Tag: RODO

  • Rekrutacja a RODO, czyli jak zamieszczać ogłoszenia i zbierać zgody

    Rekrutacja a RODO, czyli jak zamieszczać ogłoszenia i zbierać zgody

    Prowadzisz rekrutację? Jeśli tak, to najprawdopodobniej ogłoszenie o prowadzonym naborze zamieściłeś na swojej stronie internetowej, w mediach społecznościowych lub w innym serwisie internetowym. Zaczynają spływać aplikacje, a Ty wchodzisz w rolę administratora danych osobowych. Tym samym, mając świadomość lub nie, jesteś zobowiązany do stosowania przepisów unijnego rozporządzenia o ochronie danych osobowych (tzw. RODO), które obowiązuje od 25 maja 2018 r. Jeśli nie wiesz w jaki sposób i o czym powinieneś informować kandydatów zamieszczając ogłoszenie o naborze, albo zastanawiasz się jak powinna brzmieć nowa formułka zgody na przetwarzanie danych, to poniższy artykuł jest skierowany właśnie do Ciebie!

    Informacje dla kandydatów do pracy

    Oprócz strategicznych kwestii dotyczących stanowiska pracy (wymagania, zakres obowiązków, oferta) rekrutujący powinien poinformować potencjalnych kandydatów o tym:

    • kto jest administratorem danych –  czyli kto ustala cele i sposoby przetwarzania danych osobowych i jak można się nim skontaktować,
    • jaki jest cel zbierania danych osobowych,
    • czy podanie danych jest niezbędne i jakie skutki rodzi ich niepodanie,
    • jaka jest podstawa prawna – czyli skąd wynika możliwość zbierania danych kandydatów do pracy,
    • kto będzie odbiorcą danych pozyskanych w związku z rekrutacją (czyli kto może mieć do nich dostęp),
    • czy dane będą przekazywane do krajów trzecich – czy otrzyma je od rekrutującego jakiś podmiot spoza UE,
    • jak długo dane osobowe kandydatów będą przetwarzane (zbierane, przechowywane, udostępniane itp.),
    • czy na podstawie podanych informacji podjęte zostaną zautomatyzowane decyzje (np. profilowanie) i jakie konsekwencje mogą przynieść osobie,
    • jakie uprawnienia przysługują uczestnikom w związku z przetwarzaniem ich danych (katalog praw wynikających z RODO i mających zastosowanie).

    Wypełnienie obowiązku informacyjnego powinno zostać dokonane w łatwo dostępnej formie, prostym językiem oraz w sposób jasny i zrozumiały.

    Zgoda na przetwarzanie danych nie zawsze jest konieczna

    Zgoda jest jedną z przesłanek, które uprawniają do legalnego przetwarzania danych osobowych. O zgodzie i legalności przetwarzania danych pisałam tu.

    Jeśli zatem istnieje inna podstawa do przetwarzania danych, pozyskiwanie dodatkowej zgody od kandydata do pracy nie będzie konieczne. Taka sytuacja będzie miała miejsce w przypadku zamiaru zatrudnienia pracownika na umowę o pracę. Wówczas zastosowanie znajdą przepisy Kodeksu pracy, w tym w szczególności art. 221 o następującym brzmieniu:

    Pracodawca ma prawo żądać od osoby ubiegającej się o zatrudnienie podania danych osobowych obejmujących:

    1) imię (imiona) i nazwisko;

    2) imiona rodziców;

    3) datę urodzenia;

    4) miejsce zamieszkania (adres do korespondencji);

    5) wykształcenie;

    6) przebieg dotychczasowego zatrudnienia.

    Niezależnie od danych osobowych, o których mowa wyżej, pracodawca ma prawo żądać od pracownika także:

    1) innych danych osobowych pracownika, a także imion i nazwisk oraz dat urodzenia dzieci pracownika, jeżeli podanie takich danych jest konieczne ze względu na korzystanie przez pracownika ze szczególnych uprawnień przewidzianych w prawie pracy;

    2) numeru PESEL pracownika.

    W tym miejscu należałoby zastawić się nad dwiema istotnymi kwestiami. Po pierwsze, czy Twoja oferta na pewno dotyczy pracy na etat, a może jednak umowy cywilnoprawnej? Po drugie, czy pozyskujesz także inne dodatkowe informacje, które nie mieszczą się w granicach ww. przepisu? Przykładowo: fotografię przedstawiającą wizerunek osoby aplikującej.

    Jeśli Twoja oferta pracy dotyczy umowy cywilnoprawnej albo zakres pozyskiwanych danych znacznie wykracza poza kodeksową przesłankę legalności (przy umowie o pracę) oraz inne przesłanki wynikające z obowiązujących przepisów prawa – pozostaje poprosić kandydata o dołączenie do dokumentów aplikacyjnych odpowiedniego oświadczenia.

    Nowa klauzula zgody do CV

    Dotychczas stosowaną klauzulę zgody na przetwarzanie danych w oparciu o ustawę z dnia 29.08.1997 r. wypadałoby nieco zmodyfikować. Jak? Przede wszystkim nie należy powoływać się na akt prawny, który został uchylony. Ustawa z 1997 r. już nie obowiązuje! Oświadczenie o zgodzie na przetwarzanie danych powinno mieć zrozumiałą i łatwo dostępną formę, przy jednoczesnym sformułowaniu treści prostym i jasnym językiem. Co ważne, zgoda ma przetwarzanie danych w celu rekrutacji nie może być łączona z innymi zgodami, ani w żaden sposób wymuszona. Powinna być wyraźna i odnosić się do określonego przetwarzania przez konkretnego administratora danych.

    W zależności od celu i okresu przetwarzania przykładowe klauzule mogą wyglądać następująco:

    Prosimy o zamieszczenie w dokumentach aplikacyjnych jednego z oświadczeń:

    Wyrażam zgodę na przetwarzanie moich danych osobowych zawartych w zgłoszeniu (CV, list motywacyjny) oraz informacji zebranych podczas ewentualnej rozmowy kwalifikacyjnej w celu przeprowadzenia postępowania rekrutacyjnego na stanowisko xxx w firmie YYY.

    Wyrażam zgodę na przetwarzanie moich danych osobowych zawartych w zgłoszeniu (CV, list motywacyjny) oraz informacji zebranych podczas ewentualnej rozmowy kwalifikacyjnej przez okres trwania procesu rekrutacyjnego na stanowisko xxxx  w firmie YYY, jak również w celu włączenia mnie do bazy kandydatów na potrzeby przyszłych procesów rekrutacyjnych w firmie YYY, w tym również na inne stanowiska.

    Zmiany w kodeksie pracy

    Projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia 2016/679 przewiduje pewne modyfikacje w przepisach prawa pracy w zakresie dotyczącym danych osobowych. Między innymi planowane jest rozszerzenie katalogu z art. 221 Kodeksu pracy o „dane kontaktowe” i wyłączenie z niego „imion rodziców”. Przy czym podanie danych w zakresie wykształcenia, kwalifikacji zawodowych oraz przebiegu dotychczasowego zatrudnienia musi być niezbędne do wykonywania określonego rodzaju pracy lub na określonym stanowisku pracy.

    Planowane jest również wprowadzenie nowych przepisów, w tym w szczególności art. 221a i art. 221b. Pierwszy z nich dotyczy przetwarzania przez pracodawcę innych danych niż wymienione w art. 221 za zgodą osoby ubiegającej się o zatrudnienie lub pracownika. Z projektu wynika, że brak zgody lub jej wycofanie, nie może być podstawą niekorzystnego traktowania osoby ubiegającej się o zatrudnienie lub pracownika, a także nie może powodować wobec nich jakichkolwiek negatywnych konsekwencji. Drugi z przywołanych powyżej przepisów dotyczy przetwarzania  tzw. danych wrażliwych oraz danych dotyczących wyroków skazujących i naruszeń prawa. W kontekście proponowanych zmian, dopuszczalność ich przetwarzania może mieć miejsce tylko w przypadku niezbędności wypełnienia obowiązku pracodawcy nałożonego przepisem prawa.

    Przechowywanie CV i LM

    Przepisy prawa nie wskazują wprost, jak długo pracodawca może przechowywać otrzymane CV i LM oraz kiedy stają się one nieaktualne. Jeśli zgłaszający swoją aplikację wyraźnie zaznaczył, że jego zgoda na przetwarzanie obejmuje wyłącznie okres odpowiadający procesowi rekrutacji na konkretne stanowisko, to po dokonaniu wyboru nie powinniśmy pozostawiać zebranych zgłoszeń w swoich zbiorach. Jeśli zależy nam na pozostawieniu kontaktów „na później” na potrzeby ewentualnych przyszłych naborów, należało zadbać o odpowiednie brzmienie klauzuli zgody.

    I choć wydawałoby się, że już samo aplikowanie na stanowisko jest wyraźnym działaniem i powinno samo przez się stanowić zgodę na przetwarzanie jej danych, to budzi pewne wątpliwości interpretacyjne. Oceniając sytuację z perspektywy przedsiębiorcy, na którym ciąży ciężar dowodu legalności przetwarzania danych, pozyskiwanie pisemnej zgody nadal wydaje się być uzasadnione.

    Dostęp do aplikacji kandydatów

    Pracodawca, gromadząc aplikacje kandydatów do pracy, zobowiązany jest do zastosowania organizacyjnych, technicznych oraz fizycznych środków ochrony danych osobowych. Oznacza to w szczególności bezpieczne przechowywanie otrzymanych zgłoszeń oraz ich usuwanie i niszczenie po upływie legalnego okresu przetwarzania. Przykładowymi rozwiązaniami mogą być: przechowywanie wydrukowanych dokumentów aplikacyjnych w metalowej, zamykanej szafce, zabezpieczenie systemu informatycznego przed dostępem osób nieupoważnionych – uwierzytelnianie dostępu czy szyfrowanie wiadomości zawierających zgłoszenia aplikacyjne.

    Podsumowanie

    Rekrutacja ściśle wiąże się z przetwarzaniem danych osobowych. Dlatego zarówno w małej firmie, jak i w dziale HR giganta ważna jest weryfikacja dokonywanych na danych operacji pod kątem ryzyka przypadkowego lub niezgodnego z prawem ich ujawnienia, zniszczenia lub utraty. Dostosowanie do obowiązujących przepisów warto zacząć od inwentaryzacji zgromadzonych aplikacji pod kątem zasadności i legalności dalszego przetwarzania zawartych w nich danych. Mówiąc wprost – chodzi o uporządkowanie folderów, skrzynek mailowych, teczek i szuflad zawierających CV i listy motywacyjne kandydatów do pracy. Kolejny krokiem powinno być opracowanie wewnętrznych procedur przetwarzania danych oraz odpowiednich wzorów lub szablonów publikowanych ogłoszeń o naborze.

    Podstawa prawna

    RODO

    Ustawa o ochronie danych osobowych

    Prawo pracy

    Projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia 2016/679

  • Dokumentacja przetwarzania danych według nowych przepisów

    Dokumentacja przetwarzania danych według nowych przepisów

    Kolejny tydzień funkcjonujemy w nowym systemie ochrony danych osobowych, który wprowadziło unijne rozporządzenie obowiązujące od 25 maja 2018 r. Zmiany odbiły się głośnym echem głównie wśród przedsiębiorców, którzy rozpoczęli masową produkcję dokumentacji na potrzeby ewentualnej kontroli. Sposoby na zdobycie „rodopapierów” były różne (kwestia budżetu i wymagań). Wśród nich znalazły się: zakup wzorów do wypełnienia, kopiowanie tego, co ktoś wrzucił do sieci, czy też indywidualne audyty i opracowania specjalistów. Przez chwilę poczułam się jak przy punkcie ksero na pierwszym roku studiów… Biorąc jednak po uwagę fakt, że każda branża ma odrębne regulacje szczególne, które wypadałoby poznać zanim wykorzystamy gotowy druk, zaczęłam się zastanawiać na ile szablon jest w stanie urzeczywistnić wywiązanie się z zasady rozliczności wg. RODO. Tym bardziej, że rozporządzenie nie nakazuje nam wprost tworzenia opasłych tomów dokumentacji. Poniżej postaram się wyjaśnić, gdzie można szukać wskazówek niezbędnych do stworzenia rejestru, polityk, procedur itp.

    Przepisy prawa a dokumentacja

    Z chwilą wejścia w życie nowych przepisów tracą moc dotychczasowe regulacje. W tym chociażby rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych. Na dzień dzisiejszy niezbędnych informacji należy szukać w rozporządzeniu Parlamentu Europejskiego i Rady (UE) z dnia 27 kwietnia 2016 r. (tzw. RODO), w ustawie z dnia 10 maja 2018 r. o ochronie danych osobowych oraz innych szczególnych regulacjach dotyczących konkretnej branży.

    Przykładowo w przypadku podmiotów wykonujących działalność leczniczą będzie to w szczególności: ustawa z dnia 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta i rozporządzenie Ministra Zdrowia z dnia 9 listopada 2015 r. w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania. W odniesieniu zaś do podmiotów realizujących zadania publiczne wartym poświecenia uwagi będzie rozporządzenie Rady Ministrów z dnia 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych.

    W przypadku odrębnych dziedzin mamy inne szczególne regulacje, o których nie należy zapominać budując wewnętrzny system ochrony danych osobowych.

    Wytyczne dotyczące dokumentacji

    Akty prawne, o których mowa powyżej nie zawierają konkretnych wytycznych co do tego, jak powinna wyglądać dokumentacja przetwarzania danych osobowych. Co więcej, nie formułują nakazu jej prowadzenia. RODO daje podmiotom przetwarzającym dane osobowe pewną swobodę w tym zakresie. I słusznie, bo gdyby narzucono sztywne wymogi bardzo szybko mogłyby okazać się nieaktualne i nieadekwatne do rzeczywistości.

    Skąd zatem pomysł tworzenia dokumentacji?

    Obowiązki administratorów danych

    Administratorzy danych i podmioty przetwarzające mają pewne obowiązki formalne, które wynikają wprost z RODO. Wśród nich znajdują się między innymi:

    • prowadzenie rejestru czynności przetwarzania i rejestru kategorii czynności przetwarzania (art. 30 RODO);
    • obowiązek zgłoszenia naruszenia ochrony danych wg. wytycznych, o których mowa w art. 33 ust. 3 oraz obowiązek dokumentowania wszelkich naruszeń (art. 33 ust. 5);
    • dokonanie oceny skutków dla ochrony danych  i zawarcie w niej informacji, o których mowa w art. 35 ust. 7 RODO – w tym przypadku UODO sugeruje aby tworzyć raporty dokumentujące wyniki przeprowadzonych ocen;
    • powierzenie danych na podstawie umowy lub innego instrumentu prawnego z uwzględnieniem warunków, o których mowa w art. 28 ust. 3 RODO.

    Dokumentacja uwzględniająca wymagania RODO

    Zgodnie z brzmieniem komunikatu zamieszczonego na stronie internetowej organu nadzorczego „Obecnie, w nowym systemie prawnym dotyczącym przetwarzania danych osobowych, nie wymienia się dokumentów jakie administrator powinien posiadać, aby wykazać zgodność realizowanych czynności przetwarzania (…)”. Oczywiście poza elementami dokumentacji, których obowiązek prowadzenia wynika wprost z Rozporządzenia (np. rejestr czynności przetwarzania). Ponadto, „z treści art. 24 ust 1 RODO wynika jednak, że administrator danych ma być w stanie wykazać całościowo zgodność przetwarzania danych (…) „.

    W praktyce oznacza to, że mimo braku formalnego obowiązku prowadzenia dokumentacji przetwarzania danych należy dysponować „instrumentami”, które pozwolą wykazać, że przetwarzanie danych odbywa się zgodnie z prawem. Mianowicie poprzez stosowanie się do zasad przetwarzania określonych w art. 5, zapewnienie wypełnienia obowiązków ciążących na administratorze i podmiocie przetwarzającym, respektowanie praw osób fizycznych czy zapewnienie kontroli nad przetwarzaniem danych. Dobór środków zależy od administratora danych. Powinien on jednak uwzględniać stan wiedzy technicznej, koszty, charakter, zakres, kontekst, cele przetwarzania a także ryzyka na jakie są narażone przetwarzane dane.

    Stara dokumentacja a nowe prawo

    Zdaniem organu nadzorczego, „(…) jeśli prowadzona wg. dotychczas obowiązujących wymagań dokumentacja zawierała wymagane elementy, takie jak inwentaryzacja zasobów informacyjnych, opis przepływy danych między systemami czy specyfikacje środków organizacyjnych i technicznych zastosowanych do ochrony przetwarzanych danych, czego wymagała polityka bezpieczeństwa to w pełni można je przenieść do nowej dokumentacji”.

    Co więcej, UODO nie widzi przeszkód aby starą dokumentację (o ile była prowadzona) uzupełnić o nowe elementy, w tym: rejestr czynności przetwarzania, rejestr kategorii czynności przetwarzania, procedury zgłaszania naruszeń ochrony danych do organu nadzorczego, procedury prowadzenia wewnętrznego rejestru naruszeń ochrony danych, raporty dokumentujące wyniki przeprowadzonych ocen skutków dla ochrony danych, procedury związane z pseudonimizacją i szyfrowaniem itp. Oczywiście pod warunkiem, że są zgodne z wymaganiami określonymi Rozporządzeniem oraz adekwatne do obecnego stanu wiedzy technologicznej.

    Podsumowanie

    Nie sposób wyliczyć katalogu dokumentów, które stanowiłyby wymagane minimum dla każdej branży i każdego przedsiębiorcy. Zapewne w przypadku małych firm, które przetwarzają dane osobowe sporadycznie dokumentacja będzie bardziej okrojona, niż w przypadku korporacyjnego giganta. Jednakże każdy przedsiębiorca powinien dokonać indywidualnej analizy przepływu danych w swojej firmie, aby odpowiednio dobrać środki i skonstruować dokumentację adekwatną do rodzaju przetwarzania.

