Rozdz. 4 Zarządzanie danymi, informacjami i treściami Rozporządzenie 214 słów

Minimalizacja danych: zasada ograniczonego dostępu

Przetwarzaj wyłącznie dane osobowe, które są adekwatne, stosowne i ograniczone do tego, co niezbędne; pułapką egzaminacyjną jest mylenie tego, co „niezbędne”, z tym, co „przydatne”.

Dźwięk

Odsłuchaj tę stronę (beta)

Napisy

Minimalizacja danych na podstawie art. 5 ust. 1 lit. c) GDPR oznacza, że należy gromadzić wyłącznie dane osobowe ściśle niezbędne do określonego celu. Na przykład do prowadzenia newslettera wystarczy adres e-mail — nie ma potrzeby żądania skanu paszportu ani adresu zamieszkania. Kluczowa różnica występuje między danymi niezbędnymi do wykonania zadania a danymi, które jedynie dobrze byłoby posiadać; rozporządzenie wymaga tych pierwszych, a nie drugich.

Częstym trikiem egzaminacyjnym jest przedstawienie sytuacji, w której dodatkowe dane wydają się pomocne, na przykład przechowywanie daty urodzenia klienta na potrzeby programu rabatowego, mimo że wystarczy znać jego przedział wiekowy. Należy pamiętać, że „niezbędne” oznacza dane, bez których nie można osiągnąć danego celu — jeśli można go osiągnąć bez nich, przetwarzanie dodatkowych danych stanowi naruszenie. Kolejna wskazówka ułatwiająca eliminowanie odpowiedzi: jeśli w pytaniu wymieniono wiele pól danych, należy zastanowić się, które z nich bezpośrednio służą wskazanemu celowi; wszelkie dane wykraczające poza ten zakres są prawdopodobnie przetwarzane niezgodnie z przepisami.

Aby sprawdzić swoje rozumienie zagadnienia, wyobraź sobie, że przetwarzasz podania o pracę: potrzebujesz imienia i nazwiska kandydata, jego danych kontaktowych oraz odpowiednich kwalifikacji, lecz nie informacji o stanie cywilnym ani zainteresowaniach. Jeśli możesz w myślach usunąć dowolne pole i nadal wykonać zadanie, pole to prawdopodobnie nie przechodzi testu minimalizacji. Taki filtr myślowy pomaga szybko rozpoznawać naruszenia w każdej sytuacji związanej z przetwarzaniem danych.

Powiązana fiszka

Czego wymaga zasada minimalizacji danych określona w GDPR?

Należy przetwarzać wyłącznie dane osobowe, które są adekwatne, stosowne oraz ograniczone do tego, co niezbędne.

Powrót do fiszki Zobacz wszystkie fiszki