Αρχή Προστασίας Δεδομένων: 1.414 καταγγελίες και πρόστιμα ύψους 637.000 ευρώ το 2023

Στον πρόεδρο της Βουλής Νικήτα Κακλαμάνη επέδωσε ο πρόεδρος της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Κωνσταντίνος Μενουδάκος την ετήσια έκθεση δραστηριοτήτων της Αρχής για το 2023.
Ο κ. Μενουδάκος, σύμφωνα με ανακοίνωση της Αρχής, ευχαρίστησε τον κ. Κακλαμάνη και μέσω αυτού τη Βουλή, «εκφράζοντας την ελπίδα ότι η Πολιτεία θα σταθεί αρωγός στις σθεναρές προσπάθειες της Αρχής Προστασίας Δεδομένων να ανταποκριθεί στις προσδοκίες των πολιτών για την προάσπιση των θεμελιωδών δικαιωμάτων τους».
Παράλληλα, ο κ. Κακλαμάνης, σύμφωνα με την ανακοίνωση, «αφού υπογράμμισε τη σημασία και την αυξημένη βαρύτητα του έργου που παράγει η Αρχή για την προστασία των δεδομένων και την ασφάλεια των πληροφοριών, ευχαρίστησε τον Πρόεδρό της για την ενδελεχή ενημέρωση, διαβεβαιώνοντάς τον ότι θα προβεί στην άμεση διαβίβαση της Έκθεσης στην αρμόδια Επιτροπή Θεσμών και Διαφάνειας για να μελετηθεί και να αποτελέσει αντικείμενο συζήτησης από τα μέλη της».Αναλυτικότερα, ο κ. Μενουδάκος, μεταξύ άλλων, ανέφερε:
«Το 2023 η Αρχή ανταποκρίθηκε στον μέγιστο δυνατό βαθμό στις αρμοδιότητές της που ορίζονται στον Γενικό Κανονισμό Προστασίας Δεδομένων και άλλα νομοθετήματα της Ευρωπαϊκής Ένωσης όπως και στην αντίστοιχη εθνική νομοθεσία. Σημειώνω ότι η Αρχή είχε αφενός να αντιμετωπίσει τα διαχρονικά προβλήματα που απορρέουν από την ελλιπή στελέχωση και την έλλειψη επαρκών πόρων και αφετέρου την αύξηση του όγκου εργασιών σε όλους τους τομείς των καθηκόντων και των υποχρεώσεών της. Ειδικά η στελέχωση της Αρχής υπολείπεται σημαντικά αυτής ομόλογων εποπτικών αρχών άλλων κρατών μελών.
Μεταξύ των δραστηριοτήτων της το 2023, η Αρχή εξέτασε σημαντικά ζητήματα και εξέδωσε 43 αποφάσεις. Συγχρόνως, υποβλήθηκαν συνολικά 1.414 προσφυγές/καταγγελίες, 210 γνωστοποιήσεις περιστατικών παραβίασης και επιβλήθηκαν, με 13 αποφάσεις, πρόστιμα ύψους 637.000 ευρώ.
Ως ένα γενικό συμπέρασμα που προέκυψε από την έναρξη εφαρμογής του Κανονισμού, στις 25/5/2028, έως τα τέλη του 2023 είναι ότι η συμμόρφωση προς τους κανόνες του και, κυρίως, η εγκόλπωση του πνεύματος που διέπει τις αρχές προστασίας δεδομένων είναι μια συνεχής άσκηση για οργανισμούς και επιχειρήσεις αλλά και ότι, πάντως, o ευρωπαϊκός Κανονισμός, παρά την ύπαρξη ορισμένων προκλήσεων, έχει επιφέρει σημαντικά αποτελέσματα για φυσικά πρόσωπα και επιχειρήσεις.
Η Αρχή, στο πλαίσιο των αρμοδιοτήτων της, συμμετέχει επίσης σταθερά σε συντονισμένες δράσεις του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων και επιπλέον αναλαμβάνει και ολοκληρώνει έργα με βάση ευρωπαϊκά προγράμματα. Στα αξιοσημείωτα του 2023 συμπεριλαμβάνεται η απονομή στην Αρχή του βραβείου κατηγορίας «People’s Choice Award» της 45ης Παγκόσμιας Συνέλευσης Ιδιωτικότητας που πραγματοποιήθηκε στις Βερμούδες στα μέσα Οκτωβρίου 2023. Το βραβείο απονεμήθηκε για την εργαλειοθήκη συμμόρφωσης των μικρομεσαίων επιχειρήσεων με τον Γενικό Κανονισμό την οποία ανέπτυξε η Αρχή στο πλαίσιο του χρηματοδοτούμενου από την ΕΕ έργου «byDesign». Mετά την επιτυχή ολοκλήρωση του έργου αυτού, που υλοποιήθηκε τη διετία 2020-22, η Αρχή ξεκίνησε τον Σεπτέμβριο 2022 την υλοποίηση του έργου «byDefault». Με αυτό προβλέπονταν η δημιουργία ειδικής πλατφόρμας παροχής εξειδικευμένης ενημέρωσης προς υπευθύνους προστασίας δεδομένων (DPOs) και επαγγελματίες του χώρου της προστασίας δεδομένων και η δημιουργία εκπαιδευτικού υλικού σε θέματα προστασίας δεδομένων για μαθητές πρωτοβάθμιας και δευτεροβάθμιας εκπαίδευσης και εκπαιδευτικούς. Μάλιστα στις 10 Δεκεμβρίου 2024 το εκπαιδευτικό αυτό υλικό και το παιχνίδι επαυξημένης πραγματικότητας που δημιουργήθηκαν παρουσιάστηκαν στον Υπουργό Παιδείας, ο οποίος ανακοίνωσε την ένταξή τους στα σχολεία, από το τρέχον κιόλας έτος, και την περαιτέρω αξιοποίησή τους από το επόμενο.
Σταθερή προτεραιότητα της Αρχής είναι η ανάπτυξη του προληπτικού της έργου και, ιδιαίτερα, η αυτεπάγγελτη ελεγκτική δραστηριοποίησή της, οι δράσεις ενημέρωσης – ευαισθητοποίησης των πολιτών, η συμβολή της σε ερευνητικές προσπάθειες στον τομέα της προστασίας δεδομένων και ασφάλειας πληροφοριών, καθώς και η εκπλήρωση των πάγιων ευρωπαϊκών και διεθνών υποχρεώσεών της.
Στη σημερινή ψηφιακή εποχή των μεγάλων προκλήσεων για την ιδιωτικότητα η Αρχή καταβάλλει σταθερά εντατικές προσπάθειες για να ανταποκριθεί στις υψηλές προσδοκίες της κοινωνίας και των πολιτών. Πρέπει, ωστόσο, να τονιστεί ότι το εξαιρετικά μικρό μέγεθός της είναι αντιστρόφως ανάλογο του εύρους της αρμοδιότητάς της, της πολυπλοκότητας των απαιτούμενων παρεμβάσεων, τις οποίες καλείται να υλοποιήσει, και των απαιτήσεων που έχει από την Αρχή η κοινωνία. Για τον σκοπό αυτόν πρέπει και τα αρμόδια όργανα της Πολιτείας να εξασφαλίζουν τις απαραίτητες συνθήκες και τα μέσα για την απρόσκοπτη και αποτελεσματική λειτουργία της, όπως άλλωστε επιβάλλεται από τον ευρωπαϊκό Κανονισμό».
Αρχή Προστασίας Δεδομένων: Πρόστιμα στο Υπ. Τουρισμού και στην ΑΑΔΕ για παραβάσεις GDPR

Η Αρχή εξέτασε αναφορά, σύμφωνα με την οποία υπήρξε περιστατικό παραβίασης δεδομένων προσωπικού χαρακτήρα από πλατφόρμα του Υπουργείου Τουρισμού. Ειδικότερα, κατά την προσπάθεια πολίτη να εισάγει τα διαπιστευτήριά του (κωδικοί TAXISNET) στην εν λόγω πλατφόρμα, του εμφανίστηκαν τα στοιχεία αίτησης άλλου προσώπου, τα οποία περιλάμβαναν ονοματεπώνυμο, ΑΦΜ, ΑΜΚΑ, ταχυδρομική διεύθυνση, τηλέφωνο, email, ενώ υπήρχαν και πεδία με τυχόν στοιχεία αναπηρίας. Για το εν λόγω περιστατικό δεν υποβλήθηκε γνωστοποίηση στην Αρχή.
Κατά την εξέταση της υπόθεσης διαπιστώθηκε περαιτέρω ότι το Υπουργείο Τουρισμού δεν είχε ορίσει Υπεύθυνο Προστασίας Δεδομένων κατά το επίμαχο διάστημα, παρά το ότι στην ως άνω πλατφόρμα αναφερόταν ηλεκτρονική διεύθυνση του ΥΠΔ για επικοινωνία με τους χρήστες της πλατφόρμας – η οποία ηλεκτρονική διεύθυνση ήταν, όπως αποδείχτηκε, μη ενεργή. Ο ορισμός ΥΠΔ τελικά έγινε έναν χρόνο μετά το επίμαχο περιστατικό.
Η Αρχή επέβαλε στο Υπουργείο Τουρισμού διοικητικό πρόστιμο ύψους 75.000 ευρώ, για διαπιστωθείσες παραβιάσεις των άρθρων 13, 32, 33, και 37 του Κανονισμού (ΕΕ) 2016/679, σύμφωνα με το άρθρο 58 παρ. 2 θ’ του ΓΚΠΔ σε συνδυασμό με το άρθρο 83 παρ. 4 και 5 του ΓΚΠΔ και τα άρθρο 39 παρ. 1 του ν. 4624/2019.
Σε άλλη υπόθεση, η Αρχή έκρινε ότι η καταγγελλόμενη διαβίβαση της επίμαχης ιατρικής γνωμάτευσης σε Σύλλογο Εργαζομένων σε Δ.Ο.Υ. έγινε κατά παράβαση της διάταξης του άρθρου 5 παρ. 1 στοιχ. α’ ΓΚΠΔ. Επέβαλε στην ΑΑΔΕ διοικητικό πρόστιμο και απηύθυνε εντολή να διαγράψει το σχετικό διαβιβαστικό έγγραφο. Επιπλέον, η Αρχή έκρινε ότι η καταγγελλόμενη επεξεργασία συνιστούσε παραβίαση δεδομένων προσωπικού χαρακτήρα, κατά παράβαση των οριζομένων στις διατάξεις των άρθρων 5 παρ. 1 στοιχ. στ’ και 32 ΓΚΠΔ, η οποία έπρεπε κατ’ εφαρμογή του άρθρου 33 να γνωστοποιηθεί στην Αρχή και επέβαλε στην ΑΑΔΕ διοικητικό πρόστιμο για την παράλειψη γνωστοποίησης. Τέλος, η Αρχή έκρινε ότι η ικανοποίηση στο δικαίωμα ενημέρωσης που άσκησε ο καταγγέλλων ήταν ελλιπής, κατά παράβαση της διάταξης του άρθρου 13 παρ. 2 στοιχ. β’ ΓΚΠΔ και επέβαλε στην ΑΑΔΕ διοικητικό πρόστιμο.
GDPR και self test: Διευκρινίσεις από την Αρχή Προστασίας Δεδομένων

Με αφορμή ερωτήματα που υποβάλλονται στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα από γονείς μαθητών, ως ασκούντες τη γονική μέριμνα των ανήλικων τέκνων τους, ενήλικους μαθητές, εκπαιδευτικούς, απασχολούμενους (ιδιωτικού και δημοσίου τομέα) και ναυτικούς, με την ιδιότητά τους ως υποκείμενα των δεδομένων, αναφορικά με τους αυτοδιαγνωστικούς ελέγχους στο πλαίσιο διαχείρισης της πανδημικής κρίσης λόγω κορωνοϊού και της επαναλειτουργίας δραστηριοτήτων της χώρας και δεδομένου ότι τα ζητήματα της επεξεργασίας δεδομένων προσωπικού χαρακτήρα κατά τη διενέργεια των αυτοδιαγνωστικών ελέγχων έχουν ρυθμιστεί με σχετικές Κοινές Υπουργικές Αποφάσεις [ΚΥΑ Δ1α/ΓΠ.οικ. 24525 (ΦΕΚ Β’ 1588/19-04-2021), ΚΥΑ Δ1α/ΓΠ.οικ. 26390 (ΦΕΚ Β’ 1686/24-04-2021) όπως τροποποιήθηκε με την ΚΥΑ Δ1α/Γ.Π.οικ.28499 (ΦΕΚ Β’ 1870/07-05-2021), ΚΥΑ Δ1α/ΓΠ.οικ. 27707 (ΦΕΚ Β’ 1825/05-05-2021), ΚΥΑ Δ1α/ΓΠ.οικ. 26389 (ΦΕΚ Β’ 1685/24-04-2021), ΚΥΑ Δ1α/Γ.Π.οικ. 24527 (ΦΕΚ Β’ 1582/19-04-2021), ΚΥΑ Δ1α/Γ.Π.Οικ. 28259 (ΦΕΚ Β΄ 1866/07-05-2021), ΚΥΑ Δ1α/Γ.Π.οικ 26394 (ΦΕΚ Β’ 1688/25-04-2021)] με τις οποίες, μεταξύ άλλων, προβλέπεται ότι υπεύθυνοι επεξεργασίας είναι η ΗΔΙΚΑ Α.Ε. και το Υπουργείο Εργασίας και Κοινωνικών Υποθέσεων αυτοτελώς για τους εργαζόμενους του ιδιωτικού τομέα (άρθρο 7), η ΗΔΙΚΑ Α.Ε. και το Υπουργείο Εσωτερικών αυτοτελώς για τους απασχολούμενους στο δημόσιο τομέα (άρθρο 6), η ΗΔΙΚΑ Α.Ε. για τους μαθητές και εκπαιδευτικούς (άρθρο 7), η ΗΔΙΚΑ Α.Ε. και το Ναυτικό Απομαχικό Ταμείο αυτοτελώς για τους ναυτικούς (άρθρο 7), η ΗΔΙΚΑ Α.Ε. για τους δικαστικούς και εισαγγελικούς λειτουργούς (άρθρο 6), η ΗΔΙΚΑ Α.Ε. για τους φοιτητές, διδακτικό και λοιπό προσωπικό ΑΕΙ (άρθρο 6), και η ΗΔΙΚΑ Α.Ε., το Υπουργείο Εσωτερικών και το Υπουργείο Παιδείας και Θρησκευμάτων αυτοτελώς για τους θρησκευτικούς λειτουργούς (άρθρο 6), η Αρχή, στο πλαίσιο των αρμοδιοτήτων της κατά τον Κανονισμό (ΕΕ)2016/679 και τον ν. 4624/2019, επισημαίνει τα ακόλουθα:
Με τον ΓΚΠΔ υιοθετήθηκε ένα νέο μοντέλο συμμόρφωσης, κεντρικό μέγεθος του οποίου συνιστά η αρχή της λογοδοσίας στο πλαίσιο της οποίας ο υπεύθυνος επεξεργασίας υποχρεούται να σχεδιάζει, εφαρμόζει και εν γένει λαμβάνει τα αναγκαία μέτρα και πολιτικές, προκειμένου η επεξεργασία των δεδομένων να είναι σύμφωνη με τις σχετικές νομοθετικές προβλέψεις. Επιπλέον δε, ο υπεύθυνος επεξεργασίας βαρύνεται με το περαιτέρω καθήκον να αποδεικνύει ο ίδιος και ανά πάσα στιγμή τη συμμόρφωσή του με τις αρχές του άρθρου 5 παρ. 1 ΓΚΠΔ. Υπό τον ΓΚΠΔ και τον ν. 4624/2019 προκειμένου το υποκείμενο των δεδομένων να ασκήσει αποτελεσματικά τα δικαιώματά του πρέπει να γνωρίζει την ταυτότητα του υπευθύνου επεξεργασίας και τα στοιχεία επικοινωνίας του. Επιπλέον, πρέπει, κατά την επεξεργασία δεδομένων προσωπικού χαρακτήρα να παρέχεται ενημέρωση για βασικά στοιχεία της επεξεργασίας, όπως οι σκοποί, η νομική βάση και οι αποδέκτες της επεξεργασίας.
Οι αρμοδιότητες της Αρχής καθορίζονται ρητά στις διατάξεις των άρθρων 57 ΓΚΠΔ και 13 του ν. 4624/2019. Εξάλλου, η Αρχή έχει ήδη επισημάνει με την απόφαση 52/2018 ότι δεν έχει αρμοδιότητα να απαντά σε ερωτήματα σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα, καθώς σχετικά αιτήματα υποκειμένων των δεδομένων υποβάλλονται ενώπιον του αρμοδίου υπευθύνου επεξεργασίας.
Κατόπιν τούτων, και βάσει των προαναφερόμενων ΚΥΑ, τα υποκείμενα των δεδομένων, μαθητές, εκπαιδευτικοί, απασχολούμενοι στον ιδιωτικό και δημόσιο τομέα, ναυτικοί, δικαστικοί και εισαγγελικοί λειτουργοί, φοιτητές, διδακτικό και λοιπό προσωπικό ΑΕΙ και θρησκευτικοί λειτουργοί μπορούν στην περίπτωση επεξεργασίας δεδομένων προσωπικού χαρακτήρα, στο πλαίσιο της δήλωσης του αποτελέσματος των αυτοδιαγνωστικών ελέγχων που πραγματοποιείται μέσω της πλατφόρμας https://self-testing.gov.gr/, να απευθύνονται στους αναφερόμενους στις αντίστοιχες ΚΥΑ υπευθύνους επεξεργασίας για την άσκηση των δικαιωμάτων τους, όπως αυτά απορρέουν από τον ΓΚΠΔ και τον ν. 4624/2019.
Διευκρινίζεται, περαιτέρω, ότι η επίδειξη του αρνητικού αποτελέσματος των αυτοδιαγνωστικών ελέγχων από τους μαθητές και τους εκπαιδευτικούς, σύμφωνα με το άρθρο 2 παρ. 3 της ΚΥΑ υπ’ αρ. Δ1α/ΓΠ.οικ. 27707 (ΦΕΚ Β΄ 1825/05.05.2021), στο μέτρο που το αποτέλεσμα αυτό δεν περιλαμβάνεται σε σύστημα αρχειοθέτησης, ούτε υπόκειται σε αυτοματοποιημένη επεξεργασία, δεν συνιστά καταρχήν επεξεργασία προσωπικών δεδομένων εμπίπτουσα στο ρυθμιστικό πεδίο του ΓΚΠΔ (άρθρο 2) και του ν. 4624/2019 (άρθρο 2).
Η Αρχή εξετάζει αυτεπάγγελτα το ζήτημα της επεξεργασίας δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της διενέργειας των αυτοδιαγνωστικών ελέγχων.