01

CEIDG jako rejestr publiczny

CEIDG prowadzi Ministerstwo Rozwoju i Technologii. Wpis zawiera między innymi imię i nazwisko przedsiębiorcy, nazwę firmy, adres wykonywania działalności, NIP, REGON, kody PKD, status działalności, a często także numer telefonu i adres e-mail. Zgodnie z ustawą o CEIDG dane te są jawne i udostępniane online.

Jawność dotyczy dostępu. Nie rozstrzyga, co wolno zrobić z danymi po ich pobraniu. O tym decydują trzy kolejne przepisy.

02

Dane osobowe w CEIDG a RODO

Przedsiębiorca wpisany do CEIDG to osoba fizyczna. Jego imię, nazwisko, adres, prywatny telefon czy e-mail pozostają danymi osobowymi w rozumieniu RODO, nawet jeśli figurują w publicznym rejestrze. Masowe pobieranie tych danych i budowanie z nich bazy kontaktowej to przetwarzanie, które wymaga podstawy prawnej z art. 6 RODO oraz spełnienia obowiązku informacyjnego.

  • Dane osobowe: imię, nazwisko, adres zamieszkania (gdy pokrywa się z adresem działalności), prywatny numer telefonu, e-mail.
  • Dane gospodarcze: NIP, REGON, kody PKD, status działalności, data rozpoczęcia. Tu ryzyko jest mniejsze, ale dane nadal identyfikują osobę.

Najczęstsza podstawa to prawnie uzasadniony interes (art. 6 ust. 1 lit. f), na przykład weryfikacja kontrahenta albo analiza rynku. Wymaga udokumentowanego testu równowagi interesów i polityki retencji. Marketing bezpośredni do osób fizycznych podlega dodatkowo przepisom o komunikacji elektronicznej, które są bardziej restrykcyjne.

03

Prawo do bazy danych

Rejestr CEIDG jako całość może podlegać ochronie prawa sui generis do baz danych (ustawa o ochronie baz danych). Oznacza to, że hurtowe kopiowanie całości lub istotnej części bazy może naruszać prawo producenta bazy, nawet jeśli każdy pojedynczy rekord jest jawny.

Praktyczna konsekwencja: pobieranie danych w zakresie potrzebnym do konkretnego celu (na przykład listy firm z jednej branży w jednym województwie) wygląda zupełnie inaczej niż zrzut całego rejestru "na wszelki wypadek".

04

Regulamin serwisu i oficjalne API

Ministerstwo udostępnia oficjalne API CEIDG, które daje kontrolowany dostęp do danych w sposób przewidziany przez administratora. Automatyczne pobieranie HTML-a bezpośrednio ze strony może być sprzeczne z regulaminem serwisu, co niesie ryzyko prawne (odpowiedzialność umowna) i techniczne (blokady). Jeśli API pokrywa potrzebę, jest pierwszą opcją do rozważenia.

Ta sama logika obowiązuje przy innych rejestrach publicznych, na przykład KRS, i przy publicznych cenach w sklepach internetowych: dane faktyczne nie są utworem, ale sposób ich pobierania musi szanować regulamin i nie obciążać serwera. Więcej o tym w tekście o źródłach danych do wywiadu konkurencyjnego.

05

Praktyczne wnioski dla firm

  • Korzystaj z oficjalnego API CEIDG tam, gdzie pokrywa potrzebę. Minimalizujesz ryzyko prawne i techniczne.
  • Ogranicz zakres do tego, co niezbędne. Unikaj pobierania prywatnych e-maili i telefonów, jeśli nie są potrzebne do celu.
  • Miej podstawę prawną (najczęściej prawnie uzasadniony interes) i udokumentowany test równowagi.
  • Prowadź dokumentację RODO: rejestr czynności, w razie potrzeby ocenę skutków (DPIA), politykę retencji i sposób realizacji obowiązku informacyjnego.
  • Anonimizuj lub pseudonimizuj dane używane wyłącznie analitycznie.

Podsumowując: korzystanie z danych CEIDG jest legalne w określonych warunkach. Dane są jawne, ale nie do dowolnego użytku. Firmy powinny korzystać z API, przestrzegać RODO, prawa do baz danych i regulaminu serwisu. Ten tekst nie zastępuje porady prawnej; przy systematycznym programie zbierania danych warto ją uzyskać.

Źródła i zastrzeżenia
  • Ustawa z dnia 6 marca 2018 r. o Centralnej Ewidencji i Informacji o Działalności Gospodarczej i Punkcie Informacji dla Przedsiębiorcy (jawność danych).
  • Rozporządzenie 2016/679 (RODO), art. 6 (podstawy przetwarzania), art. 13-14 (obowiązek informacyjny).
  • Ustawa z dnia 27 lipca 2001 r. o ochronie baz danych (prawo sui generis).
  • Regulamin serwisu biznes.gov.pl / CEIDG oraz dokumentacja API CEIDG.