Πολιτική Απορρήτου
Αυτή η σελίδα εξηγεί ποια προσωπικά δεδομένα συλλέγει η Whitely, γιατί τα συλλέγει, πόσο καιρό τα κρατάει και τι μπορείς να ζητήσεις να γίνει με αυτά. Είναι γραμμένη σε απλά ελληνικά επίτηδες: μια πολιτική που δεν διαβάζεται δεν ενημερώνει κανέναν.
Ποιοι είμαστε
Η Whitely είναι ψηφιακό στούντιο με έδρα την Αθήνα: σχεδιασμός και κατασκευή ιστοτόπων, social media marketing, SEO και εργαλεία τεχνητής νοημοσύνης. Για τα δεδομένα που περιγράφονται εδώ είμαστε ο υπεύθυνος επεξεργασίας, κατά την έννοια του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΕΕ) 2016/679 και του ν. 4624/2019.
- Επωνυμία
- νομική επωνυμία
- Έδρα
- διεύθυνση έδρας
- ΑΦΜ / ΓΕΜΗ
- ΑΦΜ · ΔΟΥ · αρ. ΓΕΜΗ
- hello@whitely.gr
- Ιστότοπος
- whitely.gr
Υπεύθυνος Προστασίας Δεδομένων
Δεν έχουμε ορίσει DPO. Δεν απαιτείται από το άρθρο 37 του Κανονισμού για δραστηριότητα της δικής μας κλίμακας, καθώς δεν κάνουμε συστηματική παρακολούθηση μεγάλης κλίμακας ούτε επεξεργαζόμαστε ειδικές κατηγορίες δεδομένων. Για οτιδήποτε αφορά τα δεδομένα σου γράψε απευθείας στο hello@whitely.gr.
Τι δεδομένα συλλέγουμε
Συλλέγουμε μόνο όσα χρειαζόμαστε, και μόνο όταν κάτι το απαιτεί.
Όταν συμπληρώνεις τη φόρμα επικοινωνίας
- Όνομα, επωνυμία επιχείρησης, email, τηλέφωνο.
- Τι υπηρεσίες σε ενδιαφέρουν και το μήνυμα που γράφεις.
- Τη διεύθυνση IP και την ώρα της υποβολής. Αυτό δεν είναι για εσένα: είναι το μόνο που μας επιτρέπει να σταματήσουμε τα αυτόματα spam μηνύματα, περιορίζοντας τον αριθμό υποβολών ανά IP.
Όταν μας γράφεις σε WhatsApp ή Viber
- Το αναγνωριστικό χρήστη ή τον αριθμό τηλεφώνου σου και το όνομα προφίλ σου.
- Το περιεχόμενο των μηνυμάτων και τυχόν αρχεία που στέλνεις.
Αν γίνεις πελάτης
- Στοιχεία τιμολόγησης (επωνυμία, ΑΦΜ, διεύθυνση) και τα παραστατικά.
- Ιστορικό του έργου: σημειώσεις, εργασίες, αλληλογραφία, αξία συμφωνίας.
Όταν απλώς επισκέπτεσαι τη σελίδα
- Ο διακομιστής καταγράφει τεχνικά στοιχεία του αιτήματος (IP, ώρα, σελίδα) όπως κάθε διακομιστής, για ασφάλεια και σφάλματα.
- Τη γλώσσα που διάλεξες και την απάντησή σου για τα cookies — αποθηκεύονται στη δική σου συσκευή και δεν έρχονται σε εμάς.
Δεν συλλέγουμε ειδικές κατηγορίες δεδομένων (υγεία, πολιτικές ή θρησκευτικές πεποιθήσεις, βιομετρικά, σεξουαλικός προσανατολισμός — άρθρο 9 GDPR). Σε παρακαλούμε μη μας στέλνεις τέτοια μέσα από τη φόρμα ή στα chat. Ο ιστότοπος δεν απευθύνεται σε παιδιά και δεν συλλέγουμε εν γνώσει μας δεδομένα ανηλίκων.
