GDPR και self test: Διευκρινίσεις από την Αρχή Προστασίας Δεδομένων

Με αφορμή ερωτήματα που υποβάλλονται στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα από γονείς μαθητών, ως ασκούντες τη γονική μέριμνα των ανήλικων τέκνων τους, ενήλικους μαθητές, εκπαιδευτικούς, απασχολούμενους (ιδιωτικού και δημοσίου τομέα) και ναυτικούς, με την ιδιότητά τους ως υποκείμενα των δεδομένων, αναφορικά με τους αυτοδιαγνωστικούς ελέγχους στο πλαίσιο διαχείρισης της πανδημικής κρίσης λόγω κορωνοϊού και της επαναλειτουργίας δραστηριοτήτων της χώρας και δεδομένου ότι τα ζητήματα της επεξεργασίας δεδομένων προσωπικού χαρακτήρα κατά τη διενέργεια των αυτοδιαγνωστικών ελέγχων έχουν ρυθμιστεί με σχετικές Κοινές Υπουργικές Αποφάσεις [ΚΥΑ Δ1α/ΓΠ.οικ. 24525 (ΦΕΚ Β’ 1588/19-04-2021), ΚΥΑ Δ1α/ΓΠ.οικ. 26390 (ΦΕΚ Β’ 1686/24-04-2021) όπως τροποποιήθηκε με την ΚΥΑ Δ1α/Γ.Π.οικ.28499 (ΦΕΚ Β’ 1870/07-05-2021), ΚΥΑ Δ1α/ΓΠ.οικ. 27707 (ΦΕΚ Β’ 1825/05-05-2021), ΚΥΑ Δ1α/ΓΠ.οικ. 26389 (ΦΕΚ Β’ 1685/24-04-2021), ΚΥΑ Δ1α/Γ.Π.οικ. 24527 (ΦΕΚ Β’ 1582/19-04-2021), ΚΥΑ Δ1α/Γ.Π.Οικ. 28259 (ΦΕΚ Β΄ 1866/07-05-2021), ΚΥΑ Δ1α/Γ.Π.οικ 26394 (ΦΕΚ Β’ 1688/25-04-2021)] με τις οποίες, μεταξύ άλλων, προβλέπεται ότι υπεύθυνοι επεξεργασίας είναι η ΗΔΙΚΑ Α.Ε. και το Υπουργείο Εργασίας και Κοινωνικών Υποθέσεων αυτοτελώς για τους εργαζόμενους του ιδιωτικού τομέα (άρθρο 7), η ΗΔΙΚΑ Α.Ε. και το Υπουργείο Εσωτερικών αυτοτελώς για τους απασχολούμενους στο δημόσιο τομέα (άρθρο 6), η ΗΔΙΚΑ Α.Ε.  για τους μαθητές και εκπαιδευτικούς (άρθρο 7), η ΗΔΙΚΑ Α.Ε. και το Ναυτικό Απομαχικό Ταμείο αυτοτελώς για τους ναυτικούς (άρθρο 7), η ΗΔΙΚΑ Α.Ε. για τους δικαστικούς και εισαγγελικούς λειτουργούς (άρθρο 6), η ΗΔΙΚΑ Α.Ε. για τους φοιτητές, διδακτικό και λοιπό προσωπικό ΑΕΙ (άρθρο 6), και η ΗΔΙΚΑ Α.Ε., το Υπουργείο Εσωτερικών και το Υπουργείο Παιδείας και Θρησκευμάτων αυτοτελώς για τους θρησκευτικούς λειτουργούς (άρθρο 6), η Αρχή, στο πλαίσιο των αρμοδιοτήτων της κατά τον Κανονισμό (ΕΕ)2016/679 και τον ν. 4624/2019, επισημαίνει τα ακόλουθα:
Με τον ΓΚΠΔ υιοθετήθηκε ένα νέο μοντέλο συμμόρφωσης, κεντρικό μέγεθος του οποίου συνιστά η αρχή της λογοδοσίας στο πλαίσιο της οποίας ο υπεύθυνος επεξεργασίας υποχρεούται να σχεδιάζει, εφαρμόζει και εν γένει λαμβάνει τα αναγκαία μέτρα και πολιτικές, προκειμένου η επεξεργασία των δεδομένων να είναι σύμφωνη με τις σχετικές νομοθετικές προβλέψεις. Επιπλέον δε, ο υπεύθυνος επεξεργασίας βαρύνεται με το περαιτέρω καθήκον να αποδεικνύει ο ίδιος και ανά πάσα στιγμή τη συμμόρφωσή του με τις αρχές του άρθρου 5 παρ. 1 ΓΚΠΔ. Υπό τον ΓΚΠΔ και τον ν. 4624/2019 προκειμένου το υποκείμενο των δεδομένων να ασκήσει αποτελεσματικά τα δικαιώματά του πρέπει να γνωρίζει την ταυτότητα του υπευθύνου επεξεργασίας και τα στοιχεία επικοινωνίας του. Επιπλέον, πρέπει, κατά την επεξεργασία δεδομένων προσωπικού χαρακτήρα να παρέχεται ενημέρωση για βασικά στοιχεία της επεξεργασίας, όπως οι σκοποί, η νομική βάση και οι αποδέκτες της επεξεργασίας.
Οι αρμοδιότητες της Αρχής καθορίζονται ρητά στις διατάξεις των άρθρων 57 ΓΚΠΔ και 13 του ν. 4624/2019. Εξάλλου, η Αρχή έχει ήδη επισημάνει με την απόφαση 52/2018 ότι δεν έχει αρμοδιότητα να απαντά σε ερωτήματα σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα, καθώς σχετικά αιτήματα υποκειμένων των δεδομένων υποβάλλονται ενώπιον του αρμοδίου υπευθύνου επεξεργασίας.
Κατόπιν τούτων, και βάσει των προαναφερόμενων ΚΥΑ, τα υποκείμενα των δεδομένων, μαθητές, εκπαιδευτικοί, απασχολούμενοι στον ιδιωτικό και δημόσιο τομέα, ναυτικοί, δικαστικοί και εισαγγελικοί λειτουργοί, φοιτητές, διδακτικό και λοιπό προσωπικό ΑΕΙ και θρησκευτικοί λειτουργοί μπορούν στην περίπτωση επεξεργασίας δεδομένων προσωπικού χαρακτήρα, στο πλαίσιο της δήλωσης του αποτελέσματος των αυτοδιαγνωστικών ελέγχων που πραγματοποιείται μέσω της πλατφόρμας https://self-testing.gov.gr/, να απευθύνονται στους αναφερόμενους στις αντίστοιχες ΚΥΑ υπευθύνους επεξεργασίας για την άσκηση των δικαιωμάτων τους, όπως αυτά απορρέουν από τον ΓΚΠΔ και τον ν. 4624/2019.
Διευκρινίζεται, περαιτέρω, ότι η επίδειξη του αρνητικού αποτελέσματος των αυτοδιαγνωστικών ελέγχων από τους μαθητές και τους εκπαιδευτικούς, σύμφωνα με το άρθρο 2 παρ. 3 της ΚΥΑ υπ’ αρ. Δ1α/ΓΠ.οικ. 27707 (ΦΕΚ Β΄ 1825/05.05.2021), στο μέτρο που το αποτέλεσμα αυτό δεν περιλαμβάνεται σε σύστημα αρχειοθέτησης, ούτε υπόκειται σε αυτοματοποιημένη επεξεργασία, δεν συνιστά καταρχήν επεξεργασία προσωπικών δεδομένων εμπίπτουσα στο ρυθμιστικό πεδίο του ΓΚΠΔ (άρθρο 2) και του ν. 4624/2019 (άρθρο 2).
Η Αρχή εξετάζει αυτεπάγγελτα το ζήτημα της επεξεργασίας δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της διενέργειας των αυτοδιαγνωστικών ελέγχων.

GDPR: Επεξεργασία προσωπικών δεδομένων ασφαλισμένων από ασφαλιστική εταιρεία και επιβολή διοικητικών προστίμων σε υποψήφια βουλευτή και σε υποψήφιο δημοτικών εκλογών

Τα τελευταία νέα από την Αρχή Προστασίας Προσωπικών Δεδομένων αφορούν αποφάσεις σχετικά με την εφαρμογή του Γενικού Κανονισμού (ΕΕ) 2016/679 για την επεξεργασία προσωπικών δεδομένων ασφαλισμένων από ασφαλιστική εταιρeία και την επιβολή διοικητικών προστίμων σε υποψήφια βουλευτή και σε υποψήφιο δημοτικών εκλογών για παράνομη επεξεργασία προσωπικών δεδομένων με σκοπό την πολιτική επικοινωνία.
Στην πρώτη απόφαση, κατόπιν καταγγελίας ασφαλισμένου σε ιδιωτική ασφαλιστική εταιρeία με ασφάλιση υγείας, ότι για την καταβολή της ασφαλιστικής αποζημίωσης ζητήθηκε η συγκατάθεσή του για την πρόσβαση της εταιρeίας α) στη βάση δεδομένων του συνταγολογίου και στο ηλεκτρονικό σύστημα συνταγογράφησης του ΕΟΠΠΥ, β) στον ιατρικό φάκελο και γ) σε παρούσες, όσο και σε παρελθούσες ή μελλοντικές ιατρικές εξετάσεις όχι μόνον των δικών του αλλά και όλων των μελών του ασφαλιστικού συμβολαίου, η Αρχή 1) απέρριψε την καταγγελία, κρίνοντας ότι δεν επήλθε παραβίαση δικαιώματος του ασφαλισμένου – υποκειμένου των δεδομένων από την ασφαλιστική εταιρεία, εφόσον, παρόλο που δεν χορήγησε τη συγκατάθεσή του, έλαβε την ασφαλιστική αποζημίωση και 2) επιφυλάχθηκε να εξετάσει συνολικά την ακολουθούμενη πρακτική και να κρίνει επί της νομιμότητας της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα των ασφαλισμένων στο πλαίσιο της ασφαλιστικής σύμβασης για τη διαχείριση των αποζημιώσεων/καλύψεων προς τους ασφαλισμένους, στο πλαίσιο της εξέτασης του σχεδίου Κώδικα Δεοντολογίας της Ένωσης Ασφαλιστικών Εταιρειών που έχει υποβληθεί προς έγκριση στην Αρχή.
Η Αρχή, με την υπ’ αριθμ. 9/2021 Απόφαση, εξέτασε καταγγελία κατά υποψήφιας βουλευτή στις βουλευτικές εκλογές του Ιουλίου 2019, αναφορικά με αζήτητη πολιτική επικοινωνία κατά την προεκλογική περίοδο των εκλογών αυτών, καθώς επίσης και τη συνολική πρακτική που ακολούθησε η καταγγελλόμενη αναφορικά με τις επικοινωνίες πολιτικού χαρακτήρα μέσω ηλεκτρονικών μέσων χωρίς ανθρώπινη παρέμβαση.Λαμβάνοντας υπόψη το άρθρο 11 του ν. 3471/2006, την Οδηγία 1/2010 της Αρχής για την πολιτική επικοινωνία, τις κατευθυντήριες οδηγίες της Αρχής σχετικά με την επεξεργασία προσωπικών δεδομένων με σκοπό την πολιτική επικοινωνία και τον Γενικό Κανονισμό (ΕΕ) 2016/679 για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα, η Αρχή, επέβαλε πρόστιμο ύψους 2.000 Ευρώ για διαπιστωθείσες παραβάσεις του άρθρου 11 του ν. 3471/2006.
Τέλος, η Αρχή, με την υπ’ αριθμ. 8/2021 Απόφαση, εξέτασε καταγγελία κατά υποψηφίου σε δημοτικές εκλογές του Μαΐου 2019, αναφορικά με αζήτητη πολιτική επικοινωνία κατά την προεκλογική περίοδο των εκλογών αυτών, καθώς επίσης και τη συνολική πρακτική που ακολούθησε ο καταγγελλόμενος αναφορικά με τις επικοινωνίες πολιτικού χαρακτήρα μέσω ηλεκτρονικών μέσων χωρίς ανθρώπινη παρέμβαση.Λαμβάνοντας υπόψη το άρθρο 11 του ν. 3471/2006, την Οδηγία 1/2010 της Αρχής για την πολιτική επικοινωνία, τις κατευθυντήριες οδηγίες της Αρχής σχετικά με την επεξεργασία προσωπικών δεδομένων με σκοπό την πολιτική επικοινωνία και τον Γενικό Κανονισμό (ΕΕ) 2016/679 για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα, η Αρχή επέβαλε πρόστιμο ύψους 2.000 Ευρώ για διαπιστωθείσες παραβάσεις του άρθρου 11 του ν. 3471/2006.

NP Ασφαλιστική: Ξεκίνησε το ψηφιακό πρόγραμμα Επανεκπαίδευσης για τον Τομέα Β΄ με θέμα «GDPR» και «Διαχείριση Αιτιάσεων»

Ξεκίνησε στις 25 Μαΐου 2020 και θα συνεχιστεί με καθημερινές live παρουσιάσεις μέχρι και τις 18 Ιουνίου 2020, το πρόγραμμα ψηφιακής Επανεκπαίδευσης και Επαναπιστοποίησης της NP Ασφαλιστική για τον Τομέα Β΄ 2020, με θέμα «GDPR–Γενικός Κανονισμός Προστασίας Δεδομένων» & «Διαχείριση Αιτιάσεων/Παραπόνων από Ασφαλιστικούς Διαμεσολαβητές» μέσω της πλατφόρμας Webex. 
Όπως αναφέρει σε ανακοίνωσή της η Εταιρεία: «Οι πρωτόγνωρες καταστάσεις που βιώνουμε όλοι με την πανδημία, ώθησαν την Εταιρεία μας την τρέχουσα χρονική περίοδο να μεταβάλει αυτό που θεωρούμε ως τον πλέον αποδοτικό και ωφέλιμο τρόπο εκπαίδευσης για το δίκτυο συνεργατών μας που είναι οι δια ζώσης εκπαιδευτικές συναντήσεις, με την διεξαγωγή σύγχρονων εξ αποστάσεως εκπαιδευτικών σεμιναρίων επανεκπαίδευσης (webinars), που είναι ότι πλησιέστερο στα δια ζώσης εκπαιδευτικά, προκειμένου να μπορέσουν όλοι οι συνεργάτες της Εταιρίας να λάβουν τα πιστοποιητικά επιτυχούς παρακολούθησης που είναι απαραίτητα για την ετήσια ανανέωση των αδειών τους στα Επιμελητήρια.
Για τον σκοπό αυτό, ξεκινήσαν στις 25 Μαΐου 2020 και θα διεξάγονται καθημερινά live webinars μέχρι τις 18 Ιουνίου, τόσο για το δίκτυο συνεργατών της εταιρείας όσο και για οποιονδήποτε ασφαλιστικό διαμεσολαβητή το επιθυμεί και μάλιστα δωρεάν.
Στην ψηφιακή διαδικασία επανεκπαίδευσης της ΝΡ Ασφαλιστική έχουν ήδη δηλώσει συμμετοχή πάνω από 800 επαγγελματίες της ασφαλιστικής αγοράς και ο αριθμός αναμένεται να αυξηθεί. Η εγγραφή στο webinar γίνεται μέσα από την ηλεκτρονική πλατφόρμα εκπαίδευσης της Εταιρείας, e-asfalistiki academia, κατόπιν επικοινωνίας με την Διεύθυνση Εκπαίδευσης και η παρακολούθηση του σεμιναρίου γίνεται μέσω WebEx, που είναι ο πλέον ασφαλής και αξιόπιστος φορέας ψηφιακής εκπαίδευσης».