Aktualny

5 błędów w wyborze podstawy prawnej przetwarzania, których nie powinieneś popełnić

Dodano: 19 maja 2020
45c744d73b8cac67309043f24dd472900e97e46d-large (1)

Wybór prawidłowej podstawy prawnej przetwarzania danych osobowych to jeden z najważniejszych obowiązków administratora danych. Błąd w tym aspekcie może powodować poważne konsekwencje, z karami finansowymi włącznie. Nieprawidłowości wynikają nie tylko z niewiedzy ale też z niejednoznacznych interpretacji. Przedstawiamy najczęściej występujące błędy w zakresie podstaw przetwarzania danych i wyjaśniamy, jak ich unikać.

W temacie tygodnia:

  • jak postąpić, aby nie nadużyć zgody na przetwarzania danych,
  • czy podmiot publiczny nie może nigdy skorzystać z przesłanki realizacji uzasadnionego interesu administratora,
  • czym różni się przesłanka realizacji obowiązku prawnego od realizacji zadania publicznego (sprawowania władzy publicznej),
  • w jakich sytuacjach podmiot publiczny może powołać się na przesłankę uzasadnionego interesu,
  • jak zarejestrować zgodę na przetwarzanie danych.

Zgoda nie zawsze może być podstawą przetwarzania …

Najpopularniejszą podstawą przetwarzania danych osobowych jest zgoda osoby, której dotyczą przetwarzane dane. Najpopularniejsza nie oznacza jednak najważniejszej. W wielu przypadkach na zgodę na przetwarzanie danych powołujemy się zupełnie niepotrzebnie. Tymczasem ze zgody należy korzystać dopiero wtedy, gdy nie istnieją inne przesłanki przetwarzania.

Przykład

Sprzedawca pobiera zgodę na przetwarzanie danych klienta celem ewentualnego dochodzenia roszczeń w przeszłości. Co to powoduje?

Daje to klientowi błędne przeświadczenie, że może on łatwo wycofać zgodę na przetwarzanie danych i w ten sposób uniknie dochodzenia przeciwko niemu roszczeń np. z tytułu zapłaty. Tymczasem podstawą przetwarzania danych osobowych w opisanej sytuacji winien być art. 6 ust. 1 lit. f RODO (realizacja uzasadnionego interesu administratora).

… także w przypadku danych wrażliwych

Częstym błędem jest także nadużywanie zgody w przypadku danych wrażliwych (szczególnej kategorii).

Uwaga

Danymi wrażliwymi są dane osobowe, które ujawniają np.

  • pochodzenie rasowe lub etniczne,
  • poglądy polityczne,
  • przekonania religijne lub światopoglądowe,
  • przynależność do związków zawodowych.

A także dane:

  • genetyczne,
  • biometryczne (zbierane i przetwarzane w celu jednoznacznego zidentyfikowania osoby fizycznej),
  • dotyczące zdrowia, seksualności lub orientacji seksualnej tej osoby.

Zgoda na przetwarzanie danych osobowych wrażliwych, podobnie jak przy danych zwykłych, jest tylko jedną z przesłanek. W pewnych przypadkach korzystanie z niej nie będzie prawidłowym rozwiązaniem

Przykład

Sąd zwraca się do szpitala, gdzie leży poszkodowany w wypadku samochodowym, o przekazanie dokumentacji medycznej pokrzywdzonego. Ani sąd, ani szpital nie powinien w takiej sytuacji uzyskiwać czy pobierać dodatkowej gody od pacjenta – poszkodowanego, Wszak zgodnie bez zgody osoby zainteresowanej można przetwarzać jej dane osobowe w celu sprawowania wymiaru sprawiedliwości (z art. 9 ust. 1 lit. f RODO).

Nie zawsze realizacja zadania publicznego

Zwłaszcza w przypadku podmiotów publicznych popularne jest powoływanie się – w przypadku danych zwykłych – na:

  • art. 6 ust. 1 lit. c RODO – przetwarzanie danych w celu realizacji obowiązku prawnego,
  • art. 6 ust. 1 lit. e RODO – przetwarzanie danych w celu realizacji zadania publicznego lub sprawowania władzy publicznej.

Wbrew pozorom nie są to takie same podstawy przetwarzania. Jeżeli bowiem istnieje konkretny przepis prawny, który reguluje, jakie dane, kto i w jakim zakresie może przetwarzać, wówczas właściwą podstawę stanowi art. 6 ust. 1 lit. c RODO.

Przykład

Gminna komisja rozwiązywania problemów alkoholowych podaje w klauzuli informacyjnej informację, że członkowie komisji przetwarzają dane osobowe na mocy art. 6 ust. 1 pkt e RODO – tj. w celu wykonania zadania publicznego. Tymczasem przepis art. 25a ust. 1 ustawy o wychowaniu w trzeźwości wskazuje dane osobowe, które członkowie gminnej komisji rozwiązywania problemów alkoholowych przetwarzają w zakresie niezbędnym do realizacji zadań związanych z procedurą zobowiązania do poddania się leczeniu odwykowemu. Dlatego w zakresie tych danych właściwą podstawę stanowi art. 6 ust. 1 lit. c RODO.

Gdyby uznać, że dane przetwarzane są to dane wrażliwe (dane o stanie zdrowia), podstawą prawną może być art. 9 ust. 2 lit. g RODO, zgodnie z którym można przetwarzać dane wrażliwe (bez zgody osoby zainteresowanej) jeśli    przetwarzanie jest niezbędne ze względów związanych z ważnym interesem publicznym, na podstawie prawa Unii lub prawa państwa członkowskiego, które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie i konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą.

Nie unikaj przesłanki uzasadnionego interesu

Jedną z przesłanek przetwarzania danych osobowych jest niezbędność przetwarzania do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem (art. 6 ust. 1 lit. f RODO). Na przesłankę tę administratorzy powołują się bardzo rzadko, choćby z uwagi na konieczność porównania interesów administratora z prawami i wolnościami podmiotów danych.

Oprócz tego przesłanki tej powszechnie unikają podmioty publiczne. W istocie art. 6 ust. 1 lit. f RODO nie ma zastosowania do przetwarzania, którego dokonują organy publiczne, ale jedynie w ramach realizacji swoich zadań. Podmiot publiczny może więc powołać się na uzasadniony interes w sferze innych stosunków niż publicznoprawne.

Przykład

Podmiot publiczny zamierza wprowadzić ewidencjonowanie wejść i wyjść w swym budynku w celu weryfikacji obecności pracowników w pracy. Nie kwalifikując tego zadania jako publicznego władze podmiotu publicznego uznały, że konieczne będzie pozyskanie zgody pracowników na wprowadzenie takiego ewidencjonowania. To błąd. W takiej sytuacji ich dane osobowe mogą być przetwarzane właśnie na podstawie art. 6 ust. 1 lit. f RODO.

Zgody muszą być zarejestrowane

Zgoda na przetwarzanie danych to nie tylko wyraźne oświadczenie (pisemne, ustne czy złożone drogą elektroniczną), ale także wyraźne działanie potwierdzające:

  • przytaknięcie,
  • zaznaczenie okienka w checkboksie.

W szczególności w przypadku zgody złożonej w formie innej niż pisemna należy położyć nacisk na zarejestrowanie zgody. Zgoda niezarejestrowana – to tak, jak by zgody nie było. Wszak zgodnie z zasadą rozliczalności administrator musi być w stanie wykazać, że przetwarza dane na podstawie zgody i że zgoda odpowiada wymaganiom RODO (art. 5 ust. 2 RODO).

Uwaga

Należy zarejestrować, czy:

  • zgoda została w istocie wyrażona,
  • zapytanie o zgodę zostało przedstawione w sposób pozwalający wyraźnie odróżnić je od pozostałych kwestii, w zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem,
  • podmiot danych może w każdym momencie z łatwością wycofać zgodę,
  • zgoda została wyrażona dobrowolnie, a w szczególności, czy od zgody na przetwarzanie danych nie jest uzależnione wykonanie umowy, w tym świadczenie usługi, jeśli przetwarzanie danych osobowych nie jest niezbędne do wykonania tej umowy (art. 7 RODO).

Tymczasem niejeden administrator danych zapomina o rejestrowaniu zgód udzielonych na przetwarzanie danych, a tym bardziej ich treści. W ten sposób naraża się na poważne konsekwencje, przede wszystkim względem organu nadzorczego, który zarzuci brak zgody na przetwarzanie danych w postępowaniu kontrolnym. Konsekwencje mogą wyniknąć też z zachowania podmiotu danych, który może za łatwością powiedzieć, że nigdy nie udzielał zgody na przetwarzanie danych.

Przykład

Klient sklepu internetowego udziela zgody na przetwarzanie danych poprzez zaznaczenie checkboksa w formularzu internetowym. Zgoda nie jest w żaden sposób zapisywana, ponieważ w ocenie sprzedawcy, skoro zaznaczenie okienka jest wymagane do założenia konta. Niemniej jednak w przypadku zmian na stronie (modyfikacja kodu strony) i wyłączenia obowiązku rejestracji administrator może mieć trudności z wykazaniem, że w danym dniu, gdy podmiot się rejestrował, strona miała taki, a nie inny kod źródłowy. Aby uniknąć takich trudności należałoby dokonywać zapisów w logach na stronie internetowej (w zakresie wyborów klienta w formularzu internetowym)

dr Monika Brzozowska-Pasieka

radca prawny Marcin Sarna

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x