Dane osobowe

  • Autor wątku Autor wątku 222108
  • Data rozpoczęcia Data rozpoczęcia
2

222108

Nowy użytkownik
Dołączył
01.2018
Odpowiedzi
6
Dobry wieczór, mam pytanie odnośnie kategorii danych osobowych. Czy adresy e-mail oraz IP powinny być do niej zaliczane?
 
To w znacznej mierze zależy od kontekstu - kto gromadzi te informacje, w jakim celu, czy chodzi wyłącznie od adresy ip czy jakiekolwiek inne informacje mogące zostać skojarzone z samym adresem ip, przez jaki czas te dane są gromadzone itd.

Kluczowe jest ustalenie, czy możliwe jest skorelowanie konkretnej informacji z konkretną osobą fizyczną - wystarczy pośrednia możliwość identyfikacji:

Przepis prawny:
art. 4 pkt 1 RODO
„dane osobowe” oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego (...) identyfikator internetowy(...)
 
IP nigdy
mail nie wiem
Pan Leszek myślę ze się wypowie
 
A jeśli wziąć pod uwagę stanowisko osób będących zdecydowanie przeciwko zaliczaniu tego rodzaju adresów, a powołujących się na argumenty typu:
- samo IP nie ma cech identyfikujących osoby fizyczne,
- dopiero dostęp do dodatkowych źródeł umożliwia identyfikacje,
to co w takim przypadku? Czy wówczas również w pierwszej kolejności musimy zająć się określeniem kim ta osoba jest, w jakim celu podjęła się gromadzenia informacji i etc. ?
 
StaryWyga1 napisał:
corporate'owiec napisał:
... Kluczowe jest ustalenie, czy możliwe jest skorelowanie konkretnej informacji z konkretną osobą fizyczną - wystarczy pośrednia możliwość identyfikacji:...
A należy pamiętać, że IP jest przydzielane urządzeniu, więc co najwyżej można by skorelować z abonentem usługi co w cale nie oznacza automatycznie konkretnej osoby: https://orzeczenia.ms.gov.pl/content/peer/150515250001006_II_K_000614_2014_Uz_2014-07-29_002
corporate'owiec napisał:
Wybacz ale jesteś tak zafascynowany RODO, że nie zauważasz kontekstu z innymi aktami prawnymi, szczególnie gdy Rozporządzenie traktujesz czysto literalnie:
(30) Osobom fizycznym mogą zostać przypisane identyfikatory internetowe ...
Mogą, ale na razie nie są więc trochę więcej rozeznania w odniesieniu do stanu faktycznego:
(26) ... Aby stwierdzić, czy dana osoba fizyczna jest możliwa do zidentyfikowania, należy wziąć pod uwagę wszelkie rozsądnie prawdopodobne sposoby ..
PS.
To zapewne na przyszłość jak noworodkom będą wstrzykiwać chipy.
 
Ostatnia edycja:
WYROK TRYBUNAŁU (druga izba) z dnia 19 października 2016 r W sprawie C‑582/14

Artykuł 2 lit. a) dyrektywy 95/46/WE Parlamentu Europejskiego i Rady z dnia 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych i swobodnego przepływu tych danych należy interpretować w ten sposób, że dynamiczny adres protokołu internetowego zarejestrowany przez dostawcę usług medialnych online przy okazji przeglądania przez daną osobę strony internetowej, którą dostawca ten udostępnia publicznie, stanowi wobec tego dostawcy dane osobowe w rozumieniu tego przepisu, w sytuacji gdy dysponuje on środkami prawnymi umożliwiającymi mu zidentyfikowanie osoby, której dane dotyczą, dzięki dodatkowym informacjom, jakimi dysponuje dostawca dostępu do Internetu dla tej osoby.
 
Zatem zważywszy na wszystkie podane argumenty, adresy IP nie mogą w żadnym wypadku do danych osobowych zostać przydzielone? A dobrze rozumiejąc,w kwestii adresów e-mail sprawa nie jest już tak prosta? Bo przecież biorąc pod uwagę e-mail zawierający imię i nazwisko, co zdarza się współcześnie bardzo często, nie możemy owej kwestii wykluczyć?
 
Agnieszka3M napisał:
... stanowi wobec tego dostawcy dane osobowe w rozumieniu tego przepisu, w sytuacji gdy dysponuje on środkami prawnymi umożliwiającymi mu zidentyfikowanie osoby, której dane dotyczą, dzięki dodatkowym informacjom, jakimi dysponuje dostawca dostępu do Internetu dla tej osoby.
Teraz proszę wrócić do przytoczonego wyżej wyroku.
 
W cytowanym wyroku w sprawie Breyer, ETS wskazał samo istnienie tych prawnych narzędzi, którymi można od ISP uzyskać dalsze informacje dotyczące dynamicznych adresów IP jako przesłankę przesądzającą o możliwości (pośredniego) zidentyfikowania osób, które tych adresów używały:

pkt 47 (...) prawo (...) nie pozwala dostawcy dostępu do Internetu przekazywać bezpośrednio dostawcy usług medialnych online dodatkowych informacji koniecznych do identyfikacji osoby, której dane dotyczą, wydaje się jednak – z zastrzeżeniem konieczności zweryfikowania tego przez ten sąd – że istnieją środki prawne umożliwiające dostawcy usług medialnych online zwrócenie się do właściwego organu, aby podjął on konieczne działania w celu uzyskania tych informacji od dostawcy dostępu do Internetu oraz w celu wszczęcia ścigania karnego.

pkt 48 Wydaje się zatem, że dostawca usług medialnych online dysponuje środkami, którymi może, racjonalnie rzecz biorąc, posłużyć się w celu zidentyfikowania – z pomocą innych osób, czyli właściwego organu i dostawcy dostępu do Internetu – osoby, której dane dotyczą, na podstawie przechowywanych adresów IP.

Osobiście zgadzam się z opinią rzecznika generalnego przedstawioną w tej sprawie - że należy przyjąć szerokie rozumienie definicji danych osobowych

pkt 74 (...)Prawdą jest, że dostawca dostępu do Internetu jest uprawniony do odrzucenia wniosku o dostarczenie danych zainteresowanych, lecz możliwe jest również rezultat przeciwny. Możliwość przekazania danych – całkowicie „racjonalna” – sprawia sama w sobie, że dynamiczny adres IP, zgodnie z motywem 26 dyrektywy 95/46, staje się z punktu widzenia dostawcy usług internetowych danymi osobowymi.

73. Chodzi tu o środek dopuszczalny w ramach prawa i przez to – „racjonalny”. Możliwe do wykorzystania „racjonalnie rzecz biorąc” środki dostępu, o których wspomina dyrektywa 95/46, muszą być z definicji zgodne z prawem. Z takiego założenia wychodzi naturalnie sąd odsyłający, na co wskazuje rząd niemiecki. Zatem dochodzi tutaj do istotnego ograniczenia dróg dostępu, które są relewantne z prawnego punktu widzenia, skoro muszą to być wyłącznie te zgodne z prawem. Jednak jeżeli takowe istnieją, niezależnie od tego jak bardzo ograniczony jest praktyczny zakres ich stosowania, stanowią one „racjonalny środek” w rozumieniu dyrektywy 95/46.

74. W rezultacie uważam, że na pierwsze pytanie sformułowane przez Bundesgerichtshof (federalny trybunał sprawiedliwości) należy udzielić odpowiedzi twierdzącej. Dynamiczny adres IP powinien zostać uznany w przypadku dostawcy usług internetowych za dane osobowe, a to ze względu na istnienie osoby trzeciej (dostawcy dostępu do sieci), do której można się zwrócić w celu uzyskania innych danych dodatkowych umożliwiających w połączeniu tym z adresem identyfikację użytkownika.

75. Uważam, że za przyjęciem takiego wniosku przemawiają też skutki, do których prowadziłoby zastosowanie rozwiązania przeciwnego. Gdyby dynamiczne adresy IP nie stanowiły w przypadku dostawcy dostępu do Internetu danych osobowych, mogłyby być przechowywane na zawsze i w jakimkolwiek momencie można by było zwrócić się do dostawcy dostępu do Internetu o dane dodatkowe w celu połączenia ich z adresem i doprowadzić do zidentyfikowania użytkownika. (...)


Dodatkowo - choć tu chodziło o statyczne IP przetwarzane przez ISP:

pkt 27 Wyroku w sprawie Scarlet Extended "(...)installation of a filtering system would be in breach of the provisions of European Union law on the protection of personal data and the secrecy of communications, since such filtering involves the processing of IP addresses, which are personal data. "
 
... do której można się zwrócić w celu uzyskania innych danych dodatkowych umożliwiających w połączeniu tym z adresem identyfikację użytkownika. ...
Nie użytkownika lecz co najwyżej abonenta usługi :!: Zapoznaj się z przytoczonym w poście #5 wyroku. Pod adresem usługi może być kilku użytkowników.
 
Ostatnia edycja:
Ale z przytaczanym wyrokiem w sprawie karnej nie ma sprzeczności - istota polega na tym, że sytuacja opisywana w przytaczanym wyroku karnym stanowi wyjątek od zasady.

Należy domyślnie przyjąć, że nawet dynamiczne adresy IP stanowią informacje o charakterze danych osobowych, zwłaszcza jeżeli mowa o zarejestrowanych użytkownikach, którzy podają nick i adres poczty elektronicznej.

Użytkownicy forum nie są osobami zidentyfikowanymi, ale identyfikowalnymi - a to już wystarczy do zakwalifikowania wszelkich informacji towarzyszących jako informacji o charakterze danych osobowych.

Oczywiście można na ten temat mieć inne zdanie.

Przypis nr 16 do opinii rzecznika generalnego ze sprawy Breyer (oczywiście opinie rzecznika nie są wiążące, aczkolwiek ja się z nią zgadzam)
Należy zakładać – o ile nie zostanie udowodniona teza przeciwna – że osoba ta jest tą, która „surfowała” po Internecie i konsultowała odpowiednią stroną internetową. Mimo wszystko, nawet mimo tego ostatniego założenia, informacje dotyczące daty, godziny oraz numerycznego źródła dostępu do strony internetowej, pozwalają połączyć ten dostęp z właścicielem urządzenia i skojarzyć go pośrednio z wzorem jego zachowania w sieci. Możliwym do wyobrażenia wyjątkiem są adresy IP nadawane lokalnym komputerom jak w przypadku kafejek internetowych, których anonimowi użytkownicy są nie do zidentyfikowania, a w przypadku których właścicieli ruch po sieci w lokalu nie dostarcza żadnej istotnej informacji osobowej, z której można by wnioskować co do profilu zachowania w sieci klientów. Jest to poza tym jedyny wyjątek od zasady, że adresy IP to dane osobowe, który został dopuszczony przez grupę roboczą ds. ochrony osób fizycznych w zakresie przetwarzania danych osobowych, utworzoną na mocy dyrektywy 95/46 (tzw. „Grupę Roboczą Artykułu 29”). Zobacz opinia 4/2007 z dnia 20 czerwca 2007 r. w sprawie pojęcia danych osobowych, WP 136,
 
corporate'owiec napisał:
... że sytuacja opisywana w przytaczanym wyroku karnym stanowi wyjątek od zasady. ...
Ależ jesteś w błędzie, zasadą właśnie jest to, że IP przydzielane jest urządzeniu nie osobie fizycznej. Na piszę ostatni raz, na podstawie IP można zidentyfikować adres abonenta usługi, a nie aktualnego użytkownika urządzenia. Oczywiście biorąc pod uwagę wszelkie rozsądnie prawdopodobne sposoby.

PS.
Chyba, że przytaczany komentując zakłada nie rozsądnie tak daleko idącą inwigilację, że widać kto siedzi przed komputerem.
 
Ostatnia edycja:
A co w takim razie z adresami e-mail? Tutaj mamy całkowitą pewność co do ich przynależności do kategorii danych osobowych?? Należy pamiętać, że wielu zwolenników opowiada się za słusznością zaliczania tych adresów, bowiem podaje w głównej mierze argument mówiący o zawieraniu imienia i nazwiska posiadacza poczty, co zdarza się bardzo często. A czy tajemnica komunikacyjna nie ma charakteru absolutnego, za pomocą której można ustalić dane osobowe??
 
Tak wiem, że było, zależało mi tylko na nieco głębszym wniknięciu w temat. Chciałam powołać się jeszcze na słowa Erica Schmidta ,,Za 10 lat dzisiejsza młodzież będzie zmieniać nazwiska, bo nie będzie chciała być kojarzona z treściami, które dziś publikuje na swój temat''. Czy stwierdzenie to jest w pełni trafne? Czy nijak ma się to do dzisiejszej teraźniejszości i coraz dynamiczniej rozwijającego się świata? Byłabym wdzięczna za odpowiedź :)
 
Ostatnia edycja:
Tak wiem, że było, zależało mi tylko na nieco głębszym wniknięciu w temat. Chciałam powołać się jeszcze na słowa Erica Schmidta ,,Za 10 lat dzisiejsza młodzież będzie zmieniać nazwiska, bo nie będzie chciała być kojarzona z treściami, które dziś publikuje na swój temat''. Czy stwierdzenie to jest w pełni trafne? Czy nijak ma się to do dzisiejszej teraźniejszości i coraz dynamiczniej rozwijającego się świata? Byłabym bardzo wdzięczna za odpowiedź, z racji tego,że przygotowuje projekt o tej tematyce!:)
 
Powrót
Góra