Nie tylko zgoda, czyli 6 podstaw przetwarzania zwykłych danych osobowych

Michał Koralewski

Autor: Michał Koralewski

Dodano: 11 grudnia 2018
Depositphotos_60716727_m-2015

Zauważyć można, że w następstwie wejścia w życie RODO wzrosła liczba przypadków, gdy administratorzy pytają podmioty danych o zgodę na przetwarzanie tych danych osobowych. Tymczasem nie zawsze takie zapytanie jest konieczne. Przetwarzanie danych osobowych może nastąpić także na innych podstawach prawnych. Kiedy więc nie obejdzie się bez uzyskania zgody na przetwarzanie danych? Poznaj podstawy przetwarzania zwykłych danych osobowych.

Z artykułu dowiesz się w szczególności:

  • z jakich przesłanek przetwarzania danych oprócz zgody można skorzystać,
  • jakie warunki powinna spełniać zgoda na przetwarzania danych,
  • na jakiej podstawie przetwarzać dane w toku rekrutacji i w związku z marketingiem bezpośrednim.

Podstawy przetwarzania zwykłych danych osobowych

Zgoda na przetwarzanie danych osobowych to nie jedyna podstawa prawna ich przetwarzania – RODO przewiduje bowiem wiele odrębnych przesłanek przetwarzania zarówno w przypadku danych osobowych zwykłych jak i szczególnej kategorii.

Podstawa przetwarzania zwykłych danych osobowych

Objaśnienie

niezbędność przetwarzania do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy

Przetwarzanie danych nie wymaga zgody osoby, której te dane dotyczą, jeżeli następuje w celu realizacji obowiązków i uprawnień potrzebnych do wykonania tej umowy (mogą one wynikać z samej umowy lub z załączników np. OWU). Dlatego zbędne jest wprowadzanie klauzuli zgody do treści umowy, gdy zgoda ta ma obejmować przetwarzanie danych drugiej jej strony oraz na cele związane z jej wykonaniem.

Podjęciem działań na żądanie podmiotu danych przed zawarciem umowy są np.:

  • negocjacje,
  • przetarg, aukcja,
  • weryfikacja zdolności kredytowej,
  • rezerwacja danej usługi (przykładowo pokoju hotelowego).

Gdy zatem konkretna osoba zwraca się do administratora z prośbą o przesłanie oferty, bądź udzielenie odpowiedzi na pytania związane z oferowaną przez nas usługą lub towarem, czy też o przesłanie wzoru umowy, itp. to administrator nie musi odbierać jej zgody na wykorzystanie danych osobowych w celu związanym z jej żądaniem.

Z drugiej strony przesłanka ta nie może być stosowana, gdy z inicjatywą wychodzi administrator danych osobowych, a nie osoba, której dane dotyczą.

niezbędność przetwarzania do wypełnienia obowiązku prawnego ciążącego na administratorze

Obowiązek prawny musi wynikać z prawa unijnego lub krajowego. Podstawa prawna musi określać cel przetwarzania. Tylko taki przepis uprawni do przetwarzania danych. Musimy więc odwołać się nie tylko do RODO ale także do innego przepisu unijnego lub krajowego.

Przykładem jest tu obowiązek:

  • przechowywania faktur i paragonów przez okres wymagany przepisami prawa podatkowego,
  • przechowywania dokumentacji pracowniczej.

niezbędność przetwarzania do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej

Należy zwrócić uwagę na szczególną doniosłość tego warunku ze względu na okoliczności, które legalizuje. Chodzi tu przede wszystkim o przypadki ochrony życia i zdrowia osoby, której dane dotyczą lub innej osoby (motyw 46 preambuły RODO).

Żywotny interes innej osoby fizycznej powinien być podstawą przetwarzania danych osobowych wyłącznie w przypadkach, gdy ewidentnie przetwarzania tego nie można oprzeć na innej podstawie prawnej. Jest to więc ostateczność.

Przykład. W następstwie wypadku komunikacyjnego przetwarzanie danych osobowych, która ucierpiała w wypadku jest konieczne, aby ochronić jej zdrowie, a może nawet życie. W tej sytuacji przetwarzanie musi nastąpić niezwłocznie, jako że najważniejszą rolę odgrywa wiedza i czas.

niezbędność przetwarzania do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi

W tym przypadku podstawa prawna także musi być w prawie unijnym lub krajowym i określać cel przetwarzania.

niezbędność przetwarzania do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią

Nie można powołać się na tę podstawę, jeżeli nadrzędny charakter wobec wskazanych interesów administratora lub osoby trzeciej mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem.

Podstawa ta nie ma zastosowania do przetwarzania, którego dokonują organy publiczne w ramach realizacji swoich zadań.

Jak rozumieć mało precyzyjne sformułowanie „prawnie uzasadniony interes”. Jest to m.in.:

  • marketing bezpośredni (zobacz niżej),
  • zapobieganie oszustwom,
  • dochodzenie roszczeń bądź obrona przed roszczeniami podmiotu danych,
  • przesyłanie danych osobowych w ramach grupy przedsiębiorstw do wewnętrznych celów administracyjnych,
  • zapewnienie odporności sieci lub systemu informacyjnego na danym poziomie poufności na przypadkowe zdarzenia albo niezgodne z prawem lub nieprzyjazne działania naruszające dostępność, autentyczność, integralność i poufność przechowywanych lub przesyłanych danych osobowych.
Uwaga

Inaczej sformułowano przesłanki przetwarzania danych szczególnej kategorii. Przypomnijmy, że są to dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych genetyczne, biometryczne, dane o stanie zdrowia, seksualności lub orientacji seksualnej, a także dane osobowe dotyczące wyroków skazujących oraz naruszeń prawa. Praktyczną analizę przesłanek przetwarzania danych wrażliwych znajdziesz tutaj>>

Po zgodę sięgamy w ostateczności

Jeżeli żadna z przesłanek przetwarzania danych osobowych nie może zostać w danym przypadku zastosowana, wówczas nie pozostaje nic innego jak uzyskanie zgody podmiotu danych. Jakie warunki powinna spełniać taka zgoda?

  • zgoda podmiotu danych powinna być dobrowolna, konkretna, świadoma i jednoznaczna (wyrażenie zgody nie będzie uznawane za udzielone w warunkach dobrowolności jeśli np. uzależniono od niego wykonanie umowy, w tym świadczenie usługi),
  • zgoda może być udzielona nie tylko w formie oświadczenia ale także w formie wyraźnego działania potwierdzającego, z którego wynika, że osoba przyzwala na przetwarzanie dotyczących jej danych osobowych,
  • zapytanie o zgodę musi być wyraźnie odseparowane od pozostałych kwestii,
  • administrator powinien być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę na operację przetwarzania danych osobowych, spełniającą wskazane wyżej kryteria (zgodnie z regułą rozliczalności),
  • w związku z pozyskiwaniem zgody na przetwarzanie danych konieczne jest poinformowanie podmiotu danych o możliwości wycofania zgody w dowolnym momencie (wycofanie zgody powinno być równie łatwe, jak i jej wyrażenie).
Uwaga

Zgoda podmiotu danych legalizuje też przetwarzanie danych szczególnej kategorii. Zgoda ta powinna być wówczas wyraźna i udzielona na przetwarzanie danych osobowych w jednym lub kilku konkretnych celach. Więcej na temat zgody na przetwarzanie danych szczególnej kategorii przeczytasz tutaj>>

Zgoda w rekrutacji …

Warto przeanalizować dwie szczególne aczkolwiek popularne przypadki, w których nie obejdzie się bez zgody na przetwarzanie danych osobowych. Pierwsza z nich jest związana z rekrutacją pracowników.

Zgodnie art. 221 Kodeksu pracy (w obecnym brzmieniu), pracodawca może żądać od osoby ubiegającej się o zatrudnienie podania danych osobowych obejmujących:

  • imię (imiona) i nazwisko,
  • imiona rodziców,
  • datę urodzenia,
  • miejsce zamieszkania (adres do korespondencji),
  • wykształcenie,
  • przebieg dotychczasowego zatrudnienia.

W tym zakresie nie ma potrzeby pozyskiwania zgody kandydata do zatrudnienia na przetwarzanie danych osobowych. Jeśli jednak administrator danych osobowych żąda od kandydata przesłania dodatkowych danych osobowych (niewymienionych powyżej), wówczas  co do zasady uzyskanie takiej zgody będzie konieczne. Ewentualnie administrator może oprzeć się o przesłankę realizacji prawnie uzasadnionego interesu administratora danych, ale wówczas musi być w stanie wykazać, że żądane dane osobowe są niezbędne do prawidłowego przeprowadzenia procesu rekrutacji. 

Uwaga

Należy mieć na względzie, że w przypadku korzystania przez administratora danych z przesłanki realizacji uzasadnionego interesu, podmiotowi danych przysługuje prawo wniesienia sprzeciwu. Teoretycznie więc istnieje ryzyko sporu po między administratorem i osobą, której dane dotyczą. Z tej perspektywy wygodniejszym rozwiązaniem wydaje się uzyskanie zgody podmiotu danych na ich przetwarzanie, gdyż w takim przypadku sprzeciw nie będzie przysługiwał.

… i w marketingu

Drugim przypadkiem jest przetwarzanie danych w związku z marketingiem bezpośredni własnych towarów lub usług administratora. Dane te można przetwarzać w ramach realizacji uzasadnionego interesu administratora. Niezależnie od tego istnieje konieczność uzyskania zgody z uwagi na przepisy szczególne. Otóż ustawa o świadczeniu usług drogą elektroniczną zakazuje przesyłania niezamówionej informacji handlowej skierowanej do oznaczonego odbiorcy będącego osobą fizyczną za pomocą środków komunikacji elektronicznej, w szczególności poczty elektronicznej. Co istotne, informację handlową uważa się za zamówioną, jeżeli odbiorca wyraził zgodę na otrzymywanie takiej informacji, w szczególności udostępnił w tym celu identyfikujący go adres elektroniczny. Podobnie ustawa Prawo telekomunikacyjne nie pozwala na używanie telekomunikacyjnych urządzeń końcowych (np. telefon) i automatycznych systemów wywołujących dla celów marketingu bezpośredniego, chyba że abonent lub użytkownik końcowy uprzednio wyraził na to zgodę.

Uwaga

Samo przetwarzanie danych osobowych na cel marketingowy (np. poprzez stworzenie bazy danych klientów) nie wymaga zgody podmiotów danych. Zgoda jest już jednak potrzebna do wysłania informacji handlowej, bądź reklamy.

Michał Koralewski

Autor: Michał Koralewski

radca prawny specjalizujący się w ochronie danych osobowych, prawie handlowym i cywilnym. Absolwent studiów doktoranckich na Uniwersytecie Gdańskim, trener, publicysta prawniczy, autor kilkunastu książek z zakresu prawa

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x