Zakoniti interes — člen 6(1)(f) GDPR — je najkoristnejša in najbolj napačno razumljena pravna podlaga v uredbi. Tržniki se ga radi poslužujejo, ker ne zahteva pasice za privolitev; nadzorni organi ga strogo preverjajo, ker ne sme postati prosta pot. Ta članek vas bo vodil skozi to, kaj člen resnično pravi, tridelni test, ki ga pričakujejo nadzorni organi, praktični primer za identifikacijo spletnih strani na ravni podjetja in kje so meje.
Kaj člen 6(1)(f) resnično pravi
Člen dovoljuje obdelavo osebnih podatkov, kadar je to "potrebno za uresničevanje zakonitih interesov upravljavca ali tretje osebe, razen kadar prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki". Zlasti besedi "potrebno" in "prevladajo" sta ključni, tretji steber pa je nenapisan, a bistven: vaš zakoniti interes mora biti sam po sebi zakonit. Če eden od teh treh odpove, odpove tudi pravna podlaga.
Nadzorni organ ne odloča namesto vas. Vi izvedete analizo, vi jo dokumentirate, in če ste preverjeni, jo predložite. Ni predložitve, ni registracije in ni predhodne odobritve — vendar tudi ni mogoče ugovarjati, če tehtanje interesov dejansko ni bilo izvedeno.
Tridelno tehtanje interesov
Evropski organi za varstvo podatkov uporabljajo enak tridelni okvir, imenovan tudi LIA (Legitimate Interests Assessment). Vsak korak mora biti uspešno zaključen.
- Test namena — ali je interes zakonit, specifičen in resničen? Splošno "želimo prodati več" ne zadostuje. "Identifikacija podjetij, ki obiščejo našo B2B spletno stran, da bi se obrnili na pravega odločevalca z relevantnimi informacijami" pa zadostuje.
- Test nujnosti — ali je obdelava najmanj invaziven način za dosego cilja? Če bi delovala manj invazivna metoda (združena analitika, opt-in novičnik, obrazec), bi ji bilo treba dati prednost. Nujnost pomeni, da tega razumno ne morete storiti na drug način.
- Test tehtanja — ali interesi, pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, prevladajo nad vašimi? Upoštevajte njihova razumna pričakovanja, naravo podatkov, občutljivost, kontekst, v katerem so bili zbrani, in zaščitne ukrepe, ki jih uporabljate.
Praktični primer: identifikacija obiskovalcev na ravni podjetja
Predpostavimo, da želi B2B SaaS podjetje v EU prepoznati organizacije za obiski spletnih strani — identifikacija na ravni podjetja, brez piškotkov, brez osebnih identifikatorjev. Tukaj je prikazano, kako izgleda obrambna LIA korak za korakom.
1. korak — Namen
Namen je identificirati podjetja, ki aktivno raziskujejo B2B storitev, da bi jim poslali relevantne, ciljane informacije (personalizirano e-pošto, študijo primera, povabilo na petnajstminutni pogovor). Namen je zakonit, specifičen in resničen. Ne gre za zbiranje podatkov "za vsak primer".
2. korak — Nujnost
Ali je mogoče cilj doseči manj invazivno? Združena analitika vam pove "koliko?" vendar ne "kdo?" — ne more izpolniti cilja. Splošni novičnik doseže le naročnike, ne pa podjetij, ki trenutno aktivno raziskujejo. Obrazec zajame le del obiskovalcev. Identifikacija podjetja, pri kateri se IP-naslov poveže z organizacijo, ne da bi se dotaknil osebnih identifikatorjev, je sorazmerno in nujno sredstvo za zastavljeni cilj.
3. korak — Tehtanje
Razumna pričakovanja: poslovni obiskovalci, ki med delom obiščejo B2B spletno stran, na splošno pričakujejo, da upravljavec spletne strani ve, da je podjetje (ne nujno posameznik) obiskalo spletno stran. Narava podatkov: identificirana entiteta je pravna oseba (organizacija), ne fizična oseba. Občutljivost: ne gre za posebne kategorije podatkov. Kontekst: podatki so bili zbrani na lastni spletni strani upravljavca v normalnem poslovanju. Zaščitni ukrepi: brez piškotkov, brez prstnih odtisov, brez sledenja med spletnimi mesti, brez profila posameznega obiskovalca; dostopna možnost odjave za identificirano podjetje; javna izjava o zasebnosti, ki natančno pojasnjuje, kaj se dogaja.
