Αθήνα, 21-07-2025 Αριθ. Πρωτ.: 2613 ΑΠΟΦΑΣΗ 33/2025 Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (εφεξής «Αρχή») συνήλθε, μετά από πρόσκληση του Προέδρου της σε συνεδρίαση, μέσω τηλεδιάσκεψης, την Τρίτη 20-05-2025, σε συνέχεια των από 15-04-2025 και 16-04-2025 συνεδριάσεων, προκειμένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πρόεδρος της Αρχής, Κωνσταντίνος Μενουδάκος και τα τακτικά μέλη Κωνσταντίνος Λαμπρινουδάκης, ως εισηγητής, Χαράλαμπος Ανθόπουλος, Γρηγόρης Τσόλιας και Χρήστος Καλλονιάτης. Δεν παρέστησαν λόγω κωλύματος, αν και εκλήθησαν νομίμως εγγράφως, το τακτικό μέλος Αικατερίνη Ηλιάδου ούτε το αναπληρωματικό μέλος αυτής Νικόλαος Φαλδαμής. Παρέστη επίσης το αναπληρωματικό μέλος Χρήστος Παπαθεοδώρου, σε αναπλήρωση του τακτικού μέλους Σπύρου Βλαχόπουλου, ο οποίος δεν παρέστη, αν και εκλήθη νομίμως εγγράφως. Παρούσες, χωρίς δικαίωμα ψήφου, ήταν οι Φωτεινή Καρβέλα και Γεωργία Παναγοπούλου, ειδικοί επιστήμονες, ως βοηθοί εισηγητή, και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τμήματος διοικητικών υποθέσεων, ως γραμματέας. Η Αρχή έλαβε υπόψη της τα κατωτέρω: Με τη με αριθ. πρωτ. Γ/ΕΙΣ/8977/20.11.2024 καταγγελία του ο A στρέφεται κατά της ανώνυμης εταιρείας με την επωνυμία «ΒΙΒΛΙΟΠΩΛΕΙΟΝ ΤΗΣ ΕΣΤΙΑΣ, Ι.Δ. ΚΟΛΛΑΡΟΥ & ΣΙΑ Α.Ε.» (στο εξής καθ’ ης), παραπονούμενος για περιστατικό παραβίασης δεδομένων και μη ικανοποιητική διαχείριση αυτού. Ειδικότερα, σύμφωνα με την καταγγελία, στις 02.02.2024 ο καταγγέλλων, ο οποίος κατά το κρίσιμο χρονικό 1 Λεωφ. Κηφισίας 1-3, 11523 Αθήνα Τ: 210 6475 600 • E: contact@dpa.gr • www.dpa.gr διάστημα ήταν συμβεβλημένος, ως συγγραφέας, με την καθ’ ης με αντικείμενο την έκδοση του λογοτεχνικού του έργου, έλαβε από αυτήν μήνυμα στην προσωπική του ηλεκτρονική διεύθυνση, η οποία ήταν εμφανής στους υπόλοιπους παραλήπτες του μηνύματος, οι οποίοι ανέρχονταν σε περίπου πενήντα πέντε
(55)άτομα. Αναλυτικότερα, στο πεδίο «Προς», στο οποίο περιέχονται οι παραλήπτες του μηνύματος, αναγράφονταν η διεύθυνση ηλεκτρονικού ταχυδρομείου του καταγγέλλοντος, το πλήρες ονοματεπώνυμό του, το καλλιτεχνικό του ψευδώνυμο (B) υπό το οποίο κυκλοφορούν τα βιβλία του, η διεύθυνση κατοικίας του και ο ΑΦΜ του. Σύμφωνα με την υπό εξέταση καταγγελία, ο καταγγέλλων είναι … και παράλληλα λογοτεχνικός συγγραφέας δραστηριοποιούμενος με το ψευδώνυμο Β, υπό το οποίο έχει εκδώσει δύο βιβλία (το ένα εκ των οποίων έχει εκδοθεί από την καθ’ ης), και έχει παρουσιάσει καλλιτεχνικά έργα στην Ελλάδα και το εξωτερικό. Σύμφωνα με την καταγγελία, όταν δραστηριοποιείται υπό τη συγγραφική-καλλιτεχνική του ιδιότητα, ο καταγγέλλων εμφανίζεται πάντοτε καλύπτοντας το πρόσωπό που, ώστε αυτό να μην είναι ποτέ εμφανές στο κοινό. Η χρήση του ψευδωνύμου και της κάλυψης του προσώπου οφείλεται, σύμφωνα με τον καταγγέλλοντα, στην επιθυμία του να προστατεύσει την προσωπικότητά του ως … και να μην αποκαλύψει στο άμεσο οικογενειακό και επαγγελματικό του περιβάλλον την ταυτότητα φύλου του, καθώς ανήκει σε έμφυλη μειονότητα, στα προβλήματα της οποίας επικεντρώνεται η συγγραφική του δραστηριότητα. Ο καταγγέλλων ισχυρίζεται ειδικότερα ότι το παραπάνω περιστατικό παραβίασης είχε ως αποτέλεσμα να γνωστοποιηθούν στους λοιπούς παραλήπτες του μηνύματος προσωπικά του δεδομένα που αφορούν στην ταυτότητα φύλου του και συνιστούν ως εκ τούτου, ειδική κατηγορία προσωπικών δεδομένων. Ο καταγγέλλων υποστηρίζει συναφώς ότι η κρίσιμη παραβίαση του προκάλεσε σοκ και σοβαρά ψυχολογικά προβλήματα, τα οποία επιτάθηκαν όταν χρήστης σε μέσο κοινωνικής δικτύωσης, στο οποίο ο καταγγέλλων είναι εγγεγραμμένος, ανέφερε σε δημόσιο σχόλιό του το επίθετο του καταγγέλλοντος θέτοντας έτσι, κατά τον καταγγέλλοντα, σε μεγαλύτερο κίνδυνο τα δικαιώματά του, καθόσον η αποκάλυψη των προσωπικών του δεδομένων 2 ενδέχεται να επηρεάσει την επαγγελματική του σταδιοδρομία και να οδηγήσει σε ματαίωση της εξέλιξής του, προκαλώντας περαιτέρω οικονομική ζημία και ηθική βλάβη του. Επιπλέον, ο καταγγέλλων αναφέρει ότι η καθ’ ης δεν προέβη σε καμία από τις οφειλόμενες κατά το ΓΚΠΔ ενέργειες μετά το κρίσιμο περιστατικό, ήτοι στην κατά το άρθρο 34 ΓΚΠΔ ανακοίνωση της παραβίασης προσωπικών δεδομένων στον καταγγέλλοντα, καίτοι η κρίσιμη παραβίαση ενδέχεται να θέσει σε υψηλό κίνδυνο τα δικαιώματα του καταγγέλλοντος. Αντιθέτως, σύμφωνα με την υπό εξέταση καταγγελία, στην από 30.9.2024 εξώδικη δήλωσή της προς τον καταγγέλλοντα, η καθ’ ης υποστηρίζει ότι στο κρίσιμο μήνυμα ηλεκτρονικού ταχυδρομείου δεν γίνεται καμία μνεία στον καταγγέλλοντα, στο νομικό ή καλλιτεχνικό του όνομα, ενώ δεν υπήρχε καμία πρόθεση γνωστοποίησης των ως άνω στοιχείων σε τρίτους, σε κάθε δε περίπτωση δεν αναφέρεται στο μήνυμα ο τίτλος του βιβλίου του, με αποτέλεσμα να μην είναι εύκολη η ταύτιση των προσωπικών στοιχείων του καταγγέλλοντος με το συγγραφικό του έργο. Εξάλλου, σύμφωνα με το συνημμένο στην υπό εξέταση καταγγελία από 03.09.2021 ιδιωτικό συμφωνητικό μεταξύ του καταγγέλλοντος και της καθ’ ης, το οποίο ρύθμιζε τη μεταξύ τους σχέση κατά τον κρίσιμο χρόνο, η καθ’ ης δεσμευόταν να χρησιμοποιεί σε κάθε δημόσια επικοινωνία το καλλιτεχνικό όνομα του καταγγέλλοντος και να αντιμετωπίζει το νομικό του όνομα ως εμπιστευτικό. Η Αρχή, στο πλαίσιο εξέτασης της ανωτέρω καταγγελίας, με το με αριθ. πρωτ. Γ/ΕΞ/3352/27-11-2024 έγγραφό της, κάλεσε την καθ’ ης να εκθέσει τις απόψεις της επί των καταγγελλομένων. Η καθ’ ης παρέσχε διευκρινίσεις επί των καταγγελλομένων με το με αριθμ. πρωτ. Γ/ΕΙΣ/125/08-01-2025 έγγραφο, στο οποίο υποστήριξε τα εξής: Α) Επί της ουσίας ουδεμία παράβαση των διατάξεων για την προστασία προσωπικών δεδομένων δεν επήλθε, αλλά ο καταγγέλλων στρέφεται εναντίον της καθ’ ης με στόχο την οικονομική και ψυχολογική φθορά αυτής, ορμώμενος από το μεταξύ τους δικαστικό και διαδικαστικό ιστορικό. Β) Ουδεμία ρητή μνεία έγινε στο πρόσωπο του καταγγέλλοντος, στο νομικό ή καλλιτεχνικό του όνομα στο εν λόγω μήνυμα 3 ηλεκτρονικού ταχυδρομείου. Ο καταγγέλλων, αποτελεί, κατά την καθ΄ ης, έναν από τους παραλήπτες του μηνύματος, το οποίο προέρχεται από υπάλληλο της κεντρικής αποθήκης της καθ’ ης και είχε ως αποκλειστικό σκοπό τη γνωστοποίηση των στοιχείων του στην αποθήκη, ώστε να του αποσταλούν τα προς επιστροφή βιβλία. Η αναφορά δε του νομικού του ονόματος ήταν απαραίτητη προκειμένου να υπάρχει ταύτιση με τη διεύθυνση αποστολής των βιβλίων. Γ) Δεν υπήρχε ουδεμία πρόθεση εκ μέρους της καθ’ ης να γνωστοποιήσει σε τρίτους το όνομα του καταγγέλλοντος και να ταυτιστεί το έργο του με το ψευδώνυμό του, ενώ, σε κάθε περίπτωση η ταύτιση των προσωπικών του στοιχείων με το συγγραφικό του έργο δεν ήταν εύκολη, διότι στο μήνυμα δεν αναφερόταν η ονομασία του βιβλίου του καταγγέλλοντος, ενώ, επιπλέον δεν αποδεικνύεται ότι με το κρίσιμο μήνυμα αποκαλύφθηκε ο σεξουαλικός προσανατολισμός του καταγγέλλοντος. Δ) Σε κάθε περίπτωση υπήρχε νόμιμος λόγος επεξεργασίας ο οποίος συνίσταται στην ομαλή λειτουργία της αποθήκης της καθ΄ ης, μέσω της οποίας διαφυλάσσονταν και τα οικονομικά συμφέροντα του καταγγέλλοντος, ο οποίος κατά το κρίσιμο χρονικό διάστημα ήταν συμβεβλημένος με την καθ΄ ης. Ε) Δεν αποδείχθηκε η επέλευση οικονομικής ζημίας ή ηθικής βλάβης στο πρόσωπο του καταγγέλλοντος από το κρίσιμο μήνυμα, ενώ επίσης δεν αποδείχθηκε ότι η αναφορά, σε δημόσιο σχόλιο εκ μέρους τρίτου χρήστη, του επιθέτου του καταγγέλλοντος σε μέσο κοινωνικής δικτύωσης οφείλεται σε ενέργεια της καθ’ ης. ΣΤ) Δεν υφίσταται αιτιώδης συνάφεια μεταξύ των ενεργειών της καθ’ ης και της λύσης της σύμβασης με τον καταγγέλλοντα. Η καθ’ ης αναφέρθηκε επίσης σε άλλα ζητήματα τα οποία εκφεύγουν της αρμοδιότητας της Αρχής. Δεδομένων των ανωτέρω, η Αρχή, με τις υπ’ αριθμ. πρωτ. Γ/ΕΞΕ/1116/01-04-25 και Γ/ΕΞΕ/1117/01-04-25 κλήσεις, κάλεσε σε ακρόαση τους εμπλεκόμενους στη συνεδρίαση της Ολομέλειας της Αρχής στις 15-04-2025, προκειμένου να εκθέσουν τις απόψεις τους για την υπόθεση και να λάβει χώρα ακρόαση της καθ’ ης επί του ενδεχόμενου παραβίασης της κείμενης νομοθεσίας για την προστασία των προσωπικών δεδομένων. Λόγω κωλύματος του Προέδρου της Αρχής η συνεδρίαση της 15-04-2025 αναβλήθηκε για την 16-04-2025, οπότε και έλαβε χώρα η ακρόαση των μερών. Στην εξ αναβολής συνεδρίαση, παρέστησαν εκ μέρους του καταγγέλλοντος οι πληρεξούσιοι δικηγόροι Στυλιανός Κορρές με ΑΜΔΣΑ … και 4 Ευαγγελία Βαγενά με ΑΜΔΣΑ … . Εκ μέρους της καθ’ ης παρέστη η πληρεξούσια δικηγόρος Άννα – Μαρία Ασημογιώργου με ΑΜΔΣΑ … . Αμφότερα τα μέρη ανέπτυξαν προφορικά τις απόψεις τους. Ειδικότερα ο καταγγέλλων υποστήριξε ότι όσα επικαλείται η καθ’ ης στις υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/125/08-01-2025 έγγραφες διευκρινίσεις της προς την Αρχή επικεντρώνονται στην δικαστική αντιδικία του με την καθ’ ης και επιπλέον είναι μεταγενέστερα του καταγγελλόμενου περιστατικού παραβίασης δεδομένων. Ο καταγγέλλων έλαβε και προθεσμία προσκομίσεως υπομνήματος προς περαιτέρω υποστήριξη των ισχυρισμών του και υπέβαλε εμπροθέσμως το υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/3619/02-05-25 υπόμνημα, με το οποίο προέβαλε συνοπτικώς τα εξής: A) Oι απόψεις της καθ’ ης, όπως αυτές διατυπώνονται στις υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/125/08-01-2025 έγγραφες διευκρινίσεις της προς την Αρχή, αναφέρονται στην αντιδικία μεταξύ αυτής και του καταγγέλλοντος και ειδικότερα σε γεγονότα, που επακολούθησαν την καταγγελλόμενη παραβίαση εκ μέρους της καθ’ ης. Πρόκειται δηλαδή για μεταγενέστερα γεγονότα, τα οποία δεν δύνανται, κατά τον καταγγέλλοντα, να επηρεάσουν σε καμία περίπτωση την κρίση περί του αν υπήρξε ή όχι παραβίαση από την πλευρά της καθ’ ης. Β) Ο ισχυρισμός της καθ’ ης ότι δεν είχε καμία πρόθεση να καταστήσει γνωστό σε τρίτους το νομικό όνομα του καταγγέλλοντος και να ταυτιστεί αυτό με το έργο και το ψευδώνυμο του δεν είναι κρίσιμος εν προκειμένω, διότι η καταγγελλόμενη παραβίαση αποτελεί αντικειμενικό γεγονός ανεξάρτητο από την πρόθεση του παραβάτη (ευθύνη νόθος αντικειμενική) και δεν μπορεί να ληφθεί υπ’ όψη το υποκειμενικό στοιχείο της ύπαρξης/απουσίας πρόθεσης εκ μέρους του παραβάτη. Γ) Ο ισχυρισμός της καθ’ ης ότι η απουσία αναφοράς του τίτλου του βιβλίου του καταγγέλλοντος στο κρίσιμο email έχει ως αποτέλεσμα να μην είναι εύκολη η ταύτιση των προσωπικών του στοιχείων με συγγραφικό του έργο δεν ευσταθεί, διότι το ψευδώνυμο του καταγγέλλοντος, το οποίο αναφέρεται στο κρίσιμο μήνυμα, υπερβαίνει κατά πολύ σε αναγνωρισιμότητα την αναγνωρισιμότητα του τίτλου του βιβλίου του και, κατά συνέπεια, η αναφορά ή μη του τίτλου του βιβλίου δεν προσθέτει κάτι στην ήδη συντελεσθείσα ζημία και αποκάλυψη των προσωπικών δεδομένων του καταγγέλλοντος. Δ) Ο ισχυρισμός της καθ’ ης ότι το εν λόγω μήνυμα ηλεκτρονικού ταχυδρομείου δεν ήταν ικανό να προκαλέσει την 5 αποκάλυψη των προσωπικών στοιχείων του καταγγέλλοντος στο ευρύ κοινό λόγω του ορισμένου αριθμού των παραληπτών επίσης δεν ευσταθεί, αφενός διότι εκ του νόμου δεν αποτελεί προϋπόθεση για την κατάφαση της παραβίασης η γνωστοποίηση των δεδομένων σε «ευρύ κοινό», αφετέρου διότι οι περισσότεροι από 50 παραλήπτες του μηνύματος, μεταξύ των οποίων συγκαταλέγονται δημοσιογράφοι, βιβλιοπωλεία, θέατρα, πρεσβείες ξένων κρατών, σύνδεσμοι εκδοτών, σύλλογοι κ.ο.κ., θα μπορούσαν να θεωρηθούν «ευρύ κοινό». Ε) Ο ισχυρισμός της καθ’ ης ότι υφίστατο νόμιμος λόγος επεξεργασίας, ο οποίος συνίστατο στην ομαλή λειτουργία της αποθήκης της δεν ευσταθεί, διότι για την εκτέλεση της σύμβασης μεταξύ της καθ’ ης και των παραληπτών του επίμαχου μηνύματος αρκούσε είτε η αποστολή ατομικού μηνύματος είτε, σε περίπτωση αποστολής ομαδικού μηνύματος, η κρυφή συγκοινοποίηση (bcc), ΣΤ) Η συγκοινοποίηση με τον τρόπο που έγινε, δηλαδή με την ενσωμάτωση του συνόλου των προσωπικών δεδομένων των παραληπτών στο πεδίο «προς» του ηλεκτρονικού μηνύματος, δεν πληροί καμία από τις αρχές νομιμότητας της επεξεργασίας που υποχρεούται να τηρεί η καθ’ ης, ως υπεύθυνος επεξεργασίας. Ζ) Ο ισχυρισμός της καθ’ ης ότι η κρίσιμη επεξεργασία δεν οδήγησε σε αποκάλυψη του σεξουαλικού προσανατολισμού του καταγγέλλοντος δεν ευσταθεί, διότι το ψευδώνυμο του καταγγέλλοντος προέκυψε από την ανάγκη προστασίας τόσο της σεξουαλικότητας, όσο και της ταυτότητας φύλου αυτού ως ατόμου ανήκοντος σε έμφυλη μειονότητα και ταυτίζεται με συγκεκριμένη σεξουαλική ταυτότητα, όπως προκύπτει και από μια απλή αναζήτηση του συγκεκριμένου ψευδωνύμου στο διαδίκτυο. Κατά συνέπεια, το εν λόγω ψευδώνυμο, όντας δηλωτικό του σεξουαλικού προσανατολισμού, συσχετιζόμενο με άλλα προσωπικά δεδομένα και κυρίως το νομικό όνομα του καταγγέλλοντος, συνεπάγεται αποκάλυψη ευαίσθητων προσωπικών δεδομένων αυτού. Η) Η καθ’ ης δεν έχει λάβει κανένα μέτρο για τη συμμόρφωσή της με τη νομοθεσία περί προσωπικών δεδομένων, ήτοι δεν αποδεικνύει ούτε ότι εφαρμόζει οργανωτικά μέτρα, ώστε η επεξεργασία προσωπικών δεδομένων να διεξάγεται υπό συγκεκριμένες προϋποθέσεις από κατάλληλα εκπαιδευμένο προσωπικό, ούτε ότι λαμβάνει μέτρα για την προστασία ευαίσθητων προσωπικών δεδομένων, όπως σε περίπτωση συγγραφέων με ψευδώνυμο ή συγγραφέων ανηκόντων σε έμφυλη μειονότητα. Επιπλέον, σύμφωνα 6 με τον καταγγέλλοντα, η καθ’ ης παρόλο που ενημερώθηκε για την παραβίαση (το αργότερο κατά την εκδίκαση της προσωρινής διαταγής της αίτησης ασφαλιστικών μέτρων της καθ’ ης στις 15.07.2024), δεν προέβη σε κανένα διορθωτικό μέτρο, όπως η ανάκληση του μηνύματος, η αποστολή επακόλουθου μηνύματος ζητώντας από τους παραλήπτες του αρχικού να το αγνοήσουν και να το διαγράψουν, ούτε σε γνωστοποίηση της παραβίασης στην Αρχή αλλά ούτε στα εμπλεκόμενα πρόσωπα εντός 72 ωρών από την στιγμή της ενημέρωσης. Η καθ’ ης ανέπτυξε επίσης προφορικά τις απόψεις της, έλαβε δε κατά τη συνεδρίαση αυτή προθεσμία προσκομίσεως υπομνήματος προς περαιτέρω υποστήριξη των ισχυρισμών της και υπέβαλε εμπροθέσμως το υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/3657/02-05-25 υπόμνημα με τα συμπληρωματικά αυτού υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/3655/02-05-25 έγγραφα, με το οποίο προέβαλε, μεταξύ άλλων, τα ακόλουθα, συνοπτικώς αναφερόμενα: Α) Η καθ’ ης αποτελεί έναν από τους παλαιότερους εκδοτικούς οίκους στην Ελλάδα και, παρόλο που έχει τη μορφή ανώνυμης εταιρείας, εντούτοις δεν χαρακτηρίζεται ως ψυχρή εμπορική επιχείρηση με στόχο αποκλειστικά το κέρδος. Αντιθέτως, η προσέγγιση που ακολουθεί έναντι των συμβεβλημένων με αυτήν συγγραφέων είναι προσωπική και αυτοί απολαμβάνουν προσωπικής φροντίδας και εξυπηρέτησης από τους εργαζομένους της, με στόχο την ομαλή εκτέλεση της μεταξύ τους σύμβασης και την προσαρμογή της στις ιδιαίτερες επιθυμίες τους. Η νόμιμη εκπρόσωπος της αναλαμβάνει προσωπικά τις συνεργασίες και δραστηριότητες της εταιρείας και γίνονται απόλυτα σεβαστές οι επιθυμίες όσων συνεργαζόμενων συγγραφέων επιθυμούν να εμφανίζονται με ψευδώνυμο ή να γίνεται η διαχείριση της εικόνας τους με διακριτικότητα. Ωστόσο, λόγω του περιορισμένου κύκλου εργασιών της, δεν υπάρχει πρακτικός λόγος εγκαθίδρυσης μιας σχετικής τυποποιημένης, ψυχρής διαδικασίας. Β) Ο καταγγέλλων έτυχε ιδιαίτερα προσωπικής και προστατευτικής μεταχείρισης από την καθ’ ης, ωστόσο η μεταξύ τους συνεργασία έληξε άδοξα. Γ) Η καθ’ ης προσάγει και επικαλείται την υπ’ αριθμ. … απόφαση του Μονομελούς Πρωτοδικείου Αθηνών η οποία, κρίνοντας κατά τη διαδικασία ασφαλιστικών μέτρων, πιθανολόγησε ότι ο καταγγέλλων διέβαλε, μέσω αναρτήσεών του σε δημοφιλείς πλατφόρμες κοινωνικής δικτύωσης, δημόσια τη φήμη και την αξιοπιστία της και προσέβαλε την αξιοπρέπεια και προσωπικότητα της νομίμου 7 εκπροσώπου αυτής, απαγόρευσε δε στον καταγγέλλοντα να προσβάλει την προσωπικότητα της νομίμου εκπροσώπου της καθ’ ης και την εμπορική φήμη της καθ’ ης είτε προφορικά ενώπιον τρίτων είτε γραπτά με κοινοποίηση σε τρίτους είτε δι’ αναρτήσεως προσβλητικού περιεχομένου στα κοινωνικά δίκτυα. Η καθ’ ης αναφέρει επίσης ότι το Μονομελές Πρωτοδικείο δεν έλαβε υπόψη του ούτε συνεκτίμησε κατά τη διαμόρφωση της κρίσης του την αποστολή του επίμαχου μηνύματος, παρόλο που ο καταγγέλλων την επικαλέστηκε ενώπιόν του ως παραβίαση της νομοθεσίας περί προσωπικών δεδομένων. Δ) Σε σχέση με το κρίσιμο μήνυμα ηλεκτρονικού ταχυδρομείου, η καθ’ ης υποστηρίζει ότι όλοι οι παραλήπτες του μηνύματος εμφανίζονται με τον ίδιο τρόπο, ήτοι με έναν κωδικό πελάτη ο καθένας και στη συνέχεια με τα περαιτέρω στοιχεία του εκάστοτε παραλήπτη. Η αποστολή του εν λόγω μηνύματος έλαβε χώρα αποκλειστικά για την εκτέλεση της σύμβασης μεταξύ της καθ’ ης και των συμβεβλημένων με αυτήν και ο τρόπος αναγραφής των παραληπτών αφορά σε λειτουργικούς και λογιστικούς σκοπούς της καθ’ ης, ενώ ουδεμία «δημοσιοποίηση» έλαβε χώρα. Η καθ’ ης προσκόμισε επίσης με το υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/3655/02-05-25 έγγραφο τον ισολογισμό του φορολογικού έτους 2024, με καθαρό ετήσιο κύκλο εργασιών για το 2024 1.025.505 ευρώ. Η Αρχή, έπειτα από εξέταση των στοιχείων του φακέλου και όσων προέκυψαν από την ενώπιόν της ακροαματική διαδικασία και τα υπομνήματα των μερών, αφού άκουσε τον εισηγητή και τις διευκρινίσεις από τις βοηθούς εισηγητή, οι οποίες παρέστησαν χωρίς δικαίωμα ψήφου, κατόπιν διεξοδικής συζητήσεως, ΣΚΕΦΤΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ
- Από τις διατάξεις των άρθρων 51 και 55 του ΓΚΠΔ και του άρθρου 9 του νόμου 4624/2019 (ΦΕΚ Α΄ 137) προκύπτει ότι η Αρχή έχει αρμοδιότητα να εποπτεύει την εφαρμογή των διατάξεων του ΓΚΠΔ, του νόμου αυτού και άλλων ρυθμίσεων που αφορούν την προστασία του ατόμου από την επεξεργασία προσωπικών δεδομένων. 8
- Σύμφωνα με το σημείο 12 του άρθρου 4 του ΓΚΠΔ, ως «παραβίαση δεδομένων προσωπικού χαρακτήρα νοείται η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, μεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση δεδομένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ’ άλλο τρόπο σε επεξεργασία».
- Σύμφωνα με το άρθρο 4 στοιχ. 1 του ΓΚΠΔ δεδομένα προσωπικού χαρακτήρα είναι «κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο («υποκείμενο των δεδομένων»)· το ταυτοποιήσιμο φυσικό πρόσωπο είναι εκείνο του οποίου η ταυτότητα μπορεί να εξακριβωθεί, άμεσα ή έμμεσα, ιδίως μέσω αναφοράς σε αναγνωριστικό στοιχείο ταυτότητας, όπως όνομα, σε αριθμό ταυτότητας, σε δεδομένα θέσης, σε επιγραμμικό αναγνωριστικό ταυτότητας ή σε έναν ή περισσότερους παράγοντες που προσιδιάζουν στη σωματική, φυσιολογική, γενετική, ψυχολογική, οικονομική, πολιτιστική ή κοινωνική ταυτότητα του εν λόγω φυσικού προσώπου».
- Στο άρθρο 5 παρ. 1 του ΓΚΠΔ ορίζονται οι αρχές που διέπουν την επεξεργασία δεδομένων προσωπικού χαρακτήρα. Σε αυτές περιλαμβάνεται η αρχή της ακεραιότητας και εμπιστευτικότητας (εδαφ. στ’), σύμφωνα με την οποία τα δεδομένα υποβάλλονται σε επεξεργασία κατά τρόπο που εγγυάται την ενδεδειγμένη ασφάλεια των δεδομένων προσωπικού χαρακτήρα, μεταξύ άλλων την προστασία τους από μη εξουσιοδοτημένη ή παράνομη επεξεργασία και τυχαία απώλεια, καταστροφή ή φθορά, με τη χρησιμοποίηση κατάλληλων τεχνικών ή οργανωτικών μέτρων.
- Σύμφωνα δε με την αρχή της λογοδοσίας που εισάγεται με τη δεύτερη παράγραφο του αυτού ως άνω άρθρου 5, ορίζεται ρητώς ότι ο υπεύθυνος επεξεργασίας «φέρει την ευθύνη και είναι σε θέση να αποδείξει τη συμμόρφωση με την παράγραφο 1 («λογοδοσία»)». Η αρχή αυτή, η οποία συνιστά ακρογωνιαίο λίθο του ΓΚΠΔ, συνεπάγεται την υποχρέωση του υπευθύνου επεξεργασίας να σχεδιάζει, εφαρμόζει και εν γένει λαμβάνει τα αναγκαία μέτρα και πολιτικές, προκειμένου η επεξεργασία των δεδομένων να είναι σύμφωνη με τις σχετικές νομοθετικές προβλέψεις και, επιπλέον, να είναι σε θέση να αποδεικνύει ο ίδιος και ανά πάσα στιγμή τη συμμόρφωσή του με τις αρχές του άρθρου 5 παρ. 1 ΓΚΠΔ. 9
- Με βάση το άρθρο 6 παρ. 1 του ΓΚΠΔ, «η επεξεργασία είναι σύννομη μόνο εάν και εφόσον ισχύει τουλάχιστον μία από τις ακόλουθες προϋποθέσεις: (…) α) το υποκείμενο των δεδομένων έχει παράσχει συγκατάθεση για την επεξεργασία των δεδομένων προσωπικού χαρακτήρα του για έναν ή περισσότερους συγκεκριμένους σκοπούς, (…) στ) η επεξεργασία είναι απαραίτητη για την εκτέλεση σύμβασης της οποίας το υποκείμενο των δεδομένων είναι συμβαλλόμενο μέρος ή για να ληφθούν μέτρα κατ’ αίτηση του υποκειμένου των δεδομένων πριν από τη σύναψη σύμβασης.».
- Σύμφωνα με τους ορισμούς του άρθρου 25 του ΓΚΠΔ: «
- Λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων από την επεξεργασία, o υπεύθυνος επεξεργασίας εφαρμόζει αποτελεσματικά, τόσο κατά τη στιγμή του καθορισμού των μέσων επεξεργασίας όσο και κατά τη στιγμή της επεξεργασίας, κατάλληλα τεχνικά και οργανωτικά μέτρα, όπως η ψευδωνυμοποίηση, σχεδιασμένα για την εφαρμογή αρχών προστασίας των δεδομένων, όπως η ελαχιστοποίηση των δεδομένων, και την ενσωμάτωση των απαραίτητων εγγυήσεων στην επεξεργασία κατά τρόπο ώστε να πληρούνται οι απαιτήσεις του παρόντος κανονισμού και να προστατεύονται τα δικαιώματα των υποκειμένων των δεδομένων.».
- Στο άρθρο 32 παρ. 1 και 2 του ΓΚΠΔ ορίζεται ότι: «
- Λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας και ο εκτελών την επεξεργασία εφαρμόζουν κατάλληλα τεχνικά και οργανωτικά μέτρα προκειμένου να διασφαλίζεται το κατάλληλο επίπεδο ασφάλειας έναντι των κινδύνων (…)
- Κατά την εκτίμηση του ενδεδειγμένου επιπέδου ασφάλειας λαμβάνονται ιδίως υπόψη οι κίνδυνοι που απορρέουν από την επεξεργασία, ιδίως από τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, άνευ αδείας κοινολόγηση ή προσπέλαση δεδομένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ' άλλο τρόπο σε επεξεργασία». 10
- Σύμφωνα με το άρθρο 32 του ΓΚΠΔ, η χρήση των ηλεκτρονικών διευθύνσεων για την ικανοποίηση του σκοπού της επεξεργασίας, πρέπει να γίνεται με τρόπο που εξασφαλίζει το μικρότερο δυνατό κίνδυνο σε σχέση με τα φυσικά πρόσωπα που είναι αποδέκτες των μηνυμάτων. Στην προκειμένη περίπτωση, όπως προκύπτει από τα στοιχεία του φακέλου της υπόθεσης και όσα κατατέθηκαν κατά την ακροαματική διαδικασία και διατυπώθηκαν στα υπομνήματα του καταγγέλλοντος και της καθ’ ης, ο καταγγέλλων έλαβε από την καθ’ ης στην ηλεκτρονική του διεύθυνση μήνυμα, στο οποίο αναγράφονταν το πλήρες ονοματεπώνυμό του, το καλλιτεχνικό του ψευδώνυμο (Β) υπό το οποίο κυκλοφορούν τα βιβλία του, η διεύθυνση κατοικίας του και ο ΑΦΜ του, τα στοιχεία δε αυτά ήταν εμφανή στους λοιπούς πενήντα πέντε παραλήπτες του μηνύματος, με αποτέλεσμα να γνωστοποιηθούν σε όλους αυτούς τους παραλήπτες προσωπικά του δεδομένα, μεταξύ των οποίων και δεδομένα που αφορούν στην ταυτότητα φύλου του και συνιστούν, ως εκ τούτου, ειδική κατηγορία προσωπικών δεδομένων. Η συμπερίληψη δε της διεύθυνσης ηλεκτρονικού ταχυδρομείου του καταγγέλλοντος στο πεδίο «Προς» του μηνύματος ηλεκτρονικού ταχυδρομείου κατέστησε γνωστά σε όλους τους αποδέκτες του μηνύματος τη διεύθυνση αυτή, καθώς και το ονοματεπώνυμό του και το καλλιτεχνικό του ψευδώνυμο (Β) υπό το οποίο κυκλοφορούν τα βιβλία του, τη διεύθυνση κατοικίας του και τον ΑΦΜ του. Λόγω δε της αναφοράς του ψευδωνύμου του καταγγέλλοντος, του οποίου η συγγραφική-καλλιτεχνική δραστηριότητα είναι άμεσα συνυφασμένη με το σεξουαλικό προσανατολισμό του και την ιδιότητά του ως ανήκοντος σε έμφυλη μειονότητα, με το επίμαχο μήνυμα κατέστησαν γνωστά προσωπικά δεδομένα ειδικής κατηγορίας κατ’ άρθρο 9 ΓΚΠΔ.
- Σύμφωνα με τους ορισμούς του άρθρου 33 του ΓΚΠΔ: «
- Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο υπεύθυνος επεξεργασίας γνωστοποιεί αμελλητί και, αν είναι δυνατό, εντός 72 ωρών από τη στιγμή που αποκτά γνώση του γεγονότος την παραβίαση των δεδομένων προσωπικού χαρακτήρα στην εποπτική αρχή που είναι αρμόδια σύμφωνα με το άρθρο 55, εκτός εάν η παραβίαση δεδομένων προσωπικού χαρακτήρα δεν ενδέχεται να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Όταν η γνωστοποίηση στην εποπτική αρχή δεν πραγματοποιείται εντός 72 ωρών, συνοδεύεται από αιτιολόγηση για την 11 καθυστέρηση. (...)
- Η γνωστοποίηση που αναφέρεται στην παράγραφο 1 κατ’ ελάχιστο: α) περιγράφει τη φύση της παραβίασης δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων, όπου είναι δυνατό, των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων υποκειμένων των δεδομένων, καθώς και των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων αρχείων δεδομένων προσωπικού χαρακτήρα, β) ανακοινώνει το όνομα και τα στοιχεία επικοινωνίας του υπευθύνου προστασίας δεδομένων ή άλλου σημείου επικοινωνίας από το οποίο μπορούν να ληφθούν περισσότερες πληροφορίες, γ) περιγράφει τις ενδεχόμενες συνέπειες της παραβίασης των δεδομένων προσωπικού χαρακτήρα, δ) περιγράφει τα ληφθέντα ή τα προτεινόμενα προς λήψη μέτρα από τον υπεύθυνο επεξεργασίας για την αντιμετώπιση της παραβίασης των δεδομένων προσωπικού χαρακτήρα, καθώς και, όπου ενδείκνυται, μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της.
- Σε περίπτωση που και εφόσον δεν είναι δυνατόν να παρασχεθούν οι πληροφορίες ταυτόχρονα, μπορούν να παρέχονται σταδιακά χωρίς αδικαιολόγητη καθυστέρηση.
- Ο υπεύθυνος επεξεργασίας τεκμηριώνει κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα, που συνίστανται στα πραγματικά περιστατικά που αφορούν την παραβίαση δεδομένων προσωπικού χαρακτήρα, τις συνέπειες και τα ληφθέντα διορθωτικά μέτρα. Η εν λόγω τεκμηρίωση επιτρέπει στην εποπτική αρχή να επαληθεύει τη συμμόρφωση προς το παρόν άρθρο. ».
- Σύμφωνα με το άρθρο 34 του ΓΚΠΔ: «
- Όταν η παραβίαση δεδομένων προσωπικού χαρακτήρα ενδέχεται να θέσει σε υψηλό κίνδυνο τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας ανακοινώνει αμελλητί την παραβίαση των δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων.
- Στην ανακοίνωση στο υποκείμενο των δεδομένων η οποία αναφέρεται στην παράγραφο 1 του παρόντος άρθρου περιγράφεται με σαφήνεια η φύση της παραβίασης των δεδομένων προσωπικού χαρακτήρα και περιέχονται τουλάχιστον οι πληροφορίες και τα μέτρα που αναφέρονται στο άρθρο 33 παράγραφος 3 στοιχεία β), γ) και δ).
