Δίκαιο Τεχνολογίας · Προστασία & Ασφάλεια

Προστασία Δεδομένων & Κυβερνοασφάλεια.

Προγράμματα συμμόρφωσης με τον GDPR, εκτιμήσεις αντικτύπου (DPIA), συμβουλευτική DPO, συμβάσεις επεξεργασίας δεδομένων, μηχανισμοί διασυνοριακής μεταφοράς (SCCs), συμμόρφωση με τον NIS2, γνωστοποίηση παραβιάσεων και εκπροσώπηση σε διαδικασίες ενώπιον της Αρχής Προστασίας Δεδομένων.

8Δικαιοδοσίες Κάλυψης
4Γλώσσες
11+ χρόνια ως General Counsel πολυεθνικού ομίλου
Ο διαχειριστής εταίρος διατελεί επί έντεκα έτη Γενικός Νομικός Σύμβουλος ομίλου τεχνολογίας Fortune 50, με ευθύνη για επτά επιχειρηματικούς τομείς σε οκτώ χώρες.
Δημοσιεύσεις και ομιλίες σε διεθνή συνέδρια
Οι δικηγόροι του γραφείου αρθρογραφούν σε κορυφαία διεθνή νομικά έντυπα και προσκαλούνται τακτικά ως ομιλητές σε διεθνή συμπόσια και συνέδρια.
Διπλή Ειδίκευση: Ελλάδα & Αγγλία/Ουαλία
Μηχανισμοί διασυνοριακής μεταφοράς και σύνταξη SCC υπό ενιαία εντολή.
Συνιστάται από ξένες πρεσβείες
Πλήθος πρεσβειών στην Ελλάδα — μεταξύ αυτών του Ηνωμένου Βασιλείου, των ΗΠΑ, της Αυστραλίας, της Γαλλίας και της Πολωνίας — παραπέμπουν τους πολίτες τους στο γραφείο μας.
Ανησυχείτε για την έκθεσή σας σε θέματα προστασίας δεδομένων;
Πείτε μας τι δεδομένα διατηρείτε, πού μετακινούνται και τι πυροδότησε το ερώτημα. Θα επισημάνουμε τα πραγματικά κενά πριν το κάνει μια ρυθμιστική αρχή ή μια παραβίαση.
Αίτημα Επικοινωνίας
Επισκόπηση Εύρος Υπηρεσιών Διαδικασία Γιατί Εμάς Συχνές Ερωτήσεις

Προστασία Δεδομένων & Κυβερνοασφάλεια

Η συμμόρφωση είναι πρόγραμμα
όχι ένα έγγραφο που αρχειοθετείτε.

Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) είναι μία από τις πιο ενεργές ρυθμιστικές αρχές προστασίας δεδομένων στην Ευρώπη, και οι ελληνικές επιχειρήσεις όλο και συχνότερα ανακαλύπτουν την έκθεσή τους στον GDPR μόνο αφού μια καταγγελία, ένας έλεγχος ή μια παραβίαση τις έχει ήδη φέρει ενώπιόν της. Η επιβολή δεν είναι θεωρητική: πρόστιμα, διορθωτικές εντολές και δημόσιες αποφάσεις είναι τακτικό χαρακτηριστικό της δικογραφίας της ΑΠΔΠΧ, και το κενό ανάμεσα σε αυτό που μια επιχείρηση θεωρεί ότι διαθέτει και σε αυτό που μπορεί πράγματι να προσκομίσει όταν της ζητηθεί είναι συνήθως εκεί που βρίσκεται η έκθεση. Ο δικηγόρος GDPR τεκμηριώνει πρώτα τη νομική βάση, γιατί αυτό ζητά πρώτο η αρχή σε έλεγχο.

Μια πολιτική απορρήτου δεν είναι πρόγραμμα συμμόρφωσης. Μια δημοσιευμένη πολιτική είναι η ορατή κορυφή αυτού που πράγματι απαιτεί ο GDPR — αρχεία δραστηριοτήτων επεξεργασίας, τεκμηριωμένη νόμιμη βάση για κάθε σκοπό επεξεργασίας, Εκτιμήσεις Αντικτύπου στην Προστασία Δεδομένων (DPIA) για επεξεργασία υψηλότερου κινδύνου, και Υπεύθυνο Προστασίας Δεδομένων όπου απαιτείται. Ο NIS2 έχει διευρύνει σημαντικά ποιοι θεωρούνται ρυθμιζόμενοι. Οι κατηγορίες «βασικών» και «σημαντικών» οντοτήτων της οδηγίας εκτείνονται πλέον πολύ πέρα από την παραδοσιακή κρίσιμη υποδομή, σε ψηφιακές υπηρεσίες, μεταποίηση, και μεσαίες επιχειρήσεις που ποτέ πριν δεν θεωρούσαν ότι υπόκεινται σε ρύθμιση κυβερνοασφάλειας — καθεμία με υποχρεωτικά μέτρα διαχείρισης κινδύνου και υποχρεώσεις αναφοράς περιστατικών.

Το να έχεις πολιτική απορρήτου στον ιστότοπο και το να έχεις ένα λειτουργικό πρόγραμμα συμμόρφωσης GDPR είναι δύο διαφορετικά πράγματα, και η διαφορά είναι ακριβώς αυτό που θα ελέγξει μια ρυθμιστική αρχή, ένας ελεγκτής ή μια παραβίαση. Όταν η επεξεργασία περνά σύνορα, ο δικηγόρος GDPR ελέγχει τον μηχανισμό διαβίβασης και την εκτίμηση που τον στηρίζει.

Οι διασυνοριακές μεταφορές δεδομένων προσθέτουν ένα ακόμη επίπεδο που οι επιχειρήσεις συστηματικά αντιμετωπίζουν λανθασμένα. Μετά την απόφαση Schrems II, η μεταφορά προσωπικών δεδομένων εκτός ΕΟΧ — σε πάροχο cloud των ΗΠΑ, σε ομάδα υποστήριξης εκτός ΕΕ, σε εταιρεία του ομίλου — απαιτεί έγκυρο νομικό μηχανισμό μεταφοράς, συνήθως Τυποποιημένες Συμβατικές Ρήτρες (SCCs) συνοδευόμενες από τεκμηριωμένη εκτίμηση αντικτύπου μεταφοράς, όχι απλώς μια ρήτρα θαμμένη στους όρους ενός προμηθευτή. Και όταν συμβεί παραβίαση, το ρολόι των 72 ωρών του GDPR για γνωστοποίηση στην ΑΠΔΠΧ ξεκινά αμέσως, είτε ο οργανισμός είναι έτοιμος είτε όχι. Ο σχεδιασμός και η υλοποίηση πανευρωπαϊκού προγράμματος συμμόρφωσης GDPR εσωτερικά, για πολυεθνικό πάροχο τεχνολογίας σε 8 δικαιοδοσίες, είναι αυτό που καθιστά δυνατή τη δημιουργία προγραμμάτων που αντέχουν σε πραγματικό ρυθμιστικό έλεγχο και όχι μόνο φαίνονται πλήρη στα χαρτιά. Στείλτε μας το αρχείο δραστηριοτήτων και θα εντοπίσουμε τι λείπει.

Δεν είναι απλή αρχειοθέτηση
Η συμμόρφωση με τον GDPR είναι πρόγραμμα, όχι έγγραφο
Τα αρχεία επεξεργασίας, η τεκμηρίωση νόμιμης βάσης και οι DPIA είναι αυτά που πράγματι ζητά να δει μια ρυθμιστική αρχή — μια δημοσιευμένη πολιτική απορρήτου από μόνη της δεν αρκεί.
Διευρυμένο πεδίο
Ο NIS2 έχει διευρύνει το πεδίο εφαρμογής
Οι κατηγορίες «βασικών» και «σημαντικών» οντοτήτων εκτείνονται πλέον σε ψηφιακές υπηρεσίες, μεταποίηση και μεσαίες επιχειρήσεις που ποτέ πριν δεν ρυθμίζονταν σε θέματα κυβερνοασφάλειας.
Μετά το Schrems II
Οι διασυνοριακές μεταφορές χρειάζονται νομικό μηχανισμό
Η μεταφορά προσωπικών δεδομένων εκτός ΕΟΧ απαιτεί Τυποποιημένες Συμβατικές Ρήτρες και τεκμηριωμένη εκτίμηση αντικτύπου μεταφοράς, όχι μια ρήτρα θαμμένη σε όρους προμηθευτή.
Χωρίς περίοδο χάριτος
Η γνωστοποίηση παραβίασης έχει ρολόι 72 ωρών
Η προθεσμία γνωστοποίησης του GDPR προς την ΑΠΔΠΧ ξεκινά τη στιγμή που εντοπίζεται η παραβίαση, ανεξάρτητα από το εάν ο οργανισμός είναι έτοιμος να ανταποκριθεί.

Εύρος Υπηρεσιών

Από τη χαρτογράφηση δεδομένων
έως ένα υποστηρίξιμο πρόγραμμα συμμόρφωσης.

Προγράμματα Συμμόρφωσης GDPR
Σχεδιασμός και υλοποίηση πλήρων προγραμμάτων συμμόρφωσης GDPR — αρχεία επεξεργασίας, τεκμηρίωση νόμιμης βάσης, πολιτικές διατήρησης δεδομένων και εσωτερική διακυβέρνηση, σχεδιασμένα να αντέχουν σε ρυθμιστικό έλεγχο.
GDPRΔιακυβέρνησηΑρχεία Επεξεργασίας
Βασική υπηρεσία →
01
Εκτιμήσεις Αντικτύπου στην Προστασία Δεδομένων (DPIA)
Διεξαγωγή και τεκμηρίωση DPIA για δραστηριότητες επεξεργασίας υψηλότερου κινδύνου — νέα συστήματα, κατάρτιση προφίλ, παρακολούθηση μεγάλης κλίμακας — όπως απαιτεί ο GDPR πριν ξεκινήσει η επεξεργασία.
DPIAΕκτίμηση ΚινδύνουΈλεγχος
Βασική υπηρεσία →
02
Συμβουλευτικές Υπηρεσίες DPO
Ανάληψη ρόλου, ή συμβουλευτική υποστήριξη, του Υπεύθυνου Προστασίας Δεδομένων — της ανεξάρτητης λειτουργίας εποπτείας που απαιτεί ο GDPR για πολλούς οργανισμούς, με εξειδίκευση στο δίκαιο προστασίας δεδομένων.
DPOΕπικοινωνία
Βασική υπηρεσία →
03
Συμβάσεις Επεξεργασίας Δεδομένων & Διασυνοριακές Μεταφορές (SCCs)
Σύνταξη και διαπραγμάτευση Συμβάσεων Επεξεργασίας Δεδομένων, και δόμηση μηχανισμών διασυνοριακής μεταφοράς — Τυποποιημένες Συμβατικές Ρήτρες και εκτιμήσεις αντικτύπου μεταφοράς μετά το Schrems II.
DPASCCsΔιασυνοριακά
Βασική υπηρεσία →
04
Συμμόρφωση Κυβερνοασφάλειας NIS2
Αξιολόγηση εάν ο οργανισμός σας εμπίπτει στις διευρυμένες κατηγορίες «βασικής» ή «σημαντικής» οντότητας του NIS2, και υλοποίηση των μέτρων διαχείρισης κινδύνου και αναφοράς που ακολουθούν.
NIS2ΚυβερνοασφάλειαΑναφορά Περιστατικών
Βασική υπηρεσία →
05
Αντιμετώπιση Παραβιάσεων & Εκπροσώπηση ενώπιον ΑΠΔΠΧ
Διαχείριση του χρονοδιαγράμματος γνωστοποίησης 72 ωρών και εκπροσώπηση του οργανισμού σας ενώπιον της Αρχής Προστασίας Δεδομένων σε έρευνες και διαδικασίες.
Αντιμετώπιση ΠαραβίασηςΑΠΔΠΧΕκπροσώπηση
Βασική υπηρεσία →
06

Πώς Δουλεύουμε

Μια διαδικασία συμμόρφωσης σχεδιασμένη να αντέχει σε έλεγχο.

STEP 01
Χαρτογράφηση Δεδομένων & Αξιολόγηση Κενών
Χαρτογράφηση των προσωπικών δεδομένων που διατηρείτε, πού ρέουν, και πού η τρέχουσα θέση υπολείπεται των υποχρεώσεων GDPR και NIS2.
STEP 02
Σχεδιασμός Προγράμματος Συμμόρφωσης
Σχεδιασμός του προγράμματος — τεκμηρίωση νόμιμης βάσης, πλαίσιο DPIA, μηχανισμοί μεταφοράς και δομή DPO — προσαρμοσμένου στο πραγματικό σας προφίλ κινδύνου.
STEP 03
Υλοποίηση & Τεκμηρίωση
Σύνταξη των αρχείων επεξεργασίας, DPA, SCC και εσωτερικών πολιτικών, και εφαρμογή τους σε όλο τον οργανισμό, όχι μόνο στο αρχείο.
STEP 04
Συνεχής Παρακολούθηση & Ετοιμότητα για Παραβιάσεις
Διατήρηση του προγράμματος ενημερωμένου καθώς αλλάζουν οι δραστηριότητες επεξεργασίας, και διατήρηση δοκιμασμένου σχεδίου αντιμετώπισης παραβιάσεων έτοιμου για το ρολόι των 72 ωρών.

Γιατί Πανταζής & Συνεργάτες

Συμβουλές προστασίας δεδομένων από κάποιον
που έχει ήδη χτίσει το πρόγραμμα.

Εσωτερική Εμπειρία · Fortune 50
Γενικός Νομικός Σύμβουλος ομίλου Fortune 50
Ο διαχειριστής εταίρος Διονύσης Πανταζής διατελεί επί έντεκα έτη Γενικός Νομικός Σύμβουλος ομίλου τεχνολογίας Fortune 50, με ευθύνη για επτά επιχειρηματικούς τομείς σε οκτώ χώρες.
Δημοσιεύσεις · Ομιλίες
Δημοσιεύσεις και ομιλίες σε διεθνή συνέδρια
Οι δικηγόροι του γραφείου αρθρογραφούν σε κορυφαία διεθνή νομικά έντυπα και προσκαλούνται τακτικά ως ομιλητές σε διεθνή συμπόσια και συνέδρια.
Διπλή Ειδίκευση · Διεθνώς
Ελλάδα & Αγγλία/Ουαλία — διασυνοριακές μεταφορές καλυμμένες απευθείας
Σύνταξη SCC και εκτιμήσεις αντικτύπου μεταφοράς για δεδομένα που μετακινούνται μεταξύ ΕΕ και τρίτων χωρών, υπό ενιαία εντολή.
Αναγνωρισμένη · Ανεξάρτητα
Συνιστάται από ξένες πρεσβείες
Πλήθος πρεσβειών στην Ελλάδα — μεταξύ αυτών του Ηνωμένου Βασιλείου, των ΗΠΑ, της Αυστραλίας, της Γαλλίας και της Πολωνίας — παραπέμπουν τους πολίτες τους στο γραφείο μας.
Προστασία Δεδομένων · Εποπτεία
Εκπροσώπηση ενώπιον της Αρχής Προστασίας Δεδομένων
Εκπροσωπήσαμε πολυεθνική εταιρεία ενώπιον της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα σε διαδικασία για φερόμενες παραβάσεις του ΓΚΠΔ.

