← Ελλάδα

ΑΠ.1078-023

Μαρούσι, 17-07-2023 ΑΠ: 1078/23 ΑΠΟΦΑΣΗ Έγκριση της «Πολιτικής Προστασίας Προσωπικών Δεδομένων» Η Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων (ΕΕΤΤ), Έχοντας υπόψη:

  1. Τις διατάξεις: α. του Ν. 4070/2012 «Ρυθμίσεις Ηλεκτρονικών Επικοινωνιών, Μεταφορών, Δημοσίων Έργων και άλλες διατάξεις» (ΦΕΚ 82/Α/2012), όπως ισχύει τροποποιηθείς, β. του Ν. 4053/2012 «Ρύθμιση λειτουργίας της ταχυδρομικής αγοράς, θεμάτων ηλεκτρονικών επικοινωνιών και άλλες διατάξεις» (ΦΕΚ 44/Α/2012), όπως ισχύει τροποποιηθείς, γ. του Ν. 4727/2020 «Ψηφιακή Διακυβέρνηση (Ενσωμάτωση στην Ελληνική Νομοθεσία της Οδηγίας (ΕΕ) 2016/2102 και της Οδηγίας (ΕΕ) 2019/1024) – Ηλεκτρονικές Επικοινωνίες (Ενσωμάτωση στο Ελληνικό Δίκαιο της Οδηγίας (ΕΕ) 2018/1972) και άλλες διατάξεις.» (ΦΕΚ 184/Α/2020), δ. του Κανονισμού (ΕΕ) αριθ. 679/2016 της 27ης Απριλίου 2016 για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων ή ΓΚΠΔ), ε. του N. 4624/2019 «Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, μέτρα εφαρμογής του Κανονισμού (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 27ης Απριλίου 2016 για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα και ενσωμάτωση στην εθνική νομοθεσία της Οδηγίας (ΕΕ) 2016/680 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 27ης Απριλίου 2016 και άλλες διατάξεις» (ΦΕΚ 137/Α/2019), Digitally signed by SPYRIDON SYNDONAS Date: 2023.09.08 07:47:22 EEST Γραμματεία Ολομέλειας της ΕΕΤΤ Σελίδα 1 από 17
  2. Την ΑΠ 996/08/22-06-2021 Απόφαση της ΕΕΤΤ «Έγκριση Οργανισμού της Εθνικής Επιτροπής Τηλεπικοινωνιών και Ταχυδρομείων» (ΦΕΚ 3367/Β΄/2021),
  3. Την ΑΠ 1004/40/30-8-2021 Απόφαση της ΕΕΤΤ «Κανονισμός Λειτουργίας της Εθνικής Επιτροπής Τηλεπικοινωνιών και Ταχυδρομείων (ΕΕΤΤ)» (ΦΕΚ 4660/Β΄/8-10-2021), όπως ισχύει τροποποιηθείσα με την ΑΠ 1062/18/24-012023 (ΦΕΚ 947/Β΄/2023),
  4. Την ΑΠ 851/37/14-05-2018 Απόφαση της ΕΕΤΤ «Έγκριση της «Δήλωσης περί απορρήτου και προστασίας δεδομένων προσωπικού χαρακτήρα» με την οποία η ΕΕΤΤ, ως υπεύθυνος επεξεργασίας, θα ενημερώνει τα υποκείμενα των δεδομένων αναφορικά με τις επεξεργασίες δεδομένων προσωπικού χαρακτήρα που διενεργεί στο πλαίσιο των αρμοδιοτήτων της»,
  5. Την ΑΠ 852/19/21-05-2018 Απόφαση της ΕΕΤΤ «Ορισμός Υπευθύνου Προστασίας Δεδομένων της ΕΕΤΤ σύμφωνα με τον Κανονισμό (ΕΕ) 679/2016 (Γενικός Κανονισμός για την Προστασία Δεδομένων)»,
  6. Την ΑΠ 1017/32/29-11-2021 Απόφαση της ΕΕΤΤ «Ορισμός Υπευθύνου Ασφάλειας των Πληροφοριών (ΥΑΠ - CISO)»,
  7. Την ΑΠ 1021/33/29-12-2021 Απόφαση της ΕΕΤΤ «Ορισμός Υπευθύνου Ασφάλειας Πληροφοριακών Συστημάτων (ΥΑΠΣ), Υπευθύνου Φυσικής Ασφάλειας (ΥΦΑ) και Συγκρότηση Επιτροπών Ασφάλειας που προκύπτουν από τον Κανονισμό της ΕΕΤΤ»,
  8. Την ΑΠ 1065/17/13-02-2023 Απόφαση της ΕΕΤΤ «Ορισμός Εμπειρογνωμόνων Προσωπικών Δεδομένων οργανικών μονάδων»,
  9. Την ΑΠ 1070/29/10-04-2023 Απόφαση της ΕΕΤΤ «Εκκαθάριση των αρχείων της ΕΕΤΤ» (ΦΕΚ 3528/Β/25-5-2023),
  10. Την εγκεκριμένη από τον Πρόεδρο της ΕΕΤΤ «Πολιτική Ασφαλείας της ΕΕΤΤ, έκδοση 1.0» με αριθ. πρωτ. 278/1-6-2018,
  11. Την Εισήγηση αριθ. 36945/12-07-2023 της αρμόδιας Υπηρεσίας της ΕΕΤΤ, και ύστερα από προφορική εισήγηση του Προέδρου της ΕΕΤΤ (Καθηγητή Κωνσταντίνου Μασσέλου), Επειδή : Σελίδα 2 από 17 Α. Η εφαρμογή του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΓΚΠΔ) αποτελεί προτεραιότητα της ΕΕΤΤ. Συνεπεία αυτού, η ΕΕΤΤ αποδίδει ιδιαίτερη σημασία στην ενημέρωση των φυσικών προσώπων αναφορικά με τον τρόπο συλλογής, χρήσης, διαβίβασης, κοινοποίησης και διατήρησης των προσωπικών δεδομένων τους, από μέρους της. Παράλληλα, επιδιώκει την ευαισθητοποίηση του προσωπικού της στην προστασία των δεδομένων προσωπικού χαρακτήρα και τη δημιουργία ισχυρής κουλτούρας σεβασμού της ιδιωτικότητας εντός της ΕΕΤΤ. Β. Ήδη από τις αρχές της εφαρμογής του ΓΚΠΔ στην Ευρωπαϊκή Ένωση, η ΕΕΤΤ έλαβε τα απαιτούμενα μέτρα συμμόρφωσης με τον ΓΚΠΔ. Μάλιστα, στον Οργανισμό και τον Κανονισμό Λειτουργίας της, προέβλεψε ρόλους και ομάδες με συγκεκριμένες αρμοδιότητες στην προστασία των δεδομένων προσωπικού χαρακτήρα και, γενικότερα, στην ασφάλεια της πληροφορίας, οι οποίοι, με αποφάσεις της, έχουν πλέον οριστεί, συγκροτηθεί και ενταχθεί στη λειτουργία της. Γ. Κρίνεται σκόπιμο να εκπονηθεί και δημοσιευθεί στο διαδικτυακό τόπο της ΕΕΤΤ, η πολιτική της η οποία, με μια ολιστική προσέγγιση, θα συγκεντρώσει τις βασικές αρχές, τους κανόνες, τις διαδικασίες και τους εμπλεκόμενους ρόλους στα θέματα προσωπικών δεδομένων, με στόχο την αποτελεσματική ενημέρωση των ενδιαφερόμενων φυσικών προσώπων και την περαιτέρω ευαισθητοποίηση του συνόλου του προσωπικού της ΕΕΤΤ αναφορικά με την προστασία του απορρήτου και των δεδομένων προσωπικού χαρακτήρα. Αποφασίζει : Α. Εγκρίνει την «Πολιτική Προστασίας Προσωπικών Δεδομένων», η οποία αφενός καθορίζει το πλαίσιο στο οποίο η ΕΕΤΤ συλλέγει και επεξεργάζεται δεδομένα προσωπικού χαρακτήρα και αφετέρου αναλύει τα δικαιώματα των φυσικών προσώπων. Η «Πολιτική Προστασίας Προσωπικών Δεδομένων» της ΕΕΤΤ συμμορφώνεται με τον ΓΚΠΔ και έχει ως εξής: « Πολιτική Προστασίας Προσωπικών Δεδομένων Έκδοση: 1η Τελευταία Ημερομηνία Ενημέρωσης: Ιούλιος 2023 Σελίδα 3 από 17
  12. Προστασία των δεδομένων προσωπικού χαρακτήρα από την ΕΕΤΤ Η Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων (ΕΕΤΤ) συμμορφώνεται με τη νομοθεσία περί προστασίας δεδομένων προσωπικού χαρακτήρα, όπως αυτή ισχύει, και δεσμεύεται στην προστασία των προσωπικών δεδομένων που επεξεργάζεται για σκοπούς άσκησης των αρμοδιοτήτων της, διαχείρισης του προσωπικού και των συνεργατών της. Αυτή η πολιτική εφαρμόζεται σε όλα τα δεδομένα προσωπικού χαρακτήρα που αποτελούν αντικείμενο επεξεργασίας από την ΕΕΤΤ και από το προσωπικό της στο πλαίσιο των καθηκόντων τους. Αφορά όλα τα δεδομένα προσωπικού χαρακτήρα που αποθηκεύονται / τηρούνται σε πληροφοριακά συστήματα, σε ηλεκτρονικά αντίγραφα ασφαλείας (backup) ή σε φυσική μορφή. Η ΕΕΤΤ προσκαλεί τα φυσικά πρόσωπα να μελετήσουν προσεκτικά την παρούσα πολιτική, η οποία αφενός καθορίζει το πλαίσιο στο οποίο η ΕΕΤΤ τηρεί και επεξεργάζεται τα δεδομένα τους και αφετέρου εξηγεί τα δικαιώματα και τις υποχρεώσεις τους κατά την επεξεργασία.
  13. Ορισμοί για τα δεδομένα προσωπικού χαρακτήρα Δεδομένα προσωπικού χαρακτήρα (ή προσωπικά δεδομένα): κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο («υποκείμενο των δεδομένων»). Το ταυτοποιήσιμο φυσικό πρόσωπο είναι εκείνο του οποίου η ταυτότητα μπορεί να εξακριβωθεί άμεσα ή έμμεσα, ιδίως μέσω αναφοράς σε αναγνωριστικό στοιχείο ταυτότητας, όπως όνομα, σε αριθμό ταυτότητας, σε δεδομένα θέσης, σε επιγραμμικό αναγνωριστικό ταυτότητας ή σε έναν ή περισσότερους παράγοντες που προσιδιάζουν στη σωματική, φυσιολογική, γενετική, ψυχολογική, οικονομική, πολιτιστική ή κοινωνική ταυτότητα του εν λόγω φυσικού προσώπου. Ειδικές κατηγορίες προσωπικών δεδομένων (τα λεγόμενα «ευαίσθητα»): δεδομένα που αποκαλύπτουν τη φυλετική ή εθνική καταγωγή, τα πολιτικά φρονήματα, τις θρησκευτικές ή φιλοσοφικές πεποιθήσεις ή τη συμμετοχή σε συνδικαλιστική οργάνωση, καθώς και η επεξεργασία γενετικών δεδομένων, βιομετρικών δεδομένων με σκοπό την αδιαμφισβήτητη ταυτοποίηση προσώπου, δεδομένων που αφορούν την υγεία ή δεδομένων που αφορούν τη σεξουαλική ζωή φυσικού προσώπου ή τον γενετήσιο προσανατολισμό. Ειδική κατηγορία προσωπικών δεδομένων αποτελούν και δεδομένα που αφορούν ποινικές καταδίκες και αδικήματα. Επεξεργασία προσωπικών δεδομένων: κάθε πράξη ή σειρά πράξεων που πραγματοποιείται με ή χωρίς τη χρήση αυτοματοποιημένων μέσων, σε δεδομένα προσωπικού χαρακτήρα, όπως η συλλογή, η καταχώριση, η οργάνωση, η διάρθρωση, η αποθήκευση, η προσαρμογή ή η μεταβολή, η ανάκτηση, η αναζήτηση πληροφοριών, η χρήση, η κοινολόγηση με διαβίβαση, η διάδοση ή κάθε άλλη μορφή διάθεσης, η συσχέτιση ή ο συνδυασμός, ο περιορισμός, η διαγραφή ή η καταστροφή. Υπεύθυνος επεξεργασίας: το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας που, μόνα ή από κοινού με άλλα, καθορίζουν τους σκοπούς και τον τρόπο επεξεργασίας δεδομένων προσωπικού χαρακτήρα. Όταν οι σκοποί και ο τρόπος της επεξεργασίας αυτής καθορίζονται από το δίκαιο της Ένωσης ή το δίκαιο Κράτους– Μέλους, ο υπεύθυνος επεξεργασίας ή τα ειδικά κριτήρια για τον διορισμό του μπορούν να προβλέπονται από το δίκαιο της Ένωσης ή το δίκαιο Κράτους-Μέλους. Σελίδα 4 από 17 Εκτελών την επεξεργασία: το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας που επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του υπευθύνου της επεξεργασίας. Υποκείμενο προσωπικών δεδομένων: το φυσικό πρόσωπο, για το οποίο ο υπεύθυνος επεξεργασίας συλλέγει και επεξεργάζεται προσωπικά δεδομένα. Υπεύθυνος Προστασίας Δεδομένων (ΥΠΔ/DPO): το φυσικό πρόσωπο που διευκολύνει τη συμμόρφωση του υπευθύνου επεξεργασίας με τις διατάξεις του Γενικού Κανονισμού για την Προστασία Δεδομένων και μεσολαβεί μεταξύ των διαφόρων ενδιαφερομένων (π.χ. εποπτικές αρχές, υποκείμενα των δεδομένων). Τρίτος: οποιοδήποτε φυσικό ή νομικό πρόσωπο, δημόσια αρχή, υπηρεσία ή φορέας, με εξαίρεση το υποκείμενο των δεδομένων, τον υπεύθυνο επεξεργασίας, τον Εκτελούντα την επεξεργασία και τα πρόσωπα τα οποία, υπό την άμεση εποπτεία του υπευθύνου επεξεργασίας και του Εκτελούντος την επεξεργασία, είναι εξουσιοδοτημένα να επεξεργάζονται τα δεδομένα προσωπικού χαρακτήρα. «Αποδέκτης»: το φυσικό ή νομικό πρόσωπο, η δημόσια αρχή, η υπηρεσία ή άλλος φορέας, στα οποία κοινολογούνται τα δεδομένα προσωπικού χαρακτήρα, είτε πρόκειται για τρίτον είτε όχι. Παραβίαση δεδομένων προσωπικού χαρακτήρα: η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση δεδομένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ’ άλλο τρόπο σε επεξεργασία.
  14. Αρχές επεξεργασίας προσωπικών δεδομένων Η ΕΕΤΤ είναι Υπεύθυνος Επεξεργασίας για τα προσωπικά δεδομένα για τα οποία καθορίζει τους σκοπούς και τον τρόπο επεξεργασίας. Τα στοιχεία επικοινωνίας της είναι: Λεωφόρος Κηφισίας 60, Τ.Κ. 15125, Μαρούσι, τηλ. 210 6151000, email: info@eett.gr, website: https://www.eett.gr. Σε συμφωνία με τον 2016/679 Γενικό Κανονισμό (ΕΕ) για την Προστασία Δεδομένων (ΓΚΠΔ) και το ν.4624/2019 με τα μέτρα εφαρμογής του, η ΕΕΤΤ συμμορφώνεται στις ακόλουθες αρχές προστασίας δεδομένων:  Τα δεδομένα προσωπικού χαρακτήρα υποβάλλονται σε θεμιτή και σύννομη επεξεργασία με διαφανή τρόπο σε σχέση με το υποκείμενο των δεδομένων  Τα δεδομένα προσωπικού χαρακτήρα συλλέγονται για καθορισμένους, ρητούς και νόμιμους σκοπούς  Υφίστανται επεξεργασία μόνο όταν αυτό είναι αυστηρώς απαραίτητο για νομικούς, κανονιστικούς ή άλλους νόμιμους σκοπούς της ΕΕΤΤ και δεν υποβάλλονται σε περαιτέρω επεξεργασία κατά τρόπο ασύμβατο προς τους σκοπούς αυτούς  Τα δεδομένα προσωπικού χαρακτήρα που επεξεργάζεται η ΕΕΤΤ είναι κατάλληλα, συναφή και περιορίζονται στα αναγκαία για τους σκοπούς για τους οποίους υποβάλλονται σε επεξεργασία  Όταν είναι αναγκαίο, επικαιροποιούνται, ώστε να παραμένουν ακριβή σε σχέση με το σκοπό της επεξεργασίας  Υφίστανται επεξεργασία για το διάστημα που απαιτείται για τους σκοπούς της επεξεργασίας και όχι περαιτέρω Σελίδα 5 από 17  Υποβάλλονται σε επεξεργασία κατά τρόπο που εγγυάται την προστασία τους από μη εξουσιοδοτημένη επεξεργασία, απώλεια εμπιστευτικότητας, ακεραιότητας ή διαθεσιμότητας, με την εφαρμογή κατάλληλων οργανωτικών και τεχνικών μέτρων  Τα καθορισμένα δικαιώματα των υποκειμένων των δεδομένων ικανοποιούνται από την ΕΕΤΤ καταλλήλως.
  15. Προσωπικά δεδομένα που επεξεργάζεται η ΕΕΤΤ Στο πλαίσιο των αρμοδιοτήτων της, η ΕΕΤΤ επεξεργάζεται δεδομένα πολλών και διαφορετικών κατηγοριών φυσικών προσώπων, συμπεριλαμβανομένων ατομικών επιχειρήσεων, όπως ενδεικτικά: παρόχων ηλεκτρονικών επικοινωνιών και ταχυδρομικών υπηρεσιών, καταναλωτών, καταγγελλόντων, καταγγελλόμενων, συμμετεχόντων στις δημόσιες διαβουλεύσεις της, προμηθευτών αγαθών και υπηρεσιών, υποψηφίων προμηθευτών, εκπροσώπων φυσικών ή νομικών προσώπων ενώπιον της ΕΕΤΤ, προσώπων επικοινωνίας εταιρειών, υπαλλήλων εταιρειών, εξωτερικών συνεργατών, φοιτητών και δικηγόρων σε πρακτική άσκηση, ή υποψηφίων εξωτερικών συνεργατών, εργαζομένων της ΕΕΤΤ (νυν και πρώην), υποψηφίων εργαζομένων, δημοσιογράφων, αποδεκτών των ενημερωτικών εκδόσεών της, προσκεκλημένων στις εκδηλώσεις της, φυσικών προσώπων που επικοινωνούν με την ΕΕΤΤ για να υποβάλλουν αιτήματα ή να ζητήσουν πληροφορίες, φυσικών προσώπων που μεταβαίνουν στις εγκαταστάσεις της, χρηστών των διαδικτυακών εφαρμογών της, επισκεπτών των διαδικτυακών τόπων της, κτλ. Η ΕΕΤΤ συλλέγει διάφορα είδη προσωπικών δεδομένων για τα παραπάνω φυσικά πρόσωπα (συμπεριλαμβανομένων των ατομικών επιχειρήσεων), αναλόγως με τους σκοπούς της επεξεργασίας, όπως ενδεικτικά:  στοιχείων ταυτότητας και δημογραφικών (π.χ. επώνυμο, όνομα, φύλο, ημερομηνία και τόπο γέννησης, εθνικότητα, αριθμό ταυτότητας ή διαβατηρίου, ΑΦΜ, αριθμό ΓΕΜΗ, κ.λπ.)  στοιχείων επικοινωνίας (π.χ. διεύθυνση ηλεκτρονικού ταχυδρομείου, ταχυδρομική διεύθυνση, αριθμό σταθερού και/ή κινητού τηλεφώνου)  επαγγελματικών στοιχείων (π.χ. επάγγελμα, τίτλο εργασίας, ιδιότητα, θέση, επωνυμία της εργοδότριας εταιρείας)  οικονομικών και ασφαλιστικών στοιχείων  πληροφοριών που τηρούνται στα μητρώα επιχειρήσεων της ΕΕΤΤ (όπως στο μητρώο παρόχων δικτύων και υπηρεσιών ηλεκτρονικών επικοινωνιών, μητρώο ταχυδρομικών επιχειρήσεων, μητρώο καταχωρητών ονομάτων χώρου, μητρώο ονομάτων χώρου κτλ.)  στοιχείων καταγγελιών που υποβάλλονται στην ΕΕΤΤ  πληροφοριών που παρέχονται στο πλαίσιο αιτημάτων και ερωτήσεων προς την ΕΕΤΤ, συμμετοχής σε δημόσιες διαβουλεύσεις κτλ.  πληροφοριών που παρέχονται και τηρούνται στο πλαίσιο ελέγχων που διενεργεί η ΕΕΤΤ  στοιχείων που περιέχονται στους ατομικούς φακέλους του προσωπικού  δεδομένων που συλλέγονται κατά τη διαδικασία επιλογής προσωπικού (π.χ. στη συνέντευξη)  πληροφοριών για τις συναλλαγές της ΕΕΤΤ με τους προμηθευτές της Σελίδα 6 από 17  δεδομένων πληρωμής (π.χ. στοιχείων τραπεζικού λογαριασμού)  στοιχείων που παρέχονται σε υπεύθυνες δηλώσεις ή εξουσιοδοτήσεις φυσικών προσώπων  αντιγράφων εγγράφων και δικαιολογητικών που αφορούν φυσικά πρόσωπα (π.χ. αντίγραφα αστυνομικής ταυτότητας, αντίγραφα ποινικών μητρώων, κτλ.)  ηλεκτρονικών δεδομένων ταυτοποίησης, όταν αυτό απαιτείται για έλεγχο ασφαλείας, διερεύνηση παραβιάσεων και υποστήριξη νομικών αξιώσεων (π.χ. κωδικοί και δικαιώματα πρόσβασης, διεύθυνση IP, στοιχεία της συσκευής σύνδεσης, χρόνοι πρόσβασης και χρήσης, δεδομένα που λαμβάνονται με την εγκατάσταση cookies, αρχεία καταγραφής (log files), εγγραφή εικόνας στο σύστημα βιντεοεπιτήρησης για λόγους ασφαλείας)  εγγραφή ήχου και εικόνας κατά τη βιντεοσκόπηση των εκδηλώσεων της ΕΕΤΤ  εγγραφή ήχου κατά τη μαγνητοφώνηση συνεδριάσεων ακροάσεων  και άλλων. Η ΕΕΤΤ επεξεργάζεται προσωπικά δεδομένα ειδικής κατηγορίας (όπως δεδομένα υγείας, συνδικαλιστικής δράσης κτλ.) μόνο όταν της παρέχονται οικειοθελώς για σκοπούς που εξυπηρετούν το συμφέρον των υποκειμένων ή όταν αυτά τα δεδομένα απαιτούνται ή επιτρέπεται να συλλέγονται από τη νομοθεσία. Τα προσωπικά δεδομένα που επεξεργάζεται η ΕΕΤΤ περιορίζονται στα επαρκή και αναγκαία για τους σκοπούς για τους οποίους υποβάλλονται σε επεξεργασία, ενώ δεν χρησιμοποιούνται για άλλους σκοπούς πέρα από αυτούς για τους οποίους συλλέχθηκαν. Τα παραπάνω προσωπικά δεδομένα, στις περισσότερες περιπτώσεις, παρέχονται απευθείας από τα ίδια τα φυσικά πρόσωπα, κατά την επικοινωνία με την ΕΕΤΤ, την υποβολή αίτησης αδειοδότησης, αιτήματος, καταγγελίας, ερώτησης, την εγγραφή σε πληροφοριακά συστήματα, εκδηλώσεις, λίστες παραληπτών ενημερωτικών εκδόσεων, τη συμμετοχή σε διαβούλευση, την εκπροσώπηση άλλου προσώπου ενώπιον της ΕΕΤΤ, στο πλαίσιο της διαχείρισης των οικονομικών υποχρεώσεων της ΕΕΤΤ (π.χ. ως προμηθευτές), κτλ. Στις λοιπές περιπτώσεις, τα προσωπικά δεδομένα διαβιβάζονται στην ΕΕΤΤ από άλλες πηγές (π.χ. άλλη δημόσια υπηρεσία, κάποιο καταγγέλλοντα, κ.λπ.), προκειμένου να προβεί σε ενέργειες που εμπίπτουν στις αρμοδιότητές της. Η ΕΕΤΤ δεν προβαίνει σε αυτοματοποιημένη λήψη αποφάσεων και δεν καταρτίζει προφίλ των φυσικών προσώπων με τα προσωπικά δεδομένα που διαθέτει.
