Загальні положення про захист даних (GDPR)
25 травня набуде чинності Загальний регламент про захист даних (GDPR). Зі вступом у силу GDPR захист персональних даних стає дедалі важливішим. Компанії повинні враховувати більше суворіших правил щодо захисту даних. Однак у результаті вступу в силу GDPR виникає низка питань. Для компаній може бути незрозуміло, які дані вважаються персональними та підпадають під дію GDPR. Це стосується адрес електронної пошти: чи вважається адреса електронної пошти персональними даними? Чи підпадають компанії, які використовують адреси електронної пошти, під дію GDPR? На ці питання буде надано відповідь у цій статті.
Особисті дані
Для того, щоб відповісти на питання, чи вважається електронна адреса персональними даними, потрібно визначити термін особисті дані. Цей термін пояснюється в GDPR. На підставі статті 4, підзаконного регламенту GDPR, особисті дані означають будь-яку інформацію, що стосується ідентифікованої або ідентифікуваної фізичної особи. Фізична особа, яку можна ідентифікувати, - це особа, яку можна ідентифікувати прямо чи опосередковано, зокрема, посилаючись на ідентифікатор, такий як ім’я, ідентифікаційний номер, дані про місцезнаходження або онлайн-ідентифікатор. Персональні дані стосуються фізичних осіб. Отже, інформація про померлих або юридичних осіб не вважається персональними даними.
Адреса електронної пошти
Тепер, коли визначення персональних даних визначено, необхідно оцінити, чи вважається адреса електронної пошти персональними даними. Судова практика Нідерландів вказує на те, що адреси електронної пошти можуть бути персональними даними, але це не завжди так. Це залежить від того, чи ідентифікується або чи можна ідентифікувати фізичну особу на основі адреси електронної пошти.[1] Спосіб, яким особи структурували свої адреси електронної пошти, необхідно враховувати, щоб визначити, чи можна адресу електронної пошти вважати персональними даними.
Багато фізичних осіб структурують свої адреси електронної пошти таким чином, що їх слід вважати персональними даними. Наприклад, це трапляється, коли адреса електронної пошти структурована таким чином: [email protected] . Ця адреса електронної пошти містить ім'я та прізвище фізичної особи, яка використовує цю адресу.
Отже, цю особу можна ідентифікувати на основі цієї адреси електронної пошти. Адреси електронної пошти, що використовуються для підприємницької діяльності, також можуть містити персональні дані. Це випадок, коли адреса електронної пошти структурована таким чином: [email protected] . З цієї адреси електронної пошти можна визначити ініціали особи, яка використовує цю адресу електронної пошти, її прізвище та місце роботи. Таким чином, особу, яка використовує цю адресу електронної пошти, можна ідентифікувати на основі адреси електронної пошти.
Адреса електронної пошти не вважається персональними даними, якщо за нею неможливо ідентифікувати жодну фізичну особу. Це має місце, наприклад, коли використовується така адреса електронної пошти: [email protected] . Ця адреса електронної пошти не містить жодних даних, за якими можна ідентифікувати фізичну особу. Загальні адреси електронної пошти, що використовуються компаніями, такі як [email protected] , також не вважаються персональними даними.
Ця електронна адреса не містить жодної особистої інформації, за якою можна ідентифікувати фізичну особу. Причому електронну адресу використовує не фізична, а юридична особа. Тому вони не вважаються персональними даними. З прецедентного права Нідерландів можна зробити висновок, що адреси електронної пошти можуть бути персональними даними, але це не завжди так; це залежить від структури електронної адреси.
Існує великий шанс, що фізичних осіб можна буде ідентифікувати за адресою електронної пошти, яку вони використовують, що робить адреси електронної пошти персональними даними. Щоб класифікувати адреси електронної пошти як особисті дані, не має значення, чи компанія дійсно використовує адреси електронної пошти для ідентифікації користувачів. Навіть якщо компанія не використовує адреси електронної пошти з метою ідентифікації фізичних осіб, адреси електронної пошти, за якими можна ідентифікувати фізичних осіб, все одно вважаються персональними даними.
Не кожен технічний або випадковий зв’язок між особою та даними є достатнім для того, щоб призначити ці дані персональними даними. Проте, якщо існує можливість використання адрес електронної пошти для ідентифікації користувачів, наприклад для виявлення випадків шахрайства, адреси електронної пошти вважаються особистими даними. При цьому не має значення, чи збиралася компанія використовувати адреси електронної пошти для цієї мети. Закон говорить про персональні дані, коли існує можливість, що дані можуть бути використані з метою ідентифікації фізичної особи.[2]
Спеціальні персональні дані
Хоча адреси електронної пошти здебільшого вважаються персональними даними, вони не є спеціальними персональними даними. Спеціальні персональні дані – це персональні дані, що розкривають расове чи етнічне походження, політичні погляди, релігійні чи філософські переконання чи приналежність до професійної діяльності, а також генетичні чи біометричні дані. Це випливає зі статті 9 GDPR. Крім того, адреса електронної пошти містить менше публічної інформації, ніж, наприклад, домашня адреса.
Важче дізнатися чиюсь адресу електронної пошти, ніж її домашню адресу, і багато в чому залежить від користувача адреси електронної пошти, чи буде ця адреса оприлюднена. Крім того, виявлення адреси електронної пошти, яка мала бути прихованою, має менш серйозні наслідки, ніж виявлення домашньої адреси, яка мала бути прихованою. Простіше змінити адресу електронної пошти, ніж домашню адресу, і виявлення адреси електронної пошти може призвести до цифрового контакту, тоді як виявлення домашньої адреси може призвести до особистого контакту.[3]
Обробка персональних даних
Ми встановили, що адреси електронної пошти більшу частину часу вважаються особистими даними. Однак GDPR застосовується лише до компаній, які обробляють персональні дані. Обробка персональних даних існує при кожній дії щодо персональних даних. Це додатково визначено в GDPR. Згідно зі статтею 4, підпунктом 2 GDPR, обробка персональних даних означає будь-яку операцію, яка виконується над персональними даними, незалежно від того, автоматично чи ні. Прикладами є збір, запис, організація, структурування, зберігання та використання персональних даних. Коли компанії виконують вищезазначену діяльність щодо електронних адрес, вони обробляють персональні дані. У такому випадку на них поширюється вимога GDPR.
Висновок
Не кожна електронна адреса вважається персональними даними. Однак адреси електронної пошти вважаються персональними даними, якщо вони надають ідентифікаційну інформацію про фізичну особу. Багато адрес електронної пошти структуровано таким чином, щоб можна було ідентифікувати фізичну особу, яка використовує адресу електронної пошти. Це у випадку, коли в електронній адресі вказано ім’я або місце роботи фізичної особи. Тому багато адрес електронної пошти вважатимуться персональними даними.
Компаніям важко розрізняти адреси електронної пошти, які вважаються персональними даними, та адреси електронної пошти, які ними не є, оскільки це повністю залежить від структури адреси електронної пошти. Тому можна з упевненістю сказати, що компанії, які обробляють персональні дані, зіткнуться з адресами електронної пошти, які вважаються персональними даними. Це означає, що ці компанії підпадають під дію GDPR і повинні запроваджувати політику конфіденційності, яка відповідає GDPR.
[1] ECLI: NL: GHAMS: 2002: AE5514.
[2] Kamerstukken II 1979/80, 25 892, 3 (MvT).
[3] ECLI: NL: GHAMS: 2002: AE5514.