V tem ravnovesju prevlada interes upravljavca, da se obrne na odločevalca z relevantnimi informacijami v normalni B2B situaciji, nad interesi posameznika, na katerega se nanašajo osebni podatki. Druga obdelava (kot je sledenje na individualni ravni ali preprodaja podatkov tretjim osebam) bi porušila ravnovesje — analiza je specifična za to, kar dejansko počnete.
Kako dejansko izgleda dokumentacija
Obrambna LIA je kratek dokument z datumom — običajno dve do štiri strani — podpisan s strani odgovorne osebe. Spodaj je struktura, ki jo sprejema večina evropskih nadzornih organov.
| Oddelek | Vsebina | Dolžina |
|---|---|---|
| Glava | Ime in naslov obdelovalca, kontakt DPO, če je prisoten, datum začetka veljavnosti | 1 vrstica vsak |
| Namen | Specifičen, zakonit, resničen interes — en odstavek | ~100 besed |
| Nujnost | Pregledane alternative in zakaj ne dosežejo cilja | ~150 besed |
| Tehtanje | Razumna pričakovanja, narava, občutljivost, kontekst, zaščitni ukrepi | ~300 besed |
| Zaščitni ukrepi | Konkretni ukrepi: odjava, hramba, brez osebnih identifikatorjev, DPA z obdelovalci | ~150 besed |
| Pregled | Podpisal (ime, vloga); naslednji datum pregleda (letno) | 2 vrstici |
Kaj se razlikuje po državah
Člen 6(1)(f) je enoten po vsej EU, vendar dimenzija e-zasebnosti (v Nemčiji § 25 TDDDG) določa, ali lahko shranjujete ali berete informacije na končni opremi — pomislite na piškotke, lokalno shranjevanje ali prstne odtise. Identifikacija podjetja brez shranjevanja na strani odjemalca ne spada pod obveznost privolitve iz § 25; uvedba identifikatorja na strani odjemalca vas neposredno pripelje na področje privolitve, ne glede na vašo pravno podlago iz člena 6.
Kdaj je privolitev — in ne zakoniti interes — ustrezna pravna podlaga
Zakoniti interes ni univerzalna zamenjava za privolitev. Ustrezna pravna podlaga se preusmeri na privolitev (člen 6(1)(a)) v vsaj treh pogostih B2B situacijah.
- Kadar se informacije shranjujejo na napravi obiskovalca ali se berejo z nje, ki niso nujno potrebne — sledilni piškotek, identifikator localStorage, prstni odtis — e-zasebnost / § 25 TDDDG zahteva privolitev, ne glede na vašo pravno podlago iz člena 6.
- Obdelava osebnih podatkov fizičnih oseb za vedenjsko oglaševanje, profiliranje med spletnimi mesti ali preprodajo tretjim osebam. To daleč presega sorazmeren interes za stik v B2B.
- Posebne kategorije podatkov (člen 9) — zdravje, politična mnenja, biometrija — nikoli ne spadajo pod običajni zakoniti interes; poleg člena 6 je potrebna posebna pravna podlaga iz člena 9.
Operativni kontrolni seznam
- Imate pisno, datirano LIA za specifično obdelavo.
- Vaša izjava o zasebnosti v razumljivem jeziku pojasnjuje, da identificirate podjetja (ne posameznike) in zakaj.
- Imate dostopno možnost odjave in jo spoštujete — podjetja se odstranijo v določenem roku in se ne identificirajo ponovno.
- Imate podpisan DPA z vsakim obdelovalcem, ki obdeluje podatke.
- LIA pregledate letno ali kadar se obdelava bistveno spremeni.
Ta članek je napisan v izobraževalne namene in ni pravni nasvet. Za zavezujočo oceno vaših obdelav se posvetujte s kvalificiranim pravnim svetovalcem.
Published by
lead.box Team
Več člankov
Oglejte si lead.box na lastnem prometu
Začnite brezplačno — brez kartice in brez prodajnega klica. Ali pa rezervirajte 20-minutno predstavitev, če želite voden ogled.