  16. Νομιμότητα της επεξεργασίας από την ΕΕΤΤ Η ΕΕΤΤ δεν επεξεργάζεται προσωπικά δεδομένα, εάν δεν υπάρχει νομιμοποιητική βάση προβλεπόμενη από τη νομοθεσία για να το πράξει. Συνεπώς, επεξεργάζεται τα προσωπικά δεδομένα των φυσικών προσώπων μόνο εάν έχει λόγο ή «βάση» κατά το νόμο. Αυτά συντρέχουν στις ακόλουθες περιπτώσεις:  Νομική υποχρέωση: όταν πρέπει να επεξεργαστεί τα προσωπικά δεδομένα για να συμμορφωθεί με έννομη υποχρέωση, όπως η εκπλήρωση του ρυθμιστικού, εποπτικού ή ελεγκτικού ρόλου που της έχει ανατεθεί, η τήρηση αρχείων για φορολογικούς σκοπούς ή η παροχή πληροφοριών σε δημόσιο φορέα (π.χ. ασφαλιστικά ταμεία) ή αρχή επιβολής του νόμου. Σελίδα 7 από 17  Δημόσιο Συμφέρον: όταν η επεξεργασία είναι απαραίτητη για την εκτέλεση καθήκοντος που εκτελείται υπέρ του δημόσιου συμφέροντος ή κατά την άσκηση δημόσιας εξουσίας που έχει ανατεθεί στην ΕΕΤΤ.  Εκτέλεση σύμβασης: όταν η επεξεργασία των προσωπικών δεδομένων είναι απαραίτητη για την εκτέλεση σύμβασης, στην οποία το υποκείμενο των δεδομένων είναι συμβαλλόμενο μέρος ή για να ληφθούν μέτρα κατ’ αίτηση του υποκειμένου των δεδομένων πριν τη σύναψη σύμβασης.  Έννομο Συμφέρον: όταν η ΕΕΤΤ επιδιώκει έννομα συμφέροντά της (όπως ενδεικτικά η ασφάλεια των εγκαταστάσεων, εργαζομένων, πάγιων περιουσιακών στοιχείων της κτλ.), εκτός εάν το συμφέρον ή τα θεμελιώδη δικαιώματα και οι ελευθερίες του υποκειμένου των δεδομένων υπερισχύουν.  Συγκατάθεση του υποκειμένου: σε ορισμένες περιπτώσεις, η ΕΕΤΤ θα ζητήσει ειδική άδεια/συγκατάθεση για να επεξεργαστεί ορισμένα από τα προσωπικά δεδομένα και θα τα επεξεργαστεί μόνο εάν συμφωνεί σε αυτό το υποκείμενο των δεδομένων (ενδεικτική περίπτωση η αποστολή ενημερωτικού υλικού με τη συγκατάθεση του φυσικού προσώπου). Το υποκείμενο μπορεί να αποσύρει τη συγκατάθεσή του, ανά πάσα στιγμή, επικοινωνώντας με την ΕΕΤΤ. Η συγκατάθεση, όπου απαιτείται ως νόμιμη βάση για την επεξεργασία, πρέπει να παρέχεται ελεύθερα, τεκμηριωμένα και μπορεί να ανακληθεί ανά πάσα στιγμή από το φυσικό πρόσωπο.
  17. Διαβίβαση προσωπικών δεδομένων Η ΕΕΤΤ δεν κοινοποιεί ή διαβιβάζει προσωπικά δεδομένα σε τρίτα μέρη, εκτός εάν είναι υποχρεωμένη νομίμως να το πράξει στο πλαίσιο των αρμοδιοτήτων της ή / και όπως απαιτείται ή επιτρέπεται από τη νομοθεσία, προκειμένου να συνεργάζεται με άλλες εποπτικές αρχές ή να απαντά σε αιτήματα δημόσιων φορέων στο πλαίσιο διεκπεραίωσης καταγγελιών ή ελέγχων και να συμμορφώνεται με διατάξεις της ισχύουσας νομοθεσίας ή με δικαστικές αποφάσεις. Όταν τα δεδομένα προσωπικού χαρακτήρα κοινολογηθούν σε άλλον αποδέκτη εκτός ΕΕΤΤ, το υποκείμενο των δεδομένων θα πρέπει να ενημερωθεί από την ΕΕΤΤ, όταν αυτά διαβιβαστούν για πρώτη φορά στον αποδέκτη, εκτός εάν η κοινολόγηση προβλέπεται ρητά από τη νομοθεσία ή εάν γίνεται σε δημόσιες αρχές στο πλαίσιο συγκεκριμένης έρευνας σύμφωνα με το δίκαιο της Ένωσης ή κράτους μέλους. Σε κάθε περίπτωση, τα έγγραφα που περιέχουν προσωπικά δεδομένα απαιτείται να διαβιβάζονται με ασφαλή τρόπο, έτσι ώστε να διασφαλίζεται η εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα της πληροφορίας. Η ΕΕΤΤ δεν κοινοποιεί προσωπικά δεδομένα σε τρίτους για σκοπούς προώθησης προϊόντων ή υπηρεσιών. Οποιαδήποτε διαβίβαση προσωπικών δεδομένων χωρίς σύμφωνη γνώμη του ΥΠΔ/DPO απαγορεύεται.
  18. Επεξεργασία από Εκτελούντες για λογαριασμό της ΕΕΤΤ Η ΕΕΤΤ συνεργάζεται με αξιόπιστους συνεργάτες ή παρόχους υπηρεσιών για να επεξεργάζονται προσωπικά δεδομένα για λογαριασμό της και να ενεργούν ως Εκτελούντες της. Ενδεικτικά, αναφέρεται ότι ο διαδικτυακός τόπος και ορισμένες διαδικτυακές εφαρμογές της ΕΕΤΤ φιλοξενούνται στο Κυβερνητικό Υπολογιστικό Νέφος (G-Cloud), το οποίο Σελίδα 8 από 17 διαχειρίζεται η ΓΓΠΣΔΔ (Γενική Γραμματεία Πληροφοριακών Συστημάτων Δημόσιας Διοίκησης) του Υπουργείου Ψηφιακής Διακυβέρνησης. Κατά την επίσκεψη ή/και χρήση των εφαρμογών της ΕΕΤΤ, τα προσωπικά δεδομένα αποθηκεύονται σε εξυπηρετητές εντός Ελλάδας και δεν διαβιβάζονται στο εξωτερικό, ενώ πρόσβαση σε αυτά μπορεί να έχει μόνο το αρμόδιο προσωπικό της ΕΕΤΤ και των Εκτελούντων. Η ΕΕΤΤ διασφαλίζει ότι οι εξωτερικοί πάροχοι υπηρεσιών που έχουν πρόσβαση ή χρησιμοποιούν προσωπικά δεδομένα για λογαριασμό της δεσμεύονται από γραπτές συμβατικές υποχρεώσεις για τη διατήρηση της εμπιστευτικότητας και της ασφάλειας των πληροφοριών. Αυτές οι υποχρεώσεις εμπιστευτικότητας και ασφάλειας είναι τουλάχιστον ισοδύναμες με εκείνες με τις οποίες η ίδια η ΕΕΤΤ συμμορφώνεται. Οι Εκτελούντες δεν μπορούν να προβούν σε περαιτέρω επεξεργασία των προσωπικών δεδομένων ούτε να διαβιβάζουν τα προσωπικά δεδομένα σε τρίτους, εκτός εάν η ΕΕΤΤ τους δώσει ρητή εντολή να το πράξουν. Η ΕΕΤΤ διαθέτει πρότυπους όρους και υποχρεώσεις ως προς την προστασία προσωπικών δεδομένων, που συμπεριλαμβάνει στις προκηρύξεις των διαγωνισμών της για ανάθεση υπηρεσιών και στις συμβάσεις που συνάπτει με αναδόχους που ενεργούν ως Εκτελούντες της.
  19. Επεξεργασία αρχείων τύπου cookies Οι διαδικτυακοί τόποι και οι διαδικτυακές εφαρμογές της ΕΕΤΤ ενδέχεται να χρησιμοποιούν αρχεία τύπου cookies, σύμφωνα με τα οριζόμενα στην κείμενη νομοθεσία. Τα cookies αποτελούν μικρά τμήματα πληροφορίας (αρχεία), με τη μορφή απλού κειμένου, που αποθηκεύονται στον υπολογιστή του χρήστη (ή σε άλλες συσκευές με πρόσβαση στο διαδίκτυο, όπως ένα smartphone ή tablet) όταν επισκέπτεται μια σελίδα στο διαδίκτυο. Τα cookies δεν προκαλούν βλάβη στον ηλεκτρονικό υπολογιστή του χρήστη ούτε στα αρχεία που φυλάσσονται σε αυτόν. Τα cookies βοηθούν στη συλλογή πληροφοριών απαραίτητων για την αποτελεσματική λειτουργία των ιστοτόπων, τη σύνδεση των χρηστών σε υπηρεσίες που απαιτούν αυθεντικοποίηση, την ομαλή περιήγηση μεταξύ των σελίδων ενός ιστοτόπου κατά τη διάρκεια μιας συνόδου (session), τη μέτρηση της αποτελεσματικότητας των ιστοτόπων, τη διατήρηση επιλογών σχετικά με την παρουσίασή τους, την προσαρμογή τους στις ανάγκες των χρηστών, κτλ. Χωρίς τα cookies, η δραστηριότητα του χρήστη, αλλαγές σελίδων, επιλογές και προσωπικές προτιμήσεις του δεν θα μπορούσαν να αποθηκευτούν, ώστε να τις θυμάται ο διαδικτυακός τόπος και επομένως ο χρήστης θα αντιμετωπιζόταν κάθε φορά ως ένας απολύτως νέος επισκέπτης. Τα αρχεία τύπου cookies που χρησιμοποιεί η ΕΕΤΤ δεν συλλέγουν πληροφορίες που να ταυτοποιούν τους χρήστες προσωπικά και δε λαμβάνουν γνώση οποιουδήποτε εγγράφου ή αρχείου από τον υπολογιστή των χρηστών. Περισσότερες λεπτομέρειες για τα cookies που χρησιμοποιεί η ΕΕΤΤ και τις απαιτήσεις για λήψη συγκατάθεσης παρουσιάζονται σε ειδικές σελίδες για τα cookies στους διαδικτυακούς τόπους και εφαρμογές της.
