Jak tworzyć prawo w trosce o seniorów
Seniorzy – podobnie jak to ma miejsce w przypadku dzieci – powinni zostać uznani za grupę wymagającą szczególnej ochrony na gruncie przepisów prawa – uważa Prezes UODO. Odnoszące się do nich regulacje prawne powinny precyzyjnie określać ich prawa, szanować godność, prawo do prywatności i autonomii, a także być pisane prostym językiem.
Prezes UODO – dostrzegając szczególną wrażliwość osób starszych na zagrożenia związane z przetwarzaniem ich danych osobowych wynikające m.in. z dynamicznego rozwoju technologii – od lat realizuje różnego rodzaju działania mające na celu wzmocnienie ochrony seniorów. Oprócz współpracy z Ogólnopolską Federacją Stowarzyszeń Uniwersytetów Trzeciego Wieku i realizacji licznych akcji edukacyjno-informacyjnych zabiega również o odpowiednie regulacje prawne. W ostatnim czasie do Pełnomocnik Rządu do spraw Polityki Senioralnej skierował pismo przedstawiające możliwe kierunki zmian prawnych oraz rozwiązań systemowych w tym obszarze.
Uznanie seniorów za grupę wymagającą szczególnej ochrony
W opinii Prezesa UODO kluczowe znaczenie dla wszelkich dalszych działań, zarówno z obszaru legislacji, jak i edukacji powinno stanowić dostrzeżenie specyficznego statusu seniorów. Osoby te stanowią szczególną grupę społeczną, wymagającą wsparcia ze strony instytucji państwa. Dlatego Prezes UODO, kierując się przepisami RODO, przedstawił postulat zakwalifikowania seniorów – podobnie jak to ma miejsce w przypadku dzieci (osób niepełnoletnich) – do grupy osób wymagających szczególnej ochrony na gruncie przepisów prawa. Wskazał, że przyjmowane rozwiązania prawne powinny uwzględniać potencjalną podatność tej grupy osób na oszustwa internetowe, negatywne socjotechniki czy przekazy informacji z użyciem deepfake’ów w coraz bardziej dynamicznie rozwijającym się cyfrowym świecie.
Konieczność właściwego konstruowania przepisów
W ocenie Prezesa UODO niezbędne jest również, aby kierowane do tej grupy osób przepisy były formułowane w jasny, przystępny sposób, Dzięki temu będą one mogły bez trudu korzystać z przyznanych im na ich mocy uprawnień. Właściwie skonstruowane przepisy powinny gwarantować seniorom z jednej strony maksymalną ochronę i wsparcie w wielu istotnych dla nich obszarach – nie tylko takich jak np. ochrona zdrowia czy pomoc społeczna, ale też w sferze zagrożeń technologicznych. Z drugiej zaś muszą zapewniać poszanowanie ich podstawowych praw i wolności, zwłaszcza godności, prawa do prywatności i autonomii. Nie powinny też one nastręczać problemów interpretacyjnych wykonawcom tych norm – z reguły określonym podmiotom publicznym.
Prezes UODO przypomniał, że w toku prac nad aktami prawnymi konieczne jest również uwzględnianie aspektu ochrony danych osobowych już na etapie projektowania, w tym weryfikowanie, czy dla osiągnięcia danego celu niezbędne jest przetwarzanie zindywidualizowanych informacji osobowych. Projektodawca musi przede wszystkim – niezależnie od normowanego obszaru dotyczącego osób starszych:
- określić cele przetwarzania danych osobowych,
- wyodrębnić procesy i sposoby przetwarzania danych osobowych, jakie będą związane z normowanym obszarem,
- określić, jaki dokładnie zakres danych osobowych seniorów będzie wymagany do osiągnięcia danego celu przetwarzania,
- wskazać podmioty, które będą te dane przetwarzały oraz określić ich role w danym procesie przetwarzania, w tym również wzajemne relacje.
Jednocześnie podkreślił, że realizacja praw seniorów często jest związana nie tylko z wykonywaniem operacji na danych osobowych tzw. zwykłych (takich jak np. imię, nazwisko, dane adresowe), ale także z przetwarzaniem danych osobowych szczególnej kategorii (art. 9 RODO), do których należą m.in. dane o stanie zdrowia czy niepełnosprawności, które podlegają szczególnej ochronie prawnej.
Ponadto projektodawca powinien zwracać uwagę m.in. na:
- rangę aktu prawnego, w którym normowane mają być kwestie dotyczące seniorów – jeżeli planowane jest przetwarzanie dla wykonywania praw i obowiązków, to musi ono wynikać wprost z przepisów rangi ustawowej, a nie z aktów niższego rzędu, takich jak rozporządzenie, tym bardziej gdy dotyczy danych osobowych szczególnej kategorii (np. o zdrowiu, niepełnosprawności),
- ograniczenie przetwarzania zbędnych danych – projektodawca po analizie adekwatności i proporcjonalności powinien rezygnować z przetwarzania danych nadmiarowych, zgodnie z zasadą minimalizacji (art. 5 ust. 1 lit c RODO), która stanowi, że dane osobowe muszą być adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane,
- fakultatywność przetwarzania danych kontaktowych – podawanie adresu e-mail czy numeru telefony przez seniorów powinno być w przepisach określane fakultatywnie, a nie obowiązkowo, ze względu na brak powszechnego obowiązku posiadania tych środków komunikacji,
- o ile to możliwe, tworzenie zamkniętych katalogów przetwarzanych danych osobowych – w przepisach powinny być wprowadzane zamknięte wyliczenia danych osobowych; zalecane jest rezygnowanie ze sformułowań takich jak „w szczególności” lub „co najmniej”,
- niedopuszczalne wykluczenie cyfrowe – brak dostępu, kompetencji i motywacji osób starszych do korzystania z technologii informacyjno-komunikacyjnych, który przejawia się m.in. w ograniczonym dostępie do informacji i usług (też społecznych, medycznych), narażeniu na przestępstwa cyfrowe i dezinformacje.
Prezes UODO zwrócił też uwagę, że projekty aktów prawnych dotyczące seniorów, które zakładają przetwarzanie danych osobowych: na dużą skalę, z użyciem nowych technologii, a także danych osobowych szczególnej kategorii powinny być obowiązkowo obejmowane testem prywatności oraz oceną skutków dla ochrony danych osobowych (art. 25 i art. 35 ust. 1, 7 i 10 RODO) już na etapie prac koncepcyjnych. Pozwoli to na zidentyfikowanie zagrożeń dla praw seniorów oraz ustanowienie środków zaradczych minimalizujących ryzyko wystąpienia naruszeń.
Wspomniana ocena (stosownie do art. 35 ust. 7 RODO) powinna zawierać co najmniej:
- systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, w tym, gdy ma to zastosowanie – prawnie uzasadnionych interesów realizowanych przez administratora danych,
- ocenę, czy operacje przetwarzania są niezbędne oraz proporcjonalne w stosunku do celów,
- ocenę ryzyka naruszenia praw lub wolności osób, których dane dotyczą, o którym mowa w art. 35 ust. 1 RODO,
- środki planowane w celu zaradzenia ryzyku, w tym zabezpieczenia oraz środki i mechanizmy bezpieczeństwa mające zapewnić ochronę danych osobowych i wykazać przestrzeganie RODO, z uwzględnieniem praw i prawnie uzasadnionych interesów osób, których dane dotyczą, i innych osób, których sprawa dotyczy.
Prezes UODO odniósł się również do tworzenia przepisów normujących istnienie rejestrów publicznych, w których ujmowane są dane osobowe seniorów, i z użyciem których są przetwarzane dla realizacji zadań publicznych. Wskazał, że w takim przypadku zalecane jest, aby projektodawca zadbał o:
- precyzyjne określenie w tworzonych przepisach celu/celów funkcjonowania takiego rejestru, a tym samym celów przetwarzania danych osobowych – brak regulacji w tym zakresie uchybia art. 6 ust. 3 RODO wskazującemu niezbędne elementy podstawy prawnej przetwarzania danych oraz zasadzie celowości przetwarzania danych osobowych (art. 5 ust. 1 lit. b RODO),
- ochronę danych identyfikacyjnych – wyłączenie z powszechnego dostępu numerów PESEL, dokładnych adresów zamieszkania – co ma zapobiegać kradzieży tożsamości, oszustwom finansowym i stygmatyzacji osób starszych,
- określenie retencji danych osobowych – przepisy, które określają jawność danych, muszą precyzować okres retencji (przechowywania), aby dane nie widniały w przestrzeni publicznej bezterminowo (art. 5 ust. 1 lit. e RODO),
- uwzględnienie przepisów ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne, a także dobrych praktyk dotyczących tworzenia rejestrów publicznych opracowanych przez Ministerstwo Cyfryzacji (dostępnych pod linkiem https://www.gov.pl/web/ia/rejestry-publiczne-dobre-praktyki-architektoniczne-i-legislacyjne).
Biorąc pod uwagę fakt, że w praktyce niejednokrotnie istnieć może potrzeba wymiany / przekazywania danych osobowych seniorów pomiędzy różnymi podmiotami (np. między instytucjami pomocy społecznej, Zakładem Ubezpieczeń Społecznych, Narodowym Funduszem Zdrowia), Prezes UODO wskazał na potrzebę:
- tworzenia jasnych podstaw prawnych wymiany informacji – tryb i zakres przekazywania danych pomiędzy podmiotami powinien być określony przepisami rangi ustawowej, a nie przepisami niższego rzędu,
- zachowania poufności przetwarzanych danych – osoby biorące udział w przetwarzaniu danych osobowych powinny być zobligowane do zachowania w tajemnicy informacji, w tym danych dotyczących m.in. sytuacji zdrowotnej, rodzinnej dotyczącej seniora,
- dbałości o zapewnienie odporności działania systemów teleinformatycznych wykorzystywanych przez podmioty publiczne na możliwe cyberataki i działania hybrydowe – w tym zakresie wymagane jest ciągłe (okresowe) rozpoznawanie konkretnych ryzyk (zagrożeń) prowadzące do wdrożenia stosownych, skutecznych i adekwatnych zabezpieczeń, tzn. środków prewencyjnych i ochronnych – technicznych oraz organizacyjnych służących w szczególności zapewnieniu integralności, poufności, ale również i prawidłowości danych osobowych.
Bezpieczeństwo seniorów w kontekście automatyzacji i wykorzystywania sztucznej inteligencji
W swoim piśmie Prezes UODO zwrócił też uwagę, iż niewykluczone, że niektóre planowane w projektach aktów rozwiązania prawne dotyczące seniorów będą wiązały się z możliwością zautomatyzowanego podejmowania decyzji, np. przy ocenie poziomu potrzeb seniora. Dlatego zwrócił uwagę, by w takich przypadkach pamiętać, iż w sytuacji pełnej automatyzacji przetwarzania danych osobowych podmiot danych nie ma wpływu na przebieg takiego procesu. Dlatego przepisy art. 22 RODO przewidują rozwiązania mające chronić osoby, których dane dotyczą, choć ograniczają je do przypadków „pełnej automatyzacji podejmowania decyzji”, gdy tego rodzaju rozstrzygnięcia wywołują skutki prawne wobec podmiotu danych bądź w podobny sposób istotnie na niego wpływają.
Prezes UODO podkreślił, by przy projektowaniu rozwiązań prawnych zakładających zautomatyzowane podejmowanie decyzji i korzystanie z AI dbać o:
- zapewnienie interwencji ludzkiej – osoba starsza powinna mieć prawo do uzyskania wyjaśnień oraz zakwestionowania decyzji wydanej przez algorytm, co powinno skutkować ponowną oceną dokonaną przez osobę fizyczną,
- transparentność wykorzystywania sztucznej inteligencji – jeżeli projektodawca przewiduje korzystanie z algorytmów sztucznej inteligencji, to seniorzy muszą być o tym informowani; w takich przypadkach projektodawca powinien zadbać o doprecyzowanie kwestii planowanego wykorzystania wsparcia AI i jego ewentualnego wpływu na przetwarzanie danych osobowych – przy uwzględnieniu zasad przetwarzania danych osobowych, a zwłaszcza zasady zgodności z prawem, rzetelności i przejrzystości oraz rozliczalności (art. 5 RODO), a także przeprowadzić wspominany już wcześniej test prywatności, w tym uwzględnić ochronę danych w fazie projektowania oraz domyślną ochronę danych (art. 25 RODO). Stosowanie nowoczesnych technologii (planowane wykorzystanie sztucznej inteligencji) i związane z tym przetwarzanie danych osobowych wymaga przeprowadzania testu prywatności, w tym uwzględnienia ochrony danych zarówno w toku projektowania, jak i wykonywania przedmiotowego projektu (art. 35 rozporządzenia RODO).
Niezależnie od powyższego niezbędna w takim przypadku będzie przypuszczalnie również osobna analiza pod względem zgodności planowanych operacji przetwarzania z Aktem w sprawie sztucznej inteligencji (AI Act). Zalecane jest także wzięcie przez projektodawcę pod rozwagę opinii Europejskiej Rady Ochrony Danych (EROD) 28/2024 w sprawie niektórych aspektów ochrony danych związanych z przetwarzaniem danych osobowych w kontekście modeli AI, w której określono kryteria pozwalające ustalić, kiedy i w jaki sposób modele sztucznej inteligencji można uznać za realnie anonimowe oraz jakie metody uniemożliwiające identyfikację osób fizycznych można zastosować, aby zapewnić anonimowość.
Jednocześnie odpowiednie środki techniczne i organizacyjne powinny uniemożliwiać stosowanie sztucznej inteligencji w celu niedozwolonego profilowania i zautomatyzowanego podejmowania decyzji (art. 22 ust. 1 RODO).
Tworzenie przepisów prawa z zachowaniem powyższych zasad powinno przyczynić się do wzmocnienia ochrony danych osobowych i bezpieczeństwa seniorów.
