Decision logo
Warszawa, 29 lipca 2026nieprawomocna

Decyzja DKN.5131.24.2025

Na podstawie art. 104 § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz. U. z 2025 r. poz. 1691) w związku z art. 7 ust. 1 i 2, art. 10, art. 60, art. 102 ust. 1 pkt 1 i ust. 3 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781 ze zm.), zwanej dalej: „ustawą z 10 maja 2018 r.”, oraz art. 57 ust. 1 lit. a) i lit. h), art. 58 ust. 2 lit. i), art. 83 ust. 1 - 3, art. 83 ust. 4 lit. a) w związku z art. 37 ust. 7 oraz art. 38 ust. 6 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1 Dz. Urz. UE L 127 z 23.05.2018, str. 2 oraz Dz. Urz. UE L 74 z 4.03.2021, str. 35), zwanego dalej „rozporządzeniem 2016/679”,
po przeprowadzeniu wszczętego z urzędu postępowania administracyjnego w sprawie naruszenia przez Komornika Sądowego przy Sądzie Rejonowym w B. H. K., prowadzącego (…) w B. (ul. (…), (…)-(…) B.) przepisów o ochronie danych osobowych Prezes Urzędu Ochrony Danych Osobowych:
I.
stwierdzając naruszenie przez Komornika Sądowego przy Sądzie Rejonowym w B. H. K. przepisu art. 37 ust. 7 rozporządzenia 2016/679 w związku z art. 10 ustawy z 10 maja 2018 r., polegające na braku zawiadomienia organu nadzorczego o wyznaczeniu inspektora ochrony danych, w terminie 14 dni od dnia jego wyznaczenia,
nakłada na Komornika Sądowego przy Sądzie Rejonowym w B. H. K. administracyjną karę pieniężną w wysokości 3 500 zł (słownie: trzy tysiące pięćset złotych),
II.
stwierdzając naruszenie przez Komornika Sądowego przy Sądzie Rejonowym w B. H. K. przepisu art. 38 ust. 6 rozporządzenia 2016/679 w związku z pełnieniem w okresie od 30 stycznia 2020 roku do 29 września 2025 roku funkcji inspektora ochrony danych przez osobę będącą komornikiem sądowym, nie zapewniając tym samym by wykonywane przez inspektora ochrony danych inne zadania i obowiązki nie powodowały konfliktu interesów,
nakłada na Komornika Sądowego przy Sądzie Rejonowym w B. H. K. administracyjną karę pieniężną w wysokości 12 000 zł (słownie: dwanaście tysięcy złotych).

Uzasadnienie

1.
Komornik Sądowy przy Sądzie Rejonowym w B. H. K., prowadzący (…) w B. (ul. (…), (…)-(…) B.), zwany dalej również „Administratorem” lub „Komornikiem”, jest podmiotem, którego status oraz charakter działalności reguluje ustawa z dnia 22 marca 2018 r. o komornikach sądowych (Dz. U. z 2024 r. poz. 1458 ze zm.), zwana dalej: „ustawą o komornikach sądowych”.
2.
6 kwietnia 2023 r. (data nadania zgłoszenia; data wpływu zgłoszenia do Urzędu Ochrony Danych Osobowych: 12 kwietnia 2023 r.) Administrator zgłosił Prezesowi Urzędu Ochrony Danych Osobowych, zwanemu dalej również „Prezesem UODO” lub „organem nadzorczym”, naruszenie ochrony danych osobowych polegające na omyłkowym przesłaniu odpisu pisma adresowanego do dłużnika i informującego o zajęciu rachunku bankowego do nieuprawnionej osoby (również dłużnika).
3.
Z przedłożonego dokumentu zgłoszenia naruszenia ochrony danych osobowych oraz dalszych wyjaśnień Administratora wynikało, że funkcję inspektora ochrony danych (dalej jako IOD) w strukturze organizacyjnej podmiotu pełnił wówczas (wedle stanu na dzień dokonania zgłoszenia naruszenia ochrony danych osobowych) Pan H. K., będący jednocześnie komornikiem sądowym prowadzącym (…) w B..
4.
Jednocześnie, w systemie obsługi korespondencji organu nadzorczego, w którym ewidencjonowane są zgłoszenia dotyczące wyznaczenia IOD oraz zastępców IOD, w tym informacje wskazujące ich dane kontaktowe organowi nadzorczemu - zgodnie z obowiązkiem określonym w art. 37 ust. 7 rozporządzenia 2016/679 oraz art. 10 ustawy z dnia 10 maja 2018 r., nie odnaleziono stosownej notyfikacji w ww. zakresie dokonanej przez Komornika.
5.
Przedmiotowe zgłoszenie naruszenia ochrony danych osobowych, zarejestrowane pod sygn. DKN.5130.3845.2023, stało się dla organu nadzorczego impulsem do dokonania oceny realizacji przez Administratora spoczywających na nim obowiązków wynikających z przepisów rozporządzenia 2016/679, wiążących się z wyznaczeniem i statusem IOD.
6.
W konsekwencji prowadzonych na podstawie art. 58 ust. 1 lit. a) i e) rozporządzenia 2016/679 czynności wyjaśniających, w związku ze zgromadzonymi w ich wyniku informacjami, Prezes UODO 15 grudnia 2025 r. wszczął z urzędu postępowanie administracyjne (DKN.5131.24.2025) w sprawie naruszenia przez Komornika jako administratora danych, przepisów o ochronie danych osobowych, tj. art. 37 ust. 7 oraz art. 38 ust. 6 rozporządzenia 2016/679.

A. Prezes UODO, w wyniku przeprowadzonych czynności wyjaśniających oraz postępowania administracyjnego ustalił następujący stan faktyczny.

