Aktualności o ochronie danych i RODO

Wybrane aktualizacje: decyzje organów nadzorczych, wytyczne EROD, kary i zmiany w przepisach. Analizowane z perspektywy praktykującego IOD.

Przepisy
2027i przewiduje dwa sprzeciwy, nie jeden

Europejska przestrzeń danych dotyczących zdrowia zacznie obowiązywać za nieco ponad pół roku, a dwa przewidziane w niej sprzeciwy to nie to samo

Nie zastępuje RODO, dochodzi do niego. Kto prowadzi rejestr klienta z sektora ochrony zdrowia, ma do zanotowania cztery daty, nie jedną, a pierwsza wypada za niecałe siedem miesięcy.

03 wrz 2026Nowe 7 min
Przepisy
57artykuł, którego termin właśnie minął

2 sierpnia upłynął obowiązek posiadania krajowej piaskownicy regulacyjnej dla SI, a w tych piaskownicach można przetwarzać dane zebrane w innym celu

To jedyne miejsce w prawie Unii, w którym ponowne wykorzystanie danych osobowych do trenowania modelu jest przewidziane wyraźnie. Warunków jest siedem i muszą być spełnione łącznie.

02 wrz 2026Nowe 6 min
Przepisy
9studiów przypadku: sześć systemowych, trzy firmowe

Ryzyka psychospołeczne wchodzą do europejskiej kampanii, a IOD ma z tym więcej wspólnego, niż sądzi

Zdrowie psychiczne w pracy staje się prewencją obowiązkową, nie dobrowolnym benefitem. A moment, w którym firma mierzy dobrostan pracowników, jest momentem, w którym zaczyna przetwarzać dane o zdrowiu — zwykle tego nie zauważając.

27 sie 2026Nowe 6 min
Kary
2miliony za sprzedaż kontaktów, których nikt nie dał

Dwa miliony dla amerykańskiego brokera danych: prawnie uzasadniony interes nie obejmuje sprzedaży kontaktów

Spółka jest amerykańska i nie ma jednostki organizacyjnej we Włoszech, a rozporządzenie i tak znalazło zastosowanie. Poza karą: zakaz przetwarzania danych osób przebywających we Włoszech i nakaz usunięcia danych zebranych bezprawnie.

27 lip 2026Nowe 6 min
Przepisy
3różne organy dla jednej ustawy

Akt o AI: kto co nadzoruje i dlaczego krążące „pierwsze kary” nie istnieją

Urząd ds. AI zajmuje się modelami ogólnego przeznaczenia, organy krajowe całą resztą, EIOD instytucjami unijnymi. Wiedza o tym, przed kim odpowiada klient, wyprzedza wiedzę o tym, czym ryzykuje. A jeszcze wcześniej trzeba odróżnić uprawnienia, które stały się wykonalne, od tych, które wykonano.

04 sie 2026Nowe 7 min
EROD / EIOD
1jeden punkt zgłaszania naruszeń

Jeden punkt zgłaszania naruszeń: o co poprosiły EROD i EIOD w sprawie pakietu cyberbezpieczeństwa

Zgłoszenie naruszenia dziś oznacza pisanie do kilku organów w różnych formatach w ciągu tych samych trzech dni. Rada i Inspektor popierają pojedynczy punkt kontaktowy oraz stawiają granice ENISA, certyfikacji i relacji między bezpieczeństwem a prawami podstawowymi.

19 mar 2026Nowe 6 min
Przepisy
7witryn, które wolały zniknąć

Siedem serwisów wolało wyłączyć Wielką Brytanię, niż chronić dzieci

Brytyjski regulator opisał, co dzieje się przed formalnymi postępowaniami. Postawione przed wyborem: zabezpieczyć serwis albo przestać być dostępne z Wielkiej Brytanii, siedem platform wybrało to drugie. To wygrana, ale pokazuje też, jak tanio kosztuje odejście.

28 sie 2026Nowe 5 min
Kary
1,17 Mzdigitalizowanych akt, i nikt nie wiedział, gdzie są

Półtora miliona historii adopcyjnych na nośnikach, których nikt już nie potrafił zlokalizować

Najpoważniejszy przypadek wynika z digitalizacji archiwów papierowych w latach 2013–2022: ponad 1,17 miliona akt, w tym 1,14 miliona o osobach adoptowanych i około 30 000 o zaginionych dzieciach, na źle zabezpieczonych urządzeniach i bez żadnej ewidencji ich przemieszczeń. Instytucja zorientowała się, że nośników brakuje, dopiero podczas kontroli w 2024 i 2026 r.

28 sie 2026Nowe 5 min
Kary
153,7milionów reali za wiek deklarowany samodzielnie

W Brazylii zapytanie o wiek i uwierzenie w odpowiedź kosztowało 153,7 miliona reali

Decyzja z 25 sierpnia 2026 r. Brazylijski organ stwierdził braki w mechanizmie weryfikacji wieku zarówno w kanale dostępnym bez rejestracji, jak i w tym po założeniu konta. Poza karą: nakaz usunięcia danych zebranych nieprawidłowo i domyślnego ustawienia profili osób poniżej 16 lat na najbardziej restrykcyjną konfigurację.

25 sie 2026Nowe 5 min
Kary
280.000euro za nigdy niepotwierdzone konto

Użytkownik nie potwierdził konta: dla włoskiego organu nie ma umowy, a e-maile są bezprawne

Decyzja z 18 czerwca 2026 r., ogłoszona 29 lipca. Obywatel dostaje e-maile promocyjne, choć nigdy nie wypełnił formularza członkowskiego. Z postępowania wynika, że ci, którzy nie potwierdzali utworzenia konta, i tak trafiali na listy: podwójna zgoda istniała, ale nie była z niczym połączona.

29 lip 2026Nowe 6 min
EROD / EIOD
171paragrafów, a jeden dotyczy twoich rejestrów

„Przechowujemy w celach badawczych”: EROD tłumaczy, dlaczego to nie jest odpowiedź

15 kwietnia 2026 r. EROD przyjęła projekt Wytycznych 1/2026 dotyczących badań naukowych. Konsultacje publiczne zakończyły się 25 czerwca, tekst ostateczny jeszcze nie powstał. Kto prowadzi rejestry, powinien przeczytać rozdział o przechowywaniu: sam cel badawczy nie uzasadnia otwartego terminu.

15 kwi 2026Nowe 7 min
Kary
26skarg i żadnej kary pieniężnej

Deklarujesz umowę, a potem odrzucasz sprzeciwy: Norwegia pokazuje, jak te dwa błędy chodzą parami

SATS wymagał od członków zdjęcia przechowywanego w systemie członkowskim i używanego w recepcji do sprawdzania tożsamości wchodzących. Datatilsynet ustalił, że informacja wskazywała błędną podstawę prawną, nie wyjaśniała prawa do sprzeciwu, a sprzeciwy odrzucano bez wykazania ważnych prawnie uzasadnionych podstaw. Termin naprawy: 11 września 2026 r.

26 sie 2026Nowe 6 min
Przepisy
26artykuł, którego nikt nie podpisuje przed transmisją

Kto odpowiada za transmisję meczu do lat 14? Szwecja odpowiada na pytanie, którego nikt nie zadaje

25 sierpnia szwedzki organ opublikował wskazówki dotyczące transmisji sportu młodzieżowego. Wiele klubów transmituje mecze dzieci w sieci, a dokument wskazuje czynniki rozstrzygające, co jest dozwolone. Ale warta lektury jest druga część: odpowiedzialność, gdy obiekt należy do gminy, a klub chce zainstalować kamery.

25 sie 2026Nowe 5 min
Przepisy
24miesięcy, po których zdarzenia już się nie używa

O punktację, którą odmawiają ci kredytu, można poprosić — i trzeba ją wyjaśnić

19 sierpnia CNIL przełożył dla odbiorców swoje zalecenie z maja 2026 r. dotyczące oceny zdolności kredytowej. Są w nim trzy liczby i jedna zasada dotyczące każdego, kto stosuje scoring: dwadzieścia cztery miesiące dla wcześniejszych zdarzeń, sześć miesięcy dla danych odrzuconego wniosku oraz prawo dostępu do punktacji, którego nie da się zbyć powołaniem na tajemnicę handlową.

19 sie 2026Nowe 6 min
Technologie i AI
0skradzionych haseł, i w tym rzecz

Skradziono francuskie dane podatkowe, i ani jednego hasła: właśnie to czyni sprawę groźną

14 sierpnia francuskie ministerstwo gospodarki poinformowało, że system informacyjny administracji podatkowej został naruszony: osoba trzecia mogła przeglądać i pobierać dane osób fizycznych i firm. Identyfikatory i hasła nie wydają się objęte — i właśnie dlatego ryzykiem nie jest przejęcie kont, lecz phishing zbudowany na prawdziwych danych podatkowych.

18 sie 2026Nowe 5 min
Przepisy
2kryteria EROD i DPIA staje się obowiązkowa

W szkołach trackery reklamowe są zakazane, i nie chodzi o zgodę

24 sierpnia CNIL opublikował zasady dotyczące cyfrowych przestrzeni pracy używanych w szkołach. Rozstrzygająca nie jest ochrona małoletnich, lecz zasada prawa administracyjnego: neutralność publicznej usługi edukacyjnej obejmuje neutralność handlową, więc trackery służące reklamie lub profilowaniu są co do zasady zakazane. Jeśli narzędzie je posiada, administrator musi je wyłączyć.

24 sie 2026Nowe 6 min
Przepisy
2dokumenty o tej samej materii, z jedną inną regułą

To samo narzędzie, ten sam dzień, inna reguła: dlaczego na uczelni trackery nie są zakazane

24 sierpnia CNIL opublikował dwa teksty na ten sam temat: jeden dla szkół, drugi dla uczelni. Kto czyta tylko pierwszy i stosuje go do drugiego, myli się w jednym konkretnym punkcie: w szkole trackery reklamowe są «co do zasady zakazane», a w szkolnictwie wyższym CNIL «zaleca preferowanie» narzędzi, które ich nie używają. Reszta — podstawa prawna, DPIA, gwarancje podmiotu przetwarzającego, transfery — jest zbieżna.

24 sie 2026Nowe 5 min
Kary
825 mln €druga najwyższa kara w historii

Osiemset dwadzieścia pięć milionów za algorytm, który blokował konta, choć nikt nie patrzył

To druga najwyższa kara w historii RODO, zaraz po 1,2 miliarda nałożonym na Metę. Nie dotyczy przekazywania danych ani naruszenia bezpieczeństwa: dotyczy art. 22, przepisu o decyzjach zautomatyzowanych, którego prawie nikt nie dokumentuje, bo wygląda na problem wielkich platform. W rzeczywistości dotyczy każdego, kto pozwala oprogramowaniu decydować o czymś, co waży w życiu człowieka.

24 sie 2026Nowe 5 min
Kary
64 mln złwobec 14 rok wcześniej

Polska czterokrotnie zwiększyła kary w rok, a trzy najwyższe w historii pochodzą z 2025 roku

Przez lata Polskę traktowano jako rynek o niskim ryzyku sankcji. To założenie już nie działa: w dwanaście miesięcy suma wzrosła z czternastu do ponad sześćdziesięciu czterech milionów złotych, a trzy najwyższe kary w historii kraju noszą ten sam rok. Jeśli prowadzisz klienta z oddziałem, dostawcą albo centrum usług w Polsce, rachunek ryzyka się zmienił.

24 sie 2026Nowe 4 min
Przepisy
77obszarów dokumentowych

Siedemdziesiąt siedem szuflad: co IOD naprawdę archiwizuje i dlaczego trzydzieści jeden nie wystarczało

Zadaliśmy użytkownikom proste pytanie: gdy przychodzi żądanie organu, jakie papiery wyciągasz? W odpowiedzi było czterdzieści sześć kategorii bez własnej szuflady, które lądowały w „Innych dokumentach". Dodaliśmy je. Potem trzeba było przebudować stronę, bo siedemdziesiąt siedem szarych kafelków w siatce jest gorsze niż trzydzieści jeden.

24 sie 2026Nowe 6 min
Platforma
29miejsc, do ktorych prowadzi jedno slowo

Ryzyko ocenia się w rejestrze, a każda funkcja jest o jedno słowo stąd

IOD korzystała z platformy kilka dni i napisała, że brakuje rejestru naruszeń, oceny ryzyka, wgrywania dokumentów i cennika. Trzy z czterech już były. Nie znalazła ich, ponieważ znajdują się w karcie klienta, a menu ich nie pokazuje. Stąd dwa dodatki: ocena ryzyka, której w rejestrze naprawdę brakowało, oraz pasek wyszukiwania, który odpowiada na «naruszenie», «72 godziny» czy «art. 33» i mówi także, gdzie szukane miejsce się znajduje.

23 sie 2026Nowe 5 min
Platforma
35środków z art. 32 w katalogu

Środków bezpieczeństwa nie trzeba już przepisywać ręcznie

Uwaga przyszła od IOD w trakcie bezpłatnego okresu próbnego: «w środkach bezpieczeństwa mogę tylko pisać». Miała rację. Środki wybiera się teraz z katalogu podzielonego na dziewięć grup, nadal można je uzupełniać ręcznie, a program podpowiada te istotne, patrząc na kategorie danych i przekazania. Zmieniają się też kategorie danych, które zyskują opisowy drugi poziom, oraz państwo docelowe, które przestaje być polem tekstowym.

22 sie 2026Nowe 4 min
Platforma
611reguł ustawowych, dziewięć porządków prawnych

Jak długo przechowuje się dane: 611 reguł, dziewięć porządków prawnych i metoda

Ograniczenie przechowywania to zasada, którą najtrudniej wykazać podczas kontroli, bo odpowiedź zmienia się dla każdej kategorii danych i każdego państwa. Platforma zawiera 611 gotowych reguł. Ale liczba nie jest najważniejsza: z 232 reguł portugalskich tylko 99 ma czas trwania wyrażalny liczbą, a 95 oznaczono jako «bieżące odniesienie», a nie «zweryfikowane». Powiedzenie tego jest bardziej użyteczne niż ukrywanie.

22 sie 2026Nowe 5 min
Kary
80odrzuconych wniosków o dostęp

Klient upada, dostawca zostaje sam z danymi — i staje się administratorem

Sieć sklepów ogłasza upadłość. Byli pracownicy potrzebują własnych kart czasu pracy, aby udokumentować niewypłacone wynagrodzenia, ale jedynym, kto je posiada, jest dostawca oprogramowania do rejestracji czasu. Odpowiada, że nie może nikomu niczego udostępnić — „nawet samym osobom, których dane dotyczą" — bo umowa z administratorem wygasła. Norweski organ rozstrzygnął odwrotnie: jeśli zostajesz jedynym, kto decyduje o danych, administratorem jesteś ty.

21 sie 2026Nowe 4 min
Orzecznictwo
200 €za utratę kontroli

Prawdziwe dane pracowników w systemie testowym: ile wart jest utracony nadzór nad danymi

Testowanie nowego systemu kadrowego na prawdziwych danych nie jest zakazane — zakazane jest przekazywanie większej liczby pól, niż wymaga test. Niemiecki Federalny Sąd Pracy zasądził od pracodawcy dwieście euro, ponieważ wgrał wynagrodzenie, adres prywatny, numer identyfikacji podatkowej i stan cywilny, choć z radą zakładową uzgodnił listę dziewięciu pól. I potwierdził, że opóźnienie w odpowiedzi na wniosek o dostęp samo w sobie nie jest szkodą.

21 sie 2026Nowe 5 min
Przepisy
2 dic 2027il nuovo termine per l'alto rischio

2 sierpnia nie zniknął — zawęził się

Kto przeczytał tylko nagłówek — „akt o SI przesunięty" — pracuje na błędnej informacji. Data 2 sierpnia 2026 r. nie zniknęła: zmieniła treść. To, co zostało, dotyczy znacznie większej liczby klientów niż to, co przesunięto.

19 sie 2026Nowe 5 min
Technologie i AI
4i momenti in cui si decide

Niderlandzki organ publikuje samoocenę dla generatywnej SI

Brakowało czegoś, co można dać klientowi mówiącemu: „włączyliśmy SI w systemie". Niderlandzki organ opublikował samoocenę systemów generatywnej SI: cztery momenty, a w każdym decyzja, którą trzeba udokumentować.

18 sie 2026Nowe 4 min
Przepisy
133.000le PMI raggiunte dalla catena

NIS2 jest w Niderlandach prawem — bez okresu przejściowego

Cyberbeveiligingswet weszła w życie 15 sierpnia 2026 r. Liczbą, która ma znaczenie, nie jest osiem tysięcy, lecz sto trzydzieści trzy tysiące: niderlandzkie MŚP, które ustawa obejmuje nie dlatego, że mieszczą się w zakresie, ale dlatego, że dostarczają komuś, kto się w nim mieści.

15 sie 2026Nowe 5 min
Technologie i AI
1 su 4le violazioni con IA

Zgłoszenia naruszeń przekroczyły już cały 2025 rok

Dane za pierwsze półrocze 2026 r. mówią dwie różne rzeczy. Po pierwsze, liczbę powiadomionych osób zdominowały nieliczne ogromne incydenty. Po drugie, mniej wygodnie dla oceniających ryzyko: SI pojawia się w jednym naruszeniu na cztery.

14 sie 2026Nowe 4 min
Przepisy
3le vie per chiudere il conflitto

IOD, który decyduje, nie może kontrolować sam siebie

10 sierpnia 2026 r. CNIL opisała na piśmie, jak rozpoznać i jak usunąć konflikt interesów po stronie inspektora ochrony danych. Kryterium jest jedno: jeżeli w pozostałych funkcjach IOD określa cele i sposoby przetwarzania, nie może go następnie nadzorować. Nie można być sędzią we własnej sprawie.

10 sie 2026Nowe 5 min
Orzecznictwo
7i criteri di bilanciamento CEDU

Nie usuwa się artykułu, usuwa się nazwisko

5 sierpnia 2026 r. francuski organ wyjaśnił granice prawa, z którego korzysta się często i które bywa źle rozumiane. Wobec wydawcy prasowego pozostają stosowalne sprzeciw i usunięcie, nie zaś dostęp i sprostowanie. A odmowa musi być uzasadniona konkretnie: sześć ogólnych formuł wskazano jako niedopuszczalne.

05 sie 2026Nowe 4 min
EROD / EIOD
12-14gli articoli sotto esame

W 2026 roku wszystkie europejskie organy patrzą na to samo: na klauzule informacyjne

Co roku EROD wybiera temat, a wszystkie organy krajowe sprawdzają go wspólnie, w tym samym okresie, za pomocą ankiet i kontroli. Tematem na 2026 r. jest przejrzystość: w jaki sposób administratorzy informują ludzi o tym, co dzieje się z ich danymi. Pod lupą są art. 13, gdy dane pochodzą od osoby, której dotyczą, oraz art. 14, gdy pochodzą z innego źródła. Czeski organ już wpisał ten temat do swojego planu kontroli.

10 sie 2026Nowe 6 min
Przepisy

Portugalski organ CNPD zapisał, gdzie będzie patrzeć do 2029 roku

24 lipca 2026 r. portugalski organ przyjął plan wieloletni na lata 2027-2029 oraz plan działań na 2027 r. To rodzaj dokumentu, którego prawie nikt nie czyta, a który z wieloletnim wyprzedzeniem mówi, gdzie skoncentruje się nadzór: szkolenia cyfrowe, podatność cyfrowa, zdolność regulacyjna wobec DSA, kompetencje w zakresie AI i neurodane.

24 lip 2026Nowe 4 min
Kary
4,3milioni EUR

Portugalia: najwyższa kara w historii kraju uczy jednego. Weryfikacja podmiotu przetwarzającego to obowiązek merytoryczny, a nie formularz do podpisu

Decyzją 2022/1072 portugalski organ CNPD nałożył na INE jedną karę w wysokości 4,3 mln euro za pięć naruszeń popełnionych podczas spisu powszechnego w 2021 r. Najbardziej pouczające nie jest to dotyczące danych o zdrowiu i religii: chodzi o to, że INE, mimo iż dostawca miał biuro w Lizbonie, zawarł umowę ze spółką z siedzibą w USA, akceptując właściwość sądu w Kalifornii i tranzyt danych przez dwieście serwerów, ze standardowymi klauzulami umownymi i bez żadnych środków uzupełniających.

12 gru 2022Nowe 7 min
Orzecznictwo
3condizioni cumulative del test

Prawnie uzasadniony interes nie jest zapasową podstawą prawną

W sprawie C-621/22 Trybunał Sprawiedliwości orzekł, że interes handlowy może stanowić prawnie uzasadniony interes w rozumieniu art. 6 ust. 1 lit. f). Wielu przeczytało tylko ten jeden wers. Reszta wyroku przypomina, że przesłanki nadal są trzy i mają charakter łączny, a trzecia - ważenie z rozsądnymi oczekiwaniami osoby, której dane dotyczą - jest tą, na której konkretna sprawa została przegrana. Dla IOD wniosek jest praktyczny: prawnie uzasadniony interes istnieje tylko wtedy, gdy jest gdzieś zapisany.

12 sie 2026 6 min
Orzecznictwo
3elementi da provare, cumulativi

Odszkodowanie za naruszenie RODO: co naprawdę musi udowodnić powód

Kary organów trafiają na pierwsze strony, powództwa cywilne budują obroty kancelarii. Od 2023 roku Trybunał Sprawiedliwości wyjaśnił, że odszkodowanie z art. 82 wymaga trzech łącznych elementów - naruszenia, szkody i związku przyczynowego - bez jakiegokolwiek progu powagi. Orzekł też, że uzasadniona obawa, iż dane trafiły w niepowołane ręce, jest już szkodą niemajątkową. Dla administratora zmienia się pole gry: nie chodzi już o wagę szkody, lecz o dowód wdrożonych środków.

11 sie 2026 7 min
EROD / EIOD
28 agotermine per candidarsi

Konkurencja i ochrona danych: EROD otwiera stół, a termin już biegnie

Po akcie o usługach cyfrowych, a przed aktem o rynkach cyfrowych i aktem o AI, czwarty element europejskiej mozaiki regulacyjnej dotyczy relacji między konkurencją a ochroną danych. To nie jest temat teoretyczny: dotyka danych jako aktywa rynkowego, koncentracji i pozycji tego, kto przetwarza dane, ponieważ dominuje na rynku. EROD i Komisja proszą o wkład, zanim zaczną pisać - a tym razem termin jest blisko.

30 lip 2026 6 min
EROD / EIOD
10 lug 2027quando si potra' condividere

Przeciwdziałanie praniu pieniędzy a prywatność: EROD i AMLA wspólnie piszą zasady dzielenia się informacjami

1 lipca 2026 r. EROD i europejski Urząd ds. Przeciwdziałania Praniu Pieniędzy zapowiedziały wspólne wytyczne w sprawie, której żaden z nich nie mógł rozstrzygnąć sam: jak banki, profesjonaliści i organy mogą wymieniać się informacjami o podejrzeniach, nie budując niekontrolowanych list podejrzanych. Uprawnienie zacznie obowiązywać 10 lipca 2027 r., a konsultacje publiczne przewidziano na pierwszą połowę tego roku. Kto obsługuje podmioty zobowiązane, ma rok na przygotowanie.

01 lip 2026 6 min
EROD / EIOD
16-17luglio 2026

EROD z Dublina: potrzebna jest podstawa prawna, aby organy mogły wymieniać informacje między różnymi sektorami

Liczba i złożoność skarg rosną, między innymi wskutek szerszego wykorzystania SI, a organy otwarcie mówią, że zasoby nie wystarczają. Rozwiązania na stole: wspólne operacje, łączenie zasobów między organami oraz przyszłe rozporządzenie proceduralne.

17 lip 2026 6 min
EROD / EIOD
65art. GDPR

EROD, decyzja wiążąca 1/2026: skargi dotyczącej plików cookie nie umarza się, zarzucając skarżącemu nadużycie prawa

Organ wiodący chciał zamknąć sprawę, powołując się na nadużycie art. 77 i art. 80 ust. 1. Organ austriacki wniósł sprzeciw, a EROD przyznała mu rację: nie wykazano ani obiektywnego, ani subiektywnego elementu nadużycia. Skarga wraca i musi zostać rozpatrzona co do istoty.

14 lip 2026 7 min
Przepisy
3condizioni

Kontrola pracowników: CNIL przypomina, że warunki są trzy i muszą być spełnione wszystkie. Proporcjonalność to dopiero pierwszy

9 lipca 2026 r. CNIL zaktualizowała stronę o kontroli aktywności pracowników. Treść wygląda na powtórkę, ale jeden punkt jest w praktyce stale niedoceniany: warunki są trzy, są kumulatywne, a dwa z trzech nie mają nic wspólnego z tym, jak inwazyjne jest narzędzie.

09 lip 2026 6 min
Przepisy
71%lo vuole

71 % IOD chce aktu o AI w swoim zakresie. 27 % twierdzi, że go zna. 85 % nigdy nie było na szkoleniu z AI

3 lipca 2026 r. francuskie ministerstwo pracy, AFCDP i CNIL opublikowały piątą edycję Obserwatorium zawodu inspektora ochrony danych, przeprowadzoną przez Afpa. Łatwa interpretacja mówi, że IOD stają się osobami odpowiedzialnymi za AI. Użyteczna jest inna: między tymi, którzy chcą aktu o AI w swoim zakresie, a tymi, którzy twierdzą, że go znają, jest 44 punkty różnicy, a akt o AI ani razu nie wymienia IOD.

03 lip 2026 6 min
Orzecznictwo
13milioni EUR

Austria: Najwyższy Trybunał Administracyjny obniża karę z 18 do 13 milionów. Ale przeczytać trzeba fragment, w którym mówi, że program zgodności niczego nie usprawiedliwia

24 czerwca 2026 r. austriacki Verwaltungsgerichtshof zakończył postępowanie toczące się od 2019 r., obniżając do 13 milionów euro karę za przetwarzanie „afinacji partyjnych” obliczonych dla około 2,2 miliona osób. Nagłówki będą mówić o obniżce. Dla IOD liczy się reszta: Trybunał stwierdza, że do ukarania osoby prawnej nie jest potrzebne żadne działanie organów zarządzających, że dysponowanie środkami na doradztwo podnosi wymagania, a nie je obniża, oraz że zarzuty dotyczące oceny skutków i rejestru czynności upadają przez pochłonięcie, a nie dlatego, że te dokumenty były poprawne.

24 cze 2026 7 min
Kary
2.126.075persone

Szwecja: 6 milionów koron za wstrzyknięcie SQL. Najtrudniejsze nie jest kara, lecz to, że ryzyko widniało w ich własnym rejestrze od 2021 roku

26 stycznia 2026 r. szwedzki organ nadzorczy ukarał Sportadmin i Skandinavien AB kwotą 6 000 000 koron za naruszenie art. 32 ust. 1. Platforma obsługuje członków, fakturowanie i strony internetowe klubów sportowych: atak z 16 stycznia 2025 r. ujawnił dane 2 126 075 osób, w większości dzieci, wraz z informacjami o alergiach i niepełnosprawnościach. Fragment, który warto przeczytać dwa razy, jest jednak inny: od 2021 r. firma identyfikowała ryzyko wstrzyknięcia SQL we własnych przeglądach rocznych, a IMY powołuje się właśnie na to, aby ustalić rażące niedbalstwo.

26 sty 2026 8 min
Przepisy
5priorita' 2026

Netherlands: who supervises the AI Act, and where they will start. Prohibited practices and AI literacy, not high-risk systems

The Dutch government has designated the Autoriteit Persoonsgegevens and the Rijksinspectie Digitale Infrastructuur as coordinating national supervisors for the AI Act. The 2026 work agenda lists five priorities: overarching system supervision, transparency and explainability, frameworks and standards, testing for bias and fairness against discrimination, and AI literacy. The first formal enforcement actions are expected during 2026, starting with organisations using prohibited practices or demonstrably neglecting the AI literacy obligation.

01 sie 2026 5 min
Kary
23sanzioni in 6 mesi

France: 23 fines in six months under the simplified procedure. Small amounts, new target

In the review published on 6 July 2026 the CNIL counts 23 new fines adopted since January under its simplified procedure, totalling EUR 133,750. Three infringements recur: excessive video surveillance, non-compliant cookie banners, and failure to respond to access and erasure requests. One example of the kind of target: EUR 7,500 against a company operating public toilet facilities, on 2 April.

06 lip 2026 5 min
Kary
5milioni EUR

France: EUR 5 million for IQVIA. The pharmacy software kept sending the data even when the patient had said no

On 26 May 2026 the CNIL's restricted committee fined IQVIA Operations France EUR 5 million. The company runs two health data warehouses for third-party studies: LRX, authorised in 2018 and fed by around 14,000 pharmacies, and EMR, authorised in 2021 and fed by several thousand doctors. Among the findings, the most instructive: the practice management software used in pharmacies transmitted customer data to IQVIA even where the customer had objected.

26 maj 2026 7 min
Orzecznictwo
792.639EUR confermati

Finland: the Supreme Administrative Court upholds the fine on Verkkokauppa.com. The failing: never having defined how long to keep the data

On 12 June 2026 the Korkein hallinto-oikeus, Finland's Supreme Administrative Court, dismissed Verkkokauppa.com's appeal against the penalty imposed by the Finnish Data Protection Ombudsman's sanctions board (decision KHO 12.6.2026/1604). The original amount was EUR 856,000, reduced by the Administrative Court to EUR 792,639 on the basis of the company's most recent turnover. The finding does not concern a data breach: it concerns the fact that the company had never defined retention periods for customer account data.

12 cze 2026 6 min
Kary
749firmatari esposti

Kara dla gminy nie za publikację danych 749 osób popierających petycję, lecz za brak zgłoszenia naruszenia

25 maja 2026 r. Prezes UODO nałożył na Burmistrza Miasta i Gminy Myślenice karę 7 700 zł. W Biuletynie Informacji Publicznej urzędu opublikowano niezanonimizowaną petycję: imiona, nazwiska, adresy zamieszkania i wzory podpisów 749 osób. Istotą decyzji nie jest sama publikacja, którą gmina poprawiła, podmieniając plik: chodzi o to, że naruszenie nigdy nie zostało zgłoszone organowi nadzorczemu, nawet po wezwaniu.

25 maj 2026 6 min
Orzecznictwo
600.000EUR annullati

Netherlands: the Council of State confirms the annulment of the EUR 600,000 fine for Enschede's wifi tracking

On 29 July 2026 the Administrative Jurisdiction Division of the Raad van State dismissed the appeal of the Autoriteit Persoonsgegevens against the municipality of Enschede, upholding the February 2024 judgment of the Overijssel District Court. The EUR 600,000 fine, imposed in March 2021 for counting city-centre visitors through sensors capturing the MAC addresses of wifi-enabled devices, remains annulled. The reason is not that the tracking was lawful: it is that the authority did not sufficiently demonstrate that the MAC addresses collected qualified as personal data and that processing of personal data had therefore taken place.

29 lip 2026 6 min
Kary
10.145PLN al responsabile

WhatsApp w sieci sprzedazy: kara dla podmiotu przetwarzajacego i upomnienie dla administratora, ktory go nie zweryfikowal

22 czerwca 2026 r. Prezes UODO Miroslaw Wroblewski zakonczyl postepowanie wszczete po zgloszeniu naruszenia przez spolke Energa-Obrot: upomnienia dla administratora i podmiotow przetwarzajacych oraz administracyjna kara pieniezna w wysokosci 10 145 zl dla jednego z podmiotow przetwarzajacych. U zrodel sprawy lezy korzystanie z WhatsAppa przez przedstawicieli handlowych sieci sprzedazy door2door w czasie pandemii: na prywatnym telefonie bylego przedstawiciela znajdowaly sie skany i zdjecia umow klientow, w konwersacjach grupowych, przez wiele miesiecy.

22 cze 2026 7 min
Kary
277.500EUR

Ireland: EUR 277,500 for Permanent TSB over a contact centre that could be fooled, and for reporting late

On 8 May 2026 the Irish Data Protection Commission closed its inquiry into a series of personal data breaches at Permanent TSB, first notified in May 2022. Malicious actors, holding certain customer information, called the Open24 contact centre posing as customers, gained access to accounts and amended account details. Some customers lost money. The authority issued a reprimand and fines totalling EUR 277,500.

08 maj 2026 6 min
Przepisy
3priorita'

Holenderski organ ogłasza priorytety na lata 2026-2028: masowa inwigilacja, sztuczna inteligencja, odporność cyfrowa

Autoriteit Persoonsgegevens wyznaczył trzy priorytety strategiczne na lata 2026-2028: masową inwigilację, sztuczną inteligencję i odporność cyfrową. W planie rocznym na 2026 r. organ deklaruje przeznaczenie większych zasobów na AI i algorytmy oraz skupienie się na systemach wielkoskalowych o istotnym wpływie społecznym, bez rozróżniania sektora publicznego i prywatnego.

01 sie 2026 6 min
Przepisy
2autorita'

Netherlands and Poland: two authorities that raised the bar in 2026

The Dutch Autoriteit Persoonsgegevens has increased its budget and headcount and has named transparency, tracking and cookies among its 2026 supervisory priorities, with an approach that is openly less advisory and more enforcement-driven. In Poland the President of the UODO has shifted attention towards small and medium enterprises, a segment until recently little touched by inspections. For anyone with clients in those countries, or considering it, these are two signals that change the cost-benefit balance of compliance.

30 lip 2026 4 min
Kary
460keuro

Piaggio ukarana kwotą 460 tys. euro: 112 służbowych wiadomości e-mail i kopie zapasowe przechowywane pięć lat po ustaniu zatrudnienia

Włoski organ ochrony danych osobowych nałożył na Piaggio & C. Spa karę 460 tys. euro za sposób zarządzania służbowymi skrzynkami poczty elektronicznej. Postępowanie, wszczęte na skutek skarg dwóch byłych pracowników, wykazało pozyskanie 112 wiadomości w trakcie stosunku pracy, w tym pochodzących sprzed około dwóch lat przed powstaniem podejrzenia. Umożliwiły to kopie zapasowe przechowywane przez cały okres zatrudnienia i do pięciu lat po jego ustaniu. Poza karą organ zakazał spółce dostępu do zebranych danych.

29 lip 2026 7 min
Przepisy
5settori

AI Act we Włoszech: organ ochrony danych zostaje organem nadzoru rynku dla systemów wysokiego ryzyka w wymiarze sprawiedliwości, na granicach i w procesach demokratycznych

Włoski organ ochrony danych osobowych wydał pozytywną opinię o projekcie dekretu z mocą ustawy wdrażającego AI Act we Włoszech. Dekret określa krajowy system zarządzania i wyznacza organ jako nadzór rynku dla systemów sztucznej inteligencji wysokiego ryzyka stosowanych w obszarach najbardziej wrażliwych dla praw podstawowych: wymiar sprawiedliwości, ściganie przestępstw, migracja, zarządzanie granicami i procesy demokratyczne. Jeden z postawionych warunków dotyczy każdej organizacji: rozszerzenie zakazu decyzji opartych wyłącznie na systemach zautomatyzowanych na oceny wpływające na stosunek pracy.

29 lip 2026 6 min
Włoski organ nadzorczy
12keuro

Źle skonfigurowany elektroniczny system kancelaryjny: 12 tys. euro dla Miasta Metropolitalnego Sassari

Po zgłoszeniu naruszenia ochrony danych i skardze włoski organ ochrony danych nałożył karę na Miasto Metropolitalne Sassari za błędną konfigurację elektronicznego systemu kancelaryjnego, w wyniku której dokumenty zawierające dane osobowe były dostępne dla osób, które ze względu na zajmowane stanowisko i wykonywane zadania nie były upoważnione do ich przetwarzania. Kara wynosi 12 tys. euro, ale zasada dotyczy każdego podmiotu publicznego i każdej firmy korzystającej z systemu zarządzania dokumentacją: rejestrowanie dokumentów nie jest czynnością neutralną, a domyślna pełna widoczność narusza zasady integralności i poufności.

29 lip 2026 6 min
Przepisy
2 agoma non tutto

AI Act, 2 August: what actually applies and what has been postponed to 2027

For two years 2 August 2026 was presented as the day obligations for high-risk AI systems would start. The Digital Omnibus package changed that calendar: requirements for Annex III high-risk systems move to 2 December 2027 for stand-alone systems and 2 August 2028 for those embedded in products already covered by sectoral legislation. 2 August nonetheless remains an operative date: the transparency obligations of Article 50 become applicable, together with the full operation of governance and penalties, with national authorities acquiring full powers.

