Dane osób kontaktowych w umowach – jaka jest podstawa ich przetwarzania i co z obowiązkiem informacyjnym

Marcin Sarna

Autor: Marcin Sarna

Dodano: 6 czerwca 2018
Dane osób kontaktowych w umowach – jaka jest podstawa ich przetwarzania i co z obowiązkiem informacyjnym
Pytanie:  Jak zgodnie z ogólnym rozporządzeniem o ochronie danych (RODO) należy postępować z danymi osobowymi osób do kontaktu wskazanymi w umowie? Jaka jest podstawa prawna przetwarzania danych tych osób? Czy trzeba wobec nich wypełnić obowiązek informacyjny, a jeżeli tak, to w jaki sposób trzeba to zrobić? Dane tych osób nie są zwykle pozyskiwane bezpośrednio od nich.
Odpowiedź: 

Podstawą przetwarzania danych osób wskazanych w umowach jako osoby do kontaktu można przetwarzać na podstawie art. 6 ust. 1 lit. f RODO (prawnie uzasadnione interesy administratora). Wobec takich osób trzeba spełnić obowiązek informacyjny.

Na jakiej podstawie można przetwarzać dane osób do kontaktu

Dane kontaktowe wskazywane w umowie nie są danymi stron umowy, więc art. 6 ust. 1 lit. b rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, RODO) nie ma tu zastosowania. W mojej ocenie podstawy prawnej przetwarzania danych osób kontaktowych bez ich zgody należy upatrywać w art. 6 ust. 1 lit. f RODO, zgodnie z którym przetwarzanie jest zgodne z prawem, gdy jest niezbędne do realizacji celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią.

Czy trzeba spełnić obowiązek informacyjny

Wobec wszystkich osób wskazanych w umowach administrator ma obowiązek informacyjny, o którym mowa w:

  • art. 13 RODO – w przypadku zbierania danych od osoby, której dane dotyczą (np. w przypadku gdy drugą stroną umowy jest osoba fizyczna),
  • art. 14 RODO – w przypadku pozyskiwania danych osobowych w sposób inny niż od osoby, której dane dotyczą (np. właśnie w przypadku osób podanych do kontaktu).

Wypełnienie obowiązku informacyjnego będzie dość proste w stosunku do osób obecnych przy podpisaniu umowy (lub podpisujących umowę korespondencyjnie), gdyż wystarczy wraz z umową przedłożyć takim osobom klauzulę informacyjną z prośbą o potwierdzenie jej otrzymania.

Jak wypełnić obowiązek informacyjny wobec osób, które zostały wpisane do umowy jako osoby do kontaktu i nie będą uczestniczyły w podpisywaniu umowy? Jednym z rozwiązań jest zobowiązanie drugiej strony w umowie do wykonania obowiązku informacyjnego w stosunku do tych osób za administratora danych. Wówczas należy przekazać wykonawcy gotowy tekst klauzuli informacyjnej. Moim zdaniem to rozwiązanie jest zgodne z RODO, niemniej jednak nie można wykluczyć możliwości wydania w przyszłości przeciwnej opinii przez organ nadzorczy.

Nie jesteś pewien, jak postąpić w określonej sytuacji?
Zadaj pytanie ekspertowi >> 
Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x