2025-11-30
საბერძნეთის მონაცემთა დაცვის საზედამხედველო ორგანოს გადაწყვეტილება აუტიზმის სპექტრის მქონე არასრულწლოვანის პერსონალური მონაცემების უკანონო დამუშავების შესახებ
ორგანიზაციებს, რომლებიც საქმიანობენ ჯანდაცვის სფეროში, ეკისრებათ პერსონალური მონაცემების განსაკუთრებული სიფრთხილითა და პასუხისმგებლობით დამუშავების ვალდებულება.[1] 2025 წლის 24 ივნისს, საბერძნეთის პერსონალურ მონაცემთა დაცვის საზედამხედველო ორგანომ (“HDPA”) მიიღო მნიშვნელოვანი გადაწყვეტილება,[2] რომელიც შეეხება აუტიზმის სპექტრის მქონე პირებთან მომუშავე ასოციაციის მიერ არასრულწლოვანის პერსონალური მონაცემების უკანონო დამუშავებას.[3]
ფაქტობრივი გარემოებები
საზედამხედველო ორგანოს საჩივრით მიმართეს არასრულწლოვანის მშობლებმა, რომელთა შვილი მონაწილეობდა აუტიზმის სპექტრის მქონე პირებთან მომუშავე ასოციაციის - „დავითის ფარის“ - თერაპიულ პროგრამაში. მშობლებმა, როგორც არასრულწლოვანის კანონიერმა წარმომადგენლებმა, განაცხადეს, რომ ასოციაციამ დაარღვია „მონაცემთა დაცვის ძირითადი რეგულაციით“ (“GDPR”) დადგენილი არაერთი პრინციპი. დავა შეეხებოდა შემდეგ საკითხებს:
- მონაცემთა გაცნობის უფლების დარღვევა - მშობლებმა მიმართეს ასოციაციას და მოითხოვეს შენობაში მოქმედი ვიდეომონიტორინგის სისტემიდან იმ ჩანაწერების ასლის გადაცემა, რომლებშიც ასახული იყო მათი შვილის თერაპიული სესიები. მოთხოვნის მიზანი იყო გაერკვიათ, როგორ მიიღო არასრულწლოვანმა სხეულის დაზიანებები ცენტრში ყოფნისას. ასოციაციამ უარი განაცხადა მოთხოვნის დაკმაყოფილებაზე არგუმენტით, რომ ვიდეოჩანაწერები ავტომატურად იშლებოდა 48 საათის შემდეგ. ამასთან, მათი მტკიცებით, ასოციაციის თანამშრომლებმა უარი განაცხადეს გარკვეული ჩანაწერების გადაცემაზე, ვინაიდან კადრებში თავადაც ჩანდნენ.
- მშობლები ასევე დავობდნენ განსაკუთრებული კატეგორიის მონაცემების უკანონო გადაცემაზე. როგორც დადგინდა, ასოციაციამ მშობელთა წინასწარი თანხმობის გარეშე კერძო კომპანიას - “Balkaniki EPE” - გადასცა შემდეგი მონაცემები: არასრულწლოვანის თერაპიული ინტერვენციის პროგრამა, დიაგნოსტიკისა და მხარდაჭერის ცენტრის სამედიცინო დასკვნა და არასრულწლოვანის პროგრამაში ჩარიცხვისას შეგროვებული სამედიცინო ისტორია. მონაცემთა გადაცემის მიზნად ასოციაციამ დაასახელა თერაპიული პროგრამის შეფასება დამოუკიდებელი ექსპერტის მიერ, მისი შემდგომი გაუმჯობესებისთვის.
- სასამართლო გადაწყვეტილების მონაცემთა მიმღებთა ფართო წრისთვის გაზიარება - მშობლებსა და ასოციაციას შორის სამართლებრივი დავის ფარგლებში, ეროვნულმა სასამართლომ მიიღო შუალედური გადაწყვეტილება, რომლის მიხედვითაც ასოციაციას, როგორც კერძო სამართლის იურიდიულ პირს, მიენიჭა უფლება, უარი განეცხადებინა არასრულწლოვანის თერაპიულ პროგრამაში მონაწილეობის გაგრძელებაზე. გადაწყვეტილების მიღების შემდეგ ასოციაციამ აღნიშნული დოკუმენტი გაავრცელა მონაცემთა მიმღებთა ფართო წრეში - პარტნიორ ორგანიზაციებსა და ფსიქიკური ჯანმრთელობის სფეროს სხვა დაწესებულებებში - არგუმენტით, რომ სურდა მათთვის ინფორმაციის მიწოდება აღნიშნული უფლების შესახებ. სასამართლო გადაწყვეტილება შეიცავდა არასრულწლოვანისა და მისი მშობლების პერსონალურ მონაცემებს.
საზედამხედველო ორგანოს შეფასება
წინამდებარე საქმის ფაქტობრივი გარემოებების მხედველობაში მიღებით საბერძნეთის საზედამხედველო ორგანომ დაადგინა შემდეგი:
- მონაცემთა გაცნობის უფლება
„მონაცემთა დაცვის ძირითადი რეგულაციის“ მე-15 მუხლის მიხედვით, მონაცემთა სუბიექტს უფლება აქვს გაეცნოს მის შესახებ არსებულ პერსონალურ მონაცემებს და მიიღოს ამ მონაცემების ასლები.
- ასოციაცია, როგორც მონაცემთა დამუშავებისთვის პასუხისმგებელი პირი, ვალდებული იყო მონაცემთა გაცნობის თაობაზე მოთხოვნა განეხილა დაუყოვნებლივ და არაუგვიანეს ერთი თვის ვადაში.
- ამასთან, თანამშრომელთა ინტერესებზე ზოგადი მითითება ვერ წარმოადგენდა მონაცემებზე წვდომის შეზღუდვის საკმარის საფუძველს. ასოციაციას ევალებოდა დაემტკიცებინა, რომ მონაცემთა სუბიექტის კანონიერი წარმომადგენლებისთვის ჩანაწერების მიწოდება მნიშვნელოვნად დააზარალებდა მესამე პირთა უფლებებსა და კანონიერ ინტერესებს.
- ბოლოს, მონაცემთა გადაცემაზე უარის თქმის ნაცვლად შესაძლებელი იყო ტექნიკური ზომების მიღება, როგორიც არის თანამშრომელთა გამოსახულების ტექნიკური დაფარვა და მონაცემთა სუბიექტისთვის ჩანაწერების ამ ფორმით გადაცემა.
აღნიშნულის საპირისპიროდ, ასოციაციამ ვერ წარმოადგინა მტკიცებულება, რომ მშობლებისთვის ვიდეოჩანაწერის გადაცემით დაირღვეოდა ასოციაციის თანამშრომლების უფლებები. ამასთან, ასოციაციას არც უცდია შესაბამისი ტექნიკური საშუალებების გამოყენებით ჩანაწერებში თანამშრომელთა გამოსახულებების დაფარვა და ჩანაწერების ამ ფორმით გადაცემა. შესაბამისად, “HDPA”-მ დაადგინა, რომ ორგანიზაციამ დაარღვია “GDPR”-ის მე-12 (2) და მე-15 მუხლები.
- არასრულწლოვანის განსაკუთრებული კატეგორიის მონაცემების გადაცემა მესამე პირზე
საზედამხედველო ორგანომ დაადგინა, რომ მშობელთა წინასწარი თანხმობის გარეშე არასრულწლოვანის განსაკუთრებული კატეგორიის მონაცემების მესამე პირზე გადაცემით, ასოციაციამ დაარღვია “GDPR”-ის მე-5, მე-13 და 24-ე მუხლები.
“HDPA”-მ ხაზი გაუსვა, რომ მონაცემთა გადაცემისას დამუშავებისთვის პასუხისმგებელი პირი ვალდებულია:
- მონაცემთა სუბიექტებს (ან მათ კანონიერ წარმომადგენლებს) წინასწარ აცნობოს მონაცემთა შესაძლო გადაცემის თაობაზე;
- უზრუნველყოს ან შეიმუშავოს განსაკუთრებული კატეგორიის მონაცემების გადაცემისას სამართლებრივი საფუძველი;
- მიიღოს მონაცემთა უსაფრთხოების დაცვის ტექნიკური და ორგანიზაციული ზომები.
- მონაცემთა არაპროპორციული გავრცელება ადრესატთა ფართო წრესთან
“HDPA”-მ დაადგინა, რომ ასოციაციის მიერ სასამართლოს შუალედური გადაწყვეტილების (რომელიც შეიცავდა როგორც არასრულწლოვანის, ასევე მისი მშობლების პერსონალურ მონაცემებს) ადრესატთა ფართო წრესთან გაზიარებით დაირღვა მიზნის შეზღუდვის, მონაცემთა მინიმიზაციისა და გამჭვირვალობის პრინციპები. კერძოდ, მიუხედავად იმისა, რომ ასოციაციის მიზანი შესაძლოა ლეგიტიმური ყოფილიყო (პარტნიორი დაწესებულებებისთვის სამართლებრივი პოზიციის გაცნობა), მსგავსი მიზანი მიიღწეოდა დოკუმენტის ანონიმიზებული ფორმით გავრცელებითაც, იდენტიფიცირებადი მონაცემების გამჟღავნების გარეშე. შესაბამისად, საზედამხედველო ორგანომ დაადგინა “GDPR”-ის მე-5 და მე-13 მუხლების დარღვევა.
- საზედამხედველო ორგანოსთან თანამშრომლობის ვალდებულება
„მონაცემთა დაცვის ძირითადი რეგულაციის“ 31-ე მუხლის მიხედვით, მონაცემთა დამუშავებისთვის პასუხისმგებელი პირი ვალდებულია თავისი საქმიანობის განხორციელებისას, მოთხოვნის საფუძველზე, ითანამშრომლოს პერსონალურ მონაცემთა დაცვის საზედამხედველო ორგანოსთან.
წინამდებარე შემთხვევაში მონაცემთა სუბიექტის განცხადების საფუძველზე საზედამხედველო ორგანომ დაიწყო განცხადებასთან დაკავშირებული გარემოებების შესწავლა. მოკვლევის პროცესში ასოციაციის პასუხები კი იყო არასრული და ზოგჯერ ურთიერთგამომრიცხავი, რამაც მნიშვნელოვნად შეაფერხა ორგანოს საქმიანობა. შედეგად, “HDPA”-მა დაადგინა “GDPR”-ის 31-ე მუხლის დარღვევა.
საზედამხედველო ორგანოს გადაწყვეტილება
საბერძნეთის პერსონალურ მონაცემთა დაცვის საზედამხედველო ორგანომ დაადგინა, რომ აუტიზმის სპექტრის მქონე არასრულწლოვანის პერსონალური მონაცემების დამუშავებისას ასოციაციამ დაარღვია “GDPR”-ის მე-5, მე-12, მე-13, მე-15-ე, 24-ე და 31-ე მუხლები. დარღვევების ხასიათისა და სიმძიმის გათვალისწინებით, დაწესებულებას დააკისრა ჯარიმა 10 000 ევროს ოდენობით.
საზედამხედველო ორგანომ ხაზი გაუსვა, რომ აღნიშნული დარღვევები შეეხებოდა “GDPR”-ის ფუნდამენტურ პრინციპებს - კანონიერებას, გამჭვირვალობას, პროპორციულობასა და ანგარიშვალდებულებას - და კიდევ ერთხელ დაადასტურა, რომ ორგანიზაციებმა, რომლებიც ამუშავებენ არასრულწლოვნების მონაცემებს, უნდა გამოიჩინონ განსაკუთრებული სიფრთხილე, პროფესიული პასუხისმგებლობა და უზრუნველყონ მონაცემთა დამუშავების გამჭვირვალობა.