Απόφαση ΑΔΑΕ 237/2026 - ΦΕΚ Β 5639/17-9-2026
Κανονισμός για τη λήψη μέτρων ασφάλειας κατά την εξυπηρέτηση αιτημάτων συνδρομητών ή χρηστών που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας.
Απόφαση ΑΔΑΕ Αριθμ. 237/2026
ΦΕΚ Β 5639/17-9-2026
Κανονισμός για τη λήψη μέτρων ασφάλειας κατά την εξυπηρέτηση αιτημάτων συνδρομητών ή χρηστών που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας.
Η ΑΡΧΗ ΔΙΑΣΦΑΛΙΣΗΣ ΤΟΥ ΑΠΟΡΡΗΤΟΥ ΤΩΝ ΕΠΙΚΟΙΝΩΝΙΩΝ (Α.Δ.Α.Ε.)
Έχοντας υπόψη:
1. Τον ν. 3115/2003 «Αρχή Διασφάλισης του Απορρήτου των Επικοινωνιών» (Α' 47), ιδίως τις περ. α, β και ιβ της παρ. 1 του άρθρου 6.
2. Την υπ' αρ. 253/2022 απόφαση της Α.Δ.Α.Ε. «Κανονισμός για τη λήψη μέτρων ασφάλειας κατά την εξυπηρέτηση αιτημάτων συνδρομητών ή χρηστών που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας» (Β'3773),
3. Την υπ' αρ. 304/2025 απόφαση της Α.Δ.Α.Ε. «Κανονισμός για τη Διασφάλιση του Απορρήτου των Ηλεκτρονικών Επικοινωνιών» (Β' 4268).
4. Τον ν. 3674/2008 «Ενίσχυση του θεσμικού πλαισίου διασφάλισης του απορρήτου της τηλεφωνικής επικοινωνίας και άλλες διατάξεις» (Α' 136), ιδίως τα άρθρα 3 έως και 6 αυτού.
5. Τον ν. 3959/2011 «Προστασία του ελεύθερου ανταγωνισμού» (Α' 93).
6. Τον ν. 3471/2006 «Προστασία δεδομένων προσωπικού χαρακτήρα και της ιδιωτικής ζωής στον τομέα των ηλεκτρονικών επικοινωνιών και τροποποίηση του ν. 2472/1997» (Α' 133).
7. Την υπ' αρ. 696/115/2013 απόφαση της ΕΕΤΤ «Κανονισμός της Φορητότητας Αριθμών στην Ελληνική Αγορά» (Β' 1873).
8. Την υπ' αρ. 58347οικ/21.12.2020 (Υ.Ο.Δ.Δ. 1066) απόφαση του Υπουργού Δικαιοσύνης, περί διορισμού νέων μελών στην Αρχή Διασφάλισης του Απορρήτου των Επικοινωνιών.
9. Τις υπ' αρ. 48024οικ/28.09.2023 και 48025οικ./28.09.2023 (Υ.Ο.Δ.Δ. 1039) αποφάσεις του Υπουργού Δικαιοσύνης περί διορισμού Αντιπροέδρου, Αναπληρωτή Αντιπροέδρου και νέων μελών στην Ολομέλεια της Α.Δ.Α.Ε.
10. Την παρ. 2 του άρθρου 3 του ν. 3051/2002 (Α' 220).
11. Την ανάγκη διασφάλισης του απορρήτου των επικοινωνιών.
12. Την υπ' αρ. 186/2026 εισήγηση προς την Ολομέλεια της Α.Δ.Α.Ε.
13. Το υπ' αρ. 18 Πρακτικό της από 5 Αυγούστου 2026 συνεδρίασης της Ολομέλειας της Α.Δ.Α.Ε.
14. Το γεγονός ότι από τις διατάξεις της παρούσας δεν προκαλείται δαπάνη για το τρέχον και τα επόμενα οικονομικά έτη εις βάρος του κρατικού προϋπολογισμού,
15. Το γεγονός ότι οι διατάξεις της παρούσας δεν αφορούν σε διοικητική διαδικασία για την οποία υπάρχει υποχρέωση καταχώρισης στο ΕΜΔΔ-ΜΙΤΟΣ, αποφασίζει:
Την έκδοση του παρόντος Κανονισμού, οι διατάξεις του οποίου έχουν ως ακολούθως:
ΚΑΝΟΝΙΣΜΟΣ
για τη λήψη μέτρων ασφάλειας κατά την εξυπηρέτηση αιτημάτων συνδρομητών ή χρηστών που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας
1. Πεδίο εφαρμογής των μέτρων
Η εφαρμογή των μέτρων αφορά στην εξυπηρέτηση αιτημάτων συνδρομητών ή/και χρηστών του παρόχου, ανεξαρτήτως του τρόπου εξυπηρέτησης αυτών (ενδεικτικά μέσω φυσικής παρουσίας, τηλεφωνικής εξυπηρέτησης, ηλεκτρονικών εφαρμογών ή άλλων αυτοματοποιημένων μέσων), και εφαρμόζεται αποκλειστικά στις περιπτώσεις που τα αιτήματα σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας.
Ενδεικτικά και όχι περιοριστικά στα ανωτέρω αιτήματα περιλαμβάνονται:
Αλλαγή ή αντικατάσταση κάρτας SIM/e-SIM, επαναποστολή κωδικού QR για ενεργοποίηση eSIM, φορητό- τητα αριθμού, ενεργοποίηση - απενεργοποίηση προώθησης (εκτροπής) κλήσεων ή μηνυμάτων ηλεκτρονικού ταχυδρομείου, ενεργοποίηση - απενεργοποίηση φραγής κλήσεων, κλείδωμα - ξεκλείδωμα κάρτας SIM, επαναφορά κωδικού PIN, ανακοίνωση κωδικού απεμπλοκής κάρτας SIM (PUK), ενεργοποίηση/απενεργοποίηση τηλεφωνητή, επαναφορά κωδικού πρόσβασης στην υπηρεσία τηλεφωνητή, αλλαγή κωδικών πρόσβασης σε υπηρεσίες του παρόχου, ενεργοποίηση/απενεργοποίηση ηλεκτρονικού λογαριασμού, αίτηση αποστολής αναλυτικής κατάστασης κλήσεων, αίτηση λήψης πληροφοριών σχετικά με συγκεκριμένες επικοινωνίες που πραγματοποιήθηκαν καθώς και αλλαγή στοιχείων επικοινωνίας ή ταυτοποίησης του συνδρομητή ή χρήστη.
2. Γενικές Απαιτήσεις
2.1. Ο πάροχος τηρεί καταγεγραμμένη διαδικασία, σύμφωνα με την παράγραφο 3.1.5 του άρθρου 3 της υπ' αρ. 304/2025 απόφασης της Α.Δ.Α.Ε., «Κανονισμός για τη Διασφάλιση του Απορρήτου των Ηλεκτρονικών Επικοινωνιών» (B' 4768), (εφεξής «ο Κανονισμός 304/2025 της Α.Δ.Α.Ε.»), η οποία περιλαμβάνει μέτρα για την ασφαλή ταυτοποίηση του συνδρομητή ή χρήστη πριν την πρόσβαση σε δεδομένα επικοινωνίας, σύμφωνα με τα οριζόμενα στο άρθρο 3 του παρόντος Κανονισμού. Η διαδικασία αυτή είναι αδιαλείπτως διαθέσιμη και εύκολα προσβάσιμη στο προσωπικό του παρόχου (υπαλλήλους ή/και συνεργάτες) που είναι αρμόδιο για τη διεκπεραίωση των σχετικών αιτημάτων.
2.2. Ο πάροχος μεριμνά για την κατάλληλη και τεκμηριωμένη εκπαίδευση του προσωπικού (υπαλλήλων ή/και συνεργατών) που εξυπηρετεί τα αιτήματα που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας συνδρομητή ή χρήστη, πριν από την ανάθεση των σχετικών καθηκόντων, σύμφωνα με τις απαιτήσεις της παρ. 4.1 του άρθρου 4 του Κανονισμού 304/2025 της Α.Δ.Α.Ε.
