Czym są dane osobowe?

Dane osobowe oznaczają wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

Przykładami informacji, które mogą umożliwiać bezpośrednią lub pośrednią identyfikację osoby fizycznej, a tym samym kwalifikować się jako dane osobowe, są:

  • imię, nazwisko, numery telefonów klientów, interesariuszy, pracowników, dostawców;
  • numery identyfikacyjne, takie jak numer klienta będącego osobą fizyczną, numer pracownika będącego osobą fizyczną,
  • numer referencyjny rezerwacji;
  • adresy e-mail, dane o lokalizacji;
  • historia przeglądania danej osoby fizycznej;
  • historia zakupów i wpływów danej osoby fizycznej;
  • zdjęcia, filmy i nagrania audio zawierające obrazy lub głosy osób fizycznych.

Za pomocą powyższych danych osobowych można bezpośrednio lub pośrednio zidentyfikować osobę fizyczną:

  • jeżeli organizacja przetwarza na przykład imię lub nazwisko osoby fizycznej, to tego rodzaju dane osobowe umożliwiają jej bezpośrednią identyfikację;
  • jeżeli organizacja przetwarza na przykład numer klienta lub numer referencyjny rezerwacji osoby fizycznej, to tego rodzaju dane osobowe mogą umożliwić pośrednią identyfikację owej osoby.
  • każdy rodzaj informacji przetwarzanych w odniesieniu do zidentyfikowanej bezpośrednio lub pośrednio osoby (tj. jej preferencje, nawyki) również będzie uważany za dane osobowe.

Czytaj więcej

Art. 4 RODO

Szczególne kategorie danych osobowych

Niektóre rodzaje danych osobowych, zwykle nazywane danymi wrażliwymi, należą do szczególnych kategorii, które zasługują na większą ochronę. Zgodnie z art. 9 RODO, dane wrażliwe obejmują dane, które ujawniają informacje na temat:

  • zdrowia;
  • seksualności lub orientacji seksualnej;
  • pochodzenia rasowego lub etnicznego;
  • poglądów politycznych, przekonań religijnych lub światopoglądowych;
  • danych biometrycznych i genetycznych;
  • przynależności do związków zawodowych.

Przetwarzanie danych wrażliwych osoby fizycznej jest zasadniczo zabronione, z wyjątkiem szczególnych okoliczności uzasadniających ich przetwarzanie (takich jak udzielenie wyraźnej zgody).

Aby uzyskać więcej informacji na temat okoliczności, w których dane wrażliwe mogą być przetwarzane, sprawdź punkt pt. Przetwarzaj dane osobowe zgodnie z prawem

 

Dane osobowe dotyczące wyroków skazujących i naruszeń prawa

Przetwarzanie danych osobowych dotyczących wyroków skazujących i naruszeń prawa podlega rygorystycznym warunkom prawnym. Tego rodzaju dane osobowe mogą być przetwarzane wyłącznie przez władze publiczne, takie jak policja, pod kontrolą władz publicznych lub gdy zezwala na to prawo krajowe.

Czytaj więcej

Art. 9 RODO
Art. 10 RODO

Lista kontrolna dobrych praktyk RODO

  • Zadaj sobie pytanie, czy cel, dla którego dane osobowe mogą być zbierane, jest uzasadniony.
  • Zbieraj wyłącznie dane osobowe, które są niezbędne do planowanego określonego celu lub planowanych określonych celów.
  • Informuj osoby fizyczne o tym, w jaki sposób i w jakim celu ich dane osobowe mogą być przetwarzane.
  • Sprawdź, czy masz odpowiednią podstawę prawną do przetwarzania danych osobowych. Jeśli zamierzasz polegać na zgodzie osób fizycznych, poproś o ich zgodę przed rozpoczęciem przetwarzania ich danych osobowych.
  • Upewnij się, że dane osobowe osób fizycznych są przetwarzane w bezpieczny sposób.
  • Zapewnij prawidłowość i aktualność danych osobowych osób fizycznych.
  • Usuwaj dane osobowe osób fizycznych, gdy nie są one już potrzebne. Należy pamiętać, że przepisy krajowe mogą zobowiązywać do przechowywania określonych danych (tj. ze względów podatkowych).

 

Co oznacza termin „przetwarzanie danych osobowych”?

Przetwarzanie danych osobowych osób fizycznych obejmuje każdy rodzaj czynności (operacji przetwarzania) wykonywanej w sposób zautomatyzowany lub niezautomatyzowany na danych osobowych osób fizycznych lub z ich wykorzystaniem.

Przykłady operacji przetwarzania obejmują zbieranie, utrwalanie, organizowanie, wykorzystywanie, modyfikowanie, przechowywanie oraz ujawnianie danych osobowych osób fizycznych.

Choć RODO dotyczy głównie zautomatyzowanego przetwarzania danych osobowych, to operacje przetwarzania wykonywane ręcznie również będą podlegać RODO od momentu uporządkowania akt papierowych w sposób systematyczny, np. alfabetycznego ułożenia ich w szafie.

Czytaj więcej

Art. 4 RODO

Czy RODO ma zastosowanie do Twojej organizacji?

RODO może mieć zastosowanie do wszystkich organizacji prywatnych i publicznych, jeżeli:

  • dana organizacja posiada jednostkę organizacyjną w UE lub w Europejskim Obszarze Gospodarczym (EOG – państwa UE + Islandia, Liechtenstein i Norwegia); lub
  • organizacja nie posiada jednostki organizacyjnej w EOG, ale jej produkty lub usługi są oferowane osobom fizycznym znajdującym się w EOG, lub organizacja monitoruje zachowanie osób fizycznych znajdujących się w EOG.

Analogicznie, RODO ma również zastosowanie do każdego podwykonawcy, który może przetwarzać dane osobowe osób fizycznych w imieniu organizacji prywatnej lub publicznej.

Czytaj więcej

Art. 2 RODO
Art. 3 RODO
RGPD : de quoi parle-t-on ?
Wytyczne w sprawie terytorialnego zakresu stosowania RODO

W praktyce RODO ma zastosowanie, jeśli spełniony jest jeden z poniższych warunków:

  • przedsiębiorstwo posiada jednostkę organizacyjną w kraju EOG;
  • organizacja posiada jednostkę organizacyjną w kraju spoza EOG, ale sprzedaje towary lub oferuje usługi, nawet za darmo, skierowane do osób fizycznych w kraju EOG;
  • przedsiębiorstwo informatyczne  posiada jednostkę organizacyjną w kraju spoza EOG, ale prywatna organizacja posiadająca jednostkę organizacyjną w EOG zleciła mu zarządzanie swoimi informatycznymi bazami danych, takimi jak baza danych klienta;
  • usługodawca posiada jednostkę organizacyjną w EOG i przetwarza dane osobowe w imieniu innego przedsiębiorstwa.

 

Kluczowe zasady RODO

Przetwarzając dane osobowe osób fizycznych, organizacja musi przestrzegać 6 wymienionych poniżej, kluczowych zasad RODO. Ponadto organizacja musi być w stanie wykazać zgodność z tymi zasadami.

 

Zgodność z prawem, rzetelność i przejrzystość

 

Wszelkie przetwarzanie danych osobowych musi być zgodne z prawem, rzetelne i przejrzyste.

Organizacja może przetwarzać dane osobowe osoby fizycznej tylko wtedy, gdy planowana operacja przetwarzania jest zgodna z prawem; a tym samym opiera się na zgodzie osoby fizycznej, niezbędnej do wykonania umowy, lub też opiera się na jednej z pozostałych podstaw prawnych przetwarzania danych, o których mowa w art. 6 RODO.

Jeśli przetwarzanie odbywa się na podstawie zgody, organizacja musi zapewnić, że zgoda ta jest dobrowolna, świadoma, konkretna i jednoznaczna. Innymi słowy - nie może być wątpliwości, że osoby fizyczne są świadome tego, na co wyrażają zgodę, w jakich celach odbywa się przetwarzanie i że zgoda ta została aktywnie udzielona przed rozpoczęciem przetwarzania. Ponadto osoby fizyczne powinny mieć możliwość dobrowolnego wycofania zgody. Jeśli przetwarzanie ich danych będzie mimo wszystko konieczne (tj. w kontekście umowy), oznacza to, że zgoda nie stanowi odpowiedniej podstawy prawnej.

Czytaj więcej

Art. 6 RODO
Art. 9 RODO
Art. 13 RODO
Art. 14 RODO

Ograniczenie celu

Organizacja może zbierać dane osobowe wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach. Przetwarzanie danych osoby fizycznej musi być ściśle ograniczone do pierwotnie ustalonego celu lub celów, a zatem nie mogą być one przetwarzane w kolejnym celu lub innych celach, które są niezgodne z pierwotnymi celami.

 

Minimalizacja danych

Organizacja może przetwarzać tylko te dane osobowe, które są niezbędne i proporcjonalne w świetle planowanego celu.

 

Prawidłowość

Dane osobowe osób, które przetwarza organizacja, muszą być prawidłowe i aktualne. Nieprawidłowe dane osobowe muszą zostać sprostowane lub usunięte.

 

Ograniczenie przechowywania

Przechowywanie danych osobowych osób fizycznych musi być ograniczone w czasie w świetle celu, w jakim dane te zostały zebrane i przetworzone. W związku z tym, dane osobowe osób fizycznych muszą zostać usunięte lub zanonimizowane, gdy nie będą już potrzebne. W praktyce oznacza to, że organizacja powinna posiadać wewnętrzną politykę dotyczącą okresów przechowywania danych dla różnych celów, a także procedurę usuwania danych.

 

Bezpieczeństwo

Przetwarzanie danych osób fizycznych musi odbywać się w sposób bezpieczny. W związku z tym, należy wprowadzić solidne zabezpieczenia w zakresie ochrony danych, takie jak odpowiednie środki w obszarze cyberbezpieczeństwa. Środki te muszą zapobiegać przypadkowemu, nieuprawnionemu lub niezgodnemu z prawem ujawnieniu, utracie, zniszczeniu lub uszkodzeniu danych osobowych osób fizycznych.

Czytaj więcej

Art. 5 RODO
Art. 6 RODO
Art. 12 RODO
Art. 13 RODO
Art. 32 RODO
Wytyczne w sprawie przetwarzania danych osobowych na podstawie art. 6 ust. 1 lit. b) RODO w kontekście świadczenia usług online na rzecz osób, których dane dotyczą
Wytyczne dotyczące zgody na mocy rozporządzenia 2016/679