Οδηγός · Ενημέρωση 08-08-2026

Οδηγός συμμόρφωσης με τον GDPR για δικηγορικά γραφεία

Τα δικηγορικά γραφεία επεξεργάζονται από τα πιο ευαίσθητα δεδομένα που υπάρχουν: ιατρικά δεδομένα σε υποθέσεις αποζημιώσεων, οικονομικά δεδομένα σε εταιρικές υποθέσεις, ποινικά μητρώα στην ποινική υπεράσπιση. Ο οδηγός εξηγεί τι απαιτεί ο GDPR από ένα γραφείο ως υπεύθυνο επεξεργασίας, πώς αξιολογείτε το legal tech που χρησιμοποιείτε και πώς είναι σχεδιασμένο το Nomoaxis ώστε η διαχείριση υποθέσεων να μην γίνει ο πιο αδύναμος κρίκος συμμόρφωσης.

1. Το γραφείο είναι υπεύθυνος επεξεργασίας, το λογισμικό εκτελών

Κατά το άρθρο 4 GDPR, το γραφείο αποφασίζει γιατί και πώς επεξεργάζονται τα δεδομένα των εντολέων, άρα είναι υπεύθυνος επεξεργασίας. Μια πλατφόρμα διαχείρισης υποθέσεων που αποθηκεύει φακέλους κατ' εντολή σας είναι εκτελών την επεξεργασία. Η νομιμότητα, η διαφάνεια, η διατήρηση και η απάντηση σε αιτήματα υποκειμένων παραμένουν στο γραφείο· ο εκτελών ενεργεί μόνο βάσει τεκμηριωμένων εντολών και παρέχει επαρκείς εγγυήσεις κατά το άρθρο 28.

Πρακτικά, κάθε προμηθευτής που αγγίζει δεδομένα εντολέων χρειάζεται γραπτή σύμβαση επεξεργασίας. Το Nomoaxis δημοσιεύει τη Σύμβαση Επεξεργασίας Δεδομένων με πλήρη κατάλογο υπεργολάβων.

2. Οι υποχρεώσεις που πραγματικά μετρούν στη δικηγορία

ΑπαίτησηΤι σημαίνει για το γραφείοΠού συνήθως αποτυγχάνει
Άρ. 6 & 9 — νομική βάσηΤα περισσότερα δεδομένα εντολέων στηρίζονται σε σύμβαση ή έννομο συμφέρον· τα ειδικών κατηγοριών δεδομένα απαιτούν βάση δικαστικών αξιώσεων (άρ. 9(2)(στ)).Καμία γραπτή καταγραφή της βάσης για ευαίσθητους φακέλους.
Άρ. 13/14 — διαφάνειαΟι εντολείς και τρίτοι πρέπει να ενημερώνονται για τη χρήση των δεδομένων τους.Εντολές που παραλείπουν χρόνους διατήρησης και υπεργολάβους.
Άρ. 15–22 — δικαιώματα υποκειμένωνΠρόσβαση, διόρθωση και διαγραφή εντός ενός μήνα.Δεδομένα διάσπαρτα σε email, υπολογιστές και κοινόχρηστους δίσκους.
Άρ. 30 — αρχείο δραστηριοτήτωνΓραπτό μητρώο σκοπών, κατηγοριών δεδομένων και αποδεκτών.Δεν έχει συνταχθεί ή δεν έχει ενημερωθεί για τα σημερινά εργαλεία.
Άρ. 32 — ασφάλεια επεξεργασίαςΚρυπτογράφηση, έλεγχος πρόσβασης, ανθεκτικότητα και τακτικός έλεγχος.Κοινοί λογαριασμοί και φάκελοι σε προσωπικά cloud.
Άρ. 33/34 — γνωστοποίηση παραβίασηςΕνημέρωση της αρχής εντός 72 ωρών από τη γνώση.Χωρίς ανίχνευση και αρχεία καταγραφής, το ρολόι ξεκινά αργά.
Άρ. 28 & 44 — εκτελούντες και διαβιβάσειςΣυμβάσεις με κάθε προμηθευτή και μηχανισμός για διαβιβάσεις εκτός ΕΟΧ.Εργαλεία με φιλοξενία στις ΗΠΑ που υιοθετούνται χωρίς έλεγχο.

3. Το δικηγορικό απόρρητο υπερβαίνει τον GDPR

Το επαγγελματικό απόρρητο και οι κανόνες του Κώδικα Δικηγόρων είναι αυτοτελείς και συχνά αυστηρότεροι από τον GDPR. Το άρθρο 90 GDPR επιτρέπει στα κράτη μέλη να περιορίζουν τις εξουσίες των εποπτικών αρχών όπου ισχύει απόρρητο. Συνεπώς, ένα εργαλείο μπορεί να είναι τυπικά συμβατό και ταυτόχρονα απαράδεκτο, αν εκθέτει το περιεχόμενο φακέλων σε προσωπικό του προμηθευτή.

Γι' αυτό το Nomoaxis είναι σχεδιασμένο ώστε κανένας εργαζόμενος του Nomoaxis να μην έχει πρόσβαση στους φακέλους σας. Τα αρχεία κρυπτογραφούνται σε ηρεμία και κατά τη μεταφορά, και η πρόσβαση περιορίζεται στους πιστοποιημένους χρήστες του γραφείου σας.

4. Τόπος δεδομένων και διεθνείς διαβιβάσεις

Το Κεφάλαιο V GDPR περιορίζει τις διαβιβάσεις εκτός ΕΟΧ. Μετά την απόφαση Schrems II, η χρήση υπηρεσίας με φιλοξενία στις ΗΠΑ απαιτεί εκτίμηση επιπτώσεων διαβίβασης, Τυποποιημένες Συμβατικές Ρήτρες και συμπληρωματικά μέτρα — δυσανάλογο βάρος για μικρό γραφείο. Η παραμονή των δεδομένων στην ΕΕ εξαλείφει το ζήτημα.

  • Πού αποθηκεύονται τα δεδομένα; Το Nomoaxis φιλοξενεί τα δεδομένα των γραφείων στην ΕΕ.
  • Ποιοι είναι οι υπεργολάβοι και πού βρίσκονται; Αναφέρονται στη Σύμβαση Επεξεργασίας και στην Πολιτική Απορρήτου.
  • Γίνεται απομακρυσμένη υποστήριξη από τρίτη χώρα; Ρωτήστε κάθε προμηθευτή· και η υποστήριξη είναι διαβίβαση.
  • Πού τηρούνται τα αντίγραφα ασφαλείας; Ακολουθούν τους ίδιους κανόνες με τα ζωντανά δεδομένα.

5. Διατήρηση: το πιο συχνό λάθος

Το άρθρο 5(1)(ε) απαιτεί περιορισμό της αποθήκευσης, ενώ οι επαγγελματικοί και φορολογικοί κανόνες επιβάλλουν τη διατήρηση φακέλων για χρόνια μετά το κλείσιμο. Η λύση δεν είναι η αέναη τήρηση, αλλά γραπτό χρονοδιάγραμμα διατήρησης ανά κατηγορία εγγράφου, με σαφή αφετηρία (συνήθως το κλείσιμο της υπόθεσης) και διαδικασία διαγραφής που πράγματι εκτελείται.

Το σύστημα βοηθά μόνο αν το κλείσιμο είναι πραγματική κατάσταση και όχι σύμβαση φακέλων. Στο Nomoaxis οι υποθέσεις έχουν φάσεις και κατάσταση, ώστε η διατήρηση να μετριέται από καταγεγραμμένη ημερομηνία κλεισίματος.

6. Έλεγχος πρόσβασης, ιχνηλασιμότητα και οι 72 ώρες

  • Ονομαστικοί λογαριασμοί, ποτέ κοινοί. Η λογοδοσία του άρθρου 32 προϋποθέτει να γνωρίζετε ποιος έκανε τι.
  • Ελάχιστο προνόμιο ανά ρόλο. Δεν χρειάζονται όλοι πρόσβαση σε χρεώσεις ή σε όλους τους εντολείς.
  • Αρχείο καταγραφής. Χωρίς logs δεν προσδιορίζετε την έκταση μιας παραβίασης, και οι 72 ώρες δεν παγώνουν όσο ερευνάτε.
  • Έλεγχοι σύγκρουσης και τείχη προστασίας. Ο περιορισμός εσωτερικής πρόσβασης είναι ταυτόχρονα δεοντολογικό μέτρο και ελαχιστοποίηση δεδομένων.
  • Αποχώρηση προσωπικού. Η ανάκληση πρόσβασης είναι μέτρο ασφάλειας του άρθρου 32.

7. Λειτουργίες AI και GDPR

Η υποστήριξη με AI θέτει δύο ερωτήματα: αν τα δεδομένα εντολέων χρησιμοποιούνται για εκπαίδευση μοντέλων τρίτων και αν το αποτέλεσμα ελέγχεται από δικηγόρο. Το άρθρο 22 αφορά πλήρως αυτοματοποιημένες αποφάσεις με έννομα αποτελέσματα· η υποβοήθηση σύνταξης με ανθρώπινο έλεγχο δεν εμπίπτει, αλλά εξακολουθεί να χρειάζεται νομική βάση, σύμβαση με τον πάροχο και διαφάνεια προς τον εντολέα.

  • Επιβεβαιώστε γραπτώς ότι τα δεδομένα δεν χρησιμοποιούνται για εκπαίδευση μοντέλων.
  • Ελέγξτε πού εκτελείται η επεξεργασία και αν συνιστά διαβίβαση σε τρίτη χώρα.
  • Τηρήστε ανθρώπινο έλεγχο: το αποτέλεσμα AI είναι σχέδιο, όχι απόφαση.
  • Καταγράψτε τον πάροχο μοντέλου ως υπεργολάβο στο μητρώο του άρθρου 30.

Το Nomoaxis κατονομάζει τους υπεργολάβους AI στη Σύμβαση Επεξεργασίας, και οι λειτουργίες AI επενεργούν στα δεδομένα σας μόνο όταν τις ενεργοποιείτε.

8. Πρακτική λίστα ελέγχου

  • Τηρήστε μητρώο άρθρου 30 με σκοπούς, κατηγορίες δεδομένων, αποδέκτες και χρόνους διατήρησης.
  • Υπογράψτε σύμβαση επεξεργασίας με κάθε προμηθευτή — διαχείριση υποθέσεων, email, αποθήκευση, λογιστήριο, ηλεκτρονική υπογραφή, AI.
  • Συντάξτε χρονοδιάγραμμα διατήρησης ανά τύπο εγγράφου με πραγματική αφετηρία διαγραφής.
  • Χρησιμοποιήστε ονομαστικούς λογαριασμούς με ρόλους και επανεξετάστε δικαιώματα ανά τρίμηνο.
  • Διατηρήστε διαδικασία περιστατικών που ορίζει ποιος αξιολογεί και ποιος γνωστοποιεί εντός 72 ωρών.
  • Ενημερώστε εντολές και ενημερώσεις απορρήτου ώστε να αντικατοπτρίζουν τα εργαλεία που όντως χρησιμοποιείτε.
  • Εκπονήστε ΕΑΠΔ (DPIA) για μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών, π.χ. μαζικές ή ιατρικές υποθέσεις.
  • Προτιμήστε φιλοξενία στην ΕΕ για να αποφύγετε εξαρχής τις εκτιμήσεις διαβίβασης.

9. Τι να ρωτήσετε έναν προμηθευτή legal tech

  • Πού αποθηκεύονται τα δεδομένα και τα αντίγραφα, και μπορούν να φύγουν από την ΕΕ για υποστήριξη;
  • Παρέχετε σύμβαση επεξεργασίας και επικαιροποιημένο κατάλογο υπεργολάβων χωρίς διαπραγμάτευση;
  • Κρυπτογραφούνται τα δεδομένα κατά τη μεταφορά και σε ηρεμία, και μπορεί το προσωπικό σας να διαβάσει φακέλους;
  • Πώς ελέγχεται η πρόσβαση και υπάρχει αρχείο καταγραφής;
  • Τι συμβαίνει με τα δεδομένα μας μετά τη λήξη — μορφή εξαγωγής και χρόνος διαγραφής;
  • Χρησιμοποιούνται ποτέ έγγραφα εντολέων για εκπαίδευση μοντέλων AI;

Το Nomoaxis απαντά δημόσια σε καθένα: δείτε Ασφάλεια για τα τεχνικά μέτρα, την Πολιτική Απορρήτου για όσα επεξεργαζόμαστε και τη Σύμβαση Επεξεργασίας για τους όρους και τους υπεργολάβους.

10. Αποποίηση

Ο οδηγός παρέχει γενική ενημέρωση για την προστασία δεδομένων στα δικηγορικά γραφεία. Δεν αποτελεί νομική συμβουλή ούτε δημιουργεί σχέση εντολής. Επιβεβαιώστε τις υποχρεώσεις σας με βάση τον GDPR, την εθνική νομοθεσία και τους κανόνες δεοντολογίας.