|
Νόμος 2472/1997
Προστασία του ατόμου από την επεξεργασία δεδομένων προσωπικού χαρακτήρα
ΚΕΦΑΛΑΙΟ
Β΄ >> Επεξεργασία δεδομένων προσωπικού χαρακτήρα
4.
Χαρακτηριστικά δεδομένων προσωπικού χαρακτήρα
5.
Προϋποθέσεις επεξεργασίας
6.
Γνωστοποίηση αρχείων
7.
Επεξεργασία ευαίσθητων δεδομένων
7α.
Απαλλαγή υποχρέωσης γνωστοποίησης και λήψης άδειας
8.
Διασύνδεση αρχείων
9.
Διασυνοριακή ροή δεδομένων προσωπικού χαρακτήρα
10.
Απόρρητο και ασφάλεια της επεξεργασίας
Τα
άρθρα τίθενται με ενσωμάτωση των τροποποιήσεων που έχουν γίνει από
την ψήφιση του νόμου: Κανονιστική Πράξη 1/1999 (ΦΕΚ 84/2000) και
ν. 2915/2001 (ΦΕΚ 109Α/2001).
Επιστροφή
Άρθρο
4: Χαρακτηριστικά
δεδομένων προσωπικού χαρακτήρα 
Τα δεδομένα προσωπικού χαρακτήρα για να τύχουν νόμιμης επεξεργασίας
πρέπει :
α) Να συλλέγονται
κατά τρόπο θεμιτό και νόμιμο για καθορισμένους, σαφείς και
νόμιμους σκοπούς και να υφίστανται θεμιτή και νόμιμη επεξεργασία
ενόψει των σκοπών αυτών.
β) Να είναι συναφή,
πρόσφορα, και όχι περισσότερα από όσα κάθε φορά απαιτείται
εν όψει των σκοπών της επεξεργασίας.
γ) Να είναι ακριβή
και, εφόσον χρειάζεται, να υποβάλλονται σε ενημέρωση.
δ) Να διατηρούνται
σε μορφή που να επιτρέπει τον προσδιορισμό της ταυτότητας
των υποκειμένων τους μόνο κατά τη διάρκεια της περιόδου που
απαιτείται, κατά την κρίση της Αρχής, για την πραγματοποίηση
των σκοπών της συλλογής τους και της επεξεργασίας τους. Μετά
την παρέλευση της περιόδου αυτής, η Αρχή μπορεί, με αιτιολογημένη
απόφασή της, να επιτρέπει τη διατήρηση δεδομένων προσωπικού
χαρακτήρα για ιστορικούς επιστημονικούς ή στατιστικούς σκοπούς,
εφ' όσον κρίνει ότι δεν θίγονται σε κάθε συγκεκριμένη περίπτωση
τα δικαιώματα των υποκειμένων τους ή και τρίτων. Η τήρηση
των διατάξεων της παραγράφου αυτής βαρύνει τον υπεύθυνο επεξεργασίας.
Δεδομένα προσωπικού
χαρακτήρα που έχουν συλλεγεί ή υφίστανται επεξεργασία κατά
παράβαση της προηγούμενης παραγράφου καταστρέφονται με ευθύνη
του υπεύθυνου επεξεργασίας. Η Αρχή, εάν εξακριβώσει αυτεπαγγέλτως
ή μετά από σχετική καταγγελία παράβαση των διατάξεων της προηγούμενης
παραγράφου, επιβάλλει την διακοπή της συλλογής ή της επεξεργασίας
και την καταστροφή των δεδομένων προσωπικού χαρακτήρα που
έχουν ήδη συλλεγεί ή τύχει επεξεργασίας.
Άρθρο
5: Προϋποθέσεις επεξεργασίας

1. Επεξεργασία
δεδομένων προσωπικού χαρακτήρα επιτρέπεται μόνον όταν το υποκείμενο
των δεδομένων έχει δώσει τη συγκατάθεσή του.
2. Κατ' εξαίρεση
επιτρέπεται η επεξεργασία και χωρίς τη συγκατάθεση, όταν:
α) Η επεξεργασία
είναι αναγκαία για την εκτέλεση σύμβασης, στην οποία συμβαλλόμενο
μέρος είναι υποκείμενο δεδομένων ή για τη λήψη μέτρων κατόπιν
αιτήσεως του υποκειμένου κατά το προσυμβατικό στάδιο.
β) Η επεξεργασία
είναι αναγκαία για την εκπλήρωση υποχρεώσεως του υπεύθυνου
επεξεργασίας, η οποία επιβάλλεται από το νόμο.
γ) Η επεξεργασία
είναι αναγκαία για τη διαφύλαξη ζωτικού συμφέροντος του υποκειμένου,
εάν αυτό τελεί σε φυσική ή νομική αδυναμία να δώσει τη συγκατάθεσή
του.
δ) Η επεξεργασία
είναι αναγκαία για την εκτέλεση έργου δημόσιου συμφέροντος
ή έργου που εμπίπτει στην άσκηση δημόσιας εξουσίας και εκτελείται
από δημόσια αρχή ή έχει ανατεθεί από αυτή είτε στον υπεύθυνο
επεξεργασίας είτε σε τρίτο, στον οποίο γνωστοποιούνται τα
δεδομένα.
ε) Η επεξεργασία
είναι απολύτως αναγκαία για την ικανοποίηση του έννομου συμφέροντος
που επιδιώκει ο υπεύθυνος επεξεργασίας ή ο τρίτος ή οι τρίτοι
στους οποίους ανακοινώνονται τα δεδομένα και υπό τον όρο ότι
τούτο υπερέχει προφανώς των δικαιωμάτων και συμφερόντων των
προσώπων στα οποία αναφέρονται τα δεδομένα και δεν θίγονται
οι θεμελιώδεις ελευθερίες αυτών.
3. Η Αρχή μπορεί
να εκδίδει ειδικούς κανόνες επεξεργασίας για τις πλέον συνήθεις
κατηγορίες επεξεργασιών και αρχείων, οι οποίες προφανώς δεν
θίγουν τα δικαιώματα και τις ελευθερίες των προσώπων στα οποία
αναφέρονται τα δεδομένα. Οι κατηγορίες αυτές προσδιορίζονται
με κανονισμούς που καταρτίζει η Αρχή και κυρώνονται με προεδρικά
διατάγματα, τα οποία εκδίδονται με πρόταση του Υπουργού Δικαιοσύνης. 
Άρθρο
6: Γνωστοποίηση αρχείων 
2.Με τη γνωστοποίηση της προηγούμενης παραγράφου ο υπεύθυνος
επεξεργασίας πρέπει απαραιτήτως να δηλώνει:
α) Το ονοματεπώνυμο
ή την επωνυμία ή τον τίτλο του και τη διεύθυνσή του. Εάν ο
υπεύθυνος επεξεργασίας δεν είναι εγκατεστημένος στην ελληνική
επικράτεια ή σε τόπο όπου εφαρμόζεται το ελληνικό δίκαιο,
θα πρέπει επιπροσθέτως να δηλώνεται το ονοματεπώνυμο ή η επωνυμία
ή ο τίτλος και η διεύθυνση του εκπροσώπου του στην Ελλάδα.
β) Τη διεύθυνση
όπου είναι εγκατεστημένο το αρχείο ή ο κύριος εξοπλισμός που
υποστηρίζει την επεξεργασία.
γ) Την περιγραφή
του σκοπού της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα
που περιέχονται ή πρόκειται να περιληφθούν στο αρχείο.
δ) Το είδος των
δεδομένων προσωπικού χαρακτήρα που υφίστανται ή πρόκειται
να υποστούν επεξεργασία ή περιέχονται ή πρόκειται να περιληφθούν
στο αρχείο.
ε) Το χρονικό
διάστημα για το οποίο προτίθεται να εκτελεί την επεξεργασία
ή να διατηρήσει το αρχείο.
στ) Τους αποδέκτες
ή τις κατηγορίες αποδεκτών στους οποίους ανακοινώνει ή ενδέχεται
να ανακοινώνει τα δεδομένα προσωπικού χαρακτήρα.
ζ) Τις ενδεχόμενες
διαβιβάσεις και το σκοπό της διαβίβασης δεδομένων προσωπικού
χαρακτήρα σε τρίτες χώρες.
η) Τα βασικά
χαρακτηριστικά του συστήματος και των μέτρων ασφαλείας του
αρχείου ή της επεξεργασίας.
θ) Στην περίπτωση
που η επεξεργασία ή το αρχείο εμπίπτει σε μία από τις κατηγορίες
για τις οποίες η Αρχή έχει εκδώσει ειδικούς κανόνες επεξεργασίας
ο υπεύθυνος επεξεργασίας καταθέτει στην Αρχή δήλωση με την
οποία βεβαιώνει ότι η επεξεργασία θα διεξάγεται ή το αρχείο
θα τηρείται σύμφωνα με τους ειδικούς κανόνες που έχει θεσπίσει
η Αρχή, η οποία προσδιορίζει ειδικότερα τον τύπο και το περιεχόμενο
της δήλωσης.
Το
εδ. θ' καταργήθηκε με το ν. 2915/2001.
3. Τα στοιχεία
της προηγούμενης παραγράφου καταχωρίζονται στο Μητρώο Αρχείων
και Επεξεργασιών που τηρεί η Αρχή.
4.Κάθε μεταβολή
των στοιχείων που αναφέρονται στην παράγραφο 2 πρέπει να γνωστοποιείται
εγγράφως και χωρίς καθυστέρηση από τον υπεύθυνο στην Αρχή. 
Άρθρο
7: Επεξεργασία ευαίσθητων
δεδομένων 
1.Απαγορεύεται η συλλογή και η επεξεργασία ευαίσθητων δεδομένων.
2. Κατ' εξαίρεση
επιτρέπεται η συλλογή και η επεξεργασία ευαίσθητων δεδομένων,
καθώς και η ίδρυση και λειτουργία σχετικού αρχείου, ύστερα
από άδεια της Αρχής, όταν συντρέχουν μία ή περισσότερες από
τις ακόλουθες προϋποθέσεις:
α) Το υποκείμενο
έδωσε τη γραπτή συγκατάθεσή του εκτός εάν η συγκατάθεση έχει
αποσπασθεί με τρόπο που αντίκειται στο νόμο ή τα χρηστά ήθη
ή νόμος ορίζει ότι η συγκατάθεση δεν αίρει την απαγόρευση.
β) Η επεξεργασία
είναι αναγκαία για τη διαφύλαξη ζωτικού συμφέροντος του υποκειμένου,
εάν τούτο τελεί σε φυσική ή νομική αδυναμία να δώσει τη συγκατάθεσή
του.
γ) Η επεξεργασία
αφορά δεδομένα που δημοσιοποιεί το ίδιο το υποκείμενο ή είναι
αναγκαία για την αναγνώριση, άσκηση ή υπεράσπιση δικαιώματος
ενώπιον δικαστηρίου ή πειθαρχικού οργάνου.
δ) Η επεξεργασία
αφορά θέματα υγείας και εκτελείται από πρόσωπο που ασχολείται
κατ' επάγγελμα με την παροχή υπηρεσιών υγείας και υπόκειται
σε καθήκον εχεμύθειας ή σε συναφείς κώδικες δεοντολογίας,
υπό τον όρο ότι η επεξεργασία είναι απαραίτητη για την ιατρική
πρόληψη, διάγνωση, περίθαλψη ή τη διαχείριση υπηρεσιών υγείας.
ε) Η επεξεργασία
εκτελείται από Δημόσια Αρχή και είναι αναγκαία είε αα) για
λόγους εθνικής ασφάλειας, είτε ββ) για την εξυπηρέτηση των
αναγκών της εγκληματολογικής ή σωφρονιστικής πολιτικής που
αφορά τη διακρίβωση εγκλημάτων, ποινικές καταδίκες ή μέτρα
ασφάλειας είτε γγ) για λόγους προστασίας της δημόσιας υγείας
ή για την άσκηση δημόσιου ελέγχου κοινωνικών παροχών.
στ)Η επεξεργασία πραγματοποιείται για ερευνητικούς και επιστημονικούς
αποκλειστικά σκοπούς και υπό τον όρο ότι τηρείται η ανωνυμία
και λαμβάνονται όλα τα απαραίτητα μέτρα για την προστασία
των δικαιωμάτων των προσώπων στα οποία αναφέρονται.
ζ) Η επεξεργασία
αφορά δεδομένα δημοσίων προσώπων, εφόσον αυτά συνδέονται με
την άσκηση δημοσίου λειτουργήματος ή τη διαχείρηση συμφερόντων
τρίτων, και πραγματοποιείται αποκλειστικά για την άσκηση του
δημοσιογραφικού επαγγέλματος. Η άδεια της αρχής χορηγείται
μόνο εφόσον η επεξεργασία είναι απολύτως αναγκαία για την
εξασφάλιση του δικαιώματος πληροφόρησης επί θεμάτων δημοσίου
ενδιαφέροντος καθώς και στο πλαίσιο καλλιτεχνικής έκφρασης
και εφόσον δεν παραβιάζεται καθ' οιονδήποτε τρόπο το δικαίωμα
προστασίας της ιδιωτικής και οικογενειακής ζωής.
3. Η Αρχή χορηγεί
άδεια συλλογής και επεξεργασίας ευαίσθητων δεδομένων, καθώς
και άδεια ιδρύσεως και λειτουργίας σχετικού αρχείου, ύστερα
από αίτηση του υπεύθυνου επεξεργασίας. Εφ' όσον η Αρχή διαπιστώσει
ότι πραγματοποιείται επεξεργασία ευαίσθητων δεδομένων, η γνωστοποίηση
αρχείου, σύμφωνα με το άρθρο 6 του παρόντος νόμου, επέχει
θέση αιτήσεως για τη χορήγηση άδειας. Η Αρχή μπορεί να επιβάλλει
όρους και προϋποθέσεις για την αποτελεσματικότερη προστασία
του δικαιώματος ιδιωτικής ζωής των υποκειμένων ή τρίτων. Πριν
χορηγήσει την άδεια, η Αρχή καλεί σε ακρόαση τον υπεύθυνο
επεξεργασίας ή τον εκπρόσωπο του και τον εκτελούντα την επεξεργασία.
4. Η άδεια εκδίδεται
για ορισμένο χρόνο, ανάλογα με τον σκοπό της επεξεργασίας.
Μπορεί να ανανεωθεί ύστερα από αίτηση του υπεύθυνου επεξεργασίας.
5. Η άδεια περιέχει
απαραιτήτως:
α) Το ονοματεπώνυμο
ή την επωνυμία ή τον τίτλο καθώς και τη διεύθυνση του υπεύθυνου
επεξεργασίας και του τυχόν εκπροσώπου του.
β) Τη διεύθυνση
όπου είναι εγκατεστημένο το αρχείο.
γ) Το είδος των
δεδομένων προσωπικού χαρακτήρα που επιτρέπεται να περιληφθούν
στο αρχείο.
δ) Το χρονικό
διάστημα για το οποίο χορηγείται η άδεια.
ε) Τους τυχόν όρους και προϋποθέσεις που έχει επιβάλει η Αρχή
για την ίδρυση και λειτουργία του αρχείου.
στ) Την υποχρέωση
γνωστοποίησής του ή των αποδεκτών ευθύς ως εξατομικευθούν.
6. Αντίγραφο
της άδειας καταχωρίζεται στο Μητρώο Αδειών που διατηρεί η
Αρχή.
7. Κάθε μεταβολή
των στοιχείων που αναφέρονται στην παράγραφο 5 γνωστοποιείται
χωρίς καθυστέρηση στην Αρχή. Κάθε άλλη μεταβολή, πλην της
διεύθυνσης του υπευθύνου ή του εκπροσώπου του, συνεπάγεται
την έκδοση νέας άδειας, εφόσον συντρέχουν οι νόμιμες προυποθέσεις.

Άρθρο
7α: Απαλλαγή υποχρέωσης
γνωστοποίησης και λήψης άδειας 
1. Ο υπεύθυνος
επεξεργασίας απαλλάσσεται από την υποχρέωση γνωστοποίησης
του άρθρου 6 και από την υποχρέωση λήψης άδειας του άρθρου
7 του παρόντος νόμου στις ακόλουθες περιπτώσεις:
α) Όταν η επεξεργασία
πραγματοποιείται αποκλειστικά για σκοπούς που συνδέονται άμεσα
σε σχέση εργασίας ή έργου ή με παροχή υπηρεσιών στο δημόσιο
τομέα και είναι αναγκαία για την εκπλήρωση υποχρέωσης που
επιβάλλει ο νόμος ή για την εκτέλεση των υποχρεώσεων από τις
παραπάνω σχέσεις και το υποκείμενο έχει προηγουμένως ενημερωθεί.
β. Όταν η επεξεργασία
αφορά πελάτες ή προμηθευτές, εφόσον τα δεδομένα δεν διαβιβάζονται
ούτε κοινοποιούνται σε τρίτους. Για την εφαρμογή της παρούσας
διάταξης τα δικαστήρια και οι δημόσιες αρχές δεν λογίζονται
ως τρίτοι εφόσον τη διαβίβαση ή κοινοποίηση επιβάλλει νόμος
ή δικαστική απόφαση. Δεν απαλλάσσονται από την υποχρέωση γνωστοποίησης
οι ασφαλιστικές εταιρείες για όλους τους κλάδους ασφάλισης,
οι φαρμακευτικές εταιρείες, οι εταιρείες εμπορίας πληροφοριών
και τα χρηματοπιστωτικά νομικά πρόσωπα, όπως οι τράπεζες και
οι εταιρείες έκδοσης πιστωτικών καρτών.
γ. Όταν η επεξεργασία
γίνεται από σωματεία, εταιρείες, ενώσεις προσώπων και πολιτικά
κόμματα και αφορά δεδομένα τω μελών ή εταίρων τους, εφόσον
αυτοί έχουν δώσει τη συγκατάθεσή τους και τα δεδομένα δεν
διαβιβάζονται ούτε κοινοποιούνται σε τρίτους. Δεν λογίζονται
ως τρίτοι τα μέλη ή οι εταίροι, εφόσον η διαβίβαση γίνεται
προς αυτούς για τους σκοπούς των ως άνω νομικών προσώπων ή
ενώσεων, ούτε τα δικαστήρια και οι δημόσιες αρχές, εφόσον
τη διαβίβαση επιβάλλει νόμος ή δικαστική απόφαση.
