Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Wszystkie aktualności
Kary 22 czerwca 2026 7 min

WhatsApp w sieci sprzedazy: kara dla podmiotu przetwarzajacego i upomnienie dla administratora, ktory go nie zweryfikowal

Decyzja UODO w sprawie Energa-Obrot to podrecznikowy przyklad art. 28 ust. 1: administrator odpowiada za brak weryfikacji gwarancji dostawcy, dostawca za tolerowanie nieautoryzowanego narzedzia

Najwazniejsze dla IOD

Administrator nie zostal ukarany za sam wyciek, lecz za dwa zaniechania: niewdrozenie odpowiednich srodkow technicznych i organizacyjnych oraz brak wlasciwej weryfikacji, czy podmiot przetwarzajacy zapewnia wystarczajace gwarancje (art. 28 ust. 1 RODO). Podmiot przetwarzajacy, ktory dopuscil komunikator, otrzymal upomnienie i kare. Jesli w Twoim rejestrze podmiotow przetwarzajacych kolumna 'ocena gwarancji' jest pusta, ta decyzja dotyczy wlasnie Ciebie.

Jak wyszlo na jaw naruszenie

Sprawa siega 2021 r. W czasie pandemii przedstawiciele partnerow biznesowych spolki Energa-Obrot proponowali odwiedzanym w domach klientom m.in. aneksy do dotychczasowych umow. Naruszenia nie wykryl audyt ani alert bezpieczenstwa: wyszlo na jaw podczas rozmowy telefonicznej. Byly przedstawiciel handlowy zwrocil sie do spolki o pomoc w wyegzekwowaniu naleznosci od bylego pracodawcy i w trakcie rozmowy okazalo sie, ze on i wspolpracownicy uzywali do komunikacji WhatsAppa. Na jego prywatnym telefonie, obok polecen sluzbowych, znajdowaly sie skany i zdjecia umow zawartych z klientami spolki. Pozyskany przez administratora zrzut ekranu wskazywal, ze konwersacje mialy charakter grupowy.

Administrator przeprowadzil wewnetrzne postepowanie wyjasniajace, ocenil zdarzenie jako naruszenie i tego samego dnia zglosil je Prezesowi UODO. W ustaleniach wskazal, ze naruszenie dotyczylo z pewnoscia 15 osob. Raport oceny wagi naruszenia przekazany organowi wskazywal ponadto, ze komunikacja w ramach aplikacji odbywala sie czesciowo poza Europejskim Obszarem Gospodarczym.

15
osob, ktorych dane dotycza, z pewnoscia objetych naruszeniem

Linia obrony partnera i dlaczego sie nie obronila

Partner biznesowy, ktory dopuscil stosowanie komunikatora, wyjasnil administratorowi, ze aplikacja spelniala forme narzedzia pomocniczego, a jej celem bylo usprawnienie komunikacji miedzy handlowcami w warunkach pandemii, poniewaz odwiedzali klientow osobiscie. Dodal, ze z kazdym pracownikiem zawarl upowaznienie do przetwarzania konkretnych danych osobowych w celu realizacji umow oraz przyjal od nich oswiadczenia o zakazie konkurencji i zachowaniu poufnosci.

Blad w rozumowaniu

Upowaznienia do przetwarzania i zobowiazania do poufnosci sa srodkami organizacyjnymi i zadne z nich nie zapobiega temu, by dane trafily na kanal poza kontrola. Organ ustalil, ze nieautoryzowana aplikacja byla przez wiele miesiecy faktycznym narzedziem przetwarzania danych. Polityka, ktora zakazuje narzedzia, nie dajac autoryzowanej alternatywy i nie kontrolujac jej uzycia, nie jest odpowiednim srodkiem: jest deklaracja intencji.

Dwa zarzuty wobec administratora

  • Niewdrozenie odpowiednich srodkow technicznych i organizacyjnych zapewniajacych bezpieczenstwo przetwarzania (art. 32 RODO). Siec sprzedazy dzialala poza narzedziami firmowymi i nikt tego nie zauwazyl.
  • Brak wlasciwej weryfikacji, czy podmiot przetwarzajacy zapewnia wystarczajace gwarancje wdrozenia tych srodkow. To obowiazek z art. 28 ust. 1: wybor dostawcy nalezy uzasadnic, a nie po prostu odziedziczyc.

Wobec podmiotu przetwarzajacego, ktory dopuscil korzystanie z komunikatora, organ nadzorczy udzielil upomnien i nalozyl administracyjna kare pieniezna w wysokosci 10 145 zl. W toku postepowania wykazano niespojnosci miedzy wyjasnieniami administratora a wyjasnieniami tego podmiotu, ktory podejmowal proby umniejszania swojej roli w procesie przetwarzania danych i przenoszenia odpowiedzialnosci na inne osoby. Kwota jest niewielka: wartosc decyzji nie tkwi w liczbie, lecz w konstrukcji uzasadnienia.

Co zrobic teraz, w praktyce

1) W rejestrze podmiotow przetwarzajacych przy kazdym dostawcy, ktorego ludzie przetwarzaja dane w terenie, odnotuj, z jakiego kanalu korzystaja i kto go autoryzowal. 2) Popros dostawce o liste narzedzi faktycznie uzywanych, a nie tych przewidzianych w umowie: to nie to samo. 3) Udokumentuj ocene gwarancji z art. 28 ust. 1 dowodami - certyfikaty, wypelnione ankiety, wyniki audytow - i opatrz ja data. 4) Sprawdz, czy podwykonawcy przetwarzania sa autoryzowani na pismie: tutaj lancuch sie wydluzyl bez kontroli administratora. 5) Jesli klient ma zewnetrzne sieci sprzedazy, pytanie nie brzmi 'czy macie polityke?', lecz 'pokazcie mi sluzbowe czaty z ostatnich trzydziestu dni'.

Źródło urzędowe:UODO - Wykorzystanie nieautoryzowanych narzedzi przetwarzania danych powodem naruszenia (22 czerwca 2026 r.)Źródło urzędowe:Decyzja DKN.5131.7.2022 - portal orzeczen UODO

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary

Awaria dostawcy zamieniła się w wyrok karny

7 września 2026 roku przed Dublin Metropolitan District Court spółka Brown Thomas Arnotts Limited przyznała się do pięciu z dwudziestu jeden zarzutów naruszenia irlandzkich przepisów ePrivacy. Trzy dotyczyły braku ważnego adresu do wypisania się, dwa wysyłki bez ważnej zgody. Zapłacona kwota to dwa tysiące euro. Nie kwota jest istotna: istotne jest, że to postępowanie karne.

07 wrz 2026Nowe 5 min
Kary
403miliony euro i sześć miesięcy na dostosowanie

Google, 403 miliony: połowa zarzutów jest w rejestrze

21 września 2026 roku irlandzki organ zamknął postępowanie wszczęte w lutym 2020 roku wobec Google Ireland. Przedmiot: dane o lokalizacji w trzech funkcjach — Web & App Activity, Location History, Location Accuracy — od 25 maja 2018 do 4 lutego 2020. Kary 403 miliony euro i sześć miesięcy na dostosowanie. Liczba trafia na nagłówki; dla praktyka istotne jest co innego.

23 wrz 2026Nowe 6 min
Kary
24.000euro za dostęp zlecony przez dyrekcję medyczną

«To nie nadużycie, zlecenie dyrekcji medycznej»: organ mówi nie, 24 000 euro

Sprawa jest mała, lekcja nie. Szpital jest jednocześnie miejscem leczenia i pracodawcą tej samej osoby, a gdy obie role się stykają, dokumentacja medyczna staje się narzędziem najwygodniejszym i najbardziej niewłaściwym. Placówka napisała to prokuraturze: ten dostęp nie był nadużyciem, nastąpił «na zlecenie dyrekcji medycznej» «w celu wykonania pracy». To dokładnie to zdanie organ rozkłada na części.

22 wrz 2026Nowe 6 min