Δεδομένα που δεν μας τα έδωσες εσύ
Ένα μέρος της δουλειάς μας είναι να προσεγγίζουμε επιχειρήσεις. Γι' αυτό συλλέγουμε επαγγελματικά στοιχεία από δημόσια προσβάσιμες πηγές — καταχωρίσεις στο Google Maps και δημόσια επαγγελματικά προφίλ. Πρόκειται για: επωνυμία επιχείρησης, δημόσιο τηλέφωνο και διεύθυνση, ιστότοπο, κατηγορία δραστηριότητας, δημόσια βαθμολογία και αριθμό κριτικών, σύνδεσμο δημόσιου προφίλ και — όπου δημοσιεύεται — ονοματεπώνυμο και θέση του αρμόδιου προσώπου.
Αν δεν θέλεις να έχουμε τα στοιχεία σου, στείλε μας ένα email και τα διαγράφουμε. Δεν χρειάζεται να δικαιολογήσεις τίποτα: όταν αντιτίθεσαι σε επεξεργασία για σκοπούς απευθείας εμπορικής προώθησης, ο Κανονισμός (άρθρο 21 παρ. 2 και 3) μας υποχρεώνει να σταματήσουμε αμέσως.
Γιατί τα επεξεργαζόμαστε, και με ποια νομική βάση
Κάθε επεξεργασία χρειάζεται νομική βάση. Δεν χρησιμοποιούμε το «έννομο συμφέρον» ως μπαλαντέρ — παρακάτω φαίνεται ακριβώς πού στηρίζεται τι.
| Σκοπός | Δεδομένα | Νομική βάση |
|---|---|---|
| Απάντηση στο αίτημά σου, προσφορά | Φόρμα, μηνύματα | Άρθρο 6 παρ. 1 β — μέτρα πριν από τη σύναψη σύμβασης |
| Εκτέλεση του έργου και υποστήριξη | Στοιχεία πελάτη, ιστορικό | Άρθρο 6 παρ. 1 β — εκτέλεση σύμβασης |
| Τιμολόγηση, λογιστικά, φορολογικά | Στοιχεία τιμολόγησης | Άρθρο 6 παρ. 1 γ — έννομη υποχρέωση |
| Ασφάλεια, αποτροπή spam και κατάχρησης | IP, ώρα αιτήματος | Άρθρο 6 παρ. 1 στ — έννομο συμφέρον |
| Προσέγγιση επιχειρήσεων (B2B) | Δημόσια επαγγελματικά στοιχεία | Άρθρο 6 παρ. 1 στ — έννομο συμφέρον |
| Προαιρετικά cookies | Δες την Πολιτική Cookies | Άρθρο 6 παρ. 1 α — συγκατάθεση |
| Ενημερωτικά email | Άρθρο 6 παρ. 1 α — συγκατάθεση |
Για το έννομο συμφέρον, συγκεκριμένα
Το σταθμίζουμε πριν το επικαλεστούμε. Στην περίπτωση της προσέγγισης επιχειρήσεων: τα στοιχεία είναι επαγγελματικά και ήδη δημόσια, τα μηνύματά μας απευθύνονται σε επιχείρηση και όχι στην ιδιωτική σου ζωή, και σταματάμε με την πρώτη άρνηση. Στην περίπτωση της ασφάλειας: η IP κρατιέται 24 ώρες και μόνο για να μετρήσουμε πόσες υποβολές ήρθαν από την ίδια πηγή.
Cookies και τοπική αποθήκευση
Τα απολύτως απαραίτητα φορτώνουν πάντα, γιατί χωρίς αυτά η σελίδα δεν δουλεύει. Οτιδήποτε άλλο δεν φορτώνει καθόλου μέχρι να πεις ναι, και η άρνηση είναι ένα κλικ ακριβώς όπως η αποδοχή.
Η αναλυτική λίστα, οι κατηγορίες και οι διάρκειες βρίσκονται στην Πολιτική Cookies. Μπορείς να αλλάξεις γνώμη όποτε θέλεις: .
Γραμματοσειρές
Οι γραμματοσειρές της σελίδας φιλοξενούνται στους δικούς μας διακομιστές. Δεν φορτώνονται από τη Google ούτε από κανέναν άλλο τρίτο, οπότε η διεύθυνση IP σου δεν αποκαλύπτεται σε κανέναν άλλον για να διαβάσεις αυτή τη σελίδα.
Πόσο καιρό τα κρατάμε
Δεν κρατάμε δεδομένα «για παν ενδεχόμενο». Κάθε κατηγορία έχει προθεσμία, και όταν περάσει τα δεδομένα διαγράφονται.
| Δεδομένα | Διάρκεια | Γιατί |
|---|---|---|
| Αίτημα που δεν εξελίχθηκε σε συνεργασία | 24 μήνες από την τελευταία επικοινωνία | Εύλογος χρόνος για να ξαναμιλήσουμε |
| Στοιχεία πελάτη, ιστορικό έργου | Όσο διαρκεί η συνεργασία + 5 έτη | Αξιώσεις και υποστήριξη |
| Παραστατικά και λογιστικά | 5 έτη | Φορολογική νομοθεσία (ν. 4987/2022) |
| Συνομιλίες WhatsApp / Viber | 24 μήνες από το τελευταίο μήνυμα | Ιστορικό εξυπηρέτησης |
| Επιχειρήσεις από δημόσιες πηγές | 12 μήνες, ή αμέσως αν αρνηθείς | Χωρίς επαφή, δεν χρειάζονται |
| IP για τον περιορισμό spam | 24 ώρες | Το όριο μετριέται ανά ώρα |
| Αρχείο ενεργειών στο CRM | 12 μήνες | Ασφάλεια και ιχνηλασιμότητα |
| Η απάντησή σου για τα cookies | 6 μήνες, στη συσκευή σου | Μετά ρωτάμε ξανά |
Ποιοι άλλοι βλέπουν τα δεδομένα σου
Δεν πουλάμε δεδομένα και δεν τα ανταλλάσσουμε με διαφημιστές. Εσωτερικά, πρόσβαση έχουν μόνο τα μέλη της ομάδας που χρειάζονται να την έχουν για τη δουλειά τους. Εκτός της ομάδας, τα δεδομένα περνούν από παρόχους που ενεργούν ως εκτελούντες την επεξεργασία για λογαριασμό μας, δεσμευμένοι με σύμβαση κατά το άρθρο 28:
| Πάροχος | Τι κάνει | Τι βλέπει |
|---|---|---|
| Hetzner Online GmbH | Φιλοξενία ιστοτόπου και βάσης δεδομένων τοποθεσία διακομιστή | Ό,τι αποθηκεύεται |
| πάροχος email | Αποστολή email | Email και περιεχόμενο μηνύματος |
| Meta Platforms Ireland Ltd | WhatsApp Business | Τα μηνύματα που μας στέλνεις εκεί |
| Viber Media S.à r.l. | Viber | Τα μηνύματα που μας στέλνεις εκεί |
| Google Ireland Ltd | Google Maps Places — αναζήτηση επιχειρήσεων | Μόνο τους όρους αναζήτησης που δίνουμε εμείς |
Επιπλέον, δεδομένα κοινοποιούνται στον λογιστή μας για τα φορολογικά, σε νομικό σύμβουλο αν χρειαστεί για την υπεράσπιση αξίωσης, και σε δημόσιες αρχές όταν το επιβάλλει ο νόμος.
Διαβιβάσεις εκτός Ευρωπαϊκού Οικονομικού Χώρου
Ορισμένοι από τους παραπάνω παρόχους ανήκουν σε ομίλους με υποδομή στις Ηνωμένες Πολιτείες, οπότε δεδομένα μπορεί να υποβληθούν σε επεξεργασία εκτός ΕΟΧ. Όπου συμβαίνει αυτό, η διαβίβαση στηρίζεται σε μία από τις εγγυήσεις του Κεφαλαίου V του Κανονισμού:
- την απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής της 10ης Ιουλίου 2023 για το EU–US Data Privacy Framework, για παρόχους που είναι πιστοποιημένοι σε αυτό· ή
- τις Τυποποιημένες Συμβατικές Ρήτρες της Επιτροπής (άρθρο 46 παρ. 2 γ), με εκτίμηση επιπτώσεων της διαβίβασης.
Μπορείς να ζητήσεις αντίγραφο των εγγυήσεων που ισχύουν για συγκεκριμένο πάροχο στο hello@whitely.gr.
Πώς προστατεύουμε τα δεδομένα
- Όλη η κίνηση περνά κρυπτογραφημένη μέσω HTTPS.
- Οι κωδικοί δεν αποθηκεύονται ποτέ σε αναγνώσιμη μορφή· περνούν από συνάρτηση κατακερματισμού με αλάτι (scrypt).
- Οι συνεδρίες λήγουν, τα διακριτικά αποθηκεύονται κατακερματισμένα και οι φόρμες προστατεύονται από CSRF.
- Υπάρχει όριο προσπαθειών σύνδεσης και όριο υποβολών ανά IP.
- Η πρόσβαση στο CRM είναι ρολοκεντρική: κάθε μέλος βλέπει μόνο όσα του αναλογούν.
- Τα εισερχόμενα από WhatsApp και Viber γίνονται δεκτά μόνο αν επαληθευτεί η κρυπτογραφική υπογραφή τους.
- Κάθε ενέργεια στο CRM καταγράφεται.
Καμία μέθοδος δεν είναι απόλυτη. Αν συμβεί παραβίαση που ενέχει κίνδυνο για τα δικαιώματά σου, ενημερώνουμε την Αρχή Προστασίας Δεδομένων εντός 72 ωρών (άρθρο 33) και εσένα χωρίς καθυστέρηση όταν ο κίνδυνος είναι υψηλός (άρθρο 34).
Τα δικαιώματά σου
Ο Κανονισμός σου δίνει τα εξής, και ισχύουν απέναντί μας:
- Πρόσβαση (άρθρο 15) — να μάθεις τι έχουμε και να πάρεις αντίγραφο.
- Διόρθωση (άρθρο 16) — να διορθώσουμε ό,τι είναι λάθος ή ελλιπές.
- Διαγραφή (άρθρο 17) — «δικαίωμα στη λήθη», εκτός αν κάτι μας υποχρεώνει να τα κρατήσουμε, όπως τα φορολογικά παραστατικά.
- Περιορισμός (άρθρο 18) — να «παγώσουμε» την επεξεργασία όσο εξετάζεται μια αμφισβήτηση.
- Φορητότητα (άρθρο 20) — να πάρεις τα δεδομένα σου σε μηχαναγνώσιμη μορφή.
- Εναντίωση (άρθρο 21) — ιδίως στην απευθείας εμπορική προώθηση, οπότε σταματάμε χωρίς άλλη συζήτηση.
- Ανάκληση συγκατάθεσης (άρθρο 7 παρ. 3) — όποτε θέλεις, χωρίς να θίγεται ό,τι έγινε πριν.
Πώς τα ασκείς
Στείλε email στο hello@whitely.gr. Απαντάμε εντός ενός μήνα. Αν το αίτημα είναι σύνθετο, ο Κανονισμός επιτρέπει παράταση δύο μηνών — θα σε ενημερώσουμε μέσα στον πρώτο μήνα αν χρειαστεί. Η άσκηση των δικαιωμάτων σου είναι δωρεάν. Ενδέχεται να ζητήσουμε κάτι για να επιβεβαιώσουμε την ταυτότητά σου — μόνο όσο χρειάζεται ώστε να μη δώσουμε τα δεδομένα σου σε τρίτον.
Αν διαφωνείς με τον τρόπο που χειριστήκαμε κάτι
Πες το πρώτα σε εμάς — τις περισσότερες φορές λύνεται. Έχεις όμως και το δικαίωμα να προσφύγεις απευθείας στην εποπτική αρχή:
- Αρχή
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
- Διεύθυνση
- Λεωφόρος Κηφισίας 1–3, Τ.Κ. 115 23, Αθήνα
- Τηλέφωνο
- +30 210 6475600
- contact@dpa.gr
- Ιστότοπος
- www.dpa.gr
Έχεις επίσης δικαίωμα δικαστικής προσφυγής (άρθρα 78 και 79 GDPR).
Αυτοματοποιημένες αποφάσεις και αλλαγές σε αυτή την πολιτική
Αυτοματοποιημένη λήψη αποφάσεων
Δεν λαμβάνουμε αποφάσεις που σε αφορούν αποκλειστικά με αυτοματοποιημένη επεξεργασία, ούτε καταρτίζουμε προφίλ κατά την έννοια του άρθρου 22. Το εσωτερικό μας σύστημα στέλνει αυτόματες υπενθυμίσεις στην ομάδα — π.χ. «απάντησε σε αυτό το αίτημα» — αλλά δεν σε αξιολογεί και δεν αποφασίζει τίποτα για εσένα.
Αλλαγές
Αν αλλάξει ο τρόπος που δουλεύουμε, αλλάζει και αυτή η σελίδα. Η ημερομηνία τελευταίας ενημέρωσης βρίσκεται στην κορυφή· σε ουσιώδεις αλλαγές θα ενημερώσουμε με πιο εμφανή τρόπο, και όπου η αλλαγή αφορά επεξεργασία που στηρίζεται σε συγκατάθεση, θα ζητήσουμε ξανά τη συγκατάθεσή σου.
Who we are
Whitely is a digital studio based in Athens: web design and development, social media marketing, SEO and AI tooling. For the data described here we are the data controller under the General Data Protection Regulation (EU) 2016/679 and Greek law 4624/2019.
- Legal name
- registered company name
- Registered office
- registered address
- VAT / company number
- VAT no. · tax office · GEMI no.
- hello@whitely.gr
- Website
- whitely.gr
Data Protection Officer
We have not appointed a DPO. Article 37 does not require one at our scale — we do not carry out large-scale systematic monitoring and we do not process special categories of data. For anything concerning your data, write directly to hello@whitely.gr.
What data we collect
We collect only what we need, and only when something requires it.
When you fill in the contact form
- Your name, company name, email and phone number.
- Which services you are interested in, and the message you write.
- Your IP address and the time of submission. That one is not for you: it is the only thing that lets us stop automated spam, by limiting how many submissions can come from one address.
When you message us on WhatsApp or Viber
- Your user id or phone number and your profile name.
- The content of your messages and any files you send.
If you become a client
- Billing details (company name, VAT number, address) and the invoices themselves.
- Project history: notes, tasks, correspondence, deal value.
When you simply visit the site
- The server records technical details of the request (IP, time, page) as any web server does, for security and error diagnosis.
- The language you chose and your cookie answer — both stored on your device, and neither is sent to us.
We do not collect special categories of data (health, political or religious beliefs, biometrics, sexual orientation — Article 9 GDPR). Please do not send us any through the form or the chat channels. This site is not aimed at children and we do not knowingly collect data about minors.
Data you did not give us
Part of our work is approaching businesses. For that we collect business details from publicly accessible sources — Google Maps listings and public professional profiles. Specifically: business name, public phone number and address, website, activity category, public rating and review count, a link to the public profile, and — where it is published — the name and role of the relevant person.
If you would rather we did not hold your details, send us an email and we delete them. You do not need to justify anything: when you object to processing for direct marketing purposes, Article 21(2)–(3) obliges us to stop immediately.
Why we process it, and on what legal basis
Every processing operation needs a legal basis. We do not use "legitimate interests" as a catch-all — below is exactly what rests on what.
| Purpose | Data | Legal basis |
|---|---|---|
| Answering your enquiry, quoting | Form, messages | Art. 6(1)(b) — steps prior to a contract |
| Delivering the project and support | Client details, history | Art. 6(1)(b) — performance of a contract |
| Invoicing, accounting, tax | Billing details | Art. 6(1)(c) — legal obligation |
| Security, spam and abuse prevention | IP, request time | Art. 6(1)(f) — legitimate interests |
| Approaching businesses (B2B) | Public business details | Art. 6(1)(f) — legitimate interests |
| Optional cookies | See the Cookie Policy | Art. 6(1)(a) — consent |
| Marketing emails | Email address | Art. 6(1)(a) — consent |
On legitimate interests, specifically
We balance it before we rely on it. For business outreach: the details are professional and already public, our messages are addressed to a business rather than to your private life, and we stop at the first refusal. For security: the IP is kept for 24 hours and only to count how many submissions came from one source.
Cookies and local storage
Strictly necessary ones always load, because the site does not work without them. Everything else does not load at all until you say yes, and refusing is one click, exactly like accepting.
The full list, the categories and the durations are in the Cookie Policy. You can change your mind at any time: .
Fonts
The site's typefaces are hosted on our own servers. They are not loaded from Google or any other third party, so your IP address is not disclosed to anyone else in order for you to read this page.
