GI-DEC-DS - 60/05
2007-05-26
Decyzja Generalnego Inspektora Ochrony Danych osobowych z dnia 30 marca 2005 r. w sprawie przetwarzania przez Spółkę z o.o. danych osobowych pozyskiwanych z kuponów – zamówień na zakup produktów tej Spółki. – decyzja nieprawomocna
Warszawa, dn. 30 marca 2005 r.
DECYZJA
Na podstawie art. 104 § 1 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego (Dz. U. z 2000 r. Nr 98, poz. 1071 z późn. zm.) oraz art. 12 pkt 2, art. 18 ust. 1 pkt 1 w związku z art. 23 ust. 1 pkt 1, art. 24 ust. 1 i art. 26 ust. 1 pkt 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 z późn. zm.), po przeprowadzeniu postępowania administracyjnego wszczętego z urzędu w sprawie przetwarzania przez Sp. z o.o. z siedzibą w Warszawie danych osobowych pozyskiwanych z kuponów – zamówień na zakup produktów tejże Spółki,
nakazuję Sp. z o.o. z siedzibą w Warszawie usunięcie uchybień w procesie przetwarzania danych osobowych osób zamawiających oferowane przez nią produkty, pozyskiwanych za pośrednictwem formularzy zamówień, poprzez:
1) umożliwienie osobom zamawiającym produkty Sp. z o.o., wyrażenia odrębnej zgody na udostępnienie ich danych osobowych ujawnionych w formularzu zamówienia innym podmiotom oraz na wykorzystywanie ich danych w celach promocyjno - handlowych podmiotów trzecich,
2) wypełnianie wobec osób zamawiających produkty Sp. z o.o. obowiązku informacyjnego określonego w art. 24 ust. 1 pkt 2 ustawy o ochronie danych osobowych, poprzez poinformowanie o przewidywanych odbiorcach lub kategoriach odbiorców ich danych osobowych.
Uzasadnienie
Generalny Inspektor Ochrony Danych Osobowych, korzystając z kompetencji przyznanych mu ustawą z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 z późn. zm.), zwanej dalej również ustawą, wszczął z urzędu postępowanie w sprawie przetwarzania przez Sp. z o.o. z siedzibą w Warszawie, zwaną dalej również Spółką, danych osobowych jej klientów pozyskiwanych z formularzy zamówień na zakup produktów tejże Spółki.
W toku postępowania przeprowadzonego w niniejszej sprawie Generalny Inspektor Ochrony Danych Osobowych ustalił, co następuje:
1. Spółka reklamuje w prasie produkty, które można pozyskać za pośrednictwem zamieszczanych wraz z reklamą formularzy zamówień, które to formularze osoby zainteresowane ofertą powinny wypełnić oraz wysłać na wskazany przez Sp. z o.o. adres: Maria Duval, przegródka pocztowa 2, 00 – 965 Warszawa 22.
2. W zamówieniu należy podać dane osobowe zamawiającego w zakresie: nazwisko, imię, ulica, nr domu, nr lokalu, kod, miejscowość, data urodzenia.
3. Na formularzu zamówienia znajduje się klauzula dotycząca przetwarzania danych osobowych składającego zamówienie. Klauzula ta brzmi następująco: Ja obok podpisany/a niniejszym oświadczam, że wyrażam zgodę na wielokrotne przetwarzanie przez Sp. z o.o., , moich danych osobowych z kuponu w celach promocyjno – handlowych oraz na udostępnianie podmiotom trzecim z zapewnieniem dobrowolności, prawa dostępu do treści danych oraz ich poprawiania, kontroli i wnoszenia sprzeciwu (Art. 24, 25, 32, 47 ust. z dn. 29.08.97 o ochronie danych osobowych Dz. U. Nr 133, poz. 883 z póź. zm.).
4. Składając podpis na formularzu zamówienia, zamawiający tym samym podpisem potwierdza wyrażenie zgody, że jego dane osobowe pozyskane w związku ze złożonym zamówieniem będą wykorzystywane w celu realizacji zamówienia, oraz w celach promocyjno – handlowych jak również, że jego dane będą udostępniane podmiotom trzecim „z zapewnieniem dobrowolności”.
Po zapoznaniu się z całością materiału zgromadzonego w sprawie, Generalny Inspektor Ochrony Danych Osobowych zważył, co następuje:
I. W odniesieniu do klauzuli zawartej w formularzu zamówienia dotyczącej zgody osób zamawiających produkty oferowane przez Sp. z o.o. na przetwarzanie ich danych osobowych, wskazać należy, że w ocenie Generalnego Inspektora Ochrony Danych Osobowych jej treść jest sprzeczna z przepisami ustawy o ochronie danych osobowych. Ustawa ta określa zasady postępowania przy przetwarzaniu danych osobowych oraz prawa osób fizycznych, których dane są lub mogą być przetwarzane w zbiorach danych (art. 2 ust. 1 ustawy). Przetwarzanie danych osobowych – w tym ich udostępnianie i pozyskiwanie – jest zgodne z prawem wówczas, gdy administrator danych legitymuje się posiadaniem co najmniej jednej z przesłanek wymienionych w art. 23 ust. 1 ustawy. Stosownie do treści tego przepisu, przetwarzanie danych osobowych jest dopuszczalne wtedy, gdy: 1) osoba, której dane dotyczą, wyrazi na to zgodę, 2) gdy jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa, 3) jest to konieczne dla realizacji umowy, gdy osoba, której dane dotyczą, jest jej stroną lub gdy jest to niezbędne do podjęcia działań przed zawarciem umowy na żądanie osoby, której dane dotyczą, 4) jest niezbędne do wykonania określonych prawem zadań realizowanych dla dobra publicznego, 5) jest to niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą.
W odniesieniu do wyżej powołanego przepisu art. 23 ust. 1 pkt 1, wskazać należy, że w myśl art. 7 pkt 5 ustawy przez zgodę osoby, której dane dotyczą rozumie się oświadczenie woli, którego treścią jest zgoda na przetwarzanie danych osobowych tego, kto składa oświadczenie; zgoda nie może być domniemana lub dorozumiana z oświadczenia woli o innej treści. Ponadto, art. 60 ustawy z dnia 23 kwietnia 1964 r. Kodeks cywilny (Dz. U. Nr 16, póz. 93 z późn. zm.) stanowi, iż z zastrzeżeniem wyjątków w ustawie przewidzianych, wola osoby dokonującej czynności prawnej może być wyrażona przez każde zachowanie się tej osoby, które ujawnia jej wolę w sposób dostateczny (...). Zgodnie natomiast z treścią art. 65 § l Kodeksu cywilnego, zgodę, jako oświadczenie woli należy tak tłumaczyć, jak tego wymagają ze względu na okoliczności, w których złożone zostało, zasady współżycia społecznego oraz ustalone zwyczaje. Jednocześnie, w myśl § 2 powołanego przepisu w umowach należy raczej badać, jaki był zgodny zamiar stron i cel umowy, aniżeli opierać się na jej dosłownym brzmieniu. Wskazać również należy, opierając się na funkcjonującym w doktrynie stanowisku, że jeżeli osoba zbierająca, czy w inny sposób przetwarzająca dane osobowe zwraca się o zgodę, musi to zostać sformułowane w sposób jednoznaczny i wyróżniać się spośród innych pochodzących od tej osoby informacji i oświadczeń. Oznacza to, że podmiot, który przy okazji zawierania umowy sprzedaży bądź umowy o świadczenie usług zamierza również pozyskać zgodę na przetwarzanie danych osobowych kontrahenta w celach innych niż realizacja tej umowy, bądź marketingu własnych produktów lub usług, zobligowany jest do wyodrębnienia oświadczenia, którego treścią jest zgoda na przetwarzanie danych osobowych (udostępnienie danych podmiotom trzecim), od oświadczenia wyrażającego chęć związania się postanowieniami umowy (złożenia zamówienia).
Z treści będącego przedmiotem analizy Generalnego Inspektora Ochrony Danych Osobowych formularza wynika natomiast, iż osoba składająca podpis w miejscu wskazanym w formularzu zamówienia, oprócz potwierdzenia samej woli złożenia zamówienia, oraz uzyskania informacji o przysługujących jej prawach wynikających z ustawy o ochronie danych osobowych, wyraża zarazem zgodę na przekazanie swoich danych podmiotom trzecim „z zapewnieniem dobrowolności” oraz ich przetwarzanie w celach promocyjno – handlowych.
Wskazać należy, że w świetle przepisów ustawy o ochronie danych osobowych, złożenie zamówienia poprzez przesłanie wypełnionego formularza zamówienia o analizowanej w niniejszej sprawie treści i formie legalizuje przetwarzanie przez Sp. z o.o. danych osobowych klientów jedynie w celu realizacji złożonego zamówienia i znajduje podstawę prawną w art. 23 ust 1 pkt 3 ustawy o ochronie danych osobowych. Udostępnianie natomiast danych osobowych podmiotom trzecim, czy też ich ewentualne wykorzystywanie w celach marketingowych (promocyjno – handlowych) podmiotów trzecich, możliwe jest dopiero po uzyskaniu, wyodrębnionej spośród innych oświadczeń, zgody osoby, której dane dotyczą, na tego rodzaju przetwarzanie, tj. na podstawie przesłanki określonej w art. 23 ust. l pkt l ustawy.
Dodać zarazem należy, że stosownie do przepisu art. 23 ust. 1 pkt 5 ustawy, przetwarzanie danych jest dopuszczalne, gdy jest niezbędne dla wypełniania prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą. Zgodnie zaś z art. 23 ust. 4 pkt 1 ustawy, za prawnie usprawiedliwiony cel, o którym mowa w ust. 1 pkt 5, uważa się w szczególności marketing bezpośredni własnych produktów lub usług administratora danych. Zatem w sytuacji, gdy Sp. z o.o. miałaby przetwarzać dane osobowe jedynie w celu marketingowym własnych produktów, nie jest konieczne odbieranie na to odrębnej zgody. Trzeba jednakże wyraźnie podkreślić, że w toku prowadzonego przez Generalnego Inspektora Ochrony Danych Osobowych postępowania Spółka nie wykazała, aby przetwarzała dane, których jest administratorem wyłącznie w celach promocyjno – handlowych własnych produktów. Jeżeli natomiast dane osobowe pozyskane przez Sp. z o.o. w związku ze złożeniem zamówienia miałyby być udostępniane innym podmiotom, czy też przetwarzane w celach promocyjno – handlowych podmiotów trzecich, konieczne jest odebranie przez administratora danych (Sp. z o.o.) na to odrębnej zgody, poprzez zawarcie w formularzu zamówienia odpowiedniej klauzuli zgody w sposób zapewniający zamawiającemu dowolność co do jej wyrażenia.
Powyższe stanowisko znajduje potwierdzenie w orzecznictwie NSA. W wyroku z dnia 19 listopada 2001 r. (sygn. akt II SA 2748/00) Naczelny Sąd Administracyjny stwierdził, iż udostępnienie danych osobowych podmiotom trzecim powinno być odrębnym oświadczeniem woli, nie musi bowiem dana osoba godzić się na udostępnienie swoich danych osobom trzecim.
Konkludując, formularz zamówienia z klauzulą dotyczącą przetwarzania danych osobowych składającego zamówienie w przedstawionej przez Sp. z o.o. formie i treści prowadzi do pozyskania zgody na udostępnianie danych osób, których dane dotyczą podmiotom trzecim i wykorzystywanie ich w celach marketingowych (promocyjno – handlowych) podmiotów trzecich w sposób sprzeczny z ustawą o ochronie danych osobowych. Ta praktyka może powodować przeświadczenie u zamawiającego, że bezwzględnym warunkiem realizacji zamówienia jest wyrażenie przez niego zgody w powyższym zakresie, co w świetle przytoczonych okoliczności prawnych uznać należy za niedopuszczalne i naruszające prawa osób, których dane zawarte są w formularzu. Inaczej rzecz ujmując, w przedmiotowej sprawie - co do kwestii zgody na udostępnienie danych podmiotom trzecim i wykorzystywanie ich w celach promocyjno – handlowych tych podmiotów, nie jest zapewniona gwarantowana ustawowo opcjonalność, tj. prawo do wyrażenia odrębnej zgody (lub odmowy jej wyrażenia) co do przetwarzania danych osobowych w powyższym zakresie.
W związku z tym, w celu zapewnienia przetwarzania danych osobowych osób składających zamówienie zgodnego z przepisami ustawy o ochronie danych osobowych, formularz zamówienia powinien zostać zmieniony poprzez wyodrębnienie w nim niezależnej od treści decydującej o skuteczności złożonego zamówienia – klauzuli dotyczącej zgody na przetwarzanie danych w omawianym wyżej zakresie, gdyż klauzula zawarta w formularzu zamówienia w aktualnie obowiązującej formie i treści prowadzi do swoistego „wymuszenia” zgody, czyniąc ją dorozumianą z oświadczenia o innej treści.
II. Co do pozostałych aspektów przetwarzania danych osobowych zawartych w formularzach zamówień, na gruncie niniejszej sprawy wskazać należy, że osoba składająca zamówienie na produkt Sp. z o.o. pozbawiona jest nie tylko ustawowo zagwarantowanego prawa decydowania o ewentualnym udostępnianiu jej danych podmiotom trzecim, ale też nie jest informowana, zgodnie z ustawową dyspozycją, o odbiorcy lub kategorii odbiorców jej danych osobowych, choć do takiego udostępniania dochodzi (będzie dochodzić). Świadczyć o tym może nie tylko fakt odbierania w kwestionowanym formularzu - choć w sposób nieskuteczny w świetle przepisów ustawy o ochronie danych osobowych to jednak wskazujący na możliwość wystąpienia takiego procederu - zgody na udostępnianie danych podmiotom trzecim oraz prowadzenie marketingu ich produktów i usług, ale przede wszystkim stwierdzenie w trakcie prowadzonego w niniejszej sprawie postępowania, iż Spółka udostępnia (przekazuje) dane osobowe, których jest administratorem podmiotom trzecim, tj. Sp. z o.o. 1 i Sp. z o.o. 2 „na podstawie zawartych umów do wykorzystania dla celów promocyjno – handlowych”. Powyższe świadczy zatem, że Sp. z o.o. w chwili pozyskiwania danych osobowych przewiduje (planuje), iż przekazanie posiadanych przez Spółkę danych osobowych może mieć (będzie miało) miejsce. To natomiast świadczy, że Spółce znani są (w czasie odbierania zgody) przewidywani odbiorcy lub kategorie odbiorców danych. Zgodnie zaś z art. 24 ust. 1 pkt 2 ustawy, w przypadku zbierania danych osobowych od osoby, której one dotyczą, administrator danych jest obowiązany poinformować tę osobę o celu zbierania danych, a w szczególności o znanych mu w czasie udzielania informacji lub przewidywanych odbiorcach lub kategoriach odbiorców danych.
Wobec powyższego, w celu zapewnienia zgodności przetwarzania danych osobowych przez Sp. z o.o. pozyskiwanych w związku ze złożeniem stosownego zamówienia na wskazanym przez Spółkę formularzu, koniecznym jest uzupełnienie jego treści o informację we wskazanym wyżej, a wynikającym z art. 24 ust. 1 pkt 2 ustawy o ochronie danych osobowych, zakresie.
W tym stanie faktycznym i prawnym Generalny Inspektor Ochrony Danych Osobowych rozstrzygnął, jak w sentencji.
Decyzja niniejsza jest ostateczna. Na podstawie art. 21 ust. 1 ustawy o ochronie danych osobowych stronie niezadowolonej z niniejszej decyzji przysługuje, w terminie 14 dni od dnia jej doręczenia, prawo złożenia do Generalnego Inspektora Ochrony Danych Osobowych wniosku o ponowne rozpatrzenie sprawy (adres: Biuro Generalnego Inspektora Ochrony Danych Osobowych, ul. Stawki 2, 00 – 193 Warszawa).