Obowiązek informacyjny rodo

KOMPAS FORSAFE 2026/35

Kraj:

Polska

Data wydania decyzji:

30.04.2026 r.

Podmiot kontrolowany:

Burmistrz Miasta i Gminy Myślenice

Wysokość kary (EUR):

1.808

Podstawa prawna naruszenia

Art. 33 ust. 1 RODO.

Niewystarczające wypełnienie obowiązków powiadamiania o naruszeniu danych.

 

Przyczyna naruszenia

Przyczyną naruszenia była publikacja w Biuletynie Informacji Publicznej dokumentów zawierających niezanonimizowane dane osobowe osób fizycznych, dokonana bez uprzedniej analizy zakresu ujawnianych informacji i bez zastosowania mechanizmów anonimizacji. Administrator błędnie przyjął, że obowiązek jawności działania organu publicznego uzasadnia ujawnienie pełnego zakresu danych. Dodatkowo nie wdrożono skutecznych procedur reagowania na incydenty, co skutkowało brakiem terminowego zgłoszenia naruszenia organowi nadzorczemu.

 

Opis wydarzeń

  1. Nieuprawnione ujawnienie danych w BIP: W Biuletynie Informacji Publicznej urzędu opublikowano dokumenty związane z procedurą petycyjną, zawierające niezanonimizowane dane osobowe osób fizycznych popierających petycję. Ujawnione informacje obejmowały imiona i nazwiska, adresy zamieszkania oraz własnoręczne podpisy, co umożliwiało jednoznaczną identyfikację osób i stwarzało ryzyko naruszenia ich prywatności.
  2. Zakres i charakter ujawnionych danych: Zakres ujawnionych danych wykraczał poza informacje niezbędne do realizacji zasady jawności. W szczególności adresy zamieszkania oraz podpisy mogły prowadzić do nadużyć, takich jak kradzież tożsamości, naruszenie prywatności czy wykorzystanie danych do celów niezgodnych z pierwotnym celem ich zebrania. Prezes UODO wskazał, że charakter tych danych wiązał się z podwyższonym ryzykiem dla praw i wolności osób fizycznych.
  3. Błędna interpretacja obowiązków prawnych: Administrator danych argumentował, że publikacja dokumentów w BIP wynikała z obowiązków określonych w przepisach o dostępie do informacji publicznej. Organ nadzorczy jednoznacznie podkreślił jednak, że jawność działania organów publicznych nie ma charakteru absolutnego i musi być każdorazowo równoważona z prawem do ochrony danych osobowych. Brak anonimizacji został uznany za uchybienie o charakterze systemowym, a nie incydentalnym.
  4. Publiczny i nieograniczony charakter dostępu: Dokumenty były dostępne publicznie za pośrednictwem strony internetowej urzędu, bez jakichkolwiek ograniczeń technicznych lub organizacyjnych. Prezes UODO wskazał, że publikacja danych w BIP oznacza ich udostępnienie nieograniczonemu kręgowi odbiorców, co istotnie zwiększa potencjalne skutki naruszenia w porównaniu z incydentami o charakterze wewnętrznym.
  5. Źródło wiedzy organu nadzorczego o naruszeniu: Postępowanie zostało wszczęte w następstwie skargi osoby fizycznej, która zwróciła uwagę na publikację jej danych osobowych w BIP.
  6. Brak terminowej notyfikacji naruszenia: Pomimo stwierdzenia naruszenia ochrony danych osobowych administrator nie zgłosił go Prezesowi UODO w terminie 72 godzin. W ocenie organu nadzorczego charakter naruszenia oraz sposób ujawnienia danych wiązały się z ryzykiem dla praw i wolności osób fizycznych, co wykluczało możliwość odstąpienia od obowiązku notyfikacji.
  7. Ocena organu nadzorczego: Uwzględniając charakter naruszenia, kategorię ujawnionych danych, nieograniczony krąg odbiorców oraz brak terminowej reakcji administratora, Prezes UODO stwierdził naruszenie przepisów RODO i nałożył na administratora administracyjną karę pieniężną w wysokości 7 700 zł.

 

Źródło

Pełna treść decyzji organu nadzorczego

 

Aby uniknąć podobnych naruszeń, zalecamy:

  1. Wprowadzenie obowiązkowej anonimizacji dokumentów publikowanych w BIP: Każda publikacja dokumentów zawierających dane osobowe powinna być poprzedzona analizą zakresu informacji oraz trwałą anonimizacją danych, których ujawnienie nie jest niezbędne z punktu widzenia interesu publicznego. Niedopuszczalne jest poleganie wyłącznie na „technicznym” zamazaniu danych bez ich faktycznego usunięcia.
  2. Wyraźne rozdzielenie obowiązku jawności od obowiązków RODO: Administratorzy danych powinni przyjąć, że obowiązki wynikające z przepisów o dostępie do informacji publicznej nie znoszą obowiązków wynikających z RODO. Każda publikacja w BIP stanowi operację przetwarzania danych osobowych i wymaga odrębnej oceny zgodności z zasadami ochrony danych.
  3. Wdrożenie procedur kontroli publikacji: Publikacja dokumentów w BIP powinna podlegać co najmniej dwuetapowej weryfikacji, obejmującej zarówno ocenę merytoryczną, jak i ocenę ryzyk z perspektywy ochrony danych osobowych. Odpowiedzialność za publikację nie powinna spoczywać na jednej osobie.
  4. Rzetelna ocena ryzyka naruszenia praw i wolności osób fizycznych: Ocena ryzyka powinna koncentrować się na potencjalnych skutkach dla osób, których dane dotyczą, a nie wyłącznie na intencjach administratora czy formalnym charakterze publikacji. Publiczny charakter BIP istotnie podnosi poziom ryzyka.
  5. Terminowa i kompletna notyfikacja naruszeń: W przypadku stwierdzenia naruszenia ochrony danych osobowych administrator powinien niezwłocznie dokonać zgłoszenia do Prezesa UODO oraz udokumentować podjęte działania. Brak zgłoszenia lub jego opóźnienie może zostać uznane za odrębne naruszenie przepisów RODO.

Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu

    * dane obowiązkowe.
    Administratorem danych osobowych jest FORSAFE Sp. z o.o. z siedzibą w Łodzi, przy ul. Traktorowej 170. Dane osobowe będą przetwarzane wyłącznie w prawnie usprawiedliwionym celu administratora danych. Każdemu przysługuje prawo dostępu do treści swoich danych i prawo poprawiania danych. Podanie danych osobowych jest dobrowolne ale konieczne dla świadczenia usług.

    Obowiązek informacyjny RODO