Εμφάνιση αναρτήσεων με ετικέτα προσωπικά δεδομένα. Εμφάνιση όλων των αναρτήσεων
Εμφάνιση αναρτήσεων με ετικέτα προσωπικά δεδομένα. Εμφάνιση όλων των αναρτήσεων

Συνοπτικές οδηγίες συμμόρφωσης ιδιωτικού ιατρείου στον νέο κανονισμό προστασίας προσωπικών δεδομένων

Αγαπητοί συνάδελφοι,
Σας κοινοποιούμε συνοπτικές οδηγίες συμμόρφωσης στον νέο κανονισμό της Ευρωπαϊκής Ένωσης για τα προσωπικά δεδομένα (GDPR) για ένα απλό ιδιωτικό ιατρείο.
Για οποιεσδήποτε ερωτήσεις και διευκρινήσεις παρακαλούμε επικοινωνήστε στην παρακάτω φόρμα για να λάβετε απάντηση από την εξειδικευμένη υπηρεσία του Ι.Σ.Α.: πατήστε ΕΔΩ
ΚΥΡΙΑ* ΒΗΜΑΤΑ ΣΥΜΜΟΡΦΩΣΗΣ ΑΠΛΟΥ ΙΔΙΩΤΙΚΟΥ ΙΑΤΡΕΙΟΥ
ΠΟΥ ΤΗΡΕΙ ΗΛΕΚΤΡΟΝΙΚΟ ΑΡΧΕΙΟ ΑΣΘΕΝΩΝ
ΜΕ ΤΟ ΓΕΝΙΚΟ ΚΑΝΟΝΙΣΜΟ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (GDPR)
Ο ιατρός οφείλει:
  1. Να τηρεί Αρχείο Επεξεργασίας για τα ευαίσθητα δεδομένα υγείας των ασθενών του (βλ.  Υπόδειγμα Αρχείου Επεξεργασίας - πατήστε ΕΔΩ).
  2. Να διαθέτει έντυπο ενημέρωσης και να λαμβάνει συναίνεση των ασθενών του εάν πρόκειται να κάνει χρήση δεδομένων και για άλλους σκοπούς πέραν της τήρησης ιατρικού αρχείου: Εάν τα προσωπικά δεδομένα των ασθενών πρόκειται να χρησιμοποιηθούν και για άλλους σκοπούς (π.χ. αποστολή μηνύματος για υπενθύμιση επανελέγχου, τηλεφωνική κλήση για ραντεβού, χρήση στοιχείων για κλινική έρευνα, παροχή στοιχείων ασθενών σε τρίτους για άλλους σκοπούς), τότε ο ιατρός οφείλει:
    α) να ενημερώσει με σαφήνεια τον ασθενή για την περαιτέρω χρήση των δεδομένων του και για το σκοπό αυτής και
    β) να μην προχωρήσει στην περαιτέρω χρήση τους αν δεν λάβει τη συναίνεση του ασθενούς για κάθε σκοπό ξεχωριστά.
  3. Να αναγνωρίζει και να σέβεται δικαιώματα των Ασθενών:
    3.1. Ο ασθενής, αναφορικά με τα προσωπικά του δεδομένα, έχει τα εξής δικαιώματα
     α) Δικαίωμα πρόσβασης στα δεδομένα του: Το δικαίωμα να γνωρίζει αν τα δεδομένα του υφίστανται επεξεργασία, πώς και για ποιο σκοπό.
    β) Δικαίωμα διόρθωσης των δεδομένων του: Το δικαίωμα να ζητήσει διόρθωση των προσωπικών του δεδομένων αν αυτά είναι ανακριβή ή ελλιπή.

    γ) Δικαίωμα διαγραφής των δεδομένων του
    : Το δικαίωμα να ζητήσει διαγραφή ή κατάργηση των προσωπικών του δεδομένων υπό ορισμένες προϋποθέσεις. Προσοχή: Εάν ο ασθενής ζητήσει διαγραφή των δεδομένων του κατά την περίοδο που ο ιατρός έχει νόμιμη υποχρέωση να τηρεί αρχείο (10ετία από την τελευταία επίσκεψη), ο ιατρός οφείλει να απαντήσει ότι δεν μπορεί να τα διαγράψει λόγω της νόμιμης υποχρέωσης διατήρησής τους στο αρχείο.

    δ) Δικαίωμα περιορισμού της επεξεργασίας των δεδομένων του
    : Το δικαίωμα να ζητάει τον περιορισμό της επεξεργασίας των προσωπικών του δεδομένων όταν συντρέχουν ορισμένες προϋποθέσεις.
    ε) Δικαίωμα στη φορητότητα των δεδομένων του: Το δικαίωμα του ασθενή να ζητήσει να αποσταλούν τα στοιχεία του σε τρίτο (π.χ. άλλο γιατρό).
  • 3.2 Όταν ένας ασθενής υποβάλλει ένα αίτημα ασκώντας κάποιο από τα παραπάνω δικαιώματα, ο ιατρός οφείλει να απαντήσει εντός 1 μηνός είτε ικανοποιώντας το δικαίωμα (π.χ. δίνοντας στον ασθενή αντίγραφο του ιατρικού φακέλου) είτε απορρίπτοντας αιτιολογημένα το αίτημα (π.χ. αρνούμενος αίτημα διαγραφής, λόγω του ότι ο νόμος υποχρεώνει τον ιατρό να το διατηρήσει για 10 χρόνια) είτε εξηγώντας τους λόγους καθυστέρησης. Σε περίπτωση καθυστέρησης οφείλει πάντως να απαντήσει θετικά ή αρνητικά εντός 3 μηνών από το αίτημα.
  1. Να εφαρμόζει τεχνικά μέτρα ασφαλείας:
  • Να χρησιμοποιεί ισχυρό - δύσκολο password (π.χ. όχι «1234») για την είσοδο στα συστήματα και στις εφαρμογές και ανά τακτά χρονικά διαστήματα αλλαγή τους.
  • Απενεργοποίηση λειτουργίας μέσων αποθήκευσης (π.χ. USB) όπου αυτή δεν χρειάζεται (π.χ. PC γραμματείας).
  • Χρήση μοντέρνων λειτουργικών συστημάτων υπολογιστή και συνεχόμενη ενημέρωσή τους.
  • Χρήση λογισμικού προστασίας από κακόβουλο λογισμικό (antivirus).
  • Ενεργοποίηση Τείχους Προστασίας (Firewall) στον υπολογιστή.
  • Αποφυγή χρήσης λογισμικού ελεύθερης χρήσης (free download).  
  • Αποφυγή χρήσης και παραχώρησης προνομιακών δικαιωμάτων πρόσβασης στον απλό χρήστη (δικαιώματα Local Administrator).
  • Λήψη αντιγράφων ασφάλειας σε τακτά χρονικά διαστήματα.
  • Αποφυγή χρήσης ελευθέρων e-mail, π.χ. Yahoo, για αποστολή και λήψη ευαίσθητων δεδομένων, π.χ. ιατρικών εξετάσεων.
  • Κρυπτογράφηση τοπικού δίσκου υπολογιστή μέσω του λειτουργικού συστήματος.
  • Κρυπτογράφηση εξωτερικών μονάδων αποθήκευσης (π.χ. εξωτερικός σκληρός δίσκος, USB κ.ο.κ.).
* ΠΡΟΣΟΧΗ: Τα παραπάνω είναι οι ελάχιστες υποχρεώσεις κάθε απλού ιατρείου. Σας συμβουλεύουμε να εξετάσετε τα ανωτέρω ως ενδεικτικά μέτρα, καθώς και να λάβετε υπ’ όψιν ότι έχει μεγάλη σημασία και η σωστή εφαρμογή τους. Ενδεικτικά, η χρήση ισχυρού password αποτελεί ενδεδειγμένο μέτρο, αλλά εάν το password δεν φυλάσσεται σωστά και βρίσκεται σημειωμένο δίπλα στον υπολογιστή ή σε σημείο εύκολα προσβάσιμο, δεν προσφέρει κάποια πρόσθετη εξασφάλιση.
Σε κάθε περίπτωση, επισημαίνεται ότι τα παραπάνω αφορούν αλλαγές που φέρνει ο νέος Κανονισμός στους ιατρούς που ούτως ή άλλως δεσμεύονται από τον Κώδικα Ιατρικής Δεοντολογίας να διασφαλίζουν το ιατρικό απόρρητο και να προστατεύουν τα στοιχεία των ασθενών τους.
ΓΡΑΦΕΙΟ ΤΥΠΟΥ Ι.Σ.Α.

Χάρης Βαβουρανάκης: Ο Γενικός Κανονισμός Προστασίας Δεδομένων στην καθημερινότητα ενός γιατρού


                                                              Ηράκλειο, 02/05/2018
ΣΗΜΕΙΩΜΑ ΠΡΟΕΔΡΟΥ

«Ο Γενικός Κανονισμός Προστασίας Δεδομένων στην καθημερινότητα ενός γιατρού»

Αγαπητοί συνάδελφοι,
H σύνοδος προέδρων των Ιατρικών Συλλόγων της Χώρας  που έγινε το Σάββατο 28 Απριλίου 2018, είχε  θέμα την ενημέρωση σχετικά με τον  Γενικό Κανονισμό για την Προστασία Δεδομένων - ΓΚΠΔ ( General Data Protection Regulation – GDPR) και τι συνεπάγεται η εφαρμογή του στην επαγγελματική συμπεριφορά κάθε ιατρού.  Από την 25η Μαΐου 2018 καθιερώνεται ενιαίο νομικό πλαίσιο για την προστασία των προσωπικών δεδομένων σε όλα τα κράτη μέλη της ΕΕ. Ο Κανονισμός 2016/679,  γνωστός ως Γενικός Κανονισμός για την Προστασία Δεδομένων - ΓΚΠΔ ( General Data Protection Regulation - GDPR), ψηφίστηκε πριν δύο χρόνια (Απρίλιος 2016).  Με την εφαρμογή του:
-          Ενδυναμώνονται τα δικαιώματα των φυσικών προσώπων ως προς την ενημέρωση, την πρόσβαση, την διόρθωση των προσωπικών τους δεδομένων, τον περιορισμό της επεξεργασίας τους, την εναντίωσης στην επεξεργασία αυτών, την διαγραφή, την  μεταφορά και την αποστολή των προσωπικών του δεδομένων.
-          Αυξάνονται  οι υποχρεώσεις των υπεύθυνων  της επεξεργασίας των δεδομένων. Με άξονες την διαφάνεια και την λογοδοσία ο υπεύθυνος επεξεργασίας έχει την ευθύνη  συμμόρφωσης και απόδειξης ορθής τήρησης της διαδικασίας επεξεργασίας. Επιβάλλει επίσης,  την προστασία δεδομένων κατά τον σχεδιασμό (χρήση- επιλογή προγραμμάτων με ρυθμίσεις αυξημένης προστασίας και  ασφάλειας), την προστασία δεδομένων εξ ορισμού (τεχνικά μέτρα και προγράμματα επεξεργασίας μόνο των δεδομένων απαραίτητων για τον σκοπό της επεξεργασίας), την ασφάλεια επεξεργασίας (εφαρμογή τεχνικών ρυθμίσεων- πρωτόκολλο ασφαλείας στα ήδη υπάρχοντα προγράμματα)  την γνωστοποίηση διαρροής δεδομένων (από την στιγμή που θα γίνει αντιληπτή και εντός 72 ωρών στην αρχή προστασίας) και τον Υπεύθυνο Προστασίας Δεδομένων (DPO). Ο DPO αποτελεί υποχρέωση σε όλα τα ΝΠΔΔ που επεξεργάζονται προσωπικά δεδομένα και  όπου διενεργείται μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών δεδομένων.
Ως αποτέλεσμα όλων αυτών  ενισχύεται η προστασία των προσωπικών δεδομένων.                             
       Σύμφωνα με τον Κώδικα Ιατρικής Δεοντολογίας, ο ιατρός έχει την υποχρέωση  να τηρεί ιατρικό αρχείο, σε ηλεκτρονική ή χειρόγραφη μορφή. Το ιατρικό αρχείο περιέχει δημογραφικά στοιχεία και το ιατρικό ιστορικό (ονοματεπώνυμο,  πατρώνυμο, φύλο,  ηλικία, επάγγελμα,  διεύθυνση  ασθενή, ημερομηνία  επίσκεψης, καθώς και δεδομένα που συνδέονται με την ασθένεια,  την υγεία του, την διάγνωση, τα αποτελέσματα εξετάσεων, την θεραπεία). Mε τον όρο επεξεργασία δεδομένων εννοείται κάθε πράξη που πραγματοποιείται (ηλεκτρονικά ή χειρόγραφα) σε προσωπικά και ευαίσθητα δεδομένα. Η συλλογή, η οργάνωση, η χρήση, η αποθήκευση ακόμα και η διαγραφή προσωπικών δεδομένων ασθενών από οποιοδήποτε επαγγελματία υγείας θεωρείται επεξεργασία δεδομένων.
         Με τον ΓΚΠΔ ενισχύονται σημαντικά τα δικαιώματα των ασθενών σχετικά με τα προσωπικά τους δεδομένα. Είναι προφανές ότι αυξάνονται  οι υποχρεώσεις των ιατρών ως υπευθύνων επεξεργασίας, οι οποίοι επιφορτίζονται με την αρχή της λογοδοσίας (άρθρο 5).   Η αρχή της λογοδοσίας αναλύεται σε επιμέρους ενέργειες που πρέπει να πραγματοποιεί ο γιατρός,  ο οποίος ως υπεύθυνος επεξεργασίας, φέρει την ευθύνη και πρέπει να είναι σε θέση να αποδείξει τη συμμόρφωση του με τις  γενικές αρχές που προβλέπει ο ΓΚΠΔ. Ας δούμε μερικά πρακτικά θέματα που προκύπτουν από την εφαρμογή του στην καθημερινή επαγγελματική δραστηριότητα του ιατρού:
-          Όταν η επεξεργασία βασίζεται στην συγκατάθεση, ο υπεύθυνος πρέπει να μπορεί να αποδείξει  την συγκατάθεση (χειρόγραφα ή ηλεκτρονικά, e-mail) (άρθρο 7)
-          Προβλέπεται η υποχρέωση του γιατρού  να παρέχει στον ασθενή  γραπτώς ή και ηλεκτρονικά τις πληροφορίες που αφορούν επεξεργασία των δεδομένων τους (άρθρο 12). Για την ελαχιστοποίηση του λάθους στην αποστολή των δεδομένων ηλεκτρονικά, ζητήστε από τον ασθενή σας να αποστείλει   πρώτος ηλεκτρονικό μήνυμα έτσι ώστε να ακολουθεί η δική σας απάντηση ως απαντητικό μήνυμα.
-          Προβλέπεται η υποχρέωση  χορήγησης αντιγράφου των δεδομένων προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία, όταν ο ασθενής το ζητήσει από τον γιατρό του (άρθρο 15).
H αρχή της λογοδοσίας αφορά και τον εκτελούντα  την επεξεργασία, ο οποίος επιλέγεται από τον υπεύθυνο επεξεργασίας. Η επεξεργασία διενεργείται  κατόπιν γραπτής σύμβασης δεσμευτικής για τον εκτελούντα, ο οποίος επεξεργάζεται τα δεδομένα μόνο σύμφωνα με τις καταγεγραμμένες εντολές του υπευθύνου επεξεργασίας (άρθρο 28). 
-          Προβλέπεται ο γιατρός ως υπεύθυνος επεξεργασίας αλλά και ο εκτελών την επεξεργασία να τηρεί αρχείο δραστηριοτήτων επεξεργασίας  (άρθρο 30).  Στο αρχείο αυτό καταγράφει ενδελεχώς τα δεδομένα που τηρεί και μεταβιβάζει, τις επεξεργασίες στις οποίες προβαίνει, τον σκοπό  και τη νομική βάση αυτών. Το αρχείο αυτό πρέπει να είναι πάντα  στην διάθεση της Εποπτικής Αρχής όταν το ζητήσει.
-          Προβλέπεται η γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήρα (άρθρο 33). Εντός 72 ωρών από την στιγμή  που ο γιατρός αντιλαμβάνεται  την παραβίαση οφείλει να την γνωστοποιήσει, αναλυτικά, αιτιολογημένα και τεκμηριωμένα,  στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
Ορισμός Υπεύθυνος Προστασίας Δεδομένων (DPO). Αποτελεί υποχρέωση όλων των  ΝΠΔΔ που επεξεργάζονται προσωπικά δεδομένα και όπου διενεργείται μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών δεδομένων.  Έχει την ευθύνη της παρακολούθησης της  συμμόρφωσης και των  πολιτικών προστασίας προσωπικών δεδομένων του υπευθύνου ή εκτελούντος την επεξεργασία.  (άρθρο 39).        
-          Η επεξεργασία δεδομένων προσωπικού χαρακτήρα ασθενών σε ιατρεία, όπου σχέση ιατρού – ασθενή είναι προσωπική, δεν θεωρείται ότι είναι μεγάλης κλίμακας,  επομένως   δεν χρειάζεται D.P.O.
-          Σε κλινικές και νοσοκομεία αποτελεί υποχρέωση ο ορισμός D.P.O                    
-          Σε ενδιάμεσες περιπτώσεις πολυιατρεία ή διαγνωστικά εργαστήρια  είναι απαραίτητη νομική συμβουλή για την αξιολόγηση του όγκου επεξεργασίας και δεδομένων.
Με βάση τον Κανονισμό αλλά και τις εισηγήσεις των ομιλητών κατά την ενημέρωση στη σύνοδο προέδρων:
-          Η πιστοποίηση προστασίας δεδομένων έχει θέση ως απόδειξη της συμμόρφωσης προς τον Κανονισμό ή ως απόδειξη παροχής κατάλληλων εγγυήσεων κατά την επεξεργασίας και είναι απολύτως εθελοντική.
-          Ο γιατρός που χρησιμοποιεί ΜΟΝΟ το πρόγραμμα της ηλεκτρονικής συνταγογράφησης (ΗΔΙΚΑ), το e-dapy (ΕΟΠΥΥ) ή και προγράμματα πολυιατρείων, νοσοκομείων ή  κλινικών  είναι χρήστες του συστήματος.  Επιβάλλεται ωστόσο να τηρούν τις αρχές του Κανονισμού κατά την εισαγωγή των ευαίσθητων προσωπικών δεδομένων των ασθενών στο σύστημα. 
     Ο ΓΚΠΔ έχει την βάση του στον προηγούμενο νόμο  περι προστασίας προσωπικών δεδομένων (ν.2472/1997) . Επιγραμματικά με την εφαρμογή του:
1.      Οι ασθενείς αποκτούν δικαίωμα στην ενημέρωση, στην πρόσβαση, στην  διόρθωση, στον περιορισμό, στην  εναντίωσης της επεξεργασίας στη λήθη και στη φορητότητα των δεδομένων τους.
2.      Η  συναίνεση – ρητή συγκατάθεση  των  ασθενών είναι απαραίτητη   για  την  καταγραφή  &  διαχείριση  των   δεδομένων.
3.      Για την  κοινοποίηση – αποστολή προσωπικών δεδομένων   σε    τρίτους (ακόμα και άτομα της οικογένειας) απαιτείται  έγγραφη εξουσιοδότηση.  Στην  ηλεκτρονική αποστολή ζητήστε από τον ασθενή  να αποστείλει πρώτος ηλεκτρονικό μήνυμα,  ώστε να ακολουθεί η αποστολή σας  ως απαντητικό μήνυμα.
4.      Όλοι οι γιατροί (ελεύθεροι επαγγελματίες και στις μονάδες υγείας)  με άξονες την διαφάνεια (τρόπος συλλογής, επεξεργασίας και τήρησης) και την  λογοδοσία ( συμμόρφωση - ορθή τήρηση διαδικασιών) είναι υπεύθυνοι για την τήρηση του.
5.      Είναι απαραίτητη η ενημέρωση του προσωπικού  που απασχολούνται στις μονάδες υγείας (γραμματείς, νοσηλευτές, παρασκευαστές) για τις αλλαγές που επιφέρει ο ΓΚΠΔ.
6.      Είναι απαραίτητη η τήρηση αρχείου δραστηριοτήτων επεξεργασίας.
7.      Αναθεώρηση πολιτικών προστασίας δεδομένων: 
- Επιλογή και χρήση προγραμμάτων με ρυθμίσεις αυξημένης προστασίας και  ασφάλειας, με δυνατότητα πρόσβασης μόνο στα άτομα που εμπλέκονται στην επεξεργασία αυτών.
- Εφαρμογή τεχνικών ρυθμίσεων και πρωτόκολλου ασφαλείας στα ήδη υπάρχοντα δεδομένα.
8.      Γνωστοποίηση διαρροής δεδομένων. (από την στιγμή που θα γίνει αντιληπτό και εντός 72 ωρών στην αρχή προστασίας).
9.       Ο Υπεύθυνος Προστασίας Δεδομένων (DPO) είναι υποχρεωτικός για όλα τα ΝΠΔΔ. Για τα μεμονωμένα ιατρεία προαιρετικός, εξαρτάται από τον όγκο των δεδομένων. Μπορεί να είναι ανεξάρτητος ή και  υπάλληλος του οργανισμού. Παρακολουθεί, επιβλέπει, ενημερώνει, επικοινωνεί με την Αρχή.
10.   Η πιστοποίηση είναι εθελοντική, αποτελεί απόδειξη συμμόρφωσης και δεν προστατεύει.
       Είναι αυτονόητο ότι κάθε περίπτωση αξιολογείται ξεχωριστά με βάση τα χαρακτηριστικά της (ιατρείο, πολυιατρείο, όγκος επεξεργασίας κτλ). Ο ΓΚΠΔ ισχύει για όλους ανεξάρτητα από την παρουσία  υπευθύνου Προστασίας Δεδομένων (DPO).
        Στο πλαίσιο της έγκυρης ενημέρωσης σχεδιάζουμε άμεσα ενημερωτική ημερίδα με στόχο  να λυθεί κάθε απορία και προβληματισμός  βοηθώντας ουσιαστικά στην προετοιμασία  για την εφαρμογή του ΓΚΠΔ  στην επαγγελματική μας καθημερινότητα.
                                                                           Με εκτίμηση
Ο Πρόεδρος του ΙΣΗ
                                                                     Χάρης Χ. Βαβουρανάκης

Τι αλλάζει από τις 25 Μαΐου στην τήρηση προσωπικών δεδομένων Υγείας - Τι λένε ειδικοί επιστήμονες

Σημαντικές αλλαγές στην τήρηση προσωπικών δεδομένων των ασθενών, θα ισχύσουν από τις 25 Μαΐου.
Από την ημέρα αυτή, τίθεται σε εφαρμογή ο νέος Γενικός Κανονισμός Προστασίας Προσωπικών Δεδομένων της Ευρωπαϊκής Ένωσης. Αφορά σε κάθε δραστηριότητα που διατηρεί, επεξεργάζεται ή διακινεί ψηφιακά δεδομένα.
Η παρέμβαση έχει μεγάλο ενδιαφέρον στον ευαίσθητο χώρο της Υγείας, όπου η ψηφιοποίηση δεδομένων έχει εισβάλει με ραγδαίους ρυθμούς.
Σύμφωνα με τους ειδικούς, ο νέος Κανονισμός θα έχει άμεσες επιπτώσεις σε μονάδες που διαχειρίζονται μεγάλους όγκους δεδομένων (νοσοκομεία, κλινικές), καθώς και σε φορείς όπως ο ΕΟΠΥΥ και η Ηλεκτρονική Διακυβέρνηση Κοινωνικής Ασφάλισης (ΗΔΙΚΑ), που δέχονται καθημερινά τεράστιο όγκο συνταγών και γνωματεύσεων.
Στα ιδιωτικά ιατρεία και τις μικρές μονάδες Υγείας θα χρειαστούν μικρής έκτασης παρεμβάσεις.
Το θέμα συζητήθηκε το Σάββατο σε ημερίδα που διοργάνωσε ο Πανελλήνιος Ιατρικός Σύλλογος (ΠΙΣ), στην οποία μίλησαν ειδικοί επιστήμονες.
Το μέλος της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Γρηγόρης Τσόλιας ανέφερε πως η παλαιότερη Οδηγία 95/46/ΕΚ αντικαθίσταται από τον Κανονισμό 2016/679.

Παγκοσμιοποίηση

Εξήγησε πως αυτό συμβαίνει επειδή κατέστη ξεπερασμένη και αναποτελεσματική από τη ραγδαία τεχνολογική εξέλιξη, την παγκοσμιοποίηση, την πρόσβαση στο διαδίκτυο με τη χρήση κινητών τερματικών συσκευών.
Ο νέος Κανονισμός – είπε – αποβλέπει στην ενδυνάμωση θεμελιωδών δικαιωμάτων και ελευθεριών των φυσικών προσώπων που αφορούν ιδίως την προστασία των προσωπικών δεδομένων και της ελεύθερης κυκλοφορίας τους.
Υπηρετεί την ανάγκη συνεκτικής και ομοιόμορφης εφαρμογής των κανόνων προστασίας των προσωπικών δεδομένων στην Ευρωπαϊκή Ένωση, προκειμένου να αρθούν νομικές ασάφειες και να αρθεί η ανασφάλεια δικαίου.

Αλλαγές

Σύμφωνα με τον κ. Τσόλια, οι αλλαγές που θεσπίζονται με το νέο θεσμικό πλαίσιο είναι οι εξής:
  • Ενδυνάμωση δικαιωμάτων υποκειμένων των δεδομένων.
  • Εισαγωγή νέων αρχών επεξεργασίας.
  • Κατάργηση γνωστοποιήσεων στην Αρχή Διαχείρισης Προσωπικών Δεδομένων.
  • Κατάργηση αδειοδότησης από την Αρχή.
  • Τήρηση αρχείου καταγραφής δραστηριοτήτων επεξεργασίας.
  • Συνεργασία με την Αρχή Διαχείρισης Προσωπικών Δεδομένων.
  • Λήψη κατάλληλων τεχνικών και οργανωτικών μέτρων για την διασφάλιση της επεξεργασίας.
  • Ενημέρωση εντός 72 ωρών της Αρχής και του υποκειμένου των δεδομένων σε περίπτωση παραβίασης δεδομένων.
  • Διενέργεια εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων.
  • Προηγούμενη διαβούλευση με την εποπτική αρχή με βάση το αποτέλεσμα της εκτίμησης αντικτύπου.
  • Ορισμός υπευθύνου προστασίας δεδομένων.
  • Εκπόνηση και τήρηση Κώδικα Δεοντολογίας.
  • Θέσπιση μηχανισμών πιστοποίησης, σφραγίδων και σημάτων προστασίας δεδομένων.
  • Εφαρμογή μέτρων προστασίας δεδομένων ήδη από τον σχεδιασμό και εξ’ ορισμού (privacy by design-by default).
  • Άσκηση ελεγκτικών, ερευνητικών, ερευνητικών αρμοδιοτήτων Αρχής Διαχείρισης Προσωπικών Δεδομένων.
  • Εκπροσώπηση υποκειμένων δεδομένων για την προστασία των δικαιωμάτων τους, επιβολή κυρώσεων και διεκδίκηση αποζημίωσης από μη κερδοσκοπικό φορέα.

Πρόστιμα

Προβλέπεται, επίσης, επιβολή διοικητικών προστίμων σε βάρος υπευθύνου ή εκτελούντος την επεξεργασία έως 20.000.000 ευρώ ή σε περίπτωση επιχειρήσεων έως το 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους.
Δημ.Κ.