     

    Źródła

    RODO

    ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych

    strona internetowa Urzędu Ochrony Danych Osobowych

     

     

  • Czy lekarz musi pobierać od pacjenta zgodę na przetwarzanie danych osobowych

    Czy lekarz musi pobierać od pacjenta zgodę na przetwarzanie danych osobowych

    gabinet lekarskiRODO, czyli unijne rozporządzenie dotyczące ochrony danych osobowych dotyczy każdego, kto przetwarza dane osób fizycznych. Wśród zobowiązanych do dostosowania się do nowych przepisów znajdą się również lekarze i lekarze dentyści. Ochrona danych z ich perspektywy ma bardzo istotne znaczenie! Chociażby dlatego, że w gabinetach i poradniach dochodzi do przetwarzana danych dotyczących zdrowia czy danych genetycznych, które są danymi szczególnych kategorii. Czy w związku z tym lekarz będzie zobowiązany do pobierania od pacjentów zgody, by zamieszczać w dokumentacji medycznej ich dane osobowe lub by kontaktować się z nim telefonicznie w celu przełożenia wizyty? Takie pytania kierują do mnie lekarze, którzy po wstępnych „szkoleniach z RODO” boją się nadchodzących zmian. Zastanawiają się również, jak skupić się na leczeniu i czynić użytek z nowych technologii, a jednocześnie nie narazić się na odpowiedzialność za niedopełnienie czynności formalno-prawnych. W poniższym artykule wyjaśnię kwestię zgody pacjenta na przetwarzanie jego danych w kontekście świadczonych usług medycznych.

    Działalność lecznicza

    Zacznijmy od definicji, którą znajdziemy w art. 3 ust. 1 ustawy o działalności leczniczej. Jej brzmienie jest następujące: „Działalność lecznicza polega na udzielaniu świadczeń zdrowotnych. Świadczenia te mogą być udzielane za pośrednictwem systemów teleinformatycznych lub systemów łączności. Działalność lecznicza może również polegać na promocji zdrowia lub na realizacji zadań dydaktycznych i badawczych w powiązaniu z udzielaniem świadczeń zdrowotnych i promocją zdrowia, w tym wdrażaniem nowych technologii medycznych oraz metod leczenia”.

    Dokumentacja medyczna

    Podmiot udzielający świadczeń zdrowotnych jest zobowiązany prowadzić, przechowywać i udostępniać dokumentację medyczną. O tym w jaki sposób ma to robić mówi ustawa o prawach pacjenta i Rzeczniku Praw Pacjenta oraz ustawa o systemie informacji w ochronie zdrowia, jak również wydane na ich podstawie rozporządzenia. Co więcej, podmiot udzielający świadczeń zdrowotnych jest również zobowiązany zapewnić ochronę danych zawartych w tej dokumentacji.

    W tym miejscu zaznaczę, że kwestia tajemnicy lekarskiej oraz zasad udostępniania informacji o pacjencie została przeze mnie szczegółowo omówiona we wpisie o dostępie do dokumentacji medycznej.

    Jakie dane osobowe przetwarzają lekarze?

    Lekarze przetwarzając dane pacjentów mają do czynienia z danymi zwykłymi (np. imię i nazwisko, adres zamieszkania, nr PESEL, nr telefonu, adres e-mail) oraz danym szczególnych kategorii (dane o stanie zdrowia, seksualności, dane genetyczne). Ponadto, jeśli lekarz, w zakresie prowadzonej przez siebie działalności gospodarczej, zatrudnia personel medyczny lub nawiązuje współpracę z podmiotami świadczącymi na jego rzecz określone usługi, możemy mówić o przetwarzaniu danych z innego tytułu niż cele zdrowotne. Katalog danych przetwarzanych przez pomiot wykonujący działalność leczniczą zależy od indywidualnego charakteru działalności, zakresu i celu dokonywanych operacji.

    W niniejszym wpisie skupię się wyłącznie na danych pobieranych od pacjentów. Kwestie przetwarzania danych osobowych pracowników i innych podmiotów omówię w kolejnych wpisach.

    Przetwarzanie danych niewymagające zgody pacjenta

    Na początku podkreślę, że nie można mylić zgody na przetwarzanie danych osobowych ze zgodą na udzielanie świadczeń zdrowotnych. Są to dwa odrębne oświadczenia woli!

    Przepisy RODO wyłączają obowiązek pozyskiwania od pacjenta zgody na przetwarzanie danych osobowych dotyczących zdrowia w następujących sytuacjach:

    1. Przetwarzanie jest niezbędne dla celów profilaktyki zdrowotnej. Należy przez to rozumieć przetwarzanie związane z informowaniem pacjenta o możliwości udzielenia świadczenia, zaproszenie na badania przesiewowe lub wykonanie szczepień. Przy czym przetwarzanie w celu profilaktyki jest niezbędne tylko wtedy, jeżeli jest uzasadnione stanem zdrowia pacjenta, czynnikami ryzyka lub rokowaniami co do niego zawartymi w dokumentacji medycznej.
    2. Przetwarzanie jest niezbędne dla celów medycyny pracy, w tym oceny zdolności pracownika do pracy – takie przetwarzanie związane jest z procesem realizacji zadań służby medycyny pracy.  Bedą to: badania wstępne, okresowe i kontrolne pracowników oraz inne świadczenia zdrowotne wykonywane na podstawie pisemnej umowy zawartej przez pracodawcę z podstawową jednostką służby medycyny pracy.
    3. Przetwarzanie jest niezbędne w celu diagnozy medycznej i leczenia – czyli wiąże się z procesem udzielania świadczeń zdrowotnych (diagnostycznych i leczniczych). Obejmuje zatem prowadzenie dokumentacji medycznej.
    4. Przetwarzanie jest niezbędne dla zapewnienia opieki zdrowotnej oraz zarządzania systemami i usługami opieki zdrowotnej. Pod tym celem kryje się rejestracja pacjenta, przypomnienie o terminie realizacji świadczenia zdrowotnego czy odwołanie wizyty, które wiążą się z zapewnieniem ciągłości opieki zdrowotnej. Ponadto, będzie to również: zapewnienie jakości udzielania świadczeń i związane z nim badanie satysfakcji pacjentów, komunikacją po udzieleniu świadczenia w celu oceny samopoczucia pacjenta, jak również wykonywanie innych czynności pomocniczych przy udzielaniu świadczeń zdrowotnych.
    5. Przetwarzanie jest niezbędne dla zapewnienia zabezpieczenia społecznego oraz zarządzania systemami i usługami zabezpieczenia społecznego – czyli  wystawianie zaświadczeń lekarskich, wykonywanie zadań przez lekarzy orzeczników.

    Przetwarzanie danych w celach inne niż zdrowotne

    W niektórych sytuacjach mimo, że przetwarzanie nie wpisuje się ww. katalog zwolnień obowiązek pozyskania zgody również nie będzie miał zastosowania. Zgodnie z brzmieniem rozporządzenia nastąpi to w celach określonych w art. 6 ust. 1 lit. b) – f) lub art. 9 ust. 2 lit. c), f), g), i), j). Mianowicie, gdy przetwarzanie odbywa się na podstawie umowy lub w celu wypełnienia obowiązku prawnego. Jak również w celu wykonania zadania realizowanego w interesie publicznym, w związku ochroną żywotnych interesów lub gdy dotyczy danych w sposób oczywisty upublicznionych. Ponadto, pozyskanie zgody nie będzie miało zastosowania, jeśli przetwarzanie jest niezbędne dla celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora danych.

    Przetwarzanie danych wymagające zgody pacjenta

    Pozyskiwanie przez lekarzy zgody na przetwarzanie danych będzie miało miejsce w sytuacji, gdy nie istnieje inna podstawa prawna.

    Przykładem może być przetwarzanie danych osobowych pacjentów w celach marketingowych lub w związku z realizacją badań klinicznych lub naukowych. Podobna sytuacja dotyczy przetwarzania danych w związku ze zautomatyzowanym podejmowaniem decyzji w indywidualnych sprawach. Jak również w sytuacji przekazywania danych osobowych do państwa trzeciego.

    Za każdym razem przed pozyskaniem od pacjenta zgody, administrator danych powinien indywidualnie zbadać, czy zgodnie z  RODO nie posiada innej podstawy prawnej do przetwarzania danych.

    Podsumowanie

    Reasumując, w przypadku świadczenia usług medycznych zgoda nie stanowi podstawowego warunku legalności operacji na danych osobowych. Jest jedną z przesłanek legalności, ale nie jedyną. Przypominam, że katalog przesłanek legalności oraz wzór zgody opisałam tu. 

