Γράφει ο Δημοσθένης Κωστούλας*
Σύμφωνα με τον Γενικό Κανονισμό Προστασίας Δεδομένων 679/2016 (εφεξής GDPR), μια από τις θεμελιώδεις υποχρεώσεις των ιδιωτικών εταιριών και των δημόσιων αρχών / φορέων (ως υπεύθυνοι επεξερgασίας), είναι ο ορισμός Υπευθύνου Προστασίας Δεδομένων (Data Protection Officer, εφεξής DPO), όταν:
- οι βασικές δραστηριότητες συνιστούν πράξεις επεξεργασίας οι οποίες απαιτούν τακτική και συστηματική παρακολούθηση δεδομένων των υποκειμένων σε μεγάλη κλίμακα και
- οι βασικές δραστηριότητες του υπεύθυνου επεξεργασίας ή του εκτελούντος την επεξεργασία συνιστούν μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα.
Πρόκειται για έναν σχετικά νέο θεσμικό ρόλο, ο οποίος μέχρι πρότινος ήταν σχετικά άγνωστος στις περισσότερες ευρωπαϊκές χώρες, συμπεριλαμβανομένου και της Ελλάδας.
Αποστολή του DPO είναι η υποστήριξη της ιδιωτικής εταιρείας ή της δημόσιας αρχής / φορέα στην διαρκή απαίτηση για συμμόρφωση με τις απαιτήσεις του GDPR και της κείμενης νομοθεσίας, συμπεριλαμβανομένης της προστασίας των προσωπικών δεδομένων των υποκειμένων που εμπλέκονται με οποιονδήποτε τρόπο με την εταιρία / φορέα (πελάτες, συνεργάτες, προσωπικό, προμηθευτές κλπ.).
Μεταξύ των άλλων, ο DPO αποτελεί τον κύριο συνομιλητή της διοίκησης για θέματα προστασίας δεδομένων, καταρτίζει το πρόγραμμα και την πολιτική προστασίας δεδομένων και εποπτεύει την εφαρμογή του, εκτιμά και συμβουλεύει για την αναγκαιότητα κατάρτισης μιας εκτίμησης αντικτύπου, συντονίζει την συνεργασία των τμημάτων και τη δημιουργία μιας διαρκούς εταιρικής κουλτούρας προστασίας δεδομένων, πραγματοποιεί εκπαιδευτικά προγράμματα, καταρτίζει ευρετήριο προσωπικών δεδομένων κλπ.
Ακόμα και όταν ΔΕΝ προκύπτει ξεκάθαρα η απαίτηση για DPO, η παρουσία του μόνο καλό θα κάνει σε μια εταιρεία ή έναν φορέα.
Μετά την αρχική συμμόρφωση με τον GDPR
Σε μεγάλο βαθμό, οι εταιρείες / φορείς είθισται να παρουσιάζουν σημεία απόκλισης μετά από το τέλος της περιόδου της επίσημης συμμόρφωσης τους με τον GDPR και την κείμενη νομοθεσία, με τα σημεία απόκλισης να μεγαλώνουν με το πέρασμα του χρόνου. Αυτή η αντίδραση μπορεί να θεωρηθεί σε κάποιο βαθμό δικαιολογημένη και αναμενόμενη, αφού η πίεση της καθημερινότητας και οι μεγάλες απαιτήσεις σε σχέση με την κύρια δραστηριότητα και την απρόσκοπτη λειτουργία ενός οργανισμού, μπορεί να θέσουν σταδιακά την προστασία των δεδομένων σε δεύτερη προτεραιότητα.
Για τους παραπάνω λόγους, η παρουσία του DPO πρέπει να είναι ουσιαστική και συνεχόμενη, μέσα από μια σειρά ενεργειών, οι οποίες θα πρέπει να καλλιεργούν και να συντηρούν μια πιο μόνιμη κουλτούρα συμμόρφωσης εντός της εταιρίας / του φορέα.
Ενδεικτικά και όχι περιοριστικά:
1. Τήρηση ημερολογίου πεπραγμένων Data Protection Officer (DPO)
Η τήρηση ενός ημερολογίου σε συστηματική βάση από την μεριά του DPO κρίνεται επιτακτική, τόσο για λόγους ουσίας, όσο και για λόγους τεκμηρίωσης και απόδειξης μια διαρκούς προσπάθειας συμμόρφωσης σχετικά με την προστασία προσωπικών δεδομένων. Ουσιαστικά, συνιστά μια καταγραφή από τον DPO όλων των πεπραγμένων που υλοποιούνται από την στιγμή της τελικής συμμόρφωσης και μετέπειτα.
Σε μεγάλο βαθμό, οι καταγραφές σχετίζονται με το στάδιο υλοποίησης των κατάλληλων τεχνικών και οργανωτικών μέτρων που προτάθηκαν από την περίοδο της αρχικής συμμόρφωσης της εταιρείας / του φορέα.
Ωστόσο, καθότι το αρχείο με τις προτεινόμενες – προληπτικές ή/και διορθωτικές – ενέργειες από την φάση της συμμόρφωσης ενδέχεται να είναι συνοπτικό, το ημερολόγιο DPO θα πρέπει να υπεισέρχεται σε μεγαλύτερη ανάλυση σχετικά με τις ενέργειες που υλοποιούνται ή αναμένεται να υλοποιηθούν από τον οργανισμό. Δηλαδή, το ημερολόγιο αποτελεί μια προέκταση του αρχείου με τα προτεινόμενα μέτρα, περιλαμβάνοντας σχόλια, υποσημειώσεις και αναλυτικές πληροφορίες προς διευκόλυνση του DPO στο έργο της διαρκούς συμμόρφωσης και της τεκμηρίωσης αυτής. Η δε ανανέωση του πρέπει να είναι πολύ συχνή, σε αντίθεση με την ανανέωση του γενικότερου αρχείου με τα μέτρα, η οποία πραγματοποιείται σε πιο αραιά χρονικά διαστήματα.
Το ημερολόγιο DPO μπορεί να τηρείται σε ηλεκτρονικό αρχείο και να κοινοποιείται σε συστηματική βάση στην διοίκηση του οργανισμού. Με τον τρόπο αυτό, η εταιρεία / ο φορέας μπορεί να λαμβάνει γνώση για την δραστηριότητα του DPO και το γενικότερο επίπεδο συμμόρφωσης, ενώ παράλληλα λειτουργεί και σαν υπενθύμιση προς την διοίκηση για τις ενέργειες που υπολείπονται να γίνουν.
2. Περιοδική ανανέωση παραδοτέων αρχείων αρχικής συμμόρφωσης
Είναι αυτονόητο ότι ένας από τους σημαντικότερους ρόλους του DPO είναι η περιοδική ανανέωση των αρχικών αρχείων συμμόρφωσης. Αν και δεν αναφέρεται ξεκάθαρα συγκεκριμένο χρονικό διάστημα, η ανανέωση των αρχείων μια ή και παραπάνω φορές εντός ενός έτους, κρίνεται επιτακτική. Στην ουσία πρόκειται για μια τεκμηριωμένη ανανέωση των παραδοτέων αρχείων κάθε επιμέρους φάσης της αρχικής συμμόρφωσης, αλλάζοντας κάθε φορά τον αριθμό έκδοσης και σημειώνοντας την ημερομηνία της ανανέωσης (versioning).
Στην συγκεκριμένη διαδικασία λαμβάνονται υπόψη τυχόν νέα ευρήματα και ρίσκα, ενώ καταγράφονται και όλα τα πεπραγμένα σχετικά με τα προληπτικά και διορθωτικά μέτρα που αρχικά προτάθηκαν, μέσω και της άντλησης δεδομένων από το ημερολόγιο DPO.
Εφόσον ο οργανισμός ακολουθεί μια σωστή και ουσιαστική πορεία συμμόρφωσης, οι περιοδικές ανανεώσεις των βασικών αρχείων από τον DPO, αναμένεται να αποδεικνύουν έμπρακτα την «βελτίωση» του γενικότερου επιπέδου συμμόρφωσης.
Ακολούθως, θα πρέπει να ανανεώνονται από τον DPO και όσες – ήδη διανεμημένες – πολιτικές, διαδικασίες και οδηγίες εργασίας κρίνεται σκόπιμο, προκειμένου αυτές να ενσωματώνουν τυχόν ευρήματα που προκύπτουν από τις περιοδικές ανανεώσεις.
