{"id":3966,"date":"2025-08-04T12:22:39","date_gmt":"2025-08-04T12:22:39","guid":{"rendered":"https:\/\/sawaryn.com\/?p=3966"},"modified":"2026-04-08T11:08:12","modified_gmt":"2026-04-08T11:08:12","slug":"10-najciekawszych-kar-rodo-w-2025-roku","status":"publish","type":"post","link":"https:\/\/sawaryn.com\/en\/publikacje\/10-najciekawszych-kar-rodo-w-2025-roku\/","title":{"rendered":"10 najciekawszych kar RODO w 2025 roku *"},"content":{"rendered":"<h1>Najwi\u0119ksze kary RODO w 2025 roku \u2013 przegl\u0105d decyzji europejskich regulator\u00f3w<\/h1>\n<p>Pierwsze p\u00f3\u0142rocze 2025 roku przynios\u0142o fal\u0119 kar RODO w ca\u0142ej Europie. Od rekordowych 530 mln EUR dla TikToka po 4 tys. EUR dla w\u0142oskiej szko\u0142y \u2014 regulatorzy udowodnili, \u017ce przepisy dzia\u0142aj\u0105 niezale\u017cnie od skali organizacji. Poni\u017cej znajdziesz przegl\u0105d najwa\u017cniejszych decyzji, ich przyczyny i konkretne wnioski dla Twojego biznesu.<\/p>\n<hr \/>\n<h2>Kluczowe wnioski z przegl\u0105du<\/h2>\n<ul>\n<li>\n<p><strong>RODO nie zna wyj\u0105tk\u00f3w<\/strong> \u2014 kary dotkn\u0119\u0142y gigant\u00f3w technologicznych, instytucje publiczne, ubezpieczycieli, a nawet szko\u0142y.<\/p>\n<\/li>\n<li>\n<p><strong>Brak DPIA (oceny skutk\u00f3w) to powtarzaj\u0105cy si\u0119 b\u0142\u0105d<\/strong> \u2014 pojawia si\u0119 w sprawach LaLigi, Generali i nie tylko.<\/p>\n<\/li>\n<li>\n<p><strong>Niedostateczne zabezpieczenia techniczne kosztuj\u0105 najwi\u0119cej<\/strong> \u2014 luki w uwierzytelnianiu, brak kontroli dost\u0119pu i b\u0142\u0119dy konfiguracyjne odpowiadaj\u0105 za najwy\u017csze kary.<\/p>\n<\/li>\n<li>\n<p><strong>Nadz\u00f3r nad partnerami zewn\u0119trznymi to Twoja odpowiedzialno\u015b\u0107<\/strong> \u2014 nie mo\u017cesz przerzuci\u0107 jej na podwykonawc\u0119.<\/p>\n<\/li>\n<li>\n<p><strong>Dobre intencje nie zast\u0119puj\u0105 zgodno\u015bci z przepisami<\/strong> \u2014 nawet je\u015bli cel wydaje si\u0119 s\u0142uszny (bezpiecze\u0144stwo na stadionach, rejestracja obecno\u015bci), \u015brodki musz\u0105 by\u0107 proporcjonalne i legalne.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>1. Poczta Polska \u2014 27 mln z\u0142 (dane obywateli w \u201ewyborach kopertowych\")<\/h2>\n<p><strong>Regulator:<\/strong> UODO (Polska) <strong>Kwota kary:<\/strong> 27 mln z\u0142 (Poczta Polska) + 100 z\u0142 (Minister Cyfryzacji)<\/p>\n<p>Poczta\u00a0Polska, dzia\u0142aj\u0105c na polecenie rz\u0105du, pozyska\u0142a dane ok. 30 milion\u00f3w obywateli z rejestru PESEL w 2020 roku \u2014 imiona, nazwiska, adresy, numery PESEL. Problem: ustawa reguluj\u0105ca g\u0142osowanie korespondencyjne jeszcze nie obowi\u0105zywa\u0142a. Brakowa\u0142o podstawy prawnej.<\/p>\n<h3>Jakie naruszenie stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Przetwarzanie danych bez podstawy prawnej \u2014 naruszenie zasady legalno\u015bci.<\/p>\n<\/li>\n<li>\n<p>Realne zagro\u017cenie dla prawa do prywatno\u015bci obywateli na masow\u0105 skal\u0119.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p>Nawet polecenie ze strony instytucji publicznej nie zwalnia z obowi\u0105zku weryfikacji podstawy prawnej przetwarzania danych.<\/p>\n<\/li>\n<li>\n<p>Je\u015bli dzia\u0142asz w sektorze publicznym lub realizujesz zlecenia dla administracji \u2014 zawsze sprawd\u017a, czy istnieje obowi\u0105zuj\u0105cy przepis pozwalaj\u0105cy na przetwarzanie danych, zanim je pobierzesz.<\/p>\n<\/li>\n<li>\n<p>Konsekwencje s\u0105 nie tylko finansowe, ale i reputacyjne \u2014 nawet po czterech latach organ doprowadzi\u0142 spraw\u0119 do ko\u0144ca.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>2. Orange (Francja) \u2014 50 mln EUR (reklamy w skrzynce mailowej bez zgody)<\/h2>\n<p><strong>Regulator:<\/strong> CNIL (Francja) <strong>Kwota kary:<\/strong> 50 mln EUR + nakaz zaprzestania pod rygorem 100 tys. EUR dziennie<\/p>\n<h3>Co si\u0119 sta\u0142o<\/h3>\n<p>Orange wy\u015bwietla\u0142 reklamy w skrzynkach pocztowych u\u017cytkownik\u00f3w Mail Orange. Reklamy wygl\u0105da\u0142y niemal identycznie jak zwyk\u0142e wiadomo\u015bci e-mail \u2014 bez oznacze\u0144, bez ostrze\u017ce\u0144. U\u017cytkownicy nie wyra\u017cali na to zgody.<\/p>\n<h3>Jakie naruszenia stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Brak zgody u\u017cytkownik\u00f3w na dzia\u0142ania marketingowe.<\/p>\n<\/li>\n<li>\n<p>Odczytywanie plik\u00f3w cookie nawet po wycofaniu zgody \u2014 niezgodne z francuskim prawem.<\/p>\n<\/li>\n<li>\n<p>Brak oznaczenia tre\u015bci reklamowych.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p>Je\u015bli wysy\u0142asz komunikaty marketingowe \u2014 niezale\u017cnie od formy \u2014 potrzebujesz wyra\u017anej zgody odbiorcy.<\/p>\n<\/li>\n<li>\n<p>\u201eSprytne\" formaty reklamowe (np. reklamy udaj\u0105ce maile) nie omijaj\u0105 obowi\u0105zku uzyskania zgody.<\/p>\n<\/li>\n<li>\n<p>Wycofanie zgody przez u\u017cytkownika musi by\u0107 skuteczne natychmiast \u2014 dotyczy to r\u00f3wnie\u017c plik\u00f3w cookie.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>3. TikTok (Irlandia) \u2014 530 mln EUR (transfer danych u\u017cytkownik\u00f3w do Chin)<\/h2>\n<p><strong>Regulator:<\/strong> DPC (Irlandia) <strong>Kwota kary:<\/strong> 530 mln EUR + 6-miesi\u0119czny termin na dostosowanie lub zawieszenie transfer\u00f3w<\/p>\n<p>TikTok przekazywa\u0142 dane osobowe europejskich u\u017cytkownik\u00f3w do sp\u00f3\u0142ki-matki i innych podmiot\u00f3w w Chinach. Transfer odbywa\u0142 si\u0119 bez wymaganych przez RODO zabezpiecze\u0144 \u2014 brakowa\u0142o mechanizm\u00f3w gwarantuj\u0105cych poziom ochrony por\u00f3wnywalny z unijnym.<\/p>\n<br>\n<h3>Jakie naruszenia stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Transfer danych do kraju trzeciego bez odpowiednich zabezpiecze\u0144.<\/p>\n<\/li>\n<li>\n<p>Nieprawid\u0142owe informowanie u\u017cytkownik\u00f3w o tym, dok\u0105d trafiaj\u0105 ich dane i co si\u0119 z nimi dzieje.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p>Je\u015bli korzystasz z narz\u0119dzi lub us\u0142ug, kt\u00f3re przesy\u0142aj\u0105 <a href=\"https:\/\/sawaryn.com\/en\/publikacje\/transfer-danych-osobowych-poza-ue\/\" target=\"_blank\" rel=\"noopener\">dane poza EOG<\/a> \u2014 zweryfikuj, czy masz wdro\u017cone wymagane mechanizmy (np. standardowe klauzule umowne, ocena adekwatno\u015bci).<\/p>\n<\/li>\n<li>\n<p>Transparentno\u015b\u0107 wobec u\u017cytkownik\u00f3w to nie opcja \u2014 musisz jasno komunikowa\u0107, gdzie przetwarzasz ich dane.<\/p>\n<\/li>\n<li>\n<p>Transfer danych do Chin, USA lub innych kraj\u00f3w trzecich wymaga dodatkowej analizy ryzyka i dokumentacji.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>4. Vodafone (Niemcy) \u2014 45 mln EUR (luki bezpiecze\u0144stwa i brak nadzoru nad partnerami)<\/h2>\n<p><strong>Regulator:<\/strong> BfDI (Niemcy) <strong>Kwota kary:<\/strong> 45 mln EUR (15 mln + 30 mln)<\/p>\n<h3>Co si\u0119 sta\u0142o<\/h3>\n<p>Vodafone GmbH\u00a0dopu\u015bci\u0142 si\u0119 uchybie\u0144 w dw\u00f3ch kluczowych obszarach:<\/p>\n<h3>Brak nadzoru nad partnerami sprzeda\u017cowymi \u2014 15 mln EUR<\/h3>\n<ul>\n<li>\n<p>Zewn\u0119trzni agenci sprzeda\u017cy tworzyli fikcyjne umowy lub modyfikowali istniej\u0105ce kontrakty bez zgody klient\u00f3w.<\/p>\n<\/li>\n<li>\n<p>Vodafone nie wdro\u017cy\u0142 wystarczaj\u0105cych mechanizm\u00f3w kontroli nad podmiotami przetwarzaj\u0105cymi dane.<\/p>\n<\/li>\n<\/ul>\n<h3>Luki w zabezpieczeniach technicznych \u2014 30 mln EUR<\/h3>\n<ul>\n<li>\n<p>B\u0142\u0119dy w uwierzytelnianiu mi\u0119dzy portalem \u201eMeinVodafone\" a infolini\u0105.<\/p>\n<\/li>\n<li>\n<p>Nieautoryzowany dost\u0119p do danych klient\u00f3w, w tym do kart eSIM.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p>Odpowiedzialno\u015b\u0107 za dane nie ko\u0144czy si\u0119 na Twoich systemach \u2014 obejmuje te\u017c partner\u00f3w zewn\u0119trznych i podwykonawc\u00f3w.<\/p>\n<\/li>\n<li>\n<p>Sprawd\u017a, czy masz wdro\u017cone mechanizmy weryfikacji i kontroli nad <a href=\"https:\/\/sawaryn.com\/en\/publikacje\/twoje-dane-w-obcych-rekach-jak-bezpiecznie-powierzac-przetwarzanie-danych\/\" target=\"_blank\" rel=\"noopener\">podmiotami przetwarzaj\u0105cymi dane w Twoim imieniu<\/a>.<\/p>\n<\/li>\n<li>\n<p>Przetestuj procesy uwierzytelniania \u2014 szczeg\u00f3lnie na styku r\u00f3\u017cnych kana\u0142\u00f3w obs\u0142ugi (portal, infolinia, aplikacja).<\/p>\n<\/li>\n<li>\n<p>Jak uj\u0119\u0142a to niemiecka inspektorka, prof. Specht-Riemenschneider: \u201eInvestieren statt riskieren\" \u2014 lepiej zainwestowa\u0107 w bezpiecze\u0144stwo ni\u017c w grzywny.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>5. LaLiga (Hiszpania) \u2014 1 mln EUR (biometria na stadionach bez DPIA)<\/h2>\n<p>\u00a01 mln EUR + zakaz stosowania technologii<\/p>\n<h3>Co si\u0119 sta\u0142o<\/h3>\n<p>LaLiga wdro\u017cy\u0142a systemy rozpoznawania twarzy i skanowania odcisk\u00f3w palc\u00f3w w \u201esektorach ultras\" na stadionach. Cel: identyfikacja os\u00f3b z zakazem stadionowym. Problem: brak proporcjonalno\u015bci i brak wymaganej oceny skutk\u00f3w.<\/p>\n<h3>Jakie naruszenia stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Przetwarzanie danych biometrycznych dziesi\u0105tek tysi\u0119cy kibic\u00f3w \u2014 nieproporcjonalne do celu.<\/p>\n<\/li>\n<li>\n<p>Brak przeprowadzenia DPIA (oceny skutk\u00f3w dla ochrony danych \u2014 wymaganej przez art. 35 RODO) przed wdro\u017ceniem systemu.<\/p>\n<\/li>\n<li>\n<p>Podobny efekt mo\u017cna by\u0142o osi\u0105gn\u0105\u0107 prostszymi \u015brodkami (imienne bilety, kontrola dokument\u00f3w).<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ol>\n<li>\n<p><strong>Przed wdro\u017ceniem biometrii \u2014 zawsze przeprowad\u017a DPIA.<\/strong> Brak oceny skutk\u00f3w to osobne naruszenie, niezale\u017cne od wyniku analizy.<\/p>\n<\/li>\n<li>\n<p><strong>Sprawd\u017a proporcjonalno\u015b\u0107.<\/strong> Je\u015bli istnieje mniej inwazyjny spos\u00f3b osi\u0105gni\u0119cia tego samego celu \u2014 wybierz go.<\/p>\n<\/li>\n<li>\n<p><strong>Pami\u0119taj o <\/strong><a href=\"https:\/\/sawaryn.com\/en\/publikacje\/jak-wdrozyc-rodo-w-firmie-polityka-ochrony-danych-osobowych\/\" target=\"_blank\" rel=\"noopener\"><strong>AI Act<\/strong><\/a><strong>.<\/strong> Unijne rozporz\u0105dzenie o sztucznej inteligencji wprowadza dodatkowe ograniczenia dla system\u00f3w zdalnej identyfikacji biometrycznej \u2014 zw\u0142aszcza stosowanych w czasie rzeczywistym wobec szerokiego kr\u0119gu os\u00f3b.<\/p>\n<\/li>\n<\/ol>\n<blockquote>\n<p>Wcze\u015bniej podobny system kosztowa\u0142 klub Osasuna 200 tys. EUR. Atl\u00e9tico Madryt ca\u0142kowicie wycofa\u0142o si\u0119 z pomys\u0142u po analizie ryzyk.<\/p>\n<\/blockquote>\n<hr \/>\n<h2>6. Generali Espa\u00f1a \u2014 4 mln EUR (wyciek danych klient\u00f3w i brak DPIA)<\/h2>\n<p><strong>Regulator:<\/strong> AEPD (Hiszpania) <strong>Kwota kary:<\/strong> 4 mln EUR (pierwotnie 5 mln, obni\u017cona o 20% za szybk\u0105 wp\u0142at\u0119)<\/p>\n<p>W pa\u017adzierniku 2022 roku cyberprzest\u0119pca uzyska\u0142 dost\u0119p do systemu obs\u0142ugi klient\u00f3w\u00a0Generali, wykorzystuj\u0105c dane logowania jednego z broker\u00f3w. Wyciek\u0142y dane ponad 25 tysi\u0119cy klient\u00f3w \u2014 numery PESEL\/NIF, adresy, daty urodzenia, informacje o stanie cywilnym, kontach bankowych i numery telefon\u00f3w. Cz\u0119\u015b\u0107 danych trafi\u0142a na Telegrama.<\/p>\n<h3>Jakie naruszenia stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Brak uwierzytelniania dwusk\u0142adnikowego dla broker\u00f3w.<\/p>\n<\/li>\n<li>\n<p>Brak log\u00f3w dost\u0119pu w systemie.<\/p>\n<\/li>\n<li>\n<p>Dane klient\u00f3w obecnych i by\u0142ych przechowywane w jednym zbiorze, bez ogranicze\u0144 widoczno\u015bci.<\/p>\n<\/li>\n<li>\n<p>Brak DPIA mimo bardzo szerokiego zakresu przetwarzania.<\/p>\n<\/li>\n<li>\n<p>Pocz\u0105tkowo firma nie zg\u0142osi\u0142a incydentu do organu nadzorczego, zani\u017caj\u0105c jego skal\u0119.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p><strong>Wdr\u00f3\u017c MFA (uwierzytelnianie wielosk\u0142adnikowe)<\/strong> \u2014 szczeg\u00f3lnie dla partner\u00f3w zewn\u0119trznych maj\u0105cych dost\u0119p do Twoich system\u00f3w.<\/p>\n<\/li>\n<li>\n<p><strong>Segmentuj dane<\/strong> \u2014 nie przechowuj wszystkiego w jednym zbiorze bez ogranicze\u0144 dost\u0119pu.<\/p>\n<\/li>\n<li>\n<p><strong>W\u0142\u0105cz logi dost\u0119pu<\/strong> \u2014 musisz wiedzie\u0107, kto, kiedy i do jakich danych mia\u0142 dost\u0119p.<\/p>\n<\/li>\n<li>\n<p><strong>Zg\u0142aszaj incydenty rzetelnie<\/strong> \u2014 zani\u017canie skali naruszenia pogarsza Twoj\u0105 sytuacj\u0119, nie poprawia jej.<\/p>\n<\/li>\n<li>\n<p><strong>Przeprowad\u017a DPIA<\/strong>, je\u015bli przetwarzasz dane w szerokim zakresie \u2014 to obowi\u0105zek, nie rekomendacja.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>7. Autostrade per l'Italia \u2014 420 tys. EUR (Facebook jako narz\u0119dzie dyscyplinarne)<\/h2>\n<p><strong>Regulator:<\/strong> Garante (W\u0142ochy) <strong>Kwota kary:<\/strong> 420 tys. EUR<\/p>\n<p>Sp\u00f3\u0142ka zarz\u0105dzaj\u0105ca w\u0142oskimi autostradami wykorzysta\u0142a materia\u0142y z prywatnego konta pracownicy na Facebooku oraz jej rozmowy z Messengera i WhatsAppa jako dowody w post\u0119powaniu dyscyplinarnym. Informacje te \u2014 w tym prywatna korespondencja i komentarze \u2014 mia\u0142y potwierdza\u0107 naruszenie obowi\u0105zk\u00f3w pracowniczych.<\/p>\n<h3>Jakie naruszenia stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Naruszenie zasady legalno\u015bci \u2014 brak podstawy prawnej do wykorzystania prywatnych danych pracownika w takim celu.<\/p>\n<\/li>\n<li>\n<p>Naruszenie zasady ograniczenia celu \u2014 dane zosta\u0142y u\u017cyte w zupe\u0142nie innym kontek\u015bcie ni\u017c ten, w kt\u00f3rym powsta\u0142y.<\/p>\n<\/li>\n<li>\n<p>Naruszenie zasady minimalizacji danych.<\/p>\n<\/li>\n<li>\n<p>Publiczna dost\u0119pno\u015b\u0107 informacji w sieci nie oznacza prawa do swobodnego ich wykorzystania.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p><strong>Widoczno\u015b\u0107 nie r\u00f3wna si\u0119 przyzwoleniu.<\/strong> To, \u017ce co\u015b jest publiczne w mediach spo\u0142eczno\u015bciowych, nie znaczy, \u017ce mo\u017cesz tego u\u017cy\u0107 w post\u0119powaniu dyscyplinarnym.<\/p>\n<\/li>\n<li>\n<p><strong>Nie prowad\u017a \u201eresearchu\" na profilach pracownik\u00f3w<\/strong> bez wyra\u017anej podstawy prawnej.<\/p>\n<\/li>\n<li>\n<p><strong>Granice mi\u0119dzy \u017cyciem prywatnym a zawodowym obowi\u0105zuj\u0105<\/strong> \u2014 i s\u0105 chronione przepisami RODO.<\/p>\n<\/li>\n<li>\n<p>Je\u015bli planujesz wykorzystanie danych z medi\u00f3w spo\u0142eczno\u015bciowych w relacji z pracownikiem \u2014 skonsultuj to wcze\u015bniej z prawnikiem.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>8. Istituto \u201eP. Galluppi\" (W\u0142ochy) \u2014 4 tys. EUR (odciski palc\u00f3w nauczycieli)<\/h2>\n<p><strong>Regulator:<\/strong> Garante (W\u0142ochy) <strong>Kwota kary:<\/strong> 4 tys. EUR + nakaz wy\u0142\u0105czenia systemu<\/p>\n<h3>Co si\u0119 sta\u0142o<\/h3>\n<p>Szko\u0142a \u015brednia z Tropei wdro\u017cy\u0142a system rejestracji obecno\u015bci pracownik\u00f3w oparty na skanowaniu linii papilarnych.\u00a0Szko\u0142a argumentowa\u0142a, \u017ce udzia\u0142 by\u0142 dobrowolny i mia\u0142 zwi\u0119kszy\u0107 bezpiecze\u0144stwo.<\/p>\n<h3>Dlaczego organ uzna\u0142 to za nielegalne<\/h3>\n<ul>\n<li>\n<p>We w\u0142oskim sektorze publicznym nie ma przepis\u00f3w dopuszczaj\u0105cych biometri\u0119 do rejestracji obecno\u015bci (wcze\u015bniejsze uchylono w 2020 roku).<\/p>\n<\/li>\n<li>\n<p>Zgoda pracownika w relacji z pracodawc\u0105 nie mo\u017ce by\u0107 uznana za w pe\u0142ni dobrowoln\u0105 \u2014 ze wzgl\u0119du na nier\u00f3wnowag\u0119 stron. To oznacza, \u017ce nawet je\u015bli pracownik \u201esi\u0119 zgodzi\u0142\", w \u015bwietle RODO ta zgoda nie mia\u0142a mocy.<\/p>\n<\/li>\n<li>\n<p>Naruszenie art. 6 RODO (legalno\u015b\u0107 przetwarzania) i art. 9 RODO (przetwarzanie danych biometrycznych bez spe\u0142nienia wyj\u0105tku).<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p><strong>Zgoda pracownika to s\u0142aba podstawa prawna<\/strong> \u2014 relacja pracodawca\u2013pracownik zak\u0142ada nier\u00f3wnowag\u0119, wi\u0119c zgoda rzadko b\u0119dzie uznana za dobrowoln\u0105.<\/p>\n<\/li>\n<li>\n<p><strong>Przed wdro\u017ceniem biometrii w miejscu pracy sprawd\u017a krajowe przepisy<\/strong> \u2014 w wielu jurysdykcjach (w tym w Polsce) regulacje s\u0105 restrykcyjne.<\/p>\n<\/li>\n<li>\n<p><strong>Wygoda nie zast\u0105pi analizy prawnej<\/strong> \u2014 nawet \u201eniewinny\" czytnik odcisk\u00f3w palc\u00f3w mo\u017ce sko\u0144czy\u0107 si\u0119 kontrol\u0105 i mandatem.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>9. Diskrimineringsombudsmannen (Szwecja) \u2014 9 tys. EUR (wyciek danych z formularza zg\u0142osze\u0144)<\/h2>\n<p><strong>Regulator:<\/strong> IMY (Szwecja) <strong>Kwota kary:<\/strong> 100 000 SEK (ok. 9 tys. EUR)<\/p>\n<h3>Co si\u0119 sta\u0142o<\/h3>\n<p>Szwedzki rzecznik ds. r\u00f3wno\u015bci udost\u0119pnia\u0142 na swojej stronie formularz do anonimowego zg\u0142aszania przypadk\u00f3w dyskryminacji. Przez b\u0142\u0105d konfiguracyjny cz\u0119\u015b\u0107 danych z formularza \u2014 w tym potencjalnie informacje o pochodzeniu etnicznym, zdrowiu czy wyznaniu \u2014 trafia\u0142a do zewn\u0119trznego narz\u0119dzia analitycznego monitoruj\u0105cego ruch na stronie.<\/p>\n<h3>Skala problemu<\/h3>\n<ul>\n<li>\n<p>Incydent trwa\u0142 prawie rok.<\/p>\n<\/li>\n<li>\n<p>Dotyczy\u0142 oko\u0142o 500 zg\u0142osze\u0144.<\/p>\n<\/li>\n<li>\n<p>Dane wra\u017cliwe by\u0142y przekazywane podmiotowi trzeciemu bez wiedzy u\u017cytkownik\u00f3w.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p><strong>Sprawd\u017a, jakie dane zbieraj\u0105 Twoje narz\u0119dzia analityczne.<\/strong> Konfiguracja Google Analytics, Hotjar czy podobnych narz\u0119dzi mo\u017ce nieintencjonalnie przechwytywa\u0107 dane z formularzy.<\/p>\n<\/li>\n<li>\n<p><strong>Oddziel dane osobowe od system\u00f3w analitycznych<\/strong> \u2014 to wym\u00f3g art. 32 RODO.<\/p>\n<\/li>\n<li>\n<p><strong>Testuj formularze pod k\u0105tem prywatno\u015bci<\/strong> \u2014 nie tylko pod k\u0105tem UX.<\/p>\n<\/li>\n<li>\n<p><strong>Dobre intencje nie zwalniaj\u0105 z odpowiedzialno\u015bci.<\/strong> Jako administrator danych odpowiadasz za ca\u0142o\u015b\u0107 konfiguracji i nadzoru.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>10. Sambla Group (Finlandia) \u2014 950 tys. EUR (wnioski kredytowe dost\u0119pne przez URL)<\/h2>\n<p><strong>Regulator:<\/strong> Tietosuojavaltuutetun toimisto (Finlandia) <strong>Kwota kary:<\/strong> 950 tys. EUR<\/p>\n<h3>Co si\u0119 sta\u0142o<\/h3>\n<p>Internetowy po\u015brednik kredytowy Sambla Group mia\u0142 b\u0142\u0105d programistyczny w aplikacji webowej. Wystarczy\u0142o zmieni\u0107 identyfikator w adresie URL przegl\u0105darki, by bez autoryzacji zobaczy\u0107 cudze wnioski kredytowe \u2014 w tym dane o dochodach, wydatkach, stanie cywilnym i rachunkach bankowych.<\/p>\n<h3>Jakie naruszenia stwierdzi\u0142 organ<\/h3>\n<ul>\n<li>\n<p>Brak mechanizm\u00f3w kontroli dost\u0119pu.<\/p>\n<\/li>\n<li>\n<p>Brak prawid\u0142owego uwierzytelniania u\u017cytkownik\u00f3w.<\/p>\n<\/li>\n<li>\n<p>Naruszenie poufno\u015bci, integralno\u015bci i kontroli dost\u0119pu \u2014 fundament\u00f3w ochrony danych.<\/p>\n<\/li>\n<\/ul>\n<h3>Co to oznacza dla Twojej firmy<\/h3>\n<ul>\n<li>\n<p><strong>Przetestuj kontrol\u0119 dost\u0119pu w swoich aplikacjach<\/strong> \u2014 szczeg\u00f3lnie pod k\u0105tem IDOR (Insecure Direct Object Reference), czyli mo\u017cliwo\u015bci podmiany identyfikator\u00f3w w URL.<\/p>\n<\/li>\n<li>\n<p><strong>Nie polegaj wy\u0142\u0105cznie na zespole deweloperskim<\/strong> \u2014 zlecaj regularne testy bezpiecze\u0144stwa (pentesty).<\/p>\n<\/li>\n<li>\n<p><strong>Nie trzeba wielkiego cyberataku, by dane wyciek\u0142y<\/strong> \u2014 czasem wystarczy niefrasobliwo\u015b\u0107 w architekturze systemu.<\/p>\n<\/li>\n<li>\n<p><strong>Szybka reakcja nie chroni przed kar\u0105<\/strong> \u2014 Sambla naprawi\u0142a luk\u0119 i zg\u0142osi\u0142a incydent, ale organ i tak na\u0142o\u017cy\u0142 grzywn\u0119 za ra\u017c\u0105ce braki w zabezpieczeniach.<\/p>\n<\/li>\n<\/ul>\n<hr \/>\n<h2>Podsumowanie \u2014 co \u0142\u0105czy te wszystkie sprawy<\/h2>\n<p>Przegl\u0105d kar RODO z pierwszego p\u00f3\u0142rocza 2025 roku pokazuje wyra\u017any wzorzec. Niezale\u017cnie od bran\u017cy, wielko\u015bci organizacji czy kraju \u2014 naruszenia maj\u0105 wsp\u00f3lne \u017ar\u00f3d\u0142a:<\/p>\n<ol>\n<li>\n<p><strong>Brak oceny skutk\u00f3w (DPIA)<\/strong> przed wdro\u017ceniem nowych rozwi\u0105za\u0144 \u2014 szczeg\u00f3lnie biometrii, analityki i transfer\u00f3w danych.<\/p>\n<\/li>\n<li>\n<p><strong>Niedostateczne zabezpieczenia techniczne<\/strong> \u2014 brak MFA, luki w uwierzytelnianiu, brak log\u00f3w, b\u0142\u0119dy konfiguracyjne.<\/p>\n<\/li>\n<li>\n<p><strong>Brak nadzoru nad partnerami zewn\u0119trznymi<\/strong> \u2014 odpowiedzialno\u015b\u0107 za dane nie ko\u0144czy si\u0119 na Twoich systemach.<\/p>\n<\/li>\n<li>\n<p><strong>Lekcewa\u017cenie zasady proporcjonalno\u015bci<\/strong> \u2014 je\u015bli istnieje mniej inwazyjny spos\u00f3b, regulator oczekuje, \u017ce go wybierzesz.<\/p>\n<\/li>\n<li>\n<p><strong>Brak transparentno\u015bci wobec u\u017cytkownik\u00f3w<\/strong> \u2014 niepe\u0142na lub myl\u0105ca informacja o przetwarzaniu danych to osobne naruszenie.<\/p>\n<\/li>\n<\/ol>\n<h3>Twoja checklista na drugie p\u00f3\u0142rocze 2025<\/h3>\n<ul>\n<li>\n<p>Zweryfikuj, czy masz <a href=\"https:\/\/sawaryn.com\/en\/publikacje\/audyt-rodo-gdpr-outsourcing-iod\/\" target=\"_blank\" rel=\"noopener\">przeprowadzone DPIA<\/a> dla kluczowych proces\u00f3w przetwarzania danych.<\/p>\n<\/li>\n<li>\n<p>Sprawd\u017a zabezpieczenia techniczne \u2014 MFA, kontrola dost\u0119pu, logi, segmentacja danych.<\/p>\n<\/li>\n<li>\n<p>Przejrzyj umowy z podmiotami przetwarzaj\u0105cymi dane \u2014 czy masz wdro\u017cone mechanizmy kontroli.<\/p>\n<\/li>\n<li>\n<p>Przetestuj formularze i aplikacje webowe pod k\u0105tem wyciek\u00f3w danych do narz\u0119dzi analitycznych.<\/p>\n<\/li>\n<li>\n<p>Zaktualizuj <a href=\"https:\/\/sawaryn.com\/en\/publikacje\/jak-przygotowac-polityke-prywatnosci-i-cookies-zgodna-z-rodo\/\" target=\"_blank\" rel=\"noopener\">polityk\u0119 prywatno\u015bci<\/a> \u2014 szczeg\u00f3lnie w zakresie transfer\u00f3w danych poza EOG.<\/p>\n<\/li>\n<li>\n<p>Upewnij si\u0119, \u017ce Tw\u00f3j zesp\u00f3\u0142 wie, jak reagowa\u0107 na incydent i jak rzetelnie <a href=\"https:\/\/sawaryn.com\/en\/publikacje\/zgloszenie-naruszenia-rodo-wyciek-danych-osobowych\/\" target=\"_blank\" rel=\"noopener\">zg\u0142osi\u0107 go do organu nadzorczego<\/a>.<\/p>\n<\/li>\n<\/ul>\n<p><a href=\"https:\/\/sawaryn.com\/en\/publikacje\/co-to-jest-rodo\/\" target=\"_blank\" rel=\"noopener\">RODO to nie tylko obowi\u0105zek<\/a>. To odpowiedzialno\u015b\u0107 \u2014 a jej brak kosztuje. Nie tylko finansowo.<\/p>\n<p>Przegl\u0105d obejmuje decyzje wydane do lipca 2025 r.*<\/p>\n<h2>Cz\u0119sto zadawane pytania<\/h2>\n<p><strong>Kiedy moja firma musi zrobi\u0107 DPIA (ocen\u0119 skutk\u00f3w dla ochrony danych) i co grozi za jej brak?<\/strong> DPIA jest wymagana przed wdro\u017ceniem rozwi\u0105za\u0144 opartych na biometrii, analityce, transferach danych poza EOG oraz wsz\u0119dzie tam, gdzie przetwarzasz dane w szerokim zakresie \u2014 to obowi\u0105zek wynikaj\u0105cy z art. 35 RODO, nie rekomendacja. Brak DPIA to osobne naruszenie, niezale\u017cne od wyniku samej analizy \u2014 LaLiga zap\u0142aci\u0142a za to 1 mln EUR, a Generali Espa\u00f1a 4 mln EUR. Sprawd\u017a, czy masz przeprowadzone DPIA dla ka\u017cdego kluczowego procesu przetwarzania danych w Twojej firmie, zanim regulator zrobi to za Ciebie.<\/p>\n<br>\n<p><strong>Jakie najcz\u0119stsze braki w zabezpieczeniach technicznych prowadz\u0105 do najwy\u017cszych kar RODO i co warto wdro\u017cy\u0107 w pierwszej kolejno\u015bci?<\/strong> Najwy\u017csze kary wynikaj\u0105 z braku uwierzytelniania wielosk\u0142adnikowego (MFA), luk w kontroli dost\u0119pu, braku log\u00f3w dost\u0119pu oraz b\u0142\u0119d\u00f3w konfiguracyjnych \u2014 Vodafone zap\u0142aci\u0142 30 mln EUR za luki w uwierzytelnianiu, a Sambla Group 950 tys. EUR za brak kontroli dost\u0119pu w aplikacji webowej. W pierwszej kolejno\u015bci wdr\u00f3\u017c MFA dla wszystkich u\u017cytkownik\u00f3w (szczeg\u00f3lnie partner\u00f3w zewn\u0119trznych), w\u0142\u0105cz logi dost\u0119pu, segmentuj dane i zlecaj regularne testy bezpiecze\u0144stwa (pentesty) \u2014 nie polegaj wy\u0142\u0105cznie na zespole deweloperskim.<\/p>\n<br>\n<p><strong>Co musz\u0119 sprawdzi\u0107, je\u015bli moje narz\u0119dzia lub dostawcy transferuj\u0105 dane osobowe poza EOG (np. do USA albo Chin)?<\/strong> Zweryfikuj, czy masz wdro\u017cone wymagane mechanizmy zabezpieczaj\u0105ce transfer, takie jak standardowe klauzule umowne i ocena adekwatno\u015bci \u2014 TikTok zap\u0142aci\u0142 530 mln EUR za przesy\u0142anie danych do Chin bez takich zabezpiecze\u0144. Transfer danych do USA, Chin lub innych kraj\u00f3w trzecich wymaga dodatkowej analizy ryzyka, dokumentacji oraz jasnego komunikowania u\u017cytkownikom, gdzie ich dane s\u0105 przetwarzane. Zaktualizuj polityk\u0119 prywatno\u015bci w zakresie transfer\u00f3w i sprawd\u017a konfiguracj\u0119 narz\u0119dzi analitycznych, kt\u00f3re mog\u0105 nieintencjonalnie przekazywa\u0107 dane podmiotom trzecim poza EOG.<\/p>\n<br>\n<p><strong>Czy mog\u0119 wy\u015bwietla\u0107 reklamy lub u\u017cywa\u0107 cookies po cofni\u0119ciu zgody u\u017cytkownika i jakie s\u0105 typowe b\u0142\u0119dy, za kt\u00f3re karz\u0105 regulatorzy?<\/strong> Nie \u2014 wycofanie zgody przez u\u017cytkownika musi by\u0107 skuteczne natychmiast, zar\u00f3wno w zakresie komunikat\u00f3w marketingowych, jak i plik\u00f3w cookie. Orange zap\u0142aci\u0142 50 mln EUR m.in. za odczytywanie cookies po wycofaniu zgody oraz wy\u015bwietlanie reklam udaj\u0105cych zwyk\u0142e wiadomo\u015bci e-mail bez oznaczenia i bez zgody u\u017cytkownik\u00f3w. Typowe b\u0142\u0119dy to brak wyra\u017anej zgody na dzia\u0142ania marketingowe, stosowanie \u201esprytnych\" format\u00f3w reklamowych omijaj\u0105cych obowi\u0105zek informacyjny oraz ignorowanie cofni\u0119cia zgody w systemach technicznych.<\/p>\n<br>\n<p><strong>Czy pracodawca mo\u017ce wykorzystywa\u0107 dane z Facebooka pracownika albo wdro\u017cy\u0107 czytnik odcisk\u00f3w palc\u00f3w do ewidencji czasu pracy?<\/strong> Wykorzystanie danych z prywatnych profili pracownik\u00f3w w mediach spo\u0142eczno\u015bciowych nie ma podstawy prawnej \u2014 Autostrade per l'Italia zap\u0142aci\u0142o 420 tys. EUR za u\u017cycie post\u00f3w i wiadomo\u015bci z Facebooka pracownicy w post\u0119powaniu dyscyplinarnym, bo publiczna widoczno\u015b\u0107 informacji nie oznacza prawa do swobodnego ich wykorzystania. Wdro\u017cenie czytnika odcisk\u00f3w palc\u00f3w do rejestracji obecno\u015bci jest w wielu jurysdykcjach nielegalne, a zgoda pracownika to s\u0142aba podstawa prawna, poniewa\u017c relacja pracodawca\u2013pracownik zak\u0142ada nier\u00f3wnowag\u0119 stron \u2014 w\u0142oska szko\u0142a zap\u0142aci\u0142a kar\u0119 i musia\u0142a wy\u0142\u0105czy\u0107 system.\u00a0Przed wdro\u017ceniem biometrii w miejscu pracy sprawd\u017a krajowe przepisy i przeprowad\u017a DPIA.<\/p>","protected":false},"excerpt":{"rendered":"<p>Zdarza si\u0119, \u017ce o ochronie danych my\u015blimy wy\u0142\u0105cznie w kategorii procedur, polityk prywatno\u015bci i zg\u00f3d na odhaczanie.\u00a0 Pierwsze miesi\u0105ce 2025 roku pokaza\u0142y, \u017ce lista rzeczy, kt\u00f3re mog\u0105 p\u00f3j\u015b\u0107 nie tak, wci\u0105\u017c si\u0119 wyd\u0142u\u017ca. Od spektakularnych wyciek\u00f3w danych, przez nietrafione wdro\u017cenie biometrii, a\u017c po nielegalne wykorzystywanie prywatnych wiadomo\u015bci pracownik\u00f3w. Tegoroczne decyzje europejskich regulator\u00f3w s\u0105 jak lustrzane [&hellip;]<\/p>","protected":false},"author":1,"featured_media":3972,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[55,47],"tags":[198,196],"language":[],"ppma_author":[831],"class_list":["post-3966","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-dla-przedsiebiorcy","category-rodo","tag-ochrona-danych-osobowych","tag-rodo"],"acf":[],"jetpack_featured_media_url":"https:\/\/sawaryn.com\/wp-content\/uploads\/2025\/08\/SIP_RODO_10_najciekawszych_kar_RODO_w_2025.webp","authors":[{"term_id":831,"user_id":0,"is_guest":1,"slug":"lukasz-wyrzykowski","display_name":"\u0141ukasz Wyrzykowski","avatar_url":{"url":"https:\/\/sawaryn.com\/wp-content\/uploads\/2023\/08\/Lukasz-Wyrzykowski-A-e1692773684488.png","url2x":"https:\/\/sawaryn.com\/wp-content\/uploads\/2023\/08\/Lukasz-Wyrzykowski-A-e1692773684488.png"},"user_url":"https:\/\/sawaryn.com\/o-kancelarii\/lukasz-wyrzykowski\/","last_name":"","first_name":"","description":""}],"_links":{"self":[{"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/posts\/3966","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/comments?post=3966"}],"version-history":[{"count":10,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/posts\/3966\/revisions"}],"predecessor-version":[{"id":4147,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/posts\/3966\/revisions\/4147"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/media\/3972"}],"wp:attachment":[{"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/media?parent=3966"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/categories?post=3966"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/tags?post=3966"},{"taxonomy":"language","embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/language?post=3966"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/sawaryn.com\/en\/wp-json\/wp\/v2\/ppma_author?post=3966"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}