RODO aktualności

RODO aktualności – 11.08.2026 r. 

NSA: upoważnienie do danych nie zwalnia administratora z kontroli » Audiencia Nacional: ogólne zarzuty wobec szkolenia nie wystarczą do kary z art. 32 RODO » NSA: prawnie uzasadniony interes wymaga wykazania niezbędności przetwarzania » Wydarzenie dla interesariuszy dotyczące wytycznych w sprawie współzależności między ochroną danych a prawem konkurencji » 25-lecie ustawy o dostępie do informacji publicznej – konferencja » Wykradziono dane ponad 75 proc. mieszkańców Liechtensteinu. Powołano sztab kryzysowy » Ukryty arkusz Excela ujawnił dane 18,5 tys. osób. Kosztowny błąd brytyjskiego MON » Wyciek danych – Żabka potwierdza incydent » Włochy. Kara 120 tys. EUR za monitorowanie pracowników w autach służbowych » Weryfikacja zgodności z RODO przed wdrożeniem AI

⬇️ Pobierz W PDF
RODOLOGIA

Praktyczny poradnik o wdrażaniu RODO

Książka RODOLOGIA to kompleksowy przewodnik po RODO, który pomaga wdrożyć ochronę danych osobowych w sposób prosty, szybki i skuteczny. Ponad 500 stron praktycznej wiedzy podanej w przystępnej formie i zrozumiałym języku. A wszystko to podane w pięknej, premium formie. Dowiedz się więcej o RODOLOGII: Sprawdź

NSA: upoważnienie do danych nie zwalnia administratora z kontroli

  • Kontekst: Wyrok NSA z 14 lipca 2026 r. przypomina, że samo upoważnienie pracownika do przetwarzania danych osobowych nie kończy obowiązków administratora. Granica przebiega między legalnym dostępem do danych a legalnym wykorzystaniem danych. Sąd potwierdził, że administrator odpowiada za organizację procesu przetwarzania także wtedy, gdy osoba upoważniona użyje danych dla własnego celu.
  • Upoważnienie nie jest „blankietowe” (nie daje dowolności): zakres dopuszczalnego przetwarzania wyznaczają nie tylko kategorie danych, ale też cel, w jakim administrator dopuścił daną osobę do działań na danych.
  • Legalny dostęp nie oznacza legalnego użycia: fakt, że ktoś ma uprawnienie dostępu do danych, nie znaczy, że może je wykorzystywać w każdym, dowolnym celu.
  • Nowy cel = osobna ocena legalności: jeśli osoba upoważniona wykorzystuje dane w celu całkowicie innym niż ten, dla którego administrator je przetwarza, wymaga to odrębnego sprawdzenia podstawy prawnej i zgodności z RODO.
  • Za co odpowiada administrator: odpowiedzialność nie kończy się na formalnym nadaniu upoważnień. Administrator ma obowiązek tak zorganizować proces, aby osoby działające z jego upoważnienia używały danych wyłącznie w dozwolonych granicach (zgodnie z celem i prawem).
  • Brak kontroli to realny problem: jeśli administrator nie wie, że ktoś pobiera dane w celu prywatnym i nie ma rozwiązań pozwalających ustalić „po co” sięga się do dokumentacji, to w praktyce traci kontrolę nad dalszym wykorzystaniem danych.
  • Działanie pracownika poza upoważnieniem nie zwalnia administratora: nawet jeśli osoba upoważniona działa nielojalnie lub „na własną rękę”, administrator nadal odpowiada za to, czy proces przetwarzania był zorganizowany tak, by ograniczać takie ryzyko.
  • Czego dotyczyła sprawa (w skrócie): chodziło o dane o wynagrodzeniu byłej pracownicy izby lekarskiej. Wiceprezes (mający dostęp do danych pracowniczych w sprawach kadrowych) pozyskał dane płacowe i użył ich jako dowodu w postępowaniu przed sądem lekarskim, działając we własnym interesie.
  • Decyzje organów i sądów: Prezes UODO udzielił izbie upomnienia za naruszenie zasady ograniczenia celu oraz art. 6 ust. 1 RODO. WSA w Warszawie oddalił skargę izby, a NSA oddalił skargę kasacyjną.
  • Co sąd podkreślił w praktyce: administrator powinien nie tylko ustalać, kto ma dostęp do danych, ale też zapewnić środki organizacyjne pozwalające kontrolować, czy dane są wykorzystywane w celu, dla którego zostały udostępnione.
  • Odpowiedzialność osoby upoważnionej: sąd zaznaczył, że wykorzystanie danych we własnym interesie może rodzić odpowiedzialność tej osoby na innych podstawach prawnych, ale nie usuwa to odpowiedzialności administratora za organizację procesu przetwarzania.
Źródło

Audiencia Nacional: ogólne zarzuty wobec szkolenia nie wystarczą do kary z art. 32 RODO

  • Kontekst: Artykuł omawia wyrok hiszpańskiego sądu Audiencia Nacional (29 czerwca 2026 r.), który pokazuje granicę między:
    • naruszeniem poufności danych spowodowanym działaniem pracownika,
    • a odpowiedzialnością administratora (np. banku) za brak odpowiednich zabezpieczeń organizacyjnych i technicznych.
  • Czego dotyczyła sprawa: Pracownik banku bez uprawnienia uzyskał dostęp do danych klientki (m.in. informacji o ruchach na rachunku związanym z planami emerytalnymi), a dane te pojawiły się później w postępowaniu sądowym rozwodowym, przedstawione przez osobę trzecią.
  • Co bank przyznał, a co kwestionował:
    • Bank przyznał, że doszło do nieuprawnionego dostępu pracownika do danych.
    • Bank kwestionował, że to pracownik przekazał dane osobie trzeciej.
  • Kiedy naruszenie poufności można przypisać bankowi: Sąd uznał, że w tej sprawie były wystarczające dowody, aby przypisać naruszenie bankowi, ponieważ:
    • pracownik nie przedstawił wiarygodnego powodu dostępu do danych,
    • dane zostały wykorzystane przez osobę trzecią w sądzie,
    • alternatywne wyjaśnienia (np. przypadkowe ujawnienie przez samą klientkę) były nieracjonalne w tych okolicznościach.
  • Wniosek dot. art. 5 ust. 1 lit. f RODO (integralność i poufność): Sąd potwierdził, że jeśli bank (działając przez pracownika) nie zapewnia poufności danych, dochodzi do naruszenia zasady z art. 5 ust. 1 lit. f RODO.
  • Sankcja za naruszenie poufności: W mocy pozostała kara 50 000 euro, m.in. z uwzględnieniem:
    • ponowności naruszeń,
    • faktu, że działalność banku jest silnie związana z przetwarzaniem danych osobowych.
  • Kluczowy punkt praktyczny: Sąd rozdzielił dwie często łączone podstawy odpowiedzialności:
    • naruszenie poufności (art. 5) może samo w sobie uzasadniać karę,
    • ale to nie oznacza automatycznie, że wykazano także naruszenie obowiązku zabezpieczeń (art. 32).
  • Dlaczego uchylono sankcję z art. 32 RODO (bezpieczeństwo przetwarzania): Zdaniem sądu nie wystarczy ogólne stwierdzenie organu, że szkolenie pracownika było „zbyt ogólne”. Aby zarzucić naruszenie art. 32, organ musi:
    • konkretnie wskazać, jakie środki techniczne i organizacyjne były adekwatne do ryzyka,
    • oraz które z nich administrator faktycznie pominął lub wdrożył niewłaściwie.
  • Co przemawiało na korzyść banku w zakresie art. 32:
    • Bank wykazał, że miał systemy wykrywania nieuprawnionego dostępu, dzięki czemu ustalono tożsamość i miejsce pracy pracownika.
    • Pracownicy otrzymywali informacje o ochronie danych.
    • Sąd uznał, że nie trzeba „bardzo szczegółowego” szkolenia, aby zrozumieć podstawowy zakaz przekazywania danych osobom nieuprawnionym.
  • Ostateczne rozstrzygnięcie: Sąd częściowo uwzględnił skargę banku:
    • uchylił sankcję za naruszenie art. 32 RODO,
    • utrzymał sankcję za naruszenie art. 5 ust. 1 lit. f RODO (poufność) w kwocie 50 000 euro.
  • Najważniejsza lekcja z wyroku: Przy zarzucie naruszenia art. 32 RODO organ nie może poprzestać na ogólnikach — musi precyzyjnie wykazać, jakich konkretnych zabezpieczeń (adekwatnych do ryzyka) administrator nie zapewnił.
Źródło

NSA: prawnie uzasadniony interes wymaga wykazania niezbędności przetwarzania

  • Kontekst: Wyrok Naczelnego Sądu Administracyjnego (NSA) z 3 lipca 2026 r. dotyczy stosowania podstawy „prawnie uzasadnionego interesu” z art. 6 ust. 1 lit. f RODO. Sąd potwierdził, że nie wystarczy samo powołanie się na interes administratora – trzeba jeszcze wykazać, że dane przetwarzanie jest dla tego interesu rzeczywiście potrzebne i niezbędne. Jednocześnie NSA uznał, że w realiach tej sprawy weryfikacja wiarygodności płatniczej przed umową telekomunikacyjną mogła stanowić taki uzasadniony interes.
  • Czego dotyczyła sprawa: osoba starająca się o zawarcie umowy telekomunikacyjnej złożyła skargę na spółkę, która po pozyskaniu danych od tej osoby wystąpiła do dwóch biur informacji gospodarczej (BIG) o informacje potrzebne do oceny wiarygodności płatniczej.
  • Zarzuty skarżącego: bezprawne udostępnienie/przetwarzanie danych oraz niewykonanie obowiązku informacyjnego z art. 13 RODO.
  • Rozstrzygnięcia organów i sądów: Prezes UODO odmówił uwzględnienia skargi, WSA w Warszawie utrzymał to stanowisko, a NSA oddalił skargę kasacyjną.
  • Kluczowa teza materialnoprawna (RODO): aby oprzeć przetwarzanie na art. 6 ust. 1 lit. f RODO, trzeba wykazać:
    • istnienie prawnie uzasadnionego interesu administratora (lub osoby trzeciej), oraz
    • niezbędność konkretnego przetwarzania do realizacji tego interesu (przetwarzanie musi być „rozsądnie oceniając” potrzebne).
  • Weryfikacja w BIG w tej konkretnej sprawie: z ustaleń wynikało, że spółka 15 grudnia 2020 r. zwróciła się do dwóch BIG o dane do oceny wiarygodności płatniczej przed zawarciem umowy; raporty wskazały „brak informacji”. NSA wskazał, że przepisy Prawa telekomunikacyjnego pozwalały uzależnić zawarcie umowy od pozytywnej oceny wiarygodności płatniczej m.in. na podstawie danych z BIG, więc w tych realiach mogło to stanowić prawnie uzasadniony interes.
  • Ważne zastrzeżenie: NSA nie stwierdził, że „każda” weryfikacja wiarygodności płatniczej zawsze legalizuje przetwarzanie danych. Ocena dotyczyła wyłącznie tej sprawy i tego, że zarzuty kasacyjne nie podważyły skutecznie przyjętych ustaleń i oceny.
  • Dlaczego część zarzutów nie zadziałała (aspekt procesowy): NSA przypomniał, że zarzuty niewłaściwego zastosowania prawa materialnego ocenia się na tle ustalonego stanu faktycznego. Jeżeli strona chce to podważyć, musi skutecznie zakwestionować ustalenia faktów – inaczej nie da się oprzeć na „innej wersji wydarzeń”.
  • Granice skargi kasacyjnej: NSA jest związany granicami skargi kasacyjnej i nie może sam dopowiadać ani poprawiać niejasnych zarzutów. W tym kontekście sąd wskazał też, że zarzut niezastosowania przepisów (np. o zgodzie) musi być precyzyjny: trzeba wskazać, jaki przepis zastosowano błędnie zamiast właściwego i to uzasadnić.
  • Najważniejsze wnioski:
    • Prawnie uzasadniony interes nie działa „automatycznie” – trzeba wykazać niezbędność danego przetwarzania dla realizacji interesu.
    • W określonych okolicznościach weryfikacja wiarygodności płatniczej przed umową telekomunikacyjną może być uzasadnionym interesem z art. 6 ust. 1 lit. f RODO.
    • W sporach sądowych nie wystarczy spierać się o interpretację prawa – gdy problem dotyczy faktów, trzeba je skutecznie zakwestionować odpowiednimi zarzutami.
    • Skarga kasacyjna musi być skonstruowana precyzyjnie; NSA nie „naprawia” braków argumentacji strony.
Źródło

Wydarzenie dla interesariuszy dotyczące wytycznych w sprawie współzależności między ochroną danych a prawem konkurencji

  • Kontekst: Europejska Rada Ochrony Danych Osobowych (EROD) oraz Komisja Europejska organizują zdalne wydarzenie dla interesariuszy w ramach wspólnych prac nad wytycznymi dotyczącymi zależności między prawem konkurencji a ochroną danych osobowych.
  • Cel wydarzenia: umożliwienie interesariuszom przekazania informacji i opinii oraz wsparcie trwających prac nad wytycznymi w tym obszarze.
  • Termin: wydarzenie odbędzie się 15 października 2026 r.
  • Forma: spotkanie będzie prowadzone zdalnie (online).
  • Kto może wziąć udział: zaproszone są osoby i organizacje posiadające odpowiednią wiedzę ekspercką związaną z tematyką wydarzenia (prawo konkurencji i/lub ochrona danych).
  • Znaczenie inicjatywy: wydarzenie podkreśla zaangażowanie EROD w dialog z interesariuszami oraz współpracę między organami regulacyjnymi.
  • Powiązanie strategiczne: inicjatywa wpisuje się w założenia deklaracji helsińskiej oraz Strategii EROD na lata 2024–2027.
  • Rejestracja: szczegóły i formularz zgłoszeniowy dostępne są pod adresem: https://ec.europa.eu/eusurvey/runner/StakeholderEdpbEcGuidelines
  • Termin naboru zgłoszeń: do 28 sierpnia 2026 r.
Źródło

25-lecie ustawy o dostępie do informacji publicznej – konferencja

  • Kontekst: 4 września 2026 r. odbędzie się zdalna (on-line) konferencja pt. „25 lat od uchwalenia ustawy o dostępie do informacji publicznej - specyfika praktyki interpretacji i stosowania obowiązujących przepisów”, poświęcona temu, jak w praktyce stosuje się ustawę o dostępie do informacji publicznej po 25 latach jej obowiązywania.
  • Organizatorzy: trzy uczelnie – Wydział Prawa i Administracji Uniwersytetu Łódzkiego, Wydział Prawa, Administracji i Ekonomii Uniwersytetu Wrocławskiego oraz Wydział Prawa i Administracji Uniwersytetu Kardynała Stefana Wyszyńskiego.
  • Współorganizatorzy: Urząd Ochrony Danych Osobowych (UODO) oraz Społeczny Zespół Ekspertów przy Prezesie UODO.
  • Dlaczego temat jest ważny: mimo ćwierćwiecza obowiązywania przepisów, ich interpretacja nadal budzi wątpliwości, a pogodzenie jawności życia publicznego z ochroną danych osobowych pozostaje trudne.
  • Co pogłębia problemy: z pytań kierowanych do UODO (m.in. w związku z kontrolami Biuletynów Informacji Publicznej i wdrażaniem Centralnego Rejestru Umów) wynika, że rozwój technologii nasila sporne i niejasne kwestie.
  • Otwarcie konferencji: wystąpienie Prezesa UODO Mirosława Wróblewskiego.
  • Sesja 1 – „Meandry praktyki interpretacji stosowania przepisów ustawy o dostępie do informacji publicznej”:
    • podsumowanie praktycznych doświadczeń ze stosowania ustawy przez ostatnie 25 lat,
    • omówienie zmian w przepisach oraz propozycji zmian planowanych lub postulowanych, które nie weszły w życie,
    • kwestia nadużywania prawa do informacji publicznej w świetle najnowszego orzecznictwa sądów administracyjnych,
    • pozaprawne (pozanormatywne) elementy doprecyzowywania obowiązków w kontekście zasad legalizmu i praworządności,
    • praktyczne zagadnienia dot. przetwarzania danych osobowych w BIP oraz dostępu do informacji w Centralnym Rejestrze Umów (CRU).
  • Sesja 2 – wyzwania obecne i przyszłe:
    • jak technologia zmieniła dostęp do informacji publicznej,
    • wyzwania wynikające z rozwoju sztucznej inteligencji,
    • problemy związane z udostępnianiem danych w portalach,
    • kwestia wizerunku osoby pełniącej funkcję publiczną.
  • Po wystąpieniach: planowana dyskusja ekspercka.
  • Udział: wydarzenie on-line, bez konieczności wcześniejszej rejestracji.
  • Link do transmisji: zostanie opublikowany w dniu konferencji na stronie www.uodo.gov.pl.
Źródło

Wykradziono dane ponad 75 proc. mieszkańców Liechtensteinu. Powołano sztab kryzysowy

  • Kontekst: Liechtenstein padł ofiarą poważnego cyberataku — rząd poinformował o wycieku danych 31 tys. osób, podczas gdy kraj liczy nieco ponad 40 tys. mieszkańców.
  • Co zostało zaatakowane: celem hakerów była rządowa baza danych zawierająca nazwiska i inne informacje o osobach będących faktycznymi właścicielami spółek i fundacji.
  • Po co istnieje ten rejestr: baza jest prowadzona w celu przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu.
  • Reakcja władz: po ataku powołano sztab kryzysowy pod kierownictwem premier Brigitte Haas.
  • Skala kraju: Liechtenstein to jedno z najmniejszych państw świata — ma ok. 160 km² (porównywalnie do Częstochowy: 159,7 km²).
  • Sytuacja gospodarcza: to jednocześnie jedno z najbogatszych państw pod względem PKB na mieszkańca.
  • Kluczowe sektory: do najbardziej dochodowych gałęzi gospodarki należą usługi finansowe i bankowe.
  • Tło historyczne: w przeszłości lokalne fundacje i konta bankowe bywały wykorzystywane do unikania opodatkowania.
  • Zmiana przepisów: tajemnica bankowa w sprawach podatkowych została zniesiona w 2017 roku.
Źródło

Ukryty arkusz Excela ujawnił dane 18,5 tys. osób. Kosztowny błąd brytyjskiego MON

  • Kontekst: Artykuł opisuje poważny incydent bezpieczeństwa w brytyjskim Ministerstwie Obrony, w którym błąd w pliku Excel (ukryty arkusz) miał doprowadzić do „katastrofalnego wycieku” danych.
  • Pracownik/instytucja powiązana z Ministerstwem Obrony udostępniła na zewnątrz plik Excela z danymi 150 Afgańczyków.
  • Największy problem polegał na tym, że w tym samym pliku znajdował się także ukryty arkusz z danymi kolejnych 18 500 osób.
  • Wyciek dotyczył informacji uznawanych za tajne – obejmowały one afgańskie rodziny starające się o wyjazd do Wielkiej Brytanii ze względu na ryzyko represji ze strony talibów (m.in. dlatego, że pomagały brytyjskim oddziałom).
  • Sprawa była na tyle wrażliwa, że brytyjski sąd wydał superinjunction – wyjątkowo restrykcyjny zakaz, który miał uniemożliwiać mediom informowanie:
    • o szczegółach sprawy,
    • o samej sprawie nawet w ujęciu ogólnym,
    • a nawet o tym, że taki zakaz został wydany.
  • Incydent miał miejsce w 2022 roku, ale dopiero teraz temat został szerzej ujawniony i opisany przez The Independent.
  • Wniosek praktyczny: Excel nie jest dobrym narzędziem do przechowywania ściśle poufnych danych, zwłaszcza gdy pliki mogą być przekazywane dalej.
  • Wskazówka dla użytkowników Excela: aby sprawdzić, czy plik zawiera ukryte arkusze, należy kliknąć prawym przyciskiem myszy na nazwę dowolnego arkusza i wybrać opcję „Odkryj…
Źródło

Wyciek danych – Żabka potwierdza incydent

  • Kontekst: sieć sklepów Żabka została zhakowana. Według doniesień mogło dojść do wycieku danych, w tym informacji dotyczących pracowników, partnerów franczyzowych i prawdopodobnie także części klientów.
  • O sprawie informuje Niebezpiecznik, opisując incydent jako poważny („głęboki”) atak na infrastrukturę firmy.
  • Według tych informacji wyciek mógł objąć dane osobowe pracowników i partnerów mających konta/dostęp do systemów Żabki.
  • Istnieje też prawdopodobieństwo wycieku danych części klientów (nie ma jednak w tekście jednoznacznego potwierdzenia zakresu po stronie firmy).
  • Niebezpiecznik podaje, że atakujący mogli uzyskać dostęp także do:
    • kodu źródłowego (kilkadziesiąt repozytoriów),
    • dokumentacji,
    • danych z różnych krytycznych systemów i serwerów — w tym części przetwarzających dane klientów.
  • Zalecenia dla klientów:
    • zmienić hasło wszędzie tam, gdzie było takie samo jak do konta Żabki/Żappki,
    • zachować szczególną ostrożność wobec wiadomości rzekomo od Żabki (ryzyko phishingu),
    • weryfikować komunikaty, zwłaszcza jeśli proszą o kliknięcie w link, podanie danych lub instalację aplikacji/oprogramowania.
  • W weekend pojawiły się doniesienia o problemach z systemem rabatowym i czasowym zamknięciu części sklepów, ale według artykułu te problemy nie są powiązane z atakiem.
  • Stanowisko Żabki (aktualizacja 4 sierpnia, 8:45): firma potwierdziła nieautoryzowany dostęp do wybranych zasobów technicznych wspierających wymianę informacji między franczyzodawcą a franczyzobiorcami.
  • Żabka wskazała, że dostęp uzyskano przez konto zewnętrznego dostawcy usług, a incydent został wykryty i szybko zablokowany zgodnie z procedurami.
  • Według dotychczasowych ustaleń atakujący miał uzyskać dostęp do systemu kolejkowania zgłoszeń (systemu do obsługi/zarządzania zgłoszeniami).
  • Firma zapewnia, że bezpieczeństwo danych transakcyjnych i usług konsumenckich oraz poufność danych aplikacji „Żappka” nie zostały naruszone, a działalność operacyjna pozostaje bez zmian.
  • Skradzione dane miały zostać wystawione na forum przestępczym; w artykule zwrócono uwagę, że deklarowana cena sprzedaży (ok. 5 tys. euro) jest zaskakująco niska.
Źródło

Włochy. Kara 120 tys. EUR za monitorowanie pracowników w autach służbowych

  • Kontekst sprawy: włoski organ ochrony danych (Garante) rozpatrywał skargę dotyczącą monitorowania pracowników poprzez urządzenia satelitarne zamontowane w samochodach służbowych. Monitoring obejmował także przejazdy prywatne i służył m.in. do oceny stylu jazdy.
  • Data ostatecznej decyzji: 27 listopada 2025 r.
  • Administrator danych: Pioneer Hi-Bred Italia Sementi s.r.l.
  • Podstawa prawna wskazana w sprawie: art. 5, 6, 13, 28 oraz 88 RODO (zasady przetwarzania, legalność, obowiązek informacyjny, rola podmiotu przetwarzającego, przetwarzanie w kontekście zatrudnienia).
  • Co robiła spółka: zainstalowała w pojazdach służbowych urządzenie do monitorowania satelitarnego, które rejestrowało m.in. czas przejazdów, przebieg, zużycie paliwa i styl jazdy (w podróżach służbowych i prywatnych).
  • Cel wykorzystania danych: tworzenie ocen punktowych kierowców oraz podejmowanie ewentualnych działań korygujących.
  • Dlaczego organ zareagował: po skardze zarządzono kontrolę na miejscu ze względu na wrażliwy charakter monitorowania pracowników.
  • Najważniejsze ustalenia organu:
    • System został wdrożony na wniosek szwajcarskiej spółki matki i umożliwiał monitorowanie pracowników bez wymaganych zabezpieczeń przewidzianych przez włoskie przepisy prawa pracy (Statut Pracowników), chroniące wolność i godność pracowników.
    • Informacje przekazane pracownikom były niejasne i niepełne – obejmowały różne spółki z grupy (także spoza UE), ale nie wskazywały w sposób zrozumiały:
      • celów przetwarzania danych,
      • podstaw prawnych przetwarzania,
      • kto dokładnie jest administratorem danych,
      • kto jest podmiotem przetwarzającym,
      • kto jest odbiorcą danych.
    • Dostęp do danych z urządzeń mieli także pracownicy innych spółek z grupy bez odpowiedniego upoważnienia.
  • Decyzja i konsekwencje:
    • Nałożono administracyjną karę pieniężną: 120 000 EUR.
    • Wydano nakaz dostosowania działań do przepisów.
    • Nakazano usunięcie danych o przejazdach pracowników, które były gromadzone i wykorzystywane do oceny stylu jazdy.
  • Dlaczego kara nie była wyższa: organ uwzględnił niewielką liczbę monitorowanych pracowników (5 osób) oraz fakt, że spółka szybko przerwała niezgodne z prawem przetwarzanie po złożeniu skargi.
  • Główne wnioski:
    • Monitorowanie pracowników (zwłaszcza obejmujące ich zachowania i przejazdy prywatne) wymaga jasnych zasad, legalnej podstawy i odpowiednich zabezpieczeń.
    • Pracownicy muszą otrzymać zrozumiałą informację: po co dane są zbierane, na jakiej podstawie, kto ma do nich dostęp i komu mogą być przekazywane.
    • Dostęp do danych w grupie kapitałowej powinien być ściśle ograniczony i formalnie uregulowany (upoważnienia, role, zakres dostępu).
Źródło

Weryfikacja zgodności z RODO przed wdrożeniem AI

  • Kontekst: Urząd Ochrony Danych Osobowych (UODO) opublikował listy „pytań inicjalnych”, które warto zadać przed podjęciem decyzji o stworzeniu lub wykorzystaniu systemów sztucznej inteligencji (AI). Mają one pomóc przygotować się do właściwych analiz związanych z danymi osobowymi i prawami osób.
  • Cel list pytań: skłonienie organizacji do wcześniejszego sprawdzenia kluczowych kwestii (np. danych, dostawcy, celów i ryzyk), zanim narzędzie AI zacznie działać, ponieważ często pytania o zgodność z RODO pojawiają się dopiero po wdrożeniu, gdy najważniejsze decyzje są już podjęte.
  • Ograniczenia materiału (ważne):
    • pytania nie zastępują analizy ryzyka, oceny skutków dla ochrony danych (DPIA) ani oceny wpływu na prawa podstawowe,
    • nie są wiążącą wykładnią przepisów i nie przesądzają o zgodności z RODO,
    • odpowiedzi na pytania nie muszą być przedstawiane organowi nadzorczemu.
  • Wyniki badania potrzeb organizacji (SZE przy Prezesie UODO):
    • od 41% do 58,5% podmiotów nie dostrzega związku między narzędziami AI a przetwarzaniem danych osobowych,
    •  95,9% nie uważa się za przygotowane do wdrożenia AI zgodnie z RODO.
  • UODO przygotował 4 zestawy pytań dopasowane do różnych typów organizacji i etapów wdrażania AI:
    • Zestaw dla małych i średnich przedsiębiorstw – dla firm korzystających z gotowych systemów AI (bez etapu trenowania, zwykle z mniejszym zapleczem prawnym).
    • Zestaw dla sektora publicznego – uwzględnia m.in. zasadę legalizmu i reguły postępowania administracyjnego.
    • Wersja 0 – dla organizacji spoza powyższych grup, w tym budujących lub dotrenowujących własne modele AI.
    • Wersja Rozszerzona – wspólna dla wszystkich; obejmuje nie tylko RODO, ale też sygnalizuje obowiązki wynikające z AI Act (m.in. klasyfikację ryzyka i ocenę wpływu na prawa podstawowe). Stosuje się ją, gdy „lista wejściowa” wskaże odpowiednie przesłanki, szczególnie przy budowie/dotrenowaniu modelu lub gdy system może wpływać na sytuację prawną osób.
  • Autorzy opracowania: listy przygotował prof. UŁ dr hab. Dominik Lubasz, przy wsparciu członków Społecznego Zespołu Ekspertów (SZE) oraz ekspertów UODO.
  • Rekomendacja UODO: warto przekazać opracowanie (w całości lub odpowiednią część) inspektorom ochrony danych oraz osobom odpowiedzialnym za zakupy i wdrożenia technologiczne.
  • Konsultacje i aktualizacja: uwagi oraz doświadczenia z korzystania z list można przesyłać do 30 września 2026 r. na adres: pytania_inicjalne@uodo.gov.pl. Zostaną wykorzystane przy aktualizacji materiałów.
Źródło

Zapisz się na nasz newsletter i bądź na bieżąco z RODO aktualnościami

Zostaw odpowiedź

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Administratorem danych osobowych jest Lex Artist sp. z o.o., ul. Szańcowa 74/1, 01-458 Warszawa. Dane osobowe będą przetwarzane w celu umieszczenia i obsługi komentarza na blogu. Przysługują Panu/Pani następujące prawa: prawo dostępu do treści danych, prawo do sprostowania danych, prawo do usunięcia danych, prawo do ograniczenia przetwarzania danych, prawo do wniesienia sprzeciwu, prawo do wniesienia skargi do organu nadzorczego. Pełna treść klauzuli informacyjnej znajduje się tutaj.

Zanonimizowany ciąg znaków stworzony na podstawie Pani/Pana adresu email (tak zwany hash) może zostać przesłany do usługi Gravatar w celu sprawdzenia czy jej Pan/Pani używa. Polityka prywatności usługi Gravatar jest dostępna tutaj. Po zatwierdzeniu komentarza obrazek profilowy jest widoczny publicznie w kontekście twojego komentarza.

 
Czas na rodo

 

Prowadzimy najpopularniejszy w Polsce kanał na YouTube poświęcony RODO.

Oglądaj czas na RODO
Koszyk
Przewijanie do góry