Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyRODO i ochrona danych osobowychSztuczna inteligencjaNaruszenia ochrony danychPrawa osób i obowiązki administratoraUODO i orzecznictwo

RODO „na niby” właśnie się skończyło.

W 2025 r. UODO przestał być „miłym urzędem od upomnień” i zaczął działać jak fiskus z funkcją delete – szczególnie wobec tych, którzy RODO wdrożyli „na prezentację dla zarządu”. Rekordowe kary (w tym blisko 17 mln zł dla McDonald’s Polska za naruszenia RODO) pokazują, że Excel z rejestrem czynności nie zatrzyma ani kontroli, ani przelewu z konta spółki.

W tym tekście (9)

Jeśli twoje RODO to pliki Word na dysku IOD-a i „polityka bezpieczeństwa” skopiowana z bloga, to nie masz systemu ochrony danych – masz kosztowną iluzję, za którą w 2025 r. płaci się w milionach, a nie w szkoleniach z „podnoszenia świadomości”.


Koniec taryfy ulgowej: UODO zdejmuje rękawiczki

Prezes UODO otwarcie komunikuje, że priorytetem są realne działania, nie papierowe deklaracje, a sądy administracyjne (WSA, NSA) utrzymują w mocy jego decyzje, co oznacza, że strategia „odwołamy się, jakoś to będzie” przestała działać.​​Do dyspozycji są kary do 10/20 mln euro lub 2/4% obrotu – i te widełki wreszcie przestają być straszakiem z prezentacji, a stają się pozycją w budżecie ryzyka operacyjnego.​

Blisko 17 mln zł kary dla McDonald’s Polska to nie wizja z Brukseli, tylko polski case, który każdy CFO potrafi przepisać na własny rachunek zysków i strat.​

Gdzie UODO wali najmocniej: kampanie wyborcze i brak zgłoszeń

2025 r. dobitnie pokazał, że „gorąca atmosfera kampanii” nie jest okolicznością łagodzącą – komitety wyborcze Trzaskowskiego i Nawrockiego dostały od Prezesa UODO oficjalne upomnienia za ujawnienie danych osoby prywatnej (adres, miejsce pobytu), co zostało opisane w komunikacie UODO z 14.08.2025 r. oraz decyzjach DKN.5131.9.2025 i DKN.5131.10.2025.Jeśli sztab albo samorząd uważa, że „tak się robi kampanię”, to RODO zaczyna być kosztem politycznym, a nie formalnym – bo incydent trafia do mediów, a decyzja UODO do wszystkich szkoleń z prawa wyborczego.​​

Drugi ulubiony cel UODO to brak zgłoszenia incydentu albo kreatywna interpretacja 72 godzin na notyfikację. RODO mówi jasno: zgłaszasz bez zbędnej zwłoki, nie później niż 72 godziny po stwierdzeniu naruszenia, a nie po tym, jak firma przestanie panikować na Teamsach.Guideline WP 250 i decyzje z 2024 r. (np. DKN.5131.6.2024) dorzucają gwiazdkę: jeśli nie wiesz, czy zgłaszać – zgłoś z ostrożności, a nie udawaj, że logi „jeszcze analizujemy”.

Techniczny detal, którego UODO nie kupuje w tłumaczeniach: jeżeli incydent dotyczy serwera, na którym nie miałeś poprawnie ustawionego logowania (np. log_min_duration_statement = 0 w PostgreSQL albo full audit w proxy reverse), to nie jesteś w stanie wiarygodnie odtworzyć zakresu naruszenia, a to UODO traktuje jak dodatkową okoliczność obciążającą przy ocenie środków bezpieczeństwa.

Dzieci, deepfake i AI – nowa mina pod reputacją

W 2024 r. raport WeProtect pokazał wzrost o 1300% liczby materiałów przedstawiających seksualne wykorzystanie dziecka wygenerowanych przez AI oraz wzrost o 192% przypadków uwodzenia online, co UODO wprost przywołuje jako argument do zaostrzenia ochrony małoletnich.​Prezes UODO podczas posiedzeń sejmowej Komisji ds. Dzieci i Młodzieży oraz w oficjalnych komunikatach wskazuje deepfake, dezinformację i treści generowane przez AI jako priorytet kontroli – szczególnie w kontekście platform internetowych, szkół, samorządów i usług cyfrowych dla młodzieży.

Jeżeli twoje „RODO pod dzieci” to checkbox „zgoda rodzica” w formularzu i brak sensownych mechanizmów wykrywania i usuwania deepfake’ów, to ryzykujesz nie tylko karą finansową, ale też polityczny grill w komisjach sejmowych i lokalnych mediach.


Public (samorząd, administracja, szkoły, szpitale)

Krok 1: audyt naruszeń i zgłoszeń z ostatnich 24 miesięcy – sprawdź, ile „incydentów” zamieciono pod dywan, bo były weekend albo wybory. Zderz to z wymogiem 72 godzin od stwierdzenia naruszenia, liczonego od momentu, gdy IOD lub zespół IT miał wystarczającą wiedzę, by zakwalifikować zdarzenie jako naruszenie ochrony danych.

Krok 2: kampanie wyborcze i komunikacja kryzysowa – zablokuj samorządowym social media managerom publikowanie danych osób prywatnych (adresy, PESEL, „tu mieszka dłużnik”) bez minimum dwóch par oczu: prawnika i IOD. Wprowadź twardy check-list przed udostępnieniem treści: czy materiał identyfikuje osobę i jej miejsce pobytu, czy jest konieczne do realizacji zadania publicznego.

Krok 3: dzieci i młodzież – przejrzyj platformy e-learningowe, monitoring wizyjny, systemy rekrutacji i dzienniki elektroniczne pod kątem tego, czy dostawcy mają realne środki do walki z deepfake’ami, nękaniem i groomingiem, a nie tylko „politykę prywatności” w stopce. Jeśli dostawca nie potrafi wytłumaczyć, jak reaguje na zgłoszenia dotyczące treści AI z udziałem dzieci, przestań traktować go jak partnera, a zacznij jak źródło ryzyka.

Finanse (banki, fintech, ubezpieczenia)

Krok 1: rejestr incydentów technicznych vs. zgłoszenia do UODO – porównaj zdarzenia z SIEM/SOC (np. brute force, wjazd przez słabe MFA, błędne reguły WAF) z oficjalnymi zgłoszeniami naruszeń. Jeśli na 50 realnych incydentów masz 1 zgłoszenie, to nie masz zarządzania ryzykiem, tylko hazard.

Krok 2: logi i forensyka – w RODO nie kupi cię argument „nie wiemy, co wyciekło, bo nie logowaliśmy”. Jeśli w krytycznych systemach (bankowość internetowa, CRM, system polisowy) nadal masz obcięte logi zapytań, brak korelacji IP‑session‑user i brak retencji pozwalającej odtworzyć incydent, to w kalkulacji kary będziesz w rubryce „zaniedbania systemowe”.​

Krok 3: scoring RODO w komitetach kredytowych – kara 4% obrotu to nie „ryzyko prawne”, tylko realny koszt kredytowy. Wpisz do modeli ryzyka fakt, że regulator ochrony danych jest równie agresywny jak KNF, a wyciek danych klientów to trigger na rezerwy i spadek ratingu.​

Przemysł (produkcja, energia, logistyka)

Krok 1: OT spotyka RODO – mapuj, gdzie w systemach produkcyjnych i logistycznych pojawia się personal data: monitoring, systemy kontroli dostępu, telematyka flot, czujniki z ID pracownika. Ten „ogon” przy OT jest często kompletnie poza radarem IOD, a to tam lądują nagrania z wypadków, logi wejść i lokalizacje.

Krok 2: DPIA dla monitoringu i geolokalizacji – jeśli masz flotę TSL, telematykę w autach serwisowych albo bramki z rozpoznawaniem tablic i twarzy, to bez oceny skutków (DPIA) lądujesz w grupie „systemowe naruszenie zasad przetwarzania”. W razie incydentu (np. dostęp zdalny do kamer) to prosta droga do wysokiej kary i roszczeń pracowniczych.

Krok 3: incydenty OT/IT a zgłoszenia RODO – wprowadź prostą regułę: każdy incydent OT z potencjalnym wpływem na systemy, gdzie pojawia się personal data (np. awaria systemu kontroli wejść, przejęcie kamer, ransomware na serwerze plików HR) automatycznie wpada do procedury oceny, czy jest to naruszenie w rozumieniu RODO.​

E‑commerce i SaaS

Krok 1: logowanie i sesje – jeżeli nadal hostujesz produkcję z X-Forwarded-For ignorowanym przez aplikację i bez twardego mapowania IP + user agent + device fingerprint, to przy przejęciu sesji nie udowodnisz UODO, co się faktycznie wydarzyło. W RODO brak dowodu działa na twoją niekorzyść.

Krok 2: dark patterns i profilowanie – przy szybko rosnącej liczbie skarg osób fizycznych (trend rosnący w raportach UODO) agresywne pop‑upy, wymuszone zgody i profilowanie bez transparentnego informowania użytkowników to zaproszenie do kontroli.Dla e‑commerce każda taka kontrola to nie tylko kara, ale też współczynnik porzuconych koszyków, gdy media napiszą, że „sklep X manipulował klientami danymi i zgodami”.

Krok 3: AI w obsłudze klienta – jeśli w chatbotach i systemach rekomendacyjnych wrzucasz dane klientów w modele, które nie mają przejrzystej podstawy prawnej i realnych mechanizmów usuwania danych, to budujesz idealny case dla UODO do pokazania „jak nie robić AI w RODO”.​

Reszta świata: NGO, healthcare, HR, kancelarie

NGO i fundacje pracujące z dziećmi, migrantami czy osobami w kryzysie bezdomności są na celowniku zarówno UODO, jak i mediów – incydent z danymi wrażliwymi w takiej organizacji często kończy się nie tylko karą, ale i utratą finansowania.

HR i rekrutacja: nadmierne skanowanie dowodów, zbieranie danych „na wszelki wypadek” i brak kasowania CV po procesie rekrutacyjnym już kończyły się karami, co wprost podkreślano w podsumowaniach UODO (np. sprawa ING Banku Śląskiego za nadmierne kopiowanie dokumentów tożsamości).​Kancelarie prawne i doradcy, którzy sami mają bałagan w RODO, będą pierwszymi kozłami ofiarnymi w mediach, gdy coś wycieknie – nikt nie kupi narracji, że „to tylko dane z pozwu”.


Bibliografia

  • UODO – komunikat i upomnienia dla komitetów wyborczych kandydatów na prezydenta, 2025: DKN.5131.9.2025, DKN.5131.10.2025
  • UODO – „W jakim terminie należy zgłosić naruszenie Prezesowi UODO?”​
  • Decyzja Prezesa UODO DKN.5131.6.2024 – standard 72h i zalecenie zgłaszania przy wątpliwościach​
  • Materiały UODO dot. deepfake, AI i małoletnich – artykuł „Deepfake, dezinformacja i ochrona danych w dobie AI” oraz wystąpienia Prezesa UODO
  • Nagranie „Sierpień 2025 w UODO: Prezes Urzędu Ochrony Danych Osobowych podsumowuje działania i decyzje” (YouTube) – omówienie kar m.in. dla ING Banku i innych podmiotów​

Powiązane materiały