Αθήνα, 09-11-2018 Αριθ. Πρωτ.: Γ/ΕΞ/8035-1/09-11-2018 ΕΛΛΗΝΙΚΗ ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ Ε ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ. 68/ 2018 (Τµήµα) Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρ ασε σε σύνθεση Τµήµατος µετά από πρόσκληση του Προέδρου της στην έδρα της την Τετάρτη 07-11-2018, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Αναπληρωτής Πρόεδρος, Γεώργιος Μπατζαλέξης, κωλυοµένου του Προέδρου της Αρχής, Κωνσταντ νου Μενουδάκου, o Κωνσταντ νος Λαµπρινουδάκης, τακτικό µέλος, και τα αναπληρωµατικά µέλη Παναγιώτης Ροντογιάννης, ως εισηγητής, και Γρηγόριος Τσόλιας, σε αναπλήρωση των τακτικών µελών Αντων ου Συµβώνη και Χαράλαµπου Ανθόπουλου, αντ στοιχα, οι οπο οι, αν και εκλήθησαν νοµ µως εγγράφως, δεν παρέστησαν λόγω κωλύµατος. Στη συνεδρ αση παρέστησαν, µε εντολή του Προέδρου, οι Γεώργιος Ρουσόπουλος και Κωνσταντ νος Λιµνιώτης, ειδικο επιστήµονες – ελεγκτές, ως βοηθο εισηγητή. Επ σης, παρέστη, µε εντολή του Προέδρου, και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του ∆ιοικητικού Τµήµατος της Αρχής, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Υποβλήθηκε στην Αρχή, από την εταιρε α «Alpha Bank Α.Ε.» (εφεξής Alpha Bank και Τράπεζα) η υπ΄ αριθµ. πρωτ. Γ/ΕΙΣ/8035/11-10-2018 γνωστοπο ηση περιστατικού παραβ ασης δεδοµένων προσωπικού χαρακτήρα, σύµφωνα µε το άρ. 33 του Γενικού Κανονισµού (ΕΕ) 2016/679 (Γενικός Κανονισµός Προστασ ας ∆εδοµένων – εφεξής, ΓΚΠ∆). Σύµφωνα µε την εν λόγω γνωστοπο ηση, το περιστατικό αφορούσε ολιγάριθµες και πολύ περιορισµένες περιπτώσεις κοινοπο ησης παραστατικών σε διαφορετικό πελάτη της υπηρεσ ας Private Banking της Τράπεζας. Η Τράπεζα προχώρησε σε διερεύνηση και Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr εντοπισµό των λαθών και στη θέσπιση ελεγκτικών µηχανισµών και δικλε δων ασφαλε ας για την αποφυγή τους στο µέλλον. Η Τράπεζα δηλώνει ότι έλαβε γνώση για το περιστατικό στις 05-10-2018, ενώ υπέβαλε τη γνωστοπο ηση στις 10/10/2018, χωρ ς να αιτιολογήσει την καθυστερηµένη υποβολή της γνωστοπο ησης σε σχέση µε τα όσα προβλέπονται στο άρθρο 32 του ΓΚΠ∆ για την προθεσµ α υποβολής (όπως αναλύεται στη συνέχεια). Τα επηρεαζόµενα φυσικά πρόσωπα, πελάτες της Τράπεζας, ενηµερώθηκαν για το περιστατικό ενώ επιπλέον, ενηµερώθηκαν και οι πελάτες που παρέλαβαν έγγραφο που προορ ζονταν για άλλο παραλήπτη ώστε να διασφαλιστε ότι δεν θα γ νει µε κανέναν τρόπο χρήση των