Редакція отримала повідомлення від водія, який на початку липня отримав SMS від місцевої станції технічного огляду транспортних засобів. У повідомленні містилася інформація про наближення завершення терміну технічного огляду транспортного засобу.

Чоловік повідомив, що ніколи не давав маркетингової згоди, не реєструвався в жодній системі сповіщень, а також не повідомляв працівникам станції свій номер телефону.

Станція визнала, що номери передаються до зовнішньої системи

У листуванні з клієнтом (ми маємо скриншоти) представник станції зазначив, що номери телефонів клієнтів вводяться до зовнішнього сервера, який потім автоматично надсилає SMS із нагадуванням про дату наступного технічного огляду.

На запит читача про джерело отримання конкретного номера телефону та правові підстави його обробки представник компанії, як повідомляється, відповів загалом, що номери телефонів «надають самі клієнти (...) якщо мають бажання».

Водій вирішив звернутися зі справою до кількох наглядових і контрольних установ. Повідомлення, зокрема, мали бути подані через платформи ePUAP/e-Doręczenia.

Староство підтвердило отримання повідомлення

Редакція звернулася із запитаннями до Повітового староства в Bolesławiec, яке здійснює визначений законом нагляд за станціями технічного огляду транспортних засобів. Установа підтвердила, що отримала повідомлення у цій справі. Однак перевірку в цьому питанні не планує:

(…) оскільки це не входить до сфери нагляду, про яку йдеться у ст. 83b Закону від 20 червня 1997 року «Про дорожній рух» (Законодавчий вісник за 2024 рік, поз. 1251, чинний звід).

Управління захисту персональних даних також підтверджує: скаргу отримано

Справу також, зокрема, передали до Управління захисту персональних даних. Установа підтвердила, що отримала скаргу щодо зазначеного суб’єкта.

Як повідомив прессекретар Управління захисту персональних даних Karol Witowski:

(...) до Голови Управління захисту персональних даних надійшла скарга на зазначеного (...) суб’єкта. Однак про подробиці скарг фізичних осіб ми інформуємо лише сторони провадження або їхніх представників, якщо їх було призначено.

Речник наголосив, що наразі установа не може визначити, чи було порушено законодавство: – Водночас повідомляю, що Голова Управління захисту персональних даних може висловити позицію лише в адміністративному рішенні, яке завершує провадження після перевірки всіх обставин конкретної справи.

GDPR вимагає правової підстави для обробки даних

Управління захисту персональних даних нагадало, що сама обробка персональних даних не заборонена, але має здійснюватися відповідно до визначених принципів:

GDPR не забороняє обробку персональних даних, але визначає принципи, відповідно до яких вона має здійснюватися. Тому адміністратор повинен мати одну з підстав, визначених у ст. 6 GDPR, щоб обробляти чиїсь дані.

Установа зазначила, що однією з можливих підстав для обробки даних є згода користувача, але адміністратор повинен уміти довести факт її отримання:

Якщо обробка даних здійснюється на підставі згоди особи, то відповідно до ст. 7 GDPR адміністратор повинен бути спроможним довести, що ця особа надала згоду (тобто задокументувати її).

Управління захисту персональних даних також наголосило, що згода має бути добровільною, конкретною та усвідомленою:

Згода також має бути добровільною, тобто, наприклад, не можна ставити надання послуги в залежність від її висловлення, якщо обробка даних у визначеній меті та обсязі не є необхідною для надання цієї послуги.

Що буде далі у справі?

На цьому етапі немає рішення, яке підтверджувало б порушення законодавства конкретною станцією. Провадження, яке здійснюють компетентні органи, має з’ясувати, зокрема, як було отримано номери телефонів, на якій підставі їх обробляли та чи справді клієнти давали згоду на отримання повідомлень.

Однак справа демонструє ширшу проблему використання підприємцями контактних даних клієнтів. Номер телефону, переданий під час надання послуги, не завжди можна автоматично використовувати для додаткових цілей, таких як надсилання рекламних повідомлень або нагадувань, без дотримання вимог законодавства про захист персональних даних.