Dane osobowe na wyrobach jubilerskich – jak je przetwarzać

Marcin Sarna

Autor: Marcin Sarna

Dodano: 11 stycznia 2019
Depositphotos_218516744_m-2015
Pytanie:  Firma produkująca biżuterię wykonuje produkty, na których zamieszcza informacje zawierające dane osobowe. Są to z reguły dane osób trzecich, przyszłych obdarowanych z okazji urodzin, imienin lub innych uroczystości a zamawiane przez znajomych czy rodzinę. Zazwyczaj jest to imię, nazwisko lub data urodzin. Na jakiej podstawie przetwarzać te dane osobowe? Jak zrealizować obowiązek informacyjny?
Odpowiedź: 

Przetwarzanie danych osobowych członków rodzin klientów na wyrobach jubilerskich opiera się o uzasadniony interes administratora. Realizacja obowiązku informacyjnego wydaje się w takiej sytuacji praktycznie niemożliwa.

Zgoda na przetwarzanie danych nie zawsze odpowiednią podstawą prawną

Aby określić podstawę prawną przetwarzania ważne jest to od kogo dane pozyskaliśmy. Są tu możliwe dwie sytuacje. Pozyskanie danych może nastąpić od:

  • osoby, której dane dotyczą (tzw. podmiot danych) – np. od samego klienta pozyskujemy jego dane;

  • innej osoby - np. od klienta pozyskujemy dane innej osoby (i właśnie tego przypadku dotyczy pytanie).

Ze źródłem pochodzenia danych jest związana podstawa prawna przetwarzania danych. Taką najczęściej spotykaną podstawą prawną jest naturalnie zgoda podmiotu danych na przetwarzanie jego danych osobowych. Wówczas można te dane przetwarzać w takim celu jaki został określony w treści zgody. Taką zgodą trudno jednak dysponować w opisywanym przypadku skoro biżuteria ma być np. prezentem-niespodzianką.

W realizacji uzasadnionego interesu

Gdy administrator pozyskał dane od innej osoby niż podmiot danych (czyli pozyskał dane np. rodziny klienta od samego klienta), może je przetwarzać wyłącznie gdy:

  • przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy,

  • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze,

  • przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej,

  • przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi,

  • przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem.

Wydaje się, że w grę wchodzi zwłaszcza zastosowanie ostatniej z przesłanek. W uzasadnionym interesie firmy leży przetworzenie danych osobowych przekazanych w związku z realizacją umowy, ponieważ bez ich przetworzenia umowa nie zostanie zrealizowana. Trudno też wskazać jakiekolwiek interesy rodziny klienta, które miałyby nadrzędny charakter w stosunku do interesów firmy. Wszak nie ma żadnych informacji aby członek rodziny nie życzył sobie prezentu z jego danymi osobowymi wygrawerowanymi na biżuterii.

Realizacja obowiązku informacyjnego nie zawsze możliwa

W przedstawionej sytuacji obowiązek informacyjny wynika z art. 14 RODO, bowiem dane pozyskiwane są od innej osoby niż podmiot danych. Czy jednak należy tu zrealizować ten obowiązek? W ocenie autora zachodzi wyjątek, o którym mowa w art. 14 ust. 5 lit. b RODO, zgodnie z którym obowiązku informacyjnego nie trzeba wykonywać, gdy wymagałoby to niewspółmiernie dużego wysiłku.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.
Słowa kluczowe:
biżuteriadane osobowe

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x