ΑΝΑΣΑ

Πολιτική Απορρήτου

Τελευταία ενημέρωση: 3 Σεπτεμβρίου 2026 · Όροι Χρήσης · Επιστροφές · DPA

Η παρούσα εξηγεί πώς η Anasa (anasaapp.com) διαχειρίζεται προσωπικά δεδομένα, σύμφωνα με τον Γενικό Κανονισμό (GDPR) και τον Ν. 4624/2019.

1. Υπεύθυνος επεξεργασίας

Anasa — ατομική επιχείρηση Ελευθερία Τσαπάκη του Πολυδώρου, 1η Πάροδος Μαλινδρέτου, Κάτω Σταλός, 735 00 Χανιά, Κρήτη, ΑΦΜ 112393497, Γ.Ε.ΜΗ. 152207758000. Επικοινωνία: info@anasaapp.com. Για τα δεδομένα των οδηγών & επιβατών μιας εταιρείας-πελάτη, υπεύθυνος είναι η ίδια η εταιρεία· η Anasa ενεργεί ως εκτελών την επεξεργασία (βλ. DPA).

2. Τι δεδομένα επεξεργαζόμαστε

ΚατηγορίαΠαραδείγματαΣε αναγνώσιμη μορφή για εμάς;
Λογαριασμόςemail, στοιχεία εταιρείας (όνομα, τηλέφωνο) που δίνεις εσύΝαι
Κράτησηόνομα/τηλέφωνο επιβάτη, παραλαβή/προορισμός, στάσεις, αριθμός επιβατώνΌχι — κρυπτογραφημένα στη συσκευή σου (§7)
Κράτησηημερομηνία, ώρα, κατάσταση, ανάθεση οδηγού, αριθμός πτήσηςΝαι — πάνω τους εκτελούνται τα ερωτήματα και οι ειδοποιήσεις (§7)
Στόλος & προσωπικόμητρώο οδηγών, οχήματα, τιμοκατάλογοςΌχι — κρυπτογραφημένα (§7)
Στόλος & προσωπικόώρες εργασίας & βάρδιες οδηγούΝαι — τις διαβάζει το προσωπικό γραφείου σου (§7)
Θέση οχήματοςτελευταία θέση GPS — προσωρινή (βλ. §4) Ναι — μόνο όταν σταλεί: όσο ο οδηγός μοιράζεται τη θέση του ή είναι σε βάρδια, ή αν η εταιρεία έχει εξοπλισμό 24/7. Ο ιδιοκτήτης κλείνει την 🗄️ Αποθήκευση θέσης στους servers (Ρυθμίσεις → 🚐 Στόλος / Οδηγοί) και τότε σταματά κάθε αποθήκευση θέσης για τον στόλο. Συνεχίζει να δουλεύει ο σύνδεσμος του πελάτη: όταν ο οδηγός πατήσει «📍 Μοιράσου τη θέση» για μια συγκεκριμένη διαδρομή, το στίγμα φτάνει στη σελίδα του πελάτη και σβήνει μόνο του σε 2 λεπτά
Τεχνικά δεδομέναδιεύθυνση IP, τύπος συσκευής/φυλλομετρητή, ώρα αιτήματος — η IP χρησιμοποιείται παροδικά για τον φραγμό κατάχρησης και δεν καταχωρείται σε κανένα έγγραφο· εξαίρεση το «💬 Πες μας», όπου κρατείται περικομμένη (χωρίς τον τελευταίο αριθμό) μαζί με το μήνυμά σουΝαι

Δεν ζητούμε ούτε επιδιώκουμε ειδικές κατηγορίες δεδομένων (άρθρο 9) και κανένα πεδίο της εφαρμογής δεν τις προβλέπει. Η σημείωση της κράτησης είναι ελεύθερο κείμενο: η εταιρεία μεταφορών, ως υπεύθυνος επεξεργασίας, οφείλει να μην καταχωρεί εκεί δεδομένα υγείας — και αν το κάνει, τηρούνται κρυπτογραφημένα (§7) και σβήνονται μαζί με τα υπόλοιπα στοιχεία επιβάτη (§4). Η §7 περιγράφει αναλυτικά τι κρυπτογραφείται και τι παραμένει αναγνώσιμο, σε κάθε περίπτωση.

3. Σκοπός & νόμιμη βάση

✉️ Τι email μπορεί να λάβει ο επιβάτης — μόνο για τη δική του διαδρομή, από τη διεύθυνση της εταιρείας μεταφορών, και μόνο αν εκείνη έχει καταχωρίσει το email του:
  1. τον προσωπικό σύνδεσμο της διαδρομής, όταν κλειδώσει το όχημα (και ξανά αν αλλάξει το όχημα)·
  2. μόλις προσγειωθεί η πτήση, πού τον περιμένει ο οδηγός·
  3. μετά τη διαδρομή, ένα μήνυμα που μπορεί να προτείνει και υπηρεσίες της εταιρείας (απόδειξη, μεταφορά επιστροφής, εκδρομές, κριτική) — μόνο όσες έχει ενεργοποιήσει εκείνη.
Το (3) στηρίζεται στο έννομο συμφέρον (άρθρο 6§1στ) και στον ν.3471 άρ.11§3, επειδή απευθύνεται σε πελάτη που μόλις εξυπηρετήθηκε. Σταματά αμέσως με μια απάντηση στο ίδιο email — ο τρόπος γράφεται μέσα σε κάθε τέτοιο μήνυμα. Η εταιρεία μεταφορών μπορεί να τα κλείσει όλα από Ρυθμίσεις → 🔗 Πελάτες. Δεν στέλνουμε ποτέ email σε επιβάτη για δικό μας λογαριασμό.
🛰️ Θέση οχημάτων — ξεκάθαρα: κρατάμε μόνο την τελευταία θέση για τη ζωντανή λειτουργία· κανένα ιστορικό διαδρομών. Κάθε στίγμα παύει να ισχύει μετά από ~30΄ — δεν εμφανίζεται πια στον χάρτη ούτε χρησιμοποιείται σε καμία απόφαση — και ολόκληρη η εγγραφή θέσης διαγράφεται αυτόματα εντός 24 ωρών. Τα δεδομένα κάθε εταιρείας είναι απομονωμένα — καμία εταιρεία δεν βλέπει άλλη. Ο ιδιοκτήτης μπορεί από τις Ρυθμίσεις να κλείσει εντελώς την αποθήκευση θέσης στους servers μας. Και το κλειδί GPS του παρόχου του (π.χ. Mapon) μένει στη δική του συσκευή — εκτός αν ο ίδιος ενεργοποιήσει ρητά την 24/7 παρακολούθηση, οπότε αποθηκεύεται κρυπτογραφημένο στους servers μας (και σβήνεται μόλις την κλείσει).

4. Διατήρηση

Η ζωντανή θέση είναι προσωρινή: παύει να ισχύει σε ~30΄, αντικαθίσταται συνεχώς όσο ο οδηγός είναι σε βάρδια, και η εγγραφή διαγράφεται αυτόματα εντός 24 ωρών από το τελευταίο στίγμα.

Το σημάδι συμβάντος στον χάρτη (κλειστός δρόμος, μποτιλιάρισμα) κρατά το σημείο, την ώρα και ποιος το έβαλε. Παύει να εμφανίζεται μετά από 6 ώρες και η εγγραφή σβήνεται αυτόματα στις ίδιες 6 ώρες — δεν μένει αρχείο με τα συμβάντα της ημέρας. Αντίθετα, το σημείο που μοιράζεται κάποιος (μια παραλαβή, μια διεύθυνση) μένει ώσπου να το σβήσει ο ιδιοκτήτης ή το γραφείο: είναι εργαλείο δουλειάς που το χρειάζεσαι και την επόμενη φορά, όχι προσωρινή σήμανση. Κρατά ό,τι γράφτηκε πάνω του — ονομασία, διεύθυνση, σημείωμα και σε ποιον στάλθηκε.

Τα στοιχεία επικοινωνίας του επιβάτη — όνομα, τηλέφωνο, email, σημείωση και ο προσωπικός σύνδεσμος παρακολούθησης — διαγράφονται αυτόματα 3 μήνες μετά τη διαδρομή, από όλες τις κρατήσεις και το αρχείο. Στο ίδιο ρολόι φεύγουν και δύο ακόμη, που δεν μοιάζουν με «στοιχείο επικοινωνίας» αλλά είναι: οι ενδιάμεσες στάσεις μιας κοινής μεταφοράς — κάθε στάση κρατά, μαζί με το σημείο, τα επώνυμα και τα τηλέφωνα των επιβατών που επιβιβάζονται εκεί — ο συνοδός ή ξεναγός της διαδρομής, όπου υπάρχει (το πεδίο ζητά όνομα και τηλέφωνο, και είναι τρίτο πρόσωπο: ούτε επιβάτης ούτε οδηγός σου) και το επισυναπτόμενο έγγραφο της κράτησης (voucher πρακτορείου, PDF, φωτογραφία), το οποίο γράφει ό,τι έγραψε πάνω του εκείνος που το εξέδωσε. Και τα τρία διαγράφονται οριστικά: το έγγραφο σβήνεται και από την αποθήκη αρχείων, όχι μόνο από την κράτηση. Στο ίδιο ρολόι σβήνεται και το κείμενο των ειδοποιήσεων που στάλθηκαν στα κινητά (η ειδοποίηση «ο πελάτης είναι έτοιμος» περιέχει όνομα και σημείο παραλαβής) — στο αρχείο μένει ποια ειδοποίηση στάλθηκε, πότε και αν παραδόθηκε. Στο ίδιο ρολόι σβήνεται και το αρχικό μήνυμα από το οποίο ήρθε η κράτηση (email, WhatsApp ή φόρμα) — ολόκληρο, όχι μόνο τα πεδία που αναγνωρίστηκαν. Η εταιρεία μεταφορών μπορεί να το κάνει συντομότερο (1 μήνα), ποτέ όμως μεγαλύτερο από 6 μήνες, και δεν μπορεί να το απενεργοποιήσει: μετά τη διαδρομή αυτά τα στοιχεία δεν εξυπηρετούν κανέναν σκοπό, και ό,τι δεν κρατάμε δεν μπορεί ούτε να διαρρεύσει ούτε να ζητηθεί.

Το email που φεύγει περνά από την υπηρεσία αποστολής (Resend). Εκείνη κρατά αντίγραφο του μηνύματος και το ιστορικό παράδοσης έως 30 ημέρες από την αποστολή — έτσι φαίνεται αν ένα email παραδόθηκε ή απέτυχε — και τα διαγράφει μετά. Εκεί φτάνει μόνο ό,τι γράφει το ίδιο το μήνυμα, ποτέ το αρχείο κρατήσεων. Το παράθυρο είναι της υπηρεσίας και τρέχει ανεξάρτητα από τους δικούς μας χρόνους.

Η γραμμή της δουλειάς (ημερομηνία, διαδρομή, ώρα, ποσό, τρόπος πληρωμής, οδηγός) είναι τα επιχειρησιακά αρχεία της εταιρείας μεταφορών — εκείνη είναι ο υπεύθυνος επεξεργασίας και ορίζει πόσο ζουν, από Ρυθμίσεις → 👤 Λογαριασμός → «🗑️ Διατήρηση δεδομένων»: 3, 6, 12 ή 24 μήνες, ή χωρίς όριο. Προεπιλογή: 12 μήνες. Πριν διαγραφεί η πρώτη γραμμή, στέλνουμε δύο ειδοποιήσεις με email: μία 14 ημέρες νωρίτερα και τελευταία υπενθύμιση 2 ημέρες πριν, με κουμπί που κατεβάζει ολόκληρο το αρχείο σε Excel. Η διαγραφή είναι οριστική.

Τα μηνύματα της ομάδας — δύο διαφορετικοί χρόνοι. Η συνομιλία γραφείου ↔ οδηγού είναι εργασιακή τεκμηρίωση και δεν σβήνεται αυτόματα: τηρείται όσο ζει ο λογαριασμός της εταιρείας. Τα μηνύματα οδηγού ↔ οδηγού διαγράφονται αυτόματα μετά από 3 μήνες, ολόκληρα — κείμενο, αποστολέας και ώρα. Ο λόγος είναι ότι κανείς άλλος δεν τα διαβάζει: ούτε ο ιδιοκτήτης ούτε το γραφείο έχουν πρόσβαση, άρα δεν εξυπηρετούν κανέναν σκοπό της εταιρείας πέρα από τη στιγμή τους. Ο υπεύθυνος επεξεργασίας και για τα δύο είναι η εταιρεία μεταφορών. Γράψε εκεί ό,τι θα έγραφες σε βιβλίο βάρδιας — και όχι στοιχεία που δεν πρέπει να μείνουν.

Οι διαγραφές γίνονται μόνο βάσει αυτού του χρονοδιαγράμματος — δεν υπάρχει κουμπί «σβήσε τώρα». Αίτημα διαγραφής συγκεκριμένου επιβάτη εκτελείται από την εταιρεία με τη διαγραφή της ίδιας της κράτησης. Σβήνονται αμέσως η κράτηση, το ποσό, το συνημμένο και η εγγραφή του συνδέσμου παρακολούθησης (όνομα και σημείο παραλαβής). Το αρχικό μήνυμα από το οποίο ήρθε η κράτηση και το κείμενο των ειδοποιήσεων ακολουθούν το ρολόι πιο πάνω — το πολύ 3 μήνες, ή όσο έχει ορίσει η εταιρεία — και τα αντίγραφα ασφαλείας έως 35 ημέρες. Για οριστική διαγραφή ή επιστροφή του συνόλου των δεδομένων του οργανισμού σου, στείλε μας γραπτό αίτημα στο info@anasaapp.com — την εκτελούμε εντός 30 ημερών και σου δίνουμε έγγραφη βεβαίωση αν τη ζητήσεις (DPA §5). Δεν υπάρχει κουμπί άμεσης διαγραφής, και αυτό είναι σκόπιμο. Μπορείς να κατεβάσεις το αρχείο σου (κρατήσεις, βάρδιες, ταμείο) σε Excel/CSV όποτε θες, και πριν από κάθε διαγραφή.

Τεχνικά αρχεία και υποστήριξη. Δεν τηρούμε δικά μας αρχεία καταγραφής αιτημάτων: η διεύθυνση IP χρησιμοποιείται παροδικά για τον φραγμό κατάχρησης και σβήνεται μόνη της μέσα σε ώρες. Ένα πράγμα να το ξέρεις καθαρά: κάθε αίτημα προς την εφαρμογή περνά από τον πάροχο φιλοξενίας (Cloudflare), ο οποίος κρατά ό,τι κρατά για τη δική του λειτουργία και ασφάλεια, με τους δικούς του όρους — εμείς ούτε τα δημιουργούμε, ούτε τα διαβάζουμε, ούτε τα ελέγχουμε. Ο σύνδεσμος παρακολούθησης που λαμβάνει ο επιβάτης κουβαλά τα στοιχεία της διαδρομής μέσα στην ίδια τη διεύθυνση, σε καθαρό κείμενο — όνομα επιβάτη, σημείο παραλαβής, προορισμό, όνομα οδηγού και πινακίδα — αλλά μετά το σύμβολο «#». Αυτό δεν είναι λεπτομέρεια: ό,τι βρίσκεται μετά το «#» δεν φεύγει ποτέ από τη συσκευή του επιβάτη. Ο φυλλομετρητής δεν το στέλνει στον διακομιστή, άρα δεν φτάνει ούτε σε εμάς, ούτε στον πάροχο φιλοξενίας, ούτε σε ενδιάμεσο δίκτυο ξενοδοχείου ή εταιρείας. Φτάνει μόνο η γυμνή διεύθυνση της σελίδας. Ό,τι εξακολουθεί να ισχύει είναι ότι όποιος έχει τον σύνδεσμο βλέπει τα στοιχεία — γι' αυτό η Ενημέρωση Επιβάτη που δίνεις στους πελάτες σου λέει να μην τον προωθούν. Ό,τι στέλνεις από το «💬 Πες μας» (μήνυμα, τυχόν email απάντησης, διαγνωστικά της οθόνης και περικομμένη IP) τηρείται έως δώδεκα (12) μήνες από την τελευταία επικοινωνία για το συγκεκριμένο θέμα και μετά διαγράφεται· φτάνει και ως email στο [email protected], όπου ισχύει ο χρόνος της αλληλογραφίας υποστήριξης παρακάτω. Η αλληλογραφία υποστήριξης στο [email protected] τηρείται έως είκοσι τέσσερις (24) μήνες από την τελευταία επικοινωνία.

Είσαι επιβάτης και θέλεις διαγραφή των στοιχείων σου; Απευθύνσου στην εταιρεία μεταφορών που έκανε την κράτηση — εμείς ενεργούμε ως εκτελών την επεξεργασία και εκτελούμε τις δικές της οδηγίες.

Τα δικά σου στοιχεία ως πελάτη (email, στοιχεία εταιρείας, ρυθμίσεις) τηρούνται όσο έχεις λογαριασμό και διαγράφονται μαζί του. Εξαίρεση τα φορολογικά: τα παραστατικά της συνδρομής σου και τα σχετικά λογιστικά αρχεία τηρούνται πέντε (5) έτη — όσο η προθεσμία εντός της οποίας μπορεί να τα ζητήσει η φορολογική διοίκηση. Δεν διαγράφονται με αίτημά σου, γιατί δεν τα κρατάμε επειδή θέλουμε αλλά επειδή το επιβάλλει ο νόμος (άρθρο 17§3β). Δεύτερη εξαίρεση, αν πήρες επιστροφή στο πλαίσιο της εγγύησης: μένει πίσω το μονόδρομο αποτύπωμα της §5, για πέντε (5) έτη και μόνο για να μην ξαναδοθεί η ίδια εγγύηση σε νέο λογαριασμό. Αν δεν πήρες ποτέ επιστροφή, δεν υπάρχει τέτοια εγγραφή για σένα.

5. Ποιος τα επεξεργάζεται μαζί μας (υπο-εκτελούντες)

Cloudflare (φιλοξενία, εγγραφές διακομιστή σε KV και ημερήσιο αντίγραφο ασφαλείας της βάσης έως 35 ημέρες), Google Firebase/Firestore (ταυτοποίηση & βάση), Firebase Cloud Messaging (ειδοποιήσεις), Resend (εξερχόμενο email), OpenAI (αυτόματη ανάγνωση κράτησης από κείμενο ή screenshot — της στέλνεται το περιεχόμενο του μηνύματος, το οποίο κρατά έως 30 ημέρες για έλεγχο κατάχρησης και δεν το χρησιμοποιεί για εκπαίδευση μοντέλων), TomTom (αναζήτηση διεύθυνσης, διαδρομή, κίνηση), Photon/Komoot (αναζήτηση διεύθυνσης & μετατροπή σημείου σε διεύθυνση) και OSRM (οδικός χρόνος — μόνο συντεταγμένες· δύο ανεξάρτητοι δημόσιοι διακομιστές, router.project-osrm.org και, ως εφεδρεία όταν ο πρώτος δεν απαντά, routing.openstreetmap.de), Cloudflare Email Routing (παραλαβή των μηνυμάτων προς [email protected]) και Google (Gmail) — το γραμματοκιβώτιο υποστήριξης: εκεί φτάνει και εκεί τηρείται ό,τι στέλνεις από το «💬 Πες μας» ή γράφεις στο [email protected], για τους χρόνους της §4. Στο Photon φεύγει το κείμενο που πληκτρολογείς στην αναζήτηση διεύθυνσης — δηλαδή σημείο παραλαβής ή προορισμού· ποτέ όνομα, τηλέφωνο ή άλλο στοιχείο επιβάτη. Ξεχωριστά, μόνο για τη σελίδα παρουσίασης και μόνο με τη συγκατάθεσή σου: Google Ireland Ltd (Google Analytics 4 — §6) και Meta Platforms Ireland Ltd (Meta Pixel — §6). Δεν αγγίζουν την εφαρμογή ούτε δεδομένα κρατήσεων. Για τη συνδρομή σου: αν πληρώσεις με κάρτα, μεσολαβεί το Stripe (Stripe Payments Europe, Ltd. — όμιλος με έδρα τις ΗΠΑ) ως πάροχος πληρωμών. Λαμβάνει το ονοματεπώνυμο ή την επωνυμία σου, τη διεύθυνση χρέωσης, το ΑΦΜ σου (αν το δώσεις) και το email σου. Τα στοιχεία της κάρτας τα δίνεις απευθείας στο Stripe και δεν περνούν ποτέ από την Anasa — εμείς κρατάμε μόνο αναγνωριστικά συνδρομής και τιμολογίων. Αν σου δοθεί επιστροφή χρημάτων στο πλαίσιο της εγγύησης, κρατάμε ένα μονόδρομο αποτύπωμα (SHA-256) του ΑΦΜ, του email χρέωσης και του σταθερού αναγνωριστικού κάρτας του Stripe — ποτέ τις ίδιες τις τιμές και ποτέ αριθμό κάρτας. Σκοπός: η εγγύηση ισχύει μία φορά ανά πελάτη (Πολιτική Επιστροφών) και χωρίς αυτό θα ξαναδινόταν με νέο email. Νόμιμη βάση: έννομο συμφέρον (άρ.6§1στ) — πρόληψη κατάχρησης όρου που δηλώνεται εκ των προτέρων. Τα αποτυπώματα δεν φεύγουν από εμάς: η συλλογή είναι κλειστή σε κάθε εφαρμογή και σε κάθε τρίτο και δεν αποστέλλεται πουθενά. Δεν είναι όμως ανώνυμα: παραμένουν προσωπικά δεδομένα σε ψευδωνυμοποιημένη μορφή — δεν αποκαλύπτουν από μόνα τους το όνομα ή το email σου, επιτρέπουν όμως σε όποιον έχει ήδη μια τιμή να ελέγξει αν ταιριάζει. Γι' αυτό ισχύουν πάνω τους όλα τα δικαιώματά σου (§8). Τηρούνται πέντε (5) έτη από την επιστροφή — ο ίδιος ορίζοντας με τα λογιστικά αρχεία της ίδιας συναλλαγής — και διαγράφονται αυτόματα μετά. Επιβιώνουν της διαγραφής του λογαριασμού σου: αν έφευγαν μαζί του, ο όρος «μία φορά ανά πελάτη» θα καταργούνταν με ένα κλείσιμο και ένα άνοιγμα λογαριασμού. Για την πρόληψη απάτης και την κανονιστική του συμμόρφωση, το Stripe ενεργεί ως αυτοτελής υπεύθυνος επεξεργασίας — για αυτούς τους σκοπούς δεν ενεργεί κατ' εντολή μας και τα δικαιώματά σου ασκούνται απευθείας προς εκείνο. Αν πληρώσεις με τραπεζικό έμβασμα, τα στοιχεία πληρωμής μένουν ανάμεσα σε εσένα και την τράπεζά σου. Μόνο αν τα ενεργοποιήσεις εσύ: Meta/WhatsApp Business (εισερχόμενα WhatsApp), Epsilon Net (έκδοση αποδείξεων) και ο πάροχος GPS που επιλέγεις (Wialon, GPSWOX, Traccar, Mapon, Navixy). Τα στοιχεία της συνδρομής σου στο Epsilon Smart (κλειδί συνδρομής, χρήστης API, κωδικός) αποθηκεύονται μόνο στη συσκευή σου — δεν ανεβαίνουν στον λογαριασμό σου ούτε συγχρονίζονται σε άλλες συσκευές. Κάθε φορά που κόβεις απόδειξη ταξιδεύουν κρυπτογραφημένα μέσα από τον διακομιστή μας προς το Epsilon και δεν αποθηκεύονται εκεί· κρατάμε μόνο την ένδειξη ότι εκδόθηκε απόδειξη για τη συγκεκριμένη διαδρομή, ώστε να μη διαβιβαστεί δεύτερη φορά. Το token του WhatsApp Business (Meta), αν συνδέσεις τον λογαριασμό σου, είναι το μόνο από τα τρία που αποθηκεύεται στους servers μας: χρειάζεται να είναι εκεί για να φεύγει μήνυμα εκ μέρους σου με κλειστή την εφαρμογή. Τηρείται κρυπτογραφημένο, αλλά με κλειδί δικό μας — άρα, σε αντίθεση με τα δεδομένα των κρατήσεών σου, αυτό μπορούμε τεχνικά να το διαβάσουμε και το λέμε ανοιχτά. Σε καθαρή μορφή κρατάμε μόνο τον αριθμό/όνομα εμφάνισης και τα 4 τελευταία ψηφία του token, για να αναγνωρίζεις ποιο έβαλες. Διαγράφεται όταν πατήσεις Αποσύνδεση — και αν η διαγραφή αποτύχει, στο λέμε αντί να σου δείξουμε «έγινε». Για τις πτήσεις & τον χάρτη: AeroDataBox μέσω RapidAPI (πρόγραμμα πτήσεων — της στέλνεται αριθμός πτήσης & αεροδρόμιο, ποτέ στοιχεία επιβάτη), airplanes.live και adsbdb (θέση & διαδρομή αεροσκάφους — μόνο κωδικός αναμεταδότη), Esri (δορυφορικές πλακίδες χάρτη), OpenFreeMap (διανυσματικές πλακίδες χάρτη), Open-Meteo (καιρός στη σελίδα ξενοδοχείου — μόνο συντεταγμένες ξενοδοχείου) και unpkg (βιβλιοθήκη χάρτη). Οι τέσσερις τελευταίες, όπως κάθε πάροχος πλακιδίων ή αρχείων, βλέπουν τη διεύθυνση IP του επισκέπτη — όχι κρατήσεις ή ονόματα. Πού κάθονται τα δεδομένα: η βάση (Firestore) βρίσκεται στην πολυπεριοχή eur3 της Google — κέντρα δεδομένων σε Βέλγιο και Ολλανδία. Οι κρατήσεις, οι οδηγοί και τα στοιχεία των πελατών σου παραμένουν αποθηκευμένα εντός ΕΕ. Η ταυτοποίηση (email και αναγνωριστικό χρήστη), το δίκτυο της Cloudflare και οι υπόλοιποι πάροχοι παραπάνω λειτουργούν σε παγκόσμια υποδομή. Ορισμένοι από τους παραπάνω παρόχους είναι εγκατεστημένοι εκτός ΕΟΧ. Όπου ο αποδέκτης είναι πιστοποιημένος στο EU-US Data Privacy Framework, η διαβίβαση στηρίζεται στη σχετική απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής· σε κάθε άλλη περίπτωση στηρίζεται στις Τυποποιημένες Συμβατικές Ρήτρες (SCC) της Ευρωπαϊκής Επιτροπής, με τα πρόσθετα μέτρα που αυτές απαιτούν. Αντίγραφο των εγγυήσεων που ισχύουν για συγκεκριμένο πάροχο το ζητάς στο info@anasaapp.com.

6. Cookies & εντοπισμός

Στην εφαρμογή χρησιμοποιούμε μόνο απαραίτητα cookies και τοπική αποθήκευση: τη συνεδρία σύνδεσής σου, τις προτιμήσεις σου (θέμα, διάταξη, ρυθμίσεις οθόνης) και το τοπικό κλειδί κρυπτογράφησης. Δεν απαιτούν συγκατάθεση (ν.3471/2006 άρ.4§5), γιατί χωρίς αυτά η εφαρμογή δεν λειτουργεί. Μέσα στην εφαρμογή δεν υπάρχει διαφημιστική παρακολούθηση: δουλεύεις, δεν διαφημίζεσαι.

Στις δημόσιες σελίδες παρουσίασης — τη σελίδα παρουσίασης (anasaapp.com/landing) και τις σελίδες χαρακτηριστικών /stolos, /krathseis, /programma και /xrimata — χρησιμοποιούμε Google Analytics 4 (Google Ireland Ltd· η υποδομή περιλαμβάνει τη Google LLC στις ΗΠΑ, πιστοποιημένη στο EU-US Data Privacy Framework): καταγράφει ποιες ενότητες διαβάζονται και ποια κουμπιά πατιούνται, ώστε να βελτιώνουμε τη σελίδα. Κανένα script μέτρησης ή διαφήμισης δεν φορτώνει πριν πατήσεις «Εντάξει» — ούτε σε «περιορισμένη» μορφή. Αν πατήσεις «Όχι», δεν φορτώνει ποτέ και δεν ξαναρωτάμε.

Ένα πράγμα της Google φορτώνει πριν από οποιαδήποτε επιλογή σου, και το γράφουμε γιατί ο φυλλομετρητής σου όντως μιλά με τη Google: το SDK σύνδεσης του Firebase (www.gstatic.com/firebasejs/…), ώστε να δουλεύει το κουμπί Σύνδεση. Είναι απαραίτητο για τη λειτουργία της σελίδας (ν.3471/2006 άρ.4§5) και δεν βάζει cookie, δεν μετράει επισκέψεις και δεν στέλνει τίποτα για διαφήμιση· η Google βλέπει ό,τι βλέπει κάθε πάροχος αρχείων — τη διεύθυνση IP σου και ποιο αρχείο ζητήθηκε. Είναι ο ίδιος πάροχος ταυτοποίησης της §5.

Στην ίδια σελίδα, και μόνο εκεί, χρησιμοποιούμε επίσης το Meta Pixel (Meta Platforms Ireland Ltd): καταγράφει την επίσκεψη και το πάτημα των κουμπιών, ώστε να ξέρουμε ποια διαφήμιση έφερε κόσμο και να μη δείχνουμε ξανά διαφήμιση σε όποιον έχει ήδη γραφτεί. Νομική βάση η συγκατάθεσή σου (ν.3471/2006 άρ.4§5 · GDPR άρ.6§1α)· φορτώνει με το ίδιο «Εντάξει» και, αν πατήσεις «Όχι», δεν φορτώνει ποτέ. Δεν του στέλνουμε email, τηλέφωνο ή άλλο στοιχείο ταυτοποίησης.

ΌνομαΠού ζειΣκοπόςΔιάρκειαΑποδέκτης
_gacookieδιάκριση επισκεπτών24 μήνεςGoogle
_ga_TD0ESNXQXMcookieκατάσταση συνεδρίας GA424 μήνεςGoogle
_fbpcookieαναγνώριση επισκέπτη για τη μέτρηση των διαφημίσεων3 μήνεςMeta
anasa_consentτοπική αποθήκευσηη δική σου απάντηση στην ερώτηση («Εντάξει» ή «Όχι»)ώσπου να καθαρίσεις τον φυλλομετρητήκανείς — μένει σε εσένα
anasa_nogacookieη επιλογή σου να μη μετριέσαι καθόλου12 μήνεςκανείς — μένει σε εσένα
anasa_*τοπική αποθήκευσησύνδεση, προτιμήσεις, κλειδί κρυπτογράφησηςμέχρι να αποσυνδεθείςκανείς

Πώς ανακαλείς τη συγκατάθεσή σου: μέσα στην εφαρμογή, Ρυθμίσεις → 🩺 Διάγνωση, με το κουμπί «🙈 Μη με μετράς στα στατιστικά». Ισχύει αμέσως, για όλη τη συσκευή, και δεν θίγει τη νομιμότητα όσων έγιναν πριν. Το ίδιο κουμπί σε ξαναβάζει μέσα αν αλλάξεις γνώμη.

7. Ασφάλεια

Κρυπτογράφηση μεταφοράς (TLS), απομόνωση δεδομένων ανά εταιρεία, επαλήθευση ταυτότητας πριν από κάθε εγγραφή, tokens/υπογραφές ανά οργανισμό.

Κρυπτογράφηση στη συσκευή (εξ ορισμού ενεργή). Κάθε λογαριασμός ορίζει μυστική φράση κατά την έναρξη χρήσης· χωρίς αυτήν η εφαρμογή δεν λειτουργεί. Από εκείνο το σημείο κρυπτογραφούνται τα χρηματικά ποσά των κρατήσεων (τιμή διαδρομής και ποσό προς συνεργάτη), τα στοιχεία παραλαβής/προορισμού, οι ενδιάμεσες στάσεις, οι γεωγραφικές συντεταγμένες, ο αριθμός επιβατών, τα στοιχεία επιβάτη (ονοματεπώνυμο, τηλέφωνο, email, σημείωση), ο κατάλογος συνεργαζόμενων ξενοδοχείων και συνεργατών, καθώς και ο στόλος οχημάτων και το μητρώο οδηγών, ο τιμοκατάλογός του (τιμές διαδρομών, χρεώσιμα έξτρα και τέλος μη εμφάνισης), καθώς και το ταμείο κάθε οδηγού (τι εισέπραξε, τι παρέδωσε, τα έξοδα βάρδιας με την περιγραφή τους, τα μεταφερόμενα ψιλά, η διαφορά ταμείου) και ο κανόνας αμοιβής κάθε οδηγού (ωρομίσθιο, ωρομίσθιο υπερωρίας, ποσοστό επί των εσόδων), καθώς και ο σύνδεσμος παρακολούθησης που αποστέλλεται στον επιβάτη και τηρείται στην κράτηση — ο οποίος περιέχει στη διεύθυνσή του ονοματεπώνυμο επιβάτη, σημείο παραλαβής και προορισμό, αριθμό επιβατών, γεωγραφικές συντεταγμένες παραλαβής και το προσωρινό διαπιστευτήριο πρόσβασης της διαδρομής. Συνέπεια των τελευταίων προσθηκών: η Anasa δεν υπολογίζει πλέον κανένα ποσό — τα χρεώσιμα έξτρα τιμολογούνται αποκλειστικά στη συσκευή του πελάτη ή του οδηγού του, το ταμείο κλείνει και η μισθοδοσία υπολογίζεται εξ ολοκλήρου στη συσκευή, και στους διακομιστές μας καταγράφονται μόνο οι ποσότητες (λεπτά αναμονής, αριθμός στάσεων). Τρεις πρόσθετες επιλογές παραμένουν στην κρίση του πελάτη και του γνωστοποιούνται πριν την επιλογή, μαζί με το τυχόν λειτουργικό τους κόστος: η απόκρυψη του πλήθους των κρατήσεων με δημιουργία εγγραφών χωρίς πραγματικό αντίκρισμα («εγγραφές-γέμισμα»), τις οποίες διακρίνει μόνο η συσκευή που κατέχει το κλειδί· η κρυπτογράφηση του αριθμού πτήσης, η οποία περιορίζει τις ειδοποιήσεις καθυστέρησης πτήσεων· και η κρυπτογράφηση του συνδέσμου παρακολούθησης, η οποία είναι ενεργή εξ ορισμού και δεν συνεπάγεται απώλεια λειτουργίας — ο πελάτης μπορεί να την απενεργοποιήσει, οπότε ο σύνδεσμος και τα στοιχεία που περιέχει τηρούνται σε αναγνώσιμη μορφή μέχρι τη λήξη της περιόδου διατήρησης. Τα δεδομένα αυτά κρυπτογραφούνται στη συσκευή του πελάτη με AES-256-GCM, με κλειδί που παράγεται τοπικά από μυστική φράση δική του (PBKDF2-SHA256, 600.000 επαναλήψεων). Η φράση και το κλειδί δεν μεταδίδονται ούτε αποθηκεύονται στα συστήματά μας· λαμβάνουμε και τηρούμε μόνο το κρυπτογράφημα, το οποίο δεν έχουμε τεχνική δυνατότητα να αποκρυπτογραφήσουμε. Ο πελάτης μπορεί να δώσει σε κάθε οδηγό ξεχωριστό κωδικό πρόσβασης στο ίδιο κλειδί, χωρίς να γνωστοποιεί τη φράση του.
Τι παραμένει σε αναγνώσιμη μορφή, σε κάθε περίπτωση: ημερομηνία, ώρα, κατάσταση διαδρομής, ανάθεση οδηγού, ένδειξη του αν η διαδρομή καταλήγει σε αεροδρόμιο, τα έξτρα που καταχωρεί ο διακομιστής κατά την ολοκλήρωση, οι ώρες εργασίας κάθε οδηγού (έναρξη και λήξη βάρδιας, προγραμματισμένο ωράριο, ώρες υπερωρίας, όχημα της ημέρας) και η ένδειξη ότι παραδόθηκε ταμείο — χωρίς κανένα ποσό· τα στοιχεία αυτά παραμένουν αναγνώσιμα επειδή τα διαβάζει το προσωπικό γραφείου του πελάτη, στο οποίο ο ίδιος επιλέγει να μη δώσει πρόσβαση στα οικονομικά. Επίσης ο συνολικός αριθμός των εγγραφών, ο οποίος εκ φύσεως δεν καλύπτεται από κρυπτογράφηση περιεχομένου· το επίπεδο (γ) δεν τον κρύβει αλλά τον καθιστά μη αντιπροσωπευτικό του πραγματικού όγκου εργασιών. Στην ίδια κατηγορία ανήκει και το κείμενο των μηνυμάτων της ομάδας (γραφείο ↔ οδηγός και οδηγός ↔ οδηγός), μαζί με το όνομα του αποστολέα και την ώρα. Τα μηνύματα τα γράφει ο διακομιστής — και όχι ο browser — ώστε να μην μπορεί κανείς να στείλει μήνυμα στο όνομα άλλου· αυτό σημαίνει ότι τηρούνται σε αναγνώσιμη μορφή. Όταν είναι ενεργές οι ειδοποιήσεις, τα πρώτα 120 σημεία του μηνύματος ταξιδεύουν και ως προεπισκόπηση push. Η πρόσβαση περιορίζεται τεχνικά: το νήμα γραφείου ↔ οδηγού το διαβάζουν ο ιδιοκτήτης, το γραφείο και ο συγκεκριμένος οδηγός· τα μηνύματα οδηγού ↔ οδηγού τα διαβάζουν μόνο οι δύο οδηγοί — ούτε ο ιδιοκτήτης ούτε το γραφείο, και το ίδιο το νήμα δεν εμφανίζεται καν στον κατάλογό τους. Μην γράφεις εκεί στοιχεία που δεν θέλεις να τηρούνται αναγνώσιμα. Τέλος, για όση ώρα ζει ο σύνδεσμος παρακολούθησης μιας διαδρομής (έως 30 ημέρες, και μόνο εφόσον ο πελάτης τον ενεργοποιήσει αναθέτοντας όχημα), ο διακομιστής τηρεί σε αναγνώσιμη μορφή το ονοματεπώνυμο του επιβάτη και το σημείο παραλαβής. Ο λόγος είναι συγκεκριμένος και μοναδικός: όταν ο επιβάτης πατήσει «είμαι έτοιμος», η ειδοποίηση που φτάνει στο κινητό του οδηγού πρέπει να λέει ποιος είναι έτοιμος και πού — μια ειδοποίηση «κάποιος πελάτης είναι έτοιμος» δεν εξυπηρετεί κανέναν. Δεν τηρείται προορισμός, ούτε τηλέφωνο, ούτε email, ούτε σημείωση. Η εγγραφή σβήνεται με τη λήξη του συνδέσμου. Ομοίως, όταν δίνεις σε ένα ξενοδοχείο ή πρακτορείο δική του πύλη, ο διακομιστής τηρεί σε αναγνώσιμη μορφή την επωνυμία που πληκτρολόγησες γι' αυτό, χωρίς λήξη, όσο ζει ο σύνδεσμος: τη σελίδα την ανοίγει υπάλληλος του ξενοδοχείου, ο οποίος δεν έχει το κλειδί σου και πρέπει να δει σε ποιανού την πύλη βρίσκεται. Το PIN δεν αποθηκεύεται — τηρείται μόνο κρυπτογραφικό του αποτύπωμα, δεμένο στον συγκεκριμένο σύνδεσμο. Σβήνοντας τον σύνδεσμο, σβήνει και η εγγραφή. Το ιστορικό της πύλης. Για να βλέπει η ρεσεψιόν τι σου έχει στείλει, ο διακομιστής κρατά και ένα αντίγραφο κάθε κράτησης και μηνύματος εκείνης της πύλης — κρυπτογραφημένο με δικό μας κλειδί, όπως κάθε εισερχόμενο. Το κρατά σε δύο επίπεδα: πλήρες ως τους έξι (6) μήνες, και μετά — έως τους δώδεκα (12)χωρίς κανένα στοιχείο επιβάτη. Διαγράφονται όνομα, email και σημείωση, και τα μηνύματα ελεύθερου κειμένου σβήνονται ολόκληρα· μένει η γραμμή που χρειάζεται η ρεσεψιόν για να αποδείξει τι σου υπέβαλε: διαδρομή, άτομα, ημερομηνία και ώρα, πτήση, παιδικά καθίσματα, κατάσταση. Στους 12 μήνες φεύγει ολόκληρη. Γιατί δύο επίπεδα: ξενοδοχείο πόλης ή εταιρικός λογαριασμός συνεργάζεται όλο τον χρόνο, και μια διαφωνία χρέωσης έρχεται συχνά στο τέλος της χρονιάς — αλλά τα προσωπικά στοιχεία του επιβάτη δεν επιτρέπεται να ζουν σε πύλη τρίτου περισσότερο από το ανώτατο των έξι μηνών που ισχύει και για το δικό σου αρχείο. Η πλήρης περίοδος είναι ανεξάρτητη από τη δική σου ρύθμιση: αν έχεις ορίσει 1 ή 3 μήνες, το αντίγραφο της πύλης μπορεί να ζήσει περισσότερο — ποτέ όμως πάνω από 6. Το γράφει και η Ενημέρωση Επιβάτη που δίνεις στους πελάτες σου. Σβήνοντας τον σύνδεσμο της πύλης, σβήνει και το ιστορικό της.

Τα εισερχόμενα μηνύματα είναι η μία εξαίρεση — και το λέμε καθαρά. Ό,τι φτάνει από έξω (email στη διεύθυνση κρατήσεών σου, WhatsApp, η φόρμα της ιστοσελίδας σου, η πύλη ξενοδοχείου/πρακτορείου, το αίτημα επιστροφής ενός οδηγού και το αίτημα που στέλνει ο ίδιος ο επιβάτης από τη σελίδα παρακολούθησης — απόδειξη, μεταφορά επιστροφής, έξτρα υπηρεσία) το γράφει ο διακομιστής, τη στιγμή που φτάνει: ο αποστολέας δεν έχει — και δεν πρέπει να έχει — τη μυστική σου φράση. Αυτά τηρούνται στους διακομιστές μας κρυπτογραφημένα με δικό μας κλειδί, δηλαδή, σε αντίθεση με τα δεδομένα των κρατήσεων, μπορούμε τεχνικά να τα διαβάσουμε — και τα αποκρυπτογραφούμε κάθε φορά που ανοίγεις τα Μηνύματα, γιατί αλλιώς δεν θα μπορούσαμε να σου τα δείξουμε. Το περιεχόμενο περιλαμβάνει ό,τι έγραψε ο αποστολέας: όνομα και τηλέφωνο επιβάτη, διαδρομή, σημείωση, ολόκληρο το σώμα του email — και, όταν ο επιβάτης ζητά απόδειξη από τη σελίδα παρακολούθησης, την επωνυμία, το ΑΦΜ και το email που έδωσε για την έκδοση. Δεν τα διαβάζουμε — η πρόσβαση περιορίζεται σε ό,τι είναι αναγκαίο για τη συντήρηση, την υποστήριξη και την ασφάλεια της υπηρεσίας, όπως ορίζει το §4 της σύμβασης επεξεργασίας — αλλά η δυνατότητα υπάρχει και δεν έχει νόημα να την κρύψουμε. Σβήνουν στο ίδιο ρολόι με τα στοιχεία επιβάτη της §4 (3 μήνες εξ ορισμού, το πολύ 6), ολόκληρα και όχι μόνο τα πεδία που αναγνωρίστηκαν.

Η ημερομηνία και η ανάθεση οδηγού είναι τεχνικά απαραίτητες: επ' αυτών εκτελούνται τα ερωτήματα στη βάση και η απομόνωση πρόσβασης του κάθε οδηγού. Κατά συνέπεια, ανεξαρτήτως κρυπτογράφησης, ο διακομιστής γνωρίζει την αντιστοίχιση λογαριασμού μέλους με σύνολο διαδρομών (όχι το περιεχόμενό τους), καθώς αυτή η αντιστοίχιση αποτελεί τον ίδιο τον μηχανισμό ελέγχου πρόσβασης· γνωρίζει επίσης τη διεύθυνση email κάθε λογαριασμού που δημιουργείται για την ταυτοποίηση. Η ώρα και η κατάσταση παραμένουν αναγνώσιμες για τη λειτουργία των ειδοποιήσεων που παράγει ο διακομιστής και της σελίδας επιβάτη.
Συνέπεια του επιπέδου (δ): εφόσον ο αριθμός πτήσης είναι κρυπτογραφημένος, ο διακομιστής δεν μπορεί να αντιστοιχίσει την κράτηση με τον πίνακα αφίξεων· οι ειδοποιήσεις καθυστέρησης αποστέλλονται σε γενική μορφή (ανά αεροδρόμιο, χωρίς αριθμό πτήσης).
Αυτόματα μηνύματα προς τον επιβάτη: εφόσον η κρυπτογράφηση είναι ενεργή, η διεύθυνση email του επιβάτη δεν είναι αναγνώσιμη από τον διακομιστή· κατά συνέπεια τα αυτόματα μηνύματα που θα απέστελλε ο διακομιστής μετά την προσγείωση ή την ολοκλήρωση της διαδρομής δεν αποστέλλονται. Αυτό ισχύει ανεξαρτήτως των πρόσθετων επιλογών και δεν οφείλεται σε αυτές· ο σύνδεσμος παρακολούθησης αποστέλλεται κανονικά από τη συσκευή του πελάτη, η οποία διαθέτει το κλειδί. Δεδομένα που καταχωρήθηκαν πριν από την ενεργοποίηση δεν μετατρέπονται αναδρομικά· κρατήσεις που δημιουργεί ο διακομιστής (ιστοσελίδα, email, πύλη ξενοδοχείου) καταχωρούνται αρχικά χωρίς κρυπτογράφηση, καθώς ο διακομιστής δεν διαθέτει κλειδί, και κρυπτογραφούνται από την πρώτη συσκευή του πελάτη που τις ανακτά. Απώλεια της φράσης και του κωδικού ανάκτησης συνεπάγεται οριστική απώλεια πρόσβασης στα κρυπτογραφημένα ποσά· δεν τηρούμε εφεδρικό κλειδί.

8. Τα δικαιώματά σου

Πρόσβαση, διόρθωση, διαγραφή, περιορισμός, φορητότητα και εναντίωση. Ανάκληση της συγκατάθεσής σου όπου η επεξεργασία στηρίζεται σε αυτήν (§3, §6) — χωρίς να θίγεται η νομιμότητα όσων έγιναν πριν από την ανάκληση.

Απαντάμε εντός ενός μηνός από την παραλαβή του αιτήματος (άρθρο 12§3)· αν το αίτημα είναι σύνθετο, η προθεσμία μπορεί να παραταθεί κατά δύο μήνες και στο λέμε μέσα στον πρώτο. Άσκηση: info@anasaapp.com.

Δικαίωμα καταγγελίας στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) — Λεωφ. Κηφισίας 1-3, 115 23 Αθήνα, τηλ. 210 6475600, dpa.gr.

9. Αλλαγές

Σε ουσιώδεις αλλαγές ενημερώνουμε αυτή τη σελίδα με νέα ημερομηνία και σου ζητάμε ρητή αποδοχή μέσα στην εφαρμογή πριν συνεχίσεις — δεν αρκεί η σιωπή σου. Σε μη ουσιώδεις αλλαγές δεν σε σταματάμε: αλλάζει η ημερομηνία και βλέπεις μέσα στην εφαρμογή μια ειδοποίηση με το τι άλλαξε. Κρατάμε ότι σου εμφανίστηκε, σημειωμένο ως ενημέρωσηδεν λογίζεται ως ρητή αποδοχή και δεν την επικαλούμαστε ποτέ ως τέτοια.