Tag: dane wrażliwe

  • Dane biometryczne – kiedy pracodawca może je przetwarzać?

    Dane biometryczne – kiedy pracodawca może je przetwarzać?

    W dobie rozwoju nowych technologii weryfikacja osoby lub użytkownika przy pomocy tokenów, PIN-ów, kodów i kluczy stała się przeżytkiem. Pracownicy zapominali haseł, gubili klucze i stwarzali zagrożenie udostępnienia poufnych informacji osobom nieuprawnionym. Dlatego sporą popularność zyskały (i nadal zyskują) nowoczesne metody identyfikacji i weryfikacji, które wykorzystują techniki biometryczne. Te zaś wiążą się z przetwarzaniem informacji wymagających szczególnej ochrony (tzw. dane wrażliwe). Przetwarzanie tego typu danych bywa dla pracodawców kłopotliwe, bo zasadniczo jest przez prawo zakazane i może mieć miejsce tylko w wyjątkowych przypadkach.

    W praktyce problematycznym okazuje się już samo ustalenie, czy w ogóle mamy do czynienia z danymi biometrycznymi. A jeśli tak, to kiedy ich wykorzystywanie jest możliwe. Takie dylematy mają zarówno pracodawcy, jak i twórcy systemów oraz aplikacji służących weryfikacji osób (użytkowników). Jak zmierzyć się z tym problemem? Na dobry początek warto zastanowić się, czy w ogóle mamy do czynienia z danymi biometrycznymi. A jeśli tak, to kiedy prawo umożliwia ich wykorzystywanie.

    Czym jest biometria?

    Biometria to nauka, która zajmuje się badaniem zmienności organizmów. Jest też techniką dokonywania pomiarów istot żywych. Stosuje się ją często do automatycznego rozpoznawania ludzi na podstawie ich indywidualnych cech fizycznych czy behawioralnych.

    Wśród przykładowych sposobów wykorzystania technik biometrycznych znajdziemy:

    • zastosowanie czytników linii papilarnych,
    • systemy rozpoznawania tęczówki oka (rejestrujące obraz tęczówki),
    • badania dna oka (siatkówki),
    • analizy kształtu ucha lub kształtu i rozmieszczenia zębów,
    • badania rozkładu temperatur na twarzy,
    • badania DNA,
    • systemy rozpoznawania zapachu ciała,
    • systemy rozpoznawania głosu,
    • techniki weryfikacji podpisów odręcznych,
    • analizę tembru głosu,
    • dynamikę posługiwania się klawiaturą,
    • geometrię ruchu kursorem myszy,
    • systemy rozpoznające emocje.

    Co to są dane biometryczne?

    W myśl definicji z Rodo:

    „Dane biometryczne” oznaczają dane osobowe, które wynikają ze specjalnego przetwarzania technicznego, dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej oraz umożliwiają lub potwierdzają jednoznaczną identyfikację tej osoby, takie jak wizerunek twarzy lub dane daktyloskopijne.

    Z danymi biometrycznymi będziemy mieć do czynienia, jeśli wszystkie elementy definicji będą spełnione. I tak na przykład wizerunek osoby fizycznej (utrwalony w postaci fotografii czy nagrania) w wielu przypadkach nie będzie daną biometryczną. Dopiero jego specjalne przetworzenie techniczne, umożliwiające lub potwierdzające jednoznaczną identyfikację danej osoby decyduje o zakwalifikowaniu tego typu informacji do danych biometrycznych.

    Przepisy nie mówią o tym, w jaki sposób powinien odbywać się proces identyfikacji. Nie ma znaczenia czy ustalenie tożsamości będzie polegało na porównaniu”próbki”(czyli zebranych za pomocą techniki biometrycznej informacji) z bazą zgromadzonych danych różnych osób, czy też z danymi, które dotyczą jednej, konkretnej osoby. Istotne jest to, aby system umożliwiał lub potwierdzał jednoznaczną identyfikację osoby fizycznej.

    Kiedy pracodawca może przetwarzać dane biometryczne ?

    Rodo kataloguje dane biometryczne w ramach zbioru danych szczególnych kategorii. Oznacza to, że informacje te mają charakter sensytywny i wymagają szczególnej ochrony. Ich przetwarzanie jest zakazane, ale może mieć miejsce w wyjątkowych sytuacjach wskazanych w obowiązujących przepisach prawa.

    Z perspektywy relacji pracownik-pracodawca dopuszczalność przetwarzania danych biometrycznych istnieje w następujących dwóch sytuacjach (podstawa prawna: art 21[1b] Kodeksu pracy):

    1. Osoba ubiegająca się o zatrudnienie lub pracownik wyraził zgodę na przetwarzanie jego danych biometrycznych, ale wyłącznie w przypadku, gdy przekazanie tych danych następuje z inicjatywy osoby ubiegającej się o zatrudnienie lub pracownika;

    2. Podanie takich danych jest niezbędne ze względu na kontrolę dostępu do szczególnie ważnych informacji, których ujawnienie może narazić pracodawcę na szkodę, lub dostępu do pomieszczeń wymagających szczególnej ochrony.

    Ponadto, do przetwarzania danych osobowych biometrycznych mogą być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie wydane przez pracodawcę. Takie osoby zobowiązane są do zachowania pozyskanych informacji w tajemnicy.

    Mamy zatem do czynienia z dwiema sytuacjami, które uprawniają pracodawcę do legalnego przetwarzania danych biometrycznych. Pierwszą z nich jest zgoda, która powinna mieć charakter dobrowolny, jednoznaczny, świadomy i uprzedni. Drugą jest niezbędność przetwarzania z uwagi na kontrolę dostępu do szczególnie ważnych informacji oraz pomieszczeń.

    Udzielenie zgody powinno wynikać z inicjatywy pracownika (odmienna regulacja niż przy danych zwykłych). Pracodawca nie powinien więc „karać pracownika” za to, że ten nie zgodził się na przetwarzanie danych biometrycznych. Np.: nie chce zamienić karty magnetycznej na rejestrację czasu pracy przy użyciu odcisku palca lub systemu rejestrującego obraz jego tęczówki oka.

    Jakie negatywne konsekwencje niesie niezgodne z prawem przetwarzanie danych biometrycznych?

    Nielegalne przetwarzanie danych biometrycznych pracownika może skutkować zarówno naruszeniem przepisów o ochronie danych osobowych, jak i przepisów z zakresu prawa pracy. A co za tym idzie może zakończyć się nałożeniem pieniężnej kary administracyjnej przez Prezesa UODO i grozić postępowaniem cywilnym lub karnym. Co więcej, pracownik, który uzna, że jego inwigilacja i kontrola idzie za daleko oraz przekracza granice udzielonych zgód może także złożyć skargę do Państwowej Inspekcji Pracy i wystąpić do sądu pracy.

    Podsumowanie

    Zastosowanie w środowisku pracy nowych technologii może wiązać się z przetwarzaniem danych osobowych, w tym danych biometrycznych. Sprzyja temu popularność systemów rejestrujących czas pracy i analizujących wydajność pracy, które mają zwiększyć zyski firm. Część pracodawców sięga nawet po narzędzia, za pomocą których monitoring wykracza poza granice obowiązków służbowych…

    Projektowaniu i wdrażaniu tego typu rozwiązań każdorazowo powinna towarzyszyć analiza pod kątem zgodności z obowiązującymi regulacjami. W tym również z zasadami Rodo, wśród których znajdziemy m.in. : legalność, minimalizację, spełnienie obowiazków informacyjnych, ograniczenie przetwarzania. I nie chodzi tu wyłącznie o zgodność z paragrafem. Przede wszystkim istotne jest ozachowanie balansu pomiędzy korzyściami płynącymi dla pracodawcy, a dobrami osobistymi pracownika. Każdorazowo nie należy zapominać, że za danymi osobowymi zawsze stoi człowiek. A prawo, w tym Rodo, mają służyć ochronie jednego najważniejszych dóbr – prawa do prywatności.

    Źródła:

    RODO

    Kodeks pracy (w tym nowelizacje z 2019 r.)

  • Rodo w sektorze medycznym – kodeks postępowania

    Rodo w sektorze medycznym – kodeks postępowania

    W dniu 13 listopada 2018 r.  do Prezesa Urzędu Ochrony Danych Osobowych wpłynął wniosek dotyczący przyjęcia projektu kodeksu postępowania dla sektora ochrony zdrowia. Branża medyczna z niecierpliwością czekała na finał prac związanych z jego opracowywaniem. Kodeks miał powstać już w maju 2018 r. Wielu medyków liczyło, że pomoże im wdrożyć Rodo. Niestety, mimo wstępnych deklaracji, liczne uwagi i  kwestie sporne wydłużyły czas opracowywania dokumentu.

    Po co kodeks?

    Kodeks branżowy ma ułatwić interpretację Rodo, wyjaśnić zagadnienia sporne i doprecyzować tzw. klauzule abstrakcyjne. Stanowi zbiór zasad pozostających w zgodzie zarówno z unijnym rozporządzeniem, jaki i regulacjami krajowymi. Przestrzeganie zawartych w nim reguł ma zapewnić adekwatny poziom ochrony danych osób fizycznych.

    Dla wielu placówek dostosowanie się do Rodo nie było (lub nadal nie jest) łatwym zadaniem. Dlaczego? Przede wszystkim z powodu trudności w interpelacji przepisów. Rozporządzenie tworzy pewne ramy prawne, stawia wymagania, ale nie tworzy zamkniętego katalogu obowiązków, których wypełnienie zagwarantuje bezpieczeństwo danych. Problematyczne bywa również zestawienie Rodo z innymi aktami prawnymi. Na przykład z kodeksem pracy, ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta czy rozporządzeniem w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej. Trudnością dla medyków jest również wypełnianie obowiązków z Rodo przy równoległym zapewnieniu pacjentom właściwego poziomu ochrony ich życia i zdrowia.

    W związku z powyższym, powstało wiele mitów i nadinterpretacji. Zdejmowano z drzwi gabinetów tabliczki z nazwiskami lekarzy, nadawano pacjentom pseudonimy i odmawiano udzielania informacji o stanie zdrowia. Dochodziło i nadal dochodzi do absurdalnych sytuacji. Rodo bywa wykorzystywane jako „tarcza obronna” w realizacji uprawnień pacjentów, nadal niepotrzebnie lub na zapas pozyskuje się zgody na przetwarzanie ich danych. Podobne anomalie występują także po stronie pacjentów. Niektórzy domagają się udzielenia świadczenia zdrowotnego bez wykorzystywania danych osobowych lub odmawiają udziału w weryfikacji ich tożsamości.

    Kodeks postępowania jako zbiór wskazówek postępowania jest więc dokumentem jak najbardziej pożądanym.

    Kto może stosować kodeks?

    W przedstawionym Prezesowi UODO projekcie jako kryterium odbiorców wskazano wszystkie podmioty wykonujące działalność leczniczą bez względu na formalno-prawną formę. Zatem stosować kodeks mogą zarówno szpitale i kliniki, jak również indywidualne praktyki i gabinety. W tym miejscu zaznaczę tylko, że wyłączeniem objęto tzw. podmioty z branży lifestyle, fitness i dietetycznej (nawet jeśli przetwarzają dane o stanie zdrowia).

    Co znajduje się w kodeksie?

    W projekcie kodeksu znajdziemy między innymi:

    • podstawowe zasady przetwarzania danych pacjentów, w tym doprecyzowanie kiedy konieczne jest pozyskanie zgody pacjenta, a kiedy nie;
    • zdefiniowanie pojęcia administratora danych osobowych pacjentów;
    • określenie kto może mieć dostęp do danych pacjentów;
    • wyjaśnienie zasad udostępniania i powierzania danych osobowych pacjentów;
    • instrukcje dotyczące weryfikacji tożsamości pacjentów i wypełniania obowiązków informacyjnych;
    • zasady dotyczące realizacji praw pacjentów;
    • wskazówki dotyczące zapewnienia bezpieczeństwa danych osobowych.

    Ponadto, w treści przygotowanego dokumentu znajdziemy wiele cennych uwag dotyczących identyfikacji procesów przetwarzania czy przykładowych rozwiązań.

    Projekt kodeksu jest dostępny pod następującym adresem www: http://www.rodowzdrowiu.pl/

    Status przestrzegającego kodeks

    Pozyskanie statusu podmiotu przestrzegającego kodeks stanie się możliwe, gdy dokument zostanie zaakceptowany przez Prezesa UODO.  W tym celu niezbędne będzie poddanie się przez podmiot audytowi i uzyskanie pozytywnej oceny. Wiąże się to z koniecznością poniesienia opłaty, która ma być wykorzystywana w celu pokrycia kosztów administracyjnych oraz promowania kodeksu i przestrzegania ochrony danych. Przy czym opłata ta za rok nie może przekroczyć przeciętnego miesięcznego wynagrodzenia (wg GUS).

    Podsumowanie

    Projekt kodeksu branżowego może być pewnym „drogowskazem” dla branży medycznej jak stosować Rodo. Podmiotom, które przystąpią do jego stosowania może posłużyć jako element potwierdzający stosowanie zasad przestrzegania ochrony danych osobowych (zarówno względem pacjentów, jak i w przypadku ewentualnej kontroli UODO). Natomiast dla tych,  którzy nie zdecydują się na pozyskanie statusu podmiotu przestrzegającego kodeks z pewnością będzie źródłem cennych informacji i rekomendacji.

    Źródło

    http://www.rodowzdrowiu.pl/

  • Czy lekarz musi pobierać od pacjenta zgodę na przetwarzanie danych osobowych

    Czy lekarz musi pobierać od pacjenta zgodę na przetwarzanie danych osobowych

    gabinet lekarskiRODO, czyli unijne rozporządzenie dotyczące ochrony danych osobowych dotyczy każdego, kto przetwarza dane osób fizycznych. Wśród zobowiązanych do dostosowania się do nowych przepisów znajdą się również lekarze i lekarze dentyści. Ochrona danych z ich perspektywy ma bardzo istotne znaczenie! Chociażby dlatego, że w gabinetach i poradniach dochodzi do przetwarzana danych dotyczących zdrowia czy danych genetycznych, które są danymi szczególnych kategorii. Czy w związku z tym lekarz będzie zobowiązany do pobierania od pacjentów zgody, by zamieszczać w dokumentacji medycznej ich dane osobowe lub by kontaktować się z nim telefonicznie w celu przełożenia wizyty? Takie pytania kierują do mnie lekarze, którzy po wstępnych „szkoleniach z RODO” boją się nadchodzących zmian. Zastanawiają się również, jak skupić się na leczeniu i czynić użytek z nowych technologii, a jednocześnie nie narazić się na odpowiedzialność za niedopełnienie czynności formalno-prawnych. W poniższym artykule wyjaśnię kwestię zgody pacjenta na przetwarzanie jego danych w kontekście świadczonych usług medycznych.

    Działalność lecznicza

    Zacznijmy od definicji, którą znajdziemy w art. 3 ust. 1 ustawy o działalności leczniczej. Jej brzmienie jest następujące: „Działalność lecznicza polega na udzielaniu świadczeń zdrowotnych. Świadczenia te mogą być udzielane za pośrednictwem systemów teleinformatycznych lub systemów łączności. Działalność lecznicza może również polegać na promocji zdrowia lub na realizacji zadań dydaktycznych i badawczych w powiązaniu z udzielaniem świadczeń zdrowotnych i promocją zdrowia, w tym wdrażaniem nowych technologii medycznych oraz metod leczenia”.

    Dokumentacja medyczna

    Podmiot udzielający świadczeń zdrowotnych jest zobowiązany prowadzić, przechowywać i udostępniać dokumentację medyczną. O tym w jaki sposób ma to robić mówi ustawa o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawa o systemie informacji w ochronie zdrowia, jak również wydane na ich podstawie rozporządzenia. Co więcej, podmiot udzielający świadczeń zdrowotnych jest również zobowiązany zapewnić ochronę danych zawartych w tej dokumentacji.

    W tym miejscu zaznaczę, że kwestia tajemnicy lekarskiej oraz zasad udostępniania informacji o pacjencie została przeze mnie szczegółowo omówiona we wpisie o dostępie do dokumentacji medycznej.

    Jakie dane osobowe przetwarzają lekarze?

    Lekarze przetwarzając dane pacjentów mają do czynienia z danymi zwykłymi (np. imię i nazwisko, adres zamieszkania, nr PESEL, nr telefonu, adres e-mail) oraz danym szczególnych kategorii (dane o stanie zdrowia, seksualności, dane genetyczne). Ponadto, jeśli lekarz, w zakresie prowadzonej przez siebie działalności gospodarczej, zatrudnia personel medyczny lub nawiązuje współpracę z podmiotami świadczącymi na jego rzecz określone usługi, możemy mówić o przetwarzaniu danych z innego tytułu niż cele zdrowotne. Katalog danych przetwarzanych przez pomiot wykonujący działalność leczniczą zależy od indywidualnego charakteru działalności, zakresu i celu dokonywanych operacji.

    W niniejszym wpisie skupię się wyłącznie na danych pobieranych od pacjentów. Kwestie przetwarzania danych osobowych pracowników i innych podmiotów omówię w kolejnych wpisach.

    Przetwarzanie danych niewymagające zgody pacjenta

    Na początku podkreślę, że nie można mylić zgody na przetwarzanie danych osobowych ze zgodą na udzielanie świadczeń zdrowotnych. Są to dwa odrębne oświadczenia woli!

    Przepisy RODO wyłączają obowiązek pozyskiwania od pacjenta zgody na przetwarzanie danych osobowych dotyczących zdrowia w następujących sytuacjach:

    1. Przetwarzanie jest niezbędne dla celów profilaktyki zdrowotnej. Należy przez to rozumieć przetwarzanie związane z informowaniem pacjenta o możliwości udzielenia świadczenia, zaproszenie na badania przesiewowe lub wykonanie szczepień. Przy czym przetwarzanie w celu profilaktyki jest niezbędne tylko wtedy, jeżeli jest uzasadnione stanem zdrowia pacjenta, czynnikami ryzyka lub rokowaniami co do niego zawartymi w dokumentacji medycznej.
    2. Przetwarzanie jest niezbędne dla celów medycyny pracy, w tym oceny zdolności pracownika do pracy – takie przetwarzanie związane jest z procesem realizacji zadań służby medycyny pracy.  Bedą to: badania wstępne, okresowe i kontrolne pracowników oraz inne świadczenia zdrowotne wykonywane na podstawie pisemnej umowy zawartej przez pracodawcę z podstawową jednostką służby medycyny pracy.
    3. Przetwarzanie jest niezbędne w celu diagnozy medycznej i leczenia – czyli wiąże się z procesem udzielania świadczeń zdrowotnych (diagnostycznych i leczniczych). Obejmuje zatem prowadzenie dokumentacji medycznej.
    4. Przetwarzanie jest niezbędne dla zapewnienia opieki zdrowotnej oraz zarządzania systemami i usługami opieki zdrowotnej. Pod tym celem kryje się rejestracja pacjenta, przypomnienie o terminie realizacji świadczenia zdrowotnego czy odwołanie wizyty, które wiążą się z zapewnieniem ciągłości opieki zdrowotnej. Ponadto, będzie to również: zapewnienie jakości udzielania świadczeń i związane z nim badanie satysfakcji pacjentów, komunikacją po udzieleniu świadczenia w celu oceny samopoczucia pacjenta, jak również wykonywanie innych czynności pomocniczych przy udzielaniu świadczeń zdrowotnych.
    5. Przetwarzanie jest niezbędne dla zapewnienia zabezpieczenia społecznego oraz zarządzania systemami i usługami zabezpieczenia społecznego – czyli  wystawianie zaświadczeń lekarskich, wykonywanie zadań przez lekarzy orzeczników.

    Przetwarzanie danych w celach inne niż zdrowotne

    W niektórych sytuacjach mimo, że przetwarzanie nie wpisuje się ww. katalog zwolnień obowiązek pozyskania zgody również nie będzie miał zastosowania. Zgodnie z brzmieniem rozporządzenia nastąpi to w celach określonych w art. 6 ust. 1 lit. b) – f) lub art. 9 ust. 2 lit. c), f), g), i), j). Mianowicie, gdy przetwarzanie odbywa się na podstawie umowy lub w celu wypełnienia obowiązku prawnego. Jak również w celu wykonania zadania realizowanego w interesie publicznym, w związku ochroną żywotnych interesów lub gdy dotyczy danych w sposób oczywisty upublicznionych. Ponadto, pozyskanie zgody nie będzie miało zastosowania, jeśli przetwarzanie jest niezbędne dla celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora danych.

    Przetwarzanie danych wymagające zgody pacjenta

    Pozyskiwanie przez lekarzy zgody na przetwarzanie danych będzie miało miejsce w sytuacji, gdy nie istnieje inna podstawa prawna.

    Przykładem może być przetwarzanie danych osobowych pacjentów w celach marketingowych lub w związku z realizacją badań klinicznych lub naukowych. Podobna sytuacja dotyczy przetwarzania danych w związku ze zautomatyzowanym podejmowaniem decyzji w indywidualnych sprawach. Jak również w sytuacji przekazywania danych osobowych do państwa trzeciego.

    Za każdym razem przed pozyskaniem od pacjenta zgody, administrator danych powinien indywidualnie zbadać, czy zgodnie z  RODO nie posiada innej podstawy prawnej do przetwarzania danych.

    Podsumowanie

    Reasumując, w przypadku świadczenia usług medycznych zgoda nie stanowi podstawowego warunku legalności operacji na danych osobowych. Jest jedną z przesłanek legalności, ale nie jedyną. Przypominam, że katalog przesłanek legalności oraz wzór zgody opisałam tu. 

    Lekarze i lekarze dentyści, którzy wykonując swój zawód przetwarzają dane osobowe jako podstawę prawną zazwyczaj wskażą przepis rozporządzenia w związku z właściwym przepisem krajowym. Dopiero, gdy zastosowania nie znajdzie żadna z przesłanek należy rozważyć zasadność pozyskania zgody pacjenta. Warto poczynić ustalenia w tym zakresie, co pozwoli również prawidłowo wypełnić obowiązek informacyjny wynikający z Rodo.

    Źródła

  • Nowa definicja danych wrażliwych

    Nowa definicja danych wrażliwych

    kolorowe kredkiRODO zmienia dotychczasową definicję danych wrażliwych (sensytywnych). Jaka jest różnica? Czy PESEL, wzrost i waga to dane wrażliwe? Co się zmieni w legalności przetwarzania tych danych po 25 maja 2018 r.?

    Dane wrażliwe przed i po zmianie

    Przypomnę, że ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych rozróżniała dwie kategorie danych osobowych: zwykłe (tj. imię, nazwisko, adres zamieszkania, wzrost, dochód) i szczególnie chronione (wrażliwe). W kręgu danych wrażliwych znalazły się: dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, jak również dane o stanie zdrowia, kodzie genetycznym, nałogach lub życiu seksualnym oraz dane dotyczące skazań, orzeczeń o ukaraniu i mandatów karnych oraz innych orzeczeń wydanych w postępowaniu sądowym lub administracyjnym.

    Na gruncie nowych regulacji mamy do czynienia z danymi zwykłymi oraz dwiema kategoriami: danymi osobowymi szczególnych kategorii oraz danymi dotyczących wyroków skazujących i naruszeń prawa, które wyróżnia odrębny charakter przetwarzania.

    Co ważne w kontekście omawianego tematu, z definicji danych wrażliwych wyłączono dane dotyczące skazań, orzeczeń itd. Jednocześnie poszerzono jej zakres, i teraz do danych osobowych szczególnych kategorii zaliczamy następujące dane:

    • ujawniające pochodzenie rasowe lub etniczne,
    • ujawniające poglądy polityczne,
    • ujawniające przekonania religijne lub światopoglądowe,
    • ujawniające przynależność do związków zawodowych,
    • genetyczne, dane biometryczne w celu jednoznacznego zidentyfikowania osoby fizycznej,
    • dotyczące zdrowia lub seksualności i orientacji seksualnej tej osoby.

    Dane biometryczne

    Nowością w tym katalogu są dane biometryczne. Należy przez nie rozumieć dane osobowe, które wynikają ze specjalnego przetwarzania technicznego i dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej oraz umożliwiają lub potwierdzają jednoznaczną identyfikację tej osoby. Przykładem takich danych będzie wizerunek twarzy, układ linii papilarnych czy obraz siatkówki oka.

    Dane genetyczne

    Rozporządzenie na nowo zdefiniowało również dane genetyczne. W dotychczasowej ustawie krajowej była mowa jedynie o kodzie genetycznym. Tymczasem RODO wskazuje, iż są to dane osobowe dotyczące odziedziczonych lub nabytych cech genetycznych osoby fizycznej, które ujawniają niepowtarzalne informacje o fizjologii lub zdrowiu tej osoby i które wynikają w szczególności z analizy próbki biologicznej pochodzącej od tej osoby. Przykładem, choć kontrowersyjnym i spornym (z uwagi na brak szczegółowych regulacji), będą dane genetyczne płodu, które stanowią o cechach genetycznych nienarodzonego dziecka a nie jego matki.

    Dane dotyczące zdrowia

    Wprowadzono również pojęcie danych dotyczących zdrowia, które oznaczają dane osobowe o zdrowiu fizycznym lub psychicznym osoby fizycznej – w tym o korzystaniu z usług opieki zdrowotnej – ujawniające informacje o stanie jej zdrowia.

    Zakaz przetwarzania „danych wrażliwych” i wyjątki

    Przetwarzanie zwykłych danych osobowych jest legalne wówczas, gdy dysponujemy odpowiednią do tego podstawą. Przetwarzanie danych szczególnych kategorii jest co do zasady zabronione. Prawodawca wskazał jednak pewne wyjątki, w których zakaz ten będzie wyłączony. I tak ma to miejsce w przypadku spełnienia jednej z poniższych przesłanek:

    1. ZGODA

    Osoba, której dane dotyczą, wyraziła wyraźną zgodę na przetwarzanie tych danych w jednym lub kilku konkretnych celach. Zgoda nie będzie miała znaczenia, gdy prawo UE lub krajowe uniemożliwia uchylenie się od generalnego zakazu.

    2. WYPEŁNIENIE OBOWIĄZKÓW I SKORZYSTANIE Z PRAW

    Przetwarzanie jest niezbędne do wypełnienia obowiązków i skorzystania ze szczególnych praw przez administratora lub osobę, której dane dotyczą w dziedzinie prawa pracy, zabezpieczenia społecznego i ochrony socjalnej. Warunkiem jest, że przetwarzanie to jest dozwolone prawem (prawem UE lub prawem państwa członkowskiego) lub porozumieniem zbiorowym na mocy prawa, przewidującymi odpowiednie zabezpieczenia praw podstawowych i interesów osoby, której dane dotyczą.

    3. OCHRONA ŻYWOTNYCH INTERESÓW

    Przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby. Przy czym osoba, której dane dotyczą, jest fizycznie lub prawnie niezdolna do udzielenia zgody. Przez żywotne interesy należy rozumieć takie, które są bardzo ważne dla życia danej osoby i zasługują na przyznanie im pierwszeństwa przed obowiązkiem zachowania danych osobowych w poufności.

    4. DZIAŁALNOŚĆ ORGANIZACJI POZARZĄDOWYCH

    Przetwarzania dokonuje się w ramach uprawnionej działalności prowadzonej z zachowaniem odpowiednich zabezpieczeń przez fundację, stowarzyszenie lub inny niezarobkowy podmiot o celach politycznych, światopoglądowych, religijnych lub związkowych. Warunkiem jest, że przetwarzanie dotyczy wyłącznie członków lub byłych członków tego podmiotu lub osób utrzymujących z nim stałe kontakty w związku z jego celami oraz że dane nie są ujawniane na zewnątrz bez zgody osób, których dane dotyczą.

    5. UPUBLICZNIENIE DANYCH

    Przetwarzanie dotyczy danych osobowych w sposób oczywisty upublicznionych przez osobę, której dane dotyczą.

    6. DOCHODZENIE ROSZCZEŃ

    Przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń lub w ramach sprawowania wymiaru sprawiedliwości przez sądy.

    7. WAŻNY INTERES PUBLICZNY

    Przetwarzanie jest niezbędne ze względów związanych z ważnym interesem publicznym (na podstawie prawa UE lub prawa krajowego), które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie i konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą.

    8. CELE ZDROWOTNE

    Przetwarzanie jest niezbędne do celów profilaktyki zdrowotnej lub medycyny pracy, do oceny zdolności pracownika do pracy, diagnozy medycznej, zapewnienia opieki zdrowotnej lub zabezpieczenia społecznego, leczenia lub zarządzania systemami i usługami opieki zdrowotnej lub zabezpieczenia społecznego. Przetwarzanie odbywa się na podstawie prawa UE lub prawa państwa członkowskiego albo zgodnie z umową z pracownikiem służby zdrowia, przy jednoczesnym zastrzeżeniu warunków i gwarancji zachowania tajemnicy zawodowej na mocy odrębnych przepisów.

    9. INTERES PUBLICZNY W DZIEDZINIE ZDROWIA PUBLICZNEGO

    Przetwarzanie jest niezbędne ze względów związanych z interesem publicznym w dziedzinie zdrowia publicznego. Takich jak: ochrona przed poważnymi transgranicznymi zagrożeniami zdrowotnymi lub zapewnienie wysokich standardów jakości i bezpieczeństwa opieki zdrowotnej oraz produktów leczniczych lub wyrobów medycznych. Odbywa się na podstawie prawa UE lub prawa państwa członkowskiego, które przewidują odpowiednie, konkretne środki ochrony praw i wolności osób, których dane dotyczą, w szczególności tajemnicę zawodową.

    10. INTERES PUBLICZNY- CELE ARCHIWALNE I BADANIA NAUKOWE, STATYSTYCZNE, HISTORYCZNE

    Przetwarzanie jest niezbędne do celów archiwalnych w interesie publicznym lub do celów badań naukowych lub historycznych, lub statystycznych. Jednocześnie podlega warunkom oraz gwarancjom ustanowionym w prawie UE lub prawie państwa członkowskiego, które są proporcjonalne do wyznaczonego celu, nie naruszają istoty prawa do ochrony danych i przewidują odpowiednie, konkretne środki ochrony praw podstawowych i interesów osoby, której dane dotyczą.

    Dane dotyczące wyroków skazujących i naruszeń prawa

    Przetwarzanie tych danych wolno dokonywać wyłącznie pod nadzorem władz publicznych lub jeśli przetwarzanie to jest dozwolone prawem UE lub krajowym przewidującym odpowiednie zabezpieczenia praw i wolności osób, których dane dotyczą. Jednocześnie wszystkie kompletne rejestry wyroków skazujących są prowadzone wyłącznie pod nadzorem władz publicznych.

    Podsumowanie

    Przetwarzanie danych osobowych dotyczy zarówno podmiotów publicznych, jak i prywatnych. Czyli organów państwowych i ich jednostek organizacyjnych, jak również podmiotów niepublicznych realizujących zadania publiczne (np. prywatne podmioty lecznicze, prywatne szkoły i przedszkola, fundacje, stowarzyszenia), osób fizycznych i prawnych oraz jednostek organizacyjnych niebędących osobami prawnymi (np. wspólnoty mieszkaniowe). Przetwarzając dane osobowe po wejściu RODO upewnij się, czy dysponujesz odpowiednią przesłanką legalności (podstawą) w odniesieniu do każdego ze zbiorów danych. W przypadku danych wrażliwych, zwanych w rozporządzeniu danymi szczególnych kategorii, prawo wskazuje konkretne wyjątkowe sytuacje ich przetwarzania. Wyliczenie to nie odbiega znacząco od dotychczasowych regulacji. Dlatego też, jeśli dotychczas przetwarzałeś dane wrażliwe zgodnie z obowiązującym prawem nie musisz w tej kwestii obawiać się RODO.