#5 Dekodując Akt w sprawie danych
Jesteśmy kancelarią, którą tworzą ludzie o ogromnej pasji, wiedzy i doświadczeniu. Nasz zespół stale się powiększa.
To już piąty wpis z cyklu Dekodując Akt w sprawie danych.
W tym wydaniu omawiamy, co powinny zawierać umowy udostępniania danych.
Czy są jakieś wskazówki odnośnie umowy udostępniania Danych?
Na podstawie art. 41 Aktu w sprawie Danych Grupa Ekspertów przy KE opracowała modelowe klauzule umowne dotyczące obowiązkowego i dobrowolnego dostępu do Danych. Modelowe klauzule umowne dla obowiązkowego dzielenia się danymi obejmują następujące scenariusze:
- umowę między posiadaczem danych a użytkownikiem,
- umowę między posiadaczem danych a odbiorcą,
- umowę między użytkownikiem a odbiorcą danych.
Poniżej, wybrane postanowienia umowy między posiadaczem a użytkownikiem, na które należy zwrócić szczególną uwagę:
Postanowienia dotyczące możliwości wykorzystania Danych przez posiadacza danych
Należy określić szczegóły dotyczące sposobu, w jaki posiadacz może wykorzystywać Dane nieosobowe (zobacz nasz drugi post w ramach cyklu [link], gdzie szczegółowo wskazaliśmy, jak opisać możliwość wykorzystania Danych przez posiadacza). Bez określenia takiej możliwości, posiadacz nie będzie mógł wykorzystywać Danych w innych celach niż na podstawie umowy.
Postanowienia dotyczące udostępniania Danych osobom trzecim
Istotne jest zaadresowanie możliwości lub jej braku w zakresie udostępnienia Danych podmiotom trzecim (np. innym spółkom z grupy). Taka możliwość zawsze wymaga zgody użytkownika. Wróć do naszego drugiego postu [link], gdzie odpowiedzieliśmy jak taka zgoda powinna wyglądać i jakie musi spełniać warunki. Jeśli zgoda nie zostanie uzyskana, posiadacz nie będzie mógł udostępniać Danych innym podmiotom w celach innych niż realizacja umowy z użytkownikiem.
Postanowienia dotyczące podstaw udostępniania ewentualnych danych osobowych
Konieczne jest zweryfikowanie, czy udostępniane mają być też dane osobowe. Jeśli tak, konieczne jest zweryfikowanie, czy istnieją ważne podstawy prawne do takiego udostępnienia wynikające z RODO. Zobacz nasze uwagi na temat obowiązków posiadacza danych w związku z udostępnianiem danych osobowych w drugim wpisie [link] z cyklu #Dekodując Akt w sprawie danych.
Postanowienia dotyczące ochrony tajemnicy przedsiębiorstwa
Jeżeli w związku z udostępnianiem Danych ma dojść do ujawnienia tajemnicy przedsiębiorstwa posiadacza, posiadacz ma prawo do ochrony takiej tajemnicy.
Posiadacz powinien wskazać, które Dane mają charakter poufny (będą to dane, które mają wartość gospodarczą a posiadacz podejmuje wobec nich działania, by zachować je w poufności) i wymagać od użytkownika i stron trzecich zachowania ich w poufności poprzez wyrażenie zgody i wdrożenie niezbędnych w tym celu zabezpieczeń. Więcej na temat ochrony tajemnicy przedsiębiorstwa przeczytasz w naszym kolejnych wpisie z cyklu #Dekodując Akt w sprawie danych.
Postanowienia dotyczące zmiany użytkownika lub wielu użytkowników
Posiadacz powinien uregulować w umowie kwestię powiadamiania go o zmianie użytkownika, odpowiedzialności oraz zasad dostępu do danych w przypadku zmiany użytkownika (np. w wyniku sprzedaży produktu lub gdy ulegnie on zniszczeniu) czy też dostępu kilku użytkowników do jednego produktu w tym samym czasie (np. w przypadku wynajmowanych samochodów). Jeśli pominiemy tą kwestię to nowy / inny użytkownik może mieć dostęp do danych poprzedniego / innego użytkownika.
Postanowienia dotyczące technicznych sposobów przekazywania Danych
Umowa powinna precyzować techniczne sposoby przekazywania danych. Akt wskazuje, m.in., że Dane powinny być udostępniane użytkownikowi w sposób łatwy bezpieczny, w formacie ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego. Szczegółowe uregulowania dotyczące technicznych kwestii związanych z przekazywaniem Danych mogą być przeniesione do załącznika.
Postanowienia dotyczące odpowiedzialności
W umowie należy uregulować odpowiedzialność stron za niewykonanie lub nienależyte wykonanie umowny m.in. możliwość żądania naprawienia szkody, żądania usunięcia Danych użytych niezgodnie z umową oraz możliwość zawieszenia udostępniania Danych w przypadku poważnego naruszenia obowiązków przez użytkownika. W Umowie warto doprecyzować kwestie ewentualnego wsparcia technicznego przy problemach z dostępem lub odczytem Danych.
Postanowienia dotyczące wypowiedzenia
Konieczne jest uregulowanie kwestii związanych z możliwością wypowiedzenia umowy m.in. w przypadku zniszczenia produktu, utraty praw użytkownika do produktu lub usługi, albo za porozumieniem stron. Przy czym zmiana użytkownika nie zawsze będzie prowadzić do wypowiedzenia umowy.
Warto też w umowie uregulować możliwość wykorzystania danych po jej wygaśnięciu.
Opcjonalnie: w umowie pomiędzy posiadaczem i użytkownikiem strony mogą uzgodnić czy użytkownikowi będzie przysługiwało wynagrodzenie za korzystanie i udostępnianie Danych przez posiadacza danych, jeśli byłoby to z ich perspektywy sprawiedliwe i uzasadnione:
- taka sytuacja mogłaby mieć miejsce np. w sytuacji, gdy posiadacz danych wykorzystywałby Dane do opracowania nowych produktów lub usług w sposób wykraczający poza standardowe używanie lub jeśli tworzyłby dane zagregowane do celów komercyjnych czy też w przypadku wyrażenia zgody przez użytkownika na sprzedaż Danych podmiotom trzecim;
- raczej nie będziemy mieć do czynienia z taką sytuacją, gdy Dane będą wykorzystywane wyłącznie na potrzeby umowy zawartej z użytkownikiem lub w celu zapewnienia funkcjonalności, bezpieczeństwa i ochrony produktu lub powiązanej usługi.
Reversee engineering – dozwolony lub zakazany?
Zdecydowanie zakazany przez przepisy Aktu w przypadku produktów, ale już nie usług. Użytkownik lub osoba trzecia nie może wykorzystywać pozyskanych Danych do opracowania produktu konkurującego wobec produktu skomunikowanego, z którego pochodzą dane. Ponadto, zabronione jest dzielenie się tymi Danymi z osobą trzecią w tych celach. Powyższe ograniczenia nie dotyczą usług powiązanych.
Ogólnie, niedozwolone jest też wykorzystywanie Danych do pozyskiwania informacji o sytuacji ekonomicznej, aktywach i metodach produkcji producenta, a w stosownych wypadkach posiadacza danych.
W kolejnym wpisie z cyklu Dekodując Akt w sprawie danych dowiesz się, jak możesz chronić swoją tajemnicę przedsiębiorstwa. Stay tuned!
