GDPR για Επιχειρήσεις: Νομικό πλαίσιο, υποχρεώσεις & πρακτική εφαρμογή

Ο GDPR για Επιχειρήσεις (προστασία των δεδομένων προσωπικού χαρακτήρα) αποτελεί πλέον θεμελιώδη υποχρέωση κάθε επιχείρησης και αναπόσπαστο στοιχείο της εταιρικής διακυβέρνησης, της κανονιστικής συμμόρφωσης (compliance) και της διαχείρισης επιχειρηματικού κινδύνου. Η συμμόρφωση δεν εξαντλείται στην εφαρμογή του Γενικού Κανονισμού Προστασίας Δεδομένων (Κανονισμός (ΕΕ) 2016/679 – GDPR), αλλά προϋποθέτει την τήρηση του συνόλου του ισχύοντος ευρωπαϊκού και εθνικού νομοθετικού πλαισίου, καθώς και της σχετικής νομολογίας και των κατευθυντήριων οδηγιών των αρμόδιων εποπτικών αρχών.

Το βασικό νομοθετικό πλαίσιο που διέπει την επεξεργασία δεδομένων προσωπικού χαρακτήρα περιλαμβάνει ιδίως:

  • τον Κανονισμό (ΕΕ) 2016/679 (ΓΚΠΔ/GDPR),
  • τον Ν. 4624/2019, ο οποίος συμπληρώνει και εξειδικεύει την εφαρμογή του ΓΚΠΔ στην ελληνική έννομη τάξη, ρυθμίζει τη λειτουργία της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα και ενσωματώνει την Οδηγία (ΕΕ) 2016/680,
  • τον Ν. 3471/2006, όπως ισχύει, σχετικά με την προστασία δεδομένων προσωπικού χαρακτήρα στον τομέα των ηλεκτρονικών επικοινωνιών, της ηλεκτρονικής εμπορικής προώθησης (direct marketing), της χρήσης cookies και λοιπών τεχνολογιών παρακολούθησης,
  • τις αποφάσεις και κατευθυντήριες οδηγίες της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ),
  • τις Κατευθυντήριες Γραμμές του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων (EDPB),
  • καθώς και τη σχετική νομολογία του Δικαστηρίου της Ευρωπαϊκής Ένωσης (ΔΕΕ) και του Ευρωπαϊκού Δικαστηρίου Δικαιωμάτων του Ανθρώπου (ΕΔΔΑ).

Η συμμόρφωση με το ανωτέρω κανονιστικό πλαίσιο δεν αποτελεί αποκλειστικά νομική υποχρέωση, αλλά παράγοντα ενίσχυσης της αξιοπιστίας, της διαφάνειας και της ανταγωνιστικότητας κάθε οργανισμού.

Η έννοια των δεδομένων προσωπικού χαρακτήρα

Ως δεδομένο προσωπικού χαρακτήρα νοείται κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο. Η έννοια είναι ιδιαίτερα ευρεία και καλύπτει οποιαδήποτε πληροφορία μπορεί, άμεσα ή έμμεσα, να οδηγήσει στην ταυτοποίηση ενός προσώπου.

Ενδεικτικά περιλαμβάνονται:

  • ονοματεπώνυμο, διεύθυνση κατοικίας και στοιχεία επικοινωνίας,
  • ηλεκτρονική διεύθυνση (email) και αριθμός τηλεφώνου,
  • ΑΦΜ, ΑΜΚΑ, αριθμός δελτίου ταυτότητας ή διαβατηρίου,
  • στοιχεία τραπεζικών λογαριασμών (IBAN),
  • δεδομένα εργαζομένων, πελατών, προμηθευτών και συνεργατών,
  • δεδομένα θέσης, διευθύνσεις IP, αναγνωριστικά συσκευών και δεδομένα πλοήγησης,
  • εικόνα από συστήματα βιντεοεπιτήρησης,
  • δεδομένα υγείας, βιομετρικά και γενετικά δεδομένα, καθώς και κάθε άλλη ειδική κατηγορία δεδομένων του άρθρου 9 ΓΚΠΔ.

Κατά συνέπεια, σχεδόν κάθε επιχείρηση, ανεξαρτήτως μεγέθους ή αντικειμένου δραστηριότητας, ενεργεί ως υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία και υπάγεται στις απαιτήσεις της νομοθεσίας.

Οι βασικές αρχές της νόμιμης επεξεργασίας

Η συμμόρφωση δεν περιορίζεται στην ύπαρξη πολιτικών απορρήτου ή εντύπων συγκατάθεσης. Κάθε δραστηριότητα επεξεργασίας πρέπει να διέπεται από τις θεμελιώδεις αρχές του άρθρου 5 του ΓΚΠΔ:

  • νομιμότητα, αντικειμενικότητα και διαφάνεια,
  • περιορισμός του σκοπού της επεξεργασίας,
  • ελαχιστοποίηση των δεδομένων,
  • ακρίβεια και επικαιροποίηση,
  • περιορισμός της περιόδου διατήρησης,
  • ακεραιότητα και εμπιστευτικότητα,
  • αρχή της λογοδοσίας (Accountability), σύμφωνα με την οποία ο υπεύθυνος επεξεργασίας οφείλει να είναι σε θέση να αποδεικνύει τη συμμόρφωσή του.

Η αρχή της λογοδοσίας αποτελεί πλέον τον πυρήνα του συστήματος προστασίας δεδομένων και επιβάλλει την ύπαρξη ουσιαστικής τεκμηρίωσης όλων των μέτρων συμμόρφωσης.

Νομιμότητα της επεξεργασίας και νομικές βάσεις

Κάθε πράξη επεξεργασίας πρέπει να στηρίζεται σε μία από τις νομικές βάσεις του άρθρου 6 ΓΚΠΔ.

Οι συνηθέστερες είναι:

  • η συγκατάθεση του υποκειμένου των δεδομένων,
  • η εκτέλεση σύμβασης ή η λήψη προσυμβατικών μέτρων,
  • η συμμόρφωση με έννομη υποχρέωση,
  • η προστασία ζωτικού συμφέροντος,
  • η εκτέλεση καθήκοντος δημοσίου συμφέροντος ή άσκησης δημόσιας εξουσίας,
  • το έννομο συμφέρον του υπευθύνου επεξεργασίας ή τρίτου, εφόσον δεν υπερισχύουν τα δικαιώματα και οι ελευθερίες του υποκειμένου.
Υποχρεώσεις συμμόρφωσης των επιχειρήσεων

Η αποτελεσματική συμμόρφωση απαιτεί την υιοθέτηση ενός ολοκληρωμένου προγράμματος προστασίας δεδομένων, το οποίο περιλαμβάνει ιδίως:

  • χαρτογράφηση όλων των δραστηριοτήτων επεξεργασίας,
  • τήρηση αρχείου δραστηριοτήτων επεξεργασίας (άρθρο 30 ΓΚΠΔ),
  • σύνταξη και επικαιροποίηση πολιτικών προστασίας προσωπικών δεδομένων,
  • πολιτική cookies και ηλεκτρονικών επικοινωνιών,
  • διαδικασίες ικανοποίησης των δικαιωμάτων των υποκειμένων,
  • συμβάσεις με εκτελούντες την επεξεργασία σύμφωνα με το άρθρο 28 ΓΚΠΔ,
  • διαδικασίες διαχείρισης περιστατικών παραβίασης προσωπικών δεδομένων,
  • αξιολόγηση αντικτύπου (DPIA) όπου απαιτείται,
  • εφαρμογή της προστασίας δεδομένων ήδη από τον σχεδιασμό (Privacy by Design) και εξ ορισμού (Privacy by Default),
  • ορισμό Υπευθύνου Προστασίας Δεδομένων (DPO), όταν επιβάλλεται από τα άρθρα 37-39 ΓΚΠΔ,
  • συνεχή εκπαίδευση και ευαισθητοποίηση του προσωπικού.

Η συμμόρφωση αποτελεί διαρκή διαδικασία και όχι εφάπαξ ενέργεια.

Κυρώσεις και διοικητικές συνέπειες

Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα διαθέτει εκτεταμένες ελεγκτικές και κυρωτικές αρμοδιότητες.

Ανάλογα με τη φύση και τη βαρύτητα της παράβασης, δύναται να επιβάλει:

  • συστάσεις και προειδοποιήσεις,
  • διαταγές συμμόρφωσης,
  • προσωρινούς ή οριστικούς περιορισμούς της επεξεργασίας,
  • απαγόρευση συγκεκριμένων πράξεων επεξεργασίας,
  • διοικητικά πρόστιμα έως 10.000.000 ευρώ ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών ή, για σοβαρότερες παραβάσεις, έως 20.000.000 ευρώ ή 4% του παγκόσμιου ετήσιου κύκλου εργασιών, σύμφωνα με το άρθρο 83 ΓΚΠΔ.

Πέραν των διοικητικών κυρώσεων, ενδέχεται να ανακύψουν αστικές αξιώσεις αποζημίωσης, ποινικές συνέπειες στις περιπτώσεις που προβλέπει ο Ν. 4624/2019, καθώς και σημαντική βλάβη της εταιρικής φήμης.

Συνήθη σφάλματα των επιχειρήσεων

Στην πράξη παρατηρούνται συχνά οι ακόλουθες εσφαλμένες αντιλήψεις:

  • ότι ο ΓΚΠΔ αφορά αποκλειστικά μεγάλες επιχειρήσεις,
  • ότι μία πολιτική απορρήτου αρκεί για τη συμμόρφωση,
  • ότι η συμμόρφωση αποτελεί αποκλειστική αρμοδιότητα του τμήματος πληροφορικής,
  • ότι η συγκατάθεση αποτελεί πάντοτε τη νόμιμη βάση επεξεργασίας,
  • ότι η προστασία δεδομένων περιορίζεται στην κυβερνοασφάλεια.

Στην πραγματικότητα, η προστασία προσωπικών δεδομένων αποτελεί οριζόντια υποχρέωση που επηρεάζει όλες τις επιχειρησιακές λειτουργίες, από το ανθρώπινο δυναμικό και τις πωλήσεις έως το μάρκετινγκ, τις προμήθειες και τη διοίκηση.

Η συμμόρφωση ως στοιχείο εταιρικής διακυβέρνησης

Η σύγχρονη αντίληψη περί κανονιστικής συμμόρφωσης αντιμετωπίζει την προστασία προσωπικών δεδομένων ως βασικό πυλώνα του εταιρικού compliance και των αρχών ESG.

Ένα ολοκληρωμένο πρόγραμμα συμμόρφωσης συμβάλλει:

  • στη μείωση του κανονιστικού και επιχειρηματικού κινδύνου,
  • στην ενίσχυση της εμπιστοσύνης πελατών και επενδυτών,
  • στη βελτίωση της οργανωτικής αποτελεσματικότητας,
  • στην ασφαλέστερη αξιοποίηση των ψηφιακών τεχνολογιών και της τεχνητής νοημοσύνης,
  • στην ενίσχυση της ανταγωνιστικότητας και της εταιρικής φήμης.

Ο GDPR για Επιχειρήσεις δεν συνιστά πλέον μια αποσπασματική υποχρέωση, αλλά μία ολοκληρωμένη διαδικασία εταιρικής διακυβέρνησης, η οποία βασίζεται στη συνδυασμένη εφαρμογή του ενωσιακού και εθνικού δικαίου, στις κατευθυντήριες οδηγίες των αρμόδιων εποπτικών αρχών και στη συνεχή αξιολόγηση των κινδύνων που συνεπάγεται κάθε δραστηριότητα επεξεργασίας.

Οι επιχειρήσεις που επενδύουν σε ένα τεκμηριωμένο και λειτουργικό σύστημα συμμόρφωσης δεν περιορίζουν απλώς τον κίνδυνο επιβολής κυρώσεων, αλλά ενισχύουν τη διαφάνεια, την εμπιστοσύνη των συναλλασσομένων, την επιχειρησιακή τους ανθεκτικότητα και τη μακροπρόθεσμη βιώσιμη ανάπτυξή τους.

Μοιραστείτε αυτό το άρθρο:

Facebook
Twitter
LinkedIn

Η Revival S.A. είναι μέλος:

sete
sepe
ΣΕΣΜΑ
sekee
Microsoft Logo HD
GLOBAL SUSTAIN
SEVE
Συμμαχία για την Ελλάδα
Πανελλήνιος Σύνδεσμος Εξαγωγέων
HABC
Ελληνοκινεζικό Επιμελητήριο
ΕΛΚΑΚ