← Ελλάδα

Επίπληξη στην εταιρεία DIMERA GROUP ΕΜΠΟΡΙΟ ΑΘΛΗΤΙΚΩΝ ΕΙΔΩΝ ΜΕΠΕ

Αθήνα, 09-11-2018 Αριθ. Πρωτ.: Γ/ΕΞ/7022-2/09-11-2018 ΕΛΛΗΝΙΚΗ ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ Ε ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ. 67/ 2018 (Τµήµα) Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρ ασε σε σύνθεση Τµήµατος µετά από πρόσκληση του Προέδρου της στην έδρα της την Τετάρτη 7-11-2018, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Αναπληρωτής Πρόεδρος, Γεώργιος Μπατζαλέξης, κωλυοµένου του Προέδρου της Αρχής, Κωνσταντ νου Μενουδάκου, o Κωνσταντ νος Λαµπρινουδάκης, τακτικό µέλος, και τα αναπληρωµατικά µέλη Παναγιώτης Ροντογιάννης, ως εισηγητής, και Γρηγόριος Τσόλιας, σε αναπλήρωση των τακτικών µελών Αντων ου Συµβώνη και Χαράλαµπου Ανθόπουλου, αντ στοιχα, οι οπο οι, αν και εκλήθησαν νοµ µως εγγράφως, δεν παρέστησαν λόγω κωλύµατος. Στη συνεδρ αση παρέστησαν, µε εντολή του Προέδρου, οι Γεώργιος Ρουσόπουλος και Κωνσταντ νος Λιµνιώτης, ειδικο επιστήµονες – ελεγκτές, ως βοηθο εισηγητή. Επ σης, παρέστη, µε εντολή του Προέδρου, και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του ∆ιοικητικού Τµήµατος της Αρχής, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Υποβλήθηκε στην Αρχή, από την εταιρε α «DIMERA GROUP ΕΜΠΟΡΙΟ ΑΘΛΗΤΙΚΩΝ ΕΙ∆ΩΝ ΜΟΝΟΠΡΟΣΩΠΗ ΕΤΑΙΡΕΙΑ ΠΕΡΙΟΡΙΣΜΕΝΗΣ ΕΥΘΥΝΗΣ» (εφεξής, DIMERA) η υπ΄ αριθµ. πρωτ. Γ/ΕΙΣ/7022/27-08-2018 γνωστοπο ηση περιστατικού παραβ ασης δεδοµένων προσωπικού χαρακτήρα, σύµφωνα µε το άρ. 33 του Γενικού Κανονισµού (ΕΕ) 2016/679 (Γενικός Κανονισµός Προστασ ας ∆εδοµένων – εφεξής, ΓΚΠ∆). Σύµφωνα µε την εν λόγω γνωστοπο ηση, το περιστατικό αφορούσε επ θεση ασφαλε ας η οπο α ήταν αποτέλεσµα κακόβουλης εξωτερικής ενέργειας («hacking»). Το εν λόγω Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr περιστατικό, το οπο ο δεν ήταν πλέον σε εξέλιξη κατά το χρόνο υποβολής της γνωστοπο ησης, ε χε ως αποτέλεσµα την παραβ αση της εµπιστευτικότητας δεδοµένων πελατών της εταιρε ας. H DIMERA υπέβαλε την ως άνω γνωστοπο ηση στην Αρχή εντός 72 ωρών από τη στιγµή που έλαβε γνώση του περιστατικού. Στη γνωστοπο ηση αυτή – οι αναλυτικές πληροφορ ες της οπο ας περιγράφονται στο εµπιστευτικό παράρτηµα της παρούσας – περιγράφεται το ε δος των προσωπικών δεδοµένων των οπο ων η εµπιστευτικότητα παραβιάστηκε, το πλήθος – κατά προσέγγιση - των επηρεαζόµενων από το περιστατικό ατόµων, το πλήθος των επηρεαζόµενων αρχε ων µε προσωπικά δεδοµένα, τα µέτρα ασφάλειας που ε χαν υλοποιηθε πριν το εν λόγω περιστατικό καθώς και τα µέτρα τα οπο α λήφθηκαν αµέσως µετά το περιστατικό µε στόχο την αποτελεσµατική του αντιµετώπιση. Περαιτέρω, στη γνωστοπο ηση περιγράφεται ο τρόπος µε τον οπο ο η DIMERA έλαβε γνώση του περιστατικού, αποτυπώνεται η εκτ µηση την οπο α η DIMERA πραγµατοπο ησε ως προς τη σοβαρότητα αυτού, ενώ επ σης αναφέρεται ότι η DIMERA θα ενηµερώσει σχετικά τα υποκε µενα των δεδοµένων των οπο ων τα δεδοµένα διέρρευσαν. Προς τούτο, επισηµα νεται ότι η διαδικασ α ενηµέρωσης ε χε ήδη ξεκινήσει κατά το χρόνο που η εν λόγω γνωστοπο ηση υποβλήθηκε στην Αρχή και µε την ολοκλήρωσή της θα ακολουθούσε η υποβολή συµπληρωµατικής γνωστοπο ησης. Ακολούθως, η DIMERA υπέβαλε τη συµπληρωµατική υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/7098/30-08-2018 γνωστοπο ηση για το εν λόγω περιστατικό. Με τη νέα αυτή γνωστοπο ηση – οι αναλυτικές πληροφορ ες της οπο ας επ σης περιγράφονται στο εµπιστευτικό παράρτηµα της παρούσας – συγκεκριµενοποιε ται ο αριθµός των επηρεαζόµενων προσώπων, επισυνάπτονται αντ γραφα των µηνυµάτων ηλεκτρονικού ταχυδροµε ου µε τα οπο α τα εν λόγω πρόσωπα έλαβαν εξατοµικευµένα ενηµέρωση από τη DIMERA για το εν λόγω περιστατικό καθώς και καθοδήγηση για τις ενέργειες που πρέπει µε τη σειρά τους να κάνουν για να µην έχουν επιπτώσεις από το εν λόγω περιστατικό, ενώ επ σης, παρουσιάζεται µ α εµπλουτισµένη - σε σχέση µε την αρχική γνωστοπο ηση - λ στα τεχνικών µέτρων που υιοθέτησε η DIMERA µετά το εν λόγω περιστατικό. Βάσει της πληροφορ ας που αποτυπώνεται στις ως άνω δύο γνωστοποιήσεις, η Αρχή απέστειλε στη DIMERA το υπ’ αριθµ. πρωτ. Γ/ΕΞ/7022-1/21-09-2018 έγγραφο ζητώντας διευκριν σεις επ ζητηµάτων που άπτονται των µέτρων που ήταν σε ισχύ πριν το περιστατικό προκειµένου τέτοιου τύπου συµβάντα να ανιχνεύονται έγκαιρα, καθώς επ σης και επ ειδικότερων θεµάτων της συγκεκριµένης επεξεργασ ας (όπως ποια ακριβώς ήταν η υποκε µενη ροή πληροφορ ας των δεδοµένων των πελατών της DIMERA οι οπο οι χρησιµοποιούσαν τη διαδικτυακή της υπηρεσ α, αποσαφήνιση διαφόρων τεχνικών 2 ζητηµάτων σε σχέση µε τις επικαιροποιηµένες ή µη εκδόσεις διαδικτυακών πρωτοκόλλων ασφαλε ας κ.ά.). Η DIMERA απάντησε στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/7789/0210-2018 έγγραφο, στο οπο ο παρε χε τις διευκριν σεις επ των ζητηµάτων αυτών. Αναλυτικότερες πληροφορ ες για τα ανωτέρω έγγραφα περιγράφονται στο εµπιστευτικό παράρτηµα της παρούσας. Η Αρχή, µετά από εξέταση όλων των στοιχε ων του φακέλου, αφού άκουσε τον εισηγητή και τις διευκριν σεις των βοηθών εισηγητή, οι οπο οι στη συνέχεια αποχώρησαν πριν από τη διάσκεψη και τη λήψη απόφασης, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΤΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ

  1. Ο ΓΚΠ∆, ο οπο ος αντικατέστησε την Οδηγ α 95/56/ΕΚ, ε ναι σε εφαρµογή από τις 25 Μαΐου
  2. Το άρθρο 4 του ΓΚ∆Π ορ ζει ότι «δεδοµένα προσωπικού χαρακτήρα» ε ναι «κάθε πλ ροφορία που αφορά ταυτοποι µένο ή ταυτοποιήσιµο φυσικό πρόσωπο (υποκε µενο των δεδοµένων)». Στο διο άρθρο επ σης ορ ζεται ως επεξεργασ α «κάθε πράξ ή σειρά πράξεων που πραγµατοποιείται µε ή χωρίς τ χρήσ αυτοµατοποι µένων µέσων, σε δεδοµένα προσωπικού χαρακτήρα ή σε σύνολα δεδοµένων προσωπικού χαρακτήρα, όπως συλλογή, καταχώρισ , µεταβολή, ανάκτ σ , οργάνωσ , διάρθρωσ , αναζήτ σ πλ ροφοριών, κάθε άλλ µορφή διάθεσ ς, αποθήκευσ , χρήσ , προσαρµογή ή κοινολόγ σ µε διαβίβασ , συσχέτισ ή ο συνδυασµός, ο περιορισµός, διάδοσ ή διαγραφή ή καταστροφή». Περαιτέρω, ως υπεύθυνος επεξεργασ ας ορ ζεται οποιοσδήποτε (το φυσικό ή νοµικό πρόσωπο, η δηµόσια αρχή, η υπηρεσ α ή άλλος φορέας) που, «µόνος ή από κοινού µε άλλον, καθορίζουν τους σκοπούς και τον τρόπο τ ς επεξεργασίας δεδοµένων προσωπικού χαρακτήρα». Στο διο άρθρο ορ ζεται η παραβ αση δεδοµένων προσωπικού χαρακτήρα ως « παραβίασ τ ς ασφάλειας που οδ γεί σε τυχαία ή παράνοµ καταστροφή, απώλεια, µεταβολή, άνευ άδειας κοινολόγ σ ή πρόσβασ δεδοµένων προσωπικού χαρακτήρα που διαβιβάστ καν, αποθ κεύτ καν ή υποβλήθ καν κατ' άλλο τρόπο σε επεξεργασία».
  3. Οι αρχές που διέπουν την επεξεργασ α δεδοµένων προσωπικού χαρακτήρα ορ ζονται στο άρθρο 5 παρ. 1 του ΓΚΠ∆ – µεταξύ αυτών, όπως επισηµα νεται στο άρθρο 5 παρ. 1 στοιχ. στ’ αυτού, τα δεδοµένα προσωπικού χαρακτήρα υποβάλλονται σε επεξεργασ α κατά τρόπο που εγγυάται την ενδεδειγµένη ασφάλεια των δεδοµένων προσωπικού χαρακτήρα, µεταξύ άλλων την προστασ α τους από µη εξουσιοδοτηµένη ή παράνοµη επεξεργασ α και 3 τυχα α απώλεια, καταστροφή ή φθορά, µε τη χρησιµοπο ηση κατάλληλων τεχνικών ή οργανωτικών µέτρων («ακεραιότητα και εµπιστευτικότητα»). Περαιτέρω, στην παράγραφο 2 του διου άρθρου, αναφέρεται ότι ο υπεύθυνος επεξεργασ ας φέρει την ευθύνη και ε ναι σε θέση να αποδε ξει τη συµµόρφωση µε την παράγραφο 1 («λογοδοσ α»).
  4. Σύµφωνα µε το άρθρο 32 του ΓΚΠ∆, «λαµβάνοντας υπόψ τις τελευταίες εξελίξεις, το κόστος εφαρµογής και τ φύσ , το πεδίο εφαρµογής, το πλαίσιο και τους σκοπούς τ ς επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότ τας επέλευσ ς και σοβαρότ τας για τα δικαιώµατα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας και ο εκτελών τ ν επεξεργασία εφαρµόζουν κατάλλ λα τεχνικά και οργανωτικά µέτρα προκειµένου να διασφαλίζεται το κατάλλ λο επίπεδο ασφάλειας έναντι των κινδύνων, περιλαµβανοµένων, µεταξύ άλλων, κατά περίπτωσ : (…) δ) διαδικασίας για τ ν τακτική δοκιµή, εκτίµ σ και αξιολόγ σ τ ς αποτελεσµατικότ τας των τεχνικών και των οργανωτικών µέτρων για τ διασφάλισ τ ς ασφάλειας τ ς επεξεργασίας». Εξάλλου, στην παράγραφο 2 αυτού, αναφέρεται ότι «κατά τ ν εκτίµ σ του ενδεδειγµένου επιπέδου ασφάλειας λαµβάνονται ιδίως υπόψ οι κίνδυνοι που απορρέουν από τ ν επεξεργασία, ιδίως από τυχαία ή παράνοµ καταστροφή, απώλεια, αλλοίωσ , άνευ αδείας κοινολόγ σ ή προσπέλασ δεδοµένων προσωπικού χαρακτήρα που διαβιβάστ καν, αποθ κεύτ καν ή υποβλήθ καν κατ' άλλο τρόπο σε επεξεργασία».
  5. Αναφορικά µε τη περιστατικά παραβ ασης δεδοµένων προσωπικού χαρακτήρα, ο ΓΚΠ∆ ορ ζει συγκεκριµένες υποχρεώσεις για τους υπευθύνους επεξεργασ ας. Συγκεκριµένα, στο άρθρο 33 αυτού, ορ ζεται ότι σε περ πτωση παραβ ασης δεδοµένων προσωπικού χαρακτήρα, ο υπεύθυνος επεξεργασ ας γνωστοποιε αµελλητ και, αν ε ναι δυνατό, εντός 72 ωρών από τη στιγµή που αποκτά γνώση του γεγονότος την παραβ αση των δεδοµένων προσωπικού χαρακτήρα στην αρµόδια1 εποπτική αρχή, εκτός εάν η παραβ αση δεδοµένων προσωπικού χαρακτήρα δεν ενδέχεται να προκαλέσει κ νδυνο για τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων. Όταν η γνωστοπο ηση στην εποπτική αρχή δεν πραγµατοποιε ται εντός 72 ωρών, συνοδεύεται από αιτιολόγηση για την καθυστέρηση. Στην παράγραφο 3 του άρθρου 33 ορ ζεται ότι η γνωστοπο ηση αυτή κατ' ελάχιστο: α) περιγράφει τη φύση της παραβ ασης δεδοµένων προσωπικού χαρακτήρα, συµπεριλαµβανοµένων, όπου ε ναι δυνατό, των κατηγοριών και του κατά προσέγγιση αριθµού των επηρεαζόµενων υποκειµένων των δεδοµένων, καθώς και των κατηγοριών και του κατά προσέγγιση αριθµού των επηρεαζόµενων αρχε ων δεδοµένων προσωπικού 1 Λαµβάνοντας υπόψη το άρθρο 55 του ΓΚΠ∆ περ των αρµοδιοτήτων των εποπτικών αρχών, αρµόδια για το εν λόγω περιστατικό ε ναι η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα 4 χαρακτήρα, β) ανακοινώνει το όνοµα και τα στοιχε α επικοινων ας του υπευθύνου προστασ ας δεδοµένων ή άλλου σηµε ου επικοινων ας από το οπο ο µπορούν να ληφθούν περισσότερες πληροφορ ες, γ) περιγράφει τις ενδεχόµενες συνέπειες της παραβ ασης των δεδοµένων προσωπικού χαρακτήρα, δ) περιγράφει τα ληφθέντα ή τα προτεινόµενα προς λήψη µέτρα από τον υπεύθυνο επεξεργασ ας για την αντιµετώπιση της παραβ ασης των δεδοµένων προσωπικού χαρακτήρα, καθώς και, όπου ενδε κνυται, µέτρα για την άµβλυνση ενδεχόµενων δυσµενών συνεπειών της. Σε περ πτωση που και εφόσον δεν ε ναι δυνατόν να παρασχεθούν οι πληροφορ ες ταυτόχρονα, µπορούν να παρέχονται σταδιακά χωρ ς αδικαιολόγητη καθυστέρηση. Σύµφωνα µε το άρθρο 34 του ΓΚΠ∆, όταν η παραβ αση δεδοµένων προσωπικού χαρακτήρα ενδέχεται να θέσει σε υψηλό κ νδυνο τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων, ο υπεύθυνος επεξεργασ ας ανακοινώνει αµελλητ την παραβ αση των δεδοµένων προσωπικού χαρακτήρα στο υποκε µενο των δεδοµένων. Σε αυτήν την ανακο νωση περιγράφεται µε σαφήνεια η φύση της παραβ ασης των δεδοµένων προσωπικού χαρακτήρα και περιέχονται τουλάχιστον οι πληροφορ ες και τα µέτρα που αναφέρονται στο άρθρο 33 παράγραφος 3 στοιχε α β), γ) και δ) (πβλ. ανωτέρω). Η ανακο νωση στο υποκε µενο των δεδοµένων δεν απαιτε ται, εάν πληρε ται οποιαδήποτε από τις ακόλουθες προϋποθέσεις: α) ο υπεύθυνος επεξεργασ ας εφάρµοσε κατάλληλα τεχνικά και οργανωτικά µέτρα προστασ ας, και τα µέτρα αυτά εφαρµόστηκαν στα επηρεαζόµενα από την παραβ αση δεδοµένα προσωπικού χαρακτήρα, κυρ ως µέτρα που καθιστούν µη κατανοητά τα δεδοµένα προσωπικού χαρακτήρα σε όσους δεν διαθέτουν άδεια πρόσβασης σε αυτά, όπως η κρυπτογράφηση, β) ο υπεύθυνος επεξεργασ ας έλαβε στη συνέχεια µέτρα που διασφαλ ζουν ότι δεν ε ναι πλέον πιθανό να προκύψει υψηλός κ νδυνος για τα δικαιώµατα και τις ελευθερ ες των υποκειµένων των δεδοµένων, γ) προϋποθέτει δυσανάλογες προσπάθειες (οπότε και, στην περ πτωση αυτή, γ νεται αντ' αυτής δηµόσια ανακο νωση ή υπάρχει παρόµοιο µέτρο µε το οπο ο τα υποκε µενα των δεδοµένων ενηµερώνονται µε εξ σου αποτελεσµατικό τρόπο).
  6. Στην προκειµένη περ πτωση, η DIMERA αποτελε τον υπεύθυνο επεξεργασ ας, κατά την έννοια του άρ. 4 του ΓΚΠ∆ (βλ. στοιχ. 7 αυτού). Περαιτέρω, από τα στοιχε α του φακέλου της υπόθεσης προκύπτει ότι η DIMERA συµµορφώθηκε µε τις υποχρεώσεις των υπευθύνων επεξεργασ ας οι οπο ες απορρέουν από τα προαναφερθέντα άρθρα 33 και 34 του ΓΚΠ∆ αναφορικά µε τη διαχε ριση περιστατικών παραβ ασης δεδοµένων προσωπικού χαρακτήρα, δεδοµένου ότι: α) υπέβαλε τη σχετική γνωστοπο ηση στην Αρχή, εντός εβδοµήντα δύο

(72)ωρών από τη 5 στιγµή που έλαβε γνώση του περιστατικού, β) η γνωστοπο ηση συνολικά, όπως αυτή συµπληρώθηκε, παρέχει όλες τις πληροφορ ες που απαιτούνται βάσει του άρ. 33 του ΓΚΠ∆, γ) προέβη αµέσως σε αξιολόγηση των κινδύνων για τα επηρεαζόµενα υποκε µενα των δεδοµένων λόγω του περιστατικού και πραγµατοπο ησε ενηµέρωση αυτών, σύµφωνα µε τα όσα προβλέπονται σχετικώς στο άρ. 34 του ΓΚΠ∆.
  1. Η DIMERA περιέγραψε αναλυτικώς στην Αρχή τα νέα µέτρα που έλαβε, µετά το περιστατικό, προκειµένου να αντιµετωπιστε η επ θεση και να δηµιουργηθε ένα ασφαλέστερο περιβάλλον για το µέλλον. Εξάλλου, αµέσως µόλις η DIMERA ενηµερώθηκε για το περιστατικό, προέβη σε ενέργειες τόσο για τη διερεύνηση των γενεσιουργών αιτιών του περιστατικού όσο και για την λήψη κατάλληλων µέτρων προκειµένου να σταµατήσει η συγκεκριµένη επ θεση ασφαλε ας. Επ σης η DIMERA, στο προαναφερθέν υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/7789/02-10-2018 έγγραφό της, αναφέρει ότι πριν από το εν λόγω συµβάν ε χε αποφασ σει την πλήρη υιοθέτηση και υλοπο ηση τεχνικών και οργανωτικών µέτρων, κάποια εκ των οπο ων ε χαν ήδη πραγµατοποιηθε . Περαιτέρω, η DIMERA αναφέρει ότι παρόµοια επ θεση ασφαλε ας, η οπο α αποτελε ε δος επ θεσης νέου τύπου, υπέστησαν και άλλες µεγάλες επιχειρήσεις στην Ευρώπη, ιδια τερα κατά το χρονικό διάστηµα στο οπο ο η επ θεση ασφαλε ας έλαβε χώρα και κατά της DIMERA – κάνοντας µνε α σε κάποιες συγκεκριµένες περιπτώσεις. Από την ανάλυση των µέτρων ασφάλειας τα οπο α η DIMERA ε χε λάβει πριν το περιστατικό, σε σύγκριση µε τα µέτρα που έλαβε µετά το περιστατικό, και λαµβάνοντας επ σης υπόψη και τον τρόπο µε τον οπο ο έλαβε γνώση αυτού2, προκύπτει ότι η DIMERA – κα τοι ήδη ε χε υιοθετήσει τεχνικά µέτρα ασφάλειας – δεν διέθετε τους κατάλληλους µηχανισµούς για έγκαιρη αν χνευση τέτοιου τύπου επιθέσεων