Μετάβαση στο κύριο περιεχόμενο
Certyneo
Οδηγός συμμόρφωσης 2026

Ηλεκτρονική υπογραφή και GDPR: οδηγός για τους DPO

Η υιοθέτηση μιας λύσης ηλεκτρονικής υπογραφής εγείρει διάφορα ζητήματα σχετικά με τον Γενικό Κανονισμό για την Προστασία Δεδομένων (RGPD): πού φιλοξενούνται τα δεδομένα; Ποιος έχει πρόσβαση σε αυτά; Υπάρχει κίνδυνος που σχετίζεται με τον νόμο Cloud Act; Ο παρών οδηγός απαντά σε αυτά τα ερωτήματα και εξηγεί πώς να επιλέξετε μια λύση που συμμορφώνεται με τον RGPD για τον οργανισμό σας.

Ενημερώθηκε στις

Ποια προσωπικά δεδομένα επεξεργάζεται μια λύση υπογραφής;

Μια πλατφόρμα ηλεκτρονικής υπογραφής επεξεργάζεται διάφορες κατηγορίες προσωπικών δεδομένων.

  • Ταυτότητα του υπογράφοντος: όνομα, επώνυμο, email, αριθμός τηλεφώνου
  • Περιεχόμενο εγγράφων: πιθανώς ευαίσθητα προσωπικά δεδομένα (συμβάσεις εργασίας, δεδομένα υγείας, χρηματοοικονομικά δεδομένα)
  • Δεδομένα audit trail: διεύθυνση IP, timestamp, user-agent
  • Συμπεριφορικά δεδομένα: χειρόγραφη υπογραφή σε tablet (εάν QES βιομετρικό)

Πού φιλοξενούνται τα δεδομένα και υπάρχουν μεταφορές εκτός ΕΕ;

Το GDPR απαιτεί ότι τα προσωπικά δεδομένα δεν μπορούν να μεταφερθούν εκτός ΕΕ παρά μόνο σε χώρες που παρέχουν επαρκές επίπεδο προστασίας ή υπό κατάλληλες εγγυήσεις (SCCs, BCRs). Για τις λύσεις υπογραφής, αυτό σημαίνει:

  • Φιλοξενία ΕΕ → εγγενή μεταφορά, χωρίς πρόσθετες διαδικασίες
  • Φιλοξενία ΗΠΑ με SCCs → δυνατή αλλά με υπολειπόμενο κίνδυνο Cloud Act
  • Αμερικανικό νομικό πρόσωπο (Cloud Act) → κίνδυνος που δεν μπορεί να εξαλειφθεί ακόμη και με φιλοξενία ΕΕ

Ισχύει ο αμερικανικός Cloud Act για την ηλεκτρονική υπογραφή;

Το Cloud Act (2018) επιτρέπει στις αμερικανικές αρχές να προσπελάσουν δεδομένα που φιλοξενούνται από αμερικανικές εταιρείες, ακόμη και αν αποθηκεύονται στην Ευρώπη. Οι DocuSign, Adobe Sign και Dropbox Sign είναι αμερικανικές εταιρείες που υπόκεινται στο Cloud Act. Η Certyneo είναι γαλλική εταιρεία, μη υπόκειμενη σε αυτή την εξωτερικότητα.

SolutionΕπίπεδο κινδύνου Cloud Act ανά λύση
CertyneoΚανένας κίνδυνος — γαλλικό νομικό πρόσωπο
YousignΚανένας κίνδυνος — γαλλικό νομικό πρόσωπο
DocuSignΥπολειπόμενος κίνδυνος — αμερικανικό νομικό πρόσωπο
Adobe Acrobat SignΥπολειπόμενος κίνδυνος — αμερικανικό νομικό πρόσωπο
Dropbox SignΥπολειπόμενος κίνδυνος — αμερικανικό νομικό πρόσωπο

Ποια DPA και ποιες νομικές βάσεις για την ηλεκτρονική υπογραφή;

Η επεξεργασία δεδομένων μέσω μιας λύσης ηλεκτρονικής υπογραφής πρέπει να βασίζεται σε έγκυρη νομική βάση (σύμβαση, έννομο συμφέρον ή συγκατάθεση). Πρέπει να συνάπτεται Συμφωνία Επεξεργασίας Δεδομένων (DPA) με τον πάροχο υπηρεσιών υπογραφής. Η Certyneo προσφέρει μια DPA σύμφωνη με τον ΓΚΠΔ, η οποία μπορεί να υπογραφεί ηλεκτρονικά και περιλαμβάνει τα στοιχεία που απαιτούνται από το άρθρο 28 του ΓΚΠΔ.

Ποιες συστάσεις RGPD για τους DPO;

  1. 1Επιλέξτε έναν πάροχο του οποίου το νομικό πρόσωπο βρίσκεται στην ΕΕ ή στο Ηνωμένο Βασίλειο (μετά-Brexit με απόφαση επάρκειας)
  2. 2Επαληθεύστε ότι η φιλοξενία είναι αποκλειστικά στην ΕΕ, χωρίς αντιγραφή σε εξυπηρετητές εκτός ΕΕ
  3. 3Λάβετε και υπογράψτε μια εξουσιοδότηση επεξεργασίας δεδομένων (DPA) σύμφωνα με το άρθρο 28 του ΓΚΠΔ
  4. 4Τεκμηριώστε την ανάλυση επιπτώσεων (AIPD) εάν επεξεργάζεστε ευαίσθητα δεδομένα στα έγγραφά σας
  5. 5Επαληθεύστε την περίοδο διατήρησης δεδομένων και την πολιτική διαγραφής στο τέλος της σύμβασης

Ερωτήσεις GDPR σχετικά με ηλεκτρονική υπογραφή

Συνεπάγεται η ηλεκτρονική υπογραφή επεξεργασία προσωπικών δεδομένων;
Ναι. Το email, το όνομα και πιθανώς ο αριθμός τηλεφώνου του υπογράφοντος συλλέγονται. Το περιεχόμενο των εγγράφων μπορεί επίσης να περιέχει προσωπικά δεδομένα. Ο πάροχος υπογραφής είναι επεξεργαστής δεδομένων κατά την έννοια του GDPR, υπόχρεος στις υποχρεώσεις του άρθρου 28.
Το DocuSign συμμορφώνεται με τον ΓΚΠΔ;
Η DocuSign δηλώνει ότι συμμορφώνεται με τον ΓΚΠΔ και προσφέρει Συμφωνίες Τυποποιημένων Ρητρών (SCC). Ωστόσο, ως αμερικανική εταιρεία, εξακολουθεί να υπόκειται στον Cloud Act. Η CNIL υπενθύμισε ότι ο Cloud Act δημιουργεί έναν κίνδυνο που δεν μπορεί να εξαλειφθεί για τα ευρωπαϊκά δεδομένα που φιλοξενούνται από αμερικανικές οντότητες, ακόμη και εντός της ΕΕ.
Το Certyneo συμμορφώνεται με τον Γενικό Κανονισμό για την Προστασία Δεδομένων (RGPD);
Ναι. Η Certyneo είναι γαλλική εταιρεία, η οποία φιλοξενείται στην ΕΕ (IONOS ) και δεν υπόκειται στον Cloud Act. Τα δεδομένα κρυπτογραφούνται τόσο κατά τη μεταφορά (TLS 1.3) όσο και όταν βρίσκονται σε κατάσταση ηρεμίας. Η Certyneo προσφέρει μια Συμφωνία Επεξεργασίας Δεδομένων (DPA) σύμφωνη με το άρθρο 28 του ΓΚΠΔ.
Είναι απαραίτητο να πραγματοποιήσετε AIPD για τη χρήση λύσης υπογραφής;
Το AIPD δεν απαιτείται συστηματικά για τυπική ηλεκτρονική υπογραφή. Είναι υποχρεωτικό εάν υπογράφετε έγγραφα που περιέχουν ευαίσθητα δεδομένα (υγεία, ανθρώπινα δυναμικά με συνδικαλιστικά δεδομένα, κλπ) ή εάν η χρήση υπογραφής συνεπάγεται profile ή επιτήρηση μεγάλης κλίμακας.
Οι εγγυήσεις ασφάλειάς μας · Οδηγός ηλεκτρονικής υπογραφής · Κανονισμός eIDAS

Χειρογράφων και λύσεις σχετικές

Εξερευνηση των σχετικών πόλεμων από τον οικό φυσικής υπογραφής.

Μια λύση υπογραφής σύμφωνη με τον ΓΚΠΔ

Γαλλικό νομικό πρόσωπο, αποκλειστική φιλοξενία ΕΕ, διαθέσιμο DPA, εκτός Cloud Act.

Κοινότητα Certyneo

Έχετε ερώτηση σχετικά με την ηλεκτρονική υπογραφή;

Ενταχθείτε στην κοινότητα Certyneo: κάντε τις ερωτήσεις σας, μοιραστείτε τις απαντήσεις σας και επικοινωνήστε με χιλιάδες χρήστες και την ομάδα μας.