Αθήνα, 16-10-2018 ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ Αριθ. Πρωτ.: Γ/ΕΞ/8187/16-10-2018 Α Π Ο Φ Α Σ Η 65/2018 Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρ ασε σε σύνθεση Ολοµέλειας στην έδρα της την Τρ τη 9-10-2018 µετά από πρόσκληση του Προέδρου της, προκειµένου να εξετάσει το ζήτηµα της διατήρησης ή τροποπο ησης του σχεδ ου καταλόγου µε τα ε δη των πράξεων επεξεργασ ας που υπόκεινται στην απα τηση για διενέργεια εκτ µησης αντικτύπου σχετικά µε την προστασ α δεδοµένων κατόπιν της µε αριθµό 7/2018 σχετικής γνώµης που εξέδωσε το Ευρωπαϊκό Συµβούλιο Προστασ ας ∆εδοµένων (ΕΣΠ∆). Παρέστησαν ο Πρόεδρος της Αρχής Κωνσταντ νος Μενουδάκος και τα τακτικά µέλη Κωνσταντ νος Χριστοδούλου, Αντώνιος Συµβώνης, Σπυρ δων Βλαχόπουλος, Κωνσταντ νος Λαµπρινουδάκης, ως εισηγητής, Χαράλαµπος Ανθόπουλος και Ελένη Μαρτσούκου, επ σης ως εισηγήτρια. Παρούσα στη συνεδρ αση, χωρ ς δικα ωµα ψήφου, ήταν η Ευφροσύνη Σιουγλέ, ελέγκτρια, ως βοηθός εισηγητή και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του Τµήµατος ∆ιοικητικών Υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη τα παρακάτω: Με την µε αριθµό 53/2018 Απόφασή της, η Αρχή αποφάσισε την κατάρτιση σχεδ ου καταλόγου µε τα ε δη των πράξεων επεξεργασ ας που υπόκεινται στην απα τηση για διενέργεια εκτ µησης αντικτύπου σχετικά µε την προστασ α δεδοµένων (ΕΑΠ∆) βάσει του άρθρου 35 παρ. 4 του Γενικού Κανονισµού Προστασ ας ∆εδοµένων (ΕΕ) 679/2016 Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 1 (ΓΚΠ∆). Η Αρχή, πριν την έκδοση του εν λόγω καταλόγου, εφάρµοσε, κατά τα προβλεπόµενα στο άρθρο 35 παρ. 6 του ΓΚΠ∆, τον µηχανισµό συνεκτικότητας που αναφέρεται στο άρθρο 63 ανακοινώνοντας το σχέδιο καταλόγου στο ΕΣΠ∆. Το ΕΣΠ∆ κατά τη συνεδρ αση της ολοµέλειας της 25ης Σεπτεµβρ ου 2018 εξέδωσε τη γνώµη 7/20181 σχετικά µε το σχέδιο καταλόγου ΕΑΠ∆ της Αρχής βάσει του άρθρου 64 παρ. 1 του ΓΚΠ∆. Με τη γνώµη αυτή, για την οπο α ενηµερώθηκε η Αρχή µε ηλεκτρονικό τρόπο στις 2 Οκτωβρ ου 2018, το ΕΣΠ∆ ζητά από την Αρχή την τροποπο ηση του σχεδ ου καταλόγου βάσει των περιλαµβανοµένων σε αυτή συστάσεων. Η Αρχή, αφού άκουσε τους εισηγητές και τη βοηθό εισηγητή και κατόπιν διεξοδικής συζήτησης, Σ ΕΦΘΗ Ε ΣΥΜΦΩΝΑ ΜΕ ΤΟΝ ΝΟΜΟ
- Σύµφωνα µε το άρθρο 35 παρ. 1 του ΓΚΠ∆: «Όταν ένα ε δος επεξεργασ ας, ιδ ως µε χρήση νέων τεχνολογιών και συνεκτιµώντας τη φύση, το πεδ ο εφαρµογής, το πλα σιο και τους σκοπούς της επεξεργασ ας, ενδέχεται να επιφέρει υψηλό κ νδυνο για τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων, ο υπεύθυνος επεξεργασ ας διενεργε , πριν από την επεξεργασ α, εκτ µηση των επιπτώσεων των σχεδιαζόµενων πράξεων επεξεργασ ας στην προστασ α δεδοµένων προσωπικού χαρακτήρα. Σε µ α εκτ µηση µπορε να εξετάζεται ένα σύνολο παρόµοιων πράξεων επεξεργασ ας οι οπο ες ενέχουν παρόµοιους υψηλούς κινδύνους».
- Σύµφωνα µε το άρθρο 35 παρ. 3 του ΓΚΠ∆, η ΕΑΠ∆ απαιτε ται ιδ ως στις ακόλουθες περιπτώσεις: «(…) α) συστηµατικής και εκτενούς αξιολόγησης προσωπικών πτυχών σχετικά µε φυσικά πρόσωπα, η οπο α βασ ζεται σε αυτοµατοποιηµένη επεξεργασ α, περιλαµβανοµένης της κατάρτισης προφ λ, και στην οπο α βασ ζονται αποφάσεις που παράγουν έννοµα αποτελέσµατα σχετικά µε το φυσικό πρόσωπο ή οµο ως επηρεάζουν 1 Η γνώµη 7/2018 του ΕΣΠ∆ ε ναι διαθέσιµη στην ηλεκτρονική διεύθυνση: https://edpb.europa.eu/ourwork-tools/our-documents/opinion-board-art-64/opinion-greece-sas-dpia-list_en Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 2 σηµαντικά το φυσικό πρόσωπο, β) µεγάλης κλ µακας επεξεργασ ας των ειδικών κατηγοριών δεδοµένων που αναφέρονται στο άρθρο 9 παράγραφος 1 ή δεδοµένων προσωπικού χαρακτήρα που αφορούν ποινικές καταδ κες και αδικήµατα που αναφέρονται στο άρθρο 10 ή γ) συστηµατικής παρακολούθησης δηµοσ ως προσβάσιµου χώρου σε µεγάλη κλ µακα (…)».
- Για την παροχή συνεκτικής ερµηνε ας των πράξεων επεξεργασ ας στις οπο ες απαιτε ται η διενέργεια ΕΑΠ∆ λόγω του υψηλού κινδύνου που ενέχουν, η Οµάδα Εργασ ας του άρθρου 29 εξέδωσε τις «Κατευθυντήριες γραµµές για την εκτ µηση του αντικτύπου σχετικά µε την προστασ α δεδοµένων (ΕΑΠ∆) και καθορισµός του κατά πόσον η επεξεργασ α «ενδέχεται να επιφέρει υψηλό κ νδυνο» για τους σκοπούς του κανονισµού 2016/679» (WP248)2, τις οπο ες ενέκρινε το ΕΣΠ∆ κατά την πρώτη ολοµέλειά του. Oι κατευθυντήριες αυτές γραµµές αποσκοπούν πρωτ στως στην αποσαφήνιση της έννοιας του υψηλού κινδύνου και θέτουν τα κριτήρια για την κατάρτιση των καταλόγων που θα εγκριθούν από τις Αρχές Προστασ ας ∆εδοµένων βάσει του άρθρου 35 παρ. 4 του ΓΚΠ∆. Επ σης, σκοπός του ως άνω κειµένου ε ναι η διευκόλυνση του έργου του ΕΠΣ∆ και η διευκόλυνση των υπευθύνων επεξεργασ ας που έχουν την υποχρέωση να διενεργήσουν εκτ µηση αντικτύπου.
- Σύµφωνα µε τα άρθρα 35 παρ. 4 και παρ. 6 του ΓΚΠ∆: «(παρ. 4) Η εποπτική αρχή καταρτ ζει και δηµοσιοποιε κατάλογο µε τα ε δη των πράξεων επεξεργασ ας που υπόκεινται στην απα τηση για διενέργεια εκτ µησης αντικτύπου σχετικά µε την προστασ α των δεδοµένων δυνάµει της παραγράφου
- Η εποπτική αρχή ανακοινώνει τον εν λόγω κατάλογο στο Συµβούλιο Προστασ ας ∆εδοµένων που αναφέρεται στο άρθρο 68». «(παρ. 6) Πριν από την έκδοση των καταλόγων που αναφέρονται στις παραγράφους 4 και 5, η αρµόδια εποπτική αρχή εφαρµόζει τον µηχανισµό συνεκτικότητας που αναφέρεται στο άρθρο 63, εάν οι εν λόγω κατάλογοι περιλαµβάνουν δραστηριότητες επεξεργασ ας οι οπο ες σχετ ζονται µε την προσφορά αγαθών ή υπηρεσιών σε 2 Οι κατευθυντήριες γραµµές WP248 ε ναι διαθέσιµες στην ηλεκτρονική διεύθυνση https://edpb.europa.eu/node/70 και http://ec.europa.eu/newsroom/article29/itemdetail.cfm?item_id=
- Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 3 υποκε µενα των δεδοµένων ή µε την παρακολούθηση της συµπεριφοράς τους σε περισσότερα του ενός κράτη µέλη ή οι οπο ες ενδέχεται να επηρεάζουν σηµαντικά την ελεύθερη κυκλοφορ α των δεδοµένων προσωπικού χαρακτήρα στην Ένωση».
- Σύµφωνα µε το άρθρο 64 παρ. 1, 3, 6, 7 και 8 του ΓΚΠ∆: «(παρ. 1) Το Συµβούλιο εκδ δει γνώµη όποτε µια αρµόδια εποπτική αρχή προτ θεται να θεσπ σει οποιοδήποτε από τα κατωτέρω µέτρα. Για τον σκοπό αυτό, η αρµόδια εποπτική αρχή ανακοινώνει το σχέδιο απόφασης στο Συµβούλιο, όταν: α) αποσκοπε στην έγκριση καταλόγου πράξεων επεξεργασ ας που υπόκεινται στην απα τηση η για διενέργεια εκτ µησης αντικτύπου σχετικά µε την προστασ α των δεδοµένων δυνάµει του άρθρου 35 παράγραφος 4 (…)». «(παρ. 3) Στις περιπτώσεις που αναφέρονται στις παραγράφους 1 και 2, το Συµβούλιο Προστασ ας ∆εδοµένων εκδ δει γνώµη σχετικά µε το αντικε µενο που του υποβάλλεται, εφόσον δεν έχει ήδη εκδώσει γνώµη επ του διου θέµατος. Η γνώµη αυτή εκδ δεται εντός προθεσµ ας οκτώ εβδοµάδων µε απλή πλειοψηφ α των µελών του Συµβουλ ου Προστασ ας ∆εδοµένων. Η προθεσµ α αυτή µπορε να παραταθε κατά έξι ακόµα εβδοµάδες, λαµβάνοντας υπόψη την πολυπλοκότητα του θέµατος(...)». «(παρ. 6) Η αρµόδια εποπτική αρχή δεν εγκρ νει το σχέδιο απόφασης που αναφέρεται στην παράγραφο 1 εντός της προθεσµ ας που αναφέρεται στην παράγραφο 3». «(παρ. 7) Η εποπτική αρχή που αναφέρεται στην παράγραφο 1 λαµβάνει ιδιαιτέρως υπόψη τη γνώµη του Συµβουλ ου Προστασ ας ∆εδοµένων και, εντός δύο εβδοµάδων από την παραλαβή της γνώµης, ανακοινώνει στον Πρόεδρο του Συµβουλ ου Προστασ ας ∆εδοµένων µε ηλεκτρονικά µέσα κατά πόσο θα διατηρήσει ή θα τροποποιήσει το σχέδιο απόφασης και, εφόσον συντρέχει περ πτωση, το τροποποιηµένο σχέδιο απόφασης, χρησιµοποιώντας τυποποιηµένο µορφότυπο». «(παρ. 8) Όταν η ενδιαφερόµενη εποπτική αρχή ενηµερώνει τον Πρόεδρο του Συµβουλ ου Προστασ ας ∆εδοµένων, εντός της προθεσµ ας που αναφέρεται στην παράγραφο 7 του παρόντος άρθρου, ότι δεν προτ θεται να ακολουθήσει τη γνώµη του Συµβουλ ου Προστασ ας ∆εδοµένων, στο σύνολό της ή εν µέρει, παρέχοντας τη σχετική αιτιολογ α, εφαρµόζεται το άρθρο 65 παράγραφος 1».
- Σύµφωνα µε τις συστάσεις που περιλαµβάνονται στη γνώµη 7/2018, το ΕΣΠ∆ ζητά Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 4 από την Αρχή να τροποποιήσει το σχέδιο καταλόγου ΕΑΠ∆ ως ακολούθως: a. Σχετικά µε την αναφορά στις κατευθυντήριες γραµµές WP248: να προσθέσει ότι το σχέδιο καταλόγου βασ ζεται στις κατευθυντήριες γραµµές WP248 για την εκτ µηση αντικτύπου, τις οπο ες συµπληρώνει και εξειδικεύει περαιτέρω. b. Σχετικά µε την έννοια της µεγάλης κλ µακας: να διαγράψει τα ποσοτικά κριτήρια και να προσθέσει αναφορά στους ορισµούς της µεγάλης κλ µακας όπως παρατ θενται στις κατευθυντήριες γραµµές για τον Υπεύθυνο Προστασ ας ∆εδοµένων (WP243) και την εκτ µηση αντικτύπου (WP248). c. Σχετικά µε την επεξεργασ α δεδοµένων η οπο α διεξάγεται µε τη χρήση εµφυτεύµατος: να ορ σει ότι µόνο η επεξεργασ α δεδοµένων υγε ας µε τη χρήση εµφυτεύµατος υπόκειται στην απα τηση διενέργειας εκτ µησης αντικτύπου.
- Ενόψει των ανωτέρω, η Αρχή, αφού έλαβε υπόψη και εξέτασε τις ανωτέρω συστάσεις, κρ νει οµόφωνα ότι η γνώµη 7/2018 του ΕΣΠ∆ πρέπει να γ νει δεκτή, να επέλθουν οι αναγκα ες µεταβολές στο σχέδιο του καταλόγου που ε χε υποβάλει αρχικά στο ΕΣΠ∆ και να ανακοινώσει τον τροποποιηµένο κατάλογο στο ΕΣΠ∆.
- Για τον σκοπό αυτό α) προστ θεται αναφορά ότι ο κατάλογος ΕΑΠ∆ βασ ζεται στις κατευθυντήριες γραµµές WP248, τις οπο ες συµπληρώνει και εξειδικεύει περαιτέρω, β) αφαιρούνται τα ποσοτικά κριτήρια που ε χαν περιληφθε στο αρχικό σχέδιο καταλόγου για τον ορισµό της µεγάλης κλ µακας επεξεργασ ας και προστ θεται αναφορά στους σχετικούς ορισµούς των κατευθυντήριων γραµµών WP243 και WP248 και γ) αναµορφώνεται το σηµε ο 2.2.5 του καταλόγου µε αφα ρεση της πρόβλεψης για τη χρήση εµφυτευµάτων δεδοµένου ότι η επεξεργασ α δεδοµένων υγε ας µε τη χρήση εµφυτευµάτων καλύπτεται από το σηµε ο 2.1 και σε συνδυασµό µε το σηµε ο 3.
- ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 5 Η Αρχή, αποφασ ζει οµόφωνα, την τροποπο ηση του σχεδ ου καταλόγου µε τα ε δη των πράξεων επεξεργασ ας που υπόκεινται στην απα τηση διενέργειας εκτ µησης αντικτύπου βάσει των συστάσεων της γνώµης 7/2018 του ΕΣΠ∆ και την ανακο νωση του τροποποιηµένου καταλόγου στο ΕΣΠ∆. Κατόπιν τούτου, ο τροποποιηµένος κατάλογος διαµορφώνεται ως ακολούθως: ατάλογος µε τα είδη των πράξεων επεξεργασίας που υπόκεινται στην απαίτηση για διενέργεια εκτίµησης αντικτύπου σχετικά µε την προστασία δεδοµένων σύµφωνα µε το άρθρο 35 παρ. 4 του Γ Π∆ Νοµική βάση Σύµφωνα µε το άρθρο 35 παρ. 4 του ΓΚΠ∆, η εποπτική αρχή καταρτ ζει και δηµοσιοποιε κατάλογο µε τα ε δη των πράξεων επεξεργασ ας που υπόκεινται στην απα τηση για διενέργεια εκτ µησης αντικτύπου σχετικά µε την προστασ α δεδοµένων (ΕΑΠ∆) δυνάµει της παρ. 1 και ανακοινώνει τον κατάλογο αυτό στο Ευρωπαϊκό Συµβούλιο Προστασ ας ∆εδοµένων (ΕΣΠ∆). Εάν ο κατάλογος αυτός περιλαµβάνει δραστηριότητες επεξεργασ ας οι οπο ες σχετ ζονται µε την προσφορά αγαθών ή υπηρεσιών σε υποκε µενα των δεδοµένων ή µε την παρακολούθηση της συµπεριφοράς τους σε περισσότερα του ενός κράτη µέλη ή οι οπο ες ενδέχεται να επηρεάσουν σηµαντικά την ελεύθερη κυκλοφορ α των δεδοµένων στην Ένωση, εφαρµόζεται ο µηχανισµός συνεκτικότητας που αναφέρεται στο άρθρο
- Πλα σιο Η διενέργεια ΕΑΠ∆ απαιτε ται όταν ένα ε δος επεξεργασ ας, ιδ ως µε τη χρήση νέων τεχνολογιών και συνεκτιµώντας τη φύση, το πεδ ο εφαρµογής, το πλα σιο και τους σκοπούς της επεξεργασ ας, ενδέχεται να επιφέρει υψηλό κ νδυνο για τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων (άρθρο 35 παρ. 1 του ΓΚΠ∆). Ενδεικτικές περιπτώσεις στις οπο ες απαιτε ται διενέργεια ΕΑΠ∆ παρατ θενται στο άρθρο 35 παρ. 3 του ΓΚΠ∆. Για την παροχή πιο συνεκτικού συνόλου πράξεων επεξεργασ ας που απαιτούν τη διενέργεια ΕΑΠ∆ λόγω του υψηλού κινδύνου που ενέχουν, η Οµάδα Εργασ ας του Άρθρου 29 εξέδωσε τις κατευθυντήριες γραµµές µε τ τλο «Κατευθυντήριες γραµµές για την εκτ µηση του αντικτύπου σχετικά µε την προστασ α δεδοµένων (ΕΑΠ∆) και καθορισµός του κατά πόσον η επεξεργασ α «ενδέχεται να επιφέρει υψηλό κ νδυνο» για τους σκοπούς του κανονισµού 2016/679» (WP248 rev.01). Οι παραπάνω κατευθυντήριες γραµµές ορ ζουν εννέα κριτήρια τα οπο α πρέπει να χρησιµοποιούν οι υπεύθυνοι επεξεργασ ας για να καθορ σουν κατά πόσον πρέπει να διενεργηθε ή όχι ΕΑΠ∆. Ορισµός της µεγάλης κλ µακας Κατά τον προσδιορισµό του κατά πόσον η επεξεργασ α τελε ται σε µεγάλη κλ µακα συνιστάται να λαµβάνονται συγκεκριµένα υπόψη οι ακόλουθες παράµετροι βάσει των Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 6 προαναφερθεισών κατευθυντήριων γραµµών WP248 καθώς και των κατευθυντήριων γραµµών µε τ τλο «Κατευθυντήριες γραµµές σχετικά µε τους υπεύθυνους προστασ ας δεδοµένων» (WP243): α. ο αριθµός των εµπλεκόµενων υποκειµένων των δεδοµένων, ε τε ως συγκεκριµένος αριθµός ε τε ως ποσοστό επ του συναφούς πληθυσµού· β. ο όγκος των δεδοµένων και/ή το εύρος των διαφόρων στοιχε ων δεδοµένων που υποβάλλονται σε επεξεργασ α· γ. η διάρκεια ή ο µόνιµος χαρακτήρας της δραστηριότητας επεξεργασ ας δεδοµένων· δ. το γεωγραφικό εύρος της δραστηριότητας επεξεργασ ας. Πράξεις επεξεργασ ας που υπόκεινται σε απα τηση ΕΑΠ∆ Ο παρών κατάλογος οµαδοποιε και εξειδικεύει περαιτέρω τα ε δη των πράξεων επεξεργασ ας που υπόκεινται στην απα τηση για διενέργεια ΕΑΠ∆ µε παράθεση και ενδεικτικών παραδειγµάτων. Ο εν λόγω κατάλογος δεν ε ναι εξαντλητικός και δεν α ρεται ούτε µεταβάλλεται η υποχρέωση να διενεργε ται ΕΑΠ∆ σε κάθε περ πτωση συνδροµής των προϋποθέσεων του άρθρου 35 παρ. 1 του ΓΚΠ∆. Ο εν λόγω κατάλογος βασ ζεται στο άρθρο 35 του ΓΚΠ∆ και ιδ ως στις παρ. 1 και 3 αυτού καθώς και στις κατευθυντήριες γραµµές για την εκτ µηση αντικτύπου (WP248), τις οπο ες συµπληρώνει και εξειδικεύει περαιτέρω. Τα κριτήρια για την διενέργεια ΕΑΠ∆ οµαδοποιούνται στις παρακάτω τρεις κατηγορ ες: - 1η κατηγορ α: µε βάση τα ε δη και τους σκοπούς επεξεργασ ας. 2η κατηγορ α: µε βάση το ε δος των δεδοµένων και/ή τις κατηγορ ες των υποκειµένων. 