Συμφωνία Επεξεργασίας Δεδομένων (ΣΕΔ)

Τελευταία ενημέρωση: 18 Μαρτίου 2026

Ημερομηνία έναρξης ισχύος: 18 Μαρτίου 2026

🌐 English version: An English translation is available upon request at [email protected]. In case of discrepancy, the Greek version prevails.

Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («ΣΕΔ») αποτελεί αναπόσπαστο μέρος των Όρων Χρήσης και συνάπτεται αυτομάτως μεταξύ κάθε Λογιστή που χρησιμοποιεί την Υπηρεσία («Υπεύθυνος Επεξεργασίας») και της GOONLIFE ΙΚΕ («Εκτελών την Επεξεργασία»).

1. Αντικείμενο και Διάρκεια

1.1. Αντικείμενο: Η παρούσα ΣΕΔ ρυθμίζει τους όρους επεξεργασίας προσωπικών δεδομένων που ο Υπεύθυνος Επεξεργασίας (Λογιστής) εμπιστεύεται στον Εκτελούντα την Επεξεργασία (GOONLIFE ΙΚΕ) μέσω της Υπηρεσίας, σύμφωνα με το Άρθρο 28(3) του Γενικού Κανονισμού Προστασίας Δεδομένων (ΕΕ) 2016/679 («ΓΚΠΔ»).

1.2. Διάρκεια: Η παρούσα ΣΕΔ ισχύει καθ’ όλη τη διάρκεια χρήσης της Υπηρεσίας από τον Υπεύθυνο Επεξεργασίας και παύει να ισχύει μόνο μετά την ολοκλήρωση της διαγραφής ή επιστροφής όλων των προσωπικών δεδομένων σύμφωνα με το Άρθρο 10 κατωτέρω.

2. Φύση και Σκοπός Επεξεργασίας

2.1. Ο Εκτελών επεξεργάζεται προσωπικά δεδομένα αποκλειστικά για τους ακόλουθους σκοπούς παροχής της Υπηρεσίας:

  • Αυτόματη αναγνώριση εγγράφων (OCR) και εξαγωγή δεδομένων τιμολογίων
  • Κατηγοριοποίηση συναλλαγών και εγγράφων μέσω τεχνητής νοημοσύνης
  • Συγχρονισμός δεδομένων με κρατικές υπηρεσίες (myDATA/ΑΑΔΕ, ΕΡΓΑΝΗ)
  • Υπολογισμός μισθοδοσίας και ασφαλιστικών εισφορών
  • Τραπεζική συμφωνία (bank reconciliation)
  • Τήρηση γενικού λογιστηρίου (ημερολόγια, ισοζύγια, trial balance)
  • Παροχή επικοινωνίας μεταξύ Λογιστή και Πελατών μέσω chat και mobile εφαρμογής
  • Ασφαλής αποθήκευση και φύλαξη λογιστικών εγγράφων
  • Παροχή φορολογικής ενημέρωσης μέσω Regulatory AI

3. Είδη Προσωπικών Δεδομένων

Τα προσωπικά δεδομένα που υποβάλλονται σε επεξεργασία μπορεί να περιλαμβάνουν:

  • Στοιχεία ταυτοποίησης: ονοματεπώνυμο, ΑΦΜ, ΑΜΚΑ, αριθμός ΑΔΤ ή διαβατηρίου
  • Στοιχεία επικοινωνίας: email, τηλέφωνο, ταχυδρομική διεύθυνση
  • Οικονομικά στοιχεία: τιμολόγια, παραστατικά, τραπεζικές κινήσεις, υπόλοιπα
  • Στοιχεία μισθοδοσίας: ακαθάριστες και καθαρές αποδοχές, κρατήσεις, εισφορές ΕΦΚΑ
  • Φορολογικά στοιχεία: φορολογικές δηλώσεις, κωδικοί δραστηριότητας (ΚΑΔ), ΔΟΥ
  • Στοιχεία εταιρειών: επωνυμία, έδρα, νομική μορφή, μετοχική σύνθεση (αν διατίθεται)
  • Έγγραφα σε ψηφιακή μορφή: σαρώσεις εγγράφων, αρχεία PDF, εικόνες παραστατικών
  • Στοιχεία ασφαλιστικής κάλυψης εργαζομένων (για σκοπούς μισθοδοσίας)

4. Κατηγορίες Υποκειμένων Δεδομένων

Τα υποκείμενα των δεδομένων που θίγονται από την επεξεργασία περιλαμβάνουν:

  • Πελάτες του Λογιστή — φυσικά πρόσωπα και ατομικές επιχειρήσεις
  • Εκπρόσωποι νομικών προσώπων-πελατών (διαχειριστές, μέτοχοι, νόμιμοι εκπρόσωποι)
  • Εργαζόμενοι πελατών (στοιχεία μισθοδοσίας, ασφαλιστικά)
  • Αντισυμβαλλόμενοι πελατών (προμηθευτές, αγοραστές) που εμφανίζονται σε τιμολόγια

5. Υποχρεώσεις Εκτελούντος

Ο Εκτελών την Επεξεργασία (GOONLIFE ΙΚΕ) δεσμεύεται ότι:

5.1. Θα επεξεργάζεται τα δεδομένα αποκλειστικά σύμφωνα με τις τεκμηριωμένες εντολές του Υπευθύνου, εκτός αν υποχρεούται διαφορετικά από το δίκαιο της ΕΕ ή κράτους μέλους — στην περίπτωση αυτή ενημερώνει τον Υπεύθυνο πριν την επεξεργασία, εκτός αν αυτό απαγορεύεται από τον νόμο.

5.2. Θα διασφαλίζει ότι τα εξουσιοδοτημένα πρόσωπα που επεξεργάζονται δεδομένα έχουν αναλάβει δέσμευση τήρησης εμπιστευτικότητας ή υπόκεινται σε κατάλληλη νομική υποχρέωση εμπιστευτικότητας.

5.3. Θα λαμβάνει κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας σύμφωνα με το Άρθρο 32 ΓΚΠΔ, συμπεριλαμβανομένων ενδεικτικά:

  • Ισχυρής κρυπτογράφησης δεδομένων σε αποθήκευση και μεταφορά με μεθόδους βιομηχανικού επιπέδου
  • Πρόσθετης κρυπτογράφησης ευαίσθητων πεδίων (ΑΦΜ, ΑΜΚΑ) σε επίπεδο εφαρμογής
  • Αυστηρής απομόνωσης δεδομένων μεταξύ λογιστικών γραφείων σε επίπεδο βάσης δεδομένων
  • Καταγραφής ελέγχου (audit logging) κάθε πρόσβασης σε δεδομένα
  • Ελέγχου πρόσβασης βάσει ρόλων (role-based access control)
  • Πολυπαραγοντικής ταυτοποίησης (MFA) για λογαριασμούς Λογιστών

5.4. Θα συνδράμει τον Υπεύθυνο στην ανταπόκριση σε αιτήματα υποκειμένων για άσκηση δικαιωμάτων (Κεφ. III ΓΚΠΔ), παρέχοντας τις αναγκαίες τεχνικές δυνατότητες (εξαγωγή, διόρθωση, διαγραφή δεδομένων).

5.5. Θα συνδράμει τον Υπεύθυνο στη συμμόρφωση με τις υποχρεώσεις ασφάλειας (Άρθρο 32 ΓΚΠΔ), γνωστοποίησης παραβιάσεων (Άρθρα 33-34 ΓΚΠΔ) και εκτίμησης αντικτύπου (Άρθρα 35-36 ΓΚΠΔ).

5.6. Δεν θα επεξεργάζεται τα δεδομένα για δικούς του σκοπούς ή για σκοπούς εκτός αυτών που ορίζονται στο Άρθρο 2 της παρούσας ΣΕΔ.

6. Υπο-εκτελούντες (Sub-processors)

6.1. Ο Υπεύθυνος παρέχει γενική γραπτή εξουσιοδότηση στον Εκτελούντα για τη χρήση υπο-εκτελούντων. Ο κατάλογος τρεχόντων υπο-εκτελούντων παρατίθεται στο Παράρτημα Α κατωτέρω.

