Μετάβαση στο κύριο περιεχόμενο
Certyneo
Οδηγός συμμόρφωσης 2026

Ηλεκτρονική υπογραφή και GDPR: οδηγός για τους DPO

Η υιοθέτηση μιας λύσης ηλεκτρονικής υπογραφής εγείρει πολλά ζητήματα GDPR: πού φιλοξενούνται τα δεδομένα; Ποιος μπορεί να τα προσεγγίσει; Υπάρχει κίνδυνος Cloud Act; Αυτός ο οδηγός απαντά σε αυτά τα ερωτήματα και εξηγεί πώς να επιλέξετε μια λύση συμpatible με το GDPR για την οργάνωσή σας.

Ενημερώθηκε στις

Ποια προσωπικά δεδομένα επεξεργάζεται μια λύση υπογραφής;

Μια πλατφόρμα ηλεκτρονικής υπογραφής επεξεργάζεται διάφορες κατηγορίες προσωπικών δεδομένων.

  • Ταυτότητα του υπογράφοντος: όνομα, επώνυμο, email, αριθμός τηλεφώνου
  • Περιεχόμενο εγγράφων: πιθανώς ευαίσθητα προσωπικά δεδομένα (συμβάσεις εργασίας, δεδομένα υγείας, χρηματοοικονομικά δεδομένα)
  • Δεδομένα audit trail: διεύθυνση IP, timestamp, user-agent
  • Συμπεριφορικά δεδομένα: χειρόγραφη υπογραφή σε tablet (εάν QES βιομετρικό)

Φιλοξενία και μεταφορές εκτός ΕΕ

Το GDPR απαιτεί ότι τα προσωπικά δεδομένα δεν μπορούν να μεταφερθούν εκτός ΕΕ παρά μόνο σε χώρες που παρέχουν επαρκές επίπεδο προστασίας ή υπό κατάλληλες εγγυήσεις (SCCs, BCRs). Για τις λύσεις υπογραφής, αυτό σημαίνει:

  • Φιλοξενία ΕΕ → εγγενή μεταφορά, χωρίς πρόσθετες διαδικασίες
  • Φιλοξενία ΗΠΑ με SCCs → δυνατή αλλά με υπολειπόμενο κίνδυνο Cloud Act
  • Αμερικανικό νομικό πρόσωπο (Cloud Act) → κίνδυνος που δεν μπορεί να εξαλειφθεί ακόμη και με φιλοξενία ΕΕ

Αμερικανικό Cloud Act και ηλεκτρονική υπογραφή

Το Cloud Act (2018) επιτρέπει στις αμερικανικές αρχές να προσπελάσουν δεδομένα που φιλοξενούνται από αμερικανικές εταιρείες, ακόμη και αν αποθηκεύονται στην Ευρώπη. Οι DocuSign, Adobe Sign και Dropbox Sign είναι αμερικανικές εταιρείες που υπόκεινται στο Cloud Act. Η Certyneo είναι γαλλική εταιρεία, μη υπόκειμενη σε αυτή την εξωτερικότητα.

SolutionΕπίπεδο κινδύνου Cloud Act ανά λύση
CertyneoΚανένας κίνδυνος — γαλλικό νομικό πρόσωπο
YousignΚανένας κίνδυνος — γαλλικό νομικό πρόσωπο
DocuSignΥπολειπόμενος κίνδυνος — αμερικανικό νομικό πρόσωπο
Adobe Acrobat SignΥπολειπόμενος κίνδυνος — αμερικανικό νομικό πρόσωπο
Dropbox SignΥπολειπόμενος κίνδυνος — αμερικανικό νομικό πρόσωπο

DPA και νομικές βάσεις

Η επεξεργασία δεδομένων από μια λύση υπογραφής πρέπει να βασίζεται σε έγκυρη νομική βάση (συμβάσεις, νόμιμο συμφέρον, ή συναίνεση). Πρέπει να συναφθεί Data Processing Agreement (DPA) με τον πάροχο υπογραφής. Η Certyneo παρέχει ένα DPA συμpatible με το GDPR, υπογράφιμο ηλεκτρονικά, με τα στοιχεία που απαιτούνται από το άρθρο 28 του GDPR.

Συστάσεις για DPO

  1. 1Επιλέξτε έναν πάροχο του οποίου το νομικό πρόσωπο βρίσκεται στην ΕΕ ή στο Ηνωμένο Βασίλειο (μετά-Brexit με απόφαση επάρκειας)
  2. 2Επαληθεύστε ότι η φιλοξενία είναι αποκλειστικά στην ΕΕ, χωρίς αντιγραφή σε εξυπηρετητές εκτός ΕΕ
  3. 3Λάβετε και υπογράψτε ηλεκτρονικά ένα DPA συμpatible με το άρθρο 28 του GDPR
  4. 4Τεκμηριώστε την ανάλυση επιπτώσεων (AIPD) εάν επεξεργάζεστε ευαίσθητα δεδομένα στα έγγραφά σας
  5. 5Επαληθεύστε την περίοδο διατήρησης δεδομένων και την πολιτική διαγραφής στο τέλος της σύμβασης

Ερωτήσεις GDPR σχετικά με ηλεκτρονική υπογραφή

Συνεπάγεται η ηλεκτρονική υπογραφή επεξεργασία προσωπικών δεδομένων;
Ναι. Το email, το όνομα και πιθανώς ο αριθμός τηλεφώνου του υπογράφοντος συλλέγονται. Το περιεχόμενο των εγγράφων μπορεί επίσης να περιέχει προσωπικά δεδομένα. Ο πάροχος υπογραφής είναι επεξεργαστής δεδομένων κατά την έννοια του GDPR, υπόχρεος στις υποχρεώσεις του άρθρου 28.
Είναι η DocuSign συμpatible με το GDPR;
Η DocuSign ισχυρίζεται ότι είναι συmpatible με το GDPR και προσφέρει SCCs. Ωστόσο, ως αμερικανική εταιρεία, παραμένει υπόχρεη στο Cloud Act. Η CNIL υπενθύμισε ότι το Cloud Act δημιουργεί ένα κίνδυνο που δεν μπορεί να εξαλειφθεί για τα ευρωπαϊκά δεδομένα που φιλοξενούνται από αμερικανικά νομικά πρόσωπα, ακόμη και στην ΕΕ.
Είναι η Certyneo συmpatible με το GDPR;
Ναι. Η Certyneo είναι γαλλικό νομικό πρόσωπο, φιλοξενούμενο στην ΕΕ (IONOS Γερμανία), μη υπόχρεο στο Cloud Act. Τα δεδομένα είναι κρυπτογραφημένα κατά τη μεταφορά (TLS 1.3) και ακίνητα. Η Certyneo προσφέρει ένα DPA συmpatible με το άρθρο 28 του GDPR.
Είναι απαραίτητο να πραγματοποιήσετε AIPD για τη χρήση λύσης υπογραφής;
Το AIPD δεν απαιτείται συστηματικά για τυπική ηλεκτρονική υπογραφή. Είναι υποχρεωτικό εάν υπογράφετε έγγραφα που περιέχουν ευαίσθητα δεδομένα (υγεία, ανθρώπινα δυναμικά με συνδικαλιστικά δεδομένα, κλπ) ή εάν η χρήση υπογραφής συνεπάγεται profile ή επιτήρηση μεγάλης κλίμακας.
Οι εγγυήσεις ασφάλειάς μας · Οδηγός ηλεκτρονικής υπογραφής · Κανονισμός eIDAS

Προτεινόμενα άρθρα

RGPD en RH : Επεξεργασία Δεδομένων Συνεργατών

Το RGPD επιβάλλει στις υπηρεσίες Ανθρώπινου Δυναμικού αυστηρές υποχρεώσεις στην επεξεργασία προσωπικών δεδομένων συνεργατών. Ανακαλύψτε πώς να τις αντιμετωπίσετε αποτελεσματικά.

9 min

RGPD en RH : Traitement des données des salariés

Το RGPD επιβάλλει στους εργοδότες αυστηρούς κανόνες για τη συλλογή και επεξεργασία των προσωπικών δεδομένων των εργαζομένων τους. Ανακαλύψτε πώς να διασφαλίσετε τη συμμόρφωσή σας και να αποφύγετε τις κυρώσεις.

8 min
A man sitting at a desk writing on a piece of paper

Υπογραφή ηλεκτρονική HR & GDPR: πλήρης οδηγός 2026

Μεταξύ eIDAS, GDPR και διαχείρισης προσωπικών δεδομένων εργαζομένων, η ηλεκτρονική υπογραφή των εγγράφων HR σας υπόκειται σε αυστηρούς κανόνες. Ανακαλύψτε πώς να παραμείνετε σύμφωνοι.

9 min
Two doctors looking at a tablet together

Ψηφιακή υπογραφή στο ιατρικό τομέα: GDPR & HDS

Ο ιατρικός τομέας υπόκειται στις αυστηρότερες περιορισμούς σε ζήτηματα ψηφιακής συμμόρφωσης. Ανακαλύψτε πώς να αναπτύξετε μια νόμιμη, συμβατή με GDPR και πιστοποιημένη HDS ψηφιακή υπογραφή για τις υγειονομικές σας μονάδες.

9 min
Digitalisation des processus administratifs — équipe en réunion de travail
Sécurité

Προστασία δεδομένων πελατών ηλεκτρονικού εμπορίου: συμμόρφωση με τον GDPR

4 min
Digitalisation des processus administratifs — équipe en réunion de travail
Sécurité

GDPR in HR: Processing of Employee Data

4 min

Μια λύση υπογραφής συmpatible με το GDPR

Γαλλικό νομικό πρόσωπο, αποκλειστική φιλοξενία ΕΕ, διαθέσιμο DPA, εκτός Cloud Act.