Rozdz. 10 Ochrona danych osobowych i prywatności Rozporządzenie 258 słów

Dane osobowe: test „możliwości zidentyfikowania osoby”

Wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Pułapka: identyfikatory pośrednie (np. stanowisko + kod pocztowy) również mogą być uznawane za dane osobowe.

Dźwięk

Odsłuchaj tę stronę (beta)

Napisy

Zgodnie z GDPR dane osobowe nie ograniczają się do oczywistych informacji, takich jak imię i nazwisko czy krajowy numer identyfikacyjny. Obejmują wszelkie informacje umożliwiające bezpośrednią lub pośrednią identyfikację żyjącej osoby. Na przykład stanowisko danej osoby w połączeniu z jej kodem pocztowym może wystarczyć do jej wyodrębnienia, nawet jeśli nigdy nie poznano jej nazwiska. Najważniejsza różnica występuje między danymi, które samodzielnie umożliwiają identyfikację osoby (identyfikator bezpośredni), a danymi, które pozwalają na to dopiero po połączeniu z innymi informacjami (identyfikator pośredni). Oba rodzaje danych podlegają przepisom rozporządzenia.

Częstą sztuczką egzaminacyjną jest przedstawienie zbioru danych, z którego usunięto imię i nazwisko, ale który nadal zawiera niepowtarzalny numer pracownika lub dokładną lokalizację GPS. Pamiętaj, że każdy identyfikator internetowy, taki jak adres IP lub identyfikator pliku cookie, również spełnia te kryteria, jeśli można go powiązać z konkretną osobą. Aby nie dać się zwieść odpowiedzi rozpraszającej, zadaj sobie pytanie: czy rozsądna osoba, korzystając z dostępnych informacji, mogłaby powiązać te dane z określoną osobą fizyczną? Jeśli tak, są to dane osobowe. Zwróć również uwagę na dane pseudonimizowane — pozostają one danymi osobowymi, jeśli nadal istnieje gdzieś klucz umożliwiający ponowną identyfikację.

Szybki test myślowy: wyobraź sobie, że znajdujesz arkusz kalkulacyjny zawierający wyłącznie oznaczenie „Klient 123” oraz historię zakupów. Jeśli masz również osobną listę łączącą oznaczenie „Klient 123” z osobą o imieniu i nazwisku „Jane Smith”, oba zbiory zawierają dane osobowe. Gdy tylko jakąkolwiek informację można powiązać z rzeczywistą osobą, nawet za pomocą kodu lub zestawienia danych, zastosowanie ma GDPR. Na tym polega istota testu „możliwości zidentyfikowania osoby” — skup się na istnieniu powiązania, a nie wyłącznie na etykiecie.

Powiązana fiszka

Co uznaje się za dane osobowe zgodnie z GDPR?

Wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

Powrót do fiszki Zobacz wszystkie fiszki