Śródroczny przegląd trendów w ochronie danych w UE i Wielkiej Brytanii

Nowy przegląd śródroczny sporządzony przez międzynarodową kancelarię prawną Finnegan, Henderson, Farabow, Garrett & Dunner zebrał serię istotnych orzeczeń wydanych w tym roku w UE i Wielkiej Brytanii, oferując świeże wytyczne dotyczące tego, jak organy regulacyjne i sądy interpretują podstawowe zasady ochrony danych. Raport koncentruje się na trzech powracających tematach: w jaki sposób organizacje uzyskują i dokumentują zgodę, jak osoby, których dane dotyczą, mogą korzystać ze swoich praw oraz jakie zasady regulują publikację danych osobowych.

Chociaż przegląd jest napisany przede wszystkim z myślą o przedsiębiorstwach i praktykach prawnych, stanowi także użyteczny sygnał dla zwykłych użytkowników internetu. Prawo ochrony danych w UE i Wielkiej Brytanii rzadko zmienia się poprzez jedną dramatyczną reformę. Zamiast tego ewoluuje poprzez stałe gromadzenie orzeczeń sądowych, wytycznych regulacyjnych i działań egzekucyjnych, które stopniowo przekształcają to, co firmy mogą robić z danymi osobowymi. Ta śródroczna aktualizacja jest w istocie punktem kontrolnym tej ciągłej ewolucji.

Zgoda, prawa osób, których dane dotyczą, i zasady publikacji na pierwszym planie

Zgodnie z przeglądem, zgoda pozostaje jednym z najbardziej spornych obszarów zgodności z przepisami o ochronie danych. Organy regulacyjne i sądy nadal analizują, czy mechanizmy zgody są rzeczywiście świadome, dobrowolne i wystarczająco konkretne, aby spełniać standardy RODO i brytyjskiego RODO. Ten motyw wielokrotnie przewijał się w działaniach egzekucyjnych w całej Europie, gdzie organy sprzeciwiały się procesom uzyskiwania zgody, które ukrywają kluczowe informacje w gęstych tekstach lub domyślnie zmuszają użytkowników do udostępniania danych, na które nigdy aktywnie nie wyrazili zgody.

Prawa osób, których dane dotyczą, w tym możliwość uzyskania dostępu do danych osobowych, ich poprawiania lub żądania usunięcia, również zajmują ważne miejsce w aktualizacji. Te prawa są praktycznym mechanizmem, dzięki któremu osoby fizyczne mogą dowiedzieć się, jakie dane firmy o nich przechowują, i sprzeciwić się, gdy te dane są nieprawidłowe lub nadmierne. Uwaga poświęcona temu obszarowi w przeglądzie sugeruje, że sądy nadal doprecyzowują, jak daleko sięgają te prawa i jak szybko organizacje muszą reagować.

Trzeci temat, publikacja danych osobowych, odnosi się do rosnącego obszaru niepewności prawnej: kiedy organizacja, organ publiczny, a nawet osoba fizyczna może legalnie upublicznić czyjeś dane osobowe? To pytanie staje się coraz bardziej istotne, gdy rozpoznawanie twarzy, śledzenie biometryczne i gromadzenie danych o lokalizacji rozszerzają się na przestrzenie publiczne i półpubliczne.

Rzeczywiste działania egzekucyjne już odzwierciedlają te trendy

Tematy podkreślone w tej śródrocznej aktualizacji nie są abstrakcyjne. Znajdują już odzwierciedlenie w konkretnych działaniach egzekucyjnych w całej Europie i Wielkiej Brytanii. We Włoszech Garante nałożył kary na dostawców aplikacji bankowych po stwierdzeniu inwazyjnych narzędzi monitorowania urządzeń wbudowanych w ich aplikacje, w sprawie, która w dużej mierze opierała się na kwestiach zgody i tego, czy użytkownicy rzeczywiście rozumieli, jakie dane są zbierane. Tymczasem podejście Włoch do przechowywania danych biometrycznych twarzy z kamer publicznych ponownie rozpaliło debatę na temat tego, jak długo można przechowywać wrażliwe dane osobowe i na jakiej podstawie prawnej.

W Wielkiej Brytanii podobne napięcie pojawiło się wokół wykorzystania furgonetek z rozpoznawaniem twarzy w przestrzeni publicznej, gdzie pytania o przejrzystość i informowanie społeczeństwa odzwierciedlają kwestie publikacji i praw osób, których dane dotyczą, wskazane w przeglądzie Finnegan. Organy regulacyjne badają również, w jaki sposób platformy weryfikują tożsamość i wiek użytkowników, co widać w dochodzeniu Ofcom w sprawie systemu szacowania wieku TikTok, które bezpośrednio dotyka kwestii zgody i odpowiedniego przetwarzania danych biometrycznych wykorzystywanych do podejmowania zautomatyzowanych decyzji dotyczących użytkowników.

Co to oznacza dla Ciebie

Jeśli korzystasz z aplikacji, przeglądasz internet lub masz do czynienia z technologią publiczną, taką jak kamery rozpoznawania twarzy w UE lub Wielkiej Brytanii, te zmiany mają większe znaczenie, niż mogłoby sugerować prawnicze sformułowanie. Silniejsza interpretacja zasad zgody oznacza, że firmy są pod rosnącą presją, aby uczynić wybory dotyczące gromadzenia danych bardziej przejrzystymi i łatwiejszymi do odrzucenia. Rozszerzone prawa osób, których dane dotyczą, oznaczają, że masz realne, egzekwowalne narzędzia, aby zapytać firmę, co o Tobie wie, i zażądać poprawek lub usunięcia danych. A ewoluujące zasady publikacji oznaczają, że organy regulacyjne aktywnie wyznaczają granice dotyczące danych biometrycznych i lokalizacyjnych zbieranych w przestrzeni publicznej — to kwestia, która dotyka każdego, kto przechodzi obok ulicy wyposażonej w kamery lub korzysta z aplikacji żądającej uprawnień do urządzenia.

Nic z tego nie wymaga paniki. To odzwierciedla system prawny, który aktywnie działa, przypadek po przypadku, aby nadążyć za nowymi technologiami.

Praktyczne wnioski

Bądź na bieżąco z ewolucją prawa ochrony danych w UE i Wielkiej Brytanii, śledząc wytyczne regulacyjne i decyzje egzekucyjne w swoim kraju. Czytaj uważnie prośby o uprawnienia aplikacji i monity o zgodę, zamiast akceptować je domyślnie. Jeśli uważasz, że organizacja przechowuje nieprawidłowe lub nadmierne dane na Twój temat, pamiętaj, że żądania dostępu do danych są prawnym prawem, a nie przysługą. I obserwuj, jak publiczne systemy rozpoznawania twarzy i systemy biometryczne są regulowane w Twojej okolicy, ponieważ pozostaje to jednym z najbardziej aktywnych i nieustabilizowanych obszarów prawa ochrony danych w UE i Wielkiej Brytanii.