Predstavme si bežnú stredu popoludní. V kancelárii malej výrobnej firmy prestane fungovať interná aplikácia na evidenciu zákaziek. Zavolá sa dodávateľ softvéru, ten sa vzdialene pripojí na server, opraví chybu v module, ktorý s databázou osobných údajov vôbec priamo nesúvisí, a o dvadsať minút je po probléme. Databázu nikto neotvoril. Nikto sa nepozrel na mená zamestnancov, adresy klientov ani čísla objednávok. Zdalo by sa teda, že k žiadnemu spracúvaniu osobných údajov nedošlo. Právny výklad, ktorý presadzujú dozorné orgány vo viacerých členských štátoch Európskej únie, však hovorí niečo iné: stačí, že dodávateľ mohol, a spracovateľská operácia už existuje.
Tento záver pôsobí na prvé počutie prísne, možno až absurdne. Ako môže byť spracúvaním niečo, čo sa fakticky neudialo? Odpoveď leží v samotnej konštrukcii a zásadách GDPR (General Data Protection Regulation). Ide o prístup, ktorý má logiku, históriu a na svojom konte aj konkrétne sankcie. Práve preto si zaslúži dôkladnejší pohľad.
Prehliadanie ako plnohodnotná operácia
Článok 4 ods. 2 GDPR definuje spracúvanie ako akúkoľvek operáciu alebo súbor operácií s osobnými údajmi. Vo výpočte konkrétnych operácií, ktorý nariadenie ponúka, sa popri získavaní, uchovávaní alebo vymazávaní nachádza aj slovo prehliadanie. Zákonodarca teda vedome zaradil medzi spracovateľské operácie aj čisté nazretie, teda akt, pri ktorom sa s údajmi nič ďalej nedeje, len sa na ne niekto pozrie.
Recitál 15 GDPR k tomu dopĺňa požiadavku technologickej neutrality: ochrana osobných údajov sa má vzťahovať rovnako na automatizované a aj manuálne spracúvanie, bez ohľadu na použitú techniku. Táto formulácia nie je ale náhodná. Má zabrániť tomu, aby sa povinnosti dali obchádzať tvrdením, že technicky síce niečo bolo možné, ale fakticky sa to nestalo.
K tomu pristupuje ešte jeden detail, ktorý však často unikne pozornosti. Článok 29 GDPR a aj článok 32 ods. 4 GDPR hovoria, že každá osoba konajúca na základe poverenia Prevádzkovateľa alebo Sprostredkovateľa, ktorá má prístup k osobným údajom, smie tieto údaje spracúvať výlučne na pokyn. Všimnime si, že text zákona viaže povinnosť na slovné spojenie má prístup, a nie na spracúva alebo nazrela. Samotná existencia prístupu je teda z pohľadu nariadenia relevantnou skutočnosťou, nie až jeho konkrétne využitie.
Nemecký precedens: kľúče od bytu
Najkonkrétnejšie túto logiku rozpracovala Konferencia nezávislých dozorných orgánov spolku a spolkových krajín v Nemecku, známa pod skratkou DSK (z nemeckého Datenschutzkonferenz). Vo svojom interpretačnom dokumente, Kurzpapier číslo 13, venovanom spracúvaniu na základe poverenia podľa článku 28 GDPR, stanovila zásadu, ktorá sa v odbornej praxi zaužívala pod pojmom Zugriffsmöglichkeit, čo možno preložiť ako možnosť prístupu. Ak je predmetom zmluvy medzi Prevádzkovateľom a dodávateľom IT údržba alebo vzdialená správa a v rámci toho vzniká pre dodávateľa nevyhnutnosť alebo čo i len možnosť prístupu k osobným údajom, ide o formu spracúvania na základe poverenia a treba naplniť požiadavky článku 28 GDPR, teda uzavrieť riadnu zmluvu o spracúvaní osobných údajov (DPA – Data Protection Agreement).
Dokument súčasne vymedzuje hranicu: čisto technická údržba infraštruktúry, napríklad práca na napájaní či chladení serverovne, dodávateľa do postavenia Sprostredkovateľa nestavia, pretože tam k žiadnemu kontaktu s dátami prísť nemôže ani teoreticky.
Najlepšie sa však táto myšlienka vysvetľuje na obyčajnej domácej situácii. Keď niekto zavolá údržbára, aby mu opravil bojler, a na čas jeho neprítomnosti mu dá kľúče od bytu, údržbár pravdepodobne pôjde priamo do kúpeľne a skriňu so súkromnými dokumentmi v spálni ani len neotvorí. Napriek tomu v momente odovzdania kľúčov vznikla situácia, že by otvoriť mohol. A práve táto možnosť je dôvod, prečo sa pred odovzdaním kľúčov zvyčajne dohodne, čo smie a čo nesmie, čo urobí, ak niečo uvidí, a kto preukáže, že bol v byte presne na to, čo bolo aj dohodnuté.
„Dozorný orgán neposudzuje úmysly technika. Posudzuje možnosti, ktoré mu Prevádzkovateľ svojím rozhodnutím vytvoril“.
Čo na to Európsky výbor pre ochranu údajov (EDPB)?
Nemecká doktrína by bola len národnou zvláštnosťou, keby ju v praxi neposilňovalo aj stanovisko na úrovni celej Únie. EDPB (European Data Protection Board), teda centrálny koordinačný orgán zložený zo zástupcov dozorných úradov všetkých 27 členských štátov, vydal Usmernenia 07/2020 o pojmoch Prevádzkovateľ a Sprostredkovateľ v GDPR. Vo finálnom znení, verzii 2.1 z júla 2021, výbor v bode 45 potvrdzuje, že nie je nevyhnutné, aby mal Prevádzkovateľ skutočný prístup k údajom, ktoré sa spracúvajú, aby bol takto kvalifikovaný. V bode 79 potom priamo opakuje, že pojem spracúvania zahŕňa široké spektrum operácií, medzi ktorými je výslovne uvedené aj prehliadanie.
Treba však povedať aj to, že EDPB zároveň ponúka dva ilustračné príklady, ktoré stoja oproti sebe ako dve strany jednej mince, a práve v tomto rozdiele sa skrýva podstata celého problému.
Prvý príklad, nazvaný Všeobecná IT podpora, opisuje situáciu, keď spoločnosť najme dodávateľa na pravidelnú podporu systémov obsahujúcich množstvo osobných údajov. Prístup k údajom nie je hlavným predmetom služby, je však nevyhnutné, že dodávateľ k nim pri výkone podpory systematicky pristupuje. Záver výboru je jednoznačný: takýto dodávateľ je Sprostredkovateľom a zmluva podľa článku 28 GDPR je povinná!
Druhý príklad, IT konzultant opravujúci chybu softvéru, opisuje jednorazový zásah externého špecialistu, ktorý nebol najatý na spracúvanie údajov a jeho prístup k nim je čisto náhodný a v praxi veľmi obmedzený. V tomto špecifickom prípade výbor pripúšťa, že dodávateľ nemusí byť Sprostredkovateľom, ale len pod podmienkou, že Prevádzkovateľ prijme primerané technické opatrenia podľa článku 32 GDPR, ktoré neoprávnenému spracúvaniu zabránia.
Rozdiel medzi oboma príkladmi nie je vôbec kozmetický. Rozhoduje opakovanosť a systematickosť vzťahu, a nie jednorazovosť konkrétneho zásahu. Dodávateľ aplikácie, ktorý robí pravidelnú servisnú podporu, patrí logicky k prvému scenáru, aj keby pri konkrétnom zásahu databázu neotvoril. Avšak skutočne výnimočný, raz za uhorský rok privolaný externý expert bez trvalého vzťahu k systému, by sa teoreticky mohol pokúsiť o druhý, miernejší scenár, no aj vtedy by musel preukázať, že Prevádzkovateľ vopred technicky obmedzil rozsah jeho prístupu na nevyhnutné minimum.
Sankcia, ktorá doktrínu potvrdila v praxi
Teória by zostala teóriou, keby ju nepodopierala konkrétna sankčná prax. Francúzsky dozorný orgán, Commission nationale de l'informatique et des libertés, skrátene CNIL, vo svojom rozhodnutí z 15. apríla 2022 sankcionoval spoločnosť Dedalus Biologie, dodávateľa softvéru pre zdravotnícke laboratóriá, sumou 1 500 000 eur, okrem iného za porušenie článku 28 GDPR. Zmluva o údržbe medzi dotknutými spoločnosťami síce formálne obsahovala časť venovanú osobným údajom, no táto nezodpovedala požiadavkám článku 28 GDPR a odvolávala sa na už prekonané ustanovenia staršieho francúzskeho zákona. Úrad pritom skúmal presne ten typ vzťahu, o akom je reč v úvode tohto textu: servisnú a údržbovú zmluvu k softvéru, ktorá dodávateľovi umožňovala prístup k systému obsahujúcemu osobné údaje.
Čo je ale potrebné uviesť s plnou otvorenosťou je to, že Súdny dvor Európskej únie sa k úplne tejto otázke nevyjadril priamo. Jeho judikatúra však dlhodobo a konzistentne smeruje k extenzívnemu výkladu pojmov osobné údaje a spracúvanie.
Vo veci Nowak, rozhodnutej 20. decembra 2017 pod spisovou značkou C-434/16, súd konštatoval, že skúškový hárok uchádzača je osobným údajom, pretože použitie výrazu akákoľvek informácia v definícii tohto pojmu odráža zámer normotvorcu priznať mu čo najširší rozsah.
Vo veciach Wirtschaftsakademie (C-210/16) a Jehovan todistajat (C-25/17) súd potvrdil, že na vznik postavenia Prevádzkovateľa nie je nevyhnutný skutočný prístup k údajom, čo napokon doslovne prevzal aj Európsky výbor pre ochranu údajov do svojich usmernení. Táto judikatúra teda nerozhoduje priamo tento konkrétny prípad, no vytvára výkladové prostredie, v ktorom je širší, prísnejší záver prirodzeným a logickým pokračovaním, nie výnimkou.
Prečo na tom záleží viac, než sa zdá
Niekto by mohol namietnuť, že ide o právnickú kazuistiku bez praktického dosahu. Opak je pravdou. Firmy bežne podceňujú práve tie zmluvné vzťahy, ktoré na 1 pohľad nevyzerajú ako spracúvanie osobných údajov: servisné zmluvy, podporné zmluvy, zmluvy o údržbe softvéru. Presne ale v týchto dokumentoch a nie vo veľkých marketingových databázach, chýbajú povinné náležitosti podľa článku 28 GDPR najčastejšie, pretože zmluvné strany ich jednoducho nepovažovali za relevantné. Rozhodnutie francúzskeho úradu vo veci Dedalus Biologie ukazuje, že dozorné orgány túto medzeru vnímajú presne opačne, a že suma pokuty za takéto opomenutie vôbec nie je symbolická.
Logický záver celej analýzy je preto jednoduchý a zároveň nepríjemný pre tých, ktorí sa spoliehajú na argument, že sa predsa nič nestalo.
Technická možnosť prístupu k osobným údajom, vytvorená v súvislosti so servisným alebo podporným vzťahom, je spracovateľskou operáciou v zmysle GDPR bez ohľadu na to, či bola fakticky využitá. Vyplýva to zo znenia článku 4 ods. 2 GDPR, z recitálu 15 GDPR, z doktríny nemeckých dozorných orgánov, z usmernení Európskeho výboru pre ochranu údajov a napokon aj z reálnej rozhodovacej praxe francúzskeho dozorného orgánu. Jediná legitímna cesta, ako sa tejto povinnosti vyhnúť, vedie cez technické obmedzenie prístupu vopred, nie cez spoliehanie sa na to, že dodávateľ sa predsa nepozrel.
Ak je čosi pre túto oblasť typické, je to nepomer medzi tým, ako málo pozornosti firmy servisným zmluvám venujú, a tým, ako vysoko dozorné orgány túto oblasť v skutočnosti hodnotia.