10. lipnja 2025. finsko nadzorno tijelo za zaštitu podataka objavilo je odluku u kojoj je utvrdio da je obrada osobnih podataka radi provođenja prekršaja parkiranja bila nezakonita jer mehanizam odnosno postupak provođenja nije bio opisan u ugovoru o najmu parkirnog mjesta.
Ova nedavna odluka upečatljiv je primjer kako su propisi o zaštiti podataka i zaštiti potrošača isprepleteni. Slučaj pokazuje da način na koji su korisničke usluge - i svi povezani mehanizmi provođenja za neispunjenje - opisani u ugovorima ne samo pitanje transparentnosti potrošača, već i zakonski zahtjev za zakonitu obradu osobnih podataka prema članku 6(1)(b) GDPR-a ("obrada [koja] je potrebna za izvršenje ugovora").
U ovom slučaju, osobe koje su prekršile određena primjenjiva pravila parkiranja na određenom području (npr. nisu istaknule oznaku koja označava njihovo pravo parkiranja), utvrđena u ugovoru, suočile su se s postupcima naplate za navodne prekršaje parkiranja od strane treće strane, tvrtke za naplatu dugova. Međutim, u ugovoru nije spomenuta takva provedba pravila ili bilo kakav zahtjev za prikazivanjem parkirne dozvole. Unatoč tome, društvo za naplatu dugova obradilo je osobne podatke kako bi naplatilo sporne kazne za parkiranje.
Nadzorno tijelo za zaštitu podataka utvrdilo je da nepostojanje bilo kakve ugovorne odredbe koja se odnosi na provedbu pravila parkiranja u ugovoru znači da ne postoji zakonita osnova za obradu osobnih podataka u svrhu provedbe. U ovom slučaju, društvo za naplatu dugova treće strane ne može se pozivati na članak 6 (1) (b) GDPR-a ("obrada [koja] je potrebna za izvršenje ugovora čija je stranka ispitanik"). S gledišta ugovornog prava, ugovor između strane koja iznajmljuje parkirna mjesta i društva za naplatu dugova treće strane nije obvezivao pojedince, jer uvjeti nisu bili navedeni u ugovoru.
Zašto su opisi usluga važni u ugovorima
Iako Opća uredba o zaštiti podataka (GDPR) zahtijeva pravnu osnovu za obradu osobnih podataka, pravo EU-a o zaštiti potrošača - posebno Direktiva o pravima potrošača (CRD) i Direktiva o nepoštenim poslovnim praksama (UCPD) - zahtijeva da potrošači prime jasne i sveobuhvatne informacije o karakteristikama proizvoda i usluga prije sklapanja ugovora. To uključuje detalje o mehanizmima provedbe, kao što su novčane kazne ili postupci naplate, ako su dio usluge.
Ako mehanizmi provedbe nisu jasno opisani i dogovoreni, ne samo da može biti povrijeđeno pravo potrošača na informacije, već svaka obrada podataka u svrhu provedbe može biti bez zakonite osnove prema GDPR-u.
Implikacije za pružatelje usluga
Za pružatelje usluga, ključni zaključci su: