1. Ορισμοί
Όλοι οι όροι που αρχίζουν με κεφαλαία γράμματα και δεν ορίζονται στο παρόν Συμπλήρωμα Προστασίας Δεδομένων («DPA») έχουν τις έννοιες που ορίζονται στη Συμφωνία.
- Εισδέχομαι μέλη νοείται κάθε πρόσωπο ή οντότητα που ελέγχει άμεσα ή έμμεσα, ελέγχεται από ή τελεί υπό κοινό έλεγχο με ένα Μέρος. Για τους σκοπούς του παρόντος ορισμού, «έλεγχος» (συμπεριλαμβανομένων, με αντίστοιχες έννοιες, των όρων «έλεγχος», «ελεγχόμενος από» και «υπό κοινό έλεγχο με») νοείται η εξουσία διαχείρισης ή διεύθυνσης των υποθέσεων του εν λόγω προσώπου ή οντότητας, είτε μέσω ιδιοκτησίας τίτλων με δικαίωμα ψήφου, είτε μέσω σύμβασης είτε με άλλο τρόπο.
- Συμφωνία νοείται η Συμφωνία Υπηρεσιών Επιχειρηματικού Λογαριασμού MuchBetter μεταξύ της MIR και του Κατόχου Λογαριασμού, η οποία περιλαμβάνει πρόσβαση σε ή με άλλο τρόπο Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα·
- Εγκεκριμένη Δικαιοδοσία νοείται ένα κράτος μέλος του ΕΟΧ ή άλλη δικαιοδοσία που ενδέχεται να έχει εγκριθεί ως έχουσα επαρκή νομική προστασία για τα δεδομένα από την Ευρωπαϊκή Επιτροπή ή από τους κανονισμούς επάρκειας του Ηνωμένου Βασιλείου που εκδίδονται βάσει του άρθρου 17Α του νόμου περί προστασίας δεδομένων του 2018 ή των παραγράφων 4 και 5 του παραρτήματος 21 του νόμου περί προστασίας δεδομένων του 2018, ανάλογα με την περίπτωση·
- Περιστατικό παραβίασης νοείται η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε δεδομένα προσωπικού χαρακτήρα που διαβιβάζονται, αποθηκεύονται ή υποβάλλονται σε επεξεργασία με άλλο τρόπο·
- Νόμοι περί προστασίας δεδομένων νοείται οποιοσδήποτε και/ή όλοι οι ισχύοντες εγχώριοι και αλλοδαποί νόμοι, κανόνες, οδηγίες και κανονισμοί που αφορούν το απόρρητο των δεδομένων, την ασφάλεια των δεδομένων και/ή την προστασία των Προσωπικών Δεδομένων, συμπεριλαμβανομένης της Οδηγίας 2002/58/ΕΚ για την Προστασία της Ιδιωτικής Ζωής και των Ηλεκτρονικών Επικοινωνιών (και των αντίστοιχων τοπικών εκτελεστικών νόμων) σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα και την προστασία της ιδιωτικής ζωής στον τομέα των ηλεκτρονικών επικοινωνιών (Οδηγία για την προστασία της ιδιωτικής ζωής και των ηλεκτρονικών επικοινωνιών), συμπεριλαμβανομένων τυχόν τροποποιήσεων ή αντικαταστάσεών τους, συμπεριλαμβανομένου του Κανονισμού (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 27ης Απριλίου 2016 («ΓΚΠΔ») και συμπεριλαμβανομένου του Νόμου περί Προστασίας Δεδομένων του 2018 και του ΓΚΠΔ, όπως αυτός αποτελεί μέρος του δικαίου της Αγγλίας και της Ουαλίας, της Σκωτίας και της Βόρειας Ιρλανδίας δυνάμει του άρθρου 3 του Νόμου περί Αποχώρησης της Ευρωπαϊκής Ένωσης του 2018 («ΓΚΠΔ Ηνωμένου Βασιλείου»).
- ΕΟΧ σημαίνει τις χώρες που είναι μέλη του Ευρωπαϊκού Οικονομικού Χώρου.
- MIR σημαίνει την MIR Limited UK Ltd, πάροχο Υπηρεσιών Επιχειρηματικών Λογαριασμών MuchBetter
- Προσωπική πληροφορία ή «Προσωπικά Δεδομένα» νοούνται οποιεσδήποτε πληροφορίες που αφορούν ή μπορούν να σχετίζονται με ένα ταυτοποιήσιμο φυσικό πρόσωπο. Περιλαμβάνει οποιεσδήποτε πληροφορίες που μπορούν να συνδεθούν με ένα φυσικό πρόσωπο ή να χρησιμοποιηθούν για την άμεση ή έμμεση ταυτοποίηση ενός φυσικού προσώπου. Τα Προσωπικά Δεδομένα θεωρούνται Εμπιστευτικές Πληροφορίες ανεξάρτητα από την πηγή.
- Διαδικασία νοείται κάθε πράξη ή σύνολο πράξεων που εκτελείται σε Προσωπικά Δεδομένα, με ή χωρίς αυτόματα μέσα, όπως συλλογή, καταγραφή, οργάνωση, αποθήκευση, προσαρμογή ή τροποποίηση, πρόσβαση, ανάκτηση, διαβούλευση, χρήση, κοινολόγηση με διαβίβαση, διάδοση ή με άλλο τρόπο διάθεση, συσχέτιση ή συνδυασμός, κλείδωμα, διαγραφή ή καταστροφή. Οι όροι «Διαδικασίες» ή «Επεξεργασία» θα ερμηνεύονται αναλόγως.
- Τυποποιημένες Συμβατικές Ρήτρες ή «ΤΣΚ» η ισχύουσα ενότητα των τυποποιημένων συμβατικών ρητρών για τη διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτες χώρες σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου από τις 4 Ιουνίου 2021, όπως ενδέχεται να τροποποιείται, να αντικαθίσταται ή να τροποποιείται κατά καιρούς.
- Προσθήκη Ηνωμένου Βασιλείου νοείται το Διεθνές Προσάρτημα Μεταφοράς Δεδομένων στις Τυποποιημένες Συμβατικές Ρήτρες, το οποίο τέθηκε σε ισχύ στις 21 Μαρτίου 2022.
2. Εφαρμογή της παρούσας ΑΠΔ
- Η παρούσα DPA θα ισχύει μόνο εφόσον πληρούνται όλες οι ακόλουθες προϋποθέσεις:
- Κάθε Μέρος επεξεργάζεται Προσωπικά Δεδομένα που διατίθενται από το άλλο Μέρος σε σχέση με τη Συμφωνία.
- Οι Νόμοι περί Προστασίας Δεδομένων εφαρμόζονται στην επεξεργασία Προσωπικών Δεδομένων.
- Η παρούσα DPA θα ισχύει μόνο για τις υπηρεσίες στις οποίες συμφώνησαν τα Μέρη στη Συμφωνία και η οποία ενσωματώνει την DPA μέσω παραπομπής.
3. Προστασία Δεδομένων και Απόρρητο
- Στο βαθμό που ένα Μέρος έχει πρόσβαση ή επεξεργάζεται με άλλο τρόπο Δεδομένα Προσωπικού Χαρακτήρα που διατίθενται για το άλλο Μέρος, τότε το εν λόγω Μέρος οφείλει:
- Να είστε ανεξάρτητος Υπεύθυνος Επεξεργασίας των Προσωπικών Δεδομένων και θα καθορίζετε τους σκοπούς και τα μέσα επεξεργασίας σύμφωνα με τη Συμφωνία και τους Νόμους περί Προστασίας Δεδομένων.
- Επεξεργάζεστε τα Προσωπικά Δεδομένα μόνο σύμφωνα με τις απαιτήσεις των Νόμων περί Προστασίας Δεδομένων και, όπως απαιτείται από τους Νόμους περί Προστασίας Δεδομένων, τηρείτε ακριβή γραπτά αρχεία όλων των δραστηριοτήτων Επεξεργασίας οποιωνδήποτε Προσωπικών Δεδομένων που πραγματοποιούνται βάσει της Συμφωνίας.
- Χωρίς παρέκκλιση από τα ανωτέρω, είναι υπεύθυνο να παρέχει στο υποκείμενο των δεδομένων οποιεσδήποτε πληροφορίες απαιτούνται βάσει των Νόμων περί Προστασίας Δεδομένων και να επιτρέπει στα υποκείμενα των δεδομένων να ασκούν τα δικαιώματά τους βάσει των Νόμων περί Προστασίας Δεδομένων, και θα παρέχει στο άλλο Μέρος εύλογη συνεργασία και βοήθεια για την εκπλήρωση των ανωτέρω και οποιωνδήποτε νομικών ή κανονιστικών υποχρεώσεων.
