- Home -
- Prawo -
- Firma ukarana za brak zgłoszenia incydentu. NSA: samo ryzyko kradzieży PESEL to już powód do alarmu
Firma ukarana za brak zgłoszenia incydentu. NSA: samo ryzyko kradzieży PESEL to już powód do alarmu
Niedawny wyrok NSA to jedno z ważniejszych orzeczeń ostatnich miesięcy w obszarze ochrony danych osobowych. Choć dotyczy pojedynczej wysyłki maila z niezaszyfrowanym załącznikiem, w praktyce zmienia sposób, w jaki administratorzy danych powinni rozumieć obowiązek informowania osób o naruszeniach.

Sprawa dotyczyła firmy ubezpieczeniowej, która – po wysłaniu oferty nie tej osobie, co trzeba – uznała, że incydent nie jest na tyle poważny, by informować Prezesa UODO i samego klienta. UODO się z tym nie zgodził i nałożył karę ponad 159 tys. zł. Wojewódzki Sąd Administracyjny tę decyzję uchylił, ale Naczelny Sąd Administracyjny właśnie uznał, że to WSA popełnił błąd w ocenie i nakazał ponowne rozpatrzenie sprawy.
NSA przesądził kilka istotnych rzeczy
Po pierwsze – ryzyko naruszenia praw lub wolności osoby fizycznej nie oznacza, że musi dojść do faktycznej szkody. Wystarczy samo „wysokie ryzyko”, że do niej może dojść. W praktyce oznacza to, że administrator nie może czekać, aż ktoś zaciągnie pożyczkę na cudze dane – wystarczy, że ujawnione informacje (np. PESEL, imię i nazwisko) mogą to umożliwić.
Po drugie, sąd zwrócił uwagę, że przy ocenie ryzyka nie chodzi tylko o prawdopodobieństwo, ale też o wagę potencjalnych skutków. Innymi słowy – nawet jeśli coś jest mało prawdopodobne, ale ewentualne konsekwencje dla osoby byłyby poważne (np. kradzież tożsamości), to i tak administrator powinien powiadomić zarówno UODO, jak i osobę, której dane dotyczą.
To istotna korekta wobec podejścia prezentowanego dotąd przez część podmiotów – zwłaszcza firm finansowych czy ubezpieczeniowych – które często uznawały, że „jedna pomyłka” i ujawnienie danych jednej osoby nie stanowią poważnego incydentu. NSA przypomniał, że PESEL to nie są „niewinne” dane identyfikacyjne, lecz klucz do całego zestawu informacji o obywatelu i realne narzędzie umożliwiające podszycie się pod niego.
Sąd odniósł się też do argumentu, że obowiązek notyfikacji nie ma charakteru absolutnego
Administrator rzeczywiście nie musi informować o każdym, nawet błahym naruszeniu – ale tylko wtedy, gdy mało prawdopodobne jest wystąpienie ryzyka. I to właśnie ten aspekt – „małe prawdopodobieństwo ryzyka” – musi być przez administratora rzetelnie wykazany, poparty doświadczeniem i wiedzą o podobnych przypadkach.
W praktyce więc orzeczenie znacząco podnosi standard staranności, jakiego UODO i sądy mogą oczekiwać od firm w podobnych sytuacjach. To też czytelny sygnał dla przedsiębiorców, że zatajanie incydentów, nawet jednostkowych, staje się ryzykowne. Z perspektywy osób, których dane dotyczą, wyrok zwiększa szanse, że dowiedzą się o potencjalnym naruszeniu ich prywatności wcześniej – zanim stanie się ono realnym problemem.
Dla administratorów danych to z kolei sygnał, że w razie wątpliwości bezpieczniej będzie zgłosić naruszenie i powiadomić osobę, niż liczyć na to, że UODO uzna incydent za niegroźny. NSA wyraźnie przesunął granicę interpretacji na stronę ochrony jednostki, a nie wygody instytucji.
zobacz więcej:
31.03.2026 13:15, Aleksandra Smusz
31.03.2026 12:28, Edyta Wara-Wąsowska
31.03.2026 11:46, Miłosz Magrzyk
31.03.2026 11:05, Marcin Szermański
31.03.2026 10:13, Edyta Wara-Wąsowska
31.03.2026 9:30, Rafał Chabasiński

Nest Bank to prawdziwa kruszynka polskiej bankowości. Niesamowite jak bardzo powyżej swojego potencjału grają
31.03.2026 9:23, Jakub Kralka
31.03.2026 8:36, Rafał Chabasiński
31.03.2026 7:45, Miłosz Magrzyk
31.03.2026 7:02, Filip Dąbrowski
30.03.2026 16:41, Rafał Chabasiński
30.03.2026 16:02, Piotr Janus
30.03.2026 15:01, Rafał Chabasiński
30.03.2026 14:16, Marcin Szermański
30.03.2026 13:27, Rafał Chabasiński

Złoto od 5000 lat ratuje ludzi przed bankructwem. Dlaczego historycznie drożeje w czasach wojen, kryzysów i słabego dolara?
30.03.2026 13:26, Jerzy Wilczek
30.03.2026 13:09, Aleksandra Smusz
30.03.2026 12:16, Edyta Wara-Wąsowska
30.03.2026 11:47, Mateusz Krakowski
30.03.2026 10:45, Mateusz Krakowski
30.03.2026 9:59, Aleksandra Smusz
30.03.2026 9:04, Marcin Szermański
30.03.2026 8:14, Rafał Chabasiński

Wielki Piątek wolny od pracy. Petycja jest na biurku prezydenta, ale 3 kwietnia 2026 idziesz do pracy
30.03.2026 7:33, Mariusz Lewandowski

31 marca ZUS sprawdzi, kto dostanie trzynastkę. Oto trzy grupy osób, które mogą stracić prawo do 13. emerytury
30.03.2026 7:01, Mariusz Lewandowski
30.03.2026 6:29, Mariusz Lewandowski
30.03.2026 6:01, Mariusz Lewandowski
30.03.2026 5:27, Mariusz Lewandowski

























