- Bezprawnik -
- Finanse -
- Kurier zgubił list z PESEL-ami. Bank Millennium miał obowiązek ostrzec klientów
Kurier zgubił list z PESEL-ami. Bank Millennium miał obowiązek ostrzec klientów
Naczelny Sąd Administracyjny oddalił skargę kasacyjną Banku Millennium i utrzymał w mocy rozstrzygnięcie Wojewódzkiego Sądu Administracyjnego w Warszawie, które wcześniej potwierdziło decyzję Prezesa UODO.

W konsekwencji bank musi zapłacić administracyjną karę pieniężną w wysokości ponad 350 tys. zł
Sprawa dotyczyła naruszenia ochrony danych osobowych oraz niewykonania przez bank dwóch podstawowych obowiązków z RODO: zgłoszenia naruszenia organowi nadzorczemu oraz poinformowania osób, których dane dotyczą.
Źródłem incydentu było zagubienie korespondencji nadanej przez bank przez podmiot świadczący usługi kurierskie. W przesyłce znajdowały się dane klientów obejmujące imię i nazwisko, numer PESEL, adres zameldowania, numery rachunków bankowych oraz numer identyfikacyjny nadawany klientom banku. To zestaw informacji, który pozwala na jednoznaczną identyfikację osoby, a jednocześnie może zwiększać ryzyko nadużyć, jeśli wpadnie w niepowołane ręce.
Istotne w tej sprawie jest to, jak bank zakwalifikował zdarzenie i jakie działania podjął po jego stwierdzeniu. Bank przyjął, że ryzyko negatywnych konsekwencji dla osób, których dane dotyczą, ma charakter średni. Mimo tego nie zgłosił naruszenia Prezesowi UODO ani nie zrealizował obowiązku zawiadomienia osób, których dane dotyczą w sposób zgodny z RODO. UODO dowiedział się o zdarzeniu nie z zawiadomienia administratora, lecz ze skargi dotyczącej incydentu.
Prezes UODO uznał, że bank, jako administrator danych, nie wypełnił obowiązków wynikających z art. 33 ust. 1 RODO i art. 34 ust. 1 RODO. Artykuł 33 reguluje obowiązek zgłoszenia naruszenia ochrony danych osobowych organowi nadzorczemu, natomiast art. 34 dotyczy zawiadomienia osób, których dane dotyczą, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności. Na tej podstawie organ nałożył na bank karę administracyjną.
Bank zaskarżył decyzję do WSA w Warszawie
Sąd uznał, że incydent spełnia definicję naruszenia ochrony danych osobowych z art. 4 pkt 12 RODO, czyli naruszenia bezpieczeństwa prowadzącego do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. WSA zwrócił uwagę na fakt, że bank nie dysponował informacją, co stało się z przesyłką po jej zagubieniu. Brak wiedzy o losie korespondencji wzmacniał w ocenie sądu tezę, że doszło do naruszenia, ponieważ nie można było wykluczyć nieuprawnionego dostępu ani ujawnienia danych.
Drugim kluczowym elementem była kwestia odpowiedzialności za naruszenie i status podmiotów biorących udział w procesie doręczenia. Bank próbował wykazać, że w momencie zagubienia przesyłki to firma kurierska sprawowała faktyczne władztwo nad korespondencją, a więc powinna zostać potraktowana jako administrator danych. WSA nie podzielił tego stanowiska. Podkreślił, że administratorem jest podmiot, który określa cele i sposoby przetwarzania danych osobowych. W realiach sprawy robił to bank, a nie operator doręczeń. Z tego powodu to bank ponosi odpowiedzialność za wykonanie obowiązków przewidzianych w RODO w związku z naruszeniem.
WSA odniósł się także do oceny ryzyka wykonanej przez bank. Skoro administrator sam przyjął średni poziom ryzyka naruszenia praw lub wolności osób, których dane dotyczą, to co najmniej powinien dokonać zgłoszenia naruszenia organowi nadzorczemu. W ocenie sądu nie było podstaw do uznania, że zachodził wyjątek pozwalający na rezygnację ze zgłoszenia.
Po przegranej w WSA Bank Millennium wniósł skargę kasacyjną do NSA, domagając się uchylenia wyroku w całości
W kasacji bank ponownie podniósł m.in. zarzut błędnej wykładni prawa w zakresie obowiązku zgłoszenia naruszenia i zawiadomienia osób, których dane dotyczą, wskazując na rolę firmy kurierskiej. Kwestionował również zasadność i wymiar kary administracyjnej, argumentując, że sąd pierwszej instancji miał nie przeanalizować w wystarczającym stopniu przesłanek skuteczności, proporcjonalności i odstraszającego charakteru sankcji.
NSA tych argumentów nie uwzględnił i skargę kasacyjną oddalił. W efekcie utrzymane zostało rozstrzygnięcie, zgodnie z którym w opisanych okolicznościach bank był zobowiązany do uruchomienia procedur RODO związanych z naruszeniem, w tym do zgłoszenia incydentu organowi nadzorczemu oraz do właściwej oceny, czy zachodzi obowiązek poinformowania osób dotkniętych zdarzeniem.
22.05.2026 14:43, Aleksandra Smusz
22.05.2026 14:00, Marcin Szermański
22.05.2026 12:32, Piotr Janus
22.05.2026 11:56, Marcin Szermański
22.05.2026 11:11, Mateusz Krakowski
22.05.2026 10:09, Igor Czabaj
22.05.2026 9:35, Rafał Chabasiński

Wyrok NSA bezlitosny dla emigrantów. Za niezapłacony abonament RTV można dostać rachunek na tysiące złotych
22.05.2026 8:55, Piotr Janus
22.05.2026 8:38, Marcin Szermański
22.05.2026 8:00, Jakub Kralka
22.05.2026 7:40, Aleksandra Smusz
22.05.2026 7:16, Igor Czabaj

Sezon rowerowy w pełni, a obowiązkowy kask dopiero od czerwca. Wypadek z Kaniowa pokazuje, że to za późno
21.05.2026 18:39, Marcin Szermański

„Fałszerz światowej klasy" wracał do zawodu po każdej odsiadce. Tym razem zbudował przemysłowy zakład produkcyjny
21.05.2026 18:33, Igor Czabaj
21.05.2026 13:44, Miłosz Magrzyk
21.05.2026 12:18, Miłosz Magrzyk
21.05.2026 11:10, Joanna Świba
21.05.2026 9:32, Miłosz Magrzyk
21.05.2026 8:26, Aleksandra Smusz

„Państwo nie wymienili, a zabrali wadliwą i dostarczyli nową, którą sam kupiłem”. Klient RTV EURO AGD walczy o ponad 2 tys. zł
21.05.2026 7:33, Mariusz Lewandowski
21.05.2026 6:44, Rafał Chabasiński
20.05.2026 19:12, Joanna Świba

Singlom coraz trudniej kupić własne mieszkanie. Złych wiadomości dla kupujących mieszkania jest więcej
20.05.2026 18:32, Marek Śmigielski
20.05.2026 16:16, Marek Śmigielski
20.05.2026 15:13, Marcin Szermański
20.05.2026 14:22, Mateusz Krakowski
























