- Bezprawnik -
- Firma -
- Wiele firm prowadzi wewnętrzną czarną listę klientów i jest to zgodne z RODO
Wiele firm prowadzi wewnętrzną czarną listę klientów i jest to zgodne z RODO
Wiemy już, że publikowanie w social media danych nierzetelnych kontrahentów i problemowych klientów jest sprzeczne z prawem. Co jednak z wewnętrznymi czarnymi listami? Są legalne, o ile zabierzemy się za nie w odpowiedni sposób.
Wcale nie musimy obsługiwać kogoś, kto działa na naszą szkodę
Nie każdy klient to skarb. Niektórzy zwiastują problemy. Są osoby opryskliwe i wulgarne, które obrażają pracowników. Zdarzają się tacy, którzy po prostu próbują kraść. W grę wchodzą nie tylko tradycyjne kradzieże sklepowe, ale także poważniejsze oszustwa, z jakimi muszą się borykać internetowi sprzedawcy. Te mniej kryminalne zjawiska są już niemalże powszechne.
Jednym z największych grzechów kupujących jest z kolei nieuzasadnione korzystanie z procedury chargeback. Nie sposób nie wspomnieć o osobach, które nie odbierają przesyłek za pobraniem i nie chcą oddać pieniędzy za przesyłkę.
Kontrahenci biznesowi wcale nie muszą być lepsi od konsumentów. Wszyscy słyszeliśmy o zatorach płatniczych. Trafiają się także podejrzane firmy-krzaki, albo przedsiębiorstwa kombinujące na fakturach. Tak naprawdę w obydwu kategoriach bez trudu znajdziemy więcej przykładów klientów, których łączy jedno: nie chcemy mieć już z nimi nic do czynienia. Co możemy z nimi zrobić?
Dokument na użytek wewnętrzny to nie to samo, co publikowanie cudzych danych w internecie "ku przestrodze"
Nieuzasadniona odmowa sprzedaży towaru stanowi wykroczenie, ale jeśli dysponujemy rozsądnym uzasadnieniem, to mamy pełne prawo nie obsłużyć takiej osoby. Problem w tym, że w miarę upływu czasu takich osób przybywa i trudno ich wszystkich spamiętać. Nie ma sensu polegać wyłącznie na własnej pamięci. Właśnie dlatego wiele firm prowadzi swego rodzaju czarne listy klientów.
Pojawia się od razu ważne pytanie o to, czy taka praktyka jest w ogóle zgodna z prawem. Na przeszkodzie mogą nam w końcu stanąć przepisy o ochronie danych osobowych. Nie możemy na przykład tak po prostu publikować personaliów nieuczciwych klientów w mediach społecznościowych. Możemy naruszyć w ten sposób dobra osobiste takiej osoby. Do tego z całą pewnością naruszamy przepisy RODO.
Wewnętrzne czarne listy klientów to na szczęście zupełnie inny przypadek, który mieści się w ramach dozwolonego przetwarzania danych osobowych. "Przetwarzania", bo sam fakt gromadzenia personaliów takich klientów i komponowanie na ich podstawie listy stanowi jedną z wielu jego form. Prawdę mówiąc, w świetle obowiązujących przepisach jest nią każda operacja na danych osobowych.
Możemy stworzyć czarną listę klientów w zgodzie z RODO
Jak to zwykle w takich przypadkach bywa, musimy w pierwszej kolejności porównać naszą czarną listę z przesłankami wskazanymi w art. 6 RODO. Który z nich możemy zastosować? Mamy tak naprawdę tylko jedną możliwość.
[...]
f) przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem.
Który z tych przypadków O zgodzie możemy zapomnieć. Realizację umowy już dawno mamy za sobą. Nie ciąży na nas żaden obowiązek tworzenia listy kłopotliwych klientów. Nie działamy też w interesie publicznym, ani po to, by w jakiś sposób chronić interesy osoby wpisanej do listy.
Czarna lista klientów służy ochronie nie tylko naszych interesów, ale także naszych własnych praw. Biorąc pod uwagę typowe przyczyny odmowy obsługi, trudno byłoby się tutaj doszukiwać nadrzędności interesów osoby wpisanej nad tymi naszymi.
Im mniej danych o kłopotliwym kliencie uwzględnimy, tym lepiej
Nie oznacza to rzecz jasna, że taka czarna lista może mieć absolutnie dowolną formę. Musimy spełnić zadość wszystkim pozostałym obowiązkom, z którymi wiąże się przetwarzanie danych osobowych. Spośród nich na uwagę zasługuje przede wszystkim zasada minimalizacji danych osobowych.
Zgodnie z art. 5 ust. 1 lit c) RODO przetwarzane dane osobowe muszą być "adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane". Innymi słowy: powinniśmy ich gromadzić tak mało, jak to tylko możliwe dla realizacji naszego celu.
Jak ta zasada powinna działać w praktyce? Załóżmy, że mamy do czynienia klientem sklepu internetowego z ubraniami, który regularnie kombinował na zwrotach. Jego konto zostało zbanowane, ale chcemy mieć pewność, że zaraz nie założy sobie nowego konta i nie zacznie robić tego samego.
Nie musimy gromadzić wszystkich pozyskanych do tej pory metadanych albo informacji o kupowanych przez niego rozmiarów ubrań. W zupełności wystarczy nam imię, nazwisko, adres domowy, adres e-mail, zapamiętane metody płatności oraz skrótowy opis powodu, dla którego trafia na czarną listę.
Osoba zainteresowana nie może nawet żądać od nas usunięcia jej danych z czarnej listy
Dopóki czarna lista klientów jest ograniczona do absolutnego minimum przetwarzanych danych i służy jedynie ochronie firmy przed negatywnymi skutków dokonywania transakcji z daną osobą, dopóty nie powinniśmy mieć problemów z RODO.
Nie musimy się nawet obawiać ewentualnego żądania usunięcia danych osobowych z czarnej listy ze strony samego zainteresowanego. Wcale nie chodzi mi o to, że najpierw nieuczciwy klient musiałby wiedzieć o jej istnieniu, co w przypadku rozwiązań czysto wewnętrznych może być trudne. Po prostu takie żądanie nie spełnia wymogu wskazanych w art. 17 ust. 1 lit a) RODO:
a) dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane;
[...]
Te konkretne dane osobowe będą nam potrzebne, dopóki z danym klientem wiąże się dla nas realne ryzyko biznesowe.










