UODO w newsletterze dla Inspektorów ochrony danych (nr 11/2021) przedstawił swoje stanowisko odnośnie wykorzystywania numeru PESEL jako loginu do systemów informatycznych.
PESEL jest jedenastocyfrowym symbolem numerycznym, jednoznacznie identyfikującym osobę fizyczną, zawierającym datę urodzenia, numer porządkowy, oznaczenie płci oraz liczbę kontrolną. Stanowi zatem dane osobowe w rozumieniu RODO, a jego przetwarzanie powinno odbywać się z zachowaniem odpowiednich, przewidzianych w unijnym rozporządzeniu zabezpieczeń praw i wolności osoby, której dane dotyczą.
UODO uznał, iż PESEL nie powinien być wykorzystywany jako login do systemu informatycznego lub portalu ze względu na zbyt dużą dostępność tego numeru. Mimo iż ustawa o ewidencji ludności nie stanowi, iż PESEL jest jawny i powszechnie dostępny, to można go z łatwością uzyskać z wielu baz danych czy rejestrów. To zaś powoduje, iż wykorzystywanie go w charakterze loginu może rodzić szereg ryzyk dla danych osobowych przetwarzanych w systemie informatycznym, takich jak uzyskanie dostępu do nich przez osoby nieuprawnione.
RODO w art. 25 ust. 1 nakłada na administratorów danych obowiązek uwzględnienia ochrony danych w fazie projektowania (tzw. privacy by design), czyli przyjmowania tylko takich rozwiązań technicznych i organizacyjnych odnoszących się do przetwarzania danych osobowych, które zapewniają skuteczną realizację zasad ochrony danych, przy uwzględnieniu ryzyka naruszenia praw i wolności osób fizycznych o różnym stopniu prawdopodobieństwa i wadze. Istotne jest także zastosowanie instrumentu oceny skutków dla ochrony danych w szczególności w przypadku przetwarzania na dużą skalę szczególnych kategorii danych osobowych. Login powinien być narzędziem mającym utrudnić osobie nieuprawnionej uzyskanie dostępu do danego systemu informatycznego, a więc powinien być znany tylko osobie uprawnionej, która chce z niego skorzystać.
UODO wskazał, iż wykorzystywanie numeru PESEL w ten sposób naraża administratora danych na odpowiedzialność, o której mowa w przepisach RODO.