<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Κανονισμός GDPR &#8211; GDPRsmart</title>
	<atom:link href="https://gdprsmart.gr/category/kanonismos-gdpr/feed/" rel="self" type="application/rss+xml" />
	<link>https://gdprsmart.gr</link>
	<description>Λογισμικό Συμμόρφωσης GDPR</description>
	<lastBuildDate>Thu, 27 Jan 2022 08:12:12 +0000</lastBuildDate>
	<language>el</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.9.5</generator>

<image>
	<url>https://gdprsmart.gr/wp-content/uploads/2020/03/cropped-logo-gdpr-smart-32x32.jpg</url>
	<title>Κανονισμός GDPR &#8211; GDPRsmart</title>
	<link>https://gdprsmart.gr</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Γιατί οι αρχές του Γενικού Κανονισμού Προστασίας Προσωπικών Δεδομένων είναι η βάση για την τεχνολογία ανίχνευσης  όσων έχουν έρθει σε επαφή με τον κορωνοϊό;</title>
		<link>https://gdprsmart.gr/2020/07/13/giati-oi-arches-toy-genikoy-kanonismoy/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 13 Jul 2020 11:01:28 +0000</pubDate>
				<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=3113</guid>

					<description><![CDATA[<p>Οι νέες τεχνολογίες &#160;πάντα θα θέτουν ερωτήματα σχετικά με την ιδιωτικότητα των χρηστών.&#160; Οι χρήστες των εφαρμογών, οι οποίες &#160;διατίθενται δωρεάν, παρασύρονται από την άνεση που τους προσφέρουν και ξεχνούν το κρυμμένο κόστος, ότι θυσιάζουν δηλαδή ενδεχομένως την ιδιωτικότητα τους. &#8230; <a href="https://gdprsmart.gr/2020/07/13/giati-oi-arches-toy-genikoy-kanonismoy/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/07/13/giati-oi-arches-toy-genikoy-kanonismoy/">Γιατί οι αρχές του Γενικού Κανονισμού Προστασίας Προσωπικών Δεδομένων είναι η βάση για την τεχνολογία ανίχνευσης  όσων έχουν έρθει σε επαφή με τον κορωνοϊό;</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Οι νέες τεχνολογίες &nbsp;πάντα θα θέτουν ερωτήματα σχετικά με την ιδιωτικότητα των χρηστών.&nbsp; Οι χρήστες των εφαρμογών, οι οποίες &nbsp;διατίθενται δωρεάν, παρασύρονται από την άνεση που τους προσφέρουν και ξεχνούν το κρυμμένο κόστος, ότι θυσιάζουν δηλαδή ενδεχομένως την ιδιωτικότητα τους. Όσον αφορά στη νόσο COVID-19, μία εφαρμογή καταγραφής επαφών θα μπορούσε να αποτελέσει ιδιαίτερα σημαντικό εργαλείο για τον έλεγχο της μετάδοσης του ιού.</p>



<p>Ωστόσο, ποιά είναι η σωστή προσέγγιση για το σχεδιασμό μίας τέτοιας εφαρμογής; Ειδικότερα όταν το πρόβλημα συμβαίνει άμεσα; &nbsp;Κανείς δεν θα μπορούσε να προβλέψει την κλίμακα &nbsp;μεγέθους &nbsp;της επιρροής πού έχει ασκήσει ο κορωνοϊός στον κόσμο. Παρόλα αυτά, οι βασικές αρχές του Γενικού Κανονισμού Προστασίας Δεδομένων (ΓΚΠΔ), ως από μηχανής θεός, θα μπορούσαν να προσφέρουν αξιοπιστία σε σχέση με την τεχνολογία.</p>



<p><em><u>Γιατί οι αρχές του ΓΚΠΔ έχουν σημασία;</u></em></p>



<p>Οι αρχές του ΓΚΠΔ ορίζουν τις αποδεκτές πρακτικές τόσο κατά τη συλλογή όσο και την οργάνωση των προσωπικών δεδομένων, ήτοι:</p>



<ul><li>Την ποσότητα των πληροφοριών, η οποία απαιτείται να συλλεχθεί κάθε φορά,</li><li>το διάστημα κατά το οποίο διατηρούνται τα προσωπικά δεδομένα από μία πηγή,</li><li>καθώς και τον τρόπο συγκέντρωσης των δεδομένων, όταν χρησιμοποιούνται.</li></ul>



<p>Για μία εφαρμογή καταγραφής και παρακολούθησης επαφών, οι προαναφερθέντες αρχές μπορούν να αποτελέσουν το σχεδιάγραμμα για την αρχιτεκτονική της &nbsp;και τον τρόπο με τον οποίο θα επεξεργάζεται τα ανωνυμοποιημένα δεδομένα. Εφόσον κάποιος έχει έρθει σε επαφή με τον ιό και έχει αναρρώσει, ο ΓΚΠΔ μπορεί επίσης να καθορίσει&nbsp; τη μέθοδο βάση της οποίας θα αντιμετωπιστούν διαφορετικές υποθέσεις.&nbsp;</p>



<p>Ο ΓΚΠΔ φαντάζει τόσο περίπλοκος, απλώς και μόνο επειδή δεν τον κατανοούμε. Η αιτία που κρύβεται πίσω από τις ποικίλες αντιδράσεις των ανθρώπων εξακολουθεί να αποτελεί μυστήριο για τους επιστήμονες. Όσο περισσότερα δεδομένα έχουμε, τόσο περισσότερο ξεδιπλώνεται το κουβάρι μέσω της ανάλυσης των διαφορετικών μοτίβων αναμετάδοσης. Ο ΓΚΠΔ μπορεί να χρησιμοποιηθεί ως απάντηση στο ερώτημα &nbsp;με ποιο τρόπο πρέπει να κατηγοριοποιούνται, να αποθηκεύονται και να διαγράφονται τα δεδομένα.</p>



<p>Όπως είναι φυσικό, οι “Προσωπικές Πληροφορίες Ταυτοποίησης” θα πρέπει τεχνικά να προστατευτούν με&nbsp; ελέγχους πρόσβασης και πρωτόκολλα κρυπτογράφησης.&nbsp; Βέβαια, και τα υποκείμενα των προσωπικών δεδομένων οφείλουν από την πλευρά τους να έχουν πρόσβαση και να αιτούνται τροποποιήσεις στα προσωπικά τους δεδομένα, όπου απαιτείται. Με την πάροδο του χρόνου, τα υποκείμενα των δεδομένων θα πρέπει να έχουν την ευκαιρία να ανανεώνουν τις πληροφορίες τους, ώστε να διατηρείται η ποιότητα και η ακεραιότητα των δεδομένων στο φάκελο τους.</p>



<p>Θα πρέπει να ληφθούν υπόψη και όλα τα διαφορετικά τρίτα μέρη πέρα από τους προγραμματιστές της εφαρμογής, για παράδειγμα οι μηχανικοί, οι πολιτικοί, οι επαγγελματίες υγείας, κλπ. Αυτό που μας ενδιαφέρει να εξετάσουμε είναι κυρίως : Με ποιό τρόπο τους κοινοποιούνται τα δεδομένα και με ποιο τρόπο έχουν πρόσβαση σε αυτά; &nbsp;Ποιος είναι ο έλεγχος που προβλέπεται σε περίπτωση που ένας&nbsp; εξωτερικός επεξεργαστής έχει παραβιαστεί;</p>



<p><em><u>Η ανίχνευση επαφών εφαρμόζεται στις αρχές του ΓΚΠΔ!</u></em></p>



<ol type="1"><li><strong>Νομιμότητα και Διαφάνεια</strong></li></ol>



<p>Η ανίχνευση επαφών πρέπει να περιορίζει τις Προσωπικές Πληροφορίες Ταυτοποίησης, διασφαλίζοντας με αυτό τον τρόπο, ότι οι επαφές ενός ατόμου που έχει μολυνθεί από τον ιό, ενημερώνονται μόνο σχετικά με τη διάρκεια κατά την οποία εκτέθηκαν στον ιό και τον τόπο όπου αυτό συνέβη. Η Νότια Κορέα ήδη αντιμετωπίζει προβλήματα σχετικά με τον μεγάλο όγκο κοινών πληροφοριών. Κάποιος μπορεί να αναζητήσει&nbsp; διαδικτυακά ανωνυμοποιημένα στοιχεία και να συλλέξει πληροφορίες με βάση την τοποθεσία του χρήστη.</p>



<p>Προκειμένου να είναι σε συμμόρφωση με το ΓΚΠΔ, οι πληροφορίες πρέπει να συλλέγονται δίκαια και το υποκείμενο θα πρέπει να είναι ενήμερο για τις ιατρικές και προσωπικές του πληροφορίες που πρόκειται να χρησιμοποιηθούν.</p>



<ul><li><strong>Περιορισμός Σκοπού</strong></li></ul>



<p>Η βιομηχανία υγείας είναι διχασμένη. Η ανίχνευση επαφών θα μπορούσε να είναι ένας αποτελεσματικός τρόπος, προκειμένου να παγιωθούν δεδομένα, ώστε να κατανοηθεί πιο εμπεριστατωμένα ο τρόπος με το οποίο συγκεκριμένες συνθήκες δρουν μεταξύ τους. Είναι εύκολο να δει κανείς, γιατί οι ερευνητές &nbsp;θα ήθελαν ενδεχομένως να καταλάβουν, πως ο κορωνοϊός επιδρά με άλλες ασθένειες , από&nbsp; διαβήτη μέχρι καρδιακά νοσήματα.</p>



<p>Ωστόσο, με το ΓΚΠΔ προσωπικές πληροφορίες θα έπρεπε να συλλέγονται μόνο για συγκεκριμένους σκοπούς. Σε αυτή την περίπτωση, ο σκοπός είναι η μείωση της μετάδοσης του κορωνοϊού. Εάν οι ερευνητές&nbsp; χρησιμοποιήσουν τα δεδομένα για οποιοδήποτε άλλο σκοπό, αυτά θα πρέπει να ανωνυμοποιηθούν ή θα πρέπει να μεθοδευθεί η&nbsp; απαιτούμενη συγκατάθεση για την επιπλέον χρήση των δεδομένων με άλλους τρόπους.</p>



<ul><li><strong>Ελαχιστοποίηση Δεδομένων</strong></li></ul>



<p>Ελαχιστοποίηση δεδομένων είναι η συγκέντρωση και η επεξεργασία μόνο των απαραίτητων δεδομένων προκειμένου να επιτευχθεί ο σκοπός της τεχνολογίας. Μία εφαρμογή ανίχνευσης της νόσου Covid-19 χρειάζεται να γνωρίζει μόνο αν κάποιος έχει έρθει σε επαφή με τον ιό και που βρισκόταν κατά τη διάρκεια συγκεκριμένου χρονικού πλαισίου πριν από την επαφή (και όχι το συνολικό ιατρικό ιστορικό ή την ταυτότητα).</p>



<ul><li><strong>Ακρίβεια</strong></li></ul>



<p>Ανακριβή δεδομένα καθιστούν πολλές εφαρμογές αναποτελεσματικές. Μια εφαρμογή ανίχνευσης επαφών θα μπορούσε να καταλήξει χωρίς καμία απολύτως χρησιμότητα τόσο σε χρήστες όσο και σε αναλυτές, εάν τα δεδομένα είναι ανακριβή. Υπό τον ΓΚΠΔ οι κανόνες πρεσβεύουν τη συλλογή έγκυρων δεδομένων και τη συνεχή ενημέρωση τους, όπως απαιτείται, ώστε να μειωθεί ο κίνδυνος για το υποκείμενο. Η δημιουργία μηχανισμών ελέγχου μέσα στην ίδια την εφαρμογή, έτσι ώστε οι ενδιαφερόμενοι , δηλαδή είτε τα υποκείμενα, των οποίων τα προσωπικά δεδομένα τίθενται σε επεξεργασία, είτε οι δοκιμαστικές εγκαταστάσεις, να είναι σε θέση να διορθώσουν τυχόν ανακρίβειες , θα είναι το κλειδί της επιτυχίας. Εάν τα δεδομένα είναι λανθασμένα ή παρωχημένα, θα πρέπει να ενημερώνονται ή να διαγράφονται. Αυτό θα βοηθούσε να ελεγχθεί η μετάδοση ψευδών πληροφοριών και θα έδινε σε όλους τους χρήστες μία αίσθηση εμπιστοσύνης ως προς τις ληφθείσες ειδοποιήσεις.&nbsp;</p>



<ul><li><strong>Περιορισμός της περιόδου Αποθήκευσης</strong></li></ul>



<p>Ο σκοπός επεξεργασίας είναι ο κύριος παράγοντας πίσω από τον περιορισμό της αποθήκευσης. Τα προσωπικά δεδομένα δεν θα πρέπει να διατηρούνται πέρα από το χρονικό πλαίσιο, το οποίο απαιτείται από τους ερευνητές. Ωστόσο, στην περίπτωση του κορονοϊού, ο περιορισμός της αποθήκευσης ίσως είναι πιο περίπλοκο ζήτημα. Η αξία των δεδομένων για τους ερευνητές θα διατηρείται για χρόνια μετά το πέρας τη αξίας για το υποκείμενο που χρησιμοποίησε την εφαρμογή, ώστε να περιορίσει την πιθανότητα να μολυνθεί από τη νόσο Covid-19.</p>



<p>Προκειμένου να ορίσουμε επιπλέον περιόδους διατήρησης, ο σκοπός πρέπει να είναι ξεκάθαρος. Εάν η εφαρμογή ανίχνευσης χρησιμοποιείται για να περιορίσει τη μετάδοση της νόσου Covid-19, είναι σώφρον τα δεδομένα να διατηρούνται μόνο για μερικές εβδομάδες; Θα έπρεπε να διαγράφονται μετά την απόκτηση ανοσίας κατά 70%; Θα μπορούσαν τα δεδομένα να διατηρηθούν για απροσδιόριστο χρονικό διάστημα για σκοπούς έρευνας, εφόσον είναι ανωνυμοποιημένα και αν ναι, σε ποιο σημείο προκύπτει αυτό;</p>



<p>Ο ΓΚΠΔ προβλέπει μία εξαίρεση διατήρησης των δεδομένων. Οι πληροφορίες μπορούν να διατηρηθούν είτε για επιστημονικούς σκοπούς ή σκοπούς αρχειοθέτησης, εφόσον υπάρχει δημόσιο συμφέρον. Είναι εύκολο να διακριθεί, πώς η νόσος &nbsp;Covid-19 θα μπορούσε να υπαχθεί σε αυτή την εξαίρεση.</p>



<ul><li><strong>Ασφάλεια Δεδομένων</strong></li></ul>



<p>Προσωπικές πληροφορίες θα πρέπει να προστατεύονται από οποιαδήποτε εσωτερική ή εξωτερική μη εγκεκριμένη χρήση. Αυτό σημαίνει τόσο παραβιάσεις εκ προθέσεως , όσο και κάποια απώλεια ή ζημία από αμέλεια. Οι ειδικοί ασφαλείας θα πρέπει να εξετάσουν εκτενώς την εφαρμογή, προκειμένου να διασφαλίσουν την ύπαρξη ελέγχων ασφαλείας. Τα δεδομένα ανίχνευσης επαφών θα πρέπει να κρυπτογραφούνται, ώστε να περιορίζεται η πρόσβαση σε αυτά μόνο σε εγκεκριμένα μέρη.</p>



<ul><li><strong>Λογοδοσία</strong></li></ul>



<p>Ένα νομικό πλαίσιο, όπως ο ΓΚΠΔ , διασφαλίζει ότι το υποκείμενο των δεδομένων έχει τη δυνατότητα να κάνει χρήση του νομικού συστήματος, ώστε να προστατεύσει τα δικαιώματα του. Όλα τα ενδιαφερόμενα μέρη σε μία εφαρμογή ανίχνευσης, συμπεριλαμβανομένων των κυβερνήσεων, οφείλουν να λογοδοτούν. Είναι απαραίτητο οι εποπτικές αρχές να ελέγχουν και να παρακολουθούν τον τρόπο με τον οποίο αποθηκεύονται τα δεδομένα.</p>



<p><em><u>ΓΚΠΔ ως πλαίσιο</u></em></p>



<p>Όσο εξετάζουμε τον τρόπο με τον οποίο η τεχνολογία θα μπορούσε να είναι σύμμαχος στη μάχη της ανθρωπότητας κατά της νόσου Covid-19, χρειάζεται να εξετάσουμε πως τα προσωπικά δεδομένα, τα οποία συλλέγονται από μία εφαρμογή ανίχνευσης μπορούν να επηρεάσουν την ιδιωτικότητα μας. Καθώς εύκολα θυσιάζουμε μέρος της ιδιωτικότητας στο βωμό της υγείας, θα πρέπει ωστόσο να προσέξουμε τον ενδεχόμενο να αποδεχόμαστε μία άκρως παρεμβατική τεχνολογία, η οποία θα μπορούσε να αποτελέσει το διαβατήριο σε ένα Οργουελικό μέλλον.</p>



<p>Ο Ευρωπαϊκός Γενικός Κανονισμός Προστασίας Προσωπικών Δεδομένων (ΓΚΠΔ) τέθηκε σε ισχύ, ώστε να καλύψει τέτοιου είδους υποθέσεις. Κατευθύνει ιδιώτες και επιχειρηματίες, ώστε να δημιουργήσουν τεχνολογικές λύσεις, ενώ παράλληλα λαμβάνουν υπόψη τα προσωπικά δεδομένα και την ιδιωτικότητα, εφαρμόζοντας συγκεκριμένα πρότυπα. Τα εν λόγω πρότυπα αφορούν στον τρόπο συλλογής, αποθήκευσης και τελικά διαγραφής των προσωπικών δεδομένων. Οποιαδήποτε λειτουργία της εφαρμογής σχετίζεται με προσωπικά δεδομένα θα πρέπει να είναι διαφανής. Τη στιγμή που ένα υποκείμενο εγκαθιστά την εφαρμογή πρέπει να γνωρίζει τα αποτελέσματα που αυτή έχει σχετικά με τα προσωπικά του δεδομένα. Πώς αυτά θα χρησιμοποιηθούν; Για ποιο χρονικό διάστημα; Και τελικά πότε τα δεδομένα θα διαγραφούν οριστικά; Στην περίπτωση κατά την οποία οι πληροφορίες χρησιμοποιούνται για αθέμιτους σκοπούς ή υπάρχει παραβίαση λόγω έλλειψης μέτρων ασφαλείας, θα πρέπει να υπάρχει δυνατότητα προσφυγής.</p>



<p><strong><em>Επιλογή αποτελεσματικού </em></strong><strong><em>Software</em></strong><strong><em> </em></strong><strong><em></em></strong></p>



<p>Η ιδιωτικότητα και τα προσωπικά δεδομένα, τα οποία χρησιμοποιούνται από μία επιχείρηση θα συνεχίσουν να αποτελούν το καυτό θέμα της εποχής! Οι αρχές του ΓΚΠΔ ίσως να μην λύνουν αυτόματα κάθε πρόβλημα που ανακύπτει,&nbsp; ωστόσο, προσφέρουν ένα αξιόπιστο νομικό πλαίσιο. Ένα νομικό πλαίσιο προοριζόμενο να δώσει έμπρακτες λύσεις. Το GDPR smart αποτελεί την εξυπνότερη επιλογή που θα λάβει εύκολα και γρήγορα όλα τα απαραίτητα μέτρα σχετικά με την προστασία των προσωπικών δεδομένων για την επιχείρηση σας!</p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/07/13/giati-oi-arches-toy-genikoy-kanonismoy/">Γιατί οι αρχές του Γενικού Κανονισμού Προστασίας Προσωπικών Δεδομένων είναι η βάση για την τεχνολογία ανίχνευσης  όσων έχουν έρθει σε επαφή με τον κορωνοϊό;</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GDPR τουριστικών επιχειρήσεων &#8211; πρωτόκολλα λειτουργίας  για τον COVID-19</title>
		<link>https://gdprsmart.gr/2020/06/16/gdprsmart-symmorfosi-me-ton-gdpr-kai-me-ta-protok/</link>
		
		<dc:creator><![CDATA[GDPR SMART]]></dc:creator>
		<pubDate>Tue, 16 Jun 2020 16:09:07 +0000</pubDate>
				<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=3048</guid>

					<description><![CDATA[<p>Το ΦΕΚ με αριθμό 2084 της 30ης Μαΐου παρουσιάζει τα πρωτόκολλα υγειονομικού περιεχομένου για τις τουριστικές επιχειρήσεις που θα λειτουργήσουν. &#160;Δεν θα μπορούσε να παραλειφθεί η αναφορά στον GDPR, καθότι τα μέτρα ασφαλείας δημιουργούν σημαντικούς όγκους προσωπικών δεδομένων υγείας. Το &#8230; <a href="https://gdprsmart.gr/2020/06/16/gdprsmart-symmorfosi-me-ton-gdpr-kai-me-ta-protok/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/16/gdprsmart-symmorfosi-me-ton-gdpr-kai-me-ta-protok/">GDPR τουριστικών επιχειρήσεων &#8211; πρωτόκολλα λειτουργίας  για τον COVID-19</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Το ΦΕΚ με αριθμό 2084 της 30<sup>ης</sup> Μαΐου παρουσιάζει τα πρωτόκολλα υγειονομικού περιεχομένου για τις τουριστικές επιχειρήσεις που θα λειτουργήσουν. &nbsp;Δεν θα μπορούσε να παραλειφθεί η αναφορά στον GDPR, καθότι τα μέτρα ασφαλείας δημιουργούν σημαντικούς όγκους προσωπικών δεδομένων υγείας. Το GDPRsmart είναι δίπλα σας και μπορεί να σας καθοδηγήσει με ασφάλεια σε αυτή την ιδιαίτερα κρίσιμη περίοδο.</p>



<p><em>Το </em><em>GDPRsmart σας εγγυάται ότι θα εφαρμόσετε τα απαραίτητα μέτρα υγειονομικού περιεχομένου, και δεν θα βρεθείτε ποτέ εκτεθειμένοι στον </em><em>GDPR.</em></p>



<p>Τα πρωτόκολλα για τη λειτουργία των τουριστικών καταλυμάτων προϋποθέτουν τη συλλογή επιπλέον προσωπικών δεδομένων από το προσωπικό και τους πελάτες. Επιπλέον προσωπικά δεδομένα είναι εκείνα που χρειάζονται για τις ανάγκες διάγνωσης και ιχνηλάτησης σε περίπτωση κρούσματος. Αυτά τα προσωπικά δεδομένα συνίστανται εκ των πραγμάτων σε στοιχεία επικοινωνίας και δεδομένα υγείας</p>



<p>Συνοπτικά, το σύστημα συμμόρφωσης του καταλύματός σας πρέπει να αποτυπώσει ξεκάθαρα τους επιπλέον σκοπούς επεξεργασίας και τις αντίστοιχες νομικές βάσεις. Πρέπει επίσης να εγκατασταθούν κατάλληλα οργανωτικά και τεχνικά μέτρα για να θωρακίσουν την επιπλέον επεξεργασία προσωπικών δεδομένων. Τέλος, η διοίκηση πρέπει να ανταποκριθεί σε υψηλές απαιτήσεις ως προς τα Αιτήματα Πρόσβασης και τα περιστατικά παραβίασης.</p>



<p><em>Το </em><em>GDPRsmart και οι καταρτισμένοι του σύμβουλοι θα μεριμνήσουν ώστε η επιχείρησή σας να απαλλαχθεί από τα επιπλέον διαχειριστικά βάση.</em></p>



<p>Σύμφωνα με τα υγειονομικά πρωτόκολλα αποτελεί υποχρέωση του καταλύματος ο διορισμός Συντονιστή και Υπευθύνων ανά τμήμα. Στα καθήκοντα αυτών των επιτελικών θέσεων συμπεριλαμβάνεται και η συλλογή των προσωπικών δεδομένων προσωπικού και πελατών και η επεξεργασία τους. Έμφαση δίνεται προφανώς στα συλλεγόμενα προσωπικά δεδομένα υγείας. Η αρχή της αναλογικότητας προτάσσει τον επείγοντα χαρακτήρα της συγκυρίας, σε σχέση με την προστασία της ιδιωτικότητας. Αυτό πρακτικά σημαίνει ότι ταυτόχρονα πρέπει να μην καταπατώνται τα δικαιώματα των ατόμων και να μην διακυβεύεται η δημόσια υγεία.</p>



<p>Επιλέξτε GDPRsmart για την ασφάλεια της επιχείρησης, των πελατών σας και των συνεργατών σας.</p>



<p>Οι σύμβουλοι του GDPRsmart μπορούν να σας προτείνουν έξυπνες και απλές διαδικασίες και να σας παρέχουν την κατάλληλη τεκμηρίωση. Μην ξεχνάτε ότι η θερμομέτρηση, μια απλή ιατρική εξέταση, ή ακόμα και η κλινική εικόνα ενός ατόμου, αποτελούν προσωπικά δεδομένα. Προσωπικό δεδομένο αποτελεί ακόμα και η πληροφορία για μετακινήσεις ενός ατόμου, ή κάποιου τρίτου από το περιβάλλον του. Όλα τα παραπάνω, αλλά και περισσότερες πληροφορίες που θα προκύψουν κατά την εφαρμογή των υγειονομικών πρωτοκόλλων, πρέπει να τύχουν σύννομης επεξεργασίας κατά τον GDPR, και σύμφωνα με τις κατευθυντήριες γραμμές που εξέδωσε η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.</p>



<p>Το GDPRsmart, με τους καταρτισμένους συμβούλους του και τους αυτοματισμούς του cloud λογισμικού, είναι η ενδεδειγμένη λύση για το κατάλυμά σας. Ανεξάρτητα από το μέγεθος, ή την τοποθεσία του καταλύματος, μπορούμε να σας προσφέρουμε όλα τα απαραίτητα εργαλεία για να προστατέψετε την επιχείρησή σας και τους συνεργάτες σας, και φυσικά να κερδίσετε την εμπιστοσύνη των πελατών σε αυτή την ιδιαίτερα κρίσιμη περίοδο για την εθνική και παγκόσμια οικονομία.</p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/16/gdprsmart-symmorfosi-me-ton-gdpr-kai-me-ta-protok/">GDPR τουριστικών επιχειρήσεων &#8211; πρωτόκολλα λειτουργίας  για τον COVID-19</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>COVID-19 Κατευθυντήριες γραμμές από την ΑΠΔΠΧ</title>
		<link>https://gdprsmart.gr/2020/06/12/covid-19-kateythyntiries-grammes-apo-tin-apdp/</link>
		
		<dc:creator><![CDATA[GDPR SMART]]></dc:creator>
		<pubDate>Fri, 12 Jun 2020 11:44:22 +0000</pubDate>
				<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=3033</guid>

					<description><![CDATA[<p>Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα (εφεξής «Η Αρχή»),αναγνωρίζοντας τις ιδιαίτερες συνθήκες που δηµιουργούνται στον τοµέα τηςπροστασίας των δεδοµένων προσωπικού χαρακτήρα και του σεβασµού τωνθεµελιωδών δικαιωµάτων και ελευθεριών των πολιτών, από την εξαιρετικά επείγουσακαι απρόβλεπτη ανάγκη για την αντιµετώπιση των &#8230; <a href="https://gdprsmart.gr/2020/06/12/covid-19-kateythyntiries-grammes-apo-tin-apdp/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/12/covid-19-kateythyntiries-grammes-apo-tin-apdp/">COVID-19 Κατευθυντήριες γραμμές από την ΑΠΔΠΧ</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα (εφεξής «Η Αρχή»),<br>αναγνωρίζοντας τις ιδιαίτερες συνθήκες που δηµιουργούνται στον τοµέα της<br>προστασίας των δεδοµένων προσωπικού χαρακτήρα και του σεβασµού των<br>θεµελιωδών δικαιωµάτων και ελευθεριών των πολιτών, από την εξαιρετικά επείγουσα<br>και απρόβλεπτη ανάγκη για την αντιµετώπιση των αρνητικών συνεπειών λόγω της<br>εµφάνισης του κορωνοϊού COVID-19 (εφεξής «ο κορωνοϊός»), τον περιορισµό της<br>διάδοσής του και τη λήψη συναφών αναγκαίων µέτρων σύµφωνα µε τις εκδοθείσες<br>Πράξεις Νοµοθετικού Περιεχοµένου (εφεξής «ΠΝΠ») και τη σχετική νοµοθεσία στο<br>πλαίσιο των συναφών ενεργειών των υπευθύνων επεξεργασίας στο µέτρο που<br>συνιστούν επεξεργασία δεδοµένων προσωπικού χαρακτήρα, κατόπιν της υπ’ αρ.<br>5/2020 απόφασης της Ολοµέλειάς της, εκδίδει τις κάτωθι Κατευθυντήριες Γραµµές:</p>



<ol><li>Οι πληροφορίες σχετικά µε την κατάσταση της υγείας ενός φυσικού<br>προσώπου, περιλαµβανοµένης της παροχής υπηρεσιών υγειονοµικής<br>φροντίδας σε αυτό, συνιστούν δεδοµένα προσωπικού χαρακτήρα που αφορούν<br>την υγεία, δηλαδή ειδικής κατηγορίας δεδοµένα προσωπικού χαρακτήρα, τα<br>οποία υπόκεινται σε αυστηρότερο καθεστώς προστασίας. Τέτοιες πληροφορίες<br>συνιστούν, ενδεικτικά, η κατάσταση κατονοµαζοµένου ή ταυτοποιήσιµου<br>υποκειµένου των δεδοµένων ως νοσούντος ή µη, η κατ’ οίκον παραµονή του<br>λόγω ασθένειας, η διαπίστωση ενδείξεων ασθένειας, ενδεχοµένως και δια της<br>κλινικής εικόνας του (βήχας, καταρροή, θερµοκρασία ανώτερη της<br>φυσιολογικής κ.λπ.). Πληροφορίες που ενδιαφέρουν εν προκειµένω, όπως εάν<br>ένα υποκείµενο των δεδοµένων ταξίδεψε πρόσφατα σε αλλοδαπό κράτος µε<br>εκτεταµένη διάδοση του κορωνοϊού ή εάν οικείος ή συνεργάτης του είναι<br>ασθενής ή έχει προσβληθεί από τον κορωνοϊό, δεν αφορούν την υγεία του<br>συγκεκριµένου υποκειµένου και, συνεπώς, δεν αποτελούν δεδοµένα<br>προσωπικού χαρακτήρα ειδικής κατηγορίας, αλλά δύναται υπό προϋποθέσεις<br>να συνιστούν απλά δεδοµένα προσωπικού χαρακτήρα.</li><li>Η νοµοθεσία για την προστασία των δεδοµένων προσωπικού χαρακτήρα<br>εφαρµόζεται κατ’ άρ. 2 παρ. 1 Κανονισµού 679/2016 (εφεξής «ΓΚΠ∆») και 2<br>ν. 4624/2019 στην εν όλω ή εν µέρει αυτοµατοποιηµένη επεξεργασία<br>δεδοµένων προσωπικού χαρακτήρα, καθώς και στη µη αυτοµατοποιηµένη<br>επεξεργασία τέτοιων δεδοµένων τα οποία περιλαµβάνονται ή πρόκειται να<br>περιληφθούν σε σύστηµα αρχειοθέτησης. Έτσι, π.χ., η προφορική ενηµέρωση<br>ότι το υποκείµενο των δεδοµένων νοσεί από τον κορωνοϊό ή ότι η σωµατική<br>θερµοκρασία του έχει µετρηθεί ως ανώτερη του φυσιολογικού συνιστούν µεν<br>δεδοµένα προσωπικού χαρακτήρα, πλην όµως η σχετική νοµοθεσία δεν<br>εφαρµόζεται εάν οι ανωτέρω πληροφορίες δεν έχουν περιληφθεί σε σύστηµα<br>αρχειοθέτησης σε περίπτωση µη αυτοµατοποιηµένης (χειροκίνητης)<br>επεξεργασίας ή δεν έχουν περιληφθεί σε αυτοµατοποιηµένη επεξεργασία.<br>Επισηµαίνεται ότι το πεδίο εφαρµογής του ΓΚΠ∆ προσδιορίζεται κατά τρόπο<br>δεσµευτικό από τη διάταξη του άρθρου 2 παρ. 1 αυτού και δεν είναι δυνατή η<br>επέκτασή του µε διατάξεις της εθνικής νοµοθεσίας.</li><li>Στο µέτρο κατά το οποίο διενεργείται από τις αρµόδιες δηµόσιες αρχές<br>επεξεργασία δεδοµένων προσωπικού χαρακτήρα για τη λήψη των αναγκαίων<br>κατά περίπτωση µέτρων, σύµφωνα µε τις οικείες ΠΝΠ, προς τον σκοπό της<br>2<br>αποφυγής κινδύνου εµφάνισης ή διάδοσης του κορωνοϊού που ενδέχεται να<br>έχουν σοβαρές επιπτώσεις στη δηµόσια υγεία εφαρµόζεται υπό τις ανωτέρω<br>υπ’ αρ. 1 και 2 προϋποθέσεις ο ΓΚΠ∆. Στις περιπτώσεις αυτές έχουν<br>εφαρµογή ιδίως οι νοµικές βάσεις που ορίζονται στα άρθρα 6 παρ. 1 εδ. γ’ (η<br>επεξεργασία είναι απαραίτητη για τη συµµόρφωση µε έννοµη υποχρέωση του<br>υπευθύνου επεξεργασίας), δ’ (η επεξεργασία είναι απαραίτητη για τη<br>διαφύλαξη ζωτικού συµφέροντος του υποκειµένου των δεδοµένων ή άλλου<br>φυσικού προσώπου) και ε’ (η επεξεργασία είναι απαραίτητη για την<br>εκπλήρωση καθήκοντος που εκτελείται για το δηµόσιο συµφέρον ή κατά την<br>άσκηση δηµόσιας εξουσίας που έχει ανατεθεί στον υπεύθυνο επεξεργασίας)<br>και 9 παρ. 2 εδ. β’ (η επεξεργασία είναι απαραίτητη για την εκτέλεση των<br>υποχρεώσεων και την άσκηση συγκεκριµένων δικαιωµάτων του υπευθύνου<br>επεξεργασίας ή του υποκειµένου των δεδοµένων στον τοµέα του εργατικού<br>δικαίου και του δικαίου κοινωνικής ασφάλισης και κοινωνικής προστασίας), ε’<br>(η επεξεργασία αφορά δεδοµένα προσωπικού χαρακτήρα τα οποία έχουν<br>προδήλως δηµοσιοποιηθεί από το υποκείµενο των δεδοµένων), η’ (η<br>επεξεργασία είναι απαραίτητη για σκοπούς προληπτικής ή επαγγελµατικής<br>ιατρικής εκτίµησης της ικανότητας προς εργασία του εργαζοµένου, ιατρικής<br>διάγνωσης, παροχής υγειονοµικής ή κοινωνικής περίθαλψης ή θεραπείας ή<br>διαχείρισης υγειονοµικών και κοινωνικών συστηµάτων και υπηρεσιών) και θ’<br>(η επεξεργασία είναι απαραίτητη για λόγους δηµόσιου συµφέροντος στον<br>τοµέα της δηµόσιας υγείας, όπως η προστασία έναντι σοβαρών διασυνοριακών<br>απειλών κατά της υγείας ή η διασφάλιση υψηλών προτύπων ποιότητας και<br>ασφάλειας της υγειονοµικής περίθαλψης και των φαρµάκων ή των<br>ιατροτεχνολογικών προϊόντων), ο ν. 4624/2019 σύµφωνα µε την υπ’ αρ.<br>01/2020 Γνωµοδότηση της Αρχής, σε συνδυασµό µε την τυχόν ειδικότερη<br>νοµοθεσία για την προστασία των δεδοµένων προσωπικού χαρακτήρα,<br>περιλαµβανοµένων των σχετικών ρυθµίσεων των ΠΝΠ και των εφαρµοστικών<br>αυτών υπουργικών αποφάσεων.</li><li>Το δικαίωµα στην προστασία των δεδοµένων προσωπικού χαρακτήρα δεν είναι<br>απόλυτο δικαίωµα. Πρέπει να εκτιµάται σε σχέση µε τη λειτουργία του στην<br>κοινωνία και να σταθµίζεται σε σχέση µε άλλα θεµελιώδη δικαιώµατα,<br>σύµφωνα µε την αρχή της αναλογικότητας (αιτ. σκ. 4 ΓΚΠ∆). Από το σύνολο<br>των ανωτέρω υπ’ αρ. 1-3 σκέψεων προκύπτει ότι η εφαρµογή του νοµικού<br>πλαισίου για την προστασία των δεδοµένων προσωπικού χαρακτήρα δεν<br>συνιστά εµπόδιο στη λήψη των αναγκαίων µέτρων αντιµετώπισης του<br>κορωνοϊού. Αντιθέτως, παρέχονται οι νοµικές βάσεις για την αναγκαία<br>επεξεργασία, µε την επιφύλαξη ότι τηρούνται οι βασικές αρχές και<br>εξασφαλίζονται οι σχετικές ουσιαστικές και διαδικαστικές εγγυήσεις και<br>προϋποθέσεις σύννοµης επεξεργασίας. Επισηµαίνεται ότι η επεξεργασία<br>δεδοµένων προσωπικού χαρακτήρα υγείας στο πλαίσιο λήψης µέτρων κατά<br>του κορωνοϊού διενεργείται από τις αρµόδιες δηµόσιες αρχές ως απαραίτητη<br>για λόγους δηµοσίου συµφέροντος στον τοµέα της δηµόσιας υγείας, στις<br>οποίες περιλαµβάνεται και η προστασία έναντι σοβαρών διασυνοριακών<br>απειλών κατά της υγείας κατ’ άρ. 9 παρ. 2 εδ. θ’ ΓΚΠ∆ (βλ. αιτ. σκ. 46 και 52<br>ΓΚΠ∆). Ως εκ τούτου οι αρµόδιες δηµόσιες αρχές αποτελούν τους υπευθύνους<br>επεξεργασίας που επεξεργάζονται δεδοµένα προσωπικού χαρακτήρα απλά και<br>υγείας (ειδικής κατηγορίας) για την προστασία της δηµόσιας υγείας.</li><li>Όσον αφορά τον ιδιωτικό τοµέα, ιδίως τις εργασιακές σχέσεις, από τις κείµενες<br>διατάξεις (ιδίως από εκείνες των άρθρων 42, 45 και 49 ν. 3850/2010)<br>3<br>προκύπτει ότι, αφενός, ο εργοδότης υποχρεούται να εξασφαλίζει την υγεία και<br>την ασφάλεια των εργαζοµένων λαµβάνοντας τα αναγκαία συναφή<br>προστατευτικά µέτρα προς αποφυγή επέλευσης σοβαρού, άµεσου και<br>αναπόφευκτου κινδύνου αυτών, εγγυώµενος το ασφαλές και υγιές περιβάλλον<br>εργασίας µε τη συνδροµή των εργαζοµένων, αφετέρου, οι εργαζόµενοι οµοίως<br>υποχρεούνται να εφαρµόζουν τους κανόνες υγείας και ασφάλειας των ιδίων<br>αλλά και άλλων ατόµων που επηρεάζονται από πράξεις ή παραλείψεις τους,<br>περιλαµβανοµένης της υποχρέωσής τους να αναφέρουν αµέσως στον εργοδότη<br>ή/και στον εκτελούντα καθήκοντα ιατρού εργασίας όλες τις καταστάσεις που<br>µπορεί να θεωρηθεί εύλογα ότι παρουσιάζουν άµεσο και σοβαρό κίνδυνο για<br>την ασφάλεια και την υγεία. Στο µέτρο κατά το οποίο εφαρµόζεται η<br>νοµοθεσία για την προστασία των δεδοµένων προσωπικού χαρακτήρα<br>σύµφωνα µε τις ανωτέρω υπ’ αρ. 1-2 σκέψεις, οι εργοδότες νοµιµοποιούνται<br>να επεξεργάζονται δεδοµένα για την προστασία της υγείας των εργαζοµένων<br>και των ιδίων τηρουµένων των αρχών του άρθρου 5 ΓΚΠ∆, σύµφωνα µε τις<br>νοµικές βάσεις των προαναφερόµενων διατάξεων των άρθρων 6 παρ. 1, ιδίως,<br>εδ. γ’, δ’ και ε’, 9 παρ. 2, ιδίως, εδ. β’, ε’ και θ’ ΓΚΠ∆ και πάντα υπό τις<br>οδηγίες των αρµόδιων αρχών για την εφαρµογή των µέτρων1 που λήφθηκαν µε<br>τις ΠΝΠ στο µέτρο που συνιστούν επεξεργασία δεδοµένων προσωπικού<br>χαρακτήρα.</li><li>Η Αρχή έχει γίνει αποδέκτης ερωτηµάτων εργοδοτών σε σχέση µε την από<br>µέρους τους επεξεργασία δεδοµένων προσωπικού χαρακτήρα εργαζοµένων,<br>προµηθευτών, επισκεπτών κ.λπ. στα γραφεία και εγκαταστάσεις τους προς<br>εξασφάλιση της υγείας των εργαζοµένων σύµφωνα µε τις διατάξεις του ν.<br>3850/2010 κατά τα προεκτεθέντα, όπως π.χ. εάν επιτρέπεται η θερµοµέτρηση<br>των εισερχοµένων ή η υποβολή συµπλήρωσης ερωτηµατολογίου σχετικά µε<br>την κατάσταση της υγείας των εργαζοµένων ή οικείων τους, πρόσφατου<br>ιστορικού ταξιδίου σε αλλοδαπό κράτος µε αυξηµένο κίνδυνο µετάδοσης του<br>κορωνοϊου κ.λπ. ή η ενηµέρωση των λοιπών εργαζοµένων για το γεγονός ή και<br>τα στοιχεία ταυτότητας ήδη νοσούντος εργαζοµένου. Η Αρχή υπενθυµίζει ότι ο<br>υπεύθυνος επεξεργασίας προβαίνει στις αναγκαίες και σύµφωνες προς τα<br>άρθρα 5 και 6 ΓΚΠ∆ πράξεις επεξεργασίας δεδοµένων προσωπικού<br>χαρακτήρα για την επίτευξη των επιδιωκόµενων σκοπών χωρίς να µπορεί εκ<br>προοιµίου να αποκλειστεί ως απαγορευµένη οποιαδήποτε πράξη επεξεργασίας,<br>ιδίως στην παρούσα χρονική κρίσιµη και πρωτόγνωρη συγκυρία και εφόσον<br>πληρούνται επιπλέον οι προϋποθέσεις που περιλαµβάνονται στις υπ’ αρ. 1-2<br>σκέψεις της παρούσας. Είναι αυτονόητο ότι η επεξεργασία αυτή<br>πραγµατοποιείται στο πλαίσιο της αρχής της λογοδοσίας. Ιδιαίτερη προσοχή<br>πρέπει να δοθεί στην αξιολόγηση του ενδεχοµένου συλλογής µόνο των<br>αναγκαίων πληροφοριών που συνδέονται αποκλειστικά µε τον επιδιωκόµενο<br>σκοπό (αρχές του περιορισµού της επεξεργασίας σε συνδυασµό µε την αρχή<br>της αναλογικότητας), τηρουµένης της αρχής της ασφαλούς επεξεργασίας<br>(ιδίως της εµπιστευτικότητας πληροφοριών) δια της λήψης της απαραίτητων<br>τεχνικών και οργανωτικών µέτρων ασφαλείας. Επισηµαίνεται ότι η συλλογή<br>και η εν γένει επεξεργασία των δεδοµένων προσωπικού χαρακτήρα που<br>παρουσιάζουν επαχθή χαρακτήρα και συνιστούν περιορισµό ατοµικών<br>δικαιωµάτων, όπως π.χ. η θερµοµέτρηση στην είσοδο του χώρου εργασίας,<br>1 Για τις προβλεπόµενες ποινικές κυρώσεις από την παραβίαση της υποχρέωσης τήρησης των σχετικών<br>µέτρων βλ. αρ. πρωτ. 2433 από 12-3-2020 υπ’ αρ. 4 Εγκύκλιο κ. Εισαγγελέα Αρείου Πάγου.<br>4<br>πρέπει να λαµβάνει χώρα, τηρουµένων των νοµίµων προϋποθέσεων, αφού θα<br>έχει προηγουµένως αποκλειστεί κάθε διαθέσιµο πρόσφορο µέτρο, το οποίο θα<br>επιλέξει ο υπεύθυνος επεξεργασίας, υπό τον όρο ότι εφαρµόζεται η νοµοθεσία<br>για τα προσωπικά δεδοµένα. Αντίθετα, µια συστηµατική, διαρκής και<br>γενικευµένη συλλογή δεδοµένων προσωπικού χαρακτήρα που οδηγεί στην<br>κατάρτιση και συνεχή ανανέωση προφίλ υγείας εργαζοµένων, δύσκολα θα<br>µπορούσε να χαρακτηριστεί ως σύµφωνη µε την αρχή της αναλογικότητας.</li><li>Η επεξεργασία δεδοµένων προσωπικού χαρακτήρα θανόντων δεν εµπίπτει<br>καταρχήν στο προστατευτικό πεδίο των κανόνων προστασίας δεδοµένων<br>προσωπικού χαρακτήρα (αιτ. σκ. 27 ΓΚΠ∆). ∆εδοµένου, ωστόσο, ότι η<br>αποκάλυψη των στοιχείων ταυτοποίησης θανόντων από τον κορωνοϊό<br>ενδέχεται να οδηγεί σε έµµεση ταυτοποίηση ζώντων φυσικών προσώπων που<br>είχαν έρθει σε επαφή ή υπήρξαν οικείοι των θανόντων για τους οποίους<br>εφαρµόζονται οι συναφείς κανόνες, πρέπει η επεξεργασία να γίνεται σύµφωνα<br>µε τις γενικές αρχές επεξεργασίας του άρθρου 5 παρ. 1 σε συνδυασµό µε το<br>άρθρο 6 ΓΚΠ∆.</li><li>Η από µέρους των ήδη νοσούντων από τον κορωνοϊό ασθενών, οικειοθελής<br>δηµοσιοποίηση της κατάστασης της υγείας τους, παρέχει σύµφωνα µε το<br>άρθρο 9 παρ. 2 εδ. ε’ ΓΚΠ∆ νοµική βάση επεξεργασίας των συγκεκριµένων<br>δεδοµένων υγείας υπό τον όρο της τήρησης των αρχών του άρθρου 5 ΓΚΠ∆ σε<br>συνδυασµό µε τυχόν ειδικότερες διατάξεις της εθνικής νοµοθεσίας,<br>περιλαµβανοµένων και των ΠΝΠ.</li><li>H από µέρους των υπευθύνων επεξεργασίας γνωστοποίηση σε τρίτους<br>πληροφοριών για την κατάσταση υγείας των υποκειµένων των δεδοµένων όταν<br>αυτή συνιστά επεξεργασία δεδοµένων προσωπικού χαρακτήρα, σύµφωνα µε<br>τις προϋποθέσεις που αναφέρονται στις υπ’ αρ. 1-2 σκέψεις της παρούσας,<br>ακόµη και αν καταρχήν διενεργείται στο πλαίσιο των άρθρων 5, 6 και 9<br>ΓΚΠ∆, δεν είναι επιτρεπτή αν δηµιουργεί κλίµα προκατάληψης και<br>στιγµατισµού, επιπλέον δε ενδέχεται να δρα αποτρεπτικά στην τήρηση των<br>µέτρων που ανακοινώθηκαν από τις αρµόδιες δηµόσιες αρχές µε αποτέλεσµα<br>να αντιστρατεύεται τελικά την αποτελεσµατικότητα τους.</li><li>Τέλος, προ της τυχόν επεξεργασίας δεδοµένων προσωπικού χαρακτήρα για<br>δηµοσιογραφικούς σκοπούς2, ιδίως ως προς την κατάσταση υγείας των<br>υποκειµένων σε σχέση µε τον κορωνοϊό, πέραν των προαναφεροµένων (ιδίως<br>των σκέψεων υπ’ αρ. 9 της παρούσας) θα πρέπει πρωταρχικά να αξιολογείται η<br>αναγκαιότητα αποκάλυψης στοιχείων ταυτοποίησης του υποκειµένου (π.χ.<br>ονοµατεπώνυµο, φωτογραφία και άλλα προσδιοριστικά στοιχεία), δεδοµένου<br>µάλιστα ότι οι αρµόδιες αρχές (Εθνικός Οργανισµός ∆ηµόσιας Υγείας<br>[Ε.Ο.∆.Υ.] και Γενική Γραµµατεία Πολιτικής Προστασίας [Γ.Γ.Π.Π.])<br>επεξεργάζονται δεδοµένα προσωπικού χαρακτήρα πολιτών επιδηµιολογικού<br>συσχετισµού, δίχως τον προσδιορισµό προσωπικών στοιχείων ταυτότητας (βλ.<br>άρ. 19 παρ. 2 ΠΝΠ ΦΕΚ Α’55/11-3-2020) ή κατόπιν ψευδωνυµοποίησης και<br>λήψης των αναγκαίων τεχνικών και οργανωτικών µέτρων ασφαλείας (βλ.<br>άρθρο πέµπτο ΠΝΠ ΦΕΚ Α’64/14-3-2020).<br>Η Αρχή επιφυλάσσεται να εκδώσει ειδικότερες οδηγίες, εφόσον χρειαστεί, µε<br>βάση την εξέλιξη των πραγµατικών και νοµικών δεδοµένων.</li></ol>



<p>ΠΗΓΗ: <a href="https://www.dpa.gr/" target="_blank" rel="noreferrer noopener">https://www.dpa.gr/</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/12/covid-19-kateythyntiries-grammes-apo-tin-apdp/">COVID-19 Κατευθυντήριες γραμμές από την ΑΠΔΠΧ</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Δελτίο τύπου 25/5/2020</title>
		<link>https://gdprsmart.gr/2020/06/12/deltio-typoy-gdpr/</link>
		
		<dc:creator><![CDATA[GDPR SMART]]></dc:creator>
		<pubDate>Fri, 12 Jun 2020 10:46:41 +0000</pubDate>
				<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=3023</guid>

					<description><![CDATA[<p>Αρχη προστασίας δεδομένων προσωπικού χαρακτήρα ΔΕΛΤΙΟ ΤΥΠΟΥ Δήλωση του Κωνσταντίνου Μενουδάκου, Προέδρου της Αρχής Προστασίας Δεδομένων για τη συμπλήρωση 2 ετών από την έναρξη εφαρμογής του Γενικού Κανονισμού Προστασίας Δεδομένων Στις 25/5/2020, μέσα σε πρωτόγνωρες συνθήκες λόγω της παγκόσμιας πανδημίας, &#8230; <a href="https://gdprsmart.gr/2020/06/12/deltio-typoy-gdpr/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/12/deltio-typoy-gdpr/">Δελτίο τύπου 25/5/2020</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2>Αρχη προστασίας δεδομένων προσωπικού χαρακτήρα</h2>



<p><strong>ΔΕΛΤΙΟ ΤΥΠΟΥ</strong></p>



<p><strong>Δήλωση του Κωνσταντίνου Μενουδάκου, Προέδρου της Αρχής Προστασίας Δεδομένων για τη συμπλήρωση 2 ετών από την έναρξη εφαρμογής του Γενικού Κανονισμού Προστασίας Δεδομένων</strong></p>



<p>Στις 25/5/2020, μέσα σε πρωτόγνωρες συνθήκες λόγω της παγκόσμιας πανδημίας, συμπληρώνονται δύο χρόνια από την έναρξη εφαρμογής του Γενικού Κανονισμού Προστασίας Δεδομένων (ΓΚΠΔ). Είμαστε, χωρίς αμφιβολία, ακόμη στην αρχή μιας διαδρομής, η οποία πλέον χαρακτηρίζεται από πρόσθετες προκλήσεις για το δικαίωμα στην προστασία των προσωπικών δεδομένων και γενικότερα για τα θεμελιώδη δικαιώματα.</p>



<p>Σημαντικός σταθμός σε αυτή τη δύσκολη πορεία από τις 25/5/2018 ήταν η ψήφιση από την ελληνική Βουλή του εθνικού εφαρμοστικού νόμου 4624/2019, με τον οποίο αφενός ελήφθησαν μέτρα εφαρμογής του ΓΚΠΔ και αφετέρου ενσωματώθηκε η οδηγία (ΕΕ) 2016/680. Με αυτόν τον τρόπο συμπληρώθηκε ο βασικός κορμός της νομοθεσίας για την προστασία των δεδομένων.</p>



<p>Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, παρά τα διαχρονικά προβλήματα υποστελέχωσης και έλλειψης επαρκών πόρων, επιτέλεσε, τη διετία αυτή, με τον πληρέστερο δυνατό τρόπο, το έργο και τα καθήκοντα που της ανατίθενται με τον ΓΚΠΔ, με τον οποίο μεταβλήθηκαν ουσιωδώς οι προβλεπόμενες από την προγενέστερη νομοθεσία αρμοδιότητές της, και βελτίωσε περαιτέρω την αποτελεσματικότητά της χάρις στο υψηλό αίσθημα ευθύνης και την ένταση των προσπαθειών όλου του προσωπικού της, παραμένοντας αφοσιωμένη στην αποστολή που της έχει αναθέσει η Πολιτεία. Μεταξύ των πολλών και σύνθετων δραστηριοτήτων της, εξέδωσε σημαντικές αποφάσεις επιβάλλοντας, με κάποιες από αυτές, τα πρώτα πρόστιμα αλλά και απευθύνοντας συστάσεις, προειδοποιήσεις ή επιπλήξεις σε υπευθύνους επεξεργασίας δεδομένων.</p>



<ul><li><strong>Το </strong><strong>συνολικό ποσό</strong><strong> προστίμων που επιβλήθηκαν στο χρονικό διάστημα 25/5/2018 – 24/5/2020 ανέρχεται σε </strong><strong>1.565.000 ευρώ</strong>. <strong>Εξ αυτών τα πρόστιμα που αφορούν αυστηρά διατάξεις του ΓΚΠΔ ανέρχονται στο ποσό των 728.000 ευρώ.</strong></li><li><strong>Ο αριθμός προσφυγών-καταγγελιών που υποβλήθηκαν στην Αρχή από την έναρξη εφαρμογής του ΓΚΠΔ είναι 1996. </strong><strong>E</strong><strong>ξ αυτών έχουν διεκπεραιωθεί 896 και 1100 είναι υπό εξέταση.</strong></li></ul>



<p>Αξιοσημείωτο είναι ότι στις παραπάνω υποθέσεις δεν περιλαμβάνονται προσφυγές-καταγγελίες προ έναρξης εφαρμογής του ΓΚΠΔ, πολλές από τις οποίες διεκπεραιώθηκαν εντός των 2 αυτών ετών.</p>



<ul><li><strong>Τα περιστατικά παραβίασης που έχουν γνωστοποιηθεί από 25/5/2018 μέχρι 24/5/2020 στο πλαίσιο της υποχρέωσης του ΓΚΠΔ είναι </strong><strong>247</strong><strong>. Αντίστοιχα, οι γνωστοποιήσεις παραβίασης δεδομένων στο πλαίσιο της υποχρέωσης που απορρέει από τη νομοθεσία για τις ηλεκτρονικές επικοινωνίες (ν. 3471/2006) είναι </strong><strong>49.</strong></li></ul>



<p>Τους τελευταίους τρεις μήνες βρισκόμαστε, λόγω της παγκόσμιας πανδημίας, ενώπιον μιας νέας κοινωνικής και οικονομικής πραγματικότητας όπου βασικό πρόταγμα είναι δικαιολογημένα η προστασία της δημόσιας υγείας. Μέσα σε αυτή την πρωτοφανή κρίση προκύπτουν συνεχώς ζητήματα που άπτονται της προστασίας προσωπικών δεδομένων και της ιδιωτικότητας. Από την πρώτη περίοδο επιβολής των περιοριστικών μέτρων καταπολέμησης του κορoνοϊού το ζήτημα της νομιμότητάς τους από την άποψη της προστασίας των προσωπικών δεδομένων απασχόλησε το Ευρωπαϊκό Κοινοβούλιο και την Ευρωπαϊκή Επιτροπή, το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων, τον Ευρωπαίο Επόπτη Προστασίας Δεδομένων και τις εθνικές εποπτικές αρχές προστασίας δεδομένων, αρκετές από τις οποίες εξέδωσαν ανακοινώσεις ή κατευθυντήριες οδηγίες.</p>



<p>Όλες οι ανακοινώσεις και κατευθυντήριες οδηγίες έχουν ως αφετηρία τη σκέψη ότι ο Γενικός Κανονισμός Προστασίας Δεδομένων και η λοιπή σχετική νομοθεσία παρέχουν τη δυνατότητα επεξεργασίας <em>και</em> δεδομένων υγείας για την καταπολέμηση του ιού, αλλά με την τήρηση των εγγυήσεων και των δικαιωμάτων των υποκειμένων των δεδομένων που προβλέπονται στην ίδια νομοθεσία.</p>



<p>Η ελληνική εποπτική αρχή, η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, εξέδωσε στις 18 Μαρτίου 2020 κείμενο κατευθυντήριων οδηγιών, στο οποίο καθορίζονται οι νομικές δυνατότητες επεξεργασίας προσωπικών δεδομένων από τις δημόσιες αρχές και τους ιδιωτικούς φορείς με στόχο τον περιορισμό της εξάπλωσης του ιού. Επιπρόσθετα, στις 15/4/2020 εξέδωσε κατευθυντήριες γραμμές για τη λήψη μέτρων ασφάλειας στο πλαίσιο της τηλεργασίας.</p>



<p>Οι περισσότερες χώρες της Ευρώπης εισέρχονται πλέον σταδιακά στη δεύτερη φάση της άμυνας κατά της πανδημίας, κατά την οποία φαίνεται ότι τεχνολογικές εφαρμογές θα διαδεχθούν σε μεγάλο βαθμό απαγορεύσεις και περιοριστικά της ελεύθερης μετακίνησης μέτρα. Ευρεία συζήτηση γίνεται για τις εφαρμογές παρακολούθησης της θέσης του χρήστη κινητού τηλεφώνου και τις εφαρμογές ιχνηλάτησης των επαφών του κατά τρόπο ώστε να καθίσταται δυνατό να εντοπιστεί με ποια πρόσωπα βρέθηκε σε κοντινή απόσταση ένας φορέας του ιού. Η χρήση αυτών των τεχνολογιών, αν και υπόκειται σε συγκεκριμένους κανόνες που απορρέουν κυρίως από τον ΓΚΠΔ και την Οδηγία για προστασία της ιδιωτικής ζωής στον τομέα των ηλεκτρονικών επικοινωνιών, εγείρει ανησυχίες. Πραγματικά οι τεχνολογικές εφαρμογές μπορεί να είναι ιδιαίτερα επεμβατικές στην ιδιωτική ζωή. Η ίδια η τεχνολογία, όμως, έχει τα μέσα να «διαβλέψει» τις συνέπειες και να θέσει φραγμούς, ώστε να τηρούνται τα ανεκτά σε ένα δημοκρατικό καθεστώς όρια. Αυτές τις δυνατότητες επιχειρεί να «ενεργοποιήσει» η νομοθεσία, που θέτει σειρά τεχνικών διαδικαστικών προϋποθέσεων για την επεξεργασία προσωπικών δεδομένων. Το ζητούμενο είναι η τήρηση των προϋποθέσεων αυτών. Οι ανεξάρτητες εποπτικές αρχές, έχουν επιφορτιστεί με το δυσχερές έργο αναζήτησης του σημείου όπου ισορροπούν η προστασία της ιδιωτικής ζωής και του δικαιώματος αυτοκαθορισμού με την εξυπηρέτηση του γενικότερου συμφέροντος της κοινωνίας.</p>



<p>Το δικαίωμα στην προστασία των δεδομένων προσωπικού χαρακτήρα δεν αυτονομείται από το σύνολο της έννομης τάξης. Η εφαρμογή των σχετικών νομικών κανόνων σταθμίζεται με την ανάγκη να διαφυλαχθούν τα λοιπά θεμελιώδη δικαιώματα αλλά και να εξυπηρετηθεί το δημόσιο συμφέρον, δηλαδή το γενικότερο συμφέρον της κοινωνίας. Απαιτούνται πράγματι δύσκολες σταθμίσεις για την ανεύρεση του σημείου στο οποίο μπορούν να εναρμονιστούν στην πράξη, σε δεδομένες κάθε φορά πραγματικές καταστάσεις, τα συχνά αλληλοσυγκρουόμενα ατομικά και κοινωνικά δικαιώματα.</p>



<p>Σε κάποιες ιδιαίτερες περιπτώσεις, στις οποίες συντρέχουν εξαιρετικές συνθήκες, αυτή η σύγκρουση εμφανίζεται έντονη και η ανάγκη αντιμετώπισης σοβαρών κινδύνων μπορεί να οδηγήσει σε μετατόπιση του σημείου ισορροπίας, χωρίς υπέρβαση όμως των ορίων που χαράσσονται από την αρχή της αναλογικότητας. Τέτοιες συνθήκες είναι αυτές που δημιουργήθηκαν από την πανδημία, για την αντιμετώπιση της οποίας και ο ΓΚΠΔ παρέχει δυνατότητα επιβολής περιοριστικών μέτρων.</p>



<p>Τα μέτρα, ωστόσο, αυτά μπορούν να θεωρηθούν ανεκτά σε μια Δημοκρατία μόνο στο μέτρο και για όσο χρόνο είναι αναγκαία για την αντιμετώπιση του μείζονος αυτού κινδύνου. Διατήρησή τους πέρα από τον χρόνο αυτό δεν θα συνιστά μόνο παραβίαση ελευθεριών και ιδιωτικότητας δημιουργεί τον μέγιστο κίνδυνο να αμβλυνθεί η ευαισθησία των πολιτών για την υπεράσπιση βασικών κεκτημένων του συστήματος αξιών του κράτους δικαίου. Κοντολογίς, δεν πρέπει να αποτελέσει η πανδημία την αφορμή εισαγωγής νέων μορφών άμεσου ή έμμεσου κρατικού ή/και κοινωνικού ελέγχου. Η προσήλωση στη διασφάλιση των ανθρωπίνων δικαιωμάτων είναι μια διαρκής προσπάθεια και από το αποτέλεσμα αυτής θα κριθεί τελικά η ποιότητα της Δημοκρατίας μας.</p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/12/deltio-typoy-gdpr/">Δελτίο τύπου 25/5/2020</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Γνωμοδότηση 1/2020</title>
		<link>https://gdprsmart.gr/2020/06/12/gnomo-otisi-1-2020-archi-prostasias-dedomenon-prosopikoy-charaktira/</link>
		
		<dc:creator><![CDATA[GDPR SMART]]></dc:creator>
		<pubDate>Fri, 12 Jun 2020 10:45:27 +0000</pubDate>
				<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=3022</guid>

					<description><![CDATA[<p>Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνήλθε, µετά απόπρόσκληση του Προέδρου της, σε τακτική συνεδρίαση µε διευρυµένη σύνθεση στην έδρατης την Τρίτη 21.01.2020, σε συνέχεια των από 01.10.2019 και 10.10.2019συνεδριάσεων, προκειµένου να εξετάσει τις διατάξεις του ν. 4624/2019 (ΦΕΚ Α΄137), &#8230; <a href="https://gdprsmart.gr/2020/06/12/gnomo-otisi-1-2020-archi-prostasias-dedomenon-prosopikoy-charaktira/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/12/gnomo-otisi-1-2020-archi-prostasias-dedomenon-prosopikoy-charaktira/">Γνωμοδότηση 1/2020</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνήλθε, µετά από<br>πρόσκληση του Προέδρου της, σε τακτική συνεδρίαση µε διευρυµένη σύνθεση στην έδρα<br>της την Τρίτη 21.01.2020, σε συνέχεια των από 01.10.2019 και 10.10.2019<br>συνεδριάσεων, προκειµένου να εξετάσει τις διατάξεις του ν. 4624/2019 (ΦΕΚ Α΄137), µε<br>τις οποίες ορίζονται µέτρα εφαρµογής του Κανονισµού (ΕΕ) 2016/679 (Γενικού<br>Κανονισµού για την Προστασία ∆εδοµένων) και ενσωµατώνεται στην εθνική νοµοθεσία η<br>Οδηγία (ΕΕ) 2016/680. Παρέστησαν ο Πρόεδρος της Αρχής Κωνσταντίνος Μενουδάκος,<br>ο Αναπληρωτής Πρόεδρος Γεώργιος Μπατζαλέξης, τα τακτικά µέλη Σπυρίδων<br>Βλαχόπουλος, ως εισηγητής, Κωνσταντίνος Λαµπρινουδάκης, ως εισηγητής, και Ελένη<br>Μαρτσούκου, καθώς και τα αναπληρωµατικά µέλη Γρηγόριος Τσόλιας, ως εισηγητής, και<br>Εµµανουήλ ∆ηµογεροντάκης. ∆εν παρέστησαν, λόγω κωλύµατος, αν και είχαν κληθεί, ο<br>Χαραλάµπος Ανθόπουλος, τακτικό µέλος και ο Ευάγγελος Παπακωνσταντίνου,<br>αναπληρωµατικό µέλος. Παρούσα ήταν η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του<br>τµήµατος διοικητικών υποθέσεων, ως γραµµατέας.<br>Η Αρχή αφού έλαβε υπόψη<br>Α. ότι:</p>



<ol><li>Ο Κανονισµός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συµβουλίου<br>της 27ης Απριλίου 2016 για την προστασία των φυσικών προσώπων έναντι της<br>επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα για την ελεύθερη κυκλοφορία των<br>δεδοµένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισµός για την<br>Προστασία ∆εδοµένων – εφεξής «ΓΚΠ∆») τέθηκε σε εφαρµογή από τις 25-5-2018,<br>σύµφωνα µε το άρθρο 99 παρ. 2 αυτού.<br>2</li><li>Σύµφωνα µε το άρθρο 288 ΣΛΕΕ ο ΓΚΠ∆ έχει άµεση εφαρµογή σε όλα τα κράτη<br>µέλη, τα οποία υποχρεούνται να λάβουν τα αναγκαία µέτρα για την προσαρµογή της<br>εθνικής νοµοθεσίας τους.</li><li>Στα κράτη µέλη εναπόκειται επίσης η δυνατότητα να λάβουν εθνικά µέτρα για την<br>εξειδίκευση των κανόνων του ΓΚΠ∆ και τον προσδιορισµό ειδικών καταστάσεων<br>επεξεργασίας, µεταξύ άλλων τον ακριβέστερο καθορισµό των προϋποθέσεων υπό τις<br>οποίες η επεξεργασία δεδοµένων προσωπικού χαρακτήρα είναι σύννοµη και υπό την<br>προϋπόθεση ότι το νοµοθετικό µέτρο είναι διατυπωµένο µε σαφήνεια και ακρίβεια και η<br>εφαρµογή του είναι προβλέψιµη για πρόσωπα που υπόκεινται σε αυτό σύµφωνα µε τη<br>νοµολογία του ∆ΕΕ και του Ε∆∆Α (βλ. αιτ. σκ. 10, 41, 45, 50, 51 και 52 ΓΚΠ∆).</li><li>Επιτρέπεται η ενσωµάτωση στοιχείων του ΓΚΠ∆ στην εθνική νοµοθεσία µόνο στην<br>έκταση που απαιτείται για λόγους συνεκτικότητας και για να είναι κατανοητές οι εθνικές<br>διατάξεις στα πρόσωπα για τα οποία αυτές εφαρµόζονται (βλ. αιτ. σκ. 8 ΓΚΠ∆).</li><li>Σύµφωνα µε την από 24-01-2018 Ανακοίνωση της Επιτροπής προς το Ευρωπαϊκό<br>Κοινοβούλιο και το Συµβούλιο «Ισχυρότερη προστασία, νέες ευκαιρίες-Κατευθυντήριες<br>Γραµµές της Επιτροπής σχετικά µε την άµεση εφαρµογή του γενικού κανονισµού για την<br>προστασία δεδοµένων από την 25η Μαϊου 2018» (COM(2018)043) τόσο τα υποχρεωτικά,<br>όσο και τα δυνητικά µέτρα προσαρµογής της εθνικής νοµοθεσίας «[…] πλαισιώνονται από<br>δύο στοιχεία: 1. το άρθρο 8 του Χάρτη [Θεµελιωδών ∆ικαιωµάτων της Ευρωπαϊκή Ένωσης<br>– εφεξής «ΧΘ∆ΕΕ»], υπό την έννοια ότι οι τυχόν εθνικές πιο ειδικές διατάξεις πρέπει να<br>πληρούν τις απαιτήσεις του άρθρου 8 του Χάρτη (και του Κανονισµού, που βασίζεται στο<br>άρθρο 8 του Χάρτη, και 2. Το άρθρο 16 παρ. 2 της ΣΛΕΕ, δυνάµει του οποίου η εθνική<br>νοµοθεσία δεν µπορεί να θίγει την ελεύθερη ροή των δεδοµένων προσωπικού χαρακτήρα<br>εντός της ΕΕ»</li><li>Σύµφωνα µε την ίδια Ανακοίνωση της Ευρωπαϊκής Επιτροπής:<br>«Ο Κανονισµός αποτελεί ευκαιρία να απλουστευτεί το νοµικό περιβάλλον και, ως εκ<br>τούτου, να υπάρχουν λιγότεροι εθνικοί κανόνες και µεγαλύτερη σαφήνεια για τους<br>επιχειρηµατικούς φορείς.<br>Όταν τα κράτη µέλη προσαρµόζουν την εθνική τους νοµοθεσία, πρέπει να λαµβάνουν<br>υπόψη το γεγονός ότι κάθε εθνικό µέτρο το οποίο θα είχε ως αποτέλεσµα τη δηµιουργία<br>εµποδίου στην άµεση εφαρµογή του Κανονισµού και την υπονόµευση της ταυτόχρονης<br>και οµοιόµορφης εφαρµογής του στο σύνολο της ΕΕ είναι αντίθετο προς τις συνθήκες<br>(∆ΕΚ υπόθεση 94/77, Fratelli Zerbone Snc κατά Amministrazione delle finanze dello State,<br>ECLI:EU:C:1978:17 και 101).<br>3<br>Απαγορεύεται επίσης η επανάληψη του κειµένου των Κανονισµών στην εθνική νοµοθεσία<br>(π.χ. η επανάληψη ορισµών ή των δικαιωµάτων των φυσικών προσώπων), εκτός εάν οι<br>εν λόγω επαναλήψεις είναι απολύτως απαραίτητες για λόγους συνεκτικότητας και για να<br>είναι κατανοητές οι εθνικές διατάξεις στα πρόσωπα για τα οποία αυτές εφαρµόζονται.<br>Η κατά λέξη αναπαραγωγή του κειµένου του Κανονισµού σε εθνικές πιο ειδικές διατάξεις<br>θα πρέπει να γίνεται µόνο σε εξαιρετικές και αιτιολογηµένες περιπτώσεις και δεν µπορεί<br>να χρησιµοποιηθεί για να προστεθούν πρόσθετες προϋποθέσεις ή ερµηνείες στο κείµενο<br>του Κανονισµού.<br>Η ερµηνεία του Κανονισµού επαφίεται στα ευρωπαϊκά δικαστήρια (εθνικά δικαστήρια και,<br>σε τελευταίο βαθµό, το Ευρωπαϊκό ∆ικαστήριο) και όχι στους νοµοθέτες των κρατών<br>µελών. Ο εθνικός νοµοθέτης, δεν µπορεί, συνεπώς, να αντιγράψει το κείµενο του<br>Κανονισµού όταν δεν είναι αναγκαίο υπό το φως των κριτηρίων που παρέχει η νοµολογία,<br>ούτε να το ερµηνεύσει ή να προσθέσει συµπληρωµατικές προϋποθέσεις στους κανόνες<br>που εφαρµόζονται άµεσα δυνάµει του Κανονισµού. Εάν συνέβαινε αυτό, οι<br>επιχειρηµατικοί φορείς σε όλη την Ένωση θα αντιµετώπιζαν ξανά κατακερµατισµό και δεν<br>θα γνώριζαν ποιους κανόνες πρέπει να τηρούν (…)<br>Σε περίπτωση που το κράτος µέλος δεν λάβει τα αναγκαία µέτρα που απαιτούνται βάσει<br>του Κανονισµού, καθυστερήσει να λάβει µέτρα ή χρησιµοποιήσει τις δυνατότητες<br>θέσπισης πιο ειδικών διατάξεων που προβλέπονται στον Κανονισµό κατά τρόπο αντίθετο<br>προς τον Κανονισµό, η Επιτροπή θα χρησιµοποιήσει όλα τα µέσα που έχει στη διάθεσή<br>της, συµπεριλαµβανοµένης της κίνησης διαδικασίας επί παραβάσει».</li><li>Με την από 24-7-2019 Ανακοίνωση της Επιτροπής προς το Ευρωπαϊκό Κοινοβούλιο και<br>το Συµβούλιο «Οι κανόνες προστασίας των δεδοµένων ως θεµέλιο εµπιστοσύνης εντός<br>και εκτός ΕΕ-απολογισµός» (COM (2019) 374) και σε συνέχεια της προηγούµενης<br>Ανακοίνωσης της Ευρωπαϊκής Επιτροπής (βλ. ανωτέρω υπό 6) διαπιστώνεται ότι :<br>«i. τυχόν εθνικές διατάξεις που προσδιορίζουν περαιτέρω την εφαρµογή του Κανονισµού<br>πρέπει να πληρούν τις απαιτήσεις του Χάρτη Θεµελιωδών ∆ικαιωµάτων (και να µην<br>υπερβαίνουν τα όρια που θέτει ο Κανονισµός, ο οποίος βασίζεται στον Χάρτη), ii. δεν<br>πρέπει να θίγεται η ελεύθερη ροή δεδοµένων προσωπικού χαρακτήρα εντός της ΕΕ.<br>Σε ορισµένες περιπτώσεις, τα κράτη µέλη έχουν θεσπίσει εθνικές απαιτήσεις επιπλέον<br>αυτών του Κανονισµού, ιδίως µέσω πολλών τοµεακών νόµων, γεγονός που οδηγεί σε<br>κατακερµατισµό και έχει ως αποτέλεσµα τη δηµιουργία περιττών βαρών. Ένα παράδειγµα<br>επιπρόσθετης απαίτησης που έχει εισαχθεί από κράτος µέλος επιπλέον των απαιτήσεων<br>του Κανονισµού είναι η υποχρέωση, βάσει της γερµανικής νοµοθεσίας, να ορίζεται<br>υπεύθυνος προστασίας δεδοµένων στις εταιρίες µε 20 ή περισσότερους εργαζόµενους οι<br>4<br>οποίες δραστηριοποιούνται σε µόνιµη βάση στην αυτοµατοποιηµένη επεξεργασία<br>δεδοµένων προσωπικού χαρακτήρα»</li><li>Το Ευρωπαϊκό Συµβούλιο µε το υπ’ αρ. 14994/1/19 REV 1 από 19-12-2019 έγγραφο<br>του (βλ. παρ. 25) επιβεβαίωσε τη θέση της Ευρωπαϊκή Επιτροπής σύµφωνα µε την οποία<br>ο ΓΚΠ∆ αφήνει περιθώριο στους εθνικούς νοµοθέτες να διατηρήσουν ή να εισαγάγουν<br>συγκεκριµένες ρυθµίσεις προκειµένου να εφαρµοσθούν συγκεκριµένες διατάξεις του<br>ΓΚΠ∆. Με τις ρυθµίσεις όµως αυτές δεν πρέπει να εισαχθούν προϋποθέσεις πέραν των<br>προβλέψεων του ΓΚΠ∆ όταν δεν υπάρχει περιθώριο εξειδίκευσης τους, όπως στην<br>περίπτωση πρόσθετων προϋποθέσεων επεξεργασίας.</li><li>Η προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδοµένων<br>προσωπικού χαρακτήρα από αρµόδιες αρχές για τους σκοπούς της πρόληψης, της<br>διερεύνησης, της ανίχνευσης ή της δίωξης ποινικών αδικηµάτων ή της εκτέλεσης ποινικών<br>κυρώσεων, συµπεριλαµβανοµένης της διασφάλισης έναντι των απειλών κατά της<br>δηµόσιας ασφάλειας και της πρόληψής τους και της ελεύθερης κυκλοφορίας των<br>δεδοµένων αυτών, αποτελεί το αντικείµενο της Οδηγίας (ΕΕ) 680/2016 και συνεπώς ο<br>ΓΚΠ∆ δεν θα πρέπει να εφαρµόζεται σε δραστηριότητες επεξεργασίας για τους σκοπούς<br>αυτούς (αιτ. σκ. 19 ΓΚΠ∆).</li><li>Με τον ν. 4624/2019 (ΦΕΚ Α’137/29.8.2019) «Αρχή Προστασίας ∆εδοµένων<br>Προσωπικού Χαρακτήρα, µέτρα εφαρµογής του Κανονισµού (ΕΕ) 2016/679 του<br>Ευρωπαϊκού Κοινοβουλίου και του Συµβουλίου της 27ης Απριλίου 2016 για την προστασία<br>των φυσικών προσώπων έναντι της επεξεργασίας δεδοµένων προσωπικού χαρακτήρα και<br>ενσωµάτωση στην εθνική νοµοθεσία της Οδηγίας (ΕΕ) 2016/680 του Ευρωπαϊκού<br>Κοινοβουλίου και του Συµβουλίου της 27ης Απριλίου 2016 και άλλες διατάξεις» ελήφθησαν<br>µέτρα εφαρµογής του ΓΚΠ∆ και ενσωµατώθηκε στην εθνική νοµοθεσία η Οδηγία<br>2016/680</li><li>Σύµφωνα µε τις διατάξεις των άρθρων 57 παρ. 1 εδ. α’ ΓΚΠ∆ και 13 παρ. 1 εδ. α’<br>ν. 4624/2019 η Αρχή είναι αρµόδια για την παρακολούθηση, την επιβολή της εφαρµογής<br>του ΓΚΠ∆ και την εφαρµογή του ν. 4624/2019 καθώς και άλλων ρυθµίσεων που αφορούν<br>την προστασία του ατόµου έναντι της επεξεργασίας δεδοµένων προσωπικού χαρακτήρα,<br>και<br>Β. τις παρατηρήσεις και προτάσεις, τις οποίες υπέβαλε το προσωπικό της Αρχής<br>5<br>Εκδίδει την ακόλουθη γνωµοδότηση<br>ΕΙΣΑΓΩΓΙΚΕΣ ΠΑΡΑΤΗΡΗΣΕΙΣ<br>Από µια πρώτη συνολική θεώρηση του ν. 4624/19 προκύπτει ότι εισάγεται διάκριση<br>µεταξύ «ιδιωτικών» και «δηµόσιων» φορέων ως υπευθύνων επεξεργασίας κατά το<br>πρότυπο, το οποίο ακολουθεί ο σχετικός γερµανικός νόµος, διαπιστώνεται δε ότι η<br>πλειονότητα των διατάξεων για τη λήψη µέτρων εφαρµογής του ΓΚΠ∆ αφορά τους<br>αναφερόµενους ως «δηµόσιους φορείς». Γενικότερα, στηρίζεται σε διαφορετική αντίληψη<br>σε σχέση µε εκείνη του επί 20ετία ισχύοντος ν. 2472/1997 (κατ’ εφαρµογή της Οδηγίας<br>95/46/ΕΚ), αλλά και της παράδοσης που δηµιουργήθηκε από την ερµηνεία του, τόσο από<br>τα δικαστήρια, όσο και από την Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα<br>(εφεξής «ΑΠ∆ΠΧ»).<br>Στο πεδίο ενσωµάτωσης της Οδηγίας 680/2016 παρατηρείται ότι ενώ σύµφωνα µε<br>το άρθρο 1 παρ. 1 και 2 εδ. β’ αυτής («Αντικείµενο και στόχοι») θεσπίζονται οι κανόνες<br>που αφορούν στην προστασία των φυσικών προσώπων έναντι της επεξεργασίας<br>δεδοµένων προσωπικού χαρακτήρα από αρµόδιες αρχές (αστυνοµικές, δικαστικές,<br>εισαγγελικές κ.λπ.) για τους σκοπούς της πρόληψης, της διερεύνησης, της ανίχνευσης ή<br>της δίωξης ποινικών αδικηµάτων κ.λπ., κατά την ενσωµάτωση των ρυθµίσεων της<br>Οδηγίας ως προς το σκοπό, το αντικείµενο και τους στόχους παραλείπεται η στόχευση<br>της προστασίας των φυσικών προσώπων «έναντι» της επεξεργασίας των δεδοµένων τους<br>από τις αρχές και γίνεται αναφορά µόνο στην πρόληψη, διερεύνηση, ανίχνευση ή δίωξη<br>ποινικών αδικηµάτων.<br>Και ναι µεν το δικαίωµα στην προστασία των δεδοµένων προσωπικού χαρακτήρα<br>δεν είναι απόλυτο και η συναφής επεξεργασία θα πρέπει παράλληλα να προορίζεται να<br>εξυπηρετεί τον άνθρωπο (αιτ. σκ. 4 ΓΚΠ∆), πλην όµως, η υιοθέτηση εθνικών ρυθµίσεων<br>θα πρέπει να λαµβάνει χώρα υπό το πρίσµα των άρθρων 16 παρ. 1 ΣΛΕΕ, 8 ΧΘ∆ΕΕ, 8<br>ΕΣ∆Α, 9Α και 19 παρ. 3 Ελληνικού Συντάγµατος καθώς αφορά την προστασία κλασσικού<br>θεµελιώδους ατοµικού αµυντικού δικαιώµατος (βλ. αιτ. σκ. 1, 2, 10-13 ΓΚΠ∆ και 1-4 και<br>7-9 Οδηγίας 680/2016).<br>Εν όψει των ανωτέρω επισηµάνσεων η Αρχή αποφάσισε να εξετάσει αφενός, την<br>εφαρµογή του ΓΚΠ∆ δια της λήψης εθνικών νοµοθετικών µέτρων περιοριζόµενη επί του<br>παρόντος σε γενικότερες παρατηρήσεις για κάποιες εκ των διατάξεων για τις οποίες<br>δηµιουργούνται αµφιβολίες ως προς τη συµβατότητα τους προς τον ΓΚΠ∆ ή χρήζουν<br>ερµηνείας, αφετέρου, την ενσωµάτωση της Οδηγίας 680/16 ως προς τις σηµαντικότερες<br>διατάξεις της και επιφυλασσόµενη να εξετάσει κάθε ειδικότερο σχετικό θέµα που θα<br>6<br>ανακύπτει στο πλαίσιο της άσκησης των κατά το ΓΚΠ∆ και το ν. 4624/2019 αρµοδιοτήτων<br>της.<br>Οίκοθεν νοείται ότι δεν θα τύχουν εφαρµογής από την Αρχή κατά την άσκηση των<br>αρµοδιοτήτων της διατάξεις του ν. 4624/2019, οι οποίες θα κριθούν ότι έρχονται σε<br>αντίθεση µε τον ΓΚΠ∆ ή δεν βρίσκουν έρεισµα σε «ρήτρες ανοίγµατος – εξειδίκευσης».<br>ΕΠΙΜΕΡΟΥΣ ∆ΙΑΤΑΞΕΙΣ:<br>ΚΕΦΑΛΑΙΟ Α’<br>Γενικές παρατηρήσεις</li><li>Το κεφάλαιο Α’ («Γενικές ∆ιατάξεις») του νόµου αφορά τόσο τον ΓΚΠ∆ όσο και την<br>Οδηγία, πλην όµως δηµιουργείται σύγχυση καθώς κάποιες εκ των διατάξεων δεν είναι<br>δυνατόν να συνιστούν ενσωµάτωση της Οδηγίας, αλλά µέτρα εφαρµογής µόνο του ΓΚΠ∆<br>όπως το άρθρο 2 περ. β’ (ουσιαστικό πεδίο εφαρµογής-ιδιωτικοί φορείς), το άρθρο 3<br>στοίχος β’ περ. α’, β’ και γ’ (εδαφικό πεδίο εφαρµογής-ιδιωτικοί φορείς), το άρθρο 4<br>(ορισµοί) καθώς και το άρθρο 5 (νοµική βάση επεξεργασίας δεδοµένων από δηµόσιους<br>φορείς).<br>Αντίστοιχα, το ουσιαστικό πεδίο εφαρµογής της Οδηγίας προβλέπεται από το<br>άρθρο 43 επ. του νόµου, ενώ ελλείπει αντίστοιχη πρόβλεψη για το εδαφικό πεδίο<br>εφαρµογής της Οδηγίας, οι ορισµοί για τους σκοπούς εφαρµογής των διατάξεων της<br>Οδηγίας προβλέπονται από το άρθρο 44 του νόµου και η νοµική βάση επεξεργασίας των<br>δεδοµένων για τους σκοπούς που επιδιώκονται µε την Οδηγία ταυτίζεται µε τον σκοπό<br>και το πεδίο εφαρµογής όπως προβλέπεται από το άρθρο 43 του νόµου.</li><li>Ο εθνικός νοµοθέτης εισήγαγε τις έννοιες των «ιδιωτικών» και «δηµόσιων φορέων»<br>που επεξεργάζονται δεδοµένα προσωπικού χαρακτήρα,<br>Η διάκριση µεταξύ «ιδιωτικού» και «δηµόσιου φορέα» δεν απαντάται στις διατάξεις<br>του ΓΚΠ∆ και της Οδηγίας, όπου αντιθέτως γίνεται αναφορά στον «υπεύθυνο<br>επεξεργασίας» και τον «εκτελούντα την επεξεργασία» ή σε «αρµόδιες αρχές» (βλ. και<br>Επιστηµονική Υπηρεσία της Βουλής των Ελλήνων, Έκθεση επί του νοµοσχεδίου, µετέπειτα<br>ν. 4624/19) µε ορατό τον κίνδυνο συγχύσεως µεταξύ των εννοιών «υπευθύνου<br>επεξεργασίας» και «δηµόσιου φορέα» (βλ. π.χ. τη διατύπωση του άρθρου 5 ν. 4624/19).<br>Η επιλογή αυτή του εθνικού νοµοθέτη πάντως, δεν έρχεται σε αντίθεση µε τις<br>διατάξεις του ΓΚΠ∆, ενόψει της σχετικής δυνατότητας που παρέχεται στον εθνικό<br>νοµοθέτη από το άρθρο 4 περ. 7 ΓΚΠ∆ («ρήτρα ανοίγµατος-εξειδίκευσης»).<br>Άρθρο 5<br>7<br>i. Σύµφωνα µε το άρθρο 6 παρ. 1 ΓΚΠ∆ («Νοµιµότητα της επεξεργασίας») «Η<br>επεξεργασία είναι σύννοµη µόνο εάν και εφόσον ισχύει τουλάχιστον µία από τις ακόλουθες<br>προϋποθέσεις: […] ε) η επεξεργασία είναι απαραίτητη για την εκπλήρωση καθήκοντος<br>που εκτελείται προς το δηµόσιο συµφέρον ή κατά την άσκηση δηµόσιας εξουσίας που<br>έχει ανατεθεί στον υπεύθυνο επεξεργασίας», ο οποίος δεν είναι απαραίτητο να είναι<br>δηµόσια αρχή ή άλλο φυσικό ή νοµικό πρόσωπο που διέπεται από το δηµόσιο δίκαιο (αιτ.<br>σκ. 45 τελ. εδ. ΓΚΠ∆).<br>Σύµφωνα µε την αιτιολογική σκέψη υπ’ αρ. 10 ΓΚΠ∆ όσον αφορά την επεξεργασία<br>δεδοµένων προσωπικού χαρακτήρα που γίνεται προς συµµόρφωση µε νοµική υποχρέωση<br>προς εκπλήρωση καθήκοντος, το οποίο εκτελείται προς το δηµόσιο συµφέρον ή κατά την<br>άσκηση δηµόσιας εξουσίας που έχει ανατεθεί στον υπεύθυνο επεξεργασίας, τα κράτη µέλη<br>θα πρέπει να έχουν τη δυνατότητα να διατηρούν ή να θεσπίζουν ειδικές διατάξεις για τον<br>περαιτέρω προσδιορισµό της εφαρµογής των κανόνων του ΓΚΠ∆.<br>Σύµφωνα µε την αιτιολογική σκέψη υπ’ αρ. 45 ΓΚΠ∆ όταν η επεξεργασία είναι<br>αναγκαία για την εκπλήρωση καθήκοντος που εκτελείται προς το δηµόσιο συµφέρον ή<br>κατά την άσκηση δηµόσιας εξουσίας, η επεξεργασία θα πρέπει να έχει βάση στο δίκαιο<br>της Ένωσης ή κράτους µέλους.<br>ii. Σύµφωνα µε το άρθρο 5 ν. 4624/2019 («Νοµική βάση επεξεργασίας δεδοµένων<br>προσωπικού χαρακτήρα από δηµόσιους φορείς») «Οι δηµόσιοι φορείς επιτρέπεται να<br>επεξεργάζονται δεδοµένα προσωπικού χαρακτήρα όταν η επεξεργασία είναι απαραίτητη<br>για την εκπλήρωση καθήκοντος που εκτελείται προς το δηµόσιο συµφέρον ή κατά την<br>άσκηση δηµόσιας εξουσίας που έχει ανατεθεί στον υπεύθυνο επεξεργασίας». Σηµειωτέον,<br>ότι η εν λόγω διάταξη, αν και περιλαµβάνεται στο Α’ κεφάλαιο του νόµου, αφορά µόνο<br>το πεδίο εφαρµογής του ΓΚΠ∆ και όχι της Οδηγίας, όπως θα καταδειχθεί στο οικείο τµήµα<br>της παρούσας γνωµοδότησης.<br>Σύµφωνα µε την αιτιολογική έκθεση του νόµου, το άρθρο 5 περιέχει µια γενική<br>νοµική βάση, η θέσπιση της οποίας θεωρήθηκε αναγκαία καθώς το άρθρο 6 παρ. 1 εδ. ε’<br>ΓΚΠ∆ δεν θέτει από µόνο του νοµική βάση για την επεξεργασία, αλλά την προϋποθέτει<br>σύµφωνα µε τα οριζόµενα από το άρθρο 6 παρ. 3 εδ. α’ ΓΚΠ∆. Εν συνεχεία, στην ίδια<br>αιτιολογική έκθεση αναφέρεται ότι το άρθρο 5 περιέχει επικουρική βάση επεξεργασίας<br>δεδοµένων προσωπικού χαρακτήρα από δηµόσιους φορείς για χαµηλής έντασης<br>επεµβάσεις στα δικαιώµατα του υποκειµένου των δεδοµένων.<br>iii. Από τις διατάξεις του άρθρου 6 παρ. 2 και 3 ΓΚΠ∆ και τις αιτιολογικές σκέψεις υπ’<br>αρ. 10 και 45 ΓΚΠ∆ δεν προκύπτει η παροχή εξουσιοδότησης στα κράτη µέλη για την<br>θέσπιση κανενός είδους «γενικής» ή «επικουρικής νοµικής βάσης» στην εθνική νοµοθεσία<br>έστω και «για χαµηλής έντασης επεµβάσεις στα δικαιώµατα του υποκειµένου των<br>8<br>δεδοµένων», χωρίς µάλιστα να προσδιορίζεται σε τι συνίσταται αυτή η «χαµηλή ένταση».<br>Επιπλέον δε, ενώ στην αιτιολογική έκθεση γίνεται λόγος για «γενική» ή «επικουρική<br>νοµική βάση» δεν προσδιορίζεται αντίστοιχα η «ειδική» ή «κύρια νοµική βάση».<br>Αντιθέτως, από τις ανωτέρω διατάξεις και αιτιολογικές σκέψεις του ΓΚΠ∆ προκύπτει<br>ότι παρέχεται η δυνατότητα διατήρησης ή θέσπισης ειδικότερων εθνικών διατάξεων για<br>τον περαιτέρω προσδιορισµό της εφαρµογής των υφιστάµενων κανόνων του ΓΚΠ∆.<br>Περαιτέρω, στη διάταξη του άρθρου 6 παρ. 3 στοιχ. α’ ΓΚΠ∆, προβλέπεται ότι «η<br>βάση για την επεξεργασία που αναφέρεται στην παράγραφο 1 στοιχείο γ’ και ε’ ορίζεται<br>σύµφωνα µε: α)…β) το δίκαιο του κράτους µέλους στο οποίο υπόκειται ο υπεύθυνος<br>επεξεργασίας. Ο σκοπός της επεξεργασίας καθορίζεται στην εν λόγω νοµική βάση ή όσον<br>αφορά την επεξεργασία που αναφέρεται στην παράγραφο 1 στοιχείο ε’, είναι η<br>αναγκαιότητα της επεξεργασίας για την εκπλήρωση καθήκοντος που εκτελείται προς το<br>δηµόσιο συµφέρον ή κατά την άσκηση δηµόσιας εξουσίας που έχει ανατεθεί στον<br>υπεύθυνο επεξεργασίας…Το δίκαιο της Ένωσης ή το δίκαιο του κράτους µέλους<br>ανταποκρίνεται σε σκοπό δηµόσιου συµφέροντος και είναι ανάλογο προς τον<br>επιδιωκόµενο νόµιµο σκοπό».<br>Από τα ανωτέρω προκύπτει ότι µε το άρθρο 6 παρ. 1 εδ. ε’ ΓΚΠ∆ αφενός, εισάγεται<br>νοµική βάση επεξεργασίας δεδοµένων προσωπικού χαρακτήρα χωρίς να χρειάζεται η<br>επανάληψη της στο νόµο, αφετέρου, η επεξεργασία, ως περιορίζουσα ατοµικό δικαίωµα,<br>θα πρέπει να έχει έρεισµα στο δίκαιο του κράτους µέλους µε την έννοια ότι δεν απαιτείται<br>µεν συγκεκριµένη διάταξη νόµου για κάθε µεµονωµένη επεξεργασία (βλ. αιτ. σκ. 45<br>ΓΚΠ∆), αλλά πρέπει ο νόµος (βλ. αιτ. σκ. 41 ΓΚΠ∆) να αναθέτει ρητά στον υπεύθυνο<br>επεξεργασίας την άσκηση δηµόσιας εξουσίας ή το καθήκον που εκτελείται προς το<br>δηµόσιο συµφέρον στο πλαίσιο του οποίου διενεργείται η επεξεργασία ως αναγκαία για<br>την εκπλήρωση των σκοπών του άρθρου 6 παρ. 1 εδ. ε’ ΓΚΠ∆ (πρβλ. ΑΠ∆ΠΧ<br>Γνωµοδότηση 6/2016). Και µάλιστα η νοµική βάση ή το νοµοθετικό µέτρο θα πρέπει να<br>είναι διατυπωµένο µε σαφήνεια και ακρίβεια και η εφαρµογή του να είναι προβλέψιµη για<br>πρόσωπα που υπόκεινται σε αυτό, σύµφωνα µε τη νοµολογία του ∆ΕΕ και του Ε∆∆Α (αιτ.<br>σκ. 41 ΓΚΠ∆).<br>Η διάταξη του άρθρου 5 του νόµου ταυτίζεται κατά περιεχόµενο µε εκείνη του<br>άρθρου 6 παρ. 1 εδ. ε’ ΓΚΠ∆, µε µοναδική διαφορά ότι περιορίζεται στους δηµόσιους<br>φορείς, σε αντίθεση µε τη διάταξη του ΓΚΠ∆ που έχει εφαρµογή τόσο στους δηµόσιους<br>όσο και στους ιδιωτικούς φορείς. Από την αιτιολογική έκθεση του νόµου, όµως, δεν<br>προκύπτει ότι ο εθνικός νοµοθέτης αποσκοπούσε µε την εν λόγω διάταξη στον<br>αποκλεισµό των ιδιωτικών φορέων από την επεξεργασία των προσωπικών δεδοµένων για<br>9<br>τους σκοπούς του άρθρου 6 παρ. 1 εδ. ε’ ΓΚΠ∆ και ότι για τον λόγο αυτό προέβη στην<br>εξειδίκευση της εν λόγω διάταξης µε το άρθρο 5 του νόµου.<br>Εξάλλου, µε την ανωτέρω γενική του άρθρου 5 του ν. 4624/2019, δεν φαίνεται<br>ότι εισάγεται για τους δηµόσιους φορείς νέα σε σχέση προς τον ΓΚΠ∆, µοναδική και<br>αυτοτελής νοµική βάση, ούτε ότι αποκλείεται η εφαρµογή των διατάξεων του άρθρου 6<br>παρ. 1 εδ. γ’ και ε’ ΓΚΠ∆.<br>Συµπερασµατικά, µε το άρθρο 5 του νόµου επαναλαµβάνεται η νοµική βάση του<br>άρθρου 6 παρ. 1 εδ. ε’ ΓΚΠ∆, δεν εισάγεται νέα ή επικουρική νοµική βάση στο εθνικό<br>δίκαιο, ούτε αποκλείεται η εφαρµογή των νοµικών βάσεων του άρθρου 6 παρ. 1 ΓΚΠ∆.<br>Ερµηνευόµενη µε την έννοια αυτή, η διάταξη του άρθρου 5 του ν. 4624/2019 δεν έρχεται<br>σε αντίθεση µε τον ΓΚΠ∆, παραβιάζει όµως τον κανόνα του ενωσιακού δικαίου, κατά τον<br>οποίο δεν επιτρέπεται επανάληψη διατάξεων ΓΚΠ∆ σε εθνικό νοµοθέτηµα.<br>Άρθρα 6-7-8</li><li>Με τα άρθρα 6, 7 και 8 του νόµου ενσωµατώνονται τα άρθρα 32, 33, 34 της<br>Οδηγίας και επιπλέον, επαναλαµβάνονται σε µεγάλο βαθµό οι προβλέψεις των άρθρων<br>37, 38 και 39 για τους σκοπούς λήψης µέτρων εφαρµογής του ΓΚΠ∆ χωρίς να προκύπτει<br>από την αιτιολογική έκθεση ο ειδικός λόγος που κατέστησε αναγκαία την επανάληψη αυτή<br>και µάλιστα µόνο για τους δηµόσιους φορείς.<br>Η επανάληψη µε τα άρθρα 6, 7 και 8 του νόµου της πλειονότητας των διατάξεων<br>των άρθρων 37, 38 και 39 ΓΚΠ∆ µόνο κατά το µέρος που αφορούν το δηµόσιο τοµέα και<br>η ένταξη των άρθρων αυτών του νόµου στο Α’ Κεφάλαιο και όχι στο Γ’ Κεφάλαιο του<br>νόµου («Συµπληρωµατικά µέτρα εφαρµογής του ΓΚΠ∆ για την επεξεργασία δεδοµένων<br>προσωπικού χαρακτήρα») δηµιουργεί σύγχυση και θα µπορούσε να οδηγήσει στην<br>εσφαλµένη, εν τέλει, εντύπωση ότι οι ρυθµίσεις των άρθρων 37, 38 και 39 ΓΚΠ∆ αφορούν<br>µόνο τους ιδιωτικούς φορείς, ενώ οι δηµόσιοι φορείς διέπονται από τις διατάξεις των<br>άρθρων 6, 7 και 8 του νόµου, αποκλειοµένης της εφαρµογής των διατάξεων των άρθρων<br>37, 38 και 39 ΓΚΠ∆ από τους δηµόσιους φορείς. Η σύγχυση επιτείνεται από το γεγονός<br>ότι µε τις ίδιες διατάξεις ενσωµατώνονται οι αντίστοιχες της Οδηγίας.</li><li>Ανεξαρτήτως του ότι, κατά τη σχετική ευχέρεια που παρέχεται µε το ΓΚΠ∆, στο<br>νόµο ορίζεται ότι δεν υπόκειται στις αρµοδιότητες της Αρχής ο έλεγχος πράξεων<br>επεξεργασίας διαβαθµισµένων δεδοµένων προσωπικού χαρακτήρα, οι οποίες<br>διενεργούνται για δραστηριότητες που αφορούν την εθνική ασφάλεια, η διάταξη του<br>άρθρου 6 παρ. 5 του νόµου στο µέτρο που αφορά τη λήψη µέτρων εφαρµογής του ΓΚΠ∆<br>και µε την οποία εξαιρείται ο δηµόσιος φορέας από την κατ’ αρ. 37 παρ. 7 ΓΚΠ∆<br>υποχρέωση δηµοσιοποίησης και ανακοίνωσης, µε οποιοδήποτε τρόπο, των στοιχείων του<br>10<br>ΥΠ∆ στην Αρχή όταν αυτό δεν επιτρέπεται για λόγους εθνικής ασφάλειας ή λόγω τήρησης<br>του καθήκοντος εχεµύθειας (εµπιστευτικότητα) που προβλέπεται από το νόµο, δεν<br>βρίσκει έρεισµα σε «ρήτρα ανοίγµατος ή εξειδίκευσης» του ίδιου άρθρου του ΓΚΠ∆, ούτε<br>όµως από οποιαδήποτε άλλη διάταξη του ΓΚΠ∆ παρέχεται οποιουδήποτε είδους σχετική<br>εξουσιοδότηση για περιορισµό της σχετικής υποχρέωσης. Οµοίως, από το άρθρο 32 παρ.<br>4 της Οδηγίας δεν προβλέπεται δυνατότητα εισαγωγής εξαιρέσεων στην εθνική νοµοθεσία<br>για την εν λόγω περίπτωση.<br>ΚΕΦΑΛΑΙΟ Β’<br>Άρθρο 10 παρ. 5</li><li>Επισηµαίνεται ότι ναι µεν ο έλεγχος των πράξεων επεξεργασίας δεδοµένων προσωπικού<br>χαρακτήρα που διενεργούνται από τις δικαστικές και εισαγγελικές αρχές στο πλαίσιο της<br>δικαστικής λειτουργίας και των δικαστικών τους καθηκόντων δεν ανήκει στις<br>αρµοδιότητες της Αρχής, και αυτές οι πράξεις όµως υπόκεινται στον ΓΚΠ∆. Ως εκ τούτου<br>επιβάλλεται να εξασφαλιστεί έλεγχος της τήρησης των κανόνων αυτών από δικαστικά<br>όργανα.</li><li>Λόγω της γενικότητας της διάταξης, κατά την οποία εξαιρούνται του ελέγχου της Αρχής<br>οι πράξεις επεξεργασίας διαβαθµισµένων δεδοµένων προσωπικού χαρακτήρα που<br>διενεργούνται για τις δραστηριότητες που αφορούν την εθνική ασφάλεια, ανακύπτουν<br>δυσχέρειες στον χαρακτηρισµό των πράξεων αυτών. Ενόψει αυτού, είναι σκόπιµο να<br>προστεθεί στην παρ. 5 η εξής διάταξη: «Οι αρχές που επεξεργάζονται διαβαθµισµένα<br>δεδοµένα προσωπικού χαρακτήρα στο πλαίσιο δραστηριοτήτων εθνικής ασφάλειας,<br>ενηµερώνουν και συνεργάζονται µε την Αρχή για την τήρηση της νοµοθεσίας περί<br>προστασίας προσωπικών δεδοµένων και ιδίως τη λήψη και την τήρηση των αναγκαίων<br>γενικών µέτρων ασφαλείας».<br>Άρθρο 18</li><li>Προκειµένου να καθίσταται εφικτή η έγκαιρη κάλυψη των αναγκών της Αρχής σε<br>ανθρώπινο δυναµικό, η οποία αποτελεί επιτακτική ανάγκη ενόψει και των υποχρεώσεών<br>της έναντι του Ευρωπαϊκού Συµβουλίου Προστασίας ∆εδοµένων και των οµόλογων<br>εποπτικών αρχών στο πλαίσιο της επιβαλλόµενης κατά τον ΓΚΠ∆ συνεργασίας και<br>συνεκτικότητας, κρίνεται αναγκαίο να θεσπιστούν ρυθµίσεις ώστε να ανατεθεί στην Αρχή<br>η κίνηση των σχετικών διαδικασιών και να ενισχυθεί η συµµετοχή της στις διαδικασίες<br>αυτές, µε τήρηση των κριτηρίων επιλογής που ισχύουν γενικώς στο δηµόσιο τοµέα. Η<br>ρύθµιση αυτή συνιστά συµµόρφωση και προς την υποχρέωση που απορρέει από το άρθρο<br>52 παρ. 5 του ΓΚΠ∆ να διασφαλίζεται ότι η εποπτική αρχή επιλέγει και διαθέτει δικούς της<br>υπαλλήλους που διοικούνται αποκλειστικά από την ίδια.<br>11</li><li>Ενόψει του χαρακτήρα της Αρχής, της φύσης και των δυσχερειών του έργου της καθώς<br>και των διεθνών υποχρεώσεών της, είναι αναγκαία η ενίσχυση των αποδοχών του<br>προσωπικού της, κατ’ αντιστοιχία προς σχετικές ρυθµίσεις που έχουν θεσπιστεί για άλλες<br>ανεξάρτητες αρχές και υπηρεσίες του ∆ηµοσίου.<br>ΚΕΦΑΛΑΙΟ Γ’<br>Ενώ από την διάταξη του άρθρου 10 ΓΚΠ∆ προκύπτει ότι παρέχεται εξουσιοδότηση<br>(«ρήτρα ανοίγµατος-εξειδίκευσης») στον εθνικό νοµοθέτη να λάβει τα αναγκαία µέτρα µε<br>την πρόβλεψη επαρκών εγγυήσεων για την επεξεργασία δεδοµένων προσωπικού<br>χαρακτήρα που αφορούν ποινικές καταδίκες και αδικήµατα, εν τούτοις, µε το νόµο δεν<br>λαµβάνονται σχετικά µέτρα, ούτε από την αιτιολογική έκθεση προκύπτει ο λόγος της<br>παράλειψης αυτής.<br>Σε κάθε περίπτωση, ακόµη και εάν η πρόθεση του εθνικού νοµοθέτη υπήρξε να<br>ληφθούν µέτρα εφαρµογής του άρθρου 10 ΓΚΠ∆ σε ειδική τοµεακή νοµοθεσία, σε<br>αντίθεση µε την επιλογή του σε σχέση µε το άρθρο 9 ΓΚΠ∆, τέτοια µέτρα δεν έχουν<br>ληφθεί µέχρι σήµερα µε αποτέλεσµα να καθίσταται εν πολλοίς αδύνατη η εφαρµογή της<br>διάταξης του άρθρο 10 ΓΚΠ∆.<br>Άρθρο 22</li><li>Σύµφωνα µε την αιτιολογική έκθεση, µε το άρθρο 22 του νόµου «διευκρινίζεται<br>υπό ποιες προϋποθέσεις και για ποιους λόγους είναι δυνατή η επεξεργασία ειδικών<br>κατηγοριών δεδοµένων προσωπικού χαρακτήρα, τα οποία αναφέρονται στα στοιχεία β, ζ,<br>η, και θ, της παραγράφου 2 του άρθρου 9 ΓΚΠ∆…παρέχεται η δυνατότητα στα κράτη<br>µέλη να καθορίζουν µέσω εθνικών ρυθµίσεων τις εξαιρέσεις», ενώ από τη διατύπωση των<br>παραγράφων 1 και 2 του άρθρου 22 του νόµου προκύπτει ότι προβλέπεται «παρέκκλιση<br>από το άρθρο 9 παρ. 1 ΓΚΠ∆…Με την παράγραφο 1 διευκρινίζονται οι όροι υπό τους<br>οποίους επιτρέπεται κατ’ εξαίρεση η επεξεργασία ειδικών κατηγοριών δεδοµένων<br>προσωπικού χαρακτήρα…Με την παράγραφο 1 προβλέπονται οι όροι<br>επεξεργασίας….Με την παράγραφο 2 µεταφέρονται οι όροι επεξεργασίας…».<br>Από τη διατύπωση των παραγράφων 1 και 2 του άρθρου 22 του νόµου προκύπτει<br>ότι µε τις διατάξεις αυτές αποσκοπείται να εισαχθεί «παρέκκλιση από το άρθρο 9 παρ. 1<br>ΓΚΠ∆. Σύµφωνα µε το άρθρο 9 παρ. 4 ΓΚΠ∆ τα κράτη µέλη µπορούν να διατηρούν ή να<br>θεσπίζουν περαιτέρω όρους, µεταξύ άλλων και περιορισµούς, όσον αφορά την<br>επεξεργασία, όχι όλων των ειδικών κατηγοριών δεδοµένων προσωπικού χαρακτήρα, αλλά<br>µόνο των γενετικών δεδοµένων, βιοµετρικών δεδοµένων ή δεδοµένων που αφορούν την<br>υγεία κατ’ αρ. 4 παρ. 15 ΓΚΠ∆. Επιπλέον, στην παράγραφο 2 του άρθρου 9 ΓΚΠ∆<br>12<br>προβλέπονται περιοριστικά οι περιπτώσεις στις οποίες δεν εφαρµόζεται η απαγόρευση<br>επεξεργασίας της παρ. 1, υπό τους όρους και τις προϋποθέσεις που εκεί προβλέπονται.<br>Από την αιτιολογική έκθεση του νόµου προκύπτει ότι ο εθνικός νοµοθέτης θεώρησε<br>ότι η αναφορά στο «δίκαιο κράτους µέλους» στις περιπτώσεις β’, ζ’ η’ και θ’ της<br>παραγράφου 2 του άρθρου 9 ΓΚΠ∆ συνιστά εξουσιοδότηση για τη λήψη νοµοθετικών<br>µέτρων εφαρµογής του ΓΚΠ∆ («ρήτρες ανοίγµατος – εξειδίκευσης») στο πλαίσιο του<br>παρόντος γενικού «εκτελεστικού» νόµου και όχι σε επιµέρους τοµεακές νοµοθεσίες.<br>Ανεξαρτήτως των αµφισβητήσεων που εγείρονται ως προς την ορθότητα της<br>προσέγγισης αυτής, µε δεδοµένο ότι κατά το άρθρο 9 παρ. 4 ΓΚΠ∆ τα κράτη µέλη<br>µπορούν να διατηρούν ή να θεσπίζουν περαιτέρω όρους, µεταξύ άλλων και περιορισµούς,<br>όσον αφορά την επεξεργασία µόνον γενετικών δεδοµένων, βιοµετρικών δεδοµένων ή<br>δεδοµένων που αφορούν την υγεία, οι διατάξεις της πρώτης παραγράφου του άρθρου 22<br>του νόµου που αφορούν τόσο τους δηµόσιους, όσο και τους ιδιωτικούς φορείς συνιστούν<br>αντιγραφή και επανάληψη των αντίστοιχων προβλέψεων του άρθρου 9 παρ. 2 ΓΚΠ∆,<br>χωρίς να εξειδικεύονται περαιτέρω οι όροι της κατ’ εξαίρεση νόµιµης επεξεργασίας των<br>ειδικών κατηγοριών δεδοµένων, σύµφωνα και µε την αιτιολογική σκέψη 41 ΓΚΠ∆ κατά<br>την οποία η νοµική βάση ή το νοµοθετικό µέτρο θα πρέπει να είναι διατυπωµένο µε<br>σαφήνεια και ακρίβεια και η εφαρµογή του να είναι προβλέψιµη για πρόσωπα που<br>υπόκεινται σε αυτό, σύµφωνα µε τη νοµολογία του ∆ΕΕ και του Ε∆∆Α.<br>Σηµειώνεται ότι οι συναφείς εθνικές διατάξεις, ενταγµένες στο κεφάλαιο Γ’ του<br>νόµου περί συµπληρωµατικών µέτρων εφαρµογής του ΓΚΠ∆ θα πρέπει να επιτελούν<br>απλώς συµπληρωµατικό ρόλο και να µην συνιστούν επανάληψη των διατάξεων του ΓΚΠ∆.<br>Επισηµαίνεται επίσης ότι στο άρθρο 22 του νόµου γίνεται συνεχώς λόγος για<br>«παρέκκλιση» από το άρθρο 9 παρ. 1 ΓΚΠ∆, ενδεχοµένως λόγω της σχετικής αναφοράς<br>στις αιτιολογικές σκέψεις 51 και 52 ΓΚΠ∆, πλην όµως πρόκειται περί εξαίρεσης σύµφωνα<br>µε την παράγραφο 2 του άρθρου 9 ΓΚΠ∆.<br>Εξάλλου, από την αντιπαραβολή µεταξύ των διατάξεων του άρθρου 9 παρ. 2 ΓΚΠ∆<br>και του άρθρου 22 παρ. 1 του νόµου προκύπτει ιδίως ότι:<br>i. ενώ στη περίπτωση β’ του άρθρου 9 παρ. 2 ΓΚΠ∆ αίρεται η απαγόρευση επεξεργασίας<br>όταν είναι απαραίτητη για την εκτέλεση υποχρεώσεων και την άσκηση συγκεκριµένων<br>δικαιωµάτων του υπευθύνου επεξεργασίας ή του υποκειµένου των δεδοµένων στον τοµέα<br>του εργατικού δικαίου και του δικαίου κοινωνικής ασφάλισης (ως προς τον τοµέα του<br>εργατικού δικαίου βλ. άρθρο 27 παρ. 3 ν. 4624/19), εν τούτοις ο νόµος δεν αναφέρεται<br>σε «συγκεκριµένα δικαιώµατα» ούτε άλλωστε διευκρινίζεται αν πρόκειται για «δικαιώµατα<br>του υπευθύνου επεξεργασίας ή του υποκειµένου των δεδοµένων».<br>13<br>ii. το περιεχόµενο των διατάξεων του εδαφίου β’ και γ’ της παρ. 1 του νόµου συνιστά<br>επανάληψη της περίπτωσης η’ και θ’ του άρθρου 9 παρ. 2 ΓΚΠ∆, αλλά παραλείπονται<br>κάποιες προβλέψεις του ΓΚΠ∆ («επαγγελµατικής» ιατρικής) ή µεταβάλλεται η ορολογία<br>(«υπηρεσιών υγείας» αντί «παροχής υγειονοµικής περίθαλψης» στην πρώτη περίπτωση,<br>«εξασφάλιση υψηλών προδιαγραφών ποιότητας» αντί «διασφάλιση υψηλών προτύπων<br>ποιότητας» στην δεύτερη περίπτωση κ.λπ.), χωρίς να παρέχεται σχετική εξουσιοδότηση<br>από τον ΓΚΠ∆.<br>Επιπλέον των ανωτέρω, ως προς τις διατάξεις της παραγράφου 2 του άρθρου 22<br>του νόµου που αφορούν αποκλειστικά τους δηµόσιους φορείς διαπιστώνεται ότι:<br>i. περιλαµβάνεται περίπτωση α’ µε την οποία αίρεται η απαγόρευση επεξεργασίας<br>των ειδικών κατηγοριών δεδοµένων του άρθρου 9 παρ. 1 ΓΚΠ∆ εφόσον η επεξεργασία<br>είναι «απολύτως απαραίτητη για λόγους ουσιώδους δηµοσίου συµφέροντος». Η ανωτέρω<br>εθνική διάταξη επαναλαµβάνει τµήµα της διάταξης του άρθρου 9 παρ. 2 εδ. ζ’ ΓΚΠ∆,<br>παραλείποντας την εισαγόµενη µε την ίδια διάταξη του ΓΚΠ∆ επιταγή να προβλεφθούν<br>µέτρα ώστε το ουσιαστικό δηµόσιο συµφέρον να «[…] είναι ανάλογο προς τον<br>επιδιωκόµενο στόχο, σέβεται την ουσία του δικαιώµατος στην προστασία των<br>δεδοµένων…», µε περαιτέρω συνέπεια το νοµοθετικό µέτρο να µην είναι διατυπωµένο µε<br>σαφήνεια και ακρίβεια (βλ. αιτ. σκ. 41 ΓΚΠ∆)1. Σηµειωτέον δε, ότι σύµφωνα µε την<br>αιτιολογική σκέψη 51 ΓΚΠ∆ η εν λόγω επεξεργασία υπόκειται σε ειδικές απαιτήσεις που<br>µπορεί να προβλέπονται από το δίκαιο των κρατών µελών σε ειδικές διατάξεις ώστε να<br>αντισταθµίζονται οι κίνδυνοι για τα δικαιώµατα και όχι προκειµένου να εισαχθούν<br>περαιτέρω εξαιρέσεις.<br>ii. περιλαµβάνεται περίπτωση β’ µε την οποία αίρεται η απαγόρευση επεξεργασίας<br>των ειδικών κατηγοριών δεδοµένων του άρθρου 9 παρ. 1 ΓΚΠ∆ εφόσον η επεξεργασία<br>είναι «απαραίτητη για την αποτροπή σηµαντικής απειλής για την εθνική ασφάλεια ή την<br>δηµόσια ασφάλεια», χωρίς όµως να παρέχεται από τις διατάξεις του άρθρου 9 ΓΚΠ∆<br>εξουσιοδότηση για τέτοια παρέκκλιση. Σε κάθε περίπτωση, η προστασία της εθνικής ή<br>δηµόσιας ασφάλειας εµπίπτει στην έννοια του δηµόσιου συµφέροντος, το οποίο θα<br>1 Επιφυλάξεις για την σύμφωνη με τον ΓΚΠΔ λήψη εφαρμοστικών μέτρων στην αντίστοιχη διάταξη του Γερμανικού<br>νόμου (βλ. άρθρο 22 BDSG) έχουν εγερθεί από την Γερμανική θεωρία σύμφωνα με την οποία δεν έχει εξειδικευθεί<br>σε τι συνίσταται το δημόσιο συμφέρον και ότι δεν θα έπρεπε να επαναλαμβάνεται η διατύπωση του άρθρου 9 παρ.<br>2 ζ’ περ. ΓΚΠΔ αλλά θα έπρεπε ο όρος «δημόσιο συμφέρον» να έχει εξειδικευθεί εξαιτίας της απαίτησης για νομική<br>ακρίβεια και σαφήνεια κατά τη λήψη νομοθετικών μέτρων. Σχετικά βλ. “Second Adaptation Act for the<br>implementation of the GDPR”, SKW Schwarz Rechtsanwalte, 02-12-2019, διαθέσιμο σε<br>https://www.lexology.com/library/detail.aspx?g=7da501e7-cbac-4920-acb9-1f100a9c33f2<br>14<br>δικαιολογούσε καταρχήν την επεξεργασία υπό όρους και εγγυήσεις που δεν προβλέπονται<br>στη διάταξη του νόµου.<br>iii. περιλαµβάνεται περίπτωση γ’ µε την οποία αίρεται η απαγόρευση επεξεργασίας των<br>ειδικών κατηγοριών δεδοµένων του άρθρου 9 παρ. 1 ΓΚΠ∆ εφόσον η επεξεργασία είναι<br>«απαραίτητη για τη λήψη ανθρωπιστικών µέτρων, και στις περιπτώσεις αυτές το<br>συµφέρον για την επεξεργασία είναι υπέρτερο του συµφέροντος του υποκειµένου των<br>δεδοµένων» χωρίς όµως να παρέχεται από τις διατάξεις του άρθρου 9 ΓΚΠ∆<br>εξουσιοδότηση για τέτοια εξαίρεση και µάλιστα για όλες τις ειδικές κατηγορίες δεδοµένων.<br>Άρθρο 23<br>Η απαγόρευση επεξεργασίας γενετικών δεδοµένων θα πρέπει να επεκταθεί και στο πλαίσιο<br>των εργασιακών σχέσεων.<br>Άρθρα 24-25-26<br>Σύµφωνα µε την αιτιολογική έκθεση του νόµου, µε τα άρθρα 24, 25 και 26<br>παρέχεται ή δηµιουργείται µια «εθνική νοµική βάση» για την επεξεργασία δεδοµένων<br>προσωπικού χαρακτήρα για σκοπό διαφορετικό από εκείνον για τον οποίο είχαν αρχικά<br>συλλεγεί τα δεδοµένα. Προκειµένου να αιτιολογήσει ο εθνικός νοµοθέτης την επιλογή<br>αυτή επικαλείται για το άρθρο 24 την διάταξη του άρθρου 6 παρ. 3 ΓΚΠ∆, για το άρθρο<br>25 την διάταξη του άρθρου 6 παρ. 4 ΓΚΠ∆ και για το άρθρο 26 την «ρητή πρόβλεψη<br>νόµου».<br>Αντικείµενο των διατάξεων των άρθρων 24, 25 και 26 του νόµου συνιστά η<br>περαιτέρω επεξεργασία των δεδοµένων προσωπικού χαρακτήρα, ήτοι η περίπτωση της<br>επεξεργασίας για σκοπό άλλο από αυτόν για τον οποίο αρχικά συνελλέγησαν, µόνον<br>εφόσον η µεταγενέστερη επεξεργασία είναι συµβατή µε τους σκοπούς της αρχικής<br>συλλογής, σύµφωνα µε την αρχή του περιορισµού του σκοπού κατ’ άρ. 5 παρ. 1 εδ. β’<br>ΓΚΠ∆. Σε αυτήν την περίπτωση δεν απαιτείται νοµική βάση χωριστή από εκείνη που<br>επέτρεψε τη συλλογή των δεδοµένων (βλ. αρ. 6 παρ. 4 και αιτ. σκ. 50 ΓΚΠ∆).<br>Επιπλέον, από τις διατάξεις του άρθρου 6 παρ. 2 και 3 ΓΚΠ∆ προκύπτει ότι<br>παρέχεται η δυνατότητα στον εθνικό νοµοθέτη να διατηρήσει ή να θεσπίσει πιο ειδικές<br>διατάξεις για την προσαρµογή της εφαρµογής των κανόνων όσον αφορά την επεξεργασία<br>για τη συµµόρφωση µε τις περιπτώσεις γ’ (έννοµη υποχρέωση του υπευθύνου<br>επεξεργασίας) και ε’ (εκπλήρωση καθήκοντος προς το δηµόσιο συµφέρον ή κατά την<br>άσκηση δηµόσιας εξουσίας που έχει ανατεθεί στον υπεύθυνο επεξεργασίας) της παρ. 1<br>του άρθρου 6 ΓΚΠ∆ καθορίζοντας ακριβέστερα ειδικές απαιτήσεις για την επεξεργασία και<br>άλλα µέτρα προς εξασφάλιση σύννοµης και θεµιτής επεξεργασίας.<br>15<br>Από τα ανωτέρω προκύπτει ότι ο ΓΚΠ∆ δεν παρέχει εξουσιοδότηση στον εθνικό<br>νοµοθέτη να θεσπίσει νέες «εθνικές νοµικές βάσεις», όπως αναφέρεται στην αιτιολογική<br>έκθεση, αλλά µόνον να εξειδικεύσει τις νοµικές βάσεις του άρθρου 6 παρ. 1 εδ. γ’ και ε’<br>ΓΚΠ∆, υπό τους όρους και τις εγγυήσεις που προβλέπονται από τις διατάξεις των παρ. 2<br>και 4 του άρθρου 6 ΓΚΠ∆. Επιπλέον δε, από τη διάταξη του άρθρου 6 παρ. 4 ΓΚΠ∆ για<br>την περαιτέρω επεξεργασία για άλλους σκοπούς, διαφορετικούς µεν, συµβατούς δε µε<br>τους σκοπούς της αρχικής συλλογής, προκύπτει ότι ο εθνικός νοµοθέτης δεν υποχρεούται<br>να λάβει µέτρα εφαρµογής για την περαιτέρω επεξεργασία δεδοµένου ότι ο ίδιος ο ΓΚΠ∆<br>θεσπίζει τα υπό α) έως ε) της εν λόγω παραγράφου 4 κριτήρια.<br>Ακόµη όµως και εάν θεωρηθεί ότι ο εθνικός νοµοθέτης είχε εξουσιοδότηση από<br>τον ΓΚΠ∆ να θεσπίσει «εθνικές νοµικές βάσεις» για την περαιτέρω επεξεργασία των<br>δεδοµένων κατ’ αρ. 6 παρ. 4 ΓΚΠ∆, αυτές θα πρέπει να συνιστούν µόνον εξειδίκευση των<br>νοµικών βάσεων του άρθρου 6 παρ. 1 εδ. γ’ και ε’ ΓΚΠ∆, θα πρέπει να σέβονται τις αρχές<br>νοµιµότητας του άρθρου 5 παρ. 1 ΓΚΠ∆ και ιδίως την αρχή του περιορισµού του σκοπού<br>κατ’ αρ. 5 παρ. 1 εδ. β’ ΓΚΠ∆, θα πρέπει να αποτελούν αναγκαίο και αναλογικό µέτρο σε<br>µια δηµοκρατική κοινωνία για τη διασφάλιση των σκοπών που αναφέρονται στο άρθρο<br>23 µε πρόβλεψη των σχετικών ουσιαστικών και δικονοµικών εγγυήσεων, θα πρέπει τα<br>νοµοθετικά µέτρα ή νοµικές βάσεις να είναι διατυπωµένα µε σαφήνεια και ακρίβεια και η<br>εφαρµογή τους να είναι προβλέψιµη για πρόσωπα που υπόκεινται σε αυτά σύµφωνα µε<br>τη νοµολογία του ∆ΕΕ και του Ε∆∆Α (αιτ. σκ. 41) και τέλος, σύµφωνα µε την αιτιολογική<br>σκέψη 50 παρ. β’ ΓΚΠ∆, σε περίπτωση επισήµανσης πιθανών εγκληµατικών πράξεων ή<br>απειλών κατά της δηµόσιας ασφάλειας από τον υπεύθυνο επεξεργασίας και διαβίβασης<br>των σχετικών δεδοµένων σε αρµόδια αρχή, η διαβίβαση αυτή ή η περαιτέρω επεξεργασία<br>δεδοµένων προσωπικού χαρακτήρα, θα πρέπει να απαγορεύεται, εάν η επεξεργασία δεν<br>είναι συµβατή µε νοµική, επαγγελµατική ή άλλη δεσµευτική υποχρέωση τήρησης<br>απορρήτου.<br>Οι διατάξεις των άρθρων 24, 25 και 26 του νόµου δεν πληρούν καµία από τις<br>ανωτέρω ουσιαστικές και διαδικαστικές προϋποθέσεις και εγγυήσεις, σύµφωνα και µε όσα<br>προεκτέθηκαν σε σχέση µε το άρθρο 5 και 22 του νόµου. Επισηµαίνεται ότι οι διατάξεις<br>του άρθρου 25, µε τις οποίες προβλέπεται η επεξεργασία από ιδιωτικούς φορείς<br>δεδοµένων προσωπικού χαρακτήρα εφόσον είναι απαραίτητη, µεταξύ άλλων, για την<br>αποτροπή απειλών κατά της εθνικής ασφάλειας ή της δηµόσιας ασφάλειας (εδ. α’) καθώς<br>και για τη δίωξη ποινικών αδικηµάτων (εδ. β’), παρά τη διατύπωσή τους, από την οποία<br>καταλείπονται ερµηνευτικές αµφιβολίες, δεν µπορεί να θεωρηθεί ότι αναθέτει σε<br>ιδιωτικούς φορείς αρµοδιότητες σχετιζόµενες µε τους παραπάνω σκοπούς, δεδοµένου ότι<br>οι αρµοδιότητες αυτές ανήκουν στον πυρήνα της κρατικής εξουσίας και δεν είναι καταρχήν<br>συνταγµατικώς επιτρεπτό να ανατεθούν σε ιδιώτες.<br>16<br>Θα πρέπει να επισηµανθεί ότι σε παρόµοια συµπεράσµατα κατέληξε και η<br>Πορτογαλική ΑΠ∆ΠΧ µε την υπ’ αρ. 494/2019 απόφασή της σε σχέση µε το αντίστοιχο<br>άρθρο του εθνικού νόµου 58/2019 διαπιστώνοντας παραβίαση του ΓΚΠ∆, ενώ η<br>Ανεξάρτητη Αρχή ∆ηµοσίων Εσόδων (ΑΑ∆Ε) µε την από 30-9-2019 επιστολή της προς<br>την Αρχή εκφράζει τη γνώµη ότι οι περιορισµοί που τίθενται µε τα άρθρα 24 και 26 του<br>νόµου δεν βρίσκουν έρεισµα στον ΓΚΠ∆, ότι µε τον τρόπο αυτό αποστερείται της άσκησης<br>αρµοδιοτήτων της και ότι οι εν λόγω διατάξεις θα αποτελέσουν τροχοπέδη και στην<br>υλοποίηση των στόχων του ν. 4623/2019 για την ψηφιακή διακυβέρνηση.<br>Άρθρο 27</li><li>Με την πρώτη παράγραφο του άρθρου 27 του νόµου ο εθνικός νοµοθέτης επέλεξε<br>να εξειδικεύσει κατ’ άρ. 88 παρ. 1 ΓΚΠ∆ («να θεσπίσει ειδικούς κανόνες») τους όρους<br>νοµιµότητας της επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα των εργαζοµένων<br>όταν αυτή έχει ως νοµική βάση το άρθρο 6 παρ. 1 εδ. β’ ΓΚΠ∆ («εκτέλεση σύµβασης»).<br>Η εξειδίκευση στην εθνική νοµοθεσία πρέπει να πληροί τους όρους της παρ. 2 του άρθρου<br>88 ΓΚΠ∆ µε τη λήψη κατάλληλων και ειδικών µέτρων που εκεί αναφέρονται. Τέτοια µέτρα<br>δεν φαίνεται να έχουν ληφθεί από τον εθνικό νοµοθέτη, οι δε διατάξεις του άρθρου 27<br>παρ. 1 του νόµου ταυτίζονται κατά περιεχόµενο µε εκείνες του άρθρου 6 παρ. 1 εδ. β’<br>ΓΚΠ∆ και άρα η θεσπισθείσα εθνική διάταξη συνιστά επανάληψη του ΓΚΠ∆.<br>Σε κάθε περίπτωση, οι νοµικές βάσεις που προβλέπονται από το άρθρο 6 παρ. 1<br>ΓΚΠ∆ εξακολουθούν να εφαρµόζονται κατά την επεξεργασία δεδοµένων προσωπικού<br>χαρακτήρα στον τοµέα των εργασιακών σχέσεων, στο µέτρο που κάθε φορά ισχύουν ανά<br>περίπτωση.<br>1.1. Σύµφωνα µε την αιτιολογική έκθεση, µε την παράγραφο 1 του άρθρου 27 του<br>νόµου εισάγεται κανονιστική ρύθµιση µε την οποία ρυθµίζονται οι σκοποί για τους οποίους<br>επιτρέπεται η επεξεργασία δεδοµένων προσωπικού χαρακτήρα τόσο κατά το στάδιο πριν<br>από την κατάρτιση της σύµβασης εργασίας, όσο και κατά τη διάρκειά της, αλλά και µετά<br>τη λήξη της, εάν αυτό είναι απαραίτητο για τους σκοπούς της σύµβασης εργασίας. Ως<br>παραδείγµατα επεξεργασίας προσωπικών δεδοµένων στην περίπτωση αυτή παρατίθενται<br>στην αιτιολογική έκθεση η επεξεργασία βιοµετρικών δεδοµένων, η χρήση συστηµάτων<br>γεωεντοπισµού, η κατάρτιση ενός κανονισµού χρήσης επικοινωνιακών µέσων και µέσων<br>ηλεκτρονικής παρακολούθησης, ακόµη και τα συστήµατα καταγγελίας (whistleblowing).<br>Νοµική όµως βάση της επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα των<br>εργαζοµένων στα προαναφερόµενα παραδείγµατα δεν συνιστά η εκτέλεση της σύµβασης,<br>όπως υπονοείται στην αιτιολογική έκθεση, αλλά ιδίως η ικανοποίηση του έννοµου<br>συµφέροντος του εργοδότη κατ’ αρ. 6 παρ. 1 εδ. στ’ ΓΚΠ∆ (βλ. για τον γεωεντοπισµό<br>εργαζοµένου ΑΠ∆ΠΧ 37/2019 παρ. 5, για τον έλεγχο ηλεκτρονικού υπολογιστή<br>17<br>εργαζοµένου ΑΠ∆ΠΧ 34/2018, για τον έλεγχο διακοµιστή µε δεδοµένα εργαζοµένου<br>ΑΠ∆ΠΧ 43/19 και 44/19, για την επιτήρηση ηλεκτρονικών επικοινωνιών εργαζοµένου<br>ΑΠ∆ΠΧ 26/2019 παρ. 15-16, Οµάδα Εργασίας 29, Γνώµη 2/2017 σελ. 4,7,23 και Ε∆∆Α<br>Barbulescu κατά Ρουµανίας 05-9-2017 παρ. 127).<br>Με την εκδοχή, κατά την οποία µε την παρ. 1 του άρθρου 27 του νόµου εισάγεται<br>µοναδική νοµική βάση επεξεργασίας για κάθε σκοπό επεξεργασίας στο πλαίσιο των<br>εργασιακών σχέσεων, στην οποία κατ’ ουσία «συγχωνεύονται» οι νοµικές βάσεις του<br>άρθρου 6 παρ. 1 ΓΚΠ∆ και άρα αποκλείεται η αυτοτελής εφαρµογή τους (πλην της<br>συγκατάθεσης, που προβλέπεται ρητά στην παράγραφο 2 του άρθρου 27 του νόµου), η<br>ρύθµιση έρχεται σε αντίθεση µε τις διατάξεις του άρθρου 88 παρ. 1 ΓΚΠ∆ µε βάση τις<br>οποίες επιτρέπεται η «θέσπιση ειδικών κανόνων» για την εξειδίκευση κανόνων<br>επεξεργασίας που βασίζονται στις νοµικές βάσεις του άρθρου 6 παρ. 1 ΓΚΠ∆ και όχι για<br>την δηµιουργία νέων νοµικών βάσεων ή τον αποκλεισµό εφαρµογής των νοµικών βάσεων<br>του ΓΚΠ∆.<br>Σηµειώνεται ότι η παροχή εξουσιοδότησης από το άρθρο 88 παρ. 1 ΓΚΠ∆ προς τα<br>κράτη µέλη προκειµένου να θεσπίσουν ειδικούς κανόνες, αποσκοπεί, κατά ρητή πρόβλεψη<br>του ίδιου άρθρου, στην διασφάλιση της προστασίας των δικαιωµάτων και των ελευθεριών<br>έναντι της επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα των εργαζοµένων στο<br>πλαίσιο της απασχόλησης.<br>Τέτοια προστασία δεν παρέχεται στον εργαζόµενο όταν κάθε επεξεργασία<br>δεδοµένων προσωπικού χαρακτήρα για διαφορετικούς σκοπούς έχει ως αποκλειστική<br>νοµική βάση την εκτέλεση της σύµβασης από την οποία αυτός δεσµεύεται και µε τον<br>τρόπο αυτό παρακάµπτεται η τυχόν εφαρµογή άλλων, περισσότερων κατάλληλων,<br>νοµικών βάσεων.<br>Με την αντίθετη ορθή άποψη ότι δεν αποκλείεται η αυτοτελής εφαρµογή των<br>λοιπών νοµικών βάσεων του άρθρου 6 παρ. 1 ΓΚΠ∆, παρέχεται στον εργαζόµενο η<br>δυνατότητα ελέγχου της ορθής και νόµιµης εφαρµογής της οικείας νοµικής βάσης, η οποία<br>θα µπορούσε να οδηγήσει τελικά σε απαγόρευση της επεξεργασίας π.χ. όταν κριθεί στην<br>περίπτωση του άρθρου 6 παρ. 1 εδ. ε’ ΓΚΠ∆ ότι η επεξεργασία δεν αφορά εκπλήρωση<br>καθήκοντος που εκτελείται προς το δηµόσιο συµφέρον ή στην περίπτωση του άρθρου 6<br>παρ. 1 εδ. στ’ ΓΚΠ∆ ότι η εκπλήρωση του έννοµου συµφέροντος του εργοδότη δεν<br>υπερισχύει του συµφέροντος ή των θεµελιωδών δικαιωµάτων και ελευθεριών του<br>εργαζοµένου (πρβλ. ΑΠ∆ΠΧ 26/2019 παρ. 16 µε παραποµπές στις Γνώµες της Οµάδας<br>Εργασίας του άρθρου 29).<br>Συµπερασµατικά, η παράγραφος 1 του άρθρου 27 του νόµου είτε θεωρηθεί<br>επανάληψη του εδαφίου β’ της παρ. 1 του άρθρου 6 ΓΚΠ∆, είτε θεωρηθεί ως µια νέα<br>18<br>αποκλειστική νοµική βάση για την επεξεργασία δεδοµένων προσωπικού χαρακτήρα των<br>εργαζοµένων µε την οποία αποκλείεται η εφαρµογή των νοµικών βάσεων του άρθρου 6<br>παρ. 1 ΓΚΠ∆, έρχεται σε αντίθεση µε τον ΓΚΠ∆.</li><li>Η εφαρµογή της νοµικής βάσης της συγκατάθεσης στον τοµέα των εργασιακών<br>σχέσεων δεν απαγορεύεται απόλυτα (βλ. αιτ. σκ. 155 ΓΚΠ∆), αλλά αποκλείεται όταν η<br>τελευταία, κατά παράβαση του άρθρου 7 ΓΚΠ∆, δεν παρέχεται ελεύθερα, ρητά,<br>συγκεκριµένα, µε πλήρη επίγνωση και πραγµατική δυνατότητα ανάκλησης της (βλ. αιτ.<br>σκ. 32 &amp; 42 ΓΚΠ∆). Η συγκατάθεση δεν θα πρέπει να παρέχει έγκυρη νοµική βάση για<br>την επεξεργασία δεδοµένων προσωπικού χαρακτήρα σε µια συγκεκριµένη περίπτωση,<br>όταν υπάρχει σαφής ανισότητα µεταξύ του υποκειµένου των δεδοµένων και του<br>υπευθύνου επεξεργασίας (βλ. αιτ. σκ. 43 ΓΚΠ∆), όπως στην περίπτωση των εργασιακών<br>σχέσεων.<br>Με την παράγραφο 2 του ίδιου άρθρου, προβλέπεται κατ’ αρ. 88 παρ. 2 ΓΚΠ∆ ως<br>κατάλληλο και ειδικό µέτρο, η προϋπόθεση της εξαιρετικής χρήσης της νοµικής βάσης της<br>συγκατάθεσης στην επεξεργασία των δεδοµένων προσωπικού χαρακτήρα των<br>εργαζοµένων.<br>Η εξαιρετική χρήση της νοµικής βάσης της συγκατάθεσης στην επεξεργασία των<br>δεδοµένων προσωπικού χαρακτήρα των εργαζοµένων, εν όψει της ανισορροπίας ισχύος<br>των µερών, είναι σύµφωνη µε τον ΓΚΠ∆ εφόσον αφενός, αποκλεισθεί η εφαρµογή των<br>λοιπών νοµικών βάσεων του άρθρου 6 παρ. 1 ΓΚΠ∆, ιδίως εκείνων των άρθρων 6 παρ. 1<br>εδ. β’, γ’ και στ’2, αφετέρου, διαπιστωθεί ότι πληρούνται οι όροι της έγκυρης<br>συγκατάθεσης κατ’ αρ. 4 περ. 11 και 7 ΓΚΠ∆ (βλ. ΑΠ∆ΠΧ 37/2019 παρ. 5 και ΑΠ∆ΠΧ<br>26/2019 παρ. 10-16 και ιδίως 20).</li><li>Με την παράγραφο 3 του άρθρου 27 του νόµου επαναλαµβάνεται η προβλεπόµενη<br>στο άρθρο 9 παρ. 2 εδ. β’ ΓΚΠ∆ εξαίρεση από την απαγόρευση που εισάγεται µε την παρ.<br>1 του ίδιου άρθρου, χωρίς εξειδίκευση και χωρίς να προβλεφθούν αφενός, οι απαιτούµενες<br>από το ίδιο άρθρο «κατάλληλες εγγυήσεις για τα θεµελιώδη δικαιώµατα και τα<br>συµφέροντα του υποκειµένου των δεδοµένων», αφετέρου, τα από το άρθρο 88 παρ. 2<br>ΓΚΠ∆ «κατάλληλα και ειδικά µέτρα για τη διαφύλαξη της ανθρώπινης αξιοπρέπειας, των<br>έννοµων συµφερόντων και των θεµελιωδών δικαιωµάτων του προσώπου στο οποίο<br>2 Σχετικά βλ. “Contribution from the Multistakeholder Expert Group to the stock-taking exercise of June 2019 on one<br>year of GDPR application – 13/6/2019 Report to the European Commission” σελ. 9, διαθέσιμο σε<br>https://ec.europa.eu/commission/sites/betapolitical/files/report_from_multistakeholder_expert_group_on_gdpr_application.pdf<br>19<br>αναφέρονται τα δεδοµένα, µε ιδιαίτερη έµφαση στη διαφάνεια της επεξεργασίας, τη<br>διαβίβασης δεδοµένων προσωπικού χαρακτήρα εντός οµίλου επιχειρήσεων, ή οµίλου<br>εταιριών που ασκούν κοινή οικονοµική δραστηριότητα». Στα ανωτέρω κριτήρια και µέτρα<br>του άρθρου 88 παρ. 2 ΓΚΠ∆, το οποίο συνιστά «ρήτρα ανοίγµατος-εξειδίκευσης» απλώς<br>παραπέµπει ο εθνικός νοµοθέτης µε το δεύτερο εδάφιο της παραγράφου 4 του άρθρου<br>27 του νόµου, ενώ θα έπρεπε να έχει προβεί σε εξειδίκευση τους µε τις εθνικές διατάξεις<br>είτε του νόµου, είτε ειδικής τοµεακής νοµοθεσίας.<br>Άρθρο 28<br>Με την παράγραφο 1 του άρθρου 28 του νόµου προβλέπονται κατ’ εφαρµογή των<br>διατάξεων του άρθρου 85 παρ. 1 ΓΚΠ∆ οι προϋποθέσεις επιτρεπτής επεξεργασίας<br>δεδοµένων προσωπικού χαρακτήρα προκειµένου να συµβιβασθεί το δικαίωµα στην<br>προστασία των δεδοµένων προσωπικού χαρακτήρα µε το δικαίωµα στην ελευθερία της<br>έκφρασης και πληροφόρησης, συµπεριλαµβανοµένης της επεξεργασίας για<br>δηµοσιογραφικούς σκοπούς κ.λπ.<br>Προκειµένου η διάταξη να ανταποκρίνεται στις απαιτήσεις της αρχής της<br>αναλογικότητας και της αρχής της πρακτικής εναρµόνισης µεταξύ ελευθερίας του τύπου<br>και προστασίας των προσωπικών δεδοµένων, θα πρέπει η περίπτωση δ’ της πρώτης<br>παραγράφου να ενσωµατωθεί µε την περίπτωση γ’ και η λέξη «όταν» (στην αρχή της<br>περίπτωσης δ’) να αντικατασταθεί από την λέξη «εφόσον» ή από την φράση «υπό την<br>προϋπόθεση ότι».<br>Επίσης, στην περίπτωση επεξεργασίας δεδοµένων προσωπικού χαρακτήρα του<br>άρθρου 10 ΓΚΠ∆ (ποινικές διώξεις, καταδίκες και µέτρα ασφαλείας) θα πρέπει να<br>λαµβάνεται υπόψη, πέραν του δικαιώµατος του υποκειµένου στην ιδιωτική και<br>οικογενειακή του ζωή, και το δικαίωµα στο τεκµήριο αθωότητάς κατ’ αρ. 48 ΧΘ∆ΕΕ και 6<br>παρ. 2 ΕΣ∆Α.<br>Τέλος, η ευρύτητα των εξαιρέσεων που περιλαµβάνονται στην παράγραφο 2 του<br>άρθρου θέτει υπό διακινδύνευση τον πυρήνα της προστασίας των δεδοµένων προσωπικού<br>χαρακτήρα (βλ. Έκθεση της Επιστηµονικής Υπηρεσίας της Βουλής των Ελλήνων επί του<br>νοµοσχεδίου σελ. 10), ιδίως η εξαίρεση από ορισµένα δικαιώµατα, όπως το δικαίωµα<br>αντίρρησης ή ενηµέρωσης. Σηµειωτέον ότι η προβλεπόµενη από τον ΓΚΠ∆ δυνατότητα<br>θέσπισης των εξαιρέσεων µέσω νοµοθετικών µέτρων πρέπει να αιτιολογείται ως αναγκαία<br>(βλ. αρ. 85 παρ. 2 ΓΚΠ∆), τέτοια δε αιτιολογία ελλείπει από την αιτιολογική έκθεση.<br>Επιπλέον, οι εν λόγω εξαιρέσεις πρέπει να αποσκοπούν στην εξισορρόπηση των<br>θεµελιωδών δικαιωµάτων (αιτ.σκ. 153) και όχι στην µονοµερή απάλειψη ή αποκλεισµό<br>εφαρµογής των δικαιωµάτων στην προστασία των δεδοµένων προσωπικού χαρακτήρα. Η<br>20<br>Αρχή επιφυλάσσεται να κρίνει, κατά την άσκηση των αρµοδιοτήτων της σε συγκεκριµένες<br>υποθέσεις, το επιτρεπτό των περιορισµών σε κάθε περίπτωση.<br>Άρθρα 31-35<br>Με τα άρθρα 31 έως 35 του νόµου προβλέπονται εκτεταµένοι περιορισµοί των<br>δικαιωµάτων των υποκειµένων χωρίς να ορίζονται συγκεκριµένες ρυθµίσεις ανάλογα µε<br>την περίπτωση για τα θέµατα που αναφέρονται στην παράγραφο 2 του άρθρου 23 ΓΚΠ∆.<br>Η Αρχή επιφυλάσσεται να κρίνει, κατά την άσκηση των αρµοδιοτήτων της, αν οι<br>εφαρµοζόµενοι σε κάθε περίπτωση, µε βάση τις διατάξεις αυτές του νόµου, περιορισµοί<br>είναι σύµφωνοι µε τον ΓΚΠ∆ και µε τις επιταγές που απορρέουν από τον ΧΘ∆ΕΕ και την<br>ΕΣ∆Α (βλ. αιτ. σκ. 73 ΓΚΠ∆) και ιδίως από τα άρθρα 7, 8 και 52 ΧΘ∆ΕΕ και 8 ΕΣ∆Α.<br>Άρθρο 42<br>Στο τέλος της παρ. 1 πρέπει να προστεθεί το ακόλουθο εδάφιο: «Η χορήγηση<br>εγγράφων που περιέχουν προσωπικά δεδοµένα ειδικών κατηγοριών υπάγεται στις<br>προϋποθέσεις που διέπουν την επεξεργασία των ειδικών αυτών κατηγοριών» (βλ.<br>γνωµοδότηση ΑΠ∆ΠΧ 6/2013).<br>Στην παρ. 2 και πριν τις λέξεις «παραµένει ανεπηρέαστη» πρέπει να προστεθούν<br>οι λέξεις «και του άρθρου 147 του Κώδικα Ποινικής ∆ικονοµίας».<br>ΚΕΦΑΛΑΙΟ ∆’<br>ΕΙΣΑΓΩΓΙΚΕΣ ΠΑΡΑΤΗΡΗΣΕΙΣ:</li><li>Σύµφωνα µε την αιτιολογική σκέψη 33 της Οδηγίας «Ωστόσο, η εν λόγω νοµοθεσία<br>των κρατών µελών, η νοµική βάση ή το νοµοθετικό µέτρο θα πρέπει να είναι διατυπωµένα<br>µε σαφήνεια και ακρίβεια και η εφαρµογή τους να είναι προβλέψιµη για όσους υπόκεινται<br>σε αυτά, όπως απαιτείται από τη νοµολογία του ∆ικαστηρίου και του Ευρωπαϊκού<br>∆ικαστηρίου Ανθρωπίνων ∆ικαιωµάτων. Η νοµοθεσία των κρατών µελών που ρυθµίζει την<br>επεξεργασία των δεδοµένων προσωπικού χαρακτήρα εντός του πεδίου εφαρµογής της<br>παρούσας οδηγίας θα πρέπει να καθορίζει τουλάχιστον τους στόχους, τα δεδοµένα<br>προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία, τους σκοπούς της<br>επεξεργασίας και τις διαδικασίες για τη διατήρηση της ακεραιότητας και της<br>εµπιστευτικότητας των δεδοµένων προσωπικού χαρακτήρα και τις διαδικασίες για την<br>καταστροφή τους, παρέχοντας ως εκ τούτου επαρκείς εγγυήσεις κατά του κινδύνου<br>κατάχρησης και αυθαιρεσίας».<br>21</li><li>Με τα κεφάλαια Α’ και ∆’ του νόµου ενσωµατώθηκαν διατάξεις της Οδηγίας<br>680/2016. Σε αρκετές περιπτώσεις δεν έχει ενσωµατωθεί καθόλου σειρά διατάξεων της<br>Οδηγίας, σε άλλες περιπτώσεις έχει µεταφερθεί αυτούσιο το κείµενο της Οδηγίας χωρίς<br>προσαρµογή στην εθνική νοµοθεσία, ενώ σε κάποιες περιπτώσεις η ενσωµάτωση είναι<br>εσφαλµένη.<br>Ειδικότερα, πρέπει να περιληφθεί διάταξη για την ενσωµάτωση του άρθρου 8 της<br>Οδηγίας που αφορά τις προϋποθέσεις σύννοµης επεξεργασίας των δεδοµένων (νοµική<br>βάση), ώστε να καθορίζεται µε σαφήνεια και ακρίβεια (βλ. αιτ. σκ. 33) η νοµική βάση της<br>επεξεργασίας των δεδοµένων για τους σκοπούς της Οδηγίας, ήτοι της επεξεργασίας η<br>οποία θα πρέπει να είναι αναγκαία για την εκτέλεση καθήκοντος που ασκείται προς το<br>δηµόσιο συµφέρον από αρµόδια αρχή για τους σκοπούς που καθορίζονται στο άρθρο 1<br>παρ. 1 της Οδηγίας (βλ. αιτ. σκ. 35 Οδηγίας). Επισηµαίνεται ότι το Τµήµα ΙΙ του ∆’<br>Κεφαλαίου του νόµου τιτλοφορείται «Νοµικές βάσεις της επεξεργασίας» ενώ µοναδική<br>νοµική βάση επεξεργασίας συνιστά, σύµφωνα µε το άρθρο 8 της Οδηγίας, η πρόληψη,<br>διερεύνηση, ανίχνευση ή δίωξη ποινικών αδικηµάτων κ.λπ., δηλαδή ταυτίζεται µε το πεδίο<br>εφαρµογής της Οδηγίας και του νόµου (άρθρο 43).<br>Όσα προαναφέρθηκαν για την πρόβλεψη της απαιτούµενης νοµικής βάσης για την<br>επεξεργασία δεδοµένων προσωπικού χαρακτήρα απαιτούνται και για την περίπτωση των<br>ειδικών κατηγοριών δεδοµένων. Στο άρθρο 46 δεν έχουν ενσωµατωθεί οι περιπτώσεις β’<br>και γ’ του άρθρου 10 της Οδηγίας, µε τις οποίες προϋποθέσεις για το επιτρεπτό της<br>επεξεργασίας των ειδικών κατηγοριών δεδοµένων.</li><li>Στο Τµήµα ΙΙΙ του Κεφαλαίου ∆΄ του νόµου περί δικαιωµάτων του υποκειµένου<br>των δεδοµένων και στο Τµήµα ΙV για τις υποχρεώσεις υπευθύνου και εκτελούντος την<br>επεξεργασία ουδεµία πρόνοια έχει ληφθεί για τα δικαιώµατα των ανηλίκων αλλά και εν<br>γένει οποιουδήποτε είδους κατάλληλων και αποτελεσµατικών µέτρων ή κριτηρίων για την<br>συµµόρφωση του υπευθύνου και εκτελούντος την επεξεργασίας προς τις διατάξεις του<br>νόµου, που πρέπει να περιλαµβάνουν ειδικές εγγυήσεις όσον αφορά τη διαχείριση<br>προσωπικών δεδοµένων που αφορούν ευάλωτα πρόσωπα, όπως παιδιά (βλ. αιτ. σκ. 50)<br>ΕΙ∆ΙΚΟΤΕΡΕΣ ∆ΙΑΤΑΞΕΙΣ:<br>Άρθρο 43</li><li>∆εν έχει ενσωµατωθεί η παρ. 2 εδ. α’ του άρθρου 1 της Οδηγίας και εν µέρει η<br>παρ. 1 του άρθρου 1 της Οδηγίας(«Αντικείµενο και στόχος»). Από τη διατύπωση των<br>22<br>διατάξεων αυτών δεν προκύπτει ότι σαφώς ο στόχος της Οδηγίας που είναι η προστασία<br>των δεδοµένων κατά την επεξεργασία τους για λόγους δίωξης του εγκλήµατος.</li><li>∆εν περιλαµβάνεται το εδαφικό πεδίο εφαρµογής. Και ναι µεν το άρθρο 3 του<br>νόµου, που περιέχεται στο κεφάλαιο Α’ το οποίο αφορά τόσο στον ΓΚΠ∆, όσο και στην<br>Οδηγία, αναφέρεται και σε «ιδιωτικούς φορείς» ενώ η Οδηγία εφαρµόζεται κατά την<br>επεξεργασία δεδοµένων προσωπικού χαρακτήρα µόνο από δηµόσιες αρχές, πρέπει να<br>θεωρηθεί ότι το πεδίο εφαρµογής Κεφαλαίου ∆΄ του νόµου, που έχει ως περιεχόµενο την<br>ενσωµάτωση της Οδηγίας, ορίζεται από το εν λόγω άρθρο 3 κατά το µέρος που<br>αναφέρεται σε δηµόσιες αρχές. Επισηµαίνεται ότι στις περιπτώσεις που η επεξεργασία<br>δεδοµένων αφορά την δίωξη εγκλήµατος, εφαρµογής τυγχάνουν και οι διατάξεις των<br>άρθρων 5 επ. ΠΚ περί τοπικής ισχύος των ποινικών νόµων.<br>Άρθρο 44</li><li>∆εν έχει ενσωµατωθεί η περ. 7 α’ του άρθρου 3 Οδηγίας που αφορά την έννοια<br>(ορισµό) της «αρµόδιας (δηµόσιας) αρχής».</li><li>Οι διατάξεις του άρθρου 44 του νόµου που περιέχουν τους ορισµούς αριθµούνται<br>ως παράγραφος 1, χωρίς να προβλέπεται παράγραφος 2 στο άρθρο αυτό.</li><li>Στην παρ. 1 περ. ιε’ για την «εποπτική αρχή» παρατίθεται ορισµός όπως<br>διατυπώνεται στην Οδηγία, ενώ για την ενσωµάτωση πρέπει να οριστεί η συγκεκριµένη<br>αρχή, στην οποία ανήκει η παρακολούθηση της εφαρµογής της Οδηγίας, δηλαδή η Αρχή<br>Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα.<br>Άρθρο 47<br>Το τελευταίο εδάφιο του άρθρου 47 του νόµου σύµφωνα µε το οποίο επιτρέπεται<br>η επεξεργασία δεδοµένων προσωπικού χαρακτήρα για άλλο σκοπό που δεν αναφέρεται<br>στο άρθρο 43, εφόσον προβλέπεται ρητώς στον νόµο (επιπλέον δε, χωρίς να<br>διευκρινίζεται σε ποιόν νόµο), αφενός δεν είναι σύµφωνη µε τις διατάξεις του άρθρου 4<br>παρ. 2 της Οδηγίας, µε τις οποίες προβλέπεται η δυνατότητα για σκοπό άλλον από εκείνον<br>για τον οποίο έχουν συλλεγεί εφόσον, όµως, ο άλλος αυτός σκοπός εµπίπτει στο πεδίο<br>εφαρµογής της Οδηγίας αφετέρου, εκφεύγει του νόµιµου σκοπού συλλογής και<br>επεξεργασίας των δεδοµένων εντός του πεδίου εφαρµογής της Οδηγίας (βλ. αιτ. σκ. 29).<br>Άρθρο 51<br>Στο άρθρο 51 του νόµου προβλέπεται ότι όλα τα πρόσωπα που απασχολούνται<br>στην επεξεργασία δεδοµένων προσωπικού χαρακτήρα τα επεξεργάζονται µετά από<br>«άδεια» χωρίς να προκύπτει από την Οδηγία σχετική πρόβλεψη και χωρίς να διευκρινίζεται<br>23<br>από τον εθνικό νοµοθέτη τι είδους άδεια είναι αυτή, ποιος την παρέχει και υπό ποιες<br>προϋποθέσεις, µε βάση ποια κριτήρια και τι αφορά εν τέλει αυτή. Η ρύθµιση δεν συνιστά<br>ενσωµάτωση διάταξης της Οδηγίας και σε κάθε περίπτωση είναι αόριστη.<br>Άρθρο 52</li><li>Στο άρθρο 52 παρ. 1 του νόµου για την αυτοµατοποιηµένη ατοµική λήψη<br>αποφάσεων, ενσωµατώθηκε πληµµελώς το άρθρο 11 παρ. 1 της Οδηγίας διότι<br>παραλείπεται η αναφορά στις προβλεπόµενες από την Οδηγία «κατάλληλες διασφαλίσεις<br>υπέρ των δικαιωµάτων και των ελευθεριών του υποκειµένου των δεδοµένων, τουλάχιστον<br>δε το δικαίωµα εξασφάλισης ανθρώπινης παρέµβασης εκ µέρους του υπευθύνου<br>επεξεργασίας».</li><li>Στην παράγραφο 2 του ίδιου άρθρου 52, επαναλαµβάνεται η διατύπωση του<br>άρθρου 11 παρ. 2 της Οδηγίας περί «κατάλληλων µέτρων» χωρίς όµως ο εθνικός<br>νοµοθέτης να τα προσδιορίσει ή να ορίσει σχετικά κριτήρια (βλ. αιτ. σκ. 33 Οδηγίας).<br>Άρθρο 55<br>Στην παρ. 7 του άρθρου 55 του νόµου (δικαίωµα πρόσβασης-άρθρο 15 και 17<br>Οδηγίας) η προβλεπόµενη από την Οδηγία δυνατότητα άσκησης των δικαιωµάτων του<br>υποκειµένου των δεδοµένων µέσω της Αρχής ενσωµατώθηκε εσφαλµένα ως δυνατότητα<br>υποβολής καταγγελίας σύµφωνα µε το άρθρο 58 του νόµου, ενώ από τη διάταξη του<br>άρθρου 17 της Οδηγίας προκύπτει ότι τα κράτη µέλη προβλέπουν ότι τα δικαιώµατα του<br>υποκειµένου (ενηµέρωσης, πρόσβασης κ.λπ) ασκούνται από την Αρχή για λογαριασµό του<br>υποκειµένου.<br>Άρθρο 67<br>Η περίπτωση του άρθρου 67 παρ. 6 του νόµου δεν προβλέπεται από τις διατάξεις<br>της Οδηγίας.<br>Άρθρο 70<br>Στο άρθρο 70 του νόµου γίνεται διάκριση µεταξύ διαφορετικών κατηγοριών<br>υποκειµένων των δεδοµένων µε επανάληψη περιπτώσεων, οι οποίες αναφέρονται<br>ενδεικτικώς στην Οδηγία, χωρίς να υπάρχει πρόβλεψη, για ευάλωτες οµάδες, όπως π.χ.<br>παιδιά, και χωρίς να προκύπτουν οι επιπτώσεις στις αρχές επεξεργασίας προσωπικών<br>δεδοµένων (π.χ. τήρηση σε διαφορετικά αρχεία, επίδραση στο χρόνο διατήρησης των<br>δεδοµένων, καταστροφή µε διαφορετικές προϋποθέσεις κ.λπ).<br>24<br>Άρθρο 73<br>Στο άρθρο 73 παρ. 4 του νόµου γίνεται αναφορά σε προθεσµίες αποθήκευσης ή<br>περιοδική επανεξέταση και εξασφάλιση µε διαδικαστικές ρυθµίσεις την τήρηση των<br>προθεσµιών αυτών, χωρίς να προβλέπονται συγκεκριµένα κριτήρια (βλ. αιτ. σκ. 33<br>Οδηγίας).<br>Άρθρο 74<br>Στο άρθρο 74 του νόµου (καταχωρίσεις – logs) περιλαµβάνεται η περίπτωση (παρ.<br>1 γ’ και 2) της «διαβούλευσης», ενώ στην Οδηγία η λέξη αυτή έχει µεταφρασθεί ως<br>«αναζήτηση πληροφοριών».<br>Στην παρ. 4 του ίδιου άρθρου ορίζεται συγκεκριµένο χρονικό διάστηµα διατήρησης<br>και εν συνεχεία διαγραφής των καταχωρίσεων, χωρίς να προβλέπεται όµως περίπτωση<br>διατήρησης τους µέχρι το πέρας των εργασιών που αφορούν τους σκοπούς της παρ. 3.<br>Έτσι, εάν διενεργείται έρευνα από την Αρχή ή στο πλαίσιο ποινικής διαδικασίας,<br>ανεξαρτήτως της ολοκλήρωσης της, εισάγεται υποχρέωση διαγραφής της. Θα πρέπει η<br>διάταξη να ακολουθήσει την αντίστοιχη λογική της Οδηγίας 24/2006/ΕΚ που<br>ενσωµατώθηκε µε το ν. 3917/2011, στο άρθρο 6: «Τα δεδοµένα καταστρέφονται στο<br>τέλος του χρονικού διαστήµατος διατήρησης …εκτός από εκείνα στα οποία έχει αποκτηθεί<br>νοµίµως πρόσβαση…καταστρέφονται …όταν παύσουν οι λόγοι για τους οποίους<br>διατάχθηκε η πρόσβαση στα δεδοµένα».<br>Άρθρο 84<br>Η διατύπωση του άρθρου 84 δηµιουργεί σοβαρές αµφιβολίες ως προς τις<br>διατηρούµενες διατάξεις του ν. 2472/1997. Όπως έχει επισηµάνει και η Επιστηµονική<br>Υπηρεσία της Βουλής, «νοµοτεχνικώς προσφορότερο θα ήταν να ενσωµατωθούν στο υπό<br>ψήφιση νοµοσχέδιο οι µη καταργηθείσες διατάξεις του ν. 2472/1997.».<br>Ειδικότερα:<br>α. ∆ιατηρούνται οι ορισµοί του άρθρου 2 του ν. 2472/1997 «όπου γίνεται ρητή<br>παραποµπή σε αυτούς σε σχετική µε τα προσωπικά δεδοµένα νοµοθεσία…». Όµως οι<br>ορισµοί του άρθρου 2 του ν. 2472/1997 έχουν αντικατασταθεί από τους ορισµούς του<br>ΓΚΠ∆ και τους ορισµούς του άρθρου 44 του ν. 4624/2019 (άρ. 3 της Οδηγίας). Μάλιστα,<br>στο άρθρο 94 παρ. 2 του ΓΚΠ∆ ρητά αναφέρεται ότι «Οι παραποµπές στην καταργούµενη<br>οδηγία θεωρούνται παραποµπές στον παρόντα κανονισµό.» ενώ στο άρθρο 59 παρ. 2 της<br>Οδηγίας ορίζεται ότι «παραποµπές στην καταργούµενη απόφαση που αναφέρεται στην<br>παράγραφο 1 νοούνται ως παραποµπές στην παρούσα οδηγία» (σηµ. η Ελλάδα δεν είχε<br>ενσωµατώσει την απόφαση-πλαίσιο 2008/977/∆ΕΥ).<br>25<br>Ορισµοί σε σχετική µε τα προσωπικά δεδοµένα νοµοθεσία υπάρχουν και σε άλλα<br>νοµοθετήµατα, όπως ο ν. 3471/2006. Είναι σαφές ότι οι ορισµοί του ν. 2472/1997 στους<br>οποίους παραπέµπει ο ν. 3471/2006 πλέον έχουν αντικατασταθεί από αυτούς του ΓΚΠ∆.<br>Συνεπώς, ως προς το σηµείο αυτό η ρύθµιση του άρθρου 84 έρχεται σε αντίθεση µε τον<br>ΓΚΠ∆ και την Οδηγία.<br>β. Η πρόβλεψη για τη διατήρηση «…του εδαφίου β΄ της παραγράφου 2 του άρθρου 3,<br>µόνο ως προς τα αδικήµατα που περιγράφονται σε αυτό…» είναι εξαιρετικά ασαφής. Σε<br>κάθε περίπτωση, ο νοµοθέτης δεν έχει τη δυνατότητα να εξαιρέσει από το πεδίο<br>εφαρµογής του ν. 4624/2019 δραστηριότητες από δικαστικές – εισαγγελικές αρχές και<br>υπηρεσίες που ασκούνται υπό την άµεση εποπτεία τους στο πλαίσιο της απονοµής της<br>δικαιοσύνης ή για την εξυπηρέτηση των αναγκών της λειτουργίας τους. Τούτο θα<br>βρισκόταν σε ευθεία αντίθεση µε τα οριζόµενα στο άρθρο 2 της Οδηγίας, καθώς το πεδίο<br>εφαρµογής αυτής περιλαµβάνει κάθε επεξεργασία δεδοµένων προσωπικού χαρακτήρα<br>από αρµόδιες αρχές για τους σκοπούς που καθορίζονται στο άρθρο 1 παράγραφος 1<br>της Οδηγίας, στους οποίους περιλαµβάνονται οι σκοποί βεβαίωσης εγκληµάτων.<br>γ. Ως προς τη διατήρηση «…του τρίτου έως και του τελευταίου εδαφίου της περίπτωσης<br>β΄ της παραγράφου 2 του άρθρου 3 του ανωτέρου νόµου για την εγκατάσταση και<br>λειτουργία συστηµάτων επιτήρησης…» παρατηρούνται τα εξής:<br>Στο άρθρο 14 παρ. 6 του ν. 3917/2011 ορίζεται ότι η συγκεκριµένη διάταξη, δηλαδή τα<br>τρία τελευταία εδάφια της περίπτωσης β<code>της παρ. 2 του άρθρου 3 του ν. 2472/1997, όπως η παράγραφος αυτή αντικαταστάθηκε µε το άρθρο όγδοο παρ. 1 του ν. 3625/2007 (ΦΕΚ 290 Α</code>) καταργούνται µε την έναρξη ισχύος του προεδρικού διατάγµατος που<br>προβλέπεται από την παράγραφο 4 του ιδίου νόµου.<br>δ. Η Αρχή έχει ήδη επισηµάνει τα προβλήµατα από τη µη έκδοση του προβλεπόµενου<br>στην παρ. 4 του ν. 3917/2011 (βλ. ετήσιες εκθέσεις 2012-2017). Η διατηρούµενη διάταξη<br>έθετε εκτός πεδίου εφαρµογής του ν. 2472/1997 µια δραστηριότητα των αρχών επιβολής<br>του νόµου. Πλέον, λόγω της Οδηγίας, η εν λόγω δραστηριότητα δεν επιτρέπεται να είναι<br>εκτός πεδίου εφαρµογής του ν. 4624/2019. Περαιτέρω, η διατηρούµενη διάταξη δεν<br>πληροί τα αναγκαία κριτήρια ώστε να παρέχει µια επαρκή νοµική βάση για τη λειτουργία<br>συσκευών καταγραφής ήχου ή εικόνας ή άλλων ειδικών τεχνικών µέσων (βλ. και<br>γνωµοδοτήσεις 1/2009 και 2/2010 της Αρχής).<br>Τέλος, διατηρούνται σε ισχύ οι κυρώσεις του ν. 3471/06. Αν και η εν λόγω διάταξη δεν<br>έρχεται σε αντίθεση µε το ΓΚΠ∆ ή την Οδηγία 2002/58/ΕΚ (Οδηγία e-Privacy) όπως έχει<br>τροποποιηθεί µε την Οδηγία 2006/136/ΕΚ, είναι απαραίτητο το σύστηµα των κυρώσεων<br>του εν λόγω νόµου να εναρµονιστεί µε αυτό του ΓΚΠ∆. Ο ν. 3471/2006, ο οποίος<br>26<br>ενσωµατώνει την οδηγία e-Privacy, αποτελεί συµπλήρωση και εξειδίκευση του θεσµικού<br>πλαισίου της προστασίας των δεδοµένων προσωπικού χαρακτήρα στον τοµέα των<br>ηλεκτρονικών επικοινωνιών (lex specialis derogat legi generali), ως προς τις<br>επιβαλλόµενες δε κυρώσεις είχε προβλέψει την εφαρµογή των σχετικών διατάξεων του ν.<br>2472/1997. Ο τοµέας αυτός κρίθηκε ιδιαίτερα κρίσιµος ώστε να ρυθµιστεί µε<br>εξειδικευµένο θεσµικό πλαίσιο, το οποίο να είναι σε θέση να ανταποκρίνεται στις<br>προκλήσεις που εισάγουν νέες προηγµένες ψηφιακές τεχνολογίες στα δηµόσια δίκτυα<br>επικοινωνίας, οι οποίες δηµιουργούν ειδικές απαιτήσεις όσον αφορά την προστασία των<br>δεδοµένων προσωπικού χαρακτήρα και της ιδιωτικής ζωής του χρήστη.<br>Κρίσιµο στοιχείο για την αποτελεσµατική επιβολή της νοµοθεσίας για τα δεδοµένα<br>προσωπικού χαρακτήρα σε κάθε τοµέα είναι η ύπαρξη ενός συνεκτικού πλαισίου<br>κυρώσεων. Για το σκοπό αυτό, οι κυρώσεις για παραβάσεις που σχετίζονται µε δεδοµένα<br>προσωπικού χαρακτήρα και προβλέπονται στο ν. 3471/2006 πρέπει να εναρµονιστούν µε<br>τις κυρώσεις του ΓΚΠ∆. Σε διαφορετική περίπτωση διασπάται η εναρµόνιση που είχε<br>εισαχθεί σε σχέση µε τον προϊσχύοντα του ΓΚΠ∆ ν. 2472/1997 και ενδέχεται ιδιαίτερα<br>σοβαρές παραβάσεις (π.χ. περιστατικό παραβίασης δεδοµένων προσωπικού χαρακτήρα<br>σε πάροχο υπηρεσιών ηλεκτρονικής επικοινωνίας) να αντιµετωπίζονται µε το εξαιρετικά<br>πεπαλαιωµένο σύστηµα κυρώσεων του ν. 2472/1997. Είναι άλλωστε παράδοξο το<br>σύστηµα κυρώσεων ενός τοµέα που κρίθηκε ιδιαίτερα κρίσιµος να είναι τόσο διαφορετικό<br>και αναποτελεσµατικό, σε σχέση µε το γενικό πλαίσιο του ΓΚΠ∆</li></ol>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/06/12/gnomo-otisi-1-2020-archi-prostasias-dedomenon-prosopikoy-charaktira/">Γνωμοδότηση 1/2020</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Η νέα κουλτούρα στην προστασία δεδομένων</title>
		<link>https://gdprsmart.gr/2020/03/18/i-nea-koyltoyra-stin-prostasia-dedomenon/</link>
		
