Cyprus flag

Cyprus

Νόμοι Προστασίας Δεδομένων στην Κύπρο: Οδηγός GDPR, Νόμου 125(Ι)/2018 και OCPDP (2026)

By Recording Law Editorial Team39 min read
Νόμοι Προστασίας Δεδομένων στην Κύπρο: Οδηγός GDPR, Νόμου 125(Ι)/2018 και OCPDP (2026)

Frequently Asked Questions

Ποιος είναι ο κύριος νόμος προστασίας δεδομένων στην Κύπρο;

Το δίκαιο προστασίας δεδομένων της Κύπρου αποτελείται από δύο νομοθετήματα. Ο Γενικός Κανονισμός της ΕΕ για την Προστασία Δεδομένων (GDPR), Κανονισμός (ΕΕ) 2016/679, εφαρμόζεται άμεσα ως δίκαιο σε ολόκληρη την Κύπρο ως κράτος μέλος της ΕΕ. Ο Νόμος 125(Ι)/2018 είναι ο εθνικός συμπληρωματικός νόμος που προσθέτει ειδικές για την Κύπρο διατάξεις σχετικά με την εποπτική αρχή (την OCPDP), την ηλικία συναίνεσης των παιδιών (14 έτη), τα ποινικά αδικήματα, και την υποχρέωση προηγούμενης γνωστοποίησης για ειδικές κατηγορίες δεδομένων. Μαζί, τα δύο αυτά νομοθετήματα συνθέτουν το πλήρες πλαίσιο.

Ποιος επιβάλλει το δίκαιο προστασίας δεδομένων στην Κύπρο;

Το Γραφείο του Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (OCPDP), με έδρα τη Λευκωσία, είναι η ανεξάρτητη εποπτική αρχή. Χειρίζεται καταγγελίες φυσικών προσώπων, διενεργεί έρευνες και ελέγχους, εκδίδει κατευθυντήριες γραμμές, και επιβάλλει διοικητικά πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του παγκόσμιου κύκλου εργασιών για τις σοβαρότερες παραβιάσεις του GDPR. Η OCPDP είναι πλήρες μέλος του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων. Η Μαρία Μανώλη Χριστοφίδου υπηρετεί ως Επίτροπος από τις 28 Σεπτεμβρίου 2025.

Ποια είναι η ηλικία συναίνεσης για την επεξεργασία δεδομένων στην Κύπρο;

Η Κύπρος όρισε το όριο για τη συναίνεση παιδιών σε υπηρεσίες της κοινωνίας της πληροφορίας στα 14 έτη, χρησιμοποιώντας την παρέκκλιση που επιτρέπει το άρθρο 8 παράγραφος 1 του GDPR. Παιδιά ηλικίας 14 ετών και άνω μπορούν να παράσχουν έγκυρη συναίνεση για διαδικτυακές υπηρεσίες, όπως μέσα κοινωνικής δικτύωσης και εφαρμογές. Για παιδιά κάτω των 14 ετών, η συναίνεση πρέπει να δίνεται ή να εγκρίνεται από κάτοχο γονικής μέριμνας. Οι υπεύθυνοι επεξεργασίας πρέπει να καταβάλλουν εύλογες προσπάθειες για την επαλήθευση της ηλικίας και της συναίνεσης, λαμβάνοντας υπόψη τη διαθέσιμη τεχνολογία.

Απαιτεί η Κύπρος προηγούμενη γνωστοποίηση στην OCPDP πριν από τη διαβίβαση δεδομένων στο εξωτερικό;

Ναι, αλλά μόνο για διαβιβάσεις ειδικών κατηγοριών δεδομένων προσωπικού χαρακτήρα (υγεία, βιομετρικά δεδομένα, γενετικά δεδομένα, φυλετική ή εθνοτική καταγωγή, πολιτικά φρονήματα, θρησκευτικές πεποιθήσεις, συνδικαλιστική συμμετοχή, σεξουαλική ζωή, ή σεξουαλικό προσανατολισμό) σε τρίτες χώρες, όταν η διαβίβαση βασίζεται στις εγγυήσεις του άρθρου 46 του GDPR, όπως οι τυποποιημένες συμβατικές ρήτρες, ή στους δεσμευτικούς εταιρικούς κανόνες του άρθρου 47. Το άρθρο 17 παράγραφος 1 του Νόμου 125(Ι)/2018 απαιτεί προηγούμενη γνωστοποίηση στην OCPDP πριν από τέτοιες διαβιβάσεις. Πρόκειται για ειδική για την Κύπρο απαίτηση που δεν υπάρχει στον ίδιο τον GDPR.

Ποια είναι τα μέγιστα πρόστιμα του GDPR στην Κύπρο;

Παραβιάσεις ανώτερης βαθμίδας του GDPR (παράνομη επεξεργασία, μη έγκυρη συναίνεση, παραβιάσεις δικαιωμάτων υποκειμένων δεδομένων, παράνομες διεθνείς διαβιβάσεις) επισύρουν πρόστιμα έως 20 εκατομμύρια ευρώ ή 4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο από τα δύο είναι υψηλότερο. Παραβιάσεις χαμηλότερης βαθμίδας (παραλείψεις τήρησης αρχείων, γνωστοποίησης παραβιάσεων, ή ορισμού DPO) επισύρουν πρόστιμα έως 10 εκατομμύρια ευρώ ή 2% του κύκλου εργασιών. Ο Νόμος 125(Ι)/2018 επιτρέπει επίσης πρόσθετα πρόστιμα έως 200.000 ευρώ για παραβιάσεις σε σχέση με μη κερδοσκοπικές δραστηριότητες, όπου ο υπολογισμός βάσει κύκλου εργασιών δεν είναι αποτελεσματικός.

Πότε πρέπει να ορίζεται Υπεύθυνος Προστασίας Δεδομένων στην Κύπρο;

Ο ορισμός DPO είναι υποχρεωτικός βάσει του άρθρου 37 του GDPR για: δημόσιες αρχές και φορείς· υπευθύνους ή εκτελούντες την επεξεργασία των οποίων οι βασικές δραστηριότητες συνίστανται σε τακτική και συστηματική παρακολούθηση φυσικών προσώπων σε μεγάλη κλίμακα· και υπευθύνους ή εκτελούντες την επεξεργασία των οποίων οι βασικές δραστηριότητες συνίστανται σε επεξεργασία ειδικών κατηγοριών δεδομένων ή δεδομένων που αφορούν ποινικές καταδίκες σε μεγάλη κλίμακα. Το άρθρο 14 παράγραφος 2 του Νόμου 125(Ι)/2018 εξουσιοδοτεί την OCPDP να απαιτεί DPO σε πρόσθετα πλαίσια, όμως τέτοιος κατάλογος δεν έχει δημοσιευθεί έως τον Μάιο του 2026. Εξωτερικές ρυθμίσεις DPO επιτρέπονται βάσει του άρθρου 37 παράγραφος 6 του GDPR.

Τι σημαίνει ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη για τους οργανισμούς στην Κύπρο;

Ο Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (Κανονισμός (ΕΕ) 2024/1689) εφαρμόζεται άμεσα στην Κύπρο. Οι απαγορεύσεις πρακτικών τεχνητής νοημοσύνης απαράδεκτου κινδύνου ισχύουν από τις 2 Φεβρουαρίου 2025. Οι υποχρεώσεις για συστήματα υψηλού κινδύνου καθίστανται εφαρμοστέες στις 2 Αυγούστου 2026. Η Κύπρος όρισε τις εθνικές αρμόδιες αρχές της στις 22 Ιανουαρίου 2025: το Υφυπουργείο Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής συντονίζει την εφαρμογή, και ο Επίτροπος Ηλεκτρονικών Επικοινωνιών λειτουργεί ως Αρχή Εποπτείας της Αγοράς. Η OCPDP είναι μία από τις τρεις ορισμένες αρχές εποπτείας θεμελιωδών δικαιωμάτων βάσει του Κανονισμού.

Ποια είναι η συνταγματική βάση της Κύπρου για την προστασία δεδομένων;

Το Σύνταγμα της Κύπρου δεν περιέχει ρητό θεμελιώδες δικαίωμα προστασίας δεδομένων προσωπικού χαρακτήρα. Τα δικαιώματα προστασίας δεδομένων θεμελιώνονται στο άρθρο 15 (δικαίωμα σεβασμού της ιδιωτικής και οικογενειακής ζωής) και στο άρθρο 17 (απόρρητο της αλληλογραφίας). Οι διατάξεις αυτές παρέχουν το εγχώριο συνταγματικό θεμέλιο για τον GDPR και τον Νόμο 125(Ι)/2018, παράλληλα με τα άρθρα 7 και 8 του Χάρτη Θεμελιωδών Δικαιωμάτων της ΕΕ, τα οποία υπερισχύουν ως δίκαιο της ΕΕ.

Πώς σχετίζεται η NIS2 με τις υποχρεώσεις του GDPR στην Κύπρο;

Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025, ο οποίος ενσωμάτωσε την Οδηγία NIS2 της ΕΕ, δημιουργεί υποχρεώσεις κυβερνοασφάλειας παράλληλες με τον GDPR. Όταν ένα περιστατικό κυβερνοασφάλειας συνιστά επίσης παραβίαση δεδομένων προσωπικού χαρακτήρα, οι οργανισμοί αντιμετωπίζουν διπλή υποχρέωση γνωστοποίησης: αρχική αναφορά στην Αρχή Ψηφιακής Ασφάλειας εντός έξι ωρών και πλήρη αναφορά περιστατικού εντός 72 ωρών βάσει της NIS2, καθώς και γνωστοποίηση παραβίασης στην OCPDP εντός 72 ωρών βάσει του άρθρου 33 του GDPR. Οργανισμοί σε κρίσιμους τομείς θα πρέπει να ενσωματώσουν αυτές τις υποχρεώσεις αναφοράς σε μία ενιαία διαδικασία αντιμετώπισης περιστατικών.

Ποια είναι η σημασία της υπόθεσης κατασκοπευτικού λογισμικού Intellexa/Pegasus για την προστασία δεδομένων στην Κύπρο;

Η κοινοπραξία Intellexa, η οποία ανέπτυξε το εργαλείο παρακολούθησης Predator, λειτούργησε στην Κύπρο ως κύριο κόμβο και επωφελήθηκε από κενά στην αδειοδότηση εξαγωγών και την εταιρική εποπτεία. Κυρώσεις των ΗΠΑ επιβλήθηκαν στην Intellexa και τον ιδρυτή της το 2024. Η Επιτροπή PEGA του Ευρωπαϊκού Κοινοβουλίου συνέστησε στην Κύπρο να ανακαλέσει άδειες εξαγωγών που δεν ευθυγραμμίζονται με το δίκαιο της ΕΕ. Το επεισόδιο ανέδειξε τη διάκριση μεταξύ τυπικής συμμόρφωσης με τον GDPR και ευρύτερης διακυβέρνησης ιδιωτικότητας, και έχει εντείνει την κανονιστική εστίαση σε επιχειρήσεις τεχνολογίας που δραστηριοποιούνται με κυπριακή καταχώριση.

