GDPR - ΑΡΘΡΟ 35 - ΕΚΤΙΜΗΣΗ ΑΝΤΙΚΤΥΠΟΥ ΣΧΕΤΙΚΑ ΜΕ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ (DPIA)

Η DPIA σας σύμφωνη
με τη μέθοδο CNIL

Ο GDPR απαιτεί μια Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων για κάθε επεξεργασία που ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Το SYAGA DPIA-Express δομεί και τεκμηριώνει την DPIA σας σύμφωνα με τη μεθοδολογία του άρθρου 35 και τις κατευθυντήριες γραμμές του ΕΣΠΔ, χωρίς αυτοσχεδιασμό και χωρίς ορολογία.

35
Άρθρο GDPR (DPIA)
9
Κριτήρια ΕΣΠΔ (WP248 rev.01)
3
Περιπτώσεις υποχρέωσης (άρθρ. 35.3)
4
Συστατικά της μεθόδου (άρθρ. 35.7 α-δ)

Η υποχρέωση

Προσδιορίστε αν η επεξεργασία σας πρέπει να υποβληθεί σε DPIA, και στη συνέχεια εκτελέστε την σύμφωνα με τους κανόνες

Το Άρθρο 35 του GDPR απαιτεί μια DPIA

Κάθε επεξεργασία που ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων πρέπει να υποβάλλεται σε Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων πριν από την εφαρμογή της (GDPR, άρθρ. 35).

📋

Ο κανόνας της CNIL «2 από τα 9 κριτήρια»

Το ΕΣΠΔ (πρώην Ομάδα Εργασίας του Άρθρου 29, WP29), στις κατευθυντήριες γραμμές του WP248 rev.01, όρισε 9 κριτήρια υψηλού κινδύνου. Μόλις μια επεξεργασία πληροί τουλάχιστον δύο από αυτά τα κριτήρια, πρέπει καταρχήν να διεξαχθεί DPIA: ένα και μόνο εσφαλμένα εκτιμημένο κριτήριο, και ο φάκελος είναι ελλιπής.

🔍

Οι λίστες της CNIL προς έλεγχο άρθρο προς άρθρο

Η CNIL (η γαλλική αρχή προστασίας δεδομένων) δημοσιεύει λίστες επεξεργασιών για τις οποίες απαιτείται ή δεν απαιτείται DPIA. Ο ακριβής προσδιορισμός του πού εντάσσεται η επεξεργασία σας απαιτεί μια αυστηρή ανάγνωση, όχι μια γενική εντύπωση.

Χωρίς μέθοδο, ο κίνδυνος είναι διπλός

Η διεξαγωγή μιας DPIA πολύ βιαστικά σας εκθέτει σε ελλιπή τεκμηρίωση ενώπιον εποπτικής αρχής· η μη διεξαγωγή της όταν απαιτείται εκθέτει τον οργανισμό σε παραβίαση του Άρθρου 35. Η μέθοδος της CNIL δομεί αυτή την απόφαση και την τεκμηριώνει.

Η μέθοδος: DPIA-Express

Η δομή που απαιτείται από το Άρθρο 35.7 του GDPR, εφαρμοσμένη στην επεξεργασία σας, με ένα αιτιολογημένο συμπέρασμα σε κάθε βήμα

1
Προσδιορισμός της υποχρέωσης

Υπόκειται πράγματι η επεξεργασία σας σε DPIA;

Ανάλυση βάσει των 3 περιπτώσεων του Άρθρου 35.3, της κλίμακας 9 κριτηρίων του ΕΣΠΔ (WP248 rev.01), και των λιστών της CNIL για επεξεργασίες που απαιτούνται ή δεν απαιτούνται. Αιτιολογημένο συμπέρασμα, ανεξάρτητα αν η DPIA είναι τελικά υποχρεωτική ή όχι.

2
Άρθρ. 35.7.α

Συστηματική περιγραφή της επεξεργασίας

Σκοποί, κατηγορίες δεδομένων και υποκειμένων δεδομένων, αποδέκτες, περίοδοι διατήρησης: η πλήρης χαρτογράφηση που απαιτείται από το Άρθρο 35.7.α, σε συνέπεια με το μητρώο επεξεργασιών σας (άρθρ. 30).

3
Άρθρ. 35.7.β

Αναγκαιότητα και αναλογικότητα

Επαλήθευση ότι κάθε δεδομένο που συλλέγεται είναι αναγκαίο για τον επιδιωκόμενο σκοπό, ότι η νομική βάση (άρθρ. 6) έχει προσδιοριστεί για κάθε επεξεργασία, και ότι η αρχή της ελαχιστοποίησης δεδομένων (άρθρ. 5.1.γ) τηρείται.

4
Άρθρ. 35.7.γ

Εκτίμηση των κινδύνων για τα φυσικά πρόσωπα

Για κάθε εντοπισμένο κίνδυνο: σοβαρότητα, πιθανότητα, ήδη υπάρχοντα μέτρα, υπολειπόμενος κίνδυνος, παρουσιαζόμενα ως πίνακας χρησιμοποιήσιμος από τη διοίκηση ή τον DPO σας.

5
Άρθρ. 35.7.δ και 5.2

Μέτρα και τεκμηριωμένο συμπέρασμα

Τεχνικά και οργανωτικά μέτρα που προβλέπονται (άρθρ. 32), αιτιολογημένο συμπέρασμα και τεκμηριωμένη δικαιολόγηση στο πλαίσιο της αρχής της λογοδοσίας (άρθρ. 5.2), έτοιμα προς χρήση σε περίπτωση ελέγχου από την CNIL.

Τι λαμβάνετε

Ένα δομημένο, τεκμηριωμένο έγγραφο, ειλικρινές σχετικά με το τι χρειάζεται ακόμη επικύρωση από τον δικηγόρο ή τον DPO σας

📝

Δομημένη έκθεση DPIA

Το πλήρες έγγραφο σύμφωνα με το Άρθρο 35.7 (α έως δ), με ένα αιτιολογημένο συμπέρασμα.

  • Συστηματική περιγραφή της επεξεργασίας
  • Ανάλυση αναγκαιότητας και αναλογικότητας
  • Πίνακας κινδύνων (σοβαρότητα/πιθανότητα/μέτρα)
  • Συμπέρασμα και τεκμηριωμένη δικαιολόγηση (άρθρ. 5.2)

Κλίμακα προσδιορισμού

Η προκαταρκτική ανάλυση που αποφασίζει αν η επεξεργασία σας εμπίπτει στο πεδίο εφαρμογής της υποχρέωσης.

  • Οι 3 περιπτώσεις του Άρθρου 35.3
  • Τα 9 κριτήρια του ΕΣΠΔ (WP248 rev.01)
  • Σύγκριση με τις λίστες της CNIL
  • Αιτιολογημένο και τεκμηριωμένο συμπέρασμα
📁

Συνέπεια με το μητρώο του Άρθρου 30

Η DPIA βασίζεται στην ίδια θεμελίωση με το μητρώο επεξεργασιών σας.

  • Σκοποί και νομικές βάσεις
  • Κατηγορίες δεδομένων και υποκειμένων δεδομένων
  • Αποδέκτες και εκτελούντες την επεξεργασία
  • Περίοδοι διατήρησης ανά κατηγορία
🚩

Σημεία προς επικύρωση από τον δικηγόρο/DPO σας

Κάθε σημείο αβεβαιότητας επισημαίνεται ρητά, ποτέ δεν αποφασίζεται εκ μέρους σας.

  • Χαρακτηρισμός υπευθύνου / εκτελούντος την επεξεργασία
  • Νομικές βάσεις ανά σκοπό
  • Εντοπισμένες διαβιβάσεις εκτός ΕΕ
  • Ορισμός DPO (άρθρ. 37), όπου απαιτείται
🔗

Πηγές και ιχνηλασιμότητα

Κάθε νομικός ισχυρισμός τεκμηριώνεται, δεν δηλώνεται από μνήμης.

  • Ενοποιημένο κείμενο GDPR (CELEX 32016R0679)
  • Σελίδες και λίστες της CNIL (DPIA, μητρώο)
  • Κατευθυντήριες γραμμές ΕΣΠΔ (WP248 rev.01)
  • Επαληθεύσιμα URL που αναφέρονται στο έγγραφο
📄

Επεξεργάσιμο έγγραφο

Παραδίδεται σε επεξεργάσιμη μορφή, επαναχρησιμοποιήσιμη από τον DPO ή τον δικηγόρο σας.

  • Δομή σύμφωνη με το Άρθρο 35.7
  • Επαναχρησιμοποιήσιμη για μελλοντικές επεξεργασίες σας
  • Έτοιμη προς συμπλήρωση πριν την τελική επικύρωση
  • Καμία σταθερή μορφοποίηση δεν επιβάλλεται

Χρησιμοποιούμενες αναφορές

Μια μέθοδος βασισμένη σε κείμενα και αρχές, όχι σε εσωτερικές ερμηνείες

35

GDPR - Άρθρο 35

Εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων. Ενοποιημένο κείμενο του Κανονισμού (ΕΕ) 2016/679 (EUR-Lex, CELEX 32016R0679).

ΕΣΠΔ

Κατευθυντήριες γραμμές WP248 rev.01

Τα 9 κριτήρια υψηλού κινδύνου του ΕΣΠΔ (πρώην Ομάδα Εργασίας του Άρθρου 29), υιοθετημένα από την CNIL ως τη μέθοδο αναφοράς για τον προσδιορισμό της υποχρέωσης DPIA.

CNIL

Λίστες και μέθοδος της CNIL

Λίστες επεξεργασιών για τις οποίες απαιτείται ή δεν απαιτείται DPIA, και η μέθοδος της CNIL για τη διεξαγωγή μιας εκτίμησης αντικτύπου.

30

GDPR - Άρθρο 30

Μητρώο επεξεργασιών: η θεμελίωση συνέπειας (σκοποί, δεδομένα, περίοδοι διατήρησης) στην οποία βασίζεται κάθε DPIA.

Μια εξατομικευμένη DPIA, χωρίς κρυφή τιμολόγηση

Το εύρος εξαρτάται από τον αριθμό των επεξεργασιών, την πολυπλοκότητά τους, και από ό,τι ήδη τεκμηριώνεται από την πλευρά σας. Προσφορά που καθορίζεται μετά από μια αρχική συζήτηση.

Προσδιορισμός της υποχρέωσης

Δεν γνωρίζετε αν η επεξεργασία σας αφορά

Προσφορά κατόπιν αιτήματος
ανάλογα με τον αριθμό των επεξεργασιών προς ανάλυση
  • Κλίμακα 9 κριτηρίων ΕΣΠΔ
  • Σύγκριση με το Άρθρο 35.3
  • Επαλήθευση των λιστών της CNIL
  • Αιτιολογημένο και τεκμηριωμένο συμπέρασμα
Ζητήστε προσφορά

Πολυετές πρόγραμμα

Αρκετές επικίνδυνες επεξεργασίες προς κάλυψη

Προσφορά κατόπιν αιτήματος
ανάλογα με τον αριθμό των επεξεργασιών και τον ρυθμό αναθεώρησης
  • Όλα τα της Πλήρους DPIA +
  • Κοινό μεθοδολογικό πλαίσιο
  • Περιοδική αναθεώρηση (άρθρ. 35.11)
  • Συνέπεια διατηρούμενη με το μητρώο (άρθρ. 30)
Ζητήστε προσφορά

Μια DPIA δεν είναι ποτέ οριστική

Το Άρθρο 35.11 του GDPR απαιτεί η ανάλυση να αναθεωρείται σε περίπτωση σημαντικής αλλαγής της επεξεργασίας (νέος εκτελών την επεξεργασία, αλλαγή φιλοξενίας, επέκταση του εύρους συλλογής). Μια προσφορά αναθεώρησης καθορίζεται κατά περίπτωση.

Συχνές ερωτήσεις

Υπόκειται πράγματι η επεξεργασία μου στην υποχρέωση DPIA;
Αυτό εξαρτάται από τρία στοιχεία που ελέγχονται μεθοδικά: τις 3 περιπτώσεις του Άρθρου 35.3 του GDPR, την κλίμακα 9 κριτηρίων του ΕΣΠΔ (κατευθυντήριες γραμμές WP248 rev.01, υιοθετημένες από την CNIL: μόλις πληρούνται 2 από τα 9 κριτήρια, πρέπει καταρχήν να διεξαχθεί DPIA), και τις λίστες της CNIL για επεξεργασίες που απαιτούνται ή δεν απαιτούνται. Το παραδιδόμενο έγγραφο διευθετεί αυτό το ζήτημα και το δικαιολογεί, σημείο προς σημείο.
Τι ακριβώς περιέχει το παραδιδόμενο έγγραφο;
Ένα έγγραφο δομημένο σύμφωνα με το Άρθρο 35.7 του GDPR: συστηματική περιγραφή της επεξεργασίας (α), ανάλυση αναγκαιότητας και αναλογικότητας (β), εκτίμηση των κινδύνων για τα υποκείμενα δεδομένων (γ), προβλεπόμενα τεχνικά και οργανωτικά μέτρα (δ), και στη συνέχεια ένα αιτιολογημένο συμπέρασμα. Κάθε νομική αναφορά τεκμηριώνεται (ενοποιημένο κείμενο GDPR, CNIL, ΕΣΠΔ).
Τι γίνεται αν η επεξεργασία μου τελικά δεν υπόκειται στην υποχρέωση DPIA;
Το έγγραφο διατηρείται σε εθελοντική, τεκμηριωτική βάση: αποτελεί τη δικαιολόγηση της απόφασής σας να μη διεξαγάγετε επίσημη DPIA, στο πλαίσιο της αρχής της λογοδοσίας (άρθρ. 5.2 του GDPR), έτοιμη προς χρήση σε περίπτωση ελέγχου από την CNIL.
Αντικαθιστά αυτό το έγγραφο τη γνώμη του δικηγόρου ή του DPO μου;
Όχι. Το DPIA-Express είναι ένα εργαλείο μεθοδολογικής υποστήριξης που δομεί και τεκμηριώνει την ανάλυση· δεν αποτελεί νομική συμβουλή. Κάθε παραδιδόμενο έγγραφο απαριθμεί ρητά τα σημεία που πρέπει ακόμη να επικυρωθούν από τον δικηγόρο σας ή τον Υπεύθυνο Προστασίας Δεδομένων σας πριν από οποιαδήποτε δεσμευτική χρήση.
Ποιος πρέπει να διεξαγάγει την DPIA εντός του οργανισμού μου;
Ο υπεύθυνος επεξεργασίας παραμένει νομικά υπεύθυνος για την DPIA· ο DPO, όπου υπάρχει, πρέπει να συμβουλεύεται (άρθρ. 35.2 του GDPR). Το DPIA-Express προετοιμάζει το υλικό (περιγραφή, κίνδυνοι, μέτρα) ώστε αυτή η διαβούλευση να πραγματοποιείται σε έναν ήδη δομημένο φάκελο, όχι σε λευκή σελίδα.
Γιατί να απευθυνθείτε στη SYAGA αντί να το κάνετε εξ ολοκλήρου εσωτερικά;
Η SYAGA Consulting υπάρχει από το 2009 και εφαρμόζει την ίδια αυτή μέθοδο στις δικές της επεξεργασίες, συμπεριλαμβανομένου του δικού της προϊόντος ελέγχου Microsoft 365, του οποίου η ανάλυση υποχρέωσης DPIA ακολουθεί ακριβώς αυτή τη δομή. Δεν παραδίδουμε ένα γενικό πρότυπο: κάθε έγγραφο κατασκευάζεται επεξεργασία προς επεξεργασία, άρθρο προς άρθρο.

Κανονιστική παρακολούθηση - επίσημες πηγές

Τι λέει πραγματικά το κείμενο, σε απλή γλώσσα. Κάθε σημείο διατηρεί τον σύνδεσμό του προς το επίσημο έγγραφο.

📋

Τι είναι μια DPIA, με απλά λόγια;

Μια DPIA είναι απλώς μια εργασία αξιολόγησης: εξετάζουμε τους κινδύνους που μια επεξεργασία δεδομένων συνεπάγεται για τα άτομα, πριν αυτή τεθεί σε εφαρμογή. Η CNIL την ορίζει ως "μια επίσημη διαδικασία που επιτρέπει την αξιολόγηση των κινδύνων που συνδέονται με την επεξεργασία δεδομένων προσωπικού χαρακτήρα". Δεν πρόκειται για ακόμη μία διοικητική διατύπωση, αλλά για ένα εργαλείο κοινής λογικής που το GDPR καθιστά υποχρεωτικό σε ορισμένες περιπτώσεις. Πηγή: CNIL →

🎯

Ποιος πραγματικά αφορά: ο κανόνας των «2 κριτηρίων στα 9»

Δεν χρειάζεται να είστε μεγάλη επιχείρηση για να σας αφορά. Η CNIL θεωρεί ότι μια DPIA είναι υποχρεωτική μόλις μια επεξεργασία πληροί τουλάχιστον δύο από αυτές τις εννέα καταστάσεις: βαθμολόγηση ή αξιολόγηση ατόμων, λήψη αυτοματοποιημένης απόφασης με πραγματική επίπτωση σε αυτά, συστηματική παρακολούθησή τους, συλλογή ευαίσθητων δεδομένων (υγεία, καταγωγή κ.λπ.), συλλογή σε μεγάλη κλίμακα, διασταύρωση πολλαπλών βάσεων δεδομένων, στόχευση ευάλωτων ατόμων (εργαζόμενοι, ασθενείς, ανήλικοι...), χρήση νέας τεχνολογίας, ή στέρηση από κάποιον δικαιώματος ή υπηρεσίας. Πηγή: CNIL →

Δύο λίστες της CNIL που συχνά απαντούν στη θέση σας

Για να αποφευχθεί η εικασία, η CNIL δημοσίευσε δύο επίσημες λίστες: μια λίστα 14 τύπων επεξεργασιών όπου η DPIA είναι υποχρεωτική (δεδομένα υγείας, προφίλ HR, παρακολούθηση εργαζομένων, γεωεντοπισμός μεγάλης κλίμακας...), και μια λίστα 12 τύπων όπου δεν απαιτείται (μισθοδοσία και διαχείριση προσωπικού κάτω από 250 εργαζομένους εκτός προφίλ, διαχείριση προμηθευτών, φάκελος ασθενή μεμονωμένου επαγγελματία υγείας...). Αυτές οι λίστες δεν καλύπτουν όλες τις περιπτώσεις, αλλά ήδη απαντούν σε πολλές συνήθεις καταστάσεις. Πηγή: λίστα CNIL των υποχρεωτικών επεξεργασιών →

🧩

Τι πρέπει πραγματικά να περιέχει η ανάλυση

Το GDPR (άρθρο 35) δεν απαιτεί μυθιστόρημα, αλλά τέσσερα συγκεκριμένα στοιχεία: περιγραφή της επεξεργασίας και του σκοπού της, επαλήθευση ότι είναι πράγματι αναγκαία και αναλογική, αξιολόγηση των κινδύνων για τα ενδιαφερόμενα άτομα, και κατάλογος των προβλεπόμενων μέτρων για τη μείωση αυτών των κινδύνων. Ένα σαφές συμπέρασμα στο τέλος: είναι η επεξεργασία αποδεκτή, και υπό ποιες προϋποθέσεις. Πηγή: GDPR, άρθρο 35 →

👤

Ο ρόλος του DPO σας (αν έχετε)

Αν ο οργανισμός σας έχει ορίσει Υπεύθυνο Προστασίας Δεδομένων, το GDPR επιβάλλει να ζητηθεί η γνώμη του κατά τη διεξαγωγή της DPIA, και να επιφορτιστεί με τον έλεγχο ότι η ανάλυση πραγματοποιήθηκε σωστά. Πρόκειται για μια δικλείδα ασφαλείας, όχι για ένα κουτάκι προς επιλογή: ο DPO παραμένει η σωστή αντανακλαστική κίνηση πριν την επικύρωση ενός συμπεράσματος. Πηγή: GDPR, άρθρα 35 και 39 →

Και αν ο κίνδυνος παραμένει υψηλός μετά την ανάλυση;

Αν, παρά τα προβλεπόμενα μέτρα, η επεξεργασία εξακολουθεί να παρουσιάζει υψηλό κίνδυνο για τα άτομα, το GDPR επιβάλλει τη διαβούλευση με την CNIL πριν την έναρξη. Αυτή διαθέτει τότε οκτώ εβδομάδες για να δώσει τη γραπτή γνώμη της (παρατάσιμη κατά έξι εβδομάδες αν ο φάκελος είναι περίπλοκος). Καθησυχαστικό να γνωρίζετε: αυτή η περίπτωση παραμένει η εξαίρεση, όχι ο κανόνας. Πηγή: GDPR, άρθρο 36 →

💰

Οι κυρώσεις, χωρίς δραματοποίηση

Η CNIL υπενθυμίζει ότι τα πρόστιμα του GDPR μπορούν να φτάσουν έως 10 εκατομμύρια ευρώ ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, όποιο ποσό είναι υψηλότερο. Πρόκειται για νόμιμο ανώτατο όριο, όχι για μοιραίο αποτέλεσμα: μια καλά διεξαγόμενη DPIA είναι ακριβώς αυτό που επιτρέπει να αποδειχθεί, σε περίπτωση ελέγχου, ότι το ζήτημα αντιμετωπίστηκε σοβαρά. Πηγή: CNIL →

📢

Μια ευρωπαϊκή εξέλιξη προς παρακολούθηση

Το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (ΕΣΠΔ/EDPB) έθεσε σε δημόσια διαβούλευση, από τις 14 Απριλίου έως τις 9 Ιουνίου 2026, ένα σχέδιο ενιαίου προτύπου DPIA με στόχο την εναρμόνιση των πρακτικών μεταξύ ευρωπαϊκών χωρών. Η διαβούλευση έχει πλέον κλείσει· παρακολουθούμε τη συνέχεια που θα δοθεί σε αυτό το σχέδιο για να ενημερώσουμε τους πελάτες μας εγκαίρως. Πηγή: EDPB →

Ποιος πραγματικά αφορά η DPIA;

Πριν μάθετε πώς να κάνετε μια DPIA, πρέπει να ξέρετε αν σας αφορά. Ακολουθεί το ακριβές πεδίο εφαρμογής, όπως το ορίζουν το GDPR και η CNIL, χωρίς περιττή αγωνία.

⚖️

Το μόνο κριτήριο που μετράει: ο κίνδυνος, όχι το μέγεθος

Το GDPR δεν καθορίζει κανένα όριο προσωπικού για την υποχρέωση DPIA. Το άρθρο 35 επιβάλλει αυτή την ανάλυση στον "υπεύθυνο επεξεργασίας", ανεξαρτήτως της μορφής του (σωματείο, ελεύθερος επαγγελματίας, ΜμΕ, οργανισμός τοπικής αυτοδιοίκησης, μεγάλος όμιλος), μόλις μια επεξεργασία "ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων". Συχνή παγίδα προς αποφυγή: το όριο των 250 εργαζομένων υπάρχει όντως στο GDPR, αλλά αφορά μερική απαλλαγή από το μητρώο επεξεργασιών (άρθρο 30), όχι τη DPIA. Μια επιχείρηση 5 εργαζομένων μπορεί να αφορά· ένας όμιλος 2000 εργαζομένων μπορεί να μην αφορά: όλα εξαρτώνται από την επεξεργασία, ποτέ από το μέγεθος της δομής. Πηγή: GDPR, άρθρο 35 (αναπαραγωγή από την CNIL) →

🏢

Δημόσιος ή ιδιωτικός τομέας: κανείς δεν εξαιρείται από το πεδίο εφαρμογής

Το άρθρο 35 αφορά τον "υπεύθυνο επεξεργασίας" με ευρεία έννοια: μια ιδιωτική επιχείρηση όσο και μια δημόσια διοίκηση, έναν οργανισμό τοπικής αυτοδιοίκησης, ένα σωματείο ή ένα ίδρυμα υγείας. Το κείμενο προβλέπει μάλιστα ρητά την περίπτωση "συστηματικής παρακολούθησης μεγάλης κλίμακας δημοσίως προσβάσιμου χώρου", που αφορά τυπικά έναν δήμο ή έναν κοινωνικό φορέα στέγασης που εγκαθιστά βιντεοεπιτήρηση σε δημόσιο χώρο, όχι μόνο μια εμπορική επιχείρηση. Πηγή: GDPR, άρθρο 35, παράγραφος 3 →

📊

Το συγκεκριμένο έναυσμα: 2 κριτήρια στα 9

Η CNIL και η πρώην ομάδα του άρθρου 29 (νυν Ευρωπαϊκό Συμβούλιο, EDPB) καθόρισαν εννέα κριτήρια στις κατευθυντήριες γραμμές αναφοράς τους (WP248). Μόλις μια επεξεργασία συγκεντρώσει τουλάχιστον δύο, η DPIA καθίσταται υποχρεωτική: βαθμολόγηση ή αξιολόγηση ατόμων, αυτοματοποιημένη απόφαση που τα επηρεάζει, συστηματική παρακολούθησή τους, επεξεργασία ευαίσθητων δεδομένων, επεξεργασία σε μεγάλη κλίμακα, διασταύρωση αρχείων, στόχευση ευάλωτων ατόμων (εργαζόμενοι, ασθενείς, ανήλικοι), χρήση νέας τεχνολογίας, ή στέρηση από κάποιον δικαιώματος ή σύμβασης. Πηγή: CNIL, κατευθυντήριες γραμμές G29/EDPB (WP248) →

🏥

Συγκεκριμένα παραδείγματα προφίλ που αφορούν

Στην πράξη, η νομολογία της CNIL συνδέει τυπικά με αυτά τα κριτήρια: ένα ιατρείο ή κλινική που επεξεργάζεται δεδομένα υγείας σε μεγάλη κλίμακα, μια υπηρεσία HR που χρησιμοποιεί εργαλείο βαθμολόγησης ή προφίλ εργαζομένων, μια επιχείρηση εξοπλισμένη με κάρτες εισόδου και συστηματική βιντεοεπιτήρηση των εγκαταστάσεών της ανοικτών στο κοινό, έναν οργανισμό πίστωσης ή είσπραξης που εφαρμόζει scoring, ή μια συνδεδεμένη συσκευή υγείας που συλλέγει δεδομένα συνηθειών ζωής. Πηγή: CNIL, λίστα των 14 επεξεργασιών με υποχρεωτική DPIA →

🟢

Και αν δεν με αφορά, πώς το ξέρω;

Η CNIL δημοσίευσε επίσης λίστα 12 τύπων επεξεργασιών για τους οποίους η DPIA ΔΕΝ απαιτείται: για παράδειγμα η μισθοδοσία και η διαχείριση προσωπικού οργανισμού κάτω από 250 εργαζομένους (εκτός προφίλ), ο φάκελος ασθενή μεμονωμένου επαγγελματία υγείας, ή η τρέχουσα διαχείριση προμηθευτών. Καθησυχαστικό για πολλές πολύ μικρές επιχειρήσεις: το να έχετε εργαζομένους ή πελάτες δεν αρκεί, από μόνο του, για να ενεργοποιήσει την υποχρέωση. Πηγή: CNIL, λίστα των 12 επεξεργασιών χωρίς DPIA →

Οι ερωτήσεις που πραγματικά κάνει ένας διευθύνων σχετικά με τη DPIA

Καμία νομική ορολογία: απλές απαντήσεις, καθεμία στηριγμένη στο επίσημο κείμενο που τη θεμελιώνει.

Πρέπει να κάνω τη DPIA πριν ξεκινήσω το έργο μου, ή μπορώ να την κάνω αφού έχει ήδη ξεκινήσει;
Πριν. Το GDPR είναι σαφές σε αυτό το σημείο: η ανάλυση πρέπει να διεξάγεται "πριν από την επεξεργασία", δηλαδή πριν αρχίσετε να συλλέγετε ή να χρησιμοποιείτε τα δεδομένα, όχι αφού το λογισμικό έχει ήδη τεθεί σε λειτουργία στους χρήστες. Η ιδέα: εντοπίστε τα προβλήματα ενώ είναι ακόμη εύκολο να αλλάξετε λύση, όχι μετά. Πηγή: GDPR, αιτιολογική σκέψη 90 →
Αν έχω πολλαπλές παρόμοιες επεξεργασίες (πολλές θυγατρικές, πολλά παρόμοια λογισμικά), πρέπει να ξανακάνω DPIA κάθε φορά;
Όχι. Το ευρωπαϊκό κείμενο προβλέπει ρητά ότι "μία μόνο ανάλυση" μπορεί να καλύψει "ένα σύνολο παρόμοιων πράξεων επεξεργασίας". Στην πράξη, το επίσημο εργαλείο της CNIL πηγαίνει ακόμη παραπέρα: επιτρέπει τη δημιουργία προτύπου DPIA και την αναπαραγωγή του για επεξεργασίες ίδιας φύσης. Δεν χρειάζεται λοιπόν να ξεκινάτε από το μηδέν για κάθε θυγατρική ή κάθε εργαλείο που λειτουργεί με τον ίδιο τρόπο. Πηγή: GDPR, αιτιολογική σκέψη 90 →   Πηγή: εργαλείο PIA, CNIL →
Πρέπει να στείλω τη DPIA μου στην CNIL για να μου δώσει το πράσινο φως;
Όχι, στη συντριπτική πλειονότητα των περιπτώσεων. Η ίδια η CNIL το δηλώνει χωρίς ασάφεια: "εάν πραγματοποιήσατε ανάλυση αντικτύπου αλλά δεν βρίσκεστε σε καμία από τις παραπάνω περιπτώσεις, δεν χρειάζεται να συμβουλευτείτε την CNIL." Η αποστολή είναι υποχρεωτική μόνο εάν, παρά τα προβλεπόμενα μέτρα, ο υπολειπόμενος κίνδυνος παραμένει υψηλός (προηγούμενη διαβούλευση), ή εάν το επιβάλλει συγκεκριμένος εθνικός νόμος. Στις υπόλοιπες περιπτώσεις, η DPIA παραμένει εσωτερικό έγγραφο που διατηρείτε και παρουσιάζετε μόνο σε περίπτωση ελέγχου. Πηγή: CNIL →
Μόλις γίνει η DPIA, ισχύει για πάντα;
Όχι. Η CNIL το διευκρινίζει: "είναι επίσης απαραίτητο να επανεξετάζεται μια DPIA σε τακτική βάση, ώστε να διασφαλίζεται ότι το επίπεδο κινδύνου παραμένει αποδεκτό καθ' όλη τη διάρκεια ζωής της επεξεργασίας." Πρακτικά: αν αλλάξετε εργαλείο, αν συλλέγετε νέα δεδομένα, ή αν ο όγκος των ενδιαφερόμενων ατόμων αλλάξει σημαντικά, είναι η κατάλληλη στιγμή να ξαναδιαβάσετε τη DPIA σας και να δείτε αν το συμπέρασμα εξακολουθεί να ισχύει. Πηγή: CNIL →
Αν η DPIA είναι λανθασμένη ή απούσα, ποιος είναι υπεύθυνος: εγώ (διευθύνων), ο DPO μου, ή ο πάροχος πληροφορικής μου;
Εσείς, ως υπεύθυνος επεξεργασίας. Η CNIL είναι σαφής: ο υπεύθυνος επεξεργασίας "φέρει την υποχρέωση να διασφαλίζει τη συμμόρφωση της επεξεργασίας του με το GDPR". Ο DPO, εφόσον υπάρχει, συμβουλεύεται και ελέγχει ότι η DPIA πραγματοποιήθηκε σωστά, αλλά δεν φέρει την ευθύνη στη θέση σας. Ο εκτελών την επεξεργασία (ο πάροχος πληροφορικής σας για παράδειγμα) οφείλει από την πλευρά του να "παρέχει τη βοήθειά του και τις απαραίτητες πληροφορίες" όταν τη διεξάγετε. Με άλλα λόγια: η τεχνική ανάθεση υπάρχει, η τελική ευθύνη παραμένει στον διευθύνοντα. Πηγή: CNIL →
Συγκεκριμένα, πόσο κοστίζει μια παράβαση;
Έως 10 εκατομμύρια ευρώ, ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών εάν αυτό το δεύτερο ποσό είναι υψηλότερο: αυτό είναι το νόμιμο ανώτατο όριο που υπενθυμίζει η ίδια η CNIL. Στην πράξη, αυτό το ανώτατο όριο αφορά τις πιο σοβαρές υποθέσεις· χρησιμεύει κυρίως ως σοβαρή υπενθύμιση, όχι ως καθημερινή απειλή. Μια καλά διεξαγόμενη DPIA είναι ακριβώς αυτό που επιτρέπει να αποδειχθεί, σε περίπτωση ελέγχου, ότι το θέμα αντιμετωπίστηκε σοβαρά πριν εμφανιστεί το πρόβλημα. Πηγή: CNIL →
Υπάρχει δωρεάν εργαλείο για να την κάνω μόνος μου χωρίς να πληρώσω γραφείο συμβούλων;
Ναι. Η CNIL δημοσιεύει και συντηρεί δωρεάν λογισμικό ανοικτού κώδικα με την ονομασία "PIA", διαθέσιμο σε εγκαταστάσιμη έκδοση (Windows, Linux, Mac) και σε έκδοση web, για να "διευκολύνει τη διεξαγωγή και την τυποποίηση" της ανάλυσης. Είναι ένα καλό σημείο εκκίνησης για να εξοικειωθείτε με τη μέθοδο. Ο ρόλος μας στη SYAGA δεν είναι να αντικαταστήσουμε αυτό το εργαλείο, αλλά να εφαρμόσουμε την ίδια μέθοδο στην πραγματική σας περίπτωση, επεξεργασία προς επεξεργασία, με ένα εξωτερικό βλέμμα που εντοπίζει αυτό που δεν βλέπετε πλέον όταν είστε βυθισμένοι στο δικό σας λογισμικό. Πηγή: εργαλείο PIA, CNIL →

Το χρονοδιάγραμμα της DPIA, με απλά λόγια

Οι ημερομηνίες που πραγματικά μετράνε, τεκμηριωμένες, για να γνωρίζετε τι είναι ήδη υποχρεωτικό σήμερα και τι έρχεται.

Ήδη σε ισχύ σήμερα

Το GDPR εφαρμόζεται από τις 25 Μαΐου 2018, σε όλη την Ευρώπη. Η υποχρέωση διεξαγωγής DPIA (άρθρο 35), οι δύο λίστες της CNIL που δηλώνουν πότε είναι υποχρεωτική ή όχι, και οι ευρωπαϊκές κατευθυντήριες γραμμές που εξηγούν πώς να τη διεξάγετε: όλα αυτά είναι σε ισχύ, σταθερά, και δεν εξαρτώνται από καμία επικείμενη μεταρρύθμιση. Αυτή είναι η βάση στην οποία μπορείτε να στηριχθείτε ήδη τώρα.

🕑

Προς παρακολούθηση, όχι ακόμη οριστικοποιημένο

Το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB) εργάζεται πάνω σε ένα ενιαίο πρότυπο DPIA για την εναρμόνιση των πρακτικών μεταξύ ευρωπαϊκών χωρών. Η δημόσια διαβούλευση για αυτό το σχέδιο ολοκληρώθηκε στις 9 Ιουνίου 2026· δεν έχει ακόμη ανακοινωθεί ημερομηνία δημοσίευσης του τελικού προτύπου. Τίποτα δεν υποχρεώνει να περιμένετε: η μέθοδος της CNIL παραμένει έγκυρη στο μεταξύ.

2016
27 Απριλίου 2016 και στη συνέχεια 4 Μαΐου 2016

Το GDPR εγκρίνεται, στη συνέχεια δημοσιεύεται στην Επίσημη Εφημερίδα της ΕΕ

Το Ευρωπαϊκό Κοινοβούλιο και το Συμβούλιο εγκρίνουν τον κανονισμό 2016/679 στις 27 Απριλίου 2016. Δημοσιεύεται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης (ΕΕ L119) στις 4 Μαΐου 2016, και στη συνέχεια τίθεται σε ισχύ είκοσι ημέρες αργότερα, στις 24 Μαΐου 2016, χωρίς να είναι ακόμη εφαρμοστέος. Πηγή: EUR-Lex, επίσημη αναφορά του κανονισμού →

2018
25 Μαΐου 2018 - η καθοριστική ημερομηνία

Το GDPR καθίσταται εφαρμοστέο: η DPIA γίνεται πραγματική υποχρέωση

Δύο χρόνια μετά την έγκρισή του, ο κανονισμός εφαρμόζεται επιτέλους σε όλη την Ευρώπη (άρθρο 99.2). Αυτή την ημέρα η υποχρέωση DPIA του άρθρου 35 καθίσταται δεσμευτική, και το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB) εγκαθίσταται για πρώτη φορά, αναλαμβάνοντας τις κατευθυντήριες γραμμές για τη DPIA που είχαν ήδη συνταχθεί (WP248 rev.01). Πηγή: EUR-Lex, δελτίο του κανονισμού (άρθρο 99) → Πηγή: EDPB, αναληφθείσες κατευθυντήριες γραμμές →

2018
11 Οκτωβρίου 2018

Η CNIL δημοσιεύει τη λίστα της με τις 14 επεξεργασίες όπου η DPIA είναι υποχρεωτική

Λίγους μήνες μετά την έναρξη εφαρμογής του GDPR, η CNIL εγκρίνει την απόφασή της αρ. 2018-327: μια συγκεκριμένη λίστα 14 τύπων επεξεργασιών (δεδομένα υγείας, προφίλ HR, παρακολούθηση εργαζομένων...) για τις οποίες η DPIA πρέπει συστηματικά να πραγματοποιείται. Τέλος στην εικασία κατά περίπτωση. Πηγή: CNIL →

2019
12 Σεπτεμβρίου 2019

Η CNIL δημοσιεύει την αντίστροφη λίστα: πότε η DPIA δεν είναι απαραίτητη

Ένα χρόνο αργότερα, η CNIL συμπληρώνει τη νομολογία της με την απόφαση αρ. 2019-118: μια λίστα επεξεργασιών για τις οποίες η DPIA ΔΕΝ απαιτείται (μισθοδοσία κάτω από 250 εργαζομένους εκτός προφίλ, διαχείριση προμηθευτών, φάκελος ασθενή μεμονωμένου επαγγελματία...). Οι δύο λίστες της CNIL, μαζί, απαντούν ήδη σε πολλές συνήθεις καταστάσεις χωρίς να χρειάζεται να αποφασίσετε μόνοι σας. Πηγή: CNIL →

2026
14 Απριλίου - 9 Ιουνίου 2026 (ολοκληρώθηκε)

Το EDPB διαβουλεύεται για ένα ενιαίο ευρωπαϊκό πρότυπο DPIA

Το EDPB έθεσε σε δημόσια διαβούλευση ένα σχέδιο κοινού προτύπου DPIA, με στόχο την εναρμόνιση των πρακτικών μεταξύ ευρωπαϊκών χωρών (σήμερα, κάθε εθνική αρχή έχει λίγο τη δική της γρίλια). Η διαβούλευση έχει κλείσει από τις 9 Ιουνίου 2026· δεν πρόκειται ακόμη για εφαρμοστέο κείμενο, απλώς για σχέδιο υπό εξέταση. Πηγή: EDPB →

?
Επερχόμενο - καμία ημερομηνία δεν έχει καθοριστεί

Η οριστικοποίηση του προτύπου EDPB, χωρίς γνωστή προθεσμία

Το ίδιο το EDPB αναφέρει ότι το πρότυπο "θα οριστικοποιηθεί, με την επιφύλαξη κατάλληλων τροποποιήσεων", μετά το οποίο οι εθνικές αρχές θα ξεκινήσουν τις διαδικασίες για να το υιοθετήσουν ως ενιαίο πρότυπο, ή ως "μετα-πρότυπο" συμβατό με τα ήδη υπάρχοντα πρότυπα (συμπεριλαμβανομένου εκείνου της CNIL). Καμία ημερομηνία δεν έχει ανακοινωθεί μέχρι σήμερα: παρακολουθούμε αυτόν τον φάκελο για να ενημερώσουμε τους πελάτες μας μόλις υπάρξει κάτι συγκεκριμένο, χωρίς να προεξοφλούμε τίποτα. Πηγή: EDPB →

Οι κυρώσεις του GDPR, με απλά λόγια

Ποιος επιβάλλει κυρώσεις, πόσο, και με ποια κριτήρια. Χωρίς δραματοποίηση: η συντριπτική πλειονότητα των υποθέσεων δεν έχει καμία σχέση με τα ποσά που κάνουν τους μεγάλους τίτλους.

Ποιος αποφασίζει, στη Γαλλία: το περιορισμένο τμήμα της CNIL

Πρόκειται για εξειδικευμένο όργανο της CNIL, ξεχωριστό από το σώμα που ελέγχει και συμβουλεύει καθημερινά, το οποίο επιβάλλει τις κυρώσεις. Διαθέτει πολλά διαβαθμισμένα εργαλεία, όχι μόνο το πρόστιμο: επίπληξη, προειδοποίηση, ειδοποίηση συμμόρφωσης (με ή χωρίς χρηματική ποινή), εντολή, προσωρινό ή οριστικό περιορισμό της επεξεργασίας. Το πρόστιμο είναι μόνο το τελευταίο σκαλί της κλίμακας. Πηγή: CNIL, οι κυρώσεις που επιβλήθηκαν →

💰

Δύο νόμιμα ανώτατα όρια, όχι ένα ενιαίο ποσό

Το GDPR (άρθρο 83) καθορίζει δύο ανώτατα όρια, με ισχύ το υψηλότερο εκ των δύο: έως 10 εκατομμύρια ευρώ ή 2% του παγκόσμιου κύκλου εργασιών της προηγούμενης χρήσης για παραβάσεις των οργανωτικών υποχρεώσεων (ασφάλεια, μητρώο, DPO, ανάλυση αντικτύπου...)· έως 20 εκατομμύρια ευρώ ή 4% για παραβιάσεις των θεμελιωδών αρχών (νομική βάση, συγκατάθεση, δικαιώματα ατόμων, διαβιβάσεις εκτός ΕΕ). Πρόκειται για ανώτατα όρια, όχι αυτόματα ποσά. Πηγή: GDPR, άρθρο 83 →

Πώς καθορίζεται πραγματικά το ποσό

Το άρθρο 83.2 επιβάλλει στην αρχή να λάβει υπόψη: τη σοβαρότητα και τη διάρκεια της παράβασης, τον εκ προθέσεως χαρακτήρα ή την απλή αμέλεια, τα μέτρα που έχουν ήδη ληφθεί για τον περιορισμό της ζημίας, τον βαθμό ευθύνης, το ιστορικό, τη συνεργασία με την αρχή, και την ευαισθησία των εμπλεκόμενων δεδομένων. Πρακτικά: ένας οργανισμός που έχει τεκμηριώσει την προσέγγισή του (μητρώο, DPIA, μέτρα ασφαλείας) και συνεργάζεται αντιμετωπίζεται διαφορετικά από εκείνον που δεν έχει κάνει τίποτα. Πηγή: GDPR, άρθρο 83.2 →

👀

Μια πραγματική υπόθεση όπου η απουσία DPIA μέτρησε: Discord

Στις 10 Νοεμβρίου 2022, το περιορισμένο τμήμα της CNIL επέβαλε πρόστιμο 800.000 ευρώ στη Discord. Μεταξύ των παραβάσεων που διαπιστώθηκαν: υπερβολική περίοδος διατήρησης, έλλειψη ασφάλειας, και το άρθρο 35 του GDPR, η απουσία ανάλυσης αντικτύπου ενώ η επεξεργασία, σε μεγάλη κλίμακα και αφορώσα ανηλίκους, την απαιτούσε. Είναι το πιο άμεσο παράδειγμα της σχέσης μεταξύ "καμία τεκμηριωμένη DPIA" και επιβληθείσας κύρωσης. Πηγή: απόφαση SAN-2022-020, Légifrance →

🌐

Τα μεγάλα ποσά υπάρχουν, αλλά παραμένουν σπάνια

Η Criteo τιμωρήθηκε με 40 εκατομμύρια ευρώ στις 15 Ιουνίου 2023, επειδή δεν μπόρεσε να αποδείξει έγκυρη συγκατάθεση για την τοποθέτηση διαφημιστικών cookies. Η Clearview AI τιμωρήθηκε με 20 εκατομμύρια ευρώ στις 17 Οκτωβρίου 2022, για μαζική συλλογή φωτογραφιών χωρίς νομική βάση. Αυτά τα ποσά αφορούν διεθνείς επεξεργασίες πολύ μεγάλης κλίμακας, όχι την περίπτωση μιας ΜμΕ που τεκμηριώνει την προσέγγισή της. Πηγή: απόφαση SAN-2023-009, Légifrance →

📊

Η πραγματικότητα της πλειονότητας των υποθέσεων της CNIL

Στην ίδια επίσημη σελίδα της CNIL που καταγράφει τις αποφάσεις, ένα σημαντικό μέρος των δημοσιευμένων κυρώσεων μετριέται σε χιλιάδες ευρώ, όχι σε εκατομμύρια: ένα διαφημιστικό πρακτορείο τιμωρήθηκε με 3.000 ευρώ, δύο γιατροί με 3.000 και 6.000 ευρώ αντίστοιχα, μια υπηρεσία παράδοσης φαγητού με 20.000 ευρώ. Η κύρωση είναι ανάλογη με το μέγεθος και τη σοβαρότητα, όχι ένα ομοιόμορφο τσεκούρι. Πηγή: CNIL, οι κυρώσεις που επιβλήθηκαν →

Τι πρέπει να θυμάστε

Μια καλά διεξαγόμενη DPIA δεν καθιστά έναν οργανισμό απρόσβλητο: αποτελεί την απόδειξη, σε περίπτωση ελέγχου, ότι το θέμα αντιμετωπίστηκε σοβαρά. Αυτό ακριβώς ζητά το άρθρο 83.2 του GDPR να ληφθεί υπόψη για τον καθορισμό, ή μη, ενός προστίμου.

Η αρχή ελέγχου της χώρας σας

Στην Ευρώπη, κάθε χώρα έχει τις δικές της αρχές. Ακολουθεί, για τις 30 χώρες του Ευρωπαϊκού Οικονομικού Χώρου, η αρχή προστασίας δεδομένων (ο συνομιλητής σας για το GDPR) και η εθνική αρχή κυβερνοασφάλειας. Κάθε όνομα παραπέμπει στον επίσημο ιστότοπο.

ΧώραΠροστασία δεδομένωνΚυβερνοασφάλεια
ΓερμανίαBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
ΑυστρίαOsterreichische Datenschutzbehorde (DSB)CERT.at
ΒέλγιοAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
ΒουλγαρίαCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ΚύπροςOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
ΚροατίαAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
ΔανίαDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ΙσπανίαAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
ΕσθονίαEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
ΦινλανδίαOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
ΓαλλίαCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
ΕλλάδαHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
ΟυγγαρίαNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
ΙρλανδίαData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
ΙσλανδίαPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ΙταλίαGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
ΛετονίαData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
ΛιχτενστάινDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
ΛιθουανίαState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
ΛουξεμβούργοCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
ΜάλταOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
ΝορβηγίαDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (προς επιβεβαίωση)
Κάτω Χώρες (Ολλανδία)Autoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
ΠολωνίαUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
ΠορτογαλίαComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
ΡουμανίαANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)προς επιβεβαίωση
ΣλοβακίαUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
ΣλοβενίαInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ΣουηδίαIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ΤσεχίαUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Πηγές: επίσημοι ιστότοποι των αρχών και κατάλογος μελών του EDPB (edpb.europa.eu), όπως ελέγχθηκαν στις 18 Ιουλίου 2026. Επιβεβαιωμένες αρχές προστασίας δεδομένων: 30/30. Επιβεβαιωμένες αρχές κυβερνοασφάλειας: 28/30. Οι ενδείξεις «προς επιβεβαίωση» σηματοδοτούν επίσημη πηγή που δεν έχει ακόμη σταθεροποιηθεί μέχρι σήμερα.

Έτοιμοι να τεκμηριώσετε την DPIA σας;

Περιγράψτε μας την επεξεργασία σας, και θα επικοινωνήσουμε μαζί σας με μια εξατομικευμένη προσφορά.

Ξεκινήστε τη δωρεάν διάγνωσή μου

Δωρεάν: η βαθμολογία σας + οι αποκλίσεις σας. Η αναλυτική έκθεση και η βεβαίωση: 499 € χωρίς ΦΠΑ, μόνο αν το αποφασίσετε.

contact@syaga.eu Επανεξετάστε τη μέθοδο CNIL