Prawnie uzasadniony interes a przetwarzanie danych – jak działa ta podstawa w RODO

Wektorowe logo
Wektorowe logo 2
Prawnie uzasadniony interes a przetwarzanie danych - jak działa ta podstawa w RODO

Prawnie uzasadniony interes to jedna z podstaw przetwarzania z art. 6 ust. 1 lit. f RODO. Pozwala administratorowi przetwarzać dane osobowe bez zgody, ale tylko wtedy, gdy przetwarzanie jest niezbędne, istnieje realny interes administratora lub strony trzeciej i nie przeważają prawa i wolności osoby, której dane dotyczą.

To podstawa często stosowana w działalności gospodarczej, zwłaszcza gdy administrator chce przetwarzać dane w celu dochodzenia roszczeń, zapewnienia bezpieczeństwa, zapobiegania nadużyciom albo prowadzenia marketingu własnych usług. Jednocześnie błędne oparcie procesu o art. 6 ust. 1 lit. f RODO może prowadzić do zakwestionowania legalnego przetwarzania danych osobowych przez organ nadzorczy, czyli Prezesa Urzędu Ochrony Danych Osobowych.

Skąd wynika prawnie uzasadniony interes i jaka to przesłanka z art. 6 ust. 1 RODO

Ogólne rozporządzenie o ochronie danych przewiduje kilka podstawy przetwarzania. Jedną z nich jest prawnie uzasadniony interes, wskazany w art. 6 ust. 1 lit. f RODO. Ta przesłanka ma charakter elastyczny, ale nie dowolny. Administrator nie może powołać się na sam interes gospodarczy i uznać, że wolno mu przetwarzać dane w każdym przypadku.

Zgodnie z art. 6 ust. 1 lit. f RODO można przetwarzać dane, gdy przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, gdy nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą. Właśnie dlatego ta przesłanka wymaga analizy, a nie automatycznego wpisania do rejestru.

W praktyce administrator powinien sprawdzić trzy elementy: czy istnieje interes, czy można przetwarzać dane, bo przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów, oraz czy podmiot danych nie ma silniejszej ochrony. Tę analizę porządkuje test równowagi.

Po pierwsze: administrator musi wskazać realny interes i uzasadnione interesy

Nie każdy interes będzie wystarczający. Chodzi o uzasadnione interesy, czyli takie, które są zgodne z prawem, rzeczywiste i możliwe do racjonalnego wykazania. Administrator powinien umieć opisać, jaki jest cel przetwarzania i dlaczego chce przetwarzać dane osobowe właśnie w ten sposób.

Typowe uzasadnione interesy to:

  • zapewnienie bezpieczeństwa sieci i informacji,
  • zapobieganie oszustwom i nadużyciom,
  • ustalenie, dochodzenie lub obrona roszczeń,
  • marketing bezpośredni własnych usług lub towarów,
  • wewnętrzna administracja w grupie przedsiębiorstw, jeśli zakres jest proporcjonalny,
  • kontakt z klientem administratora w sprawach organizacyjnych lub związanych z wykonaniem usługi.

Sam fakt, że administrator prowadzi działalność gospodarczą, nie oznacza jeszcze, że każdy interes będzie uzasadniony. Jeżeli administrator chce przetwarzać dane, musi wykazać istnienia prawnie uzasadnionego interesu oraz to, że dany podmiot może racjonalnie spodziewać się takiego procesu. Znaczenie ma kontekst relacji, informacja przekazana osobie fizycznej i zakres danych.

Warto pamiętać, że uzasadniony interes administratora danych bywa rozumiany wężej niż wygoda operacyjna firmy. Interesy administratora muszą być rzeczywiste, a nie hipotetyczne.

Po drugie: aby przetwarzać dane, przetwarzanie jest niezbędne

Drugi etap polega na ocenie, czy można przetwarzać dane na podstawie tej przesłanki, bo nie ma mniej ingerencyjnego sposobu osiągnięcia celu. Innymi słowy, administrator musi wykazać, że przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów i że bez danych nie da się racjonalnie osiągnąć tego celu.

Zobacz więcej:  Porzucony koszyk a RODO - jak legalnie odzyskać klienta w sklepie online

Jeżeli cel można osiągnąć bez identyfikacji osoby albo przy mniejszym zakresie informacji, administrator nie powinien przetwarzać więcej, niż to konieczne. Ochrona danych wymaga minimalizacji. Dotyczy to zarówno danych zbieranych w relacji z konsumentem, jak i danych przetwarzanych przy świadczeniu usług drogą elektroniczną albo w ramach obsługi umowa i reklamacji.

W tym miejscu trzeba też odróżnić art. 6 ust. 1 lit. f RODO od innych podstaw. Jeżeli przetwarzanie jest konieczne do wykonania umowy, właściwa może być inna przesłanka z art. 6 ust. 1 RODO. Jeżeli obowiązek nakazuje ustawa o ochronie danych osobowych albo inna ustawa, także należy sięgnąć po odmienną podstawę prawną. Prawnie uzasadnionego interesu nie stosuje się zamiast podstawy właściwej, lecz tylko wtedy, gdy rzeczywiście pasuje do celu.

Po trzecie: test równowagi decyduje, czy interesy administratora nie naruszają praw podmiot danych

Najważniejszy etap to test równowagi. To właśnie on pozwala ocenić, czy interesy administratora albo interesy administratora lub przez stronę trzecią nie są silniejsze niż prawa i wolności osoby fizycznej. Test równowagi powinien być udokumentowany, nawet jeśli RODO nie narzuca jednego formularza.

Dobry test równowagi obejmuje:

  • opis interesu, który realizuje administrator,
  • wyjaśnienie, dlaczego trzeba przetwarzać dane,
  • wskazanie kategorii danych i tego, kogo dane dotyczą,
  • ocenę rozsądnych oczekiwań osoby, której dane dotyczą,
  • analizę wpływu na prywatność,
  • zabezpieczenia ograniczające ryzyko.

Jeżeli podmiot danych jest zaskoczony zakresem operacji, a administrator chce przetwarzać dane szerzej, niż wynika to z relacji z osobą, test równowagi może wypaść negatywnie. Tak samo wtedy, gdy dane dotyczą osób szczególnie wrażliwych sytuacyjnie, na przykład pracowników albo dzieci. W takim układzie podstawowe prawa i wolności osoby mogą mieć nadrzędny charakter wobec tych interesów.

Test równowagi warto wykonywać nie tylko przed uruchomieniem procesu, ale też przy zmianie celu, kanału kontaktu lub zakresu danych. To element rozliczalności i praktycznej ochronie danych osobowych.

Czego nie wolno pomijać: obowiązek informacyjny, sprzeciw i ochrona danych osobowych

Gdy administrator zamierza przetwarzać dane na podstawie prawnie uzasadnionego interesu, musi prawidłowo wykonać obowiązek informacyjny. Osoba powinna wiedzieć, kim jest administrator danych, w jakim celu będzie przetwarzać dane, jaka jest podstawa prawna oraz jakie uzasadnione interesy realizuje administrator.

To szczególnie ważne, gdy dane dotyczą pozyskiwane są nie bezpośrednio od osoby albo gdy chodzi o świadczeniu usług drogą elektroniczną i kontakt drogą elektroniczną. W informacji należy też wskazać prawo do sprzeciwu wobec przetwarzania oraz, gdy ma to zastosowanie, prawo do sprzeciwu wobec przetwarzania danych osobowych na potrzeby marketingu.

W praktyce marketing bezpośredni jest przykładem, w którym prawnie uzasadnionego interesu administratora często się używa, ale nie zwalnia to z innych wymogów prawa, na przykład przepisów o komunikacji elektronicznej. To, że administrator może przetwarzać dane osobowe w oparciu o interes, nie oznacza automatycznie, że może legalnie wysyłać każdą wiadomość drogą elektroniczną.

Zobacz więcej:  Ochrona danych w projektach IT: od analizy do wdrożenia

Obowiązki administrator danych w praktyce: jak dokumentować podstawie prawnie uzasadnionego interesu

Jeżeli administrator chce oprzeć przetwarzanie danych osobowych o art. 6 ust. 1 lit. f RODO, powinien zachować dokumentację. Nie chodzi o rozbudowaną formalność, lecz o możliwość wykazania, dlaczego wybrano tę przesłanka i jak oceniono ryzyko dla podmiot danych.

Element Co powinien zawierać
Opis interesu Jaki interes realizuje administrator i dlaczego jest on zgodny z prawem
Niezbędność Dlaczego trzeba przetwarzać dane i czy nie ma mniej ingerencyjnej metody
Test równowagi Ocena wpływu na podmiot danych, jego prawa i wolności oraz oczekiwania
Zabezpieczenia Ograniczenie zakresu danych, czasu retencji, dostępów i celu użycia
Informacja Jak wykonano obowiązek informacyjny i jak obsługuje się sprzeciw

Taka dokumentacja przydaje się przy kontroli, skardze do organ nadzorczy albo w sporze cywilnym. Może też wspierać inspektora ochrony danych w ocenie zgodności procesu.

Co możesz zrobić, gdy wybór tej podstawy przetwarzania budzi wątpliwości

Podmiot danych ma prawo zapytać, dlaczego administrator wybrał właśnie tę podstawy przetwarzania i jakie uzasadnione interesy stoją za operacją. Jeżeli osoba uważa, że administrator nie powinien przetwarzać danych, może wnieść sprzeciw. To szczególnie istotne wtedy, gdy przetwarzanie opiera się na art. 6 ust. 1 lit. f RODO.

Jeżeli administrator odrzuca sprzeciw, powinien wykazać ważne prawnie uzasadnione podstawy nadrzędne wobec interesów osoby albo udowodnić, że dane są potrzebne do ustalenia, dochodzenia lub obrony roszczeń. Gdy odpowiedź jest niewystarczająca, podmiot może złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych jako organ nadzorczy.

W praktyce znaczenie mają także orzecznictwo Trybunał Sprawiedliwości Unii Europejskiej oraz stanowiska Europejska Rada Ochrony Danych. Pomagają one ocenić, jak rozumieć relację między interesem administratora a prywatnością osoby.

Obowiązki przejrzystości a prawa z RODO: jak chronione są dane osobowe i prywatność

Nawet gdy istnieje prawnie uzasadniony interes, administrator nadal musi stosować zasady RODO: legalność, rzetelność, przejrzystość, minimalizację, ograniczenie celu i poufność. Ochrona danych nie kończy się więc na wskazaniu podstawy prawnej.

Administrator danych osobowych powinien zadbać o to, by procesie przetwarzania przetwarzać wyłącznie dane potrzebne, przez ograniczony czas i przy odpowiednich zabezpieczeniach. Jeżeli dane dotyczą dużej grupy osób, w tym klientów lub użytkowników usług, trzeba przeanalizować ryzyko dla prywatność i wdrożyć środki techniczne oraz organizacyjne.

W realiach polskich pomocne bywają materiały publikowane przez Polska Agencja Rozwoju Przedsiębiorczości oraz PARP – Centrum Rozwoju MŚP, ale odpowiedzialność za wybór podstawy zawsze ponosi administrator. To on ma wykazać legalnego przetwarzania danych osobowych zgodnie z ogólne rozporządzenie o ochronie danych i przepisami krajowymi.

Dlaczego to ważne dla firmy, osoby fizycznej i legalnego przetwarzania danych osobowych

Dla firmy prawidłowe zastosowanie art. 6 ust. 1 lit. f RODO oznacza większą elastyczność, ale też obowiązek starannej analizy. Dla osoby fizycznej to gwarancja, że administrator nie będzie mógł przetwarzać danych wyłącznie dlatego, że widzi w tym swój interes ekonomiczny.

Zobacz więcej:  Analiza ryzyka zgodnie z RODO - co naprawdę trzeba zrobić?

Właściwie przeprowadzony test równowagi pomaga ograniczyć ryzyko sporu, skargi i sankcji. Ma to znaczenie w relacjach B2B, przy marketing bezpośredni, w e-commerce, przy świadczeniu usług drogą elektroniczną, a także wtedy, gdy dane dotyczą pracowników, kontrahentów albo osób kontaktowych. W każdej z tych sytuacji administrator powinien umieć wykazać, że przetwarzanie ich danych osobowych jest proporcjonalne.

Nie ma jednej listy działań, które zawsze wolno oprzeć o interes. Każdy przypadek wymaga osobnej oceny, bo dane dotyczą konkretnych osób, a nie abstrakcyjnych kategorii. Dlatego prawnie uzasadnionego interesu administratora nie warto traktować jako „domyślnej” podstawy do wszystkiego.

Podsumowanie: cztery rzeczy, o których warto pamiętać przy podstawie prawnie uzasadnionego interesu administratora

Po pierwsze, art. 6 ust. 1 lit. f RODO daje realną podstawę, by przetwarzać dane bez zgody, ale tylko przy spełnieniu warunków ustawowych. Po drugie, administrator musi wykazać konkretny interes i to, że przetwarzanie jest niezbędne. Po trzecie, konieczny jest test równowagi, który oceni wpływ na podmiot danych. Po czwarte, nawet przy tej podstawie pozostają pełne obowiązki z zakresu ochrona danych, przejrzystości i obsługi praw osoby.

Jeżeli masz wątpliwości, czy w danym modelu biznesowym można dane na podstawie art. 6 ust. 1 lit. f RODO przetwarzać, warto przeanalizować relację z osobą, zakres danych, kanał kontaktu i ryzyko dla prywatności. To pozwala ograniczyć błędy jeszcze przed wdrożeniem procesu.

FAQ – prawnie uzasadniony interes – najczęściej zadawane pytania

Jakie są prawnie uzasadnione interesy wynikające z art. 6 ust. 1 lit. f RODO?

Najczęściej są to: bezpieczeństwo systemów, zapobieganie nadużyciom, dochodzenie roszczeń, wewnętrzna organizacja działalność gospodarcza oraz marketing bezpośredni własnych produktów lub usług. Zawsze jednak administrator musi ocenić, czy w danym przypadku uzasadnione interesy nie przegrywają z prawami osoby, której dane dotyczą. Samo powołanie się na f RODO nie wystarcza.

Co to znaczy uzasadniony interes?

To interes zgodny z prawem, rzeczywisty i możliwy do wykazania, dla którego administrator chce przetwarzać dane. Nie może być czysto hipotetyczny. Musi też przejść test równowagi, czyli ocenę, czy interes administratora albo administratora lub przez stronę trzecią nie narusza nadmiernie sytuacji osoby. Właśnie dlatego mówi się o prawnie uzasadnionych interesów realizowanych, a nie o dowolnym celu biznesowym.

Co stanowi artykuł 4 pkt 7 RODO?

Artykuł 4 pkt 7 RODO definiuje, kim jest administrator. To podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. W praktyce administrator odpowiada za wybór podstawy prawnej, ocenę prawnie uzasadnionego interesu administratora, wykonanie test równowagi i zgodność z przepisami o ochronie danych osobowych.

Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli chcesz ocenić, czy w Twojej organizacji można bezpiecznie oprzeć przetwarzanie danych osobowych na art. 6 ust. 1 lit. f RODO, skontaktuj się z Kancelarią Adwokacką adwokata Mateusza Orlickiego.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin