Przesłanka prawnie usprawiedliwionego celu administratora danych – jak z niej korzystać?

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
rozwiń więcej
Katarzyna Witkowska
Prawnik
rozwiń więcej
Przesłanka prawnie usprawiedliwionego celu administratora danych – jak z niej korzystać?
Coraz częściej podnoszone są głosy, że zgoda jako przesłanka legalizująca przetwarzanie danych jest nadużywana i staje się, nie do końca słusznie, centralną, kluczową przesłanką. Dlatego też, coraz częściej mówi się o potrzebie odwoływania się do pozostałych przesłanek przetwarzania, w tym do przesłanki prawnie usprawiedliwionego celu.

Zgoda na przetwarzanie danych – coraz trudniejsza do wykorzystania

Nowe metody przetwarzania danych i nowe sposoby ich wykorzystania powodują, że legalizowanie procesu przetwarzania za pomocą zgody jest coraz bardziej skomplikowane. Dlaczego? Najczęściej przytaczanym argumentem jest ten, że swoboda wyrażenia zgody i jej dobrowolność odchodzą coraz częściej w zapomnienie. Nie jest to jednak jedyna przyczyna. Coraz bardziej złożone modele biznesowe wykorzystania danych sprawiają, że wiele z koncepcji przetwarzania danych, wiele nowych możliwości ich wykorzystania pojawia się już po zebraniu danych, kiedy rozszerzenie katalogu zgód jest znacznie trudniejsze.

Autopromocja

Dr Wojciech Rafał Wiewiórowski przedstawiając w czasie konferencji Computers, Privacy, Data Protection punkt widzenia Europejskiego Rzecznika Ochrony Danych Osobowych (EDPS) zaznaczył, że zgoda jest ważna, ale jest tylko jedną z przesłanek przetwarzania danych braną pod uwagę przez EDPS. Takie podejście znajduje odzwierciedlenie nie tylko w dyrektywie 95/46/WE, ale także w propozycji nowego rozporządzenia. Zgoda jest na pierwszym miejscu, ale „nie jest królową przesłanek przetwarzania”, jak mówił dr Wiewórowski.

Jeśli nie zgoda to może prawnie usprawiedliwiony cel?

W związku z szeregiem problemów i wyzwań, jakie praktyka stawia przed administratorem danych korzystającym z przesłanki zgody, przesłanka prawnie usprawiedliwionego celu administratora danych powinna być coraz częściej brana pod uwagę. Jak więc korzystać z tej przesłanki?

Z pewnością prawnie usprawiedliwiony cel administratora danych nie jest przesłanką legalizującą każdego rodzaju przetwarzanie danych. Powoływanie się na tę przesłankę nie może być nieograniczone i zawsze związane jest z koniecznością wyważania interesu administratora danych i praw osoby, której dane dotyczą.

Jako przykłady interesu administratora danych uzasadniającego powołanie się na omawianą przesłankę,  wskazywano na konferencji m.in. marketing bezpośredni, korzystanie z prawa do wolności wypowiedzi, wysyłanie niezamówionych wiadomości, ale o charakterze niekomercyjnym, przeciwdziałanie praniu pieniędzy, walkę z nadużyciami ze strony klientów, monitorowanie miejsca pracy, ale wyłącznie w celu zapewnienia bezpieczeństwa i porządku organizacyjnego, dochodzenie roszczeń.

Samochód w firmie 2015 – multipakiet

Prawnie usprawiedliwiony cel w polskiej ustawie o ochronie danych osobowych

Dwa spośród wymienionych powyżej przykładów znaleźć można również w polskiej ustawie o ochronie danych osobowych. Ustawodawca w art. 23 ust. 1 pkt 5 dopuszcza przetwarzanie danych, „gdy jest to niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą”. W art. 23 ust. 4 pkt 1 i 2 ustawy, znaleźć można wyjaśnienie, że za prawnie usprawiedliwiony cel uważa się w szczególności (ale nie tylko) marketing bezpośredni własnych produktów lub usług administratora danych i dochodzenie roszczeń z tytułu prowadzonej działalności gospodarczej.

Termin „prawnie usprawiedliwiony cel” jest terminem nieostrym i niedookreślonym. Konsekwencją skorzystania przez ustawodawcę z klauzuli generalnej jest z jednej strony pewna swoboda, pewien luz decyzyjny przy ocenie, czy na tę przesłankę można się powołać, ale z drugiej konieczność podjęcia pewnego ryzyka oceny, czy działanie w wykorzystaniem tej przesłanki jest na pewno dopuszczalne.

Jak ocenić, czy administrator może powołać się na omawianą przesłankę? Przede wszystkim, pamiętać należy, że przetwarzane dane muszą być niezbędne do realizacji danego celu, usprawiedliwiającego przetwarzanie danych. Oznacza to, że powołanie się na przesłankę z art. 23 ust. 1 pkt 5 nie może stanowić furtki do przetwarzania nieograniczonego katalogu danych. Cel administratora danych ma być celem usprawiedliwionym prawnie. Nie oznacza to jednak, że uprawnienie do przetwarzania danych wynikać musi z przepisu prawa. Takim przypadkom poświęcona jest odrębna przesłanka, o której mowa w art. 23 ust. 1 pkt 2 ustawy.

W praktyce należy uważać, aby nie ograniczać badania możliwości zastosowania przesłanki prawnie usprawiedliwionego celu tylko do badania, czy po stronie administratora danych istnieje prawnie uzasadniony interes. Pamiętać należy, że ustawodawca nakazuje dokonanie pewnego ważenia interesów, które musi zapewnić równowagę między interesem administratora danych i prawami oraz interesami osoby, której dane dotyczą. Analizowana przesłanka legalizuje przetwarzanie danych niejako z pominięciem woli podmiotu danych, stąd konieczność balansowania interesów.

Z pewnością należy pamiętać o tym, że dane przetwarzane na podstawie opisywanej przesłanki muszą być adekwatne do konkretnego, zdefiniowanego i usprawiedliwionego celu i muszą być niezbędne do jego osiągnięcia. Jeżeli np. administrator danych chce je przetwarzać w celu zapewnienia bezpieczeństwa w budynku swojej siedziby i decyduje się prowadzić księgę gości, nie może nakazać osobom odwiedzającym siedzibę, by pozostawiały w księdze imię, nazwisko, datę urodzenia, adres zamieszkania, adres e-mail, numer telefonu i szereg innych danych, gdyż zakres zbieranych danych będzie niewspółmierny do celu przetwarzania. Rozwiązaniem jest oczywiście znaczne ograniczenie zakresu zbieranych informacji.

Cel usprawiedliwiający przetwarzanie danych powinien, jak wskazuje doktryna, mieć uzasadnienie gospodarcze oraz prawne i powinien mieścić się w granicach działalności prowadzonej przez administratora.

Inteligentne sieci a prawo do prywatności

Nie tylko usprawiedliwiony cel administratora

Warto zauważyć, że ustawodawca odnosi się nie tylko do prawnie usprawiedliwionego celu administratora danych, ale wspomina również o odbiorcy danych. Przyjęta konstrukcja przepisu prowadzi do sprzecznych interpretacji przepisu. Czy można powołać się na art. 23 ust. 1 pkt 5, gdy prawnie usprawiedliwiony cel występuje tylko po stronie administratora danych albo tylko po stronie odbiorcy danych czy też konieczne jest aby wystąpił on u obu podmiotów. Oczywiście problem ten będziemy rozpatrywać jedynie wtedy, gdy przetwarzanie polegać również na udostępnieniu danych. Wydaje się, że w związku z użyciem przez ustawodawcę spójnika „lub” wystarczy, jeżeli prawnie usprawiedliwiony cel istnieć będzie po jednej ze stron i dotyczyć będzie albo administratora albo odbiorcy danych lub też obu tych podmiotów łącznie.


Podsumowanie

Podsumowując, prawnie usprawiedliwiony cel administratora danych może być traktowany jako przesłanka ułatwiająca prowadzenie działalności. Pamiętać trzeba jednak, że nie jest to przesłanka legalizująca przetwarzanie danych w każdym wypadku. Może okazać się bowiem, że możliwość przetwarzania danych będzie ograniczona nie tylko przez samą ustawę o ochronie danych osobowych (np. zasadę adekwatności), ale także przez przepisy innych ustaw.

Artykuł pochodzi z serwisu www.PortalODO.com prowadzonego przez Kancelarię Lubasz i Wspólnicy.

Autor: Katarzyna Witkowska

Księgowość
Od kiedy obowiązkowy KSeF? Projekt ustawy przyjęty przez rząd
30 kwi 2024

Rada Ministrów przyjęła projekt ustawy, który ma na celu przesunięcie obligatoryjnego KSeF na 1 lutego 2026 r. Jak informuje Ministerstwo Finansów, dalsze uproszczenia KSeF, w tym zapowiadane przez resort finansów etapowe wejście w życie KSeF będzie przedmiotem odrębnych prac legislacyjnych.

Dostałeś rabat i wystawiłeś fakturę korygującą? To błąd. I może mieć poważne konsekwencje na gruncie VAT
30 kwi 2024

Dostałeś rabat i wystawiłeś fakturę korygującą? To błąd. W przypadku rabatu pośredniego kluczowe znaczenie ma okoliczność, że między podatnikiem przekazującym środki pieniężne a podmiotem będącym beneficjentem rabatu pośredniego nie miała miejsca żadna transakcja, którą można byłoby skorygować.

Automatyczna akceptacja PIT. Wgląd w deklaracje i korekta nie będą możliwe przez kilka dni
30 kwi 2024

Automatyczna akceptacja zeznań podatkowych PIT w usłudze Twój e-PIT nastąpi po 30 kwietnia i potrwa przez pierwsze dni maja. Podczas trwania tego procesu usługa nie będzie dostępna, a więc przez kilka dni nie będzie można sprawdzić złożonej już deklaracji PIT, ani złożyć korekty zeznania rocznego. Na czym dokładnie polega ten proces?

Windykacja na własną rękę – jakie są plusy i minusy po stronie przedsiębiorcy?
30 kwi 2024

Proces windykacji można przeprowadzić na kilka sposobów. Czy jednak warto prowadzić windykację w przedsiębiorstwie na własną rękę? Jakie są plusy i minusy takiego działania?

Odroczenie KSeF. Decyzja słuszna, choć budzi wątpliwości w kontekście interesu przedsiębiorców
30 kwi 2024

Decyzja o przesunięciu KSeF jest słuszna, natomiast tak długie odroczenie może budzić wątpliwości w kontekście interesu przedsiębiorców - zauważa ekspert podatkowy Adam Mariański. Zdaniem prawnika wielu przedsiębiorców jest już gotowych do wprowadzenia Krajowego Systemu e-Faktur.

To już ostatni dzwonek. Dzisiaj upływa termin na rozliczenie PIT
30 kwi 2024

We wtorek, 30 kwietnia, mija termin na rozliczenie PIT za rok 2023. Możliwe jest złożenie zeznania drogą elektroniczną lub papierową, które można dostarczyć do Urzędu Skarbowego lub wysłać pocztą.

Zarobki kierowców zawodowych w Polsce. Najczęściej przynajmniej 8 tys. zł brutto. Ale nie wszyscy tyle dostają. Od czego zależy pensja kierowcy?
29 kwi 2024

Ile zarabiają zawodowi kierowcy w Polsce? W 2023 roku w branży TSL nastąpiły istotne zmiany w ustalaniu wynagrodzeń dla kierowców. Wzrost płacy wraz z nowymi przepisami dotyczącymi delegowania pracowników, wpłynęły na rozliczanie płac, szczególnie kierowców działających za granicą. Te zmiany bezpośrednio wpłynęły na budżety firm transportowych, zmuszając je do uwzględnienia większych kosztów wynagrodzeń kierowców. Jednocześnie stanowią korzystną zmianę dla kierowców, poprawiając ich elastyczność finansową i warunki pracy.

BPO: kto i jak może skorzystać na outsourcingu procesów biznesowych. Co najmniej 20% oszczędności dla większych firm
29 kwi 2024

Usługi centrów BPO (Business Process Outsourcing) są efektywnym narzędziem dla firm. Umożliwiają redukcję kosztów i szybszy rozwój. Dlatego są popularne wśród międzynarodowych firm. Ich skala była jednak za duża dla polskich średnich i dużych firm – od niedawna powstają jednak rozwiązania dopasowane do ich potrzeb.

Obowiązkowy KSeF od lutego 2026 r. Co będzie zawierała ustawa zmieniająca?
29 kwi 2024

Obowiązkowy KSeF dla firm wejdzie w życie od 2026 roku. Ukazał się projekt ustawy zmieniającej ustawę o zmianie ustawy o podatku od towarów i usług oraz niektórych innych ustaw, który przewiduje zmiany w Krajowym Systemie e-Faktur. Nową datę wejścia w życie obligatoryjnego KSeF określa się na dzień 1 lutego 2026 r.

ZUS: Niepełnosprawni przedsiębiorcy mogą w 2024 r. obniżyć roczną składkę zdrowotną. Jak to zrobić? Jakie warunki?
29 kwi 2024

ZUS informuje, że od rozliczenia rocznego za rok 2023, osoby z umiarkowanym lub znacznym stopniem niepełnosprawności mogą korzystać z ulgi i obniżyć roczną składkę na ubezpieczenie zdrowotne na poniższych zasadach.

pokaż więcej
Proszę czekać...