Blog

  • Kosmetyki w Unii Europejskiej – jak sprawdzić czy są bezpieczne?

    Kosmetyki w Unii Europejskiej – jak sprawdzić czy są bezpieczne?

    kosmetykiCałkiem niedawno w mediach zrobiło się głośno na temat małej dziewczynki, która trafiła do szpitala z powodu makijażu wykonanego dziecięcymi „malowidłami”. Zabawa w dorosłą mogła się zakończyć tragicznie. Mimo, że etykieta towaru informowała o przebadaniu i nietoksyczności produktu. Jak się później okazało, dziecko miało uczulenie na jeden ze składników kosmetyków. Sprawa wzbudziła moje szczególne zainteresowanie, bo sama jakiś czas temu kupiłam córce dziecięcy zestaw błyszczyków. I przyznam szczerze – zrobiłam to bez większego wczytywania się w ich skład. Zawierzyłam deklaracji producenta. Postanowiłam jednak sprawdzić, jak się mają regulacje prawne w temacie kosmetyków i jakie wymagania przepisy stawiają producentom i importerom.

    Produkt kosmetyczny

    Cennym źródłem informacji o bezpieczeństwie kosmetyków okazała się treść unijnego rozporządzenia (WE) nr 1223/2009 oraz projekt polskiej ustawy o produktach kosmetycznych. Pomocnym w zdefiniowaniu, czy wyrób jest produktem kosmetycznym okazał się również podręcznik opracowany przez Komisję Europejską.

    I tak ustaliłam, że ocena, czy dany produkt jest produktem kosmetycznym musi być dokonywana na podstawie indywidualnych badań jego cech. Dowiedziałam się także, że:

    pojęcie produktu kosmetycznego obejmuje: kremy, emulsje, płyny, żele i oliwki do skóry, maseczki do twarzy, podkłady barwiące (płyny, pasty, pudry), pudry do makijażu, pudry po kąpieli, pudry higieniczne, mydła toaletowe, mydła dezodoryzujące, perfumy itd. Czyli w zasadzie każdą substancję lub mieszaninę przeznaczoną do kontaktu z zewnętrznymi częściami ciała ludzkiego (naskórkiem, owłosieniem, paznokciami, wargami oraz zewnętrznymi narządami płciowymi) lub z zębami i błonami śluzowymi jamy ustnej.

    Ponadto, unijne rozporządzenie zdefiniowało co nie jest produktem kosmetycznym. Mianowicie nie jest nim substancja lub mieszanina przeznaczona do spożycia, wdychania, wstrzykiwania lub wszczepiania do ciała ludzkiego. Co więcej, do produktów kosmetycznych nie zaliczymy również produktów leczniczych, wyrobów medycznych lub produktów biobójczych.

    Osoba odpowiedzialna

    Do obrotu unijnego mogą być wprowadzane jedynie produkty kosmetyczne, dla których na terenie Wspólnoty wyznaczono „osobę odpowiedzialną”. Gwarantuje ona spełnienie odpowiednich obowiązków przez każdy wprowadzany do obrotu produkt kosmetyczny. Nie zawsze osobą tą musi być producent. Może nią być osoba przez niego pisemnie upoważniona. O ile ma siedzibę na terenie UE. W przypadku importowanego produktu kosmetycznego odpowiedzialnym jest importer. Przy czym on również może udzielić pisemnego upoważnienia osobie mającej siedzibę na terenie Wspólnoty.

    Od momentu wprowadzenia produktu kosmetycznego do obrotu osoba odpowiedzialna przechowuje jego dokumentację (przez okres 10 lat) i udostępnia ją w celach kontroli właściwym organom.

    Dystrybutor

    Jaka jest rola dystrybutora zanim wprowadzi produkt na rynek? Musi sprawdzić, czy towar posiada odpowiednie oznakowanie, czy nie upłynęła data minimalnej trwałości oraz czy spełnione są wymogi językowe. Jeśli pojawią się wątpliwości, to dystrybutorzy nie udostępniają produktu na rynku dopóty, dopóki nie zostanie on dostosowany do obowiązujących wymogów. Ewentualnie wycofują go z rynku. Natomiast w sytuacji, gdy produkt kosmetyczny stwarza ryzyko dla zdrowia ludzi, niezwłocznie informują o tym osobę odpowiedzialną oraz właściwe organy.

    Dokumentacja

    Dokumentacja zawiera:

      • opis produktu kosmetycznego,
      • raport bezpieczeństwa,
      • opis metod produkcji i oświadczenie o zgodności z dobrą praktyką produkcji,
      • jeżeli jest to uzasadnione ze względu na rodzaj produktu kosmetycznego lub efekt jego działania – dowód deklarowanego działania,
      • dane dotyczące wszelkich testów na zwierzętach, przeprowadzonych przez producenta, jego przedstawicieli lub dostawców w trakcie opracowania lub oceny bezpieczeństwa produktu kosmetycznego lub jego składników.

    Dobra praktyka produkcji i bezpieczeństwo

    Zgodnie z obowiązującym prawem, produkcja produktów kosmetycznych odbywa się zgodnie z dobrą praktyką produkcji. Oznacza to produkcję odpowiadająca normom zharmonizowanym. Należy przez to rozumieć zgodność ze specyfikacjami służącymi ocenie właściwości kosmetyków.

    Produkty kosmetyczne powinny być bezpieczne w normalnych lub dających się racjonalnie przewidzieć warunkach stosowania. Trzeba przy tym uwzględnić w szczególności: prezentację, oznakowanie, instrukcję używania oraz informacje i wskazówki od osoby odpowiedzialnej za wprowadzenie produktu do obrotu.

    Przed wprowadzeniem produktu kosmetycznego do obrotu osoba odpowiedzialna zapewnia dokonanie oceny bezpieczeństwa produktu i sporządzenie Raportu Bezpieczeństwa Produktu Kosmetycznego (Safety Assessment). Oceny tej dokonuje osoba posiadająca dyplom lub inny dowód formalnych kwalifikacji studiów w dziedzinie farmacji, toksykologii, medycyny lub innej zbliżonej dyscypliny lub kursu uznawanego przez dane państwo członkowskie za równorzędny.

    Zgłaszanie kosmetyków

    Zgodnie z przepisami unijnego rozporządzenia, produkty kosmetyczne podlegają rejestracji w bazie CPNP (Cosmetic Products Notification Portal). Bazę prowadzi Komisja Europejska. Fakt dokonania zgłoszenia nie oznacza, że kosmetyk jest bezpieczny, spełnia wymagane normy i może być dopuszczony do obrotu.

    Przygotowanie raportu bezpieczeństwa i zgłoszenie kosmetyków do CPNP to nie wszytsko. Produkty kosmetyczne powinny być również odpowiednio opisane i oznakowane (funkcja, skład, działanie). Dopiero wówczas można mówić o zapewnieniu bezpieczeństwa ich stosowania. Konsument i podmiot kontrolujący może wówczas upewnić się, czy dany produkt nie zawiera substancji, których obecność w kosmetykach jest niedozwolona, ograniczona lub może powodować uczulenia.

    Import kosmetyków spoza UE

    Produkty kosmetyczne importowane muszą spełniać takie same wymagania, jak kosmetyki produkowane na terenie UE. Dotyczy to w zarówno ich składu, jak i wymaganej dokumentacji. Osobą odpowiedzialną za produkt wprowadzany na rynek UE jest każdy importer. Wymagania prawne dotyczą również sytuacji, gdy kolejny importer w łańcuchu dostaw sprowadza towar spoza UE, który już znajduje się na rynku. Każdorazowo importer musi pisemnie upoważnić osobę mającą siedzibę w UE jako odpowiedzialną. Na opakowaniu produktu kosmetycznego należy podać imię i nazwisko lub nazwę zarejestrowanej w UE firmy oraz adres osoby odpowiedzialnej.

    Polska ustawa o produktach kosmetycznych

    Po 9 latach od wejścia w życie unijnego rozporządzenia, najprawdopodobniej w czerwcu 2018 r., wejdzie w życie polska ustawa o produktach kostycznych. Zastąpi ona obecnie obowiązującą ustawę z 2001 r.

    Europejski sektor kosmetyków jest jedną z dziedzin działalności przemysłowej, w których występuje zjawisko podrabiania zagrażające zdrowiu ludzi. Państwa członkowskie zobowiązane są zatem do wdrażania regulacji, które zminimalizują zagrożenie i zapewnią właściwy poziom bezpieczeństwa produktów kosmetycznych. Co niewątpliwie przełoży się na bezpieczeństwo konsumentów.

    Przedmiotem polskiej ustawy będzie wykonanie rozporządzenia nr 1223/2009. Wiąże się to z określeniem obowiązków organów odpowiedzialnych za nadzór nad produktami kosmetycznymi oraz ustaleniem sankcji za nieprzestrzeganie przepisów.

    Aktualizacja: polska ustawa wejdzie w życie z dniem 1 stycznia 2019 r.

    Obowiązki

    Prawodawca polski uchylając dotychczasową ustawę wprowadza nowe obowiązki i instytucje. Wśród nich znajdują się:

      • Wprowadzenie obowiązku rejestracji zakładów, w których są wytwarzane lub paczkowane produkty kosmetyczne. W tym celu niezbędne jest złożenie pisemnego wniosku w terminie co najmniej 14 dni przed dniem rozpoczęcia planowanej działalności. A jeśli wytwórca nie jest osobą odpowiedzialną, to zobowiązany jest wskazać organom nadzoru osobę, na rzecz której wytwarza produkt kosmetyczny.
      • Utworzony zostanie System Informowania o Ciężkich Działaniach Niepożądanych Spowodowanych Stosowaniem Produktów Kosmetycznych.
      • Nadzór nad przestrzeganiem przepisów rozporządzenia i ustawy sprawowany przez Państwową Inspekcję Sanitarną oraz Inspekcję Handlową.
      • Sporządzenie dokumentacji produktu w języku polskim i angielskim.
      • Wprowadzenie kar pieniężnych.

    Kary

    Ustawa przewiduje zastąpienie dotychczasowych przepisów karnych regulacjami umożliwiającymi nakładanie kar drogą decyzji administracyjnych. Sankcje mają być proporcjonalne i odstraszające. Poniżej przedstawiam kilka przykładów (więcej rozdział 5 ustawy):

    kto:

      • nie zapewnia, że produkt kosmetyczny jest wytwarzany z zachowaniem zasad dobrej praktyki produkcji, podlega karze pieniężnej w wysokości do 50 000 zł.
      • wprowadza do obrotu produkt kosmetyczny bez spełnienia wymogów dotyczących oceny bezpieczeństwa, o której mowa w art. 10 rozporządzenia unijnego, podlega karze pieniężnej w wysokości do 100 000 zł.

      • nie spełnienia wymogu dotyczącego okresu przechowywania dokumentacji produktu podlega karze pieniężnej w wysokości do 30 000 zł.

      • wprowadza do obrotu produkt kosmetyczny bez spełnienia wymogów dotyczących dokumentacji produktu podlega karze pieniężnej w wysokości do 100 000 zł.
      • wprowadza do obrotu produkt kosmetyczny z naruszeniem ograniczeń dotyczących substancji, o których mowa w art. 14, art. 15 i art. 17 rozporządzenia podlega karze pieniężnej w wysokości do 100 000 zł
      • wbrew zakazom wynikającym z art. 18 rozporządzenia przeprowadza testy na zwierzętach podlega karze pieniężnej w wysokości do 100 000 zł.

    Podsumowanie

    Wejście w życie ustawy o produktach kosmetycznych ma wzmocnić bezpieczeństwo konsumentów kupujących kosmetyki. Obowiązek posiadania odpowiednich badań i dokumentacji (pod groźbą kary) ma zapewnić produkcję bezpiecznych wyrobów i zwiększyć jej innowacyjność. Zdaniem polskiego ustawodawcy, nowe przepisy ułatwią przedsiębiorcom prowadzenie działalności gospodarczej i skrócą czas prowadzenia czynności administracyjnych. Projekt nie wprowadza dodatkowych wymagań inne niż te, które zostały określone w rozporządzeniu nr 1223/2009. Przewidziano również 9-miesięczny okres przejściowy na dostosowanie się do obowiązków dotyczących rejestracji zakładów wytwarzających produkty kosmetyczne.

    Źródła

    Rozporządzenie (WE) nr 1223/2009

    Ustawa o produktach kosmetycznych

  • Ułatwienia dla startujących przedsiębiorców

    Ułatwienia dla startujących przedsiębiorców

    Zapowiadane przez rząd ułatwienia i udogodnienia dla osób planujących podjąć działalność gospodarczą na nowych zasadach miały wejść w życie najpierw z początkiem marca a potem 1 kwietnia 2018 r. Z uwagi na wniesione przez Senat poprawki termin uległ zmianie. Ostatecznie pakiet 5-ciu ustaw, podpisanych przez prezydenta w dniu 23 marca, wejdzie w życie 30 kwietnia 2018 r. Chcesz wiedzieć jakie istotne zmiany wprowadzają nowe ustawy? A może planujesz wystartować z młodą firmą i chcesz skorzystać z możliwości niepłacenia składek do Zus-u przez pierwsze 6 miesięcy? Jeśli tak, to poniżej przedstawię Ci w skrócie ważne informacje dotyczące przedmiotowych nowości w prawie. Sama lub sam świadomie zdecyduj czy warto skorzystać z tzw. pasa startowego dla młodych firm.

    Konstytucja dla biznesu

    Konstytucja dla biznesu to pakiet ustaw, których głównym celem jest zreformowanie i uproszczenie przepisów dotyczących prowadzenia działalności. W pakiet wchodzi 5 następujących regulacji:

    1. prawo przedsiębiorców,
    2. przepisy wprowadzające ustawę – Prawo przedsiębiorców oraz inne ustawy dotyczące działalności gospodarczej
    3. ustawa o Rzeczniku Małych i Średnich Przedsiębiorców
    4. ustawa o Centralnej Ewidencji i Informacji o Działalności Gospodarczej i Punkcie Informacji dla Przedsiębiorcy
    5. ustawa o zasadach uczestnictwa przedsiębiorców zagranicznych i innych osób zagranicznych w obrocie gospodarczym na terytorium Rzeczypospolitej Polskiej

    Najważniejsze zmiany

    • Wprowadzenie zasady „co nie jest prawem zabronione, jest dozwolone”. Przez co należy rozumieć, że przedsiębiorca może prowadzić biznes w sposób wolny, jeśli nie łamie wskazanych wyraźnie w prawie zakazów lub ograniczeń.
    • Domniemanie uczciwości przedsiębiorcy – przedsiębiorca nie musi udowadniać swojej uczciwości, a wątpliwości dotyczące okoliczności danej sprawy będą rozstrzygane na jego korzyść.
    • Niejasne przepisy będą rozstrzygane na korzyść przedsiębiorców.
    • Zasada proporcjonalności – wyrażająca się tym, że rząd nie może nakładać na przedsiębiorcę nieuzasadnionych obciążeń. Przykładowo, nie może żądać od przedsiębiorcy dokumentów, którymi już dysponuje.
    • Powołanie Rzecznika Małych i Średnich Przedsiębiorców. Rzecznik ma stać na straży praw przedsiębiorców, wnioskować do ministrów o wyjaśnienie najbardziej skomplikowanych przepisów czy interweniować w sprawie łamania prawa przedsiębiorców.
    • Możliwość zawieszenia działalności w przypadku zatrudniania pracownika na urlopie macierzyńskim czy wychowawczym.
    • Możliwość załatwiania niektórych prostych spraw urzędowych przez telefon, e-mail lub za pomocą innych środków komunikacji.
    • Stworzenie katalogu podstawowych reguł, którymi należy kierować się przy tworzeniu prawa gospodarczego.
    • Ministrowie i organy centralne będą wydawać objaśnienie prawne.
    • Wprowadzenie nowych przepisów dotyczących zasad udziału przedsiębiorców zagranicznych i innych osób zagranicznych w obrocie gospodarczym w Polsce.

    Rozpoczynający działalność na nowych zasadach

    Konstytucja dla biznesu, a mówiąc precyzyjniej ustawa prawo przedsiębiorców wprowadza dwie formy udogodnień dla startujących z własnym biznesem: prowadzenie działalności bez wpisu do ewidencji oraz półroczne zwolnienie z płacenia obowiązkowych składek do Zus-u. Czy to tylko kolorowe hasła, czy zmiany na miarę ustawy Wilczka? Co zyskujemy, a czym ryzykujemy? Sprawdźmy.

    Możliwość prowadzenia działalności nierejestrowanej

    Zgodnie z nowymi przepisami, nie musisz rejestrować firmy, gdy Twoje miesięczne przychody nie przekraczają połowy płacy minimalnej a w okresie ostatnich 60 miesięcy nie prowadziłeś działalności gospodarczej. Aktualne minimalne wynagrodzenie wynosi 2100 zł brutto. Zatem, jeśli Twoje miesięczne przychody wynoszą równo 1050 zł brutto lub oscylują poniżej tej kwoty –  nie musisz składać wniosku do Centralnej Ewidencji i Informacji o Działalności Gospodarczej. Jeśli jednak Twój przychód przekroczy ustalą kwotę, zgodnie z ustawą jesteś zobowiązany do złożenia wniosku o wpis w terminie 7 dni.

    Dotychczas prawo nie przewidywało pułapu przychodu, do którego można było wykonywać działalność bez jej rejestrowania. Zmiana będzie istotna dla osób, które eksperymentują z własnym biznesem będąc jeszcze na etacie albo chcą przetestować czy ich pomysł znajdzie zainteresowanie na rynku.

    Ważne!

    • Ustawa mówi o przychodzie, a nie o dochodzie. Nie ma znaczenia ile zarobisz na rękę.
    • Działalność nieewidencjonowana nie może dotyczyć działalności wykonywanej w ramach spółki cywilnej (na wypadek jakby wspólnicy próbowali dzielić przychód).
    • Ustawa prawo przedsiębiorców w art. 6 wyklucza możliwość nierejestrowania firmy w przypadku działalności wytwórczej w rolnictwie, wynajmowania pokoi przez rolników, sprzedaży posiłków domowych, wyrobu wina przez rolników itp.
    • Ustawodawca nie określił wprost jak rozliczane będą kwestie podatkowe z tytułu osiągniętych przychodów (podatek dochodowy i ewentualnie VAT).

    Ulga na start

    Przez pierwszych 6 miesięcy prowadzenia działalności przedsiębiorca nie musi płacić składek z tytułu obowiązkowych ubezpieczeń społecznych (składki do Zus). Jest to kwestia wyboru – z ulgi można skorzystać lub nie – składając w Zus-ie odpowiednią deklarację. Następnie po upływie pół roku możesz przez 2 lata opłacać składki na dotychczasowych zasadach, czyli w ramach tzw. „małego zusu”. Ulga dotyczy osób, które podejmują działalność po raz pierwszy albo po upływie co najmniej 60 miesięcy od dnia jej ostatniego zawieszenia lub zakończenia oraz nie wykonują jej na rzecz byłego pracodawcy.

    Dotychczas przedsiębiorca miał 7 dni od założenia działalności na zgłoszenie się do obowiązkowych ubezpieczeń społecznych. Po zmianach ma na to 6 miesięcy.

    Ważne!

    • Ulga na start nie dotyczy składki na ubezpieczenie zdrowotne (wynoszącej około 320 zł).
    • Faktyczna wysokość ulgi na start jest równa składkom na ubezpieczenie społeczne (emerytalne, rentowe, wypadkowe, chorobowe), które aktualnie dla początkującego przedsiębiorcy wynoszą nieco poniżej 200 zł.
    • W przypadku skorzystania z ulgi przedsiębiorca nie będzie zgłoszony do ubezpieczenia społecznego. Jest to równoznaczne z tym, że nie będzie mógł pójść na zwolnienie lekarskie, otrzymywać świadczenia rehabilitacyjnego, renty czy odprowadzać kapitału na emeryturę.

    Podsumowanie

    Niewątpliwie zmiany w polskim prawie gospodarczym są konieczne. Czekamy jednak z niecierpliwością na ich praktyczne stosowanie. Zwłaszcza w obszarze relacji przedsiębiorca – urząd. Jeśli zaś chodzi o możliwość skorzystania z ulgi na start czy opcję nierejestrowania firmy, to przedsiębiorca sam powinien ocenić ewentualne korzyści i zagrożenia.

    Źródła

    http://www.dziennikustaw.gov.pl

    https://www.biznes.gov.pl/pl/

     

  • Gromadzisz dane osobowe? Dowiedz się, jak wypełnić obowiązek informacyjny wynikający z Rodo.

