9. 7. 2018

Facebook in skrbniki strani oboževalcev so skupni upravljavci osebnih podatkov

Nemška družba, ki deluje na področju izobraževanja (Wirtschaftsakademic Schleswig Holstein – WSH), je na Facebook platformi ustanovila svojo stran (t. i. stran oboževalcev). Prek te strani je WSH predstavljala svoje storitve z objavo obvestil. Da je objavila obvestila, ki so najbolj zanimale njene obiskovalce, je uporabila funkcijo »Facebook (Audience) Insight«. Funkcija je delovala tako, da je WSH s pomočjo filtrov izbrala merila, na podlagi katerih je Facebook zanjo pripravil statistiko obiskov njene strani. Na podlagi te statistike se je WSH seznanila s profilom obiskovalcev njene strani in jim je tako lahko ponudila vsebino, ki jih je bolj zanimala (npr. če so njeno stran obiskovale večinoma osebe v starostni skupini med 18 in 25 let, je pripravila več vsebin za to starostno skupino). Podatki so se zbirali na način, da je Facebook na računalnik osebe, ki je obiskala stran WSH, namestil piškotke. Facebook obiskovalce te strani o namestitvi piškotkov ni obvestil. Postavilo se je vprašanje, ali bi jih morala o tem obvestiti WSH ter ali se je WSH štela za upravljavca osebnih podatkov njenih obiskovalcev.

Sodišče Evropske unije je v nedavni sodbi (zadeva C-210/16) odločilo, da je WSH soodgovorna za obdelavo podatkov in se torej – poleg Facebooka – šteje za upravljavca podatkov obiskovalcev njene strani, saj je z določitvijo meril sodelovala s Facebookom pri določanju namena in sredstev obdelave osebnih podatkov obiskovalcev njene strani. Facebook in skrbnik strani oboževalcev na Facebook platformi se torej štejeta za skupna upravljavca osebnih podatkov, kar pomeni, da morata oba spoštovati določbo 26. člena GDPR.

Od 25. maja 2018 morajo skupni upravljavci na pregleden način z medsebojnim dogovorom (npr. s pogodbo o skupnem upravljanju osebnih podatkov) določiti način, kako bodo posameznike obveščali o informacijah, ki so navedene v 13. členu GDPR ter kako bodo uresničevali pravice obiskovalcev oziroma uporabnikov takih Facebook strani. Iz navedene sodbe izhaja, da za obveščanje posameznikov ni odgovoren zgolj Facebook, ampak tudi podjetje, ki kot skrbnik oziroma administrator javnega profila uporablja Facebook platformo. Odprto pa ostaja vprašanje, kako se bo odzval Facebook, ali bo sploh sprejel zahteve podjetij, ki bodo želela z njim podpisati pogodbo o skupnem upravljanju osebnih podatkov oziroma ali se bodo podjetja odločila za umik svojih strani zaradi bojazni pred astronomskimi kaznimi. Eno podjetje  je na primer že ubralo tako pot.
<< Nazaj na seznam