III OSK 2694/23Kara za wyciek danych ochrona danych osobowych
Podsumowanie
Przejdź do pełnego tekstuNaczelny Sąd Administracyjny rozpoznał skargę kasacyjną spółki A. Sp. z o.o. od wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie, który utrzymał w mocy decyzję Prezesa Urzędu Ochrony Danych Osobowych (UODO) o nałożeniu na spółkę administracyjnej kary pieniężnej w związku z naruszeniem ochrony danych osobowych. Incydent, który miał miejsce w spółce B. (poprzedniku prawnym A. Sp. z o.o.), polegał na nieuprawnionym dostępie do danych 142 222 rekordów potwierdzeń rejestracji usług przedpłaconych, zawierających dane 114 963 klientów. Spółka podnosiła zarzuty dotyczące m.in. niewłaściwego zastosowania przepisów RODO, uznania hipotetycznej obawy za szkodę niemajątkową, błędnego określenia czasu trwania naruszenia oraz niewłaściwego uwzględnienia zgłoszenia naruszenia jako czynnika łagodzącego. NSA, opierając się na art. 153 p.p.s.a., uznał, że jest związany wykładnią prawa zawartą w prawomocnym wyroku WSA z dnia 21 października 2021 r. sygn. akt II SA/Wa 272/21. Sąd stwierdził, że spółka nie wdrożyła odpowiednich środków bezpieczeństwa, a naruszenie trwało do momentu uzyskania certyfikacji ISO, co miało miejsce 22 lipca 2020 r. NSA oddalił skargę kasacyjną, potwierdzając zasadność nałożonej kary pieniężnej i zasądzając od spółki koszty postępowania.
Przeanalizuj tę sprawę w pełnym kontekście orzecznictwa.
Analiza orzecznictwa · odpowiedzi na pytania · badanie przepisów · drafting pism.
Wartość praktyczna
Siła precedensu: WysokaPotwierdzenie zasad odpowiedzialności administratora danych za naruszenie ochrony danych, w tym oceny szkody niemajątkowej, czasu trwania naruszenia oraz znaczenia certyfikacji i zgłoszenia naruszenia.
Dotyczy specyficznej sytuacji wycieku danych z systemu telekomunikacyjnego, ale ogólne zasady stosowania RODO są uniwersalne.
Zagadnienia prawne (4)
Czy hipotetyczna obawa przed utratą kontroli nad danymi osobowymi może być uznana za szkodę niemajątkową w rozumieniu art. 83 ust. 2 lit. a RODO, stanowiącą podstawę do nałożenia administracyjnej kary pieniężnej?Ratio decidendi
Odpowiedź sądu
Tak, obawa przed utratą kontroli nad danymi osobowymi może być uznana za szkodę niemajątkową, która stanowi czynnik obciążający przy wymiarze kary.
Uzasadnienie
Sąd uznał, że wyciek danych ponad 100 tys. abonentów usług przedpłaconych, obejmujący dane takie jak PESEL czy numer dowodu osobistego, uzasadnia stwierdzenie szkody niemajątkowej w postaci obawy o utratę kontroli nad danymi, co stanowi podstawę do uwzględnienia tego jako czynnika obciążającego przy wymiarze kary.
Jaki jest prawidłowy okres trwania naruszenia przepisów RODO w kontekście wdrażania środków bezpieczeństwa i uzyskania certyfikacji?Ratio decidendi
Odpowiedź sądu
Naruszenie trwało od wejścia w życie RODO do momentu uzyskania certyfikacji ISO, potwierdzającej zgodność z normami, co miało miejsce 22 lipca 2020 r.
Uzasadnienie
Sąd uznał, że samo rozpoczęcie procesu certyfikacji ISO nie dowodzi pomyślnego zakończenia wdrożenia RODO. Dopiero uzyskanie certyfikatu potwierdziło spełnienie wymogów, a raport z audytu z 10 lutego 2020 r. wskazywał na potrzebę opracowania zasad testowania i oceny skuteczności środków bezpieczeństwa, co oznaczało, że naruszenie trwało do 22 lipca 2020 r.
Czy zgłoszenie naruszenia ochrony danych osobowych przez administratora organowi nadzorczemu może być traktowane jako okoliczność łagodząca przy wymiarze administracyjnej kary pieniężnej?Ratio decidendi
Odpowiedź sądu
Nie, samo zgłoszenie naruszenia przez administratora nie stanowi okoliczności łagodzącej, gdyż jest to obowiązek prawny wynikający z RODO.
Uzasadnienie
Sąd podzielił stanowisko organu, że realizacja obowiązku prawnego, jakim jest zgłoszenie naruszenia ochrony danych osobowych (art. 33 RODO), jest neutralna i nie może być interpretowana jako czynnik łagodzący przy wymiarze kary, zgodnie z Wytycznymi Grupy Roboczej art. 29.
Czy naruszenie przepisów RODO dotyczących wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 32 ust. 1 lit. d RODO) wymaga od administratora zapewnienia skuteczności tych środków poprzez regularne testowanie, mierzenie i ocenianie ich działania?Ratio decidendi
Odpowiedź sądu
Tak, art. 32 ust. 1 lit. d RODO wymaga od administratora regularnego testowania, mierzenia i oceniania skuteczności wdrożonych środków technicznych i organizacyjnych.
Uzasadnienie
Sąd uznał, że środek bezpieczeństwa polegający jedynie na weryfikacji numeru Id wniosku, bez uwzględnienia Id POS i regularnego testowania, nie spełnia wymogów art. 32 ust. 1 RODO, co doprowadziło do naruszenia poufności danych.
Rozstrzygnięcie
Przepisy (21)
Główne
p.p.s.a. art. 153
Ustawa Prawo o postępowaniu przed sądami administracyjnymi
RODO art. 32 § ust. 1 lit. d
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
Wymaga regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych.
RODO art. 32 § ust. 2
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
RODO art. 83 § ust. 1
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
RODO art. 83 § ust. 2 lit. a
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
Charakter, waga i czas trwania naruszenia, liczba poszkodowanych, rozmiar szkody.
RODO art. 83 § ust. 2 lit. g
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
Kategorie danych osobowych.
RODO art. 83 § ust. 2 lit. h
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
Sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności zgłoszenie przez administratora.
Pomocnicze
RODO art. 5 § ust. 1 lit. f
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
RODO art. 5 § ust. 2
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
RODO art. 25 § ust. 1
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
RODO art. 32 § ust. 1 lit. b
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
RODO art. 24 § ust. 1
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
p.p.s.a. art. 174
Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi
p.p.s.a. art. 183 § § 1
Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi
p.p.s.a. art. 184
Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi
k.s.h. art. 492 § § 1
Kodeks spółek handlowych
k.p.a. art. 7
Kodeks postępowania administracyjnego
k.p.a. art. 77 § § 1
Kodeks postępowania administracyjnego
k.p.a. art. 80
Kodeks postępowania administracyjnego
u.o.d.o.
Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych
p.t.
Ustawa z dnia 16 lipca 2014 r. Prawo telekomunikacyjne
Argumenty
Odrzucone argumenty
Naruszenie art. 32 ust. 1 lit. d w zw. z art. 32 ust. 2 RODO poprzez uznanie, że skarżąca nie wdrożyła odpowiednich środków bezpieczeństwa organizacyjnego z uwagi na brak regularnego sprawdzania walidacji numeru POS z numerem wniosku. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. a RODO poprzez uznanie hipotetycznej obawy przed utratą kontroli nad danymi za szkodę niemajątkową. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. a RODO poprzez uznanie, że naruszenie trwało do dnia 22 lipca 2020 r. (uzyskanie certyfikatów ISO), podczas gdy trwało ono najpóźniej do 10 lutego 2020 r. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. a RODO poprzez uznanie objęcia naruszeniem numerów PESEL za czynnik obciążający. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. h RODO w zw. z art. 153 p.p.s.a. poprzez nieuwzględnienie zgłoszenia naruszenia przez Spółkę B. jako czynnika łagodzącego. • Naruszenie przepisów postępowania (art. 7, 77 § 1, 80 k.p.a. w zw. z art. 151 p.p.s.a.) poprzez brak rzetelnej kontroli i błędne ustalenia faktyczne dotyczące szkody niemajątkowej i zastosowania środków bezpieczeństwa.
Godne uwagi sformułowania
Sąd jest związany podstawami skargi kasacyjnej. • Ocena prawna i wskazania co do dalszego postępowania wyrażone w orzeczeniu sądu wiążą w sprawie organy. • Realizacja ciążących na administratorze obowiązków prawnych jest neutralna i sama w sobie nie stanowi okoliczności łagodzącej. • Z samego faktu rozpoczęcia procesu uzyskania zgodności z normami ISO/IEC 27001:2013 oraz ISO/IEC 27701:2019 nie można dowieść, że proces ten zakończy się pomyślnie. • Samo naruszenie poufności danych już stanowi dla tych osób szkodę niemajątkową (krzywdę).
Skład orzekający
Hanna Knysiak - Sudyka
sędzia del. WSA
Mirosław Wincenciak
sprawozdawca
Przemysław Szustakiewicz
przewodniczący
Informacje dodatkowe
Wartość precedensowa
Siła: Wysoka
Powoływalne dla: "Potwierdzenie zasad odpowiedzialności administratora danych za naruszenie ochrony danych, w tym oceny szkody niemajątkowej, czasu trwania naruszenia oraz znaczenia certyfikacji i zgłoszenia naruszenia."
Ograniczenia: Dotyczy specyficznej sytuacji wycieku danych z systemu telekomunikacyjnego, ale ogólne zasady stosowania RODO są uniwersalne.
Wartość merytoryczna
Ocena: 7/10
Sprawa dotyczy powszechnego problemu ochrony danych osobowych i wysokich kar finansowych, co jest istotne dla wielu firm i prawników. Pokazuje praktyczne zastosowanie RODO i jego konsekwencje.
“Wyciek danych ponad 100 tys. klientów. Czy obawa o dane to już szkoda? NSA rozstrzyga.”
Sektor
telekomunikacja
Twój asystent do analizy prawnej.
Zadaj pytanie prawne, zleć analizę orzecznictwa i przepisów, lub poproś o projekt pisma — AI przeszuka polskie orzecznictwo i aktualne akty prawne.
- Analiza orzecznictwa i przepisów
- Drafting pism i dokumentów
- Odpowiedzi na pytania prawne
- Pogłębiona analiza z doktryny
Powiązane przepisy
Powiązane tematy
Pełny tekst orzeczenia
Oryginalna treść postanowienia (niezmieniona). Otwiera się jako osobna strona.