Τετάρτη, Σεπτεμβρίου 02, 2026

Πρόστιμα 400.000 ευρώ για διαρροή προσωπικών δεδομένων από την ΕΕΤΑΑ

Σημαντικά πρόστιμα επιβλήθηκαν από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα με την απόφασή της 15/2026 στο Υπουργείο Κοινωνικής Συνοχής και Οικογένειας και στην Ελληνική Εταιρεία Τουριστικής Ανάπτυξης και Αυτοδιοίκησης Α.Ε. (ΕΕΤΑΑ), για περιστατικά κυβερνοεπιθέσεων του Μαρτίου του 2025.

Οι εν λόγω κυβερνοεπιθέσεις αφορούσαν προσωπικά δεδομένα που τηρούνται από την ΕΕΤΑΑ για τις ανάγκες υλοποίησης της Δράσης (α) «Προώθηση και υποστήριξη παιδιών για την ένταξή τους στην προσχολική εκπαίδευση καθώς και για τη πρόσβαση παιδιών σχολικής ηλικίας, εφήβων και ατόμων με αναπηρία, σε υπηρεσίες δημιουργικής απασχόλησης» (πρόγραμμα «Βρεφονηπιακοί Σταθμοί») των περιόδων 2014-2015 έως και 2024-2025 και της πιλοτικής εφαρμογής της Δράσης (β) «Νταντάδες της Γειτονιάς». 

 Τα προσωπικά δεδομένα

 Για την πρώτη Δράση, τα προσωπικά δεδομένα αφορούσαν αιτούντες γονείς, ωφελούμενα παιδιά, φορείς που παρέχουν τις θέσεις προσχολικής αγωγής, φροντίδας, δημιουργικής απασχόλησης καθώς και εργαζόμενους σε αυτούς τους φορείς. 

Για τα παιδιά, τα δεδομένα ήταν:  α. Ονοματεπώνυμο, πατρώνυμο, β. Ημ/νία γέννησης, γ. Φύλο, δ. ΑΦΜ ε. ΑΜΚΑ, στ. Ένδειξη ΑμεΑ και σχετικά πιστοποιητικά, η. Ένδειξη αναδοχής/επιμέλειας/επιτροπείας, ζ. Στοιχεία εισοδήματος (εισόδημα και αναλογών φόρος), η. Στοιχεία ημερήσιας παρουσίας στις Δομές της Δράσης (χρόνος εισόδου και εξόδου). 

Για τους γονείς / νόμιμους εκπροσώπους, τα δεδομένα ήταν α. Ονοματεπώνυμο, πατρώνυμο, μητρώνυμο, β. Ημερομηνία γέννησης, γ. Ιθαγένεια και στην περίπτωση αλλοδαπών από χώρες εκτός ΕΕ, Άδεια Διαμονής ή σχετικής αίτησης ανανέωσης, δ. Στοιχεία διεύθυνσης και επικοινωνίας, ε. Οικογενειακή κατάσταση, στ. Εργασιακή κατάσταση ιδίου και συζύγου/συντρόφου, ζ. ΑΦΜ και ΔΟΥ ιδίου και υζύγου/συντρόφου, η. ΑΜΚΑ ιδίου και συζύγου/συντρόφου, θ. Φύλο, ι. Ένδειξη ΑμεΑ ιδίου ή/και συζύγου/συντρόφου ή/και τέκνου, ια. Στοιχεία τέκνων κ.λπ. εξαρτώμενων μελών (ονοματεπώνυμο, ημ/νία γέννησης, ένδειξη ΑμεΑ), ιβ. Στοιχεία εισοδήματος ιδίου και συζύγου/συντρόφου (εισόδημα και αναλογών φόρος). 

Για τους φορείς που παρέχουν τις θέσεις, τα δεδομένα ήταν: α. Ονοματεπώνυμο, όνομα πατρός
και μητρός, β. Ημ/νία γέννησης, γ. Στοιχεία διεύθυνσης και επικοινωνίας, δ. ΑΜΦ, ε.
Ένδειξη ασφαλιστικής και φορολογικής ενημερότητας, στ. IBAN Τραπεζικού
λογαριασμού, ζ. Αμοιβή για παροχή υπηρεσιών στο πλαίσιο της δράσης.

Για τους εργαζόμενους στους φορείς τα δεδομένα ήταν: α. Ονοματεπώνυμο, β.
ΑΦΜ, γ. Ιδιότητα.

Υπολογίζεται ότι δεδομένου του δεκαετούς σχεδιασμού της δράσης, τα δεδομένα μπορεί να αφορούν 2.500.000 άτομα. 

Όσον αφορά στην πιλοτική εφαρμογή της Δράσης «Νταντάδες της Γειτονιάς», η παραβίαση αφορά στα προσωπικά δεδομένα του ωφελούμενου προσώπου (άτομο που έχει την επιμέλεια
βρέφους ή νηπίου). Λόγω της πιλοτικής φύσης του έργου, ο συνολικός αριθμός των ως άνω υποκειμένων ανέρχεται στα 700 άτομα περίπου. Τα προσωπικά δεδομένα αυτής της Δράσης περιλαμβάνουν: α. Ονοματεπώνυμο και πατρώνυμο, β. ΑΦΜ, γ. Ημερομηνία γέννησης, δ. Στοιχεία διεύθυνσης και επικοινωνίας, ε. IBAN Τραπεζικού λογαριασμού. 

Η Αρχή Προστασίας Δεδομένων έκρινε: 

Σύμφωνα με την απόφαση της Αρχής, η διαρροή

 "οφείλεται στη λειτουργία παλαιού διακομιστή εφαρμογών, παρωχημένης τεχνολογίας και χαμηλού επιπέδου ασφαλείας. Η εν λόγω τεχνική ευπάθεια ήταν γνωστή και ευλόγως προβλέψιμη και εκμεταλλεύσιμη με συνήθεις μεθόδους κυβερνοεπίθεσης. Η διατήρηση σε λειτουργία παρωχημένου πληροφοριακού συστήματος με γνωστές ευπάθειες αντιβαίνει στην υποχρέωση λήψης μέτρων, λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, δηλαδή σύμφωνα με την κατάσταση της τεχνολογίας αιχμής (state of the art), ιδίως όταν υπάρχουν διαθέσιμες ενημερώσεις ασφαλείας ή εναλλακτικές λύσεις, δεδομένου ότι η υποχρέωση του άρθρου 32 δεν εξαντλείται στην αρχική εγκατάσταση μέτρων, αλλά περιλαμβάνει τη συνεχή επικαιροποίηση, διαχείριση ευπαθειών (vulnerability management), και απόσυρση legacy συστημάτων. Η Αρχή κρίνει ότι η ευπάθεια ήταν γνωστή στην κοινότητα κυβερνοασφάλειας, η εκμετάλλευσή της ήταν τεχνικά απλή, συνεπώς ο κίνδυνος ήταν προβλέψιμος και αποτρέψιμος, άρα η μη λήψη μέτρων συνιστά τουλάχιστον βαριά αμέλεια. Το επιχείρημα της ΕΕΤΑΑ ότι «δεν μπορούσαμε να σταματήσουμε λόγω δημοσίου συμφέροντος» απορρίπτεται διότι το δημόσιο συμφέρον δεν αίρει την υποχρέωση ασφάλειας, όπως επίσης το δημόσιο συμφέρον πλήττεται όταν ευπαθή Πληροφοριακά Συστήματα με κρίσιμα προσωπικά δεδομένα παραμένουν σε λειτουργία. Ομοίως, η αναφορά σε έλλειψη πόρων δεν αποτελεί λόγο απαλλαγής δεδομένου ότι οι οικονομικοί περιορισμοί δεν αίρουν την υποχρέωση συμμόρφωσης με το άρθρο 32 του ΓΚΠΔ. Η αντιμετώπιση της ευπάθειας, επίσης, δεν προκύπτει ότι έχει τέτοιο κόστος, το οποίο να ελήφθη υπόψη και να απορρίφθηκε η υλοποίηση του αντίστοιχου μέτρου λόγω του ύψους του κόστους εφαρμογής."

Όσον αφορά την ευθύνη του Υπουργείου, το οποίο είναι ο υπεύθυνος επεξεργασίας (ενώ η ΕΕΤΑΑ ο εκτελών την επεξεργασία) η Αρχή διαπίστωσε ότι αφορά την ασφάλεια των δεδομένων  καθώς και την έλλειψη ενεργής σύμβασης μεταξύ υπευθύνου επεξεργασίας και εκτελούντος την επεξεργασία (άρθρο 28 παρ. 3 ΓΚΠΣ).

Στο Υπουργείο επιβλήθηκε πρόστιμο 150.000 ευρώ για την παραβίαση των υποχρεώσεων ασφάλειας και 50.000 ευρώ για την έλλειψη ενεργής σύμβασης με την ΕΕΤΑΑ. 

Στην ΕΕΤΑΑ επιβλήθηκε πρόστιμο 150.000 ευρώ για την παραβίαση των υποχρεώσεων ασφάλειας και 50.000 ευρώ για την έλλειψη ενεργής σύμβασης με το Υπουργείο.  

 Περαιτέρω, με την απόφαση αυτή δόθηκε εντολή στους φορείς να συνάψουν σύμβαση και ειδικά στην ΕΕΤΑΑ να προβεί σε πλήρη υλοποίηση του συνόλου των μέτρων που αναφέρονται στο Εμπιστευτικό Παράρτημα, τα οποία έχει ήδη προγραμματίσει, εντός αποκλειστικής προθεσμίας ενός μήνα από τη λήψη της παρούσας και να ενημερώσει σχετικά την Αρχή προσκομίζοντας την κατάλληλη τεκμηρίωση.

Δεν υπάρχουν σχόλια:

Πρόστιμα 400.000 ευρώ για διαρροή προσωπικών δεδομένων από την ΕΕΤΑΑ

Σημαντικά πρόστιμα επιβλήθηκαν από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα με την απόφασή της 15/2026 στο Υπουργείο Κοινωνικής Σ...