Privacy Policy – Merokam
Έκδοση: 2.2 • Ημερομηνία ισχύος: 2 Σεπτεμβρίου 2026
This Privacy Policy explains how Merokam (the "Platform") collects, uses, stores and discloses personal data, in accordance with the General Data Protection Regulation (GDPR – EU Regulation 2016/679) and applicable Greek legislation.
1. Identity of the Data Controller
The Data Controller is the company that operates the merokam.gr platform. For any matter concerning your personal data, contact us:
- Email: [email protected]
- Subject: "GDPR – Request"
2. Who this applies to
The Platform is intended exclusively for adults (≥18 years old) in the following roles:
- Workers – looking for agricultural jobs
- Employers – post listings and look for staff
- Merchants – manage stores on the Marketplace
- Agronomists – provide consulting services
3. Data we collect
3.1 Registration & account data
- Full name, email, phone number
- Account type (worker / employer / merchant / agronomist)
- Region / location (text)
- Registration date, last login
3.2 Profile data
- Worker: profile photo (stored encrypted in private storage), geographic coordinates (latitude/longitude) for proximity alerts, availability, application history
- Employer: company name, business type, rating, main region
- Merchant: company name, contact email, Stripe Connect details
- Γεωπόνος: αριθμός μητρώου ΓΕΩΤΕΕ, τρόπος εργασίας (ελεύθερος επαγγελματίας / εταιρεία / δημόσιος), ειδικότητες, παρεχόμενες υπηρεσίες, βιογραφικό σημείωμα, website, προφίλ LinkedIn, νομοί/περιοχές διαθεσιμότητας
3.3 Transaction & payment data
- Job listings: title, description, location, dates, working conditions, Stripe checkout session
- Worker subscriptions: Stripe Customer ID, Stripe Subscription ID, payment status, dates
- Marketplace: product listings, orders, merchant Stripe Connect details, Stripe Payment Intent
- Invoices / receipts issued through the Platform
Merokam does not store card numbers or full payment details. Transactions are processed exclusively through Stripe. Stripe Privacy Policy: stripe.com/privacy
3.4 Geolocation data (workers)
If a worker voluntarily provides their coordinates (via the browser or manually), these are stored to send proximity job alerts. The worker can delete their geographic data at any time from their profile.
3.5 Δεδομένα ταυτοποίησης & σύνδεσης
- Επαλήθευση τηλεφώνου με μονόχρηστο κωδικό (OTP) που αποστέλλεται με SMS· ο κωδικός αποθηκεύεται προσωρινά (έως 5 λεπτά) και διαγράφεται μετά την επαλήθευση
- Σύνδεση μέσω Google (Google Sign-In): εφόσον την επιλέξετε, λαμβάνουμε από την Google το όνομα και το email σας για τη δημιουργία ή σύνδεση του λογαριασμού
- Token συσκευής (Firebase Cloud Messaging) για push ειδοποιήσεις στην εφαρμογή Android (βλ. ενότητα 14)
3.6 Αυτόματα / τεχνικά δεδομένα
- IP address, browser, operating system, language
- Server and application log files
- Δεδομένα διαγνωστικών σφαλμάτων (crash / error reports) μέσω Sentry, τα οποία ενδέχεται να περιλαμβάνουν IP, ταυτότητα χρήστη και τεχνικές λεπτομέρειες του αιτήματος
- Functional cookies, analytics (with consent), marketing (with consent)
3.7 Επικοινωνίες & περιεχόμενο χρήστη
- Μηνύματα chatbot: το κείμενο του ερωτήματός σας διαβιβάζεται στην OpenAI για τη δημιουργία απάντησης και καταγράφεται (μαζί με τη διεύθυνση IP και την απάντηση του bot) για υποστήριξη, ασφάλεια και βελτίωση της υπηρεσίας
- Αιτήματα τηλεφωνικής επικοινωνίας μέσω chatbot: όνομα, τηλέφωνο και το μήνυμά σας, ώστε να σας καλέσουμε
- User reviews / ratings
- Reports of policy-violating behavior
- Αιτήσεις αλλαγής ρόλου (role switch) και ιστορικό αλλαγών ρόλου
- Δηλώσεις διαθεσιμότητας εργαζομένων/γεωπόνων (περιοχές, εργαλεία, ελεύθερο κείμενο περιγραφής, μεταφορικό μέσο)
3.8 Ομάδες εργατών («Make a Team»)
Όταν μια αγγελία χρειάζεται περισσότερους από έναν εργάτες, ένας εργαζόμενος («captain») μπορεί να δημιουργήσει ομάδα και να προσκαλέσει άλλους εργαζόμενους μέσω μοναδικού συνδέσμου πρόσκλησης. Στα πλαίσια αυτής της λειτουργίας επεξεργαζόμαστε: δηλώσεις ενδιαφέροντος για αγγελία, σύνθεση ομάδας και κατάσταση κάθε μέλους (εκκρεμεί / αποδεκτό / απορρίφθηκε). Το όνομα και η κατάσταση κάθε μέλους είναι ορατά στον captain και στα υπόλοιπα μέλη της ομάδας.
4. Legal basis & purpose of processing
| Purpose | Legal basis (GDPR) |
|---|---|
| Account creation & management | Performance of contract (Art. 6(1)(b)) |
| Επαλήθευση τηλεφώνου (OTP) & σύνδεση μέσω Google | Εκτέλεση σύμβασης / Ασφάλεια – Έννομο συμφέρον (άρ. 6§1β / §1στ) |
| Δημοσίευση αγγελιών, αιτήσεων, marketplace, ομάδων εργατών | Performance of contract (Art. 6(1)(b)) |
| Λειτουργία chatbot & αιτήματα επικοινωνίας | Legitimate interest / Consent (Art. 6(1)(f) / (1)(a)) |
| Payment processing (Stripe) | Performance of contract (Art. 6(1)(b)) |
| Proximity notifications (geolocation) | Consent (Art. 6(1)(a)) |
| Analytics & service improvement | Legitimate interest / Consent (Art. 6(1)(f) / (1)(a)) |
| Marketing, newsletters | Consent (Art. 6(1)(a)) |
| Security, fraud prevention, blacklisting | Legitimate interest (Art. 6(1)(f)) |
| Compliance with legal obligations (tax, etc.) | Legal obligation (Art. 6(1)(c)) |
5. Data retention period
- Active account: retained for the entire duration of use + 24 months of inactivity
- Job listings: publication duration + 24 months (for tax reasons)
- Transaction data (Stripe, invoices): 10 years (tax legislation)
- Geographic coordinates: until deleted by the user or account deletion
- Server logs: up to 12 months
- Διαγνωστικά σφαλμάτων (Sentry): έως 90 ημέρες
- Κωδικοί OTP: έως 5 λεπτά (προσωρινή μνήμη)
- Ιστορικό συνομιλιών chatbot & αιτήματα επικοινωνίας: έως 12 μήνες
- Token συσκευής (push): έως την αποσύνδεση ή την απεγκατάσταση της εφαρμογής
- Marketing / newsletters: until consent is withdrawn
- Minor's data (if identified): immediate deletion
6. Recipients & data disclosure
We do not sell your data. We only disclose it in the following contexts:
- Φιλοξενία & αποθήκευση αρχείων: Hetzner Online GmbH (Object Storage, data center Νυρεμβέργης, Γερμανία – ΕΕ) για φωτογραφίες προφίλ και λοιπά αρχεία. hetzner.com/legal/privacy-policy
- Email: Zoho (smtp.zoho.eu) για συναλλακτικά και ενημερωτικά email. zoho.com/privacy
- SMS: Modulus (πάροχος SMS gateway) για κωδικούς OTP και ειδοποιήσεις.
- Stripe Inc.: for payment processing and subscription management. stripe.com/privacy
- OpenAI, L.L.C.: το κείμενο των μηνυμάτων σας προς το chatbot διαβιβάζεται για τη δημιουργία απάντησης. openai.com/policies/privacy-policy
- Google (Google Ireland Ltd / Google LLC): σύνδεση μέσω Google, Google Analytics & Google Tag Manager (με συγκατάθεση), Google Maps, Google Fonts και Firebase Cloud Messaging για push ειδοποιήσεις. policies.google.com/privacy
- Functional Software, Inc. (Sentry): παρακολούθηση σφαλμάτων και σταθερότητας της εφαρμογής. sentry.io/privacy
- CookieYes: διαχείριση συγκατάθεσης cookies. cookieyes.com/privacy-policy
- Άλλοι χρήστες: στοιχεία εργαζόμενου (χωρίς τηλέφωνο) αποκαλύπτονται σε εργοδότη μόνο μετά από αποδοχή αίτησης. Σε ομάδα εργατών, το όνομα και η κατάσταση κάθε μέλους είναι ορατά στα υπόλοιπα μέλη. Στοιχεία εμπόρου αποκαλύπτονται σε αγοραστή μετά από ολοκλήρωση παραγγελίας.
- Authorities / courts: where required by law or court order
- Business transfer: in the event of an acquisition or merger, with notice to you
7. International transfers
Η φιλοξενία και η αποθήκευση αρχείων (Hetzner) γίνεται εντός ΕΕ (Γερμανία). Ορισμένοι άλλοι πάροχοι (π.χ. Stripe, OpenAI, Google, Sentry) εδρεύουν ή επεξεργάζονται δεδομένα εκτός ΕΟΧ, κυρίως στις ΗΠΑ. Οι διαβιβάσεις αυτές διασφαλίζονται μέσω του EU-U.S. Data Privacy Framework (όπου εφαρμόζεται), Τυποποιημένων Συμβατικών Ρητρών (SCCs) ή ισοδύναμων μηχανισμών σύμφωνα με τα άρ. 46-49 GDPR.
8. Data security
- Κρυπτογράφηση κατά τη μεταφορά (HTTPS/TLS) και σε κατάσταση ηρεμίας για τα αρχεία στο object storage
- Φωτογραφίες προφίλ αποθηκεύονται σε ιδιωτικό (private) αποθηκευτικό χώρο με προσωρινά υπογεγραμμένα URLs (signed URLs, λήξη 15 λεπτών)
- Passwords are stored hashed (PBKDF2)
- Access control: each user sees only their own data
- Regular software and security updates
- In the event of a breach: notification to the Hellenic Data Protection Authority within 72 hours and notification to users where required (Art. 33-34 GDPR)
9. Cookies & tracking technologies
| Category | Purpose | Basis |
|---|---|---|
| Necessary | Login, session, CSRF | Legitimate interest |
| Analytics | Traffic measurement | Consent |
| Marketing | Targeted advertising | Consent |
Χρησιμοποιούμε τον μηχανισμό συγκατάθεσης CookieYes σε συνδυασμό με το Google Consent Mode: μέχρι να δώσετε συγκατάθεση, τα cookies analytics και marketing (Google Analytics 4 / Google Tag Manager) παραμένουν ανενεργά. Μπορείτε να διαχειριστείτε ή να ανακαλέσετε τη συγκατάθεσή σας ανά πάσα στιγμή μέσω του πίνακα cookies ή από τις ρυθμίσεις του browser σας.
10. Your rights (GDPR)
You have the following rights regarding your personal data:
- Access (Art. 15): to know what data we hold about you
- Rectification (Art. 16): to correct inaccurate or incomplete data
- Erasure (Art. 17): to request deletion of your account and data, unless there is a legal obligation to retain them
- Restriction of processing (Art. 18): under certain conditions
- Portability (Art. 20): receiving your data in JSON/CSV format
- Objection (Art. 21): objecting to processing based on legitimate interest or for marketing
- Withdrawal of consent: without retroactive effect, at any time
- Complaint: to the Hellenic Data Protection Authority (HDPA) — www.dpa.gr
To exercise a right: [email protected] — Subject: "GDPR – Request". We respond within 30 days.
11. Automated decision-making
We do not make decisions that have legal or similarly significant effects on you based solely on automated processing or profiling. The proximity alerts system is based on geographic filtering without human decision-making to the detriment of the user.
12. Minors
The Platform is not intended for minors under 18 years old. If we become aware that we have collected a minor's data, we will delete it immediately and deactivate the account.
13. Third-party links & integrations
Η Πλατφόρμα ενσωματώνει υπηρεσίες τρίτων, όπως Google Maps (εμφάνιση χαρτών – η Google λαμβάνει τη διεύθυνση IP σας), Google Fonts (γραμματοσειρές) και το widget συγκατάθεσης CookieYes. Αυτές οι υπηρεσίες λειτουργούν βάσει των δικών τους πολιτικών απορρήτου, για τις οποίες δεν φέρουμε ευθύνη.
14. Εφαρμογή για Android (Merokam App)
Η εφαρμογή Merokam για Android εμφανίζει τις ίδιες σελίδες με τον ιστότοπο merokam.gr μέσα σε ένα ενσωματωμένο WebView, οπότε ισχύουν όλα τα παραπάνω σχετικά με τα δεδομένα, τα cookies και τη συγκατάθεση. Επιπλέον, η εφαρμογή ζητά τα εξής δικαιώματα συσκευής:
- Τοποθεσία (ακριβής/κατά προσέγγιση): χρησιμοποιείται μόνο εφόσον την ενεργοποιήσετε εθελοντικά, για ειδοποιήσεις κοντινών θέσεων εργασίας. Μπορείτε να την απενεργοποιήσετε ανά πάσα στιγμή από τις ρυθμίσεις της συσκευής σας.
- Κάμερα: χρησιμοποιείται μόνο όταν επιλέγετε να τραβήξετε φωτογραφία προφίλ ή εγγράφου μέσα από την εφαρμογή. Δεν έχουμε πρόσβαση στην κάμερα εκτός αυτής της ενέργειας, και δεν αποθηκεύουμε φωτογραφίες χωρίς τη ρητή ενέργειά σας.
- Ειδοποιήσεις (push notifications): η εφαρμογή χρησιμοποιεί το Firebase Cloud Messaging (Google) για αποστολή ειδοποιήσεων (νέες θέσεις, ενημερώσεις αιτήσεων, μηνύματα). Για τον σκοπό αυτό αποθηκεύεται ένα μοναδικό αναγνωριστικό token της συσκευής σας, το οποίο συνδέεται με τον λογαριασμό σας όσο είστε συνδεδεμένοι και διαγράφεται κατά την αποσύνδεση ή απεγκατάσταση της εφαρμογής. Μπορείτε να απενεργοποιήσετε τις ειδοποιήσεις από τις ρυθμίσεις της συσκευής σας. Πολιτική Απορρήτου Google/Firebase: policies.google.com/privacy
- Δίκτυο: η εφαρμογή χρειάζεται πρόσβαση στο internet για να λειτουργήσει, χωρίς επιπλέον συλλογή δεδομένων πέραν των παραπάνω.
Η εφαρμογή δεν συλλέγει το Advertising ID της συσκευής σας και δεν χρησιμοποιεί δεδομένα της εφαρμογής για διαφημιστικούς σκοπούς τρίτων πέραν όσων ήδη περιγράφονται στην ενότητα cookies/analytics του ιστότοπου.
15. Αλλαγές στην Πολιτική
We may update this Policy. The updated version is always published at merokam.gr/privacy-policy/ with its effective date. For material changes, we will notify you by email or platform notification at least 15 days before they take effect.
16. Contact
For any question or request regarding this Policy:
- Email: [email protected]
- Subject: "GDPR – Request"