Post

Naruszenie ochrony danych osobowych - przewodnik dla administratora

Kiedy zaczynają biec 72 godziny, czy trzeba zgłosić naruszenie do UODO, kiedy zawiadomić osoby, co musi zawierać zgłoszenie i jak wygląda rejestr naruszeń. Przewodnik dla administratora, z odwołaniami do decyzji UODO.

Naruszenie ochrony danych osobowych - przewodnik dla administratora

W skrócie: 72 godziny liczą się od stwierdzenia naruszenia, nie od jego wystąpienia. Zgłoszenie do UODO jest obowiązkowe zawsze, gdy nie da się uznać za mało prawdopodobne, że naruszenie będzie skutkować ryzykiem dla osób. Zawiadomienie samych osób jest obowiązkowe dopiero przy wysokim ryzyku. Każde naruszenie, także to niezgłoszone, trafia do wewnętrznego rejestru z art. 33 ust. 5 RODO. UODO w swoich decyzjach karze nie za incydent, tylko za brak analizy ryzyka, zabezpieczeń, zgłoszenia lub dokumentacji.

Ten wpis zbiera w jednym miejscu to, o co najczęściej pytają mnie administratorzy w pierwszych godzinach po incydencie. Kolejne sekcje odsyłają do konkretnych decyzji UODO, w których dany obowiązek został przez organ zbadany.

Podstawa prawna: rozporządzenie 2016/679 (RODO), przede wszystkim art. 4 pkt 12 oraz art. 33 i 34. Dwa dokumenty, które warto mieć pod ręką, to poradnik UODO dotyczący naruszeń oraz wytyczne EDPB 9/2022 w wersji 2.0 z marca 2023 r.

Czym jest naruszenie ochrony danych osobowych?

Art. 4 pkt 12 RODO definiuje je jako naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Definicja obejmuje więc znacznie więcej niż wyciek.

Typ naruszeniaNa czym polegaPrzykład z decyzji lub sprawy
PoufnościNieuprawnione ujawnienie danych albo dostęp do nichPlik z danymi o kwarantannie zaindeksowany przez wyszukiwarkę
IntegralnościNieuprawniona zmiana danychModyfikacja rekordów przez osobę, która przejęła konto
DostępnościUtrata dostępu do danych lub ich zniszczenieAtak ransomware na spółkę komunalną

Utrata dostępu też jest naruszeniem. To najczęściej pomijana część definicji: zaszyfrowanie serwera przez ransomware jest naruszeniem nawet wtedy, gdy nic nie wypłynęło na zewnątrz, a kopia zapasowa pozwoliła odtworzyć dane po dwóch dniach.

Od kiedy liczy się 72 godziny?

Od stwierdzenia naruszenia. Administrator stwierdza naruszenie wtedy, gdy ma wystarczający stopień pewności, że doszło do zdarzenia dotyczącego bezpieczeństwa danych osobowych. Nie musi wtedy znać jeszcze skali ani listy poszkodowanych.

Z tego wynikają dwie rzeczy, które w praktyce sprawiają najwięcej kłopotu.

Pierwsza: krótka weryfikacja sygnału mieści się w pojęciu stwierdzenia, ale zwlekanie z nią nie zatrzymuje biegu terminu. Jeżeli zgłoszenie od pracownika leży trzy dni w skrzynce, zegar i tak ruszył wtedy, gdy przy zachowaniu należytej staranności można było zdarzenie potwierdzić.

Druga: zgłoszenie po 72 godzinach nie jest niedopuszczalne. Art. 33 ust. 1 RODO wymaga wtedy dołączenia wyjaśnienia przyczyn opóźnienia. Spóźnione zgłoszenie z wyjaśnieniem jest lepsze niż brak zgłoszenia.

Nie trzeba też czekać z zgłoszeniem na komplet informacji. Art. 33 ust. 4 pozwala udzielać ich sukcesywnie, bez zbędnej zwłoki.

Czy to naruszenie trzeba zgłosić do UODO?

Obowiązek zgłoszenia jest regułą, a jego brak wyjątkiem. Art. 33 ust. 1 RODO zwalnia ze zgłoszenia wtedy, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Ciężar tej oceny i jej udokumentowania spoczywa na administratorze.

