Alle nyheter
Overtredelsesgebyr 24. august 2026 4 min

Polen firedoblet gebyrene på ett år, og de tre høyeste noensinne er alle fra 2025

Seksten vedtak, atten adressater, over sekstifire millioner zloty — mot fjorten året før. Rekorden gjelder postoperatøren, en bank og en restaurantkjede

Kort for personvernombudet

Tre saker, tre feil man finner overalt: å bruke opplysninger innhentet til et offentlig formål til noe annet, å kopiere legitimasjon uten å vise at det var nødvendig, og å la egne ansattopplysninger ligge åpne. Ingen av dem krever avansert teknologi.

Tallene

I 2025 traff lederen av Datatilsynsmyndigheten for personopplysninger seksten gebyrvedtak mot atten virksomheter, til sammen over sekstifire millioner zloty. Året før lå summen på knappe fjorten millioner. Dette er ikke en gradvis økning, men et sprang i størrelsesorden — og de tre høyeste gebyrene som noen gang er ilagt i Polen, faller innenfor disse tolv månedene.

Posten: tjuesju millioner for opplysninger brukt til et annet formål

Det høyeste gebyret gjelder den nasjonale postoperatøren og opplysninger om rundt tretti millioner innbyggere hentet fra folkeregisteret PESEL i forbindelse med postvalget i 2020, behandlet uten tilstrekkelig grunnlag. Det er lærebokeksempelet på formålsbegrensning: opplysninger som lovlig ligger i et offentlig register, blir ikke av den grunn brukbare til et annet formål — heller ikke når formålet selv er offentlig.

Bank: atten komma fire millioner for kopier av legitimasjon

En bank ble ilagt gebyr for å ha kopiert og skannet kundenes legitimasjonsdokumenter uten å vise at det var nødvendig for å oppfylle hvitvaskingsforpliktelsene. Dette er punktet som berører flest virksomheter: hvitvaskingsreglene krever identifisering, ikke automatisk kopiering. Nødvendigheten av kopien må bevises, ikke forutsettes — og nesten ingen tar vare på vurderingen som begrunner den.

Servering: seksten komma ni millioner for egne ansattopplysninger

Det tredje vedtaket rammet en restaurantkjede etter en hendelse der opplysninger om ansatte ble offentlig tilgjengelige. Det er verdt å merke seg hvem opplysningene gjaldt: ikke kundene, men de ansatte — kategorien risikoanalyser systematisk behandler som mindre utsatt, og som i realiteten gir de høyeste gebyrene, fordi et arbeidsforhold ikke gir den enkelte noe alternativ.

Hva du gjør nå, hvis du har kunder med virksomhet i Polen

1) Undersøk om noen kopierer legitimasjon, og spør hvor det står skrevet hvorfor det er nødvendig; 2) kontroller at opplysninger mottatt fra offentlige registre eller organer ikke gjenbrukes til andre formål enn innsamlingsformålet; 3) behandle personalarkivet med samme omhu som kundearkivet, for det gjør tilsynet.

Official source:Urząd Ochrony Danych Osobowych — gebyrvedtak for 2025

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

Overtredelsesgebyr
26klager, og ingen overtredelsesgebyr

Du oppgir avtalen og avviser så innsigelsene: Norge viser hvordan de to feilene følger hverandre

SATS krevde at medlemmene hadde et bilde som lagres i medlemssystemet og brukes i resepsjonen for å kontrollere identiteten til dem som kommer inn. Datatilsynet fant at informasjonen oppga feil behandlingsgrunnlag, ikke forklarte retten til å protestere, og at innsigelser ble avvist uten å påvise tvingende berettigede grunner. Fristen for å rette opp er 11. september 2026.

26. aug. 2026Nytt 6 min
Overtredelsesgebyr
825 mln €det nest høyeste gebyret noensinne

Åtte hundre og tjuefem millioner for en algoritme som stengte kontoer uten at noen så etter

Det er det nest høyeste gebyret som noen gang er ilagt etter personvernforordningen, bare bak Metas 1,2 milliarder. Saken gjelder verken overføring av opplysninger eller et sikkerhetsbrudd: den gjelder artikkel 22, regelen om automatiserte avgjørelser som nesten ingen dokumenterer fordi den ser ut som et problem for store plattformer. I virkeligheten gjelder den alle som lar programvare avgjøre noe som veier tungt i et menneskes liv.

24. aug. 2026Nytt 5 min
Overtredelsesgebyr
80avviste innsynskrav

Kunden går konkurs, leverandøren sitter alene igjen med dataene – og blir behandlingsansvarlig

En butikkjede går konkurs. De tidligere ansatte trenger sine egne timelister for å dokumentere ubetalt lønn, men den eneste som har dem er leverandøren av timeføringssystemet. Svaret er at selskapet ikke kan utlevere noe til noen – «ikke engang til de registrerte selv» – fordi avtalen med den behandlingsansvarlige er avsluttet. Datatilsynet konkluderte motsatt: er du den eneste som bestemmer over dataene, er du behandlingsansvarlig.

21. aug. 2026Nytt 4 min