Διοικητικό πρόστιμο στο Υπουργείο Εσωτερικών, συνολικού ύψους 400.000 ευρώ, για παραβάσεις των άρθρων 5, 25, 30, 32 και 33 του Γενικού Κανονισμού Προσωπικών Δεδομένων, επέβαλε η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Η Αρχή επέβαλε επίσης στην πρώην Ευρωβουλευτή, κεντρικό πρόσωπο της υπόθεσης, Άννα Μισέλ Ασημακοπούλου, ως υπευθύνου επεξεργασίας, διοικητικό χρηματικό πρόστιμο συνολικού ύψους 40.000 ευρώ για παραβάσεις των άρθρων 5, 6 και 14 του ΓΚΠΔ, δίνοντας εντολή διαγραφής των εν λόγω δεδομένων.
Ως προς τη Νέα Δημοκρατία και τον Νίκο Θεοδωρόπουλο, πρώην Γραμματέα Αποδήμων της Ν.Δ., η Αρχή ανέβαλε την έκδοση απόφασης, δεδομένου ότι ο τελευταίος μετά την ακρόαση και την υποβολή υπομνημάτων, προσκόμισε ένορκη βεβαίωσή του ως προς τον τρόπο περιέλευσης σε αυτόν των εκλογικών καταλόγων, ως νεότερο κρίσιμο στοιχείο, από το περιεχόμενο του οποίου προκύπτει η ανάγκη περαιτέρω διερεύνησης των εκεί προβαλλόμενων ισχυρισμών.
Η ανακοίνωση της ΑΠΔΠΧ έχει αναλυτικά ως εξής:
«Η Αρχή Προστασίας Δεδομένων έλαβε μεγάλο πλήθος καταγγελιών σχετικά με αζήτητη πολιτική επικοινωνία μέσω e-mail που εστάλη την 1/3/2024, με τίτλο «100 ημέρες πριν από τις Ευρωεκλογές», από την Ευρωβουλευτή Άννα Μισέλ Ασημακοπούλου. Κατόπιν αυτών η Αρχή διερεύνησε αυτεπάγγελτα την υπόθεση, ασκώντας τις εξουσίες έρευνας που διαθέτει άμεσα και ελέγχοντας τους εμπλεκόμενους φορείς.
Κατόπιν σειράς επιτόπιων ελέγχων και λήψης πειστηρίων και στοιχείων στο πλαίσιο του ελέγχου, διαπιστώθηκε ότι αρχείο με προσωπικά δεδομένα του συνόλου των εγγεγραμμένων εκλογέων εξωτερικού για τις εκλογές του Ιουνίου 2023, για το οποίο το Υπουργείο Εσωτερικών είναι υπεύθυνος επεξεργασίας, και για το οποίο η ισχύουσα νομοθεσία δεν προβλέπει καμία απολύτως περίπτωση διαβίβασής του σε αποδέκτες εκτός Υπουργείου, διακινήθηκε εκτός του Υπουργείου. Το εν λόγω αρχείο περιείχε, πέραν των γνωστών στοιχείων των εκλογικών καταλόγων, τις διευθύνσεις ηλεκτρονικού ταχυδρομείου και τα τηλέφωνα επικοινωνίας των εκλογέων εξωτερικού, στοιχεία τα οποία εξαιρούνται από τη χορήγηση στους δικαιούχους αντιτύπων εκλογικών καταλόγων.
Το ηλεκτρονικό μήνυμα της κ. Ασημακοπούλου δεν περιλάμβανε τις απαιτούμενες από το άρθρο 14 ΓΚΠΔ πληροφορίες προς ενημέρωση των αποδεκτών του, ιδίως για την πηγή προέλευσης των προσωπικών τους δεδομένων.
Το εν λόγω αρχείο δημιουργήθηκε στις 8 Ιουνίου 2023 για εσωτερική χρήση στο Υπουργείο Εσωτερικών σε σχέση με σκοπό που αφορά την εκλογική διαδικασία. Συμπεραίνεται ότι η διαρροή του συγκεκριμένου αρχείου συνέβη μεταξύ 8 και 23 Ιουνίου 2023, καθώς αποδείχθηκε ότι στις 23 Ιουνίου 2023 το αρχείο διαβιβάστηκε στον τότε Γραμματέα Αποδήμων της Νέας Δημοκρατίας, Νίκο Θεοδωρόπουλο, από αποστολέα του οποίου δεν έχει προσδιοριστεί μέχρι σήμερα η ταυτότητα και η ιδιότητα, προκειμένου, σύμφωνα με τους ισχυρισμούς του, να το χρησιμοποιήσει για την ανάλυση των αποτελεσμάτων των εκλογών.
