Πολιτική Προστασίας Προσωπικών Δεδομένων
1. Εισαγωγικά
1.1 Σκοπός
Η Ένωση Πνευμονολόγων Ελλάδας (εφεξής η «Ε. Πν. Ελ.») η οποία εδρεύει στην Αθήνα, επί της Μαίανδρου , αρ.23, ΤΚ 11528 (τηλ: 2107777737, email: info@epnel.gr) ενεργώντας πάντα με σεβασμό προς τα υποκείμενα των δεδομένων και τα προσωπικά τους δεδομένα, δεσμεύεται να λαμβάνει κάθε εύλογο μέτρο προς συμμόρφωσή της με το ισχύον νομικό και κανονιστικό πλαίσιο για την προστασία των προσωπικών δεδομένων φυσικών προσώπων (π.χ. εργαζόμενοι, μέλη).
Στο πλαίσιο αυτό, η τρέχουσα Πολιτική Προστασίας Δεδομένων (εφεξής «η Πολιτική») συμμορφώνεται με τον Κανονισμό (ΕΕ) 2016/679 (Γενικός Κανονισμός για την Προστασία Δεδομένων, εφεξής «ΓΚΠΔ»), τον ν. 4624/2019, όπως ισχύει, καθώς και τις Αποφάσεις, Οδηγίες και Γνωμοδοτήσεις του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων (εφεξής «ΕΣΠΔ») και της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (εφεξής «ΑΠΔΠΧ»).
Σκοπός της παρούσας Πολιτικής είναι να παρέχει βέλτιστη καθοδήγηση σε όλους τους υπαλλήλους της Ε. ΠΝ. ΕΛ. σχετικά με την προστασία των προσωπικών δεδομένων που υποβάλλονται σε επεξεργασία στο πλαίσιο των δραστηριοτήτων της, καθορίζοντας τους βασικούς κανόνες που διέπουν την προστασία των προσωπικών δεδομένων και τους κατάλληλους τεχνικούς και οργανωτικούς ελέγχους για τη διασφάλιση της προστασίας των δεδομένων σε όλο τον κύκλο της επεξεργασίας τους.
Οι υπάλληλοι της Ε. ΠΝ. ΕΛ., οι οποίοι επεξεργάζονται προσωπικά δεδομένα στο πλαίσιο των αρμοδιοτήτων τους, καθώς και κάθε τρίτο μέρος που επεξεργάζεται προσωπικά δεδομένα για λογαριασμό της Ε. ΠΝ. ΕΛ., οφείλουν να συμμορφώνονται με τις διατάξεις της ισχύουσας Πολιτικής.
Επιπλέον, η παρούσα Πολιτική ισχύει για όλες τις κατηγορίες προσωπικών δεδομένων που συλλέγει, τηρεί και περαιτέρω επεξεργάζεται η Ε. ΠΝ. ΕΛ., είτε είναι σε ηλεκτρονική μορφή είτε σε έντυπη μορφή.
1.2 Ορισμοί
«Προσωπικά δεδομένα»: κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο («υποκείμενο των δεδομένων»).
«Υποκείμενο δεδομένων»: Το υποκείμενο των δεδομένων αναφέρεται σε κάθε φυσικό πρόσωπο που μπορεί να αναγνωριστεί και να ταυτοποιηθεί, άμεσα ή έμμεσα, μέσω ενός αναγνωριστικού όπως ένα όνομα, ένας αριθμός ταυτότητας, δεδομένα τοποθεσίας ή μέσω παραγόντων που αφορούν τη σωματική, φυσιολογική, γενετική, ψυχική, οικονομική, πολιτιστική ή κοινωνική ταυτότητα του φυσικού προσώπου.
«Ειδικές κατηγορίες προσωπικών δεδομένων»: προσωπικά δεδομένα που αποκαλύπτουν φυλετική ή εθνική καταγωγή, πολιτικές απόψεις, θρησκευτικές ή φιλοσοφικές πεποιθήσεις ή συμμετοχή σε συνδικάτα, γενετικά δεδομένα, βιομετρικά δεδομένα, δεδομένα υγείας ή δεδομένα σχετικά με τη σεξουαλική ζωή ή τον σεξουαλικό προσανατολισμό ενός φυσικού προσώπου.
«Επεξεργασία»: κάθε πράξη ή διαδικασία ή σειρά πράξεων ή διαδικασιών που εκτελείται σε προσωπικά δεδομένα ή σε σύνολα προσωπικών δεδομένων, είτε μέσω χρήσης αυτοματοποιημένων μέσων είτε όχι, όπως συλλογή, καταγραφή, καταχώριση, οργάνωση, δομή, αποθήκευση, προσαρμογή ή τροποποίηση, ανάκτηση, αναζήτηση πληροφοριών, χρήση, αποκάλυψη με διαβίβαση, διάδοση ή με κάθε άλλο τρόπο διάθεση, συσχέτιση ή συνδυασμός, περιορισμός, διαγραφή ή καταστροφή.
«Υπεύθυνος επεξεργασίας»: σημαίνει το φυσικό ή νομικό πρόσωπο, δημόσια αρχή, υπηρεσία ή άλλος φορέας που, μόνος ή από κοινού με άλλους, καθορίζει τους σκοπούς και τα μέσα επεξεργασίας δεδομένων προσωπικού χαρακτήρα. Όταν οι σκοποί και τα μέσα αυτής της επεξεργασίας καθορίζονται από το δίκαιο της Ένωσης ή του κράτους μέλους, ο υπεύθυνος επεξεργασίας ή τα ειδικά κριτήρια για τον ορισμό του μπορεί να προβλέπονται από το δίκαιο της Ένωσης ή του κράτους μέλους.
«Εκτελών την επεξεργασία»: σημαίνει φυσικό ή νομικό πρόσωπο, δημόσια αρχή, υπηρεσία ή άλλος φορέας που επεξεργάζεται προσωπικά δεδομένα για λογαριασμό του υπεύθυνου επεξεργασίας.
«Από κοινού υπεύθυνος επεξεργασίας»: σημαίνει το φυσικό ή νομικό πρόσωπο που, μαζί με τον υπεύθυνο επεξεργασίας, καθορίζει τους σκοπούς και τα μέσα επεξεργασίας προσωπικών δεδομένων.
«Κατάρτιση Προφίλ»: κάθε μορφή αυτοματοποιημένης επεξεργασίας προσωπικών δεδομένων που συνίσταται στη χρήση προσωπικών δεδομένων για την αξιολόγηση ορισμένων προσωπικών πτυχών που σχετίζονται με ένα φυσικό πρόσωπο, ιδίως για την ανάλυση ή την πρόβλεψη πτυχών που αφορούν την απόδοση του φυσικού προσώπου στην εργασία, την οικονομική κατάσταση, την υγεία, προσωπικές προτιμήσεις, ενδιαφέροντα, αξιοπιστία, συμπεριφορά, τοποθεσία ή κινήσεις.
«Εποπτική αρχή»: κάθε ανεξάρτητη δημόσια αρχή που είναι υπεύθυνη για την παρακολούθηση της εφαρμογής του ΓΚΠΔ με στόχο την προστασία των θεμελιωδών δικαιωμάτων και ελευθεριών των υποκειμένων των δεδομένων έναντι της επεξεργασίας που τα αφορά και τη διευκόλυνση της ελεύθερης ροής προσωπικών δεδομένων εντός της Ένωσης. Για τις ανάγκες της παρούσας ως Εποπτική Αρχή νοείται η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (εφεξής «ΑΠΔΠΧ»).
«Συγκατάθεση»: του υποκειμένου των δεδομένων σημαίνει κάθε ελεύθερα δοσμένη, συγκεκριμένη, ρητή και εν πλήρει επιγνώσει ένδειξη βουλήσεως του υποκειμένου των δεδομένων με την οποία αυτό ή αυτή, με δήλωση ή με σαφή θετική ενέργεια, δηλώνει συμφωνία για την επεξεργασία προσωπικών δεδομένων που σχετίζονται με αυτόν ή αυτήν.
