Relacja RODO do aktu o usługach cyfrowych 

Podgląd obrazu

1. AUC i RODO – status związku: „to skomplikowane” 

Ostatnie miesiące upływają wielu przedsiębiorcom działającym w e-commerce na wdrażaniu w swoich organizacjach unijnego rozporządzenia – aktu o usługach cyfrowych (AUC).  

Należy pamiętać, że AUC nie działa w próżni. Poza nim przedsiębiorcy e-commerce muszą pamiętać o innych regulacjach, które muszą stosować, aby być w pełni compliance. Jednym z nich jest właśnie RODO. Można nawet zaryzykować stwierdzenie, że AUC nie będzie poprawnie wdrożone, jeśli wcześniej w organizacji nie zostało wdrożone RODO.  

Rozporządzenie AUC w swojej treści wskazuje, jak wygląda jego relacja z RODO. Generalnie AUC pozostaje bez wpływu na unijne regulacje ochrony danych osobowych (czyli przede wszystkim RODO). W tym miejscu prawnik użyje sformułowania, że RODO jest lex specialis do AUC. Oznacza to, że przepisy RODO mają charakter szczególny względem przepisów AUC. Akt o usługach cyfrowych ma wyłącznie charakter uzupełniający względem regulacji RODO.  

Poniżej znajduje się kilka obszarów, gdzie przy wdrażaniu AUC w organizacji należy pamiętać o RODO. 

2. RODO a dark patterns  

Jednym z przykładów jest zakaz stosowania dark patterns – „zwodniczych interfejsów”. Zgodnie z art. 25 ust. 1 AUC dostawcy platform internetowych nie mogą projektować, organizować ani obsługiwać swoich interfejsów internetowych w sposób, który wprowadza w błąd odbiorców usługi lub nimi manipuluje lub w inny istotny sposób zakłóca lub ogranicza zdolność odbiorców ich usługi do podejmowania wolnych i świadomych decyzji. Co istotne, ta regulacja ma zastosowanie wtedy, gdy nie znajdą zastosowania przepisy RODO oraz dyrektywy o nieuczciwych praktykach rynkowych. Co to oznacza? Nawet jeżeli dostawca platformy internetowej używa dark patterns, najpierw trzeba ustalić, czy nie są one związane z gromadzeniem lub przetwarzaniem danych osobowych, czy też są skierowane do konsumentów. Jeżeli żadna z tych sytuacji nie będzie miała miejsca, wówczas należy skorzystać z regulacji AUC.  

Tym samym przy zwalczaniu dark patterns większe znaczenie niż AUC ma w dalszym ciągu RODO. Istotne w tym kontekście jest zwrócenie uwagi m.in. na wytyczne Europejskiej Rady Ochrony Danych 3/2022 (Guidelines 3/2022 on Deceptive design patterns in social media platform interfaces: How to recognise and avoid them, przyjęte 14.2.2023 r. (wersja 2.0)). 

3. RODO a profilowanie 

Jednym z obszarów, na który AUC zwróciło szczególną uwagę, jest kwestia przedstawiania reklam w oparciu o profilowanie z wykorzystaniem danych osobowych. 

Czym jest profilowanie? Zgodnie z RODO jest to dowolna forma zautomatyzowanego przetwarzania danych osobowych, która polega na wykorzystaniu danych osobowych do oceny niektórych czynników osobowych osoby fizycznej, w szczególności do analizy lub prognozy aspektów dotyczących efektów pracy tej osoby fizycznej, jej sytuacji ekonomicznej, zdrowia, osobistych preferencji, zainteresowań, wiarygodności, zachowania, lokalizacji lub przemieszczania się. 

Rozporządzenie AUC odnosi się przede wszystkim do profilowania w przypadku dostawców platform internetowych. 

Po pierwsze, dostawcy platform internetowych nie mogą prezentować odbiorcom usługi reklam opartych na profilowaniu z wykorzystaniem szczególnych kategorii danych osobowych. Czym są te „szczególne kategorie danych”, które są również nazywane „danymi wrażliwymi”? RODO wskazuje, że są to dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz dane genetyczne, dane biometryczne w celu jednoznacznego zidentyfikowania osoby fizycznej lub dane dotyczące zdrowia, seksualności lub orientacji seksualnej tej osoby. 

Po drugie, dostawcy platform internetowych nie mogą prezentować na swoim interfejsie reklam opartych na profilowaniu z wykorzystaniem danych osobowych (nie tylko wrażliwych!) odbiorcy usługi, jeżeli wiedzą z wystarczającą pewnością, że odbiorca usługi jest małoletni. 

Po trzecie, dostawcy bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych, którzy korzystają z systemów rekomendacji (więcej pod tym linkiem), zapewniają co najmniej jedną opcję dla każdego ze swoich systemów rekomendacji, która nie jest oparta na profilowaniu. 

4. RODO a ochrona małoletnich 

Kolejnym obszarem AUC, przy którego wdrożeniu konieczna jest znajomość RODO, jest kwestia ochrony małoletnich (z perspektywy AUC osób poniżej 18. roku życia). Powyżej wspomniałem o zakazie prezentowania małoletnim reklam opartych o profilowaniu z wykorzystaniem danych osobowych. Poniżej kolejny obowiązek. 

Dostawcy platform internetowych dostępnych dla małoletnich wprowadzają odpowiednie i proporcjonalne środki, aby zapewnić wysoki poziom prywatności, bezpieczeństwa i ochrony małoletnich w ramach świadczonych przez siebie usług. Jest do podejście zbliżone do modelu privacy by design oraz privacy by default, jakie zostało wprowadzone w RODO. Innymi słowy, przy wprowadzaniu odpowiednich środków w celu zapewnienia prywatności, bezpieczeństwa i ochrony małoletnich, konieczne jest skorzystanie z dorobku RODO w tym zakresie, zwłaszcza w kontekście art. 25 i 34 tego rozporządzenia. Ważne jest też korzystanie z wytycznych opracowanych zarówno przez EROD (np. 5/2020 dotyczące zgody na mocy rozporządzenia 2016/679), czy też organów nadzorczych poszczególnych państw członkowskich Unii Europejskiej (np. „The Fundamentals for a Child-Oriented Approach to Data Processing”, opracowane przez irlandzki Data Protection Commision). 

5. Podsumowanie 

To tylko kilka przykładów, które pokazują, jak ważnym rozporządzeniem z perspektywy AUC jest RODO. Wdrożenie aktu o usługach cyfrowych w organizacji nie będzie kompletne, jeżeli zawczasu nie doszło do prawidłowego wdrożenia RODO. Oznacza to, że już teraz warto, aby każdy z przedsiębiorców sektora e-commerce sprawdził aktualność swoich rozwiązań w kontekście ochrony danych osobowych.

Poznaj naszą drużynę ekspertów

Doradcy LBKPteam

Ostatnie lata to czas dynamicznego rozwoju nie tylko dla Leśniewski Borkiewicz Kostka & Partners, ale przede wszystkim dla naszych doradców.

Dziękujemy LBKPteam za to, że wspólnie udało nam się stworzyć Zespół oparty o tak wysokie kompetencje i doświadczenie.

Oto nasi niezastąpieni:

Senior Manager:

r. pr. Monika Skaba-Szklarska, r. pr. Paweł Kempa-Dymiński

Manager:

r. pr. Ewa Knapińska, r. pr. Jacek Cieśliński, r. pr. Paulina Jeziorska, r. pr. Anna Żmidzińska, r. pr.Marta Żukowska

Senior Associate:

r. pr. Marta Czeladzka, r. pr. Dr Wojciech Lamik, r. pr. Natalia Wojciechowska-Chałupińska, Adw. Marta Maliszewska

Associate:

Marek Czwojdziński, Albert Krynicki

Junior Associate:

Agata Jałowiecka

Intern:

Maciej Małek, Gracjan Ciupa

Ochrona konsumentów w ramach Aktu o Usługach Cyfrowych

W lutym tego roku weszło w życie gro przepisów Aktu o Usługach Cyfrowych (AUC), europejskiego rozporządzenia zwanego potocznie nową konstytucją Internetu AUC jest próbą usystematyzowania i uporządkowania przepisów regulujących bezpieczeństwo funkcjonowania różnych grup użytkowników w sieci, np. młodocianych czy konsumentów. W starciu z gigantami internetowymi jak Google, Amazon czy Facebook, użytkownicy narażone na szereg nadużyć, typu wykorzystywanie podawanych przez siebie (zazwyczaj dobrowolnie) informacji bez swojej wiedzy, manipulowanie danymi, profilowanie, brak rzetelnych informacji o oferowanych usługach czy produktach. W publikacji przygotowanej przez prawników z kancelarii LBKP „Wdrożenie aktu o usługach cyfrowych”, do której zachęcam do zakupu na stronie wydawnictwa Beck https://www.ksiegarnia.beck.pl/22073-wdrozenie-aktu-o-uslugach-cyfrowych-w-e-commerce-mateusz-borkiewicz, którego miałam przyjemność współtworzyć, znalazły się praktyczne wskazówki dotyczące jego stosowania. Niniejszy artykuł skupia się na kwestiach związanych z ochroną konsumentów w sieci, szerzej omówionych w publikacji w rozdziale VIII mojego autorstwa. 

Unia Europejska od wielu lat zajmuje się problemami konfliktu pomiędzy konsumentami a przedsiębiorcami. Z uwagi na coraz większą aktywność konsumentów w sieci, w szczególności za pośrednictwem internetowych platform cyfrowych, AUC jest odpowiedzią Unii na potrzebę wzmocnienia ochrony konsumentów przed zagrożeniami związanymi z e-handlem.    

AUC w art. 29-32 (Sekcja 4 Rozdziału III) reguluje nowe obowiązki dla dostawców platform internetowych umożliwiających konsumentom – osobom fizycznym zawieranie z przedsiębiorcami umów zawieranych na odległość. Dotyczy to tylko tych platform, które kwalifikują się jako średnie lub duże przedsiębiorstwa, zgodnie z definicją w załączniku do zalecenia Komisji Europejskiej 2003/361/WE, lub wskazanych jako bardzo duże platformy internetowe (zgodnie z art. 33 AUC), np. Allegro, Amazon, Zalando.   

W wielu przypadkach konsumenci nie zdają sobie sprawy, że zawierają umowę z drobnym przedsiębiorcą i nie mają po drugiej stronie internetowego giganta jako wypłacalnego partnera umownego. Platformy przyciągają konsumentów swoją nazwą, infrastrukturą, bogatą ofertą, a jednak umowa zawierana jest w rzeczywistości z nierzadko małym dostawcą działającym za pośrednictwem platformy e-handlu. Co prawda platformy mają wpływ na formę umowy (w szczególności poprzez swoje ogólne warunki), jednak nie ponoszą odpowiedzialności w przypadku wystąpienia problemów, pozostawiając konsumenta bez możliwości dochodzenia swoich roszczeń.  

Pierwszą z nowości jest wprowadzenie dla platform e-handlu zasady „znaj swojego klienta” (art. 30 AUC), poprzez ułatwienie identyfikalności użytkowników platormy – przedsiębiorców. Celem jest stworzenie bezpiecznego środowiska internetowego dla konsumentów, konkurentów i posiadaczy praw własności intelektualne, i ograniczenie liczby fałszywych sklepów na platformach. Platformy powinny dopuścić do korzystania z ich usług tylko tych przedsiębiorców, którzy przekazali informacje i dane wymagane przez art. 30 AUC. Są to:  

Źródło: opracowanie własne. 

 

Część z tych informacji platforma e-handlu musi opublikować co najmniej w interfejsie internetowym, w miejscu gdzie przedstawione są informacje na temat produktu lub usługi. Platformy e-handlu powinny wszelkich starań do oceny, czy otrzymane od przedsiębiorcy informacje są prawdziwe, kompletne i aktualne, szczegóły dotyczące terminów dostarczenia i weryfikacji zawarte są w rozdziale VIII publikacji. Jeśli przedsiębiorca nie dostarczy danych lub wyjaśnień, platforma powinna zawiesić lub odmówić świadczenie usług pośrednictwa e-handlu wraz z uzasadnieniem. Na marginesie należy dodać, że przedsiębiorca, którego konto zostało zablokowane bądź nieutworzone, może bezpłatnie złożyć elektroniczną skargę oraz odwołać się od decyzji, o czym więcej w naszej publikacji.  

AUC wprowadziło wymogi dotyczące projektowania interfejsu (strony internetowej) dla platform e-handlu, aby były czytelniejsze i bezpieczniejsze dla potencjalnych klientów-konsumentów. Przedsiębiorcy oferujący swoje produkty powinni mieć możliwość podania w widocznym miejscu w odniesieniu do oferowanego produktu podanie nazwy, adresu, numeru telefonu i adresu poczty elektronicznej producenta lub właściwego podmiotu odpowiedzialnego za produkt, a także dokładnego opisu produktu wraz z logo, a w przypadkach produktów specjalistycznych, z rynków regulowanych również informacje dotyczące etykietowania i oznakowania zgodnie z obowiązującymi przepisami dotyczącymi bezpieczeństwa produktów i zgodności produktów. W tym przypadku platformy e-handlu nie są zobowiązane do weryfikacji prawdziwości tych informacji, ale powinny podjąć pewne działania kontrolne w stosunku do nich. Oferowane produktu i usługi powinny natomiast podlegać losowym kontrolom okresowo przeprowadzanym przez platformy. Przykładowe zestawienie częstotliwości kontroli oferowanych produktów lub usług przedstawione zostało poniżej w tabeli, przy czym szersze omówienie tych obowiązków zawarte jest w rozdziale VIII publikacji.  

Tabela 5. Zestawienie częstotliwości kontroli oferowanych produktów lub usług  

Źródło: opracowanie własne. 

  

Mimo przełomowych zmian w e-commerce, konsumenci nadal stosunkowo często napotykają przeszkody w egzekwowaniu swoich praw jako ofiary oszustwa, czy w przypadku zakupu nielegalnych towarów. AUC idzie o kolejny krok dalej i zobowiązuje dostawców internetowych platform handlowych do informowania konsumentów, jeśli są świadomi niezgodności z prawem produktu lub usługi oferowanej lub już sprzedanej za pośrednictwem platformy e-handlu (art. 32 ust. 1 AUC). Dotyczy to wszystkich konsumentów, którzy nabyli taki nielegalny produkt lub usługę w ciągu 6 miesięcy od chwili dowiedzenia się dostawcy platformy e-commerce o nielegalnym charakterze takiego produktu lub usługi. Platforma e-handlu nie musi podawać uzasadnienia ani źródła przekazywanej o nielegalności produktu lub usługi, wystarczy że poweźmie wiedzę o takim fakcie, np. na podstawie monitorowania ofert, prawomocnego wyroku, zgłoszenia od użytkowników platformy lub policji. Przepisy AUC nie przewidziały szczególnej formy przekazania informacji nabywcy nielegalnego produktu, z pewnością wiadomość e-mail będzie właściwym środkiem zawiadomienia takich konsumentów. Krąg adresatów tej wiadomości jest ograniczony – dotyczy wyłącznie konsumentów, którzy nabyli nielegalny produkt w ciągu ostatnich 6 miesięcy, a więc bezpośrednio zainteresowanych, których faktycznie dotyczy ta sytuacja. Może się jednak zdarzyć, że dostawca internetowej platformy handlowej nie będzie posiadał danych kontaktowych wszystkich zainteresowanych konsumentów, którzy nabyli nielegalny produkt w ciągu ostatnich 6 miesięcy. Wystarczy, że jeden z konsumentów usunie w tym czasie swoje konto i dane kontaktowe. W takim przypadku platforma powinna podać do wiadomości publicznej w łatwo dostępny sposób informacje na swojej stronie internetowej.  

Szersze omówienie przedstawionych powyżej zagadnień wraz z praktycznymi wskazówkami i przykładami zawarte jest w ww. publikacji w rozdziale VIII. Z pewnością dzięki przewidzianym w Sekcji 4 Rozdziału III obowiązkom dla dostawców internetowych platform handlowych AUC przyczyni się do wzmocnienia pozycji konsumentów na rynku, a także zwiększenia pewności i bezpieczeństwa obrotu w sieci.  

Kontakt

Masz pytania?zobacz telefon+48 570 913 713
zobacz e-mail

Biuro w Warszawie

03-737 Warszawa

(Centrum Praskie Koneser – Spaces)

pl. Konesera 12 lok. 119

google maps

Biuro we Wrocławiu

53-659 Wrocław

(Quorum D)

Gen. Władysława Sikorskiego 26

google maps

Hej, Userze
czy jesteś już w newsletterze?

    Zobacz jak przetwarzamy Twoje dane osobowe tutaj