δ. Όταν η επεξεργασία
γίνεται από ιατρούς ή άλλα πρόσωπα που παρέχουν υπηρεσίες
υγείας και αφορά ιατρικά δεδομένα, εφόσον ο υπεύθυνος επεξεργασίας
δεσμεύεται από το ιατρικό απόρρητο ή άλλο απόρρητο που προβλέπει
νόμος ή κώδικας δεοντολογίας και τα δεδομένα δεν διαβιβάζονται
ούτε κοινοποιούνται σε τρίτους. Για την εφαρμογή της παρούσας
διάταξης τα δικαστήρια και οι δημόσιες αρχές δεν λογίζονται
ως τρίτοι, εφόσον τη διαβίβαση ή κοινοποίηση επιβάλλει νόμος
ή δικαστική απόφαση. Δεν εμπίπτουν στην απαλλαγή της παρούσας
διάταξης τα νομικά πρόσωπα ή οι οργανισμοί που παρέχουν υπηρεσίες
υγείας, όπως κλινικές, νοσοκομεία, κέντρα υγείας, κέντρα αποθεραπείας
και αποτοξίνωσης, ασφαλιστικά ταμεία και ασφαλιστικές εταιρείες,
καθώς και οι υπεύθυνοι επεξεργασίας δεδομένων προσωπικού χαρακτήρα
όταν η επεξεργασία διεξάγεται στο πλαίσιο προγραμμάτων τηλεϊατρικής
ή παροχής ιατρικών υπηρεσιών μέσω δικτύου.
ε. Όταν η επεξεργασία
γίνεται από δικηγόρους, συμβολαιογράφους, άμισθους υποθηκοφύλακες
και δικαστικούς επιμελητές και αφορά την παροχή νομικών υπηρεσιών
προς πελάτες τους, εφόσον ο υπεύθυνος επεξεργασίας δεσμεύεται
από υποχρέωση απορρήτου που προβλέπει νόμος και τα δεδομένα
δεν διαβιβάζονται ούτε κοινοποιούνται σε τρίτους, εκτός από
τις περιπτώσεις που αυτό είναι αναγκαίο και συνδέεται άμεσα
με την εκπλήρωση εντολής του πελάτη.
2.Σε όλες τις
προαναφερθείσες περιπτώσεις της παραγράφου 1 του παρόντος
άρθρου, ο υπεύθυνος επεξεργασίας υπόκειται σε όλες τις υποχρεώσεις
που προβλέπει ο παρών νόμος και υποχρεούται να συμμορφώνεται
με ειδικούς κανόνες επεξεργασίας που η Αρχή εκδίδει σύμφωνα
με την παράγραφο 3 του άρθρου 5 του παρόντος νόμου.
3.Οι προθεσμίες
για την υποβολή γνωστοποίησης αρχείου με μη ευαίσθητα προσωπικά
δεδομένα, την υποβολή αίτησης για λήψη άδειας για αρχείο με
ευαίσθητα δεδομένα και για την ενημέρωση των υποκειμένων παρατείνονται
έως την 21η Ιανουαρίου 2001. 
Άρθρο
8 : Διασύνδεση αρχείων

1. Διασύνδεση αρχείων επιτρέπεται μόνον υπό τους όρους του
παρόντος άρθρου.
2. Κάθε διασύνδεση
γνωστοποιείται στην Αρχή με δήλωση την οποία υποβάλλουν από
κοινού οι υπεύθυνοι επεξεργασίας ή ο υπεύθυνος επεξεργασίας
που διασυνδέει δύο ή περισσότερα αρχεία που εξυπηρετούν διαφορετικούς
σκοπούς.
3. Εάν ένα τουλάχιστον
από τα αρχεία που πρόκειται να διασυνδεθούν περιέχει ευαίσθητα
δεδομένα, ή εάν η διασύνδεση έχει ως συνέπεια την αποκάλυψη
ευαίσθητων δεδομένων, ή εάν για την πραγματοποίηση της διασύνδεσης,
πρόκειται να γίνει χρήση ενιαίου κωδικού αριθμού, η διασύνδεση
επιτρέπεται μόνον με προηγούμενη άδεια της Αρχής (άδεια διασύνδεσης).
4. Η άδεια διασύνδεσης
της προηγούμενης παραγράφου χορηγείται ύστερα από ακρόαση
των υπεύθυνων επεξεργασίας των αρχείων και περιέχει απαραιτήτως:
α) Τον σκοπό για τον οποίο η διασύνδεση θεωρείται αναγκαία.
β) Το είδος των
δεδομένων προσωπικού χαρακτήρα που αφορά η διασύνδεση.
γ) Το χρονικό
διάστημα για το οποίο επιτρέπεται η διασύνδεση.
δ) Τους τυχόν
όρους και προϋποθέσεις για την αποτελεσματικότερη προστασία
των δικαιωμάτων και ελευθεριών και ιδίως του δικαιώματος ιδιωτικής
ζωής των υποκειμένων ή τρίτων.
Η άδεια διασύνδεσης
μπορεί να ανανεωθεί ύστερα από αίτηση των υπεύθυνων επεξεργασίας.
Οι δηλώσεις της παρ. 2 του παρόντος άρθρου καθώς και αντίγραφα
των αδειών διασύνδεσης καταχωρίζονται στο Μητρώο Διασυνδέσεων
που τηρεί η Αρχή. 
Άρθρο
9: Διασυνοριακή ροή
δεδομένων προσωπικού χαρακτήρα 
Η διαβίβαση δεδομένων προσωπικού χαρακτήρα σε χώρες της Ευρωπαικής
Ένωσης είναι ελεύθερη. Η διαβίβαση προς χώρα που δεν ανήκει
στην Ευρωπαϊκή Ένωση δεδομένων προσωπικού χαρακτήρα τα οποία
έχουν υποστεί ή πρόκειται να υποστούν επεξεργασία μετά τη
διαβίβασή τους, επιτρέπεται ύστερα από άδεια της Αρχής. Η
Αρχή παρέχει την άδεια μόνον εάν κρίνει ότι η εν λόγω χώρα
εξασφαλίζει ικανοποιητικό επίπεδο προστασίας. Προς τούτο,
λαμβάνει υπ' όψη ιδίως τη φύση των δεδομένων, τους σκοπούς
και τη διάρκεια της επεξεργασίας, τους σχετικούς γενικούς
και ειδικούς κανόνες δικαίου, τους κώδικες δεοντολογίας, τα
μέτρα ασφαλείας για την προστασία δεδομένων προσωπικού χαρακτήρα,
καθώς και το επίπεδο προστασίας των χωρών προέλευσης, διέλευσης
και τελικού προορισμού των δεδομένων.
Η διαβίβαση δεδομένων
προσωπικού χαρακτήρα προς χώρα που δεν ανήκει στην Ευρωπαϊκή
'Ενωση και η οποία δεν εξασφαλίζει ικανοποιητικό επίπεδο προστασίας,
επιτρέπεται κατ' εξαίρεση, με άδεια της Αρχής, εφ' όσον συντρέχει
μία ή περισσότερες από τις κατωτέρω προυποθέσεις:
α) Το υποκείμενο
των δεδομένων έδωσε τη συγκατάθεσή του για τη διαβίβαση, εκτός
εάν η συγκατάθεση έχει αποσπασθεί με τρόπο που να αντίκειται
στο νόμο ή τα χρηστά ήθη.
β) Η διαβίβαση
είναι απαραίτητη i) για τη διασφάλιση ζωτικού συμφέροντος
του υποκειμένου των δεδομένων, εφ'όσον αυτό τελεί σε φυσική
ή νομική αδυναμία να δώσει τη συγκατάθεσή του, ή ii) για τη
συνομολόγηση και εκτέλεση σύμβασης μεταξύ αυτού και του υπεύθυνου
επεξεργασίας ή μεταξύ του υπεύθυνου επεξεργασίας και τρίτου
προς το συμφέρον του υποκειμένου των δεδομένων, εφ' όσον το
υποκείμενο τελεί σε φυσική ή νομική αδυναμία να δώσει τη συγκατάθεσή
του, ή iii) για την εκτέλεση προσυμβατικών μέτρων που έχουν
ληφθεί κατ'αίτηση του υποκειμένου των δεδομένων.
γ) Η διαβίβαση
είναι απαραίτητη για την αντιμετώπιση εξαιρετικής ανάγκης
και τη διαφύλαξη υπέρτερου δημόσιου συμφέροντος, ιδίως για
την εκτέλεση συμβάσεων συνεργασίας με δημόσιες αρχές της άλλης
χώρας, εφόσον ο υπεύθυνος επεξεργασίας παρέχει επαρκείς εγγυήσεις
για την προστασία της ιδιωτικής ζωής και των θεμελιωδών ελευθεριών
και την άσκηση των σχετικών δικαιωμάτων.
δ) Η διαβίβαση
είναι αναγκαία για την αναγνώριση, άσκηση ή υπεράσπιση δικαιώματος
ενώπιον του δικαστηρίου.
ε) Η μετάδοση
πραγματοποιείται από δημόσιο μητρώο, το οποίο κατά το νόμο
προορίζεται για την παροχή πληροφοριών στο κοινό και είναι
προσιτό στο κοινό ή σε κάθε πρόσωπο που αποδεικνύει έννομο
συμφέρον, εφόσον στη συγκεκριμένη περίπτωση πληρούνται οι
νόμιμες προυποθέσεις για την πρόσβαση στο μητρώο.
Στις περιπτώσεις
των προηγούμενων παραγράφων η Αρχή ενημερώνει την Ευρωπαϊκή
Επιτροπή και τις αντίστοιχες Αρχές των άλλων κρατών μελών,
όταν θεωρεί ότι μία χώρα δεν εξασφαλίζει ικανοποιητικό επίπεδο
προστασίας. 
Άρθρο
10: Απόρρητο και ασφάλεια
της επεξεργασίας
1.
Η επεξεργασία δεδομένων προσωπικού χαρακτήρα είναι απόρρητη.
Διεξάγεται αποκλειστικά και μόνο από πρόσωπα που τελούν υπό
τον έλεγχο του υπεύθυνου επεξεργασίας ή του εκτελούντος την
επεξεργασία και μόνον κατ' εντολήν του.
2.
Για τη διεξαγωγή της επεξεργασίας ο υπεύθυνος επεξεργασίας
οφείλει να επιλέγει πρόσωπα με αντίστοιχα επαγγελματικά προσόντα
που παρέχουν επαρκείς εγγυήσεις από πλευράς τεχνικών γνώσεων
και προσωπικής ακεραιότητας για την τήρηση του απορρήτου.
3.
Ο υπεύθυνος επεξεργασίας οφείλει να λαμβάνει τα κατάλληλα
οργανωτικά και τεχνικά μέτρα για την ασφάλεια των δεδομένων
και την προστασία τους από τυχαία ή αθέμιτη καταστροφή, τυχαία
απώλεια, αλλοίωση, απαγορευμένη διάδοση ή πρόσβαση και κάθε
άλλη μορφή αθέμιτης επεξεργασίας. Αυτά τα μέτρα πρέπει να
εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς τους κινδύνους
που συνεπάγεται η επεξεργασία και η φύση των δεδομένων που
είναι αντικείμενο της επεξεργασίας. Η Αρχή παρέχει εκάστοτε
οδηγίες για τον βαθμό ασφαλείας των δεδομένων καθώς και για
τα μέτρα προστασίας που είναι αναγκαίο να λαμβάνονται για
κάθε κατηγορία δεδομένων, εν' όψει και των τεχνολογικών εξελίξεων.
4. Αν η επεξεργασία
διεξάγεται για λογαριασμό του υπεύθυνου από πρόσωπο μη εξαρτώμενο
από αυτόν, η σχετική ανάθεση γίνεται υποχρεωτικά εγγράφως.
Η ανάθεση προβλέπει υποχρεωτικά ότι ο ενεργών την επεξεργασία
την διεξάγει μόνο κατ' εντολήν του υπεύθυνου και ότι οι λοιπές
υποχρεώσεις του παρόντος άρθρου βαρύνουν αναλόγως και αυτόν. 
|