Δεδομένα προσωπικού χαρακτήρα: ο έλεγχος του «ταυτοποιήσιμου προσώπου»
Κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο. Η παγίδα: και τα έμμεσα αναγνωριστικά στοιχεία (π.χ. επαγγελματικός τίτλος + ταχυδρομικός κώδικας) μπορεί να εμπίπτουν σε αυτή την έννοια.
Σύμφωνα με τον GDPR, τα δεδομένα προσωπικού χαρακτήρα δεν περιορίζονται σε προφανή στοιχεία, όπως το πλήρες ονοματεπώνυμο ή ο αριθμός εθνικού δελτίου ταυτότητας. Καλύπτουν κάθε πληροφορία που μπορεί να ταυτοποιήσει ένα εν ζωή πρόσωπο, είτε άμεσα είτε έμμεσα. Για παράδειγμα, ο επαγγελματικός τίτλος ενός προσώπου σε συνδυασμό με τον ταχυδρομικό του κώδικα μπορεί να αρκεί για να το διακρίνει από άλλα πρόσωπα, ακόμη και αν δεν γνωρίζετε ποτέ το όνομά του. Η βασική διάκριση είναι μεταξύ δεδομένων που ταυτοποιούν κάποιον από μόνα τους (άμεσο αναγνωριστικό στοιχείο) και δεδομένων που το επιτυγχάνουν μόνο σε συνδυασμό με άλλα στοιχεία (έμμεσο αναγνωριστικό στοιχείο). Και οι δύο κατηγορίες εμπίπτουν στον κανονισμό.
Ένα συνηθισμένο τέχνασμα στις εξετάσεις είναι η παρουσίαση ενός συνόλου δεδομένων από το οποίο έχει αφαιρεθεί το όνομα, αλλά το οποίο εξακολουθεί να περιέχει έναν μοναδικό αριθμό εργαζομένου ή μια ακριβή τοποθεσία GPS. Να θυμάστε ότι κάθε επιγραμμικό αναγνωριστικό, όπως διεύθυνση IP ή αναγνωριστικό cookie, επίσης εμπίπτει στην έννοια αυτή, εφόσον μπορεί να συνδεθεί με άτομο. Για να μην παρασυρθείτε από παραπλανητική επιλογή, αναρωτηθείτε: θα μπορούσε ένα εύλογο πρόσωπο, χρησιμοποιώντας διαθέσιμες πληροφορίες, να συνδέσει αυτά τα δεδομένα με συγκεκριμένο φυσικό πρόσωπο; Αν ναι, πρόκειται για δεδομένα προσωπικού χαρακτήρα. Προσέξτε επίσης τα ψευδωνυμοποιημένα δεδομένα — παραμένουν δεδομένα προσωπικού χαρακτήρα, εφόσον το κλειδί επαναταυτοποίησης εξακολουθεί να υπάρχει κάπου.
Ένας γρήγορος νοητικός έλεγχος: φανταστείτε ότι βρίσκετε ένα υπολογιστικό φύλλο που περιέχει μόνο «Πελάτης 123» και ιστορικό αγορών. Αν διατηρείτε επίσης χωριστό κατάλογο που συνδέει τον «Πελάτη 123» με την «Jane Smith», τότε και τα δύο σύνολα δεδομένων περιέχουν δεδομένα προσωπικού χαρακτήρα. Από τη στιγμή που οποιοδήποτε στοιχείο πληροφορίας μπορεί να συνδεθεί με πραγματικό πρόσωπο, ακόμη και μέσω κωδικού ή συνδυασμού, εφαρμόζεται ο GDPR. Αυτό είναι ο πυρήνας του ελέγχου του «ταυτοποιήσιμου προσώπου» — εστιάστε στη σύνδεση, όχι μόνο στην ετικέτα.
Τι θεωρείται δεδομένο προσωπικού χαρακτήρα βάσει του GDPR;
Κάθε πληροφορία που αφορά ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο.