Skąd legalnie pozyskiwać dane w marketingu i sprzedaży B2B?
Wejście w życie przepisów dotyczących RODO było ważnym wydarzeniem ...
Informacja o nałożeniu pierwszej kary RODO za nieprawidłowe przetwarzanie danych osobowych obiegła świat mediów. 15 marca wydana została decyzja, z której wynika, że warszawska spółka gromadząca ogólnodostępne dane podane w sieci w Monitorze Sądowym i Gospodarczym oraz CEiDG, KRS, CEPiK i GUS, umożliwiające weryfikację i wiarygodność podmiotów gospodarczych, ukarana została za niedopełnienie obowiązku informacyjnego.
Prezes UODO Edyta Bielak-Jomaa na specjalnie zwołanej konferencji prasowej uzasadniała, dlaczego kara ta okazała się tak sroga, wynosi bowiem blisko 1 milion złotych (dokładni 943 tys. zł) . Efektem nieprawidłowo prowadzonych działań w zakresie realizacji obowiązku informacyjnego z art. 14 RODO była bowiem sytuacja w której osoby, których dane były przetwarzane nie były świadome, że ich dane podlegają przetwarzaniu przez ukarany podmiot i nie mogły zrealizować pozostałych praw wynikających z przepisów.
Obowiązek informacyjny to jedna z ważniejszych zasad Rozporządzenia o Ochronie Danych Osobowych. Każdy administrator dysponujący danymi osobowymi w określonym przepisami czasie zobowiązany jest do przekazania osobom, których dane są przetwarzane szeregu informacji określonych w RODO. Całość musi odbywać się w sposób jasny i zrozumiały, bowiem tylko wówczas osoba skutecznie poinformowana jest w stanie podjąć świadome i dobrowolne działania związane z przetwarzaniem jej danych, realizować swoje uprawnienia oraz jeżeli zaistnieje taka ewentualność skutecznie interweniować w razie nieprawidłowości w tym zakresie.
Potwierdzeniem tych informacji jest wypowiedź Dyrektora Departamentu Zarządzania Danymi z Ministerstwa Adiunkta, Politechniki Warszawskiej dr Macieja Kaweckiego:
Pozyskiwanie danych w sposób inny niż od danej osoby, której one dotyczą polega na gromadzeniu ich z innych źródeł, jest to tak zwane wtórne gromadzenie danych. W tym celu administrator może skorzystać np. z publicznych rejestrów oraz ze współpracy z innymi podmiotami np. kupno bazy mailingowej od innego administratora. Podmiot danych nie uczestniczy więc w tym procesie świadomie. Należy jednak wspomnieć o przypadkach pierwotnego gromadzenia danych przez administratora, w których podmiot działa na rzecz osoby, której te dane dotyczą jest to między innymi działanie rodzica jako przedstawiciela ustawowego np. jeżeli właściciel jest niepełnoletni.
W takich przypadkach, koniecznym jest spełnienie obowiązku informacyjnego dla podmiotu, który pozyskał dane w inny sposób, niż od osoby, której one dotyczą zgodnie z art. 14 RODO
Ważną kwestią jest przekazanie przez Administratora danych, wszelkich niezbędnych informacji w rozsądnym terminie po ich pozyskaniu, okres ten nie może być dłuższy niż miesiąc od chwili zgromadzenia.
Administrator musi mieć na uwadze wszelkie zaistniałe okoliczności w jakich informacje zostały pozyskane i jak najszybciej spełnić swój obowiązek. Okres miesiąca jest terminem granicznym. Administrator zobowiązany jest do podania informacji podmiotowi o źródle pochodzenia danych. W sytuacji kiedy dane pozyskane zostały z różnych źródeł, dopuszczalne jest przedstawienie tych danych w sposób ogólny – jest to jednak wyjątek, takie działania mogą mieć miejsce jedynie w konkretnych okolicznościach o charakterze obiektywnym a nie wyznaczać subiektywne odczucia administratora.
Kolejny istotny punkt, dotyczy już samej treści przekazywanych informacji. Ilość i zakres danych, które powinny być przekazane może różnić się w zależności od konkretnej sytuacji. Jak to wygląda z punktu widzenia RODO i jakie dane powinny zostać przekazane? Zgodnie z art. 14 ust. 1 i 2 są to:
Jak zostało wspomniane wcześniej, administrator dysponujący danymi osobowymi innych osób zobowiązany jest do przekazania precyzyjnych informacji na temat celów ich wykorzystania. Koniecznym jest podanie jasnych informacji, z tego względu nieprawidłowym jest wskazanie w klauzuli informacyjnej, że dane osobowe mogą być przetwarzane np. w celu marketingowych, w takiej sytuacji właściciel danych nie ma pewności co do konkretnego celu tych działań i dokładnego miejsca gdzie zostaną one przekazane. Koniecznym jest użycie sformułowania, że dane osobowe nie “mogą ale “będą” przetwarzane w konkretnym celu.
Kwestią konieczną jest zwrócenie uwagi przez administratora, czy któryś z podmiotów nie ma siedziby w państwie trzecim – poza Europejskim Obszarem Gospodarczym. W takich przypadkach katalog przekazanych informacji powinien zawierać wpis o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej a także o odpowiednim stopniu ochrony lub wzmiankę o właściwych zabezpieczeniach, miejscu udostępnienia danych, możliwości otrzymania kopii.
Dodatkowo: Podmiot powinien wskazać właścicielowi jakie kroki może podjąć aby móc z obowiązującego prawa realnie korzystać.
O tym powinieneś wiedzieć: Ważną kwestią jest sytuacja w której dane osobowe zostają gromadzone w związku z wymogiem ustawowym, umownym lub są warunkiem zawarcia umowy pomiędzy stronami. Właściciel danych osobowych, jest wówczas zobowiązany do ich podania. W takim przypadku administrator danych powinien poinformować podmiot o takiej sytuacji i wskazać jakie będą ewentualne konsekwencje ich nie podania np. brak możliwości zawarcia umowy.
Art. 14 RODO, zobowiązuje administratora do przekazania konkretnych informacji dotyczących automatycznego podejmowania decyzji, które oparte zostały wyłącznie na zautomatyzowanym przetwarzaniu w tym profilowaniu. Dodatkowo, musi poinformować go o wywołujących wobec podmiotów skutków prawnych lub w podany sposób istotnie na nie wpływających.
Jednym z możliwych rozwiązań związanych z uzupełnienim danych gdy nie mamy danych kontaktowych jest wzbogacenie danych , tak abyś mógł bezpiecznie z nich korzystać i co najważniejsze będziesz mógł poinformować o przetwarzaniu tych danych w sposób właściwy i zgodny z Rozporządzeniem o Ochronie danych osobowych.
Budowanie baz mailingowych, prowadzenie kampanii marketingowych oraz przekazywanie zbiorów danych musi być ściśle zgodne z Rozporządzeniem o Ochronie Danych Osobowych. W gruncie rzeczy nie stanowi to żadnego problemu, jednak wymaga specjalnej wiedzy i know-how. Tutaj istotna jest każda informacja począwszy od sposobu konstrukcji zgody na przetwarzanie danych, zbudowania mechanizmów prawnych oraz informatycznych w celu zabezpieczenia danych czy znajomości zasad związanych z ich udostępnieniem. Aby wszystko mogło zostać zrealizowane tak jak należy i spełnić wszelkie normy prawne konieczne jest skorzystanie z usług firmy, która posiada odpowiednie doświadczenie i umiejętności w tym zakresie. W praktyce działania profesjonalnych firm zajmujących się e-mailingiem lub telemarketingiem wyróżniane są dwa podstawowe modele działania:
Ze względu na zapewnienie odpowiedniej ochrony danych osobowych Klientów i zachowania pełnej zgodności z obowiązującym rozporządzeniem, niemożliwe jest przyjmowanie danych niezakodowanych. Skróty MD5 nie zostają przez firmę odkodowane i nie jest to możliwe. Bez problemu jednak specjaliści są w stanie porównać je z wygenerowanymi przez nich skrótami MD5. W momencie kiedy skrót MD5 będzie identyczny do tego, który został wygenerowany przez specjalistów wzbogacenie danych będzie możliwe.
Informacja o karze przyznanej za naruszenie Rozporządzenia o Ochronie Danych Osobowych przez pewną firmę, niemal sparaliżowała świat Internetu. Automatycznie na myśl nasuwa się pytanie – czy będą kolejne? Jeżeli chcemy ich uniknąć musimy postępować zgodnie z prawem i spełniać wszelkie obowiązujące normy związane z pełnoprawnym przetwarzaniem danych osobowych. W tym celu koniecznym jest zagłębienie się w kwestię RODO lub skorzystanie z profesjonalnej firmy, która nam w tym pomoże.
Przeczytaj więcej z tej kategorii