Συχνές Ερωτήσεις

Ερωτήσεις για προστασία δεδομένων & κυβερνοασφάλεια.

Χρειάζομαι Υπεύθυνο Προστασίας Δεδομένων (DPO);+

Ο διορισμός DPO είναι υποχρεωτικός βάσει του GDPR για δημόσιες αρχές, και για κάθε οργανισμό του οποίου οι βασικές δραστηριότητες περιλαμβάνουν συστηματική παρακολούθηση ατόμων σε μεγάλη κλίμακα, ή επεξεργασία ειδικών κατηγοριών δεδομένων σε μεγάλη κλίμακα. Πολλές επιχειρήσεις που δεν εμπίπτουν στην αυστηρή νομική υποχρέωση διορίζουν παρόλα αυτά DPO — ή διατηρούν εξωτερική συμβουλευτική υποστήριξη DPO — επειδή η λειτουργία επιβάλλει την τεκμηρίωση και εποπτεία που ένα πρόγραμμα συμμόρφωσης χρειάζεται ούτως ή άλλως. Αξιολογούμε εάν η υποχρέωση ισχύει για εσάς, και μπορούμε να αναλάβουμε, ή να συμβουλεύσουμε, τον DPO σας με την ανεξαρτησία που ο ρόλος αυτός απαιτεί.

Τι είναι μια DPIA και πότε απαιτείται νομικά;+

Μια Εκτίμηση Αντικτύπου στην Προστασία Δεδομένων (DPIA) είναι μια δομημένη διαδικασία εντοπισμού και μετριασμού του κινδύνου προστασίας δεδομένων πριν ξεκινήσει μια δραστηριότητα επεξεργασίας. Απαιτείται νομικά όποτε η επεξεργασία είναι πιθανό να οδηγήσει σε υψηλό κίνδυνο για τα δικαιώματα των ατόμων — κατάρτιση προφίλ μεγάλης κλίμακας, συστηματική παρακολούθηση, επεξεργασία ειδικών κατηγοριών δεδομένων σε κλίμακα, ή ανάπτυξη νέας τεχνολογίας με αβέβαιες επιπτώσεις στο απόρρητο είναι τυπικά ερεθίσματα. Η παράλειψη μιας απαιτούμενης DPIA είναι από μόνη της συμμόρφωση που αποτυγχάνει, ανεξάρτητα από το εάν κάτι πάει στραβά στη συνέχεια με την ίδια την επεξεργασία. Διεξάγουμε την εκτίμηση και την τεκμηριώνουμε σε επίπεδο που αντέχει εάν η ΑΠΔΠΧ ζητήσει να τη δει.

Ποιες είναι οι υποχρεώσεις μας εάν υποστούμε παραβίαση δεδομένων;+

Όπου μια παραβίαση είναι πιθανό να οδηγήσει σε κίνδυνο για τα άτομα, ο GDPR απαιτεί γνωστοποίηση στην ΑΠΔΠΧ εντός 72 ωρών από τη στιγμή που ο οργανισμός αντιλαμβάνεται την παραβίαση, περιγράφοντας τη φύση της, τις πιθανές συνέπειες και τα μέτρα που ελήφθησαν ή προτείνονται. Όπου ο κίνδυνος για τα άτομα είναι υψηλός, πρέπει επίσης να ενημερωθούν απευθείας, χωρίς αδικαιολόγητη καθυστέρηση. Το ρολόι των 72 ωρών δεν σταματά για εσωτερική έρευνα, και οργανισμοί χωρίς δοκιμασμένο σχέδιο αντιμετώπισης παραβιάσεων συστηματικά το χάνουν ή υποβάλλουν ελλιπή γνωστοποίηση. Βοηθάμε να χτιστεί το σχέδιο εκ των προτέρων και διαχειριζόμαστε τη γνωστοποίηση και κάθε επακόλουθη αλληλογραφία με την ΑΠΔΠΧ όταν συμβεί πράγματι παραβίαση.

Ισχύει ο NIS2 για την εταιρεία μου ακόμη κι αν δεν ανήκουμε σε παραδοσιακά «κρίσιμο» κλάδο;+

Πολύ πιθανό ναι, εάν πληροίτε τα εφαρμοστέα όρια μεγέθους. Ο NIS2 διεύρυνε σημαντικά το πεδίο εφαρμογής της ρύθμισης κυβερνοασφάλειας της ΕΕ πέρα από την παραδοσιακή κρίσιμη υποδομή — οι κατηγορίες «βασικών» και «σημαντικών» οντοτήτων του καλύπτουν πλέον παρόχους ψηφιακής υποδομής και υπηρεσιών, μεταποίηση, ταχυδρομικές και ταχυμεταφορικές υπηρεσίες, διαχείριση αποβλήτων, παραγωγή τροφίμων και ένα φάσμα μεσαίων επιχειρήσεων που ποτέ πριν δεν θεωρούσαν ότι ρυθμίζονται σε θέματα κυβερνοασφάλειας. Αξιολογούμε εάν ο οργανισμός και ο κλάδος σας εμπίπτουν στο πεδίο εφαρμογής, και εάν ναι, υλοποιούμε τα μέτρα διαχείρισης κινδύνου και τις υποχρεώσεις αναφοράς περιστατικών που απαιτεί ο NIS2.

Μπορείτε να μας εκπροσωπήσετε σε έρευνα της ΑΠΔΠΧ;+

Ναι — η εκπροσώπηση ενώπιον της Αρχής Προστασίας Δεδομένων σε καταγγελίες, ελέγχους και επίσημες έρευνες αποτελεί βασικό μέρος της πρακτικής μας, αντλώντας από άμεση εμπειρία επικοινωνίας με την ΑΠΔΠΧ κατά τον σχεδιασμό και τη λειτουργία πανευρωπαϊκού προγράμματος συμμόρφωσης GDPR εσωτερικά. Αυτό περιλαμβάνει την προετοιμασία των υπομνημάτων και αποδεικτικών στοιχείων του οργανισμού, τη διαχείριση αλληλογραφίας και προθεσμιών, και, όπου προκύψει απόφαση ή διορθωτική εντολή, τη συμβουλευτική για τα επόμενα βήματα. Η έγκαιρη εμπλοκή — πριν κλειδώσει μια θέση στα χαρτιά — γενικά παράγει σημαντικά καλύτερο αποτέλεσμα από την απάντηση εκ των υστέρων.

Ισχύει ο NIS2 για την εταιρεία μου ακόμη κι αν δεν ανήκουμε σε παραδοσιακά κρίσιμο κλάδο;+

Πολύ πιθανό ναι, εάν πληροίτε τα εφαρμοστέα όρια μεγέθους. Ο NIS2 διεύρυνε σημαντικά το πεδίο εφαρμογής της ρύθμισης κυβερνοασφάλειας της ΕΕ, καλύπτοντας πλέον παρόχους ψηφιακής υποδομής, μεταποίηση, ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων και πολλές μεσαίες επιχειρήσεις. Αξιολογούμε εάν ο οργανισμός σας εμπίπτει στο πεδίο εφαρμογής και υλοποιούμε τα απαιτούμενα μέτρα.

Ανησυχείτε για την έκθεσή σας σε θέματα προστασίας δεδομένων;
Ας το μάθουμε πριν το μάθει η ΑΠΔΠΧ.

Μια εμπιστευτική συζήτηση για τα δεδομένα σας, τα συστήματά σας, και τα κενά συμμόρφωσης που πραγματικά ενέχουν κίνδυνο. Στα Αγγλικά, Ελληνικά ή Ιταλικά.