Kary RODO. Czego uczą nas najnowsze decyzje Prezesa UODO?

Kary RODO. Czego uczą nas najnowsze decyzje Prezesa UODO?

W maju 2018 roku do europejskiego porządku prawnego zostało wprowadzone Rozporządzenie o Ochronie Danych Osobowych, powszechnie znane jako RODO. Choć od tego momentu minęło już ponad osiem lat, wiele organizacji nadal postrzega ochronę danych osobowych jako obowiązek formalny, a nie jeden z kluczowych elementów zarządzania ryzykiem.

W rzeczywistości RODO jest znacznie czymś więcej niż zestawem dokumentów, klauzul informacyjnych czy zgód. To kompleksowy system zasad, którego celem jest zapewnienie bezpiecznego i zgodnego z prawem przetwarzania danych osobowych. W czasach postępującej cyfryzacji, powszechnego wykorzystywania usług chmurowych, sztucznej inteligencji oraz rosnącej liczby cyberataków znaczenie tych regulacji jest większe niż kiedykolwiek wcześniej.

Na straży przestrzegania przepisów stoi Prezes Urzędu Ochrony Danych Osobowych (UODO), który prowadzi postępowania administracyjne, rozpatruje skargi obywateli i nakłada administracyjne kary pieniężne. Analiza decyzji wydawanych przez UODO pokazuje, że większości naruszeń można byłoby uniknąć poprzez wdrożenie podstawowych środków organizacyjnych, regularną analizę ryzyka oraz budowanie świadomości pracowników.

Za co najczęściej UODO nakłada kary administracyjne?

Od początku obowiązywania RODO najczęściej stwierdzane przez organ nadzorczy naruszenia dotyczą:

  • niewdrożenia odpowiednich środków technicznych i organizacyjnych,
  • naruszenia podstawowych zasad przetwarzania danych,
  • niezgłoszenia naruszenia ochrony danych osobowych,
  • niezawiadomienia osób, których dane dotyczą, o naruszeniu,
  • braku współpracy z organem nadzorczym,
  • niewłaściwego określenia podstaw prawnych przetwarzania danych,
  • nieuwzględniania ochrony danych już na etapie projektowania procesów.  

Rok 2025 był pod tym względem rekordowy. Łączna wartość kar nałożonych przez Prezesa UODO przekroczyła 64 mln zł i była najwyższa od początku obowiązywania RODO w Polsce.

Najważniejsze kary UODO w 2025 roku
Poczta Polska i Minister Cyfryzacji

Najgłośniejsza decyzja 2025 roku dotyczyła organizacji tzw. wyborów kopertowych. UODO nałożył na Pocztę Polską rekordową karę w wysokości ponad 27 mln zł za przetwarzanie danych około 30 milionów obywateli bez odpowiedniej podstawy prawnej. Jednocześnie Minister Cyfryzacji został ukarany kwotą 100 tys. zł za bezprawne udostępnienie danych z rejestru PESEL.

Decyzja ta przypomniała, że nawet działania realizowane przez instytucje państwowe muszą posiadać jednoznaczną podstawę prawną wynikającą z obowiązujących przepisów.

ING Bank Śląski

Kolejna rekordowa kara, wynosząca ponad 18 mln zł, została nałożona na ING Bank Śląski. Organ uznał, że bank przez dłuższy czas kopiował i skanował dowody osobiste klientów bez wykazania, że działanie to było niezbędne dla realizacji obowiązków wynikających z przepisów o przeciwdziałaniu praniu pieniędzy. UODO wskazał na naruszenie zasady minimalizacji danych oraz zasady legalności przetwarzania.

Kara blisko 17 mln zł za brak nadzoru nad procesorem

Jedna z największych kar roku została nałożona również na spółkę, której dane pracowników zostały publicznie ujawnione przez dostawcę usług IT. UODO podkreślił, że podpisanie umowy powierzenia danych nie zwalnia administratora z obowiązku bieżącego nadzoru nad podmiotem przetwarzającym. Kara wyniosła ponad 16,9 mln zł.

Ochrona danych w sektorze medycznym

W 2025 roku ukarano również kilka placówek medycznych. Szczególne zainteresowanie wzbudziła sprawa centrum medycznego, które prowadziło monitoring na oddziale neonatologicznym i rejestrowało pacjentów oraz personel bez właściwej podstawy prawnej i odpowiednich zabezpieczeń. Łączna wysokość kar przekroczyła 1,1 mln zł.

Brak współpracy z UODO

W czerwcu 2025 r. Prezes UODO nałożył na właściciela hotelu karę w wysokości 18 941 zł za brak współpracy z organem nadzorczym podczas postępowania dotyczącego przetwarzania danych biometrycznych pracowników. Administrator ignorował kierowane do niego wezwania i nie udzielał wymaganych wyjaśnień, co samo w sobie zostało uznane za naruszenie przepisów RODO.

Rok 2026 – nowe trendy w działaniach UODO

Pierwsza połowa 2026 roku pokazuje, że UODO coraz większy nacisk kładzie na cyberbezpieczeństwo, odpowiedzialność kierownictwa oraz kontrolę podmiotów przetwarzających.

Kara dla DPD Polska

Jedną z najwyższych kar 2026 roku była kara dla DPD Polska w wysokości ponad 11,4 mln zł za korzystanie z usług zewnętrznych przewoźników bez wymaganych umów powierzenia przetwarzania danych osobowych oraz za nieprawidłowy system nadawania upoważnień do przetwarzania danych pracownikom. UODO uznał, że spółka nie zapewniła odpowiedniej kontroli nad podmiotami mającymi dostęp do danych klientów oraz naruszyła zasady poufności i rozliczalności wynikające z RODO.

Restaurant Partner Polska

Kolejna wielomilionowa kara została nałożona na Restaurant Partner Polska i wyniosła niemal 5,9 mln zł za bezprawne pozyskiwanie od użytkowników skanów i zdjęć dokumentów tożsamości. Organ uznał, że spółka nie posiadała odpowiedniej podstawy prawnej do gromadzenia tak szerokiego zakresu danych zawartych w dowodach osobistych, naruszając tym samym zasadę legalności przetwarzania danych osobowych.

Minister Sprawiedliwości i tzw. afera hejterska

W czerwcu 2026 r. Prezes UODO nałożył na Ministra Sprawiedliwości administracyjną karę pieniężną w wysokości 100 tys. zł.Postępowanie dotyczyło nieprawidłowości związanych z przetwarzaniem danych osobowych sędziów w ramach tzw. afery hejterskiej. Organ uznał, że w ministerstwie nie wdrożono odpowiednich środków organizacyjnych oraz nie zapewniono należytego nadzoru nad dostępem do danych osobowych.

Biuro rachunkowe i przejęta skrzynka e-mail

W czerwcu 2026 r. Prezes UODO nałożył na kancelarię podatkowo-rachunkową karę w wysokości 11 594 zł po przejęciu służbowej skrzynki e-mail zawierającej dane klientów. Organ uznał, że administrator nie przeprowadził odpowiedniej analizy ryzyka, nie wdrożył adekwatnych zabezpieczeń poczty elektronicznej oraz nie testował regularnie ich skuteczności, czym naruszył obowiązki wynikające z art. 32 RODO. 

Pierwsza kara za prywatny monitoring

Jedną z najciekawszych decyzji 2026 roku była pierwsza w Polsce kara nałożona na osobę prywatną za niewykonanie decyzji dotyczącej monitoringu posesji. Właściciel domu rejestrował nie tylko własny teren, ale również sąsiednie nieruchomości oraz przestrzeń publiczną. Kara wyniosła 26 711 zł.

Sprawa ta pokazuje, że w określonych sytuacjach także osoby fizyczne mogą zostać uznane za administratorów danych osobowych i podlegać obowiązkom wynikającym z RODO.

Jakie lekcje płyną z decyzji UODO?

Analizując najważniejsze kary z lat 2025-2026 można sformułować kilka uniwersalnych wniosków.

 

  1. Analiza ryzyka musi być rzeczywista
    W większości spraw UODO wskazywał na brak rzetelnej identyfikacji zagrożeń lub nieaktualną analizę ryzyka. Dokument przygotowany wyłącznie na potrzeby kontroli nie zapewni zgodności z RODO.
  2. Cyberbezpieczeństwo staje się kluczowym obszarem kontroli
    Coraz więcej postępowań dotyczy przejęcia kont pocztowych, ataków ransomware, niewłaściwego zarządzania kopiami zapasowymi czy błędnej konfiguracji systemów informatycznych.
  3. Administrator odpowiada za swoich dostawców
    Zawarcie umowy powierzenia nie zwalnia z odpowiedzialności. Niezbędne są audyty, kontrole i okresowa ocena poziomu bezpieczeństwa podmiotów przetwarzających.
  4. Nie wolno gromadzić danych „na wszelki wypadek”
    Zasada minimalizacji danych pozostaje jednym z fundamentów RODO. Dane można przetwarzać wyłącznie wtedy, gdy są rzeczywiście niezbędne do osiągnięcia konkretnego celu.
  5. Współpraca z UODO jest obowiązkiem
    Ignorowanie korespondencji lub utrudnianie postępowania samo w sobie może skutkować nałożeniem kary finansowej.
  6. RODO dotyczy nie tylko firm
    Decyzja dotycząca prywatnego monitoringu pokazuje, że obowiązki wynikające z RODO mogą dotyczyć również osób fizycznych, jeżeli ich działania ingerują w prywatność innych osób.
Jak przełożyć te lekcje na praktykę?

Lata 2025 i 2026 pokazują, że Prezes UODO coraz częściej koncentruje się na rzeczywistym poziomie bezpieczeństwa danych, a nie jedynie na formalnym posiadaniu dokumentacji. Najwyższe kary nakładane są dziś za systemowe zaniedbania: brak odpowiednich zabezpieczeń, niewłaściwe zarządzanie ryzykiem, przetwarzanie danych bez podstawy prawnej czy brak nadzoru nad podmiotami przetwarzającymi. Organizacje, które traktują ochronę danych jako element strategii zarządzania ryzykiem, są znacznie lepiej przygotowane na kontrole, incydenty bezpieczeństwa i rosnące wymagania regulatora. W przeciwnym razie koszt zaniedbań może wielokrotnie przewyższyć koszt wdrożenia skutecznego systemu ochrony danych osobowych.

Analiza najnowszych decyzji Prezesa UODO pokazuje, że większości naruszeń i związanych z nimi kar można skutecznie zapobiegać. Kluczowe znaczenie mają regularna analiza ryzyka, podnoszenie świadomości pracowników oraz weryfikacja stosowanych procedur i zabezpieczeń.

W praktyce organizacje powinny regularnie:

  • przeprowadzać szkolenia z zakresu ochrony danych osobowych i cyberbezpieczeństwa,
  • aktualizować analizy ryzyka oraz dokumentację RODO,
  • weryfikować zgodność procesów przetwarzania danych z obowiązującymi przepisami,
  • kontrolować podmioty przetwarzające dane w swoim imieniu,
  • testować skuteczność wdrożonych zabezpieczeń organizacyjnych i technicznych,
  • przygotowywać procedury reagowania na incydenty i naruszenia ochrony danych.

Nasze doświadczenie pokazuje, że działania prewencyjne są nieporównywalnie mniej kosztowne niż konsekwencje naruszeń, postępowania przed UODO czy administracyjne kary pieniężne. Dlatego wspieramy organizacje poprzez kompleksowe audyty zgodności z RODO, szkolenia dla pracowników i kadry kierowniczej, analizy ryzyka, przeglądy bezpieczeństwa oraz bieżące doradztwo w zakresie ochrony danych osobowych i cyberbezpieczeństwa.

Najlepszą ochroną przed karami jest skuteczna prewencja. Właściwie wdrożony system ochrony danych pozwala nie tylko spełnić wymagania prawne, ale również ograniczyć ryzyko biznesowe i budować zaufanie klientów, pracowników oraz partnerów biznesowych.

Potrzebujesz wsparcia w zakresie RODO? Pomagamy organizacjom budować skuteczne systemy ochrony danych osobowych poprzez audyty zgodności, szkolenia, analizy ryzyka, pełnienie funkcji Inspektora Ochrony Danych oraz bieżące doradztwo. Skontaktuj się z nami, aby sprawdzić, czy Twoja organizacja jest przygotowana na wymagania stawiane przez UODO i współczesne zagrożenia cyberbezpieczeństwa.

Zgłoś się do nas! Wiemy jak skutecznie Wam pomóc: https://www.comp-net.pl/kontakt/

Autor: Marcelina Goryńska, Ekspert, CompNet Sp. z o.o.