← Ελλάδα

Αυστηρή προειδοποίηση για παραβίαση ασφάλειας δεδομένων προσωπικού χαρακτήρα σε ασφαλιστικό ταμείο.

Αθήνα, 21-06-2011 Αριθ. Πρωτ.: Γ/ΕΞ/4323/21-06-2011 ΕΛΛΗΝΙΚΗ ∆ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ. 87/2011 (Τµήµα) Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρίασε σε σύνθεση Τµήµατος στην έδρα της τη 10-05-2011 και ώρα 10:00 µετά από πρόσκληση του Αναπληρωτή Προέδρου της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Χρήστος Παληοκώστας, Αναπληρωτής Πρόεδρος και ∆ηµήτριος Λιάππης, Πέτρος Τσαντίλας, και Γρηγόριος Λαζαράκος, ως εισηγητής, αναπληρωµατικά µέλη σε αντικατάσταση των τακτικών µελών Λεωνίδα Κοτσαλή, Αναστάσιου Πράσσου και Αναστάσιου – Ιωάννη Μεταξά, οι οποίοι αν και εκλήθησαν νοµίµως εγγράφως δεν παρέστησαν λόγω κωλύµατος. Παρόντες χωρίς δικαίωµα ψήφου ήταν ο Λεωνίδας Ρούσσος και η Γεωργία Παναγοπούλου, πληροφορικοί ελεγκτές, ως βοηθοί εισηγητές και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Στην Αρχή υποβλήθηκε καταγγελία σχετικά µε περιστατικό παραβίασης προσωπικών δεδοµένων από το ΕΤΑΑ – Τοµέας Υγειονοµικών (πρώην «Ταµείο Συντάξεων και Αυτασφάλισης Υγειονοµικών» - ΤΣΑΥ, εφεξής «υπεύθυνος επεξεργασίας»). Με την υπ' αριθµ. πρωτ. Γ/ΕΞ/4858-1/31-08-2010 εντολή του Προέδρου της Αρχής διατάχθηκε η διενέργεια ελέγχου στον υπεύθυνο επεξεργασίας. Ο έλεγχος πραγµατοποιήθηκε την 1-92010 και την 6-9-2010 στα γραφεία του υπεύθυνου επεξεργασίας που βρίσκονται στην οδό Αχαρνών 27, στην Αθήνα. Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -1- Κατόπιν της διενέργειας του ελέγχου συντάχθηκε αρχικό πόρισµα, το οποίο απεστάλη στον υπεύθυνο επεξεργασίας για παρατηρήσεις µε το υπ' αριθµ. πρωτ. Γ/ΕΞ/1164/14-022011 έγγραφο της Αρχής. Ο υπεύθυνος επεξεργασίας κατέθεσε τις παρατηρήσεις του µε το υπ' αριθµ. πρωτ. Γ/ΕΙΣ/1556/02-03-2011 έγγραφο. Το πόρισµα του διοικητικού ελέγχου υποβλήθηκε από την οµάδα ελέγχου στην Αρχή µε το υπ' αριθµ. πρωτ. Γ/ΕΙΣ/2837/19-042011 εµπιστευτικό έγγραφο. Η Αρχή, αφού άκουσε τον εισηγητή της υπόθεσης και έλαβε υπόψη όλα τα στοιχεία του φακέλου, µετά και από διεξοδική συζήτηση, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ

  1. Όπως ορίζεται στο άρθρο 4, παρ. 1, εδ. α' του Ν. 2472/1997 τα δεδοµένα προσωπικού χαρακτήρα για να τύχουν νόµιµης επεξεργασίας πρέπει να συλλέγονται κατά τρόπο θεµιτό και νόµιµο για καθορισµένους, σαφείς και νόµιµους σκοπούς και να υφίστανται θεµιτή και νόµιµη επεξεργασία ενόψει των σκοπών αυτών.
  2. Όπως ορίζεται στο άρθρο 10, παρ. 3 του Ν. 2472/1997 ο υπεύθυνος επεξεργασίας οφείλει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας. Αυτά τα µέτρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασία και η φύση των δεδοµένων που είναι αντικείµενο της επεξεργασίας.
  3. Ως περιστατικό παραβίασης προσωπικών δεδοµένων θεωρείται κάθε περίπτωση παραβίασης της ασφάλειας των δεδοµένων στο πλαίσιο του χρησιµοποιούµενου συστήµατος επεξεργασίας, όπως τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας.
  4. Το συγκεκριµένο περιστατικό αφορά στη διαρροή προσωπικών δεδοµένων ορισµένων χρηστών (ασφαλισµένων) της εφαρµογής ηλεκτρονικών υπηρεσιών του υπεύθυνου επεξεργασίας σε άλλους χρήστες της ίδιας εφαρµογής. Ως εκ τούτου αποτελεί περιστατικό παραβίασης των προσωπικών δεδοµένων των εν λόγω χρηστών, καθώς τα προσωπικά δεδοµένα τους διέρρευσαν σε µη εξουσιοδοτηµένα πρόσωπα. Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -2-
  5. Όπως προέκυψε από τον έλεγχο της Αρχής, το περιστατικό παραβίασης προσωπικών δεδοµένων οφείλεται σε τεχνικό σφάλµα της εφαρµογής ηλεκτρονικών υπηρεσιών του υπεύθυνου επεξεργασίας, το οποίο οδήγησε στην αυτόµατη αποστολή ηλεκτρονικών µηνυµάτων - ειδοποιήσεων σε κάποιους εγγεγραµµένους χρήστες της εφαρµογής που περιείχαν προσωπικά δεδοµένα άλλων ασφαλισµένων. Μετά από εξέταση των ευρηµάτων που αναφέρονται στο πόρισµα του διοικητικού ελέγχου, η Αρχή ενέκρινε µε ορισµένες τροποποιήσεις τις περιεχόµενες σε αυτό προτάσεις της οµάδας ελέγχου αναφορικά µε τα τεχνικά και οργανωτικά µέτρα που πρέπει να ληφθούν από τον υπεύθυνο επεξεργασίας για την πρόληψη παρόµοιων περιστατικών παραβίασης προσωπικών δεδοµένων στο µέλλον. Η αναλυτική παρουσίαση των ευρηµάτων και συστάσεων καταγράφονται στο επισυναπτόµενο εµπιστευτικό τελικό πόρισµα του ελέγχου, το οποίο κοινοποιείται στον υπεύθυνο επεξεργασίας. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή Προστασίας ∆εδοµένων απευθύνει µε βάση το άρθρο 21 παρ. 1 στοιχ. α’ του ν. 2472/1997 προειδοποίηση στον υπεύθυνο επεξεργασίας να συµµορφωθεί µε τις συστάσεις που αναφέρονται στο επισυναπτόµενο τελικό πόρισµα του ελέγχου και να ενηµερώσει σχετικά την Αρχή εντός τριών

(3)µηνών από την κοινοποίηση της παρούσας Απόφασης. Ο Αναπληρωτής Πρόεδρος Η γραµµατέας Χρήστος Παληοκώστας Ειρήνη Παπαγεωργοπούλου Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -3- Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -4-

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.