О чём эта статья

Статья 11 освобождает контролёра от обязанности специально устанавливать личность субъекта данных, если цели обработки этого не требуют.

11(1) — Не нужно собирать лишнее ради соблюдения GDPR

Если цели, для которых контролёр обрабатывает персональные данные, не требуют или более не требуют идентификации субъекта данных контролёром — контролёр не обязан хранить, приобретать или обрабатывать дополнительную информацию для того, чтобы идентифицировать субъекта данных исключительно с целью соблюдения настоящего Регламента.

11(2) — Что это значит для прав субъекта

Если контролёр способен продемонстрировать, что он не в состоянии идентифицировать субъекта данных, он информирует его об этом, если это возможно. В таких случаях права на доступ, исправление, удаление, ограничение обработки и переносимость (статьи 15–20) не применяются — за исключением случаев, когда субъект данных, чтобы воспользоваться этими правами, сам предоставляет дополнительную информацию, позволяющую его идентифицировать.

Почему это важно

Эта статья — логичное продолжение принципа минимизации данных (Art. 5(1)(c)): GDPR не заставляет контролёра намеренно деанонимизировать свою базу только для того, чтобы формально соблюсти право на доступ. Если сервис изначально анонимный (например, статистика без cookie-идентификаторов) — он не обязан превращаться в систему идентификации только ради бюрократии. Но это работает в обе стороны: если субъект сам докажет, кто он, отказать в правах из статей 15–20 уже нельзя.