ΣΥΜΒΑΣΗ για τον Εμπλουτισμός – Επέκταση – Μετάπτωση βάσης δεδομένων δικτυών Ύδρευσης – Αποχέτευσης Δ.Ε.Υ.Α.Η. σε WEB GIS»ως προς τον 2ο Ειδικό προϋπολογισμό αφορά τη δημιουργία – παραμετροποίηση – λειτουργία της WEB GIS βάσης

Γραμμές πληρωμής / δικαιούχοι

Υπογράφει

Έγγραφο

Κείμενο απόφασης

αυτόματη εξαγωγή από το υπογεγραμμένο PDF

1 ΔΗΜΟΤΙΚΗ ΕΠΙΧΕΙΡΗΣΗ ΥΔΡΕΥΣΗΣ – ΑΠΟΧΕΤΕΥΣΗΣ ΗΡΑΚΛΕΙΟΥ «Εμπλουτισμός – Επέκταση – Μετάπτωση βάσης δεδομένων δικτυών Ύδρευσης – Αποχέτευσης Δ.Ε.Υ.Α.Η. σε WEB GIS» -2ο Ειδικό προϋπολογισμό Κ.Α. 61.00.0040 Κ.Α. 54.00.6024 Aρ. Πρωτ: 12892/8-10-2025 ΣΥΜΒΑΣΗ ποσού 21.900,00 ευρώ, πλέον Φ.Π.Α. Στο Ηράκλειο σήμερα στις 8 Οκτωβρίου του έτους 2025, οι κάτωθι υπογεγραμμένοι: 1. Η Δ.Ε.Υ.Α. ΗΡΑΚΛΕΙΟΥ με Α.Φ.Μ 090030037, Δ.Ο.Υ. Ηρακλείου, η οποία εκπροσωπείται νόμιμα για την υπογραφή της παρούσας από τον Πρόεδρο του Δ.Σ., κ. ΓΕΩΡΓΙΟ ΒΟΥΡΕΞΑΚΗ, που εδρεύει στο Ηράκλειο επί της οδού Κων. Χατζηγεωργίου 2, Φοινικιά Ηράκλειο Τ.Κ 71500, με Α.Φ.Μ 090030037, ΔΟΥ Ηρακλείου και αφ΄ ετέρου 2. Την κα. ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ ΒΑΣΙΛΕΙΟΣ, Μηχανικός Περιβάλλοντος, με έδρα στο Ηράκλειο Κρήτης και συγκεκριμένα στην οδό Ταξ. Μαρκοπούλου 18-20, Τ.Κ. 712 01, με ΑΦΜ: 155377043 ΔΟΥ: Ηρακλείου, έχοντας υπόψη, Α) Το υπ΄ αρ. πρωτ. 9090/10-07-2025 έγγραφο της Υπηρεσίας με ΑΔΑΜ: 25REQ017265894 2025-07-22. Β) Την Α.Α.Υ. 296/2025 με αρ. πρωτ. 9483/17-07-2025 με ΑΔΑ: 9ΩΦΒΟΡΙΗ-ΦΑ0 και ΑΔΑΜ: 25REQ017266622 2025-07-22 για έγκριση διάθεσης πίστωσης το έτος 2025. Γ) Την 210/2025 με ΑΔΑ: Ψ8Τ7ΟΡΙΗ-1ΚΝ, απόφαση του Δ.Σ. της Δ.Ε.Υ.Α.Η., με την οποία εγκρίνονται οι όροι της απ΄ ευθείας ανάθεσης για τον «Εμπλουτισμό – Επέκταση – Μετάπτωση βάσης δεδομένων δικτυών Ύδρευσης – Αποχέτευσης Δ.Ε.Υ.Α.Η. σε WEB GIS» ως προς τον 2ο Ειδικό προϋπολογισμό. Δ Ε Υ Α Η

-- 1 of 11 --

2 Δ) Την με αρ. πρωτ. 9955/29-07-2025 Πρόσκληση Εκδήλωσης Ενδιαφέροντος με ΑΔΑΜ: 25PROC017304510 2025-07-29. Ε) Την 238/2025 απόφαση του Δ.Σ. της Δ.Ε.Υ.Α.Η. με ΑΔΑ: Ρ13ΚΟΡΙΗ-3ΘΟ και ΑΔΑΜ κατακύρωσης: 25AWRD017694215 2025-10-08 με την οποία σας ανατίθεται ο «Εμπλουτισμός – Επέκταση – Μετάπτωση βάσης δεδομένων δικτυών Ύδρευσης – Αποχέτευσης Δ.Ε.Υ.Α.Η. σε WEB GIS» ως προς τον 2ο Ειδικό προϋπολογισμό αφορά τη δημιουργία – παραμετροποίηση – λειτουργία της WEB GIS βάσης, σύνδεση με περιβάλλοντα CAD και εκπαίδευση του προσωπικού της ΔΕΥΑΗ, αντί συνολικού ποσού είκοσι ενός χιλιάδων εννιακοσίων ευρώ (21.900,00), πλέον Φ.Π.Α. 24%. ΣΤ) Τις σχετικές διατάξεις του Ν. 1069/80 όπως τροποποιήθηκε με τις διατάξεις του Ν. 2503/1997. Ζ) Τις σχετικές διατάξεις του άρθρου 281 του Ν.3463/2006 (ΦΕΚ Α΄114/08-06.2006) «Κύρωση του Κώδικα Δήμων και Κοινοτήτων». Η) Τις διατάξεις του άρθρου 72 παρ. 1 του Ν. 3852/2010 (ΦΕΚ Α΄ 87/7-6-2010) «Νέα Αρχιτεκτονική της Αυτοδιοίκησης και της Αποκεντρωμένης Διοίκησης – Πρόγραμμα Καλλικράτης» Θ) Τις ισχύουσες από τη Νομοθεσία Διατάξεις για την απευθείας ανάθεση. Κατόπιν των ανωτέρω, ο πρώτος από τους συμβαλλόμενους με την ιδιότητά του : ΑΝΑΘΕΤΕΙ Με τη σύμβαση αυτή, στη δεύτερη συμβαλλόμενη, δηλαδή τη κα. ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ, Μηχανικό Περιβάλλοντος, τον «Εμπλουτισμό – Επέκταση – Μετάπτωση βάσης δεδομένων δικτυών Ύδρευσης – Αποχέτευσης Δ.Ε.Υ.Α.Η. σε WEB GIS» ως προς τον 2ο Ειδικό προϋπολογισμό αφορά τη δημιουργία – παραμετροποίηση – λειτουργία της WEB GIS βάσης, σύνδεση με περιβάλλοντα CAD και εκπαίδευση του προσωπικού της ΔΕΥΑΗ, με κωδικούς CPV: 38221000-0 Συστήματα γεωγραφικών πληροφοριών, αντί συνολικού ποσού είκοσι ενός χιλιάδων εννιακοσίων ευρώ (21.900,00), πλέον Φ.Π.Α.24 %. Η τιμολόγηση της υπηρεσίας θα γίνεται με υποβολή φορολογικών παραστατικών στοιχείων ΜΟΝΟ ηλεκτρονικά (υποβολή ηλεκτρονικών τιμολογίων) σύμφωνα με την ΚΥΑ 52445 ΕΞ2023/4-4-2023 (ΦΕΚ Β΄/2385/12-4-2023 ΑΔΑ:97Κ8Η-ΖΗ5 και ΦΕΚ Β΄3061/9-5-2023). Τα Η.Τ. πρέπει να είναι σύμφωνα με το ευρωπαϊκό και εθνικό μορφότυπο όπως αυτός καθορίζεται με την αριθ. 63446ΕΞ2021/31-5-

-- 2 of 11 --

3 2021ΚΥΑ (Β2338) και να έχουν παραληφθεί μέσω του Κέντρου Διαλειτουργικότητας της ΓΓΠΣ (Β3766). Κωδικός Ηλεκτρονικής Τιμολόγησης Αναθέτων Φορέα: 1007.F00430.0001. Η εξόφληση του συνολικού τμήματος των τιμολογίων θα γίνει εντός δύο μηνών από την ημερομηνία έκδοσης τους. Η εκτέλεση των παραπάνω θα γίνει σύμφωνα με τις ισχύουσες διατάξεις του νόμου 4412/2016 και όπως αυτός έχει τροποποιηθεί από τον 4782/2022, με την επίβλεψη της Τεχνικής Υπηρεσίας. Ο δεύτερος από τους συμβαλλόμενους δήλωσε ότι αναλαμβάνει την εκτέλεση των παραπάνω, όπως ορίζεται από τους όρους του συμφωνητικού τούτου και σύμφωνα με τα όσα αναφέρονται στη με αρ. πρωτ. 9955/29-07-2025 Πρόσκληση Εκδήλωσης Ενδιαφέροντος καθώς και των προαναφερόμενων αποφάσεων του Δ.Σ της Δ.Ε.Υ.Α.Η., τους οποίους και δέχεται ανεπιφύλακτα. Η δεύτερη συμβαλλόμενη δήλωσε ότι αναλαμβάνει την εκτέλεση των παραπάνω σε έξι μήνες (6) μήνες από την υπογραφή της. Η κα. ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ, Μηχανικό Περιβάλλοντος, , βαρύνεται με : Κράτηση ύψους 0,1% υπέρ της Ε.Α.Δ.H.Σ.Y., ως άρθρο 350 παράγραφος 3 του Ν.4412/2016 επί όλων των συμβάσεων που υπάγονται στο ν. 4412/2016 και στο ν. 4413/2016 (Α’ 148), αξίας άνω των χιλίων (1.000) ευρώ, ανεξάρτητα από την πηγή προέλευσης της χρηματοδότησης (άρθρο 7 του ν. 4912/2022). Επίσης κατά την έκδοση του χρηματικού εντάλματος με όποια επιπλέον κράτηση επιβάλλεται βάση της ισχύουσας νομοθεσίας. Σε πίστωση των ανωτέρω, συντάχθηκε τούτο το συμφωνητικό σε τρία (3) αντίγραφα και υπογράφηκαν από τους συμβαλλόμενους. Μετά την καταχώρησή τους στο πρωτόκολλο της ΔΕΥΑΗ, ο δεύτερος από τους συμβαλλόμενους πήρε ένα αντίγραφο για δική του χρήση. Ο Ανάδοχος Ο Πρόεδρος της ΔΕΥΑΗ ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ Μηχανικός Περιβάλλοντος ΒΟΥΡΕΞΑΚΗΣ ΓΕΩΡΓΙΟΣ

-- 3 of 11 --

4 Συμφωνία Πλαίσιο σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα όπως ορίζεται στο άρθρο 28 του ΓΚΠΔ Στην ΔΕΥΑ ΗΡΑΚΛΕΙΟΥ σήμερα, 8/10/2025 μεταξύ των παρακάτω συμβαλλομένων : Αφενός: 1)Της ΔΕΥΑ ΗΡΑΚΛΕΙΟΥ, που εδρεύει Κωνσταντίνου Χατζηγεωργίου αριθ. 2, ΤΚ 71500, ΑΦΜ 090030037, ΔΟΥ ΗΡΑΚΛΕΙΟΥ, νόμιμα εκπροσωπούμενο από την κ ΓΕΩΡΓΙΟ ΒΟΥΡΕΞΑΚΗ, στο εξής Υπευθύνου την Επεξεργασία ή (σε περίπτωση ανάθεσης από τον φορέα ως εκτελούντα την επεξεργασία σε υπεργολάβο) Εκτελούντα την Επεξεργασία Αφετέρου: 2) Την κα. ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ ΒΑΣΙΛΕΙΟΣ, Μηχανικός Περιβάλλοντος, με έδρα στο Ηράκλειο Κρήτης και συγκεκριμένα στην οδό Ταξ. Μαρκοπούλου 18-20, Τ.Κ. 10680, με ΑΦΜ: 155377043 ΔΟΥ: Ηρακλείου καλούμενο στο εξής Εκτελούντα την Επεξεργασία ή (σε περίπτωση ανάθεσης από τον φορέα ως εκτελούντα την επεξεργασία σε υπεργολάβο) περαιτέρω εκτελούντα την επεξεργασία Συμφωνήθηκαν, συνομολογήθηκαν και έγιναν αμοιβαία αποδεκτά τα εξής: Άρθρο 1 Αντικείμενο της Σύμβασης Στα πλαίσια της από 12892/8-10-2025 Κύριας Σύμβασης μεταξύ των μερών ο αφετέρου συμβαλλόμενος έχει αναλάβει να εκτελέσει πράξεις επεξεργασίας για λογαριασμό του αφενός συμβαλλομένου. Στα πλαίσια της παρούσας: ΥΠΕΥΘΥΝΟΣ ΕΠΕΞΕΡΓΑΣΙΑΣ: ΔΕΥΑ ΗΡΑΚΛΕΙΟΥ, στο εξής αφενός συμβαλλόμενος ΕΚΤΕΛΩΝ ΤΗΝ ΕΠΕΞΕΡΓΑΣΙΑ: ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ, Μηχανικός Περιβάλλοντος, στο εξής αφετέρου συμβαλλόμενος *** Η παρούσα συμφωνία πλαίσιο (και τα Παραρτήματα αυτής) εφαρμόζεται σε όλες τις υπηρεσίες επεξεργασίας δεδομένων σύμφωνα με το άρθρο 28 του ΓΚΠΔ που παρέχονται στον αφετέρου συμβαλλόμενο από τον αφενός συμβαλλόμενο- Φορέα βάσει κύριων συμβάσεων (πχ. Προμηθειών, παροχής υπηρεσιών, εγκατάστασης), ιδιαίτερα δε σε όλες τις δραστηριότητες στις οποίες οι εργαζόμενοι του Φορέα ή υπό- εκτελούντες την επεξεργασία (τρίτος- εκτελών την επεξεργασία) που απασχολούνται από τον αφετέρου συμβαλλόμενο δύνανται να έχουν πρόσβαση στα δεδομένα προσωπικού χαρακτήρα του αφενός συμβαλλομένου (Φορέα) ή των συμβαλλομένων με αυτόν. Οι διατάξεις της παρούσας συμφωνίας πλαίσιο υπερισχύουν των διατάξεων των μεμονωμένων συμβάσεων. Ειδικότερες διατάξεις που παρεκκλίνουν από την παρούσα Συμφωνία- Πλαίσιο υπερισχύουν της παρούσας Συμφωνίας-Πλαίσιο μόνο εάν αυτό ρητά αναφέρεται στην παρούσα Συμφωνία- Πλαίσιο. Άρθρο 2 Επεξεργασία Προσωπικών Δεδομένων Αντικείμενο Επεξεργασίας Δεδομένων: Η ακριβής περιγραφή του αντικειμένου, της φύσης, τους σκοπού και της διάρκειας της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα από τον αφετέρου συμβαλλόμενο για τον αφενός συμβαλλόμενο – Φορέα περιέχεται στις υφιστάμενες και μελλοντικές κύριες συμβάσεις κατά την έννοια του άρθρου 1. Άρθρο 3 Ειδικοί Κανονισμοί για την Προστασία των Δεδομένων Οι ειδικοί κανονισμοί προστασίας δεδομένων προσωπικού χαρακτήρα που ισχύουν για τις δραστηριότητες του αφετέρου Συμβαλλόμενου καθορίζονται ως εξής: Ο αφετέρου συμβαλλόμενος είναι υποχρεωμένος να είναι συμμορφωμένος και να ακολουθεί τις επιταγές του Ευρωπαϊκού Κανονισμού για την Προστασία Προσωπικών Δεδομένων 679/2016 και κάθε νομοθετικής διάταξης της Ευρωπαϊκής ένωσης ή και του εγχώριου δικαίου που αφορά την προστασία των προσωπικών Δεδομένων, που θα υποστούν επεξεργασία βάσει της παρούσας. Επίσης είναι υποχρεωμένος να έχει ορίσει Υπεύθυνο Προστασίας Δεδομένων

-- 4 of 11 --

5 (DPO). Υπεύθυνος Προστασίας Δεδομένων του αφετέρου συμβαλλόμενου έχει οριστεί ο : Ονοματεπώνυμο: Διεύθυνση: Ηλεκτρονική Διεύθυνση: Τηλ. Επικοινωνίας: Ο αφετέρου συμβαλλόμενος οφείλει να επεξεργάζεται τα δεδομένα προσωπικού χαρακτήρα μόνο με βάση τις τεκμηριωμένες οδηγίες του αφενός συμβαλλομένου- Φορέα. Η παρούσα σύμβαση και η κύρια Σύμβαση αποτελούν τις πλήρεις και οριστικές τεκμηριωμένες οδηγίες του αφενός Συμβαλλομένου-Φορέα προς τον αφετέρου συμβαλλόμενο για την επεξεργασία των δεδομένων προσωπικού χαρακτήρα. Οποιεσδήποτε συμπληρωματικές ή εναλλακτικές οδηγίες πρέπει να εκδίδονται γραπτώς από τον αφενός συμβαλλόμενο- Φορέα και είναι δεσμευτικές μόνο μετά από έγγραφη αποδοχή αυτών από τον Εκτελούντα την Επεξεργασία. Ο Εκτελών την Επεξεργασία θα ενημερώνει τον Φορέα εάν, σύμφωνα με αυτόν μια οδηγία παραβιάζει το ΓΚΠΔ ή τις διατάξεις περί προστασίας δεδομένων προσωπικού χαρακτήρα, οι οποίες χαίρουν εφαρμογής για τον Εκτελούντα την Επεξεργασία με την ιδιότητα του αυτή. Εξαίρεση αποτελούν οι πράξεις επεξεργασίας, που επιβάλλονται από το Δίκαιο της Ένωσης ή το Δίκαιο στο οποίο υπάγεται ο αφενός συμβαλλόμενος - Φορέας. Ο Φορέας αναλαμβάνει την κάλυψη όλων των τυχόν πρόσθετων δαπανών με τις οποίες θα επιβαρυνθεί ο αφετέρου συμβαλλόμενος ως αποτέλεσμα μιας επιπρόσθετης ή εναλλακτικής οδηγίας, εκτός αν η οδηγία είναι απαραίτητη για τη συμμόρφωση με τις νομικές απαιτήσεις που ισχύουν για τον αφετέρου συμβαλλόμενο. Ο αφετέρου συμβαλλόμενος, εγγυάται ότι εξουσιοδοτημένα άτομα που θα προβούν στην επεξεργασία δεδομένων προσωπικού χαρακτήρα δεσμεύονται εγγράφως με κατάλληλη δήλωση εμπιστευτικότητας με διαρκή υποχρέωση εχεμύθειας, η οποία απορρέει είτε συμβατικά είτε από καθήκον τους προβλεπόμενο από το νόμο. Ο αφετέρου συμβαλλόμενος λαμβάνει όλα τα απαιτούμενα μέτρα σύμφωνα με το άρθρο 32 του ΓΚΠΔ και το Παράρτημα ΤΟΜ της παρούσας συμφωνίας πλαίσιο. Λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, και συγκεκριμένα τους κινδύνους που παρουσιάζονται κατά τη διάρκεια της επεξεργασίας, ιδιαίτερα από τυχαία ή παράνομη καταστροφή, απώλεια, τροποποίηση, μη εξουσιοδοτημένη αποκάλυψη, ή πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, τα οποία έχουν διαβιβαστεί, αποθηκευτεί ή καθ’ οιονδήποτε άλλο τρόπο υποστεί επεξεργασία, ο αφετέρου συμβαλλόμενος εφαρμόζει τα κατάλληλα/ προτεινόμενα τεχνικά οργανωτικά μέτρα. Τα ως άνω αναφερόμενα τεχνικά και οργανωτικά μέτρα υπόκεινται σε τεχνική πρόοδο και περαιτέρω ανάπτυξη, συνεπώς δύνανται να προσαρμοστούν αναλόγως από τον αφετέρου συμβαλλόμενο εάν είναι απαραίτητο, υπό την προϋπόθεση ότι η προσαρμογή αυτή δεν θα οδηγεί σε χαμηλότερο επίπεδο προστασίας από εκείνο που γνωρίζει και αποδέχτηκε ο αφενός συμβαλλόμενος- φορέας κατά την υπογραφή της κύριας Σύμβασης. Άρθρο 4 Υπό Εκτελούντες την Επεξεργασία Ο αφετέρου συμβαλλόμενος μπορεί να αναθέσει με οποιαδήποτε μορφή συνεργασίας σε άλλον υπό- εκτελούντα και σε οποιοδήποτε εν γένει τρίτο πρόσωπο, την ανατεθείσα σε αυτόν επεξεργασία εν όλο ή εν μέρει, εφόσον διασφαλίσει ότι ο συνεργάτης-υποεκτελών την επεξεργασία θα δεσμεύεται συμβατικά από τον εκτελούντα την επεξεργασία, ώστε να τηρεί όλες τις νομικές και τεχνικές υποχρεώσεις που βαρύνουν τον αφετέρου συμβαλλόμενο. Ο αφενός συμβαλλόμενος διατηρεί πάντοτε το δικαίωμα να ζητήσει από τον αφετέρου συμβαλλόμενο τα πλήρη στοιχεία κάθε υποεκτελούντα την επεξεργασία καθώς και αντίγραφο της συμβάσεως που περιέχει τις ως άνω συμβατικές δεσμεύσεις του. Σε περίπτωση που ο αφετέρου συμβαλλόμενος παραβιάσει τις ως άνω υποχρεώσεις, ο Φορέας έχει το δικαίωμα να καταγγείλει άμεσα την μεταξύ τους σύμβαση και να απαιτήσει αποζημίωση για κάθε ζημία που μπορεί να προκληθεί για το λόγο αυτό. Υπό τις ανωτέρω προϋποθέσεις, ο αφετέρου συμβαλλόμενος μπορεί να συμβληθεί με υπό- εκτελούντες την επεξεργασία, προκειμένου οι τελευταίοι να προβούν σε συγκεκριμένες πράξεις επεξεργασίας για λογαριασμό του αφενός

-- 5 of 11 --

6 συμβαλλομένου - Φορέα. Οι υπό-εκτελούντες την επεξεργασία επιτρέπεται να επεξεργαστούν δεδομένα προσωπικού χαρακτήρα αποκλειστικά και μόνο για τον σκοπό εκτέλεσης των πράξεων για τις οποίες τα εν λόγω προσωπικά δεδομένα έχουν παρασχεθεί στον αφετέρου συμβαλλόμενο και απαγορεύεται να επεξεργαστούν τα ως άνω δεδομένα προσωπικού χαρακτήρα για άλλους σκοπούς. Σε περίπτωση που ο αφετέρου συμβαλλόμενος συμβάλλεται με υπό- εκτελούντες την επεξεργασία, αυτοί θα αναλαμβάνουν εγγράφως υποχρεώσεις αναφορικά με την προστασία των δεδομένων προσωπικού χαρακτήρα, οι οποίες θα προβλέπουν κατά ελάχιστον το ίδιο επίπεδο προστασίας με αυτό που ορίζεται στην παρούσα Σύμβαση. Σε περίπτωση που ο αφενός συμβαλλόμενος προβάλλει διαφωνία για κάποιον συγκεκριμένο υποεκτελούντα την επεξεργασία, οφείλει να γνωστοποιήσει στον αφετέρου συμβαλλόμενο λεπτομερώς και εμπεριστατωμένα τους λόγους διαφωνίας του. Σε σχέση με την άνω αναφερόμενη διαφωνία, ο αφετέρου συμβαλλόμενος διατηρεί την διακριτική ευχέρεια να : 1. Προτείνει άλλο υπό- εκτελούντα την επεξεργασία σε αντικατάσταση αυτού που έχει απορριφθεί ή 2. Να αντιτάξει επιχειρήματα σχετικά με τις ανησυχίες του αφενός συμβαλλόμενου- φορέα, τα οποία δύνανται να θεραπεύσουν τους λόγους διαφωνίας του Φορέα. Όπου ο υπό εκτελών την επεξεργασία αποτυγχάνει να συμμορφώνεται με τις υποχρεώσεις του περί προστασίας δεδομένων προσωπικού χαρακτήρα, ο αφετέρου συμβαλλόμενος σύμφωνα με τις διατάξεις περί ευθύνης που αναφέρονται στην κύρια σύμβαση παραμένει ο κύριος υπεύθυνος απέναντι στον Φορέα για την εκπλήρωση των υποχρεώσεων του υπό εκτελούντα την επεξεργασία. Ο αφετέρου συμβαλλόμενος δεν ευθύνεται για ζημίες και αξιώσεις που προκύπτουν από επιπρόσθετες ή εναλλακτικές οδηγίες του Φορέα σύμφωνα με τη Σύμβαση. Σε περίπτωση που ο αφετέρου συμβαλλόμενος συνάψει συνεργασία με υπό- εκτελούντες την επεξεργασία σε τρίτες χώρες (εκτός ΕΕ/ΕΟΧ), ο αφετέρου συμβαλλόμενος για τη διαβίβαση των δεδομένων προσωπικού χαρακτήρα θα κάνει χρήση των κατάλληλων μηχανισμών σύμφωνα με το άρθρο 44 και επόμενα του ΓΚΠΔ. Πιο συγκεκριμένα θα παρέχει επαρκείς εγγυήσεις ότι τα κατάλληλα τεχνικά και οργανωτικά μέτρα εφαρμόζονται κατά τέτοιον τρόπο ώστε η επεξεργασία των δεδομένων προσωπικού χαρακτήρα να πληροί τις απαιτήσεις του ΓΚΠΔ, να διασφαλίζει την προστασία των δικαιωμάτων των υποκειμένων των δεδομένων, να διατηρεί αρχείο των δεδομένων που διαβιβάζονται και να τεκμηριώνει τις εγγυήσεις που λήφθεισαν. Άρθρο 5 Δικαιώματα των Υποκειμένων Λαμβάνοντας υπόψη το είδος της επεξεργασίας, ο αφετέρου συμβαλλόμενος έχει την υποχρέωση να λάβει όλα τα τεχνικά και οργανωτικά μέτρα και να συνδράμει τον Φορέα, για την εκπλήρωση των υποχρεώσεων που αυτός ο τελευταίος έχει να ανταποκριθεί σε αιτήματα ενάσκησης των δικαιωμάτων των υποκειμένων, όπως αυτά προβλέπονται στα άρθρα 12 έως 23 του ΓΚΠΔ. Ο αφετέρου συμβαλλόμενος θα ενημερώνει τον Φορέα χωρίς αδικαιολόγητη καθυστέρηση για τα αιτήματα των υποκειμένων των δεδομένων που θέλουν να ασκήσουν τα δικαιώματα τους σύμφωνα με τα άρθρα 12 έως 23 του ΓΚΠΔ, ειδικότερα δε σε σχέση με το δικαίωμα πρόσβασης στα δεδομένα προσωπικού χαρακτήρα, το δικαίωμα διόρθωσης, το δικαίωμα διαγραφής («δικαίωμα στη λήθη» ), το δικαίωμα περιορισμού της επεξεργασίας, το δικαίωμα στη φορητότητα των δεδομένων, το δικαίωμα εναντίωσης ή το δικαίωμα μη αυτοματοποιημένης ατομικής λήψης αποφάσεων. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας όπως αυτή περιγράφεται στις μεταξύ τους συμβάσεις, και της διαθέσιμης πληροφορίας στον αφετέρου συμβαλλόμενο, αυτός ο ίδιος μετά από αίτημα του Φορέα και με έξοδα του Φορέα δύναται να τον υποστηρίξει στη διασφάλιση της συμμόρφωσής του με τις υποχρεώσεις που ορίζονται από τα Άρθρα 32 (ασφάλεια επεξεργασίας), 33 (γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήρα στην εποπτική αρχή), 34 (ανακοίνωση παραβίασης δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων), 35 (εκτίμηση αντίκτυπου σχετικά με την προστασία δεδομένων) και 36 (προηγούμενη διαβούλευση) του ΓΚΠΔ. Άρθρο 6 Διαγραφή ή επιστροφή προσωπικών δεδομένων Κατ’ επιλογή του Φορέα, ο εκτελών την επεξεργασία διαγράφει ή επιστρέφει όλα τα δεδομένα προσωπικού χαρακτήρα στον Φορέα μετά το πέρας της παροχής υπηρεσιών επεξεργασίας. Ο Φορέας δια της παρούσας δίνει εντολή στον αφετέρου συμβαλλόμενο- εκτελών την επεξεργασία να διαγράψει όλα τα δεδομένα προσωπικού χαρακτήρα που έλαβε για λογαριασμό του φορέα μετά το πέρας της παροχής υπηρεσιών επεξεργασίας κα να διαγράψει τα υφιστάμενα

-- 6 of 11 --

7 αντίγραφα, εκτός εάν το δίκαιο της Ένωσης ή του Κράτους μέλους απαιτεί την αποθήκευση των δεδομένων προσωπικού χαρακτήρα. Ο αφετέρου συμβαλλόμενος οφείλει να ενημερώσει τον Φορέα εάν συντρέχει η ως άνω περίπτωση. Η διαγραφή και η καταστροφή των δεδομένων θα πρέπει να προβλεφθεί εγγράφως και ο αφετέρου συμβαλλόμενος θα πρέπει να αναφέρει τα μέτρα που θα εφαρμόσει για την ασφαλή μεταφορά των δεδομένων στον τόπο καταστροφής ή διαγραφής, ο τρόπος καταστροφής ή διαγραφής, καθώς επίσης και ο μέγιστος επιτρεπόμενος χρόνος από την στιγμή της παράδοσης των δεδομένων από τον Φορέα, στον αφετέρου συμβαλλόμενο μέχρι την οριστική καταστροφή τους. Επίσης, πρέπει να αναφέρονται και τυχόν πρόσθετες υποδείξεις του Φορέα, στον αφετέρου συμβαλλόμενο μέχρι την οριστική καταστροφή τους. Επίσης πρέπει να αναφέρονται και τυχόν πρόσθετες υποδείξεις του Φορέα, σχετικά με τεχνικά και οργανωτικά μέτρα καταστροφής, καθώς επίσης και τα ακριβή στοιχεία τυχόν τρίτων (υπεργολάβων) που πρόκειται να πραγματοποιήσουν μέρος ή το σύνολο της καταστροφής των δεδομένων για λογαριασμό του αφετέρου συμβαλλόμενου. Ο αφετέρου συμβαλλόμενος πρέπει να είναι σε θέση να εφαρμόσει τα κατάλληλα τεχνικά και οργανωτικά μέσα για την ασφαλή διαγραφή ή καταστροφή των δεδομένων και να έχει προβλέψει αντίστοιχη διαδικασία διαγραφής, καταστροφής και ελέγχου. Τα φυσικά πρόσωπα- υπάλληλοι του αφετέρου συμβαλλόμενου που θα πραγματοποιήσουν την διαγραφή ή καταστροφή πρέπει να υποχρεώνονται ειδικώς στο απόρρητο επεξεργασίας. Όταν τα δεδομένα διέπονται από ειδικό απόρρητο που προβλέπεται από το νόμο (πχ ιατρικό απόρρητο), ο Φορέας οφείλει καταρχήν να πραγματοποιεί ο ίδιος την διαγραφή ή καταστροφή (χωρίς δηλαδή να την αναθέτει σε αφετέρου συμβαλλόμενο) έτσι ώστε να διασφαλίζεται το απόρρητο από τυχόν αθέμιτη πρόσβαση τρίτων. Σε περίπτωση που αυτό είναι τεχνικά ή/ και οργανωτικά ιδιαιτέρως δυσχερές για τον Φορέα, η ανάθεση πρέπει να γίνεται κατά τέτοιο τρόπο, ώστε ο αφενός συμβαλλόμενος να έχει τη συνολική επίβλεψη της διαδικασίας (π.χ. καταστροφή των δεδομένων να γίνεται εντός των εγκαταστάσεων του υπεύθυνου επεξεργασίας ή το πρώτο στάδιο της καταστροφής να γίνεται εντός των εγκαταστάσεων του υπευθύνου επεξεργασίας, πχ με χρήση προγραμμάτων αλλοίωσης των δεδομένων που τηρούνται ηλεκτρονικώς, ή σε περίπτωση που αυτό δεν είναι εφικτό, πχ στην περίπτωση που τα δεδομένα τηρούνται σε έντυπη μορφή, εξουσιοδοτημένος υπάλληλος του Φορέα να επιβλέπει την καταστροφή των δεδομένων στις εγκαταστάσεις του αφετέρου συμβαλλομένου). Κατά την ολοκλήρωση της κύριας σύμβασης θα υπογραφεί σχετικό πρωτόκολλο επιστροφής ή καταστροφής/ διαγραφής προσωπικών δεδομένων, όπου θα περιγράφονται και όλα τα παραπάνω και σε κάθε περίπτωση έγγραφη αναφορά μεταξύ των μερών για το συγκεκριμένο θέμα και την κατάσταση των δεδομένων, μετά τη λήξη της κύριας σύμβασης. Άρθρο 7 Ενημέρωση και Δικαιώματα ελέγχου Ο αφετέρου συμβαλλόμενος οφείλει να επιτρέπει τους ελέγχους του Φορέα και να συμβάλλει σε αυτούς, συμπεριλαμβανομένων επιθεωρήσεων, που διενεργούνται αναφορικά με την επεξεργασία βάσει της κύριας σύμβασης προς απόδειξη της συμμόρφωσης της με τις υποχρεώσεις που ορίζονται στο Άρθρο 28 του ΓΚΠΔ. Αυτοί οι έλεγχοι δύναται να εκτελούνται από τρίτο ελεγκτή εντεταλμένο από τον Φορέα, με την προϋπόθεση ότι αυτός- ο ελεγκτής- είναι αποδεκτός από τον αφετέρου συμβαλλόμενο και δεσμεύεται από τις υποχρεώσεις της εμπιστευτικότητας, οι οποίες δεν θα είναι λιγότερο περιοριστικές από αυτές που εφαρμόζονται στον Φορέα βάσει της κύριας σύμβασης. Ο Φορέας- αφενός συμβαλλόμενος δύναται να αιτηθεί τη διενέργεια ελέγχου μετά από έγκαιρη προειδοποίηση προς τον αφετέρου συμβαλλόμενο. Πριν τη διενέργεια του ελέγχου, τα συμβαλλόμενα μέρη θα συμφωνούν αμοιβαία τον σκοπό, το χρονοδιάγραμμα και τη διάρκεια του ελέγχου. Ο αφετέρου συμβαλλόμενος μπορεί να αρνηθεί τον έλεγχο στις εγκαταστάσεις του σε περίπτωση που: • Δεν παρέχονται αποδεικτικά στοιχεία ταυτότητας και ιδιότητας • Εκτός των κανονικών ωρών εργασίας στις εγκαταστάσεις, εκτός αν ο έλεγχος ή επιθεώρηση πρέπει να διενεργείται σε επείγουσα βάση και αυτός που διενεργεί τον έλεγχο έχει ειδοποιήσει τον αφετέρου συμβαλλόμενο. Ο Φορέας οφείλει να παράσχει αμελλητί στον εκτελούντα την επεξεργασία γραπτή έκθεση, η οποία θα περιέχει εμπιστευτική περίληψη του σκοπού και των αποτελεσμάτων του ελέγχου. Ανεξαρτήτως αυτού, ο Εκτελών την Επεξεργασία έχει το δικαίωμα να χρησιμοποιήσει την έκθεση για δικούς του σκοπούς. Άρθρο 8 Τόπος Επεξεργασίας

-- 7 of 11 --

8 Για τη συντήρηση/ αναβάθμιση του εξοπλισμού που φέρει προσωπικά δεδομένα θα πρέπει πάντοτε να προκρίνεται, εφόσον είναι εφικτό και πρόσφορο, αυτή να πραγματοποιείται στο χώρο του υπευθύνου επεξεργασίας. Όταν η επεξεργασία γίνεται εκτός των εγκαταστάσεων του εκάστοτε υπευθύνου επεξεργασίας, ο αφενός συμβαλλόμενος- Φορέας σε κάθε περίπτωση, θα πρέπει να εξασφαλίζει ότι ο αφετέρου συμβαλλόμενος παρέχει επίπεδο ασφαλείας τουλάχιστον ανάλογο με αυτό που ορίζεται στην πολιτική ασφαλείας του υπευθύνου επεξεργασίας. Άρθρο 9 Γενικές Διατάξεις Οποιαδήποτε τυχόν ακύρωση, τροποποίηση και προσθήκη στην παρούσα Συμφωνία- Πλαίσιο πρέπει να γίνει εγγράφως για να είναι έγκυρη. Άρση του προαναφερθέντος τύπου έχει ισχύ μόνο εάν συμφωνηθεί εγγράφως. Εάν μεμονωμένες διατάξεις της παρούσας Συμφωνίας- Πλαίσιο καταστούν εξ ολοκλήρου ή εν μέρει άκυρες ή δεν μπορούν πλέον να εφαρμοστούν με τον σκοπούμενο τρόπο για νομικούς λόγους, αυτό δεν επηρεάζει την εγκυρότητα των υπολοίπων όρων της Συμφωνίας- Πλαίσιο. Τα Μέρη θα συνεργαστούν για τη δημιουργία ενός κανονισμού σε αντικατάσταση της άκυρης διάταξης ο οποίος θα είναι κατάλληλος για την επίτευξη του επιδιωκόμενου σκοπού της διάταξης αυτής. Τα δικαιώματα των υποκειμένων, τα αιτήματα και τα οργανωτικά και τεχνικά μέτρα προκύπτουν από τις εκάστοτε πολιτικές ασφαλείας και προστασίας προσωπικών δεδομένων που υποχρεούνται τα μέρη να τηρούν βάσει του ΓΕΝΙΚΟΥ ΚΑΝΟΝΙΣΜΟΥ για την ΠΡΟΣΤΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ. Σε περίπτωση που δεν υπάρχουν ή δεν τηρούνται σχετικές πολιτικές από τον εκάστοτε αντισυμβαλλόμενο ή υπεύθυνο επεξεργασίας, ο αφενός συμβαλλόμενος δρα με επιφύλαξη ως προς τις παραπάνω υποχρεώσεις του. Ο αφενός συμβαλλόμενος- Φορέας οφείλει να διασφαλίσει ότι ο αφετέρου συμβαλλόμενος τηρεί του όρους της πολιτικής ασφαλείας του στο μέτρο που αυτή τον αφορά αναφορικά με κανόνες πρόσβασης στα συστήματα, διαχείριση περιστατικών ασφαλείας, μέτρα φυσικής ασφάλειας κλπ. Με την επιφύλαξη των άρθρων 82,83 και 84, εάν ο αφετέρου συμβαλλόμενος καθορίσει κατά παράβαση του παρόντος κανονισμού τους σκοπούς και τα μέσα της επεξεργασίας, θεωρείται υπεύθυνος επεξεργασίας για τη συγκεκριμένη επεξεργασία. Τα μέρη μπορούν με έγγραφη ειδοποίηση προ 30 ημερών, να ζητήσουν την τροποποίηση της παρούσας, η οποία μπορεί να γίνει μόνο εγγράφως. Κάθε προφορική συμφωνία είναι άκυρη. Κάθε γνωστοποίηση ή κοινοποίηση στα πλαίσια της παρούσας, θα γίνεται στην έδρα των συμβαλλομένων, όπως αυτή αναφέρεται στην αρχή της παρούσας, με συστημένη επιστολή ή με δικαστικό επιμελητή και με αποδεικτικό χρονολογίας ή μέσω e-mail. Άρθρο 10 Διέπον Δίκαιο και Δωσιδικία Η παρούσα σύμβαση διέπεται από το Ελληνικό Δίκαιο. Τα Μέρη θα προσπαθήσουν σε πνεύμα καλής θέλησης να επιλύσουν φιλικά οποιαδήποτε διαφωνία ή/ και διαφορά προκύψει από την Σύμβαση αυτή ή/ και τα συνημμένα σε αυτήν τυχόν Παραρτήματα, τα οποία αποτελούν ενιαίο και αναπόσπαστο τμήμα αυτής. Η προσπάθεια φιλικής επίλυσης της διαφοράς θα θεωρηθεί αποτυχημένη μόλις μια πλευρά ειδοποιήσει αποδεδειγμένα την άλλη περί αυτού. Σε περίπτωση αποτυχίας φιλικής επίλυσης τυχόν διαφωνίας/ διαφοράς αποκλειστικά αρμόδια είναι τα δικαστήρια Ηρακλείου Κρήτης. Αφού συνομολόγησαν συμφώνησαν και αποδέχτηκαν τα παραπάνω οι συμβαλλόμενοι, συντάχθηκε σε πίστωση η παρούσα σύμβαση, η οποία αφού αναγνώσθηκε και βεβαιώθηκε, υπογράφεται ως ακολούθως και τα συμβαλλόμενα μέρη παρέλαβαν από ένα αντίγραφο της.

-- 8 of 11 --

9 ΟΙ ΣΥΜΒΑΛΛΟΜΕΝΟΙ Η ΔΕΥΑ ΗΡΑΚΛΕΙΟΥ ΔΕΣΠΟΤΑΚΗ ΕΛΕΝΗ ΒΑΣΙΛΕΙΟΣ ΠΑΡΑΡΤΗΜΑ Το παρόν Παράρτημα περιλαμβάνει τις λεπτομέρειες σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα, που αφορούν τα συμβαλλόμενα μέρη βάσει της κύριας σύμβασης. Αντικείμενο και διάρκεια της επεξεργασίας προσωπικών δεδομένων: Το αντικείμενο και η διάρκεια της Επεξεργασίας Προσωπικών Δεδομένων του οργανισμού ορίζονται στην Κύρια Σύμβαση και στην παρούσα. Η επεξεργασία γίνεται βάσει της Οι κατηγορίες προσωπικών δεδομένων που αφορά η παρούσα Οι κατηγορίες των υποκειμένων των προσωπικών δεδομένων που αφορά η κύρια σύμβαση Παράρτημα TOM: Τεχνικάκαι οργανωτικά μέτρα («Παράρτημα ΤΟΜ») 1. Ψευδωνυμοποίηση και Κρυπτογράφηση Δεδομένων Προσωπικού Χαρακτήρα Ο Εκτελών την Επεξεργασία διαχωρίζει τα δεδομένα προσωπικού χαρακτήρα από τα επεξεργασμένα δεδομένα, έτσι ώστε να μην είναι δυνατή η σύνδεση των επεξεργασμένων δεδομένων με ταυτοποιημένα ή ταυτοποίησιμα φυσικά πρόσωπα χωρίς πρόσθετες πληροφορίες που αποθηκεύονται ξεχωριστά και με ασφάλεια. Ο Εκτελών την Επεξεργασία κρυπτογραφεί τα δεδομένα προσωπικού χαρακτήρα με συμμετρικά και ασύμμετρα κλειδιά. 2. Διασφάλιση του Απορρήτου, της Ακεραιότητας, της Διαθεσιμότητας και της Αξιοπιστίας των Συστημάτων και των Υπηρεσιών α) Ο Εκτελών την Επεξεργασία διασφαλίζει την ασφάλεια του απόρρητου και της ακεραιότητας λαμβάνοντας τα κάτωθι μέτρα: Έλεγχος πρόσβασης:

-- 9 of 11 --

10 Ο Εκτελών την Επεξεργασία προστατεύει τις κτιριακές εγκαταστάσεις με κατάλληλα συστήματα ελέγχου πρόσβασης βασισμένα στη διαβάθμιση ασφαλείας του κάθε κτιρίου και με μια κατάλληλα καθορισμένη μέθοδο εξουσιοδότησης πρόσβασης. Όλα τα κτίρια είναι ασφαλή διαθέτοντας σύστημα ελέγχου πρόσβασης με ανάγνωση κάρτας. Ανάλογα με την κατηγορία ασφαλείας, η ακίνητη περιουσία, τα κτίρια ή οι επιμέρους μεμονωμένες περιοχές προστατεύονται με πρόσθετα μέτρα. Αυτά περιλαμβάνουν ειδικά προφίλ πρόσβασης, βιομετρικά στοιχεία, δακτυλικό αποτύπωμα, συσκευές κλειδώματος Η/Υ (dongles DES), κλειδαριές διαχωρισμού, συστήματα βιντεοεπιτήρησης και προσωπικό ασφαλείας. Δικαιώματα πρόσβασης σε εξουσιοδοτημένα άτομα δίνονται μεμονωμένα σύμφωνα με καθορισμένα κριτήρια. Τα παραπάνω ισχύουν και για εξωτερικούς συνεργάτες. Σύστημα ελέγχου πρόσβασης: Η πρόσβαση στα συστήματα επεξεργασίας δεδομένων παρέχεται μόνο σε χρήστες που έχουν πιστοποιηθεί σύμφωνα με το ρόλο τους, χρησιμοποιώντας τα ακόλουθα μέτρα: κρυπτογράφηση δεδομένων, προσωπικό κωδικό πρόσβασης (το λιγότερο 8 χαρακτήρες, με τακτική αυτόματη λήξη και ανανέωση), προσωπική ταυτότητα υπαλλήλου με κρυπτογράφηση ΡΚΙ, προστασία της οθόνης με κωδικό πρόσβασης σε περίπτωση αδράνειας, συστήματα ανίχνευσης εισβολής και συστήματα πρόληψης εισβολής, τακτικά ενημερωμένα προγράμματα προστασίας από ιούς και προγράμματα προστασίας υποκλοπής (spyware) εγκατεστημένα στο δίκτυο και στους επιμέρους υπολογιστές και τις κινητές συσκευές. Έλεγχος πρόσβασης δεδομένων: Η πρόσβαση στα δεδομένα προσωπικού χαρακτήρα χορηγείται βάσει της έννοιας εξουσιοδότησης του ρόλου του χρήστη. Έχει δημιουργηθεί ένα σύστημα διαχείρισης χρηστών, το οποίο χαρτογραφεί τη βάση δεδομένων των χρηστών με τις αντίστοιχες εξουσιοδοτήσεις και είναι διαθέσιμο κεντρικά στο δίκτυο από όπου και μπορεί να ανακτηθεί. Επιπλέον, η κρυπτογράφηση των δεδομένων αποτρέπει τη μη εξουσιοδοτημένη πρόσβαση στα δεδομένα προσωπικού χαρακτήρα. Έλεγχος διαβίβασης δεδομένων: Ο Εκτελών την Επεξεργασία διασφαλίζει τις ηλεκτρονικές διόδους επικοινωνίας θεσπίζοντας κλειστά δίκτυα και διαδικασίες κρυπτογράφησης των δεδομένων. Εάν πραγματοποιηθεί διαβίβαση των δεδομένων με φυσικό τρόπο, τότε εκτελούνται διαδικασίες διαβίβασης που εμποδίζουν τη μη εξουσιοδοτημένη πρόσβαση ή την απώλεια των δεδομένων. Οι μεταφορείς δεδομένων απορρίπτονται σύμφωνα με τους κανονισμούς προστασίας δεδομένων. β) Ο Εκτελών την Επεξεργασία διασφαλίζει τη διαθεσιμότητα και την αξιοπιστία των συστημάτων και των υπηρεσιών επεξεργασίας σε συνεχή βάση με τα ακόλουθα μέτρα: Ο Εκτελών την Επεξεργασία διασφαλίζει τη διαθεσιμότητα και την αξιοπιστία των συστημάτων και των υπηρεσιών επεξεργασίας σε συνεχή βάση με την απομόνωση κρίσιμων στοι πληροφορικής και δικτύου, παρέχοντας επαρκή συστήματα δημιουργίας αντιγράφων ασφαλείας και εφεδρειών. Για τον έλεγχο λειτουργίας των συστημάτων και των υπηρεσιών διενεργούνται τακτικές δοκιμές. Τα συστήματα δοκιμής διατηρούνται ξεχωριστά από τα πραγματικά. 2. Διαθεσιμότητα και Πρόσβαση στα Δεδομένα Προσωπικού Χαρακτήρα σε περίπτωση Επέλευσης Συμβάντος Ο Εκτελών την Επεξεργασία αποκαθιστά τη διαθεσιμότητα και την πρόσβαση στα δεδομένα προσωπικού χαρακτήρα σε περίπτωση φυσικού ή τεχνικού συμβάντος, λαμβάνοντας τα ακόλουθα μέτρα: Ο Εκτελών την Επεξεργασία αποθηκεύει δεδομένα προσωπικού χαρακτήρα σε συστήματα RAID και ενσωματώνει εφεδρικά συστήματα σύμφωνα με τη σήμανση ασφαλείας. Ο Εκτελών την Επεξεργασία χρησιμοποιεί συστήματα αδιάλειπτης παροχής ισχύος (π. χ. UPS, μπαταρίες, γεννήτριες) για να διασφαλίσει την παροχή ηλεκτρικού ρεύματος στα κέντρα δεδομένων. Για τις βάσεις δεδομένων και τα κέντρα δεδομένων δημιουργούνται κατοπτρικά αντίγραφα ασφαλείας σε διαφορετικές φυσικές τοποθεσίες. Ένα ολοκληρωμένο γραπτό σχέδιο εκτάκτου ανάγκης είναι διαθέσιμο. Οι διαδικασίες και τα συστήματα εκτάκτου ανάγκης επανεξετάζονται ανά τακτικά χρονικά διαστήματα. 3. Διαδικασίες Ελέγχου για τη Διασφάλιση της Ασφάλειας της Επεξεργασίας Ο προμηθευτής τηρεί διαδικασία ελέγχου βασισμένη στην προσέγγιση διαχείρισης κινδύνου, λαμβάνοντας υπόψη τους βασικούς καταλόγους προστασίας πληροφορικής της Ομοσπονδιακής Υπηρεσίας Ασφάλειας Πληροφοριών (BSI) και τις απαιτήσεις του προτύπου ISO / IEC 27001 με σκοπό την τακτική επανεξέταση, εκτίμηση και αξιολόγηση της αποτελεσματικότητας των τεχνικών και οργανωτικών μέτρων που εφαρμόζονται για τη διασφάλιση της ασφάλειας της επεξεργασίας. Αυτό εξασφαλίζει την προστασία των σχετικών πληροφοριών, των εφαρμογών (συμπεριλαμβανομένων των μεθόδων δοκιμών ποιότητας και ασφάλειας), το περιβάλλον λειτουργίας (π.χ. μέσω παρακολούθησης του δικτύου κατά των επιβλαβών συνεπειών) και της τεχνικής εφαρμογής των εννοιών προστασίας (π.χ. ανάλυση αδυναμιών). Μέσω της συστηματικής ανίχνευσης και εξάλειψης των αδύνατων σημείων, τα μέτρα προστασίας επανεξετάζονται και βελτιώνονται συνεχώς.

-- 10 of 11 --

11 4. Μέτρα που αφορούν στο Προσωπικό Ο προμηθευτής εκδίδει γραπτές οδηγίες εργασίας και εκπαιδεύει τακτικά το προσωπικό που έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα για να διασφαλίσει ότι τα δεδομένα προσωπικού χαρακτήρα θα υποστούν επεξεργασία μόνο σύμφωνα με το νόμο, την παρούσα ΣΕΔΠΧ και τις σχετικές οδηγίες του Πελάτη, συμπεριλαμβανομένων των τεχνικών και οργανωτικών μέτρων που περιγράφονται στην παρούσα. 5. Μέτρα που αφορούν τους εξωτερικούς συνεργάτες Ο προμηθευτής εκδίδει γραπτές οδηγίες εργασίας και εκπαιδεύει τακτικά το προσωπικό που έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα για να διασφαλίσει ότι τα δεδομένα προσωπικού χαρακτήρα θα υποστούν επεξεργασία μόνο σύμφωνα με το νόμο, την παρούσα ΣΕΔΠΧ και τις σχετικές οδηγίες του Πελάτη, συμπεριλαμβανομένων των τεχνικών και οργανωτικών μέτρων που περιγράφονται στην παρούσα.

-- 11 of 11 --

Πηγή: Διαύγεια. Τα ποσά στα σύνολα προκύπτουν από τα δομημένα δεδομένα και διασταυρώνονται ξεχωριστά με το κείμενο.