WSA w Łodzi: przedawnienie nie musi wydłużać retencji » NIS2 uderza w łańcuch dostaw. Jak zmienią się umowy z dostawcami IT, chmurowymi i outsourcerami » Belgijski Organ Ochrony Danych wskazał granice uprawnień » Austriacki Sąd Administracyjny oddzielił statystykę od danych osobowych » WSA w Warszawie: kara ponad 50 000 zł nałożona na stację radiową jest poprawna » Certyfikacja IOD: więcej pytań niż odpowiedzi » Po wycieku danych z MyDr resort cyfryzacji zapowiada zmiany » Publiczne konsultacje dotyczące tzw. dyrektywy policyjnej (dyrektywy 2016/680) » Prezes UODO upomniał Prezydenta Wejherowa za udostępnienie danych osobowych » Austria: Publiczny nadawca nie mógł nagrywać rozmów na infolinii bez ważnej podstawy prawnej
⬇️ Pobierz W PDF
Praktyczny poradnik o wdrażaniu RODO
Książka RODOLOGIA to kompleksowy przewodnik po RODO, który pomaga wdrożyć ochronę danych osobowych w sposób prosty, szybki i skuteczny. Ponad 500 stron praktycznej wiedzy podanej w przystępnej formie i zrozumiałym języku. A wszystko to podane w pięknej, premium formie. Dowiedz się więcej o RODOLOGII: SprawdźWSA w Łodzi: przedawnienie nie musi wydłużać retencji
- Kontekst: Wojewódzki Sąd Administracyjny (WSA) w Łodzi w postanowieniu z 15 lipca 2026 r. zadał Trybunałowi Sprawiedliwości UE pytania o to, jak długo administracja może legalnie przechowywać dane o przejazdach autostradą w systemie poboru opłat oraz czy dłuższy termin przedawnienia opłaty dodatkowej może uzasadniać dalsze przechowywanie danych mimo krótszego, szczególnego terminu retencji.
- O co chodzi w sprawie: dotyczy ona opłaty dodatkowej za przejazd płatnym odcinkiem autostrady. Organ ustalił przejazd na podstawie danych z Systemu Poboru Opłaty Elektronicznej (m.in. zapisy z kamer i dane z Centralnej Ewidencji Pojazdów i Kierowców).
- Istotny fakt czasowy: wezwanie do wniesienia opłaty dodatkowej wystawiono 8 maja 2025 r., czyli ponad dwa lata po końcu roku, w którym miał nastąpić przejazd. To wywołało spór o to, czy dane o przejeździe mogły być jeszcze przechowywane i wykorzystywane.
- Kluczowy problem prawny: spór nie dotyczy wyłącznie tego, czy opłata została zapłacona, ale przede wszystkim tego, czy organ mógł nadal przetwarzać dane (np. o pojeździe, miejscu i czasie przejazdu, ważności biletu) po upływie terminu retencji.
- Teza 1 – retencja a przedawnienie to dwie różne rzeczy:
- Retencja wyznacza, jak długo wolno legalnie przechowywać dane.
- Przedawnienie określa, jak długo organ może dochodzić opłaty dodatkowej.
- WSA wskazał, że nie można automatycznie przyjmować, iż dłuższy termin przedawnienia „unieważnia” krótszy termin retencji.
- Teza 2 – sama możliwość dochodzenia należności nie wystarcza: WSA podkreślił, że nawet jeśli organ ma kompetencję do dochodzenia opłaty dodatkowej, to nie oznacza to automatycznie, że może przechowywać dane osobowe przez cały okres przedawnienia. Trzeba wykazać, że dalsze przetwarzanie jest niezbędne i zgodne z zasadami RODO (m.in. minimalizacja danych i ograniczenie przechowywania).
- Teza 3 – znaczenie „funkcji” danych, a nie tylko ich źródła: W sprawie dane pochodziły z różnych narzędzi (kamery/ANPR, rejestry, moduły systemu opłat), ale były łączone i wykorzystywane do jednego celu: identyfikacji przejazdu i dochodzenia opłaty dodatkowej. WSA pyta TSUE, czy o zasadach retencji decyduje:
- pierwotne, techniczne źródło danych (np. kamera vs rejestr), czy
- to, do jakiego celu dane są faktycznie wykorzystywane w systemie poboru opłat.
- Teza 4 – możliwe skutki dowodowe nielegalnej retencji: Jeżeli okaże się, że dane o przejeździe były przechowywane lub użyte po upływie dopuszczalnego okresu, pojawia się pytanie, czy sąd krajowy może utrzymać decyzję administracyjną, jeśli opiera się ona zasadniczo na takich danych.
- Co jest (jeszcze) nierozstrzygnięte: WSA nie przesądził, że doszło do naruszenia RODO ani że opłata dodatkowa jest zasadna. Zamiast tego skierował pytania do TSUE i zawiesił postępowanie do czasu odpowiedzi.
- Dlaczego to ważne szerzej: sprawa dotyczy ogólnego problemu: czy organ publiczny może przechowywać dane identyfikujące zdarzenie (np. przejazd) przez cały czas, w którym potencjalnie może dochodzić należności, nawet jeśli przepisy przewidują odrębny, krótszy okres przechowywania tych danych.
- Na co ma odpowiedzieć TSUE:
- czy sam termin przedawnienia należności może uzasadniać przechowywanie danych poza szczególnym terminem retencji,
- czy zasady retencji zależą bardziej od źródła danych czy od ich funkcjonalnego użycia,
- jakie konsekwencje dla dowodów i decyzji administracyjnych może mieć ewentualne naruszenie ograniczeń retencji.
NIS2 uderza w łańcuch dostaw. Jak zmienią się umowy z dostawcami IT, chmurowymi i outsourcerami
- Kontekst: Znowelizowane przepisy o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20 ze zm.) obowiązują od 3 kwietnia 2026 r. Choć wprost dotyczą podmiotów kluczowych i ważnych, to w praktyce ich wymagania „przechodzą” na dostawców IT, chmury i outsourcingu (także tych, którzy formalnie nie podlegają ustawie), bo klienci muszą wykazać bezpieczeństwo całego łańcucha dostaw.
- Skutek rynkowy: Dostawcy mogą być zaskoczeni, że klienci będą oczekiwać dodatkowych zabezpieczeń i zapisów umownych. Dla jednych to koszt i ryzyko, dla innych szansa na przewagę konkurencyjną.
- Dwie strategie działania:
- reaktywna: czekać na aneksy od klientów i negocjować wszystko osobno (czasochłonne, pod presją, z ryzykiem utraty kontraktów),
- proaktywna: już teraz sprawdzić poziom zgodności i przygotować się do przedstawiania dowodów bezpieczeństwa.
- Najważniejsze działania „na już” dla dostawcy:
- 1) Sprawdź własny status – upewnij się, czy sam nie jesteś podmiotem kluczowym albo ważnym; jeśli jesteś, masz bezpośrednie obowiązki ustawowe (m.in. zgłoszenie do wykazu do 3 października 2026 r.).
- 2) Zmapuj klientów – zidentyfikuj, którzy klienci są podmiotami kluczowymi/ważnymi i jakie wymagania będą przenosić na umowy.
- 3) Przejrzyj umowy i dotychczasowe zobowiązania – zweryfikuj SLA, oświadczenia, poufność, audyty; ustal, co już obiecałeś oraz gdzie są luki wobec nowych oczekiwań.
- 4) Przygotuj własny „załącznik bezpieczeństwa” – opis stosowanych zabezpieczeń, który proponujesz klientom jako punkt wyjścia (skraca negocjacje i zmniejsza ryzyko narzucenia skrajnie restrykcyjnych wzorów).
- 5) Rozważ wdrożenie ISMS (np. ISO/IEC 27001:2022) – może pomóc spełniać wymagania dotyczące bezpieczeństwa łańcucha dostaw; certyfikat i raport z audytu akredytowanej jednostki mogą ułatwić przechodzenie audytów klienta.
- O co chodzi w „bezpieczeństwie łańcucha dostaw”: Firma ma zapewniać bezpieczeństwo i ciągłość dostaw produktów/usług/procesów ICT kluczowych dla świadczenia usługi. W ocenie dostawców brane są pod uwagę m.in. ich słabe punkty, jakość dostarczanych rozwiązań, wyniki ocen na poziomie UE oraz ryzyko uznania dostawcy za „wysokiego ryzyka”.
- Umowy będą kluczowym narzędziem wykazania bezpieczeństwa: Ustawa nie podaje gotowej listy zapisów, ale rynek będzie się opierał na praktykach i inspiracjach (np. na rozporządzeniu wykonawczym 2024/2690 do NIS2). W praktyce pojawiają się gotowe pakiety klauzul – często „akceptujesz albo odpadasz”.
- RODO to za mało: Klienci będą wymagać więcej niż „typowych” zapisów z czasów wdrażania RODO, bo bezpieczeństwo informacji jest szersze niż ochrona danych osobowych.
- Wielkość dostawcy nie chroni: Małe i średnie firmy są częstym celem ataków na łańcuch dostaw (często mają słabsze zabezpieczenia), więc mogą być mocniej „dociskane” wymaganiami.
- Zamówienia publiczne – szczególnie wymagające: Zamawiający (jeśli jest podmiotem kluczowym/ważnym) przeniesie wymagania cyberbezpieczeństwa do opisu zamówienia i umowy. Brak udokumentowanych zabezpieczeń może skutkować odrzuceniem oferty.
- Przewaga konkurencyjna dla przygotowanych: Dostawca, który wcześniej dopasuje zabezpieczenia i potrafi szybko pokazać dowody, łatwiej przechodzi weryfikacje, trafia na listy zatwierdzonych dostawców i wygrywa postępowania – nawet przy podobnej cenie.
- Ryzykowna praktyka: „zgodność na wyrost” – deklarowanie zabezpieczeń, których firma realnie nie ma, jest niebezpieczne, bo klient może weryfikować to wcześniej (audyt, wgląd do raportów, żądanie udokumentowanych dowodów), nie dopiero po dużym incydencie.
- Możliwe konsekwencje braku zgodności: natychmiastowe wypowiedzenie umowy, roszczenia odszkodowawcze, szkoda reputacyjna, a w sektorze publicznym nawet ryzyko wykluczenia z postępowań.
- „Dostawca wysokiego ryzyka”: Minister właściwy ds. informatyzacji może decyzją administracyjną uznać dostawcę sprzętu lub oprogramowania za wysokiego ryzyka (dla ochrony bezpieczeństwa państwa lub porządku publicznego). Skutek dla rynku jest poważny: klienci mogą być zmuszeni wycofać rozwiązania takiego dostawcy i nie wdrażać ich ponownie przez dłuższy czas.
- Najczęstsze klauzule, których mogą żądać klienci:
- niezwłoczne zgłaszanie incydentów i podejrzeń incydentu oraz wsparcie klienta w jego obowiązkach raportowych,
- obowiązek dostarczania dowodów stosowania środków bezpieczeństwa,
- audyty okresowe oraz audyty doraźne po incydencie,
- kontrola podwykonawców: rejestr podwykonawców, odpowiedzialność za nich „jak za siebie”,
- mechanizmy egzekucyjne: kary umowne (np. za opóźnienie notyfikacji), prawo natychmiastowego rozwiązania umowy za nieprawdziwe oświadczenia, możliwość czasowego zawieszenia dostępu do systemów przy podejrzeniu incydentu.
- Wniosek końcowy: NIS2 i krajowe przepisy zmieniają oczekiwania wobec całego rynku dostaw IT. Kto potraktuje bezpieczeństwo łańcucha dostaw jako element oferty i przygotuje się zawczasu (procedury, dowody, standardy, umowy), może zyskać przewagę. Kto odkłada temat, ryzykuje presję negocjacyjną i utratę klientów.
Belgijski Organ Ochrony Danych wskazał granice uprawnień
- Kontekst: Belgijski Organ Ochrony Danych (GBA) ocenił projekt ustawy związany z wdrożeniem unijnych przepisów o zagranicznych subsydiach oraz ze zmianami w działaniu belgijskiego organu ochrony konkurencji. GBA podkreślił, że nawet jeśli cele projektu są uzasadnione, to podstawa prawna przetwarzania danych osobowych musi być precyzyjna i nie może dawać organom „blankietowych” (zbyt ogólnych) uprawnień.
- Główne przesłanie GBA: projekt nie jest krytykowany za sam cel regulacji, lecz za zbyt mało szczegółowe zasady pozyskiwania, używania, wymiany i przechowywania danych w świetle RODO.
- RODO ma znaczenie także w sprawach konkurencji: choć RODO chroni osoby fizyczne (a nie spółki jako takie), to w sprawach konkurencyjnych często przetwarza się dane osób fizycznych związanych z firmami (np. przedsiębiorców prowadzących działalność, członków zarządu, pełnomocników, osób kontaktowych, pracowników).
- 1) Jasne role przy współpracy z Komisją Europejską: gdy belgijski organ ochrony konkurencji wspiera Komisję Europejską, trzeba jednoznacznie wskazać, czy działa jako:
- podmiot przetwarzający (działa na polecenie administratora), czy
- współadministrator (wspólnie decyduje o celach i sposobach przetwarzania).
- 2) Ustawa musi wskazywać kategorie danych: GBA zakwestionował brak określenia w ustawie, jakie typy danych osobowych mogą być przetwarzane. Ustawa powinna przewidywalnie wskazać m.in.:
- dane identyfikacyjne i kontaktowe osób fizycznych powiązanych z przedsiębiorstwami,
- dane zawarte w dokumentach niezbędnych do wykrywania, badania i oceny praktyk ograniczających konkurencję.
- Usuwanie/anonimizacja danych zbędnych: dane „oczywiście niekonieczne” dla realizacji zadań powinny być niezwłocznie usuwane albo anonimizowane.
- 3) Retencja (czas przechowywania) musi być konkretna: zapis typu „tak długo, jak to potrzebne do postępowań” albo oparcie się na ogólnych zasadach archiwizacji państwowej uznano za zbyt nieprecyzyjne.
- Powiązanie z przedawnieniem: maksymalne okresy przechowywania powinny być powiązane z terminami przedawnienia (administracyjnymi i sądowymi) i nie mogą upływać przed ostatecznym zakończeniem sprawy i wykorzystaniem środków prawnych.
- Archiwizacja w interesie publicznym – zasada „najpierw minimalizacja”: GBA wskazał kolejność preferowanych rozwiązań:
- najpierw dane anonimowe,
- potem pseudonimizowane,
- a dane niepseudonimizowane tylko w ostateczności, gdy inaczej nie da się osiągnąć celu archiwalnego.
- 4) Granice pozyskiwania danych poza postępowaniem: szczególną krytykę wzbudziło uprawnienie do pozyskiwania informacji od instytucji publicznych nawet bez wszczętego postępowania. GBA stwierdził, że takie uprawnienie musi być wyraźnie ograniczone ustawą.
- Co powinno być doprecyzowane w ustawie:
- warunki skorzystania z uprawnienia,
- jakie instytucje są nim objęte,
- jakie rodzaje danych/dokumentów mogą być pobierane,
- jakie są gwarancje proceduralne.
- Wymóg konkretnych przesłanek: pozyskiwanie danych powinno opierać się na wystarczająco konkretnych przesłankach możliwego naruszenia prawa konkurencji i dotyczyć określonych podmiotów oraz istotnych kategorii danych/dokumentów.
