Ξεκινήστε από τις πραγματικές ροές δεδομένων

Καταγράψτε τις δραστηριότητες και όχι μόνο τα προγράμματα. Παραδείγματα είναι η διαχείριση πελατών και παραγγελιών, η μισθοδοσία, οι αιτήσεις εργασίας, οι προμηθευτές, το newsletter, οι κάμερες, τα αιτήματα υποστήριξης και τα cookies. Για κάθε δραστηριότητα σημειώστε ποια δεδομένα συλλέγονται, από πού προέρχονται, ποιος είναι ο σκοπός, ποια είναι η νομική βάση, ποιοι τα λαμβάνουν, αν φεύγουν εκτός ΕΟΧ και πότε διαγράφονται.

Ένα απλό φύλλο εργασίας είναι καλύτερο από μια ανενεργή πολιτική

Ορίστε έναν υπεύθυνο μέσα στην επιχείρηση και περάστε μαζί του μία πραγματική υπόθεση από την αρχή ως τη διαγραφή της. Αν δεν μπορεί να εξηγήσει πού αποθηκεύεται, ποιος έχει πρόσβαση και πότε παύει να χρειάζεται, υπάρχει λειτουργικό κενό που πρέπει να κλείσει.

Το αρχείο δραστηριοτήτων δεν αφορά μόνο μεγάλες εταιρείες

Η εξαίρεση για οργανισμούς με λιγότερα από 250 άτομα είναι στενή. Δεν καλύπτει επεξεργασία που δεν είναι περιστασιακή, που μπορεί να δημιουργεί κίνδυνο ή που αφορά ειδικές κατηγορίες δεδομένων ή ποινικές καταδίκες. Επειδή οι βασικές λειτουργίες πελατών, εργαζομένων και προμηθευτών είναι συνήθως επαναλαμβανόμενες, οι περισσότερες επιχειρήσεις χρειάζονται στην πράξη αρχείο δραστηριοτήτων.

Δεν υπάρχει υποχρεωτικό ενιαίο αρχείο ή ειδικό λογισμικό. Η ελληνική Αρχή παρέχει υποδείγματα για υπεύθυνο και εκτελούντα επεξεργασία. Το αρχείο τηρείται εσωτερικά και δεν αποστέλλεται προληπτικά στην Αρχή· πρέπει όμως να είναι ενημερωμένο και διαθέσιμο αν ζητηθεί.

Διαλέξτε νομική βάση ανά σκοπό

Η συγκατάθεση δεν είναι η λύση για κάθε επεξεργασία. Μια παραγγελία μπορεί να χρειάζεται δεδομένα για την εκτέλεση της σύμβασης, η έκδοση παραστατικού για νομική υποχρέωση και η ασφάλεια συστημάτων να στηρίζεται, μετά από πραγματική στάθμιση, σε έννομο συμφέρον. Για ειδικές κατηγορίες δεδομένων χρειάζεται και η κατάλληλη πρόσθετη προϋπόθεση του άρθρου 9.

Μην ζητάτε «συγκατάθεση για όλα» μέσα στους όρους. Η συγκατάθεση πρέπει να είναι ελεύθερη, συγκεκριμένη, ενημερωμένη και αποδείξιμη, με πραγματική δυνατότητα ανάκλησης. Αν η υπηρεσία δεν μπορεί να δοθεί χωρίς μια επεξεργασία, εξετάστε πρώτα αν η σωστή βάση είναι η σύμβαση ή άλλη διάταξη και όχι ένα υποχρεωτικό κουτάκι.

Η ενημέρωση πρέπει να ταιριάζει με όσα κάνετε

Η πολιτική απορρήτου δεν πρέπει να είναι αντιγραφή από άλλη επιχείρηση. Περιγράψτε τον υπεύθυνο επεξεργασίας, τους σκοπούς και τις νομικές βάσεις, τις κατηγορίες αποδεκτών, τις διαβιβάσεις, τους χρόνους τήρησης, τα δικαιώματα και το δικαίωμα καταγγελίας στην Αρχή. Όπου τα δεδομένα δεν συλλέγονται απευθείας από το πρόσωπο, ελέγξτε τις πρόσθετες υποχρεώσεις ενημέρωσης.

Δώστε την ενημέρωση τη στιγμή που έχει νόημα: μικρή ειδοποίηση στη φόρμα και σύνδεσμο προς την πλήρη πολιτική, ειδική ενημέρωση για υποψηφίους εργαζομένους και χωριστή, σαφή επιλογή για marketing. Το κείμενο πρέπει να είναι κατανοητό από τον άνθρωπο που δίνει τα δεδομένα, όχι μόνο από τον συντάκτη του.

Ελέγξτε συνεργάτες και συμβάσεις

Λογιστής, πάροχος cloud, εταιρεία μισθοδοσίας, email platform, hosting, courier και τεχνική υποστήριξη μπορεί να λαμβάνουν προσωπικά δεδομένα. Καταγράψτε τον ρόλο του καθενός. Όταν ένας συνεργάτης επεξεργάζεται δεδομένα για λογαριασμό σας ως εκτελών την επεξεργασία, χρειάζεται σύμβαση με τις απαιτήσεις του άρθρου 28, οδηγίες, μέτρα ασφαλείας και έλεγχος υποεκτελούντων.

Μην θεωρείτε ότι ένα γνωστό εμπορικό όνομα λύνει αυτομάτως το θέμα. Ελέγξτε τοποθεσίες αποθήκευσης, μηχανισμούς διαβίβασης εκτός ΕΟΧ, χρόνους διαγραφής, δυνατότητα εξαγωγής και τι γίνεται στη λήξη της συνεργασίας. Κρατήστε τις συμβάσεις και τις εκδόσεις τους μαζί με το αρχείο δραστηριοτήτων.

Δικαιώματα: χρειάζεται διαδικασία με προθεσμία

Ορίστε ένα σημείο παραλαβής για αιτήματα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού, εναντίωσης ή φορητότητας. Επιβεβαιώστε την ταυτότητα αναλογικά, καταγράψτε την ημερομηνία, βρείτε τα δεδομένα σε όλα τα συστήματα και απαντήστε χωρίς αδικαιολόγητη καθυστέρηση, κατά κανόνα μέσα σε ένα μήνα. Σε σύνθετα ή πολυάριθμα αιτήματα μπορεί να υπάρξει νόμιμη παράταση, αλλά ο αιτών πρέπει να ενημερωθεί εγκαίρως.

Η διαγραφή δεν είναι απόλυτη όταν υπάρχει νόμιμη υποχρέωση τήρησης ή ανάγκη για νομικές αξιώσεις. Μην απαντάτε όμως γενικά ότι «όλα κρατούνται για φορολογικούς λόγους». Ξεχωρίστε τι πρέπει να διατηρηθεί, με ποια βάση και για πόσο, και διαγράψτε τα υπόλοιπα αντίγραφα.

Ασφάλεια και χρόνοι τήρησης

Τα μέτρα πρέπει να αντιστοιχούν στον κίνδυνο. Ενεργοποιήστε πολυπαραγοντικό έλεγχο όπου υποστηρίζεται, αφαιρέστε παλιούς λογαριασμούς, δώστε πρόσβαση μόνο σε όσους τη χρειάζονται, κρυπτογραφήστε φορητές συσκευές, κρατήστε ελεγμένα αντίγραφα ασφαλείας και ενημερώστε λογισμικό και plugins. Μην στέλνετε ευαίσθητα αρχεία από κοινόχρηστους λογαριασμούς χωρίς κατάλληλα μέτρα.

Ορίστε χρόνους τήρησης ανά κατηγορία και εφαρμόστε τους. Τα βιογραφικά μη επιλεγμένων υποψηφίων, τα παλιά support tickets και οι εξαγωγές Excel δεν πρέπει να μένουν επ' αόριστον επειδή «ίσως χρειαστούν». Η διαγραφή περιλαμβάνει κοινόχρηστους φακέλους, προσωπικούς υπολογιστές και λογαριασμούς συνεργατών, με τις αναγκαίες εξαιρέσεις για αντίγραφα ασφαλείας.

Cookies και ηλεκτρονικό marketing

Χαρτογραφήστε τι φορτώνει πριν από επιλογή του χρήστη. Τα αναγκαία cookies εξυπηρετούν την υπηρεσία που ζήτησε ο επισκέπτης. Analytics, advertising pixels και άλλες προαιρετικές τεχνολογίες πρέπει να ενεργοποιούνται μόνο με την κατάλληλη συγκατάθεση όπου απαιτείται. Η απόρριψη πρέπει να είναι ουσιαστική και η ανάκληση προσβάσιμη μετά την πρώτη επίσκεψη.

Για newsletter κρατήστε απόδειξη του πότε, πώς και για ποιο σκοπό δόθηκε η επιλογή, εμφανίστε καθαρά τον αποστολέα και προσφέρετε λειτουργική διαγραφή. Μην αγοράζετε λίστες ή εισάγετε παλιές επαφές χωρίς τεκμηριωμένο έλεγχο της νόμιμης βάσης και των ειδικών κανόνων ηλεκτρονικών επικοινωνιών.

Τι κάνετε σε παραβίαση δεδομένων

Παραβίαση δεν είναι μόνο μια επίθεση. Μπορεί να είναι email σε λάθος παραλήπτη, χαμένο laptop, δημόσιος σύνδεσμος cloud, μη εξουσιοδοτημένη πρόσβαση ή αδυναμία ανάκτησης κρίσιμων δεδομένων. Καταγράψτε κάθε περιστατικό, τα δεδομένα και τα πρόσωπα που επηρεάζονται, τις πιθανές συνέπειες και τα μέτρα περιορισμού.

Η γνωστοποίηση στην Αρχή γίνεται, όταν πληρούνται τα κριτήρια κινδύνου, χωρίς αδικαιολόγητη καθυστέρηση και όπου είναι εφικτό μέσα σε 72 ώρες από τη γνώση του περιστατικού. Δεν γνωστοποιούνται μηχανικά όλα τα συμβάντα, αλλά όλα πρέπει να τεκμηριώνονται. Αν ο κίνδυνος για τα πρόσωπα είναι υψηλός, μπορεί να απαιτείται και άμεση ενημέρωσή τους με σαφή γλώσσα.

DPO και DPIA δεν είναι αυτόματες υποχρεώσεις για όλους

Ο Υπεύθυνος Προστασίας Δεδομένων δεν ορίζεται επειδή η επιχείρηση έχει website ή δέκα εργαζομένους. Εξετάστε τα κριτήρια του GDPR, όπως συστηματική παρακολούθηση μεγάλης κλίμακας ή επεξεργασία ειδικών κατηγοριών μεγάλης κλίμακας. Αν ορίσετε DPO προαιρετικά, πρέπει να σεβαστείτε τον ρόλο και την ανεξαρτησία του.

Εκτίμηση αντικτύπου απαιτείται όταν μια σχεδιαζόμενη επεξεργασία είναι πιθανό να επιφέρει υψηλό κίνδυνο. Αυτό μπορεί να αφορά νέες τεχνολογίες, εκτεταμένη αξιολόγηση, παρακολούθηση ή ευαίσθητα δεδομένα. Ο έλεγχος γίνεται πριν αρχίσει η επεξεργασία και ενημερώνεται όταν αλλάζει ο κίνδυνος.

Πλάνο 30 ημερών για μικρή επιχείρηση

  1. Εβδομάδα 1: απογραφή δραστηριοτήτων, συστημάτων και συνεργατών.
  2. Εβδομάδα 2: νομικές βάσεις, χρόνοι τήρησης και αρχείο επεξεργασιών.
  3. Εβδομάδα 3: πολιτικές, συμβάσεις άρθρου 28, δικαιώματα και cookies.
  4. Εβδομάδα 4: έλεγχος προσβάσεων, αντίγραφα ασφαλείας και άσκηση παραβίασης.

Στο τέλος κρατήστε κατάλογο ανοικτών ενεργειών με υπεύθυνο και ημερομηνία. Η συμμόρφωση δεν τελειώνει με την πρώτη έκδοση των εγγράφων· επανελέγχεται όταν αλλάζει πάροχος, φόρμα, εφαρμογή, προσωπικό ή σκοπός.

Συχνές ερωτήσεις

Χρειάζομαι συγκατάθεση για να εκδώσω τιμολόγιο;

Κατά κανόνα όχι. Η έκδοση και τήρηση φορολογικών παραστατικών στηρίζεται στις σχετικές νομικές υποχρεώσεις. Η συγκατάθεση δεν πρέπει να χρησιμοποιείται όταν η επεξεργασία είναι υποχρεωτική από τον νόμο.

Πρέπει να στείλω το αρχείο δραστηριοτήτων στην Αρχή;

Όχι προληπτικά. Το αρχείο τηρείται στην επιχείρηση και τίθεται στη διάθεση της Αρχής αν ζητηθεί.

Ένα cookie banner αρκεί για συμμόρφωση;

Όχι. Πρέπει να λειτουργεί τεχνικά, να μπλοκάρει τις προαιρετικές τεχνολογίες μέχρι τη σωστή επιλογή και να συμφωνεί με την πολιτική και τις πραγματικές ρυθμίσεις.

Επίσημες πηγές

Τελευταίος έλεγχος επίσημων πηγών: 20 Ιουλίου 2026. Ο οδηγός δίνει οργανωτικό πλαίσιο και δεν υποκαθιστά ειδική αξιολόγηση των δεδομένων, του κλάδου, των τεχνολογιών και του κινδύνου της συγκεκριμένης επιχείρησης.