Uzyskaj przydatne wskazówki, poznaj najlepsze praktyki i bądź na bieżąco z najnowszymi wiadomościamiBlog Whistlelink

Wysokie kary za brak niezwłocznego powiadomienia UODO o incydencie

High penalties for data protection breaches in Poland by SZiP law firm.

Pobierz nasz bezpłatny oficjalny dokument:

Jak zachować zgodność z Ustawą o ochronie sygnalistów?

Artykuł autorstwa Agaty Majewskiej, radcy prawnego i specjalisty w zakresie prawa ochrony danych i compliance w SZiP, jednej z wiodących kancelarii prawnych na rynku południowej Polski i cenionego partnera Whistlelink, zwraca uwagę na znaczące kary nałożone na administratorów danych w Polsce.

Tylko w marcu 2024 r. Prezes Urzędu Ochrony Danych Osobowych wydał dwie decyzje nakładające wysokie kary finansowe na administratorów danych. Obie dotyczyły braku natychmiastowego poinformowania organu o stwierdzonym naruszeniu bezpieczeństwa danych osobowych. Jakie praktyczne wskazówki mogą wyciągnąć z nich administratorzy danych?  

Ponad milion za brak współpracy z organem

Prawie 1,5 mln zł kary finansowej – to kara, jaką otrzymał Santander Bank Polska S.A. za: 

  • Brak zgłoszenia do UODO incydentu ochrony danych, który polegał na upublicznienia dokumentów bankowych znajdujących się w porzuconej na osiedlu przesyłce, po tym jak została ona wcześniej skradziona w czasie transportu w firmie kurierskiej. Organ dowiedział się o zdarzeniu z artykułu internetowego w sierpniu 2022 r., a doszło do niego w listopadzie 2018 r.; 

  • Brak poinformowania 158 osób, których dotyczyło naruszenie o jego zaistnieniu i ryzykach jakie mogą się z nim dla nich wiązać. 

Z kolei Toyota Bank Polska S.A. ukarana została kwotą ponad 48 tysięcy złotych za: 

  • Niezgłoszenie Prezesowi UODO bez zbędnej zwłoki naruszenia ochrony danych osobowych w postaci wysłania – na skutek błędu pracownika Banku przesyłki zawierającej umowę i harmonogram spłaty kredytu do innego klienta Banku. Bank zarejestrował incydent, jednak nie dokonał zgłoszenia organowi nadzorczemu w terminie 72 godzin od jego stwierdzenia, a dopiero po prawie 1,5 roku!

Co zadecydowało o wysokich karach? 

Z uzasadnienia decyzji UODO wynika, że okolicznościami przemawiającymi za wymierzeniem tak dotkliwych kar były w szczególności: 

  • W przypadku Toyota Bank – brak niezwłocznego poinformowania Prezesa UODO o naruszeniu. To pozbawiło organ możliwości właściwej reakcji na naruszenie i analizy treści zawiadomienia klienta, pod kątem wypełnienia przez Administratora obowiązków wynikających z przepisów RODO i udzielenia kompletnych informacji co do możliwych konsekwencji naruszenia i możliwych środków, by uchronić się przed potencjalnymi skutkami naruszenia. 

  • Fakt, że ukarany podmiot nie wykazał, że podmiot, któremu ujawniono omyłkowo dane osobowe, może zostać uznany za tzw. zaufanego odbiorcę. 

  • Ocena ryzyka dokonana w obydwu sprawach nie uwzględnia perspektywy klientów banków, które w wyniku naruszenia ochrony ich danych osobowych, z wysokim prawdopodobieństwem, mogły ponieść co najmniej szkodę niemajątkową. Tymczasem doszło do ujawnienia takich danych jak imiona, nazwiska, nr PESEL, dane dot. zawartych umów, dane adresowe. 

  • Naruszenie poufności danych spowodowało jednocześnie bezprawne ujawnienie informacji objętych tajemnicą bankową – co dodatkowo zwiększyło powagę naruszenia i wskazuje na możliwość wystąpienia negatywnych skutków zdarzenia dla podmiotów danych. 

  • W przypadku Santander – całkowite zaniechanie obowiązku zawiadomienia Prezesa UODO o naruszeniu, a w przypadku Toyota Bank – niemal 18 miesięczny okres naruszenia w tym zakresie (dopiero na skutek skargi do organu wniesionej przez klientkę, której dane ujawniono). 

  • Umyślny charakter naruszeń – obydwa podmioty z pełną świadomością i premedytacją nie dokonały niezwłocznego zgłoszenia. 

  • Wcześniejsze naruszenia w zakresie ochrony danych osobowych w przypadku Santander. 

Co omawiane decyzje oznaczają dla administratorów?

Z obydwu decyzji wyciągnąć można zasadniczy wniosek dotyczący tego jak istotne jest niezwłoczne zawiadomienie organu nadzoru o każdym przypadku naruszenia bezpieczeństwa danych osobowych, o ile tylko naruszenie praw i wolności osób, których ono dotyczyło nie jest mało prawdopodobne. 

Jak wskazał Prezes UODO „Zgłoszenia naruszenia ochrony danych osobowych pozwalają organowi nadzorczemu na właściwą reakcję mogącą ograniczyć skutki takich naruszeń (…) Natomiast zawiadomienie osób fizycznych o naruszeniu zapewnia możliwość przekazania tym osobom informacji na temat ryzyka związanego z naruszeniem oraz wskazania działań, jakie osoby te mogą podjąć, aby uchronić się przed potencjalnymi negatywnymi skutkami naruszenia.” 

W ten sposób Prezes UODO wyraźnie wskazuje na cel zawiadomienia, ale również i samych przepisów o ochronie danych, których założeniem jest odpowiednie zabezpieczenie interesów osób fizycznych i ochrona przed negatywnymi dla nich skutkami m.in. nieuprawnionego ujawnienia ich danych. 

Ten artykuł jest gościnnym wpisem Kancelarii Ślązak, Zapiór i Wspólnicy w Polsce. Odwiedź ich stronę internetową, aby dowiedzieć się więcej o ich usługach!

Śledź blog Whistlelink, aby być na bieżąco z najnowszymi wiadomościami i najlepszymi praktykami korporacyjnymi!

Chcesz dowiedzieć się więcej o whistleblowingu i bezpiecznych kanałach raportowania wewnętrznego? Zapoznaj się z kompleksowym rozwiązaniem Whistlelink tutaj lub umów się na bezpłatną prezentację z naszym zespołem ekspertów ds. whistleblowingu.

Jeśli masz jakieś przemyślenia na temat tego artykułu lub chciałbyś dowiedzieć się więcej o Whistlelink, skontaktuj się z nami

Szukasz bezpiecznego rozwiązania do zgłaszania nieprawidłowości dla swojej organizacji?Prosimy o zaplanowanie w kalendarzu
czasu na spotkanie prezentacyjne on-line!

Territory Manager
Urszula Bryś

+48 502 570 436

Territory Manager
Anna Malanowska

+48 783 375 916

WEBINAROchrona Sygnalistów W Polsce

Urszula Garbicz-BrysTerritory Manager

Czy jesteś na bieżąco?

Środa   |   10:00 – 10:30

WHISTLELINK BLOGPrzeczytaj dalej...

Francesco Zambon: Walka sygnalisty o przejrzystość włoskiej reakcji na COVID-19
7 przykładów niewłaściwego postępowania w miejscu pracy
Wywiad z partnerem M3M, Polska: Rosnące znaczenie rozwiązań whistleblowingowych w cyberbezpieczeństwie i ochronie danych
Whistlelink resources

Download your free Whitepaper

Zasoby Whistlelink

Pobierz nasz bezpłatny oficjalny dokument

Z PRZYJEMNOŚCIĄ SPOTKAMY SIĘ Z TOBĄ

Skontaktuj się​

Nasz zespół jest gotowy, aby odpowiedzieć na Twoje pytania.

Territory Manager
Urszula Bryś

+48 502 570 436

Territory Manager
Anna Malanowska

+48 783 375 916

Z PRZYJEMNOŚCIĄ SPOTKAMY SIĘ Z TOBĄ

Skontaktuj się

Nasz zespół jest gotowy, aby odpowiedzieć na Twoje pytania. Poszukaj odpowiedzi w naszym Centrum pomocy lub wypełnij poniższy formularz, a my skontaktujemy się z Tobą możliwie najszybciej. Możesz też po prostu do nas zadzwonić!

Porozmawiaj z Territory Managerem
Urszula Bryś

+48 502 570 436

HAPPY TO MEET YOU!

Get in touch

Our team is ready to answer your questions. Find the answer by visiting our support centre, or fill out the form below and we'll be in touch as soon as possible. Or simply give us a call!

Talk with Territory Manager
Annelie Demred

annelie.demred@whistlelink.com