Spółdzielnia mieszkaniowa z karą UODO za niezgłoszenie naruszenia ochrony danych

Dodano: 5 kwietnia 2023
c798327deef16d11754a6d140115fbb465f444c3-xlarge (7)

52 tys. zł – tyle wyniosła kara wymierzona przez UODO jednej ze spółdzielni mieszkaniowych. Jest ona wynikiem niezgłoszenia naruszenia ochrony danych do organu nadzorczego i osób poszkodowanych. Poznaj motywy rozstrzygnięcia.

Incydent na konferencji prasowej

Prezes UODO dowiedział się o naruszeniu od osoby, która przypadkowo weszła w posiadanie danych osobowych członka jednej ze spółdzielni mieszkaniowej. Stało się to podczas konferencji prasowej, w trakcie której spółdzielnia udostępniła jej osobie informacje o sporze pomiędzy nią a członkiem spółdzielni. W ramach tych informacji osoba ta otrzymała również kopię zawiadomienia o podejrzeniu popełnienia przestępstwa. Zawiadomienie to zawierało takie dane osobowe jak:

  • imię i nazwisko,

  • PESEL,

  • adres zamieszkania.

Spółdzielnia zrezygnowała ze zgłoszenia naruszenia

Co istotne, administrator zakwalifikował to zdarzenie jako incydent, ujmując je w rejestrze naruszeń. Niemniej jednak ryzyko naruszenia praw i wolności podmiotów danych uznał za niskie, w związku z czym nie zawiadomił o nim Prezesa UODO ani podmiotów danych.

Zawiadomienie o podejrzeniu popełnienia przestępstwa nie powinno być ujawniane

W ocenie organu nadzorczego analiza w tym zakresie nie była pogłębiona. Nie wzięto bowiem pod uwagę zagrożeń dla osoby, której dane osobowe zostały ujawnione. Zdaniem UODO ryzyko naruszenia było tu wysokie. Nie ma tu znaczenia to, czy zawiadomienie o podejrzeniu przestępstwa było uzasadnione. Tak czy inaczej, dane osoby ujętej w tym zawiadomieniu zasługiwały na ochronę.

Uwaga

Nie ma żadnych podstaw do ujawnienia zawiadomienia o podejrzeniu popełnienia przestępstwa innej osobie. Zawiadomienie takie kierowane jest bowiem do organów ścigania.

Ujawnienie danych osobowych rodziło wysokie ryzyko

Z tego względu administrator winien był zawiadomić o zdarzeniu nie tylko Prezesa UODO, ale także osobę, której dane znajdowały się w ujawnionym zawiadomieniu. Ujawnienie jej danych osobowych niosło bowiem za sobą ryzyko np. kradzieży tożsamości czy zaciągnięcia zobowiązania na cudzą rzecz. Choć takie konsekwencje nie wystąpiły to jednak istniało prawdopodobieństwo, że mogą mieć miejsce.

Źródło:
  • decyzja Prezesa UODO z 1 marca 2023 r. DKN.5131.49.2021

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x