Wszystkie aktualności
Kary 24 sierpnia 2026 4 min

Polska czterokrotnie zwiększyła kary w rok, a trzy najwyższe w historii pochodzą z 2025 roku

Szesnaście decyzji, osiemnaście podmiotów, ponad sześćdziesiąt cztery miliony złotych — wobec czternastu rok wcześniej. Rekord dotyczy poczty, banku i sieci gastronomicznej

TL;DR dla IOD

Trzy sprawy, trzy błędy spotykane wszędzie: wykorzystanie danych zebranych w celu publicznym do innego celu, kopiowanie dokumentów tożsamości bez wykazania, że było naprawdę niezbędne, oraz pozostawienie odsłoniętych danych własnego personelu. Żaden z nich nie wymaga wyrafinowanej technologii.

Liczby

W 2025 r. Prezes Urzędu Ochrony Danych Osobowych wydał szesnaście decyzji nakładających administracyjne kary pieniężne na osiemnaście podmiotów, na łączną kwotę przekraczającą sześćdziesiąt cztery miliony złotych. Rok wcześniej suma sięgała niespełna czternastu milionów. To nie jest stopniowy wzrost, lecz zmiana skali — a trzy najwyższe kary w historii Polski mieszczą się w tych dwunastu miesiącach.

Poczta: dwadzieścia siedem milionów za dane użyte do innego celu

Najwyższa kara dotyczy narodowego operatora pocztowego i danych około trzydziestu milionów obywateli pobranych z rejestru PESEL w związku z przygotowaniami do wyborów korespondencyjnych w 2020 r., przetwarzanych bez właściwej podstawy. To podręcznikowy przypadek ograniczenia celu: dane zgodnie z prawem istniejące w rejestrze publicznym nie stają się przez to możliwe do użycia w innym celu, nawet gdy ten cel również jest publiczny.

Bank: osiemnaście i cztery dziesiąte miliona za kopie dokumentów tożsamości

Bank został ukarany za kopiowanie i skanowanie dokumentów tożsamości klientów bez wykazania, że było to niezbędne do wypełnienia obowiązków w zakresie przeciwdziałania praniu pieniędzy. To punkt dotyczący największej liczby firm: przepisy AML nakazują identyfikację, nie nakazują automatycznie kserowania. Niezbędność kopii trzeba udowodnić, a nie założyć — i prawie nikt nie przechowuje oceny, która ją uzasadnia.

Gastronomia: szesnaście i dziewięć dziesiątych miliona za dane własnych pracowników

Trzecia decyzja dotknęła sieć restauracji po incydencie, w którym informacje o pracownikach stały się publicznie dostępne. Warto zauważyć, czyje to były dane: nie klientów, lecz zatrudnionych — kategoria systematycznie uznawana w analizach ryzyka za mniej narażoną, a w rzeczywistości generująca najwyższe kary, bo stosunek pracy nie pozostawia osobie żadnej alternatywy.

Co zrobić teraz, jeśli masz klientów obecnych w Polsce

1) Sprawdź, czy ktoś kopiuje dokumenty tożsamości, i zapytaj, gdzie zapisano, dlaczego jest to niezbędne; 2) upewnij się, że dane otrzymane z rejestrów lub od podmiotów publicznych nie są używane do celów innych niż cel zebrania; 3) traktuj akta pracownicze z taką samą uwagą jak dane klientów, bo organ tak właśnie robi.

Źródło urzędowe:Urząd Ochrony Danych Osobowych — decyzje o karach za 2025 r.

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary
26skarg i żadnej kary pieniężnej

Deklarujesz umowę, a potem odrzucasz sprzeciwy: Norwegia pokazuje, jak te dwa błędy chodzą parami

SATS wymagał od członków zdjęcia przechowywanego w systemie członkowskim i używanego w recepcji do sprawdzania tożsamości wchodzących. Datatilsynet ustalił, że informacja wskazywała błędną podstawę prawną, nie wyjaśniała prawa do sprzeciwu, a sprzeciwy odrzucano bez wykazania ważnych prawnie uzasadnionych podstaw. Termin naprawy: 11 września 2026 r.

26 sie 2026Nowe 6 min
Kary
825 mln €druga najwyższa kara w historii

Osiemset dwadzieścia pięć milionów za algorytm, który blokował konta, choć nikt nie patrzył

To druga najwyższa kara w historii RODO, zaraz po 1,2 miliarda nałożonym na Metę. Nie dotyczy przekazywania danych ani naruszenia bezpieczeństwa: dotyczy art. 22, przepisu o decyzjach zautomatyzowanych, którego prawie nikt nie dokumentuje, bo wygląda na problem wielkich platform. W rzeczywistości dotyczy każdego, kto pozwala oprogramowaniu decydować o czymś, co waży w życiu człowieka.

24 sie 2026Nowe 5 min
Kary
80odrzuconych wniosków o dostęp

Klient upada, dostawca zostaje sam z danymi — i staje się administratorem

Sieć sklepów ogłasza upadłość. Byli pracownicy potrzebują własnych kart czasu pracy, aby udokumentować niewypłacone wynagrodzenia, ale jedynym, kto je posiada, jest dostawca oprogramowania do rejestracji czasu. Odpowiada, że nie może nikomu niczego udostępnić — „nawet samym osobom, których dane dotyczą" — bo umowa z administratorem wygasła. Norweski organ rozstrzygnął odwrotnie: jeśli zostajesz jedynym, kto decyduje o danych, administratorem jesteś ty.

21 sie 2026Nowe 4 min