Al het nieuws
Boetes 24 augustus 2026 4 min

Polen verviervoudigde zijn boetes in een jaar, en de drie hoogste ooit stammen alle uit 2025

Zestien besluiten, achttien geadresseerden, ruim vierenzestig miljoen zloty — tegen veertien het jaar ervoor. Het record betreft het postbedrijf, een bank en een restaurantketen

TL;DR voor de FG

Drie zaken, drie fouten die overal voorkomen: gegevens die voor een publiek doel zijn verzameld voor iets anders gebruiken, identiteitsbewijzen kopiëren zonder aan te tonen dat het nodig was, en de gegevens van het eigen personeel onbeschermd laten. Geen van drieën vraagt geavanceerde techniek.

De cijfers

In 2025 nam de voorzitter van het Bureau voor de bescherming van persoonsgegevens zestien boetebesluiten tegen achttien entiteiten, samen ruim vierenzestig miljoen zloty. Het jaar ervoor lag het totaal rond veertien miljoen. Dat is geen geleidelijke stijging maar een schaalsprong — en de drie hoogste boetes ooit in Polen opgelegd vallen binnen die twaalf maanden.

Post: zevenentwintig miljoen voor gegevens gebruikt voor een ander doel

De hoogste boete betreft de nationale postbezorger en de gegevens van ongeveer dertig miljoen burgers uit het bevolkingsregister PESEL, opgevraagd met het oog op de poststemming van 2020 en verwerkt zonder deugdelijke grondslag. Het is het schoolvoorbeeld van doelbinding: gegevens die rechtmatig in een openbaar register staan, worden daardoor niet bruikbaar voor een ander doel, ook niet als dat doel zelf publiek is.

Bank: achttien komma vier miljoen voor kopieën van identiteitsbewijzen

Een kredietinstelling werd beboet omdat zij identiteitsbewijzen van klanten kopieerde en scande zonder aan te tonen dat dit nodig was voor de antiwitwasverplichtingen. Dit is het punt dat de meeste bedrijven raakt: de regels verplichten tot identificeren, niet automatisch tot kopiëren. De noodzaak van die kopie moet worden bewezen, niet verondersteld — en vrijwel niemand bewaart de afweging die haar rechtvaardigt.

Horeca: zestien komma negen miljoen voor de eigen personeelsgegevens

Het derde besluit trof een restaurantketen na een incident waarbij informatie over medewerkers openbaar toegankelijk werd. Het loont om te kijken wiens gegevens het waren: niet die van klanten, maar van wie er werkt — de categorie die risicoanalyses stelselmatig als minder blootgesteld behandelen en die in werkelijkheid de hoogste boetes oplevert, omdat een arbeidsrelatie de betrokkene geen alternatief laat.

Wat nu te doen, als u klanten met een vestiging in Polen hebt

1) Ga na of iemand identiteitsbewijzen kopieert, en vraag waar staat waarom dat nodig is; 2) controleer dat gegevens uit openbare registers of van overheden niet voor andere doelen worden hergebruikt; 3) behandel het personeelsdossier met dezelfde zorg als het klantdossier, want de toezichthouder doet dat.

Officiële bron:Urząd Ochrony Danych Osobowych — boetebesluiten 2025

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Boetes
26klachten, en geen boete

Je verklaart contract en wijst daarna de bezwaren af: Noorwegen laat zien hoe die twee fouten samen reizen

SATS vroeg leden om een foto die in het ledensysteem blijft en aan de balie wordt gebruikt om de identiteit van binnenkomende leden te controleren. Datatilsynet stelde vast dat de informatie een verkeerde grondslag noemde, het recht van bezwaar niet uitlegde, en dat bezwaren werden afgewezen zonder dwingende gerechtvaardigde gronden aan te tonen. Termijn om het te herstellen: 11 september 2026.

26 aug 2026Nieuw 6 min
Boetes
825 mln €de op één na hoogste boete ooit

Achthonderdvijfentwintig miljoen voor een algoritme dat accounts uitzette terwijl niemand keek

Het is de op één na hoogste boete ooit onder de AVG, alleen achter de 1,2 miljard voor Meta. Het gaat niet over een doorgifte of een datalek: het gaat over artikel 22, de regel over geautomatiseerde besluiten die vrijwel niemand vastlegt omdat die op een probleem van grote platforms lijkt. Hij raakt in werkelijkheid iedereen die software laat beslissen over iets dat in iemands leven zwaar weegt.

24 aug 2026Nieuw 5 min
Boetes
80geweigerde inzageverzoeken

De klant gaat failliet, de leverancier blijft alleen achter met de gegevens — en wordt verwerkingsverantwoordelijke

Een winkelketen gaat failliet. Oud-werknemers hebben hun urenregistratie nodig om onbetaald loon te onderbouwen, maar de enige die die gegevens heeft is de leverancier van de tijdregistratiesoftware. Die antwoordt dat hij aan niemand iets mag verstrekken — „zelfs niet aan de betrokkenen zelf" — omdat het contract met de verwerkingsverantwoordelijke is geëindigd. De Noorse toezichthouder oordeelde het tegendeel: wie als enige nog over de gegevens beslist, is de verwerkingsverantwoordelijke.

21 aug 2026Nieuw 4 min