Με μια ματιά
- Κόστος για μικρό γραφείο με τζίρο ως 200.000 ευρώ και όριο 100.000 ευρώ: 350 ως 800 ευρώ καθαρά τον χρόνο.
- Ως επέκταση πάνω σε υπάρχον συμβόλαιο επαγγελματικής ευθύνης: 150 ως 400 ευρώ, δηλαδή σαφώς φθηνότερα.
- Το διοικητικό πρόστιμο δεν καλύπτεται. Τα έξοδα υπεράσπισης απέναντι στην Αρχή καλύπτονται.
- Η γνωστοποίηση παραβίασης στην Αρχή γίνεται χωρίς καθυστέρηση και, όπου είναι εφικτό, μέσα σε εβδομήντα δύο ώρες.
- Η συχνότερη αιτία δεν είναι η επίθεση χάκερ. Είναι το ηλεκτρονικό ψάρεμα και το ανθρώπινο λάθος.
- Η κρυπτογράφηση του δίσκου είναι δωρεάν και αλλάζει ουσιαστικά τις υποχρεώσεις σας σε περίπτωση κλοπής συσκευής.
Η ουσία
Η κυβερνοευθύνη για τον ελεύθερο επαγγελματία δεν είναι θέμα υπολογιστών. Είναι θέμα του τι κρατάτε για λογαριασμό άλλων ανθρώπων. Ο λογιστής έχει τα ΑΦΜ, τα εισοδήματα και τους τραπεζικούς λογαριασμούς εκατοντάδων οικογενειών. Ο γιατρός έχει φακέλους υγείας, που είναι η πιο ευαίσθητη κατηγορία δεδομένων που αναγνωρίζει ο Γενικός Κανονισμός Προστασίας Δεδομένων. Ο δικηγόρος έχει συμβάσεις, διαζύγια και ποινικά. Όταν αυτά διαρρεύσουν, έχετε τρία ταυτόχρονα προβλήματα: τα δικά σας έξοδα αποκατάστασης, τις απαιτήσεις των ανθρώπων που εκτέθηκαν, και την Αρχή Προστασίας Δεδομένων. Το συμβόλαιο καλύπτει τα δύο πρώτα. Το πρόστιμο δεν το καλύπτει ποτέ, καμία ασφάλιση, πουθενά.
Τρεις διαφορετικοί κίνδυνοι, όχι ένας
Ο κόσμος λέει «κυβερνοασφάλιση» και εννοεί τρία πράγματα που πωλούνται μαζί αλλά λειτουργούν αλλιώς.
Η δική σας ζημιά. Τα συστήματά σας κλείδωσαν, τα αρχεία σας χάθηκαν, η δουλειά σταμάτησε για εννέα ημέρες. Εδώ πληρώνονται η αποκατάσταση των δεδομένων, η τεχνική έρευνα για το τι έγινε, η αντικατάσταση λογισμικού, και η απώλεια εισοδήματος για τις ημέρες που δεν δουλέψατε.
Η ευθύνη προς τρίτους. Οι άνθρωποι των οποίων τα δεδομένα εκτέθηκαν μπορούν να ζητήσουν αποζημίωση. Το ποσό ανά άτομο είναι μικρό, από μερικές εκατοντάδες ως λίγες χιλιάδες ευρώ, αλλά πολλαπλασιάζεται με τον αριθμό των ανθρώπων. Εδώ μπαίνουν επίσης οι απαιτήσεις πελατών επιχειρήσεων που ζημιώθηκαν επειδή σταματήσατε.
Η διοικητική πλευρά. Η γνωστοποίηση στην Αρχή, η ενημέρωση των υποκειμένων, η νομική υποστήριξη στον έλεγχο, και το πρόστιμο. Καλύπτονται τα έξοδα όλων αυτών των ενεργειών. Το πρόστιμο όχι.
Πολλοί επαγγελματίες αγοράζουν μόνο το πρώτο, επειδή αυτό φοβούνται. Το δεύτερο και το τρίτο είναι εκείνα που κρατούν χρόνια και κοστίζουν περισσότερο.
