O speță postată ieri pe unul din grupurile de pe Facebook dedicate protecției datelor ne-a atras atenția, nu datorită complexității ci a diversității răspunsurilor.
Proprietarul unui site dorea să afle dacă poate publica o listă care conține datele de contact ale medicilor de familie dintr-un anume județ, aceste informații fiind extrase din surse publice, mai exact de pe site-ul Casei Naţionale de Asigurări de Sănătate.
Părerile au fost atât pro cât și contra, ceea ce ne-a sugerat că acest subiect merita un articol. Întâmplarea face ca numai cu o zi înainte să fi citit un articol foarte interesant care analiza o situație similară. Așa că nu ne-am mai bătut capul și ne-am rezumat la expune concluziile speței din Polonia.
Aici este o problema de principii, nu de riscuri
Cu siguranță că, la prima prima vedere, o astfel de prelucrare nu reprezintă niciun risc pentru persoanele vizate, având în vedere ca datele sunt deja publice, adică accesibile oricui dorește să le aibă. Atunci care ar putea fi problema?
Unul dintre principiile fundamentale de protecție a datelor este principala problemă. Și nu de ieri, de azi, ci încă din 1981, de la adoptarea Convenției 108 pentru protejarea persoanelor faţă de prelucrarea automatizată a datelor cu caracter personal, aducă de la primul instrument internațional legal obligatoriu în domeniul protecției datelor.
Una din calitățile pe care o prelucrare trebuie să le îndeplinească este „echitatea”, sau altfel spus „corectitudinea prelucrării”. Aceasta presupune ca persoanele vizate să fie conștiente de faptul că datele lor personale vor fi colectate, stocate și prelucrate, astfel încât persoanele să aibă posibilitatea de a-și exercita drepturile prevăzute de Regulament.
Ce au decis instituțiile din Polonia
Compania de marketing digital Bisnode a fost sancționată de autoritatea de supraveghere din Polonia cu o amendă de 220.000 euro pentru încălcarea încălcarea obligației de informare prevăzută de articolul 14 alineatele (1-3) din GDPR.
Mai exact ce a făcut Bisnode să merite o sancțiune atât de usturătoare? A achiziționat datele personale ale antreprenorilor din registrele publice, folosindu-le pentru a crea rapoarte comerciale și de piață pentru clienții săi, fără a-și îndeplini obligația de informare față de persoanele vizate.
Compania a contestat în instanță sancțiunea impusă de autoritate, susținând, printre altele, că nu este obligată să furnizeze informații în temeiul art. 14 alineatele (1,2) din GDPR, invocând derogarea prevăzută de același articol la paragraful 5 litera b), susținând că furnizarea acestor informații ar presupune un efort disproporționat, din cauza costului ridicat al îndeplinirii acestei obligații prin trimiterea acestor informații prin intermediul serviciilor poștale.
UODO și-a apărat decizia susținând că acele costuri aferente furnizării informațiilor persoanelor vizate nu pot fi folosite ca pretext pentru demonstra caracterul disproporționat al efortului necesar pentru informarea persoanelor. Autoritatea a mai subliniat faptul că dreptul la informare prevăzut în articolele 13 și 14 este unul dintre drepturile de bază ale persoanelor vizate în cadrul GDPR.
Curtea Administrativă Provincială din Varșovia a acceptat poziția autorității de supraveghere poloneze și a decis că publicarea de către Bisnode a unei politici de confidențialitate pe site-ul său web a fost insuficientă și contrară drepturilor persoanelor vizate.
Curtea a menținut măsura dispusă de UODO care prevedea ca Bisnode să furnizeze informațiile prevăzute la art 14 direct persoanelor sale vizate, fie prin poștă tradițională, fie prin e-mail.
Cu alte cuvinte, pe lângă amendă, vor fi obligați să suporte și costurile pentru informarea persoanelor vizate.
Concluzii pe scurt
Deși majoritatea consideră că datele administratorilor, ale asociaților, ale consiliului de administrație s.a.m.d., ale unei entități juridice înscrise în Registrul Comerțului. nu sunt date personale, iată că lucrurile nu stau chiar așa. Acele informații își păstrează calitatea de date personale chiar dacă sunt public disponibile.
Mai mult, informațiile referitoare la capacitatea profesională / activitatea persoanelor (cum ar fi datele înscrise în diverse registre, ex. Lista experților tehnici atestați de Ministerul Dezvoltării) sunt și acestea date cu caracter personal. Prin urmare, prelucrarea acestor date se supune rigorilor GDPR-ului.
Eventualele costuri ridicate necesare realizării informării persoanelor vizate nu constituie o bază suficientă pentru a invoca excepția de la obligația de informare. Cu alte cuvinte, dacă vrei sa faci bani de pe urma datelor persoanelor, trebuie să iți permiți să o faci cu respectarea drepturilor și a libertăților acelor persoane.
Sursa: uodo.gov.pl, dataprotectionpeople.com