3. Διεξαγωγή Μελέτης Αντικτύπου (DPIA) για νέες διαδικασίες / δραστηριότητες και επικαιροποίηση παλαιότερων
Στα πλαίσια της περιοδικής ανανέωσης των παραδοτέων αρχείων συμμόρφωσης, ο DPO οφείλει να εστιάζει την προσοχή του και στις επιμέρους Μελέτες Αντικτύπου (Data Privacy Impact Assessment -DPIA).
Σύμφωνα με τις απαιτήσεις του GDPR, η εκάστοτε ιδιωτική εταιρεία ή φορέας του Δημοσίου πρέπει να διεξάγει Μελέτη Αντικτύπου όποτε αυτό κρίνεται απαραίτητο (ενδεικτικά, όταν παρουσιάζεται υψηλός κίνδυνος για τα προσωπικά δεδομένα των επιμέρους κατηγοριών υποκειμένων). Πέρα όμως από την διεξαγωγή των αρχικών μελετών αντικτύπου κατά την φάση της επίσημης συμμόρφωσης, πρέπει να διεξάγει παρόμοιες μελέτες και για κάθε νέα διαδικασία / δραστηριότητα εντός της εταιρείας / του φορέα και να επικαιροποιεί / ανανεώνει παλαιότερες Μελέτες Αντικτύπου, στις οποίες και θα πρέπει να ενσωματώνονται νέα ευρήματα ή/και η υλοποίηση επιμέρους ενεργειών που μπορεί να σχετίζονται με την DPIA. Ο DPO είναι υπεύθυνος να αξιολογεί τις μελέτες αυτές και να παρέχει τη γνώμη του.
4. Τακτικές επιθεωρήσεις επιτήρησης συμμόρφωσης
Στις βασικές υποχρεώσεις ενός DPO, είναι και η διενέργεια επιθεωρήσεων ανά τακτά χρονικά διαστήματα, προκειμένου να ελέγξει το επίπεδο συμμόρφωσης σε σχέση με την προστασία των δεδομένων προσωπικού χαρακτήρα που τηρούνται και διακινούνται εντός μιας εταιρείας / ενός φορέα.
Συνεπώς, ένας DPO πρέπει κάθε τόσο να επισκέπτεται τον οργανισμό (αν είναι εξωτερικός) και να διεξάγει εσωτερικές επιθεωρήσεις σε κάθε τμήμα / υπηρεσία, αλλά και γενικότερα στο σύνολο του οργανισμού. Κατά τα πρότυπα των επιθεωρήσεων ποιότητας, ο DPO πρέπει να είναι εφοδιασμένος με μια φόρμα επιθεώρησης, η οποία στην ουσία αποτελεί έναν οδηγό σε σχέση με τις απαιτήσεις και τους όρους του GDPR και της κείμενης νομοθεσίας για την προστασία δεδομένων. Κατά την διάρκεια της επιθεώρησης αλλά και κατά την μετέπειτα αξιολόγηση των νέων ευρημάτων, ο DPO θα πρέπει να λαμβάνει υπόψη το επίσημο υλικό από την αρχική συμμόρφωση, όπως ενδεικτικά, τα πρώτα ευρήματα και αποκλίσεις, τα προτεινόμενα οργανωτικά και τεχνικά μέτρα κλπ. Στην περίπτωση μελλοντικών επιθεωρήσεων, είναι αυτονόητο ότι θα πρέπει να λαμβάνονται υπόψη και τα ευρήματα τυχόν προηγούμενων εσωτερικών επιθεωρήσεων (μετά την αρχική συμμόρφωση).
Τα αποτελέσματα κάθε επιθεώρησης θα πρέπει να καταγράφονται και να τηρούνται μαζί με τον αρχικό φάκελο της συμμόρφωσης, αφού, πέρα από την ουσία, αποτελούν και αυτά έμπρακτη απόδειξη της προσπάθειας διαρκούς συμμόρφωσης της εταιρείας / του φορέα.
5. Τακτικές εκπαιδεύσεις
Βασικό μέλημα ενός DPO είναι η διαρκή εγρήγορση του οργανισμού προς την κατεύθυνση της προστασίας των προσωπικών δεδομένων. Πέραν όλων των άλλων ενεργειών μετά το τέλος της αρχικής συμμόρφωσης, αυτό επιτυγχάνεται και μέσω συχνών εκπαιδεύσεων του προσωπικού. Οι εκπαιδεύσεις αυτές πρέπει να έχουν – σε κάποιο βαθμό – διαφορετικό χαρακτήρα και περιεχόμενο από τις αρχικές εκπαιδεύσεις, καθότι θα πρέπει να εστιάζουν πιο αναλυτικά σε επιμέρους θέματα.
Ενδεικτικά αλλά όχι περιοριστικά, αντικείμενο των εκπαιδεύσεων θα μπορούσε να είναι η αναφορά σε πραγματικά συμβάντα διαρροής δεδομένων στην Ελλάδα ή το εξωτερικό, οι αναφορές σε προσθήκες ή/και διαφοροποιήσεις στο νομοθετικό στερέωμα, ειδικότερη αναφορά και εκπαίδευση σε τεχνικά μέτρα σχετικά με την ασφαλή χρήση και λειτουργία των ηλεκτρονικών μέσων, των προγραμμάτων και της χρήσης ηλεκτρονικού ταχυδρομείου κλπ., υπενθύμιση στον τρόπο αντίδρασης και διαχείρισης περιστατικών διαρροής δεδομένων, υπενθύμιση των ήδη διανεμημένων πολιτικών, διαδικασιών, οδηγιών εργασίας και εντύπων και παρουσίαση τυχών νέων εκδόσεων κλπ.
* Ο Δημοσθένης Κωστούλας, Quality Manager και DPO σε Ιδιωτική Κλινική στην Θεσσαλονίκη, είναι απόφοιτος του Τμήματος Διεθνών & Ευρωπαϊκών Οικονομικών και Πολιτικών Σπουδών του Πανεπιστημίου Μακεδονίας και κάτοχος MBΑ και MSc (International Business and Finance). Είναι ένας εκ των δύο συγγραφέων του βιβλίου με τίτλο «Η Συμμόρφωση με τον Γενικό Κανονισμό Προστασίας Δεδομένων – Πρακτικά Ζητήματα – Υποδείγματα» (Ιανουάριος 2020, Εκδόσεις ΝΟΜΟΡΑΜΑ.ΝΤ), ενώ ταυτόχρονα, αποτελεί γενικό γραμματέα και μέλος Δ.Σ. του ελληνικού παραρτήματος του European Association of Data Protection Professionals (EADPP), επιστημονικό συνεργάτη του Ευρωμεσογειακού Ινστιτούτου Ποιότητας & Ασφάλειας στις Υπηρεσίες Υγείας Avedis Donabedian (EIQSH), μέλος της ομάδας του Homo Digitalis, μέλος του DPO Network Greece και μέλος του ΙΝ.ΕΠ.ΙΔ Β.Ελλάδος.
Πηγές:
Τσιπτσέ, Ο. και Κωστούλας, Δ. (Ιανουάριος 2020), Η συμμόρφωση με τον Γενικό Κανονισμό Προστασίας Δεδομένων GDPR EU 2016/679 – Πρακτικά Ζητήματα Υποδείγματα, Νομικές Εκδόσεις ΝΟΜΟΡΑΜΑ.ΝΤ, Αθήνα
Σωτηρόπουλος, Β. (2017), Υπεύθυνος Προστασίας Δεδομένων – Εργαλειοθήκη για τον νέο θεσμό σε δημόσιο και ιδιωτικό τομέα, Εκδόσεις Σάκκουλα. Αθήνα – Θεσσαλονίκη
Ομάδα Προστασίας των Προσώπων έναντι της Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα του Άρθρου 29 (6/EL WP 243 rev.01 – Απρίλιος 2017), Κατευθυντήριες γραμμές σχετικά με τους υπεύθυνους προστασίας δεδομένων
https://www.dpa.gr/portal/page?_pageid=33,211475&_dad=portal&_schema=PORTAL