ασφαλε ας και, κατ’ επέκταση, για την κατά το δυνατόν αποτελεσµατική αποτροπή αυτών. Περαιτέρω, δεν ε χε λάβει την απαρα τητη µέριµνα για την ενηµέρωση του χρησιµοποιούµενου λογισµικού και την άµεση εφαρµογή των ενηµερώσεων ασφαλε ας του. Πρέπει επ σης να σηµειωθε ότι εκ της φύσεως της συγκεκριµένης επεξεργασ ας προσωπικών δεδοµένων (όπως αναλυτικά περιγράφεται στο εµπιστευτικό παράρτηµα της παρούσας), προκύπτει ότι ενδεχόµενη παραβ αση δεδοµένων ενδέχεται να θέσει σε υψηλό κ νδυνο τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων – όπως εξάλλου συνέτρεξε στην υπό κρ ση περ πτωση – και, κατά συνέπεια, η DIMERA όφειλε ως υπεύθυνος επεξεργασ ας, λαµβάνοντας υπόψη τους υψηλούς αυτούς 2 Όλες οι σχετικές πληροφορ ες περιγράφονται στο εµπιστευτικό παράρτηµα της παρούσας 6 κινδύνους, να υλοποιήσει τα κατάλληλα µέτρα για την αντιµετώπισή τους, συµπεριλαµβανοµένης της τακτικής δοκιµής και αξιολόγησης της αποτελεσµατικότητας των τεχνικών και των οργανωτικών µέτρων για την ασφάλεια της επεξεργασ ας. Συνεπώς, βάσει αυτών, υπήρξε παράβαση των διατάξεων του άρ. 32 του ΓΚΠ∆ και, κατά συνέπεια, της θεµελιώδους αρχής της ασφάλειας των δεδοµένων (άρ. 5 παρ. 1 στοιχ. στ’ του ΓΚΠ∆).
  2. Ενόψει των ως άνω παραβάσεων που διαπιστώθηκαν, και λαµβάνοντας επ σης υπόψη ότι αφενός ο υπεύθυνος επεξεργασ ας ενήργησε αµελλητ στην αντιµετώπιση του περιστατικού συµµορφούµενος και µε το σύνολο των υποχρεώσεων που απορρέουν από του ΓΚΠ∆ αναφορικά µε τα περιστατικά παραβ ασης δεδοµένων προσωπικού χαρακτήρα, και αφετέρου ότι η εν λόγω επ θεση ασφαλε ας ήταν µ α νέου τύπου επ θεση, η Αρχή κρ νει οµόφωνα ότι πρέπει να ασκήσει την προβλεπόµενη στο άρθρο 58 παρ. 2 εδ. β΄ ΓΚΠ∆ εξουσ α της, όπως αναφέρεται στο διατακτικό της παρούσας, και η οπο α κρ νεται ανάλογη µε τη βαρύτητα των παραβάσεων. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή λαµβάνοντας υπόψη τα παραπάνω: Απευθύνει µε βάση το αρ. 58 παρ. 2 β΄ του Κανονισµού (ΕΕ) 2016/679 επ πληξη στην DIMERA GROUP ΕΜΠΟΡΙΟ ΑΘΛΗΤΙΚΩΝ ΕΙ∆ΩΝ ΜΟΝΟΠΡΟΣΩΠΗ ΕΤΑΙΡΕΙΑ ΠΕΡΙΟΡΙΣΜΕΝΗΣ ΕΥΘΥΝΗΣ για την παραβ αση διατάξεων του άρ. 32 του Κανονισµού (ΕΕ) 2016/679 και, κατ’ επέκταση, του άρ. άρ. 5 παρ. 1 στοιχ. στ’ αυτού. Ο Αναπληρωτής Πρόεδρος Η Γραµµατέας Γεώργιος Μπατζαλέξης Ειρήνη Παπαγεωργοπούλου 7

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.