iSecure logo
Blog

Test równowagi: z czym to się je? (a czego lepiej nie próbować!)

Kategorie

Nie będę odkrywcą – w końcu minęło już 10 lat od uchwalenia, a 8 od wejścia w życie RODO – kiedy powiem, że przetwarzania danych osobowych wymaga od administratora danych posiadania odpowiedniej podstawy prawnej. Rzadziej mówi się o tym, że art. 5 ust. 2 RODO przenosi ciężar dowodu na administratora. Oznacza to, że w razie kontroli musi on wykazać, że przetwarza dane zgodnie z prawem i ma ku temu odpowiednią podstawę.

Administratorzy chętnie powołują się na „prawnie uzasadniony interes”. Rzadziej potrafią go wykazać. Czy jest zatem sposób, który pozwala nam zbadać, czy korzystanie z tej podstawy prawnej jest uzasadnione? Ano jest.

 O co chodzi z tymi podstawami?

Przetwarzanie danych osobowych jest zgodne z prawem, gdy spełnia co najmniej jedną przesłankę z art. 6 ust. 1 RODO. Te podstawy prawne wyznaczają naszą bazę, choć wymagają dalszego odszyfrowania. Tworzą ją:

  • zgoda osoby,
  • zawarcie umowy,
  • obowiązek wynikający z przepisu prawa,
  • ochrona żywotnych interesów,
  • zadanie publiczne lub władza publiczna,
  • prawnie uzasadniony interes,

Wszystkie wskazane przesłanki są równorzędne i nie stanowią żadnej hierarchii. Administrator musi wskazać podstawę prawną przed rozpoczęciem przetwarzania danych. Jest to ważne choćby z perspektywy informowania osób o tym, w jaki sposób przetwarzane są ich dane. Część z nich jest stosunkowo zrozumiała, choć niektóre wymagają jeszcze szerszego omówienia. Chciałbym jednak skupić się na ostatniej z nich, ponieważ to właśnie ona budzi najwięcej emocji (no, może oprócz zgody!).

Prawnie uzasadniony interes

Art. 6 ust. 1 lit. f RODO dopuszcza przetwarzanie „niezbędne do celów wynikających z prawnie uzasadnionych interesów administratora lub strony trzeciej”. Oznacza to tyle, że administrator może przetwarzać dane osobowe, jeżeli realizuje w ten sposób swój z góry określny interes.

Motywy RODO starają się ilustrować nam te nieostre pojęcia. Dla przypomnienia: motywy w rozporządzaniach unijnych znajdują się na początku aktu przed właściwymi przepisami i wyjaśniają, dlaczego dane regulacje zostały wprowadzone, jaki jest ich cel oraz jak należy je rozumieć. Zgodnie z motywem 47: „Taki prawnie uzasadniony interes może istnieć na przykład w przypadkach, gdy zachodzi istotny i odpowiedni rodzaj powiązania między osobą, której dane dotyczą, a administratorem, na przykład, gdy osoba, której dane dotyczą, jest klientem administratora lub działa na jego rzecz”.

Motyw 47 wymienia relację z klientem czy marketing bezpośredni (nie mylić z marketingiem elektronicznym!) jako przykłady uzasadnionych interesów administratora. „Prawnie uzasadnionym interesem administratora, którego sprawa dotyczy, jest również przetwarzanie danych osobowych bezwzględnie niezbędne do zapobiegania oszustwom”.

Uzasadniony interes nie może być jednak stosowany, gdy interesy lub podstawowe prawa i wolności osoby, której dane dotyczą są ważniejsze (w terminologii RODO: „nadrzędne”).

Ale jak to ustalić? Tutaj znowu przychodzi nam z pomocą motyw 47: „Aby stwierdzić istnienie prawnie uzasadnionego interesu, należałoby w każdym przypadku przeprowadzić dokładną ocenę, w tym ocenę tego, czy w czasie i w kontekście, w którym zbierane są dane osobowe, osoba, której dane dotyczą, ma rozsądne przesłanki by spodziewać się, że może nastąpić przetwarzanie danych w tym celu”.

Praktyka wymyśliła więc konieczność przeprowadzenia każdorazowo oceny, a właściwie testu – testu nadrzędności interesów lub – jak kto woli – testu równowagi.

Kiedy przeprowadzić test równowagi?

Test przeprowadza się zawsze, gdy administrator opiera przetwarzanie na art. 6 ust. 1 lit. f. RODO.

Taki test musi dotyczyć konkretnego i z góry określonego celu. Zatem ogólne hasło np. „działalność gospodarcza” nie wystarcza. Test odnosi się do określonego procesu, określonych danych i określonej grupy osób. Test powinien oczywiście poprzedzać rozpoczęcie przetwarzanie danych. Sporządza się go odrębnie dla każdego procesu. Do takich klasycznych procesów przetrwania, które wymagałyby przeprowadzenie testu równowagi należeć będą:

  • marketing bezpośredni (np. wysyłka reklam pocztą tradycyjną);
  • monitoring wizyjny osób niebędących pracownikami (monitoring pracowników reguluje Kodeks Pracy);
  • ewidencja gości i kontrola wejść do budynku;
  • publikacja służbowych danych kontaktowych pracowników;
  • ustalanie, dochodzenie i obrona roszczeń;
  • zapobieganie nadużyciom i oszustwom (to już nam wskazał motyw 47);
  • nagrywanie rozmów na infolinii.

Test trzeba powtórzyć przy zmianie celu, zakresu danych, technologii lub okresu przechowywania danych osobowych.

Jak przeprowadzić test równowagi?

Europejska Rada Ochrony Danych Osobowych w 2024 roku przyjęła stanowisko[1] dotyczące przetwarzania danych osobowych w oparciu o prawnie uzasadniony interes. EROD wyznacza nam sposób przeprowadzenia testu i opisuje ocenę w trzech krokach.

Krok 1: test celu:

W pierwszym kroku należy ustalić po co właściwie administrator przetwarza dane osobowe, a więc jaki ma w tym cel (interes). Odpowiedź musi spełniać cztery warunki: (1) Interes musi być oczywiście zgodny z prawem. (2) Musi być opisany jasno i konkretnie. (3) Musi być realny i aktualny, (4) a nie oparty na przypuszczeniach. Przykładowo zapis „poprawa jakości usług” jest zbyt ogólny. Inaczej będzie w przypadku wskazania, że rozmowy na infolinii są nagrywane w celu wyjaśniania reklamacji i skarg klientów. Taki cel jest już dostatecznie konkretny i pozwala zrozumieć, dlaczego dane są przetwarzane.

Krok 2: test niezbędności:

Na tym etapie należy odpowiedzieć na dwa pytania. Po pierwsze, czy przetwarzanie danych rzeczywiście pomaga osiągnąć zamierzony cel. Po drugie zaś, czy ten sam cel można osiągnąć w mniej ingerujący sposób, wymagający np. mniejszej ilości danych.

Krótko mówiąc należy zbierać i wykorzystywać tylko takie dane, które są faktycznie potrzebne, oraz przechowywać je tak długo, jak to konieczne. Jeśli do rejestracji gości wystarczą imię, nazwisko oraz nazwa firmy, to nie należy dodatkowo żądać numeru PESEL. Administrator powinien zawsze wybierać rozwiązanie, które pozwala osiągnąć cel przy jak najmniejszej ingerencji w prywatność osób, których dane zamierza przetwarzać.

Krok 3: test równowagi:

Na tym etapie należy ocenić, czy interes administratora jest ważniejszy niż wpływ przetwarzania na prywatność danej osoby. Następuje zatem „ważenie” interesów administratora oraz podmiotu danych. Warto tutaj wziąć pod uwagę następujące elementy:

  • jakie dane są przetwarzane i w jakim zakresie,
  • jakie mogą być skutki dla osoby,
  • czy taka osoba mogła się spodziewać takiego wykorzystania swoich danych,
  • jakie zabezpieczenia zastosowano, aby ograniczyć ryzyko.

 Skutki prawne wyniku

Administrator powinien udokumentować przeprowadzenie testu. Przepisy nie narzucają konkretnej formy jednak w praktyce najlepiej zrobić to na piśmie. Jeśli bowiem pojawią się wątpliwości lub kontrola, to administrator będzie musiał wykazać, dlaczego uznał, że może oprzeć przetwarzanie na prawnie uzasadnionym interesie.

Jeżeli test równowagi wykaże, że interes administratora nie przeważa nad prawami i wolnościami osoby, której dane dotyczą, nie może on oprzeć przetwarzania na art. 6 ust. 1 lit. f RODO. W takiej sytuacji powinien zrezygnować z przetwarzania, ograniczyć jego zakres albo poszukać innej podstawy prawnej.

 

[1] Wytyczne EROD dostępne tutaj: https://www.edpb.europa.eu/public-consultations/guidelines-12024-on-processing-of-personal-data-based-on-article-61f-gdpr_en

Pobierz wpis w wersji pdf

Podobne wpisy:

Omówienie wytycznych AEPD dotyczących walidacji systemów kryptograficznych do ochrony przetwarzania danych osobowych

W dobie cyfrowej, gdzie dane osobowe stają się coraz bardziej cenne, ochrona tych danych jest kluczowa. W tym kontekście, Agencja Ochrony Danych w Hiszpanii (AEPD) opracowała szereg wytycznych dotyczących walidacji systemów kryptograficznych, które mają na celu ochronę przetwarzania danych osobowych. Te wytyczne są nie tylko odpowiedzią na rosnące zagrożenia dla prywatności, ale także próbą zdefiniowania standardów, które pomogą organizacjom w zabezpieczaniu danych, którymi zarządzają.

Zgłoszenie Inspektora Ochrony Danych

Na wstępie, przypomnijmy sobie kim jest Inspektor Ochrony Danych i kiedy mamy obowiązek jego powołania. Otóż Inspektor Ochrony Danych (dalej zwany IOD) zastąpił na mocy RODO – Administratora Bezpieczeństwa Informacji, czyli ABI. IOD to niewątpliwie osoba wspierająca administratora w realizacji obowiązków dotyczących ochrony danych osobowych. Czy każda organizacja powinna wyznaczyć IOD? Czy RODO zawsze wymaga powołania […]

Analiza ryzyka a kara finansowa dla ZHP

Instruktor ZHP zostawił w metrze plecak z laptopem należącym do Chorągwi Stołecznej ZHP. Prezes Urzędu Ochrony Danych Osobowych nałożył na Chorągiew karę w wysokości 24 555 zł za to, że nie zastosowała środków technicznych i organizacyjnych odpowiadających ryzyku dla danych przetwarzanych na przenośnych komputerach. Od lat jestem związana ze Stowarzyszeniem ZHP, co sprawia, że jego […]

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera z materiałami edukacyjnymi, a także o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki