W procesie rejestracji uczestników zbierane są dane dotyczące osób, ich pracy, płatności i potrzeb związanych z udziałem w wydarzeniu. To ułatwia obsługę uczestników, ale wiąże się również z obowiązkami dotyczącymi ochrony danych. Punktem odniesienia jest treść RODO, a przy ustalaniu ról przydatne są wytyczne EDPB 07/2020.
Ten materiał ma charakter edukacyjny i operacyjny, a nie porady prawnej. Konkretny proces, klauzule i umowy powinien sprawdzić inspektor ochrony danych lub prawnik znający organizację i przepisy właściwe dla danego procesu.
Jakie dane występują w rejestracji uczestników?
Typowy formularz zbiera dane identyfikacyjne i kontaktowe, organizację, stanowisko, wybrany bilet, program, dane do faktury oraz historię komunikacji. System może też rejestrować adres IP, historię wybranych działań, obecność i użycie kodu dostępu.
Szczególnej uwagi wymagają informacje, które mogą ujawnić dane szczególnej kategorii. Prośba o dietę może pośrednio wskazywać zdrowie lub przekonania religijne, a opis potrzeb dostępności - niepełnosprawność. Nie każde menu dietetyczne automatycznie oznacza przetwarzanie takiej kategorii, lecz organizator powinien ocenić kontekst, ograniczyć szczegółowość i ustalić właściwą podstawę oraz sposób ochrony danych.
Administrator, podmiot przetwarzający czy współadministrator?
Rola wynika z rzeczywistych decyzji, nie z nazwy wpisanej do umowy. Podmiot, który określa cele i zasadnicze sposoby przetwarzania, jest administratorem. Dostawca przetwarzający dane wyłącznie na udokumentowane polecenie administratora zwykle działa jako podmiot przetwarzający. Dwaj organizatorzy wspólnie decydujący o celach i środkach mogą być współadministratorami.
Dostawca systemu nie zawsze pełni jedną rolę wobec wszystkich danych. Dla danych konta i rozliczeń własnej usługi może działać jako odrębny administrator, a dla bazy uczestników - jako podmiot przetwarzający. Rozpisz każdy cel i przepływ danych zamiast przypisywać jedną rolę całej relacji.
Podstawa prawna: zgoda nie jest jedyną możliwością
Każda operacja wymaga celu i właściwej podstawy z art. 6 RODO. Dane niezbędne do realizacji płatnego udziału mogą być przetwarzane w związku z umową; dokumenty księgowe - z obowiązku prawnego; niektóre działania organizacyjne mogą opierać się na prawnie uzasadnionym interesie po wykonaniu odpowiedniej oceny. Marketing wymaga osobnej analizy również w świetle przepisów o komunikacji elektronicznej.
Jeżeli podstawą jest zgoda, musi być dobrowolna, konkretna, świadoma i jednoznaczna oraz możliwa do wycofania równie łatwo, jak została udzielona. Nie łącz niezbędnej rejestracji z opcjonalnym marketingiem i nie zaznaczaj checkboxów domyślnie. Wycofanie zgody nie działa wstecz i nie usuwa innych ważnych podstaw prawnych.
Jeżeli przetwarzanie opiera się na zgodzie, administrator powinien móc wykazać, że została ona udzielona. W praktyce warto zachować informację o osobie, dacie, treści lub wersji zgody oraz o jej ewentualnym późniejszym wycofaniu.
Dane szczególnej kategorii wymagają dodatkowo spełnienia jednej z przesłanek z art. 9 RODO. Nie zakładaj, że zwykła zgoda na regulamin ją zastępuje.
Minimalizacja zaczyna się w formularzu
Dla każdego pola określ cel, podstawę, odbiorców i planowany okres przechowywania. Oznacz jako obowiązkowe tylko dane konieczne w danym wariancie udziału. Używaj pytań warunkowych: adres dostawy pokaż osobie zamawiającej przesyłkę, a dane do faktury - nabywcy, który jej potrzebuje.
Unikaj swobodnych pól tekstowych, jeśli wystarczy zamknięty wybór. W odpowiedzi otwartej uczestnik może ujawnić więcej informacji, niż organizator rzeczywiście potrzebuje. Cateringowi często wystarczy liczba określonych posiłków, nie pełna lista osób z opisem zdrowia.
Kiedy trzeba rozważyć ocenę skutków dla ochrony danych?
Przy bardziej rozbudowanych procesach warto ocenić, czy wymagane jest przeprowadzenie oceny skutków dla ochrony danych, czyli DPIA. Obowiązek może pojawić się wtedy, gdy planowane przetwarzanie ze względu na swój charakter, zakres, kontekst lub cele może powodować wysokie ryzyko naruszenia praw lub wolności osób.
Szczególnej uwagi wymagają między innymi procesy obejmujące duży zakres danych szczególnej kategorii lub inne elementy zwiększające ryzyko. Sam rozmiar wydarzenia nie przesądza jednak automatycznie o obowiązku przeprowadzenia DPIA - trzeba ocenić konkretny sposób przetwarzania.
Obowiązek informacyjny
W chwili zbierania danych uczestnik powinien łatwo znaleźć informację między innymi o administratorze i kontakcie, celach, podstawach, odbiorcach, transferach, okresie przechowywania, prawach, prawie skargi i ewentualnym zautomatyzowanym podejmowaniu decyzji. Klauzula musi opisywać rzeczywisty proces, a nie być jedynie ogólnym szablonem.
Stosuj warstwową informację: najważniejsze fakty przy formularzu, pełna treść pod czytelnym linkiem. Zachowuj wersję klauzuli obowiązującą w momencie zapisu. W razie istotnej zmiany celu nie wystarczy po prostu podmienić tekstu bez poinformowania osób, których dane dotyczą.
Okres przechowywania i usuwanie danych
RODO nie wyznacza jednego terminu dla „danych eventowych”. Określ okres przechowywania według celu i podstawy: dane potrzebne do bieżącej obsługi mogą stać się zbędne po rozliczeniu wydarzenia, dokumenty księgowe podlegają innym terminom, a dane wykorzystywane do marketingu - własnym zasadom związanym między innymi ze sprzeciwem lub wycofaniem zgody.
Po upływie ustalonego okresu dane należy usunąć, skutecznie zanonimizować albo ograniczyć do zakresu, który nadal musi być przechowywany z ważnej podstawy prawnej. Pamiętaj również o eksportach, załącznikach e-mail, kopiach u dostawców i kopiach zapasowych, z uwzględnieniem technicznego cyklu ich nadpisywania.
Prawa uczestników
Przygotuj jeden kanał przyjmowania żądań dotyczących praw osób, których dane dotyczą. Mogą one obejmować między innymi dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych lub sprzeciw.
Zakres poszczególnych praw zależy od podstawy i sposobu przetwarzania danych. Procedura powinna obejmować odpowiednią weryfikację tożsamości, ustalenie, gdzie znajdują się dane objęte żądaniem, ocenę wyjątków, wykonanie wymaganych działań również u właściwych dostawców oraz udokumentowaną odpowiedź w terminie wynikającym z RODO.
Możliwość samodzielnej aktualizacji danych przez uczestnika może ułatwić ich sprostowanie, ale nie zastępuje procedury obsługi żądań. Żądanie usunięcia nie zawsze obejmuje dane, które organizator musi nadal przechowywać z obowiązku prawnego; należy wtedy usunąć zbędny zakres i jasno wyjaśnić, dlaczego pozostałe dane są nadal przechowywane.
Umowa powierzenia, dalsze podmioty przetwarzające i transfery
Jeżeli dostawca przetwarza dane w imieniu organizatora, relacja wymaga umowy spełniającej art. 28 RODO. Sprawdź zakres i czas przetwarzania, rodzaje danych, instrukcje, poufność, zabezpieczenia, pomoc przy realizacji praw osób i obsłudze incydentów, usunięcie lub zwrot danych, możliwość audytu oraz zasady korzystania z dalszych podmiotów przetwarzających.
Poproś o aktualną listę takich podmiotów i lokalizacje przetwarzania. Transfer poza EOG wymaga ustalenia właściwego mechanizmu transferowego oraz, gdy jest to potrzebne, przeprowadzenia dodatkowej oceny i zastosowania środków uzupełniających. Sama deklaracja „serwery w UE” nie opisuje jeszcze wszystkich miejsc, w których mogą pojawić się dane, takich jak wsparcie techniczne, kopie zapasowe czy zdalny dostęp.
Uprawnienia, historia działań i bezpieczeństwo
Nadaj każdej osobie tylko taki dostęp, jaki jest potrzebny do wykonywania jej zadań. Hostessa może potrzebować wyszukania uczestnika i oznaczenia obecności, lecz nie pełnego eksportu bazy. Dział finansowy potrzebuje danych związanych z zamówieniami, ale nie informacji dietetycznych. Odbieraj dostęp po zakończeniu projektu i regularnie przeglądaj aktywne konta.
Zadbaj o silne uwierzytelnianie, szyfrowanie transmisji, bezpieczne kopie, aktualizacje i rejestrowanie ważnych operacji. Historia działań powinna pomagać ustalić, kto wyświetlił, wyeksportował, zmienił lub usunął dane, bez tworzenia kolejnej niekontrolowanej kopii wrażliwych treści.
Excel i wysyłanie baz e-mailem
Arkusz nie jest z definicji zakazany, ale łatwo stracić kontrolę nad wersjami, dostępem, okresem przechowywania i historią działań. Załącznik wysłany do złego odbiorcy może stać się naruszeniem. Za każdy eksport powinna odpowiadać konkretna osoba, a sam eksport powinien mieć określony cel, minimalny zakres danych, bezpieczny sposób przekazania i termin usunięcia.
Zamiast wysyłać cateringowi całą bazę, udostępnij minimalny raport lub ograniczone konto. Nie przenoś danych do prywatnych dysków, komunikatorów ani narzędzi AI bez zatwierdzonego procesu i wcześniejszej oceny dostawcy.
Naruszenie ochrony danych
Naruszeniem może być nie tylko wyciek danych, ale także utrata ich dostępności lub integralności. Przykładem może być błędny masowy e-mail, zgubiony laptop, publiczny link do arkusza, nieuprawniona zmiana albo utrata bazy. Zespół powinien wiedzieć, gdzie natychmiast zgłosić incydent i jak zabezpieczyć informacje potrzebne do jego wyjaśnienia.
Procedura powinna obejmować ograniczenie skutków, ustalenie zakresu danych i osób, ocenę ryzyka, dokumentację oraz decyzję o ewentualnym zgłoszeniu organowi nadzorczemu i zawiadomieniu osób zgodnie z RODO. Umowa z podmiotem przetwarzającym powinna zapewniać szybkie przekazanie informacji potrzebnych administratorowi.
Checklista wyboru i konfiguracji systemu
- Role stron, cele i przepływy danych są udokumentowane.
- Dla każdego pola ustalono cel, podstawę i okres przechowywania.
- Informacja dla uczestnika odpowiada rzeczywistej konfiguracji.
- Zgody opcjonalne są rozdzielone, możliwe do wykazania i łatwe do wycofania.
- Zachowywana jest informacja o treści lub wersji zgody obowiązującej w momencie jej udzielenia.
- Dane szczególnej kategorii są ograniczone i odpowiednio chronione.
- Oceniono, czy proces wymaga przeprowadzenia DPIA.
- Uprawnienia odpowiadają rolom, a ważne operacje są rejestrowane.
- Istnieje procedura obsługi praw osób, eksportu danych, usuwania i naruszeń.
- Umowa powierzenia, dalsze podmioty przetwarzające i transfery zostały sprawdzone.
- Po zakończeniu wydarzenia stosowany jest ustalony harmonogram przechowywania i usuwania danych.
- Proces przeszedł przegląd prawny i test operacyjny.
System rejestracji uczestników może wspierać zbieranie danych w jednym środowisku, ograniczać liczbę ręcznych kopii oraz ułatwiać kontrolowanie dostępu do informacji. Są to jednak narzędzia wspierające zaprojektowany proces - nie zastępują decyzji administratora, właściwych umów, procedur i regularnego przeglądu sposobu przetwarzania danych.
FAQ
Czy każda rejestracja wymaga zgody?
Nie. Podstawa zależy od celu. Zgoda jest jedną z możliwych podstaw i nie powinna zastępować umowy lub obowiązku prawnego, gdy to one właściwie opisują dane przetwarzanie.
Czy dostawca systemu jest podmiotem przetwarzającym?
Często tak - wobec bazy uczestników, jeżeli działa wyłącznie według instrukcji organizatora. Dla własnych celów, takich jak rozliczenie świadczonej usługi, może pełnić inną rolę. Trzeba ocenić konkretne przetwarzanie.
Czy można zachować dane po żądaniu usunięcia?
W określonym zakresie tak, jeśli istnieje ważna podstawa, na przykład obowiązek prawny. Pozostałe zbędne dane należy usunąć, a osobie wyjaśnić zakres i przyczynę dalszego przechowywania.
Czy system może zagwarantować zgodność z RODO?
Nie. Może dostarczyć funkcje wspierające realizację niektórych obowiązków. Zgodność zależy również od konfiguracji, umów, ludzi, instrukcji, bezpieczeństwa i faktycznego sposobu wykorzystywania danych.