V nadaljevanju preberite:
- Bralka, ki nikoli ni bila naročnica T-2, je prejela tržni klic operaterja, nato pa od podjetja dobila nasprotujoča si pojasnila o tem, ali je bil klic sploh izveden.
- Več mesecev je vztrajala, da ji je T-2 le povedal, od kod so dobili njene podatke.
- Informacijski pooblaščenec opozarja, da mora biti obdelava osebnih podatkov zakonita in transparentna.
Mobilni operaterji pogosto izvajajo tržne aktivnosti, v katerih svojim uporabnikom ponujajo nove izdelke in akcije. A včasih se zgodi, da operaterji akcije in ponudbe ponujajo osebam, ki nikoli niso bile njihove stranke, pri tem pa se poraja vprašanje, kako so se dokopali do podatkov.
S takšnim primerom se je soočila tudi bralka, ki se je obrnila na uredništvo Žurnal24. Pojasnila je, da je februarja dobila klic s strani mobilnega operaterja T-2, v katerem so ji ponujali pakete. Na poizvedovanje, od kod so pridobili njene podatke, ji klicna agentka ni znala odgovoriti, tako pa se je začela večmesečna kalvarija, ki še do zdaj nima dokončnega epiloga.
Konec maja pa je njena neomajnost obrodila sadove, a ne na takšen način, kot bi si želela. S T-2 so ji zapisali, da klica pravzaprav ni prejela: "Sporočamo vam, da smo temeljito preverili naše evidence ter nismo ugotovili nepravilnosti. Obveščamo vas, da s strani zaposlenih v podjetju T-2 ali s strani zunanjih pogodbenih partnerjev, ki v imenu podjetja T-2 d.o.o. izvajajo tržne aktivnosti, ni bil izveden klic na številko. Ravno tako obveščamo, da v naših evidencah ne hranimo vaših osebnih podatkov."
Pet dni kasneje pa drugačna zgodba
Naknadno pa je naša bralka prejela elektronsko sporočilo, da je bil klic na njeno število le izveden s strani njihovega zunanjega pogodbenega partnerja, ki v imenu podjetja T-2 izvaja tržne aktivnosti. "Podatki, kot so omenjena mobilna številka ter vaše ime in priimek, so bili pridobljeni na podlagi spletnega optimizatorja, preko katerega ste v preteklosti izpolnili spletni obrazec z namenom pridobitve ponudbe od telekomunikacijskih operaterjev. Kot primer navajamo nekaj spletnih strani, kjer se lahko izpolnijo spletni obrazci za pridobitev ponudbe: https://optispin.net ali https://tellynet.si, https://www.telefinder.si in podobno," so zapisali v sporočilu.
Tovrsten prenos podatkov mora biti transparenten
Informacijski pooblaščenec je za Žurnal24 pojasnil, da je tovrstna veriga obdelave osebnih podatkov – od spletnega obrazca prek posrednika do pogodbenega partnerja, ki izvaja telemarketing – z vidika Splošne uredbe dopustna le ob izpolnitvi določenih pogojev.
To pomeni, da mora imeti vsak prenos podatkov med subjekti ustrezno pravno podlago, kot so privolitev, zakon, zakoniti interes, podatki pa morajo biti v povezavi s pravno podlago zbrani za določene, izrecne in zakonite namene ter najprej obdelovani samo na način, ki je s temi nameni združljiv.
Informacijski pooblaščenec ob tem poudarja, da je ključno, da posameznik ob oddaji spletnega obrazca pridobi jasne in razumljive informacije o tem, komu bodo njegovi podatki posredovani in za kakšen namen, vključno z morebitnim telemarketingom. Dodal je, da iz dosedanjih postopkov izhaja, da so optimizatorji podatke posameznikov pridobivali na podlagi njihovega povpraševanja prek spletnih obrazcev in jih nato posredovali naprej operaterjem, ti pa so marketing izvajali tudi prek pogodbenih obdelovalcev.
"Zakonitosti in transparentnost zbiranja ter obdelave osebnih podatkov prek tovrstnih optimizatorjev IP že preverja v nadzornih postopkih. Kritična točka, ki se kaže v do sedaj izvedenih nadzorih, je predvsem zagotavljanje sporočanja o utemeljenih zahtevah posameznikov glede izbrisa podatkov naprej po verigi," je še povedal informacijski pooblaščenec. Optimizatorji tako obveznosti glede obveščanja drugih prejemnikov podatkov v verigi večkrat niso izpolnili, posledično so posamezniki kljub utemeljeni zahtevi za izbris še vedno prejemali trženjska sporočila od operaterjev pogodbenih obdelovalcev podatkov.
Bralka naj zahteva pojasnilo, od kod so pridobili podatke
Informacijski pooblaščenec v opisanem primeru bralki svetuje, da pri podjetju uveljavlja pravico do dostopa do osebnih podatkov in zahteva jasno pojasnilo: od kod natančno so bili pridobljeni njeni podatki, kdo vse je bil prejemnik in na kateri pravni podlagi so bili obdelani. Čeprav je bralka upoštevala ta nasvet, pa ji operater odgovora ne more podati, pri čemer se sklicuje na dejstvo, da so njeni podatki že izbrisani.
"Kadar osebni podatki niso bili zbrani neposredno od posameznika, mora upravljavec zagotoviti tudi vse razpoložljive informacije v zvezi z virom podatkov. Hkrati ima bralka pravico zahtevati izbris podatkov po 17. členu Splošne uredbe — in sicer pri vseh subjektih, za katere ugotovi, da obdelujejo njene podatke brez ustrezne pravne podlage, torej tudi pri optimizatorju," je še povedal pooblaščenec.
Upravljavec mora na zahtevo odgovoriti v roku enega meseca od prejema, v izjemnih primerih pa se lahko rok podaljša za dva dodatna meseca. V primeru, da podjetje na zahtevo ne odgovori ali bralka odgovora ne šteje za zadovoljivega, ji informacijski pooblaščenec svetuje, naj se obrne nanj.