Google Analytics a RODO – co z przekazywaniem danych do USA

Dodano: 12 lipca 2023
09c24698e2417b863612b1bc599e59ee1e6411a1-xlarge

Szwedzki organ nadzorczy zakazał czterem firmom, w tym operatorowi telekomunikacyjnemu Tele2, przetwarzania danych osobowych z wykorzystaniem Google Analytics i transferem danych osobowych do USA. Wnioski płynące z orzeczenia IMY mogą mieć istotne znaczenie również dla polskich administratorów. Sprawdź, czy korzystanie z Google Analytics jest zgodne z RODO.

Cztery firmy przetwarzały dane osobowe za pomocą Google Analytics

Sprawa dotyczyła wykorzystywania Google Analytics (w wersji z 14 sierpnia 2020 r.) przez czterech administratorów: CDON, Coop, Dagens Industri i Tele2. Narzędzie to służyło do przetwarzania danych osobowych, a korzystanie z niego wiązało się z transferem danych osobowych do USA czyli państwa trzeciego. Z uwagi głośny wyrok Trybunału Sprawiedliwości UE w sprawie Schrems II takie przetwarzanie danych zostało zaskarżone do IMY czyli szwedzkiego organu nadzorczego.

Dane w Google Analytics to dane osobowe

Organ orzekł, że dane statystyczne gromadzone w ramach Google Analytics są danymi osobowymi w rozumieniu RODO, ponieważ można było je powiązać z innymi unikalnymi danymi przesyłanymi za pomocą tego narzędzia. W konsekwencji według IMY dochodziło do transferu danych osobowych do państwa trzeciego czyli USA.

Uwaga

Korzystanie z Google Analytics w wersji z 14 sierpnia 2020 r. wiązało się z przekazywaniem danych osobowych do państwa trzeciego. Taki transfer musi być zalegalizowany za pośrednictwem środków przewidzianych w RODO.

Brak dodatkowych zabezpieczeń

Każda z wymienionych firm oparła przekazywanie danych osobowych do USA o standardowe klauzule umowne. W ocenie IMY nie było to jednak wystarczające. Klauzule te powinny być bowiem uzupełnione dodatkowymi zabezpieczeniami. Tymczasem żadna z firm takich środków nie wdrożyła.

Uwaga

W ocenie IMY do stosowania Google Analytics nie wystarczyło powołanie się na standardowe klauzule umowne.

W efekcie szwedzki organ nadzorczy:

  • nałożył kary pieniężne na Tele2 i CDON,

  • nakazał administratorom zaprzestanie przetwarzania danych osobowych za pośrednictwem Google Analytics (z wyjątkiem Tele2, które zaprzestało takich praktyk przed wydaniem decyzji).

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x