← Ελλάδα

Παραβίαση αρ. 10 του Ν. 2472/97 από τράπεζα κατά την καταστροφή προσωπικών δεδομένων μετά το πέρας της περιόδου επεξεργασίας

Αθήνα, 22-05-2012 Αριθ. Πρωτ.: Γ/ΕΞ/3708/22-05-2012 ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ Α Π Ο Φ Α ΣH 73/2012 Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνήλθε µετά από πρόσκληση του Προέδρου της, σε τακτική συνεδρίαση την 2-2-2012 στην έδρα της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Π. Χριστόφορος, Πρόεδρος της Αρχής, και οι Αν. – Ιωάν. Μεταξάς, ∆. Μπριόλας, Γρ. Πάντζιου, Αν. Πράσσος, Λ. Κοτσαλής, ο οποίος είχε οριστεί εισηγητής και Αντ. Ρουπακιώτης, τακτικά µέλη της Αρχής. Παρούσα στη συνεδρίαση, χωρίς δικαίωµα ψήφου, ήταν η Γ. Παναγοπούλου, πληροφορικός ελέγκτρια, ως βοηθός εισηγήτρια. Επίσης, παρέστη, µε εντολή του Προέδρου, και η Γεωργία Παλαιολόγου, υπάλληλος του ∆ιοικητικού – Οικονοµικού Τµήµατος της Αρχής, ως γραµµατέας. Η Αρχή, µετά την ανάκληση της µε αρ. 11/2005 απόφασής της µε την απόφαση 73/2011, εξέτασε εκ νέου αυτεπάγγελτα το θέµα της ενδεχόµενης παραβίασης των κανόνων επεξεργασίας προσωπικών δεδοµένων από την Millennium Bank (πρώην Novabank AE), κατόπιν εγγράφων που παραδόθηκαν στην Αρχή (από την οργάνωση «ΣΕΑ Πρωτοβουλία Πολιτών») και περιείχαν προσωπικά δεδοµένα πελατών. Η συζήτηση της υπόθεσης στις 17/11/2011 αναβλήθηκε για τις 22/12/

  1. Στην ακρόαση της 22/12/2011 παρέστη η Σπηλιώτη Ευφηµία, πληρεξούσιος δικηγόρος της Millennium Bank (πρώην Novabank AE). Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 1 Η Αρχή έλαβε υπόψη τα παρακάτω: Τα έγγραφα που παραδόθηκαν στην Αρχή από τη «ΣΕΑ Πρωτοβουλία Πολιτών» µε το υπ’ αρ. πρωτ. ……/..-10-2004 έγγραφό της, αφορούν το κατάστηµα της τράπεζας Novabank AE στην …………. και περιλαµβάνουν αίτηση ένταξης σε ασφαλιστικό πρόγραµµα, αίτηση χορήγησης µπλοκ επιταγών, δελτία ανάληψης µετρητών και εντολή αγοράς µετοχών. Κατόπιν σχετικού εγγράφου της Αρχής, η Novabank AE υπέβαλε εγγράφως τις απόψεις της µε το υπ’ αρ. πρωτ. ……./..-10-2004 έγγραφο, στο οποία αναφέρεται ότι η τράπεζα θέτει όρους εχεµύθειας στις συµβάσεις µε τους εργαζόµενους, καθώς µε τις συνεργαζόµενες εταιρείες, ενώ παράλληλα τηρεί εσωτερικές διαδικασίες εµπιστευτικότητας. Επίσης, η Millennium Bank (πρώην Novabank AE), κατέθεσε και το υπ’ αρ. πρωτ. Γ/ΕΙΣ/56/05-01-2012 σχετικό υπόµνηµα, στο οποίο περιγράφονται οι ισχύουσες διαδικασίες καταστροφής εγγράφων, οι οποίες όπως δηλώνεται στο υπόµνηµα είναι σύµφωνες µε την Οδηγία 1/2005 της Αρχής σχετικά µε την ασφαλή καταστροφή των προσωπικών δεδοµένων µετά το πέρας της περιόδου που απαιτείται για την πραγµατοποίηση του σκοπού της επεξεργασίας. Η Αρχή, µετά από εξέταση όλων των παραπάνω στοιχείων, αφού αναγνώστηκαν τα πρακτικά των συνεδριάσεων των 29/12/2004, 20/1/2005 και 22/12/2011, άκουσε τον εισηγητή και τη βοηθό εισηγήτρια, η οποία στη συνέχεια αποχώρησε από την αίθουσα, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ Σύµφωνα µε το αρ. 10 του Ν. 2472/1997, ο υπεύθυνος επεξεργασίας οφείλει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας. Τα Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 2 παραπάνω ισχύουν καθ’ όλη τη διάρκεια της επεξεργασίας και µέχρι το τέλος της, το οποίο ολοκληρώνεται µε την καταστροφή των προσωπικών δεδοµένων, σύµφωνα µε το αρ. 4 παρ. 1 δ) του Ν. 2472/
  2. Κατά συνέπεια, το αρ. 10 του Ν. 2472/1997 αναφέρεται και στην ασφαλή καταστροφή των προσωπικών δεδοµένων µετά το πέρας της περιόδου που απαιτείται για την πραγµατοποίηση του σκοπού της επεξεργασίας, ώστε αυτά να µην αποτελέσουν αντικείµενο αθέµιτης επεξεργασίας, όπως διάδοσης τους σε τρίτους. Ως εκ τούτου, µετά το πέρας της περιόδου που απαιτείται για την πραγµατοποίηση του σκοπού της επεξεργασίας, ο υπεύθυνος επεξεργασίας οφείλει να καταστρέψει τα δεδοµένα µε ασφαλή τρόπο, κάνοντας εφαρµογή της Οδηγίας 1/2005 της Αρχής σχετικά µε την ασφαλή καταστροφή των προσωπικών δεδοµένων µετά το πέρας της περιόδου που απαιτείται για την πραγµατοποίηση του σκοπού της επεξεργασίας. Η Millennium Bank A.E (πρώην Novabank AE) στην περίπτωση που εξετάζεται, αν και αναφέρει την ύπαρξη εσωτερικών οδηγιών για την καταστροφή των δεδοµένων, παραβίασε το αρ. 10 του Ν. 2472/1997, καθώς έγγραφα, όπως αίτηση ένταξης σε ασφαλιστικό πρόγραµµα, αίτηση χορήγησης µπλοκ επιταγών, δελτία ανάληψης µετρητών και εντολή αγοράς µετοχών, που περιέχουν προσωπικά δεδοµένα πελατών της – φυσικών προσώπων εγκαταλείφθηκαν χωρίς πρότερη ασφαλή καταστροφή τους µετά το πέρας της περιόδου που απαιτείται για την πραγµατοποίηση του σκοπού της επεξεργασίας. Για τον καθορισµό της βαρύτητας της ανωτέρω παράβασης, λαµβάνεται υπόψη το είδος των εγκαταλειµµένων εγγράφων, το γεγονός ότι ο συνολικός αριθµός των προσκοµισθέντων στοιχείων είναι σχετικά µικρός και αφορά ένα συγκεκριµένο κατάστηµα της τράπεζας στην ………., καθώς επίσης και το ότι δεν περιήλθαν σε γνώση της Αρχής ανάλογα περιστατικά παραβίασης του αρ. 10 του Ν. 2472/1997 σε χρόνο µεταγενέστερο της έκδοσης της ανακληθείσας Απόφασης 1/
  3. Ως εκ τούτου, η παράβαση της εταιρείας Millennium Bank A.E (πρώην Novabank AE) µπορεί να χαρακτηριστεί ως µεµονωµένο συµβάν. Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 3 ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή κρίνει ότι δεν συντρέχει λόγους επιβολής διοικητικών κυρώσεων κατά το άρθρο 21 του ν. 2472/
  4. Ο Πρόεδρος Η Γραµµατέας Πέτρος Χριστόφορος Γεωργία Παλαιολόγου Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr 4

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.