0% au considerat acest document util (0 voturi)
6 vizualizări10 pagini

Gdpr@avocatoo - Ro: Metoda de Marketing Aleasă

ghid

Încărcat de

Lilian Iordache
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
6 vizualizări10 pagini

Gdpr@avocatoo - Ro: Metoda de Marketing Aleasă

ghid

Încărcat de

Lilian Iordache
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd

[Link]

ro
gdpr@[Link]
Dacă ați obținut consimțământul în conformitate cu legile referitoare la confidențialitatea
datelor electronice, atunci în practică consimțământul este, de asemenea, temeiul potrivit
pentru prelucrare conform GDPR. Încercarea de a aplica interesul legitim atunci când aveți
deja consimțământul conform GDPR ar fi un exercițiu complet inutil și ar cauza confuzii pentru
indivizi.

Dacă legile privind confidențialitatea în domeniul electronic nu necesită un consimțământ,


interesul legitim ar putea fi adecvat. În funcție de rezultatul testului dvs. din trei părți, interesul
legitim poate fi potrivit pentru marketingul solicitat (de exemplu, marketing solicitat în mod
proactiv de individ prin bifarea unei căsuțe în mod expres pe site) sau pentru marketingul
nesolicitat în următoarele situații:

Metoda de marketing aleasă Este interesul legitim temeiul adecvat


pentru prelucrare?

Poștă ✓

Apeluri telefonice către persoanele care și- ✓


au pus datele de contact public

Apeluri telefonice către persoanele care s-au X


opus contactării

Apeluri telefonice automate X

Email/mesaje text pentru persoanele care și- ✓


au dat acordul de tip ”soft-in”

Email/mesaje text pentru persoanele care nu X


și-au dat acordul de tip ”soft-in”

Email/mesaje text pentru persoanele cu care ✓


aveți o relație de afaceri sau intenționați să
aveți una

De asemenea, trebuie să aveți în vedere că articolul 21 GDPR oferă în mod expres persoanei
vizate dreptul de a se opune prelucrării datelor sale cu caracter personal în scopul
marketingului direct și trebuie să îi informați cu privire la acest drept. În cazul persoana vizată
se opune, atunci acest lucru prevalează asupra interesele dvs. legitime și trebuie să opriți
prelucrarea datelor pentru scopuri de marketing direct.

20
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
2.11. Putem folosi interesul legitim pentru contactele B2B?

DA, este foarte posibil ca acest tip de prelucrare să fie legală pe baza interesului legitim, dar
nu există o regulă absolută aici și trebuie să aplicați testul în trei părți.

Tot prelucrați date personale atunci când utilizați și stocați numele și detaliile contactelor dvs.
individuale de la alte companii (ie. persoane cu care intrați în contact). Trebuie să aveți un
temei legal pentru a prelucra aceste date personale.

Puteți lua în considerare utilizarea interesului legitim ca temei legal pentru o astfel de
prelucrare. Cu toate acestea, trebuie să identificați interesul dvs. specific care stă la baza
prelucrării și să vă asigurați că prelucrarea este efectiv necesară în acest scop.

Presupunând că puteți îndeplini aceste prime două părți ale testului cu trei părți, trebuie să
luați în considerare și testul de echilibrare. Veți constata că este simplu de efectuat, deoarece
contactele de afaceri sunt mult mai probabil să se aștepte în mod rezonabil la prelucrarea
datelor lor personale într-un context de afaceri și prelucrarea este mai puțin probabil să aibă
un impact semnificativ asupra lor în mod personal.

 Exemplu

Persoanele fizice participă la un seminar de afaceri și organizatorul colectează cărți de vizită de la unii
dintre aceștia.

Organizatorul stabilește că are un interes legitim în crearea de rețele de networking și în creșterea


afacerii lor. De asemenea, aceștia decid că colectarea datelor de contact ale persoanelor din cărțile de
vizită este necesară în acest scop.

Având în vedere scopul și necesitatea, organizatorul apreciază apoi că rezultatul favorizează


prelucrarea acestor date, deoarece este rezonabil ca persoanele care transmit cărți de vizită să se
aștepte ca datele de contact ale acestora să fie prelucrate, iar impactul asupra lor va fi scăzut.
Organizatorul se asigură, de asemenea, că va oferi persoanelor vizate informații cu privire la
confidențialitate, inclusiv detalii despre dreptul lor de a se opune. Organizatorul pune laolaltă ulterior
toate datele de contact ale persoanele respective și le adaugă în baza de date de contacte de afaceri.

Dacă intenționați să prelucrați datele personale ale contactelor dvs. de afaceri, trebuie să vă
amintiți că drepturile persoanelor, inclusiv dreptul de a fi informate, se aplică în continuare.

2.12. Putem folosi interesul legitim pentru prelucrarea datelor personale ale
copiilor?

GDPR nu vă interzice să vă bazați pe interesul legitim ca temei legal dacă prelucrați datele cu
caracter personal ale copiilor. Cu toate acestea, articolul 6 alineatul (1) litera (f) subliniază în
mod specific că datele personale ale copiilor necesită o protecție specială.

Dacă alegeți să vă bazați pe interesul legitim pentru prelucrarea datelor personale ale copiilor,
aveți responsabilitatea de a îi proteja de riscurile pe care nu le pot conștientiza pe deplin și de
consecințele pe care nu le pot lua în considerare. Trebuie să vă asigurați că interesele lor sunt

21
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
protejate în mod adecvat și că există garanții adecvate (vedeți ghidul nostru detaliat despre
prelucrarea datelor personale ale copiilor aici).

O evaluare legitimă a intereselor poate fi un instrument util pentru a vă ajuta să vă asigurați


că țineți cont în mod corespunzător de interesele copiilor. Cu toate acestea, trebuie să acordați
o mai mare importanță intereselor dvs. și aveți nevoie de un interes mai convingător pentru a
justifica orice impact potențial asupra copiilor pe acest temei.

2.13. Putem folosi interesul legitim pentru a divulga date către terțe persoane?

Puteți divulga în mod legal date către terțe persoane în temeiul interesului legitim. Acesta ar
putea fi reprezentat de interesele dvs. sau interesele terței părți care primește datele sau o
combinație a celor două.

Obiectivul dvs. este să justificați dezvăluirea atunci când efectuați testul în trei părți. Deși
intențiile și interesele părții terțe sunt direct relevante, se pune accentul pe faptul că
dezvăluirea în sine este justificată în acest scop. Partea terță este responsabilă de asigurarea
corectitudinii și legalității prelucrării ulterioare, inclusiv prin efectuarea unui test propriu în trei
părți dacă intenționează să se bazeze pe interesele legitime ca bază pentru prelucrare.

 Atunci când alegeți să folosiți interesul legitim ca temei legal pentru prelucrare și divulgare
a datelor personale către terțe persoane, trebuie să țineți minte că și terțele persoane au
răspundere față de acele date și că la rândul lor trebuie să efectueze testul interesului legitim
din trei părți.

2.14. Ce facem cu datele din categoriile speciale?

Puteți lua în considerare interesul legitim drept temei legal pentru prelucrarea datelor
personale din categoriile speciale, însă chiar dacă acesta trece testul, aveți nevoie și de o
condiție specială pentru aceste categorii de date, în conformitate cu articolul 9 GDPR. Dacă
nu puteți îndeplini o condiție, nu puteți prelucra date din categoriile speciale , chiar dacă
interesele legitime se aplică în conformitate cu articolul 6.

Dacă prelucrați date din categoriile speciale, în majoritatea cazurilor caracterul sensibil al
acestor date înseamnă că există riscuri mai mari pentru interesele și drepturile sau libertățile
individului. Prin urmare, poate fi necesar să vă asigurați că veți puneți în aplicare măsuri de
protecție mai dure pentru a atenua orice impact sau risc asupra persoanei ca rezultat al
prelucrării dvs. sau că există o justificare mai convingătoare.

De asemenea, este mai probabil să aveți în vedere efectuarea unei DPIA.

Pentru mai multe detalii privind condițiile de prelucrare a categoriilor speciale de date
personale vă rugăm să consultați Ghidul nostru și articolul de aici.

22
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
2.15. Când ar trebui să evităm interesul legitim?

Există o serie de factori care ar putea indica faptul că este puțin probabil ca interesele legitime
să reprezinte un temei legal adecvat pentru prelucrarea dvs. De exemplu, ar trebui să evitați
alegerea interesului legitim ca bază legală dacă:

• sunteți o autoritate publică, iar prelucrarea este efectuată pentru a vă îndeplini sarcinile
ca autoritate publică;
• prelucrarea dvs. nu respectă standardele juridice, etice sau aparținând industriei
(acolo unde avem reglementare la nivel de industrie);
• nu aveți un scop clar și păstrați datele "doar să fie" (în acest caz prelucrearea dvs. nu
este conformă în niciun fel);
• ați putea obține scopul final fără a utiliza date personale;
• nu doriți să vă asumați întreaga responsabilitate pentru protejarea intereselor
individului sau preferați să transferați răspunderea asupra individului (prin oferirea de
către acesta a consimțământului);
• intenționați să utilizați datele personale în moduri în care oamenii nu știu și nu se
așteaptă în mod rezonabil (cu excepția cazului în care aveți un motiv mai convingător
care justifică natura neașteptată a prelucrării);
• există un risc de vătămare semnificativă (cu excepția cazului în care aveți un motiv
mai convingător care justifică impactul);
• nu aveți încredere în rezultatul testului de echilibrare;
• v-ar stânjeni orice publicitate negativă cu privire la modul în care intenționați să utilizați
datele; sau
• altă temei legal se aplică în mod evident cu un alt scop. Deși, teoretic, se poate aplica
mai mult de un temei legal pentru aceeași prelucrare, în practică, este puțin probabil
ca interesul legitim să fie un temei legal adecvat în cazul în care se aplică un alt temei
legal în mod obiectiv.

 Exemplu

Un vânzător cu amănuntul (retailerul) pune la punct un sistem de loialitate. Persoanele fizice se înscriu
pentru a face parte din sistem și colectează puncte de loialitate, furnizând date personale în schimbul
unor oferte speciale. Retailerul va prelucra date cu caracter personal în scopuri diferite și dorește să
folosească interesul legitim ca temei legal.

Scopurile pentru prelucrarea datelor cu caracter personal sunt:

- pentru a calcula cantitatea de vouchere pentru indivizi;

- să identifice interesele persoanelor fizice pentru le trimite prin e-mail/poștă marketing direct adresat
lor;

- pentru analiza datelor, cu scopul de a-și îmbunătăți produsele și serviciile.

Termenii și condițiile sistemului de loialitate se concretizează într-un contract. Domeniul de aplicare al


serviciilor va dicta care prelucrare poate fi considerată "necesară pentru contract".

23
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
Scopul 1. este un serviciu principal, astfel încât prelucrarea în acest scop este necesară pentru
contract. Dat fiind că prelucrarea este legală în mod obiectiv pe baza unui contract, interesul legitim nu
ar fi adecvat. Acest lucru se datorează faptului că fundamentarea prelucrării asupra intereselor legitime
și nu pe contract înseamnă că persoanele ar fi private de drepturile lor de portabilitate a datelor.

Scopul 2. nu este un serviciu principal și este, de fapt, marketingul direct la care individul are dreptul
de a se opune. Prelucrarea în acest scop nu este necesară pentru contract. Retailerul poate alege să
considere consimțământul sau interesul legitim pentru această prelucrare.

Scopul 3. din nou nu este un serviciu principal și, prin urmare, nu este necesar pentru contract.
Retailerul poate alege să considere consimțământul sau interesul legitim pentru această prelucrare. O
abordare alternativă este ca aceste date personale să fie anonimizate înainte de a fi utilizate pentru
analiza datelor.

2.16. Care sunt alternativele?

Trebuie să aveți un temei legal pentru a prelucra date cu caracter personal. Interesul legitim
reprezintă unul din cele șase temeiuri legale, dar există alternative. Celelalte temeiuri legale
sunt pe scurt:

• Consimțământul: individul și-a dat consimțământul clar pentru a vă permite


prelucrarea datele personale într-un anumit scop.
• Contract: prelucrarea este necesară pentru un încheierea sau executarea unui
contract cu persoana fizică.
• Obligație legală: prelucrarea este necesară pentru a vă conforma legii (fără a include
obligațiile contractuale).
• Interesele vitale: prelucrarea este necesară pentru a proteja viața cuiva.
• Sarcina publică: prelucrarea este necesară pentru a îndeplini o sarcină de interes
public sau pentru o funcție oficială, iar sarcina sau funcția are temei clară în lege.

 Trebuie să alegeți întotdeauna temeiul legal care este cel mai potrivit în contextul dat!

3. Ce trebuie să facem în practică?

Trebuie să evaluați fiecare parte a testului din trei părți și să documentați rezultatul astfel încât
să puteți demonstra că se aplică interesul legitim. Facem referire la aceasta ca la o "Analiză
a Intereselor Legitime" sau la AIL (deși această terminologie nu apare ca atare în GDPR).

O AIL este un tip de evaluare a riscului la primă mână, bazată pe contextul specific și pe
circumstanțele prelucrării.

Trebuie să documentați atât o AIL, cât și rezultatul acesteia. Nu există nicio cerință specifică
în GDPR pentru a face acest lucru. Cu toate acestea aveți nevoie de o justificarea prelucrării
pe baza unor interese legitime și este o metodă eficientă de a demonstra pașii urmați pentru
a asigura conformitatea cu GDPR.

Nu există o abordare unică a unei AIL. Uneori, AIL poate fi destul de scurtă (mai ales atunci
când scopurile sunt bine definite, iar persoanele vizate se pot aștepta în mod rezonabil ca

24
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
datele acestora să fie prelucrate în scopurile respective, după cum am văzut în exemplul cu
cărțile de vizită), dar în alte situații poate fi mult mai detaliată sau poate identifica necesitatea
unei DPIA (pentru ușurință, găsiți modele de AIL în KIT-ul nostru aici).

3.1. De ce trebuie să facem o AIL?

Nu există nicio obligație în GDPR pentru a face o AIL. Cu toate acestea, este o bună practică
să faceți una pentru că altfel ar fi dificil să vă îndepliniți obligațiile privind responsabilitatea
dacă nu le aveți puse pe hârtie în mod clar.

O AIL vă încurajează să vă puneți întrebările corecte cu privire la prelucrarea pe care o


efectuați și să examinați în mod obiectiv care sunt așteptările persoanelor vizate și care este
impactul prelucrării datelor asupra lor.

Realizarea unei AIL vă ajută să vă asigurați că prelucrare dvs. este legală. Vă ajută să gândiți
în mod clar cu privire la prelucrarea dvs. și la impactul pe care l-ar putea avea asupra
individului.

Înregistrarea în mod oficial a unei AIL la nivel de organizație vă ajută, de asemenea, să


demonstrați respectarea principiilor și a măsurilor organizatorice adecvate, în conformitate cu
obligațiile dvs. de responsabilitate prevăzute la articolul 5 alineatul (2) și la articolul 24 din
GDPR.

3.2. Cum se face o AIL?

Deoarece AIL determină dacă se aplică temeiul interesul legitim, trebuie să o efectuați înainte
de a începe prelucrarea datelor. Nu puteți începe prelucrarea datelor, apoi să încercați să
aplicați retroactiv interesul legitim. Prelucrarea dvs. este nelegală fără un temei legal, ceea ce
va duce la încălcări inevitabile ale cerințelor de transparență și responsabilitate.

Nu există un proces definit în GDPR, dar ar trebui să abordați o AIL urmând testul din trei
părți:

• Testul scopului (identificarea interesului legitim);


• Testul de necesitate (luați în considerare dacă prelucrarea este necesară); și
• Testul de echilibrare (luați în considerare interesele individului).

O AIL nu trebuie să aibă o formă specială. Cu toate acestea, trebuie să abordați fiecare parte
a testului cu trei părți și să înregistrați rezultatul. Ar trebui să înregistrați toți factorii relevanți,
indiferent dacă vă susțin sau nu concluzia, deoarece aceasta arată că ați luat toate aspectele
în considerare înainte de a lua decizia asupra prelucrării, ceea ce poate duce la o demonstrare
a bunei intenții de conformitate cu GDPR în cazul unui control.

25
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
3.2.1 Cum facem testul de scop?

În primul rând, trebuie să identificați scopul prelucrării și să decideți dacă este considerat un
interes legitim. Fiți cât mai concret posibil, deoarece vă ajută în ceea ce privește testele de
necesitate și de echilibrare.

Ar trebui să vă întrebați:

• De ce doriți să prelucrați datele?


• Ce beneficii așteptați să obțineți de la prelucrare?
• Va beneficia orice terță parte de prelucrare?
• Există beneficii publice mai largi pentru prelucrare?
• Cât de importante sunt aceste beneficii?
• Care ar fi impactul asupra activității dacă nu ați putea continua prelucrarea?
• Care este rezultatul dorit pentru persoanele fizice?
• Sunteți în conformitate cu alte legi relevante?
• Respectați regulamentele sau codurile de practică din domeniu/industrie?
• Există probleme de etică cu prelucrarea?

De asemenea, ar trebui să verificați dacă utilizați date pentru unul dintre următoarele scopuri
(în acest caz GDPR specifică că acestea sunt interese legitime și, în funcție de circumstanțe,
AIL-ul dvs. ar putea fi foarte scurt):

• prevenirea fraudelor (în măsura strict necesară);


• securitatea rețelelor și a informațiilor (în măsura strict necesară); sau
• indicând posibile acte criminale sau amenințări la adresa securității publice.

Rețineți că, deși transferurile administrativ intra-grup și marketingul sunt menționate în GDPR
ca potențiale interese legitime, probabil că veți avea nevoie de o AIL mai detaliată și nu puteți
presupune că acest scop este suficient pentru a vă ajuta să justificați prelucrarea. Pentru mai
multe informații, consultați secțiunea Când ne putem baza pe interesul legitim?

 Exemplu

Creditorii (în special băncile) împărtășesc date cu Biroul de Credite despre plățile efectuate de o
persoană fizică într-un cont. Aceste date sunt apoi împărtășite cu orice alt creditor al cărui individ face
o cerere, astfel încât să poată evalua capacitatea și posibilitatea individului de a rambursa un împrumut.

Creditorul dorește să evalueze cu exactitate probabilitatea ca ei să recupereze banii pe care îi


împrumuta.

Beneficiul este de a minimiza riscul creditelor neperformante și de a se asigura că creditorul face decizii
de creditare durabile pentru a obține o rată globală rezonabilă de rentabilitate.

De asemenea, este în interesul persoanei care face cererea ca creditorii să ia decizii responsabile de
împrumut și să nu le permită să se suprapună cu datoriile pe care nu le pot permite.

26
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
În cele din urmă, este în interesul publicului ca creditorii să poată face evaluări precise ale riscurilor
atunci când iau decizii de creditare. Fără aceasta, creditorii pot fi mai puțin dispuși să împrumute sau
cel puțin să împrumute la o rată a dobânzii rezonabilă.

Aceste beneficii sunt vitale pentru buna funcționare a sistemului de credite.

Rezultatul dorit pentru individ este acela că li se va acorda sau se li va refuza acordarea creditului pe
baza capacității de rambursare a acestora.

Creditorii respectă legile și standardele relevante privind creditele de consum.

Creditorii au demonstrat un interes legitim și specific și au o bază bună pentru a demonstra necesitatea
și pentru a lua în considerare în mod obiectiv echilibrul intereselor.

