Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Wszystkie aktualności
Włoski organ nadzorczy 29 lipca 2026 6 min

Źle skonfigurowany elektroniczny system kancelaryjny: 12 tys. euro dla Miasta Metropolitalnego Sassari

Niska kara przy bardzo dużym problemie: w systemach zarządzania dokumentacją dostęp selektywny nie jest opcją, a dokumenty dyscyplinarne wymagają procedur zastrzeżonych

Najważniejsze dla IOD

Elektroniczny system kancelaryjny to system zarządzania dokumentacją jak każdy inny: jeżeli każdy użytkownik widzi wszystko, co przez niego przechodzi, konfiguracja jest już niezgodna z prawem. Dokumenty dotyczące stosunku pracy wymagają odrębnych, zastrzeżonych procedur. Kara jest niska, zasada nie.

12 000
euro kary za konfigurację

Co się wydarzyło

Postępowanie rozpoczęło się z dwóch stron, które się spotkały: ze zgłoszenia naruszenia dokonanego przez sam podmiot oraz ze skargi osoby, której dane dotyczą. Postępowanie wykazało, że elektroniczny system kancelaryjny Miasta Metropolitalnego Sassari był skonfigurowany w taki sposób, że dokumenty zawierające dane osobowe były dostępne dla osób, które ze względu na zajmowane stanowisko i wykonywane zadania nie były upoważnione do ich przetwarzania.

Nie było włamania z zewnątrz ani ataku. Była konfiguracja: system pokazywał nieupoważnionym pracownikom dokumenty, które powinien był zastrzec. To najczęstsza kategoria naruszeń w sektorze publicznym i zarazem najrzadziej opisywana, ponieważ nie ma w niej nic spektakularnego.

Naruszone zasady

Organ stwierdził naruszenie zasad integralności i poufności, rozliczalności oraz ochrony danych w fazie projektowania i domyślnie. Ta ostatnia jest sednem sprawy: prywatność domyślnie oznacza, że początkowa konfiguracja systemu ma być najbardziej restrykcyjna, a nie najwygodniejsza. System, który startuje z pełną widocznością i jest ograniczany dopiero na wniosek, stanowi dokładne przeciwieństwo tej zasady.

Powołując się na własne wcześniejsze decyzje, organ przypomniał, że także przy przetwarzaniu prowadzonym za pomocą systemów zarządzania dokumentacją konieczne jest wdrożenie środków technicznych i organizacyjnych zapewniających selektywny dostęp do dokumentacji zgromadzonej w systemie, tak aby nieupoważniony personel nie mógł się z nią zapoznawać.

Najważniejszy fragment: dokumenty dotyczące pracowników

Organ formułuje to wprost: rejestrowanie dokumentów zawierających dane osobowe pracowników i dotyczących konkretnego stosunku pracy wymaga zastosowania procedur zróżnicowanych i zastrzeżonych. Ogólne uprawnienie do folderu nie wystarcza: te dokumenty potrzebują odrębnej ścieżki. To właśnie ten element nie istnieje w większości podmiotów publicznych i firm.

Dlaczego kara jest mimo wszystko niska i dlaczego nie jest to dobra wiadomość

Ustalając karę na 12 tys. euro, organ wziął pod uwagę między innymi trzy okoliczności: że od 2007 r. przekazuje pracodawcom publicznym i prywatnym wskazówki dotyczące prawidłowego przetwarzania danych w stosunku pracy; że naruszenie objęło wszystkie dane osobowe przechodzące przez system kancelaryjny; oraz że przetwarzanie dotyczyło także materiałów wrażliwych, istotnych dla celów dyscyplinarnych.

Warto odczytać je dosłownie: to okoliczności obciążające, nie łagodzące. Kara pozostaje umiarkowana z powodów związanych z charakterem podmiotu, ale stojące za nią rozumowanie jest surowe, a w sektorze prywatnym przy tym samym stanie faktycznym wynik finansowy byłby inny. Odwołanie do 2007 r. to elegancki sposób powiedzenia, że w tej materii nie zostały już żadne usprawiedliwienia interpretacyjne.

Sprawdzenie na pół godziny

1) Poproś klienta o zalogowanie się do systemu kancelaryjnego na profilu o najniższych uprawnieniach i zobacz, co widać: to najszybszy i najbardziej wymowny test. 2) Sprawdź, czy istnieje odrębna ścieżka dla dokumentów dotyczących stosunku pracy, zwłaszcza dyscyplinarnych i zdrowotnych. 3) Sprawdź, czy profile uprawnień zostały zweryfikowane po ostatniej reorganizacji: prawie zawsze ludzie zmieniają stanowiska, a uprawnienia zostają. 4) Sprawdź, czy rejestr czynności przetwarzania obejmuje zarządzanie dokumentacją jako odrębną czynność, z odbiorcami i środkami: jeżeli go nie ma, tej konfiguracji nikt nigdy nie ocenił.

Wnioski dla zewnętrznego IOD

To kara, której zapobiegłaby godzina pracy i lista profili. Zdarza się mimo to dlatego, że nikt nie traktuje jej jako sprawy ochrony danych: system kancelaryjny uchodzi za temat sekretariatu, uprawnienia za temat informatyczny, a IOD pytany jest o klauzule informacyjne. Sposobem na przechwycenie tego ryzyka jest wpisanie przeglądu profili dostępu do systemów dokumentacyjnych do okresowych kontroli u klienta, z własnym terminem, tak jak rejestru czynności. To dokładnie ten rodzaj kontroli, który umyka, gdy terminy żyją w głowie konsultanta zamiast w kalendarzu.

Źródło urzędowe:Włoski organ ochrony danych osobowych - Newsletter nr 550 z 29 lipca 2026 r.; decyzja z 11 czerwca 2026 r. [doc-web 10266034]

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Włoski organ nadzorczy
2/2genitori

Children's photos on social media: both parents must consent

In its 17 June 2026 newsletter the Italian DPA restated a principle that matters well beyond family disputes: publishing photos of minor children on social media requires the consent of BOTH parents. In case of disagreement, the child's protection prevails. For the DPO it is an operational criterion affecting schools, nurseries, sports clubs, parishes and companies publishing images of minors for promotional purposes.

15 lip 2026 3 min
Włoski organ nadzorczy
STOPcopie

Italian DPA to hoteliers: do not keep copies of guests' ID documents

In a notice addressed to the hospitality sector, the Italian DPA reiterated that hoteliers may not keep copies of guests' identity documents: the legal duty (Art. 109 of the Italian public-security code) is to identify the guest and transmit the data to the police via the Alloggiati Web portal - after that, document copies must be destroyed or deleted. A widespread habit becomes a concrete sanction risk.

14 lip 2026 3 min
Włoski organ nadzorczy
37,7MEUR

Italian DPA annual report: collected fines +54.5%, almost 7 data breaches notified per day, AI at the centre

On 2 July 2026 the Italian DPA presented its 2025 activity report to Parliament: 807 collegial decisions, 506 corrective and sanctioning measures, over EUR 37.7 million in fines collected (+54.5% on 2024), 2,415 data breaches notified (+10%), 130 inspections. AI takes centre stage: from DeepSeek to deepfakes, from facial recognition at the airport to worker surveillance.

02 lip 2026 4 min