ΥΠΟΣΤΗΡΙΞΕ
Θοδωρής Χονδρόγιαννος
Συστηματικές παραβιάσεις του ΓΚΠΔ από τις ελληνικές Αρχές
31 • 12 • 2025

Κατά το 2025 η ΑΠΔ διαπίστωσε παραβιάσεις, εκ μέρους των ελληνικών Αρχών, σωρείας διατάξεων του ΓΚΠΔ και εν γένει της νομοθεσίας για την προστασία των προσωπικών δεδομένων. Οι εν λόγω πράξεις της ΑΠΔ, οι οποίες περιλαμβάνουν πρόστιμα, επιπλήξεις, εντολές και προειδοποιήσεις προς δημόσιες υπηρεσίες σχετικά με παραβιάσεις σωρείας διατάξεων για την προστασία των προσωπικών δεδομένων, αποδεικνύουν για ακόμη μία χρονιά ότι το ελληνικό κράτος αδυνατεί ώς σήμερα να προσαρμοστεί πλήρως στις αυξημένες απαιτήσεις προστασίας των προσωπικών δεδομένων, όπως αυτές έχουν κατοχυρωθεί από την ενωσιακή και την εθνική νομοθεσία.

Η συντακτική ομάδα του Govwatch κατέγραψε κατά το 2025 (όπως είχε πραγματοποιήσει και κατά το 2024) τις αποφάσεις της ανεξάρτητης Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ, στο εξής: ΑΠΔ) αναφορικά με τις παραβιάσεις του Γενικού Κανονισμού Προστασίας Δεδομένων (ΓΚΠΔ), αλλά και εν γένει της νομοθεσίας για τα προσωπικά δεδομένα, από την ελληνική κυβέρνηση, τους οργανισμούς τοπικής αυτοδιοίκησης και συνολικά τις ελληνικές Αρχές. 

  • Παραβίαση προσωπικών δεδομένων από φορέα του υπουργείου Υγείας: Στις 7 Ιανουαρίου 2025, και κατόπιν σχετικής δικαστικής απόφασης του Συμβουλίου της Επικρατείας (ΣτΕ), η ΑΠΔ επέβαλε πρόστιμο 3.000 ευρώ στον (εποπτευόμενο από το υπουργείο Υγείας) Εθνικό Οργανισμό Παροχής Υπηρεσιών Υγείας (ΕΟΠΥΥ) για παράνομη επεξεργασία ευαίσθητων και προσωπικών δεδομένων ανήλικου πολίτη, κατά παράβαση του άρθρου 4 παρ. 1 στοιχ. α’ του ν. 2472/1997 (που πλέον έχει αντικατασταθεί από τον ν. 4624/2019), λόγω διαβίβασης πορίσματος Ένορκης Διοικητικής Εξέτασης (ΕΔΕ) στο οποίο αναφέρονταν προβλήματα υγείας του εν λόγω ανήλικου πολίτη.
  • Παραβίαση του ΓΚΠΔ από το Διοικητικό Εφετείο Αθηνών: Στις 17 Μαρτίου 2025 η ΑΠΔ απηύθυνε επίπληξη στο Διοικητικό Εφετείο Αθηνών για παραβίαση του δικαιώματος πρόσβασης (άρθρο 15 παρ. 1 και 3 ΓΚΠΔ και άρθρο 12 παρ. 3 ΓΚΠΔ) σε βάρος δικαστικού υπαλλήλου και έδωσε εντολή στο ως άνω δικαστήριο να ικανοποιήσει το δικαίωμα πρόσβασης του καταγγέλλοντος στον υπηρεσιακό του φάκελο και σε ηλεκτρονικά αρχεία με αναφορά στο όνομά του. Στη βάση του άρθρου 58 παρ. 2 στοιχ. δ’ ΓΚΠΔ η ανεξάρτητη Αρχή ζήτησε από το Διοικητικό Εφετείο Αθηνών, ως υπεύθυνο επεξεργασίας, να μεριμνήσει και για τον ορισμό Υπευθύνου Προστασίας Δεδομένων, σύμφωνα με τις απαιτήσεις του ΓΚΠΔ.
  • Παραβίαση του ΓΚΠΔ από τον δήμο Πάτρας: Στις 30 Απριλίου 2025 η ΑΠΔ επέβαλε στον δήμο Πάτρας πρόστιμο 5.000 ευρώ για παραβίαση του άρθρου 5 παρ. 1 στοιχ. γ’ ΓΚΠΔ, καθώς προχώρησε σε δημοσιοποίηση προσωπικών δεδομένων πολίτη, τα οποία δεν ήταν αναγκαία για την επίτευξη των νόμιμων σκοπών του οργανισμού τοπικής αυτοδιοίκησης (δηλαδή της ενημέρωσης των δημοτών και της ενίσχυσης της διαφάνειας της διοικητικής δράσης) και ως εκ τούτου υπερέβαιναν το αναγκαίο μέτρο, καθώς οι ως άνω σκοποί θα μπορούσαν να επιτευχθούν με ηπιότερα μέσα.
  • Παραβίαση του ΓΚΠΔ από το υπουργείο Εξωτερικών: Στις 10 Ιουνίου 2025 η ΑΠΔ προχώρησε σε επιπλήξεις και επέβαλε σε βάρος του υπουργείου Εξωτερικών πρόστιμο 2.000 ευρώ για παραβίαση των άρθρων 5 παρ. 1 στοιχ. α’ και 6 παρ. 1 στοιχ. ε’ ΓΚΠΔ λόγω μη σύννομης καταχώρισης εγγράφων σε ατομικό φάκελο προσφεύγοντος, καθώς και λόγω εκπρόθεσμης ανταπόκρισης στα αιτήματα πρόσβασης και διαγραφής στοιχείων του καταγγέλλοντος.
  • Παραβίαση του ΓΚΠΔ από φορέα του υπουργείου Πολιτικής Προστασίας: Στις 23 Ιουνίου 2025 η ΑΠΔ επέβαλε σειρά προστίμων, επιπλήξεων και εντολών σε βάρος του (υπαγόμενου στο υπουργείο Κλιματικής Κρίσης και Πολιτικής Προστασίας) Πυροσβεστικού Σώματος για σωρεία παραβιάσεων του ΓΚΠΔ. Η ανεξάρτητη Αρχή, πρώτον, επέβαλε πρόστιμο 10.000 ευρώ για την παραβίαση του άρθρου 15 παρ. 1 και 3 ΓΚΠΔ συνδυαστικά με το άρθρο 12 παρ. 3 ΓΚΠΔ· δεύτερον, επέβαλε πρόστιμο 5.000 ευρώ για παραβίαση του άρθρου 38 παρ. 1 ΓΚΠΔ συνδυαστικά με το άρθρο 7 παρ. 1 του ν. 4624/2019 και τα άρθρα 39 παρ. 1 ΓΚΠΔ και 8 παρ. 1 του ν. 4624/2019· τρίτον, απηύθυνε επίπληξη για παραβίαση του άρθρου 24 ΓΚΠΔ· τέταρτον, έδωσε εντολή για άμεση ικανοποίηση του δικαιώματος πρόσβασης του καταγγέλλοντος σε αιτούμενο έγγραφο· πέμπτον, ζήτησε την έκδοση κατευθυντήριων γραμμών για τη διαχείριση αιτημάτων υποκειμένων δεδομένων και ουσιαστικής προστασίας των προσωπικών δεδομένων τους με τη συμμετοχή του Υπευθύνου Προστασίας Δεδομένων.
  • Παραβίαση του ΓΚΠΔ από τον δήμο Μοσχάτου-Ταύρου: Στις 9 Οκτωβρίου 2025 η ΑΠΔ επέβαλε στον δήμο Μοσχάτου-Ταύρου πρόστιμο 7.000 ευρώ για την παραβίαση των άρθρων 5 παρ. 1 στοιχ. γ’, 5 παρ. 2 και 25 παρ. 1 ΓΚΠΔ, καθώς και πρόστιμο 3.000 ευρώ για την παραβίαση των άρθρων 5 παρ. 1 στ. α’ και 12 παρ. 1 και 13 ΓΚΠΔ, με φόντο την εγκατάσταση συστήματος βιντεοεπιτήρησης.
  • Προειδοποίηση για παραβίαση προσωπικών δεδομένων από το Λιμενικό Σώμα: Στις 28 Νοεμβρίου 2025, και κατόπιν αιτήματος των οργανώσεων Ελληνική Ένωση για τα Δικαιώματα του Ανθρώπου (ΕλΕΔΑ), HIAS Ελλάδος, Homo Digitalis και Privacy International για έκδοση γνωμοδότησης εκ μέρους της ανεξάρτητης Αρχής, η ΑΠΔ, με βάση το άρθρο 15 παρ. 4 στοιχ. α’ σε συνδυασμό με το άρθρο 82 του ν. 4624/2019, απηύθυνε προς το Λιμενικό Σώμα προειδοποίηση ότι οι σκοπούμενες πράξεις επεξεργασίας δεδομένων που τυχόν πραγματοποιηθούν με την εφαρμογή του Λογισμικού Συλλογής Δεδομένων από μέσα κοινωνικής δικτύωσης είναι πιθανόν να παραβιάζουν τις διατάξεις του νόμου και για αυτό τον λόγο δεν θα πρέπει το εν λόγω λογισμικό να τεθεί σε εφαρμογή, εάν δεν πληρούνται οι προϋποθέσεις θέσπισης σε τυπικό νόμο ειδικής ρύθμισης, βάσει των άρθρων 8 της οδηγίας (ΕΕ) 2016/680, καθώς και διενέργειας εκτίμησης αντικτύπου της εν λόγω επεξεργασίας στην προστασία των προσωπικών δεδομένων, βάσει των άρθρων 27 παρ. 1 της οδηγίας (ΕΕ) 2016/680 και 65 παρ. 1 του ν. 4624/2019.
  • Παραβίαση του ΓΚΠΔ από εταιρεία με συμμετοχή του Δημοσίου: Στις 23 Δεκεμβρίου 2025 η ΑΠΔ επέβαλε στη ΔΕΗ πρόστιμο 30.000 ευρώ για πολλαπλές παραβιάσεις του άρθρου 12 παρ. 3 και 4 ΓΚΠΔ, μετά από καταγγελίες πολιτών για μη ικανοποίηση αιτημάτων τους σχετικά με την πρόσβασή τους σε δεδομένα που τους αφορούν (σε καταγεγραμμένες συνομιλίες τους με εκπροσώπους της εταιρείας). Η ανεξάρτητη Αρχή έδωσε στην εταιρεία και εντολή για αποτελεσματικότερη οργάνωση των εσωτερικών διαδικασιών της αναφορικά με την πολιτική διαχείρισης αιτημάτων υποκειμένων των δεδομένων. (Το ελληνικό Δημόσιο συμμετέχει στη ΔΕΗ με ποσοστό περί το 33%.)
  • Σύσταση για τυχόν παραβίαση προσωπικών δεδομένων από την ΕΛΑΣ: Στις 31 Δεκεμβρίου 2025, και κατόπιν αιτήματος της οργάνωσης Homo Digitalis για έκδοση γνωμοδότησης εκ μέρους της ανεξάρτητης Αρχής, η ΑΠΔ απηύθυνε προς την Ελληνική Αστυνομία (ΕΛΑΣ), σύμφωνα με το άρθρο 15 παρ. 4 στοιχ. α’ του ν. 4624/2019, προειδοποίηση με σκοπό τη μη ενεργοποίηση του Συστήματος για την Έξυπνη Αστυνόμευση, με το σκεπτικό ότι με το υφιστάμενο νομικό πλαίσιο τυχόν παραγωγική λειτουργία του θα συνιστούσε παράνομη επεξεργασία προσωπικών δεδομένων και θα παραβίαζε τις διατάξεις του προαναφερθέντος νόμου.
Που εντοπίζεται το πρόβλημα με το Κράτος Δικαίου;

