Podstawy Czytanie: 3 minuty

Ochrona danych jako decyzja projektowa, nie doposażenie

Art. 25 RODO wymaga dwóch rzeczy łatwych do wypowiedzenia i trudnych do doposażenia: ochrony danych w fazie projektowania i domyślnie. Obie rozstrzygają się przed powstaniem pierwszej linii kodu.

Oba pojęcia stoją w tym samym artykule i bywają mylone. Różnica jest prosta: pierwsze dotyczy tego, jak coś jest zbudowane. Drugie – z jakimi ustawieniami zostaje dostarczone.

Dwa wymogi, jeden artykuł

W fazie projektowania
Domyślnie
Pytanie: jak jest zbudowane?
Pytanie: jak wychodzi z pudełka?
Formularz pyta tylko o to, co potrzebne
Okienko newslettera jest puste, nie zaznaczone
Logi zapisują skrót zamiast adresu IP
Nowe konto nie jest początkowo publicznie widoczne
Termin usunięcia jest częścią modelu danych, nie późniejszym zadaniem porządkowym
Widoczność dla wyszukiwarek jest wyłączona, dopóki ktoś jej nie włączy

Dlaczego moment rozstrzyga o wszystkim

Decyzja, która na początku przedsięwzięcia nic nie kosztuje, później kosztuje bardzo dużo. Pole danych, którego nigdy nie zebrano, nie wymaga podstawy prawnej, terminu usunięcia, wpisu w rejestrze, wiersza w polityce prywatności ani odpowiedzi przy wniosku o dostęp. Pole, które ma zniknąć dopiero po dwóch latach, ciągnie to wszystko za sobą – a dodatkowo tkwi w kopiach, eksportach i raportach.

Na tym polega cała myśl art. 25: najskuteczniejsza ochrona danych to taka, przy której nic nie trzeba robić, bo dane nigdy nie powstały.

Cztery pytania przed każdym nowym polem danych

  • Czy to pole jest naprawdę potrzebne?Najczęstszym powodem istnienia pola jest to, że stało już w szablonie.
  • Czy wystarczy wartość mniej dokładna?Rok urodzenia zamiast daty, obszar kodu pocztowego zamiast adresu, przedział wiekowy zamiast wieku.
  • Kiedy może zniknąć?Odpowiedź należy do tego samego pakietu pracy co utworzenie pola – inaczej nigdy nie padnie.
  • Kto będzie je widział?Zarówno wewnątrz organizacji, jak i poza nią. Jedno i drugie należy do odpowiedzi.
Pytania zajmują kilka minut, a potrafią oszczędzić lata administrowania. Ich odpowiedzi są zarazem surowcem dla rejestru czynności i polityki prywatności – jedno i drugie powstaje więc mimochodem, zamiast później w całości.

Powrót do banera zgody

Tym samym krąg zamyka się na pytaniach, od których ta seria się zaczęła. Baner ze wszystkimi przełącznikami w pozycji „wyłączone” to privacy by default. Pomiar oglądalności obywający się bez rozpoznawania to privacy by design – i czyni baner w tym celu zbędnym.

Najbardziej niewygodny wniosek jest zarazem najbardziej użyteczny: większość problemów ze zgodą to nie problemy prawne, lecz skutki decyzji projektowej podjętej wcześniej. Kto ją zmieni, nie musi w ogóle toczyć sporu o wygląd banera.

Dane, których nigdy nie zebrano, nie wymagają ochrony, usuwania, zgłaszania ani wyjaśniania.

Opublikowano 5.10.2026

Ten wpis wyjaśnia ogólne zasady i nie zastępuje porady prawnej w konkretnej sprawie.

Powrót do listy