W ocenie ryzyka liczą się przede wszystkim: rodzaj naruszenia, charakter i wrażliwość danych, łatwość identyfikacji osób, waga możliwych skutków, szczególne cechy osób, których dane dotyczą, oraz ich liczba. Dane o stanie zdrowia, numer PESEL w komplecie z innymi danymi identyfikacyjnymi czy dane dzieci przesuwają ocenę w górę niemal automatycznie.

Dwie sytuacje, w których administratorzy najczęściej mylą się w tę samą stronę:

Zaszyfrowany nośnik. Utrata laptopa z prawidłowo zaszyfrowanym dyskiem zwykle nie rodzi ryzyka dla osób. Utrata takiego samego laptopa bez szyfrowania jest zupełnie inną sprawą, co pokazuje decyzja DKN.5131.9.2024 i kara 24 555 zł.

Naruszenie „wewnętrzne”. Wysłanie listy pracowników do niewłaściwego adresata wewnątrz organizacji bywa traktowane jako drobiazg. Kryterium nie jest jednak to, czy odbiorca był obcy, tylko czy dostęp był nieuprawniony i jakie dane obejmował.

Kiedy trzeba zawiadomić osoby, których dane dotyczą?

Próg jest wyższy niż przy zgłoszeniu do organu: art. 34 ust. 1 RODO wymaga zawiadomienia, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób. Zawiadomienie ma być sformułowane jasnym i prostym językiem i zawierać opis charakteru naruszenia oraz te same informacje, które trafiają do organu w zakresie punktu kontaktowego, możliwych konsekwencji i podjętych środków.

Art. 34 ust. 3 przewiduje trzy sytuacje, w których zawiadomienie nie jest wymagane:

  1. administrator wdrożył środki ochrony uniemożliwiające odczyt danych, w szczególności szyfrowanie, i zastosował je do danych objętych naruszeniem;
  2. administrator zastosował następnie środki, które eliminują prawdopodobieństwo wysokiego ryzyka;
  3. zawiadomienie indywidualne wymagałoby niewspółmiernie dużego wysiłku, co zastępuje się publicznym komunikatem lub podobnym środkiem o porównywalnej skuteczności.

Trzeci wyjątek bywa nadużywany. „Mamy dużo klientów” nie jest niewspółmiernie dużym wysiłkiem, jeżeli organizacja ma ich adresy e-mail i wysyła do nich newsletter. Prezes UODO może zresztą nakazać zawiadomienie, jeżeli uzna, że administrator ocenił ryzyko za nisko (art. 34 ust. 4).

Co musi zawierać zgłoszenie i jak je złożyć?

Art. 33 ust. 3 RODO wymienia cztery elementy:

  1. charakter naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy;
  2. imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego;
  3. możliwe konsekwencje naruszenia;
  4. środki zastosowane lub proponowane w celu zaradzenia naruszeniu, w tym minimalizacji jego negatywnych skutków.

Zgłoszenia dokonuje się przez dedykowany formularz elektroniczny na biznes.gov.pl, podpisany kwalifikowanym podpisem elektronicznym albo profilem zaufanym. UODO opisuje tę ścieżkę na stronie W jaki sposób zgłosić Prezesowi UODO naruszenie ochrony danych osobowych.

Punkt kontaktowy z punktu 2 to w praktyce test, czy organizacja ma IOD i czy jego dane są aktualne. Warto sprawdzić to przed incydentem, a nie w siedemdziesiątej godzinie.

Co, gdy naruszenie wystąpiło u dostawcy?

Powierzenie przetwarzania nie przenosi obowiązków. Podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki (art. 33 ust. 2 RODO), ale to administrator ocenia ryzyko, zgłasza do UODO i zawiadamia osoby.

Dwie rzeczy, które trzeba zrobić od razu. Po pierwsze, wystąpić do dostawcy o pisemne potwierdzenie, czy naruszenie objęło dane tej konkretnej organizacji i w jakim zakresie; podstawę daje art. 28 ust. 3 lit. f RODO. Po drugie, sprawdzić w umowie powierzenia, w jakim terminie dostawca miał obowiązek poinformować i czy dopuszczalne były podpowierzenia.

Jak wygląda to w skali, widać na przykładzie wycieku danych z systemu MyDr, gdzie jedno włamanie u dostawcy przełożyło się na obowiązki tysięcy niezależnych administratorów. Jak organ ocenia wybór i nadzór nad procesorem, pokazuje z kolei decyzja wobec McDonald’s Polska, w której kara spadła i na administratora, i na podmiot przetwarzający.

Dwa zegary: UODO i CSIRT

Jeżeli organizacja jest podmiotem kluczowym albo ważnym w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa, znowelizowanej ustawą z 23 stycznia 2026 r. wdrażającą dyrektywę NIS2, jeden incydent uruchamia dwa niezależne tryby.

 RODO (UODO)Ustawa o KSC (CSIRT)
Co zgłaszaszNaruszenie ochrony danych osobowychIncydent dotyczący świadczonej usługi
Kto zgłaszaAdministrator danychPodmiot kluczowy lub ważny
Pierwszy termin72 h od stwierdzeniaWczesne ostrzeżenie w 24 h
Kolejne terminyInformacje sukcesywnie (art. 33 ust. 4)Zgłoszenie w 72 h, sprawozdanie końcowe w ciągu miesiąca
Zawiadomienie osóbPrzy wysokim ryzyku (art. 34)Odbiorcy usługi, gdy incydent na nich wpływa

Jedno zgłoszenie nie zastępuje drugiego. Zdarzenie może być incydentem bez naruszenia danych osobowych, naruszeniem bez wpływu na usługę, albo jednym i drugim naraz. O tym, jak później odpowiadać na wnioski o dokumenty dotyczące takiego zdarzenia, piszę w osobnym wpisie o udostępnianiu informacji po incydencie.

Rejestr naruszeń, czyli to, o czym zapomina się najczęściej

Art. 33 ust. 5 RODO nakazuje dokumentować wszelkie naruszenia: okoliczności, skutki i podjęte działania zaradcze. Wszelkie, a więc także te, których administrator świadomie nie zgłosił, bo uznał ryzyko za mało prawdopodobne.

Rejestr pełni dwie funkcje. Pozwala organowi zweryfikować przestrzeganie art. 33, a administratorowi wykazać, że ocena została przeprowadzona, a nie pominięta. Wpis z dwóch zdań („wysłano e-mail do niewłaściwego adresata, brak danych szczególnej kategorii, odbiorca potwierdził usunięcie, uznano za mało prawdopodobne”) jest wystarczający i wielokrotnie lepszy niż brak wpisu.

Zaktualizowany poradnik UODO kładzie na to wyraźny nacisk i wylicza, co może stanowić taką dokumentację: notatki, korespondencję, wyciągi z systemów, raporty z audytów i testów.

Czego uczą decyzje UODO?

Kara rzadko pada za sam incydent. Pada za to, czego zabrakło wcześniej albo później.

Czego zabrakłoDecyzja
Analizy ryzyka i testowania zabezpieczeńDKN.5131.9.2024 - niezaszyfrowany laptop
Weryfikacji i nadzoru nad procesoremDKN.5130.4179.2020 - McDonald’s Polska
Podstawy prawnej przetwarzaniaDKN.5131.1.2025 - wybory kopertowe
Zgłoszenia i zawiadomienia osóbDKN.5131.27.2023 - dane o kwarantannie
Zabezpieczenia skrzynki pocztowejDKN.5131.34.2023 - poczta e-mail

Za każdą z tych pozycji stoi ten sam wniosek: obowiązki z art. 24 i 32 RODO wykonuje się przed incydentem. Po incydencie można już tylko ograniczać skutki i wykazywać, że wcześniej zrobiło się, co trzeba.

Co zrobić w pierwszej dobie?

  1. Zapisz moment i sposób, w jaki dowiedziałeś się o zdarzeniu. To od tego punktu będzie liczony termin i o to organ zapyta w pierwszej kolejności.
  2. Ogranicz skutki: odetnij dostęp, zmień hasła, wycofaj publikację, uruchom odtwarzanie z kopii.
  3. Ustal zakres: jakie kategorie danych, ilu osób, przez jaki czas i dla kogo były dostępne. Jeżeli dane przetwarzał dostawca, wystąp do niego na piśmie.
  4. Oceń ryzyko i zapisz tę ocenę wraz z uzasadnieniem, niezależnie od tego, jaki będzie wynik.
  5. Zgłoś do UODO, jeżeli nie da się uznać ryzyka za mało prawdopodobne. Jeżeli miną 72 godziny, zgłoś z wyjaśnieniem opóźnienia.
  6. Zawiadom osoby, jeżeli ryzyko jest wysokie i nie zachodzi żaden z wyjątków z art. 34 ust. 3.
  7. Wpisz zdarzenie do rejestru naruszeń, również gdy zdecydowałeś o niezgłaszaniu.
  8. Sprawdź, czy równolegle biegnie termin zgłoszenia incydentu do CSIRT.
  9. Wróć do analizy ryzyka i uzupełnij ją o scenariusz, który właśnie się zrealizował.

Punkt dziewiąty jest tym, który odróżnia organizacje uczące się od tych, które za dwa lata przeczytają o sobie w uzasadnieniu decyzji.

Najczęściej zadawane pytania

Od kiedy liczy się 72 godziny na zgłoszenie naruszenia do UODO?
Od stwierdzenia naruszenia, a nie od jego wystąpienia. Administrator stwierdza naruszenie wtedy, gdy ma wystarczający stopień pewności, że doszło do zdarzenia dotyczącego bezpieczeństwa danych osobowych. Krótka weryfikacja sygnału mieści się w tym pojęciu, ale odwlekanie jej nie zatrzymuje biegu terminu. Zgłoszenie po 72 godzinach jest dopuszczalne, trzeba jednak dołączyć wyjaśnienie przyczyn opóźnienia (art. 33 ust. 1 RODO).
Czy każde naruszenie ochrony danych trzeba zgłosić do UODO?
Nie. Zgłoszenia nie wymaga naruszenie, co do którego jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Ocenę tę przeprowadza i dokumentuje administrator. Decyzja o niezgłaszaniu nie zwalnia z obowiązku wpisania zdarzenia do wewnętrznego rejestru naruszeń z art. 33 ust. 5 RODO.
Kiedy trzeba zawiadomić osoby, których dane dotyczą?
Gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności tych osób (art. 34 ust. 1 RODO). RODO przewiduje trzy sytuacje, w których zawiadomienie nie jest wymagane: dane były zabezpieczone środkami uniemożliwiającymi odczyt, na przykład szyfrowaniem; administrator zastosował później środki eliminujące prawdopodobieństwo wysokiego ryzyka; albo zawiadomienie indywidualne wymagałoby niewspółmiernie dużego wysiłku, co zastępuje się publicznym komunikatem.
Co zrobić, gdy naruszenie wystąpiło u dostawcy systemu?
Obowiązki wobec UODO i wobec osób pozostają przy administratorze. Podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki (art. 33 ust. 2 RODO), a administrator ocenia ryzyko i decyduje o zgłoszeniu. Warto wystąpić do dostawcy o pisemne potwierdzenie, czy naruszenie objęło dane tego konkretnego administratora; podstawę daje art. 28 ust. 3 lit. f RODO.
Czy samo wystąpienie naruszenia oznacza karę od UODO?
Nie. Samo wystąpienie naruszenia nie stanowi naruszenia przepisów RODO. Karane jest niewykonanie obowiązków, które się z naruszeniem wiążą: brak adekwatnych zabezpieczeń dobranych na podstawie analizy ryzyka, brak zgłoszenia, brak zawiadomienia osób lub brak dokumentacji. W decyzjach UODO kara pada zwykle za to, co poprzedzało incydent, a nie za sam incydent.
Czy zgłoszenie do CSIRT zastępuje zgłoszenie do UODO?
Nie. To dwa niezależne obowiązki wynikające z różnych ustaw, o różnych terminach i różnym zakresie. Podmiot kluczowy lub ważny w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa zgłasza incydent do właściwego CSIRT, a jako administrator danych osobowych zgłasza naruszenie do UODO. Jedno zdarzenie może uruchomić oba tryby naraz.

Źródła

Ten post jest dostępny na licencji CC BY 4.0 .