Τι πάει στραβά, στην πραγματικότητα
Ξεχάστε τις ταινίες. Οι απαιτήσεις που βλέπουν οι ασφαλιστές είναι πεζές.
Το ηλεκτρονικό ψάρεμα. Ένα μήνυμα που μοιάζει με ειδοποίηση τράπεζας ή με έγγραφο πελάτη. Κάποιος δίνει κωδικό. Από εκεί ανοίγει το email σας, και από το email ανοίγουν όλα.
Το κακόβουλο λογισμικό που κλειδώνει αρχεία. Ζητά λύτρα σε κρυπτονόμισμα. Το μεγαλύτερο κόστος δεν είναι τα λύτρα, που συχνά δεν πληρώνονται. Είναι οι ημέρες που δεν δουλεύετε και η ανακατασκευή του αρχείου.
Η απάτη με έμβασμα. Κάποιος διαβάζει την αλληλογραφία σας για εβδομάδες, μαθαίνει το ύφος σας, και στέλνει την κατάλληλη στιγμή email που ζητά αλλαγή αριθμού λογαριασμού. Είναι το πιο ακριβό μεμονωμένο περιστατικό στα μικρά γραφεία.
Το λάθος στον παραλήπτη. Η λίστα μισθοδοσίας που πήγε σε λάθος διεύθυνση, το κοινοποιημένο πεδίο αντί για κρυφή κοινοποίηση σε μαζικό μήνυμα προς εκατό πελάτες. Απολύτως αθώο, και πλήρως παραβίαση δεδομένων.
Η κλεμμένη ή χαμένη συσκευή. Λάπτοπ από το αυτοκίνητο, κινητό στο ταξί, στικάκι από την τσάντα.
Ο πάροχος σας. Το λογισμικό μισθοδοσίας, το σύστημα ραντεβού, ο χώρος φιλοξενίας του ιστότοπού σας. Αν παραβιαστεί ο δικός τους, τα δεδομένα των δικών σας πελατών εκτέθηκαν, και απέναντι στους πελάτες υπεύθυνος επεξεργασίας είστε εσείς.
Ο άνθρωπός σας. Ο υπάλληλος που φεύγει και παίρνει μαζί του το πελατολόγιο. Είναι και παραβίαση δεδομένων και επαγγελματικό πρόβλημα.
Τι καλύπτει το συμβόλαιο
Ένα καλό συμβόλαιο κυβερνοευθύνης έχει δύο σκέλη και μία υπηρεσία.
Στο πρώτο σκέλος, τα δικά σας έξοδα. Η τεχνική έρευνα περιστατικού, δηλαδή ο ειδικός που βρίσκει τι συνέβη και πώς. Η αποκατάσταση δεδομένων και συστημάτων. Η απώλεια εισοδήματος για τις ημέρες διακοπής, με μια περίοδο αναμονής που είναι συνήθως οκτώ ως δώδεκα ώρες. Τα έξοδα γνωστοποίησης και ενημέρωσης των ανθρώπων που επηρεάστηκαν. Και, σε κάποια συμβόλαια, τα λύτρα, με αυστηρές προϋποθέσεις και με έγκριση της εταιρείας.
Στο δεύτερο σκέλος, η ευθύνη σας. Οι αποζημιώσεις προς τα υποκείμενα των δεδομένων και προς πελάτες. Τα έξοδα υπεράσπισης σε αγωγές και στον έλεγχο της Αρχής. Και η ευθύνη για περιεχόμενο, δηλαδή για ό,τι δημοσιεύεται από τα δικά σας συστήματα.
Η υπηρεσία είναι η γραμμή άμεσης ανταπόκρισης. Ένα τηλέφωνο εικοσιτεσσάρων ωρών που σας συνδέει με τεχνικό και με δικηγόρο μέσα σε λίγες ώρες. Για τον ελεύθερο επαγγελματία που είναι μόνος του στις τρεις τα ξημερώματα με κλειδωμένο σέρβερ, αυτή η υπηρεσία αξίζει περισσότερο από το ίδιο το όριο.
Ζητήστε ονομαστικά τρεις επεκτάσεις. Την απάτη μεταφοράς κεφαλαίων, με το υπο-όριό της. Την κάλυψη για παραβίαση σε πάροχο υπηρεσιών νέφους. Και την επέκταση για συσκευές εκτός γραφείου, αν δουλεύετε από παντού, που το κάνετε.
Τι δεν καλύπτει
Το διοικητικό πρόστιμο. Είναι κύρωση και δεν είναι ασφαλίσιμη. Θα το ακούσετε διαφορετικά από κάποιον πωλητή. Δεν ισχύει.
Τη γνωστή ευπάθεια που αφήσατε ανοιχτή. Αν το συμβόλαιο ζητά ενημερωμένο λογισμικό και αντίγραφα ασφαλείας και εσείς δεν τα είχατε, η εταιρεία έχει επιχείρημα.
Την αναβάθμιση των συστημάτων σας. Το συμβόλαιο επαναφέρει, δεν βελτιώνει. Αν μετά το περιστατικό αποφασίσετε να περάσετε σε καλύτερη υποδομή, η διαφορά είναι δική σας.
Τα δικά σας διαφυγόντα κέρδη πέρα από την περίοδο διακοπής. Ο πελάτης που έφυγε επειδή έχασε την εμπιστοσύνη του δεν αποζημιώνεται.
Τον δόλο. Δικό σας ή στελέχους που ενήργησε με τη γνώση σας.
Την καθαρή επαγγελματική αμέλεια. Το λάθος στη δήλωση φόρου δεν είναι κυβερνοπεριστατικό. Χρειάζεστε και τα δύο συμβόλαια, ή ένα που τα ενώνει.
Την υλική ζημιά σε εξοπλισμό. Ο υπολογιστής που κάηκε καλύπτεται από την ασφάλιση περιουσίας, όχι από εδώ.
Οι υποχρεώσεις σας, σε απλά λόγια
Ο Κανονισμός δεν ζητά να είστε ειδικός. Ζητά να έχετε σκεφτεί το θέμα και να μπορείτε να το αποδείξετε.
Πρώτο, ξέρετε τι κρατάτε. Ένα αρχείο δραστηριοτήτων επεξεργασίας, έστω δύο σελίδες: ποια δεδομένα, για ποιον σκοπό, πού αποθηκεύονται, ποιος τα βλέπει, πόσο καιρό τα κρατάτε.
Δεύτερο, έχετε λόγο να τα κρατάτε. Η σύμβαση με τον πελάτη, μια νομική υποχρέωση, ή η συγκατάθεσή του. Για δεδομένα υγείας οι κανόνες είναι αυστηρότεροι.
Τρίτο, έχετε μέτρα ανάλογα με τον κίνδυνο. Κρυπτογράφηση δίσκου, διαφορετικοί κωδικοί, δεύτερος παράγοντας στην είσοδο, αντίγραφα ασφαλείας που δοκιμάζονται, ενημερώσεις λογισμικού. Κανένα από αυτά δεν κοστίζει χρήματα.
Τέταρτο, έχετε συμβάσεις με όσους επεξεργάζονται δεδομένα για λογαριασμό σας. Το λογιστικό λογισμικό, ο πάροχος email, η εταιρεία που κρατά τον ιστότοπό σας.
Πέμπτο, ξέρετε τι κάνετε όταν κάτι συμβεί. Ένα χαρτί με τα βήματα και τα τηλέφωνα, κολλημένο δίπλα στην οθόνη.
Έκτο, απαντάτε στα αιτήματα των ανθρώπων. Δικαίωμα πρόσβασης, διόρθωσης, διαγραφής, με προθεσμία ενός μήνα.
Η τήρηση αυτών δεν σας κάνει άτρωτο. Σας δίνει όμως τη μόνη υπεράσπιση που μετράει απέναντι στην Αρχή: ότι λάβατε τα μέτρα που αναλογούσαν στο μέγεθος και στον κίνδυνό σας.
Οι πρώτες εβδομήντα δύο ώρες
Η προθεσμία τρέχει από τη στιγμή που αντιληφθήκατε την παραβίαση, όχι από τη στιγμή που έγινε.
Ώρα μηδέν. Απομονώστε. Αποσυνδέστε το μηχάνημα από το δίκτυο, μην το σβήσετε αν σας πουν το αντίθετο οι τεχνικοί, γιατί χάνονται ίχνη. Αλλάξτε κωδικούς από άλλη, καθαρή συσκευή.
Πρώτη ώρα. Καλέστε τη γραμμή της ασφαλιστικής σας, αν έχετε συμβόλαιο. Θα σας συνδέσει με τεχνικό και δικηγόρο. Αν δεν έχετε, καλέστε τον τεχνικό σας και έναν δικηγόρο με εμπειρία στα δεδομένα.
Πρώτες ώρες. Καταγράψτε. Τι είδατε, πότε, ποιος το ανέφερε, ποια συστήματα αφορά, ποια δεδομένα ενδέχεται να εκτέθηκαν, πόσα άτομα. Αυτό το κείμενο θα γίνει η γνωστοποίηση.
Ως τις εβδομήντα δύο ώρες. Γνωστοποιήστε στην Αρχή, εκτός αν η παραβίαση δεν ενέχει κίνδυνο για τα δικαιώματα των ανθρώπων. Αν δεν έχετε ακόμη όλα τα στοιχεία, γνωστοποιείτε ό,τι ξέρετε και συμπληρώνετε μετά. Η καθυστερημένη γνωστοποίηση κρίνεται αυστηρότερα από την ελλιπή.
Παράλληλα. Αν ο κίνδυνος για τους ανθρώπους είναι υψηλός, ενημερώστε τους χωρίς καθυστέρηση, με απλά λόγια: τι έγινε, ποια δεδομένα αφορά, τι κάνετε, τι να προσέξουν.
Μετά. Γράψτε την έκθεση περιστατικού και κρατήστε την. Ο Κανονισμός σας υποχρεώνει να τεκμηριώνετε κάθε παραβίαση, ακόμη και όσες δεν γνωστοποιήθηκαν, με την αιτιολογία γιατί δεν γνωστοποιήθηκαν.
Τι λέει ο νόμος
Το βασικό κείμενο είναι ο ευρωπαϊκός Κανονισμός για την προστασία των δεδομένων προσωπικού χαρακτήρα, που ισχύει άμεσα από το 2018 και δεν χρειάζεται ελληνικό νόμο για να εφαρμοστεί. Ο ελληνικός εφαρμοστικός νόμος του 2019 ρυθμίζει τα σημεία που ο Κανονισμός αφήνει στα κράτη μέλη και την Αρχή Προστασίας Δεδομένων.
Τέσσερα σημεία σας αφορούν άμεσα. Η υποχρέωση λήψης κατάλληλων τεχνικών και οργανωτικών μέτρων, ανάλογων με τον κίνδυνο. Η γνωστοποίηση παραβίασης στην Αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός εβδομήντα δύο ωρών. Η ανακοίνωση στους ίδιους τους ανθρώπους όταν ο κίνδυνος είναι υψηλός. Και το δικαίωμα αποζημίωσης όποιου υπέστη ζημιά, υλική ή ηθική.
Τα διοικητικά πρόστιμα του Κανονισμού έχουν πολύ υψηλά θεωρητικά ανώτατα. Στην ελληνική πράξη, για μικρούς επαγγελματίες και μικρές επιχειρήσεις, τα ποσά που επιβάλλονται κινούνται συνήθως από μερικές χιλιάδες ως λίγες δεκάδες χιλιάδες ευρώ, ανάλογα με τη σοβαρότητα, τη συνεργασία και τα μέτρα που είχαν ληφθεί. Δεν θα σας δώσουμε αριθμό, γιατί εξαρτάται από τα περιστατικά. Θα σας πούμε όμως ότι η συνεργασία και η ύπαρξη τεκμηριωμένων μέτρων μειώνουν αποδεδειγμένα το ύψος.
Στο αστικό σκέλος ισχύει και το άρθρο 914 του Αστικού Κώδικα για την αποζημίωση από αδικοπραξία, παράλληλα με το δικαίωμα που δίνει ο ίδιος ο Κανονισμός.
Για τη δική σας ασφάλιση ισχύει το άρθρο 7 του ν. 2496/1997: οκτώ ημέρες από τη γνώση για να αναγγείλετε το περιστατικό. Στα κυβερνοπεριστατικά η γνώση είναι η στιγμή που καταλάβατε ότι κάτι δεν πάει καλά, όχι η στιγμή που το επιβεβαίωσε ο τεχνικός.
Τέλος, θυμηθείτε ότι η ασφάλιση δεν είναι υποχρεωτική εδώ. Υποχρεωτικά είναι τα μέτρα και οι γνωστοποιήσεις. Η ασφάλιση είναι το δίχτυ που πιάνει το κόστος τους.
Τι δείχνουν τα τιμολόγια
Ενδεικτικά καθαρά ετήσια ασφάλιστρα κυβερνοευθύνης, με απαλλαγή 1.000 ευρώ.
| Προφίλ | Όριο | Καθαρό ασφάλιστρο |
|---|---|---|
| Ελεύθερος επαγγελματίας, τζίρος ως 80.000 € | 50.000 € | 250 ως 450 € |
| Μικρό γραφείο, τζίρος ως 200.000 € | 100.000 € | 350 ως 800 € |
| Γραφείο με προσωπικό, τζίρος ως 500.000 € | 250.000 € | 900 ως 1.800 € |
| Επέκταση πάνω σε συμβόλαιο επαγγελματικής ευθύνης | 50.000 ως 100.000 € | 150 ως 400 € |
Για σύγκριση, από τα ίδια τιμολόγια: ο λογιστής με αμοιβές 120.000 ευρώ πληρώνει 1.650 ευρώ για επαγγελματική ευθύνη με όριο 300.000 ευρώ, και ο γιατρός γενικής ιατρικής 207 ως 330 ευρώ για το ίδιο όριο. Πηγή: παραδοχές του δικού μας υπολογισμού, όχι δημοσιευμένος τιμοκατάλογος εταιρείας. Η μέθοδος είναι ολόκληρη στο πώς υπολογίζουμε. Η μέθοδος είναι ολόκληρη στο πώς υπολογίζουμε.
Το χρήσιμο συμπέρασμα του πίνακα είναι η τελευταία γραμμή. Αν έχετε ήδη συμβόλαιο επαγγελματικής ευθύνης, η κυβερνοκάλυψη ως επέκταση κοστίζει το μισό ή λιγότερο από ένα αυτοτελές συμβόλαιο. Για τον ελεύθερο επαγγελματία με ένα γραφείο και ένα αρχείο πελατών, αυτή είναι σχεδόν πάντα η σωστή αγορά. Το αυτοτελές συμβόλαιο έχει νόημα όταν η δουλειά σας είναι ψηφιακή από άκρη σε άκρη, δηλαδή ηλεκτρονικό κατάστημα, πλατφόρμα, ή πάροχος υπηρεσιών λογισμικού.
Στην τιμολόγηση μετράνε τέσσερα: ο τζίρος, ο αριθμός των εγγραφών που κρατάτε, το είδος των δεδομένων, και τα μέτρα που δηλώνετε. Το τελευταίο είναι ο μόνος μοχλός που ελέγχετε. Δεύτερος παράγοντας στην είσπραξη email, κρυπτογράφηση δίσκων και δοκιμασμένα αντίγραφα ασφαλείας μειώνουν το ασφάλιστρο, και μερικές εταιρείες δεν αναλαμβάνουν καθόλου τον κίνδυνο χωρίς αυτά.
Ένα παράδειγμα
Ο Γρηγόρης είναι 51 ετών, λογιστής στην Κατερίνη, με γραφείο τριών ατόμων και περίπου εκατόν ογδόντα πελάτες. Έχει συμβόλαιο επαγγελματικής ευθύνης με όριο 300.000 ευρώ και πληρώνει 1.480 ευρώ καθαρά. Ο ασφαλιστής του προτείνει επέκταση κυβερνοευθύνης με όριο 100.000 ευρώ για 320 ευρώ επιπλέον. Δέχεται, κυρίως επειδή η επέκταση περιλαμβάνει γραμμή άμεσης ανταπόκρισης.
