Πολιτική Απορρήτου
Πολιτική Απορρήτου
Τελευταία αναθεώρηση: 2026-05-01
1. Εισαγωγή
Η παρούσα Πολιτική Απορρήτου περιγράφει τον τρόπο με τον οποίο η TO BRIEF Ι.Κ.Ε. («TO BRIEF», «εμείς», «εταιρεία») συλλέγει, χρησιμοποιεί και προστατεύει προσωπικά δεδομένα στο πλαίσιο των ιστοτόπων tobrief.gr και tobrief.eu και των συναφών υπηρεσιών (από κοινού, η «Υπηρεσία»). Η TO BRIEF είναι υπεύθυνος επεξεργασίας για τα προσωπικά δεδομένα που τυγχάνουν επεξεργασίας μέσω της Υπηρεσίας, εκτός εάν άλλος υπεύθυνος επεξεργασίας προσδιορίζεται ρητά παρακάτω.
Στοιχεία υπευθύνου επεξεργασίας
- Νομική επωνυμία: TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
- Έδρα: Τροών 26, 118 51, Αθήνα, Αττική, Ελλάδα
- Γ.Ε.ΜΗ.: 188116103000
- Α.Φ.Μ.: 803045387
- Email: [email protected]
- Επικοινωνία για ζητήματα προσωπικών δεδομένων: [email protected]
Δεν διατηρούμε επί του παρόντος θεσμοθετημένο Υπεύθυνο Προστασίας Δεδομένων· εντούτοις, όλα τα σχετικά αιτήματα διεκπεραιώνονται από το παραπάνω κανάλι επικοινωνίας στη βάση τεκμηριωμένης διαδικασίας που ανταποκρίνεται στα πρότυπα που απαιτεί η λειτουργία DPO υπό τα άρθρα 37-39 GDPR, όπου αυτά τυγχάνουν εφαρμογής.
2. Ποια δεδομένα συλλέγουμε
Συλλέγουμε μόνο τα απολύτως απαραίτητα δεδομένα για τη λειτουργία της Υπηρεσίας και την τήρηση των νομικών μας υποχρεώσεων.
2.1 Δεδομένα λογαριασμού
Όταν εγγράφεστε αποθηκεύουμε: τη διεύθυνση email, κρυπτογραφημένο (hash) κωδικό, προαιρετικό όνομα εμφάνισης, ημερομηνία δημιουργίας λογαριασμού, την έκδοση εγγραφής (GR ή EU) και την κατάσταση της συνδρομής. Νομική βάση: εκτέλεση σύμβασης (άρθρο 6 παρ. 1 στοιχ. β GDPR).
2.2 Δεδομένα χρήσης και αναλυτικής
Εφόσον —και μόνο εφόσον— παράσχετε συγκατάθεση για προαιρετική μέτρηση μέσω του banner cookies, συλλέγουμε συγκεντρωτικά σήματα χρήσης μέσω Google Analytics 4, σήματα UX analytics / συνεδρίας μέσω Contentsquare/Hotjar, σήματα μετατροπών μέσω του X pixel και σήματα μετατροπών μέσω του Meta (Facebook/Instagram) pixel: προβολές σελίδας, κατηγορία συσκευής/περιηγητή, κατά προσέγγιση γεωγραφική θέση (χώρα/περιφέρεια με βάση την IP, χωρίς αποθήκευση της πλήρους IP), παραπέμπουσα διεύθυνση, διάρκεια περιήγησης, συμβάντα αλληλεπίδρασης, σημεία τριβής στην εμπειρία χρήστη, εγγραφές και μετατροπές συνδρομής. Νομική βάση: συγκατάθεση (άρθρο 6 παρ. 1 στοιχ. α GDPR και άρθρο 5 παρ. 3 της Οδηγίας ePrivacy).
2.3 Δεδομένα πληρωμών
Οι πληρωμές συνδρομών γίνονται μέσω της Stripe Payments Europe, Limited («Stripe»). Αριθμοί καρτών, CVV και πλήρη στοιχεία τιμολόγησης συλλέγονται απευθείας από τη Stripe και δεν προσεγγίζουν τους διακομιστές μας. Η Stripe ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας για τα δεδομένα πληρωμών που επεξεργάζεται· δείτε https://stripe.com/privacy. Λαμβάνουμε από τη Stripe μόνο: αναγνωριστικό πελάτη, κατάσταση συνδρομής, τελευταία τέσσερα ψηφία κάρτας, brand κάρτας, χώρα χρέωσης και αρχεία τιμολογίων. Νομική βάση: εκτέλεση σύμβασης και έννομη υποχρέωση (φορολογικά / λογιστικά αρχεία).
2.4 Δεδομένα καταγγελιών και αναφορών
Όταν χρησιμοποιείτε τη φόρμα /report ή στέλνετε καταγγελία με email, αποθηκεύουμε: email, κείμενο καταγγελίας, τυχόν συνημμένα, salted hash της IP (όχι την IP αυτούσια), τον αριθμό δελτίου και το αποτέλεσμα της διερεύνησης. Νομική βάση: έννομο συμφέρον (λειτουργία υπεύθυνης ενημερωτικής υπηρεσίας και υπεράσπιση νομικών αξιώσεων) και έννομη υποχρέωση (άρθρο 20 EMFA, άρθρο 16 DSA).
2.5 Δεδομένα συσκευής και περιηγητή
Οι διακομιστές μας λαμβάνουν τυπικά μεταδεδομένα HTTP — user-agent, Accept-Language, παραπέμπουσα διεύθυνση, περικομμένη IP — τα οποία διατηρούνται στα logs πρόσβασης. Νομική βάση: έννομο συμφέρον (ασφάλεια, πρόληψη απάτης, διαγνωστικά).
2.6 Ειδικές κατηγορίες
Δεν συλλέγουμε εν γνώσει μας ειδικές κατηγορίες δεδομένων (άρθρο 9 GDPR), όπως δεδομένα υγείας, θρησκείας, πολιτικών πεποιθήσεων ή σεξουαλικού προσανατολισμού. Παρακαλούμε μην καταχωρείτε τέτοιες πληροφορίες σε πεδία ελεύθερου κειμένου.
3. Γιατί χρησιμοποιούμε τα δεδομένα σας
| Σκοπός | Κατηγορίες δεδομένων | Νομική βάση |
|---|---|---|
| Παροχή εμπειρίας ανάγνωσης | Λογαριασμός, συσκευή | Σύμβαση, έννομο συμφέρον |
| Χρέωση, πρόληψη απάτης, φορολογική συμμόρφωση | Πληρωμές, λογαριασμός | Σύμβαση, έννομη υποχρέωση |
| Μέτρηση εμπλοκής και βελτίωση προϊόντος | Αναλυτική | Συγκατάθεση |
| UX analytics μέσω Contentsquare/Hotjar | Μέτρηση | Συγκατάθεση |
| Μέτρηση μετατροπών μέσω X pixel | Μέτρηση | Συγκατάθεση |
| Μέτρηση μετατροπών μέσω Meta pixel | Μέτρηση | Συγκατάθεση |
| Διαχείριση καταγγελιών / διορθώσεων | Καταγγελίες, λογαριασμός | Έννομο συμφέρον, έννομη υποχρέωση |
| Ασφάλεια, εντοπισμός κατάχρησης | Συσκευή, λογαριασμός | Έννομο συμφέρον |
| Ανταπόκριση σε νόμιμα αιτήματα αρχών | Όλες οι σχετικές κατηγορίες | Έννομη υποχρέωση |
Δεν προβαίνουμε σε αυτοματοποιημένη λήψη αποφάσεων που παράγει έννομα ή παρόμοια σημαντικά αποτελέσματα εις βάρος σας (άρθρο 22 GDPR).
4. Περίοδοι διατήρησης
- Δεδομένα λογαριασμού: για όσο χρόνο παραμένει ενεργός ο λογαριασμός και έως δύο (2) έτη μετά τη διαγραφή, για τη διαχείριση τυχόν διαφορών ή chargebacks.
- Δεδομένα αναλυτικής: δεκατέσσερις (14) μήνες για GA4· τα cookies μέτρησης Contentsquare/Hotjar διατηρούνται ανάλογα με τον σκοπό τους και γενικά έως δεκατρείς (13) μήνες για visitor-level UX analytics cookies.
- Δεδομένα πληρωμών / τιμολόγησης: επτά (7) έτη, προς κάλυψη της ελληνικής φορολογικής νομοθεσίας (Κ.Φ.Α.Σ. / Ν. 4174/2013).
- Δεδομένα καταγγελιών: τρία (3) έτη από την τελική απάντηση.
- Logs πρόσβασης: ενενήντα (90) ημέρες.
- Αντίγραφα ασφαλείας: κυλιόμενη διαγραφή εντός 35 ημερών.
Μετά την παρέλευση των ως άνω χρονικών διαστημάτων τα δεδομένα διαγράφονται ή ανωνυμοποιούνται αμετάκλητα.
5. Με ποιους μοιραζόμαστε δεδομένα
Μοιραζόμαστε προσωπικά δεδομένα μόνο με τους αποδέκτες και για τους σκοπούς που αναφέρονται εδώ. Δεν πωλούμε προσωπικά δεδομένα σε τρίτους.
- Stripe (πληρωμές, ως αυτοτελής υπεύθυνος επεξεργασίας).
- Google Ireland Limited (GA4) — μόνο εφόσον συναινείτε στην αναλυτική.
- Contentsquare/Hotjar — μόνο εφόσον συναινείτε στην προαιρετική UX analytics μέτρηση.
- Twitter International Unlimited Company — μόνο εφόσον συναινείτε σε προαιρετικά cookies μέτρησης (X conversion pixel).
- Meta Platforms Ireland Limited — μόνο εφόσον συναινείτε σε προαιρετικά cookies μέτρησης (Meta/Facebook pixel).
- Πάροχοι υποδομής και hosting (π.χ. Vercel, AWS, Cloudflare), αποκλειστικά ως εκτελούντες την επεξεργασία υπό συμβάσεις του άρθρου 28 GDPR.
- Επαγγελματίες σύμβουλοι (δικηγόροι, λογιστές, ελεγκτές) όπου είναι νομικά αναγκαίο και υπό υποχρέωση εμπιστευτικότητας.
- Αρμόδιες αρχές, εφόσον υπάρχει νόμιμο, συγκεκριμένο και αναλογικό αίτημα (δικαστική απόφαση, αρχή προστασίας δεδομένων, φορολογική αρχή).
Διατηρούμε ενημερωμένο μητρώο υπεκτελούντων, το οποίο διατίθεται κατόπιν αιτήματος.
6. Διεθνείς διαβιβάσεις
Ορισμένοι εκτελούντες την επεξεργασία εδρεύουν στις Η.Π.Α. ή λειτουργούν παγκοσμίως. Όπου διαβιβάζονται προσωπικά δεδομένα εκτός ΕΟΧ βασιζόμαστε σε:
- Τυποποιημένες Συμβατικές Ρήτρες (Απόφαση 2021/914 της Επιτροπής),
- Απόφαση επάρκειας (π.χ. EU-U.S. Data Privacy Framework για πιστοποιημένες αμερικανικές εταιρείες όπως Stripe και Google), ή
- ρητή συγκατάθεσή σας για στοχευμένες διαβιβάσεις.
Επιπρόσθετα εφαρμόζονται μέτρα όπως κρυπτογράφηση κατά τη διαμεταγωγή (TLS 1.2+), κρυπτογράφηση εν ηρεμία και έλεγχοι πρόσβασης.
7. Τα δικαιώματά σας βάσει GDPR
Έχετε τα ακόλουθα δικαιώματα (άρθρα 15-22 GDPR):
- Πρόσβαση — επιβεβαίωση της επεξεργασίας και αντίγραφο των δεδομένων.
- Διόρθωση — διόρθωση ανακριβών ή ελλιπών δεδομένων.
- Διαγραφή («δικαίωμα στη λήθη») — διαγραφή όπου συντρέχουν λόγοι.
- Περιορισμός — περιορισμός της επεξεργασίας εν αναμονή επαλήθευσης.
- Φορητότητα — αντίγραφο σε μηχαναγνώσιμη μορφή για δεδομένα που παρείχατε βάσει σύμβασης ή συγκατάθεσης.
- Εναντίωση — στην επεξεργασία που βασίζεται σε έννομα συμφέροντα, συμπεριλαμβανομένης της κατάρτισης προφίλ.
- Ανάκληση συγκατάθεσης — ανά πάσα στιγμή, χωρίς αναδρομικό αποτέλεσμα.
- Υποβολή καταγγελίας σε εποπτική αρχή — ιδίως στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (βλ. §12).
Για την άσκηση οποιουδήποτε δικαιώματος, αποστείλετε email στο [email protected] από τη διεύθυνση που έχουμε στο αρχείο ή προσφέρετε άλλον εύλογο τρόπο επαλήθευσης ταυτότητας. Απαντούμε εντός ενός (1) μηνός, με δυνατότητα παράτασης κατά δύο (2) μήνες για σύνθετα αιτήματα, αιτιολογώντας κάθε τέτοια παράταση.
8. Cookies
Χρησιμοποιούμε cookies και παρόμοιες τεχνολογίες. Οι κατηγορίες, σκοποί και διάρκεια κάθε cookie περιγράφονται στην Πολιτική Cookies. Μπορείτε να ρυθμίσετε τις προτιμήσεις σας και να ανακαλέσετε τη συγκατάθεσή σας στη διεύθυνση /cookie-preferences.
9. Ανήλικοι
Η Υπηρεσία δεν απευθύνεται σε ανηλίκους κάτω των δεκαπέντε (15) ετών — ηλικία ψηφιακής συγκατάθεσης στην Ελλάδα βάσει του άρθρου 21 Ν. 4624/2019. Δεν συλλέγουμε εν γνώσει μας δεδομένα από μικρότερους ανηλίκους. Εάν πιστεύετε ότι ανήλικος έχει εγγραφεί, επικοινωνήστε στο [email protected] για διαγραφή του λογαριασμού.
10. Ασφάλεια
Εφαρμόζουμε εύλογα τεχνικά και οργανωτικά μέτρα — TLS, κρυπτογράφηση κωδικών (οικογένεια Argon2), απομόνωση περιβαλλόντων, αρχή ελάχιστου προνομίου, logging, αντίγραφα ασφαλείας και διαδικασίες απόκρισης σε περιστατικά — αλλά κανένα σύστημα δεν είναι απολύτως ασφαλές. Σε περίπτωση παραβίασης που ενδέχεται να συνεπάγεται κίνδυνο για τα δικαιώματά σας, θα ενημερώσουμε την ΑΠΔΠΧ εντός 72 ωρών (άρθρο 33 GDPR) και, εάν ο κίνδυνος είναι υψηλός, θα ενημερώσουμε και εσάς απευθείας.
11. Τροποποιήσεις
Νέα έκδοση της παρούσας πολιτικής θα αναρτάται στη συγκεκριμένη διεύθυνση. Για ουσιώδεις αλλαγές θα ενημερώνουμε με προειδοποίηση τριάντα (30) ημερών, μέσω της Υπηρεσίας ή με email. Η ημερομηνία «Τελευταία αναθεώρηση» στην κορυφή απεικονίζει πάντοτε την πιο πρόσφατη ενημέρωση. Τα ιστορικά αρχεία διατηρούνται στο αρχείο αλλαγών νομικού περιεχομένου.
12. Επικοινωνία και εποπτική αρχή
- Ερωτήματα προστασίας δεδομένων: [email protected]
- Ταχυδρομική διεύθυνση: Τροών 26, 118 51, Αθήνα, Αττική, Ελλάδα
Έχετε το δικαίωμα να υποβάλετε καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα:
- Ιστότοπος: https://www.dpa.gr
- Διεύθυνση: Κηφισίας 1-3, 115 23 Αθήνα
Κάτοικοι άλλων κρατών μελών της Ε.Ε. μπορούν να απευθυνθούν και στην εποπτική αρχή του τόπου συνήθους διαμονής τους.