Kort for personvernombudet
Tre saker, tre feil man finner overalt: å bruke opplysninger innhentet til et offentlig formål til noe annet, å kopiere legitimasjon uten å vise at det var nødvendig, og å la egne ansattopplysninger ligge åpne. Ingen av dem krever avansert teknologi.
Tallene
I 2025 traff lederen av Datatilsynsmyndigheten for personopplysninger seksten gebyrvedtak mot atten virksomheter, til sammen over sekstifire millioner zloty. Året før lå summen på knappe fjorten millioner. Dette er ikke en gradvis økning, men et sprang i størrelsesorden — og de tre høyeste gebyrene som noen gang er ilagt i Polen, faller innenfor disse tolv månedene.
Posten: tjuesju millioner for opplysninger brukt til et annet formål
Det høyeste gebyret gjelder den nasjonale postoperatøren og opplysninger om rundt tretti millioner innbyggere hentet fra folkeregisteret PESEL i forbindelse med postvalget i 2020, behandlet uten tilstrekkelig grunnlag. Det er lærebokeksempelet på formålsbegrensning: opplysninger som lovlig ligger i et offentlig register, blir ikke av den grunn brukbare til et annet formål — heller ikke når formålet selv er offentlig.
Bank: atten komma fire millioner for kopier av legitimasjon
En bank ble ilagt gebyr for å ha kopiert og skannet kundenes legitimasjonsdokumenter uten å vise at det var nødvendig for å oppfylle hvitvaskingsforpliktelsene. Dette er punktet som berører flest virksomheter: hvitvaskingsreglene krever identifisering, ikke automatisk kopiering. Nødvendigheten av kopien må bevises, ikke forutsettes — og nesten ingen tar vare på vurderingen som begrunner den.
Servering: seksten komma ni millioner for egne ansattopplysninger
Det tredje vedtaket rammet en restaurantkjede etter en hendelse der opplysninger om ansatte ble offentlig tilgjengelige. Det er verdt å merke seg hvem opplysningene gjaldt: ikke kundene, men de ansatte — kategorien risikoanalyser systematisk behandler som mindre utsatt, og som i realiteten gir de høyeste gebyrene, fordi et arbeidsforhold ikke gir den enkelte noe alternativ.
Hva du gjør nå, hvis du har kunder med virksomhet i Polen
1) Undersøk om noen kopierer legitimasjon, og spør hvor det står skrevet hvorfor det er nødvendig; 2) kontroller at opplysninger mottatt fra offentlige registre eller organer ikke gjenbrukes til andre formål enn innsamlingsformålet; 3) behandle personalarkivet med samme omhu som kundearkivet, for det gjør tilsynet.
Looking for a workspace for your DPO work?
DPO Workspace is built by a certified DPO. 30-day free trial.
Start free