Naruszenie ochrony danych osobowych - przewodnik dla administratora
Kiedy zaczynają biec 72 godziny, czy trzeba zgłosić naruszenie do UODO, kiedy zawiadomić osoby, co musi zawierać zgłoszenie i jak wygląda rejestr naruszeń. Przewodnik dla administratora, z odwołaniami do decyzji UODO.
W skrócie: 72 godziny liczą się od stwierdzenia naruszenia, nie od jego wystąpienia. Zgłoszenie do UODO jest obowiązkowe zawsze, gdy nie da się uznać za mało prawdopodobne, że naruszenie będzie skutkować ryzykiem dla osób. Zawiadomienie samych osób jest obowiązkowe dopiero przy wysokim ryzyku. Każde naruszenie, także to niezgłoszone, trafia do wewnętrznego rejestru z art. 33 ust. 5 RODO. UODO w swoich decyzjach karze nie za incydent, tylko za brak analizy ryzyka, zabezpieczeń, zgłoszenia lub dokumentacji.
Ten wpis zbiera w jednym miejscu to, o co najczęściej pytają mnie administratorzy w pierwszych godzinach po incydencie. Kolejne sekcje odsyłają do konkretnych decyzji UODO, w których dany obowiązek został przez organ zbadany.
Podstawa prawna: rozporządzenie 2016/679 (RODO), przede wszystkim art. 4 pkt 12 oraz art. 33 i 34. Dwa dokumenty, które warto mieć pod ręką, to poradnik UODO dotyczący naruszeń oraz wytyczne EDPB 9/2022 w wersji 2.0 z marca 2023 r.
Czym jest naruszenie ochrony danych osobowych?
Art. 4 pkt 12 RODO definiuje je jako naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Definicja obejmuje więc znacznie więcej niż wyciek.
| Typ naruszenia | Na czym polega | Przykład z decyzji lub sprawy |
|---|---|---|
| Poufności | Nieuprawnione ujawnienie danych albo dostęp do nich | Plik z danymi o kwarantannie zaindeksowany przez wyszukiwarkę |
| Integralności | Nieuprawniona zmiana danych | Modyfikacja rekordów przez osobę, która przejęła konto |
| Dostępności | Utrata dostępu do danych lub ich zniszczenie | Atak ransomware na spółkę komunalną |
Utrata dostępu też jest naruszeniem. To najczęściej pomijana część definicji: zaszyfrowanie serwera przez ransomware jest naruszeniem nawet wtedy, gdy nic nie wypłynęło na zewnątrz, a kopia zapasowa pozwoliła odtworzyć dane po dwóch dniach.
Od kiedy liczy się 72 godziny?
Od stwierdzenia naruszenia. Administrator stwierdza naruszenie wtedy, gdy ma wystarczający stopień pewności, że doszło do zdarzenia dotyczącego bezpieczeństwa danych osobowych. Nie musi wtedy znać jeszcze skali ani listy poszkodowanych.
Z tego wynikają dwie rzeczy, które w praktyce sprawiają najwięcej kłopotu.
Pierwsza: krótka weryfikacja sygnału mieści się w pojęciu stwierdzenia, ale zwlekanie z nią nie zatrzymuje biegu terminu. Jeżeli zgłoszenie od pracownika leży trzy dni w skrzynce, zegar i tak ruszył wtedy, gdy przy zachowaniu należytej staranności można było zdarzenie potwierdzić.
Druga: zgłoszenie po 72 godzinach nie jest niedopuszczalne. Art. 33 ust. 1 RODO wymaga wtedy dołączenia wyjaśnienia przyczyn opóźnienia. Spóźnione zgłoszenie z wyjaśnieniem jest lepsze niż brak zgłoszenia.
Nie trzeba też czekać z zgłoszeniem na komplet informacji. Art. 33 ust. 4 pozwala udzielać ich sukcesywnie, bez zbędnej zwłoki.
Czy to naruszenie trzeba zgłosić do UODO?
Obowiązek zgłoszenia jest regułą, a jego brak wyjątkiem. Art. 33 ust. 1 RODO zwalnia ze zgłoszenia wtedy, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Ciężar tej oceny i jej udokumentowania spoczywa na administratorze.
W ocenie ryzyka liczą się przede wszystkim: rodzaj naruszenia, charakter i wrażliwość danych, łatwość identyfikacji osób, waga możliwych skutków, szczególne cechy osób, których dane dotyczą, oraz ich liczba. Dane o stanie zdrowia, numer PESEL w komplecie z innymi danymi identyfikacyjnymi czy dane dzieci przesuwają ocenę w górę niemal automatycznie.
Dwie sytuacje, w których administratorzy najczęściej mylą się w tę samą stronę:
Zaszyfrowany nośnik. Utrata laptopa z prawidłowo zaszyfrowanym dyskiem zwykle nie rodzi ryzyka dla osób. Utrata takiego samego laptopa bez szyfrowania jest zupełnie inną sprawą, co pokazuje decyzja DKN.5131.9.2024 i kara 24 555 zł.
Naruszenie „wewnętrzne”. Wysłanie listy pracowników do niewłaściwego adresata wewnątrz organizacji bywa traktowane jako drobiazg. Kryterium nie jest jednak to, czy odbiorca był obcy, tylko czy dostęp był nieuprawniony i jakie dane obejmował.
Kiedy trzeba zawiadomić osoby, których dane dotyczą?
Próg jest wyższy niż przy zgłoszeniu do organu: art. 34 ust. 1 RODO wymaga zawiadomienia, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób. Zawiadomienie ma być sformułowane jasnym i prostym językiem i zawierać opis charakteru naruszenia oraz te same informacje, które trafiają do organu w zakresie punktu kontaktowego, możliwych konsekwencji i podjętych środków.
Art. 34 ust. 3 przewiduje trzy sytuacje, w których zawiadomienie nie jest wymagane:
- administrator wdrożył środki ochrony uniemożliwiające odczyt danych, w szczególności szyfrowanie, i zastosował je do danych objętych naruszeniem;
- administrator zastosował następnie środki, które eliminują prawdopodobieństwo wysokiego ryzyka;
- zawiadomienie indywidualne wymagałoby niewspółmiernie dużego wysiłku, co zastępuje się publicznym komunikatem lub podobnym środkiem o porównywalnej skuteczności.
Trzeci wyjątek bywa nadużywany. „Mamy dużo klientów” nie jest niewspółmiernie dużym wysiłkiem, jeżeli organizacja ma ich adresy e-mail i wysyła do nich newsletter. Prezes UODO może zresztą nakazać zawiadomienie, jeżeli uzna, że administrator ocenił ryzyko za nisko (art. 34 ust. 4).
Co musi zawierać zgłoszenie i jak je złożyć?
Art. 33 ust. 3 RODO wymienia cztery elementy:
- charakter naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy;
- imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego;
- możliwe konsekwencje naruszenia;
- środki zastosowane lub proponowane w celu zaradzenia naruszeniu, w tym minimalizacji jego negatywnych skutków.
Zgłoszenia dokonuje się przez dedykowany formularz elektroniczny na biznes.gov.pl, podpisany kwalifikowanym podpisem elektronicznym albo profilem zaufanym. UODO opisuje tę ścieżkę na stronie W jaki sposób zgłosić Prezesowi UODO naruszenie ochrony danych osobowych.
Punkt kontaktowy z punktu 2 to w praktyce test, czy organizacja ma IOD i czy jego dane są aktualne. Warto sprawdzić to przed incydentem, a nie w siedemdziesiątej godzinie.
Co, gdy naruszenie wystąpiło u dostawcy?
Powierzenie przetwarzania nie przenosi obowiązków. Podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki (art. 33 ust. 2 RODO), ale to administrator ocenia ryzyko, zgłasza do UODO i zawiadamia osoby.
Dwie rzeczy, które trzeba zrobić od razu. Po pierwsze, wystąpić do dostawcy o pisemne potwierdzenie, czy naruszenie objęło dane tej konkretnej organizacji i w jakim zakresie; podstawę daje art. 28 ust. 3 lit. f RODO. Po drugie, sprawdzić w umowie powierzenia, w jakim terminie dostawca miał obowiązek poinformować i czy dopuszczalne były podpowierzenia.
Jak wygląda to w skali, widać na przykładzie wycieku danych z systemu MyDr, gdzie jedno włamanie u dostawcy przełożyło się na obowiązki tysięcy niezależnych administratorów. Jak organ ocenia wybór i nadzór nad procesorem, pokazuje z kolei decyzja wobec McDonald’s Polska, w której kara spadła i na administratora, i na podmiot przetwarzający.
Dwa zegary: UODO i CSIRT
Jeżeli organizacja jest podmiotem kluczowym albo ważnym w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa, znowelizowanej ustawą z 23 stycznia 2026 r. wdrażającą dyrektywę NIS2, jeden incydent uruchamia dwa niezależne tryby.
| RODO (UODO) | Ustawa o KSC (CSIRT) | |
|---|---|---|
| Co zgłaszasz | Naruszenie ochrony danych osobowych | Incydent dotyczący świadczonej usługi |
| Kto zgłasza | Administrator danych | Podmiot kluczowy lub ważny |
| Pierwszy termin | 72 h od stwierdzenia | Wczesne ostrzeżenie w 24 h |
| Kolejne terminy | Informacje sukcesywnie (art. 33 ust. 4) | Zgłoszenie w 72 h, sprawozdanie końcowe w ciągu miesiąca |
| Zawiadomienie osób | Przy wysokim ryzyku (art. 34) | Odbiorcy usługi, gdy incydent na nich wpływa |
Jedno zgłoszenie nie zastępuje drugiego. Zdarzenie może być incydentem bez naruszenia danych osobowych, naruszeniem bez wpływu na usługę, albo jednym i drugim naraz. O tym, jak później odpowiadać na wnioski o dokumenty dotyczące takiego zdarzenia, piszę w osobnym wpisie o udostępnianiu informacji po incydencie.
Rejestr naruszeń, czyli to, o czym zapomina się najczęściej
Art. 33 ust. 5 RODO nakazuje dokumentować wszelkie naruszenia: okoliczności, skutki i podjęte działania zaradcze. Wszelkie, a więc także te, których administrator świadomie nie zgłosił, bo uznał ryzyko za mało prawdopodobne.
Rejestr pełni dwie funkcje. Pozwala organowi zweryfikować przestrzeganie art. 33, a administratorowi wykazać, że ocena została przeprowadzona, a nie pominięta. Wpis z dwóch zdań („wysłano e-mail do niewłaściwego adresata, brak danych szczególnej kategorii, odbiorca potwierdził usunięcie, uznano za mało prawdopodobne”) jest wystarczający i wielokrotnie lepszy niż brak wpisu.
Zaktualizowany poradnik UODO kładzie na to wyraźny nacisk i wylicza, co może stanowić taką dokumentację: notatki, korespondencję, wyciągi z systemów, raporty z audytów i testów.
Czego uczą decyzje UODO?
Kara rzadko pada za sam incydent. Pada za to, czego zabrakło wcześniej albo później.
| Czego zabrakło | Decyzja |
|---|---|
| Analizy ryzyka i testowania zabezpieczeń | DKN.5131.9.2024 - niezaszyfrowany laptop |
| Weryfikacji i nadzoru nad procesorem | DKN.5130.4179.2020 - McDonald’s Polska |
| Podstawy prawnej przetwarzania | DKN.5131.1.2025 - wybory kopertowe |
| Zgłoszenia i zawiadomienia osób | DKN.5131.27.2023 - dane o kwarantannie |
| Zabezpieczenia skrzynki pocztowej | DKN.5131.34.2023 - poczta e-mail |
Za każdą z tych pozycji stoi ten sam wniosek: obowiązki z art. 24 i 32 RODO wykonuje się przed incydentem. Po incydencie można już tylko ograniczać skutki i wykazywać, że wcześniej zrobiło się, co trzeba.
Co zrobić w pierwszej dobie?
- Zapisz moment i sposób, w jaki dowiedziałeś się o zdarzeniu. To od tego punktu będzie liczony termin i o to organ zapyta w pierwszej kolejności.
- Ogranicz skutki: odetnij dostęp, zmień hasła, wycofaj publikację, uruchom odtwarzanie z kopii.
- Ustal zakres: jakie kategorie danych, ilu osób, przez jaki czas i dla kogo były dostępne. Jeżeli dane przetwarzał dostawca, wystąp do niego na piśmie.
- Oceń ryzyko i zapisz tę ocenę wraz z uzasadnieniem, niezależnie od tego, jaki będzie wynik.
- Zgłoś do UODO, jeżeli nie da się uznać ryzyka za mało prawdopodobne. Jeżeli miną 72 godziny, zgłoś z wyjaśnieniem opóźnienia.
- Zawiadom osoby, jeżeli ryzyko jest wysokie i nie zachodzi żaden z wyjątków z art. 34 ust. 3.
- Wpisz zdarzenie do rejestru naruszeń, również gdy zdecydowałeś o niezgłaszaniu.
- Sprawdź, czy równolegle biegnie termin zgłoszenia incydentu do CSIRT.
- Wróć do analizy ryzyka i uzupełnij ją o scenariusz, który właśnie się zrealizował.
Punkt dziewiąty jest tym, który odróżnia organizacje uczące się od tych, które za dwa lata przeczytają o sobie w uzasadnieniu decyzji.
Najczęściej zadawane pytania
Od kiedy liczy się 72 godziny na zgłoszenie naruszenia do UODO?
Czy każde naruszenie ochrony danych trzeba zgłosić do UODO?
Kiedy trzeba zawiadomić osoby, których dane dotyczą?
Co zrobić, gdy naruszenie wystąpiło u dostawcy systemu?
Czy samo wystąpienie naruszenia oznacza karę od UODO?
Czy zgłoszenie do CSIRT zastępuje zgłoszenie do UODO?
Źródła
- Rozporządzenie (UE) 2016/679 (RODO)
- Poradnik UODO dotyczący naruszeń ochrony danych osobowych
- UODO: W jaki sposób zgłosić Prezesowi UODO naruszenie ochrony danych osobowych
- Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
- Dyrektywa (UE) 2022/2555 (NIS2)
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).