Czy darmowa skrzynka e-mail jest zgodna z RODO?

Praktycznie nie istnieją już chyba przedsiębiorstwa, które mogą obejść się bez poczty elektronicznej. Służy nam ona do kontaktu z klientami, partnerami handlowymi czy urzędami administracji publicznej. W samych listach znajdują się natomiast dane osobowe, które przetwarzamy poprzez odbieranie, przechowywanie, przesyłanie czy kasowanie wiadomości. Zatem usługa poczty elektronicznej musi być zgodna z RODO. Czy zatem darmowy e-mail możemy za taki uznać?

Darmowy e-mail, czyli kto za to płaci?

W biznesie nie ma nic za darmo. Nie inaczej jest z usługami darmowej poczty. Polskie firmy czy globalne koncerny przecież nie wydają swoich pieniędzy na zbudowanie i utrzymanie darmowej poczty bezinteresownie. Walutą, którą za taką usługę płacimy, jest prywatność – nasza i osób, z którymi korespondujemy. Dokonując analizy treści przesyłanych wiadomości e-mail, można bardzo wiele dowiedzieć się o danej osobie, o jej nawykach, upodobaniach, hobby, animozjach, kręgu znajomych itp. A wszystkie te dane firma oferująca darmowe skrzynki może potem sprzedać lub samodzielnie przetwarzać w celach marketingowych. Za naszą zgodą. Jej brak skutkowałby zakończeniem świadczenia „darmowej” usługi dla nas.

Aby profilować użytkowników darmowej poczty, operator musi zaglądać w jej treść. Oczywiście dzieje się to w sposób automatyczny bez udziału człowieka, niemniej naraża to przedsiębiorcę na odpowiedzialność z tytułu złamania RODO. Jeżeli skorzystamy z usługi darmowej poczty, to nie podpiszemy z jej operatorem umowy powierzenia. Pozwolimy także profilować naszych klientów, na co oni przecież mogą nie wyrażać zgody.

Przyjrzyjmy się kilku najpopularniejszym w Polsce dostawcom usługi darmowej poczty elektronicznej.

GMail

Niewątpliwie GMail jest jedną z najpopularniejszych platform darmowej poczty elektronicznej nie tylko w Polsce, ale na całym świecie. Jest jedną z usług całego ekosystemu darmowych usług, do korzystania z których Google zaleca, by być na stałe zalogowanym przy pomocy swojej tożsamości identyfikowanej przez konto GMail. Wraz z wejściem RODO przejrzystość dokumentów opisujących warunki użytkowania usług się znacznie poprawiła. Nie oznacza to jednak, że łatwo się połapać w zależnościach i przetwarzanych danych. Świadczą o tym nagłaśniane w mediach co jakiś czas potencjalne nadużycia ze strony Google, a także działania organizacji społecznych wymierzone przeciwko praktykom giganta.

warunkach użytkowania usługi możemy napotkać następujący fragment (stan na początek czerwca 2019, dokument oznaczony jako ważny od 22 stycznia 2019):

Nasze automatyczne systemy analizują treść (w tym wiadomości e-mail) w celu oferowania spersonalizowanych funkcji usług, takich jak wyniki wyszukiwania, reklamy indywidualne i wykrywanie spamu oraz złośliwego oprogramowania. Tę analizę przeprowadzamy podczas wysyłania, odbierania oraz zapisywania treści.

Warunki korzystania z usług Google (https://policies.google.com/terms?hl=pl)

Zapis ten w pewnym uproszczeniu oznacza, mówiąc potocznie, że automaty Google „czytają” pocztę”, gdy ją wysyłamy, odbieramy, a także przechowujemy w usłudze GMail. Jeżeli prowadzimy przedsiębiorstwo, oznacza to, że przekazujemy celem automatycznego przetwarzania dane osobowe, które nasi klienci czy kontrahenci przekazali nam w zupełnie innym celu. Nie można też powiedzieć, że te dane są poufne, skoro analizuje je automat. Google co prawda zapowiedziało wycofywanie się z takiego analizowania poczty, lecz zapisy takie nadal są w regulaminach.

Outlook.com, czyli dawny hotmail.com

Popularny Hotmail jest obecnie darmową usługą realizowaną w ramach Office365, czyli zestawu usług od Microsoft, w skład których wchodzi także darmowa poczta. Podobnie jak Google darmowa poczta wymaga od użytkownika zrzeczenia się części prywatności. Microsoft nie mówi wprost o skanowaniu poczty w celach marketingowych, natomiast nie ma usług za darmo. Pamiętajmy także, że konto może zostać powiązane z systemem Windows, na którym pracujesz, a cały ekosystem może zostać rozszerzony o wiele wtyczek i dodatków, to któreś z rozszerzeń może mieć pełen dostęp do Twojej poczty. Jedną z takich wtyczek jest popularny Boomerang, który pozwala między innymi na opóźnienie wysłania poczty wysyłając ją za Ciebie w ustalonym momencie. Rozszerzenie takie nie zadziała jednak, jeżeli nie nadamy mu pełnego dostępu do naszej skrzynki pocztowej.

