← Ελλάδα

Επεξεργασία προσωπικών δεδομένων μέσω διαδικτυακών τόπων του Υπουργείου Παιδείας

ΕΛΛΗΝΙΚΗ ∆ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ Αθήνα, 05-09-2014 Αριθ. Πρωτ.: Γ/ΕΞ/5260/05-09-2014 ΑΡ. 121/2014 Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνήλθε µετά από πρόσκληση του Προέδρου της σε τακτική συνεδρίαση στην έδρα της την 25-06-2014, σε συνέχεια της από 26-03-2014 τακτικής συνεδρίασής της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Π. Χριστόφορος, Πρόεδρος της Αρχής, και τα τακτικά µέλη της Αρχής Λ. Κοτσαλής, Αν. – Ιωάν. Μεταξάς, ∆. Μπριόλας, Α. Συµβώνης, ως εισηγητής, και Κ. Χριστοδούλου. Το τακτικό µέλος Π. Τσαντίλας, αν και προσκλήθηκε νοµίµως, δεν προσήλθε λόγω κωλύµατος. Στη συνεδρίαση παρέστησαν, επίσης, µε εντολή του Προέδρου, οι Γ. Ρουσόπουλος, ειδικός επιστήµων – πληροφορικός, και Κ. Λιµνιώτης, ειδικός επιστήµων – πληροφορικός, ως βοηθοί εισηγητή. Επίσης, παρέστη, µε εντολή του Προέδρου, και η Ε. Παπαγεωργοπούλου, υπάλληλος του ∆ιοικητικού – Οικονοµικού Τµήµατος της Αρχής, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Η Αρχή ∆ιασφάλισης του Απορρήτου των Επικοινωνιών (εφεξής Α∆ΑΕ) διαβίβασε στην Αρχή δύο καταγγελίες σχετικά µε την επεξεργασία προσωπικών δεδοµένων χρηστών δύο διαδικτυακών τόπων του Υπουργείου Παιδείας και Θρησκευµάτων (εφεξής, υπεύθυνος επεξεργασίας). Ειδικότερα, οι δύο καταγγελίες αφορούσαν τα κάτωθι (βλ. α’ και β’ αντιστοίχως): α) Η Α∆ΑΕ διαβίβασε στην Αρχή, µε το υπ’ αριθµ. πρωτ. …./..-..-.2013 έγγραφό της (αριθµ. πρωτ. Αρχής: Γ/ΕΙΣ/7918/12-12-2013), την καταγγελία που της υποβλήθηκε από το A αναφορικά µε την ασφάλεια του διαδικτυακού τόπου http://odysseas.it.minedu.gov.gr/1 του υπευθύνου επεξεργασίας, µέσω του οποίου απογράφησαν οι υπάλληλοι συγκεκριµένων κλάδων οκτώ Πανεπιστηµίων, σύµφωνα µε την υπ’ αριθµ. ∆ΙΠΙ∆∆/Β.2/∆/33/οικ.27653/1110-2013 Υπουργική Απόφαση. Όπως αναφέρεται στην ως άνω καταγγελία, η σύνδεση των χρηστών στον ανωτέρω διαδικτυακό τόπο δεν ήταν κρυπτογραφηµένη, ενώ επίσης δεν ήταν σε ισχύ επαρκείς µηχανισµοί για την αυθεντικοποίηση των χρηστών της συγκεκριµένης διαδικτυακής εφαρµογής, αφού για την πρόσβαση σε αυτή απαιτείτο η εισαγωγή προσωπικών στοιχείων του εκάστοτε υπαλλήλου τα οποία δύνανται να γνωρίζουν και άλλοι, χωρίς να πραγµατοποιείται κανένας άλλος έλεγχος σχετικά µε την επιβεβαίωση της ταυτότητάς του. Επίσης, βάσει της καταγγελίας, o συγκεκριµένος διαδικτυακός τόπος δεν παρείχε ενηµέρωση περί του ακριβούς είδους της επεξεργασίας και των αποδεκτών των δεδοµένων. Η Αρχή, στο πλαίσιο εξέτασης της εν λόγω καταγγελίας, απέστειλε στον υπεύθυνο επεξεργασίας το υπ’ αριθµ. πρωτ. Γ/ΕΞ/131/10-01-2014 έγγραφο, µε το οποίο ζητούσε µεταξύ άλλων τις απόψεις επί των καταγγελλοµένων, καθώς επίσης και ειδικότερες διευκρινίσεις περί του τρόπου λειτουργίας του ανωτέρω διαδικτυακού τόπου, του ακριβούς είδους της επεξεργασίας προσωπικών δεδοµένων αλλά και των µέτρων ασφαλείας που ελήφθησαν για την εν λόγω επεξεργασία, λαµβάνοντας υπόψη ότι οι κανόνες και πρότυπα αναφορικά µε την εγγραφή, ταυτοποίηση και ηλεκτρονική αναγνώριση πολιτών σε ηλεκτρονικές υπηρεσίες του δηµόσιου τοµέα καθορίζονται στο Πλαίσιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης (ΥΑΠ Φ.40.4/1/989, ΦΕΚ 1301/Β/2012) – εφεξής, ΠΠΥΗ∆ και, µάλιστα, στο Παράρτηµα ΙΙΙ αυτού (Πλαίσιο Ψηφιακής Αυθεντικοποίησης). Ο υπεύθυνος επεξεργασίας (ειδικότερα µέσω της ∆/νσης Λειτουργικής Ανάπτυξης Πληροφοριακών Συστηµάτων) απάντησε στην Αρχή µε το υπ’ αριθµ. πρωτ. ……/… και µε ηµεροµηνία ..-..-2014 έγγραφο (αρ. πρωτ. Αρχής: Γ/ΕΙΣ/858/10-02-2014), στο οποίο επισηµαίνονται τα εξής:

  1. i)Όπως προβλέπεται από την παρ. 3 του άρθρου 2 της µε αριθµ. ∆ΙΠΙ∆∆/Β.2/2/οι.21634/2.8.2013 (ΦΕΚ 1914/Β/7.8.2013) Απόφασης του Υπουργού ∆ιοικητικής Μεταρρύθµισης και Ηλεκτρονικής ∆ιακυβέρνησης, το Ανώτατο Συµβούλιο Επιλογής Προσωπικού (εφεξής ΑΣΕΠ) παρέχει ενιαίο λογισµικό για τη σύνταξη πινάκων συνδροµής κριτηρίων επιλογής, σε ψηφιακή µορφή, για τη θέση σε διαθεσιµότητα. Ως εκ τούτου, για το εν λόγω πληροφοριακό σύστηµα, σχεδιάστηκαν ηλεκτρονικές φόρµες 1 Ο εν λόγω διαδικτυακός τόπος δεν είναι πλέον σε λειτουργία. αντίστοιχες µε αυτές του ΑΣΕΠ, ακολουθώντας τις σχετικές επεξηγηµατικές οδηγίες.
