Ζητήστε έλεγχο

Καν. (ΕΕ) 2016/679 · ν. 4624/2019

GDPR και ο ρόλος του DPO ως υπηρεσία

Ο GDPR αφορά κάθε επιχείρηση που επεξεργάζεται προσωπικά δεδομένα — δηλαδή σχεδόν κάθε επιχείρηση. Το ζήτημα δεν είναι αν σας αφορά, αλλά τι μπορείτε να αποδείξετε αν σας ζητηθεί.

Λογοδοσία

Τι πρέπει να μπορείτε να δείξετε

Η αρχή της λογοδοσίας σημαίνει ότι δεν αρκεί να συμμορφώνεστε — πρέπει να το αποδεικνύετε. Αυτά είναι τα τεκμήρια που ζητούνται πρώτα.

Αρχείο δραστηριοτήτων
Ποια δεδομένα επεξεργάζεστε, για ποιον σκοπό, με ποια νομική βάση, πού αποθηκεύονται, ποιος τα βλέπει και πόσο διατηρούνται.
Νομικές βάσεις
Συγκατάθεση, σύμβαση, έννομη υποχρέωση, ζωτικό ή δημόσιο συμφέρον, έννομο συμφέρον — τεκμηριωμένα ανά δραστηριότητα, όχι συνολικά.
Εκτίμηση αντικτύπου
Όπου η επεξεργασία ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων.
Αιτήματα υποκειμένων
Διαδικασία για πρόσβαση, διόρθωση, διαγραφή, φορητότητα και εναντίωση, με απάντηση εντός των προθεσμιών του Κανονισμού.
Παραβίαση δεδομένων
Γνωστοποίηση στην Αρχή εντός 72 ωρών από τη στιγμή που λαμβάνετε γνώση, και ενημέρωση των υποκειμένων όπου ο κίνδυνος είναι υψηλός.
Εκτελούντες επεξεργασία
Συμβάσεις με κάθε τρίτο που επεξεργάζεται δεδομένα για λογαριασμό σας — πάροχο φιλοξενίας, λογιστή, πλατφόρμα email.
Τεχνικά και οργανωτικά μέτρα
Κρυπτογράφηση, έλεγχος πρόσβασης, αντίγραφα ασφαλείας και καταγραφή — με τεκμήριο ότι λειτουργούν.

Τα πρόστιμα δεν είναι θεωρητικά. Ο Κανονισμός προβλέπει διοικητικά πρόστιμα έως 20 εκατομμύρια ευρώ ή έως το 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο. Η Αρχή μπορεί επιπλέον να διατάξει διακοπή της επεξεργασίας.

Κύκλος ζωής δεδομένων

Κάθε στάδιο έχει τη δική του υποχρέωση

Ο GDPR δεν ρυθμίζει «τα δεδομένα». Ρυθμίζει τι κάνετε μαζί τους σε κάθε στάδιο — και σε κάθε στάδιο ζητά διαφορετικό τεκμήριο.

Συλλογή

Ποια δεδομένα, από ποιον και με ποια νομική βάση. Η ενημέρωση προς το υποκείμενο οφείλεται τη στιγμή της συλλογής, όχι εκ των υστέρων.

Νομική βάση & ενημέρωση

Επεξεργασία

Για ποιον σκοπό, από ποιον και με ποια συστήματα. Εδώ γράφεται το αρχείο δραστηριοτήτων και εδώ κρίνεται αν απαιτείται εκτίμηση αντικτύπου.

Αρχείο δραστηριοτήτων

Προστασία

Κατάλληλα τεχνικά και οργανωτικά μέτρα: έλεγχος πρόσβασης, κρυπτογράφηση, αντίγραφα και καταγραφή — με απόδειξη ότι λειτουργούν.

Τεχνικά & οργανωτικά μέτρα

Διαβίβαση

Κάθε τρίτος που αγγίζει τα δεδομένα για λογαριασμό σας είναι εκτελών την επεξεργασία και χρειάζεται σύμβαση — πάροχος φιλοξενίας, λογιστής, πλατφόρμα email.

Συμβάσεις εκτελούντων

Διαγραφή

Πόσο διατηρούνται και τι γίνεται μετά. Η απεριόριστη διατήρηση είναι από τα πιο συχνά ευρήματα, και από τα πιο εύκολα να διορθωθούν.

Πολιτική διατήρησης

Outsourced DPO

Ο ρόλος του Υπευθύνου Προστασίας Δεδομένων

Ο Κανονισμός επιτρέπει ρητά ο DPO να είναι εξωτερικός συνεργάτης — όπως και ο CISO, με τη διαφορά ότι οι δύο ρόλοι δεν επιτρέπεται να συμπίπτουν στο ίδιο πρόσωπο. Για τις περισσότερες επιχειρήσεις αυτό είναι και το ρεαλιστικό: ο ρόλος απαιτεί νομική, τεχνική και επιχειρησιακή γνώση ταυτόχρονα.

Ενημέρωση

Ενημέρωση της διοίκησης και του προσωπικού για τις υποχρεώσεις που απορρέουν από τον Κανονισμό.

Συμβουλευτική

Παροχή συμβουλών σε νέες επεξεργασίες, νέα εργαλεία και νέες συνεργασίες, πριν αυτές ξεκινήσουν.

Παρακολούθηση

Έλεγχος της συμμόρφωσης στην πράξη και καταγραφή των αποκλίσεων που εντοπίζονται.

Εκτιμήσεις αντικτύπου

Συμβουλή και παρακολούθηση της διενέργειας εκτιμήσεων αντικτύπου όπου απαιτούνται.

Σημείο επαφής

Συνεργασία με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα και με τα υποκείμενα των δεδομένων.

Αναφορές

Τακτική ενημέρωση της διοίκησης για τον βαθμό συμμόρφωσης και τις εκκρεμότητες.

Συχνές ερωτήσεις

GDPR — τι ρωτούν πιο συχνά

Είναι υποχρεωτικός ο DPO για την επιχείρησή μου;

Ο ορισμός DPO είναι υποχρεωτικός σε τρεις περιπτώσεις: όταν η επεξεργασία γίνεται από δημόσια αρχή ή φορέα· όταν οι βασικές δραστηριότητες απαιτούν τακτική και συστηματική παρακολούθηση υποκειμένων σε μεγάλη κλίμακα· και όταν οι βασικές δραστηριότητες συνίστανται σε μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών δεδομένων ή δεδομένων ποινικών καταδικών.

Πολλές επιχειρήσεις ορίζουν DPO προαιρετικά, επειδή ο ρόλος οργανώνει τη συμμόρφωση ακόμη κι όταν δεν επιβάλλεται.

Μπορεί ο DPO να είναι εξωτερικός;

Ναι. Ο Κανονισμός προβλέπει ρητά ότι ο Υπεύθυνος Προστασίας Δεδομένων μπορεί να εκτελεί τα καθήκοντά του βάσει σύμβασης παροχής υπηρεσιών. Το κρίσιμο είναι να έχει πρόσβαση στη διοίκηση, να μη λαμβάνει εντολές ως προς την άσκηση των καθηκόντων του και να μην υπάρχει σύγκρουση συμφερόντων με άλλον ρόλο του.

Τι κάνω αν υποστώ παραβίαση δεδομένων;

Το χρονόμετρο ξεκινά μόλις λάβετε γνώση. Εντός 72 ωρών πρέπει να γνωστοποιήσετε το περιστατικό στην Αρχή Προστασίας Δεδομένων, εκτός αν δεν ενέχει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Αν ο κίνδυνος είναι υψηλός, οφείλετε να ενημερώσετε και τα ίδια τα υποκείμενα χωρίς αδικαιολόγητη καθυστέρηση.

Η διαδικασία πρέπει να είναι γραμμένη πριν συμβεί το περιστατικό. Μέσα σε 72 ώρες δεν προλαβαίνει να γραφτεί.

Αρκεί μια πολιτική απορρήτου στον ιστότοπο;

Όχι. Η πολιτική απορρήτου καλύπτει την υποχρέωση ενημέρωσης προς τα υποκείμενα και είναι μόνο ένα από τα τεκμήρια. Το αρχείο δραστηριοτήτων επεξεργασίας, οι συμβάσεις με εκτελούντες, η διαδικασία για τα αιτήματα και τα τεχνικά μέτρα είναι εξίσου απαιτητά — και είναι αυτά που ελέγχονται πρώτα.

Επόμενο βήμα

Ξεκινήστε από το αρχείο δραστηριοτήτων

Είναι το πρώτο που ζητά η Αρχή και το πρώτο που λείπει. Από εκεί προκύπτει σχεδόν όλη η υπόλοιπη εικόνα.