  20. Προστασία των προσωπικών δεδομένων Λαμβάνοντας υπόψη τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, η ΕΕΤΤ Σελίδα 9 από 17 εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα για την προστασία της εμπιστευτικότητας, ακεραιότητας ή διαθεσιμότητας των προσωπικών δεδομένων και της ανθεκτικότητας των συστημάτων που χρησιμοποιούνται για την επεξεργασία τους. Η πρόσβαση στα δεδομένα παρέχεται, σύμφωνα με τις σχετικές πολιτικές της ΕΕΤΤ, μόνο σε όσους χρήστες απαιτείται για την εκτέλεση των καθηκόντων τους και μόνο για όσο διάστημα είναι απολύτως απαραίτητο. Ο Προϊστάμενος της κάθε οργανικής μονάδας καθορίζει τα δικαιώματα πρόσβασης των εργαζομένων της μονάδας του. Η πρόσβαση τρίτων (π.χ. εξωτερικών συνεργατών όπως φοιτητών ή δικηγόρων σε πρακτική άσκηση) σε δεδομένα πρέπει να συνοδεύεται, υποχρεωτικά, από υπογεγραμμένο συμφωνητικό εμπιστευτικότητας. Η EETT λαμβάνει αντίγραφα ασφαλείας (backups) των προσωπικών δεδομένων των κεντρικών συστημάτων της. Για λόγους διασφάλισης της διαθεσιμότητας της πληροφορίας, οι εργαζόμενοι της ΕΕΤΤ είναι υπεύθυνοι για λήψη αντιγράφων ασφαλείας στο fileserver της ΕΕΤΤ, των προσωπικών δεδομένων που επεξεργάζονται στο πλαίσιο της άσκησης των καθηκόντων τους, στην περίπτωση που αυτά είναι αποθηκευμένα στους υπολογιστές τους. Η δημιουργία αντίγραφων των δεδομένων προσωπικού χαρακτήρα με οποιαδήποτε μέθοδο (π.χ. εκτύπωση) πρέπει να πραγματοποιείται από το εκάστοτε εξουσιοδοτημένο προσωπικό. Ο κάθε εργαζόμενος πρέπει να εξασφαλίζει ότι οι εκτυπώσεις που περιέχουν προσωπικά δεδομένα, αφαιρούνται αμέσως από το πολύ-μηχάνημα (εκτυπωτή, φωτοαντιγραφικό, σαρωτή, κ.λπ.), έτσι ώστε να μην εκτίθενται σε μη εξουσιοδοτημένα άτομα. 10.Αρμοδιότητες και ρόλοι σύμφωνα με τον Κανονισμό Λειτουργίας της ΕΕΤΤ Σύμφωνα με τον Οργανισμό και τον Κανονισμό Λειτουργίας της, η ΕΕΤΤ ορίζει ΥΠΔ/DPO, ο οποίος, στην άσκηση των καθηκόντων του, συμβουλεύεται τη Συμβουλευτική ομάδα προστασίας δεδομένων (Ομάδα GDPR), ιδιαίτερα σε θέματα ικανοποίησης δικαιωμάτων υποκειμένων και διαχείρισης περιστατικών παραβίασης. Οι Εμπειρογνώμονες προσωπικών δεδομένων των οργανικών μονάδων συνδράμουν στην τήρηση και αναθεώρηση των αρχείων των δραστηριοτήτων επεξεργασίας προσωπικών δεδομένων, στην ευαισθητοποίηση και εκπαίδευση των εργαζομένων, στη διερεύνηση παραβιάσεων, στον έλεγχο εφαρμογής και στην αξιολόγηση του πλαισίου προστασίας των δεδομένων, στην εξυπηρέτηση των δικαιωμάτων των υποκειμένων και στην εκτίμηση των επιπτώσεων των πράξεων επεξεργασίας των οργανικών μονάδων στην ασφάλεια των προσωπικών δεδομένων. Η ΕΕΤΤ έχει συγκροτήσει Ομάδα Αντιμετώπισης Περιστατικών Παραβίασης για τη διαχείριση παραβιάσεων προσωπικών δεδομένων και έχει σχεδιάσει τη διαδικασία και τα μέσα λειτουργίας της σε περίπτωση παραβίασης. Τα στελέχη της ΕΕΤΤ με αρμοδιότητες στην προστασία δεδομένων προσωπικού χαρακτήρα συνεργάζονται στενά με τα αρμόδια στελέχη στην ασφάλεια πληροφοριών και πληροφοριακών συστημάτων, καθώς πρόκειται για δύο άρρηκτα συνδεδεμένα αντικείμενα. 11.Επιπλέον υποχρεώσεις συμμόρφωσης με τον ΓΚΠΔ Όπως υποχρεώνεται ως δημόσιος φορέας, η ΕΕΤΤ τηρεί ενημερωμένο αρχείο των δραστηριοτήτων επεξεργασίας προσωπικών δεδομένων για τις οποίες είναι υπεύθυνη. Το αρχείο δραστηριοτήτων συντηρείται και επικαιροποιείται ανά οργανική μονάδα από Σελίδα 10 από 17 τον αρμόδιο Εμπειρογνώμονα προσωπικών δεδομένων. Για κάθε δραστηριότητα καταγράφονται πληροφορίες για τον υπεύθυνο επεξεργασίας, την αρμόδια οργανική μονάδα, τους σκοπούς επεξεργασίας, τις κατηγορίες υποκειμένων, τις κατηγορίες προσωπικών δεδομένων, τις κατηγορίες αποδεκτών, τις διαβιβάσεις δεδομένων, τους Εκτελούντες, τους χρόνους τήρησης, τις προβλεπόμενες προθεσμίες διαγραφής, τη γενική περιγραφή τεχνικών και οργανωτικών μέτρων ασφάλειας, τα τυχόν περιστατικά παραβίασης που έχουν συμβεί, κτλ. Όταν ένα είδος επεξεργασίας, ιδίως με χρήση νέων τεχνολογιών και συνεκτιμώντας τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, η ΕΕΤΤ διενεργεί, όπως υποχρεώνεται από τον ΓΚΠΔ, εκτίμηση των επιπτώσεων των πράξεων επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα (Data Protection Impact Assessment- DPIA). Οι DPIA συντάσσονται από τους αρμόδιους Εμπειρογνώμονες προσωπικών δεδομένων και εγκρίνονται από τον ΥΠΔ/DPO και τους Προϊσταμένους της οργανικής μονάδας που αφορούν. Ανάλογα με τα αποτελέσματα των DPIA, η ΕΕΤΤ μεριμνά και λαμβάνει κατάλληλα μέτρα προστασίας των δεδομένων. Τα αρχεία δραστηριοτήτων και οι DPIA των οργανικών μονάδων είναι αποθηκευμένα στο fileserver της ΕΕΤΤ με εξουσιοδοτημένη πρόσβαση στον ΥΠΔ/DPO, τον αναπληρωτή του και τους εκάστοτε Εμπειρογνώμονες προσωπικών δεδομένων. Η ΕΕΤΤ τα θέτει στη διάθεση της αρμόδιας εποπτικής αρχής, κατόπιν αιτήματος. Η ΕΕΤΤ λαμβάνει τα κατάλληλα μέτρα για να παρέχει στα υποκείμενα των δεδομένων διαφανή ενημέρωση αναφορικά με τις επεξεργασίες δεδομένων προσωπικού χαρακτήρα που διενεργεί. Για το λόγο αυτό, στο διαδικτυακό τόπο της παρέχει την ενημερωμένη δήλωσή της για την προστασία των προσωπικών δεδομένων, όπου αναλύει τους σκοπούς συλλογής και επεξεργασίας, τα προσωπικά δεδομένα που διατηρεί, τα μέτρα προστασίας που λαμβάνει, τα δικαιώματα των υποκειμένων και στοιχεία επικοινωνίας για θέματα δεδομένων προσωπικού χαρακτήρα. Η δήλωση περί απορρήτου και προστασίας δεδομένων προσωπικού χαρακτήρα έχει ενσωματωθεί, επίσης, σε διαδικτυακές εφαρμογές και στα έντυπα αιτήσεων και καταγγελιών που παρέχει η ΕΕΤΤ. Αναφορικά με τα περιστατικά παραβίασης προσωπικών δεδομένων, η ΕΕΤΤ έχει σχεδιάσει και εφαρμόζει διαδικασία διαχείρισης των παραβιάσεων, που περιλαμβάνει και τις γνωστοποιήσεις που υπαγορεύει ο ΓΚΠΔ στην αρμόδια εποπτική αρχή και στα υποκείμενα των δεδομένων. Το προσωπικό της ΕΕΤΤ οφείλει να ενημερώνει αμέσως την Ομάδα Αντιμετώπισης Περιστατικών Παραβίασης ή τη Διεύθυνση Ψηφιακής Διακυβέρνησης σε περίπτωση υπόνοιας διαρροής προσωπικών δεδομένων ή περιστατικού ασφάλειας. Η δήλωση του συμβάντος πρέπει να συμπληρώνεται γραπτώς. Όλα τα επιβεβαιωμένα περιστατικά πρέπει να καταγράφονται στο αρχείο καταγραφής περιστατικών που τηρείται στο fileserver της ΕΕΤΤ με εξουσιοδοτημένη πρόσβαση. Η προστασία των προσωπικών δεδομένων είναι μια διαρκής διεργασία χωρίς ημερομηνία λήξης. Η ΕΕΤΤ πρέπει συνεχώς να παρακολουθεί την εξέλιξη του νομικού πλαισίου και να υλοποιεί διαδικασίες α) συμμόρφωσης με τον ΓΚΠΔ, β) διαρκούς βελτίωσης των σχετικών πολιτικών και διαδικασιών της και γ) διασφάλισης και τήρησης των αρχών προστασίας δεδομένων μέσω της εφαρμογής κατάλληλων μέτρων από σχεδιασμό και εξ ορισμού. Παράλληλα, η ΕΕΤΤ αποδέχεται ότι η προστασία των δεδομένων προσωπικού χαρακτήρα προϋποθέτει την ευαισθητοποίηση του ανθρώπινου δυναμικού της σχετικά με την προστασία των προσωπικών δεδομένων. Συνεπώς, οφείλει να παρέχει συνεχή εκπαίδευση και ενημέρωση των εργαζομένων της, κατά τα οριζόμενα στην Πολιτική Ενημέρωσης και Εκπαίδευσης Προσωπικού σε θέματα ασφάλειας πληροφοριών. Έτσι, Σελίδα 11 από 17 θα είναι ενήμεροι για θέματα που αφορούν τη δική τους ατομική προστασία, αλλά και την προστασία οποιωνδήποτε τρίτων με τους οποίους η ΕΕΤΤ συναλλάσσεται. Κατά την άσκηση των καθηκόντων του, το προσωπικό οφείλει να είναι ιδιαίτερα ευαισθητοποιημένο και προσεκτικό στον σεβασμό της προστασίας των δεδομένων προσωπικού χαρακτήρα και της ιδιωτικότητας και να μελετά και εφαρμόζει τις πολιτικές ασφαλείας της ΕΕΤΤ. 12.Διατήρηση των προσωπικών δεδομένων Στο βαθμό που δεν απαγορεύεται από τους ισχύοντες νόμους και κανονισμούς, η ΕΕΤΤ πρέπει να διατηρεί και να επεξεργάζεται τα προσωπικά δεδομένα μόνο για όσο διάστημα απαιτείται για τους σκοπούς της επεξεργασίας τους, στο πλαίσιο της εκπλήρωσης των καθηκόντων της και της άσκησης της δημόσιας εξουσίας που της έχει ανατεθεί ή/και για όσο χρονικό διάστημα είναι απαραίτητο για τη θεμελίωση, άσκηση ή υποστήριξη νομικών αξιώσεων. Οι προθεσμίες διατήρησης ανά κατηγορία εγγράφων της ΕΕΤΤ ορίζονται στην υπ’ αριθ. 1070/29/10-4-2023 «Εκκαθάριση των αρχείων της ΕΕΤΤ» Απόφαση της ΕΕΤΤ (ΦΕΚ 3528/25-5-2023), όπως ισχύει. Επομένως, τα έγγραφα / αρχεία που περιέχουν δεδομένα προσωπικού χαρακτήρα πρέπει να συμμορφώνονται με τις απαιτήσεις διατήρησης της παραπάνω Απόφασης. Η διατήρηση των προσωπικών δεδομένων, ανεξαρτήτως μορφής (φυσική ή ψηφιακή), είναι ευθύνη των Προϊσταμένων των οργανικών μονάδων. Για το σκοπό αυτό, ο Προϊστάμενος κάθε οργανικής μονάδας, θα πρέπει να προβαίνει σε έλεγχο της εφαρμογής της πολιτικής αυτής στο χώρο ευθύνης του με βάση τις προθεσμίες διατήρησης, ώστε να διαχωρίζει τα δεδομένα προσωπικού χαρακτήρα που πρέπει να διατηρηθούν και εκείνα που πρέπει να διαγραφούν / καταστραφούν σύμφωνα με την παρούσα. Μετά το πέρας της περιόδου διατήρησης, θα πρέπει να εφαρμόζονται τα κατάλληλα μέτρα διαγραφής/καταστροφής των δεδομένων, όπως περιγράφονται παρακάτω. Ο Προϊστάμενος πρέπει να είναι σε θέση να επιβεβαιώνει γραπτώς τη συμμόρφωση με τις παραπάνω υποχρεώσεις, όταν αυτό του ζητηθεί. Υπεύθυνοι για τις εισηγήσεις τροποποίησης των προθεσμιών διατήρησης των αρχείων της παραπάνω απόφασης της ΕΕΤΤ, λόγω ανάγκης ενημέρωσης, επικαιροποίησης ή διόρθωσης, είναι το Τμήμα Κεντρικής Γραμματείας και οι Προϊστάμενοι των Διευθύνσεων και Αυτοτελών Τμημάτων. 13.Διαγραφή / καταστροφή των προσωπικών δεδομένων Η διαγραφή / καταστροφή των δεδομένων προσωπικού χαρακτήρα πρέπει να πραγματοποιείται, ετησίως, κατά τα οριζόμενα στις ισχύουσες νομοθετικές διατάξεις για τη διατήρηση και εκκαθάριση των αρχείων των δημόσιων υπηρεσιών και ειδικότερα σύμφωνα με τη διαδικασία εκκαθάρισης των εγγράφων της ΕΕΤΤ, συμπεριλαμβανομένων όσων περιέχουν προσωπικά δεδομένα, που περιγράφεται στην υπ’ αριθμ. 1070/29/10-4-2023 «Εκκαθάριση των αρχείων της ΕΕΤΤ» Απόφαση της ΕΕΤΤ (ΦΕΚ 3528/25-5-2023), όπως ισχύει. Σύμφωνα με την παραπάνω διαδικασία, εντός του πρώτου τριμήνου κάθε έτους, οι Προϊστάμενοι όλων των οργανικών μονάδων της ΕΕΤΤ συντάσσουν πίνακα για την εκκαθάριση των αρχείων των οποίων έχει παρέλθει ο χρόνος διατήρησης. Στη συνέχεια της διαδικασίας, κατά την πραγματοποίηση της διαγραφής/καταστροφής των εγγράφων, συντάσσεται πρακτικό καταστροφής. Τα καταστρεπτέα ψηφιακά αρχεία-δεδομένα που βρίσκονται αποθηκευμένα σε βάσεις δεδομένων, διαγράφονται και διατηρείται ψηφιακό αποδεικτικό στοιχείο προς τούτο στο πληροφοριακό σύστημα της ΕΕΤΤ. Τα σχετικά με Σελίδα 12 από 17 τη διαδικασία εκκαθάρισης έγγραφα αποτελούν το Μητρώο Εκκαθάρισης της ΕΕΤΤ. Φυλάσσονται από το Τμήμα Κεντρικής Γραμματείας σε ιδιαίτερο φάκελο της ΕΕΤΤ και διατηρούνται στο διηνεκές. Στις περιπτώσεις που χρησιμοποιούνται εξειδικευμένες εταιρείες ή οργανισμοί για φύλαξη, διαγραφή / καταστροφή των αρχείων / δεδομένων, οι ρήτρες εμπιστευτικότητας πρέπει να συμπεριλαμβάνονται στις συμβάσεις που συνάπτονται με την ΕΕΤΤ. Παράλληλα, η ΕΕΤΤ έχει ευθύνη να διασφαλίσει ότι οι κανόνες διαγραφής / καταστροφής δεδομένων προσωπικού χαρακτήρα ακολουθούνται και από το σύνολο των Εκτελούντων της. 14.Τα δικαιώματα των υποκειμένων Η ΕΕΤΤ ικανοποιεί τα δικαιώματα των υποκειμένων, σύμφωνα με τον ΓΚΠΔ, τα οποία περιλαμβάνουν:  το δικαίωμα πρόσβασης στα δεδομένα (δηλαδή ενημέρωσης του υποκειμένου για τα προσωπικά δεδομένα του που τηρεί η ΕΕΤΤ και λήψης αντιγράφου),  διόρθωσης (π.χ. λαθών και ανακριβειών) και επικαιροποίησης όταν χρειάζεται,  διαγραφής / το «δικαίωμα στη λήθη» (εφόσον αυτό είναι επιτρεπτό και αποδεκτό από τη νομοθεσία),  το δικαίωμα περιορισμού της επεξεργασίας των προσωπικών δεδομένων σε κάποιες περιπτώσεις,  το δικαίωμα εναντίωσης στην επεξεργασία των προσωπικών δεδομένων (όταν το υποκείμενο ζητήσει να μην γίνεται εφεξής χρήση των προσωπικών δεδομένων του),  το δικαίωμα αντίρρησης στην αυτοματοποιημένη λήψη αποφάσεων και στην κατάρτιση προφίλ,  το δικαίωμα στη φορητότητα των δεδομένων (δηλαδή είτε μεταφοράς δεδομένων που η επεξεργασία τους γίνεται αυτοματοποιημένα με βάση τη συγκατάθεση ή για το σκοπό της σύναψης ή της εκτέλεσης σύμβασης σε άλλο φορέα είτε παράδοσης αντιγράφων των δεδομένων σε ηλεκτρονική μορφή στο υποκείμενο),  το δικαίωμα ανάκλησης της συγκατάθεσης ανά πάσα στιγμή (όταν η επεξεργασία βασίζεται στη συγκατάθεση) και  το δικαίωμα υποβολής καταγγελίας στην εποπτική αρχή. Από τα παραπάνω, τα δικαιώματα διαγραφής, περιορισμού και εναντίωσης δεν ικανοποιούνται στην περίπτωση που υπάρχουν επιτακτικοί και νόμιμοι λόγοι που επιβάλλουν την επεξεργασία των δεδομένων και υπερισχύουν των δικαιωμάτων και συμφερόντων των υποκειμένων. Από το διαδικτυακό τόπο της, η ΕΕΤΤ παρέχει στα φυσικά πρόσωπα διαφανή ενημέρωση αναφορικά με τις επεξεργασίες προσωπικών δεδομένων που διενεργεί και τα δικαιώματα των φυσικών προσώπων. Επίσης, η ΕΕΤΤ διαθέτει διαδικασία που εξασφαλίζει ότι τα υποκείμενα μπορούν να εξασκήσουν τα δικαιώματα που αναφέρονται παραπάνω. Η διαδικασία αυτή εξακριβώνει την ταυτότητα των υποκειμένων και ικανοποιεί τα αιτήματά τους εντός των προθεσμιών που ορίζει η νομοθεσία και άνευ ανταλλάγματος (δωρεάν). Λειτουργεί, δε, και αναφορικά με τρίτους που εκτελούν επεξεργασίες για λογαριασμό της ΕΕΤΤ. Σελίδα 13 από 17 Για οποιαδήποτε ερώτηση, παράπονο ή καταγγελία αναφορικά με τις επεξεργασίες προσωπικών δεδομένων που πραγματοποιεί η ΕΕΤΤ, τα υποκείμενα των δεδομένων μπορούν να επικοινωνήσουν στην ηλεκτρονική διεύθυνση DPO@eett.gr ή GDPR@eett.gr. Η ΕΕΤΤ καταβάλλει κάθε εύλογη και πρακτική προσπάθεια για να συμμορφωθεί με το αίτημα, εφόσον είναι σύμφωνο με το εφαρμοστέο δίκαιο. Σημειώνεται ότι η ΕΕΤΤ είναι αρμόδια μόνο για την προστασία των προσωπικών δεδομένων που επεξεργάζεται η ίδια. Δεν έχει αρμοδιότητες σε θέματα σχετικά με τη διαχείριση ή προστασία προσωπικών δεδομένων από τις εταιρείες των αγορών που ρυθμίζει, εποπτεύει και ελέγχει ή από άλλους οργανισμούς. Σε περίπτωση που φυσικά πρόσωπα θεωρούν ότι θίγεται με οποιονδήποτε τρόπο η προστασία των προσωπικών δεδομένων τους, μπορούν να προσφύγουν στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) (https://www.dpa.gr) 15.Προστασία των προσωπικών δεδομένων του προσωπικού της ΕΕΤΤ Όσα αναφέρονται στην παρούσα, αφορούν, μεταξύ των άλλων, και την επεξεργασία των προσωπικών δεδομένων του προσωπικού της ΕΕΤΤ. Η ΕΕΤΤ επεξεργάζεται προσωπικά δεδομένα των υπαλλήλων της, νυν και πρώην, καθώς και εξωτερικών συνεργατών της (όπως φοιτητών σε πρακτική άσκηση, ασκούμενων δικηγόρων κτλ.). Τηρεί πλήρη ατομικό φάκελο των εργαζομένων της, με στοιχεία όπως: oνοματεπώνυμο, όνομα πατρός, όνομα μητρός, διεύθυνση κατοικίας, διεύθυνση ηλεκτρονικού ταχυδρομείου, τηλέφωνα (επαγγελματικό - προσωπικό), αριθμό ταυτότητας και αριθμό μητρώου εντός του φορέα, αριθμό κοινωνικής ασφάλισης, ΑΜΚΑ, ΑΦΜ, ΔΟΥ, ημερομηνία γέννησης, τόπο γέννησης, τραπεζικό λογαριασμό, στρατολογική κατάσταση, βιογραφικό σημείωμα, ιστορικό προϋπηρεσίας και εξέλιξης, κατηγορία προσωπικού, μισθολογικό κλιμάκιο, απολαβές, ασφαλιστικά στοιχεία, οικογενειακή κατάσταση, πλήθος τέκνων, ημερομηνίες γέννησης τέκνων, στοιχεία που προκύπτουν από το ηλεκτρονικό σύστημα ωρομέτρησης της εργασίας των εργαζομένων, στοιχεία αδειών/απουσιών/τηλεργασιών, πειθαρχικές ποινές, αξιολόγηση, πτυχία, βραβεύσεις, ηθικές αμοιβές, πιστοποιήσεις, δημοσιεύσεις, εν γένει αποδεικτικά σχετικά με την εκπαίδευση / κατάρτιση του εργαζομένου, φωτογραφία, στοιχεία που περιέχονται σε υπεύθυνες δηλώσεις του, αντίγραφα εγγράφων που αφορούν τον εργαζόμενο κτλ. Επίσης, τηρεί δεδομένα ηλεκτρονικής ταυτοποίησης (π.χ. στοιχεία σύνδεσης, δικαιώματα πρόσβασης, διεύθυνση IP, χρονοσήμανση της χρήσης, δεδομένα που λαμβάνονται με την εγκατάσταση cookies, αρχεία καταγραφής στις εισόδους/εξόδους των εγκαταστάσεών της, στοιχεία πρόσβασης στο δίκτυο/εξυπηρετητές/διαδίκτυο). Επιπλέον, η ΕΕΤΤ επεξεργάζεται δεδομένα ειδικής κατηγορίας των εργαζομένων της (π.χ. ιατρικές βεβαιώσεις και γνωματεύσεις, πιστοποιητικά υγειονομικής επιτροπής, δεδομένα συμμετοχής σε συνδικαλιστικές οργανώσεις) που παρέχονται οικειοθελώς για σκοπούς που εξυπηρετούν το συμφέρον του εργαζόμενου ή όταν αυτά τα δεδομένα απαιτούνται ή επιτρέπεται να συλλέγονται από τη νομοθεσία. Η ΕΕΤΤ επεξεργάζεται τα παραπάνω προσωπικά δεδομένα των εργαζομένων της, προκειμένου να:  διαχειρίζεται, οργανώνει και διοικεί το προσωπικό της και τα αρχεία του Τμήματος Ανθρώπινου Δυναμικού (συμπεριλαμβανομένων της διαχείρισης αρμοδιοτήτων, των απολαβών, παροχών, απουσιών, μετακινήσεων σε άλλα τμήματα, Σελίδα 14 από 17 αποσπάσεων σε άλλες υπηρεσίες, προαγωγών, αξιολογήσεων, της έκδοσης εγγράφων σχετικών με τις φορολογικές της υποχρεώσεις κ.α.),  συμμορφώνεται με έννομες υποχρεώσεις της σε σχέση με το προσωπικό της,  διαχειρίζεται τυχόν πειθαρχικές κυρώσεις,  απαντά σε επίσημα αιτήματα δημόσιας ή δικαστικής αρχής βάσει της απαραίτητης εξουσιοδότησης,  επιτυγχάνει την ασφάλεια του προσωπικού και των πάγιων περιουσιακών της στοιχείων και την αποτροπή της πρόσβασης μη εξουσιοδοτημένων προσώπων στις εγκαταστάσεις της. Παράλληλα, επεξεργάζεται τα προσωπικά δεδομένα που σχετίζονται με την πρόσβαση των εργαζομένων της στα πληροφοριακά συστήματα (π.χ. όνομα χρήστη, διεύθυνση IP, όνομα υπολογιστή, εγκατεστημένο λογισμικό, κ.λπ.) για σκοπούς εντοπισμού και διαχείρισης των υπολογιστικών στοιχείων στην έκταση που απαιτούνται για σκοπούς, όπως:  εξακρίβωση της ταυτότητας των χρηστών που ζητούν πρόσβαση στα πληροφοριακά συστήματα της ΕΕΤΤ. Επισημαίνεται ότι τα δεδομένα ταυτοποίησης των εργαζομένων χρησιμοποιούνται αποκλειστικά και μόνο για την επαλήθευση της ταυτότητάς τους και δεν υπόκεινται σε άλλη επεξεργασία  προστασία των πληροφοριακών συστημάτων, διενέργεια ελέγχων ασφαλείας, ανίχνευση, παρακολούθηση και καταγραφή τυχόν παράνομης πρόσβασης, διερεύνηση παραβιάσεων προσωπικών δεδομένων  παροχή υπηρεσιών υποστήριξης, συμπεριλαμβανομένων των αναφορών σφαλμάτων και της αντιμετώπισής τους, καθώς και επεξεργασία προβλημάτων που σχετίζονται με την τεχνολογία της πληροφορίας που χρησιμοποιείται. Η παροχή των προσωπικών δεδομένων που αναλύθηκαν παραπάνω αποτελεί απαραίτητη προϋπόθεση για την εργασιακή σχέση του προσωπικού με την ΕΕΤΤ. Αυτό σημαίνει ότι οι εργαζόμενοι είναι υποχρεωμένοι να τα παρέχουν. Ειδικότερα, η ΕΕΤΤ επεξεργάζεται τα παραπάνω δεδομένα προσωπικού χαρακτήρα για τους εξής νόμιμους σκοπούς:  Εκτέλεση σύμβασης: επειδή χρειάζονται για την πρόσληψη, την εκτέλεση και λειτουργία της εργασιακής σχέσης.  Νομική υποχρέωση: επειδή η ΕΕΤΤ πρέπει να συμμορφωθεί με φορολογικούς ή ασφαλιστικούς νόμους, ή για παροχή πληροφοριών σε άλλο δημόσιο φορέα ή άλλη δημόσια υπηρεσία ελέγχου ή επιβολής από το νόμο.  Έννομο συμφέρον: όταν η ΕΕΤΤ πρέπει να επιδοθεί σε νόμιμες δραστηριότητες που την αφορούν ή να προωθήσει αυτές τις δραστηριότητες, στο βαθμό που το έννομο συμφέρον της υπερτερεί και δεν αντιβαίνει στα συμφέροντα του προσωπικού.  Δημόσιο συμφέρον: επειδή εκτελεί τα καθήκοντά της για σκοπούς δημοσίου συμφέροντος ή ασκεί δημόσια εξουσία που της έχει ανατεθεί.  Συγκατάθεση: σε ορισμένες περιπτώσεις και πέραν των εργασιακών υποχρεώσεων, η ΕΕΤΤ ενδέχεται να ζητήσει ειδική άδεια/συγκατάθεση, αν χρειαστεί, για να επεξεργαστεί ορισμένα από τα προσωπικά δεδομένα και θα τα επεξεργαστεί μόνο εάν ο εργαζόμενος συμφωνεί με ελεύθερη βούληση με αυτό. Σελίδα 15 από 17 Και σε αυτή την περίπτωση, όμως, θα μπορεί να αποσύρει τη συγκατάθεσή του ανά πάσα στιγμή χωρίς αρνητικές συνέπειες. Η ΕΕΤΤ δεν προβαίνει σε αυτοματοποιημένη λήψη αποφάσεων και δεν καταρτίζει προφίλ με τα παραπάνω δεδομένα του προσωπικού της που συλλέγει. Διατηρεί, δε, αυτά τα δεδομένα μόνο για το διάστημα που απαιτείται για τους σκοπούς της επεξεργασίας τους στα πλαίσια της εκπλήρωσης των καθηκόντων της και της άσκησης της δημόσιας εξουσίας που της έχει ανατεθεί. Επίσης, διατηρεί τα δεδομένα προσωπικού χαρακτήρα για όσο χρονικό διάστημα είναι απαραίτητο για τη θεμελίωση, άσκηση ή υποστήριξη νομικών αξιώσεων. Η ΕΕΤΤ δεν μοιράζεται προσωπικές πληροφορίες του προσωπικού της με τρίτους, εκτός εάν είναι απαραίτητο για να διεκπεραιώσει τα αιτήματά του ή/και όπως απαιτείται ή επιτρέπεται από τη νομοθεσία. Έτσι:  Εκτελούντες: Ενδέχεται να διαβιβάσει τα προσωπικά στοιχεία των χρηστών των πληροφοριακών συστημάτων της σε παρόχους συστημάτων και υπηρεσιών πληροφορικής και άλλους παρόχους αγαθών και υπηρεσιών. Διαβιβάζει προσωπικά δεδομένα σε αυτούς μόνο όταν πληρούν τα αυστηρά πρότυπα της ΕΕΤΤ για την επεξεργασία δεδομένων και την ασφάλεια της πληροφορίας και μοιράζεται μόνο εκείνα τα δεδομένα προσωπικού χαρακτήρα που χρειάζονται για να παρέχουν τις υπηρεσίες τους.  Δικαστήρια, δικαιοδοτικά όργανα, όργανα επιβολής του νόμου ή ρυθμιστικές αρχές: Θα γνωστοποιήσει προσωπικά δεδομένα προκειμένου να απαντήσει σε αιτήματα δικαστηρίων, δικαιοδοτικών οργάνων, δημόσιων αρχών ή οργάνων επιβολής του νόμου ή, όπου είναι απαραίτητο, προκειμένου να συμμορφωθεί με τους ισχύοντες νόμους, κανονισμούς, αποφάσεις δικαστηρίων.  Έλεγχοι: για την προστασία της ιδιωτικότητας (privacy controls) ή για ελέγχους ασφαλείας ή/και για τη διερεύνηση ή την ανταπόκριση σε καταγγελία ή σε απειλή ασφάλειας. Η ΕΕΤΤ δεν διαβιβάζει προσωπικά δεδομένα του προσωπικού της εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ) και δεν αποθηκεύει προσωπικά δεδομένα εκτός του ΕΟΧ. Οι εργαζόμενοι της ΕΕΤΤ, ως υποκείμενα δεδομένων που επεξεργάζεται η ΕΕΤΤ, έχουν τα δικαιώματα ενημέρωσης, πρόσβασης, διόρθωσης, εναντίωσης, αντίρρησης, διαγραφής, καταγγελίας, σύμφωνα με τη νομοθεσία, που παρουσιάστηκαν παραπάνω. 16.Αλλαγές στην Πολιτική Προστασίας Προσωπικών Δεδομένων Η ΕΕΤΤ ενδέχεται να τροποποιεί/ επικαιροποιεί την Πολιτική Προστασίας Προσωπικών Δεδομένων, προκειμένου να ανταποκρίνεται στις εξελίξεις της νομοθεσίας και των υπηρεσιακών αναγκών της. » Β. Εντέλλεται την ανάρτηση της «Πολιτικής Προστασίας Προσωπικών Δεδομένων» στο διαδικτυακό τόπο της ΕΕΤΤ προς ενημέρωση των ενδιαφερόμενων φυσικών προσώπων. Σελίδα 16 από 17 Γ. Εντέλλεται την κοινοποίηση της παρούσας Απόφασης στο προσωπικό της ΕΕΤΤ μέσω ανάρτησής της στη Γνωσιακή Πύλη της ΕΕΤΤ (portal) και αποστολής της με μήνυμα ηλεκτρονικού ταχυδρομείου. Δ. Εξουσιοδοτεί το Πρόεδρο της ΕΕΤΤ όπως:  Προβεί σε κάθε διαδικαστική ενέργεια ή έκδοση πράξης, που θα διευκολύνει την έγκαιρη και πλήρη ολοκλήρωση κάθε δράσης που αφορά στην εφαρμογή της «Πολιτικής Προστασίας Προσωπικών Δεδομένων».  Τροποποιεί την «Πολιτική Προστασίας Προσωπικών Δεδομένων», όποτε αυτό υπαγορεύεται από εξελίξεις στη νομοθεσία και στις υπηρεσιακές ανάγκες της ΕΕΤΤ. Ο ΠΡΟΕΔΡΟΣ ΚΑΘΗΓΗΤΗΣ ΚΩΝΣΤΑΝΤΙΝΟΣ ΜΑΣΣΕΛΟΣ Σελίδα 17 από 17

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.