Prezes UODO upomniał szpital specjalistyczny w Sosnowcu oraz podmiot świadczący usługę poczty elektronicznej po naruszeniu danych 224 osób. Administrator nie zweryfikował, czy procesor rzeczywiście zapewnia odpowiednie zabezpieczenia, a analiza ryzyka nie obejmowała konkretnie zewnętrznego dostawcy poczty. Sprawa pokazuje, że deklaracje zgodności z RODO i certyfikat ISO/IEC 27001 nie zwalniają administratora z obowiązku kontroli podmiotu przetwarzającego.