Õigustatud huvi – GDPR artikkel 6(1)(f) – on määruse kõige kasulikum ja kõige valesti mõistetud õiguslik alus. Turundajad haaravad sellest meelsasti kinni, sest see ei nõua nõusoleku bännerit; järelevalveasutused kontrollivad seda rangelt, sest see ei tohi muutuda vabapääsmeks. See artikkel juhatab teid läbi selle, mida artikkel tegelikult ütleb, kolmeastmelise testi, mida järelevalveasutused ootavad, praktilise näite veebisaidi tuvastamise kohta ettevõtte tasandil ja kus on piirid.
Mida artikkel 6(1)(f) tegelikult ütleb
Artikkel lubab isikuandmete töötlemist, kui see on "vajalik vastutava töötleja või kolmanda isiku õigustatud huvide realiseerimiseks, välja arvatud juhul, kui need huvid kaaluvad üles andmesubjekti huvid või põhiõigused ja -vabadused". Eriti olulised on sõnad "vajalik" ja "kaaluvad üles" ning kolmas sammas on kirjutamata, kuid oluline: teie õigustatud huvi peab ise olema seaduslik. Kui üks neist kolmest ebaõnnestub, ebaõnnestub ka alus.
Järelevalveasutus ei otsusta teie eest. Teie teostate analüüsi, teie dokumenteerite analüüsi ja kui teid kontrollitakse, esitate analüüsi. Eelnevat esitamist, registreerimist ega heakskiitu ei ole – kuid kaitset ei ole ka siis, kui huvide kaalumist tegelikult ei ole läbi viidud.
Kolmeastmeline huvide kaalumine
Euroopa andmekaitseasutused kasutavad sama kolmeastmelist raamistikku, mida nimetatakse ka LIA-ks (Legitimate Interests Assessment). Iga samm tuleb edukalt läbida.
- Eesmärgi test – kas huvi on seaduslik, spetsiifiline ja reaalne? Üldine "tahame rohkem müüa" ei ole piisav. "Ettevõtete tuvastamine, kes külastavad meie B2B veebisaiti, et pöörduda õige otsustaja poole asjakohase teabega" on.
- Vajalikkuse test – kas töötlemine on kõige vähem invasiivne viis eesmärgi saavutamiseks? Kui vähem invasiivne meetod toimiks (agregeeritud analüütika, opt-in uudiskiri, vorm), siis tuleks seda eelistada. Vajalikkus tähendab, et te ei saa seda mõistlikult muul viisil teha.
- Kaalumise test – kas andmesubjekti huvid, õigused ja vabadused kaaluvad üles teie omad? Vaadake nende mõistlikke ootusi, andmete olemust, tundlikkust, konteksti, milles need on kogutud, ja teie rakendatavaid kaitsemeetmeid.
Praktiline näide: külastajate tuvastamine ettevõtte tasandil
Oletame, et EL-i B2B SaaS ettevõte soovib tuvastada veebisaidi külastuste taga olevaid organisatsioone – ettevõtte tasandil tuvastamine, ilma küpsisteta, ilma isiklike identifikaatoriteta. Siin on, kuidas kaitstav LIA samm-sammult välja näeb.
1. samm – Eesmärk
Eesmärk on tuvastada ettevõtted, kes aktiivselt uurivad B2B teenust, et saata neile asjakohast, sihipärast teavet (isikupärastatud e-kiri, juhtumiuuring, kutse veerandtunnisele vestlusele). Eesmärk on seaduslik, spetsiifiline ja reaalne. See ei ole andmete kogumine "igaks juhuks".
Kas eesmärki saab saavutada vähem invasiivselt? Agregeeritud analüütika ütleb teile "kui palju?" aga mitte "kes?" – see ei saa eesmärki täita. Üldine uudiskiri jõuab ainult tellijateni, mitte ettevõteteni, kes praegu aktiivselt uurivad. Vorm püüab kinni vaid murdosa külastajatest. Ettevõtte tuvastamine, kus IP-aadress seostatakse organisatsiooniga ilma isiklike identifikaatoriteta, on proportsionaalne ja vajalik vahend seatud eesmärgi saavutamiseks.
3. samm – Kaalumine
Mõistlikud ootused: ärikülastajad, kes külastavad B2B veebisaiti töö ajal, eeldavad üldiselt, et veebisaidi operaator teab, et ettevõte (mitte tingimata üksikisik) on saiti külastanud. Andmete olemus: tuvastatud üksus on juriidiline isik (organisatsioon), mitte füüsiline isik. Tundlikkus: erikategooria andmeid ei ole kaasatud. Kontekst: andmed on kogutud vastutava töötleja enda veebisaidil tavapärase äritegevuse käigus. Kaitsemeetmed: küpsiseid ei ole, sõrmejälgede võtmist ei ole, saidiülest jälgimist ei ole, üksiku külastaja profiili ei ole; tuvastatud ettevõttele kättesaadav loobumisvõimalus; avalik privaatsusavaldus, mis selgitab täpselt, mis toimub.
Selles tasakaalus kaalub vastutava töötleja huvi pöörduda otsustaja poole asjakohase teabega tavalises B2B olukorras üles andmesubjekti huvid. Teine töötlemine (näiteks jälgimine individuaalsel tasandil või andmete edasimüümine kolmandatele isikutele) kallutaks tasakaalu – analüüs on spetsiifiline sellele, mida te tegelikult teete.
Kuidas dokumentatsioon tegelikult välja näeb
Kaitstav LIA on lühike, kuupäevastatud dokument – tavaliselt kaks kuni neli lehekülge – millele on alla kirjutanud vastutav isik. Allpool on toodud struktuur, mida enamik Euroopa järelevalveasutusi aktsepteerib.
| Jaotis | Sisu | Pikkus |
|---|---|---|
| Päis | Töötleja nimi ja aadress, DPO kontakt, kui olemas, kehtivuse alguskuupäev | 1 rida igaühe kohta |
| Eesmärk | Spetsiifiline, seaduslik, reaalne huvi – üks lõik | ~100 sõna |
| Vajalikkus | Kaalutud alternatiivid ja miks need eesmärki ei saavuta | ~150 sõna |
| Kaalumine | Mõistlikud ootused, olemus, tundlikkus, kontekst, kaitsemeetmed | ~300 sõna |
| Kaitsemeetmed | Konkreetsed meetmed: loobumisvõimalus, säilitamine, isiklike identifikaatorite puudumine, DPA töötlejatega | ~150 sõna |
| Ülevaade | Allkirjastanud (nimi, roll); järgmise ülevaatuse kuupäev (aastas) | 2 rida |
Mis erineb riigiti
Artikkel 6(1)(f) on kogu EL-is ühtne, kuid ePrivacy dimensioon (Saksamaal § 25 TDDDG) määrab, kas teil on lubatud teavet paigutada või lugeda lõppseadmetest – mõelge küpsistele, kohalikule salvestusruumile või sõrmejälgede võtmisele. Ettevõtte tuvastamine ilma kliendipoolse salvestuseta jääb § 25 nõusolekukohustuse alt välja; identifikaatori sisseviimine kliendipoolselt viib teid otse nõusoleku valdkonda, olenemata teie artikli 6 alusest.
Millal on nõusolek – ja mitte õigustatud huvi – õige alus
Õigustatud huvi ei ole universaalne asendus nõusolekule. Õige alus nihkub nõusolekule (artikkel 6(1)(a)) vähemalt kolmes levinud B2B olukorras.
- Kui külastaja seadmesse salvestatakse või sealt loetakse teavet, mis ei ole rangelt vajalik – jälgimisküpsis, localStorage identifikaator, sõrmejälg – nõuab ePrivacy / § 25 TDDDG nõusolekut, olenemata teie artikli 6 alusest.
- Füüsiliste isikute isikuandmete töötlemine käitumusliku reklaami, saidiülese profileerimise või kolmandatele isikutele edasimüümise eesmärgil. See jääb proportsionaalse B2B kontakti huvi piiridest kaugele.
- Eriandmete kategooriad (artikkel 9) – tervis, poliitilised vaated, biomeetria – ei kuulu kunagi tavalise õigustatud huvi alla; lisaks artiklile 6 on vaja spetsiifilist artikli 9 alust.
Operatiivne kontrollnimekiri
- Teil on konkreetse töötlemise kohta kirjalik, kuupäevastatud LIA.
- Teie privaatsusavaldus selgitab arusaadavas keeles, et te tuvastate ettevõtteid (mitte üksikisikuid) ja miks.
- Teil on kättesaadav loobumisvõimalus ja te austate seda – ettevõtted eemaldatakse kindlaksmääratud aja jooksul ja neid ei tuvastata uuesti.
- Teil on allkirjastatud DPA iga töötlejaga, kes andmetega kokku puutub.
- Te vaatate LIA-d üle igal aastal või siis, kui töötlemine oluliselt muutub.
See artikkel on kirjutatud hariduslikel eesmärkidel ja ei ole juriidiline nõuanne. Konsulteerige kvalifitseeritud juriidilise nõustajaga, et saada siduv hinnang oma töötlemistoimingutele.
Published by
lead.box Team
Rohkem artikleid
Vaata, mida lead.box sinu enda liikluses näeb
Alusta tasuta — kaarti ega müügikõnet pole vaja. Või broneeri 20-minutiline läbivaatus, kui eelistad juhendatud tuuri.
