Ημερομηνία έναρξης ισχύος: 1/8/2026
Εκτελών την Επεξεργασία: MOTLEY GROUP SMPC (Loopo), ΓΕΜΗ 149243701000, ΑΦΜ 801106421, Βουταδών 28, 11854 Αθήνα Επικοινωνία: support@theloopo.com
1.1 Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων («DPA») αποτελεί αναπόσπαστο μέρος των Όρων Χρήσης του Loopo και ισχύει αυτόματα μεταξύ της MOTLEY GROUP SMPC («Loopo», «Εκτελών») και κάθε επιχείρησης που χρησιμοποιεί την πλατφόρμα («Επιχείρηση», «Υπεύθυνος»). Με την αποδοχή των Όρων Χρήσης ή την υπογραφή συμφωνίας που παραπέμπει σε αυτήν, η Επιχείρηση αποδέχεται την παρούσα DPA.
1.2 Η DPA ρυθμίζει την επεξεργασία προσωπικών δεδομένων πελατών της Επιχείρησης που εκτελεί το Loopo για λογαριασμό της, σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 («GDPR») και τον Ν. 4624/2019.
1.3 Οι όροι «Προσωπικά Δεδομένα», «Επεξεργασία», «Υποκείμενο των Δεδομένων», «Παραβίαση Προσωπικών Δεδομένων», «Εποπτική Αρχή» και «Υπο-εκτελών» έχουν την έννοια του GDPR.
1.4 Το είδος των δεδομένων, οι κατηγορίες υποκειμένων, ο σκοπός και η διάρκεια της επεξεργασίας περιγράφονται στο Παράρτημα Ι.
1.5 Το Loopo ενεργεί ως Υπεύθυνος Επεξεργασίας, και όχι ως Εκτελών, για: (α) τα δεδομένα λογαριασμού, χρέωσης και επικοινωνίας της Επιχείρησης· (β) τα δεδομένα χρήσης της πλατφόρμας (άρθρο 3.3)· (γ) τα αρχεία ασφαλείας· (δ) τα ανωνυμοποιημένα δεδομένα (άρθρο 3.2). Για αυτά ισχύει η Πολιτική Απορρήτου.
2.1 Το Loopo επεξεργάζεται τα Προσωπικά Δεδομένα μόνο βάσει τεκμηριωμένων οδηγιών της Επιχείρησης. Οδηγίες αποτελούν οι Όροι Χρήσης, η παρούσα DPA, κάθε υπογεγραμμένη συμφωνία με την Επιχείρηση και οι ρυθμίσεις που ορίζει η Επιχείρηση μέσω του dashboard. Εξαίρεση υπάρχει μόνο όταν η επεξεργασία επιβάλλεται από το δίκαιο της ΕΕ ή ελληνικό δίκαιο, οπότε το Loopo ενημερώνει προηγουμένως την Επιχείρηση, εφόσον επιτρέπεται.
2.2 Το Loopo ενημερώνει αμέσως την Επιχείρηση αν κατά την κρίση του μια οδηγία παραβιάζει τη νομοθεσία προστασίας δεδομένων.
2.3 Το Loopo τηρεί αρχείο δραστηριοτήτων επεξεργασίας κατά το άρθρο 30 παρ. 2 GDPR.
2.4 Η Επιχείρηση εξασφαλίζει νόμιμη βάση για την επεξεργασία, ενημερώνει τους πελάτες της κατά τα άρθρα 13–14 GDPR και λαμβάνει συγκατάθεση όπου απαιτείται (π.χ. SMS marketing). Η πλατφόρμα παρέχει μηχανισμό καταγραφής συγκατάθεσης.
2.5 Τα δεδομένα κάθε Επιχείρησης διατηρούνται λογικά διαχωρισμένα από τα δεδομένα άλλων επιχειρήσεων.
3.1 Το Loopo δεν πωλεί τα Προσωπικά Δεδομένα και δεν τα χρησιμοποιεί σε αναγνωρίσιμη μορφή για δικούς του σκοπούς ή για λογαριασμό άλλων επιχειρήσεων.
3.2 Ανωνυμοποιημένα δεδομένα. Η Επιχείρηση δίνει οδηγία και εξουσιοδοτεί το Loopo να ανωνυμοποιεί και να συγκεντρώνει δεδομένα της υπηρεσίας, ώστε να μην μπορεί να ταυτοποιηθεί φυσικό πρόσωπο. Το Loopo μπορεί να χρησιμοποιεί τα ανωνυμοποιημένα δεδομένα για κάθε σκοπό, όπως συγκριτικούς δείκτες αγοράς (benchmarks), βελτίωση και ανάπτυξη προϊόντων, αλγορίθμων και αναλύσεων, και δημοσιεύσεις. Τα ανωνυμοποιημένα δεδομένα δεν αποτελούν προσωπικά δεδομένα και ανήκουν στο Loopo. Η Επιχείρηση δεν κατονομάζεται και δεν γίνεται αναγνωρίσιμη σε αυτά χωρίς την έγγραφη έγκρισή της.
3.3 Δεδομένα χρήσης. Τεχνικά και λειτουργικά δεδομένα για τον τρόπο που η Επιχείρηση και το προσωπικό της χρησιμοποιούν την πλατφόρμα (π.χ. χρήση λειτουργιών, απόδοση, σφάλματα) τα επεξεργάζεται το Loopo ως Υπεύθυνος Επεξεργασίας, για τη λειτουργία, την ασφάλεια και τη βελτίωση της υπηρεσίας.
4.1 Πρόσβαση στα Προσωπικά Δεδομένα έχουν μόνο όσα πρόσωπα τη χρειάζονται για την παροχή της υπηρεσίας και την υποστήριξη, και δεσμεύονται από υποχρέωση εχεμύθειας.
4.2 Το Loopo δεν γνωστοποιεί Προσωπικά Δεδομένα σε τρίτους, εκτός από Υπο-εκτελούντες ή όταν το επιβάλλει ο νόμος. Αίτημα δημόσιας αρχής γνωστοποιείται στην Επιχείρηση χωρίς καθυστέρηση, εφόσον επιτρέπεται.
5.1 Η Επιχείρηση παρέχει γενική έγγραφη άδεια για τους Υπο-εκτελούντες του Παραρτήματος ΙΙΙ.
5.2 Για κάθε προσθήκη ή αντικατάσταση Υπο-εκτελούντος, το Loopo ενημερώνει την Επιχείρηση με email τουλάχιστον 15 ημέρες πριν και επικαιροποιεί το Παράρτημα ΙΙΙ. Η Επιχείρηση μπορεί να αντιταχθεί για εύλογους λόγους προστασίας δεδομένων εντός της προθεσμίας αυτής. Αν δεν βρεθεί λύση, η Επιχείρηση μπορεί να λύσει τη συνδρομή της χωρίς κόστος.
5.3 Το Loopo επιβάλλει σε κάθε Υπο-εκτελούντα υποχρεώσεις προστασίας δεδομένων ουσιωδώς ισοδύναμες με την παρούσα και ευθύνεται για τις πράξεις και παραλείψεις του.
Το Loopo εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα κατά το άρθρο 32 GDPR. Τα ελάχιστα μέτρα περιγράφονται στο Παράρτημα ΙΙ. Το Loopo μπορεί να τα αναβαθμίζει, χωρίς να μειώνεται το συνολικό επίπεδο προστασίας.
7.1 Το Loopo ειδοποιεί την Επιχείρηση χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός 48 ωρών αφότου λάβει γνώση Παραβίασης που αφορά δεδομένα της.
7.2 Η ειδοποίηση περιλαμβάνει, στον βαθμό που είναι γνωστά: τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό υποκειμένων και εγγραφών, τις πιθανές συνέπειες, τα μέτρα που λήφθηκαν ή προτείνονται και πρόσωπο επικοινωνίας.
7.3 Το Loopo λαμβάνει μέτρα περιορισμού και συνδράμει την Επιχείρηση στις υποχρεώσεις των άρθρων 33 και 34 GDPR.
8.1 Το Loopo συνδράμει την Επιχείρηση στην ικανοποίηση αιτημάτων άσκησης δικαιωμάτων των υποκειμένων (άρθρα 15–22 GDPR). Οι πελάτες μπορούν να διαγράψουν την κάρτα τους με επαλήθευση OTP και να διαχειριστούν τις συγκαταθέσεις τους από τη σελίδα της κάρτας.
8.2 Αιτήματα υποκειμένων που λαμβάνει απευθείας το Loopo προωθούνται στην Επιχείρηση εντός 5 εργάσιμων ημερών.
8.3 Το Loopo συνδράμει, όπου απαιτείται, στην εκτίμηση αντικτύπου (άρθρο 35 GDPR) και στην προηγούμενη διαβούλευση (άρθρο 36 GDPR).
9.1 Το Loopo παρέχει στην Επιχείρηση, κατόπιν αιτήματος, τις πληροφορίες που χρειάζεται για να διαπιστώσει τη συμμόρφωση με την παρούσα, όπως περιγραφή των μέτρων ασφαλείας και εκθέσεις ελέγχου των Υπο-εκτελούντων.
9.2 Αν οι πληροφορίες αυτές δεν επαρκούν, η Επιχείρηση ή ανεξάρτητος ελεγκτής που δεσμεύεται από εχεμύθεια μπορεί να διενεργήσει έλεγχο μία φορά ανά δωδεκάμηνο, με γραπτή ειδοποίηση 30 ημερών, σε εργάσιμες ώρες και με δαπάνες της Επιχείρησης. Νωρίτερος έλεγχος επιτρέπεται μετά από Παραβίαση ή αίτημα Εποπτικής Αρχής. Ο έλεγχος δεν εκτείνεται σε δεδομένα άλλων επιχειρήσεων.
Ορισμένοι Υπο-εκτελούντες ενδέχεται να επεξεργάζονται δεδομένα εκτός ΕΟΧ (Παράρτημα ΙΙΙ). Οι διαβιβάσεις αυτές βασίζονται σε απόφαση επάρκειας, όπως το Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ, ή σε Τυποποιημένες Συμβατικές Ρήτρες, σύμφωνα με το Κεφάλαιο V GDPR.
11.1 Με τη λήξη της συνδρομής, η Επιχείρηση μπορεί εντός 15 ημερών να ζητήσει εξαγωγή των δεδομένων της σε μορφή CSV.
11.2 Το Loopo διαγράφει τα Προσωπικά Δεδομένα από τα ενεργά συστήματα εντός 30 ημερών από τη λήξη και από τα αντίγραφα ασφαλείας στον επόμενο κύκλο τους, το αργότερο εντός 90 ημερών. Κατόπιν αιτήματος βεβαιώνει τη διαγραφή εγγράφως.
11.3 Εξαιρούνται τα αρχεία συγκατάθεσης που ο νόμος επιβάλλει να διατηρούνται, μόνο για τον σκοπό αυτό. Τα ανωνυμοποιημένα δεδομένα του άρθρου 3.2 δεν διαγράφονται.
12.1 Η ευθύνη των μερών μεταξύ τους διέπεται από τους Όρους Χρήσης ή την υπογεγραμμένη συμφωνία τους, με την επιφύλαξη του άρθρου 82 GDPR και εκτός αν η ζημία οφείλεται σε δόλο ή βαριά αμέλεια.
12.2 Η DPA ισχύει όσο η Επιχείρηση χρησιμοποιεί την πλατφόρμα και μέχρι την ολοκλήρωση της διαγραφής του άρθρου 11.
12.3 Σε αντίφαση με τους Όρους Χρήσης για ζητήματα προσωπικών δεδομένων, υπερισχύει η παρούσα DPA.
12.4 Το Loopo μπορεί να επικαιροποιεί την DPA με ειδοποίηση 14 ημερών, χωρίς να μειώνεται το επίπεδο προστασίας των δεδομένων.
12.5 Εφαρμοστέο είναι το ελληνικό δίκαιο. Αρμόδια τα δικαστήρια Αθηνών.
12.6 Επιχειρήσεις που χρειάζονται υπογεγραμμένο αντίγραφο της DPA μπορούν να το ζητήσουν στο support@theloopo.com.
Αντικείμενο: έκδοση και διαχείριση ψηφιακών καρτών επιβράβευσης σε Apple Wallet και Google Wallet, καταγραφή σφραγίδων και επιβραβεύσεων, αποστολή ειδοποιήσεων και παροχή αναλυτικών στοιχείων στην Επιχείρηση.
Κατηγορίες υποκειμένων: (α) πελάτες της Επιχείρησης που εγγράφονται σε κάρτα επιβράβευσης· (β) προσωπικό της Επιχείρησης που χρησιμοποιεί το scanner ή το dashboard.
| Κατηγορία δεδομένων | Υποκείμενα | Σκοπός | Διατήρηση |
|---|---|---|---|
| Αριθμός κινητού | Πελάτες | Ταυτοποίηση με SMS OTP, μοναδικότητα κάρτας | Όσο η κάρτα είναι ενεργή |
| Όνομα | Πελάτες | Εξατομίκευση κάρτας | Όσο η κάρτα είναι ενεργή |
| Γενέθλια (ημέρα/μήνας), προαιρετικά | Πελάτες | Δώρο γενεθλίων | Όσο η κάρτα είναι ενεργή |
| Ηλικιακή ομάδα, προαιρετικά | Πελάτες | Συγκεντρωτικά στατιστικά | Όσο η κάρτα είναι ενεργή |
| Ιστορικό σφραγίδων και επιβραβεύσεων | Πελάτες | Λειτουργία προγράμματος, analytics | 24 μήνες, έπειτα ανωνυμοποίηση |
| Device tokens Apple/Google Wallet | Πελάτες | Ενημέρωση κάρτας, push | Όσο η κάρτα είναι στο Wallet |
| Συγκαταθέσεις, IP και χρονοσφραγίδα | Πελάτες | Απόδειξη συγκατάθεσης | 5 έτη |
| Email, όνομα, ρόλος | Προσωπικό | Πρόσβαση σε scanner/dashboard | Διάρκεια συνδρομής |
Δεν υποβάλλονται σε επεξεργασία ειδικές κατηγορίες δεδομένων (άρθρο 9 GDPR), στοιχεία πληρωμής πελατών ή γεωεντοπισμός συσκευής. Η υπηρεσία δεν απευθύνεται σε ανηλίκους κάτω των 16 ετών.
Είδος επεξεργασίας: συλλογή, καταχώριση, αποθήκευση, οργάνωση, ανάκτηση, χρήση, διαβίβαση σε Υπο-εκτελούντες, ανάλυση, ανωνυμοποίηση, διαγραφή.
| Περιοχή | Μέτρα |
|---|---|
| Κρυπτογράφηση | TLS σε κάθε μεταφορά δεδομένων· κρυπτογράφηση βάσης και αντιγράφων ασφαλείας σε κατάσταση ηρεμίας |
| Έλεγχος πρόσβασης | Row-level security ανά επιχείρηση· ρόλοι με ελάχιστα αναγκαία δικαιώματα |
| Αυθεντικοποίηση | Ατομικοί λογαριασμοί· OTP για ενέργειες πελατών (διαγραφή, συγκαταθέσεις) |
| Καταγραφή | Audit log ενεργειών διαχειριστών, συμπεριλαμβανομένης της πρόσβασης για υποστήριξη |
| Διαθεσιμότητα | Αυτόματα αντίγραφα ασφαλείας· υποδομή cloud |
| Ελαχιστοποίηση | Προαιρετικά πεδία ενεργοποιούνται μόνο αν τα επιλέξει η Επιχείρηση· τα passes δεν περιέχουν αριθμό τηλεφώνου |
| Προσωπικό | Υποχρέωση εχεμύθειας· πρόσβαση στην παραγωγή μόνο σε εξουσιοδοτημένα πρόσωπα |
| Περιστατικά | Διαδικασία διαχείρισης με ειδοποίηση εντός 48 ωρών |
| Υπο-εκτελών | Υπηρεσία | Τοποθεσία / μηχανισμός διαβίβασης |
|---|---|---|
| Supabase Inc. | Βάση δεδομένων, authentication | [ΠΕΡΙΟΧΗ ΕΕ] |
| Cloudflare Inc. | Φιλοξενία εφαρμογής, δίκτυο | Παγκόσμιο δίκτυο· DPF / SCC |
| Apifon | Αποστολή SMS | ΕΕ |
| Apple Inc. | Apple Wallet passes, APNs | ΗΠΑ· DPF / SCC |
| Google LLC | Google Wallet passes | ΗΠΑ· DPF / SCC |
DPF: Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ. SCC: Τυποποιημένες Συμβατικές Ρήτρες.