Πολιτική Απορρήτου
Τελευταία ενημέρωση: 23/07/2026Η παρούσα Πολιτική Απορρήτου εξηγεί ποια προσωπικά δεδομένα συλλέγει η υπηρεσία CatalogAI (catalogai.gr / app.catalogai.gr / api.catalogai.gr), για ποιους σκοπούς, με ποια νομική βάση, με ποιους τρίτους τα μοιραζόμαστε και ποια είναι τα δικαιώματά σας. Συμπληρώνεται από την Πολιτική Cookies και τους Όρους Χρήσης.
1. Ποιοι είμαστε (Υπεύθυνος Επεξεργασίας)
Η υπηρεσία CatalogAI παρέχεται από:
- Παναγιώτα Φραγκούδη του Θωμά
- Έδρα: Γραβιάς 5, 54645 Θεσσαλονίκη
- Α.Φ.Μ.: 144458490 · ΔΟΥ Καλαμαριάς
- Email: info@catalogai.gr
Λόγω του μεγέθους της επιχείρησης δεν υφίσταται υποχρέωση ορισμού Υπευθύνου Προστασίας Δεδομένων (DPO). Για κάθε ζήτημα προστασίας προσωπικών δεδομένων επικοινωνείτε στην παραπάνω διεύθυνση email.
2. Δεδομένα που συλλέγουμε
α) Δεδομένα που μας παρέχετε εσείς
- Λογαριασμός: email, κωδικός πρόσβασης (αποθηκευμένος ως κρυπτογραφημένο hash — δεν τον γνωρίζουμε).
- Στοιχεία επιχείρησης: επωνυμία, ΑΦΜ, διεύθυνση, τηλέφωνο επικοινωνίας — όταν τα δηλώνετε για τιμολόγηση.
- Στοιχεία πληρωμής: δεν αποθηκεύουμε κανένα στοιχείο κάρτας (ούτε αριθμό, ούτε λήξη, ούτε τα τελευταία ψηφία) — η πληρωμή διεκπεραιώνεται εξ ολοκλήρου από τον επεξεργαστή πληρωμών Viva Wallet. Εμείς κρατάμε μόνο τον κωδικό συναλλαγής/παραγγελίας της Viva και τα ποσά, για λόγους τιμολόγησης.
- Δεδομένα σύνδεσης e-shop: URL, κλειδιά/διακριτικά πρόσβασης (API keys/tokens) του δικού σας e-shop (αποθηκευμένα κρυπτογραφημένα με DataProtection).
- Δεδομένα ERP: Pylon/SoftOne credentials (αποθηκευμένα κρυπτογραφημένα).
- Μηνύματα υποστήριξης: όταν επικοινωνείτε με το support chat ή τη φόρμα επικοινωνίας.
β) Δεδομένα που συλλέγονται αυτόματα κατά τη χρήση
- Δεδομένα συνεδρίας: cookies σύνδεσης (.AspNetCore.Cookies), CSRF token.
- Δεδομένα ασφαλείας: διεύθυνση IP, τύπος προγράμματος περιήγησης/συσκευής (user agent), ώρα σύνδεσης, προσπάθειες εισαγωγής κωδικού πρόσβασης — για ανίχνευση κακόβουλων επαναλαμβανόμενων προσπαθειών εισόδου (brute-force).
- Δεδομένα χρήσης: ιστορικό αναζητήσεων προϊόντων, προϊόντα που αποδεχθήκατε στον κατάλογό σας, παραγγελίες, χρήση πιστώσεων.
- Δεδομένα στατιστικών / μάρκετινγκ (μόνο με συγκατάθεση): Google Analytics 4, Meta Pixel. Βλ. Πολιτική Cookies για πλήρη λίστα.
- Δεδομένα παρακολούθησης email: όταν σας στέλνουμε ενημερωτικά ή προωθητικά email (newsletters, ενημερώσεις καμπανιών) μπορεί να καταγράφεται αν ανοίξατε το μήνυμα (μέσω αόρατου pixel) και ποιους συνδέσμους επιλέξατε (μέσω συνδέσμων που δρομολογούνται μέσω του υποτομέα
links.catalogai.grκαι σας ανακατευθύνουν στον τελικό προορισμό). Στόχος: μέτρηση της αποτελεσματικότητας της επικοινωνίας. Η μέτρηση αυτή δεν εφαρμόζεται σε καθαρά συναλλακτικά/υπηρεσιακά μηνύματα (επιβεβαιώσεις, ειδοποιήσεις ασφαλείας, παραστατικά), τα οποία σας αποστέλλονται ανεξάρτητα από κάθε συγκατάθεση μάρκετινγκ. Διαχειρίζεται από τον πάροχο αποστολής email (Resend Inc.).
γ) Δεδομένα από τρίτες πηγές
- Πάροχοι σύνδεσης (OAuth) (Google, Microsoft): email + όνομα + διεύθυνση εικόνας προφίλ (avatar URL) όταν συνδέεστε με Google/Microsoft Sign-In.
- Δημόσιες πηγές δεδομένων προϊόντων (μητρώα barcode όπως GS1, Go-UPC, EAN-Search και λοιπές δημόσια διαθέσιμες πηγές): δημόσια στοιχεία προϊόντων (τίτλοι, εικόνες, χαρακτηριστικά) που συλλέγουμε για να εμπλουτίσουμε τον κατάλογό σας. Αφορούν δεδομένα προϊόντων, όχι προσωπικά δεδομένα.
3. Σκοποί επεξεργασίας & νομική βάση
| Σκοπός | Νομική βάση (Άρθρο 6 GDPR) |
|---|---|
| Παροχή της υπηρεσίας (signup, login, σύνδεση e-shop, AI επεξεργασία, βιωσιμότητα) | στ. β' — Εκτέλεση Σύμβασης |
| Τιμολόγηση, λογιστική, AADE myDATA | στ. γ' — Νομική υποχρέωση (Ν. 4308/2014, Κ.Φ.Δ.) |
| Ασφάλεια συστήματος (anti-fraud, brute-force, audit log) | στ. στ' — Έννομο συμφέρον |
| Διασφάλιση θεμιτής χρήσης & βιωσιμότητας — μέτρηση όγκου αναζητήσεων/γλωσσικών εκδοχών, εντοπισμός δυσανάλογης χρήσης (βλ. Όρους Χρήσης §6) | στ. β' — Εκτέλεση Σύμβασης ή/και στ. στ' — Έννομο συμφέρον |
| Βελτίωση υπηρεσίας (analytics, αναφορές χρήσης) | στ. α' — Συγκατάθεση (μέσω cookie banner) |
| Μάρκετινγκ & στόχευση διαφημίσεων (Meta Pixel, GA4 conversions) | στ. α' — Συγκατάθεση |
| Μέτρηση ανοιγμάτων και επιλογής συνδέσμων σε ενημερωτικά/προωθητικά email | στ. α' — Συγκατάθεση, με δικαίωμα εναντίωσης |
| Επικοινωνία (newsletters, ενημερώσεις προϊόντος) | στ. α' — Συγκατάθεση (opt-in) |
4. Αποδέκτες δεδομένων
Δεν πωλούμε προσωπικά δεδομένα. Μοιραζόμαστε επιλεκτικά δεδομένα με τους ακόλουθους τρίτους. Ανάλογα με τον ρόλο τους, οι τρίτοι αυτοί διακρίνονται σε (α) εκτελούντες την επεξεργασία, που ενεργούν αποκλειστικά κατ' εντολή μας βάσει συμβάσεων Άρθρου 28 GDPR, και (β) ανεξάρτητους ή από κοινού υπεύθυνους επεξεργασίας, οι οποίοι καθορίζουν οι ίδιοι τους σκοπούς και τα μέσα της επεξεργασίας για ορισμένες λειτουργίες.
α) Εκτελούντες την επεξεργασία (Άρθρο 28 GDPR)
| Πάροχος | Σκοπός | Δικαιοδοσία |
|---|---|---|
| Hetzner Online GmbH | Hosting διακομιστών, αποθήκευση δεδομένων, backups | Γερμανία / Φινλανδία (ΕΕ) |
| Resend Inc. | Αποστολή συναλλακτικών & προωθητικών email, μέτρηση ανοιγμάτων/επιλογής συνδέσμων (μέσω αόρατου pixel + συνδέσμων που δρομολογούνται μέσω links.catalogai.gr) |
ΗΠΑ (SCCs) |
| Google Ireland Limited (ως προς το Gemini) | Δημιουργική Τεχνητή Νοημοσύνη (Gemini API) για περιγραφές προϊόντων | Ιρλανδία / ΗΠΑ (SCCs + DPF) |
| ScrapingBee SAS | Άντληση δημόσιων δεδομένων καταλόγου προϊόντων | Γαλλία (ΕΕ) |
| Hugging Face, Inc. | Επεξεργασία εικόνων προϊόντων (αφαίρεση φόντου / «λευκό φόντο») — μόνο όταν το ενεργοποιείτε | ΗΠΑ (SCCs) |
| Sentry / Functional Software Inc. | Παρακολούθηση σφαλμάτων (error monitoring) | ΕΕ (data residency) |
| ΑΑΔΕ (myDATA) | Διαβίβαση φορολογικών παραστατικών μέσω παρόχου | Ελλάδα |
Σημείωση: ορισμένοι από τους παραπάνω παρόχους (ενδεικτικά ScrapingBee, Gemini και Hugging Face) χρησιμοποιούνται κυρίως για δεδομένα προϊόντων και όχι για προσωπικά δεδομένα· εντάσσονται ωστόσο στους εκτελούντες την επεξεργασία του Άρθρου 28, καθώς ενδέχεται περιστασιακά να διαβιβάζονται σε αυτούς και προσωπικά δεδομένα.
Για κάθε προσθήκη ή αντικατάσταση υπο-εκτελούντος την επεξεργασία σας ειδοποιούμε με email και επικαιροποιημένη λίστα τουλάχιστον δεκαπέντε (15) ημέρες νωρίτερα, ώστε να μπορείτε να προβάλετε αιτιολογημένη εναντίωση.
β) Ανεξάρτητοι / από κοινού υπεύθυνοι επεξεργασίας
| Πάροχος | Σκοπός | Δικαιοδοσία |
|---|---|---|
| Meta Platforms Ireland Limited | Meta Pixel — μέτρηση καμπανιών & επαναστόχευση (retargeting) (μόνο με συγκατάθεση) | Ιρλανδία / ΗΠΑ (SCCs + DPF) |
| Google Ireland Limited (ως προς Analytics/GTM & Σύνδεση) | Analytics 4 & GTM · Σύνδεση μέσω Google (OAuth Sign-In) | Ιρλανδία / ΗΠΑ (SCCs + DPF) |
| Microsoft Ireland Operations Ltd | Σύνδεση μέσω Microsoft (OAuth Sign-In) | Ιρλανδία (ΕΕ) |
| Viva Wallet Holdings Α.Ε. | Επεξεργασία πληρωμών με κάρτα | Ελλάδα (ΕΕ) |
5. Διαβίβαση εκτός ΕΟΧ
Όπου διαβιβάζουμε δεδομένα σε τρίτες χώρες (κυρίως ΗΠΑ μέσω Google, Meta, Resend), εφαρμόζουμε:
- Τυποποιημένες Συμβατικές Ρήτρες (SCCs) εγκεκριμένες από την Ευρωπαϊκή Επιτροπή (Απόφαση 2021/914).
- EU-US Data Privacy Framework (DPF) όπου ο πάροχος είναι πιστοποιημένος.
- Τεχνικά & οργανωτικά μέτρα (κρυπτογράφηση κατά τη μεταφορά & ηρεμία, pseudonymisation).
Ειδικά ως προς τον Hugging Face, Inc. (ΗΠΑ): η διαβίβαση αφορά εικόνες προϊόντων προς επεξεργασία (αφαίρεση φόντου) και όχι προσωπικά δεδομένα. Στον βαθμό που, κατ' εξαίρεση, τυχόν εικόνα περιέχει προσωπικά δεδομένα, η διαβίβαση καλύπτεται από τις ως άνω εγγυήσεις (SCCs).
6. Χρόνος διατήρησης
| Κατηγορία δεδομένων | Διατήρηση |
|---|---|
| Στοιχεία λογαριασμού & επιχείρησης | Όσο ισχύει ο λογαριασμός + 12 μήνες μετά την ακύρωση |
| Φορολογικά παραστατικά / λογιστικά | 5 έτη (νομική υποχρέωση Κώδικα Φορολογικής Διαδικασίας) |
| Audit logs ασφαλείας | 12 μήνες |
| Cookies analytics (GA4) | 14 μήνες (default GA4 retention) |
| Cookies Meta Pixel | 90 ημέρες |
| Δεδομένα παραγγελιών τελικών πελατών (συγχρονισμός με ERP) | Διατηρούνται όσο απαιτείται για τη μεταφορά στην εμπορική σας διαχείριση· διαγράφονται ή ανωνυμοποιούνται μόλις παύσει η ανάγκη διαβίβασης και το αργότερο με τη λήξη της σχετικής λειτουργίας ή του λογαριασμού σας, εκτός αντίθετης εντολής σας ή νόμιμης υποχρέωσης |
| Συνομιλίες AI Βοηθού e-shop | 12 μήνες |
| Δεδομένα backups | 30 ημέρες (rolling) |
Η διαγραφή λογαριασμού από /profile διαγράφει όλα τα προσωπικά δεδομένα εκτός
αυτών που οφείλουμε να διατηρήσουμε για νομικούς λόγους.
7. Ασφάλεια
Εφαρμόζουμε κατάλληλα τεχνικά και οργανωτικά μέτρα:
- Κρυπτογράφηση όλης της επικοινωνίας μεταξύ εσάς και της υπηρεσίας (HTTPS/TLS 1.3).
- Οι κωδικοί πρόσβασης αποθηκεύονται με μονόδρομη κρυπτογράφηση — δεν τους γνωρίζουμε ούτε μπορούμε να τους ανακτήσουμε (ASP.NET Core Identity hashing).
- Ελεγχόμενη πρόσβαση στις διεπαφές της υπηρεσίας μέσω κρυπτογραφικών διακριτικών (Bearer JWT + antiforgery tokens).
- Κρυπτογραφημένη αποθήκευση των κλειδιών σύνδεσης e-shop/ERP (DataProtection, AES-256).
- Έλεγχος ταυτότητας δύο παραγόντων (κωδικός μιας χρήσης, TOTP/RFC 6238).
- Δυνατότητα περιορισμού σύνδεσης μόνο από διευθύνσεις IP εντός ΕΕ, εφόσον το επιλέξετε.
- Καθημερινά αντίγραφα ασφαλείας σε ξεχωριστή υποδομή (Hetzner).
- Ειδοποιήσεις email για νέες συνδέσεις από άγνωστες συσκευές.
Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα που ενδέχεται να συνεπάγεται κίνδυνο για τα δικαιώματα και τις ελευθερίες σας, γνωστοποιούμε το περιστατικό στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που λαμβάνουμε γνώση της παραβίασης (Άρθρο 33 GDPR). Εφόσον η παραβίαση ενδέχεται να συνεπάγεται υψηλό κίνδυνο για τα δικαιώματά σας, θα ενημερώσουμε και εσάς τους ίδιους, χωρίς αδικαιολόγητη καθυστέρηση (Άρθρο 34 GDPR).
8. Τα δικαιώματά σας (GDPR)
Έχετε τα παρακάτω δικαιώματα σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679:
- Πρόσβαση (Άρθρο 15): να ζητήσετε αντίγραφο των δεδομένων σας.
- Διόρθωση (Άρθρο 16): να ζητήσετε ενημέρωση ανακριβών στοιχείων.
- Διαγραφή (Άρθρο 17 — «δικαίωμα στη λήθη»): απευθείας από το
/profileή κατόπιν αιτήματος. - Περιορισμός επεξεργασίας (Άρθρο 18).
- Φορητότητα (Άρθρο 20): εξαγωγή δεδομένων σε μηχανικώς αναγνώσιμη μορφή (JSON).
- Εναντίωση (Άρθρο 21) σε επεξεργασία βάσει εννόμου συμφέροντος.
- Ανάκληση συγκατάθεσης ανά πάσα στιγμή — π.χ. διαγραφή του
catalogai_consentαπό τις ρυθμίσεις του browser σας ή με αίτημα σε εμάς. - Καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Κηφισίας 1-3, 11523 Αθήνα, dpa.gr).
Για άσκηση οποιουδήποτε δικαιώματος, στείλτε email στο info@catalogai.gr. Απαντάμε στα αιτήματά σας χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός ενός (1) μηνός. Η προθεσμία αυτή μπορεί να παραταθεί κατά δύο (2) ακόμη μήνες για ιδιαίτερα σύνθετα ή πολλαπλά αιτήματα, με σχετική ενημέρωσή σας εντός του πρώτου μήνα. Η άσκηση των δικαιωμάτων σας είναι κατ' αρχήν δωρεάν.
9. Αυτοματοποιημένη λήψη αποφάσεων
Χρησιμοποιούμε AI μοντέλα (Google Gemini) για να γεννούν περιγραφές, χαρακτηριστικά και FAQ προϊόντων. Αυτή η επεξεργασία δεν παράγει νομικές συνέπειες για εσάς και το αποτέλεσμα μπορείτε πάντα να το επεξεργαστείτε χειροκίνητα. Δεν χρησιμοποιούμε αυτοματοποιημένο profiling για προσφορές ή τιμολόγηση.
Για τη διασφάλιση της θεμιτής χρήσης και της βιωσιμότητας της υπηρεσίας (βλ. §3) ενδέχεται να μετράμε τον όγκο των αναζητήσεων και των γλωσσικών εκδοχών ανά λογαριασμό, ώστε να εντοπίζουμε δυσανάλογη χρήση. Η μέτρηση αυτή στηρίζεται σε αντικειμενικά, προκαθορισμένα κριτήρια, δεν συνιστά κατάρτιση προφίλ (profiling) ούτε εξατομικευμένη τιμολόγηση, και κάθε τυχόν μέτρο λαμβάνεται κατόπιν ανθρώπινης αξιολόγησης — δεν πρόκειται για αποκλειστικά αυτοματοποιημένη απόφαση κατά την έννοια του Άρθρου 22 GDPR.
10. Παιδιά
Η υπηρεσία απευθύνεται σε επιχειρήσεις και επαγγελματίες (B2B). Δεν συλλέγουμε σκόπιμα δεδομένα από άτομα κάτω των 16 ετών. Εάν διαπιστώσετε τέτοια καταχώρηση, ενημερώστε μας άμεσα στο info@catalogai.gr.
11. Δεδομένα των πελατών σας (επεξεργασία για λογαριασμό σας)
Ορισμένες προαιρετικές λειτουργίες επεξεργάζονται προσωπικά δεδομένα των δικών σας πελατών (επισκεπτών ή αγοραστών του e-shop σας):
- AI Βοηθός e-shop: το περιεχόμενο των συνομιλιών των επισκεπτών· και — για αναζήτηση παραγγελίας ή επιστροφές — το email και ο αριθμός παραγγελίας που δίνει ο επισκέπτης, μαζί με τα στοιχεία της παραγγελίας του.
- Συγχρονισμός παραγγελιών: ονοματεπώνυμο, email, διεύθυνση και περιεχόμενο παραγγελίας, όταν το ενεργοποιείτε για μεταφορά στην εμπορική σας διαχείριση / ERP.
Για τα δεδομένα αυτά εσείς είστε ο Υπεύθυνος Επεξεργασίας και το CatalogAI ενεργεί ως Εκτελών την Επεξεργασία (Άρθρο 28 GDPR), αποκλειστικά κατ' εντολή σας και μόνο για την παροχή των παραπάνω λειτουργιών. Δεν χρησιμοποιούμε τα δεδομένα των πελατών σας για δικούς μας σκοπούς.
Υπο-εκτελούντες για την επεξεργασία αυτή: Google (Gemini — απαντήσεις chat), Resend (ειδοποιήσεις επιστροφών), Hetzner (φιλοξενία). Για κάθε προσθήκη ή αντικατάσταση υπο-εκτελούντος σας ειδοποιούμε με email και επικαιροποιημένη λίστα τουλάχιστον δεκαπέντε (15) ημέρες νωρίτερα, με δικαίωμα αιτιολογημένης εναντίωσης. Τα αιτήματα των πελατών σας (πρόσβαση, διαγραφή κ.λπ.) απευθύνονται σε εσάς· εμείς σας συνδράμουμε και διαγράφουμε τα σχετικά δεδομένα κατόπιν εντολής σας. Με τη χρήση των λειτουργιών αυτών εγγυάστε ότι διαθέτετε νόμιμη βάση επεξεργασίας και ότι έχετε ενημερώσει τους πελάτες σας. Οι πλήρεις όροι επεξεργασίας διατίθενται στους Όρους Χρήσης (Σύμβαση Άρθρου 28) και κατόπιν αιτήματος.
12. Cookies & παρόμοιες τεχνολογίες
Για αναλυτική περιγραφή των cookies, localStorage και technologies tracking, δείτε την Πολιτική Cookies.
13. Αλλαγές στην παρούσα πολιτική
Η παρούσα πολιτική ενδέχεται να ενημερώνεται. Σε ουσιώδεις αλλαγές θα ενημερώνεστε μέσω email ή banner στην εφαρμογή. Η ημερομηνία τελευταίας ενημέρωσης εμφανίζεται στο κάτω μέρος.
14. Επικοινωνία
Για οποιαδήποτε ερώτηση σχετικά με την παρούσα πολιτική ή την προστασία προσωπικών δεδομένων: info@catalogai.gr.
Τελευταία ενημέρωση: 23/07/2026