Naruszenie danych osobowych i obowiązki IOD – decyzje PUODO i wyrok NSA

Prezes Urzędu Ochrony Danych Osobowych nałożył karę na spółkę, w której przez 6 lat funkcję Inspektora Ochrony Danych pełnił prezes spółki. Informację o tym fakcie PUODO otrzymał przy okazji naruszenia ochrony danych osobowych w spółce, polegającym na wydaniu pacjentowi dokumentów innej osoby.

Mimo świadomości, że IOD powinien być niezależny od władz spółki by zagwarantować należyte wykonywanie obowiązków, spółka zdecydowała się powierzyć tę funkcję prezesowi, uznając to za “rozwiązanie optymalne, gwarantujące najlepszą opiekę merytoryczną osób, których dane dotyczą, spółki jako administratora oraz IOD-a”. Spółka zasłaniała się przy tym art. 38 ust. 6 RODO, zgodnie z którym “Inspektor ochrony danych może wykonywać inne zadania i obowiązki. Administrator lub podmiot przetwarzający zapewniają, by takie zadania i obowiązki nie powodowały konfliktu interesów.” Według spółki prowadzenie działalności objętej tajemnicą lekarską powoduje, że nie ma konfliktu interesów między IOD a zarządem. Ochrona dokumentacji medycznej pacjentów i ich danych jest jednym z najważniejszych obowiązków spółki, a realizuje go prezes.

PUODO nie zgodził się z tą argumentacją i nałożył na spółkę karę pieniężną, wskazując jednocześnie w uzasadnieniu, że “spółka może dbać organizacyjnie i technicznie o bezpieczeństwo danych osobowych tylko wtedy, gdy niezależny od kierownictwa IOD może informować je o problemach i wskazywać, co i jak należy poprawić.”

Naruszenie danych osobowych

W wydanym 1 października 2025 r. wyroku (III OSK 1830/22) Naczelny Sąd Administracyjny potwierdził, że wysłanie niezaszyfrowanego maila z danymi osobowymi do niewłaściwego adresata może nieść za sobą ryzyko naruszenia praw lub wolności osoby której dane te dotyczą.

Sprawa dotyczyła kary nałożonej przez Prezesa UODO na Towarzystwo Ubezpieczeniowe Ergo Hestia, które po wysłaniu maila z niezaszyfrowanym załącznikiem zawierającym dane osobowe oraz informacje finansowe do niewłaściwej osoby nie dokonało zgłoszenia o tym incydencie do UODO, a także nie powiadomiło o tym fakcie osoby dotkniętej naruszeniem. Towarzystwo odwołało się od decyzji o nałożeniu kary pieniężnej do Wojewódzkiego Sądu Administracyjnego, który uchylił decyzję PUODO wskazując, że organ nie wykazał prawdopodobieństwa wystąpienia na skutek zdarzenia negatywnych konsekwencji dla osoby, której dane wyciekły. Z wyrokiem WSA nie zgodził się Naczelny Sąd Administracyjny który uznał, że jest to poważne naruszenie ochrony danych osobowych. Ujawnienie numeru PESEL wiąże się z różnymi ryzykami (między innymi kradzieżą tożsamości), a w połączeniu z takimi danymi jak imię, nazwisko, numer dowodu osobistego czy adres zamieszkania numer PESEL może być użyty do dokonania przestępstwa takiego jak np. zaciągnięcie kredytu, wyłudzenie nienależnych świadczeń czy zawarcie umowy.

Pozostałe w sekcji Aktualności

 

Dołącz do subskrybentów

Newsletter

Chcesz otrzymywać od nas newsletter z najnowszymi informacjami?
Obowiązek informacyjny dla formularza kontaktowego
  1. Administrator danych Administrator danych osobowych: Praktyczne Szkolenia Prasołek & Sawicki Spółka jawna Adres: ul. Grzybowska 2/34 00-131 Warszawa
  2. Kontakt z Administratorem W kwestii związanej z ochroną danych osobowych możesz się skontaktować z Administratorem wysyłając wiadomość pod adres email: biuro@praktyczneszkolenia.com
  3. Cele i podstawy przetwarzania danych osobowych Pani/Pana dane osobowe przetwarzane będą w celu udzielenia odpowiedzi na zapytanie wysłane poprzez formularz kontaktowy. Podstawą przetwarzania danych osobowych jest art. 6 ust. 1 lit f RODO, gdzie prawnie uzasadnionym interesem jest udzielenie odpowiedzi na zapytanie. W przypadku gdy wyrazili Państwo dobrowolną zgodę na przesyłanie drogą elektroniczną informacji handlowych oraz ofert podstawą prawną przetwarzania jest art. 6 ust. 1 lit. a RODO. Nasze działania opieramy zgodnie z Ustawą z dnia 18.07.2002 r. o świadczeniu usług drogą elektroniczną. Możecie Państwo w każdym momencie wycofać zgodę.
  4. Odbiorcy danych Odbiorcami Pani/Pana danych osobowych mogą być zewnętrzne podmioty powiązane z Administratorem, w tym w szczególności dostawcy odpowiedzialni za obsługę systemów informatycznych.
  5. Okres przechowywania Pani/Pana dane osobowe będą przechowywane przez okres niezbędny do udzielenia odpowiedzi na zapytanie przesłane za pomocą formularza kontaktowego. W przypadku gdy podstawą przetwarzania danych osobowych jest zgoda będziemy przetwarzać dane osobowe do momentu jej wycofania.
  6. Prawa przysługujące w związku z przetwarzaniem danych osobowych Przysługuje Pani/Panu prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania.
  7. Prawo do wniesienia skargi do organu nadzorczego Przysługuje Pani/Panu prawo do wniesienia skargi do organu nadzorczego – UODO Stawki 2, Warszawa.
  8. Dobrowolność danych Podanie danych jest dobrowolne, ale niezbędne do udzielenia odpowiedzi na zapytanie.
  9. Profilowanie i zautomatyzowane podejmowanie decyzji Pani/Pana dane osobowe nie będą profilowane oraz nie będą przetwarzane w sposób zautomatyzowany.

Dziękujemy za zgłoszenie!

Skontaktujemy się z Tobą, aby ustalić szczegóły.