Лични данни: проверката за „лице, което може да бъде идентифицирано“
Всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано. Капанът: непреките идентификатори (напр. длъжност + пощенски код) също могат да се считат за лични данни.
Слушай тази страница (бета)
Съгласно GDPR личните данни не се ограничават до очевидни елементи като трите имена или национален идентификационен номер. Те обхващат всяка информация, чрез която дадено живо лице може да бъде идентифицирано пряко или непряко. Например длъжността на дадено лице в съчетание с неговия пощенски код може да е достатъчна, за да бъде то индивидуализирано, дори никога да не сте знаели името му. Основното разграничение е между данни, които сами по себе си идентифицират дадено лице (пряк идентификатор), и данни, които го идентифицират само когато бъдат съчетани с друга информация (непряк идентификатор). И двата вида попадат в обхвата на регламента.
Често срещан изпитен трик е да се представи набор от данни, от който името е премахнато, но който все още съдържа уникален номер на служител или точно GPS местоположение. Не забравяйте, че всеки онлайн идентификатор, например IP адрес или идентификатор на „бисквитка“, също се счита за лични данни, ако може да бъде свързан с конкретно лице. За да не се подведете от погрешен вариант, се запитайте: би ли могло разумно лице, използвайки наличната информация, да свърже тези данни с конкретно физическо лице? Ако отговорът е „да“, това са лични данни. Внимавайте и за псевдонимизираните данни — те остават лични данни, ако някъде все още съществува ключът, позволяващ повторна идентификация.
Бърза мисловна проверка: представете си, че намирате електронна таблица, съдържаща само „Клиент 123“ и история на покупките. Ако разполагате и с отделен списък, който свързва „Клиент 123“ с „Джейн Смит“, и двата набора съдържат лични данни. От момента, в който дадена информация може да бъде свързана с реално лице, дори чрез код или комбинация от данни, се прилага GDPR. Това е същността на проверката за „лице, което може да бъде идентифицирано“ — съсредоточете се върху връзката, а не само върху обозначението.
Какво се счита за лични данни съгласно GDPR?
Всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано.