W dniu 25 maja 2018 r. weszło w życie Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: „RODO”). Przedmiotem niniejszego artykułu jest wyjaśnienie, jak wejście w życie tego aktu prawnego wpłynęło na prawa osób, których dane osobowe są przetwarzane a o których winien pamiętać każdy z przedsiębiorców.
Katalog praw
Zgodnie z RODO celem skuteczniejszej ochrony danych osobowych należy wzmocnić prawa osób fizycznych, których dane osobowe są przetwarzane oraz rozszerzyć obowiązki przedsiębiorców w tym zakresie.
Osoby, których dane osobowe są przetwarzane przez administratora bądź podmiot przetwarzający mają prawo do:
- poinformowania ich o przetwarzaniu danych osobowych dotyczących tej osoby;
- żądania dostępu do danych;
- żądania sprostowania danych;
- żądania usunięcia ich danych;
- żądania ograniczenia przetwarzania;
- żądania przenoszenia danych;
- zgłoszenia sprzeciwu wobec przetwarzania ich danych osobowych;
- niepodlegania decyzji w zakresie zautomatyzowanego przetwarzania danych.
Z ww. uprawnieniami osób fizycznych wiążą się obowiązki nałożone na przedsiębiorców, którzy muszą zapewnić, aby prawa osoby fizycznej, której dane są przez nich przetwarzane były przestrzegane.
Obowiązek informacyjny
Administrator jest obowiązany w zwięzłej, zrozumiałej i łatwo dostępnej formie oraz prostym i jasnym językiem udzielić osobie, której dane są przez niego przetwarzane informacji o takim przetwarzaniu. Udzielenie informacji może odbywać się również w formie elektronicznej. Na żądanie tej osoby informacja taka może jej zostać udzielona również w formie ustnej pod warunkiem potwierdzenia tożsamości rozmówcy przez administratora. Bez znaczenia jest czy dane osoby zostały przez przedsiębiorcę uzyskane bezpośrednio od tej osoby czy też z innych źródeł.
Prawo dostępu do danych osobowych
Administrator na żądanie osoby, której dane osobowe są przetwarzane jest obowiązany do potwierdzenia, że przetwarza jej dane osobowe. W przypadku przetwarzania danych osobowych tej osoby, przedsiębiorca musi udostępnić jej dane oraz udzielić informacji. Nadto, winien on dostarczyć kopię przetwarzanych przez siebie danych, przy czym za wszelkie kolejne kopie (oprócz pierwszej) administrator może pobrać opłatę wynikającą z poniesionych przez niego kosztów administracyjnych.
Sprostowanie danych
Administrator jest zobowiązany do niezwłocznego sprostowania nieprawidłowych danych osobowych, jeżeli osoba, której dane dotyczą tego zażąda. Nadto, przedsiębiorca musi uzupełnić dane, gdy jest to konieczne.
Usunięcie danych
Administrator jest obowiązany do usunięcia danych osobowych na żądanie osoby, której te dane dotyczą. Winno to być dokonane niezwłocznie, o ile zachodzi jedna z następujących okoliczności:
- nie są one niezbędne do celu, dla którego zostały zebrane;
- zgoda została cofnięta a brak jest innej podstawy przetwarzania;
- został wniesiony sprzeciw wobec przetwarzania;
- przetwarzanie było niezgodne z prawem;
- dane muszą zostać usunięte zgodnie z prawem unijnym bądź prawem krajowym;
- dane zostały zebrane w związku ze świadczeniem usług społeczeństwa informacyjnego, czyli usług oferowanych na odległość drogą elektroniczną i na indywidualne żądanie odbiorcy usług.
Analizowany obowiązek usunięcia danych nie obowiązuje, gdy są one niezbędne:
- do korzystania z prawa wolności wypowiedzi;
- do wykonania obowiązku, jaki spoczywa na administratorze;
- ze względu na interes publiczny w zakresie zdrowia publicznego;
- do celów archiwalnych, naukowych, historycznych lub statystycznych w interesie publicznym;
- do ustalenia, dochodzenia bądź obrony roszczeń.
Prawo do ograniczenia przetwarzania danych
Osoba, której dane dotyczą, ma prawo żądania ograniczenia przetwarzania, gdy:
- kwestionuje prawidłowość danych;
- przetwarzanie jest niezgodne z prawem;
- administratorowi dane te nie są już potrzebne;
- osoba, której dane dotyczą wniosła sprzeciw wobec ich przetwarzania.
Gdy dojdzie do ograniczenia przetwarzania danych, przedsiębiorca może je przetwarzać wyłącznie za zgodą osoby, których dane te dotyczą (nie dotyczy to prawa do przechowywania danych – brak wymogu zgody).
Prawo do przenoszenia danych
Osoba, której dane dotyczą, ma prawo otrzymać dane, które dostarczyła administratorowi. Jest ona również uprawniona do żądania przesłania danych innemu administratorowi, gdy:
- przetwarzanie odbywa się na podstawie zgody bądź
- przetwarzanie odbywa się na podstawie umowy
oraz jednocześnie przetwarzanie takie odbywa się w sposób zautomatyzowany.
Prawo sprzeciwu
Osoba, której dane dotyczą może w każdej chwili wnieść sprzeciw wobec przetwarzania jej danych osobowych na podstawie prawnie uzasadnionego interesu administratora bądź lub w celu realizacji interesu publicznego lub w ramach sprawowania władzy publicznej.
W takich okolicznościach administratorowi nie wolno już co do zasady przetwarzać tych danych osobowych. Zakaz taki nie występuje jednak, gdy wykaże on istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, które są nadrzędne wobec interesów osoby, której dane dotyczą. Ponadto, gdy dane te są niezbędne do ustalenia, dochodzenia lub obrony roszczeń administratora również zakaz ten nie znajdzie zastosowania.
Obowiązki nałożone na administratora
Administrator, jeżeli dokonał sprostowania danych, ich usunięcia bądź ograniczenia ich przetwarzania, informuje osobę, której dane dotyczą oraz odbiorcę danych o podjętych przez siebie działaniach.
Administrator bez zbędnej zwłoki, maksymalnie w terminie miesiąca od otrzymania żądania – udziela osobie, której dane dotyczą, informacji o podjętych przez siebie działaniach w związku z każdym z żądań opisanych powyżej. Termin ten może zostać przedłużony o kolejne dwa miesiące, gdy jest to konieczne np. z uwagi na skomplikowany charakter żądania lub liczbę żądań.
Podsumowanie
RODO wprowadził szereg nowych instytucji, poszerzając w sposób znaczący uprawnienia osób fizycznych, których dane osobowe są przetwarzane przez różne podmioty działające na terenie Unii Europejskiej (bądź których działanie wywołuje skutek na terenie UE). Wśród katalogu nowych uprawnień osób fizycznych należy m. in. obowiązek informacyjny, który dotyczy każdego z administratorów. Obowiązek taki został w sposób szczegółowy określony przepisami Rozporządzenia, a za jego niewykonanie bądź wykonanie w sposób niepełny podmioty przetwarzające dane osobowe są karane wysokimi karami administracyjnymi. Warto jest więc, aby każdy z podmiotów prowadzących działalność gospodarczą szczegółowo zapoznał się z prawami osób, których dane przetwarza, a w tym stworzył klauzule informacyjne zgodne z wymogami RODO. Kancelaria Prawna Radkiewicz Adwokaci i Radcowie Prawni chętnie udzieli Państwo wsparcia m.in. w zakresie przygotowania dokumentacji dotyczącej ochrony danych osobowych.
Powrót do specjalizacji — Szkolenie RODO