Temat: Imię i nazwisko na tablicy ogloszeń

Witam!
Mam pytanie czy informacja na tablicy ogłoszeń w ogólnodostępnym miejscu o tym ze taka i tak (imię i nazwisko) osoba jest poproszona o odebranie depozytu. Zastanawiam się czy to jest naruszenie ochrony danych osobowych. Szukałam trochę w necie ale niestety nic konkretnego nie znalazłam.
Grzegorz M.

Grzegorz M. IT Security Officer
at Orbis S.A. /
CISSP

Temat: Imię i nazwisko na tablicy ogloszeń

W internecie próżno szukać odpowiedzi na takie pytania - warto zajrzeć do komentarzy do UODO. Generalnie ocena czy imię + nazwisko = DO zależy od indywidualnej oceny, więc udzielenie jednoznacznej odpowiedzi na to pytanie obarczone będzie ryzykiem. Pani Kasia która pierwszy raz przyszła do SPZOZ może nie wiedzieć i nie być w stanie zidentyfikować takiej osoby, ale Pani Zosia, która jest sąsiadką Pani Anny Kowalskiej której imię i nazwisko wisi na tablicy rozpozna ją bez trudu - jeśli w pobliżu to jedyna placówka lecznicza :).

W większości przypadków nie będzie to DO, ale może lepiej zastanowić się nad daną która by to zastąpiła (o ile posługujecie się Państwo jakimś własnym ID pacjentów).
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

Co do zasady samo imię i nazwisko nie jest jeszcze daną osobową, więc spokojnie. Druga sprawa, że stosowne ogłoszenie zapewne wynika z jakiejś procedury - np. w związku z udzielaniem zamówień publicznych, co i tak wyłącza imię i nazwisko z ochrony w zakresie DO. Może wisieć :)
Paweł G.

Paweł G. IOD, podmiot danych

Temat: Imię i nazwisko na tablicy ogloszeń

Krzysztof K.:
Co do zasady samo imię i nazwisko nie jest jeszcze daną osobową, więc spokojnie.
Czemu ty takie rzeczy piszesz na publicznym forum dla administratorów bezpieczeństwa informacji?
Druga sprawa, że stosowne ogłoszenie zapewne wynika z jakiejś procedury -
np. w związku z udzielaniem zamówień publicznych, co i tak wyłącza imię i nazwisko
z ochrony w zakresie DO.
Dlaczego wyłącza?
Może wisieć :)
Nie dezinformuj, bo jeszcze ktoś uwierzy.
Tomasz Fibingier

Tomasz Fibingier Inspektor Ochrony
Danych + IT

Temat: Imię i nazwisko na tablicy ogloszeń

Czy to chodzi o placówkę służby zdrowia a osoby zostawiające depozyt to pacjenci?
jeśli tak to proszę zapoznać się z materiałem spod linka:
http://www.tvn24.pl/wroclaw,44/dane-pacjentow-szpitala...
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

"Możliwość zidentyfikowania" z art. 6 ust. 2 OchrDanOsU to stan, w którym możliwe jest określenie tożsamości osoby, której ta informacja dotyczy, w sposób bezpośredni lub pośredni, w szczególności przez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne. W nauce prawa nie udzielono jasnej odpowiedzi na pytanie, kiedy informacja pozwala określić tożsamość osoby. Niewątpliwie zgodzić się trzeba ze stanowiskiem, że to, czy informacje pozwalają na identyfikację osoby, wynika z kontekstu, w jakim informacja ta występuje, a osobowy charakter nie może być z góry przypisany jakiejkolwiek kategorii danych (A. Mednis, Ochrona prawna, s. 35). Czasami bowiem podanie nazwiska, a nawet imienia i nazwiska osoby, nie pozwala na określenie tożsamości tej osoby." - fragment komentarza do uodo. Zatem KONTEKST jest istotny. Dla osoby czytającej informację na tablicy ogłoszeń imiona i nazwiska osób, bez podawania dalszych ich danych, nie stanowią informacji umożliwiającej identyfikacje kogokolwiek z wywieszonych i w tym zakresie ADO nie przekracza przepisu. Jeśli nawet zadać sobie trud poszukania kogoś z listy, to osób o identycznie brzmiącym imieniu i nazwisku znajdzie się w Polsce pewnie co najmniej kilka, zatem nie sadzę bym wprowadzał w błąd.
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

Pewnie, że najlepiej jest w ogóle unikać wywieszania jakichkolwiek danych osobowych, ale czasem nawet inne przepisy prawa (np. o zamówieniach publicznych) zobowiązują do wręcz precyzyjnego wskazywania konkretnych osób.
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

A przykład informowania, jaki podaje kolega Tomasz, jest bardzo dobry i godny naśladowania :)
Tomasz Fibingier

Tomasz Fibingier Inspektor Ochrony
Danych + IT

Temat: Imię i nazwisko na tablicy ogloszeń

Jeszcze z mojej strony - sytuacja opisana w linku - nie uważam tego za przykład godny naśladowania ani za bardzo dobry.
Uważam, że należy zachować szczególną ostrożność w podobnych sytuacjach - zwłaszcza w kontekście art. 26, 36,38 uodo.
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

Nie no jasne, że nie, stąd " :) " na końcu mojej wypowiedz. ADO często, zresztą nie w złej wierze, mijają się z wymogami ustawy odo i pewnie jeszcze nie raz i długo zdarzać się będą mniejsze i większe incydenty - wszyscy się uczą, najczęściej na błędach.
Paweł G.

Paweł G. IOD, podmiot danych

Temat: Imię i nazwisko na tablicy ogloszeń

Krzysztof K.:
Zatem KONTEKST jest istotny. Dla osoby czytającej informację na tablicy ogłoszeń
imiona i nazwiska osób, bez podawania dalszych ich danych, nie stanowią informacji umożliwiającej identyfikacje kogokolwiek z wywieszonych
A ja sądzę, że nie ma żadnego znaczenia, czy dane te są danymi osobowymi dla osób czytających informację. Ma natomiast znaczenie, czy dane te są danymi osobowymi dla ADO, a to akurat nie ulega żadnej wątpliwości.

Temat: Imię i nazwisko na tablicy ogloszeń

Paweł G.:
A ja sądzę, że nie ma żadnego znaczenia, czy dane te są danymi osobowymi dla osób czytających informację. Ma natomiast znaczenie, czy dane te są danymi osobowymi dla ADO, a to akurat nie ulega żadnej wątpliwości.

Odważna teza. Zgodnie z nią to ADO, a nie ustawa, decydowałby co jest, a co nie, daną osobową. Bardziej składałbym się ku twierdzeniu, że znaczenie ma to, czy sąd może uznać coś za daną osobową.
Paweł G.

Paweł G. IOD, podmiot danych

Temat: Imię i nazwisko na tablicy ogloszeń

Radosław Z.:
Paweł G.:
A ja sądzę, że nie ma żadnego znaczenia, czy dane te są danymi osobowymi dla osób czytających informację. Ma natomiast znaczenie, czy dane te są danymi osobowymi dla ADO, a to akurat nie ulega żadnej wątpliwości.
Odważna teza.
Nieprzesadnie odważna. Pracownicy ADO mają możliwość zidentyfikowania konkretnego człowieka, przetwarzają nie tylko jego imię i nazwisko przecież. Dane te udostępniane są ze zbioru danych szerzej niesprecyzowanemu gronu odbiorców (na tablicy ogłoszeń). Proszę o wskazanie co najmniej jednej z przesłanek wymienionych w art. 27.2 uodo dla takiego sposobu przetwarzania.
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

Art. 27.2 określa wyjątki umożliwiające przetwarzanie danych wrażliwych, którymi imiona i nazwiska z pewnością nie są.
Pracownicy ADO, czy raczej osoby przez ADO upoważnione do przetwarzania danych osobowych? Ci, pracownicy, którzy nie przetwarzają danych osobowych osób z tablicy nie będą znać tych osób, a w każdym razie znać nie powinni, bo znaczyłoby to tyle, że ochrona danych nie działa, a oni sami weszli w posiadanie danych, których znać nie powinni, czyli mamy naruszenie - incydent.
Teoretycznie zawsze może znaleźć się taki "obcy", który może domniemywać, że osoba z ogłoszenia to ktoś, kogo zna, ale czy to samo już oznacza, że zidentyfikował tą osobę? Przecież musi to móc zweryfikować, bo samo przypuszczenie jeszcze nic nie znaczy.
Tak dywagować można jeszcze długo.
Fakt, najlepiej unikać wywieszania jakichkolwiek list osobowych, jeśli informacje można przekazać zainteresowanym w jakiś inny, sensowny sposób - dotrzeć do nich bezpośrednio (telefon, e-mail, poczta tradycyjna), tak na pewno będzie bezpieczniej i zdecydowanie profesjonalnie, tym bardziej że ADO z pewnością dysponuje jeszcze innymi danymi osób, które zamieszcza na tablicy ogłoszeń.
Paweł G.

Paweł G. IOD, podmiot danych

Temat: Imię i nazwisko na tablicy ogloszeń

Krzysztof K.:
Art. 27.2 określa wyjątki umożliwiające przetwarzanie danych wrażliwych, którymi imiona i nazwiska z pewnością nie są.
Nieprawda. Dla ADO imiona i nazwiska tych osób są częścią zbioru danych, a same podmioty danych są doskonale zidentyfikowane.

Temat: Imię i nazwisko na tablicy ogloszeń

Paweł G.:
Nieprzesadnie odważna.

Swoją wypowiedź umieściłem w art. 6.1 uodo. To ustawa, a nie wola ADO stanowi, co jest daną osobową. Przepis art. 27.2 byłby niemożliwy do zastosowania gdyby ADO twierdził, że 'takie, a takie' informacje dla niego nie są danymi osobowymi.
Paweł G.

Paweł G. IOD, podmiot danych

Temat: Imię i nazwisko na tablicy ogloszeń

Radosław Z.:
Swoją wypowiedź umieściłem w art. 6.1 uodo. To ustawa, a nie wola ADO stanowi, co jest daną osobową.
Dlatego też napisałem, że (wg ustawy, a nie wg subiektywnej oceny ADO) dla ADO są to bez wątpienia dane osobowe.
Krzysztof Kranc

Krzysztof Kranc OCHRONA DANYCH I
DORADZTWO
GOSPODARCZE

Temat: Imię i nazwisko na tablicy ogloszeń

"Art. 27. 1. Zabrania się przetwarzania danych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, jak również danych o stanie zdrowia, kodzie genetycznym, nałogach lub życiu seksualnym oraz danych dotyczących skazań, orzeczeń o ukaraniu i mandatów karnych, a także innych orzeczeń wydanych w postępowaniu sądowym lub administracyjnym.
2. Przetwarzanie danych, o których mowa w ust. 1, jest jednak dopuszczalne, jeżeli: ......"

"Nieprawda", że mowa o danych wrażliwych w tym miejscu ustawy?

Właśnie o tym - czyli wyłącznie o danych wrażliwych - jest mowa w art 27. Ustawodawca w żaden sposób nie odnosi się w powyższym artykule do innych, zwykłych danych.

Zapewne tablicowe imiona i nazwiska stanowią dane jakiegoś zbioru, ale czy zawierającego dane wrażliwe? Nie wiem i nie przesądzam. Brak informacji w tym względzie.

A tak w ogóle, to trudno, żeby dane osób, które są przetwarzane przez ADO nie były mu znane :)
Paweł G.

Paweł G. IOD, podmiot danych

Temat: Imię i nazwisko na tablicy ogloszeń

U siebie rób, jak chcesz. Do pierwszej skargi podmiotu danych. Na pewno kiedyś znajdzie się ktoś, kto cię wyleczy.
Karol Franus

Karol Franus Administrator
Bezpieczeństwa
Informacji

Temat: Imię i nazwisko na tablicy ogloszeń

To może tak z innej beczki, żeby zrozumieć czym są dane osobowe:) :

Czy numer VIN pojazdu stanowi dane osobowe w rozumieniu ustawy o ochronie danych osobowych?

Co do zasady sam numer VIN nie stanowi informacji, na podstawie której można zidentyfikować konkretną osobę. Zatem nie można uznać go za dane osobowe. Jednak dla administratora danych, jakim w tym przypadku jest minister właściwy do spraw administracji publicznej, powiązanie numeru VIN z innymi informacjami identyfikującymi właściciela pojazdu, nie stanowi problemu. Umożliwia więc bez nadmiernego kosztu, czasu i działań, zidentyfikować konkretną osobę. Zatem dla niego numer VIN stanowi dane osobowe.

Może ktoś tu dostrzeże pewną analogię :)

Następna dyskusja:

Imię+nazwisko+pesel+zarobek




Wyślij zaproszenie do