Updates

Πλήρης ενημέρωση τύπου audit-and-evolve: επέκταση από περίπου 2.380 σε περίπου 6.200 λέξεις. Προστέθηκαν η συνταγματική βάση (άρθρα 15 και 17), το χρονοδιάγραμμα επιβολής της OCPDP με επώνυμες αποφάσεις 2024-2025 (Aylo Freesites, 58.400 ευρώ· Housing Finance Corporation, 10.000 ευρώ· Senira Limited, 3.000 ευρώ· Ανοικτό Πανεπιστήμιο Κύπρου, 45.000 ευρώ· επίπληξη στο Κυπριακό Πρακτορείο Ειδήσεων), η αλληλεπίδραση με τον Κανονισμό της ΕΕ για την Τεχνητή Νοημοσύνη και ο ορισμός εθνικής αρχής της Κύπρου (Ιανουάριος 2025), η ενσωμάτωση της NIS2 (Απρίλιος 2025), το πλαίσιο διακυβέρνησης Pegasus/Intellexa, το στοιχείο UpdatesLog, η επέκταση των Συχνών Ερωτήσεων σε 10 στοιχεία, και πληρέστερη κάλυψη του DPO και των διασυνοριακών διαβιβάσεων.

Sources and References

  1. Νόμος 125(Ι)/2018, OCPDP Κύπρου(dataprotection.gov.cy).gov
  2. Κανονισμός (ΕΕ) 2016/679 (GDPR), EUR-Lex(eur-lex.europa.eu).gov
  3. Επίτροπος (Κύπρος), GDPRhub(gdprhub.eu)
  4. Προστασία Δεδομένων στην Κύπρο, GDPRhub(gdprhub.eu)
  5. Επίτροπος (Κύπρος), Aylo Freesites Ltd, GDPRhub(gdprhub.eu)
  6. Επίτροπος (Κύπρος), Housing Finance Corporation, GDPRhub(gdprhub.eu)
  7. Ο Επίτροπος επιβάλλει πρόστιμο 45.000 ευρώ στο Ανοικτό Πανεπιστήμιο Κύπρου, DataGuidance(dataguidance.com)
  8. Κύπρος: Ο Επίτροπος επιβάλλει πρόστιμο 58.400 ευρώ στην Aylo Freesites, DataGuidance(dataguidance.com)
  9. ICLG, Νόμοι Προστασίας Δεδομένων Κύπρος 2024-2025(iclg.com)
  10. Παρεκκλίσεις GDPR: Κύπρος, Chrysostomides(chrysostomides.com)
  11. CEF 2025, Δικαίωμα Διαγραφής, EDPB(edpb.europa.eu).gov
  12. Κανονισμός της ΕΕ για την Τεχνητή Νοημοσύνη (ΕΕ) 2024/1689, EUR-Lex(eur-lex.europa.eu).gov
  13. Ορισμός εθνικής αρχής για τον Κανονισμό Τεχνητής Νοημοσύνης στην Κύπρο, gov.cy(gov.cy).gov
  14. Ενσωμάτωση NIS2 στην Κύπρο 2025, Harneys(harneys.com)
  15. Εφαρμογή της Οδηγίας NIS2 στην Κύπρο, Ευρωπαϊκή Επιτροπή(digital-strategy.ec.europa.eu).gov
  16. Κυρώσεις ΗΠΑ κατά της Intellexa, ICIJ Cyprus Confidential(icij.org)
  17. Η Χριστοφίδου νέα Επίτροπος της OCPDP, Cyprus Mail(cyprus-mail.com)
  18. Νόμος 125(Ι)/2018 PDF, dataprotection.gov.cy(dataprotection.gov.cy).gov
  19. Επίτροπος (Κύπρος), 11.17.001.010.239 (Senira), GDPRhub(gdprhub.eu)
  20. Κύπρος: Επισκόπηση Προστασίας Δεδομένων, DataGuidance(dataguidance.com)
  21. Προστασία Δεδομένων στην Κύπρο, DLA Piper(dlapiperdataprotection.com)
  22. CEF 2026: Ο EDPB ξεκινά συντονισμένη ενέργεια επιβολής για τη διαφάνεια, EDPB(edpb.europa.eu)
  23. Ελληνικό δικαστήριο καταδικάζει τον ιδρυτή της Intellexa Ταλ Ντιλιάν, ICIJ(icij.org)
Share: