Przetwarzanie danych osobowych internautów – wysoka kara dla Google

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
rozwiń więcej
Adrianna Michałowicz
Aplikant adwokacki
rozwiń więcej
Przetwarzanie danych osobowych internautów – decyzja francuskiego organu nadzorczego wobec Google
21 stycznia 2019 r. francuski organ nadzorczy (La Commission Nationale de l'Informatique et des Libertés, CNIL – odpowiednik polskiego Urzędu Ochrony Danych Osobowych), wydał decyzję wobec spółki Google LLC, w której stwierdził, że nie przestrzega ona przepisów z zakresu ochrony danych osobowych. CNIL dopatrzył się szeregu naruszeń, za które nałożył na Google karę pieniężną w wysokości 50 milionów Euro. To pierwsza tak wysoka kara za nieprzestrzeganie przepisów rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Postępowanie przeciwko Google’owi zostało zainicjowane przez dwa stowarzyszenia: None Of Your Business (NOYB) i La Quadrature du Net (LQDN). Oba podmioty wniosły skargi łącznie w imieniu prawie 10 tysięcy osób. NOYB wskazało, że użytkownicy urządzeń końcowych z systemem Android są zmuszeni zaakceptować politykę prywatności i ogólne warunki korzystania z usług Google, ponieważ w razie braku takiej akceptacji, nie mogą korzystać ze swoich urządzeń. Z kolei LQDN zarzuciło, że Google nie ma podstaw prawnych do przetwarzania danych osobowych w celu analizy behawioralnej i stosowania reklamy ukierunkowanej.

Autopromocja

W następstwie wniesienia skarg, CNIL przeprowadziła kontrolę on-line wobec spółki Google, w trakcie której wykazano szereg naruszeń, jakich dopuszcza się spółka.

Polecamy: INFORLEX Ekspert

Polecamy: INFORLEX Biznes

Informacje nieprzejrzyste i trudno dostępne

Jedną z podstawowych zasad przetwarzania danych osobowych jest zasada przejrzystości. Stanowi ona, że wszelkie informacje powinny być komunikowane przez administratora danych wobec podmiotu danych osobowych w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem (art. 12 ust. 1 RODO). W tym zakresie CNIL dopatrzyła się jednak szeregu uchybień ze strony Google. Przede wszystkim francuski organ uznał, że informacje kierowane przez Google do użytkowników w ramach obowiązku informacyjnego, wynikającego z art. 13 RODO, są za bardzo rozproszone, ponieważ znajdują się w różnych dokumentach, przez co są trudno dostępne. Dodatkowo, poszczególne dokumenty odsyłają do kolejnych podstron Google zawierających bardziej szczegółowe informacje. To sprawia, że użytkownik musi nie tylko zapoznać się z dużą ilością tekstu, ale też zestawić ze sobą informacje zaprezentowane w różnych dokumentach, aby dowiedzieć się, jakie dane osobowe są przetwarzane przez Google. Przykładowo, w celu zasięgnięcia informacji o przetwarzaniu danych na potrzeby personalizacji reklam wymaga się od użytkownika 5 kliknięć, zaś w przypadku uzyskania informacji na temat usług geolokalizacyjnych – 6 kliknięć.

CNIL zwróciła też uwagę, że Google w swojej polityce prywatności często posługuje się zbyt ogólnymi i mało konkretnymi sformułowaniami (np. w opisie celów przetwarzania danych wskazuje, że następuje ono „w celu oferowania spersonalizowanych usług w zakresie wyświetlanych treści i reklam, zapewnienia bezpieczeństwa towarów i usług, dostarczania i rozwoju usług”). Takie nieprecyzyjne opisy nie pozwalają użytkownikowi ocenić skali, na jaką są przetwarzane jego dane, oraz stopnia wtargnięcia w jego życie prywatne. Biorąc natomiast pod uwagę ilość danych gromadzonych przez Google na temat poszczególnych osób i różnorodność źródeł, z jakich są one pozyskiwane (np. przy okazji korzystania przez nie z usług społeczeństwa informacyjnego jak Gmail czy YouTube, ale też w trakcie odwiedzania innych stron internetowych, wykorzystujących narzędzia Google Analitics, gdzie dane są zbierane za pośrednictwem plików cookies), użytkownik nie jest w stanie zorientować się, jak bardzo precyzyjne informacje na jego temat posiada Google. Zdaniem CNIL, Google powinno zatem wyraźnie komunikować fakt, że przetwarza dane osobowe swoich użytkowników na masową skalę, zaś charakter tego przetwarzania może być wręcz inwazyjny.

Francuski organ zgłosił także zastrzeżenia co do sposobu wskazywania podstaw przetwarzania danych osobowych przy personalizowaniu reklam, uznając, że w tym przypadku również nie są one podane w sposób jasny i zrozumiały. W trakcie kontroli przeprowadzonej przez CNIL wykazano, że sposób opisania podstaw prawnych przetwarzania danych może być mylący dla użytkownika, ponieważ nie pozwala mu odróżnić, kiedy dane są przetwarzane w oparciu o udzieloną przez niego zgodę, a kiedy w związku z prawnie uzasadnionym interesem administratora.

Ponadto, CNIL zakwestionowała prawidłowość spełnienia przez Google obowiązku informacyjnego z art. 13 RODO pod względem czasowym. Obowiązek ten powinien być zrealizowany w chwili pozyskiwania danych osobowych, czyli w trakcie utworzenia konta. Jednakże, skoro Google zbiera różne dane (nie tylko te, które są niezbędne do utworzenia konta, ale też te, które pojawiają się w czasie korzystania z niego) to moment utworzenia konta oznacza jednocześnie wejście użytkownika w „ekosystem” usług Google, a tym samym rozpoczęcie różnych czynności przetwarzania takich jak zbieranie, łączenie, analizowanie danych itp. Oznacza to, że użytkownik powinien być o nich poinformowany już na samym początku, aby miał świadomość konsekwencji korzystania z usług oferowanych przez spółkę.

Podstawa prawna przetwarzania danych osobowych

Aby przetwarzanie danych osobowych było zgodne z prawem, zawsze musi być spełniona co najmniej jedna przesłanka legalizacyjna, wskazana w art. 6, 9 lub 10 RODO, uprawniająca administratora do rozpoczęcia czynności przetwarzania. Jedną z takich przesłanek jest zgoda podmiotu danych osobowych na przetwarzanie danych. Artykuł 4 pkt 11 RODO doprecyzowuje, że zgoda jest to dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym podmiot danych, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących go danych osobowych. Zdaniem francuskiego organu wymogi te nie są realizowane przez Google z kilku przyczyn.

Przede wszystkim, zdaniem CNIL użytkownicy nie mogą wyrazić zgody w sposób świadomy, ponieważ – ze względu na opisane wyżej uchybienia dotyczące zasady przejrzystości – informacje na temat przetwarzania danych osobowych są rozproszone w różnych dokumentach, przez co mogą być dla użytkownika niezrozumiałe i niekompletne. Co więcej, CNIL zakwestionowała ważność zbieranych przez Google zgód na przetwarzanie danych osobowych, gdyż nie są one wyrażone poprzez aktywne działanie użytkownika. Przykładowo, przy zakładaniu konta użytkownik może indywidualnie skonfigurować ustawienia i określić, czy chce otrzymywać reklamy spersonalizowane, czy nie. Niemniej jednak, w tym celu musi on kliknąć link „więcej opcji” i odznaczyć pola dotyczące przetwarzania danych na potrzeby reklam, ponieważ są one zaznaczone domyślnie. W takich sytuacjach zgoda użytkownika nie jest wyrażona w sposób prawidłowy, ponieważ nie jest ona działaniem potwierdzającym, lecz wyrażeniem sprzeciwu wobec domyślnie ustawionych opcji.

Mając na względzie wszystkie zastrzeżenia kierowane wobec Google, CNIL uznała, że kara w wysokości 50 milionów Euro jest karą proporcjonalną w stosunku do stwierdzonych naruszeń. Brak transparentności dotyczący przetwarzania danych na duża skalę, podobnie jak brak ważnej zgody użytkowników na przetwarzanie danych w celu personalizacji reklam, stanowią niewątpliwie poważne naruszenia prywatności, a ponadto utrudniają użytkownikom zachowanie kontroli nad zakresem i sposobami przetwarzania ich danych osobowych.

Adrianna Michałowicz, aplikant adwokacki

Księgowość
Odroczenie KSeF. Decyzja słuszna, choć budzi wątpliwości w kontekście interesu przedsiębiorców
30 kwi 2024

Decyzja o przesunięciu KSeF jest słuszna, natomiast tak długie odroczenie może budzić wątpliwości w kontekście interesu przedsiębiorców - zauważa ekspert podatkowy Adam Mariański. Zdaniem prawnika wielu przedsiębiorców jest już gotowych do wprowadzenia Krajowego Systemu e-Faktur.

To już ostatni dzwonek. Dzisiaj upływa termin na rozliczenie PIT
30 kwi 2024

We wtorek, 30 kwietnia, mija termin na rozliczenie PIT za rok 2023. Możliwe jest złożenie zeznania drogą elektroniczną lub papierową, które można dostarczyć do Urzędu Skarbowego lub wysłać pocztą.

Zarobki kierowców zawodowych w Polsce. Najczęściej przynajmniej 8 tys. zł brutto. Ale nie wszyscy tyle dostają. Od czego zależy pensja kierowcy?
29 kwi 2024

Ile zarabiają zawodowi kierowcy w Polsce? W 2023 roku w branży TSL nastąpiły istotne zmiany w ustalaniu wynagrodzeń dla kierowców. Wzrost płacy wraz z nowymi przepisami dotyczącymi delegowania pracowników, wpłynęły na rozliczanie płac, szczególnie kierowców działających za granicą. Te zmiany bezpośrednio wpłynęły na budżety firm transportowych, zmuszając je do uwzględnienia większych kosztów wynagrodzeń kierowców. Jednocześnie stanowią korzystną zmianę dla kierowców, poprawiając ich elastyczność finansową i warunki pracy.

BPO: kto i jak może skorzystać na outsourcingu procesów biznesowych. Co najmniej 20% oszczędności dla większych firm
29 kwi 2024

Usługi centrów BPO (Business Process Outsourcing) są efektywnym narzędziem dla firm. Umożliwiają redukcję kosztów i szybszy rozwój. Dlatego są popularne wśród międzynarodowych firm. Ich skala była jednak za duża dla polskich średnich i dużych firm – od niedawna powstają jednak rozwiązania dopasowane do ich potrzeb.

Obowiązkowy KSeF od lutego 2026 r. Co będzie zawierała ustawa zmieniająca?
29 kwi 2024

Obowiązkowy KSeF dla firm wejdzie w życie od 2026 roku. Ukazał się projekt ustawy zmieniającej ustawę o zmianie ustawy o podatku od towarów i usług oraz niektórych innych ustaw, który przewiduje zmiany w Krajowym Systemie e-Faktur. Nową datę wejścia w życie obligatoryjnego KSeF określa się na dzień 1 lutego 2026 r.

ZUS: Niepełnosprawni przedsiębiorcy mogą w 2024 r. obniżyć roczną składkę zdrowotną. Jak to zrobić? Jakie warunki?
29 kwi 2024

ZUS informuje, że od rozliczenia rocznego za rok 2023, osoby z umiarkowanym lub znacznym stopniem niepełnosprawności mogą korzystać z ulgi i obniżyć roczną składkę na ubezpieczenie zdrowotne na poniższych zasadach.

Remont domu jednorodzinnego, w którym jest prowadzona działalność gospodarcza. Jaka stawka VAT - 8%, czy 23%?
29 kwi 2024

Przedsiębiorca prowadzący jednoosobową działalność gospodarczą będzie wykorzystywał część domu, w którym mieszka, do prowadzenia biura. W całym domu o powierzchni 140 m2 jest wymieniana podłoga. Usługodawca chce wystawić fakturę z 8% VAT na osobę fizyczną. Natomiast podatnik, wykorzystujący część domu do prowadzenia działalności, chciałby rozliczyć koszty montażu oraz zakupu tej podłogi w kosztach firmy. Czy w związku z tym usługodawca może wystawić fakturę na podatnika VAT według stawki VAT 8%? Czy też ma obowiązek zastosować podstawową stawkę VAT 23%?

KSeF obowiązkowy dla mniejszych firm od 1 czerwca 2026 r.? Rzecznik MŚP: Z pewnością zostanie to docenione
29 kwi 2024

Rzecznik Małych i Średnich Przedsiębiorców Adam Abramowicz apeluje o przesunięcie terminu wejścia w życie obowiązkowego Krajowego Systemu e-Faktur dla małych firm z 1 kwietnia 2026 r. na 1 czerwca 2026 r. Taką informację podało 29 kwietnia 2024 r. Biuro Rzecznika MŚP.

Ulga termomodernizacyjna a program Czyste Powietrze. Podatnicy karani za braki w przepisach
29 kwi 2024

Ulga termomodernizacyjna i program ,,Czyste Powietrze” to instytucje wsparcia modernizacji energetycznej, z których właściciele domów jednorodzinnych mogą korzystać jednocześnie. Nikt ich jednak nie ostrzega o stratach, jakie mogą ponieść, gdy dofinansowanie z ,,Czystego Powietrza” otrzymają po roku podatkowym, w którym rozliczyli już dofinansowywane wydatki. Chodzi o zaległy podatek i 16% odsetki, albo utratę prawa do ulgi w roku lub latach kolejnych.

Luka VAT znowu wzrasta. Powrót do poziomu dwucyfrowego
28 kwi 2024

Nastąpił powrót luki VAT do poziomu dwucyfrowego. Minister finansów Andrzej Domański przekazał, że szacunki MF o luce VAT w 2023 r. mówią o 15,8 proc., wobec 7,3 proc. z roku 2022. "Potrzebujemy nowych narzędzi do tego, aby system uszczelniać" - powiedział minister.

pokaż więcej
Proszę czekać...