- Η ανακοίνωση στο υποκείμενο των δεδομένων η οποία αναφέρεται στην παράγραφο 1 δεν απαιτείται, εάν πληρείται οποιαδήποτε από τις ακόλουθες προϋποθέσεις: α) ο υπεύθυνος επεξεργασίας εφάρμοσε κατάλληλα τεχνικά και οργανωτικά μέτρα προστασίας, και τα μέτρα αυτά εφαρμόστηκαν στα επηρεαζόμενα 12 από την παραβίαση δεδομένα προσωπικού χαρακτήρα, κυρίως μέτρα που καθιστούν μη κατανοητά τα δεδομένα προσωπικού χαρακτήρα σε όσους δεν διαθέτουν άδεια πρόσβασης σε αυτά, όπως η κρυπτογράφηση, β) ο υπεύθυνος επεξεργασίας έλαβε στη συνέχεια μέτρα που διασφαλίζουν ότι δεν είναι πλέον πιθανό να προκύψει ο αναφερόμενος στην παράγραφο 1 υψηλός κίνδυνος για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων, γ) προϋποθέτει δυσανάλογες προσπάθειες. Στην περίπτωση αυτή, γίνεται αντ’ αυτής δημόσια ανακοίνωση ή υπάρχει παρόμοιο μέτρο με το οποίο τα υποκείμενα των δεδομένων ενημερώνονται με εξίσου αποτελεσματικό τρόπο.
- Εάν ο υπεύθυνος επεξεργασίας δεν έχει ήδη ανακοινώσει την παραβίαση των δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων, η εποπτική αρχή μπορεί, έχοντας εξετάσει την πιθανότητα επέλευσης υψηλού κινδύνου από την παραβίαση των δεδομένων προσωπικού χαρακτήρα, να του ζητήσει να το πράξει ή μπορεί να αποφασίσει ότι πληρούνται οποιαδήποτε από τις προϋποθέσεις που αναφέρονται στην παράγραφο 3.»
- Στην προκειμένη περίπτωση, όπως εκτίθεται στη σκέψη 9, ο καταγγέλλων έλαβε από την καθ’ ης στην ηλεκτρονική του διεύθυνση μήνυμα, στο οποίο αναγράφονταν το πλήρες ονοματεπώνυμό του, το καλλιτεχνικό του ψευδώνυμο (Β) υπό το οποίο κυκλοφορούν τα βιβλία του, η διεύθυνση κατοικίας του και ο ΑΦΜ του, τα στοιχεία δε αυτά ήταν εμφανή στους λοιπούς πενήντα πέντε παραλήπτες του μηνύματος, με αποτέλεσμα να γνωστοποιηθούν σε όλους αυτούς τους παραλήπτες προσωπικά του δεδομένα, μεταξύ των οποίων και δεδομένα που αφορούν στην ταυτότητα φύλου του και συνιστούν, ως εκ τούτου, ειδική κατηγορία προσωπικών δεδομένων. Από το σύνολο των στοιχείων του φακέλου προκύπτει, εξάλλου, ότι η καθ’ ης δεν έχει λάβει κανένα τεχνικό και οργανωτικό μέτρο για να εξασφαλίσει το κατάλληλο επίπεδο ασφάλειας των προσωπικών δεδομένων, μεταξύ των οποίων και το τυχόν χρησιμοποιούμενο ψευδώνυμο, των συμβεβλημένων με αυτήν συγγραφέων, τα οποία επεξεργάζεται. Συγκεκριμένα, δεν είχαν ληφθεί εξ αρχής από το σχεδιασμό κατάλληλα τεχνικά και οργανωτικά μέτρα και επαρκή μέτρα ασφάλειας σε σχέση με τους αντίστοιχους κινδύνους για τα δικαιώματα και ελευθερίες των φυσικών προσώπων, αλλά ούτε είχαν τεθεί σε εφαρμογή διαδικασίες ελέγχου της 13 αποτελεσματικότητας υφιστάμενων μέτρων ασφάλειας προκειμένου να διασφαλιστεί η τήρηση των αρχών της ακεραιότητας και της εμπιστευτικότητας των προσωπικών δεδομένων τα οποία επηρεάστηκαν από το υπό εξέταση περιστατικό παραβίασης δεδομένων και τα οποία, κατά τα προαναφερόμενα, αφορούν στη διεύθυνση ηλεκτρονικού ταχυδρομείου, το πλήρες ονοματεπώνυμο, τη διεύθυνση κατοικίας, τον ΑΦΜ και το καλλιτεχνικό του ψευδώνυμο (Β) υπό το οποίο κυκλοφορούν τα βιβλία του καταγγέλλοντος. Συγκεκριμένα, όσον αφορά το υπό εξέταση περιστατικό παραβίασης της συμπερίληψης της ηλεκτρονικής διεύθυνσης και των ανωτέρω λοιπών στοιχείων του καταγγέλλοντος στο επίμαχο ηλεκτρονικό μήνυμα, το οποίο δεν αμφισβητεί αλλ’ αντιθέτως αποδέχεται η καθ’ ης στο υπ’ αριθμ. πρωτ. Γ/ΕΙΣ/3657/02.05.25 υπόμνημά της, προκύπτει ότι δεν είχαν τεθεί εξ αρχής από το σχεδιασμό σε εφαρμογή κατάλληλα τεχνικά και οργανωτικά μέτρα κατά τρόπο που εγγυάται την ασφάλεια των εν λόγω προσωπικών δεδομένων για την προστασία τους από μη εξουσιοδοτημένη επεξεργασία και την διασφάλιση της τήρησης της αρχής της ακεραιότητας και εμπιστευτικότητας (άρθρο 5 παρ. 1 στ’ ΓΚΠΔ), παρά το γεγονός ότι, ως εκδοτικός οίκος, η καθ’ ης διαχειριζόταν συστηματικά τέτοιου είδους πληροφορίες και, άρα, όφειλε να έχει σε εφαρμογή μέτρα που θα προστάτευαν την εμπιστευτικότητα των προσωπικών αυτών δεδομένων, λαμβανομένου ιδίως υπόψη ότι αυτά ενδέχεται, όπως στην προκειμένη περίπτωση, να οδηγούν στην αποκάλυψη ειδικών κατηγοριών προσωπικών δεδομένων και άρα χρήζουν ιδιαίτερης προστασίας. Στη συγκεκριμένη περίπτωση, ειδικότερα, με δεδομένο ότι πολλές από τις διευθύνσεις παραληπτών αντιστοιχούν σε προσωπικές ηλεκτρονικές διευθύνσεις φυσικών προσώπων, ο υπεύθυνος επεξεργασίας όφειλε να αποτρέψει τον εν λόγω κίνδυνο, μέσω οργανωτικών μέτρων, όπως με την χρήση «κρυφής κοινοποίησης» ή με την αποστολή μεμονωμένων μηνυμάτων, εφόσον υπήρχε η δυνατότητα. Η καθ’ ης παρέβη δε την ως άνω υποχρέωσή της παρά και το γεγονός ότι, σύμφωνα με το από 03-09-2021 ιδιωτικό συμφωνητικό μεταξύ αυτής και του καταγγέλλοντος, είχε δεσμευτεί να χρησιμοποιεί σε κάθε δημόσια επικοινωνία το καλλιτεχνικό όνομα του καταγγέλλοντος και να αντιμετωπίζει το νομικό του όνομα ως εμπιστευτικό.
- Περαιτέρω, στην υπό κρίση περίπτωση η καθ’ ης δεν προέβη σε γνωστοποίηση του περιστατικού παραβίασης στην Αρχή, παρόλο που η εν λόγω παραβίαση ενδέχεται 14 να προκαλέσει κίνδυνο για τα δικαιώματα των φυσικών προσώπων τα οποία αφορά. Ομοίως, η καθ’ ης δεν ανακοίνωσε την παραβίαση στον καταγγέλλοντα, αν και η κρίσιμη παραβίαση ενδέχεται να θέσει σε υψηλό κίνδυνο τα δικαιώματά του, λαμβανομένου υπόψη ότι αφορά προσωπικά δεδομένα τα οποία σχετίζονται με τη σεξουαλική ζωή και τον γενετήσιο προσανατολισμό του και η παραβίαση της εμπιστευτικότητάς τους ενδέχεται να οδηγήσει σε υλική ζημία ή ηθική βλάβη του, η οποία μπορεί να συνίσταται σε διακρίσεις εις βάρος του, οικονομική απώλεια, βλάβη της φήμης του ή ματαίωση της επαγγελματικής του εξέλιξης.1
- Σύμφωνα με τα ανωτέρω εκτιθέμενα, η Αρχή διαπιστώνει τις εξής παραβάσεις εκ μέρους της καθ’ ης εταιρείας, ως υπευθύνου επεξεργασίας: Α) Παράβαση του άρθρου 5 παρ. 1 στοιχ. στ’ σε συνδυασμό με το άρθρο 32 παρ. 1 του ΓΚΠΔ αναφορικά με την ασφάλεια της επεξεργασίας. Β) Παράβαση του άρθρου 25 παρ. 1 του ΓΚΠΔ αναφορικά με την προστασία των δεδομένων ήδη από το σχεδιασμό, αφού δεν είχαν ληφθεί εκ σχεδιασμού μέτρα αντιμετώπισης διαφόρων κινδύνων ως προς τα προσωπικά δεδομένα. Γ) Παράβαση του άρθρου 33 παρ. 1 ΓΚΠΔ, αφού δεν γνωστοποιήθηκε το περιστατικό παραβίασης στην Αρχή, ως όφειλε να πράξει η καθ’ ης. Δ) Παράβαση του άρθρου 34 παρ. 1 ΓΚΠΔ, αφού η καθ’ ης δεν ανακοίνωσε την παραβίαση στον καταγγέλλοντα.
- Με βάση τα ανωτέρω, η Αρχή κρίνει ότι συντρέχει περίπτωση άσκησης των εκ του άρθρου 58 παρ. 2 ΓΚΠΔ διορθωτικών εξουσιών της σε σχέση με τις διαπιστωθείσες παραβάσεις. Ειδικότερα, η Αρχή κρίνει ότι πρέπει, με βάση τις παραβάσεις που διαπιστώθηκαν, να επιβληθεί, κατ’ εφαρμογή της διάταξης του άρθρου 58 παρ. 2 εδ. θ’ ΓΚΠΔ, αποτελεσματικό, αναλογικό και αποτρεπτικό διοικητικό χρηματικό πρόστιμο, συμφώνως προς τα άρθρα 83 ΓΚΠΔ και 39 του Ν. 4624/2019 στον υπεύθυνο επεξεργασίας. 1 Βλ. αιτ. σκ. 75 και 85 ΓΚΠΔ και Κατευθυντήριες Γραμμές 9/2022 του ΕΣΠΔ σχετικά με τη γνωστοποίηση παραβιάσεων δεδομένων προσωπικού χαρακτήρα δυνάμει του ΓΚΠΔ, παρ.
- 15
- Περαιτέρω η Αρχή έλαβε υπόψη τα κριτήρια επιμέτρησης του προστίμου που ορίζονται στο άρθρο 83 παρ. 2 του ΓΚΠΔ, την παράγραφο 5 του άρθρου αυτού που έχει εφαρμογή στον υπεύθυνο επεξεργασίας για την παράβαση του άρθρου 5 παρ. 1 στοιχ. στ’ του ΓΚΠΔ και την παράγραφο 4 του ίδιου άρθρου 83 που έχει εφαρμογή για τις λοιπές παραβάσεις του υπευθύνου επεξεργασίας, και τις Κατευθυντήριες Γραμμές 04/2022 του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων2 για τον υπολογισμό των διοικητικών προστίμων υπό τον ΓΚΠΔ, οι οποίες εγκρίθηκαν στις 245-2023, καθώς και τα πραγματικά δεδομένα της εξεταζόμενης υπόθεσης και ιδίως τα εξής: i) Η διαπιστωθείσα παράβαση του άρθρου 5 παρ. 1 στοιχ. στ’ του ΓΚΠΔ από τον υπεύθυνο επεξεργασίας υπάγεται, σύμφωνα με τις διατάξεις του άρθρου 83 παρ. 5 εδ. α’ ΓΚΠΔ, στην ανώτερη προβλεπόμενη κατηγορία του συστήματος διαβάθμισης διοικητικών προστίμων («σημαντικές» παραβάσεις με μέγιστο ύψος 20.000.000 ευρώ). ii) Η παραβίαση προσωπικών δεδομένων σχετίζεται με τις κύριες δραστηριότητες του υπευθύνου επεξεργασίας, εφόσον αφορά στη διαχείριση των σχέσεων με τους συμβαλλόμενους με αυτόν συγγραφείς. iii) Το περιστατικό είχε ως συνέπεια την αποκάλυψη προσωπικών δεδομένων που αφορούν στην ταυτότητα φύλου του καταγγέλλοντος και αποτελούν ειδική κατηγορία προσωπικών δεδομένων, των οποίων η παραβίαση μπορεί να επιφέρει σοβαρούς κινδύνους
- iv) Η καθ’ ης δεν προέβη σε καμία ενέργεια για διερεύνηση του περιστατικού και μετριασμό των συνεπειών του, με το επιχείρημα ότι δεν θεώρησε ότι επήλθε περιστατικό παραβίασης προσωπικών δεδομένων. v) Ο αριθμός των υποκειμένων των δεδομένων που επηρεάστηκαν από το περιστατικό παραβίασης δεν μπορεί να θεωρηθεί μικρός, καθώς ανέρχεται σε περίπου πενήντα