RODO w fundacji. Jak pracować z danymi w NGO zgodnie z prawem?

Czy fundacja musi przejmować się RODO tak samo jak firma? Kto właściwie jest administratorem danych w projekcie grantowym? I czy można poprosić wolontariusza o pomoc przy liście uczestników, skoro to „tylko” wolontariusz? To pytania, które wracają na każdym spotkaniu z organizacjami.

Zacznijmy od rzeczy, która potrafi zaskoczyć.

Wielkość organizacji ani społeczny cel nie zwalniają z RODO

Fundacja, która pomaga ludziom, wciąż przetwarza dane osobowe – i z punktu widzenia RODO ma dokładnie te same obowiązki co firma. Dobre intencje nie tworzą tu żadnej taryfy ulgowej. Liczą się m.in.: podstawa przetwarzania, minimalizacja danych, ograniczenie celu i prawidłowość.

Warto to sobie powiedzieć wprost na początku, bo w organizacjach pomocowych łatwo pomylić misję z brakiem obowiązków. Misja jest po Waszej stronie. Obowiązki też. Bardzo prawdopodobne, że jako organizacja przetwarzacie dużą ilość danych dotyczących zdrowia, sytuacji rodzinnej lub innych potocznie zwanych „wrażliwymi”

Zacznijcie od pytania: gdzie w ogóle są nasze dane?

Pierwszy krok to nie polityka ochrony danych. Pierwszy krok to lista miejsc, w których trzymacie dane. Skrzynki mailowe, dyski i chmura, arkusze i bazy, formularze online, komunikatory, a często też zwykłe dokumenty papierowe w szafie. Dopóki nie wiecie, gdzie te dane leżą, każda polityka będzie tylko dokumentem na półkę.

Kiedy już to wiecie, praca z danymi układa się w kilka kroków.

  • Zróbcie przegląd: jakie dane, czyje, po co, gdzie się znajdują i jak długo je trzymacie.
  • Uporządkujcie to w rejestrze czynności przetwarzania – to jednocześnie Wasza mapa i dowód zgodności.
  • Przy każdej czynności dopiszcie podstawę prawną oraz okres przechowywania, komu przekazujecie i jak je zabezpieczacie.
  • I na końcu usuńcie to, czego już nie potrzebujecie. Stare listy uczestników sprzed lat to nie zasób, tylko ryzyko.

Na jakiej podstawie wolno przetwarzać dane?

Przy danych zwykłych podstaw jest kilka i nie zawsze musi to być zgoda. Poza zgodą macie do dyspozycji realizację umowy, obowiązek prawny (na przykład rozliczenia i sprawozdawczość), uzasadniony interes, interes publiczny, a w wyjątkowych sytuacjach żywotny interes osoby. Zgoda bywa najsłabszym wyborem, bo można ją wycofać – jeśli dane są Wam potrzebne do rozliczenia projektu, oprzyjcie je raczej na obowiązku prawnym.

Inaczej wygląda to przy danych szczególnej kategorii, czyli informacjach o zdrowiu, pochodzeniu, przekonaniach czy sytuacji życiowej. Tu zasada jest taka, że przetwarzanie jest co do zasady zakazane, chyba że zachodzi jeden z wyjątków z art. 9 RODO.

Dla organizacji najczęściej w grę wchodzą następujące wyjątki. Pierwszy to wyraźna zgoda osoby, której dane dotyczą, przy czym musi być ona rzeczywiście wyraźna i świadoma, a nie domyślna. Drugi to działalność fundacji lub stowarzyszenia, ale tylko w określonym zakresie, czyli w odniesieniu do własnych członków, byłych członków lub osób utrzymujących z organizacją stały kontakt w związku z jej celami, i bez ujawniania danych na zewnątrz bez zgody. Trzeci to żywotny interes osoby, gdy chodzi o ochronę życia lub zdrowia, a osoba nie jest w stanie wyrazić zgody.

Dane w projektach: najpierw ustalcie, kim jesteście

Najczęstszy błąd w projektach to pomylenie ról. A od roli zależy, jakie dokumenty w ogóle musicie mieć.

Administrator decyduje, po co i jak przetwarza dane, i to on odpowiada. Podmiot przetwarzający robi to na cudze zlecenie, na podstawie umowy powierzenia. Żeby to zobrazować tak, najczęściej działa biuro rachunkowe czy firma IT dostarczająca nam oprogramowanie.

Współadministrator ustala cele wspólnie z innym podmiotem, co wymaga osobnego uzgodnienia.

Administrator potrzebuje podstawy i klauzuli, a powierzenie wymaga umowy. Zanim ruszycie z projektem, warto tę rolę nazwać po imieniu.

Osobny temat to przekazywanie danych grantodawcy. Zanim cokolwiek wyślecie, ustalcie podstawę – zwykle wynika ona z umowy grantowej i rozliczenia projektu.

Przekazujcie minimum: do rozliczenia rzadko potrzebna jest pełna lista z numerami PESEL, częściej wystarcza zakres wskazany w umowie. Sprawdźcie też, czy grantodawca staje się w tym układzie odrębnym administratorem, czy działacie jako współadministratorzy, bo to zmienia dokumenty.

I na końcu dopełnijcie obowiązku informacyjnego – uczestnicy powinni wiedzieć, że ich dane mogą trafić do grantodawcy i po co.

Klasyczny błąd? Organizacja wysyła grantodawcy pełną listę uczestników z numerami PESEL i danymi kontaktowymi, choć umowa wymagała tylko liczby osób i potwierdzenia udziału. To przekazanie danych bez podstawy.

Dane podopiecznych: mniej znaczy bezpieczniej

Organizacje pomocowe często zbierają dużo, „na wszelki wypadek”. To zrozumiały odruch, ale każda dodatkowa informacja to dodatkowe ryzyko i większy obowiązek ochrony, gdy dojdzie do naruszenia.

Zbierajcie tylko dane potrzebne do konkretnej formy pomocy. Tam, gdzie wystarczy wiek albo rok urodzenia, nie proście o PESEL. Zamiast kopii dowodu czy dokumentu medycznego często wystarczy oświadczenie. A zakres danych ustalcie wcześniej, zanim zaczniecie je zbierać, a nie po fakcie. Im mniej wrażliwych danych trzymacie, tym mniejsze ryzyko dla ludzi i tym lżejsze obowiązki po Waszej stronie – bo to właśnie dane wrażliwe decydują o skali szkody, gdy dojdzie do wycieku.

Wolontariat: upoważnienie, nie umowa powierzenia

Tu też zaczyna się od roli. Wolontariusz działa w imieniu i pod kontrolą organizacji, więc właściwą formą jest upoważnienie do przetwarzania danych i wpis do ewidencji – a nie umowa powierzenia.

Umowa powierzenia jest dla odrębnego podmiotu, który przetwarza dane na Wasze zlecenie, jak biuro rachunkowe czy firma IT. Wolontariusz nim nie jest.

Jeśli nie chcecie nadawać upoważnienia, wolontariusz musi wykonywać swoje zadania bez żadnego dostępu do danych.

Jeśli je nadajecie, przeszkolcie wolontariusza wcześniej z ochrony danych. Do kompletu warto mieć porozumienie wolontariackie z klauzulą informacyjną, upoważnienie (odbierane po zakończeniu współpracy) oraz zobowiązanie do zachowania poufności.

Pamiętajcie przy tym, że sama współpraca z wolontariuszem ma podstawę także poza RODO – reguluje ją ustawa o działalności pożytku publicznego i o wolontariacie.

Dane dzieci wymagają podwyższonej staranności

Dziecko może mniej rozumieć ryzyko i skutki, dlatego jego dane traktujemy ze szczególną ostrożnością. Zgodę w imieniu dziecka wyraża rodzic lub opiekun prawny, a komunikaty i klauzule kierowane do dzieci powinny być napisane prostym, zrozumiałym językiem (jeśli informujecie również dzieci). Myślcie też o skutkach na przyszłość i regularnie sprawdzajcie, co dzieje się z danymi.

Szczególnej uwagi wymaga wizerunek. Jest on jednocześnie daną osobową i dobrem osobistym dziecka, a jego rozpowszechnianie wymaga zgody, którą w imieniu dziecka daje opiekun. Zgoda na wizerunek jest przy tym odrębna od udziału w wydarzeniu i od innych zgód – nie wolno uzależniać uczestnictwa dziecka od zgody na publikację zdjęć.

Warto rozdzielać zakres i zgody pobierać osobno sam obraz, osobno nagranie z głosem i wypowiedzią, przygotować różne warianty zgody. Im precyzyjniejszy zakres, tym mniejsze ryzyko, że zgoda obejmie więcej, niż ktoś naprawdę chciał.

Obok RODO warto też wdrożyć Standardy Ochrony Małoletnich, nie wykorzystywać wizerunku dziecka w sposób narażający je na cyberzagrożenia i nie publikować zdjęć wskazujących na trudną sytuację rodzinną czy życiową bez pewności, że macie na to wystarczającą zgodę.

Od czego zacząć?

Jak to wszystko uporządkować? Zwykle wystarczy trzymać się kolejności:

  • Audyt – najpierw przegląd dokumentów, procesów, klauzul i umów, z uwzględnieniem grantodawców, wolontariuszy i podopiecznych.
  • Wdrożenie – potem komplet dokumentów np. rejestr czynności, klauzule informacyjne, umowy powierzenia, upoważnienia i procedura naruszeń.
  • Szkolenie – przeszkolenie zespołu i wolontariuszy oraz bieżące wsparcie, gdy pojawią się wątpliwości.

Masz pytania dotyczące ochrony danych w Twojej organizacji? Skontaktuj się z nami: natalia.kolbus@legalden.pl.

  • Radca prawny od zawsze zaangażowana w życie NGO. W kancelarii zajmuje się umowami, regulaminami, a także ochroną danych osobowych i bieżącym doradztwem prawnym, ze szczególnym uwzględnieniem fundacji korporacyjnych. Posiada duże doświadczenie we wdrażaniu Standardów Ochrony Małoletnich.

    Podczas studiów aktywnie udzielała się w organizacjach pozarządowych i wolontariatach, dlatego też dobrze rozumie problemy trzeciego sektora. Absolwentka Uniwersytetu Marii Curie-Skłodowskiej w Lublinie oraz studiów podyplomowych z zakresu prawa nowych technologii (INP PAN), Cyber Science (Uniwersytet Śląski).

    Prywatnie mama dwójki maluchów, która stara pogodzić się te dwa światy. Lubi jazdę na rolkach, festiwale muzyczne i kocha Półwysep Helski.

    RODO | fundacje korporacyjne

Zobacz inne