GDPR και AML: Πώς Συνδυάζονται — Τι Πρέπει να Γνωρίζουν οι Επαγγελματίες
Ο GDPR λέει «ελαχιστοποίηση δεδομένων» και «δικαίωμα στη λήθη». Ο Ν.4557/2018 λέει «τηρήστε αρχεία 5 χρόνια». Πώς συνδυάζονται αυτές οι δύο απαιτήσεις; Τι ισχύει για ελληνικούς επαγγελματίες;
Το βασικό δίλημμα: GDPR vs. AML
Κάθε επαγγελματίας που εφαρμόζει KYC/CDD αντιμετωπίζει μια φαινομενική σύγκρουση: Ο GDPR (Κανονισμός 2016/679, Ν.4624/2019) επιβάλλει: • Αρχή ελαχιστοποίησης δεδομένων — συλλέξτε μόνο ό,τι είναι απαραίτητο • Αρχή περιορισμού αποθήκευσης — κρατήστε δεδομένα μόνο για όσο χρειάζεται • Δικαίωμα στη λήθη — ο πελάτης μπορεί να ζητήσει διαγραφή Ο Ν.4557/2018 (AML) επιβάλλει: • Τήρηση αρχείων CDD για 5 χρόνια μετά τη λήξη σχέσης (άρθρο 25) • Διατήρηση εγγράφων ταυτοποίησης και risk assessments • Δυνατότητα παροχής αρχείων σε εποπτικές αρχές άμεσα Ποιος νόμος «κερδίζει»; Η απάντηση: και οι δύο — αλλά με τον σωστό τρόπο.
Η Νομική Βάση Επεξεργασίας για AML
Το GDPR δεν απαγορεύει την επεξεργασία δεδομένων — απαιτεί να έχει νόμιμη βάση. Για τις υποχρεώσεις AML/KYC, η νόμιμη βάση είναι σαφής: Άρθρο 6§1γ GDPR: «Νομική Υποχρέωση» — Η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση του υπευθύνου επεξεργασίας. Ο Ν.4557/2018 αποτελεί ακριβώς αυτήν την «έννομη υποχρέωση». Επομένως, η συλλογή και τήρηση δεδομένων CDD είναι απολύτως νόμιμη βάσει GDPR — εφόσον γίνεται στο πλαίσιο των AML υποχρεώσεων. Πρακτική συνέπεια: Δεν χρειάζεστε τη συγκατάθεση του πελάτη για τα δεδομένα KYC. Χρειάζεστε όμως να τον ενημερώσετε (Πολιτική Απορρήτου / Ενημέρωση Άρθρου 13).
Τι γίνεται με το Δικαίωμα Διαγραφής;
Ένας πελάτης σας ζητά διαγραφή των δεδομένων του (άρθρο 17 GDPR). Τι κάνετε; Κατά τη διάρκεια της επαγγελματικής σχέσης: Δεν μπορείτε να διαγράψετε τα δεδομένα KYC — είναι απαραίτητα για τη νόμιμη υπηρεσία σας και για AML συμμόρφωση. Μετά τη λήξη της σχέσης (αλλά εντός 5ετίας): Ο Ν.4557/2018 επιβάλλει τήρηση για 5 χρόνια. Το δικαίωμα διαγραφής «αναστέλλεται» λόγω νομικής υποχρέωσης (άρθρο 17§3β GDPR). Μετά από 5 χρόνια: Η νόμιμη υποχρέωση εκπληρώθηκε. Εφόσον δεν υπάρχει άλλη νόμιμη βάση, τα δεδομένα πρέπει να διαγραφούν. Σημαντικό: Η άρνηση διαγραφής πρέπει να τεκμηριώνεται — στείλτε γραπτή απάντηση στον πελάτη εξηγώντας τη νόμιμη βάση.
Ο Επαγγελματίας ως Υπεύθυνος Επεξεργασίας
Ένα κρίσιμο σημείο που πολλοί παραβλέπουν: ο επαγγελματίας (λογιστής, δικηγόρος) είναι ο Υπεύθυνος Επεξεργασίας (Data Controller) για τα δεδομένα KYC των πελατών του. Αυτό σημαίνει ότι: • Πρέπει να τηρεί Αρχείο Δραστηριοτήτων Επεξεργασίας (ROPA) • Πρέπει να ενημερώνει τους πελάτες βάσει άρθρου 13 GDPR • Είναι υπεύθυνος για την ασφάλεια των δεδομένων • Πρέπει να αντιμετωπίσει αιτήματα δικαιωμάτων (πρόσβαση, διόρθωση, διαγραφή) Εάν χρησιμοποιεί πλατφόρμα όπως το Complylty, η πλατφόρμα είναι ο Εκτελών την Επεξεργασία (Data Processor) — γεγονός που αποτυπώνεται στη σχετική DPA.
Πρακτικό Checklist GDPR + AML για Επαγγελματίες
Για να είστε συμβατοί και με τους δύο κανονισμούς: ☐ Πολιτική Απορρήτου (ενημέρωση άρθρου 13) — ενημέρωση πελατών για CDD ☐ Νόμιμη βάση επεξεργασίας τεκμηριωμένη («νομική υποχρέωση») ☐ Αρχείο Δραστηριοτήτων Επεξεργασίας (ROPA) ☐ Διαδικασία αντίδρασης σε αιτήματα δικαιωμάτων (30 ημέρες) ☐ Αυτόματη διαγραφή δεδομένων μετά από 5+1 χρόνια (buffer ασφαλείας) ☐ DPA με κάθε εξωτερικό επεξεργαστή (cloud, λογισμικό) ☐ Ειδοποίηση παραβίασης ασφάλειας εντός 72 ωρών στην ΑΠΔΠΧ
Τα 5 πιο συχνά GDPR λάθη σε KYC διαδικασίες
1. Συλλογή περισσότερων δεδομένων από ό,τι απαιτεί η CDD: Ζητάτε πληροφορίες που δεν χρειάζονται για AML — παραβίαση ελαχιστοποίησης. 2. Μη ενημέρωση πελάτη για CDD: Ο πελάτης πρέπει να γνωρίζει ότι επεξεργάζεστε τα δεδομένα του για AML λόγους. 3. Φύλαξη δεδομένων μετά από 5 χρόνια χωρίς λόγο: Μετά τη λήξη της νόμιμης υποχρέωσης, η τήρηση είναι παράνομη. 4. Μη ασφαλής αποθήκευση: Excel χωρίς κωδικό, emails με scan ταυτοτήτων, ξεκλείδωτα αρχεία — παραβίαση ασφάλειας. 5. Απουσία DPA με το λογισμικό KYC: Αν χρησιμοποιείτε τρίτο λογισμικό για CDD και δεν έχετε DPA, έχετε παραβίαση GDPR.