← Ελλάδα

Αυτεπάγγελτος έλεγχος κατόπιν αιτήματος του Λιμενικού Σώματος για γνωμοδότηση της Αρχής

Αθήνα, 28-11-2025 Αριθ. Πρωτ.: 4131 ΑΠΟΦΑΣΗ 29/2025 Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα συνήλθε μετά από πρόσκληση του Προέδρου της σε συνεδρίαση την Τρίτη 17-06-2025 και ώρα 11:30π.μ. προκειμένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πρόεδρος της Αρχής, Κωνσταντίνος Μενουδάκος, τα τακτικά μέλη Σπυρίδων Βλαχόπουλος, Κωνσταντίνος Λαμπρινουδάκης, Αικατερίνη Ηλιάδου, και Γρηγόριος Τσόλιας και Χρήστος Καλλονιάτης, ως εισηγητές, καθώς και το αναπληρωματικό μέλος Νικόλαος Λίβος, σε αντικατάσταση του Χαράλαμπου Ανθόπουλου, ο οποίος αν και εκλήθη νομίμως εγγράφως, δεν παρέστη λόγω κωλύματος. Παρόντες, χωρίς δικαίωμα ψήφου, ήταν ο Ιωάννης Λυκοτραφίτης, ειδικός επιστήμονας - πληροφορικός, η Στεφανία Πλώτα, ειδική επιστήμονας - δικηγόρος, ως βοηθοί εισηγητών και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τμήματος διοικητικών υποθέσεων, ως γραμματέας. Η Αρχή έλαβε υπόψη της τα κατωτέρω: Με την υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/2322/15-02-2022 αίτηση και τα σχετικά σε αυτήν έγγραφα, την οποία «συνυπογράφουν οι οργανώσεις της κοινωνίας των πολιτών Ελληνική Ένωση για τα Δικαιώματα του Ανθρώπου, HIAS Ελλάδος, Homo Digitalis και Privacy International από κοινού με τον ερευνητή Α» (εφεξής «αιτούντες») υπέβαλαν αίτημα προς την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (εφεξής «Αρχή») «για την άσκηση των εξουσιών έρευνας και την έκδοση σχετικής Γνωμοδότησης επί της προμήθειας από το Λιμενικό Σώμα Λογισμικού Συλλογής δεδομένων από μέσα κοινωνικής δικτύωσης» (εφεξής 1 «λογισμικό») που αποτελούσε ένα από τα παραδοτέα της υπ’ αρ. 01/2022 Διακήρυξης 1 στο πλαίσιο του προγράμματος «Ταμείο Εσωτερικής Ασφάλειας» (Internal Security Fund – ISF) της Ευρωπαϊκής Επιτροπής. Οι αιτούντες αναφέρουν, μεταξύ άλλων, ότι «με το εν λόγω λογισμικό επιδιώκεται η παρακολούθηση ενός απροσδιόριστα μεγάλου αριθμού χρηστών των συγκεκριμένων κοινωνικών δικτύων, και η συλλογή, επεξεργασία και ανάλυση των πληροφοριών τους, χωρίς να αναφέρεται ο σκοπός των πράξεων επεξεργασίας, οι νομικές βάσεις που τις επιτρέπουν καθώς και οποιεσδήποτε άλλες διασφαλίσεις για την προστασία των προσωπικών δεδομένων, όπως ρητά έχει αναφέρει ο Ευρωπαίος Επόπτης Προστασίας Δεδομένων σε υπόθεση παρόμοιου λογισμικού που διατηρούσε η Ευρωπαϊκή Υπηρεσία Υποστήριξης για το Άσυλο (EASO)

  1. Άρα, η προμήθεια του συγκεκριμένου λογισμικού θα αποτελέσει ξεκάθαρη πρόκληση για τον σεβασμό της αρχής της νομιμότητας της επεξεργασίας, την αρχή του περιορισμού του σκοπού της επεξεργασίας και την αρχή της αναλογικότητας (ελαχιστοποίηση δεδομένων), όπως αυτές περιγράφονται στην ενωσιακή και εθνική νομοθεσία». Επίσης, οι αιτούντες αναφέρουν ότι «η δημιουργία ψευδούς λογαριασμού που προσομοιώνει ανθρώπινη δραστηριότητα είναι αντίθετη με τους όρους χρήσης των μέσων κοινωνικής δικτύωσης και ανταλλαγής μηνυμάτων που αναφέρονται στην διακήρυξη, ενώ το αρχείο αναζητήσεων τρίτων λογαριασμών αποτελεί άκρως παρεμβατική δραστηριότητα που δεν προκύπτει από τα δεδομένα που είναι διαθέσιμα σε ένα δημόσιο προφίλ (όπως πχ μία δημόσια φωτογραφία προφίλ ή μία ανάρτηση)» και ότι «ο Ευρωπαϊκός Οργανισμός Συνοριοφυλακής και Ακτοφυλακής (FRONTEX) είχε αποσύρει το 2019 σχετική προκήρυξη για την προμήθεια αντίστοιχου λογισμικού συλλογής δεδομένων από μέσα κοινωνικής δικτύωσης, έπειτα από επιτυχημένη δράση της Privacy International 3» και θεωρούν ότι η προμήθεια και η χρήση του εν θέματι λογισμικού ενδέχεται να προκαλέσει σοβαρή παραβίαση των δικαιωμάτων και των ελευθεριών ενός απροσδιόριστα μεγάλου Διακήρυξη αριθ. 01/2022 Ηλεκτρονικού, Ανοικτού, Διεθνούς Διαγωνισμού για την προμήθεια με τίτλο «Αναβάθμιση/συντήρηση computer room της Διεύθυνσης Ασφάλειας και Προστασίας Θαλασσίων Συνόρων (Δ.Α.Π.ΘΑ.Σ.) του Αρχηγείου Λ.Σ.-ΕΛ.ΑΚΤ. και ενίσχυση φυσικής και λογικής ασφάλειας». 2 European Data Protection Supervisor, Social media monitoring reports: Letter concerning a consultation on EASO's social media monitoring reports, 2019, Διαθέσιμο εδώ https://edps.europa.eu/data-protection/our-work/publications/consultations/social-mediamonitoring-reports_en 3 Privacy International, #PrivacyWins: EU Border Guards Cancel Plans to Spy on Social Media (for now), 2019, Διαθέσιμο εδώ https://privacyinternational.org/advocacy/3289/privacywins-eu-borderguards-cancel-plans-spy-social-media-now 1 2 αριθμού υποκειμένων δεδομένων, τα οποία χρησιμοποιούν τα κοινωνικά δίκτυα που θα υποστηρίζει το λογισμικό. Το ανωτέρω αίτημα, ερμηνευόμενο ως ερώτημα περί νομιμότητας επεξεργασίας, εκφεύγει των αρμοδιοτήτων της Αρχής
  2. Ωστόσο, λόγω της σπουδαιότητας του θέματος και της κρισιμότητας των προσκομισθέντων στοιχείων, η Αρχή έκρινε ότι πρέπει να επιληφθεί αυτεπάγγελτα και, με το υπ’ αριθμ. πρωτ. Γ/ΕΞΕ/585/08-03-2022 έγγραφό της κάλεσε το Αρχηγείο του Λιμενικού Σώματος – Ελληνική Ακτοφυλακή (εφεξής «Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ.») να παράσχει τις απόψεις του επί του θέματος και ιδίως να προσδιορίσει, μεταξύ άλλων, τη συγκεκριμένη νομική βάση της σκοπούμενης επεξεργασίας, καθώς και τα λοιπά στοιχεία της επεξεργασίας αυτής. Το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. με το […] απάντησε στην Αρχή ότι […] 5, 6 Τέλος, το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. αναφέρει ότι εφαρμόζονται όλα τα κατάλληλα τεχνικά και οργανωτικά μέτρα για την επεξεργασία, την ασφαλή αποθήκευση και τη διαγραφή των διαβαθμισμένων δεδομένων, όπως αυτά προβλέπονται από την κείμενη νομοθεσία και εξετάζονται και επικαιροποιούνται σύμφωνα και με το άρθρο 24 του ΓΚΠΔ. Στη συνέχεια η Αρχή απέστειλε το υπ’ αριθμ. πρωτ. Γ/ΕΞ/1623/29-06-2022 έγγραφο με την ένδειξη «Εμπιστευτικό» προς τον Αρχηγό του Λιμενικού Σώματος – Ελληνικής Ακτοφυλακής, επισημαίνοντας σε σχέση με το ζήτημα της εθνικής ασφάλειας ότι σύμφωνα με τη νομολογία της Αρχής7, η Αρχή δεν έχει αρμοδιότητα ελέγχου των πράξεων επεξεργασίας που διενεργούνται για δραστηριότητες που αφορούν την εθνική ασφάλεια, εφόσον συντρέχουν σωρευτικά οι ακόλουθες δυο προϋποθέσεις: α) πρόκειται για πράξεις επεξεργασίας διαβαθμισμένων δεδομένων προσωπικού χαρακτήρα, και ορθότερα, πληροφοριών καταχωρημένων σε συστήματα αρχειοθέτησης που έχουν αρμοδίως διαβαθμισθεί και οι οποίες συνιστούν δεδομένα προσωπικού χαρακτήρα και β) πρόκειται για πράξεις επεξεργασίας δεδομένων προσωπικού χαρακτήρα που διενεργούνται για δραστηριότητες που αφορούν την εθνική ασφάλεια. Προκειμένου η Αρχή να εξετάσει εάν εμπίπτει στην αρμοδιότητά της η εν θέματι σκοπούμενη επεξεργασία, αιτήθηκε να 4 5 Βλ. Απόφαση 52/2018 ΑΠΔ 6 7 […] […] Βλ. Γνωμοδότηση της Αρχής υπ’ αριθ. 5/2020, Απόφαση της Αρχής υπ’ αριθμ. 20/2020 3 παρασχεθούν περαιτέρω πληροφορίες8 αναφορικά με την επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο και στο μέτρο που θα χρησιμοποιηθεί το Λογισμικό Συλλογής Δεδομένων από μέσα κοινωνικής δικτύωσης, θέτοντας εννέα ερωτήσεις και επισημαίνοντας ότι πέραν των διατάξεων του ΓΚΠΔ και του ν. 4624/2019, σύμφωνα με το άρθρο 10 της Σύμβασης 108 9, προβλέπεται η υποχρέωση των υπευθύνων επεξεργασίας να αποδεικνύουν τη συμμόρφωσή τους με την εν λόγω Σύμβαση στην αρμόδια Αρχή, η οποία σύμφωνα με το ελληνικό Σύνταγμα είναι η Αρχή Προστασίας Δεδομένων και ότι η Αρχή θα διαχειριστεί τις πληροφορίες που θα λάβει ως διαβαθμισμένες εμπιστευτικές. Το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. απάντησε με […] εμπιστευτικό έγγραφο, ότι αποτελεί, σύμφωνα με το άρθρο 4 παρ. 2 του ν. 4150/2013, Σώμα ένοπλο, στρατιωτικώς οργανωμένο, του οποίου το προσωπικό έχει την ιδιότητα του στρατιωτικού, σύμφωνα με τον Στρατιωτικό Ποινικό Κώδικα, ενώ εφαρμόζονται οι διατάξεις που αφορούν στα άλλα ένοπλα Σώματα, καθώς και οι διατάξεις του άρθρου 129 του Κώδικα Προσωπικού Λιμενικού Σώματος. […]
  3. Στο ίδιο έγγραφο αναφέρεται ότι μεταξύ των αρμοδιοτήτων του Αρχηγείου Λ.Σ.-ΕΛ.ΑΚΤ., όπως αυτές πηγάζουν από το π.δ.13/2018, είναι η συνεργασία και ανταλλαγή πληροφοριών με συναρμόδιους ημεδαπούς, αλλοδαπούς και διεθνείς Οργανισμούς και Υπηρεσίες επιβολής του νόμου, ιδίως μέσω των Εθνικών Γραφείων του Διεθνούς Οργανισμού Εγκληματολογικής Αστυνομίας (INTERPOL), της Ευρωπαϊκής Αστυνομικής Υπηρεσίας (EUROPOL) και του Πληροφοριακού Συστήματος Schengen (SIRENE) και ότι στο πλαίσιο αυτό ανταλλάσσονται στοιχεία και πληροφορίες, συμπεριλαμβανομένων και δεδομένων σύμφωνα με το Κεφάλαιο Δ’ του ν. 4624/2019και η από πλευράς του Αρχηγείου Λ.Σ.-ΕΛ.ΑΚΤ. συλλογή των εν λόγω πληροφοριών πραγματοποιείται κατόπιν σχετικών αιτημάτων που του αποστέλλονται από τις Εθνικές Μονάδες των Υπηρεσιών αυτών. Ενόψει των ανωτέρω, η Αρχή κάλεσε με το υπ’ αριθμ. πρωτ. Γ/ΕΞΕ/3535/11-12-2024 έγγραφο το Αρχηγείο του Λιμενικού Σώματος-Ελληνικής Ακτοφυλακής, όπως νομίμως εκπροσωπείται, να παραστεί στη συνεδρίαση της Ολομέλειας της Αρχής στις 17-12-2024, Βλ. Αντίστοιχα ερωτήματα που ετέθησαν από τον Ευρωπαίο Επόπτη Προστασίας Δεδομένων σε υπόθεση παρόμοιου λογισμικού που διατηρούσε η Ευρωπαϊκή Υπηρεσία Υποστήριξης για το Άσυλο (EASO) «European Data Protection Supervisor, Social media monitoring reports: Letter concerning a consultation on EASO's social media monitoring reports, 2019», Διαθέσιμο εδώ https://edps.europa.eu/data-protection/our-work/publications/consultations/social-mediamonitoring-reports_en 9 «Σύμβαση του Συμβουλίου της Ευρώπης για την προστασία του ατόμου από την αυτοματοποιημένη επεξεργασία δεδομένων προσωπικού χαρακτήρα» 8 10 […] 4 προκειμένου να λάβει χώρα ακρόαση επί του ενδεχομένου παραβίασης της κείμενης νομοθεσίας για την προστασία των δεδομένων προσωπικού χαρακτήρα, στην οποία παρέστησαν από την Διεύθυνση Ασφάλειας & Προστασίας Θαλασσίων Συνόρων (ΔΑΠΘΑΣ), […]. Οι εκπρόσωποι του Αρχηγείου ΛΣ.-ΕΛ.ΑΚΤ. αφού εξέφρασαν τις απόψεις τους, έλαβαν από τον Πρόεδρο της Ολομέλειας προθεσμία για να υποβάλουν υπόμνημα. Με το υπ’ αρ. πρωτ. […] εμπιστευτικό υπόμνημα, το Αρχηγείο ΛΣ-ΕΛ.ΑΚΤ., συμπληρωματικά σε όσα ανέφερε κατά τη συζήτηση και στα έγγραφα που είχε υποβάλει στην Αρχή, επεσήμανε ότι: i. από την αποστολή του Αρχηγείου ΛΣ.-ΕΛ.ΑΚΤ. σύμφωνα με το άρθρο 5 παρ. 2 περ. β’ του ν. 4150/2013, σε συνδυασμό με τα προβλεπόμενα στο άρθρο 1 παρ. 1 της Οδηγίας (ΕΕ) 2016/680 και στο άρθρο 43 παρ. 1 του 4624/2019, καθίσταται πασιφανές ότι για κάθε πράξη επεξεργασίας που εκτελείται από τον Φορέα για τους προαναφερόμενους σκοπούς τυγχάνει εφαρμογής η εν λόγω Οδηγία ως lex specialis και ο ανωτέρω νόμος 4624/2019 -και όχι ο ΓΚΠΔ- οι διατάξεις δε αυτές αποτελούν επαρκή νομική βάση για την εν λόγω επεξεργασία, καθότι πληρούνται οι προϋποθέσεις που θέτει το άρθρο 45Α του ν. 4624/2019 αφού η επεξεργασία αυτή αφενός βασίζεται σε νόμο και αφετέρου είναι απαραίτητη για την εκτέλεση καθήκοντος που ασκείται από τις αρμόδιες αρχές. ii. το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. προμηθεύτηκε τα συμβατικά είδη της υπ’ αρ. 01/2022 Διακήρυξης τον Οκτώβριο του 2023 το λογισμικό δε συλλογής δεδομένων από μέσα κοινωνικής δικτύωσης που κατακυρώθηκε ήταν το […] της εταιρείας Freezingdata GmbH, η οποία έως τη σύνταξη του υπομνήματος είχε εξαγοραστεί από την Maltego Technologies GmbH και το εν λόγω λογισμικό έχει μετονομαστεί σε Maltego Evidence. Στο από 22-02-2023 φυλλάδιο της κατασκευάστριας εταιρείας σχετικά με την προστασία δεδομένων αναφέρεται ότι η εν λόγω λογισμική εφαρμογή κατά τη χρήση της δεν μεταφέρει δεδομένα στην ίδια την εταιρεία ή σε τρίτους, ενώ δύναται να έχει πρόσβαση σε αυτά ο χρήστης της εφαρμογής, καθώς και ότι τα δεδομένα που εντοπίζονται είναι δημόσια δημοσιευμένα στα μέσα κοινωνικής δικτύωσης. ενώ δεν έχει πρόσβαση σε ιδιωτικά δεδομένα των χρηστών και δεν μπορεί να παρακάμψει τις πολιτικές ασφαλείας που έχουν θέσει οι χρήστες στους λογαριασμούς τους στα μέσα κοινωνικής δικτύωσης. Προς επίρρωση αυτών προσκομίζεται στην Αρχή το εν λόγω φυλλάδιο και η από 16-12-2024 επιστολή της εταιρείας, ενώ για πληρέστερη ενημέρωση σχετικά με τις λειτουργίες του λογισμικού παρατίθεται ο ακόλουθος σύνδεσμος: https://docs.maltego.com/en/support/solutions/articles/15000058628-introduction-tomaltego-evidence. iii. σχετικά με τη σύγκριση που έκαναν κατά τη συνεδρίαση μέλη της 5 Ολομέλειας μεταξύ του εν θέματι λογισμικού και του «Predator», η χρήση του οποίου σχετίζεται με παραβίαση του απορρήτου των επικοινωνιών, αναφέρεται ότι αυτό είναι συνταγματικό δικαίωμα «απόλυτα απαραβίαστο» (άρθρο19 παρ. 1 εδ. α’ Σ), το οποίο μπορεί να αίρεται μόνο κατόπιν προηγούμενης εντολής αρμόδιου δικαστικού λειτουργού, υπό πολύ συγκεκριμένες προϋποθέσεις, ενώ αντίθετα η διάταξη του αρ. 9Α Σ έχει λιγότερο αυστηρή διατύπωση και δεν απαιτεί για τον περιορισμό του δικαιώματος τόσο επαχθείς προβλέψεις, παρά μόνο αυτές που αναφέρονται στο αρ. 25 παρ. 1 εδ. δ’ Σ. Επίσης, «όπως έχει κριθεί από τη νομολογία, κατ’ εξαίρεση, δεν απαιτείται η συγκατάθεση -άλλα παρέλκει και η προηγούμενη ενημέρωση- του υποκειμένου για την επεξεργασία των δεδομένων προσωπικού χαρακτήρα που το αφορούν, όταν, πλην άλλων περιπτώσεων, η επεξεργασία είναι αναγκαία για την εκτέλεση έργου που εμπίπτει στην άσκηση δημόσιας εξουσίας και εκτελείται από δημόσια αρχή. Η απαγόρευση της συλλογής και επεξεργασίας των δεδομένων αυτών αίρεται, πλην άλλων, και όταν η επεξεργασία αφορά σε δεδομένα που το ίδιο το πρόσωπο δημοσιοποιεί, οπότε, στην περίπτωση αυτή, επιτρέπεται η επεξεργασία τους κατόπιν αδείας της Αρχής […] Αντιστοίχως, στο άρθρο 8 παρ. 2 της Ευρωπαϊκής Σύμβασης Δικαιωμάτων του Ανθρώπου, ορίζεται ότι επέμβαση στο δικαίωμα στην ιδιωτική και οικογενειακή ζωή του ατόμου […] επιτρέπεται μόνο εφόσον προβλέπεται από τον νόμο και είναι αναγκαία για την εθνική ασφάλεια, την δημόσια ασφάλεια, την οικονομική ευημερία της χώρας, την προάσπιση της τάξης και την πρόληψη ποινικών παραβάσεων, την προστασία της υγείας ή της ηθικής ή την προστασία των δικαιωμάτων και ελευθεριών άλλων, νομική βάση στην οποία στηρίχθηκε το ΕΔΔΑ στην απόφαση Gardel.» iv. το υπό εξέταση λογισμικό δεν έχει τεθεί σε λειτουργία και χρήση παρά την παραλαβή του εν έτει 2023 εν αναμονή της ολοκλήρωσης της διαδικασίας διερεύνησης της καταγγελίας που έχει υποβληθεί στην Αρχή δεδομένου και ότι η Υπηρεσία λαμβάνει πολύ αυστηρά τεχνικά και οργανωτικά μέτρα για τη διασφάλιση των πληροφοριών που ήδη χειρίζεται, ως οφείλει βάσει του Εθνικού Κανονισμού Ασφαλείας, και άμα τη θέσει του λογισμικού σε λειτουργία, θα εφαρμόζει τα άρθρα 62, 68, 69, 70, 71, 73 και 74 του ν.4624/2019 και, εφόσον κριθεί απαραίτητο από την Αρχή, μπορεί να συνταχθεί σχετική μελέτη εκτίμησης αντίκτυπου. […] vii. αναφορικά με το ερώτημα που υποβλήθηκε κατά τη συνεδρίαση της Ολομέλειας για τυχόν χρήση του ίδιου ή παρεμφερούς λογισμικού από έτερες διωκτικές Αρχές, στην ενότητα 15.2 της Διακήρυξης που αφορά την προμήθεια του λογισμικού δεν υφίσταται ως απαίτηση η χρήση του λογισμικού από λοιπές Αρχές και το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. δεν διαθέτει πληροφορίες για την 6 απάντηση στο εν λόγω ερώτημα, ούτε και υποχρέωση ελέγχου ή διασφάλισης τήρησης της ως άνω προϋπόθεσης. viii. αναφορικά με την προηγούμενη ενημέρωση των υποκειμένων, στον ιστότοπο του Φορέα (βλ.https://www.ynanp.gr/el/gia-ton-polith/xrhsimes- plhrofories/prostasia-dedomenwn-proswpikoy-xarakthra/) γίνεται ρητή μνεία για την επεξεργασία δεδομένων δυνάμει του Κεφαλαίου Δ’ του ν. 4624/
  4. […] ix. το εν λόγω λογισμικό έχει πρόσβαση αποκλειστικά σε δεδομένα, τα οποία βάσει των επιλογών του χρήστη εκάστου μέσου κοινωνικής δικτύωσης είναι δημόσια και συνεπώς δεν εμπίπτουν στις προστατευτικές διατάξεις της νομοθεσίας, ενώ, αντιθέτως, δεν έχει πρόσβαση στις πληροφορίες, για τις οποίες ο χρήστης έχει επιλέξει να μην είναι ορατές. x. η καταγγελία δεν έχει υποβληθεί από υποκείμενο των δεδομένων ή φορέα ή οργανισμό που το εκπροσωπεί (άρθρα 3 περ. 1, 46 παρ. 1, 52 παρ.1, 54 και 55 της Οδηγίας 2016/680), ενώ δεν τίθεται ζήτημα παραβίασης των διατάξεων της Οδηγίας 2016/680, διότι ακριβώς το λογισμικό δεν έχει τεθεί σε λειτουργία, καθώς από τις διατάξεις της Οδηγίας είναι σαφές ότι η παραβίαση πρέπει ήδη να συντελείται ή να έχει συντελεστεί και όχι να είναι ενδεχόμενη, η δε προμήθεια και κατοχή του δεν ενεργοποιεί τις υποχρεώσεις που σχετίζονται με το Κεφάλαιο Δ’ του ν. 4624/
  5. Η Αρχή, μετά από εξέταση των στοιχείων του φακέλου, αφού άκουσε τους εισηγητές και τις διευκρινίσεις από τους βοηθούς εισηγητών, οι οποίοι παρέστησαν χωρίς δικαίωμα ψήφου, κατόπιν διεξοδικής συζητήσεως, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟΝ ΝΟΜΟ
  6. Επειδή, από τις διατάξεις των άρθρων 51 και 55 του Γενικού Κανονισμού Προστασίας Δεδομένων (ΕΕ) 2016/679 (εφεξής «ΓΚΠΔ») και του άρθρου 9 του νόμου 4624/2019 (ΦΕΚ Α΄137) προκύπτει ότι η Αρχή έχει αρμοδιότητα να εποπτεύει την εφαρμογή των διατάξεων του ΓΚΠΔ, του νόμου αυτού και άλλων ρυθμίσεων που αφορούν την προστασία του ατόμου από την επεξεργασία προσωπικών δεδομένων.
  7. Επειδή, σύμφωνα με τα δεύτερο και τρίτο εδάφια της παρ. 2 του άρθρου 4 της Συνθήκης για την Ευρωπαϊκή Ένωση, η Ένωση «σέβεται τις ουσιώδεις λειτουργίες του κράτους, ιδίως δε τις λειτουργίες που αποβλέπουν στη διασφάλιση της εδαφικής ακεραιότητας, τη διατήρηση της δημόσιας τάξης και την προστασία της εθνικής ασφάλειας. Ειδικότερα, η εθνική ασφάλεια παραμένει στην ευθύνη κάθε κράτους μέλους». Περαιτέρω, σύμφωνα με την 7 παράγραφο 2 του άρθρου 5 της ως άνω Συνθήκης, «η Ένωση ενεργεί μόνον εντός των ορίων των αρμοδιοτήτων που της απονέμουν τα κράτη μέλη με τις Συνθήκες για την επίτευξη των στόχων που οι Συνθήκες αυτές ορίζουν. Κάθε αρμοδιότητα η οποία δεν απονέμεται στην Ένωση με τις Συνθήκες ανήκει στα κράτη μέλη». Με τις διατάξεις του άρθρου 2 του ΓΚΠΔ, που αφορούν το ουσιαστικό πεδίο εφαρμογής του, προβλέπεται ότι ο ΓΚΠΔ δεν εφαρμόζεται «στο πλαίσιο δραστηριότητας, η οποία δεν εμπίπτει στο πεδίο εφαρμογής του δικαίου της Ένωσης» (παρ. 2 στοιχ. α΄) και «από αρμόδιες αρχές για τους σκοπούς της πρόληψης, της διερεύνησης, της ανίχνευσης ή της δίωξης ποινικών αδικημάτων ή της εκτέλεσης ποινικών κυρώσεων, συμπεριλαμβανομένης της προστασίας και πρόληψης έναντι κινδύνων που απειλούν τη δημόσια ασφάλεια» (παρ. 2 στοιχ. δ΄). Στο ίδιο πνεύμα άλλωστε κινείται και η αιτιολογική σκέψη 16 του ΓΚΠΔ, σύμφωνα με την οποία ο Κανονισμός δεν εφαρμόζεται σε ζητήματα προστασίας θεμελιωδών δικαιωμάτων και ελευθεριών ή στην ελεύθερη κυκλοφορία δεδομένων προσωπικού χαρακτήρα που σχετίζονται με δραστηριότητες μη υπαγόμενες στο πεδίο εφαρμογής του ενωσιακού δικαίου, όπως δραστηριότητες που αφορούν την εθνική ασφάλεια. Για την περίπτωση δε του άρθρου 2 παρ. 2 στοιχ. δ΄ του ΓΚΠΔ, έχει εφαρμογή η Οδηγία (ΕΕ) 2016/680, η οποία έχει ενσωματωθεί στην εθνική έννομη τάξη με το Κεφάλαιο Δ’ (άρθρα 43-82) του νόμου 4624/
  8. Ωστόσο, όπως αναφέρεται στην αιτιολογική σκέψη 14 της ως εν λόγω Οδηγίας «καθώς η (…) οδηγία δεν θα πρέπει να εφαρμόζεται για την επεξεργασία δεδομένων προσωπικού χαρακτήρα κατά τη διάρκεια δραστηριότητας που δεν εμπίπτει στο πεδίο εφαρμογής του ενωσιακού δικαίου, δραστηριότητες που αφορούν την εθνική ασφάλεια, δραστηριότητες υπηρεσιών ή μονάδων που ασχολούνται με θέματα εθνικής ασφάλειας και η επεξεργασία δεδομένων προσωπικού χαρακτήρα από τα κράτη μέλη κατά την εκτέλεση δραστηριοτήτων που εμπίπτουν στο πεδίο του τίτλου V κεφάλαιο 2 της Συνθήκης για την Ευρωπαϊκή Ένωση (ΣΕΕ) δεν θα πρέπει να θεωρούνται δραστηριότητες που εμπίπτουν στο πεδίο εφαρμογής της (…) οδηγίας».
  9. Επειδή, σύμφωνα με το άρθρο 10 παρ. 5 του ν. 4624/2019, «η Αρχή δεν είναι αρμόδια να ελέγχει (…) πράξεις επεξεργασίας διαβαθμισμένων δεδομένων προσωπικού χαρακτήρα που διενεργούνται για τις δραστηριότητες που αφορούν την εθνική ασφάλεια». Ωστόσο, σύμφωνα με την παράγραφο 4 του άρθρου 10 του ν. 4624/2019, «στις περιπτώσεις που σε διεθνείς ή διακρατικές συμβάσεις ή στο δίκαιο της Ευρωπαϊκής Ένωσης ή στην εθνική νομοθεσία προβλέπεται ανεξάρτητος έλεγχος ή εποπτεία, η Αρχή ασκεί τις αντίστοιχες αρμοδιότητες και εξουσίες». Ως τέτοιες αρμοδιότητες νοούνται, βάσει της αιτιολογικής 8 έκθεσης του ν. 4624/2019, μεταξύ άλλων, οι προβλεπόμενες από τις διατάξεις που ρυθμίζουν το Σύστημα Πληροφοριών Σένγκεν, το Σύστημα Πληροφοριών Ευρωπόλ, το Σύστημα Πληροφοριών Eurodac και η Σύμβαση για τη χρήση της πληροφορικής στον τελωνειακό τομέα. Από τη συστηματική ερμηνεία των διατάξεων των παραγράφων 4 και 5 του ανωτέρω άρθρου προκύπτει ότι ο νομοθέτης δεν εξαιρεί εν γένει τα ζητήματα εθνικής ασφάλειας από την αρμοδιότητα της Αρχής, καθώς, όπου από διεθνείς και διακρατικές συμβάσεις προβλέπεται ρητά αρμοδιότητα της Αρχής, η τελευταία διατηρεί τη σχετική αρμοδιότητα. Περαιτέρω δε, από το άρθρο τρίτο του ν. 5169/2025 11, συνδυαστικά προς το άρθρο 15 παρ. 1 του Τροποποιητικού Πρωτοκόλλου, που κυρώθηκε με το άρθρο πρώτο του νόμου αυτού, προκύπτει ότι αρμόδια εποπτική αρχή για τη διασφάλιση συμμόρφωσης με τις διατάξεις της Σύμβασης του Συμβουλίου της Ευρώπης για την προστασία του ατόμου από την αυτοματοποιημένη επεξεργασία δεδομένων προσωπικού χαρακτήρα, ορίζεται η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Σύμφωνα δε με το άρθρο 14 παρ. 3 του Τροποποιητικού Πρωτοκόλλου, δεν προβλέπονται εξαιρέσεις από τον ανεξάρτητο και αποτελεσματικό έλεγχο και εποπτεία της επεξεργασίας των προσωπικών δεδομένων για σκοπούς εθνικής ασφάλειας και άμυνας. Οι προβλεπόμενες από το άρθρο 14 παρ. 3 του Τροποιητικού Πρωτοκόλλου εξαιρέσεις αφορούν επιμέρους προβλέψεις που αφορούν τις αρχές, τα δικαιώματα και τις υποχρεώσεις κατά την επεξεργασία προσωπικών δεδομένων, όπως τις αρχές επεξεργασίας, τη γνωστοποίηση παραβιάσεων δεδομένων, την υποχρέωση ενημέρωσης και τα δικαιώματα των υποκειμένων
  10. Επειδή, η Αρχή με την υπ’ αρ. 01/2020 Γνωμοδότηση έκρινε αναφορικά με την προαναφερθείσα διάταξη του άρθρου 10 παρ. 5 ν. 4624/2019 ότι «λόγω της γενικότητας της διάταξης, κατά την οποία εξαιρούνται του ελέγχου της Αρχής οι πράξεις επεξεργασίας διαβαθμισμένων δεδομένων προσωπικού χαρακτήρα που διενεργούνται για τις δραστηριότητες που αφορούν την εθνική ασφάλεια, ανακύπτουν δυσχέρειες στον χαρακτηρισμό των πράξεων αυτών». Περαιτέρω, και λαμβάνοντας υπόψη και την προαναφερθείσα αιτιολογική σκέψη 16 ΓΚΠΔ, η Αρχή έχει κρίνει 13ότι ένας σχετικός περιορισμός της άσκησης των αρμοδιοτήτων της μέσω του εφαρμοστικού νόμου για λόγους ν. 5169/202511 (ΦΕΚ Α’ 4/17.01.2025) για την «Κύρωση του από 10 Οκτωβρίου 2018 Τροποποιητικού Πρωτοκόλλου της Σύμβασης του Συμβουλίου της Ευρώπης για την προστασία του ατόμου από την αυτοματοποιημένη επεξεργασία δεδομένων προσωπικού χαρακτήρα» («Σύμβαση 108+») 12 Βλ. ν. 5169/2025, άρθρο 9, στο οποίο παραπέμπει το άρθρο 14 13 Βλ. Απόφαση ΑΠΔ 20/2020 11 9 εθνικής ασφάλειας δεν έρχεται, καταρχήν, σε αντίθεση με τον ΓΚΠΔ και ότι δεν έχει αρμοδιότητα ελέγχου των πράξεων επεξεργασίας που διενεργούνται για δραστηριότητες που αφορούν την εθνική ασφάλεια, εφόσον συντρέχουν σωρευτικά οι ακόλουθες δυο προϋποθέσεις: α) πρόκειται για πράξεις επεξεργασίας διαβαθμισμένων δεδομένων προσωπικού χαρακτήρα, και ορθότερα, πληροφοριών καταχωρημένων σε συστήματα αρχειοθέτησης που έχουν αρμοδίως διαβαθμισθεί και οι οποίες συνιστούν δεδομένα προσωπικού χαρακτήρα και β) πρόκειται για πράξεις επεξεργασίας δεδομένων προσωπικού χαρακτήρα που διενεργούνται για δραστηριότητες που αφορούν την εθνική ασφάλεια.
  11. Επειδή η «εθνική ασφάλεια» συνιστά αόριστη νομική έννοια πρέπει, με βάση τα δεδομένα που συντρέχουν σε κάθε περίπτωση, να ερμηνεύεται, προσδιορίζεται και τεκμηριώνεται ad hoc από τον υπεύθυνο επεξεργασίας. Συνεπώς, όπως έχει κρίνει η Αρχή 14 δεν αρκεί η αόριστη και γενική επίκληση της συνδρομής της εθνικής ασφάλειας για τον αποκλεισμό της Αρχής από την άσκηση των αρμοδιοτήτων της, αλλά απαιτείται στη συγκεκριμένη περίπτωση τεκμηρίωση ότι η επεξεργασία διενεργείται για δραστηριότητα που αφορά την εθνική ασφάλεια της Ελλάδας, εκτός αν είναι πρόδηλη η συνδρομή της εννοίας αυτής, όπως για παράδειγμα για αμιγώς στρατιωτικές εγκαταστάσεις με πολεμικό υλικό, μη προσβάσιμες στο κοινό
  12. Επειδή, με βάση όσα αναφέρθηκαν στις ως άνω σκέψεις 3 και 4 δεν προκύπτει ότι στην υπό εξέταση υπόθεση συντρέχουν σωρευτικά οι δύο απαιτούμενες προϋποθέσεις, ώστε η Αρχή να στερείται της αρμοδιότητας ελέγχου των πράξεων επεξεργασίας που πραγματοποιούνται με την εφαρμογή του εν θέματι λογισμικού, καθώς δεν αποδεικνύεται ότι, αφενός οι πράξεις επεξεργασίας αφορούν διαβαθμισμένα δεδομένα προσωπικού χαρακτήρα, αφετέρου δεν προβλέπεται η εν λόγω επεξεργασία για την προστασία της εθνικής ασφάλειας σε τυπικό νόμο. […] Επομένως, η Αρχή κρίνει ότι έχει αρμοδιότητα να εξετάσει στην ουσία την εν θέματι υπόθεση.
  13. Επειδή, κατόπιν των ανωτέρω, ο εν θέματι σκοπός επεξεργασίας των δεδομένων προσωπικού χαρακτήρα είναι εντός του πεδίου της Οδηγίας 2016/680 (εφεξής «Οδηγία») και του ν. 4624/2019 με τον οποίο ενσωματώθηκε στην εθνική νομοθεσία η Οδηγία και, συνεπώς, είναι εφαρμοστέο το άρθρο 8 της Οδηγίας που προβλέπει ότι «
  14. Τα κράτη μέλη προβλέπουν ότι η επεξεργασία είναι σύννομη μόνον εάν και στον βαθμό που είναι 14 15 Βλ. Απόφαση ΑΠΔ 20/2020 Βλ. Γνωμοδότηση ΑΠΔ 5/2020 10 απαραίτητη για την εκτέλεση καθήκοντος που ασκείται από αρχή αρμόδια για τους σκοπούς που προβλέπονται στο άρθρο 1 παράγραφος 1 και βασίζεται στο δίκαιο της Ένωσης ή των κρατών μελών.
  15. Το δίκαιο κράτους μέλους που ρυθμίζει την επεξεργασία στο πλαίσιο της παρούσας οδηγίας καθορίζει τουλάχιστον τους στόχους της επεξεργασίας, τα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία και τους σκοπούς της επεξεργασίας» και έχει ενσωματωθεί στην ελληνική έννομη τάξη με το άρθρο 45Α του ν. 4624/2019 16 που προβλέπει ότι «
  16. Η επεξεργασία δεδομένων προσωπικού χαρακτήρα είναι σύννομη μόνον εάν βασίζεται στον νόμο ή στο δίκαιο της Ένωσης και είναι απαραίτητη για την εκτέλεση καθήκοντος που ασκείται από τις αρμόδιες αρχές για τους σκοπούς που προβλέπονται στο άρθρο
  17. Οι κατά την παρ. 1 ειδικές ρυθμίσεις που περιλαμβάνουν τη νομική βάση για την επεξεργασία από τις αρμόδιες αρχές για τους σκοπούς που ορίζονται στο άρθρο 43, καθορίζουν τουλάχιστον τους σκοπούς της επεξεργασίας, τα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία και τους σκοπούς της επεξεργασίας, τις διαδικασίες για τη διατήρηση της ακεραιότητας και της εμπιστευτικότητας των δεδομένων προσωπικού χαρακτήρα, καθώς και την αρχή ή τις αρχές που είναι αρμόδιες, δυνάμει των καθηκόντων που τους έχουν κατά νόμο ανατεθεί, να προβούν σε αυτήν την επεξεργασία». Επισημαίνεται ότι το άρθρο αυτό προστέθηκε με το άρθρο 38 του ν. 5002/22 μετά την κίνηση από την Ευρωπαϊκή Επιτροπή διαδικασίας παραπομπής κατά της Ελλάδας τον Απρίλιο του 2022 με την από 06.4.2022 προειδοποιητική επιστολή 17 για παραβίαση του ενωσιακού δικαίου εξαιτίας της μη ενσωμάτωσης σειράς άρθρων της Οδηγίας (ΕΕ) 2016/680, ανάμεσα σε άλλα και του άρθρου 8
  18. Ως εκ τούτου, το άρθρο 45Α παρ. 1του ν. 4624/2019 παρέχει την γενική νομοθετική βάση θέσπισης ειδικών ρυθμίσεων για την επεξεργασία προσωπικών δεδομένων 19 προς διακρίβωση εγκλημάτων στο πλαίσιο ποινικής διαδικασίας. Επομένως, η διάταξη του άρθρου αυτού δεν συνιστά αυτοτελώς ειδική εθνική ρύθμιση αλλά τη γενική νομική βάση θέσπισης μιας ειδικής εθνικής ρύθμισης, όπως π.χ. εκείνης που προβλέπεται στην ειδική περίπτωση του άρθρου 201 ΚΠΔ για την επιτρεπτή Όπως προστέθηκε με τον ν. 5002/2022 INFR

(2022)2021 C
(2022)1666 final 18 Σχετικά βλ. European Commission, Communication from the Commission to the European Parliament and the Council, First report on application and functioning of the Data Protection Law Enforcement Directive (EU) 2016/680 (‘LED’), COM
(2022)364 final, σελ. 9 υποσημ. 39 και αιτιολογική έκθεση ν. 5002/
  1. 19 Βλ. ΑΠΔ Γνμδ 1/2020, Γνμδ 3/
  2. 16 17 11 επεξεργασία DNA 20 ή για την κατ’ άρθρο 284 ΚΠΔ ηλεκτρονική επιτήρηση στο πλαίσιο κατ’ οίκον περιορισμού ως περιοριστικού όρου
  3. Σημειώνεται ότι το βασικό ζήτημα για την επεξεργασία δεδομένων προσωπικού χαρακτήρα για την επίτευξη των σκοπών του άρθρου 8 της Οδηγίας, με βάση την αρχή της νομιμότητας, είναι η πρόβλεψη της σχετικής επεξεργασίας σε τυπικό νόμο 22, όπου θα καθορίζονται ουσιαστικές και διαδικαστικές προϋποθέσεις και εγγυήσεις, τουλάχιστον οι στόχοι επεξεργασίας, τα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία και οι σκοποί της επεξεργασίας 23,
  4. […]
  5. Επειδή, ειδικότερα, στο άρθρο 23 ΓΚΠΔ προβλέπεται η δυνατότητα θέσπισης μέσω νομοθετικού μέτρου περιορισμών στις υποχρεώσεις και στα δικαιώματα των άρθρων 12–22 και στα άρθρα 34 και 5, όταν οι περιορισμοί αυτοί σέβονται την ουσία των θεμελιωδών δικαιωμάτων και ελευθεριών και συνιστούν αναγκαίο και αναλογικό μέτρο σε μια Αναλυτικά για την διασταύρωση και την υποχρέωση παράλληλης εφαρμογής των προϋποθέσεων διενέργειας των κατ’ ιδίαν ανακριτικών πράξεων προς εκείνων που προβλέπονται από το κεφάλαιο Δ’ του ν. 4624/2019 βλ. σε Γ. Τσόλια, Επεξεργασία προσωπικών δεδομένων στο πλαίσιο ποινικοδικονομικών ερευνών: η ανάλυση γενετικών δεδομένων (DNA) για την διακρίβωση εγκλημάτων υπό το πρίσμα του ενωσιακού δικαίου (με αφορμή την ΔΕΕ C-205/21), ΠοινΔικ 2024, 10 επ., ιδίως 15 επ., 22 επ. 21 Σχετική η με αρ. πρωτ. 369/23.01.2024 Γνωμοδότηση της ΑΠΔ – «Παρατηρήσεις σε σχέδιο διατάξεων ΠΚ και ΚΠΔ» προς το Υπουργείο Δικαιοσύνης σχετικά με την τροποποίηση των διατάξεων των άρ. 284 ΚΠΔ επ. και ιδίως του άρ. 288 ΚΠΔ για την ηλεκτρονική επιτήρηση υποδίκων και καταδίκων στο πλαίσιο επιβολής περιοριστικών όρων, η οποία υιοθετήθηκε. 22 Βλ. ν. 5002/2022 Διαδικασία άρσης του απορρήτου των επικοινωνιών, κυβερνοασφάλεια και προστασία προσωπικών δεδομένων πολιτών, άρθρο 13: «Προμήθεια λογισμικών και συσκευών παρακολούθησης από το Δημόσιο. Με προεδρικό διάταγμα, που εκδίδεται εντός τριών
(3)μηνών από την έναρξη ισχύος του παρόντος, μετά από πρόταση των Υπουργών Προστασίας του Πολίτη, Εθνικής Άμυνας, Δικαιοσύνης και Ψηφιακής Διακυβέρνησης, καθορίζονται οι προϋποθέσεις υπό τις οποίες είναι επιτρεπτή η σύναψη συμβάσεων εκ μέρους κρατικών δομών για την προμήθεια λογισμικών ή συσκευών παρακολούθησης του άρθρου 370ΣΤ του Ποινικού Κώδικα για την εκπλήρωση των σκοπών τους, καθώς και επιπρόσθετοι όροι της χρήσης τους». 23 Πρβλ. Απόφαση C-548/21 ΔΕΕ, σκ. 123 «[…] τα άρθρα 13 και 54 της οδηγίας 2016/680, ερμηνευόμενα υπό το πρίσμα του άρθρου 47 και του άρθρου 52, παράγραφος 1, του Χάρτη, έχουν την έννοια ότι αντιτίθενται σε εθνική ρύθμιση η οποία επιτρέπει στις αρμόδιες αρχές να επιχειρήσουν να αποκτήσουν πρόσβαση σε δεδομένα που περιέχονται σε κινητό τηλέφωνο χωρίς να ενημερώσουν το υποκείμενο των δεδομένων, στο πλαίσιο των εφαρμοστέων εθνικών διαδικασιών, για τους λόγους στους οποίους στηρίζεται η χορηγηθείσα από δικαστή ή ανεξάρτητη διοικητική αρχή άδεια πρόσβασης στα δεδομένα, αφ’ ης στιγμής δεν υπάρχει πλέον πιθανότητα η ενημέρωση αυτή να θέσει σε κίνδυνο τα καθήκοντα που έχουν οι ως άνω αρμόδιες αρχές βάσει της οδηγίας». 24 Βλ. και Γνωμοδότηση 4/2024 της ΑΠΔ για το σύστημα επιτήρησης για την αποτροπή και καταστολή αξιόποινων πράξεων και τη διαχείριση της κυκλοφορίας για τις ανάγκες της Γ.Α.Δ.Α., σκ.
  1. 20 12 δημοκρατική κοινωνία για τη διασφάλιση, μεταξύ άλλων, της ασφάλειας του κράτους (στοιχ. α΄), της δημόσιας ασφάλειας (στοιχ. γ΄) και της πρόληψης, της διερεύνησης, της ανίχνευσης ή της δίωξης ποινικών αδικημάτων ή της εκτέλεσης ποινικών κυρώσεων, περιλαμβανομένης της προστασίας από απειλές κατά της δημόσιας ασφάλειας και της πρόληψης αυτών (στοιχ. δ΄). Αντίστοιχη δυνατότητα θέσπισης, μέσω νομοθετικού μέτρου, περιορισμών στα δικαιώματα προβλέπεται και στην Οδηγία 2016/680, εφόσον και στο βαθμό που ένα τέτοιο μέτρο είναι αναγκαίο και αναλογικό σε μια δημοκρατική κοινωνία, λαμβανομένων δεόντως υπόψη των έννομων συμφερόντων του ενδιαφερόμενου φυσικού προσώπου, με σκοπό, μεταξύ άλλων, την προστασία της δημόσιας ασφάλειας και την προστασία της εθνικής ασφάλειας (βλ. άρθρα 13, 15 και 16) της Οδηγίας. Σχετικοί περιορισμοί τέθηκαν με διατάξεις του ν. 4624/2019 (βλ. άρθρο 54 αυτού αναφορικά με το δικαίωμα ενημέρωσης του υποκειμένου των δεδομένων).
  2. Επειδή στην υπό εξέταση υπόθεση, το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. ισχυρίζεται ότι πληρούνται οι προϋποθέσεις που θέτει το άρθρο 45Α του ν. 4624/2019, καθώς «αφενός η εν λόγω επεξεργασία βασίζεται σε νόμο (αρ. 5 παρ. 2 περ. β’ ν. 4150/2013 25) και αφετέρου είναι απαραίτητη για την εκτέλεση καθήκοντος που ασκείται από τις αρμόδιες αρχές για τους σκοπούς που προβλέπονται στο άρθρο 43 του ίδιου νόμου». Ωστόσο, το άρθρο 5 του ν. 4150/2013, το οποίο επικαλείται το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. αναφέρεται μόνο γενικά στην αποστολή του Λιμενικού Σώματος-Ελληνικής Ακτοφυλακής, χωρίς καμία περαιτέρω πρόβλεψη για τη συγκεκριμένη επεξεργασία, και δεν αποτελεί ειδική ρύθμιση, σύμφωνα με τις απαιτήσεις του άρθρου 8 της Οδηγίας κατά τα αναφερόμενα στη σκέψη 7, υπό το πρίσμα μάλιστα των άρθρων 8 ΕΣΔΑ και 7, 8 ΧΘΔΕΕ. Συγκεκριμένα, η επικαλούμενη από το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ νομοθεσία, η οποία εξάλλου είχε θεσπισθεί σε χρόνο προ της θέσης σε εφαρμογή του Ν. 4624/2019, δεν συνιστά ειδική εθνική ρύθμιση, κατ’ εφαρμογή του αναφερθέντος σχετικού ενωσιακού και εθνικού νομοθετικού πλαισίου και δεν έχει τα απαιτούμενα χαρακτηριστικά ενός «ποιοτικού νόμου» (προσιτού και προβλέψιμου), σύμφωνα με την νομολογία του ΕΔΔΑ 26 και του ΔΕΕ
  3. Ειδικότερα, προϋπόθεση εφαρμογής από το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ., ως δημόσια διωκτική αρχή, επεξεργασίας, όπως η επίμαχη με Ν.4150/2013 άρθρο 5 παρ. 2 περ. β’ «Στην αποστολή του Λιμενικού Σώματος - Ελληνικής Ακτοφυλακής και στο χώρο ευθύνης του περιλαμβάνονται ιδίως: […] β. Η μέριμνα για την πρόληψη και καταστολή του εγκλήματος και ιδίως του οργανωμένου που περιλαμβάνει την άσκηση δημόσιας και κρατικής ασφάλειας». 26 Ενδεικτικά βλ. Centrum För Rättvisa v. Sweden, 35252/08, 19.6.2018, παρ.
  4. 27 Ενδεικτικά βλ. Digital Rights Ireland Ltd.», σκ. 54-55 25 13 τη χρήση του ανωτέρω λογισμικού, με βάση τον ν. 4624/2019 και δη το Κεφάλαιο Δ’ που αφορά στην ενσωμάτωση της Οδηγίας 680/2016 στην εθνική έννομη τάξη, αποτελεί η πρόβλεψη της δυνατότητας αυτής με ειδική διάταξη, με την οποία θα ρυθμίζονται τα επιμέρους ζητήματα και οι συμβατές με την Οδηγία προϋποθέσεις και περιορισμοί κατά την εφαρμογή του λογισμικού, όπως του περιορισμού των δικαιωμάτων των υποκειμένων, στην περίπτωση που, όπως ανέφερε το Αρχηγείο, δεν υπάρχει ενημέρωση του υποκειμένου λόγω διακινδύνευσης του σκοπού της επεξεργασίας, δεδομένου και ότι η «δημόσια ανάρτηση» από το ίδιο το υποκείμενο σε μέσο κοινωνικής δικτύωσης δεν συνεπάγεται απώλεια κάθε προσδοκίας ιδιωτικότητάς του, σε αντίθεση με τον ισχυρισμό του Αρχηγείου Λ.Σ.-ΕΛ.ΑΚΤ., καθώς η περαιτέρω επεξεργασία των τυχόν δεδομένων που το αφορούν έχει πλέον διαφορετικό από τον αρχικό σκοπό. Επομένως, δεν συντρέχουν οι προϋποθέσεις σύννομης επεξεργασίας μέσω του επίμαχου λογισμικού.
  5. Επειδή, το άρθρο 27 της Οδηγίας (ΕΕ) 680/2016 προβλέπει ότι «
  6. Όταν ένας τύπος επεξεργασίας, ιδίως με τη χρήση νέων τεχνολογιών, λαμβανομένων υπόψη της φύσης, του πλαισίου, του πεδίου εφαρμογής και των σκοπών της επεξεργασίας, είναι πιθανόν να προκαλέσει μεγάλο κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, τα κράτη μέλη προβλέπουν ότι ο υπεύθυνος επεξεργασίας, πριν από την επεξεργασία, προβαίνει σε εκτίμηση επιπτώσεων των προβλεπόμενων πράξεων επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα.
  7. Η εκτίμηση που αναφέρεται στην παράγραφο 1 περιέχει τουλάχιστον γενική περιγραφή των προβλεπόμενων πράξεων επεξεργασίας, εκτίμηση των κινδύνων για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων, τα μέτρα που προβλέπονται για την αντιμετώπιση των κινδύνων αυτών, εγγυήσεις, μέτρα ασφαλείας και μηχανισμούς, ώστε να διασφαλίζεται η προστασία των δεδομένων προσωπικού χαρακτήρα και να αποδεικνύεται η συμμόρφωση προς την παρούσα οδηγία, λαμβανομένων υπόψη των δικαιωμάτων και των έννομων συμφερόντων των υποκειμένων των δεδομένων και άλλων ενδιαφερόμενων προσώπων». Η ρύθμιση αυτή ενσωματώθηκε στην εθνική νομοθεσία με το άρθρο 65 παρ. 1 του ν. 4624/2019, σύμφωνα με το οποίο «[ε]άν μια μορφή επεξεργασίας, ιδίως όταν χρησιμοποιούνται νέες τεχνολογίες, ενδέχεται να δημιουργήσει σημαντικό κίνδυνο για τα προστατευόμενα έννομα συμφέροντα των ενδιαφερομένων λόγω της φύσης, του πεδίου εφαρμογής, των συνθηκών και των σκοπών της επεξεργασίας, ο υπεύθυνος επεξεργασίας αξιολογεί πρώτα τις συνέπειες της εκτέλεσης της επεξεργασίας για τα υποκείμενα των 14 δεδομένων», ενώ στην παράγραφο 3 του ίδιου άρθρου ορίζεται το ελάχιστο περιεχόμενο μιας εκτίμηση αντικτύπου.
  8. Επειδή, σύμφωνα με το στοιχείο δ’ του άρθρου 44 του ν. 4624/2019 νοείται ως «“κατάρτιση προφίλ”: οποιαδήποτε μορφή αυτοματοποιημένης επεξεργασίας δεδομένων προσωπικού χαρακτήρα που συνίσταται στη χρήση δεδομένων προσωπικού χαρακτήρα για την αξιολόγηση ορισμένων προσωπικών πτυχών ενός φυσικού προσώπου, ιδίως για την ανάλυση ή την πρόβλεψη πτυχών που αφορούν την απόδοση στην εργασία, στην οικονομική κατάσταση, στην υγεία, στις προσωπικές προτιμήσεις, στα ενδιαφέροντα, στην αξιοπιστία, στη συμπεριφορά, στη θέση ή στις μετακινήσεις τού εν λόγω φυσικού προσώπου».
  9. Επειδή στην υπό εξέταση υπόθεση, από τα στοιχεία του φακέλου και την ακροαματική διαδικασία προκύπτει ότι: - το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ, μέσω του επίμαχου λογισμικού, το οποίο ονομάζεται «…», θα έχει τη δυνατότητα να επεξεργάζεται δεδομένα προσωπικού χαρακτήρα που τα υποκείμενα θα έχουν αναρτήσει στα μέσα κοινωνικής δικτύωσης Facebook, Instagram, Twitter, Telegram, Youtube, VKontakte, Odnoklassniki και TikTok, όπως αναφέρεται στο από 22-02-2023 εγχειρίδιο για τα χαρακτηριστικά του λογισμικού της εταιρείας Maltego Technologies GmbH, το οποίο έλαβε η Ελληνική Ακτοφυλακή με την από 16-12-2024 επιστολή της εταιρείας, - […] - […] - στο είδος των δεδομένων θα περιέχονται και δεδομένα που αποκαλύπτουν τη φυλετική, εθνοτική καταγωγή των υποκειμένων, τα πολιτικά τους πιθανόν φρονήματα, καθώς και λοιπά στοιχεία που αναφέρονται ως ειδικής κατηγορίας δεδομένα του άρθρου 46 του ν. 4624/2019, - το εγχειρίδιο της εταιρείας Maltego αναφέρει ότι από τη στιγμή που ο ερευνητής (investigator) θέλει να συλλέξει δεδομένα, εκκινεί ένας τοπικός ανιχνευτής (crawler), ο οποίος έχει παραμετροποιηθεί από τον χρήστη (του λογισμικού) και είναι κάτω από τον απόλυτο έλεγχο του τοπικού συστήματος διαχείρισης. Το λογισμικό χρησιμοποιεί φυλλομετρητή (browser) για να συλλέξει τα δεδομένα από τα κοινωνικά δίκτυα, στέλνοντας αίτημα στον server των μέσων, το οποίο ωστόσο δεν διαφοροποιείται από τα συνήθη αιτήματα των χρηστών, οπότε ο server του κάθε μέσου δεν λαμβάνει ενημέρωση για τη συλλογή των δεδομένων, ενώ στις περισσότερες περιπτώσεις αυτή 15 είναι μία «selenium process» που προσομοιώνει τη συμπεριφορά πραγματικού χρήστη και εισέρχεται στα κοινωνικά δίκτυα για να διαβάσει τα δεδομένα. Το λογισμικό παρέχει στον διαχειριστή (administrator) τη δυνατότητα να κάνει ακριβή επιλογή των δεδομένων που χρειάζεται να συλλεχθούν και της μεθόδου που θα χρησιμοποιήσει, ενώ από τη λίστα που φαίνεται στο εγχειρίδιο μπορεί να επιλεγούν δεδομένα όπως, σχετικά με την αποθήκευση του προφίλ: στιγμιότυπο όλης της σελίδας, αποθήκευση λεπτομερειών του προφίλ, τοποθεσιών, σχετικά με την αποθήκευση των φίλων: αποθήκευση φίλων, ακολούθων, φωτογραφιών, σχετικά με την αποθήκευση του χρονολογίου: αποθήκευση τοποθεσιών, αποθήκευση σχολίων, ιστοριών, βίντεο, σχετικά με την αποθήκευση μέσων: αποθήκευση τοποθεσιών, σχολίων αντιδράσεων, βίντεο.
