Was sich geändert hat
- Griechische Datenschutzbehörde verhängte Verwaltungsbussen von insgesamt EUR 350'000 gegen das Ministerium für sozialen Zusammenhalt und Familie sowie den Auftragsverarbeiter E.E.T.A.A. S.A.
- Die Behörde führte Verstösse gegen die Artikel 25, 28 und 32 DSGVO aufgrund veralteter IT-Systeme und mangelhafter Governance zwischen Verantwortlichem und Auftragsverarbeiter an.
- Es wurden Compliance-Anordnungen erlassen, die den Abschluss einer konformen Vereinbarung zur Auftragsverarbeitung gemäss Artikel 28 und sofortige Upgrades der Systemsicherheit erzwingen.
Verantwortliche des öffentlichen Sektors und externe IT-Dienstleister in der gesamten Europäischen Union stehen unter der Datenschutz-Grundverordnung (DSGVO) bezüglich technischer Sicherheit und der Überwachung von Auftragsverarbeitern unter verstärkter behördlicher Aufsicht.
Die griechische Datenschutzbehörde (DPA) erliess am 28. Juli 2026 eine endgültige Entscheidung bezüglich einer umfassenden Verletzung des Schutzes personenbezogener Daten, die die Informationssysteme der Hellenischen Agentur für lokale Entwicklung und Kommunalverwaltung (E.E.T.A.A.) S.A. betraf, welche Daten im Auftrag des Ministeriums für sozialen Zusammenhalt und Familie verarbeitete. Die Datenverletzung kompromittierte Datenbanken mit sensiblen personenbezogenen Daten, darunter Identifikationsdaten, Kontaktinformationen, Finanzdaten und Gesundheitsdaten einer grossen Anzahl betroffener Personen.
Im Anschluss an ihre Untersuchung stellte die griechische Datenschutzbehörde fest, dass das Ministerium in seiner Eigenschaft als Verantwortlicher seinen gesetzlichen Pflichten bei Datenverletzungen gemäss Artikel 33 (Meldung an die Aufsichtsbehörde) und Artikel 34 (Benachrichtigung der betroffenen Personen) nachgekommen ist. Die Behörde stellte jedoch fest, dass der Angriff erfolgreich war, weil E.E.T.A.A. trotz Kenntnis der damit verbundenen Risiken weiterhin veraltete Informationssysteme und unzureichende Sicherheitskontrollen nutzte. Dies stellte eine Nichteinhaltung von Artikel 25 (Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen) und Artikel 32 (Sicherheit der Verarbeitung) dar. Die Behörde stellte ausserdem systemische Compliance-Mängel gemäss Artikel 28 fest, der die vertraglichen Vereinbarungen zwischen Verantwortlichen und Auftragsverarbeitern regelt.
Infolgedessen verhängte die griechische Datenschutzbehörde Verwaltungsbussen von EUR 200'000 gegen das Ministerium für sozialen Zusammenhalt und Familie und EUR 150'000 gegen E.E.T.A.A. S.A. Darüber hinaus wies die Behörde beide Parteien an, eine formelle, mit Artikel 28 DSGVO konforme Vereinbarung zur Auftragsverarbeitung abzuschliessen und die geplanten technischen Massnahmen zur Verstärkung der Systemsicherheit vollständig umzusetzen.
Wer betroffen sein kann
Verantwortliche für die Datenverarbeitung im öffentlichen Sektor, IT-Auftragsverarbeiter und betroffene Personen in Griechenland, deren Identifikations-, Kontakt-, Finanz- und Gesundheitsdaten kompromittiert wurden.
Grenzüberschreitender Kontext
Wendet Standards der EU-DSGVO bezüglich der gemeinsamen Verantwortlichkeiten von Verantwortlichen und externen Auftragsverarbeitern in den europäischen Mitgliedstaaten an.
Was als Nächstes zu prüfen ist
- Vollständigen Entscheidungstext der griechischen Datenschutzbehörde prüfen (EL).
- Behördliche Folgemassnahmen bezüglich der Umsetzung der erforderlichen technischen Massnahmen und der Vereinbarungen gemäss Artikel 28 überwachen.
Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.