Atunci cand legalitatea prelucrarii datelor nu poate fi justificata prin temei legal, interes vital, interes legitim, relatie contractuala sau interes public este nevoie de contimtamantul persoanei vizate.
Când este necesar consimțământul pentru prelucrarea datelor cu caracter personal, trebuie întrunite mai multe condiții pentru ca acest consimțământ să fie valabil:
- acesta trebuie să fie liber exprimat;
- trebuie să fie acordat în cunoștință de cauză;
- trebuie acordat pentru un scop specific;
- toate motivele prelucrării trebuie precizate clar;
- trebuie să fie explicit și acordat printr-un act pozitiv (de exemplu, o căsuță pe care persoana fizică trebuie să o bifeze explicit online sau o semnătură pe un formular);
- trebuie să folosească un limbaj clar și simplu și să fie clar vizibil;
- consimțământul poate fi retras, iar acest lucru trebuie să fie explicat (de exemplu, un link pentru dezabonare la sfârșitul unui e-mail care conține un buletin informativ electronic).
Pentru a fi acordat în mod liber consimțământul, persoana fizică trebuie să aibă libertatea de a alege și trebuie să poată să refuze sau să își retragă consimțământul fără a fi pusă în dezavantaj. Consimțământul nu este acordat în mod liber, de exemplu, dacă există un dezechilibru clar între persoana fizică și societate/organizație (de exemplu, relația angajator-angajat) sau atunci când o societate/organizație le solicită persoanelor fizice să aprobe prelucrarea unor date cu caracter personal care nu sunt necesare ca o condiție pentru executarea unui contract sau a unui serviciu.
Pentru ca o persoană să își dea consimțământul în cunoștință de cauză, acesteia trebuie să i se ofere cel puțin următoarele informații:
- informații privind identitatea organizației care prelucrează datele;
- informații privind scopurile în care sunt prelucrate datele;
- informații privind tipul de date care se va prelucra;
- posibilitatea de retragere a consimțământului dat (exemplu: un link pentru dezabonare la sfârșitul unui e-mail);
- dacă este cazul, informații privind faptul că datele vor fi utilizate pentru luarea de decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri;
- în cazul în care consimțământul se referă la un transfer internațional, informații privind riscurile posibile ale transferurilor de date în țări terțe care nu fac obiectul unei decizii a Comisiei privind caracterul adecvat și nu există garanții adecvate.
Rețineți: în cazul în care cineva își dă consimțământul privind prelucrarea datelor sale cu caracter personal, puteți prelucra datele numai în scopurile pentru care a fost dat consimțământul.
Studiu de caz: Consimțământ liber exprimat
Sunteți o companie aeriană, iar anunțul dvs. referitor la confidențialitate precizează că datele cu caracter personal ale clienților pot fi prelucrate pentru un concurs organizat de compania aeriană, care oferă ca premiu un bilet gratuit. Clienții care au bifat căsuța pentru a-și exprima acordul privind participarea la concurs au semnalat în mod clar dorința ca datele cu caracter personal să fie prelucrate în scopul concursului. Există astfel un consimțământ pentru prelucrarea datelor în scopul concursului, dar nu în alte scopuri.
Studiu de caz: Consimțământ care nu este liber exprimat
Societatea/organizația dvs. oferă servicii de filme online. Când colectați datele necesare pentru acest contract, solicitați și date suplimentare, cum ar fi orientarea sexuală sau convingerile politice ale unei persoane. Persoana respectivă poate să creadă că trebuie să își dea consimțământul privind prelucrarea datelor de acest tip pentru a putea accesa filmele pe care le solicită. În acest caz, consimțământul nu este liber, ci este un „consimțământ constrâns”.
Consimțământul acordat înainte de 25 mai 2018 continuă să fie valabil după această dată, când RGPD începe să fie aplicat?
In cazul în care consimțământul acordat de către o persoană anterior Regulamentului general privind protecția datelor (RGPD) întrunește condițiile RGPD, nu este necesar să solicitați din nou consimțământul persoanei fizice. Societatea/organizația dvs. trebuie să se asigure că acel consimțământ acordat înainte de aplicarea RGPD întrunește condițiile stabilite în RGPD.
Studiu de caz: Nu este necesar un consimțământ nou
RGPD a inceput să se aplice la 25 mai 2018. Societatea/organizația dvs. și-a revizuit de curând politica privind confidențialitatea. Ați verificat dacă consimțământul a fost obținut în scris în cadrul organizației dvs. și dacă a respectat toate cerințele RGPD. În acest caz, nu este nevoie să solicitați din nou consimțământul clienților dvs.
Studiu de caz: Este necesară obținerea unui nou consimțământ
Societatea/organizația dvs. a obținut consimțământul clienților cu câțiva ani în urmă, folosind un sistem de căsuțe bifate în prealabil online. Acum este clar că acest mod de a obține consimțământul nu mai este valabil începând cu data de 25 mai 2018. Societatea/organizația dvs. va trebui să obțină din nou consimțământul dacă dorește să prelucreze în continuare datele.