The Jerusalem PostUS begins direct talks with Myanmar in reversal of isolation attempts following military coupCNN TürkHava Durumu (08-10-2026)ESPNNo. 9 hitter Pages delivers in clutch, sends Dodgers to 3rd straight NLCSDaily MaverickRECLAIMING THE COMMONS: Fixing Joburg starts with turning it into a municipality once moreInquirerEl Niño linked to fish kill in parts of Odiongan, RomblonBollywood HungamaShraddha Kapoor, Shakti Kapoor lease Mumbai apartment for Rs 2.5 lakhs monthly rent: ReportRTP DesportoMundial de Hóquei Feminino. Portugal vence Brasil com goleada expressivaESPN DeportesBrewers vence a Padres y va a su 2° Serie de Campeonato al hilo한겨레[단독] 연천고 사이클부 학생 숨졌는데…감독 교사는 징계 없이 재임용Straits Times SportFIA declares heat hazard at 2026 Singapore Grand PrixZDF heuteEntdecken Sie das ZDF-Nachrichtenstudioسكاي نيوز عربيةهل أصبحت السندات الفرنسية رخيصة بما يكفي للشراء؟
The Daily Newsstand · Free, Always
Thursday, October 8, 2026

Wyciek danych. UODO: można żądać odszkodowania

Translate
Polskie pieniądze leżą na klawiaturze laptopa – zarabiaj pieniądze w internecie.

Kolejny wyciek danych medycznych w Polsce

Źródło wideo: TVN24

Źródło zdj. gł.: Shutterstock

Każda osoba, która uważa, że jej dane są niewłaściwie przetwarzane, może dochodzić swoich praw przed sądem, niezależnie od tego, czy złożyła skargę do prezesa Urzędu Ochrony Danych Osobowych - przekazał redakcji tvn24.pl UODO. Poszkodowani mogą żądać rekompensaty. O jej przyznaniu decydują sądy, a nie organ nadzorczy.

Jak wyjaśnił urząd w komentarzu przesłanym tvn24.pl, podstawę do wystąpienia na drogę sądową daje art. 79 RODO.

"Rozporządzenie ogólne o ochronie danych osobowych, czyli RODO, w art. 79 przewiduje możliwość dochodzenia swoich praw przed sądem w przypadku naruszenia przepisów o ochronie danych osobowych. Taka możliwość przysługuje każdej osobie, która uważa, że jej dane są niewłaściwie przetwarzane przez administratora danych lub podmiot przetwarzający, niezależnie od tego, czy osoba ta złożyła skargę do prezesa UODO" - przekazał UODO.

Wskazał również, że poszkodowani mogą domagać się rekompensaty zarówno za szkodę majątkową, jak i niemajątkową.

"Jeżeli taka osoba uzna, że w wyniku naruszenia przepisów RODO poniosła szkodę majątkową lub niemajątkową, ma prawo żądać od administratora lub podmiotu przetwarzającego odszkodowania. Uprawnienie to wynika z art. 82 RODO" - wyjaśnił urząd.

O odszkodowaniu decyduje sąd

Dodał, że prezes UODO nie rozstrzyga, czy osobie poszkodowanej wskutek wycieku danych należy się odszkodowanie. Takie decyzje podejmują sądy powszechne i to do nich należy kierować pozwy.

Postępowanie prowadzone przez prezesa UODO ma natomiast charakter administracyjny. Jego celem jest ustalenie, czy administrator lub podmiot przetwarzający przestrzegał przepisów dotyczących ochrony danych osobowych.

"Należy mieć na uwadze, że prezes UODO nie nakłada kar za sam wyciek danych czy inne naruszenie ochrony danych, ale za nieprzestrzeganie przepisów RODO, które mogą prowadzić do wystąpienia takiego incydentu" - podkreślił urząd.

Atak hakerski nie wyłącza odpowiedzialności

Urząd podkreślił, że odpowiedzialności administratora nie wyłącza fakt, iż do wycieku doszło w wyniku ataku hakerskiego.

Taka okoliczność może wskazywać, że naruszenie było nieumyślne i że administrator nie odniósł z niego żadnych korzyści. Nie zwalnia go jednak z obowiązków wynikających z RODO.

Administrator powinien wdrożyć środki techniczne i organizacyjne odpowiednie do poziomu ryzyka, a następnie regularnie sprawdzać ich skuteczność. Po wykryciu incydentu musi przeanalizować jego możliwe konsekwencje.

Jeżeli naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, administrator powinien zgłosić je organowi nadzorczemu. Ma również obowiązek podjąć działania, które ograniczą potencjalne szkody.

Kary mogą sięgać milionów euro

Administracyjne kary pieniężne mogą wynosić do 2 procent rocznego światowego obrotu przedsiębiorstwa albo do 10 milionów euro - w zależności od tego, która z tych wartości jest wyższa. W najpoważniejszych przypadkach limit rośnie do 4 procent całkowitego rocznego światowego obrotu lub 20 milionów euro.

Wyższe kary mogą zostać nałożone m.in. za naruszenie podstawowych zasad przetwarzania danych, praw osób, których dane dotyczą, reguł przekazywania danych do państw trzecich, a także za niezastosowanie się do nakazu organu nadzorczego, np. dotyczącego ograniczenia przetwarzania danych.

Wysokość kary ustalana indywidualnie

Urząd przypomniał, że wysokość kary jest za każdym razem ustalana indywidualnie. Prezes UODO bierze przy tym pod uwagę szereg czynników, w tym charakter, wagę i czas trwania naruszenia, a także to, czy miało ono charakter umyślny, czy nieumyślny.

Znaczenie mają również działania podjęte przez administratora w celu ograniczenia szkód poniesionych przez osoby, których dane dotyczą.

Organ analizuje ponadto:

  • stopień odpowiedzialności administratora lub podmiotu przetwarzającego;
  • zastosowane środki techniczne i organizacyjne;
  • wcześniejsze naruszenia przepisów;
  • poziom współpracy z UODO;
  • kategorie danych, których dotyczył incydent;
  • sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w tym to, czy administrator sam je zgłosił.

"Rodzaj ujawnionych danych, a więc między innymi to, czy należały one do szczególnych kategorii danych wskazanych w art. 9 RODO, potocznie nazywanych danymi wrażliwymi, ma znaczenie dla wysokości administracyjnej kary pieniężnej" - przekazał UODO.

Co zrobić po wycieku danych?

Osoba, której dane wyciekły, może w pierwszej kolejności zwrócić się bezpośrednio do administratora, czyli firmy lub instytucji odpowiedzialnej za ich przetwarzanie.

Może domagać się wyjaśnienia:

  • jakie informacje zostały ujawnione;
  • w jakich okolicznościach doszło do incydentu;
  • komu dane mogły zostać udostępnione;
  • jakie mogą być konsekwencje naruszenia;
  • jakie działania naprawcze i zabezpieczające podjęto.

Jeżeli administrator nie odpowie, udzieli niepełnych informacji albo nie będzie respektował praw osoby, której dane dotyczą, można złożyć skargę do Prezesa UODO.

Urząd zaleca, aby po otrzymaniu informacji o wycieku w pierwszej kolejności ustalić, jakie dane zostały ujawnione i jakie zagrożenia mogą się z tym wiązać. Zakres niezbędnych działań zależy bowiem od rodzaju informacji, które dostały się w niepowołane ręce.

Zalecenia UODO

UODO zaleca osobom, których dane wyciekły, przede wszystkim zastrzeżenie numeru PESEL. Może to ograniczyć ryzyko zaciągnięcia kredytu lub pożyczki przez oszustów. Nie zapewnia jednak pełnej ochrony, ponieważ nie wszystkie firmy muszą sprawdzać status numeru PESEL.

Po wycieku warto również monitorować rachunki bankowe, konta internetowe oraz podejrzane próby kontaktu. Skradzione informacje mogą posłużyć do przygotowania wiarygodnych wiadomości phishingowych. Oszuści mogą w ten sposób próbować wyłudzić pieniądze, dane logowania lub kolejne dane osobowe.

UODO radzi także zachować szczególną ostrożność wobec otrzymywanych SMS-ów, e-maili, linków i załączników. Cyberprzestępcy mogą wykorzystywać posiadane dane do tworzenia ataków dopasowanych do konkretnej osoby. Należy także uważać podczas przekazywania informacji przez internet lub telefon.

Administrator danych powinien poinformować poszkodowanych, jakie działania należy podjąć po konkretnym wycieku. Jeśli ujawnione zostało hasło, trzeba je zmienić, również w innych serwisach, w których było używane. UODO zaleca stosowanie osobnego, unikalnego hasła do każdego konta.

View the original on TVN24 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.