跳转至正文

瑞中法律协会 — 日内瓦

SCLA | 瑞中法律协会

法律观察站 / 人工智能与数据

法律动态 欧盟 现行法规

发生重大数据泄露事件后,希腊数据保护局对希腊部委及数据处理者处以 EUR 350,000 罚款

针对涉及过时系统的重大数据泄露事件,希腊数据保护局对希腊社会凝聚与家庭事务部处以 EUR 200,000 罚款,对数据处理者 E.E.T.A.A. S.A. 处以 EUR 150,000 罚款。

主要变化

  • 希腊数据保护局对社会凝聚与家庭事务部及数据处理者 E.E.T.A.A. S.A. 处以总计 EUR 350,000 的行政罚款。
  • 该机构指出,由于 IT 系统过时以及控制者与处理者之间的治理缺陷,违反了 GDPR 第 25 条、第 28 条和第 32 条。
  • 已下达合规指令,强制签署符合第 28 条要求的数据处理协议,并立即升级系统安全。

根据《通用数据保护条例》(GDPR),在整个欧盟范围内运营的公共部门控制者和第三方 IT 服务提供商在技术安全及处理者监督方面面临着更严格的监管审查。

希腊数据保护局(DPA)于 2026年7月28日 就一起影响 Hellenic Agency for Local Development and Local Government (E.E.T.A.A.) S.A. 信息系统的大规模个人数据泄露事件作出了最终决定,该公司代表 Ministry of Social Cohesion and Family Affairs 处理数据。本次泄露事件波及含有敏感个人信息的数据库,包括大量数据主体的身份信息、联系方式、财务记录和健康数据。

调查结束后,希腊 DPA 认定该 Ministry 作为控制者,履行了第 33 条(通知监管机构)和第 34 条(向受影响的数据主体通报泄露)规定的法定泄露通知义务。然而,监管机构发现,攻击之所以成功,是因为 E.E.T.A.A. 在明知相关风险的情况下,仍继续使用陈旧的信息系统和不充分的安全控制措施。这构成了对第 25 条(按设计和默认的数据保护)及第 32 条(处理的安全)的不合规。DPA 还指出了第 28 条(规范控制者与处理者之间的合同安排)项下的系统性合规缺陷。

因此,希腊 DPA 对 Ministry of Social Cohesion and Family Affairs 处以 EUR 200,000 的行政罚款,对 E.E.T.A.A. S.A. 处以 EUR 150,000 的行政罚款。此外,该机构还责令双方签署符合 GDPR 第 28 条要求的正式数据处理协议,并全面实施预定的技术措施以强化系统安全。

受影响对象

身份、联系方式、财务和健康数据受损的希腊公共部门数据控制者、IT 服务处理者及数据主体。

跨境背景

适用于欧洲各成员国关于控制者与第三方处理者共同责任的欧盟 GDPR 标准。

后续关注事项

  • 查看希腊数据保护局发布的决议全文(希腊语)。
  • 关注监管部门对所需技术措施及第 28 条协议实施情况的后续跟进。

本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。

密切关注您所关心的议题

订阅 SCLA 最新动态并选择您的兴趣偏好。