Prawnie uzasadniony interes — Art. 6(1)(f) RODO — to najbardziej użyteczna, a zarazem najbardziej błędnie rozumiana podstawa prawna w rozporządzeniu. Marketerzy chętnie z niej korzystają, ponieważ nie wymaga banera zgody; organy regulacyjne uważnie jej się przyglądają, aby nie stała się blankietowym przyzwoleniem na wszystko. Ten artykuł przeprowadzi Cię przez faktyczną treść artykułu, trzystopniowy test oczekiwany przez organy nadzorcze, praktyczny przykład identyfikacji firm oraz wyjaśni, gdzie leżą granice tej podstawy.
Co dokładnie mówi Art. 6(1)(f)
Artykuł ten pozwala na przetwarzanie danych osobowych, gdy jest to „niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą”. Dwa słowa kluczowe to „niezbędne” oraz „nadrzędny charakter” — trzecim, nienpisanym, lecz wymaganym filarem jest to, że sam interes musi być zgodny z prawem. Niepowodzenie w którymkolwiek z tych trzech punktów oznacza upadek podstawy prawnej.
Organ nadzorczy nie podejmuje decyzji za Ciebie. To Ty przeprowadzasz analizę, rejestrujesz ją i przedstawiasz w razie kontroli. Nie ma tu zgłoszeń ani rejestracji — ale nie ma też linii obrony, jeśli test równowagi nie został faktycznie przeprowadzony.
Trzystopniowy test równowagi
Europejskie organy ochrony danych stosują ten sam trzystopniowy schemat, zwany czasem LIA (Legitimate Interests Assessment). Każdy krok musi zakończyć się wynikiem pozytywnym.
- Test celu — czy interes jest zgodny z prawem, konkretny i rzeczywisty? Ogólne „chcemy sprzedawać więcej” nie wystarczy. „Identyfikacja firm odwiedzających naszą witrynę B2B w celu dotarcia do właściwych decydentów z istotnymi informacjami” — już tak.
- Test niezbędności — czy przetwarzanie jest najmniej inwazyjnym sposobem na osiągnięcie celu? Jeśli zadziałałaby mniej inwazyjna metoda (agregowana analityka, newsletter z zapisami, formularz), należy ją wybrać. Niezbędność oznacza, że nie da się tego rozsądnie zrobić w inny sposób.
- Test równowagi — czy interesy, prawa i wolności osoby, której dane dotyczą, są nadrzędne wobec Twoich? Należy wziąć pod uwagę rozsądne oczekiwania tej osoby, charakter danych, ich wrażliwość, kontekst gromadzenia oraz stosowane zabezpieczenia.
Praktyczny przykład: identyfikacja odwiedzających na poziomie firmy
Załóżmy, że firma B2B SaaS działająca w UE chce identyfikować organizacje stojące za wizytami na jej stronie — identyfikacja na poziomie firmy, bez plików cookies, bez identyfikatorów osobowych. Oto jak wygląda poprawny test LIA krok po kroku.
Krok 1 — Cel
Celem jest identyfikacja firm, które aktywnie szukają usług B2B, w celu wysłania im relewantnych, spersonalizowanych informacji (e-mail, case study, zaproszenie na krótką rozmowę). Cel jest zgodny z prawem, konkretny i rzeczywisty. Nie jest to zbieranie danych „na wszelki wypadek”.
Krok 2 — Niezbędność
Czy cel można osiągnąć mniej inwazyjnie? Agregowana analityka odpowiada na pytanie „ile?”, ale nie „kto?” — nie spełnia więc celu. Ogólny newsletter dociera do osób, które same się zapisały, a nie do firm aktualnie prowadzących research. Formularz pozyskuje dane tylko od niewielkiej części gości. Identyfikacja na poziomie firmy, która dopasowuje IP do organizacji bez dotykania identyfikatorów osobowych, jest proporcjonalnym i niezbędnym środkiem do wskazanego celu.
Krok 3 — Równowaga
Rozsądne oczekiwania: osoby biznesowe przeglądające witrynę usług B2B w czasie pracy zazwyczaj oczekują, że operator strony dowie się o wizycie firmy (niekoniecznie konkretnej osoby). Charakter danych: zidentyfikowany podmiot jest osobą prawną (organizacją), a nie osobą fizyczną. Wrażliwość: nie przetwarzamy danych szczególnej kategorii. Kontekst: dane zebrano na stronie administratora w toku zwykłej działalności biznesowej. Zabezpieczenia: brak cookies, brak fingerprinting, brak śledzenia między witrynami, brak budowania profilu konkretnej osoby; łatwo dostępny opt-out dla firmy; publiczna polityka prywatności wyjaśniająca proces.
Przy takim balansie, interes administratora polegający na dotarciu do decydenta z relewantną informacją nie jest, w typowym przypadku B2B, nadrzędny wobec praw i wolności osoby, której dane dotyczą. Inny rodzaj przetwarzania (np. śledzenie na poziomie jednostki lub sprzedaż danych podmiotom trzecim) zmieniłby wynik tej analizy — jest ona specyficzna dla konkretnych działań.
Jak w praktyce wygląda dokumentacja
Prawidłowy test LIA to krótki dokument z datą — zwykle od 2 do 4 stron — zatwierdzony przez upoważnioną osobę. Poniżej znajduje się struktura akceptowana przez większość europejskich organów nadzorczych.
| Sekcja | Zawartość | Długość |
|---|---|---|
| Nagłówek | Nazwa administratora, adres, kontakt do DPO (jeśli dotyczy), data wejścia w życie | po 1 linii |
| Cel | Konkretny, zgodny z prawem, rzeczywisty interes — jeden akapit | ~100 słów |
| Niezbędność | Rozważone alternatywy i powody, dla których nie spełniają celu | ~150 słów |
| Równowaga | Rozsądne oczekiwania, charakter danych, wrażliwość, kontekst, zabezpieczenia | ~300 słów |
| Zabezpieczenia | Konkretne środki: opt-out, retencja danych, brak identyfikatorów osobowych, umowa DPA z procesorami | ~150 słów |
| Przegląd | Zatwierdzenie (imię i nazwisko, rola); data następnego przeglądu (rocznie) | 2 linie |
Różnice krajowe
Art. 6(1)(f) jest jednolity w całej UE, ale wymiar ePrivacy (w Niemczech § 25 TDDDG) reguluje, czy można zapisywać lub odczytywać informacje z urządzenia końcowego — cookies, local storage, fingerprinting. Identyfikacja na poziomie firmy bez żadnego zapisu po stronie klienta nie podlega pod wymóg zgody z § 25; wprowadzenie jakiegokolwiek identyfikatora po stronie klienta przenosi proces w obszar wymagający zgody, niezależnie od podstawy z Art. 6.
Kiedy zgoda — a nie uzasadniony interes — jest właściwą podstawą
Prawnie uzasadniony interes nie jest uniwersalnym zamiennikiem zgody. Właściwa podstawa zmienia się na zgodę (Art. 6(1)(a)) w co najmniej trzech typowych sytuacjach B2B.
- Zawsze, gdy informacje są przechowywane lub odczytywane z urządzenia gościa w zakresie wykraczającym poza to, co ściśle niezbędne — cookie śledzące, identyfikator localStorage, fingerprinting — ePrivacy/§ 25 TDDDG wymaga zgody niezależnie od podstawy z Art. 6.
- Przetwarzanie danych osobowych osób fizycznych na potrzeby reklamy behawioralnej, profilowania między witrynami lub odsprzedaży podmiotom trzecim. Wykracza to znacząco poza proporcjonalny interes kontaktu B2B.
- Dane szczególnej kategorii (Art. 9) — zdrowie, poglądy polityczne, biometria — nigdy nie są objęte zwykłym uzasadnionym interesem; wymagana jest dodatkowo konkretna podstawa z Art. 9 poza Art. 6.
Lista kontrolna
- Posiadasz pisemną, opatrzoną datą analizę LIA dla konkretnego procesu.
- Twoja polityka prywatności wyjaśnia prostym językiem, że identyfikujesz firmy (nie osoby) i w jakim celu.
- Udostępniasz łatwy opt-out i respektujesz go — firmy są usuwane w określonym czasie i nie są ponownie identyfikowane.
- Masz podpisaną umowę DPA z każdym procesorem, który ma kontakt z danymi.
- Dokonujesz przeglądu LIA raz w roku lub gdy proces ulegnie istotnej zmianie.
Artykuł ma charakter edukacyjny, a nie stanowi porady prawnej. W celu uzyskania wiążącej oceny własnych procesów przetwarzania należy skonsultować się z wykwalifikowanym prawnikiem.
Opublikowane przez
lead.box Team
Więcej artykułów
Sprawdź lead.box na własnym ruchu
Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.
