HotelWebhotelier Σύνδεση
§ · DPA

Σύμβαση Επεξεργασίας Δεδομένων

Οι όροι με τους οποίους η HotelWebhotelier ενεργεί ως Εκτελών την Επεξεργασία εξ ονόματος του Πελάτη (Υπεύθυνος Επεξεργασίας) σύμφωνα με το άρθρο 28 του ΓΚΠΔ.

1. Ρόλοι

Ο Πελάτης (το ξενοδοχείο ή η εταιρία διαχείρισης καταλυμάτων) ενεργεί ως Υπεύθυνος Επεξεργασίας (Data Controller) για τα δεδομένα των επισκεπτών του. Η HotelWebhotelier ΙΚΕ ενεργεί ως Εκτελών την Επεξεργασία (Data Processor) και επεξεργάζεται τα δεδομένα των επισκεπτών του Πελάτη αποκλειστικά για τους σκοπούς παροχής των Υπηρεσιών.

2. Αντικείμενο και διάρκεια επεξεργασίας

Αντικείμενο: Η παροχή ενοτήτων και επεκτάσεων για τον Λογαριασμό Webhotelier του Πελάτη σύμφωνα με τους Όρους Χρήσης (/terms).

Διάρκεια: Καθ' όλη τη διάρκεια της σύμβασης παροχής υπηρεσιών, καθώς και για τυχόν πρόσθετους νόμιμους χρόνους τήρησης μετά τη λήξη της (π.χ. 10 έτη για λογιστικά).

3. Κατηγορίες δεδομένων και υποκειμένων

Κατηγορίες υποκειμένων: Επισκέπτες του ξενοδοχείου του Πελάτη που πραγματοποίησαν κράτηση, καθώς και εργαζόμενοι του Πελάτη που χρησιμοποιούν την Πλατφόρμα.

Κατηγορίες δεδομένων: Ονοματεπώνυμο, εθνικότητα, στοιχεία επικοινωνίας (email, τηλέφωνο), στοιχεία κράτησης (ημερομηνίες, τύπος δωματίου, τιμή), προτιμήσεις διαμονής, στοιχεία τιμολόγησης, στοιχεία μέσου πληρωμής (μόνο σε token μορφή, χωρίς αριθμό κάρτας).

Η HotelWebhotelier δεν επεξεργάζεται ευαίσθητα δεδομένα (άρθρο 9 ΓΚΠΔ) εκτός εάν συμφωνηθεί ρητά σε παράρτημα της σύμβασης.

4. Υποχρεώσεις της HotelWebhotelier ως Εκτελούντος

  • Επεξεργάζεται τα δεδομένα μόνο για τους καθορισμένους σκοπούς και βάσει τεκμηριωμένων εντολών του Πελάτη
  • Διασφαλίζει ότι το εξουσιοδοτημένο προσωπικό της τηρεί εμπιστευτικότητα
  • Εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα ασφαλείας (άρθρο 32 ΓΚΠΔ)
  • Συνδράμει τον Πελάτη στην ικανοποίηση αιτημάτων υποκειμένων (άρθρα 12-22 ΓΚΠΔ)
  • Ειδοποιεί τον Πελάτη εντός 48 ωρών σε περίπτωση παραβίασης δεδομένων
  • Διαγράφει ή επιστρέφει όλα τα δεδομένα στη λήξη της σύμβασης, εκτός αν επιβάλλεται τήρηση από νόμο
  • Θέτει στη διάθεση του Πελάτη κάθε πληροφορία για την τεκμηρίωση συμμόρφωσης

5. Υπο-εκτελούντες την επεξεργασία

Η HotelWebhotelier χρησιμοποιεί τους ακόλουθους υπο-εκτελούντες με έγκριση του Πελάτη:

Υπο-εκτελώνΈδραΣκοπός
OVH SASRoubaix, Γαλλία (ΕΟΧ)Cloud hosting κύριων εξυπηρετητών
Amazon Web Services EMEAΛουξεμβούργο (ΕΟΧ)Backup και disaster recovery
SendGrid Inc.ΕΕ Data Region (Ιρλανδία)Transactional email
Piraeus PayCenterΑθήνα, ΕλλάδαΕπεξεργασία πληρωμών
Alpha e-CommerceΑθήνα, ΕλλάδαΕπεξεργασία πληρωμών (εναλλακτικά)
Everypay ΑΕΜαρούσι, ΕλλάδαΕπεξεργασία πληρωμών (εναλλακτικά)

Η HotelWebhotelier ειδοποιεί τον Πελάτη 30 ημέρες πριν την προσθήκη νέου υπο-εκτελούντος. Ο Πελάτης δικαιούται να αντιταχθεί με τεκμηριωμένο λόγο.

6. Διαβιβάσεις εκτός ΕΟΧ

Δεν πραγματοποιούνται τακτικές διαβιβάσεις εκτός ΕΟΧ. Σε εξαιρετική περίπτωση, εφαρμόζονται Τυποποιημένες Συμβατικές Ρήτρες (SCCs) της Ευρωπαϊκής Επιτροπής (2021/914) και συμπληρωματικά μέτρα σύμφωνα με τη σύσταση EDPB 01/2020.

7. Έλεγχοι και επιθεωρήσεις

Ο Πελάτης δικαιούται να πραγματοποιήσει επιθεώρηση μία φορά ανά ημερολογιακό έτος, με προειδοποίηση 30 ημερών, κατά τη διάρκεια εργάσιμων ωρών και χωρίς παρέμβαση στη λειτουργία της HotelWebhotelier. Οι δαπάνες της επιθεώρησης βαρύνουν τον Πελάτη. Εναλλακτικά, η HotelWebhotelier παρέχει έκθεση ISO 27001 (όταν κυκλοφορήσει, αναμένεται Q4 2026) ή SOC 2 Type II από ανεξάρτητο ελεγκτή.

8. Ευθύνη

Κάθε συμβαλλόμενο μέρος ευθύνεται για ζημίες που προκαλεί από παράβαση των υποχρεώσεών του. Η ευθύνη της HotelWebhotelier περιορίζεται σύμφωνα με τους Όρους Χρήσης.

9. Λήξη

Στη λήξη της σύμβασης, η HotelWebhotelier διαγράφει όλα τα δεδομένα εντός 30 ημερών, εκτός των δεδομένων που πρέπει να τηρηθούν από νόμο. Ο Πελάτης μπορεί να ζητήσει αντίγραφο των δεδομένων του σε μηχανικά αναγνώσιμη μορφή (JSON ή CSV) πριν τη διαγραφή.

10. Ειδικές τεχνικές και οργανωτικές διασφαλίσεις

Η HotelWebhotelier εφαρμόζει τα ακόλουθα ειδικά μέτρα ως Εκτελών την Επεξεργασία, τα οποία υπερβαίνουν τις γενικές απαιτήσεις του άρθρου 32 ΓΚΠΔ:

  • Λογική διάκριση (logical separation) των δεδομένων κάθε πελάτη σε επίπεδο εφαρμογής και βάσης δεδομένων με ξεχωριστά schemas και data encryption keys
  • Λίστες ελέγχου πρόσβασης (ACL) που αποκλείουν την οριζόντια πρόσβαση από έναν πελάτη στα δεδομένα άλλου πελάτη — πλήρης tenant isolation
  • Καταγραφή όλων των αιτημάτων API προς το Webhotelier με χρονοσήμανση, IP προέλευσης, endpoint και HTTP status — για audit trail
  • Rate limiting ανά πελάτη ώστε η υπερφόρτωση ενός πελάτη να μην επηρεάζει τους υπόλοιπους
  • Ετήσιος έλεγχος συμμόρφωσης από εξωτερικό ελεγκτή και αναφορά προς τους πελάτες
  • Διαδικασία δημιουργίας αντιγράφων ασφαλείας και επαναφοράς που δοκιμάζεται δύο φορές ετησίως

11. Δικαιώματα υποκειμένων στη σύμβαση πελάτη-επισκέπτη

Επειδή η HotelWebhotelier ενεργεί ως Εκτελών για λογαριασμό του πελάτη-ξενοδοχείου (που είναι Υπεύθυνος Επεξεργασίας για τους επισκέπτες του), όταν λαμβάνουμε άμεσο αίτημα από επισκέπτη ξενοδοχείου για άσκηση δικαιωμάτων του άρθρου 15-22 ΓΚΠΔ, το προωθούμε στον πελάτη-ξενοδοχείο εντός 3 εργάσιμων ημερών και τον ενημερώνουμε για την προθεσμία απάντησης προς το υποκείμενο. Δεν απαντάμε ίδιοι στον επισκέπτη εκτός εάν ο πελάτης μας το ζητήσει ρητά ή εάν υπάρχει διαφορετική συμφωνία.

12. Διάρκεια αποθήκευσης δεδομένων επισκεπτών

Η HotelWebhotelier τηρεί τα δεδομένα επισκεπτών για όσο χρόνο απαιτείται από τον πελάτη-ξενοδοχείο, ή για τους ελάχιστους νόμιμους χρόνους τήρησης που επιβάλλει η ελληνική νομοθεσία (5 έτη για λογιστικά συνήθως, 10 έτη για φορολογικά που υπάγονται σε myDATA). Μετά τη λήξη του χρόνου τήρησης, τα δεδομένα διαγράφονται ή ανωνυμοποιούνται πλήρως.

13. Επικοινωνία

Για κάθε αίτημα σχετικό με την επεξεργασία δεδομένων: dpo@hotelwebhotelier.com. Για επίσημες κοινοποιήσεις: HotelWebhotelier ΙΚΕ, υπόψιν DPO, Λεωφόρος Συγγρού 128, 117 45 Αθήνα, Ελλάδα.

Για ερωτήματα από πελάτες-ξενοδοχεία σχετικά με τη ρόλο τους ως Υπεύθυνων Επεξεργασίας, διατίθεται πρόσθετο εγχειρίδιο συμμόρφωσης ΓΚΠΔ για ελληνικά ξενοδοχεία, κατόπιν αιτήματος.