Obowiązek informowania o naruszeniu danych już na etapie ryzyka – wyrok NSA

W wyroku z 6 marca 2026 r. (sygn. III OSK 377/23) Naczelny Sąd Administracyjny potwierdził, że obowiązek zawiadomienia o naruszeniu ochrony danych osobowych powstaje już na etapie samego ryzyka, a nie dopiero po stwierdzeniu faktycznego wykorzystania danych. Sprawa dotyczyła dużego banku, który nie poinformował osób, których dane mogły zostać ujawnione o możliwym naruszeniu, mimo istnienia realnego zagrożenia.

Wyrok NSA w sprawie naruszenia danych w banku

Incydent wynikał z pozostawienia byłemu pracownikowi banku aktywnego dostępu do systemu PUE ZUS. Osoba ta mogła przeglądać dane innych pracowników, w tym numery PESEL, adresy oraz informacje o stanie zdrowia.  W trakcie postępowania wykazano, że osoba ta logowała się do systemu pięciokrotnie w ciągu ośmiu miesięcy po ustaniu zatrudnienia, co potwierdzało, że dostęp nie miał charakteru incydentalnego i był faktycznie wykorzystywany w postaci logowania do systemu.

Na zdjęciu widać osobę przykładającą kciuk do systemu skanowania odcisku palca. Na obrazie widoczna jest cyfrowa grafika linii papilarnych i wskaźnik weryfikacji.

Kiedy administrator musi zawiadomić o naruszeniu danych

Administrator zgłosił naruszenie do Prezesa UODO z ostrożności. Uznał jednak, że incydent nie powoduje wysokiego ryzyka naruszenia praw lub wolności osób fizycznych i nie zawiadomił osób, których dane dotyczą. Jedynie na wewnętrznej platformie banku został opublikowany komunikat, który miał charakter informacyjny i przypominający zasady przetwarzania danych osobowych, nie odnoszący się bezpośrednio do zaistniałego incydentu.

Kara Prezesa UODO za brak powiadomienia osób

Prezes UODO uznał jednak, że taka sytuacja wiąże się z wysokim ryzykiem naruszenia praw osób fizycznych i nałożył na bank karę finansową.

NSA: samo ryzyko uruchamia obowiązek informacyjny

NSA podzielił tę ocenę, wskazując, że już sama możliwość dostępu do danych przez osobę nieuprawnioną uruchamia obowiązek informacyjny. Dla pracodawców oznacza to konieczność szczególnej dbałości o zarządzanie uprawnieniami pracowników oraz szybkiego reagowania na incydenty, nawet jeśli nie ma dowodów na faktyczne wykorzystanie danych.

Pozostałe w sekcji Aktualności

 

Dołącz do subskrybentów

Newsletter

Chcesz otrzymywać od nas newsletter z najnowszymi informacjami?
Obowiązek informacyjny dla formularza kontaktowego
  1. Administrator danych Administrator danych osobowych: Praktyczne Szkolenia Prasołek & Sawicki Spółka jawna Adres: ul. Grzybowska 2/34 00-131 Warszawa
  2. Kontakt z Administratorem W kwestii związanej z ochroną danych osobowych możesz się skontaktować z Administratorem wysyłając wiadomość pod adres email: biuro@praktyczneszkolenia.com
  3. Cele i podstawy przetwarzania danych osobowych Pani/Pana dane osobowe przetwarzane będą w celu udzielenia odpowiedzi na zapytanie wysłane poprzez formularz kontaktowy. Podstawą przetwarzania danych osobowych jest art. 6 ust. 1 lit f RODO, gdzie prawnie uzasadnionym interesem jest udzielenie odpowiedzi na zapytanie. W przypadku gdy wyrazili Państwo dobrowolną zgodę na przesyłanie drogą elektroniczną informacji handlowych oraz ofert podstawą prawną przetwarzania jest art. 6 ust. 1 lit. a RODO. Nasze działania opieramy zgodnie z Ustawą z dnia 18.07.2002 r. o świadczeniu usług drogą elektroniczną. Możecie Państwo w każdym momencie wycofać zgodę.
  4. Odbiorcy danych Odbiorcami Pani/Pana danych osobowych mogą być zewnętrzne podmioty powiązane z Administratorem, w tym w szczególności dostawcy odpowiedzialni za obsługę systemów informatycznych.
  5. Okres przechowywania Pani/Pana dane osobowe będą przechowywane przez okres niezbędny do udzielenia odpowiedzi na zapytanie przesłane za pomocą formularza kontaktowego. W przypadku gdy podstawą przetwarzania danych osobowych jest zgoda będziemy przetwarzać dane osobowe do momentu jej wycofania.
  6. Prawa przysługujące w związku z przetwarzaniem danych osobowych Przysługuje Pani/Panu prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania.
  7. Prawo do wniesienia skargi do organu nadzorczego Przysługuje Pani/Panu prawo do wniesienia skargi do organu nadzorczego – UODO Stawki 2, Warszawa.
  8. Dobrowolność danych Podanie danych jest dobrowolne, ale niezbędne do udzielenia odpowiedzi na zapytanie.
  9. Profilowanie i zautomatyzowane podejmowanie decyzji Pani/Pana dane osobowe nie będą profilowane oraz nie będą przetwarzane w sposób zautomatyzowany.

Dziękujemy za zgłoszenie!

Skontaktujemy się z Tobą, aby ustalić szczegóły.