Prawo i nowe technologie

Realizacja prawa dostępu do danych

Prawo dostępu do danych, w tym do uzyskania ich kopii, to jedno z najważniejszych uprawnień każdej osoby, której dane dotyczą. Potwierdził to Trybunał Sprawiedliwości Unii Europejskiej (TSUE) w wyroku w sprawie C-487/21 F.F. przeciwko Österreichische Datenschutzbehörde, w którym wskazał, że pojęcie „kopii” oznacza, iż osoba, której dane dotyczą, musi otrzymać wierne i zrozumiałe odwzorowanie wszystkich swoich danych przetwarzanych przez dany podmiot. Ograniczanie tego prawa z powodu możliwości naruszenia praw i wolności innych osób powinno mieć miejsce w wyjątkowych i uzasadnionych sytuacjach.

Powodem przypomnienia tych podstawowych zaleceń Prezesa UODO są wątpliwości zgłaszane organowi nadzorczemu we wpływającej do Urzędu korespondencji. Jej przykładem może być pismo inspektora ochrony danych (IOD) z jednej z poradni psychologiczno-pedagogicznych, do której osoba pełnoletnia zwróciła się z wnioskiem o udostępnienie kopii całości dokumentacji zgromadzonej w tzw. teczce indywidualnej, prowadzonej w okresie jej małoletności, w związku z procesem diagnostycznym.

Wątpliwości inspektora

Ponieważ dokumentacja ta zawierała dane innych osób np. matki wnioskodawcy i innych członków rodziny, a także materiały testowe stanowiące utwory chronione prawem autorskim i objęte ograniczeniami licencyjnymi, IOD nabrał wątpliwości, jak prawidłowo zrealizować prawo dostępu do danych.

Zapytał, czy wykonanie kopii dokumentów z teczki indywidualnej i przekazanie ich osobie, której dane dotyczą, mieści się w zakresie prawa dostępu z art. 15 RODO, czy też podlega ograniczeniu na podstawie art. 15 ust. 4 RODO (naruszenie praw i wolności innych osób, w tym praw autorskich). Czy prawa autorskie i ograniczenia licencyjne mogą stanowić podstawę ograniczenia prawa dostępu na podstawie art. 15 ust. 4 RODO? Czy w odniesieniu do dokumentów zawierających dane innych osób, wymagane jest usunięcie lub anonimizacja tych danych oraz czy możliwe jest częściowe ograniczenie dostępu do dokumentu z powołaniem na ochronę praw i wolności innych osób (stosownie do art. 15 ust. 4 RODO)?

Administrator powinien przemyśleć procedury

Na kanwie tego przypadku Prezes UODO przypomina, że zgodnie z motywem 63 RODO „każda osoba fizyczna powinna mieć prawo dostępu do zebranych danych jej dotyczących oraz powinna mieć możliwość łatwego wykonywania tego prawa w rozsądnych odstępach czasu, by mieć świadomość przetwarzania i móc zweryfikować zgodność przetwarzania z prawem. Obejmuje to prawo dostępu osób, których dane dotyczą, do danych dotyczących ich zdrowia, na przykład do danych w dokumentacji medycznej zawierającej takie informacje, jak diagnoza, wyniki badań, oceny dokonywane przez lekarzy prowadzących, stosowane terapie czy przeprowadzone zabiegi”.

Jak wynika natomiast z brzmienia art. 12 oraz motywu 59 RODO administrator powinien przewidzieć procedury ułatwiające osobie, której dane dotyczą, wykonywanie praw przysługujących jej na mocy RODO, w tym mechanizmy żądania – i gdy ma to zastosowanie bezpłatnego uzyskiwania – w szczególności dostępu do danych osobowych. Wobec powyższego administrator powinien zastanowić się, w jaki sposób będzie obsługiwał wnioski osób, których dane dotyczą, tak aby skutecznie zrealizować ww. obowiązki.

Pomocne wyroki TSUE

Oceniając, czy żądanie dotyczy danych osobowych, warto mieć na uwadze wyrok TSUE z 20 grudnia 2017 r. w sprawie C-434/16 (Peter Nowak/Data Protection Commissioner). Trybunał dokonał w nim szerszej analizy pojęcia „dane osobowe” i stwierdził, że pisemne odpowiedzi udzielone przez osobę przystępującą do egzaminu zawodowego oraz wszelkie naniesione przez egzaminatora komentarze odnoszące się do tych odpowiedzi stanowią dane osobowe dotyczące osoby przystępującej do egzaminu.

