Παρασκευή 17 Ιουνίου 2016

Κρυφές κάμερες σε χώρους εργασίας - Απόφαση αρ. 1/2016 ΑΠΔΠΧ


Με την υπ' αριθ. 1/2016 Απόφαση της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα κρίθηκε η νομιμότητα κρυφών καμερών ασφαλείας. Η ύπαρξη τέτοιων καμερών που λάμβαναν εικόνα από χώρους που δεν είναι οι απολύτως απαραίτητοι εν όψει του σκοπού της προστασίας προσώπων και αγαθών κρίνεται παράνομη και επισύρει διοικητικό πρόστιμο. Αξίζει να σημειωθεί ότι το ζήτημα της χρήσης βιντεοεπιτήρησης για το σκοπό της προστασίας προσώπων και αγαθών ρυθμίζεται στην υπ' αριθ. 1/2011 Οδηγία της Αρχής, στην οποία αναφέρεται ότι η εγκατάσταση καµερών από κάθε πρόσωπο που έχει εµπράγµατο δικαίωµα σε σχέση µε το συγκεκριµένο χώρο ή είναι υπεύθυνο για τη διαχείρισή του επιτρέπεται, εφόσον τηρούνται οι προϋποθέσεις νοµιµότητας που περιγράφονται στην προαναφερθείσα Οδηγία. Επιπλέον, βασική προϋπόθεση, για τη νοµιµότητα της επεξεργασίας είναι η τήρηση της αρχής της αναλογικότητας, υπό την έννοια ότι τα συλλεγόµενα δεδοµένα πρέπει να είναι αναγκαία και πρόσφορα για τον επιδιωκόµενο σκοπό, ο οποίος θα πρέπει να µη δύναται να επιτευχθεί µε ηπιότερα µέσα και ειδικότερα: α) το σύστηµα δεν θα πρέπει να χρησιµοποιείται για την επιτήρηση των εργαζοµένων εντός των χώρων αυτών, εκτός από ειδικές εξαιρετικές περιπτώσεις όπου αυτό δικαιολογείται από τη φύση και τις συνθήκες εργασίας και είναι απαραίτητο για την προστασία της υγείας και της ασφάλειας των εργαζοµένων ή την προστασία κρίσιµων χώρων εργασίας (π.χ. στρατιωτικά εργοστάσια, τράπεζες, εγκαταστάσεις υψηλού κινδύνου) και β) τα δεδοµένα που συλλέγονται µέσω συστήµατος βιντεοεπιτήρησης δεν επιτρέπεται να χρησιµοποιηθούν ως αποκλειστικά κριτήρια για την αξιολόγηση της συµπεριφοράς και της αποδοτικότητας των εργαζοµένων. Ακόμα, ο υπεύθυνος επεξεργασίας πρέπει να ενημερώνει κάθε πρόσωπο προτού εισέλθει στην εμβέλεια του συστήματος βιντεοσκόπησης, αναρτώντας ευδιάκριτες πινακίδες, αλλά και να ενημερώνει την Αρχη για τη λειτουργία του συστήματος.

Ακολουθεί το κείμενο της απόφασης:


ΕΛΛΗΝΙΚΗ ∆ΗΜΟΚΡΑΤΙΑ 
ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ∆Ε∆ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ 

Αθήνα, 15-01-2016
 Αριθ. Πρωτ.: Γ/ΕΞ/202/15-01-2016

Α Π Ο Φ Α Σ Η ΑΡ. 1/2016 (Τµήµα)

Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρίασε σε σύνθεση Τµήµατος στην έδρα της την Τετάρτη 16-12-2015 και ώρα 09:00 µετά από πρόσκληση του Προέδρου της, σε συνέχεια της από 03-12-2015 και εξ αναβολής της από 21-10-2015 συνεδρίασης, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Π. Χριστόφορος, Πρόεδρος της Αρχής, και τα αναπληρωµατικά µέλη Σπυρίδων Βλαχόπουλος, Γρηγόριος Λαζαράκος, ως εισηγητής, και Χαράλαµπος Ανθόπουλος, σε αντικατάσταση των τακτικών µελών Λεωνίδα Κοτσαλή, Αναστασίου – Ιωάννη Μεταξά και ∆ηµητρίου Μπριόλα, αντίστοιχα, οι οποίοι, αν και εκλήθησαν νοµίµως εγγράφως δεν παρέστησαν λόγω κωλύµατος. Στη συνεδρίαση παρέστησαν, επίσης, µε εντολή του Προέδρου, οι Κ. Λιµνιώτης και Ι. Λυκοτραφίτης, ειδικοί επιστήµονες – πληροφορικοί, ως βοηθοί εισηγητή. Επίσης, παρέστη, µε εντολή του Προέδρου, και η Ε. Παπαγεωργοπούλου, υπάλληλος του ∆ιοικητικού – Οικονοµικού Τµήµατος της Αρχής, ως γραµµατέας.

Η Αρχή έλαβε υπόψη της τα παρακάτω:

Υποβλήθηκε στην Αρχή η µε αριθµ. πρωτ. Γ/ΕΙΣ/3449/16-06-2015 καταγγελία, σύµφωνα µε την οποία στην εταιρεία «ERGOACCOUNTING ΛΟΓΙΣΤΕΣ ΦΟΡΟΤΕΧΝΙΚΟΙ ΣΥΜΒΟΥΛΟΙ ΕΠΙΧΕΙΡΗΣΕΩΝ ΑΝΩΝΥΜΗ ΕΤΑΙΡΕΙΑ» (εφεξής, υπεύθυνος επεξεργασίας) έχουν εγκατασταθεί κρυφές κάµερες πάνω από γραφεία εργαζοµένων.

Στο πλαίσιο εξέτασης της εν λόγω καταγγελίας, η Αρχή πραγµατοποίησε στις 10 Ιουλίου 2015 επιτόπιο διοικητικό έλεγχο στις εγκαταστάσεις του υπεύθυνου επεξεργασίας στην Αθήνα, σύµφωνα µε το άρθρο 19 στοιχ. η) ν. 2472/1997, χωρίς προηγούµενη ενηµέρωση του υπευθύνου επεξεργασίας. Ο έλεγχος πραγµατοποιήθηκε από τους υπαλλήλους του Τµήµατος Ελεγκτών της Γραµµατείας της Αρχής Κωνσταντίνο Λιµνιώτη και Ιωάννη Λυκοτραφίτη (εφεξής «οµάδα ελέγχου»), µετά από την υπ’ αριθµ. πρωτ. Γ/ΕΞ/3886/10-07-2015 εντολή του Προέδρου της Αρχής.

Πριν τη διενέργεια του επιτόπιου ελέγχου εξετάστηκε το µητρώο γνωστοποιήσεων που τηρεί η Αρχή, όπου δεν βρέθηκε κατατεθειµένη γνωστοποίηση για επεξεργασία δεδοµένων µέσω συστήµατος βιντεοεπιτήρησης από τον υπεύθυνο επεξεργασίας.

Στο πλαίσιο του ελέγχου, η οµάδα ελέγχου διενήργησε επιτόπιο έλεγχο στους χώρους της επιχείρησης, οι οποίοι απαρτίζονται από το χώρο εισόδου (υποδοχής) και άλλα τέσσερα (4) αυτόνοµα γραφεία, ενώ στο ένα γραφείο υπάρχει ειδικός χώρος (ερµάριο σε εσοχή) µε ηλεκτρολογικό εξοπλισµό (RACK εξυπηρετητών, router κτλ.). Επίσης, εξέτασε σταθµούς εργασίας για τυχόν λογισµικό του συστήµατος βιντεοεπιτήρησης, ενώ συνέλεξε φωτογραφικό υλικό από τους χώρους και τους ανιχνευτές κίνησης, εντός των οποίων τελικά προέκυψε ότι υπήρχαν τοποθετηµένες κάµερες. Τα ανωτέρω πειστήρια του ελέγχου υποβλήθηκαν στην Αρχή (αρ. πρωτ. Αρχής: Γ/ΕΙΣ/3908/13-07-2015).

∆εδοµένου ότι δεν εντοπίστηκε οθόνη παρακολούθησης του συστήµατος βιντεοεπιτήρησης, και η εικόνα µεταδιδόταν –βάσει δήλωσης του ∆ιευθύνοντος Συµβούλου του υπευθύνου επεξεργασίας Α που ήταν παρών κατά τον επιτόπιο έλεγχο– µέσω ∆ιαδικτύου στο φορητό του υπολογιστή που δεν βρισκόταν στο χώρο, η οµάδα ελέγχου ζήτησε να σταλεί σε µεταγενέστερο του επιτόπιου ελέγχου χρόνο φωτογραφικό υλικό που να αποτυπώνει το πεδίο λήψης του συστήµατος, καθώς επίσης και να σταλεί και η ακριβής τεχνική περιγραφή αυτού. Τα ανωτέρω εστάλησαν στη συνέχεια στην Αρχή µέσω µηνυµάτων ηλεκτρονικού ταχυδροµείου (µε τα υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/3924/14-07-2015 και Γ/ΕΙΣ/4134/24-07-2015 έγγραφα).

Μετά την ολοκλήρωση του επιτόπιου ελέγχου και την εξέταση του συνόλου των ανωτέρω στοιχείων, η οµάδα ελέγχου υπέβαλε στην Αρχή το µε αριθµ. πρωτ. Γ/ΕΙΣ/4200/29- 07-2015 πόρισµα του ελέγχου (εφεξής «Πόρισµα»).

Όπως διαπιστώνεται στο Πόρισµα και καταγράφεται στα ευρήµατα: 1. Το εν λόγω σύστηµα βιντεοεπιτήρησης αποτελείται από δύο (2) κάµερες, µία στο χώρο υποδοχής και µία σε χώρο γραφείου. Το πεδίο λήψης της κάµερας στο χώρο υποδοχής δεν περιορίζεται σε χώρους εισόδου και εξόδου, όπως επιτάσσει το άρ. 7 της Οδηγίας 1/2011, αλλά επίσης λαµβάνει εικόνα και από γραφεία/σταθµούς εργασίας – για το ένα δε γραφείο η κάµερα λαµβάνει εικόνα και από την οθόνη του υπολογιστή που βρίσκεται στη θέση εργασίας. Η κάµερα στο εσωτερικό γραφείο λαµβάνει επίσης εικόνα από γραφείο/σταθµό εργασίας – όπου και σε αυτήν την περίπτωση λαµβάνεται εικόνα από την οθόνη του υπολογιστή που βρίσκεται στη θέση εργασίας. 2. Και οι δύο κάµερες του συστήµατος είναι κρυφές (µη εµφανείς), τοποθετηµένες εντός ανιχνευτών κίνησης (αισθητήρων), οι οποίοι αποτελούν τµήµα συστήµατος ασφαλείας που είχε εγκατασταθεί από επιχείρηση που παλαιότερα στεγαζόταν στο χώρο και το οποίο δεν είναι πλέον σε λειτουργία. Επίσης, δεν υπάρχουν ενηµερωτικές πινακίδες περί της ύπαρξης των καµερών (όπως επιτάσσει το άρ. 12 της Οδηγίας 1/2011). Σηµειώνεται επίσης ότι, όπως επισηµαίνεται και στο Πόρισµα, κατά τον επιτόπιο έλεγχο οι εκπρόσωποι του υπεύθυνου επεξεργασίας δήλωσαν ότι η µόνη κάµερα που έχει εγκατασταθεί είναι αυτή στο χώρο υποδοχής και δεν αναφέρθηκε η ύπαρξη της δεύτερης –επίσης κρυφής– κάµερας. Η κάµερα στο χώρο υποδοχής τοποθετήθηκε, όπως ειπώθηκε, κατόπιν συµβάντος κλοπής που έλαβε χώρα περίπου ένα µήνα πριν από την ηµεροµηνία του ελέγχου, όπου άγνωστος εισήλθε για λίγα δευτερόλεπτα στο χώρο και έκλεψε προσωπικά είδη υπαλλήλου που βρίσκονταν αφύλακτα πλησίον της πόρτας εισόδου του χώρου υποδοχής. Για το εν λόγω συµβάν ο υπάλληλος έκανε αναφορά στην Αστυνοµία, βεβαίωση της οποίας ακολούθως υποβλήθηκε στην Αρχή (υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/3917/13-07-2015 έγγραφο) όπου και προσδιορίζεται ότι το εν λόγω συµβάν έλαβε χώρα την ..-..-2015. Η κάµερα αυτή τοποθετήθηκε, όπως ειπώθηκε προφορικά κατά τον έλεγχο, δοκιµαστικά, και ενδεχόµενα το σύστηµα να τροποποιούνταν συνολικά στο µέλλον. Για την ύπαρξη της δεύτερης κάµερας υπήρξε σχετική δήλωση µεταγενέστερα από τον τεχνικό εγκατάστασης Β, για την οποία ειπώθηκε ότι τοποθετήθηκε για το σκοπό της προστασίας του ηλεκτροµηχανολογικού εξοπλισµού που βρίσκεται στο συγκεκριµένο γραφείο. 3. Ο υπεύθυνος επεξεργασίας δεν έχει υποβάλει στην Αρχή γνωστοποίηση του εν λόγω συστήµατος βιντεοεπιτήρησης.

 Η εταιρεία «ERGOACCOUNTING ΛΟΓΙΣΤΕΣ ΦΟΡΟΤΕΧΝΙΚΟΙ ΣΥΜΒΟΥΛΟΙ ΕΠΙΧΕΙΡΗΣΕΩΝ ΑΝΩΝΥΜΗ ΕΤΑΙΡΕΙΑ» κλήθηκε νοµίµως, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/3449-1/05-10-2015 έγγραφο της Αρχής, σε ακρόαση ενώπιον της Αρχής στη συνεδρίαση της 21-10-2015, ως υπεύθυνος επεξεργασίας, για να δώσει περαιτέρω διευκρινίσεις και να εκθέσει διεξοδικά τις απόψεις της επί των ανωτέρω. Με το ίδιο έγγραφο διαβιβάστηκε στον υπεύθυνο επεξεργασίας και το ως άνω Πόρισµα. Ο υπεύθυνος επεξεργασίας, δια του νοµίµου εκπροσώπου του Αναστάσιου Κεφαλά, δικηγόρου, ζήτησε – µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/5343/19-10-2015 αίτηµα µέσω ηλεκτρονικού ταχυδροµείου– και έλαβε από την Αρχή αναβολή για τη συζήτηση της υπόθεσης, η οποία πραγµατοποιήθηκε την Πέµπτη 03-12-2015. Για την ηµεροµηνία της νέας συνεδρίασης, ο υπεύθυνος επεξεργασίας ενηµερώθηκε µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/3449-3/26-11-2015 έγγραφο της Αρχής.

Στη συνεδρίαση της 03-12-2015, παρέστησαν νοµίµως, ως εκπρόσωποι του υπευθύνου επεξεργασίας, ο Γ, Αντιπρόεδρος, καθώς επίσης και ο δικηγόρος Α. Κεφαλάς. Κατά την ακρόαση, οι ως άνω εκπρόσωποι εξέθεσαν προφορικά τις απόψεις τους, δηλώνοντας µεταξύ άλλων τα εξής: α) Οι κάµερες δεν τοποθετήθηκαν για σκοπούς ελέγχου του προσωπικού, αλλά για το σκοπό της ασφάλειας. Η πόρτα στην είσοδο, µέχρι να λάβει χώρα το ως άνω αναφερθέν συµβάν κλοπής, δεν έκλεινε. β) Ο υπεύθυνος επεξεργασίας δεν γνώριζε για την εκ µέρους του υποχρέωση περί τοποθέτησης ενηµερωτικών πινακίδων, τις οποίες και –όπως δήλωσε– έσπευσε να τοποθετήσει µετά τον έλεγχο. Προς τούτο, επέδειξε σχετικές φωτογραφίες που καταδεικνύουν την τοποθέτηση πινακίδων στους χώρους των γραφείων, τις οποίες φωτογραφίες υπέβαλε και στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/6351/03-12-2015 έγγραφο. γ) Στα δύο γραφεία/σταθµούς εργασίας που καλύπτουν τα πεδία λήψης των καµερών, δεν εργάζονται υπάλληλοι σε µόνιµη βάση. δ) Η απόφαση για τα χαρακτηριστικά του συστήµατος (µετάδοση εικόνας, τοποθέτηση καµερών εντός των ανιχνευτών κίνησης κτλ.) λήφθηκε από τον τεχνικό εγκατάστασης του συστήµατος. ε) Όλοι οι εργαζόµενοι ήταν ενήµεροι για την τοποθέτηση και λειτουργία των καµερών.

Οι εκπρόσωποι του υπευθύνου επεξεργασίας δήλωσαν κατά την ακρόασή τους ότι, δεδοµένων των προφορικών, διευκρινίσεων που έδωσαν, δεν κρίνουν σκόπιµη την υποβολή εγγράφου υποµνήµατος. Ακολούθως, ο υπεύθυνος επεξεργασίας υπέβαλε στην Αρχή γνωστοποίηση για το εν λόγω σύστηµα, µε το υπ’ αριθµ. πρωτ. ΓΝ/ΕΙΣ/2728/04-12-2015 έγγραφό του.

 Η Αρχή, µετά από εξέταση των προαναφεροµένων στοιχείων και µνεία των λεχθέντων κατά τη συνεδρίαση της 03-12-2015, άκουσε τον εισηγητή και τις διευκρινίσεις των βοηθών εισηγητή, οι οποίοι στη συνέχεια αποχώρησαν πριν από τη διάσκεψη και τη λήψη απόφασης, και κατόπιν διεξοδικής συζήτησης,

ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ 


1. Σύµφωνα µε το άρθρο 2 στοιχ. α΄ ν. 2472/1997 και τις αιτιολογικές σκέψεις 14-17 στο προοίµιο της Οδηγίας 95/46/ΕΚ, τα δεδοµένα εικόνας, εφόσον αναφέρονται σε πρόσωπα, συνιστούν δεδοµένα προσωπικού χαρακτήρα. 2. Η αποθήκευση και διαβίβαση εικόνας προσώπου, η οποία συλλέγεται από σύστηµα βιντεοεπιτήρησης, που λειτουργεί µόνιµα, συνεχώς ή κατά τακτά χρονικά διαστήµατα, σε κλειστό ή ανοικτό χώρο συγκέντρωσης ή διέλευσης προσώπων, συνιστά επεξεργασία δεδοµένων προσωπικού χαρακτήρα και µάλιστα εν όλω ή εν µέρει αυτοµατοποιηµένη κατά την έννοια των άρθρων 2 στοιχ. δ' και 3 παρ. 1 ν. 2472/1997. 3. Σύµφωνα µε το άρθρο 6 παρ. 1 ν. 2472/1997, «ο υπεύθυνος επεξεργασίας υποχρεούται να γνωστοποιήσει εγγράφως στην Αρχή, τη σύσταση και λειτουργία αρχείου ή την έναρξη της επεξεργασίας». 4. Το ζήτηµα της χρήσης συστηµάτων βιντεοεπιτήρησης για το σκοπό της προστασίας προσώπων και αγαθών ρυθµίζεται στην υπ’ αριθµ. 1/2011 Οδηγία της Αρχής. Σύµφωνα µε την Οδηγία αυτή, η εγκατάσταση καµερών από κάθε πρόσωπο που έχει εµπράγµατο δικαίωµα σε σχέση µε το συγκεκριµένο χώρο ή είναι υπεύθυνο για τη διαχείρισή του επιτρέπεται, εφόσον τηρούνται οι προϋποθέσεις νοµιµότητας που περιγράφονται στην προαναφερθείσα Οδηγία. Βασική προϋπόθεση, κατά την έννοια του άρθρου 4 παρ. 1 ν. 2472/1997, για τη νοµιµότητα της επεξεργασίας είναι η τήρηση της αρχής της αναλογικότητας (άρθρο 5 της Οδηγίας), υπό την έννοια ότι τα συλλεγόµενα δεδοµένα πρέπει να είναι αναγκαία και πρόσφορα για τον επιδιωκόµενο σκοπό, ο οποίος θα πρέπει να µη δύναται να επιτευχθεί µε ηπιότερα µέσα. Η αρχή της αναλογικότητας, για την επεξεργασία δεδοµένων µέσω συστήµατος βιντεοεπιτήρησης, αναλύεται στα άρθρα 6 και 7 της Οδηγίας. Ειδικότερα, στο άρθρο 7 της Οδηγίας όπου ρυθµίζεται το ζήτηµα της βιντεοεπιτήρησης σε χώρους εργασίας, αναφέρονται – µεταξύ άλλων - τα εξής: i. Το σύστηµα δεν θα πρέπει να χρησιµοποιείται για την επιτήρηση των εργαζοµένων εντός των χώρων αυτών, εκτός από ειδικές εξαιρετικές περιπτώσεις όπου αυτό δικαιολογείται από τη φύση και τις συνθήκες εργασίας και είναι απαραίτητο για την προστασία της υγείας και της ασφάλειας των εργαζοµένων ή την προστασία κρίσιµων χώρων εργασίας (π.χ. στρατιωτικά εργοστάσια, τράπεζες, εγκαταστάσεις υψηλού κινδύνου). Για παράδειγµα, σε έναν τυπικό χώρο γραφείων επιχείρησης, η βιντεοεπιτήρηση πρέπει να περιορίζεται σε χώρους εισόδου και εξόδου, χωρίς να επιτηρούνται συγκεκριµένες αίθουσες γραφείων ή διάδροµοι. Εξαίρεση µπορεί να αποτελούν συγκεκριµένοι χώροι, όπως ταµεία ή χώροι µε χρηµατοκιβώτια, ηλεκτροµηχανολογικό εξοπλισµό κλπ., υπό τον όρο ότι οι κάµερες εστιάζουν στο αγαθό που προστατεύουν κι όχι στους χώρους των εργαζοµένων. ii. Σε κάθε περίπτωση, τα δεδοµένα που συλλέγονται µέσω συστήµατος βιντεοεπιτήρησης δεν επιτρέπεται να χρησιµοποιηθούν ως αποκλειστικά κριτήρια για την αξιολόγηση της συµπεριφοράς και της αποδοτικότητας των εργαζοµένων (βλ. υπ' αριθµ. 115/2001 Οδηγία για την επεξεργασία των προσωπικών δεδοµένων των εργαζοµένων, τµήµα Ε', παρ. 6 – 8).

Περαιτέρω, η υποχρέωση ενηµέρωσης που βαρύνει κάθε υπεύθυνο επεξεργασίας σύµφωνα µε το άρθρο. 11 ν. 2472/1997, ρυθµίζεται στο άρθρο 12 της υπ’ αριθµ. 1/2011 Οδηγίας για την περίπτωση επεξεργασίας δεδοµένων µέσω συστήµατος βιντεοεπιτήρησης για το σκοπό της προστασίας προσώπων. Όπως αναφέρεται στο εν λόγω άρθρο, ο υπεύθυνος επεξεργασίας, πριν ένα πρόσωπο εισέλθει στην εµβέλεια του συστήµατος βιντεοεπιτήρησης, οφείλει να το ενηµερώνει, µε τρόπο εµφανή και κατανοητό, ότι πρόκειται να εισέλθει σε χώρο που βιντεοσκοπείται. Προς τούτο, πρέπει να αναρτώνται σε επαρκή αριθµό και εµφανές µέρος ευδιάκριτες πινακίδες, όπου θα αναγράφεται το πρόσωπο για λογαριασµό του οποίου γίνεται η βιντεοσκόπηση (υπεύθυνος επεξεργασίας), ο σκοπός, καθώς και το άτοµο µε το οποίο οι ενδιαφερόµενοι µπορούν να επικοινωνήσουν για να ασκήσουν τα δικαιώµατα που ο ν. 2472/1997 αναγνωρίζει στο υποκείµενο των δεδοµένων.

5. Με βάση τα ανωτέρω σηµειώνονται τα εξής: i. Το εν λόγω σύστηµα βιντεοεπιτήρησης δεν είχε γνωστοποιηθεί στην Αρχή, ως εκ τούτου υπήρξε παραβίαση του άρθρου 6 ν. 2472/1997 (βλ. επίσης και ειδικότερα το άρθρο 10 της υπ’ αριθµ. 1/2011 Οδηγίας). Η εν λόγω γνωστοποίηση υποβλήθηκε εκ των υστέρων, µετά και την ακρόαση του υπευθύνου επεξεργασίας ενώπιον της Αρχής. ii. Το εν λόγω σύστηµα βιντεοεπιτήρησης δεν πληροί τις προϋποθέσεις νοµιµότητας που τίθενται στο άρθρο 7 της υπ’ αριθµ. 1/2011 Οδηγίας της Αρχής. Και τούτο διότι το πεδίο λήψης των καµερών δεν περιορίζεται σε χώρους εισόδου και εξόδου ή σε χώρο ηλεκτροµηχανολογικού εξοπλισµού, αλλά καλύπτει και θέσεις εργασίας, επιτρέποντας κατ’ αυτόν τον τρόπο την παρακολούθηση τυχόν υπαλλήλων που εργάζονται σε αυτές (όπως, για παράδειγµα, παρακολούθηση της οθόνης του υπολογιστή τους). Σηµειώνεται ότι, µε κατάλληλη στρέψη των καµερών, θα µπορούσε να επιτευχθεί – και για τις δύο κάµερες – ο περιορισµός του πεδίου λήψης τους στον απολύτως απαραίτητο εν όψει του επιδιωκόµενου σκοπού. Επισηµαίνεται επίσης ότι το γεγονός ότι στα γραφεία/σταθµούς εργασίας που καλύπτουν τα πεδία λήψης των εν λόγω καµερών δεν εργάζονται υπάλληλοι σε µόνιµη βάση –όπως δήλωσε ο υπεύθυνος επεξεργασίας κατά την ακρόαση– δεν συνεπάγεται ότι η επιτήρηση των εν λόγω γραφείων είναι σύµφωνη µε το άρθρο 7 της ως άνω Οδηγίας, διότι στα εν λόγω γραφεία υπάρχουν ηλεκτρονικοί υπολογιστές και, συνεπώς, έστω και περιστασιακά, ενδέχεται να γίνεται χρήση τους από εργαζοµένους. Εξάλλου, δεδοµένου ότι οι κάµερες του συστήµατος είναι κρυφές και η εικόνα µεταδίδεται στο φορητό υπολογιστή του ∆ιευθύνοντος Συµβούλου (µε αποτέλεσµα να µπορεί να έχει ανά πάσα στιγµή αποµακρυσµένη πρόσβαση στην εικόνα που λαµβάνεται), δεν προκύπτει σαφώς ούτε διασφαλίζεται τεχνικώς ότι ο σκοπός της επεξεργασίας είναι αποκλειστικά µόνο η προστασία προσώπων και αγαθών. Ως εκ τούτου, για την επεξεργασία µέσω του εν λόγω συστήµατος δεν πληρούνται οι προϋποθέσεις νοµιµότητας του άρθρου 4 ν. 2472/1997. iii. Ο υπεύθυνος επεξεργασίας δεν είχε συµµορφωθεί µε την υποχρέωση ενηµέρωσης που τίθεται στο άρθρο 12 της υπ’ αριθµ. 1/2011 Οδηγίας. Και τούτο διότι δεν είχε τοποθετήσει, µέχρι την ηµεροµηνία πραγµατοποίησης του ελέγχου, καµία ενηµερωτική πινακίδα περί της ύπαρξης των καµερών, ενώ επιπρόσθετα οι κάµερες του συστήµατος είναι κρυφές, καθιστώντας αδύνατη την αναγνώρισή τους σε οποιονδήποτε εισερχόµενο στο χώρο (σηµειώνεται µάλιστα ότι αισθητήρες κίνησης υπάρχουν και σε άλλους χώρους του υπευθύνου επεξεργασίας, συνεπώς µπορούν ανά πάσα στιγµή να τοποθετηθούν και πρόσθετες αντίστοιχες κρυφές κάµερες, χωρίς αυτό να γίνει αντιληπτό αν ο υπεύθυνος επεξεργασίας δεν συµµορφωθεί µε την υποχρέωση ενηµέρωσης). Επιπλέον, δεν τεκµηριώνεται και το αν οι εργαζόµενοι ενηµερώθηκαν προσηκόντως για την εγκατάσταση και λειτουργία του συγκεκριµένου συστήµατος (µόνο κατά δήλωση του υπευθύνου επεξεργασίας, κατά την ακρόασή του ενώπιον της Αρχής, αναφέρεται ότι οι εργαζόµενοι ήταν ενήµεροι). Σε κάθε περίπτωση, οποιοσδήποτε άλλος εισερχόµενος στο χώρο δεν θα µπορούσε να γνωρίζει για τη βιντεοσκόπηση που πραγµατοποιείται. Σηµειώνεται ότι, µε βάση το φωτογραφικό υλικό που προσκοµίστηκε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/6351/03-12-2015 έγγραφο, έχουν πλέον τοποθετηθεί δύο πινακίδες: µία στην πόρτα εισόδου και µία εντός του χώρου υποδοχής. ∆εν φαίνεται να έχει αναρτηθεί σχετική πινακίδα εντός του εσωτερικού γραφείου όπου βρίσκεται η δεύτερη κρυφή κάµερα (στην ανωτέρω αναφερθείσα υπ΄ αριθµ. πρωτ. ΓΝ/ΕΙΣ/2728/04-12-2015 γνωστοποίηση έχουν δηλωθεί δύο (2) πινακίδες). Οι πινακίδες αναγράφουν ότι ο χώρος βιντεοσκοπείται, χωρίς κάποια περαιτέρω αναφορά στα στοιχεία που προδιαγράφονται στο άρθρο 12 της υπ’ αριθµ. 1/2011 Οδηγίας, όπως για παράδειγµα τα στοιχεία του ατόµου µε το οποίο µπορεί να επικοινωνήσει κάποιος για να ασκήσει τα δικαιώµατά του. Κατά συνέπεια, για την επεξεργασία µέσω του εν λόγω συστήµατος υπήρξε παράβαση του άρθρου 11 ν. 2472/1997.

Ενόψει της βαρύτητας των παραβάσεων που διαπιστώθηκαν, κυρίως λόγω του γεγονότος ότι οι κάµερες ήταν κρυφές και ελάµβαναν εικόνα από χώρους που δεν είναι οι απολύτως απαραίτητοι εν όψει του σκοπού της προστασίας προσώπων και αγαθών, και λαµβάνοντας επίσης υπόψη τα όσα ανέφεραν οι εκπρόσωποι του υπεύθυνου επεξεργασίας κατά την ακρόασή τους καθώς επίσης και το ότι ο υπεύθυνος επεξεργασίας προέβη στην τοποθέτηση ενηµερωτικών πινακίδων και στην υποβολή γνωστοποίησης, η Αρχή κρίνει οµόφωνα ότι πρέπει να επιβληθεί στον υπεύθυνο επεξεργασίας η προβλεπόµενη στο άρθρο 21 παρ. 1 στοιχ. β΄ ν. 2472/1997 κύρωση που αναφέρεται στο διατακτικό της παρούσας.

ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ 

Η Αρχή Προστασίας ∆εδοµένων Προσωπικού Χαρακτήρα:

1) Επιβάλλει, µε βάση τα άρθρα 19 παρ. 1 στοιχ. στ΄ και 21 ν. 2472/1997, στην εταιρεία «ERGOACCOUNTING ΛΟΓΙΣΤΕΣ ΦΟΡΟΤΕΧΝΙΚΟΙ ΣΥΜΒΟΥΛΟΙ ΕΠΙΧΕΙΡΗΣΕΩΝ ΑΝΩΝΥΜΗ ΕΤΑΙΡΕΙΑ» πρόστιµο χιλίων (1.000) ευρώ για τις ανωτέρω περιγραφόµενες παραβάσεις του ν. 2472/1997. 2) ∆ιατάσσει, µε βάση τα άρθρα 19 παρ. 1 στοιχ. στ΄ και 21 ν. 2472/1997, την εταιρεία «ERGOACCOUNTING ΛΟΓΙΣΤΕΣ ΦΟΡΟΤΕΧΝΙΚΟΙ ΣΥΜΒΟΥΛΟΙ ΕΠΙΧΕΙΡΗΣΕΩΝ ΑΝΩΝΥΜΗ ΕΤΑΙΡΕΙΑ» όπως προβεί αµέσως στις ακόλουθες ενέργειες και να ενηµερώσει σχετικά την Αρχή: α) Να τροποποιήσει, µε κατάλληλη στρέψη, τις κάµερες του συστήµατος, έτσι ώστε να µη λαµβάνεται εικόνα από γραφείο/σταθµό εργασίας όπου µπορεί να εργάζεται υπάλληλος του υπεύθυνου επεξεργασίας, β) Να τοποθετήσει σχετική ενηµερωτική πινακίδα και στο εσωτερικό γραφείο, µε τον ηλεκτροµηχανολογικό εξοπλισµό, όπου βρίσκεται η δεύτερη κάµερα, γ) Να φροντίσει για την παροχή κατάλληλης ενηµέρωσης σε όλους όσους εισέρχονται στο χώρο, µε όλα τα χαρακτηριστικά της ενηµέρωσης που προδιαγράφονται στο άρθρο 11 ν. 2472/1997 – συµπεριλαµβανοµένων του προσώπου για λογαριασµό του οποίου γίνεται η βιντεοσκόπηση (υπεύθυνος επεξεργασίας), του σκοπού αυτής, καθώς και του ατόµου µε το οποίο οι ενδιαφερόµενοι µπορούν να επικοινωνήσουν για να ασκήσουν τα δικαιώµατα που ο ν. 2472/1997 αναγνωρίζει στο υποκείµενο των δεδοµένων




Δευτέρα 6 Ιουνίου 2016

The Legal Regulation of Cyber Attacks


The Legal Regulation of Cyber Attacks provides a thorough analysis of the legal regulation of attacks against information systems in European, international, and comparative law contexts. Modern societies are to a great extent dependent on computers and information systems, but there is a negative side to the use of information and communication technology – the rise of a new kind of criminality not traditionally addressed by the law. Technological developments and the changing nature of cybercrime force legislators to deal with new objects and redefine concepts. Taking into account legislative and case law developments, this book covers legal issues not only pertaining to attacks arising in criminal law but also crucial problems such as the conflict of cybercrime investigation and prosecution with fundamental rights to privacy and freedom of expression.
What’s in this book:
The authors’ in-depth response to doctrinal and practical issues related to the application of cybercrime regulation includes elements, issues, and aspects such as the following:
  • legal harmonization of cybercrime law
  • jurisdictional issues in the investigation and prosecution of cybercrime;
  • prevention of cyber attacks;
  • personal data and privacy implications;
  • hacking of cell phones;
  • enforcement and forensics in cybercrime law;
  • states and legal persons as perpetrators of cybercrime;
  • European Programme for Critical Infrastructure Protection;
  • Cybercrime Convention of 2001;
  • Directive 2013/40/EU;
  • identity theft;
  • the Snowden revelations and their lessons;
  • principles, problems, and shortcomings of digital evidence;
  • legal status of the IP address;
  • the security and data breach notification as a compliance and transparency tool;
  • profile and motivation of perpetrators of cyber attacks;
  • cybercrime as a parallel economy; and
  • use of crypto-currency as a means for blackmail operations.
Technical definitions, case law, and analysis of both substantive law and procedural law contribute to a comprehensive understanding of cybercrime regulation and its current evolution in practice. Furthermore, this book evaluates the complex legal framework and the practical and legal challenges of the regulation of attacks against information systems.
How this will help you:
Being the first book to deal with the criminalization of cyber attacks, this book clarifies the nature of the conflict of cybercrime investigation and prosecution with fundamental rights to privacy and freedom of expression. Addressing a topic of growing importance in unprecedented detail, this book is an extremely useful reference tool for professionals and authorities dealing with cybercrime, including lawyers, judges, academics, security professionals, information technology experts, and law enforcement agencies.

Title Information

Title
The Legal Regulation of Cyber Attacks
Author(s) / Editor(s)
Ioannis Iglezakis
Publication Date
2016
ISBN
9789041169013
Page extent
pp: v - 230
Publisher
Kluwer Law International



TABLE OF CONTENTS:

  • pp. 163-168
    Conclusion
    Philippe Jougleux, Lilian Mitrou & Tatiana-Eleni Synodinou

Κυριακή 29 Μαΐου 2016

Είναι οι διευθύνσεις ΙΡ προσωπικά δεδομένα; Προτάσεις του Γεν. Εισαγγελέα στην υπόθεση C-582/14


Στις 12 Μαΐου 2016 δημοσιεύθηκαν οι προτάσεις του ΓΕΝΙΚΟΥ ΕΙΣΑΓΓΕΛΕΑ MANUEL CAMPOS SÁNCHEZ-BORDONA της 12ης Μαΐου 2016 στην υπόθεση C‑582/14 Patrick Breyer κατά Bundesrepublik Deutschland.

Η υπόθεση αυτή είναι πολύ σημαντική, καθώς αφορά το νομικό χαρακτηρισμό των διευθύνσεων ΙΡ στο Διαδίκτυο ως προσωπικών δεδομένων. 


Όπως σημειώνεται στην απόφαση, διεύθυνση πρωτοκόλλου του διαδικτύου (στο εξής: διεύθυνση ΙΡ) είναι μια ακολουθία δυαδικών αριθμών η οποία όταν αποδίδεται σε μια συσκευή (υπολογιστή, ταμπλέτα, έξυπνο τηλέφωνο), εξακριβώνει την ταυτότητά της και της παρέχει πρόσβαση στο δίκτυο ηλεκτρονικών επικοινωνιών. Για να συνδεθεί στο διαδίκτυο, η συσκευή πρέπει να χρησιμοποιήσει την αριθμητική ακολουθία που παρέχουν οι φορείς παροχής υπηρεσιών προσβάσεως στο διαδίκτυο. Η διεύθυνση IP διαβιβάζεται στον διακομιστή όπου είναι αποθηκευμένη η ιστοσελίδα αντικείμενο της αναζητήσεως.  Ειδικότερα, οι φορείς παροχής υπηρεσιών προσβάσεως στο διαδίκτυο (γενικά, οι τηλεφωνικές εταιρίες) παρέχουν στους πελάτες τους τις λεγόμενες «δυναμικές διευθύνσεις IP», προσωρινά, για κάθε σύνδεση στο διαδίκτυο, τις οποίες αλλάζουν επ’ ευκαιρία επόμενων συνδέσεων. Οι εν λόγω εταιρίες τηρούν μητρώο στο οποίο καταγράφεται η διεύθυνση IP την οποία αντιστοιχούν, ανά πάσα στιγμή, σε συγκεκριμένη συσκευή. Οι κάτοχοι των δικτυακών τόπων στους οποίους παρέχεται πρόσβαση μέσω των δυναμικών διευθύνσεων IP συνηθίζουν επίσης να τηρούν μητρώα στα οποία καταγράφονται οι σελίδες που προσπελάστηκαν, η διάρκεια της επισκέψεως και η δυναμική διεύθυνση IP από την οποία πραγματοποιήθηκε η προσπέλαση. Από τεχνική άποψη, τα εν λόγω μητρώα μπορούν να διατηρηθούν χωρίς χρονικούς περιορισμούς μετά το πέρας της συνδέσεως κάθε χρήστη στο διαδίκτυο. Η δυναμική διεύθυνση IP δεν αρκεί από μόνη της για να μπορέσει ο φορέας παροχής των υπηρεσιών να εξακριβώσει την ταυτότητα του χρήστη της σελίδας του στο διαδίκτυο. Εντούτοις, η εξακρίβωση της ταυτότητας είναι εφικτή εάν η δυναμική διεύθυνση IP συνδυαστεί με άλλα πρόσθετα δεδομένα τα οποία διαθέτει ο φορέας παροχής προσβάσεως στο διαδίκτυο. Στη διαφορά της κύριας δίκης αμφισβητείται κατά πόσον οι δυναμικές διευθύνσεις IP αποτελούν δεδομένο προσωπικού χαρακτήρα, κατά το άρθρο 2, στοιχείο α΄, της οδηγίας 95/46/ΕΚ (3). Η απάντηση προϋποθέτει να καθορισθεί προηγουμένως η λυσιτέλεια για τον σκοπό αυτό του γεγονότος ότι τα πρόσθετα δεδομένα που απαιτούνται για την εξακρίβωση της ταυτότητας του χρήστη δεν βρίσκονται στη διάθεση του κατόχου του δικτυακού τόπου, αλλά τρίτου (συγκεκριμένα, του φορέα παροχής της υπηρεσίας προσβάσεως στο διαδίκτυο).


Ειδικότερα τα πραγματικά περιστατικά της υπόθεσης έχουν ως εξής:

Iστορικό: Ο P. Breyer άσκησε κατά της Ομοσπονδιακής Δημοκρατίας της Γερμανίας αγωγή παραλείψεως σχετικά με την αποθήκευση διευθύνσεων IP. Πολλοί δημόσιοι φορείς στη Γερμανία διατηρούν ελεύθερα προσβάσιμες στο κοινό διαδικτυακές πύλες στις οποίες γνωστοποιούν πληροφορίες από την επικαιρότητα. Με σκοπό την αποτροπή επιθέσεων και τη διευκόλυνση της ποινικής διώξεως των επιτιθέμενων καταγράφεται στις περισσότερες από τις πύλες αυτές κάθε πρόσβαση σε αρχεία πρωτοκόλλου. Σε αυτά αποθηκεύονται, ακόμη και μετά τη λήξη της εκάστοτε χρήσεως, το όνομα του αρχείου ή της ιστοσελίδας που τηλεφορτώθηκε, οι έννοιες που αναζητήθηκαν, ο χρόνος της τηλεφορτώσεως, η ποσότητα των δεδομένων που μεταφέρθηκαν, η αναφορά κατά πόσον ήταν επιτυχής η τηλεφόρτωση και η διεύθυνση ΙΡ του υπολογιστή που πραγματοποίησε την πρόσβαση. Ο P. Breyer, ο οποίος επισκέφθηκε διάφορες τέτοιες σελίδες, ζήτησε με την αγωγή του να υποχρεωθεί η Ομοσπονδιακή Δημοκρατία της Γερμανίας να παύσει να αποθηκεύει ή να αναθέτει σε τρίτους να αποθηκεύουν μετά τη λήξη της εκάστοτε χρήσεως τη διεύθυνση ΙΡ του συστήματος υποδοχής («host system») από το οποίο είχε πρόσβαση, εφόσον η αποθήκευση δεν είναι αναγκαία για την αποκατάσταση της διαθεσιμότητας του τηλεμέσου σε περίπτωση βλάβης. 

Η αγωγή του P. Breyer απορρίφθηκε σε πρώτο βαθμό. Εντούτοις, η έφεσή του έγινε εν μέρει δεκτή, και η Ομοσπονδιακή Δημοκρατία της Γερμανίας υποχρεώθηκε να παύσει να αποθηκεύει [διευθύνσεις ΙΡ] μετά τη λήξη της εκάστοτε χρήσεως. Η διαταγή παραλείψεως τελούσε υπό την προϋπόθεση ότι ο ενάγων δηλώνει στο πλαίσιο της χρήσεως τα προσωπικά του στοιχεία, ακόμη και με τη μορφή διευθύνσεως ηλεκτρονικού ταχυδρομείου, και ότι η αποθήκευση δεν είναι αναγκαία για την αποκατάσταση της διαθεσιμότητας του τηλεμέσου.

Κατόπιν ασκήσεως αναιρέσεως από αμφοτέρους τους διαδίκους, το τμήμα VI του Bundesgerichtshof (Ανώτατο Αστικό και Ποινικό Δικαστήριο, Γερμανία) υπέβαλε τα ακόλουθα προδικαστικά ερωτήματα:


1)      Πρέπει το άρθρο 2, στοιχείο α΄, της οδηγίας 95/46/ΕΚ […] να ερμηνευθεί υπό την έννοια ότι η διεύθυνση πρωτοκόλλου του διαδικτύου (ΙΡ) την οποία αποθηκεύει φορέας παροχής υπηρεσιών στο πλαίσιο προσβάσεως στην ιστοσελίδα του αποτελεί ως προς εκείνον δεδομένο προσωπικού χαρακτήρα σε περίπτωση που τρίτος (εν προκειμένω ο φορέας παροχής υπηρεσιών προσβάσεως στο διαδίκτυο) διαθέτει τα πρόσθετα δεδομένα που απαιτούνται για την εξακρίβωση της ταυτότητας του θιγόμενου προσώπου;
2)      Αντιτίθεται το άρθρο 7, στοιχείο στ΄, της οδηγίας για την προστασία των δεδομένων προσωπικού χαρακτήρα σε εθνική κανονιστική ρύθμιση κατά την οποία ο φορέας παροχής υπηρεσιών δύναται να συλλέγει και να χρησιμοποιεί δεδομένα προσωπικού χαρακτήρα των χρηστών χωρίς τη συναίνεσή τους μόνο προκειμένου, εφόσον τούτο είναι αναγκαίο, να καταστεί δυνατή και να τιμολογηθεί η συγκεκριμένη χρήση του τηλεμέσου από τους εκάστοτε χρήστες, και κατά την οποία ο σκοπός της διασφαλίσεως της γενικής λειτουργικότητας του τηλεμέσου δεν μπορεί να δικαιολογήσει τη χρησιμοποίηση των δεδομένων μετά τη λήξη της εκάστοτε χρήσεως του τηλεμέσου;


Η απάντηση του Γεν. Εισαγγελέα 

Βάσει του άρθρου 2, στοιχείο α΄, της οδηγίας 95/46/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 24ης Οκτωβρίου 1995, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών, δυναμική διεύθυνση IP μέσω της οποίας χρήστης απέκτησε πρόσβαση στην ιστοσελίδα φορέα παροχής τηλεμέσων αποτελεί ως προς εκείνον “δεδομένο προσωπικού χαρακτήραˮ, στο μέτρο που φορέας παροχής υπηρεσιών προσβάσεως στο διαδίκτυο διαθέτει πρόσθετα δεδομένα τα οποία, σε συνδυασμό με τη δυναμική διεύθυνση IP, συμβάλλουν στην εξακρίβωση της ταυτότητας του χρήστη.




Το άρθρο 7, στοιχείο στ΄, της οδηγίας 95/46 έχει την έννοια ότι ο σκοπός της διασφαλίσεως της λειτουργικότητας του τηλεμέσου μπορεί, καταρχήν, να θεωρηθεί έννομο συμφέρον, του οποίου η επίτευξη δικαιολογεί την επεξεργασία του συγκεκριμένου δεδομένου προσωπικού χαρακτήρα, με την επιφύλαξη ότι το ως άνω συμφέρον προέχει του συμφέροντος ή των θεμελιωδών δικαιωμάτων και ελευθεριών του θιγόμενου προσώπου. Εθνική διάταξη η οποία δεν επιτρέπει να ληφθεί υπόψη το εν λόγω έννομο συμφέρον δεν συνάδει με το προμνησθέν άρθρο.»



Eιδικά όσον αφορά το ζήτημα του νομικού χαρακτηρισμού των διευθύνσεων ΙΡ, ο Γ. Εισαγγελέας διατυπώνει την κρίση ότι: 

"74. Ως εκ τούτου, φρονώ ότι, όπως αυτό διατυπώνεται από το Bundesgerichtshof, στο πρώτο ερώτημα πρέπει να δοθεί καταφατική απάντηση. Η δυναμική διεύθυνση IP πρέπει να χαρακτηρισθεί, ως προς τον φορέα παροχής υπηρεσιών διαδικτύου, δεδομένο προσωπικού χαρακτήρα λαμβανομένης υπόψη της υπάρξεως τρίτου (του φορέα παροχής προσβάσεως στο διαδίκτυο) στον οποίο μπορεί εύλογα αυτός να απευθυνθεί για να εξασφαλίσει άλλα πρόσθετα δεδομένα τα οποία, σε συνδυασμό με τη διεύθυνση ΙΡ, συμβάλλουν την εξακρίβωση της ταυτότητας ενός χρήστη."


Η αντίθεση λύση θα σήμαινε  ότι ο φορέας παροχής υπηρεσιών διαδικτύου "θα μπορούσε να τις διατηρεί επ’ αόριστον και μπορεί να ζητήσει, ανά πάσα στιγμή, από τον φορέα παροχής προσβάσεως στο διαδίκτυο τα πρόσθετα δεδομένα τα οποία θα συνδυάσει με τη διεύθυνση ΙΡ για να εξακριβώσει την ταυτότητα του χρήστη. Υπό τις συνθήκες αυτές, (....) η δυναμική διεύθυνση IP μετατρέπεται σε δεδομένο προσωπικού χαρακτήρα, οσάκις είναι διαθέσιμα τα έγκυρα πρόσθετα δεδομένα για την εξακρίβωση της ταυτότητας του χρήστη, εφαρμοζόμενης συναφώς της νομοθεσίας περί προστασίας των δεδομένων."


Η θέση αυτή, βεβαίως, έρχεται σε αντίθεση με την απόφαση του High Court της Ιρλανδίας στην υπόθεση Irish High Court in EMI Records & Ors -v-Eircom Ltd (2010), στην οποία έγινε δεκτό ότι οι διευθύνεις ΙΡ που συλλέγονται με σκοπό την ταυτοποίηση των ατόμων για την εφαρμογή της νομοθεσίας για την προστασία της πνευματικής ιδιοκτησίας, δεν είναι προσωπικά δεδομένα. Επίσης, συντάσσεται με την Γνώμη της ομάδας εργασίας του άρθρου 29 που δέχεται ότι οι διευθύνσεις ΙΡ είναι προσωπικά δεδομένα (βλ. http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/files/2009/wp159_en.pdf).




Τετάρτη 20 Απριλίου 2016

ΟΔΗΓΟΣ ΓΙΑ ΤΗ ΣΥΓΓΡΑΦΗ ΟΡΩΝ ΧΡΗΣΗΣ ΙΣΤΟΧΩΡΟΥ (ΤERMS OF USE) & ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ


Η δημιουργία ενός δικτυακού τόπου παρέχει πολλά πλεονεκτήματα σε έναν επαγγελματία και σε μια επιχείρηση που μπορούν, έτσι, να διευρύνουν τον κύκλο της πελατείας τους. Ωστόσο, πρέπει να γίνει σαφές ότι η παρουσία στο Διαδίκτυο ρυθμίζεται από κανόνες και μπορεί να συνεπάγεται ευθύνη του παρέχοντος υπηρεσίες. Οι χρήστες, ιδίως, μπορεί να ανησυχούν για την προστασία και την ασφάλεια των προσωπικών τους δεδομένων. Για αυτό είναι βασικό, σε κάθε ιστοχώρο να υπάρχουν διαμορφωμένοι όροι χρήσης και όροι προστασίας προσωπικών δεδομένων.

Βλ. περισσότερα εδώ 

Παρασκευή 15 Απριλίου 2016

The European Parliament adopts the Data Protection Reform Package

Press release - Brussels, 21 December 2015
Stronger data protection rules for Europe: the EU adopts the data protection reform package
The European Parliament and Council have reached agreement on the data protection reform proposed by the Commission. The reform is an essential step to strengthen citizens' fundamental rights in the digital age and facilitate business by simplifying rules for companies in the Digital Single Market.
The data protection reform package includes the General Data Protection Regulation ("Regulation") and the Data Protection Directive for the police and criminal justice sector.
Why did the Commission propose a reform of EU data protection rules? 
EU legislation on data protection has been in place since 1995. The Data Protection Directive guarantees an effective protection of the fundamental right to data protection. But differences in the way that each Member State implements the law have led to inconsistencies, which create complexity, legal uncertainty and administrative costs. This affects the trust and confidence of individuals and the competitiveness of the EU economy. The current rules also need modernising – they were introduced at a time when many of today's online services and the challenges they bring for data protection did not yet exist. With social networking sites, cloud computing, location-based services and smart cards, processing of personal data has grown exponentially. We need a robust set of rules to make sure people's right to personal data protection – recognised by Article 8 of the EU's Charter of Fundamental Rights – remains effective in the digital age.This will at the same time be beneficial for the development of the digital economy.  
What will change under the Regulation?
The Regulation updates and modernises the principles enshrined in the 1995 Data Protection Directive to guarantee privacy rights. It focuses on: reinforcing individuals' rights, strengthening the EU internal market, ensuring stronger enforcement of the rules, streamlining international transfers of personal data and setting global data protection standards. 
The changes will give people more control over their personal data and make it easier to access it. They are designed to make sure that people's personal information is protected – no matter where it is sent, processed or stored – even outside the EU, as may often be the case on the internet. 
What are the benefits for citizens? 
The reform provides tools for gaining control of one's personal data, the protection of which is a fundamental right in the European Union.
The data protection reform will strengthen citizens' rights and build trust. Nine out of ten Europeans have expressed concern about mobile apps collecting their data without their consent, and seven out of ten worry about the potential use that companies may make of the information disclosed.
The new rules address these concerns through:
  • A "right to be forgotten": When an individual no longer wants her/his data to be processed, and provided that there are no legitimate grounds for retaining it, the data will be deleted. This is about protecting the privacy of individuals, not about erasing past events or restricting freedom of the press.
  • Easier access to one's data: Individuals will have more information on how their data is processed and this information should be available in a clear and understandable way. A right to data portability will make it easier for individuals to transmit personal data between service providers.
  • The right to know when one's data has been hacked: Companies and organisations must notify the national supervisory authority of data breaches which put individuals at risk and communicate to the data subject all high risk breaches as soon as possible so that users can take appropriate measures.
  • Data protection by design and by default: ‘Data protection by design’ and ‘Data protection by default’ are now essential elements in EU data protection rules. Data protection safeguards will be built into products and services from the earliest stage of development, and privacy-friendly default settings will be the norm – for example on social networks or mobile apps.
  • Stronger enforcement of the rules: data protection authorities will be able to fine companies who do not comply with EU rules up to 4% of their global annual turnover.
Right to be forgotten: How will it work?
Already the current Directive gives individuals a possibility to have their data deleted, in particular when the data is no longer necessary.
For example, if an individual has given her or his consent to processing for a specific purpose, e.g. display on a social networking site, and does not want this service anymore, than there is no reason to keep the data in the system. In particular, when children have made data about themselves accessible, often without fully understanding the consequences, they must not be stuck with the consequences of that choice for the rest of their lives.
This does not mean that on each request of an individual all his personal data are to be deleted at once and forever. If for example, the retention of the data is necessary for the performance of a contract or for compliance with a legal obligation, the data can be kept as long as necessary for that purpose.
The proposed provisions on the "right to be forgotten" are very clear: freedom of expression, as well as historical and scientific research are safeguarded.
For example, no politician will be able to have their earlier remarks deleted from the web. This will thus allow, inter alia, news websites to continue operating on the basis of the same principles.
Is there specific protection for children?
Yes, the Regulation recognises that children deserve specific protection of their personal data, as they may be less aware of risks, consequences, safeguards and their rights in relation to the processing of personal data. For instance, they benefit from a clearer right to be forgotten.
When it comes to information society services offered directly to a child, the Regulation foresees that consent for processing the data of a child must be given or authorised by the holder of the parental responsibility over the child. The age threshold is for Member States to define within a range of 13 to 16 years.
The aim of this specific provision aims at protecting children from being pressured to share personal data without fully realising the consequences. It will not to stop teenagers from using the Internet to get information, advice, education etc. Moreover, the Regulation specifies that the consent of the holder of parental responsibility should not be necessary in the context of preventive or counselling services offered directly to a child.
What are the benefits for businesses?
The reform provides clarity and consistency of the rules to be applied, and restores trust of the consumer, thus allowing undertakings to seize fully the opportunities in the Digital Single Market.
Data is the currency of today's digital economy. Collected, analysed and moved across the globe, personal data has acquired enormous economic significance. According to some estimates, the value of European citizens' personal data has the potential to grow to nearly €1 trillion annually by 2020. By strengthening Europe’s high standards of data protection, lawmakers are creating business opportunities.
The data protection reform package helps the Digital Single Market realise this potential through:
  • One continent, one law: a single, pan-European law for data protection, replacing the current inconsistent patchwork of national laws. Companies will deal with one law, not 28. The benefits are estimated at €2.3 billion per year.
  • One-stop-shop: a 'one-stop-shop' for businesses: companies will only have to deal with one single supervisory authority, not 28, making it simpler and cheaper for companies to do business in the EU.
  • The same rules for all companies – regardless of where they are established: Today European companies have to adhere to stricter standards than companies established outside the EU but also doing business in our Single Market. With the reform companies based outside of Europe will have to apply the same rules when they offer goods or services on the EU market. This creates a level playing field.
  • Technological neutrality: the Regulation enables innovation to continue to thrive under the new rules. 
What is the one-stop shop? 
Within a single market for data, identical rules on paper are not enough. The rules must be applied in the same way everywhere. The 'one-stop-shop' will streamline cooperation between the data protection authorities on issues with implications for all of Europe. Companies will only have to deal with one authority, not 28. 
It will ensure legal certainty for businesses. Businesses will profit from faster decisions, from one single interlocutor (eliminating multiple contact points), and from less red tape. They will benefit from consistency of decisions where the same processing activity takes place in several Member States. 
Individuals will have more control. How will that help business? 
The new right to data portability will allow individuals to move their personal data from one service provider to another. Start-ups and smaller companies will be able to access data markets dominated by digital giants and attract more consumers with privacy-friendly solutions. This will make the European economy more competitive.  
Example: Benefits for individuals, benefits for businesses 
A new small company wishes to enter the market offering an online social media sharing website. The market already has big players with a large market share. Under the current rules, each new customer will have to consider starting over again with the personal data they    wish to provide to be established on the new website. This can be a disincentive for some people considering switching to the new business. 
With the Data Protection Reform: The right to data portability will make it easier for potential customers to transfer their personal data between service providers. This allows customers to exercise control over their personal data, and at the same time fosters competition and encourages new businesses in the marketplace.
What are the benefits for SMEs?
The data protection reform is geared towards stimulating economic growth by cutting costs and red tape for European business, also for small and medium enterprises (SMEs).
By having one rule instead of 28, the EU's data protection reform will help SMEs break into new markets. In a number of cases, the obligations of data controllers and processors are calibrated to the size of the business and/or to the nature of the data being processed. For example:
  • SMEs need not appoint a data protection officer unless their core activities require regular and systematic monitoring of the data subjects on a large scale or if they process special categories of personal data such as that revealing racial or ethnic origin or religious beliefs. Moreover, this will not need to be a full-time employee but could be an ad-hoc consultant, and therefore, would be much less costly. 
  • SMEs need not keep records of processing activities unless the processing they carry out is not occasional or likely to result in a risk for the rights and freedoms of data subject.
  • SMEs will not be under an obligation to report all data breaches to individuals, unless the breaches represent a high risk for their rights and freedoms. 
How will the new rules save money? 
The Regulation will establish a single, pan-European law for data protection meaning that companies can simply deal with one law, not 28. The new rules will bring benefits of an estimated €2.3 billion per year. 
Example: Cutting costsA chain of shops has its head office in France and franchised shops in 14 other EU countries. Each shop collects data relating to clients and transfers it to the head office in France for further processing. 
With the current rules: 
France’s data protection laws would apply to the processing done by head office, but individual shops would still have to report to their national data protection authority, to confirm they were processing data in accordance with national laws in the country where they were located. This means the company’s head office would have to consult local lawyers for all its branches to ensure compliance with the law. The total costs arising from reporting requirements in all countries could be over €12,000. 
With the Data Protection Reform: The data protection law across all 14 EU countries will be the same – one European Union – one law. This will eliminate the need to consult with local lawyers to ensure local compliance for the franchised shops. The result is direct cost savings and legal certainty. 
How will the Data Protection Reform encourage innovation and use of big data? 
According to some estimates, the value of European citizens’ personal data could grow to nearly €1 trillion annually by 2020. The new EU rules will offer flexibility to businesses all while protecting individuals' fundamental rights. 
‘Data protection by design and by default’ will become an essential principle. It will incentivise businesses to innovate and develop new ideas, methods, and technologies for security and protection of personal data.Used in conjunction with data protection impact assessments, businesses will have effective tools to create technological and organisational solutions.
The Regulation promotes techniques such as anonymisation (removing personally identifiable information where it is not needed),pseudonymisation (replacing personally identifiable material with artificial identifiers), and encryption (encoding messages so only those authorised can read it) to protect personal data. This will encourage the use of "big data" analytics, which can done using anonymised or pseudonymised data. 
Example: Driverless carsThe driverless cars technology requires important data flows, including the exchange of personal data. Data protection rules go hand in hand with innovative and progressive solutions. For example, in case of a crash, cars equipped with eCall emergency call system can automatically call the nearest emergency centre. This is an example of a workable and efficient solution in line with EU data protection principles. With the new rules, the function of eCall will become easier, simpler and more efficient in terms of data protection.
It is a data protection principle that when personal data is collected for one or more purposes it should not be further processed in a way that is incompatible with the original purposes. This does not prohibit processing for a different purpose or restrict 'raw data' for use in analytics. A key factor in deciding whether a new purpose is incompatible with the original purpose is whether it is fair. Fairness will consider factors such as; the effects on the privacy of individuals (e.g. specific and targeted decisions about identified persons) and whether an individual has a reasonable expectation that their personal data will be used in the new way. So in the example of the driverless cars, raw data can be used to analyse where the most accidents take place and how future accidents could be avoided. It can also be used to analyse traffic flows in order to reduce traffic jams.   
Businesses should be able to anticipate and inform individuals of the potential uses and benefits of big data - even if the exact specifics of the analysis are not yet known. Businesses should also think whether the data can be anonymised for such future processing. This will allow raw data to be retained for big data, while protecting the rights of individuals. 
The new data protection rules provide businesses with opportunities to remove the lack of trust that can affect people's engagement with innovative uses of personal data. Providing individuals with clear, effective information will help build trust in analytics and innovation. The information to be provided is not exactly how the data is to be processed, but the purposes for which it will be processed. 
The apparent complexity of innovated products and big data analytics is not an excuse for failing to seek consent of people where it is required. However, consent is not the only basis for processing. Companies are free to base processing on a contract, on a law or, on, in the absence of other bases, on a "balancing of interests". These 'formal requirements', such as consent, are set out in the rules to provide the necessary control by individuals over their personal data and to provide legal certainty for everyone. The new EU rules will provide flexibility on how to meet those requirements. 
How will the new rules work in practice?
Example: a multinational company with several establishments in EU Member States has an online navigation and mapping system across Europe. This system collects images of all private and public buildings, and may also take pictures of individuals.
With the current rules:The data protection safeguards upon data controllers vary substantially from one Member State to another. In one Member State, the deployment of this service led to a major public and political outcry, and some aspects of it were considered to be unlawful. The company then offered additional guarantees and safeguards to the individuals residing in that Member State after negotiation with the competent DPA, however the company refused to commit to offer the same additional guarantees to individuals in other Member States.
Currently, data controllers operating across borders need to spend time and money (for legal advice, and to prepare the required forms or documents) to comply with different, and sometimes contradictory, obligations.
With the new rules:The new rules will establish a single, pan-European law for data protection, replacing the current inconsistent patchwork of national laws. Any company - regardless of whether it is established in the EU or not - will have to apply EU data protection law should they wish to offer their services in the EU. 
Example: a small advertising company wants to expand its activities from France to Germany.
With the current rules:
Its data processing activities will be subject to a separate set of rules in Germany and the company will have to deal with a new regulator. The costs of obtaining legal advice and adjusting business models in order to enter this new market may be prohibitive. For example, some Member States charge notification fees for processing data.
With the new rules:
The new data protection rules will scrap all notification obligations and the costs associated with these. The aim of the data protection regulation is to remove obstacles to cross-border trade. 
What about the Data Protection Directive for the police and criminal justice sector? 
The Police Directive ensure the protection of personal data of individuals involved in criminal proceedings, be it as witnesses, victims, or suspects. It will also facilitate a smoother exchange of information between Member States' police and judicial authorities, improving cooperation in the fight against terrorism and other serious crime in Europe. It establishes a comprehensive framework to ensure a high level of data protection whilst taking into account the specific nature of the police and criminal justice field. 
How does the Data Protection Directive for the police and criminal justice sector impact law enforcement operations? 
Law enforcement authorities will be able to exchange data more efficiently and effectively. By further harmonising the 28 different national legislations, the common rules on data protection will enable law enforcement and judicial authorities to cooperate more effectively and more rapidly with each other by facilitating the exchange of personal data necessary to prevent crime under conditions of legal certainty, fully in line with the Charter of Fundamental Rights. 
Criminal law enforcement authorities will no longer have to apply different sets of data protection rules according to the origin of the personal data, saving time and money. The new rules will apply to both domestic processing and cross-border transfers of personal data. Having more harmonised laws in all EU Member States will make it easier for our police forces to work together. The rules in the Directive take account of the specific needs of criminal law enforcement and respect the different legal traditions in Member States.
How does the Directive affect citizens?
 
Individuals' personal data will be better protected.The Directive protects citizens' fundamental right to data protection when data is used by criminal law enforcement authorities. Everyone’s personal data should be processed lawfully, fairly, and only for a specific purpose. All law enforcement processing in the Union must comply with the principles of necessity, proportionality and legality, with appropriate safeguards for the individuals. Supervision is ensured by independent national data protection authorities and effective judicial remedies must be provided. 
The Directive also provides clear rules for the transfer of personal data by criminal law enforcement authorities outside the EU, to ensure that these transfers take place with an adequate level of data protection. The directive provides robust rules on personal data exchanges at national, European and international level. 
How does the Directive affect the work of criminal law enforcement? 
Having the same law in all EU Member States will make it easier for our criminal law enforcement authorities to work together in exchanging information. This will increase the efficiency of criminal law enforcement and thus create conditions for more effective crime prevention. 
This is also why the Data Protection Directive is considered a key element of the development of the EU's area of freedom, security and justice and a building block of the EU Agenda on Security. 
The Directive replaces Framework Decision 2008/977/JHA which previously governed data processing by police and judicial authorities. 
The entry into force of the Lisbon Treaty and, in particular, the introduction of a new legal basis (Article 16 TFEU) allow the establishment of a comprehensive data protection framework in the area of police and judicial cooperation in criminal matters. The new framework will cover both cross-border and domestic processing of personal data.
When will the new laws apply? 
The Regulation shall apply 2 years after its formal adoption by the European Parliament and Council. The Commission will work together with the Member States and the Data protection authorities – the future European Data Protection Board- to ensure a uniform application of the new rules. 
The Police Directive provides for a two-year implementation period. Member States are under an obligation to update their legal frameworks during this time.