Τι είναι συμμόρφωση GDPR: οδηγός για επιχειρήσεις στην Ελλάδα

Δάχτυλα στο πληκτρολόγιο, σε ένα σκοτεινό γραφείο, δουλεύοντας πάνω στη συμμόρφωση με τον GDPR.

Συμμόρφωση με τον GDPR σημαίνει ότι μια επιχείρηση ή οργανισμός επεξεργάζεται προσωπικά δεδομένα σύμφωνα με τις αρχές και τις νομικές βάσεις του Κανονισμού (ΕΕ) 2016/679 και μπορεί να αποδείξει αυτή τη συμμόρφωση. Ο Γενικός Κανονισμός Προστασίας Δεδομένων (ΓΚΠΔ) ορίζει στο άρθρο 5 τις θεμελιώδεις αρχές επεξεργασίας, στο άρθρο 6 τις νομικές βάσεις και στο άρθρο 30 την υποχρέωση τήρησης αρχείων δραστηριοτήτων. Στην Ελλάδα, ο Ν. 4624/2019 εξειδικεύει την εφαρμογή του Κανονισμού, ενώ η εποπτεία ανήκει στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ).

Τα βασικά στοιχεία της συμμόρφωσης περιλαμβάνουν:

  • Επεξεργασία δεδομένων με νόμιμη βάση και διαφάνεια προς τα υποκείμενα.
  • Τήρηση αρχείου δραστηριοτήτων επεξεργασίας (άρθρο 30).
  • Ικανοποίηση αιτημάτων υποκειμένων εντός των προβλεπόμενων προθεσμιών.
  • Εφαρμογή τεχνικών και οργανωτικών μέτρων ασφάλειας.
  • Γνωστοποίηση παραβιάσεων στην ΑΠΔΠΧ εντός 72 ωρών.

Η αρχή της λογοδοσίας (άρθρο 5 παρ. 2 ΓΚΠΔ) επιβάλλει στον υπεύθυνο επεξεργασίας όχι μόνο να τηρεί τις αρχές, αλλά και να μπορεί να αποδείξει ότι τις τηρεί. Χωρίς γραπτή τεκμηρίωση, η συμμόρφωση δεν υφίσταται νομικά.


Βασικά συμπεράσματα

Η συμμόρφωση GDPR για εταιρείες στην Ελλάδα απαιτεί τεκμηριωμένη εφαρμογή των αρχών του άρθρου 5, επιλογή νόμιμης βάσης επεξεργασίας, αρχείο άρθρου 30 και έτοιμο πρωτόκολλο γνωστοποίησης παραβιάσεων εντός 72 ωρών.

Σημείο Λεπτομέρειες
Αρχή λογοδοσίας Η συμμόρφωση πρέπει να αποδεικνύεται γραπτώς, όχι μόνο να εφαρμόζεται στην πράξη.
Νομική βάση επεξεργασίας Κάθε κατηγορία επεξεργασίας χρειάζεται τεκμηριωμένη νομική βάση βάσει άρθρου 6 ΓΚΠΔ.
Προθεσμίες απάντησης Αιτήματα υποκειμένων απαντώνται εντός 1 μήνα, με δυνατότητα παράτασης έως 2 μήνες.
Γνωστοποίηση παραβίασης Κάθε παραβίαση δεδομένων γνωστοποιείται στην ΑΠΔΠΧ εντός 72 ωρών από τη γνώση της.
Kavallaris Παρέχει έλεγχο συμμόρφωσης, σύνταξη αρχείων και DPA για ελληνικές επιχειρήσεις βάσει Ν. 4624/2019.

Πίνακας περιεχομένων

Ποιες αρχές επεξεργασίας ορίζει το άρθρο 5 του ΓΚΠΔ;

Το άρθρο 5 του ΓΚΠΔ θέτει επτά αρχές που διέπουν κάθε επεξεργασία προσωπικών δεδομένων. Κάθε απόφαση σχετικά με τη συλλογή, αποθήκευση ή κοινοποίηση δεδομένων πρέπει να είναι συμβατή με αυτές.

  • Νομιμότητα, αντικειμενικότητα και διαφάνεια: Η επεξεργασία πρέπει να έχει νόμιμη βάση και τα υποκείμενα να ενημερώνονται με σαφή, κατανοητό τρόπο.
  • Περιορισμός του σκοπού: Τα δεδομένα συλλέγονται για συγκεκριμένο, ρητό και νόμιμο σκοπό και δεν υποβάλλονται σε περαιτέρω επεξεργασία ασύμβατη με αυτόν.
  • Ελαχιστοποίηση δεδομένων: Συλλέγονται μόνο τα δεδομένα που είναι απολύτως αναγκαία για τον σκοπό.
  • Ακρίβεια: Τα δεδομένα πρέπει να είναι ακριβή και, όπου χρειάζεται, ενημερωμένα.
  • Περιορισμός της αποθήκευσης: Τα δεδομένα διατηρούνται μόνο για όσο χρόνο είναι αναγκαίο για τον σκοπό επεξεργασίας.
  • Ακεραιότητα και εμπιστευτικότητα: Εφαρμόζονται κατάλληλα τεχνικά και οργανωτικά μέτρα για την ασφάλεια των δεδομένων.
  • Λογοδοσία: Ο υπεύθυνος επεξεργασίας φέρει την ευθύνη απόδειξης συμμόρφωσης με όλες τις παραπάνω αρχές.

Η αρχή της λογοδοσίας είναι αυτή που μετατρέπει τις υπόλοιπες από θεωρητικές δεσμεύσεις σε αποδείξιμες πρακτικές. Σύμφωνα με τον οδηγό της ΑΠΔΠΧ, αυτό σημαίνει γραπτές πολιτικές, τεκμηριωμένους ρόλους και αρχεία δραστηριοτήτων επεξεργασίας που να αντικατοπτρίζουν την πραγματικότητα της επιχείρησης.


Ποιος υποχρεούται να συμμορφώνεται με τον ΓΚΠΔ;

Ο ΓΚΠΔ εφαρμόζεται σε κάθε επιχείρηση ή οργανισμό που επεξεργάζεται προσωπικά δεδομένα φυσικών προσώπων εντός της Ευρωπαϊκής Ένωσης, ανεξαρτήτως μεγέθους ή νομικής μορφής. Ο οδηγός Your Europe διευκρινίζει ότι ακόμη και μια μικρή επιχείρηση που τηρεί αρχείο πελατών ή αποστέλλει newsletter υπόκειται στις υποχρεώσεις του Κανονισμού.

Ο ΓΚΠΔ διακρίνει δύο κεντρικούς ρόλους:

  • Υπεύθυνος επεξεργασίας: Ο οργανισμός ή το φυσικό πρόσωπο που καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας. Φέρει την κύρια ευθύνη συμμόρφωσης.
  • Εκτελών την επεξεργασία: Τρίτος που επεξεργάζεται δεδομένα για λογαριασμό του υπεύθυνου (π.χ. εταιρεία λογισμικού, πάροχος cloud). Υποχρεούται να ενεργεί βάσει γραπτής σύμβασης επεξεργασίας (DPA).

Παράδειγμα: ένα ταξιδιωτικό πρακτορείο στην Αθήνα που αποθηκεύει ονόματα, διαβατήρια και στοιχεία πληρωμής πελατών είναι υπεύθυνος επεξεργασίας. Αν χρησιμοποιεί εξωτερική πλατφόρμα κρατήσεων, η πλατφόρμα αυτή είναι εκτελών. Και οι δύο έχουν υποχρεώσεις βάσει του ΓΚΠΔ. Η συμμόρφωση GDPR για εταιρείες δεν εξαρτάται από τον αριθμό εργαζομένων ή τον κύκλο εργασιών.


Ποια νομική βάση επεξεργασίας πρέπει να επιλέξετε (άρθρο 6);

Πριν από οποιαδήποτε επεξεργασία, ο υπεύθυνος πρέπει να έχει καθορίσει και τεκμηριώσει τη νομική βάση που τη νομιμοποιεί. Το EDPB αναλύει τις έξι νομικές βάσεις του άρθρου 6: συγκατάθεση, εκτέλεση σύμβασης, νομική υποχρέωση, ζωτικά συμφέροντα, δημόσιο συμφέρον και έννομο συμφέρον.

Για τις περισσότερες ελληνικές επιχειρήσεις, οι τρεις πιο συχνές βάσεις είναι:

  • Συγκατάθεση: Κατάλληλη μόνο όταν το υποκείμενο έχει πραγματική επιλογή και μπορεί να την ανακαλέσει χωρίς συνέπειες. Δεν είναι κατάλληλη για σχέσεις εργοδότη-εργαζομένου ή όπου η άρνηση συνεπάγεται αδυναμία παροχής υπηρεσίας.
  • Εκτέλεση σύμβασης: Ισχύει όταν η επεξεργασία είναι αναγκαία για την εκπλήρωση σύμβασης με το υποκείμενο (π.χ. αποστολή προϊόντος στη διεύθυνσή του).
  • Έννομο συμφέρον: Απαιτεί διενέργεια δοκιμασίας εξισορρόπησης συμφερόντων (Legitimate Interests Assessment, LIA) και τεκμηρίωσή της.

Η επιλογή λανθασμένης νομικής βάσης καθιστά την επεξεργασία παράνομη αυτοτελώς, ανεξάρτητα από τα υπόλοιπα μέτρα συμμόρφωσης. Αυτό αποτελεί από τα πιο συχνά λάθη που εντοπίζει η ΑΠΔΠΧ κατά τους ελέγχους.

Επαγγελματική συμβουλή: Τεκμηριώστε γραπτώς την επιλογή νομικής βάσης για κάθε κατηγορία επεξεργασίας. Αν επιλέξετε έννομο συμφέρον, συντάξτε LIA πριν ξεκινήσει η επεξεργασία και φυλάξτε το αρχείο.


Ποια δικαιώματα έχουν τα υποκείμενα δεδομένων και πότε πρέπει να απαντάτε;

Ο ΓΚΠΔ παρέχει στα φυσικά πρόσωπα σειρά δικαιωμάτων που οι επιχειρήσεις υποχρεούνται να ικανοποιούν εντός αυστηρών προθεσμιών. Σύμφωνα με τον πρακτικό οδηγό για ελληνικές επιχειρήσεις, οι υποχρεώσεις αυτές ισχύουν ανεξαρτήτως μεγέθους επιχείρησης.

Τα βασικά δικαιώματα είναι:

  • Δικαίωμα πρόσβασης: Το υποκείμενο μπορεί να ζητήσει αντίγραφο των δεδομένων που τηρούνται γι’ αυτό.
  • Δικαίωμα διόρθωσης: Αίτημα διόρθωσης ανακριβών ή συμπλήρωσης ελλιπών δεδομένων.
  • Δικαίωμα διαγραφής («δικαίωμα στη λήθη»): Ισχύει υπό προϋποθέσεις, όπως ανάκληση συγκατάθεσης ή λήξη του σκοπού επεξεργασίας.
  • Δικαίωμα φορητότητας: Παράδοση δεδομένων σε δομημένη, ευρέως χρησιμοποιούμενη μορφή.
  • Δικαίωμα εναντίωσης: Ιδίως σε επεξεργασίες βάσει έννομου συμφέροντος ή για σκοπούς άμεσης εμπορικής προώθησης.

Η προθεσμία απάντησης σε αίτημα υποκειμένου είναι εντός των προβλεπόμενων προθεσμιών. Σε περιπτώσεις πολυπλοκότητας ή μεγάλου αριθμού αιτημάτων, η προθεσμία μπορεί να παραταθεί, με ενημέρωση του αιτούντος.

Για την οργάνωση της ικανοποίησης αιτημάτων, συνιστάται η δημιουργία προτύπων απάντησης, ο ορισμός υπεύθυνου παραλαβής αιτημάτων και η τήρηση μητρώου εισερχόμενων αιτημάτων με ημερομηνίες.


Ποια τεχνικά και οργανωτικά μέτρα απαιτεί ο ΓΚΠΔ;

Η έννοια «privacy by design» σημαίνει ότι η προστασία δεδομένων ενσωματώνεται στον σχεδιασμό κάθε συστήματος ή διαδικασίας από την αρχή, όχι ως μεταγενέστερη προσθήκη. Η «privacy by default» απαιτεί τα συστήματα να χρησιμοποιούν εκ προεπιλογής τις πιο φιλικές προς την ιδιωτικότητα ρυθμίσεις. Ο οδηγός EDPB για μικρές επιχειρήσεις παρέχει πρακτικά παραδείγματα εφαρμογής αυτών των αρχών.

Παράδειγμα εφαρμογής: μια φόρμα εγγραφής σε newsletter δεν πρέπει να έχει προεπιλεγμένα τσεκαρισμένα κουτάκια για marketing. Ο χρήστης επιλέγει ενεργά.

Τεχνικά μέτρα που απαιτούνται:

  • Κρυπτογράφηση δεδομένων κατά την αποθήκευση και τη μεταφορά.
  • Έλεγχοι πρόσβασης βάσει ρόλων (role-based access control).
  • Τακτικά αντίγραφα ασφαλείας (backups) και δοκιμές αποκατάστασης.
  • Καταγραφή συμβάντων (logging) για ανίχνευση μη εξουσιοδοτημένης πρόσβασης.

Οργανωτικά μέτρα που απαιτούνται:

  • Γραπτές πολιτικές πρόσβασης και χρήσης δεδομένων.
  • Τακτική εκπαίδευση προσωπικού σε θέματα προστασίας δεδομένων.
  • Σύναψη γραπτών συμβάσεων επεξεργασίας (DPA) με κάθε εκτελούντα.

Η τήρηση γραπτών διαδικασιών και προτύπων μετατρέπει τη συμμόρφωση από θεωρητική σε αποδείξιμη και μειώνει τον κίνδυνο κυρώσεων, όπως επισημαίνει ο οδηγός EDPB για μικρές επιχειρήσεις.


Πότε είναι υποχρεωτικός ο DPO και πότε απαιτείται ΕΑΠΔ;

Ο ορισμός Υπευθύνου Προστασίας Δεδομένων (DPO) είναι υποχρεωτικός σε τρεις κατηγορίες: δημόσιοι φορείς, οργανισμοί που διενεργούν συστηματική και μεγάλης κλίμακας παρακολούθηση φυσικών προσώπων, και οργανισμοί που επεξεργάζονται ειδικές κατηγορίες δεδομένων (υγεία, βιομετρικά, ποινικά) σε μεγάλη κλίμακα. Ο Ν. 4624/2019 επεκτείνει την υποχρέωση ορισμού DPO και σε ορισμένες κατηγορίες ιδιωτικών φορέων στην Ελλάδα. Σύμφωνα με τον οδηγό της ΑΠΔΠΧ, ο DPO πρέπει να ενεργεί ανεξάρτητα και να μην λαμβάνει οδηγίες ως προς την άσκηση των καθηκόντων του.

Η Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων (ΕΑΠΔ ή DPIA) απαιτείται όταν η επεξεργασία ενδέχεται να εγκυμονεί υψηλό κίνδυνο για τα δικαιώματα φυσικών προσώπων. Τυπικές περιπτώσεις:

  • Συστηματική και εκτεταμένη αξιολόγηση προσωπικών πτυχών βάσει αυτοματοποιημένης επεξεργασίας.
  • Επεξεργασία ειδικών κατηγοριών δεδομένων σε μεγάλη κλίμακα.
  • Συστηματική παρακολούθηση δημόσια προσβάσιμων χώρων (π.χ. CCTV).
  • Χρήση νέων τεχνολογιών με αβέβαιο αντίκτυπο.

Checklist άμεσων βημάτων για DPO/ΕΑΠΔ:

  1. Αξιολογήστε αν η επιχείρησή σας εμπίπτει στα κριτήρια υποχρεωτικού DPO.
  2. Αν ναι, ορίστε DPO και γνωστοποιήστε τα στοιχεία του στην ΑΠΔΠΧ.
  3. Για κάθε νέα επεξεργασία υψηλού κινδύνου, διενεργήστε ΕΑΠΔ πριν την έναρξη.
  4. Χρησιμοποιήστε τα πρότυπα ΕΑΠΔ που διαθέτει η ΑΠΔΠΧ.

Πρακτικός έλεγχος συμμόρφωσης για ελληνικές επιχειρήσεις

Η συμμόρφωση δεν είναι εφάπαξ έργο αλλά συνεχιζόμενη κατάσταση που απαιτεί σχεδιασμό, τακτική επανεξέταση και τεκμηρίωση. Ο παρακάτω λογιστικός έλεγχος βήμα βήμα προσαρμόζεται εύκολα στις ανάγκες μιας ελληνικής ΜΜΕ.

  1. Χαρτογράφηση δεδομένων: Καταγράψτε όλες τις κατηγορίες δεδομένων που επεξεργάζεστε, τους σκοπούς, τις νομικές βάσεις και τους αποδέκτες.
  2. Αρχείο δραστηριοτήτων επεξεργασίας (άρθρο 30): Συντάξτε και διατηρείτε ενημερωμένο αρχείο για κάθε δραστηριότητα επεξεργασίας.
  3. Αξιολόγηση νομικής βάσης: Για κάθε κατηγορία επεξεργασίας, τεκμηριώστε γραπτώς την επιλεγμένη νομική βάση (και LIA αν επιλέξετε έννομο συμφέρον).
  4. Συμβάσεις επεξεργασίας (DPA): Υπογράψτε DPA με κάθε εκτελούντα (παρόχους λογισμικού, λογιστές, εταιρείες marketing).
  5. Μέτρα ασφάλειας: Εφαρμόστε τα τεχνικά και οργανωτικά μέτρα που αναφέρθηκαν παραπάνω και τεκμηριώστε τα.
  6. Πρωτόκολλο αντιμετώπισης περιστατικών: Συντάξτε γραπτό σχέδιο για τη γνωστοποίηση παραβιάσεων εντός 72 ωρών στην ΑΠΔΠΧ.
  7. Εκπαίδευση προσωπικού: Διενεργήστε τακτική εκπαίδευση και τηρείτε αρχείο συμμετοχής.

Επαγγελματική συμβουλή: Ο Ν. 4624/2019 εισάγει ειδικές ρυθμίσεις για ελληνικούς φορείς που δεν καλύπτονται πλήρως από τα γενικά πρότυπα GDPR. Ελέγξτε αν η επιχείρησή σας εμπίπτει σε ειδικές διατάξεις και προσαρμόστε τα πρότυπα έγγραφά σας αναλόγως.

Τα παραδοτέα αυτής της διαδικασίας περιλαμβάνουν: αρχείο άρθρου 30, τεκμηριωμένη LIA (όπου απαιτείται), συμβάσεις DPA με επεξεργαστές, πολιτική απορρήτου προσαρμοσμένη στην επιχείρηση και γραπτό πρωτόκολλο 72 ωρών για παραβιάσεις. Ο προληπτικός έλεγχος της επιχείρησης αποτελεί συμπληρωματικό εργαλείο για την ολοκληρωμένη τεκμηρίωση.


Ποιες κυρώσεις επιβάλλει η ΑΠΔΠΧ και ποιες παραβάσεις είναι πιο συχνές;

Η ΑΠΔΠΧ έχει αρμοδιότητα επιβολής διοικητικών προστίμων βάσει του ΓΚΠΔ. Τα πρόστιμα κλιμακώνονται ανάλογα με τη σοβαρότητα της παράβασης:

Οι πιο συχνές παραβάσεις που εντοπίζονται στην Ελλάδα περιλαμβάνουν: χρήση λανθασμένης νομικής βάσης, απουσία γραπτών DPA με εκτελούντες, έλλειψη αρχείου δραστηριοτήτων άρθρου 30 και ανεπαρκή τεχνικά μέτρα ασφάλειας.

Η γνωστοποίηση παραβίασης δεδομένων στην ΑΠΔΠΧ πρέπει να γίνει εντός σύντομου χρονικού διαστήματος από τη στιγμή που ο υπεύθυνος επεξεργασίας λάβει γνώση της. Οι επιχειρήσεις που δεν διαθέτουν έτοιμο γραπτό πρωτόκολλο αντιμετώπισης περιστατικών αδυνατούν στην πράξη να τηρήσουν αυτή την προθεσμία.

Η πιστοποίηση και οι κώδικες δεοντολογίας, αν και προαιρετικά εργαλεία που αναφέρει η Ευρωπαϊκή Επιτροπή, μπορούν να ληφθούν υπόψη κατά την επιβολή κυρώσεων ως ένδειξη καλής πίστης.


