Zobacz na żywoJak to działaPakietyKwestionariuszeTrust CenterTwój rejestrCennikNarzędzia (EN)BlogZaloguj sięZacznij za darmo
← Wszystkie wpisy

52 000 zł za niezgłoszenie naruszenia: co NSA powiedział i czego to uczy firmę bez działu prawnego

15 września 20267 min czytania

Historia jest prosta i dlatego warta uwagi. Wiceprezes spółdzielni mieszkaniowej przekazał dziennikarzowi kopię zawiadomienia o przestępstwie. W dokumencie były imię, nazwisko, adres i numer PESEL członka spółdzielni. Spółdzielnia nie zgłosiła tego do Prezesa UODO. Nie poinformowała osoby. Prezes UODO nałożył karę 51 876 zł. Sąd pierwszej instancji miał wątpliwości. Naczelny Sąd Administracyjny 26 sierpnia 2026 roku karę utrzymał (sygn. III OSK 251/24).

Dwie rzeczy w tym wyroku są ważne dla każdej małej firmy, a żadna z nich nie dotyczy spółdzielni.

Kara nie była za wyciek. Była za to, co nastąpiło po nim

Ujawnienie danych jednej osoby jednemu dziennikarzowi to naruszenie ochrony danych. Ale to nie za nie spółdzielnia zapłaciła. Zapłaciła za niezgłoszenie naruszenia do UODO w 72 godziny (art. 33 RODO) i za niepoinformowanie osoby, której dane dotyczą (art. 34 RODO).

To jest wzorzec, który powtarza się w decyzjach Prezesa UODO od lat: kary za samo naruszenie bywają umiarkowane albo nie ma ich wcale, jeśli administrator zareagował prawidłowo. Kary za brak reakcji są regułą. Z punktu widzenia organu nadzorczego zgłoszenie jest dowodem, że administrator wie, co robi. Jego brak jest dowodem, że nie wie, i wtedy organ zaczyna pytać o wszystko inne.

Dla małej firmy wniosek jest odwrotny do intuicji. Intuicja mówi: nie zgłaszaj, nie ściągaj na siebie uwagi. Orzecznictwo mówi: nie zgłaszając, ściągasz na siebie karę, której zgłoszenie by nie wywołało.

„Tylko PESEL" to wysokie ryzyko

Spółdzielnia argumentowała, że ujawnienie danych jednej osoby to nie jest incydent na tyle poważny, żeby wymagał zgłoszenia. NSA odpowiedział, że organ nadzorczy wykazał, dlaczego ujawnienie takich danych jak PESEL wraz z imieniem, nazwiskiem i adresem stanowi wysokie ryzyko dla praw i wolności osoby. Zestaw imię, nazwisko, adres, PESEL wystarcza do podszycia się pod osobę: zaciągnięcia zobowiązania, zawarcia umowy, wyłudzenia. Skala nie ma znaczenia. Jedna osoba z takim zestawem w niepowołanych rękach to wysokie ryzyko dla tej jednej osoby.

Praktyczna konsekwencja dla oceny ryzyka: jeśli w danych, które wyciekły, jest PESEL, przyjmij, że jesteś w art. 34 i informujesz osoby. Nie licz, ile ich jest.

Spółdzielnia to administrator jak każdy inny

Trzecia teza wyroku: spółdzielnia mieszkaniowa jest administratorem w rozumieniu RODO i podlega tym samym obowiązkom, i tym samym karom z art. 83 ust. 4, co przedsiębiorca. Nie ma taryfy ulgowej dla organizacji, które „nie zajmują się danymi zawodowo".

To samo dotyczy jednoosobowej działalności, małej spółki, stowarzyszenia, fundacji. RODO nie zna kategorii „za mały, żeby to nas dotyczyło". Zna administratora, i to jest każdy, kto decyduje o celach i sposobach przetwarzania. Czyli każdy, kto prowadzi firmę.

Trzy nawyki, które by tej kary uniknęły

1. Ktoś wie, że naruszenie się zdarzyło, i wie, komu powiedzieć. W spółdzielni informacja o przekazaniu dokumentu dziennikarzowi była publiczna od pierwszego dnia. Nie było mechanizmu, który zamieniłby ją w „mamy naruszenie, ktoś musi to ocenić". W małej firmie mechanizm może być jednym zdaniem w procedurze i jednym adresem e-mail: każdy, kto zauważy, że dane trafiły tam, gdzie nie powinny, pisze na ten adres, a ten adres czyta osoba, która wie, co dalej.

2. Ocena ryzyka jest zapisana, nawet gdy wniosek brzmi „nie zgłaszamy". Art. 33 ust. 5 RODO wymaga dokumentowania wszystkich naruszeń, także tych niezgłaszanych, wraz z uzasadnieniem. Gdyby spółdzielnia miała zapisaną ocenę „uznaliśmy, że ryzyko jest niskie, bo…", spór toczyłby się o jakość tej oceny, a nie o jej brak. Dokument, który pokazuje, że ktoś pomyślał, jest w postępowaniu wart więcej niż argument przedstawiony po fakcie.

3. Poinformowanie osoby jest odruchem, nie decyzją. Powiadomienie jednej osoby, że jej dane trafiły do dziennikarza, kosztowałoby jeden list. Brak tego listu kosztował 51 876 zł i cztery lata postępowań. Jeśli w danych jest PESEL albo dane zdrowotne, list wysyła się bez narady.

Jak to wygląda, gdy jest narzędzie

Planer naruszeń w Rowpa prowadzi przez ocenę krok po kroku: jakie dane, ile osób, czy były chronione, kto mógł uzyskać dostęp. Na końcu mówi, czy zgłoszenie do UODO jest wymagane i czy osoby trzeba poinformować, z uzasadnieniem, które zostaje zapisane z datą i osobą decydującą. Rejestr naruszeń, także tych niezgłoszonych, jest tym, o co art. 33 ust. 5 prosi, i tym, czego spółdzielnia nie miała.

Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.

Zacznij za darmo

Treść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.