RODO a dane osobowe
W świetle Rozporządzenia o Ochronie Danych Osobowych - RODO (z angielskiego General Data Protection Regulation - GDPR) wiele firm może zadawać sobie pytanie, czy również ich bazy danych podlegają regulacjom. Szczególnie niejasny wydaje się przypadek, w którym firma nie dysponuje informacjami bezpośrednio pozwalającymi zidentyfikować konkretną osobę fizyczną, jak imię i nazwisko, ale posiada ich zamiennik, np. pseudonim albo jedynie sam adres IP, z którego dokonywane jest połączenie sieciowe. Czy również w takim wypadku istnieje konieczność zabezpieczenia danych? Które dane pod ochroną RODO mają szczególne znaczenie?
W artykule znajdziesz:
- informacje na temat Rozporządzenia w kontekście danych osobowych,
- informacje o danych umożliwiających identyfikacje osób,
- informacje o danych szczególnych,
- odpowiedź na temat gotowości biznesu na RODO.
Jakie informacje umożliwiają identyfikację człowieka?
Tradycyjnie rozumiana odpowiedź - “wszelkie dane osobowe, w tym dane wrażliwe” - w świetle RODO nie jest wystarczająca (sprawdź inne artykuły Lemlock). Od 25 maja 2018 roku ochronie podlegają wszystkie informacje pozwalające nie tylko bezpośrednio, ale też pośrednio zidentyfikować daną osobę, w tym:
- adres IP,
- identyfikator sieciowy,
- zmienne przechowywane w formie ciasteczek (ang. „Cookies”),
- informacje powiązane z wizerunkiem (np. zdjęcia),
- numery telefonów,
- metadane profilujące zachowania i preferencje użytkowników,
- dane lokalizacyjne pozwalające określić miejsce przebywania danej osoby lub śledzić jej przemieszczanie się.
Trybunał orzekł, że w przypadku, gdy organizacja posiada dane, które same w sobie nie są w stanie zidentyfikować osoby fizycznej, dane te mogą stanowić dane osobowe, jeżeli organizacja posiada środki prawne umożliwiające jej zidentyfikowanie osoby, której dane dotyczą, poprzez połączenie tych danych z innymi informacjami będącymi w posiadaniu co najmniej jednej osoby trzeciej.
Szczególne kategorie danych
Dodatkową uwagę należy zwrócić na tzw. „szczególne kategorie danych” pod ochroną RODO - przetwarzanie dancyh osobowych w tej kategorii będzie zakazane. W definicji danych osobowych wrażliwych uwzględniono:
- dane o stanie zdrowia,
- dane ujawniające pochodzenie rasowe lub etniczne,
- poglądy polityczne,
- przekonania religijne,
- światopogląd,
- przynależność do związków zawodowych,
- dane genetyczne,
- dane biometryczne (co obejmuje np. głos, odciski palców, grupę krwi),
- dane dotyczące seksualności,
- dane dotyczące orientacji seksualnej.
Sytuacje, w których przetwarzanie szczególnych kategorii danych osobowych będzie dozwolone, obejmują między innymi:
- wyraźną zgodę na przetwarzanie tej kategorii danych osobowych, przy czym za zgodę zgodnie z art. 4 pkt 11 RODO uważa się dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych,
- dochodzenie praw lub roszczeń we właściwych postępowaniach, w tym przetwarzanie danych osobowych przez sądy w ramach sprawowania wymiaru sprawiedliwości,
- ochronę żywotnych interesów osoby, której dane dotyczą (np. w związku z udzielaniem jej pomocy medycznej).
Czy biznes jest gotowy na RODO?
W świetle wymienionych informacji nie ulega wątpliwości, że wiele firm stoi obecnie przed wyzwaniem przeanalizowania swoich baz danych i określenia, czy gromadzone przez nie informacje stwarzają konieczność podjęcia działań służących ich zabezpieczeniu i stałej ochronie. Ponadto, zgodnie z nową regulacją, niejednokrotnie rozproszone i nieskonsolidowane dane muszą zostać uporządkowane w zorganizowanych zbiorach. Firmy są zobowiązane podjąć działania umożliwiające agregowanie, lokalizowanie, wgląd, dokonywanie modyfikacji, przesyłanie i usuwanie informacji.
Podsumowując, jeśli firma przetwarza lub przechowuje jakiekolwiek dane osobowe, dane wrażliwe lub informacje ogólnie związane z ruchem osób w sieci, istnieje duże prawdopodobieństwo, że podlega Rozporządzeniom wynikającym z RODO. Wielkość podmiotu nie ma znaczenia. RODO obejmuje swym zasięgiem nie tylko duże portale aukcyjne czy portale społecznościowe, ale też szpitale, małe sklepy wysyłkowe, a nawet osiedlowe przedszkola. Więcej na ten temat znajdziesz w artykułach Lemlock.
Pozostańmy w kontakcie: