Rozmowa z ekspertem

Prezes UODO nie zajmuje się już tylko danymi osobowymi

Istotą prawnej ochrony danych osobowych jest ochrona praw osób fizycznych – w związku z przetwarzaniem dotyczących ich danych. Podobnie, choć w ograniczonym zakresie, jest z danymi nieosobowymi. Przepisy DGA gwarantują ochronę interesów posiadaczy danych nieosobowych i zapewniają im kontrolę nad dalszym przetwarzaniem danych, którymi się wcześniej podzielili – mówi Piotr Drobek, Dyrektor Departamentu Innowacji i Zarządzania Danymi.

W lipcu tego roku weszła w życie ustawa wdrażająca akt o zarządzaniu danymi (DGA). Jakie nowe obowiązki nakłada na Prezesa Urzędu Ochrony Danych Osobowych?

Piotr Drobek: Ustawa o zarządzaniu danymi nadaje Prezesowi UODO kompetencje w trzech obszarach. Po pierwsze: stał się on organem właściwym w sprawach pośrednictwa danych, z czym wiąże się przyjmowanie zgłoszeń dostawców usług pośrednictwa danych, a także monitorowanie przestrzegania przez nich przepisów DGA i rozpatrywania w tym zakresie skarg. Drugi obszar to dobrowolna rejestracja organizacji altruizmu danych, z czym wiąże się przyznanie im statusu uznanej w Unii organizacji altruizmu danych. Powiązana jest z tym kompetencja do monitorowania czy podmioty te wypełniają swoje obowiązki wynikające z DGA. Prezes UODO jest również uprawniony do rozpatrywania skarg na te organizacje.

Obszar trzeci ma trochę inny charakter, bo dotyczy przekazywania danych nieosobowych do państw trzecich. Prezes UODO może wszcząć postępowanie administracyjne i w konsekwencji nałożyć administracyjną karę pieniężną w razie naruszenia warunków przekazywania chronionych danych nieosobowych do państwa trzeciego przez ponownego użytkownika, któremu przyznano prawo do ponownego wykorzystywania tych danych na podstawie rozdziału II DGA. Prezes UODO może podjąć takie same działania wobec podmiotów sektora publicznego, ponownych użytkowników, pośredników danych, i uznanych organizacji altruizmu danych jeżeli przekażą lub umożliwią dostęp do danych nieosobowych na żądanie sądów lub organów administracyjnych z państw trzecich z naruszeniem wymogów określonych w art. 31 DGA.

Zatrzymajmy się przy organizacjach altruizmu danych, bo mam wrażenie, że jest to trochę nieintuicyjne i wiele osób nie rozumie, czym one są. Mógłbyś to wyjaśnić?

DGA ma na celu zwiększenie zaufania do dzielenia się danymi. By to osiągnąć wprowadza mechanizmy zapewniające osobom, których dane dotyczą, i posiadaczom danych nieosobowych sprawowanie kontroli nad wykorzystywaniem tych danych. Jednocześnie DGA ułatwia dzielenie się danymi osobowymi i nieosobowymi dla dobra wspólnego. Altruizm danych oznacza dobrowolne dzielenie się danymi w celach interesów ogólnych, takich jak opieka zdrowotna, zwalczanie zmiany klimatu, poprawa mobilności, ułatwianie opracowywania, tworzenia i rozpowszechniania statystyk urzędowych, poprawa świadczenia usług publicznych, kształtowanie polityki publicznej lub do celów badań naukowych leżących w interesie ogólnym. Może się to odbywać na podstawie zgody osoby, której dane dotyczą, lub zgody posiadacza danych na wykorzystanie jego danych nieosobowych. Nie mogą one żądać za to wynagrodzenia poza zwrotem kosztów poniesionych w związku z udostępnieniem tych danych. Chodzi więc o dzielenie się danymi z pobudek altruistycznych, dla dobra publicznego i bez wynagrodzenia.

DGA reguluje działanie organizacji, które mają ułatwić dzielenie się danymi z pobudek altruistycznych. Takie organizacje altruizmu danych mogą się poddać dobrowolnej rejestracji i uzyskać status uznanej w Unii organizacji altruizmu danych, co ma gwarantować, że spełniają wymogi określone w DGA, a tym samym można im zaufać dzieląc się danymi.

A da się podać jakiś przykład takiej organizacji?

W Polsce jeszcze nie ma zarejestrowanych organizacji altruizmu danych. Informacje o wszystkich uznanych w Unii organizacja altruizmu danych możemy znaleźć w prowadzonym przez Komisję Europejską do celów informacyjnych publicznym unijnym rejestrze. Uznana organizacja altruizmu danych, która została zarejestrowana w jednym państwie członkowskim UE może działać w pozostałych państwach członkowskich bez konieczności odrębnej rejestracji.

Wśród obszarów działalności uznanych w Unii organizacji altruizmu danych są: pośrednictwo w udostępnianiu danych różnym instytucjom naukowym, badania nad chorobami rzadkimi, badania nad zdrowiem psychicznym, czy w zakresie bioróżnorodności. To wciąż inicjatywy na bardzo wczesnych etapach, bo przepisy obowiązują od niedawna, ale potencjalnie tych obszarów może być dużo więcej. Wydaje się, że bardzo duży potencjał mają organizacje, które przetwarzają dane w celach badań naukowych. Szczególnie jeśli chodzi o informacje na temat stanu zdrowia i ich wykorzystywanie na potrzeby badań, czy tworzenia repozytoriów. DGA wprowadza ramy, które w pewien sposób odpowiadają na wcześniej rozwijane już inicjatywy „dawstwa danych” na wzór dawstwa organów, które znamy od wielu lat.

Ale jeśli to wszystko odbywa się nieodpłatnie, to po co tacy pośrednicy? Czy podmioty, które potrzebują takich danych nie mogą same ich zbierać?

Organizacje altruizmu danych tworzą infrastrukturę prawną, organizacyjną i techniczną, łącząc osoby fizyczne lub posiadaczy danych, którzy wyrazili zgodę na udostępnienie dotyczących ich danych w celach interesu ogólnego, naukowcom i instytucjom naukowym. Niemniej nie oznacza to, że organizacje naukowe nie mogą samodzielnie tworzyć repozytoriów czy zbierać danych w bezpośrednich kontaktach z osobami, których te dane dotyczą bądź posiadaczami danych. Chodzi jednak o to, żeby zbudować zaufanie i chęć do dzielenia się takimi danymi. W tym celu stworzono ramy funkcjonowania uznanych w Unii organizacji altruizmu danych , które mają zagwarantować, że te dane będą rzeczywiście wykorzystywane tylko w określonych celach w interesie publicznym. I że nie będzie dochodziło do nadużyć związanych z dostępem do tych danych.

To wszystko brzmi świetnie, jeśli chodzi wspieranie nauki, ekologii czy medycyny, ale po-rozmawiajmy o bezpieczeństwie tych danych. Bo jeżeli ja, jako obywatel, udostępniam takiej organizacji swoje wyniki badań medycznych, to spodziewam się gwarancji bezpieczeństwa. Te dane są anonimizowane czy pseudonimizowane i wykorzystywane do badań na poziomie ogólnym. A jeśli w trakcie tych badań okaże się, że wykryto u mnie jakąś chorobę, o której nie wiem? Albo ustalą, że istnieje bardzo duża szansa, że powinienem się przebadać pod kątem konkretnej choroby. Czy mogą wtedy te dane wstecznie „zdeanonimizować” i poinformować mnie o tym? Czy jest w ogóle taka szansa, czy to zupełnie nie do tego służy i nie ma takiego mechanizmu, który pozwala wtedy ratować moje zdrowie?

Rolą organizacji altruizmu danych jest umożliwienie wykorzystywania tych danych w interesie ogólnym. Nie mogą one także zachęcać do przekazania danych przez oferowanie wynagrodzenia. Nie wykluczam jednak sytuacji, gdy osoba przekazująca dane może otrzymać istotne informacje na swój temat, które są dla niej pewną korzyścią (bo np. może dzięki nim wcześniej wykryć chorobę). Tutaj bardzo zależy od zasad i standardów przeprowadzania badań naukowych.

Jednakże bardzo ważne jest zapewnienie, że w takich sytuacjach nie będzie dochodziło do nadużyć. Pamiętajmy, że podstawowym celem pozostaje interes ogólny. Chodzi o to, żeby osoby fizyczne i przedsiębiorcy w ogóle chcieli dzielić się danymi dla dobra wspólnego. Anonimizacja czy pseudonimizacja, to tylko niektóre mechanizmy jakie można zastosować dla zwiększenia zaufania i bezpieczeństwa systemu. Nie chodzi o dane jednostkowe, tylko o ten cel – a dane konkretnych osób w pewnej większej puli mogą jemu służyć. Pozwoli to bardziej wyliczyć np. szanse wystąpienia choroby w szerszej populacji.

W kontekście wykorzystywania danych o stanie zdrowia w celach badań naukowych warto także pamiętać o innych regulacjach, jak rozporządzenie w sprawie europejskiej przestrzeni danych dotyczących zdrowia  (EHDS), które w tym zakresie wprowadzi istotne zmiany.

W temacie bezpieczeństwa: jeżeli to wszystko jest nieodpłatne – a wiadomo, że zabezpieczenie danych, zwłaszcza tych wrażliwych, nie jest bezkosztowe – to kto za to płaci? Czy to jest dofinansowanie państwowe, czy płacą ci, którzy z danych korzystają?

Należy pamiętać, że organizację altruizmu danych prowadzą działalność o charakterze niekomercyjnym. Niemniej poszczególne organizacje mogą przyjmować różne mechanizmy finansowania. Na pewno nie można pobierać opłat od przekazujących dane ich posiadaczy i osób, których dotyczą. Opłaty natomiast można pobierać od podmiotów, które przetwarzają dane. Mogą być także projekty w pewnym stopniu finansowane publiczne, czy poprzez dobrowolne datki.

A jaka jest różnica między organizacjami altruizmu a pośrednikami danych? Rozumiem, że ci drudzy działają komercyjnie?

DGA określa usługę pośrednictwa danych jako usługę, która ma na celu ustanowienie stosunków handlowych między – z jednej strony – nieokreśloną liczbą osób, których dane dotyczą, i posiadaczami danych oraz – z drugiej strony – użytkownikami danych do celów dzielenia się danymi. Usługi te mogą obejmować usługi pośrednictwa między posiadaczami, a potencjalnymi użytkownikami danych; a także usługi pośrednictwa między osobami, których dane dotyczą, zamierzającymi udostępnić swoje dane osobowe, lub osobami fizycznymi zamierzającymi udostępnić dane nieosobowe a potencjalnymi użytkownikami danych, które w szczególności mogą polegać na umożliwieniu wykonywania przez te osoby swoich praw zagwarantowanych w RODO. Pośrednicy danych są neutralnymi podmiotami, które mają umożliwić nawiązanie relacji umownych między osobami, których dane dotyczą, czy posiadaczami danych a ich użytkownikami, którzy mogą je wykorzystywać w różnych celach, a nie tylko w celach interesu ogólnego. Jednym z rodzajów usług pośrednictwa danych są narzędzia określane jako Personal Information Management System (PIMS), służące osobom, których dane dotyczą, do realizacji za ich pośrednictwem swoich praw, w tym do wyrażania lub cofania zgody w stosunku do różnych administratorów. Innym ciekawym przykładem są spółdzielnie danych.

W niektórych krajach UE już wcześniej wdrożono DGA, ale nie ma tam wysypu chętnych do rejestracji organizacji pośrednictwa danych i altruizmu. Jak oceniasz potencjał do ich zakładania w Polsce i czy będzie zainteresowanie rejestracją takich organizacji?

Faktycznie, ale powoli się to zmienia. Obecnie w Unii Europejskiej jest już zarejestrowanych trzydziestu ośmiu pośredników danych i 7 organizacji altruizmu danych. Obecne przepisy uzależniają świadczenie usług pośrednictwa danych od zgłoszenia. Dlatego zarejestrowanych pośredników danych  jest znacznie więcej niż organizacji altruizmu danych, które takiego obowiązku nie mają.

Oczywiście w Polsce jest potencjał dla takiej działalności, aczkolwiek nie spotkaliśmy jeszcze podmiotów, które realnie chciałyby w tym obszarze działać w naszym kraju. To dobra okazja by powtórzyć apel, że jeżeli jakakolwiek organizacja – mała czy duża rozważa taką działalność, to prosimy o kontakt. Na pewno pomożemy, wyjaśnimy bardziej szczegółowo, z czym i jak do tego podejść, na co zwrócić uwagę, gdzie szukać materiałów, które mogą pomóc w zaplanowaniu tej działalności.

Nie jest ona łatwa, wiąże się z pewnymi trudnościami. To zupełnie nowy rynek, któremu niedawno dopiero nadano ramy i wydaje się, że trzeba czasu, żeby się wypełnił podmiotami, które widzą w tym w tym szansę. To się wiąże z innymi regulacjami, np. Aktem w sprawie danych (Data Act) i szerszymi ramami wymiany danych, również pomiędzy podmiotami gospodarczymi.

Na łamach Biuletynu UODO relacjonowaliśmy wizyty przedstawicieli UODO w Budapeszcie i Helsinkach. Zarówno Węgry jak i Finlandia wcześniej wdrążyły przepisy DGA. Jak doświadczenia tych krajów mogą pomóc we wdrażaniu DGA w Polsce?

Obie wizyty umożliwiły naszym pracownikom zapoznanie się z praktyką stosowania przepisów DGA w tych państwach i funkcjonowaniem organów właściwych. Gospodarze podzielili się swoimi doświadczeniami związanymi z tworzeniem prawa, przygotowywaniem wewnętrznych procedur, czy współpracą z pośrednikami danych.

Była to też okazja, żeby spotkać się z działającymi w obu krajach pośrednikami danych i poznać ich modele działania. Obie wizyty umożliwiły też zbudowanie kontaktów, stworzenie ram współpracy i wymiany informacji między naszymi organami. Bardzo przydatne były również informacje dotyczące funkcjonowania Europejskiej Rady ds. Innowacji w zakresie Danych. Niewątpliwie ta forma wymiany doświadczeń ułatwiła UODO przygotowanie się do wykonywania nowych zadań.

A co się zmieniło w kwestii przekazywania danych do państw trzecich i jaka jest w tym rola Prezesa Urzędu Ochrony Danych Osobowych?

DGA nie zmienia zasad przekazywania danych osobowych do państw trzecich. Trzeba pamiętać, że akt ten nie wyłącza stosowania RODO, a zatem przekazywanie danych osobowych do państw trzecich w zakresie stosowania DGA musi być zgodne z przepisami rozdziału V RODO. DGA wprowadza natomiast dodatkowe warunki dotyczące przekazywania danych nieosobowych do państw trzecich. Nie mają one jednak tak kompleksowego charakteru jak przepisy RODO w odniesieniu do danych osobowych. Jak już wcześniej mówiłem art. 5 ust. 9-14 DGA nakłada na ponownych użytkowników określone obowiązki związane z przekazywaniem do państw trzecich chronionych danych nieosobowych udostępnionych im zgodnie z przepisami rozdziału II DGA. Ponadto, DGA nakłada na wszystkie podmioty, do których odnoszą się przepisy rozporządzenia, tj. podmioty sektora publicznego, ponownych użytkowników, pośredników danych, jak również uznanych organizacji altruizmu, określone obowiązki związane z międzynarodowym przekazywaniem danych  nieosobowych lub dostępem do nich na podstawie żądań sądów, trybunałów lub organów rządowych państw trzecich (art. 31). Rola Prezesa UODO w odniesieniu do tych obowiązków sprowadza się do podejmowania odpowiednich działań w sytuacji ich naruszenia[1].

Czy w związku z tym możemy już mówić, że Urząd Ochrony Danych Osobowych powoli staje się Urzędem Ochrony Danych – jednych i drugich?

Tak coraz częściej mówi Mirosław Wróblewski, Prezes UODO, bo rzeczywiście zaczęliśmy zajmować się również danymi nieosobowymi. Należy jednak pamiętać, że ma to miejsce jedynie w określonym kontekście: pośrednictwa danych, altruizmu danych, czy przekazywania danych do państw trzecich w zakresie określonym w DGA. To wszystko niewątpliwie są nowe obszary dla Prezesa UODO, które wymagają nieco innego podejścia, niż dotychczasowe, które jest związane  z pełnieniem podstawowej roli Prezesa UODO jaką jest nadzorowanie przestrzegania przepisów o ochronie danych osobowych. Teraz w nowej roli mamy przede wszystkim zapewnić, że nowe podmioty w gospodarce opartej na danych, czyli pośrednicy danych, a także uznane organizacje altruizmu danych będą właściwie wykonywać swoje obowiązki, zapewniając osobom, których dane dotyczą, i posiadaczom danych kontrolę nad wykorzystywaniem danych.

Dużo się obecnie mówi o gospodarce opartej na danych, albo że dane są „ropą XXI w.”, a tymczasem zainteresowanie wymianą tych danych jest niewielkie. Z czego to wynika?

Z całą pewnością jest to bardzo złożony temat. Prawodawca unijny – poprzez rozwiązania prawne – zainicjował stworzenie zupełnie nowych sektorów w zakresie danych: sektora pośredników danych i sektora organizacji altruizmu danych. Tym samym trudno jest od razu oczekiwać na duże zainteresowanie prowadzeniem takiej działalności, która przecież ma charakter regulowany, a w odniesieniu do organizacji altruizmu danych dodatkowo należy pamiętać o tym, że taką działalności można prowadzić bez rejestracji, a tym samym bez konieczności spełnienia wymogów określonych w DGA. Nie bez znaczenia jest również to,

że w wielu państwach członkowskich UE, tak jak w Polsce, pełne wdrożenie DGA znacznie się opóźniło. Jest to więc nowy obszar, wymagający wiedzy i kompetencji, którego potencjał jest wciąż mało znany. Pamiętajmy, że w Polsce przepisy obowiązują dopiero od dwóch miesięcy. Dlatego jako UODO będziemy prowadzili działania informacyjne, a ja jeszcze raz proszę wszystkich zainteresowanych pośrednictwem danych lub altruizmem danych o kontakt z Departamentem Innowacyjności i Zarządzania Danymi. Postaramy się pomóc i odpowiednio doradzić.


[1] Szersze informacje na temat przekazywania danych osobowych do państw trzecich znajdują się w tym samym numerze Biuletynu pt. Nowe spojrzenie na zarządzanie danymi – DGA w pigułce część 5