Aktualny

Ponad 40 tys. zł kary dla placówki medycznej za niezgłoszenie naruszenia danych osobowych

Dodano: 20 listopada 2025
Ponad 40 tys. zł kary dla placówki medycznej za niezgłoszenie naruszenia danych osobowych

Omyłkowe udostępnienie danych pacjentów niewłaściwej osobie to naruszenie ochrony danych osobowych, które wymaga zgłoszenia do organu nadzorczego. Niedopełnienie obowiązków RODO w tym zakresie skutkuje karami finansowymi, o czym przekonała się jedna z placówek medycznych.

Niezgłoszenie naruszenia danych osobowych – co wynika z decyzji UODO?

Decyzja Prezesa UODO stwierdziła naruszenie art. 33 ust. 1 RODO przez placówkę medyczną, związane z niezawiadomieniem organu nadzorczego o naruszeniu ochrony danych bez zbędnej zwłoki, nie później niż 72 godziny po incydencie. Za ten czyn nałożona została administracyjna kara pieniężna w wysokości 40 514 PLN. Sytuacja obrazowała istotne niedociągnięcia w analizie ryzyka i procedurach ochrony danych u administratora danych.

Obowiązki administratora danych osobowych według RODO

Zgodnie z przepisami RODO, administrator danych ma obowiązek przeprowadzenia analizy ryzyka po wykryciu naruszenia ochrony danych osobowych. Jeżeli naruszenie może skutkować wysokim ryzykiem naruszenia praw lub wolności osób, administrator powinien niezwłocznie zgłosić to organowi nadzorczemu oraz zawiadomić osoby, których dane dotyczą. Decyzja UODO potwierdza, że niedopełnienie tych obowiązków niesie za sobą sankcje prawne i finansowe.

Skutki niedopełnienia obowiązku zgłoszenia naruszenia danych

Brak zgłoszenia naruszenia danych lub opóźnienie w jego zgłoszeniu ogranicza możliwość szybkiej reakcji organu nadzorczego oraz osób poszkodowanych. W przypadku opisywanego incydentu, dane pacjentów zostały przez pomyłkę ujawnione niewłaściwej osobie, co mogło naruszyć ich dobra osobiste oraz prywatność. UODO podkreśla, że troska o szybką informację i właściwą reakcję zapobiega dalszym negatywnym skutkom i jest kluczowa dla ochrony danych.

Kara i upomnienie – sankcje nałożone przez Prezesa UODO

W analizowanej decyzji UODO nałożył na placówkę medyczną karę pieniężną za niezawiadomienie organu nadzorczego w terminie określonym przez RODO. Dodatkowo, za niezawiadomienie osób, których dane dotyczą, udzielono upomnienia. W ocenie Prezesa UODO, zastosowane kary są proporcjonalne do naruszenia i mają pełnić funkcję prewencyjną oraz odstraszającą, aby zapobiec podobnym zdarzeniom w przyszłości.

Decyzja UDOO jest nieprawomocna.

Źródło:

decyzja UODO, znak DKN.5131.3.2025

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x