&A επί πλαισίου υποθέσεων/εντολέων που εξουσιοδοτεί ο Υπεύθυνος.
3. Κατηγορίες δεδομένων και υποκειμένων
- Στοιχεία ταυτοποίησης και επικοινωνίας.
- Περιεχόμενο υποθέσεων (έγγραφα, σημειώσεις, προθεσμίες).
- Χρέωση και χρόνοι.
- Δεδομένα αυθεντικοποίησης (bcrypt, MFA).
- Τεχνικά δεδομένα.
- Δεδομένα αλληλεπίδρασης AI (prompts, σύνοψη πλαισίου με βάση τον ρόλο, απαντήσεις μοντέλου από το Nomoaxis AI, τον βοηθό εγγράφων και το chat υποστήριξης).
Ενδέχεται να περιλαμβάνονται ειδικές κατηγορίες (Άρθρα 9 και 10) – ο Υπεύθυνος φέρει την ευθύνη νομικής βάσης.
4. Υποχρεώσεις του Εκτελούντος
- Επεξεργασία μόνο βάσει τεκμηριωμένων οδηγιών.
- Δέσμευση εμπιστευτικότητας του προσωπικού.
- Τεχνικά και οργανωτικά μέτρα (§6).
- Υπεργολάβοι σύμφωνα με το §5.
- Συνδρομή σε αιτήματα υποκειμένων (§8).
- Γνωστοποίηση παραβίασης εντός 72 ωρών (§7).
- Επιστροφή ή διαγραφή κατά τη λήξη (§10).
- Διάθεση αποδείξεων συμμόρφωσης και συνεργασία σε ελέγχους.
5. Υπεργολάβοι
| Υπεργολάβος | Ρόλος | Περιοχή |
|---|---|---|
| Lovable Cloud | Η πλατφόρμα φιλοξενίας μας: runtime εφαρμογής, edge functions και CDN· παροχή και διαχείριση της βάσης Supabase, της υπηρεσίας αυθεντικοποίησης και της αποθήκευσης αντικειμένων· ο μηχανισμός αποστολής συναλλακτικών email· και το AI Gateway του support chat. Συνεπώς το σύνολο των Δεδομένων Πελάτη βρίσκεται σε υποδομή που λειτουργεί η Lovable Cloud. Τα δεδομένα πρακτικής τηρούνται ως κρυπτογραφημένο κείμενο· το μη κρυπτογραφημένο σύνολο περιορίζεται σε αναγνωριστικά λογαριασμών και μελών, ονομασίες workspace/γραφείου, δομικά πεδία αρχείου ελέγχου, διευθύνσεις παραληπτών μεταφορτώσεων/intake, αποτυπώματα HMAC ελέγχου σύγκρουσης και αποδοθέντα εξερχόμενα email. | ΕΕ / Παγκόσμια |
| Supabase | Managed PostgreSQL, αυθεντικοποίηση, αποθήκευση αρχείων | ΕΕ |
| Stripe Payments Europe, Ltd. | Χρέωση συνδρομών και επεξεργασία καρτών | IE / ΗΠΑ |
| Anthropic PBC (160 Eureka Street, San Francisco, CA 94114, USA) | Inference μοντέλων ΤΝ για το Nomoaxis AI panel, τον βοηθό εγγράφων, το χρονολόγιο υπόθεσης, την πινακοποιημένη επισκόπηση και την οπτική μεταγραφή. Λαμβάνει οδηγίες, συμφραζόμενα υπόθεσης και εντολέα και το απλό κείμενο αποσπασμάτων εγγράφων — τόσο όσων επισυνάπτει ο χρήστης όσο και όσων ανακτά αυτόνομα ο βοηθός εντός της ανοικτής υπόθεσης — καθώς και εικόνες σελίδων σαρωμένων εγγράφων και όρους αναζήτησης που συνθέτει το μοντέλο. Η επεξεργασία είναι ephemeral· τεχνικά αρχεία καταγραφής API διατηρούνται από την Anthropic έως 7 ημέρες για λόγους ασφάλειας και πρόληψης κατάχρησης, μετά τα οποία διαγράφονται αυτόματα. Δεν χρησιμοποιούνται δεδομένα για εκπαίδευση μοντέλων. | ΗΠΑ |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) | Inference μοντέλου για το support chat (μοντέλο Google Gemini) μέσω Lovable AI Gateway. Λαμβάνει μόνο το typed μήνυμα του χρήστη και static KB articles. Δεν λαμβάνει workspace data, identifiers ή encrypted content. | ΗΠΑ |
| Brave Software Inc. (μέσω Anthropic) | Πάροχος web search πίσω από το εργαλείο αναζήτησης της Anthropic, για νομική έρευνα (νομολογία, νομοθεσία, ΦΕΚ). Δεδομένα που διαβιβάζονται: ο όρος αναζήτησης που συνθέτει το μοντέλο από τη συνομιλία, η οποία περιλαμβάνει την οδηγία του χρήστη και τα συμφραζόμενα της υπόθεσης. Ο όρος ενδέχεται να περιέχει ταυτοποιητικά στοιχεία εντολέα ή υπόθεσης, περιλαμβανομένων ονομάτων διαδίκων, και αντιμετωπίζεται ως περιέχων δεδομένα προσωπικού χαρακτήρα. Εγγυήσεις: η Brave Software καταχωρίζεται στο μητρώο υπεργολάβων της Anthropic με SCCs. Η New Axis Solutions δεν έχει άμεση συμβατική σχέση με τη Brave. | ΗΠΑ |
| Sentry (sentry.io) | Παρακολούθηση σφαλμάτων client-side. Περιοχή ΕΕ· χωρίς PII, IP, session replay ή performance tracing. | ΕΕ |
| open.er-api.com | Δημόσιο feed ισοτιμιών για μετατροπή νομισμάτων στις Αναφορές. Δεν αποστέλλονται προσωπικά δεδομένα. | ΗΠΑ |
Ειδοποίηση 30 ημερών πριν από αλλαγή υπεργολάβου· δυνατότητα τεκμηριωμένης αντίρρησης και ακύρωσης με αναλογική επιστροφή.
6. Μέτρα ασφαλείας (Άρθρο 32)
- Κρυπτογράφηση εν ηρεμία: XChaCha20-Poly1305 ανά workspace, ιδιωτικό bucket, TDE.
- Κρυπτογράφηση μεταφοράς: TLS 1.2+.
- Αυθεντικοποίηση: bcrypt, έλεγχος HIBP, MFA, όρια συνεδριών.
- Έλεγχος πρόσβασης: RLS PostgreSQL, RBAC, ελάχιστα προνόμια.
- Audit log αμετάβλητο και αλυσιδωτά κατακερματισμένο (SHA-256).
- WAF, DDoS, CSP με nonce, HSTS.
- Καθημερινά κρυπτογραφημένα backups με PITR.
- Προσωπικό: το προσωπικό με πρόσβαση σε παραγωγικά συστήματα δεσμεύεται από έγγραφες υποχρεώσεις εμπιστευτικότητας και η πρόσβαση χορηγείται κατ' ανάγκην γνώσης. Τα δεδομένα πρακτικής παραμένουν και γι' αυτό κρυπτογραφημένα, όπως και για κάθε άλλον κάτοχο πρόσβασης στη βάση· το αναγνώσιμο σύνολο είναι αυτό που απαριθμείται στην Πολιτική Απορρήτου §2.
- Έλεγχος πρόσβασης AI: server-side έλεγχοι ρόλου και ανάθεσης καθορίζουν ποιο πλαίσιο υπόθεσης/εντολέα μπορεί να αποσταλεί στο μοντέλο· τα στοιχεία εσόδων αφαιρούνται για ρόλους εκτός owner/partner· μηνιαία όρια tokens ανά θέση επιβάλλονται server-side.
7. Γνωστοποίηση παραβίασης
Σε περίπτωση παραβίασης Δεδομένων Πελάτη, ο Εκτελών ειδοποιεί τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και εντός 72 ωρών από τη γνώση της, περιγράφοντας φύση, εύρος, συνέπειες και μέτρα.
8. Συνδρομή σε αιτήματα υποκειμένων
Η Υπηρεσία παρέχει εργαλεία εξαγωγής και διαγραφής. Παρέχουμε επιπλέον συνδρομή όπου είναι ευλόγως αναγκαία.
9. Διεθνείς διαβιβάσεις
Για διαβιβάσεις εκτός ΕΟΧ ισχύουν οι ΤΣΡ της Επιτροπής (Απόφαση 2021/914), Module 2 ή 3, και τα UK/Swiss προσαρτήματα όπου εφαρμόζονται.
10. Επιστροφή ή διαγραφή
Κατά τη λήξη μπορείτε να εξάγετε όλα τα δεδομένα. Εκτός αν ζητηθεί διαφορετικά εντός 30 ημερών, διαγράφουμε τα Δεδομένα Πελάτη (συμπεριλαμβανομένων backups έως 35 ημέρες).
Το ιστορικό συνομιλιών AI (Nomoaxis AI panel, βοηθός εγγράφων) διαγράφεται με τη διαγραφή του workspace και μπορεί να εκκαθαρίζεται κατόπιν αιτήματος από κάθε χρήστη μέσω του AI panel καθ' όλη τη διάρκεια της συνδρομής.
11. Έλεγχοι
Μία φορά ανά δωδεκάμηνο, και συχνότερα εφόσον απαιτείται από αρμόδια εποπτική αρχή, ο Υπεύθυνος Επεξεργασίας μπορεί να ελέγξει τη συμμόρφωση του Εκτελούντος με την παρούσα ΣΕΔ. Ο Εκτελών ανταποκρίνεται σε εύλογα αιτήματα ελέγχου παρέχοντας διαθέσιμη τεκμηρίωση συμμόρφωσης, συμπεριλαμβανομένων απαντήσεων σε ερωτηματολόγια ασφάλειας, συνόψεων δοκιμών διείσδυσης (όπου διαθέσιμες και υπό εμπιστευτικότητα) και περιγραφών των εφαρμοζόμενων τεχνικών και οργανωτικών μέτρων. Εφόσον ο Εκτελών αποκτήσει στο μέλλον πιστοποιήσεις τρίτων (π.χ. SOC 2, ISO 27001), αυτές θα διατίθενται επίσης στον Υπεύθυνο κατόπιν αιτήματος. Οι επιτόπιοι έλεγχοι γίνονται με δαπάνες του Υπεύθυνου και υπόκεινται σε εύλογες απαιτήσεις εμπιστευτικότητας και ασφάλειας.
12. Ευθύνη και συγκρούσεις
Σε σύγκρουση με τους Όρους Παροχής Υπηρεσιών αναφορικά με Προσωπικά Δεδομένα, υπερισχύει η παρούσα DPA.
13. Εφαρμοστέο δίκαιο
Ελληνικό δίκαιο· αρμόδια τα Δικαστήρια Αθηνών.
14. Σύνολο συμφωνίας και διαιρετότητα
Η παρούσα DPA, μαζί με τους Όρους Παροχής Υπηρεσιών, αποτελεί τη συνολική συμφωνία των μερών αναφορικά με την επεξεργασία Προσωπικών Δεδομένων. Εάν οποιαδήποτε διάταξη κριθεί άκυρη ή ανεκτέλεστη, οι υπόλοιπες παραμένουν σε πλήρη ισχύ.
15. Αρχείο δραστηριοτήτων επεξεργασίας (Άρθρο 30 ΓΚΠΔ)
Νομική Έρευνα AI μέσω Web Search
- Δραστηριότητα: Όροι αναζήτησης συντεθειμένοι από το μοντέλο → Anthropic API → Brave Search.
- Νομική βάση: Άρθρο 6(1)(β) ΓΚΠΔ — εκτέλεση σύμβασης.
- Υποκείμενα δεδομένων: Χρήστες workspace (μόνο αρχή ερωτήματος — χωρίς δεδομένα εντολέων).
- Αποδέκτες: Anthropic PBC, Brave Software Inc. (όροι αναζήτησης, οι οποίοι ενδέχεται να περιέχουν στοιχεία αντλούμενα από την υπόθεση).
- Διατήρηση: Δεν διατηρούνται — εφήμερη επεξεργασία.
- Σημείωση: Τα ερωτήματα δεν περιέχουν ονόματα εντολέων ή στοιχεία ταυτοποίησης.
Καταγραφές Χρήσης AI (πίνακας ai_usage_events)
- Δραστηριότητα: Καταγραφή ανά API call για χρέωση, όρια θέσεων και διαφάνεια ιδιοκτήτη.
- Νομική βάση: Άρθρο 6(1)(β) ΓΚΠΔ — εκτέλεση σύμβασης.
- Δεδομένα: workspace_id, user_id, model, agent_type, tokens, context_type, matter_id (nullable), search_count.
- Αποδέκτες: New Axis Solutions (Supabase).
- Διατήρηση: Διάρκεια σύμβασης + 30 ημέρες μετά τη λήξη (CASCADE DELETE).
16. Επικοινωνία
Απορρήτο και περιστατικά ασφαλείας: contact@nomoaxis.com.