    Lekarze i lekarze dentyści, którzy wykonując swój zawód przetwarzają dane osobowe jako podstawę prawną zazwyczaj wskażą przepis rozporządzenia w związku z właściwym przepisem krajowym. Dopiero, gdy zastosowania nie znajdzie żadna z przesłanek należy rozważyć zasadność pozyskania zgody pacjenta. Warto poczynić ustalenia w tym zakresie, co pozwoli również prawidłowo wypełnić obowiązek informacyjny wynikający z Rodo.

    Źródła

  • Gromadzisz dane osobowe? Dowiedz się, jak wypełnić obowiązek informacyjny wynikający z Rodo.

    Gromadzisz dane osobowe? Dowiedz się, jak wypełnić obowiązek informacyjny wynikający z Rodo.

    obrazek przedstawiający głośnikO obowiązku informacyjnym, spoczywającym na przedsiębiorcy zbierającym dane osobowe pisałam tutaj. W kontekście przedmiotowego tematu spotkałam się jednak z licznymi pytaniami i wątpliwościami przedsiębiorców. Dotyczyły one głównie problemu praktycznego sformowania treści komunikatu. Zwłaszcza, gdy informacji do przekazania jest całkiem sporo. A sama formułka, zgodnie z nowym prawem, ma być zwięzła, jasna, przejrzysta, zrozumiała, łatwo dostępna i napisana prostym językiem.

    Już na wstępie przyznam, że nie mam gotowego, idealnego szablonu, który zaspokoiłby potrzeby każdej branży. Dlaczego? Bo mamy do czynienia z rożnymi podstawami przetwarzania danych i odmiennymi procesami (mniej lub bardziej złożonymi). Mając świadomość, że ochrona danych dotyczy tak samo sprzedawców, lekarzy czy branży kreatywnej należałoby skroić treść informacyjną na miarę właściwej działalności. Stawiając czoła wyzwaniu, poniżej spróbuję sformułować kilka przykładowych klauzul. Nie są to treści gotowe do zamieszczenia w umowie czy w regulaminie. Mogą jedynie posłużyć jako wskazówki ułatwiające wypełnienie obowiązku informacyjnego.

    Kto udziela informacji?

    Zobowiązanie do podania informacji, o których mowa w art. 13 i 14 unijnego rozporządzenia (zwanego Rodo), ciąży na administratorze danych. To on zbiera dane osobowe. Administratorem może być zarówno osoba fizyczna, osoba prawna, organ publiczny albo inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.

    Jak informować?

    Prawo nie narzuca konkretnej formy. Może ona przybrać zarówno postać tekstową, jak i graficzną (obrazki, ikony). Teoretycznie informacja może być udzielona również ustnie. Jednak zagrożenie dotkliwej kary finansowej motywuje, by dysponować jakimś dowodem potwierdzającym wypełnienie obowiązku.

    W kontekście RODO bardzo ważne jest, by informacje przekazać:

    • w sposób zwięzły,
    • przejrzyście,
    • jasno,
    • w formie łatwo dostępnej,
    • w formie zrozumiałej,
    • prostym językiem.

    Przykładowe klauzule informacyjne

    Jeśli zatem rozporządzenie nie narzuca nam rygorystycznej formy, to jednym ze sposobów przekazania informacji może być postawienie prostych pytań i udzielenie przejrzystych odpowiedzi. Taki tryb wydaje się bardzo przyjazny dla użytkownika. Nie przytłacza zbędnymi formalnościami, pozwala zrozumieć krok po kroku kto, co, jak i na jakich zasadach robi z danymi osobowymi. Ponadto, sformułowanie pytań w oparciu o treść obowiązku informacyjnego i udzielenie na nie odpowiedzi z pewnością ułatwi stworzenie jasnego  komunikatu skierowanego do osoby, której dane zbieramy.

    Poniżej  przedstawiam katalog przykładowych pytań i odpowiedzi, by pokazać w jaki sposób można wypełnić podstawowy obowiązek informacyjny przy użyciu przejrzystej i prostej formy.

    Kto jest administratorem danych osobowych?

    Administratorem Twoich danych osobowych jest spółka XYZ (zwana dalej: My) z siedzibą w Warszawie przy ul. XYZ nr XX.  Możesz się z nami skontaktować drogą elektroniczną, wysyłając wiadomość na adres: biuro@xyz.pl lub telefonicznie pod numerem: XXX XXX XXX.

    W jakim celu przetwarzamy Twoje dane osobowe?

    Będziemy przetwarzać Twoje dane osobowe, aby:

    • zawrzeć i wykonać umowę,
    • dopełnić rozliczeń finansowych,
    • prowadzić działania marketingowe,

    * mogą to być również inne cele charakterystyczne dla obszaru Twojej działalności.

    Jaką podstawą prawną do przetwarzania danych osobowych dysponujemy?

    Podstawą przetwarzania Twoich danych osobowych będą odpowiednio:

    • umowa, którą z Tobą zawrzemy lub oświadczenie woli jej zawarcia,
    • ustawy, w tym w szczególności przepis art. 106 e ust 1. ustawy o podatku od towarów i usług – wskazujący jakie dane musimy zamieścić w fakturze,
    • zgody marketingowe, które zostały przez Ciebie zaznaczone,
    • uzasadniony prawnie interes, który mamy w tym, aby przedstawiać Ci inne oferty.

    *więcej o podstawach przetwarzania danych pisałam tutaj.

    Kto może być odbiorcą Twoich danych osobowych?

    W niektórych sytuacjach, aby rzetelnie realizować umowę/nasze obowiązki, jesteśmy zmuszeni przekazać Twoje dane dalej. Należy przez to rozumieć przekazanie danych następującym podmiotom:

    • osobom przez nas upoważnionym – naszym pracownikom i współpracownikom, by prawidłowo wykonywali swoje obowiązki,
    • podmiotom przetwarzającym, którym zlecimy czynności wymagające powierzenia danych, np. dostawcom przesyłek,
    • innym odbiorcom danych – bankom, kancelariom prawnym, biurom rachunkowym,
    • uprawnionym organom państwowym na mocy obowiązujących przepisów prawa.

    Podstawowe informacje powinny również zawierać wzmiankę dotyczącą danych inspektora ochrony danych osobowych (jeśli został powołany) oraz informacje o zamiarze przekazania danych do państwa trzeciego i stosowanych zabezpieczeniach (jeśli ma to zastosowanie).

    To nie koniec

    Prawo nakłada na administratora również dodatkowe obowiązki informacyjne, o których mowa w art. 13 ust. 2 RODO. Należałoby więc udzielić odpowiedzi również na kwestie dotyczące:

    • okresu przechowywania danych lub kryterium ustalania takiego okresu,
    • zautomatyzowanego podejmowania decyzji (w tym profilowania),
    • praw przysługujących osobie, której dane są przetwarzane (np. prawo do sprostowania danych, usunięcia, przeniesienia, cofnięcia zgody, złożenia skargi),
    • konsekwencji niepodania danych,
    • innego planowanego celu przetwarzania danych osobowych, jeśli jest odmienny od celu w którym dane zostały zebrane.

    Podsumowanie

    Jeśli nadal twierdzisz, że prawo ochrony danych osobowych Cię nie dotyczy – spróbuj postawić się w roli swojego klienta. Przejrzystość komunikatów, zrozumiałe i „legalne” regulaminy oraz jasne zasady przetwarzania danych osobowych stanowią o atutach firmy. Coraz częściej (na szczęście!) wybieramy towary i usługi w oparciu kryterium jakości oraz poszanowania praw i prywatności klientów.   

  • Prawo do przenoszenia danych

    Prawo do przenoszenia danych

    konfettiRODO wprowadza nowe prawo do przenoszenia danych. Co to oznacza oraz komu i czemu ma służyć? Jakie dane mogą zostać przeniesione? Jakie nowe obowiązki spadną na administratorów?

    Cel przenoszenia

    Nowe uprawnienie ułatwia przenoszenie danych od jednego usługodawcy do drugiego. W jaki sposób? Zapewniając możliwość pozyskania zestawienia danych dotyczących naszej osoby w odpowiednim formacie (w postaci pliku nadającego się do odczytu komputerowego) i ich ponownego wykorzystania.

    Głównym celem nowego prawa jest przyznanie osobie, której dane dotyczą większej kontroli nad zbieranymi o niej informacjami. Jednocześnie prawo do przenoszenia danych ma zwiększyć konkurencyjność wśród dostawców usług (zwłaszcza w obszarach nowych technologii) oraz wspierać swobodny i bezpieczny przepływ danych w UE.

    Jakiego przetwarzania dotyczy?

    Zgodnie z art. 20 RODO, realizacja prawa dotyczy tylko tych danych, które osoba dostarczyła administratorowi a ich przetwarzanie odbywa się:

    • na podstawie zgody osoby, której dane dotyczą lub na podstawie umowy której stroną jest ta osoba oraz w sposób zautomatyzowany (czyli nie obejmuje zbiorów papierowych).

    Nie możemy wiec mówić o istnieniu ogólnego prawa do przenoszenia danych! Nowe uprawnienie dotyczy wyłącznie przetwarzania, które odbywa się w sposób zautomatyzowany albo na podstawie zgody lub umowy.

    Przykład: Przenoszenie danych nie będzie miało zastosowania w odniesieniu do przetwarzania, którym jest wykonywanie zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi. Tak samo będzie w sytuacji, gdy administrator przetwarza dane wywiązując się z ciążącego na nim obowiązku prawnego. W takich przypadkach administratorzy nie mają obowiązku zapewnienia realizacji tego uprawnienia. Niemniej dobrą praktyką będzie odpowiadanie na wnioski o przenoszenie danych z poszanowaniem obowiązujących w tym zakresie reguł.

    Jakie dane można przenosić?

    Jeśli chodzi o samą istotę rodzaju danych, co do których przysługuje prawo przeniesienia, to muszą one dotyczyć danej osoby oraz muszą być dostarczone przez daną osobę.

    Dane, które dotyczą danej osoby to informacje, na podstawie których można zidentyfikować ta osobę. W zakres ten nie wejdą dane anonimowe czy dane dotyczące innych osób. Natomiast mogą się w nim mieścić dane poddane pseudonimizacji, które można powiązać z konkretną osobą.

    Danymi dostarczonymi przez osobę będą: adres zamieszkania, wiek, nazwa użytkownika itp. Nie będą to dane, które administrator sam wygenerował poprzez stworzenie profilu użytkownika za pomocą tzw. danych surowych zebranych przez inteligentne oprogramowanie (dane lokalizacyjne, historia wyszukiwania osoby) czy też dane wywnioskowane przez administratora na podstawie danych podanych przez daną osobę (np. zdolność kredytowa).

    *Pewne wątpliwości mogą się zrodzić w odniesieniu do danych dostarczanych przez użytkownika przy pomocy środków technicznych dostarczanych przez administratora. Jednakże, zgodnie z wytycznymi do rozporządzenia, dane dostarczane podczas użytkowania aplikacji, nawet jeśli nie są przesyłane świadomie i aktywnie, również powinny być uznane za przekazane przez tę osobę. Jako przykład wskazano aplikację rejestrującą tętno i technologię służącą do śledzenia zachowań użytkowników w sieci.

    Poszanowanie praw innych osób

    Ciekawa sytuacja będzie w przypadku, gdy prawem do przeniesienia będą objęte dane dotyczące rejestru połączeń telefonicznych. Mogą one przecież zawierać numery innych osób, jednocześnie stanowiąc historię konta abonenta z danymi kwalifikującymi się do prawa przeniesienia. Podobnie będzie w sytuacji przeniesienia danych posiadacza rachunku bankowego, które mogą zawierać informacje o transakcjach dokonanych przez inne osoby (np. dokonane wpłaty na rzecz użytkownika rachunku). Rodzi się wiec pytanie: czy skoro mamy do czynienia z danymi innych osób możemy realizować prawo do przeniesienia danych?

    W takiej sytuacji w ochronie danych osób trzecich stoi kolejny fragment art. 20 RODO, mówiący o tym, że prawo do przenoszenia nie może niekorzystnie wpływać na prawa i wolności innych osób. Oznacza to, że w związku z realizacją wniosku o przeniesienie danych nowy administrator, który pozyska dodatkowo informacje o innych osobach, nie może przetwarzać tych danych z naruszeniem ich praw.

    Przykład: Przy przeniesieniu zbioru danych zawierajacych rejestry połączeń telefonicznych (zwierającego się w historii konta abonenta) nowy administrator nie może przetwarzać danych osobowych naszych kontaktów w celach marketingowych. W przeciwnym wypadku takie przetwarzanie będzie niezgodne z prawem. Aby uniknąć w tej kwestii ewentualnych zagrożeń administratorzy powinni opracować odpowiednie narzędzia, które umożliwiłyby dokonanie wyboru danych, które mają być przeniesione.

    Prawo do przeniesienia danych nie powinno również służyć niewłaściwemu wykorzystywaniu informacji, które można zakwalifikować jako nierzetelną praktykę lub naruszenie praw własności intelektualnej. Zatem forma przekazania danych nie powinna ujawnia informacji objętych tajemnica handlową lub prawami własności intelektualnej.

    Realizacja prawa do przeniesienia

    Uprawnienie to może być realizowane poprzez:

    • pozyskanie od administratora kopii danych w postaci „formatu nadającego się do odczytu maszynowego” i ewentualne przesłanie ich innemu administratorowi (np. usługodawcy).

    Oznacza to, że po otrzymaniu kopi swoich danych osoba, której dane dotyczą sama nimi zarządza i decyduje o ponownym wykorzystaniu.

    • skorzystanie z prawa do żądania, by administrator przesłał nasze dane osobowe innemu administratorowi.

    Przekazanie danych przez dotychczasowego administratora nowemu administratorowi w sposób bezpośredni jest możliwe, gdy istnieją ku temu odpowiednie warunki techniczne.

    Jeśli chodzi o definicję „formatu nadającego się do odczytu maszynowego”, to zależy ona od rodzaju danych będących przedmiotem wniosku o przeniesienie. Każdorazowo przy wyborze formatu danych, administrator powinien uwzględnić, jak format ten może wpłynąć na prawo osoby do ponownego wykorzystywania danych lub jak może to prawo ograniczyć. Najodpowiedniejszy format może być rożny dla poszczególnych sektorów. Dla jednych plik PDF będzie wystarczającym formatem, a dla innych ten format nie zachowa wszystkich metadanych, które umożliwiłyby ich ponowne wykorzystanie.

    Co ważne, przenoszenie danych nie powoduje automatycznie usunięcia danych z systemów administratora danych. Osoba, której dane dotyczą może nadal korzystać z usług administratora, mimo że dokonała operacji przeniesienia danych.

    Obowiązki administratora

    Nowe prawo rodzi po stronie administratorów danych osobowych nowe obowiązki. Muszą oni bowiem informować osoby, których dane dotyczą, o możliwości skorzystania z prawa przeniesienia danych. Informacja ta powinna zostać przekazana w sposób jasny, zrozumiały i niebudzący wątpliwości. Istotne będzie wyjaśnienie różnicy między rodzajami danych, które osoba może otrzymać na podstawie prawa do przeniesienia oraz prawa dostępu do danych.

    Przekazanie danych powinno nastąpić „bez zbędnej zwłoki”. A w każdym razie „w terminie miesiąca od otrzymania żądania”. W przypadku skomplikowanych spraw  – maksymalnie w ciągu trzech miesięcy, pod warunkiem, wcześniejszego (w terminie miesiąca od otrzymania żądania) poinformowania osoby o przyczynach opóźnienia.

    Co więcej, artykuł 12 RODO zakazuje administratorowi danych pobierania opłat za przekazanie danych osobowych. Wyjątkiem jest sytuacja, gdy administrator danych wykaże, że żądania są ewidentnie nieuzasadnione lub nadmierne.

    Administratorzy danych zobligowani są również do zagwarantowania odpowiedniego bezpieczeństwa danych osobowych. W tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, przy pomocy odpowiednich środków technicznych lub organizacyjnych. Np. poprzez odpowiednie zastosowanie szyfrowania lub uwierzytelniania.

    W ramach dobrej praktyki administratorzy danych powinni przygotować swoje systemy informatyczne do szybkiego odpowiadania na prośby osób o przenoszenie danych osobowych.

    Podsumowanie

    Prawo do przeniesienia danych ma usprawnić możliwość przeniesienia danych osobowych z jednego środowiska IT do drugiego. Bez uciążliwości dla osoby, której dane dotyczą i zapewnieniem odpowiednich środków bezpieczeństwa. Chociaż przeniesienie jest nowym prawem, to pewna praktyka w ty obszarze już istnieje. Dotyczy chociażby przenoszenia numerów telefonów w sieciach komórkowych, czy korzystania z usług roamingu. Z pewnością dla niektórych administratorów danych dość karkołomnym zadaniem będzie dokonanie oceny, czy dane będące przedmiotem wniosku o ich przeniesienie mieszczą się w kategorii danych „przekazanych przez osobę, której dane dotyczą”, czy też należą do „danych wywnioskowanych lub wywiedzionych”. I tak, jak się to ma w przypadku wielu nowych mechanizmów w zakresie ochrony danych, właściwe rozwiązania przyniesie praktyka stosowania przepisów.

    Źródła

    Rozporządzenie z dnia 27 kwietnia 2016 r. (RODO)

    Wytyczne Grupy Art. 29 dotyczące ogólnego rozporządzenia o ochronie danych

  • Obowiązek informacyjny przy zbieraniu danych osobowych

    Obowiązek informacyjny przy zbieraniu danych osobowych

    obrazek przedstawiajacy pionkiRODO rozszerza listę informacji, jakie administrator musi przekazać osobie, której dane zbiera i przetwarza. Rozporządzenie mówi o tym, że informacje te powinny być przekazywane w formie zwięzłej, przejrzystej, zrozumiałej oraz łatwo dostępnej, jasnym i prostym językiem. Ponadto, administrator ma obowiązek „prowadzić wszelką komunikację” z osobą, której dane dotyczą. Należy przez to rozumieć udzielanie informacji w zakresie przetwarzania (na piśmie lub w inny sposób).

    Podstawowe informacje

    Administrator pozyskując dane od osoby, której dane dotyczą powinien podać następujące informacje:

    • swoją tożsamość i dane kontaktowe (ewentualnie gdy ma to zastosowanie  – tożsamość i dane kontaktowe swojego przedstawiciela),
    • dane inspektora ochrony danych osobowych (jeśli ma to zastosowanie, tzn. został powołany/przepisy wymagają jego powołania),
    • cel przetwarzania oraz podstawę przetwarzania danych,
    • jeśli przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub osobę trzecią, należy wskazać te interesy,
    • dotyczące odbiorców danych osobowych lub kategoriach odbiorców (dane osób/ podmiotów, którym dane będą udostępniane),
    • jeśli ma to zastosowanie, informacje o zamiarze przekazania danych do państwa trzeciego (do państwa poza UE)  lub organizacji międzynarodowej oraz stopniu ochrony danych osobowych (lub braku) stwierdzonym przez Komisję Europejską  wraz ze wzmianką o odpowiednich zabezpieczeniach i możliwości uzyskania kopii danych (ewentualnie miejscu ich udostępnienia).

    Dodatkowe informacje

    Poza informacjami wyliczonymi powyżej, administrator podczas pozyskiwania danych osobowych zobowiązany jest także do podania dodatkowych komunikatów, które mają służyć zapewnieniu rzetelności i przejrzystości przetwarzania. Będą to :

    • wskazanie okresu, przez który dane osobowe będą przechowywane lub kryteriów ustalania tego okresu (jeśli sprecyzowanie terminu nie jest możliwe);
    • informacje o prawie żądania od administratora dostępu do danych osobowych, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub prawie do wniesienia sprzeciwu wobec przetwarzania oraz prawie do przenoszenia danych,
    • informacje o prawie do cofnięcia zgody na przetwarzanie danych osobowych w dowolnym momencie,
    • informacje o prawie wniesienia skargi do organu nadzorczego,
    • informacje o tym, czy podanie danych jest wymogiem ustawowym/umownym/warunkiem zawarcia umowy oraz czy osoba, której dane dotyczą jest zobowiązana do ich podania i jakie są konsekwencje ich nie podania,
    • informacje o zautomatyzowanym podejmowaniu decyzji i zasadach ich podejmowania, w tym o profilowaniu.

    * RODO zastrzega również, że jeśli administrator planuje dalej przetwarzać dane osobowe w celu innym niż ten, który wskazano pozyskując dane jest zobowiązany poinformować o tym osobę, której dane dotyczą i udzielić jej wszelkich informacji, o których była mowa powyżej.

    Forma i język

    Obowiązek informacyjny można spełnić na piśmie lub w inny sposób, w tym w stosownych przypadkach – elektronicznie. Administrator jest zobowiązany przekazać ww. informacje w sposób zwięzły, przejrzysty, w zrozumiałej i łatwo dostępnej formie oraz jasnym i prostym językiem. Szczególne znaczenie ma to w przypadku, gdy komunikat kierowany jest do dziecka.

    Niedopełnienie obowiązków informacyjnych względem osoby, której dane przetwarzamy może zostać uznane za naruszenie ochrony danych osobowych. W konsekwencji może skutkować to nałożeniem kary lub odpowiedzialnością cywilnoprawną administratora.

  • Legalne przetwarzanie danych osobowych

    Legalne przetwarzanie danych osobowych

    przetwarzanie danychZbieranie, utrwalanie, przechowywanie czy wykorzystanie danych osób fizycznych stanowi należy rozumieć jako proces przetwarzania. Czy wiesz kiedy masz prawo wykonywać takie czynności? Czy przesyłając informację handlową swojemu klientowi dysponujesz odpowiednią zgodą? Wyjaśnię Ci, jakie warunki musisz spełnić by w pełni legalnie przetwarzać dane osobowe.

    Przetwarzanie danych osobowych

    Zgodnie z definicją zamieszczoną w RODO, dane osobowe to informacje o zidentyfikowanej lub możliwiej do zidentyfikowania osobie fizycznej. Możliwość identyfikacji wynika z takich informacji jak: imię, nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy. Na możliwość rozpoznania wpływają również inne czynniki, określające fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową i społeczną tożsamość osoby fizycznej.

    Przetwarzaniem zaś jest operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany. Należy przez to rozumieć zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

    Podstawa przetwarzania danych

    Przetwarzanie danych osobowych jest zgodne z prawem tylko wtedy, gdy istnieje do tego odpowiednia podstawa. Jest to równoznaczne ze spełnieniem co najmniej 1 z następujacych warunków (art.6 RODO):

    • osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów (administrator danych powinien wykazać, że taka zgodą dysponuje),
    • przetwarzanie jest niezbędne do wykonania umowy (przy czym jej stroną jest osoba, której dane dotyczą) lub podjęcia działań związanych z zamiarem zawarcia umowy na żądanie osoby, której dane dotyczą,
    • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze (podstawa przetwarzania musi być określona w prawie unijnym lub krajowym, np. obowiązki finansowe przedsiębiorcy),
    • przetwarzanie jest niezbędne do tzw. ochrony żywotnych interesów osoby, której dane dotyczą lub innej osoby fizycznej (gdy przetwarzanie ma istotne znaczenie dla życia osoby, której dotyczą, np. monitorowanie danych dotyczących epidemii i ich rozprzestrzeniania się),
    • przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi (podstawa przetwarzania musi być określona w prawie unijnym lub krajowym),
    • przetwarzanie jest niezbędne do wykonywania prawnie uzasadnionych interesów administratora lub osobę trzecią (np. do zapobiegania oszustwom, przesyłanie danych w ramach grupy przedsiębiorstw do wewnętrznych celów administracyjnych czy przetwarzanie danych dla celów marketingu bezpośredniego) z wyjątkiem sytuacji, gdy nadrzędnymi względem interesów administratora są interesy albo podstawowe prawa i wolności osoby, której dane dotyczą, a w szczególności gdy ta osoba jest dzieckiem.

    Zgoda

    Zgoda umożliwia legalne przetwarzanie danych osobowych, tak samo jak inne ww. przesłanki. Nie jest najważniejsza i nadrzędna.

    Oznacza to, że pozyskanie zgody nie jest konieczne (a wręcz stanowi złą praktykę) w sytuacji, gdy podstawę przetwarzania stanowi inny tytuł.

    Przykład: Zgody nie należy pozyskiwać w związku z przetwarzaniem danych pracownika w celach związanych z zatrudnieniem. Już sama istota stosunku pracy oraz treść przepisów z zakresu prawa pracy definiują, jakie dane pracodawca może pozyskiwać od pracownika i przetwarzać. Pozyskanie dodatkowej zgody byłoby bezcelowym dublowaniem przesłanki legalności. Podobnie będzie przy pozyskiwaniu zgody na przetwarzanie danych celem realizacji usługi. Już sama umowa stanowi podstawę przetwarzania danych w tym zakresie.

    Jeśli zgoda stanowi podstawę przetwarzania danych osobowych, musi być wyrażona jednoznacznie, dobrowolnie i świadomie. Może być udzielona na piśmie (w tym elektronicznie), jak również ustnie. Przy czym administrator danych musi mieć świadomość, że w pewnych okolicznościach (np. na żądanie osoby, które dane dotyczą lub organu nadzorczego) będzie musiał udowodnić odebranie takiej zgody. I choć prawo tego nie wymaga, warto dysponować zgodą na piśmie lub w innej formie, umożliwiającej jej udokumentowanie.

    Wzór zgody

    Przygotowany przez administratora wzór oświadczenia o wyrażeniu zgody musi mieć zrozumiałą i łatwo dostępną formę. Powinien być sformułowany jasnym i prostym językiem. Nie powinien zawierać nieuczciwych warunków. Niezbędne jest również wskazanie tożsamości administratora oraz celu przetwarzania danych osobowych. Jeśli przetwarzanie danych ma służyć kilku celom – potrzebna jest zgoda na wszystkie cele.

    Zgody nie uważa się za dobrowolną, jeśli:

    • nie można jej wyrazić osobno w odniesieniu do każdej z czynności przetwarzania danych (łączenie w jednym formularzu zgód na wszystkie cele, np: zgody na cele marketingu własnych produktów i usług wraz ze zgodą na używanie telekomunikacyjnych urządzeń końcowych w celu prowadzenia marketingu bezpośredniego oraz zgodą na otrzymywanie informacji handlowej drogą elektroniczną);
    • wynika z milczenia lub niepodjęcia określonego działania (równoznaczne jest to z brakiem zgody);
    • na stronie internetowej domyślnie zaznaczono okienka zgód.

    Zgoda może polegać na zaznaczeniu okienka wyboru podczas przeglądania strony internetowej. Ewentualnie, na wyborze ustawień technicznych przy korzystaniu z usług społeczeństwa informacyjnego. Może również wyrażać się innym oświadczeniem lub zachowaniem, które jasno wskazuje, że osoba, której dane dotyczą zaakceptowała proponowane przez administratora przetwarzanie jej danych osobowych.

    Podsumowanie

    Żeby legalnie przetwarzać dane osobowe, administrator musi mieć do tego konkretną podstawę. RODO formułuje zamknięty katalog przesłanek w art. 6. Zgoda może, ale nie musi być niezbędna do procesu przetwarzania danych, aby odbywał się on z godnie z prawem.

  • O co chodzi z RODO?

    O co chodzi z RODO?

    koloryTemat RODO w ostatnim czasie budzi sporo gorących dyskusji, siejąc strach i przerażenie wśród przedsiębiorców. Wrze zarówno w startup-owych kuluarach, jak i na językach prawników! Obawy mają lekarze, księgowi, jak i sprzedawcy internetowi. O co chodzi?

    RODO czyli rozporządzenie unijne

    W dniu 25 maja 2016 r. weszło w życie rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych. Rozporządzenie będzie bezpośrednio stosowane od 25 maja 2018 r. Do tego czasu państwa członkowskie mają obowiązek zapewnić jego skuteczne stosowanie poprzez przyjęcie właściwych przepisów wewnętrznych. Aktualnie trwają prace nad odpowiednią ustawą. Zastąpi ona obowiązującą obecnie ustawę z dnia 29 sierpnia 1997 r. o ochronie danych osobowych. Nowe krajowe prawo nie będzie jednak „przepisywało i porządkowało” wszystkich zagadnień z rozporządzenia unijnego. W ustawie znajdą się te przepisy, których konieczność uregulowania na poziomie krajowym wskazał prawodawca unijny oraz przepisy, które dotyczą materii pozostawionych w rozporządzeniu do swobodnej regulacji państw członkowskich. Większość nowych uprawnień z zakresu ochrony danych wprowadzą zmiany naniesione w przepisach szczególnych.

    Dodam, że unijne rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich. Inaczej mówiąc, nie wymaga żadnej procedury wdrożenia do prawa krajowego (tzw. implementacji) lub ogłoszenia w krajowym dzienniku urzędowym. A bezpośredni skutek przejawia się możliwością wykorzystywania jego przepisów przez każdą osobę fizyczną i prawną w postępowaniu przed organami w swoim kraju.

    RODO jest odpowiedzią na szybki postęp technologiczny i globalizację, które przyniosły nowe wyzwania w dziedzinie ochrony danych osobowych. Celem jest zapewnienie wysokiego i spójnego stopnia ochrony osób fizycznych oraz usunięcie przeszkód w przepływie danych osobowych w Unii.

    Kogo dotyczy RODO?

    Ochrona danych, o której mowa w rozporządzeniu, dotyczy ochrony osób fizycznych w związku z przetwarzaniem ich danych osobowych. Oznacza to, że podmioty przetwarzające dane osób fizycznych od 25 maja 2018 r. mają obowiązek dostosowania zapewnianej przez siebie ochrony danych do ujednoliconych wymogów unijnych.

    RODO wprowadza pojęcie „administratora” oraz „podmiotu przetwarzającego”. Nakłada na nich szereg obowiązków w zakresie ochrony danych osobowych (omówię je w kolejnych wpisach). I tak przez „administratora” należy rozumieć osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. Natomiast „podmiotem przetwarzającym” jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora. Administratorem lub podmiotem przetwarzającym może być zarówno duży korporacyjny przedsiębiorca, jak również prowadzący jednoosobową działalność gospodarczą, jeśli przetwarzają dane osobowe.

    Ograniczenie stosowania

    Zgodnie z propozycją Ministerstwa Cyfryzacji uzgodnioną z Ministerstwem Przedsiębiorczości i Technologii (oświadczenie z dnia 23.01.2018 r.) MŚP – czyli firmy zatrudniające mniej niż 250 osób, nieprzetwarzające danych wrażliwych oraz nieudostępniające danych innym podmiotom – mają być wyłączone ze stosowania art. 13 ust. 2. Nie oznacza to jednak, że mikro, małe i średnie przedsiębiorstwa będą zwolnione z obowiązku stosowania wymogów RODO!!! Najprawdopodobniej zostaną zwolnione z pewnych dodatkowych obowiązków informacyjnych wynikających z rozporządzenia. RODO bowiem umożliwia, w pewnych konkretnych sytuacjach, zastosowanie przez państwa członkowskie wyłączeń lub własnych regulacji.

    Przykład: MŚP nie będą musiały informować swoich klientów o prawie do żądania dostępu do danych osobowych, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub o prawie do wniesienia sprzeciwu wobec przetwarzania. Nadal jednak będą zobowiązane do poinformowania osób, których dane będą przetwarzane (na etapie ich gromadzenia) o swoich danych, celu i podstawie prawnej przetwarzania danych oraz danych kontaktowych inspektora ochrony danych (o ile takiego posiada). Względem MŚP nie wyłączono również obowiązku poinformowania o naruszeniu Prezesa Urzędu Ochrony Danych Osobowych. Wiąże się to z istnieniem odpowiedzialności za naruszenie prawa.

    Kogo nie dotyczy RODO?

    RODO nie będzie miało zastosowania w następujących przypadkach:

    • przetwarzanie danych firmowych (danych przedsiębiorstw tj. nazwa czy dane kontaktowe),
    • danych przetwarzanych w związku z działalnością dotyczącą bezpieczeństwa narodowego,
    • przetwarzania danych osobowych przez osobę fizyczną w ramach działalności czysto osobistej lub domowej, która pozostaje bez związku z działalnością zawodową lub handlową (np. korespondencja i przechowywanie adresów, podtrzymywanie więzi społecznych); przy czym rozporządzenie będzie już miało zastosowanie w odniesieniu do podmiotów udostępniających osobom fizycznym środki przetwarzania danych osobowych dla takiej działalności,
    • przetwarzanie danych przez organy w ramach zapobiegania przestępczości, prowadzenia działań przygotowawczych, wykrywania lub ścigania czynów zabronionych lub wykonywania kar – przepływ takich danych uregulowany jest innym aktem prawnym,
    • przetwarzania anonimowych informacji (w tym przetwarzania do celów statystycznych lub naukowych),
    • przetwarzania danych osób zmarłych, przy czym państwo członkowskie w tym zakresie może przyjąć odrębne regulacje,
    • przetwarzanie danych w ramach działalności nieobjętej prawem Unii.

    System ochrony danych

    Rozporządzenie nie wskazuje konkretnych wytycznych i rozwiązań wymaganych dla ochrony danych osobowych (brak wzorów i szablonów). Prawodawca unijny, mając na uwadze szybki postęp technologiczny oraz różnorodność branż uznał, iż ochrona osób fizycznych powinna być neutralna pod względem technicznym i nie powinna zależeć od stosowanych technik.

    W związku z powyższym, każdy przedsiębiorca przetwarzający dane osób fizycznych w celu zapewnienia właściwej ochrony musi indywidualnie dopracować konkretne metody zabezpieczania i przetwarzania danych. Powinny one odpowiadać charakterowi działalności. Oznacza to, że przedsiębiorca musi najpierw dokonać analizy danych, którymi dysponuje. Następnie powinien ocenić ryzyko związane z ich przetwarzaniem.  Po czym dobrać adekwatne środki ochronne minimalizujące to ryzyko. Ostatecznie zaś powinien być w stanie wykazać, że podejmowane przez niego czynności przetwarzania danych są zgodne z rozporządzeniem oraz skuteczne.

    Co zmienia RODO?

    Poniżej przedstawiam wybrane zmiany wynikające z rozporządzenia:

    • rozbudowanie obowiązków informacyjnych względem osób fizycznych, których dane będą przetwarzane,
    • bezpośrednia odpowiedzialność przetwarzającego dane,
    • obowiązek rejestrowania czynności przetwarzania danych (wewnętrzne rejestry),
    • zniesienie obowiązku rejestracji zbiorów w GIODO,
    • nadanie nowych uprawnień osobom, których dane są przetwarzane, w tym: „prawo do bycia zapomnianym”, wzmocnienie prawa do wglądu i poprawiania swoich danych, prawo przenoszenia danych,
    • ograniczenie profilowania – obowiązek uzyskania zgody na profilowanie przed rozpoczęciem gromadzenia danych,
    • obowiązek zgłaszania poważnych naruszeń ochrony danych (72h),
    • możliwość nałożenia wysokich kar pieniężnych za naruszenie bezpieczeństwa danych (maksymalnie 20 mln euro albo do 4 proc. obrotu),
    • zmiana statusu i roli ABI (administratora bezpieczeństwa informacji) poprzez wyznaczenie Inspektora Ochrony Danych Osobowych (IOD)  – w niektórych przypadkach wyznaczenie IOD będzie obowiązkiem,
    • szczególna ochrona dzieci (zgoda opiekuna/rodzica),
    • rozszerzenie definicji danych wrażliwych,
    • nowy wymiar współpracy administratora danych z podmiotem przetwarzającym,
    • wprowadzenie koncepcji „privacy by design” poprzez poszanowanie prywatności już na etapie projektowania,
    • nowe rozwiązania w ochronie danych dla grup kapitałowych.

    Źródła

    Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.

    Projekt ustawy o ochronie danych osobowych

  • Zgoda na marketing bezpośredni

    Zgoda na marketing bezpośredni

    zdjęcie słuchawki telefonicznej

    Prezes Urzędu Ochrony Konkurencji i Konsumentów wszczął niedawno postępowanie przeciwko jednemu z operatorów telekomunikacyjnych. Zarzucił mu stosowanie marketingu bezpośredniego bez zgody konsumenta. Zdaniem UOKiK, działanie to może godzić w interes konsumentów będących abonentami wszystkich przedsiębiorców telekomunikacyjnych działających w Polsce. Z postanowienia wynika, że telefoniczne kierowanie oferty, bez uprzednio wyrażonej zgody odbiorcy, może stwarzać zagrożenie podjęcia przez konsumentów pochopnych i nieprzemyślanych decyzji dotyczących wyboru dostawcy usług telekomunikacyjnych.

    Marketing bezpośredni

    Żeby wiedzieć, co jest obwarowane koniecznością pozyskania wcześniejszej zgody należałoby najpierw wytłumaczyć znaczenie „marketingu bezpośredniego”. Niestety polski ustawodawca, wprowadzając przepis, który miał na celu wzmocnienie praw konsumentów (pamiętamy głośne hasła: koniec natrętnych telefonicznych sprzedawców! koniec spamu!) pominął zdefiniowanie samego pojęcia marketingu bezpośredniego.

    Dlatego, mimo kilkuletniego funkcjonowania zakazu marketingu bezpośredniego bez uprzedniej zgody użytkownika końcowego, spory w interpretacji dzielą prawników, przedsiębiorców i konsumentów. A brak definicji w polskim ustawodawstwie wiąże się z koniecznością szukania jej w innych źródłach (prawo wspólnotowe, orzecznictwo, komentarze itp.).

    Zgodnie z treścią definicji zamieszczonej w Rekomendacji R (85)20 z dnia 25 października 1985 r. Komitetu Ministrów dla Państw Członkowskich w sprawie ochrony danych osobowych używanych dla celów marketingu bezpośredniego Rady Europy:

    „przez marketing bezpośredni należy rozumieć ogół działań, jak również wszelkich dotyczących go usług pomocniczych, umożliwiających oferowanie produktów lub usług bądź przekazywanie innych informacji do grupy ludności – za pośrednictwem poczty, telefonu lub innych bezpośrednich środków – w celach informacyjnych bądź w celu wywołania reakcji ze strony osoby, której dane dotyczą„.

    Z opinii prezesów UOKiK i UKE, komentarzy oraz orzecznictwa wynika, iż pod pojęciem marketingu bezpośredniego należy rozumieć nie tylko działania o charakterze ściśle sprzedażowym (dotyczące reklamy, badania rynku, sprzedaży i dystrybucji), ale również takie, które służą dostarczaniu informacji, jeśli ich efektem jest zainteresowanie adresata ofertą przedsiębiorcy.

    Ograniczenie marketingu bezpośredniego

    W myśl art. 172 ustawy prawo telekomunikacyjne:

    1. Zakazane jest używanie telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących dla celów marketingu bezpośredniego, chyba że abonent lub użytkownik końcowy uprzednio wyraził na to zgodę.

    2. Przepis ust. 1 nie narusza zakazów i ograniczeń dotyczących przesyłania niezamówionej informacji handlowej wynikających z odrębnych ustaw.

    3. Używanie środków, o których mowa w ust. 1, dla celów marketingu bezpośredniego nie może odbywać się na koszt konsumenta.

    O jakie urządzenia i systemy telekomunikacyjne chodzi?

    Definicję urządzenia końcowego znajdziemy w art. 2 pkt 43 ustawy prawo telekomunikacyjne i obejmuje swoim zakresem urządzenia telekomunikacyjne przeznaczone do podłączenia bezpośrednio lub pośrednio do zakończeń sieci. W praktyce będą nimi zarówno telefony komórkowe, jak i stacjonarne, faksy, komputery czy tablety. Natomiast przez automatyczne systemy wywołujące należałoby rozumieć takie urządzenia (systemy), które bez udziału człowieka rozsyłają wiadomości do wszystkich klientów.

    Zgoda na marketing bezpośredni

    Wymagana przez ustawodawcę zgoda musi być uprzednia i powinna spełniać wymogi określone w art. 174 ustawy prawo telekomunikacyjnego,  mianowicie:

    Do uzyskania zgody abonenta lub użytkownika końcowego stosuje się przepisy o ochronie danych osobowych.

    Zatem nie może być domniemana lub dorozumiana z oświadczenia woli o innej treści. Musi być jednoznaczna, a wyrażający w momencie jej formułowania musi mieć świadomość tego, co kryje się pod jej pojęciem. Ponadto, może być wycofana w każdym czasie, w sposób prosty i wolny od opłat.

    Powierzenie działań marketingowych podmiotowi zewnętrznemu

    Podmiot, który stosuje marketing bezpośredni jest odpowiedzialny w zakresie spełnienia wymogu dotyczącego zgody użytkownika końcowego, niezależnie od tego czy sam pozyskał zgodę, czy uzyskał bazę zgód od podmiotu trzeciego.

    Sąd Najwyższy, rozstrzygając zagadnienie prawne powstałe na tle sporu Urząd Komunikacji Elektronicznej – operator sieci komórkowej, uchwałą z dnia 17 lutego 2016 r. stwierdził, że przedsiębiorca może zostać ukarany w sytuacji, gdy zlecił przeprowadzenie akcji promującej jego usługi innemu podmiotowi, a ten wykonał zlecenie używając dla celów marketingu bezpośredniego automatycznych systemów wywołujących bez uzyskania na to zgody abonentów lub użytkowników końcowych będących adresatami takich działań oraz korzystając z bazy abonentów i użytkowników końcowych przekazanych podmiotowi przez przedsiębiorcę telekomunikacyjnego.

    Marketing bezpośredni a e-mail marketing

    Na przedsiębiorcy świadczącym usługi drogą elektroniczną ciąży jeszcze inny obowiązek związany z pozyskaniem zgody na działania o charakterze marketingowym. Mianowicie z art. 10 ustawy o świadczeniu usług drogą elektroniczną jednoznacznie wynika, że: zakazane jest przesyłanie niezamówionej informacji handlowej skierowanej do oznaczonego odbiorcy będącego osobą fizyczną za pomocą środków komunikacji elektronicznej, w szczególności poczty elektronicznej.

    Jak się mają dwa wspomniane wyżej zakazy do siebie?

    Granice zazębiania się tych dwóch zgód są sporne. Z pewnością wpływa na to brak definicji marketingu bezpośredniego oraz zmiany zachodzące w obszarze nowych technologii. Jedno jest pewne, w przepisach te dwa zakazy funkcjonują równolegle i naruszenie jednego lub drugiego może skutkować nałożeniem na przedsiębiorcę kary pieniężnej!

    Warto zaznaczyć również, że zakaz z prawa telekomunikacyjnego funkcjonuje zarówno w obrocie konsumenckim (B2C), jak i w obrocie obustronnie profesjonalnym (B2B). Natomiast zakaz dotyczący świadczenia usług drogą elektroniczną dotyczy wyłącznie osób fizycznych.

    Podsumowanie

    Praktyka pokazuje, że większość konsumentów ma już dość telemarketingu. Wiąże się to z utratą zaufania do sprzedawców i operatorów usług telekomunikacyjnych. Wynika ona najprawdopodobniej z nieuczciwych praktyk rynkowych stosowanych przez niektórych przedsiębiorców, podszywających się pod wiodących operatorów i zawierających odrębne umowy (np. o świadczenie usług telekomunikacyjnych lub dotyczących sprzedaży energii elektrycznej). W tym kontekście wymóg uzyskania zgody przed wcześniejszym kontaktem z klientem wydaje się całkowicie uzasadnionym i koniecznym.

    Jest jeszcze druga strona medalu. Mianowicie niejasności interpretacyjne, które powstają po stronie przeciętnego małego przedsiębiorcy. Jak już wspomniałam wyżej, marketing bezpośredni to nie tylko kontakt telefoniczny! Finalnie efekt jest taki, że przedsiębiorcy gubią się w gąszczu wymogów i formalności, a konsumenci w rosnącej liczbie niezrozumiałych chekbox’ów do zaznaczenia lub odznaczenia.

    Źródła:

    www.uokik.pl

    ustawa prawo telekomunikacyjne

    ustawa o świadczeniu usług drogą elektroniczną

    REKOMENDACJA R(85)20

    uchwała SN z dnia 17 lutego 2016 r.

     

    Czy ten wpis był dla Ciebie wartościowy? Jeśli tak, udostępnij go innym.

    Jeśli potrzebujesz indywidualnej konsultacji i wsparcia prawnego – napisz do nas!