TL;DR voor de FG
Drie zaken, drie fouten die overal voorkomen: gegevens die voor een publiek doel zijn verzameld voor iets anders gebruiken, identiteitsbewijzen kopiëren zonder aan te tonen dat het nodig was, en de gegevens van het eigen personeel onbeschermd laten. Geen van drieën vraagt geavanceerde techniek.
De cijfers
In 2025 nam de voorzitter van het Bureau voor de bescherming van persoonsgegevens zestien boetebesluiten tegen achttien entiteiten, samen ruim vierenzestig miljoen zloty. Het jaar ervoor lag het totaal rond veertien miljoen. Dat is geen geleidelijke stijging maar een schaalsprong — en de drie hoogste boetes ooit in Polen opgelegd vallen binnen die twaalf maanden.
Post: zevenentwintig miljoen voor gegevens gebruikt voor een ander doel
De hoogste boete betreft de nationale postbezorger en de gegevens van ongeveer dertig miljoen burgers uit het bevolkingsregister PESEL, opgevraagd met het oog op de poststemming van 2020 en verwerkt zonder deugdelijke grondslag. Het is het schoolvoorbeeld van doelbinding: gegevens die rechtmatig in een openbaar register staan, worden daardoor niet bruikbaar voor een ander doel, ook niet als dat doel zelf publiek is.
Bank: achttien komma vier miljoen voor kopieën van identiteitsbewijzen
Een kredietinstelling werd beboet omdat zij identiteitsbewijzen van klanten kopieerde en scande zonder aan te tonen dat dit nodig was voor de antiwitwasverplichtingen. Dit is het punt dat de meeste bedrijven raakt: de regels verplichten tot identificeren, niet automatisch tot kopiëren. De noodzaak van die kopie moet worden bewezen, niet verondersteld — en vrijwel niemand bewaart de afweging die haar rechtvaardigt.
Horeca: zestien komma negen miljoen voor de eigen personeelsgegevens
Het derde besluit trof een restaurantketen na een incident waarbij informatie over medewerkers openbaar toegankelijk werd. Het loont om te kijken wiens gegevens het waren: niet die van klanten, maar van wie er werkt — de categorie die risicoanalyses stelselmatig als minder blootgesteld behandelen en die in werkelijkheid de hoogste boetes oplevert, omdat een arbeidsrelatie de betrokkene geen alternatief laat.
Wat nu te doen, als u klanten met een vestiging in Polen hebt
1) Ga na of iemand identiteitsbewijzen kopieert, en vraag waar staat waarom dat nodig is; 2) controleer dat gegevens uit openbare registers of van overheden niet voor andere doelen worden hergebruikt; 3) behandel het personeelsdossier met dezelfde zorg als het klantdossier, want de toezichthouder doet dat.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten