La DPA multa amb 350.000 euros el Ministeri de Cohesió Social i E.E.T.A.A.

- La DPA grèca ha imposat multes totals de 350.000 euros per una filtració de dades massiva.
- El Ministeri de Cohesió Social i E.E.T.A.A. són els responsables de la vulnerabilitat.
- La causa principal ha estat l'ús de sistemes informàtics obsolets i la manca de mesures de seguretat.
- S'ha obligat les parts a formalitzar un acord de tractament de dades segons l'article 28 del RGPD.
La gestió de la infraestructura tecnològica no és només una qüestió d'eficiència operativa, sinó un pilar fonamental del compliment legal en l'era digital. Una resolució recent de l'Autoritat de Protecció de Dades (DPA) de Grècia ha posat de manifest com la negligència en l'actualització dels sistemes informàtics pot derivar en sancions econòmiques severes i, sobretot, en l'exposició de dades extremadament sensibles de la ciutadania.
L'origen de la vulnerabilitat en els sistemes grecs
El cas s'originou a raíz d'una filtració de dades a gran escala que va afectar els sistemes d'informació de l'Agència Helènica per al Desenvolupament Local i el Govern Local (E.E.T.A.A.) S.A. Aquesta entitat actuava com a encarregada del tractament per implementar diversos programes del Ministeri de Cohesió Social i Assัมptes de Família de Grècia. La gravetat de l'incident rau en la طبيu dels actuators afectats: bases de dades que contenien informació d'identificació, dades de contacte i, el més crític, dades financeres i de salut d'un volum massiu d'interessats.
L'estudi detallat de la EDPB revela que l'atac va tenir èxit no per una sofisticació excepcional dels hackers, sinó per la fragilitat de la defensa. La DPA ha conclòs que E.E.T.A.A. va mantenir l'ús de sistemes informàtics obsolets i mesures de seguretat inadequades, malgrat que l'organització era plenament conscient dels riscos associats a aquesta falta d'actualització.
Responsabilitats dividides entre responsable i encarregat
Un aspecte clau d'aquesta resolució és com l'autoritat supervisora ha diferenciat les obligacions del responsable del tractament i l'encarregat. El Ministeri de Cohesió Social i Assัมptes de Família, en la seva condició de responsable, va complir amb els protocols de notificació. Això inclou tant la comunicació tempestiva de la brecha a l'Autoritat de Protecció de Dades com l'avís als ciutadans afectats, tal com marquen els articles 33 i 34 del Reglament General de Protecció de Dades (RGPD).
No obstant això, el compliment formal de la notificació no eximeix el Ministeri de la seva responsabilitat en la selecció i supervisió del seu proveïdor tecnològic. La DPA ha detectat deficiències greus en el compliment de l'article 28 del RGPD, que regula la relació contractual i legal entre el responsable i l'encarregat del tractament. La manca d'un marc de seguretat robust i la dependència d'una infraestructura obsoleta han estat interpretades com un fall en el dever de vigilància.
El cost econòmic de la negligència tecnològica
La decisió final, datada el 28 de juliol de 2026, no s'ha limitat a una advertència, sinó que ha aplicat sancions administratives significatives per desincentivar aquestes pràctiques en l'administració pública i els seus proveïdors. Les multes s'han distribuït de la següent manera:
La DPA helènica ha imposat una multa de 200.000 euros al Ministeri de Cohesió Social i Assัมptes de Família, i una sanció de 150.000 euros a E.E.T.A.A. S.A.
Aquest repartiment dels 350.000 euros totals subratlla que, tot i que l'error tècnic recau directament sobre l'encarregat (E.E.T.A.A.), el responsable ultimatement del tractament (el Ministeri) porta la càrrega econòmica més alta per la seva falta de control sobre la seguretat dels sistemes que gestionaven dades sensibles.
Més enllà de la multa: l'ordre de compliment
La resolució no es tanca amb el pagament de les sancions. L'autoritat grèca ha imposat un ordre de compliment estrictament vinculant per evitar que la situació es repeteixi. En primer lloc, s'ha obligat ambdues parts a formalitzar un acord de tractament de dades que s'ajusti estrictament a l'article 28 del RGPD. Molts d'aquests contractes en l'àmbit públic solen ser genèrics o inadequats, i la DPA exigeix ara una definició clara de responsabilitats i mesures de seguretat.
A més, s'ha ordenat la implementació total i immediata de totes les mesures previstes per reforçar la seguretat dels sistemes d'informació. Això implica l'eliminació de programari obsolet i la introducció de protocols de protecció per disseny i per defecte, seguint l'article 25 del RGPD, per assegurar que la privacitat estigui integrada en la arquitectura tècnica i no sigui un simple annex administratiu.
L'impacte en la governança de dades europea
Aquest cas s'insereix en una tendència crescent de supervisió rigorosa per part de les autoritats europees. Com es pot observar en altres decisions recents recollides per Europrivacy, la tolerància cap a la obsolescència tecnològica com a excusa per a les filtracions de dades ha desaparegut. La seguretat del tractament, descrita a l'article 32 del RGPD, exigeix una avaluació constant dels riscos i una actualització permanent de les mesures tècniques.
Per a les empreses que actuen com a proveïdors de serveis per a l'estat, aquest precedent és un recordatori de que la responsabilitat legal no s'esvaeix amb un contracte mal redactat. La capacitat tècnica per mantenir sistemes segurs és ara un requisit legal tan crític com la capacitat financera per executar un projecte.
Implicacions per a l'ecosistema empresarial a Catalunya i Espanya
Per als emprenedors i empreses tecnològiques de Barcelona i del mercat espanyol, aquest cas grèc té lectures molt directes. En un moment en què l'ecosistema català està liderant la implementació de solucions d'IA i digitalització a l'administració pública, la gestió del risc tecnològic es torna prioritària. L'entrada en vigor plena de l'AI Act i la seva coordinació amb el RGPD signifiquen que qualsevol sistema d'IA que processi dades personals ha de reposar sobre una infraestructura segure i actualitzada.
Les empreses catalanes que desenvolupen software per a entitats públiques han de ser conscients que el seu client (l'administració) serà cada vegada més exigent amb els acords de tractament de dades. No es tractarà només de signar un document, sinó de demostrar que el sistema no és obsolet. En el mercat espanyol, on la AEPD manté una vigilància constant, la negligència en l'actualització de sistemes pot provocar sancions que afectin no només la tesoreria, sinó la reputació en licitacions futures.
L'oportunitat per a les consultores de ciberseguretat i les startups de RegTech a Catalunya és clara: hi ha una demanda urgent de serveis d'auditoria de sistemes heredats (legacy systems) per migrar-los a arquitectures modernes i segures. El cas de Grècia demostra que el cost de la migració tecnològica és infinitament menor que el cost de les sancions i la pèrdua de confiança dels ciutadans.
Preguntes freqüents
Quins tipus de dades es van filtrar en el cas de Grècia?
La filtració va afectar dades d'identificació, dades de contacte, així com informació financera i de salut d'un gran nombre de persones.
Per què el Ministeri va ser sancionat si va notificar la brecha correctament?
Tot i complir amb la notificació, el Ministeri va ser sancionat per deficiències en la relació amb l'encarregat del tractament (article 28 RGPD) i per no assegurar que els sistemes utilitzats fossin segurs.
Quina va ser la causa tècnica principal de l'atac?
L'ús continuat de sistemes informàtics obsolets i la implementació de mesures de seguretat inadequades, malgrat que els riscos eren coneguts.
Quines sancions econòmiques s'han imposat?
El Ministeri de Cohesió Social va rebre una multa de 200.000 euros i l'agència E.E.T.A.A. una de 150.000 euros.
Fonts: Edpb, Europrivacy, Aipolicypulse ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email







