Sprawa Lex Nostra: WSA podtrzymuje karę za niezawiadomienie podmiotów danych

Dodano: 31 października 2022
7845eee0143a4c961d41e6a2703da7a7c2ccda78-xlarge (1)

Niewłaściwa ocena ryzyka związanego z wyciekiem danych często skutkuje zaniechaniem zawiadomienia podmiotów danych o naruszeniu. To zaś prosta droga do ukarania przez Prezesa UODO. Przekonała się o tym fundacja Lex Nostra, w sprawie której decyzja organu nadzorczego została podtrzymana przez Wojewódzki Sąd Administracyjny w Warszawie w wyroku z 31 sierpnia 2022 r. II SA/Wa 2993/21.

Kara za niezgłoszenie naruszenia ochrony danych

Fundacja Promocji Mediacji i Edukacji Prawnej Lex Nostra w czerwcu 2021 r. została ukarana przez Prezesa UODO za niezgłoszenie naruszenia ochrony danych do organu nadzorczego, ale też do podmiotów danych. Naruszenie, które miało miejsce w 2020 r. polegało na utracie dostępu do danych osobowych wskutek kradzieży dokumentacji 96 osób. Chodziło tu o takie dane jak:

  • imię, nazwisko,

  • adres do korespondencji,

  • numer telefonu,

  • numer PESEL (w przypadku niektórych osób).

W konsekwencji niedokonania zgłoszenia Prezes UODO wymierzył fundacji karę w wysokości 13 tys. zł. Organ nadzorczy w uzasadnieniu decyzji podkreślił, że obowiązek zawiadomienia podmiotów danych nie jest wyłączony w przypadku, gdy nie można ustalić kręgu osób, które mogą zostać poszkodowane w wyniku naruszenia.

Sprawa trafiła do sądu

Decyzja ta została zaskarżona przez fundację do Wojewódzkiego Sądu Administracyjnego w Warszawie. Sąd jednak oddalił skargę, podtrzymując tym samym rozstrzygnięcie Prezesa UODO. W ocenie sądu administrator powinien był zawiadomić nie tylko organ nadzorczy, ale też osoby, których dotyczyło naruszenie ochrony danych.

Wyciek dał możliwość łatwej identyfikacji podmiotów danych

Sąd wskazał, że w sprawie zaistniało wysokie ryzyko naruszenia praw i wolności osób fizycznych, co można było stwierdzić w oparciu o zakres danych, które uległy wyciekowi. Dane te pozwalają bowiem na łatwą identyfikację osób, których dotyczą. Zaistniałe naruszenie mogło więc prowadzić m.in. do:

  • dyskryminacji,

  • kradzieży,

  • fałszowania tożsamości,

  • strat finansowych,

  • utraty dobrego imienia

u poszkodowanych.

Źródło:
  • wyrok Wojewódzkiego Sądu Administracyjnego w Warszawiez31 sierpnia 2022 r. (II SA/Wa 2993/21)

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x