Η Novartis δίνει στις ΗΠΑ προσωπικά δεδομένα για γιατρούς και υπαλλήλους

Πράσινο φως άναψε η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα για την διαβίβαση από την Novartis Ελλάς προσωπικών δεδομένων προς δημόσιες αρχές των ΗΠΑ, δηλαδή το Υπουργείο Δικαιοσύνης (Department of Justice-DOJ) και την Επιτροπή Κεφαλαιαγοράς (Securities and Exchange Commission-SEC).

Τα στοιχεία δίνονται στο πλαίσιο της έρευνας που διενεργούν οι αμερικανικές αρχές, για τυχόν παραβίαση του νόμου για «την καταπολέμηση των πρακτικών διαφθοράς στην αλλοδαπή» (Foreign Corrupt Practices Act-FCPA), καθώς και τυχόν διάπραξη ομοσπονδιακών αδικημάτων με βάση την κείμενη νομοθεσία από την εταιρεία και αφορούν πρώην και νυν εργαζόμενους, προμηθευτές, γιατρούς κ.α.

«Η Αρχή έκρινε ότι η αιτούσα έχει έννομο συμφέρον συμμόρφωσης προς το αίτημα των δημοσίων αρχών των ΗΠΑ, διότι καταδεικνύει με τον τρόπο αυτό την πρόθεση συνεργασίας για τη διερεύνηση της υπόθεσης στο πλαίσιο άσκησης υπερασπιστικών δικαιωμάτων της» όπως αναφέρεται σε ανακοίνωση της Αρχής, η οποία επισημαίνει ότι η εταιρείας φέρει το βάρος απόδειξης της διαβίβασης μόνο των αναγκαίων δεδομένων. Επιπλέον, η εταιρεία «έχει την υποχρέωση να τηρεί τα εν λόγω δεδομένα στις εγκαταστάσεις ή στον ηλεκτρονικό εξοπλισμό της εταιρίας στην Ελλάδα είτε σε φυσική είτε σε ηλεκτρονική μορφή, ενόψει και της εκκρεμούσης ποινικής διαδικασίας στην Ελλάδα».

Ολόκληρη η ανακοίνωση της Αρχής έχει ως εξής:

Λόγω της υποβολής μεγάλου αριθμού σχετικών ερωτημάτων από δημοσιογράφους και πολίτες, η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα ανακοινώνει τα εξής:

-Η Novartis Ελλάς ζήτησε από την Αρχή τη χορήγηση άδειας διαβίβασης προσωπικών δεδομένων προς δημόσιες αρχές των ΗΠΑ, δηλαδή το Υπουργείο Δικαιοσύνης (Department of Justice-DOJ) και την Επιτροπή Κεφαλαιαγοράς (Securities and Exchange Commission-SEC), οι οποίες διενεργούν με βάση την κατά νόμο αρμοδιότητά τους έρευνες, αστικής και ποινικής φύσης, για τυχόν παραβίαση του νόμου για «Την καταπολέμηση των πρακτικών διαφθοράς στην αλλοδαπή» (Foreign Corrupt Practices Act-FCPA), καθώς και τυχόν διάπραξη ομοσπονδιακών αδικημάτων με βάση την κείμενη νομοθεσία. Οι εν λόγω έρευνες στρέφονται σε βάρος της μητρικής Novartis AG που εδρεύει στην Ελβετία και θυγατρικών εταιριών όπως η αιτούσα.

-Στο πλαίσιο της ανωτέρω διερεύνησης υποβλήθηκε από τις ανωτέρω δημόσιες αρχές των ΗΠΑ αίτημα προς την Novartis Ελλάς για την από μέρους της οικειοθελή προσκόμιση εγγράφων που βρίσκονται στην Ελλάδα.

-Οι κατά το κρινόμενο αίτημα της εταιρίας παραλήπτες των δεδομένων στις ΗΠΑ είναι δημόσιες αρχές, οι οποίες διερευνούν τυχόν παραβίαση της νομοθεσίας των ΗΠΑ για τη διαφθορά και άλλα ομοσπονδιακά αδικήματα και έχουν ερευνητικές αρμοδιότητες, αντίστοιχες με τις κατά το ελληνικό δίκαιο, «εισαγγελικές και ανακριτικές» του Κώδικα Ποινικής Δικονομίας και των ειδικών ποινικών νόμων. Επιπλέον δε, σε περίπτωση διαπίστωσης των προαναφερόμενων παραβάσεων, οι ανωτέρω δημόσιες αρχές των ΗΠΑ έχουν αρμοδιότητα επιβολής βαρύτατων κυρώσεων, αστικής και ποινικής φύσης, καθώς και την παραπομπή προς εκδίκαση της υπόθεσης στο αρμόδιο δικαστήριο των ΗΠΑ.

-Η Αρχή έκρινε ότι η αιτούσα έχει έννομο συμφέρον συμμόρφωσης προς το αίτημα των δημοσίων αρχών των ΗΠΑ, διότι καταδεικνύει με τον τρόπο αυτό την πρόθεση συνεργασίας για τη διερεύνηση της υπόθεσης στο πλαίσιο άσκησης υπερασπιστικών δικαιωμάτων της.

-Η Αρχή έκρινε, επίσης, ότι προκειμένου να διαβιβαστούν τα ατομικά δεδομένα, απαιτείται πάντως η τήρηση «σωστής ισορροπίας» μεταξύ αφενός του εννόμου συμφέροντος της εταιρίας, το οποίο συνίσταται στην αποτροπή κινδύνου επιβολής σε βάρος της κυρώσεων από τις Αρχές των ΗΠΑ και αφετέρου της ανάγκης προστασίας των δικαιωμάτων των υποκειμένων των δεδομένων με βάση τις αρχές της αναλογικότητας και της προσφορότητας.

-Ενόψει των ανωτέρω, η Αρχή χορήγησε την αιτούμενη άδεια διαβίβασης δεδομένων (α/α 2072/2018 – 7/2/2018) με τους παρακάτω όρους:

1) Το βάρος απόδειξης της διαβίβασης μόνο των αναγκαίων δεδομένων σε σχέση με τον επιδιωκόμενο σκοπό φέρει ως υπεύθυνος επεξεργασίας αποκλειστικά η αιτούσα, χωρίς να απαλλάσσεται της σχετικής ευθύνης από μόνη τη χορήγηση της άδειας.

2) Η αιτούσα φέρει περαιτέρω την ευθύνη λήψης των κατάλληλων οργανωτικών και τεχνικών μέτρων για την ασφάλεια των δεδομένων και ως προς τις επεξεργασίες από δικηγορικές εταιρίες και άλλους εκτελούντες στους οποίους έχει ανατεθεί από την αιτούσα η συλλογή και επεξεργασία των σχετικών δεδομένων.

3) Η αιτούσα έχει την υποχρέωση να συνοδεύει κάθε πληροφορία που θα παραδώσει στις αρχές των ΗΠΑ από ρητό αίτημα τήρησης του απορρήτου των εγγράφων.

4) Επίσης, έχει την υποχρέωση να τηρεί τα εν λόγω δεδομένα στις εγκαταστάσεις ή στον ηλεκτρονικό εξοπλισμό της εταιρίας στην Ελλάδα είτε σε φυσική είτε σε ηλεκτρονική μορφή, ενόψει και της εκκρεμούσης ποινικής διαδικασίας στην Ελλάδα.

-Με την ίδια άδεια η Αρχή επέβαλε την υποχρέωση ενημέρωσης των υποκειμένων των δεδομένων (πρώην και νυν εργαζόμενων, προμηθευτών, ιατρών, κ.α.), πριν τη διαβίβαση προς τις αρχές των ΗΠΑ, μέσω γνωστοποίησης δια του τύπου, στην οποία πρέπει να γίνεται μνεία ότι τα υποκείμενα των δεδομένων έχουν το δικαίωμα πρόσβασης και αντίρρησης εφόσον συντρέχουν νόμιμοι λόγοι.

πηγή

ΠΕΡΙΣΣΟΤΕΡΑ ΝΕΑ