Στις 20 Ιανουαρίου 2024 το εν λόγω αρχείο εστάλη στην κ. Ασημακοπούλου από τον κ. Θεοδωρόπουλο. Η κ. Ασημακοπούλου στη συνέχεια επεξεργάστηκε το προερχόμενο από το Υπουργείο Εσωτερικών αρχείο με σκοπό την αποστολή e-mail σε όλους τους εκλογείς που περιέχονταν σε αυτό. Το ηλεκτρονικό μήνυμα της κ. Ασημακοπούλου δεν περιλάμβανε τις απαιτούμενες από το άρθρο 14 ΓΚΠΔ πληροφορίες προς ενημέρωση των αποδεκτών του, ιδίως για την πηγή προέλευσης των προσωπικών τους δεδομένων.
Όσον αφορά στο Υπουργείο Εσωτερικών, η διαρροή αρχείου που προορίζεται αποκλειστικά για εσωτερική χρήση αποτελεί περιστατικό παραβίασης της εμπιστευτικότητας προσωπικών δεδομένων και άρα παραβίαση δεδομένων προσωπικού χαρακτήρα. Κατά τον έλεγχο που διενήργησε η Αρχή στο Υπουργείο Εσωτερικών εντοπίστηκαν ελλείψεις στις διαδικασίες και τις εφαρμοζόμενες πολιτικές προστασίας των δεδομένων, πλημμέλειες στη διερεύνηση του περιστατικού καθώς και μη τεκμηριωμένες ανακοινώσεις των συνθηκών του περιστατικού. Τέλος, διαπιστώθηκαν ελλείψεις και ανακρίβειες στο περιεχόμενο των σχετικών τηρούμενων αρχείων δραστηριοτήτων.
Όσον αφορά στην κ. Ασημακοπούλου, η Αρχή διαπίστωσε ότι η συλλογή προσωπικών δεδομένων αποδήμων ψηφοφόρων, συμπεριλαμβανομένων των στοιχείων ηλεκτρονικής επικοινωνίας και η χρήση τους για την αποστολή μηνύματος πολιτικής επικοινωνίας έγινε κατά παράβαση της βασικής αρχής της νομιμότητας, αντικειμενικότητας και διαφάνειας της επεξεργασίας, καθώς έγινε κατά παράβαση μιας σειράς διατάξεων της εκλογικής νομοθεσίας και επιπλέον δεν θα μπορούσε να είναι ευλόγως αναμενόμενη για τα υποκείμενα των δεδομένων (εκλογείς εξωτερικού).
Η Αρχή επέβαλε στο Υπουργείο Εσωτερικών, ως υπεύθυνο επεξεργασίας, διοικητικό χρηματικό πρόστιμο συνολικού ύψους 400.000 ευρώ για παραβάσεις των άρθρων 5, 25, 30, 32 και 33 του ΓΚΠΔ και έδωσε εντολή να προβεί σε ενέργειες που αφορούν τη συμμόρφωση των τηρούμενων μέτρων και διαδικασιών με τον ΓΚΠΔ, σε συγκεκριμένο χρονοδιάγραμμα.
Η Αρχή έδωσε εντολή στο Υπουργείο Εσωτερικών να προβεί σε ενέργειες που αφορούν τη συμμόρφωση των τηρούμενων μέτρων και διαδικασιών με τον ΓΚΠΔ, σε συγκεκριμένο χρονοδιάγραμμα.
Η Αρχή επισημαίνει ότι οι διαπιστωθείσες παραβάσεις δεν σχετίζονται με τη διαδικασία διενέργειας της ψηφοφορίας.
Η Αρχή επέβαλε στην Άννα Μισέλ Ασημακοπούλου, ως υπεύθυνο επεξεργασίας, διοικητικό χρηματικό πρόστιμο συνολικού ύψους 40.000 ευρώ για παραβάσεις των άρθρων 5, 6 και 14 του ΓΚΠΔ και έδωσε εντολή διαγραφής των εν λόγω δεδομένων.
Ως προς τη Νέα Δημοκρατία και τον κ. Θεοδωρόπουλο, η Αρχή ανέβαλε την έκδοση απόφασης, δεδομένου ότι ο τελευταίος μετά την ακρόαση και την υποβολή υπομνημάτων, προσκόμισε ένορκη βεβαίωσή του ως προς τον τρόπο περιέλευσης σε αυτόν των εκλογικών καταλόγων, ως νεότερο κρίσιμο στοιχείο, από το περιεχόμενο του οποίου προκύπτει η ανάγκη περαιτέρω διερεύνησης των εκεί προβαλλόμενων ισχυρισμών.
H απάντηση του Υπουργείου Εσωτερικών
«Η απόφαση της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα επιβεβαιώνει ότι η αποστολή προεκλογικού υλικού σε ηλεκτρονικές διευθύνσεις Ελλήνων πολιτών δεν έχει σχέση με την επιστολική ψήφο», τονίζεται σε ανακοίνωση του Γραφείου Τύπου του Υπουργείου Εσωτερικών, με αφορμή τη δημοσιοποίηση της απόφασης της ανεξάρτητης Αρχής για τη διαρροή προσωπικών δεδομένων εκλογέων του εξωτερικού.
Στην ανακοίνωση επισημαίνεται ότι αποδείχτηκε ότι η σχετική λίστα είχε δημιουργηθεί στις 8 Ιουνίου 2023 και είχε σταλεί στον Γραμματέα Απόδημου Ελληνισμού της Νέας Δημοκρατίας στις 23 Ιουνίου 2023, οκτώ, δηλαδή, μήνες πριν νομοθετηθεί η επιστολική ψήφος και πριν τις βουλευτικές εκλογές του Ιουνίου, όταν η χώρα είχε υπηρεσιακή κυβέρνηση.
Στην ανακοίνωση αναφέρεται ότι το υπουργείο θα μελετήσει ενδελεχώς την απόφαση της Αρχής, προκειμένου να αποφασίσει τις επόμενες νομικές ενέργειες.
«Η προσπάθεια για την προστασία των προσωπικών δεδομένων των πολιτών οφείλει να είναι διαρκής, με βάση και τη συνεχή εξέλιξη της τεχνολογίας. Ακριβώς γι’ αυτό, έχουμε ήδη δρομολογήσει σειρά πρωτοβουλιών, με νέα μέτρα προστασίας, όπως η κρυπτογράφηση των προσωπικών δεδομένων, η κατάρτιση ειδικού, υποχρεωτικού προγράμματος επιμόρφωσης για όλους τους υπαλλήλους του Υπουργείου Εσωτερικών και η δρομολόγηση ειδικής οριζόντιας μελέτης προκειμένου να εξεταστούν οι υφιστάμενες πολιτικές ασφαλείας και να αποτυπωθούν προτάσεις για την περαιτέρω βελτίωση των συστημάτων ασφαλείας και των διαδικασιών προστασίας δεδομένων προσωπικού χαρακτήρα», καταλήγει η ανακοίνωση του Υπουργείου Εσωτερικών.
Προφανώς δεν έχει σχέση ούτε με τις εκλογικές διαδικασίες, οι οποίες πραγματοποιούνται εδώ και 50 χρόνια στη χώρα μας με άψογο τρόπο, υπό την εποπτεία των δικαστικών Αρχών.
Η κυβέρνηση, από την πρώτη στιγμή, δήλωσε την απόφαση της να ξεκαθαρίσει αυτή η υπόθεση, και πολύ γρήγορα ανελήφθησαν πολιτικές ευθύνες με την παραίτηση του γενικού γραμματέα του Υπουργείου Εσωτερικών που ήταν τον Ιούνιο του 2023 αρμόδιος για τις εκλογές, καθώς και του γραμματέα Απόδημου Ελληνισμού της Νέας Δημοκρατίας, αλλά και τη μη συμμετοχή της εν λόγω ευρωβουλευτού στις Ευρωεκλογές 2024.
Στο Υπουργείο Εσωτερικών θα μελετήσουμε ενδελεχώς την απόφαση της Αρχής, με την οποία συνεργαστήκαμε πλήρως, προκειμένου να αποφασίσουμε τις επόμενες νομικές μας ενέργειες.
Η προσπάθεια για την προστασία των προσωπικών δεδομένων των πολιτών οφείλει να είναι διαρκής, με βάση και τη συνεχή εξέλιξη της τεχνολογίας. Ακριβώς γι’ αυτό, έχουμε ήδη δρομολογήσει σειρά πρωτοβουλιών, με νέα μέτρα προστασίας, όπως η κρυπτογράφηση των προσωπικών δεδομένων, η κατάρτιση ειδικού, υποχρεωτικού προγράμματος επιμόρφωσης για όλους τους υπαλλήλους του Υπουργείου Εσωτερικών και η δρομολόγηση ειδικής οριζόντιας μελέτης προκειμένου να εξεταστούν οι υφιστάμενες πολιτικές ασφαλείας και να αποτυπωθούν προτάσεις για την περαιτέρω βελτίωση των συστημάτων ασφαλείας και των διαδικασιών προστασίας δεδομένων προσωπικού χαρακτήρα».
Δείτε την απόφαση στη Qualex: Απόφ.ΑΠΔΠΧ 16/2024