Z kolei w wyroku z 4 maja 2023 r. w sprawie C-487/21 (F.F. przeciwko Österreichische Datenschutzbehörde) TSUE wskazał, że „prawo do uzyskania od administratora kopii danych osobowych podlegających przetwarzaniu oznacza przekazanie osobie, której dane dotyczą, wiernej i zrozumiałej kopii wszystkich oryginałów tych danych. Prawo to obejmuje prawo do uzyskania kopii fragmentów dokumentów lub całych dokumentów, lub też wyciągów z baz danych, które zawierają między innymi te dane, jeżeli dostarczenie takiej kopii jest niezbędne do umożliwienia osobie, której dane dotyczą, skutecznego wykonywania praw przyznanych jej przez to rozporządzenie, przy czym wymaga podkreślenia, że należy w tym względzie uwzględnić prawa i wolności innych osób” (pkt 45).

Trybunał uznał, że brak w przepisie definicji słowa „kopia” oznacza, że należy definiować je zgodnie ze zwyczajowym rozumieniem jako wierne powielenie oryginału lub jego wierną transkrypcję. Tak więc ogólny opis danych czy odesłanie do kategorii danych osobowych nie może być objęte powyższą definicją. Trybunał podkreślił też, że pojęcia „kopia” nie można odnosić do dokumentu jako takiego, ale do danych osobowych, które zawiera i które powinny być kompletne. Należy więc dostarczyć osobie, której dane dotyczą, kopię danych osobowych podlegających przetwarzaniu.

W praktyce oznacza to, że jeśli jest to konieczne do zrozumienia danych, administrator ma obowiązek przekazać kopie całych dokumentów, wiadomości e-mail, wyciągów czy logów systemowych, a nie tylko sam ich wykaz. Głównym celem prawa dostępu do danych jest bowiem umożliwienie osobie, której dane dotyczą, weryfikacji prawidłowości danych oraz legalności ich przetwarzania.

Wytyczne EROD w zakresie prawa dostępu do danych

Wskazówki dotyczące ograniczenia prawa dostępu do danych, o którym mowa w art. 15 ust. 4 RODO, stanowiącym, że prawo do uzyskania kopii danych osobowych  podlegających przetwarzaniu nie może niekorzystnie wpływać na prawa i wolności innych, oraz przykłady przeprowadzania analiz wpływu na te prawa i wolności w odniesieniu do konkretnych stanów faktycznych znaleźć można w opracowanych przez EROD Wytycznych 01/2022 dotyczących praw osób, których dane dotyczą – Prawo dostępu.

W analizie sytuacji pomocne mogą być zwłaszcza informacje zawarte w punkcie 6 „Ograniczenia i restrykcje dotyczące prawa dostępu”, w tym przykłady nr 34 i 36 oraz schemat zawierający szczegółowo opisane etapy postępowania z wnioskiem o dostęp do danych (str. 69 i nast.). W Wytycznych wskazano, że analizując treść żądania o dostęp do danych, administrator musi ocenić, czy żądanie to dotyczy danych osobowych osoby fizycznej, która je wystosowała, czy wchodzi ono w zakres art. 15, a także czy istnieją inne, bardziej szczegółowe przepisy regulujące dostęp w danym sektorze.

Trzyetapowy test ograniczenia prawa dostępu do danych

W powołanych Wytycznych EROD odnosi się do motywu 63 RODO, który stanowi, że prawo dostępu nie powinno negatywnie wpływać na prawa lub wolności innych osób, w tym tajemnice handlowe lub własność intelektualną, w szczególności na prawa autorskie chroniące oprogramowanie. W opinii EROD, te wyraźnie wskazane prawa i wolności należy traktować jedynie jako przykłady, ponieważ co do zasady wszelkie prawa lub wolności oparte na prawie Unii lub prawie państwa członkowskiego można uznać za powołujące się na ograniczenie określone w art. 15 ust. 4 RODO. W związku z tym można również uznać, że prawo do ochrony danych osobowych (art. 8 Karty praw podstawowych Unii Europejskiej) jest jednym z praw, na które w rozumieniu art. 15 ust. 4 RODO nie można niekorzystnie wpływać.

Jeżeli chodzi o prawo do uzyskania kopii, prawo do ochrony danych innych osób jest typowym przypadkiem, w którym należy ocenić zastosowanie ograniczenia (pkt 170 Wytycznych). W punkcie 171 Wytycznych wyjaśniono ponadto, że „inni” oznaczają każdą osobę lub każdy podmiot niebędące korzystającą z prawa dostępu osobą, której dane dotyczą. W związku z tym można mieć na względzie również prawa i wolności administratora lub podmiotu przetwarzającego (np. związane z zachowaniem tajemnicy handlowej i poufności własności intelektualnej). Jak wskazano w pkt. 173 Wytycznych w odniesieniu do motywu 4 RODO i uzasadnienia art. 52 ust. 1 Karty praw podstawowych Unii Europejskiej prawo do ochrony danych osobowych nie jest prawem bezwzględnym. W związku z tym wykonanie prawa dostępu należy też wyważyć względem innych praw podstawowych w myśl zasady proporcjonalności.

W Wytycznych wskazano, iż analizę w tym zakresie można podzielić na trzy etapy. W przypadku gdy ocena na podstawie art. 15 ust. 4 RODO wykaże, że zastosowanie się do żądania ma niekorzystny (negatywny) wpływ na prawa i wolności innych zainteresowanych osób (etap 1), należy rozważyć interesy wszystkich zainteresowanych osób, biorąc pod uwagę konkretne okoliczności w danym przypadku, a zwłaszcza prawdopodobieństwo i wagę ryzyka związanego z przekazaniem danych. Administrator powinien starać się pogodzić kolidujące prawa (etap 2), na przykład przez wdrożenie odpowiednich środków ograniczających ryzyko dla praw i wolności innych.

Jak podkreślono bowiem w motywie 63, ochrona praw i wolności innych osób wynikająca z art. 15 ust. 4 RODO nie powinna skutkować odmową udzielenia wszystkich informacji osobie, której dane dotyczą. Oznacza to na przykład, że w przypadku gdy ograniczenie ma zastosowanie, zamiast odmowy przekazania kopii danych osobowych należy zapewnić, by informacje dotyczące innych osób były w miarę możliwości nieczytelne. Jeżeli jednak nie ma możliwości pogodzenia odpowiednich praw, w kolejnym etapie administrator musi zdecydować, które z kolidujących praw i wolności mają pierwszeństwo (etap 3). W Wytycznych jako przykłady sytuacji, w których występuje konieczność przeprowadzenia takiej analizy wskazano m.in.:

1) przypadek, gdy osoba, która jest już dorosła, w przeszłości przez wiele lat była pod opieką Urzędu ds. Dzieci i Młodzieży. Związana z tym dokumentacja może zawierać szczególnie chronione informacje o innych osobach (rodzicach, pracownikach socjalnych, innych małoletnich). Zasadniczo nie jest to jednak powód, aby powołując się na art. 15 ust. 4 RODO, odrzucić żądanie udzielenia informacji wystosowane przez osobę, której dane dotyczą. Przeciwnie, Urząd ds. Dzieci i Młodzieży jako administrator musi szczegółowo przeanalizować i wykazać prawa i wolności innych. W zależności od branych pod uwagę interesów i ich względnej wagi żądanie podania takich konkretnych informacji może zostać odrzucone (np. przez utajnienie imion i nazwisk) (przykład nr 34).

2) przypadek, gdy klientka sklepu z wyposażeniem medycznym chce na podstawie art. 15 RODO uzyskać dostęp do wyników pomiarów jej nóg. Sklep z wyposażeniem medycznym zmierzył nogi osoby, której dane dotyczą, w celu wyprodukowania na zamówienie medycznych pończoch uciskowych. Sklep ma bogate doświadczenie i opracował specjalną technikę umożliwiającą dokładny pomiar. Po dokonaniu pomiaru w sklepie medycznym klientka chce wykorzystać wyniki pomiarów do zakupu tańszych pończoch w innym miejscu (zamierza zamówić je w sklepie internetowym). Sklep z wyposażeniem medycznym częściowo odmawia dostępu do danych na podstawie art. 15 ust. 4 RODO, twierdząc, że ze względu na specjalną technikę dokładnego pomiaru wyniki tego pomiaru są chronione jako tajemnica handlowa. W przypadku gdy – i w zakresie, w jakim – administrator jest w stanie udowodnić, że:

a) przekazanie osobie, której dane dotyczą, informacji o wynikach pomiarów nie jest możliwe bez ujawnienia sposobu przeprowadzenia pomiarów oraz

b) informacje o sposobie dokonywania pomiarów, w tym, w stosownych przypadkach, dokładne określenie punktów pomiarowych, stanowią tajemnice handlowe, sklep może zastosować art. 15 ust. 4 RODO.

W takiej sytuacji administrator nadal musiałby przekazać informacje o wynikach pomiarów w takim zakresie, w jakim nie spowodowałoby to ujawnienia jego tajemnicy handlowej, nawet jeśli wiązałoby się to z koniecznością zmiany i modyfikacji wyników (przykład nr 36).

Podkreślić jednak należy, że aby ograniczyć prawo dostępu do danych z powołaniem na możliwość naruszenia praw i wolności innych osób, administrator musi być w stanie wykazać, że w konkretnej sytuacji prawa lub wolności innych osób faktycznie zostałyby naruszone.

W przypadku odmowy trzeba podać powody

W punkcie 174 Wytycznych wskazano ponadto, że jeżeli administratorzy odmówią podjęcia działań w związku z żądaniem dostępu w całości lub w części na podstawie art. 15 ust. 4 RODO, muszą niezwłocznie, a najpóźniej w terminie miesiąca, poinformować osobę, której dane dotyczą, o powodach odmowy (art. 12 ust. 4 RODO). W uzasadnieniu należy odnieść się do konkretnych okoliczności, aby umożliwić osobom, których dane dotyczą, ocenę, czy chcą podjąć działania w związku z odmową. Uzasadnienie musi zawierać informacje na temat możliwości wniesienia skargi do organu nadzorczego (art. 77 RODO) oraz skorzystania ze środków ochrony prawnej przed sądem (art. 79 RODO).

Podsumowując, żeby ocenić, czy w konkretnym przypadku zastosowanie znajdzie ograniczenie w dostępie do danych, o którym mowa w art. 15 ust. 4 RODO, trzeba przeprowadzić szczegółową analizę. Podkreślić jednak należy, że względy te nie powinny skutkować odmową udzielenia osobie, której dane dotyczą, jakichkolwiek informacji.

Pogląd taki jest wyrażany również w doktrynie. Jak czytamy w komentarzu do RODO pod red. Edyty Bielak-Jomaa i Dominika Lubasza: „Norma ta, wyznaczająca granice między uprawnieniami podmiotu danych a prawami i wolnościami innych podmiotów, nie może stać się podstawą do pozbawienia osoby, której dane dotyczą, możliwości realizacji przyznanego jej uprawnienia do uzyskania kopii jej danych. Wymaga jednak od administratora, zwłaszcza w przypadku żądania przekazania kopii danych (motyw 63), kontroli nad zakresem przekazywanych informacji”[1].

Podobne stanowisko Prezes UODO zajął w decyzji dotyczącej spółki, która odmówiła wydania nagrania rozmowy telefonicznej (DS.523.4826.2020).

Wskazał w niej, że: „W kompetencji administratora leży (…) ocena, czy udostępnienie danych osobowych (…) nie będzie negatywnie wpływać na prawa i wolności innych osób. Uznanie, że do takiego wpływu dochodzi nie może jednak stać się podstawą do pozbawienia podmiotu danych możliwości realizacji jego uprawnień wynikających z art. 15 ust. 3 rozporządzenia 2016/679. Wskazany przepis, wyznaczając granicę między uprawnieniami wnioskodawcy a prawami osób trzecich, ma służyć ochronie tych osób trzecich w przypadku, kiedy ich dane osobowe znajdują się w źródłach, których kopii żąda dana osoba – nie może być zaś traktowany jako ograniczenie uprawnień osoby żądającej realizacji praw wynikających z przepisów prawa. Stwierdzenie, że udostępnienie kopii danych może powodować naruszenie praw i wolności osób trzecich skutkuje natomiast obowiązkiem administratora do wyeliminowania tych informacji, których udostępnienie w związku z ich przekazaniem wnioskodawcy mogłoby naruszać prawa osób postronnych”.


[1] J. Łuczak [w:] RODO. Ogólne rozporządzenie o ochronie danych. Komentarz, red. E. Bielak-Jomaa, D. Lubasz, Warszawa 2018, art. 15.