Prokuratura rejonowa z karą UODO za brak anonimizacji danych w informacji publicznej

Dodano: 11 maja 2023
51485e9e25d45d81d1ef66480cd0c794c0755496-xlarge (4)

Niezgłoszenie naruszenia ochrony danych było powodem ukarania niejednego administratora danych osobowych. Tym razem administracyjną karę pieniężną w wysokości 20 tys. zł zapłacić musi jedna z prokuratur rejonowych, która udostępniła informację publiczną bez uprzedniej anonimizacji danych osobowych.

Informacja publiczna z postępowania przygotowawczego udostępniona bez anonimizacji

Prezes UODO otrzymał informację o możliwym naruszeniu ochrony danych w jednej z Prokuratur Rejonowych. Otóż na żądanie dziennikarza prokuratura udostępniła informację publiczną zawierającą dane osobowe. Informacja ta nie została poddana anonimizacji danych, choć dotyczyła jednego z zakończonych postępowań przygotowawczych. Zawierała:

  • zawiadomienie o podejrzeniu popełnienia przestępstwa wraz z załącznikami (w tym kwestionariuszem rodzinnego wywiadu środowiskowego).

  • notatki urzędowej prokuratora,

  • postanowienia o umorzeniu śledztwa,

  • zażalenia na to postanowienie,

  • protokołu posiedzenia Sądu Rejonowego w przedmiocie rozpoznania tego zażalenia,

  • postanowienia Sądu Rejonowego o nieuwzględnieniu zażalenia.

W informacji publicznej ujawniono m.in. dane wrażliwe dziecka

W informacji tej znalazły się dane osobowe m.in. wójta gminy (byłego radnego) i jego małżonki, w tym:

  • imiona i nazwiska,

  • seria i numer dowodu osobistego,

  • numer PESEL,

  • adres zamieszkania,

  • numer telefonu,

  • informacja o wynagrodzeniu,

  • płeć,

  • stan cywilny,

  • stopień pokrewieństwa,

  • miejsce zatrudnienia.

Ujawniono też dane małoletniego dziecka, w tym dane wrażliwe dotyczące jego zdrowia. Następnie dziennikarz opublikował informację w lokalnej prasie, przy czym zanonimizował znajdujące się w niej dane osobowe.

Ujawnienie danych w szerokim zakresie

Prokuratura Rejonowa nie zgłosiła naruszenia ochrony danych do Prezesa UODO ani nie poinformowała o nich podmiotów danych. Dlatego Prezes UODO wszczął z urzędu postępowanie dotyczące naruszenia. W toku postępowania, z uwagi na szeroki zakres ujawnionych danych osobowych, organ nadzorczy stwierdził, że wystąpiło wysokie ryzyko naruszenia praw i wolności osób fizycznych. Tym bardziej, że ujawniono dane wrażliwe o stanie zdrowia dziecka.

Udostępnienie informacji publicznej może skutkować naruszeniem ochrony danych

Jednocześnie Prokuratura Rejonowa nie wykazała, że przeprowadziła jakąkolwiek ocenę ryzyka w celu ustalenia, czy istnieje obowiązek zgłoszenia naruszenia do organu nadzorczego i powiadomienia o zdarzeniu podmiotów danych.

Jak wskazał Prezes UODO, obowiązek udostępnienia informacji publicznej nie oznacza, że należy także ujawnić znajdujące się w niej dane osobowe. Udostępnienie informacji publicznej niepoddanej anonimizacji skutkuje naruszeniem ochrony danych. Przeczytaj także: Dodatek motywacyjny nauczyciela jako informacja publiczna

Źródło:
  • decyzja Prezesa UODO z 14 marca 2023 r. DKN.5131.45.2022

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x