
Rozporządzenie o ochronie danych osobowych jest rozporządzeniem Unii Europejskiej, które obowiązuje od 25 maja 2018 roku dla wszystkich państw członkowskich. Reguluje sposób postępowania z danymi osobowymi.
Prawo ochrony danych (RODO) jest technologieneutralne. Z powodu szczególnych warunków w Internecie zostały wydane dodatkowe przepisy. Do nich należy np. Dyrektywa ochrony danych osobowych w ramach komunikacji elektronicznej. W drugiej wersji była ona również nazywana Dyrektywą o plikach cookies.
Dla Internetu i stron internetowych RODO jest szczególnie istotna, ponieważ adresy IP są danymi osobowymi (patrz orzeczenia Trybunału Sprawiedliwości Unii Europejskiej i Federalnego Trybunału Karnego Niemiec). Przetwarzanie danych następuje już przy gromadzeniu danych, możliwej zrozumieniu przez odbiorcę, któremu podaje się adres.
Zatem każdy wywołanie strony internetowej jest procesem, który podlega jurysdykcji RODO. Każdy administrator strony internetowej musi się podporządkować RODO. Wiele osób to robi z niechęcią lub w ogóle nie, jak można zaobserwować na przykład u wykorzystywania nielegalnych narzędzi do konsentu.
Wszystko to jednak nie zmienia faktu, że adresy IP były już przed wejściem w życie RODO danymi osobowymi. Ustawa o ochronie danych osobowych (Bundesdatenschutzgesetz) (federal law on data protection) zostało po prostu niezgodnie stosowane. W tym kontekście warto wspomnieć, że niektóre nieliczone organy nadzorujące ochronę danych w Niemczech nie są znane z nadmiernych działań (przepraszam Hesję).
Dla stron internetowych wynikają z tego niektóre konsekwencje, m.in.:
- Zapewnienie zgody przed przeprowadzeniem określonych działań związanych z przetwarzaniem danych
- Wyjaśnienie przeprowadzonych działań związanych z przetwarzaniem danych w deklaracji o ochronie prywatności i na wniosek zgody
- Wymienienie praw osób dotkniętych w deklaracji ochrony danych osobowych
- Wymienienie osoby odpowiedzialnej w Polityce prywatności
- Dostępność do polityki prywatności z każdej podstrony (w maksymalnie dwóch kliknięciach)
- Zawsze możliwa jest kontrola przez organy nadzorujące ochronę danych osobowych
- Za naruszenia prawa do ochrony danych osobowych grożą kary pieniężne
Oznacza to przetwarzanie danych
Odpowiedź daje Artykuł 4 RODO. Krótkie streszczenie moje: Blisko każda forma udostępniania danych osobowych do trzecich stron uważana jest za przetwarzanie danych, niezależnie od tego, czy faktycznie nastąpił ich przetwarzania. Ta definicja jest sensowna, ponieważ żaden trzeci nie może udowodnić następującego procesu:
- Strona W udostępnia link (URL) do danych użytkownika przez Tracking (pobieranie URL przez tracker) do dostawcy D usług
- Dostawca D odczytuje uzyskaną URL
- Dostawca usług D ocenia wydobyty treści
Artykuł 4 Danych Osobowych (RODO) mówi w punkcie 2:
W myśl tej rozporządzenia, wyrażenie "to oznacza:
Przetwarzanie“ każdego związku z danymi osobowymi wykonanego lub bez pomocy automatyzacji, takiego jak pobieranie, zapisywanie, organizowanie, sortowanie, przechowywanie, dostosowanie lub modyfikacja, odczytywanie, pytanie, użycie, ujawnienie przez przesłanie, rozsyłanie lub inna forma udostępnienia, porównywanie lub łączenie, ograniczanie, usuwanie lub niszczenie;
Art. 4 pkt 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektyw 95/46/WE (ogólne rozporządzenie o ochronie danych)
Ktoś, kto przekazuje URL przez Tracking do osób trzecich, które przedstawiają link na dane osobowe osoby trzeciej, umożliwia ich przetwarzanie i prawdopodobnie narusza art. 32 RODO (Sicherheit der Verarbeitung), w szczególności:
…podjęcie przez odpowiedzialne osoby i podmiotów zlecających usługi odpowiednich technicznych i organizacyjnych środków, aby… zapewnić trwałą bezpieczeństwo systemów i usług w zakresie przetwarzania danych
Wyjaśnienia z art. 32 ust. 1 RODO
Przetwarzanie danych zaczyna się już od momentu ich zebrania. Zebrane dane przeanalizowałem dokładnie. Już w momencie, gdy serwer otrzymuje żądanie (np. strony internetowej) i nie blokuje go, następuje przetwarzanie danych! Już w momencie, gdy masz list w swoim poczcie, który ktoś wysłał Tobie na podstawie Twojego zamówienia, zbierasz dane z tego listu (poza tym przypadkiem, gdy Twoja skrzynka pocztowa spali się natychmiast po otrzymaniu listu itd.)
