El. pašto duomenų apsauga pagal GDPR: ką turėtumėte žinoti

El. pašto duomenų apsauga pagal GDPR: ką turėtumėte žinoti

Bendrasis duomenų apsaugos reglamentas (GDPR)

Gegužės 25 d . įsigalios Bendrasis duomenų apsaugos reglamentas (BDAR). Įsigaliojus BDAR, asmens duomenų apsauga tampa vis svarbesnė. Įmonės turi atsižvelgti į daugiau ir griežtesnių duomenų apsaugos taisyklių. Tačiau dėl BDAR įsigaliojimo kyla įvairių klausimų. Įmonėms gali būti neaišku, kurie duomenys laikomi asmens duomenimis ir patenka į BDAR taikymo sritį. Taip yra su el. pašto adresais: ar el. pašto adresas laikomas asmens duomenimis? Ar įmonėms, kurios naudoja el. pašto adresus, taikomas BDAR? Į šiuos klausimus bus atsakyta šiame straipsnyje.

Asmeniniai duomenys

Norint atsakyti į klausimą, ar el. Pašto adresas laikomas asmens duomenimis, reikia apibrėžti asmens duomenų sąvoką. Šis terminas paaiškintas GDPR. Remiantis GDPR 4 straipsniu, asmens duomenys reiškia bet kokią informaciją apie fizinį asmenį, kurio tapatybė nustatyta arba gali būti nustatyta. Fizinis asmuo, kurio tapatybė gali būti nustatyta - tai asmuo, kurį galima tiesiogiai ar netiesiogiai identifikuoti atsižvelgiant į tokį identifikatorių kaip vardas, identifikavimo numeris, buvimo vietos duomenys arba internetinis identifikatorius. Asmens duomenys reiškia fizinius asmenis. Todėl informacija apie mirusius asmenis ar juridinius asmenis nelaikoma asmens duomenimis.

El-pašto adresas

Dabar, kai asmens duomenų apibrėžimas yra nustatytas, reikia įvertinti, ar el. pašto adresas gali būti laikomas asmens duomenimis. Nyderlandų teismų praktika rodo, kad el. pašto adresai gali būti laikomi asmens duomenimis, tačiau taip yra ne visada. Tai priklauso nuo to, ar fizinis asmuo yra identifikuojamas arba atpažįstamas pagal el. pašto adresą.[1] Norint nustatyti, ar el. pašto adresas gali būti laikomas asmens duomenimis, reikia atsižvelgti į tai, kaip asmenys susistemino savo el. pašto adresus.

Daugelis fizinių asmenų savo el. pašto adresus susistemina taip, kad jie turi būti laikomi asmens duomenimis. Pavyzdžiui, taip yra, kai el. pašto adresas susistemintas taip: [email protected] . Šiame el. pašto adrese nurodomas fizinio asmens, kuris naudoja adresą, vardas ir pavardė.

Todėl šį asmenį galima identifikuoti pagal šį el. pašto adresą. El. pašto adresuose, kurie naudojami verslo veiklai, taip pat gali būti asmens duomenų. Taip yra tuo atveju, kai el. pašto adresas yra sudarytas taip: [email protected] . Iš šio el. pašto adreso galima nustatyti asmens, naudojančio el. pašto adresą, inicialus, pavardę ir kur šis asmuo dirba. Todėl asmenį, naudojantį šį el. pašto adresą, galima identifikuoti pagal el. pašto adresą.

El. pašto adresas nelaikomas asmens duomenimis, jei iš jo negalima nustatyti fizinio asmens tapatybės. Taip yra, kai, pavyzdžiui, naudojamas šis el. pašto adresas: [email protected] . Šiame el. pašto adrese nėra jokių duomenų, iš kurių būtų galima identifikuoti fizinį asmenį. Įprasti įmonių naudojami el. pašto adresai, tokie kaip [email protected] , taip pat nelaikomi asmens duomenimis.

Šiame el. pašto adresu nėra jokios asmeninės informacijos, pagal kurią būtų galima atpažinti fizinį asmenį. Be to, elektroninio pašto adresą naudoja ne fizinis, o juridinis asmuo. Todėl tai nelaikoma asmens duomenimis. Iš Nyderlandų teismų praktikos galima daryti išvadą, kad el. pašto adresai gali būti asmens duomenys, tačiau taip yra ne visada; tai priklauso nuo el. pašto adreso struktūros.

Didelė tikimybė, kad fizinius asmenis bus galima atpažinti pagal jų naudojamą el. pašto adresą, todėl el. pašto adresai yra asmens duomenys. Norint priskirti el. pašto adresus asmens duomenims, nesvarbu, ar įmonė iš tikrųjų naudoja el. pašto adresus, siekdama identifikuoti vartotojus. Net jei įmonė elektroninio pašto adresų nenaudoja fizinių asmenų tapatybei nustatyti, elektroninio pašto adresai, iš kurių galima nustatyti fizinių asmenų tapatybę, vis tiek laikomi asmens duomenimis.

Ne kiekvienas techninis ar atsitiktinis ryšys tarp asmens ir duomenų yra pakankamas, kad duomenys būtų priskirti asmens duomenimis. Tačiau, jei yra galimybė, kad el. pašto adresai gali būti naudojami siekiant identifikuoti vartotojus, pavyzdžiui, nustatyti sukčiavimo atvejus, el. pašto adresai laikomi asmens duomenimis. Šiuo atveju nesvarbu, ar įmonė ketino naudoti el. pašto adresus šiuo tikslu, ar ne. Įstatyme kalbama apie asmens duomenis, kai yra galimybė, kad duomenys gali būti naudojami fizinį asmenį identifikuojančiam tikslui.[2]

Ypatingi asmens duomenys

Nors el. pašto adresai dažniausiai laikomi asmens duomenimis, jie nėra specialūs asmens duomenys. Specialūs asmens duomenys – tai asmens duomenys, atskleidžiantys rasinę ar etninę kilmę, politines pažiūras, religinius ar filosofinius įsitikinimus ar profesinę priklausomybę, taip pat genetinius ar biometrinius duomenis. Tai kyla iš BDAR 9 straipsnio. Be to, el. pašto adrese yra mažiau viešos informacijos nei, pavyzdžiui, namų adrese.

Sužinoti apie kieno nors el. pašto adresą yra sunkiau nei apie jo namų adresą ir didžiąja dalimi nuo el. pašto adreso vartotojo priklauso, ar el. pašto adresas yra viešas, ar ne. Be to, aptiktas el. pašto adresas, kuris turėjo likti paslėptas, turi mažiau rimtų pasekmių nei namų adreso, kuris turėjo likti paslėptas, atradimas. Pakeisti el. pašto adresą lengviau nei namų adresą, o aptikus el. pašto adresą galima užmegzti skaitmeninį kontaktą, o atradus namų adresą – asmeninį kontaktą.[3]

Asmens duomenų tvarkymas

Mes nustatėme, kad el. Pašto adresai dažniausiai laikomi asmeniniais duomenimis. Tačiau GDPR galioja tik toms įmonėms, kurios tvarko asmens duomenis. Asmens duomenų tvarkymas yra bet koks veiksmas, susijęs su asmens duomenimis. Tai išsamiau apibrėžta GDPR. Pagal GDPR 4 straipsnio 2 dalį asmens duomenų tvarkymas reiškia bet kokią operaciją, kuri vykdoma asmens duomenimis, automatinėmis priemonėmis ar ne. Pavyzdžiai yra asmens duomenų rinkimas, įrašymas, tvarkymas, struktūrizavimas, saugojimas ir naudojimas. Kai įmonės vykdo aukščiau nurodytą veiklą el. Pašto adresų srityje, jos tvarko asmens duomenis. Tokiu atveju jiems taikoma GDPR.

Išvada

Ne kiekvienas el. pašto adresas laikomas asmeniniais duomenimis. Tačiau elektroninio pašto adresai laikomi asmens duomenimis, kai juose pateikiama identifikuojama informacija apie fizinį asmenį. Daugelio el. pašto adresų struktūra yra tokia, kad būtų galima identifikuoti el. pašto adresą naudojantį fizinį asmenį. Taip yra, kai elektroninio pašto adresu yra nurodytas fizinio asmens vardas, pavardė arba darbovietė. Todėl daugelis el. pašto adresų bus laikomi asmens duomenimis.

Įmonėms sunku atskirti el. pašto adresus, kurie laikomi asmens duomenimis, nuo el. pašto adresų, kurie nėra, nes tai visiškai priklauso nuo el. pašto adreso struktūros. Todėl galima drąsiai teigti, kad įmonės, tvarkančios asmens duomenis, susidurs su el. pašto adresais, kurie laikomi asmens duomenimis. Tai reiškia, kad šioms įmonėms taikomas BDAR ir jos turėtų įgyvendinti BDAR atitinkančią privatumo politiką.

[1] ECLI: NL: GHAMS: 2002: AE5514.

[2] Kamerstukken II 1979/80, 25 892, 3 (MvT).

[3] ECLI: NL: GHAMS: 2002: AE5514.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento (Reglamentas (ES) 2024/1689) aspektas.

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinė ir valdymo sritis.

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.