29 lip 2026 5 min
Przepisy
0multe dirette

Denmark: cookies are the 2026 priority, and fines are decided by a court

The Danish authority has flagged cookie consent as a supervisory priority for 2026, coordinating with the Digitaliseringsstyrelsen, which oversees the ePrivacy implementation while Datatilsynet applies the GDPR. But Denmark has a peculiarity that changes how every one of its decisions should be read: its constitutional order does not allow an administrative authority to impose punitive financial penalties. Recital 151 GDPR expressly anticipates this for Denmark and Estonia: the fine is decided by a court as a criminal penalty, following a report by the authority to the police.

28 lip 2026 4 min
Przepisy
14 luggia' scaduta

Email tracking pixels: France has already closed its grace period, Italy's runs to October

With deliberation no. 2026-042 of 12 March 2026, made public on 14 April, the French CNIL adopted its final recommendation on email tracking pixels: for most marketing uses, prior consent is required, just as for cookies. Existing contact bases were given three months to inform recipients and allow them to object, a period that ended on 14 July 2026, with checks announced from that date. In Italy the authority reached the same conclusion with decision no. 284 of 17 April 2026, but with a longer compliance window.

26 lip 2026 4 min
Kary
365milaclienti

Wind Tre, EUR 1.7 million: the breach started with a phone call

The Italian DPA fined Wind Tre EUR 1,715,600 (decision no. 348 of 14 May 2026, made public with the 16 July newsletter). The starting point was not a sophisticated cyberattack: people posing as support technicians convinced staff at two retail outlets to allow access to company systems. From there, identification and contact data of 365,048 customers were exfiltrated; for 41,359 of them, payment method information as well, including IBANs, postal payment slips and credit cards with partially masked numbers and expiry dates. The charges: breach of the integrity and confidentiality principle (Art. 5(1)(f)) and of security obligations (Art. 32(1)(b)).

26 lip 2026 4 min
Kary
1,5MEUR

Cookies, France holds the line: EUR 1.5 million to American Express and the topic stays a 2026 priority

In January 2026 the CNIL fined American Express EUR 1.5 million for cookie violations, confirming that the topic remains a standalone enforcement priority alongside artificial intelligence and cybersecurity. In 2025 there had been 21 cookie decisions, totalling over EUR 475 million. The recurring charges are always the same: trackers set before consent, a reject button less visible or further away than the accept button, inadequate information.

25 lip 2026 3 min
Przepisy
art. 15GDPR

Call centre recordings: the customer has a right to access them, and a transcript is enough

A customer had asked to access their own data contained in a recorded call with customer service. The company refused, considering the protection of the agent's confidentiality to prevail. The authority held that the request could be satisfied by providing the transcript, provided the elements identifying other people involved are redacted: given the professional context of the call and its subject, a supply contract, redaction would not have prejudiced the agent's confidentiality.

25 lip 2026 3 min
Przepisy
3linee guida

EDPB adopts guidelines on anonymisation, web scraping for generative AI, and blockchain

At its July 2026 plenary, the European Data Protection Board adopted guidelines on anonymisation and on web scraping in the context of generative artificial intelligence, together with the final version of the guidelines on processing personal data through blockchain technologies. Three documents addressing three recurring questions: when data is truly anonymous, on what conditions data may be collected from the web to train models, and how the immutability of a chain can be reconciled with data subjects' rights.

24 lip 2026 3 min
Kary
18MEUR

Spain: EUR 18 million to Amadeus for reusing booking data for product development

The Spanish authority fined Amadeus IT Group EUR 18 million (reduced to 14.4 with voluntary payment) for aggregating travellers' booking data into profiles for product development. The cross-border investigation found the reuse of data collected years earlier from airlines and agencies, for purposes data subjects could not reasonably expect, without an Article 14 notice and without a valid legitimate-interest balancing test.

23 lip 2026 4 min
Kary
6Miscritti

Norway: loyalty programme under scrutiny, more than six million members involved

The Norwegian authority concluded proceedings opened after an audit of the Nordic entities of a retail group, finding several breaches relating to its loyalty programme: invalid consent, new processing purposes introduced without assessment, insufficient legitimate-interest balancing, and failure to answer data subject requests within the deadline. More than six million members across the Nordic region were affected.

22 lip 2026 3 min
Kary
3provvedimenti

Credit scoring in utilities: the Italian DPA hits the whole chain with three decisions in one day

With three decisions adopted in the same session on 3 July 2026, the Italian DPA targeted the credit-scoring chain applied to energy supply contracts: Experian Italia, Hera Comm and Cerved. The charges are similar and paint a clear picture: deficient notices, breaches of minimisation and storage limitation, privacy by design and by default disregarded, inadequate responses to access requests and poorly governed Article 28 relationships along the chain.

21 lip 2026 4 min
Przepisy
art. 21d.lgs. 24/23

Whistleblowing: without consulting the unions, the procedure is not compliant

A preliminary requirement that almost everyone overlooks is back in the spotlight: Article 4 of Legislative Decree 24/2023 requires internal reporting channels to be activated after hearing worker representatives or trade unions. The ANAC guidelines clarify that failing to do so makes the procedure non-compliant and may trigger a sanction under Article 21. It also applies to substantial updates, not just first activation.

20 lip 2026 3 min
Kary
1,7MEUR

Data breach: Italian DPA fines Wind Tre EUR 1.7 million after exfiltration of 365,000 customers' data

In its 16 July 2026 newsletter the Italian DPA announced a EUR 1.7 million fine to telecom operator Wind Tre following a data breach with exfiltration of roughly 365,000 customers' data. The case confirms the authority's line on large operators: the incident itself is not the fault - the fault lies in security measures inadequate to the risk (Art. 32) and in how the breach was handled. In the same newsletter: two debt-collection companies fined (EUR 50k and 30k) and the customer's right to access the audio of their own support calls (Enel case).

17 lip 2026 3 min
Kary
158KEUR

Character.AI fined EUR 158,000: minors, late DPIA and missing EU representative

With a decision of 3 July 2026 (announced 9 July) the Italian DPA fined Character Technologies Inc., the US company behind Character.AI, EUR 158,000: deficient privacy notice (Arts. 12-14), a DPIA prepared late relative to the service launch, late designation of the EU representative (Art. 27) and shortcomings in minor protection and age verification. Beyond the fine, corrective measures within 120 days: working age verification, an effective cooling-off period against re-registration by blocked minors, minors' profiles private by default.

16 lip 2026 4 min
Włoski organ nadzorczy
2/2genitori

Children's photos on social media: both parents must consent

In its 17 June 2026 newsletter the Italian DPA restated a principle that matters well beyond family disputes: publishing photos of minor children on social media requires the consent of BOTH parents. In case of disagreement, the child's protection prevails. For the DPO it is an operational criterion affecting schools, nurseries, sports clubs, parishes and companies publishing images of minors for promotional purposes.

15 lip 2026 3 min
Włoski organ nadzorczy
STOPcopie

Italian DPA to hoteliers: do not keep copies of guests' ID documents

In a notice addressed to the hospitality sector, the Italian DPA reiterated that hoteliers may not keep copies of guests' identity documents: the legal duty (Art. 109 of the Italian public-security code) is to identify the guest and transmit the data to the police via the Alloggiati Web portal - after that, document copies must be destroyed or deleted. A widespread habit becomes a concrete sanction risk.

14 lip 2026 3 min
Przepisy
EDPBconsultazione

Data breach: EDPB puts a new EU-wide notification template up for consultation

The EDPB has opened a public consultation on a new harmonised data-breach notification template, designed to align the information requested by authorities across Member States. For DPOs it is operational news: the content of the Art. 33 notification is becoming standardised, and anyone with a structured internal procedure (facts, categories, risk assessment, measures) will find the work already done.

13 lip 2026 3 min
Kary
563KEUR

Enel Energia fined EUR 563,000: the 'administrative' call that turns into a sales pitch

With decision no. 170/2026 the Italian DPA fined Enel Energia EUR 563,052: during purely administrative contacts (supply paperwork, takeover confirmations), including via third parties, commercial offers were made without a valid legal basis - even to customers on the opt-out register or who had expressly refused marketing consent. Also challenged: a re-contact mechanism based on opt-out (an SMS with 90 seconds to refuse) and partner vetting - one agency was contracted two months after being sanctioned by the DPA for marketing.

09 lip 2026 4 min
Kary
55KEUR

Italy's DPA fines AgID: EUR 55,000 to the Agency for Digital Italy over transparency and privacy by design

With injunction order no. 419 of 28 May 2026 the Italian DPA declared unlawful certain personal data processing carried out by AgID - the Agency for Digital Italy, with a EUR 55,000 fine and publication of the decision on the authority's website. The breaches concern lawfulness, fairness and purpose limitation (Art. 5), information duties towards data subjects (Arts. 12 and 14) and data protection by design (Art. 25).

08 lip 2026 3 min
Art. 5
AI Act
Kary

Italy's DPA halts stress and emotion monitoring at work: not even in aggregate form

With decision no. 342 of 2026, the Italian DPA reaffirmed that data on employees' health or psychological journey cannot be made accessible to the employer, not even in aggregate form. The case closes the loop with the AI Act, which expressly prohibits AI systems that infer people's emotions in the workplace (Art. 5): organisational wellbeing cannot turn into emotional surveillance.

06 lip 2026 4 min
8
mesi
Kary

Trenitalia tells customers about a data breach eight months after the attack: an Art. 34 lesson

In July 2026 Trenitalia informed its customers of a data breach suffered roughly eight months earlier. Beyond the outcome, the case is a textbook lesson on the difference between notifying the authority within 72 hours (Art. 33) and communicating to data subjects 'without undue delay' when the risk to their rights is high (Art. 34): eight months are hard to justify, and in the meantime the persons affected could not protect themselves.

04 lip 2026 3 min
Włoski organ nadzorczy
37,7MEUR

Italian DPA annual report: collected fines +54.5%, almost 7 data breaches notified per day, AI at the centre

On 2 July 2026 the Italian DPA presented its 2025 activity report to Parliament: 807 collegial decisions, 506 corrective and sanctioning measures, over EUR 37.7 million in fines collected (+54.5% on 2024), 2,415 data breaches notified (+10%), 130 inspections. AI takes centre stage: from DeepSeek to deepfakes, from facial recognition at the airport to worker surveillance.

02 lip 2026 4 min
1,5M
cittadini
Kary

SPID under scrutiny: Lepida fined, data of 1.5 million citizens viewable 'out of mere curiosity'

With a decision of 29 April 2026, the Italian DPA fined Lepida (EUR 100,000), one of Italy's main SPID identity providers: over 7,000 counter operators could view data and download copies of ID documents and health cards of more than 1.5 million citizens, even with no operational need. The DPA found accesses 'out of mere curiosity' and documents left stored on operators' workstations after identification.

01 lip 2026 4 min
AI Act
update
Przepisy

Digital Omnibus: EU Council approves changes to the AI Act. What it means if you are preparing

On 29 June 2026 the EU Council approved the proposed regulation that streamlines and simplifies certain AI rules, amending the AI Act (the 'Digital Omnibus' package). Negotiations with Parliament continue: until final adoption, the current AI Act text remains the reference, including the August 2026 transparency deadlines.

29 cze 2026 3 min
Kary
180kEUR

Italy's DPA fines Emirates EUR 180,000: passenger health data kept for 7 years and an unclear notice

The Italian DPA fined Emirates EUR 180,000 over the handling of reduced-mobility passengers' health data. The case started from a complaint by a passenger asked to fill in a medical form despite not being in the categories required to do so. The key point for DPOs: the collection itself was lawful, but the authority faulted an inadequate notice and excessive retention (7 years).

17 cze 2026 4 min
Art. 5
GDPR
Kary

Loyalty-card data used to fire an employee: Italy's DPA says no. A lesson on purpose limitation

With decision no. 311 of 29 April 2026, the Italian DPA found unlawful the employer's use of data collected through the loyalty card to support an employee's dismissal. That data had been collected to run the loyalty programme, not to monitor or discipline staff. The point for DPOs: having a piece of data does not mean you can use it for any purpose.

15 cze 2026 4 min
Przepisy
12-14artt.

EDPB 2026: the EU coordinated action targets transparency (Art. 12-14). What to check in privacy notices

For 2026 the EDPB chose TRANSPARENCY as the topic of its coordinated enforcement action: authorities will examine how organisations inform data subjects under Art. 12-14. In short: clear, complete, verifiable notices. A good moment to review your clients' documents.

12 cze 2026 5 min
Kary
7,1mld EUR

GDPR fines top EUR 7.1 billion: enforcement accelerates and SMEs are not exempt

Cumulative GDPR fines have passed EUR 7.1 billion across 1,400+ decisions. Enforcement is accelerating, not plateauing. And contrary to a common myth, SMEs do get fined: smaller amounts, same proportional severity.

12 cze 2026 5 min
5M
EUR
Kary

France fines IQVIA EUR 5M: pseudonymisation does not take you out of the GDPR

In France the authority (CNIL) fined IQVIA EUR 5 million, clarifying a point many confuse: pseudonymising data - even health data - is not the same as anonymising it. Pseudonymised data remains personal data and must be handled with all the safeguards of the Regulation, including the enhanced ones in Art. 9.

10 cze 2026 3 min
Przepisy
15MEUR

Rome Court annuls the Garante's EUR 15M fine against OpenAI: the one-stop-shop decides

The Rome Court annulled the EUR 15M fine the Italian Garante imposed on OpenAI in 2024. The judge does not rule on the merits (legal basis, notice, age verification): it upholds the jurisdiction argument. For cross-border processing the one-stop-shop and lead authority govern.

10 cze 2026 6 min
Przepisy
6ambiti

The Garante's 2026 inspection plan: six areas and how to be ready

The Italian Garante set its 2026 inspection areas, backed by the Finance Police tech-fraud unit. Topics include data breaches in public databases and abusive access. Those who document self-assessment and lesson learning get treated differently.

10 cze 2026 5 min
Kary
5MEUR

France: CNIL fines France Travail EUR 5 million - 36.8 million data subjects and a social-engineering attack

The CNIL fined France Travail (formerly Pole Emploi) EUR 5 million after a breach exposing the data of around 36.8 million people. Attackers used social engineering against partner advisers' accounts. The lesson: having security plans is not enough, they must actually be implemented.

09 cze 2026 6 min
Kary
1,7MEUR

France: EUR 1.7 million to Nexpublica - health and disability data accessible to other users through long-known flaws

The CNIL fined software vendor Nexpublica EUR 1.7 million: its PCRM tool, used by social services, exposed sensitive documents (including disability data) to other users. The flaws were known from prior audits but left open. A textbook case for anyone processing health data.

09 cze 2026 6 min
Kary
10MEUR

Spain: AEPD fines Aena EUR 10 million for biometric boarding without adequate DPIA

The Spanish Data Protection Agency fined Aena over EUR 10 million for launching its biometric boarding programme without completing an adequate DPIA. Not a data breach: a failure of preventive accountability.

25 maj 2026 8 min
Kary
290MEUR

Netherlands: the EUR 290 million Uber fine and the Dutch Authority's new priorities for 2026

The Autoriteit Persoonsgegevens confirmed the EUR 290 million fine against Uber for unlawful transfers to the US. Meanwhile the Authority sets three strategic priorities for the next two years every DPO should know.

22 maj 2026 7 min
Kary
85kEUR

Data breach: Italy's DPA fines The European House - Ambrosetti EUR 85,000 over plaintext passwords and late notification

The Italian DPA fined The European House - Ambrosetti spa EUR 85,000 following a 2024 data breach affecting 61,670 people. The attack, via a technical vulnerability, led to the exfiltration of names, emails, usernames and passwords. The point for DPOs: the breach was notified to the regulator within 72 hours, but data subjects were informed only after two months and after the authority stepped in.

21 maj 2026 4 min
EROD / EIOD
25DPA

EDPB CEF 2026: 25 European DPAs verify transparency of privacy notices

The European Data Protection Board has launched the 2026 coordinated action on transparency and information obligations. 25 national DPAs (including the Italian Garante) are already contacting controllers in various sectors. What to expect and how to prepare.

20 maj 2026 9 min
Włoski organ nadzorczy
1 lug 2026deadline

Italian DPA cracks down on WhatsApp and Telegram in public administration: ban on operational communications with citizens from July 1, 2026

The Italian DPA (Garante) issued a general provision banning Italian public administrations from using WhatsApp, Telegram, Messenger and other commercial messaging apps for operational communications with citizens. Banned also for requesting documents, certificates or personal data. PAs must use institutional channels (PEC, portals, SPID-auth) by July 1, 2026. Fines up to 100,000 EUR.

19 maj 2026 9 min
Technologie i AI
1ain UE

Spain: AEPD publishes Europe's first guidance on agentic AI and data protection

The Spanish Data Protection Agency is the first European Authority to publish elaborate guidance on agentic AI. It explains the concept, the vulnerabilities in processing personal data and mitigation measures for controllers and processors.

18 maj 2026 7 min
Kary
45MEUR

Vodafone Germany fined EUR 45 million: the Art. 28 GDPR lesson on processor controls

The German Federal Commissioner for Data Protection (BfDI) imposed a total fine of EUR 45 million on Vodafone GmbH: 15M for Art. 28 violation (processor oversight) and 30M for Art. 32 (security). A decision that redefines accountability expectations on processors.

15 maj 2026 8 min
Przepisy
18settori essenziali

NIS2 and GDPR: how to orchestrate them operationally after Italian Decree 138/2024. The DPO checklist for the NIS Operator

After the NIS2 transposition with Legislative Decree 138/2024, Italian companies qualified as 'essential entities' or 'important entities' must coordinate NIS2 obligations (cyber security, 24h incident reporting) with GDPR obligations (72h data breach). The DPO is not the NIS Coordinator but must interface: risk of double sanctions if not properly orchestrated.

15 maj 2026 11 min
EROD / EIOD
12raccomandazioni

EDPB publishes guidelines on public DPO profiles: transparency, accountability and data subject rights

The EDPB clarifies how to process the professional data of DPOs exposed publicly on online directories: legal basis, purposes, data subject rights and platform responsibilities.

12 maj 2026 8 min
Technologie i AI
Aug 2026

AI Act August 2026: high-risk systems deadline. Mandatory DPIA for enterprise LLMs

The EU AI Act enters its critical phase: August 2026 triggers obligations for high-risk systems. The Italian Garante has already anticipated enforcement with the EUR 5M fine to Luka (Replika). What DPOs must do now.

08 maj 2026 10 min
Przepisy
Art. 26AI Act

AI Act and DPO: how the DPO role changes with deployer obligations entering into force in August 2026

In less than 3 months, the AI Act sections dedicated to deployers (users) of high-risk AI systems enter into force. The DPO becomes a key interlocutor for impact assessment, data subject information and monitoring.

08 maj 2026 10 min
Włoski organ nadzorczy

Corporate email post-termination: Italian DPA fines ITAS Mutua

The Italian Data Protection Authority addresses the management of corporate emails after employment termination. ITAS Mutua sanctioned for undocumented access and retention beyond necessary.

07 maj 2026 5 min
Orzecznictwo
530MEUR

TikTok vs Irish DPC: Supreme Court suspends 530 million euro fine

The Irish Supreme Court confirms the suspension of the record 530M EUR fine imposed by the DPC on TikTok for EEA data transfer to China. The case exposes the structural problem of enforcement timing against big tech.

30 kwi 2026 6 min
Przepisy
6mesi

Email tracking pixels: new Italian DPA Guidelines

On April 17, 2026, the Italian DPA adopted Guidelines on tracking pixels in emails. For DPOs: 6 months to align privacy notices, consent flows, and privacy-by-design techniques.

17 kwi 2026 5 min
Kary
31.8MEUR

Intesa Sanpaolo: 31.8M euro fine from the Italian DPA

The Italian Data Protection Authority fines Intesa Sanpaolo for a data breach affecting 2.4 million customers. Late notification and incomplete information among the key issues.

26 mar 2026 4 min
Orzecznictwo
15MEUR

Rome Court annuls 15M euro fine against OpenAI

The Rome Court annuls the fine that the Italian DPA had imposed on OpenAI for the ChatGPT case. A decision that redefines the scope of GDPR enforcement on generative AI models.

20 mar 2026 4 min
Kary
500KEUR

Enel Energia fined over 500,000 euros: telemarketing without consent

The Italian DPA fines Enel Energia for promotional calls to subjects who had not provided consent or had registered their number in the public opposition register.

12 mar 2026 3 min
Orzecznictwo
120giorni

Italian Supreme Court 984/2026: the DPA 120-day deadline is final

With its January 17, 2026 ruling, the Italian Supreme Court confirms that the 120-day deadline for concluding the DPA's enforcement proceedings is final. A relevant decision for those handling privacy litigation.

18 lut 2026 3 min
EROD / EIOD

EDPB: DPOs are under-resourced and disconnected from top management

EDPB publishes the results of the coordinated enforcement action: insufficient resources, lack of access to top management, conflict of interest risk. A snapshot that also concerns Italian external DPOs.

17 lut 2026 4 min
Orzecznictwo

France's Conseil d'Etat: the line between anonymization and pseudonymization narrows

France's State Council confirms CNIL's approach on pseudonymized health data. A ruling that redefines the practical scope of GDPR anonymization and impacts all data analytics projects.

13 lut 2026 5 min
EROD / EIOD

EDPS strengthens DPO independence: new binding rules

The European Data Protection Supervisor (EDPS) adopts new binding rules to protect DPO independence within Union institutions. A signal strengthening the role.

13 lut 2026 3 min
EROD / EIOD
96h

Digital Omnibus: EDPB and EDPS call for simplification without setbacks

EDPB and EDPS publish the joint opinion on the EU Commission's Digital Omnibus package. Positive measures on data breach and DPIA, but strong opposition to the revision of the personal data definition.

11 lut 2026 5 min
Włoski organ nadzorczy
40ispezioni

Italian DPA 2026 inspection plan: data breach, whistleblowing, AI in schools

The Italian DPA published its inspection activities plan for January-June 2026. Sectors at risk: banking data breaches, health dossiers, energy telemarketing, and AI in schools.

29 sty 2026 3 min
Kary
42MEUR

CNIL fines Free Mobile and Free 42 million euros: 24 million customer data breach

The French Authority separately fines Free Mobile (27M) and Free (15M) for a breach that exposed 24 million subscribers in October 2024. A decision that clarifies the scope of Art. 34 GDPR.

13 sty 2026 7 min