Την 25.05.2018 τέθηκε σε εφαρμογή ο Κανονισμός ΕΕ 2016/679 για την Προστασία των Προσωπικών Δεδομένων. Γνωστός και ως GDPR (General Data Protection Regulation). Ο Κανονισμός έχει άμεση εφαρμογή σε όλα τα κράτη – μέλη, χωρίς να απαιτείται πράξη ενσωμάτωσής του από τον εθνικό νομοθέτη.
Βασικός σκοπός του Κανονισμού είναι η δημιουργία ενός ισχυρού πλαισίου για την προστασία των δεδομένων προσωπικού χαρακτήρα, με συγκεκριμένες διασφαλίσεις, ώστε να προστατεύονται τα δικαιώματα και η ιδιωτικότητα των υποκειμένων των δεδομένων.
Ως «δεδομένα προσωπικού χαρακτήρα» ορίζεται κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο («υποκείμενο των δεδομένων»)· το ταυτοποιήσιμο φυσικό πρόσωπο είναι εκείνο του οποίου η ταυτότητα μπορεί να εξακριβωθεί, άμεσα ή έμμεσα, ιδίως μέσω αναφοράς σε αναγνωριστικό στοιχείο ταυτότητας, όπως όνομα, σε αριθμό ταυτότητας, σε δεδομένα θέσης, σε επιγραμμικό αναγνωριστικό ταυτότητας ή σε έναν ή περισσότερους παράγοντες που προσιδιάζουν στη σωματική, φυσιολογική, γενετική, ψυχολογική, οικονομική, πολιτιστική ή κοινωνική ταυτότητα του εν λόγω φυσικού προσώπου. Υπάρχουν επίσης και οι ειδικές κατηγορίες προσωπικών δεδομένων, όπως η φυλετική ή εθνική προέλευση, τα γενετικά και βιομετρικά δεδομένα, οι θρησκευτικές ή φιλοσοφικές πεποιθήσεις, τα πολιτικά φρονήματα, η συμμετοχή σε συνδικαλιστική οργάνωση, η κατάσταση της υγείας, η σεξουαλική ζωή και ο γενετήσιος προσανατολισμός του ατόμου. Η επεξεργασία αυτών των ειδικών κατηγοριών κατ’ αρχήν απαγορεύεται, εκτός ορισμένων περιπτώσεων και εφόσον συντρέχουν συγκεκριμένες προϋποθέσεις.
Ο Κανονισμός μάς αφορά όλους, ιδίως στη σύγχρονη εποχή όπου λόγω της ραγδαίας τεχνολογικής ανάπτυξης και κυρίως των social media τα προσωπικά μας δεδομένα είναι εκτεθειμένα. Υποχρέωση συμμόρφωσης έχουν όλες οι επιχειρήσεις, τόσο του ιδιωτικού όσο και του δημόσιου τομέα, δεδομένου ότι επεξεργάζονται και διαχειρίζονται τα προσωπικά δεδομένα εργαζομένων, προμηθευτών συνεργατών, πελατών, ή άλλων φυσικών προσώπων με οποιοδήποτε τρόπο. Προς το σκοπό αυτό, οι επιχειρήσεις θα πρέπει να προχωρήσουν σε όλες τις απαραίτητες ενέργειες προκειμένου να εξασφαλίσουν την πλήρη συμμόρφωσή τους με τις απορρέουσες από τον Κανονισμό υποχρεώσεις. Πολλώ μάλλον όταν προβλέπεται η επιβολή υψηλών διοικητικών προστίμων σε περίπτωση που η αρμόδια αρχή (στην Ελλάδα η Αρχή Προστασίας Δεδομένου Προσωπικού Χαρακτήρα ή ΑΠΔΠΧ) διαπιστώσει παραβιάσεις του Κανονισμού.
Μια από τις καινοτομίες που εισάγει ο Κανονισμός είναι η οριοθέτηση νόμιμων βάσεων επεξεργασίας, όπως η προηγούμενη συγκατάθεση του υποκειμένου, αλλά και η δημιουργία νέων δικαιωμάτων με στόχο την αποτελεσματικότερη προστασία των προσωπικών δεδομένων των υποκειμένων. Ταυτόχρονα, όμως, επιβάλλει μια σειρά νέων υποχρεώσεων στον υπεύθυνο επεξεργασίας, ήτοι του προσώπου εκείνου που ορίζει τους σκοπούς της επεξεργασίας και τα μέσα με τα οποία αυτή πραγματοποιείται.
H διαδικασία συμμόρφωσης με τον νέο Κανονισμό (GDPR Compliance) είναι απαιτητική και ενδείκνυται να πραγματοποιηθεί μέσω της συνεργασίας νομικού και συμβούλου πληροφορικής. Οι φάσεις συμμόρφωσης περιλαμβάνουν τέσσερα βασικά στάδια:
-Πρώτο Στάδιο: Χαρτογράφηση των Δεδομένων που η επιχείρηση επεξεργάζεται στο πλαίσιο λειτουργίας της.
-Δεύτερο Στάδιο: Ανάλυση Αποκλίσεων ώστε να διαπιστωθούν τυχόν κενά στην προστασία των προσωπικών δεδομένων.
-Τρίτο Στάδιο: Πολιτικές και Διαδικασίες Απορρήτου Προσωπικών Δεδομένων.
-Τέταρτο Στάδιο: Εκπαίδευση του προσωπικού και Εσωτερικές Επιθεωρήσεις.
Στο σημείο αυτό κρίνεται σκόπιμο να τονιστεί ότι βάσει του Κανονισμού προβλέπεται ο ορισμός Υπεύθυνου Επεξεργασίας (Data Protection Officer ή DPO), υποχρεωτικά δε μόνο για συγκεκριμένες κατηγορίες φορέων και επιχειρήσεων. Ο ρόλος του είναι μεν συμβουλευτικός, αλλά κομβικός και για το λόγο αυτό όλες οι επιχειρήσεις, ακόμη και οι μικρομεσαίες, πρέπει να ενθαρρύνονται στον ορισμό Υπεύθυνου Επεξεργασίας.
Σε καμία περίπτωση όμως δε θα πρέπει να θεωρηθεί ότι η εκπλήρωση των ανωτέρω εξαντλεί την υποχρέωση των επιχειρήσεων. Η διαδικασία συμμόρφωσης είναι μια διαρκής διαδικασία και η αποτελεσματική προστασία των προσωπικών δεδομένων θα πρέπει να επανεξετάζεται ανά τακτά χρονικά διαστήματα.