Για τους νομικούς
Πείτε ναι στην ΤΝ και τηρήστε τις δεσμεύσεις εμπιστευτικότητας.
Συμφωνίες εμπιστευτικότητας, διαγωνισμοί, φάκελοι πελατών, επαγγελματικό απόρρητο: ένα κείμενο επικολλημένο σε μια ΤΝ μπορεί να παραβιάσει μια δέσμευση χωρίς να το αποφασίσει κανείς. Εδώ: τα κείμενα άρθρο προς άρθρο, μια υποδειγματική πολιτική προς προσαρμογή, τι μπορεί να καλύπτει μια ρήτρα, και η διαδικασία όταν κάτι έχει φύγει.

Ποιος λογοδοτεί
Ο οργανισμός λογοδοτεί. Ο καθένας ενεργεί κατ’ εντολή του.
Τι λένε τα κείμενα, σε τέσσερις γραμμές — η καθεμία με το άρθρο της.
Ο οργανισμός
Ως υπεύθυνος επεξεργασίας, εφαρμόζει τα κατάλληλα μέτρα — μεταξύ αυτών, όταν είναι αναλογικό, πολιτικές προστασίας δεδομένων — και πρέπει να μπορεί να αποδείξει ότι η επεξεργασία συμμορφώνεται με τον ΓΚΠΔ.
ΓΚΠΔ, άρθρο 24
Ο υπεύθυνος προστασίας δεδομένων
Ενημερώνει, συμβουλεύει, παρακολουθεί τη συμμόρφωση, ευαισθητοποιεί και εκπαιδεύει το προσωπικό. Ο ΥΠΔ δεν ευθύνεται προσωπικά όταν ο οργανισμός δεν συμμορφώνεται.
ΓΚΠΔ, άρθρο 39 · CNIL
Κάθε πρόσωπο
Επεξεργάζεται τα δεδομένα προσωπικού χαρακτήρα του οργανισμού μόνο κατ’ εντολή του. Η πολιτική είναι το σημείο όπου οι εντολές αυτές καταγράφονται — το έγγραφο που δείχνει ότι δόθηκαν.
ΓΚΠΔ, άρθρα 29 και 32 παράγραφος 4
Γραμματισμός στον τομέα της ΤΝ
Από τις 2 Φεβρουαρίου 2025, ένας οργανισμός που χρησιμοποιεί συστήματα ΤΝ λαμβάνει μέτρα για να στηρίξει τον γραμματισμό του προσωπικού του στον τομέα της ΤΝ. Δεν απαιτείται πιστοποιητικό.
Κανονισμός για την ΤΝ, άρθρο 4, όπως τροποποιήθηκε το 2026
Τα κείμενα, άρθρο προς άρθρο
Τι λέει κάθε άρθρο, με απλά λόγια — μια περίληψη: αυθεντικό είναι μόνο το κείμενο που δημοσιεύεται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.
ΓΚΠΔ, άρθρο 24 — η ευθύνη του υπευθύνου επεξεργασίας
Ο οργανισμός εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα — μεταξύ αυτών, όπου είναι αναλογικό, πολιτικές προστασίας δεδομένων — και πρέπει να μπορεί να αποδείξει ότι οι επεξεργασίες του είναι σύμφωνες.
ΓΚΠΔ, άρθρο 29 — η επεξεργασία υπό την εποπτεία του υπευθύνου
Όποιος ενεργεί υπό την εποπτεία του οργανισμού και έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα τα επεξεργάζεται μόνο κατ’ εντολή του, εκτός αν ο νόμος ορίζει διαφορετικά.
ΓΚΠΔ, άρθρο 32 — η ασφάλεια της επεξεργασίας
Ασφάλεια ανάλογη του κινδύνου· και, στην παράγραφο 4, ο οργανισμός διασφαλίζει ότι όσοι ενεργούν υπό την εποπτεία του επεξεργάζονται δεδομένα προσωπικού χαρακτήρα μόνο κατ’ εντολή του.
ΓΚΠΔ, άρθρο 33 — γνωστοποίηση παραβίασης στην αρχή
Μια παραβίαση δεδομένων προσωπικού χαρακτήρα γνωστοποιείται στην εποπτική αρχή αμελλητί και, αν είναι δυνατόν, εντός 72 ωρών, εκτός αν δεν είναι πιθανό να προκαλέσει κίνδυνο για τα πρόσωπα· κάθε παραβίαση τεκμηριώνεται.
ΓΚΠΔ, άρθρο 34 — ανακοίνωση στα υποκείμενα των δεδομένων
Όταν μια παραβίαση ενδέχεται να προκαλέσει υψηλό κίνδυνο για τα πρόσωπα, αυτά ενημερώνονται αμελλητί, με σαφή και απλή διατύπωση.
ΓΚΠΔ, άρθρο 39 — τα καθήκοντα του υπευθύνου προστασίας δεδομένων
Ενημερώνει και συμβουλεύει τον οργανισμό και το προσωπικό, παρακολουθεί τη συμμόρφωση — μαζί με την ευαισθητοποίηση και την εκπαίδευση —, παρέχει συμβουλές για τις εκτιμήσεις αντικτύπου, συνεργάζεται με την εποπτική αρχή.
Πράξη για την ΤΝ, άρθρο 4 — γραμματισμός στην ΤΝ
Οι πάροχοι και οι φορείς εφαρμογής συστημάτων ΤΝ λαμβάνουν μέτρα για να υποστηρίξουν τον γραμματισμό στην ΤΝ του προσωπικού τους και των άλλων προσώπων που ασχολούνται για λογαριασμό τους με τη λειτουργία και τη χρήση συστημάτων ΤΝ, λαμβάνοντας υπόψη τις γνώσεις, την εμπειρία, την εκπαίδευση και την κατάρτισή τους, καθώς και το πλαίσιο χρήσης. Έτσι διατυπώνεται στον κανονισμό (ΕΕ) 2026/1744 (το ψηφιακό omnibus για την ΤΝ, άρθρο 1 σημείο 5), σε ισχύ από τις 27 Ιουλίου 2026· το κείμενο που εγκρίθηκε το 2024 ζητούσε μέτρα για να διασφαλιστεί, στο μέτρο του δυνατού, «επαρκές επίπεδο» γραμματισμού.
Διαβάστε το επίσημο κείμενο (EUR-Lex)Η Πράξη για την ΤΝ όπως εγκρίθηκε το 2024, άρθρο 4
Η ευθύνη
Ποιος λογοδοτεί όταν ένας φάκελος πελάτη φεύγει από προσωπικό λογαριασμό;
Πρώτα ο οργανισμός
Ως υπεύθυνος επεξεργασίας, εφαρμόζει τα κατάλληλα μέτρα και πρέπει να μπορεί να το αποδείξει (άρθρο 24). Το πρόσωπο ενεργεί υπό την εποπτεία του, κατ’ εντολή του (άρθρα 29 και 32 παράγραφος 4) — εφόσον οι εντολές είναι γραπτές και γνωστές τη στιγμή της πράξης.
Ο αποκλεισμός δεν βοηθά
Οι άνθρωποι τον παρακάμπτουν, και ο ΥΠΔ δεν βλέπει κανένα από τα κείμενα που φεύγουν. Το πλαίσιο φέρνει την απόφαση στη στιγμή και στο πρόσωπο της πράξης: πριν ένα κείμενο φτάσει σε μια ΤΝ, όποιος το στέλνει βλέπει τι θα έφευγε, κρατά ό,τι χρειάζεται η ΤΝ και αποφασίζει.
Και το εργαλείο;
Το DoNotLeak είναι βοήθημα, παρεχόμενο ως έχει: το πρόσωπο αποφασίζει και παραμένει υπεύθυνο για ό,τι στέλνει, και για τις δικές του υποχρεώσεις — τους κανόνες του οργανισμού, τις δεσμεύσεις εμπιστευτικότητας, τον ΓΚΠΔ. Η Contee περιορίζει την ευθύνη της όσο επιτρέπει ο νόμος, εκτός από βαριά αμέλεια ή δόλο· οι όροι χρήσης της διέπονται από το γαλλικό δίκαιο.
Τι δεν σημαίνει αυτός ο επιμερισμός
- Είναι οργανωτικός: δεν καθιστά κανέναν εργαζόμενο από κοινού υπεύθυνο επεξεργασίας κατά τον ΓΚΠΔ.
- Μια υπογεγραμμένη πολιτική δεν απαλλάσσει τον οργανισμό από τίποτα.
- Ο ανθρώπινος έλεγχος δεν είναι εγγύηση: χρειάζεται πληροφόρηση, χρόνο και μέσα για να αποφασίσει — το πλαίσιο υπάρχει για να τα δώσει.
