Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Wszystkie aktualności
Kary 25 maja 2026 6 min

Kara dla gminy nie za publikację danych 749 osób popierających petycję, lecz za brak zgłoszenia naruszenia

Błędny plik był dostępny kilkanaście dni. Błąd, który kosztował 7 700 zł, przyszedł później: burmistrz do końca twierdził, że zgłoszenie nie było wymagane

Najważniejsze dla IOD

Zwolnienie ze zgłoszenia z art. 33 działa wtedy, gdy jest MAŁO PRAWDOPODOBNE, aby naruszenie skutkowało ryzykiem. UODO, powołując się na EROD, przypomina, że wyjątek czyta się wąsko: mało prawdopodobne znaczy, że ryzyko nie ma realnej możliwości powstania, a nie że wydaje się niewielkie. W razie wątpliwości zgłaszamy i zapisujemy dlaczego.

Stan faktyczny

Urząd opublikował w Biuletynie Informacji Publicznej petycję bez jej anonimizacji. Dokument zawierał imiona, nazwiska, adresy zamieszkania oraz wzory podpisów 749 osób, które ją poparły. Organ nadzorczy nie dowiedział się o tym ze zgłoszenia, lecz ze skargi jednej z osób, których dane trafiły do sieci.

Burmistrz wyjaśnił, że doszło do niezamierzonego błędu, a plik został zastąpiony poprawnym. W toku postępowania okazało się, że błędny plik był dostępny na stronie przez kilkanaście dni. Wniósł też o umorzenie postępowania w przedmiocie niezgłoszenia naruszenia, argumentując, że w sprawie toczy się już postępowanie na podstawie skargi indywidualnej.

749
osób z ujawnionym imieniem, adresem i podpisem

Dlaczego ta argumentacja nie obroniła się

Skarga indywidualna i postępowanie z urzędu dotyczą różnych rzeczy: pierwsza chroni prawa skarżącego, drugie sprawdza, czy administrator dopełnił własnych obowiązków. UODO mówi to wprost: skarga stała się bodźcem do dostrzeżenia nieprawidłowości o innym charakterze niż objęte skargą i uzasadniła wszczęcie odrębnego postępowania. Ochrona praw osoby skarżącej nie sanuje zaniechania wobec organu.

Punkt istotny dla wszystkich

Organ przyjmuje, że w tej sprawie NIE wystąpiło wysokie ryzyko naruszenia praw lub wolności. I mimo to nakłada karę. Wysokie ryzyko to próg z art. 34, czyli zawiadomienia osób, których dane dotyczą; zgłoszenie do organu z art. 33 jest wymagane przy progu znacznie niższym i odpada tylko wtedy, gdy ryzyko jest mało prawdopodobne. To dwie odrębne oceny, a ich mylenie jest najczęstszym błędem w obsłudze naruszeń.

Co wpłynęło na wysokość kary

  • Administratorem jest jednostka samorządu terytorialnego, czyli podmiot publiczny, od którego oczekuje się najwyższej znajomości prawa.
  • Plik był dostępny przez kilkanaście dni, a nie przez kilka minut.
  • Administrator nie zmienił stanowiska nawet po wezwaniu organu i po wszczęciu postępowania.
  • Do dnia wydania decyzji zgłoszenie nadal nie zostało dokonane.

Co zrobić teraz, w praktyce

1) W rejestrze naruszeń przy każdym zdarzeniu zamkniętym bez zgłoszenia sprawdź, czy zapisano DLACZEGO: nie „niskie ryzyko”, lecz tok rozumowania, z którego wynika, że ryzyko jest mało prawdopodobne. To właśnie to uzasadnienie jest przedmiotem kontroli. 2) Jeśli klient publikuje dokumenty na tablicach ogłoszeń, w biuletynach lub w sekcjach przejrzystości, publikację należy ująć w rejestrze czynności z art. 30, z udokumentowanym etapem anonimizacji przed zamieszczeniem. 3) Skarga osoby, której dane dotyczą, nie zwalnia z obowiązków wobec organu: to dwa odrębne tory. 4) Jeśli zorientujesz się z opóźnieniem, że zgłoszenie było wymagane, zgłoś mimo to i wyjaśnij opóźnienie: tutaj koszt wynikł z trwania przy swoim, a nie z pierwotnego błędu.

Źródło urzędowe:UODO - Publikacja niezanonimizowanych danych osobowych w BIP przyczyną naruszenia RODO (25 maja 2026 r.)Źródło urzędowe:Decyzja DKN.5131.17.2025 - portal orzeczeń UODO

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary

Awaria dostawcy zamieniła się w wyrok karny

7 września 2026 roku przed Dublin Metropolitan District Court spółka Brown Thomas Arnotts Limited przyznała się do pięciu z dwudziestu jeden zarzutów naruszenia irlandzkich przepisów ePrivacy. Trzy dotyczyły braku ważnego adresu do wypisania się, dwa wysyłki bez ważnej zgody. Zapłacona kwota to dwa tysiące euro. Nie kwota jest istotna: istotne jest, że to postępowanie karne.

07 wrz 2026Nowe 5 min
Kary
403miliony euro i sześć miesięcy na dostosowanie

Google, 403 miliony: połowa zarzutów jest w rejestrze

21 września 2026 roku irlandzki organ zamknął postępowanie wszczęte w lutym 2020 roku wobec Google Ireland. Przedmiot: dane o lokalizacji w trzech funkcjach — Web & App Activity, Location History, Location Accuracy — od 25 maja 2018 do 4 lutego 2020. Kary 403 miliony euro i sześć miesięcy na dostosowanie. Liczba trafia na nagłówki; dla praktyka istotne jest co innego.

23 wrz 2026Nowe 6 min
Kary
24.000euro za dostęp zlecony przez dyrekcję medyczną

«To nie nadużycie, zlecenie dyrekcji medycznej»: organ mówi nie, 24 000 euro

Sprawa jest mała, lekcja nie. Szpital jest jednocześnie miejscem leczenia i pracodawcą tej samej osoby, a gdy obie role się stykają, dokumentacja medyczna staje się narzędziem najwygodniejszym i najbardziej niewłaściwym. Placówka napisała to prokuraturze: ten dostęp nie był nadużyciem, nastąpił «na zlecenie dyrekcji medycznej» «w celu wykonania pracy». To dokładnie to zdanie organ rozkłada na części.

22 wrz 2026Nowe 6 min