Nemčija: podpis ni enolična identifikacija

Nemčija: podpis ni enolična identifikacija
25. 01. 2022 objavil/a Administrator

Nadzorni organ iz zvezne dežele Hesse (HBDI) je odločil, da upravljavec ne sme zahtevati podpisa kot identifikacije pri zahtevku po pravici do dostopa in se mora na zahteve za dostop odzvati tudi preko drugih komunikacijskih kanalov, kot je klasična pošta.

Odločitev je bila sprejeta 20.11.2021

Upravljavec je ABIS, nemška družba za upravljanje z podatki o naslovih (hčerinska družba Deutsche Post Adress GmbH & Co. KG), in sicer preverja točnost naslovov njihovih strank in jih po potrebi posodobi. Posameznik, na katerega se nanašajo osebni podatki, je želel izvedeti, katere podatke o njem hrani ABIS, in je oddal zahtevo za dostop. Upravljavec se je odzval z zahtevo, da mora predložiti lastnoročni podpis za potrditev svoje zahteve, pri čemer je trdil, da drugače ne bo mogel identificirati posameznika, na katerega se nanašajo osebni podatki. Poleg tega so ga tudi obvestili, da bodo odgovorili le po klasični pošti. Posameznik, na katerega se nanašajo osebni podatki, je vložil pritožbo pri nadzornem organu zvezne dežele Hesse v skladu s členom 77 GDPR.

Nadzorni organ je pritožbi ugodil.

  • Prvič; ugotovil je, da GDPR ne nalaga nobenih formalnih navodil za zahteve posameznikov in vsekakor ne dovoljuje upravljavcu, da zahteva podpis za identifikacijo. Nadzorni organ tudi poudaril, da podpisa niti ni mogoče uporabiti za enolično identifikacijo posameznika, na katerega se nanašajo osebni podatki.

  • Drugič; nadzorni organ je ugotovil, da upravljavec krši člen 12(6) GDPR, če je njihov standardni odgovor na zahtevo za dostop ta, da posameznik, na katerega se nanašajo osebni podatki, zagotovi dodatne podatke za identifikacijo. Ta določba upravljavcu dovoljuje, da takšne informacije zahteva le v primeru utemeljenega dvoma glede identifikacije posameznika, na katerega se nanašajo osebni podatki.

  • Nazadnje je nadzorni organ menil, da se morajo upravljavci na zahtevo za dostop odzvati z različnimi komunikacijskimi kanali in se ne morejo odzvati izključno prek klasične pošte.

Odločitev je v nemškem jeziku dostopna tukaj

Vir: GDPRHub

Naslovna fotografija: RawPixel