3η κατηγορ α: µε βάση τα πρόσθετα χαρακτηριστικά και/ή τα χρησιµοποιούµενα µέσα της επεξεργασ ας. Η διενέργεια ΕΑΠ∆ κρ νεται υποχρεωτική όταν πληρούται τουλάχιστον ένα από τα κριτήρια της 1ης ή της 2ης κατηγορ ας. Ε ναι επ σης υποχρεωτική όταν συντρέχει ένα τουλάχιστον κριτήριο ως προς την 3η κατηγορ α και η επεξεργασ α αφορά ε δη και σκοπούς επεξεργασ ας της 1ης κατηγορ ας, ή/και ε δη δεδοµένων ή/και κατηγορ ες υποκειµένων της 2ης κατηγορ ας. 1η κατηγορ α: ε δη και σκοπο της επεξεργασ ας 1.1 Συστηµατική αξιολόγηση, βαθµολόγηση, πρόβλεψη, πρόγνωση και κατάρτιση προφ λ, ιδ ως πτυχών που αφορούν την οικονοµική κατάσταση, την υγε α, τις προσωπικές προτιµήσεις ή ενδιαφέροντα, την αξιοπιστ α ή τη συµπεριφορά, τη θέση ή τις κινήσεις ή την πιστοληπτική ικανότητα των υποκειµένων των δεδοµένων. Σχετικά παραδε γµατα ε ναι η περ πτωση, κατά την οπο α χρηµατοπιστωτικό δρυµα ελέγχει τους πελάτες του µε βάση δεδοµένα πιστοληπτικής ικανότητας ή δεδοµένα για την καταπολέµηση της νοµιµοπο ησης εσόδων από παράνοµες Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 7 δραστηριότητες και της χρηµατοδότησης της τροµοκρατ ας ή δεδοµένα για εγκλήµατα απάτης, ή η περ πτωση, κατά την οπο α εταιρε α βιοτεχνολογ ας παρέχει απευθε ας στους καταναλωτές γενετικές δοκιµές για να εκτιµήσει και να προβλέψει τους κινδύνους νόσου/υγε ας. 1.2 Συστηµατική επεξεργασ α δεδοµένων που αποσκοπε στη λήψη αυτοµατοποιηµένων αποφάσεων, οι οπο ες παράγουν έννοµα αποτελέσµατα σχετικά µε τα υποκε µενα των δεδοµένων ή επηρεάζουν σηµαντικά τα υποκε µενα των δεδοµένων κατά ανάλογο τρόπο και µπορούν να οδηγήσουν σε αποκλεισµό ή διακρ σεις σε βάρος του φυσικού προσώπου. Σχετικά παραδε γµατα ε ναι η αυτόµατη άρνηση επιγραµµικής α τησης π στωσης ή πρακτικές ηλεκτρονικών προσλήψεων χωρ ς ανθρώπινη παρέµβαση (αιτ. 71 του ΓΚΠ∆) ή η αυτόµατη άρνηση ασφαλιστικής παροχής. 1.3 Συστηµατική επεξεργασ α δεδοµένων που ενδέχεται να εµποδ ζει το υποκε µενο να ασκήσει τα δικαιώµατά του ή να χρησιµοποιήσει µια υπηρεσ α ή σύµβαση, ιδ ως όταν λαµβάνονται υπόψη δεδοµένα που συλλέγονται από τρ τους. Σχετικά παραδε γµατα ε ναι η περ πτωση, κατά την οπο α τράπεζα ελέγχει τους πελάτες της χρησιµοποιώντας µια βάση δεδοµένων πιστοληπτικής ικανότητας για να αποφασ σει αν θα τους χορηγήσει δάνειο ή όχι, η καταχώρηση του υποκειµένου σε «µαύρη» λ στα, όπως η λ στα των παρόχων κινητής τηλεφων ας (τηλέγνους), η καταχώριση του υποκειµένου σε whistleblowing συστήµατα. 1.4 Συστηµατική επεξεργασ α δεδοµένων που αφορά την κατάρτιση προφ λ για το σκοπό της προώθησης προϊόντων και υπηρεσιών εφόσον τα δεδοµένα συνδυάζονται µε δεδοµένα που συλλέγονται από τρ τους. 1.5 Συστηµατική και σε µεγάλη κλ µακα επεξεργασ α για την παρακολούθηση, την παρατήρηση ή τον έλεγχο των φυσικών προσώπων µε χρήση δεδοµένων που συλλέγονται µέσω συστηµάτων βιντεοεπιτήρησης ή µέσω δικτύων ή µε οποιοδήποτε άλλο µέσο σε δηµόσιο χώρο, δηµοσ ως προσβάσιµο χώρο ή ιδιωτικό χώρο προσιτό σε απεριόριστο αριθµό προσώπων. Περιλαµβάνει την παρακολούθηση των κινήσεων ή της τοποθεσ ας/γεωγραφικής θέσης σε πραγµατικό ή µη χρόνο ταυτοποιηµένων ή ταυτοποιήσιµων φυσικών προσώπων. Σχετικά παραδε γµατα ε ναι η χρήση καµερών σε εµπορικό κέντρο ή σε σταθµούς µέσων µαζικής µεταφοράς, ή η επεξεργασ α δεδοµένων θέσης των επιβατών σε αεροδρόµιο ή σε µέσα µαζικής µεταφοράς. Επ σης, η παρακολούθηση µέσω wi-fi συστηµάτων (wi-fi tracking) επισκεπτών σε εµπορικά κέντρα ή επεξεργασ α δεδοµένων µέσω drones. 1.6 Μεγάλης κλ µακας συστηµατική επεξεργασ α δεδοµένων προσωπικού χαρακτήρα που αφορούν την υγε α και τη δηµόσια υγε α για σκοπούς δηµοσ ου συµφέροντος, όπως η εισαγωγή και χρήση συστηµάτων ηλεκτρονικής συνταγογράφησης και η εισαγωγή και χρήση ηλεκτρονικού φακέλου ή ηλεκτρονικής κάρτας υγε ας. Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 8 1.7 Μεγάλης κλ µακας συστηµατική επεξεργασ α δεδοµένων προσωπικού χαρακτήρα µε σκοπό την εισαγωγή, οργάνωση, παροχή και έλεγχο της χρήσης υπηρεσιών ηλεκτρονικής διακυβέρνησης, όπως ορ ζονται στο άρθρο 3 του ν.3979/2011 όπως ισχύει. 2η κατηγορ α: ε δος δεδοµένων ή/και κατηγορ ες υποκειµένων 2.1 Μεγάλης κλ µακας επεξεργασ α των ειδικών κατηγοριών δεδοµένων (περιλαµβανοµένων των γενετικών και των βιοµετρικών µε σκοπό την αδιαµφισβήτητη ταυτοπο ηση προσώπου) που αναφέρονται στο άρθρο 9 παρ. 1 και των δεδοµένων που αναφέρονται στο άρθρο 10 του ΓΚΠ∆. 2.2 Συστηµατική και σε µεγάλη κλ µακα επεξεργασ α δεδοµένων ιδια τερης σηµασ ας ή εξαιρετικού χαρακτήρα όπως 2.2.1 δεδοµένα κοινωνικής πρόνοιας (δεδοµένα σχετικά µε τη φτώχεια, την ανεργ α, την κοινωνική εργασ α κλπ.), 2.2.2 δεδοµένα ηλεκτρονικών επικοινωνιών, περιλαµβανοµένων των δεδοµένων περιεχοµένου όπως του ηλεκτρονικού ταχυδροµε ου, µεταδεδοµένων και των δεδοµένων γεωγραφικής θέσης/τοποθεσ ας, µε εξα ρεση την καταγραφή τηλεφωνικών συνδιαλέξεων σύµφωνα µε το άρθρο 4 παρ. 3 του ν.3471/2006, 2.2.3 δεδοµένα που αφορούν εθνικό αριθµό ταυτότητας ή άλλο αναγνωριστικό στοιχε ο ταυτότητας γενικής εφαρµογής ή αλλαγή των προϋποθέσεων και όρων επεξεργασ ας και χρήσης αυτών και των συναφών µε αυτά δεδοµένων προσωπικού χαρακτήρα, 2.2.4 δεδοµένα που περιλαµβάνονται σε προσωπικά έγγραφα, ηµερολόγια, σηµειώσεις από ηλεκτρονικό αναγνώστη (e-reader) και σε εφαρµογές καταγραφής β ου (life logging), που προσφέρουν δυνατότητες τήρησης σηµειώσεων και πολύ προσωπικών πληροφοριών, 2.2.5 δεδοµένα που συλλέγονται ή παράγονται από συσκευές (όπως αυτές µε αισθητήρες) ιδ ως µέσω των εφαρµογών του ‘διαδικτύου των πραγµάτων IoT’ (όπως έξυπνες τηλεοράσεις, έξυπνες οικιακές συσκευές, συνδεδεµένα παιχν δια, έξυπνες πόλεις, έξυπνοι µετρητές ενέργειας κλπ) και/ή µε τη χρήση άλλων µέσων. 2.3 Συστηµατική παρακολούθηση – εφόσον ε ναι επιτρεπτή – της θέσης/τοποθεσ ας καθώς και του περιεχοµένου και των µεταδεδοµένων των επικοινωνιών των εργαζοµένων µε εξα ρεση τα αρχε α καταγραφής για λόγους ασφάλειας εφόσον η επεξεργασ α περιορ ζεται στα απολύτως απαρα τητα δεδοµένα και ε ναι ειδικά τεκµηριωµένη. Σχετικό παράδειγµα που εµπ πτει στην υποχρέωση διενέργειας ΕΑΠ∆ αποτελε η χρήση συστηµάτων DLP. Συστηµατική επεξεργασ α βιοµετρικών δεδοµένων των εργαζοµένων µε σκοπό την αδιαµφισβήτητη ταυτοπο ηση προσώπου καθώς και γενετικών δεδοµένων των εργαζοµένων. Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 9 3η κατηγορ α: πρόσθετα χαρακτηριστικά ή/και χρησιµοποιούµενα µέσα της επεξεργασ ας 3.1 Καινοτόµος χρήση ή εφαρµογή νέων τεχνολογιών ή οργανωτικών λύσεων, οι οπο ες µπορε να περιλαµβάνουν νέες µορφές συλλογής και χρήσης δεδοµένων, µε ενδεχόµενο υψηλό κ νδυνο για τα δικαιώµατα και τις ελευθερ ες των φυσικών προσώπων όπως η συνδυασµένη χρήση των δακτυλικών αποτυπωµάτων και η αναγνώριση προσώπου για βελτιωµένο φυσικό έλεγχο πρόσβασης, ή εφαρµογές mhealth ή άλλες «έξυπνες» εφαρµογές, από τις οπο ες δηµιουργε ται προφ λ των χρηστών (π.χ. καθηµερινές συνήθειες), ή εφαρµογές τεχνητής νοηµοσύνης ή τεχνολογ ες δηµόσια προσπελάσιµων blockchain που περιλαµβάνουν προσωπικά δεδοµένα. 3.2 Συνδυασµό και/ή συσχέτιση προσωπικών δεδοµένων από πολλαπλές πηγές ή τρ τους, από δύο ή περισσότερες πράξεις επεξεργασ ας που υλοποιούνται για διαφορετικούς σκοπούς ή/και από διαφορετικούς υπευθύνους επεξεργασ ας µε τρόπο που θα µπορούσε να υπερβα νει τις εύλογες προσδοκ ες του υποκειµένου των δεδοµένων. 3.3 Σε περ πτωση που η επεξεργασ α αφορά δεδοµένα, τα οπο α δεν έχουν συλλεγε από το υποκε µενο και η ενηµέρωση των υποκειµένων σύµφωνα µε το άρθρο 14 ΓΚΠ∆ αποδεικνύεται αδύνατη ή θα προϋπέθετε δυσανάλογη προσπάθεια ή ε ναι πιθανό να καταστήσει αδύνατη ή να βλάψει σε µεγάλο βαθµό την επ τευξη των σκοπών της επεξεργασ ας. Αναθεώρηση του καταλόγου Ο ανωτέρω κατάλογος υπόκειται σε τακτική αναθεώρηση κάθε δύο έτη ή σε έκτακτη αναθεώρηση σε περ πτωση σηµαντικών εξελ ξεων σε τεχνολογικό επ πεδο ή στα επιχειρησιακά µοντέλα, καθώς και σε περ πτωση µεταβολής των σκοπών της επεξεργασ ας εφόσον οι νέοι αυτο σκοπο συνεπάγονται υψηλό κ νδυνο. Ο Πρόεδρος Η Γραµµατέας ωνσταντίνος Μενουδάκος Ειρήνη Παπαγεωργοπούλου Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 10