psyflow

← Blog

GDPR για ψυχολόγους: τι πραγματικά πρέπει να κάνεις (και τι όχι)

03 Ιουλίου 2026 · 1′ ανάγνωση

Ο GDPR για έναν ψυχολόγο δεν είναι τυπικότητα: σχεδόν ό,τι καταγράφεις — σημειώσεις συνεδρίας, διάγνωση, φαρμακευτική αγωγή, ακόμα και το ίδιο το γεγονός ότι κάποιος είναι πελάτης σου — ανήκει στα δεδομένα ειδικής κατηγορίας του άρθρου 9 (δεδομένα υγείας). Ισχύουν οι αυστηρότεροι κανόνες του κανονισμού.

Τι πρέπει να έχεις στη θέση του

1. Νομική βάση και ενημέρωση

Για τη θεραπευτική σχέση, βάση επεξεργασίας είναι κατά κανόνα η παροχή υπηρεσιών υγείας (άρθρο 9 §2 η΄) σε συνδυασμό με τη σύμβαση — όχι μόνο η συγκατάθεση. Χρειάζεσαι όμως έγγραφη ενημέρωση (privacy notice) που να λέει απλά: τι κρατάς, γιατί, για πόσο, και ποια είναι τα δικαιώματα του πελάτη. Δώσ' τη στην πρώτη συνεδρία, μαζί με τη φόρμα συναίνεσης στη θεραπεία.

2. Ασφάλεια — το σημείο που κρίνεσαι

  • Κρυπτογράφηση: φάκελοι και σημειώσεις κρυπτογραφημένα στη βάση (at rest), όχι απλώς «κωδικός στο laptop».
  • Έλεγχος πρόσβασης: μόνο εσύ (και όποιος πραγματικά χρειάζεται) βλέπει κλινικό περιεχόμενο. Ενεργοποίησε 2FA παντού.
  • Αντίγραφα ασφαλείας: κρυπτογραφημένα, δοκιμασμένα ότι επαναφέρονται, εντός ΕΕ.
  • Audit log: ποιος είδε/άλλαξε τι και πότε — η απόδειξη της επιμέλειάς σου.

3. Δικαιώματα πελατών με πραγματική διαδικασία

  • Πρόσβαση & φορητότητα (άρθρα 15, 20): να μπορείς να δώσεις πλήρες αντίγραφο του φακέλου σε εύλογο χρόνο — ιδανικά με ένα κλικ, όχι με τριήμερο copy-paste.
  • Διαγραφή (άρθρο 17): δεν είναι απόλυτο δικαίωμα — οι υποχρεώσεις τήρησης αρχείου υγείας και η νομική σου κάλυψη μπορεί να υπερισχύουν. Η σωστή πρακτική είναι τεκμηριωμένη απάντηση και, όπου χωρεί, ανωνυμοποίηση.

4. Χρόνοι τήρησης

Καθόρισε πολιτική (π.χ. Χ έτη μετά τη λήξη της θεραπείας, σύμφωνα με τις δεοντολογικές και φορολογικές σου υποχρεώσεις) και γράψ' την στο privacy notice. Το «τα κρατάω για πάντα γιατί έτσι» δεν είναι πολιτική.

Τι ΔΕΝ χρειάζεσαι (συνήθως)

  • DPO (Υπεύθυνο Προστασίας Δεδομένων): για solo γραφείο, κατά κανόνα όχι — η υποχρέωση αφορά μεγάλης κλίμακας επεξεργασία.
  • Άδεια από την Αρχή: δεν υπάρχει «άδεια GDPR». Υπάρχει υποχρέωση συμμόρφωσης και λογοδοσίας.
  • 50σέλιδα εγχειρίδια: ένα σαφές privacy notice, ένα αρχείο δραστηριοτήτων επεξεργασίας και σωστά τεχνικά μέτρα αξίζουν περισσότερο από κιλά χαρτί.

Το πρακτικό ελάχιστο

  1. Privacy notice μιας σελίδας στην πρώτη συνεδρία.
  2. Ό,τι κλινικό καταγράφεις να ζει κρυπτογραφημένο σε σύστημα με 2FA και audit log — όχι σε Word στο desktop.
  3. Backups κρυπτογραφημένα, εντός ΕΕ, δοκιμασμένα.
  4. Μία γνωστή διαδρομή για «θέλω αντίγραφο/διαγραφή των δεδομένων μου».
  5. Καταγεγραμμένη πολιτική χρόνων τήρησης.

Αν αυτά τα πέντε είναι στη θέση τους, είσαι μπροστά από τη συντριπτική πλειονότητα των γραφείων — και το σημαντικότερο: προστατεύεις πραγματικά τους ανθρώπους που σε εμπιστεύονται.

Το άρθρο αποτελεί γενική ενημέρωση, όχι νομική συμβουλή.

Δοκίμασε το Psyflow δωρεάν

Ραντεβού, σημειώσεις, φάκελοι πελατών, myDATA τιμολόγηση και παρακολούθηση προόδου — όλα σε ένα εργαλείο, φτιαγμένο για Έλληνες ψυχολόγους. 1 μήνας δωρεάν, χωρίς κάρτα.

Ξεκίνα δωρεάν