Τέλη κυκλοφορίας: ΕΔΕ διέταξε ο Πιτσιλής για λάθος στοιχεία που έστειλε η ΑΑΔΕ

Προσωπικά στοιχεία χιλιάδων οφειλετών διέρρευσαν σε mail της ΑΑΔΕ για τα τέλη κυκλοφορίας, με την Αρχή να προτρέπει τους άμεσα ενδιαφερόμενους να διαγράψουν το σχετικό μήνυμα.
Σε ανακοίνωσή της ενημερώνει τους πολίτες πως στο πλαίσιο της βεβαίωσης τελών κυκλοφορίας του 2018 σε δεκάδες χιλιάδες οφειλέτες, που δεν προσκόμισαν δικαιολογητικά απαλλαγής τους από τα τέλη, τα μηνύματα που εστάλησαν περιλάμβαναν, λόγω τεχνικής αστοχίας, ονοματεπώνυμα και όνομα χρήστη – username (όχι κωδικούς πρόσβασης – password) και άλλων οφειλετών.
Άμεσα, η ΑΑΔΕ ενημέρωσε την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, όπως προβλέπει ο νόμος.
Για το περιστατικό, ο Διοικητής της ΑΑΔΕ, Γιώργος Πιτσιλής, διέταξε τη διενέργεια κατεπείγουσας Ένορκης Διοικητικής Εξέτασης, για την απόδοση πειθαρχικών ευθυνών και την αποτροπή επανάληψης παρόμοιου περιστατικού στο μέλλον.
Η Γενική Διεύθυνση Ηλεκτρονικής Διακυβέρνησης της ΑΑΔΕ απολογήθηκε για το περιστατικό και την αναστάτωση που προκάλεσε στους παραλήπτες των εν λόγω μηνυμάτων.
Στους παραλήπτες των επίμαχων μηνυμάτων έχουν ήδη αποσταλεί από την Γενική Διεύθυνση Ηλεκτρονικής Διακυβέρνησης της ΑΑΔΕ e-mail, με το οποίο τους ζητείται να διαγράψουν άμεσα και οριστικά από την εισερχόμενη αλληλογραφία τους τα εν λόγω μηνύματα, επισημαίνοντας ότι, σύμφωνα με το νόμο προστασίας προσωπικών δεδομένων, απαγορεύεται η διατήρηση, κοινοποίηση και εν γένει χρήση πληροφοριών, που αφορούν σε άλλα πρόσωπα.
Σύμφωνα με την Αρχή, δεδομένου ότι στα μηνύματα που εστάλησαν εκ παραδρομής δεν περιέχονται κωδικοί πρόσβασης – password, ούτε στοιχεία οφειλών για τους άλλους οφειλέτες, που συμπεριλήφθηκαν στα μηνύματα αυτά, δεν υπάρχει κίνδυνος διαρροής περαιτέρω προσωπικών δεδομένων.
Παρόλα αυτά, η Γενική Διεύθυνση Ηλεκτρονικής Διακυβέρνησης της ΑΑΔΕ πρόκειται να αποστείλει οδηγίες προς τους ενδιαφερόμενους, για να αλλάξουν κωδικούς πρόσβασης, εφόσον το επιθυμούν.
Προληπτικά συστήνεται η αλλαγή των προσωπικών δεδομένων και η συχνή αλλαγή των κωδικών πρόσβασης TAXISnet.

Πρόστιμο 20 εκατ. ευρώ από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα στην Clearview AI

Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) μετά από σχετική καταγγελία που είχε καταθέσει η Homo Digitalis τον Μάιο του 2021, επέβαλε με την υπ’ αριθμ. 35/2022 Απόφασή της πρόστιμο 20 εκατομμυρίων ευρώ στην εταιρεία Clearview AI για τις παρεμβατικές πρακτικές της. Με την ίδια Απόφαση η ΑΠΔΠΧ απαγορεύει από την εν λόγω εταιρία να συλλέγει και να επεξεργάζεται προσωπικά δεδομένα υποκειμένων στην ελληνική επικράτεια, με τη χρήση μεθόδων αναγνώρισης προσώπου, ενώ την καλεί να διαγράψει αμέσως όσα δεδομένα έχει ήδη συγκεντρώσει.
Από τον Μάιο του 2021 μία διεθνής συμμαχία οργανώσεων της κοινωνίας των πολιτών αποτελούμενη από τη Homo Digitalis και τις οργανώσεις Privacy International, Hermes Center, και noyb υπέβαλαν καταγγελίες ενώπιον των αρμόδιων αρχών σε Ελλάδα, Ηνωμένο Βασίλειο, Ιταλία, Αυστρία και Γαλλία, κατά της εταιρείας Clearview AI για πρακτικές μαζικής παρακολούθησης μέσω αναγνώρισης προσώπου που αυτή εμπορεύεται.
Το πρόστιμο των 20 εκατ. ευρώ που επέβαλε η ΑΠΔΠΧ, είναι το μεγαλύτερο πρόστιμο που έχει επιβάλει από την ίδρυσή της το 1997 και αποτελεί ένα ηχηρό μήνυμα κατά επιχειρηματικών μοντέλων που αποσκοπούν μέσω της παράνομης επεξεργασίας προσωπικών δεδομένων να αποκομίσουν χρηματικά οφέλη. Παράλληλα, δίνει ένα ξεκάθαρο μήνυμα σε αρχές επιβολής του νόμου, καθώς και άλλες επιχειρήσεις, οι οποίες συνεργάζονται με ανάλογες εταιρείες, ότι οι υπό εξέταση πρακτικές είναι παράνομες και παραβιάζουν κατάφορα τα δικαιώματα των υποκειμένων των δεδομένων.
H Clearview AI είναι μια αμερικανική εταιρεία, η οποία ιδρύθηκε το 2017 και αναπτύσσει λογισμικό αναγνώρισης προσώπου. Ισχυρίζεται ότι διαθέτει “τη μεγαλύτερη γνωστή βάση δεδομένων με περισσότερα από δέκα δισεκατομμύρια εικόνες προσώπου”, τις οποίες συλλέγει από πλατφόρμες κοινωνικών δικτύων και άλλες πηγές στο διαδίκτυο.
Πρόκειται για ένα αυτοματοποιημένο εργαλείο, το οποίο επισκέπτεται δημόσιες ιστοσελίδες και συλλέγει όσες εικόνες εντοπίζει που περιέχουν ανθρώπινα πρόσωπα. Μαζί με τις εικόνες αυτές, ο αυτοματοποιημένος συλλέκτης συγκεντρώνει επίσης και μεταδεδομένα που συμπληρώνουν τις εικόνες αυτές, όπως ο τίτλος της ιστοσελίδας και ο σύνδεσμος πηγής της. Στη συνέχεια, οι εικόνες προσώπου που έχουν συλλεχθεί αντιπαραβάλλονται στο λογισμικό αναγνώρισης προσώπου που έχει δημιουργήσει η Clearview ΑΙ προκειμένου να χτιστεί η βάση δεδομένων της εταιρείας.
Η Clearview ΑΙ πουλάει την πρόσβαση σε αυτή τη βάση δεδομένων σε ιδιωτικές εταιρείες και αρχές επιβολής του νόμου, όπως αστυνομικές αρχές, διεθνώς.

«Καμπάνα» €9,25 εκατ. σε Cosmote και ΟΤΕ από την Αρχή Προστασίας Προσωπικών Δεδομένων

Συνολικό πρόστιμο 9,25 εκατ. ευρώ στην Cosmote και στον ΟΤΕ επέβαλε η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, μετά τις κυβερνοεπιθέσεις που έλαβαν χώρα το Σεπτέμβριο του 2020.
Όπως αναφέρει συγκεκριμένα η Αρχή, κατόπιν γνωστοποίησης περιστατικού παραβίασης προσωπικών δεδομένων εκ μέρους της εταιρείας COSMOTE (διαρροή δεδομένων κλήσεων συνδρομητών το χρονικό διάστημα 1/9/2020 – 5/9/2020), η Αρχή διερεύνησε τις συνθήκες υπό τις οποίες έλαβε χώρα το περιστατικό και, στο πλαίσιο αυτό, εξέτασε τη νομιμότητα της τήρησης των αρχείων που διέρρευσαν καθώς και τα εφαρμοζόμενα μέτρα ασφάλειας. Πρόκειται για ένα αρχείο που περιλαμβάνει δεδομένα κίνησης των συνδρομητών και το οποίο, αφενός μεν, τηρείται με σκοπό τη διαχείριση προβλημάτων και βλαβών για 90 ημέρες από την πραγματοποίηση των κλήσεων, αφετέρου, δε, το αρχείο «ανωνυμοποιείται» (ψευδωνυμοποιείται) και τηρείται για 12 μήνες με σκοπό την εξαγωγή στατιστικών συμπερασμάτων προς τον βέλτιστο σχεδιασμό του δικτύου κινητής τηλεφωνίας, αφού εμπλουτιστεί με επιπλέον απλά προσωπικά δεδομένα.
Από τη διερεύνηση της υπόθεσης προέκυψε παράβαση, εκ μέρους της COSMOTE, της αρχής της νομιμότητας (άρθρα 5 και 6 ν. 3471/2006) και της αρχής της διαφάνειας, λόγω ασαφούς και ελλιπούς ενημέρωσης των συνδρομητών (άρθρο 5 παρ. 1 α) και 13-14 Γενικού Κανονισμού Προστασίας Δεδομένων – ΓΚΠΔ), παράβαση του άρθρου 35 παρ. 7 ΓΚΠΔ λόγω πλημμελούς διεξαγωγής της εκτίμησης αντικτύπου, παράβαση των άρθρων 25 παρ. 1 λόγω πλημμελούς υλοποίησης της διαδικασίας ανωνυμοποίησης, παράβαση του άρθρου 12 παρ. 1 ν. 3471/2006 λόγω ελλιπών μέτρων ασφαλείας και παράβαση του άρθρου 5 παρ. 2 σε συνδυασμό με τα άρθρα 26 και 28 λόγω μη κατανομής των ρόλων των δύο εταιρειών σε σχέση με την υπό κρίση επεξεργασία. Επίσης, διαπιστώθηκε, εκ μέρους του OΤΕ, παράβαση του άρθρου 32 ΓΚΠΔ λόγω ελλιπών μέτρων ασφάλειας σε σχέση με τις υποδομές που χρησιμοποιήθηκαν στο πλαίσιο του περιστατικού.
Για τις διαπιστωθείσες παραβάσεις και λαμβανομένων υπόψη των κριτηρίων του άρθρου 83 παρ. 2 ΓΚΠΔ, η Αρχή επέβαλε στην COSMOTE πρόστιμο συνολικού ύψους 6.000.000 €, καθώς και κύρωση διακοπής της επεξεργασίας και καταστροφής δεδομένων, ενώ στον OΤΕ επέβαλε πρόστιμο ύψους 3.250.000 €.
Απάντηση της εταιρείας
Σε συνέχεια της ανακοίνωσης της ΑΠΔΠΧ για την απόφασή της για το περιστατικό κυβερνοεπίθεσης με θύμα την COSMOTE που έλαβε χώρα τον Σεπτέμβριο του 2020, η εταιρεία σημειώνει ότι εφάρμοζε και εφαρμόζει όλα τα διαθέσιμα μέτρα για τη θωράκιση των υποδομών της.
Η ίδια ανίχνευσε την κυβερνοεπίθεση, έλαβε όλα τα αναγκαία μέτρα και ενημέρωσε από την πρώτη στιγμή τις αρμόδιες Αρχές, όπως προβλέπεται. Όπως αναγνωρίζει και η Αρχή, η εταιρεία συνεργάστηκε πλήρως με την ΑΠΔΠΧ και έλαβε μέτρα για την αντιμετώπιση του περιστατικού. Από την πλευρά των πελατών, δεν χρειάστηκε και δεν χρειάζεται να γίνει καμία ενέργεια. Σε κάθε περίπτωση, η εταιρεία επιφυλάσσεται κάθε νόμιμου δικαιώματός της.
Το φαινόμενο των κυβερνοεπιθέσεων αποτελεί καθημερινότητα παγκοσμίως για όλα τα συστήματα τεχνολογίας εταιρειών, οργανισμών και θεσμών. Ο Όμιλος OΤE αποκρούει κάθε μήνα πάνω από 500.000 κακόβουλες επιθέσεις τρίτων σε συστήματα, καταλήγει η εταιρία.

Πρόστιμο 20.000 ευρώ για μη ορθή ανταπόκριση σε δικαίωμα διαγραφής από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα επέβαλε σε εμπορική εταιρεία που διαθέτει ηλεκτρονικό και φυσικά καταστήματα πρόστιμο 20.000 ευρώ για μη ορθή ανταπόκριση σε άσκηση δικαιώματος διαγραφής.
Ο καταγγέλλων απέστειλε μήνυμα ηλεκτρονικού ταχυδρομείου στην εταιρεία ζητώντας τη διαγραφή του αριθμού του από περαιτέρω ενέργειες αποστολής διαφημιστικών μηνυμάτων.
Η εταιρεία αρχικά δεν ανταποκρίθηκε.
Μετά την παρέμβαση της Αρχής, η εταιρεία δήλωσε ότι διέγραψε τα στοιχεία του καταγγέλλοντος, αλλά απέστειλε εκ νέου προωθητικό SMS.
Η Αρχή επέβαλε κύρωση για παράβαση του δικαιώματος διαγραφής και για μη ορθή διαδικασία κατά την εκ των υστέρων ικανοποίηση του δικαιώματος.