Nie będę odkrywcą – w końcu minęło już 10 lat od uchwalenia, a 8 od wejścia w życie RODO – kiedy powiem, że przetwarzania danych osobowych wymaga od administratora danych posiadania odpowiedniej podstawy prawnej. Rzadziej mówi się o tym, że art. 5 ust. 2 RODO przenosi ciężar dowodu na administratora. Oznacza to, że w razie kontroli musi on wykazać, że przetwarza dane zgodnie z prawem i ma ku temu odpowiednią podstawę.
Administratorzy chętnie powołują się na „prawnie uzasadniony interes”. Rzadziej potrafią go wykazać. Czy jest zatem sposób, który pozwala nam zbadać, czy korzystanie z tej podstawy prawnej jest uzasadnione? Ano jest.
O co chodzi z tymi podstawami?
Przetwarzanie danych osobowych jest zgodne z prawem, gdy spełnia co najmniej jedną przesłankę z art. 6 ust. 1 RODO. Te podstawy prawne wyznaczają naszą bazę, choć wymagają dalszego odszyfrowania. Tworzą ją:
- zgoda osoby,
- zawarcie umowy,
- obowiązek wynikający z przepisu prawa,
- ochrona żywotnych interesów,
- zadanie publiczne lub władza publiczna,
- prawnie uzasadniony interes,
Wszystkie wskazane przesłanki są równorzędne i nie stanowią żadnej hierarchii. Administrator musi wskazać podstawę prawną przed rozpoczęciem przetwarzania danych. Jest to ważne choćby z perspektywy informowania osób o tym, w jaki sposób przetwarzane są ich dane. Część z nich jest stosunkowo zrozumiała, choć niektóre wymagają jeszcze szerszego omówienia. Chciałbym jednak skupić się na ostatniej z nich, ponieważ to właśnie ona budzi najwięcej emocji (no, może oprócz zgody!).
Prawnie uzasadniony interes
Art. 6 ust. 1 lit. f RODO dopuszcza przetwarzanie „niezbędne do celów wynikających z prawnie uzasadnionych interesów administratora lub strony trzeciej”. Oznacza to tyle, że administrator może przetwarzać dane osobowe, jeżeli realizuje w ten sposób swój z góry określny interes.
Motywy RODO starają się ilustrować nam te nieostre pojęcia. Dla przypomnienia: motywy w rozporządzaniach unijnych znajdują się na początku aktu przed właściwymi przepisami i wyjaśniają, dlaczego dane regulacje zostały wprowadzone, jaki jest ich cel oraz jak należy je rozumieć. Zgodnie z motywem 47: „Taki prawnie uzasadniony interes może istnieć na przykład w przypadkach, gdy zachodzi istotny i odpowiedni rodzaj powiązania między osobą, której dane dotyczą, a administratorem, na przykład, gdy osoba, której dane dotyczą, jest klientem administratora lub działa na jego rzecz”.
Motyw 47 wymienia relację z klientem czy marketing bezpośredni (nie mylić z marketingiem elektronicznym!) jako przykłady uzasadnionych interesów administratora. „Prawnie uzasadnionym interesem administratora, którego sprawa dotyczy, jest również przetwarzanie danych osobowych bezwzględnie niezbędne do zapobiegania oszustwom”.
Uzasadniony interes nie może być jednak stosowany, gdy interesy lub podstawowe prawa i wolności osoby, której dane dotyczą są ważniejsze (w terminologii RODO: „nadrzędne”).
Ale jak to ustalić? Tutaj znowu przychodzi nam z pomocą motyw 47: „Aby stwierdzić istnienie prawnie uzasadnionego interesu, należałoby w każdym przypadku przeprowadzić dokładną ocenę, w tym ocenę tego, czy w czasie i w kontekście, w którym zbierane są dane osobowe, osoba, której dane dotyczą, ma rozsądne przesłanki by spodziewać się, że może nastąpić przetwarzanie danych w tym celu”.
Praktyka wymyśliła więc konieczność przeprowadzenia każdorazowo oceny, a właściwie testu – testu nadrzędności interesów lub – jak kto woli – testu równowagi.
Kiedy przeprowadzić test równowagi?
Test przeprowadza się zawsze, gdy administrator opiera przetwarzanie na art. 6 ust. 1 lit. f. RODO.
Taki test musi dotyczyć konkretnego i z góry określonego celu. Zatem ogólne hasło np. „działalność gospodarcza” nie wystarcza. Test odnosi się do określonego procesu, określonych danych i określonej grupy osób. Test powinien oczywiście poprzedzać rozpoczęcie przetwarzanie danych. Sporządza się go odrębnie dla każdego procesu. Do takich klasycznych procesów przetrwania, które wymagałyby przeprowadzenie testu równowagi należeć będą:
- marketing bezpośredni (np. wysyłka reklam pocztą tradycyjną);
- monitoring wizyjny osób niebędących pracownikami (monitoring pracowników reguluje Kodeks Pracy);
- ewidencja gości i kontrola wejść do budynku;
- publikacja służbowych danych kontaktowych pracowników;
- ustalanie, dochodzenie i obrona roszczeń;
- zapobieganie nadużyciom i oszustwom (to już nam wskazał motyw 47);
- nagrywanie rozmów na infolinii.
Test trzeba powtórzyć przy zmianie celu, zakresu danych, technologii lub okresu przechowywania danych osobowych.
Jak przeprowadzić test równowagi?
Europejska Rada Ochrony Danych Osobowych w 2024 roku przyjęła stanowisko[1] dotyczące przetwarzania danych osobowych w oparciu o prawnie uzasadniony interes. EROD wyznacza nam sposób przeprowadzenia testu i opisuje ocenę w trzech krokach.
Krok 1: test celu:
W pierwszym kroku należy ustalić po co właściwie administrator przetwarza dane osobowe, a więc jaki ma w tym cel (interes). Odpowiedź musi spełniać cztery warunki: (1) Interes musi być oczywiście zgodny z prawem. (2) Musi być opisany jasno i konkretnie. (3) Musi być realny i aktualny, (4) a nie oparty na przypuszczeniach. Przykładowo zapis „poprawa jakości usług” jest zbyt ogólny. Inaczej będzie w przypadku wskazania, że rozmowy na infolinii są nagrywane w celu wyjaśniania reklamacji i skarg klientów. Taki cel jest już dostatecznie konkretny i pozwala zrozumieć, dlaczego dane są przetwarzane.
Krok 2: test niezbędności:
Na tym etapie należy odpowiedzieć na dwa pytania. Po pierwsze, czy przetwarzanie danych rzeczywiście pomaga osiągnąć zamierzony cel. Po drugie zaś, czy ten sam cel można osiągnąć w mniej ingerujący sposób, wymagający np. mniejszej ilości danych.
Krótko mówiąc należy zbierać i wykorzystywać tylko takie dane, które są faktycznie potrzebne, oraz przechowywać je tak długo, jak to konieczne. Jeśli do rejestracji gości wystarczą imię, nazwisko oraz nazwa firmy, to nie należy dodatkowo żądać numeru PESEL. Administrator powinien zawsze wybierać rozwiązanie, które pozwala osiągnąć cel przy jak najmniejszej ingerencji w prywatność osób, których dane zamierza przetwarzać.
Krok 3: test równowagi:
Na tym etapie należy ocenić, czy interes administratora jest ważniejszy niż wpływ przetwarzania na prywatność danej osoby. Następuje zatem „ważenie” interesów administratora oraz podmiotu danych. Warto tutaj wziąć pod uwagę następujące elementy:
- jakie dane są przetwarzane i w jakim zakresie,
- jakie mogą być skutki dla osoby,
- czy taka osoba mogła się spodziewać takiego wykorzystania swoich danych,
- jakie zabezpieczenia zastosowano, aby ograniczyć ryzyko.
Skutki prawne wyniku
Administrator powinien udokumentować przeprowadzenie testu. Przepisy nie narzucają konkretnej formy jednak w praktyce najlepiej zrobić to na piśmie. Jeśli bowiem pojawią się wątpliwości lub kontrola, to administrator będzie musiał wykazać, dlaczego uznał, że może oprzeć przetwarzanie na prawnie uzasadnionym interesie.
Jeżeli test równowagi wykaże, że interes administratora nie przeważa nad prawami i wolnościami osoby, której dane dotyczą, nie może on oprzeć przetwarzania na art. 6 ust. 1 lit. f RODO. W takiej sytuacji powinien zrezygnować z przetwarzania, ograniczyć jego zakres albo poszukać innej podstawy prawnej.
[1] Wytyczne EROD dostępne tutaj: https://www.edpb.europa.eu/public-consultations/guidelines-12024-on-processing-of-personal-data-based-on-article-61f-gdpr_en