Съгласието може да бъде подходящо правно основание за обработване на лични данни само, когато субектът на данни има реален избор по отношение на приемането или отхвърлянето на предлаганите условия, без това да доведе до вредни последици за него. Тъй като може да бъде оттеглено по всяко време, съгласието се приема като „най-крехкото“ основание. За това, администраторите на лични данни винаги трябва да търсят друго възможно основание за законосъобразно обработване на събраните данни.

Съгласието винаги трябва да бъде получено, преди администраторът да започне обработването на личните данни, за които то е необходимо. 

В Общия регламент за защита на данните (GDPR) не е посочен конкретен срок за валидност на даденото съгласие. Като най-добра практика надзорните органи препоръчват съгласието да се подновява през определени периоди от време.

За да бъде валидно, съгласието на субекта на данни трябва да отговаря едновременно на няколко условия. В тежест на администратора е да ги докаже при проверка от надзорния орган.

  • Съгласието трябва да е свободно изразено

Елементът „свободно“ означава действителен избор и контрол от страна на субекта на данни. Съгласието няма да е валидно, ако субектът на данни се чувства принуден да го даде поради опасения за неблагоприятни последици за него. Напр. при трудовите правоотношения е малко вероятно субектът на данни да бъде в състояние да откаже да даде съгласието си на своя работодател за обработването на данни, без да изпитва страх или без действителен риск от вредни последици в резултат на отказ. Поради това, надзорните органи препоръчват обработването на лични данни на настоящи или бъдещи служители да се извършва на някое от другите възможни основания. Разбира се, това не означава, че работодателите въобще не могат да използват съгласието като правно основание за обработването.    

Също така, искането на съгласие за обработване на лични данни при приемането на общи условия „в пакет“ или при предоставянето на договор или услуга, когато това не е необходимо за изпълнението на този договор или услуга, се счита за крайно нежелателна. Двете правни основания за законосъобразното обработване на лични данни – съгласието и изпълнението на договор – не могат да бъдат обединявани или да бъдат размивани границите между тях.

При уеб сайтовете, за да e изразено съгласието свободно, достъпът до услуги и функции не трябва да зависи от даването на съгласие от потребителя за съхраняването на информация или получаването на достъп до вече съхранявана информация в крайното оборудване на даден потребител. Напр. ако потребителят не може да разглежда съдържанието на сайта, ако преди това не натисне бутона „Приемам бисквитките“.

  • Съгласието трябва да е конкретно

Съгласието на субекта на данни трябва да бъде дадено във връзка с една или повече конкретни цели на обработването. Освен това, субектът на данни трябва да има право на избор във връзка с всяка една от тях.

Ако администраторът обработва данни въз основа на съгласие, но иска да обработва данните и за друга цел, той трябва да поиска допълнително съгласие за тази друга цел, освен ако не е налице друго правно основание, което отговаря по-добре на ситуацията.

  • Съгласието трябва да е информирано

Администраторът трябва да предостави определена информация на субектите на данни преди получаването на тяхното съгласие. Тази информация включва:

  1. данни за администратора;
  2. целта на всяка от операциите по обработването, за които се иска съгласие;
  3. какви видове данни ще бъдат събирани и използвани;
  4. правото на субекта да оттегли съгласието си;
  5. използват ли се данните за автоматично вземане на решения;
  6. извършва ли се трансфер на данни в държави извън ЕС и какви са гаранциите и възможните рискове за субекта на данни.

Ако данните ще бъдат предадени на или обработени от други администратори, които желаят да разчитат на първоначалното съгласие, всички тези организации трябва да бъдат посочени.

Информацията може да бъде предоставена под формата на писмена или устна декларация, аудио или видео съобщение. Тя трябва да е поднесена разбираемо, на прост и ясен език.

Декларацията за поверителност (т.нар. privacy notice) трябва да е възможно най-кратка, точна, пълна и ясна.

При уеб сайтове за подходящ се счита стъпаловидния начин за представяне на информацията, за да се избегне прекаленото смущаване на ползването от страна на потребителя или представянето на продукта.

  • Съгласието трябва да е извършено чрез изявление или ясно потвърждаващо действие, което изразява недвусмислената му воля неговите лични данни да бъдат обработени

Съгласието винаги трябва да се дава чрез декларация или активно действие на субекта на данни. Декларацията може да се попълни като електронна форма, да се изпрати като електронно писмо, да се качи като сканиран документ с подписа на субекта на данните, вкл. с електронен подпис.

 „Мълчаливото“ съгласие или просто по-нататъшното ползване на услугата НЕ са валидно съгласие. Използването на предварително отметнати полета за съгласие също НЕ е невалидно съгласно GDPR.

Ако се нуждаете от консултация, изготвяне на документи или обучение във връзка със защитата на личните данни, свържете се с нас на e-mail: office@kgmp-legal.com

Изпратете запитване

Контакти
Първо
Фамилия