		<dc:creator><![CDATA[GDPR SMART]]></dc:creator>
		<pubDate>Wed, 18 Mar 2020 17:54:54 +0000</pubDate>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=1239</guid>

					<description><![CDATA[<p>Ο GDPR αποτελεί μείζονος σημασίας νομοθέτημα για τα ευρωπαϊκά δεδομένα. Αφενός, πρόκειται για Κανονισμό, το οποίο σημαίνει ότι εφαρμόζεται οριζόντια σε όλη την ευρωπαϊκή επικράτεια. Υπό προϋποθέσεις, μάλιστα, μπορεί να εφαρμόζεται και εκτός αυτής. Αφετέρου, αντιμετωπίζει τους συνεχώς αυξανόμενους κινδύνους &#8230; <a href="https://gdprsmart.gr/2020/03/18/i-nea-koyltoyra-stin-prostasia-dedomenon/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/03/18/i-nea-koyltoyra-stin-prostasia-dedomenon/">Η νέα κουλτούρα στην προστασία δεδομένων</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Ο GDPR αποτελεί μείζονος σημασίας νομοθέτημα για τα ευρωπαϊκά δεδομένα. Αφενός, πρόκειται για Κανονισμό, το οποίο σημαίνει ότι εφαρμόζεται οριζόντια σε όλη την ευρωπαϊκή επικράτεια. Υπό προϋποθέσεις, μάλιστα, μπορεί να εφαρμόζεται και εκτός αυτής. Αφετέρου, αντιμετωπίζει τους συνεχώς αυξανόμενους κινδύνους που ανέδειξε τα τελευταία χρόνια η ταχέως εξελισσόμενη Τεχνολογία Πληροφοριών και Επικοινωνίας. Ως εκ τρίτου, ανταποκρίνεται στο αίτημα ευρωπαϊκών κοινωνιών για την κατοχύρωση υποχρεώσεων για τους οργανισμούς, και δικαιωμάτων για τους πολίτες.</p>
<p>Η προστασία προσωπικών δεδομένων δεν αποτελεί νέο φαινόμενο. Συνεπώς, η ειδοποιός διαφορά του GDPR από την προηγούμενη σχετική Ευρωπαϊκή Οδηγία, εντοπίζεται στα δικαιώματα των πολιτών. Κατά τον GDPR ο πολίτης πλέον έχει συγκεκριμένα δικαιώματα, καθώς και τα ένδικα μέσα για να τα ασκήσει. Εν προκειμένω, βοηθάει αν σκεφτούμε όλοι, ως πολίτες, πώς θα θέλαμε να επεξεργάζονται τα προσωπικά μας δεδομένα.</p>
<p>Όλα τα παραπάνω συνθέτουν μια νέα κουλτούρα στον σεβασμό της προστασίας προσωπικών δεδομένων και της ιδιωτικότητας. Σε αυτή τη νέα κουλτούρα καλούμαστε πλέον όλοι, από τη θέση του πολίτη καταναλωτή ή του επαγγελματία, να συμμετέχουμε ενεργά και θετικά. Τόσο οι επιχειρήσεις και οι δημόσιοι φορείς, όσο και οι ευρωπαίοι πολίτες, πρέπει πλέον να είναι GDPR compliant. Μόνο με συνεχή εγρήγορση μπορούμε να αντιμετωπίσουμε αποτελεσματικά το ρευστό περιβάλλον των τεχνολογικών εξελίξεων σε κάθε τύπο υπηρεσίας.</p>
<p>Το GDPRsmart απαντάει σε αυτές τις προκλήσεις με τον πιο έξυπνο τρόπο. Πρώτον, επιτάσσει τα τελευταίας γενιάς τεχνολογικά εργαλεία και τα θέτει στην υπηρεσία της προστασίας δεδομένων. Δεύτερον, η αρχιτεκτονική του ενθαρρύνει τη συμμετοχή όλου του προσωπικού ενός οργανισμού στην Πολιτική Ασφαλείας. Όλοι πρέπει να γνωρίζουμε τα βασικά για τον Κανονισμό και την Πολιτική Ασφαλείας του οργανισμού στον οποίο εργαζόμαστε. Από εκεί και πέρα, ανάλογα με τα καθήκοντα και τις ευθύνες μας, μπορεί να οφείλουμε να γνωρίζουμε ακόμα περισσότερα πράγματα.</p>
<p>Η ασφάλεια του cloud και τα εργαλεία του GDPRsmart σας προσφέρουν ένα ξεκούραστο περιβάλλον για να εξασφαλίσετε τη συμμόρφωση. Οι αυτοματισμοί του λογισμικού συνδυάζονται με τη συμβουλευτική υπηρεσία για μια μοναδική υπηρεσία. Ξεγνοιάστε από τις διεργασίες της καταγραφής και της τεκμηρίωσης, καθώς όλα γίνονται πλέον ηλεκτρονικά. Εμπιστευτείτε το GDPRsmart για να σας καθοδηγήσει με ασφάλεια και αξιοπιστία στο ταξίδι της συμμόρφωσης.</p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/03/18/i-nea-koyltoyra-stin-prostasia-dedomenon/">Η νέα κουλτούρα στην προστασία δεδομένων</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Οι συνέπειες της μη συμμόρφωσης για την επιχείρησή μου</title>
		<link>https://gdprsmart.gr/2020/03/18/oi-synepeies-tis-mi-symmorfosis-gia-tin-epicheirisi-moy/</link>
		
		<dc:creator><![CDATA[GDPR SMART]]></dc:creator>
		<pubDate>Wed, 18 Mar 2020 17:52:55 +0000</pubDate>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[Κανονισμός GDPR]]></category>
		<guid isPermaLink="false">https://gdprsmart.gr/?p=1236</guid>

					<description><![CDATA[<p>Οι συνέπειες της μη συμμόρφωσης μιας επιχείρησης ή ενός οργανισμού χαρακτηρίζονται πλέον από μεγάλο εύρος στα πλαίσια του Κανονισμού. Έχοντας περάσει μια «άτυπη» περίοδο χάριτος για μικρές και μικρομεσαίες επιχείρήσεις, οι συνέπειες αυτές είναι πλέον ξεκάθαρες. Η Εποπτική Αρχή μιας &#8230; <a href="https://gdprsmart.gr/2020/03/18/oi-synepeies-tis-mi-symmorfosis-gia-tin-epicheirisi-moy/">Read More</a></p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/03/18/oi-synepeies-tis-mi-symmorfosis-gia-tin-epicheirisi-moy/">Οι συνέπειες της μη συμμόρφωσης για την επιχείρησή μου</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Οι συνέπειες της μη συμμόρφωσης μιας επιχείρησης ή ενός οργανισμού χαρακτηρίζονται πλέον από μεγάλο εύρος στα πλαίσια του Κανονισμού. Έχοντας περάσει μια «άτυπη» περίοδο χάριτος για μικρές και μικρομεσαίες επιχείρήσεις, οι συνέπειες αυτές είναι πλέον ξεκάθαρες.</p>
<p>Η Εποπτική Αρχή μιας ευρωπαϊκής χώρας έχει το δικαίωμα να ελέγξει αυτεπάγγελτα οποιαδήποτε επιχείρηση και τη δραστηριότητά της. Κατόπιν του ελέγχου, οι παραβάσεις αξιολογούνται και η Αρχή αποφαίνεται για τις σχετικές κυρώσεις ή πρόστιμα. Οι παραβάσεις αυτές μπορούν να αφορούν σε οριζόντιες απαιτήσεις του Κανονισμού. Τέτοιες είναι μεταξύ άλλων η Δήλωση Απορρήτου, η πολιτική cookies μιας ιστοσελίδας, ή η διαχείριση Αιτημάτων Πρόσβασης κλπ. Μπορεί να αφορούν επίσης σε πιο εξεζητημένες δραστηριότητες που περιλαμβάνουν αυτοματοποιημένη λήψη αποφάσεων ή κατάρτιση προφίλ.</p>
<p>Επιπλέον, οι παραβάσεις μπορεί να αφορούν σε νέα κεφάλαια του Κανονισμού με άξονα την επιχειρησιακή συνέχεια. Μια επιχείρηση οφείλει να φυλάσσει επαρκώς τα προσωπικά δεδομένα που επεξεργάζεται. Αν αυτά τα δεδομένα κινδυνεύουν από κάποιου τύπου συμβάν και δεν υπάρχουν μέτρα ασφάλειας και ανάκτησης, πρόκειται για σοβαρή παράβαση. Αντίστοιχα σοβαρές μπορεί να είναι παραβάσεις που αφορούν στις επικοινωνίες μιας επιχείρησης. Ανάλογα με τη δραστηριότητα και τις συνεργασίες, ο Κανονισμός ορίζει συγκεκριμένες υποχρεώσεις για τα μέσα διαβίβασης δεδομένων.</p>
<p>Ένας έλεγχος μπορεί να προκύψει και από καταγγελία ενός πολίτη. Ο πολίτης μπορεί να είναι πελάτης, εργαζόμενος, εξωτερικός συνεργάτης, ακόμα και ανταγωνιστής. Στην περίπτωση καταγγελίας, μάλιστα, ενδέχεται οι συνέπειες να είναι αυστηρότερες. Αξίζει να σημειωθεί ότι μια καταγγελία μπορεί να προέλθει και από αλλοδαπό πολίτη. Η συγκεκριμένη περίπτωση αφορά κυρίως τον κλάδο του τουρισμού. Ο Κανονισμός επιτρέπει στον Ευρωπαίο πολίτη να προβεί σε καταγγελία στον τόπο διαμονής του. Αυτό πρακτικά σημαίνει ότι μια επιχείρηση μπορεί να ελεγχθεί από Εποπτική Αρχή άλλης ευρωπαϊκής χώρας.</p>
<p>Πρέπει επίσης να τονιστεί ότι οι κυρώσεις μιας Εποπτικής Αρχής αποτελούν μόνο ένα σκέλος των συνεπειών για μια επιχείρηση. Το δεύτερο σκέλος αφορά την εκδίκαση μιας υπόθεσης κατά το αστικό δίκαιο, σε οποιαδήποτε χώρα έχει υποβληθεί η καταγγελία και η αγωγή.</p>
<p>Τέλος, σημαντικό κεφάλαιο αποτελεί και η αρχή της συνεκτικότητας κατά τον Κανονισμό. Σύμφωνα με αυτή, οι Εποπτικές Αρχές και άλλα ευρωπαϊκά όργανα συνεργάζονται για τη συνεκτική εφαρμογή του GDPR σε όλη την ευρωπαϊκή επικράτεια. Συνεπώς,  η συμμόρφωση δεν ελέγχεται με όρους «εθνικής νοοτροπίας», αλλά ενιαίου ευρωπαϊκού πλαισίου.</p>
<p>The post <a rel="nofollow" href="https://gdprsmart.gr/2020/03/18/oi-synepeies-tis-mi-symmorfosis-gia-tin-epicheirisi-moy/">Οι συνέπειες της μη συμμόρφωσης για την επιχείρησή μου</a> appeared first on <a rel="nofollow" href="https://gdprsmart.gr">GDPRsmart</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
