Europejska Rada Ochrony Danych wskazuje granice profilowania w DSA

Wytyczne Europejskiej Rady Ochrony Danych z 17 września 2026 r. porządkują relację między DSA a RODO tam, gdzie obowiązki platform wymagają przetwarzania danych osobowych. Ich pełna treść w bazie Judykatura pokazuje, że realizacja obowiązków wynikających z DSA nie zwalnia administratora ani z wykazania podstawy prawnej, ani z poszanowania zasad minimalizacji, przejrzystości i proporcjonalności.

Ten wpis udostępniamy w całości bezpłatnie. Zapisz się do newslettera — wyślemy w nim subskrybentom kod z 10% rabatem na pierwszy zakup dostępu.

Loading

⚖️ Najważniejsze tezy (kliknij, by rozwinąć)

Teza 1 — Zgodne stosowanie DSA i RODO

DSA nie stanowi lex specialis derogującego od ogólnych zasad przetwarzania danych osobowych wynikających z RODO ani od przepisów dyrektywy ePrivacy. Oba rozporządzenia należy stosować w sposób zgodny, zapewniający spójne stosowanie prawa Unii, bez obniżania poziomu ochrony prywatności i danych osobowych.

Teza 2 — Dobrowolna moderacja wymaga podstawy

Dobrowolne wykrywanie, identyfikowanie i usuwanie nielegalnych treści może opierać się na prawnie uzasadnionym interesie administratora. Administrator musi jednak wykazać konieczność przetwarzania, brak równie skutecznych i mniej ingerujących środków oraz przeprowadzić wyważenie z prawami i wolnościami osób, których dane dotyczą.

Teza 3 — Automatyzacja nie wyklucza odpowiedzialności

Decyzja o usunięciu treści może być decyzją opartą wyłącznie na zautomatyzowanym przetwarzaniu w rozumieniu art. 22 RODO, jeżeli ingeruje istotnie w sytuację osoby. Pozorny albo niemający realnego wpływu udział człowieka nie pozbawia decyzji jej zautomatyzowanego charakteru.

Teza 4 — Reklama wrażliwa pozostaje zakazana

Zakaz prezentowania reklam opartych na profilowaniu wykorzystującym szczególne kategorie danych ma zastosowanie także wtedy, gdy podmiot przetwarzający dysponowałby podstawą z art. 6 ust. 1 RODO oraz wyjątkiem z art. 9 ust. 2 RODO. Przepisy DSA uzupełniają w tym zakresie zakazy wynikające z RODO.

Teza 5 — Wybór bez profilowania musi działać

Dostawcy bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych powinni przedstawiać warianty systemów rekomendacyjnych jednakowo, bez nakłaniania użytkownika do wyboru wariantu opartego na profilowaniu. Gdy aktywny jest wariant bez profilowania, dostawca nie może nadal zbierać ani przetwarzać danych osobowych w celu profilowania użytkownika dla przyszłych rekomendacji.

Teza 6 — Weryfikacja wieku wymaga minimalizacji

Obowiązki ochrony małoletnich mogą stanowić podstawę prawną przetwarzania na podstawie art. 6 ust. 1 lit. c RODO wyłącznie wtedy, gdy administrator wykaże jego niezbędność i proporcjonalność. Dostawcy platform powinni unikać mechanizmów zapewniania wieku umożliwiających jednoznaczną identyfikację użytkowników online oraz nie powinni trwale przechowywać wieku lub przedziału wieku wyłącznie na podstawie art. 28 DSA.

Teza 7 — Ryzyko systemowe uzasadnia ocenę skutków

Jeżeli zidentyfikowane ryzyko systemowe dotyczy ochrony danych osobowych, nie ogranicza się do pojedynczych użytkowników i może powodować wysokie ryzyko dla praw i wolności osób fizycznych, przeprowadzenie oceny skutków dla ochrony danych jest prawdopodobnie obowiązkowe.

Teza 8 — Współpraca organów zapewnia spójność

Organy egzekwujące DSA oraz organy ochrony danych powinny konsultować się i lojalnie współpracować, gdy oceniają zgodność działań dostawcy usług pośrednich z przepisami pozostającymi pod nadzorem drugiego organu. Współpraca ma zwiększać pewność prawa, ograniczać niespójności regulacyjne oraz ryzyko naruszenia zasady ne bis in idem.

Najważniejszym założeniem dokumentu jest komplementarność obu regulacji. Europejska Rada Ochrony Danych podkreśla, że DSA nie uchyla RODO jako przepis szczególny. Regulacje trzeba stosować zgodnie, przy czym taka wykładnia nie może prowadzić do obniżenia poziomu ochrony prawa do prywatności i ochrony danych osobowych.

Czy dobrowolna moderacja treści ma podstawę w RODO?

DSA chroni dostawców usług pośrednich przed utratą wyłączeń odpowiedzialności tylko dlatego, że działają dobrowolnie, w dobrej wierze i z należytą starannością, aby wykrywać lub usuwać nielegalne treści. Nie tworzy jednak samodzielnej, ogólnej podstawy do przetwarzania danych w takich działaniach.

Europejska Rada Ochrony Danych wskazuje, że przy dobrowolnym wykrywaniu nielegalnych treści właściwą podstawą może być prawnie uzasadniony interes z art. 6 ust. 1 lit. f RODO. Nie jest to jednak podstawa automatyczna. Dostawca, jako administrator, musi wykazać łącznie legalność realizowanego interesu, niezbędność przetwarzania oraz to, że interesy lub prawa i wolności osób, których dane dotyczą, nie mają charakteru nadrzędnego.

Wytyczne akcentują też znaczenie minimalizacji danych. Przetwarzanie ma obejmować wyłącznie dane adekwatne, stosowne i ograniczone do tego, co niezbędne dla wykrywania, identyfikowania oraz zwalczania nielegalnych treści. Dane pozyskane w tym celu nie powinny być następnie wykorzystywane w celach niezgodnych, takich jak personalizowanie treści lub reklam.

Kiedy moderacja staje się decyzją zautomatyzowaną?

Szczególne ryzyko dotyczy systemów automatycznie oznaczających lub usuwających treści. Europejska Rada Ochrony Danych nie wyklucza, że decyzja o prezentacji określonej treści albo jej usunięciu może mieścić się w pojęciu decyzji z art. 22 ust. 1 RODO, zwłaszcza gdy wywołuje poważne konsekwencje dla użytkownika.

Dotyczy to w szczególności sytuacji, w których ograniczenie treści może oddziaływać na wolność wypowiedzi, reputację użytkownika albo możliwość korzystania z usługi. Udział człowieka musi być rzeczywisty i znaczący. Jeżeli osoba dokonująca kontroli nie ma kompetencji ani faktycznej możliwości zmiany wyniku, albo w praktyce kieruje się wyłącznie rekomendacją algorytmu, decyzja nadal może być uznana za opartą wyłącznie na zautomatyzowanym przetwarzaniu.

W takich przypadkach administrator powinien ocenić, czy zachodzi wyjątek od zakazu z art. 22 RODO, zapewnić odpowiednie gwarancje oraz przekazać osobie, której dane dotyczą, informacje o logice działania procesu, jego znaczeniu i przewidywanych konsekwencjach.

Czy przejrzystość reklamy legalizuje profilowanie?

Nie. Wytyczne wyraźnie rozdzielają obowiązek przejrzystości reklam z art. 26 DSA od podstawy prawnej przetwarzania danych wykorzystywanych do ustalenia, komu ma zostać pokazana reklama.

Obowiązek przekazania użytkownikowi informacji o głównych parametrach reklamy może stanowić podstawę z art. 6 ust. 1 lit. c RODO dla przetwarzania koniecznego do wykonania obowiązku przejrzystości. Nie jest natomiast podstawą prawną profilowania wykorzystywanego do wyboru odbiorcy konkretnej reklamy. Dla tego odrębnego celu nadal potrzebna jest właściwa podstawa prawna z RODO.

Jeszcze dalej idzie zakaz dotyczący reklam opartych na profilowaniu wykorzystującym szczególne kategorie danych. Europejska Rada Ochrony Danych wskazuje, że zakaz z art. 26 ust. 3 DSA obowiązuje nawet wtedy, gdy platforma lub inny podmiot mógłby powołać się na podstawę z art. 6 ust. 1 RODO i wyjątek z art. 9 ust. 2 RODO. W tym obszarze DSA ustanawia dodatkową granicę dla sposobu wykorzystywania danych.

Co oznacza wariant rekomendacji bez profilowania?

W odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych wytyczne wymagają, aby wariant rekomendacji bez profilowania był przedstawiany użytkownikowi na równych zasadach z wariantem opartym na profilowaniu. Nie powinien być ukryty, mniej dostępny ani przedstawiony w sposób skłaniający do wyboru większego zakresu przetwarzania.

Kluczowa praktycznie jest dalsza konsekwencja tego stanowiska. Gdy użytkownik korzysta z wariantu bez profilowania, platforma nie może nadal gromadzić i przetwarzać jego danych po to, by budować profil na potrzeby przyszłych rekomendacji. Dotyczy to także sytuacji, w której użytkownik przełącza się między wariantami w trakcie korzystania z usługi. Profilowanie nie powinno odbywać się podczas korzystania z wariantu, który ma być od niego wolny.

Jak chronić małoletnich bez nadmiernej identyfikacji?

Europejska Rada Ochrony Danych dopuszcza, że obowiązki ochrony małoletnich z art. 28 DSA mogą stanowić podstawę przetwarzania na podstawie art. 6 ust. 1 lit. c RODO. Warunkiem pozostaje jednak wykazanie przez administratora, że przetwarzanie jest konieczne i proporcjonalne w konkretnej sytuacji.

Wytyczne sprzeciwiają się traktowaniu zapewniania wieku jako uzasadnienia dla szerokiej identyfikacji użytkowników. Dostawcy powinni w szczególności unikać mechanizmów prowadzących do jednoznacznej identyfikacji online, przykładowo przez żądanie dokumentu tożsamości, wyłącznie na podstawie art. 28 DSA. Jeżeli wystarczające jest ustalenie przedziału wieku, nie należy weryfikować dokładnej daty urodzenia. Po zakończeniu procesu zasadniczo wystarczające powinno być odnotowanie, czy użytkownik spełnia warunek korzystania z usługi, zamiast trwałego przechowywania jego wieku lub przedziału wieku.

Kiedy ocena ryzyka DSA wymaga oceny skutków?

Dla dostawców bardzo dużych platform i wyszukiwarek obowiązki oceny oraz ograniczania ryzyka systemowego wynikające z DSA pozostają ściśle związane z RODO. Jeżeli ryzyko systemowe dotyczy ochrony danych osobowych, wykracza poza skutki dla pojedynczych użytkowników i może powodować wysokie ryzyko dla praw i wolności osób fizycznych, ocena skutków dla ochrony danych będzie prawdopodobnie obowiązkowa.

Wytyczne wskazują, że wdrożenie minimalizacji danych oraz ochrony danych w fazie projektowania i domyślnej ochrony danych może jednocześnie służyć ograniczaniu ryzyk systemowych wymaganych przez DSA. Dotyczy to między innymi systemów rekomendacyjnych, systemów moderacji i systemów reklamowych.

Znaczenie wytycznych dla platform

Dokument nie rozstrzyga konkretnych spraw indywidualnych, ale wyznacza ramy oceny, które mają znaczenie dla dostawców usług pośrednich, organów ochrony danych i organów właściwych w sprawach DSA.

Po pierwsze, obowiązek wynikający z DSA nie znosi wymagań RODO dotyczących podstawy prawnej, konieczności i proporcjonalności. Po drugie, możliwość automatycznej moderacji nie usuwa obowiązków związanych z art. 22 RODO. Po trzecie, wybór użytkownika dotyczący rekomendacji bez profilowania musi mieć realny skutek w całym okresie korzystania z usługi. Po czwarte, ochrona małoletnich nie uzasadnia trwałego gromadzenia danych o wieku, jeżeli cel można osiągnąć w sposób mniej ingerujący. Po piąte, spójne stosowanie obu regulacji wymaga lojalnej współpracy organów nadzorujących DSA i ochronę danych.


Niniejsze opracowanie powstało częściowo z wykorzystaniem modelu sztucznej inteligencji ogólnego przeznaczenia i mimo dołożonej staranności może zawierać błędy. Przekazane informacje nie stanowią porady prawnej — przedstawiają wyłącznie pogląd Autora.

Dalsza część omówienia, wszystkie tezy i pełna treść orzeczenia są dostępne w subskrypcji AKTUALNOŚCI PLUS.

Dowiesz się, jak organy nadzorcze w UE, sądy administracyjne i powszechne oraz TSUE argumentują swoje rozstrzygnięcia — i utrzymasz zgodność swojej organizacji z aktualną linią orzeczniczą.

Dołącz — zobacz cennik   Masz konto? Zaloguj się

English version