Błędy, które sprawiają że zgoda na przetwarzanie danych okazuje się nieważna - RODO 2018

Sylwia Czub-Kiełczewska
Specjalista ds. ochrony danych osobowych i informacji niejawnych
rozwiń więcej
Błędy, które sprawiają że zgoda na przetwarzanie danych okazuje się nieważna./ fot. Fotolia / Fotolia
Kto chociaż raz zetknął się z zagadnieniem pozyskiwania zgody wie, że temat jest tylko pozornie łatwy. W praktyce ten proces budzi wiele wątpliwości zaczynając od formy pozyskania, na treści zgody kończąc.

Definicja zgody na przetwarzanie danych osobowych

Ustawa o ochronie danych osobowych: Zgoda osoby, której dane dotyczą (podmiotu danych), to oświadczenie woli, którego treścią jest zgoda na przetwarzanie danych osobowych tego, kto składa oświadczenie; zgoda nie może być domniemana lub dorozumiana z oświadczenia woli o innej treści; zgoda może być odwołana w każdym czasie.

Ogólne rozporządzenie o ochronie danych osobowych: zgoda osoby, której dane dotyczą oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych

Zgodnie z motywem 40 preambuły RODO: Aby przetwarzanie danych było zgodne z prawem, powinno się odbywać na podstawie zgody osoby, której dane dotyczą, lub na innej uzasadnionej podstawie przewidzianej prawem: albo w niniejszym rozporządzeniu, albo w innym akcie prawnym Unii lub w prawie państwa członkowskiego, o których mowa w niniejszym rozporządzeniu, w tym musi się ono odbywać z poszanowaniem obowiązku prawnego, któremu podlega administrator, lub z poszanowaniem umowy, której stroną jest osoba, której dane dotyczą, lub w celu podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy.

Polecamy: RODO. Ochrona danych osobowych. Przewodnik po zmianach

Mówiąc krótko, zgoda nie zawsze jest konieczna. Pisałam o tym szerzej tutaj. http://sylwiaczub.pl/pytanie-czy-zawsze-konieczna-jest-zgoda/

Brak dowodu pozyskania zgody

Zgoda jest oświadczeniem woli, może być wyrażona w dowolny sposób. Jednakże to na administratorze danych spoczywa obowiązek udowodnienia, że uzyskał zgodę.

Motyw 32 RODO bardzo dokładnie określa zasady i sposoby pozyskiwania zgody:

Zgoda powinna być wyrażona w drodze jednoznacznej, potwierdzającej czynności, która wyraża odnoszące się do określonej sytuacji dobrowolne, świadome i jednoznaczne przyzwolenie osoby, których dane dotyczą, na przetwarzanie dotyczących jej danych osobowych i która ma na przykład formę pisemnego (w tym elektronicznego) lub ustnego oświadczenia.

Przepisy nie ograniczają administratora danych w formie pozyskiwania zgody. Równie dobrze można wyrazić zgodę poprzez zaznaczenie okna w elektronicznym formularzu, jak i ustnie (np. przed nagraniem wypowiedzi).

Zobacz: Reforma oświaty

Traktowanie braku sprzeciwu jako zgody

Jednym z częściej popełnianych błędów jest wywodzenie zgody, z braku sprzeciwu. Typowym przykładem jest uznanie przez fotografa, że pozowanie do zdjęcia oznacza zgodę na jego wykorzystanie. Taka zgoda jest dorozumiana. Podobnie domyślnie zaznaczone okienka przy zgodzie na przetwarzanie danych, należy uznać za dorozumienie zgody, ponieważ nie została ona wyrażona świadomie i w jednoznaczny sposób (podmiot danych mógł uznać, że okienka muszą być zaznaczone).

Zgoda na przetwarzanie danych osobowych w regulaminie

Niestety często stosowane rozwiązanie. Jest ono niezgodne z przepisami o ochronie danych osobowych, gdyż zgodnie z definicją zgody, nie może ona wynikać z oświadczenia innej treści. Pisałam o tym tutaj.

Zgoda powinna stanowić odrębne oświadczenie, nie może być zawarta w umowie na świadczenie usługi ani regulaminie.

Jedna zgoda na wiele celów przetwarzania

Jedna zgoda na jeden cel przetwarzania. Oznacza to, że często będzie potrzebne pozyskanie kilku zgód. Zgodnie z motywem 32 RODO: Zgoda powinna dotyczyć wszystkich czynności przetwarzania dokonywanych w tym samym celu lub w tych samych celach. Jeżeli przetwarzanie służy różnym celom, potrzebna jest zgoda na wszystkie te cele.

Firma X robi konkurs. Chce wykorzystać dane osobowe uczestników do jego przeprowadzenia, wręczenia im nagród, rozliczenia podatku. Ile zgód potrzebuje?
W tym przypadku potrzebna jest tylko jedna zgoda na przetwarzanie danych osobowych w celu realizacji konkursu.

Firma X robi konkurs. Oprócz przetwarzania danych uczestników w celu jego realizacji, chciałaby później wykorzystać dane zwycięzców (imię, nazwisko, miejscowość) i ich prace, do promocji swojej marki. Ile zgód potrzebuje?
Przeprowadzanie konkursu do działalność marketingowa, mająca na celu promocję marki. Należy uznać, że wykorzystanie danych zwycięzców i ich prac, wpisuje się w cel przeprowadzenia konkursu. Wystarczy jedna zgoda, należy tylko pamiętać o szczegółowym określeniu celu, aby uczestnik konkursu, wiedział że jego dane mogą być wykorzystywane w celach promocyjnych, także po zakończeniu konkursu.

Firma X chciałaby po zakończeniu konkursu wysyłać wszystkim uczestnikom podziękowanie za udział oraz informacje o jej produktach (ewentualnie zaproszenie do zapoznania się z ofertą). Ile zgód jest potrzebnych?
Samo podziękowanie za udział w konkursie nie wymaga oddzielnej zgody, jednakże każda wzmianka o działalności firmy X, zaproszenie do zapoznania się z jej ofertą, itd., jest już dodatkową, niewpisującą się w cel realizacji konkursu czynnością. Potrzebna będzie dodatkowa zgoda na przetwarzanie danych osobowych.

Jednocześnie firma X chce przekazać dane zwycięzców firmie Y, która wyśle im nagrody.
Takie działanie wymaga zawarcia umowy powierzenia danych osobowych pomiędzy firmą X oraz firmą Y. Wówczas nie jest już potrzebna dodatkowa zgoda podmiotu danych na przekazanie jego danych firmie Y, wskazane byłoby jednak, aby administrator danych poinformował, że będzie dokonywał takiej czynności.

Różne cele przetwarzania to na przykład:

  1. Przeprowadzanie konkursu i wszystkie czynności związane z jego przeprowadzeniem
  2. Wysyłanie newslettera
  3. Zgoda na marketing (mailowy, telefoniczny – powinna być wskazana forma działań)
  4. Badanie satysfakcji klienta
  5. Przeprowadzanie badań naukowych

Wskazywanie ustawy o ochronie danych osobowych, jako podstawy przetwarzania danych

Ustawa o ochronie danych osobowych (a docelowo RODO) nie stanowi sama w sobie podstawy prawnej do przetwarzania danych. Zgodnie z art. 23 ust. 1 ustawy podstawę przetwarzania może stanowić:

– zgoda
– przepis prawa
umowa zawarta z podmiotem danych
– realizacja celów dla dobra publicznego
– prawnie usprawiedliwiony cel administratora danych, jeżeli nie narusza praw i wolności podmiotu danych

Mówiąc najprościej, samo wyrażenie zgody stanowi podstawę prawną przetwarzania danych osobowych i nie wskazuje się wówczas innych przepisów. Natomiast wskazanie podstawy prawnej następuje wtedy, gdy dane są przetwarzane na podstawie innej przesłanki, wtedy np. wskazuje się, że dane są przetwarzane na podstawie Kodeksu Pracy lub ustawy o bibliotekach.

Zgoda na udostępnianie danych w celach marketingowych innym podmiotom

Zgoda jest wyrażana dla konkretnego administratora danych. Jeżeli ten administrator chciałby udostępniać pozyskane dane innym administratorom, aby mogli je wykorzystywać do własnych celów (najczęściej marketingowych), powinien pozyskać odrębną zgodę. Każde udostępnienie danych powinno być odnotowywane przez administratora, aby zachować zasadę rozliczalności.

Sektor publiczny
Luka VAT znowu istotnie wzrosła. Koniec cudu
27 kwi 2024

Nastąpił powrót luki VAT do poziomu dwucyfrowego. Minister finansów Andrzej Domański przekazał, że szacunki MF o luce VAT w 2023 r. mówią o 15,8 proc., wobec 7,3 proc. z roku 2022. "Potrzebujemy nowych narzędzi do tego, aby system uszczelniać" - powiedział minister.

Czy można rozpalać ognisko na plaży nad morzem?
26 kwi 2024

Ognisko na plaży nad morzem – czy można palić ognisko bez widma mandatu? Jakie są przepisy? Ile wynosi mandat za ognisko na plaży? Jakie wykroczenia najczęściej popełniane są na plaży? Jak złożyć wniosek o zgodę na ognisko na plaży?

Sztab kryzysowy na Pomorzu. "Nie wchodźcie do lasów"
26 kwi 2024

W ostatnich dniach potwierdzono obecność wirusa ASF (Afrykańskiego Pomoru Świń) w Gdyni, co stanowi poważne wyzwanie dla regionu. W odpowiedzi na to zagrożenie, Trójmiasto podejmuje działania prewencyjne, aby zminimalizować ryzyko rozprzestrzeniania się wirusa. Poniżej przedstawiamy kluczowe informacje dotyczące działań podejmowanych w Trójmieście.

Tego węgla od 1 lipca 2029 r. nie kupisz. Resort klimatu i środowiska szykuje nowy zakaz
26 kwi 2024

Ministerstwo Klimatu i Środowiska pracuje nad wprowadzeniem zakazu sprzedaży niektórych sortymentów węgla gospodarstwom domowym. Od 1 lipca 2029 r. nie będzie możliwe zakupienie pewnych rodzajów węgla. Jednak dopuszczone do obrotu będą paliwa sortymentu orzech i groszek, przeznaczone dla klasowych urządzeń grzewczych, spełniających określone normy.

Ponad 57 000 zł dofinansowania. Rusza nabór wniosków do programu Aktywny Maluch
26 kwi 2024

Aktywny Maluch to nowa odsłona programu, wcześniej znanego jako Maluch+. Zwiększono budżet programu z 5,5 mld zł do 6,5 mld zł, co pozwoli na powstanie jeszcze większej liczby żłobków w całym kraju. Obecnie trwa także 4. tura naboru ciągłego wniosków do programu, która potrwa do końca czerwca bieżącego roku.

Bez zmian w lekturach. Quo vadis zostaje. Uczniowie nie czytają żadnego żyjącego autora
26 kwi 2024

Filolog prof. Krzysztof Biedrzycki zwrócił uwagę, że "w szkole podstawowej wśród lektur obowiązkowych nie ma ani jednego żyjącego autora". Jednocześnie zauważył, że wśród lektur dodatkowych jest ich wielu i lista została bardzo dobrze uzupełniona. "Jeśli celem w szkole podstawowej na języku polskim jest zachęcenie do czytania, to trzeba proponować lektury, które młodzież będzie chciała czytać" - podkreślił.

Duże utrudnienia w weekend w Warszawie. Prace drogowe, filmowcy, masa krytyczna i rozpoczęcie sezonu przez motocyklistów
26 kwi 2024

Na mieszkańców Warszawy czekają w ten weekend spore utrudnienia. Gdzie dokładnie można spodziewać się problemów z ruchem ulicznym?

W Wenecji już obowiązują nowe zasady wjazdu do historycznego centrum
26 kwi 2024

W Wenecji już obowiązują nowe zasady wjazdu, zgodnie z którymi należy zgłosić swój przyjazd do historycznego centrum i dodatkowo wnieść opłatę 5 euro, jeśli nie ma się zamiaru zostawać na  noc. Już prawie 16 tys. osób uiściło opłatę. 

Maturzyści kończą rok szkolny. Kiedy egzaminy?
26 kwi 2024

Piątek 26 kwietnia 2024 r. to ważny dzień dla tegorocznych maturzystów. Świadectwa ukończenia szkoły odbiorą uczniowie ostatnich klas liceów ogólnokształcących, techników i szkół branżowych II stopnia. 

Cyberprzemoc i przemoc szkolna przybierają na sile w zastraszającym tempie. Jak ochronić nasze dzieci?
26 kwi 2024

Smartfon lub tablet pojawia się w dłoniach coraz młodszych dzieci. Dostęp do internetu rodzi wiele zagrożeń. W Polsce nawet jedno na pięcioro dzieci mogło doświadczyć przemocy w sieci. W szkołach też nie jest najlepiej – przemocy mogło doświadczyć 10 proc. dzieci.

pokaż więcej
Proszę czekać...