How long we keep it
We do not keep data "just in case". Every category has a deadline, and when it passes the data is deleted.
| Data | Retention | Why |
|---|---|---|
| Enquiry that did not become work | 24 months from last contact | A fair window to speak again |
| Client details, project history | Duration of the relationship + 5 years | Claims and support |
| Invoices and accounting records | 5 years | Greek tax law (L. 4987/2022) |
| WhatsApp / Viber conversations | 24 months from the last message | Service history |
| Businesses from public sources | 12 months, or immediately on refusal | Without contact, not needed |
| IP used for spam limiting | 24 hours | The limit is measured hourly |
| CRM action log | 12 months | Security and traceability |
| Your cookie answer | 6 months, on your device | After that we ask again |
Who else sees your data
We do not sell data and we do not trade it with advertisers. Internally, only the team members who need access for their work have it. Outside the team, data passes through providers acting as processors on our behalf, bound by an Article 28 contract:
| Provider | What it does | What it sees |
|---|---|---|
| Hetzner Online GmbH | Hosts the website and database server location | Everything stored |
| email provider | Sends email | Email addresses and message content |
| Meta Platforms Ireland Ltd | WhatsApp Business | The messages you send us there |
| Viber Media S.à r.l. | Viber | The messages you send us there |
| Google Ireland Ltd | Google Maps Places — business search | Only the search terms we supply |
In addition, data is shared with our accountant for tax purposes, with a lawyer if needed to defend a claim, and with public authorities where the law requires it.
Transfers outside the European Economic Area
Some of the providers above belong to groups with infrastructure in the United States, so data may be processed outside the EEA. Where that happens, the transfer rests on one of the Chapter V safeguards:
- the European Commission's adequacy decision of 10 July 2023 for the EU–US Data Privacy Framework, for providers certified under it; or
- the Commission's Standard Contractual Clauses (Art. 46(2)(c)), together with a transfer impact assessment.
You can request a copy of the safeguards that apply to a specific provider at hello@whitely.gr.
How we protect it
- All traffic is encrypted over HTTPS.
- Passwords are never stored in readable form; they go through a salted hash (scrypt).
- Sessions expire, session tokens are stored hashed, and forms are CSRF-protected.
- Login attempts are rate limited, and so are form submissions per IP address.
- CRM access is role-based: each member sees only what their role allows.
- Inbound WhatsApp and Viber messages are accepted only if their cryptographic signature verifies.
- Every action in the CRM is logged.
No method is absolute. If a breach occurs that poses a risk to your rights, we notify the Hellenic Data Protection Authority within 72 hours (Art. 33) and you without undue delay where the risk is high (Art. 34).
Your rights
The Regulation gives you the following, and they apply against us:
- Access (Art. 15) — find out what we hold and get a copy.
- Rectification (Art. 16) — have anything wrong or incomplete corrected.
- Erasure (Art. 17) — the "right to be forgotten", unless something obliges us to keep it, such as tax records.
- Restriction (Art. 18) — freeze the processing while a dispute is examined.
- Portability (Art. 20) — receive your data in a machine-readable format.
- Objection (Art. 21) — especially to direct marketing, where we stop with no further discussion.
- Withdraw consent (Art. 7(3)) — whenever you like, without affecting what was lawful before.
How to exercise them
Email hello@whitely.gr. We reply within one month. If the request is complex the Regulation allows a two-month extension — we will tell you within the first month if that happens. Exercising your rights is free. We may ask for something to confirm your identity — only as much as is needed so that we do not hand your data to someone else.
If you disagree with how we handled something
Tell us first — most things are resolved that way. But you also have the right to complain directly to the supervisory authority:
- Authority
- Hellenic Data Protection Authority
- Address
- 1–3 Kifissias Avenue, 115 23 Athens, Greece
- Telephone
- +30 210 6475600
- contact@dpa.gr
- Website
- www.dpa.gr
You also have the right to a judicial remedy (Arts. 78 and 79 GDPR).
Automated decisions, and changes to this policy
Automated decision-making
We do not make decisions about you based solely on automated processing, and we do not profile you within the meaning of Article 22. Our internal system sends automatic reminders to the team — "reply to this enquiry" — but it does not score you and it decides nothing about you.
Changes
If the way we work changes, this page changes with it. The last-updated date is at the top; for material changes we will say so more visibly, and where a change concerns processing based on consent, we will ask for your consent again.