Wszystkie aktualności
Kary 21 sierpnia 2026 4 min

Klient upada, dostawca zostaje sam z danymi — i staje się administratorem

Norweski organ nadzorczy ukarał dostawcę systemu rejestracji czasu pracy, który odmówił dostępu osiemdziesięciu byłym pracownikom. Gdy nie było już nikogo, kto wydawałby polecenia, podmiot przetwarzający stał się administratorem

TL;DR dla IOD

Gdy administrator znika — upadłość, likwidacja, zakończenie działalności — podmiot przetwarzający, który jako jedyny ma dostęp do danych, nie zostaje zwolniony z obowiązków: staje się administratorem tego przetwarzania. A niezapłacona faktura nie zawiesza prawa dostępu.

Co się wydarzyło

24 marca 2020 r. norweska sieć sklepów ogłasza upadłość. Byli pracownicy występują do syndyka o pokrycie wynagrodzeń za przepracowane dni i potrzebują do tego kart czasu pracy: godzin, zmian, obecności. Dane te znajdują się jednak w systemie zewnętrznego dostawcy, który przetwarzał je w imieniu spółki. Syndyk nie ma dostępu do systemu. 18 czerwca jeden z byłych pracowników składa wniosek o dostęp do własnych danych; łącznie wpływa ich osiemdziesiąt. 23 czerwca dostawca odpowiada na piśmie, że nie ma samodzielnego prawa dysponowania danymi i nie wolno mu udostępniać ich nikomu, „nawet samym osobom, których dane dotyczą".

Przetwarzanie bez administratora nie istnieje

Art. 28 ust. 10 stanowi, że podmiot przetwarzający, który określa cele i sposoby, staje się administratorem tego przetwarzania. Po upadłości dostawca był jedynym podmiotem z dostępem do systemów, decydował, czy i komu udostępnić dane, ustalał okres ich przechowywania i samodzielnie obsługiwał wnioski osób, których dane dotyczą. To decyzje o istotnych sposobach przetwarzania, a te należą do administratora. Rozporządzenie nie zna figury podmiotu przetwarzającego bez administratora: za każde przetwarzanie ktoś musi odpowiadać.

Faktura nie zawiesza praw

Dostawca żądał od syndyka uregulowania swoich roszczeń przed wydaniem kart czasu pracy i deklarował gotowość przekazania „surowych danych" wyłącznie w ramach nowego, odpłatnego zlecenia. Organ rozdzielił obie kwestie: to, czy dostawcy należy się wynagrodzenie, jest sprawą umowną, której RODO nie reguluje, natomiast na wniosek o dostęp trzeba odpowiedzieć w ciągu miesiąca (art. 12 ust. 3) i co do zasady nieodpłatnie (art. 12 ust. 5). Otwarty rachunek wobec upadłego klienta nie jest podstawą prawną odmowy wydania komuś jego własnych danych.

  • Co dzieje się z danymi, gdy administrator upada lub przestaje istnieć. Standardowa klauzula „zwrócić lub usunąć po zakończeniu umowy" nie wystarcza, gdy dane są pracownikom potrzebne do dochodzenia roszczeń: trzeba zapisać, kto w międzyczasie odpowiada na wnioski o dostęp.
  • Jeśli twój klient sam jest dostawcą, sprawdź, czy potrafi rozpoznać moment, w którym nikt już nie wydaje mu poleceń. Od tej chwili albo ustala następcę — zwykle syndyka — albo przyjmuje, że administratorem jest on sam.
  • Żadnego wniosku o dostęp nie wolno uzależniać od zapłaty. Na tym punkcie dostawca przegrał i jest to zarazem najłatwiejszy do zapisania element procedury wewnętrznej.

Szczegół, który umyka

Dostawca usunął sporne dane 14 sierpnia 2020 r., gdy wnioski były jeszcze otwarte. Usunięcie nie naprawia odmowy dostępu: czyni ją trwale niewykonalną. W matrycy okresów przechowywania to dokładnie ten przypadek, w którym automatyczne usuwanie należy wstrzymać, ponieważ toczy się postępowanie.

Kara i dlaczego jest niższa, niż mogła być

Dwieście pięćdziesiąt tysięcy koron norweskich, około dwudziestu pięciu tysięcy euro. W zawiadomieniu z kwietnia 2025 r. organ zapowiadał siedemset pięćdziesiąt tysięcy, po czym obniżył kwotę ze względu na czas trwania postępowania: skarga wpłynęła 30 czerwca 2020 r., a pierwsze wezwanie do wyjaśnień skierowano do spółki 15 października 2024 r. Sprawę prowadzono jako transgraniczną, a wśród organów, których sprawa dotyczyła, znalazły się Szwecja, Dania i Hiszpania.

Źródło urzędowe:Datatilsynet (Norwegia) — vedtak om ileggelse av overtredelsesgebyr, sygn. 20/02911-20, 16 stycznia 2026 r.

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary
26skarg i żadnej kary pieniężnej

Deklarujesz umowę, a potem odrzucasz sprzeciwy: Norwegia pokazuje, jak te dwa błędy chodzą parami

SATS wymagał od członków zdjęcia przechowywanego w systemie członkowskim i używanego w recepcji do sprawdzania tożsamości wchodzących. Datatilsynet ustalił, że informacja wskazywała błędną podstawę prawną, nie wyjaśniała prawa do sprzeciwu, a sprzeciwy odrzucano bez wykazania ważnych prawnie uzasadnionych podstaw. Termin naprawy: 11 września 2026 r.

26 sie 2026Nowe 6 min
Kary
825 mln €druga najwyższa kara w historii

Osiemset dwadzieścia pięć milionów za algorytm, który blokował konta, choć nikt nie patrzył

To druga najwyższa kara w historii RODO, zaraz po 1,2 miliarda nałożonym na Metę. Nie dotyczy przekazywania danych ani naruszenia bezpieczeństwa: dotyczy art. 22, przepisu o decyzjach zautomatyzowanych, którego prawie nikt nie dokumentuje, bo wygląda na problem wielkich platform. W rzeczywistości dotyczy każdego, kto pozwala oprogramowaniu decydować o czymś, co waży w życiu człowieka.

24 sie 2026Nowe 5 min
Kary
64 mln złwobec 14 rok wcześniej

Polska czterokrotnie zwiększyła kary w rok, a trzy najwyższe w historii pochodzą z 2025 roku

Przez lata Polskę traktowano jako rynek o niskim ryzyku sankcji. To założenie już nie działa: w dwanaście miesięcy suma wzrosła z czternastu do ponad sześćdziesięciu czterech milionów złotych, a trzy najwyższe kary w historii kraju noszą ten sam rok. Jeśli prowadzisz klienta z oddziałem, dostawcą albo centrum usług w Polsce, rachunek ryzyka się zmienił.

24 sie 2026Nowe 4 min