iSecure logo
Blog

Naczelny Sąd Administracyjny potwierdził stanowisko iSecure w sprawie dotyczącej plików cookies oraz adresów IP

Osoby, które są z nami już jakiś czas, z pewnością wiedzą, że kwestie ochrony danych osobowych nie są nam obojętne – zarówno jeśli chodzi o nas samych, naszych klientów, jak i cały system ochrony danych, który bez regularnej i wzajemnej weryfikacji funkcjonujących w niej podmiotów nie spełniałby swojej roli.

Przepisy RODO to nie tylko teoria. Ich stosowanie w praktyce monitorują wyznaczone organy, m.in. Urząd Ochrony Danych Osobowych wraz z jego Prezesem. System jest tak skonstruowany, aby jego wieloinstancyjność umożliwiała kontrolę każdej decyzji i wyjaśnienie wszelkich wątpliwości, dzięki czemu mamy pewność, że standardy ochrony danych są stosowane prawidłowo i w sposób przejrzysty.

Kilka lat temu osobiście mogliśmy przekonać się, jak przepisy działają w praktyce, stając przed wyzwaniem związanym z plikami cookies wykorzystywanymi na naszej stronie. Decyzja PUODO, która wówczas została wydana od początku budziła nasze zastrzeżenia.

Dlatego też nie pozostawiliśmy jej bez reakcji i złożyliśmy skargę do Wojewódzkiego Sądu Administracyjnego w Warszawie.

Naszym celem było wyjaśnienie sytuacji oraz stworzenie jasności co do interpretacji przepisów i praktycznych standardów dla wszystkich podmiotów prowadzących działalność w przestrzeni internetowej.

Dla przypomnienia, w efekcie naszych działań, w lipcu 2022 r. Wojewódzki Sąd Administracyjny w Warszawie uchylił decyzję Prezesa UODO dotyczącą interpretacji przepisów w zakresie plików cookies i danych osobowych. PUODO uznał, że identyfikatory cookies i adresy IP, które rejestrowaliśmy na naszej stronie, należy traktować jako dane osobowe, co wiązało się z określonymi obowiązkami. My kwestionowaliśmy to stanowisko, argumentując, że w naszej sytuacji ani adres IP, ani identyfikatory cookies nie pozwalały na identyfikację osób fizycznych, a instalacja plików cookies nie była związana z gromadzeniem danych osobowych.

WSA wskazał, że PUODO nie wyjaśnił odpowiednio okoliczności sprawy i przyjął z góry, że adres IP i identyfikatory cookies są danymi osobowymi. Sąd podkreślił również, że samo instalowanie cookies nie musi wiązać się z przetwarzaniem danych osobowych, a kwalifikacja takich informacji wymaga uwzględnienia konkretnego kontekstu.

Dziś możemy podzielić się kolejnym, niezwykle ważnym etapem tej sprawy – wyrokiem Naczelnego Sądu Administracyjnego, który podtrzymał stanowisko WSA i potwierdził poprawność naszego podejścia.

NSA jednoznacznie wskazał, że zarówno adres IP, jak i identyfikatory plików cookies nie są automatycznie danymi osobowymi. Aby je tak zakwalifikować, konieczne jest wykazanie, że mogą posłużyć do identyfikacji konkretnej osoby w danym kontekście. Uznanie adresu IP za daną osobową zależy m.in. od tego, czy jest przypisany na stałe lub przez dłuższy czas do konkretnego użytkownika. Taka sama zasada dotyczy identyfikatorów plików cookies.

To rozstrzygnięcie nie tylko kończy naszą wieloetapową walkę o klarowność interpretacji przepisów, ale także stanowi istotny punkt odniesienia na przyszłość – wskazuje, jak należy podchodzić do kwalifikacji informacji jako danych osobowych i przypomina, że każdy przypadek wymaga indywidualnej analizy.

Osoby zainteresowane bardziej szczegółową historią naszych doświadczeń mogą zapoznać się z artykułami pod poniższymi linkami:

Pobierz wpis w wersji pdf

Podobne wpisy:

Kluczem do zrozumienia istoty opisywanego pojęcia jest zrozumienie poszczególnych składników składających się na coś na kształt definicji zbioru doraźnego.

Ciasteczko po Irlandzku, czyli Irlandzki organ nadzorczy o plikach cookies

Irlandzki organ ochrony danych osobowych (IDPC – Irish Data Protection Commision) na swojej stronie internetowej zamieścił wskazówki dotyczące plików cookies oraz innych plików śledzących. Dokument powstał po dokonaniu audytu wybranych stron internetowych. W drugiej połowie ubiegłego roku IDPC wysłał kwestionariusz do 40 różnych organizacji celem przeanalizowania wykorzystania plików śledzących na stronach internetowych. W szczególności chciał […]

Regulamin konkursu – na co zwrócić uwagę?

Niemal każda firma od czasu do czasu zainteresowana jest przeprowadzeniem konkursu. Nie ma dwóch takich samych zabaw, bo w zależności od potrzeb i możliwości danego podmiotu, forma prowadzenia konkursu może się różnić. Najczęściej jednak opracowywane są regulaminy – innymi słowy mówiąc zasady prowadzenia konkursu. I to właśnie na tym aspekcie skupię się w tym krótkim […]

Prywatne dane kontaktowe pracownika – na jakich zasadach można je przetwarzać

Dzisiaj bierzemy na warsztat temat przetwarzania prywatnych danych kontaktowych pracownika, czyli w szczególności jego prywatnego numeru telefonu i adresu e-mail. Na pierwszy rzut oka mogłoby się wydawać, że nie ma o czym mówić. Możliwe, że sporo pracodawców przetwarza na co dzień takie informacje – przecież nasz pracownik, jeszcze na etapie rekrutacji przekazał swoje dane kontaktowe, […]

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera z materiałami edukacyjnymi, a także o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki