ΕΛΛΗΝΙΚΗ ∆ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ Αθήνα, 06-09-2013 Αριθ. Πρωτ.: Γ/ΕΞ/5733/06-09-2013 ΑΠΟΦΑΣΗ ΑΡ. 100/2013 (Τµήµα) Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρίασε σε σύνθεση Τµήµατος στην έδρα της την Τρίτη 23 Ιουλίου και ώρα 10:00 µετά από πρόσκληση του Προέδρου της, σε συνέχεια της από 2 Ιουλίου 2013 συνεδρίασης, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Γεώργιος Μπατζαλέξης, Αναπληρωτής Πρόεδρος, κωλυοµένου του Προέδρου της Αρχής Πέτρου Χριστόφορου, και τα αναπληρωµατικά µέλη της Αρχής Σπύρος Βλαχόπουλος, Γρηγόρης Λαζαράκος, ως εισηγητής, και Χαράλαµπος Ανθόπουλος, σε αντικατάσταση των τακτικών µελών Λεωνίδα Κοτσαλή, Αναστασίου – Ιωάννη Μεταξά και ∆ηµητρίου Μπριόλα, αντίστοιχα, οι οποίοι αν και εκλήθησαν νοµίµως εγγράφως δεν παρέστησαν λόγω κωλύµατος. Παρόντες χωρίς δικαίωµα ψήφου ήταν οι Κωνσταντίνος Λιµνιώτης και Ιωάννης Λυκοτραφίτης, πληροφορικοί ελεγκτές, ως βοηθοί εισηγητή, και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Η Γενική Γραµµατεία Καταναλωτή (εφεξής ΓΓΚ) κοινοποίησε στην Αρχή, µε το υπ’ αριθµ. πρωτ. …-…./2012 έγγραφό της (αριθµ. πρωτ. Αρχής: Γ/ΕΙΣ/1134/16-02-2012), την καταγγελία που της υποβλήθηκε από τον A στις 19-01-2012 αναφορικά µε την τήρηση των δεδοµένων της πιστωτικής του κάρτας από την εταιρεία Groupon Greece Μονοπρόσωπη Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 1 Εταιρεία Περιορισµένης Ευθύνης (εφεξής Groupon Ελλάδος), προκειµένου να την εξετάσει στο πλαίσιο των αρµοδιοτήτων της. Ειδικότερα, στην εν λόγω καταγγελία αναφέρεται ότι ο καταγγέλλων διαπίστωσε – κατά τη διαδικασία αγοράς κουπονιού µέσω του διαδικτυακού τόπου της εταιρείας www.groupon.gr - ότι ο αριθµός της πιστωτικής του κάρτας, το ονοµατεπώνυµο κατόχου, αλλά και η ηµεροµηνία λήξης αυτής, ήταν αποθηκευµένα στη βάση δεδοµένων της εταιρείας, αφού δεν χρειάστηκε να τα πληκτρολογήσει εκ νέου. Περαιτέρω, µε το ως άνω σχετικό έγγραφο κοινοποιήθηκε στην Αρχή η από 19-01-2012 απάντηση που η εταιρεία απέστειλε µέσω ηλεκτρονικού ταχυδροµείου στον καταγγέλλοντα (η οποία απάντηση προωθήθηκε από τον ίδιο στη ΓΓΚ), µε την οποία τον ενηµέρωσε ότι προέβη στη διαγραφή όλων των δεδοµένων των (δύο) πιστωτικών του καρτών. Σηµειώνεται ότι η ΓΓΚ κοινοποίησε επίσης στην Αρχή (αριθµ. πρωτ. Αρχής: Γ/ΕΙΣ/1767/08-03-2012) την υπ’ αριθµ. πρωτ. …/.2012 επιστολή που απέστειλε στην εταιρεία προκειµένου να έχει τις απόψεις της, καθώς επίσης και την υπ’ αριθµ. πρωτ. …/2012 απάντηση (αριθµ. πρωτ. Αρχής: Γ/ΕΙΣ/2622/09-04-2012) που έλαβε από την εταιρεία, όπου αναφέρεται ότι ικανοποιήθηκε το αίτηµα του πελάτη για τη διαγραφή των στοιχείων των δύο πιστωτικών του καρτών από τη βάση δεδοµένων της εταιρείας. Η Αρχή, στο πλαίσιο εξέτασης της εν λόγω υπόθεσης, απέστειλε στην εταιρεία το υπ’ αριθµ. πρωτ. Γ/ΕΞ/1134-1/08-03-2012 έγγραφο, µε το οποίο ζητούσε µεταξύ άλλων διευκρινίσεις επί των διαδικασιών που ακολουθεί η Groupon Ελλάδος – ως προς την επεξεργασία προσωπικών δεδοµένων των πελατών της - για την παροχή των διαδικτυακών της υπηρεσιών. Ακολούθως η Groupon Ελλάδος απάντησε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/3796/25-05-2012 έγγραφο, όπου αναφέρει µεταξύ άλλων ότι η επεξεργασία των προσωπικών δεδοµένων των πελατών της έχει ανατεθεί στην εταιρεία Groupon GmbH, µε έδρα το Βερολίνο, η οποία παρέχει υπηρεσίες αποθήκευσης – φιλοξενίας σε ασφαλή διακοµιστή στη Γερµανία. Περαιτέρω, σύµφωνα µε το ίδιο έγγραφο, οι υπηρεσίες ηλεκτρονικών πληρωµών (συµπεριλαµβανοµένης της συλλογής δεδοµένων πιστωτικών καρτών) έχουν ανατεθεί από την εταιρεία Groupon GmbH στην εταιρεία Adyen B.V. (εφεξής Adyen). Ειδικότερα, αναφέρεται ότι η Groupon GmbH δεν τηρεί δεδοµένα πιστωτικών καρτών - πάρα µόνο ένα τυχαίο «κλειδί» (token) που παράγεται για κάθε πελάτη την πρώτη φορά που αυτός/αυτή πραγµατοποιεί µια ηλεκτρονική αγορά. Το κλειδί αυτό στη συνέχεια διαβιβάζεται από την Groupon GmbH στην Adyen προκειµένου να γίνεται ανεύρεση των στοιχείων των πιστωτικών καρτών του πελάτη, κάθε φορά που αυτός/αυτή πραγµατοποιεί κάποια νέα ηλεκτρονική αγορά. Η εταιρεία Adyen µε τη σειρά της τηρεί για κάθε πελάτη, εκτός από το παραπάνω τυχαίο κλειδί, τον αριθµό της πιστωτικής κάρτας και την Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 2 ηµεροµηνία λήξης αυτής, αλλά όχι τον τριψήφιο αριθµό CVV/CVC/CCV (Card Verification Value/Card Validation Code/Card Code Verification) που βρίσκεται στο πίσω µέρος της κάρτας: ο αριθµός αυτός χρησιµοποιείται κατά την πρώτη συναλλαγή µε τον πελάτη (οπότε και παράγεται το τυχαίο κλειδί) αλλά ουδέποτε αποθηκεύεται. Σηµειώνεται επίσης στο ως άνω έγγραφο ότι τόσο η Groupon GmbH όσο και η εταιρεία Adyen συµµορφώνονται µε το διεθνές πρότυπο ασφαλείας PCI-DSS (Payment Card Industry Data Security Standard). Η εταιρεία απέστειλε επίσης στην Αρχή, µε το ως άνω έγγραφο, τη σύµβαση µε τη γερµανική εταιρεία Groupon GmbH. Επισηµαίνεται ότι, σύµφωνα µε τους όρους της σύµβασης, η επεξεργασία πραγµατοποιείται εντός της Οµοσπονδιακής ∆ηµοκρατίας της Γερµανίας ή κράτους εντός της Ευρωπαϊκής Ένωσης ή του Ευρωπαϊκού Οικονοµικού Χώρου. Στο ίδιο έγγραφο επίσης επισυνάπτεται λίστα υπεργολάβων εταιρειών, όπου για την παροχή υπηρεσιών ηλεκτρονικών εισπράξεων (συµπεριλαµβανοµένων της συλλογής/φιλοξενίας δεδοµένων πιστωτικών καρτών) αναφέρονται, πέραν της Adyen, οι: α) Telephonica GmbH (φύλαξη των διακοµιστών οι οποίοι τηρούν τα υπό επεξεργασία δεδοµένα), β) Experian CheetahMail Deutchland GmbH (παροχή υπηρεσιών σχετικών µε την αποστολή e-mail στους πελάτες). Επιπρόσθετα, υποβλήθηκε στην Αρχή η υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/4692/03-07-2012 καταγγελία από τον Β σχετικά µε αποστολή αζήτητης ηλεκτρονικής επικοινωνίας (spam) µέσω ηλεκτρονικού ταχυδροµείου από την Groupon Ελλάδος. Σηµειώνεται ότι, βάσει της υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/5646/23-08-2011 παλαιότερης καταγγελίας, η Αρχή έχει ήδη ενηµερώσει την Groupon Ελλάδος, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/1534/01-03-2012 έγγραφο, σχετικά µε τις προϋποθέσεις νοµιµότητας που πρέπει να πληρούνται για την αποστολή διαφηµιστικών µηνυµάτων. Με την υπ’ αριθµ. πρωτ. Γ/ΕΞ/4734/04-07-2012 εντολή του Προέδρου της Αρχής, διατάχθηκε η διενέργεια ελέγχου στη Groupon Ελλάδος. Ο έλεγχος πραγµατοποιήθηκε στις 11-07-2012 στις εγκαταστάσεις της εταιρείας στην οδό Αιγιαλείας 54, στο Μαρούσι, από τους υπαλλήλους του Τµήµατος Ελεγκτών της Γραµµατείας της Αρχής Κωνσταντίνο Λιµνιώτη και Ιωάννη Λυκοτραφίτη (εφεξής «οµάδα ελέγχου»). Ο έλεγχος επικεντρώθηκε στα ζητήµατα που σχετίζονται µε τις ανωτέρω καταγγελίες, ήτοι α) στην επεξεργασία των προσωπικών δεδοµένων των πελατών της Groupon Ελλάδος, και ειδικότερα στην επεξεργασία δεδοµένων πιστωτικών καρτών και στην ασφάλεια των συναλλαγών, και β) στις διαδικασίες που ακολουθούνται προκειµένου να διασφαλίζεται η νόµιµη αποστολή διαφηµιστικών µηνυµάτων ηλεκτρονικού ταχυδροµείου από την εταιρεία. Κατά τον επιτόπιο έλεγχο, η οµάδα ελέγχου πραγµατοποίησε συνεντεύξεις µε διοικητικά Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 3 στελέχη της εταιρείας. Επίσης, στο πλαίσιο του ελέγχου, έγινε επίδειξη των εφαρµογών που χρησιµοποιούν οι υπάλληλοι της εταιρείας, και συγκεκριµένα του συστήµατος διαχείρισης πελατών (περιλαµβάνει προσωπικά στοιχεία πελατών και στοιχεία για τις αγορές τους), καθώς και του συστήµατος διαχείρισης στοιχείων πληρωµών των πελατών (µέσω ασφαλούς διαδικτυακής σύνδεσης µε τους διακοµιστές της Adyen). Περαιτέρω, έγινε επίδειξη της ιστοσελίδας που εµφανίζεται σε έναν εγγεγραµµένο και αυθεντικοποιηµένο χρήστη όταν προβαίνει σε αγορά κάποιου κουπονιού. Αναφορικά µε τα ανωτέρω, ζητήθηκε από τον υπεύθυνο επεξεργασίας να παραδώσει µια σειρά ηλεκτρονικών πειστηρίων (εφεξής Πειστήρια), τα οποία εµπεριέχουν αντιπροσωπευτικά δείγµατα οθόνης (screenshots). Μετά από την ολοκλήρωση του ελέγχου, η οµάδα ελέγχου συνέταξε τα Πρακτικά του ελέγχου (εφεξής Πρακτικά), στα οποία καταγράφονται οι απαντήσεις/διευκρινίσεις του υπεύθυνου επεξεργασίας, καθώς και επιτόπιες παρατηρήσεις της οµάδας ελέγχου. Το σχέδιο Πρακτικών εστάλη µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/4970/17-07-2012 έγγραφο της Αρχής στον υπεύθυνο επεξεργασίας για υποβολή σχολίων ή/και παρατηρήσεων. Με το ίδιο έγγραφο η Αρχή ζήτησε κάποιες συµπληρωµατικές διευκρινίσεις αναφορικά µε τις διαδικασίες που ακολουθούνται από την εταιρεία Adyen για τη διεκπεραίωση ηλεκτρονικών πληρωµών. Ο υπεύθυνος επεξεργασίας απάντησε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/6415/10-10-2012 έγγραφο, οπότε και τα Πρακτικά – λαµβάνοντας υπόψη και τα σχόλια του υπεύθυνου επεξεργασίας – οριστικοποιήθηκαν µε το µε αρ. πρωτ. Γ/ΕΞ/6969/31-10-2012 έγγραφο της Αρχής. Στη συνέχεια, η οµάδα ελέγχου µελέτησε τα Πρακτικά σε συνδυασµό µε τα Πειστήρια και συνέταξε Πόρισµα, το οποίο υπέβαλε στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/146/1101-2013 έγγραφο. Όπως διαπιστώνεται από το Πόρισµα και καταγράφεται στα ευρήµατα: o Οι πελάτες της Groupon δεν ενηµερώνονται για το γεγονός ότι δεδοµένα της πιστωτικής τους κάρτας τηρούνται από την εταιρεία Adyen. o Οι πελάτες της Groupon δεν ενηµερώνονται για το γεγονός ότι κανένα στοιχείο της πιστωτικής τους κάρτας (συµπεριλαµβανοµένου του τριψήφιου αριθµού CVV/CVC/CCV) δεν θα τους ζητηθεί εκ νέου σε επόµενες αγορές τους. Σηµειώνεται ότι, για την πραγµατοποίηση µιας ηλεκτρονικής αφοράς, απαιτείται µόνο η σύνδεση στον ηλεκτρονικό λογαριασµό του πελάτη στην ιστοσελίδα του υπεύθυνου επεξεργασίας, χωρίς να πραγµατοποιείται κανένας περαιτέρω έλεγχος (π.χ. επιβεβαίωση των στοιχείων της πιστωτικής κάρτας µέσω ελέγχου του τριψήφιου CCV/CVC/CCV). Ως εκ τούτου, ενδεχόµενη διαρροή του κωδικού πρόσβασης (που χρησιµοποιεί ένας πελάτης για τη σύνδεσή του στην ιστοσελίδα της εταιρείας) σε κάποιον τρίτο, θα επιτρέψει στον τελευταίο Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr την 4 πραγµατοποίηση αγοράς µε χρέωση της πιστωτικής κάρτας του πελάτη, ακόµα και αν δεν γνωρίζει κανένα στοιχείο της πιστωτικής κάρτας. o Ως άµεσο επακόλουθο των ανωτέρω, δεν λαµβάνεται από τους πελάτες η ρητή συγκατάθεσή τους για την ως άνω επεξεργασία (ήτοι την τήρηση στοιχείων της πιστωτικής τους κάρτας, καθώς και τη συνεπαγόµενη δυνατότητα πραγµατοποίησης µελλοντικών αγορών βάσει αυτών). o Ο υπεύθυνος επεξεργασίας πραγµατοποιεί αποστολή διαφηµιστικών µηνυµάτων ηλεκτρονικού ταχυδροµείου σε άτοµα που έχουν δηλώσει ρητά ότι δεν επιθυµούν τη λήψη τέτοιων µηνυµάτων. Η εταιρεία Groupon Greece Μονοπρόσωπη Εταιρεία Περιορισµένης Ευθύνης κλήθηκε, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/4235/20-06-2013 έγγραφο της Αρχής, νοµίµως σε ακρόαση ενώπιον της Αρχής στη συνεδρίαση της 02-07-2013 για να δώσει περαιτέρω διευκρινίσεις και να εκθέσει τις απόψεις της επί των καταγγελλοµένων. Το ως άνω πόρισµα του ελέγχου επιδόθηκε επίσης στην εταιρεία, µαζί µε την κλήση της από την Αρχή για ακρόαση. Στη συνεδρίαση της Αρχής, την 02-07-2013, παρέστησαν νοµίµως, ως εκπρόσωποι της εταιρείας, ο Γ, ιδιοκτήτης αυτής, και η Αγγελική Γιαννακάκου, δικηγόρος Κατά την ακρόαση, οι εκπρόσωποι της εταιρείας, εξέθεσαν προφορικά τις απόψεις τους. Κατόπιν της ακρόασης, η εταιρεία κατέθεσε εµπροθέσµως σχετικό υπόµνηµα µε το υπ' αριθµ. πρωτ. Γ/ΕΙΣ/4624/09-07-2013 έγγραφο, εκθέτοντας και εγγράφως τις απόψεις της. Στο υπόµνηµά της η εταιρεία αναφέρει τα εξής: α) Αναφορικά µε την τήρηση των δεδοµένων της κάρτας για µελλοντικές αγορές, έχει προστεθεί, στην ιστοσελίδα που εµφανίζεται στο χρήστη κατά την αγορά/πληρωµή, σχετικό κείµενο ενηµέρωσης σε ήδη υπάρχον κείµενο για την αποδοχή των όρων χρήσης. Μέσω αυτού, ο χρήστης ενηµερώνεται και συγκατατίθεται στην τήρηση των στοιχείων της πιστωτικής/χρεωστικής του κάρτας και για χρήση σε µελλοντικές αγορές µέσω επιλογής στο σχετικό κουτί ελέγχου («τικ» σε κουτάκι δίπλα στο κείµενο που είναι το ίδιο µε την έκφραση αποδοχής των όρων χρήσης). Ειδικότερα, όπως προκύπτει και από το στιγµιότυπο οθόνης που επισυνάπτεται στο ως άνω υπόµνηµα, στο κείµενο αυτό αναφέρεται το εξής: «Bεβαιώνω ότι είµαι άνω των 18 ετών και ότι έχω διαβάσει και συµφωνώ µε τoυς όρoυς χρήσης καθώς και µε την τήρηση των ανωτέρω στοιχείων πληρωµής για χρήση σε µελλοντικές αγορές µου». Περαιτέρω, η εταιρεία διευκρινίζει ότι ακόµα κι αν υπάρξει περιστατικό παραβίασης του συνθηµατικού πρόσβασης ενός χρήστη, αφενός δεν θα µπορεί να γίνει γενικευµένη χρήση των στοιχείων της κάρτας αυτού, παρά µόνο πραγµατοποίηση αγορών µε χρήση Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 5 της κάρτας µέσω της ιστοσελίδας της εταιρείας, αφετέρου στην περίπτωση αυτή ο κάτοχος της κάρτας θα µπορεί να αµφισβητήσει τη συναλλαγή και το αίτηµά του θα γίνει αποδεκτό από την εταιρεία χωρίς καµία επιβάρυνση. β) Αναφορικά µε την αποστολή αζήτητης ηλεκτρονικής αλληλογραφίας, η εταιρεία από το Μάρτιο του 2013 έχει ανανεώσει το σύστηµα εγγραφής/αποεγγραφής στο ενηµερωτικό της δελτίο (newsletter), έτσι ώστε ο κάθε χρήστης να µπορεί να επιλέγει το είδος των ενηµερωτικών δελτίων που θα λαµβάνει, καθώς επίσης και να ζητήσει να µη λαµβάνει κανένα. Περαιτέρω, δυνατότητα διαγραφής από τη λίστα παραληπτών ενηµερωτικών δελτίων δίνεται και µέσω των σχετικών µηνυµάτων ηλεκτρονικού ταχυδροµείου που αποστέλλονται στους χρήστες που τα έχουν αιτηθεί. Η εταιρεία, τέλος, διευκρινίζει ότι δεν έχει αποστείλει ποτέ διαφηµιστικά µηνύµατα µέσω ηλεκτρονικού ταχυδροµείου σε άτοµα που δεν έχουν δώσει τη συγκατάθεσή τους, ενώ το σχετικό πρόβληµα που υπήρχε παλαιότερα (αναφορικά µε το γεγονός ότι, αν κάποιος πραγµατοποιούσε µία αγορά µέσω της ιστοσελίδας της εταιρείας, τότε θα λάµβανε στο µέλλον διαφηµιστικά µηνύµατα, ακόµα και αν προ της αγοράς είχε δηλώσει ότι δεν επιθυµούσε τη λήψη αυτών) έχει διορθωθεί. Η Αρχή, µετά από εξέταση των προαναφεροµένων στοιχείων, αφού αναγνώστηκαν τα πρακτικά της συνεδρίασης της 02/07/2013, άκουσε τον εισηγητή και τους βοηθούς εισηγητή, οι οποίοι στη συνέχεια αποχώρησαν, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ
Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.