    Gromadzisz dane osobowe? Dowiedz się, jak wypełnić obowiązek informacyjny wynikający z Rodo.

    obrazek przedstawiający głośnikO obowiązku informacyjnym, spoczywającym na przedsiębiorcy zbierającym dane osobowe pisałam tutaj. W kontekście przedmiotowego tematu spotkałam się jednak z licznymi pytaniami i wątpliwościami przedsiębiorców. Dotyczyły one głównie problemu praktycznego sformowania treści komunikatu. Zwłaszcza, gdy informacji do przekazania jest całkiem sporo. A sama formułka, zgodnie z nowym prawem, ma być zwięzła, jasna, przejrzysta, zrozumiała, łatwo dostępna i napisana prostym językiem.

    Już na wstępie przyznam, że nie mam gotowego, idealnego szablonu, który zaspokoiłby potrzeby każdej branży. Dlaczego? Bo mamy do czynienia z rożnymi podstawami przetwarzania danych i odmiennymi procesami (mniej lub bardziej złożonymi). Mając świadomość, że ochrona danych dotyczy tak samo sprzedawców, lekarzy czy branży kreatywnej należałoby skroić treść informacyjną na miarę właściwej działalności. Stawiając czoła wyzwaniu, poniżej spróbuję sformułować kilka przykładowych klauzul. Nie są to treści gotowe do zamieszczenia w umowie czy w regulaminie. Mogą jedynie posłużyć jako wskazówki ułatwiające wypełnienie obowiązku informacyjnego.

    Kto udziela informacji?

    Zobowiązanie do podania informacji, o których mowa w art. 13 i 14 unijnego rozporządzenia (zwanego Rodo), ciąży na administratorze danych. To on zbiera dane osobowe. Administratorem może być zarówno osoba fizyczna, osoba prawna, organ publiczny albo inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.

    Jak informować?

    Prawo nie narzuca konkretnej formy. Może ona przybrać zarówno postać tekstową, jak i graficzną (obrazki, ikony). Teoretycznie informacja może być udzielona również ustnie. Jednak zagrożenie dotkliwej kary finansowej motywuje, by dysponować jakimś dowodem potwierdzającym wypełnienie obowiązku.

    W kontekście RODO bardzo ważne jest, by informacje przekazać:

    • w sposób zwięzły,
    • przejrzyście,
    • jasno,
    • w formie łatwo dostępnej,
    • w formie zrozumiałej,
    • prostym językiem.

    Przykładowe klauzule informacyjne

    Jeśli zatem rozporządzenie nie narzuca nam rygorystycznej formy, to jednym ze sposobów przekazania informacji może być postawienie prostych pytań i udzielenie przejrzystych odpowiedzi. Taki tryb wydaje się bardzo przyjazny dla użytkownika. Nie przytłacza zbędnymi formalnościami, pozwala zrozumieć krok po kroku kto, co, jak i na jakich zasadach robi z danymi osobowymi. Ponadto, sformułowanie pytań w oparciu o treść obowiązku informacyjnego i udzielenie na nie odpowiedzi z pewnością ułatwi stworzenie jasnego  komunikatu skierowanego do osoby, której dane zbieramy.

    Poniżej  przedstawiam katalog przykładowych pytań i odpowiedzi, by pokazać w jaki sposób można wypełnić podstawowy obowiązek informacyjny przy użyciu przejrzystej i prostej formy.

    Kto jest administratorem danych osobowych?

    Administratorem Twoich danych osobowych jest spółka XYZ (zwana dalej: My) z siedzibą w Warszawie przy ul. XYZ nr XX.  Możesz się z nami skontaktować drogą elektroniczną, wysyłając wiadomość na adres: biuro@xyz.pl lub telefonicznie pod numerem: XXX XXX XXX.

    W jakim celu przetwarzamy Twoje dane osobowe?

    Będziemy przetwarzać Twoje dane osobowe, aby:

    • zawrzeć i wykonać umowę,
    • dopełnić rozliczeń finansowych,
    • prowadzić działania marketingowe,

    * mogą to być również inne cele charakterystyczne dla obszaru Twojej działalności.

    Jaką podstawą prawną do przetwarzania danych osobowych dysponujemy?

    Podstawą przetwarzania Twoich danych osobowych będą odpowiednio:

    • umowa, którą z Tobą zawrzemy lub oświadczenie woli jej zawarcia,
    • ustawy, w tym w szczególności przepis art. 106 e ust 1. ustawy o podatku od towarów i usług – wskazujący jakie dane musimy zamieścić w fakturze,
    • zgody marketingowe, które zostały przez Ciebie zaznaczone,
    • uzasadniony prawnie interes, który mamy w tym, aby przedstawiać Ci inne oferty.

    *więcej o podstawach przetwarzania danych pisałam tutaj.

    Kto może być odbiorcą Twoich danych osobowych?

    W niektórych sytuacjach, aby rzetelnie realizować umowę/nasze obowiązki, jesteśmy zmuszeni przekazać Twoje dane dalej. Należy przez to rozumieć przekazanie danych następującym podmiotom:

    • osobom przez nas upoważnionym – naszym pracownikom i współpracownikom, by prawidłowo wykonywali swoje obowiązki,
    • podmiotom przetwarzającym, którym zlecimy czynności wymagające powierzenia danych, np. dostawcom przesyłek,
    • innym odbiorcom danych – bankom, kancelariom prawnym, biurom rachunkowym,
    • uprawnionym organom państwowym na mocy obowiązujących przepisów prawa.

    Podstawowe informacje powinny również zawierać wzmiankę dotyczącą danych inspektora ochrony danych osobowych (jeśli został powołany) oraz informacje o zamiarze przekazania danych do państwa trzeciego i stosowanych zabezpieczeniach (jeśli ma to zastosowanie).

    To nie koniec

    Prawo nakłada na administratora również dodatkowe obowiązki informacyjne, o których mowa w art. 13 ust. 2 RODO. Należałoby więc udzielić odpowiedzi również na kwestie dotyczące:

    • okresu przechowywania danych lub kryterium ustalania takiego okresu,
    • zautomatyzowanego podejmowania decyzji (w tym profilowania),
    • praw przysługujących osobie, której dane są przetwarzane (np. prawo do sprostowania danych, usunięcia, przeniesienia, cofnięcia zgody, złożenia skargi),
    • konsekwencji niepodania danych,
    • innego planowanego celu przetwarzania danych osobowych, jeśli jest odmienny od celu w którym dane zostały zebrane.

    Podsumowanie

    Jeśli nadal twierdzisz, że prawo ochrony danych osobowych Cię nie dotyczy – spróbuj postawić się w roli swojego klienta. Przejrzystość komunikatów, zrozumiałe i „legalne” regulaminy oraz jasne zasady przetwarzania danych osobowych stanowią o atutach firmy. Coraz częściej (na szczęście!) wybieramy towary i usługi w oparciu kryterium jakości oraz poszanowania praw i prywatności klientów.   

  • Odwołany lub opóźniony lot

    Odwołany lub opóźniony lot

    zdjecie samolotuRegularnie odbywasz podniebne podróże? i Zdarzyło Ci się, że Twój lot był opóźniony lub odwołany? A może odmówiono Ci wejścia na pokład? Prawdopodobnie Twoje wakacyjne plany legły w gruzach, gdy zgłodniały wrażeń czekałeś na lotnisku… Co zrobić w takiej sytuacji i jak sobie pomóc? Po pierwsze, warto zorientować się w kwestii praw pasażera. Poniżej krótko je opiszę. Dowiesz się również, na jakich zasadach możesz domagać się nie tylko zwrotu ceny biletu, ale również odszkodowania czy bezpłatnych posiłków. Wskażę Ci, czego i od kogo możesz żądać oraz gdzie szukać wsparcia i pomocy.

    Prawa pasażerów linii lotniczych w UE – opóźniony lub odwołany lot

    Uprawnienia pasażerów za opóźniony lub odwołany lot znajdą zastosowanie w odniesieniu do następujących podróży lotniczych:

    • w przypadku lotów w obrębie UE obsługiwanych przez linie lotnicze z UE lub z kraju spoza UE,
    • w przypadku lotów z kraju spoza UE do UE obsługiwanych przez linie lotnicze z UE,
    • w przypadku lotów z UE do kraju spoza UE obsługiwanych przez linie lotnicze z UE lub z kraju spoza UE

    Zatem regulacje nie znajdą zastosowania w przypadku lotów z kraju spoza UE odbywających się do UE, jeśli obsługiwane są przez linie lotnicze z kraju spoza UE.

    *UE oznacza 28 krajów UE, w tym Gwadelupę, Gujanę Francuską, Martynikę, Reunion, Majottę, Saint-Martin (Antyle Francuskie), Azory, Maderę i Wyspy Kanaryjskie oraz Islandię, Norwegię i Szwajcarię.

    Warto zapamiętać, że do UE nie należą Wyspy Owcze, Wyspa Man i Wyspy Normandzkie. Są to obszary specjalne państw członkowskich, w których prawo wspólnotowe nie znajdzie zastosowania.

    Odwołany lot

    Jeśli Twój lot odwołano – masz konkretne prawa! Wynikają one z unijnego rozporządzenia tworzącego regulację dla wszystkich przewoźników. Bez znaczenia będzie, czy to podróż liniami rejsowymi, czy czarterowymi. Nieistotna jest również cena biletu.

    W przypadku odwołanego lotu masz prawo do:

    • zwrotu kosztu biletu (w terminie 7 dni) albo innego połączenia z punktem docelowym w najwcześniejszym możliwym terminie lub połączenia w innym dogodnym dla Ciebie terminie;
    • opieki – czyli otrzymania bezpłatnych posiłków i napojów w ilościach adekwatnych do czasu oczekiwania, dwóch rozmów telefonicznych, dwóch dalekopisów, dwóch przesyłek faksowych lub e-mailowych, jak również zakwaterowania w hotelu w przypadku zmiany trasy, gdy występuje konieczność dłuższego oczekiwania na lot zastępczy (co najmniej 1 dzień) oraz transportu między lotniskiem a hotelem;
    • odszkodowania
    wysokość odszkodowania Długość trasy
    250 EUR loty do 1500 km
    400 EUR loty wewnątrz UE dłuższe niż 1500 km i wszystkie inne loty o długości pomiędzy 1500 a 3500 km
    600 EUR loty na dystansie większym niż 3500 km

    Tab. 1

    Uwaga! Odszkodowanie nie przysługuje w następujących sytuacjach:

    • Pasażer został odpowiednio wcześnie (2 tygodnie przed planowanym czasem odlotu) poinformowany o odwołaniu lotu.
    • Pasażer został poinformowany o odwołaniu (w okresie 2 tygodni do 7 dni przed planowanym czasem odlotu) i zaoferowano mu zmianę planu podróżny umożliwiającą wylot najpóźniej 2h przed planowanym czasem odlotu i dotarcie do celu najpóźniej 4 h po planowanym czasie.
    • Pasażer został poinformowany o odwołaniu lotu w okresie krótszym niż 7 dni i zaoferowano mu zmianę planu podróży umożliwiającą wylot nie więcej niż godzinę wcześniej przed planowanym czasem odlotu i dotarcie do miejsca docelowe najwyżej 2 h po planowanym czasie przylotu;
    • Lot został odwołany z powodu zaistnienia nadzwyczajnych okoliczności, których nie można było uniknąć mimo podjęcia racjonalnych środków.

    Opóźniony lot

    Jeśli lot jest opóźniony pasażer ma prawo do opieki, przez co należy rozumieć zapewnienie posiłków i napojów w ilościach adekwatnych do czasu oczekiwania, dwie rozmowy telefoniczne dwa dalekopisy, dwie przesyłki faksowe lub e-mailowe. Opóźnienie, po którym pasażerowie mogą się ubiegać o skorzystanie z prawa do opieki uzależnione jest od długości lotu i przedstawia się następująco.

    Długość opóźnienia uprawniająca do opieki w czasie oczekiwania na lot Długość trasy
    od 2 godz. loty do 1500 km
    od 3 godz. loty wewnątrz UE dłuższe niż 1500 km i wszystkie inne loty o długości pomiędzy 1500 a 3500 km
    od 4 godz. wszystkie inne loty

    Tab. 2

    Jeśli opóźnienie wynosi ponad 5 godzin pasażer może zażądać zwrotu kosztów biletu oraz lotu powrotnego do miejsca rozpoczęcia podróży. W przypadku, gdy czas odlotu nastąpi co najmniej dzień po planowanym terminie pasażer ma prawo również do zakwaterowania w hotelu i transportu między hotelem a lotniskiem.

    Jeżeli dotrzesz do miejsca docelowego z ponad 3-godzinnym opóźnieniem, masz prawo do odszkodowania. Wysokość odszkodowania kształtuje się od 250 do 600 EUR i uzależniona jest zależności od długości trasy lotu (patrz tabela nr 1). Wyjątkiem jest sytuacja, gdy opóźnienie było spowodowane zaistnieniem nadzwyczajnych okoliczności.

    Odmowa przyjęcia na pokład

    Ewentualna odmowa przyjęcia na pokład samolotu może wynikać z różnych powodów. Chociażby z faktu nieposiadania przez Ciebie odpowiednich dokumentów podroży, nie odbycia innych lotów następujących po sobie (a objętych rezerwacją), jak również nie odbycia lotu do miejsca docelowego w ramach rezerwacji (podróż w obie strony). Za odmową mogą przemawiać także względy zdrowotne lub bezpieczeństwa.

    A co, jeśli na odprawie pojawiłeś się na czas, masz ważną rezerwację i dokumenty, a mimo to odmówiono Ci wstępu na pokład np. z powodu zawyżonej liczby rezerwacji? W takiej sytuacji przewoźnik, mając uzasadnione powody odmowy przyjęcia na pokład, powinien najpierw wezwać ochotników do rezygnacji z rezerwacji w zamian za uzgodnione korzyści. Jeśli nie zrezygnowałeś dobrowolnie, a mimo to odmówiono Ci wejścia na pokład, masz prawo do:

    • odszkodowania od 250 do 600 euro (w zależności od długości trasy, zgodnie z tabelką nr 1),
    • wyboru pomiędzy: zwrotem kosztu biletu (w ciągu 7 dni), lotem powrotnym do pierwszego miejsca odlotu w najwcześniej możliwym terminie albo podróżą do miejsca docelowego w najwcześniej możliwym terminie lub w terminie dogodnym dla pasażera (w zależności od dostępności wolnych miejsc),
    • opieki: posiłki i napoje w ilościach adekwatnych do czasu oczekiwania, dwie rozmowy telefoniczne, dwa dalekopisy, dwie przesyłki faksowe lub e-mailowe oraz zakwaterowanie w hotelu (gdy istnieje konieczność pobytu 1 lub więcej nocy).

    Reklamacja opóźnionego lub odwołanego lotu

    Opóźniony lub odwołany lot zgłaszamy u przewoźnika, który obsługuje dany lot. Reklamację należy złożyć w formie pisemnej – tradycyjnie pocztą, za pośrednictwem formularza reklamacyjnego dostępnego na stronie przewoźnika lub  e-mailem. Każdy z przewoźników może mieć odrębne wymagania. Warto zachować zarówno treść, jak i dowód dostarczenia reklamacji do przedsiębiorcy. Może się przydać na wypadek konieczności złożenia skargi do Urzędu Lotnictwa w przypadku nieuwzględnienia roszczeń. Do reklamacji powinno się załączyć również kopie rachunków za zakupione napoje, posiłki lub koszt noclegu w hotelu. Jeżeli przepisy odrębne nie stanowią inaczej, przedsiębiorca jest obowiązany udzielić odpowiedzi na reklamację konsumenta w terminie 30 dni od dnia jej otrzymania.

    Gdzie szukać pomocy, gdy przewoźnik nie respektuje praw pasażera za odwołany lub opóźniony lot?

    Jeśli decyzja przewoźnika narusza Twoje prawa jako pasażera, po zakończeniu postępowania reklamacyjnego pomocy możesz szukać w Urzędzie Lotnictwa Cywilnego. Wniesienie skargi jest możliwe w sytuacji odmowy przyjęcia na pokład wbrew woli pasażera, odwołania lotu i dużego opóźnienia lotu. Postępowanie kończy się wydaniem przez Prezesa ULC decyzji administracyjnej, w której Prezes ULC określa zakres naruszenia i termin jego usunięcia.

    Podsumowanie

    Zapamiętaj, że w przypadku nadzwyczajnych okoliczności, np. strajku czy z powodu warunków meteorologicznych, przewoźnik zwolniony jest z wypłaty odszkodowania. Również odmowa przyjęcia na pokład spowodowana stanem zdrowia pasażera, czy niedysponowaniem przez niego wymaganymi dokumentami nie rodzi po stronie linii lotniczej odpowiedzialności z tytułu opieki czy odszkodowania. Podobnie będzie, gdy lot odwołano co najmniej 14 dni przed planowaną datą wylotu. Są to przykładowe sytuacje, w których przewoźnik będzie zwolniony z odpowiedzialności.

    Co ważne, informacja o prawach pasażera linii lotniczych powinna być uwidoczniona w formie elektronicznej lub na papierze przy stanowisku odpraw na lotnisku, jak również w punktach samodzielnej odprawy na lotnisku i podczas odprawy online. Ponadto, w przypadku odwołania lotu, odmowy wzięcia na pokład czy opóźnienia lotu o 2 godziny przewoźnik zobowiązany jest powiadomić pasażera na piśmie o zasadach dotyczących przyznania odszkodowania lub udzielenia pomocy.

    Podstawa prawna

    Rozporządzenie Parlamentu Europejskiego i Rady z dnia 11 lutego 2004 r. (nr 261/2004),

    Wytyczne interpretacyjne dotyczące rozporządzenia (WE) nr 261/2004

    Wyrok Trybunału Sprawiedliwości Unii Europejskiej

    Wzór skargi do Prezesa ULC

  • Prawo do przenoszenia danych

    Prawo do przenoszenia danych

    konfettiRODO wprowadza nowe prawo do przenoszenia danych. Co to oznacza oraz komu i czemu ma służyć? Jakie dane mogą zostać przeniesione? Jakie nowe obowiązki spadną na administratorów?

    Cel przenoszenia

    Nowe uprawnienie ułatwia przenoszenie danych od jednego usługodawcy do drugiego. W jaki sposób? Zapewniając możliwość pozyskania zestawienia danych dotyczących naszej osoby w odpowiednim formacie (w postaci pliku nadającego się do odczytu komputerowego) i ich ponownego wykorzystania.

    Głównym celem nowego prawa jest przyznanie osobie, której dane dotyczą większej kontroli nad zbieranymi o niej informacjami. Jednocześnie prawo do przenoszenia danych ma zwiększyć konkurencyjność wśród dostawców usług (zwłaszcza w obszarach nowych technologii) oraz wspierać swobodny i bezpieczny przepływ danych w UE.

    Jakiego przetwarzania dotyczy?

    Zgodnie z art. 20 RODO, realizacja prawa dotyczy tylko tych danych, które osoba dostarczyła administratorowi a ich przetwarzanie odbywa się:

    • na podstawie zgody osoby, której dane dotyczą lub na podstawie umowy której stroną jest ta osoba oraz w sposób zautomatyzowany (czyli nie obejmuje zbiorów papierowych).

    Nie możemy wiec mówić o istnieniu ogólnego prawa do przenoszenia danych! Nowe uprawnienie dotyczy wyłącznie przetwarzania, które odbywa się w sposób zautomatyzowany albo na podstawie zgody lub umowy.

    Przykład: Przenoszenie danych nie będzie miało zastosowania w odniesieniu do przetwarzania, którym jest wykonywanie zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi. Tak samo będzie w sytuacji, gdy administrator przetwarza dane wywiązując się z ciążącego na nim obowiązku prawnego. W takich przypadkach administratorzy nie mają obowiązku zapewnienia realizacji tego uprawnienia. Niemniej dobrą praktyką będzie odpowiadanie na wnioski o przenoszenie danych z poszanowaniem obowiązujących w tym zakresie reguł.

    Jakie dane można przenosić?

    Jeśli chodzi o samą istotę rodzaju danych, co do których przysługuje prawo przeniesienia, to muszą one dotyczyć danej osoby oraz muszą być dostarczone przez daną osobę.

    Dane, które dotyczą danej osoby to informacje, na podstawie których można zidentyfikować ta osobę. W zakres ten nie wejdą dane anonimowe czy dane dotyczące innych osób. Natomiast mogą się w nim mieścić dane poddane pseudonimizacji, które można powiązać z konkretną osobą.

    Danymi dostarczonymi przez osobę będą: adres zamieszkania, wiek, nazwa użytkownika itp. Nie będą to dane, które administrator sam wygenerował poprzez stworzenie profilu użytkownika za pomocą tzw. danych surowych zebranych przez inteligentne oprogramowanie (dane lokalizacyjne, historia wyszukiwania osoby) czy też dane wywnioskowane przez administratora na podstawie danych podanych przez daną osobę (np. zdolność kredytowa).

    *Pewne wątpliwości mogą się zrodzić w odniesieniu do danych dostarczanych przez użytkownika przy pomocy środków technicznych dostarczanych przez administratora. Jednakże, zgodnie z wytycznymi do rozporządzenia, dane dostarczane podczas użytkowania aplikacji, nawet jeśli nie są przesyłane świadomie i aktywnie, również powinny być uznane za przekazane przez tę osobę. Jako przykład wskazano aplikację rejestrującą tętno i technologię służącą do śledzenia zachowań użytkowników w sieci.

    Poszanowanie praw innych osób

    Ciekawa sytuacja będzie w przypadku, gdy prawem do przeniesienia będą objęte dane dotyczące rejestru połączeń telefonicznych. Mogą one przecież zawierać numery innych osób, jednocześnie stanowiąc historię konta abonenta z danymi kwalifikującymi się do prawa przeniesienia. Podobnie będzie w sytuacji przeniesienia danych posiadacza rachunku bankowego, które mogą zawierać informacje o transakcjach dokonanych przez inne osoby (np. dokonane wpłaty na rzecz użytkownika rachunku). Rodzi się wiec pytanie: czy skoro mamy do czynienia z danymi innych osób możemy realizować prawo do przeniesienia danych?

    W takiej sytuacji w ochronie danych osób trzecich stoi kolejny fragment art. 20 RODO, mówiący o tym, że prawo do przenoszenia nie może niekorzystnie wpływać na prawa i wolności innych osób. Oznacza to, że w związku z realizacją wniosku o przeniesienie danych nowy administrator, który pozyska dodatkowo informacje o innych osobach, nie może przetwarzać tych danych z naruszeniem ich praw.

    Przykład: Przy przeniesieniu zbioru danych zawierajacych rejestry połączeń telefonicznych (zwierającego się w historii konta abonenta) nowy administrator nie może przetwarzać danych osobowych naszych kontaktów w celach marketingowych. W przeciwnym wypadku takie przetwarzanie będzie niezgodne z prawem. Aby uniknąć w tej kwestii ewentualnych zagrożeń administratorzy powinni opracować odpowiednie narzędzia, które umożliwiłyby dokonanie wyboru danych, które mają być przeniesione.

    Prawo do przeniesienia danych nie powinno również służyć niewłaściwemu wykorzystywaniu informacji, które można zakwalifikować jako nierzetelną praktykę lub naruszenie praw własności intelektualnej. Zatem forma przekazania danych nie powinna ujawnia informacji objętych tajemnica handlową lub prawami własności intelektualnej.

    Realizacja prawa do przeniesienia

    Uprawnienie to może być realizowane poprzez:

    • pozyskanie od administratora kopii danych w postaci „formatu nadającego się do odczytu maszynowego” i ewentualne przesłanie ich innemu administratorowi (np. usługodawcy).

    Oznacza to, że po otrzymaniu kopi swoich danych osoba, której dane dotyczą sama nimi zarządza i decyduje o ponownym wykorzystaniu.

    • skorzystanie z prawa do żądania, by administrator przesłał nasze dane osobowe innemu administratorowi.

    Przekazanie danych przez dotychczasowego administratora nowemu administratorowi w sposób bezpośredni jest możliwe, gdy istnieją ku temu odpowiednie warunki techniczne.

    Jeśli chodzi o definicję „formatu nadającego się do odczytu maszynowego”, to zależy ona od rodzaju danych będących przedmiotem wniosku o przeniesienie. Każdorazowo przy wyborze formatu danych, administrator powinien uwzględnić, jak format ten może wpłynąć na prawo osoby do ponownego wykorzystywania danych lub jak może to prawo ograniczyć. Najodpowiedniejszy format może być rożny dla poszczególnych sektorów. Dla jednych plik PDF będzie wystarczającym formatem, a dla innych ten format nie zachowa wszystkich metadanych, które umożliwiłyby ich ponowne wykorzystanie.

    Co ważne, przenoszenie danych nie powoduje automatycznie usunięcia danych z systemów administratora danych. Osoba, której dane dotyczą może nadal korzystać z usług administratora, mimo że dokonała operacji przeniesienia danych.

    Obowiązki administratora

    Nowe prawo rodzi po stronie administratorów danych osobowych nowe obowiązki. Muszą oni bowiem informować osoby, których dane dotyczą, o możliwości skorzystania z prawa przeniesienia danych. Informacja ta powinna zostać przekazana w sposób jasny, zrozumiały i niebudzący wątpliwości. Istotne będzie wyjaśnienie różnicy między rodzajami danych, które osoba może otrzymać na podstawie prawa do przeniesienia oraz prawa dostępu do danych.

    Przekazanie danych powinno nastąpić „bez zbędnej zwłoki”. A w każdym razie „w terminie miesiąca od otrzymania żądania”. W przypadku skomplikowanych spraw  – maksymalnie w ciągu trzech miesięcy, pod warunkiem, wcześniejszego (w terminie miesiąca od otrzymania żądania) poinformowania osoby o przyczynach opóźnienia.

    Co więcej, artykuł 12 RODO zakazuje administratorowi danych pobierania opłat za przekazanie danych osobowych. Wyjątkiem jest sytuacja, gdy administrator danych wykaże, że żądania są ewidentnie nieuzasadnione lub nadmierne.

    Administratorzy danych zobligowani są również do zagwarantowania odpowiedniego bezpieczeństwa danych osobowych. W tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, przy pomocy odpowiednich środków technicznych lub organizacyjnych. Np. poprzez odpowiednie zastosowanie szyfrowania lub uwierzytelniania.

    W ramach dobrej praktyki administratorzy danych powinni przygotować swoje systemy informatyczne do szybkiego odpowiadania na prośby osób o przenoszenie danych osobowych.

    Podsumowanie

    Prawo do przeniesienia danych ma usprawnić możliwość przeniesienia danych osobowych z jednego środowiska IT do drugiego. Bez uciążliwości dla osoby, której dane dotyczą i zapewnieniem odpowiednich środków bezpieczeństwa. Chociaż przeniesienie jest nowym prawem, to pewna praktyka w ty obszarze już istnieje. Dotyczy chociażby przenoszenia numerów telefonów w sieciach komórkowych, czy korzystania z usług roamingu. Z pewnością dla niektórych administratorów danych dość karkołomnym zadaniem będzie dokonanie oceny, czy dane będące przedmiotem wniosku o ich przeniesienie mieszczą się w kategorii danych „przekazanych przez osobę, której dane dotyczą”, czy też należą do „danych wywnioskowanych lub wywiedzionych”. I tak, jak się to ma w przypadku wielu nowych mechanizmów w zakresie ochrony danych, właściwe rozwiązania przyniesie praktyka stosowania przepisów.

    Źródła

    Rozporządzenie z dnia 27 kwietnia 2016 r. (RODO)

    Wytyczne Grupy Art. 29 dotyczące ogólnego rozporządzenia o ochronie danych

  • Klauzule niedozwolone

    Klauzule niedozwolone

    Masz sklep internetowy? Sprzedajesz kosmetyki, zabawki, książki, odzież lub inne przedmioty? Świadczysz usługi osobom fizycznym, np. turystyczne lub edukacyjne? Jeśli tak, to opracowując wzorce umowne (np. regulaminy, wzory umów czy ogólne warunki) pamiętaj, że nie powinny się w nich znaleźć tzw. niedozwolone klauzule. Należy przez nie rozumieć takie postanowienia nieuzgodnione z konsumentem indywidualnie, które kształtują jego prawa i obowiązki w sposób sprzeczny z dobrymi obyczajami rażąco naruszając jego interesy.

    Konsument i przedsiębiorca

    Zacznę od wyjaśnienia kogo możemy nazwać konsumentem. Zgodnie z art. 221 kodeksu cywilnego, konsumentem jest osoba fizyczna, która dokonuje czynności prawnej niezwiązanej bezpośrednio z jej działalnością gospodarczą lub zawodową. Konsumentem będzie więc pan X, który kupuje auto, odzież czy wycieczkę, pod warunkiem, że umowa, którą zawiera pozostaje bez związku z jego aktywnością zawodową. Z „umowa konsumencką” nie będziemy mieli do czynienia, jeśli zakup był dokonany w ramach prowadzonej firmy.

    Przedsiębiorca zaś, zgodnie z art. 431 kodeksu cywilnego, to osoba fizyczna, osoba prawna lub jednostka organizacyjna nieposiadająca osobowości prawnej, której odrębna ustawa przyznaje zdolność prawną – wykonująca we własnym imieniu działalność gospodarczą. Za przedsiębiorców uważa się także wspólników spółki cywilnej w zakresie wykonywanej przez nich działalności gospodarczej.

    Relacja B2C

    Jeśli przedsiębiorca zawiera umowę z konsumentem, mamy do czynienia z relacją, w której konsument postrzegany jest jako słabsza strona kontraktu. Natomiast przedsiębiorca to pomiot profesjonalny, wyspecjalizowany w swojej dziedzinie i posiadający odpowiednią wiedzę oraz środki. Dlatego prawo przyznaje konsumentowi pewną ochronę, tak aby przedsiębiorca nie wykorzystywał jego niewiedzy i nieświadomości. Jednym z takich instrumentów jest regulacja dotycząca tzw. klauzul abuzywnych (niedozwolonych).

    *Nie dotyczy ona umów zawieranych między profesjonalistami (przedsiębiorcami) oraz umów zawieranych między konsumentami.

    Klauzule niedozwolone

    Zgodnie z art. 385 1 kodeksu cywilnego „postanowienia umowy zawieranej z konsumentem nieuzgodnione indywidualnie nie wiążą go, jeśli kształtują jego prawa i obowiązki w sposób sprzeczny z dobrymi obyczajami, rażąco naruszając  jego interesy”.

    Przykładowy katalog niedozwolonych postanowień zawiera art. 385 3 kodeksu cywilnego i są nimi między innymi: postanowienia, które wyłączają lub istotnie ograniczają odpowiedzialność względem konsumenta za niewykonanie lub nienależyte wykonanie zobowiązania, uzależniają zawarcie umowy od przyrzeczenia przez konsumenta zawierania w przyszłości dalszych umów podobnego rodzaju, zapewniają przedsiębiorcy uprawnienia do dokonywania wiążącej interpretacji umowy, przewidują możliwość podwyższenia ceny po zawarciu umowy bez przyznania konsumentowi prawa do odstąpienia od umowy czy narzucają rozpoznanie sprawy przez sąd, który wg. przepisów nie jest miejscowo właściwy.

    Ponadto, na stronie UOKiK znajduje się rejestr klauzul niedozwolonych. Zostały one uznane za niedozwolone prawomocnym wyrokiem Sądu Ochrony Konkurencji i Konsumentów – dotyczy postanowień sprzed 17.04.2016 r. Zbór niedozwolonych postanowień znajdziemy również w treści decyzji Prezesa UOKiK.

    Poniżej przedstawiam kilka klauzul abuzywnych typowych dla regulaminów sklepów internetowych:

    „Możesz odstąpić od zawartej umowy sprzedaży w terminie 14 dni od daty zamówienia (…)”

    „(…) wszelkie spory będą rozstrzygane przez sąd właściwy dla siedziby sprzedawcy”.

    „Zwracany towar należy odesłać razem z otrzymanym paragonem fiskalnym lub fakturą.”

    „Podstawą reklamacji jest stwierdzenie uszkodzenia w obecności osób dostarczających przesyłkę”.

    „Odstąpienie od umowy bez podania przyczyny na podstawie ustawy, o której mowa (…) możliwe jest wyłącznie pod warunkiem, że produkt znajduje się w oryginalnym pudełku wraz z wszystkimi dokumentami z jakimi był dostarczony.”

    Stosowanie postanowień niedozwolonych – zagrożenia

    Przedsiębiorca, który stosuje w swoich wzorcach umownych niedozwolone postanowienia musi się liczyć z tym, że takie klauzule nie wiążą konsumenta! Konsument ma również prawo  wystąpić do sądu powszechnego (rejonowego lub okręgowego) o uznanie konkretnego postanowienia za niewiążące. Może także powiadomić Prezesa UOKiK o podejrzeniu stosowania przez przedsiębiorcę niedozwolonego postanowienia wzorca umowy. Efektem jest wydanie przez Prezesa UOKiK decyzji administracyjnej, w której rozstrzyga, czy klauzula ma niedozwolony charakter oraz zakazuje jej dalszego wykorzystywania.

    Zarówno skierowanie sprawy do sądu, jak i do UOKiK wiąże się z ryzykiem poniesienia przez przedsiębiorcę wydatków finansowych związanych z koniecznością zapłaty kosztów procesu czy nałożonej przez Prezesa UOKiK kary finansowej.

    Niektórzy przedsiębiorcy mogą mieć również do czynienia z tzw. łowcami klauzul, czyli organizacjami quasi-konsumenckimi, które stosując technikę szantażu wymuszają ugody za naruszanie przepisów.

    Co robić?

    Kopiowanie gotowych wzorców umów i regulaminów z sieci jest dość ryzykowne. Tak samo jak nieaktualizowanie ich treści. Świadczy o tym chociażby ilość klauzul wpisanych do rejestru, czy zbiór decyzji Prezesa UOKiK. Z pewnością ułatwieniem przy konstruowaniu umów z konsumentami będzie skorzystanie z pomocy prawnika lub gruntowna analiza katalogu postanowień umownych wskazanych w kodeksie cywilnym i rejestrze klauzul, w orzecznictwie sądów powszechnych oraz w decyzjach Prezesa UOKiK. Równolegle konieczna jest znajomość przepisów regulujących działalność w danej branży. Przykładowo przy handlu elektronicznym nie należy zapominać o prawach konsumentów zawierających umowy na odległość (ustawa o prawach konsumenta), obowiązkach przedsiębiorcy wynikających z ustawy o świadczeniu usług drogą elektroniczną czy przepisach dotyczących ochrony danych osobowych.

  • Obowiązek informacyjny przy zbieraniu danych osobowych

    Obowiązek informacyjny przy zbieraniu danych osobowych

    obrazek przedstawiajacy pionkiRODO rozszerza listę informacji, jakie administrator musi przekazać osobie, której dane zbiera i przetwarza. Rozporządzenie mówi o tym, że informacje te powinny być przekazywane w formie zwięzłej, przejrzystej, zrozumiałej oraz łatwo dostępnej, jasnym i prostym językiem. Ponadto, administrator ma obowiązek „prowadzić wszelką komunikację” z osobą, której dane dotyczą. Należy przez to rozumieć udzielanie informacji w zakresie przetwarzania (na piśmie lub w inny sposób).

    Podstawowe informacje

    Administrator pozyskując dane od osoby, której dane dotyczą powinien podać następujące informacje:

    • swoją tożsamość i dane kontaktowe (ewentualnie gdy ma to zastosowanie  – tożsamość i dane kontaktowe swojego przedstawiciela),
    • dane inspektora ochrony danych osobowych (jeśli ma to zastosowanie, tzn. został powołany/przepisy wymagają jego powołania),
    • cel przetwarzania oraz podstawę przetwarzania danych,
    • jeśli przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub osobę trzecią, należy wskazać te interesy,
    • dotyczące odbiorców danych osobowych lub kategoriach odbiorców (dane osób/ podmiotów, którym dane będą udostępniane),
    • jeśli ma to zastosowanie, informacje o zamiarze przekazania danych do państwa trzeciego (do państwa poza UE)  lub organizacji międzynarodowej oraz stopniu ochrony danych osobowych (lub braku) stwierdzonym przez Komisję Europejską  wraz ze wzmianką o odpowiednich zabezpieczeniach i możliwości uzyskania kopii danych (ewentualnie miejscu ich udostępnienia).

    Dodatkowe informacje

    Poza informacjami wyliczonymi powyżej, administrator podczas pozyskiwania danych osobowych zobowiązany jest także do podania dodatkowych komunikatów, które mają służyć zapewnieniu rzetelności i przejrzystości przetwarzania. Będą to :

    • wskazanie okresu, przez który dane osobowe będą przechowywane lub kryteriów ustalania tego okresu (jeśli sprecyzowanie terminu nie jest możliwe);
    • informacje o prawie żądania od administratora dostępu do danych osobowych, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub prawie do wniesienia sprzeciwu wobec przetwarzania oraz prawie do przenoszenia danych,
    • informacje o prawie do cofnięcia zgody na przetwarzanie danych osobowych w dowolnym momencie,
    • informacje o prawie wniesienia skargi do organu nadzorczego,
    • informacje o tym, czy podanie danych jest wymogiem ustawowym/umownym/warunkiem zawarcia umowy oraz czy osoba, której dane dotyczą jest zobowiązana do ich podania i jakie są konsekwencje ich nie podania,
    • informacje o zautomatyzowanym podejmowaniu decyzji i zasadach ich podejmowania, w tym o profilowaniu.

    * RODO zastrzega również, że jeśli administrator planuje dalej przetwarzać dane osobowe w celu innym niż ten, który wskazano pozyskując dane jest zobowiązany poinformować o tym osobę, której dane dotyczą i udzielić jej wszelkich informacji, o których była mowa powyżej.

    Forma i język

    Obowiązek informacyjny można spełnić na piśmie lub w inny sposób, w tym w stosownych przypadkach – elektronicznie. Administrator jest zobowiązany przekazać ww. informacje w sposób zwięzły, przejrzysty, w zrozumiałej i łatwo dostępnej formie oraz jasnym i prostym językiem. Szczególne znaczenie ma to w przypadku, gdy komunikat kierowany jest do dziecka.

    Niedopełnienie obowiązków informacyjnych względem osoby, której dane przetwarzamy może zostać uznane za naruszenie ochrony danych osobowych. W konsekwencji może skutkować to nałożeniem kary lub odpowiedzialnością cywilnoprawną administratora.

  • Nowa definicja danych wrażliwych

    Nowa definicja danych wrażliwych

    kolorowe kredkiRODO zmienia dotychczasową definicję danych wrażliwych (sensytywnych). Jaka jest różnica? Czy PESEL, wzrost i waga to dane wrażliwe? Co się zmieni w legalności przetwarzania tych danych po 25 maja 2018 r.?

    Dane wrażliwe przed i po zmianie

    Przypomnę, że ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych rozróżniała dwie kategorie danych osobowych: zwykłe (tj. imię, nazwisko, adres zamieszkania, wzrost, dochód) i szczególnie chronione (wrażliwe). W kręgu danych wrażliwych znalazły się: dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, jak również dane o stanie zdrowia, kodzie genetycznym, nałogach lub życiu seksualnym oraz dane dotyczące skazań, orzeczeń o ukaraniu i mandatów karnych oraz innych orzeczeń wydanych w postępowaniu sądowym lub administracyjnym.

    Na gruncie nowych regulacji mamy do czynienia z danymi zwykłymi oraz dwiema kategoriami: danymi osobowymi szczególnych kategorii oraz danymi dotyczących wyroków skazujących i naruszeń prawa, które wyróżnia odrębny charakter przetwarzania.

    Co ważne w kontekście omawianego tematu, z definicji danych wrażliwych wyłączono dane dotyczące skazań, orzeczeń itd. Jednocześnie poszerzono jej zakres, i teraz do danych osobowych szczególnych kategorii zaliczamy następujące dane:

    • ujawniające pochodzenie rasowe lub etniczne,
    • ujawniające poglądy polityczne,
    • ujawniające przekonania religijne lub światopoglądowe,
    • ujawniające przynależność do związków zawodowych,
    • genetyczne, dane biometryczne w celu jednoznacznego zidentyfikowania osoby fizycznej,
    • dotyczące zdrowia lub seksualności i orientacji seksualnej tej osoby.

    Dane biometryczne

    Nowością w tym katalogu są dane biometryczne. Należy przez nie rozumieć dane osobowe, które wynikają ze specjalnego przetwarzania technicznego i dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej oraz umożliwiają lub potwierdzają jednoznaczną identyfikację tej osoby. Przykładem takich danych będzie wizerunek twarzy, układ linii papilarnych czy obraz siatkówki oka.

    Dane genetyczne

    Rozporządzenie na nowo zdefiniowało również dane genetyczne. W dotychczasowej ustawie krajowej była mowa jedynie o kodzie genetycznym. Tymczasem RODO wskazuje, iż są to dane osobowe dotyczące odziedziczonych lub nabytych cech genetycznych osoby fizycznej, które ujawniają niepowtarzalne informacje o fizjologii lub zdrowiu tej osoby i które wynikają w szczególności z analizy próbki biologicznej pochodzącej od tej osoby. Przykładem, choć kontrowersyjnym i spornym (z uwagi na brak szczegółowych regulacji), będą dane genetyczne płodu, które stanowią o cechach genetycznych nienarodzonego dziecka a nie jego matki.

    Dane dotyczące zdrowia

    Wprowadzono również pojęcie danych dotyczących zdrowia, które oznaczają dane osobowe o zdrowiu fizycznym lub psychicznym osoby fizycznej – w tym o korzystaniu z usług opieki zdrowotnej – ujawniające informacje o stanie jej zdrowia.

    Zakaz przetwarzania „danych wrażliwych” i wyjątki

    Przetwarzanie zwykłych danych osobowych jest legalne wówczas, gdy dysponujemy odpowiednią do tego podstawą. Przetwarzanie danych szczególnych kategorii jest co do zasady zabronione. Prawodawca wskazał jednak pewne wyjątki, w których zakaz ten będzie wyłączony. I tak ma to miejsce w przypadku spełnienia jednej z poniższych przesłanek:

    1. ZGODA

    Osoba, której dane dotyczą, wyraziła wyraźną zgodę na przetwarzanie tych danych w jednym lub kilku konkretnych celach. Zgoda nie będzie miała znaczenia, gdy prawo UE lub krajowe uniemożliwia uchylenie się od generalnego zakazu.

    2. WYPEŁNIENIE OBOWIĄZKÓW I SKORZYSTANIE Z PRAW

    Przetwarzanie jest niezbędne do wypełnienia obowiązków i skorzystania ze szczególnych praw przez administratora lub osobę, której dane dotyczą w dziedzinie prawa pracy, zabezpieczenia społecznego i ochrony socjalnej. Warunkiem jest, że przetwarzanie to jest dozwolone prawem (prawem UE lub prawem państwa członkowskiego) lub porozumieniem zbiorowym na mocy prawa, przewidującymi odpowiednie zabezpieczenia praw podstawowych i interesów osoby, której dane dotyczą.

    3. OCHRONA ŻYWOTNYCH INTERESÓW

    Przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby. Przy czym osoba, której dane dotyczą, jest fizycznie lub prawnie niezdolna do udzielenia zgody. Przez żywotne interesy należy rozumieć takie, które są bardzo ważne dla życia danej osoby i zasługują na przyznanie im pierwszeństwa przed obowiązkiem zachowania danych osobowych w poufności.

    4. DZIAŁALNOŚĆ ORGANIZACJI POZARZĄDOWYCH

    Przetwarzania dokonuje się w ramach uprawnionej działalności prowadzonej z zachowaniem odpowiednich zabezpieczeń przez fundację, stowarzyszenie lub inny niezarobkowy podmiot o celach politycznych, światopoglądowych, religijnych lub związkowych. Warunkiem jest, że przetwarzanie dotyczy wyłącznie członków lub byłych członków tego podmiotu lub osób utrzymujących z nim stałe kontakty w związku z jego celami oraz że dane nie są ujawniane na zewnątrz bez zgody osób, których dane dotyczą.

    5. UPUBLICZNIENIE DANYCH

    Przetwarzanie dotyczy danych osobowych w sposób oczywisty upublicznionych przez osobę, której dane dotyczą.

    6. DOCHODZENIE ROSZCZEŃ

    Przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń lub w ramach sprawowania wymiaru sprawiedliwości przez sądy.

    7. WAŻNY INTERES PUBLICZNY

    Przetwarzanie jest niezbędne ze względów związanych z ważnym interesem publicznym (na podstawie prawa UE lub prawa krajowego), które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie i konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą.

    8. CELE ZDROWOTNE

    Przetwarzanie jest niezbędne do celów profilaktyki zdrowotnej lub medycyny pracy, do oceny zdolności pracownika do pracy, diagnozy medycznej, zapewnienia opieki zdrowotnej lub zabezpieczenia społecznego, leczenia lub zarządzania systemami i usługami opieki zdrowotnej lub zabezpieczenia społecznego. Przetwarzanie odbywa się na podstawie prawa UE lub prawa państwa członkowskiego albo zgodnie z umową z pracownikiem służby zdrowia, przy jednoczesnym zastrzeżeniu warunków i gwarancji zachowania tajemnicy zawodowej na mocy odrębnych przepisów.

    9. INTERES PUBLICZNY W DZIEDZINIE ZDROWIA PUBLICZNEGO

    Przetwarzanie jest niezbędne ze względów związanych z interesem publicznym w dziedzinie zdrowia publicznego. Takich jak: ochrona przed poważnymi transgranicznymi zagrożeniami zdrowotnymi lub zapewnienie wysokich standardów jakości i bezpieczeństwa opieki zdrowotnej oraz produktów leczniczych lub wyrobów medycznych. Odbywa się na podstawie prawa UE lub prawa państwa członkowskiego, które przewidują odpowiednie, konkretne środki ochrony praw i wolności osób, których dane dotyczą, w szczególności tajemnicę zawodową.

    10. INTERES PUBLICZNY- CELE ARCHIWALNE I BADANIA NAUKOWE, STATYSTYCZNE, HISTORYCZNE

    Przetwarzanie jest niezbędne do celów archiwalnych w interesie publicznym lub do celów badań naukowych lub historycznych, lub statystycznych. Jednocześnie podlega warunkom oraz gwarancjom ustanowionym w prawie UE lub prawie państwa członkowskiego, które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie, konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą.

    Dane dotyczące wyroków skazujących i naruszeń prawa

    Przetwarzanie tych danych wolno dokonywać wyłącznie pod nadzorem władz publicznych lub jeśli przetwarzanie to jest dozwolone prawem UE lub krajowym przewidującym odpowiednie zabezpieczenia praw i wolności osób, których dane dotyczą. Jednocześnie wszystkie kompletne rejestry wyroków skazujących są prowadzone wyłącznie pod nadzorem władz publicznych.

    Podsumowanie

    Przetwarzanie danych osobowych dotyczy zarówno podmiotów publicznych, jak i prywatnych. Czyli organów państwowych i ich jednostek organizacyjnych, jak również podmiotów niepublicznych realizujących zadania publiczne (np. prywatne podmioty lecznicze, prywatne szkoły i przedszkola, fundacje, stowarzyszenia), osób fizycznych i prawnych oraz jednostek organizacyjnych niebędących osobami prawnymi (np. wspólnoty mieszkaniowe). Przetwarzając dane osobowe po wejściu RODO upewnij się, czy dysponujesz odpowiednią przesłanką legalności (podstawą) w odniesieniu do każdego ze zbiorów danych. W przypadku danych wrażliwych, zwanych w rozporządzeniu danymi szczególnych kategorii, prawo wskazuje konkretne wyjątkowe sytuacje ich przetwarzania. Wyliczenie to nie odbiega znacząco od dotychczasowych regulacji. Dlatego też, jeśli dotychczas przetwarzałeś dane wrażliwe zgodnie z obowiązującym prawem nie musisz w tej kwestii obawiać się RODO.

  • Legalne przetwarzanie danych osobowych

    Legalne przetwarzanie danych osobowych

    przetwarzanie danychZbieranie, utrwalanie, przechowywanie czy wykorzystanie danych osób fizycznych stanowi należy rozumieć jako proces przetwarzania. Czy wiesz kiedy masz prawo wykonywać takie czynności? Czy przesyłając informację handlową swojemu klientowi dysponujesz odpowiednią zgodą? Wyjaśnię Ci, jakie warunki musisz spełnić by w pełni legalnie przetwarzać dane osobowe.

    Przetwarzanie danych osobowych

    Zgodnie z definicją zamieszczoną w RODO, dane osobowe to informacje o zidentyfikowanej lub możliwiej do zidentyfikowania osobie fizycznej. Możliwość identyfikacji wynika z takich informacji jak: imię, nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy. Na możliwość rozpoznania wpływają również inne czynniki, określające fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową i społeczną tożsamość osoby fizycznej.

    Przetwarzaniem zaś jest operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany. Należy przez to rozumieć zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

    Podstawa przetwarzania danych

    Przetwarzanie danych osobowych jest zgodne z prawem tylko wtedy, gdy istnieje do tego odpowiednia podstawa. Jest to równoznaczne ze spełnieniem co najmniej 1 z następujacych warunków (art.6 RODO):

    • osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów (administrator danych powinien wykazać, że taka zgodą dysponuje),
    • przetwarzanie jest niezbędne do wykonania umowy (przy czym jej stroną jest osoba, której dane dotyczą) lub podjęcia działań związanych z zamiarem zawarcia umowy na żądanie osoby, której dane dotyczą,
    • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze (podstawa przetwarzania musi być określona w prawie unijnym lub krajowym, np. obowiązki finansowe przedsiębiorcy),
    • przetwarzanie jest niezbędne do tzw. ochrony żywotnych interesów osoby, której dane dotyczą lub innej osoby fizycznej (gdy przetwarzanie ma istotne znaczenie dla życia osoby, której dotyczą, np. monitorowanie danych dotyczących epidemii i ich rozprzestrzeniania się),
    • przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi (podstawa przetwarzania musi być określona w prawie unijnym lub krajowym),
    • przetwarzanie jest niezbędne do wykonywania prawnie uzasadnionych interesów administratora lub osobę trzecią (np. do zapobiegania oszustwom, przesyłanie danych w ramach grupy przedsiębiorstw do wewnętrznych celów administracyjnych czy przetwarzanie danych dla celów marketingu bezpośredniego) z wyjątkiem sytuacji, gdy nadrzędnymi względem interesów administratora są interesy albo podstawowe prawa i wolności osoby, której dane dotyczą, a w szczególności gdy ta osoba jest dzieckiem.

    Zgoda

    Zgoda umożliwia legalne przetwarzanie danych osobowych, tak samo jak inne ww. przesłanki. Nie jest najważniejsza i nadrzędna.

    Oznacza to, że pozyskanie zgody nie jest konieczne (a wręcz stanowi złą praktykę) w sytuacji, gdy podstawę przetwarzania stanowi inny tytuł.

    Przykład: Zgody nie należy pozyskiwać w związku z przetwarzaniem danych pracownika w celach związanych z zatrudnieniem. Już sama istota stosunku pracy oraz treść przepisów z zakresu prawa pracy definiują, jakie dane pracodawca może pozyskiwać od pracownika i przetwarzać. Pozyskanie dodatkowej zgody byłoby bezcelowym dublowaniem przesłanki legalności. Podobnie będzie przy pozyskiwaniu zgody na przetwarzanie danych celem realizacji usługi. Już sama umowa stanowi podstawę przetwarzania danych w tym zakresie.

    Jeśli zgoda stanowi podstawę przetwarzania danych osobowych, musi być wyrażona jednoznacznie, dobrowolnie i świadomie. Może być udzielona na piśmie (w tym elektronicznie), jak również ustnie. Przy czym administrator danych musi mieć świadomość, że w pewnych okolicznościach (np. na żądanie osoby, które dane dotyczą lub organu nadzorczego) będzie musiał udowodnić odebranie takiej zgody. I choć prawo tego nie wymaga, warto dysponować zgodą na piśmie lub w innej formie, umożliwiającej jej udokumentowanie.

    Wzór zgody

    Przygotowany przez administratora wzór oświadczenia o wyrażeniu zgody musi mieć zrozumiałą i łatwo dostępną formę. Powinien być sformułowany jasnym i prostym językiem. Nie powinien zawierać nieuczciwych warunków. Niezbędne jest również wskazanie tożsamości administratora oraz celu przetwarzania danych osobowych. Jeśli przetwarzanie danych ma służyć kilku celom – potrzebna jest zgoda na wszystkie cele.

    Zgody nie uważa się za dobrowolną, jeśli:

    • nie można jej wyrazić osobno w odniesieniu do każdej z czynności przetwarzania danych (łączenie w jednym formularzu zgód na wszystkie cele, np: zgody na cele marketingu własnych produktów i usług wraz ze zgodą na używanie telekomunikacyjnych urządzeń końcowych w celu prowadzenia marketingu bezpośredniego oraz zgodą na otrzymywanie informacji handlowej drogą elektroniczną);
    • wynika z milczenia lub niepodjęcia określonego działania (równoznaczne jest to z brakiem zgody);
    • na stronie internetowej domyślnie zaznaczono okienka zgód.

    Zgoda może polegać na zaznaczeniu okienka wyboru podczas przeglądania strony internetowej. Ewentualnie, na wyborze ustawień technicznych przy korzystaniu z usług społeczeństwa informacyjnego. Może również wyrażać się innym oświadczeniem lub zachowaniem, które jasno wskazuje, że osoba, której dane dotyczą zaakceptowała proponowane przez administratora przetwarzanie jej danych osobowych.

    Podsumowanie

    Żeby legalnie przetwarzać dane osobowe, administrator musi mieć do tego konkretną podstawę. RODO formułuje zamknięty katalog przesłanek w art. 6. Zgoda może, ale nie musi być niezbędna do procesu przetwarzania danych, aby odbywał się on z godnie z prawem.

  • O co chodzi z RODO?

    O co chodzi z RODO?

    koloryTemat RODO w ostatnim czasie budzi sporo gorących dyskusji, siejąc strach i przerażenie wśród przedsiębiorców. Wrze zarówno w startup-owych kuluarach, jak i na językach prawników! Obawy mają lekarze, księgowi, jak i sprzedawcy internetowi. O co chodzi?

    RODO czyli rozporządzenie unijne

    W dniu 25 maja 2016 r. weszło w życie rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych. Rozporządzenie będzie bezpośrednio stosowane od 25 maja 2018 r. Do tego czasu państwa członkowskie mają obowiązek zapewnić jego skuteczne stosowanie poprzez przyjęcie właściwych przepisów wewnętrznych. Aktualnie trwają prace nad odpowiednią ustawą. Zastąpi ona obowiązującą obecnie ustawę z dnia 29 sierpnia 1997 r. o ochronie danych osobowych. Nowe krajowe prawo nie będzie jednak „przepisywało i porządkowało” wszystkich zagadnień z rozporządzenia unijnego. W ustawie znajdą się te przepisy, których konieczność uregulowania na poziomie krajowym wskazał prawodawca unijny oraz przepisy, które dotyczą materii pozostawionych w rozporządzeniu do swobodnej regulacji państw członkowskich. Większość nowych uprawnień z zakresu ochrony danych wprowadzą zmiany naniesione w przepisach szczególnych.

    Dodam, że unijne rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich. Inaczej mówiąc, nie wymaga żadnej procedury wdrożenia do prawa krajowego (tzw. implementacji) lub ogłoszenia w krajowym dzienniku urzędowym. A bezpośredni skutek przejawia się możliwością wykorzystywania jego przepisów przez każdą osobę fizyczną i prawną w postępowaniu przed organami w swoim kraju.

    RODO jest odpowiedzią na szybki postęp technologiczny i globalizację, które przyniosły nowe wyzwania w dziedzinie ochrony danych osobowych. Celem jest zapewnienie wysokiego i spójnego stopnia ochrony osób fizycznych oraz usunięcie przeszkód w przepływie danych osobowych w Unii.

    Kogo dotyczy RODO?

    Ochrona danych, o której mowa w rozporządzeniu, dotyczy ochrony osób fizycznych w związku z przetwarzaniem ich danych osobowych. Oznacza to, że podmioty przetwarzające dane osób fizycznych od 25 maja 2018 r. mają obowiązek dostosowania zapewnianej przez siebie ochrony danych do ujednoliconych wymogów unijnych.

    RODO wprowadza pojęcie „administratora” oraz „podmiotu przetwarzającego”. Nakłada na nich szereg obowiązków w zakresie ochrony danych osobowych (omówię je w kolejnych wpisach). I tak przez „administratora” należy rozumieć osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. Natomiast „podmiotem przetwarzającym” jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora. Administratorem lub podmiotem przetwarzającym może być zarówno duży korporacyjny przedsiębiorca, jak również prowadzący jednoosobową działalność gospodarczą, jeśli przetwarzają dane osobowe.

    Ograniczenie stosowania

    Zgodnie z propozycją Ministerstwa Cyfryzacji uzgodnioną z Ministerstwem Przedsiębiorczości i Technologii (oświadczenie z dnia 23.01.2018 r.) MŚP – czyli firmy zatrudniające mniej niż 250 osób, nieprzetwarzające danych wrażliwych oraz nieudostępniające danych innym podmiotom – mają być wyłączone ze stosowania art. 13 ust. 2. Nie oznacza to jednak, że mikro, małe i średnie przedsiębiorstwa będą zwolnione z obowiązku stosowania wymogów RODO!!! Najprawdopodobniej zostaną zwolnione z pewnych dodatkowych obowiązków informacyjnych wynikających z rozporządzenia. RODO bowiem umożliwia, w pewnych konkretnych sytuacjach, zastosowanie przez państwa członkowskie wyłączeń lub własnych regulacji.

    Przykład: MŚP nie będą musiały informować swoich klientów o prawie do żądania dostępu do danych osobowych, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub o prawie do wniesienia sprzeciwu wobec przetwarzania. Nadal jednak będą zobowiązane do poinformowania osób, których dane będą przetwarzane (na etapie ich gromadzenia) o swoich danych, celu i podstawie prawnej przetwarzania danych oraz danych kontaktowych inspektora ochrony danych (o ile takiego posiada). Względem MŚP nie wyłączono również obowiązku poinformowania o naruszeniu Prezesa Urzędu Ochrony Danych Osobowych. Wiąże się to z istnieniem odpowiedzialności za naruszenie prawa.

    Kogo nie dotyczy RODO?

    RODO nie będzie miało zastosowania w następujących przypadkach:

    • przetwarzanie danych firmowych (danych przedsiębiorstw tj. nazwa czy dane kontaktowe),
    • danych przetwarzanych w związku z działalnością dotyczącą bezpieczeństwa narodowego,
    • przetwarzania danych osobowych przez osobę fizyczną w ramach działalności czysto osobistej lub domowej, która pozostaje bez związku z działalnością zawodową lub handlową (np. korespondencja i przechowywanie adresów, podtrzymywanie więzi społecznych); przy czym rozporządzenie będzie już miało zastosowanie w odniesieniu do podmiotów udostępniających osobom fizycznym środki przetwarzania danych osobowych dla takiej działalności,
    • przetwarzanie danych przez organy w ramach zapobiegania przestępczości, prowadzenia działań przygotowawczych, wykrywania lub ścigania czynów zabronionych lub wykonywania kar – przepływ takich danych uregulowany jest innym aktem prawnym,
    • przetwarzania anonimowych informacji (w tym przetwarzania do celów statystycznych lub naukowych),
    • przetwarzania danych osób zmarłych, przy czym państwo członkowskie w tym zakresie może przyjąć odrębne regulacje,
    • przetwarzanie danych w ramach działalności nieobjętej prawem Unii.

    System ochrony danych

    Rozporządzenie nie wskazuje konkretnych wytycznych i rozwiązań wymaganych dla ochrony danych osobowych (brak wzorów i szablonów). Prawodawca unijny, mając na uwadze szybki postęp technologiczny oraz różnorodność branż uznał, iż ochrona osób fizycznych powinna być neutralna pod względem technicznym i nie powinna zależeć od stosowanych technik.

    W związku z powyższym, każdy przedsiębiorca przetwarzający dane osób fizycznych w celu zapewnienia właściwej ochrony musi indywidualnie dopracować konkretne metody zabezpieczania i przetwarzania danych. Powinny one odpowiadać charakterowi działalności. Oznacza to, że przedsiębiorca musi najpierw dokonać analizy danych, którymi dysponuje. Następnie powinien ocenić ryzyko związane z ich przetwarzaniem.  Po czym dobrać adekwatne środki ochronne minimalizujące to ryzyko. Ostatecznie zaś powinien być w stanie wykazać, że podejmowane przez niego czynności przetwarzania danych są zgodne z rozporządzeniem oraz skuteczne.

    Co zmienia RODO?

    Poniżej przedstawiam wybrane zmiany wynikające z rozporządzenia:

    • rozbudowanie obowiązków informacyjnych względem osób fizycznych, których dane będą przetwarzane,
    • bezpośrednia odpowiedzialność przetwarzającego dane,
    • obowiązek rejestrowania czynności przetwarzania danych (wewnętrzne rejestry),
    • zniesienie obowiązku rejestracji zbiorów w GIODO,
    • nadanie nowych uprawnień osobom, których dane są przetwarzane, w tym: „prawo do bycia zapomnianym”, wzmocnienie prawa do wglądu i poprawiania swoich danych, prawo przenoszenia danych,
    • ograniczenie profilowania – obowiązek uzyskania zgody na profilowanie przed rozpoczęciem gromadzenia danych,
    • obowiązek zgłaszania poważnych naruszeń ochrony danych (72h),
    • możliwość nałożenia wysokich kar pieniężnych za naruszenie bezpieczeństwa danych (maksymalnie 20 mln euro albo do 4 proc. obrotu),
    • zmiana statusu i roli ABI (administratora bezpieczeństwa informacji) poprzez wyznaczenie Inspektora Ochrony Danych Osobowych (IOD)  – w niektórych przypadkach wyznaczenie IOD będzie obowiązkiem,
    • szczególna ochrona dzieci (zgoda opiekuna/rodzica),
    • rozszerzenie definicji danych wrażliwych,
    • nowy wymiar współpracy administratora danych z podmiotem przetwarzającym,
    • wprowadzenie koncepcji „privacy by design” poprzez poszanowanie prywatności już na etapie projektowania,
    • nowe rozwiązania w ochronie danych dla grup kapitałowych.

    Źródła

    Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.

    Projekt ustawy o ochronie danych osobowych