Συμφωνία επεξεργασίας δεδομένων
Η παρούσα ΣΥΜΦΩΝΙΑ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (εφεξής «ΣΕΔ») συμπεριλαμβανομένων των παραρτημάτων της, περιγράφει τις υποχρεώσεις των Μερών, μεταξύ άλλων βάσει των ισχυόντων νόμων περί προστασίας δεδομένων, όσον αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα (όπως ορίζονται παρακάτω). Η ΣΕΔ είναι ενσωματωμένη στη Συμφωνία Χρήστη.
Η παρούσα ΣΕΔ συνάπτεται μεταξύ του Οργανισμού (εφεξής «Υπεύθυνος Επεξεργασίας»)
και
της Mollie B.V., μιας εταιρείας περιορισμένης ευθύνης (besloten vennootschap) με καταστατική έδρα στο Άμστερνταμ, στη διεύθυνση Keizersgracht 126, 1015 CW Amsterdam, Κάτω Χώρες και εγγεγραμμένης στο Ολλανδικό Εμπορικό Επιμελητήριο με αριθμό 30204462 (εφεξής «Mollie» ή «Εκτελών την Επεξεργασία»)
και
της Mollie UK Ltd., μιας εταιρείας περιορισμένης ευθύνης με καταστατική έδρα στο Λονδίνο, 7 Pancras Square, London N1C 4AG, Ηνωμένο Βασίλειο και εγγεγραμμένης στο Companies House με αριθμό 14013554 (εφεξής «Mollie» ή «Εκτελών την Επεξεργασία»),
έκαστο αναφερόμενο ως «Μέρος» και από κοινού ως «Μέρη».
Ορισμοί
Στην παρούσα ΣΕΔ, οι ακόλουθοι όροι έχουν τη σημασία που ορίζεται παρακάτω. Οι όροι με κεφαλαία γράμματα που χρησιμοποιούνται αλλά δεν ορίζονται στο παρόν έχουν τη σημασία που ορίζεται στη Συμφωνία.
Συμφωνία: Η συμφωνία μεταξύ του Υπευθύνου Επεξεργασίας και του Εκτελούντος την Επεξεργασία για την παροχή υπηρεσιών («Συμφωνία Χρήστη»).
Δεσμευτικοί Εταιρικοί Κανόνες: Οι πολιτικές προστασίας δεδομένων προσωπικού χαρακτήρα τις οποίες συνυπογράφει ένας υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία εγκατεστημένος στην επικράτεια ενός κράτους μέλους για διαβιβάσεις ή σύνολο διαβιβάσεων Δεδομένων Προσωπικού Χαρακτήρα σε υπεύθυνο επεξεργασίας ή εκτελούντα την επεξεργασία σε μία ή περισσότερες τρίτες χώρες εντός ενός ομίλου επιχειρήσεων ή ομίλου εταιρειών που ασκούν κοινή οικονομική δραστηριότητα.
Υπεύθυνος Επεξεργασίας: Το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας που, μόνος ή από κοινού με άλλους, καθορίζει τους σκοπούς και τα μέσα της Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα.
Πελάτης: Οι πελάτες του Οργανισμού που επιθυμούν να πληρώσουν για προϊόντα και/ή υπηρεσίες που παρέχονται από τον Οργανισμό μέσω της Ενότητας Πληρωμών της Mollie.
Παραβίαση δεδομένων: Η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση σε Δεδομένα Προσωπικού Χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν με άλλο τρόπο σε επεξεργασία.
Συμφωνία Επεξεργασίας Δεδομένων: Η παρούσα συμφωνία, συμπεριλαμβανομένων όλων των συνημμένων.
Εποπτική Αρχή: Ανεξάρτητος κρατικός φορέας υπεύθυνος για την επίβλεψη της συμμόρφωσης με τους ισχύοντες νόμους που σχετίζονται με την Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα. Στις Κάτω Χώρες, αυτή είναι η Autoriteit Persoonsgegevens.
Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων: Η εκτίμηση του αντικτύπου των σχεδιαζόμενων πράξεων επεξεργασίας στην προστασία των Δεδομένων Προσωπικού Χαρακτήρα.
Νόμοι περί Προστασίας Δεδομένων: Όλη η ισχύουσα νομοθεσία σχετικά με την προστασία δεδομένων και την ιδιωτικότητα, συμπεριλαμβανομένου, ενδεικτικά, του Γενικού Κανονισμού για την Προστασία Δεδομένων της ΕΕ (ΓΚΠΔ), όλων των τοπικών νόμων και κανονισμών που τροποποιούν ή αντικαθιστούν οποιονδήποτε από αυτούς, μαζί με τυχόν εθνικούς νόμους εφαρμογής σε οποιοδήποτε κράτος μέλος του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ), στο μέτρο που εφαρμόζεται, σε οποιαδήποτε άλλη χώρα, όπως τροποποιούνται, καταργούνται, κωδικοποιούνται ή αντικαθίστανται κατά καιρούς.
Υποκείμενο των Δεδομένων: Το φυσικό πρόσωπο στο οποίο αναφέρονται τα Δεδομένα Προσωπικού Χαρακτήρα (π.χ. Πελάτες).
ΓΚΠΔ: Ο Γενικός Κανονισμός για την Προστασία Δεδομένων (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των Δεδομένων Προσωπικού Χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών.
Δεδομένα Προσωπικού Χαρακτήρα: Κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο· ταυτοποιήσιμο φυσικό πρόσωπο είναι εκείνο του οποίου η ταυτότητα μπορεί να εξακριβωθεί, άμεσα ή έμμεσα, ιδίως μέσω αναφοράς σε αναγνωριστικό στοιχείο ταυτότητας, όπως όνομα, σε αριθμό ταυτότητας, σε δεδομένα θέσης, σε επιγραμμικό αναγνωριστικό ταυτότητας ή σε έναν ή περισσότερους παράγοντες που προσιδιάζουν στη σωματική, φυσιολογική, γενετική, ψυχολογική, οικονομική, πολιτιστική ή κοινωνική ταυτότητα του εν λόγω φυσικού προσώπου.
Επεξεργασία: Κάθε πράξη ή σειρά πράξεων που πραγματοποιείται σε Δεδομένα Προσωπικού Χαρακτήρα ή σε σύνολα Δεδομένων Προσωπικού Χαρακτήρα, με ή χωρίς τη χρήση αυτοματοποιημένων μέσων, όπως η συλλογή, η καταχώριση, η οργάνωση, η διάρθρωση, η αποθήκευση, η προσαρμογή ή η μεταβολή, η ανάκτηση, η αναζήτηση πληροφοριών, η χρήση, η κοινολόγηση με διαβίβαση, η διάδοση ή κάθε άλλη μορφή διάθεσης, η συσχέτιση ή ο συνδυασμός, ο περιορισμός, η διαγραφή ή η καταστροφή. Αυτός ο κατάλογος δεν είναι εξαντλητικός. Οι όροι «επεξεργάζομαι» και «επεξεργάστηκε» θα ερμηνεύονται αναλόγως.
Εκτελών την Επεξεργασία: Το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας που Επεξεργάζεται Δεδομένα (Προσωπικού Χαρακτήρα) για λογαριασμό του Υπευθύνου Επεξεργασίας.
Οργανισμός: Ο οργανισμός που χρησιμοποιεί την Ενότητα Πληρωμών της Mollie για σκοπούς που περιλαμβάνουν, μεταξύ άλλων, την πώληση προϊόντων και/ή υπηρεσιών σε Πελάτες.
Standard Contractual Clauses: Οι Πρότυπες Συμβατικές Ρήτρες της Ευρωπαϊκής Επιτροπής για τους Εκτελούντες την Επεξεργασία Δεδομένων (2010/87/ΕΕ) ή η Εκτελεστική Απόφαση της Επιτροπής (ΕΕ) 2021/914 της 4ης Ιουνίου 2021 σχετικά με τις πρότυπες συμβατικές ρήτρες για τη διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτες χώρες σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (C/2021/3972).
Υποεκτελών την επεξεργασία: οποιοδήποτε τρίτο φυσικό πρόσωπο, οντότητα ή εταιρεία που προσλαμβάνεται από τον Εκτελούντα την Επεξεργασία για την επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα στο πλαίσιο της παροχής των υπηρεσιών δυνάμει της Συμφωνίας.
ΕΝΟΤΗΤΑ Α: ΣΚΟΠΟΣ
Άρθρο Α.1 Πεδίο εφαρμογής
Η Mollie έχει συμφωνήσει να παρέχει υπηρεσίες στον Υπεύθυνο Επεξεργασίας ως εκτελών την επεξεργασία σύμφωνα με τους ισχύοντες ειδικούς όρους για το προϊόν ή τη Συμφωνία Χρήστη. Κατά την παροχή αυτών των υπηρεσιών, ο Εκτελών την Επεξεργασία θα Επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας, όπως προσδιορίζεται στην παρούσα ΣΕΔ. Η Mollie, ως χρηματοπιστωτικό ίδρυμα, επεξεργάζεται επίσης Δεδομένα Προσωπικού Χαρακτήρα ενεργώντας ως υπεύθυνος επεξεργασίας δεδομένων.
Τα Μέρη αναγνωρίζουν και συμφωνούν ότι, στο βαθμό που η Mollie επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα που εμπλέκονται σε συναλλαγές πληρωμών με σκοπό: i) την εκτέλεση της Συμφωνίας Χρήστη με τον Υπεύθυνο Επεξεργασίας, ii) την παρακολούθηση, πρόληψη και ανίχνευση δόλιων συναλλαγών πληρωμών, iii) τη συμμόρφωση με νομικές ή κανονιστικές υποχρεώσεις που ισχύουν για την επεξεργασία και διατήρηση δεδομένων πληρωμών στις οποίες υπόκειται η Mollie, συμπεριλαμβανομένου του ισχύοντος ελέγχου για την πρόληψη της νομιμοποίησης εσόδων από παράνομες δραστηριότητες και της συμμόρφωσης με τις υποχρεώσεις δέουσας επιμέλειας ως προς τον πελάτη (know-your-customer), και iv) τη βελτίωση των προϊόντων και υπηρεσιών της Mollie, η Mollie ενεργεί ως υπεύθυνος επεξεργασίας δεδομένων και έχει την αποκλειστική εξουσία να καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας των Δεδομένων Προσωπικού Χαρακτήρα που λαμβάνει από ή μέσω (της παροχής υπηρεσιών προς) τον Υπεύθυνο Επεξεργασίας.
Οι δραστηριότητες επεξεργασίας, τα Δεδομένα Προσωπικού Χαρακτήρα και οι κατηγορίες Υποκειμένων των Δεδομένων για τα οποία ο Εκτελών την Επεξεργασία επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα για λογαριασμό του Υπευθύνου Επεξεργασίας προσδιορίζονται στο Παράρτημα Α.
ΕΝΟΤΗΤΑ Β: ΥΠΟΧΡΕΩΣΕΙΣ
Άρθρο Β.1 Υποχρεώσεις του Υπευθύνου Επεξεργασίας
Ο Υπεύθυνος Επεξεργασίας είναι υπεύθυνος για τα Δεδομένα Προσωπικού Χαρακτήρα τα οποία θα Επεξεργαστεί ο Εκτελών την Επεξεργασία και διασφαλίζει τη συμμόρφωση με όλους τους Νόμους περί Προστασίας Δεδομένων, συμπεριλαμβανομένων των απαιτήσεων που αφορούν τη διαβίβαση των Δεδομένων Προσωπικού Χαρακτήρα βάσει της παρούσας ΣΕΔ και της Συμφωνίας Χρήστη. Ο Υπεύθυνος Επεξεργασίας εγγυάται ότι έχει το δικαίωμα να Επεξεργάζεται τα Δεδομένα Προσωπικού Χαρακτήρα και κατέχει το δικαίωμα να διορίζει τον Εκτελούντα την Επεξεργασία για την Επεξεργασία των δεδομένων για λογαριασμό του Υπευθύνου Επεξεργασίας.
Ο Υπεύθυνος Επεξεργασίας συμφωνεί ότι, χωρίς περιορισμό των υποχρεώσεων του Εκτελούντος την Επεξεργασία βάσει της παρούσας ΣΕΔ, ο Υπεύθυνος Επεξεργασίας είναι αποκλειστικά υπεύθυνος για τη χρήση των υπηρεσιών από αυτόν, συμπεριλαμβανομένων (α) της κατάλληλης χρήσης των υπηρεσιών για τη διασφάλιση επιπέδου ασφάλειας ανάλογου με τον κίνδυνο όσον αφορά τα Δεδομένα Προσωπικού Χαρακτήρα, (β) της προστασίας των διαπιστευτηρίων ελέγχου ταυτότητας λογαριασμού, των συστημάτων και των συσκευών που χρησιμοποιεί ο Υπεύθυνος Επεξεργασίας για την πρόσβαση στις υπηρεσίες, (γ) της προστασίας των συστημάτων και των συσκευών του Υπευθύνου Επεξεργασίας που χρησιμοποιεί με τις υπηρεσίες και (δ) της διατήρησης των δικών του αντιγράφων ασφαλείας των Δεδομένων Προσωπικού Χαρακτήρα.
Άρθρο Β.2 Υποχρεώσεις του Εκτελούντος την Επεξεργασία
Ο Εκτελών την Επεξεργασία αναλαμβάνει να:
επεξεργάζεται τα Δεδομένα Προσωπικού Χαρακτήρα μόνο σύμφωνα με τις τεκμηριωμένες οδηγίες του Υπευθύνου Επεξεργασίας και λαμβάνει τα απαραίτητα μέτρα για να διασφαλίσει ότι κάθε φυσικό πρόσωπο που ενεργεί υπό την εποπτεία του και έχει πρόσβαση σε Δεδομένα Προσωπικού Χαρακτήρα δεν Επεξεργάζεται τα Δεδομένα αυτά παρά μόνο κατόπιν οδηγιών του Υπευθύνου Επεξεργασίας,
ενημερώνει αμέσως τον Υπεύθυνο Επεξεργασίας εάν κάποια από τις οδηγίες σχετικά με την Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα που του παρέχονται παραβιάζει τους ισχύοντες Νόμους περί Προστασίας Δεδομένων ή τις διατάξεις της παρούσας ΣΕΔ,
εφαρμόζει κατάλληλες τεχνικές και οργανωτικές διαδικασίες για την προστασία των Δεδομένων Προσωπικού Χαρακτήρα, λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τον κίνδυνο διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων και
ενημερώνει χωρίς αδικαιολόγητη καθυστέρηση τον Υπεύθυνο Επεξεργασίας εάν λάβει παράπονο ή αίτημα που σχετίζεται με τις υποχρεώσεις οποιουδήποτε από τα Μέρη βάσει των Νόμων περί Προστασίας Δεδομένων που σχετίζονται με την παρούσα ΣΕΔ, συμπεριλαμβανομένης τυχόν αξίωσης αποζημίωσης από Υποκείμενο των Δεδομένων ή τυχόν ειδοποίησης, έρευνας ή άλλης ενέργειας από Εποπτική Αρχή και παρέχει στον Υπεύθυνο Επεξεργασίας πλήρεις λεπτομέρειες σχετικά με αυτή την έρευνα, το παράπονο ή το αίτημα, εκτός εάν αυτό δεν επιτρέπεται από τον νόμο ή κατόπιν αιτήματος της Εποπτικής Αρχής.
ΕΝΟΤΗΤΑ Γ: ΔΙΑΒΙΒΑΣΕΙΣ ΚΑΙ ΥΠΟΕΚΤΕΛΟΥΝΤΕΣ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ
Άρθρο Γ.1 Διαβίβαση Δεδομένων Προσωπικού Χαρακτήρα
Όταν Δεδομένα Προσωπικού Χαρακτήρα που αφορούν Υποκείμενο των Δεδομένων της ΕΕ διαβιβάζονται εκτός του ΕΟΧ, υποβάλλονται σε επεξεργασία από οντότητα: (i) που βρίσκεται σε τρίτη χώρα ή έδαφος που αναγνωρίζεται από την Ευρωπαϊκή Επιτροπή ότι διαθέτει επαρκές επίπεδο προστασίας, ή (ii) που υπόκειται στις Πρότυπες Συμβατικές Ρήτρες της ΕΕ και/ή στη Διεθνή Συμφωνία Διαβίβασης Δεδομένων του Ηνωμένου Βασιλείου ή στο Πρόσθετο των Πρότυπων Συμβατικών Ρητρών του Ηνωμένου Βασιλείου, ή (iii) που διαθέτει άλλες νομικά αναγνωρισμένες κατάλληλες εγγυήσεις, όπως οι Δεσμευτικοί Εταιρικοί Κανόνες, οι οποίες εγγυώνται το ίδιο επίπεδο προστασίας και εγγυήσεων με την παρούσα ΣΕΔ.
Άρθρο Γ.2 Υποεκτελούντες την επεξεργασία
Ο Υπεύθυνος Επεξεργασίας συναινεί με το παρόν στη χρήση από τον Εκτελούντα την Επεξεργασία των Υποεκτελούντων την επεξεργασία που ορίζονται στο Παράρτημα Β. Ο κατάλογος αυτός ενδέχεται να ενημερώνεται από τον Εκτελούντα την Επεξεργασία κατά καιρούς σύμφωνα με την παρούσα ΣΕΔ.
Ο Εκτελών την Επεξεργασία θα παρέχει στον Υπεύθυνο Επεξεργασίας τη δυνατότητα να προβάλει αντιρρήσεις για κάθε νέο Υποεκτελούντα την επεξεργασία που θα συμμετάσχει αποκλειστικά για το πεδίο εφαρμογής των δραστηριοτήτων επεξεργασίας δεδομένων, όπως αυτές προσδιορίζονται στο Παράρτημα Α.
Προτού προσλάβει έναν νέο Υποεκτελούντα την επεξεργασία, ο Εκτελών την Επεξεργασία θα ειδοποιεί τον Υπεύθυνο Επεξεργασίας σχετικά και θα του παρέχει τουλάχιστον δέκα (10) ημερολογιακές ημέρες για να προβάλει αντιρρήσεις, εκτός εάν ο Εκτελών την Επεξεργασία πιστεύει εύλογα ότι η πρόσληψη ενός νέου Υποεκτελούντος την επεξεργασία με ταχείες διαδικασίες είναι απαραίτητη για την προστασία της εμπιστευτικότητας, της ακεραιότητας ή της διαθεσιμότητας των Δεδομένων Προσωπικού Χαρακτήρα ή για την αποφυγή ουσιαστικής διακοπής των παρεχόμενων υπηρεσιών. Σε αυτή την περίπτωση, ο Εκτελών την Επεξεργασία θα στείλει τη σχετική ειδοποίηση το συντομότερο δυνατό. Εάν, εντός πέντε (5) ημερολογιακών ημερών από την εν λόγω ειδοποίηση, ο Υπεύθυνος Επεξεργασίας ειδοποιήσει εγγράφως τον Εκτελούντα την Επεξεργασία ότι αντιτίθεται στον διορισμό ενός νέου Υποεκτελούντος την επεξεργασία βάσει εύλογων ανησυχιών σχετικά με την προστασία των δεδομένων, τα μέρη θα συζητήσουν αυτές τις ανησυχίες με καλή πίστη και θα εξετάσουν εάν μπορούν να επιλυθούν. Οι αντιρρήσεις για νέους Υποεκτελούντες την επεξεργασία υποβάλλονται στη διεύθυνση privacy@mollie.com.
Ο Υπεύθυνος Επεξεργασίας αναγνωρίζει ότι οι Υποεκτελούντες την επεξεργασία είναι απαραίτητοι για την παροχή των υπηρεσιών και ότι η αντίρρηση στη χρήση ενός Υποεκτελούντος την επεξεργασία ενδέχεται να εμποδίσει τον Εκτελούντα την Επεξεργασία να προσφέρει τις υπηρεσίες στον Υπεύθυνο Επεξεργασίας. Εάν τα μέρη δεν είναι σε θέση να συμφωνήσουν αμοιβαία σε μια λύση για αυτές τις ανησυχίες, ο Υπεύθυνος Επεξεργασίας, ως μοναδικό και αποκλειστικό ένδικο μέσο, μπορεί να καταγγείλει τη ΣΕΔ για λόγους ευκολίας.
Όλοι οι Υποεκτελούντες την επεξεργασία που επεξεργάζονται Δεδομένα Προσωπικού Χαρακτήρα κατά την παροχή υπηρεσιών στον Υπεύθυνο Επεξεργασίας συμμορφώνονται με τις υποχρεώσεις που ορίζονται στην παρούσα ΣΕΔ. Ο Εκτελών την Επεξεργασία, πριν από την αποκάλυψη Δεδομένων Προσωπικού Χαρακτήρα σε οποιονδήποτε Υποεκτελούντα την επεξεργασία, προβαίνει σε επαρκή δέουσα επιμέλεια για να διασφαλίσει ότι ο Υποεκτελών την επεξεργασία είναι σε θέση να παρέχει το επίπεδο προστασίας για τα Δεδομένα του Υπευθύνου Επεξεργασίας
Προσωπικού Χαρακτήρα που απαιτείται από την παρούσα ΣΕΔ και συνάπτει συμφωνία με αυτόν τον Υποεκτελούντα την επεξεργασία βάσει της οποίας ο Υποεκτελών την επεξεργασία συμφωνεί να συμμορφώνεται με τις υποχρεώσεις που είναι ισοδύναμες με εκείνες που ορίζονται στην παρούσα ΣΕΔ.
ΕΝΟΤΗΤΑ Δ: ΑΣΦΑΛΕΙΑ
Άρθρο Δ.1 Μέτρα ασφαλείας
Ο Εκτελών την Επεξεργασία εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα για να διασφαλίσει επίπεδο ασφαλείας ανάλογο με τον κίνδυνο, συμπεριλαμβανομένων, μεταξύ άλλων, κατά περίπτωση:
της ψευδωνυμοποίησης και της κρυπτογράφησης των Δεδομένων Προσωπικού Χαρακτήρα,
της δυνατότητας διασφάλισης του απορρήτου, της ακεραιότητας, της διαθεσιμότητας και της αξιοπιστίας των συστημάτων και των υπηρεσιών επεξεργασίας σε συνεχή βάση,
της δυνατότητας αποκατάστασης της διαθεσιμότητας και της πρόσβασης στα Δεδομένα Προσωπικού Χαρακτήρα σε εύθετο χρόνο σε περίπτωση φυσικού ή τεχνικού συμβάντος και
διαδικασίας για την τακτική δοκιμή, εκτίμηση και αξιολόγηση της αποτελεσματικότητας των τεχνικών και οργανωτικών μέτρων για τη διασφάλιση της ασφάλειας της Επεξεργασίας. Κατά την εκτίμηση του κατάλληλου
επιπέδου ασφαλείας, λαμβάνονται υπόψη ιδίως οι κίνδυνοι που απορρέουν από την επεξεργασία, ιδίως από τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ αδείας κοινολόγηση ή πρόσβαση σε Δεδομένα Προσωπικού Χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν με άλλο τρόπο σε επεξεργασία.
Άρθρο Δ.2 Γνωστοποίηση Παραβίασης Δεδομένων
Ο Εκτελών την Επεξεργασία ειδοποιεί τον Υπεύθυνο Επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση για τυχόν τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή ή μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε Δεδομένα Προσωπικού Χαρακτήρα μετά τον εντοπισμό της, εφόσον η Παραβίαση Δεδομένων σχετίζεται μόνο με την επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα από τον Εκτελούντα την Επεξεργασία υπό την ιδιότητά του ως εκτελών την επεξεργασία. Εάν και όπου η Παραβίαση Δεδομένων αφορά Δεδομένα Προσωπικού Χαρακτήρα για τα οποία ο Εκτελών την Επεξεργασία θεωρείται Υπεύθυνος Επεξεργασίας, όπως περιγράφεται στη Δήλωση Ιδιωτικότητας της Mollie, ο Εκτελών την Επεξεργασία διατηρεί το δικαίωμα να αντιμετωπίσει την Παραβίαση Δεδομένων ως υπεύθυνος επεξεργασίας.
Η καθυστέρηση στην αποστολή ειδοποίησης για Παραβίαση Δεδομένων που ζητείται από τις αρχές επιβολής του νόμου και/ή υπό το πρίσμα των έννομων αναγκών του Εκτελούντος την Επεξεργασία να ερευνήσει ή να αποκαταστήσει το ζήτημα πριν στείλει την ειδοποίηση δεν συνιστά αδικαιολόγητη καθυστέρηση. Οι εν λόγω ειδοποιήσεις θα περιγράφουν, στο μέτρο του δυνατού, λεπτομέρειες σχετικά με την Παραβίαση Δεδομένων, συμπεριλαμβανομένων των μέτρων που ελήφθησαν για τον μετριασμό των πιθανών κινδύνων. Με την επιφύλαξη των υποχρεώσεων του Εκτελούντος την Επεξεργασία βάσει της παρούσας Ενότητας Δ.1, ο Υπεύθυνος Επεξεργασίας είναι αποκλειστικά υπεύθυνος για τη συμμόρφωση με τους νόμους περί γνωστοποίησης Παραβίασης Δεδομένων που ισχύουν για τον Υπεύθυνο Επεξεργασίας και για την εκπλήρωση τυχόν υποχρεώσεων ειδοποίησης τρίτων που σχετίζονται με τυχόν Παραβιάσεις Δεδομένων. Η γνωστοποίηση ή η ανταπόκριση του Εκτελούντος την Επεξεργασία σε Παραβίαση Δεδομένων βάσει της παρούσας Ενότητας Δ.1. δεν θα ερμηνεύεται ως αναγνώριση εκ μέρους του Εκτελούντος την Επεξεργασία οποιουδήποτε σφάλματος ή ευθύνης σχετικά με την Παραβίαση Δεδομένων.
Τυχόν έξοδα που προκύπτουν για την επίλυση της Παραβίασης Δεδομένων και για την εφαρμογή των απαραίτητων μέτρων για την πρόληψη τέτοιας Παραβίασης Δεδομένων στο μέλλον θα βαρύνουν το Μέρος που υποβάλλεται στα έξοδα αυτά.
ΕΝΟΤΗΤΑ Ε: ΕΛΕΓΧΟΣ
Άρθρο Ε.1 Δικαίωμα ελέγχου
Ο Υπεύθυνος Επεξεργασίας έχει το δικαίωμα να ζητά, κατόπιν εύλογης προειδοποίησης, εκθέσεις ελέγχου από τον Εκτελούντα την Επεξεργασία που αφορούν την Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα στο πλαίσιο των υπηρεσιών που παρέχονται βάσει της παρούσας ΣΕΔ.
Οι εκθέσεις ελέγχου, όπως αναφέρονται στην παρούσα ρήτρα, περιλαμβάνουν, ενδεικτικά, εκθέσεις που σχετίζονται με τα μέτρα ασφάλειας, εμπιστευτικότητας και προστασίας δεδομένων που εφαρμόζει ο Εκτελών την Επεξεργασία σε σχέση με την Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα. Αυτές οι εκθέσεις ενδέχεται επίσης να καλύπτουν τη συμμόρφωση με τους σχετικούς Νόμους περί Προστασίας Δεδομένων.
Τα αιτήματα για εκθέσεις ελέγχου υποβάλλονται εγγράφως και αποστέλλονται στη διεύθυνση privacy@mollie.com, προσδιορίζοντας το πεδίο εφαρμογής και τον σκοπό του αιτήματος. Ο Εκτελών την Επεξεργασία επιβεβαιώνει τη λήψη τέτοιων αιτημάτων σε εύθετο χρόνο.
Η λήψη των εκθέσεων ελέγχου υπόκειται σε επαγγελματικό καθήκον εμπιστευτικότητας. Ο Υπεύθυνος Επεξεργασίας μπορεί να χρησιμοποιεί τις εκθέσεις ελέγχου μόνο για τους σκοπούς της εκπλήρωσης των κανονιστικών απαιτήσεων ελέγχου του Υπευθύνου Επεξεργασίας και της επιβεβαίωσης ότι η Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα από τον Εκτελούντα την Επεξεργασία συμμορφώνεται με την παρούσα ΣΕΔ. Οι εκθέσεις ελέγχου δεν κοινοποιούνται εξωτερικά.
ΕΝΟΤΗΤΑ ΣΤ: ΕΚΤΙΜΗΣΕΙΣ ΑΝΤΙΚΤΥΠΟΥ ΣΧΕΤΙΚΑ ΜΕ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΚΑΙ ΠΡΟΗΓΟΥΜΕΝΕΣ ΔΙΑΒΟΥΛΕΥΣΕΙΣ
Άρθρο ΣΤ.1 Συνδρομή
Ο Εκτελών την Επεξεργασία συνδράμει τον Υπεύθυνο Επεξεργασίας στη διενέργεια εκτίμησης των επιπτώσεων της Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα (άρθρο 35 του ΓΚΠΔ) και σε τυχόν διαβουλεύσεις με Εποπτική Αρχή (άρθρο 36 του ΓΚΠΔ), εάν και στο βαθμό που απαιτείται η διενέργεια εκτίμησης ή διαβούλευσης βάσει των Νόμων περί Προστασίας Δεδομένων και όπου ο Εκτελών την Επεξεργασία επιτρέπεται και/ή υποχρεούται να συνεργαστεί.
ΕΝΟΤΗΤΑ Ζ: ΔΙΚΑΙΩΜΑΤΑ ΤΟΥ ΥΠΟΚΕΙΜΕΝΟΥ ΤΩΝ ΔΕΔΟΜΕΝΩΝ
Άρθρο Ζ.1 Συνδρομή
Εάν ο Εκτελών την Επεξεργασία λάβει αίτημα από Υποκείμενο των Δεδομένων σε σχέση με Δεδομένα Προσωπικού Χαρακτήρα του Υπευθύνου Επεξεργασίας, ο Εκτελών την Επεξεργασία θα συμβουλεύσει το Υποκείμενο των Δεδομένων να υποβάλει το αίτημά του στον Υπεύθυνο Επεξεργασίας ή/και θα διαβιβάσει το αίτημα στον Υπεύθυνο Επεξεργασίας, και ο Υπεύθυνος Επεξεργασίας θα είναι υπεύθυνος για την απάντηση σε οποιοδήποτε τέτοιο αίτημα.
Κατόπιν αιτήματος του Υπευθύνου Επεξεργασίας και με έξοδα του Υπευθύνου Επεξεργασίας, ο Εκτελών την Επεξεργασία θα παρέχει στον Υπεύθυνο Επεξεργασίας τη συνδρομή που μπορεί εύλογα να απαιτήσει για τη συμμόρφωση με τις υποχρεώσεις βάσει των Νόμων περί Προστασίας Δεδομένων, προκειμένου να ανταποκριθεί σε αιτήματα υποκειμένων των δεδομένων για την άσκηση των δικαιωμάτων τους βάσει των Νόμων περί Προστασίας Δεδομένων (π.χ. δικαιώματα πρόσβασης στα δεδομένα, διόρθωσης, διαγραφής, περιορισμού, φορητότητας και εναντίωσης) σε περιπτώσεις όπου ο Υπεύθυνος Επεξεργασίας δεν μπορεί εύλογα να εκπληρώσει τέτοια αιτήματα ανεξάρτητα μέσω της πρόσβασής του στα προϊόντα και τις υπηρεσίες του Εκτελούντος την Επεξεργασία.
ΕΝΟΤΗΤΑ Η: ΔΙΑΦΟΡΑ
Άρθρο Η.1 Εμπιστευτικότητα
Ο Εκτελών την Επεξεργασία τηρεί εμπιστευτικά όλα τα Δεδομένα Προσωπικού Χαρακτήρα και διασφαλίζει ότι όλοι οι υπάλληλοι, αντιπρόσωποι, στελέχη και εργολάβοι που έχουν πρόσβαση ή εμπλέκονται στην Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα γνωρίζουν την εμπιστευτική φύση των Δεδομένων Προσωπικού Χαρακτήρα και δεσμεύονται συμβατικά να τηρούν τα Δεδομένα Προσωπικού Χαρακτήρα εμπιστευτικά και είναι ενημερωμένοι και συμμορφώνονται με τις υποχρεώσεις της παρούσας ΣΕΔ.
Άρθρο Η.2 Ευθύνη
Οποιαδήποτε ευθύνη προκύπτει από την παρούσα ΣΕΔ διέπεται από τις σχετικές διατάξεις της Συμφωνίας Χρήστη, συμπεριλαμβανομένων των περιορισμών ευθύνης.
Παρά τις διατάξεις της Συμφωνίας Χρήστη, κάθε Μέρος ευθύνεται έναντι του άλλου Μέρους μόνο για τυχόν ζημίες που προκαλεί στο άλλο Μέρος από τυχόν παραβίαση της παρούσας ΣΕΔ. Οι ζημίες αυτές πρέπει να αποδεικνύονται σαφώς. Ο Εκτελών την Επεξεργασία ευθύνεται για τη ζημία που προκλήθηκε από την επεξεργασία μόνο στην περίπτωση που δεν έχει συμμορφωθεί με τις υποχρεώσεις των Νόμων περί Προστασίας Δεδομένων που απευθύνονται ειδικά στους εκτελούντες την επεξεργασία δεδομένων ή όταν έχει ενεργήσει εκτός ή αντίθετα προς τις νόμιμες οδηγίες του Υπευθύνου Επεξεργασίας, όπως περιγράφεται στην παρούσα ΣΕΔ. Σε αυτό το πλαίσιο, ο Εκτελών την Επεξεργασία ευθύνεται μόνο εάν ο Υπεύθυνος Επεξεργασίας αποδείξει ότι ο Εκτελών την Επεξεργασία είναι υπεύθυνος για το συμβάν που προκάλεσε τη ζημία.
Ο Υπεύθυνος Επεξεργασίας είναι αποκλειστικά υπεύθυνος έναντι του Υποκειμένου των Δεδομένων, και το Υποκείμενο των Δεδομένων δικαιούται να λάβει αποζημίωση για τυχόν υλικές ή μη υλικές ζημίες που ο Υπεύθυνος Επεξεργασίας ή ο Εκτελών την Επεξεργασία (ή οι Υποεκτελούντες την επεξεργασία του) προκαλούν στο Υποκείμενο των Δεδομένων λόγω παραβίασης της παρούσας ΣΕΔ.
Άρθρο Η.3 Διάρκεια και Καταγγελία
Η διάρκεια της παρούσας ΣΕΔ συμπίπτει με την έναρξη ισχύος της Συμφωνίας Χρήστη και/ή τη χρήση του συγκεκριμένου προϊόντος ή της υπηρεσίας, όπως περιλαμβάνεται στο Παράρτημα Α.
Η παρούσα ΣΕΔ λήγει αυτόματα μαζί με τη λήξη της Συμφωνίας Χρήστη και/ή τη χρήση του συγκεκριμένου προϊόντος ή της υπηρεσίας, όπως περιλαμβάνεται στο Παράρτημα Α, όποιο λήξει πρώτο.
Με τη λήξη της παρούσας ΣΕΔ, ο Εκτελών την Επεξεργασία, κατόπιν αιτήματος του Υπευθύνου Επεξεργασίας, επιστρέφει τα Δεδομένα Προσωπικού Χαρακτήρα στον Υπεύθυνο Επεξεργασίας ή σε Εκτελούντα την Επεξεργασία που ορίζεται από τον Υπεύθυνο Επεξεργασίας, ή διαγράφει τα Δεδομένα Προσωπικού Χαρακτήρα, εκτός εάν ο Εκτελών την Επεξεργασία υποχρεούται να διατηρήσει αντίγραφο σύμφωνα με οποιονδήποτε νόμο της Ευρωπαϊκής Ένωσης ή οποιουδήποτε κράτους μέλους της Ευρωπαϊκής Ένωσης.
ΕΝΟΤΗΤΑ Ι: ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο Ι.1 Πλήρης Συμφωνία
Η παρούσα ΣΕΔ αποτελεί μέρος της Συμφωνίας Χρήστη. Όλα τα δικαιώματα και οι υποχρεώσεις που απορρέουν από τη Συμφωνία Χρήστη ισχύουν επίσης για την παρούσα ΣΕΔ. Το Παράρτημα Α αποτελεί αναπόσπαστο μέρος της παρούσας ΣΕΔ.
Άρθρο Ι.2 Τροποποίηση μόνο κατόπιν Συμφωνίας
Καμία τροποποίηση της παρούσας ΣΕΔ δεν είναι έγκυρη εκτός εάν είναι έγγραφη και υπογεγραμμένη από εξουσιοδοτημένους αντιπροσώπους κάθε Μέρους.
Άρθρο Ι.3 Δυνατότητα διαχωρισμού όρων
Καθεμία από τις διατάξεις της παρούσας ΣΕΔ είναι διακριτή και διαχωρίσιμη, και εάν οποιαδήποτε διάταξη ή μέρος διάταξης κριθεί μη εκτελεστή, παράνομη ή άκυρη εν όλω ή εν μέρει από οποιοδήποτε δικαστήριο, ρυθμιστική αρχή ή άλλη αρμόδια αρχή, θεωρείται κατά το μέτρο αυτό ότι δεν αποτελεί μέρος της παρούσας ΣΕΔ και η εκτελεστότητα, νομιμότητα και εγκυρότητα του υπόλοιπου της παρούσας ΣΕΔ δεν επηρεάζεται. Τα Μέρη συμφωνούν να προσπαθήσουν να αντικαταστήσουν τυχόν άκυρη ή μη εκτελεστή διάταξη με μια έγκυρη ή εκτελεστή διάταξη η οποία επιτυγχάνει στο μέγιστο δυνατό βαθμό το ίδιο αποτέλεσμα με αυτό που θα είχε επιτευχθεί με την άκυρη ή μη εκτελεστή διάταξη. Εκτός από τις τροποποιήσεις που εφαρμόζονται με την παρούσα ΣΕΔ, η Συμφωνία Χρήστη παραμένει αμετάβλητη και σε πλήρη ισχύ.
Άρθρο Ι.4 Δικαίωμα εκχώρησης
Τα Μέρη μπορούν να μεταβιβάσουν την παρούσα ΣΕΔ μόνο σύμφωνα με τη Συμφωνία Χρήστη (ρήτρα 8.9).
Άρθρο Ι.5 Εφαρμοστέο Δίκαιο
Η παρούσα ΣΕΔ διέπεται από και ερμηνεύεται σύμφωνα με τους νόμους των Κάτω Χωρών. Κάθε Μέρος συναινεί στην αποκλειστική δικαιοδοσία των δικαστηρίων του Άμστερνταμ για την επίλυση τυχόν διαφορών που προκύπτουν από την παρούσα ΣΕΔ. Εάν οποιοδήποτε δικαστήριο ή διοικητικό όργανο αρμόδιας δικαιοδοσίας κρίνει ότι οποιαδήποτε διάταξη της παρούσας ΣΕΔ είναι άκυρη, μη εκτελεστή ή παράνομη, οι υπόλοιπες διατάξεις της παρούσας ΣΕΔ παραμένουν σε πλήρη ισχύ.
ΠΑΡΑΡΤΗΜΑ Α - ΠΡΟΣΔΙΟΡΙΣΜΟΣ ΕΠΕΞΕΡΓΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ
ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ
Η Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα σχετίζεται άμεσα με την παροχή των υπηρεσιών που προβλέπονται για ορισμένους ειδικούς όρους για το προϊόν, στους οποίους η Mollie προσδιορίζεται ως εκτελών την επεξεργασία.
Συγκεκριμένα, οι σκοποί της επεξεργασίας είναι:
Η διευκόλυνση της αποστολής τιμολογίων στους Πελάτες του Υπευθύνου Επεξεργασίας μέσω των προϊόντων και υπηρεσιών της Mollie και/ή
Η παροχή στον Υπεύθυνο Επεξεργασίας των απαραίτητων εργαλείων και πληροφοριών για την ανταπόκριση σε αξιώσεις αμφισβήτησης, όπως αντιλογισμοί χρεώσεων (chargebacks) ή ερωτήματα πληρωμών.
ΚΑΤΗΓΟΡΙΕΣ ΥΠΟΚΕΙΜΕΝΩΝ ΤΩΝ ΔΕΔΟΜΕΝΩΝ
Ο Εκτελών την Επεξεργασία θα Επεξεργάζεται Δεδομένα Προσωπικού Χαρακτήρα των ακόλουθων κατηγοριών Υποκειμένων των Δεδομένων για τον Υπεύθυνο Επεξεργασίας:
Πελάτες του Υπευθύνου Επεξεργασίας (δηλ. ο πληρωτής (καταναλωτές, επιχειρηματικοί πελάτες))
Τρίτοι Αποδέκτες: Ιδιώτες που προσδιορίζονται στα αρχεία παράδοσης ή στα αποδεικτικά στοιχεία συναλλαγής, οι οποίοι ενδέχεται να μην είναι ο πληρωτής (π.χ. ένα άτομο που λαμβάνει ένα δώρο σε μια διεύθυνση αποστολής).
Εξουσιοδοτημένοι Αντιπρόσωποι / Προσωπικό: Προσωπικό του υπευθύνου επεξεργασίας των οποίων τα ονόματα, τα στοιχεία επικοινωνίας ή οι υπογραφές ενδέχεται να εμφανίζονται στα αποδεικτικά στοιχεία αμφισβήτησης, στα αρχεία καταγραφής επικοινωνίας ή στα δελτία υποστήριξης.
Τρίτοι Πάροχοι Υπηρεσιών: Άτομα των οποίων τα δεδομένα ενδέχεται να περιέχονται σε αποδεικτικά στοιχεία που παρέχονται από υποεκτελούντες την επεξεργασία ή συνεργάτες (π.χ. ονόματα οδηγών παράδοσης σε υπογραφή απόδειξης παράδοσης).
ΤΥΠΟΙ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ
Ο Εκτελών την Επεξεργασία θα Επεξεργάζεται τους ακόλουθους τύπους Δεδομένων Προσωπικού Χαρακτήρα για τον Υπεύθυνο Επεξεργασίας:
Βασικά στοιχεία επικοινωνίας (περιλαμβάνει ονοματεπώνυμο, τηλέφωνο (γραφείου), διεύθυνση ηλεκτρονικού ταχυδρομείου (επαγγελματική), διεύθυνση κατοικίας/εταιρείας)
Στοιχεία τιμολογίου (όπως περιλαμβάνονται από τον Υπεύθυνο Επεξεργασίας)
Δεν θα υποβληθούν σε επεξεργασία από τον Εκτελούντα την Επεξεργασία ειδικές κατηγορίες Δεδομένων Προσωπικού Χαρακτήρα (όπως ορίζονται στο άρθρο 9 του ΓΚΠΔ).
ΜΕΤΡΑ ΑΣΦΑΛΕΙΑΣ
Πλαίσιο
Ως χρηματοπιστωτικό ίδρυμα, οι έλεγχοι ασφαλείας και οι λειτουργικές διαδικασίες που έχει δημιουργήσει η Mollie για τις εφαρμογές, τα συστήματα και τις διαδικασίες πληροφορικής μας υπόκεινται σε έλεγχο από την Κεντρική Τράπεζα της Ολλανδίας (DNB), η οποία με τη σειρά της χρησιμοποιεί τις κατευθυντήριες γραμμές της Ευρωπαϊκής Αρχής Τραπεζών (EBA) για τα τεχνικά πρότυπα που πρέπει να τηρούν οι κάτοχοι αδειών.
Επιπλέον, καθώς η Mollie λειτουργεί (επίσης) ως υπεύθυνος επεξεργασίας προσωπικών δεδομένων, η Mollie ρυθμίζεται και από άλλη νομοθεσία που θέτει πρότυπα για την ασφάλεια και την προστασία των δεδομένων, η οποία επιβάλλεται από πρόσθετες αρχές - ιδίως τον ΓΚΠΔ και τη ρυθμιστική αρχή του στις Κάτω Χώρες (Autoriteit Persoonsgegevens).
Επιπλέον, τα συστήματα που επεξεργάζονται δεδομένα καρτών ειδικότερα είναι συστήματα συμβατά με το επίπεδο 1 PCI DSS, πράγμα που σημαίνει ότι η συγκεκριμένη εφαρμογή και οι διαδικασίες ανάπτυξης και συντήρησής της υπόκεινται στα μέτρα προστασίας δεδομένων που περιγράφονται από το Συμβούλιο PCI, τη συμμόρφωση με τα οποία η Mollie αξιολογείται από εξωτερικό μέρος ετησίως.
Γενικά Μέτρα
Όλες οι εφαρμογές, τα συστήματα και οι σχετικές με αυτά διαδικασίες υπόκεινται στην Πολιτική Ασφάλειας Πληροφοριών της Mollie. Τα κυριότερα σημεία αυτής και άλλων πολιτικών που σχετίζονται με το πεδίο εφαρμογής των παρεχόμενων υπηρεσιών είναι:
Έλεγχος καταλληλότητας εργαζομένων
Πρόγραμμα εκπαίδευσης ασφάλειας προγραμματιστών
Πρόγραμμα ευαισθητοποίησης σε θέματα ασφάλειας
Διαχωρισμός καθηκόντων
Διαχείριση αλλαγών
Διαχείριση ευπαθειών
Διαχείριση περιστατικών
Διαχείριση ανθεκτικότητας και αντιγράφων ασφαλείας
Επιβολή ισχυρού ελέγχου πρόσβασης (IAM και IGA)
Αναθεωρήσεις εξουσιοδότησης χρηστών
Πρότυπα ταξινόμησης συστημάτων
Πρότυπα ταξινόμησης δεδομένων και πολιτική δεδομένων
Πρότυπα ασφαλούς διαμόρφωσης που βασίζονται στις βέλτιστες πρακτικές του κλάδου, επιβολή πολιτικής (σκλήρυνση - hardening)
Διαχωρισμός φυσικού και λογικού δικτυακού περιβάλλοντος
Πρότυπα ασφαλούς κρυπτογράφησης
Διαχείριση κλειδιών κρυπτογράφησης
Κρυπτογράφηση (κατά τη μεταφορά, σε κατάσταση ηρεμίας για περιβάλλοντα κοινόχρηστης υποδομής όπως το cloud)
Διαχείριση κινδύνου τρίτων μερών
Παρακολούθηση διαθεσιμότητας και σφαλμάτων
Ασφαλής κύκλος ζωής ανάπτυξης
Μοντελοποίηση απειλών για σημαντικές αλλαγές και νέα χαρακτηριστικά
Διαχείριση εξαρτήσεων και σάρωση γνωστών ευπαθειών
Στατική ανάλυση ασφάλειας κώδικα
Εσωτερική και εξωτερική σάρωση ευπαθειών
Συντονισμένη αποκάλυψη ευπαθειών (CVD) και πρόγραμμα ανταμοιβής για τον εντοπισμό σφαλμάτων (bug bounty)
Πρόγραμμα πληροφοριών για απειλές (π.χ. συμμετοχή στο ολλανδικό PI-ISAC, κέντρο κοινής χρήσης και ανάλυσης πληροφοριών ιδρυμάτων πληρωμών, παρακολούθηση σκοτεινού ιστού)
Συνεργασία με πάροχο διαχειριζόμενων υπηρεσιών ασφαλείας (MSSP) για επιχειρήσεις ασφάλειας, ανάλυση και εγκληματολογικές έρευνες
Διαχείριση Πληροφοριών Ασφάλειας και Συμβάντων (SIEM)
Ασφάλεια τερματικών σημείων προσωπικού
Ασφάλεια ηλεκτρονικού ταχυδρομείου
Πλατφόρμα Mollie
Εκτός από τα γενικά μέτρα ασφαλείας που περιγράφονται παραπάνω, η εφαρμογή της Πλατφόρμας Mollie καλύπτεται από τα ακόλουθα μέτρα ασφαλείας - είτε ως αποτέλεσμα της εφαρμογής των γενικών πολιτικών ασφαλείας μας είτε ως μετριαστικό μέτρο για την αντιμετώπιση κινδύνου που αναγνωρίστηκε στην ειδική αξιολόγηση κινδύνου της εφαρμογής:
Έλεγχος πρόσβασης 2 παραγόντων
Δοκιμές διείσδυσης από τρίτους (penetration tests)
Διαχείριση συμβάντων ασφάλειας
Μετριασμός επιθέσεων DDoS
Ανταπόκριση σε περιστατικά ασφάλειας
Παρακολούθηση διαθεσιμότητας
Ασφαλής αποθήκευση διαπιστευτηρίων
Πλεονάζουσα υποδομή (redundant infrastructure)
Αποκατάσταση λειτουργίας μετά από καταστροφή (disaster recovery failover)
Περιορισμός ρυθμού (rate limiting) και κλείδωμα
Αυστηρή Πολιτική Ασφάλειας Περιεχομένου (Content-Security-Policy)
Captcha
Τείχος προστασίας εφαρμογών ιστού (WAF)
ΠΑΡΑΡΤΗΜΑ Β - ΕΠΙΣΚΟΠΗΣΗ ΥΠΟΕΚΤΕΛΟΥΝΤΩΝ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ
Ισχύει για χρήστες της Υπηρεσίας Αμφισβητήσεων
Όνομα | Τοποθεσία | Μηχανισμός διαβίβασης | Σκοπός | Δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία |
|---|---|---|---|---|
Google Cloud Platform | ΕΕ (Πολυπεριφερειακό) | API | Φιλοξενία και αποθήκευση αποδεικτικών στοιχείων αμφισβήτησης, αρχείων καταγραφής συναλλαγών και δεδομένων πλατφόρμας. | Δεδομένα Ταυτότητας και Επικοινωνίας, Μεταδομένα Συναλλαγών, Δεδομένα Εκπλήρωσης & Εφοδιαστικής (Πληροφορίες Παρακολούθησης, Απόδειξη Παράδοσης), Αποδεικτικά Στοιχεία Αμφισβήτησης (Μεταφορτωμένα Αρχεία, Δεδομένα Πλατφόρμας, Τεχνικά Αναγνωριστικά) |
OPSWAT | ΕΕ (Πολυπεριφερειακό) | API | Σάρωση μεταφορτωμένων αποδεικτικών στοιχείων αμφισβήτησης για κακόβουλο λογισμικό. | Αποδεικτικά Στοιχεία Αμφισβήτησης (Μη Δομημένα Δεδομένα): Μεταφορτωμένα Αρχεία |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg) | ΕΕ (Ιρλανδία & Γερμανία) | API / Μεταφόρτωση σε πύλη / eMail | Δεδομένα που προωθούνται στο σχετικό δίκτυο πληρωμών για την επεξεργασία αξιώσεων αμφισβήτησης. | Δεδομένα Αγοραστή, Πωλητή, Συναλλαγής και Αποστολής. |
Rapyd | ΗΠΑ / ΕΟΧ (Ισλανδία) | API / Μεταφόρτωση σε πύλη / eMail | Δεδομένα που προωθούνται στο σχετικό δίκτυο πληρωμών για την επεξεργασία αξιώσεων αμφισβήτησης. | Δεδομένα Αγοραστή, Πωλητή, Συναλλαγής και Αποστολής. |
Checkout.com | ΕΕ (Ιρλανδία) | API / Μεταφόρτωση σε πύλη / eMail | Δεδομένα που προωθούνται στο σχετικό δίκτυο πληρωμών για την επεξεργασία αξιώσεων αμφισβήτησης. | Δεδομένα Αγοραστή, Πωλητή, Συναλλαγής και Αποστολής. |
Ισχύει για χρήστες της Υπηρεσίας Τιμολόγησης
Όνομα | Τοποθεσία | Μηχανισμός διαβίβασης | Σκοπός | Δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία |
|---|---|---|---|---|
Storecove | ΕΕ | δ/υ | Εγγραφή σε δίκτυο ηλεκτρονικής τιμολόγησης, Ηλεκτρονική τιμολόγηση & ηλεκτρονική αναφορά | Βασικά στοιχεία επικοινωνίας (ονοματεπώνυμο, τηλέφωνο, διεύθυνση ηλεκτρονικού ταχυδρομείου), Στοιχεία τιμολογίου |
Google Cloud Platform | ΕΕ (Βέλγιο, Κάτω Χώρες, Γερμανία και Φινλανδία) | δ/υ | Φιλοξενία δημόσιου cloud του πίνακα ελέγχου της Mollie | Βασικά στοιχεία επικοινωνίας (ονοματεπώνυμο, τηλέφωνο, διεύθυνση ηλεκτρονικού ταχυδρομείου) |
Mollie Business B.V. | ΕΕ | δ/υ | Διαχείριση και συντήρηση της υπηρεσίας Τιμολόγησης | Βασικά στοιχεία επικοινωνίας (ονοματεπώνυμο, τηλέφωνο, διεύθυνση ηλεκτρονικού ταχυδρομείου), Στοιχεία τιμολογίου |
