主要变化
- 希腊数据保护局对社会凝聚与家庭事务部及数据处理者 E.E.T.A.A. S.A. 处以总计 EUR 350,000 的行政罚款。
- 该机构指出,由于 IT 系统过时以及控制者与处理者之间的治理缺陷,违反了 GDPR 第 25 条、第 28 条和第 32 条。
- 已下达合规指令,强制签署符合第 28 条要求的数据处理协议,并立即升级系统安全。
根据《通用数据保护条例》(GDPR),在整个欧盟范围内运营的公共部门控制者和第三方 IT 服务提供商在技术安全及处理者监督方面面临着更严格的监管审查。
希腊数据保护局(DPA)于 2026年7月28日 就一起影响 Hellenic Agency for Local Development and Local Government (E.E.T.A.A.) S.A. 信息系统的大规模个人数据泄露事件作出了最终决定,该公司代表 Ministry of Social Cohesion and Family Affairs 处理数据。本次泄露事件波及含有敏感个人信息的数据库,包括大量数据主体的身份信息、联系方式、财务记录和健康数据。
调查结束后,希腊 DPA 认定该 Ministry 作为控制者,履行了第 33 条(通知监管机构)和第 34 条(向受影响的数据主体通报泄露)规定的法定泄露通知义务。然而,监管机构发现,攻击之所以成功,是因为 E.E.T.A.A. 在明知相关风险的情况下,仍继续使用陈旧的信息系统和不充分的安全控制措施。这构成了对第 25 条(按设计和默认的数据保护)及第 32 条(处理的安全)的不合规。DPA 还指出了第 28 条(规范控制者与处理者之间的合同安排)项下的系统性合规缺陷。
因此,希腊 DPA 对 Ministry of Social Cohesion and Family Affairs 处以 EUR 200,000 的行政罚款,对 E.E.T.A.A. S.A. 处以 EUR 150,000 的行政罚款。此外,该机构还责令双方签署符合 GDPR 第 28 条要求的正式数据处理协议,并全面实施预定的技术措施以强化系统安全。
受影响对象
身份、联系方式、财务和健康数据受损的希腊公共部门数据控制者、IT 服务处理者及数据主体。
跨境背景
适用于欧洲各成员国关于控制者与第三方处理者共同责任的欧盟 GDPR 标准。
后续关注事项
- 查看希腊数据保护局发布的决议全文(希腊语)。
- 关注监管部门对所需技术措施及第 28 条协议实施情况的后续跟进。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。