#2 Dekodując Akt w sprawie danych
Jesteśmy kancelarią, którą tworzą ludzie o ogromnej pasji, wiedzy i doświadczeniu. Nasz zespół stale się powiększa.
Zapraszamy do drugiego artykułu z cyklu Dekodując Akt w sprawie danych.
Jeśli jesteś posiadaczem danych (przypominamy kim jest posiadacz danych) – czas dowiedzieć się, jakie masz dodatkowe obowiązki wobec użytkowników produktów skomunikowanych lub usług powiązanych, poza dzieleniem się z nimi danymi.
O kwestii samego udostępniania danych opowiemy szerzej w jednym z kolejnych wpisów.
Czy mam dodatkowe obowiązki informacyjne wobec użytkowników?
Dodatkowe obowiązki informacyjne spoczywają na sprzedawcy, wynajmującym, wydzierżawiającym, leasingodawcy lub dostawcy usługi powiązanej, którzy mogą (ale nie muszą być posiadaczem danych). Muszą oni poinformować użytkownika m.in. o rodzaju generowanych danych, miejscu i czasie ich przechowywania oraz sposobach umożliwiających dostęp do tych danych – jeszcze przed zawarciem umowy. Obowiązki informacyjne obowiązują też w relacjach B2B. W przypadku aktualizacji lub przeróbki produktu lub usługi skutkującej dodatkowymi dostępnymi danymi lub ich ograniczeniem należy przesłać dodatkowe powiadomienie.
Jeśli dane obejmują też tajemnice przedsiębiorstwa posiadacza, które chce chronić, powinien również wskazać je podmiotowi otrzymującymi dane.
Jakie są obowiązki posiadacza w związku z ochroną danych osobowych w przypadku udostępnienia danych z produktu połączonego/usługi powiązanej („Dane”) na podstawie art. 4 i art. 5 Aktu?
Dane generowane przez produkty skomunikowane czy urządzenia powiązane mogą obejmować zarówno dane osobowe, jak i nieosobowe. Akt w sprawie danych nie stanowi odrębnej podstawy prawnej do przetwarzania danych osobowych.
Podstawę prawną przetwarzania takich danych osobowych powinny stanowić przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE („RODO”).
Uwaga!
Posiadacz danych może działać jako administrator danych (gdy ma prawo do używania danych osobowych w określonych celach bez instrukcji użytkownika np. gdy użytkownik wyraził na to zgodę w umowie z posiadaczem) lub współadministrator. Podmioty przetwarzające nie są uważane za posiadaczy danych.
Czy posiadacz może korzystać z danych generowanych przez urządzenie/usługę bez ograniczeń?
Nie. Od 12 września 2025 r., by legalnie korzystać z danych nieosobowych pochodzących z produktu lub usługi powiązanej posiadacz będzie musiał zawrzeć umowę z użytkownikiem, która to umożliwi. Nie jest jednak możliwe wykorzystywanie danych do pozyskania informacji o sytuacji ekonomicznej, aktywach i metodach produkcji użytkownika lub korzystaniu przez użytkownika, które mogłyby osłabić pozycję handlową użytkownika na rynkach jego działalności.
W takiej umowie trzeba określić sposoby, w jaki posiadacz danych może wykorzystywać dane nieosobowe. Takie określenie może być ogólne lub szczegółowe. Przykładowe sposoby wykorzystywania danych mogą być następujące:
- realizacja umów z użytkownikiem lub działań związanych z takimi umowami (np. wystawianie faktur, generowanie i dostarczanie raportów lub analiz, prognoz finansowych, ocen wpływu, obliczanie świadczeń pracowniczych);
- świadczenie usług wsparcia, gwarancji, rękojmi lub podobnych usług lub ocena roszczeń użytkownika, posiadacza danych lub osób trzecich (np. dotyczących nieprawidłowego działania produktu połączonego) związanych z produktem połączonym lub usługą powiązaną;
- monitorowanie i utrzymywanie funkcjonowania, bezpieczeństwa i ochrony produktu połączonego lub usługi powiązanej oraz zapewnienie kontroli jakości;
- ulepszanie funkcjonowania wszelkich produktów połączonych lub powiązanych usług oferowanych przez posiadacza danych;
- opracowywanie nowych produktów lub usług, w tym rozwiązań opartych na sztucznej inteligencji (AI), przez posiadacza danych, przez osoby trzecie działające w imieniu posiadacza danych (tj. w przypadku, gdy posiadacz danych decyduje, które zadania zostaną powierzone takim osobom i jakie korzyści z tego wynikają), we współpracy z innymi stronami lub za pośrednictwem spółek specjalnego przeznaczenia (takich jak spółki joint venture);
- agregowanie tych Danych z innymi danymi lub tworzenie danych pochodnych w dowolnym zgodnym z prawem celu, w tym w celu sprzedaży lub udostępnienia takich zagregowanych lub pochodnych danych stronom trzecim, pod warunkiem, że dane te nie pozwalają na identyfikację konkretnych danych przekazanych posiadaczowi danych z podłączonego produktu ani nie pozwalają stronie trzeciej na uzyskanie tych danych z zestawu danych.
Do tej pory udostępniałem Dane innym podmiotom trzecim na zasadach, które określałem. Czy nadal mogę tak robić?
Możesz udostępnić Dane nieosobowe osobom trzecim bez zgody użytkownika tylko w celach związanych z realizacją umowy z użytkownikiem (np. w przypadku korzystania z dostawcy usług chmurowych w której przechowuje Dane czy udostępnia aplikację w ramach usługi powiązanej).
W innych przypadkach, udostępnienie Danych przez posiadacza osobom trzecim wymaga zgody użytkownika. Zgoda może być ogólna lub wskazywać określone podmioty. Powinna wskazywać na dopuszczalne cele własne, które osoba lub osoby trzecie mogą realizować w związku z udostępnieniem im Danych, niezależnie od posiadacza. Co istotne, taka zgoda użytkownika powinna też określać czy dopuszczalne jest dalsze udostępnienie Danych. Taka dalsza zgoda może być również zgodą ogólną lub szczególną użytkownika, dopuszczalne jest też określenie zasad dalszego udostępnienia Danych już w umowie użytkownika z posiadaczem. Wówczas w umowie warto określić: dane dotyczące podmiotów, którym można dalej udostępnić Dane, wskazać na ograniczenia w zakresie wykorzystania Danych oraz określić warunki i środki ochronne jakie powinny być zapewnione przez podmiot, któremu można dalej udostępnić Dane.
Uwaga!
Nie jest dopuszczalne udostępnianie danych strażnikom dostępu (gatekeeperom), o których mowa w art. 3 Aktu o rynkach cyfrowych, również za pośrednictwem innych podmiotów.
Czy mam nowe obowiązki dotyczące przejrzystości aplikacji cyfrowych, interfejsów użytkownika czy formularzy wyboru?
Tak, posiadacze danych powinni projektować interfejsy użytkowników czy formularze wyboru w sposób, który nie utrudnia realizacji praw wynikających z Aktu w sprawie danych.
Wiesz już, że jesteś posiadaczem Danych i jakie masz obowiązki. W kolejnym wpisie z cyklu Dekodując Akt w sprawie danych dowiesz się, jak dzielić się Danymi z innymi podmiotami.