6.2. Ο Εκτελών θα ειδοποιεί τον Υπεύθυνο μέσω email (στη διεύθυνση του λογαριασμού) τουλάχιστον δεκατέσσερις (14) ημέρες πριν από κάθε σχεδιαζόμενη προσθήκη ή αντικατάσταση υπο-εκτελούντος.

6.3. Ο Υπεύθυνος δικαιούται να αντιταχθεί στην αλλαγή εντός δεκατεσσάρων (14) ημερών από τη λήψη της ειδοποίησης. Σε περίπτωση αντίρρησης: (α) ο Εκτελών θα καταβάλει εύλογη προσπάθεια εναλλακτικής λύσης, (β) αν δεν επιτευχθεί συμφωνία εντός εύλογου χρόνου, ο Υπεύθυνος δικαιούται να καταγγείλει τη σύμβαση χωρίς κύρωση.

6.4. Ο Εκτελών επιβάλλει στους υπο-εκτελούντες τις ίδιες υποχρεώσεις προστασίας δεδομένων μέσω γραπτής σύμβασης. Ο Εκτελών παραμένει πλήρως υπεύθυνος έναντι του Υπευθύνου για τις πράξεις ή παραλείψεις των υπο-εκτελούντων.

7. Γνωστοποίηση Παραβιάσεων Δεδομένων

7.1. Ο Εκτελών θα ειδοποιεί τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός σαράντα οκτώ (48) ωρών από τη στιγμή που λαμβάνει γνώση παραβίασης προσωπικών δεδομένων, ώστε ο Υπεύθυνος να μπορεί να εκπληρώσει την υποχρέωση γνωστοποίησης στην εποπτική αρχή εντός εβδομήντα δύο (72) ωρών (Άρθρο 33 ΓΚΠΔ).

7.2. Η ειδοποίηση θα περιλαμβάνει, στο μέτρο του δυνατού:

  • Περιγραφή της φύσης της παραβίασης, συμπεριλαμβανομένων κατηγοριών και κατά προσέγγιση αριθμού επηρεαζόμενων υποκειμένων και εγγραφών
  • Τα στοιχεία επικοινωνίας του αρμόδιου DPO ή άλλου σημείου επαφής
  • Περιγραφή των πιθανών συνεπειών της παραβίασης
  • Περιγραφή των μέτρων που ελήφθησαν ή προτείνονται για αντιμετώπιση και μετριασμό

7.3. Ο Εκτελών θα συνεργάζεται πλήρως με τον Υπεύθυνο για τη διερεύνηση, τον μετριασμό και την αποκατάσταση κάθε παραβίασης, παρέχοντας κάθε αναγκαία πληροφορία και τεχνική συνδρομή.

7.4. Η ειδοποίηση δεν αποτελεί παραδοχή υπαιτιότητας ή ευθύνης.

8. Δικαίωμα Ελέγχου (Audit Rights)

8.1. Ο Εκτελών θέτει στη διάθεση του Υπευθύνου κάθε αναγκαία πληροφορία για την απόδειξη της συμμόρφωσής του με τις υποχρεώσεις του Άρθρου 28 ΓΚΠΔ.

8.2. Ο Υπεύθυνος (ή εξουσιοδοτημένος ανεξάρτητος ελεγκτής) δικαιούται να διενεργεί ελέγχους, υπό τους ακόλουθους όρους: (α) γραπτή ειδοποίηση τουλάχιστον τριάντα (30) ημερών εκ των προτέρων, (β) κατά τις εργάσιμες ώρες και χωρίς αδικαιολόγητη διατάραξη της λειτουργίας, (γ) ο ελεγκτής οφείλει να τηρεί εμπιστευτικότητα, (δ) το κόστος ελέγχου βαρύνει τον Υπεύθυνο. Ο Εκτελών δύναται εναλλακτικά να ικανοποιεί αυτή την υποχρέωση παρέχοντας πρόσφατη έκθεση ανεξάρτητου ελέγχου (SOC 2 Type II, ISO 27001 ή ισοδύναμη πιστοποίηση).

9. Διεθνείς Μεταφορές Δεδομένων

9.1. Τα δεδομένα αποθηκεύονται και επεξεργάζονται κατά κύριο λόγο εντός της Ευρωπαϊκής Ένωσης (βλ. Παράρτημα Α για λεπτομέρειες ανά υπο-εκτελούντα).

9.2. Όπου απαιτείται μεταφορά δεδομένων σε τρίτη χώρα εκτός ΕΕ/ΕΟΧ (π.χ. για υπηρεσίες AI ή push notifications), αυτή πραγματοποιείται βάσει κατάλληλων εγγυήσεων σύμφωνα με τα Άρθρα 46-49 ΓΚΠΔ, όπως:

  • Τυποποιημένες Συμβατικές Ρήτρες (SCCs) της Ευρωπαϊκής Επιτροπής
  • Απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής
  • Πιστοποίηση EU-US Data Privacy Framework (όπου εφαρμόσιμο)

10. Διαγραφή ή Επιστροφή Δεδομένων κατά τη Λήξη

10.1. Κατά τον τερματισμό της σύμβασης, ο Εκτελών, κατ’ επιλογή του Υπευθύνου: (α) επιστρέφει όλα τα προσωπικά δεδομένα σε μηχαναγνώσιμη μορφή, ή (β) διαγράφει τα δεδομένα και παρέχει γραπτή πιστοποίηση διαγραφής.

10.2. Ο Υπεύθυνος διαθέτει προθεσμία τριάντα (30) ημερών μετά τον τερματισμό για να ζητήσει εξαγωγή δεδομένων πριν τη διαγραφή.

10.3. Εξαίρεση: Φορολογικά στοιχεία που υποχρεωτικά διατηρούνται βάσει του Ν. 4308/2014 (δεκαετής διατήρηση, άρθρο 7) εξαιρούνται της διαγραφής και αρχειοθετούνται σε κρυπτογραφημένη μορφή μέχρι τη λήξη της νόμιμης περιόδου διατήρησης, οπότε και διαγράφονται οριστικά.

11. Επικοινωνία και Εφαρμοστέο Δίκαιο

11.1. Για θέματα σχετικά με την παρούσα ΣΕΔ, επικοινωνήστε με τον Υπεύθυνο Προστασίας Δεδομένων (DPO):

GOONLIFE ΙΚΕ
ΑΦΜ: 802848659
Email: [email protected]
Διεύθυνση: Λεβιδίου 18, Ίλιον, 13121

11.2. Η παρούσα ΣΕΔ διέπεται από το ελληνικό δίκαιο. Για κάθε διαφορά αρμόδια ορίζονται τα δικαστήρια Αθηνών, σύμφωνα με τους Όρους Χρήσης.

Παράρτημα Α — Κατάλογος Υπο-εκτελούντων

Ημερομηνία τελευταίας ενημέρωσης: 18 Μαρτίου 2026. Οι αλλαγές γνωστοποιούνται στους Υπευθύνους 14 ημέρες εκ των προτέρων.

Υπο-εκτελώνΣκοπός ΕπεξεργασίαςΤοποθεσία ΔεδομένωνΕγγυήσεις Μεταφοράς
Neon Inc.Κύρια βάση δεδομένων (PostgreSQL)ΕΕ (Φρανκφούρτη)DPA, SOC 2
Railway Corp.Φιλοξενία εφαρμογών (API, web, admin) και αποθήκευση αρχείωνΕΕDPA
Upstash Inc.Cache και ουρές εργασιών (Redis)ΕΕDPA
Anthropic PBCΕπεξεργασία AI (OCR, κατηγοριοποίηση, regulatory Q&A)ΕΕ / ΗΠΑDPA, SCCs
OpenAI Inc.Δημιουργία embeddings νομοθεσίαςΕΕ / ΗΠΑDPA, SCCs
Resend Inc.Αποστολή email (ειδοποιήσεις, ενημερώσεις)ΕΕDPA
650 Industries Inc. (Expo)Push notifications για mobile εφαρμογήΗΠΑDPA, SCCs
Functional Software Inc. (Sentry)Παρακολούθηση σφαλμάτων και crashesΕΕDPA
PostHog Inc.Ανάλυση χρήσης προϊόντος (product analytics)ΕΕDPA
Axiom Inc.Αρχεία καταγραφής εφαρμογής (structured logging)ΕΕDPA

© 2026 GOONLIFE ΙΚΕ. Όλα τα δικαιώματα διατηρούνται.