Δεκατέσσερις μήνες αργότερα, μια Παρασκευή απόγευμα, η υπάλληλός του ανοίγει συνημμένο που φαίνεται σαν τιμολόγιο γνωστού προμηθευτή. Τη Δευτέρα το πρωί όλα τα αρχεία του σέρβερ είναι κλειδωμένα και υπάρχει σημείωμα που ζητά λύτρα.
Τι γίνεται. Ο Γρηγόρης καλεί τη γραμμή στις 8:40. Στις 11:00 έχει στο τηλέφωνο τεχνικό ανταπόκρισης και στις 13:00 δικηγόρο. Το μηχάνημα απομονώνεται. Η τεχνική έρευνα δείχνει ότι το λογισμικό είχε πρόσβαση σε αρχεία τριών ημερών πριν κλειδώσει, δηλαδή υπάρχει πιθανότητα εξαγωγής δεδομένων.
Τα αντίγραφα ασφαλείας υπάρχουν, αλλά το τελευταίο δοκιμασμένο είναι δεκαέξι ημερών, γιατί η αυτόματη διαδικασία είχε σταματήσει τον προηγούμενο μήνα χωρίς να το προσέξει κανείς. Η αποκατάσταση κρατά τέσσερις εργάσιμες και η ανακατασκευή των δεκαέξι ημερών άλλες έξι.
Η γνωστοποίηση στην Αρχή γίνεται την Τρίτη, μέσα στις εβδομήντα δύο ώρες, με τα στοιχεία που υπάρχουν. Επειδή τα δεδομένα περιλαμβάνουν ΑΦΜ, εισοδήματα και τραπεζικούς λογαριασμούς, ο κίνδυνος κρίνεται υψηλός και ενημερώνονται και οι εκατόν ογδόντα πελάτες με επιστολή που συντάσσει ο δικηγόρος.
Η αριθμητική. Τεχνική έρευνα και αποκατάσταση: 6.800 ευρώ. Νομική υποστήριξη για τη γνωστοποίηση και τον έλεγχο: 4.200 ευρώ. Έξοδα ενημέρωσης πελατών: 900 ευρώ. Απώλεια εισοδήματος για δέκα εργάσιμες, με την περίοδο αναμονής των δώδεκα ωρών: 5.400 ευρώ. Σύνολο 17.300 ευρώ, μείον η απαλλαγή των 1.000 ευρώ. Τα λύτρα δεν πληρώνονται.
Η Αρχή διενεργεί έλεγχο. Διαπιστώνει ότι υπήρχε πολιτική κωδικών και κρυπτογράφηση, αλλά ότι τα αντίγραφα ασφαλείας δεν ελέγχονταν και ότι δεν υπήρχε εκπαίδευση προσωπικού. Επιβάλλει πρόστιμο. Ο Γρηγόρης το πληρώνει από την τσέπη του, γιατί κανένα πρόστιμο δεν καλύπτεται. Δύο πελάτες ζητούν αποζημίωση για ηθική βλάβη και οι υποθέσεις κλείνουν συμβιβαστικά σε τετραψήφια ποσά, που καλύπτονται.
Δεύτερο παράδειγμα, με μεγαλύτερο μεμονωμένο ποσό. Αρχιτεκτονικό γραφείο δύο ατόμων στη Ρόδο δέχεται, στη μέση μιας πραγματικής συναλλαγής, email που φαίνεται να έρχεται από τον συνεργαζόμενο κατασκευαστή και ζητά πληρωμή 18.600 ευρώ σε νέο λογαριασμό εξωτερικού. Το email έρχεται από παραβιασμένο λογαριασμό του ίδιου του κατασκευαστή, άρα είναι γνήσιο στο μάτι. Η πληρωμή γίνεται. Τα χρήματα δεν ανακτώνται.
Το συμβόλαιο έχει επέκταση απάτης μεταφοράς κεφαλαίων με υπο-όριο 25.000 ευρώ, αλλά με όρο διπλής τηλεφωνικής επιβεβαίωσης σε κάθε αλλαγή στοιχείων λογαριασμού. Η επιβεβαίωση δεν έγινε. Η εταιρεία καλύπτει τελικά μέρος του ποσού μετά από διαπραγμάτευση, γιατί ο όρος ήταν διατυπωμένος ασαφώς. Το δίδαγμα: η επέκταση αξίζει, και ο όρος διαδικασίας που τη συνοδεύει πρέπει να διαβαστεί την ημέρα που υπογράφετε, όχι την ημέρα που τη χρειάζεστε.
Τα λάθη που κοστίζουν
Να νομίζετε ότι το πρόστιμο καλύπτεται. Δεν καλύπτεται και κανείς δεν πρόκειται να το καλύψει. Πώς το φτιάχνετε: επενδύστε στα μέτρα, που μειώνουν και την πιθανότητα και το ύψος του προστίμου.
Να μην ελέγχετε τα αντίγραφα ασφαλείας. Ένα αντίγραφο που δεν έχει δοκιμαστεί δεν είναι αντίγραφο. Κάντε το εξής: δοκιμαστική επαναφορά κάθε τρίμηνο, και σημείωση της ημερομηνίας.
Να καθυστερήσετε τη γνωστοποίηση περιμένοντας πλήρη εικόνα. Η καθυστέρηση κρίνεται αυστηρότερα από την ελλιπή αναφορά. Η διόρθωση: γνωστοποίηση με όσα ξέρετε και συμπλήρωση μετά.
Να αγοράσετε αυτοτελές συμβόλαιο ενώ έχετε ήδη επαγγελματικής ευθύνης. Πληρώνετε διπλά για την ίδια διοικητική βάση. Τι κάνετε: ρωτήστε πρώτα την τιμή της επέκτασης.
Να μην εκπαιδεύσετε τους ανθρώπους σας. Η τεχνολογία δεν σταματά το ηλεκτρονικό ψάρεμα. Ο άνθρωπος που ξέρει τι να προσέξει το σταματά. Η λύση: μισή ώρα δύο φορές τον χρόνο, με πραγματικά παραδείγματα.
Να κρατάτε αρχεία πελατών που δεν χρειάζεστε πια. Κάθε παλιός φάκελος που μένει στον σέρβερ μεγαλώνει τη ζημιά μιας μελλοντικής παραβίασης και δεν σας προσφέρει τίποτα. Ο Κανονισμός ζητά ούτως ή άλλως να ορίσετε χρόνο διατήρησης. Το σωστό: γράψτε πόσα χρόνια κρατάτε τι, με βάση τις φορολογικές και επαγγελματικές σας υποχρεώσεις, και διαγράφετε με το ίδιο αυτόματο ραντεβού κάθε χρόνο.
Να μη βάλετε διπλή επιβεβαίωση σε κάθε αλλαγή τραπεζικού λογαριασμού. Είναι ο μόνος τρόπος να σταματήσει η απάτη εμβάσματος, και συχνά είναι και όρος του συμβολαίου. Αντί γι’ αυτό: τηλεφωνική επιβεβαίωση σε γνωστό αριθμό, πάντα, χωρίς εξαίρεση.
Η κυβερνοευθύνη είναι η νεότερη κάλυψη αυτής της σελίδας και η μόνη που μεγαλώνει κάθε χρόνο, γιατί το αρχείο σας μεγαλώνει κάθε χρόνο. Για τον ελεύθερο επαγγελματία με ένα γραφείο και μερικές εκατοντάδες πελάτες, κοστίζει λιγότερο από τη συντήρηση του υπολογιστή σας και λύνει τη μία μέρα που δεν θα ξέρετε τι να κάνετε. Δείτε τι σας αναλογεί με βάση τον τζίρο και το αρχείο σας στο εργαλείο σύγκρισης επαγγελματικής ευθύνης, και ρωτήστε πόσο κοστίζει ως επέκταση πριν ζητήσετε αυτοτελές συμβόλαιο.
Συχνές ερωτήσεις
Καλύπτεται το πρόστιμο της Αρχής Προστασίας Δεδομένων;
Όχι. Καμία ασφάλιση δεν πληρώνει διοικητικό πρόστιμο, γιατί σκοπός του προστίμου είναι να το νιώσει αυτός που παρέβη. Καλύπτονται όμως τα έξοδα της νομικής υποστήριξης απέναντι στην Αρχή, που είναι συχνά μεγαλύτερα από το πρόστιμο σε μια μικρή υπόθεση.
Πόσο κοστίζει ένα συμβόλαιο κυβερνοευθύνης;
Για ελεύθερο επαγγελματία ή μικρό γραφείο με τζίρο ως 200.000 ευρώ και όριο 100.000 ευρώ, το εύρος της αγοράς είναι 350 ως 800 ευρώ καθαρά τον χρόνο. Ως επέκταση πάνω σε υπάρχον συμβόλαιο επαγγελματικής ευθύνης, κοστίζει λιγότερο, τυπικά 150 ως 400 ευρώ.
Τι πρέπει να κάνω τις πρώτες 72 ώρες;
Ο Κανονισμός ζητά γνωστοποίηση της παραβίασης στην Αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός εβδομήντα δύο ωρών από τη στιγμή που την αντιληφθήκατε. Παράλληλα απομονώνετε τα συστήματα, καταγράφετε τι έγινε, και καλείτε τη γραμμή της ασφαλιστικής σας αν έχετε συμβόλαιο.
Ποια είναι η πιο συχνή αιτία στην πράξη;
Το ανθρώπινο λάθος και το ηλεκτρονικό ψάρεμα, όχι η εξελιγμένη επίθεση. Ο υπάλληλος που έστειλε λίστα σε λάθος παραλήπτη, το συνημμένο που άνοιξε κάποιος, ο κωδικός που ήταν ο ίδιος παντού. Οι τεχνικές άμυνες βοηθούν λιγότερο από την εκπαίδευση και τη διπλή επαλήθευση.
Το κλεμμένο λάπτοπ είναι παραβίαση δεδομένων;
Αν περιείχε προσωπικά δεδομένα και δεν ήταν κρυπτογραφημένο, ναι. Αν ο δίσκος ήταν κρυπτογραφημένος με ισχυρό κλειδί που δεν εκτέθηκε, η υποχρέωση ενημέρωσης των ίδιων των ανθρώπων συνήθως δεν γεννιέται. Η κρυπτογράφηση του δίσκου είναι δωρεάν στα σύγχρονα λειτουργικά και είναι το πιο αποδοτικό μέτρο που υπάρχει.
Πρέπει να ενημερώσω τους πελάτες μου;
Όταν η παραβίαση ενδέχεται να επιφέρει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες τους, ναι, και χωρίς καθυστέρηση. Δεδομένα υγείας, οικονομικά στοιχεία και ταυτοποιητικά έγγραφα οδηγούν σχεδόν πάντα εκεί. Το κόστος αυτής της ενημέρωσης καλύπτεται από το συμβόλαιο.
Καλύπτεται η απάτη με έμβασμα;
Μόνο με ρητή επέκταση, που ονομάζεται συνήθως κάλυψη κοινωνικής μηχανικής ή απάτης μεταφοράς κεφαλαίων, και συνοδεύεται από χαμηλό υπο-όριο και από όρους διαδικασίας. Αν δεν τηρήσατε τη διπλή επιβεβαίωση που ορίζει το συμβόλαιο, η εταιρεία αρνείται.
Είμαι μόνος μου, χωρίς υπαλλήλους. Με αφορά;
Αν κρατάτε αρχείο με ονόματα, ΑΦΜ, διευθύνσεις ή δεδομένα υγείας, σας αφορά ακριβώς όσο και μια μεγάλη εταιρεία. Ο Κανονισμός δεν εξαιρεί τους μικρούς. Ο μόνος που εξαιρείται είναι όποιος επεξεργάζεται δεδομένα αποκλειστικά για προσωπική χρήση.
Νομοθεσία που αναφέρεται: ΑΚ άρ. 914 · ν. 2496/1997 άρ. 7
Πηγές
- Κανονισμός (ΕΕ) 2016/679 για την προστασία των δεδομένων προσωπικού χαρακτήρα, 2016
- Παραδοχές του υπολογισμού μας, δημοσιευμένες ολόκληρες, Σεπτέμβριος 2026
Δημοσιεύτηκε 13 Σεπτεμβρίου 2026. Επόμενος έλεγχος 13 Σεπτεμβρίου 2027.