Ο GDPR απαιτεί μια Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων για κάθε επεξεργασία που ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Το SYAGA DPIA-Express δομεί και τεκμηριώνει την DPIA σας σύμφωνα με τη μεθοδολογία του άρθρου 35 και τις κατευθυντήριες γραμμές του ΕΣΠΔ, χωρίς αυτοσχεδιασμό και χωρίς ορολογία.
Προσδιορίστε αν η επεξεργασία σας πρέπει να υποβληθεί σε DPIA, και στη συνέχεια εκτελέστε την σύμφωνα με τους κανόνες
Κάθε επεξεργασία που ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων πρέπει να υποβάλλεται σε Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων πριν από την εφαρμογή της (GDPR, άρθρ. 35).
Το ΕΣΠΔ (πρώην Ομάδα Εργασίας του Άρθρου 29, WP29), στις κατευθυντήριες γραμμές του WP248 rev.01, όρισε 9 κριτήρια υψηλού κινδύνου. Μόλις μια επεξεργασία πληροί τουλάχιστον δύο από αυτά τα κριτήρια, πρέπει καταρχήν να διεξαχθεί DPIA: ένα και μόνο εσφαλμένα εκτιμημένο κριτήριο, και ο φάκελος είναι ελλιπής.
Η CNIL (η γαλλική αρχή προστασίας δεδομένων) δημοσιεύει λίστες επεξεργασιών για τις οποίες απαιτείται ή δεν απαιτείται DPIA. Ο ακριβής προσδιορισμός του πού εντάσσεται η επεξεργασία σας απαιτεί μια αυστηρή ανάγνωση, όχι μια γενική εντύπωση.
Η διεξαγωγή μιας DPIA πολύ βιαστικά σας εκθέτει σε ελλιπή τεκμηρίωση ενώπιον εποπτικής αρχής· η μη διεξαγωγή της όταν απαιτείται εκθέτει τον οργανισμό σε παραβίαση του Άρθρου 35. Η μέθοδος της CNIL δομεί αυτή την απόφαση και την τεκμηριώνει.
Η δομή που απαιτείται από το Άρθρο 35.7 του GDPR, εφαρμοσμένη στην επεξεργασία σας, με ένα αιτιολογημένο συμπέρασμα σε κάθε βήμα
Ανάλυση βάσει των 3 περιπτώσεων του Άρθρου 35.3, της κλίμακας 9 κριτηρίων του ΕΣΠΔ (WP248 rev.01), και των λιστών της CNIL για επεξεργασίες που απαιτούνται ή δεν απαιτούνται. Αιτιολογημένο συμπέρασμα, ανεξάρτητα αν η DPIA είναι τελικά υποχρεωτική ή όχι.
Σκοποί, κατηγορίες δεδομένων και υποκειμένων δεδομένων, αποδέκτες, περίοδοι διατήρησης: η πλήρης χαρτογράφηση που απαιτείται από το Άρθρο 35.7.α, σε συνέπεια με το μητρώο επεξεργασιών σας (άρθρ. 30).
Επαλήθευση ότι κάθε δεδομένο που συλλέγεται είναι αναγκαίο για τον επιδιωκόμενο σκοπό, ότι η νομική βάση (άρθρ. 6) έχει προσδιοριστεί για κάθε επεξεργασία, και ότι η αρχή της ελαχιστοποίησης δεδομένων (άρθρ. 5.1.γ) τηρείται.
Για κάθε εντοπισμένο κίνδυνο: σοβαρότητα, πιθανότητα, ήδη υπάρχοντα μέτρα, υπολειπόμενος κίνδυνος, παρουσιαζόμενα ως πίνακας χρησιμοποιήσιμος από τη διοίκηση ή τον DPO σας.
Τεχνικά και οργανωτικά μέτρα που προβλέπονται (άρθρ. 32), αιτιολογημένο συμπέρασμα και τεκμηριωμένη δικαιολόγηση στο πλαίσιο της αρχής της λογοδοσίας (άρθρ. 5.2), έτοιμα προς χρήση σε περίπτωση ελέγχου από την CNIL.
Ένα δομημένο, τεκμηριωμένο έγγραφο, ειλικρινές σχετικά με το τι χρειάζεται ακόμη επικύρωση από τον δικηγόρο ή τον DPO σας
Το πλήρες έγγραφο σύμφωνα με το Άρθρο 35.7 (α έως δ), με ένα αιτιολογημένο συμπέρασμα.
Η προκαταρκτική ανάλυση που αποφασίζει αν η επεξεργασία σας εμπίπτει στο πεδίο εφαρμογής της υποχρέωσης.
Η DPIA βασίζεται στην ίδια θεμελίωση με το μητρώο επεξεργασιών σας.
Κάθε σημείο αβεβαιότητας επισημαίνεται ρητά, ποτέ δεν αποφασίζεται εκ μέρους σας.
Κάθε νομικός ισχυρισμός τεκμηριώνεται, δεν δηλώνεται από μνήμης.
Παραδίδεται σε επεξεργάσιμη μορφή, επαναχρησιμοποιήσιμη από τον DPO ή τον δικηγόρο σας.
Μια μέθοδος βασισμένη σε κείμενα και αρχές, όχι σε εσωτερικές ερμηνείες
Εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων. Ενοποιημένο κείμενο του Κανονισμού (ΕΕ) 2016/679 (EUR-Lex, CELEX 32016R0679).
Τα 9 κριτήρια υψηλού κινδύνου του ΕΣΠΔ (πρώην Ομάδα Εργασίας του Άρθρου 29), υιοθετημένα από την CNIL ως τη μέθοδο αναφοράς για τον προσδιορισμό της υποχρέωσης DPIA.
Λίστες επεξεργασιών για τις οποίες απαιτείται ή δεν απαιτείται DPIA, και η μέθοδος της CNIL για τη διεξαγωγή μιας εκτίμησης αντικτύπου.
Μητρώο επεξεργασιών: η θεμελίωση συνέπειας (σκοποί, δεδομένα, περίοδοι διατήρησης) στην οποία βασίζεται κάθε DPIA.
Το εύρος εξαρτάται από τον αριθμό των επεξεργασιών, την πολυπλοκότητά τους, και από ό,τι ήδη τεκμηριώνεται από την πλευρά σας. Προσφορά που καθορίζεται μετά από μια αρχική συζήτηση.
Δεν γνωρίζετε αν η επεξεργασία σας αφορά
Επεξεργασία που έχει χαρακτηριστεί ως υψηλού κινδύνου
Αρκετές επικίνδυνες επεξεργασίες προς κάλυψη
Μια DPIA δεν είναι ποτέ οριστική
Το Άρθρο 35.11 του GDPR απαιτεί η ανάλυση να αναθεωρείται σε περίπτωση σημαντικής αλλαγής της επεξεργασίας (νέος εκτελών την επεξεργασία, αλλαγή φιλοξενίας, επέκταση του εύρους συλλογής). Μια προσφορά αναθεώρησης καθορίζεται κατά περίπτωση.
Τι λέει πραγματικά το κείμενο, σε απλή γλώσσα. Κάθε σημείο διατηρεί τον σύνδεσμό του προς το επίσημο έγγραφο.
Μια DPIA είναι απλώς μια εργασία αξιολόγησης: εξετάζουμε τους κινδύνους που μια επεξεργασία δεδομένων συνεπάγεται για τα άτομα, πριν αυτή τεθεί σε εφαρμογή. Η CNIL την ορίζει ως "μια επίσημη διαδικασία που επιτρέπει την αξιολόγηση των κινδύνων που συνδέονται με την επεξεργασία δεδομένων προσωπικού χαρακτήρα". Δεν πρόκειται για ακόμη μία διοικητική διατύπωση, αλλά για ένα εργαλείο κοινής λογικής που το GDPR καθιστά υποχρεωτικό σε ορισμένες περιπτώσεις. Πηγή: CNIL →
Δεν χρειάζεται να είστε μεγάλη επιχείρηση για να σας αφορά. Η CNIL θεωρεί ότι μια DPIA είναι υποχρεωτική μόλις μια επεξεργασία πληροί τουλάχιστον δύο από αυτές τις εννέα καταστάσεις: βαθμολόγηση ή αξιολόγηση ατόμων, λήψη αυτοματοποιημένης απόφασης με πραγματική επίπτωση σε αυτά, συστηματική παρακολούθησή τους, συλλογή ευαίσθητων δεδομένων (υγεία, καταγωγή κ.λπ.), συλλογή σε μεγάλη κλίμακα, διασταύρωση πολλαπλών βάσεων δεδομένων, στόχευση ευάλωτων ατόμων (εργαζόμενοι, ασθενείς, ανήλικοι...), χρήση νέας τεχνολογίας, ή στέρηση από κάποιον δικαιώματος ή υπηρεσίας. Πηγή: CNIL →
Για να αποφευχθεί η εικασία, η CNIL δημοσίευσε δύο επίσημες λίστες: μια λίστα 14 τύπων επεξεργασιών όπου η DPIA είναι υποχρεωτική (δεδομένα υγείας, προφίλ HR, παρακολούθηση εργαζομένων, γεωεντοπισμός μεγάλης κλίμακας...), και μια λίστα 12 τύπων όπου δεν απαιτείται (μισθοδοσία και διαχείριση προσωπικού κάτω από 250 εργαζομένους εκτός προφίλ, διαχείριση προμηθευτών, φάκελος ασθενή μεμονωμένου επαγγελματία υγείας...). Αυτές οι λίστες δεν καλύπτουν όλες τις περιπτώσεις, αλλά ήδη απαντούν σε πολλές συνήθεις καταστάσεις. Πηγή: λίστα CNIL των υποχρεωτικών επεξεργασιών →
Το GDPR (άρθρο 35) δεν απαιτεί μυθιστόρημα, αλλά τέσσερα συγκεκριμένα στοιχεία: περιγραφή της επεξεργασίας και του σκοπού της, επαλήθευση ότι είναι πράγματι αναγκαία και αναλογική, αξιολόγηση των κινδύνων για τα ενδιαφερόμενα άτομα, και κατάλογος των προβλεπόμενων μέτρων για τη μείωση αυτών των κινδύνων. Ένα σαφές συμπέρασμα στο τέλος: είναι η επεξεργασία αποδεκτή, και υπό ποιες προϋποθέσεις. Πηγή: GDPR, άρθρο 35 →
Αν ο οργανισμός σας έχει ορίσει Υπεύθυνο Προστασίας Δεδομένων, το GDPR επιβάλλει να ζητηθεί η γνώμη του κατά τη διεξαγωγή της DPIA, και να επιφορτιστεί με τον έλεγχο ότι η ανάλυση πραγματοποιήθηκε σωστά. Πρόκειται για μια δικλείδα ασφαλείας, όχι για ένα κουτάκι προς επιλογή: ο DPO παραμένει η σωστή αντανακλαστική κίνηση πριν την επικύρωση ενός συμπεράσματος. Πηγή: GDPR, άρθρα 35 και 39 →
Αν, παρά τα προβλεπόμενα μέτρα, η επεξεργασία εξακολουθεί να παρουσιάζει υψηλό κίνδυνο για τα άτομα, το GDPR επιβάλλει τη διαβούλευση με την CNIL πριν την έναρξη. Αυτή διαθέτει τότε οκτώ εβδομάδες για να δώσει τη γραπτή γνώμη της (παρατάσιμη κατά έξι εβδομάδες αν ο φάκελος είναι περίπλοκος). Καθησυχαστικό να γνωρίζετε: αυτή η περίπτωση παραμένει η εξαίρεση, όχι ο κανόνας. Πηγή: GDPR, άρθρο 36 →
Η CNIL υπενθυμίζει ότι τα πρόστιμα του GDPR μπορούν να φτάσουν έως 10 εκατομμύρια ευρώ ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, όποιο ποσό είναι υψηλότερο. Πρόκειται για νόμιμο ανώτατο όριο, όχι για μοιραίο αποτέλεσμα: μια καλά διεξαγόμενη DPIA είναι ακριβώς αυτό που επιτρέπει να αποδειχθεί, σε περίπτωση ελέγχου, ότι το ζήτημα αντιμετωπίστηκε σοβαρά. Πηγή: CNIL →
Το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (ΕΣΠΔ/EDPB) έθεσε σε δημόσια διαβούλευση, από τις 14 Απριλίου έως τις 9 Ιουνίου 2026, ένα σχέδιο ενιαίου προτύπου DPIA με στόχο την εναρμόνιση των πρακτικών μεταξύ ευρωπαϊκών χωρών. Η διαβούλευση έχει πλέον κλείσει· παρακολουθούμε τη συνέχεια που θα δοθεί σε αυτό το σχέδιο για να ενημερώσουμε τους πελάτες μας εγκαίρως. Πηγή: EDPB →
Πριν μάθετε πώς να κάνετε μια DPIA, πρέπει να ξέρετε αν σας αφορά. Ακολουθεί το ακριβές πεδίο εφαρμογής, όπως το ορίζουν το GDPR και η CNIL, χωρίς περιττή αγωνία.
Το GDPR δεν καθορίζει κανένα όριο προσωπικού για την υποχρέωση DPIA. Το άρθρο 35 επιβάλλει αυτή την ανάλυση στον "υπεύθυνο επεξεργασίας", ανεξαρτήτως της μορφής του (σωματείο, ελεύθερος επαγγελματίας, ΜμΕ, οργανισμός τοπικής αυτοδιοίκησης, μεγάλος όμιλος), μόλις μια επεξεργασία "ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων". Συχνή παγίδα προς αποφυγή: το όριο των 250 εργαζομένων υπάρχει όντως στο GDPR, αλλά αφορά μερική απαλλαγή από το μητρώο επεξεργασιών (άρθρο 30), όχι τη DPIA. Μια επιχείρηση 5 εργαζομένων μπορεί να αφορά· ένας όμιλος 2000 εργαζομένων μπορεί να μην αφορά: όλα εξαρτώνται από την επεξεργασία, ποτέ από το μέγεθος της δομής. Πηγή: GDPR, άρθρο 35 (αναπαραγωγή από την CNIL) →
Το άρθρο 35 αφορά τον "υπεύθυνο επεξεργασίας" με ευρεία έννοια: μια ιδιωτική επιχείρηση όσο και μια δημόσια διοίκηση, έναν οργανισμό τοπικής αυτοδιοίκησης, ένα σωματείο ή ένα ίδρυμα υγείας. Το κείμενο προβλέπει μάλιστα ρητά την περίπτωση "συστηματικής παρακολούθησης μεγάλης κλίμακας δημοσίως προσβάσιμου χώρου", που αφορά τυπικά έναν δήμο ή έναν κοινωνικό φορέα στέγασης που εγκαθιστά βιντεοεπιτήρηση σε δημόσιο χώρο, όχι μόνο μια εμπορική επιχείρηση. Πηγή: GDPR, άρθρο 35, παράγραφος 3 →
Η CNIL και η πρώην ομάδα του άρθρου 29 (νυν Ευρωπαϊκό Συμβούλιο, EDPB) καθόρισαν εννέα κριτήρια στις κατευθυντήριες γραμμές αναφοράς τους (WP248). Μόλις μια επεξεργασία συγκεντρώσει τουλάχιστον δύο, η DPIA καθίσταται υποχρεωτική: βαθμολόγηση ή αξιολόγηση ατόμων, αυτοματοποιημένη απόφαση που τα επηρεάζει, συστηματική παρακολούθησή τους, επεξεργασία ευαίσθητων δεδομένων, επεξεργασία σε μεγάλη κλίμακα, διασταύρωση αρχείων, στόχευση ευάλωτων ατόμων (εργαζόμενοι, ασθενείς, ανήλικοι), χρήση νέας τεχνολογίας, ή στέρηση από κάποιον δικαιώματος ή σύμβασης. Πηγή: CNIL, κατευθυντήριες γραμμές G29/EDPB (WP248) →
Στην πράξη, η νομολογία της CNIL συνδέει τυπικά με αυτά τα κριτήρια: ένα ιατρείο ή κλινική που επεξεργάζεται δεδομένα υγείας σε μεγάλη κλίμακα, μια υπηρεσία HR που χρησιμοποιεί εργαλείο βαθμολόγησης ή προφίλ εργαζομένων, μια επιχείρηση εξοπλισμένη με κάρτες εισόδου και συστηματική βιντεοεπιτήρηση των εγκαταστάσεών της ανοικτών στο κοινό, έναν οργανισμό πίστωσης ή είσπραξης που εφαρμόζει scoring, ή μια συνδεδεμένη συσκευή υγείας που συλλέγει δεδομένα συνηθειών ζωής. Πηγή: CNIL, λίστα των 14 επεξεργασιών με υποχρεωτική DPIA →
Η CNIL δημοσίευσε επίσης λίστα 12 τύπων επεξεργασιών για τους οποίους η DPIA ΔΕΝ απαιτείται: για παράδειγμα η μισθοδοσία και η διαχείριση προσωπικού οργανισμού κάτω από 250 εργαζομένους (εκτός προφίλ), ο φάκελος ασθενή μεμονωμένου επαγγελματία υγείας, ή η τρέχουσα διαχείριση προμηθευτών. Καθησυχαστικό για πολλές πολύ μικρές επιχειρήσεις: το να έχετε εργαζομένους ή πελάτες δεν αρκεί, από μόνο του, για να ενεργοποιήσει την υποχρέωση. Πηγή: CNIL, λίστα των 12 επεξεργασιών χωρίς DPIA →
Καμία νομική ορολογία: απλές απαντήσεις, καθεμία στηριγμένη στο επίσημο κείμενο που τη θεμελιώνει.
Οι ημερομηνίες που πραγματικά μετράνε, τεκμηριωμένες, για να γνωρίζετε τι είναι ήδη υποχρεωτικό σήμερα και τι έρχεται.
Το GDPR εφαρμόζεται από τις 25 Μαΐου 2018, σε όλη την Ευρώπη. Η υποχρέωση διεξαγωγής DPIA (άρθρο 35), οι δύο λίστες της CNIL που δηλώνουν πότε είναι υποχρεωτική ή όχι, και οι ευρωπαϊκές κατευθυντήριες γραμμές που εξηγούν πώς να τη διεξάγετε: όλα αυτά είναι σε ισχύ, σταθερά, και δεν εξαρτώνται από καμία επικείμενη μεταρρύθμιση. Αυτή είναι η βάση στην οποία μπορείτε να στηριχθείτε ήδη τώρα.
Το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB) εργάζεται πάνω σε ένα ενιαίο πρότυπο DPIA για την εναρμόνιση των πρακτικών μεταξύ ευρωπαϊκών χωρών. Η δημόσια διαβούλευση για αυτό το σχέδιο ολοκληρώθηκε στις 9 Ιουνίου 2026· δεν έχει ακόμη ανακοινωθεί ημερομηνία δημοσίευσης του τελικού προτύπου. Τίποτα δεν υποχρεώνει να περιμένετε: η μέθοδος της CNIL παραμένει έγκυρη στο μεταξύ.
Το Ευρωπαϊκό Κοινοβούλιο και το Συμβούλιο εγκρίνουν τον κανονισμό 2016/679 στις 27 Απριλίου 2016. Δημοσιεύεται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης (ΕΕ L119) στις 4 Μαΐου 2016, και στη συνέχεια τίθεται σε ισχύ είκοσι ημέρες αργότερα, στις 24 Μαΐου 2016, χωρίς να είναι ακόμη εφαρμοστέος. Πηγή: EUR-Lex, επίσημη αναφορά του κανονισμού →
Δύο χρόνια μετά την έγκρισή του, ο κανονισμός εφαρμόζεται επιτέλους σε όλη την Ευρώπη (άρθρο 99.2). Αυτή την ημέρα η υποχρέωση DPIA του άρθρου 35 καθίσταται δεσμευτική, και το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB) εγκαθίσταται για πρώτη φορά, αναλαμβάνοντας τις κατευθυντήριες γραμμές για τη DPIA που είχαν ήδη συνταχθεί (WP248 rev.01). Πηγή: EUR-Lex, δελτίο του κανονισμού (άρθρο 99) → Πηγή: EDPB, αναληφθείσες κατευθυντήριες γραμμές →
Λίγους μήνες μετά την έναρξη εφαρμογής του GDPR, η CNIL εγκρίνει την απόφασή της αρ. 2018-327: μια συγκεκριμένη λίστα 14 τύπων επεξεργασιών (δεδομένα υγείας, προφίλ HR, παρακολούθηση εργαζομένων...) για τις οποίες η DPIA πρέπει συστηματικά να πραγματοποιείται. Τέλος στην εικασία κατά περίπτωση. Πηγή: CNIL →
Ένα χρόνο αργότερα, η CNIL συμπληρώνει τη νομολογία της με την απόφαση αρ. 2019-118: μια λίστα επεξεργασιών για τις οποίες η DPIA ΔΕΝ απαιτείται (μισθοδοσία κάτω από 250 εργαζομένους εκτός προφίλ, διαχείριση προμηθευτών, φάκελος ασθενή μεμονωμένου επαγγελματία...). Οι δύο λίστες της CNIL, μαζί, απαντούν ήδη σε πολλές συνήθεις καταστάσεις χωρίς να χρειάζεται να αποφασίσετε μόνοι σας. Πηγή: CNIL →
Το EDPB έθεσε σε δημόσια διαβούλευση ένα σχέδιο κοινού προτύπου DPIA, με στόχο την εναρμόνιση των πρακτικών μεταξύ ευρωπαϊκών χωρών (σήμερα, κάθε εθνική αρχή έχει λίγο τη δική της γρίλια). Η διαβούλευση έχει κλείσει από τις 9 Ιουνίου 2026· δεν πρόκειται ακόμη για εφαρμοστέο κείμενο, απλώς για σχέδιο υπό εξέταση. Πηγή: EDPB →
Το ίδιο το EDPB αναφέρει ότι το πρότυπο "θα οριστικοποιηθεί, με την επιφύλαξη κατάλληλων τροποποιήσεων", μετά το οποίο οι εθνικές αρχές θα ξεκινήσουν τις διαδικασίες για να το υιοθετήσουν ως ενιαίο πρότυπο, ή ως "μετα-πρότυπο" συμβατό με τα ήδη υπάρχοντα πρότυπα (συμπεριλαμβανομένου εκείνου της CNIL). Καμία ημερομηνία δεν έχει ανακοινωθεί μέχρι σήμερα: παρακολουθούμε αυτόν τον φάκελο για να ενημερώσουμε τους πελάτες μας μόλις υπάρξει κάτι συγκεκριμένο, χωρίς να προεξοφλούμε τίποτα. Πηγή: EDPB →
Ποιος επιβάλλει κυρώσεις, πόσο, και με ποια κριτήρια. Χωρίς δραματοποίηση: η συντριπτική πλειονότητα των υποθέσεων δεν έχει καμία σχέση με τα ποσά που κάνουν τους μεγάλους τίτλους.
Πρόκειται για εξειδικευμένο όργανο της CNIL, ξεχωριστό από το σώμα που ελέγχει και συμβουλεύει καθημερινά, το οποίο επιβάλλει τις κυρώσεις. Διαθέτει πολλά διαβαθμισμένα εργαλεία, όχι μόνο το πρόστιμο: επίπληξη, προειδοποίηση, ειδοποίηση συμμόρφωσης (με ή χωρίς χρηματική ποινή), εντολή, προσωρινό ή οριστικό περιορισμό της επεξεργασίας. Το πρόστιμο είναι μόνο το τελευταίο σκαλί της κλίμακας. Πηγή: CNIL, οι κυρώσεις που επιβλήθηκαν →
Το GDPR (άρθρο 83) καθορίζει δύο ανώτατα όρια, με ισχύ το υψηλότερο εκ των δύο: έως 10 εκατομμύρια ευρώ ή 2% του παγκόσμιου κύκλου εργασιών της προηγούμενης χρήσης για παραβάσεις των οργανωτικών υποχρεώσεων (ασφάλεια, μητρώο, DPO, ανάλυση αντικτύπου...)· έως 20 εκατομμύρια ευρώ ή 4% για παραβιάσεις των θεμελιωδών αρχών (νομική βάση, συγκατάθεση, δικαιώματα ατόμων, διαβιβάσεις εκτός ΕΕ). Πρόκειται για ανώτατα όρια, όχι αυτόματα ποσά. Πηγή: GDPR, άρθρο 83 →
Το άρθρο 83.2 επιβάλλει στην αρχή να λάβει υπόψη: τη σοβαρότητα και τη διάρκεια της παράβασης, τον εκ προθέσεως χαρακτήρα ή την απλή αμέλεια, τα μέτρα που έχουν ήδη ληφθεί για τον περιορισμό της ζημίας, τον βαθμό ευθύνης, το ιστορικό, τη συνεργασία με την αρχή, και την ευαισθησία των εμπλεκόμενων δεδομένων. Πρακτικά: ένας οργανισμός που έχει τεκμηριώσει την προσέγγισή του (μητρώο, DPIA, μέτρα ασφαλείας) και συνεργάζεται αντιμετωπίζεται διαφορετικά από εκείνον που δεν έχει κάνει τίποτα. Πηγή: GDPR, άρθρο 83.2 →
Στις 10 Νοεμβρίου 2022, το περιορισμένο τμήμα της CNIL επέβαλε πρόστιμο 800.000 ευρώ στη Discord. Μεταξύ των παραβάσεων που διαπιστώθηκαν: υπερβολική περίοδος διατήρησης, έλλειψη ασφάλειας, και το άρθρο 35 του GDPR, η απουσία ανάλυσης αντικτύπου ενώ η επεξεργασία, σε μεγάλη κλίμακα και αφορώσα ανηλίκους, την απαιτούσε. Είναι το πιο άμεσο παράδειγμα της σχέσης μεταξύ "καμία τεκμηριωμένη DPIA" και επιβληθείσας κύρωσης. Πηγή: απόφαση SAN-2022-020, Légifrance →
Η Criteo τιμωρήθηκε με 40 εκατομμύρια ευρώ στις 15 Ιουνίου 2023, επειδή δεν μπόρεσε να αποδείξει έγκυρη συγκατάθεση για την τοποθέτηση διαφημιστικών cookies. Η Clearview AI τιμωρήθηκε με 20 εκατομμύρια ευρώ στις 17 Οκτωβρίου 2022, για μαζική συλλογή φωτογραφιών χωρίς νομική βάση. Αυτά τα ποσά αφορούν διεθνείς επεξεργασίες πολύ μεγάλης κλίμακας, όχι την περίπτωση μιας ΜμΕ που τεκμηριώνει την προσέγγισή της. Πηγή: απόφαση SAN-2023-009, Légifrance →
Στην ίδια επίσημη σελίδα της CNIL που καταγράφει τις αποφάσεις, ένα σημαντικό μέρος των δημοσιευμένων κυρώσεων μετριέται σε χιλιάδες ευρώ, όχι σε εκατομμύρια: ένα διαφημιστικό πρακτορείο τιμωρήθηκε με 3.000 ευρώ, δύο γιατροί με 3.000 και 6.000 ευρώ αντίστοιχα, μια υπηρεσία παράδοσης φαγητού με 20.000 ευρώ. Η κύρωση είναι ανάλογη με το μέγεθος και τη σοβαρότητα, όχι ένα ομοιόμορφο τσεκούρι. Πηγή: CNIL, οι κυρώσεις που επιβλήθηκαν →
Τι πρέπει να θυμάστε
Μια καλά διεξαγόμενη DPIA δεν καθιστά έναν οργανισμό απρόσβλητο: αποτελεί την απόδειξη, σε περίπτωση ελέγχου, ότι το θέμα αντιμετωπίστηκε σοβαρά. Αυτό ακριβώς ζητά το άρθρο 83.2 του GDPR να ληφθεί υπόψη για τον καθορισμό, ή μη, ενός προστίμου.
Στην Ευρώπη, κάθε χώρα έχει τις δικές της αρχές. Ακολουθεί, για τις 30 χώρες του Ευρωπαϊκού Οικονομικού Χώρου, η αρχή προστασίας δεδομένων (ο συνομιλητής σας για το GDPR) και η εθνική αρχή κυβερνοασφάλειας. Κάθε όνομα παραπέμπει στον επίσημο ιστότοπο.
Πηγές: επίσημοι ιστότοποι των αρχών και κατάλογος μελών του EDPB (edpb.europa.eu), όπως ελέγχθηκαν στις 18 Ιουλίου 2026. Επιβεβαιωμένες αρχές προστασίας δεδομένων: 30/30. Επιβεβαιωμένες αρχές κυβερνοασφάλειας: 28/30. Οι ενδείξεις «προς επιβεβαίωση» σηματοδοτούν επίσημη πηγή που δεν έχει ακόμη σταθεροποιηθεί μέχρι σήμερα.
Περιγράψτε μας την επεξεργασία σας, και θα επικοινωνήσουμε μαζί σας με μια εξατομικευμένη προσφορά.
Δωρεάν: η βαθμολογία σας + οι αποκλίσεις σας. Η αναλυτική έκθεση και η βεβαίωση: 499 € χωρίς ΦΠΑ, μόνο αν το αποφασίσετε.
contact@syaga.eu Επανεξετάστε τη μέθοδο CNIL