Kto może wyrazić zgodę na przetwarzanie danych osobowych?
Kto może wyrazić zgodę na przetwarzanie danych osobowych? Co do zasady robi to osoba, której dane dotyczą, jeśli ma pełną zdolność do czynności prawnych, a jej zgoda jest dobrowolna, konkretna, świadoma i jednoznaczna [1][2][3]. W przypadku dzieci poniżej 16 lat, gdy chodzi o usługi społeczeństwa informacyjnego oferowane bezpośrednio dziecku, konieczna jest zgoda rodzica lub opiekuna, natomiast dziecko, które ukończyło 16 lat, może działać samodzielnie w tym zakresie [4][5][6][7][8]. Administrator ma obowiązek wykazać, że taka zgoda została ważnie pozyskana i nie była domniemana [1][3][9].
Kto może wyrazić zgodę na przetwarzanie danych osobowych?
Podstawową regułą RODO jest to, że zgoda na przetwarzanie danych osobowych musi zostać wyrażona przez osobę, której dane dotyczą, a więc podmiot danych, w sposób dobrowolny, konkretny, świadomy i jednoznaczny [1][2][3]. Przyjmuje się, że skutecznie czyni to osoba pełnoletnia z pełną zdolnością do czynności prawnych, dlatego administrator powinien upewnić się, że zgoda pochodzi od osoby uprawnionej do samodzielnego decydowania o swoich danych.
Warunkiem ważności jest również możliwość udowodnienia przez administratora, że zgoda została uzyskana zgodnie z przepisami, a sama treść oświadczenia lub działania potwierdzającego nie budzi wątpliwości co do zamiaru osoby, której dane dotyczą [1][3].
Czym jest zgoda w rozumieniu RODO?
RODO definiuje zgodę jako oświadczenie woli lub wyraźne działanie potwierdzające, które spełnia cztery cechy: dobrowolność, konkretność, świadomość i jednoznaczność [1][2][3]. Tylko spełnienie wszystkich elementów łącznie powoduje, że zgoda jest skuteczna i może stanowić podstawę przetwarzania.
- Dobrowolność oznacza realną swobodę wyboru bez nacisku [1][3].
- Konkretność wymaga powiązania zgody z jasno określonym celem przetwarzania [1][3].
- Świadomość zakłada przekazanie niezbędnych informacji przed wyrażeniem zgody [1][3].
- Jednoznaczność wymaga czytelnego potwierdzenia woli, a nie domniemania [1][2][3].
Zgoda nie może być ukryta w innym oświadczeniu oraz nie może być dorozumiana, musi być łatwa do odróżnienia i możliwa do wykazania w dokumentacji administratora [1][2][3][9].
Na czym polega wyjątek dotyczący dzieci?
W przypadku dzieci poniżej 16 lat, jeżeli przetwarzanie dotyczy usług społeczeństwa informacyjnego oferowanych bezpośrednio dziecku, konieczne jest wyrażenie lub zatwierdzenie zgody przez rodzica albo przedstawiciela ustawowego [4][5][10][6][7][8]. Dziecko po ukończeniu 16 lat może wyrazić taką zgodę samodzielnie, pod warunkiem spełnienia pozostałych wymogów RODO [4][5][6][7][8].
Administrator powinien ustalić, czy dana czynność stanowi usługę społeczeństwa informacyjnego, a następnie zweryfikować wiek osoby oraz status przedstawiciela ustawowego, aby dobrać prawidłowy mechanizm pozyskania zgody [4][5][6][7]. Dopuszczalne jest uzyskanie zgody uprzedniej lub jej późniejsze potwierdzenie przez przedstawiciela ustawowego, jeśli oświadczenie złożyło dziecko poniżej 16 lat [10][7].
Jak administrator powinien weryfikować ważność zgody?
Ciężar dowodu prawidłowości pozyskania zgody spoczywa na administratorze, który powinien posiadać materiał dowodowy potwierdzający spełnienie wymogów RODO w chwili jej udzielania [1][3]. Dotyczy to zarówno tożsamości osoby wyrażającej zgodę, jak i utrwalenia treści oświadczenia lub czynności potwierdzającej [1][2][3].
Zgoda musi być jednoznaczna i nie może wynikać z milczenia ani domniemania, a sposób jej pozyskania powinien być przejrzysty i umożliwiać łatwe odróżnienie od innych informacji kierowanych do osoby, której dane dotyczą [1][2][3][9]. Przed udzieleniem zgody osoba powinna zostać poinformowana o celu i zakresie przetwarzania oraz o możliwości wycofania zgody w dowolnym momencie [1][3].
Jaki jest zakres i forma skutecznej zgody?
Zakres zgody powinien odnosić się do konkretnego i jasno opisanego celu, a nie do nieokreślonego, szerokiego przetwarzania bez rozróżnienia celów [1][3]. Właściwe sformułowanie zakresu zapobiega łączeniu wielu operacji pod jedną zgodą bez wiedzy osoby, której dane dotyczą [1][3].
Forma zgody może być pisemna, elektroniczna lub ustna, pod warunkiem że administrator jest w stanie ją wykazać i że sposób zbierania gwarantuje jednoznaczność oraz rozpoznawalność tego oświadczenia [1][2][3].
Kiedy i jak można wycofać zgodę?
RODO przewiduje możliwość wycofania zgody w każdym momencie, a mechanizm wycofania powinien być równie prosty jak jej wyrażenie, bez nieuzasadnionych przeszkód dla osoby, której dane dotyczą [1][3]. Po wycofaniu zgody dalsze przetwarzanie oparte na tej podstawie nie jest dopuszczalne, co administrator powinien uwzględnić w swoich procedurach [1][3].
Dlaczego data wejścia w życie RODO ma znaczenie?
RODO obowiązuje w całej Unii Europejskiej od 25 maja 2018 roku, a regulacje dotyczące zgody dzieci w usługach oferowanych online stały się jednym z kluczowych praktycznych następstw tego aktu [10]. Oznacza to konieczność trwałego dostosowania sposobu pozyskiwania zgody oraz weryfikacji wieku w procesach cyfrowych po tej dacie [10].
Czy zgoda może być łączona z innymi oświadczeniami?
Nie, zgoda nie może być ukryta ani scalona z innymi oświadczeniami, ponieważ musi być łatwa do odróżnienia i jasno przedstawiona osobie, której dane dotyczą [1][2][3][9]. Niedopuszczalne jest stosowanie formuł, które utrudniają identyfikację treści zgody lub wprowadzają niejednoznaczność co do jej zakresu [1][3][9].
Które elementy decydują o tym, kto skutecznie wyraża zgodę?
O tym, kto ważnie wyraża zgodę, decyduje zestaw powiązanych czynników: wiek osoby, rodzaj usługi oraz status przedstawiciela ustawowego, gdy mowa o osobie małoletniej [4][5][6]. W praktyce to połączenie przesądza, czy zgodę składa sama osoba, której dane dotyczą, czy też wymagana jest zgoda lub jej zatwierdzenie przez rodzica albo opiekuna [4][5][6].
Wykorzystane materiały
- https://gdpr.pl/baza-wiedzy/akty-prawne/interaktywny-tekst-gdpr/artykul-7-warunki-wyrazenia-zgody
- https://uodo.gov.pl/data/filemanager_pl/27.pdf
- https://www.edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_pl.pdf
- https://rodo-online.eu/ochrona-danych-osobowych-dzieci/
- https://samorzad.infor.pl/sektor/organizacja/rodo-2018/759479,Ochrona-danych-osobowych-dzieci-RODO-2018-r.html
- https://iszd.pl/kiedy-osoba-niepelnoletnia-moze-samodzielnie-wyrazic-zgode-na-przetwarzanie-swoich-danych-osobowych-w-tym-wizerunku/
- https://www.isecure.pl/blog/zgoda-dziecka-na-przetwarzanie-danych-osobowych/
- https://www.gazetaprawna.pl/twoje-prawo/artykuly/10867398,jak-zmieni-sie-ochrona-dzieci-w-internecie-po-wejsciu-w-zycie-rodo.html
- https://blog-daneosobowe.pl/zgoda-na-przetwarzanie-danych-osobowych-jakie-warunki-musi-spelniac/
- https://e-prawnik.pl/artykuly/zgoda-dziecka.html
CyberThreat.pl to zespół pasjonatów i ekspertów cyberbezpieczeństwa, którzy przekładają skomplikowane zagadnienia na praktyczne porady i rzetelne analizy. Wierzymy, że wiedza i świadomość to najlepsza ochrona przed zagrożeniami cyfrowego świata. Nasze treści tworzymy z myślą o wszystkich użytkownikach internetu, dbając o wiarygodność, przejrzystość oraz edukację. CyberThreat.pl – szyfrujemy Twoją ciekawość!