Αθήνα, 07-05-2019 Αριθ. Πρωτ.: Γ/ΕΞ/3254/07-05-2019 ΑΡΧΗ ΠΡΟ ΤΑ ΙΑ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟ ΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ Α . 10 / 2019 Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνήλθε, µετά από πρόσκληση του Προέδρου της, σε τακτική συνεδρίαση στην έδρα της την 24/4/2018, σε συνέχεια των από 16/3/2017, 20/6/2017 και 21/9/2017 συνεδριάσεων, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πρόεδρος της Αρχής, Κωνσταντίνος Μενουδάκος και τα τακτικά µέλη της Αρχής Κωνσταντίνος Χριστοδούλου, Αντώνιος υµβώνης, ως εισηγητής, πυρίδων Βλαχόπουλος, επίσης ως εισηγητής, Κωνσταντίνος Λαµπρινουδάκης, Χαράλαµπος Ανθόπουλος καθώς το αναπληρωµατικό µέλος Εµµανουήλ ∆ηµογεροντάκης σε αναπλήρωση του τακτικού µέλους Ελένης Μαρτσούκου, η οποία, αν και εκλήθηκε νοµίµως εγγράφως, δεν προσήλθε λόγω κωλύµατος. τη συνεδρίαση, χωρίς δικαίωµα ψήφου, παρέστησαν, επίσης, µε εντολή του Προέδρου, οι Μαρία Αλικάκου και Ευφροσύνη ιουγλέ, ειδικοί επιστήµονες - ελεγκτές, ως βοηθοί εισηγητές, οι οποίες αποχώρησαν µετά τη συζήτηση και πριν από τη διάσκεψη και τη λήψη αποφάσεως, και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του Τµήµατος ∆ιοικητικών Υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη τα παρακάτω: Υποβλήθηκε στην Αρχή η µε αριθµ. πρωτ. Γ/ΕΙ /7646/23.11.2016 καταγγελία του υνδέσµου Ιδιωτικών χολείων (εφεξής Ι ) αναφορικά µε επιβαλλόµενη από το 1 Υπουργείο Παιδείας, Έρευνας και Θρησκευµάτων (εφεξής ΥΠΕΘ) υποχρέωση καταχώρησης «απλών» δεδοµένων και δεδοµένων ειδικών κατηγοριών των µαθητών, γονέων/κηδεµόνων και εκπαιδευτικών των ιδιωτικών σχολείων στην ενιαία κεντρική βάση δεδοµένων του ΥΠΕΘ µε την ονοµασία ««mySchool» (εφεξής «mySchool»). υγκεκριµένα, µε το µε αριθµ. πρωτ. Φ8/145/97610/∆2/14.6.2016 έγγραφο του Γ.Γ. του ΥΠΕΘ, ο Ι ενηµερώθηκε ότι από το σχολικό έτος 2016-2017 όλα τα ιδιωτικά σχολεία Α’ βάθµιας και Β’ βάθµιας Εκπαίδευσης όφειλαν να καταχωρούν στην ως άνω βάση «mySchool» στοιχεία αναφορικά µε το µαθητικό δυναµικό, τη σχολική µονάδα και το µητρώο εκπαιδευτικού προσωπικού, έτσι ώστε να ολοκληρωθεί η ψηφιακή απεικόνιση των στοιχείων λειτουργίας όλων των ιδιωτικών σχολικών µονάδων. τις 22.9.2016, το ΥΠΕΘ µε το µε αριθµ. πρωτ. 154892/Ε1.22.09.2016 έγγραφό του επανήλθε στο ως άνω ζήτηµα και, µεταξύ άλλων, όπως αναφέρεται στην υπό κρίση καταγγελία, επιβλήθηκε στα ιδιωτικά σχολεία η υποχρέωση να καταχωρούν στο «mySchool» το εβδοµαδιαίο πρόγραµµα διδασκαλίας, τα στοιχεία των εκπαιδευτικών και των µαθητών κάθε τάξης και τµήµατος κατ’ αντιστοιχία µε τα δηµόσια σχολεία. Αναφορικά µε τις πρόσθετες προαιρετικές σχολικές δράσεις, διευκρινίζεται στο ως άνω έγγραφο ότι για αυτές ακολουθείται η υφιστάµενη διαδικασία υποχρεωτικής ενηµέρωσης της οικείας διεύθυνσης εκπαίδευσης. τη συνέχεια, στις 07.10.2016, σύµφωνα µε την υπό κρίση καταγγελία, όλα τα ιδιωτικά σχολεία έλαβαν από την Προϊσταµένη του Τµήµατος Β΄ Ιδιωτικής Πρωτοβάθµιας Εκπαίδευσης του ΥΠΕΘ ηλεκτρονικό µήνυµα, µε το οποίο κλήθηκαν να καταχωρίσουν τα στοιχεία λειτουργίας τους για το σχολικό έτος 20162017 σε µία ηλεκτρονική φόρµα ελεύθερου λογισµικού (Google Forms), στο κάτω µέρος της οποίας υπήρχε η επισήµανση να µην συµπληρωθεί ο κωδικός. τη συνέχεια ο Ι µε το µε αριθµ. πρωτ. 260/24.10.2016 έγγραφό του προς την Προϊσταµένη του Τµήµατος Ιδιωτικής Εκπαίδευσης του ΥΠΕΘ ζήτησε να ενηµερωθεί, εάν το ΥΠΕΘ έχει συµµορφωθεί προς τις συστάσεις που είχε απευθύνει η ΑΠ∆ΠΧ µε την απόφαση 139/2014, καθώς και για τους τρόπους επικοινωνίας του ΥΠΕΘ µε τα σχολεία προκειµένου να µπορούν τα ιδιωτικά σχολεία να ενηµερώνουν µε ασφάλεια το ΥΠΕΘ σύµφωνα µε την νοµοθεσία που διέπει τις ασφαλείς ηλεκτρονικές συναλλαγές. ε απάντηση του ως άνω εγγράφου αναφορικά µε την νοµιµότητα της υπό κρίση επεξεργασίας, το ΥΠΕΘ ενηµέρωσε τον Ι ότι αυτή 2 ερείδεται στο π.δ. 114/2014 (Οργανόγραµµα ΥΠΕΘ) και το µε αριθ. πρωτ. Φ8/145/97610/∆2/14.6.2016 έγγραφο του ΥΠΕΘ (βλ. ανωτέρω). Ο Ι , θεωρώντας ότι η ως άνω απάντηση του ΥΠΕΘ περί νοµιµότητας της υπό κρίση επεξεργασίας δεν ευσταθεί, καθώς, κατά τους ισχυρισµούς του, «δεν βρί κει το παραµικρό έρει µα τον νόµο και παράλληλα εγκυµονεί µεγάλους κινδύνους ως προς την α φάλεια των δεδοµένων» και «το ΥΠΠΕΘ δεν έχει υµµορφωθεί τις υ τά εις που του απηύθυνε η Αρχή µε την υπ’ αριθµ. 139/2014 απόφα ή της», προσέφυγε µε την υπό κρίση καταγγελία στην Αρχή. το πλαίσιο εξέτασης της εν λόγω καταγγελίας, η Αρχή έστειλε το µε αρ. πρωτ. Γ/ΕΞ/7646-1/01.12.2016 έγγραφο, µε το οποίο γνωστοποίησε τόσο στο ΥΠΕΘ, ως υπεύθυνο επεξεργασίας, όσο και στο Ινστιτούτο Τεχνολογίας Υπολογιστών και Εκδόσεων «∆ιόφαντος» (εφεξής ΙΤΥΕ-∆ιόφαντος) ως εκτελούντα την επεξεργασία, την ως άνω καταγγελία και τους κάλεσε να υποβάλουν εγγράφως τις απόψεις τους και να διευκρινίσουν, ιδίως, α) τις διατάξεις, στις οποίες προβλέπεται η υποχρέωση καταχώρισης προσωπικών δεδοµένων των µαθητών/γονέων- κηδεµόνων/εκπαιδευτικών των ιδιωτικών σχολείων στο σύστηµα «mySchool», β) ζητήµατα που αφορούν στην ασφάλεια της ως άνω επεξεργασίας, περιλαµβανοµένου του ζητήµατος ασφάλειας του πιστοποιητικού SSL του διαδικτυακού τόπου sso.sch.gr, της πρόσβασης των ιδιωτικών σχολείων στο ως άνω σύστηµα εκτός IP διευθύνσεων του Πανελλήνιου χολικού ∆ικτύου (Π ∆), καθώς και της εφαρµογής των συστάσεων β, γ, δ, στ, η, θ του σηµείου 6 της απόφασης 139/2014 σε συνδυασµό µε το εγχειρίδιο χρήσης πύλης «mySchool», που είναι αναρτηµένο στην κεντρική σελίδα του εν λόγω συστήµατος µε ηµεροµηνία 01.9.
- τη συνέχεια το ΥΠΕΘ κοινοποίησε στην Αρχή το µε αριθµ. πρωτ. Γ/ΕΙ /8365/19.12.2016 έγγραφο, µε το οποίο καλούσε το ΙΤΥΕ-∆ιόφαντος να απαντήσει στο β) ερώτηµα του ως άνω εγγράφου της Αρχής. Με το µε αριθµ. πρωτ. Γ/ΕΙ /8494/23.12.2016 ηλεκτρονικό µήνυµα της Γραµµατείας Ηλεκτρονικής ∆ιεύθυνσης, διαβιβάστηκε το µε αριθµ. πρωτ. 219178/Α3/21.12.2016 έγγραφο του Τµήµατος Α’ – Ψηφιακού χεδιασµού και Ανάπτυξης Εφαρµογών Α/θµιας και Β/θµιας Εκπαίδευσης του ΥΠΕΘ, στο οποίο αναφερόταν ότι η εν λόγω διεύθυνση «δεν έχει καµία εµπλοκή τη χεδία η, την ανάπτυξη και τη λειτουργία του Πληροφοριακού υ τήµατος «mySchool». 3 Ακολούθως, και δεδοµένου ότι η Αρχή δεν έλαβε απάντηση στο ως άνω έγγραφό της, απέστειλε εκ νέου το µε αριθµ. πρωτ. Γ/ΕΞ/1060/10.2.2017 έγγραφο, µε το οποίο επεσήµανε τόσο προς το ΥΠΕΘ, όσο και προς το ΙΤΥΕ-∆ιόφαντος, ότι σε περίπτωση που δεν ελάµβανε απάντηση θα προχωρούσε στην άσκηση των εκ του νόµου αρµοδιοτήτων της. ε απάντηση του τελευταίου ως άνω εγγράφου της Αρχής, το ΙΤΥΕ-∆ιόφαντος απέστειλε το µε αριθµ. πρωτ. Γ/ΕΙ /1074/10.2.2017 ηλεκτρονικό µήνυµα, µε το οποίο διαβίβασε στην Αρχή έγγραφό του προς το ΥΠΕΘ, το οποίο περιείχε απαντήσεις στο αρχικό µε αριθµ. πρωτ. Γ/ΕΙ /7646/23.11.2016 έγγραφο της Αρχής και το οποίο, σύµφωνα µε το ΙΤΥΕ-∆ιόφαντος, το ΥΠΕΘ όφειλε να έχει ενσωµατώσει στη δική του απάντηση προς την Αρχή. Κατόπιν τούτων, και κυρίως για τον λόγο ότι η Αρχή δεν έλαβε σε εύλογο χρονικό διάστηµα κάποια απάντηση από το ΥΠΕΘ στα ως άνω έγγραφά της, κάλεσε το ΥΠΕΘ, ως υπεύθυνο επεξεργασίας, το ΙΤΥΕ-∆ιόφαντος, ως εκτελούντα την επεξεργασία καθώς και τον καταγγέλλοντα Ι , να παραστούν στη συνεδρίαση της Ολοµέλειας της Αρχής την Πέµπτη 16-3-2017, για τη συζήτηση της υπό κρίση καταγγελίας του Ι (αντίστοιχοι αριθµ. πρωτ. κλήσεων Γ/ΕΞ/1721/02.3.2017, Γ/ΕΞ/1722/02.3.2017, Γ/ΕΞ/1725/02.3.2017). τη συνέχεια, το Τµήµα Β΄ Ιδιωτικής Εκπαίδευσης ∆ευτεροβάθµιας και Πρωτοβάθµιας Εκπαίδευσης του ΥΠΕΘ απέστειλε στην Αρχή το µε αριθµ. πρωτ. 40496/Γ∆4/09.3.2017 (αριθµ. πρωτ. της Αρχής Γ/ΕΙ /1964/10.3.2017) απαντητικό έγγραφο αναφερόµενο στο πρώτο διευκρινιστικό έγγραφο της Αρχής, χωρίς να κάνει µνεία στο δεύτερο και τελευταίο έγγραφο της Αρχής. Με το ως άνω έγγραφο, το ΥΠΕΘ έδωσε τις ακόλουθες διευκρινίσεις: α) τα ιδιωτικά σχολεία δεν µπορούν να αντιµετωπίζονται ως επιχειρήσεις που λειτουργούν µε όρους ελεύθερης οικονοµίας, αλλά υπόκεινται στην εποπτεία του ΥΠΕΘ σύµφωνα µε το άρθρο 16 του υντάγµατος και τον Ν. 682/1977 που αναφέρεται στην ιδιωτική εκπαίδευση, β) οι διατάξεις του Ν. 1566/1985, σύµφωνα µε το άρθρο 62 παρ. 7 αυτού, εφαρµόζονται αναλογικά και στα ιδιωτικά σχολεία προκειµένου να υπάρχει εναρµόνιση µεταξύ των δύο µορφών εκπαίδευσης (δηµόσιας και ιδιωτικής), γ) από τις υπάρχουσες διατάξεις δεν προβλέπεται εξαίρεση καταχώρησης των στοιχείων των µαθητών και εκπαιδευτικών ιδιωτικών σχολείων Α΄ βάθµιας και Β΄ βάθµιας εκπαίδευσης. έγγραφο αυτό ενσωµατώθηκε η απάντηση του το ΙΤΥΕ-∆ιόφαντος 4 (Γ/ΕΙ /1074/10.2.2017) σχετικά µε τα ζητήµατα που αφορούν την ασφάλεια της επεξεργασίας µέσω του συστήµατος «mySchool». την από 16-3-2017 συνεδρίαση της Ολοµέλειας της Αρχής παρέστησαν νοµίµως, εξέθεσαν τις απόψεις τους και απάντησαν σε ερωτήσεις των µελών της Αρχής οι εκπρόσωποι του ΥΠΕΘ Α, Προϊσταµένη Γενικής ∆ιεύθυνσης πουδών, η Β, Γενική ∆ιευθύντρια Προσωπικού Πρωτοβάθµιας Εκπαίδευσης και η Γ, Προϊσταµένη Τµήµατος Ιδιωτικών Εκπαίδευσης, οι εκπρόσωποι του σύµβουλος του Ι και ∆ευτεροβάθµιας χολείων Πρωτοβάθµιας Ι , ∆, µέλος του διοικητικού συµβουλίου, ο Ε, και συνεργάτης σε θέµατα πληροφορικής και ο Γρηγόριος Λαζαράκος, πληρεξούσιος δικηγόρος, καθώς και οι εκπρόσωποι του ΙΤΥΕ-∆ιόφαντος Τ, τεχνικός, υπεύθυνος του συστήµατος «mySchool» και ο Ζ, προϊστάµενος τµήµατος Τ1 της ∆ιεύθυνσης Εκπαιδευτικής Τεχνολογίας. Επιπλέον, το ΥΠΕΘ και ο Ι κατέθεσαν τα υπ’ αριθµ. πρωτ. Γ/ΕΙ /2664/29-3-2017 και Γ/ΕΙ /2665/29-3-2017 υποµνήµατα, αντίστοιχα. τη συνέχεια, η Αρχή, µε το από 27/4/2017 ηλεκτρονικό µήνυµα, προσκάλεσε το ΙΤΥΕ-∆ιόφαντος σε συνάντηση στην έδρα της µε σκοπό την παρουσίαση της λειτουργίας του συστήµατος «mySchool» στις βοηθούς εισηγήτριες. Το ΙΤΥΕ∆ιόφαντος αποδέχθηκε την πρόσκληση αυτή (αριθµ. πρωτ. Γ/ΕΙ /3504/28-04-2017) και στη συνάντηση, η οποία πραγµατοποιήθηκε στις 3-5-2017, έγινε παρουσίαση του συστήµατος «mySchool» σε δοκιµαστικό περιβάλλον από τους εκπροσώπους του ΙΤΥΕ-∆ιόφαντος Τ και Ζ, οι οποίοι παρείχαν διευκρινίσεις στις ερωτήσεις των βοηθών εισηγητριών που υποβλήθηκαν κατά την παρουσίαση. Περαιτέρω διευκρινίσεις σχετικά µε τα µέτρα ασφάλειας του συστήµατος «mySchool» προσκοµίστηκαν στην Αρχή από το ΙΤΥΕ-∆ιόφαντος µε το από 02/5/2017 ηλεκτρονικό µήνυµα (αριθ. πρωτ. Γ/ΕΙ /3511/02-05-2017). Επίσης, µε το από 04-52017 ηλεκτρονικό µήνυµα ζητήθηκε από το ΙΤΥΕ-∆ιόφαντος να στείλει στην Αρχή τις «οθόνες» και τα δεδοµένα που καταχωρούνται στο σύστηµα «mySchool» για τις πανελλήνιες εξετάσεις πριν και µετά την αλλαγή του τρόπου διεξαγωγής τους, καθώς και τις «οθόνες» που αφορούν τα