  2. ii)Τα δεδοµένα που συλλέχθηκαν παραδόθηκαν εν συνεχεία στην αρµόδια υπηρεσία του υπευθύνου επεξεργασίας για τις περαιτέρω ενέργειες. Όπως προβλέπεται από τις προαναφερθείσες διατάξεις, το ΑΣΕΠ µοριοδότησε τα προσόντα των υπαλλήλων, κατάρτισε Πίνακα κατάταξης υπαλλήλων κατά φθίνουσα σειρά βαθµολογίας, ανά φορέα, κατηγορία, κλάδο ή/και ειδικότητα, και διαβίβασε τους σχετικούς πίνακες στο αρµόδιο τριµελές ειδικό υπηρεσιακό συµβούλιο του οικείου φορέα, το οποίο και εξέδωσε τους τελικούς πίνακες που αναρτήθηκαν σε επίσηµους διαδικτυακούς τόπους του Υπουργείου ∆ιοικητικής Μεταρρύθµισης και Ηλεκτρονικής ∆ιακυβέρνησης και του ΑΣΕΠ. Λόγω της προβλεπόµενης στην προαναφερθείσα Υπουργική Απόφαση δηµόσιας ανάρτησης των στοιχείων των απογραφέντων υπαλλήλων, κρίθηκαν επαρκή τα µέτρα ασφαλείας για το εν λόγω πληροφοριακό σύστηµα. Περαιτέρω, όλα τα απαραίτητα δικαιολογητικά των στοιχείων που δηλώθηκαν από τους απογραφέντες έπρεπε να κατατεθούν και εγγράφως στο αρµόδιο Τµήµα του υπευθύνου επεξεργασίας, σύµφωνα µε το αρ. πρωτ. 150628/Β2/15.10.2013 έγγραφο της ∆/νσης Ανωτάτης Πανεπιστηµιακής Εκπαίδευσης του Υπουργείου, οπότε και – όπως αναφέρεται στην ως άνω απάντηση του υπευθύνου επεξεργασίας – διασφαλιζόταν η ακεραιότητα των δεδοµένων, η αποτροπή κακόβουλης πρόσβασης καθώς και κάθε άλλη µορφή αθέµιτης ενέργειας. Συνεπώς, κρίθηκε µη αναγκαία η χρήση πρόσθετων µηχανισµών αποφυγής κακόβουλης παραποίησης των καταγεγραµµένων ηλεκτρονικών δεδοµένων. iii) Η εν λόγω διαδικτυακή υπηρεσία, κατά τον υπεύθυνο επεξεργασίας, ήταν σύµφωνη µε τους κανόνες που αναφέρονται στο ΠΠΥΗ∆: ειδικότερα, η υπηρεσία εντάχθηκε στο επίπεδο εµπιστοσύνης 2, λόγω της φύσης των δεδοµένων, και στο επίπεδο αυθεντικοποίησης 1 λόγω του ότι θα ακολουθούσε επικοινωνία του χρήστη µε τον φορέα και σε φυσικό επίπεδο. Ως εκ τούτου, κρίθηκε επαρκές το να χρησιµοποιηθεί ο συνδυασµός του Αριθµού Φορολογικού Μητρώου (ΑΦΜ) και του Αριθµού Μητρώου Κοινωνικής Ασφάλισης (ΑΜΚΑ) ως µηχανισµός αυθεντικοποίησης των χρηστών. β) H Α∆ΑΕ διαβίβασε στην Αρχή, µε το υπ’ αριθµ. πρωτ. …./..-..-.2013 έγγραφό της (αρ. πρωτ. Αρχής: Γ/ΕΙΣ/7919/12-12-2013) καταγγελία του B αναφορικά µε την ασφάλεια του διαδικτυακού τόπου http://iekteachers.sch.gr/Login του υπευθύνου επεξεργασίας, µέσω του οποίου καθηγητές υπέβαλαν αιτήσεις για απασχόληση σε ∆ηµόσια ΙΕΚ. Ειδικότερα, µε βάση την καταγγελία, τα δεδοµένα που αποστέλλονται στον ανωτέρω διαδικτυακό τόπο, όπως ο Αριθµός Φορολογικού Μητρώου και ο Αριθµός Μητρώου Κοινωνικής Ασφάλισης, δεν είναι κρυπτογραφηµένα. Η Αρχή, στο πλαίσιο εξέτασης την εν λόγω υπόθεσης, και δεδοµένου ότι δεν ήταν σαφής ο υπεύθυνος του εν λόγω διαδικτυακού τόπου, απέστειλε στο Ίδρυµα Νεολαίας και ∆ια Βίου Μάθησης (Ι.ΝΕ.∆Ι.ΒΙ.Μ.), µε κοινοποίηση στο Υπουργείο Παιδείας και Θρησκευµάτων, το υπ’ αριθµ. πρωτ. Γ/ΕΞ/448/22-01-2014 έγγραφο, µε το οποίο ζητούσε τις απόψεις επί των καταγγελλοµένων. Ακολούθως, το Υπουργείο Παιδείας (και ειδικότερα η ∆/νση ∆ιοικητικού - Οικονοµικού), ως υπεύθυνος επεξεργασίας, απέστειλε στην Αρχή το µε αρ. πρωτ. … και µε ηµ/νία ..-..-..-2014 έγγραφο (αρ. πρωτ. Αρχής: Γ/ΕΙΣ/966/13-02-2014), στο οποίο αναφέρονται τα εξής:
  3. i)Η πιστοποίηση των χρηστών της εν λόγω υπηρεσίας γίνεται µε τον ΑΦΜ, τον ΑΜΚΑ, και προσωπικό συνθηµατικό που επιλέγει ο κάθε χρήστης. Αναφορικά µε τη µη χρήση κρυπτογράφησης (πρωτόκολλο HTTP αντί για το HTTPS), ο υπεύθυνος επεξεργασίας αναφέρει ότι υποκλοπή στοιχείων ενός χρήστη θα µπορούσε να γίνει µόνο αν κάποιος τρίτος αποκτούσε πρόσβαση στη δικτυακή κίνηση από το µηχάνηµα από το οποίο γίνεται η υποβολή, κάτι το οποίο αποτελεί έναν µόνιµο κίνδυνο που δεν αντιµετωπίζεται µε το πρωτόκολλο HTTPS.
  4. ii)Η σχετική βάση δεδοµένων βρίσκεται σε εξαιρετικά ασφαλή υποδοµή, µε σχήµα κατανεµηµένων εξυπηρετητών και «τείχος προστασίας» (firewall), µε πρόσβαση µόνο µέσω εικονικού ιδεατού δικτύου (VPN). Το Υπουργείο Παιδείας και Θρησκευµάτων κλήθηκε νοµίµως, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/1750/17-03-2014 έγγραφο της Αρχής, σε ακρόαση ενώπιον της Αρχής στη συνεδρίαση της 26-03-2014, ως υπεύθυνος επεξεργασίας, για να δώσει περαιτέρω διευκρινίσεις και να εκθέσει διεξοδικά τις απόψεις του επί των ανωτέρω. Στη συνεδρίαση της 26-03-2014, παρέστησαν νοµίµως, ως εκπρόσωποι του Υπουργείου, η κα Γ, ∆ιευθύντρια …, και η κα. ∆, Αναπληρώτρια ∆/ντρια …, για το ζήτηµα της υπό του ανωτέρω σηµείου α’ καταγγελίας (ήτοι της απογραφής υπαλλήλων), καθώς επίσης και o κ. Ε, στέλεχος [της] Γενικής Γραµµατείας ∆ια βίου Μάθησης, για το ζήτηµα της υπό του ανωτέρω σηµείου β’ καταγγελίας (ήτοι των αιτήσεων εκπαιδευτών). Κατά την ακρόαση, οι ως άνω εκπρόσωποι εξέθεσαν προφορικά τις απόψεις τους. Κατόπιν της ακρόασης, ο υπεύθυνος επεξεργασίας κατέθεσε εµπροθέσµως σχετικά υποµνήµατα τόσο για το ζήτηµα της απογραφής υπαλλήλων (υπ' αριθµ. πρωτ. …./.. και µε ηµεροµηνία ..-..-2014 έγγραφο - αρ. πρωτ. Αρχής: Γ/ΕΙΣ/2126/02-04-2014), όσο και για το ζήτηµα των αιτήσεων εκπαιδευτών (υπ' αριθµ. πρωτ. …. και µε ηµεροµηνία ..-..-2014 έγγραφο - αρ. πρωτ. Αρχής: Γ/ΕΙΣ/2119/02-04-2014). Με βάση τα όσα εκτέθηκαν προφορικά κατά τη συνεδρίαση της Αρχής, αλλά και όσα παρατίθενται στα ως άνω υποµνήµατα, προκύπτουν τα κάτωθι για την επεξεργασία δεδοµένων µέσω των δύο διαδικτυακών τόπων (βλ. α’ για την απογραφή υπαλλήλων και β’ για τις αιτήσεις εκπαιδευτών αντιστοίχως): α) Το Υπουργείο, µετά τη δηµοσίευση της υπ’ αριθµ. 135211/Β2/23-9-2013 (ΦΕΚ 2384/Β/2013) ΚΥΑ, όπως τροποποιήθηκε µε την υπ’ αριθ. 150539/Β2/15-10-2013 (ΦΕΚ 2601/Β/2013) ΚΥΑ, δυνάµει της οποίας καταργήθηκαν 1349 οργανικές και προσωποπαγείς θέσεις µόνιµου και µε σχέση εργασίας ιδιωτικού δικαίου αορίστου χρόνου διοικητικού προσωπικού οκτώ Πανεπιστηµίων, απέστειλε τη µε αριθ. 139550/Β2/30-09-2013 εγκύκλιο του Γενικού Γραµµατέα, σχετικά µε την εφαρµογή των διατάξεων διαθεσιµότητας ∆ιοικητικού Προσωπικού Πανεπιστηµίων, σύµφωνα µε το άρθρο 90 του ν. 4172/2013. Σηµειώνεται ότι η διαδικασία επιλογής των υπαλλήλων που τίθενται σε διαθεσιµότητα, τα κριτήρια επιλογής και κατάταξής τους, ο τρόπος µοριοδότησής τους και λοιπά συναφή ζητήµατα καθορίζονται µε την υπ’ αριθ. ∆ΙΠΙ∆∆/Β.2/2/οικ.21634/2-8-2013 (ΦΕΚ 1914/Β/2013) απόφαση του Υπουργού ∆ιοικητικής Μεταρρύθµισης και Ηλεκτρονικής ∆ιακυβέρνησης, κατ’ εξουσιοδότηση των διατάξεων της περ. Ε΄ της παρ. 2 του άρθρου 90 του ν. 4172/2013. Σύµφωνα µε τις ανωτέρω διατάξεις, οι ∆/νσεις ∆ιοικητικού Προσωπικού των οικείων Πανεπιστηµίων, εντός δεκαπέντε ηµερών από τη δηµοσίευση της 135211/Β2/23-9-2013 ΚΥΑ, είχαν υποχρέωση να συντάξουν πίνακες συνδροµής κριτηρίων σε ψηφιακή µορφή, σύµφωνα µε ενιαίο λογισµικό που παρέχει για το σκοπό αυτό το ΑΣΕΠ, και να καταγράψουν σε αυτούς τα προσόντα όλων των υπαλλήλων του κλάδου ή/και της ειδικότητας που ανήκαν οι υπό κατάργηση θέσεις. Επίσης, εντός της ανωτέρω προθεσµίας, οι σχετικοί πίνακες έπρεπε να αποσταλούν τόσο εγγράφως, όσο και σε ψηφιακή µορφή, στο ΑΣΕΠ. Παράλληλα, οι ∆/νσεις ∆ιοικητικού Προσωπικού των οικείων Πανεπιστηµίων όφειλαν να αναζητήσουν, από τους υπαλλήλους που ενέπιπταν στις εξαιρέσεις από τη διαθεσιµότητα σύµφωνα µε την περ. ∆ της παρ. 2 του άρθρου 90 του ν. 4172/2013, τα νόµιµα σχετικά δικαιολογητικά και αφού τα ελέγξουν, να τα αποστείλουν εντός της ως άνω αποκλειστικής προθεσµίας στο ΑΣΕΠ αλλά και στο Τριµελές Ειδικό Υπηρεσιακό Συµβούλιο, το οποίο έχει συσταθεί µε την υπ’ αριθµ. 129808/Β2/16-9-2013 (ΦΕΚ 2337/Β/20103) Απόφαση του Υπουργού Παιδείας και Θρησκευµάτων, και εδρεύει στην Κεντρική Υπηρεσία του Υπουργείου. Αφού παρήλθε άπρακτη η ως άνω προθεσµία των δεκαπέντε ηµερών, το Υπουργείο εξέδωσε την υπ’ αριθ. 15628/Β2/15-10-2013 πρόσκληση απογραφής των υπηρετούντων υπαλλήλων για τα εν λόγω Πανεπιστήµια, προς εφαρµογή των διατάξεων της διαθεσιµότητας (σύµφωνα µε την υπ’ αριθ. ∆ΙΠΙ∆∆/Β.2/2/οικ.21634/2-8-2013 (ΦΕΚ 1914/Β/2013) Υπουργική Απόφαση, όπως τροποποιήθηκε µε την υπ’ αριθ. ∆ΙΠΙ∆∆/Β.2/∆/33/οι. 27653/1110-2013 (ΦΕΚ 2560/Β/2013) Υπουργική Απόφαση). Η απογραφή αποτελείτο από δύο σκέλη:
  5. i)την ηλεκτρονική απογραφή µέσω του ανωτέρω διαδικτυακού τόπου,
  6. ii)την κατάθεση των απαραίτητων δικαιολογητικών των στοιχείων που δηλώθηκαν στην ηλεκτρονική απογραφή, η οποία έλαβε χώρα από 16-10-2013 µέχρι και 22-10-2013. Την ίδια υποχρέωση είχαν και οι υπάλληλοι που ενέπιπταν στις κατηγορίες των εξαιρέσεων της περίπτωσης ∆ της παραγράφου 2 του άρθρου 90 του ν. 4172/2013 και του άρθρου 53 του ν. 4186/2013 (ΦΕΚ 193/Α/2013). Σηµειώνεται ότι, όπως επιβεβαιώθηκε και από τους εκπροσώπους του Υπουργείου κατά την ακρόασή τους ενώπιον της Αρχής, κατά την ως άνω διαδικασία της ηλεκτρονικής απογραφής, οι υπάλληλοι που ενέπιπταν στις ως άνω εξαιρέσεις της διαθεσιµότητας δήλωναν ηλεκτρονικά ρητώς την εξαίρεση στην οποία ενέπιπταν (όπως για παράδειγµα, αν ο υπάλληλος είναι ανάπηρος σε ποσοστό τουλάχιστον 67%, ή αν ο/η σύζυγος ή τέκνο που ανήκει στην κατηγορία των εξαρτώµενων µελών έχει αναπηρία σε ποσοστό τουλάχιστον 67% και εφόσον το ετήσιο εισόδηµα είναι χαµηλότερο των 12000 €). Τα δεδοµένα που συλλέχθηκαν από το εν λόγω πληροφοριακό σύστηµα παραδόθηκαν στην αρµόδια υπηρεσία του Υπουργείου για τις περαιτέρω ενέργειες. Ο υπεύθυνος επεξεργασίας επισηµαίνει στο υπόµνηµά του ότι η ως άνω διαδικασία αποτιµήσεως προσόντων των υπό καθεστώς διαθεσιµότητας υπαλλήλων των Πανεπιστηµίων επιβλήθηκε εκ του νόµου και χάριν του δηµοσίου σκοπού αυτού, ως υποχρέωση των αρµοδίων υπηρεσιών των ιδρυµάτων αυτών, του ΑΣΕΠ, των υπηρεσιών του εποπτεύοντος Υπουργείου και, προεχόντως, των υπαχθέντων στην εν λόγω διαδικασία υπαλλήλων, δια του συστήµατος της αυτο-απογραφής τους. Όσον αφορά την ασφάλεια της επεξεργασίας, οι εκπρόσωποι του Υπουργείου, κατά την ακρόασή τους ενώπιον της Αρχής, επανέλαβαν τους ισχυρισµούς που είχαν ήδη διατυπωθεί στο υπ’ αριθµ. πρωτ. ……/… και µε ηµεροµηνία ..-..-2014 έγγραφο (βλ. ανωτέρω) – οι οποίοι ισχυρισµοί διατυπώνονται εκ νέου και στο υπ’ αριθµ. πρωτ. …./.. και µε ηµεροµηνία ..-..-2014 υπόµνηµα. ∆εδοµένου ωστόσο ότι δεν ήταν απόλυτα σαφές από το ως άνω υπόµνηµα εάν πραγµατοποιήθηκε από την πλευρά του υπευθύνου επεξεργασίας αντιπαραβολή των δεδοµένων της απογραφής µε όσα έγγραφα δικαιολογητικά απέστειλαν οι υπόχρεοι απογραφής, πριν την αποστολή αυτών στο ΑΣΕΠ, η Αρχή απηύθυνε εκ νέου προς τον υπεύθυνο επεξεργασίας ερωτήµατα για αυτό το ζήτηµα µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/2805/06-05-2014 έγγραφό της. Ο υπεύθυνος επεξεργασίας απάντησε µε το υπ΄ αριθµ. πρωτ. …../../..-..-2014 έγγραφό του (αρ. πρωτ. Αρχής: Γ/ΕΙΣ/3191/22-05-2014), όπου και αναφέρει: «παρότι έγινε η αντιπαραβολή των δηλωθέντων στοιχείων µε τα προσκοµισθέντα δικαιολογητικά, εν τούτοις δεν έγινε καµία επέµβαση στα στοιχεία που εστάλησαν στο ΑΣΕΠ». Στο ίδιο έγγραφο σηµειώνει ότι οι σχετικοί πίνακες µοριοδότησης που ανήρτησε το ΑΣΕΠ στις 18 και 21 Νοεµβρίου 2013 µε βάση τα στοιχεία που του απέστειλε ο υπεύθυνος επεξεργασίας είναι πλέον άνευ αντικειµένου και δεν έχουν ισχύ, αφού έκτοτε οι ∆ιευθύνσεις ∆ιοικητικού των αντίστοιχων Ιδρυµάτων έστειλαν απευθείας στο ΑΣΕΠ, όπως αρχικά είχε προβλεφθεί, τα στοιχεία των υπαλλήλων τους και βάσει αυτών αναρτήθηκαν από το ΑΣΕΠ νέοι πίνακες µοριοδότησης εντός του διαστήµατος Ιανουαρίου – Φεβρουαρίου 2014, οπότε και εν συνεχεία εξεδόθη η υπ’ αριθ. πρωτ. 70810/Β2/8-5-2014 ∆ιαπιστωτική Πράξη του Υπουργού Παιδείας και Θρησκευµάτων που αφορά στη διαθεσιµότητα των διοικητικών υπαλλήλων των οκτώ Πανεπιστηµίων, η οποία στηρίζεται αποκλειστικά στα ορθά στοιχεία που εστάλησαν από τα συγκεκριµένα Πανεπιστήµια και είναι, ως εκ τούτου, η µόνη ισχυρή. β) Η Γενική Γραµµατεία ∆ία Βίου Μάθησης του Υπουργείου Παιδείας και Θρησκευµάτων (εφεξής, ΓΓ∆ΒΜ) απηύθυνε – δυνάµει του ν. 4186/2013 – πρόσκληση (αρ. πρωτ.11871/16-10-2013) εκδήλωσης ενδιαφέροντος εκπαιδευτών ενηλίκων, για την κάλυψη των αναγκών ωροµισθίων εκπαιδευτικών στα Ι.Ε.Κ. κατά την περίοδο 2013-2014. Οι υποψήφιοι εκλήθησαν να υποβάλουν, εντός συγκεκριµένης προθεσµίας, ηλεκτρονική αίτηση στο ειδικό πληροφοριακό σύστηµα που παρέχεται στο διαδικτυακό σύνδεσµο http://iekteachers.sch.gr. Για την υποβολή της αίτησης εισάγεται ο ΑΜΚΑ καθώς και ένα συνθηµατικό που επιλέγει ο κάθε υποψήφιος. Άπαξ και συνδεθεί ο χρήστης, συµπληρώνει τα προσωπικά του στοιχεία, καταχωρεί τα στοιχεία εκπαίδευσης και διδακτικής του εµπειρίας, καθώς και τα κοινωνικά κριτήρια που τον χαρακτηρίζουν (π.χ. ΑΜΕΑ, πολυτεκνία κτλ.). Μετά το πέρας της προθεσµίας υποβολής των αιτήσεων, οι υποψήφιοι κατατάσσονται σε αξιολογικό πίνακα κατάταξης, ανά ∆ιεύθυνση ∆ια Βίου Μάθησης, σύµφωνα µε την ειδικότητά τους και την κατηγορία εκπαίδευσης, τα κριτήρια και τη µοριοδότησή τους, όπως αυτά ορίζονται στη µε αριθ. πρωτ. 11869/16-10-2013 Απόφαση του Υπουργού Παιδείας και Θρησκευµάτων. Όλα τα απαραίτητα δικαιολογητικά των στοιχείων που δηλώνονται στο ανωτέρω πληροφοριακό σύστηµα, καθώς και το αντίγραφο της αίτησης - την οποία µπορεί να εκτυπώσει ο χρήστης – πρέπει να κατατεθούν, από όσους επιλεγούν και κληθούν να αναλάβουν υπηρεσία και καθήκοντα, στο αντίστοιχο ΙΕΚ ή ΣΕΚ. Η Αρχή, µετά από εξέταση των προαναφεροµένων στοιχείων, αφού αναγνώστηκαν τα πρακτικά της συνεδρίασης της 26-03-2014, άκουσε τον εισηγητή και τους βοηθούς εισηγητή, οι οποίοι στη συνέχεια αποχώρησαν, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ 1. Το άρθρο 2 του ν. 2472/1997, ορίζει ότι «δεδοµένα προσωπικού χαρακτήρα» είναι «κάθε πληροφορία που αναφέρεται στο υποκείµενο των δεδοµένων». «Υποκείµενο των δεδοµένων» είναι «το φυσικό πρόσωπο στο οποίο αναφέρονται τα δεδοµένα, και του οποίου η ταυτότητα είναι γνωστή ή µπορεί να εξακριβωθεί, δηλαδή µπορεί να προσδιορισθεί αµέσως ή εµµέσως, ιδίως βάσει αριθµού ταυτότητας ή βάσει ενός η περισσότερων συγκεκριµένων στοιχείων που χαρακτηρίζουν την υπόστασή του από άποψη φυσική, βιολογική, ψυχική, οικονοµική, πολιτιστική, πολιτική ή κοινωνική». Περαιτέρω, ευαίσθητα δεδοµένα είναι «τα δεδοµένα που αφορούν στη φυλετική ή εθνική προέλευση, στα πολιτικά φρονήµατα, στις θρησκευτικές ή φιλοσοφικές πεποιθήσεις, στη συµµετοχή σε συνδικαλιστική οργάνωση, στην υγεία, στην κοινωνική πρόνοια και στην ερωτική ζωή, στα σχετικά µε ποινικές διώξεις και καταδίκες, καθώς και στη συµµετοχή σε συναφείς µε τα ανωτέρω ενώσεις προσώπων». Στο ίδιο άρθρο επίσης ορίζεται ως επεξεργασία δεδοµένων προσωπικού χαρακτήρα «κάθε εργασία ή σειρά εργασιών που πραγµατοποιείται, από το ∆ηµόσιο ή από νοµικό πρόσωπο δηµοσίου δικαίου ή ιδιωτικού δικαίου ή ένωση προσώπων ή φυσικό πρόσωπο µε ή χωρίς τη βοήθεια αυτοµατοποιηµένων µεθόδων και εφαρµόζονται σε δεδοµένα προσωπικού χαρακτήρα, όπως η συλλογή, η καταχώριση, η οργάνωση, η διατήρηση ή αποθήκευση, η τροποποίηση, η εξαγωγή, η χρήση, η διαβίβαση, η διάδοση ή κάθε άλλης µορφής διάθεση, η συσχέτιση ή ο συνδυασµός, η διασύνδεση, η δέσµευση (κλείδωµα), η διαγραφή, η καταστροφή». Επίσης, ως υπεύθυνος επεξεργασίας ορίζεται οποιοσδήποτε καθορίζει το σκοπό και τον τρόπο επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα, όπως φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσία ή οποιοσδήποτε άλλος οργανισµός. 2. Σύµφωνα µε το αρ. 4 παρ. 1 στοιχ. α) του ν. 2472/1997, τα δεδοµένα προσωπικού χαρακτήρα για να τύχουν νόµιµης επεξεργασίας πρέπει να συλλέγονται µε τρόπο θεµιτό και νόµιµο, για καθορισµένους, σαφείς και νόµιµους σκοπούς και να υφίστανται θεµιτή και νόµιµη επεξεργασία ενόψει των σκοπών αυτών (αρχή του σκοπού). Επιπλέον, σύµφωνα µε το αρ. 4 παρ. 1 στοιχ. β) του ν. 2472/1997, τα δεδοµένα προσωπικού χαρακτήρα πρέπει να είναι συναφή, πρόσφορα, και όχι περισσότερα από όσα κάθε φορά απαιτείται εν όψει των σκοπών της επεξεργασίας (αρχή της αναλογικότητας), ενώ σύµφωνα µε το αρ. 4 παρ. 1 στοιχ. γ) του ν. 2472/1997, τα δεδοµένα πρέπει να είναι ακριβή και, εφόσον χρειάζεται, να υποβάλλονται σε ενηµέρωση. Περαιτέρω, η επεξεργασία δεδοµένων προσωπικού χαρακτήρα επιτρέπεται µόνο όταν το υποκείµενο έχει δώσει τη συγκατάθεσή του, όπως επιτάσσει το αρ. 5 παρ. 1 του ν. 2472/1997, εκτός εάν συντρέχει µία από τις προβλεπόµενες από την παράγραφο 2 του ιδίου άρθρου εξαιρέσεις, οπότε είναι νόµιµη η επεξεργασία και χωρίς τη συγκατάθεση του υποκειµένου. Ως προς τα ευαίσθητα δεδοµένα, προϋπόθεση της νόµιµης επεξεργασίας αποτελεί η χορήγηση άδειας κατά το άρθρο 7 παρ. 2 του ιδίου νόµου, µόνο εφόσον συντρέχει µία ή περισσότερες από τις προϋποθέσεις που ρητώς επισηµαίνονται στο άρθρο 7 παρ. 2 του ν. 2472/1997. Ο υπεύθυνος επεξεργασίας απαλλάσσεται από την υποχρέωση λήψης άδειας εφόσον η επεξεργασία εµπίπτει σε κάποια από τις εξαιρέσεις που προβλέπονται στο άρθρο 7Α του ν. 2472/1997. 3. Σύµφωνα µε το άρθρο 6 του ν. 2472/1997, ο υπεύθυνος επεξεργασίας υποχρεούται να γνωστοποιήσει εγγράφως στην Αρχή τη σύσταση και λειτουργία αρχείου ή την έναρξη της επεξεργασίας – εκτός αν εµπίπτει σε κάποια από τις εξαιρέσεις που προβλέπονται στο άρθρο 7Α του ν. 2472/1997. 4. Από τις διατάξεις των άρθρων 2, 4 παρ. 1 και 5 παρ. 2 του ν. 2472/1997 προκύπτει ότι η επεξεργασία απλών προσωπικών δεδοµένων επιτρέπεται και χωρίς τη συγκατάθεση των υποκειµένων των δεδοµένων στην περίπτωση που ο σκοπός της επεξεργασίας είναι νόµιµος, σαφής και καθορισµένος, τα δεδοµένα τα οποία τυγχάνουν επεξεργασίας είναι συναφή, πρόσφορα και όχι περισσότερα από όσα απαιτούνται για την επίτευξη του σκοπού της επεξεργασίας και επιπλέον συντρέχει µία από τις προϋποθέσεις που προβλέπονται στο άρθρο 5 παρ. 2 του προαναφερθέντος νόµου, όπως π.χ. η επεξεργασία να είναι αναγκαία για την εκπλήρωση υποχρεώσεως του υπευθύνου επεξεργασίας, η οποία επιβάλλεται από νόµο (στοιχ. β’). Εξάλλου, η επεξεργασία προσωπικών δεδοµένων από δηµόσια αρχή για τους απασχολουµένους στη δηµόσια διοίκηση λειτουργεί και αναπτύσσει τις συνέπειές της στο πλαίσιο του κράτους δικαίου και της αρχής της νοµιµότητας. Όπως παγίως γίνεται δεκτό, η αρχή της νοµιµότητας λειτουργεί ως περιοριστικό όριο της διοικητικής δράσης, ή, µε αντίστροφο συλλογισµό, η διοικητική ενέργεια πρέπει να είναι σύµφωνη προς τον κανόνα δικαίου που διέπει τη δράση της διοίκησης. Για την επεξεργασία προσωπικών δεδοµένων µέσω του διαδικτυακού τόπου http://odysseas.it.minedu.gov.gr/ (εφεξής, διαδικτυακός τόπος απογραφής υπαλλήλων), ο σκοπός της επεξεργασίας αλλά και οι κατηγορίες των υπό επεξεργασία δεδοµένων (ήτοι κριτήρια αποτίµησης προσόντων για την επιλογή υπαλλήλων που θα τεθούν σε διαθεσιµότητα) προσδιορίζεται από την υπ’ αριθµ. ∆ΙΠΙ∆∆/Β.2/2/οι.21634/2.8.2013 (ΦΕΚ 1914/Β/7.8.2013) Υπουργική Απόφαση, κατ’ εξουσιοδότηση του άρθρου 90 του ν. 4172/2013 (περ. Ε’, παρ. 2). Το είδος της επεξεργασίας (ήτοι ηλεκτρονική υποβολή των στοιχείων, σε συνδυασµό µε έγγραφη κατάθεση των απαραίτητων δικαιολογητικών) προσδιορίστηκε µε την υπ’ αριθµ. ∆ΙΠΙ∆∆/Β.2/∆/33/οικ.27653/11-10-2013 Υπουργική Απόφαση (ΦΕΚ 2560/Β/2013), όπου αναφέρεται ότι «οι υπηρετούντες µε οποιαδήποτε σχέση εργασίας σε εποπτευόµενα από Υπουργεία ΝΠ∆∆ υποχρεούνται, εντός πέντε

(5)ηµερών από την δηµοσίευση σχετικής πρόσκλησης από το εποπτεύον Υπουργείο, να απογραφούν σε ειδικό πληροφοριακό σύστηµα που το εποπτεύον Υπουργείο παρέχει και λειτουργεί για το σκοπό αυτό. Όλα τα απαραίτητα δικαιολογητικά κατατίθενται και εγγράφως στην οικεία ∆ιεύθυνση ∆ιοικητικού/Προσωπικού του εποπτεύοντος Υπουργείου». Σηµειώνεται, επίσης, ότι για την εν λόγω ηλεκτρονική εφαρµογή της απογραφής υπαλλήλων, τα προσωπικά δεδοµένα που συνελέγησαν και υπέστησαν περαιτέρω επεξεργασία ήταν συναφή, πρόσφορα και όχι περισσότερα από όσα απαιτούνταν εν όψει του σκοπού της επεξεργασίας, αφού οι χρήστες κλήθηκαν να υποβάλουν ηλεκτρονικά – πέραν των στοιχείων ταυτοποίησής τους - εκείνα τα στοιχεία τα οποία αποτέλεσαν κριτήρια αξιολόγησης προκειµένου να καταρτιστούν οι σχετικοί πίνακες κατάταξης. Περαιτέρω, αναφορικά µε το διαδικτυακό τόπο http://iekteachers.sch.gr (εφεξής, διαδικτυακός τόπος αίτησης εκπαιδευτών), σηµειώνεται ότι έχει επίσης εφαρµογή η ανωτέρω εξαίρεση του άρθρου 5 παρ. 2 στοιχ. β’ του ν. 2472/1997, δεδοµένου ότι η εν λόγω επεξεργασία προβλέπεται σε νόµο. Επίσης, και σε αυτήν την περίπτωση, τα προσωπικά δεδοµένα που συνελέγησαν και υπέστησαν περαιτέρω επεξεργασία ήταν συναφή, πρόσφορα και όχι περισσότερα από όσα απαιτούνταν εν όψει του σκοπού της επεξεργασίας (ήτοι τη συλλογή αιτήσεων ενδιαφεροµένων εκπαιδευτών για δηµόσια ΙΕΚ και ΣΕΚ, µε τα στοιχεία που αποτελούν κριτήρια αξιολόγησης). Σηµειώνεται ότι και στις δύο περιπτώσεις πραγµατοποιήθηκε, µέσω των σχετικών διαδικτυακών εφαρµογών, επεξεργασία και ευαίσθητων δεδοµένων υγείας, όπως επισηµάνθηκε ανωτέρω (δήλωση για ποσοστό αναπηρίας άνω του 67% για το διαδικτυακό τόπο απογραφής υπαλλήλων, καθώς και δήλωση για ΑΜΕΑ για το διαδικτυακό τόπο αίτησης εκπαιδευτών). Επιπροσθέτως, µέσω του διαδικτυακού τόπου αίτησης υπαλλήλων, πραγµατοποιήθηκε και επεξεργασία δεδοµένων εργασιακής κατάστασης (άνεργος, ιδιωτικός/δηµόσιος υπάλληλος κτλ.): σηµειώνεται ότι οι πληροφορίες περί ανεργίας συνιστούν, όπως παγίως κρίνει η Αρχή, ευαίσθητα δεδοµένα προσωπικού χαρακτήρα σχετικά µε την κοινωνική πρόνοια (Βλ., π.χ., τις αποφάσεις της Αρχής 1/2009, 117/2011, 133/2011 και 134/2011). Και στις δύο περιπτώσεις ωστόσο (διαδικτυακοί τόποι απογραφής υπαλλήλων και αίτησης εκπαιδευτών), ως προς για την επεξεργασία ευαίσθητων δεδοµένων έχει εφαρµογή η εξαίρεση του άρθρου 7Α παρ. 1 στοιχ. α’ του ν. 2472/1997, όπου αναφέρεται ότι ο υπεύθυνος επεξεργασίας απαλλάσσεται από την υποχρέωση γνωστοποίησης και λήψης άδειας «όταν η επεξεργασία πραγµατοποιείται αποκλειστικά για σκοπούς που συνδέονται άµεσα µε σχέση εργασίας ή έργου ή µε παροχή υπηρεσιών στο δηµόσιο τοµέα και είναι αναγκαία για την εκπλήρωση υποχρέωσης που επιβάλλει ο νόµος ή για την εκτέλεση των υποχρεώσεων από τις παραπάνω σχέσεις και το υποκείµενο έχει προηγουµένως ενηµερωθεί». 5. Το άρθρο 10, παρ. 3 του ν. 2472/1997 ορίζει ότι ο υπεύθυνος επεξεργασίας οφείλει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας. Αυτά τα µέτρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασία και η φύση των δεδοµένων που είναι αντικείµενο της επεξεργασίας. 6. Ζητήµατα ασφάλειας κατά την ηλεκτρονική επικοινωνία των φορέων του δηµόσιου τοµέα µε φυσικά (ή νοµικά) πρόσωπα ρυθµίζονται στο ν. 3979/2011 περί ηλεκτρονικής διακυβέρνησης (βλ. ιδίως άρθρο 21 παρ. 2, άρθρο 22 παρ. 1, άρθρο 32 παρ. 4), όπου και αναφέρεται ότι τα σχετικά ζητήµατα ρυθµίζονται µε απόφαση του εκάστοτε αρµόδιου Υπουργού καθώς και µε το Πλαίσιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης ΠΠΥΗ∆, το οποίο επικαιροποιείται σύµφωνα µε τα όσα προβλέπονται στο άρθρο 17 παρ. 4 του ν. 3979/2011. 6α. Ειδικότερα, κανόνες και πρότυπα αναφορικά µε την εγγραφή, ταυτοποίηση και ηλεκτρονική αναγνώριση πολιτών σε ηλεκτρονικές υπηρεσίες του δηµόσιου τοµέα καθορίζονται στο ΠΠΥΗ∆ (ΥΑΠ Φ.40.4/1/989, ΦΕΚ 1301/Β/2012) και, ειδικότερα, στο Παράρτηµα ΙΙΙ αυτού. Όπως επισηµαίνεται στο εν λόγω Πλαίσιο, οι διαδικασίες εγγραφής και αυθεντικοποίησης των χρηστών καθορίζονται από το επίπεδο εµπιστοσύνης στο οποίο εντάσσονται οι παρεχόµενες ηλεκτρονικές υπηρεσίες. Η κατηγοριοποίηση των υπηρεσιών σε επίπεδα εµπιστοσύνης (η οποία γίνεται από τον εκάστοτε φορέα που παρέχει την υπηρεσία) ορίζεται από το είδος των υπό επεξεργασία δεδοµένων και τις πιθανές επιπτώσεις που µπορεί να προκληθούν σε περίπτωση µη ορθής λειτουργίας ή διαχείρισής τους. Σύµφωνα µε τα όσα αναφέρονται στο ΠΠΥΗ∆, τα επίπεδα εµπιστοσύνης είναι τέσσερα, και αριθµούνται από 0 (το χαµηλότερο) έως 3 (το υψηλότερο). Ειδικότερα, στο επίπεδο εµπιστοσύνης 2 εντάσσονται υπηρεσίες που απαιτούν ανταλλαγή προσωπικών δεδοµένων τα οποία δεν είναι ευαίσθητα, όπως για παράδειγµα στοιχεία που αφορούν την οικογενειακή κατάσταση του χρήστη, ηµεροµηνία γέννησης, φύλο κτλ., ενώ στο επίπεδο εµπιστοσύνης 3 εντάσσονται υπηρεσίες που απαιτούν είτε ανταλλαγή ευαίσθητων προσωπικών δεδοµένων είτε υπηρεσίες όπου ο χρήστης πραγµατοποιεί ολοκληρωµένες οικονοµικές συναλλαγές µε ηλεκτρονικό τρόπο. Περαιτέρω, ως υποχρεωτικοί κανόνες2 επισηµαίνονται, µεταξύ άλλων, οι κάτωθι:
  1. i)Ο φορέας που προσφέρει µια ηλεκτρονική υπηρεσία πρέπει να προσδιορίσει την κατηγορία των δεδοµένων που επεξεργάζεται η συγκεκριµένη υπηρεσία (βλ. Κ.Υ. 5 στο Παράρτηµα III του ΠΠΥΗ∆), καθώς επίσης και ακολούθως το επίπεδο εµπιστοσύνης στο οποίο εντάσσεται η συγκεκριµένη υπηρεσία (βλ. Κ.Υ. 6 στο Παράρτηµα III του ΠΠΥΗ∆).
  2. ii)Υπηρεσίες που έχουν ενταχθεί στο επίπεδο εµπιστοσύνης 2 πρέπει να υιοθετήσουν επίπεδο εγγραφής 2 και επίπεδο αυθεντικοποίησης τουλάχιστον 1 (βλ. Κ.Υ. 9 στο Παράρτηµα III του ΠΠΥΗ∆), ενώ υπηρεσίες που έχουν ενταχθεί στο επίπεδο εµπιστοσύνης 3 πρέπει να υιοθετήσουν επίπεδο εγγραφής 3 και επίπεδο αυθεντικοποίησης τουλάχιστον 1, ενώ συνιστάται επίπεδο αυθεντικοποίησης 2 (βλ. Κ.Υ. 10 στο Παράρτηµα III του ΠΠΥΗ∆). iii) Υπηρεσίες που έχουν υιοθετήσει το επίπεδο αυθεντικοποίησης 1 πρέπει να αξιοποιήσουν ως µηχανισµό αυθεντικοποίησης κατ’ ελάχιστο τα συνθηµατικά3 (βλ. Κ.Υ. 11 στο Παράρτηµα III του ΠΠΥΗ∆). Σηµειώνεται ότι τα επίπεδα εγγραφής περιγράφονται επίσης στο ΠΠΥΗ∆: ιδιαίτερα επισηµαίνεται ότι, για την περίπτωση των επιπέδων εγγραφής 2 και 3, ο χρήστης παραλαµβάνει τα διακριτικά αυθεντικοποίησής του από την αρµόδια υπηρεσία, αφού πρώτα ταυτοποιηθεί από τον αρµόδιο υπάλληλο επιδεικνύοντας και υποβάλλοντας δηµόσια έγγραφα που αναγράφουν τα αναγνωριστικά του. 7. Αναφορικά µε τα µέτρα για την προστασία των προσωπικών δεδοµένων για το διαδικτυακό τόπο της απογραφής υπαλλήλων, σηµειώνεται ότι, λαµβάνοντας υπόψη το είδος των υπό επεξεργασία δεδοµένων και τις πιθανές επιπτώσεις που µπορεί να προκληθούν σε περίπτωση µη ορθής λειτουργίας ή διαχείρισής τους4, γίνεται επιβεβληµένη η λήψη των 2 Σύµφωνα µε το ΠΠΥΗ∆, υποχρεωτικοί είναι οι κανόνες που η συµµόρφωση µε τις προδιαγραφές που τίθενται είναι επιβεβληµένη για τους φορείς του ∆ηµόσιου τοµέα. 3 Όπως ορίζεται στο ΠΠΥΗ∆, τα συνθηµατικά αποτελούν τον ευρύτερα αποδεκτό τρόπο αυθεντικοποίησης, όπου ο χρήστης πιστοποιεί την ορθότητα της ταυτότητάς του κάνοντας χρήση µυστικού κωδικού που είναι γνωστός µόνο σε αυτόν. 4 Προς επίρρωση αυτού, σηµειώνουµε επίσης και τη δυνατότητα που φαίνεται ότι παρείχε το σύστηµα, µε βάση και το σχετικό εγχειρίδιο οδηγιών της εφαρµογής, στους χρήστες του να δηλώσουν οικιοθελώς ότι επιθυµούν να ενταχθούν σε καθεστώς διαθεσιµότητας πλέον κατάλληλων µέτρων για την ασφάλεια της επεξεργασίας – ιδίως δε της ορθής πιστοποίησης της ταυτότητας των χρηστών. Ως εκ τούτου, µε βάση το άρθρο 10 του ν. 2472/1997 αλλά και τους ειδικότερους κανόνες για την αυθεντικοποίηση που προσδιορίζονται στο ΠΠΥΗ∆, η εν λόγω ηλεκτρονική υπηρεσία θα έπρεπε να ενταχθεί, από τον υπεύθυνο επεξεργασίας, σε υψηλό επίπεδο εµπιστοσύνης. Το επίπεδο που τελικά επελέγη, µε βάση τα όσα δήλωσε ο υπεύθυνος επεξεργασίας στην απάντησή του προς την Αρχή, είναι το επίπεδο 2. Ωστόσο, ακόµα και για το επίπεδο 2, θα έπρεπε – βάσει των προαναφερθέντων κανόνων του ΠΠΥΗ∆ – να υιοθετηθεί ως µηχανισµός αυθεντικοποίησης η χρήση συνθηµατικών, τα οποία συνθηµατικά – ως διακριτικά αυθεντικοποίησης – θα έπρεπε να επιδοθούν στους χρήστες µε ασφαλή τρόπο (επίπεδο εγγραφής 2). Επισηµαίνεται ότι ο µηχανισµός αυθεντικοποίησης που τελικά επελέγη (εισαγωγή ΑΦΜ και ΑΜΚΑ) δεν µπορεί να εκληφθεί ως χρήση συνθηµατικού, αφού τα ως άνω στοιχεία ενός υπαλλήλου είναι πιθανό να περιέλθουν εις γνώσιν τρίτου (για παράδειγµα, είναι στοιχεία που κατά κανόνα επεξεργάζονται οι εκκαθαριστές µισθοδοσίας), οπότε και δεν είναι σύµφωνος µε τα όσα προβλέπονται στο ΠΠΥΗ∆. Ο υπεύθυνος επεξεργασίας επισήµανε, τόσο κατά την ακρόαση των εκπροσώπων του ενώπιον της Αρχής όσο και στα σχετικά έγγραφά του προς την Αρχή, ότι η επακόλουθη έγγραφη υποβολή των δικαιολογητικών των στοιχείων που δηλώθηκαν από τους απογραφέντες διασφάλιζε την αποτροπή κάθε αθέµιτης ενέργειας – και, κατ’ επέκταση, καθιστούσε το συγκεκριµένο µηχανισµό αυθεντικοποίησης επαρκή. Ωστόσο, όπως τελικά προκύπτει από το υπ΄ αριθµ. πρωτ. ……/.. και ηµεροµηνίας ..-..-2014 έγγραφο του υπεύθυνου επεξεργασίας, εστάλησαν στο ΑΣΕΠ στοιχεία βάσει των όσων δήλωσαν ηλεκτρονικά οι απογραφέντες, µέσω της προαναφερθείσας µη ασφαλούς διαδικασίας αυθεντικοποίησης, και περαιτέρω δεν υπήρξε έγγραφη επιβεβαίωση ότι τα απεσταλµένα στοιχεία επαληθεύτηκαν από τα προσκοµισθέντα δικαιολογητικά. Συνεπώς, ο υπεύθυνος επεξεργασίας δεν αποδεικνύεται ότι υλοποίησε το µηχανισµό αυθεντικοποίησης που περιέγραψε. Σε κάθε περίπτωση, επισηµαίνεται ότι εφόσον µέσω της συγκεκριµένης διαδικτυακής εφαρµογής υπήρχε η πιθανότητα επεξεργασίας ευαίσθητων προσωπικών δεδοµένων, τότε θα έπρεπε, µε βάση τους ειδικούς κανόνες του ΠΠΥΗ∆, να επιλεγεί το επίπεδο εµπιστοσύνης 3, γεγονός που µε τη σειρά του επιτάσσει την απόδοση διαπιστευτηρίων (π.χ. συνθηµατικών) στους χρήστες κατόπιν ασφαλούς διαδικασίας εγγραφής τους (βλ. επίπεδο εγγραφής 3 στο ΠΠΥΗ∆). Εναλλακτικά, τα ευαίσθητα δεδοµένα δεν θα έπρεπε να συλλέγονται µέσω της ηλεκτρονικής υπηρεσίας (τα σχετικά δικαιολογητικά εξάλλου υποβάλλονται εγγράφως στο Υπουργείο). Ως εκ τούτου, ο υπεύθυνος επεξεργασίας δεν ακολούθησε επαρκή µέθοδο αυθεντικοποίησης των χρηστών της εν λόγω υπηρεσίας. Το γεγονός αυτό µε τη σειρά του έθεσε σε κίνδυνο την ακρίβεια των δεδοµένων (άρθρο 4 παρ. 1 στοιχ. γ’ του ν. 2472/1997), αφού για τα ηλεκτρονικώς υποβληθέντα στοιχεία ενός υπαλλήλου δεν υπήρχαν τα εχέγγυα ότι υποβλήθηκαν πράγµατι από τον ίδιο - και, συνεπακόλουθα, υπήρξε ο κίνδυνος δυσµενών επιπτώσεων για τους απογραφέντες (βλ. και επόµενη Σκέψη 8). Περαιτέρω, αναφορικά µε τα λοιπά µέτρα για την ασφάλεια της επεξεργασίας, σηµειώνεται ότι η ανταλλαγή δεδοµένων µε την εν λόγω ηλεκτρονική υπηρεσία δεν ήταν κρυπτογραφηµένη, αφού δεν ήταν σε λειτουργία το πρωτόκολλο HΤTPS. Σηµειώνεται ότι η χρήση του πρωτοκόλλου (το οποίο ουσιαστικά βασίζεται στα κρυπτογραφικά πρωτόκολλα SSL/TLS) διασφαλίζει την εµπιστευτικότητα της µεταδιδόµενης πληροφορίας µεταξύ δύο επικοινωνούντων κόµβων (ήτοι του υπολογιστή του χρήστη και της ιστοσελίδας που επισκέπτεται) µέσω κρυπτογράφησης των δεδοµένων που ανταλλάσσονται. Με αυτόν τον τρόπο, αποτρέπεται η διαρροή δεδοµένων κατά τη µετάδοσή τους, διαµέσου άλλων κόµβων, στο ∆ιαδίκτυο. Για παράδειγµα, επισηµαίνεται ότι πολλοί ενδιάµεσοι κόµβοι υποδοµής (π.χ. διακοµιστές µεσολάβησης - HTTP proxies) πραγµατοποιούν προσωρινή αποθήκευση δεδοµένων, γεγονός που αυξάνει σηµαντικά τον κίνδυνο διαρροής της µεταδιδόµενης πληροφορίας σε τρίτους όταν αυτή δεν είναι κρυπτογραφηµένη. Περαιτέρω, ο κίνδυνος αυτός, για την περίπτωση µη κρυπτογραφηµένης µετάδοσης, ελλοχεύει και εκ του γεγονότος ότι πολλοί χρήστες διασυνδέονται στο ∆ιαδίκτυο µέσω ασύρµατων δικτύων, πολλά εκ των οποίων δεν παρέχουν επαρκή επίπεδα ασφαλείας. Επιπροσθέτως, η χρήση του πρωτοκόλλου HTTPS, σε συνδυασµό µε εγκατάσταση έγκυρων ψηφιακών πιστοποιητικών από την πλευρά του διαδικτυακού εξυπηρετητή, παρέχει στους επισκέπτες του διαδικτυακού τόπου (χρήστες) τη δυνατότητα ελέγχου της γνησιότητας αυτού. Σε διαφορετική περίπτωση, εάν δεν είναι εφικτή η πιστοποίηση του διαδικτυακού τόπου από τους επισκέπτες του, ελλοχεύει ο κίνδυνος διαρροής προσωπικών δεδοµένων αφού οι χρήστες δεν είναι δυνατό να γνωρίζουν εγγυηµένα αν τα στοιχεία τους υποβάλλονται πράγµατι στον αρµόδιο φορέα. Τέλος, σηµειώνεται ότι το πρωτόκολλο SSL διασφαλίζει και την ακεραιότητα της µεταδιδόµενης πληροφορίας, υπό την έννοια ότι κάθε αλλοίωση/τροποποίηση των δεδοµένων κατά τη µετάδοσή τους γίνεται αντιληπτή στον παραλήπτη αυτών. Ως εκ τούτου, λαµβάνοντας επίσης υπόψη το άρθρο 10 του ν. 2472/1997, αλλά και τη φύση της επεξεργασίας προσωπικών δεδοµένων που πραγµατοποιήθηκε µέσω του εν λόγω διαδικτυακού τόπου (Αριθµός Φορολογικού Μητρώου, Αριθµός Μητρώου Κοινωνικής Ασφάλισης, λοιπά προσωπικά δεδοµένα σχετικά µε προσόντα, καθώς και ευαίσθητα δεδοµένα υγείας για όσους ενέπιπταν στις συγκεκριµένες εξαιρέσεις), προκύπτει ότι θα έπρεπε για τη συγκεκριµένη υπηρεσία να εφαρµόζεται κρυπτογράφηση µε το πρωτόκολλο HTTPS κατά τη µετάδοση και ανταλλαγή δεδοµένων, καθώς επίσης και να είναι σε ισχύ, για τον ως άνω διαδικτυακό τόπο, ένα έγκυρο ψηφιακό πιστοποιητικό. Τούτο δε εξάλλου έχει έρεισµα και στα όσα ειδικότερα επισηµαίνονται στο Παράρτηµα Ι του ΠΠΥΗ∆ αυτού, όπου ως υπό διαµόρφωση5 κανόνας αναφέρεται ότι «τα στοιχεία που ανταλλάσσονται κατά την επικοινωνία ενός χρήστη µε ένα ∆ιαδικτυακό Τόπο φορέα της ∆ηµόσιας ∆ιοίκησης να προστατεύονται µέσω χρήσης του πρωτοκόλλου HTTPS, το οποίο να βασίζεται στη χρήση πιστοποιητικών που χαρακτηρίζονται ως ασφαλή από τους κατασκευαστές των φυλλοµετρητών, όταν αυτό απαιτείται από τη φύση των στοιχείων». Συνεπώς, για την περίπτωση του διαδικτυακού τόπου της απογραφής υπαλλήλων, ο υπεύθυνος επεξεργασίας δεν υιοθέτησε τα πλέον ενδεδειγµένα µέτρα για την ασφάλεια της επεξεργασίας (άρθρο 10 του ν. 2472/1997). 8. Παρά το γεγονός ότι οι σχετικοί πίνακες µοριοδότησης των απογραφέντων υπαλλήλων που ανήρτησε το ΑΣΕΠ στις 18 και 21 Νοεµβρίου 2013 µε βάση τα στοιχεία που του απέστειλε ο υπεύθυνος επεξεργασίας είναι πλέον άνευ αντικειµένου και δεν έχουν ισχύ, υπήρξε εν τέλει δηµοσιοποίηση στο ∆ιαδίκτυο προσωπικών δεδοµένων τα οποία δεν ήταν ακριβή. Σηµειώνεται δε ότι µε βάση τους ανωτέρω πίνακες, οι οποίοι περιείχαν µη ακριβή προσωπικά δεδοµένα, εκδόθηκε η µε αρ. πρωτ. 178387/Β2-21/11/2013 ∆ιαπιστωτική Πράξη του Υπουργού Παιδείας και Θρησκευµάτων που αφορούσε στη διαθεσιµότητα των διοικητικών υπαλλήλων των οκτώ Πανεπιστηµίων. Η εν λόγω ∆ιαπιστωτική Πράξη (η οποία εµφανίζει διαφορές ως προς την νεότερη ∆ιαπιστωτική Πράξη που εκδόθηκε το Μάιο του 2014) δεν είναι πλέον σε ισχύ, όπως προκύπτει από τα όσα αναφέρονται στο υπ’ αριθµ. πρωτ. …../../..-..-2014 έγγραφο του υπεύθυνου επεξεργασίας. Ωστόσο, από τα παραπάνω συνάγεται ότι η συγκεκριµένη διαδικασία επέφερε δυσµενείς επιπτώσεις σε υποκείµενα των δεδοµένων αφού εσφαλµένα αναφέρθηκαν στην πρώτη διαπιστωτική πράξη (υπαγωγή τους σε καθεστώς διαθεσιµότητας, σχετική δηµοσιοποίηση στο ∆ιαδίκτυο). ∆εδοµένης της διαδικασίας που υιοθέτησε ο υπεύθυνος επεξεργασίας για την απογραφή, η αντιπαραβολή των ηλεκτρονικά δηλωθέντων στοιχείων µε τα αντίστοιχα έγγραφα δικαιολογητικά ήταν απαραίτητη διαδικασία για την εξασφάλιση της ακρίβειας των δεδοµένων. Η διαδικασία αυτή, όπως αναλύθηκε στη Σκέψη 7, δεν αποδεικνύεται ότι έλαβε 5 Κανόνες υπό ∆ιαµόρφωση/Μελέτη είναι οι κανόνες που έχουν προδιαγραφές, τις οποίες το Πλαίσιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης επεξεργάζεται και ενδέχεται να υιοθετήσει σε επόµενη έκδοσή του. χώρα. Κατά συνέπεια, για την περίπτωση του διαδικτυακού τόπου της απογραφής υπαλλήλων, ο υπεύθυνος επεξεργασίας δεν υιοθέτησε τα πλέον ενδεδειγµένα µέτρα για την ακρίβεια των δεδοµένων, το οποίο συνετέλεσε σε δυσµενείς συνέπειες για τα υποκείµενα των δεδοµένων (άρθρο 4 παρ. 1 στοιχ. γ΄ του ν. 2472/1997), έστω και αν η µε αρ. πρωτ. 178387/Β221/11/2013 ∆ιαπιστωτική Πράξη του Υπουργού Παιδείας και Θρησκευµάτων δεν είναι πλέον σε ισχύ. 9. Αναφορικά µε τα µέτρα για την προστασία των προσωπικών δεδοµένων για το διαδικτυακό τόπο της αίτησης εκπαιδευτών, σηµειώνεται επίσης ότι, δεδοµένου ότι υφίσταται επεξεργασία ευαίσθητων προσωπικών δεδοµένων, θα έπρεπε να είναι σε εφαρµογή τα όσα ρητώς αναφέρονται στο ΠΠΥΗ∆ αναφορικά µε το επίπεδο εµπιστοσύνης 3 µίας υπηρεσίας – ήτοι οι χρήστες θα έπρεπε να εγγραφούν σε αυτή µε ασφαλή τρόπο (βλ. επίπεδο εγγραφής 3, όπως περιγράφεται στο Παράρτηµα III του ΠΠΥΗ∆) προκειµένου να λάβουν τα διαπιστευτήριά τους (π.