TL;DR para el DPD
Tres casos, tres errores que se encuentran en todas partes: usar datos recogidos con una finalidad pública para otra distinta, copiar documentos de identidad sin demostrar que hacía falta, y dejar expuestos los datos del propio personal. Ninguno de los tres exige tecnología sofisticada.
Las cifras
En 2025 el Presidente de la Oficina de Protección de Datos Personales adoptó dieciséis decisiones sancionadoras contra dieciocho entidades, por más de sesenta y cuatro millones de eslotis. El año anterior el total rozaba los catorce millones. No es un aumento gradual: es un cambio de escala, y las tres sanciones más altas jamás impuestas en Polonia caen dentro de esos doce meses.
Correos: veintisiete millones por datos usados con otra finalidad
La sanción más alta afecta al operador postal nacional y a los datos de unos treinta millones de ciudadanos extraídos del registro de población PESEL de cara a las elecciones por correo de 2020, tratados sin base adecuada. Es el caso de manual de la limitación de la finalidad: unos datos que están lícitamente en un registro público no pasan por ello a ser utilizables para otro fin, ni siquiera cuando ese fin también es público.
Banco: dieciocho coma cuatro millones por copias de documentos de identidad
Una entidad de crédito fue sancionada por copiar y escanear los documentos de identidad de la clientela sin demostrar que fuera necesario para cumplir las obligaciones de prevención del blanqueo. Es el punto que afecta a más empresas: la normativa antiblanqueo obliga a identificar, no obliga automáticamente a fotocopiar. La necesidad de esa copia hay que probarla, no presumirla, y casi nadie conserva la valoración que la justifica.
Restauración: dieciséis coma nueve millones por los datos del propio personal
La tercera decisión alcanzó a una cadena de restauración tras un incidente en el que información sobre empleados quedó accesible públicamente. Conviene fijarse en de quién eran los datos: no de clientes, sino de quien trabaja allí — la categoría que los análisis de riesgo tratan sistemáticamente como menos expuesta y que en realidad produce las sanciones más altas, porque la relación laboral no deja al interesado alternativa alguna.
Qué hacer ahora, si tienes clientes con presencia en Polonia
1) Comprueba si alguien copia documentos de identidad y pregunta dónde está escrito por qué es necesario; 2) verifica que los datos recibidos de registros u organismos públicos no se reutilicen para fines distintos al de la recogida; 3) trata el archivo de personal con el mismo cuidado que el de clientes, porque la autoridad lo hace.
¿Buscas una herramienta para tu trabajo de DPD?
DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.
Empieza gratis