Dane i RODO3 min czytania
RODO i tajemnica zawodowa: dlaczego lokalizacja danych to kwestia prawna
Kancelaria jest administratorem danych z akt klientów, dostawca systemu — podmiotem przetwarzającym. Co z tego podziału wynika przy wyborze oprogramowania.
Kancelaria imigracyjna przetwarza dane, które trudno nazwać zwykłymi: numery dokumentów, PESEL, adresy, a gdy sprawa tego wymaga — także informacje o stanie zdrowia albo karalności. Wobec tych danych kancelaria jest administratorem, a dostawca oprogramowania podmiotem przetwarzającym, działającym wyłącznie na jej polecenie. Ten podział nie jest formalnością do odhaczenia przy zakładaniu konta. Wyznacza, kto za co odpowiada, i decyduje o tym, jakie pytania warto zadać, zanim skany akt trafią do cudzej infrastruktury.
Administrator i podmiot przetwarzający to nie są role wymienne
Administrator decyduje o celach i sposobach przetwarzania. Podmiot przetwarzający robi to, co administrator mu poleci, w granicach zawartej umowy. W relacji kancelaria–dostawca systemu ten podział jest zwykle oczywisty na papierze i mniej oczywisty w praktyce, bo to dostawca projektuje interfejs, ustawia domyślne opcje i decyduje, co jest technicznie możliwe.
Dlatego umowa powierzenia jest dokumentem, który warto przeczytać przed rejestracją, a nie po pierwszym incydencie. W Akta CRM jest jawna razem z załącznikami — pełna treść DPA jest dostępna bez zakładania konta.
Tajemnica zawodowa nie znika, gdy dane trafiają do chmury
Obowiązek zachowania tajemnicy obciąża prawnika niezależnie od tego, na jakim nośniku znajdują się akta. Przeniesienie dokumentów do systemu zewnętrznego nie przenosi tego obowiązku na dostawcę — rozszerza jedynie krąg podmiotów, które mają techniczny dostęp do materiału objętego tajemnicą.
Z tego wynika praktyczna konsekwencja: pytanie „czy dostawca jest bezpieczny” jest źle postawione. Lepsze pytanie brzmi: co dokładnie dostawca może zrobić z tymi danymi, komu je powierza dalej i czym jest związany, gdy ktoś zwróci się do niego z żądaniem ich wydania.
Dane szczególnych kategorii w aktach cudzoziemca
W części spraw legalizacyjnych pojawiają się dane, które RODO traktuje ze szczególną ostrożnością. Nie zawsze i nie w każdej sprawie — ale wystarczająco często, by nie projektować pracy kancelarii przy założeniu, że ich nie będzie.
- dokumentacja medyczna, gdy sprawa lub pobyt są z nią związane
- informacje o karalności, gdy postępowanie wymaga zaświadczenia
- dane rodzinne osób trzecich, w tym dzieci, przy łączeniu rodzin
- wolne notatki zespołu, w których takie informacje bywają zapisywane mimochodem
Ostatnia pozycja jest tą, o której zapomina się najczęściej. Pole „uwagi” bywa najmniej kontrolowanym miejscem w całym systemie, a trafia do niego treść, której nikt świadomie by tam nie wpisał, gdyby pomyślał o niej jako o danych szczególnej kategorii.
Dlaczego lokalizacja przetwarzania jest kwestią prawną
Miejsce przetwarzania bywa przedstawiane jako parametr techniczny, obok wielkości dysku i czasu działania usługi. W rzeczywistości decyduje o tym, jakie przepisy znajdują zastosowanie do danych, jakie mechanizmy trzeba zapewnić przy przekazaniu poza Europejski Obszar Gospodarczy i jak wygląda odpowiedź na pytanie klienta o to, gdzie fizycznie leżą jego dokumenty.
Sama informacja o regionie serwera nie wystarcza, bo znaczenie ma również to, komu podlega podmiot zarządzający infrastrukturą. Rozwinięcie tego wątku znajdziecie w tekście o CLOUD Act i europejskich kancelariach.
Podprocesorzy, czyli lista, którą warto znać przed podpisem
Dostawca oprogramowania rzadko robi wszystko sam. Baza danych, przechowywanie plików, poczta transakcyjna, monitoring — za każdym z tych elementów zwykle stoi kolejny podmiot. Każdy z nich jest podprocesorem i każdy powinien być wymieniony z nazwy, zakresu usługi i lokalizacji przetwarzania. U nas ta lista jest publiczna: załącznik nr 1 do DPA wymienia podprocesorów wraz z podstawą przekazania danych.
Jeśli dostawca nie potrafi takiej listy pokazać albo traktuje ją jako informację poufną, to samo w sobie jest odpowiedzią na pytanie o przejrzystość relacji.
Cztery pytania przed przeniesieniem akt do systemu
- Czy treść umowy powierzenia jest dostępna do przeczytania przed rejestracją, czy dopiero po niej
- Czy lista podprocesorów jest jawna i aktualizowana, i jak wygląda tryb informowania o zmianach
- Gdzie odbywa się przetwarzanie bazy danych i gdzie przechowywane są załączone pliki
- Jak wygląda wyjście z systemu: czy pełny eksport jest możliwy samodzielnie i bez zgody dostawcy
Żadne z tych pytań nie wymaga wiedzy technicznej. Wszystkie wymagają, żeby dostawca miał na nie przygotowaną odpowiedź na piśmie.
30 dni pełnego dostępu, od pierwszego dnia na prawdziwych sprawach. Bez karty płatniczej i bez automatycznych płatności — dalsze korzystanie ustalamy osobną umową.
Po okresie bezpłatnego dostępu dane pozostają do pobrania w pełnym eksporcie.