Γενικός Κανονισμός Προστασίας Δεδομένων
Συγγραφείς: DimitrisTria, TasoulasTheofanis, randomperson19
Περιεχόμενα
Α. Μελέτη γενικού κανονισμού προστασίας δεδομένων
- Α.1. Βασικές αρχές που διέπουν τον κανονισμό
- Α.2. Βασικά δικαιώματα του υποκειμένου των δεδομένων
- Α.3. Ρόλος και υποχρεώσεις του υπεύθυνου προστασίας δεδομένων (ΥΠΔ)
Β. Διαδικασίες και βήματα συμμόρφωσης ενός δημόσιου οργανισμού με τον γενικό κανονισμό προστασίας δεδομένων (ΓΚΠΔ)
- Β.1. Βήματα συμμόρφωσης ενός δημόσιου οργανισμού
- Β.2. Μεθοδολογίες συμμόρφωσης για μία σχολική μονάδα με αναφορά σε συγκεκριμένες προτάσεις, εργαλεία και τεχνικές
Γ. Ανάλυση του ρόλου της Ευρωπαϊκής Ένωσης
- Γ.1. Η Ευρωπαϊκή διάσταση του αντικειμένου και οι πρωτοβουλίες που αναλαμβάνει η Ευρωπαϊκή Ένωση
- Γ.2. Συμβολή της Ευρωπαϊκής συνεργασίας
Βιβλιογραφία – Δικτυογραφία
Πίνακας Συντμήσεων
- ΓΚΠΔ: Γενικός Κανονισμός Προστασίας Δεδομένων
- ΥΠΔ: Υπεύθυνος Προστασίας Δεδομένων
- ΥΕ: Υπεύθυνος Επεξεργασίας
Α) Μελέτη γενικού κανονισμού προστασίας δεδομένων
Βασικές αρχές που διέπουν τον κανονισμό
Ο Κανονισμός (ΕΕ) 2016/679 ισχύει από τον Μάιο του 2018 και ανανεώνει την ευρωπαϊκή οδηγία. Οι βασικές αρχές του νέου κανονισμού εμφανίζονται μέσα από τα άρθρα 5 έως και 11.
Το άρθρο 5 προβάλλει τις αρχές επεξεργασίας και νομιμότητας, όπου χαρακτηρίζονται από αντικειμενικότητα και διαφάνεια. Αναφέρεται η αρχή της ελαχιστοποίησης των δεδομένων, δηλαδή ότι είναι απαραίτητο να συλλέγονται μόνο τα δεδομένα τα οποία εξυπηρετούν τους σκοπούς του φορέα. Ακόμη η αρχή της διαφάνειας, όπου το υποκείμενο, δηλαδή το φυσικό πρόσωπο που σχετίζεται με τα προσωπικά δεδομένα, είναι αναγκαίο να ενημερώνεται από το φορέα που δέχεται τα προσωπικά δεδομένα του υποκειμένου, σχετικά με τις μεθόδους, τη συχνότητα και το σκοπό επεξεργασίας και συλλογής των προσωπικών δεδομένων. Αντίστοιχα και για τα δικαιώματα που του παρέχονται για τη συμμετοχή και τροποποίηση στα δεδομένα. Η ενημέρωση χρειάζεται να είναι απλή και κατανοητή και ονομάζεται αρχή της ακρίβειας. Επιπρόσθετα οι αρχές της ακεραιότητας και εμπιστευτικότητας εξασφαλίζουν ότι η συλλογή και επεξεργασία των δεδομένων γίνεται με τρόπο ασφαλή, προστατεύοντας τα προσωπικά δεδομένα από μη εξουσιοδοτημένες προσβάσεις, τροποποιήσεις ή διαγραφές. Μάλιστα, ο ίδιος ο ΥΕ, οφείλει να λογοδοτεί για τις ενέργειές του και τα μέτρα προστασίας που λαμβάνει, βάσει της νεοεισαγόμενης αρχής. Οι βασικές αρχές νόμιμης επεξεργασίας δεδομένων αναφέρονται στο άρθρο 6. Ουσιαστικά, οι αρχές αυτές αφορούν τις περιπτώσεις που επιτρέπεται να επεξεργασθούν και να συλλεχθούν προσωπικά δεδομένα ενός φυσικού προσώπου (π.χ. όταν η επεξεργασία είναι αναγκαία για τη διαφύλαξη ζωτικού συμφέροντος του υποκειμένου) πάντοτε συνοδευόμενες με τη συγκατάθεση του υποκειμένου. Επίσης αφορούν την ικανότητα που έχουν τα κράτη μέλη να θεσπίζουν ειδικότερες διατάξεις σε συγκεκριμένες περιστάσεις και τα κριτήρια που χρειάζεται ο ΥΕ, ώστε να εκτιμήσει κατά πόσο μια επεξεργασία για άλλο σκοπό είναι συμβατή με τον αρχικό σκοπό, για τον οποίο συλλέγονται τα δεδομένα (π.χ. τις συνέπειες περαιτέρω επεξεργασίας για υποκείμενα δεδομένων).
Ακολούθως, το άρθρο 7 θέτει τις αρχές συγκατάθεσης, όπως για παράδειγμα, ότι το υποκείμενο των δεδομένων γνωρίζει τουλάχιστον την ταυτότητα του ΥΕ και ότι θα πρέπει να υπάρχει η δυνατότητα ανάκλησης της αναφοράς. Το άρθρο 8 επικεντρώνεται στις αρχές συγκατάθεσης παιδιού. Μερικά σημεία σε αυτή την αρχή επισημαίνουν ότι η επεξεργασία δεδομένων προσωπικού χαρακτήρα είναι νόμιμη με τη συγκατάθεση παιδιών άνω των 16 και ότι η συγκατάθεση γονέα ή κηδεμόνα δεν είναι πάντοτε αναγκαία. Στο άρθρο 9 υποδεικνύονται οι αρχές επεξεργασίας ειδικών προσωπικών δεδομένων. Αναγράφονται τα δεδομένα που απαγορεύεται να επεξεργασθούν (π.χ. δεδομένα που αποκαλύπτουν γενετικά δεδομένα, θρησκευτικές ή φιλοσοφικές πεποιθήσεις κλπ.), τις εξαιρούμενες περιστάσεις που την επιτρέπουν (όπως η ρητή συγκατάθεση του υποκειμένου των δεδομένων), καθώς και την ικανότητα που έχουν τα κράτη μέλη για να διατηρούν περαιτέρω όρους ή περιορισμούς σε συγκεκριμένα δεδομένα. Τελευταίες, αλλά εξίσου σημαντικές, είναι οι αρχές επεξεργασίας δεδομένων σε σχέση με ποινικές καταδίκες και αδικήματα και αυτές που δεν απαιτείται εξακρίβωση ταυτότητας του υποκειμένου των δεδομένων, στα άρθρα 10 και 11 αντίστοιχα.
Βασικά δικαιώματα του υποκειμένου των δεδομένων
Ο νέος κανονισμός έρχεται να διορθώσει τις αποκλίσεις που υπήρξαν κατά την εκτέλεση και εφαρμογή της οδηγίας 95/46/ΕΚ, όπως οι διαφορές στο επίπεδο προστασίας των δικαιωμάτων και των ελευθεριών των φυσικών προσώπων. Συνεπώς, θέτει την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα ως θεμελιώδες δικαίωμα. Επίσης, τίθεται ως σημαντικό προνόμιο η δωρεάν και άμεση ενημέρωση από το φορέα, που δέχεται τα προσωπικά δεδομένα του υποκειμένου. Σύμφωνα με τα άρθρα 13 και 14 πρέπει να παρέχεται ενημέρωση που συμπεριλαμβάνει σημαντικές πληροφορίες. Ορισμένες από αυτές είναι η ταυτότητα και τα στοιχεία επικοινωνίας του ΥΕ και του ΥΠΔ, το χρονικό διάστημα για το οποίο θα αποθηκευτούν τα δεδομένα, ο βαθμός που απαιτείται η παροχή δεδομένων προσωπικού χαρακτήρα ή οι συνέπειες, όταν σταματήσει η παροχή αυτών. Ακόμη, χρειάζεται ενημέρωση για ύπαρξη πράξης επεξεργασίας, καθώς και τους σκοπούς και τη συχνότητά της, εφόσον τη ζητήσει το ίδιο το υποκείμενο.
Άλλο σημαντικό προνόμιο του κατόχου των δεδομένων είναι το δικαίωμα πρόσβασης στα δεδομένα του. Με το άρθρο 17 κατοχυρώνεται το προνόμιο του υποκειμένου να ζητήσει από τον ΥΕ δεδομένων τη διόρθωση/τροποποίηση ή ακόμα και τη διαγραφή αυτών, χωρίς αδικαιολόγητη καθυστέρηση. Μολαταύτα, υπάρχουν περιορισμοί σε αυτό το δικαίωμα, όταν συντρέχουν ιδιαίτεροι λόγοι (π.χ. απαραίτητη διατήρηση ορισμένων δεδομένων, ώστε να καθίστανται διαθέσιμα για διερεύνηση, διαπίστωση και δίωξη σοβαρών ποινικών αδικημάτων). Επιπρόσθετο δικαίωμα είναι η φορητότητα των δεδομένων, που επιτρέπει τη μεταβίβαση προσωπικών δεδομένων από έναν ΥΕ σε έναν άλλο, με κοινό διαλειτουργικό μορφότυπο, όταν η επεξεργασία αυτών των δεδομένων διενεργείται σε αυτοματοποιημένα μέσα. Ακόμη, βάσει του άρθρου 21 το υποκείμενο δικαιούται να αντιτάσσεται, οποιαδήποτε στιγμή επιθυμεί, στην επεξεργασία των δεδομένων προσωπικού χαρακτήρα, σχετικά με την ιδιαίτερή του κατάσταση.
Τα παραπάνω δικαιώματα των υποκειμένων είναι τα πιο θεμελιώδη. Όμως αυτά δεν περιορίζονται εδώ, αλλά υπάρχουν και άλλα προνόμια που δίνονται στον κάτοχο των προσωπικών του στοιχείων. Λόγου χάριν, αναγράφεται στον κανονισμό (ΕΕ) 2016/679 στην παράγραφο (28), ότι επιτρέπεται στο υποκείμενο η χρήση ψευδωνυμοποίησης στα δεδομένα προσωπικού χαρακτήρα που το αφορούν. Έτσι, μπορούν να μειωθούν σε κάποιο βαθμό μερικοί κίνδυνοι για τα υποκείμενα των δεδομένων, ενώ παράλληλα διευκολύνει τους ΥΕ και τους εκτελούντες την επεξεργασία να τηρήσουν τις οικείες υποχρεώσεις περί προστασίας των δεδομένων.
Ρόλος και υποχρεώσεις του υπεύθυνου προστασίας δεδομένων (ΥΠΔ)
Ο ρόλος του ΥΠΔ είναι ξεκάθαρα συμβουλευτικός και βοηθητικός, ωστόσο δεν παύει να είναι ιδιαίτερα καίριος. Στόχος του είναι η επίτευξη της συμμόρφωσης του οργανισμού με το ΓΚΠΔ. Μέσω των οδηγιών – συμβουλών που παρέχει, κυρίως στον ΥΕ, αποσκοπεί στην περάτωση του ως άνω ζητούμενου. Παράλληλα παρακολουθεί συστηματικά, αν εφαρμόζονται οι οδηγίες που δίνει. Έχει πρόσβαση σε όλα τα προσωπικά δεδομένα που επεξεργάζεται ο φορέας, με την προϋπόθεση ότι θα τηρεί το απόρρητο και την εμπιστευτικότητα. Η θέση του ΥΠΔ μπορεί να καλυφθεί είτε από κάποιον εσωτερικό υπάλληλο του οργανισμού είτε από κάποιον εξωτερικό.
Ο ΥΠΔ έχει και το ρόλο του εκπαιδευτή των υπαλλήλων και αποτελεί το συνδετικό κρίκο ανάμεσα στον οργανισμό και την Αρχή Προστασίας Δεδομένων. Αναφορικά με την εκτίμηση του αντίκτυπου πρέπει να παρέχει συμβουλές στον ΥΕ για την ορθή εκτέλεσή της, χωρίς αυτό να σημαίνει ότι δεν είναι απαραίτητος για τη διενέργεια της εν λόγω εκτίμησης. Η εκτέλεση των καθηκόντων του δεν πρέπει σε ουδεμία περίπτωση να παρεμποδίζεται ή να κατευθύνεται από οποιονδήποτε μέσα στον οργανισμό, καθώς ο ΥΠΔ είναι ανεξάρτητος και λογοδοτεί μόνο στην ανώτατη διοίκηση. Για να μπορέσει να ανταποκριθεί αποτελεσματικά στα καθήκοντά του, χρειάζεται να του παρέχονται και οι κατάλληλοι πόροι, κάτι για το οποίο οφείλει να φροντίσει ο φορέας. Επιπροσθέτως, στο ενδεχόμενο της μη συμμόρφωσης του οργανισμού με τον ΓΚΠΔ, ο ΥΠΔ δε φέρει καμία απολύτως ευθύνη, άρα ούτε υφίσταται κυρώσεις, αφού όλο το βάρος των συνεπειών πέφτει στον ΥΕ. Τέλος, τα στοιχεία επικοινωνίας του ΥΠΔ πρέπει να δημοσιεύονται, ώστε να μπορεί το κάθε υποκείμενο των δεδομένων να έρχεται σε απευθείας επαφή μαζί του.
Τα καθήκοντά του δεν περιορίζονται υποχρεωτικά και αυστηρά μόνο στα ανωτέρω, αλλά εφόσον δεν υπάρχει σύγκρουση συμφερόντων με αυτά, δύναται να αναλαμβάνει και επιπρόσθετα αυτών.
Β) Διαδικασίες και βήματα συμμόρφωσης ενός δημόσιου οργανισμού με τον γενικό κανονισμό προστασίας δεδομένων (ΓΚΠΔ)
Βήματα συμμόρφωσης ενός δημόσιου οργανισμού
O δημόσιος φορέας χρειάζεται να δημιουργήσει κάποιο πλάνο ή αλλιώς σχέδιο για τη συμμόρφωσή του με το ΓΚΠΔ. Αρχικά, θα ήταν καλό να οριστούν οι χρόνοι και να αναζητηθούν τα κατάλληλα άτομα για την υλοποίηση του κάθε σταδίου. Έπειτα, να καλύψει τις ελλείψεις του βάσει των προτεραιοτήτων που έχει θέσει για αυτές. Μαζί με αυτά, καθώς και τα ακόλουθα, στόχος του κάθε φορέα θα πρέπει να είναι η τελική συμμόρφωσή του σε εύλογο χρόνο και με κατάλληλες συνθήκες, πριν τη χρονική περίοδο λήξεως της προθεσμίας του ΓΚΠΔ. Το δεύτερο βήμα αφορά την ενημέρωση και την ετοιμότητά του. Είναι απαραίτητο να γίνει ενημέρωση του ανθρώπινου δυναμικού, του φορέα, για τις επερχόμενες μεταβολές, αλλά και να γίνει αναφορά στις επιπτώσεις κατά τη παράβασή τους. Με τις αλλαγές στο νόμο εύκολα μπορούν να δημιουργηθούν προβλήματα. Για αυτό θα πρέπει να σπεύσει να οργανώσει το χρόνο για την προετοιμασία του μέχρι τη λήξη της προθεσμίας για το ΓΚΠΔ, η οποία είναι στις εικοσιπέντε πέμπτου του δύο χιλιάδες δεκαοκτώ (25/05/2018). Στην προετοιμασία αυτή περιλαμβάνεται η αξιολόγηση των πιθανών κινδύνων περί των προσωπικών δεδομένων που συλλέγει και επεξεργάζεται καθώς και η διαμόρφωση μιας στρατηγικής που σκοπεύει στην αντιμετώπιση πιθανών κινδύνων με τεχνικά και οργανωτικά μέτρα. Θα πρέπει, λοιπόν, να προετοιμαστεί έγκαιρα και με προσοχή. Στο τρίτο βήμα γίνεται ο ορισμός του ΥΠΔ. Αυτός δεν έχει αποφασιστικό αλλά βοηθητικό ή και συμβουλευτικό ρόλο, καθώς μπορεί να συμμετέχει και σε άλλα καθήκοντα και υποχρεώσεις. Μερικά από αυτά είναι να ενημερώνει και να συμβουλεύει τον ΥΕ ή τον εκτελούντα την επεξεργασία, να παρακολουθεί τη συμμόρφωση με τον τρέχοντα κανονισμό, να παρέχει συμβουλές και να συνεργάζεται.
Σχεδόν κάθε δημόσιος φορέας θα πρέπει να τηρεί αρχεία δραστηριοτήτων επεξεργασίας. Την ευθύνη αυτού του καθήκοντος την αναλαμβάνει ο YE ή ο εκτελών την επεξεργασία. Αυτοί υποχρεούνται να συνεργάζονται με την εποπτική αρχή και να παρέχουν στη διαθεσιμότητά της τα αρχεία καταγραφής, για να τα χρησιμοποιεί για την παρακολούθηση συγκεκριμένων πράξεων επεξεργασίας. Τα εν λόγω αρχεία αποτελούν αρχεία εγγράφων πρωτοκόλλου, προσωπικού, ασφάλειας, ηλεκτρονικών εφαρμογών, ειδικά μητρώα του φορέα και επικοινωνιακών σκοπών. Στη συνέχεια, ο φορέας θα πρέπει να αναζητήσει και να καταγράψει το λόγο που τηρεί τα δεδομένα του, έτσι ώστε να επιτευχθεί εξέταση συμμόρφωσης με το ΓΚΠΔ. Θα πρέπει να σημειώνει, σχετικά για αυτά, το πώς τα έχει συλλέξει, τη διαδικασία που πραγματοποιήθηκε αρχικά για τη συλλογή τους από τα υποκείμενα και το χρόνο που προτίθεται να τα τηρεί. Επιπλέον, πρέπει να καταγράφονται τα μέτρα ασφαλείας που λαμβάνονται στην τήρηση των δεδομένων, αν τα δεδομένα κρυπτογραφούνται, αν αυτά ψευδωνυμοποιούνται, αν και ποιοι από το προσωπικό έχουν πρόσβαση στα δεδομένα. Στην περίπτωση που ο φορέας μοιράζεται ή διαβιβάζει δεδομένα σε άλλον φορέα θα πρέπει να προσδιοριστεί η συνεργασία, να σημειωθεί το είδος του άλλου φορέα, αν πρόκειται για δημόσιο φορέα, εταιρία ή πολίτες. Θα πρέπει επίσης να εξετάζεται αν οι εταιρίες με τις οποίες συνεργάζεται ο φορέας είναι έτοιμες για το ΓΚΠΔ. Επίσης, αν υπάρχουν συμβάσεις συνεργασίας των εταιριών αυτών με τον φορέα, οι συμβάσεις αυτές θα πρέπει να είναι σύμφωνες με το ΓΚΠΔ. Επιπλέον, θα πρέπει να ελέγχεται, αν τα δεδομένα που συλλέγει ο φορέας είναι με συγκατάθεση και αν αυτή πληροί τα κριτήρια του ΓΚΠΔ. Τέλος, θα πρέπει να καταγράφεται, αν ο φορέας διαβιβάζει δεδομένα εκτός Ε.Ε. με βάση ποιο νόμο ή ποιο επικυρωμένο μνημόνιο συνεργασίας (M.O.U.).
Με την εφαρμογή του ΓΚΠΔ οι δημόσιοι οργανισμοί οφείλουν να αναθεωρήσουν τις πολιτικές προστασίας δεδομένων και διαδικασιών που τους διέπουν, καθώς και την παρεχόμενη ενημέρωση προς τα φυσικά πρόσωπα, που τα προσωπικά τους δεδομένα υπόκεινται σε οποιαδήποτε μορφή επεξεργασίας, για ποικίλα στοιχεία σχετικά με τις διαδικασίες που ορίζει ο ΓΚΠΔ. Αναλυτικότερα, υποχρεώνονται να παρέχουν σε σαφή και απλή γλώσσα, πληροφορίες σχετικά με:
i) τον ακριβή σκοπό της επεξεργασίας των προσωπικών δεδομένων
ii) τη νομική βάση που στηρίζεται η εν λόγω επεξεργασία
iii) το χρονικό διάστημα της επεξεργασίας, καθώς και της αποθήκευσής τους
iv) τα στοιχεία επικοινωνίας του ΥΠΔ και, προαιρετικά, του YE
v) την ύπαρξη ή μη αυτοματοποιημένων μηχανισμών λήψης αποφάσεων, που αν ισχύει τοπρώτο, θα συνοδεύεται με πληροφορίες σχετικά με τη λογική, τη σημασία και τις συνέπειες αυτών
vi) τα δικαιώματα των υποκειμένων των δεδομένων στην πρόσβαση και διόρθωση τωνδεδομένων τους και
vii) την περίπτωση συλλογής προσωπικών δεδομένων από τρίτες πηγές, εκτός δηλαδή τουυποκειμένου των δεδομένων.
Οι διαδικασίες καταγραφή, συμμόρφωση και πολιτικές προστασίας πρέπει να αντιμετωπιστούν ενιαία.
Ο ΓΚΠΔ επιβάλλει την αναθεώρηση των εσωτερικών διαδικασιών, ώστε να επιτυγχάνεται η ικανοποίηση των δικαιωμάτων των υποκειμένων των δεδομένων, εντός χρονικού διαστήματος ενός μήνα. Επομένως είναι επιτακτική η ανάγκη για ετοιμασία τυποποιημένων διαδικασιών που με τη βοήθεια κατάλληλου προσωπικού θα εκπληρώνονται τα διάφορα αιτήματα των υποκειμένων, που θα αφορούν στην ικανοποίηση των δικαιωμάτων τους. Παράλληλα θα πρέπει να υπάρξει και ανάλογη προετοιμασία για το χειρισμό και την αποτελεσματική αντιμετώπιση περιπτώσεων προβλημάτων που είναι σχεδόν σίγουρο ότι θα προκύψουν. Επιπροσθέτως μία εκτίμηση κόστους για την πραγματοποίηση των παραπάνω ενεργειών είναι αναγκαία. Τέλος, απαιτείται η ενημέρωση των υποκειμένων αναφορικά με τη δυνατότητα της προσφυγής τους στην Αρχή Προστασίας Δεδομένων για περαιτέρω εξέταση των αιτημάτων τους, σε περίπτωση τυχόν κωλύματος του ιδίου του δημόσιου οργανισμού.
Πριν την εφαρμογή του ΓΚΠΔ θα αποτελούσε ορθή πρακτική η πραγματοποίηση μίας εκτίμησης επιπτώσεων στην προστασία των προσωπικών δεδομένων (Data Protection Impact Assessment), ώστε να διερευνηθεί, αν χρειάζεται να γίνουν κάποιες αλλαγές σε συνεργασία με τον ΥΠΔ. Έπειτα σε κάθε νέα επεξεργασία δεδομένων (π.χ. με μία διάταξη) κρίνεται απαραίτητη η διενέργεια μιας εκτίμησης επιπτώσεων πριν την εφαρμογή της. Επιπλέον η σύμφωνη γνώμη της Αρχής Προστασίας Δεδομένων επιτάσσεται σε θέματα ψήφισης και εφαρμογής νομοθετικών μέτρων. Τα ερωτήματα που προκύπτουν είναι ποιος θα εκτελέσει την εκτίμηση των επιπτώσεων, ποια τμήματα/εργαζόμενοι του δημόσιου οργανισμού θα εμπλακούν και ποιος θα αξιολογήσει τα αποτελέσματα της εκτίμησης. Τελικά με τη διενέργεια μίας τέτοιας εκτίμησης εξασφαλίζεται η ασφάλεια εκ σχεδιασμού και εξ ορισμού που αποτελεί έναν από τους πρωταρχικούς στόχους του ΓΚΠΔ.
Η ασφαλής επεξεργασία των δεδομένων είναι απαραίτητη προϋπόθεση για τη συμμόρφωση με τον ΓΚΠΔ. Για να επιτευχθεί αυτό χρειάζεται η εφαρμογή μίας αλληλουχίας από οργανωτικά τεχνικά και φυσικά μέτρα ασφάλειας, λαμβάνοντας υπόψη: τις τελευταίες τεχνολογικές εξελίξεις, το κόστος και το πεδίο εφαρμογής τους, τη φύση, το πλαίσιο, τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων από την επεξεργασία. Παρακάτω παραθέτονται μερικά παραδείγματα από τα ως άνω μέτρα που θα μπορούσε να εφαρμόσει ένας δημόσιος οργανισμός.
Οργανωτικά μέτρα
i) διαβάθμιση πληροφοριών/δεδομένων
ii) τακτή εποπτεία προσωπικού και εργασιών
iii) τήρηση αρχείων και
iv) ελαχιστοποίηση δεδομένων
Τεχνικά μέτρα
i) ανωνυμοποίηση δεδομένων
ii) κρυπτογράφηση
iii) έλεγχος ακεραιότητας
iv) αντίγραφα ασφαλείας
v) διαχωρισμός δεδομένων σε τμήματα ή κατάτμηση βάσεων δεδομένων
vi) έλεγχος πρόσβασης
vii) προστασία από κακόβουλο και κατασκοπευτικό λογισμικό
Φυσικά μέτρα
i) απομάκρυνση από πηγές κινδύνων (π.χ. εργοστάσια με επικίνδυνα υλικά)
ii) έλεγχος φυσικής πρόσβασης
iii) ασφαλής διαχείριση υλικού
iv) προστασία από φυσικές καταστροφές (π.χ. αλεξικέραυνο, σύστημα πυρασφάλειας)
Απώτερος σκοπός των ως άνω μέτρων προστασίας είναι η μείωση των επιπτώσεων και της πιθανότητας εμφάνισης των περιστατικών παραβίασης. Πέραν και επιπλέον αυτών, όμως, ο κάθε δημόσιος οργανισμός οφείλει να:
i) εντοπίζει και να εξετάζει τις συνέπειες ενός περιστατικού παραβίασης δεδομένων
ii) γνωστοποιεί τα εν λόγω περιστατικά στην Αρχή Προστασίας Δεδομένων εντός χρονικού διαστήματος 72 ωρών
iii) να ενημερώνει τα υποκείμενα των δεδομένων το ταχύτερον δυνατόν για παραβιάσεις που πρόκειται να έχουν άμεση επίπτωση στα προσωπικά τους δεδομένα.
Τέλος, ο κάθε δημόσιος οργανισμός υποχρεούται να εξετάσει για ποια δεδομένα επακριβώς θα πρέπει να ενημερώσει, σε περίπτωση πραγματοποίησης ενός περιστατικού παραβίασης, την Αρχή Προστασίας Δεδομένων και το υποκείμενο. Γενικότερα σε τέτοια θέματα τα φυσικά πρόσωπα των οποίων τα δεδομένα παραβιάζονται έχουν πάντα το δικαίωμα να το μαθαίνουν. Κάθε δημόσιος οργανισμός πρέπει να είναι σε θέση να αναθεωρεί τις διαδικασίες που ακολουθεί ανά πάσα στιγμή. Για την αποτελεσματική προστασία των δεδομένων δηλαδή απαιτείται ένας διαρκής κύκλος που αποτελείται από τον σχεδιασμό, την υλοποίηση, τον έλεγχο και την επαναξιολόγηση, ώστε να επιτυγχάνεται η συμμόρφωση του οργανισμού με το ΓΚΠΔ.
Μεθοδολογίες συμμόρφωσης για μία σχολική μονάδα με αναφορά σε συγκεκριμένες προτάσεις, εργαλεία και τεχνικές
Όπως προαναφερθήκαμε, για πρώτο βήμα ενός δημόσιου φορέα, η σχολική μονάδα θα ήταν καλό να κάνει κάποιο πλάνο. Δηλαδή, το πως θα κινηθεί χρονικά έως την προθεσμία και συγκεκριμένα την ημερομηνία εφαρμογής του ΓΚΠΔ στις 25/05/2018. Το πλάνο αυτό θα περιέχει τις εξής ενέργειες: την εύρεση προσωπικού και γενικά την κάλυψη ελλείψεων της μονάδας. Έπειτα, θα πρέπει να εξασφαλιστεί ότι η ομάδα ανώτερων στελεχών κατανοεί πλήρως το ΓΚΠΔ, καθώς και τον πιθανό αντίκτυπό του.
Τα σχολεία πρέπει να τεκμηριώνουν και να εξετάζουν όλα τα προσωπικά δεδομένα που κατέχουν, συμπεριλαμβανομένων των στοιχείων για τους μαθητές, το προσωπικό, τους γονείς, τους προμηθευτές και τους διοικητές, οι οποίοι πρέπει να οργανώνονται και να αποθηκεύονται σε κάποια αρχεία. Για να γίνει αυτό θα πρέπει να γίνει βέβαιο ότι όλοι καταλαβαίνουν πως συλλέγονται, από που προήλθαν, σε τι χρησιμοποιούνται, ποιοι κίνδυνοι προκύπτουν από τη χρήση τους , καθώς και το χρονικό πλαίσιο που ορίζεται για τη διατήρησή τους. Επίσης, οφείλουν να εξασφαλίσουν ότι όλο το προσωπικό εκπαιδεύεται ανάλογα με τους ρόλους και τις ευθύνες τους. Αυτό θα πρέπει να περιλαμβάνει γενική κατάρτιση ευαισθητοποίησης για το σύνολο του προσωπικού, καθώς και λεπτομερέστερη εκπαίδευση για το προσωπικό με μεγαλύτερη ευθύνη (π.χ. επικεφαλής δάσκαλος, αναπληρωτής επικεφαλής δάσκαλος, ΥΠΔ). Η εκπαίδευση των υπαλλήλων αυτή θα μπορούσε να πραγματοποιηθεί με την παρακολούθηση σεμιναρίων με φυσική παρουσία ή με τη χρήση κάποιας πλατφόρμας τηλεπικοινωνίας. Για παράδειγμα το skype, discord, κάποια επίσημη εφαρμογή που θα παρέχει το υπουργείο ακόμα και από το youtube.
Σχεδόν κάθε σχολική μονάδα διαθέτει ήδη συστήματα που ελέγχουν την ηλικία των ατόμων και συλλέγουν τη συγκατάθεση των γονέων για την επεξεργασία των δεδομένων, όπου απαιτείται. Ένας σημαντικός τομέας για αυτά είναι να εντοπιστούν όλα τα λογισμικά που χρησιμοποιούνται στο σχολείο. Οι πρόσφατες εξελίξεις στις εφαρμογές για την εκπαίδευση οδήγησαν πολλούς εκπαιδευτικούς να κατεβάζουν εφαρμογές και να τις χρησιμοποιούν στις τάξεις τους, χωρίς να το γνωρίζει το σχολείο. Τα σχολεία οφείλουν να γνωρίζουν τι χρησιμοποιείται, για ποιο σκοπό και τι είδους προσωπικά δεδομένα εμπλέκονται, έτσι ώστε να μπορούν να διασφαλίσουν ότι αυτές οι εφαρμογές συμμορφώνονται με το ΓΚΠΔ. Εάν δεν πραγματοποιηθεί αυτό, είναι πιθανό να οδηγήσει σε παραβιάσεις του ΓΚΠΔ, πρόστιμα, μέτρα επιβολής του νόμου από το ICO και αρνητική δημοσιότητα για το εν λόγω σχολείο.
Σε μία σχολική μονάδα απαιτείται η αναθεώρηση και τροποποίηση των εντύπων ή/και των ηλεκτρονικών μέσων ενημέρωσης (π.χ. επίσημη ιστοσελίδα, ομάδα στο facebook), ώστε να ανταποκρίνονται στα ανωτέρω, παρέχοντας όλες τις πληροφορίες σε επαρκή βαθμό. Επίσης ο YE ή κάποιος άλλος που θα έχει οριστεί από τη Διεύθυνση, θα πρέπει να ανανεώνει συνεχώς τις εν λόγω πληροφορίες. Μία επιπλέον πρόταση ως προς την πραγματοποίηση της ενημέρωσης των υποκειμένων, θα ήταν η αποστολή e-mail, σε όλους όσους τα προσωπικά τους δεδομένα υπόκεινται σε οποιουδήποτε μορφής επεξεργασία, ώστε να λάβουν μία πλήρη εικόνα σχετικά με τις αρμοδιότητες και τις υποχρεώσεις του σχολείου απέναντί τους, καθώς και για τα δικαιώματά τους .
Η εφαρμογή των απαιτήσεων αναφορικά με τις ενέργειες που πρέπει να ληφθούν για την ικανοποίηση των δικαιωμάτων των υποκειμένων, από ένα σχολείο, θα μπορούσε να υλοποιηθεί με διάφορους τρόπους. Πρωτίστως, η κάθε σχολική μονάδα κρίνεται αναγκαίο να έχει κατάλληλους υπαλλήλους (εσωτερικούς ή εξωτερικούς) που θα ασχολούνται με την ικανοποίηση των εισερχόμενων αιτημάτων των φυσικών προσώπων που τα προσωπικά δεδομένα τους υφίστανται επεξεργασία. Ένα χαρακτηριστικό παράδειγμα ενός τέτοιου αιτήματος θα μπορούσε να είναι η πρόσβαση στην καρτέλα ενός μαθητή. Αυτομάτως, αυτό προϋποθέτει την ύπαρξη πρότυπων εγγράφων – έντυπων ή /και ηλεκτρονικών - που θα αντικατοπτρίζουν τα αιτήματα (ή αντίστοιχα την άρνηση ικανοποίησης του αιτήματος για κάποιον ρητά και σαφή διατυπωμένο λόγο) για την άσκηση κάθε δικαιώματος από τα υποκείμενα των δεδομένων. Αναφορικά με την εκτίμηση κόστους μπορεί να χρησιμοποιηθεί κάποιο στατιστικό μοντέλο πρόβλεψης (ίσως και τεχνικές με επιβλεπόμενη μηχανική μάθηση) που θα προβλέπει με μία πιθανότητα σφάλματος τα ενδεχόμενα κόστη για την ικανοποίηση των αιτημάτων. Στην εν λόγω εκτίμηση καθοριστικό και πρωταρχικό ρόλο θα έχει η Διοίκηση, καθώς είναι αρμόδια για τη διαχείριση των οικονομικών θεμάτων της σχολικής μονάδας.
Καίριος είναι, επίσης, ο τρόπος της αντιμετώπισης των πιθανών προβλημάτων, που ενδέχεται να προκύψουν από αυτήν τη διαδικασία. Λόγου χάριν, στην περίπτωση της συμφόρησης από αιτήματα θα ήταν καλό να υπήρχε ένα σχέδιο άμεσης και αποτελεσματικής διαχείρισης, όπως με την χρησιμοποίηση ενός επιπλέον αναπληρωματικού υπαλλήλου. Βέβαια, δεν πρέπει να παραλειφθεί η ενημέρωση των προσώπων που είναι άμεσα συνδεδεμένα με τα δεδομένα, ότι έχουν την επιλογή της καταφυγής στην Αρχή Προστασίας Δεδομένων για την υποβολή παραπόνων ή για την περαιτέρω διερεύνηση ενός αιτήματος που δεν έγινε δεκτό από το σχολείο. Αυτό θα μπορούσε να πραγματοποιηθεί με αποτελεσματικό τρόπο, αν το κάθε σχολείο το γνωστοποιούσε ρητά, μέσω κάθε εντύπου ή/και ηλεκτρονικού εγγράφου, που θα χρησιμοποιείται για την ικανοποίηση των αιτημάτων των υποκειμένων.
Αξιοσημείωτη και ιδιαίτερα αναγκαία είναι η εκτίμηση των επιπτώσεων που πρέπει να πραγματοποιείται από τον YE. Ο ΥΠΔ σίγουρα θα πρέπει και αυτός να συνδράμει για την πραγματοποίηση της εκτίμησης με την παροχή συμβουλών και οδηγιών, με απώτερο σκοπό την συμμόρφωση με τον ΓΚΠΔ. Ο αξιολογητής αυτής της εκτίμησης δυνητικά μπορεί να είναι ο ΥΠΔ σε συνεργασία, βέβαια, με την Αρχή Προστασίας Δεδομένων. Η μεθοδολογία που θα εφαρμοστεί, μπορεί να βασιστεί σε αυτήν της Γαλλικής Αρχής Προστασίας Δεδομένων (CNIL). Η εκτίμηση υποχρεωτικά πρέπει να περιλαμβάνει τα εξής:
α) συστηματική περιγραφή των προβλεπόμενων πράξεων επεξεργασίας και των σκοπών της επεξεργασίας
β) εκτίμηση της αναγκαιότητας και της αναλογικότητας των πράξεων επεξεργασίας σε συνάρτηση με τους σκοπούς
γ) εκτίμηση των πιθανών κινδύνων και των συνεπειών τους στα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων και
δ) τα προβλεπόμενα μέτρα αντιμετώπισης των κινδύνων
Τα μέτρα προστασίας που δυνητικά μπορεί να λάβει ένα σχολείο για την μείωση των επιπτώσεων και της πιθανότητας εμφάνισης των περιστατικών παραβίασης είναι ποικίλα. Κατ’ αρχάς επιβάλλεται να υπάρχει φυσικός έλεγχος πρόσβασης (π.χ. κλειδαριές, φύλακες, τήρηση χειρόγραφου καταλόγου με υπογραφές για το δωμάτιο φύλαξης των προσωπικών δεδομένων), για τη γενική είσοδο του σχολείου και ξεχωριστά για το χώρο που είναι αποθηκευμένα τα προσωπικά δεδομένα. Εν συνεχεία με τη φυσική ασφάλεια, απαραίτητη είναι η ύπαρξη πυρασφάλειας και η θέση του σχολείου να είναι μακριά από περιβαλλοντολογικούς κινδύνους (π.χ. πλημμύρα, σεισμογενείς περιοχές). Δε θα πρέπει να παραλειφθεί ακόμα η εκπαίδευση όλου του προσωπικού, ώστε να είναι ενήμερο για ό,τι ισχύει σχετικά με τον ΓΚΠΔ και τις βασικές αρχές που τον χαρακτηρίζουν.
Στο επίπεδο της ψηφιακής ασφάλειας, που στον τωρινό αιώνα είναι και το πιο πολυσυζητημένο, πρέπει υποχρεωτικά να υπάρχει κάποιου είδους καταγραφή και παρακολούθηση όλων των ενεργειών του συστήματος (π.χ. log files, παρακολούθηση συσκευών δικτύου), καθώς και έλεγχος της ακεραιότητας, μέσω συναρτήσεων κατακερματισμού (hash) ή ψηφιακών υπογραφών. Απαραίτητη είναι επίσης η κρυπτογράφηση των δεδομένων κατά την αποθήκευση και τη μετάδοσή τους, παράλληλα με την ανωνυμοποίησή τους. Αυτονόητο δε, είναι το γεγονός ότι από όλους τους Η/Υ δεν πρέπει να λείπει ένα αξιόπιστο λογισμικό για την προστασία τους από κακόβουλες εξωτερικές ή εσωτερικές απειλές. Συγχρόνως, ορθή πρακτική θα ήταν ο διαχωρισμός των βάσεων δεδομένων σε αρκετές μικρότερες, καθώς και η ύπαρξη αντιγράφων ασφαλείας, τουλάχιστον για τα πιο καίρια δεδομένα.
Σε περίπτωση της πραγματοποίησης ενός περιστατικού παραβίασης των προσωπικών δεδομένων των υποκειμένων, το σχολείο υποχρεούται να τους ειδοποιήσει άμεσα, είτε με την αποστολή ενός ηλεκτρονικού μηνύματος ή με μία κλήση για διαπροσωπική συνάντηση με τον YE ή/και τον ΥΠΔ. Κάθε φορά που πραγματοποιείται μία αλλαγή/τροποποίηση στον τρόπο επεξεργασίας/συλλογής των προσωπικών δεδομένων, ιδανικό θα ήταν να ειδοποιείται άμεσα ο ΥΠΔ από τον YE και να λαμβάνονται τα κατάλληλα μέτρα, ώστε να υφίσταται συμμόρφωση με τον Γενικό Κανονισμό. Σ’ αυτό θα συνέβαλε θετικά η ύπαρξη τακτών ελέγχων συμμόρφωσης από τον ΥΠΔ.
Γ) Ανάλυση του ρόλου της Ευρωπαϊκής Ένωσης
Η Ευρωπαϊκή διάσταση του αντικειμένου και οι πρωτοβουλίες που αναλαμβάνει η Ευρωπαϊκή Ένωση
Η Ευρωπαϊκή διάσταση στην προστασία δεδομένων προσωπικού χαρακτήρα, ορίζει ένα ενιαίο νομικό πλαίσιο ελευθερίας, ασφάλειας, δικαιοσύνης και οικονομικής ένωσης. Έχει ως απώτερο σκοπό την βελτιστοποιημένη προστασία της ιδιωτικής ζωής και των προσωπικών δεδομένων των Ευρωπαίων πολιτών σε όλα τα κράτη μέλη της Ευρωπαϊκής Ένωσης, αλλά και την ενίσχυση και σύγκλιση των οικονομιών εντός της εσωτερικής αγοράς και την ευημερία των φυσικών προσώπων. Αυτό επιτυγχάνεται με την υψηλή επεκτασιμότητα, σαφήνεια και αυστηρότητα των νέων νόμων. Οι νόμοι αυτοί αφορούν επιχειρήσεις και υπεύθυνους επεξεργασίας προσωπικών δεδομένων σε όλα τα κράτη μέλη της Ευρωπαϊκής κοινότητας. Ακόμα, σχετίζεται με όλους τους Ευρωπαίους πολίτες και τη συλλογή, κατοχή, επεξεργασία, αποκάλυψη και διαβίβαση των προσωπικών πληροφοριών τους, εντός και εκτός της Ευρωπαϊκής Ένωσης. Αυτό αιτιολογείται, εφόσον τίθεται η προστασία δεδομένων προσωπικού χαρακτήρα ως θεμελιώδες δικαίωμα.
H Ευρωπαϊκή Σύμβαση εγγυάται και διασφαλίζει τα ανθρώπινα δικαιώματα. Αναλαμβάνει να ενημερώνει τα κράτη μέλη της, δια μέσου της επίσημης εφημερίδας της Ευρωπαϊκής Ένωσης και των εδρών αρχής προστασίας δεδομένων προσωπικού χαρακτήρα. Έτσι, συνεπάγεται καλύτερη μεταφορά πληροφοριών και λήψη αποφάσεων μεταξύ των Ευρωπαϊκών χωρών, καθώς και αξιοπιστία στις ενέργειες της Ευρωπαϊκής Ένωσης.
Συμβολή της Ευρωπαϊκής συνεργασίας
Είναι προφανές, ότι ο ρόλος της Ευρωπαϊκής ένωσης προορίζεται, για να εξυπηρετεί τον άνθρωπο και τα θεμελιώδη δικαιώματά του. Συμβάλλει στην ισχυροποίηση και ασφάλιση των δεδομένων, δημιουργώντας μια αξιόπιστη, διαλεκτική, δίκαιη, υπεύθυνη και συνετή στροφή προς τα «πρόσωπα» των ευρωπαίων πολιτών καθώς και προς το συλλογικό «πρόσωπο» της ανθρωπότητας.
Μολαταύτα, ο ανθρωποκεντρικός της χαρακτήρας, δεν πρόκειται να σταθεί εμπόδιο στη μεγέθυνση της οικονομικής ανόδου στο χώρο των επιχειρήσεων. Παρόλο που οι στόχοι και οι αρχές της οδηγίας 95/46/ΕΚ παραμένουν ισχυροί, κατά την εκτέλεση και εφαρμογή της οδηγίας αυτής υπήρξαν αποκλίσεις. Αυτές συνιστούν εμπόδιο για την άσκηση οικονομικών δραστηριοτήτων των επιχειρήσεων και όχι μόνο, στο επίπεδο της Ένωσης, στρεβλώνουν τον ανταγωνισμό και εμποδίζουν τις αρχές στην εκτέλεση των αρμοδιοτήτων τους, όπως αυτές απορρέουν από το δίκαιο της Ένωσης. Για αυτό και ο νέος κανονισμός συμβάλλει στη λήψη περαιτέρω μέτρων για την αποσφαλμάτωση των αποκλίσεων, όπου απορρέουν από την οδηγία 95/46/ΕΚ. Με την κατοχύρωση των νέων νόμων, οι οποίοι χαρακτηρίζονται από σαφήνεια και αυστηρότητα, οι επιχειρήσεις συμμορφώνονται καλύτερα σε αυτούς και ελαττώνεται η παραβίασή τους (όπου μάλιστα μπορεί να συνεπάγεται και οικονομικά πρόστιμα). Επίσης, οι επιχειρήσεις καθοδηγούνται στο χώρο της προστασίας της ιδιωτικότητας με μεγαλύτερη ευκολία, λόγω της κατατοπιστικότητας της νομοθεσίας. Έτσι, επιτυγχάνεται η αύξηση της διαφάνειας και της εμπιστοσύνης σχετικά με τη συλλογή, την προστασία και την ανταλλαγή προσωπικών δεδομένων για τον κάτοχο των δεδομένων, κερδίζοντας συνεπώς και την εμπιστοσύνη των πελατών σε θέματα ασφάλειας της ιδιωτικότητάς τους. Συμπερασματικά, οι νέοι και αυστηρότεροι νόμοι δεν υφίστανται απλά για να ακολουθούνται. Και σίγουρα δεν καταπνίγουν την καινοτομία των επιχειρήσεων, αλλά την ενθαρρύνουν, συμβάλλοντας στην ανάπτυξη των στρατηγικών ψηφιακού μάρκετινγκ, ενώ επιτρέπει την ελεύθερη ροή δεδομένων σε ολόκληρη την ενιαία ψηφιακή αγορά. Αυτό, διότι η Ευρωπαϊκή Ένωση, εκτός άλλων, αποτελεί και οικονομική ένωση και καθίσταται βασικό προτέρημα η ευημερία των Ευρωπαϊκών επιχειρήσεων.
Βιβλιογραφία - Δικτυογραφία
https://eur-lex.europa.eu/legal-content/EL/TXT/?uri=celex%3A32016R0679
https://eur-lex.europa.eu/legal-content/EL/TXT/?uri=CELEX%3A32016L0680
http://www.ekdd.gr/ekdda/images/seminaria/GDPR.pdf
http://web.ihu.edu.gr/mdt2017/media-files/documents/i.iglezakis-nomos-prostasiadedomenon.pdf
https://opencourses.ionio.gr/modules/document/?course=DDI127