Ασφάλεια
Ασφάλεια των δεδομένων
Αν εμπίπτετε στην NIS2 ή απλώς ελέγχετε έναν προμηθευτή, αυτή είναι η σελίδα που χρειάζεστε. Κάθε δήλωση εδώ είναι επαληθεύσιμη. Στο τέλος υπάρχει ενότητα με όσα ακόμη δεν έχουμε — γιατί το ερωτηματολόγιο που συμπληρώνετε ρωτά και γι' αυτά.
Τελευταία αναθεώρηση: 6 Αυγούστου 2026
1. Τι είναι αυτό το έγγραφο
Περιγραφή των μέτρων που ισχύουν σήμερα. Δεν είναι πιστοποιητικό και δεν παρουσιάζεται ως τέτοιο. Αν χρειάζεστε υπογεγραμμένη απάντηση σε συγκεκριμένο ερωτηματολόγιο, γράψτε μας — το συμπληρώνουμε και το υπογράφουμε. Αν χρειάζεστε σύμβαση επεξεργασίας προσωπικών δεδομένων, είναι στη σελίδα Επεξεργασία προσωπικών δεδομένων.
2. Πού βρίσκονται τα δεδομένα
Οι λογαριασμοί, οι οργανισμοί, τα αιτήματα και τα δεδομένα μέσα στις εφαρμογές σας φυλάσσονται στην Ευρωπαϊκή Ένωση — η περιοχή της πλατφόρμας είναι η Φρανκφούρτη, στη Γερμανία. Εξαίρεση είναι η επεξεργασία από το γλωσσικό μοντέλο: το κείμενο που υποβάλλετε προς επεξεργασία φτάνει στον πάροχο του μοντέλου και μπορεί να υποστεί επεξεργασία εκτός του Ευρωπαϊκού Οικονομικού Χώρου. Μια τέτοια διαβίβαση στηρίζεται στις τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής.
3. Διαβίβαση και αποθήκευση
- Κάθε σύνδεση με τον ιστότοπο και με την εφαρμογή γίνεται μέσω TLS. Δεν υπάρχει μη κρυπτογραφημένο κανάλι.
- Οι κωδικοί φυλάσσονται μόνο ως μη αναστρέψιμο αποτύπωμα (scrypt) με ξεχωριστό αλάτι για κάθε λογαριασμό. Κανείς μας δεν μπορεί να διαβάσει τον κωδικό σας, ακόμη κι αν το ζητήσει.
- Τα διακριτικά επιβεβαίωσης email και επαναφοράς κωδικού κρατούνται ως αποτύπωμα SHA-256, όχι σε αναγνώσιμη μορφή, και έχουν χρόνο λήξης.
- Τα δεδομένα των καρτών πληρωμής δεν περνούν από τα συστήματά μας. Η πληρωμή γίνεται σε σελίδα της Stripe.
- Η βάση δεδομένων τηρείται από τον πάροχο της υποδομής, με αυτόματα αντίγραφα ασφαλείας.
4. Ποιος έχει πρόσβαση
Η πρόσβαση είναι χωρισμένη ανά ρόλο και ελέγχεται σε κάθε αίτημα, όχι μόνο κατά την είσοδο:
- Ο χρήστης βλέπει μόνο τους οργανισμούς στους οποίους ανήκει, και μόνο όσα του επιτρέπει ο ρόλος του.
- Τα δεδομένα των επιμέρους πελατών είναι λογικά απομονωμένα — κάθε πελάτης έχει δικό του έργο μέσα στην πλατφόρμα.
- Η πρόσβαση του διαχειριστή είναι χωριστή από αυτήν του χρήστη, σε ξεχωριστή διεύθυνση που δεν δημοσιεύεται πουθενά στον ιστότοπο.
- Κάθε ενέργεια διαχειριστή γράφεται σε ημερολόγιο: ποιος, τι, πότε και πάνω σε ποια εγγραφή. Το ημερολόγιο δεν διαγράφεται από το περιβάλλον εργασίας.
5. Προστασία των δημόσιων φορμών
Οι φόρμες του ιστότοπου έχουν όριο υποβολών ανά διεύθυνση, κρυφό πεδίο κατά της αυτοματοποιημένης συμπλήρωσης και έλεγχο του χρόνου συμπλήρωσης. Οι ύποπτες υποβολές κρατούνται με σήμανση αντί να απορρίπτονται — μια αποθηκευμένη λανθασμένη ένδειξη διορθώνεται, ένας πεταμένος πελάτης δεν επιστρέφει.
6. Υπεργολάβοι
Χρησιμοποιούμε πάροχο υποδομής τεχνητής νοημοσύνης και φιλοξενίας, παρόχους γλωσσικών μοντέλων (OpenAI, Anthropic, Google), τη Stripe για τις πληρωμές και πάροχο υπηρεσίας email. Ο πλήρης τρέχων κατάλογος με τις επωνυμίες δίνεται κατόπιν αιτήματος με email. Όταν αλλάζει υπεργολάβος που επεξεργάζεται προσωπικά δεδομένα, ειδοποιούμε τους θιγόμενους πελάτες τουλάχιστον 14 ημέρες νωρίτερα.
7. Σε περίπτωση περιστατικού
Ειδοποιούμε τους θιγόμενους πελάτες χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός 72 ωρών από τη στιγμή που λάβαμε γνώση του περιστατικού. Η ειδοποίηση αναφέρει τι συνέβη, ποια δεδομένα επηρεάστηκαν, ποιες είναι οι πιθανές συνέπειες και τι κάνουμε. Μια διευκρίνιση που αλλού δεν γράφεται: σε περιστατικό μέσα στα συστήματα του παρόχου της υποδομής, η δική μας προθεσμία αρχίζει από τη στιγμή που μας ειδοποίησαν εκείνοι. Δεν μπορούμε να σας υποσχεθούμε συντομότερη προθεσμία από αυτήν που έχουμε ψηλότερα στην αλυσίδα.
8. Τι δεν έχουμε ακόμη
Αυτή η ενότητα στέκεται εδώ επίτηδες. Αν συμπληρώνετε ερωτηματολόγιο, αυτές οι γραμμές θα σας γλιτώσουν αλληλογραφία και εμάς μια ανακριβή δήλωση:
- Δεν έχουμε δική μας πιστοποίηση. Τα ISO/IEC 27001 και SOC 2 ανήκουν στον πάροχο του νέφους, όχι σε εμάς. Δεν παρουσιαζόμαστε ως πιστοποιημένοι.
- Δεν έχουμε έλεγχο ταυτότητας δύο παραγόντων για τους λογαριασμούς χρηστών. Είναι στα σχέδια· σήμερα δεν υπάρχει.
- Δεν έχουμε εικοσιτετράωρο κέντρο παρακολούθησης ασφάλειας και δεν προσφέρουμε συμβατικό χρόνο απόκρισης.
- Δεν έχουμε έκθεση από ανεξάρτητο έλεγχο διείσδυσης.
- Δεν έχουμε ορισμένο υπεύθυνο προστασίας δεδομένων. Στον δικό μας όγκο επεξεργασίας ο νόμος δεν τον απαιτεί· αν τον επιβάλλει ο δικός σας εσωτερικός κανονισμός, πείτε το πριν από τη σύμβαση.
9. Αν είστε ρυθμιζόμενη οντότητα κατά την NIS2
Δεν είμαστε οντότητα στο πεδίο της οδηγίας NIS2 — στην Ελλάδα του ν. 5160/2024 — αλλά μπορούμε να είμαστε προμηθευτής σας, οπότε η υποχρέωση να μας ελέγξετε είναι δική σας. Είμαστε έτοιμοι να συμπληρώσουμε το ερωτηματολόγιό σας, να υπογράψουμε σύμβαση επεξεργασίας προσωπικών δεδομένων και να αναλάβουμε συμβατικές υποχρεώσεις ειδοποίησης σε περιστατικό. Εκείνο που δεν μπορούμε είναι να αναλάβουμε υποχρέωση που δεν έχουμε οι ίδιοι απέναντι στον πάροχό μας — το λέμε εκ των προτέρων, όχι στον πρώτο έλεγχο. Τι κληρονομείτε από την υποδομή και τι μένει δικό σας κατά τον Κανονισμό για την ΤΝ — στη σελίδα Συμμόρφωση με NIS2 και τον Κανονισμό για την ΤΝ.
10. Πώς να επικοινωνήσετε
Για ερωτήματα ασφάλειας, για τη συμπλήρωση ερωτηματολογίου ή για την αναφορά ευπάθειας γράψτε στο επίσημο email που υπάρχει στη σελίδα Η εταιρεία. Η αναφορά ευπάθειας εξετάζεται κατά προτεραιότητα και δεν στρεφόμαστε κατά του καλόπιστου αποστολέα.