- Εφαρμογή και διατήρηση εμπορικά εύλογων και κατάλληλων φυσικών, τεχνικών και οργανωτικών μέτρων ασφαλείας για την προστασία των Προσωπικών Δεδομένων από τυχαία ή παράνομη καταστροφή, τυχαία απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε προσωπικά δεδομένα που διαβιβάζονται, αποθηκεύονται ή υποβάλλονται σε επεξεργασία με άλλο τρόπο, και κάθε άλλη παράνομη μορφή Επεξεργασίας.
- Να συμμορφώνεστε με τυχόν υποχρεώσεις ειδοποίησης παραβίασης προσωπικών δεδομένων στην εποπτική αρχή και με τις υποχρεώσεις επικοινωνίας προς τα υποκείμενα των δεδομένων, όπως απαιτείται από τους Νόμους περί Προστασίας Δεδομένων.
- Ειδοποιήστε το άλλο Μέρος χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός είκοσι τεσσάρων (24) ωρών, αφότου αντιληφθείτε ένα Περιστατικό Παραβίασης.
- Το Μέρος που αρχικά λαμβάνει τα Προσωπικά Δεδομένα από ένα υποκείμενο δεδομένων είναι υπεύθυνο για τη λήψη τυχόν συναινέσεων που ενδέχεται να απαιτούνται από το υποκείμενο των δεδομένων (σε κάθε περίπτωση, στο βαθμό που είναι απαραίτητο για τη συμμόρφωση με τους Νόμους περί Προστασίας Δεδομένων) και για την παροχή πληροφοριών στο υποκείμενο των δεδομένων πριν από τη συλλογή των Προσωπικών Δεδομένων (π.χ. «Ειδοποίηση Απορρήτου» ή «Πολιτική Απορρήτου»), όπως απαιτείται για τη συμμόρφωση με τους Νόμους περί Προστασίας Δεδομένων. Τα ανωτέρω δεν παρεκκλίνουν από τις ευθύνες του άλλου Μέρους βάσει των Νόμων περί Προστασίας Δεδομένων (όπως η απαίτηση παροχής πληροφοριών στο υποκείμενο των δεδομένων όταν τα Προσωπικά Δεδομένα σχετίζονται με την επεξεργασία Προσωπικών Δεδομένων).
- Κάθε Μέρος δύναται να διορίσει υπεργολάβους, συμπεριλαμβανομένων των Συνδεδεμένων Εταιρειών, για την επεξεργασία Προσωπικών Δεδομένων για λογαριασμό του («Υπεργολάβοι Επεξεργασίας») για τον σκοπό της εκτέλεσης των υποχρεώσεών του και των υπηρεσιών του βάσει της Συμφωνίας, υπό την προϋπόθεση ότι: (i) ο διορισμός θα υπόκειται σε γραπτή συμφωνία με τον διορισμένο Υπεργολάβο Επεξεργασίας που θα περιέχει, όπου εφαρμόζεται, όρους που παρέχουν ισοδύναμη προστασία των Προσωπικών Δεδομένων όπως προβλέπεται στο παρόν Προσάρτημα Προστασίας Δεδομένων· και (ii) κάθε Μέρος θα ευθύνεται για τις πράξεις ή παραλείψεις των δικών του Υπεργολάβων Επεξεργασίας στον ίδιο βαθμό που ευθύνεται για τις δικές του πράξεις ή παραλείψεις βάσει του παρόντος Προσαρτήματος Προστασίας Δεδομένων, της Συμφωνίας και των Νόμων περί Προστασίας Δεδομένων.
4. Η Μεταφορά Προσωπικών Δεδομένων
Τα Μέρη δεν θα Επεξεργάζονται ή θα Μεταφέρουν Προσωπικά Δεδομένα εκτός Εγκεκριμένης Δικαιοδοσίας.
- Εάν ένα Μέρος επιθυμεί να Επεξεργαστεί Προσωπικά Δεδομένα ή να Μεταφέρει Προσωπικά Δεδομένα σε δικαιοδοσία διαφορετική από Εγκεκριμένη Δικαιοδοσία, τότε θα θεωρείται ότι έχει συνάψει τους ΤΣΚ, όπου εφαρμόζεται μαζί με το Προσάρτημα του Ηνωμένου Βασιλείου, οπότε: (i) το Προσάρτημα του Ηνωμένου Βασιλείου και οι ΤΣΚ ενσωματώνονται στο παρόν με παραπομπή· και (ii) το Μέρος που αποκαλύπτει τα Προσωπικά Δεδομένα θα θεωρείται ως ο Εξαγωγέας και το Μέρος που λαμβάνει τα Προσωπικά Δεδομένα θα θεωρείται ως ο Εισαγωγέας (όπως ορίζονται οι όροι αυτοί σε αυτό).
5. Γενικά
- Εάν οποιοσδήποτε από τους Νόμους περί Προστασίας Δεδομένων αντικατασταθεί από νέους ή τροποποιημένους Νόμους περί Προστασίας Δεδομένων (συμπεριλαμβανομένων τυχόν αποφάσεων ή ερμηνειών από αρμόδιο δικαστήριο ή κυβερνητική αρχή που σχετίζονται με αυτούς), οι νέοι ή τροποποιημένοι Νόμοι περί Προστασίας Δεδομένων θα θεωρούνται ότι έχουν ενσωματωθεί στο παρόν Συμπλήρωμα Προστασίας Δεδομένων και αμφότερα τα Μέρη θα αρχίσουν αμέσως να συμμορφώνονται με τους εν λόγω Νόμους περί Προστασίας Δεδομένων.
- Σε περίπτωση οποιασδήποτε σύγκρουσης ή ασυνέπειας μεταξύ των όρων της παρούσας DPA και των Τυποποιημένων Συμβατικών Ρητρών ή του Προσαρτήματος του Ηνωμένου Βασιλείου (όπως ισχύει), θα υπερισχύουν οι όροι των Τυποποιημένων Συμβατικών Ρητρών ή του Προσαρτήματος του Ηνωμένου Βασιλείου (όπως ισχύει).
Παράρτημα Ι των ΤΣΚ
- Το Παράρτημα 1 αποτελεί μέρος της DPA και καθορίζει την συμφωνημένη ερμηνεία των Μερών σχετικά με τις αντίστοιχες υποχρεώσεις τους βάσει του Προσαρτήματος του Ηνωμένου Βασιλείου ή/και των Τυποποιημένων Συμβατικών Ρητρών.
- Τα Μέρη συμφωνούν ότι για τον σκοπό της μεταφοράς Προσωπικών Δεδομένων μεταξύ της MIR και του Κατόχου Λογαριασμού, ισχύουν τα ακόλουθα:
- Η ρήτρα 7 των ΤΣΚ δεν θα εφαρμόζεται
- Η εποπτική αρχή είναι το Γραφείο του Επιτρόπου Πληροφοριών του Ηνωμένου Βασιλείου όπου έχει συσταθεί το Προσάρτημα του Ηνωμένου Βασιλείου ή ο Ιρλανδός Επίτροπος Προστασίας Δεδομένων όταν έχουν συσταθεί μόνο οι ΤΣΔ.
- Οι νόμοι της Αγγλίας και της Ουαλίας διέπονται όταν εφαρμόζεται το Προσάρτημα του Ηνωμένου Βασιλείου και της Ιρλανδίας όταν δεν εφαρμόζεται.
- Τα Μέρη επιλέγουν τα αγγλικά δικαστήρια ως το αρμόδιο δικαστήριο και τη δικαιοδοσία τους όταν εφαρμόζεται το Προσάρτημα του Ηνωμένου Βασιλείου και της Ιρλανδίας όταν δεν εφαρμόζεται.
- Στον Πίνακα 4 του Προσαρτήματος του Ηνωμένου Βασιλείου, οποιοδήποτε από τα μέρη μπορεί να καταγγείλει τη συμφωνία σύμφωνα με το άρθρο 19 του Προσαρτήματος του Ηνωμένου Βασιλείου.
Ταυτοποίηση των Μερών
«Εξαγωγέας Δεδομένων»: ο διαβιβαστής των Προσωπικών Δεδομένων·
«Εισαγωγέας Δεδομένων»: ο παραλήπτης των Προσωπικών Δεδομένων
Περιγραφή Μεταφοράς
Υποκείμενα Δεδομένων
Τα Προσωπικά Δεδομένα που υποβάλλονται σε επεξεργασία αφορούν τις ακόλουθες κατηγορίες Υποκειμένων Δεδομένων (παρακαλούμε διευκρινίστε):
- ☐ Υπάλληλοι της MIR
- ☐ Πελάτες της MIR
- ☐ Τελικοί χρήστες του κατόχου λογαριασμού
- ☐ Υπάλληλοι του Κατόχου Λογαριασμού
- ☐ Πελάτες του κατόχου λογαριασμού
- ☐ Άλλο: _________
Κατηγορίες Προσωπικών Δεδομένων
Τα Προσωπικά Δεδομένα που διαβιβάζονται αφορούν τις ακόλουθες κατηγορίες δεδομένων (παρακαλούμε διευκρινίστε):
- ☐ Στοιχεία επικοινωνίας (όνομα, ηλικία, φύλο, διεύθυνση, αριθμός τηλεφώνου, διεύθυνση ηλεκτρονικού ταχυδρομείου κ.λπ.)
- ☐ Οικονομικά στοιχεία και στοιχεία πληρωμών (π.χ. αριθμός πιστωτικής κάρτας, τραπεζικός λογαριασμός, συναλλαγές)
- ☐ Κυβερνητικά έγγραφα ταυτοποίησης (διαβατήριο, άδεια οδήγησης)
- ☐ Αναγνωριστικά συσκευών και δραστηριότητα στο διαδίκτυο ή στο ηλεκτρονικό δίκτυο (διευθύνσεις IP, GAID/IDFA, ιστορικό περιήγησης, χρονικές σημάνσεις)
- ☐ Πληροφορίες γεωγραφικής τοποθεσίας
- ☐ Βιομετρικά δεδομένα
- ☐ Άλλο: _________
Ειδικές κατηγορίες δεδομένων (εάν απαιτείται)
Τα Προσωπικά Δεδομένα που διαβιβάζονται αφορούν τις ακόλουθες ειδικές κατηγορίες δεδομένων (παρακαλούμε διευκρινίστε):
- ☐ Κανένα
- ☐ Γενετικά ή βιομετρικά δεδομένα
- ☐ Δεδομένα υγείας
- ☐ Φυλετική ή εθνοτική καταγωγή
- ☐ Πολιτικές απόψεις, θρησκευτικές ή φιλοσοφικές πεποιθήσεις
- ☐ Άλλο: _________
Η συχνότητα της μεταφοράς:
- ☐ Μοναδική
- ☐ Συνεχής
- ☐ Άλλο: _________
Φύση της επεξεργασίας
- ☐ Συλλογή
- ☐ Ηχογράφηση
- ☐ Οργάνωση ή δόμηση
- ☐ Αποθήκευση
- ☐ Προσαρμογή ή τροποποίηση
- ☐ Ανάκτηση
- ☐ Συμβουλευτική
- ☐ Αποκάλυψη, διάδοση ή με άλλο τρόπο διάθεση
- ☐ Ανάλυση
- ☐ Διαγραφή ή καταστροφή
- ☐ Άλλο: _________
-
Σκοπός της μεταφοράς και περαιτέρω επεξεργασία
- ☐ Για την παροχή, διαχείριση και λειτουργία Υπηρεσιών Λογαριασμού MBB
- ☐ Άλλο: _________
Περίοδος διατήρησης
Τα Προσωπικά Δεδομένα θα διατηρούνται για τη διάρκεια της Συμφωνίας ή σύμφωνα με την Εφαρμοστέα Νομοθεσία.
Παράρτημα II των ΤΣΚ – Τεχνικά και Οργανωτικά Μέτρα, συμπεριλαμβανομένων Τεχνικών και Οργανωτικών Μέτρων για την Εξασφάλιση της Ασφάλειας των Δεδομένων
Το παρόν Παράρτημα αποτελεί μέρος της DPA και περιγράφει τα τεχνικά και οργανωτικά μέτρα ασφαλείας που εφαρμόζονται από τον εισαγωγέα δεδομένων.
Λαμβάνοντας υπόψη την τρέχουσα κατάσταση της τεχνολογίας, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τον κίνδυνο ποικίλης πιθανότητας και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο Εισαγωγέας Δεδομένων εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα για να διασφαλίσει ένα επίπεδο ασφάλειας κατάλληλο για τον κίνδυνο, συμπεριλαμβανομένων, μεταξύ άλλων, κατά περίπτωση:
- η ψευδωνυμοποίηση και η κρυπτογράφηση δεδομένων προσωπικού χαρακτήρα·
- η ικανότητα διασφάλισης της συνεχούς εμπιστευτικότητας, ακεραιότητας, διαθεσιμότητας και ανθεκτικότητας των συστημάτων και υπηρεσιών επεξεργασίας·
- η δυνατότητα έγκαιρης αποκατάστασης της διαθεσιμότητας και της πρόσβασης σε προσωπικά δεδομένα σε περίπτωση φυσικού ή τεχνικού συμβάντος·
- μια διαδικασία για την τακτική δοκιμή, αξιολόγηση και αξιολόγηση της αποτελεσματικότητας των τεχνικών και οργανωτικών μέτρων για την εξασφάλιση της ασφάλειας της επεξεργασίας· και
- τήρηση Πολιτικών Ασφάλειας Πληροφοριών και Απορρήτου Δεδομένων