«Παραβίαση δεδομένων προσωπικού χαρακτήρα»: σημαίνει παραβίαση ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, τροποποίηση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε προσωπικά δεδομένα που διαβιβάζονται, αποθηκεύονται ή υποβάλλονται σε επεξεργασία με άλλο τρόπο.
«Υφιστάμενη Νομοθεσία»: Το ενωσιακό και εθνικό πλαίσιο περί προστασίας προσωπικών δεδομένων και συγκεκριμένα ο Κανονισμός (ΕΕ) 2016/679 (εφεξής «ΓΚΠΔ»), η νομολογία του Δικαστηρίου της Ευρωπαϊκής Ένωσης (εφεξής «ΔΕΕ»), ο ν. 4624/2019, ο ν.3671/2006, καθώς και οι πράξεις (Αποφάσεις, Οδηγίες και Γνωμοδοτήσεις, Συστάσεις) του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων (εφεξής «ΕΣΠΔ») και της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (εφεξής «ΑΠΔΠΧ»).
2. Αρχές επεξεργασίας δεδομένων προσωπικού χαρακτήρα
Η Ε. ΠΝ. ΕΛ. υιοθετεί και εκτελεί δραστηριότητες που περιλαμβάνουν την επεξεργασία προσωπικών δεδομένων σύμφωνα με τις αρχές που ορίζονται στο άρθρο 5 του ΓΚΠΔ και παρατίθενται κατωτέρω:
«Νομιμότητα, αντικειμενικότητα και διαφάνεια»: Η Ε. ΠΝ. ΕΛ. υποχρεούται να διασφαλίζει ότι η επεξεργασία προσωπικών δεδομένων είναι νόμιμη και ότι βασίζεται σε τουλάχιστον μία από τις νομικές βάσεις που αναφέρονται στο Κεφάλαιο 3 «Νομιμότητα της επεξεργασίας» της παρούσας. Επιπλέον, η Ε. ΠΝ. ΕΛ. δεν πρέπει να επεξεργάζεται προσωπικά δεδομένα με παραπλανητικό τρόπο για τα υποκείμενα των δεδομένων ή κρυφά και σε κάθε περίπτωση θα πρέπει να τους παρέχει λεπτομερείς πληροφορίες σχετικά με την επεξεργασία των προσωπικών τους δεδομένων. Τέλος, οι δραστηριότητες επεξεργασίας θα πρέπει να πραγματοποιούνται για όλα τα υποκείμενα αντικειμενικά.
«Περιορισμός σκοπού»: Η Ε. ΠΝ. ΕΛ. υποχρεούται να διασφαλίζει ότι τα προσωπικά δεδομένα συλλέγονται για καθορισμένους, σαφείς και νόμιμους σκοπούς και ότι δεν υποβάλλονται σε περαιτέρω επεξεργασία με τρόπο που δεν είναι συμβατός με αυτούς τους σκοπούς. Η περαιτέρω επεξεργασία για σκοπούς αρχειοθέτησης προς το δημόσιο συμφέρον δεν θεωρείται ασύμβατη με τους αρχικούς σκοπούς.
«Ελαχιστοποίηση δεδομένων»: Η Ε. ΠΝ. ΕΛ. υποχρεούται να διασφαλίζει ότι τα προσωπικά δεδομένα που συλλέγει και επεξεργάζεται είναι κατάλληλα και σχετικά με τους σκοπούς για τους οποίους υποβάλλονται σε επεξεργασία και ότι περιορίζονται σε ό,τι είναι απολύτως απαραίτητο για την εκπλήρωση αυτών των σκοπών για τους οποίους υποβάλλονται σε επεξεργασία.
«Ακρίβεια»: Η Ε. ΠΝ. ΕΛ. υποχρεούται να διασφαλίζει ότι τα προσωπικά δεδομένα που επεξεργάζεται, είναι ακριβή και, όπου χρειάζεται, διατηρούνται ενημερωμένα. Ως εκ τούτου, η Ε. ΠΝ. ΕΛ. πρέπει να λαμβάνει κάθε εύλογο μέτρο για τη διαγραφή ή/και τη διόρθωση προσωπικών δεδομένων που είναι ανακριβή ή ελλιπή, σε σχέση με τους σκοπούς της επεξεργασίας.
«Περιορισμός αποθήκευσης»: Η Ε. ΠΝ. ΕΛ. υποχρεούται να διασφαλίζει ότι τα προσωπικά δεδομένα που επεξεργάζεται διατηρούνται σε μορφή που να επιτρέπει την ταυτοποίηση των υποκειμένων των δεδομένων για όχι περισσότερο από όσο είναι απαραίτητο για τους σκοπούς για τους οποίους υποβάλλονται σε επεξεργασία τα προσωπικά δεδομένα.
«Ακεραιότητα και εμπιστευτικότητα»: Η Ε. ΠΝ. ΕΛ. πρέπει να λάβει τα κατάλληλα τεχνικά και οργανωτικά μέτρα για να διασφαλίσει ότι τα προσωπικά δεδομένα υπόκεινται σε επεξεργασία με τρόπο που διασφαλίζει επαρκή ασφάλεια των προσωπικών δεδομένων, συμπεριλαμβανομένης της προστασίας από μη εξουσιοδοτημένη ή παράνομη επεξεργασία και τυχαία απώλεια, καταστροφή ή τροποποίηση.
«Λογοδοσία»: Η Ε. ΠΝ. ΕΛ., ως Υπεύθυνος Επεξεργασίας, πρέπει να είναι σε θέση να αποδείξει τη συμμόρφωσή της με τις παραπάνω βασικές αρχές. Στο πλαίσιο αυτό, η Ε. ΠΝ. ΕΛ. οφείλει να αναπτύσσει, υιοθετεί και να εφαρμόζει ένα πολυεπίπεδο πρόγραμμα πολιτικών και διαδικασιών, το οποίο διασφαλίζει τη συμμόρφωσή της με τις επιταγές της Υφιστάμενης Νομοθεσίας, και το οποίο πρέπει να επαναξιολογείται και να επικαιροποιείται, τόσο σε τακτική βάση (λ.χ. ετήσιος έλεγχος), όσο και σε έκτακτη (ad hoc), όποτε κρίνεται απαραίτητο.
3. Νομιμότητα επεξεργασίας δεδομένων προσωπικού χαρακτήρα
3.1 Νομική βάση προστασίας προσωπικών δεδομένων
Η Ε. ΠΝ. ΕΛ. υποχρεούται να διασφαλίζει ότι η επεξεργασία των προσωπικών δεδομένων των υποκειμένων των δεδομένων βασίζεται σε τουλάχιστον μία από τις ακόλουθες νομικές βάσεις:
«Συγκατάθεση»: το υποκείμενο των δεδομένων έχει δώσει τη συγκατάθεσή του για την επεξεργασία των προσωπικών του δεδομένων για έναν ή περισσότερους συγκεκριμένους σκοπούς επεξεργασίας.
«Εκτέλεση της σύμβασης»: η επεξεργασία είναι απαραίτητη για την εκτέλεση της σύμβασης στην οποία το υποκείμενο των δεδομένων είναι συμβαλλόμενο μέρος ή για τη λήψη μέτρων κατόπιν αιτήματος του υποκειμένου των δεδομένων πριν από τη σύναψη της σύμβασης.
«Συμμόρφωση με έννομη υποχρέωση»: η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με τις νομικές υποχρεώσεις της Ε. ΠΝ. ΕΛ.
«Διαφύλαξη ζωτικού συμφέροντος»: η επεξεργασία είναι απαραίτητη για την προστασία των ζωτικών συμφερόντων του υποκειμένου των δεδομένων ή άλλου φυσικού προσώπου.
«Επίτευξη δημοσίου συμφέροντος»: η επεξεργασία είναι απαραίτητη για την εκτέλεση καθήκοντος που εκτελείται προς το δημόσιο συμφέρον ή κατά την άσκηση δημόσιας εξουσίας που έχει ανατεθεί στον υπεύθυνο επεξεργασίας. Η νομική βάση επεξεργασίας σε αυτή την περίπτωση μπορεί να περιλαμβάνει ειδικές διατάξεις για την προσαρμογή της εφαρμογής των κανόνων του ΓΚΠΔ ή της σχετικής εθνικής νομοθεσίας ανάλογα με την περίπτωση επεξεργασίας.
«Επίτευξη εννόμου συμφέροντος»: η επεξεργασία είναι απαραίτητη για τους σκοπούς των έννομων συμφερόντων που επιδιώκει η Ε. ΠΝ. ΕΛ. ή τρίτο μέρος, εκτός εάν τα συμφέροντα αυτά υπερισχύουν των συμφερόντων ή των θεμελιωδών δικαιωμάτων και ελευθεριών του υποκειμένου των δεδομένων που απαιτούν προστασία προσωπικών δεδομένων.
3.2 Συγκατάθεση
Όταν η επεξεργασία προσωπικών δεδομένων βασίζεται στη συγκατάθεση του υποκειμένου των δεδομένων, η Ε. ΠΝ. ΕΛ. οφείλει να είναι σε θέση να αποδείξει ότι η συγκατάθεση από τα υποκείμενα των δεδομένων συλλέγεται με τρόπο που να είναι σαφώς διακριτός από τα άλλα θέματα, σε κατανοητή και εύκολα προσβάσιμη μορφή, χρησιμοποιώντας σαφή και απλή γλώσσα. Ειδικότερα, η συγκατάθεση:
- Δεν πρέπει να αποτελεί προϋπόθεση για την εκτέλεση μιας σύμβασης, συμπεριλαμβανομένης της παροχής υπηρεσιών, καθώς θεωρείται επίσης ότι η συγκατάθεση δεν έχει δοθεί ελεύθερα.
- Πρέπει να παρέχεται χωριστά για κάθε διακριτή δραστηριότητα επεξεργασίας.
- Πρέπει να παρέχεται από ένα πλήρως ενημερωμένο υποκείμενο των δεδομένων. Ειδικότερα, η ενημέρωση του υποκειμένου πρέπει να περιέχει τουλάχιστον πληροφορίες σχετικά με τον σκοπό κάθε δραστηριότητας επεξεργασίας για την οποία ζητείται η συγκατάθεση, τους τύπους δεδομένων προς επεξεργασία, το δικαίωμα ανάκλησης της συγκατάθεσης ανά πάσα στιγμή και τα μέσα της υλοποίησής της. Επιπλέον, σε περίπτωση αυτοματοποιημένης απόφασης, καθώς και σε περίπτωση διαβίβασης δεδομένων εκτός του ΕΟΧ, θα πρέπει να παρέχονται πληροφορίες σχετικά με τους κινδύνους και τις υφιστάμενες διασφαλίσεις που προβλέπονται για τη διαβίβαση αυτή.
- Πρέπει να παρέχεται ρητά από το υποκείμενο των δεδομένων με δήλωση ή σαφή θετική ενέργεια. Κατά συνέπεια, η σιωπή, η αδράνεια ή τα προσυμπληρωμένα πεδία δεν πληρούν τις προϋποθέσεις έγκυρης συγκατάθεσης.
- Πρέπει να παρέχεται στο υποκείμενο των δεδομένων το δικαίωμα να ανακαλέσει τη συγκατάθεσή του σε οποιαδήποτε δεδομένη στιγμή. Η ανάκληση της συγκατάθεσης δεν θίγει τη νομιμότητα της επεξεργασίας που εδράζεται στη συγκατάθεση προ της ανάκλησής της. Το υποκείμενο των δεδομένων ενημερώνεται σχετικά με τη δυνατότητα ελεύθερης ανάκλησης, πριν από την παροχή συγκατάθεσης. Η ανάκληση της συγκατάθεσης θα πρέπει να επιτευχθεί με τον ίδιο τρόπο και με την ίδια ευκολία που παρέχεται.
- Κατά την εκτίμηση του κατά πόσον η συγκατάθεση παρέχεται ελεύθερα, λαμβάνεται ιδιαιτέρως υπόψη κατά πόσο, μεταξύ άλλων, για τους σκοπούς εκτέλεσης της σύμβασης, συμπεριλαμβανομένης της παροχής μιας υπηρεσίας, τίθεται ως προϋπόθεση η συγκατάθεση στην επεξεργασία προσωπικών δεδομένων που δεν είναι αναγκαία για την εκτέλεση της εν λόγω σύμβασης.
Σε κάθε περίπτωση, η Ε. ΠΝ. ΕΛ. πρέπει να είναι σε θέση να αποδείξει ότι τα υποκείμενα των δεδομένων έχουν παράσχει τη συγκατάθεσή τους για κάθε ξεχωριστή δραστηριότητα επεξεργασίας, σύμφωνα με την αρχή της λογοδοσίας.
3.3 Επεξεργασία ειδικών κατηγοριών προσωπικών δεδομένων
Η Ε. ΠΝ. ΕΛ. επεξεργάζεται επί του παρόντος ειδικές κατηγορίες προσωπικών δεδομένων (π.χ. αρχεία υγείας εργαζομένων). Εν γένει, η επεξεργασία ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα θα πρέπει να πραγματοποιείται πάντοτε με βάση έναν από τους ακόλουθους όρους του ΓΚΠΔ, όπως ορίζεται στο Άρθρο 9:
- το υποκείμενο των δεδομένων έχει παράσχει ρητή συγκατάθεση για την επεξεργασία·
- η επεξεργασία είναι απαραίτητη για τους σκοπούς της εκπλήρωσης των υποχρεώσεων και της άσκησης συγκεκριμένων δικαιωμάτων της Ε. ΠΝ. ΕΛ. ή του υποκειμένου των δεδομένων στον τομέα της απασχόλησης και της νομοθεσίας κοινωνικής ασφάλισης και κοινωνικής προστασίας·
- η επεξεργασία σχετίζεται με προσωπικά δεδομένα που δημοσιοποιούνται προφανώς από το υποκείμενο των δεδομένων·
- η διεκπεραίωση είναι απαραίτητη για τη θεμελίωση, άσκηση ή υπεράσπιση νομικών αξιώσεων ή όποτε τα δικαστήρια ενεργούν υπό τη δικαστική τους ιδιότητα.
- η επεξεργασία είναι απαραίτητη για λόγους ουσιαστικού δημοσίου συμφέροντος, βάσει του δικαίου της Ένωσης ή του κράτους μέλους·
- η επεξεργασία είναι απαραίτητη για την προστασία των ζωτικών συμφερόντων του υποκειμένου των δεδομένων ή άλλου φυσικού προσώπου, όταν το υποκείμενο των δεδομένων είναι σωματικά ή νομικά ανίκανο να δώσει τη συγκατάθεσή του·
- η επεξεργασία είναι απαραίτητη για τους σκοπούς της προληπτικής ή επαγγελματικής ιατρικής, για την αξιολόγηση της ικανότητας εργασίας του εργαζομένου, την ιατρική διάγνωση, την παροχή υγειονομικής ή κοινωνικής περίθαλψης ή θεραπείας ή τη διαχείριση συστημάτων και υπηρεσιών υγείας ή κοινωνικής περίθαλψης στη βάση του δικαίου της Ένωσης ή του κράτους μέλους ή βάσει σύμβασης με επαγγελματία υγείας·
- η επεξεργασία είναι απαραίτητη για λόγους δημοσίου συμφέροντος στον τομέα της δημόσιας υγείας, όπως η προστασία από σοβαρές διασυνοριακές απειλές για την υγεία ή η διασφάλιση υψηλών προτύπων ποιότητας και ασφάλειας της υγειονομικής περίθαλψης και των φαρμάκων ή των ιατροτεχνολογικών προϊόντων, με βάση το δίκαιο της Ένωσης ή του κράτους μέλους·
- η επεξεργασία πραγματοποιείται κατά τη διάρκεια των νόμιμων δραστηριοτήτων της με τις κατάλληλες διασφαλίσεις από ίδρυμα, σωματείο ή οποιονδήποτε άλλο μη κερδοσκοπικό φορέα με πολιτικό, φιλοσοφικό, θρησκευτικό ή συνδικαλιστικό σκοπό και υπό τον όρο ότι η επεξεργασία σχετίζεται αποκλειστικά με μέλη ή πρώην μέλη του φορέα ή με άτομα που έχουν τακτική επαφή μαζί του σε σχέση με τους σκοπούς του και ότι τα προσωπικά δεδομένα δεν αποκαλύπτονται εκτός αυτού του φορέα χωρίς τη συγκατάθεση των υποκειμένων των δεδομένων
- η επεξεργασία είναι απαραίτητη για σκοπούς αρχειοθέτησης προς το δημόσιο συμφέρον, σκοπούς επιστημονικής ή ιστορικής έρευνας ή στατιστικούς σκοπούς σύμφωνα με το άρθρο 89 παράγραφος 1 ΓΚΠΔ, βάσει του δικαίου της Ένωσης ή του κράτους μέλους, η οποία είναι ανάλογη με τον επιδιωκόμενο σκοπό, σεβόμενη την ουσία του δικαιώματος για την προστασία των δεδομένων και την πρόβλεψη κατάλληλων και ειδικών μέτρων για τη διασφάλιση των θεμελιωδών δικαιωμάτων και των συμφερόντων του υποκειμένου των δεδομένων.
3.4 Επεξεργασία προσωπικών δεδομένων σχετικών με καταδίκες και αδικήματα
Η σχετική επεξεργασία θα πρέπει να πραγματοποιείται μόνο όταν η επεξεργασία επιτρέπεται από το δίκαιο της Ένωσης ή το εθνικό δίκαιο και ταυτόχρονα βασίζεται σε τουλάχιστον μία από τις νομικές βάσεις που αναφέρονται στην ενότητα 3.1. ενώ εφαρμόζονται αυστηρά τα κατάλληλα μέτρα ασφαλείας.
Επί του παρόντος, η Ε. ΠΝ. ΕΛ. δεν επεξεργάζεται προσωπικά δεδομένα που σχετίζονται με ποινικές καταδίκες και αδικήματα (π.χ. στο πλαίσιο της διαδικασίας πρόσληψης).
4. Ενημέρωση των υποκειμένων των προσωπικών δεδομένων
Κατά τη συλλογή προσωπικών δεδομένων είτε απευθείας από τα υποκείμενα των δεδομένων είτε από άλλη πηγή, η Ε. ΠΝ. ΕΛ. λαμβάνει τα κατάλληλα μέτρα (π.χ. Ενημερωτικό Σημείωμα Επεξεργασίας Προσωπικών Δεδομένων του ιστοτόπου) για να παρέχει στα υποκείμενα των δεδομένων οποιαδήποτε πληροφορία σχετικά με την επεξεργασία των προσωπικών τους δεδομένων, σε συνοπτική, κατανοητή και εύκολα προσβάσιμη μορφή, χρησιμοποιώντας σαφή και συνοπτική διατύπωση.
4.1 Πληροφορίες που παρέχονται στην Ε. ΠΝ. ΕΛ. απευθείας από τα υποκείμενα των δεδομένων
Σε περίπτωση που συλλέγονται προσωπικά δεδομένα από τα ίδια τα υποκείμενα των δεδομένων, η Ε. ΠΝ. ΕΛ. πρέπει να παρέχει τουλάχιστον τις ακόλουθες πληροφορίες κατά τη στιγμή της συλλογής των δεδομένων, και συγκεκριμένα:
- την ταυτότητα και τα στοιχεία επικοινωνίας με την Ε. ΠΝ. ΕΛ.,
- τα στοιχεία επικοινωνίας του Υπευθύνου Προστασίας Δεδομένων,
- τους σκοπούς της επεξεργασίας δεδομένων,
- τη νομική βάση της επεξεργασίας δεδομένων,
- εάν η επεξεργασία νομιμοποιείται από την Ε. ΠΝ. ΕΛ. χρησιμοποιώντας το έννομο συμφέρον ως νομική βάση για τη διεξαγωγή της επεξεργασίας, τα συμφέροντα που επιδιώκονται από αυτήν ή από τρίτο μέρος,
- τους αποδέκτες ή τις κατηγορίες αποδεκτών προσωπικών δεδομένων, εάν υπάρχουν,
- την πιθανή πρόθεση της Ε. ΠΝ. ΕΛ. να διαβιβάσει δεδομένα εκτός του ΕΟΧ με αναφορά στις διασφαλίσεις για την ασφαλή μεταφορά και επεξεργασία δεδομένων προσωπικού χαρακτήρα εν γένει,
- την περίοδο αποθήκευσης των δεδομένων ή όταν αυτό δεν είναι δυνατό, τα κριτήρια που καθορίζουν αυτή την περίοδο,
- την ύπαρξη του δικαιώματος αιτήματος πρόσβασης, διόρθωσης ή διαγραφής δεδομένων προσωπικού χαρακτήρα, αντίθεσης ή περιορισμού της επεξεργασίας τέτοιων δεδομένων, καθώς και για φορητότητα δεδομένων,
- τα μέσα με τα οποία τα υποκείμενα των δεδομένων μπορούν να ασκήσουν τα ανωτέρω δικαιώματά τους,
- εάν τα υποκείμενα των δεδομένων έχουν συναινέσει στην επεξεργασία των προσωπικών τους δεδομένων, την ύπαρξη του δικαιώματός τους να ανακαλέσουν τη συγκατάθεσή τους ανά πάσα στιγμή,
- το δικαίωμα υποβολής καταγγελίας σε εποπτική αρχή,
- εάν η παροχή προσωπικών δεδομένων αποτελεί νομική ή συμβατική υποχρέωση ή απαίτηση για τη σύναψη σύμβασης, καθώς και εάν τα υποκείμενα των δεδομένων υποχρεούνται να παρέχουν τα προσωπικά τους δεδομένα και ποιες πιθανές συνέπειες θα προκύψουν από τη μη παροχή αυτών των δεδομένων,
- η πιθανή ύπαρξη αυτοματοποιημένης λήψης αποφάσεων, καθώς και σημαντικές πληροφορίες σχετικά με τη διαδικασία και τη λογική που ακολουθείται,
- την πιθανή κατάρτιση προφίλ, καθώς και τις συνέπειες που αυτή θα είχε για τα υποκείμενα των δεδομένων.
Σημειώνεται ότι η ενημέρωση των υποκειμένων των δεδομένων για τα παραπάνω δεν απαιτείται σε περίπτωση που τα υποκείμενα έχουν ήδη ενημερωθεί εκ των προτέρων.
4.2 Πληροφορίες που δεν παρέχονται στην Ε. ΠΝ. ΕΛ. απευθείας από τα υποκείμενα των δεδομένων
Σε περίπτωση που συλλέγονται προσωπικά δεδομένα από άλλη πηγή (π.χ. από τρίτο μέρος/ συνεργάτη, Διαδίκτυο), η Ε. ΠΝ. ΕΛ. διασφαλίζει ότι τα υποκείμενα των δεδομένων θα ενημερωθούν, το αργότερο, εντός ενός μήνα από τη συλλογή των δεδομένων, εκτός εάν:
- τα δεδομένα πρόκειται να χρησιμοποιηθούν για την επικοινωνία με τα υποκείμενα των δεδομένων, οπότε η ειδοποίηση θα πρέπει να λάβει χώρα το αργότερο κατά την πρώτη επικοινωνία μαζί τους και το αργότερο εντός της προαναφερθείσας περιόδου ενός μηνός, ή
- τα δεδομένα πρόκειται να γνωστοποιηθούν σε τρίτο μέρος, οπότε η ειδοποίηση πρέπει να λάβει χώρα το αργότερο μέχρι την αποκάλυψή τους σε αυτόν τον παραλήπτη και το αργότερο εντός της προαναφερθείσας περιόδου ενός μηνός.
Επιπλέον, οι ελάχιστες πληροφορίες που πρέπει να παρέχονται στα υποκείμενα των δεδομένων είναι οι ακόλουθες:
- η ταυτότητα και τα στοιχεία επικοινωνίας με την Ε. ΠΝ. ΕΛ.,
- τα στοιχεία επικοινωνίας του Υπευθύνου Προστασίας Δεδομένων,
- οι σκοποί της επεξεργασίας δεδομένων,
- η νομική βάση της επεξεργασίας δεδομένων,
- εάν η επεξεργασία νομιμοποιείται από την Ε. ΠΝ. ΕΛ. χρησιμοποιώντας το έννομο συμφέρον ως νομική βάση για τη διεξαγωγή της επεξεργασίας, τα συμφέροντα που επιδιώκονται από αυτήν ή από τρίτο μέρος,
- οι αποδέκτες ή οι κατηγορίες αποδεκτών προσωπικών δεδομένων, εάν υπάρχουν,
- οι κατηγορίες προσωπικών δεδομένων που υποβάλλονται σε επεξεργασία,
- η πηγή των δεδομένων και, κατά περίπτωση, εάν τα δεδομένα προέρχονται από πηγές προσβάσιμες στο κοινό (π.χ. Διαδίκτυο),
- η πιθανή πρόθεση της Ε. ΠΝ. ΕΛ. να διαβιβάσει δεδομένα εκτός του ΕΟΧ με αναφορά στις διασφαλίσεις για την ασφαλή μεταφορά και επεξεργασία δεδομένων προσωπικού χαρακτήρα εν γένει,
- η περίοδος αποθήκευσης των δεδομένων ή όταν αυτό δεν είναι δυνατό, τα κριτήρια που καθορίζουν αυτή την περίοδο,
- η ύπαρξη του δικαιώματος αιτήματος πρόσβασης, διόρθωσης ή διαγραφής δεδομένων προσωπικού χαρακτήρα, αντίθεσης ή περιορισμού της επεξεργασίας τέτοιων δεδομένων, καθώς και για φορητότητα δεδομένων,
- τα μέσα με τα οποία τα υποκείμενα των δεδομένων μπορούν να ασκήσουν τα ανωτέρω δικαιώματά τους,
- εάν τα υποκείμενα των δεδομένων έχουν συναινέσει στην επεξεργασία των προσωπικών τους δεδομένων, την ύπαρξη του δικαιώματός τους να ανακαλέσουν τη συγκατάθεσή τους ανά πάσα στιγμή,
- το δικαίωμα υποβολής καταγγελίας στην Εποπτική Αρχή,
- εάν η παροχή προσωπικών δεδομένων αποτελεί νομική ή συμβατική υποχρέωση ή απαίτηση για τη σύναψη σύμβασης, καθώς και εάν τα υποκείμενα των δεδομένων υποχρεούνται να παρέχουν τα προσωπικά τους δεδομένα και ποιες πιθανές συνέπειες θα προκύψουν από τη μη παροχή αυτών των δεδομένων,
- η πιθανή ύπαρξη αυτοματοποιημένης λήψης αποφάσεων, καθώς και σημαντικές πληροφορίες σχετικά με τη διαδικασία και τη λογική που ακολουθείται,
- η πιθανή κατάρτιση προφίλ, καθώς και τις συνέπειες που θα είχε για τα υποκείμενα των δεδομένων.
Σημειώνεται ότι η ενημέρωση των υποκειμένων των δεδομένων για τα παραπάνω δεν απαιτείται στις ακόλουθες περιπτώσεις:
- όταν τα υποκείμενα των δεδομένων έχουν ενημερωθεί εκ των προτέρων για όλα τα παραπάνω,
- είτε η παροχή τέτοιων πληροφοριών αποδεικνύεται αδύνατη είτε θα απαιτούσε δυσανάλογη προσπάθεια από την Ε. ΠΝ. ΕΛ.. Σε τέτοιες περιπτώσεις, η Ε. ΠΝ. ΕΛ. λαμβάνει τα κατάλληλα μέτρα για την προστασία των δικαιωμάτων, ελευθεριών και έννομων συμφερόντων των υποκειμένων των δεδομένων, συμπεριλαμβανομένης της διάθεσης των πληροφοριών στο κοινό,
- η απόκτηση ή η αποκάλυψη επιτρέπεται ρητά από την ενωσιακή ή την εθνική νομοθεσία στην οποία υπόκειται η Ε. ΠΝ. ΕΛ. και η οποία προβλέπει κατάλληλα μέτρα για την προστασία των έννομων συμφερόντων των υποκειμένων,
- τα δεδομένα πρέπει να τηρούνται εμπιστευτικά βάσει υποχρέωσης επιχειρηματικής συμφωνίας που διέπεται από το δίκαιο της Ένωσης ή κράτους μέλους, συμπεριλαμβανομένης της εκ του νόμου υποχρέωσης εμπιστευτικότητας.
5. Δικαιώματα των υποκειμένων
Η Ε. ΠΝ. ΕΛ. λαμβάνει όλα τα κατάλληλα μέτρα για να επιτρέψει στα υποκείμενα των δεδομένων να ασκήσουν τα δικαιώματά τους με τον πιο αποτελεσματικό τρόπο και να διασφαλίσει ότι η διαχείρισή τους γίνεται αποτελεσματικά και σύμφωνα με τις διατάξεις του ΓΚΠΔ. Τα δικαιώματα αυτά είναι τα εξής:
- Το δικαίωμα πρόσβασης σε προσωπικά δεδομένα,
- Το δικαίωμα διόρθωσης των προσωπικών δεδομένων,
- Το δικαίωμα στη διαγραφή («δικαίωμα στη λήθη»),
- Το δικαίωμα περιορισμού της επεξεργασίας προσωπικών δεδομένων,
- Το δικαίωμα φορητότητας των προσωπικών δεδομένων, για τις περιπτώσεις όπου η επεξεργασία βασίζεται σε συγκατάθεση και γίνεται με αυτοματοποιημένα μέσα,
- Το δικαίωμα εναντίωσης στην επεξεργασία δεδομένων προσωπικού χαρακτήρα, όταν η επεξεργασία αυτή διενεργείται στο πλαίσιο επίτευξης δημοσίου ή έννομου συμφέροντος της Ε. ΠΝ. ΕΛ..
Η Ε. ΠΝ. ΕΛ., σε περίπτωση σχετικού αιτήματος από το υποκείμενο των δεδομένων, πρέπει, μεταξύ άλλων, να:
- καταγράψει το αίτημα
- προσδιορίσει/ταυτοποιήσει το υποκείμενο που υποβάλλει το αίτημα
- αξιολογήσει τη νομιμότητα του αιτήματος και εάν είναι υποχρεωτικό ή όχι να ικανοποιηθεί
- ικανοποιήσει το αίτημα εντός ενός (1) μηνός από την παραλαβή του αιτήματος ή να ενημερώσει τεκμηριωμένα για την παράταση για άλλους δύο (2) μήνες, γνωστοποιώντας τον λόγο της καθυστέρησης.
6. Προστασία δεδομένων ήδη από τον σχεδιασμό και εξ ορισμού
6.1 Σχεδιασμός προστασίας προσωπικών δεδομένων
Κάθε φορά που η Ε. ΠΝ. ΕΛ. αναπτύσσει ή τροποποιεί ένα σύστημα πληροφοριών ή διαδικασία από μόνη της ή μέσω τρίτου μέρους και στην οποία εμπλέκεται η επεξεργασία προσωπικών δεδομένων, πρέπει, πέραν από τις λειτουργικές απαιτήσεις, να διασφαλίζει ότι λαμβάνεται η προστασία των προσωπικών δεδομένων υπόψη τόσο στο στάδιο του σχεδιασμού όσο και σε όλη τη διάρκεια της επεξεργασίας. Ειδικότερα, η Ε. ΠΝ. ΕΛ. πρέπει να:
- καθορίζει τις προδιαγραφές και τα μέσα των σχετικών δραστηριοτήτων επεξεργασίας,
- διενεργεί Εκτίμηση Αντικτύπου Προστασίας Δεδομένων (εφεξής «DPIA» «ΕΑΠΔ»), όποτε απαιτείται,
- αναγνωρίζει, αναπτύσσει και εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα (βλ. Κεφάλαιο 9) για την προστασία των προσωπικών δεδομένων καθ' όλον τον κύκλο της επεξεργασίας τους.
6.2 Μελέτη Εκτίμηση Αντικτύπου Προστασίας Δεδομένων (ΕΑΠΔ/DPIA)
Μια βασική απαίτηση που απορρέει από τον ΓΚΠΔ για την Ε. ΠΝ. ΕΛ., ως Υπεύθυνη Επεξεργασίας, είναι η διενέργεια DPIA για οποιαδήποτε δραστηριότητα επεξεργασίας που μπορεί να θέσει σε υψηλό κίνδυνο τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων. Ειδικότερα, η Ε. ΠΝ. ΕΛ. πρέπει να αξιολογεί την ανάγκη διεξαγωγής DPIA κάθε φορά που αναπτύσσει ή τροποποιεί ένα πληροφοριακό σύστημα.
Επιπλέον, όταν ένα τρίτο μέρος («Εκτελών την Επεξεργασία»), επεξεργάζεται προσωπικά δεδομένα για λογαριασμό της Ε. ΠΝ. ΕΛ., πρέπει να βοηθά την τελευταία κατά την εκτέλεση της αξιολόγησης DPIA, εάν απαιτείται τέτοια αξιολόγηση.
Λεπτομερής περιγραφή των ενεργειών που πρέπει να αναληφθούν σε σχέση με τη διεξαγωγή αυτής από την Ε. ΠΝ. ΕΛ. περιλαμβάνεται στη «Διαδικασία εκτίμησης επιπτώσεων στην προστασία δεδομένων».
Εν γένει, η DPIA πρέπει να περιέχει τουλάχιστον τα κάτωθι:
α) συστηματική περιγραφή των προβλεπόμενων πράξεων επεξεργασίας και των σκοπών της επεξεργασίας, περιλαμβανομένου, κατά περίπτωση, του έννομου συμφέροντος που επιδιώκει ο υπεύθυνος επεξεργασίας,
β) εκτίμηση της αναγκαιότητας και της αναλογικότητας των πράξεων επεξεργασίας σε συνάρτηση με τους σκοπούς,
γ) εκτίμηση των κινδύνων για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων που αναφέρονται στην παράγραφο 1 και
δ) τα προβλεπόμενα μέτρα αντιμετώπισης των κινδύνων, περιλαμβανομένων των εγγυήσεων, των μέτρων και μηχανισμών ασφάλειας, ώστε να διασφαλίζεται η προστασία των δεδομένων προσωπικού χαρακτήρα και να αποδεικνύεται η συμμόρφωση προς τον παρόντα κανονισμό, λαμβάνοντας υπόψη τα δικαιώματα και τα έννομα συμφέροντα των υποκειμένων των δεδομένων και άλλων ενδιαφερόμενων προσώπων.
*Για τον προσδιορισμό των επεξεργασιών για τις οποίες απαιτείται DPIA, ανατρέξτε στο άρθρο 35 §3 καθώς και στην απόφαση 65/2018, που αποτελεί τον κατάλογο των δραστηριοτήτων επεξεργασίας δεδομένων που υπόκεινται σε DPIA σχετικά με την επεξεργασία προσωπικών δεδομένων σύμφωνα με το άρθρο 35 §4 του GDPR.
7. Διεθνείς Διαβιβάσεις
7.1 Αποφάσεις επάρκειας (Άρθρο 45 ΓΚΠΔ)
Κατ’ αρχήν η Ε. ΠΝ. ΕΛ. δεν πραγματοποιεί διαβιβάσεις δεδομένων σε χώρες εκτός ΕΟΧ ή σε διεθνείς οργανισμούς. Ωστόσο, σε περιπτώσεις όπου η Ε. ΠΝ. ΕΛ. θα πραγματοποιεί διαβιβάσεις δεδομένων σε χώρες εκτός ΕΟΧ ή σε διεθνείς οργανισμούς, η διαβίβαση αυτή θα πρέπει κατ’ αρχήν να πληροί τις προϋποθέσεις που προβλέπονται στο Κεφάλαιο V του ΓΚΠΔ σωρευτικά με τις νόμιμες βάσεις του άρθρου 6 και 9 (αντίστοιχα με την φύση των δεδομένων).
Κατ’ αρχήν η Ε. ΠΝ. ΕΛ. θα διαβιβάζει προσωπικά δεδομένα σε όλες τις τρίτες χώρες για τις οποίες η Ευρωπαϊκή Επιτροπή έχει εκδώσει απόφαση επάρκειας. Ωστόσο, σε περίπτωση που το ΔΕΕ ακυρώσει κάποια εκ των αποφάσεων επάρκειας, η Ε. ΠΝ. ΕΛ. θα προχωρήσει αμελλητί στην εφαρμογή κατάλληλων εγγυήσεων κατά τα προβλεπόμενα στο άρθρο 46 ΓΚΠΔ.
7.2 Κατάλληλες εγγυήσεις
Ελλείψει απόφασης επάρκειας, η Ε. ΠΝ. ΕΛ. δύναται να διαβιβάσει προσωπικά δεδομένα σε τρίτη χώρα ή διεθνή οργανισμό μόνο εφόσον έχουν παρασχεθεί κατάλληλες εγγυήσεις και υπό την προϋπόθεση ότι υφίστανται εκτελεστά δικαιώματα και αποτελεσματικά ένδικα μέσα για τα υποκείμενα των δεδομένων.
Αυτές οι κατάλληλες εγγυήσεις μπορεί να προβλέπονται μέσω:
- εγκεκριμένων, από την ΑΠΔΠΧ, Δεσμευτικών Εταιρικών Κανόνων,
- τυποποιημένων Συμβατικών Ρητρών προστασίας δεδομένων που εκδίδονται από την Ευρωπαϊκή Επιτροπή,
- τυποποιημένων ρητρών προστασίας δεδομένων που εκδόθηκαν από την ΑΠΔΠΧ και εγκρίθηκαν από την Ευρωπαϊκή Επιτροπή,
- εγκεκριμένου κώδικα δεοντολογίας, από κοινού με δεσμευτικές και εκτελεστές υποχρεώσεις της Ε. ΠΝ. ΕΛ. στην τρίτη χώρα να εφαρμόζει τις κατάλληλες εγγυήσεις, μεταξύ άλλων όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων, ή
- εγκεκριμένου μηχανισμού πιστοποίησης, σύμφωνα με το άρθρο 42, από κοινού με δεσμευτικές και εκτελεστές υποχρεώσεις της Ε. ΠΝ. ΕΛ. στην τρίτη χώρα να εφαρμόζει τις κατάλληλες εγγυήσεις, μεταξύ άλλων όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων.
Πριν από οποιαδήποτε διαβίβαση, βάσει κατάλληλων εγγυήσεων, η Ε. ΠΝ. ΕΛ. οφείλει να διενεργεί μελέτη Εκτίμησης Αντίκτυπου Διαβίβασης και να προβαίνει στην υιοθέτηση των κατάλληλων (κατά περίπτωση) τεχνικών και οργανωτικών μέτρων για τη διασφάλιση των υποκειμένων των δεδομένων.
7.3 Παρεκκλίσεις για ειδικές καταστάσεις
Σε περίπτωση απουσίας απόφασης επάρκειας ή κατάλληλων εγγυήσεων, περιλαμβανομένων των εταιρικών δεσμευτικών κανόνων, η διαβίβαση ή το σύνολο διαβιβάσεων προσωπικών δεδομένων σε τρίτη χώρα ή σε διεθνή οργανισμό, πραγματοποιείται μόνο εάν εφόσον πληρούται μία από τις ακόλουθες προϋποθέσεις:
α. το υποκείμενο των δεδομένων συγκατατέθηκε ρητώς στην προτεινόμενη διαβίβαση, αφού ενημερώθηκε για τους πιθανούς κινδύνους που εγκυμονούν τέτοιες διαβιβάσεις για το υποκείμενο των δεδομένων λόγω απουσίας απόφασης επάρκειας και κατάλληλων εγγυήσεων,
β. η διαβίβαση είναι απαραίτητη για την εκτέλεση σύμβασης μεταξύ του υποκειμένου των δεδομένων και της Ε. ΠΝ. ΕΛ. ή για την εφαρμογή προσυμβατικών μέτρων τα οποία λαμβάνονται κατόπιν αιτήματος του υποκειμένου των δεδομένων,
γ. η διαβίβαση είναι απαραίτητη για τη σύναψη ή την εκτέλεση σύμβασης η οποία συνήφθη προς όφελος του υποκειμένου των δεδομένων μεταξύ της Ε. ΠΝ. ΕΛ. και άλλου φυσικού ή νομικού προσώπου,
δ. η διαβίβαση είναι απαραίτητη για σημαντικούς λόγους δημόσιου συμφέροντος,
ε. η διαβίβαση είναι απαραίτητη για τη θεμελίωση, την άσκηση ή την υποστήριξη νομικών αξιώσεων,
στ. η διαβίβαση είναι απαραίτητη για την προστασία των ζωτικών συμφερόντων του υποκειμένου των δεδομένων ή άλλων προσώπων, εφόσον το υποκείμενο των δεδομένων δεν έχει τη φυσική ή νομική ικανότητα να παράσχει τη συγκατάθεσή του,
ζ. η διαβίβαση πραγματοποιείται από μητρώο το οποίο σύμφωνα με το δίκαιο της Ένωσης ή του κράτους μέλους προορίζεται για την παροχή πληροφοριών στο κοινό και είναι ανοικτό για αναζήτηση πληροφοριών είτε στο ευρύ κοινό είτε σε οποιοδήποτε πρόσωπο μπορεί να επικαλεστεί έννομο συμφέρον, αλλά μόνο εφόσον πληρούνται στην εκάστοτε περίπτωση οι προϋποθέσεις που προβλέπονται στο δίκαιο της Ένωσης ή στο δίκαιο του κράτους μέλους για την αναζήτηση πληροφοριών.
Σε οποιαδήποτε εκ των ανωτέρω περιπτώσεων, η διαβίβαση σε τρίτη χώρα ή σε διεθνή οργανισμό μπορεί να πραγματοποιηθεί μόνον εάν:
- η διαβίβαση δεν είναι επαναλαμβανόμενη,
- αφορά μόνο περιορισμένο αριθμό υποκειμένων των δεδομένων,
- είναι απαραίτητη για τους σκοπούς επιτακτικών έννομων συμφερόντων που επιδιώκει η Ε. ΠΝ. ΕΛ., των οποίων δεν υπερισχύουν τα συμφέροντα ή τα δικαιώματα και οι ελευθερίες του υποκειμένου των δεδομένων και
- η Ε. ΠΝ. ΕΛ. έχει εκτιμήσει όλες τις περιστάσεις που σχετίζονται με τη διαβίβαση των δεδομένων και έχει παράσχει, βάσει της εν λόγω εκτίμησης, τις δέουσες εγγυήσεις για την προστασία των προσωπικών δεδομένων.
Σε αυτές τις περιπτώσεις, η Ε. ΠΝ. ΕΛ. οφείλει να ενημερώνει την Εποπτική Αρχή (ΑΠΔΠΧ) για τη διαβίβαση. Επιπλέον, η Ε. ΠΝ. ΕΛ. οφείλει να ενημερώνει το υποκείμενο των δεδομένων σχετικά με τη διαβίβαση και σχετικά με τα επιτακτικά έννομα συμφέροντα που επιδιώκονται.
8. Καταγραφή διαδικασιών επεξεργασίας
Η Ε. ΠΝ. ΕΛ. τηρεί αρχείο όλων των δραστηριοτήτων επεξεργασίας προσωπικών δεδομένων που πραγματοποιεί είτε ως Υπεύθυνη Επεξεργασίας είτε ως Εκτελούσα την Επεξεργασία. Ειδικότερα, ισχύουν τα κάτωθι:
Όσον αφορά τις δραστηριότητες επεξεργασίας όπου η Ε. ΠΝ. ΕΛ. έχει το ρόλο της Υπεύθυνης Επεξεργασίας, το ως άνω αρχείο περιέχει, για κάθε δραστηριότητα, τουλάχιστον τις ακόλουθες πληροφορίες:
- το όνομα και τα στοιχεία επικοινωνίας με την Ε. ΠΝ. ΕΛ. και του Υπευθύνου Προστασίας Δεδομένων αυτής και, κατά περίπτωση, του από κοινού υπευθύνου επεξεργασίας,
- τους σκοπούς της επεξεργασίας,
- τις κατηγορίες των υποκειμένων των δεδομένων,
- τις κατηγορίες προσωπικών δεδομένων που υποβάλλονται σε επεξεργασία,
- τις κατηγορίες αποδεκτών στους οποίους κοινοποιούνται ή πρόκειται να γνωστοποιηθούν προσωπικά δεδομένα, συμπεριλαμβανομένων των αποδεκτών σε τρίτες χώρες ή διεθνείς οργανισμούς,
- οποιαδήποτε διαβίβαση προσωπικών δεδομένων σε τρίτη χώρα ή διεθνή οργανισμό, συμπεριλαμβανομένης της τεκμηρίωσης των κατάλληλων διασφαλίσεων που προβλέπονται για μια τέτοια μεταφορά,
- τις καθορισμένες περιόδους διατήρησης δεδομένων, ή εάν αυτό δεν είναι δυνατό, τα κριτήρια με τα οποία καθορίζεται αυτός ο χρόνος,
- όπου είναι δυνατόν, μια γενική περιγραφή των υφιστάμενων τεχνικών και οργανωτικών ελέγχων ασφάλειας που σχετίζονται με την προστασία των προσωπικών δεδομένων.
Όσον αφορά τις δραστηριότητες επεξεργασίας όπου η Ε. ΠΝ. ΕΛ. έχει το ρόλο της Εκτελούσας την Επεξεργασία, η εγγραφή θα πρέπει να περιέχει, για κάθε δραστηριότητα επεξεργασίας, τουλάχιστον τα ακόλουθα:
- το όνομα και τα στοιχεία επικοινωνίας της Ε. ΠΝ. ΕΛ., καθώς και του Υπευθύνου Επεξεργασίας Δεδομένων για λογαριασμό του οποίου η Ε. ΠΝ. ΕΛ. ασκεί τη σχετική δραστηριότητα,
- τις κατηγορίες επεξεργασίας που πραγματοποιείται για λογαριασμό κάθε υπεύθυνου επεξεργασίας,
- οποιαδήποτε διαβίβαση προσωπικών δεδομένων σε τρίτη χώρα ή διεθνή οργανισμό, συμπεριλαμβανομένης της τεκμηρίωσης των κατάλληλων διασφαλίσεων που προβλέπονται για μια τέτοια διαβίβαση,
- όπου είναι δυνατόν, μια γενική περιγραφή των υφιστάμενων τεχνικών και οργανωτικών ελέγχων ασφάλειας που σχετίζονται με την προστασία των προσωπικών δεδομένων.
Η Ε. ΠΝ. ΕΛ. τηρεί το αρχείο σε ηλεκτρονική μορφή και διασφαλίζει ότι ενημερώνεται κάθε φορά που εφαρμόζεται μια νέα δραστηριότητα επεξεργασίας προσωπικών δεδομένων ή τροποποιείται μια υπάρχουσα.
9. Ασφάλεια προσωπικών δεδομένων
Η Ε. ΠΝ. ΕΛ. πρέπει να διασφαλίζει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα των προσωπικών δεδομένων που επεξεργάζεται καθ' όλη τη διάρκεια του κύκλου ζωής τους και πιο συγκεκριμένα από τη στιγμή της συλλογής τους μέχρι τη διαγραφή ή την καταστροφή τους. Για το λόγο αυτό, οφείλει να λάβει τα κατάλληλα τεχνικά και οργανωτικά μέτρα, λαμβάνοντας υπόψη, μεταξύ άλλων, τις υπάρχουσες τεχνικές δυνατότητες και τη φύση των προσωπικών δεδομένων, ώστε:
- να αποτρέψει την τυχαία, εσφαλμένη ή εσκεμμένη αποκάλυψη, κακή χρήση ή απώλειά τους,
- να περιορίσει την πρόσβαση μόνο σε εξουσιοδοτημένα άτομα,
- να διασφαλίσει την αποκατάσταση της διαθεσιμότητας και της έγκαιρης πρόσβασης σε αυτά, σε περίπτωση φυσικού ή τεχνικού συμβάντος.
Στο πλαίσιο αυτό, ενδεικτικά τεχνικά και οργανωτικά μέτρα που εφαρμόζει η Ε. ΠΝ. ΕΛ. είναι τα ακόλουθα:
- αποθήκευση φυσικών εγγράφων σε μέρος που δεν είναι προσβάσιμο από μη εξουσιοδοτημένα άτομα (π.χ. κλειδωμένα ντουλάπια, σφραγισμένοι φάκελοι),
- χρήση ισχυρών πολιτικών κωδικών πρόσβασης που επιβάλλονται της υπηρεσίας καταλόγου Active Directory, αυτοματοποιημένο κλείδωμα του σταθμού εργασίας μετά από μια ορισμένη περί οδο αδράνειας,
- τακτικές ενημερώσεις ασφαλείας και ενημερώσεις κώδικα σε διακομιστές και σταθμούς εργασίας,
- τείχη προστασίας και IPS για το εσωτερικό δίκτυο, καθώς και λογισμικό προστασίας από ιούς σε κάθε σταθμό εργασίας,
- ασφαλή πρωτόκολλα για εξωτερική μεταφορά δεδομένων (π.χ. sFTP) και χρήση SSL VPN για απομακρυσμένη πρόσβαση,
- παραχώρηση πρόσβασης σε αρχεία δικτύου, φακέλους, διακομιστές και βάσεις δεδομένων μόνο σε εξουσιοδοτημένο προσωπικό και έλεγχος αυτών των δικαιωμάτων σε προκαθορισμένα χρονικά διαστήματα,
- δημιουργία και παρακολούθηση αρχείων καταγραφής τείχους προστασίας για τον εντοπισμό τυχόν περιστατικών ασφάλειας πληροφοριών,
- δημιουργία τακτικών αντιγράφων ασφαλείας σε προκαθορισμένα χρονικά διαστήματα, τα οποία αποθηκεύονται τόσο στο τοπικό Data center όσο και στο εφεδρικό Data center (Disaster),
- εικονικοποίηση διακομιστή και αντιγραφή δεδομένων για την παροχή υψηλής διαθεσιμότητας,
- διεξαγωγή ελέγχων φυσικής ασφάλειας σε χώρους όπου αποθηκεύονται προσωπικά δεδομένα (π.χ. συναγερμοί, ανιχνευτές καπνού, πυροσβεστήρες, προσωπικό ασφαλείας, CCTV),
- κρυπτογράφηση βάσεων δεδομένων και εξωτερικών σκληρών δίσκων.
Τέλος, η Ε. ΠΝ. ΕΛ. πρέπει να διασφαλίζει ότι διενεργούνται τακτικοί έλεγχοι και αξιολογήσεις της αποτελεσματικότητας των ελέγχων ασφαλείας που εφαρμόζει και ότι γίνονται τυχόν αλλαγές/βελτιώσεις, εάν είναι απαραίτητο.
10. Παραβίαση προστασίας προσωπικών δεδομένων
Σε περίπτωση που η Ε. ΠΝ. ΕΛ. αντιληφθεί ένα πιθανό περιστατικό παραβίασης προσωπικών δεδομένων (οποιαδήποτε τυχαία ή παράνομη καταστροφή, απώλεια, τροποποίηση ή μη εξουσιοδοτημένη αποκάλυψη προσωπικών δεδομένων ή πρόσβασης), πρέπει να αξιολογήσει αμέσως το περιστατικό και να ενημερώσει την Εποπτική Αρχή εντός 72 ωρών από όταν το συμβάν εντοπίστηκε, εκτός εάν η παραβίαση δεν μπορεί να οδηγήσει σε κίνδυνο για τα δικαιώματα και τις ελευθερίες των θιγόμενων υποκειμένων των δεδομένων. Σε περίπτωση που δεν είναι δυνατή η τήρηση αυτής της προθεσμίας, η ειδοποίηση θα πρέπει να συνοδεύεται από τους λόγους της καθυστέρησης.
Επιπλέον, εάν εκτιμηθεί ότι η παραβίαση μπορεί να προκαλέσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων, η Ε. ΠΝ. ΕΛ. πρέπει να ενημερώσει αμέσως και τα θιγόμενα υποκείμενα των δεδομένων.
Η Ε. ΠΝ. ΕΛ. πρέπει επίσης να διατηρεί αρχείο των εντοπισμένων παραβιάσεων προσωπικών δεδομένων, στο οποίο θα περιλαμβάνει λεπτομέρειες για το συμβάν (π.χ. ημερομηνία, ενέργειες που πραγματοποιήθηκαν, επηρεαζόμενα υποκείμενα δεδομένων, δραστηριότητες αποκατάστασης) καθώς και για την ενημέρωση της Εποπτικής Αρχής και των θιγόμενων υποκειμένων των δεδομένων.
Λεπτομερής περιγραφή των ενεργειών που πρέπει να γίνουν από την Ε. ΠΝ. ΕΛ. για την αξιολόγηση, τη διαχείριση, την καταχώριση και την αποκάλυψη (στην Εποπτική Αρχή και τα επηρεαζόμενα υποκείμενα των δεδομένων) ενός εντοπισθέντος περιστατικού, το περιεχόμενο αυτών των γνωστοποιήσεων και τη μέθοδο με την οποία πραγματοποιούνται, περιλαμβάνονται στη «Διαδικασία διαχείρισης διαρροής δεδομένων».
11. Διαχείριση από τρίτα μέρη
Η Ε. ΠΝ. ΕΛ. μπορεί να συνεργαστεί με τρίτα μέρη (π.χ. δικηγορικά γραφεία, εργολάβους, χρηματοπιστωτικά ιδρύματα, προμηθευτές, παρόχους υπηρεσιών, εποπτικές, δικαστικές, δημόσιες αρχές κ.λπ.) για την αποτελεσματικότερη εκτέλεση των δραστηριοτήτων της. Σε αυτό το πλαίσιο, η Ε. ΠΝ. ΕΛ. πρέπει να αξιολογεί τρίτα μέρη πριν από οποιαδήποτε συνεργασία μαζί τους για να διασφαλίσει ότι παρέχουν επαρκή διασφάλιση σχετικά με την προστασία των προσωπικών δεδομένων, εφαρμόζοντας κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε η επεξεργασία να πληροί τις απαιτήσεις του ΓΚΠΔ.
Ειδικότερα, σε περίπτωση που απαιτηθεί το τρίτο μέρος να επεξεργαστεί προσωπικά δεδομένα στο πλαίσιο της σχέσης του με την Ε. ΠΝ. ΕΛ., είτε ενεργώντας υπό τις οδηγίες της ως Εκτελών την Επεξεργασία είτε ως από κοινού Υπεύθυνος Επεξεργασίας είτε ως Αυτοτελώς Υπεύθυνος Επεξεργασίας Δεδομένων, η σχετική συνεργασία θα πρέπει να διέπεται από αντίστοιχες σχετικές συμβατικές ρήτρες.
Για το λόγο αυτό, η Ε. ΠΝ. ΕΛ. έχει αναπτύξει υποδείγματα Συμβάσεων Προστασίας Δεδομένων (DPAs) μέσω των οποίων επιτυγχάνεται η συμμόρφωση με το ισχύον νομικό πλαίσιο. Οι όροι αυτοί περιλαμβάνουν κατ’ ελάχιστον τα προβλεπόμενα στα άρθρα 24, 26 και 28 ΓΚΠΔ.
