Kiedy nie przysługuje prawo do usunięcia danych osobowych?
Kiedy nie przysługuje prawo do usunięcia danych osobowych? Wyjątki
Wiedza o tym, kiedy nie przysługuje prawo do usunięcia danych osobowych pozwala uniknąć nieporozumień z instytucjami. Przepisy chronią dane, ale stawiają wyżej obowiązki prawne i bezpieczeństwo obrotu. Zrozumienie tych zasad chroni przed stratą czasu. Poznaj sytuacje wyłączające prawo do bycia zapomnianym.
Kiedy RODO nie pozwala na skasowanie historii?
Prawo do usunięcia danych osobowych, znane powszechnie jako prawo do bycia zapomnianym, nie działa w każdej możliwej sytuacji. Wiele zależy od kontekstu i innych nadrzędnych przepisów. Ludzie często myślą, że jeden wniosek załatwi wszystko. Ale jest pewien kluczowy wyjątek, o którym większość wnioskujących zapomina, a dotyczy on tego, kiedy administrator może odmówić usunięcia danych - szczegółowo wyjaśnię go w sekcji o obronie roszczeń poniżej.
Kiedy urząd lub bank odrzuca wniosek o usunięcie danych, zazwyczaj powołuje się na nadrzędny obowiązek prawny. Przepisy krajowe zmuszają te instytucje do przechowywania dokumentacji przez z góry określony czas. Prawa jednostki spotykają się tu z murem bezpieczeństwa publicznego i systemu podatkowego.
Kiedyś sam próbowałem wymusić usunięcie moich danych z systemu bankowego zaraz po zamknięciu konta. Byłem absolutnie pewien swojej racji. Odrzucili mój wniosek w 24 godziny. Byłem wściekły. Zajęło mi trochę czasu i sporo czytania, zanim zrozumiałem mechanizm. Ustawa o przeciwdziałaniu praniu pieniędzy wymaga przechowywania historii transakcji przez 5 lat.[1] RODO po prostu tego nie omija.
Przepisy prawa a dokumentacja pracownicza
Akta pracownicze to kolejny twardy orzech do zgryzienia dla osób żądających zapomnienia. Sprawdź, kiedy następuje odmowa usunięcia danych osobowych przez pracodawcę. Nie ma tu miejsca na negocjacje. To zabezpiecza twoje przyszłe prawo do emerytury, nawet jeśli teraz wolałbyś zatrzeć ślady po dawnym miejscu zatrudnienia.
Ustalenie i obrona przed roszczeniami prawnymi
Oto ten kluczowy wyjątek, o którym wspomniałem wcześniej: ustalenie, dochodzenie lub obrona roszczeń. W takich sprawach prawo do usunięcia danych nie ma zastosowania. Nie możesz po prostu wykasować swoich danych, żeby uciec przed wierzycielami lub ukryć dowody niewywiązania się z umowy.
Administrator ma pełne prawo przetwarzać twoje informacje do momentu przedawnienia potencjalnych roszczeń. W polskim prawie cywilnym okres ten wynosi zazwyczaj od 3 do 6 lat.[3] Brzmi brutalnie? Trochę tak. Ale to absolutnie konieczne dla zachowania równowagi prawnej w biznesie. Wyobraź sobie sytuację, w której każdy dłużnik kasuje swoją historię kredytową jednym mailem. Cały system finansowy załamałby się w ciągu miesiąca.
Wolność wypowiedzi i informacji
Kolejnym obszarem wyłączonym z prawa do bycia zapomnianym jest praca dziennikarska, działalność literacka oraz artystyczna. Prawo do prywatności nie może służyć jako narzędzie cenzury. Jeśli lokalna gazeta opisała twój udział w publicznym skandalu, żądanie usunięcia artykułu na podstawie RODO zazwyczaj skończy się fiaskiem. Interes publiczny przeważa tu nad komfortem jednostki.
Medycyna i zdrowie publiczne
Szpitale i przychodnie rządzą się własnymi, surowymi prawami. Dokumentacja medyczna pacjentów podlega obowiązkowej archiwizacji, najczęściej przez okres 20 lat.[4] Jest to podyktowane koniecznością zapewnienia ciągłości leczenia oraz obrony przed ewentualnymi roszczeniami za błędy medyczne.
Mówiąc szczerze, nikt nie chciałby, aby lekarz podejmował decyzje o operacji bez dostępu do historii chorób pacjenta. Dlatego wniosek o skasowanie diagnozy z systemu placówki medycznej spotka się z legalną i ostateczną odmową. To kolejny przykład sytuacji opisującej, kiedy nie przysługuje prawo do usunięcia danych osobowych. Wyjątkiem są tutaj zgody typowo marketingowe - te można wycofać i usunąć w dowolnej chwili.
Sytuacje życiowe: Kiedy administrator może odmówić?
Zrozumienie granic prawa do usunięcia danych najłatwiej przychodzi przez pryzmat konkretnych relacji z instytucjami. Oto jak różne podmioty podchodzą do wniosków z art. 17 RODO.Instytucje finansowe i banki
- Odmowa usunięcia. Dane są blokowane na 5 lat ze względu na przepisy o praniu brudnych pieniędzy.
- Możesz natychmiast zażądać usunięcia danych profilowych używanych do sprzedaży krzyżowej.
- Odmowa usunięcia. Bank będzie przetwarzał dane do czasu spłaty długu i przedawnienia roszczeń.
Obecny lub były pracodawca
- Odmowa. Konieczność archiwizacji przez 10 lub 50 lat w celach emerytalno-rentowych.
- Brak zatrudnienia oznacza szybkie usunięcie danych po zakończeniu procesu rekrutacyjnego (chyba że wyrazisz zgodę na przyszłe rekrutacje).
- Zazwyczaj skutecznie usunięte po wycofaniu zgody lub zakończeniu współpracy.
Sklepy internetowe (e-commerce)
- Odmowa usunięcia. Przechowywanie dokumentacji księgowej przez 5 lat od końca roku podatkowego.
- Szybkie i bezproblemowe usunięcie na żądanie.
- Zależne od regulaminu, ale najczęściej podlegają usunięciu jako dane powiązane z kontem.
Większość administratorów stosuje podejście hybrydowe. Usuwają dane, których przetwarzanie opierało się na twojej zgodzie (np. marketing), ale z pełnym prawem odmawiają skasowania informacji kluczowych dla podatków, bezpieczeństwa lub obrony przed sądem.Błąd początkującego przedsiębiorcy
Marek, właściciel małego sklepu internetowego z elektroniką w Poznaniu, otrzymał agresywne pismo od klienta. Klient żądał natychmiastowego usunięcia wszystkich swoich danych osobowych z bazy, grożąc skargą do Urzędu Ochrony Danych Osobowych (UODO).
Z początku Marek spanikował. Bał się wysokich kar finansowych. Usunięcie całego konta klienta wraz z historią transakcji wydawało się najprostszą drogą do uniknięcia problemów. Prawie kliknął przycisk kasowania w systemie CRM.
Po krótkiej konsultacji prawnej zrozumiał swój błąd. Pozbywając się dowodów zakupu, faktur i korespondencji reklamacyjnej, pozbawiłby się możliwości obrony oraz naruszył przepisy podatkowe. Zdecydował się usunąć klienta z bazy newslettera, ale formalnie odmówił skasowania historii transakcji powołując się na art. 17 ust. 3 RODO.
Miesiąc później ten sam klient złożył nieuzasadniony pozew o zwrot pieniędzy za rzekomo niedostarczony towar. Dzięki zachowanym e-mailom i fakturom, Marek udowodnił doręczenie paczki i wygrał sprawę. Zrozumiał, że RODO chroni nie tylko konsumentów, ale stanowi też tarczę dla uczciwych firm.
Najważniejszy rezultat
Wyjątki prawne mają pierwszeństwo przed żądaniemObowiązki podatkowe, księgowe oraz medyczne zawsze wygrywają z chęcią bycia zapomnianym. Prawo krajowe nakazuje archiwizację wielu dokumentów na lata.
Obrona roszczeń blokuje kasowanie danychFirmy mogą legalnie przechowywać twoje dane, dopóki istnieje ryzyko sporu sądowego, najczęściej przez okres przedawnienia roszczeń wynoszący od 3 do 6 lat.
Częściowe usunięcie to standardZłożenie wniosku rzadko kończy się całkowitym zniknięciem z bazy. Administratorzy najczęściej usuwają zgody marketingowe, zachowując jedynie ślad audytowy transakcji.
Wyjątki
Czy można żądać usunięcia danych z ZUS?
Nie. Zakład Ubezpieczeń Społecznych przetwarza dane na podstawie przepisów prawa, a nie dobrowolnej zgody. Wykonują oni zadania w interesie publicznym, co całkowicie wyłącza prawo do żądania usunięcia informacji z ich rejestrów.
Kiedy pracodawca może odmówić usunięcia danych osobowych?
Pracodawca legalnie odrzuci wniosek, jeśli dotyczy on obowiązkowych akt pracowniczych, list płac czy ewidencji czasu pracy. Dokumenty te muszą być przechowywane przez dekady dla celów emerytalnych oraz kontroli Państwowej Inspekcji Pracy.
Co zrobić, gdy administrator bezpodstawnie odmawia usunięcia danych?
Jeśli firma odmawia usunięcia danych marketingowych i nie potrafi wskazać konkretnej podstawy prawnej z art. 17 ust. 3 RODO, masz prawo złożyć oficjalną skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).
Powyższy artykuł ma charakter wyłącznie informacyjno-edukacyjny i nie stanowi porady prawnej. Interpretacja przepisów o ochronie danych osobowych zależy od bardzo specyficznych okoliczności danego przypadku. Przed podjęciem jakichkolwiek kroków prawnych lub złożeniem formalnych skarg do organów nadzorczych, zawsze skonsultuj się z wykwalifikowanym prawnikiem lub inspektorem ochrony danych.
Źródła Referencyjne
- [1] Isap - Ustawa o przeciwdziałaniu praniu pieniędzy wymaga przechowywania historii transakcji przez 5 lat.
- [3] Isap - W polskim prawie cywilnym okres ten wynosi zazwyczaj od 3 do 6 lat.
- [4] Pacjent - Dokumentacja medyczna pacjentów podlega obowiązkowej archiwizacji, najczęściej przez okres 20 lat.
- Ile trwa diagnostyka komputera?
- Ile wytrzymają pierogi w zamrażarce?
- Kto jest odpowiedzialny za komunikat?
- Jak sprawdzić, czy ktoś się włamał do sieci WiFi?
- Co się dzieje, gdy dysk SSD ulega awarii?
- Jak wyczyścić dysk do zera?
- Jak napisać, że nie mogę przyjść do pracy?
- Czy twórcy oprogramowania open source otrzymują wynagrodzenie?
- Co może oznaczać pulsowanie w dole brzucha?
- Gdzie znajduje się punkt LI4?
Skomentuj odpowiedź:
Dziękujemy za Twoją opinię! Twój komentarz pomaga nam ulepszać odpowiedzi w przyszłości.