3.2.2 Cum facem testul de necesitate?

Trebuie să vă gândiți cu atenție dacă prelucrarea este efectiv necesară pentru scopul pe care
l-ați identificat în primul pas.

Trebuie să vă întrebați:

• prelucrarea vă ajută să vă atingeți scopul?


• prelucrarea este proporțională în acest scop?
• vă puteți atinge scopul fără a prelucra datele sau prelucrând mai puține date?
• puteți atinge scopul urmărit prin prelucrarea datelor într-un alt mod mai evident sau
mai puțin intruziv?

Fii sincer în privința asta - dacă prelucrarea este sau nu necesară. Dacă există alte alternative
potențial mai puțin intruzive, trebuie să fie clar în AIL de ce acestea nu sunt alternative
rezonabile (costă prea mult, implică prea mult timp, prea multe resurse etc.).

Dacă vi se pare dificil să explicați modul în care prelucrarea vă ajută la atingerea obiectivului
dvs. sau dacă există multe metode alternative care pur și simplu nu sunt compatibile cu
modelul dvs. de afaceri, este posibil să vă întoarceți la pasul unu și să fiți nevoit să fiți mai
specific cu privire la scopul dvs. Un scop clar definit ar trebui să facă testul de necesitate mai
ușor de parcurs.

3.2.3 Cum facem testul de echilibrare?

Trebuie să luați în considerare interesele și drepturile și libertățile fundamentale ale individului


și dacă acestea depășesc interesele legitime pe care le-ați identificat.

Nu există o listă exhaustivă referitor la ceea ce ar trebui să țineți cont atunci când efectuați
testul de echilibrare. Totuși, trebuie să vă gândiți cel puțin la:

• natura datelor cu caracter personal pe care doriți să le prelucrați;


• așteptările rezonabile ale individului; și

27
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
• impactul probabil al prelucrării asupra individului și dacă pot fi instituite măsuri de
salvgardare pentru a atenua impactul negativ.

Natura datelor

Trebuie să vă gândiți la sensibilitatea datelor personale pe care intenționați să le prelucrați.


De exemplu:

• sunt date din vreo categorie specială?


• sunt date care privesc o infracțiune sau o condamnare penală?
• este un alt tip de date pe care oamenii ar putea să le considere deosebit de "private",
de exemplu date financiare?
• efectuați prelucrarea datelor despre copii sau a datelor referitoare la alte persoane
vulnerabile?
• sunt date despre persoane în calitatea lor personală sau profesională?

Cu cât datele sunt mai sensibile sau mai "private", cu atât este mai probabil ca prelucrarea să
fie considerată intruzitivă sau să creeze riscuri semnificative pentru drepturile și libertățile
individului. De exemplu, punându-le în pericol de discriminare (să spunem că doriți să angajați
o persoană, îi faceți un background check și descoperiți că are o datorie neplătită către un
fost angajat/un litigiu cu acesta și îl eliminați din recrutare pentru acest motiv. Sau doriți să
angajați o persoană și descoperiți din alte surse că este însărcinată și astfel nu ma continuați
procesul de recrutare). Este posibil să aveți nevoie de un motiv mai convingător pentru a utiliza
acest tip de date și să aveți grijă deosebită pentru a pune la dispoziție garanții adecvate.

În schimb, dacă prelucrarea implică date cu caracter personal care sunt considerate mai puțin
sensibile sau private, cum ar fi cele ale indivizilor privind capacitatea lor de muncă, atunci este
posibil ca impactul să fie mai mic (deși trebuie să vă gândiți totuși la impactul probabil asupra
individului).

 Exemplu

Un angajator solicită angajaților săi să furnizeze detaliile de contact în caz de urgență (emergency
contacts) ale unui membru al familiei sau prieten în cazul în care angajații suferă un accident la locul
de muncă sau pățesc ceva grav din punct de vedere medical.

Nu este practic pentru angajator să obțină consimțământul familiei sau prietenilor tuturor angajaților săi
pentru a prelucra detaliile de contact în scopul utilizării în situații de urgență. Angajatorul consideră, prin
urmare, dacă se aplică temeiul interesului legitim.

Angajatorul consideră că posibilitatea de a lua legătura cu un membru al familiei sau cu un prieten


desemnat într-o situație de urgență este un interes legitim în calitatea lui de angajator responsabil. De
asemenea, observă că este în interesul angajatului ca un membru al familiei sau un prieten să știe
despre situația de urgență și, totodată, este în interesul persoanei desemnate drept contact de urgență
să știe despre situație.

Angajatorul decide că solicitarea făcută angajaților de a furniza datele personale ale altor persoane
este necesară în acest scop și că nu există altă modalitate rezonabilă de a-și atinge scopul.

28
Fă-ți singur implementarea GDPR cu KIT-ul nostru!
[Link]
gdpr@[Link]
Angajatorul continuă să ia în considerare testul de echilibrare. Acesta ține cont de faptul că datele pe
care le va prelucra nu sunt sensibile (numele și detaliile de contact) și determină faptul că impactul
stocării acestor detalii în caz de urgență este minim. Angajatorul decide că numai departamentul său
de resurse umane va avea acces la detaliile de contact și se va asigura că aceste detalii vor fi utilizate
numai într-o situație de urgență reală. Acesta ajunge la concluzia că testul de echilibrul inclină în
favoarea interesului lor legitim în prelucrarea datelor.

Așteptări rezonabile

Trebuie să vă gândiți dacă oamenii se vor aștepta în mod rezonabil să utilizați datele în acest
mod în anumite circumstanțe. Ar trebui să luați în considerare toți factorii relevanți, inclusiv:

• aveți o relație existentă cu persoana vizată? Dacă da, care este natura acestei relații?
• cum i-ați folosit datele în trecut?
• ați colectat date direct de la persoana vizată?
• ce le-ați spus persoanelor în acel moment?
• dacă ați obținut datele de la o terță parte, ce a spus această parte persoanelor despre
reutilizarea datelor de către terți în alte scopuri?
• cu cât timp în urmă au fost colectate datele? Există vreo schimbare a tehnologiei sau
a altui context din acel moment care ar afecta așteptările actuale?
• scopul și metoda dvs. de prelucrare sunt evidente sau înțelese?
• vreți să faceți ceva nou sau inovator?
• aveți dovezi concrete despre așteptări, de exemplu cercetare de piață, grupuri de
interes sau alte forme de consultare?
• există alți factori care ar putea duce la concluzia ca persoanele vizate nu s-ar aștepta
în mod rezonabil la această prelucrare?

Acesta este un test obiectiv. Nu trebuie să arătați că fiecare persoană se așteaptă să utilizați
datele în acest fel. În schimb, trebuie să arătați că o persoană se poate aștepta în mod
rezonabil la această prelucrare în circumstanțele date.

Dacă scopul și metoda de prelucrare nu sunt imediat evidente și există posibilitatea să nu fie
foarte clar că persoanele se așteaptă în mod rezonabil să le fie prelucrate datele, ați putea
dori să efectuați o anumită formă de consultare, focus grup sau cercetare de piață cu indivizii
pentru a demonstra așteptările acestora și să vă sprijiniți poziția în cadrul testului. Dacă există
studii preexistente în ceea ce privește așteptările rezonabile într-un anumit context, puteți
beneficia de acestea ca parte a determinării dvs. cu privire la ceea ce se pot sau nu se pot
aștepta indivizii de la respectiva prelucrare.

 Așteptările rezonabile nu se analizează în funcție de fiecare persoană specifică în parte, ci


de categorie. Trebuie să puteți demonstra într-un manieră facilă că persoanele ale căror date
le prelucrați se pot aștepta, în mod rezonabil, ca aceste date să le fie prelucrate, în contextul
relațiilor pe care le aveți.

Impact și garanții

29
Fă-ți singur implementarea GDPR cu KIT-ul nostru!

S-ar putea să vă placă și