Це судове рішення стосується тлумачення Загального регламенту про захист даних ЄС (GDPR) щодо обробки персональних даних при видачі сертифікатів імунітету від COVID-19. Ключові моменти рішення:
1. Винятки з обов’язку контролера надавати інформацію суб’єктам даних (відповідно до статті 14(5)(c) GDPR) поширюються на всі персональні дані, зібрані не безпосередньо від суб’єкта даних, включаючи як дані, отримані з інших джерел, так і дані, згенеровані самим контролером.
2. При розгляді скарг органи захисту даних можуть перевіряти, чи передбачають національні закони відповідні заходи для захисту інтересів суб’єктів даних при застосуванні цього винятку. Перевірка повинна забезпечити, щоб закон гарантував принаймні еквівалентний захист порівняно з тим, який надає стаття 14 GDPR.
3. Однак при перевірці дотримання статті 14(5)(c) органи не повинні перевіряти технічні заходи безпеки, передбачені статтею 32 GDPR, оскільки це окремі зобов’язання.
Судове рішення є особливо актуальним для державних органів, які обробляють персональні дані для сертифікатів COVID-19 та подібних документів, роз’яснюючи їхні зобов’язання щодо надання інформації та прав суб’єктів даних.