2.3. Σε περίπτωση περιστατικού που αφορά σε ικανοποίηση αιτήματος που σχετίζεται με πρόσβαση σε δεδομένα επικοινωνίας συνδρομητή ή χρήστη από μη νομιμοποιούμενο προς τούτο πρόσωπο, ο πάροχος ενεργοποιεί την Πολιτική Διαχείρισης Περιστατικών Ασφάλειας του άρθρου 7 του Κανονισμού 304/2025 της Α.Δ.Α.Ε.
2.4. Ο πάροχος διατηρεί τα αιτήματα που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας συνδρομητή ή χρήστη, τις ενέργειες εξυπηρέτησης των αιτημάτων αυτών από το προσωπικό του, καθώς και όλα τα συνοδευτικά των αιτημάτων έγγραφα ταυτοπροσωπίας, σύμφωνα με τις απαιτήσεις της παρ. 8.3.3 του άρθρου 8 του Κανονισμού 304/2025 της Α.Δ.Α.Ε., με την επιφύλαξη τυχόν υποχρέωσης διατήρησής τους για μεγαλύτερο χρονικό διάστημα, εφόσον τούτο προβλέπεται από ειδικότερες διατάξεις της κείμενης νομοθεσίας.
Σε περίπτωση τηλεφωνικής επικοινωνίας με τον αιτούντα, το περιεχόμενό της διατηρείται για χρονικό διάστημα ενός (1) έτους, με την επιφύλαξη τυχόν υποχρέωσης διατήρησής του για μεγαλύτερο χρονικό διάστημα, εφόσον τούτο προβλέπεται από ειδικότερες διατάξεις της κείμενης νομοθεσίας. Σε κάθε περίπτωση, η καταγραφή της επικοινωνίας πραγματοποιείται μόνον κατόπιν προηγούμενης ενημέρωσης και συγκατάθεσης του καλούντος, σύμφωνα με τις διατάξεις της κείμενης νομοθεσίας.
2.5. Ο πάροχος ενημερώνει τους συνδρομητές ή χρήστες του αναφορικά με τη διαδικασία και τα απαιτού- μενα δικαιολογητικά ή άλλα στοιχεία ταυτοποίησης σε περίπτωση αιτήματος που σχετίζεται με την πρόσβαση σε δεδομένα επικοινωνίας τους, συμπεριλαμβανομένης της αναγκαιότητας χρήσης κωδικών ή λοιπών μέσων επαλήθευσης, κατά τη σύναψη της μεταξύ τους σύμβασης, αλλά και σε τακτά χρονικά διαστήματα (ενδεικτικά μία φορά τον χρόνο), μέσω απευθείας προσωποποιημένης ενημέρωσης και σχετικής ανάρτησης στον ιστοχώρο του παρόχου.
2.6. Σε περίπτωση που το αίτημα που σχετίζεται με πρόσβαση σε δεδομένα επικοινωνίας αφορά σε σύνδεση νομικού προσώπου, ο έλεγχος ταυτοπροσωπίας πραγματοποιείται με τον τρόπο που προβλέπει η κείμενη νομοθεσία ως προς την εκπροσώπηση των νομικών προσώπων και τη νομιμοποίηση των εκπροσώπων τους στις συναλλαγές τους με τρίτους.
3. Μέτρα για ασφαλή ταυτοποίηση
3.1. Για την επεξεργασία κάθε αιτήματος που σχετίζεται με πρόσβαση σε δεδομένα επικοινωνίας, ο πάροχος υποχρεούται να εφαρμόζει μηχανισμό ελέγχου ταυτοποίησης του συνδρομητή ή χρήστη δύο επιπέδων, σύμφωνα με τα οριζόμενα στο παρόν άρθρο. Η διαδικασία αυτή είναι υποχρεωτική, προηγείται της διαχείρισης και διεκπεραίωσης του αιτήματος και εφαρμόζεται ανεξαρτήτως του καναλιού εξυπηρέτησης που επιλέγει ο αιτών.
3.2. Η χρήση επίσημων και θεσμοθετημένων υποδομών για την παροχή ψηφιακής ταυτοποίησης και συγκατάθεσης του συνδρομητή ή χρήστη, ενδεικτικά μέσω της Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov.gr), δύναται να χρησιμοποιείται για την εκπλήρωση των απαιτήσεων ελέγχου ταυτοποίησης του παρόντος άρθρου και λογίζεται ως μηχανισμός ταυτοποίησης δύο επιπέδων.
3.3. Ο έλεγχος πρώτου επιπέδου της ταυτοποίησης του αιτούντος διενεργείται με έναν από τους κατωτέρω τρόπους:
3.3.1. Σε περίπτωση υποβολής αιτήματος με αυτοπρόσωπη παρουσία του αιτούντος σε κατάστημα του παρόχου, o πάροχος προβαίνει σε έλεγχο ταυτοποίησης μέσω επίδειξης έγκυρου πρωτοτύπου εγγράφου ταυτοπροσωπίας (ενδεικτικά δελτίου αστυνομικής ταυτότητας ή διαβατηρίου) σε φυσική ή ψηφιακή μορφή, όπως αυτή παρέχεται μέσω της εφαρμογής της Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov.gr) ή άλλων αναγνωρισμένων σχημάτων ψηφιακής ταυτοποίησης, σύμφωνα με τα διαλαμβανόμενα στην παράγραφο 3.7 του παρόντος Κανονισμού. Επιπρόσθετα, ο πάροχος προβαίνει σε έλεγχο του εγγράφου ταυτοποίησης ως προς τουλάχιστον τρία (3) στοιχεία του συνδρομητή ή χρήστη, όπως αυτά αναγράφονται στο επιδειχθέν έγγραφο, με τα αντίστοιχα στοιχεία ταυτοποίησης αυτού που τηρούνται στο Πληροφοριακό και Επικοινωνιακό Σύστημα (ΠΕΣ) εξυπηρέτησης πελατών του παρόχου.
3.3.2. Σε περίπτωση υποβολής αιτήματος μέσω εξουσιοδότησης σε τρίτο πρόσωπο ο πάροχος προβαίνει σε έλεγχο του εγγράφου εξουσιοδότησης, το οποίο πρέπει να είναι πλήρως και ορθώς συμπληρωμένο, ως προς τουλάχιστον τρία (3) στοιχεία του εξουσιοδοτούντος συνδρομητή ή χρήστη, με τα αντίστοιχα στοιχεία ταυτοποίησης που τηρούνται στο Πληροφοριακό και Επικοινωνιακό Σύστημα (ΠΕΣ) εξυπηρέτησης πελατών του παρόχου και να φέρει βεβαίωση γνησίου υπογραφής αυτού από αρμόδια κατά νόμο αρχή. Σε περίπτωση προσκόμισης ψηφιακής εξουσιοδότησης που έχει εκδοθεί μέσω της Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov.gr) ή άλλων αναγνωρισμένων σχημάτων ψηφιακής εξουσιοδότησης, ο πάροχος προβαίνει σε έλεγχο εγκυρότητας αυτής μέσω των αντίστοιχων επίσημων ηλεκτρονικών συστημάτων.
Περαιτέρω, ο πάροχος προβαίνει σε έλεγχο ταυτοπροσωπίας του εξουσιοδοτημένου προσώπου με επίδειξη έγκυρου πρωτοτύπου εγγράφου ταυτοπροσωπίας (ενδεικτικά, δελτίου αστυνομικής ταυτότητας ή διαβατηρίου) σε φυσική ή ψηφιακή μορφή όπως αυτή παρέχεται μέσω της εφαρμογής της Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov.gr) ή άλλων αναγνωρισμένων σχημάτων ψηφιακής ταυτοποίησης, σύμφωνα με τα διαλαμβανόμενα στην παράγραφο 3.7 του παρόντος Κανονισμού, και μέσωτηςαντιπαραβολής των στοιχείων του με τα στοιχεία που αναγράφονται στο έγγραφο εξουσιοδότησης.
3.3.3. Σε περίπτωση υποβολής αιτήματος μέσω της τηλεφωνικής εξυπηρέτησης πελατών, ο πάροχος προβαίνει σε επιβεβαίωση της ταυτότητας του αιτούντος με έλεγχο τουλάχιστον τριών (3) στοιχείων ταυτοποίησής του, με τα αντίστοιχα στοιχεία που τηρούνται στο Πληροφοριακό και Επικοινωνιακό Σύστημα (ΠΕΣ) εξυπηρέτησης πελατών του παρόχου.
3.3.4. Σε περίπτωση υποβολής αιτήματος μέσω της σχετικής εφαρμογής του παρόχου (σε διαδικτυακό ιστότοπο ή/και μέσω έξυπνης κινητής συσκευής), ο έλεγχος πραγματοποιείται μέσω των μηχανισμών ασφαλούς αυθεντικοποίησης που χρησιμοποιεί ο πάροχος για την πρόσβαση των συνδρομητών ή χρηστών στα δεδομένα επικοινωνίας τους, σύμφωνα με την παράγραφο 5.2.24 του άρθρου 5 του Κανονισμού 304/2025 της Α.Δ.Α.Ε..
3.4. Ο έλεγχος δεύτερου επιπέδου ταυτοποίησης του αιτούντος αποσκοπεί στην επιβεβαίωση της γνώσης και της ρητής έγκρισης της ενέργειας από τον συνδρομητή ή χρήστη και μόνο κατόπιν της επιτυχούς ολοκλήρωσής του διεκπεραιώνεται το αίτημα.
Ο έλεγχος δεύτερου επιπέδου διενεργείται με έναν από τους κατωτέρω τρόπους:
3.4.1. Με επικοινωνία στον αριθμό σύνδεσης στον οποίο αφορά το αίτημα ή σε άλλον αριθμό σύνδεσης που έχει δηλωθεί στην καρτέλα του συνδρομητή ή χρήστη. Η επικοινωνία αυτή δύναται να πραγματοποιείται μέσω α) τηλεφωνικής κλήσης, με την προϋπόθεση ότι δεν υφίσταται ενεργοποιημένη εκτροπή κλήσεων για τη συγκεκριμένη σύνδεση, β) αποστολής μηνύματος σύντομου κειμένου (SMS), γ) μηνύματος ηλεκτρονικού ταχυδρομείου σε διεύθυνση που έχει δηλωθεί στην καρτέλα του συνδρομητή ή χρήστη.
Σε περίπτωση που δεν καταστεί δυνατή η επικοινωνία με τον συνδρομητή ή χρήστη στον αριθμό σύνδεσης στον οποίο αφορά το αίτημα, ή δεν υπάρξει επιβεβαίωση του αιτήματος, ο πάροχος δύναται να επιχειρήσει εκ νέου επικοινωνία ή να εφαρμόσει άλλον τρόπο ελέγχου δεύτερου επιπέδου σύμφωνα με τα οριζόμενα στο παρόν άρθρο.
3.4.2. Με τη χρήση κωδικού μιας χρήσης (Οne-Τime Password, ΟTP) που αποστέλλεται στον αριθμό σύνδεσης στον οποίο αφορά το συγκεκριμένο αίτημα ή σε άλλον αριθμό σύνδεσης που έχει δηλωθεί στην καρτέλα του συνδρομητή ή χρήστη, ή εναλλακτικά με τη χρήση κωδικού ταυτοποίησης που είναι μοναδικός για κάθε συνδρομητή ή χρήστη και ο οποίος του έχει αποδοθεί στο πλαίσιο της συμβατικής του σχέσης με τον πάροχο.
3.4.3. Με έγκριση του αιτήματος από τον συνδρομητή ή χρήστη μέσω της σχετικής εφαρμογής του παρόχου (σε διαδικτυακό ιστότοπο ή/και μέσω έξυπνης κινητής συσκευής), με την προϋπόθεση ότι η πρόσβαση σε αυτήν πραγματοποιείται μέσω μηχανισμών ασφαλούς αυθεντικοποίησης που εφαρμόζει ο πάροχος, σύμφωνα με την παράγραφο 5.2.24 του άρθρου 5 του υπ' αρ. 304/2025 Κανονισμού της Α.Δ.Α.Ε.
Η εφαρμογή του παρόντος τρόπου ελέγχου δεύτερου επιπέδου αποκλείεται στην περίπτωση κατά την οποία έχει ήδη χρησιμοποιηθεί για τον έλεγχο πρώτου επιπέδου στο πλαίσιο του ίδιου αιτήματος (περίπτωση 3.3.4).
3.5. Οι τρόποι ελέγχου που επιλέγει ο πάροχος περιγράφονται αναλυτικά στη διαδικασία που προβλέπεται στην παρ. 2.1 του άρθρου 2 του παρόντος Κανονισμού. Στην περίπτωση που ο πάροχος διαπιστώνει ότι ο έλεγχος δεύτερου επιπέδου δύναται να εξασφαλιστεί και μέσω εναλλακτικού τρόπου, πέραν των προβλε- πόμενων στην παράγραφο 3.4 του παρόντος άρθρου, ο οποίος προσφέρει ισοδύναμο επίπεδο ασφαλούς ταυτοποίησης, οφείλει να προβαίνει σε αναλυτική τεκμηρίωση της επιλογής του, ενσωματώνοντας τη σχετική τεκμηρίωση στην ανωτέρω διαδικασία.
Οι εν λόγω εναλλακτικοί τρόποι ελέγχου δύνανται να περιλαμβάνουν αυτοματοποιημένους μηχανισμούς που βασίζονται σε τεχνικές λειτουργίες του δικτύου κινητής τηλεφωνίας με σκοπό την επιβεβαίωση της κατοχής του αριθμού ή/και την κατάσταση της σύνδεσης.
3.6. Ειδικά για τις περιπτώσεις αιτημάτων φορητότητας αριθμού, ο πάροχος-δέκτης υποχρεούται να ολοκληρώνει τον έλεγχο πρώτου και δεύτερου επιπέδου, πριν από την ολοκλήρωση του αιτήματος φορητότητας, σύμφωνα με τα οριζόμενα στο παρόν άρθρο. Ο έλεγχος αυτός πραγματοποιείται, όπου απαιτείται, σε συνεργασία με τον πάροχο-δότη, τηρουμένων των διατάξεων του Κανονισμού της Φορητότητας της Ελληνικής Αγοράς της ΕΕΤΤ.
3.7. Τα εκάστοτε επιδεικνυόμενα έγγραφα ταυτοπροσωπίας, καθώς και τυχόν έγγραφα εξουσιοδότησης, ελέγχονται για ενδείξεις πλαστότητας με κάθε πρόσφορο τρόπο και μέσο, σύμφωνα με την ισχύουσα νομοθεσία. Ενδεικτικώς, ο πάροχος ελέγχει ότι ο αιτών είναι το πρόσωπο που απεικονίζεται στο έγγραφο ταυτοπροσωπίας και ότι τα εμφανή στοιχεία της ταυτότητάς του είναι συμβατά με τα αναγραφόμενα και απεικονιζόμενα στο έγγραφο.
4. Καταργούμενες διατάξεις - Έναρξη ισχύος
Η υπ' αρ. 253/2022 (Β' 3773) απόφαση της Α.Δ.Α.Ε. καταργείται από την έναρξη ισχύος του παρόντος.
Η ισχύς του παρόντος Κανονισμού αρχίζει 2 μήνες μετά τη δημοσίευσή του στην Εφημερίδα της Κυβερ- νήσεως.
Ο παρών Κανονισμός να δημοσιευθεί στην Εφημερίδα της Κυβερνήσεως.
Μαρούσι, 8 Σεπτεμβρίου 2026
Απόφαση ΑΔΑΕ 237/2026 - ΦΕΚ Β 5639/17-9-2026
Κανονισμός για τη λήψη μέτρων ασφάλειας κατά την εξυπηρέτηση αιτημάτων συνδρομητών ή χρηστών που σχετίζονται με πρόσβαση σε δεδομένα επικοινωνίας.
