
Pytanie: O realizację praw występuje podmiot dany lub adwokat czy radca prawny przedstawiając stosowne pełnomocnictwo. Czy może wystąpić inna osoba? Jeżeli tak, to jakie powinna mieć pełnomocnictwo? Gdy zdarza się naruszenie, a osoba będąca reprezentantem ADO nie może podpisać stosownego zgłoszenia do PUODO, czy Prezes może upoważnić inną osobę, a jeżeli tak to jaki rodzaj pełnomocnictw to ma być?

Pytanie: Pracownik w szpitalu ma swój pokój, gdzie naprawia sprzęty szpitalne to jest pracownik szpitala i jego pomieszczenie jest służbowe. Ten pracownik zamontował sobie w pokoju ukrytą kamerkę, bo przypuszcza, że ktoś włamuje się mu do pokoju i rozwala sprzęt. Czy ten pracownik bez zgody pracodawcy może ukryć kamerkę i filmować swój pokój - kamerka też nagrywała dźwięk i czy też może ukryć kamerkę na korytarzu bez wiedzy dyrekcji i osób przebywających na korytarzu? Nie ma informacji, że teren podlega monitorowaniu. Czy taki obraz można wykorzystać np. na potrzeby Policji?

Pytanie: Województwo udziela gminie pomocy finansowej na realizację zadania z zakresu pomocy społecznej polegającego na udzielaniu pomocy w formie zasiłków celowych poszkodowanym w wypadku autokaru za granicą. GOPS prowadzi postępowanie i przyznaje zasiłki. Gmina przedstawia województwu rozliczenie z wykorzystania pomocy finansowej, które zawiera zestawienie wypłaconych zasiłków celowych tj. imię i nazwisko, adres, nr konta klienta OPS oraz kopie wydanych decyzji. Czy w tej sytuacji należy zawrzeć umowę powierzenia przetwarzania danych pomiędzy gminą a województwem? Kto jest w tym przypadku administratorem danych, a kto podmiotem przetwarzającym?

Pytanie: Urząd gminy chce udzielić dostępu do programów komputerowych pracownikom jednostek organizacyjnych - głównie w ramach realizacji zadań związanych z planowaniem oraz realizacją budżetu. Przygotowane jest do tego celu zarządzenie, które wskazuje, iż konta w domenie i udzielenie dostępu do programów wymaga wniosku (imię i nazwisko pracownika, stanowisko). Czy przy zakładaniu konta potrzebna jest umowa powierzenia przetwarzania danych osobowych od jednostek dla urzędu (dane pracownika)? Przetwarzane dane dotyczą głównie usług jednak zdarza się, że usługodawcą jest osoba fizyczna. Czy wówczas również należy zawrzeć umowę powierzenia, gdzie administratorem jest gmina a podmiotem przetwarzającym jest jednostka organizacyjna? Bazy danych są na naszych serwerach.

Pytanie: W świetle art. 34b ust. 10 ustawy o finansach publicznych kierownik jednostki jest administratorem danych osobowych, ale jego rola jest ściśle ograniczona do danych przetwarzanych w ramach Centralnego Rejestru Umów. Czy to oznacza, że powinien mieć RCP, RKCP, politykę naruszeń, itd.? Czy powinien podpisać umowę powierzenia z jednostką, gdyż pracownicy jednostki będą realizować jego zadanie?

Do 3 października 2026 r. podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane do Wykazu KSC z urzędu, muszą złożyć elektroniczny wniosek o wpis. Sprawdź, jak przeprowadzić samoidentyfikację zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa i NIS2, jakie dane przygotować do Wykazu KSC, kto podpisuje wniosek oraz jakie obowiązki w zakresie cyberbezpieczeństwa trzeba wdrożyć po wpisie.

Od 11 września 2026 r. stosowany jest art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847, czyli aktu o cyberodporności (Cyber Resilience Act, CRA). Przepis dotyczy produktów z elementami cyfrowymi, takich jak aplikacje mobilne, urządzenia internetu rzeczy czy systemy IT instalowane na lokalnej infrastrukturze. Nakłada na producentów m.in. obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa. Jak wskazuje Prezes UODO Mirosław Wróblewski, nowe regulacje mogą wzmocnić bezpieczeństwo systemów oraz ochronę danych, w tym danych osobowych.

Wyciek danych z systemów MyDr, który może dotyczyć blisko 19 mln osób, rodzi pytania o odszkodowania i możliwość wniesienia pozwu zbiorowego. Artykuł 82 RODO pozwala osobom, które poniosły szkodę wskutek naruszenia danych osobowych, dochodzić odszkodowania. Przy tak masowym incydencie kluczowe będzie jednak ustalenie, czy roszczenia poszkodowanych są na tyle podobne, aby mogły być dochodzone w postępowaniu grupowym, a także kto – administrator danych czy podmiot przetwarzający – może ponosić odpowiedzialność.

Pytanie: Czy między IOD, a stanowiskiem pełnomocnika ds. ochrony informacji niejawnych występuje konflikt interesów? Ogólnie pełnomocnik podobnie jak IOD jest umiejscowiony w schemacie organizacyjnym bezpośrednio pod zarządem. Zabezpieczenia kancelarii niejawnej, jak i zasady jej funkcjonowania wynikają z ustawy i rozporządzeń, a zarząd podejmuje decyzję, czy takie rozwiązania przyjmuje. Dodatkowo ilość obowiązków pełnomocnika w tym przypadku jest niewielka, a więc to stanowisko nie wpływa negatywnie na zadania IOD.

Pytanie: Nasza Instytucja zleca funkcję Inspektora Ochrony Danych kancelarii prawnej. Pojawił się pomysł, aby administrator wyznaczył zastępcę IOD spośród własnych pracowników, aby zapewnić „ciągłość działania”. Czy jest to słuszne? Według mnie „ciągłość działania” zapewnić powinna kancelaria prawna przyjmująca zlecenie. Zgodnie z art. 11a ustawy o ochronie danych osobowych, podmiot, który wyznaczył Inspektora może wyznaczyć osobę zastępującą inspektora w czasie jego nieobecności, rozumiem jednak, że dotyczy to wyznaczenia zastępcy IOD wewnętrznego, zatrudnionego w Instytucji.

Pytanie: Czy numer działki podanej na BIP powinien być zanonimizowany jako dana osobowa, czy też można ją umieszczać np. przy wyrażeniu zgody przez Zarząd na dzierżawę działki?

Pytanie: Jesteśmy jednostką publiczną i mamy Zakładowy Fundusz Świadczeń Socjalnych z 4 progami do wypłaty zależny od dochodów pracownika. W tym wniosku wpisujemy swój dochód netto i osoby, które mają dzieci 800 plus oraz wysokość alimentów. Kwestią problematyczną są właśnie alimenty, ponieważ taki wniosek do Zakładowego Funduszu Świadczeń Socjalnych widzi cała komisja, kadry, osoby w sekretariacie odpowiedzialne za wprowadzenie wniosku do systemu. Czy na potrzeby Zakładowego Fundusz Świadczeń Socjalnych można pobrać informacje o alimentach? Czy pracownik może odmówić ich podania?

Pytanie: W budynku wynajmowanym od gminy znajdują się trzy lokale mieszkalne. Jedna z lokatorek, bez zgody wójta, ogrodziła teren przed budynkiem, montując siatkę wraz z furtką. Pozostali lokatorzy złożyli do gminy pisemny protest dotyczący bezprawnego, w ich ocenie, ogrodzenia terenu przez tę lokatorkę. Gmina jako właściciel wezwała lokatorkę, która ogrodziła teren do usunięcia postawionego płotu. Osoba ta zwróciła się o udostępnienie pisma (protestu). Czy gmina może jej udostępnić pismo złożone przez pozostałych lokatorów? Jeśli tak, czy w przypadku udostępnienia tego pisma, należy wcześniej zanonimizować dane osobowe osób, które podpisały i złożyły protest, w szczególności ich imiona, nazwiska, adresy oraz podpisy. Istnieje również wątpliwość, że mimo anonimizacji, z treści protestu będzie można wywnioskować, kto jest jego autorem. Czy w przypadku niemożliwości udostępnienia protestu, odpowiedzi odmownej należy udzielić w formie informacji?

Pytanie: Organizacja związkowa zwróciła się do pracodawcy o przedstawienie imiennego wykazu osób, którym potrącane są składki na rzecz tego związku zawodowego, w celu ustalenia liczebności organizacji związkowej u pracodawcy. Czy pracodawca ma obowiązek przekazać taką listę organizacji związkowej? Czy to będzie zgodne z RODO? Do ustalenia liczebności nie jest potrzebny imienny wykaz osób. Pracodawca ma zgodę pracownika tylko na potrącenie składek. Czy pracodawca może wówczas przekazać tylko informację zbiorczą w postaci ogólnej liczy osób, które wyraziły zgodę na potrącenie tych składek ?

Pytanie: Jakie dane powinien przesłać do DPS-u, Ośrodek Pomocy Społecznej, kierując osobę do placówki całodziennej opieki w decyzji administracyjnej. Czy placówka całodziennej opieki powinna otrzymać od OPS-u nie tylko imię i nazwisko oraz adres zamieszkania, ale również PESEL i podstawowe dane o stanie zdrowia?

Pytanie: Przygotowujemy projekt zarządzenia w sprawie postępowania z rzeczami znalezionymi w środkach transportu Zakładu Komunikacji Miejskiej. Jako zakład chcemy ograniczyć przetwarzanie danych osobowych, zatem zapis dotyczący ustalenia tożsamości osoby uprawnionej i pisemna zgoda na udostępnienie danych wydaje się zbyteczna. Być może wystarczy tylko wysłuchać od osoby uprawnionej do odbioru rzeczy informacji o charakteryzujących daną rzecz, porównać ją z zapisami wynikającymi z rejestru i wydać rzecz bez pokwitowania. ZKM nie pełni funkcji Biura rzeczy znalezionych, dlatego też chcemy uniknąć zbierania i przechowywania danych pasażerów. Czy następujący zapis w kontekście danych osobowych jest prawidłowy: W związku z wydaniem rzeczy, pracownik Działu DO jest zobowiązany do: 1) ustalenia tożsamości osoby uprawnionej; 2) porównania opisu rzeczy znalezionej podanego przez osobę uprawnioną z zapisami wynikającymi z zapisów rejestru; 3) odebrania pisemnej zgody na udostępnienie danych osobowych; 4) uzupełnienie zapisów rejestru w części dotyczącej wydanej rzeczy.

Czy zamawiający, udostępniając konkurencyjnym wykonawcom oferty złożone w postępowaniu o udzielenie zamówienia publicznego, powinien anonimizować dane osobowe znajdujące się w załączonych dokumentach, takich jak świadectwa kwalifikacyjne? Wątpliwości dotyczą w szczególności numeru PESEL, numeru dowodu osobistego, daty urodzenia oraz adresu zamieszkania. Wyjaśniamy, jak pogodzić zasadę jawności postępowania wynikającą z Prawa zamówień publicznych z obowiązkami administratora danych wynikającymi z RODO oraz jakie podstawy prawne powinien uwzględnić urząd przed udostępnieniem dokumentacji.

Pytanie: Po zakończeniu okresu archiwizacji dokumentów wersji papierowej np. faktur, czy jednocześnie powinny zniknąć wszelkie informacje w ramach danych w systemach księgowych? Cel przetwarzania zakończył się, zgodnie z terminem wyznaczonym przez ustawę o rachunkowości, wskazanym w JRWA. Organy nadrzędne już nie mają podstaw do kontroli.

Wizerunek jest daną osobową i podlega ochronie prawnej zarówno w ujęciu prawa do ochrony danych osobowych jak również w ujęciu cywilnoprawnym, gdyż uznany jest za dobro osobiste. Wszystkie bezprawne działania związane z przetwarzaniem wizerunku w tym jego publikacją w sieci i bezwiednym udostępnianiem w celach promocyjnych stanowią realne zagrożenia do prywatności oraz bezpieczeństwa zwłąszcza wśród dzieci i uczniów. Dlatego warto prześledzić, jakimi skutecznymi narzędziami dysponuje szkoła, żeby zapewnić uczniom ochronę w zakresie wizerunku.

Pytanie: Jak powinny prawidłowo brzmieć zapisy w klauzuli informacyjnej dotyczącej postępowania o udzielenie zamówienia prowadzonego poniżej progów stosowania ustawy z dnia 11 września 2019 r. – Prawo zamówień publicznych oraz pisemnego przetargu nieograniczonego na najem pomieszczenia na okres dłuższy niż 3 lata, prowadzonego na podstawie ustawy o gospodarce nieruchomościami.

Pytanie: Nasza spółka organizuje spotkanie z mieszkańcami dzielnicy, aby omówić organizację imprez na terenie ich osiedla. Przed spotkaniem chcemy wyłożyć listę obecności na której uczestnicy będą wpisywać swoje imię i nazwisko, a także nr telefonu i adres e-mail oraz składali w tym samym wierszu swój podpis, w celu późniejszego ich powiadomienia o ustaleniach z dyskusji podczas spotkania. Czy zgoda na kontakt z uczestnikami spotkania, którzy podali nr telefonu lub adres e-mail, może być zapisana w klauzuli informacyjnej na odwrocie listy obecności w następującej treści: Dane osobowe udostępnione Administratorowi wpisane na liście obecności będę przetwarzane na podstawie wyrażonej przez Panią/Pana zgody potwierdzonej własnoręcznym podpisem w celu przekazania podsumowania ze spotkania.

Pytanie: W związku z wejściem w życie KSeF biblioteka dokonała aktualizacji dokumentacji z zakresu ochrony danych osobowych. Wprowadzono nowy proces do RCP i opracowano nową klauzulę informacyjną, która miała być opublikowana na stronie internetowej od 1 lutego 2026 r. Do umów z kontrahentami np. na najem audytorium przed ich zawarciem, będzie dopisywania informacja do bieżącej klauzuli o przetwarzaniu danych również w KSe-F, żeby nie dokładać 2 klauzuli. Chcę mieć pewność, iż w klauzuli znajdują się wszystkie informacje, na co zwrócić szczególną uwage?

Prezes UODO zapowiedział dodatkowe, zintensyfikowane kontrole podmiotów sektora ochrony zdrowia do końca 2026 r. To reakcja m.in. na cyberatak i wyciek danych związany z systemem MyDr oraz inne naruszenia dotyczące danych medycznych. Kontrolerzy mają weryfikować przede wszystkim, czy placówki właściwie zabezpieczają dane pacjentów, stosują odpowiednie środki techniczne i organizacyjne oraz prawidłowo przeprowadzają analizę ryzyka. Sprawdź, czego może zażądać UODO i jakie obszary warto zweryfikować przed kontrolą.

Pytanie: Osoba zatrudniona w spółdzielni mieszkaniowej w ramach obowiązków protokołowała posiedzenia rady nadzorczej. Aby sumiennie wywiązać się z obowiązku, z własnej inicjatywy nagrywała dźwięk w trakcie posiedzenia prywatnym telefonem, a nagranie wykorzystywała do przygotowania protokołu. O nagrywaniu nie powiadomiła nikogo, ani osób nagrywanych, ani przełożonych. Po sporządzeniu protokołu nagranie usuwała (nie publikowała, nie ujawniała, etc.). W trakcie drugiego nagrywanego posiedzenia sprawa wyszła na jaw. Członkowie rady zgłosili do zarządu spółdzielni, że naruszono ich prywatność. Czy takie zdarzenie kwalifikuje się do zgłoszenia do UODO?

Prywatny monitoring nie może bez ograniczeń obejmować drogi publicznej ani posesji sąsiadów. Prezes UODO nałożył 26 711 zł kary na osobę, która mimo prawomocnego nakazu nadal rejestrowała obraz i dźwięk poza terenem własnej nieruchomości. Sprawa jest ważnym sygnałem dla administratorów i IOD: niewykonanie decyzji organu nadzorczego może prowadzić do dotkliwej sankcji finansowej.
Do 3 października 2026 r. podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane do Wykazu KSC z urzędu, muszą złożyć elektroniczny wniosek o wpis. Sprawdź, jak przeprowadzić samoidentyfikację zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa i NIS2, jakie dane przygotować do Wykazu KSC, kto podpisuje wniosek oraz jakie obowiązki w zakresie cyberbezpieczeństwa trzeba wdrożyć po wpisie.
13.11.2025
© Portal Poradyodo.pl