
Wykonawca może żądać udostępnienia dokumentów konkurenta w plikach źródłowych, m.in. po to, aby zweryfikować podpis elektroniczny. Powstaje jednak problem, gdy dokumenty zawierają dane osobowe, takie jak PESEL, numer dowodu osobistego, data i miejsce urodzenia czy adres zamieszkania. Czy zamawiający powinien je zanonimizować, ryzykując naruszenie integralności pliku? Kluczowe znaczenie ma rodzaj danych. Co do zasady dane osobowe niewymienione w art. 9 ust. 1 RODO podlegają udostępnieniu, natomiast dane należące do szczególnych kategorii wymagają anonimizacji nawet kosztem uniemożliwienia weryfikacji podpisu elektronicznego.
Coraz częściej wykonawcy, wnioskując o wgląd do ofert konkurencji, proszą o udostępnienie dokumentów w plikach źródłowych bez modyfikacji, aby umożliwić im weryfikację podpisów elektronicznych. Jak powinien postąpić zamawiający w sytuacji, gdy dokumenty te zawierają dane osobowe podlegające ochronie (np. PESEL, numer dowodu osobistego, datę i miejsce urodzenia, dane z KRK dotyczące miejsca zamieszkania, itp.)? Czy zamawiający ma obowiązek zanonimizować te dane – co w praktyce uniemożliwi późniejszą weryfikację integralności podpisów elektronicznych przez inne podmioty – czy też powinien przekazać dokumenty w formie nienaruszonej, dokładnie takiej, w jakiej je otrzymał?
Zobacz także:
Przy ocenie czy określone dane osobowe zawarte w dokumentach w ramach postępowania o udzielenie zamówienia publicznego powinny zostać zanonimizowane przed ich udostępnieniem należy mieć na uwadze w szczególności to, czy są one danymi, o których mowa w art. 9 ust. 1 RODO.
Zgodnie z art. 74 ust. 4 ustawy Pzp, udostępnianie, o którym mowa w ust. 1 i 2 (udostępnienie protokołu postępowania wraz załącznikami), ma zastosowanie do wszystkich danych osobowych, z wyjątkiem tych, o których mowa w art. 9 ust. 1 rozporządzenia 2016/679 (RODO), zebranych w toku postępowania o udzielenie zamówienia. Ograniczenia zasady jawności, o których mowa w ust. 3 i art. 18 ust. 3−6 ustawy Pzp, stosuje się odpowiednio.
Z przywołanego art. 74 ust. 4 ustawy Pzp wynika, że z obowiązku udostępnienia wyłączone są dane, o których mowa w art. 9 ust. 1 RODO, tj. ujawniające:
W doktrynie zauważa się, że dane takie w praktyce udzielania zamówień publicznych mogą wystąpić wyjątkowo, więc zakaz ich udostępnienia nie powinien stanowić trudności dla zamawiających (zob. np. M. Stachowiak [w:] W. Dzierżanowski i in., Prawo zamówień publicznych. Komentarz, Warszawa 2021, art. 74).
Jeżeli otrzymane przez zamawiającego od wykonawcy dokumenty zawierają dane osobowe, niebędące danymi, o których mowa w art. 9 ust. 1 RODO, wówczas takie dokumenty co do zasady podlegają udostępnieniu w takiej formie, w jakiej zamawiający je otrzymał bez dokonywania anonimizacji.
Wskazane w pytaniu kategorie danych osobowych tj. PESEL, numer dowodu osobistego, data i miejsce urodzenia, dane z KRK dotyczące miejsca zamieszkania nie są danymi, o których mowa w art. 9 ust. 1 RODO.
Jeżeli dany dokument zawierałby dane osobowe, o których mowa w art. 9 ust. 1 RODO, wówczas przed przekazaniem przez zamawiającego takiego dokumentu innemu wykonawcy, zamawiający zobowiązany jest do uprzedniej anominizacji kategorii danych z art. 9 ust. 1 RODO przed udostępnieniem dokumentu zawierającego takie dane, nawet kosztem uniemożliwienia późniejszej weryfikacji integralności podpisów elektronicznych.
Czy zamawiający może udostępnić wykonawcy ofertę konkurenta w pliku źródłowym?
Tak. Co do zasady dokumenty stanowiące załączniki do protokołu postępowania podlegają udostępnieniu wykonawcom. Dotyczy to również plików źródłowych, których udostępnienie pozwala m.in. zweryfikować podpis elektroniczny.
Czy zamawiający musi anonimizować PESEL przed udostępnieniem dokumentu?
Co do zasady nie. PESEL nie należy do szczególnych kategorii danych osobowych wymienionych w art. 9 ust. 1 RODO. Z tego względu sam fakt zamieszczenia numeru PESEL w dokumencie nie powoduje obowiązku jego anonimizacji na podstawie art. 74 ust. 4 ustawy Pzp.
Czy numer dowodu osobistego, data i miejsce urodzenia wymagają anonimizacji?
Nie są to dane należące do kategorii wskazanych w art. 9 ust. 1 RODO. Dokument zawierający takie informacje co do zasady może więc zostać udostępniony w formie, w jakiej otrzymał go zamawiający.
Jakich danych osobowych zamawiający nie powinien udostępniać innym wykonawcom?
Wyłączenie obejmuje dane szczególnych kategorii wskazane w art. 9 ust. 1 RODO, m.in. dane dotyczące zdrowia, pochodzenia rasowego lub etnicznego, poglądów politycznych, przekonań religijnych, przynależności do związków zawodowych, a także określone dane genetyczne i biometryczne.
Co zrobić, jeżeli dokument zawiera dane szczególnych kategorii z art. 9 ust. 1 RODO?
Przed udostępnieniem dokumentu zamawiający powinien zanonimizować dane objęte wyłączeniem. Obowiązek ten istnieje także wtedy, gdy ingerencja w dokument uniemożliwi późniejszą weryfikację jego integralności lub podpisu elektronicznego.
Czy możliwość weryfikacji podpisu elektronicznego jest ważniejsza niż ochrona danych z art. 9 ust. 1 RODO?
Nie. Jeżeli dokument zawiera dane, których udostępnienie jest wyłączone na podstawie art. 74 ust. 4 ustawy Pzp w związku z art. 9 ust. 1 RODO, powinny one zostać zanonimizowane nawet kosztem utraty możliwości zweryfikowania integralności podpisanego elektronicznie pliku >> Walidacja podpisu elektronicznego na ofercie – podpis kwalifikowany, podpis zaufany i podpis osobisty
Jaki przepis reguluje udostępnianie danych osobowych w dokumentacji postępowania PZP?
Podstawowe znaczenie ma art. 74 ust. 4 ustawy Pzp. Przepis wskazuje, że zasady udostępniania protokołu i jego załączników stosuje się do danych osobowych zebranych w postępowaniu, z wyjątkiem danych określonych w art. 9 ust. 1 RODO.