Advokátní kancelář JUDr. Denisa Sudolská

Soudní dvůr Evropské unie: Osobní údaje poskytnuté při nákupu léčiv on-line jsou údaji o zdravotním stavu ve smyslu GDPR

Soudní dvůr Evropské unie ve svém nedávném rozhodnutí z oblasti zpracování osobních údajů v on-line prostředí blíže vymezil pojem „údaje o zdravotním stavu“ ve vztahu k on-line prodeji léčivých přípravků. Soudní dvůr zde uvedl, že údaje, které zákazníci zadávají při on-line objednávce léčivých přípravků vyhrazených lékárnám, představují „údaje o zdravotním stavu“ ve smyslu nařízení GDPR. [1]

Mezi osobní údaje o zdravotním stavu patří veškeré údaje související se zdravotním stavem subjektu údajů, které vypovídají o minulém, současném či budoucím tělesném nebo duševním zdraví subjektu údajů.[2]

Své rozhodnutí Soudní dvůr odůvodnil především skutečností, že údaje zadané zákazníkem při objednávce lze prostřednictvím myšlenkového pochodu spočívajícího v dedukci nebo propojení souvislostí spojit s informacemi o zdravotním stavu konkrétní osoby. Při objednávce totiž vzniká spojitost mezi léčivým přípravkem, jeho léčebnými indikacemi a identifikovanou nebo osobou identifikovatelnou na základě poskytnutých údajů, jako je jméno osoby nebo adresa pro dodání objednávky.

K tomuto závěru navíc není podle Soudního dvora podstatné, zda prodej léčivých přípravků na on-line platformě probíhá na základě lékařského předpisu nebo bez něj, ani zda kupující lék objednává pro sebe či pro třetí osoby.

Zpracování údajů sdělených při on-line objednávce léčivých přípravků, jejichž prodej je vyhrazen lékárnám, musí být považováno za zpracování údajů o zdravotním stavu, přestože je pouze do jisté míry pravděpodobné a nikoliv jisté, že kupovaný přípravek je určen tomuto zákazníkovi. Soudní dvůr kromě toho doplnil, že na základě objednávky by bylo možné v některých případech identifikovat i jinou osobu odlišnou od kupujícího, které je léčivý prostředek skutečně určen, a to například na základě jiné dodací adresy do místa bydliště této osoby nebo na základě jiných údajů sdělených v komunikaci s prodávajícím.  

Pojem „údaje o zdravotním stavu“ v této souvislosti musí být vykládán široce, protože zahrnuje tak citlivé údaje, kterým musí zároveň být poskytována vyšší ochrana. Výklad vedoucí k rozlišování podle druhu přípravků a skutečnosti, zda se jedná o prodej na základě lékařského předpisu nebo nikoliv, by nebyl v souladu s cílem vysoké úrovně ochrany základních práv a svobod fyzických osob – zde práva na ochranu soukromí. Zpracování takových citlivých údajů může totiž zjevně zasahovat např. do práva na respektování soukromého života nebo na ochranu osobních údajů, a to jak kupujícího zákazníka, tak případné třetí osoby, které lék může být určen.

Toto rozhodnutí Soudního dvora ovšem neznamená, že údaje sdělené při objednávce léčivých přípravků prostřednictvím on-line lékárny představující údaje o zdravotním smyslu, nesmí být nijak zpracovávány. Zákonné zpracování takových citlivých údajů je možné zejména v případě, kdy subjekt údajů (kupující) udělí výslovný souhlas s jejich zpracováním. Takový souhlas je ovšem udělen pouze za předpokladu, že charakteristika zpracování a konkrétní účely kupujícímu byly prezentovány přesným, úplným a snadno srozumitelným způsobem – toto by měl být případ převážené většiny lékárenských e-shopů, kterých se předmětné rozhodnutí fakticky nepřímo dotýká.

Recentní rozhodnutí Soudního dvora vydané na základě předběžné otázky posiluje ochranu osobních údajů zákazníků při využívání on-line lékárenských služeb. Zvýšená ochrana v souvislosti s údaji o zdravotním stavu je vyžadována i v situacích, kdy nelze s jistotou určit, zda jsou objednávané přípravky určeny přímo objednávajícímu nebo jiné třetí osobě, která je na základě zvoleného výkladu také chráněna.

Tým AK Sudolská


[1] Soudní dvůr Evropské unie. Rozsudek Soudního dvora ze dne 4. října 2024 ve věci C‑21/23.

[2] Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů) (GDPR).


Další články

Advokátní kancelář JUDr. Denisa Sudolská

JUDr. Denisa Sudolská - Advokátní kancelář

Advokátní kancelář AK Sudolská poskytuje právní služby klientům působícím v nejširším spektru oborů podnikání. Vždy na nejvyšší profesionální úrovni a to ve všech oblastech práva se zvláštním zaměřením na oblast práva obchodního.

Denisa Sudolská

JUDr. Denisa Sudolská

Kontakt

Advokátní kancelář JUDr. Denisa Sudolská

Italská 1219/2, 120 00 Praha 2
Mobil: (+420) 777 122 208
Tel.: (+420) 273 130 806

Napište nám

JUDr. Denisa Sudolská - Advokátní kancelář
Handcrafted with love by STUDIO SYNAPSE - Creative Graphic Design Studio based in Prague Czech Republic Handcrafted with love by STUDIO SYNAPSE, 2015
Advokátní kancelář JUDr. Denisa Sudolská