Orzeczenie · 2026-05-07

III OSK 2694/23Kara za wyciek danych ochrona danych osobowych

Sąd
Naczelny Sąd Administracyjny
Data
2026-05-07
NSAAdministracyjneWysokansa
ochrona danych osobowychRODOkara administracyjnawyciek danychbezpieczeństwo danychadministrator danychnaruszenie ochrony danychodpowiedzialnośćskarga kasacyjna

Naczelny Sąd Administracyjny rozpoznał skargę kasacyjną spółki A. Sp. z o.o. od wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie, który utrzymał w mocy decyzję Prezesa Urzędu Ochrony Danych Osobowych (UODO) o nałożeniu na spółkę administracyjnej kary pieniężnej w związku z naruszeniem ochrony danych osobowych. Incydent, który miał miejsce w spółce B. (poprzedniku prawnym A. Sp. z o.o.), polegał na nieuprawnionym dostępie do danych 142 222 rekordów potwierdzeń rejestracji usług przedpłaconych, zawierających dane 114 963 klientów. Spółka podnosiła zarzuty dotyczące m.in. niewłaściwego zastosowania przepisów RODO, uznania hipotetycznej obawy za szkodę niemajątkową, błędnego określenia czasu trwania naruszenia oraz niewłaściwego uwzględnienia zgłoszenia naruszenia jako czynnika łagodzącego. NSA, opierając się na art. 153 p.p.s.a., uznał, że jest związany wykładnią prawa zawartą w prawomocnym wyroku WSA z dnia 21 października 2021 r. sygn. akt II SA/Wa 272/21. Sąd stwierdził, że spółka nie wdrożyła odpowiednich środków bezpieczeństwa, a naruszenie trwało do momentu uzyskania certyfikacji ISO, co miało miejsce 22 lipca 2020 r. NSA oddalił skargę kasacyjną, potwierdzając zasadność nałożonej kary pieniężnej i zasądzając od spółki koszty postępowania.

Asystent · analiza prawna

Przeanalizuj tę sprawę w pełnym kontekście orzecznictwa.

Analiza orzecznictwa · odpowiedzi na pytania · badanie przepisów · drafting pism.

Wypróbuj Asystenta

Wartość praktyczna

Siła precedensu: Wysoka
Do czego można powołać

Potwierdzenie zasad odpowiedzialności administratora danych za naruszenie ochrony danych, w tym oceny szkody niemajątkowej, czasu trwania naruszenia oraz znaczenia certyfikacji i zgłoszenia naruszenia.

Ograniczenia stosowania

Dotyczy specyficznej sytuacji wycieku danych z systemu telekomunikacyjnego, ale ogólne zasady stosowania RODO są uniwersalne.

Zagadnienia prawne (4)

Czy hipotetyczna obawa przed utratą kontroli nad danymi osobowymi może być uznana za szkodę niemajątkową w rozumieniu art. 83 ust. 2 lit. a RODO, stanowiącą podstawę do nałożenia administracyjnej kary pieniężnej?Ratio decidendi

Odpowiedź sądu

Tak, obawa przed utratą kontroli nad danymi osobowymi może być uznana za szkodę niemajątkową, która stanowi czynnik obciążający przy wymiarze kary.

Uzasadnienie

Sąd uznał, że wyciek danych ponad 100 tys. abonentów usług przedpłaconych, obejmujący dane takie jak PESEL czy numer dowodu osobistego, uzasadnia stwierdzenie szkody niemajątkowej w postaci obawy o utratę kontroli nad danymi, co stanowi podstawę do uwzględnienia tego jako czynnika obciążającego przy wymiarze kary.

Jaki jest prawidłowy okres trwania naruszenia przepisów RODO w kontekście wdrażania środków bezpieczeństwa i uzyskania certyfikacji?Ratio decidendi

Odpowiedź sądu

Naruszenie trwało od wejścia w życie RODO do momentu uzyskania certyfikacji ISO, potwierdzającej zgodność z normami, co miało miejsce 22 lipca 2020 r.

Uzasadnienie

Sąd uznał, że samo rozpoczęcie procesu certyfikacji ISO nie dowodzi pomyślnego zakończenia wdrożenia RODO. Dopiero uzyskanie certyfikatu potwierdziło spełnienie wymogów, a raport z audytu z 10 lutego 2020 r. wskazywał na potrzebę opracowania zasad testowania i oceny skuteczności środków bezpieczeństwa, co oznaczało, że naruszenie trwało do 22 lipca 2020 r.

Czy zgłoszenie naruszenia ochrony danych osobowych przez administratora organowi nadzorczemu może być traktowane jako okoliczność łagodząca przy wymiarze administracyjnej kary pieniężnej?Ratio decidendi

Odpowiedź sądu

Nie, samo zgłoszenie naruszenia przez administratora nie stanowi okoliczności łagodzącej, gdyż jest to obowiązek prawny wynikający z RODO.

Uzasadnienie

Sąd podzielił stanowisko organu, że realizacja obowiązku prawnego, jakim jest zgłoszenie naruszenia ochrony danych osobowych (art. 33 RODO), jest neutralna i nie może być interpretowana jako czynnik łagodzący przy wymiarze kary, zgodnie z Wytycznymi Grupy Roboczej art. 29.

Czy naruszenie przepisów RODO dotyczących wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 32 ust. 1 lit. d RODO) wymaga od administratora zapewnienia skuteczności tych środków poprzez regularne testowanie, mierzenie i ocenianie ich działania?Ratio decidendi

Odpowiedź sądu

Tak, art. 32 ust. 1 lit. d RODO wymaga od administratora regularnego testowania, mierzenia i oceniania skuteczności wdrożonych środków technicznych i organizacyjnych.

Uzasadnienie

Sąd uznał, że środek bezpieczeństwa polegający jedynie na weryfikacji numeru Id wniosku, bez uwzględnienia Id POS i regularnego testowania, nie spełnia wymogów art. 32 ust. 1 RODO, co doprowadziło do naruszenia poufności danych.

Rozstrzygnięcie

Decyzja
Oddalono skargę
Oddalono skargę kasacyjną A. Sp. z o.o. od wyroku WSA w Warszawie, który utrzymał w mocy decyzję Prezesa UODO o nałożeniu administracyjnej kary pieniężnej.

Przepisy (21)

Główne

p.p.s.a. art. 153

Ustawa Prawo o postępowaniu przed sądami administracyjnymi

RODO art. 32 § ust. 1 lit. d

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

Wymaga regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych.

RODO art. 32 § ust. 2

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

RODO art. 83 § ust. 1

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

RODO art. 83 § ust. 2 lit. a

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

Charakter, waga i czas trwania naruszenia, liczba poszkodowanych, rozmiar szkody.

RODO art. 83 § ust. 2 lit. g

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

Kategorie danych osobowych.

RODO art. 83 § ust. 2 lit. h

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

Sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności zgłoszenie przez administratora.

Pomocnicze

RODO art. 5 § ust. 1 lit. f

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

RODO art. 5 § ust. 2

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

RODO art. 25 § ust. 1

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

RODO art. 32 § ust. 1 lit. b

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

RODO art. 24 § ust. 1

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

p.p.s.a. art. 174

Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi

p.p.s.a. art. 183 § § 1

Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi

p.p.s.a. art. 184

Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi

k.s.h. art. 492 § § 1

Kodeks spółek handlowych

k.p.a. art. 7

Kodeks postępowania administracyjnego

k.p.a. art. 77 § § 1

Kodeks postępowania administracyjnego

k.p.a. art. 80

Kodeks postępowania administracyjnego

u.o.d.o.

Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych

p.t.

Ustawa z dnia 16 lipca 2014 r. Prawo telekomunikacyjne

Argumenty

Odrzucone argumenty

Naruszenie art. 32 ust. 1 lit. d w zw. z art. 32 ust. 2 RODO poprzez uznanie, że skarżąca nie wdrożyła odpowiednich środków bezpieczeństwa organizacyjnego z uwagi na brak regularnego sprawdzania walidacji numeru POS z numerem wniosku. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. a RODO poprzez uznanie hipotetycznej obawy przed utratą kontroli nad danymi za szkodę niemajątkową. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. a RODO poprzez uznanie, że naruszenie trwało do dnia 22 lipca 2020 r. (uzyskanie certyfikatów ISO), podczas gdy trwało ono najpóźniej do 10 lutego 2020 r. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. a RODO poprzez uznanie objęcia naruszeniem numerów PESEL za czynnik obciążający. • Naruszenie art. 83 ust. 1 w zw. z art. 83 ust. 2 lit. h RODO w zw. z art. 153 p.p.s.a. poprzez nieuwzględnienie zgłoszenia naruszenia przez Spółkę B. jako czynnika łagodzącego. • Naruszenie przepisów postępowania (art. 7, 77 § 1, 80 k.p.a. w zw. z art. 151 p.p.s.a.) poprzez brak rzetelnej kontroli i błędne ustalenia faktyczne dotyczące szkody niemajątkowej i zastosowania środków bezpieczeństwa.

Godne uwagi sformułowania

Sąd jest związany podstawami skargi kasacyjnej. • Ocena prawna i wskazania co do dalszego postępowania wyrażone w orzeczeniu sądu wiążą w sprawie organy. • Realizacja ciążących na administratorze obowiązków prawnych jest neutralna i sama w sobie nie stanowi okoliczności łagodzącej. • Z samego faktu rozpoczęcia procesu uzyskania zgodności z normami ISO/IEC 27001:2013 oraz ISO/IEC 27701:2019 nie można dowieść, że proces ten zakończy się pomyślnie. • Samo naruszenie poufności danych już stanowi dla tych osób szkodę niemajątkową (krzywdę).

Skład orzekający

Hanna Knysiak - Sudyka

sędzia del. WSA

Mirosław Wincenciak

sprawozdawca

Przemysław Szustakiewicz

przewodniczący

Informacje dodatkowe

Wartość precedensowa

Siła: Wysoka

Powoływalne dla: "Potwierdzenie zasad odpowiedzialności administratora danych za naruszenie ochrony danych, w tym oceny szkody niemajątkowej, czasu trwania naruszenia oraz znaczenia certyfikacji i zgłoszenia naruszenia."

Ograniczenia: Dotyczy specyficznej sytuacji wycieku danych z systemu telekomunikacyjnego, ale ogólne zasady stosowania RODO są uniwersalne.

Wartość merytoryczna

Ocena: 7/10

Sprawa dotyczy powszechnego problemu ochrony danych osobowych i wysokich kar finansowych, co jest istotne dla wielu firm i prawników. Pokazuje praktyczne zastosowanie RODO i jego konsekwencje.

“Wyciek danych ponad 100 tys. klientów. Czy obawa o dane to już szkoda? NSA rozstrzyga.”

Sektor

telekomunikacja

Asystent AI dla prawników

Twój asystent do analizy prawnej.

Zadaj pytanie prawne, zleć analizę orzecznictwa i przepisów, lub poproś o projekt pisma — AI przeszuka polskie orzecznictwo i aktualne akty prawne.

  • Analiza orzecznictwa i przepisów
  • Drafting pism i dokumentów
  • Odpowiedzi na pytania prawne
  • Pogłębiona analiza z doktryny
Wypróbuj Asystenta AI za darmo

Powiązane przepisy

Powiązane tematy

Pełny tekst orzeczenia

Oryginalna treść postanowienia (niezmieniona). Otwiera się jako osobna strona.

Przeczytaj pełny tekst