TL;DR pour le DPO
Trois affaires, trois erreurs que l'on retrouve partout : utiliser pour une autre finalité des données collectées à des fins publiques, copier des pièces d'identité sans démontrer que c'était nécessaire, et laisser exposées les données de son propre personnel. Aucune des trois ne demande une technologie sophistiquée.
Les chiffres
En 2025, le président de l'Office de protection des données à caractère personnel a adopté seize décisions de sanction visant dix-huit entités, pour plus de soixante-quatre millions de zlotys. L'année précédente, le total frôlait quatorze millions. Ce n'est pas une hausse graduelle : c'est un changement d'échelle, et les trois amendes les plus élevées jamais prononcées en Pologne tombent dans ces douze mois.
Poste : vingt-sept millions pour des données utilisées à une autre fin
L'amende la plus élevée concerne l'opérateur postal national et les données d'environ trente millions de citoyens extraites du registre de population PESEL en vue des élections par correspondance de 2020, traitées sans base adéquate. C'est le cas d'école de la limitation des finalités : des données licitement présentes dans un registre public ne deviennent pas pour autant utilisables à une autre fin, même lorsque cette fin est elle aussi publique.
Banque : dix-huit virgule quatre millions pour des copies de pièces d'identité
Un établissement de crédit a été sanctionné pour avoir copié et scanné les pièces d'identité de sa clientèle sans démontrer que cela était nécessaire au respect des obligations de lutte contre le blanchiment. C'est le point qui touche le plus grand nombre d'entreprises : la réglementation impose d'identifier, elle n'impose pas automatiquement de photocopier. La nécessité de cette copie se prouve, elle ne se présume pas, et presque personne ne conserve l'analyse qui la justifie.
Restauration : seize virgule neuf millions pour les données de son propre personnel
La troisième décision a frappé une chaîne de restauration après un incident au cours duquel des informations sur les salariés sont devenues publiquement accessibles. Il vaut la peine de noter de qui étaient ces données : non des clients, mais de ceux qui y travaillent — la catégorie que les analyses de risque traitent systématiquement comme moins exposée et qui produit en réalité les amendes les plus élevées, parce que la relation de travail ne laisse à la personne aucune alternative.
Que faire maintenant, si vous avez des clients présents en Pologne
1) Vérifiez si quelqu'un copie des pièces d'identité et demandez où il est écrit pourquoi c'est nécessaire ; 2) assurez-vous que les données reçues de registres ou d'organismes publics ne sont pas réutilisées à d'autres fins que celle de la collecte ; 3) traitez le dossier du personnel avec le même soin que celui des clients, parce que l'autorité le fait.
Vous cherchez un outil pour votre travail de DPO ?
DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.
Commencer gratuitement