Cyprus
Νόμοι Προστασίας Δεδομένων στην Κύπρο: Οδηγός GDPR, Νόμου 125(Ι)/2018 και OCPDP (2026)
Independently fact-checked against primary sources (last audited 10 Σεπτεμβρίου 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10 Σεπτεμβρίου 2026. · 16 primary sources cited on this page. How we verify our legal content

Το δίκαιο προστασίας δεδομένων της Κύπρου στηρίζεται σε δύο νομοθετήματα: τον GDPR της ΕΕ (Κανονισμός (ΕΕ) 2016/679), ο οποίος εφαρμόζεται άμεσα σε όλα τα κράτη μέλη της ΕΕ, και τον εθνικό συμπληρωματικό νόμο, Νόμο 125(Ι)/2018, ο οποίος ορίζει την ηλικία συναίνεσης των παιδιών στα 14 έτη και παρέχει εξουσίες επιβολής στο Γραφείο του Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
Νόμοι Προστασίας Δεδομένων στην Κύπρο: GDPR, Νόμος 125(Ι)/2018, και Επιβολή από την OCPDP (2026)
Το δίκαιο προστασίας δεδομένων της Κύπρου διέπεται από τον Γενικό Κανονισμό για την Προστασία Δεδομένων (GDPR) της ΕΕ, Κανονισμό (ΕΕ) 2016/679, ο οποίος εφαρμόζεται άμεσα ως δίκαιο σε κάθε κράτος μέλος της ΕΕ, και από τον Νόμο 125(Ι)/2018, τον εθνικό νόμο που συμπληρώνει τον GDPR με ειδικές για την Κύπρο διατάξεις σχετικά με την εποπτική αρχή, την ηλικία συναίνεσης των παιδιών, τις ποινικές κυρώσεις, και τις γνωστοποιήσεις διασυνοριακών διαβιβάσεων. Το Γραφείο του Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (OCPDP) εποπτεύει και επιβάλλει και τα δύο αυτά νομοθετήματα.
Οι πληροφορίες επαληθεύτηκαν τελευταία φορά στις 10 Σεπτεμβρίου 2026. Το παρόν άρθρο παρέχει γενικές νομικές πληροφορίες και δεν έχει ελεγχθεί από αδειοδοτημένο δικηγόρο. Οι αναφερόμενοι νόμοι αντικατοπτρίζουν τις ισχύουσες εκδοχές τους από τις 10 Σεπτεμβρίου 2026.
Πεδίο δικαιοδοσίας: Το παρόν άρθρο αφορά το δίκαιο προστασίας δεδομένων της Κυπριακής Δημοκρατίας, καλύπτοντας τον GDPR της ΕΕ (Κανονισμός (ΕΕ) 2016/679), τον Νόμο 125(Ι)/2018, και τις κατευθυντήριες γραμμές και αποφάσεις επιβολής της OCPDP. Δεν αφορά το δίκαιο προστασίας δεδομένων του υπό τουρκική διοίκηση βόρειου τμήματος της Κύπρου. Για το ευρύτερο πλαίσιο του GDPR της ΕΕ, δείτε τους Νόμους Προστασίας Δεδομένων της ΕΕ. Για τους κανόνες συναίνεσης ηχογράφησης στην Κύπρο, δείτε τους Νόμους Ηχογράφησης της Κύπρου.
Σύντομη Απάντηση: Ποιοι Νόμοι Προστασίας Δεδομένων Ισχύουν στην Κύπρο;
Η Κύπρος είναι κράτος μέλος της ΕΕ. Ο GDPR εφαρμόζεται άμεσα και πλήρως, καλύπτοντας κάθε οργανισμό που επεξεργάζεται δεδομένα προσωπικού χαρακτήρα φυσικών προσώπων στην Κύπρο, ανεξαρτήτως του τόπου εγκατάστασης του οργανισμού. Ο Νόμος 125(Ι)/2018 καλύπτει τα σημεία εθνικής διακριτικής ευχέρειας του GDPR: συστήνει την OCPDP και καθορίζει τις αρμοδιότητές της, ορίζει την ηλικία συναίνεσης των παιδιών στα 14 έτη, θεσπίζει ποινικά αδικήματα για ορισμένες παραβιάσεις δεδομένων, προσθέτει απαίτηση προηγούμενης γνωστοποίησης για διαβιβάσεις ειδικών κατηγοριών δεδομένων στο εξωτερικό, και θεσπίζει τους εθνικούς κανόνες για την επεξεργασία που διενεργείται για δημοσιογραφικούς, ακαδημαϊκούς, καλλιτεχνικούς, ή λογοτεχνικούς σκοπούς. Δεν ρυθμίζει τα δεδομένα απασχόλησης: η Κύπρος δεν έκανε χρήση της παρέκκλισης του άρθρου 88 του GDPR. Τα δύο αυτά νομοθετήματα δεν αποτελούν ολόκληρο το πλαίσιο. Οι κανόνες για τα cookies και το ηλεκτρονικό άμεσο μάρκετινγκ βρίσκονται στα άρθρα 97 έως 107 του Νόμου 112(Ι)/2004, η Οδηγία (ΕΕ) 2016/680 ενσωματώθηκε με χωριστό νόμο, τον Νόμο 44(Ι)/2019, και η ίδια Επίτροπος ασκεί καθήκοντα Επιτρόπου Πληροφοριών βάσει του Νόμου 184(Ι)/2017 από τις 22 Δεκεμβρίου 2020. Η OCPDP επιβάλλει όλα αυτά τα νομοθετήματα, χειρίζεται καταγγελίες φυσικών προσώπων, και εκπροσωπεί την Κύπρο στο Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB).

Συνταγματική Βάση για την Προστασία Δεδομένων στην Κύπρο
Άρθρα 15 και 17 του Συντάγματος της Κύπρου
Το Σύνταγμα της Κύπρου του 1960 δεν περιέχει ρητό δικαίωμα προστασίας δεδομένων προσωπικού χαρακτήρα. Η συνταγματική βάση για την προστασία δεδομένων οικοδομείται από δύο συναφείς αλλά διακριτές διατάξεις.
Το άρθρο 15 του Συντάγματος προστατεύει το δικαίωμα σεβασμού της ιδιωτικής και οικογενειακής ζωής. Εγγυάται σε κάθε πρόσωπο το δικαίωμα σεβασμού της ιδιωτικής και οικογενειακής του ζωής και απαγορεύει την παρέμβαση σε αυτό το δικαίωμα, εκτός εάν επιτρέπεται από τον νόμο και είναι αναγκαία προς το συμφέρον της ασφάλειας, της δημόσιας ασφάλειας, της τάξης, της υγείας, των χρηστών ηθών, ή των δικαιωμάτων τρίτων. Η διάταξη αυτή έχει ερμηνευθεί από το Ανώτατο Δικαστήριο της Κύπρου ώστε να καλύπτει και την ιδιωτικότητα των πληροφοριών, παρέχοντας το εγχώριο συνταγματικό θεμέλιο για τη νομοθετική προστασία των δεδομένων προσωπικού χαρακτήρα.
Το άρθρο 17 προστατεύει το απόρρητο της αλληλογραφίας και άλλων επικοινωνιών. Απαγορεύει την παρέμβαση σε επιστολές, επικοινωνίες και αλληλογραφία, εκτός εάν επιτρέπεται από τον νόμο για σκοπούς ποινικής έρευνας και υπό δικαστική εποπτεία.
Τα δύο αυτά άρθρα θεμελιώνουν από κοινού τη νομιμότητα του πλαισίου προστασίας δεδομένων. Όταν τα κυπριακά δικαστήρια καλούνται να σταθμίσουν δικαιώματα του GDPR έναντι αντικρουόμενων συμφερόντων, βασίζονται στο πλαίσιο των άρθρων 15 και 17, επιπλέον των άρθρων 7 (ιδιωτική ζωή) και 8 (προστασία δεδομένων προσωπικού χαρακτήρα) του Χάρτη Θεμελιωδών Δικαιωμάτων της ΕΕ, τα οποία υπερισχύουν ως δίκαιο της ΕΕ.

Νόμος 125(Ι)/2018: Δομή, Πεδίο Εφαρμογής και Βασικές Διατάξεις
Η Σχέση Μεταξύ του GDPR και του Εθνικού Νόμου
Ο Νόμος 125(Ι)/2018, με επίσημο τίτλο ο περί της Προστασίας των Φυσικών Προσώπων Έναντι της Επεξεργασίας των Δεδομένων Προσωπικού Χαρακτήρα και της Ελεύθερης Κυκλοφορίας των Δεδομένων αυτών Νόμος, τέθηκε σε ισχύ στις 31 Ιουλίου 2018. Αντικατέστησε τον προγενέστερο Νόμο 138(Ι)/2001, ο οποίος είχε ενσωματώσει την Οδηγία 95/46/ΕΚ.
Ο νόμος δεν αναπαράγει τις διατάξεις του GDPR. Επειδή ο GDPR είναι άμεσα εφαρμοστέος Κανονισμός της ΕΕ, η Κύπρος δεν είχε ούτε την εξουσία ούτε την ανάγκη να θεσπίσει εκ νέου τους ουσιαστικούς κανόνες περί νομιμότητας, αντικειμενικότητας, διαφάνειας, περιορισμού του σκοπού, ελαχιστοποίησης των δεδομένων, ακρίβειας, περιορισμού της περιόδου αποθήκευσης, και ακεραιότητας. Αντ' αυτού, ο Νόμος 125(Ι)/2018 ασκεί τις διακριτικές ευχέρειες που ο GDPR αφήνει στα κράτη μέλη και δημιουργεί τη θεσμική αρχιτεκτονική για την επιβολή. Καλύπτει:
- Σύσταση, ανεξαρτησία και αρμοδιότητες της OCPDP (Μέρος VIII, άρθρα 19 έως 28)
- Περιορισμοί στα δικαιώματα των υποκειμένων των δεδομένων και στις υποχρεώσεις των υπευθύνων επεξεργασίας (Μέρος III, άρθρα 11 και 12)
- Συμπληρωματικοί κανόνες για την επεξεργασία από δημόσιες αρχές και για καθήκοντα δημοσίου συμφέροντος
- Παρεκκλίσεις και προϋποθέσεις για την επεξεργασία ειδικών κατηγοριών δεδομένων, συμπεριλαμβανομένης της απαγόρευσης του άρθρου 9 για την επεξεργασία γενετικών και βιομετρικών δεδομένων για σκοπούς ασφάλισης υγείας και ζωής
- Το όριο ηλικίας συναίνεσης για παιδιά και υπηρεσίες της κοινωνίας της πληροφορίας
- Ποινικά αδικήματα που συμπληρώνουν το καθεστώς διοικητικών κυρώσεων του GDPR (άρθρο 33)
- Η προηγούμενη γνωστοποίηση για διαβιβάσεις ειδικών κατηγοριών δεδομένων σε τρίτες χώρες βάσει των εγγυήσεων του άρθρου 46 ή του άρθρου 47 (άρθρο 17 παράγραφος 1), και η εκτίμηση αντικτύπου με προηγούμενη διαβούλευση που απαιτείται για τις διαβιβάσεις του άρθρου 49 (άρθρο 18)
- Έλεγχοι στη διασύνδεση συστημάτων αρχειοθέτησης μεγάλης κλίμακας του δημόσιου τομέα, συμπεριλαμβανομένης κάθε διασύνδεσης που πραγματοποιείται με τη χρήση του αριθμού δελτίου ταυτότητας ή άλλου αναγνωριστικού γενικής εφαρμογής (άρθρο 10)
Ο νόμος εφαρμόζεται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα που είναι πλήρως ή εν μέρει αυτοματοποιημένη, καθώς και στη μη αυτοματοποιημένη επεξεργασία δεδομένων που αποτελούν μέρος συστήματος αρχειοθέτησης. Καλύπτει τόσο υπευθύνους επεξεργασίας του ιδιωτικού τομέα όσο και φορείς του δημόσιου τομέα που είναι εγκατεστημένοι στην Κύπρο.
Ο Νόμος 125(Ι)/2018 δεν ενσωματώνει την Οδηγία για την Επιβολή του Νόμου. Η Οδηγία (ΕΕ) 2016/680 μεταφέρθηκε στο κυπριακό δίκαιο με χωριστό νόμο, τον Νόμο 44(Ι)/2019, τον οποίο επίσης εποπτεύει η OCPDP. Η Επίτροπος επιβάλλει επιπλέον τα άρθρα 97 έως 107 του περί Ρυθμίσεως Ηλεκτρονικών Επικοινωνιών και Ταχυδρομικών Υπηρεσιών Νόμου 112(Ι)/2004, που αποτελούν την πηγή των κυπριακών κανόνων για τα cookies και το ηλεκτρονικό άμεσο μάρκετινγκ, και ασκεί καθήκοντα Επιτρόπου Πληροφοριών βάσει του Νόμου 184(Ι)/2017 από τις 22 Δεκεμβρίου 2020.
Ο νόμος έχει τροποποιηθεί μία φορά, με τον Νόμο 26(Ι)/2022, που δημοσιεύθηκε στην Επίσημη Εφημερίδα αρ. 4878 στις 11 Μαρτίου 2022. Η τροποποίηση αναδιατύπωσε τα άρθρα 2 και 3 ώστε να επεκτείνει συγκεκριμένες διατάξεις του νόμου στις Βρετανικές Περιοχές Κυρίαρχων Βάσεων, εφαρμόζοντας το Πρωτόκολλο για τις Περιοχές Κυρίαρχων Βάσεων της Συμφωνίας Αποχώρησης του Ηνωμένου Βασιλείου, και εξαιρώντας την επεξεργασία που διενεργείται αποκλειστικά για στρατιωτικούς σκοπούς ή για τη διοίκηση των Βάσεων. Καμία μεταγενέστερη τροποποίηση δεν έχει θεσπιστεί.
Νομικές Βάσεις Επεξεργασίας Βάσει του Άρθρου 6 του GDPR
Η Κύπρος ακολουθεί τις έξι νομικές βάσεις του άρθρου 6 του GDPR χωρίς τροποποίηση. Ένας υπεύθυνος επεξεργασίας μπορεί να επεξεργαστεί δεδομένα προσωπικού χαρακτήρα όταν: (1) το υποκείμενο των δεδομένων έχει συναινέσει· (2) η επεξεργασία είναι απαραίτητη για την εκτέλεση σύμβασης· (3) η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση· (4) η επεξεργασία είναι απαραίτητη για την προστασία ζωτικών συμφερόντων· (5) η επεξεργασία είναι απαραίτητη για την εκτέλεση καθήκοντος δημοσίου συμφέροντος ή κατά την άσκηση δημόσιας εξουσίας· ή (6) η επεξεργασία είναι απαραίτητη για τους σκοπούς των έννομων συμφερόντων του υπευθύνου επεξεργασίας ή τρίτου, εκτός εάν υπερισχύουν τα συμφέροντα ή τα θεμελιώδη δικαιώματα του υποκειμένου των δεδομένων.
Για την επεξεργασία στον δημόσιο τομέα, ο Νόμος 125(Ι)/2018 προβλέπει ότι οι βάσεις της έννομης υποχρέωσης και του δημοσίου συμφέροντος είναι διαθέσιμες σε δημόσιες αρχές και φορείς που εκτελούν καθήκοντα που τους έχουν ανατεθεί από τον νόμο. Η βάση του έννομου συμφέροντος γενικά δεν είναι διαθέσιμη σε δημόσιες αρχές που ενεργούν υπό την επίσημη ιδιότητά τους.
Για ειδικές κατηγορίες δεδομένων (υγεία, γενετικά δεδομένα, βιομετρικά δεδομένα, φυλετική ή εθνοτική καταγωγή, πολιτικά φρονήματα, θρησκευτικές πεποιθήσεις, συμμετοχή σε συνδικαλιστική οργάνωση, σεξουαλική ζωή, σεξουαλικός προσανατολισμός), εφαρμόζεται άμεσα το άρθρο 9 του GDPR. Η Κύπρος δεν θέσπισε γενικό σύνολο εθνικών προϋποθέσεων του άρθρου 9 για την υγειονομική περίθαλψη, την έρευνα, ή την απασχόληση. Ο Νόμος προσθέτει δύο δικούς του κανόνες: την απαγόρευση του άρθρου 9 παράγραφος 1 για την επεξεργασία γενετικών και βιομετρικών δεδομένων για σκοπούς ασφάλισης υγείας και ζωής, που παρατίθεται παρακάτω, και την απαγόρευση του άρθρου 31 να χρησιμοποιηθούν δεδομένα που υποβάλλονται σε επεξεργασία για σκοπούς αρχειοθέτησης, επιστημονικής ή ιστορικής έρευνας, ή στατιστικούς σκοπούς, για τη λήψη απόφασης που παράγει έννομα αποτελέσματα για το υποκείμενο των δεδομένων.
Γενετικά και Βιομετρικά Δεδομένα: Απόλυτη Απαγόρευση στην Ασφάλιση
Το άρθρο 9 παράγραφος 1 του Νόμου 125(Ι)/2018 απαγορεύει την επεξεργασία γενετικών και βιομετρικών δεδομένων για σκοπούς ασφάλισης υγείας και ασφάλισης ζωής. Η απαγόρευση είναι απόλυτη. Καμία νομική βάση του άρθρου 6 και καμία προϋπόθεση του άρθρου 9 του GDPR δεν την αίρει, και η συναίνεση δεν μπορεί να καταστήσει νόμιμη τέτοια επεξεργασία.
Το άρθρο 9 παράγραφος 2 προσθέτει χωριστό κανόνα για γενετικά και βιομετρικά δεδομένα που συλλέγονται βάσει συναίνεσης: κάθε περαιτέρω επεξεργασία των δεδομένων αυτών απαιτεί νέα, χωριστή συναίνεση του υποκειμένου των δεδομένων.
Πρόκειται για μία από τις πιο ουσιώδεις εθνικές παρεκκλίσεις που έχει υιοθετήσει η Κύπρος, και δεσμεύει ασφαλιστές, αντασφαλιστές, μεσίτες, και κάθε εκτελούντα την επεξεργασία που ενεργεί για λογαριασμό τους.
Ηλικία Συναίνεσης Παιδιών: 14 Έτη
Το άρθρο 8 παράγραφος 1 του GDPR επιτρέπει στα κράτη μέλη να μειώσουν την προεπιλεγμένη ηλικία των 16 ετών για την ψηφιακή συναίνεση σε ελάχιστο όριο 13 ετών. Η Κύπρος επέλεξε τα 14 έτη ως όριο. Παιδί ηλικίας 14 ετών και άνω μπορεί να παράσχει έγκυρη συναίνεση για την επεξεργασία των δεδομένων προσωπικού χαρακτήρα του σε σχέση με υπηρεσίες της κοινωνίας της πληροφορίας, όπως πλατφόρμες κοινωνικής δικτύωσης, διαδικτυακές αγορές, και υπηρεσίες συνδρομής. Για παιδιά κάτω των 14 ετών, η συναίνεση πρέπει να παρέχεται ή να εγκρίνεται από τον κάτοχο της γονικής μέριμνας. Οι υπεύθυνοι επεξεργασίας που προσφέρουν υπηρεσίες σε παιδιά πρέπει να καταβάλλουν εύλογες προσπάθειες για να επαληθεύσουν ότι η συναίνεση δίνεται ή εγκρίνεται από το κατάλληλο πρόσωπο, λαμβάνοντας υπόψη τη διαθέσιμη τεχνολογία.
Διασύνδεση Συστημάτων Αρχειοθέτησης του Δημοσίου και ο Αριθμός Δελτίου Ταυτότητας
Ο Νόμος 125(Ι)/2018 δεν θεσπίζει γενικό κανόνα για τη χρήση αριθμών εθνικής ταυτότητας από υπευθύνους επεξεργασίας του ιδιωτικού τομέα. Αυτό που ρυθμίζει είναι η διασύνδεση συστημάτων αρχειοθέτησης στον δημόσιο τομέα.
Το άρθρο 10 παράγραφος 1 επιτρέπει σε δύο ή περισσότερες δημόσιες αρχές ή δημόσιους φορείς να διασυνδέουν συστήματα αρχειοθέτησης μεγάλης κλίμακας μόνο για λόγους δημοσίου συμφέροντος, και μόνο εφόσον πληρούται το άρθρο 6 παράγραφος 1 στοιχείο γ΄ ή ε΄, ή το άρθρο 9 παράγραφος 2 στοιχείο ζ΄, η΄ ή θ΄ του GDPR.
Το άρθρο 10 παράγραφος 2 απαιτεί στη συνέχεια εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων και προηγούμενη διαβούλευση με την Επίτροπο, όταν η διασύνδεση αφορά ειδικές κατηγορίες δεδομένων ή δεδομένα ποινικών καταδικών, ή πρόκειται να πραγματοποιηθεί με τη χρήση του αριθμού δελτίου ταυτότητας ή άλλου αναγνωριστικού γενικής εφαρμογής. Η εκτίμηση διενεργείται από κοινού από τις εμπλεκόμενες αρχές και πρέπει να περιέχει τις πληροφορίες που απαριθμεί το άρθρο 35 παράγραφος 7 του GDPR.
Βάσει του άρθρου 10 παράγραφος 4, η Επίτροπος μπορεί να εγκρίνει τη διασύνδεση και να θέσει όρους και προϋποθέσεις. Διασύνδεση που πραγματοποιείται κατά παράβαση του άρθρου 10 συνιστά ποινικό αδίκημα βάσει του άρθρου 33 παράγραφος 1 στοιχείο ιδ΄.
Το άρθρο 7, που ενίοτε αναφέρεται για το ζήτημα αυτό, αφορά κάτι άλλο. Ρυθμίζει την επεξεργασία που ανατίθεται με Απόφαση του Υπουργικού Συμβουλίου σε δημόσια αρχή ή δημόσιο φορέα για την εκπλήρωση καθήκοντος που εκτελείται προς το δημόσιο συμφέρον ή κατά την άσκηση δημόσιας εξουσίας.
Ποινικά Αδικήματα Βάσει του Άρθρου 33
Ο Νόμος 125(Ι)/2018 περιλαμβάνει 37 άρθρα, και τα ποινικά του αδικήματα βρίσκονται στο άρθρο 33, στο Μέρος X. Αρκετά από αυτά ποινικοποιούν συμπεριφορές που ένας αναγνώστης αλλού στην ΕΕ θα ανέμενε να αντιμετωπίζονται διοικητικά. Βάσει του άρθρου 33 παράγραφος 1, αδίκημα διαπράττει:
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που δεν τηρεί, δεν επικαιροποιεί, ή δεν προσκομίζει στην Επίτροπο το αρχείο δραστηριοτήτων επεξεργασίας του άρθρου 30 του GDPR, ή που παρέχει ψευδείς, ανακριβείς, ελλιπείς, ή παραπλανητικές πληροφορίες για το αρχείο αυτό·
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που δεν συνεργάζεται με την Επίτροπο βάσει του άρθρου 31 του GDPR·
- υπεύθυνος επεξεργασίας που δεν γνωστοποιεί παραβίαση δεδομένων προσωπικού χαρακτήρα στην Επίτροπο βάσει του άρθρου 33 παράγραφος 1 του GDPR·
- εκτελών την επεξεργασία που δεν ενημερώνει τον υπεύθυνο επεξεργασίας για παραβίαση χωρίς αδικαιολόγητη καθυστέρηση βάσει του άρθρου 33 παράγραφος 2 του GDPR·
- υπεύθυνος επεξεργασίας που δεν ανακοινώνει παραβίαση στο υποκείμενο των δεδομένων βάσει του άρθρου 34 του GDPR·
- υπεύθυνος επεξεργασίας που δεν διενεργεί εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων που απαιτείται από το άρθρο 35 παράγραφος 1 του GDPR ή από το άρθρο 13 του Νόμου·
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που εμποδίζει τον υπεύθυνο προστασίας δεδομένων να εκτελέσει τα καθήκοντά του, ιδίως τη συνεργασία με την Επίτροπο·
- φορέας πιστοποίησης που χορηγεί, ή παραλείπει να ανακαλέσει, πιστοποίηση κατά παράβαση του άρθρου 42 του GDPR·
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που διαβιβάζει δεδομένα προσωπικού χαρακτήρα σε τρίτη χώρα ή διεθνή οργανισμό κατά παράβαση του Κεφαλαίου V του GDPR·
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που διαβιβάζει τέτοια δεδομένα κατά παράβαση ρητών περιορισμών που έχει επιβάλει η Επίτροπος βάσει του άρθρου 17 ή του άρθρου 18·
- πρόσωπο που χωρίς δικαίωμα επεμβαίνει σε σύστημα αρχειοθέτησης, ή λαμβάνει γνώση, αφαιρεί, αλλοιώνει, βλάπτει, καταστρέφει, επεξεργάζεται, χρησιμοποιεί, ανακοινώνει, ή καθιστά προσιτά σε μη δικαιούμενα πρόσωπα τα δεδομένα του, με ή χωρίς σκοπό οφέλους·
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που εμποδίζει ή δυσχεραίνει την άσκηση των εξουσιών της Επιτρόπου βάσει του άρθρου 58 του GDPR ή του άρθρου 17 του Νόμου·
- υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία που δεν συμμορφώνεται με τον GDPR ή τον Νόμο σε δραστηριότητα επεξεργασίας που δεν συνιστά κατά τα άλλα αδίκημα βάσει του άρθρου αυτού·
- δημόσια αρχή ή δημόσιος φορέας που διασυνδέει συστήματα αρχειοθέτησης μεγάλης κλίμακας κατά παράβαση του άρθρου 10.
Η μη γνωστοποίηση παραβίασης δεδομένων και η παράλειψη διενέργειας απαιτούμενης εκτίμησης αντικτύπου συνιστούν επομένως ποινικά αδικήματα στην Κύπρο, και όχι απλώς διοικητικές παραλείψεις. Η ποινική δίωξη διεξάγεται από την αστυνομία και το Γραφείο του Γενικού Εισαγγελέα, ανεξάρτητα από τη διοικητική επιβολή της OCPDP. Οι βαθμίδες των ποινών παρατίθενται παρακάτω, στην ενότητα Ποινικές Κυρώσεις.

Το Γραφείο του Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (OCPDP)
Ανεξαρτησία, Διορισμός και Τρέχουσα Ηγεσία
Η OCPDP συστάθηκε βάσει του προγενέστερου νόμου του 2001 και συνέχισε τη λειτουργία της με διευρυμένες αρμοδιότητες βάσει του Νόμου 125(Ι)/2018, σύμφωνα με τις απαιτήσεις ανεξαρτησίας του άρθρου 52 του GDPR. Ο Επίτροπος διορίζεται από το Υπουργικό Συμβούλιο για εξαετή θητεία και λειτουργεί χωρίς οδηγίες από οποιονδήποτε κυβερνητικό φορέα, θεσμό, ή ιδιωτική οντότητα.
Η Μαρία Μανώλη Χριστοφίδου διορίστηκε Επίτροπος με ισχύ από τις 28 Σεπτεμβρίου 2025, για θητεία που λήγει στις 27 Σεπτεμβρίου 2031. Διαδέχθηκε την Επίτροπο Ειρήνη Λοϊζίδου Νικολαΐδου, η οποία ηγήθηκε του γραφείου κατά τα διαμορφωτικά χρόνια της επιβολής του GDPR από το 2018 έως το 2025.
Η OCPDP έχει έδρα τη Λευκωσία. Εκπροσωπεί την Κύπρο ως πλήρες μέλος του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων και συμμετέχει στον μηχανισμό συνεκτικότητας και στις κοινές ενέργειες επιβολής του EDPB. Το γραφείο διατηρεί ιστοσελίδα στη διεύθυνση gov.cy/dataprotection με κατευθυντήριες γραμμές, έντυπα καταγγελιών, υποδείγματα γνωστοποίησης παραβιάσεων, και το κείμενο του Νόμου 125(Ι)/2018 μαζί με ανεπίσημη αγγλική μετάφραση. Οι παλαιότερες διευθύνσεις dataprotection.gov.cy ανακατευθύνουν πλέον στον ιστότοπο αυτό.
Αρμοδιότητες: Διερευνητικές, Διορθωτικές και Συμβουλευτικές
Η OCPDP ασκεί το πλήρες φάσμα αρμοδιοτήτων που διαθέτουν οι εποπτικές αρχές βάσει των άρθρων 57 και 58 του GDPR.
Οι διερευνητικές αρμοδιότητες περιλαμβάνουν τη δυνατότητα να διατάσσει υπευθύνους και εκτελούντες την επεξεργασία να παρέχουν όλες τις πληροφορίες που απαιτούνται για την εκτέλεση των καθηκόντων του Επιτρόπου· να διενεργεί ελέγχους προστασίας δεδομένων· να ενημερώνει υπευθύνους ή εκτελούντες την επεξεργασία για εικαζόμενες παραβιάσεις· να έχει πρόσβαση σε όλα τα δεδομένα προσωπικού χαρακτήρα και σε όλες τις πληροφορίες που είναι απαραίτητες για την άσκηση των καθηκόντων της· και να έχει πρόσβαση σε οποιεσδήποτε εγκαταστάσεις υπευθύνων και εκτελούντων την επεξεργασία, συμπεριλαμβανομένου του εξοπλισμού και της αποθήκευσης επεξεργασίας δεδομένων.
Οι διορθωτικές αρμοδιότητες περιλαμβάνουν την εξουσία να εκδίδει προειδοποιήσεις· να εκδίδει επιπλήξεις· να διατάζει τη συμμόρφωση με αιτήματα υποκειμένων δεδομένων· να διατάζει διόρθωση, διαγραφή ή περιορισμό της επεξεργασίας· να διατάζει προσωρινή ή μόνιμη απαγόρευση της επεξεργασίας· να διατάζει αναστολή ροών δεδομένων προς αποδέκτη σε τρίτη χώρα· και να επιβάλλει διοικητικά πρόστιμα έως τα ανώτατα όρια του GDPR.
Οι συμβουλευτικές αρμοδιότητες περιλαμβάνουν την έκδοση γνωμοδοτήσεων επί νομοθετικών προτάσεων, τη διαβούλευση επί κωδίκων δεοντολογίας, την παροχή κατευθυντήριων γραμμών σε τομεακούς φορείς, την έγκριση μηχανισμών πιστοποίησης, και τη δημοσίευση ετήσιων εκθέσεων.
Δικαιώματα Υποκειμένων Δεδομένων στην Κύπρο
Τα φυσικά πρόσωπα στην Κύπρο διαθέτουν το πλήρες σύνολο δικαιωμάτων υποκειμένου δεδομένων που προβλέπει ο GDPR. Οποιοδήποτε πρόσωπο πιστεύει ότι υπεύθυνος επεξεργασίας έχει παραβιάσει τα δικαιώματά του μπορεί να απευθυνθεί απευθείας στην OCPDP, η οποία θα διερευνήσει την καταγγελία δωρεάν.
Δικαίωμα Πρόσβασης (Άρθρο 15 GDPR)
Τα υποκείμενα δεδομένων μπορούν να λάβουν επιβεβαίωση για το αν τα δεδομένα προσωπικού χαρακτήρα τους υφίστανται επεξεργασία και, εάν ναι, να λάβουν αντίγραφο των δεδομένων αυτών μαζί με πληροφορίες σχετικά με τους σκοπούς της επεξεργασίας, τις κατηγορίες δεδομένων, τους αποδέκτες ή τις κατηγορίες αποδεκτών, την προβλεπόμενη περίοδο διατήρησης, την πηγή των δεδομένων εάν δεν συλλέχθηκαν απευθείας από το υποκείμενο, και πληροφορίες σχετικά με τυχόν αυτοματοποιημένη λήψη αποφάσεων, συμπεριλαμβανομένης της κατάρτισης προφίλ. Οι υπεύθυνοι επεξεργασίας πρέπει να απαντούν εντός ενός μηνός, με δυνατότητα παράτασης κατά δύο επιπλέον μήνες για περίπλοκα ή πολυάριθμα αιτήματα.
Δικαίωμα Διόρθωσης και Διαγραφής (Άρθρα 16 και 17 GDPR)
Τα φυσικά πρόσωπα μπορούν να ζητήσουν διόρθωση ανακριβών δεδομένων και διαγραφή δεδομένων που δεν είναι πλέον απαραίτητα για τον σκοπό για τον οποίο συλλέχθηκαν, όταν η συναίνεση έχει ανακληθεί και δεν υπάρχει άλλη νομική βάση, ή όταν η επεξεργασία ήταν παράνομη. Το δικαίωμα διαγραφής δεν εφαρμόζεται όταν η επεξεργασία είναι απαραίτητη για τη συμμόρφωση με έννομη υποχρέωση, για σκοπούς δημόσιας υγείας, για αρχειοθέτηση προς το δημόσιο συμφέρον, ή για τη θεμελίωση ή υπεράσπιση νομικών αξιώσεων.
Δικαίωμα Περιορισμού και Φορητότητας (Άρθρα 18 και 20 GDPR)
Τα υποκείμενα δεδομένων μπορούν να ζητήσουν περιορισμό της επεξεργασίας κατά τη διάρκεια περιόδου κατά την οποία αμφισβητείται η ακρίβεια, ή ενόσω εξετάζεται μια αντίρρηση. Η φορητότητα επιτρέπει στα φυσικά πρόσωπα να λάβουν τα δεδομένα τους σε δομημένη, ευρέως χρησιμοποιούμενη και αναγνώσιμη από μηχανή μορφή και να τα διαβιβάσουν σε άλλον υπεύθυνο επεξεργασίας, όταν η επεξεργασία βασιζόταν σε συναίνεση ή σύμβαση.
Δικαίωμα Εναντίωσης (Άρθρο 21 GDPR)
Τα φυσικά πρόσωπα μπορούν να εναντιωθούν σε επεξεργασία που βασίζεται σε λόγους δημοσίου συμφέροντος ή έννομου συμφέροντος. Οι υπεύθυνοι επεξεργασίας πρέπει να διακόψουν την επεξεργασία, εκτός εάν αποδείξουν επιτακτικούς και νόμιμους λόγους που υπερισχύουν των συμφερόντων του προσώπου. Το δικαίωμα εναντίωσης στο άμεσο μάρκετινγκ είναι απόλυτο: οι υπεύθυνοι επεξεργασίας πρέπει να διακόψουν αμέσως και άνευ όρων κάθε τέτοια επεξεργασία μόλις υποβληθεί εναντίωση.
Δικαιώματα Σχετικά με την Αυτοματοποιημένη Λήψη Αποφάσεων (Άρθρο 22 GDPR)
Τα υποκείμενα δεδομένων έχουν δικαίωμα να μην υπόκεινται σε απόφαση που βασίζεται αποκλειστικά σε αυτοματοποιημένη επεξεργασία, συμπεριλαμβανομένης της κατάρτισης προφίλ, η οποία παράγει έννομα ή παρόμοια σημαντικά αποτελέσματα, εκτός εάν η απόφαση είναι απαραίτητη για σύμβαση, επιτρέπεται από το δίκαιο της ΕΕ ή εθνικό δίκαιο με κατάλληλες εγγυήσεις, ή βασίζεται σε ρητή συναίνεση. Το δικαίωμα αυτό αποκτά αυξανόμενη σημασία στον χρηματοοικονομικό τομέα της Κύπρου και σε πλαίσια απασχόλησης που περιλαμβάνουν αλγοριθμική αξιολόγηση.
Συναίνεση: Απαιτήσεις και Πρακτική Εφαρμογή
Πρότυπο Συναίνεσης του Άρθρου 7 GDPR
Η συναίνεση στην Κύπρο πρέπει να πληροί και τις τέσσερις απαιτήσεις του άρθρου 7 του GDPR: πρέπει να είναι ελεύθερη, συγκεκριμένη, εν επιγνώσει και ξεκάθαρη. Η συναίνεση πρέπει να παρέχεται με σαφή θετική ενέργεια, όπως η επιλογή πλαισίου ή το κλικ σε κουμπί. Προσυμπληρωμένα πεδία, σιωπή και αδράνεια δεν συνιστούν συναίνεση. Όταν η συναίνεση συνδυάζεται με άλλους όρους και προϋποθέσεις, η απαίτηση του GDPR να είναι η συναίνεση ελεύθερη γενικά δεν πληρούται εάν το υποκείμενο των δεδομένων δεν μπορεί να αρνηθεί τη συναίνεση χωρίς επιβλαβείς συνέπειες.
Η συναίνεση μπορεί να ανακληθεί ανά πάσα στιγμή, και η ανάκληση πρέπει να είναι εξίσου εύκολη με την παροχή της συναίνεσης. Οι υπεύθυνοι επεξεργασίας πρέπει να μπορούν να αποδείξουν ότι η συναίνεση αποκτήθηκε με έγκυρη μορφή.
Συναίνεση για Cookies στην Κύπρο
Οι κυπριακοί κανόνες για τα cookies και το ηλεκτρονικό άμεσο μάρκετινγκ δεν προέρχονται από τον GDPR ούτε από τον Νόμο 125(Ι)/2018. Βρίσκονται στα άρθρα 97 έως 107 του περί Ρυθμίσεως Ηλεκτρονικών Επικοινωνιών και Ταχυδρομικών Υπηρεσιών Νόμου 112(Ι)/2004, τα οποία η OCPDP επιβάλλει παράλληλα με τα καθήκοντά της για την προστασία δεδομένων.
Η OCPDP έχει δημοσιεύσει ειδικές κατευθυντήριες γραμμές για τη συναίνεση σε cookies και έχει λάβει μέτρα επιβολής κατά οργανισμών των οποίων οι ιστοσελίδες δεν εξασφάλισαν έγκυρη συναίνεση πριν από την τοποθέτηση μη απαραίτητων cookies. Η απόφαση Aylo Freesites περιλάμβανε πρόστιμο 10.400 ευρώ για παράνομη χρήση cookies, το οποίο επιβλήθηκε βάσει του άρθρου 99 παράγραφος 5 του Νόμου 112(Ι)/2004 και όχι βάσει του GDPR. Σε χωριστή υπόθεση, το Κυπριακό Πρακτορείο Ειδήσεων έλαβε επίπληξη τον Φεβρουάριο του 2024 για το Google Analytics, αν και η απόφαση εκείνη αφορούσε τη λογοδοσία και τις υποχρεώσεις διαβίβασης, και όχι τη συναίνεση σε cookies.
Γνωστοποίηση Παραβίασης Δεδομένων
Γνωστοποίηση εντός 72 Ωρών στην OCPDP (Άρθρο 33 GDPR)
Οι υπεύθυνοι επεξεργασίας πρέπει να γνωστοποιούν στην OCPDP παραβίαση δεδομένων προσωπικού χαρακτήρα εντός 72 ωρών από τη στιγμή που λαμβάνουν γνώση αυτής, εκτός εάν η παραβίαση είναι απίθανο να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Η γνωστοποίηση πρέπει να περιγράφει τη φύση της παραβίασης, τις κατηγορίες και τον κατά προσέγγιση αριθμό των θιγόμενων προσώπων και εγγραφών, τις πιθανές συνέπειες, και τα μέτρα που έχουν ληφθεί ή προτείνονται.
Εάν ο υπεύθυνος επεξεργασίας δεν μπορεί να παράσχει όλες τις απαιτούμενες πληροφορίες εντός 72 ωρών, μπορεί να τις παράσχει σταδιακά, με την αρχική γνωστοποίηση να αποστέλλεται εντός της προθεσμίας και περαιτέρω στοιχεία να παρέχονται χωρίς αδικαιολόγητη καθυστέρηση. Πρέπει να εξηγούνται οι λόγοι της καθυστέρησης.
Γνωστοποίηση στα Θιγόμενα Φυσικά Πρόσωπα (Άρθρο 34 GDPR)
Όταν μια παραβίαση ενδέχεται να προκαλέσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, οι υπεύθυνοι επεξεργασίας πρέπει να ενημερώσουν τα θιγόμενα πρόσωπα χωρίς αδικαιολόγητη καθυστέρηση. Η γνωστοποίηση πρέπει να περιγράφει τη φύση της παραβίασης, τα στοιχεία επικοινωνίας του υπεύθυνου προστασίας δεδομένων ή άλλου σημείου επαφής, τις πιθανές συνέπειες, και τα συνιστώμενα μέτρα για τον μετριασμό πιθανής βλάβης.
Η γνωστοποίηση στα φυσικά πρόσωπα δεν απαιτείται εάν ο υπεύθυνος επεξεργασίας έχει εφαρμόσει κατάλληλα τεχνικά μέτρα που καθιστούν τα δεδομένα ακατανόητα σε μη εξουσιοδοτημένα πρόσωπα, όπως η κρυπτογράφηση, ή εάν ο υπεύθυνος επεξεργασίας έχει λάβει μεταγενέστερα μέτρα που εξασφαλίζουν ότι ο υψηλός κίνδυνος δεν είναι πλέον πιθανό να επέλθει, ή εάν η ατομική γνωστοποίηση θα απαιτούσε δυσανάλογη προσπάθεια, οπότε μπορεί να χρησιμοποιηθεί αντ' αυτής δημόσια ανακοίνωση ή παρόμοιο μέτρο.
Το ιστορικό επιβολής της OCPDP δείχνει ότι οι παραβιάσεις που σχετίζονται με περιστατικά ασφαλείας επισύρουν σημαντικά πρόστιμα. Στην υπόθεση του Ανοικτού Πανεπιστημίου Κύπρου, η OCPDP επέβαλε πρόστιμο 45.000 ευρώ μετά από επίθεση ransomware τον Μάρτιο του 2023, κατά την οποία οι δράστες δημοσίευσαν κλεμμένα δεδομένα, συμπεριλαμβανομένων στοιχείων φοιτητών, αποφοίτων και συνεργατών, μετά από αποτυχημένο αίτημα λύτρων. Η έρευνα της Επιτρόπου διαπίστωσε ανεπαρκή μέτρα ασφαλείας και παραβίαση των υποχρεώσεων λογοδοσίας του GDPR.
Υπεύθυνοι Προστασίας Δεδομένων
Πότε ο Ορισμός DPO Είναι Υποχρεωτικός
Το άρθρο 37 του GDPR απαιτεί τον ορισμό Υπεύθυνου Προστασίας Δεδομένων σε τρεις περιπτώσεις: όταν η επεξεργασία διενεργείται από δημόσια αρχή ή φορέα (με εξαίρεση τα δικαστήρια κατά την άσκηση της δικαιοδοτικής τους λειτουργίας)· όταν οι βασικές δραστηριότητες του υπευθύνου ή του εκτελούντος την επεξεργασία συνίστανται σε πράξεις επεξεργασίας που, λόγω της φύσης, του πεδίου εφαρμογής ή των σκοπών τους, απαιτούν τακτική και συστηματική παρακολούθηση φυσικών προσώπων σε μεγάλη κλίμακα· ή όταν οι βασικές δραστηριότητες συνίστανται σε επεξεργασία ειδικών κατηγοριών δεδομένων βάσει του άρθρου 9 ή δεδομένων προσωπικού χαρακτήρα που αφορούν ποινικές καταδίκες και αδικήματα βάσει του άρθρου 10, σε μεγάλη κλίμακα.
Το άρθρο 14 παράγραφος 2 του Νόμου 125(Ι)/2018 παρέχει στην OCPDP την πρόσθετη εξουσία να δημοσιεύει κατάλογο πράξεων επεξεργασίας για τις οποίες πρέπει να ορίζεται DPO πέραν των κατηγοριών του GDPR. Έως το 2026, η OCPDP δεν έχει δημοσιεύσει τέτοιο κατάλογο.
Υποχρεώσεις και Εμπιστευτικότητα του DPO
Οι DPO στην Κύπρο δεσμεύονται από την υποχρέωση επαγγελματικού απορρήτου ή εμπιστευτικότητας κατά την άσκηση των καθηκόντων τους βάσει του Νόμου 125(Ι)/2018. Πρέπει να τους παρέχονται οι απαραίτητοι πόροι για την εκτέλεση των καθηκόντων τους και τη διατήρηση της εξειδικευμένης γνώσης τους. Ο DPO πρέπει να συμμετέχει σε όλα τα ζητήματα που αφορούν την προστασία δεδομένων προσωπικού χαρακτήρα από το αρχικότερο στάδιο και πρέπει να αναφέρεται απευθείας στο ανώτατο επίπεδο διοίκησης.
Οι εξωτερικές ρυθμίσεις DPO βάσει σύμβασης παροχής υπηρεσιών επιτρέπονται ρητά από το άρθρο 37 παράγραφος 6 του GDPR και χρησιμοποιούνται ευρέως από μικρομεσαίες επιχειρήσεις στην Κύπρο.
Διασυνοριακές Διαβιβάσεις Δεδομένων
Το Πλαίσιο Διαβίβασης του GDPR
Δεδομένα προσωπικού χαρακτήρα μπορούν να διαβιβαστούν από την Κύπρο σε χώρα εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ) μόνο όταν η Ευρωπαϊκή Επιτροπή έχει εκδώσει απόφαση επάρκειας για τη συγκεκριμένη χώρα ή έδαφος, ή όταν υπάρχουν κατάλληλες εγγυήσεις, ή όταν εφαρμόζεται συγκεκριμένη παρέκκλιση βάσει του άρθρου 49 του GDPR.
Ο κατάλογος αποφάσεων επάρκειας της Ευρωπαϊκής Επιτροπής καλύπτει σήμερα την Ανδόρα, την Αργεντινή, τη Βραζιλία, τον Καναδά (για εμπορικούς οργανισμούς), τις Νήσους Φερόες, το Γκέρνζι, το Ισραήλ, τη Νήσο Μαν, την Ιαπωνία, το Τζέρζι, τη Νέα Ζηλανδία, τη Δημοκρατία της Κορέας, την Ελβετία, το Ηνωμένο Βασίλειο, τις Ηνωμένες Πολιτείες (οργανισμούς που συμμετέχουν στο Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ, που εγκρίθηκε τον Ιούλιο του 2023), την Ουρουγουάη, και τον Ευρωπαϊκό Οργανισμό Διπλωμάτων Ευρεσιτεχνίας. Οι δύο αποφάσεις για το Ηνωμένο Βασίλειο, βάσει του GDPR και βάσει της Οδηγίας για την Επιβολή του Νόμου, ανανεώθηκαν τον Δεκέμβριο του 2025.
Η Σιγκαπούρη δεν περιλαμβάνεται στον κατάλογο αυτόν και ουδέποτε περιλαμβανόταν. Οι διαβιβάσεις από την Κύπρο προς τη Σιγκαπούρη απαιτούν εγγύηση του άρθρου 46, όπως τυποποιημένες συμβατικές ρήτρες ή δεσμευτικούς εταιρικούς κανόνες, ή παρέκκλιση του άρθρου 49. Το σφάλμα αυτό έχει στην Κύπρο συνέπειες πέραν του GDPR: η διαβίβαση δεδομένων προσωπικού χαρακτήρα σε τρίτη χώρα κατά παράβαση του Κεφαλαίου V συνιστά ποινικό αδίκημα βάσει του άρθρου 33 παράγραφος 1 στοιχείο θ΄ του Νόμου 125(Ι)/2018.
Οι κατάλληλες εγγυήσεις περιλαμβάνουν τυποποιημένες συμβατικές ρήτρες (SCCs) στη μορφή που εγκρίθηκε από την Ευρωπαϊκή Επιτροπή στις 4 Ιουνίου 2021, δεσμευτικούς εταιρικούς κανόνες (BCRs) εγκεκριμένους από επικεφαλής εποπτική αρχή, κώδικες δεοντολογίας με δεσμευτικές και εκτελεστές δεσμεύσεις, εγκεκριμένους μηχανισμούς πιστοποίησης, και ειδικές συμβατικές ρήτρες ή διοικητικές ρυθμίσεις εγκεκριμένες από την αρμόδια εποπτική αρχή.
Όπου δεν υπάρχει απόφαση επάρκειας ούτε SCCs ή BCRs, οι υπεύθυνοι επεξεργασίας πρέπει να διενεργούν Εκτίμηση Αντικτύπου Διαβίβασης (TIA) για να προσδιορίσουν αν το επίπεδο προστασίας στην τρίτη χώρα είναι ουσιαστικά ισοδύναμο με εκείνο εντός του ΕΟΧ, λαμβάνοντας υπόψη τους νόμους και τις πρακτικές της τρίτης χώρας.
Ειδική για την Κύπρο Προηγούμενη Γνωστοποίηση για Ειδικές Κατηγορίες Δεδομένων
Το άρθρο 17 παράγραφος 1 του Νόμου 125(Ι)/2018 θεσπίζει απαίτηση που δεν υπάρχει στον ίδιο τον GDPR. Όταν υπεύθυνος ή εκτελών την επεξεργασία σκοπεύει να διαβιβάσει ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα (υγεία, γενετικά δεδομένα, βιομετρικά δεδομένα, φυλετική ή εθνοτική καταγωγή, πολιτικά φρονήματα, θρησκευτικές πεποιθήσεις, συμμετοχή σε συνδικαλιστική οργάνωση, σεξουαλική ζωή, ή σεξουαλικό προσανατολισμό) σε τρίτη χώρα ή διεθνή οργανισμό βάσει των εγγυήσεων του άρθρου 46 του GDPR ή των BCRs του άρθρου 47, πρέπει να γνωστοποιήσει στην OCPDP πριν από τη διαβίβαση.
Η υποχρέωση αυτή ισχύει επιπλέον των τυπικών απαιτήσεων διαβίβασης του GDPR. Ο σκοπός της είναι να παρέχει στην OCPDP προηγούμενη ενημέρωση για διαβιβάσεις ευαίσθητων δεδομένων υψηλού κινδύνου. Οργανισμοί που δραστηριοποιούνται στην υγειονομική περίθαλψη, τη βιομετρία, τους ανθρώπινους πόρους, ή τις χρηματοοικονομικές υπηρεσίες, και που χρησιμοποιούν SCCs ή BCRs για διασυνοριακές διαβιβάσεις ειδικών κατηγοριών δεδομένων, πρέπει να ενσωματώσουν αυτό το βήμα γνωστοποίησης στις διαδικασίες διακυβέρνησης διαβιβάσεών τους. Η παράλειψη γνωστοποίησης συνιστά διακριτή παράβαση στην κυπριακή έννομη τάξη, ανεξάρτητη από τυχόν ανεπάρκεια του υποκείμενου μηχανισμού διαβίβασης.
Άρθρο 18: Εκτίμηση Αντικτύπου και Προηγούμενη Διαβούλευση για Διαβιβάσεις του Άρθρου 49
Το άρθρο 18 παράγραφος 1 επιβάλλει βαρύτερη υποχρέωση στην οδό που είναι πιθανότερο να επιλέξει ένας μικρότερος οργανισμός. Όταν ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα διαβιβάζονται σε τρίτη χώρα ή διεθνή οργανισμό με βάση παρέκκλιση του άρθρου 49 του GDPR, ο Νόμος 125(Ι)/2018 απαιτεί εκτίμηση αντικτύπου και προηγούμενη διαβούλευση με την Επίτροπο πριν από τη διαβίβαση. Η γνωστοποίηση δεν αρκεί. Η εκτίμηση πρέπει να περιέχει τις πληροφορίες που απαριθμεί το άρθρο 35 παράγραφος 7 του GDPR και, όπου συντρέχει περίπτωση, περιγραφή των τεχνικών και οργανωτικών μέτρων ασφάλειας των άρθρων 24, 25, 28 και 32.
Βάσει των άρθρων 17 παράγραφος 2 και 18 παράγραφος 3, η Επίτροπος μπορεί, για σημαντικούς λόγους δημοσίου συμφέροντος, να επιβάλει ρητούς περιορισμούς σε οποιαδήποτε από τις δύο οδούς. Η διαβίβαση κατά παράβαση περιορισμού που έχει επιβληθεί βάσει του άρθρου 17 ή του άρθρου 18 συνιστά ποινικό αδίκημα βάσει του άρθρου 33 παράγραφος 1 στοιχείο ι΄.
Η OCPDP έχει επιβάλει κυρώσεις για το ζήτημα του Google Analytics σε αυτό το διασυνοριακό πλαίσιο. Το Κυπριακό Πρακτορείο Ειδήσεων έλαβε επίπληξη τον Φεβρουάριο του 2024, αφού η Επίτροπος διαπίστωσε ότι δεν μπορούσε να αποδείξει συμμόρφωση βάσει του άρθρου 5 παράγραφος 2 και ότι δεν είχε καταδείξει πως η διαβίβαση σε διακομιστές της Google στις Ηνωμένες Πολιτείες άφηνε ανέπαφο το επίπεδο προστασίας που εγγυάται ο GDPR, κατά παράβαση του άρθρου 44. Το πρακτορείο διατάχθηκε να στηριχθεί στο Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ ή σε εγγύηση του άρθρου 46, εφόσον συνέχιζε να χρησιμοποιεί το εργαλείο. Η απόφαση ακολουθεί τις ενέργειες επιβολής που έχουν λάβει πολλά κράτη μέλη της ΕΕ μετά την απόφαση Schrems II του Δικαστηρίου της Ευρωπαϊκής Ένωσης και τις επακόλουθες κατευθυντήριες γραμμές του EDPB.
Κυρώσεις και Ποινές
Διοικητικά Πρόστιμα του GDPR
Η διβάθμια δομή προστίμων του GDPR εφαρμόζεται άμεσα στην Κύπρο χωρίς τροποποίηση.
Παραβιάσεις χαμηλότερης βαθμίδας (όπως η μη τήρηση αρχείων δραστηριοτήτων επεξεργασίας, η μη συνεργασία με την εποπτική αρχή, η μη γνωστοποίηση παραβίασης, ή η μη σύσταση DPO όπου απαιτείται) μπορούν να επισύρουν πρόστιμα έως 10 εκατομμύρια ευρώ ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, όποιο από τα δύο είναι υψηλότερο.
Παραβιάσεις ανώτερης βαθμίδας (όπως η επεξεργασία χωρίς νομική βάση, η παραβίαση των προϋποθέσεων έγκυρης συναίνεσης, η μη τήρηση των δικαιωμάτων των υποκειμένων δεδομένων, και οι παράνομες διεθνείς διαβιβάσεις) μπορούν να επισύρουν πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο από τα δύο είναι υψηλότερο.
Το άρθρο 32 παράγραφος 3 του Νόμου 125(Ι)/2018 λειτουργεί αντίστροφα: θέτει ανώτατο όριο ευθύνης αντί να προσθέτει εξουσία επιβολής προστίμων. Διοικητικό πρόστιμο που επιβάλλεται σε δημόσια αρχή ή δημόσιο φορέα και αφορά δραστηριότητες μη κερδοσκοπικής φύσεως δεν δύναται να υπερβαίνει τις 200.000 ευρώ. Πρέπει να πληρούνται και οι δύο προϋποθέσεις. Το ανώτατο αυτό όριο δεν καλύπτει επομένως φιλανθρωπικές οργανώσεις, ΜΚΟ, ή σωματεία του ιδιωτικού τομέα, τα οποία παραμένουν εκτεθειμένα στα πλήρη ανώτατα όρια του άρθρου 83 του GDPR.
Ποινικές Κυρώσεις
Το άρθρο 33 του Νόμου 125(Ι)/2018 θεσπίζει τρεις βαθμίδες ποινών.
Για τα αδικήματα του άρθρου 33 παράγραφος 1 στοιχεία α΄ έως ιβ΄, ο καταδικασθείς αντιμετωπίζει φυλάκιση έως τρία έτη, πρόστιμο έως 30.000 ευρώ, ή και τα δύο.
Για τα αδικήματα του άρθρου 33 παράγραφος 1 στοιχεία ιγ΄ και ιδ΄, το ανώτατο όριο είναι ένα έτος, 10.000 ευρώ, ή και τα δύο.
Όταν αδίκημα των στοιχείων ζ΄ έως ι΄ του άρθρου 33 παράγραφος 1 βλάπτει τα συμφέροντα της Δημοκρατίας, παρακωλύει την ελεύθερη διακυβέρνησή της, ή θέτει σε κίνδυνο την εθνική ασφάλεια, το ανώτατο όριο ανέρχεται σε πέντε έτη, 50.000 ευρώ, ή και τα δύο.
Το άρθρο 33 παράγραφος 5 αποδίδει την ευθύνη αυτή σε συγκεκριμένο πρόσωπο. Όταν ο υπεύθυνος επεξεργασίας ή ο εκτελών την επεξεργασία είναι επιχείρηση ή όμιλος επιχειρήσεων, η νομική ευθύνη βαρύνει το πρόσωπο που έχει οριστεί ως ανώτατο εκτελεστικό όργανό της. Όταν πρόκειται για δημόσια αρχή ή δημόσιο φορέα, η ευθύνη βαρύνει τον προϊστάμενο της αρχής, ή το πρόσωπο που ασκεί ουσιαστικά τη διοίκησή της.
Η ποινική επιβολή απαιτεί αστυνομική έρευνα και δίωξη ενώπιον των δικαστηρίων, αντί για διοικητική διαδικασία ενώπιον της OCPDP.
Επιβολή από την OCPDP: Βασικές Αποφάσεις και Τάσεις
Ιστορικό Επιβολής 2018-2025
Από τότε που ο GDPR κατέστη εφαρμοστέος τον Μάιο του 2018, η OCPDP έχει χειριστεί πάνω από 2.500 καταγγελίες και έχει επιβάλει σωρευτικά διοικητικά πρόστιμα άνω των 1,5 εκατομμυρίων ευρώ. Οι ακόλουθες αποφάσεις καταδεικνύουν το εύρος και την εστίαση της επιβολής.
WS WiSpear Systems Ltd (12 Νοεμβρίου 2021): Πρόστιμο 925.000 Ευρώ. Πρόκειται για το μεγαλύτερο πρόστιμο στο δημοσιευμένο μητρώο της OCPDP, και είναι ο λόγος για τον οποίο το 2021 υπερβαίνει κατά πολύ κάθε άλλο έτος: τα συνολικά πρόστιμα ανήλθαν σε 1.069.500 ευρώ το 2021 έναντι 133.900 ευρώ το 2024. Η Επίτροπος κίνησε αυτεπάγγελτη έρευνα κατά της εταιρείας παρακολούθησης πίσω από την υπόθεση του βαν παρακολούθησης στην Κύπρο και διαπίστωσε παραβίαση της αρχής της νομιμότητας, αντικειμενικότητας και διαφάνειας του άρθρου 5 παράγραφος 1 στοιχείο α΄ του GDPR. Η εταιρεία κατέβαλε το πρόστιμο και, με επιστολή της προς το Γραφείο, αποδέχθηκε την ευθύνη για την παράβαση.
Ανοικτό Πανεπιστήμιο Κύπρου (Νοέμβριος 2023): Πρόστιμο 45.000 Ευρώ. Επίθεση ransomware τον Μάρτιο του 2023 έθεσε σε κίνδυνο δεδομένα φοιτητών, αποφοίτων και συνεργατών. Οι δράστες απαίτησαν λύτρα. Όταν πέρασε η προθεσμία, τα κλεμμένα δεδομένα δημοσιεύθηκαν στο dark web. Η OCPDP διαπίστωσε ότι το πανεπιστήμιο δεν είχε εφαρμόσει κατάλληλα μέτρα ασφαλείας και είχε παραβιάσει την αρχή της λογοδοσίας, επιβάλλοντας πρόστιμο 45.000 ευρώ και εντολή συμμόρφωσης εντός έξι μηνών. Οι υπόλοιπες αποφάσεις του Γραφείου για παραβιάσεις δεδομένων εκείνη τη χρονιά ήταν επίπληξη προς το Συμβούλιο Αποχετεύσεων Λευκωσίας, επίπληξη και εντολή προς το Τμήμα Κτηματολογίου και Χωρομετρίας, και πρόστιμο 8.000 ευρώ στην Τράπεζα Κύπρου, με ετήσιο σύνολο 53.000 ευρώ. Χωριστό πρόστιμο 8.000 ευρώ επιβλήθηκε στο Υπουργείο Εσωτερικών, έπειτα από αυτεπάγγελτη έρευνα που κίνησε το Γραφείο για τη διαβίβαση δεδομένων προσωπικού χαρακτήρα από το Υπουργείο προς τη Βουλή των Αντιπροσώπων, για παράβαση του άρθρου 5 παράγραφος 1 στοιχεία α΄, γ΄ και στ΄.
Κυπριακό Πρακτορείο Ειδήσεων (Φεβρουάριος 2024): Επίπληξη. Η καταγγελία, μία από τις τρεις που υπέβαλε η noyb, αφορούσε τη χρήση του Google Analytics στην ιστοσελίδα του πρακτορείου, η οποία απέστελλε δεδομένα επισκεπτών στις Ηνωμένες Πολιτείες. Η Επίτροπος επέπληξε το πρακτορείο για παράβαση του άρθρου 5 παράγραφος 2 (λογοδοσία) και του άρθρου 44 (γενική αρχή για τις διαβιβάσεις), και το διέταξε να στηριχθεί στο Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ ή σε εγγύηση του άρθρου 46, εφόσον συνέχιζε να χρησιμοποιεί το εργαλείο. Έκρινε ότι δεν δικαιολογείτο διοικητικό πρόστιμο, και ότι δεν μπορούσε να στοιχειοθετηθεί παράβαση του άρθρου 44 σε βάρος της Google LLC.
Brivio Limited (Ιούλιος 2024): Πρόστιμο 2.000 Ευρώ. Η εταιρεία παρέλειψε να απαντήσει σε αίτημα πρόσβασης υποκειμένου δεδομένων εντός της προθεσμίας του ενός μηνός βάσει του άρθρου 12 παράγραφος 3 του GDPR, επειδή ο υπάλληλος που χειριζόταν την εισερχόμενη αλληλογραφία δεν το προώθησε ποτέ. Ικανοποίησε το αίτημα μόλις έλαβε γνώση της καταγγελίας και επιμόρφωσε το προσωπικό αυτό, όμως η Επίτροπος συνεκτίμησε ως επιβαρυντικό παράγοντα δύο προγενέστερες καταγγελίες του ίδιου είδους κατά της ίδιας εταιρείας πριν καθορίσει το πρόστιμο.
Housing Finance Corporation (2024-2025): Πρόστιμο 10.000 Ευρώ. Η OCPDP επέβαλε πρόστιμο στην κρατική τράπεζα για διατήρηση ανακριβών δεδομένων προσωπικού χαρακτήρα υποκειμένου δεδομένων πέραν της νόμιμης περιόδου διατήρησης και για παράλειψη εφαρμογής ουσιαστικών και αποτελεσματικών μέτρων για τη διασφάλιση της συμμόρφωσης με τον GDPR. Η Επίτροπος διαπίστωσε παραβάσεις του άρθρου 5 παράγραφος 1 στοιχείο δ΄ (ακρίβεια), του άρθρου 5 παράγραφος 1 στοιχείο ε΄ (περιορισμός της περιόδου αποθήκευσης), και του άρθρου 24 παράγραφος 1 (ευθύνη του υπευθύνου επεξεργασίας), και διέταξε τη διαγραφή των εναπομεινάντων δεδομένων εντός 10 ημερών, καθώς και διορθωτικά τεχνικά και οργανωτικά μέτρα εντός έξι μηνών. Η καταγγελία υποβλήθηκε στις 24 Οκτωβρίου 2024 και η απόφαση εκδόθηκε στις 22 Ιανουαρίου 2025.
Senira Limited / nicelocal.com (Σεπτέμβριος 2024): Πρόστιμο 3.000 Ευρώ. Δύο καταγγελίες διαγραφής έφτασαν στην OCPDP από τη γερμανική και την πολωνική εποπτική αρχή. Η Επίτροπος εξέδωσε επίπληξη για παράβαση του άρθρου 12 παράγραφος 3, επειδή η εταιρεία δεν απάντησε στα αιτήματα διαγραφής εντός της προθεσμίας του GDPR, και επέβαλε το πρόστιμο των 3.000 ευρώ για παράβαση του άρθρου 31, επειδή δεν απάντησε πλήρως στα ερωτήματα του Γραφείου. Διέταξε επίσης την εταιρεία να συμμορφωθεί με τις υποχρεώσεις της ως προς τα δικαιώματα των υποκειμένων των δεδομένων. Το πρόστιμο επιβλήθηκε επομένως για τη μη συνεργασία με την εποπτική αρχή, και όχι για την παράλειψη διαγραφής.
Aylo Freesites Ltd (2024): Πρόστιμο 58.400 Ευρώ. Πρόκειται για το μεγαλύτερο πρόστιμο των τελευταίων ετών, το οποίο καταγράφεται στην Ετήσια Έκθεση 2024 της OCPDP και παρατίθεται ως στοιχείο 60 στον πίνακα αποφάσεων της χρονιάς. Η OCPDP διενήργησε αυτεπάγγελτη επιθεώρηση στις εγκαταστάσεις της εταιρείας, πρώην Mindgeek, η οποία κάλυψε τη συναίνεση σε cookies, την επεξεργασία βιομετρικών δεδομένων από τρίτους, τις εκτιμήσεις αντικτύπου, και τις συμβάσεις με εκτελούντες την επεξεργασία. Η Επίτροπος διαπίστωσε ότι η εταιρεία δεν τηρούσε τις αρχές του άρθρου 5, με κύρια ευρήματα την παράβαση του άρθρου 28 παράγραφος 3 για τις συμβάσεις με εκτελούντες την επεξεργασία και του άρθρου 35 για τις εκτιμήσεις αντικτύπου, και επέβαλε πρόστιμο 48.000 ευρώ για τις παραβάσεις αυτές. Επιπλέον 10.400 ευρώ επιβλήθηκαν βάσει του άρθρου 99 παράγραφος 5 του Νόμου 112(Ι)/2004 για παράνομη χρήση cookies, και όχι βάσει του GDPR. Η συνεργασία της εταιρείας με το Γραφείο συνεκτιμήθηκε στον καθορισμό και των δύο ποσών.
Συμμετοχή στη Συντονισμένη Επιβολή του EDPB
Η OCPDP συμμετέχει στο Πλαίσιο Συντονισμένης Επιβολής (CEF) του EDPB. Το 2025, 32 αρχές προστασίας δεδομένων σε ολόκληρη την Ευρώπη συμμετείχαν σε συντονισμένη ενέργεια επιβολής με επίκεντρο το δικαίωμα διαγραφής βάσει του άρθρου 17 του GDPR. Εννέα αρχές κίνησαν νέες επίσημες έρευνες και 23 διενήργησαν ασκήσεις διερεύνησης στοιχείων. Η έκθεση του EDPB του Φεβρουαρίου 2026 για την ενέργεια CEF 2025 εντόπισε προκλήσεις, όπως τεχνικά εμπόδια στη διαγραφή, ασυνεπείς πρακτικές απογραφής δεδομένων, και καθυστερήσεις στις απαντήσεις των υπευθύνων επεξεργασίας σε αιτήματα διαγραφής.
Στις 19 Μαρτίου 2026 ο EDPB ξεκίνησε τη συντονισμένη ενέργεια επιβολής της χρονιάς, με επίκεντρο τις υποχρεώσεις διαφάνειας και ενημέρωσης των άρθρων 12, 13 και 14 του GDPR. Ο EDPB αναφέρει ότι συμμετέχουν 25 αρχές προστασίας δεδομένων, αλλά δεν δημοσιεύει τον κατάλογο των συμμετεχόντων, οπότε το αν η Κύπρος περιλαμβάνεται δεν προκύπτει από επίσημη πηγή.
Ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη και η Προστασία Δεδομένων στην Κύπρο
Επισκόπηση του Κανονισμού (ΕΕ) 2024/1689
Ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (Κανονισμός (ΕΕ) 2024/1689) δημοσιεύθηκε στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης στις 12 Ιουλίου 2024 και τέθηκε σε ισχύ την 1η Αυγούστου 2024. Είναι το πρώτο ολοκληρωμένο κανονιστικό πλαίσιο στον κόσμο για την τεχνητή νοημοσύνη. Ο Κανονισμός εφαρμόζεται στην Κύπρο άμεσα ως δίκαιο της ΕΕ, χωρίς να απαιτείται εθνική ενσωμάτωση των ουσιαστικών κανόνων του.
Το χρονοδιάγραμμα του Κανονισμού διαμορφώνεται ως εξής:
- Οι απαγορεύσεις πρακτικών τεχνητής νοημοσύνης απαράδεκτου κινδύνου κατέστησαν εφαρμοστέες στις 2 Φεβρουαρίου 2025.
- Οι υποχρεώσεις για μοντέλα τεχνητής νοημοσύνης γενικού σκοπού κατέστησαν εφαρμοστέες στις 2 Αυγούστου 2025.
- Οι υποχρεώσεις διαφάνειας για τεχνητή νοημοσύνη περιορισμένου κινδύνου βάσει του άρθρου 50 εφαρμόζονται από τις 2 Αυγούστου 2026.
- Οι υποχρεώσεις για τα συστήματα τεχνητής νοημοσύνης υψηλού κινδύνου του Παραρτήματος III εφαρμόζονται από τις 2 Δεκεμβρίου 2027, και για την τεχνητή νοημοσύνη υψηλού κινδύνου του Παραρτήματος I που είναι ενσωματωμένη σε ρυθμιζόμενα προϊόντα από τις 2 Αυγούστου 2028, ημερομηνίες που μετατέθηκαν με το Digital Omnibus του Ιουλίου 2026.
Αλληλεπίδραση GDPR και Κανονισμού για την Τεχνητή Νοημοσύνη
Ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη και ο GDPR αλληλεπιδρούν με σημαντικούς τρόπους. Συστήματα τεχνητής νοημοσύνης που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα υπόκεινται ταυτόχρονα και στα δύο πλαίσια. Βασικοί τομείς επικάλυψης περιλαμβάνουν:
Οι υποχρεώσεις διακυβέρνησης δεδομένων για συστήματα τεχνητής νοημοσύνης υψηλού κινδύνου (άρθρο 10 του Κανονισμού) απαιτούν τα σύνολα δεδομένων εκπαίδευσης, επικύρωσης και δοκιμής να είναι συναφή, επαρκώς αντιπροσωπευτικά, και απαλλαγμένα από σφάλματα όπου αυτό είναι εφικτό. Οι υποχρεώσεις αυτές συμπληρώνουν τις αρχές ακρίβειας και ελαχιστοποίησης δεδομένων του GDPR.
Οι εκτιμήσεις αντικτύπου στην προστασία δεδομένων που απαιτούνται βάσει του άρθρου 35 του GDPR θα απαιτούνται συχνά παράλληλα με τις αξιολογήσεις συμμόρφωσης που επιβάλλει ο Κανονισμός για τα συστήματα τεχνητής νοημοσύνης υψηλού κινδύνου. Στην πράξη, οι οργανισμοί θα πρέπει να ενσωματώνουν τις αξιολογήσεις αυτές σε μία ενιαία διαδικασία συμμόρφωσης όπου είναι εφικτό.
Τα δικαιώματα αυτοματοποιημένης λήψης αποφάσεων βάσει του άρθρου 22 του GDPR παρέχουν ατομική εγγύηση έναντι αποκλειστικά αυτοματοποιημένων αποφάσεων με έννομα ή παρόμοια σημαντικά αποτελέσματα. Όταν σύστημα τεχνητής νοημοσύνης υψηλού κινδύνου λαμβάνει ή διαμορφώνει τέτοιες αποφάσεις, εφαρμόζονται τόσο οι απαιτήσεις διακυβέρνησης του Κανονισμού όσο και τα δικαιώματα του άρθρου 22 του GDPR.
Η Κύπρος έχει προβεί σε δύο χωριστούς ορισμούς, οι οποίοι συχνά συγχέονται.
Στις 6 Νοεμβρίου 2024 το Υφυπουργείο Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής κοινοποίησε στην Ευρωπαϊκή Επιτροπή, βάσει του άρθρου 77 του Κανονισμού για την Τεχνητή Νοημοσύνη, τρεις εθνικές δημόσιες αρχές που προστατεύουν θεμελιώδη δικαιώματα: την Επίτροπο Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, την Επίτροπο Διοικήσεως και Προστασίας Ανθρωπίνων Δικαιωμάτων (Ombudsman), και τον Γενικό Εισαγγελέα της Δημοκρατίας. Οι πρόσθετες εξουσίες που αποκτούν οι αρχές αυτές βάσει του Κανονισμού τίθενται σε ισχύ στις 2 Αυγούστου 2026.
Χωριστά, με απόφαση της 22ας Ιανουαρίου 2025, το Υπουργικό Συμβούλιο όρισε τις εθνικές αρμόδιες αρχές που απαιτεί το άρθρο 70 του Κανονισμού. Το Υφυπουργείο συντονίζει την εφαρμογή σε εθνικό επίπεδο και εκπροσωπεί την Κύπρο στο Ευρωπαϊκό Συμβούλιο Τεχνητής Νοημοσύνης. Ο Επίτροπος Ηλεκτρονικών Επικοινωνιών είναι Κοινοποιούσα Αρχή, Αρχή Εποπτείας της Αγοράς, και Ενιαίο Σημείο Επαφής. Η Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα είναι Αρχή Εποπτείας της Αγοράς για τα συστήματα υψηλού κινδύνου των σημείων 1, 6, 7 και 8 του Παραρτήματος III, τα οποία καλύπτουν τη βιομετρία, την επιβολή του νόμου, τη μετανάστευση, το άσυλο και τον έλεγχο των συνόρων, και την απονομή δικαιοσύνης, και είναι αρμόδια για την επιβολή των απαγορεύσεων του άρθρου 5 στον βαθμό που εμπίπτουν στην αρμοδιότητά της. Ενδέχεται να οριστούν περαιτέρω Αρχές Εποπτείας της Αγοράς για συγκεκριμένους τομείς.
Ο φορέας που λειτουργεί σύστημα τεχνητής νοημοσύνης στη βιομετρία, την επιβολή του νόμου, τον έλεγχο των συνόρων, ή τον τομέα της δικαιοσύνης στην Κύπρο λογοδοτεί επομένως στην Επίτροπο Προστασίας Δεδομένων, και όχι στον Επίτροπο Ηλεκτρονικών Επικοινωνιών.
Οι υποχρεώσεις για συστήματα τεχνητής νοημοσύνης υψηλού κινδύνου καθίστανται εφαρμοστέες στις 2 Δεκεμβρίου 2027 για τις περιπτώσεις χρήσης του Παραρτήματος III, ημερομηνία που μετατέθηκε με το Digital Omnibus του Ιουλίου 2026, και στις 2 Αυγούστου 2028 για την τεχνητή νοημοσύνη που είναι ενσωματωμένη σε ρυθμιζόμενα προϊόντα. Οργανισμοί στην Κύπρο που αναπτύσσουν συστήματα τεχνητής νοημοσύνης στην υγειονομική περίθαλψη, την απασχόληση, την εκπαίδευση, τις υποδομές ζωτικής σημασίας, την επιβολή του νόμου, ή την απονομή δικαιοσύνης, θα πρέπει να αντιμετωπίσουν την περίοδο έως τον Δεκέμβριο του 2027 ως παράθυρο προετοιμασίας συμμόρφωσης.
Υποχρεώσεις NIS2 και Κυβερνοασφάλειας στην Κύπρο
Στις 25 Απριλίου 2025, η Κυπριακή Δημοκρατία θέσπισε τον περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικό) Νόμο του 2025, ενσωματώνοντας την Οδηγία NIS2 της ΕΕ (Οδηγία 2022/2555) στην εθνική νομοθεσία. Το πλαίσιο NIS2 λειτουργεί παράλληλα με τον GDPR και δημιουργεί διακριτές αλλά συμπληρωματικές υποχρεώσεις για τη διαχείριση κινδύνων κυβερνοασφάλειας και τη γνωστοποίηση περιστατικών.
Ο Νόμος NIS2 καλύπτει οργανισμούς που χαρακτηρίζονται ως «βασικοί» ή «σημαντικοί» βάσει ορίου μεγέθους και τομέα. Στην Κύπρο, ο Νόμος NIS2 έφερε περίπου δέκα φορές περισσότερους οργανισμούς στο πεδίο εφαρμογής, σε σύγκριση με το προγενέστερο καθεστώς NIS1, το οποίο κάλυπτε μόλις 70 οντότητες.
Βάσει της NIS2, οι βασικές οντότητες πρέπει να αναφέρουν σημαντικά περιστατικά κυβερνοασφάλειας εντός έξι ωρών από τη στιγμή που λαμβάνουν γνώση (αρχική γνωστοποίηση) και να παρέχουν πλήρη γνωστοποίηση εντός 72 ωρών. Τα διοικητικά πρόστιμα για βασικές οντότητες μπορούν να φθάσουν τα 10 εκατομμύρια ευρώ ή το 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και για σημαντικές οντότητες τα 7 εκατομμύρια ευρώ ή το 1,4% του παγκόσμιου ετήσιου κύκλου εργασιών.
Όταν ένα περιστατικό κυβερνοασφάλειας βάσει της NIS2 συνιστά επίσης παραβίαση δεδομένων προσωπικού χαρακτήρα, οι οργανισμοί αντιμετωπίζουν διπλή υποχρέωση γνωστοποίησης: προς την Αρχή Ψηφιακής Ασφάλειας βάσει του Νόμου NIS2 και προς την OCPDP βάσει του άρθρου 33 του GDPR. Οργανισμοί σε κρίσιμους τομείς θα πρέπει να συντονίζουν τις διαδικασίες αντιμετώπισης περιστατικών τους ώστε να καλύπτουν ταυτόχρονα και τις δύο υποχρεώσεις.
Το Υπόβαθρο Pegasus/Intellexa: Διακυβέρνηση Ιδιωτικότητας και Παρακολούθηση
Η Κύπρος ως Κόμβος Κατασκοπευτικού Λογισμικού
Η κοινοπραξία Intellexa, η οποία ανέπτυξε και εμπορεύτηκε το κατασκοπευτικό λογισμικό Predator, χρησιμοποίησε την Κύπρο ως κύριο επιχειρησιακό κόμβο και κόμβο εξαγωγών. Το Predator είναι εμπορικό εργαλείο παρακολούθησης ικανό να αποκτά πρόσβαση σε δεδομένα προσωπικού χαρακτήρα που είναι αποθηκευμένα ή διαβιβάζονται μέσω μιας στοχευμένης συσκευής. Ο ιδρυτής της κοινοπραξίας, Ταλ Ντιλιάν, ίδρυσε την επιχείρηση στην Κύπρο εν μέρει για να παρακάμψει τους ισραηλινούς ελέγχους εξαγωγών, ενώ στρατολογούσε τεχνική εξειδίκευση από τον τομέα εθνικής ασφάλειας του Ισραήλ.
Η Διεθνής Κοινοπραξία Ερευνητών Δημοσιογράφων (ICIJ) δημοσίευσε εκτενές ρεπορτάζ για την έρευνα Cyprus Confidential, τεκμηριώνοντας πώς η δομή της Intellexa εκμεταλλεύτηκε το εταιρικό μητρώο και το περιβάλλον αδειοδότησης της Κύπρου. Τον Μάρτιο και τον Σεπτέμβριο του 2024, το Υπουργείο Οικονομικών των Ηνωμένων Πολιτειών επέβαλε κυρώσεις στην Intellexa, τον Ντιλιάν, και τη συνεργάτιδά του Σάρα Χαμού, για τη διευκόλυνση της διάδοσης τεχνολογιών παρακολούθησης σε αυταρχικά καθεστώτα και για τη στοχοποίηση αξιωματούχων, δημοσιογράφων και ειδικών πολιτικής των ΗΠΑ. Τα ελληνικά δικαστήρια καταδίκασαν τον Ντιλιάν και τρεις συνεργάτες του σε σκάνδαλο υποκλοπών συνδεδεμένο με τις δραστηριότητες της Intellexa.
Επιπτώσεις για τη Διακυβέρνηση Προστασίας Δεδομένων στην Κύπρο
Η OCPDP έχει επιβάλει κυρώσεις στον τομέα αυτόν απευθείας, και η υπόθεση εκείνη είναι η μεγαλύτερη στο μητρώο της. Στις 12 Νοεμβρίου 2021 η Επίτροπος ανακοίνωσε διοικητικό πρόστιμο 925.000 ευρώ κατά της WS WiSpear Systems Ltd, της κυπριακής εταιρείας παρακολούθησης στον κύκλο του Ταλ Ντιλιάν που λειτουργούσε το βαν παρακολούθησης, για παραβίαση της αρχής της νομιμότητας, αντικειμενικότητας και διαφάνειας του άρθρου 5 παράγραφος 1 στοιχείο α΄ του GDPR. Το Γραφείο συνεργαζόταν με την Αστυνομία για το ζήτημα από τον Νοέμβριο του 2019, και η εταιρεία αποδέχθηκε γραπτώς την ευθύνη μετά την ολοκλήρωση της έρευνας.
Το επεισόδιο της Intellexa ανέδειξε χάσματα ανάμεσα στο τυπικό νομικό πλαίσιο προστασίας δεδομένων της Κύπρου και την πρακτική διακυβέρνηση ιδιωτικότητας, ιδίως όσον αφορά τους ελέγχους εξαγωγών και την εταιρική εποπτεία. Η Επιτροπή PEGA του Ευρωπαϊκού Κοινοβουλίου, η οποία διερεύνησε τη χρήση του Pegasus και αντίστοιχου κατασκοπευτικού λογισμικού σε ολόκληρη την ΕΕ, συνέστησε στην Κύπρο να ανακαλέσει άδειες εξαγωγών που δεν ευθυγραμμίζονται με τη νομοθεσία της ΕΕ και να ενισχύσει την εποπτεία εταιρειών τεχνολογίας παρακολούθησης που δραστηριοποιούνται με κυπριακή καταχώριση.
Το επεισόδιο είναι σχετικό με κάθε αξιολόγηση του δικαίου προστασίας δεδομένων της Κύπρου για τρεις λόγους. Πρώτον, καταδεικνύει ότι η τυπική συμμόρφωση με τον GDPR και τον Νόμο 125(Ι)/2018 δεν διασφαλίζει από μόνη της ένα περιβάλλον υψηλής εμπιστοσύνης ως προς την ιδιωτικότητα, εάν τα καθεστώτα εταιρικής διακυβέρνησης και αδειοδότησης εξαγωγών δημιουργούν ευκαιρίες για παρακολούθηση σε μεγάλη κλίμακα. Δεύτερον, έχει εντείνει την πολιτική και κανονιστική προσοχή στη διασταύρωση δικαίου προστασίας δεδομένων, κυβερνοασφάλειας και παρακολούθησης στην Κύπρο. Τρίτον, παρέχει το πλαίσιο για την κατανόηση του λόγου για τον οποίο η OCPDP και τα θεσμικά όργανα της ΕΕ έχουν εντείνει τον έλεγχο επί επιχειρήσεων τεχνολογίας με έδρα την Κύπρο.
Ειδικές Περιπτώσεις Επεξεργασίας
Δεδομένα Απασχόλησης
Η Κύπρος δεν έκανε χρήση της διακριτικής ευχέρειας του άρθρου 88 του GDPR για να νομοθετήσει στο πλαίσιο της απασχόλησης. Ο Νόμος 125(Ι)/2018 δεν περιέχει διάταξη για την απασχόληση, οπότε τα δεδομένα των εργαζομένων διέπονται απευθείας από τον GDPR, συμπληρωματικά με τις δημοσιευμένες κατευθυντήριες γραμμές της Επιτρόπου και το γενικό κυπριακό εργατικό δίκαιο.
Οι εργοδότες προσδιορίζουν επομένως βάση του άρθρου 6 για κάθε κατηγορία δεδομένων εργαζομένων. Οι βάσεις της έννομης υποχρέωσης και της σύμβασης είναι συνήθως διαθέσιμες για σκοπούς μισθοδοσίας, φορολογικής αναφοράς και κοινωνικής ασφάλισης. Το έννομο συμφέρον μπορεί να στηρίξει ορισμένες δραστηριότητες παρακολούθησης στον χώρο εργασίας, όμως πρέπει να σταθμίζεται έναντι των εύλογων προσδοκιών ιδιωτικότητας των εργαζομένων. Η επεξεργασία δεδομένων υγείας εργαζομένων εξακολουθεί να απαιτεί προϋπόθεση του άρθρου 9, συνήθως ρητή συναίνεση ή αναγκαιότητα για σκοπούς ιατρικής της εργασίας.
Η Επίτροπος καλύπτει το κενό με Γνώμες και Οδηγίες, και όχι με νόμο. Το δημοσιευμένο ευρετήριο κατευθυντήριων γραμμών του Γραφείου περιλαμβάνει τη Γνώμη 2/2018 για τη βιντεοπαρακολούθηση στον χώρο εργασίας και τη χρήση βιομετρικών συστημάτων (19 Οκτωβρίου 2018), τη Γνώμη 1/2019 για την πρόσβαση σε λογαριασμούς ηλεκτρονικού ταχυδρομείου εργαζομένων και πρώην εργαζομένων (17 Μαΐου 2019), και την Οδηγία 1/2025 για τη χρήση προσωπικών κινητών τηλεφώνων για σκοπούς εργασίας (26 Μαΐου 2025). Παλαιότερες Οδηγίες που εκδόθηκαν βάσει του προγενέστερου Νόμου 138(Ι)/2001, μεταξύ των οποίων η Οδηγία του 2005 για τις εργασιακές σχέσεις και η Οδηγία του 2007 για τη χρήση του διαδικτύου και των κινητών τηλεφώνων, παραμένουν σε ισχύ έως ότου αντικατασταθούν, και το Γραφείο αναφέρει ότι οι Οδηγίες του είναι δεσμευτικές.
Επειδή πρόκειται για πράξεις της ρυθμιστικής αρχής και όχι για διατάξεις του Νόμου 125(Ι)/2018, η Επίτροπος μπορεί να τις αναθεωρήσει χωρίς τροποποίηση του Νόμου. Ελέγξτε το ευρετήριο κατευθυντήριων γραμμών για την ισχύουσα εκδοχή πριν στηριχθείτε σε οποιαδήποτε από αυτές.
Δημοσιογραφία, Έρευνα και Ελευθερία Έκφρασης
Ο Νόμος 125(Ι)/2018 προβλέπει εξαιρέσεις για επεξεργασία που διενεργείται για δημοσιογραφικούς, ακαδημαϊκούς, καλλιτεχνικούς, ή λογοτεχνικούς σκοπούς, σύμφωνα με το άρθρο 85 του GDPR. Οι εξαιρέσεις αυτές αντικατοπτρίζουν τη συνταγματική προστασία της ελευθερίας έκφρασης στην Κύπρο και επιτρέπουν σε υπευθύνους επεξεργασίας στον τομέα των μέσων ενημέρωσης να λειτουργούν χωρίς το πλήρες βάρος των δικαιωμάτων των υποκειμένων δεδομένων, σε περιπτώσεις όπου τα δικαιώματα αυτά θα υπονόμευαν τη δημοσιογραφική κάλυψη δημοσίου συμφέροντος. Το εύρος των εξαιρέσεων ρυθμίζεται από το κυπριακό δίκαιο ώστε να αντιστοιχεί στις ειδικές προστασίες που παρέχει το Σύνταγμα.
Δεδομένα Υγείας και Έρευνας
Η επεξεργασία δεδομένων υγείας για ιατρική περίθαλψη, δημόσια υγεία, επιστημονική έρευνα, και στατιστικούς σκοπούς στηρίζεται στις προϋποθέσεις του άρθρου 9 παράγραφος 2 του ίδιου του GDPR. Ο Νόμος 125(Ι)/2018 δεν θεσπίζει εθνικό στάδιο έγκρισης για την έρευνα ούτε κριτήριο για το οποίο πρέπει να πειστεί η Επίτροπος.
Αυτό που προσθέτει ο Νόμος είναι το άρθρο 31. Επεξεργασία που διενεργείται για σκοπούς αρχειοθέτησης προς το δημόσιο συμφέρον, για σκοπούς επιστημονικής ή ιστορικής έρευνας, ή για στατιστικούς σκοπούς, δεν επιτρέπεται να χρησιμοποιηθεί για τη λήψη απόφασης που παράγει έννομα αποτελέσματα για το υποκείμενο των δεδομένων ή το επηρεάζει σημαντικά κατά ανάλογο τρόπο.
Οι εγγυήσεις που πρέπει να πληροί η επεξεργασία για ερευνητικούς σκοπούς, συμπεριλαμβανομένης της ψευδωνυμοποίησης και των μέτρων που ελαχιστοποιούν τον κίνδυνο επανταυτοποίησης, προκύπτουν από το άρθρο 89 παράγραφος 1 του GDPR, και όχι από κυπριακή απαίτηση έγκρισης. Το άρθρο 30 είναι ο άλλος εθνικός κανόνας στον τομέα αυτόν: δεδομένα προσωπικού χαρακτήρα που περιέχονται σε επίσημα έγγραφα τα οποία κατέχει δημόσια αρχή για την εκπλήρωση καθήκοντος που εκτελείται προς το δημόσιο συμφέρον κοινοποιούνται σύμφωνα με τον περί του Δικαιώματος Πρόσβασης σε Έγγραφα του Δημόσιου Τομέα Νόμο.
Καθοδήγηση Συμμόρφωσης για Οργανισμούς στην Κύπρο
Βασικές Υποχρεώσεις Συμμόρφωσης
Οι οργανισμοί που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα στην Κύπρο βάσει του GDPR και του Νόμου 125(Ι)/2018 θα πρέπει να ανταποκρίνονται στις ακόλουθες βασικές υποχρεώσεις:
Χαρτογράφηση νομιμότητας. Προσδιορίστε και τεκμηριώστε τη νομική βάση για κάθε δραστηριότητα επεξεργασίας. Για επεξεργασία βάσει συναίνεσης, βεβαιωθείτε ότι η συναίνεση πληροί και τις τέσσερις απαιτήσεις του άρθρου 7 του GDPR. Για το έννομο συμφέρον, ολοκληρώστε αξιολόγηση έννομου συμφέροντος που τεκμηριώνει τη δοκιμή στάθμισης συμφερόντων.
Αρχεία δραστηριοτήτων επεξεργασίας. Τηρήστε αρχεία βάσει του άρθρου 30 του GDPR που καλύπτουν όλες τις δραστηριότητες επεξεργασίας για τις οποίες ο οργανισμός είναι υπεύθυνος ή εκτελών την επεξεργασία. Τα αρχεία πρέπει να είναι διαθέσιμα στην OCPDP κατόπιν αιτήματος.
Ειδοποιήσεις απορρήτου. Παρέχετε σαφείς και διαφανείς πληροφορίες στα υποκείμενα δεδομένων σχετικά με κάθε επεξεργασία κατά τη στιγμή της συλλογής, ή εντός ενός μηνός για δεδομένα που δεν συλλέχθηκαν απευθείας από το υποκείμενο των δεδομένων.
Διαδικασίες δικαιωμάτων υποκειμένων δεδομένων. Καθιερώστε διαδικασίες για την ανταπόκριση σε αιτήματα πρόσβασης, διόρθωσης, διαγραφής, φορητότητας, περιορισμού και εναντίωσης εντός των προθεσμιών του GDPR.
Αντιμετώπιση παραβιάσεων. Διατηρήστε διαδικασία αντιμετώπισης περιστατικών που επιτρέπει τη γνωστοποίηση στην OCPDP εντός 72 ωρών από τον εντοπισμό παραβίασης δεδομένων προσωπικού χαρακτήρα.
Προστασία δεδομένων ήδη από τον σχεδιασμό και εξ ορισμού. Ενσωματώστε μέτρα προστασίας της ιδιωτικότητας σε συστήματα και διαδικασίες εξαρχής, αντί να τα προσθέτετε εκ των υστέρων.
Διακυβέρνηση διασυνοριακών διαβιβάσεων. Για διαβιβάσεις οποιωνδήποτε δεδομένων προσωπικού χαρακτήρα εκτός του ΕΟΧ, επαληθεύστε τον διαθέσιμο μηχανισμό διαβίβασης. Για διαβιβάσεις ειδικών κατηγοριών δεδομένων που βασίζονται στις εγγυήσεις του άρθρου 46 ή του άρθρου 47 του GDPR, ολοκληρώστε την υποχρεωτική προηγούμενη γνωστοποίηση στην OCPDP βάσει του άρθρου 17 παράγραφος 1 του Νόμου 125(Ι)/2018. Για διαβιβάσεις ειδικών κατηγοριών δεδομένων που στηρίζονται σε παρέκκλιση του άρθρου 49 του GDPR, το άρθρο 18 παράγραφος 1 απαιτεί εκτίμηση αντικτύπου και προηγούμενη διαβούλευση με την Επίτροπο πριν από τη διαβίβαση, διαδικασία που χρειάζεται χρόνο και θα πρέπει να προγραμματίζεται πολύ πριν από την ημερομηνία της διαβίβασης.
Ορισμός DPO. Ορίστε DPO όπου πληρούνται τα υποχρεωτικά κριτήρια του GDPR. Τεκμηριώστε τη διαδικασία λήψης απόφασης, ανεξαρτήτως εάν ορίζεται DPO ή όχι.
Τομεακές Προτεραιότητες
Η οικονομία της Κύπρου περιλαμβάνει σημαντικούς τομείς τουρισμού, ναυτιλίας, χρηματοοικονομικών υπηρεσιών, τεχνολογίας, και επαγγελματικών υπηρεσιών. Κάθε τομέας παρουσιάζει διακριτά ζητήματα προστασίας δεδομένων.
Εταιρείες χρηματοοικονομικών υπηρεσιών που διατηρούν μεγάλους όγκους οικονομικών δεδομένων και δεδομένων ταυτότητας πελατών αντιμετωπίζουν αυξημένο προφίλ κινδύνου και έλεγχο από την OCPDP, όπως καταδεικνύει η απόφαση Housing Finance Corporation. Ναυτιλιακές εταιρείες που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα ναυτικών σε πολλαπλές δικαιοδοσίες πρέπει να ανταποκρίνονται τόσο στις απαιτήσεις του GDPR όσο και στην υποχρέωση προηγούμενης γνωστοποίησης. Εταιρείες τεχνολογίας που λειτουργούν διαφήμιση βασισμένη σε cookies πρέπει να λαμβάνουν έγκυρη συναίνεση από χρήστες στην Κύπρο, όπως επιβεβαιώνουν οι αποφάσεις Aylo Freesites και Κυπριακού Πρακτορείου Ειδήσεων.
Το παρόν άρθρο παρέχει γενικές νομικές πληροφορίες σχετικά με το δίκαιο προστασίας δεδομένων της Κύπρου από τις 10 Σεπτεμβρίου 2026. Δεν αποτελεί νομική συμβουλή. Ο GDPR και ο Νόμος 125(Ι)/2018 υπόκεινται σε τροποποίηση, και η πρακτική επιβολής της OCPDP συνεχίζει να εξελίσσεται. Οι οργανισμοί θα πρέπει να συμβουλεύονται δικηγόρο με άδεια άσκησης επαγγέλματος στην Κύπρο για συμβουλές ειδικές για την περίπτωσή τους.
Frequently Asked Questions
Ποιος είναι ο κύριος νόμος προστασίας δεδομένων στην Κύπρο;
Το δίκαιο προστασίας δεδομένων της Κύπρου στηρίζεται σε δύο βασικά νομοθετήματα. Ο Γενικός Κανονισμός της ΕΕ για την Προστασία Δεδομένων (GDPR), Κανονισμός (ΕΕ) 2016/679, εφαρμόζεται άμεσα ως δίκαιο σε ολόκληρη την Κύπρο ως κράτος μέλος της ΕΕ. Ο Νόμος 125(Ι)/2018 είναι ο εθνικός συμπληρωματικός νόμος που προσθέτει ειδικές για την Κύπρο διατάξεις σχετικά με την εποπτική αρχή (την OCPDP), την ηλικία συναίνεσης των παιδιών (14 έτη), τα ποινικά αδικήματα του άρθρου 33, και τους ελέγχους διαβιβάσεων των άρθρων 17 και 18. Τα δύο αυτά δεν αποτελούν ολόκληρο το πλαίσιο: οι κανόνες για τα cookies και το ηλεκτρονικό άμεσο μάρκετινγκ βρίσκονται στα άρθρα 97 έως 107 του Νόμου 112(Ι)/2004, η Οδηγία (ΕΕ) 2016/680 ενσωματώθηκε με τον Νόμο 44(Ι)/2019, και η ίδια Επίτροπος ασκεί καθήκοντα Επιτρόπου Πληροφοριών βάσει του Νόμου 184(Ι)/2017.
Ποιος επιβάλλει το δίκαιο προστασίας δεδομένων στην Κύπρο;
Το Γραφείο του Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (OCPDP), με έδρα τη Λευκωσία, είναι η ανεξάρτητη εποπτική αρχή. Χειρίζεται καταγγελίες φυσικών προσώπων, διενεργεί έρευνες και ελέγχους, εκδίδει κατευθυντήριες γραμμές, και επιβάλλει διοικητικά πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του παγκόσμιου κύκλου εργασιών για τις σοβαρότερες παραβιάσεις του GDPR. Η OCPDP είναι πλήρες μέλος του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων. Η Μαρία Μανώλη Χριστοφίδου υπηρετεί ως Επίτροπος από τις 28 Σεπτεμβρίου 2025.
Ποια είναι η ηλικία συναίνεσης για την επεξεργασία δεδομένων στην Κύπρο;
Η Κύπρος όρισε το όριο για τη συναίνεση παιδιών σε υπηρεσίες της κοινωνίας της πληροφορίας στα 14 έτη, χρησιμοποιώντας την παρέκκλιση που επιτρέπει το άρθρο 8 παράγραφος 1 του GDPR. Παιδιά ηλικίας 14 ετών και άνω μπορούν να παράσχουν έγκυρη συναίνεση για διαδικτυακές υπηρεσίες, όπως μέσα κοινωνικής δικτύωσης και εφαρμογές. Για παιδιά κάτω των 14 ετών, η συναίνεση πρέπει να δίνεται ή να εγκρίνεται από κάτοχο γονικής μέριμνας. Οι υπεύθυνοι επεξεργασίας πρέπει να καταβάλλουν εύλογες προσπάθειες για την επαλήθευση της ηλικίας και της συναίνεσης, λαμβάνοντας υπόψη τη διαθέσιμη τεχνολογία.
Απαιτεί η Κύπρος προηγούμενη γνωστοποίηση στην OCPDP πριν από τη διαβίβαση δεδομένων στο εξωτερικό;
Ναι, αλλά μόνο για διαβιβάσεις ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα (υγεία, βιομετρικά δεδομένα, γενετικά δεδομένα, φυλετική ή εθνοτική καταγωγή, πολιτικά φρονήματα, θρησκευτικές πεποιθήσεις, συνδικαλιστική συμμετοχή, σεξουαλική ζωή, ή σεξουαλικό προσανατολισμό) σε τρίτες χώρες, όταν η διαβίβαση βασίζεται στις εγγυήσεις του άρθρου 46 του GDPR, όπως οι τυποποιημένες συμβατικές ρήτρες, ή στους δεσμευτικούς εταιρικούς κανόνες του άρθρου 47. Το άρθρο 17 παράγραφος 1 του Νόμου 125(Ι)/2018 απαιτεί προηγούμενη γνωστοποίηση στην OCPDP πριν από τέτοιες διαβιβάσεις. Το άρθρο 18 παράγραφος 1 προχωρεί περισσότερο για την άλλη οδό: διαβίβαση ειδικών κατηγοριών δεδομένων που στηρίζεται σε παρέκκλιση του άρθρου 49 του GDPR απαιτεί εκτίμηση αντικτύπου και προηγούμενη διαβούλευση με την Επίτροπο, και όχι απλώς γνωστοποίηση. Πρόκειται και στις δύο περιπτώσεις για ειδικές για την Κύπρο απαιτήσεις που δεν υπάρχουν στον ίδιο τον GDPR.
Ποια είναι τα μέγιστα πρόστιμα του GDPR στην Κύπρο;
Παραβιάσεις ανώτερης βαθμίδας του GDPR (παράνομη επεξεργασία, μη έγκυρη συναίνεση, παραβιάσεις δικαιωμάτων υποκειμένων δεδομένων, παράνομες διεθνείς διαβιβάσεις) επισύρουν πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο από τα δύο είναι υψηλότερο. Παραβιάσεις χαμηλότερης βαθμίδας (παραλείψεις τήρησης αρχείων, γνωστοποίησης παραβιάσεων, ή ορισμού DPO) επισύρουν πρόστιμα έως 10 εκατομμύρια ευρώ ή 2% του κύκλου εργασιών. Το άρθρο 32 παράγραφος 3 του Νόμου 125(Ι)/2018 δεν προσθέτει εξουσία επιβολής προστίμων. Θέτει ανώτατο όριο: διοικητικό πρόστιμο που επιβάλλεται σε δημόσια αρχή ή δημόσιο φορέα και αφορά δραστηριότητες μη κερδοσκοπικής φύσεως δεν δύναται να υπερβαίνει τις 200.000 ευρώ. Πρέπει να πληρούνται και οι δύο προϋποθέσεις, οπότε οι μη κερδοσκοπικοί οργανισμοί του ιδιωτικού τομέα δεν καλύπτονται και παραμένουν εκτεθειμένοι στα πλήρη ανώτατα όρια του GDPR. Χωριστά, το άρθρο 33 θεσπίζει ποινικά αδικήματα που επισύρουν φυλάκιση έως τρία έτη ή πρόστιμο έως 30.000 ευρώ, και έως πέντε έτη ή 50.000 ευρώ σε επιβαρυντικές περιπτώσεις.
Πότε πρέπει να ορίζεται Υπεύθυνος Προστασίας Δεδομένων στην Κύπρο;
Ο ορισμός DPO είναι υποχρεωτικός βάσει του άρθρου 37 του GDPR για: δημόσιες αρχές και φορείς· υπευθύνους ή εκτελούντες την επεξεργασία των οποίων οι βασικές δραστηριότητες συνίστανται σε τακτική και συστηματική παρακολούθηση φυσικών προσώπων σε μεγάλη κλίμακα· και υπευθύνους ή εκτελούντες την επεξεργασία των οποίων οι βασικές δραστηριότητες συνίστανται σε επεξεργασία ειδικών κατηγοριών δεδομένων ή δεδομένων που αφορούν ποινικές καταδίκες σε μεγάλη κλίμακα. Το άρθρο 14 παράγραφος 2 του Νόμου 125(Ι)/2018 εξουσιοδοτεί την OCPDP να απαιτεί DPO σε πρόσθετα πλαίσια, όμως τέτοιος κατάλογος δεν έχει δημοσιευθεί έως τις 10 Σεπτεμβρίου 2026. Εξωτερικές ρυθμίσεις DPO επιτρέπονται βάσει του άρθρου 37 παράγραφος 6 του GDPR.
Τι σημαίνει ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη για τους οργανισμούς στην Κύπρο;
Ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (Κανονισμός (ΕΕ) 2024/1689) εφαρμόζεται άμεσα στην Κύπρο. Οι απαγορεύσεις πρακτικών τεχνητής νοημοσύνης απαράδεκτου κινδύνου ισχύουν από τις 2 Φεβρουαρίου 2025. Οι υποχρεώσεις για συστήματα υψηλού κινδύνου καθίστανται εφαρμοστέες στις 2 Δεκεμβρίου 2027 για τα συστήματα του Παραρτήματος III και στις 2 Αυγούστου 2028 για την τεχνητή νοημοσύνη που είναι ενσωματωμένη σε ρυθμιζόμενα προϊόντα, ημερομηνίες που μετατέθηκαν με το Digital Omnibus του Ιουλίου 2026. Η Κύπρος όρισε τις εθνικές αρμόδιες αρχές του άρθρου 70 στις 22 Ιανουαρίου 2025: το Υφυπουργείο Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής συντονίζει την εφαρμογή· ο Επίτροπος Ηλεκτρονικών Επικοινωνιών είναι Κοινοποιούσα Αρχή, Αρχή Εποπτείας της Αγοράς, και Ενιαίο Σημείο Επαφής· και η Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα είναι Αρχή Εποπτείας της Αγοράς για τα συστήματα υψηλού κινδύνου των σημείων 1, 6, 7 και 8 του Παραρτήματος III, που καλύπτουν τη βιομετρία, την επιβολή του νόμου, τη μετανάστευση και τον έλεγχο των συνόρων, και την απονομή δικαιοσύνης. Χωριστά, στις 6 Νοεμβρίου 2024 η Κύπρος κοινοποίησε στην Επιτροπή τρεις αρχές θεμελιωδών δικαιωμάτων του άρθρου 77, μεταξύ των οποίων η OCPDP, των οποίων οι πρόσθετες εξουσίες τίθενται σε ισχύ στις 2 Αυγούστου 2026.
Ποια είναι η συνταγματική βάση της Κύπρου για την προστασία δεδομένων;
Το Σύνταγμα της Κύπρου δεν περιέχει ρητό θεμελιώδες δικαίωμα προστασίας δεδομένων προσωπικού χαρακτήρα. Τα δικαιώματα προστασίας δεδομένων θεμελιώνονται στο άρθρο 15 (δικαίωμα σεβασμού της ιδιωτικής και οικογενειακής ζωής) και στο άρθρο 17 (απόρρητο της αλληλογραφίας). Οι διατάξεις αυτές παρέχουν το εγχώριο συνταγματικό θεμέλιο για τον GDPR και τον Νόμο 125(Ι)/2018, παράλληλα με τα άρθρα 7 και 8 του Χάρτη Θεμελιωδών Δικαιωμάτων της ΕΕ, τα οποία υπερισχύουν ως δίκαιο της ΕΕ.
Πώς σχετίζεται η NIS2 με τις υποχρεώσεις του GDPR στην Κύπρο;
Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025, ο οποίος ενσωμάτωσε την Οδηγία NIS2 της ΕΕ, δημιουργεί υποχρεώσεις κυβερνοασφάλειας παράλληλες με τον GDPR. Όταν ένα περιστατικό κυβερνοασφάλειας συνιστά επίσης παραβίαση δεδομένων προσωπικού χαρακτήρα, οι οργανισμοί αντιμετωπίζουν διπλή υποχρέωση γνωστοποίησης: αρχική αναφορά στην Αρχή Ψηφιακής Ασφάλειας εντός έξι ωρών και πλήρη αναφορά περιστατικού εντός 72 ωρών βάσει της NIS2, καθώς και γνωστοποίηση παραβίασης στην OCPDP εντός 72 ωρών βάσει του άρθρου 33 του GDPR. Οργανισμοί σε κρίσιμους τομείς θα πρέπει να ενσωματώσουν αυτές τις υποχρεώσεις αναφοράς σε μία ενιαία διαδικασία αντιμετώπισης περιστατικών.
Ποια είναι η σημασία της υπόθεσης κατασκοπευτικού λογισμικού Intellexa/Pegasus για την προστασία δεδομένων στην Κύπρο;
Η κοινοπραξία Intellexa, η οποία ανέπτυξε το εργαλείο παρακολούθησης Predator, λειτούργησε στην Κύπρο ως κύριο κόμβο και επωφελήθηκε από κενά στην αδειοδότηση εξαγωγών και την εταιρική εποπτεία. Κυρώσεις των ΗΠΑ επιβλήθηκαν στην Intellexa και τον ιδρυτή της το 2024. Η Επιτροπή PEGA του Ευρωπαϊκού Κοινοβουλίου συνέστησε στην Κύπρο να ανακαλέσει άδειες εξαγωγών που δεν ευθυγραμμίζονται με το δίκαιο της ΕΕ. Το επεισόδιο ανέδειξε τη διάκριση μεταξύ τυπικής συμμόρφωσης με τον GDPR και ευρύτερης διακυβέρνησης ιδιωτικότητας, και έχει εντείνει την κανονιστική εστίαση σε επιχειρήσεις τεχνολογίας που δραστηριοποιούνται με κυπριακή καταχώριση.
Updates
Corrected several statements about Cyprus law after re-checking the primary sources: Law 125(I)/2018 section 32(3) is a EUR 200,000 ceiling on fines against public authorities for non-profit-making activities, not an extra fine aimed at non-profits; Singapore has no EU adequacy decision and the transfer section now gives the Commission's actual list; the criminal provisions are section 33, not a non-existent section 84, and the article now states its three penalty tiers and the personal liability under section 33(5); the Aylo Freesites decision is dated 2024 and is no longer described as the largest fine on record, which is EUR 925,000 against WS WiSpear Systems Ltd in November 2021; a fine wrongly attributed to the Ministry of Education has been replaced with the 2023 Ministry of the Interior and Bank of Cyprus decisions; the articles breached in the Housing Finance Corporation, Senira, Brivio and Cyprus News Agency decisions have been corrected; and sections 9 and 18 of Law 125(I)/2018, the ban on genetic and biometric data in health and life insurance and the impact assessment required for Article 49 transfers, have been added. Two dead links to the Commissioner's old website were replaced with the current gov.cy sources. Corrected the employment section: Cyprus took no GDPR Article 88 employment derogation, so employee data is governed by the GDPR directly plus the Commissioner's Opinions and Directives, not by Law 125(I)/2018. Removed a research-approval test that does not exist in Cypriot law and replaced it with Section 31 as the text reads, relabelled the DPO provision as Section 14(2) rather than Article 14(2), and clarified that the EUR 8,000 Ministry of the Interior fine followed an ex officio investigation into a disclosure to the House of Representatives rather than a complaint.
Independently fact-checked against the cited primary sources; governing law re-checked for recent changes
AI Act dates updated for the July 2026 Digital Omnibus (Regulation (EU) 2026/1744): high-risk obligations now apply 2 December 2027 for Annex III systems and 2 August 2028 for AI built into regulated products, and the Article 50 transparency date has been corrected to 2 August 2026.
Πλήρης ενημέρωση τύπου audit-and-evolve: επέκταση από περίπου 2.380 σε περίπου 6.200 λέξεις. Προστέθηκαν η συνταγματική βάση (άρθρα 15 και 17), το χρονοδιάγραμμα επιβολής της OCPDP με επώνυμες αποφάσεις (Aylo Freesites, 58.400 ευρώ· Housing Finance Corporation, 10.000 ευρώ· Senira Limited, 3.000 ευρώ· Ανοικτό Πανεπιστήμιο Κύπρου, 45.000 ευρώ· επίπληξη στο Κυπριακό Πρακτορείο Ειδήσεων), η αλληλεπίδραση με τον Κανονισμό της ΕΕ για την Τεχνητή Νοημοσύνη και ο ορισμός εθνικής αρχής της Κύπρου (Ιανουάριος 2025), η ενσωμάτωση της NIS2 (Απρίλιος 2025), το πλαίσιο διακυβέρνησης Pegasus/Intellexa, το στοιχείο UpdatesLog, η επέκταση των Συχνών Ερωτήσεων σε 10 στοιχεία, και πληρέστερη κάλυψη του DPO και των διασυνοριακών διαβιβάσεων.
Reviewed and approved by an editor
Sources and References
- Νόμος 125(Ι)/2018, Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (gov.cy)(gov.cy).gov
- Κανονισμός (ΕΕ) 2016/679 (GDPR), EUR-Lex(eur-lex.europa.eu).gov
- Επίτροπος (Κύπρος), GDPRhub(gdprhub.eu)
- Προστασία Δεδομένων στην Κύπρο, GDPRhub(gdprhub.eu)
- Επίτροπος (Κύπρος), Aylo Freesites Ltd, GDPRhub(gdprhub.eu)
- Επίτροπος (Κύπρος), Housing Finance Corporation, GDPRhub(gdprhub.eu)
- Ο Επίτροπος επιβάλλει πρόστιμο 45.000 ευρώ στο Ανοικτό Πανεπιστήμιο Κύπρου, DataGuidance(dataguidance.com)
- Κύπρος: Ο Επίτροπος επιβάλλει πρόστιμο 58.400 ευρώ στην Aylo Freesites, DataGuidance(dataguidance.com)
- ICLG, Νόμοι Προστασίας Δεδομένων Κύπρος 2024-2025(iclg.com)
- CEF 2025, Δικαίωμα Διαγραφής, EDPB(edpb.europa.eu).gov
- Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (ΕΕ) 2024/1689, EUR-Lex(eur-lex.europa.eu).gov
- Ορισμός εθνικής αρχής για τον Κανονισμό Τεχνητής Νοημοσύνης στην Κύπρο, gov.cy(gov.cy).gov
- Ενσωμάτωση NIS2 στην Κύπρο 2025, Harneys(harneys.com)
- Εφαρμογή της Οδηγίας NIS2 στην Κύπρο, Ευρωπαϊκή Επιτροπή(digital-strategy.ec.europa.eu).gov
- Κυρώσεις ΗΠΑ κατά της Intellexa, ICIJ Cyprus Confidential(icij.org)
- Η Χριστοφίδου νέα Επίτροπος της OCPDP, Cyprus Mail(cyprus-mail.com)
- Νόμος 125(Ι)/2018, ανεπίσημη αγγλική μετάφραση (PDF), gov.cy(gov.cy).gov
- Επίτροπος (Κύπρος), 11.17.001.010.239 (Senira), GDPRhub(gdprhub.eu)
- Κύπρος: Επισκόπηση Προστασίας Δεδομένων, DataGuidance(dataguidance.com)
- Προστασία Δεδομένων στην Κύπρο, DLA Piper(dlapiperdataprotection.com)
- CEF 2026: Ο EDPB ξεκινά συντονισμένη ενέργεια επιβολής για τη διαφάνεια, EDPB(edpb.europa.eu)
- Ελληνικό δικαστήριο καταδικάζει τον ιδρυτή της Intellexa Ταλ Ντιλιάν, ICIJ(icij.org)
- Νόμος 125(Ι)/2018, ενοποιημένο κείμενο με ιστορικό τροποποιήσεων (125(Ι)/2018 και 26(Ι)/2022), CyLaw(cylaw.org).gov
- Νόμος 26(Ι)/2022 που τροποποιεί τον Νόμο 125(Ι)/2018, Επίσημη Εφημερίδα αρ. 4878, 11 Μαρτίου 2022, gov.cy(gov.cy).gov
- Ετήσια Έκθεση OCPDP 2024 (88 αποφάσεις, 21 πρόστιμα συνολικού ύψους 133.900 ευρώ· Aylo Freesites στην ενότητα 7.12), gov.cy(gov.cy).gov
- Ετήσια Έκθεση OCPDP 2021 (πρόστιμο 925.000 ευρώ στην WS WiSpear Systems Ltd, ανακοινώθηκε στις 12 Νοεμβρίου 2021), gov.cy(gov.cy).gov
- Ετήσια Έκθεση OCPDP 2023 (Ανοικτό Πανεπιστήμιο Κύπρου 45.000 ευρώ· Υπουργείο Εσωτερικών και Τράπεζα Κύπρου 8.000 ευρώ), gov.cy(gov.cy).gov
- Εθνικές αρμόδιες αρχές της Κύπρου για τον Κανονισμό για την Τεχνητή Νοημοσύνη, απόφαση Υπουργικού Συμβουλίου της 22ας Ιανουαρίου 2025, Υφυπουργείο Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής(gov.cy).gov
- Αποφάσεις επάρκειας, Ευρωπαϊκή Επιτροπή(commission.europa.eu).gov
- Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, αρμοδιότητες, συμπεριλαμβανομένων του Νόμου 44(Ι)/2019, των άρθρων 97 έως 107 του Νόμου 112(Ι)/2004 και του Νόμου 184(Ι)/2017(gov.cy).gov
- Κανονισμός (ΕΕ) 2026/1744 της 8ης Ιουλίου 2026 για την τροποποίηση του Κανονισμού (ΕΕ) 2024/1689 (Digital Omnibus για την Τεχνητή Νοημοσύνη), ΕΕ L 2026/1744, 24.7.2026(eur-lex.europa.eu).gov