- Η ψευδωνυμοποίηση δεν είναι ανωνυμοποίηση: το προστατευμένο κείμενο παραμένει δεδομένο προσωπικού χαρακτήρα, και τα συμφραζόμενα μπορεί να αρκούν για να ταυτοποιηθεί κάποιος (ΓΚΠΔ, άρθρο 4 σημείο 5 και αιτιολογική σκέψη 26).

Το πλαίσιο
Πέντε μέρη, μέτρα που μπορείτε να αποδείξετε.
Ένας κανόνας μόνος του μένει σε ένα συρτάρι· ένα εργαλείο μόνο του δεν διδάσκει τίποτα. Τα κείμενα απαιτούν κατάλληλα μέτρα, που ο οργανισμός μπορεί να αποδείξει (ΓΚΠΔ, άρθρο 24), και προστατεύουν ένα εμπορικό απόρρητο μόνο αν εύλογα μέτρα το διατήρησαν απόρρητο (οδηγία (ΕΕ) 2016/943, άρθρο 2): τα πέντε μέρη, μαζί.
Μια πολιτική χρήσης
Οι εντολές του οργανισμού, γραπτώς: τι επιτρέπεται, τι απαγορεύεται, τι πρέπει να προστατευθεί πρώτα, σε ποιον να απευθυνθείτε. Αρκετά σύντομη για να διαβαστεί, αρκετά συγκεκριμένη για να αναγνωρίζεται μια κατάσταση.
ΓΚΠΔ, άρθρα 24 παράγραφος 2 και 29
Το εργαλείο στο χέρι όλων
Το DoNotLeak στη σελίδα του, χωρίς λογαριασμό και χωρίς εγκατάσταση: πριν ένα κείμενο φτάσει σε μια ΤΝ, το πρόσωπο βλέπει τι θα έφευγε και αποφασίζει. Για μια ομάδα, μπορεί επίσης να λειτουργεί στους διακομιστές του ίδιου του οργανισμού, μαζί με το API του.
Τίποτα δεν διατηρείται: το κείμενο υποβάλλεται σε επεξεργασία στη μνήμη και έπειτα ξεχνιέται.
Η εκπαίδευση: οι Seals
Σε κάθε ομάδα, ένας εθελοντής — ένας Seal: Seal and Engage Against Leaks, σφράγισμα απέναντι στις διαρροές — μεταδίδει το αντανακλαστικό και απαντά σε ερωτήσεις. Το εργαλείο εκπαιδεύει μέσα στην ίδια την κίνηση: κάθε εντοπισμός εμφανίζεται με τον τύπο του, πριν από την αποστολή. Η Contee μπορεί να σας βοηθήσει να δημιουργήσετε και να εκπαιδεύσετε αυτή την κοινότητα, με περιεχόμενο και συμβουλές για να ξεκινήσει.
Κανονισμός για την ΤΝ, άρθρο 4
Δημιουργήστε τους Seals σας με την Contee — στείλτε μας μήνυμα στο LinkedIn
Η μέτρηση: όγκοι, ποτέ πρόσωπα
Μετρήστε τα εγκεκριμένα εργαλεία, τα εκπαιδευμένα πρόσωπα, τα περιστατικά που αναφέρθηκαν. Κανείς δεν παρακολουθείται· ό,τι γράφει ο καθένας δεν διαβάζεται.
Ο υπολογιστής: η τάξη μεγέθους
Οι μετρήσεις του DoNotLeak μέσα στον οργανισμό — ανά τύπο δεδομένων, ποτέ το περιεχόμενοΣύντομα
Μια διαδικασία για περιστατικά
Όταν κάτι έφυγε παρ’ όλα αυτά: το λέμε αμέσως, περιορίζουμε, αξιολογούμε, γνωστοποιούμε όταν το απαιτεί ο νόμος. Γνωστή εκ των προτέρων, ώστε κανείς να μη διστάζει.
ΓΚΠΔ, άρθρο 33
Ένα υπόδειγμα προς προσαρμογή
Μια πολιτική ΤΝ προς προσαρμογή, ενότητα προς ενότητα.
Δέκα σύντομες ενότητες, ό,τι αφορά ειδικά τον οργανισμό σας σε [αγκύλες]. Προσαρμόστε την με τον ΥΠΔ, τους συμβούλους σας και, όπου απαιτείται, τους εκπροσώπους των εργαζομένων.
Ένα επεξεργάσιμο αρχείο PowerPoint (.pptx), που ανοίγει και στο LibreOffice.
Εκδόσεις Word και PDFΣύντομα
Άδεια: CC BY-SA 4.0
Οι δέκα ενότητες
Περιλαμβάνει τις εντολές κατά την έννοια του άρθρου 29, τις επιτρεπόμενες και απαγορευμένες χρήσεις, ό,τι δεν μπαίνει ποτέ σε εργαλείο ΤΝ (άρθρα 9 και 10), τις κυρώσεις, κατά τον εσωτερικό κανονισμό εργασίας σας.
- Γιατί αυτή η πολιτική
- Πεδίο εφαρμογής
- Επιτρεπόμενες και απαγορευμένες χρήσεις
- Προστασία πριν από κάθε χρήση ΤΝ
- Το εργαλείο προστασίας
- Εκπαίδευση και βοήθεια
- Αναφορά περιστατικού
- Μέτρηση, όχι παρακολούθηση
- Κυρώσεις — ορίζονται από τον οργανισμό
- Αναθεώρηση
Ακολουθεί τις συστάσεις της CNIL: μια πολιτική που ορίζει τις επιτρεπόμενες και τις απαγορευμένες χρήσεις, και χρήστες εκπαιδευμένους πριν ξεκινήσουν.
Τι σας επιτρέπει η άδεια
Μπορείτε να την αντιγράψετε, να την προσαρμόσετε και να τη διαδώσετε, για κάθε χρήση, αναφέροντας την Contee. «Παρόμοια Διανομή» (SA): αν δημοσιεύσετε μια προσαρμοσμένη εκδοχή, δημοσιεύστε τη με την ίδια άδεια — ώστε όλοι να επωφελούνται με τη σειρά τους από τις βελτιώσεις.

Εφαρμόστε αυτό το πλαίσιο και την πολιτική του σε 90 ημέρες: το κιτ του ΥΠΔ
Οι συμβάσεις σας
Τι μπορεί να καλύπτει μια ρήτρα για τη χρήση ΤΝ.
Σημεία προς εξέταση, σύμβαση προς σύμβαση, το καθένα με το κείμενο από το οποίο προκύπτει — όχι μια έτοιμη ρήτρα.
Με έναν πάροχο ΤΝ
Η σύμβαση με τον εκτελούντα την επεξεργασία
Όταν ο πάροχος επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό του οργανισμού, μια σύμβαση ορίζει τις υποχρεώσεις του: καταγεγραμμένες εντολές, την εμπιστευτικότητα του προσωπικού του, την ασφάλεια, τη χρήση άλλων εκτελούντων την επεξεργασία, τη διαγραφή ή την επιστροφή των δεδομένων στο τέλος της σύμβασης, τους ελέγχους.
Τι κάνει με ό,τι λαμβάνει
Ανάλογα με το εργαλείο, τη σύμβαση και τις ρυθμίσεις του, ο πάροχος μπορεί να διατηρεί, να διαβάζει ή να επαναχρησιμοποιεί ό,τι του αποστέλλεται: η ρήτρα λέει τι κάνει με αυτό, για πόσο καιρό και για ποιους σκοπούς.
Πού υποβάλλονται σε επεξεργασία τα δεδομένα
Εκτός Ένωσης, μια διαβίβαση ακολουθεί τους κανόνες του κεφαλαίου V του ΓΚΠΔ· η σύμβαση με τον εκτελούντα την επεξεργασία καλύπτει και τις διαβιβάσεις, που γίνονται μόνο βάσει καταγεγραμμένων εντολών.
Με έναν πελάτη
Τα έγγραφά του σε μια ΤΝ
Μια συμφωνία εμπιστευτικότητας μπορεί να ορίζει αν τα έγγραφα του πελάτη επιτρέπεται να μπουν σε εργαλείο ΤΝ, σε ποιο και υπό ποιους όρους — προστατευμένα πρώτα, για παράδειγμα. Η αποκάλυψη εμπορικού απορρήτου χωρίς τη συγκατάθεση του κατόχου του, κατά παράβαση τέτοιας συμφωνίας, είναι παράνομη.
Εύλογα μέτρα
Ένα εμπορικό απόρρητο προστατεύεται μόνο αν ο κάτοχός του έλαβε εύλογα μέτρα για να το διατηρήσει απόρρητο. Μια ρήτρα, μια πολιτική που όλοι γνωρίζουν, ένα εργαλείο στο χέρι: μέτρα για τα οποία ο οργανισμός κρατά αρχείο. Για το επαγγελματικό απόρρητο, η υποδειγματική πολιτική προβλέπει μια γραμμή για τους περιορισμούς του κλάδου σας.
