Dane osobowe według ustawy o ochronie danych osobowych i RODO to każda informacja, która dotyczy zidentyfikowanej albo możliwej do zidentyfikowania osoby fizycznej, przy czym ocena obejmuje zarówno identyfikację bezpośrednią, jak i pośrednią, a także kontekst i realne możliwości jej ustalenia [1][2][3]. Pojęcie obejmuje bardzo szeroki zakres informacji, w tym identyfikatory internetowe i dane pozwalające na profilowanie, a granica przebiega tam, gdzie brak jest realnej możliwości identyfikacji osoby bez nadmiernych kosztów, czasu lub działań [1][2][4].
Co to są dane osobowe według ustawy?
Dane osobowe to wszelkie informacje dotyczące osoby, którą można wskazać jako konkretną jednostkę, wprost albo przez zestaw cech i powiązań, które łącznie pozwalają przypisać informację do danej osoby [1][2]. Definicja ma charakter materialny i obejmuje informacje, które odnoszą się do człowieka żyjącego, a więc do podmiotu prawa chronionego przez przepisy o ochronie danych [1][2][3].
Ujęcie przyjęte w RODO i w polskiej ustawie o ochronie danych osobowych jest szerokie oraz obejmuje tradycyjne identyfikatory, informacje kontaktowe i lokalizacyjne, cechy osoby oraz identyfikatory i ślady aktywności w środowisku cyfrowym [2][4]. Kluczowe nie jest samo posiadanie informacji, lecz możliwość powiązania jej z konkretną osobą w danych realiach technicznych i organizacyjnych [1][2].
Na czym polega możliwość identyfikacji?
Identyfikacja może mieć charakter bezpośredni lub pośredni. Bezpośredni oznacza, że informacja sama w sobie wskazuje osobę, pośredni że dopiero kombinacja kilku informacji pozwala na przypisanie ich do konkretnej osoby [1][2].
Jeżeli ustalenie tożsamości wymagałoby nakładów nieproporcjonalnych w postaci nadmiernych kosztów, czasu lub działań, uznaje się, że identyfikacja nie zachodzi, co przesądza o tym, że dana informacja nie jest traktowana jako dane osobowe w danym kontekście [1]. W praktyce im więcej informacji można ze sobą zestawić, tym łatwiejsza staje się identyfikacja, dlatego ocena zawsze odnosi się do konkretnego zbioru danych, otoczenia i dostępnych technologii [1][2].
Czym jest osoba możliwa do zidentyfikowania?
Osoba możliwa do zidentyfikowania to taka, której tożsamość można ustalić bezpośrednio albo pośrednio przez odniesienie do identyfikatora lub do jednego bądź wielu elementów określających specyficzne właściwości jednostki, w tym cechy fizyczne, fizjologiczne, psychiczne, ekonomiczne, kulturowe lub społeczne [1][2]. Definicja akcentuje szerokie spektrum potencjalnych odnośników i odrzuca wyłącznie te przypadki, w których ustalenie tożsamości wymagałoby nieproporcjonalnych zabiegów [1].
Jakie kategorie informacji obejmują dane osobowe?
Zakres kategorii obejmuje informacje identyfikacyjne, kontaktowe i lokalizacyjne, charakterystyki osoby oraz identyfikatory funkcjonujące w przestrzeni cyfrowej. Ochronie podlegają również informacje, które same nie pozwalają na przypisanie ich do jednostki, lecz po zestawieniu z innymi pozwalają ją rozpoznać [2][5].
Definicja nie ogranicza się do wybranych numerów czy adresów. Obejmuje każdą informację, która w danych okolicznościach pozwala oznaczyć konkretną osobę fizyczną, także wtedy gdy rolę kluczową odgrywa kontekst i możliwość łączenia danych z różnych źródeł [1][2][5].
Czy definicja obejmuje identyfikatory internetowe i profilowanie?
Tak. RODO oraz polskie przepisy traktują szeroko identyfikatory i ślady aktywności w sieci oraz informacje pozwalające oceniać lub przewidywać zachowania jednostki, co obejmuje dane umożliwiające profilowanie osoby [2][4]. W takiej sytuacji znaczenie ma to, czy zestaw informacji online daje realną możliwość identyfikacji osoby przy użyciu dostępnych metod i środków [2].
Gdzie przebiega granica między danymi osobowymi a nieosobowymi?
Granica zależy od kontekstu przetwarzania, zakresu i jakości zbieranych informacji oraz możliwości technicznych, które umożliwiają zestawianie danych i wskazanie osoby [1][2]. Informacje, które w izolacji nie identyfikują jednostki, mogą nabrać charakteru danych osobowych w chwili, gdy zostaną połączone z innymi i razem pozwolą na rozpoznanie konkretnej osoby [1][2].
W sytuacji, gdy identyfikacja wymagałaby nakładów uznanych za nadmierne, taka informacja nie jest traktowana jako umożliwiająca ustalenie tożsamości i nie podlega reżimowi ochrony właściwemu dla danych osobowych w danym układzie okoliczności [1].
Jak ocenić, czy informacja jest danymi osobowymi?
Ocena przebiega etapowo. Najpierw należy sprawdzić, czy informacja dotyczy człowieka jako jednostki, a więc czy odnosi się do osoby fizycznej [1][2]. Następnie należy ustalić, czy możliwe jest przypisanie tej informacji do konkretnej osoby bezpośrednio albo przez połączenie jej z innymi informacjami, którymi się dysponuje lub do których można uzyskać dostęp [1][2].
W praktyce kluczowym wskaźnikiem jest możliwość identyfikacji bez nadmiernych kosztów, czasu lub działań. Jeżeli próg nieproporcjonalności zostałby przekroczony, informacja nie będzie traktowana jako umożliwiająca ustalenie tożsamości w rozumieniu przepisów o ochronie danych [1][3].
Dlaczego RODO i polska ustawa regulują przetwarzanie danych?
Przetwarzanie danych osobowych podlega ochronie prawnej i zasadom wynikającym z RODO oraz polskiej ustawy o ochronie danych osobowych, które określają ramy legalności, obowiązki administratorów i prawa osób, których dane dotyczą [4][6]. Rozporządzenie Parlamentu Europejskiego i Rady 2016/679 ustanawia jednolite standardy w Unii Europejskiej, a polska ustawa porządkuje jego stosowanie w krajowym porządku prawnym [4][6][7].
Ustawa z 10 maja 2018 r. wiąże stosowanie RODO w Polsce ze strukturą i działalnością organu nadzorczego. Rola ta należy do Prezesa UODO, który stoi na straży zgodnego z prawem przetwarzania danych oraz realizacji praw osób fizycznych [4][6].
Jakie są najważniejsze elementy definicji według ustawy?
Po pierwsze, chroniona jest osoba fizyczna, co wyznacza zakres podmiotowy regulacji oraz jednoznacznie nakierowuje ochronę na indywidualnego człowieka [1][2]. Po drugie, zasadniczym kryterium jest możliwość identyfikacji, oceniana w konkretnym kontekście i z uwzględnieniem realnych kosztów, czasu i działań potrzebnych do ustalenia tożsamości [1][3].
Po trzecie, katalog informacji jest szeroki i obejmuje identyfikatory, dane kontaktowe i lokalizacyjne, cechy osoby oraz identyfikatory cyfrowe, co potwierdza, że definicja nie ogranicza się do kilku najbardziej oczywistych informacji [2][5]. Taki kształt pojęcia ma zapewnić skuteczną ochronę w środowisku analogowym i cyfrowym [2][4].
Kiedy informacja nie będzie uznana za dane osobowe?
Informacja nie zostanie uznana za dane osobowe, gdy nie dotyczy osoby fizycznej lub gdy brak jest realnej możliwości przypisania jej do konkretnej jednostki, a dokonanie takiej identyfikacji wymagałoby nadmiernych nakładów [1]. Wpływ na ocenę ma dostępność dodatkowych informacji i technik, które mogłyby umożliwić łączenie danych w sposób prowadzący do identyfikacji [1][2].
Co to oznacza w praktyce ochrony danych?
W praktyce ochronie podlegają nie tylko pojedyncze informacje wskazujące osobę, ale także zbiory i zestawy danych, które po połączeniu mogą umożliwić rozpoznanie jednostki, co wynika z szerokiej konstrukcji definicji i nacisku na łączenie informacji [1][2]. Oznacza to, że administrator, planując przetwarzanie, powinien brać pod uwagę ryzyko identyfikacji wynikające z korelacji danych i wdrażać środki zgodne z RODO oraz ustawą [4][6].
System ochrony danych w Polsce opiera się na RODO oraz na ustawie z 10 maja 2018 r., które razem tworzą ramy materialne i instytucjonalne, w tym nadzór organu, zapewniając spójne stosowanie przepisów i egzekwowanie praw osób [4][6][7].
Czy są dostępne statystyki dotyczące definicji danych osobowych?
W dostępnych źródłach nie wskazano konkretnych statystyk liczbowych odnoszących się do samej definicji danych osobowych. Analiza ma charakter jakościowy i opiera się na kryterium możliwości identyfikacji oraz na szerokim katalogu informacji podlegających ochronie [1][2][4].
Podsumowanie
Według RODO i polskiej ustawy o ochronie danych osobowych pojęcie danych osobowych obejmuje wszelkie informacje pozwalające zidentyfikować osobę fizyczną wprost lub pośrednio, z uwzględnieniem realnych możliwości technicznych i organizacyjnych oraz progu nieproporcjonalności wysiłku identyfikacyjnego [1][2]. Regulacje te, zakotwiczone w rozporządzeniu 2016/679 i implementowane w Polsce ustawą z 10 maja 2018 r., tworzą spójny system ochrony nadzorowany przez Prezesa UODO [4][6][7]. Szerokie ujęcie definicji obejmuje także identyfikatory internetowe i dane służące profilowaniu, co odpowiada aktualnym realiom przetwarzania informacji w środowisku cyfrowym [2][4].
Bibliografia
- https://sip.lex.pl/akty-prawne/dzu-dziennik-ustaw/ochrona-danych-osobowych-16799013/art-6
- https://gdpr.pl/baza-wiedzy/akty-prawne/interaktywny-tekst-gdpr/artykul-4-definicje
- https://www.gov.pl/web/wsse-poznan/ustawa-o-ochronie-danych-osobowych
- https://uodo.gov.pl/pl/404
- https://keller.pl/jakie-dane-osobowe-podlegaja-ochronie-zgodnie-z-rodo/
- https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20180001000
- https://pl.wikipedia.org/wiki/Og%C3%B3lne_rozporz%C4%85dzenie_o_ochronie_danych

MaleWielkieDane.pl – portal o technologii bez marketingowego bełkotu. Piszemy o analizie danych, AI, cyberbezpieczeństwie i innowacjach dla ludzi, którzy potrzebują odpowiedzi, nie teorii.
