Treceți la conținutul principal

Ghidul pivind prelucrarea în interes legitim

Photo by Kelly Sikkema on Unsplash

Comitetul european pentru protecția datelor (CEPD) a publicat Ghidul de bune practici nr.1/2024
pentru cazul prelucrărilor de date personale justificate de intersul legitim.

Sunt multe lucruri interesante, dar mi-a atras atenția o încercare de a defini ce înseamnă așteptarea rezonabilă din partea persoanelor vizate, la care trimite textul din art. 47 GDPR. 

Se arată că așteptările rezonabile nu depind neapărat de informațiile furnizate persoanelor vizate. În timp ce omisiunea de informații poate contribui la surprinderea persoanei vizate de o anumită prelucrare, simpla îndeplinire a obligațiilor de informare prevăzute la articolele 12, 13 și 14 GDPR nu este suficientă ca să se considere că persoanele vizate se pot aștepta în mod rezonabil la o anumită prelucrare.

Următoarea listă este menită să ilustreze elemente contextuale care pot fi luate în considerare în evaluarea așteptărilor rezonabile ale persoanelor vizate atunci când este invocat interesul legitim pentru a justifica o anumită prelucare de date personale.

Caracteristici ale relației cu persoana vizată sau ale serviciului:

- Însăși existența unei relații cu persoana vizată (de exemplu, ar trebui să distingem între clienți și neclienți), inclusiv data încetării contractului, acolo unde este cazul;

- Cât de stânsă este relația (de exemplu, cazurile în care un operator face parte dintr-un grup de companii cu o singură marcă vs. grup de companii care au doar obligații economice necunoscute clientului mediu, deoarece în acest din urmă caz ​​persoana vizată este mai puțin probabil să  aștepte în mod rezonabil schimbul de date între entitățile din grup);

- Locul și contextul culegerii datelor (de exemplu, persoanele vizate s-ar putea aștepta la CCTV într-o bancă dar nu în instalațiile sanitare sau în saună);

- Natura și caracteristicile serviciului (de exemplu, diferența dintre un client obișnuit și un  potențial client care s-a abonat doar la un buletin informativ, aceștia vor avea așteptări rezonabile diferite);

- Cerințe legale aplicabile în contextul relevant (de exemplu, cerințe de confidențialitate aplicabile relatiei dintre client și serviciu).

Caracteristicile persoanelor vizate „medii” ale căror date cu caracter personal urmează să fie prelucrate.  Ar trebui să se ia în considerare persoana vizată „medie” – cu excepția cazului în care prelucrarea este probabil să afecteze diferit grupuri de persoane vizate cu caracteristici diferite:

- Vârsta persoanei vizate (așteptările rezonabile ale minorilor pot fi diferite de cele ale adulților),

- Măsura în care persoana vizată este o persoană publică,

- Poziția profesională pe care o deține persoana vizată și nivelul de înțelegere și cunoaștere a prelucrării preconizate pe care este probabil să o aibă într-un anumit context (de ex. personalul care urmează să fie implicat într-un proces de interviu de angajare s-ar aștepta că unele dintre  datele personale  urmează să fie partajate cu solicitanții de locuri de muncă).

În ce privește pelucrările în scop de marketing, ghidul arată că interesul legitim nu acoperă întotdeauna pelucrarea de date în scop de marketing, și că operatorii ar trebui să analizeze dacă consimțământul persoanei vizate nu este o justificare mai bună pentru asfel de prelucrări.

Comentarii

Postări populare de pe acest blog

ANRE și GDPR, sau baba și ...

Photo by Claudio Schwarz on Unsplash Ordinul nr. 26/2025 privind modificarea şi completarea Regulamentului pentru acordarea licenţelor şi autorizaţiilor în sectorul energiei electrice, aprobat prin Ordinul preşedintelui Autorităţii Naţionale de Reglementare în Domeniul Energiei nr. 6/2025 ne demonstrează modul „după ureche” de aplicare al  GDPR la nivelul autorităților publice.  Onorabila Autoritate, care se poate mândri cu performanța de a reglementa piața cu unele dintre cele mai mari prețuri la energie din Uniunea Europeană, dovedește că nici la GDPR nu se prea pricepe.  Prin Ordinul mai sus citat, Autoritatea publică un model de formular de consimțământ pentru prelucrarea datelor personale, care ar trebui semnat de asociații și/sau administratorii unor entități reglementate de acea autoritate. Dar, în mod evident, această prelucrare a datelor personale este una care se realizează în temeiul unei obligații legale, pentru că așa cer normele ANRE, să fie prelucrate ...

V-ati dat datele medicale în timpul pandemiei? Guvernul le va păstra pentru toată durata vieții

Photo by Daniel Schludi on Unsplash  Guvernul României a emis Ordonanța nr.7/2025 pentru modificarea Legii nr. 95/2006 privind reforma în domeniul sănătăţii şi pentru modificarea şi completarea unor acte normative în domeniul sănătăţii. care printre altele la art. V vine cu o reglementare care își bate joc de tot ce înseamnă protecția datelor personale.  Și anume: „În vederea raportării şi supravegherii evoluţiei bolilor transmisibile, Serviciul de Telecomunicaţii Speciale dezvoltă o nouă aplicaţie care va prelua toate datele înregistrate în aplicaţia informatică «Corona-forms».. .” Mai țineți minte că atunci când v-ați vaccinat sau vă făceați analize privind SARS-COVID semnați niște documente în care toată lumea se jura că datele dumneavoastră personale vor fi prelucrate numai în scopurile legate de combaterea pandemiei? Ei, uite că onorat guvernul s-a răzgândit și va prelua aceste date într-o altă aplicație, deși nu i-ați dat nicidecum acordul să facă asta, și nici ...

Convocare cercetare disciplinară- model

Antet                                                                                                             Nr.______/__________________ Către, Salariat Adresa: ______________________             Prin prezenta va informam ca sunteti convocat la ________________, situat în _________________ , în data de   __________ , ora   _____ în vederea efectuării cerce...