Pamiętajmy, że zarówno korzystając z konta od Googla jak i od Microsoft ustawienia prywatności mogą znajdować się w różnych miejscach. Choć trzeba docenić, że obie firmy starają się stan rzeczy uporządkować i wyjaśniać użytkownikom. Natomiast, jak już wcześniej wspomniałem, darmowa poczta nie jest tak na prawdę darmowa. Wielkie koncerny udostępniając nam usługę darmowej poczty nie oczekują pieniędzy, ale nie znaczy że za nią nie płacimy. Walutą jest prywatność – nasza, a także osób z którymi korespondujemy.

Darmowy e-mail od Interia

Polscy dostawcy działają w bardzo podobny sposób, choć informacje o metodach profilowania nie są tak bezpośrednie. Mając trochę wiedzy technicznej i znając sposoby, w jaki profilowanie zapisane w regulaminie usługi się odbywa, można wywnioskować stopień zagrożenia dla powierzonych nam danych. W regulaminie usługi darmowej poczty  Interii znajdziemy następujący fragment (stan na początek czerwca 2019, dokument oznaczony jako ważny od 25 kwietnia 2018):

W przypadku chęci skorzystania przez Użytkownika z opcji Konta Bezpłatnego Użytkownik przyjmuje do wiadomości, ze korzystanie z Usługi bez opłat wymaga od Użytkownika wyrażenia zgód na przetwarzanie danych osobowych w sposób umożliwiający INTERIA.PL dokonywania operacji na danych osobowych Użytkownika w celu kierowania do Użytkownika spersonalizowanej reklamy. Powyższe operacje na danych osobowych dokonywane są przez INTERIA.PL z poszanowaniem praw Użytkownika, umożliwiają INTERIA.PL świadczenie usługi za darmo, gdyż dopasowanie reklam do preferencji użytkownika umożliwia INTERIA.PL zarabianie na reklamach.

REGULAMIN ŚWIADCZENIA USŁUG UDOSTĘPNIANIA KONT POCZTOWYCH PRZEZ GRUPA INTERIA.PL SPÓŁKA z o.o. Sp. k. (Cz VIII pkt. 9) (https://konto-pocztowe.interia.pl/agreements/item/50/file/10)

Zapis mówi enigmatycznie o „operacjach na danych osobowych” nie przekazując wprost na czym to polega, ani czyje dane są przetwarzane. Zatem można przyjąć, że każde, w tym dane nam powierzone w nagłówkach czy treści poczty e-mail. Na liście podmiotów, którym dane zaś mogą być udostępniano znajdziemy przede wszystkim firmy trudniące się marketingiem i profilowaniem pod kątem marketingu. Cel zatem wydaje się jasny.

O2

Regulamin i polityka serwisu O2 jest mało czytelna, jednak zakładając darmowe konto pocztowe musimy zaznaczyć następujące zgody

Zgody marketingowe mówią o zbieraniu danych w celu reklamy w tym jej dopasowania, zatem do profilowania. Dodatkowo w polityce prywatności możemy przeczytać, że firma wykonuje „pomiary statystyczne (…) marketing (w tym analizowanie i profilowanie danych w celach marketingowych)” zarówno w odniesieniu do marketingu własnego jak i firm trzecich. Zatem należy założyć, że także jakiś automat czyta pocztę i zbiera dane.

Czy da się zgodnie z RODO prowadzić działalność gospodarczą korzystając z usług darmowej poczty?

Da się, nie jest to jednak proste. Akceptując regulamin takiej usługi nie podpisujemy umowy powierzenia danych osobowych z operatorem takiej poczty (więcej o tym czym jest umowa powierzenia w moim poradniku). Zatem ciężko wykazać, że wypełniony został obowiązek formalny. Można próbować na podstawie regulaminu czy polityki prywatności, bo umowę na koniec formalnie zawieramy, lecz jest to działanie, które UODO może w trakcie kontroli podważyć. Warto też zastanowić się nad taką darmową pocztą od strony wizerunku naszej firmy. Adres w domenie darmowych skrzynek e-mail takich jak @gmail.com, @wp.pl i podobne nie wyglądają profesjonalnie i mogą zniechęcić część klientów.

Najlepszym, i niedrogim rozwiązaniem, jest płatna usługa pocztowa. Oferuje je bardzo wielu dostawców, często jest elementem składowym bardziej kompleksowego pakietu usług biurowych. Wybierając dostawcę, musisz zwrócić uwagę na to by podpisana została umowa powierzenia, tak aby przetwarzanie danych na serwerze usługodawcy miało poparcie w odpowiednich dokumentach. Przeanalizuj też dokładnie regulamin i politykę prywatności komercyjnej usługi, aby uzyskać pewność, że nie ma w niej uderzających w Twoje interesy zapisów. W razie wątpliwości zapytaj się o wykładnię Inspektora Danych Osobowych dostawcy lub swojego prawnika.

Warto też przyjrzeć się całemu pakietowi usług, nie tylko samej poczcie elektronicznej. Zarówno Google, jak i Microsoft oferują całe pakiety usługi i aplikacji dedykowane przedsiębiorcom. Odsprzedają je także polscy dostawcy, oferując do nich własne dodatkowe serwisy.

Pobierz poradnik, dzięki któremu zaczniesz dostosowywać swoją firmę do wymogów RODO