Δεδομένα και ασφάλεια

Έγγραφο αναφοράς για τις τεχνικές ομάδες και τα τμήματα προστασίας δεδομένων από την πλευρά του πελάτη. Εδώ θα βρείτε πού φιλοξενούμε τα δεδομένα, πώς τα προστατεύουμε, σε ποιο νομικό πλαίσιο τα επεξεργαζόμαστε και πώς τα διαχειριζόμαστε στο πλαίσιο των λειτουργιών AI.

Τα δεδομένα σας παραμένουν στην Ευρωπαϊκή Ένωση

Φιλοξενούμε το GC.Platform αποκλειστικά σε κέντρα δεδομένων που βρίσκονται στην Ευρωπαϊκή Ένωση. Χρησιμοποιούμε τρεις περιοχές cloud: Microsoft Azure στην Πολωνία, Microsoft Azure στη Γερμανία και Oracle Cloud στη Γερμανία.

Τα δεδομένα συναλλαγών και ρυθμίσεων αποθηκεύονται στο Azure SQL. Τα δεδομένα προϊόντων (το στρώμα MDM) — στο Oracle Cloud, όπου η δομή τους και η απόδοση των ερωτημάτων είναι καθοριστικές. Την κίνηση από τους πελάτες σας τη διαχειριζόμαστε μέσω Cloudflare — του edge layer, που παρέχει προστασία από επιθέσεις DDoS, φιλτράρισμα WAF και επιτάχυνση περιεχομένου.

Τα δεδομένα δεν μεταφέρονται εκτός των ορίων της Ευρωπαϊκής Ένωσης — αυτό ισχύει και για τα backups.

Πολυεπίπεδη προστασία σε standard cloud Enterprise

Χρησιμοποιούμε τους μηχανισμούς ασφαλείας που είναι ενσωματωμένοι στο Microsoft Azure και στο Oracle Cloud — περιβάλλοντα στα οποία τα standards προστασίας δεδομένων είναι πιστοποιημένα και ελέγχονται τακτικά.

Κρυπτογράφηση κατά τη μετάδοση

Όλη η επικοινωνία μεταξύ του client και του GC.Platform καθώς και εντός της πλατφόρμας πραγματοποιείται μέσω TLS 1.2 ή υψηλότερου. Επιβάλλεται σε επίπεδο υποδομής — οι μη κρυπτογραφημένες συνδέσεις απορρίπτονται.

Κρυπτογράφηση σε ηρεμία

Τα δεδομένα στις βάσεις Azure SQL κρυπτογραφούνται αυτόματα μέσω του μηχανισμού Transparent Data Encryption (TDE). Τα κρυπτογραφικά κλειδιά και οι μυστικές τιμές αποθηκεύονται στο Azure Key Vault — μια υπηρεσία που τα προστατεύει από μη εξουσιοδοτημένη πρόσβαση ακόμη και εντός της δικής μας υποδομής.

Backups και συνέχεια λειτουργίας

Τακτικά, αυτόματα αντίγραφα ασφαλείας Azure SQL με πολιτική διατήρησης. Υψηλή διαθεσιμότητα (HA) μέσω Azure App Service και Azure SQL με τον μηχανισμό Zone Availability — επιτρέπει αυτόματη κλιμάκωση και αντοχή σε βλάβες μεμονωμένων στοιχείων.

Πιστοποιημένη υποδομή

Το Microsoft Azure και το Oracle Cloud, πάνω στα οποία λειτουργεί το GC.Platform, είναι πιστοποιημένα σύμφωνα με τα πρότυπα ISO 27001, SOC 1, SOC 2 και SOC 3. Τα κέντρα δεδομένων πληρούν τα standards φυσικής και λογικής προστασίας που ισχύουν στις υποδομές enterprise.

Περιορισμένη, ελεγχόμενη, πλήρως ελεγχόμενη πρόσβαση

Την πρόσβαση στα δεδομένα παραγωγής των πελατών την έχει μια στενή, ειδική ομάδα που συντηρεί το GC.Platform. Κάθε πρόσβαση εξουσιοδοτείται ατομικά σύμφωνα με την αρχή των ελάχιστων δικαιωμάτων (least privilege).

Η ομάδα συνδέεται μέσω Microsoft Entra ID με υποχρεωτική πολυπαραγοντική πιστοποίηση (MFA). Τα δικαιώματα διαχειρίζονται μέσω Azure Role-Based Access Control (RBAC). Κάθε σύνδεση, κάθε λειτουργία σε παραγωγή και κάθε αλλαγή ρυθμίσεων καταγράφεται στο Azure Log Analytics και στο Application Insights — με δυνατότητα αναδρομικού ελέγχου.

Εβδομαδιαία η ομάδα αναλύει τις συστάσεις του Azure Advisor σχετικά με την ασφάλεια και σχεδιάζει την υλοποίηση αλλαγών. Είναι ρουτίνα, όχι αντίδραση σε περιστατικό.

Ως εκτελών την επεξεργασία, σύμφωνα με το άρθρο 28 του ΓΚΠΔ

Στο μοντέλο SaaS, εσείς παραμένετε ο υπεύθυνος επεξεργασίας των δεδομένων σας. Η GearCode είναι ο εκτελών την επεξεργασία, ο οποίος επεξεργάζεται τα δεδομένα κατ' εντολή σας και για λογαριασμό σας, σύμφωνα με το άρθρο 28 του Κανονισμού (ΕΕ) 2016/679 (ΓΚΠΔ).

Παράλληλα με τη σύμβαση άδειας χρήσης SaaS, συνάπτουμε μαζί σας σύμβαση ανάθεσης επεξεργασίας δεδομένων προσωπικού χαρακτήρα. Βασίζεται στις τυποποιημένες συμβατικές ρήτρες που έχουν εγκριθεί από την Ευρωπαϊκή Επιτροπή (Εκτελεστική Απόφαση 2021/915 της 4ης Ιουνίου 2021) — δηλαδή σε ένα πρότυπο που πληροί τις απαιτήσεις του ΓΚΠΔ με τρόπο αναγνωρισμένο από τον ρυθμιστή.

Ο κατάλογος των υπεκτελούντων μας (παρόχων υποδομής και άλλων οντοτήτων που έχουν πρόσβαση στα δεδομένα στο πλαίσιο της παροχής της υπηρεσίας) είναι διαθέσιμος σε εσάς. Σας ενημερώνουμε για κάθε προγραμματισμένη αλλαγή σε αυτόν τον κατάλογο — προσθήκη νέου υπεκτελούντος ή αντικατάσταση υφιστάμενου — τουλάχιστον 14 ημέρες νωρίτερα, ώστε να έχετε χρόνο να εκφράσετε αντίρρηση.

Πώς διαχειριζόμαστε τα δεδομένα στις λειτουργίες AI

Διαβάζετε αυτήν την ενότητα γιατί μάλλον αναρωτιέστε τι συμβαίνει με τις συνομιλίες μεταξύ των πελατών σας και του AI.Assistant. Απαντάμε ειλικρινά.

Τι κάνουμε

Εξετάζουμε τις συνομιλίες των χρηστών με τον AI.Assistant. Η ομάδα μας το κάνει αυτό χειροκίνητα, για να κατανοεί πώς πραγματικά φαίνεται η ροή της συνομιλίας μεταξύ πελάτη και βοηθού — πού ο βοηθός τα πάει καλά, πού κάνει λάθος, πού χάνεται ο χρήστης. Σε αυτή τη βάση βελτιώνουμε το προϊόν: ρυθμίζουμε με ακρίβεια τη λογική της συνομιλίας, διορθώνουμε ακραίες περιπτώσεις, προσθέτουμε υποστήριξη για νέους τύπους ερωτημάτων. Έτσι ο AI.Assistant γίνεται καλύτερος με τον χρόνο.

