Τα προσωπικά δεδομένα την εποχή του COVID-19
Τα προσωπικά δεδομένα την εποχή του COVID-19
Στις 06/05/2020 η Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, κ. Ειρήνη Λοïζίδου Νικολαΐδου, («η Επίτροπος») ήταν φιλοξενούμενη στο LegalMatters Podcast και μαζί με τον Δικηγόρο Χριστόφορο Χριστοφή συζήτησαν εκτενώς το φλέγον ζήτημα, της επεξεργασίας των προσωπικών δεδομένων κατά την περίοδο του lockdown.
Κατά τη διάρκεια του Podcast συζητήθηκαν θέματα όπως:
- η νομιμότητα της υποχρέωσης για αποστολή μηνυμάτων διακίνησης,
- η εγκατάσταση και δημιουργία τηλεφωνικών εφαρμογών παρακολούθησης δεδομένων κίνησης και θέσης,
- η χρήση θερμοκάμερας στο χώρο εργασίας τόσο στον ιδιωτικό όσο και στον δημόσιο τομέα,
- η χρήση κάμερας κατά τη διενέργεια εξετάσεων από τα πανεπιστήμια,
- η επεξεργασία των προσωπικών δεδομένων κατά τη διάρκεια της τηλεκπαίδευσης και της τηλεργασίας.
Περαιτέρω, η Επίτροπος απάντησε σε ερωτήσεις όπως για παράδειγμα εάν υπάρχει σύγκρουση συμφέροντος ενός data protection officer μίας εταιρείας όντας συγχρόνως και ο εξωτερικός νομικός σύμβουλός της, για την πρακτική που ακολούθησαν οι κρατικές υπηρεσίες στην εποχή του κορωνοϊού, για τις διαδικτυακές ιστοσελίδες οργανισμών οι οποίες δημοσιεύουν δεδομένα, καθώς επίσης και τον ρόλο και της συνεργασία του γραφείου της με το Ευρωπαϊκό Συμβούλιο Προστασίας Προσωπικών Δεδομένων.
Παραθέτουμε πιο κάτω τα κύρια σημεία.
Κρίσεις δεδομένων στην εποχή του κορωνοϊού
Η Επίτροπος επεξηγεί ότι τα προσωπικά δεδομένα δεν είναι απόλυτα, αλλά δύναται να δέχονται περιορισμούς. Κατ’ επέκταση το θέμα των προσωπικών δεδομένων κατά τη χρονική περίοδο του Covid-19 ήταν μία πρόκληση, για το λόγο ότι είδαμε στη πράξη τα όρια των δικαιωμάτων όπως αυτό της ιδιωτικότητας και πόσο αυτά μπορεί να τύχουν περιορισμών.
Η Επίτροπος τόνισε ότι δεν καταργούνται τα προσωπικά δεδομένα, ούτε σε τέτοιες περιόδους κρίσεων, αλλά μόνο περιορίζονται εκεί και όπου επιβάλλεται από κάποιο υπέρτερο σκοπό, όπως για παράδειγμα κατά την περίοδο της πανδημίας για το δημόσιο συμφέρον και τη δημόσια ασφάλεια.
Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων
Η Επίτροπος αναφέρθηκε και Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων. Ανέφερε ότι προνοείται από τον Ευρωπαϊκό Κανονισμό και είναι πλέον ένα θεσμικό και εκτελεστικό όργανο, το οποίο εκδίδει αποφάσεις και προωθεί στα κράτη μέλη για εφαρμογή. Το Ευρωπαϊκό Συμβούλιο προεδρεύει ένας από τους 27 Επιτρόπους των κρατών μελών της Ευρωπαϊκής Ένωσης, και συνέρχεται κάθε τρίτη ή τέταρτη εβδομάδα στις Βρυξέλλες. Την περίοδο του lockdown οι συνεδριάσεις γίνονται διαδικτυακά.
Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
Το Γραφείο αποτελείται από 25 άτομα. Σημειώσε ότι από το Δεκέμβριο του 2020, η Επίτροπος θα εκτελεί και το ρόλο του Επιτρόπου Πληροφοριών, που αφορά έλεγχο στη πρόσβαση σε έγγραφα τα οποία κατέχονται από τις δημόσιες αρχές. Το Γραφείο διενεργεί ελέγχους, οι οποίοι χωρίζονται σε τεχνικούς και νομικούς ελέγχους. Το Γραφείο της Επιτρόπου κυρίως λειτουργεί αυτεπαγγέλτως στους ελέγχους και δευτερευόντως από παράπονα.
Αποστολή μηνυμάτων διακίνησης
Αρχικά, η Επίτροπος ανέφερε ότι το Γραφείο της θα έπρεπε αφενός να διευκρινίσει κατά πόσο η αποστολή μηνυμάτων διακίνησης ήταν απολύτως αναγκαία, και από την άλλη να διασφαλίσει ότι επεξεργασία που γινόταν με την αποστολή του μηνύματος ήταν στα πλαίσια της νομιμότητάς. Τόνισε ότι η ενημέρωση των πολιτών για την επεξεργασία των δεδομένων ήταν αδήριτη ανάγκη, ένεκα της πανδημίας.
Σημείωσε επίσης ότι τα δεδομένα που αποστέλλονται από τους πολίτες μέσω του μηνύματος δεν συλλέγονταν ούτε αποθηκεύονταν από τη Κυπριακή Δημοκρατία. Αντίθετα, εξήγησε ότι, τα μηνύματα διακίνησης αποστέλλονται στον πάροχο της κινητής τηλεφωνίας, που οι ίδιοι οι πολίτες επέλεξαν να έχουν συμβατική σχέση και κατέχει ήδη τα δεδομένα τους. Τότε, ο πάροχος της κινητής τηλεφωνίας απλώς αποστέλλει μήνυμα έγκρισης. Κατ’ επέκταση δεν γίνεται οποιαδήποτε ανάλυση ούτε ταυτοποίηση, παρά μόνο κρατείται το μήνυμα για 72 ώρες και έπειτα καταστρέφεται. Τόνιζε επίσης, ότι ο πάροχος κινητής τηλεφωνίας δεν γνώριζε το περιεχόμενο του μηνύματος διακίνησης, παρά μόνο αναγνωρίζει ότι ο πολίτης αιτήθηκε άδεια μετακίνησης.
Ακόμα διευκρίνισε ότι ότι η αστυνομία δεν γνώριζε ούτε είχε οποιαδήποτε πρόσβαση στα αρχεία της τηλεφωνικής επικοινωνίας. Η αστυνομία ήλεγχε μόνο τα δεδομένα εκείνα που είχε ενώπιον της κατά τη χρονική στιγμή του ελέγχου των πολιτών.
Εγκατάσταση εφαρμογών παρακολούθησης δεδομένων κίνησης και θέσης των χρηστών.
Η Επίτροπος ανέφερε ότι στην Κύπρο έχουμε την εφαρμογή «Ιχνηλάτης» , η οποία στηρίζεται στη νομική βάση της συγκατάθεσης του χρήστη. Κατ’ επέκταση μόνο εάν το επιτρέψει ο ίδιος ο χρήστης η εφαρμογή αυτή ιχνηλατεί την διαδρομή του χρήστη για τις τελευταίες 24 ώρες. Εξήγησε ότι οι εφαρμογές οι οποίες χρησιμοποιούν ως μέσω σύνδεσης το Bluetooth, παραβιάζουν λιγότερο την ιδιωτικότητα των χρηστών, παρά τις εφαρμογές που χαρτογραφούν και ιχνηλατούν τη διαδρομή των χρηστών, για το λόγο ότι το Bluetooth αναγνωρίζει συσκευές και όχι προσωπικά δεδομένα.
Γενικότερα, τόνισε ότι ακόμη και αν οι εφαρμογές στηρίζονται στην νομική βάση της συγκατάθεσης, θα πρέπει να πληρούν όλες τις νόμιμες αρχές των προσωπικών δεδομένων. Σημειώσει ότι δύναται οι δημιουργοί τέτοιων εφαρμογών να διαβουλευτούν το Γραφείο της Επιτρόπου. Φυσικά, όπως διευκρίνισε το Γραφείο της Επιτρόπου ελέγχει και εποπτεύει τις εφαρμογές και μετά την υλοποίηση τους.
Χρήση θερμοκάμερας σε χώρους εργασίας καθώς επίσης και δημόσιους χώρους.
Οι επιχειρήσεις οι οποίες θα προχωρήσουν με τη χρήση τέτοιων θερμοκάμερων, θα πρέπει να λάβουν υπόψη τη νομιμότητα και την αναλογικότητα της χρήσης τους. Είπε ότι η θερμοκρασία του κάθε ατόμου σε συνδυασμό με το ίδιο το άτομο που βρίσκεται εκείνη τη δεδομένη στιγμή για θερμομέτρηση, αποτελεί ενδεχομένως προσωπικό δεδομένο. Σημείωσε ότι σε επιχειρήσεις με μεγάλο αριθμών εργοδοτούμενων, καθώς επίσης και στα Δικαστήρια, το μέτρο αυτό ίσως να είναι και ανάλογο, λαμβάνοντας υπόψη και τη χρήση αυτού.
Τόνισε ότι, σε περίπτωση που το υποκείμενο αρνηθεί στη θερμομέτρηση και η νομική βάση για τη χρήση των θερμοκαμερών στηρίζεται στη συγκατάθεση του υποκειμένου, και δη κατά τη σχέση εργοδότη-εργοδοτουμένου, όπου σε καμία περίπτωση η συγκατάθεση δεν μπορεί να θεωρηθεί ελεύθερη, θα κριθεί η δύναμη της συγκατάθεσης του υποκειμένου έναντι της υποχρέωσης του εργοδότη να διασφαλίσει τη υγεία στον χώρο εργασίας. Ξεκαθάρισε ότι, εάν αποδειχθεί ότι δεν μπορεί να υπάρξει οποιοδήποτε άλλο μέτρο για το σκοπό που επιδιώκεται, τότε ενδεχομένως να είναι νόμιμη η χρήσης τους.
Εξ’ αποστάσεως απασχόληση
Ο εργοδότης δύναται να ελέγξει τον εργοδούμενο και την εργασία του, χωρίς βέβαια να υπερβαίνει τις βασικές αρχές του Κανονισμού. Οι αρχές αυτές δεν αλλάζουν και δεν αλλοιώνονται ούτε και κατά την περίοδο έκτακτης ανάγκης, και δη πανδημίας. Τα μέτρα που λαμβάνει ο εργοδότης, ως προς τον έλεγχο των εργοδοτούμενων του, θα κριθούν στη βάση του εάν αυτά είναι τα λιγότερα παρεμβατικά στην ιδιωτικότητα των εργοδοτουμένων και της αναλογικότητας.
Απαντώντας σε ερώτησε είπε ότι είναι νόμιμο ένας εργοδότης να ζητήσει και να μάθει για το που βρισκόταν κατά τις τελευταίες 14 ημέρες, εφόσον είναι στα πλαίσια των διαταγμάτων που εκδόθηκαν από το Υπουργείο Υγείας. Περαιτέρω, εξήγησε ότι η νομιμότητα της ενημέρωσης των λοιπών εργοδοτούμενων, ότι ένας από αυτούς έχει προσβληθεί από τον υιό, θα κριθεί στη βάση εάν η υποχρέωση του εργοδότη για την εν λόγω ενημέρωση και πληροφορία προς τους υπόλοιπους υπερέχει της ιδιωτικότητας και της προστασίας των προσωπικών δεδομένων του ατόμου που έχει προσβληθεί με τον υιό. Τονίζει ότι θα πρέπει οι εργοδότες να επιλέξουν το λιγότερο παρεμβατικό μέτρο.
Λειτουργία και πρακτική Κρατικών Υπηρεσιών κατά την εποχή του κορωνοϊού
Οι κρατικές υπηρεσίες ήταν υποχρεωμένες να συμβαδίσουν με τις ανάγκες της πανδημίας.
Αναφερόμενη στη πρακτική κάποιων υπηρεσιών να χρησιμοποιούν κουτιά έξω από τα γραφεία για λήψη εγγράφων/αιτήσεων από πολίτες είτε ότι υπάρχει υποχρέωση από την κρατική υπηρεσία να εξεύρει τρόπους ούτως ώστε το κουτί που αφήνονται τα έγγραφα να είναι επαρκώς σφραγισμένο, να τυγχάνει επίβλεψης και επιτήρησης. Οφείλουν, είπε, να λάβουν και να εφαρμόζουν όλοι οι οργανισμοί, και βάσει του Κανονισμού, επαρκή τεχνικά και οργανωτικά μέτρα, ακριβώς για να αποδεικνύουν στη βάση της αρχής της λογοδοσίας την ασφάλεια των δεδομένων. Τόνισε ακόμα ότι αυτό δεν ισχύει μόνο κατά την περίοδο κρίσεων, αλλά πάντοτε.
Η χρήση κάμερας από τα Πανεπιστήμια για τη διενέργεια εξ’ αποστάσεως εξετάσεων.
Η Επίτροπος είπε ότι θα πρέπει να αιτιολογηθεί η κάθε πρόταση με βάση το σκοπό που επιδιώκεται να επιτύχει, καθώς επίσης και να αποδειχθεί ότι δεν υπάρχει άλλος τρόπος λιγότερος παρεμβατικός για να επιτευχθεί αυτός. Διευκρίνισε ότι από τη μία πλευρά είναι το αδιάβλητο των εξετάσεων και από την άλλη πλευρά στο βωμό του ως άνω σκοπού να τεθούν μέτρα που να εξευτελίζεται οι προσωπικότητα των φοιτητών. Θα πρέπει, είπε, να διασφαλιστεί μία ισορροπία.
Περαιτέρω, εξήγησε ότι εάν οι φοιτητές δεν συναινούν στην χρήση κάμερας κατά την ώρα της εξέτασης, η άλλη επιλογή που υπάρχει είναι να εισέλθουν στο Πανεπιστήμιο και να παρακαθίσουν τις εξετάσεις, τηρούμενων όλων των μέτρων υγιεινής, βάσει των οδηγιών του Υπουργείου Υγείας.
Προσωπικά Δεδομένα και Τηλεκπαίδευση
Για αυτό το θέμα είπε ότι η χρήση της κάμερας μετά από οδηγίες της, έχει απαγορευθεί στα πλαίσια της τηλεκπαίδευσης , για το λόγο ότι είναι πολύ παρεμβατικό μέσο για το σκοπό που επιδιώκεται. Ακόμα ανέφερε ότι, εάν υπάρχει κάποιος ιδιαίτερος λόγος για τη χρήση αυτής την ώρα του μαθήματος, για παράδειγμα παράδοση μαθήματος προς τους μαθητές με ειδικές ανάγκες, και δεν έρχεται σε σύγκρουση με άλλο δικαίωμα του μαθητή και του εκπαιδευτή τότε δύναται η χρήση της κάμερας.
Ιστοσελίδες οργανισμών, όπου δημοσιεύονται και δεδομένα εταιρειών
Θα πρέπει, σημείωσε να τηρηθεί η αρχή της ελαχιστοποίησης στα δεδομένα που δημοσιεύονται. Τόνισε δε ότι, παρ’ όλο που κάποια δεδομένα είναι δημοσιευμένα σε μία ιστοσελίδα, αυτά δεν μπορούν να χρησιμοποιηθούν για άλλο σκοπό, πέρα του σκοπού που δημοσιεύονται. Διευκρίνισε ότι δεν είναι αιτιολογημένη η χρήση και η περαιτέρω επεξεργασία των δεδομένων, επειδή αυτά είναι δημοσιευμένα και δημόσια.
Αναφορικά με τις περιπτώσεις όπου δικηγόροι χρησιμοποιούν και επεξεργάζονται τέτοια δεδομένα για τη σύνταξη αγωγής και/ή άλλων νομικών εγγράφων, είπε ότι η χρήση αυτή είναι δικαιολογημένη στηριζόμενη στη νομική βάση της έννομης υποχρέωσης.
Ανωνυμοποίηση Δικαστικών Αποφάσεων
Για αυτό το θέμα είπε ότι στις Δικαστικές αποφάσεις ο Ευρωπαϊκός Κανονισμός δεν ορίζει ότι θα πρέπει να γίνεται ανωνυμοποίηση, αλλά η χρήση της ψευδωνυμοποίησης θα ήταν επαρκής. Εξήγησε ότι η ψευδωνυμοποιηση είναι η χρήση των αρχικών των διαδίκων ή η χρήση ενός κωδικού, ενώ στην ανωνυμοποίηση εξαφανίζονται εντελώς τα προσωπικά δεδομένα.
Είπε ακόμα ότι το Ανώτατο Δικαστήριο, αλλά και τα Δικαστήρια γενικότερα ως υπεύθυνος επεξεργασίας εμπίπτουν σε συγκεκριμένη εξαίρεση του Κανονισμού και της εθνικής μας νομοθεσίας, δηλαδή ότι δεν ισχύουν οι πρόνοιες του Κανονισμού και η εποπτική αρχή δεν έχει εποπτικό ρόλο στα πλαίσια λειτουργίας των Δικαστηρίων. Το θέμα τίθεται με αυτούς που αναδημοσιεύουν τις αποφάσεις, όπως για παράδειγμα το Cylaw, όπου εκεί θα πρέπει να γίνει μία ξεχωριστή διαδικασία και να χρησιμοποιηθεί ένα εργαλείο που ορίζει ο Κανονισμός.
Αποφάσεις και οι Ποινές που επιβάλλει η Επίτροπος
Η επιβολή προστίμων δεν είναι αυτοσκοπός αλλά πρόστιμα επιβάλλονται εάν και εφόσον έχουν εξαντληθεί όλοι οι άλλοι τρόποι και μέσα.
Αναφορικά με τα μηνύματα που ίσως να λαμβάνουν οι πολίτες από πολιτικές παρατάξεις, είπε ότι το Γραφείο της χρησιμοποιεί την αρχή της αναλογικότητας για τα δύο άρθρα, τα οποία αναφέρονται στην απευθείας εμπορική προώθηση προϊόντων και υπηρεσιών και στην προώθηση μηνυμάτων πολιτικών μηνυμάτων. Εξήγησε ότι υπάρχουν δύο προϋποθέσεις: η συγκατάθεση και η διαγραφή και ότι ακόμα και στη περίπτωση που ένας πολίτης είναι μέλος πολιτικής παράταξης δύναται να ζητήσει να διαγραφεί και η παράταξη αυτή οφείλει να συμμορφωθεί.
Εν κατακλείδι είπε ότι πολίτες δύναται να προβούν σε παράπονο στο γραφείο της Επιτρόπου μέσω των ειδικών εντύπων που υπάρχουν στην ιστοσελίδα του γραφείου της. Τέλος, τόνισε ότι όταν ένας πολίτης δικαιωθεί από απόφαση της Επιτρόπου, τότε αυτομάτως αποκτά αγώγιμο δικαίωμα εναντίον του αδικοπραγούντος.
Mπορείτε να δείτε το Podcast εδώ: