TL;DR dla IOD
Trzy sprawy, trzy błędy spotykane wszędzie: wykorzystanie danych zebranych w celu publicznym do innego celu, kopiowanie dokumentów tożsamości bez wykazania, że było naprawdę niezbędne, oraz pozostawienie odsłoniętych danych własnego personelu. Żaden z nich nie wymaga wyrafinowanej technologii.
Liczby
W 2025 r. Prezes Urzędu Ochrony Danych Osobowych wydał szesnaście decyzji nakładających administracyjne kary pieniężne na osiemnaście podmiotów, na łączną kwotę przekraczającą sześćdziesiąt cztery miliony złotych. Rok wcześniej suma sięgała niespełna czternastu milionów. To nie jest stopniowy wzrost, lecz zmiana skali — a trzy najwyższe kary w historii Polski mieszczą się w tych dwunastu miesiącach.
Poczta: dwadzieścia siedem milionów za dane użyte do innego celu
Najwyższa kara dotyczy narodowego operatora pocztowego i danych około trzydziestu milionów obywateli pobranych z rejestru PESEL w związku z przygotowaniami do wyborów korespondencyjnych w 2020 r., przetwarzanych bez właściwej podstawy. To podręcznikowy przypadek ograniczenia celu: dane zgodnie z prawem istniejące w rejestrze publicznym nie stają się przez to możliwe do użycia w innym celu, nawet gdy ten cel również jest publiczny.
Bank: osiemnaście i cztery dziesiąte miliona za kopie dokumentów tożsamości
Bank został ukarany za kopiowanie i skanowanie dokumentów tożsamości klientów bez wykazania, że było to niezbędne do wypełnienia obowiązków w zakresie przeciwdziałania praniu pieniędzy. To punkt dotyczący największej liczby firm: przepisy AML nakazują identyfikację, nie nakazują automatycznie kserowania. Niezbędność kopii trzeba udowodnić, a nie założyć — i prawie nikt nie przechowuje oceny, która ją uzasadnia.
Gastronomia: szesnaście i dziewięć dziesiątych miliona za dane własnych pracowników
Trzecia decyzja dotknęła sieć restauracji po incydencie, w którym informacje o pracownikach stały się publicznie dostępne. Warto zauważyć, czyje to były dane: nie klientów, lecz zatrudnionych — kategoria systematycznie uznawana w analizach ryzyka za mniej narażoną, a w rzeczywistości generująca najwyższe kary, bo stosunek pracy nie pozostawia osobie żadnej alternatywy.
Co zrobić teraz, jeśli masz klientów obecnych w Polsce
1) Sprawdź, czy ktoś kopiuje dokumenty tożsamości, i zapytaj, gdzie zapisano, dlaczego jest to niezbędne; 2) upewnij się, że dane otrzymane z rejestrów lub od podmiotów publicznych nie są używane do celów innych niż cel zebrania; 3) traktuj akta pracownicze z taką samą uwagą jak dane klientów, bo organ tak właśnie robi.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie