Ochrana údajov pri QR kódoch: čo musia švajčiarske firmy dodržať podľa DSG
QR kódy sa všeobecne považujú za neškodné technické pomôcky – vzor z čiernych a bielych polí, ktorý vedie na webovú stránku. Len čo však kód vyhodnocuje údaje alebo vedie k formulárom, ktoré zbierajú osobné údaje, ocitáte sa z pohľadu ochrany údajov v oblasti, ktorá je dôležitá aj pre švajčiarske firmy.
Revidovaný zákon o ochrane údajov (revDSG) ako základ
Od septembra 2023 platí vo Švajčiarsku revidovaný zákon o ochrane údajov (revDSG). Od firiem okrem iného vyžaduje:
- Transparentnosť: Dotknuté osoby musia vedieť zistiť, aké údaje sa spracúvajú a na aký účel – zvyčajne prostredníctvom vyhlásenia o ochrane osobných údajov.
- Minimalizáciu údajov: Smie sa získavať len toľko údajov, koľko je na daný účel skutočne potrebné.
- Primeranú bezpečnosť: Technické a organizačné opatrenia musia chrániť spracúvané údaje pred zneužitím, stratou alebo neoprávneným prístupom.
- Ohlasovaciu povinnosť pri porušeniach: Určité porušenia ochrany údajov treba ohlásiť Spolkovému komisárovi pre ochranu údajov a verejnosť (EDÖB).
Kde konkrétne vstupujú do hry QR kódy
Sledovanie skenov ako spracúvanie údajov
Ak dynamický QR kód vyhodnocuje, kedy, ako často a akým zariadením bol naskenovaný, ide o formu spracúvania údajov. Ak je možné jednotlivé skeny cez IP adresu potenciálne priradiť ku konkrétnej osobe, mal by byť tento proces uvedený vo vašom vyhlásení o ochrane osobných údajov – aj keď mnohí poskytovatelia QR kódov už IP adresy spracúvajú anonymizovane, a tým riziko výrazne znižujú.
Formuláre a vstupné stránky za kódom
Ak QR kód vedie ku kontaktnému formuláru, prihláseniu na newsletter alebo súťaži, ktorá vyžaduje osobné údaje, platia pre túto cieľovú stránku rovnaké požiadavky ako pre akýkoľvek iný formulár: musí obsahovať jasnú informáciu o účele použitia a platný právny základ spracúvania. V prípade pochybností je navyše potrebný výslovný súhlas.
vCard kódy s kontaktnými údajmi tretích osôb
Ak sa vCard QR kód nevytvára pre vás, ale pre inú osobu (napríklad pre zamestnancov na spoločných menovkách), mali by ste overiť, či dotknutá osoba súhlasí so zverejnením svojich kontaktných údajov.
Umiestnenie mimo Švajčiarska
Ak skenovanie alebo súvisiace spracúvanie údajov zabezpečuje poskytovateľ so sídlom alebo servermi v zahraničí, môže byť navyše dôležitá otázka cezhraničného spracúvania údajov. Poskytovatelia so sídlom a hostingom vo Švajčiarsku alebo v EÚ toto posúdenie v praxi výrazne uľahčujú.
Praktický kontrolný zoznam
- Uvádza vaše vyhlásenie o ochrane osobných údajov, že skeny QR kódov sa môžu vyhodnocovať na štatistické účely?
- Spracúvajú sa IP adresy pri vyhodnocovaní anonymizovane alebo aspoň skrátené?
- Vedie QR kód k formuláru, ktorý zbiera osobné údaje – a je tento formulár sám osebe v súlade s ochranou údajov?
- Šíri sa citlivý alebo neverejný obsah cez voľne prístupný QR kód, hoci by bola vhodnejšia ochrana heslom?
- Viete, kde prevádzkuje používaný poskytovateľ QR kódov svoje servery?
Pragmatický pohľad
Pri väčšine bežných použití – jedálny lístok, kód s informáciami o výrobku, odkaz na sociálne siete – nevyplývajú zo zákona o ochrane údajov žiadne veľké prekážky, pokiaľ sa dodržiavajú základné povinnosti transparentnosti. Kritickejšie je to až vtedy, keď QR kód priamo alebo nepriamo vedie k osobným údajom – napríklad cez formulár, anketu s poľom na meno alebo kontaktnú kartu. V týchto prípadoch sa oplatí krátka a vedomá kontrola predtým, než kód pôjde do tlače.
Na čo si dať pozor pri výbere poskytovateľa QR kódov
Kto chce sám pracovať v súlade s ochranou údajov, mal by sa dôkladne pozrieť aj na použitý nástroj na QR kódy. Kde sa údaje hostujú? Anonymizujú sa IP adresy? A dá sa citlivý obsah v prípade potreby chrániť heslom? QRown je hostovaný vo Švajčiarsku a IP adresy pri skenoch štandardne ukladá len skrátené – solídny základ na to, aby ste svoje povinnosti v oblasti ochrany údajov plnili s čistým svedomím.
Začnite informovane!
Vytvárajte svoje QR kódy so švajčiarskym poskytovateľom, ktorý na ochranu údajov myslí od začiatku.