Cele RODO a realia jego wdrażania

Ostatnio sporo słychać o RODO. Właściwie można mówić wręcz o paranoi.  Nowe prawo o danych osobowych stosuje się od dnia 25 maja 2018 r. Nie umniejszam znaczenia nowych reguł. Jednak spotykane czasami głosy o rewolucji w ochronie danych osobowych uważam za przesadzone.

Stare i nowe prawo

Od razu trzeba wyjaśnić, że sytuacja wiąże się ze zmianami w zakresie przetwarzania danych osobowych. Zmianami. Nie są wprowadzane całkowicie nowe regulacje.

Na marginesie wyjaśnię, że RODO to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE. Aktowi temu towarzyszy polska ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych. Ustawa ta weszła w życie, podobnie jak RODO, w dniu 25 maja 2018 r.  Co ciekawe, polska ustawa została ogłoszona w Dzienniku Ustaw w ostatniej chwili, czyli w dniu 24 maja 2018 r. Ukazuje to zatem, że stan prawny był niepewny do samego końca. Zresztą, obowiązujące przepisy też nie są całkiem jasne, zatem stan prawny wciąż oczywisty nie jest.

Wracając jednak do sedna. Wskazana polska ustawa zastąpiła ustawę z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, która z kolei implementowała unijną dyrektywę. Krótko mówiąc, RODO, to kontynuacja ochrony danych osobowych, a nie przełomowe wydarzenie. Co wynika już z samej nazwy starej ustawy – dane osobowe podlegały ochronie od bardzo dawna, co więcej, na dość podobnych zasadach jak pod reżimem RODO.

Szaleństwo na punkcie RODO

Ostatnia popularność tematyki ochrony danych osobowych przełożyła się na znaczne spłaszczenie tej problematyki. Najgorsze podejście wiąże się z takim ujęciem, że wystarczy się dostosować na dzień 25 maja 2018. W sensie, że trzeba do tego czasu „załatwić” pewne formalności i dokonać określonych czynności, a potem jest już „luz”.  W efekcie takiego rozumowania, cele, które przyświecały nowemu prawu mogą zostać „rozmyte” i w ostatecznym rozrachunku niezrealizowane.

Tymczasem dokonanie nawet kompleksowego wdrożenia RODO wcale nie oznacza ostatecznego załatwienia sprawy. Ochrona danych osobowych to ciągłe zadanie. O dane trzeba dbać cały czas, a nie tylko w dniu 25 maja 2018.

Nierzadko wdrożenie RODO polega na swoistym przerzuceniu problematycznych kwestii na tych kogo dane dotyczą. Wiąże się to z kwestią faktycznego wymuszenia „zgody”. Moim zdaniem RODO powinno w niedalekiej przyszłości zostać zmienione tak, aby nie istniała możliwość „załatwienia” problematycznych zagadnień poprzez uzyskanie „zgody”. Zgoda powinna być ostatecznością, a jej wyrażenie obostrzone koniecznością spełnienia szeregu warunków. Tak aby nie można było jej wymusić. Komercyjne biznesy zaś nie powinny już obecnie być projektowane w oparciu o założenie, że uzyska się zgodę na przetwarzania danych osobowych.

Paranoja wokół RODO może również spowodować powstanie swoistego formalizmu dotyczącego danych osobowych. Formalizmu restrykcyjnego, nierozumnego i właściwie niezwiązanego z ochroną danych. Przesadna ochrona danych osobowych może doprowadzić do niezawiązana, a nawet wstrzymania realizacji, wielu projektów informatycznych. Oczywiście, jestem za wysokimi standardami ochrony danych osobowych. Jeśli projekt godzi w taką ochronę, to nie powinien być realizowany. Jednak powierzchowne wdrożenia jakie często obserwuje, w tym często jako zwykły odbiorca maili informacyjnych kierowych do klientów przez różne sklepy i portale, w gruncie rzeczy niezbyt służy o ochronie danych osobowych. Często jest to robione właśnie w duchu spełniania jakiś formalnych wymogów, a nie ze świadomością konieczności poszanowania autonomii informacyjnej jednostki.