Καλούμε την ΑΠΔΠΧ να ερευνήσει το Υπουργείο Εσωτερικών για τη χρήση αλγορίθμων τεχνητής νοημοσύνης για την κατανομή υφιστάμενων και νέων υπαλλήλων στο Δημόσιο

Στις 9 Ιουλίου η Homo Digitalis κατέθεσε αίτημα (αριθ. πρωτ. 5812/9.7.2024) ενώπιον της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, προκειμένου η τελευταία να ασκήσει τις ερευνητικές τις εξουσίες κατά του Υπουργείου Εσωτερικών.
Συγκεκριμένα, μετά την Απόφαση 16/2024 της Αρχής τον Απρίλιο του 2024, με την οποία είχε επιβάλει στο Υπουργείο Εσωτερικών το πρόστιμο-ρεκόρ των 400.000 ευρώ για σημαντικές παραβάσεις της νομοθεσίας για την προστασία προσωπικών δεδομένων, το Υπουργείο βρίσκεται πάλι στο κέντρο του ενδιαφέροντος, αυτή τη φορά για το εργαλείο τεχνητής νοημοσύνης που αναπτύσσει για τον στρατηγικό προγραμματισμό στελέχωσης του Δημοσίου Τομέα.

Το εργαλείο αφορά τη κατανομή του υφιστάμενου προσωπικού αλλά και την εκτίμηση των αναγκών για νέο προσωπικό, ενώ θα γίνει πιλοτική εφαρμογή του σε 9 φορείς του Δημοσίου Τομέα, ήτοι Μονάδα Οργάνωσης και Διαχείρισης Αναπτυξιακών Προγραμμάτων (ΜΟΔ ΑΕ), Ανεξάρτητη Αρχή Δημοσίων Εξόδων (ΑΑΔΕ) τη Δημόσια Υπηρεσία Απασχόληση το Γενικό Νοσοκομείο Αθηνών “Γ. Γεννηματάς”, τον Δήμο Θεσσαλονίκης, την Περιφέρεια Αττικής, το Υπουργείο Παιδείας και Θρησκευμάτων, το Υπουργείο Περιβάλλοντος και Ενέργειας και το Υπουργείο Πολιτισμού και Αθλητισμού.

Το έργο αναμένεται να ολοκληρωθεί τον Δεκέμβριο του 2025, ενώ το κόστος του ανέρχεται στα 11.708.543 ευρώ.

Επειδή το εργαλείο χρειάζεται να περιλαμβάνει λειτουργικότητες συλλογής, διαχείρισης και ανάλυσης προσωπικών δεδομένων, η Homo Digitalis είχε καταθέσει επιστολή στις 15 Απριλίου 2024 ενώπιον της τότε Υπουργού Εσωτερικών κα. Κεραμέως και τον Υπεύθυνο Προστασίας Δεδομένων του Υπουργείου, με την οποία απεύθυνε κύρια ερωτήματα τόσο σχετικά με τη συμμόρφωση που απαιτείται με τη νομοθεσία για την προστασία προσωπικών δεδομένων, όσο και με τη νομοθεσία για τη χρήση τεχνητής νοημοσύνης και άλλων αναδυόμενων τεχνολογιών στον δημόσιο τομέα (νόμος 4961/2022). Ωστόσο, το Υπουργείο δεν παραχώρησε την οποιαδήποτε απάντηση, ούτε μετά από γραπτή υπενθύμιση του αιτήματός μας στις 30 Μαΐου, αναγκάζοντας μας να απευθυνθούμε στην Αρχή προκειμένου εκείνη να ερευνήσει με τον θεσμικό της ρόλο ενδελεχώς την ανάπτυξη, εφαρμογή και πιλοτική χρήση του εργαλείου αυτού καθώς και τις επιπτώσεις που ανακύπτουν για τα δικαιώματα των υπαλλήλων του Δημοσίου Τομέα.

Μπορείτε να δείτε το σχετικό αίτημά μας εδώ.

Μπορείτε να διαβάσετε το Δελτίο Τύπου μας εδώ.

 


Παραχωρούμε διάλεξη στο τριήμερο εκπαιδευτικό σεμινάριο του OSCE για την προστασία των Δικαιωμάτων του Ανθρώπου στον τομέα των συνόρων

Το Γραφείο Δημοκρατικών Θεσμών και Ανθρωπίνων Δικαιωμάτων του Οργανισμού για την Ασφάλεια και τη Συνεργασία στην Ευρώπη (ΟΑΣΕ, αγγλικά: Organization for Security and Co-operation in Europe – OSCE) διοργανώνει την επόμενη εβδομάδα στη Βαρσοβία το εκπαιδευτικό του σεμινάριο για υπερασπιστές των ανθρωπίνων δικαιωμάτων που εργάζονται στα διεθνή σύνορα!  Το τριήμερο εκπαιδευτικό σεμινάριο έχει ως στόχο να δώσει τη δυνατότητα στους υπερασπιστές των ανθρωπίνων δικαιωμάτων να κατανοήσουν τις επιπτώσεις των τεχνολογιών στα ανθρώπινα δικαιώματα στα σύνορα και να βελτιώσουν τις δεξιότητές τους στη συλλογή και επαλήθευση πληροφοριών με διάφορα μέσα, συμπεριλαμβανομένων των νέων τεχνολογιών, για την αποτελεσματική προστασία των ανθρωπίνων δικαιωμάτων στα σύνορα.

Σε αφιλοκερδή βάση, η Homo Digitalis και η HIAS Ελλάδος θα δώσουν διάλεξη κατά τη διάρκεια του εκπαιδευτικού σεμιναρίου σχετικά με τη μεγάλη μας επιτυχία με την υπόθεση ΚΕΝΤΑΥΡΟΣ και ΥΠΕΡΙΩΝ!

Η διάλεξή μας με τίτλο “Combating Centaurs and Titans – Leveraging Data Protection Law to Counter Intrusive Surveillance in Migration” θα επικεντρωθεί στον τρόπο με τον οποίο το δίκαιο προστασίας δεδομένων μπορεί να χρησιμοποιηθεί στρατηγικά για την αμφισβήτηση των επεμβατικών τεχνολογιών παρακολούθησης που χρησιμοποιούνται στη μετανάστευση. Ο Λευτέρης Χελιουδάκης θα εκπροσωπήσει την Homo Digitalis σε αυτή τη διάλεξη.

Θα θέλαμε να ευχαριστήσουμε τους διοργανωτές για την ευγενική τους πρόσκληση, καθώς και τη HIAS Ελλάδας για τη σπουδαία συνεργασία.

Μπορείτε να βρείτε περισσότερες πληροφορίες για το Γραφείο Δημοκρατικών Θεσμών και Ανθρωπίνων Δικαιωμάτων του ΟΑΣΕ (ODIHR) εδώ.

 

 


Κένταυρος & Υπερίων: Ρωτήσαμε την ΑΠΔΠΧ εάν έχει προχωρήσει στην αναγκαία συμμόρφωση το Υπουργείο Μετανάστευσης & Ασύλου

Στο πλαίσιο της Απόφασης 13/2024 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ), η οποία είχε αναρτηθεί στην ιστοσελίδα της στις 2/4/2024, το Υπουργείο Μετανάστευσης και Ασύλου είχε λάβει εντολή να προβεί στο σύνολο των απαραίτητων ενεργειών για την ολοκλήρωση της συμμόρφωσής του με τις υποχρεώσεις του υπευθύνου επεξεργασίας, όπως αυτές περιγράφονται στο σώμα της Απόφασης, εντός προθεσμίας 3 (τριών) μηνών από τη λήψη της.

Δεδομένου οτι την Τρίτη 2/7/2024, συμπληρώθηκαν 3 μήνες, αποφασίσαμε να στείλουμε επιστολή στην ΑΠΔΠΧ την Τετάρτη 3/7/2024 (αριθμ. πρωτ. Γ/ΕΙΣ/5662/03-07-2024) με την οποία αιτούμαστε να μας γνωστοποιήσει εάν η Αρχή έχει λάβει σχετική ενημέρωση από το Υπουργείο Μετανάστευσης και Ασύλου αναφορικά με την ολοκλήρωση της συμμόρφωσής του, ως εκείνο όφειλε.

Μένει να δούμε το επίπεδο της συμμόρφωσης που έχει επιτευχθεί σε αυτούς τους τρείς μήνες, για μία υπόθεση που είναι άκρως σημαντική.

 


Μιλήσαμε στην εφημερίδα Η Καθημερινή και τον δημοσιογράφο Γιάννη Παπαδοπουλο για τη διαρροή προσωπικών δεδομένων στον Οίκο Δημοπρασιών Christie’s

Στις 30 Μαΐου ο διεθνής οίκος δημοπρασιών Christie’s έστειλε ένα email σε πελάτες του για να τους ενημερώσει ότι τα προσωπικά τους δεδομένα είχαν παραβιαστεί από hackers, ενώ στις 3 Ιουνίου υποβλήθηκε στη Νέα Υόρκη αγωγή για αποζημίωση κατά του διεθνούς οίκου δημοπρασιών.

Ο Δημοσιογράφος της εφημερίδας Η Καθημερινή, Γιάννης Παπαδόπουλος, έγραψε ένα αναλυτικό άρθρο για την υπόθεση αυτή, και η Homo Digitalis παραχώρησε σχετικά σχόλια, με τον Λευτέρη Χελιουδάκη να μας εκπροσωπεί.

Ευχαριστούμε θερμά τον δημοσιογράφο για το ενδιαφέρον τους στις απόψεις μας.

Μπορείτε να διαβάσετε το σχετικό άρθρο εδώ.

