CEIDG jako rejestr publiczny
CEIDG prowadzi Ministerstwo Rozwoju i Technologii. Wpis zawiera między innymi imię i nazwisko przedsiębiorcy, nazwę firmy, adres wykonywania działalności, NIP, REGON, kody PKD, status działalności, a często także numer telefonu i adres e-mail. Zgodnie z ustawą o CEIDG dane te są jawne i udostępniane online.
Jawność dotyczy dostępu. Nie rozstrzyga, co wolno zrobić z danymi po ich pobraniu. O tym decydują trzy kolejne przepisy.
Dane osobowe w CEIDG a RODO
Przedsiębiorca wpisany do CEIDG to osoba fizyczna. Jego imię, nazwisko, adres, prywatny telefon czy e-mail pozostają danymi osobowymi w rozumieniu RODO, nawet jeśli figurują w publicznym rejestrze. Masowe pobieranie tych danych i budowanie z nich bazy kontaktowej to przetwarzanie, które wymaga podstawy prawnej z art. 6 RODO oraz spełnienia obowiązku informacyjnego.
- Dane osobowe: imię, nazwisko, adres zamieszkania (gdy pokrywa się z adresem działalności), prywatny numer telefonu, e-mail.
- Dane gospodarcze: NIP, REGON, kody PKD, status działalności, data rozpoczęcia. Tu ryzyko jest mniejsze, ale dane nadal identyfikują osobę.
Najczęstsza podstawa to prawnie uzasadniony interes (art. 6 ust. 1 lit. f), na przykład weryfikacja kontrahenta albo analiza rynku. Wymaga udokumentowanego testu równowagi interesów i polityki retencji. Marketing bezpośredni do osób fizycznych podlega dodatkowo przepisom o komunikacji elektronicznej, które są bardziej restrykcyjne.
Prawo do bazy danych
Rejestr CEIDG jako całość może podlegać ochronie prawa sui generis do baz danych (ustawa o ochronie baz danych). Oznacza to, że hurtowe kopiowanie całości lub istotnej części bazy może naruszać prawo producenta bazy, nawet jeśli każdy pojedynczy rekord jest jawny.
Praktyczna konsekwencja: pobieranie danych w zakresie potrzebnym do konkretnego celu (na przykład listy firm z jednej branży w jednym województwie) wygląda zupełnie inaczej niż zrzut całego rejestru "na wszelki wypadek".
Regulamin serwisu i oficjalne API
Ministerstwo udostępnia oficjalne API CEIDG, które daje kontrolowany dostęp do danych w sposób przewidziany przez administratora. Automatyczne pobieranie HTML-a bezpośrednio ze strony może być sprzeczne z regulaminem serwisu, co niesie ryzyko prawne (odpowiedzialność umowna) i techniczne (blokady). Jeśli API pokrywa potrzebę, jest pierwszą opcją do rozważenia.
Ta sama logika obowiązuje przy innych rejestrach publicznych, na przykład KRS, i przy publicznych cenach w sklepach internetowych: dane faktyczne nie są utworem, ale sposób ich pobierania musi szanować regulamin i nie obciążać serwera. Więcej o tym w tekście o źródłach danych do wywiadu konkurencyjnego.
Praktyczne wnioski dla firm
- Korzystaj z oficjalnego API CEIDG tam, gdzie pokrywa potrzebę. Minimalizujesz ryzyko prawne i techniczne.
- Ogranicz zakres do tego, co niezbędne. Unikaj pobierania prywatnych e-maili i telefonów, jeśli nie są potrzebne do celu.
- Miej podstawę prawną (najczęściej prawnie uzasadniony interes) i udokumentowany test równowagi.
- Prowadź dokumentację RODO: rejestr czynności, w razie potrzeby ocenę skutków (DPIA), politykę retencji i sposób realizacji obowiązku informacyjnego.
- Anonimizuj lub pseudonimizuj dane używane wyłącznie analitycznie.
Podsumowując: korzystanie z danych CEIDG jest legalne w określonych warunkach. Dane są jawne, ale nie do dowolnego użytku. Firmy powinny korzystać z API, przestrzegać RODO, prawa do baz danych i regulaminu serwisu. Ten tekst nie zastępuje porady prawnej; przy systematycznym programie zbierania danych warto ją uzyskać.
Źródła i zastrzeżenia
- Ustawa z dnia 6 marca 2018 r. o Centralnej Ewidencji i Informacji o Działalności Gospodarczej i Punkcie Informacji dla Przedsiębiorcy (jawność danych).
- Rozporządzenie 2016/679 (RODO), art. 6 (podstawy przetwarzania), art. 13-14 (obowiązek informacyjny).
- Ustawa z dnia 27 lipca 2001 r. o ochronie baz danych (prawo sui generis).
- Regulamin serwisu biznes.gov.pl / CEIDG oraz dokumentacja API CEIDG.