  10. Επειδή, από την ως άνω σκέψη προκύπτει ότι το εν λόγω λογισμικό έχει την δυνατότητα να παρακολουθήσει ένα απροσδιόριστα μεγάλο αριθμό χρηστών των συγκεκριμένων κοινωνικών δικτύων, τα οποία αδιαμφισβήτητα ταυτοποιούνται, και να προβεί, εν αγνοία τους, σε συλλογή, επεξεργασία, ανάλυση και συσχετισμό των δεδομένων που τα ίδια τα υποκείμενα ή «οι φίλοι» ή «οι ακόλουθοί» τους έχουν αναρτήσει γι΄ αυτούς με τα στοιχεία που ήδη έχει στη διάθεσή του το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ., ως υπεύθυνος επεξεργασίας, διαμορφώνοντας το προφίλ έκαστου υποκειμένου. Συνεπώς, η εν θέματι επεξεργασία πραγματοποιείται μέσω λογισμικού νέας τεχνολογίας και με αυτοματοποιημένο τρόπο, με ενδεχόμενο υψηλό κίνδυνο για τα έννομα συμφέροντα φυσικών προσώπων, δεδομένου μάλιστα ότι λαμβάνει χώρα επεξεργασία ειδικών κατηγοριών δεδομένων μεγάλου αριθμού υποκειμένων.
  11. Επειδή από τον φάκελο της υπόθεσης προκύπτει ότι οι ισχυρισμοί του αφενός ότι η διενέργεια εκτίμησης αντικτύπου δεν προκύπτει ως δεσμευτική από το νομοθετικό πλαίσιο, αφετέρου ότι δεν είναι εφικτό να αποτυπωθεί η πραγματική επίδραση της επεξεργασίας των δεδομένων στα υποκείμενα, προτού τεθεί σε λειτουργία το λογισμικό και εξακριβωθούν οι δυνατότητές του από τους πραγματικούς χρήστες, είναι αβάσιμοι, καθώς το σύνολο των στοιχείων στις ως άνω σκέψεις 11 έως και 14 καθιστούν υποχρεωτική την μελέτη εκτίμησης αντικτύπου. Αντιθέτως, εάν υποτεθεί ότι γινόταν δεκτός ο δεύτερος ισχυρισμός, δεν θα υπήρχε πρόβλεψη της εκτίμησης αντικτύπου ως μέσου προληπτικής ενέργειας για την προστασία δεδομένων προσωπικού χαρακτήρα, αλλά μόνο καταστολή. Επιπρόσθετα, η μη διενέργεια εκτίμησης αντικτύπου πριν από 16 την έναρξη της επεξεργασίας έχει ως συνέπεια ο υπεύθυνος επεξεργασίας να μη συμμορφώνεται με την υποχρέωση εφαρμογής της αρχής της προστασίας δεδομένων ήδη από τον σχεδιασμό, σύμφωνα με το άρθρο 69 του ν. 4624/
  12. Επομένως, η Αρχή κρίνει ότι το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. οφείλει, ως υπεύθυνος επεξεργασίας, να διενεργήσει εκτίμηση αντικτύπου της επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα με βάση το άρθρο 27 παρ. 1 της Οδηγίας (ΕΕ) 680/2016 και το άρθρο 65 του ν. 4624/2019 για την επεξεργασία δεδομένων προσωπικού χαρακτήρα μέσω της εφαρμογής του αναφερθέντος λογισμικού, λόγω του ότι η χρήση νέων τεχνολογιών ενέχει μεγάλο κίνδυνο για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων.
  13. Επειδή, με βάση τα ανωτέρω, η Αρχή, λαμβάνοντας υπόψη ότι το Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. έχει προβεί στην προμήθεια του Λογισμικού Συλλογής Δεδομένων από μέσα κοινωνικής δικτύωσης, χωρίς να το έχει θέσει σε εφαρμογή και επομένως δεν έχει πραγματοποιηθεί επεξεργασία δεδομένων προσωπικού χαρακτήρα, κρίνει ότι δεν έχει προκύψει παραβίαση των διατάξεων της προστασίας των δεδομένων προσωπικού χαρακτήρα. Ωστόσο, συντρέχει περίπτωση η Αρχή να ασκήσει τις εξουσίες που προβλέπονται στο άρθρο 15 παρ. 4 στοιχ. α’ σε συνδυασμό με το άρθρο 82 του ν. 4624/2019 και να απευθύνει προειδοποίηση στο Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ. ότι οι σκοπούμενες πράξεις επεξεργασίας που τυχόν πραγματοποιηθούν με τη θέση σε λειτουργία του εν θέματι λογισμικού είναι πιθανόν να παραβιάζουν τις διατάξεις του νόμου, και γι’ αυτό δεν θα πρέπει αυτό να τεθεί σε εφαρμογή, εάν δεν πληρούνται οι τυπικές προϋποθέσεις προηγούμενης έκδοσης ειδικής νομοθετικής διάταξης (βλ. ως άνω σκέψη 10), καθώς και η διενέργεια εκτίμησης αντικτύπου της εν λόγω επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα. Βάσει των ανωτέρω, η Αρχή αποφασίζει ομόφωνα ότι πρέπει να επιβληθεί στο Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ., ως υπεύθυνο επεξεργασίας, η αναφερόμενη στο διατακτικό προειδοποίηση. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ 17 Η Αρχή Απευθύνει προειδοποίηση, με βάση το άρθρο 15 παρ. 4 στοιχ. α’ σε συνδυασμό με το άρθρο 82 του ν. 4624/2019, στο Αρχηγείο Λ.Σ.-ΕΛ.ΑΚΤ., ως υπεύθυνο επεξεργασίας, ότι οι σκοπούμενες πράξεις επεξεργασίας, που τυχόν πραγματοποιηθούν με τη θέση σε εφαρμογή του Λογισμικού Συλλογής Δεδομένων από μέσα κοινωνικής δικτύωσης, είναι πιθανόν να παραβιάζουν τις διατάξεις του νόμου και γι’ αυτό δεν θα πρέπει το εν λόγω λογισμικό να τεθεί σε εφαρμογή, εάν δεν πληρούνται οι προϋποθέσεις θέσπισης σε τυπικό νόμο ειδικής ρύθμισης, βάσει των άρθρων 8 της Οδηγίας (ΕΕ) 2016/680, καθώς και διενέργειας εκτίμησης αντικτύπου της εν λόγω επεξεργασίας στην προστασία των δεδομένων προσωπικού χαρακτήρα, βάσει των άρθρων 27 παρ.1 της Οδηγίας (ΕΕ) 2016/680 και 65 παρ. 1 του ν. 4624/
  14. Ο Πρόεδρος Η Γραμματέας Κωνσταντίνος Μενουδάκος Ειρήνη Παπαγεωργοπούλου 18

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.