Σύμβαση Επεξεργασίας Δεδομένων
Data Processing Agreement

Άρθρο 28 GDPR · Τελευταία ενημέρωση / Last updated: 20 Αυγούστου 2026 · 20 August 2026

Προς συμπλήρωση πριν την υπογραφή / Fill in before signing: τα πεδία σε [αγκύλες] (επωνυμία & ΑΦΜ & διεύθυνση του TakeaSeat και του Κτήματος) πρέπει να συμπληρωθούν πριν την υπογραφή.
Ελληνικά
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων («DPA») συνάπτεται μεταξύ:

(Α) του Υπευθύνου Επεξεργασίας — του Κτήματος: [ΕΠΩΝΥΜΙΑ ΚΤΗΜΑΤΟΣ], ΑΦΜ [ΑΦΜ], [ΔΙΕΥΘΥΝΣΗ] («Υπεύθυνος»), και

(Β) του Εκτελούντος την Επεξεργασία — TakeaSeat: [ΕΠΩΝΥΜΙΑ / LEGAL ENTITY NAME], ΑΦΜ [ΑΦΜ / TAX ID], [ΔΙΕΥΘΥΝΣΗ / ADDRESS], τηλ. +30 697 7355 378, info@takeaseat.gr («Εκτελών»).

Συμπληρώνει τους Όρους Χρήσης και υπερισχύει σε περίπτωση σύγκρουσης ως προς την επεξεργασία δεδομένων.

1. Αντικείμενο και διάρκεια

Ο Εκτελών επεξεργάζεται προσωπικά δεδομένα για λογαριασμό του Υπευθύνου με σκοπό την παροχή της υπηρεσίας τραπεζολογίου TakeaSeat. Η διάρκεια ταυτίζεται με τη διάρκεια των Όρων Χρήσης / του ενεργού λογαριασμού και λήγει με την ολοκλήρωση της διαγραφής/επιστροφής δεδομένων.

2. Φύση και σκοπός της επεξεργασίας

Αποθήκευση, οργάνωση, εμφάνιση και συγχρονισμός λιστών καλεσμένων και διατάξεων τραπεζιών, ώστε το Κτήμα και τα ζευγάρια να σχεδιάζουν την κάθισμα των καλεσμένων. Η επεξεργασία γίνεται αποκλειστικά κατ' εντολή του Υπευθύνου.

3. Κατηγορίες δεδομένων και υποκειμένων

  • Υποκείμενα: καλεσμένοι γάμου· ζευγάρια (χρήστες)· εκπρόσωποι του Κτήματος.
  • Δεδομένα: ονόματα καλεσμένων· ελεύθερες σημειώσεις (π.χ. πόλη, προτιμήσεις θέσης)· ένδειξη παρουσίας/κατάστασης· διάταξη τραπεζιών· στοιχεία επικοινωνίας λογαριασμού Κτήματος.
  • Δεν προβλέπεται επεξεργασία δεδομένων πληρωμών ή ειδικών κατηγοριών (άρθρο 9).

4. Υποχρεώσεις του Εκτελούντος

  • Επεξεργάζεται δεδομένα μόνο βάσει τεκμηριωμένων εντολών του Υπευθύνου (περιλαμβανομένων των Όρων και της χρήσης της πλατφόρμας).
  • Διασφαλίζει την εμπιστευτικότητα των προσώπων που επεξεργάζονται δεδομένα.
  • Εφαρμόζει τα μέτρα ασφαλείας του άρθρου 32: HTTPS/TLS· πρόσβαση μέσω συνδέσμων/κλειδιών υψηλής εντροπίας· διαπιστευτήρια στο fragment του URL (δεν αποστέλλονται στον διακομιστή)· κρυπτογραφημένα, δοκιμασμένα αντίγραφα ασφαλείας· πρόσβαση περιορισμένη στον υπεύθυνο λειτουργίας.
  • Δεσμεύει τους υπο-εκτελούντες με ισοδύναμες υποχρεώσεις προστασίας δεδομένων. Εγκεκριμένος υπο-εκτελών: Hetzner Online GmbH (Γερμανία, ΕΕ) — φιλοξενία & αποθήκευση. (Ο παλαιός Cloudflare αποσύρεται.) Ο Εκτελών ενημερώνει για κάθε νέο υπο-εκτελούντα, με δικαίωμα αντίρρησης του Υπευθύνου.
  • Συνδράμει τον Υπεύθυνο σε αιτήματα υποκειμένων (DSARs) και στην εκπλήρωση των υποχρεώσεων των άρθρων 32-36 (ασφάλεια, παραβιάσεις, DPIA).
  • Με τη λήξη, διαγράφει ή επιστρέφει τα δεδομένα κατ' επιλογή του Υπευθύνου· τα αντίγραφα ασφαλείας σβήνουν εντός ~14 ημερών.
  • Θέτει στη διάθεση του Υπευθύνου τις αναγκαίες πληροφορίες και επιτρέπει ελέγχους (audits) κατόπιν εύλογης προειδοποίησης.

5. Γνωστοποίηση παραβιάσεων

Ο Εκτελών ενημερώνει τον Υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση μόλις αντιληφθεί παραβίαση δεδομένων προσωπικού χαρακτήρα, παρέχοντας τις διαθέσιμες πληροφορίες ώστε ο Υπεύθυνος να εκπληρώσει τις υποχρεώσεις των άρθρων 33-34.

6. Διεθνείς διαβιβάσεις

Η επεξεργασία γίνεται αποκλειστικά εντός ΕΕ/ΕΟΧ (Γερμανία). Δεν υφίσταται διαβίβαση εκτός ΕΕ/ΕΟΧ. Τυχόν μελλοντική διαβίβαση θα προϋποθέτει κατάλληλες εγγυήσεις (κεφάλαιο V GDPR) και προηγούμενη έγκριση.

7. Υπογραφές

Υπεύθυνος Επεξεργασίας (Κτήμα)

Επωνυμία: [ΕΠΩΝΥΜΙΑ ΚΤΗΜΑΤΟΣ]
Ονοματεπώνυμο / Ιδιότητα:
Υπογραφή:
Ημερομηνία:

Εκτελών την Επεξεργασία (TakeaSeat)

Επωνυμία: [ΕΠΩΝΥΜΙΑ / LEGAL ENTITY NAME]
Ονοματεπώνυμο / Ιδιότητα:
Υπογραφή:
Ημερομηνία:

English
This Data Processing Agreement ("DPA") is entered into between:

(A) the Data Controller — the Venue: [VENUE LEGAL NAME], Tax ID [ΑΦΜ], [ADDRESS] ("Controller"), and

(B) the Data Processor — TakeaSeat: [ΕΠΩΝΥΜΙΑ / LEGAL ENTITY NAME], Tax ID [ΑΦΜ / TAX ID], [ΔΙΕΥΘΥΝΣΗ / ADDRESS], tel. +30 697 7355 378, info@takeaseat.gr ("Processor").

It supplements the Terms of Service and prevails in the event of conflict regarding data processing.

1. Subject-matter and duration

The Processor processes personal data on behalf of the Controller for the purpose of providing the TakeaSeat seating-plan service. The duration matches that of the Terms of Service / the active account and ends upon completion of data deletion/return.

2. Nature and purpose of processing

Storing, organising, displaying, and syncing guest lists and table layouts, so the Venue and couples can plan guest seating. Processing is carried out solely on the Controller's instructions.

3. Categories of data and data subjects

  • Data subjects: wedding guests; couples (users); Venue representatives.
  • Data: guest names; free-text notes (e.g. city, seating preferences); an attendance/status flag; table layout; Venue account contact details.
  • No processing of payment data or special categories (Art. 9) is envisaged.

4. Processor obligations

  • Process data only on the documented instructions of the Controller (including the Terms and use of the platform).
  • Ensure the confidentiality of persons processing the data.
  • Implement the Article 32 security measures: HTTPS/TLS; access via high-entropy secret links/keys; credentials kept in the URL fragment (not sent to the server); encrypted, tested backups; access limited to the operator.
  • Bind sub-processors to equivalent data-protection obligations. Approved sub-processor: Hetzner Online GmbH (Germany, EU) — hosting & storage. (Legacy Cloudflare is being retired.) The Processor gives notice of any new sub-processor, with the Controller's right to object.
  • Assist the Controller with data-subject requests (DSARs) and with obligations under Articles 32-36 (security, breaches, DPIA).
  • On termination, delete or return the data at the Controller's choice; backups are erased within ~14 days.
  • Make available the information necessary and allow audits on reasonable notice.

5. Breach notification

The Processor notifies the Controller without undue delay after becoming aware of a personal data breach, providing the available information so the Controller can meet its Article 33-34 obligations.

6. International transfers

Processing takes place within the EU/EEA only (Germany). There is no transfer outside the EU/EEA. Any future transfer would require appropriate safeguards (GDPR Chapter V) and prior approval.

7. Signatures

Data Controller (Venue)

Entity: [VENUE LEGAL NAME]
Name / Title:
Signature:
Date:

Data Processor (TakeaSeat)

Entity: [ΕΠΩΝΥΜΙΑ / LEGAL ENTITY NAME]
Name / Title:
Signature:
Date: