Πρόσφατη νομολογία


7 Σεπ 2026

ΑΠΔΠΧ 15/2026: Πρόστιμα σε ΥΚΟΙΣΟ και ΕΕΤΑΑ για παραβίαση προσωπικών δεδομένων από κυβερνοεπίθεση στα προγράμματα βρεφονηπιακών σταθμών

Εξέταση υπόθεσης περιστατικού παραβίασης προσωπικών δεδομένων μεγάλης κλίμακας (κυβερνοεπίθεση τύπου ransomware) σε πληροφοριακά συστήματα της Ελληνικής Εταιρίας Τοπικής Ανάπτυξης και Αυτοδιοίκησης Α.Ε. (ΕΕΤΑΑ), τα οποία χρησιμοποιούνταν για την υλοποίηση δράσεων του Υπουργείου Κοινωνικής Συνοχής και Οικογένειας (ΥΚΟΙΣΟ)· η παραβίαση επηρέασε βάσεις δεδομένων που περιείχαν προσωπικά δεδομένα περίπου 2,5 εκατομμυρίων υποκειμένων που συμμετείχαν στα προγράμματα «Βρεφονηπιακοί Σταθμοί» και «Νταντάδες της Γειτονιάς», συμπεριλαμβανομένων στοιχείων ταυτοποίησης, επικοινωνίας, οικονομικών δεδομένων και δεδομένων υγείας. Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) έκρινε ότι το ΥΚΟΙΣΟ συμμορφώθηκε με τις υποχρεώσεις του ως υπεύθυνου επεξεργασίας ως προς τη γνωστοποίηση της παραβίασης και την ενημέρωση των υποκειμένων· ωστόσο, διαπίστωσε ότι η επιτυχία της επίθεσης συνδεόταν με τη λειτουργία παρωχημένων πληροφοριακών συστημάτων και ανεπαρκή μέτρα ασφάλειας εκ μέρους της ΕΕΤΑΑ, παρά τη γνώση των σχετικών κινδύνων και διαπίστωσε παραβάσεις των υποχρεώσεων ασφάλειας της επεξεργασίας, καθώς και πλημμελή συμμόρφωση με τις απαιτήσεις του άρθρου 28 ΓΚΠΔ ως προς τη σχέση υπευθύνου και εκτελούντος την επεξεργασία· για τους λόγους αυτούς επέβαλε διοικητικά πρόστιμα συνολικού ύψους 200.000 ευρώ στο ΥΚΟΙΣΟ και 150.000 ευρώ στην ΕΕΤΑΑ, ενώ παράλληλα διέταξε τη σύναψη σύμβασης επεξεργασίας σύμφωνα με το άρθρο 28 ΓΚΠΔ και την πλήρη υλοποίηση των προγραμματισμένων μέτρων ενίσχυσης της ασφάλειας των πληροφοριακών συστημάτων.


Σύνδεσμος

ΑΠΔΠΧ 15/2026 - Πλήρες κείμενο »