Ochrona danych w systemie informacyjnym statystyki publicznej
Tadeusz Walczak
Biblioteka Wiadomości Statystycznych, tom 50
Główny Urząd Statystyczny, Warszawa 1996
Prawo do informacji
Statystyka publiczna w latach 90. XX w. napotkała wyzwanie w postaci dwóch rozbieżnych idei: prawa do prywatności, z którego wynikał obowiązek ochrony danych jednostkowych, i prawa do informacji, oznaczającego, że statystyka ma pełnić funkcję informacyjną wobec podmiotów gospodarczych, administracji i społeczeństwa. W dodatku zapewnienie tego drugiego prawa było niemożliwe bez realizacji pierwszego.
Tadeusz Walczak nie miał złudzeń. Przypadkom ujawnienia danych jednostkowych nie sposób było w pełni zapobiec. W świetle ustawy o statystyce publicznej z 1995 r. identyfikowalnymi danymi jednostkowymi były takie, które można powiązać albo z konkretną osobą fizyczną, albo z podmiotem gospodarczym lub inną osobą prawną, albo jednostką organizacyjną bez osobowości prawnej. Statystyka publiczna miała obowiązek je chronić, a jednak nigdy nie były całkowicie bezpieczne. Wynikało to z dwóch przeciwstawnych powinności statystyki w ustroju demokratycznym: ochrony danych jednostkowych i funkcji informacyjnej, polegającej na udostępnianiu jak najbardziej dokładnych i szczegółowych informacji różnym grupom odbiorców (jednostkom naukowym, przedsiębiorstwom, społeczeństwu itd.). Prawo do prywatności z jednej, prawo do informacji – z drugiej strony.
Walczak przyglądał się obu stronom tego dylematu w tomie 50 serii Biblioteka Wiadomości Statystycznych pt. Ochrona danych w systemie informacyjnym statystyki publicznej. I konkludował, że „całkowite uniknięcie ujawnienia jest praktycznie niemożliwe i mimo że ustawodawstwo dotyczące tajemnicy statystycznej często pisane jest przy milczącym założeniu zerowego ryzyka ujawnienia, to jest oczywiste, że jeśli udostępniamy jakąkolwiek informację, nie da się całkowicie uniknąć ryzyka ujawnienia informacji jednostkowej” (s. 63). Innymi słowy, ryzyko ujawnienia informacji dotyczących osób fizycznych lub podmiotów gospodarczych nigdy nie jest wyeliminowane w stu procentach: „teoretycznie możliwości identyfikacji nie można wykluczyć”, nawet jeśli wydawałaby się kompletnie nieprawdopodobna. Dlatego „możliwość identyfikacji należy rozpatrywać w kategoriach zdroworozsądkowych”, pragmatycznie, przez pryzmat ponoszonych kosztów (s. 63).
Oczywiście banki danych w przeciwieństwie do banków przechowujących pieniądze nie były narażone na złodziei knujących plan dostania się do skarbca ze sztabkami złota. Chodziło więc nie o wizję kradzieży danych w stylu powieści sensacyjnej, lecz o ryzyko połączenia różnych informacji szczegółowych, np. dotyczących dochodów gospodarstw domowych, zawodów, wykształcenia, dzięki któremu stałoby się możliwe – zwłaszcza dzięki dodatkowym danym, pochodzącym z innych źródeł – zidentyfikowanie wybranej jednostki. Żeby zapobiegać zagrożeniom ujawnienia danych jednostkowych, trzeba więc posługiwać się złożonymi modelami, uwzględniającymi nie tylko różnorodność danych statystycznych, lecz także dostępność najróżniejszych informacji dodatkowych, które może wykorzystać „potencjalny intruz” (s. 64). Dlatego metody wykrywania zagrożeń nie mogły mieć charakteru uniwersalnego – musiały być dostosowane do rzeczywistych uwarunkowań występujących w danym kraju.
Wszystko to było znacznie prostsze jeszcze kilka lat wcześniej, kiedy dane jednostkowe, choć dotyczące przedsiębiorstw, a nie osób fizycznych, podawano jawnie. W Polsce Ludowej jedną z głównych funkcji organów statystycznych była kontrola stopnia wykonania planów. Dane statystyczne z uspołecznionych (czyli spółdzielczych lub państwowych) przedsiębiorstw i zjednoczeń trafiały do odpowiednich władz, które oceniały, na ile udało im się wykonać plan i co stało np. za jego niepełną realizacją. Gdyby były to informacje statystyczne, niepowiązane z konkretnymi podmiotami, taka kontrola nie miałaby sensu. Zresztą dane o przedsiębiorstwach były jawne także dla społeczeństwa: w prasie regularnie chwalono przodujące zakłady i ganiono te, które nie nadążały z wypełnianiem zadań. Oprócz funkcji kontrolnej istniała więc motywacyjna.
Dane dotyczące podmiotów prywatnych i osób fizycznych w PRL pozostawały oczywiście poufne, ale i w ich przypadku zmiana ustrojowa odcisnęła piętno na statystyce. W nowym państwie statystyka publiczna miała nie tylko chronić dane jednostkowe, lecz także zapewniać powszechny dostęp do informacji. Zaspokajanie – możliwie najszerzej – oczekiwań na informacje ze strony administracji publicznej, sektora gospodarczego i społeczeństwa miało fundamentalne znaczenie dla ładu informacyjnego w demokratycznym społeczeństwie. „W praktycznej działalności informacyjnej służb statystycznych występuje jednak szereg trudności w zachowaniu równowagi między postulatami ze strony użytkowników informacji a obowiązkami ochrony danych jednostkowych przed ich ujawnieniem” – stwierdzał Walczak (s. 52).
Niemal z dnia na dzień wszystko stało się problematyczne, na czele z nowym podziałem na prywatne i publiczne. Choć w praktyce statystycznej należało uwzględniać prawo do prywatności, to – jak celnie zauważał Walczak – definicja prywatności jako prawa jednostki do życia własnym życiem i według własnej woli „wyraża subiektywny stosunek do prywatności poszczególnych osób, uzależniony od indywidualnych cech osobniczych, od rodzaju prowadzonej działalności, a także od warunków środowiska, tradycji, zwyczajów miejscowych itp.” (s. 15). Subiektywność rozumienia prywatności oznaczała, że jedna osoba mogła gdzie indziej stawiać granice między prywatnym a publicznym niż druga, a tym samym – dobrowolnie ujawniać więcej danych o sobie i swoim życiu. Taka zindywidualizowana subiektywność rodziła dalsze kłopoty w badaniach budżetów gospodarstw domowych.
Walczak dostrzegał jeszcze jeden szkopuł. Zapewnienie bezpieczeństwa danych było nie tylko etycznym zobowiązaniem statystyki publicznej wobec osób i podmiotów dostarczających tych danych. Stanowiło także warunek samego uzyskania prawdziwych informacji. Autor nazywał to przesłanką pragmatyczną (s. 37). W końcu ani ludzie, ani firmy nie będą podawać prawdziwych danych, jeżeli będą się obawiać, że mogłyby one zostać wykradzione czy ujawnione. Kary za przekazywanie nieprawdziwych informacji lub odmowę wykonania obowiązków statystycznych nie wystarczały, tym bardziej że „są to przepisy dość trudne do wyegzekwowania, zwłaszcza w świetle ogromnego wzrostu liczebności badanych podmiotów i w związku z tym mają ograniczoną skuteczność” (s. 37). Inaczej niż w poprzednim ustroju, służby statystyczne nie miały już prawa wglądu w sprawozdania, ewidencję i inne dokumenty źródłowe w przedsiębiorstwach.
Statystyka publiczna musiała zatem nie tylko zapewnić bezpieczeństwo danych i przestrzegać tajemnicy statystycznej, lecz także przekonać społeczeństwo – pojedyncze osoby, gospodarstwa domowe, jednostki prowadzące działalność gospodarczą – że tak właśnie postępuje i kieruje się w tym najwyższymi standardami. Jak pisał Walczak, „musimy wypracować inny system oddziaływania na otoczenie, w którym funkcjonuje statystyka, aby był on bardziej skuteczny i dający, zwłaszcza w dalszej perspektywie, lepsze gwarancje poprawy informacyjnego systemu statystyki” (s. 38). Zmienić musiało się społeczne postrzeganie statystyki, żeby zmianie uległy również postawy respondentów. Wymagało to rozszerzenia edukacji statystycznej – społeczeństwo powinno wiedzieć, jak korzystać z danych, których samo dostarczało statystyce – oraz jak najszerszego upowszechniania informacji statystycznych, którymi można byłoby posiłkować się w różnych dziedzinach życia społecznego i gospodarczego. Dziś oba te postulaty brzmią bodaj jeszcze bardziej aktualnie.
Xawery Stańczyk
Publikację Ochrona danych w systemie informacyjnym statystyki publicznej (tom 50 serii monograficznej Biblioteka Wiadomości Statystycznych) można pobrać ze strony https://bws.stat.gov.pl/bws_50_ochrona_danych_w_systemie_informacyjnym_statystyki_publicznej.
Więcej felietonów o archiwalnych tomach Biblioteki Wiadomości Statystycznych znajduje się pod adresem https://nauka.stat.gov.pl/Archiwum