- Ryzyko wskazane przez GBA: zbyt ogólne przepisy mogą stworzyć podstawę do pozyskiwania szerokich zbiorów danych „na wszelki wypadek”, co grozi rozszerzaniem celu przetwarzania i może nie spełnić wymogów niezbędności i proporcjonalności.
- 5) Protokół/porozumienie nie zastąpi ustawy: porozumienia z instytucjami publicznymi mogą regulować kwestie praktyczne (operacyjne) wymiany danych, ale nie mogą zastępować podstawy prawnej.
- Wniosek: jeśli przewiduje się konkretne nowe wymiany danych, ich kluczowe elementy muszą być zapisane w samej ustawie (zgodnie z wymogami RODO).
- Podsumowanie najważniejszych wniosków:
- Trzeba jasno określić role i odpowiedzialność przy współpracy z Komisją Europejską.
- Ustawa musi wprost wskazywać kategorie danych, które mogą być przetwarzane, oraz wymagać szybkiego usuwania/anonimizacji danych zbędnych.
- Okresy przechowywania danych powinny wynikać z konkretnych terminów (np. przedawnienia), a archiwizacja ma preferować anonimizację/pseudonimizację.
- Pozyskiwanie danych poza postępowaniem musi być ściśle ograniczone: przesłanki, zakres, instytucje, procedury.
- Porozumienia mogą doprecyzować wykonanie, ale nie zastąpią ustawowych podstaw przetwarzania i wymiany danych.
Austriacki Sąd Administracyjny oddzielił statystykę od danych osobowych
- Kontekst: Wyrok austriackiego Sądu Administracyjnego z 11 czerwca 2026 r. wyznacza ważną granicę prawa dostępu do informacji przy scoringu kredytowym: nie każdy element użyty przez algorytm staje się automatycznie daną osobową. Kluczowe jest rozróżnienie między indywidualną oceną konkretnej osoby a abstrakcyjnym parametrem statystycznym.
- Czego dotyczyła sprawa: Osoba zażądała od spółki dostępu do danych na podstawie art. 15 RODO. Spór dotyczył tego, czy ogólne parametry statystyczne (np. gospodarcze) używane w modelu do wyliczenia indywidualnego wyniku scoringowego są same w sobie danymi osobowymi i muszą zostać ujawnione.
- Stanowisko niższego sądu: Niższy sąd uznał, że skoro parametry statystyczne zostały użyte w algorytmie do obliczenia zdolności kredytowej konkretnej osoby, to są jej „przypisane”, a więc podlegają prawu dostępu.
- Rozstrzygnięcie Sądu Administracyjnego: Sąd uchylił tę część wyroku i wskazał, że samo użycie wartości statystycznej w obliczeniu wyniku danej osoby nie czyni tej wartości daną osobową, jeśli wartość ta nie jest z natury „indywidualnie przypisywalna”.
- Teza 1 – statystyka to zwykle nie dane osobowe: Ogólne statystyki gospodarcze co do zasady nie stanowią danych osobowych. Włączenie ich do modelu scoringowego nie zmienia ich charakteru, jeśli nie są one informacją „o konkretnej osobie”.
- Teza 2 – granice prawa dostępu: Należy odróżnić:
- indywidualnie przypisane oceny (np. wynik scoringowy, ocena ryzyka, wypowiedź o prawdopodobieństwie dotycząca danej osoby) – to może być dana osobowa,
- abstrakcyjne wartości statystyczne będące elementami modelu – to nie musi być dana osobowa tylko dlatego, że wpływa na wynik.
- Co podkreślił sąd: Pojęcie danych osobowych należy interpretować szeroko (może obejmować także oceny i osądy o osobie), ale wciąż musi istnieć związek z konkretną osobą. Sąd zaznaczył, że z wcześniejszego orzecznictwa o „ocenach” nie wynika, iż wszystkie abstrakcyjne parametry statystyczne użyte do stworzenia oceny są danymi osobowymi.
- Dlaczego „indywidualne przypisanie” jest kluczowe: Dane/oceny mają charakter osobowy wtedy, gdy są przypisane do konkretnej osoby (np. ocena prawdopodobieństwa dotycząca tej osoby). Natomiast parametry statystyczne mogą być ogólne i nieprzypisane do nikogo indywidualnie.
- Co pozostaje otwarte: Sąd nie rozstrzygnął, czy takie parametry modelu powinny być ujawniane w ramach szczególnego obowiązku informacyjnego z art. 15 ust. 1 lit. h RODO (dotyczącego m.in. informacji o zautomatyzowanym podejmowaniu decyzji). Ten wątek był poza zakresem postępowania.
- Praktyczne znaczenie: Dla podmiotów stosujących scoring to ważna wskazówka: prawo dostępu obejmuje dane osobowe i indywidualne oceny dotyczące osoby, ale nie rozciąga się automatycznie na każdy ogólny parametr statystyczny użyty w procesie obliczeniowym.
WSA w Warszawie: kara ponad 50 000 zł nałożona na stację radiową jest poprawna
- Kontekst: Wojewódzki Sąd Administracyjny w Warszawie (wyrok z 18 marca 2026 r.) rozpatrywał spór między regionalną rozgłośnią publiczną a Prezesem UODO. Sąd oddalił skargę nadawcy i utrzymał decyzję UODO: nakazy poprawy bezpieczeństwa danych oraz karę 56 824 zł. Kluczowe było to, że brak analizy ryzyka nie został potraktowany jako „drobny brak w papierach”, tylko jako realne naruszenie zasad bezpieczeństwa.
- Najważniejszy wniosek wyroku: analiza ryzyka jest podstawą zgodności z RODO (art. 24 i 32) i elementem rozliczalności — administrator ma nie tylko wdrożyć zabezpieczenia, ale też umieć wykazać, dlaczego są adekwatne do ryzyka.
- Analiza ryzyka to proces, nie jednorazowy dokument: powinna obejmować identyfikację zagrożeń, ocenę wpływu na osoby, dobór zabezpieczeń oraz sprawdzanie, czy te zabezpieczenia faktycznie działają.
- Dokumentowanie analizy ryzyka jest wymagane: analiza powinna być opisana i uzasadniona na podstawie stanu faktycznego w momencie jej wykonania, m.in. z uwzględnieniem procesów, danych, zasobów (aktywów), podatności, zagrożeń oraz już istniejących zabezpieczeń.
- Regularna kontrola zabezpieczeń jest obowiązkiem: administrator powinien cyklicznie testować, mierzyć i oceniać skuteczność środków technicznych i organizacyjnych, bo ryzyka i zagrożenia mogą się zmieniać lub ujawniać niezależnie od organizacji.
- Brak incydentu nie „ratuje” administratora: to, że nie doszło do wycieku ani szkody, nie oznacza automatycznie braku naruszenia i nie musi łagodzić kary — zwłaszcza jeśli był to efekt okoliczności niezależnych od działań administratora.
- Analiza ryzyka ≠ DPIA (ocena skutków): sąd podkreślił różnicę:
- DPIA ma szerszy zakres i jest wymagana przy wysokim ryzyku dla praw i wolności osób.
- Analiza ryzyka jest punktem wyjścia w zasadzie dla każdego przetwarzania — służy identyfikacji i ocenie zagrożeń i doborowi zabezpieczeń z art. 32 RODO.
- Co konkretnie zarzucono administratorowi (ustalenia UODO zaakceptowane przez sąd):
- brak analizy ryzyka dla operacji związanych z redagowaniem, przygotowywaniem, tworzeniem i publikacją materiałów prasowych,
- brak jasnej procedury weryfikacji materiałów przed publikacją pod kątem obecności danych osobowych,
- brak szyfrowania nośników/urządzeń przenośnych używanych poza obszarem przetwarzania,
- brak regularnych przeglądów i aktualizacji środków bezpieczeństwa,
- częściowe niewdrażanie w praktyce własnych polityk i instrukcji (np. zapisów o szyfrowaniu).
- Co nakazał UODO: dostosowanie procesów do RODO w terminie 60 dni, w tym: przeprowadzenie analizy ryzyka, wdrożenie zasad weryfikacji materiałów, zabezpieczenie nośników oraz wprowadzenie regularnego testowania i ocen skuteczności zabezpieczeń.
- Kara a sytuacja finansowa: sąd uznał, że UODO prawidłowo uzasadnił karę, biorąc pod uwagę m.in. wagę i czas trwania naruszeń oraz współpracę z organem. Jednocześnie wskazał, że przy karach administracyjnych punktem odniesienia jest obrót przedsiębiorstwa, a nie jego wynik (np. strata w danym roku).
- Praktyczne przesłanie dla organizacji: bezpieczeństwo danych nie może opierać się wyłącznie na posiadaniu polityk „na papierze”, na braku dotychczasowych incydentów ani na przekonaniu, że zabezpieczenia są wystarczające bez ich weryfikacji. Wymagane jest ciągłe, udokumentowane i oparte na ryzyku zarządzanie bezpieczeństwem danych.
Certyfikacja IOD: więcej pytań niż odpowiedzi
- Kontekst: Prof. INP PAN dr hab. Grzegorz Sibiga zabiera głos w dyskusji o certyfikacji w ochronie danych osobowych, w tym możliwej przyszłej certyfikacji inspektorów ochrony danych (IOD). Podkreśla, że wspiera podnoszenie kompetencji, ale uważa, że certyfikacja (nawet dobrowolna) może mocno wpłynąć na cały rynek i praktykę ochrony danych, więc musi być dobrze zaprojektowana, legalna, użyteczna i przejrzysta.
- Kluczowy punkt sporu: istotna jest rola Prezesa UODO w systemie certyfikacji oraz to, jakie znaczenie organ będzie przypisywał uzyskanemu certyfikatowi.
- Wątpliwość 1 – legalność:
- Zdaniem autora, udział Prezesa UODO w merytorycznej roli w certyfikacji wymaga konkretnej podstawy prawnej; ogólne przepisy o „upowszechnianiu wiedzy” mogą nie wystarczyć.
- RODO i polska ustawa o ochronie danych osobowych zawierają szczegółowe regulacje dot. certyfikacji, ale obecnie nie odnoszą się one do certyfikacji osób.
- Autor wskazuje, że RODO nie wyklucza wprowadzenia krajowych przepisów o certyfikacji kompetencji osób (podaje, że są takie przykłady w innych państwach).
- W jego ocenie obecne zaangażowanie UODO (m.in. konsultowanie projektu NASK) może odbywać się bez wystarczającej podstawy prawnej.
- Wątpliwość 2 – znaczenie certyfikatu:
- Nie jest jasno określone, co certyfikat będzie oznaczał w praktyce i czy będzie miał wpływ na ocenę działań podmiotów przez organ nadzorczy.
- UODO zaznacza, że certyfikat nie jest certyfikacją z art. 42 RODO oraz że nie będzie formą wykazywania rozliczalności administratorów i podmiotów przetwarzających.
- UODO podkreśla też, że będzie działał w tym obszarze niezależnie od systemu certyfikacji.
- Autor zwraca uwagę, że jeśli rynek może się podzielić na certyfikowanych i niecertyfikowanych, to brak jasnego określenia znaczenia certyfikatu budzi pytania o sens i skutki takiego rozwiązania.
- Wątpliwość 3 – transparentność:
- Nie wiadomo publicznie, jak daleko będzie sięgało zaangażowanie UODO w przygotowanie i wdrożenie systemu certyfikacji.
- Autor wskazuje, że w innych państwach rola organów bywa szeroka (np. obejmuje współtworzenie kryteriów i wymagań certyfikacji), co może rodzić dodatkowe wątpliwości.
- Brak szczególnych przepisów kompetencyjnych wzmacnia niepewność, a w debacie publicznej pojawia się zaniepokojenie i dezorientacja.
- Ogólny wniosek autora: zanim certyfikacja osób w ochronie danych zostanie wdrożona, potrzebne są jasne podstawy prawne, określenie realnego znaczenia certyfikatu oraz przejrzyste zasady udziału UODO w całym systemie.
Po wycieku danych z MyDr resort cyfryzacji zapowiada zmiany
- Kontekst: doszło do wycieku informacji identyfikacyjnych i medycznych ok. 19 mln pacjentów z firmy MyDr (jeden z największych incydentów bezpieczeństwa w Polsce). Sprawa jest skutkiem ataku hakerskiego, a jej okoliczności nadal nie są w pełni wyjaśnione.
- Reakcja instytucji państwa:
- Prezes UODO prowadzi kontrolę w MyDr.
- Ministerstwo Cyfryzacji (MC) zapowiada w tym tygodniu propozycje zmian prawnych i rozwiązań technicznych, które mają lepiej chronić dane w przyszłości.
- Czym zajmuje się MyDr: firma dostarcza oprogramowanie do elektronicznej dokumentacji medycznej i zarządzania placówkami medycznymi. Na razie nie ustalono, jak doszło do skutecznego ataku.
- Kto formalnie odpowiada za dane (administrator vs. podmiot przetwarzający):
- Prawnicy wskazują, że MyDr w większości działał jako podmiot przetwarzający, a administratorami danych pacjentów byli głównie lekarze, przychodnie i szpitale.
- To ma znaczenie m.in. dla obowiązków związanych z oceną ryzyka, konsultacjami z UODO i decyzjami o zgłoszeniach incydentu.
- Konsultacje uprzednie z UODO (RODO):
- W artykule pojawia się pytanie, czy można było zapobiec incydentowi m.in. przez tzw. konsultacje uprzednie z UODO.
- Eksperci podkreślają jednak, że obowiązek takich konsultacji dotyczy administratorów, a nie (co do zasady) podmiotów przetwarzających – więc w praktyce mógł spoczywać na placówkach medycznych, nie na MyDr.
- Wątek podwykonawców i chmury (Google/Amazon):
- Z analizy części umów wynika, że MyDr korzystał z podwykonawców, w tym firm amerykańskich (Google, Amazon).
- RODO co do zasady wymaga przechowywania danych obywateli UE w EOG, a transfer poza EOG wymaga spełnienia określonych warunków (np. oceny ryzyka i zapewnienia równoważnej ochrony).
- Nie jest jasne, czy takie analizy zostały wykonane i udokumentowane (a jeśli tak – przez kogo i w jakim zakresie).
- Co sprawdza UODO podczas kontroli:
- zastosowane środki techniczne i organizacyjne zabezpieczające dane,
- czy zabezpieczenia były regularnie testowane wobec zmieniających się zagrożeń,
- czy była prowadzona analiza ryzyka i czy jej wnioski wdrożono w praktyce,
- nie ma obecnie terminu zakończenia kontroli i analizy materiału.
- Co może zrobić Ministerstwo Cyfryzacji:
- MC czeka na ustalenia kontroli UODO, aby zdecydować, czy nacisk położyć bardziej na wzmocnienie cyberbezpieczeństwa, czy na zmiany w regulacjach dot. ochrony danych.
- Niezależnie od kontroli MC zapowiada systemowe rozwiązania (nie „pod jeden przypadek”), w tym możliwą automatyzację raportowania, informowania i monitorowania procesów ochrony danych.
- Ustawa o krajowym systemie cyberbezpieczeństwa (KSC/UKSC) i problem „luki regulacyjnej”:
- Znowelizowana UKSC nakłada obowiązki na tzw. podmioty kluczowe i podmioty ważne, ale termin dostosowania upływa dopiero 3 kwietnia 2027 r.
- Eksperci wskazują, że MyDr nie jest podmiotem medycznym, a funkcje chmurowe i przetwarzania mogą wykonywać dla niego Google/Amazon, co utrudnia automatyczne („z mocy prawa”) zakwalifikowanie MyDr do kategorii podmiotów objętych UKSC.
- Jednocześnie istnieje mechanizm decyzji administracyjnej, który pozwala uznać firmę za podmiot kluczowy/ważny, jeśli zakłócenie jej usług mogłoby poważnie zagrozić m.in. zdrowiu publicznemu.
- Część ekspertów uważa, że nie zawsze potrzeba nowych przepisów – czasem wystarczy zastosować już istniejące narzędzia i zidentyfikować podobne podmioty na rynku.
- Skala i koncentracja rynku jako ryzyko:
- Szacunki w artykule: z usług MyDr mogło korzystać ok. 12 tys. placówek/praktyk, przy ok. 25 tys. placówek medycznych w Polsce (dane GUS) – czyli duża koncentracja.
- Eksperci wskazują, że rynek takich podwykonawców IT dla ochrony zdrowia jest słabiej uregulowany w zakresie cyberbezpieczeństwa, mimo że obsługują krytyczne i wrażliwe dane.
- Kluczowy wniosek z dyskusji ekspertów: obecny model (gdzie formalnym administratorem danych jest placówka medyczna, ale realną kontrolę operacyjną nad danymi ma zewnętrzny dostawca systemu) może tworzyć lukę odpowiedzialności i wymaga „uszczelnienia” – prawnego i/lub technicznego.
- Dodatkowa rekomendacja pojawiająca się w tle: warto ograniczać tworzenie bardzo dużych, scentralizowanych baz danych medycznych poza centralnym systemem państwowym (P1), bo sama skala przetwarzania zwiększa ryzyko dużych naruszeń.
Publiczne konsultacje dotyczące tzw. dyrektywy policyjnej (dyrektywy 2016/680)
- Kontekst: Komisja Europejska prowadzi drugą ewaluację stosowania i funkcjonowania dyrektywy 2016/680 (tzw. dyrektywa policyjna) dotyczącej ochrony danych w obszarze egzekwowania prawa, sprawdzając, jak przepisy działają w praktyce w państwach UE.
- Publiczne konsultacje: W ramach tej oceny Komisja zaprasza zainteresowane osoby i instytucje do udziału w konsultacjach publicznych. Prezes UODO zachęca do przekazywania uwag i doświadczeń ze stosowania dyrektywy.
- Termin: Uwagi można przesyłać do 14 września 2026 r.
- Po co zbierane są opinie: Konsultacje mają dać możliwie miarodajny przegląd tego, jak dyrektywa działa w praktyce i czy nadal jest adekwatna do zakładanych celów.
- Kto może wnieść szczególnie ważny wkład:
- organy publiczne wdrażające i stosujące dyrektywę oraz sprawujące nadzór (w tym organy zapobiegania przestępczości, prowadzące postępowania przygotowawcze, wykrywające i ścigające przestępstwa oraz wykonujące kary),
- osoby pracujące w organach ścigania i wymiarze sprawiedliwości,
- środowisko akademickie,
- organizacje zajmujące się ochroną danych i prywatności.
- Dlaczego to ważne dla Polski: Komisja Europejska wszczęła wobec Polski postępowanie naruszeniowe dotyczące nieprawidłowej transpozycji dyrektywy 2016/680, szczególnie w obszarze przepisów o wykonywaniu praw osób, których dane dotyczą. Komisja wezwała Polskę do usunięcia uchybienia i oczekuje odpowiedzi w ciągu 2 miesięcy. Informacja: https://uodo.gov.pl/pl/138/4477
- Wkład EROD i UODO: Europejska Rada Ochrony Danych (EROD) zebrała informacje od krajowych organów ochrony danych i przyjęła sprawozdanie wspierające ocenę Komisji. Dostępne są także wkłady krajowe (w tym UODO): https://www.edpb.europa.eu/documents/other-policy-document/contribution-of-the-edpb-to-the-european-commissions-evaluation-of_pl
- Jak wziąć udział: Uwagi należy przekazać przez portal Komisji Europejskiej „Have your say” (możliwe we wszystkich 24 językach UE): https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/18372-Egzekwowanie-prawa-w-zakresie-ochrony-danych-stosowanie-i-funkcjonowanie-przepisow-UE_pl
Prezes UODO upomniał Prezydenta Wejherowa za udostępnienie danych osobowych
- Kontekst: W Wejherowie doszło do ujawnienia danych osobowych mieszkańca, ponieważ urząd miasta przekazał jego wniosek o dostęp do informacji publicznej (bez anonimizacji) firmie, której dotyczyły pytania.
- Mieszkaniec złożył wniosek o udostępnienie informacji publicznej dotyczący umów miasta z konkretną firmą oraz prosił o skany faktur.
- W odpowiedzi z urzędu znalazła się informacja, że korespondencję wysłano także do tej firmy – w efekcie firma otrzymała dane osobowe wnioskodawcy.
- Prezydent Wejherowa tłumaczył, że właściciel firmy również złożył wniosek o dostęp do informacji publicznej – pytał, czy urząd udzielał informacji w sprawie umów z jego firmą i komu.
- Prezydent uznał, że skoro pojawiło się więcej niż jedno żądanie, sprawę należy prowadzić jako jedno postępowanie administracyjne według Kodeksu postępowania administracyjnego (KPA) i dlatego przekazał korespondencję przedsiębiorcy.
- Prezes UODO (po skardze mieszkańca) wskazał, że rozpatrywanie wniosku o dostęp do informacji publicznej nie jest postępowaniem administracyjnym w rozumieniu KPA, tylko odrębną procedurą informacyjną.
- Nawet jeśli dwa (lub więcej) wnioski dotyczą podobnych informacji, nie powinno się ich łączyć w jedną wspólną procedurę – każdy wniosek trzeba rozpatrywać osobno.
- Jako administrator danych, prezydent miasta ma obowiązki wynikające z RODO, w tym zasadę minimalizacji danych i konieczność ograniczania przetwarzania do niezbędnego zakresu.
- W tej sprawie błędna interpretacja przepisów doprowadziła do przekazania przedsiębiorcy danych osobowych mieszkańca bez anonimizacji.
- UODO ocenił, że doszło do udostępnienia danych bez podstawy prawnej oraz naruszenia zasady poufności wynikającej z RODO.
Austria: Publiczny nadawca nie mógł nagrywać rozmów na infolinii bez ważnej podstawy prawnej
- Kontekst: Artykuł opisuje spór dotyczący zgodności z RODO nagrywania rozmów na infolinii prowadzonej przez publicznego nadawcę. Kluczowe pytanie brzmiało: czy samo poinformowanie o nagrywaniu (i fakt, że ktoś mimo to dzwoni) wystarcza, aby legalnie nagrywać rozmowy.
- Co się wydarzyło (fakty):
- W grudniu 2023 r. dzwoniący na numer serwisowy słyszeli automatyczny komunikat, że rozmowy są nagrywane i mogą być także wyemitowane.
- Osoba, której dane dotyczą, kilka razy zadzwoniła na tę infolinię; rozmowy zostały nagrane.
- 12 i 18 grudnia 2023 r. osoba ta złożyła skargę do organu ochrony danych, twierdząc, że nagrywano bez zgody.
- Nadawca argumentował, że nagrania są elementem ustawowych działań „zapewnienia jakości” usług.
- Organ ochrony danych uwzględnił skargę; nadawca odwołał się do Federalnego Sądu Administracyjnego.
- Najważniejsze ustalenia sądu:
- Nagrywanie rozmów telefonicznych to przetwarzanie danych osobowych, a nadawca jest administratorem danych (w rozumieniu RODO).
- Brak podstawy „obowiązek prawny” (art. 6 ust. 1 lit. c RODO): przepisy o systemie zapewnienia jakości nie nakazywały wprost i wystarczająco precyzyjnie nagrywania rozmów; nie wykazano, że nagrywanie jest konieczne do spełnienia wymogów jakościowych.
- Brak podstawy „interes publiczny/zadanie publiczne” (art. 6 ust. 1 lit. e RODO): nawet jeśli poprawa jakości jest zadaniem w interesie publicznym, to nagrywanie nie było konieczne, bo istnieją mniej ingerujące alternatywy.
- Brak podstawy „uzasadniony interes” (art. 6 ust. 1 lit. f RODO): sąd uznał, że cel (poprawa jakości) może być uzasadnionym interesem, ale nagrywanie nie było niezbędne; zastosowano zasadę minimalizacji danych (art. 5 ust. 1 lit. c RODO).
- Brak ważnej zgody (art. 6 ust. 1 lit. a RODO): zgoda musi być aktywna i możliwa do udowodnienia; samo ponowne zadzwonienie po usłyszeniu komunikatu nie oznacza zgody, a nadawca nie potrafił wykazać, że zgoda została wyraźnie udzielona.
- Przykłady alternatyw wskazanych przez sąd (mniej ingerujących):
- reprezentatywne badania odbiorców,
- analizy i badania,
- konsultacje z odbiorcami.
- Wniosek:
- Sąd utrzymał decyzję organu ochrony danych: nagrywanie rozmów na infolinii nie miało ważnej podstawy prawnej z art. 6 RODO i naruszało prawo osoby dzwoniącej do poufności.
- Samo „poinformowanie, że nagrywamy” nie zastępuje zgody, jeśli nie ma mechanizmu aktywnego potwierdzenia i możliwości wykazania tej zgody.


Administratorem danych osobowych jest Lex Artist sp. z o.o., ul. Szańcowa 74/1, 01-458 Warszawa. Dane osobowe będą przetwarzane w celu umieszczenia i obsługi komentarza na blogu. Przysługują Panu/Pani następujące prawa: prawo dostępu do treści danych, prawo do sprostowania danych, prawo do usunięcia danych, prawo do ograniczenia przetwarzania danych, prawo do wniesienia sprzeciwu, prawo do wniesienia skargi do organu nadzorczego. Pełna treść klauzuli informacyjnej znajduje się tutaj.
Zanonimizowany ciąg znaków stworzony na podstawie Pani/Pana adresu email (tak zwany hash) może zostać przesłany do usługi Gravatar w celu sprawdzenia czy jej Pan/Pani używa. Polityka prywatności usługi Gravatar jest dostępna tutaj. Po zatwierdzeniu komentarza obrazek profilowy jest widoczny publicznie w kontekście twojego komentarza.