Půlroční přehled trendů v oblasti ochrany osobních údajů v EU a Spojeném království

Nový přehled za polovinu roku od mezinárodní advokátní kanceláře Finnegan, Henderson, Farabow, Garrett & Dunner shrnul řadu významných rozhodnutí vydaných letos v EU a Spojeném království, která nabízejí nový pohled na to, jak regulační orgány a soudy interpretují základní zásady ochrany osobních údajů. Zpráva se zaměřuje na tři opakující se témata: jak organizace získávají a dokumentují souhlas, jak mohou subjekty údajů uplatňovat svá práva a pravidla upravující, kdy lze osobní údaje zveřejnit.

Přestože je přehled určen především pro podniky a právníky, nabízí užitečný signál i pro běžné uživatele internetu. Právo EU a Spojeného království na ochranu osobních údajů se jen zřídka mění prostřednictvím jediné dramatické reformy. Místo toho se vyvíjí prostřednictvím stálého hromadění soudních rozhodnutí, regulačních pokynů a donucovacích opatření, která postupně přetvářejí to, co společnosti smějí dělat s osobními informacemi. Tento půlroční přehled je v podstatě kontrolním bodem tohoto probíhajícího vývoje.

Souhlas, práva subjektů údajů a pravidla zveřejňování jsou v centru pozornosti

Podle přehledu zůstává souhlas jednou z nejspornějších oblastí dodržování předpisů o ochraně osobních údajů. Regulační orgány a soudy nadále zkoumají, zda jsou mechanismy souhlasu skutečně informované, svobodně udělené a dostatečně konkrétní, aby splňovaly normy GDPR a britského GDPR. Toto téma se opakovaně objevovalo v donucovacích opatřeních po celé Evropě, kde orgány zasahovaly proti postupům souhlasu, které skrývají klíčová sdělení v hustých podmínkách nebo uživatele standardně zapojují do sdílení dat, s nímž nikdy aktivně nesouhlasili.

Práva subjektů údajů, včetně možnosti přistupovat k osobním informacím, opravovat je nebo žádat o jejich výmaz, jsou v přehledu rovněž významně zastoupena. Tato práva jsou praktickým mechanismem, jehož prostřednictvím mohou jednotlivci zjistit, jaká data o nich společnosti uchovávají, a bránit se, když jsou tato data nepřesná nebo nepřiměřená. Pozornost, kterou přehled této oblasti věnuje, naznačuje, že soudy nadále upřesňují, jak daleko tato práva sahají a jak rychle musí organizace reagovat.

Třetí téma, zveřejňování osobních údajů, poukazuje na rostoucí oblast právní nejistoty: kdy je zákonné, aby organizace, veřejný orgán nebo dokonce jednotlivec zveřejnil osobní informace někoho jiného? Tato otázka se stává stále aktuálnější, protože rozpoznávání obličejů, biometrické sledování a shromažďování lokalizačních údajů se rozšiřuje do veřejných a poloveřejných prostor.

Skutečné donucovací akce již tyto trendy odrážejí

Témata zdůrazněná v tomto půlročním přehledu nejsou abstraktní. Již se projevují v konkrétních donucovacích akcích po celé Evropě a Spojeném království. V Itálii úřad Garante uložil pokutu poskytovatelům bankovních aplikací poté, co zjistil invazivní nástroje pro monitorování zařízení zabudované v jejich aplikacích, případ, který se do značné míry točil kolem otázek souhlasu a toho, zda uživatelé skutečně rozuměli, jaká data jsou shromažďována. Mezitím italský přístup k ukládání biometrických dat obličejů z veřejných kamer znovu rozpoutal debatu o tom, jak dlouho lze citlivé osobní údaje uchovávat a na jakém právním základě.

Ve Spojeném království se podobné napětí objevilo kolem používání dodávek s rozpoznáváním obličejů na veřejných prostranstvích, kde otázky týkající se transparentnosti a veřejného oznámení odrážejí problémy se zveřejňováním a právy subjektů údajů, na které upozorňuje přehled společnosti Finnegan. Regulační orgány rovněž zkoumají, jak platformy ověřují identitu a věk uživatelů, jak je vidět na vyšetřování systému odhadu věku TikTok ze strany Ofcom, které se přímo dotýká souhlasu a vhodného nakládání s biometrickými údaji používanými k automatizovaným rozhodnutím o uživatelích.

Co to znamená pro vás

Pokud používáte aplikace, prohlížíte web nebo přicházíte do styku s veřejně dostupnými technologiemi, jako jsou kamery s rozpoznáváním obličejů v EU nebo Spojeném království, tyto změny jsou důležitější, než by právní jazyk mohl naznačovat. Přísnější výklad pravidel souhlasu znamená, že společnosti jsou pod rostoucím tlakem, aby volby týkající se shromažďování dat byly jasnější a snáze odmítnutelné. Rozšířená práva subjektů údajů znamenají, že máte skutečné a vymahatelné nástroje, jak se společnosti zeptat, co o vás ví, a požadovat opravy nebo výmaz. A vyvíjející se pravidla zveřejňování znamenají, že regulační orgány aktivně vymezují hranice týkající se biometrických a lokalizačních údajů shromažďovaných na veřejných prostranstvích, což je otázka, která se dotýká každého, kdo prochází kolem ulice vybavené kamerami nebo používá aplikaci, která vyžaduje oprávnění k přístupu k zařízení.

Žádná z těchto věcí nevyžaduje paniku. Odráží to právní systém, který aktivně pracuje, případ od případu, na tom, aby držel krok s novými technologiemi.

Praktická doporučení

Sledujte, jak se vyvíjí právo EU a Spojeného království na ochranu osobních údajů, tím, že budete věnovat pozornost regulačním pokynům a donucovacím rozhodnutím ve vaší zemi. Pečlivě si čtěte žádosti o oprávnění aplikací a výzvy k souhlasu, místo abyste je automaticky přijímali. Pokud se domníváte, že organizace o vás uchovává nepřesné nebo nepřiměřené údaje, pamatujte, že žádosti o přístup k osobním údajům jsou zákonným právem, nikoli laskavostí. A sledujte, jak jsou ve vaší oblasti regulovány veřejné systémy rozpoznávání obličejů a biometrické systémy, protože to zůstává jednou z nejaktivnějších a nejudržitelnějších oblastí práva na ochranu osobních údajů v EU a Spojeném království.