Ο Γενικός Κανονισμός για την Προστασία Δεδομένων (GDPR) εντάσσεται στα γνωστικά αντικείμενα του Μητρώου Θεμάτων για τον 3ο Πανελλήνιο Γραπτό Διαγωνισμό του ΑΣΕΠ. Οι υποψήφιοι καλούνται να γνωρίζουν βασικές έννοιες, δικαιώματα και υποχρεώσεις, όπως τη νόμιμη επεξεργασία δεδομένων, τον ρόλο του Υπευθύνου Προστασίας Δεδομένων, τη γνωστοποίηση παραβιάσεων, τα cookies και την εκτίμηση αντικτύπου.
Ο Γενικός Κανονισμός για την Προστασία Δεδομένων, γνωστός ως GDPR ή ΓΚΠΔ, θεσπίζει τους κανόνες που διέπουν τη συλλογή και τη χρησιμοποίηση προσωπικών δεδομένων. Ως δεδομένο προσωπικού χαρακτήρα νοείται κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο, όπως το ονοματεπώνυμο, η διεύθυνση κατοικίας, το ηλεκτρονικό ταχυδρομείο, ο αριθμός ταυτότητας, ο ΑΦΜ ή ακόμη και ο αριθμός κυκλοφορίας ενός οχήματος, εφόσον μπορεί να συνδεθεί με τον ιδιοκτήτη του. Ο Κανονισμός προστατεύει τα φυσικά πρόσωπα που βρίσκονται εν ζωή και δεν εφαρμόζεται, καταρχήν, στα δεδομένα αποβιωσάντων.
Η έννοια της επεξεργασίας είναι ιδιαίτερα ευρεία. Δεν περιλαμβάνει μόνο τη χρησιμοποίηση ή τη διαβίβαση προσωπικών δεδομένων, αλλά κάθε εργασία που πραγματοποιείται σε αυτά, με ή χωρίς αυτοματοποιημένα μέσα. Επεξεργασία αποτελούν, μεταξύ άλλων, η συλλογή, η καταχώριση, η οργάνωση, η αποθήκευση, η αναζήτηση, η τροποποίηση, η κοινολόγηση, ο περιορισμός και η διαγραφή των δεδομένων. Επομένως, ακόμη και η απλή τήρηση ενός αρχείου με στοιχεία εργαζομένων, πελατών ή πολιτών αποτελεί επεξεργασία προσωπικών δεδομένων.
Ιδιαίτερη προστασία παρέχεται στις λεγόμενες ειδικές κατηγορίες δεδομένων. Σε αυτές περιλαμβάνονται δεδομένα που αποκαλύπτουν τη φυλετική ή εθνοτική καταγωγή, τις πολιτικές απόψεις, τις θρησκευτικές ή φιλοσοφικές πεποιθήσεις, τη συνδικαλιστική δράση, καθώς και γενετικά, βιομετρικά και δεδομένα υγείας ή σεξουαλικής ζωής. Το ποσοστό αναπηρίας, για παράδειγμα, αποτελεί δεδομένο υγείας και ανήκει στις ειδικές κατηγορίες. Αντίθετα, ο ΑΦΜ και ο αριθμός δελτίου ταυτότητας είναι προσωπικά δεδομένα, αλλά δεν αποτελούν από μόνοι τους δεδομένα ειδικής κατηγορίας.
Κάθε επεξεργασία πρέπει να πραγματοποιείται σύμφωνα με ορισμένες θεμελιώδεις αρχές. Τα δεδομένα πρέπει να υποβάλλονται σε σύννομη, θεμιτή και διαφανή επεξεργασία, να συλλέγονται για συγκεκριμένους και νόμιμους σκοπούς και να περιορίζονται σε όσα είναι πραγματικά αναγκαία. Πρέπει επίσης να είναι ακριβή, να επικαιροποιούνται όταν χρειάζεται και να διατηρούνται μόνο για όσο χρονικό διάστημα απαιτείται. Για τον λόγο αυτό, ο υπεύθυνος επεξεργασίας οφείλει να καθορίζει προθεσμίες διαγραφής ή περιοδικής επανεξέτασης και όχι να εφαρμόζει αυθαίρετα μία ενιαία περίοδο διατήρησης για όλα τα δεδομένα. Παράλληλα, πρέπει να λαμβάνει κατάλληλα τεχνικά και οργανωτικά μέτρα για την ασφάλειά τους.
Η επεξεργασία δεν στηρίζεται πάντοτε στη συγκατάθεση του υποκειμένου. Μπορεί να είναι νόμιμη όταν είναι αναγκαία για την εκτέλεση μιας σύμβασης, τη συμμόρφωση με έννομη υποχρέωση, την προστασία ζωτικού συμφέροντος, την εκπλήρωση καθήκοντος δημοσίου συμφέροντος ή την εξυπηρέτηση εννόμου συμφέροντος, υπό τις προβλεπόμενες προϋποθέσεις. Εάν, για παράδειγμα, ένας φορέας υποχρεούται από τον νόμο να τηρεί συγκεκριμένα στοιχεία, δεν χρειάζεται να ζητήσει επιπλέον τη συγκατάθεση του προσώπου. Η ιδιότητα, όμως, ενός οργανισμού ως δημόσιου φορέα δεν καθιστά αυτομάτως νόμιμη κάθε επεξεργασία· απαιτείται πάντοτε συγκεκριμένη νομική βάση.
Τα υποκείμενα των δεδομένων διαθέτουν σημαντικά δικαιώματα, όπως το δικαίωμα ενημέρωσης, πρόσβασης, διόρθωσης, περιορισμού της επεξεργασίας, εναντίωσης, φορητότητας και διαγραφής. Το δικαίωμα διαγραφής, γνωστό και ως «δικαίωμα στη λήθη», μπορεί να ασκηθεί όταν τα δεδομένα δεν είναι πλέον αναγκαία για τον σκοπό για τον οποίο συλλέχθηκαν ή όταν ανακαλείται η συγκατάθεση και δεν υπάρχει άλλη νόμιμη βάση. Δεν είναι, ωστόσο, απόλυτο. Η διαγραφή μπορεί να μην πραγματοποιηθεί όταν η διατήρηση των δεδομένων είναι απαραίτητη για την τήρηση νομικής υποχρέωσης, για λόγους δημοσίου συμφέροντος ή για τη θεμελίωση, άσκηση ή υποστήριξη νομικών αξιώσεων.
Κεντρικά πρόσωπα στην εφαρμογή του ΓΚΠΔ είναι ο υπεύθυνος και ο εκτελών την επεξεργασία. Υπεύθυνος επεξεργασίας είναι εκείνος που καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας, ενώ εκτελών είναι εκείνος που επεξεργάζεται τα δεδομένα για λογαριασμό του υπευθύνου. Ο εκτελών δεν μπορεί να αναθέσει την επεξεργασία σε άλλον υποεκτελούντα χωρίς προηγούμενη ειδική ή γενική γραπτή άδεια του υπευθύνου. Η συνεργασία τους πρέπει να διέπεται από σύμβαση ή άλλη δεσμευτική νομική πράξη, στην οποία καθορίζονται σαφώς το αντικείμενο, η διάρκεια, ο σκοπός και οι όροι της επεξεργασίας.
Σημαντικό εργαλείο λογοδοσίας είναι το αρχείο δραστηριοτήτων επεξεργασίας. Σε αυτό καταγράφονται, μεταξύ άλλων, οι σκοποί της επεξεργασίας, οι κατηγορίες δεδομένων και υποκειμένων, οι αποδέκτες, οι χρόνοι διαγραφής και τα μέτρα ασφάλειας. Το αρχείο τηρείται εσωτερικά και δεν αναρτάται ούτε υποβάλλεται εκ των προτέρων προς έγκριση στην Αρχή. Πρέπει, όμως, να τίθεται στη διάθεσή της εφόσον ζητηθεί. Επιχειρήσεις και οργανισμοί με περισσότερους από 250 εργαζομένους έχουν γενική υποχρέωση τήρησής του, ενώ η υποχρέωση μπορεί να αφορά και μικρότερους φορείς, όταν η επεξεργασία δεν είναι περιστασιακή, ενδέχεται να προκαλέσει κίνδυνο ή αφορά ειδικές κατηγορίες δεδομένων.
Ο Υπεύθυνος Προστασίας Δεδομένων, γνωστός ως DPO, διορίζεται με βάση τα επαγγελματικά του προσόντα, την εμπειρογνωσία του στο δίκαιο και στις πρακτικές προστασίας δεδομένων και την ικανότητά του να εκπληρώνει τα σχετικά καθήκοντα. Δεν απαιτείται υποχρεωτικά συγκεκριμένο πτυχίο ή πιστοποίηση. Μπορεί να είναι μέλος του προσωπικού ή εξωτερικός συνεργάτης, ενώ τα στοιχεία επικοινωνίας του δημοσιεύονται και ανακοινώνονται στην Αρχή. Κατά την άσκηση των καθηκόντων του δεν λαμβάνει εντολές και αναφέρεται απευθείας στο ανώτατο διοικητικό επίπεδο του φορέα. Ο ρόλος του είναι συμβουλευτικός και εποπτικός και δεν φέρει προσωπική ευθύνη για τη συνολική μη συμμόρφωση του οργανισμού, καθώς αυτή βαρύνει τον υπεύθυνο ή τον εκτελούντα την επεξεργασία.
Παραβίαση προσωπικών δεδομένων υπάρχει όταν προκαλείται καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη κοινολόγηση ή πρόσβαση στα δεδομένα. Ο υπεύθυνος επεξεργασίας οφείλει να αξιολογεί κάθε περιστατικό και, όταν αυτό ενδέχεται να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των προσώπων, να το γνωστοποιεί στην Αρχή αμελλητί και, εφόσον είναι δυνατό, μέσα σε 72 ώρες. Η προθεσμία αρχίζει από τη στιγμή κατά την οποία αποκτά γνώση του περιστατικού και όχι αναγκαστικά από τον χρόνο κατά τον οποίο αυτό συνέβη. Όταν ο κίνδυνος για τα υποκείμενα είναι υψηλός, μπορεί να απαιτείται και η άμεση ενημέρωσή τους.
Όταν μία σχεδιαζόμενη επεξεργασία, ιδίως με τη χρήση νέων τεχνολογιών, είναι πιθανό να προκαλέσει υψηλό κίνδυνο, διενεργείται εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων. Σε αυτή περιγράφεται η επεξεργασία, αξιολογούνται η αναγκαιότητα και η αναλογικότητά της, εντοπίζονται οι κίνδυνοι και προβλέπονται μέτρα αντιμετώπισής τους. Η δημοσίευση ολόκληρης της εκτίμησης δεν είναι υποχρεωτική, αλλά ο υπεύθυνος πρέπει να εξετάζει το ενδεχόμενο δημοσίευσης σύνοψης ή αποσπασμάτων της. Εάν, παρά τα μέτρα, εξακολουθεί να υπάρχει υψηλός κίνδυνος, ο υπεύθυνος οφείλει πριν από την επεξεργασία να ζητήσει τη γνώμη της Αρχής μέσω της διαδικασίας προηγούμενης διαβούλευσης.
Στο ψηφιακό περιβάλλον ιδιαίτερη σημασία έχουν τα cookies. Όσα είναι απολύτως αναγκαία για τη λειτουργία μιας υπηρεσίας, όπως ορισμένα cookies αυθεντικοποίησης ή ασφάλειας, μπορούν να εγκαθίστανται χωρίς προηγούμενη συγκατάθεση. Αντίθετα, τα μη αναγκαία cookies, όπως εκείνα που χρησιμοποιούνται για την καταγραφή προτιμήσεων, τη διαφήμιση ή την ανάλυση της συμπεριφοράς του χρήστη, απαιτούν προηγούμενη ενημέρωση και έγκυρη συγκατάθεση. Στην τηλεργασία συναντάται επίσης ο όρος BYOD, δηλαδή «Bring Your Own Device», που αναφέρεται στη χρήση προσωπικής συσκευής για εργασιακούς σκοπούς και απαιτεί αυξημένα μέτρα ασφάλειας.
Για τη νόμιμη λειτουργία συστήματος βιντεοεπιτήρησης δεν απαιτείται γενικά προηγούμενη άδεια ή απλή γνωστοποίηση της εγκατάστασής του στην Αρχή. Ο υπεύθυνος επεξεργασίας οφείλει, όμως, να διαθέτει κατάλληλη νομική βάση, να περιορίζει την καταγραφή στο απολύτως αναγκαίο και να ενημερώνει όσους εισέρχονται στον επιτηρούμενο χώρο. Η ενημέρωση παρέχεται σε δύο επίπεδα: αρχικά με κατάλληλη και ευδιάκριτη πινακίδα και στη συνέχεια με αναλυτικότερη πληροφόρηση, η οποία μπορεί να βρίσκεται σε ιστοσελίδα ή έντυπο.
Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα εποπτεύει την εφαρμογή της σχετικής νομοθεσίας, ενημερώνει τα υποκείμενα για τα δικαιώματά τους, εξετάζει καταγγελίες, εγκρίνει κώδικες δεοντολογίας και καταρτίζει ετήσια έκθεση δραστηριοτήτων. Η γνώμη της ζητείται όταν πρόκειται να θεσπιστεί νομοθετική ή κανονιστική ρύθμιση που αφορά την επεξεργασία προσωπικών δεδομένων. Οι κανονιστικές αποφάσεις και οι ατομικές διοικητικές πράξεις της προσβάλλονται με αίτηση ακυρώσεως ενώπιον του Συμβουλίου της Επικρατείας. Σε ευρωπαϊκό επίπεδο, τη συνεκτική εφαρμογή του ΓΚΠΔ και τη συνεργασία των εθνικών εποπτικών αρχών προωθεί το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων.
Τέλος, ο ΓΚΠΔ εφαρμόζεται στα δεδομένα φυσικών προσώπων που βρίσκονται εν ζωή και όχι στα δεδομένα αποβιωσάντων. Αυτό σημαίνει ότι για την πρόσβαση σε φορολογικά στοιχεία προσώπου που δεν βρίσκεται πλέον εν ζωή δεν εφαρμόζονται οι διατάξεις του Κανονισμού. Τα συγκεκριμένα στοιχεία, ωστόσο, δεν καθίστανται αυτομάτως ελεύθερα προσβάσιμα, καθώς μπορεί να εξακολουθούν να προστατεύονται από το φορολογικό απόρρητο ή από άλλες ειδικές διατάξεις της εθνικής νομοθεσίας.
Στη συνέχεια παρουσιάζονται οι 30 επίσημες ερωτήσεις, συνοδευόμενες από τη σωστή απάντηση και σύντομη επεξήγηση, ώστε η προετοιμασία να βασίζεται στην κατανόηση και όχι στην απλή απομνημόνευση.
1. Ποια από τις παρακάτω πράξεις συνιστά επεξεργασία δεδομένων προσωπικού χαρακτήρα:
α. Η συλλογή δεδομένων προσωπικού χαρακτήρα
β. Η καταχώριση δεδομένων προσωπικού χαρακτήρα
γ. Η διαγραφή δεδομένων προσωπικού χαρακτήρα
δ. Όλες οι πράξεις που αναφέρονται στις λοιπές εναλλακτικές απαντήσεις
2. Σε ποια από τις κατωτέρω περιπτώσεις είναι σύννομη η επεξεργασία δεδομένων προσωπικού χαρακτήρα που δεν ανήκουν σε ειδικές κατηγορίες δεδομένων:
α. Όταν η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση του/της υπευθύνου/ης επεξεργασίας
β. Όταν η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση του/της υπευθύνου/ης επεξεργασίας υπό την προϋπόθεση ότι το υποκείμενο των δεδομένων έχει παράσχει συγκατάθεση προς τούτο
γ. Όταν η επεξεργασία γίνεται από δημόσιο φορέα
δ. Όταν η επεξεργασία γίνεται προς το συμφέρον του υποκειμένου των δεδομένων
3. Ποια από τα κατωτέρω δεδομένα ανήκουν σε ειδικές κατηγορίες δεδομένων:
α. Ο αριθμός φορολογικού μητρώου (ΑΦΜ)
β. Ο αριθμός δελτίου ταυτότητας (ΑΔΤ)
γ. Το ποσοστό αναπηρίας που αναγράφεται σε γνωμάτευση πιστοποίησης
αναπηρίας
δ. Όλα τα δεδομένα που αναφέρονται στις λοιπές εναλλακτικές απαντήσεις
4. Υποχρέωση για τήρηση αρχείου δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα έχει:
α. Κάθε επιχείρηση ή οργανισμός
β. Κάθε επιχείρηση ή οργανισμός που απασχολεί περισσότερα από 250 άτομα
γ. Κάθε επιχείρηση ή οργανισμός που απασχολεί λιγότερα από 250 άτομα
δ. Όλες οι ιδιωτικές επιχειρήσεις
5. Το αρχείο δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα:
α. Αναρτάται στην ιστοσελίδα της επιχείρησης ή του φορέα
β. Τηρείται εσωτερικά στην επιχείρηση ή στον φορέα και διατίθεται στην αρχή προστασίας δεδομένων προσωπικού χαρακτήρα σε περίπτωση που ζητηθεί
γ. Γνωστοποιείται στην αρχή προστασίας δεδομένων προσωπικού χαρακτήρα
δ. Υποβάλλεται προς έγκριση στην αρχή προστασίας δεδομένων προσωπικού χαρακτήρα
6. Ο Υπεύθυνος Προστασίας Δεδομένων:
α. Πρέπει να είναι μέλος του προσωπικού του/της υπευθύνου/ης επεξεργασίας ή του/της εκτελούντος την επεξεργασία και να έχει λάβει σχετική πιστοποίηση
β. Πρέπει να έχει λάβει σχετική πιστοποίηση και μπορεί είτε να είναι μέλος του
προσωπικού του/της υπευθύνου/ης επεξεργασίας ή του/της εκτελούντος την επεξεργασία είτε να ασκεί τα καθήκοντά του βάσει σύμβασης παροχής
υπηρεσιών
γ. Μπορεί είτε να είναι μέλος του προσωπικού του/της υπευθύνου/ης
επεξεργασίας ή του/της εκτελούντος την επεξεργασία είτε να ασκεί τα
καθήκοντά του βάσει σύμβασης παροχής υπηρεσιών και δεν απαιτείται να
έχει λάβει σχετική πιστοποίηση
δ. Πρέπει να ασκεί τα καθήκοντά του βάσει σύμβασης παροχής υπηρεσιών και δεν απαιτείται να έχει λάβει σχετική πιστοποίηση
7. Το δικαίωμα διαγραφής δεδομένων προσωπικού χαρακτήρα, που δεν είναι πλέον απαραίτητα σε σχέση με τους σκοπούς για τους οποίους συλλέχθηκαν, μπορεί να μην ικανοποιηθεί όταν:
α. Η επεξεργασία είναι απαραίτητη για τη θεμελίωση, άσκηση ή υποστήριξη νομικών αξιώσεων
β. Το υποκείμενο των δεδομένων είχε δώσει αρχικά τη συγκατάθεσή του για την επεξεργασία των δεδομένων
γ. Τα δεδομένα τυγχάνουν επεξεργασίας από ιδιωτικό φορέα
δ. Τα δεδομένα τυγχάνουν επεξεργασίας από δημόσιο φορέα
8. Ποιο από τα παρακάτω είναι δεδομένο προσωπικού χαρακτήρα:
α. Ο αριθμός κυκλοφορίας ενός ΙΧ αυτοκινήτου
β. Η ηλεκτρονική διεύθυνση (e-mail)
γ. Η διεύθυνση κατοικίας
δ. Όλα τα δεδομένα που αναφέρονται στις λοιπές εναλλακτικές απαντήσεις
9. Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα ο/η υπεύθυνος/η επεξεργασίας οφείλει να το γνωστοποιήσει στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα:
α. Πάντα
β. Μόνο όταν από το περιστατικό (ανεξαρτήτως της φύσης αυτού) ενδέχεται να προκληθεί κίνδυνος στα δικαιώματα και τις ελευθερίες των προσώπων τα οποία αυτό αφορά
γ. Μόνο όταν η παραβίαση προήλθε από επίθεση από κακόβουλο λογισμικό ή συνέβη λόγω κλοπής εγγράφου
δ. Κάθε φορά που η παραβίαση των δεδομένων δεν έγινε εκ παραδρομής
10. Η γνωστοποίηση περιστατικού παραβίασης δεδομένων προσωπικού χαρακτήρα στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα πρέπει να γίνεται αμελλητί και, αν είναι δυνατό, εντός 72 ωρών από τη στιγμή:
α. Τέλεσης του περιστατικού παραβίασης
β. Που ο/η υπεύθυνος/η επεξεργασίας αποκτά γνώση του γεγονότος
γ. Υποβολής σχετικής διαμαρτυρίας στον/ην υπεύθυνο/η επεξεργασίας από το πρόσωπο του/της οποίου/ας τα δεδομένα παραβιάστηκαν
δ. Υποβολής σχετικής καταγγελίας στην αρχή προστασίας δεδομένων
προσωπικού χαρακτήρα από το πρόσωπο του/της οποίου/ας τα δεδομένα
παραβιάστηκαν
11. Ποια από τα κατωτέρω παραδείγματα συνιστούν επεξεργασία δεδομένων προσωπικού χαρακτήρα σε μεγάλη κλίμακα:
α. Η επεξεργασία δεδομένων ασθενών στο πλαίσιο της συνήθους λειτουργίας ενός δημόσιου νοσοκομείου
β. Η επεξεργασία δεδομένων ασθενών από ιδιώτη γιατρό
γ. Η επεξεργασία δεδομένων πελατών από ιδιώτη δικηγόρο
δ. Όλα τα παραδείγματα που αναφέρονται στις λοιπές εναλλακτικές απαντήσεις
12. Στις περιπτώσεις που, βάσει του Γενικού Κανονισμού για την Προστασία Δεδομένων, είναι υποχρεωτικός ο ορισμός Υπευθύνου/ης Προστασίας Δεδομένων, ποιος έχει υποχρέωση να τον/την ορίσει:
α. Ο/Η υπεύθυνος/η επεξεργασίας
β. Ο/Η εκτελών/ουσα την επεξεργασία
γ. Ο/Η υπεύθυνος/η επεξεργασίας και ο/η εκτελών/ουσα την επεξεργασία
δ. Η αρχή προστασίας δεδομένων προσωπικού χαρακτήρα
13. Τα στοιχεία επικοινωνίας του/της Υπευθύνου/ης Προστασίας Δεδομένων:
α. Τηρούνται εσωτερικά στην επιχείρηση ή τον φορέα και ανακοινώνονται στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
β. Δημοσιεύονται από την επιχείρηση ή τον φορέα και ανακοινώνονται στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
γ. Τηρούνται εσωτερικά στην επιχείρηση ή τον φορέα και διατίθενται στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα σε περίπτωση που ζητηθούν
δ. Δημοσιεύονται από την επιχείρηση ή τον φορέα και διατίθενται στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα σε περίπτωση που ζητηθούν
14. Όσον αφορά την εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων:
α. Είναι υποχρεωτικό να δημοσιεύεται πάντα στο σύνολό της
β. Είναι υποχρεωτικό να δημοσιεύεται πάντα σύνοψη αυτής
γ. Δεν είναι υποχρεωτικό να δημοσιεύεται αλλά ο/η υπεύθυνος/η επεξεργασίας πρέπει να εξετάζει το ενδεχόμενο δημοσίευσης τουλάχιστον αποσπασμάτων αυτής
δ. Δεν πρέπει να δημοσιεύεται ποτέ
15. Πότε φέρει ο/η Υπεύθυνος/η Προστασίας Δεδομένων προσωπική ευθύνη για περιπτώσεις μη συμμόρφωσης με τις απαιτήσεις περί προστασίας δεδομένων:
α. Σε όλες τις περιπτώσεις μη συμμόρφωσης
β. Σε εκείνες τις περιπτώσεις μη συμμόρφωσης που είχε προηγουμένως προβεί
εγγράφως σε σχετικές συστάσεις περί συμμόρφωσης
γ. Σε εκείνες τις περιπτώσεις μη συμμόρφωσης που είχε προηγουμένως προβεί με οποιοδήποτε τρόπο σε σχετικές συστάσεις περί συμμόρφωσης
δ. Σε καμία περίπτωση
16. Ο/Η Υπεύθυνος/η Προστασίας Δεδομένων ενός δημόσιου φορέα, κατά την άσκηση των καθηκόντων του:
α. Δεν λαμβάνει εντολές αλλά αναφέρεται απευθείας στο ανώτατο ιεραρχικά προϊστάμενο όργανο του φορέα
β. Δεν λαμβάνει εντολές ούτε αναφέρεται σε κάποιο όργανο του φορέα
γ. Λαμβάνει εντολές απευθείας από το ανώτατο ιεραρχικά προϊστάμενο όργανο του φορέα
δ. Λαμβάνει εντολές από τον/ην προϊστάμενο/η διεύθυνσης ανθρώπινου
δυναμικού (προσωπικού) του φορέα
17. Ο/Η Υπεύθυνος Προστασίας Δεδομένων διορίζεται βάσει επαγγελματικών προσόντων και ιδίως πρέπει να διαθέτει:
α. Πτυχίο νομικής και ικανότητα εκπλήρωσης των σχετικών καθηκόντων
β. Πτυχίο πληροφορικής και ικανότητα εκπλήρωσης των σχετικών καθηκόντων
γ. Πτυχίο νομικής ή πληροφορικής και ικανότητα εκπλήρωσης των σχετικών καθηκόντων
δ. Εμπειρογνωσία στον τομέα του δικαίου και στις πρακτικές περί προστασίας δεδομένων, καθώς και ικανότητα εκπλήρωσης των σχετικών καθηκόντων
18. Σε ποια από τις κατωτέρω περιπτώσεις ζητείται η γνώμη της Αρχής Προστασίας Δεδομένων:
α. Κάθε φορά που ένας δημόσιος φορέας αναζητεί απάντηση σε ένα ερώτημα αναφορικά με θέματα προστασίας δεδομένων προσωπικού χαρακτήρα
β. Κάθε φορά που ένας ιδιωτικός φορέας αναζητεί απάντηση σε ένα ερώτημα
αναφορικά με θέματα προστασίας δεδομένων προσωπικού χαρακτήρα
γ. Κάθε φορά που πρόκειται να περιληφθεί σε νόμο ή σε κανονιστική πράξη ρύθμιση, η οποία αφορά επεξεργασία δεδομένων
δ. Σε όλες τις περιπτώσεις που αναφέρονται στις λοιπές εναλλακτικές
απαντήσεις
19. Όταν διενεργηθείσα εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων προσωπικού χαρακτήρα υποδεικνύει ότι η σχεδιαζόμενη επεξεργασία δεδομένων θα προκαλούσε υψηλό κίνδυνο για τα δεδομένα γιατί δεν μπορούν να βρεθούν επαρκή μέτρα για τη μείωση των κινδύνων σε αποδεκτό επίπεδο:
α. Ο/Η υπεύθυνος/η επεξεργασίας ζητεί τη γνώμη του/της Υπευθύνου/ης
Προστασίας Δεδομένων πριν από την επεξεργασία
β. Ο/Η υπεύθυνος/η επεξεργασίας ζητεί τη γνώμη της Αρχής Προστασίας
Δεδομένων Προσωπικού Χαρακτήρα πριν από την επεξεργασία
γ. Ο/Η υπεύθυνος/η επεξεργασίας προβαίνει στη σχεδιαζόμενη επεξεργασία
κατόπιν σχετικής απόφασης του ανώτατου ιεραρχικά προϊσταμένου οργάνου του χωρίς να ζητήσει προηγουμένως τη γνώμη του/ης Υπευθύνου/ης Προστασίας Δεδομένων ή της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
δ. Ο/Η υπεύθυνος/η επεξεργασίας δεν προβαίνει σε καμία περίπτωση στη
σχεδιαζόμενη επεξεργασία ούτε ζητεί τη γνώμη του/της Υπευθύνου/ης
Προστασίας Δεδομένων ή της Αρχής Προστασίας Δεδομένων Προσωπικού
Χαρακτήρα
20. Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα:
α. Παρέχει κατόπιν αιτήματος πληροφορίες στα υποκείμενα των δεδομένων σχετικά με την άσκηση των δικαιωμάτων τους
β. Εγκρίνει κώδικες δεοντολογίας που παρέχουν επαρκείς κατάλληλες εγγυήσεις
γ. Καταρτίζει ετήσια έκθεση των δραστηριοτήτων της, την οποία υποβάλλει στο εθνικό κοινοβούλιο
δ. Διενεργεί όλες τις ενέργειες που αναφέρονται στις λοιπές εναλλακτικές απαντήσεις
21. Πώς ονομάζεται το ανεξάρτητο ευρωπαϊκό όργανο που έχει ως κύρια αποστολή την προώθηση της συνεκτικής εφαρμογής του Γενικού Κανονισμού για την Προστασία Δεδομένων και της Οδηγίας 2016/680 για την επιβολή του νόμου στην Ευρωπαϊκή Ένωση και την προαγωγή της συνεργασίας μεταξύ των εθνικών εποπτικών αρχών;
α. Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων
β. Ευρωπαίος Επόπτης Προστασίας Δεδομένων
γ. Ευρωπαίος Συνήγορος Προστασίας Δεδομένων
δ. Ευρωπαϊκός Οργανισμός Προστασίας Δεδομένων
22. Ποια από τα παρακάτω cookies (ηλεκτρονικά ίχνη αναγνώρισης) επιτρέπεται να εγκατασταθούν μόνο με τη συγκατάθεση του/της χρήστη/ριας και μετά από κατάλληλη ενημέρωσή του/της:
α. Cookies που είναι απαραίτητα για την αυθεντικοποίηση του/της συνδρομητή/ριας ή χρήστη/ριας σε υπηρεσίες που απαιτούν αυθεντικοποίηση
β. Cookies που εγκαθίστανται με σκοπό την ασφάλεια του/της συνδρομητή/ριας ή χρήστη/ριας
γ. Cookies για τις προτιμήσεις του/της χρήστη/ριας σε μία ιστοσελίδα
δ. Όλα τα cookies που αναφέρονται στις λοιπές εναλλακτικές απαντήσεις
23. Ο/Η εκτελών/ουσα την επεξεργασία δεδομένων προσωπικού χαρακτήρα για λογαριασμό υπευθύνου/ης επεξεργασίας μπορεί να προσλαμβάνει άλλον/ην εκτελούντα/ουσα την επεξεργασία:
α. Όχι, σε καμία περίπτωση
β. Ναι μόνο κατόπιν προηγούμενης ειδικής ή γενικής γραπτής άδειας του/της υπευθύνου/ης επεξεργασίας
γ. Ναι, όταν ο/η υποεκτελών/ουσα, κατά την κρίση του/της εκτελούντος/σας την επεξεργασία, εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα
δ. Ναι, όταν ο/η εκτελών/ουσα και ο/η υποεκτελών/ουσα είναι νομικά πρόσωπα που ανήκουν στον ίδιο όμιλο επιχειρήσεων
24. Τι σημαίνει ο όρος «B.Y.O.D.» στο πλαίσιο της τηλεργασίας:
α. Bring your own data – φέρε τα δικά σου δεδομένα
β. Bring your own device – φέρε τη δική σου συσκευή
γ. Bring your own documents – φέρε τα δικά σου έγγραφα
δ. Bring your own desk – φέρε το δικό σου γραφείο
25. Ο Γενικός Κανονισμός για την Προστασία Δεδομένων δεν εφαρμόζεται:
α. Σε καμία περίπτωση που λαμβάνει χώρα διασυνοριακή επεξεργασία δεδομένων
β. Όταν η επεξεργασία των δεδομένων γίνεται από νομικό πρόσωπο που βρίσκεται εγκατεστημένο εκτός ευρωπαϊκής ένωσης, χωρίς να εξετάζεται καμία περαιτέρω προϋπόθεση
γ. Όταν η επεξεργασία των δεδομένων γίνεται από φυσικό πρόσωπο
δ. Όταν η επεξεργασία των δεδομένων γίνεται από φυσικό πρόσωπο στο πλαίσιο αποκλειστικά προσωπικής ή οικιακής δραστηριότητας
26. Οι αρχές της προστασίας δεδομένων προσωπικού χαρακτήρα εφαρμόζονται:
α. Σε κάθε πληροφορία η οποία αφορά ταυτοποιημένο φυσικό πρόσωπο
β. Σε κάθε πληροφορία η οποία αφορά ταυτοποιημένο φυσικό ή νομικό πρόσωπο
γ. Σε κάθε πληροφορία η οποία αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο
δ. Σε κάθε πληροφορία η οποία αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό ή νομικό πρόσωπο
27. Το διάστημα αποθήκευσης των δεδομένων προσωπικού χαρακτήρα πρέπει να περιορίζεται στο ελάχιστο δυνατό. Πώς διασφαλίζεται αυτό:
α. Με τον ορισμό από τον/ην υπεύθυνο/η επεξεργασίας προθεσμιών για τη διαγραφή τους ή για την περιοδική επανεξέτασή τους και τήρηση των προθεσμιών αυτών
β. Με τη διαγραφή των δεδομένων μετά την πάροδο πενταετίας
γ. Με τη διαγραφή των δεδομένων μετά την πάροδο δεκαετίας
δ. Με τη διαγραφή των δεδομένων μετά την πάροδο εικοσαετίας
28. Οι κανονιστικές αποφάσεις και οι ατομικές διοικητικές πράξεις της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα προσβάλλονται με:
α. Αγωγή ενώπιον του Διοικητικού Πρωτοδικείου
β. Προσφυγή ενώπιον του Διοικητικού Εφετείου
γ. Αίτηση ακυρώσεως ενώπιον του Διοικητικού Εφετείου
δ. Αίτηση ακυρώσεως ενώπιον του Συμβουλίου της Επικρατείας
29. Για την εγκατάσταση συστήματος βιντεοεπιτήρησης ο/η υπεύθυνος/η επεξεργασίας οφείλει:
α. Να ενημερώσει την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα
β. Να λάβει σχετική άδεια από την Αρχή Προστασίας Δεδομένων ΠροσωπικούΧαρακτήρα
γ. Να ενημερώσει τους/τις εισερχόμενους/ες στον επιτηρούμενο χώρο, τόσο με κατάλληλη πινακίδα όσο και με αναλυτική πληροφόρηση σε ιστοσελίδα ή έντυπο
δ. Να προβεί σε όλες τις ενέργειες που αναφέρονται στις λοιπές εναλλακτικές
απαντήσεις
30. Για την πρόσβαση σε φορολογικά στοιχεία προσώπου μη ευρισκόμενου πλέον εν ζωή, εφαρμόζονται οι διατάξεις του Γενικού Κανονισμού για την Προστασία Δεδομένων;
α. Όχι, σε καμία περίπτωση
β. Ναι, σε κάθε περίπτωση
γ. Ναι, με εξαίρεση τις περιπτώσεις που αφορούν δεδομένα που εμπίπτουν στο φορολογικό απόρρητο
δ. Ναι, με εξαίρεση τις περιπτώσεις που αφορούν ειδικές κατηγορίες δεδομένων
Απαντήσεις και επεξηγήσεις
1. Σωστή απάντηση: δ. Όλες οι πράξεις που αναφέρονται
Η έννοια της επεξεργασίας είναι πολύ ευρεία. Περιλαμβάνει, μεταξύ άλλων, τη συλλογή, την καταχώριση, την αποθήκευση, τη χρήση, τη διαβίβαση και τη διαγραφή προσωπικών δεδομένων.(Άρθρο 4 παρ. 2 ΓΚΠΔ)
2. Σωστή απάντηση: α. Όταν η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση
Η συμμόρφωση του υπευθύνου επεξεργασίας με έννομη υποχρέωσή του αποτελεί αυτοτελή νομική βάση. Δεν απαιτείται επιπλέον η συγκατάθεση του υποκειμένου.(Άρθρο 6 παρ. 1γ ΓΚΠΔ)
3. Σωστή απάντηση: γ. Το ποσοστό αναπηρίας
Το ποσοστό αναπηρίας αποτελεί πληροφορία σχετική με την υγεία και, επομένως, ανήκει στις ειδικές κατηγορίες προσωπικών δεδομένων. Ο ΑΦΜ και ο ΑΔΤ είναι προσωπικά δεδομένα, αλλά όχι ειδικών κατηγοριών.(Άρθρο 9 παρ. 1 ΓΚΠΔ)
4. Σωστή απάντηση: β. Κάθε επιχείρηση ή οργανισμός που απασχολεί περισσότερα από 250 άτομα
Αυτή είναι η απάντηση που επισημαίνει το ΑΣΕΠ. Προσοχή όμως: και φορείς με λιγότερα από 250 άτομα υποχρεούνται να τηρούν αρχείο όταν η επεξεργασία δεν είναι περιστασιακή, παρουσιάζει κίνδυνο ή αφορά ειδικές κατηγορίες δεδομένων.
5. Σωστή απάντηση: β. Τηρείται εσωτερικά και διατίθεται στην Αρχή εφόσον ζητηθεί
Το αρχείο δραστηριοτήτων δεν αναρτάται, δεν γνωστοποιείται εκ των προτέρων και δεν υποβάλλεται για έγκριση. Ο φορέας οφείλει να το διαθέσει στην εποπτική Αρχή όταν του ζητηθεί.(Άρθρο 30 παρ. 4 ΓΚΠΔ)
6. Σωστή απάντηση: γ. Μπορεί να είναι μέλος του προσωπικού ή εξωτερικός συνεργάτης και δεν απαιτείται πιστοποίηση
Ο ΥΠΔ μπορεί να είναι εσωτερικός υπάλληλος ή να παρέχει υπηρεσίες βάσει σύμβασης. Ο ΓΚΠΔ δεν απαιτεί συγκεκριμένο πτυχίο ή πιστοποίηση.(Άρθρο 37 παρ. 5–6 ΓΚΠΔ)
7. Σωστή απάντηση: α. Όταν η επεξεργασία είναι απαραίτητη για νομικές αξιώσεις
Το δικαίωμα διαγραφής δεν είναι απόλυτο. Μπορεί να μην ικανοποιηθεί όταν τα δεδομένα είναι αναγκαία για τη θεμελίωση, την άσκηση ή την υποστήριξη νομικών αξιώσεων.(Άρθρο 17 παρ. 3ε ΓΚΠΔ)
8. Σωστή απάντηση: δ. Όλα τα παραπάνω
Ο αριθμός κυκλοφορίας, το e-mail και η διεύθυνση κατοικίας μπορούν να συνδεθούν άμεσα ή έμμεσα με συγκεκριμένο φυσικό πρόσωπο και αποτελούν προσωπικά δεδομένα.
9. Σωστή απάντηση: β. Όταν ενδέχεται να προκληθεί κίνδυνος για τα δικαιώματα και τις ελευθερίες των προσώπων
Δεν γνωστοποιείται υποχρεωτικά κάθε περιστατικό στην Αρχή. Γνωστοποίηση απαιτείται όταν η παραβίαση ενδέχεται να δημιουργήσει κίνδυνο για τα επηρεαζόμενα πρόσωπα.
10. Σωστή απάντηση: β. Από τη στιγμή που ο υπεύθυνος επεξεργασίας αποκτά γνώση
Η προθεσμία των 72 ωρών αρχίζει όταν ο υπεύθυνος επεξεργασίας λάβει γνώση της παραβίασης και όχι αναγκαστικά όταν αυτή συνέβη.(Άρθρο 33 παρ. 1 ΓΚΠΔ)
11. Σωστή απάντηση: α. Η επεξεργασία δεδομένων ασθενών δημόσιου νοσοκομείου
Ένα δημόσιο νοσοκομείο επεξεργάζεται συστηματικά δεδομένα υγείας μεγάλου αριθμού προσώπων. Αντίθετα, η επεξεργασία δεδομένων από έναν μεμονωμένο γιατρό ή δικηγόρο δεν θεωρείται συνήθως μεγάλης κλίμακας.
12. Σωστή απάντηση: γ. Ο υπεύθυνος και ο εκτελών την επεξεργασία
Όταν συντρέχουν οι προϋποθέσεις του ΓΚΠΔ, υποχρέωση ορισμού ΥΠΔ μπορεί να έχει τόσο ο υπεύθυνος όσο και ο εκτελών την επεξεργασία.(Άρθρο 37 παρ. 1 ΓΚΠΔ)
13. Σωστή απάντηση: β. Δημοσιεύονται και ανακοινώνονται στην Αρχή
Τα στοιχεία επικοινωνίας του ΥΠΔ πρέπει να είναι διαθέσιμα στα υποκείμενα των δεδομένων και συγχρόνως να ανακοινώνονται στην αρμόδια εποπτική Αρχή.(Άρθρο 37 παρ. 7 ΓΚΠΔ)
14. Σωστή απάντηση: γ. Δεν είναι υποχρεωτική η δημοσίευση, αλλά εξετάζεται η δημοσίευση αποσπασμάτων
Δεν υπάρχει γενική υποχρέωση δημοσίευσης ολόκληρης της εκτίμησης αντικτύπου. Για λόγους διαφάνειας, όμως, μπορεί να δημοσιεύεται σύνοψη, τα βασικά ευρήματα ή τα συμπεράσματά της.
15. Σωστή απάντηση: δ. Σε καμία περίπτωση
Ο ΥΠΔ έχει συμβουλευτικό και εποπτικό ρόλο και δεν φέρει προσωπική ευθύνη για τη μη συμμόρφωση του οργανισμού. Η ευθύνη βαρύνει τον υπεύθυνο ή τον εκτελούντα την επεξεργασία.
16. Σωστή απάντηση: α. Δεν λαμβάνει εντολές και αναφέρεται απευθείας στο ανώτατο επίπεδο
Ο ΥΠΔ πρέπει να ασκεί ανεξάρτητα τα καθήκοντά του. Δεν λαμβάνει εντολές ως προς τον τρόπο άσκησής τους και λογοδοτεί απευθείας στο ανώτατο διοικητικό επίπεδο.(Άρθρο 38 παρ. 3 ΓΚΠΔ)
17. Σωστή απάντηση: δ. Εμπειρογνωσία στο δίκαιο και στις πρακτικές προστασίας δεδομένων
Δεν απαιτείται υποχρεωτικά συγκεκριμένο πτυχίο. Κρίσιμα στοιχεία είναι η επαγγελματική εμπειρογνωσία στο δίκαιο και στις πρακτικές προστασίας δεδομένων και η ικανότητα άσκησης των καθηκόντων.;(Άρθρο 37 παρ. 5 ΓΚΠΔ)
18. Σωστή απάντηση: γ. Όταν πρόκειται να θεσπιστεί σχετική νομοθετική ή κανονιστική ρύθμιση
Η Αρχή παρέχει συμβουλές στο εθνικό κοινοβούλιο, την κυβέρνηση ή άλλους φορείς για νομοθετικά και διοικητικά μέτρα που αφορούν την προστασία προσωπικών δεδομένων.(Άρθρο 57 παρ. 1γ ΓΚΠΔ)
19. Σωστή απάντηση: β. Ζητείται προηγουμένως η γνώμη της Αρχής
Όταν η εκτίμηση αντικτύπου δείχνει ότι παραμένει υψηλός κίνδυνος, ο υπεύθυνος επεξεργασίας οφείλει, πριν αρχίσει την επεξεργασία, να προβεί σε προηγούμενη διαβούλευση με την Αρχή.(Άρθρο 36 ΓΚΠΔ)
20. Σωστή απάντηση: δ. Όλες οι παραπάνω ενέργειες
Η Αρχή ενημερώνει τα υποκείμενα για τα δικαιώματά τους, εγκρίνει κώδικες δεοντολογίας και συντάσσει ετήσια έκθεση δραστηριοτήτων.(Άρθρα 40, 57 και 59 ΓΚΠΔ)
21. Σωστή απάντηση: α. Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων
Το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων —ΕΣΠΔ ή EDPB— μεριμνά για τη συνεκτική εφαρμογή του ευρωπαϊκού δικαίου προστασίας δεδομένων και για τη συνεργασία των εθνικών εποπτικών αρχών.
22. Σωστή απάντηση: γ. Cookies για τις προτιμήσεις του χρήστη
Τα απολύτως αναγκαία cookies, όπως ορισμένα cookies αυθεντικοποίησης και ασφάλειας, μπορούν να εξαιρούνται από τη συγκατάθεση. Τα μη αναγκαία cookies προτιμήσεων εγκαθίστανται μετά από ενημέρωση και συγκατάθεση. (dpa.gr)
23. Σωστή απάντηση: β. Μόνο με προηγούμενη ειδική ή γενική γραπτή άδεια
Ο εκτελών την επεξεργασία δεν μπορεί να προσλάβει υποεκτελούντα χωρίς προηγούμενη ειδική ή γενική γραπτή άδεια του υπευθύνου επεξεργασίας.(Άρθρο 28 παρ. 2 ΓΚΠΔ)
24. Σωστή απάντηση: β. Bring Your Own Device
Ο όρος σημαίνει «φέρε τη δική σου συσκευή» και αφορά τη χρησιμοποίηση προσωπικού υπολογιστή, κινητού ή άλλης ιδιωτικής συσκευής για την εκτέλεση εργασιακών καθηκόντων.
25. Σωστή απάντηση: δ. Στο πλαίσιο αποκλειστικά προσωπικής ή οικιακής δραστηριότητας
Ο ΓΚΠΔ δεν εφαρμόζεται όταν ένα φυσικό πρόσωπο επεξεργάζεται δεδομένα στο πλαίσιο αποκλειστικά προσωπικής ή οικιακής δραστηριότητας.(Άρθρο 2 παρ. 2γ ΓΚΠΔ)
26. Σωστή απάντηση: γ. Σε ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο
Ο ΓΚΠΔ προστατεύει τα φυσικά πρόσωπα που έχουν ήδη ταυτοποιηθεί ή μπορούν να ταυτοποιηθούν, άμεσα ή έμμεσα. Δεν προστατεύει με την ίδια έννοια τα δεδομένα νομικών προσώπων.
27. Σωστή απάντηση: α. Με προθεσμίες διαγραφής ή περιοδικής επανεξέτασης
Δεν υπάρχει μία ενιαία περίοδος, όπως πέντε ή δέκα χρόνια, για όλα τα δεδομένα. Ο χρόνος διατήρησης καθορίζεται ανάλογα με τον σκοπό και τις σχετικές νόμιμες υποχρεώσεις.(Άρθρο 5 παρ. 1ε ΓΚΠΔ)
28. Σωστή απάντηση: δ. Αίτηση ακυρώσεως ενώπιον του Συμβουλίου της Επικρατείας
Οι κανονιστικές αποφάσεις και οι ατομικές διοικητικές πράξεις της ΑΠΔΠΧ υπόκεινται σε αίτηση ακυρώσεως ενώπιον του Συμβουλίου της Επικρατείας.(Άρθρο 20 ν. 4624/2019)
29. Σωστή απάντηση: γ. Ενημέρωση με πινακίδα και αναλυτική πληροφόρηση
Δεν απαιτείται προηγούμενη ενημέρωση ή άδεια της Αρχής για κάθε εγκατάσταση. Απαιτείται όμως κατάλληλη ενημέρωση των εισερχομένων, σε πρώτο επίπεδο με πινακίδα και σε δεύτερο επίπεδο με αναλυτικό κείμενο.
30. Σωστή απάντηση: α. Όχι, σε καμία περίπτωση
Ο ΓΚΠΔ αφορά προσωπικά δεδομένα φυσικών προσώπων που βρίσκονται εν ζωή και δεν εφαρμόζεται στα δεδομένα αποβιωσάντων. Αυτό δεν σημαίνει ότι τα φορολογικά στοιχεία είναι ελεύθερα προσβάσιμα, καθώς μπορεί να εξακολουθεί να εφαρμόζεται το φορολογικό απόρρητο ή άλλη ειδική νομοθεσία. (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα)
Συνοπτικό κλειδί:
1δ, 2α, 3γ, 4β, 5β, 6γ, 7α, 8δ, 9β, 10β, 11α, 12γ, 13β, 14γ, 15δ, 16α, 17δ, 18γ, 19β, 20δ, 21α, 22γ, 23β, 24β, 25δ, 26γ, 27α, 28δ, 29γ, 30α.




