στοιχεία των εκπαιδευτικών των ιδιωτικών σχολείων. Το ΙΤΥΕ-∆ιόφαντος προσκόµισε τα παραπάνω στοιχεία µε το από 04-52017 ηλεκτρονικό µήνυµα (αριθµ. πρωτ. Γ/ΕΙ /3637/05-5-2017). Η Αρχή συνεδρίασε στις 20/6/2017 για να συζητήσει την εν λόγω υπόθεση και έκρινε αναγκαίο να προσκοµισθούν επιπλέον στοιχεία αναφορικά µε τη συλλογή 5 δεδοµένων µαθητών-γονέων/κηδεµόνων και εκπαιδευτικών των ιδιωτικών σχολείων. Κατόπιν τούτου, η Αρχή, ζήτησε από το ΙΤΥΕ-∆ιόφαντος, µε το από 20/6/2017 ηλεκτρονικό µήνυµα, να προσκοµίσει κατάσταση µε το είδος όλων των δεδοµένων που τηρούνται στο σύστηµα «mySchool» και αφορούν µαθητές-γονείς/κηδεµόνες και εκπαιδευτικούς. Το ΙΤΥΕ-∆ιόφαντος προσκόµισε τα ζητηθέντα στοιχεία στην Αρχή µε το από 21/6/2017 ηλεκτρονικό µήνυµα. τη συνέχεια, η Αρχή έστειλε το µε αριθµ. πρωτ. Γ/ΕΞ/4865/23-6-2017 έγγραφο, µε το οποίο ζήτησε από το ΥΠΕΘ και τον Ι να προσκοµίσουν συµπληρωµένες δύο καταστάσεις (excel αρχείο µε δύο φύλλα), οι οποίες περιλάµβαναν το είδος των δεδοµένων (στήλη Α), η µια των µαθητώνγονέων/κηδεµόνων (στο πρώτο φύλλο του excel αρχείου) και η άλλη των εκπαιδευτικών (στο δεύτερο φύλλο του excel αρχείο). Για καθένα εκ των δεδοµένων των µαθητών-γονέων/κηδεµόνων και των εκπαιδευτικών ζητήθηκε η συµπλήρωση τεσσάρων στηλών (B-E). Ειδικότερα, στα πεδία της στήλης Β ζητήθηκε να συµπληρωθεί «ΝΑΙ», αν το αντίστοιχο δεδοµένο της στήλης Α διαβιβάζονταν στο ΥΠΕΘ από τα ιδιωτικά σχολεία πριν το σύστηµα «mySchool» και «ΟΧΙ» στην αντίθετη περίπτωση. τα πεδία της στήλης Γ ζητήθηκε να συµπληρωθεί «ΝΑΙ», αν είχε ζητήθηκε από το ΥΠΕΘ να καταχωρείται στο σύστηµα «mySchool» από τα ιδιωτικά σχολεία το αντίστοιχο δεδοµένο της στήλης Α και «OXI» στην αντίθετη περίπτωση. τα πεδία της στήλης ∆ ζητήθηκε να συµπληρωθεί ποια δεδοµένα θεωρούσαν αφενός το ΥΠΕΘ και αφετέρου ο Ι , απαραίτητα, κατά την κρίση τους, για την άσκηση της εποπτικής αρµοδιότητας του ΥΠΕΘ, όπως προβλέπεται στην κείµενη νοµοθεσία (ιδίως ν.682/1977, ν.4452/2017, π.δ. 114/2014), σε σχέση και µε την απόδοση ενιαίου αριθµού µαθητή και τη διεξαγωγή των πανελλήνιων εξετάσεων. τα πεδία της στήλης Ε ζητήθηκε να αιτιολογήσουν, κατά την κρίση τους, ποια δεδοµένα θεωρούν ότι δεν είναι απαραίτητα για την εποπτική αρµοδιότητα του ΥΠΕΘ, όπως προβλέπεται στην κείµενη νοµοθεσία, σε σχέση και µε την απόδοση ενιαίου αριθµού µαθητή και τη διεξαγωγή των πανελλήνιων εξετάσεων. Το ΥΠΕΘ απάντησε στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙ /5232/10-07-2017 έγγραφο και ο Ι µε το υπ’ αριθµ. πρωτ. Γ/ΕΙ /5212/07-07-2017 έγγραφο. Εν συνεχεία, η Αρχή έστειλε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/5399/14-07-2017 έγγραφο, µε το οποίο ζήτησε από το ΥΠΕΘ να τεκµηριώσει ειδικώς, µε επίκληση τυχόν υφιστάµενων σχετικών διατάξεων της κείµενης νοµοθεσίας, την αναγκαιότητα της καταχώρισης στο σύστηµα «mySchool» (καθώς και την αναγκαιότητα της 6 πρόσβασης από τον οικείο ∆ιευθυντή Εκπαίδευσης) για καθένα από τα προσωπικά δεδοµένα µαθητών και εκπαιδευτικών (όπως παρατίθενται στην αντίστοιχη στήλη Α του excel αρχείου), τα οποία κρίνει ότι είναι πρόσφορα και αναγκαία για τον επιδιωκόµενο σκοπό της εποπτικής αρµοδιότητας των ιδιωτικών σχολείων, όπως κάθε φορά αυτός εξειδικεύεται (πχ. για την επικύρωση τίτλων σπουδών των ιδιωτικών σχολείων, για τον έλεγχο της παιδαγωγικής καταλληλόλητας του ωρολόγιου προγράµµατος, για τη διεξαγωγή των πανελλήνιων εξετάσεων, τον έλεγχο του διδακτικού ωραρίου απασχόλησης, κλπ) και, γενικότερα, για την άσκηση των αρµοδιοτήτων του οικείου ∆ιευθυντή Εκπαίδευσης. Το ΥΠΕΘ απάντησε στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙ /5845/01-08-2017 έγγραφο. τη συνέχεια, παρατίθενται αναλυτικότερα τα ζητήµατα σχετικά µε τα µέτρα ασφάλειας του συστήµατος «mySchool» βάσει των ως άνω εγγράφων των ΥΠΕΘ, ΙΤΥΕ-∆ιόφαντος και Ι . την υπό κρίση καταγγελία, ο Ι ανέφερε ότι το ΥΠΕΘ δεν έχει συµµορφωθεί µε τις συστάσεις υπό στοιχεία 6α και 6ζ που του απηύθυνε η Αρχή µε την υπ’ αριθµ. πρωτ. 139/2014 Απόφασή της αναφορικά µε τα µέτρα ασφάλειας του συστήµατος «mySchool». υγκεκριµένα, ο Ι έθεσε το ζήτηµα της µη συµµόρφωσης µε τη σύσταση 6α της ως άνω απόφασης, σύµφωνα µε την οποία το ΥΠΕΘ οφείλει «(…) α) Να προβεί ε κρυπτογράφη η, ύµφωνα µε τα διεθνώς αποδεκτά πρότυπα, κατ’ ελάχι τον, των δεδοµένων ταυτοποίη ης των µαθητών και των γονέων-κηδεµόνων τους (καθώς και των δεδοµένων ταυτοποίη ης όλων των κατηγοριών υποκειµένων) που τηρούνται τη βά η δεδοµένων του εν λόγω υ τήµατος (…)». Ο Ι ισχυρίστηκε ότι δεν γνωρίζει, αν έχει ολοκληρωθεί η εν λόγω κρυπτογράφηση και έθεσε το ζήτηµα της ασφάλειας του πιστοποιητικού TLS που χρησιµοποιείται για την κρυπτογράφηση των µεταδιδόµενων δεδοµένων µεταξύ του ηλεκτρονικού υπολογιστή/φυλλοµετρητή του χρήστη και του κεντρικού διακοµιστή του συστήµατος «mySchool». ύµφωνα µε τα καταγγελλόµενα, το πιστοποιητικό TLS του εν λόγω συστήµατος είναι χαµηλής ασφάλειας, συγκρινόµενο µε τα αντίστοιχα πιστοποιητικά της εφαρµογής ενός ιδιωτικού φορέα µε υψηλό επίπεδο ασφάλειας (όπως ενδεικτικά η σχετική εφαρµογή µιας Τράπεζας). Ο Ι προσκόµισε ενδεικτικά δύο αντίγραφα επισκοπήσεων ασφαλείας (security overviews), όπως παράγονται από τον φυλλοµετρητή ιστού 7 «mySchool» και η άλλη τον διαδικτυακό τόπο της τράπεζας Eurobank AE. την προσκοµισθείσα επισκόπηση ασφάλειας του τραπεζικού διαδικτυακού τόπου αναφέρονταν ο χαρακτηρισµός «ισχυρή κρυπτογράφηση» («strong cipher»), ενώ στην αντίστοιχη του διαδικτυακού τόπου του συστήµατος «mySchool» αναφέρονταν «παλαιότερη υπηρεσία σύνδεσης» («obsolete connection service») και «παλαιότερη κρυπτογράφηση» («obsolete cipher»). Επίσης, ο Ι ανέφερε ότι το taxisnet, σύµφωνα µε πληροφορίες του τύπου, έχει αποφασίσει να υλοποιήσει αναβάθµιση των πρωτοκόλλων επικοινωνίας, µε αποτέλεσµα να µην υποστηρίζονται πλέον λειτουργικά συστήµατα, όπως τα Windows XP τα οποία ακόµα χρησιµοποιούν οι υπηρεσίες –κεντρικές και αποκεντρωµένες– του ΥΠΕΘ, (αλλά δεν υποστηρίζονται µε νέες ενηµερώσεις, γεγονός που τα καθιστά απροστάτευτα και επισφαλή). Επιπλέον, σύµφωνα µε την υπό κρίση καταγγελία, παρότι η Αρχή µε την υπό στοιχεία 6ζ σύσταση της Απόφασης 139/2014 ζήτησε από το ΥΠΕΘ «(…) ζ) Να µεριµνή ει ώ τε το ύ τηµα να αποκλείει την πρό βα η των χρη τών που προέρχονται από IP διευθύν εις εκτός του Πανελλήνιου Σχολικού ∆ικτύου δεδοµένου ότι η εφαρµογή επιτρέπει την πρό βα η µόνο τους χρή τες που είναι πι τοποιηµένοι από την Κεντρική Υπηρε ία Πι τοποίη ης του Πανελλήνιου Σχολικού ∆ικτύου και το ΥΠΑΙΘ δεν τεκµηριώνει καθόλου για ποιο λόγο επιτρέπεται η πρό βα η από όλες τις ελληνικές IP διευθύν εις, γεγονός που αυξάνει τον κίνδυνο διαδικτυακών επιθέ εων. (…)», σε κανένα ιδιωτικό σχολείο δεν έχει εγκατασταθεί, από την αρµόδια αρχή, διεύθυνση IP του Π ∆, µε αποτέλεσµα να µην τηρείται η ως άνω σύσταση της Αρχής. Το ΥΠΕΘ, ως υπεύθυνος επεξεργασίας και το ΙΤΥΕ-∆ιόφαντος, ως εκτελών την επεξεργασία, ενηµέρωσαν την Αρχή σχετικά µε τα ζητήµατα που έθεσε ο Ι για τα µέτρα ασφάλειας του συστήµατος «mySchool», ως εξής: την Απόφαση 139/2014 της Αρχής, δεν αναδείχτηκαν «κενά ασφαλείας» της κεντρικής βάσης δεδοµένων του συστήµατος «mySchool». Η Αρχή από το θεσµικό της ρόλο προέβη σε συστάσεις, κυρίως, αναφορικά µε την ενίσχυση της ασφαλούς χρήσης της εφαρµογής, ώστε µόνο εξουσιοδοτηµένοι χρήστες να έχουν πρόσβαση στο ονοµατεπώνυµο, µητρώο, τάξη και στοιχεία γονέων/κηδεµόνων των µαθητών, και την επιβεβαίωση της µη πρόσβασης χρηστών εκτός σχολείου στα στοιχεία αυτά, ενώ επιπλέον έγιναν συστάσεις για την υιοθέτηση διαδικασιών ελεγχόµενης πρόσβασης. 8 Ως προς το ζήτηµα της ασφάλειας του πιστοποιητικού TLS το ΥΠΕΘ ανέφερε ότι η πρόσβαση στο σύστηµα «mySchool» γίνεται µε την αυθεντικοποίηση του χρήστη µέσω της διεπαφής εισαγωγής του κωδικού στο κεντρικό σύστηµα πιστοποίησης/εξουσιοδότησης (https://sso.sch.gr) και στο σύστηµα αλλαγής του κωδικού πρόσβασης (https://register.sch.gr/password). χετικά µε τη ∆ιαχείριση και Ασφάλεια Λογαριασµών στο διαδικτυακό τόπο https://sso.sch.gr διατίθενται οδηγίες ασφαλούς χρήσης (https://sso.sch.gr/safetyInfo.jsp). Με συχνότητα τουλάχιστον δύο φορές το χρόνο, υπάρχει ενηµέρωση των χρηστών από την υπηρεσία «Single Sign On» - SSO του Π ∆ σε σχέση µε τον κωδικό πρόσβασης και την ασφάλειά του. Το πιστοποιητικό TLS του διαδικτυακού τόπου https://sso.sch.gr είναι RSA 2048 bits (signature algorithm SHA256withRSA) και έχει εκδοθεί από την TERENA Certificate Authority. Κάποιες εφαρµογές απαιτείται να εξυπηρετούν και παλαιότερους φυλλοµετρητές, οι οποίοι είναι ενσωµατωµένοι σε παλαιά λειτουργικά συστήµατα και για αυτό το λόγο υποστηρίζονται τα αντίστοιχα chiphers ή παλαιότερα πρωτόκολλα. ε αυτό οφείλεται ο χαρακτηρισµός περί «obsolete cipher» στις επιλογές ασφαλείας (security options) του φυλλοµετρητή Chrome, ενώ αν υπήρχε πρόβληµα θα παρουσιάζονταν µήνυµα ελλιπούς ή µειωµένης ασφάλειας. Τα αντίστοιχα πιστοποιητικά TLS των διαδικτυακών τόπων τραπεζικών οργανισµών όπως www.nbg.gr, και www.alpha.gr/e-banking/en www.winbank.gr/sites/idiwtes/el/Pages/default.aspx είναι RSA 2048 bits (signature algorithm SHA256withRSA) όµοια µε του sso.sch.gr. Επιπλέον, τo TLS certificate του συστήµατος «mySchool» µετά την αυθεντικοποίηση του χρήστη είναι και αυτό RSA 2048 bits (signature algorithm SHA256withRSA) και κατηγοριοποιείται ως Α’, από γνωστούς ιστότοπους αποτίµησης επιπέδων ασφάλειας εξυπηρετητών διαδικτυακών εφαρµογών. Τα χαρακτηρισµένα από τις τελευταίες εκδόσεις του σηµαίνει πως είναι ασθενή ή δηµιουργούν θέµατα ελλιπούς ασφάλειας. Απλά έχουν υλοποιηθεί νεότερες µέθοδοι δηµιουργίας cipher (χαρακτηρίζονται «modern»). Το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος προσκόµισαν µε το µε αριθµ. πρωτ. Γ/ΕΙ /1964/10-3-2017 διαδικτυακών έγγραφο αντίγραφα των επισκοπήσεων τόπων e-banking τραπεζικών https://ibankretail.nbg.gr (Εθνική), www.alpha.gr/e-banking ασφαλείας οργανισµών (π.χ. (Alpha), https://www.winbank.gr/sites/idiwtes/el/Pages/default.aspx (Πειραιώς)), καθώς και 9 της ΓΓΠ (https://login.gsis.gr/mylogin/pages/login.jsp), από τις οποίες φαίνεται ότι οι εν λόγω διαδικτυακοί τόποι είχαν τον ίδιο χαρακτηρισµό από τον φυλλοµετρητή Ενόψει των ανωτέρω, σύµφωνα µε το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος, ο ισχυρισµός που αναφέρεται στην καταγγελία του Ι περί ελλιπούς ασφάλειας του συστήµατος «mySchool» δεν ανταποκρίνεται στην πραγµατικότητα. Ως προς το ζήτηµα της πρόσβασης στο σύστηµα «mySchool» εκτός IP διευθύνσεων του Π ∆, το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος ανέφεραν τα ακόλουθα: Η πρόσβαση αποκλειστικά εντός Π ∆ δεν µπορεί να είναι ρεαλιστική επιλογή για το σύστηµα «mySchool». Το σύνολο των χρηστών αξιοποιεί το εργαλείο, συχνά και σε µη εργάσιµες ώρες. Επιπλέον, οι χρήστες της Κεντρικής Υπηρεσίας του ΥΠΕΘ, οι χρήστες του Ινστιτούτου Εκπαιδευτικής Πολιτικής (ΙΕΠ), καθώς και όλα τα ιδιωτικά σχολεία δεν έχουν πρόσβαση στο Π ∆. Η υποδοµή του συστήµατος παραµένει ασφαλής σε κακόβουλες επιθέσεις µε τη βοήθεια πιστοποιητικών, συστηµάτων παρακολούθησης και αποτροπής επιθέσεων καθώς και συστηµάτων τείχους προστασίας (firewall), η δε πρόσβαση σε αυτό επιτρέπεται µόνο σε ελληνικές IP διευθύνσεις. Πρόσβαση στο σύστηµα «mySchool» διαθέτουν όλες οι µονάδες της τυπικής Α΄βάθµιας και Β΄βάθµιας εκπαίδευσης και όλες οι διοικητικές δοµές της εκπαίδευσης. Επιπλέον, έχουν αποδοθεί και ατοµικοί λογαριασµοί πρόσβασης σε χρήστες της κεντρικής υπηρεσίας του ΥΠΕΘ, καθώς και στο Ινστιτούτο Εκπαιδευτικής Πολιτικής. Πρόσβαση θα αποκτήσουν και οι σχολές µη τυπικής εκπαίδευσης του ΥΠΕΘ για την αξιοποίηση του συστήµατος ως µηχανογραφικού εργαλείου καθηµερινής λειτουργίας. Ακόµα, αξιοποιώντας το ρόλο του υπεύθυνου τµήµατος πρόσβαση έχουν και περίπου 30.000 εκπαιδευτικοί µε τους ατοµικούς λογαριασµούς, όπως αυτοί εκδόθηκαν και συντηρούνται από το Π ∆. Οι χρήστες του συστήµατος «mySchool» διαθέτουν λογαριασµό στο Π ∆, το οποίο έχει την διαχείριση των λογαριασµών αυτών. Οι κωδικοί για την πρόσβαση των χρηστών στο σύστηµα κρυπτογραφούνται από το Π ∆. Η χρήση του συστήµατος «mySchool» από τα ιδιωτικά σχολεία, κατά την εξέταση της υπό κρίση υπόθεσης, αναλύεται ως εξής: 10 Τύπος Ποσοστό χρήσης Ποσοστό χρήσης συστήµατος συστήµατος (µαθητές) (εκπαιδευτικοί) Ιδιωτικό Γυµνάσιο 80.5% 61% Ιδιωτικό Γυµνάσιο µε 100.0% 100% Τάξεις Λυκείου Ιδιωτικό ∆ηµοτικό 80.8% 54% χολείο Ιδιωτικό Εσπερινό 100.0% 100% Λύκειο Ιδιωτικό Ηµερήσιο 100.0% 100% ΕΠΑΛ Ιδιωτικό Λύκειο 98.9% 74% Ιδιωτικό Νηπιαγωγείο 68.6% 47% Επίσης, το σύστηµα «mySchool» ενσωµατώνει τις µηχανογραφικές λειτουργίες για την υποστήριξη των πανελλήνιων εξετάσεων σε επίπεδο σχολικών µονάδων και ΥΠΕΘ. Ακόµα λαµβάνει στοιχεία από το σύστηµα ΟΠ Ε∆ του Εθνικού ∆ηµοτολογίου (ΥΠΕ ) µε βάση την ΚΥΑ 1493/2016 ως αποτέλεσµα της κατάργησης της έντυπης προσκόµισης των πιστοποιητικών γέννησης των µαθητών. Επίσης, παρέχει τα στατιστικά στοιχεία που ζητούνται από την ΕΛ ΤΑΤ για κάθε σχολικό έτος. Η χρήση του συστήµατος «mySchool» γίνεται και εκτός τυπικού ωραρίου, καθώς οι δυνατότητες που δίνει το σύστηµα για τη µηχανογραφική υποστήριξη των δοµών είναι τέτοιες που καθιστούν την αποδοχή και την αξιοποίησή του καθολική. υχνά δεν καθίσταται εφικτό, το διοικητικό έργο να ολοκληρωθεί εντός του τυπικού ωραρίου των εκπαιδευτικών. Επιπλέον, παράγοντας που δεν επιτρέπει τη διαπεραίωση όλων των µηχανογραφικών εργασιών κατά τη διάρκεια του τυπικού ωραρίου αποτελεί το γεγονός πως δεν υπάρχουν οι απαραίτητοι σταθµοί εργασίας στο γραφείο των καθηγητών (π.χ. για κάθε έναν υπεύθυνο τµήµατος) και σε πολλές περιπτώσεις ούτε καν ένας υπολογιστής. Ενόψει αυτού, σε κάθε ενηµερωτική συνάντηση εκπαιδευτικών, στην οποία παρευρέθηκε το ΙΤΥΕ-∆ιόφαντος, το αίτηµα πρόσβασης στο σύστηµα εκτός ωραρίου εργασίας ήταν καθολικό. Τα αιτήµατα προέκυψαν κατά τις ηµερίδες παρουσίασης του συστήµατος το 2014 σε όλες τις Περιφέρειες της χώρας παρουσία όλων των διευθυντών σχολικών µονάδων, ενώ καταγράφονται και σε ηλεκτρονικά δελτία της ίδιας περιόδου. Οι λόγοι συνοψίζονται στην µερική ανεπάρκεια της υποδοµής του Π ∆ σε µερικές περιπτώσεις να 11 ανταποκριθεί στην αποτελεσµατική κάλυψη δικτυακών αναγκών των σχολικών µονάδων. Με το υπ’ αριθµ. πρωτ. Γ/ΕΙ /2665/29-3-2017 υπόµνηµά του, το οποίο κατέθεσε στην Αρχή σε συνέχεια της από 16-3-2017 κλήσης σε ακρόαση, ο Ι έθεσε, επιπλέον των ζητηµάτων που προαναφέρθηκαν, τα κάτωθι ζητήµατα σχετικά µε την ασφάλεια του συστήµατος «mySchool». Ειδικότερα: 1) χετικά µε την αυθεντικοποίηση των χρηστών αναφέρονται τα εξής, συνοπτικώς παρατιθέµενα: Το επίπεδο αυθεντικοποίησης του συστήµατος «mySchool» δεν είναι τόσο ισχυρό όσο απαιτεί το επίπεδο εµπιστοσύνης αυτού. Οι ηλεκτρονικές υπηρεσίες του συστήµατος επεξεργάζονται «απλά» δεδοµένα και δεδοµένα ειδικών κατηγοριών και, κατά συνέπεια, εντάσσονται στο ανώτατο επίπεδο εµπιστοσύνης, στο επίπεδο
- Η αυθεντικοποίηση του συστήµατος «mySchool» είναι µικρής ή µέτριας βεβαιότητας για την ορθότητα της ψηφιακής ταυτότητας του χρήστη. Το σύστηµα χρησιµοποιεί για την αυθεντικοποίηση συνθηµατικό (password), γεγονός που το κατατάσσει στο επίπεδο αυθεντικοποίησης 1 (µικρή ή µέτρια βεβαιότητα για την ορθότητα της ψηφιακής ταυτότητας ενός χρήστη). Τα διεθνή πρότυπα ασφαλείας ορίζουν ότι για τα συστήµατα, τα οποία επεξεργάζονται «απλά» και δεδοµένα ειδικών κατηγοριών και στα οποία µόνο εξουσιοδοτηµένα πρόσωπα έχουν τη δυνατότητα πρόσβασης στις προσφερόµενες υπηρεσίες, απαιτείται υψηλή βεβαιότητα για την ορθότητα της ψηφιακής ταυτότητας του χρήστη. Αυτό σηµαίνει ότι ο µηχανισµός αυθεντικοποίησης θα έπρεπε να αξιοποιεί τεχνολογία δύο παραγόντων (two-factor authentication) και συγκεκριµένα ψηφιακών πιστοποιητικών ή αξιοποίηση διακριτικών χαλαρής ή σκληρής αποθήκευσης αντί της χρήσης αυθεντικοποίησης µε ένα απλό συνθηµατικό που επιλέχθηκε για το σύστηµα «mySchool». Το γεγονός ότι καταχωρείται στο σύστηµα «mySchool» πολύ µεγάλος αριθµός προσωπικών δεδοµένων και ότι επιτρέπεται η πρόσβαση πολλών χιλιάδων δηµοσίων υπαλλήλων, οι οποίοι βρίσκονται γεωγραφικά διάσπαρτοι και έχουν πρόσβαση ακόµα και από internet cafe ή το σπίτι τους, η δε πρόσβαση αυτή επιτρέπεται από ενδεχοµένως ευάλωτους σε επίθεση τερµατικούς σταθµούς, καθιστά απολύτως απαραίτητο να υπάρχει και δεύτερος βαθµός ασφαλείας (2nd factor authentication). 12 Επίσης, γίνεται αναφορά στη σύσταση 6β της απόφασης 139/2014 της ΑΠ∆ΠΧ, σύµφωνα µε την οποία το ΥΠΕΘ οφείλει «(…) να µεριµνή ει, ώ τε να περιληφθεί το ύ τηµα δυνατότητα δηµιουργίας ατοµικών λογαρια µών χρη τών που να αποδίδονται ε κατάλληλα εξου ιοδοτηµένους εκπαιδευτικούς της κάθε χολικής µονάδας και υπαλλήλους της κάθε διοικητικής δοµής όπως διεύθυν η ή περιφερειακή διεύθυν η, ώ τε να αποφευχθεί τυχόν κοινή χρή η του µοναδικού λογαρια µού που αποδίδεται τον διευθυντή της χολικής µονάδας ή της διοικητικής δοµής για την διεκπεραίω η όλων των εργα ιών που απαιτούνται το πλαί ιο του υ τήµατος «mySchool» (…)». Για την σύσταση αυτή αναφέρεται από τον Ι ότι είναι γνωστό σε όλη την εκπαιδευτική κοινότητα ότι το «mySchool» χρησιµοποιείται από τουλάχιστον τρεις
(3)υπαλλήλους κάθε ∆ιεύθυνσης Εκπαίδευσης ή κάθε Περιφερειακής ∆ιεύθυνσης, εκτός από τον υπεύθυνο ∆ιευθυντή. Το αποτέλεσµα είναι ότι όλοι οι ανωτέρω υπάλληλοι µπορεί να µοιράζονται το username και το password του ∆ιευθυντή έχοντας, µάλιστα, τη δυνατότητα πρόσβασης από το σπίτι τους και από πιθανόν µολυσµένους Η/Υ. Επιπλέον, αναφέρεται ότι η διεπαφή εισόδου στο «mySchool» είναι ευάλωτη σε επιθέσεις, διότι δεν εφαρµόζεται CAPTCHA κατά την εισαγωγή των κωδικών, επιτρέπεται η αντιγραφή-επικόλληση (copy-paste) των κωδικών στα αντίστοιχα πεδία, επιτρέπεται η αποθήκευση του συνθηµατικού από τον φυλλοµετρητή, ενώ δίνεται απλά ως συµβουλή στους χρήστες «Αποφεύγετε την αποθήκευ η του υνθηµατικού ας από τον φυλλοµετρητή και προτιµή τε να τον πληκτρολογείτε εκ νέου κάθε φορά» και δεν εφαρµόζεται κρυπτογράφηση στους κωδικούς. 2) χετικά µε την Πολιτική Ασφαλείας του συστήµατος «mySchool» αναφέρονται τα κάτωθι, συνοπτικώς παρατιθέµενα: Το σύστηµα «mySchool» δεν είναι κατάλληλα σχεδιασµένο για την αποτροπή απειλών κατά τη διαδικασία εγγραφής χρήστη, διότι α) η δηµιουργία νέου λογαριασµού είναι ευάλωτη σε απειλές και δεν είναι ασφαλής, δεδοµένου ότι δεν επαληθεύει την ταυτότητα του χρήστη (σελίδα 26 της Πολιτικής Ασφαλείας), β) η ανάκτηση των στοιχείων πρόσβασης λογαριασµού δεν είναι ασφαλής (σελίδα 30 της Πολιτικής Ασφαλείας), γ) η διαδικασία κατάργησης πρόσβασης χρήστη είναι λάθος σχεδιασµένη και ενέχει πολλούς κινδύνους ασφαλείας (σελίδα 31 της Πολιτικής Ασφαλείας). 13 Επίσης, το σύστηµα «mySchool» δείχνει να είναι ευάλωτο σε πλήθος επιθέσεων, καθώς αυτές δεν έχουν προβλεφθεί από την Πολιτική Ασφαλείας. Η Πολιτική Ασφαλείας δεν αντιστοιχεί στο επίπεδο που απαιτεί το σύστηµα «mySchool», δεν δείχνει να αναθεωρείται τακτικά, δεν είναι γνωστή στους χρήστες, δεν πραγµατοποιούνται έλεγχοι της τήρησής της, δεν έχει προβλεφθεί διαδικασία διαχείρισης κινδύνου και δεν προβλέπονται περιοδικοί έλεγχοι τρωτότητας και παρείσδυσης και έχει βασικές ελλείψεις στο περιεχόµενο. 3) χετικά µε επιπλέον ζητήµατα για την 6ζ σύσταση της Απόφασης 139/2014 της ΑΠ∆ΠΧ αναφέρονται τα κάτωθι, συνοπτικώς παρατιθέµενα: Η χρήση Η/Υ εκτός κλειστού δικτύου (Π ∆) και, µάλιστα, από χώρους εκτός της υπηρεσιακής έδρας εγκυµονεί πολλούς κινδύνους για την υποκλοπή κωδικών και δεδοµένων, ιδιαιτέρως σε ένα σύστηµα που δεν προστατεύεται από ισχυρή αυθεντικοποίηση. Ενδεικτικά, αναφέρεται ότι το σύστηµα δεν προστατεύεται από «ιούς», «δούρειους ίππους» και «σκουλήκια» (virus, trojan horses, worms) στους τοπικούς υπολογιστές από τους οποίους γίνεται η πρόσβαση και τους οποίους µπορεί να χρησιµοποιεί όλη η οικογένεια. Μπορεί να υπάρχει πρόσβαση και από internet cafe ή Η/Υ κάποιου φίλου, στον οποίο ο χρήστης παραλείπει να κάνει αποσύνδεση ή του οποίου το δίκτυο παρακολουθείται, από ελεύθερο wifi, από κινητά τηλέφωνο και ταµπλέτες ή από Η/Υ µε παλιά λειτουργικά συστήµατα windows XP, vista, τα οποία δεν υποστηρίζονται µε νέες εκδόσεις ασφαλείας από την Microsoft. Τα αναφερόµενα από το ΙΤΥΕ-∆ιόφαντο µέτρα ασφαλείας, σύµφωνα µε τον Ι , δεν µπορούν να καλύψουν την υποκλοπή των αναγνωριστικών και συνθηµατικών των παραπάνω περιπτώσεων µε αποτέλεσµα ο κακόβουλος χρήστης να αποκτήσει πρόσβαση στα στοιχεία µαθητών και εκπαιδευτικών. Όσον αφορά τη χρήση του συστήµατος «mySchool» σε µη εργάσιµες ώρες και εκτός του τυπικού ωραρίου, ο Ι ανέφερε ότι η ανωτέρω πρακτική αντιβαίνει στην εργατική νοµοθεσία, καθώς συνεπάγεται ευθεία παραβίαση των νοµοθετικών διατάξεων που έχουν θεσπιστεί για την προάσπιση των δικαιωµάτων των εργαζοµένων και, κυρίως, τον αποκλεισµό φαινοµένων εκµετάλλευσης του εργατικού δυναµικού. Επίσης, ανέφερε ότι είναι αυτονόητο ότι τα ιδιωτικά σχολεία δεν επιθυµούν να υιοθετήσουν παραβατική συµπεριφορά σε βάρος των εκπαιδευτικών και των µισθωτών των σχολείων, που έχουν προσληφθεί να παρέχουν τις υπηρεσίες µε δεδοµένο τρόπο και σε ορισµένο χρόνο και τόπο. 14 4) χετικά µε άλλα µέτρα ασφάλειας του συστήµατος «mySchool» αναφέρονται τα εξής, συνοπτικώς παρατιθέµενα: Οι χρήστες του συστήµατος δεν είναι εκπαιδευµένοι σε θέµατα ασφάλειας. Οι ηµερίδες και τα ηλεκτρονικά µηνύµατα που αποστέλλονται δύο φορές το χρόνο στους χρήστες της υπηρεσίας SSO του Π ∆ σε σχέση µε τον κωδικό πρόσβασης και την ασφάλεια του, αποτελούν τυπική και όχι ουσιαστική διαδικασία εκπαίδευσης των χρηστών. Οι χρήστες είναι εύκολο, λόγω ελλιπούς εκπαίδευσης, να πέσουν θύµατα απάτης (“phishing”) για την υποκλοπή των κωδικών. Το σύστηµα «mySchool» παρουσιάζει προβλήµατα διαθεσιµότητας, διότι από τις 23.30 της 16-3-2017 και µέχρι το πρωί της επόµενης µέρας δεν λειτουργούσε. ∆εν παρέχεται δυνατότητα µαζικής εισαγωγής των δεδοµένων από τα πληροφοριακά συστήµατα των ιδιωτικών σχολείων στο σύστηµα «mySchool» µε αρχεία τύπου xml, παρότι, σύµφωνα µε τον Ι , κατά την ακροαµατική διαδικασία ενώπιον της Αρχής αναφέρθηκε ότι υπάρχει η δυνατότητα αυτή. Ο Ι απέστειλε στην Αρχή, προς απόδειξη, όπως αναφέρει, του ισχυρισµού του, το από 16.3.2017 µήνυµα ηλεκτρονικού ταχυδροµείου µε επισυναπτόµενα screenshots και το εγχειρίδιο χρήσης του συστήµατος «mySchool», σύµφωνα µε τα οποία η µαζική εισαγωγή των στοιχείων των µαθητών γίνεται από excel αρχείο. ύµφωνα µε τον Ι , ερωτηµατικά ως προς την ασφάλεια του συστήµατος δηµιουργεί η δυνατότητα αναζήτησης και εύρεσης όλων των στοιχείων ιδιωτικού εκπαιδευτικού, συµπεριλαµβανοµένου και του ΑΚΜΑ αυτού, µε µόνη την καταχώριση του ΑΦΜ του εκπαιδευτικού στο σύστηµα αυτό. Τούτο προβλέπεται στο εγχειρίδιο χρήσης του «mySchool» και στα screenshots που εµπεριέχονται σε αυτό. Προς αντίκρουση ισχυρισµού ότι ο ΑΜΚΑ υπάρχει ως εικόνα στο εγχειρίδιο αλλά δεν λειτουργεί, ο εκπρόσωπος του Ι απέστειλε στην Αρχή το από 16.3.2017 µήνυµα ηλεκτρονικού ταχυδροµείου µε επισυναπτόµενα screenshots της εφαρµογής και µε στοιχεία συγκεκριµένου εκπαιδευτικού, σύµφωνα µε τα οποία εµφανίζεται και ο ΑΜΚΑ του. Επίσης, σύµφωνα µε τον Ι , ερωτηµατικά ως προς την ασφάλεια και προστασία των προσωπικών δεδοµένων δηµιουργεί η διασύνδεση της βάσης δεδοµένων του συστήµατος «mySchool» µε τη βάση του Εθνικού ∆ηµοτολογίου και, κυρίως, το γεγονός ότι οι χρήστες του συστήµατος «mySchool» µπορούν να αναζητήσουν τα στοιχεία µαθητή στη βάση του Εθνικού ∆ηµοτολογίου. Επιπλέον, ο 15 Ι ανέφερε ότι ενηµερώθηκε ότι τους κωδικούς της βάσης δεδοµένων και της κρυπτογράφησης του συστήµατος ««mySchool» έχει µόνο ένα πρόσωπο. Περαιτέρω, στο ως άνω υπόµνηµά του, ο Ι υποστηρίζει ότι η Αρχή πρέπει να ζητήσει από τον υπεύθυνο επεξεργασίας να προβεί στην εκπόνηση µελέτης εκτίµησης αντικτύπου για την προστασία των προσωπικών δεδοµένων του συστήµατος «mySchool» κατά τα οριζόµενα στο άρθρο 35 του Γενικού Κανονισµού για την Προστασία ∆εδοµένων (ΕΕ) 2016/
- Η Αρχή, µετά από εξέταση όλων των στοιχείων του φακέλου, καθώς και των όσων αναφέρθηκαν κατά την ακροαµατική διαδικασία, αφού άκουσε τους εισηγητές και τις βοηθούς εισηγήτριες, οι οποίες στη συνέχεια αποχώρησαν πριν από τη διάσκεψη και τη λήψη απόφασης, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΤΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ
- Η ιδιωτική εκπαίδευση υπάγεται στην εποπτεία του Κράτους κατά το ύνταγµα, στο άρθρο 16 παρ. 2 και 8 οποίου ορίζεται ότι «[…]
- Η παιδεία αποτελεί βασική αποστολή του Κράτους και έχει σκοπό την ηθική, πνευµατική, επαγγελµατική και φυσική αγωγή των Ελλήνων, την ανάπτυξη της εθνικής και θρησκευτικής συνείδησης και τη διάπλασή τους σε ελεύθερους και υπεύθυνους πολίτες.[…].
- Νόµος ορίζει τις προϋποθέσεις και τους όρους χορήγησης άδειας για την ίδρυση και λειτουργία εκπαιδευτηρίων που δεν ανήκουν το Κράτος, τα σχετικά µε την εποπτεία που ασκείται πάνω σε αυτά, καθώς και την υπηρεσιακή κατάσταση του διδακτικού προσωπικού τους.».
- Το άρθρο 4 παρ. 1 του εφαρµοστέου στην εξεταζόµενη υπόθεση Ν.2472/1997 (Α΄ 50) ορίζει ότι «Τα δεδοµένα προσωπικού χαρακτήρα για να τύχουν νόµιµης επεξεργασίας πρέπει: α) Να συλλέγονται κατά τρόπο θεµιτό και νόµιµο για καθορισµένους, σαφείς και νόµιµους σκοπούς και να υφίστανται θεµιτή και νόµιµη επεξεργασία ενόψει των σκοπών αυτών. β) Να είναι συναφή, πρόσφορα, και όχι περισσότερα από όσα κάθε φορά απαιτείται εν όψει των σκοπών της 16 επεξεργασίας. γ) Να είναι ακριβή και, εφόσον χρειάζεται, να υποβάλλονται σε ενηµέρωση. δ) […]».
- Το άρθρο 10 παρ. 3 του Ν.2472/1997 ορίζει ότι «ο υπεύθυνος επεξεργασίας οφείλει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας. Αυτά τα µέτρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασία και η φύση των δεδοµένων που είναι αντικείµενο της επεξεργασίας.[…].» Η υποχρέωση αυτή βαρύνει αναλόγως και κάθε εκτελούντα την επεξεργασία, σύµφωνα µε την παρ. 4 του ιδίου άρθρου.
- Το άρθρο 1 του Ν. 682/1977 «Περί Ιδιωτικών χολείων Γενικής Εκπαιδεύσεως και Οικοτροφείων» (Α΄ 244), όπως ισχύει, ορίζει ότι «Ιδιωτικά σχολεία γενικής εκπαιδεύσεως, κατά την έννοιαν του παρόντος νόµου, είναι τα αντίστοιχα προς τα δηµόσια σχολεία γενικής δηµοτικής ή µέσης Εκπαιδεύσεως τα µη ανήκοντα εις το Κράτος, αλλά ιδρυόµενα και συντηρούµενα υπό φυσικών ή νοµικών προσώπων, κατά τα ειδικώτερον εις τον παρόντα νόµον οριζόµενα.». Περαιτέρω, στο άρθρο 2 παρ. 1 και 5 ορίζεται ότι «
- Τα Ιδιωτικά σχολεία γενικής εκπαιδεύσεως υπάγονται εις την αρµοδιότητα του Υπουργείου Εθνικής Παιδείας και Θρησκευµάτων, ασκούντος την επ’ αυτών εποπτείαν δια των περιφερειακών εποπτικών οργάνων. […]
- Για την πειθαρχική ευθύνη και την εν γένει διαδικασία και κάθε άλλο σχετικό θέµα που αφορά την πειθαρχική δίωξη και ποινές για τους εκπαιδευτικούς των ιδιωτικών σχολείων γενικής εκπαίδευσης εφαρµόζονται αναλογικά οι διατάξεις του ν. 3528/2007.»
- Το άρθρο 62 παρ. 7 του Ν. 1566/1985 «∆οµή και λειτουργία της πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης και άλλες διατάξεις» (Α΄ 167) προβλέπει ότι «Με την επιφύλαξη της παραγράφου 4 του άρθρου 52, οι διατάξεις αυτού του νόµου εφαρµόζονται ανάλογα στις ιδιωτικές σχολικές µονάδες της πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης και στο εκπαιδευτικό προσωπικό τους, εκτός από τις διατάξεις των περιπτώσεων Α΄, Β΄ και Γ΄ του άρθρου 11.»
- 1 Η παράγραφος 5 προστέθηκε µε το άρθρο 41 του Ν. 4301/
- Το άρθρο 52 καταργήθηκε µε το άρθρο 3 της Υ. Α. Τ.5/26 (Εσωτ. Οικ. Εθν. Παιδ.) της 4/5.10.88, Β΄
- Επιπλέον, κατά το άρθρο 110 παρ.1β Ν.4547/2018,ΦΕΚ Α 102/12.6.2018: "Με την επιφύλαξη του άρθρου 20 και ιδίως των παρ. 8, 9 και 12 έως και 15 του άρθρου αυτού, καταργείται κάθε διάταξη 2 17
- Με το άρθρο 2 παρ. 2 περ. θ΄ του π.δ. 114/2014 «Οργανισµός Υπουργείου Παιδείας και Θρησκευµάτων», (Α΄ 181), όπως αυτό συµπληρώθηκε µε τον πρόσφατο Ν. 4452/2017 (βλ. παρακάτω) ορίζεται «Αυτοτελής ∆ιεύθυνση Ιδιωτικής Εκπαίδευσης». Με το άρθρο 40 του ίδιου ως άνω π.δ., όπως αυτό προστέθηκε από τον Ν.4452/2017, ορίζονται τα εξής: «
- Επιχειρησιακός στόχος της Αυτοτελούς ∆ιεύθυνσης Ιδιωτικής Εκπαίδευσης είναι η εποπτεία των ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης, η διασφάλιση της ποιότητας της παρεχόµενης εκπαίδευσης σε αυτά, ο χειρισµός θεµάτων του προσωπικού και των ιδιοκτητών αυτών, καθώς και η εποπτεία της λειτουργίας των ξένων σχολείων, των φροντιστηρίων και των κέντρων ξένων γλωσσών.
- Η Αυτοτελής ∆ιεύθυνση Ιδιωτικής Εκπαίδευσης υπάγεται απευθείας στον Γενικό Γραµµατέα του Υπουργείου Παιδείας, Έρευνας και Θρησκευµάτων.
- Η Αυτοτελής ∆ιεύθυνση Ιδιωτικής Εκπαίδευσης συγκροτείται από τις ακόλουθες οργανικές µονάδες: α) Τµήµα Α΄ ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης […].
- Το Τµήµα Α΄ ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης είναι αρµόδιο για: α) την εποπτεία όλων των ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης, β) τη χορήγηση, τροποποίηση, επικαιροποίηση, µεταβίβαση και ανάκληση της άδειας των ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης, γ) κάθε θέµα σχετικό µε την οργάνωση και λειτουργία των ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης, και δ) το χειρισµό κάθε άλλου συναφούς θέµατος.
- Το Τµήµα Β΄ προσωπικού ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης είναι αρµόδιο για: α) την εγγραφή στην Επετηρίδα, καθώς και την εποπτεία επί των θεµάτων υπηρεσιακής κατάστασης των ιδιωτικών εκπαιδευτικών πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης σύµφωνα µε τις κείµενες διατάξεις, β) τις πειθαρχικές υποθέσεις των ιδιωτικών εκπαιδευτικών, καθώς και των ιδιοκτητών και νοµίµων εκπροσώπων των ιδιωτικών σχολείων πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης, και γ) το χειρισµό κάθε άλλου συναφούς θέµατος. […].».
- Το άρθρο 41 παρ. 2 του Ν. 4301/2014 «Οργάνωση της νοµικής µορφής των θρησκευτικών κοινοτήτων και των ενώσεων τους στην Ελλάδα και άλλες που βρίσκεται σε αντίθεση προς τις διατάξεις του παρόντος και, ιδίως, οι εξής: α) […], β) τα Κεφάλαια Α έως και Γ` του άρθρου 11 […]. 18 διατάξεις αρµοδιότητας Γενικής Γραµµατείας Θρησκευµάτων και άλλες διατάξεις» (Α΄ 223) ορίζει ότι «[…]
- Προστίθεται παράγραφος 5 στο άρθρο 2 του ν. 682/1977 ως ακολούθως: Για την πειθαρχική ευθύνη και την εν γένει διαδικασία και κάθε άλλο σχετικό θέµα που αφορά την πειθαρχική δίωξη και ποινές για τους εκπαιδευτικούς των ιδιωτικών σχολείων γενικής εκπαίδευσης εφαρµόζονται αναλογικά οι διατάξεις του ν. 3528/2007.».
- Το άρθρο 41 παρ. 1 του Ν. 4351/2015 «Βοσκήσιµες γαίες Ελλάδας και άλλες διατάξεις» (Α΄ 164) προβλέπει αναφορικά µε τους απολυτήριους τίτλους των ιδιωτικών σχολείων ότι «
- Η αληθής έννοια της διάταξης του δεύτερου εδαφίου της παρ. 5 του άρθρου 16 του ν. 3149/2003 (Α΄ 141) είναι ότι οι εκδιδόµενοι τίτλοι απόλυσης των µαθητών των ιδιωτικών σχολείων θεωρούνται από τον διευθυντή της οικείας διεύθυνσης δευτεροβάθµιας εκπαίδευσης, εκτός από τους απολυτήριους τίτλους απόλυσης των µαθητών που απονέµονται από τα αναγνωρισµένα ως ισότιµα προς τα δηµόσια ιδιωτικά σχολεία πρωτοβάθµιας και δευτεροβάθµιας εκπαίδευσης.».
- Το άρθρο 7 παρ. 1 α΄ του Ν. 4452/2017 «Ρύθµιση θεµάτων του Κρατικού Πιστοποιητικού Γλωσσοµάθειας, της Εθνικής Βιβλιοθήκης της Ελλάδας και άλλες διατάξεις» (Α΄ 17), όπως ισχύει, προβλέπει ότι «
- α) Καθιερώνεται Ενιαίος Αριθµός Εκπαίδευσης, ο οποίος εκδίδεται βάσει του Αριθµού Μητρώου Κοινωνικής Ασφάλισης, είναι αµετάβλητος για κάθε φυσικό πρόσωπο και διατηρείται και µετά την περάτωση των σπουδών. Ο Ενιαίος Αριθµός Εκπαίδευσης αποδίδεται µε την κατά το πρώτον είσοδο του προσώπου σε οποιαδήποτε βαθµίδα εκπαίδευσης της ηµεδαπής, δηµόσιας ή ιδιωτικής. Ο Ενιαίος Αριθµός Εκπαίδευσης αντιστοιχεί σε σχετική εξατοµικευµένη εγγραφή του οικείου πληροφοριακού συστήµατος του Υπουργείου Παιδείας, Έρευνας και Θρησκευµάτων. β) […].»
- την υπ’ αριθµ. ΚΥΑ 1493 (ΦΕΚ Β 298/12-02-2016) προβλέπεται διασύνδεση του Πληροφοριακού υστήµατος «mySchool» του Ινστιτούτου Τεχνολογίας Υπολογιστών και Εκδόσεων, (ΙΤΥΕ) «∆ιόφαντος», αρµοδιότητας ΥΠΕΘ, µε την κεντρική βάση δεδοµένων του Ολοκληρωµένου Πληροφοριακού υστήµατος Εθνικού ∆ηµοτολογίου. υγκεκριµένα, στις παρ. 1 και 2 του άρθρου µόνου της ως άνω ΚΥΑ προβλέπεται η πρόσβαση του ΙΤΥΕ-∆ιόφαντος, ως διαπιστευµένου 3 Η παράγραφος 1 αντικαταστάθηκε ως άνω µε το άρθρο 18 του Ν.4521/2018 (Α΄ 38). 19 φορέα, στην κεντρική βάση δεδοµένων του ΟΠ Ε∆ Εθνικού ∆ηµοτολογίου για την άσκηση αρµοδιοτήτων του ΥΠΕΘ, καθώς και η πρόσβαση του συστήµατος «mySchool» στην ως άνω βάση αποκλειστικά για τη διεκπεραίωση των σχετικών εργασιών µε την εγγραφή και παρακολούθηση των µαθητών σε Νηπιαγωγεία ∆ηµοτικά - Γυµνάσια - Λύκεια. Επίσης, στην παρ.3 του άρθρου µόνου της ως άνω ΚΥΑ ορίζεται ότι «(…) Οι απαραίτητες πληροφορίες για τη διεκπεραίωση των σχετικών εργασιών εγγραφής και παρακολούθησης των µαθητών στο Νηπιαγωγεία - ∆ηµοτικά - Γυµνάσια - Λύκεια θα µεταφέρονται ψηφιακά από το ΟΠ Ε∆ στο Πληροφοριακό ύστηµα «my school» του ΙΤΥΕ «∆ιόφαντος» για το Υπουργείο Παιδείας, Έρευνας και Θρησκευµάτων (…)»). Επιπλέον, στην παρ. 4 ορίζεται ότι η διοίκηση του ΙΤΥΕ «∆ιόφαντος» πρέπει να λαµβάνει τα κατάλληλα τεχνικά και οργανωτικά µέτρα ασφάλειας. Περαιτέρω, σύµφωνα µε την παρ. 7, οι υπηρεσίες «που υπάγονται στις αρµοδιότητες του ΥΠΕΘ (αποκλειστικά: Νηπιαγωγεία - ∆ηµοτικά - Γυµνάσια - Λύκεια)» και έχουν πρόσβαση στο «mySchool» αναζητούν τις απαιτούµενες πληροφορίες για τη διεκπεραίωση των διαδικασιών αρµοδιότητάς τους, µέσω του «mySchool», από το ΟΠ Ε∆ του Εθνικού δηµοτολογίου και δεν επιτρέπεται να ζητούν από τους πολίτες να προβαίνουν στην προσκοµιδή δικαιολογητικών στα οποία περιλαµβάνονται οι πληροφορίες που παρέχονται από το ΟΠ Ε∆.
- Ζητήµατα ασφάλειας κατά την άσκηση αρµοδιοτήτων από τους φορείς του δηµόσιου τοµέα µε χρήση ΤΠΕ, κατά την επικοινωνία και συναλλαγή µεταξύ των φορέων του δηµοσίου τοµέα µε χρήση ΤΠΕ, ή µεταξύ των φορέων του δηµοσίου τοµέα και φυσικών ή νοµικών προσώπων ιδιωτικού δικαίου, καθώς και ως προς την πρόσβαση φυσικών προσώπων ή νοµικών προσώπων ιδιωτικού δικαίου σε δηµόσια έγγραφα και τη διάθεσή τους για περαιτέρω χρήση µε χρήση ΤΠΕ ρυθµίζονται στο ν. 3979/2011 (Α΄ 138) περί ηλεκτρονικής διακυβέρνησης (βλ. ιδίως άρθρο 2, άρθρο 3,. άρθρο 17 παρ. 1 και 3, άρθρο 21 παρ. 2, άρθρο 22 παρ. 1, άρθρο 32 παρ. 4).
- Κατ’ εξουσιοδότηση των άρθρων 27 του ν.3731/2008 (Α΄ 263) και 17 παρ. 3 και 21 παρ. 2 του ν.3979/2011 εκδόθηκε η υπ’ αρ. ΥΑΠ/Φ.40.4/1/989 απόφαση του Υφυπουργού ∆ιοικητικής Μεταρρύθµισης και Ηλεκτρονικής ∆ιακυβέρνησης, (ΦΕΚ Β΄ 1301/12.04.2012) µε τίτλο «Κύρωση Πλαισίου Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης» (εφεξής ΠΠΥΗ∆). Ειδικότερα, στο ΠΠΥΗ∆ 20 καθορίζονται οι κανόνες και τα πρότυπα για την εγγραφή, ταυτοποίηση και ηλεκτρονική αναγνώριση πολιτών σε ηλεκτρονικές υπηρεσίες του δηµοσίου τοµέα και συγκεκριµένα στο Παράρτηµα ΙΙΙ αυτού (Πλαίσιο Ψηφιακής Αυθεντικοποίησης). a. ύµφωνα µε το ΠΠΥΗ∆, οι προϋποθέσεις αυθεντικοποίησης των χρηστών καθορίζονται από το επίπεδο εµπιστοσύνης, στο οποίο εντάσσονται οι παρεχόµενες ηλεκτρονικές υπηρεσίες. Τα επίπεδα εµπιστοσύνης κατηγοριοποιούνται ανάλογα µε το είδος των δεδοµένων που αξιοποιούν (προσωπικά, ευαίσθητα και οικονοµικά), αλλά και τις πιθανές επιπτώσεις που µπορεί να προκληθούν σε περίπτωση µη ορθής λειτουργίας ή διαχείρισής τους. Ειδικότερα, στο επίπεδο εµπιστοσύνης 2 εντάσσονται υπηρεσίες που απαιτούν ανταλλαγή προσωπικών δεδοµένων, τα οποία δεν είναι ευαίσθητα, όπως για παράδειγµα, στοιχεία που αφορούν την οικογενειακή κατάσταση του χρήστη, ηµεροµηνία γέννησης, φύλο κτλ., ενώ στο επίπεδο εµπιστοσύνης 3 εντάσσονται είτε υπηρεσίες που απαιτούν ανταλλαγή ευαίσθητων δεδοµένων, είτε υπηρεσίες ηλεκτρονικής ολοκλήρωσης επιπέδου 4, όπου ο χρήστης πραγµατοποιεί και τις οικονοµικές συναλλαγές που απαιτούνται µε ηλεκτρονικό τρόπο. b. Επίσης, σύµφωνα µε το ΠΠΥΗ∆, οι µηχανισµοί αυθεντικοποίησης που προτείνονται για το επίπεδο αυθεντικοποίησης 1 συµπεριλαµβάνουν συνθηµατικά, συνθηµατικά µιας χρήσης (τα οποία αποτελούν µια µορφή ελέγχου δύο παραγόντων – two-factor authentication) ή συνδυασµό αυτών. Οι µηχανισµοί αυθεντικοποίησης που προτείνονται για το επίπεδο αυθεντικοποίησης 2 αξιοποιούν ψηφιακά πιστοποιητικά, προτείνεται δε και η αξιοποίηση διακριτικών χαλαρής ή σκληρής αποθήκευσης. c. τους κανόνες που έχουν τυποποιηθεί στο τέλος του παραρτήµατος ΙΙΙ του ΠΠΥΗ∆ ορίζεται ότι οι υπηρεσίες που έχουν ενταχθεί στο επίπεδο εµπιστοσύνης 2 πρέπει να υιοθετήσουν επίπεδο αυθεντικοποίησης τουλάχιστον 1 (Κ.Υ. 9) και οι υπηρεσίες που έχουν ενταχθεί στο επίπεδο εµπιστοσύνης 3 πρέπει να υιοθετήσουν επίπεδο αυθεντικοποίησης τουλάχιστον 1, ενώ συνιστάται επίπεδο αυθεντικοποίησης 2 (Κ.Υ. 10). Οι υπηρεσίες που έχουν υιοθετήσει το επίπεδο αυθεντικοποίησης 1 πρέπει να αξιοποιήσουν ως µηχανισµό αυθεντικοποίησης κατ’ ελάχιστο τα 21 συνθηµατικά (Κ.Υ. 11).
- την υπό κρίση επεξεργασία, σκοπός της καταχώρισης των δεδοµένων µαθητών/γονέων-κηδεµόνων και εκπαιδευτικών των ιδιωτικών σχολείων στο σύστηµα «mySchool» είναι η διευκόλυνση, αλλά και η βελτίωση της άσκησης διαβαθµισµένης και ιεραρχικής εποπτικής αρµοδιότητας του ΥΠΕΘ µέσω των κατά τόπο και καθ’ ύλην αρµοδίων οργάνων της διοίκησης της Α΄βάθµιας και Β΄βάθµιας ιδιωτικής εκπαίδευσης, όπως αυτή προβλέπεται στην κείµενη νοµοθεσία. Κατά την εξέταση της υπόθεσης διαπιστώθηκε ότι ισχύουν τα εξής: Α) Αναφορικά µε τους εκπαιδευτικούς: Από τις ανωτέρω διατάξεις και γενικότερα από την κείµενη νοµοθεσία συνάγεται ότι οι αρµόδιες υπηρεσίες του ΥΠΕΘ έχουν την εποπτεία της οργάνωσης των ιδιωτικών σχολείων σχετικά µε το εκπαιδευτικό προσωπικό που εργάζεται σε αυτά. Εξάλλου, τα ιδιωτικά σχολεία διαβιβάζουν ήδη στο ΥΠΕΘ βάσει της κείµενης νοµοθεσίας όλες τις κατηγορίες προσωπικών δεδοµένων εκπαιδευτικών που τηρούνται στο σύστηµα ««mySchool»4 για τα δηµόσια σχολεία, εκτός από εκείνα που σχετίζονται αποκλειστικά µε την εργασία σε δηµόσιο σχολείο, όπως π.χ. αναδροµικός διορισµός, αυτοδίκαιη αποχώρηση, πρόθεση παραίτησης κοκ. Κατά συνέπεια, τα δεδοµένα των εκπαιδευτικών των ιδιωτικών σχολείων που δεν είναι αναγκαία για τον ως άνω σκοπό και κατ’ επέκταση για την υπό κρίση καταχώριση στο σύστηµα, σε αντίθεση µε ό,τι ισχύει για τους εκπαιδευτικούς των δηµόσιων σχολείων, είναι τα εξής:
- Περιοχή Μετάθεσης/Οργανικής Θέσης,
- Έλαβε Μετάθεση,
- Υπερ-5ετής Απόσπαση σε σχολείο του εξωτερικού,
- Πενταετής θητεία σε Πρότυπα Πειραµατικά χολεία (Π.Π. .) και
- Λήξη θητείας σε Π.Π. .. Οι κατηγορίες αυτές προσωπικών δεδοµένων δεν απαιτείται, κατά τις διατάξεις της κείµενης νοµοθεσίας, να καταχωρούνται στο σύστηµα για τους 4 Τα 44 είδη προσωπικών δεδοµέων που περιέχονται στο σύστηµα ««mySchool» » είναι τα εξής: Επώνυµο, Όνοµα, Όνοµα πατέρα, Όνοµα µητέρας, Αριθµός Μητρώου, Α.Φ.Μ, ΑΜΚΑ Φύλο, Ηµεροµηνία γέννησης, Ιδιότητα εργαζόµενου, χέση εργασίας, Βαθµός, Υποχρεωτικό ∆ιδακτικό Ωράριο, ΦΕΚ ∆ιορισµού = Αριθµός, Ηµ/νια, ειρά δηµοσίευσης, Αναδροµικός ∆ιορισµός (ΝΑΙ Ή ΌΧΙ), Ειδικότητες - Κύρια Ειδικότητα, Βαθµίδα Εκπαίδευσης, Κατάσταση εργαζοµένου, ΜΚ, Ηµεροµηνία 1ης Ανάληψης Υπηρεσίας, Θέση προσωπικού φακέλου, Οργανική/Προσωρινή τοποθέτηση, Περιοχή Μετάθεσης Οργανικής, Εποπτεύων Φορέας, Αυτοδίκαιη Αποχώρηση (checkbox), Πρόθεση Παραίτησης (checkbox), Έλαβε Μετάθεση (checkbox), Υπερ-5ετής Απόσπαση σε σχολείο εξωτερικού (checkbox), Πενταετής θητεία σε Πρότυπα Πειραµατικά χολεία (Π.Π. ). (checkbox), Λήξη Θητείας σε Π.Π. , ∆ιεύθυνση, Περιοχή, Τ.Κ., ∆ηµοτική ενότητα, ταθερό, Κινητό, Άλλα, Ηλεκτρονικές διευθύνσεις, ηµειώσεις, Άδειες, Απουσίες, Αναθέσεις εκπαιδευτικού στην µονάδα, Λεπτοµέρειες ωραρίου εργασίας του εργαζόµενου, Τοποθετήσεις σε άλλες µονάδες. 22 εκπαιδευτικούς των ιδιωτικών σχολείων. Εξάλλου, δεν κρίνονται απαραίτητα για την άσκηση της εποπτείας του ΥΠΕΘ τα εξής στοιχεία:
- ∆ιεύθυνση,
- Περιοχή,
- Τ.Κ.,
- ∆ηµοτική ενότητα,
- ταθερό τηλέφωνο,
- άλλα τηλέφωνα και, συνεπώς, η καταχώρισή τους στο σύστηµα έρχεται σε αντίθεση µε την αρχή της αναλογικότητας.. Τα υπόλοιπα δεδοµένα που τηρούνται ήδη στο σύστηµα «mySchool» για τους εκπαιδευτικούς των δηµοσίων σχολείων πρέπει, µε βάση τις προαναφερόµενες διατάξεις, να τηρούνται και για τους εκπαιδευτικούς των ιδιωτικών σχολείων ώστε η εποπτεία του ΥΠΕΘ να είναι αποτελεσµατική. Ωστόσο, δυνατότητα πρόσβασης σε αυτά πρέπει να έχουν συγκεκριµένοι χρήστες του συστήµατος και ο διευθυντής της σχολικής µονάδας, ο καθ’ ύλην αρµόδιος διευθυντής εκπαίδευσης, ο περιφερειακός διευθυντής εκπαίδευσης στο πλαίσιο των αρµοδιοτήτων του, καθώς και η κεντρική υπηρεσία του ΥΠΕΘ. Η τελευταία αυτή υπηρεσία πρέπει να έχει πρόσβαση µόνο στα στοιχεία που είναι απαραίτητα για την έκδοση διοικητικών πράξεων σχετιζοµένων µε την υπηρεσιακή κατάσταση των εκπαιδευτικών. Κατά τη γνώµη του µέλους της Αρχής Κ. Χριστοδούλου, η αρχή της αναγκαιότητας επιβάλλει η εξέταση από την Αρχή της νοµιµότητας για την καταχώρηση στο ως άνω σύστηµα να µην περιοριστεί στο ζήτηµα ποια δεδοµένα επιτρεπτώς γνωστοποιούνται και διαβιβάζονται στο ΥΠΕΘ, αλλά να περιλάβει και το µέσο της επεξεργασίας. ∆ηλαδή, να εξεταστεί αν η πρόσβαση στα δεδοµένα αυτά από τους αρµόδιους φορείς του ΥΠΕΘ δεν πρέπει να γίνεται µέσω του συστήµατος «mySchool», αλλά µε άλλους, ασφαλείς τρόπους, υπό την εποπτεία του οικείου ∆/ντη Εκπαίδευσης. Β) Αναφορικά µε τους µαθητές: ε αντίθεση µε όσα ισχύουν για τους εκπαιδευτικούς, τα ιδιωτικά σχολεία διαβίβαζαν για τους µαθητές στο ΥΠΕΘ µόνο στατιστικής φύσεως στοιχεία που αφορούν στον αριθµό των τµηµάτων ανά τάξη και τµήµα, καθώς και στο σύνολο του αριθµού των µαθητών κάθε ιδιωτικού σχολείου. κοπός αυτής της διαβίβασης είναι, µεταξύ άλλων, ο σχεδιασµός της εκπαιδευτικής πολιτικής από το ΥΠΕΘ. Κατά την εξέταση της υπό κρίση υπόθεσης, διαπιστώθηκε ότι ειδικότερα για τις πανελλήνιες εξετάσεις και, ιδίως, για τη συµµετοχή των µαθητών σε αυτές, από την έναρξη λειτουργίας του συστήµατος και µέχρι σήµερα καταχωρούνται από τα 23 ιδιωτικά σχολεία στο σύστηµα 13 από τα 90 είδη προσωπικών δεδοµένων µαθητών δηµοσίων σχολείων που περιέχονται στο σύστηµα
- Περαιτέρω, έχει θεσπιστεί ενιαίος αριθµός µαθητή µε σκοπό τη µονοσήµαντη ταυτοποίησή του προκειµένου να παρακολουθείται η πορεία του στα σχολικά έτη φοίτησης, ανεξάρτητα από τις µονάδες ή τις γεωγραφικές περιφέρειες, στις οποίες φοιτά. Κατά τους ισχυρισµούς του Ι ο σκοπός της ταυτοποίησης του µαθητή ικανοποιείται πλήρως µε την καταχώριση 3 έως και 4 κατηγοριών προσωπικών δεδοµένων µαθητών:
- Όνοµα µαθητή
- Επώνυµο µαθητή
- Όνοµα πατρός και
- Ηµεροµηνία γέννησης. Αντιθέτως, το ΥΠΕΘ ισχυρίζεται ότι και τα 90 δεδοµένα που περιέχονται στο σύστηµα είναι αναγκαία για την εποπτική του αρµοδιότητα και για τον ως άνω αναφερόµενο σκοπό της θέσπισης του ενιαίου αριθµού µαθητή. Εξάλλου, µετά την έναρξη λειτουργίας του συστήµατος καταχωρούνται σε επίπεδο σχολικής µονάδας (ιδιωτικό σχολείο) στο σύστηµα, ενώ πρόσβαση σε αυτά έχει αποκλειστικά ο διευθυντής του σχολείου. Η κεντρική υπηρεσία του ΥΠΕΘ έχει πρόσβαση µόνο σε στατιστικά στοιχεία. ύµφωνα µε την αρχή της αναλογικότητας, όπως αυτή ορίζεται στο ανωτέρω άρθρο 4 του ν.2472/1997, το ΥΠΕΘ πρέπει να επεξεργάζεται µόνο όσα δεδοµένα είναι απολύτως απαραίτητα για την πραγµατοποίηση του επιδιωκόµενου σκοπού της επεξεργασίας, δηλαδή της εξασφάλισης της διαφάνειας και της αξιοπιστίας όλων των εκ του νόµου προβλεπόµενων διαδικασιών µέσω του ενιαίου και άµεσου ελέγχου από την Κεντρική ∆ιοίκηση, αλλά και της αρτιότερης και ενιαίας εποπτείας του ΥΠΕΘ στο σύνολο των σχολικών µονάδων. Ως εκ τούτου είναι επιτρεπτή η επεξεργασία µόνο εκείνων των προσωπικών δεδοµένων µαθητών ιδιωτικών σχολείων, η συλλογή και τήρηση των οποίων προβλέπεται ειδικώς από το ισχύον νοµοθετικό καθεστώς ή είναι αναγκαία για την άσκηση των αρµοδιοτήτων εποπτείας των οικείων υπηρεσιών του ΥΠΕΘ. Επιπλέον, από την ως άνω αναφερόµενη διάταξη του άρθρου 4 παρ. 1 ν. 4351/2015 συνάγεται µε σαφή τρόπο η βούληση του νοµοθέτη να έχει την εποπτεία και τον έλεγχο της έκδοσης των τίτλων σπουδών όλων των τύπων των ιδιωτικών σχολείων από τον προϊστάµενο της οικείας ∆ιεύθυνσης Πρωτοβάθµιας εκπαίδευσης. Είναι, εποµένως, αναγκαία η καταχώρισης των προσωπικών στοιχείων των µαθητών 5 Πρόκειται για τα εξής δεδοµένα µαθητών:
- Όνοµα
- Επώνυµο
- Όνοµα πατρός
- Όνοµα µητρός
- Ηµεροµηνία γέννησης
- Αριθµός δηµοτολογίου 7.∆ήµος εγγραφής
- Γένος µητέρας
- ∆ιεύθυνση µαθητή
- Ταχυδροµικός κώδικας
- Τηλέφωνο
- χολείο προέλευσης
- Αριθµός ειδικού µητρώου σχολείου προέλευσης. 24 προκειµένου να καταστεί εφικτή η ταυτοποίηση των προσωπικών στοιχείων των µαθητών κατά τη θεώρηση των τίτλων απόλυσής τους από τον αρµόδιο ∆ιευθυντή Εκπαίδευσης. Κατά τα ανωτέρω εκτεθέντα, στο σύστηµα «mySchool» νοµίµως καταχωρούνται τα στοιχεία των µαθητών των ιδιωτικών σχολείων µε δυνατότητα πρόσβασης στα στοιχεία αυτά από το καθ’ ύλην και κατά τόπο αρµόδιο όργανο του ΥΠΕΘ για την άσκηση της εποπτικής του αρµοδιότητας, όσον αφορά: α) την απόδοση του ενιαίου αριθµού µαθητή, β) τη διεξαγωγή των πανελληνίων εξετάσεων, καθώς και γ) τη θεώρηση των απολυτηρίων τίτλων σπουδών. Οίκοθεν νοείται ότι τα ανωτέρω αφορούν στην καταχώριση και πρόσβαση στο σύστηµα και δεν εµποδίζουν την άσκηση της εποπτικής αρµοδιότητας του ΥΠΕΘ, καθώς και την αναζήτηση στοιχείων µαθητών. Κατά την γνώµη, ωστόσο, του µέλους της Αρχής Κ. Χριστοδούλου, εκτός των στοιχείων που προβλέπονται ρητώς στην κείµενη νοµοθεσία, δεν υπάρχει κάποια άλλη νοµοθετική πρόβλεψη, µε την οποία να καθίσταται αναγκαία και υποχρεωτική η καταχώρηση των υπολοίπων δεδοµένων που περιέχονται στο σύστηµα. Η τεκµηρίωση δε από το ΥΠΕΘ της αναγκαιότητας της υπό κρίση καταχώρισης των δεδοµένων των µαθητών των ιδιωτικών σχολείων στο σύστηµα είναι γενική και αόριστη, παρά τη σχετική προβαλλόµενη άποψή του ότι η εν λόγω καταχώριση συνδέεται άρρηκτα µε την εποπτική αρµοδιότητά του. Γ) Αναφορικά µε τα µέτρα ασφάλειας: Η Αρχή έχει ήδη επισηµάνει, µε την Απόφαση 139/2014, ότι καθίσταται επιβεβληµένη η διατήρηση υψηλού επιπέδου ασφαλείας διότι στη βάση δεδοµένων του συστήµατος «mySchool», η οποία είναι προσβάσιµη µέσω του διαδικτύου, καταχωρίζεται µεγάλος όγκος των προσωπικών δεδοµένων των µαθητών/γονέωνκηδεµόνων και των εκπαιδευτικών της χώρας. Γ1) Όσον αφορά την υλοποίηση της 6α σύστασης της Απόφασης 139/2014 της Αρχής και το ζήτηµα της ασφάλειας του πιστοποιητικού TLS: Η σύσταση 6α της Απόφασης 139/2014, η οποία αφορά την κρυπτογράφηση των δεδοµένων του συστήµατος «mySchool» (κατ’ ελάχιστον των στοιχείων ταυτοποίησης των υποκειµένων) σε επίπεδο βάσης δεδοµένων, έχει, σύµφωνα µε τη σχετική απάντηση του ΥΠΕΘ και του ΙΤΥΕ-∆ιόφαντος, υλοποιηθεί ήδη. 25 Όσον αφορά το πρωτόκολλο TLS, επισηµαίνεται ότι χρησιµοποιείται για τη διασφάλιση της εµπιστευτικότητας των µεταδιδόµενων δεδοµένων µεταξύ δύο επικοινωνούντων κόµβων µέσω της κρυπτογράφησης των δεδοµένων αυτών (βλ. Απόφαση 121/2014 της Αρχής, διαθέσιµη στο διαδικτυακό της τόπο). Το πρωτόκολλο αυτό παρέχεται στις εκδόσεις 1.0, 1.1, 1.2 και 1.3 και αποτελεί διάδοχο του πρωτοκόλλου SSL (το οποίο παρέχεται στις εκδόσεις 1.0, 2.0 και 3.0). Η κάθε έκδοση του πρωτοκόλλου TLS διορθώνει/µετριάζει ευπάθειες των προηγούµενων εκδόσεων. υνιστάται να αποφεύγεται η χρήση της έκδοσης TLS 1.0 επειδή οι ευπάθειες του πρωτοκόλλου SSL 3.0 µπορεί να τύχουν εκµετάλλευσης και στην περίπτωση της χρήσης του πρωτοκόλλου TLS 1.0, το οποίο υποστηρίζει την έκδοση SSL 3.
- Περαιτέρω, η ύπαρξη γνωστών επιθέσεων (όπως padding oracle attack, BEAST attack, Lucky Thirteen attack) θέτει συγκεκριµένες απαιτήσεις σχετικά µε τη χρήση συµµετρικών αλγορίθµων κρυπτογράφησης στο πρωτόκολλο TLS
- ύµφωνα µε τη σχετική απάντηση του ΥΠΕΘ και του ΙΤΥΕ-∆ιόφαντος, τόσο ο κεντρικός διαδικτυακός τόπος του συστήµατος «mySchool» (https://app.myschool.sch.gr), όσο και ο διαδικτυακός τόπος της κεντρικής υπηρεσίας πιστοποίησης του Π ∆ (https://sso.sch.gr) διαθέτουν εγκατεστηµένο το πρωτόκολλο TLS 1.
- Προκειµένου να εξυπηρετούνται και παλαιότεροι φυλλοµετρητές, οι οποίοι είναι ενσωµατωµένοι σε παλαιότερα, επίσης, λειτουργικά συστήµατα που µπορεί να υπάρχουν ακόµα σε κάποια σχολεία, υποστηρίζονται και τα αντίστοιχα «ciphers» (κρυπτογραφικοί αλγόριθµοι) ή παλαιότερα πρωτόκολλα (TLS 1.0). 6 Πβλ. α) B. Moller, T. Duong, and K. Kotowicz., 2014, “This poodle bites: Exploiting the SSL 3.0 fallback. https://www.openssl.org/~bodo/ssl-poodle.pdf” και β) NIST Special Publication 800-52 Revision
- 7 Εάν χρησιµοποιούνται block ciphers θα πρέπει να αποφεύγεται ο τρόπος της CBC κρυπτογράφησης λόγω των επιθέσεων padding oracle attack, BEAST attack και Lucky Thirteen Attack (πρβ. α) B. Canvel, A. Hiltgen, S. Vaudenay, and M. Vuagnoux. Password inerception in a SSL/TLS channel. In Advances in Cryptology - CRYPTO 2003: 23rd Annual International Cryptology Conference, Lecture Notes in Computer Science, vol. 2729, pages 583-
- Springer Berlin Heidelberg, August 2003, β) T. Duong and J. Rizzo. Here come the xor ninjas. In Ekoparty Security Conference, 2011 και γ) N. J. AlFardan and K. G. Paterson. Lucky thirteen: Breaking the TLS and DTLS record protocols. In IEEE Symposium on Security and Privacy, pages 526-540, May 2013). Επίσης, πρέπει να αποφεύγεται ο αλγόριθµος RC4, διότι αν χρησιµοποιηθεί µπορούν να πραγµατοποιηθούν άλλες επιθέσεις, λόγω εγγενών αδυναµιών του RC
- (πβλ. α) N. J. AlFardan, D. J. Bernstein, K. G. Paterson, B. Poettering, and J. C. N. Schuldt. On the security of RC4 in TLS. In Proceedings of the 22d USENIX Conference on Security, S, pages 305{
- USENIX Association, August 2013 β) K. G. Paterson, B. Poettering, and J. C. N. Schuldt. Big Bias Hunting in Amazonia: Large-Scale Computation and Exploitation of RC4 Biases (Invited Paper), pages 398{
- Lecture Notes in Computer Science, vol.
- Springer Berlin Heidelberg, December 2014). 26 Από σχετική επισκόπηση, κατά την εξέταση της υπό κρίση υπόθεσης, φαίνεται ότι, τόσο οι παραπάνω διαδικτυακοί τόποι, όσο και οι διαδικτυακοί τόποι https://myschool.sch.gr/ (αρχικός διαδικτυακός τόπος που οδηγεί στον διαδικτυακό τόπο της κεντρικής υπηρεσίας πιστοποίησης χωρίς να φαίνεται ότι πραγµατοποιείται µέσω αυτού επεξεργασία προσωπικών https://register.sch.gr/password/change_password/ (διαδικτυακός δεδοµένων), τόπος αλλαγής κωδικού πρόσβασης του Π ∆) και https://register.sch.gr/password/reset_password/ (διαδικτυακός τόπος ανάκτησης κωδικού πρόσβασης του Π ∆), διαθέτουν πιστοποιητικό TLS 1.
- Επιπλέον, οι επισκοπήσεις ασφαλείας του φυλλοµετρητή χαρακτηρισµούς «strong cipher» («ισχυρή κρυπτογράφηση») και «strong key exchange» («ισχυρή ανταλλαγή κλειδιών»). Σύσταση 1η: Το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος, κατά το µέρος που του αναλογεί, οφείλουν να µεριµνήσουν, ώστε να µην υπάρχει δυνατότητα υποστήριξης των προηγούµενων εκδόσεων του πρωτοκόλλου TLS 1.2 ήτοι 1.0 και 1.1 σε οποιονδήποτε από τους διαδικτυακούς τόπους, οι οποίοι υποστηρίζουν τη λειτουργία του συστήµατος «mySchool», καθώς και να µην χρησιµοποιούνται οι κρυπτογραφικοί αλγόριθµοι που έχουν ήδη αποκλεισθεί στην έκδοση 1.3 του πρωτοκόλλου TLS. Το ΥΠΕΘ οφείλει να µεριµνήσει για την κατάλληλη προσαρµογή των υπολογιστών των σχολικών µονάδων και των διοικητικών δοµών που χρησιµοποιούνται για τη σύνδεση στο σύστηµα «mySchool» . Γ2) Όσον αφορά την υλοποίηση της 6ζ σύστασης της Απόφασης 139/2014 της Αρχής: Το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος διευκρίνισαν µε το υπ’ αριθµ. πρωτ. Γ/ΕΙ /7689/08-12-2014 έγγραφο (το οποίο εστάλη στην Αρχή σε συνέχεια της Απόφασης 139/2014), το υπ’ αριθµ. πρωτ. Γ/ΕΙ /8320/16-12-2016 έγγραφο (το οποίο εστάλη κατόπιν του υπ’ αριθµ. πρωτ. Γ/ΕΞ/7648/23-11-2016 εγγράφου της Αρχής, στο πλαίσιο εξέτασης της συµµόρφωσης µε την Απόφαση 139/2014) και το υπ’ αριθµ. πρωτ. Γ/ΕΙ /1964/10-3-2017 υπόµνηµα (που αφορά στην υπό κρίση καταγγελία) ότι ο περιορισµός στην πρόσβαση (ήτοι πρόσβαση στο «mySchool» µόνο από IP διευθύνσεις του Π ∆) που θέτει η υλοποίηση της σύστασης 6ζ της Απόφασης 139/2014 δεν αποτελεί ρεαλιστική επιλογή για το σύστηµα «mySchool» 27 για τους λόγους που εκτίθενται στα έγγραφα αυτά και παρατίθενται στο ιστορικό της παρούσας. Επισηµαίνεται ότι συστήµατα ηλεκτρονικής διακυβέρνησης, όπως ενδεικτικά το ύστηµα της Ηλεκτρονικής υνταγογράφησης και το σύστηµα taxisnet, στα οποία τυγχάνει επεξεργασίας τεράστιος όγκος προσωπικών δεδοµένων (στο µεν πρώτο δεδοµένα ειδικών κατηγοριών που αφορούν στην υγεία στο δε δεύτερο δεδοµένα που προστατεύονται από το φορολογικό απόρρητο και χρησιµοποιούνται για την παροχή υπηρεσιών πραγµατοποίησης οικονοµικών συναλλαγών µε ηλεκτρονικό τρόπο) και τα οποία διαθέτουν κοινά χαρακτηριστικά µε το σύστηµα «mySchool» (όπως πρόσβαση στο σύστηµα µέσω διαδικτύου µε χρήση πιστοποιητικού TLS και χρήση συνθηµατικών ως µηχανισµό αυθεντικοποίησης των χρηστών), παρέχουν τις αντίστοιχες υπηρεσίες χωρίς περιορισµό της δυνατότητας πρόσβασης των χρηστών. Περαιτέρω, τα προσωπικά δεδοµένα που τυγχάνουν επεξεργασίας στο σύστηµα «mySchool», όπως προκύπτει από τις καταστάσεις µε τα προσωπικά δεδοµένα των µαθητών, γονέων/κηδεµόνων και εκπαιδευτικών που εστάλησαν στην Αρχή από το ΙΤΥΕ-∆ιόφαντος, σύµφωνα και µε την Απόφαση 139/2014 (η οποία δεν επιτρέπει την καταχώριση στο «mySchool» των δεδοµένων ειδικών κατηγοριών του ατοµικού δελτίου υγείας του µαθητή), περιλαµβάνουν κατά κανόνα «απλά» προσωπικά δεδοµένα, µε εξαίρεση το θρήσκευµα των µαθητών σε συγκεκριµένες, προβλεπόµενες από το νόµο, περιπτώσεις (βλ. σκέψη 4 της Απόφασης 139/2014). ε κάθε περίπτωση, είτε οι παρεχόµενες υπηρεσίες εντάσσονται στο επίπεδο εµπιστοσύνης 2 («απλά» δεδοµένα) είτε στο επίπεδο 3 (δεδοµένα ειδικών κατηγοριών), πρέπει να υιοθετηθεί, σύµφωνα µε το ΠΠΥΗ∆, επίπεδο αυθεντικοποίησης τουλάχιστον 1 (το οποίο πρέπει να αξιοποιεί ως µηχανισµό αυθεντικοποίησης κατ’ ελάχιστον τα συνθηµατικά), ενώ το επίπεδο αυθεντικοποίησης 2 συνιστάται για το επίπεδο εµπιστοσύνης
- Το σύστηµα «mySchool» υλοποιεί επίπεδο αυθεντικοποίησης 1 ήτοι συνθηµατικά, σύµφωνα µε τα προβλεπόµενα στο ΠΠΥΗ∆. Σύσταση 2η: Κατόπιν τούτων και επειδή το σύστηµα «mySchool» υλοποιεί τουλάχιστον επίπεδο αυθεντικοποίησης 1 και, όπως διευκρινίστηκε από το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος, δεν είναι εφικτός ο περιορισµός της πρόσβασης µόνο στις IP διευθύνσεις του Π ∆ για την εύρυθµη λειτουργία και την κατάλληλη αξιοποίηση του συστήµατος, κρίνεται ότι πρέπει να εξετασθεί η εφαρµογή αυθεντικοποίησης δύο 28 παραγόντων (two-factor authentication), για τις συνδέσεις που πραγµατοποιούνται στο σύστηµα «mySchool» από IP διευθύνσεις εκτός του Π ∆ και να ενηµερωθεί σχετικά η Αρχή. ε περίπτωση µη εφαρµογής του τρόπου αυτού της αυθεντικοποίησης, πρέπει να αιτιολογηθούν οι λόγοι. Γ3) Για τα επιπλέον ζητήµατα που τέθηκαν από τον Ι µε το υπ’ αριθµ. πρωτ. Γ/ΕΙ /2665/29-3-2017 υπόµνηµά του σχετικά µε την ασφάλεια του συστήµατος «mySchool», αναφέρονται τα κάτωθι: Γ3(α) χετικά µε την αυθεντικοποίηση των χρηστών του συστήµατος «mySchool»: Τα ζητήµατα που ετέθησαν µε το ως άνω υπόµνηµα σχετικά µε την αυθεντικοποίηση των χρηστών και την αντιστοίχιση µεταξύ επιπέδου εµπιστοσύνης της παρεχόµενης υπηρεσίας και επίπεδου αυθεντικοποίησης, (βλ. ιστορικό της παρούσας), εξετάσθηκαν στο σηµείο Γ2 του σκεπτικού της παρούσας απόφασης. Όσον αφορά την κρυπτογράφηση των κωδικών των χρηστών, σύµφωνα µε τις απαντήσεις του ΥΠΕΘ και του ΙΤΥΕ-∆ιόφαντος (βλ. ιστορικό της παρούσας), οι κωδικοί των χρηστών του συστήµατος «mySchool» κρυπτογραφούνται από το Π ∆. Επιπλέον, από επισκόπηση της διεπαφής εισόδου του διαδικτυακού τόπου https://sso.sch.gr/login κατά την εξέταση της υπό κρίση υπόθεσης, φαίνεται ότι δεν χρησιµοποιείται CAPTCHA και υπάρχει δυνατότητα αντιγραφής – επικόλλησης των κωδικών στα αντίστοιχα πεδία. Επισηµαίνεται ότι οι διεπαφές εισόδου όλων των διαδικτυακών τόπων που αναφέρθηκαν, για συγκριτικούς λόγους, από τον Ι (τράπεζα Eurobank - https://ebanking.eurobank.gr/ebanking/login.faces) και τους ΥΠΕΘ και ΙΤΥΕ-∆ιόφαντος https://ibankretail.nbg.gr/sts/Account/Login/web, (τράπεζες Alpha Εθνική https://www.alpha.gr/e- banking, Πειραιώς https://www.winbank.gr/sites/idiwtes/el/Pages/default.aspx και taxisnet https://login.gsis.gr/mylogin/pages/login.jsp), δεν εφαρµόζουν CAPTCHA στις αντίστοιχες διεπαφές εισόδου και επιτρέπουν την αντιγραφή – επικόλληση των κωδικών (όπως φαίνεται µετά από επισκόπηση των παραπάνω διαδικτυακών τόπων, επίσης, κατά την εξέταση της υπό κρίση υπόθεσης). Επιπλέον, επισηµαίνεται ότι σύµφωνα µε δηµοσιεύµατα 8, η Google αµφισβήτησε ότι το CAPTCHA, το οποίο 8 Πβλ. ενδεικτικά http://tech.in.gr/news/article/?aid=1231368514, http://www.independent.co.uk/lifestyle/gadgets-and-tech/news/google-captcha-re-robot-image-recognition-artificial-intelligence-websitea7627331.html, https://gizmodo.com/google-has-finally-killed-the-captcha-1793190374 29 γενικώς θεωρείται ενοχλητικό από τη διαδικτυακή κοινότητα, µπορεί πλέον να εγγυηθεί την ασφάλεια, καθώς υπάρχουν αλγοριθµικές µέθοδοι που αποδίδουν το παραµορφωµένο κείµενο µε µεγάλη ακρίβεια και εισήγαγε τον µηχανισµό reCaptcha (https://www.google.com/recaptcha/intro/invisible.html). Επιπλέον, επισηµαίνεται ότι το σύστηµα «mySchool» προβλέπει το «κλείδωµα» του λογαριασµού µετά από έναν αριθµό επαναλαµβανόµενων αποτυχηµένων προσπαθειών σύνδεσης. Σύσταση 3η: Κατόπιν τούτων, το ΥΠΕΘ και το ΙΤΥΕ-∆ιοφάντος, κατά το µέρος που του αναλογεί, πρέπει να αποστείλουν εγγράφως στην Αρχή τεκµηριωµένη γνώµη ως προς το ζήτηµα αν α) η διεπαφή εισόδου των χρηστών στο σύστηµα «mySchool» είναι ευάλωτη σε επιθέσεις επειδή δεν διαθέτει CAPTCHA και επιτρέπει την αντιγραφή-επικόλληση των κωδικών στα αντίστοιχα πεδία και β) είναι απαραίτητο το σύστηµα «mySchool» να απενεργοποιεί τη δυνατότητα των φυλλοµετρητών των χρηστών να αποθηκεύουν το συνθηµατικό κατά τη σύνδεση, λαµβάνοντας υπόψη ότι για τις συνδέσεις εκτός του Π ∆ συνιστάται η εξέταση της εφαρµογής αυθεντικοποίησης δύο παραγόντων. ε καταφατική περίπτωση, πρέπει να µεριµνήσουν για την υλοποίηση των παραπάνω. Γ3(β) χετικά µε τη 6ζ σύστασης της Απόφασης 139/2014 της Αρχής: Το ζήτηµα που ετέθη µε το ως άνω υπόµνηµα του Ι σχετικά µε την υποκλοπή των αναγνωριστικών (usernames) και των κωδικών (passwords) των χρηστών, οι οποίοι συνδέονται στο σύστηµα «mySchool» από IP διευθύνσεις εκτός του Π ∆ (από τυχόν µολυσµένους µε ιούς ηλεκτρονικούς υπολογιστές µε παλαιά λειτουργικά συστήµατα, οι οποίοι µπορεί να βρίσκονται στο σπίτι, σε internet cafe, µε χρήση ελεύθερου wi-fi καθώς και από κινητά τηλέφωνα και ταµπλέτες) (βλ. ιστορικό της παρούσας) καλύπτεται από το σηµείο Γ2 του σκεπτικού της παρούσας απόφασης. Εξάλλου, το ζήτηµα που ετέθη στο ως άνω υπόµνηµα του Ι , ότι η χρήση του συστήµατος «mySchool» εκτός τυπικού ωραρίου εργασίας αντιβαίνει στην εργατική νοµοθεσία, εκφεύγει των αρµοδιοτήτων της Αρχής. Γ3(γ) χετικά µε την Πολιτική Ασφαλείας του συστήµατος «mySchool»: Ο Ι , βασιζόµενος στο περιεχόµενο της Πολιτικής Ασφαλείας, µε το ως άνω υπόµνηµά του αναφέρθηκε σε ελλείψεις της Πολιτικής Ασφαλείας και ισχυρίστηκε ότι το σύστηµα «mySchool» δεν είναι κατάλληλα σχεδιασµένο για την αποτροπή 30 απειλών κατά τη διαδικασία εγγραφής και δείχνει να είναι ευάλωτο σε πλήθος επιθέσεων, καθώς αυτές δεν έχουν προβλεφθεί στην Πολιτική Ασφαλείας (βλ. ιστορικό της παρούσας). Επισηµαίνεται ότι, πάντως, ελλείψεις (του περιεχοµένου) της Πολιτικής Ασφαλείας δεν καταδεικνύουν/τεκµηριώνουν άνευ ετέρου εφαρµογή ελλιπών ή ανεπαρκών µέτρων ασφαλείας ή ότι το σύστηµα είναι ευάλωτο σε επιθέσεις. Σύσταση 4η: Ως εκ τούτου, το ΥΠΕΘ και το ΙΤΥΕ - ∆ιόφαντος οφείλουν να µεριµνήσουν για την αναθεώρηση και επικαιροποίηση της Πολιτικής Ασφαλείας του συστήµατος «mySchool», ώστε να αποτυπώνονται µε σαφήνεια και πληρότητα οι κανόνες και οι διαδικασίες που ακολουθούνται. Επίσης, πρέπει να υπάρχει αντιστοίχιση µεταξύ των διαδικασιών και κανόνων που αποτυπώνονται στην Πολιτική Ασφαλείας και των µέτρων ασφαλείας που εφαρµόζονται στο σύστηµα. Η Πολιτική Ασφαλείας πρέπει να αναθεωρείται σε τακτική βάση και να ενηµερώνονται σχετικά οι χρήστες (όπως µε ανάρτηση της Πολιτικής Ασφαλείας στο διαδικτυακό τόπο του συστήµατος «mySchool»). Ειδικά για τις διαδικασίες δηµιουργίας νέου λογαριασµού στο σύστηµα «mySchool» και ανάκτησης των στοιχείων πρόσβασης λογαριασµού πρέπει να ληφθεί µέριµνα, ώστε τα στοιχεία του λογαριασµού να αποστέλλονται αποκλειστικά στους χρήστες τους οποίους αφορούν (όπως στους ατοµικούς λογαριασµούς ηλεκτρονικού ταχυδροµείου των χρηστών αυτών) Γ3(δ) χετικά µε την εκπαίδευση των χρηστών του συστήµατος «mySchool»: Ο Ι ισχυρίζεται µε το υπόµνηµά του ότι οι χρήστες του συστήµατος «mySchool» δεν είναι εκπαιδευµένοι σε θέµατα ασφάλειας (βλ. ιστορικό της παρούσας). Με τα υπ’ αριθµ. πρωτ. Γ/ΕΙ /8320/16-12-2016 και Γ/ΕΙ /1964/10-3-2017 έγγραφα, το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος ενηµέρωσαν την Αρχή ότι έχουν πραγµατοποιηθεί προγραµµατισµένες ενηµερωτικές ηµερίδες σχετικά µε τη λειτουργία του συστήµατος «mySchool» σε όλες τις εκπαιδευτικές περιφέρειες µε τη συµµετοχή των διευθυντών των σχολικών µονάδων της κάθε περιοχής και άλλων ενδιαφερόµενων εκπαιδευτικών. τις εν λόγω συναντήσεις παρουσιάστηκαν τα θέµατα ασφάλειας και προστασίας των προσωπικών δεδοµένων. Επίσης, η αίτηση δηµιουργίας νέου λογαριασµού στο σύστηµα περιλαµβάνει όρους χρήσης και δήλωση εµπιστευτικότητας. τους όρους χρήσης αναφέρεται ότι α) ο παρεχόµενος λογαριασµός σύνδεσης αφορά στον συγκεκριµένο χρήστη και 31 χρησιµοποιείται αποκλειστικά από τον ίδιο, β) δεν επιτρέπεται η γνωστοποίηση σε και η χρήση του κωδικού από τρίτους και γ) οι ηλεκτρονικές ενέργειες των χρηστών καταγράφονται µε στόχο την προστασία της ορθότητας των δεδοµένων και την αποφυγή παραβίασης κανόνων δικαίου. Επιπλέον, κάθε χρήστης που συνδέεται για πρώτη φορά στο σύστηµα ενηµερώνεται για τους όρους χρήσης του λογαριασµού και διαβάζει υποχρεωτικά τα προβλεπόµενα στη δήλωση εµπιστευτικότητας. Μόνο τότε µπορεί να προχωρήσει στη χρήση του συστήµατος. ε επόµενη σύνδεση, τα αναδυόµενα παράθυρα δεν εµφανίζονται, αλλά υπάρχουν ως σύνδεσµοι στο κάτω µέρος της διεπαφής του συστήµατος («Όροι Χρήσης», «∆ήλωση Εµπιστευτικότητας»). ύµφωνα µε το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος, εφόσον η πλατφόρµα δεν υπόκειται σε αλλαγές που να επηρεάζουν θέµατα ασφάλειας, η ενηµέρωση των χρηστών σε θέµατα ασφαλούς χρήσης της εφαρµογής και η ενηµέρωση σχετικά µε τη χρήση λογαριασµών, τόσο κατά τη διαδικασία της αίτησης ενός χρήστη, όσο και στην τελική απόδοση του λογαριασµού από το Π ∆, είναι επαρκής και ουσιαστική, ώστε οι διευθυντές και λοιποί χρήστες να έχουν απόλυτη επίγνωση της σηµασίας των θεµάτων ασφάλειας και των αρχών που πρέπει να διέπουν τη διαφύλαξη των λογαριασµών και κωδικών τους. Για τους λόγους αυτούς, δεν καταρτίστηκε οδηγός των χρηστών σε θέµατα ασφάλειας. Επίσης, αναφέρεται ότι µε συχνότητα τουλάχιστον δύο φορές το χρόνο υπάρχει ενηµέρωση των χρηστών από την υπηρεσία SSO του Π ∆ σε σχέση µε τον κωδικό πρόσβασης και την ασφάλεια του και επισυνάπτεται στην απάντηση ένα τέτοιο ενηµερωτικό µήνυµα. Το ως άνω επισυναπτόµενο ενηµερωτικό µήνυµα φαίνεται να περιέχει ενηµέρωση των χρηστών για αναγνώριση και αποφυγή παραπλανητικών µηνυµάτων τύπου «phishing» και παραπλανητικών ιστοσελίδων υποκλοπής των κωδικών πρόσβασης, διαχείριση των µηνυµάτων ανεπιθύµητης ηλεκτρονικής επικοινωνίας (spam), καθώς και ενηµέρωση σχετικά µε την πιθανή εξαπάτηση των χρηστών και την εγκατάσταση κακόβουλου λογισµικού στους υπολογιστές τους. το διαδικτυακό τόπο της Κεντρικής Υπηρεσίας Πιστοποίησης του Π ∆ (https://sso.sch.gr/safetyInfo.jsp), ο οποίος χρησιµοποιείται για την αυθεντικοποίηση των χρηστών του συστήµατος «mySchool», υπάρχουν ανηρτηµένες οδηγίες ασφαλούς χρήσης των υπηρεσιών του Π ∆, οι οποίες αφορούν την αυθεντικότητα 32 της σελίδας της υπηρεσίας, την προστασία και µη αποκάλυψη του συνθηµατικού και την ασφαλή αποσύνδεση από την υπηρεσία. Επίσης, στη σελίδα http://www.sch.gr/password του Π ∆ για την αλλαγή των συνθηµατικών των χρηστών υπάρχει ενότητα «Ασφάλεια και Προστασία», η οποία περιλαµβάνει τις ακόλουθες υπο-ενότητες ενηµέρωσης των χρηστών: προστασία από παραπλανητικά µηνύµατα, οδηγίες ασφάλειας και προστασίας από ιούς, προστασία από τους ιούς στην αλληλογραφία, τελευταία ενηµέρωση σχετικά µε ιούς, τείχος προστασίας (firewall), προστασία από ανεπιθύµητη αλληλογραφία (spam), φραγή αλληλογραφίας (rbl), ασφάλεια στο διαδίκτυο. Σύσταση 5η: Κατόπιν τούτων, το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος πρέπει, κατ’ ελάχιστον, να καταρτίσουν ενιαίο οδηγό, στον οποίο να βρίσκεται συγκεντρωµένη όλη η πληροφορία που απαιτείται για την ενηµέρωση των χρηστών του συστήµατος «mySchool» σε θέµατα ασφάλειας και προστασίας προσωπικών δεδοµένων και ο οποίος πρέπει να παρέχεται ευχερώς στους χρήστες (όπως µε ανάρτηση στο διαδικτυακό τόπο του συστήµατος «mySchool»). Γ3(ε) χετικά µε προβλήµατα διαθεσιµότητας του συστήµατος «mySchool»: Η αναφορά του Ι σε µια µόνο περίπτωση µη λειτουργίας του συστήµατος «mySchool», ήτοι από τις 23.30 της 16.3.2017 µέχρι το πρωί της επόµενης µέρας, δεν τεκµηριώνει τον ισχυρισµό του ότι το σύστηµα αυτό παρουσιάζει προβλήµατα διαθεσιµότητας ή γενικά πρόβληµα ασφάλειας. 7στ) χετικά µε την έλλειψη δυνατότητας µαζικής εισαγωγής των δεδοµένων στο «mySchool» µε xml αρχεία: Η παροχή της λειτουργικότητας/δυνατότητας µαζικής εισαγωγής των δεδοµένων από τα πληροφοριακά συστήµατα των ιδιωτικών σχολείων στο σύστηµα «mySchool» µε αρχεία τύπου xml συντείνει στη διευκόλυνση της λειτουργίας του συστήµατος «mySchool», δεν αναφέρεται δε από τον Ι κάποιο ζήτηµα προστασίας και ασφαλούς επεξεργασίας των προσωπικών δεδοµένων. Γ3(ζ) χετικά µε τη δυνατότητα αναζήτησης και εύρεσης στο σύστηµα «mySchool» των στοιχείων, συµπεριλαµβανοµένου του ΑΜΚΑ, ιδιωτικού εκπαιδευτικού: ύµφωνα µε το ως άνω υπόµνηµα του Ι , το σύστηµα «mySchool» παρέχει δυνατότητα αναζήτησης και εύρεσης όλων των στοιχείων ιδιωτικού εκπαιδευτικού, συµπεριλαµβανοµένου και του ΑΚΜΑ αυτού, µε µόνη την καταχώριση του ΑΦΜ του εκπαιδευτικού στο εν λόγω σύστηµα (βλ. ιστορικό της παρούσας). 33 ύµφωνα µε το εγχειρίδιο χρήσης του συστήµατος «mySchool», κατά τη χρήση της λειτουργικότητας «Προσθήκη νέων εργαζοµένων για ιδιωτικά σχολεία» επιτρέπεται η αναζήτηση εκπαιδευτικού µε βάση το ΑΦΜ του. το ως άνω εγχειρίδιο αναγράφεται ότι «(…) Σε περίπτω η που ο Εκπαιδευτικός υπάρχει ήδη «mySchool», το ύ τηµα επι τρέφει υµπληρωµένα τα το ΠΣ τοιχεία του και έχετε τη δυνατότητα να τον προ θέ ετε τη µονάδα ας (…) Σε περίπτω η που ο Εκπαιδευτικός δεν υπάρχει το ΠΣ «mySchool» τότε υµπληρώνετε τα τοιχεία του και τον προ θέτετε τη µονάδα ας (…)». Τα στοιχεία του εκπαιδευτικού, σύµφωνα µε το ως άνω εγχειρίδιο, περιλαµβάνουν ως προς τα βασικά στοιχεία το επώνυµο, το όνοµα, το όνοµα πατέρα, το όνοµα µητέρας, την ηµεροµηνία γέννησης, το ΑΦΜ, τον ΑΜΚΑ, το φύλο και ως προς τα υπηρεσιακά στοιχεία την ιδιότητα εργαζοµένου, τη σχέση εργασίας, τις ώρες υποχρεωτικού διδακτικού ωραρίου υπηρέτησης στον φορέα και την ειδικότητα. Περαιτέρω, σύµφωνα µε την απάντηση του ΥΠΕΘ και του ΙΤΥΕ-∆ιόφαντος στην Αρχή, µε βάση το ρόλο που του αποδίδεται, ο διευθυντής της σχολικής µονάδας διαθέτει πρόσβαση στα στοιχεία εκπαιδευτικών που υπηρετούν στη σχολική µονάδα (και µόνο αναφορικά µε την τρέχουσα υπηρέτηση). Ωστόσο, φαίνεται ότι, τουλάχιστον, κατά τη χρήση της ως άνω λειτουργικότητας, µπορεί να έχει πρόσβαση σε στοιχεία εκπαιδευτικών των άλλων σχολικών µονάδων. υνεπώς πρέπει να εξετασθεί αν, µέσω της ως άνω δυνατότητας αναζήτησης, µπορεί και είναι απαραίτητο να έχει πρόσβαση στα στοιχεία εκπαιδευτικών άλλων σχολικών µονάδων. Σύσταση 6η: Κατόπιν τούτων, το ΥΠΕΘ και το ΙΤΥΕ- ∆ιόφαντος οφείλουν να διευκρινίσουν, εάν ο ρόλος του διευθυντή της σχολικής µονάδας διαθέτει πρόσβαση στα στοιχεία των εκπαιδευτικών άλλων σχολικών µονάδων. ε καταφατική περίπτωση, πρέπει να διευκρινιστεί για ποιό λόγο είναι αυτό αναγκαίο και να ενηµερωθεί η Αρχή σχετικά µε τη δυνατότητα περιορισµού της πρόσβασης µόνο στα δεδοµένα των εκπαιδευτικών της οικείας σχολικής µονάδας. Γ3(η) χετικά µε τη σύσταση 6β της Απόφασης 139/2014 της Αρχής: το ως άνω υπόµνηµα του Ι αναφέρεται, σε σχέση µε την 6β σύσταση της Απόφασης 139/2014, σύµφωνα µε την οποία το ΥΠΕΘ οφείλει «(…) β) Να µεριµνή ει, ώ τε να περιληφθεί το ύ τηµα η δυνατότητα δηµιουργίας ατοµικών λογαρια µών χρη τών που να αποδίδονται ε κατάλληλα εξου ιοδοτηµένους 34 εκπαιδευτικούς της κάθε χολικής µονάδας και υπαλλήλους της κάθε διοικητικής δοµής όπως διεύθυν η ή περιφερειακή διεύθυν η, ώ τε να αποφευχθεί τυχόν κοινή χρή η του µοναδικού λογαρια µού που αποδίδεται τον διευθυντή της χολικής µονάδας ή της διοικητικής δοµής για την διεκπεραίω η όλων των εργα ιών που απαιτούνται το πλαί ιο του υ τήµατος «mySchool» (…)», ότι είναι γνωστό σε όλη την εκπαιδευτική κοινότητα ότι το «mySchool» χρησιµοποιείται από τουλάχιστον τρεις υπαλλήλους κάθε ∆ιεύθυνσης Εκπαίδευσης ή κάθε Περιφερειακής ∆ιεύθυνσης, εκτός από τον υπεύθυνο ∆ιευθυντή. Αποτέλεσµα τούτου είναι ότι όλοι οι ανωτέρω µπορεί να µοιράζονται το αναγνωριστικό και το συνθηµατικό του χρήστη. Ο ως άνω ισχυρισµός του Ι περί χρήσης του λογαριασµού του διευθυντή από άλλους υπαλλήλους των ως άνω διευθύνσεων εκπαίδευσης δεν τεκµηριώνεται µε συγκεκριµένα στοιχεία. ύµφωνα µε την απάντηση του ΙΤΥΕ-∆ιόφαντος στην Αρχή, στις σχολικές µονάδες αποδίδεται ατοµικός λογαριασµός πρόσβασης στον διευθυντή της κάθε µονάδας και υπάρχει δυνατότητα απόδοσης ατοµικού λογαριασµού πρόσβασης στους υπεύθυνους εκπαιδευτικούς τµηµάτων, όπως αυτοί ορίζονται από τον διευθυντή της κάθε σχολικής µονάδας. Επίσης, αποδίδεται ατοµικός λογαριασµός πρόσβασης στους Περιφερειακούς ∆ιευθυντές Εκπαίδευσης, καθώς και στους ∆ιευθυντές Πρωτοβάθµιας και ∆ευτεροβάθµιας ∆ιεύθυνσης Εκπαίδευσης. Οι παραπάνω λογαριασµοί έχουν τα δικαιώµατα πρόσβασης που απορρέουν από τον αντίστοιχο ρόλο στον οποίο εντάσσονται. Από τα παραπάνω και από το σύνολο των προσκοµιζόµενων στοιχείων προκύπτει ότι στο σύστηµα «mySchool» δεν υπάρχει δυνατότητα απόδοσης ατοµικών λογαριασµών πρόσβασης σε υπαλλήλους των ως άνω διευθύνσεων εκπαίδευσης (πέραν των διευθυντών). Σύσταση 7η: Κατόπιν τούτων, το ΥΠΕΘ και το ΙΤΥΕ-∆ιόφαντος, πρέπει, λόγω της σύστασης 6β της Απόφασης 139/2014 της Αρχής, να διευκρινίσουν α) αν είναι απαραίτητη η δυνατότητα απόδοσης ατοµικών λογαριασµών πρόσβασης σε επιπλέον υπαλλήλους των ως άνω διευθύνσεων εκπαίδευσης και β) σε καταφατική περίπτωση για ποιο λόγο δεν έχει υλοποιηθεί η δυνατότητα αυτή. Γ3(θ) χετικά µε τη σύνδεση του συστήµατος «mySchool» µε τη βάση δεδοµένων του Εθνικού ∆ηµοτολογίου: 35 το ως άνω υπόµνηµά του, ο Ι αναφέρει ότι η διασύνδεση της βάσης δεδοµένων του συστήµατος «mySchool» µε τη βάση του Εθνικού ∆ηµοτολογίου (βλ. σηµείο Β του ιστορικού της παρούσας) δηµιουργεί ερωτηµατικά ως προς την ασφάλεια και προστασία των προσωπικών δεδοµένων. Καταρχάς, επισηµαίνεται ότι η διασύνδεση του συστήµατος «mySchool» µε την κεντρική βάση δεδοµένων του ΟΠ Ε∆ του Εθνικού ∆ηµοτολογίου προβλέπεται στην υπ’ αριθµ. ΚΥΑ 1493 (ΦΕΚ Β 298 12-02-2016). Ανεξαρτήτως αυτού, δεν αποδεικνύεται ότι απορρέουν κίνδυνοι για την προστασία των προσωπικών δεδοµένων εξαιτίας της σύνδεσης µε τη βάση δεδοµένων του Εθνικού ∆ηµοτολογίου, ο ως άνω δε ισχυρισµός του Ι δεν τεκµηριώνεται.. 7ι) χετικά µε τους κωδικούς της βάσης δεδοµένων και της κρυπτογράφησης: Ο Ι , στο ως άνω υπόµνηµά του, αναφέρει ότι ενηµερώθηκε ότι τους κωδικούς της βάσης δεδοµένων και της κρυπτογράφησης έχει µόνο ένα άτοµο. Ο ως άνω ισχυρισµός του Ι δεν τεκµηριώνεται και προβάλλεται αναποδείκτως. Γ3(κ) χετικά µε την εκπόνηση µελέτης εκτίµησης αντικτύπου: Όσον αφορά την πρόταση του διενεργήσει εκτίµηση αντικτύπου Ι να ζητήσει η Αρχή από το ΥΠΕΘ να σχετικά µε την προστασία δεδοµένων επισηµαίνεται ότι η υποχρέωση για διενέργεια εκτίµησης αντικτύπου σε σύστηµα που λειτουργεί ήδη τεκµηριώνεται από τον υπεύθυνο επεξεργασίας βάσει του άρθρου 35 παρ. 1, 2 και 4 του ΓΚΠ∆. υνεπώς, το ΥΠΕΘ οφείλει να εξετάσει τη συµµόρφωσή του µε το ως άνω άρθρο. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή:
- Απορρίπτει την καταγγελία του Ι για τους λόγους που αναλύονται στην παρούσα απόφαση.
- Κρίνει ότι: 36 Α. Είναι νόµιµη η καταχώριση στο σύστηµα «mySchool» µόνο των δεδοµένων των εκπαιδευτικών των ιδιωτικών σχολείων που κρίνονται αναγκαία για τον σκοπό της άσκησης της ιεραρχικής και διαβαθµισµένης εποπτείας του ΥΠΕΘ, όπως αυτά περιγράφονται ανωτέρω, µε δυνατότητα πρόσβασης σε αυτά µόνο από τους χρήστες που αναφέρονται στην παρούσα (βλ. σκ. 13Α). Β. Είναι νόµιµη η καταχώριση στο σύστηµα «mySchool» των δεδοµένων των µαθητών/γονέων-κηδεµόνων των ιδιωτικών σχολείων, η συλλογή και τήρηση των οποίων προβλέπεται ειδικώς από το ισχύον νοµοθετικό καθεστώς ή είναι αναγκαία για την άσκηση των αρµοδιοτήτων εποπτείας των οικείων υπηρεσιών του ΥΠΕΘ, όπως αυτά περιγράφονται ανωτέρω, µε δυνατότητα πρόσβασης σε αυτά µόνο από τους χρήστες που αναφέρονται στην παρούσα (βλ. σκ. 13Β). Γ. Το ΥΠΕΘ, ως υπεύθυνος επεξεργασίας και το ΙΤΥΕ-∆ιόφαντος, ως εκτελών την επεξεργασία, οφείλουν επιπλέον να εφαρµόσουν τις συστάσεις που αναφέρονται στο σηµείο 13Γ του σκεπτικού της παρούσας απόφασης και να ενηµερώσουν την Αρχή εντός τριών µηνών από την κοινοποίησή της υποβάλλοντας αναλυτικό χρονοδιάγραµµα εφαρµογής των συστάσεων αυτών. Ο Πρόεδρος Η γραµµατέας Κωνσταντίνος Μενουδάκος Ειρήνη Παπαγεωργοπούλου 37