Διαρροή email ΥΠΕΞ: Κατατέθηκαν αγωγή και καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
Πληθαίνουν οι νομικές ενέργειες Ελλήνων των Ηνωμένων Αραβικών Εμιράτων για να διεκδικήσουν το δίκαιό τους για τη διαρροή των ηλεκτρονικών τους διευθύνσεων που έγινε από την κρυπτογραφική υπηρεσία του υπουργείου Εξωτερικών.
Συγκεκριμένα η Αρχή Προστασίας Προσωπικών Δεδομένων δέχθηκε καταγγελία από Έλληνα κάτοικο του Ντουμπάι, ο οποίος ήταν στη λίστα των 383 παραληπτών των email του υπουργείου Εξωτερικών σχετικά με τον επαναπατρισμό τους, τα οποία από λάθος εστάλησαν χωρίς κρυφή κοινοποίηση, με αποτέλεσμα όλοι να ενημερωθούν για τις ηλεκτρονικές διευθύνσεις των υπολοίπων ομογενών που ενδιαφέρονταν για επαναπατρισμό, λόγω του πολέμου.
Το γεγονός γνωστοποίησε ο δικηγόρος παρ’ Αρείω Πάγω, Βασίλης Σωτηρόπουλος, ο οποίος εκπροσωπεί τον καταγγέλλοντα:
«ΚΑΤΑΓΓΕΛΙΑ ΣΤΗΝ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΑΠΟ ΚΑΤΟΙΚΟ ΝΤΟΥΜΠΑΪ ΓΙΑ ΤΗΝ ΔΙΑΡΡΟΗ ΤΟΥ Ε-MAIL ΤΟΥ ΣΕ ΜΗ ΔΙΚΑΙΟΥΜΕΝΑ ΠΡΟΣΩΠΑ
Το γραφείο μας εκπροσωπεί Έλληνα κάτοικο των Ηνωμένων Αραβικών Εμιράτων που προσέφυγε με καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα σχετικά με το περιστατικό παραβίασης ασφάλειας που σημειώθηκε στην αρχή της εβδομάδας.
Με την καταγγελία του το υποκείμενο των δεδομένων επισημαίνει ότι μετά το περιστατικό δεν ακολούθησε η ειδική ενημέρωση από το Υπουργείο Εξωτερικών που προβλέπεται από το άρθρο 34 του GDPR.
Σύμφωνα με την διάταξη αυτή, το Υπουργείο Εξωτερικών όφειλε “αμελλητί” να είχε γνωστοποιήσει στα θύματα της παραβίασης των προσωπικών τους δεδομένων:
– το όνομα και τα στοιχεία επικοινωνίας του υπευθύνου προστασίας δεδομένων ή άλλου σημείου επικοινωνίας από το οποίο μπορούν να ληφθούν περισσότερες πληροφορίες,
– τις ενδεχόμενες συνέπειες της παραβίασης των δεδομένων προσωπικού χαρακτήρα,
– τα ληφθέντα ή τα προτεινόμενα προς λήψη μέτρα από τον υπεύθυνο επεξεργασίας για την αντιμετώπιση της παραβίασης των δεδομένων προσωπικού χαρακτήρα, καθώς και, όπου ενδείκνυται, μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της.
Τίποτε εξ αυτών δεν γνωστοποίησε το Υπουργείο Εξωτερικών μέχρι στιγμής στον καταγγέλλοντα και γι’ αυτό η υπόθεση έχει αχθεί ενώπιον της αρμόδιας Ανεξάρτητης Αρχής για την άσκηση των δικών της αρμοδιοτήτων.
Σύμφωνα με το άρθρο 34, εάν ο υπεύθυνος επεξεργασίας δεν έχει ήδη ανακοινώσει την παραβίαση των δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων, η Αρχή μπορεί, έχοντας εξετάσει την πιθανότητα επέλευσης υψηλού κινδύνου από την παραβίαση των δεδομένων προσωπικού χαρακτήρα, να του ζητήσει να το πράξει.
Επομένως, αναμένουμε τις ενέργειες της αρμόδιας Αρχής»
Νωρίτερα, ο κ. Σωτηρόπουλος είχε ενημερώσει ότι κατέθεσε στο Διοικητικό Πρωτοδικείο Αθηνών ως πληρεξούσιος δικηγόρος την πρώτη αγωγή κατοίκου Ντουμπάι για αποζημίωση λόγω της κοινοποίησης των προσωπικών δεδομένων σε μη δικαιούμενα πρόσωπα από το Υπ. Εξωτερικών.
Η ανάρτηση σημείωνε τα εξής:
«ΚΑΤΑΤΕΘΗΚΕ Η ΠΡΩΤΗ ΑΓΩΓΗ ΕΛΛΗΝΑ ΚΑΤΟΙΚΟΥ ΝΤΟΥΜΠΑΪ ΓΙΑ ΑΠΟΖΗΜΙΩΣΗ ΛΟΓΩ ΤΗΣ ΚΟΙΝΟΠΟΙΗΣΗΣ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΤΟΥ ΣΕ ΜΗ ΔΙΚΑΙΟΥΜΕΝΑ ΠΡΟΣΩΠΑ ΑΠΟ ΤΟ ΥΠΟΥΡΓΕΙΟ ΕΞΩΤΕΡΙΚΩΝ
Στο Διοικητικό Πρωτοδικείο Αθηνών κατέθεσα σήμερα ως πληρεξούσιος δικηγόρος Έλληνα κατοίκου των Ηνωμένων Αραβικών Εμιράτων αγωγή για την παράνομη κοινοποίηση των προσωπικών δεδομένων που τον αφορούν σε τρίτα μη δικαιούμενα πρόσωπα.
Πρόκειται για το περιστατικό της αποστολής ομαδικού μηνύματος ηλεκτρονικού ταχυδρομείου από το Υπουργείο Εξωτερικών, ως απάντηση σε αίτημα επαναπατρισμού. Το Υπουργείο, αντί να στείλει ατομική απάντηση ή έστω ομαδική απάντηση με απόκρυψη των ηλ. διευθύνσεων των παραληπτών, προχώρησε σε αποστολή του μηνύματος με ορατές όλες τις ηλ. διευθύνσεις σε εκατοντάδες αποδέκτες. Η πρακτική αυτή έχει κριθεί παράνομη με την απόφαση 42/2021 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, ως αντίθετη στην υποχρέωση τήρησης κανόνων ασφαλείας κατά το άρθρο 32 του GDPR.
Περαιτέρω, μετά το συμβάν, το Υπουργείο Εξωτερικών, αντί να εκπληρώσει άμεσα τις υποχρεώσεις αποστολής προς τον ενάγοντα οδηγιών αυτοπροστασίας και αντί να τον πληροφορήσει για τα ληφθέντα ή τα προτεινόμενα προς λήψη μέτρα για την αντιμετώπιση της διαρροής των δεδομένων προσωπικού χαρακτήρα, καθώς και τα μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της, κατά το άρθρο 34 GDPR, εξέδωσε απλώς μια δημόσια ανακοίνωση με την οποία διαμαρτύρεται για την «στοχοποίηση» υπαλλήλων του.
Η ανησυχία, η αναστάτωση, ο φόβος για την διαρροή των δεδομένων σε μια εξαιρετικά ευαίσθητη γεωπολιτική περίσταση και η διάψευση της εμπιστοσύνης του ενάγοντος που προκάλεσε με τις πράξεις και παραλείψεις του το Υπουργείο στοιχειοθετεί ηθική βλάβη για την οποία ζητείται από το Δικαστήριο να επιδικαστεί το προβλεπόμενο ποσό των 10.000 ευρώ (άρθρο 14 Ν.3471/2006) ως χρηματική ικανοποίηση.
Πρόσφατα, το Διοικητικό Πρωτοδικείο Αθηνών επιδίκασε αποζημιώσεις χιλιάδων ευρώ με τις τρεις αποφάσεις που ήδη έχει δημοσιεύσει κατόπιν αγωγών αποδήμων που εκπροσώπησα ως πληρεξούσιος δικηγόρος (885/2026, 259/2026 και 12072/2025), λόγω της διαρροής των δεδομένων τους από τον εκλογικό κατάλογο κατοίκων εξωτερικού το έτος 2024».
Περί τους 15 ακόμη ομογενείς σκέφτονται την αγωγή
Τουλάχιστον 15 ακόμη Έλληνες των Ηνωμένων Αραβικών Εμιράτων εξετάζουν το ενδεχόμενο να προσφύγουν με αγωγή κατά του Ελληνικού δημοσίου, σύμφωνα με τον κ. Σωτηρόπουλο.
Όσον αφορά την καταγγελία στην Αρχή Προστασίας Προσωπικών Δεδομένων, τα επόμενα βήματα για την Αρχή είναι να κοινοποιήσει την καταγγελία στο Υπ. Εξωτερικών, προκειμένου να λάβει απόψεις και να ενημερώσει για τα μέτρα ασφαλείας, τα οποία έχει λάβει.
Ένα ακόμη ζήτημα είναι αν το Υπ. Εξωτερικών έχει τηρήσει την προβλεπόμενη προθεσμία 72 ωρών, εντός της οποίας οφείλει να ενημερώσει για την παραβίαση την Αρχή.
Σε κάθε περίπτωση πάντως, όπως επισημαίνει και ο κ. Σωτηρόπουλος στην ανάρτησή του, το Υπουργείο Εξωτερικών, δεν έχει αποστείλει -μέχρι δημοσιεύσεως- στον προσφεύγοντα, τα προσωπικά δεδομένα του οποίου παραβιάστηκαν- οδηγίες αυτοπροστασίας, ούτε τον έχει ενημερώσει για τα ληφθέντα ή τα προτεινόμενα προς λήψη μέτρα για την αντιμετώπιση της διαρροής των δεδομένων προσωπικού χαρακτήρα- όπως οφείλει να πράξει. Αντ’ αυτού, επισημαίνει στην ανάρτησή του ο κ. Σωτηρόπουλος, το ΥΠΕΞ περιορίστηκε απλώς σε μια δημόσια ανακοίνωση με την οποία διαμαρτύρεται για την «στοχοποίηση» υπαλλήλων του.