Orzeczenie · 2022-12-22

II SA/Wa 981/22

Sąd
Wojewódzki Sąd Administracyjny w Warszawie
Miejsce
Warszawa
Data
2022-12-22
NSAAdministracyjneWysokawsa
RODOochrona danych osobowychnumer telefonudane osoboweobowiązek informacyjnyterminPrezes UODOWSAupomnienie

Sprawa dotyczyła skargi spółki na decyzję Prezesa Urzędu Ochrony Danych Osobowych (UODO), który nałożył na spółkę upomnienie za naruszenie RODO. Naruszenie polegało na nieterminowym udzieleniu informacji o źródle pozyskania danych osobowych, w tym numeru telefonu, osobie fizycznej. Spółka argumentowała, że numer telefonu nie jest daną osobową, a opóźnienie wynikało z pandemii COVID-19. Prezes UODO uznał, że numer telefonu może stanowić daną osobową, a spółka miała obowiązek udzielić informacji w terminie miesiąca, czego nie uczyniła. Wojewódzki Sąd Administracyjny w Warszawie oddalił skargę spółki. Sąd potwierdził, że numer telefonu może być uznany za daną osobową, ponieważ umożliwia pośrednią identyfikację osoby fizycznej, zwłaszcza w kontekście postępu technologicznego i możliwości powiązania go z innymi informacjami. Sąd uznał, że spółka naruszyła art. 12 ust. 3 w zw. z art. 15 ust. 1 lit. g RODO, nie udzielając informacji w ustawowym terminie, a argumenty spółki dotyczące braku przetwarzania danych osobowych lub wpływu pandemii nie były wystarczające do uchylenia decyzji. Sąd podkreślił, że obowiązek informacyjny istnieje nawet w przypadku braku pewności co do przetwarzania danych osobowych.

Asystent · analiza prawna

Przeanalizuj tę sprawę w pełnym kontekście orzecznictwa.

Analiza orzecznictwa · odpowiedzi na pytania · badanie przepisów · drafting pism.

Wypróbuj Asystenta

Wartość praktyczna

Siła precedensu: Wysoka
Do czego można powołać

Interpretacja pojęcia 'dane osobowe' w kontekście numeru telefonu, obowiązki informacyjne administratora danych na gruncie RODO, stosowanie przepisów RODO do spółek prowadzących działalność telemarketingową.

Ograniczenia stosowania

Orzeczenie dotyczy specyficznego stanu faktycznego, jednak jego interpretacja definicji danych osobowych i obowiązków administratora ma szersze zastosowanie.

Zagadnienia prawne (3)

Czy numer telefonu komórkowego stanowi daną osobową w rozumieniu RODO?Ratio decidendi

Odpowiedź sądu

Tak, numer telefonu komórkowego może stanowić daną osobową, ponieważ umożliwia pośrednią identyfikację osoby fizycznej, zwłaszcza w kontekście postępu technologicznego i możliwości powiązania go z innymi informacjami.

Uzasadnienie

Sąd powołał się na definicję danych osobowych w RODO, motyw 26 RODO, przepisy prawa telekomunikacyjnego oraz orzecznictwo TSUE i krajowe, wskazując, że numer telefonu stanowi 'punkt kontaktowy' umożliwiający identyfikację lub pośrednią identyfikację osoby fizycznej, a także że postęp technologiczny zwiększa możliwość identyfikacji.

Czy spółka naruszyła obowiązek informacyjny wynikający z RODO poprzez nieterminowe udzielenie informacji o źródle pozyskania danych osobowych?Ratio decidendi

Odpowiedź sądu

Tak, spółka naruszyła art. 12 ust. 3 w zw. z art. 15 ust. 1 lit. g RODO, nie udzielając informacji o źródle pozyskania danych osobowych w ustawowym terminie.

Uzasadnienie

Spółka udzieliła odpowiedzi po upływie miesięcznego terminu, a podnoszone przez nią okoliczności związane z pandemią COVID-19 nie zwalniały jej z obowiązku terminowego działania ani nie uzasadniały skorzystania z możliwości przedłużenia terminu bez odpowiedniego poinformowania.

Czy spółka była zobowiązana do udzielenia informacji o źródle pozyskania danych, nawet jeśli nie przetwarzała danych osobowych?Ratio decidendi

Odpowiedź sądu

Tak, zgodnie z art. 15 ust. 1 RODO, administrator jest zobowiązany do udzielenia odpowiedzi na żądanie dotyczące danych osobowych, nawet jeśli nie przetwarza tych danych.

Uzasadnienie

Przepis art. 15 ust. 1 RODO nakłada obowiązek informacyjny na administratora niezależnie od tego, czy faktycznie przetwarza dane osobowe osoby żądającej informacji.

Rozstrzygnięcie
Decyzja
Oddalono skargę
Sąd oddalił skargę spółki na decyzję Prezesa UODO, uznając ją za zgodną z prawem.

Przepisy (8)

Główne

RODO art. 12 § 3

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Określa termin (miesiąc, z możliwością przedłużenia) na udzielenie informacji o działaniach podjętych w związku z żądaniem osoby, której dane dotyczą.

RODO art. 15 § 1

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Przyznaje osobie, której dane dotyczą, prawo do uzyskania od administratora potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące, dostępu do nich oraz informacji o ich źródle, jeśli nie zostały zebrane od osoby, której dane dotyczą.

RODO art. 4 § 1

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Definiuje dane osobowe jako wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej ('osobie, której dane dotyczą'); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak numer telefonu.

Pomocnicze

RODO art. 58 § 2

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Określa uprawnienia organów nadzorczych, w tym możliwość nałożenia upomnienia (lit. b) za naruszenie przepisów RODO.

k.p.a. art. 104 § 1

Kodeks postępowania administracyjnego

Stanowi podstawę do wydania decyzji administracyjnej.

u.o.d.o. art. 7 § 1

Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych

Reguluje kwestie związane z ochroną danych osobowych.

u.P.t. art. 169

Ustawa z dnia 16 lipca 2004 r. Prawo telekomunikacyjne

Reguluje kwestie dotyczące danych osobowych w publicznych spisach abonentów.

u.P.t. art. 171

Ustawa z dnia 16 lipca 2004 r. Prawo telekomunikacyjne

Reguluje kwestie związane z prezentacją identyfikacji linii wywołującej i wywoływanej.

Argumenty

Skuteczne argumenty

Numer telefonu może być uznany za daną osobową w rozumieniu RODO. • Spółka naruszyła obowiązek informacyjny wynikający z RODO poprzez nieterminowe udzielenie odpowiedzi. • Obowiązek informacyjny istnieje nawet w przypadku braku pewności co do przetwarzania danych osobowych.

Odrzucone argumenty

Numer telefonu nie jest daną osobową. • Opóźnienie w udzieleniu odpowiedzi wynikało z pandemii COVID-19 i braku możliwości identyfikacji. • Spółka nie przetwarzała danych osobowych Uczestnika. • Spółka nie pełniła roli administratora danych. • Zaskarżona decyzja nie zawierała pełnego uzasadnienia.

Godne uwagi sformułowania

numer telefonu komórkowego Uczestnika stanowił daną osobową • nie doszło do nieterminowego, naruszającego art. 12 ust. 3 RODO w związku z art. 15 ust. 1 lit. g) RODO, poinformowania Uczestnika o źródle pozyskania Jego danych osobowych • numer telefonu osoby fizycznej daje możliwość identyfikowalności osoby fizycznej, także wtedy gdy podmiot, który jest w jego posiadaniu, nie dysponuje innymi danymi umożliwiającymi identyfikację tej osoby lub rozsądnie prawdopodobnym do wykorzystania sposobem uzyskania takich danych • obowiązek informacyjny spoczywa także na podmiocie, który nie przetwarzał danych osobowych Uczestnika

Skład orzekający

Andrzej Góraj

sprawozdawca

Ewa Radziszewska-Krupa

przewodniczący

Joanna Kube

członek

Informacje dodatkowe

Wartość precedensowa

Siła: Wysoka

Powoływalne dla: "Interpretacja pojęcia 'dane osobowe' w kontekście numeru telefonu, obowiązki informacyjne administratora danych na gruncie RODO, stosowanie przepisów RODO do spółek prowadzących działalność telemarketingową."

Ograniczenia: Orzeczenie dotyczy specyficznego stanu faktycznego, jednak jego interpretacja definicji danych osobowych i obowiązków administratora ma szersze zastosowanie.

Wartość merytoryczna

Ocena: 7/10

Sprawa dotyczy powszechnego zagadnienia, czy numer telefonu jest daną osobową, co ma kluczowe znaczenie dla wielu firm. Wyrok precyzuje tę kwestię i podkreśla obowiązki administratorów.

Czy Twój numer telefonu to już dane osobowe? WSA w Warszawie wyjaśnia!

Asystent AI dla prawników

Twój asystent do analizy prawnej.

Zadaj pytanie prawne, zleć analizę orzecznictwa i przepisów, lub poproś o projekt pisma — AI przeszuka 1,4 mln orzeczeń i aktualne akty prawne.

  • Analiza orzecznictwa i przepisów
  • Drafting pism i dokumentów
  • Odpowiedzi na pytania prawne
  • Pogłębiona analiza z doktryny
Wypróbuj Asystenta AI za darmo
Powiązane tematy

Pełny tekst orzeczenia

Oryginalna treść postanowienia (niezmieniona). Otwiera się jako osobna strona.

Przeczytaj pełny tekst