Τι δεν κάνουμε

Τα δεδομένα σας δεν τροφοδοτούν εξωτερικά μοντέλα AI. Συνεργαζόμαστε με παρόχους γλωσσικών μοντέλων που δεσμεύονται συμβατικά απέναντί μας ότι οι συνομιλίες με τον AI.Assistant δεν θα χρησιμοποιηθούν για την εκπαίδευση των μοντέλων τους — ούτε των δικών μας, ούτε των δημόσια διαθέσιμων. Αυτό σημαίνει ότι τα δεδομένα σας, τα δεδομένα των πελατών σας και τα δεδομένα των προμηθευτών σας παραμένουν αποκλειστικά εντός της υπηρεσίας που χρησιμοποιείτε.

Με άλλα λόγια: ο AI.Assistant μαθαίνει να εξυπηρετεί καλύτερα τους πελάτες σας, αλλά όχι σε βάρος της ιδιωτικότητας των δεδομένων σας ή του κινδύνου να καταλήξουν σε μοντέλα που χρησιμοποιεί οποιοσδήποτε άλλος.

Βάση ταυτοποίησης οχημάτων (VIN και αριθμοί κυκλοφορίας)

Ορισμένοι από τους καταλόγους αυτοκινήτων μας — συμπεριλαμβανομένης της δοκιμαστικής έκδοσης στη διεύθυνση catalog-gearcode.eu — επιτρέπουν την ταυτοποίηση οχήματος βάσει του αριθμού κυκλοφορίας ή του VIN. Όπου δεν υπάρχει πρόσβαση σε δημόσια μητρώα ή η χρήση τους δεν είναι εφικτή για τον πελάτη, χρησιμοποιούμε τη δική μας βάση ταυτοποίησης GearCode.

Η βάση δημιουργείται από τους χρήστες του AI.Assistant. Πριν από κάθε προσθήκη, ο AI.Assistant ζητά από τον χρήστη συνειδητή επιβεβαίωση της αντιστοίχισης του αριθμού κυκλοφορίας ή του VIN με συγκεκριμένο όχημα. Στη βάση διατηρούμε αποκλειστικά τεχνικά δεδομένα οχημάτων· δεν τα συσχετίζουμε με προσωπικά δεδομένα ιδιοκτητών ή χρηστών οχημάτων.

Η κοινή βάση αφορά αποκλειστικά τους καταλόγους σε κοινόχρηστο μοντέλο (multitenant) που παρέχονται στο πλαίσιο συνδρομής GearCode. Πελάτες που χρησιμοποιούν αποκλειστική συνδρομή απολαμβάνουν στον τομέα αυτό πλήρη διαχωρισμό δεδομένων.

Έξοδος χωρίς ομηρία

Μετά τη λήξη της σύμβασης, τα δεδομένα σας σας επιστρέφονται ή διαγράφονται οριστικά — εντός 30 ημερών από τη λήξη της συνεργασίας, σύμφωνα με την απόφαση που λαμβάνετε ως υπεύθυνος επεξεργασίας. Επιβεβαιώνουμε τη διαγραφή με πρωτόκολλο εντός των επόμενων 14 ημερών.

Τις λεπτομέρειες της διαδικασίας περιγράφει η σύμβαση ανάθεσης επεξεργασίας δεδομένων που υπογράφουμε με κάθε πελάτη. Τους συμβατικούς όρους τερματισμού της συνεργασίας θα τους βρείτε στη σελίδα του μοντέλου συνεργασίας.

Ερωτήσεις σχετικά με την προστασία δεδομένων;

Έχουμε στην GearCode έναν αφοσιωμένο σύμβουλο προστασίας δεδομένων, που απαντά σε ερωτήσεις πελατών, ομάδων συμμόρφωσης και νομικών τμημάτων.

Σύμβουλος προστασίας δεδομένων

Επιστροφή στο GC.Platform

Εδώ θα βρείτε την πλήρη περιγραφή της πλατφόρμας, των modules και των σεναρίων υλοποίησης.