Cyprus flag

Cyprus

Νόμοι Προστασίας Δεδομένων στην Κύπρο: Οδηγός GDPR, Νόμου 125(Ι)/2018 και OCPDP (2026)

Independently fact-checked against primary sources (last audited 10 Σεπτεμβρίου 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10 Σεπτεμβρίου 2026. · 16 primary sources cited on this page. How we verify our legal content

Νόμοι Προστασίας Δεδομένων στην Κύπρο: Οδηγός GDPR, Νόμου 125(Ι)/2018 και OCPDP (2026)

Frequently Asked Questions

Ποιος είναι ο κύριος νόμος προστασίας δεδομένων στην Κύπρο;

Το δίκαιο προστασίας δεδομένων της Κύπρου στηρίζεται σε δύο βασικά νομοθετήματα. Ο Γενικός Κανονισμός της ΕΕ για την Προστασία Δεδομένων (GDPR), Κανονισμός (ΕΕ) 2016/679, εφαρμόζεται άμεσα ως δίκαιο σε ολόκληρη την Κύπρο ως κράτος μέλος της ΕΕ. Ο Νόμος 125(Ι)/2018 είναι ο εθνικός συμπληρωματικός νόμος που προσθέτει ειδικές για την Κύπρο διατάξεις σχετικά με την εποπτική αρχή (την OCPDP), την ηλικία συναίνεσης των παιδιών (14 έτη), τα ποινικά αδικήματα του άρθρου 33, και τους ελέγχους διαβιβάσεων των άρθρων 17 και 18. Τα δύο αυτά δεν αποτελούν ολόκληρο το πλαίσιο: οι κανόνες για τα cookies και το ηλεκτρονικό άμεσο μάρκετινγκ βρίσκονται στα άρθρα 97 έως 107 του Νόμου 112(Ι)/2004, η Οδηγία (ΕΕ) 2016/680 ενσωματώθηκε με τον Νόμο 44(Ι)/2019, και η ίδια Επίτροπος ασκεί καθήκοντα Επιτρόπου Πληροφοριών βάσει του Νόμου 184(Ι)/2017.

Ποιος επιβάλλει το δίκαιο προστασίας δεδομένων στην Κύπρο;

Το Γραφείο του Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (OCPDP), με έδρα τη Λευκωσία, είναι η ανεξάρτητη εποπτική αρχή. Χειρίζεται καταγγελίες φυσικών προσώπων, διενεργεί έρευνες και ελέγχους, εκδίδει κατευθυντήριες γραμμές, και επιβάλλει διοικητικά πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του παγκόσμιου κύκλου εργασιών για τις σοβαρότερες παραβιάσεις του GDPR. Η OCPDP είναι πλήρες μέλος του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων. Η Μαρία Μανώλη Χριστοφίδου υπηρετεί ως Επίτροπος από τις 28 Σεπτεμβρίου 2025.

Ποια είναι η ηλικία συναίνεσης για την επεξεργασία δεδομένων στην Κύπρο;

Η Κύπρος όρισε το όριο για τη συναίνεση παιδιών σε υπηρεσίες της κοινωνίας της πληροφορίας στα 14 έτη, χρησιμοποιώντας την παρέκκλιση που επιτρέπει το άρθρο 8 παράγραφος 1 του GDPR. Παιδιά ηλικίας 14 ετών και άνω μπορούν να παράσχουν έγκυρη συναίνεση για διαδικτυακές υπηρεσίες, όπως μέσα κοινωνικής δικτύωσης και εφαρμογές. Για παιδιά κάτω των 14 ετών, η συναίνεση πρέπει να δίνεται ή να εγκρίνεται από κάτοχο γονικής μέριμνας. Οι υπεύθυνοι επεξεργασίας πρέπει να καταβάλλουν εύλογες προσπάθειες για την επαλήθευση της ηλικίας και της συναίνεσης, λαμβάνοντας υπόψη τη διαθέσιμη τεχνολογία.

Απαιτεί η Κύπρος προηγούμενη γνωστοποίηση στην OCPDP πριν από τη διαβίβαση δεδομένων στο εξωτερικό;

Ναι, αλλά μόνο για διαβιβάσεις ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα (υγεία, βιομετρικά δεδομένα, γενετικά δεδομένα, φυλετική ή εθνοτική καταγωγή, πολιτικά φρονήματα, θρησκευτικές πεποιθήσεις, συνδικαλιστική συμμετοχή, σεξουαλική ζωή, ή σεξουαλικό προσανατολισμό) σε τρίτες χώρες, όταν η διαβίβαση βασίζεται στις εγγυήσεις του άρθρου 46 του GDPR, όπως οι τυποποιημένες συμβατικές ρήτρες, ή στους δεσμευτικούς εταιρικούς κανόνες του άρθρου 47. Το άρθρο 17 παράγραφος 1 του Νόμου 125(Ι)/2018 απαιτεί προηγούμενη γνωστοποίηση στην OCPDP πριν από τέτοιες διαβιβάσεις. Το άρθρο 18 παράγραφος 1 προχωρεί περισσότερο για την άλλη οδό: διαβίβαση ειδικών κατηγοριών δεδομένων που στηρίζεται σε παρέκκλιση του άρθρου 49 του GDPR απαιτεί εκτίμηση αντικτύπου και προηγούμενη διαβούλευση με την Επίτροπο, και όχι απλώς γνωστοποίηση. Πρόκειται και στις δύο περιπτώσεις για ειδικές για την Κύπρο απαιτήσεις που δεν υπάρχουν στον ίδιο τον GDPR.

Ποια είναι τα μέγιστα πρόστιμα του GDPR στην Κύπρο;

Παραβιάσεις ανώτερης βαθμίδας του GDPR (παράνομη επεξεργασία, μη έγκυρη συναίνεση, παραβιάσεις δικαιωμάτων υποκειμένων δεδομένων, παράνομες διεθνείς διαβιβάσεις) επισύρουν πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο από τα δύο είναι υψηλότερο. Παραβιάσεις χαμηλότερης βαθμίδας (παραλείψεις τήρησης αρχείων, γνωστοποίησης παραβιάσεων, ή ορισμού DPO) επισύρουν πρόστιμα έως 10 εκατομμύρια ευρώ ή 2% του κύκλου εργασιών. Το άρθρο 32 παράγραφος 3 του Νόμου 125(Ι)/2018 δεν προσθέτει εξουσία επιβολής προστίμων. Θέτει ανώτατο όριο: διοικητικό πρόστιμο που επιβάλλεται σε δημόσια αρχή ή δημόσιο φορέα και αφορά δραστηριότητες μη κερδοσκοπικής φύσεως δεν δύναται να υπερβαίνει τις 200.000 ευρώ. Πρέπει να πληρούνται και οι δύο προϋποθέσεις, οπότε οι μη κερδοσκοπικοί οργανισμοί του ιδιωτικού τομέα δεν καλύπτονται και παραμένουν εκτεθειμένοι στα πλήρη ανώτατα όρια του GDPR. Χωριστά, το άρθρο 33 θεσπίζει ποινικά αδικήματα που επισύρουν φυλάκιση έως τρία έτη ή πρόστιμο έως 30.000 ευρώ, και έως πέντε έτη ή 50.000 ευρώ σε επιβαρυντικές περιπτώσεις.

Πότε πρέπει να ορίζεται Υπεύθυνος Προστασίας Δεδομένων στην Κύπρο;

Ο ορισμός DPO είναι υποχρεωτικός βάσει του άρθρου 37 του GDPR για: δημόσιες αρχές και φορείς· υπευθύνους ή εκτελούντες την επεξεργασία των οποίων οι βασικές δραστηριότητες συνίστανται σε τακτική και συστηματική παρακολούθηση φυσικών προσώπων σε μεγάλη κλίμακα· και υπευθύνους ή εκτελούντες την επεξεργασία των οποίων οι βασικές δραστηριότητες συνίστανται σε επεξεργασία ειδικών κατηγοριών δεδομένων ή δεδομένων που αφορούν ποινικές καταδίκες σε μεγάλη κλίμακα. Το άρθρο 14 παράγραφος 2 του Νόμου 125(Ι)/2018 εξουσιοδοτεί την OCPDP να απαιτεί DPO σε πρόσθετα πλαίσια, όμως τέτοιος κατάλογος δεν έχει δημοσιευθεί έως τις 10 Σεπτεμβρίου 2026. Εξωτερικές ρυθμίσεις DPO επιτρέπονται βάσει του άρθρου 37 παράγραφος 6 του GDPR.

Τι σημαίνει ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη για τους οργανισμούς στην Κύπρο;

Ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (Κανονισμός (ΕΕ) 2024/1689) εφαρμόζεται άμεσα στην Κύπρο. Οι απαγορεύσεις πρακτικών τεχνητής νοημοσύνης απαράδεκτου κινδύνου ισχύουν από τις 2 Φεβρουαρίου 2025. Οι υποχρεώσεις για συστήματα υψηλού κινδύνου καθίστανται εφαρμοστέες στις 2 Δεκεμβρίου 2027 για τα συστήματα του Παραρτήματος III και στις 2 Αυγούστου 2028 για την τεχνητή νοημοσύνη που είναι ενσωματωμένη σε ρυθμιζόμενα προϊόντα, ημερομηνίες που μετατέθηκαν με το Digital Omnibus του Ιουλίου 2026. Η Κύπρος όρισε τις εθνικές αρμόδιες αρχές του άρθρου 70 στις 22 Ιανουαρίου 2025: το Υφυπουργείο Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής συντονίζει την εφαρμογή· ο Επίτροπος Ηλεκτρονικών Επικοινωνιών είναι Κοινοποιούσα Αρχή, Αρχή Εποπτείας της Αγοράς, και Ενιαίο Σημείο Επαφής· και η Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα είναι Αρχή Εποπτείας της Αγοράς για τα συστήματα υψηλού κινδύνου των σημείων 1, 6, 7 και 8 του Παραρτήματος III, που καλύπτουν τη βιομετρία, την επιβολή του νόμου, τη μετανάστευση και τον έλεγχο των συνόρων, και την απονομή δικαιοσύνης. Χωριστά, στις 6 Νοεμβρίου 2024 η Κύπρος κοινοποίησε στην Επιτροπή τρεις αρχές θεμελιωδών δικαιωμάτων του άρθρου 77, μεταξύ των οποίων η OCPDP, των οποίων οι πρόσθετες εξουσίες τίθενται σε ισχύ στις 2 Αυγούστου 2026.

Ποια είναι η συνταγματική βάση της Κύπρου για την προστασία δεδομένων;

Το Σύνταγμα της Κύπρου δεν περιέχει ρητό θεμελιώδες δικαίωμα προστασίας δεδομένων προσωπικού χαρακτήρα. Τα δικαιώματα προστασίας δεδομένων θεμελιώνονται στο άρθρο 15 (δικαίωμα σεβασμού της ιδιωτικής και οικογενειακής ζωής) και στο άρθρο 17 (απόρρητο της αλληλογραφίας). Οι διατάξεις αυτές παρέχουν το εγχώριο συνταγματικό θεμέλιο για τον GDPR και τον Νόμο 125(Ι)/2018, παράλληλα με τα άρθρα 7 και 8 του Χάρτη Θεμελιωδών Δικαιωμάτων της ΕΕ, τα οποία υπερισχύουν ως δίκαιο της ΕΕ.

Πώς σχετίζεται η NIS2 με τις υποχρεώσεις του GDPR στην Κύπρο;

Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025, ο οποίος ενσωμάτωσε την Οδηγία NIS2 της ΕΕ, δημιουργεί υποχρεώσεις κυβερνοασφάλειας παράλληλες με τον GDPR. Όταν ένα περιστατικό κυβερνοασφάλειας συνιστά επίσης παραβίαση δεδομένων προσωπικού χαρακτήρα, οι οργανισμοί αντιμετωπίζουν διπλή υποχρέωση γνωστοποίησης: αρχική αναφορά στην Αρχή Ψηφιακής Ασφάλειας εντός έξι ωρών και πλήρη αναφορά περιστατικού εντός 72 ωρών βάσει της NIS2, καθώς και γνωστοποίηση παραβίασης στην OCPDP εντός 72 ωρών βάσει του άρθρου 33 του GDPR. Οργανισμοί σε κρίσιμους τομείς θα πρέπει να ενσωματώσουν αυτές τις υποχρεώσεις αναφοράς σε μία ενιαία διαδικασία αντιμετώπισης περιστατικών.

Ποια είναι η σημασία της υπόθεσης κατασκοπευτικού λογισμικού Intellexa/Pegasus για την προστασία δεδομένων στην Κύπρο;

Η κοινοπραξία Intellexa, η οποία ανέπτυξε το εργαλείο παρακολούθησης Predator, λειτούργησε στην Κύπρο ως κύριο κόμβο και επωφελήθηκε από κενά στην αδειοδότηση εξαγωγών και την εταιρική εποπτεία. Κυρώσεις των ΗΠΑ επιβλήθηκαν στην Intellexa και τον ιδρυτή της το 2024. Η Επιτροπή PEGA του Ευρωπαϊκού Κοινοβουλίου συνέστησε στην Κύπρο να ανακαλέσει άδειες εξαγωγών που δεν ευθυγραμμίζονται με το δίκαιο της ΕΕ. Το επεισόδιο ανέδειξε τη διάκριση μεταξύ τυπικής συμμόρφωσης με τον GDPR και ευρύτερης διακυβέρνησης ιδιωτικότητας, και έχει εντείνει την κανονιστική εστίαση σε επιχειρήσεις τεχνολογίας που δραστηριοποιούνται με κυπριακή καταχώριση.

Updates

Corrected several statements about Cyprus law after re-checking the primary sources: Law 125(I)/2018 section 32(3) is a EUR 200,000 ceiling on fines against public authorities for non-profit-making activities, not an extra fine aimed at non-profits; Singapore has no EU adequacy decision and the transfer section now gives the Commission's actual list; the criminal provisions are section 33, not a non-existent section 84, and the article now states its three penalty tiers and the personal liability under section 33(5); the Aylo Freesites decision is dated 2024 and is no longer described as the largest fine on record, which is EUR 925,000 against WS WiSpear Systems Ltd in November 2021; a fine wrongly attributed to the Ministry of Education has been replaced with the 2023 Ministry of the Interior and Bank of Cyprus decisions; the articles breached in the Housing Finance Corporation, Senira, Brivio and Cyprus News Agency decisions have been corrected; and sections 9 and 18 of Law 125(I)/2018, the ban on genetic and biometric data in health and life insurance and the impact assessment required for Article 49 transfers, have been added. Two dead links to the Commissioner's old website were replaced with the current gov.cy sources. Corrected the employment section: Cyprus took no GDPR Article 88 employment derogation, so employee data is governed by the GDPR directly plus the Commissioner's Opinions and Directives, not by Law 125(I)/2018. Removed a research-approval test that does not exist in Cypriot law and replaced it with Section 31 as the text reads, relabelled the DPO provision as Section 14(2) rather than Article 14(2), and clarified that the EUR 8,000 Ministry of the Interior fine followed an ex officio investigation into a disclosure to the House of Representatives rather than a complaint.

Independently fact-checked against the cited primary sources; governing law re-checked for recent changes

AI Act dates updated for the July 2026 Digital Omnibus (Regulation (EU) 2026/1744): high-risk obligations now apply 2 December 2027 for Annex III systems and 2 August 2028 for AI built into regulated products, and the Article 50 transparency date has been corrected to 2 August 2026.

Πλήρης ενημέρωση τύπου audit-and-evolve: επέκταση από περίπου 2.380 σε περίπου 6.200 λέξεις. Προστέθηκαν η συνταγματική βάση (άρθρα 15 και 17), το χρονοδιάγραμμα επιβολής της OCPDP με επώνυμες αποφάσεις (Aylo Freesites, 58.400 ευρώ· Housing Finance Corporation, 10.000 ευρώ· Senira Limited, 3.000 ευρώ· Ανοικτό Πανεπιστήμιο Κύπρου, 45.000 ευρώ· επίπληξη στο Κυπριακό Πρακτορείο Ειδήσεων), η αλληλεπίδραση με τον Κανονισμό της ΕΕ για την Τεχνητή Νοημοσύνη και ο ορισμός εθνικής αρχής της Κύπρου (Ιανουάριος 2025), η ενσωμάτωση της NIS2 (Απρίλιος 2025), το πλαίσιο διακυβέρνησης Pegasus/Intellexa, το στοιχείο UpdatesLog, η επέκταση των Συχνών Ερωτήσεων σε 10 στοιχεία, και πληρέστερη κάλυψη του DPO και των διασυνοριακών διαβιβάσεων.

Reviewed and approved by an editor

Sources and References

  1. Νόμος 125(Ι)/2018, Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (gov.cy)(gov.cy).gov
  2. Κανονισμός (ΕΕ) 2016/679 (GDPR), EUR-Lex(eur-lex.europa.eu).gov
  3. Επίτροπος (Κύπρος), GDPRhub(gdprhub.eu)
  4. Προστασία Δεδομένων στην Κύπρο, GDPRhub(gdprhub.eu)
  5. Επίτροπος (Κύπρος), Aylo Freesites Ltd, GDPRhub(gdprhub.eu)
  6. Επίτροπος (Κύπρος), Housing Finance Corporation, GDPRhub(gdprhub.eu)
  7. Ο Επίτροπος επιβάλλει πρόστιμο 45.000 ευρώ στο Ανοικτό Πανεπιστήμιο Κύπρου, DataGuidance(dataguidance.com)
  8. Κύπρος: Ο Επίτροπος επιβάλλει πρόστιμο 58.400 ευρώ στην Aylo Freesites, DataGuidance(dataguidance.com)
  9. ICLG, Νόμοι Προστασίας Δεδομένων Κύπρος 2024-2025(iclg.com)
  10. CEF 2025, Δικαίωμα Διαγραφής, EDPB(edpb.europa.eu).gov
  11. Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (ΕΕ) 2024/1689, EUR-Lex(eur-lex.europa.eu).gov
  12. Ορισμός εθνικής αρχής για τον Κανονισμό Τεχνητής Νοημοσύνης στην Κύπρο, gov.cy(gov.cy).gov
  13. Ενσωμάτωση NIS2 στην Κύπρο 2025, Harneys(harneys.com)
  14. Εφαρμογή της Οδηγίας NIS2 στην Κύπρο, Ευρωπαϊκή Επιτροπή(digital-strategy.ec.europa.eu).gov
  15. Κυρώσεις ΗΠΑ κατά της Intellexa, ICIJ Cyprus Confidential(icij.org)
  16. Η Χριστοφίδου νέα Επίτροπος της OCPDP, Cyprus Mail(cyprus-mail.com)
  17. Νόμος 125(Ι)/2018, ανεπίσημη αγγλική μετάφραση (PDF), gov.cy(gov.cy).gov
  18. Επίτροπος (Κύπρος), 11.17.001.010.239 (Senira), GDPRhub(gdprhub.eu)
  19. Κύπρος: Επισκόπηση Προστασίας Δεδομένων, DataGuidance(dataguidance.com)
  20. Προστασία Δεδομένων στην Κύπρο, DLA Piper(dlapiperdataprotection.com)
  21. CEF 2026: Ο EDPB ξεκινά συντονισμένη ενέργεια επιβολής για τη διαφάνεια, EDPB(edpb.europa.eu)
  22. Ελληνικό δικαστήριο καταδικάζει τον ιδρυτή της Intellexa Ταλ Ντιλιάν, ICIJ(icij.org)
  23. Νόμος 125(Ι)/2018, ενοποιημένο κείμενο με ιστορικό τροποποιήσεων (125(Ι)/2018 και 26(Ι)/2022), CyLaw(cylaw.org).gov
  24. Νόμος 26(Ι)/2022 που τροποποιεί τον Νόμο 125(Ι)/2018, Επίσημη Εφημερίδα αρ. 4878, 11 Μαρτίου 2022, gov.cy(gov.cy).gov
  25. Ετήσια Έκθεση OCPDP 2024 (88 αποφάσεις, 21 πρόστιμα συνολικού ύψους 133.900 ευρώ· Aylo Freesites στην ενότητα 7.12), gov.cy(gov.cy).gov
  26. Ετήσια Έκθεση OCPDP 2021 (πρόστιμο 925.000 ευρώ στην WS WiSpear Systems Ltd, ανακοινώθηκε στις 12 Νοεμβρίου 2021), gov.cy(gov.cy).gov
  27. Ετήσια Έκθεση OCPDP 2023 (Ανοικτό Πανεπιστήμιο Κύπρου 45.000 ευρώ· Υπουργείο Εσωτερικών και Τράπεζα Κύπρου 8.000 ευρώ), gov.cy(gov.cy).gov
  28. Εθνικές αρμόδιες αρχές της Κύπρου για τον Κανονισμό για την Τεχνητή Νοημοσύνη, απόφαση Υπουργικού Συμβουλίου της 22ας Ιανουαρίου 2025, Υφυπουργείο Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής(gov.cy).gov
  29. Αποφάσεις επάρκειας, Ευρωπαϊκή Επιτροπή(commission.europa.eu).gov
  30. Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, αρμοδιότητες, συμπεριλαμβανομένων του Νόμου 44(Ι)/2019, των άρθρων 97 έως 107 του Νόμου 112(Ι)/2004 και του Νόμου 184(Ι)/2017(gov.cy).gov
  31. Κανονισμός (ΕΕ) 2026/1744 της 8ης Ιουλίου 2026 για την τροποποίηση του Κανονισμού (ΕΕ) 2024/1689 (Digital Omnibus για την Τεχνητή Νοημοσύνη), ΕΕ L 2026/1744, 24.7.2026(eur-lex.europa.eu).gov
Share: