← Ελλάδα

Παρακολούθηση εργαζομένου χωρίς προηγούμενη ενημέρωση και κοινοποίηση προσωπικών δεδομένων του στο σύλλογο εργαζομένων

Αθήνα, 03-08-2016 Αριθ. Πρωτ.: Γ/ΕΞ/4912/03-08-2016 ΕΛΛΗΝΙΚΗ ∆ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ. 69/2016 (Τµήµα) Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρίασε σε σύνθεση Τµήµατος στην έδρα της την 30-3-2016 και ώρα 10:00 µετά από πρόσκληση του Προέδρου της σε συνέχεια των από 9-12-2015, 20-1-2016, 10-2-2016, 17-2-2016 και 9-32016 συνεδριάσεων, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Πέτρος Χριστόφορος, Πρόεδρος, και τα αναπληρωµατικά µέλη Σπυρίδων Βλαχόπουλος, ως εισηγητής, Γρηγόριος Λαζαράκος και Χαράλαµπος Ανθόπουλος, σε αντικατάσταση των τακτικών µελών Λεωνίδα Κοτσαλή, Αναστάσιου– Ιωάννη Μεταξά και ∆ηµητρίου Μπριόλα, αντίστοιχα, οι οποίοι, αν και εκλήθησαν νοµίµως εγγράφως δεν παρέστησαν λόγω κωλύµατος. Παρόντες χωρίς δικαίωµα ψήφου ήταν οι Φίλιππος Μίτλεττον, νοµικός, προϊστάµενος Τµήµατος Ελεγκτών και Λεωνίδας Ρούσσος, πληροφορικός ελεγκτής, ως βοηθοί εισηγητές και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Η A υπέβαλε στην Αρχή την υπ’ αρ. πρωτ. Γ/ΕΙΣ/3958/31-05-2012 καταγγελία κατά του Ταµείου Παρακαταθηκών και ∆ανείων (εφεξής Ταµείο) η οποία αφορά σε παρακολούθηση εργαζοµένου χωρίς προηγούµενη ενηµέρωση και κοινοποίηση προσωπικών δεδοµένων του στον Σύλλογο Υπαλλήλων του ως άνω Ταµείου. Με τις µε αρ. πρωτ. Γ/ΕΞ/403/25-1-2016, Γ/ΕΞ/407/25-1-2016, Γ/ΕΞ/409/25-1-2016 Γ/ΕΞ/411/25-1-2016 και Γ/ΕΞ/424/25-1-2016 Κλήσεις είχαν κληθεί και παρέστησαν κατά Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -1- τη συνεδρίαση της 10-2-2016 η Ανδριανή Κατσαρού, δικαστική πληρεξούσια του Ταµείου Παρακαταθηκών και ∆ανείων, η καταγγέλλουσα A, ο Β, Τµηµατάρχης του Τµήµατος … και ο Γ, Σύµβουλος …του Ταµείου. Η Αρχή, αφού άκουσε τους εκπροσώπους του καταγγελλόµενου, την καταγγέλλουσα, τους λοιπούς κληθέντες και τους εισηγητές της υπόθεσης, οι οποίοι στη συνέχεια αποχώρησαν, και έλαβε υπόψη όλα τα στοιχεία του φακέλου, µετά και από διεξοδική συζήτηση, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ

  1. Το άρθρο 4 παρ. 1 εδ. α' του ν. 2472/1997 ορίζει ότι τα δεδοµένα προσωπικού χαρακτήρα για να τύχουν νόµιµης επεξεργασίας πρέπει να συλλέγονται κατά τρόπο θεµιτό και νόµιµο για καθορισµένους, σαφείς και νόµιµους σκοπούς και να υφίστανται θεµιτή και νόµιµη επεξεργασία ενόψει των σκοπών αυτών, ενώ πρέπει να είναι συναφή, πρόσφορα, και όχι περισσότερα από όσα κάθε φορά απαιτείται εν όψει των σκοπών της επεξεργασίας.
  2. Το άρθρο 10 παρ. 3 του ν. 2472/1997 ορίζει ότι ο υπεύθυνος επεξεργασίας οφείλει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας. Αυτά τα µέτρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασία και η φύση των δεδοµένων που είναι αντικείµενο της επεξεργασίας.
  3. Το άρθρο 11 του ν. 2472/97 ορίζει ότι ο υπεύθυνος επεξεργασίας οφείλει, κατά το στάδιο της συλλογής δεδοµένων προσωπικού χαρακτήρα, να ενηµερώνει µε τρόπο πρόσφορο και σαφή το υποκείµενο για τα εξής τουλάχιστον στοιχεία: α. την ταυτότητά του και την ταυτότητα του τυχόν εκπροσώπου του β. τον σκοπό της επεξεργασίας. γ. τους αποδέκτες ή τις κατηγορίες αποδεκτών των δεδοµένων. δ. την ύπαρξη του δικαιώµατος πρόσβασης 4.. Ως περιστατικό παραβίασης προσωπικών δεδοµένων θεωρείται κάθε περίπτωση παραβίασης της ασφάλειας των δεδοµένων στο πλαίσιο του χρησιµοποιούµενου συστήµατος επεξεργασίας, όπως τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -2- αλλοίωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας.
  4. Από την εξέταση των κληθέντων προσώπων και το σύνολο των εγγράφων του φακέλου της υπόθεσης προέκυψαν τα εξής: Η Α, υπάλληλος της ∆ιεύθυνσης … του Ταµείου Παρακαταθηκών και ∆ανείων µε την υπ’ αρ. πρωτ. Γ/ΕΙΣ/3958/31-05-2012 καταγγελία κατήγγειλε ότι στην υπηρεσία της καταγράφονται και παρακολουθούνται τα επερωτήµατα επιλογής (Select queries) που εκτελεί στην Βάση ∆εδοµένων (Β∆) εφαρµογής του Ταµείου από τις 8-12-2011, χωρίς να έχει ενηµερωθεί για αυτό, αλλά και ότι η καταγραφή αυτή κοινοποιήθηκε στις αρχές Ιανουαρίου 2012 στα µέλη του Συλλόγου Υπαλλήλων από τον Γ, Σύµβουλο … του Ταµείου, ο οποίος ήταν και µέλος του ∆Σ του Συλλόγου. Η καταγγέλλουσα αναφέρει ότι παρά τις αιτήσεις της για ενηµέρωσή της αναφορικά µε τον σκοπό της καταγραφής κάτι τέτοιο δεν έχει γίνει, ενώ αναφέρει ότι δεν υπάρχει γραπτή ανάθεση καθηκόντων στην υπηρεσία της. Η καταγγέλλουσα καταγγέλλει ότι αρχικά και συγκεκριµένα από την 8-122011, η καταγραφή αφορούσε την αλληλεπίδραση του χρήστη ‘hrm’ της Β∆, που χρησιµοποιείται κατά την προσπέλαση της Β∆ από τους περίπου 100 χρήστες των εφαρµογών του τµήµατός της, µε τον χρήστη ‘timertpd’ που έχει δηµιουργηθεί για την εφαρµογή υπολογισµού του ωραρίου, ενώ µετά την 2-1-2012 η καταγραφή αφορούσε ακόµα τον χρήστη ‘prs’ που έχει δηµιουργηθεί για τις εφαρµογές προσωπικού και µισθοδοσίας, καθώς και όλες τις αλληλεπιδράσεις των δύο παραπάνω χρηστών µε οποιοδήποτε στοιχείο της Β∆. Τέλος, κατήγγειλε την ύπαρξη λογισµικού παρακολούθησης (TightVNC) στον σταθµό εργασίας της. Η καταγγέλλουσα διαβίβασε στην Αρχή απόσπασµα των πρακτικών µε αρ. … της συνέλευσης του ∆Σ του Συλλόγου Υπαλλήλων της 10-1-2012 όπου κλήθηκε για να απαντήσει για τον λόγο παρέµβασής της στην εφαρµογή παρακολούθησης παρουσιών και αδειών του προσωπικού, στα πλαίσια των υπηρεσιακών της καθηκόντων και αν χρησιµοποιεί την συγκεκριµένη εφαρµογή κατόπιν εντολής της ∆ιοίκησης. Όπως προκύπτει από το ως άνω προσκοµισθέν Πρακτικό, ο Αντιπρόεδρος του Συλλόγου ανέφερε τα εξής: «Ο Πρόεδρος του Ταµείου έχει λίστα […] συναδέλφων που δεν τηρούν το ωράριο και αυτή τη λίστα δεν την έχει ζητήσει από τη ∆ιεύθυνση Προσωπικού. ∆εν απευθύνθηκε στο ∆ιοικητικό θεσµικά όπως ενδεχοµένως θα έπρεπε, αλλά την έχει πάρει από αλλού. Υπάρχει συνάδελφος που έχει πρόσβαση στα στοιχεία του ωραρίου των συναδέλφων και µπαίνει πολλές φορές τη µέρα χωρίς να του έχει ζητηθεί από το ∆ιοικητικό. Θα αφήσω τη ∆ιοίκηση απέξω. Θα κατονοµάσω τη συνάδελφο και προτείνω να την καλέσουµε εδώ να µας δώσει Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -3- εξηγήσεις γιατί το κάνει αυτό. Είναι η συνάδελφος Α από τη …». Σε ερώτηση ενός µέλους του ∆Σ του Συλλόγου, ο Ταµίας του Συλλόγου Γ απάντησε ότι «έχω στοιχεία που αποδεικνύουν ότι ο χρήστης, δηλαδή η Α, µπαίνει καθηµερινά, πολλές φορές τη µέρα στο συγκεκριµένο πρόγραµµα µε τους δύο κωδικούς που έχει. ∆εν δικαιολογείται αυτό. ∆εν ξέρω αν κάποιος της το έχει ζητήσει. Συµφωνώ να την καλέσουµε».. Μετά την εξέταση της καταγγέλλουσας, ο Πρόεδρος του Συλλόγου πρότεινε να κλείσει το θέµα και εφόσον υπάρχουν αποδείξεις, να απευθυνθεί ο Σύλλογος στον ∆ιευθυντή του Ταµείου και τον Προϊστάµενό της ώστε να εξετάσουν εκείνοι ως αρµόδιοι το θέµα. Στη συνέχεια η καταγγέλλουσα ενηµέρωσε την 12-1-2012 σχετικά τον προϊστάµενό της Β µε ηλεκτρονικό µήνυµα, όπου του ανέφερε τα εξής: «Θα ήθελα να σας ενηµερώσω ότι στις 10-1-2012 κλήθηκα προφορικά από το ∆Σ του Συλλόγου των εργαζοµένων. Μου ζητήθηκε να απαντήσω για ποιο λόγο αλληλεπιδρώ µε συγκεκριµένη εφαρµογή που έχω αναπτύξει, στα πλαίσια των υπηρεσιακών καθηκόντων που µου ανατίθενται από το τµήµα µου, και η οποία αφορά το σύστηµα παρακολούθησης παρουσιών και αδειών του προσωπικού. Επίσης ερωτήθηκα αν χρησιµοποιώ τη συγκεκριµένη εφαρµογή κατόπιν εντολής της ∆ιοίκησης (!) . Ισχυρίστηκαν ότι γνωρίζουν πόσες φορές τη µέρα µπαίνω σε συγκεκριµένα αρχεία της βάσης δεδοµένων και ότι επιβαρύνω τη λειτουργία της βάσης δεδοµένων. Θέτω τα ανωτέρω σε γνώση σας και παρακαλώ για τις ενέργειες σας ως άµεσα προϊσταµένου µου. Επιφυλάσσοµαι για κάθε δικαίωµα που θίγει την τιµή και την αξιοπρέπεια µου.» Ο Β ανέφερε το ζήτηµα σε σχετική συνάντηση µε τον ∆ιευθυντή … ∆ την 13-1-2012, ενώ στην συνέχεια τον πληροφόρησε αναφορικά µε τις ανάγκες πρόσβασης στην εφαρµογή παρακολούθησης παρουσιών και αδειών του προσωπικού και ζήτησε να πληροφορηθεί για τους λόγους παρακολούθησης των χρηστών του τµήµατός του, αν αυτοί δηµιουργούν πρόβληµα για να παρέµβει, ενώ δήλωσε ότι απαγόρεψε κάθε πρόσβαση στους πίνακες του χρήστη timertpd, αναλαµβάνοντας προσωπικά την συντήρηση της εφαρµογής, παρά την εµπιστοσύνη που εξακολουθούσε να διατηρεί προς τους υπαλλήλους του τµήµατός του. Κατόπιν των ανωτέρω, την 23-1-2012, ο ∆ απέστειλε το ακόλουθο µήνυµα ηλεκτρονικού ταχυδροµείου προς τους Τµηµατάρχες της ∆ιεύθυνσης: «Θα ήθελα να σας ενηµερώσω και να σας παρακαλέσω για τα παρακάτω : 1) Η ανάπτυξη εφαρµογών και τα αντίστοιχα τεστ θα γίνονται στο περιβάλλον ανάπτυξης. Τα όποια αντικείµενα της βάσης (πίνακες ,κ.λ.π) από το περιβάλλον παραγωγής σας είναι αναγκαία θα σας µεταφέρονται από τους αρµόδιους υπαλλήλους του τµήµατος Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -4- υποστήριξης. Οι ίδιοι άνθρωποι θα σας µεταφέρουν τα αντικείµενα(πίνακες, κ.λ.π) από το περιβάλλον ανάπτυξης στο περιβάλλον παραγωγής. Για πληροφορίες: Ε, Γ, support@tpd.gr.» Στη συνέχεια η καταγγέλλουσα υπέβαλε τα µε αρ. πρωτ. Γ/ΕΙΣ/3959/31-05-2012, Γ/ΕΙΣ/3960/31-05-2012, Γ/ΕΙΣ/4010/01-06-2012, Γ/ΕΙΣ/4011/01-06-2012, Γ/ΕΙΣ/4030/0506-2012, Γ/ΕΙΣ/4084/06-06-2012, Γ/ΕΙΣ/4155/08-06-2012, Γ/ΕΙΣ/4156/08-06-2012, Γ/ΕΙΣ/4459/21-06-2012, Γ/ΕΙΣ/4647/02-07-2012, Γ/ΕΙΣ/4710/04-07-2012, Γ/ΕΙΣ/5102/2407-2012, Γ/ΕΙΣ/6601/16-10-2012, Γ/ΕΙΣ/6602/16-10-2012, Γ/ΕΙΣ/7723/30-11-2012, Γ/ΕΙΣ/8291/28-12-2012, Γ/ΕΙΣ/188/14-01-2013, Γ/ΕΙΣ/218/15-01-2013 και Γ/ΕΙΣ/350/1801-2013 συµπληρωµατικά έγγραφα και ηλεκτρονικά πειστήρια, τα οποία περιέχουν ηλεκτρονική αλληλογραφία, στιγµιότυπα οθόνης από τους πίνακες καταγραφής της Β∆ και φύλλα επεξεργασίας δεδοµένων (spreadsheets) µε τις καταγεγραµµένες εγγραφές ανά τακτά χρονικά διαστήµατα, µε τα οποία στοιχειοθετεί τα ισχυριζόµενα στην καταγγελία της. Όπως προκύπτει από τα εν λόγω αρχεία συστήµατος, είναι ενεργοποιηµένη η καταγραφή των επερωτηµάτων επιλογής και ενηµέρωσης δεδοµένων που εκτελούν οι χρήστες ‘hrm’ και ‘prs’, καθώς και εισαγωγής και διαγραφής του τελευταίου. Επίσης, υπάρχουν καταγεγραµµένα τέτοιου είδους επερωτήµατα για τους εν λόγω χρήστες. Η Αρχή απεύθυνε το µε αρ. πρωτ. Γ/ΕΞ/559/28-01-2013 ερώτηµα για διευκρινήσεις στο καταγγελλόµενο Ταµείο, το οποίο απάντησε µε το µε αρ. πρωτ. Γ/ΕΙΣ/1152/18-022013 έγγραφό του, µέσω του ∆ιευθυντή …. Σε αυτό αναφέρει ότι οι υπάλληλοι της ∆ιεύθυνσης που ασχολούνται µε την ανάπτυξη εφαρµογών και τον προγραµµατισµό έχουν απευθείας πρόσβαση στη Β∆, εξαιτίας της έλλειψης διαχειριστών της Β∆ και της ανάπτυξης εφαρµογών σε ειδική γλώσσα προγραµµατισµού (Cobol). Ωστόσο, διευκρινίζει ότι οι υπάλληλοι µε δικαίωµα πρόσβασης στη Β∆ θα πρέπει να κάνουν χρήση του δικαιώµατος µόνο για συγκεκριµένους λόγους, ενώ απαγορεύεται ρητά η οποιαδήποτε επεξεργασία αντικειµένων της ίδιας της Β∆. Επίσης, σηµειώνει ότι εκτός των άλλων καταγράφονται οι δικτυακοί τόποι που επισκέπτονται οι υπάλληλοι µε ειδικό λογισµικό (Threat Management Gateway της εταιρίας Microsoft). Ως αιτιολόγηση, αναφέρει ότι υπήρξαν περιπτώσεις που συνέβη µη διαθεσιµότητα του εσωτερικού δικτύου και διακοπή συναλλαγής, εξαιτίας υπερβολικής χρήσης του διαθέσιµου εύρους ζώνης κατά το «κατέβασµα» µεγάλων αρχείων από χρήστη, ενώ ισχυρίζεται ότι δεν θα ήταν δυνατό να επιλυθεί το πρόβληµα χωρίς εικόνα των χρηστών που ήταν συνδεδεµένοι στο διαδίκτυο. Στο ανωτέρω έγγραφο το καταγγελλόµενο ισχυρίζεται ότι δεν πραγµατοποιείται καταγραφή προσωπικών δεδοµένων, παρά µόνον καταγραφή των εντολών που εκτελούν Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -5- οι χρήστες στη Β∆, χωρίς τα αποτελέσµατά τους, ώστε εάν η εντολή δηµιουργεί επεξεργαστικό πρόβληµα (απαιτεί µεγάλη υπολογιστική ισχύ ή µνήµη) να εξετασθεί η αιτία του προβλήµατος (λανθασµένος συντακτικός τύπος ενέργειας, µη σωστά δοµηµένος πίνακας, κλπ.). Ως παράδειγµα περιστατικού, αναφέρει ότι δύο υπάλληλοι είχαν εκτελέσει µη σωστά δοµηµένη εντολή στη Β∆ µε αποτέλεσµα το συγκεκριµένο υποσύστηµα του Ταµείου να τεθεί προσωρινά εκτός λειτουργίας. Στο εν λόγω περιστατικό, µέσω της καταγραφής, έγινε αυστηρή υπενθύµιση προς τους υπαλλήλους να µην εκτελούν µη δοκιµασµένες εντολές σε ώρα συναλλαγής, και στην συνέχεια έγιναν οι απαραίτητες ενέργειες και επιλύθηκε το πρόβληµα. Αναφορικά µε τα κριτήρια επιλογής των χρηστών οι εντολές των οποίων καταγράφονται, ο υπεύθυνος επεξεργασίας δηλώνει ότι σχετίζονται µε την παλαιότητα των εφαρµογών που οι τελευταίοι αναπτύσσουν, καθώς οι παλαιότερες είναι δοκιµασµένες, το είδος της εφαρµογής (Web, client, κτλ.) και το πόσο συχνά παρουσιάζουν προβλήµατα. Επίσης το Ταµείο επικαλείται ότι η καταγγέλλουσα, ως υπάλληλος Πληροφορικής γνωρίζει ότι είναι δυνατός ο έλεγχος των ενεργειών της σε κάθε στιγµή που κρίνεται αναγκαίος για την ασφαλή λειτουργία του Πληροφοριακού Συστήµατος. Το Ταµείο αναφέρει, ακόµη, ότι η νοµιµότητα της καταγραφής προκύπτει από την εγκύκλιο µε αριθµό ΓρΓΓΠ0000110 ΕΞ 2012/20-01-2012 της Γενικής Γραµµατείας Πληροφοριακών Συστηµάτων, σύµφωνα µε την οποία «Κάθε χρήστης των Πληροφοριακών Συστηµάτων (Π.Σ.) του Υπ. Οικονοµικών θα πρέπει να [...] γνωρίζει ότι οποιαδήποτε ενέργεια (δηλ. καταχώρηση, µεταβολή, διαγραφή, εµφάνιση ή εκτύπωση στοιχείων) που πραγµατοποιείται στα Π.Σ. δύναται να καταγράφεται και µπορεί να αποδοθεί στον υπάλληλο που την πραγµατοποίησε». Η εγκύκλιος αυτή διαβιβάστηκε, εκτός των άλλων, σε όλους τους Προϊσταµένους ων ∆/σεων της Κεντρικής Υπηρεσίας του Ταµείου µε το υπ’ αρ. πρωτ. 25979/23-2-2012 διαβιβαστικό έγγραφο, µε εντολή να λάβουν ενυπόγραφη ενηµέρωση από όλους τους υπαλλήλους. Μετά τις διευκρινίσεις του Ταµείου, η καταγγέλλουσα απέστειλε τα µε αρ. πρωτ. Γ/ΕΙΣ/667/31-01-2013, Γ/ΕΙΣ/868/07-02-2013, Γ/ΕΙΣ/1614/05-03-2013, Γ/ΕΙΣ/2008/1903-2013 και Γ/ΕΙΣ/3062/30-04-2013 έγγραφα, µε τα οποία κατήγγειλε την συνέχιση των καταγραφών, την διαγραφή καταγεγραµµένων ενεργειών και την επιλεκτική συνέχιση της καταγραφής για δύο χρήστες της Β∆. Στη συνέχεια η Αρχή απέστειλε το µε αρ. πρωτ. Γ/ΕΞ/3162/08-05-2013 έγγραφο στον υπεύθυνο επεξεργασίας, ζητώντας του επιπλέον διευκρινήσεις σχετικά µε την ενηµέρωση των χρηστών για την καταγραφή των ενεργειών τους στα πληροφοριακά συστήµατα του Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -6- Ταµείου, τους χρήστες που έχουν δικαίωµα πρόσβασης ή τροποποίησης/διαγραφής στους διαχειριστικούς πίνακες της Β∆, τη διαγραφή καταγεγραµµένων ενεργειών άλλων χρηστών, εκτός της συγκεκριµένης υπαλλήλου, την παρακολούθηση των σταθµών εργασίας των χρηστών µε ειδικό λογισµικό (π.χ. TightVNC, κτλ) και την ενηµέρωση των χρηστών για την καταγραφή των ιστοσελίδων όπου πλοηγούνται στο διαδίκτυο. Το Ταµείο, µέσω του ∆ιευθυντή Μηχανογράφησης, απάντησε µε το µε αρ. πρωτ. Γ/ΕΙΣ/3720/30-05-2013 έγγραφο µε το οποίο ανέφερε τα εξής: «
  5. ∆εν γίνεται καταγραφή, αλλά έλεγχος των χρηστών. Οι χρήστες γνωρίζουν ότι υπάρχει η δυνατότητα ελέγχου από τους χειριστές της κεντρικής κονσόλας του συστήµατος, αφού σε καθηµερινή σχεδόν βάση ζητούν βοήθεια για προβλήµατα όπως αδυναµία εισόδου στο σύστηµα, ακύρωση εκτύπωσης , «πάγωµα» της οθόνης του χρήστη. και στη συνέχεια ο υπεύθυνος χειριστής της κονσόλας του προσπαθεί µε τα εργαλεία του λειτουργικού συστήµατος – εν προκειµένω του Unix να δώσει λύση στο πρόβληµα. (η πρώτη ενέργεια των υπευθύνων του τµήµατος υποστήριξης στα πλαίσια του λειτουργικού συστήµατος Unix είναι να εκτελέσουν την εντολή who για να διαπιστωθεί η ύπαρξη της εισόδου συγκεκριµένου χρήστη στο σύστηµα). ∆υνατότητα αναλυτικής καταγραφής των ενεργειών των χρηστών – ηµερολόγιο χρηστών θα ήταν χρήσιµη, αλλά δεν υφίσταται λόγω του τρόπου ανάπτυξης των εφαρµογών και λόγω έλλειψης αποθηκευτικού χώρου.
