Data processing agreementΣύμβαση επεξεργασίας δεδομένων
αθλ·easy's standard agreement with every gym that runs on it, on how we handle its members' and staff's personal data for it (GDPR article 28). Η τυποποιημένη σύμβαση του αθλ·easy με κάθε γυμναστήριο που το χρησιμοποιεί, για το πώς χειριζόμαστε για λογαριασμό του τα προσωπικά δεδομένα των μελών και του προσωπικού του (άρθρο 28 ΓΚΠΔ).
Version 1, 5 October 2026Έκδοση 1, 5 Οκτωβρίου 2026
1. Who, and what this is1. Ποιοι, και τι είναι αυτή η σύμβαση
This agreement is between the gym or trainer's business that runs on αθλ·easy ("the gym", the controller: it decides what is kept about its people and why) and αθλ·easy (Athleasy), Greece, hello@athleasy.gr ("we", the processor: we handle that data for the gym). The gym's head coach accepts it in the app together with the terms for gyms, when asking to go live; the app records when, and which version of each. Η σύμβαση αυτή ισχύει μεταξύ του γυμναστηρίου ή της επιχείρησης προπονητή που χρησιμοποιεί το αθλ·easy («το γυμναστήριο», ο υπεύθυνος επεξεργασίας: αποφασίζει τι κρατιέται για τους ανθρώπους του και γιατί) και του αθλ·easy (Athleasy), Ελλάδα, hello@athleasy.gr («εμείς», ο εκτελών την επεξεργασία: χειριζόμαστε αυτά τα δεδομένα για λογαριασμό του γυμναστηρίου). Την αποδέχεται ο υπεύθυνος του γυμναστηρίου στην εφαρμογή, μαζί με τους όρους για γυμναστήρια, όταν ζητά κανονική λειτουργία· η εφαρμογή καταγράφει πότε, και ποια έκδοση του καθενός.
It follows the European Commission's standard contractual clauses between controllers and processors (Implementing Decision (EU) 2021/915, under article 28(7) GDPR), written in plain language and fitted to how αθλ·easy actually works. It covers all personal data we process for the gym, from the day the gym started on αθλ·easy. Nothing here lessens what the GDPR requires of either of us; on data protection, this agreement comes before the terms for gyms. Ακολουθεί τις τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής μεταξύ υπευθύνων και εκτελούντων την επεξεργασία (Εκτελεστική Απόφαση (ΕΕ) 2021/915, βάσει του άρθρου 28(7) ΓΚΠΔ), γραμμένες σε απλή γλώσσα και προσαρμοσμένες στο πώς πραγματικά λειτουργεί το αθλ·easy. Καλύπτει όλα τα προσωπικά δεδομένα που επεξεργαζόμαστε για το γυμναστήριο, από την ημέρα που ξεκίνησε στο αθλ·easy. Τίποτα εδώ δεν περιορίζει όσα απαιτεί ο ΓΚΠΔ από τον καθένα μας· για την προστασία δεδομένων, η σύμβαση αυτή υπερισχύει των όρων για γυμναστήρια.
2. What we do with the data, and why2. Τι κάνουμε με τα δεδομένα, και γιατί
Subject matter and purpose: providing the app to the gym, and nothing else. That is: running its members (details, joining requests, access for its team), the class timetable, bookings and waiting lists, subscriptions and freezes, check-ins at the door, messages between the gym and its members, body measurements (only with the member's consent), personal training (appointments, programmes, whether a session happened), feedback after classes, weekly goals, the gym's reports, the record of changes, and the gym's public page (which shows only its trainers' name, photo, bio and classes, never members). Αντικείμενο και σκοπός: η παροχή της εφαρμογής στο γυμναστήριο, και τίποτα άλλο. Δηλαδή: η διαχείριση των μελών του (στοιχεία, αιτήματα εγγραφής, πρόσβαση της ομάδας του), το πρόγραμμα μαθημάτων, οι κρατήσεις και οι λίστες αναμονής, οι συνδρομές και οι παύσεις τους, οι είσοδοι στην πόρτα, τα μηνύματα μεταξύ γυμναστηρίου και μελών, οι σωματικές μετρήσεις (μόνο με τη συγκατάθεση του μέλους), η προσωπική προπόνηση (ραντεβού, προγράμματα, αν έγινε μια συνεδρία), τα σχόλια μετά από μαθήματα, οι εβδομαδιαίοι στόχοι, οι αναφορές του γυμναστηρίου, το ιστορικό αλλαγών, και η δημόσια σελίδα του γυμναστηρίου (που δείχνει μόνο όνομα, φωτογραφία, βιογραφικό και μαθήματα των προπονητών του, ποτέ μέλη).
Nature: storing, organising, showing to the right people, sending between the apps and the server, backing up, and deleting or anonymising on schedule. We don't sell the data, use it for ads, profile people, or combine it with another gym's. Φύση: αποθήκευση, οργάνωση, εμφάνιση στους σωστούς ανθρώπους, μετάδοση μεταξύ εφαρμογών και διακομιστή, αντίγραφα ασφαλείας, και διαγραφή ή ανωνυμοποίηση στην ώρα τους. Δεν πουλάμε τα δεδομένα, δεν τα χρησιμοποιούμε για διαφημίσεις, δεν φτιάχνουμε προφίλ ανθρώπων και δεν τα συνδυάζουμε με δεδομένα άλλου γυμναστηρίου.
Duration: as long as the gym uses αθλ·easy, and then until its data is deleted (section 11). Διάρκεια: όσο το γυμναστήριο χρησιμοποιεί το αθλ·easy, και μετά μέχρι να διαγραφούν τα δεδομένα του (ενότητα 11).
3. Whose data, and which3. Ποιανών τα δεδομένα, και ποια
People: the gym's members (and former members until anonymised), people asking to join, its trainers, secretaries and head coach, and, for a member under 15, the parent or guardian who agreed. Πρόσωπα: τα μέλη του γυμναστηρίου (και πρώην μέλη μέχρι να γίνουν ανώνυμα), όσοι ζητούν να γίνουν μέλη, οι προπονητές, η γραμματεία και ο υπεύθυνός του, και, για μέλος κάτω των 15, ο γονέας ή κηδεμόνας που συμφώνησε.
- Identity and contact: name (in Latin and Greek letters), email, phone, city, member since; optionally a photo and the body figure measurements are drawn on.Ταυτότητα και επικοινωνία: όνομα (με λατινικούς και ελληνικούς χαρακτήρες), email, τηλέφωνο, πόλη, από πότε είναι μέλος· προαιρετικά φωτογραφία και η φιγούρα όπου σχεδιάζονται οι μετρήσεις.
- Training: bookings, waiting lists, check-ins (time), subscriptions (package, dates, freezes; no payment details), appointments and programmes, whether a session happened, a weekly goal, feedback after a class (shown to the gym without the name).Προπόνηση: κρατήσεις, λίστες αναμονής, είσοδοι (ώρα), συνδρομές (πακέτο, ημερομηνίες, παύσεις· όχι στοιχεία πληρωμής), ραντεβού και προγράμματα, αν έγινε μια συνεδρία, εβδομαδιαίος στόχος, σχόλια μετά από μάθημα (το γυμναστήριο τα βλέπει χωρίς όνομα).
- Messages between the gym and its members, and whether they were read.Μηνύματα μεταξύ γυμναστηρίου και μελών, και αν διαβάστηκαν.
- Team: trainers' bio, links to their social pages, working hours and days off; each person's role in the gym.Ομάδα: βιογραφικό προπονητών, σύνδεσμοι στα κοινωνικά τους δίκτυα, ωράριο και ρεπό· ο ρόλος κάθε προσώπου στο γυμναστήριο.
- Minors: that a member is under 15, and the name of the parent who agreed.Ανήλικοι: ότι ένα μέλος είναι κάτω των 15, και το όνομα του γονέα που συμφώνησε.
- Record of changes: who changed whose data, when and what kind of change, never the values.Ιστορικό αλλαγών: ποιος άλλαξε τα δεδομένα ποιου, πότε και τι είδους αλλαγή, ποτέ οι τιμές.
Special category data: body measurements (weight, body fat, circumferences) are health data (article 9 GDPR). They are kept only while the member consents in the app (for a member under 15, the parent, at the gym's desk), seen only by the member and the trainers the member allows, and deleted as soon as the consent is withdrawn. We process no other special category data; the gym shouldn't enter any (for example in notes or messages) unless it has a lawful basis for it. Ειδικές κατηγορίες δεδομένων: οι σωματικές μετρήσεις (βάρος, λίπος, περιφέρειες) είναι δεδομένα υγείας (άρθρο 9 ΓΚΠΔ). Κρατιούνται μόνο όσο το μέλος συναινεί στην εφαρμογή (για μέλος κάτω των 15, ο γονέας, στη γραμματεία του γυμναστηρίου), τις βλέπουν μόνο το μέλος και οι προπονητές που επιτρέπει, και διαγράφονται μόλις ανακληθεί η συγκατάθεση. Άλλα δεδομένα ειδικών κατηγοριών δεν επεξεργαζόμαστε· το γυμναστήριο δεν πρέπει να καταχωρίζει τέτοια (για παράδειγμα σε σημειώσεις ή μηνύματα) χωρίς νόμιμη βάση.
Not covered here, because for them we are the controller (see the privacy policy): people's sign-in accounts, their own αθλ·easy profile that they take from gym to gym, our server's technical records, and the gym's own business details (legal name, ΑΦΜ, ΔΟΥ, address). Δεν καλύπτονται εδώ, γιατί για αυτά υπεύθυνοι είμαστε εμείς (βλ. την πολιτική απορρήτου): οι λογαριασμοί σύνδεσης των προσώπων, το δικό τους προφίλ στο αθλ·easy που παίρνουν από γυμναστήριο σε γυμναστήριο, τα τεχνικά αρχεία του διακομιστή μας, και τα στοιχεία της επιχείρησης του γυμναστηρίου (επωνυμία, ΑΦΜ, ΔΟΥ, διεύθυνση).
4. Only on the gym's instructions4. Μόνο με τις οδηγίες του γυμναστηρίου
We process the data only on the gym's documented instructions. Using the app is the gym's instruction: what its team enters, changes and deletes, the settings it chooses (who in the team sees what, how members join, how long members long gone are kept: 2, 3 or 5 years, or never anonymised), and this agreement with the terms. Other instructions the gym can send in writing to hello@athleasy.gr; if one costs work beyond the service, we say so first. If we think an instruction breaks the GDPR, we tell the gym at once and may wait before following it. If a law requires us to process the data otherwise, we tell the gym first, unless that law forbids it. Επεξεργαζόμαστε τα δεδομένα μόνο με τις καταγεγραμμένες οδηγίες του γυμναστηρίου. Η χρήση της εφαρμογής είναι η οδηγία του γυμναστηρίου: ό,τι καταχωρίζει, αλλάζει και διαγράφει η ομάδα του, οι ρυθμίσεις που επιλέγει (ποιος στην ομάδα βλέπει τι, πώς γίνονται εγγραφές, πόσο κρατιούνται μέλη που έχουν φύγει καιρό: 2, 3 ή 5 χρόνια, ή χωρίς ανωνυμοποίηση), και η σύμβαση αυτή μαζί με τους όρους. Άλλες οδηγίες το γυμναστήριο μπορεί να τις στείλει γραπτώς στο hello@athleasy.gr· αν κάποια απαιτεί δουλειά πέρα από την υπηρεσία, το λέμε πρώτα. Αν πιστεύουμε ότι μια οδηγία παραβιάζει τον ΓΚΠΔ, ενημερώνουμε αμέσως το γυμναστήριο και μπορούμε να περιμένουμε πριν την εκτελέσουμε. Αν κάποιος νόμος μας υποχρεώνει σε άλλη επεξεργασία, ενημερώνουμε πρώτα το γυμναστήριο, εκτός αν ο νόμος αυτός το απαγορεύει.
The gym, for its part, is responsible for having a lawful basis for what it keeps, for telling its members and team (pointing them to our privacy policy covers how αθλ·easy handles it), and for keeping its team's sign-ins to themselves. Το γυμναστήριο, από την πλευρά του, είναι υπεύθυνο να έχει νόμιμη βάση για ό,τι κρατά, να ενημερώνει τα μέλη και την ομάδα του (η παραπομπή στην πολιτική απορρήτου μας καλύπτει το πώς τα χειρίζεται το αθλ·easy), και να μην μοιράζονται τους λογαριασμούς τους τα μέλη της ομάδας του.
5. Confidentiality5. Εμπιστευτικότητα
Only the people who run αθλ·easy can reach the gym's data, only as far as needed to run, fix and support the service, and they are bound to keep it confidential. Today that is one person, the developer. When we act in the app as someone of the gym's to test or fix something, every change made that way is written in the gym's record of changes, saying who really made it. Πρόσβαση στα δεδομένα του γυμναστηρίου έχουν μόνο όσοι λειτουργούν το αθλ·easy, μόνο όσο χρειάζεται για τη λειτουργία, τις διορθώσεις και την υποστήριξη της υπηρεσίας, και δεσμεύονται να τα κρατούν εμπιστευτικά. Σήμερα είναι ένα πρόσωπο, ο προγραμματιστής. Όταν ενεργούμε στην εφαρμογή ως κάποιος του γυμναστηρίου για να δοκιμάσουμε ή να διορθώσουμε κάτι, κάθε αλλαγή που γίνεται έτσι γράφεται στο ιστορικό αλλαγών του γυμναστηρίου, με το ποιος πραγματικά την έκανε.
6. Security6. Ασφάλεια
We protect the data with measures fitting the risk (article 32 GDPR). In short: Προστατεύουμε τα δεδομένα με μέτρα ανάλογα με τον κίνδυνο (άρθρο 32 ΓΚΠΔ). Συνοπτικά:
- In the EU: the database and the server in Frankfurt, Germany; the database isn't published to the internet, and passwords and keys are kept in a secrets store, never in the code.Στην ΕΕ: η βάση δεδομένων και ο διακομιστής στη Φρανκφούρτη της Γερμανίας· η βάση δεν είναι δημοσιευμένη στο διαδίκτυο, και κωδικοί και κλειδιά φυλάσσονται σε χώρο μυστικών, ποτέ στον κώδικα.
- Encrypted in transit: the apps talk to the server over HTTPS only.Κρυπτογράφηση κατά τη μεταφορά: οι εφαρμογές επικοινωνούν με τον διακομιστή μόνο μέσω HTTPS.
- Access rules on every request: each request is checked against who is signed in and their role; every query is limited to that one gym; members see only their own things, trainers their gym's members, the head coach the gym's settings; every part of the server must have an access rule or it doesn't start.Κανόνες πρόσβασης σε κάθε αίτημα: κάθε αίτημα ελέγχεται με βάση το ποιος έχει συνδεθεί και τον ρόλο του· κάθε ερώτημα περιορίζεται σε εκείνο το γυμναστήριο· τα μέλη βλέπουν μόνο τα δικά τους, οι προπονητές τα μέλη του γυμναστηρίου τους, ο υπεύθυνος τις ρυθμίσεις· κάθε σημείο του διακομιστή πρέπει να έχει κανόνα πρόσβασης, αλλιώς δεν ξεκινά.
- Record of changes: changes to someone's data by the staff or by us, and consent to measurements, are recorded (when, who, what kind), kept 2 years, visible to the person and the head coach.Ιστορικό αλλαγών: οι αλλαγές στα δεδομένα κάποιου από το προσωπικό ή από εμάς, και η συγκατάθεση για μετρήσεις, καταγράφονται (πότε, ποιος, τι είδους), κρατιούνται 2 χρόνια και τις βλέπουν το πρόσωπο και ο υπεύθυνος.
- Backups: a copy of the database every night, encrypted, in a private store in Frankfurt, each deleted after 30 days; restoring is tested.Αντίγραφα ασφαλείας: αντίγραφο της βάσης κάθε βράδυ, κρυπτογραφημένο, σε ιδιωτικό χώρο στη Φρανκφούρτη, που διαγράφεται μετά από 30 ημέρες· η επαναφορά έχει δοκιμαστεί.
- Less data, less time: what's no longer needed is deleted or anonymised every day (periods in the privacy policy); the server logs no names or door passes, and its logs are kept 30 days; limits on how much any one client can ask.Λιγότερα δεδομένα, λιγότερο χρόνο: ό,τι δεν χρειάζεται πια διαγράφεται ή γίνεται ανώνυμο κάθε μέρα (διαστήματα στην πολιτική απορρήτου)· ο διακομιστής δεν καταγράφει ονόματα ή κάρτες εισόδου, και τα αρχεία του κρατιούνται 30 ημέρες· όρια στο πόσα αιτήματα κάνει κάθε χρήστης.
- On phones: the sign-in is kept in the phone's secure storage, left out of the phone's backups, and signing out deletes what the app saved.Στα κινητά: η σύνδεση φυλάσσεται στον ασφαλή χώρο του κινητού, εκτός των αντιγράφων ασφαλείας του, και η αποσύνδεση διαγράφει ό,τι έχει αποθηκεύσει η εφαρμογή.
- Checked: automated tests, security tests among them, run before every release, which stops if one fails.Έλεγχος: αυτοματοποιημένοι έλεγχοι, μεταξύ τους και έλεγχοι ασφαλείας, τρέχουν πριν από κάθε έκδοση, η οποία σταματά αν κάποιος αποτύχει.
The full list of measures is in our security measures document, which we send to the gym on request. We may improve the measures over time, never lowering the protection. Ο πλήρης κατάλογος μέτρων βρίσκεται στο έγγραφο μέτρων ασφαλείας μας, που στέλνουμε στο γυμναστήριο αν το ζητήσει. Μπορούμε να βελτιώνουμε τα μέτρα με τον καιρό, χωρίς ποτέ να μειώνουμε την προστασία.
7. Sub-processors7. Υπεκτελούντες την επεξεργασία
The gym gives us general permission to use these sub-processors: Το γυμναστήριο μας δίνει γενική άδεια να χρησιμοποιούμε αυτούς τους υπεκτελούντες:
- Supabase Inc.: the database and signing in; servers in Frankfurt, Germany.Supabase Inc.: η βάση δεδομένων και η σύνδεση· διακομιστές στη Φρανκφούρτη της Γερμανίας.
- Mailgun Technologies, Inc. (Sinch): sends the app's emails, the sign-in codes and the code that confirms a gym's email (the address and the email itself); its EU region.Mailgun Technologies, Inc. (Sinch): στέλνει τα email της εφαρμογής, τους κωδικούς σύνδεσης και τον κωδικό που επιβεβαιώνει το email ενός γυμναστηρίου (τη διεύθυνση και το ίδιο το email)· η περιοχή της στην ΕΕ.
- Functional Software, Inc. (Sentry): reports of the apps' crashes and errors (the device, the app's version, what failed; no names, emails or accounts); its EU region, Frankfurt, Germany.Functional Software, Inc. (Sentry): αναφορές για κολλήματα και σφάλματα των εφαρμογών (η συσκευή, η έκδοση της εφαρμογής, τι απέτυχε· χωρίς ονόματα, email ή λογαριασμούς)· η περιοχή της στην ΕΕ, Φρανκφούρτη Γερμανίας.
- Google Cloud (Google): the server the apps talk to, its logs, and the nightly backups; in Frankfurt, Germany.Google Cloud (Google): ο διακομιστής με τον οποίο μιλούν οι εφαρμογές, τα αρχεία του και τα νυχτερινά αντίγραφα ασφαλείας· στη Φρανκφούρτη της Γερμανίας.
Not sub-processors of members' data: the European Commission's VIES, where only the gym's own ΑΦΜ is looked up when it asks to go live; and Google sign-in, used only when a person chooses "Continue with Google", for their own account. Δεν είναι υπεκτελούντες για δεδομένα μελών: το VIES της Ευρωπαϊκής Επιτροπής, όπου ελέγχεται μόνο ο ΑΦΜ του ίδιου του γυμναστηρίου όταν ζητά κανονική λειτουργία· και η σύνδεση με Google, μόνο όταν ένα πρόσωπο επιλέγει «Συνέχεια με Google», για τον δικό του λογαριασμό.
Before adding or replacing a sub-processor we tell the gym, in the app or by email, at least 30 days ahead. The gym may object for a reason to do with data protection; if we can't meet it, the gym may leave without any charge before the change applies. Each sub-processor is bound by a written contract with the same data protection duties as ours, and we remain responsible to the gym for it. Πριν προσθέσουμε ή αντικαταστήσουμε υπεκτελούντα, ενημερώνουμε το γυμναστήριο, στην εφαρμογή ή με email, τουλάχιστον 30 ημέρες νωρίτερα. Το γυμναστήριο μπορεί να αντιταχθεί για λόγο που αφορά την προστασία δεδομένων· αν δεν μπορούμε να τον ικανοποιήσουμε, μπορεί να αποχωρήσει χωρίς καμία χρέωση πριν ισχύσει η αλλαγή. Κάθε υπεκτελών δεσμεύεται με γραπτή σύμβαση με τις ίδιες υποχρεώσεις προστασίας δεδομένων με τις δικές μας, και παραμένουμε υπεύθυνοι απέναντι στο γυμναστήριο γι' αυτόν.
8. Outside the EU8. Εκτός ΕΕ
The data is stored in the EU, and we don't move it out. Supabase, Google, Mailgun and Sentry are US companies: any access from outside the EU (for example their support) is covered by the EU's standard contractual clauses and the EU–US Data Privacy Framework. We'd move data out of the EU only on the gym's instruction and under chapter V of the GDPR. Τα δεδομένα αποθηκεύονται στην ΕΕ και δεν τα μεταφέρουμε εκτός. Η Supabase, η Google, η Mailgun και η Sentry είναι αμερικανικές εταιρείες: κάθε πρόσβαση εκτός ΕΕ (για παράδειγμα από την υποστήριξή τους) καλύπτεται από τις τυποποιημένες συμβατικές ρήτρες της ΕΕ και το Πλαίσιο Προστασίας Δεδομένων ΕΕ–ΗΠΑ. Θα μεταφέραμε δεδομένα εκτός ΕΕ μόνο με οδηγία του γυμναστηρίου και σύμφωνα με το κεφάλαιο V του ΓΚΠΔ.
9. Helping the gym9. Βοήθεια προς το γυμναστήριο
People's rights. The app does most of it: a person can download their data (as a file, or a PDF to read), correct their details, give or withdraw consent to measurements, and close their account; the gym's team can correct a member's details, and the head coach can download a member's data, close their account and see the record of changes. Anything the tools don't cover, we help with on request. A request that reaches us about a gym's data we pass to the gym, without answering it ourselves unless the gym asks us to. Δικαιώματα των προσώπων. Τα περισσότερα τα κάνει η εφαρμογή: ένα πρόσωπο μπορεί να κατεβάσει τα δεδομένα του (ως αρχείο ή ως PDF για ανάγνωση), να διορθώσει τα στοιχεία του, να δώσει ή να ανακαλέσει τη συγκατάθεση για μετρήσεις, και να κλείσει τον λογαριασμό του· η ομάδα του γυμναστηρίου μπορεί να διορθώσει τα στοιχεία ενός μέλους, και ο υπεύθυνος να κατεβάσει τα δεδομένα του, να κλείσει τον λογαριασμό του και να δει το ιστορικό αλλαγών. Ό,τι δεν καλύπτουν τα εργαλεία, το κάνουμε κατόπιν αιτήματος. Ένα αίτημα που φτάνει σε εμάς για δεδομένα γυμναστηρίου το διαβιβάζουμε στο γυμναστήριο, χωρίς να το απαντήσουμε εμείς εκτός αν μας το ζητήσει.
Its own duties. We give the gym the information we have that it needs for its security, a data protection impact assessment, consulting the Hellenic Data Protection Authority, or answering it (articles 32 to 36 GDPR). Οι δικές του υποχρεώσεις. Δίνουμε στο γυμναστήριο όσες πληροφορίες έχουμε και χρειάζεται για την ασφάλειά του, για εκτίμηση αντικτύπου, για διαβούλευση με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα ή για να της απαντήσει (άρθρα 32 έως 36 ΓΚΠΔ).
10. If something goes wrong (a data breach)10. Αν κάτι πάει στραβά (παραβίαση δεδομένων)
If personal data we process for the gym is lost, leaked, changed or reached by someone who shouldn't, we tell the gym's head coach without undue delay, and within 48 hours of becoming aware, by email and in the app, so the gym can tell the Hellenic Data Protection Authority within its 72 hours (article 33) and, where needed, the people affected (article 34). We say what happened, which data and roughly how many people, the likely consequences, what we've done and propose to do, and whom to contact; what we don't know yet, we send as soon as we do. We act at once to stop it and limit the harm, and keep a record of every breach. If the gym learns of a breach on its side (a lost phone, a shared sign-in), it tells us so we can help. Αν προσωπικά δεδομένα που επεξεργαζόμαστε για το γυμναστήριο χαθούν, διαρρεύσουν, αλλοιωθούν ή αποκτήσει πρόσβαση σε αυτά κάποιος που δεν πρέπει, ενημερώνουμε τον υπεύθυνο του γυμναστηρίου χωρίς αδικαιολόγητη καθυστέρηση, και εντός 48 ωρών από τη στιγμή που το αντιληφθούμε, με email και στην εφαρμογή, ώστε το γυμναστήριο να ενημερώσει την Αρχή Προστασίας Δεδομένων μέσα στις 72 ώρες του (άρθρο 33) και, όπου χρειάζεται, τα πρόσωπα που επηρεάζονται (άρθρο 34). Λέμε τι συνέβη, ποια δεδομένα και περίπου πόσα πρόσωπα αφορά, τις πιθανές συνέπειες, τι κάναμε και τι προτείνουμε, και με ποιον να επικοινωνήσει· ό,τι δεν ξέρουμε ακόμα, το στέλνουμε μόλις το μάθουμε. Ενεργούμε αμέσως για να τη σταματήσουμε και να περιορίσουμε τη ζημιά, και κρατάμε αρχείο κάθε παραβίασης. Αν το γυμναστήριο μάθει για παραβίαση από τη δική του πλευρά (ένα κινητό που χάθηκε, ένας κοινός λογαριασμός), μας ενημερώνει ώστε να βοηθήσουμε.
11. When the gym leaves11. Όταν το γυμναστήριο αποχωρεί
The gym may leave at any time by telling us at hello@athleasy.gr. Before it goes, it can take its data with it: each person's data from the app, its reports as files, and, on request, a full copy in a common machine-readable format (JSON). Then we delete all of the gym's data within 30 days of it closing; the nightly backups age out within 30 days after that, so nothing of it remains anywhere. We confirm the deletion in writing on request. A test gym nobody opens for 60 days is deleted by itself, with a message a week before. Το γυμναστήριο μπορεί να αποχωρήσει οποτεδήποτε, ενημερώνοντάς μας στο hello@athleasy.gr. Πριν φύγει, μπορεί να πάρει τα δεδομένα του: τα δεδομένα κάθε προσώπου από την εφαρμογή, τις αναφορές του ως αρχεία και, αν το ζητήσει, πλήρες αντίγραφο σε κοινή μηχαναγνώσιμη μορφή (JSON). Έπειτα διαγράφουμε όλα τα δεδομένα του γυμναστηρίου εντός 30 ημερών από το κλείσιμό του· τα νυχτερινά αντίγραφα ασφαλείας λήγουν μέσα στις επόμενες 30 ημέρες, ώστε να μη μείνει τίποτα πουθενά. Επιβεβαιώνουμε τη διαγραφή γραπτώς αν μας ζητηθεί. Ένα γυμναστήριο σε δοκιμή που δεν ανοίγει κανείς για 60 ημέρες διαγράφεται μόνο του, με μήνυμα μια εβδομάδα πριν.
Members' and trainers' own αθλ·easy profiles and sign-in accounts are theirs, not the gym's: they stay, no longer linked to the gym, until their owners delete them. We keep something of the gym's only where a law requires it, and only for as long. Τα δικά τους προφίλ στο αθλ·easy και οι λογαριασμοί σύνδεσης μελών και προπονητών ανήκουν σε αυτούς, όχι στο γυμναστήριο: παραμένουν, χωρίς σύνδεση με το γυμναστήριο, μέχρι να τα διαγράψουν οι ίδιοι. Κρατάμε κάτι του γυμναστηρίου μόνο όπου το απαιτεί νόμος, και μόνο για όσο.
12. Showing that we comply (audits)12. Απόδειξη συμμόρφωσης (έλεγχοι)
On request, within 30 days, we give the gym what it needs to see that we keep this agreement: our record of processing, our security measures, the list of sub-processors and their own certifications, and answers to its questions. If that isn't enough, or the data protection authority asks, the gym may audit us, itself or through an independent auditor bound to confidentiality, with 30 days' notice, at its own cost, about once a year (more often after a breach), without seeing other gyms' data. Αν μας ζητηθεί, εντός 30 ημερών, δίνουμε στο γυμναστήριο ό,τι χρειάζεται για να διαπιστώσει ότι τηρούμε αυτή τη σύμβαση: το αρχείο δραστηριοτήτων επεξεργασίας, τα μέτρα ασφαλείας μας, τον κατάλογο υπεκτελούντων και τις πιστοποιήσεις τους, και απαντήσεις στις ερωτήσεις του. Αν αυτά δεν αρκούν, ή αν το ζητήσει η Αρχή Προστασίας Δεδομένων, το γυμναστήριο μπορεί να μας ελέγξει, το ίδιο ή μέσω ανεξάρτητου ελεγκτή που δεσμεύεται σε εμπιστευτικότητα, με προειδοποίηση 30 ημερών, με δικό του κόστος, περίπου μία φορά τον χρόνο (συχνότερα μετά από παραβίαση), χωρίς να βλέπει δεδομένα άλλων γυμναστηρίων.
13. Liability, changes, ending, law13. Ευθύνη, αλλαγές, λήξη, δίκαιο
- Liability: each of us answers for its own part, as article 82 GDPR sets out; otherwise, liability is as in the terms for gyms.Ευθύνη: ο καθένας μας ευθύνεται για το δικό του μέρος, όπως ορίζει το άρθρο 82 ΓΚΠΔ· κατά τα λοιπά, η ευθύνη ορίζεται στους όρους για γυμναστήρια.
- Changes: a new version is published here with a new number and date, and the app asks the gym to accept it, at least 30 days before it applies (sooner only if a law requires it). Until then the version accepted stays in force.Αλλαγές: μια νέα έκδοση δημοσιεύεται εδώ με νέο αριθμό και ημερομηνία, και η εφαρμογή ζητά από το γυμναστήριο να την αποδεχτεί, τουλάχιστον 30 ημέρες πριν ισχύσει (νωρίτερα μόνο αν το απαιτεί νόμος). Ως τότε ισχύει η έκδοση που έχει γίνει αποδεκτή.
- Breaking it: if we can't keep this agreement, we tell the gym, and it may stop us processing its data until we do, or leave. If either of us seriously or repeatedly breaks it, the other may end it, and with it the terms.Παραβίαση: αν δεν μπορούμε να τηρήσουμε αυτή τη σύμβαση, ενημερώνουμε το γυμναστήριο, το οποίο μπορεί να σταματήσει την επεξεργασία των δεδομένων του μέχρι να το κάνουμε, ή να αποχωρήσει. Αν ένας από εμάς την παραβιάζει σοβαρά ή επανειλημμένα, ο άλλος μπορεί να τη λύσει, και μαζί της τους όρους.
- Law: Greek law applies; the courts of Athens decide disputes.Δίκαιο: εφαρμόζεται το ελληνικό δίκαιο· αρμόδια τα δικαστήρια της Αθήνας.