δεδοµένων που εκ παραδροµής διαβιβάσθηκαν σε αυτούς αν και αφορούσαν τρ τον. Η Αρχή, µετά από εξέταση όλων των στοιχε ων του φακέλου, αφού άκουσε τον εισηγητή και τις διευκριν σεις των βοηθών εισηγητή, οι οπο οι στη συνέχεια αποχώρησαν πριν από τη διάσκεψη και τη λήψη απόφασης, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΤΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ
- Ο ΓΚΠ∆, ο οπο ος αντικατέστησε την Οδηγ α 95/56/ΕΚ, ε ναι σε εφαρµογή από τις 25 Μαΐου
- Το άρθρο 4 του ΓΚ∆Π ορ ζει ότι «δεδοµένα προσωπικού χαρακτήρα» ε ναι «κάθε πληροφορ α που αφορά ταυτοποιηµένο ή ταυτοποιήσιµο φυσικό πρόσωπο (υποκε µενο των δεδοµένων)». Στο διο άρθρο επ σης ορ ζεται ως επεξεργασ α «κάθε πρά η ή σειρά πρά εων που πραγµατοποιείται µε ή χωρίς τη χρήση αυτοµατοποιηµένων µέσων, σε δεδοµένα προσωπικού χαρακτήρα ή σε σύνολα δεδοµένων προσωπικού χαρακτήρα, όπως η συλλογή, η καταχώριση, η οργάνωση, η διάρθρωση, η αποθήκευση, η προσαρµογή ή η µεταβολή, η ανάκτηση, η αναζήτηση πληροφοριών, η χρήση, η κοινολόγηση µε διαβίβαση, η διάδοση ή κάθε άλλη µορφή διάθεσης, η συσχέτιση ή ο συνδυασµός, ο περιορισµός, η διαγραφή ή η καταστροφή». Περαιτέρω, ως υπεύθυνος επεξεργασ ας ορ ζεται οποιοσδήποτε (το φυσικό ή νοµικό πρόσωπο, η δηµόσια αρχή, η υπηρεσ α ή άλλος φορέας) που, «µόνος ή από κοινού µε άλλον, καθορίζουν τους σκοπούς και τον τρόπο της επε εργασίας δεδοµένων προσωπικού χαρακτήρα». Στο διο άρθρο ορ ζεται η παραβ αση δεδοµένων προσωπικού χαρακτήρα ως «η παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνοµη καταστροφή, απώλεια, µεταβολή, άνευ άδειας κοινολόγηση ή πρόσβαση δεδοµένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ' άλλο τρόπο σε επε εργασία». 2
- Οι αρχές που διέπουν την επεξεργασ α δεδοµένων προσωπικού χαρακτήρα ορ ζονται στο άρθρο 5 παρ. 1 του ΓΚ∆Π – µεταξύ αυτών, όπως επισηµα νεται στο άρθρο 5 παρ. 1 στοιχ. στ’ αυτού, τα δεδοµένα προσωπικού χαρακτήρα υποβάλλονται σε επεξεργασ α κατά τρόπο που εγγυάται την ενδεδειγµένη ασφάλεια των δεδοµένων προσωπικού χαρακτήρα, µεταξύ άλλων την προστασ α τους από µη εξουσιοδοτηµένη ή παράνοµη επεξεργασ α και τυχα α απώλεια, καταστροφή ή φθορά, µε τη χρησιµοπο ηση κατάλληλων τεχνικών ή οργανωτικών µέτρων («ακεραιότητα και εµπιστευτικότητα»). Περαιτέρω, στην παράγραφο 2 του διου άρθρου, αναφέρεται ότι ο υπεύθυνος επεξεργασ ας φέρει την ευθύνη και ε ναι σε θέση να αποδε ξει τη συµµόρφωση µε την παράγραφο 1 («λογοδοσ α»).
- Αναφορικά µε τη περιστατικά παραβ ασης δεδοµένων προσωπικού χαρακτήρα, ο ΓΚΠ∆ ορ ζει συγκεκριµένες υποχρεώσεις για τους υπευθύνους επεξεργασ ας. Συγκεκριµένα, στο άρθρο 33, ορ ζεται ότι σε περ πτωση παραβ ασης δεδοµένων προσωπικού χαρακτήρα, ο υπεύθυνος επεξεργασ ας γνωστοποιε αµελλητ και, αν ε ναι δυνατό, εντός 72 ωρών από τη στιγµή που αποκτά γνώση του γεγονότος την παραβ αση των δεδοµένων προσωπικού χαρακτήρα στην αρµόδια εποπτική αρχή, εκτός εάν η παραβ αση δεδοµένων προσωπικού χαρακτήρα δεν ενδέχεται να προκαλέσει κ νδυνο για τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων. Όταν η γνωστοπο ηση στην εποπτική αρχή δεν πραγµατοποιε ται εντός 72 ωρών, συνοδεύεται από αιτιολόγηση για την καθυστέρηση. Στην παράγραφο 3 του προαναφερθέντος άρθρου ορ ζονται τα ελάχιστα στοιχε α που πρέπει να περιέχει η γνωστοπο ηση ενώ στην παρ. 4 ότι σε περ πτωση που και εφόσον δεν ε ναι δυνατόν να παρασχεθούν οι πληροφορ ες ταυτόχρονα, µπορούν να παρέχονται σταδιακά χωρ ς αδικαιολόγητη καθυστέρηση.
- Στην προκειµένη περ πτωση, όπως προκύπτει από τα στοιχε α του φακέλου της υπόθεσης, ο υπεύθυνος επεξεργασ ας υπέβαλε τη γνωστοπο ηση παραβ ασης δεδοµένων προσωπικού χαρακτήρα µε καθυστέρηση 2 ηµερών από τη στιγµή κατά την οπο α για πρώτη φορά ενηµερώθηκε για το περιστατικό, χωρ ς να παρέχει αιτιολογ α που αναφέρει για την εν λόγω καθυστέρηση. Συνεπώς, προκύπτει καθυστερηµένη ενεργοπο ηση της διαδικασ ας χειρισµού περιστατικών παραβ ασης δεδοµένων προσωπικού χαρακτήρα. Το περιστατικό ήταν εξαιρετικά περιορισµένο, αφορούσε µόνο δώδεκα πελάτες της Τράπεζας και, από τη στιγµή που ξεκ νησαν οι διαδικασ ες χειρισµού του, φα νεται να αντιµετωπ στηκε ορθά.
- Ενόψει της παράβασης που διαπιστώθηκε, δηλαδή της καθυστερηµένης κατά δύο
(2)ηµέρες υποβολής γνωστοπο ησης περιστατικού παραβ ασης δεδοµένων προσωπικού χαρακτήρα, και λαµβάνοντας επ σης υπόψη τη µικρή βαρύτητα του περιστατικού, το γεγονός 3 ότι ο ΓΚΠ∆ ε χε µόλις τεθε σε εφαρµογή και ότι ο υπεύθυνος επεξεργασ ας προχώρησε σε ενέργειες αντιµετώπισής του περιστατικού, η Αρχή κρ νει οµόφωνα ότι πρέπει να ασκήσει την προβλεπόµενη στο άρθρο 58 παρ. 2 εδ. β΄ ΓΚΠ∆ εξουσ α της, όπως αναφέρεται στο διατακτικό της παρούσας, και η οπο α κρ νεται ανάλογη µε τη βαρύτητα των παραβάσεων. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή λαµβάνοντας υπόψη τα παραπάνω: Απευθύνει µε βάση το αρ. 58 παρ. 2 β΄ του Κανονισµού (ΕΕ) 679/2016 επ πληξη στην Τράπεζα Alpha Bank Α.Ε. για την παραβ αση της καθυστερηµένης υποβολής γνωστοπο ησης περιστατικού παραβ ασης δεδοµένων προσωπικού χαρακτήρα. Ο Αναπληρωτής Πρόεδρος Η Γραµµατέας Γεώργιος Μπατζαλέξης Ειρήνη Παπαγεωργοπούλου 4