Η μέρα που κάτι φεύγει
Ποιος ειδοποιεί ποιον, και πόσο γρήγορα: ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση, και ο υπεύθυνος γνωστοποιεί την παραβίαση στην εποπτική αρχή, όπου είναι εφικτό εντός 72 ωρών. Τα υπόλοιπα τα ορίζει η σύμβαση: πόσο γρήγορα ειδοποιείται ο πελάτης, και με ποιον επικοινωνείτε.
Και όταν ένας πελάτης ρωτά πώς πλαισιώνεται η χρήση της ΤΝ στον οργανισμό σας
Η πολιτική σας και ο κατάλογος εγκεκριμένων εργαλείων της, η εκπαίδευση των ομάδων σας (Κανονισμός για την ΤΝ, άρθρο 4), η διαδικασία σας για περιστατικά. Τα πέντε μέρη του πλαισίου, παραπάνω, χωρούν σε μία σελίδα.
Τίποτα σε αυτή τη σελίδα δεν αποτελεί νομική συμβουλή: παραπέμπει στα κείμενα· ο ΥΠΔ και οι σύμβουλοί σας τα εφαρμόζουν στην περίπτωσή σας και στις συμβάσεις σας.
Όταν κάτι έφυγε
Μια διαδικασία για περιστατικά, γνωστή εκ των προτέρων, με τις προθεσμίες της.
Ένα κείμενο που στάλθηκε σε μια ΤΝ δεν ανακαλείται — ούτε το DoNotLeak μπορεί να το κάνει. Τότε μετράει η ταχύτητα.
Το λέμε αμέσως
Στην επαφή που ορίζει η πολιτική. Μια γρήγορη αναφορά αξίζει περισσότερο από μια τέλεια, και κανείς δεν κατηγορείται επειδή ανέφερε.
Περιορίζουμε
Διαγράφουμε τη συνομιλία όπου το επιτρέπει η υπηρεσία· ζητάμε να ανακληθεί και να αντικατασταθεί κάθε κωδικός ή κλειδί που έφυγε.
Αξιολογούμε και γνωστοποιούμε
Ο οργανισμός αξιολογεί τον κίνδυνο. Μια παραβίαση δεδομένων προσωπικού χαρακτήρα γνωστοποιείται στην αρμόδια εποπτική αρχή εντός 72 ωρών, όπου είναι εφικτό (ΓΚΠΔ, άρθρο 33).
Έπειτα μαθαίνουμε: ό,τι διδάσκει το περιστατικό επιστρέφει στην πολιτική και στην εκπαίδευση.
Για περισσότερα
Το υπόλοιπο κιτ
Το κιτ της αλλαγής: παρουσιάσεις για το webinar, τη διοίκηση και την εκπαίδευση των Seals
Πηγές
- CNIL — ερωτήσεις και απαντήσεις για τη χρήση συστημάτων παραγωγικής ΤΝ (18 Ιουλίου 2024, στα αγγλικά)
- CNIL — πώς γίνεται κανείς υπεύθυνος προστασίας δεδομένων (στα γαλλικά)
- CNIL — γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήρα (στα γαλλικά)
- ΓΚΠΔ — Κανονισμός (ΕΕ) 2016/679, μεταξύ άλλων άρθρα 24, 28, 29, 32, 33, 39 και 44 (EUR-Lex)
- Κανονισμός για την ΤΝ — Κανονισμός (ΕΕ) 2024/1689, άρθρο 4 για τον γραμματισμό στον τομέα της ΤΝ (EUR-Lex)
- Κανονισμός (ΕΕ) 2026/1744, το ψηφιακό omnibus για την ΤΝ, που τροποποίησε το άρθρο 4 (EUR-Lex)
- Οδηγία (ΕΕ) 2016/943 για τα εμπορικά απόρρητα, άρθρα 2 και 4 (EUR-Lex)
- Ευρωπαϊκή Επιτροπή — γραμματισμός στον τομέα της ΤΝ, ερωτήσεις και απαντήσεις (στα αγγλικά)
Ξεκινήστε από την πολιτική, δοκιμάστε το εργαλείο.
Προσαρμόστε την υποδειγματική πολιτική με τον ΥΠΔ και τους συμβούλους σας· το κιτ του ΥΠΔ την εφαρμόζει σε 90 ημέρες. Δοκιμάστε το εργαλείο σε ένα φανταστικό κείμενο, χωρίς λογαριασμό. Για να λειτουργεί στον οργανισμό σας, με το API του, στείλτε μήνυμα στην Contee.