Πολιτική Απορρήτου

Τελευταία ενημέρωση: [ΣΥΜΠΛΗΡΩΣΕ ΗΜΕΡΟΜΗΝΙΑ]

⚠️ Αυτό είναι ένα ουσιαστικό πρώτο draft, χτισμένο πάνω στην πραγματική λειτουργία της εφαρμογής — δεν είναι όμως νομική συμβουλή. Πριν το δημοσιεύσεις: (1) συμπλήρωσε τα στοιχεία σε αγκύλες [...] παρακάτω, (2) αποφάσισε τους χρόνους διατήρησης δεδομένων στην ενότητα 8, (3) πέρασέ το από δικηγόρο/σύμβουλο εξοικειωμένο με GDPR πριν βγεις live με πραγματικούς πελάτες.

1. Ποιοι είμαστε

Το Stinora ("εμείς") είναι μια υπηρεσία λογισμικού (SaaS) που δίνει σε μικρές επιχειρήσεις τη δυνατότητα να δέχονται online κρατήσεις ραντεβού και να στέλνουν αυτόματες υπενθυμίσεις στους πελάτες τους μέσω SMS/Viber. Ιδιοκτήτης και υπεύθυνος λειτουργίας της υπηρεσίας: [ΣΥΜΠΛΗΡΩΣΕ: επωνυμία εταιρείας/ατομικής επιχείρησης, ΑΦΜ, διεύθυνση έδρας].

2. Δύο διαφορετικοί ρόλοι — διάβασε αυτό πρώτα

Αυτή η πολιτική αφορά δύο τελείως διαφορετικές ομάδες ανθρώπων, με διαφορετικό νομικό ρόλο η καθεμία:

  • Αν έχεις λογαριασμό επιχείρησης στο Stinora (δηλ. χρησιμοποιείς το dashboard): εμείς είμαστε ο Υπεύθυνος Επεξεργασίας για τα δικά σου στοιχεία λογαριασμού (email, στοιχεία επιχείρησης, συνδρομή).
  • Αν έκλεισες ραντεβού σε μια επιχείρηση που χρησιμοποιεί το Stinora: η ίδια η επιχείρηση (όχι εμείς) είναι ο Υπεύθυνος Επεξεργασίας των στοιχείων σου — αυτή αποφασίζει γιατί και πώς χρησιμοποιούνται. Εμείς λειτουργούμε ως Εκτελούντες την Επεξεργασία (δηλαδή σαν το «εργαλείο» που χρησιμοποιεί η επιχείρηση), σύμφωνα με τις οδηγίες της.

3. Ποια δεδομένα συλλέγουμε

3.1 Αν είσαι ιδιοκτήτης επιχείρησης (λογαριασμός Stinora)

Email, κωδικός πρόσβασης (κρυπτογραφημένος, δεν τον βλέπουμε ποτέ σε καθαρό κείμενο), όνομα και τηλέφωνο επιχείρησης, ωράριο λειτουργίας, υπηρεσίες που προσφέρεις, και στοιχεία συνδρομής (πλάνο, κατάσταση δοκιμής).

3.2 Αν κλείνεις ραντεβού σε επιχείρηση που χρησιμοποιεί το Stinora

Ονοματεπώνυμο και κινητό τηλέφωνο, στοιχεία του ραντεβού (υπηρεσία, ημερομηνία, ώρα, κατάσταση), και ιστορικό προηγούμενων ραντεβού στην ίδια επιχείρηση (συμπεριλαμβανομένου αν έχεις χάσει ραντεβού χωρίς ακύρωση, εφόσον η επιχείρηση έχει ενεργοποιήσει σχετική πολιτική). Αυτά τα στοιχεία τα βλέπει και τα διαχειρίζεται η ίδια η επιχείρηση, όχι εμείς.

3.3 Τεχνικά δεδομένα

Cookie σύνδεσης (session) όταν συνδέεσαι σε λογαριασμό επιχείρησης, και βασικά server logs (π.χ. IP διεύθυνση, χρονοσήμανση αιτημάτων) για λόγους ασφάλειας και επίλυσης προβλημάτων.

4. Νομική βάση επεξεργασίας

Επεξεργαζόμαστε δεδομένα λογαριασμού επιχείρησης για την εκτέλεση της σύμβασης παροχής της υπηρεσίας (άρθρο 6§1β GDPR). Το τηλέφωνο πελάτη που κλείνει ραντεβού χρησιμοποιείται με βάση τη ρητή συναίνεσή του (τσεκάρει σχετικό πεδίο κατά την κράτηση) και για την εκτέλεση της κράτησης που ο ίδιος ζήτησε (άρθρο 6§1α/β GDPR).

5. Πώς χρησιμοποιούνται τα δεδομένα

Το τηλέφωνο πελάτη χρησιμοποιείται αποκλειστικά για: (α) επιβεβαίωση του ραντεβού, (β) υπενθύμιση πριν το ραντεβού, (γ) ενημέρωση αν αλλάξει ή ακυρωθεί η ώρα, (δ) — μόνο αν η επιχείρηση το έχει ενεργοποιήσει — μήνυμα επανασύνδεσης σε περίπτωση παρατεταμένης αδράνειας, ειδοποίηση λίστας αναμονής, ή αίτημα αξιολόγησης μετά την επίσκεψη. Ποτέ δεν πουλάμε ή ενοικιάζουμε στοιχεία πελατών σε τρίτους για διαφημιστικούς σκοπούς.

6. Με ποιους μοιραζόμαστε δεδομένα

Χρησιμοποιούμε τους παρακάτω τρίτους παρόχους (υποεπεξεργαστές) για να λειτουργήσει η υπηρεσία — καθένας επεξεργάζεται μόνο όσα δεδομένα χρειάζεται για τον δικό του ρόλο:

  • Supabase — βάση δεδομένων και σύστημα σύνδεσης λογαριασμών.
  • Vercel — φιλοξενία της εφαρμογής.
  • [ΣΥΜΠΛΗΡΩΣΕ: πάροχος SMS/Viber, π.χ. Yuboto] — αποστολή SMS/Viber μηνυμάτων· λαμβάνει μόνο το τηλέφωνο του παραλήπτη και το κείμενο του μηνύματος, για όσο διάστημα χρειάζεται για την παράδοση.

7. Διεθνείς διαβιβάσεις δεδομένων

Επιδιώκουμε τα δεδομένα να παραμένουν αποθηκευμένα εντός Ευρωπαϊκής Ένωσης [ΣΥΜΠΛΗΡΩΣΕ: επιβεβαίωσε ότι το Supabase project σου τρέχει σε EU region]. Αν κάποιος πάροχος επεξεργάζεται δεδομένα εκτός ΕΕ/ΕΟΧ, αυτό γίνεται μόνο βάσει κατάλληλων εγγυήσεων (π.χ. Standard Contractual Clauses).

8. Πόσο καιρό κρατάμε τα δεδομένα

[ΣΥΜΠΛΗΡΩΣΕ/ΑΠΟΦΑΣΙΣΕ — προτεινόμενα σημεία εκκίνησης:]

  • Λογαριασμός επιχείρησης: όσο παραμένει ενεργός ο λογαριασμός, + [X] μήνες μετά από διαγραφή για λογιστικούς/φορολογικούς λόγους.
  • Στοιχεία πελατών/ραντεβού: όσο τα διατηρεί η επιχείρηση στον λογαριασμό της· διαγράφονται όταν τα διαγράψει η επιχείρηση ή κλείσει τον λογαριασμό της.
  • Ιστορικό απεσταλμένων μηνυμάτων (SMS/Viber log): [X] μήνες, για λόγους υποστήριξης/επίλυσης προβλημάτων.

9. Πώς προστατεύουμε τα δεδομένα

Η βάση δεδομένων προστατεύεται με Row Level Security — κάθε επιχείρηση έχει πρόσβαση αποκλειστικά στα δικά της δεδομένα, τεχνικά αδύνατο να δει δεδομένα άλλης επιχείρησης. Η σύνδεση δεδομένων γίνεται κρυπτογραφημένα (HTTPS/TLS). Οι κωδικοί πρόσβασης αποθηκεύονται κρυπτογραφημένοι (hashed), ποτέ σε καθαρό κείμενο.

10. Cookies

Χρησιμοποιούμε μόνο ένα απολύτως απαραίτητο cookie σύνδεσης (session), ώστε να παραμένεις συνδεδεμένος στον λογαριασμό επιχείρησής σου. Δεν χρησιμοποιούμε cookies διαφήμισης, analytics ή παρακολούθησης τρίτων.

11. Τα δικαιώματά σου

Έχεις δικαίωμα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού της επεξεργασίας, εναντίωσης, και φορητότητας των δεδομένων σου, καθώς και ανάκλησης της συναίνεσής σου ανά πάσα στιγμή.

Αν έχεις λογαριασμό επιχείρησης: επικοινώνησε μαζί μας στα στοιχεία της ενότητας 14. Αν έκλεισες ραντεβού σε μια επιχείρηση: επικοινώνησε πρώτα με την ίδια την επιχείρηση (αυτή είναι ο Υπεύθυνος Επεξεργασίας των στοιχείων σου) — αν δεν ανταποκριθεί, μπορείς να απευθυνθείς και σε εμάς.

12. Ανήλικοι

Η υπηρεσία απευθύνεται σε επιχειρήσεις και ενήλικο κοινό. Δεν απευθυνόμαστε εν γνώσει μας σε παιδιά κάτω των 16 ετών και δεν συλλέγουμε εν γνώσει μας δεδομένα τους.

13. Αλλαγές στην πολιτική

Αν αλλάξουμε ουσιωδώς αυτή την πολιτική, θα ενημερώσουμε την ημερομηνία στην κορυφή της σελίδας και, για σημαντικές αλλαγές, θα ειδοποιήσουμε τους ιδιοκτήτες επιχειρήσεων με email.

14. Επικοινωνία & καταγγελία

Για οποιοδήποτε ερώτημα σχετικά με τα δεδομένα σου: [ΣΥΜΠΛΗΡΩΣΕ: email επικοινωνίας, π.χ. privacy@stinora.gr].

Έχεις επίσης δικαίωμα να υποβάλεις καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (www.dpa.gr), αν θεωρείς ότι η επεξεργασία των δεδομένων σου παραβιάζει τον GDPR.