Σε ένα Κράτος Δικαίου η κυβέρνηση και εν γένει οι φορείς δημόσιας εξουσίας οφείλουν να τηρούν απαρέγκλιτα την ενωσιακή και εθνική νομοθεσία αναφορικά με την προστασία των προσωπικών δεδομένων των πολιτών.

Ωστόσο, από τις παραπάνω αποφάσεις της ΑΠΔ προκύπτει ότι κατά το 2025 τόσο η ελληνική κυβέρνηση όσο και συνολικότερα οι ελληνικές Αρχές παραβίασαν σωρεία διατάξεων του ΓΚΠΔ και της νομοθεσίας για την προστασία των προσωπικών δεδομένων.

Θοδωρής Χονδρόγιαννος
Περισσοτερα
Αν έχεις εντοπίσει παραβίαση του Κράτους Δικαίου, κάνε κι εσύ αναφορά!
ΕΠΩΝΥΜΗ ΑΝΑΦΟΡΑ ΜΕΣΩ ΦΟΡΜΑΣ ΣΤΟ GOVWATCH
ΑΝΩΝΥΜΗ ΑΝΑΦΟΡΑ ΜΕΣΩ ΤΟΥ ΕΡΓΑΛΕΙΟΥ GLOBALEAKS
Υποστήριξε το έργο του govwatch
ΚΑΝΕ ΔΩΡΕΑ