Αθήνα, 21-06-2012 Αριθ. Πρωτ.: Γ/ΕΞ/4449/21-06-2012 ΕΛΛΗΝΙΚΗ ∆ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ. 110/2012 Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρίασε σε σύνθεση Τµήµατος στην έδρα της την 12.06.2012 και ώρα 10:00 µετά από πρόσκληση του Προέδρου της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Γεώργιος Μπατζαλέξης, Αναπληρωτής Πρόεδρος, κωλυοµένου του Προέδρου της Αρχής Πέτρου Χριστόφορου, και τα αναπληρωµατικά µέλη Γρηγόριος Λαζαράκος, ως εισηγητής, και Χαράλαµπος Ανθόπουλος, σε αντικατάσταση των τακτικών µελών Αναστασίου-Ιωάννη Μεταξά και ∆ηµητρίου Μπριόλα, αντίστοιχα, οι οποίοι, αν και εκλήθησαν νοµίµως εγγράφως, δεν παρέστησαν λόγω κωλύµατος. ∆εν παρέστησαν, αν και εκλήθησαν νοµίµως εγγράφως, ο Αναστάσιος Πράσσος, τακτικό µέλος, και ο Πέτρος Τσαντίλας, αναπληρωµατικό µέλος. Παρόντες χωρίς δικαίωµα ψήφου ήταν οι Ευφροσύνη Σιουγλέ, Ιωάννης Λυκοτραφίτης και Κωνσταντίνος Λιµνιώτης, πληροφορικοί ελεγκτές, ως βοηθοί εισηγητές. Επίσης παρέστη, µε εντολή Προέδρου, η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Η Αρχή πραγµατοποίησε στις 06-07-2011 επιτόπιο έλεγχο στην Εθνική Μονάδα Eurodac (εφεξής, ΕΜΕ), αναφορικά µε την προστασία και την ασφάλεια των προσωπικών δεδοµένων που υφίστανται επεξεργασία στο πλαίσιο των εργασιών της ΕΜΕ. Ο έλεγχος πραγµατοποιήθηκε στις εγκαταστάσεις του Τµήµατος ∆ακτυλοσκοπίας της ∆ιεύθυνσης Εγκληµατολογικών Ερευνών της Ελληνικής Αστυνοµίας, στο οποίο υπάγεται η ΕΜΕ, από Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -1- τους ελεγκτές της Αρχής Ε. Σιουγλέ, Ι. Λυκοτραφίτη και Κ. Λιµνιώτη (εφεξής, οµάδα ελέγχου), µετά από την υπ’ αριθµ. πρωτ. Γ/ΕΞ/4169/15-06-2011 εντολή διενέργειας ελέγχου του Αναπληρωτή Προέδρου της Αρχής. Ο έλεγχος ήταν τακτικός και είχε προγραµµατιστεί βάσει του κοινού σχεδίου δράσης της Συντονιστικής Οµάδας για την εποπτεία του Eurodac (Eurodac Supervision Coordination Group), που αποτελείται από εκπροσώπους όλων των Κρατών Μελών, καθώς και του Ευρωπαίου Επόπτη Προστασίας ∆εδοµένων (EDPS) που είναι υπεύθυνος για την εποπτεία της κεντρικής µονάδας Eurodac. Ειδικότερα, το σύστηµα Eurodac θεσπίστηκε µε τον υπ’ αριθ. 2725/2000/ΕΚ Κανονισµό (εφεξής, Κανονισµός Eurodac) του Συµβουλίου της 11ης ∆εκεµβρίου 2000, κατ’ εφαρµογή της Σύµβασης του ∆ουβλίνου (Dublin Convention), για το σκοπό της διευκόλυνσης στον προσδιορισµό του Κράτους Μέλους που είναι αρµόδιο για την εξέταση αίτησης ασύλου που έχει υποβληθεί στην επικράτεια της ΕΕ1. Μέσω της σύγκρισης των δακτυλικών αποτυπωµάτων, οι χώρες της ΕΕ µπορούν να προσδιορίσουν κατά πόσον ο αιτών άσυλο ή ο αλλοδαπός υπήκοος που βρίσκεται παράνοµα σε µία χώρα της ΕΕ έχει ήδη υποβάλει αίτηση σε άλλη χώρα της ΕΕ, ή εάν ο αιτών άσυλο έχει εισέλθει παράνοµα στο έδαφος της ΕΕ. Επιπρόσθετα, ο υπ’ αριθ. 407/2002/ΕΚ Κανονισµός του Συµβουλίου της 28ης Φεβρουαρίου 2002 θεσπίζει ορισµένους κανόνες εφαρµογής του Κανονισµού Eurodac σχετικά µε τη θέσπιση του «Eurodac» για την αντιπαραβολή δακτυλικών αποτυπωµάτων. Το σύστηµα Eurodac αποτελείται από µια κεντρική µονάδα, την οποία διαχειρίζεται η Ευρωπαϊκή Επιτροπή, και εθνικές µονάδες που διαχειρίζονται τα Κράτη Μέλη. Η κεντρική µονάδα αποτελείται από µια ηλεκτρονική βάση δεδοµένων όπου καταχωρούνται τα δεδοµένα που αποστέλλονται από τις εθνικές µονάδες, καθώς και ηλεκτρονικά µέσα διαβίβασης των δεδοµένων µεταξύ της κεντρικής και των εθνικών µονάδων. Τα Κράτη Μέλη, σύµφωνα µε τα οριζόµενα στον Κανονισµό Eurodac, συλλέγουν δακτυλικά αποτυπώµατα και άλλα δεδοµένα των αιτούντων άσυλο (Κατηγορία Ι), των ατόµων που συλλαµβάνονται να διέρχονται παράνοµα τα σύνορα (Κατηγορία ΙΙ), καθώς και των ατόµων που συλλαµβάνονται να βρίσκονται παράνοµα στην επικράτεια του Κράτους Μέλους (Κατηγορία ΙΙΙ). Τα δεδοµένα αυτά αποστέλλονται στην κεντρική µονάδα µε σκοπό τον έλεγχο και τη σύγκρισή τους µε τα ήδη καταχωρηµένα δεδοµένα. Το 1 Τα κριτήρια και οι µηχανισµοί προσδιορισµού του Κράτους Μέλους που είναι υπεύθυνο για την εξέταση αίτησης ασύλου η οποία υποβάλλεται σε Κράτος Μέλος από υπήκοο τρίτης χώρας θεσπίζονται πλέον µε τον Κανονισµό 343/2003/ΕΚ (∆ουβλίνο II) Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -2- αποτέλεσµα της σύγκρισης (θετική ή αρνητική απάντηση) επιστρέφεται στο Κράτος Μέλος. Στον Κανονισµό Eurodac ρυθµίζονται όλα τα επιµέρους ζητήµατα, όπως – µεταξύ άλλων – το είδος των δεδοµένων που αποστέλλονται, ο χρόνος τήρησης αυτών στην κεντρική µονάδα, καθώς και οι προϋποθέσεις που πρέπει να πληρούνται για την πρόωρη απαλοιφή τους. Τα Κράτη Μέλη πρέπει, σύµφωνα µε τον Κανονισµό Eurodac, να διασφαλίζουν την προστασία και ασφάλεια των προσωπικών δεδοµένων στο τµήµα του συστήµατος Eurodac που τα αφορά, καθ΄ όλη τη διάρκεια επεξεργασίας των δεδοµένων (π.χ. συλλογή, διαβίβαση, διατήρηση, διαγραφή). Αρµόδιες για τον έλεγχο της εφαρµογής των παραπάνω απαιτήσεων είναι οι Αρχές Προστασίας ∆εδοµένων των Κρατών Μελών. Στο πλαίσιο εκπόνησης σχεδίου ελέγχου της Αρχής για την εν λόγω δράση, κλιµάκιο ελεγκτών της Αρχής, αποτελούµενο από τους Ε. Σιουγλέ (πληροφορικός), Ι. Λυκοτραφίτη (πληροφορικός), Ε. Μαραγκού (νοµικός), και Κ. Λιµνιώτη (πληροφορικός) πραγµατοποίησε στις 20-05-2011 επίσκεψη στην EME (βάσει της υπ’ αρ. πρωτ. Γ/ΕΞ/3261/11-05-2011 ενηµερωτικής επιστολής). Στην επίσκεψη αυτή οι ως άνω ελεγκτές της Αρχής ενηµερώθηκαν περί των γενικών διαδικασιών που ακολουθούνται, σε οργανωτικό επίπεδο, για την υποβολή δακτυλικών αποτυπωµάτων στην κεντρική µονάδα του Eurodac, προκειµένου να καταρτιστεί πλάνο ελέγχου προσανατολισµένο στα ιδιαίτερα χαρακτηριστικά της επεξεργασίας. Ακολούθως πραγµατοποιήθηκε έλεγχος στην ΕΜΕ στις 06-07-2011 από τους πληροφορικούς ελεγκτές Ε. Σιουγλέ, Ι. Λυκοτραφίτη και Κ. Λιµνιώτη (εφεξής οµάδα ελέγχου) ο οποίος επικεντρώθηκε στα οργανωτικά, τεχνικά και µέτρα φυσικής ασφαλείας που εφαρµόζονται κατά την επεξεργασία δεδοµένων προσωπικού χαρακτήρα στο πλαίσιο των εργασιών και αρµοδιοτήτων της ΕΜΕ. Η εντολή διενέργειας ελέγχου επιδόθηκε στους εκπροσώπους της EME, οι οποίοι παρείχαν στους ελεγκτές πληροφορίες τόσο για τις οργανωτικές όσο και για τις τεχνολογικές υποδοµές του συστήµατος. Πιο συγκεκριµένα, κατά τον επιτόπιο έλεγχο, η οµάδα ελέγχου πραγµατοποίησε συνεντεύξεις µε υπαλλήλους της ΕΜΕ βάσει ερωτηµατολογίου το οποίο καταρτίστηκε προ του ελέγχου από την οµάδα ελεγκτών και το οποίο εστίαζε σε συγκεκριµένα σηµεία προκειµένου αυτά να αποτελέσουν τη βάση για τον έλεγχο. Τα βασικά σηµεία του ελέγχου που πραγµατοποίησε η Αρχή ήταν τα εξής: α) ∆ιαδικασίες που ακολουθούνται στο πλαίσιο των δραστηριοτήτων της ΕΜΕ, ήτοι διαδικασίες λήψης/παραλαβής προσωπικών δεδοµένων από περιφερειακούς σταθµούς, τήρησής τους στην ΕΜΕ, διαβίβασής τους στην κεντρική µονάδα, επεξεργασία των απαντήσεων που η ΕΜΕ λαµβάνει από την κεντρική Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -3- µονάδα, ενέργειες της ΕΜΕ για την πρόωρη απαλοιφή των δεδοµένων, β) Οργανωτικά µέτρα ασφάλειας, ήτοι πολιτική και σχέδιο ασφάλειας, ορισµό και αρµοδιότητες υπεύθυνου ασφάλειας, οργάνωση και εκπαίδευση του προσωπικού, διαχείριση περιστατικών παραβίασης προσωπικών δεδοµένων, διαδικασίες ανάκαµψης από καταστροφές, γ) Καταγραφή πληροφοριακού συστήµατος, υλικού, λογισµικού, δικτυακής υποδοµής και τεχνικά µέτρα ασφάλειας, ήτοι διαχείριση χρηστών (αναγνώριση και αυθεντικοποίηση), διαχείριση συνθηµατικών, διαµόρφωση υπολογιστών, αρχεία καταγραφής ενεργειών, εµπιστευτικότητα δεδοµένων/ασφάλεια επικοινωνιών, τεχνική υποστήριξη, δ) Μέτρα φυσικής ασφάλειας. Επίσης, στο πλαίσιο του ελέγχου, ζητήθηκε από τον υπεύθυνο επεξεργασίας να επιδώσει µια σειρά εντύπων και ηλεκτρονικών πειστηρίων (εφεξής, Πειστήρια). Για τη διασφάλιση της ακεραιότητας των ηλεκτρονικών πειστηρίων εφαρµόστηκε αλγόριθµος κατακερµατισµού (MD5 hash) µε χρήση κατάλληλου λογισµικού. Η λίστα των πειστηρίων εκτυπώθηκε σε δύο
Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.