χ. συνθηµατικό), και όχι να επιλέγουν µόνοι τους αποµακρυσµένα κάποιο συνθηµατικό (η οποία υλοποίηση και τελικά υιοθετήθηκε). Εναλλακτικά, τα ευαίσθητα δεδοµένα δεν θα έπρεπε να συλλέγονται µέσω της εν λόγω ηλεκτρονικής υπηρεσίας. Περαιτέρω, και σε αυτήν την περίπτωση, λαµβάνοντας υπόψη το άρθρο 10 του ν. 2472/1997, αλλά και τη φύση της επεξεργασίας προσωπικών δεδοµένων που πραγµατοποιήθηκε µέσω του εν λόγω διαδικτυακού τόπου (Αριθµός Φορολογικού Μητρώου, Αριθµός Μητρώου Κοινωνικής Ασφάλισης, λοιπά δεδοµένα χρηστών, συµπεριλαµβανοµένων ευαίσθητων δεδοµένων, συνθηµατικό των χρηστών - καθώς επίσης και το γεγονός ότι πολλοί χρήστες συνηθίζουν να χρησιµοποιούν κοινά συνθηµατικά για διαφορετικές ηλεκτρονικές υπηρεσίες), προκύπτει ότι θα έπρεπε για τη συγκεκριµένη υπηρεσία, προκειµένου να διασφαλίζεται η εµπιστευτικότητα των δεδοµένων, να εφαρµόζεται κρυπτογράφηση κατά τη µετάδοση και ανταλλαγή δεδοµένων (πρωτόκολλο HTTPS), καθώς επίσης και να είναι σε ισχύ, για τον ως άνω διαδικτυακό τόπο, ένα έγκυρο ψηφιακό πιστοποιητικό. Ο ισχυρισµός του υπευθύνου επεξεργασίας περί δυνατότητας υποκλοπής των δεδοµένων του χρήστη – λόγω της µη υλοποίησης του πρωτοκόλλου HTTPS - µόνο απευθείας από τον υπολογιστή από όπου εισάγονται τα δεδοµένα δεν είναι ακριβής, για τους λόγους που έχουν εξηγηθεί στην ανωτέρω Σκέψη 7. Συνεπώς, και για την περίπτωση του διαδικτυακού τόπου αίτησης εκπαιδευτών, ο υπεύθυνος επεξεργασίας δεν υιοθέτησε τα πλέον ενδεδειγµένα µέτρα για την ασφάλεια της επεξεργασίας (άρθρο 10 του ν. 2472/1997). 10. Σύµφωνα µε το άρθρο 11 του ν. 2472/1997 ο υπεύθυνος επεξεργασίας οφείλει να ενηµερώνει τα υποκείµενα των δεδοµένων, µε τρόπο πρόσφορο και σαφή, για τα βασικά χαρακτηριστικά της επεξεργασίας καθώς και για τους αποδέκτες ή τις κατηγορίες αποδεκτών των δεδοµένων τους. Για την περίπτωση του διαδικτυακού τόπου της απογραφής υπαλλήλων, δεν υπήρχε ενηµέρωση περί των αποδεκτών των δεδοµένων. Ωστόσο, σηµειώνεται ότι εφόσον ο σκοπός και τα λοιπά χαρακτηριστικά της συγκεκριµένης επεξεργασίας (µοριοδότηση των δηλωθέντων προσόντων από το ΑΣΕΠ κτλ.) προβλέπεται από διάταξη νόµου, δύναται να θεωρηθεί ότι αποτελεί κοινή γνώση του επιµελούς πολίτη και, κατά συνέπεια, δεν απαιτείται η προηγούµενη ενηµέρωση αυτών. Εποµένως, στο βαθµό που στη σχετική ιστοσελίδα ήταν αναρτηµένες οι σχετικές διατάξεις, ως προς το σκέλος της ενηµέρωσης των υποκειµένων των δεδοµένων η καταγγελία δεν ευσταθεί. 11. Ενόψει των παραβάσεων που διαπιστώθηκαν, λαµβάνοντας επίσης υπόψη ότι οι πίνακες µοριοδότησης προσόντων των υπαλλήλων που βασίστηκαν σε µη ακριβή δεδοµένα δεν έχουν πλέον ισχύ, η Αρχή κρίνει ότι πρέπει να επιβληθεί στον υπεύθυνο επεξεργασίας η προβλεπόµενη στο άρθρο 21 παρ. 1 στοιχ. α΄ του ν. 2472/1997 κύρωση της προειδοποίησης όσον αφορά στην ακρίβεια των δεδοµένων της απογραφής. Επίσης, η ίδια κύρωση πρέπει να επιβληθεί στον υπεύθυνο επεξεργασίας και για την µη λήψη των ενδεδειγµένων µέτρων ασφαλείας κατά την επεξεργασία προσωπικών δεδοµένων µέσω των διαδικτυακών του εφαρµογών. Ειδικότερα, για οποιαδήποτε διαδικτυακή εφαρµογή του Υπουργείου απαιτείται η σύνδεση χρηστών µέσω διακριτικών αυθεντικοποίησης, θα πρέπει να πληρούνται τα κάτωθι: α) Ως προς τους µηχανισµούς αυθεντικοποίησης των χρηστών, θα πρέπει να ακολουθούνται τα όσα ρητώς επισηµαίνονται στο Πλαίσιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης. Επισηµαίνεται ιδιαίτερα ότι σε καµία περίπτωση δεν επιτρέπεται να βασίζεται η αυθεντικοποίηση των χρηστών των διαδικτυακών εφαρµογών µόνο σε αναγνωριστικά τα οποία δύνανται να είναι εις γνώσιν άλλων (όπως είναι, για παράδειγµα, ο Αριθµός Φορολογικού Μητρώου), ακόµα και εάν επίκειται υποβολή εγγράφων αποδεικτικών των υποβληθέντων στοιχείων. β) Αναφορικά µε την απόδοση διαπιστευτηρίων στους χρήστες (ήτοι την εγγραφή τους στις ηλεκτρονικές υπηρεσίες), θα πρέπει να ακολουθούνται τα όσα ρητώς επισηµαίνονται στο Πλαίσιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης. Επισηµαίνεται ιδιαίτερα ότι, εφόσον πραγµατοποιείται επεξεργασία ευαίσθητων προσωπικών δεδοµένων µέσω διαδικτυακής εφαρµογής, ο χρήστης θα πρέπει να παραλαµβάνει τα διακριτικά αυθεντικοποίησής του µε φυσική του παρουσία στην αρµόδια Υπηρεσία, σύµφωνα µε τα όσα αναφέρονται στο Πλαίσιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης. γ) Η σύνδεση των χρηστών µε τη διαδικτυακή εφαρµογή θα πρέπει να είναι κρυπτογραφηµένη µε χρήση του πρωτοκόλλου HTTPS, το οποίο να βασίζεται στη χρήση πιστοποιητικών που χαρακτηρίζονται ως ασφαλή από τα προγράµµατα πλοήγησης στο ∆ιαδίκτυο (φυλλοµετρητές). ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα, Απευθύνει, µε βάση το άρθρο 21 παρ. 1 στοιχ. α’ του ν. 2472/1997, αυστηρή προειδοποίηση στο Υπουργείο Παιδείας και Θρησκευµάτων, ως υπεύθυνο επεξεργασίας, για παραβίαση του άρθρου 4 παρ. 1 στοιχ. γ’ του ν. 2472/1997 και για την παραβίαση του άρθρου 10 του ν. 2472/1997. Καλεί το Υπουργείο Παιδείας να εφαρµόζει κατάλληλα µέτρα ασφάλειας κατά την επεξεργασία προσωπικών δεδοµένων µέσω των διαδικτυακών του εφαρµογών, όπως αυτά περιγράφονται στο σηµείο 11 του σκεπτικού της παρούσας. Ο Πρόεδρος Η γραµµατέας Πέτρος Χριστόφορος Ειρήνη Παπαγεωργοπούλου

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.