Όταν ο αναθεωρημένος νόμος για την προστασία δεδομένων τέθηκε σε ισχύ την 1η Σεπτεμβρίου 2023 χωρίς μεταβατική περίοδο, η ανησυχία ήταν μεγάλη και η προετοιμασία άνιση. Τρία χρόνια μετά, είναι δυνατός ένας ειλικρινής απολογισμός: οι βασικές υποχρεώσεις έχουν φτάσει στις περισσότερες επιχειρήσεις. Δηλώσεις αναθεωρήθηκαν, αρχεία επεξεργασιών δημιουργήθηκαν, αρμοδιότητες ορίστηκαν.
Η ποιότητα της εφαρμογής όμως συχνά δεν ακολουθεί. Το τυπικό μοτίβο: το αρχείο επεξεργασιών δημιουργήθηκε μία φορά το 2023 και δεν ξανάγγιξε κανείς. Νέα εργαλεία, νέες διαδικασίες, νέοι πάροχοι δεν καταγράφονται πουθενά. Εκεί που ο νόμος απαιτεί εποπτεία, αυτή λείπει.
Δεύτερο διαρκές θέμα: η ανάθεση επεξεργασίας. Όποιος αναθέτει επεξεργασία προσωπικών δεδομένων σε τρίτους χρειάζεται τις συμβατικές εγγυήσεις του άρθρου 9 του νόμου. Οι συμβάσεις αυτές λείπουν εκπληκτικά συχνά, ή χρονολογούνται από εποχή με εντελώς άλλες υπηρεσίες. Κρίσιμο με υπηρεσίες cloud και ΤΝ εκτός Ελβετίας: χωρίς καθαρή βάση για τη διαβίβαση στο εξωτερικό, όλη η αλυσίδα πατά σε σαθρό έδαφος.
Τρίτον: η γνωστοποίηση παραβιάσεων. Ο νόμος απαιτεί γνωστοποίηση στην εποπτική αρχή το συντομότερο δυνατόν όταν απειλείται υψηλός κίνδυνος. Βλέπουμε και τα δύο άκρα: παραβιάσεις που δεν κλιμακώνονται ποτέ, και γνωστοποιήσεις με εβδομάδες καθυστέρηση επειδή κανείς δεν ήξερε ποιος αποφασίζει. Δοκιμασμένη διαδικασία με σαφείς αρμοδιότητες είναι βασικός εξοπλισμός.
Το πρακτικό θέμα του 2026 είναι η σύνδεση προστασίας δεδομένων και ΤΝ. Όποιος εισάγει προσωπικά δεδομένα σε εργαλεία ΤΝ τα επεξεργάζεται κατά τον νόμο, με όλες τις συνέπειες. Για επιχειρήσεις με δεσμούς με την ΕΕ προστίθενται οι υποχρεώσεις του κανονισμού ΤΝ από τον Αύγουστο του 2026. Το καλό νέο: όποιος τακτοποιήσει τη βάση έχει κάνει ήδη τη μισή δουλειά για την ΤΝ.
Η σύστασή μας για το φθινόπωρο του 2026: συμπαγής έλεγχος υγείας δεδομένων. Ενημέρωση αρχείου, έλεγχος συμβάσεων παρόχων, δοκιμή της διαδικασίας γνωστοποίησης. Τρεις μέρες που στη σοβαρή στιγμή γλιτώνουν εβδομάδες.