 


ΕΝΔΕΙΚΤΙΚΟ ΠΡΟΓΡΑΜΜΑ ΣΥΜΜΟΡΦΩΣΗΣ ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ

Γράφει ο Δημοσθένης Κωστούλας, MBA MSc BSc *

Έξι ολόκληρα χρόνια από την έναρξη εφαρμογής του Γενικού Κανονισμού Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (679/2016 / GDPR), τίθεται το ερώτημα του πόσες επιχειρήσεις, οργανισμοί και φορείς του ιδιωτικού και δημόσιου τομέα είναι ουσιωδώς συμμορφωμένοι με τους βασικούς κανόνες και τις απαιτήσεις σχετικά με την προστασία των προσωπικών δεδομένων που επεξεργάζονται στα πλαίσια της δραστηριότητας τους. Και δεν γίνεται λόγος μόνο για τον ορισμό ενός υπεύθυνου προστασίας δεδομένων (ο οποίος στην πλειονότητα των περιπτώσεων είναι τυπικός), αλλά για την ουσιαστική ανάπτυξη και εφαρμογή ενός στιβαρού προγράμματος συμμόρφωσης, μέσω του οποίου θα μεγιστοποιείται η ασφάλεια και η ακεραιότητα των – υπό επεξεργασία – προσωπικών δεδομένων και θα ελαχιστοποιείται η πιθανότητα διαρροής τους ή/και κακόβουλης μεταχείρισης τους.

Στο πλαίσιο αυτό, ένας οργανισμός (ως “υπεύθυνος επεξεργασίας”) θα έπρεπε να αποδεχθεί ότι, για μια ουσιαστική συμμόρφωση, απαιτούνται ανθρώπινοι και υλικοί πόροι, καθώς και η δέσμευση της ίδιας της Διοίκησης και των ανθρώπων που συμμετέχουν στην λήψη αποφάσεων. 

ΦΑΣΗ ΠΡΟΕΤΟΙΜΑΣΙΑΣ ΓΙΑ ΤΟ ΠΡΟΓΡΑΜΜΑ ΣΥΜΜΟΡΦΩΣΗΣ

Εφόσον κριθεί ότι η συμμόρφωση είναι απαραίτητη, η διοίκηση ενός οργανισμού θα πρέπει να επιλέξει σε ποιόν θα ανατεθεί το έργο της συμμόρφωσης. Όπως και στην περίπτωση διορισμού του υπεύθυνου προστασίας δεδομένων (εφεξής DPO), ένας οργανισμός θα  μπορούσε να εξετάσει το ενδεχόμενο της ανάθεσης του έργου συμμόρφωσης σε καταρτισμένο άτομο ή άτομα που απασχολούνται ήδη στον οργανισμό ή να εξετάσει το ενδεχόμενο ανάθεσης του έργου συμμόρφωσης σε εξωτερικό σύμβουλο με αποδεδειγμένη δραστηριότητα στο συγκεκριμένο τομέα.

Από την στιγμή που θα γίνει η τελική επιλογή του τρόπου συμμόρφωσης, θα πρέπει να ξεκινήσουν οι διαδικασίες προς αυτήν την κατεύθυνση. Καταρχάς, και στις δύο περιπτώσεις (εσωτερική ή εξωτερική ανάθεση), θα πρέπει να συμπληρώνεται ένα ερωτηματολόγιο αρχικής αυτο-αξιολόγησης σχετικά με το υφιστάμενο επίπεδο προστασίας δεδομένων του οργανισμού. Αυτό θα βοηθήσει τόσο τον οργανισμό, όσο και τον υπεύθυνο συμμόρφωσης, για να γνωρίζουν από ποια βάση εκκινούν. Η διαδικασία της αυτο-αξιολόγησης θα πρέπει να είναι ενδελεχής και να επεκταθεί σε όλες τις δραστηριότητες και διεργασίες του οργανισμού.

Επιπλέον, σε περίπτωση εξωτερικής ανάθεσης, θα πρέπει ο οργανισμός να ορίσει έναν ή και παραπάνω υπεύθυνους επικοινωνίας με την ομάδα συμμόρφωσης και, επιπλέον, να ορίσει μια στενή «ομάδα εργασίας».

Τέλος, σε αυτήν την φάση, κρίνεται απαραίτητη και μια επίσημη ενημέρωση του προσωπικού, σχετικά με την επικείμενη ανάπτυξη και εφαρμογή του προγράμματος συμμόρφωσης, καθώς και για την εμπλοκή όλων των βαθμίδων ιεραρχίας και όλων των τμημάτων σε αυτήν την συλλογική προσπάθεια.

ΦΑΣΗ ΥΛΟΠΟΙΗΣΗΣ ΤΟΥ ΠΡΟΓΡΑΜΜΑΤΟΣ ΣΥΜΜΟΡΦΩΣΗΣ

Όπως είναι αντιληπτό, σκοπός είναι η διασφάλιση του μέγιστου βαθμού συμμόρφωσης του οργανισμού στις απαιτήσεις και τις προϋποθέσεις του GDPR, με γνώμονα η συμμόρφωση να μην δημιουργεί εμπόδια στην καθημερινή λειτουργία και δραστηριότητα του οργανισμού. Το πρόγραμμα συμμόρφωσης χωρίζεται σε επιμέρους στάδια, κάθε ένα από τα οποία είναι σημαντικό, αφού αποτελούν ενδιάμεσους κρίκους που θα οδηγήσουν στην τελική συμμόρφωση του οργανισμού.

1.ΠΡΩΤΗ ΦΑΣΗ ΣΥΜΜΟΡΦΩΣΗΣ

Στην πλειονότητα των περιπτώσεων, το έργο συμμόρφωσης ξεκινάει με μια πρώτη συνάντηση, για να ακολουθήσουν πολλές άλλες συναντήσεις και ανταλλαγές πληροφοριών. Στην πρώτη συνάντηση διαμορφώνεται ένα κοινά αποδεκτό πλάνο ενεργειών, χωρισμένο σε επιμέρους στάδια και με σαφή χρονοδιαγράμματα, ενώ παράλληλα τίθενται επί τάπητος τα βασικά θέματα και οι διαδικασίες που θα πρέπει να ακολουθηθούν.

Στην φάση αυτή πραγματοποιούνται οι πρώτες γενικές εκπαιδεύσεις για την ευαισθητοποίηση Διοίκησης και προσωπικού, με απώτερο σκοπό την σταδιακή ανάπτυξη μιας κουλτούρας προστασίας δεδομένων.

  • Ευρετήριο Προσωπικών Δεδομένων και Αρχείο Ροών Δεδομένων

Τόσο το Ευρετήριο Προσωπικών Δεδομένων, όσο και το Αρχείο Ροών Δεδομένων, αποτελούν προπομπούς του Αρχείου Χαρτογράφησης, του Αρχείου Δραστηριοτήτων Επεξεργασίας, αλλά και της μετέπειτα Μελέτης Αποκλίσεων. Τα δεδομένα συλλέγονται από συμπεράσματα που προκύπτουν τόσο από συναντήσεις και προφορικές συζητήσεις, όσο και μέσω της διανομής και συμπλήρωσης ειδικού ερωτηματολογίου.

  • Αρχείο Χαρτογράφησης

Αποτελεί μια χρήσιμη ανάλυση της υφιστάμενης κατάστασης σχετικά με την προστασία προσωπικών δεδομένων και των κινδύνων που ελλοχεύουν. Στο συγκεκριμένο αρχείο πραγματοποιείται μια παρουσίαση των ευρημάτων ανά τμήμα ή/και θέση εργασίας που σχετίζονται με την προστασία των δεδομένων. Η συγκεκριμένη μελέτη θα πρέπει να περιλαμβάνει όλες τις ήδη εντοπισμένες δραστηριότητες του οργανισμού και αποτελεί την βάση όλων των επόμενων παραδοτέων.

  • Αρχείο Δραστηριοτήτων Επεξεργασίας

Μαζί με την Αρχείο Χαρτογράφησης, σε αυτήν την φάση προετοιμάζεται και απαραίτητο Αρχείο Δραστηριοτήτων, στο οποίο θα πρέπει να απεικονίζονται με λεπτομέρεια όλα όσα ορίζει ο GDPR.

Πέρα από τα παραδοτέα αρχεία που προαναφέρθηκαν, στην πρώτη φάση του προγράμματος συμμόρφωσης συστήνεται να ξεκινήσει η υλοποίηση και συγκεκριμένων κρίσιμων διορθωτικών οργανωτικών και τεχνικών μέτρων, για τα οποία κρίνεται σκόπιμο να μην υπάρξουν καθόλου καθυστερήσεις.

2.ΔΕΥΤΕΡΗ ΦΑΣΗ ΣΥΜΜΟΡΦΩΣΗΣ

Στην δεύτερη φάση του προγράμματος συμμόρφωσης,  πραγματοποιούνται νέες επισκέψεις σύμφωνα με την εξέλιξη της συμμόρφωσης, ενώ συζητούνται τα παραδοτέα αρχεία της πρώτης φάσης, με περαιτέρω εμβάθυνση σε όσα πεδία είναι σημαντικά ή για τα οποία ενδεχομένως να υπάρχουν απορίες.

  • Ανάλυση Αποκλίσεων

H Ανάλυση Αποκλίσεων έχει σκοπό τον εύρεση των νομικών, κανονιστικών, οργανωτικών και τεχνολογικών αποκλίσεων ως προς τις απαιτήσεις και τις προϋποθέσεις του Κανονισμού. Θα μπορούσε να ειπωθεί ότι η συγκεκριμένη ανάλυση αφορά μια επαλήθευση των προβληματικών πεδίων που βρέθηκαν από την φάση της αρχικής χαρτογράφησης, μόνο που εδώ συσχετίζονται με συγκεκριμένες απαιτήσεις του Κανονισμού και της κείμενης νομοθεσίας.

  • Ανάλυση Κινδύνων

Αν και η ενδεδειγμένη μέθοδος για την εκτίμηση του επιπέδου ασφάλειας σχετικά με την προστασία δεδομένων προσωπικού χαρακτήρα αποτελεί η υλοποίηση της Μελέτης Αντικτύπου (DPIA), σύμφωνα με τα οριζόμενα στις διατάξεις του άρθρου 35 του ΓΚΠΔ, η προαναφερόμενη εκτίμηση και αξιολόγηση των κινδύνων, που απορρέουν από την επεξεργασία, πρέπει να διενεργείται σε κάθε περίπτωση, ακόμα και στις περιπτώσεις επεξεργασιών για τις οποίες δεν απαιτείται διενέργεια μελέτης αντικτύπου. Η ανάλυση συστήνεται να υλοποιείται τόσο πριν, όσο και μετά από την εφαρμογή των προτεινόμενων μέτρων.

  • Μελέτη Αντικτύπου

Σύμφωνα με τον Άρθρο 35 του Κανονισμού 679/2016, «όταν ένα τύπος επεξεργασίας, ιδίως με την χρήση τεχνολογιών, λαμβανομένων υπόψη της φύσης, του πλαισίου, του πεδίου εφαρμογής και των σκοπών επεξεργασίας, είναι πιθανόν να προκαλέσει μεγάλο κίνδυνο για τα δικαιώματα και τις ελευθερίες  των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας, πριν από την επεξεργασία, προβαίνει σε εκτίμηση επιπτώσεων των προβλεπόμενων πράξεων επεξεργασίας στην προστασία δεδομένων προσωπικού χαρακτήρα».

3.ΤΡΙΤΗ ΦΑΣΗ ΣΥΜΜΟΡΦΩΣΗΣ 

H τελευταία φάση του προγράμματος συμμόρφωσης αποτελείται από συναντήσεις κατά τις οποίες συνοψίζονται εκ νέου όλα τα παραδοτέα αρχεία, με αναφορά στους κινδύνους / ευρήματα και στα κατάλληλα τεχνικά και οργανωτικά μέτρα. Τα επόμενα βήματα που θα ακολουθήσει ο οργανισμός είναι πολύ σημαντικά για την διαρκή και ουσιαστική του συμμόρφωση με τις απαιτήσεις του GDPR. Παράλληλα, υλοποιούνται και οι τελευταίες εκπαιδεύσεις για το προσωπικό που πιθανόν απουσίαζε από τις αρχικές εκπαιδεύσεις.

  • Πρόγραμμα Υλοποίησης Προτεινόμενων Μέτρων

Σε αυτήν την φάση υλοποιείται και παραδίδεται το Πρόγραμμα Υλοποίησης Προτεινόμενων Μέτρων για την Προστασία Προσωπικών Δεδομένων (Action Plan). Πρόκειται μια λίστα των μέτρων με λεπτομέρειες για το ποιος / ποιοι θα το υλοποιήσουν, το status υλοποίησης, ένα χρονοδιάγραμμα υλοποίησης και σχετικές παρατηρήσεις. Το συγκεκριμένο αρχείο πρέπει να παρακολουθείται στην συνέχεια από τον DPO, ο οποίος και θα πρέπει να το διατηρεί μονίμως επικαιροποιημένο.

Βάσει του Προγράμματος Υλοποίησης Προτεινόμενων Μέτρων, σε αυτήν την φάση σχεδιάζονται και διανέμονται επίσημα καταγεγραμμένες πολιτικές, διαδικασίες και οδηγίες εργασίας, οι οποίες σχετίζονται με την  ασφάλειας των δεδομένων και έχουν σαν σκοπό την κάλυψη των αποκλίσεων που εντοπίστηκαν κατά την δεύτερη φάση.

ΟΛΟΚΛΗΡΩΣΗ ΠΡΟΓΡΑΜΜΑΤΟΣ ΣΥΜΜΟΡΦΩΣΗΣ

Με την παράδοση και των τελευταίων Πολιτικών, Διαδικασιών, Οδηγιών Εργασίας, Εντύπων και άλλων παραδοτέων που συγκαταλέγονται στα προτεινόμενα μέτρα, μπορεί να θεωρηθεί ότι ολοκληρώνεται επισήμως το πρόγραμμα συμμόρφωσης του οργανισμού.

Ωστόσο, οι οργανισμοί είθισται να παρουσιάζουν σημεία απόκλισης μετά από το τέλος της περιόδου επίσημης συμμόρφωσης, με τα σημεία απόκλισης να μεγαλώνουν με το πέρασμα του χρόνου. Αυτή η αντίδραση μπορεί να θεωρηθεί σε κάποιο βαθμό δικαιολογημένη και αναμενόμενη, αφού η πίεση της καθημερινότητας και οι μεγάλες απαιτήσεις σε σχέση με την κύρια δραστηριότητα και την απρόσκοπτη λειτουργία ενός οργανισμού, μπορεί να θέσουν σταδιακά την προστασία των δεδομένων σε δεύτερη προτεραιότητα.

Για τους παραπάνω λόγους, η παρουσία ενός καταρτισμένου Υπεύθυνου Προστασίας Δεδομένων (DPO) πρέπει να είναι ουσιαστική και συνεχόμενη, μέσα από μια σειρά ενεργειών, οι οποίες θα καλλιεργούν και θα συντηρούν μια πιο μόνιμη κουλτούρα συμμόρφωσης εντός του οργανισμού. Ακόμα όμως και στις περιπτώσεις όπου δεν απαιτείται η παρουσία ενός DPO, οι οργανισμοί θα πρέπει από μόνοι τους να εφαρμόζουν όλα τα απαραίτητα για μια ουσιαστική συμμόρφωση με το GDPR και την κείμενη νομοθεσία σχετικά με την προστασία προσωπικών δεδομένων.

 

Πηγές: Τσιπτσέ, Ο. και Κωστούλας, Δ. (Ιανουάριος 2020), Η συμμόρφωση με τον Γενικό Κανονισμό Προστασίας Δεδομένων GDPR EU 2016/679 – Πρακτικά Ζητήματα Υποδείγματα, Νομικές Εκδόσεις ΝΟΜΟΡΑΜΑ.ΝΤ, Αθήνα

 

 

* Ο Δημοσθένης Κωστούλας είναι έμπειρο στέλεχος με πλούσιες σπουδές και πολυετή εμπειρία σε θέσεις ευθύνης. Είναι κάτοχος τίτλου MBA , τίτλου MSc και τίτλου BSc, ενώ ταυτόχρονα είναι πιστοποιημένος Lead Auditor ISO 9001:2015, ISO 27001:2013 και DPO Executive / GDPR Expert. Ειδικότερα, από το 2011 έχει εξειδικευτεί: 

  • σε θέματα Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, μέσω της ανάπτυξης & εφαρμογής προγραμμάτων συμμόρφωσης με τον ΓΚΠΔ (GDPR), την παροχή υπηρεσιών Υπεύθυνου Προστασίας Δεδομένων και την σχετική εκπαίδευση φορέων & οργανισμών.
  • σε Συστήματα Διαχείρισης Ποιότητας, μέσω της συμμετοχής / υποστήριξης στον εσωτερικό σχεδιασμό, την ανάπτυξη και την εφαρμογή Συστημάτων Ποιότητας, με γνώμονα πάντα την παροχή ποιοτικών υπηρεσιών και την ασφάλεια των ενδιαφερόμενων μερών.

 


Καταθέσαμε σημαντικά ερωτήματα στην Υπ. Εσωτερικών, κα. Κεραμέως, για το έργο «Ανάπτυξη και λειτουργία εργαλείου για τον στρατηγικό προγραμματισμό στελέχωσης Δημοσίου τομέα με όρους τεχνητής νοημοσύνης» και τη πιλοτική εφαρμογή του σε 9 φορείς

Στις 15 Απριλίου η Homo Digitalis κατέθεσε ηλεκτρονική επιστολή ενώπιον της Υπουργού Εσωτερικών, κα. Κεραμέως, σχετικά με το έργο του Υπουργείου με τίτλο «Ανάπτυξη και λειτουργία εργαλείου για τον στρατηγικό προγραμματισμό στελέχωσης Δημοσίου τομέα με όρους τεχνητής νοημοσύνης».

Την επιστολή μας κοινοποιήσαμε στον Πρόεδρο της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, κ. Μενουδάκο, καθώς και στον Υπεύθυνο Προστασίας Δεδομένων του Υπουργείου Εσωτερικών κ. Θεοχάρη.

Πιο συγκεκριμένα, το εν λόγω έργο σχετίζεται με την ανάπτυξη και λειτουργία εργαλείου για το στρατηγικό προγραμματισμό του ανθρώπινου δυναμικού του δημοσίου τομέα με όρους τεχνητής νοημοσύνης και αφορά τους εξής άξονες:

– Δημιουργία ενός ολοκληρωμένου πλαισίου για τον στρατηγικό προγραμματισμό στελέχωσης (βέλτιστης κατανομής του υφιστάμενου αλλά και του νέου προσωπικού) του Δημοσίου Τομέα (συμπεριλαμβανομένων τεχνικών προδιαγραφών υλοποίησης και αναθεώρησης υφιστάμενων πλαισίων)

– Πιλοτική εφαρμογή σε 9 Φορείς του Δημοσίου και πιο συγκεκριμένα σε ΜΟΔ ΑΕ, ΑΑΔΕ, ΟΑΕΔ, Γενικό Νοσοκομείο Αθηνών “Γ. Γεννηματάς”, Δήμος Θεσσαλονίκης, Περιφέρεια Αττικής, Υπουργείο Παιδείας και Θρησκευμάτων, Υπουργείο Περιβάλλοντος και Ενέργειας και Υπουργείο Πολιτισμού και Αθλητισμού,

– Σχεδιασμός προγραμμάτων κατάρτισης για α) τους χρήστες και β) την αναβάθμιση των δεξιοτήτων των δημοσίων υπαλλήλων, και

– Ανάπτυξη του αποθετηρίου γνώσεων των Δημοσίων Υπαλλήλων.

Σύμφωνα με σχετικές πληροφορίες που έχουν αναρτηθεί στον ιστότοπο του ΔΙΑΥΓΕΙΑ, αλλά και αρθρογραφία σε διάφορα ΜΜΕ, το Υπουργείο Εσωτερικών αποτελεί τον υπεύθυνο του έργου, ενώ έχει ήδη συμβληθεί με την εταιρία Deloitte για την εκπόνηση του. Mάλιστα με βάση το σχετικό χρονοδιάγραμμα, οι εργασίες έχουν σημειώσει σημαντική πρόοδο.

Με την επιστολή της η Homo Digitalis αιτείται να πληροφορηθεί από την Υπουργό για μία σειρά από ερωτήματα αναφορικά τόσο με το νομικό πλαίσιο προστασίας προσωπικών δεδομένων (ν.4624/2019 – GDPR), όσο και σχετικά με το νομικό πλαίσιο χρήσης συστημάτων τεχνητής νοημοσύνης από τον δημόσιο τομέα (ν.4961/2022), καθώς η πιλοτική εφαρμογή του έργου αναμένεται άμεσα στους 9 φορείς που αναφέρθηκαν ανωτέρω.

Συγκεκριμένα, θέσαμε με την επιστολή μας τα εξής ερωτήματα στην κα. Υπουργό:

  1. Είχε προχωρήσει το Υπουργείο Εσωτερικών σε εκπόνηση εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων πριν την διακήρυξη του έργου, σύμφωνα με τις αρχές της προστασίας προσωπικών δεδομένων «ήδη από τον σχεδιασμό» και «εξ ορισμού»;
  2. Έχει καταρτιστεί σχετική Εκτίμηση Αντικτύπου σχετικά με την προστασία δεδομένων ειδικά αναφορικά με την πιλοτική εφαρμογή της πλατφόρμας στους 9 φορείς του Δημοσίου;
  3. Εάν έχουν εκπονηθεί οι σχετικές Εκτιμήσεις, κρίνατε αναγκαίο να προχωρήσετε σε σχετική διαβούλευση με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα;
  4. Θεωρείτε τους 9 φορείς του Δημοσίου ως από κοινού υπεύθυνους επεξεργασίας μαζί με το Υπουργείο Εσωτερικών και εάν ναι, έχετε προχωρήσει στις σχετικές υποχρεώσεις όπως ορίζονται στο άρθρο 26 ΓΚΠΔ;
  5. Θα μπορούσατε να μας ενημερώσετε για τις σχετικές κατηγορίες προσωπικών δεδομένων, τους σκοπούς της επεξεργασίας για τους οποίους προορίζονται τα δεδομένα αυτά, καθώς και τη νομική βάση για την επεξεργασία που σκοπεύετε να χρησιμοποιήσετε.
  6. Θα μπορούσατε να μας υποδείξετε την ακριβή διεύθυνση στην οποία έχει αναρτηθεί η σύμβαση του Υπουργείου Εσωτερικών με την Deloitte προκειμένου να μελετήσουμε τις σχετικές διατάξεις που αυτή περιλαμβάνει, ειδικά αναφορικά με την επεξεργασία προσωπικών δεδομένων;
  7. Τέλος, έχει το Υπουργείο Εσωτερικών προχωρήσει σε συμμόρφωση με τις υποχρεώσεις που ανακύπτουν από τις διατάξεις του ν.4961/2022, και συγκεκριμένα έχει εκπονηθεί κάποια αλγοριθμική εκτίμηση αντικτύπου (άρθρο 5), έχει προχωρήσει σε λήψη των αναγκαίων μέτρων διαφάνειας (άρθρο 6), έχει ο ανάδοχος του έργου εκπληρώσει τις σχετικές τους υποχρεώσεις (άρθρο 7), και έχει το υπουργείο τηρήσει σχετικό μητρώο (άρθρο 8) ενόψει της επικείμενης πιλοτικής χρήσης του συστήματος;

 


Συνέντευξη της Homo Digitalis στο Γαλλικό Πρακτορείο Ειδήσεων για τα emails Ασημακοπούλου

Ο συνιδρυτής μας, Λευτέρης Χελιουδάκης, εκπροσώπησε τη Homo Digitalis σε συνέντευξη που παραχώρησε στο Γαλλικό Πρακτορείο Ειδήσεων (France 24) για την παράνομη μεταφορά προσωπικών δεδομένων μεγάλου αριθμού Ελλήνων που ζουν στο εξωτερικό στα χέρια της Ευρωβουλευτή της ΝΔ Άννας Μισέλ Ασημακοπούλου και τη σχετική πολιτική επικοινωνία που εκείνη προέβη προς αυτούς μέσω email στο πλαίσιο των επικείμενων ευρωεκλογών.

Ευχαριστούμε πολύ τo Γαλλικό Πρακτορείο Ειδήσεων για το ενδιαφέρον του στις δράσεις μας. Μπορείτε να διαβάσετε τη συνέντευξη εδώ.

 


Μεγάλη Επιτυχία: Η ΑΠΔΠΧ επέβαλε στο Υπουργείο Μετανάστευσης και Ασύλου πρόστιμο 175.000 ευρώ για τα συστήματα Κένταυρος και Υπερίων - το μεγαλύτερο πρόστιμο που έχει δεχθεί πότε δημόσιος οργανισμός για τις διατάξεις του GDPR

Δύο χρόνια πριν, τον Φλεβάρη του 2022, η Homo Digitalis είχε καταθέσει σε συνεργασία με τις οργανώσεις της Κοινωνίας των Πολιτών Ελληνική Ένωση για τα Δικαιώματα του Ανθρώπου και HIAS Ελλάδος, καθώς και την ακαδημαϊκό Νιόβη Βάβουλα καταγγελία κατά του Υπουργείου Μετανάστευσης και Ασύλου για τα συστήματα «Κένταυρος» και «Υπεριών» στις δομές υποδοχής και φιλοξενίας αιτούντων άσυλο.

Σήμερα, η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα εντοπίζει σημαντικές παραβάσεις του GDPR στην υπόθεση αυτή από το Υπουργείο Μετανάστευσης και Ασύλου και αποφασίζει να του επιβάλει το πρόστιμο  των 175.000 ευρώ, το υψηλότερο που έχει ποτέ επιβάλει κατά δημοσίου φορέα.

Η λεπτομερής ανάλυση της ΑΠΔΠΧ υπογραμμίζει τις σημαντικότατες ελλείψεις στις οποίες είχε υποπέσει το Υπουργείο Μετανάστευσης και Ασύλου στο πλαίσιο της εκπόνησης μίας ολοκληρωμένης και συνεκτικής Εκτίμησης Αντικτύπου σχετικά με την προστασία δεδομένων, ενώ καταδεικνύει τις σημαντικές παραβιάσεις του GDPR που εντοπίζονται και αφορούν σε μεγάλο αριθμό υποκειμένων τα οποία έχουν πραγματική δυσχέρεια στη δυνατότητα άσκησης των δικαιωμάτων τους.

Παρά το γεγονός ότι η ΑΠΔΠΧ παραμένει υποστελεχωμένη, με μειωμένο προϋπολογισμό, ενώ φλέρταρε και με τον κίνδυνο παντελούς αδυναμίας στέγασης ακόμη, καταφέρνει με νύχια και με δόντια να εκπληρώνει την αποστολή της και να συντηρεί την εμπιστοσύνη των πολιτών στις Ανεξάρτητες Αρχές. Μένει να δούμε πόσο θα αντέξει, εάν η πολιτεία δεν σταθεί αρωγός στο έργο της.

Φυσικά, τίποτα δεν τελειώνει εδώ. Ένα υψηλό πρόστιμο δεν σημαίνει από μόνο του τίποτα. Πρέπει το Υπουργείο Μετανάστευσης και Ασύλου να συμμορφωθεί εντός των ερχόμενων τριών μηνών. Πάντως, η απόφαση μας δικαιώνει και μας δίνει τη δύναμη να συνεχίσουμε τις δράσεις μας στον τομέα της προστασίας συνόρων, προκειμένου να προστατέψουμε τα δικαιώματα των ευάλωτων κοινωνικών ομάδων που βρίσκονται στο στόχαστρο ιδιαίτερα παρεμβατικών τεχνολογιών.

Μπορείτε να διαβάσετε το σχετικό Δελτίο Τύπου μας εδώ.

Μπορείτε να διαβάσετε την Απόφαση 13/2024 στην ιστοσελίδα της Αρχής, εδώ.

 


Συνέντευξη της Homo Digitalis στο Inside Story για τα emails Ασημακοπούλου

Το μέλος της Homo Digitalis, Χρήστος Ζαγγανάς, εκπροσώπησε τη Homo Digitalis σε συνέντευξη που παραχώρησε στο Inside.story και τη δημοσιογράφο Ελευθερία Τσαλίκη για την παράνομη μεταφορά προσωπικών δεδομένων μεγάλου αριθμού Ελλήνων που ζουν στο εξωτερικό στα χέρια της Ευρωβουλευτή της ΝΔ Άννας Μισέλ Ασημακοπούλου και τη σχετική πολιτική επικοινωνία που εκείνη προέβη προς αυτούς μέσω email στο πλαίσιο των επικείμενων ευρωεκλογών.

Ευχαριστούμε πολύ τη δημοσιογράφο για το ενδιαφέρον της στις δράσεις μας. Μπορείτε να διαβάσετε τη συνέντευξη εδώ.