Najważniejsze artykuły RODO
Podczas oceny pytań dotyczących ochrony danych osobowych na stronach internetowych pojawiają się zawsze następujące artykuły:
- Artykuł 4 RODO: Ogólne definicje pojęć, np., co to są dane osobowe
- Artikel 5 RODO: Zasady przetwarzania danych osobowych. W szczególności należy tu wymienić minimalizację danych. W praktyce oznacza to zakaz użycia Google Schriftów , które są załadowane z serwera Google (zgoda na używanie czcionek nie ma większego sensu). Rozwiązanie: włączanie czcionek lokalnie ([1])
- Artykuł 6 DGSVO: Podstawy prawne. W szczególności ważne: Czy istnieje prawo do interesu?
- Artykuł 7 DGSVO: Warunki dla zgody użytkownika
- Artykuł 12 RODO: Poważna, prosta i zrozumiała informacja. Wielu szczęścia w opisaniu przetwarzania danych przez koncern Google. Najlepiej nie używać narzędzi Google lub dokładnie opisać możliwych zagrożeń
- Artykuł 13 RODO: Pobór informacji. Z tego wynika również potrzeba deklaracji o ochronie danych i wyjaśnienia celów plików cookies
- Artikel 15 RODO Prawo do informacji od osób dotkniętych, w tym prawo do skargi do organu nadzorczego
- Artykuł 26 RODO: Powszechna odpowiedzialność dwóch podmiotów przetwarzających dane, które współpracują ze sobą
- Artykuł 30 DGSVO: Rejestr czynności przetwarzania danych
- Artykuł 32 RODO: Bezpieczeństwo przetwarzania
- Artikel 44ff RODO: Zasady przesyłania danych. W szczególności istotne przy przesyłaniu danych do USA (narzędziach Google itp.)
Wybrane tematy na stronach internetowych
Dla stron internetowych najważniejszy jest wykorzystanie usług, tzw. narzędzi, co ma znaczenie prawnoprawne w zakresie ochrony danych osobowych. W tym celu napisałem serię wpisów i zalecam szczególnie następujące:
- Ciastka: podstawy
- Ciasteczkowe okienka: Pięć powodów, dla których są niewiarygodne i zawsze będą takimi
- Narzędzia do zgody: Test praktyczny
- Menadżer oznaczeń Google jest wymagający zgody
- Google Analytics w swoich różnych konfiguracjach jest zobowiązujący do zgody


My name is Klaus Meffert. I have a doctorate in computer science and have been working professionally and practically with information technology for over 30 years. I also work as an expert in IT & data protection. I achieve my results by looking at technology and law. This seems absolutely essential to me when it comes to digital data protection. My company, IT Logic GmbH, also offers consulting and development of optimized and secure AI solutions.
