Ενημέρωση για την προστασία δεδομένων
Πληροφορίες για την επεξεργασία δεδομένων προσωπικού χαρακτήρα από το entyrix.com, κατά τα άρθρα 13 και 14 του ΓΚΠΔ.
Το σλοβακικό κείμενο είναι το πρωτότυπο. Οι λοιπές γλωσσικές εκδοχές είναι μεταφράσεις του· σε περίπτωση απόκλισης υπερισχύει το σλοβακικό κείμενο.
1. Υπεύθυνος επεξεργασίας
Υπεύθυνος της επεξεργασίας είναι:
- Julius German, ατομική επιχείρηση, Σλοβακική Δημοκρατία
- Επικοινωνία: [email protected]
- Ιστότοπος: entyrix.com
Ο υπεύθυνος επεξεργασίας δεν έχει ορίσει Υπεύθυνο Προστασίας Δεδομένων (DPO), καθώς δεν πληροί τα κριτήρια του άρθρου 37 ΓΚΠΔ.
Αρμόδια εποπτική αρχή. Ο υπεύθυνος επεξεργασίας είναι εγκατεστημένος στη Σλοβακία, επομένως για τη διασυνοριακή επεξεργασία επικεφαλής εποπτική αρχή κατά το άρθρο 56 παρ. 1 ΓΚΠΔ είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα της Σλοβακίας. Μπορείτε να υποβάλετε καταγγελία και στην αρχή της χώρας διαμονής σας — την εξετάζει σε συνεργασία με την επικεφαλής αρχή (άρθρο 60 ΓΚΠΔ). Στην Ελλάδα η αρχή αυτή είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
2. Σκοποί της επεξεργασίας
Επεξεργαζόμαστε δεδομένα προσωπικού χαρακτήρα για τους ακόλουθους σκοπούς:
- Παροχή της Υπηρεσίας — REST API με δεδομένα δημόσιων μητρώων για ελέγχους KYC/KYB, κανονιστική συμμόρφωση, αξιολόγηση πιστοληπτικής ικανότητας, εμπορική έρευνα και ακαδημαϊκή έρευνα.
- Διαχείριση λογαριασμών χρηστών — ταυτοποίηση με κλειδί API, επικοινωνία, τιμολόγηση (στα επί πληρωμή προγράμματα).
- Ασφάλεια και λειτουργία — παρακολούθηση ορίων χρήσης, εντοπισμός κατάχρησης, διάγνωση περιστατικών.
3. Νομική βάση της επεξεργασίας
| Κατηγορία | Νομική βάση (ΓΚΠΔ) | Σημείωση |
|---|---|---|
| Συμβατικά δεδομένα (email, κλειδί API, τιμολόγηση) | άρθρο 6 παρ. 1 στοιχ. β΄ — εκτέλεση σύμβασης | αναγκαία για την παροχή της Υπηρεσίας |
| Δεδομένα δημόσιων μητρώων (διοικούντες, πραγματικοί δικαιούχοι, κυρώσεις) | άρθρο 6 παρ. 1 στοιχ. στ΄ — έννομο συμφέρον | βλ. επόμενη ενότητα |
| Αρχεία καταγραφής πρόσβασης (IP, αναγνωριστικό αιτήματος, χρονοσήμανση) | άρθρο 6 παρ. 1 στοιχ. στ΄ — έννομο συμφέρον (ασφάλεια) | διατήρηση 90 ημερών |
| Λογιστικά δεδομένα | άρθρο 6 παρ. 1 στοιχ. γ΄ — έννομη υποχρέωση | ν. 431/2002 (SK), 10 έτη |
4. Έννομο συμφέρον — στάθμιση
Για τα δεδομένα των δημόσιων μητρώων (όνομα, ιδιότητα, διάρκεια θητείας διοικούντος ή πραγματικού δικαιούχου, κυρώσεις, ληξιπρόθεσμες φορολογικές οφειλές) στηριζόμαστε στο έννομο συμφέρον κατά το άρθρο 6 παρ. 1 στοιχ. στ΄ ΓΚΠΔ.
- Έννομο συμφέρον του υπευθύνου και των χρηστών: συμμόρφωση KYC/KYB (υποχρεώσεις του σλοβακικού ν. 297/2008 για το ξέπλυμα χρήματος, του ν. 366/2024 για την κυβερνοασφάλεια και των καθεστώτων κυρώσεων της ΕΕ), πρόληψη απάτης, διαχείριση πιστωτικού κινδύνου, συναλλαγές μεταξύ επιχειρήσεων.
- Αναγκαιότητα: οι σκοποί αυτοί δεν μπορούν να επιτευχθούν με λιγότερο παρεμβατικό τρόπο — η συγκέντρωση των δημόσιων μητρώων είναι ο μόνος πρακτικός τρόπος να ληφθεί ένδειξη συμμόρφωσης σε πολλές χώρες.
- Στάθμιση με τα δικαιώματα του υποκειμένου: τα δεδομένα δημοσιεύονται σε επίσημα δημόσια μητρώα και σε καταλόγους κυρώσεων. Δημοσιεύουμε αυστηρά υποσύνολο εκείνων που ο νόμος επιτρέπει να δημοσιεύσει το ίδιο το μητρώο — όνομα και ιδιότητα, χωρίς ημερομηνία γέννησης, διεύθυνση ή ιθαγένεια των διοικούντων. Τα δεδομένα των ατομικών επιχειρήσεων δεν είναι καθόλου διαθέσιμα στον δημόσιο ιστότοπο.
Τηρούμε τεκμηριωμένες εκτιμήσεις εννόμου συμφέροντος ανά σκοπό και ανά χώρα. Έχετε δικαίωμα εναντίωσης κατά το άρθρο 21 ΓΚΠΔ — βλ. την ενότητα για τα δικαιώματά σας.
5. Κατηγορίες δεδομένων και οι πηγές τους (άρθρο 14 ΓΚΠΔ)
Επεξεργαζόμαστε τις ακόλουθες κατηγορίες δεδομένων που προέρχονται από δημόσια μητρώα:
| Κατηγορία δεδομένων | Πηγή | Άδεια |
|---|---|---|
| Στοιχεία ταυτοποίησης διοικούντων (όνομα, ιδιότητα, διάρκεια) | RPO (Στατιστική Αρχή SK), ARES (Υπ. Οικονομικών CZ) | CC-BY 4.0 |
| Διοικούντες και επιχειρηματίες — Ρουμανία | ONRC (Oficiul Naţional al Registrului Comerţului) | δημόσιο μητρώο |
| Διοικούντες και επιχειρηματίες — Κύπρος | DRCOR (Τμήμα Εφόρου Εταιρειών και Διανοητικής Ιδιοκτησίας) | δημόσιο μητρώο |
| Διοικούντες και επιχειρηματίες — Ελλάδα | ΓΕΜΗ (Γενικό Εμπορικό Μητρώο) | ODC-BY 1.0 |
| Δεδομένα πραγματικών δικαιούχων | RPVS (Υπ. Δικαιοσύνης SK), UK Companies House PSC | δημόσια βάση δεδομένων |
| Φορολογικά και πτωχευτικά αρχεία | Φορολογική Διοίκηση SK, Εμπορικό Δελτίο | CC-BY 4.0 |
| Οφειλέτες κοινωνικής και υγειονομικής ασφάλισης | Sociálna poisťovňa, VšZP | CC-BY 4.0 |
| Κατάλογοι κυρώσεων και αποκλεισμών | EU FSF, OFAC, ΟΗΕ, UK HMT/OFSI | OFAC public domain · EU FSF (2011/833/ΕΕ) · ΟΗΕ · UK OGL v3.0 |
| LEI (αναγνωριστικό νομικής οντότητας) | GLEIF | CC0 1.0 |
Ο πλήρης κατάλογος, με τη συχνότητα ενημέρωσης και τους όρους αδειοδότησης, δημοσιεύεται στο /data-sources.
Θεμελίωση του δημόσιου χαρακτήρα των πηγών: η επεξεργασία δεδομένων δημόσιων μητρώων στηρίζεται στις αρχές δημοσιότητας των εμπορικών μητρώων — ιδίως στο § 27 του σλοβακικού Εμπορικού Κώδικα (ν. 513/1991), στον ν. 211/2000 για την ελεύθερη πρόσβαση στην πληροφόρηση, στον ν. 297/2008 (ξέπλυμα χρήματος), στον ν. 315/2016 για το μητρώο εταίρων του δημόσιου τομέα, στον ν. 366/2024 για την κυβερνοασφάλεια και στον ν. 18/2018 για την προστασία δεδομένων. Σε επίπεδο Ένωσης, τη δημοσιότητα των στοιχείων των διοικούντων επιβάλλει η οδηγία (ΕΕ) 2017/1132.
Σε τι δεν στηριζόμαστε: μια άδεια ανοικτών δεδομένων (όπως η ODC-BY για το ΓΕΜΗ) και η οδηγία (ΕΕ) 2019/1024 για τα ανοικτά δεδομένα δεν αποτελούν νομική βάση επεξεργασίας δεδομένων προσωπικού χαρακτήρα — ρυθμίζουν δικαιώματα πνευματικής ιδιοκτησίας και δικαιώματα επί βάσεων δεδομένων και αφήνουν ρητά ανέπαφη τη νομοθεσία για την προστασία δεδομένων (άρθρο 1 παρ. 4 της οδηγίας 2019/1024).
6. Ενημέρωση για τα υποκείμενα στη Ρουμανία, την Κύπρο και την Ελλάδα (άρθρο 14 παρ. 5 στοιχ. β΄)
Τα δεδομένα διοικούντων και επιχειρηματιών από το ρουμανικό μητρώο ONRC, το κυπριακό DRCOR και το ελληνικό ΓΕΜΗ δεν συλλέχθηκαν από εσάς, αλλά από τα δημόσια αυτά μητρώα. Η παρούσα ενότητα αποτελεί την ενημέρωση που απαιτεί το άρθρο 14 ΓΚΠΔ.
Γιατί δεν σας ενημερώνουμε ατομικά. Για τις εγγραφές αυτές δεν διαθέτουμε κανένα στοιχείο ηλεκτρονικής επικοινωνίας — τα μητρώα δεν δημοσιεύουν διευθύνσεις ηλεκτρονικού ταχυδρομείου φυσικών προσώπων. Διαθέσιμη είναι μόνο η ταχυδρομική διεύθυνση, και ούτε αυτή για όλες τις εγγραφές. Η ατομική έγγραφη ενημέρωση, στο μέγεθος των μητρώων αυτών, δεν θα ήταν αναλογική. Για τον λόγο αυτό καθιστούμε τις πληροφορίες αυτές δημοσίως διαθέσιμες, όπως προβλέπει το δεύτερο εδάφιο του άρθρου 14 παρ. 5 στοιχ. β΄ ΓΚΠΔ.
Τι επεξεργαζόμαστε για εσάς:
- Διοικούντες νομικών προσώπων: ονοματεπώνυμο, ιδιότητα και διάρκειά της, καθώς και η σύνδεση με την εταιρεία. Δεν επεξεργαζόμαστε ημερομηνία και τόπο γέννησης, διεύθυνση κατοικίας, ιθαγένεια ή αριθμό ταυτοποίησης προσώπου — παρότι, π.χ., ο ρουμανικός ν. 265/2022 άρθρο 13 παρ. 1 επιτρέπει στο μητρώο να δημοσιεύει ημερομηνία και τόπο γέννησης.
- Ατομικές επιχειρήσεις (RO: PFA, II, PF, AF, IF · CY: business name «B» · GR: ατομική επιχείρηση): στοιχεία ταυτοποίησης και εγγραφής της δραστηριότητας, περιλαμβανομένης της έδρας. Οι εγγραφές αυτές δεν είναι διαθέσιμες στον δημόσιο ιστότοπο — η σελίδα του υποκειμένου επιστρέφει
410 Goneκαι τα δεδομένα χορηγούνται αποκλειστικά σε συμβεβλημένους συνδρομητές, στο εύρος που επιτρέπει η σύμβασή τους.
Νομική βάση: άρθρο 6 παρ. 1 στοιχ. στ΄ ΓΚΠΔ — έννομο συμφέρον (KYC/KYB, πρόληψη απάτης, διαχείριση πιστωτικού κινδύνου). Αποδέκτες: πιστοποιημένοι εταιρικοί συνδρομητές και οι εκτελούντες την επεξεργασία που αναφέρονται παρακάτω. Χρόνος διατήρησης: βλ. τη σχετική ενότητα.
Τα δικαιώματά σας και πώς ασκούνται. Έχετε δικαίωμα πρόσβασης (άρθρο 15), διόρθωσης (άρθρο 16), διαγραφής (άρθρο 17), περιορισμού (άρθρο 18) και, ιδίως, δικαίωμα εναντίωσης στην επεξεργασία για λόγους που σχετίζονται με την ιδιαίτερη κατάστασή σας (άρθρο 21 ΓΚΠΔ). Δεχόμαστε την εναντίωση και κάθε άλλο αίτημα:
- μέσω της φόρμας αιτήματος υποκειμένου, διαθέσιμης και στα ελληνικά,
- ή με μήνυμα στο [email protected].
Δεχόμαστε αιτήματα στα ελληνικά, ρουμανικά, αγγλικά και σλοβακικά και απαντούμε εντός 30 ημερών από την παραλαβή (άρθρο 12 παρ. 3 ΓΚΠΔ). Αν δεν κάνουμε δεκτή μια εναντίωση, αναφέρουμε τους λόγους και σας ενημερώνουμε για τη δυνατότητα καταγγελίας σε εποπτική αρχή.
Εποπτικές αρχές: επικεφαλής αρχή είναι η σλοβακική Αρχή Προστασίας Δεδομένων· μπορείτε επίσης να απευθυνθείτε στην ΑΠΔΠΧ (Ελλάδα), στην ANSPDCP (Ρουμανία) ή στον Επίτροπο Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Κύπρος).
Είναι λανθασμένη η εγγραφή στο μητρώο; Πηγή αλήθειας είναι το μητρώο. Τη διόρθωση κάνει το ΓΕΜΗ, το ONRC ή το DRCOR και εμείς την παραλαμβάνουμε στην επόμενη ενημέρωση. Αν χρειάζεστε ταχύτερη διόρθωση, γράψτε μας και τη διορθώνουμε αμέσως στη δική μας πλευρά.
7. Αποδέκτες των δεδομένων
- Χρήστες της Υπηρεσίας — εταιρικοί πελάτες με έγκυρο κλειδί API, στο πλαίσιο των δικών τους διαδικασιών KYC/KYB και συμμόρφωσης.
- Εκτελούντες την επεξεργασία (υπεργολάβοι):
- Hetzner Online GmbH (DE) — φιλοξενία και υποδομή, κέντρο δεδομένων στην ΕΕ. DPA.
- Cloudflare, Inc. (ΗΠΑ/edge ΕΕ) — CDN, προστασία DDoS, τερματισμός TLS, προσωρινή αποθήκευση· αντίγραφα ασφαλείας R2 (κρυπτογραφημένα από εμάς πριν την αποστολή)· Turnstile (επαλήθευση ανθρώπου στις φόρμες)· Web Analytics· Email Routing. Cloudflare EU Data Boundary + τυποποιημένες συμβατικές ρήτρες (DPA).
- Functional Software, Inc. (Sentry, ΗΠΑ) — συγκέντρωση αναφορών σφαλμάτων. Περιοχή εισαγωγής στην ΕΕ (Φρανκφούρτη) + τυποποιημένες συμβατικές ρήτρες (DPA).
- GitHub, Inc. (ΗΠΑ) — αντίγραφο αποθετηρίου κώδικα, χωρίς δεδομένα χρηστών. DPA + τυποποιημένες συμβατικές ρήτρες.
- jsDelivr (Prospect One) (παγκόσμιο CDN) — στατικά αρχεία της διεπαφής Swagger σε μία μόνο σελίδα
/api/v1/public/swagger· το πρόγραμμα περιήγησης του επισκέπτη τα κατεβάζει απευθείας, οπότε το CDN βλέπει τη διεύθυνση IP και τον user agent του. Κανένα δεδομένο υποκειμένων· οι υπόλοιπες σελίδες, μαζί με τις γραμματοσειρές, εξυπηρετούνται από τον δικό μας διακομιστή.
- Τι λείπει σκόπιμα. Το Telegram (ειδοποιήσεις λειτουργίας) και η Anthropic (αναφορές δέουσας επιμέλειας με ΤΝ) αναφέρονται στην εσωτερική μας τεκμηρίωση ως πιθανοί δίαυλοι, αλλά δεν είναι ενεργοποιημένοι στην παραγωγή — δεν διαθέτουν διαπιστευτήρια, άρα δεν λαμβάνουν δεδομένα. Η αναφορά τους θα σήμαινε ότι δεδομένα φεύγουν από την ΕΕ εκεί όπου δεν φεύγουν. Αν κάποιος ενεργοποιηθεί, θα προστεθεί εδώ πριν την έναρξη, όχι μετά. Σε συμφωνία με το μητρώο υπεργολάβων.
- Δημόσιες αρχές — μόνο στο εύρος των νόμιμων υποχρεώσεων.
Δεν διαβιβάζουμε δεδομένα προσωπικού χαρακτήρα σε τρίτες χώρες εκτός ΕΕ/ΕΟΧ πέραν των ανωτέρω εκτελούντων, οι οποίοι δεσμεύονται από τυποποιημένες συμβατικές ρήτρες.
8. Χρόνος διατήρησης
| Κατηγορία | Χρόνος διατήρησης |
|---|---|
| Δεδομένα δημόσιων μητρώων | συνεχής ενημέρωση από την πηγή· αρχειακά αντίγραφα το πολύ 7 έτη, για ελεγξιμότητα |
| Λογαριασμοί χρηστών και κλειδιά API | για τη διάρκεια της σύμβασης + 7 έτη (λογιστική υποχρέωση) |
| Αρχεία καταγραφής πρόσβασης | 90 ημέρες |
| Περιστατικά ασφάλειας | 5 έτη |
Οι εγγραφές διαγραμμένων οντοτήτων και ληγμένων θητειών δεν διαγράφονται αλλά επισημαίνονται ως ιστορικές — χρειάζονται για να διαπιστωθεί αν ένα υποκείμενο ήταν ενεργό στο παρελθόν (KYC), για τον εντοπισμό διαδόχων και για την ιχνηλάτηση κυρώσεων.
9. Δικαιώματα του υποκειμένου των δεδομένων
Βάσει του ΓΚΠΔ έχετε τα ακόλουθα δικαιώματα:
- Δικαίωμα πρόσβασης (άρθρο 15) — επιβεβαίωση αν επεξεργαζόμαστε τα δεδομένα σας και αντίγραφό τους·
- Δικαίωμα διόρθωσης (άρθρο 16) — διόρθωση ανακριβών δεδομένων (πρωτογενείς πηγές είναι τα δημόσια μητρώα, το περιεχόμενο των οποίων διορθώνουν οι αρμόδιες αρχές· εμείς διορθώνουμε ούτως ή άλλως το δικό μας αντίγραφο)·
- Δικαίωμα διαγραφής (άρθρο 17) — «δικαίωμα στη λήθη», με τις εξαιρέσεις του άρθρου 17 παρ. 3·
- Δικαίωμα περιορισμού της επεξεργασίας (άρθρο 18)·
- Δικαίωμα φορητότητας (άρθρο 20) — σε μορφή JSON/CSV, για δεδομένα που επεξεργαζόμαστε βάσει σύμβασης ή συγκατάθεσης·
- Δικαίωμα εναντίωσης (άρθρο 21) — μπορείτε ανά πάσα στιγμή να εναντιωθείτε στην επεξεργασία που στηρίζεται στο έννομο συμφέρον, για λόγους που σχετίζονται με την ιδιαίτερη κατάστασή σας. Θα σταματήσουμε την επεξεργασία, εκτός αν αποδείξουμε επιτακτικούς και νόμιμους λόγους που υπερισχύουν των συμφερόντων, των δικαιωμάτων και των ελευθεριών σας.
Μπορείτε να ασκήσετε τα δικαιώματά σας μέσω της ηλεκτρονικής φόρμας ή με μήνυμα στο [email protected]. Απαντούμε εντός 30 ημερών από την παραλαβή. Δεχόμαστε αιτήματα στα ελληνικά, ρουμανικά, αγγλικά και σλοβακικά.
Υποβολή καταγγελίας: έχετε δικαίωμα να υποβάλετε καταγγελία σε εποπτική αρχή — στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα στην Ελλάδα, ή στη σλοβακική Αρχή ως επικεφαλής αρχή.
10. Cookies και ιχνηλάτηση
Η Υπηρεσία δεν χρησιμοποιεί cookies μάρκετινγκ ή ιχνηλάτησης. Χρησιμοποιούμε αποκλειστικά λειτουργικά cookies αναγκαία για τη λειτουργία (επιλογή γλώσσας, θέμα εμφάνισης, συνεδρία πίνακα ελέγχου). Η ανάλυση επισκεψιμότητας γίνεται στον διακομιστή, χωρίς ιχνηλάτηση μεταξύ ιστοτόπων.
11. Αυτοματοποιημένη λήψη αποφάσεων και κατάρτιση προφίλ (άρθρο 22 ΓΚΠΔ)
Οι συγκεντρωτικοί δείκτες πιστοληπτική βαθμολογία (0-100 και βαθμίδα A-F), υπαγωγή στη NIS2 και επίπεδο κινδύνου είναι ενημερωτικοί δείκτες υποστήριξης απόφασης, όχι αυτοματοποιημένες ατομικές αποφάσεις με έννομα αποτελέσματα κατά την έννοια του άρθρου 22 παρ. 1 ΓΚΠΔ. Η τελική απόφαση (χορήγηση πίστωσης, επιλογή προμηθευτή, υπαγωγή σε πεδίο συμμόρφωσης) πρέπει να είναι αποτέλεσμα ανθρώπινης κρίσης του χρήστη της Υπηρεσίας.
Εύρος της κατάρτισης προφίλ: και οι τρεις δείκτες υπολογίζονται επί δεδομένων νομικών προσώπων. Εξαίρεση αποτελούν οι εγγραφές ατομικών επιχειρήσεων, όπου το αναγνωριστικό της δραστηριότητας ταυτοποιεί φυσικό πρόσωπο — εκεί το αποτέλεσμα είναι ενημερωτικός δείκτης και ο χρήστης της Υπηρεσίας οφείλει να διασφαλίσει ότι η επακόλουθη απόφαση δεν στηρίζεται αποκλειστικά σε αυτόν.
Λογική του υπολογισμού (ενημέρωση σύμφωνα με την απόφαση του ΔΕΕ στην υπόθεση C-203/22 Dun & Bradstreet Austria, 27 Φεβρουαρίου 2025):
- Κατηγορίες εισόδου: χρηματοοικονομικοί δείκτες από δημοσιευμένες οικονομικές καταστάσεις, φορολογική και ασφαλιστική συμμόρφωση, αφερεγγυότητα, καθεστώς κυρώσεων, ηλικία της εταιρείας, ιστορικό δημόσιων συμβάσεων, ιστορικό ανταγωνισμού.
- Κατεύθυνση επιρροής: τα θετικά στοιχεία (κέρδη, ενεργές συμβάσεις, μακρό ιστορικό) αυξάνουν τη βαθμολογία· τα αρνητικά (οφειλές, κυρώσεις, αφερεγγυότητα) τη μειώνουν. Απόλυτο όριο: κυρώσεις / πτώχευση / εκκαθάριση → ≤ 10.
- Μέθοδος: ντετερμινιστικό άθροισμα προσαυξήσεων και μειώσεων βάσει σταθερού συνόλου κανόνων· χωρίς μηχανική μάθηση και χωρίς μοντέλα «μαύρου κουτιού».
- Συνέπειες: η βαθμολογία εμφανίζεται μόνο σε πιστοποιημένους εταιρικούς χρήστες. Από το αποτέλεσμα της Υπηρεσίας δεν απορρέει άμεσα κανένα έννομο αποτέλεσμα για το υποκείμενο.
Δικαιώματα: οι ατομικές επιχειρήσεις έχουν, βάσει του άρθρου 22 παρ. 3 ΓΚΠΔ, δικαίωμα ανθρώπινης παρέμβασης, έκφρασης άποψης και αμφισβήτησης του αποτελέσματος. Τέτοια αιτήματα αποστέλλονται στο [email protected].
12. Ασφάλεια
Εφαρμόζουμε κατάλληλα τεχνικά και οργανωτικά μέτρα σύμφωνα με το άρθρο 32 ΓΚΠΔ:
- TLS 1.2+ σε όλα τα σημεία πρόσβασης, HSTS (1 έτος + includeSubDomains)·
- τα κλειδιά API αποθηκεύονται ως hash (SHA-256), χωρίς καθαρό κείμενο στη βάση δεδομένων·
- οι διευθύνσεις IP στα αρχεία ελέγχου αποθηκεύονται μόνο ως hash με αλάτι που αλλάζει καθημερινά·
- περιορισμός ρυθμού αιτημάτων, fail2ban, απενεργοποιημένη σύνδεση SSH με συνθηματικό·
- καθημερινά αντίγραφα ασφαλείας της βάσης, εκτός έδρας αντίγραφο κρυπτογραφημένο πριν την αποστολή·
- παρακολούθηση και καταγραφή σφαλμάτων σε περιοχή της ΕΕ.
13. Ανίχνευση σελίδων και εκπαίδευση μοντέλων τεχνητής νοημοσύνης
Οι σελίδες με δεδομένα συγκεκριμένων υποκειμένων (/firma/…) απαγορεύονται στο robots.txt για τους ανιχνευτές που συλλέγουν περιεχόμενο σε σώματα εκπαίδευσης μοντέλων (μεταξύ άλλων GPTBot, ClaudeBot, CCBot, Google-Extended, Applebot-Extended, Bytespider). Οι σελίδες παρουσίασης και η τεκμηρίωση του API δεν απαγορεύονται.
Γιατί. Το Πρωτοδικείο του Κιέλου (LG Kiel, υπόθεση αριθ. 12 O 64/24, απόφαση Σεπτεμβρίου 2024) αποφάνθηκε σε βάρος φορέα που συνέχισε να δημοσιεύει δεδομένα αντλημένα από επίσημα μητρώα αφότου αυτά είχαν μεταβληθεί στην πηγή. Για εμάς έχει σημασία ένα σημείο: όποιος αναδημοσιεύει δεδομένα μητρώου ευθύνεται ώστε η διόρθωση ή η διαγραφή να επενεργήσει και στη δική του επιφάνεια — η παραπομπή στο μητρώο δεν τον απαλλάσσει.
Ένα δεδομένο που θα εισέλθει στο σύνολο εκπαίδευσης ενός γλωσσικού μοντέλου δεν μπορεί πλέον ούτε να διορθωθεί ούτε να διαγραφεί. Αν επιτρέπαμε στους ανιχνευτές εκπαίδευσης να διατρέξουν σελίδες με ονόματα φυσικών προσώπων, θα αφαιρούσαμε εμείς οι ίδιοι την πρακτική ισχύ από το δικαίωμά σας στη διόρθωση (άρθρο 16) και στη διαγραφή (άρθρο 17) — θα σας ικανοποιούσαμε εδώ, ενώ το δεδομένο θα εξακολουθούσε να υπάρχει αλλού. Ο αποκλεισμός των ανιχνευτών εκπαίδευσης είναι επομένως μέτρο κατά το άρθρο 25 ΓΚΠΔ (προστασία δεδομένων ήδη από τον σχεδιασμό) και όχι εμπορική απόφαση για το ποιος επιτρέπεται να διαβάζει τις σελίδες μας.
Δεν πρόκειται για ισχυρισμό αποτελεσματικότητας: το robots.txt είναι οδηγία, όχι τεχνικό εμπόδιο, και το τηρεί μόνο όποιος θέλει. Είναι μέτρο που μπορούμε να λάβουμε, γι' αυτό και το λάβαμε.
14. Τροποποιήσεις της παρούσας ενημέρωσης
Ανακοινώνουμε ουσιώδεις τροποποιήσεις τουλάχιστον 30 ημέρες νωρίτερα, με μήνυμα ηλεκτρονικού ταχυδρομείου ή στη σελίδα κατάστασης.
15. Επικοινωνία
Κάθε ερώτημα σχετικά με την προστασία δεδομένων απευθύνεται στο [email protected]. Σχετικά έγγραφα: μητρώο υπεργολάβων · ασφάλεια · μηχανισμός DSA.