  6. ∆ικαίωµα πρόσβασης η τροποποίησης / διαγραφής στου διαχειριστικούς πίνακες της Βάσης ∆εδοµένων έχουν ο Σύµβουλος Πληροφορικής ο οποίος εκτελεί χρέη ∆ιαχειριστή της Βάσης ∆εδοµένων(DBA). Κατά διαστήµατα όµως, λόγω και του µεγέθους των αρχείων, το περιεχόµενο των ελέγχων των χρηστών διαγράφονται για να «ελαφρύνει» η Βάση ∆εδοµένων και να εξοικονοµηθεί αποθηκευτικός χώρος. Κάτι τέτοιο έχει γίνει και πρόσφατα µετά από υπόδειξη της εταιρίας που υποστηρίζει την Β∆, λόγω έλλειψης αποθηκευτικού χώρου, κατά την διαδικασία λήψης εφεδρικών αντιγράφων.
  7. Εκτός από την ενηµέρωση που έγινε στους χρήστες κατά την διαδικασία ένταξης τους στο Active Directory για τους υφιστάµενους ελέγχους, τον µήνα Μάρτιο του περασµένου έτους και για σχεδόν τέσσερες µήνες έγινε εκπαίδευση – ενηµέρωση των χρηστών της Κεντρικής Υπηρεσίας. Οι εκπαιδευόµενοι ενηµερώθηκαν συστηµατικά και ολοκληρωµένα για όλα τα θέµατα που σχετίζονται µε την πληροφορική: Σωστή χρήση των υλικών πληροφορικής(υπολογιστές , εκτυπωτές, κ.λ.π), κανόνες ασφαλείας και ελέγχου, υποχρεώσεις και περιορισµοί, κ.λ.π. Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -7-
  8. Η εγκατάσταση του λογισµικού TighVNC πραγµατοποιήθηκε για την ένταξη των χρηστών των δύο κυρίως αποµακρυσµένων Καταστηµάτων(Θεσσαλονίκη, Πάτρα) στο AD, όπου θεωρήθηκε αναγκαία η ταυτόχρονη αποµακρυσµένη συνεργασία χρηστών και υπαλλήλων της Πληροφορικής. Η ύπαρξή του είναι γνωστή σε όλους τους εµπλεκόµενους. Έκτοτε σπάνια χρησιµοποιείται, κυρίως όταν πρόκειται για ανάγκη άµεσης ενηµέρωσης των χρηστών για τον τρόπο λειτουργίας κάποιου λογισµικού (όπως συνέβη πριν από οκτώ µήνες όταν οι χρήστες των Καταστηµάτων άρχισαν να χρησιµοποιούν το λογισµικό που αφορούσε την εφαρµογή των διαδικασιών για την πρόληψη νοµιµοποίησης εσόδων από παράνοµες ενέργειες).
  9. Όταν δίδεται δικαίωµα πρόσβασης στο διαδίκτυο ενηµερώνονται οι χρήστες ότι η χρήση του διαδικτύου πρέπει να αποσκοπεί στην εξυπηρέτηση των υπηρεσιακών αναγκών, ότι οι κινήσεις τους ελέγχονται εγγενώς από το σύστηµα, και ότι η επίσκεψη σε πάρα πολλές ιστοσελίδες δεν είναι δυνατή λόγω των κανόνων εξαίρεσης που έχουν τεθεί.» Το Ταµείο, µε το γ’ συνηµµένο στο παραπάνω έγγραφο, διαβίβασε στην Αρχή σχετικά τις υπογραφές των υπαλλήλων που είχαν λάβει γνώση της εγκυκλίου της ΓΓΠΣ. Οι ηµεροµηνίες των υπογραφών κυµαίνονταν από τις 8 έως τις 18 Φεβρουαρίου
  10. Επίσης, το Ταµείο, µε το β’ συνηµµένο στο παραπάνω έγγραφο διαβίβασε στην Αρχή υπηρεσιακό σηµείωµα µε αρ. πρωτ. 19945/7-2-2013 µε το οποίο ενηµέρωνε τους υπαλλήλους ότι η χρήση του διαδικτύου επιτρέπεται µόνο για υπηρεσιακούς λόγους. Στη συνέχεια, η καταγγέλλουσα απέστειλε τα µε αρ. πρωτ. Γ/ΕΙΣ/3875/06-06-2013, Γ/ΕΙΣ/4259/21-06-2013 και Γ/ΕΙΣ/5824/12-09-2013 έγγραφα, µε τα οποία αναφέρει ότι η επιλεκτική καταγραφή συνεχίζεται H Αρχή, στο πλαίσιο της εξέτασης της καταγγελίας, επικοινώνησε την 16-10-2013 τηλεφωνικά µε την καταγγέλλουσα, ζητώντας της διευκρινήσεις, αναφορικά µε τα καταγγελλόµενα. Η καταγγέλλουσα απάντησε µε τις µε αρ. πρωτ. Γ/ΕΙΣ/6544/16-10-2013 διευκρινήσεις της, µε τις οποίες δήλωσε ότι η ενεργοποίηση της καταγραφής ξεκίνησε από την κατηγορία ενός µέλους του συλλόγου εργαζοµένων ότι παραδίδει στοιχεία των εργαζοµένων που δεν τηρούν το ωράριο στον Πρόεδρο, προσθέτοντας ότι χρονικά αυτό µπορεί να διαπιστωθεί από τα αντίγραφα ασφαλείας (back up) που παίρνονται καθηµερινά στη βάση δεδοµένων. Επίσης, ανέφερε ότι δεν ανακοινώθηκε ότι υπήρχε πρόβληµα στην απόδοση της βάσης δεδοµένων στους συγκεκριµένους χρήστες και δεν υπάρχει σχετική απόδειξη, ενώ η καταγραφή συνεχίζεται. Η καταγγέλλουσα αναφέρει ότι ο χρήστης lo (λογαριασµός όψεως) του τµήµατος έχει πρόσβαση σε χιλιάδες εγγραφές και θα υπήρχε µεγαλύτερη πιθανότητα να δηµιουργεί επιβάρυνση ωστόσο δεν καταγράφηκε, ενώ ο Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -8- χρήστης prs έχει πρόσβαση σε εκατοντάδες εγγραφές αλλά αφορά σε εφαρµογές προσωπικού. Η καταγγέλλουσα ανέφερε ότι για επαλήθευση της καταγγελλόµενης διαγραφής των υπολοίπων καταγραφών εκτός εκείνων που αφορούν στην παρακολούθησή της, µπορεί να ζητηθεί η µαρτυρία του προϊσταµένου της Β, καθώς και να αποδειχτεί από τα αντίγραφα ασφαλείας. Τέλος, η καταγγέλλουσα απέστειλε µε το µε αρ. πρωτ. Γ/ΕΙΣ/7239/14-11-2013 έγγραφο, το καταστατικό του Συλλόγου των Υπαλλήλων του Ταµείου, καθώς και τα µε αρ. πρωτ. Γ/ΕΙΣ/7342/18-11-2013, Γ/ΕΙΣ/8036/18-12-2013, Γ/ΕΙΣ/5/02-01-2014 και Γ/ΕΙΣ/2127/02-04-2014 συµπληρωµατικά, έγγραφα που τεκµηριώνουν τις αλλαγές στο είδος και την διάρκεια των καταγραφών. Στο πρώτο εξ αυτών, ο προϊστάµενος της καταγγέλλουσας δίνει εντολή για καταγραφή τεχνικών χαρακτηριστικών των σταθµών εργασίας της ∆ιοίκησης, όπως το όνοµα χρήστη, η χωρητικότητα της µνήµης και το όνοµα του σταθµού, όπως δηλώνεται καθαρά για λόγους διαπίστωσης της δυνατότητας των σταθµών. Με τα επόµενα δύο ανωτέρω συµπληρωµατικά, τεκµηριώνεται ότι µετά την µετάπτωση της υποδοµής της εφαρµογής από ΙΒΜ/ΑΙΧ σε Oracle/Linux, δεν καταγράφονται τα ερωτήµατα και συγκεκριµένοι χρήστες. Στο τελευταίο εξ αυτών, υπάλληλος (τµηµατάρχης) της διεύθυνσης διαπιστώνει την ύπαρξη λογισµικού παρακολούθησης στον σταθµό εργασίας του και ενηµερώνει την ∆ιοίκηση. Κατόπιν αυτού, η διοίκηση ενηµερώνει τους χρήστες για την Πολιτική ορθής χρήσης των πληροφοριακών συστηµάτων του υπουργείου οικονοµικών.
  11. Από τα ανωτέρω και ειδικότερα από το από 10-1-2012 Πρακτικό του ∆Σ του Συλλόγου Υπαλλήλων του Ταµείου, προκύπτει ότι ο Γ δεν προσκόµισε κάποιο γραπτό στοιχείο για τα όσα ανέφερε στο ∆Σ για την καταγγέλλουσα ούτε ο Σύλλογος είχε στην κατοχή του κάποιο γραπτό στοιχείο από αυτά που είχε επεξεργασθεί ο Γ υπό την ιδιότητά του ως Σύµβουλου … του Ταµείου. Παρά ταύτα πρέπει να γίνει δεκτό ότι και µόνη η αναφορά από τον Γ προς το ∆Σ του Συλλόγου των ενεργειών της καταγγέλλουσας συνιστά επεξεργασία προσωπικών δεδοµένων αυτής, δεδοµένων τα οποία µάλιστα εγνώριζε όχι από την ιδιότητά του ως Ταµία του Συλλόγου, αλλά ως Σύµβουλου … του Ταµείου. Όπως δε παγίως γίνεται δεκτό τόσο από τη θεωρία όσο και από τη νοµολογία, για τις ενέργειες υπαλλήλου ή προσώπου που επεξεργάζεται δεδοµένα προσωπικού χαρακτήρα στο πλαίσιο ανάθεσης έργου από τον υπεύθυνο επεξεργασίας η ευθύνη βαρύνει τον υπεύθυνο επεξεργασίας ο οποίος έχει την υποχρέωση του άρθρου 10 του ν. 2472/12997 να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασία τους από τυχαία ή αθέµιτη καταστροφή, τυχαία απώλεια, αλλοίωση, Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -9- απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασίας. Ως εκ τούτου πρέπει να γίνει δεκτό ότι έλαβε χώρα διάδοση προσωπικών δεδοµένων εργασιακής συµπεριφοράς εργαζοµένου από τον Υπεύθυνο Ασφάλειας του Ταµείου στον Σύλλογο Υπαλλήλων του Ταµείου ο οποίος αποτελεί τρίτο νοµικό πρόσωπο, ανεξαρτήτως αν τα µέλη του Συλλόγου τυγχάνει να είναι και υπάλληλοι του υπεύθυνου επεξεργασίας. Η οποιαδήποτε διευκρίνιση αναφορικά µε τις προσβάσεις και ενέργειες υπαλλήλων που υποπίπτουν στο πεδίο αντίληψης του Υπεύθυνου Ασφάλειας ως ελεγχόµενες, θα έπρεπε να γίνεται υπηρεσιακά και όχι µέσω του Συλλόγου Υπαλλήλων, ανεξαρτήτως αν ο Υπεύθυνος Ασφαλείας τυγχάνει στη συγκεκριµένη περίπτωση και Ταµίας του Συλλόγου. Σύµφωνα όµως µε τη γνώµη ενός µέλους της Αρχής, ακριβώς επειδή η ανακοίνωση των δεδοµένων έλαβε χώρα στο πλαίσιο της συνεδρίασης του διοικητικού συµβουλίου του Συλλόγου Υπαλλήλων του Ταµείου, τα µέλη του οποίου συµπίπτουν µε τους εργαζόµενους στο Ταµείο, η ανακοίνωση αυτή έλαβε χώρα στον ίδιο στενό κύκλο προσώπων τα οποία αποτελούν ταυτόχρονα τόσο µέλη του Σωµατείου όσο και υπαλλήλους του Ταµείου και περαιτέρω, µετά τις εξηγήσεις της καταγγέλλουσας, µέλους επίσης του Συλλόγου, δεν εδόθη περαιτέρω συνέχεια, αλλά το γεγονός παρέµεινε εντός του πλαισίου των παρόντων υπαλλήλων µελών του Συλλόγου κατά τη συγκεκριµένη συνεδρίαση, το οποίο µπορεί να θεωρηθεί ότι παρέµεινε ως εσωτερικό ζήτηµα του Συλλόγου στα πλαίσια καλής λειτουργίας του πληροφοριακού του συστήµατος του Ταµείου. ∆ηλαδή, κατ’ αυτόν τον τρόπο δεν µπορεί να θεωρηθεί ότι από ουσιαστική άποψη έλαβε χώρα διάδοση δεδοµένων προς τρίτους.
  12. Περαιτέρω, οι ενέργειες του υπεύθυνου ασφαλείας µε τις οποίες καταγραφόταν η δραστηριότητα της καταγγέλλουσας έγιναν στο πλαίσιο των ορισµένων σε αυτόν αρµοδιοτήτων και δεν συνιστούν παρακολούθηση εργαζοµένου. Ωστόσο, προκύπτει ότι ο υπεύθυνος επεξεργασίας δεν είχε ενηµερώσει µε τρόπο πρόσφορο και σαφή τα υποκείµενα των όποιων η εργασιακή συµπεριφορά καταγραφόταν για τον σκοπό της καταγραφής, τους αποδέκτες των δεδοµένων και την ύπαρξη του δικαιώµατος πρόσβασης. Στα υποκείµενα των δεδοµένων περιλαµβάνονται οι υπάλληλοι του Ταµείου που χρησιµοποιούν τους λογαριασµούς χρηστών της Β∆, των οποίων οι κινήσεις καταγράφονταν. Ειδική αναφορά ώφειλε να γίνει προς τους υπάλληλους του Τµήµατος Μηχανογράφησης που χρησιµοποιούσαν τους εν λόγω χρήστες και των όποιων τα επερωτήµατα που εκτελούσαν στις εφαρµογές του Ταµείου καταγράφονταν.
  13. Τέλος, όσον αφορά την επεξεργασία προσωπικών δεδοµένων από το Ταµείο, προκύπτουν τα εξής: Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -10- α) Ενώ το Ταµείο επικαλείται ότι το µέτρο της καταγραφής των ενεργειών των χρηστών στις εφαρµογές του ήταν απαραίτητο για την εξασφάλιση της διαθεσιµότητας, ακεραιότητας και εµπιστευτικότητας του πληροφοριακού του συστήµατος, δεν είχε εφαρµόσει ανάλογα προληπτικά µέτρα ασφάλειας (π.χ. λεπτοµερή διαβάθµιση χρηστών, φίλτρα επεξεργασίας επερωτηµάτων, διαχωρισµό περιβάλλοντος ανάπτυξης, δοκιµών και παραγωγής των εφαρµογών, κτλ.) που να εµποδίζουν την προσβολή της ασφάλειας, ώστε η εκτενής καταγραφή ενεργειών των χρηστών να καθίσταται ήσσονος σηµασίας για την επίτευξη του σκοπού της προστασίας του εν λόγω αγαθού. β) Το Ταµείο, ως υπεύθυνος επεξεργασίας, δεν είχε ενηµερώσει µε τρόπο πρόσφορο και σαφή τους υπαλλήλους του για την καταγραφή των ιστοσελίδων στις οποίες πλοηγούνται. γ) Στους περισσότερους υπολογιστές της κεντρικής Υπηρεσίας, αλλά και καταστηµάτων, του Ταµείου είναι εγκατεστηµένο λογισµικό παρακολούθησης σταθµού εργασίας τύπου «Εικονικού ∆ικτυακού Υπολογισµού» (Virtual Network Computing VNC), το οποίο προβάλει σε αποµακρυσµένο χρήστη το ηλεκτρονικό περιβάλλον εργασίας και τις κινήσεις του χρήστη, στον σταθµό εργασίας του οποίου έχει εγκατασταθεί, χωρίς κάτι τέτοιο να απαιτείται. Το Ταµείο, ως υπεύθυνος επεξεργασίας, δεν είχε ενηµερώσει µε τρόπο πρόσφορο και σαφή τους υπαλλήλους στους σταθµούς εργασίας των οποίων είχε εγκατασταθεί λογισµικό παρακολούθησης, για το γεγονός ότι η λειτουργία του σταθµού τους δύναται να παρακολουθείται. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή :
  14. Απευθύνει προειδοποίηση βάσει του άρθρου 21 παρ. 1 στοιχ. α’ του ν. 2472/1997 στο Ταµείο Παρακαταθηκών και ∆ανείων, ως υπεύθυνο επεξεργασίας, να λαµβάνει όλα τα αναγκαία µέτρα για την ασφάλεια των δεδοµένων ώστε να αποφεύγεται η µη νόµιµη διαβίβαση προσωπικών δεδοµένων σε τρία µη δικαιούµενα φυσικά ή νοµικά πρόσωπα. 2.. Καλεί το Ταµείο Παρακαταθηκών και ∆ανείων, ως υπεύθυνο επεξεργασίας να συµµορφωθεί µε τις ακόλουθες συστάσεις και να ενηµερώσει για την εφαρµογή τους την Αρχή εντός τριών

(3)µηνών από την κοινοποίηση της παρούσας Απόφασης: α. Ο υπεύθυνος επεξεργασίας οφείλει να εκπονήσει µελέτη επικινδυνότητας ασφαλείας, µε βάση την οποία θα σχεδιάσει και θα υλοποιήσει τα κατάλληλα µέτρα ασφαλείας που θα µεγιστοποιήσουν την ασφάλεια του πληροφοριακού του συστήµατος. Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -11- β. Ειδικά, ως αποτέλεσµα και της µελέτης, ο υπεύθυνος επεξεργασίας οφείλει να αναθεωρήσει την πολιτική καταγραφής ενεργειών των χρηστών στις εφαρµογές και τις Β∆, ώστε αυτή να είναι η ελάχιστη που απαιτείται για τον εν λόγω σκοπό, σε συνδυασµό µε την ανάπτυξη κατάλληλων προληπτικών µέτρων ασφάλειας, όπως παρουσιάστηκε στο σκεπτικό της παρούσης. γ. Ο υπεύθυνος επεξεργασίας οφείλει να ενηµερώσει µε τρόπο πρόσφορο και σαφή τα υποκείµενα, των οποίων οι ενέργειες στις εφαρµογές και τις Β∆ καταγράφονται για τον σκοπό της επεξεργασίας, τους αποδέκτες ή τις κατηγορίες αποδεκτών των δεδοµένων και την ύπαρξη του δικαιώµατος πρόσβασης. δ. Στο πλαίσιο της ως άνω µελέτης, ο υπεύθυνος επεξεργασίας οφείλει να επανεξετάσει την αναγκαιότητα καταγραφής των ιστοσελίδων των χρηστών. Απαγορεύεται η γενική, συστηµατική και προληπτική συλλογή και καταχώριση των δεδοµένων που αφορούν τις επισκέψεις που αναφέρονται παραπάνω. Ο υπεύθυνος επεξεργασίας οφείλει να ενηµερώσει µε τρόπο πρόσφορο και σαφή τους υπαλλήλους του για την καταγραφή των ιστοσελίδων στις οποίες πλοηγούνται. Επίσης, σύµφωνα µε την οδηγία 115/2001 της Αρχής, ο υπεύθυνος επεξεργασίας οφείλει να διαθέτει προσιτά στους εργαζόµενους τηλεπικοινωνιακά µέσα για τις προσωπικές επικοινωνίες τους. ε. Απαγορεύεται η εγκατάσταση και χρήση λογισµικού παρακολούθησης σταθµού εργασίας τύπου VNC (π.χ. TightVNC) σε µόνιµη βάση και σε κάθε περίπτωση χωρίς την σύµφωνη γνώµη του εργαζοµένου. Στα πλαίσια των αρχών της αναγκαιότητας και αναλογικότητας της επεξεργασίας, ο υπεύθυνος επεξεργασίας οφείλει να εφαρµόσει εναλλακτικές µεθόδους υποστήριξης των χρηστών. Λόγω της φύσεως της σχέσεως απασχόλησης αλλά και της έντασης της προσβολής, σύµφωνα και µε την Οδηγία 115/2001 της Αρχής, οι εκπρόσωποι των εργαζοµένων πρέπει να ενηµερώνονται και να διατυπώνουν γνώµη πριν από την εισαγωγή µεθόδων ελέγχου και παρακολούθησης των εργαζοµένων, όπως αυτός. Ο υπεύθυνος επεξεργασίας οφείλει να ενηµερώνει µε τρόπο πρόσφορο και σαφή τους υπαλλήλους στους σταθµούς εργασίας των οποίων είχε εγκατασταθεί λογισµικό παρακολούθησης, για το γεγονός ότι η λειτουργία του σταθµού τους δύναται να παρακολουθείται. . Ο Πρόεδρος Η γραµµατέας Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -12- Πέτρος Χριστόφορος Ειρήνη Παπαγεωργοπούλου Λ. Κηφισίας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -13-

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.