Γιατί η συμμόρφωση αποτελεί επένδυση και όχι κόστος

Η συμμόρφωση με τον ΓΚΠΔ συχνά αντιμετωπίζεται ως διοικητικό βάρος. Αυτή η οπτική παραβλέπει ένα ουσιαστικό επιχειρηματικό πλεονέκτημα: η τεκμηριωμένη προστασία δεδομένων ενισχύει την εμπιστοσύνη πελατών, συνεργατών και επενδυτών με τρόπο που δεν επιτυγχάνεται με κανένα άλλο εργαλείο marketing.

Μια επιχείρηση που μπορεί να επιδείξει αρχείο άρθρου 30, τεκμηριωμένες LIA και γραπτές DPA αντιμετωπίζει τους ελέγχους με σαφώς μικρότερο κίνδυνο κυρώσεων. Παράλληλα, η εφαρμογή privacy by design μειώνει τον κίνδυνο παραβιάσεων που κοστίζουν πολύ περισσότερο από την πρόληψη.

Τα μικρά επενδυτικά βήματα, όπως η σύνταξη αρχείου επεξεργασίας και η εκπαίδευση προσωπικού, αποδίδουν δυσανάλογα μεγάλη μείωση του επιχειρησιακού ρίσκου. Εξειδικευμένοι συνεργάτες, όπως λογιστικά γραφεία με εμπειρία σε κανονιστική συμμόρφωση και νομικά γραφεία με γνώση του Ν. 4624/2019, επιταχύνουν σημαντικά αυτή τη διαδικασία και αποτρέπουν δαπανηρά λάθη.


Υπηρεσίες συμμόρφωσης GDPR από το Kavallaris

Το Kavallaris παρέχει στις ελληνικές επιχειρήσεις πρακτική υποστήριξη για κάθε στάδιο της συμμόρφωσης με τον ΓΚΠΔ και τον Ν. 4624/2019. Αντί να αντιμετωπίζετε μόνοι σας τη χαρτογράφηση δεδομένων, τη σύνταξη αρχείων και τις συμβάσεις επεξεργαστών, αποκτάτε έναν έμπειρο συνεργάτη που γνωρίζει τις τοπικές απαιτήσεις και τις προσδοκίες της ΑΠΔΠΧ.

Kavallaris

Οι υπηρεσίες περιλαμβάνουν: έλεγχο τρέχουσας κατάστασης συμμόρφωσης, σύνταξη αρχείου δραστηριοτήτων επεξεργασίας (άρθρο 30), σύνταξη DPA με εκτελούντες, υποστήριξη ΕΑΠΔ και ορισμό ή υποστήριξη DPO. Για επιχειρήσεις που χρειάζονται δομημένη προσέγγιση, ο βήμα βήμα λογιστικός έλεγχος αποτελεί το σημείο εκκίνησης. Επικοινωνήστε με το Kavallaris για αρχική εκτίμηση των αναγκών συμμόρφωσης της επιχείρησής σας.


Πηγές

Για τεκμηρίωση και επίσημη καθοδήγηση, οι παρακάτω πηγές καλύπτουν το σύνολο των υποχρεώσεων:

Για τοπικά πρότυπα έγγραφα (αρχείο άρθρου 30, πρότυπο ΕΑΠΔ, υπόδειγμα DPA), ο ιστότοπος της ΑΠΔΠΧ διαθέτει ενημερωμένα υποδείγματα στην ελληνική γλώσσα, προσαρμοσμένα στις απαιτήσεις του Ν. 4624/2019.

Προτεινόμενα

Χρήστος Καβαλλάρης - Λογιστής
Χρήστος Καβαλλάρης - Λογιστής
Επισκόπηση Απορρήτου

Η ιστοσελίδα μας χρησιμοποιεί cookies για να μπορούμε να σας προσφέρουμε την καλύτερη δυνατή εμπειρία χρήστη. Οι πληροφορίες των cookies αποθηκεύονται στον browser σας και εκτελούν λειτουργίες όπως η αναγνώρισή σας όταν επιστρέφετε στον ιστότοπό μας και η βοήθεια προς την ομάδα μας να κατανοήσει ποια τμήματα του ιστότοπου βρίσκετε πιο ενδιαφέροντα και χρήσιμα.

Δείτε όλα τα cookies που χρησιμοποιεί η ιστοσελίδα μας εδώ