7.
W związku z przekazanym 6 kwietnia 2023 r. zgłoszeniem naruszenia ochrony danych osobowych, Prezes UODO pismami z 21 sierpnia 2023 r., 16 września, 29 października oraz 21 listopada 2025 r. zwrócił się do Administratora m.in. o przekazanie wyjaśnień i dowodów dotyczących pełnienia funkcji IOD przez osobę będącą komornikiem sądowym w kontekście obowiązków administratora dotyczących zapewnienia określonego statusu IOD, a także dowodów potwierdzających wypełnienie obowiązku notyfikacyjnego. W szczególności wezwano Administratora do przedstawienia przeprowadzonej ewentualnie analizy dotyczącej dopuszczalności łączenia ww. funkcji, w kontekście wymogu zapewnienia niezależności IOD oraz wykluczenia wystąpienia potencjalnego konfliktu interesów.
8.
Z przekazanych korespondencją z: 6 września 2023 r., 26 września, 3 listopada oraz 3 grudnia 2025 r. wyjaśnień Administratora wynika, że:
a)
zgodnie z konkluzją zawartą w dokumencie pt. (…) (datowany na 9 marca 2020 r.) cyt.: „W kancelarii Komornika Sądowego przy Sądzie Rejonowym w B. H. K. nie ma obowiązku wyznaczenia Inspektora Ochrony Danych Osobowych” (dokument stanowi załącznik do pisma Administratora z 26 września 2025 r.);
b)
na stronie tytułowej (…) (data wygenerowania dokumentu: 9 marca 2020 r.) Pan H. K. został wskazany jako osoba pełniąca funkcję „administratora danych osobowych”, „inspektora ochrony danych”, a także „administratora systemu informatycznego” (załącznik do pisma Administratora z 26 września 2025 r.);
c)
w treści zgłoszenia naruszenia ochrony danych osobowych (sekcja 2E formularza zgłoszenia naruszenia z 6 kwietnia 2023 r. „Inspektor ochrony danych”, w której wpisywane są imię i nazwisko, numer telefonu oraz adres email inspektora ochrony danych albo odznaczane jest pole „Inspektor nie został wyznaczony” - w takim przypadku należy dodatkowo wypełnić rubrykę „Jeśli inspektor nie został wyznaczony podaj dane innego punktu kontaktowego, od którego można uzyskać więcej informacji o naruszeniu”, w rubryce „Inspektor ochrony danych” wskazano dane Komornika;
d)
w przedłożonej organowi nadzorczemu kopii zawiadomienia skierowanego przez Administratora do osoby, której dane zostały objęte zgłoszonym naruszeniem ochrony danych osobowych, zawarto m.in. następującą informację: „Dodatkowe informacje może uzyskać, kontaktując się z nami: Inspektor Ochrony Danych H. K. […]” (załącznik do pisma Administratora z 6 września 2023 r.);
e)
Pan H. K. - komornik sądowy prowadzący (…) w B. - pełnił funkcję IOD w strukturze organizacyjnej podmiotu w okresie od 30 stycznia 2020 roku (cyt.: „obowiązki inspektora danych osobowych H. K. realizował od daty 30.01.2020 r. tj. od daty złożenia ślubowania”) do 29 września 2025 roku (pisma Administratora z 3 listopada oraz 3 grudnia 2025 r.);
f)
jak ujął to sam Administrator: „do 29.09.2025 r. obowiązki zastrzeżone dla Inspektora Danych Osobowych [przewidziane w art. 39 rozporządzenia 2016/679 - dopisek własny] wykonywał H. K. będący też administratorem (…) wobec braku obowiązku wyznaczenia zewnętrznego IOD (…) W kancelarii formalnie (nie zostało wydane żadne zarządzenie, zlecenie, w ramach oprogramowania firmy zewnętrznej F. S.A. udostępniającej dokumentację polityki bezpieczeństwa w polu IOD został wpisany H. K.) nie został wyznaczony IOD jednak obowiązki dla niego zastrzeżone były wykonywane, taki stan rzeczy wynika z przyjęcia iż, administrator nie był zobowiązany do wyznaczenia IOD” (pismo Administratora z 3 listopada 2025 r.);
g)
zgodnie z wyjaśnieniami Administratora z 6 września 2023 r.: „H. K. będący IOD pełni funkcje kierownicze w organizacji administratora” (wedle stanu na dzień składania cytowanych wyjaśnień, tj. 6 września 2023 r.);
h)
przeprowadzona analiza w zakresie pełnienia funkcji IOD doprowadziła Administratora do wniosku, że cyt.: „wykonywanie funkcji IOD przez H. K. w zakresie organizacyjnym, merytorycznym i czasowym jest dopuszczalne i nie będzie niosło za sobą negatywnych konsekwencji”, przy czym cyt.: „powyższe jednak nie wyklucza powierzenia funkcji IOD podmiotowi zewnętrznemu w przyszłości” (pismo Administratora z 6 września 2023 r.);
i)
Administrator nie wdrożył procedury postępowania z konfliktem interesów w kontekście pełnienia funkcji IOD, gdyż cyt.: „tego rodzaju konflikty naturalnie mogą występować gdyż wyboru IOD, zawierania umowy z IOD, zlecenie powyższych czynności zawsze będzie dokonywać ta sama osoba tj. H. K., w kancelarii brak jest innej osoby której można by powierzyć pełnienie tych obowiązków w zakresie zlecania ww. czynności” (pismo Administratora z 3 listopada 2025 r.);
j)
Komornik nie dysponuje dowodem potwierdzającym realizację obowiązku zawiadomienia organu nadzorczego o wyznaczeniu Pana H. K. na IOD w swojej organizacji, gdyż w jego ocenie, obowiązek taki na nim nie ciążył - jak wskazał: „formalnie (…) IOD do 29.09.2025 r. nie został powołany, podstawę braku zgłoszenia było przyjęcie braku obowiązku wyznaczenia IOD” (wyjaśnienia Administratora z 3 listopada 2025 r.);
k)
Komornik cyt.: „wobec kolejnego pisma w sprawie obowiązków IOD w kancelarii” podjął decyzję cyt.: „o zleceniu usługi w tym zakresie zewnętrznemu dostawcy” (pismo z 26 września 2025 r.);
l)
29 września 2025 roku Administrator zawarł umowę z zewnętrznym IOD (tj. na świadczenie usługi (…) z ramienia F. Sp. z o.o.), a następnie cyt.: „dokonał zgłoszenia tego faktu do organu nadzorczego, jak i ujawniono tą okoliczność na stronie internetowej kancelarii” - przy czym wyraźnego zaakcentowania wymaga, że cyt.: „uprzednio na stronie informacja wskazywała jako IOD H. K.” (pismo Administratora z 3 listopada 2025 r.);
m)
3 października 2025 r. do organu nadzorczego wpłynęło zawiadomienie (numer ewidencyjny korespondencji wpływającej (…)) o wyznaczeniu nowego inspektora ochrony danych przez Administratora w osobie Pana T. W..
9.
Komornik wraz z korespondencją nadesłaną w przedmiotowej sprawie przekazał organowi nadzorczemu w formie załączników do składanych wyjaśnień: kopię (…), kopię analizy cyt.: „w przedmiocie art. 37 i 38 RODO”, tj. dokument pt. (…) (datowany na 9 marca 2020 r.) oraz kopię dokumentu pt. (…) (datowany na 9 marca 2020 r.).

B. W tym stanie faktycznym, po zapoznaniu się z całością zgromadzonego w sprawie materiału dowodowego, Prezes Urzędu Ochrony Danych Osobowych zważył, co następuje:

I. Ustalenia ogólne.

10.
W myśl art. 34 ustawy z 10 maja 2018 r., Prezes UODO jest organem właściwym w sprawie ochrony danych i organem nadzorczym w rozumieniu rozporządzenia 2016/679. Prezes UODO prowadzi postępowania w sprawie naruszenia przepisów o ochronie danych osobowych (art. 60 ustawy z 10 maja 2018 r.), przy czym w sprawach nieuregulowanych w ww. ustawie, do postępowań administracyjnych przed Prezesem UODO, w szczególności unormowanych w rozdziale 7 ustawy z 10 maja 2018 r. - postępowań w sprawie naruszenia przepisów o ochronie danych osobowych, stosuje się ustawę z dnia 14 czerwca 1960 r. - Kodeks postępowania administracyjnego (Dz. U. z 2025 r. poz. 1691), zwaną dalej również Kpa. Stosownie do art. 57 ust. 1 lit. a) i h) rozporządzenia 2016/679, bez uszczerbku dla innych zadań określonych na mocy niniejszego rozporządzenia każdy organ nadzorczy na swoim terytorium monitoruje i egzekwuje stosowanie niniejszego rozporządzenia oraz prowadzi postępowania w sprawie stosowania niniejszego rozporządzenia, w tym na podstawie informacji otrzymanych od innego organu nadzorczego lub innego organu publicznego.
11.
Zgodnie z art. 4 pkt 7 rozporządzenia 2016/679, administratorem jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych; jeżeli cele i sposoby takiego przetwarzania są określone w prawie Unii lub w prawie państwa członkowskiego, to również w prawie Unii lub w prawie państwa członkowskiego może zostać wyznaczony administrator lub mogą zostać określone konkretne kryteria jego wyznaczania.
12.
Z kolei stosownie do art. 2 ust. 1 i 2 ustawy o komornikach sądowych, komornik jest funkcjonariuszem publicznym działającym przy sądzie rejonowym, który podlega nadzorowi sądu oraz nadzorowi odpowiedzialnemu prezesa sądu rejonowego, przy którym działa. Zaszeregowanie komornika, jako funkcjonariusza publicznego ugruntowane zostało także na kanwie ustawy z dnia 6 czerwca 1997 r. Kodeks karny (Dz. U. z 2025 r. poz. 383), tj. w art. 115 § 13 pkt 3.
13.
Jednocześnie ustawodawca w art. 3 w zw. z art. 7 ustawy o komornikach sądowych określił komornika jako organ władzy publicznej w zakresie wykonywania czynności w postępowaniu egzekucyjnym i zabezpieczającym, który w ramach pełnionej służby, organizuje indywidualną kancelarię komorniczą.
14.
W celu usystematyzowania informacji dotyczących statusu komornika sądowego w kontekście jego usytuowania w przestrzeni publicznoprawnej, zasadnym jest przywołanie poglądów doktryny, zgodnie z którymi: „ustawodawca wyraźnie przesądził, że komornik jest funkcjonariuszem publicznym. Zgodnie z założeniem projektodawców ustawy komornik korzysta ze szczególnej ochrony prawnokarnej, ale jednocześnie został poddany zasadom odpowiedzialności prawnokarnej właściwym dla funkcjonariuszy publicznych. W uzasadnieniu ustawy podkreślono, że utrzymana zostaje zasada wyłączności komorników sądowych jako jedynych (obok sądów) organów egzekucyjnych wykonujących orzeczenia wydane w imieniu Rzeczypospolitej Polskiej. Jednoznacznie zostało wskazane, że w zakresie wykonywania czynności w postępowaniu egzekucyjnym i zabezpieczającym komornicy wykonują władzę publiczną i są jej organem. Trybunał Konstytucyjny w uzasadnieniu wyroku z 4.12.2001 r., sygn. akt SK 18/00, OTK 2001/8, poz. 256, stwierdził, że przez pojęcie organu władzy publicznej należy rozumieć instytucję, strukturę organizacyjną, jednostkę władzy publicznej wykonującą funkcję władzy publicznej i wyposażoną w uprawnienia władczego kształtowania sytuacji jednostki. W innym orzeczeniu - z 20.01.2004 r., sygn. akt SK 26/03, OTK-A 2004/1, poz. 3 - TK określił komornika jako szczególny organ państwowy, organ monokratyczny wyposażony we władcze kompetencje zarówno wobec osób, jak i wobec innych instytucji publicznych, uprawniony także do nakładania kar (zob. M. Bieżuński [w:] M. Bieżuński, P. Bieżuński, Ustawa o komornikach sądowych i egzekucji. Komentarz, LEX 2010, komentarz do art. 1)”[1].
15.
W niniejszej materii wypowiedział się także Wojewódzki Sąd Administracyjny w Olsztynie w wyroku z 23 maja 2019 r., sygn. akt I SA/Ol 191/19 (orzeczenie prawomocne - wyrok Naczelnego Sądu Administracyjnego z 21 grudnia 2023 r., sygn. akt I FSK 1860/19 wskazując, że cyt.: „Status komornika to całokształt jego uprawnień i obowiązków określonych ustawą o komornikach sądowych i egzekucji oraz przepisami kodeksu postępowania cywilnego i innych ustaw. Niewątpliwie status publicznoprawny komornika jako organu uprawnionego do prowadzenia egzekucji posiada złożony charakter. W piśmiennictwie zwraca się uwagę, że status ten jest zróżnicowany ze względu na przepisy tych gałęzi prawa i działów prawa, które zaliczane są do prawa publicznego. Z prawnokonstytucyjnego punktu widzenia komornik jest organem władzy publicznej i to nie tylko w znaczeniu funkcjonalnym, ale i podmiotowym. Jest ponadto pomocniczym organem wymiaru sprawiedliwości, ponieważ czynności komornika pozostają w ścisłym związku z działalnością sądu jako organu sprawiedliwości. W świetle przepisów prawa egzekucyjnego komornik jest wyodrębnionym od sądu organem egzekucyjnym (art. 758 k.p.c.[2]). W uwzględnieniu przepisów prawa administracyjnego komornik jest funkcjonariuszem publicznym działającym przy sądzie rejonowym (art. 1 u.k.s.e[3]). Ustawodawca określając komornika jako funkcjonariusza publicznego działającego przy sądzie rejonowym, silnie podkreślił fakt, że komornik wykonuje powierzoną mu przez państwo funkcję władzy publicznej, nie jako osoba prywatna, ale jako szczególnego rodzaju funkcjonariusz władzy publicznej (por. Kazimierz Lubiński, "Status konstytucyjnoprawny zawodu komornika sądowego", (w:) "W poszukiwaniu prawa dobrego i sprawiedliwego. Księga pamiątkowa ku czci Jana Tredera", Wyd. Lewis Nexis, W-wa 2013 r., s.35,36)”.
16.
W sposób zgodny z ww. orzeczeniem rozstrzygnął również Wojewódzki Sąd Administracyjny w Warszawie w wyroku z 1 września 2021 r., sygn. akt. II SA/Wa 642/21, stwierdzając, że cyt.: „Bezspornym jest także, że komornik sądowy wykonując swoje zadania i prowadząc postępowanie egzekucyjne działa na podstawie art. 6 ust. 1 lit. c RODO w zw. z art. 3 ust. 3 pkt 1 [ustawy o komornikach sądowych] i tym samym jest organem władzy publicznej w zakresie wykonywania czynności w postępowaniu egzekucyjnym i zabezpieczającym (jest funkcjonariuszem publicznym działającym przy sądzie rejonowym)”.
17.
Art. 37 ust. 1 lit. a) rozporządzenia 2016/679 nakłada na administratora i podmiot przetwarzający obowiązek wyznaczenia inspektora ochrony danych, zawsze gdy przetwarzania dokonuje organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości. W celu zidentyfikowania podmiotów zobowiązanych do realizacji ww. obowiązku pomocniczo stosuje się art. 9 ustawy z 10 maja 2018 r. który definiuje organy i podmioty publiczne, o których mowa w art. 37 ust. 1 lit. a) rozporządzenia 2016/679 (obowiązane do wyznaczenia IOD) jako: jednostki sektora finansów publicznych, instytuty badawcze oraz Narodowy Bank Polski.
18.
Zgodnie z art. 9 pkt 1 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych (Dz. U. z 2025 r. poz. 1483 ze zm.), sektor finansów publicznych tworzą między innymi organy władzy publicznej, w tym organy administracji rządowej, organy kontroli państwowej i ochrony prawa oraz sądy i trybunały.
19.
W obowiązującym, przedstawionym powyżej, stanie prawnym komornik sądowy, jako organ władzy publicznej w zakresie wykonywania czynności w postępowaniu egzekucyjnym i zabezpieczającym, który w ramach pełnionej służby organizuje indywidualną kancelarię komorniczą (art. 3 w zw. z art. 7 ustawy o komornikach sądowych), wchodzący w skład sektora finansów publicznych (art. 9 pkt 1 ustawy o finansach publicznych), a tym samym w skład grupy organów i podmiotów publicznych w rozumieniu art. 9 ustawy z 10 maja 2018 r., jako administrator jest zobligowany do wyznaczenia inspektora ochrony danych (na mocy art. 37 ust. 1 lit. a) rozporządzenia 2016/679).
20.
Wobec powyższego należy uznać za błędne stanowisko Administratora wyrażone w dokumencie z 9 marca 2020 r. pt. (…) wskazujące na rzekomy brak po jego stronie obowiązku wyznaczenia inspektora ochrony danych (pkt 8 lit. a uzasadnienia niniejszej decyzji).
21.
Jednocześnie należy zaznaczyć, że powyższe rozważania dotyczące roli i pozycji komornika sądowego, jako organu władzy publicznej (pkt 12-20 uzasadnienia niniejszej decyzji) w kontekście obowiązku wyznaczenia IOD, o którym mowa w art. 37 ust. 1 rozporządzenia 2016/679 - mają charakter wyłącznie uzupełniający i porządkujący.
22.
W przedmiotowej sprawie w strukturach organizacji Administratora funkcjonował IOD - funkcję tę pełnił sam komornik sądowy Pan H. K. (w okresie od 30 stycznia 2020 r. do 29 września 2025 r.). Administrator sam konsekwentnie deklarował powyższe w relacji z podmiotami danych, jak i z organem nadzorczym. Czynił to do momentu, gdy organ nadzorczy rozpoczął weryfikację poprawności realizacji obowiązków Administratora związanych z wyznaczeniem IOD. Administrator podjął w tej sytuacji próbę dowiedzenia, że z uwagi na rzekomy brak obowiązku z art. 37 ust. 1 rozporządzenia 2016/679 nie wyznaczył go, lecz niejako na zasadzie dobrowolności, samodzielnie realizował jego zadania („obowiązki dla niego [IOD] zastrzeżone były wykonywane” - przez samego Komornika). Dodatkowym argumentem przemawiającym na rzecz ww. stanowiska miał być brak formalnego aktu wyznaczenia inspektora ochrony danych. Argumentacja ta pozostaje w sprzeczności z wcześniejszymi oświadczeniami Administratora, jest rażąco nielogiczna - jeśli wziąć po uwagę, że Administrator deklaruje osobistą realizację obowiązków inspektora ochrony danych zastrzegając jednak, że funkcji tej nie pełni (nie pełnił). Dodatkowo nadmienić należy, że obowiązujące przepisy nie formułują konkretnych wymogów dotyczących formalnego aktu powołania / wyznaczenia IOD. Obowiązkiem administratora jest natomiast zawiadomienie organu nadzorczego o fakcie wyznaczenia IOD w określonej formie (elektronicznej) i w określonym terminie (14 dni od dnia jego wyznaczenia - art. 10 ustawy z 10 maja 2018 r.). W tym sensie formalne udokumentowanie momentu (daty), w którym zadania IOD powierzone zostają określonej osobie w strukturach administratora lub poza nimi (art. 37 ust. 6 rozporządzenia 2016/679), stanowi element istotny w kontekście wykazania terminowej realizacji obowiązku notyfikacyjnego z art. 37 ust. 7 rozporządzenia 2016/679.
23.
Wartym zaznaczenia wydaje się również, że zgodnie z „Wytycznymi dotyczącymi inspektorów ochrony danych ("DPO")” przyjętymi w dniu 13 grudnia 2016 r. przez Grupę Roboczą art. 29 (dalej jako „Wytyczne dot. DPO”), nawet w sytuacji, gdy wyznaczenie IOD nie jest obligatoryjne, a określony podmiot dobrowolnie decyduje się na takie rozwiązanie, to „wymagania wskazane w artykułach 37 - 39 [rozporządzenia 2016/679] stosuje się odpowiednio do jego wyznaczenia, statusu i zadań, tak jakby wyznaczenie było obowiązkowe”. Przyjęcie optyki Administratora (o możliwości realizacji obowiązków IOD przez osobę niepełniącą tej funkcji) oznaczałoby zezwolenie na to, aby w strukturach administratorów bądź podmiotów przetwarzających funkcjonowały osoby wprawdzie „realizujące obowiązki IOD” (czy jakąś - dowolnie ustalaną przez administratora / podmiot przetwarzający część tych obowiązków), ale nie pełniły ww. roli, o czym miałby przesądzać w szczególności brak formalnego aktu wyznaczenia. W konsekwencji, owa „realizacja obowiązków IOD” nie mogłaby podlegać weryfikacji organu nadzorczego w kontekście przepisów art. 37 - 39 rozporządzenia 2016/679. Stanowiłoby to oczywiste i rażące wypaczenie sensu i funkcji ww. przepisów oraz idei IOD.
24.
W ww. Wytycznych dot. DPO wskazano ponadto, że: „Nic nie stoi na przeszkodzie by podmiot, który nie jest zobowiązany przepisami prawa do wyznaczenia inspektora ochrony danych i nie zamierza dobrowolnie wyznaczać takiego inspektora, wyznaczył pracownika, albo zatrudnił zewnętrznego konsultanta do wypełniania zadań związanych z ochroną danych osobowych [podkreślenie własne]. W przypadku powołania takiej osoby istotne jest, aby nazwa stanowiska, status pracownika, pozycja i zadania nie wprowadzały w błąd. W związku z tym zaleca się poinformowanie pracowników organizacji, jak również organów ochrony danych, osób, których dane dotyczą, i ogółu społeczeństwa, iż osoba zatrudniona nie jest DPO w świetle przepisów RODO”. Tymczasem w rozpatrywanej sprawie Administrator podjął próbę wykazania sytuacji odwrotnej - tj., że jakkolwiek tytułował się inspektorem ochrony danych, realizował przypisane takiej funkcji obowiązki i deklarował ich realizację w charakterze IOD zarówno w relacjach z podmiotami danych, jak i z organem nadzorczym, w istocie takiej funkcji nie pełnił. Argumentacja ta jest oczywiście niewiarygodna.
25.
Podsumowując tę część niniejszych rozważań, w strukturze organizacyjnej Administratora Pan H. K. piastował funkcję IOD w okresie od 30 stycznia 2020 r. do 29 września 2025 r. W konsekwencji, Administrator zobligowany był do realizacji wszelkich obowiązków z tym związanych, tj. m.in. obowiązku notyfikacyjnego względem organu nadzorczego oraz obowiązku zapewnienia IOD niezależnego statusu oraz swobody w podejmowaniu autonomicznych decyzji.

II. Naruszenie art. 37 ust. 7 rozporządzenia 2016/679 w związku z art. 10 ustawy z 10 maja 2018 r.

26.
Inspektor ochrony danych to osoba, która ma wspierać administratora i podmiot przetwarzający w zapewnieniu zgodności przetwarzania i ochrony danych z przepisami o ochronie danych osobowych. Inspektor ochrony danych zastąpił administratora bezpieczeństwa informacji, którego status i kompetencje były określone w art. 36a u.o.d.o.[4]. W odróżnieniu od wcześniejszej krajowej regulacji, która przewidywała możliwość powołania ABI, unijne rozporządzenie nakłada obowiązek powołania inspektora ochrony danych we wskazanych w art. 37 ust. 1 rozporządzenia 2016/679 przypadkach. Przepisy unijnego rozporządzenia określają również wymogi, jakie powinna spełniać osoba pełniąca funkcję inspektora, dopuszczają możliwość wyznaczenia jednego inspektora dla kilku przedsiębiorców [lub podmiotów publicznych], określają status inspektora ochrony danych, a także nakładają na administratora wymóg opublikowania danych kontaktowych inspektora i zawiadomienia o nich organu nadzorczego[5].
27.
Zgodnie z art. 37 ust. 7 rozporządzenia 2016/679 administrator lub podmiot przetwarzający publikują dane kontaktowe inspektora ochrony danych i zawiadamiają o nich organ nadzorczy.
28.
Odnosząc się do wykładni ww. przepisu, nie sposób nie wspomnieć o korelującej z nim regulacji krajowej, tj. art. 10 ustawy z 10 maja 2018 r., który precyzuje, że podmiot, który wyznaczył inspektora, zawiadamia Prezesa UODO o jego wyznaczeniu w terminie 14 dni od dnia wyznaczenia, wskazując imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu inspektora (ust. 1). Przy czym nadmienić należy, że art. 10 ust. 6 ww. ustawy przewiduje konieczność dokonania zawiadomienia, o którym mowa w art. 37 rozporządzenia 2016/679 w ściśle określonej formie - elektronicznej, opatrzonej kwalifikowanym podpisem elektronicznym albo podpisem potwierdzonym profilem zaufanym ePUAP.
29.
W tym miejscu warto przywołać ponownie Wytyczne dotyczące DPO, w których zaznaczono, że: „Celem tych wymogów [art. 37 ust. 7 rozporządzenia 2016/679] jest zapewnienie, aby osoby, których dane dotyczą (zarówno wewnątrz, jak i spoza organizacji), i organy nadzorcze mogły mieć łatwy i bezpośredni kontakt z DPO, bez konieczności kontaktowania się z innymi podmiotami organizacji (…) Dane kontaktowe DPO powinny zawierać informacje umożliwiające osobom, których dane dotyczą, i organom nadzorczym łatwe nawiązanie kontaktu z DPO (adres korespondencyjny, dedykowany numer telefonu lub dedykowany adres e-mail). W stosownych przypadkach, do celów komunikacji ze społeczeństwem, mogą zostać zapewnione również inne środki komunikacji, np. dedykowana gorąca linia lub dedykowany formularz kontaktowy skierowany do DPO na stronie internetowej organizacji”.
30.
W sposób zgodny z ww. stanowiskiem Grupy Roboczej art. 29 kształtują się poglądy doktryny, w której podkreśla się, że: „Zgodnie z art. 37 ust. 7 rozporządzenia 2016/679 administrator lub podmiot przetwarzający zobowiązani są do publikowania danych kontaktowych inspektora ochrony danych i zawiadomienia o nich organu nadzorczego. Regulacja ta jest związana z koniecznością umożliwienia realizacji jednego z podstawowych zadań inspektora ochrony danych, jakim jest pełnienie roli punktu kontaktowego zarówno dla podmiotów danych (art. 38 ust. 4 rozporządzenia 2016/679), jak i dla organu nadzorczego (art. 39 ust. 1 lit. e) rozporządzenia 2016/679)”[6].
31.
W kontekście dotychczasowych uwag Administrator - wyznaczając Pana H. K. do pełnienia funkcji IOD w swojej organizacji - zobligowany był do realizacji wymogów określonych w art. 37 ust. 7 rozporządzenia 2016/679 oraz art. 10 ustawy z 10 maja 2018 r.
32.
Komornik, zapytany przez Prezesa UODO o to, czy wywiązał się z obowiązku zawiadomienia organu nadzorczego o wyznaczeniu IOD, korespondencją z 3 listopada 2025 r. poinformował, że: „w dokumentacji kancelarii brak potwierdzenia zgłoszenia wyznaczenia IOD do organu nadzorczego”, gdyż cyt.: „formalnie IOD do 29.09.2025 r. nie został powołany”.
33.
Z przyczyn szeroko omówionych powyżej (pkt 22 i nast. uzasadnienia niniejszej decyzji) w sposób oczywisty nie można uznać, że ww. stanowisko Administratora jest zgodne ze stanem faktycznym. Pan H. K. pełnił rolę IOD w strukturze organizacyjnej Administratora, co wielokrotnie sam deklarował zarówno wobec podmiotów danych, jak i w stosunku do organu nadzorczego. Decydując się na takie rozwiązanie Administrator był zobligowany dokonać stosownego zawiadomienia Prezesa UODO.
34.
Chybiony jest również argument podniesiony przez Administratora, jakoby brak zawiadomienia Prezesa UODO w trybie art. 37 ust. 7 rozporządzenia 2016/679 w zw. z art. 10 ustawy z 10 maja 2018 r. o wyznaczeniu IOD (w związku z pełnieniem tej funkcji przez samego komornika sądowego - Pana H. K.) nie stanowił uchybienia ww. przepisom z uwagi na: „brak obowiązku wyznaczenia IOD”. Po pierwsze bowiem - jak wykazano wcześniej - Komornik błędnie ocenił, że nie ciąży na nim obowiązek z art. 37 ust. 1 rozporządzenia 2016/679. Po drugie zaś, nawet powierzenie realizacji obowiązków IOD określonej osobie na zasadzie dobrowolności, nie zwalnia z obowiązku notyfikacyjnego względem organu nadzorczego. Wartym zaznaczenia w kontekście prezentowanej argumentacji Administratora jest fakt, że po wyznaczeniu IOD w osobie Pana T. W., Administrator zawiadomił o tym organ nadzorczy. Zawiadomienie to nie wiązało się z deklaracją, że Administrator zweryfikował swoje dotychczasowe stanowisko czy to odnośnie obowiązku wyznaczenia IOD, czy obowiązku notyfikacyjnego względem organu nadzorczego w sytuacji, gdy wyznaczenie to miało (zdaniem Administratora) charakter dobrowolny.
35.
Biorąc pod uwagę powyższe należy stwierdzić, że Komornik zaniechał realizacji obowiązku zawiadomienia organu nadzorczego o wyznaczeniu IOD - co w sposób oczywisty świadczy o naruszeniu przez Administratora art. 37 ust. 7 rozporządzenia 2016/679.

III. Naruszenie art. 38 ust. 6 rozporządzenia 2016/679.

36.
Istotny z perspektywy analizowanej sprawy jest również fakt pełnienia przez Pana H. K. funkcji IOD w okresie od 30 stycznia 2020 r. do 29 września 2025 r. (a zatem łączenie w podanym przedziale czasowym w jednej osobie ww. funkcji i funkcji komornika sądowego, czyli Administratora) w kontekście specyfiki statusu IOD wynikającej z unormowań unijnego prawodawcy.
37.
W myśl art. 38 ust. 6 rozporządzenia 2016/679, inspektor ochrony danych może wykonywać inne zadania i obowiązki, jedynie w sytuacji, gdy administrator lub podmiot przetwarzający zapewniają, by takie zadania i obowiązki nie powodowały konfliktu interesów.
38.
W celu usystematyzowania informacji, warto podkreślić, że zadania i obowiązki spoczywające na IOD unormowane zostały w art. 39 ust. 1 rozporządzenia 2016/679 i obejmują one swoim zakresem:
a)
informowanie administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy niniejszego rozporządzenia oraz innych przepisów Unii lub państw członkowskich o ochronie danych i doradzanie im w tej sprawie;
b)
monitorowanie przestrzegania niniejszego rozporządzenia, innych przepisów Unii lub państw członkowskich o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych, w tym podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty;
c)
udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych oraz monitorowanie jej wykonania zgodnie z art. 35;
d)
współpraca z organem nadzorczym;
e)
pełnienie funkcji punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami, o których mowa w art. 36, oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach.
39.
Zasadnym, z perspektywy zadań, jakie ciążą na osobie pełniącej funkcję IOD, jest również przywołanie art. 38 ust. 4 rozporządzenia 2016/679, który podkreśla, że osoby, których dane dotyczą, mogą kontaktować się z inspektorem ochrony danych we wszystkich sprawach związanych z przetwarzaniem ich danych osobowych oraz z wykonywaniem praw przysługujących im na mocy tego rozporządzenia.
40.
Tym samym, punktem wyjścia dla rozważań w przedmiotowej materii jest zinterpretowanie pojęcia „konfliktu interesów”, o którym mowa w art. 38 ust. 6 rozporządzenia 2016/679. Konflikt interesów to pojęcie, które w systemie prawa polskiego nie zostało zdefiniowane. W zgodzie z jedną z zasad wykładni prawa, pojęciom niezdefiniowanym należy nadawać ich znaczenie językowe. Interes to sprawa lub sprawy dotyczące, obchodzące kogoś, a konflikt to sprzeczność. Konflikt interesów to sytuacja, w której istnieje obawa negatywnego wpływu określonych okoliczności na bezstronne oraz bezinteresowne wykonywanie obowiązków służbowych. Jest to więc konflikt pomiędzy interesem podmiotu, w którego imieniu się działa a interesem prywatnym[7]. Z kolei Słownik Języka Polskiego nakazuje rozumieć „konflikt interesów” jako „różnicę między wartościami, postawami itp., której nie sposób usunąć”[8].
41.
Podobne znaczenie przypisuje się „konfliktowi interesu” w innych językach. W słowniku języka angielskiego wydawnictwa Cambridge konflikt interesów (ang. conflict of interests) określono jako sytuację, w której dana osoba nie może podejmować sprawiedliwej, uczciwej decyzji, ponieważ skutki decyzji będą miały na nią wpływ. W słowniku wydawnictwa Longman „konflikt interesów” przedstawia się jako sytuację, w której dana osoba nie może wykonywać swojej pracy uczciwie, ponieważ ma moc decydowania o czymś w sposób, który byłby dla niej korzystny, chociaż może to nie być najlepsza decyzja[9].
42.
Celem pełniejszego zrozumienia wykładni art. 38 ust. 6 rozporządzenia 2016/679 warto powołać stanowisko Trybunału Sprawiedliwości Unii Europejskiej (dalej jako TSUE), ujęte w wyroku z 9 lutego 2023 r. (C-453/21, X-FAB DRESDEN GMBH & CO. KG PRZECIWKO FC), które w pkt 46 nadmienia, że: „(…) art. 38 ust. 6 RODO należy interpretować w ten sposób, że 'konflikt interesów' w rozumieniu tego przepisu może istnieć w sytuacji, gdy osoba będąca IOD otrzymuje inne zadania lub obowiązki, które prowadziłyby do określania przez nią celów i sposobów przetwarzania danych osobowych u administratora lub jego podmiotu przetwarzającego”.
43.
Mając na uwadze powyższe wskazać należy, że unijny ustawodawca wprowadził możliwość wykonywania przez IOD dodatkowych zadań i obowiązków, ponad te wyznaczone zakresem przepisów art. 38 ust. 4 oraz art. 39 rozporządzenia 2016/679. Powyższa zasada nie zwalnia jednak administratora (względnie podmiotu przetwarzającego) z obowiązku zapobiegania występowaniu ewentualnych konfliktów interesów w działalności IOD w związku z powierzeniem mu dodatkowych obowiązków i zadań. Niezwykle celnie wypowiedział się w tej materii TSUE w powołanym wyżej wyroku z 9 lutego 2023 r., gdzie stwierdził, że „(…) zgodnie z celem realizowanym przez art. 38 ust. 6 RODO nie można powierzyć osobie będącej IOD wykonywania zadań lub obowiązków, które mogłyby zaszkodzić pełnieniu funkcji, które wykonuje jako IOD” (por. wyrok TSUE z 9 lutego 2023 r., C-453/21, X-Fab Dresden GmbH & Co. KG, pkt 41). W konsekwencji, identyfikacja potencjalnego konfliktu interesu następować powinna w ścisłym nawiązaniu do wyznaczonych ww. przepisami rozporządzenia 2016/679 zadań IOD. Powyższa argumentacja doznaje wzmocnienia w zestawieniu z faktem, iż podstawowym celem przyświecającym podejmowanym przez IOD aktywnościom pozostaje świadczenie w sposób niezależny na rzecz wzmiankowanych podmiotów wsparcia w obszarze realizacji przez te podmioty obowiązków wynikających z przepisów o ochronie danych osobowych[10].
44.
Zatem na gruncie przepisów o ochronie danych osobowych konflikt interesów w działalności IOD następuje zawsze wtedy, gdy niemożliwym będzie pogodzenie prawidłowego wykonywania jego zadań, przypisanych mu w przepisach art. 38 ust. 4 oraz art. 39 rozporządzenia 2016/679, z realizacją innych zadań i obowiązków, gdyż pomiędzy tymi zadaniami i obowiązkami występuje sprzeczność, uniemożliwiająca odpowiednią ich realizację. W przypadku IOD sprzeczność taka może wynikać z występowania przez niego jednocześnie w dwóch rolach lub podejmowania przez niego działań lub decyzji, które następnie muszą podlegać jego ocenie zgodnie z art. 39 ust. 1 lit. b) rozporządzenia 2016/679.
45.
Prezes UODO w swoich stanowiskach wielokrotnie odnosił się do kwestii konfliktu interesów wśród osób pełniących funkcję IOD oraz dopuszczalności łączenia funkcji IOD z innymi stanowiskami - przy czym organ nadzorczy wyraźnie zaznaczał, że: „Niedopuszczalne jest powołanie na IOD osoby będącej kierownikiem (zarządzającym) podmiotem posiadającym status administratora lub podmiotu przetwarzającego, takich jak np. członka zarządu stowarzyszenia, dyrektora szkoły, wójta, członka zarządu spółki. Przyjęcie odmiennego stanowiska prowadziłoby do sytuacji, w których IOD w zakresie przestrzegania przepisów o ochronie danych osobowych - oceniałby i monitorował samego siebie”[11].
46.
Stanowisko Prezesa UODO odnośnie do ww. problematyki zostało również uwzględnione w „Sprawozdaniu krajowym polskiego organu nadzorczego”[12] - podsumowującym badanie Europejskiej Rady Ochrony Danych przeprowadzone w ramach CEF (Coordinated Enforcement Framework) w zakresie pozycji i wyznaczania inspektorów ochrony danych (CEF DPO). Dokument ten zawiera rekomendacje organu nadzorczego dotyczące statusu IOD, które podkreślają cyt.: „ocena, czy w przypadku konkretnej osoby i wykonywanych przez nią zadań nie występuje konflikt interesów, powinna być dokonywana indywidualnie z uwzględnieniem konkretnych okoliczności. Oznacza to, że możliwość zaistnienia konfliktu powinna być stale monitorowana, ponieważ przyczyny takiego konfliktu mogą wystąpić również w późniejszym czasie, po rozpoczęciu pełnienia funkcji przez IOD”.
47.
Wyraźnego zaznaczenia wymaga fakt, iż IOD, któremu przypisuje się szczególną rolę i szczególne znaczenie w dziedzinie zapewniania właściwego przestrzegania przepisów o ochronie danych osobowych, musi mieć dla tego celu zagwarantowane odpowiednie warunki funkcjonowania, a więc takie, które pozwolą mu na efektywną, niezależną oraz prawidłową realizację obowiązków wynikających z przepisów prawa, co wynika z art. 38 ust. 2 i 3 rozporządzenia 2016/679. W tym kontekście za słuszny uznać należy pogląd, zgodnie z którym nakładanie na IOD zadań i obowiązków prowadzących do powstania konfliktu interesów stawia pod znakiem zapytania nie tylko możliwość efektywnego wypełniania przez niego zadań, do realizacji których zobowiązuje go dyspozycja normy art. 39 rozporządzenia 2016/679, ale godzi w same fundamenty instytucji IOD, opartej w pierwszym rzędzie na niezależności jego funkcjonowania (por. Sprawozdanie krajowe polskiego organu nadzorczego, s. 2).
48.
Ze względu na wartość merytoryczną, w tym miejscu warto przywołać również rozstrzygnięcie Gegevensbeschermingsautoriteit (GBA), belgijskiego organu nadzorczego właściwego do spraw ochrony danych osobowych, który decyzją z 28 kwietnia 2020 r.[13] nałożył administracyjną karę pieniężną (w wysokości 50 000 EUR) na operatora telekomunikacyjnego w związku z niedopełnieniem przez ten podmiot obowiązku zapewnienia niezależności inspektora ochrony danych osobowych. Belgijski regulator podkreślił w swoim rozstrzygnięciu, że to na administratorze spoczywa obowiązek zagwarantowania, aby zadania nałożone na IOD (w tym przypadku kierowanie aż trzema komórkami organizacyjnymi ukaranej spółki) oraz obowiązki związane z pełnieniem tej funkcji nie prowadziły do konfliktu interesów. IOD powinien mieć niezależny status w organizacji i zapewnioną swobodę w podejmowaniu autonomicznych decyzji. Osoba pełniąca tę funkcję nie może - zdaniem organu - być również odpowiedzialna za wykonywanie innych zadań u administratora, które wiązałyby się z określaniem celu i środków związanych z czynnościami przetwarzania danych osobowych[14].
49.
Nadmienić należy, że berliński komisarz ds. ochrony danych i wolności informacji (Die Berliner Beauftragte für Datenschutz und Informationsfreiheit, dalej jako BlnBDI) w 2022 r. także nałożył karę w wysokości 525 tys. euro na spółkę zależną berlińskiej grupy handlowej z powodu konfliktu interesów inspektora ochrony danych. Zgodnie z komunikatem prasowym BlnBDI[15], osoba wyznaczona do pełnienia funkcji inspektora ochrony danych przez spółkę była również dyrektorem zarządzającym w dwóch firmach usługowych, które działały na jej zlecenie. Inspektor ochrony danych musiał zatem zapewnić przestrzeganie przepisów o ochronie danych poprzez monitorowanie działania spółek, którymi sam zarządzał[16].
50.
Zaprezentowane wyżej zgodne poglądy organów nadzorczych oraz judykatury związane z pojęciem konfliktu interesów w działalności IOD znajdują swoje dalsze potwierdzenie w opinii Grupy Roboczej Art. 29 zawartej w Wytycznych dotyczących DPO. Stwierdza się w niej bowiem wyraźnie, że: „(…) Wymóg niepowodowania konfliktu interesów jest ściśle związany z wymogiem wykonywania zadań w sposób niezależny. I choć DPO [z ang. IOD - dod. wł.] mogą posiadać inne zadania i obowiązki to jednak te nie mogą powodować konfliktu interesów. Oznacza to, że DPO nie może zajmować w organizacji stanowiska pociągającego za sobą określanie sposobów i celów przetwarzania danych. Ze względu na indywidualny charakter każdej organizacji ten aspekt powinien być analizowany osobno dla każdego podmiotu”. W Wytycznych dotyczących DPO przedstawiony został również przykładowy zbiór stanowisk kierowniczych, których łączenie z funkcją IOD prowadzi - co do zasady - do konfliktu interesów, tj. dyrektor generalny, dyrektor ds. operacyjnych, dyrektor finansowy, dyrektor ds. medycznych, kierownik działu marketingu, kierownik działu HR, kierownik działu IT. Co równie istotne, za powodujące konflikt interesów uważane są przez Grupę Roboczą Art. 29 również niższe stanowiska, o ile osoby je piastujące biorą udział w określaniu celów i sposobów przetwarzania danych osobowych. Zatem, na podstawie przytoczonej powyżej opinii Grupy Roboczej Art. 29, w sposób oczywisty należy stwierdzić, że nieakceptowalne jest pełnienie funkcji IOD przez Pana H. K., tj. osobę będącą komornikiem sądowym (cyt.: „pełniącą funkcje kierownicze w organizacji administratora” - pkt 8 lit. g uzasadnienia niniejszej decyzji) prowadzącą zgodnie z art. 7 ustawy o komornikach (…) w B. (ul. (…), (…)-(…) B.).
51.
Raz jeszcze przypomnieć należy, że zaprojektowanie efektywnego systemu ochrony danych osobowych, a zatem takiego, który zapewnia realne bezpieczeństwo danych osobowych i chroni przed zarzutem naruszenia przepisów o ochronie danych osobowych, rozpoczyna się od zapewnienia inspektorowi ochrony danych odpowiedniego statusu w organizacji. Obowiązek zapewnienia warunków organizacyjnych i faktycznych dla prawidłowego wykonywania przez IOD obowiązków powstaje bez względu na to, czy organizacja wyznaczyła IOD z uwagi na swój prawny obowiązek czy też dobrą praktykę[17].
52.
Jednocześnie, w celu przeciwdziałania możliwości naruszenia przepisów rozporządzenia 2016/679 we wzmiankowanych kilkukrotnie Wytycznych dot. DPO proponuje się wdrożenie określonych działań. Jako dobre praktyki w pierwszym rzędzie wymienia się przy tym zidentyfikowanie przez administratorów lub podmioty przetwarzające stanowisk niekompatybilnych z funkcją IOD oraz opracowanie wewnętrznych zasad uniemożliwiających łączenie stanowisk pozostających w konflikcie interesów.
53.
Po przeanalizowaniu przedłożonego przez Administratora pismem z 26 września 2025 roku dokumentu pt. (…) datowanego na 9 marca 2020 r., Prezes UODO stwierdził, że został on przeprowadzony na kanwie indywidualnej, a przy tym błędnej wykładni przepisu art. 38 ust. 6 rozporządzenia 2016/679 - co w rezultacie skutkowało wyciągnięciem przez Administratora nieprawidłowych wniosków odnośnie do dopuszczalności i poprawności przyjętych rozwiązań w zakresie statusu IOD (pełnienia tej funkcji przez komornika sądowego).
54.
Przywołany powyżej dokument składa się z wyodrębnionych na płaszczyźnie art. 38 rozporządzenia 2016/679 warunków (od 1 do 6) dotyczących statusu IOD, których spełnienie gwarantuje prawidłową realizację zadań i niezależną rolę IOD w organizacji Administratora. Już na wstępnym etapie jego weryfikacji nie sposób przeoczyć, że osobą zatwierdzającą przedmiotową analizę (podpis na str. 2) był Pan H. K. (komornik sądowy oraz IOD) - co doprowadziło do sytuacji, gdzie osoba, której personalnie dotyczyła opinia, sama zadecydowała o jej prawidłowości i rzetelności. Niniejsze jest bezsprzecznym przejawem konfliktu interesu oraz braku niezależności, a zarazem przykładem potwierdzającym tezę, że łączenie stanowisk kierowniczych z pełnieniem funkcji IOD w ramach jednej struktury organizacyjnej jest niedopuszczalne (pkt 50 uzasadnienia niniejszej decyzji).
55.
Dokonując oceny dalszej części przeprowadzonej analizy należy skoncentrować się na pkt 6 ww. dokumentu (odnoszącym się bezpośrednio do konfliktu interesów), w którym to Administrator ze względu na cyt.: „zbieżność celów z racji wykonywania obowiązków przez tą samą osobę” oraz subiektywne przeświadczenie, że cyt.: „zadania IOD nie kolidują z innymi obowiązkami”, przyjął aktualny wówczas (na dzień sporządzania analizowanego dokumentu) stan (tj. pełnienie funkcji IOD przez komornika sądowego) cyt.: „za zgodny z przepisami”.
56.
Nie sposób nie zwrócić przy tym uwagi na niekonsekwencję Administratora, który sam (w analizowanym dokumencie) zidentyfikował zagrożenia związane z takim usytuowaniem IOD w jego organizacji.
57.
W pkt 3 omawianego dokumentu Administrator wprost zidentyfikował „ryzyka” związane z sytuacją łączenia przez Pana H. K. funkcji komornika sądowego i IOD, definiując je w następujący sposób: „pomijanie okoliczności, które mogą nieść negatywne konsekwencje dla administratora”.
58.
Z kolei w pkt 6 przedmiotowej analizy Komornik wyodrębnił w związku z omawianą sytuacją: „ryzyko konfliktu interesów i celowego pominięcia zgłoszenia”, jednocześnie oceniając jednak, że: „wskazane ryzyko z racji wykonywanego zawodu obarczonego szeregiem wymogów w zakresie zgodnego z prawem działania jest niższe niż dla typowego podmiotu”. Zdaniem Prezesa UODO, ww. argumentacja Administratora odnosząca się do specyfiki i charakteru prowadzonej przez niego działalności pozostaje bez znaczenia w kontekście obowiązku nałożonego przez unijnego prawodawcę w art. 38 ust. 6 rozporządzenia 2016/679. Należy podkreślić, że obowiązki administratora w zakresie dotyczącym statusu i gwarancji prawidłowej realizacji zadań IOD nie są zróżnicowane np. z uwagi na kategorie administratorów, ich charakter czy rodzaj prowadzonej działalności głównej, w szczególności nie kształtują się odmiennie dla podmiotów określanych zbiorczo podmiotami zaufania publicznego. W tym sensie przytoczona argumentacja Administratora jest oczywiście nietrafna, a sformułowane w omawianym dokumencie wnioski bezzasadne i błędne.
59.
Nadmienić należy, że niezrozumiałe dla organu nadzorczego jest, że pomimo dysponowania przez Administratora wiedzą o nieprawidłowościach związanych z pełnieniem funkcji IOD przez Pana H. K. (uzyskaną w ramach przeprowadzonej analizy), podtrzymał on swoje stanowisko wskazując w piśmie z 6 września 2023 r., iż cyt.: „wykonywanie funkcji IOD przez H. K. w zakresie organizacyjnym, merytorycznym i czasowym jest dopuszczalne i nie będzie niosło za sobą negatywnych konsekwencji”.
60.
Dotychczasowa argumentacja Prezesa UODO doznaje wzmocnienia w zestawieniu z art. 38 ust. 3 rozporządzenia 2016/679, który wymaga, aby inspektor ochrony danych, w ramach struktury organizacyjnej, podlegał służbowo (w sposób bezpośredni) najwyższemu kierownictwu administratora (względnie podmiotu przetwarzającego). Tak sformułowana reguła implikuje konieczność oraz obowiązek rozdzielenia funkcji kierowniczych i funkcji IOD. W przedmiotowej sprawie, w sposób oczywisty, Administrator nie spełnił wymogów dotyczących należytego usytuowania IOD w organizacji, gdyż to właśnie osoba uplasowana najwyżej w hierarchii organizacji (tj. komornik sądowy prowadzący w ramach pełnionej służby kancelarię komorniczą) sprawowała jednocześnie funkcję IOD. Należy zaznaczyć, że zastosowanie przez Komornika takiego rozwiązania doprowadziło w rezultacie do wypaczenia celu oraz funkcji ww. regulacji.
61.
Biorąc pod uwagę całokształt dotychczasowych rozważań można odnieść wrażenie, że sporządzony przez Komornika dokument pt. (…) służył nie tyle zobrazowaniu rzeczywistej (choć błędnej) analizy potencjalnego konfliktu interesów, lecz formalnemu uzasadnieniu z góry przyjętego rozwiązania organizacyjnego. Wniosek taki wydaje się być uzasadniony również wobec argumentów, iż: „Z racji wielkości struktury w kancelarii (1 osoba zatrudniona) brak w strukturze innej osoby która może wykonywać funkcję IOD” oraz: „Zawarcie umowy z zewnętrznym IOD nie podniesie zakresu niezależności IOD. Umowę z IOD zawierać będzie administrator”. Podana argumentacja jest nie tylko oczywiście błędna i nielogiczna (Administrator stwierdził, że pełniąc funkcję IOD daje gwarancje niezależności większe bądź równe tym, które dawałby IOD, z którym łączyłaby go umowa), ale dodatkowo zdaje się świadczyć o niezrozumieniu roli i znaczenia IOD oraz obowiązku współdziałania na linii administrator - IOD (niezależnie od tego czy ten ostatni usytuowany jest w wewnętrznych strukturach administratora, czy poza nimi). W ww. sposób Administrator wydaje się kontestować realne możliwości zagwarantowania IOD jego statusu zgodnie z wymogami art. 38 rozporządzenia 2016/679 w kontekście możliwości określonych w art. 37 ust. 6 rozporządzenia 2016/679.
62.
Uwzględniając stanowisko Prezesa UODO dotyczące pełnienia funkcji IOD przez kierownika komórki organizacyjnej[18] nie można odmówić słuszności twierdzeniu, że cyt.: „Przepisy RODO nie zabraniają wykonywania funkcji IOD przez osoby sprawujące kierownicze stanowisko w organizacji administratora” - przy czym wyraźnego zaakcentowania wymaga, że takie rozwiązanie jest dopuszczalne tylko i wyłącznie w przypadku, gdy łączenie tych ról nie prowadzi do kolizji interesów, a osoba sprawująca funkcję IOD nie określa sposobów i celów przetwarzania danych osobowych. Tym samym ww. teza w oczywisty sposób nie uzasadnia każdego przypadku łączenia ww. ról, w szczególności zaś nie stanowi argumentu na rzecz uznania za prawidłowe rozwiązania przyjętego przez Administratora - z przyczyn szeroko omówionych powyżej.
63.
Podsumowując, za błędne należy uznać stanowisko Administratora akceptujące okoliczności, w których, w ramach jednej organizacji, funkcję IOD pełniła osoba piastująca równolegle kierownicze stanowisko - komornika sądowego. Należy zaznaczyć, że uchybiając wymogowi niezależności IOD, Komornik nie sprostał obowiązkom umożliwiającym wypełnianie przez IOD zadań zgodnie z nadrzędnym celem rozporządzenia 2016/679, które - jak wynika z jego motywu 10 - dąży do zapewnienia wysokiego poziomu ochrony osób fizycznych w Unii (por. wyrok TSUE z 9 lutego 2023 r., C-453/21, X-Fab Dresden GmbH & Co. KG, pkt 25).
64.
Należy podkreślić, że art. 38 ust. 6 rozporządzenia 2016/679 ukierunkowany jest na cel zdefiniowany jako ochrona podstawowych praw i wolności osób fizycznych, w szczególności ich prawa do ochrony danych osobowych (art. 1 ust. 2 rozporządzenia 2016/679) oraz że ochrona osób fizycznych w związku z przetwarzaniem danych osobowych jest jednym z praw podstawowych (zdanie pierwsze motywu 1 preambuły). Gwarantem zaś wspomnianych praw przynależnych osobom fizycznym pozostaje w ramach wykonywanych zadań (określonych w art. 39 rozporządzenia 2016/679), korzystający ze szczególnego statusu w systemie ochrony danych osobowych (na podstawie art. 38 rozporządzenia 2016/679) inspektor ochrony danych. Warunkiem koniecznym dla zachowania tego statusu jest niezależność funkcjonalna IOD, zapewnieniu której służy między innymi przepis art. 38 ust. 6 rozporządzenia 2016/679 (por. wyrok TSUE z 9 lutego 2023 r., C-453/21, X-Fab Dresden GmbH & Co. KG, pkt 42).
65.
Zaznaczenia wymaga, że Administrator w trakcie trwania czynności wyjaśniających, pismem z 26 września 2025 r. poinformował organ nadzorczy o zaplanowanych zmianach kadrowych w zakresie pełnienia funkcji IOD - cyt.: „wobec kolejnego pisma w sprawie obowiązków IOD w kancelarii podjąłem decyzję o zleceniu usługi w tym zakresie zewnętrznemu dostawcy” (pkt 8 lit. k uzasadnienia niniejszej decyzji).
66.
W następstwie ww. deklaracji, 29 września 2025 r. stanowisko IOD w podmiocie objął Pan T. W., wykonujący obowiązki IOD w ramach zawartej umowy cywilnoprawnej.
67.
Dodatkowo, Komornik 3 października 2025 r. dokonał stosownego zgłoszenia (tj. zawiadomienia o wyznaczeniu nowej osoby do pełnienia funkcji IOD w organizacji) do Urzędu Ochrony Danych Osobowych. Tym samym przyjąć należy, że z dniem 29 września 2025 r. ustał stan naruszenia przez Administratora przepisu art. 38 ust. 6 rozporządzenia 2016/679.
68.
Podsumowując dotychczasowe rozważania, w ocenie Prezesa UODO, Komornik Sądowy przy Sądzie Rejonowym w B. H. K., prowadzący (…) w B. (ul. (…), (…)-(…) B.) poprzez niezapewnienie, aby wykonywane przez inspektora ochrony danych inne zadania i obowiązki nie powodowały konfliktu interesów - w całym okresie pełnienia funkcji IOD przez Pana H. K., tj. od 30 stycznia 2020 r. (pkt 8 lit. e uzasadnienia niniejszej decyzji) do 29 września 2025 r. dopuścił się naruszenia przepisu art. 38 ust. 6 rozporządzenia 2016/679.

IV. Uzasadnienie nałożenia i ustalenia wysokości administracyjnych kar pieniężnych.

69.
Postępowanie administracyjne prowadzone przez Prezesa UODO służy kontroli zgodności przetwarzania danych z przepisami o ochronie danych osobowych i jest ukierunkowane na wydanie decyzji administracyjnej w celu zastosowania uprawnień naprawczych określonych w art. 58 ust. 2 rozporządzenia 2016/679.
70.
Zgodnie z art. 58 ust. 2 lit. i) rozporządzenia 2016/679, każdemu organowi nadzorczemu przysługuje uprawnienie do zastosowania, oprócz lub zamiast środków naprawczych, o których mowa w art. 58 ust. 2 lit. a) - h) oraz lit. j) tego rozporządzenia, administracyjnej kary pieniężnej na mocy art. 83 rozporządzenia 2016/679, zależnie od okoliczności konkretnej sprawy.
71.
Oceniając, czy a jeśli tak, to w jakim wymiarze powinna być nałożona kara, organ nadzorczy ma obowiązek uwzględnić następujące okoliczności: przesłanki wymiaru kary określone w art. 83 ust. 2 rozporządzenia 2016/679, tj.:
a)
charakter, wagę i czas trwania naruszenia przy uwzględnieniu charakteru, zakresu lub celu danego przetwarzania, liczby poszkodowanych osób, których dane dotyczą oraz rozmiar poniesionej przez nie szkody;
b)
umyślny lub nieumyślny charakter naruszenia;
c)
działania podjęte przez administratora lub podmiot przetwarzający w celu zminimalizowania szkody poniesionej przez osoby, których dane dotyczą;
d)
stopień odpowiedzialności administratora lub podmiotu przetwarzającego z uwzględnieniem środków technicznych i organizacyjnych wdrożonych przez nich na mocy art. 25 i 32;
e)
wszelkie stosowne wcześniejsze naruszenia ze strony administratora lub podmiotu przetwarzającego;
f)
stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych negatywnych skutków;
g)
kategorie danych osobowych, których dotyczyło naruszenie;
h)
sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności, czy i w jakim zakresie administrator lub podmiot przetwarzający zgłosili naruszenie;
i)
jeżeli wobec administratora lub podmiotu przetwarzającego, których sprawa dotyczy, zostały wcześniej zastosowane w tej samej sprawie środki, o których mowa w art. 58 ust. 2- przestrzeganie tych środków;
j)
stosowanie zatwierdzonych kodeksów postępowania na mocy art. 40 lub zatwierdzonych mechanizmów certyfikacji na mocy art. 42; oraz
k)
wszelkie inne obciążające lub łagodzące czynniki mające zastosowanie do okoliczności sprawy, takie jak osiągnięte bezpośrednio lub pośrednio w związku z naruszeniem korzyści finansowe lub uniknięte straty.
72.
Natomiast zgodnie z art. 83 ust. 4 lit. a) rozporządzenia 2016/679 naruszenie obowiązków administratora i podmiotu przetwarzającego, o których mowa w art. 8, 11, 25-39 oraz 42 i 43 znajduje zastosowanie w przedmiotowej sprawie i podlega administracyjnej karze pieniężnej w wysokości do 10 000 000 EUR, a w przypadku przedsiębiorstwa do 2% jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, przy czym zastosowanie ma kwota wyższa.
73.
Ponadto organ nadzorczy - zgodnie z art. 83 ust. 1 rozporządzenia 2016/679 - zapewnia, by stosowane administracyjne kary pieniężne były w każdym indywidualnym przypadku skuteczne, proporcjonalne i odstraszające (zasady wymiaru kary).
74.
Natomiast zgodnie z art. 102 ust. 1 pkt 1 ustawy z dnia 10 maja 2018 r., Prezes UODO może nałożyć, w drodze decyzji, administracyjne kary pieniężne w wysokości do 100 000 złotych, na jednostki sektora finansów publicznych. Limit ten niewątpliwie znajdzie zastosowanie w niniejszej sprawie do komornika sądowego jako organu władzy publicznej w zakresie wykonywania czynności w postępowaniu egzekucyjnym i zabezpieczającym, zgodnie z art. 3 ust. 1 ustawy o komornikach sądowych. Administracyjne kary pieniężne, o których tutaj mowa, Prezes Urzędu nakłada na podstawie i na warunkach określonych w art. 83 rozporządzenia 2016/679 (art. 102 ust. 3 ustawy z 10 maja 2018 r.).

IV.1 Zachowania prowadzące do stwierdzonych naruszeń - zastosowanie art. 83 ust. 3 rozporządzenia 2016/679.

75.
Ustalając konkretne sankcje za stwierdzone w niniejszej sprawie naruszenia przepisów rozporządzenia 2016/679 Prezes UODO przeanalizował, czy do oceny sprawy zastosowanie będzie miał art. 83 ust. 3 rozporządzenia 2016/679 (zob. pkt 17 Wytycznych 04/2022[19]). Zgodnie z Wytycznymi 04/2022, w pierwszej kolejności Prezes UODO podjął próbę udzielenia odpowiedzi na następujące pytania (zob. pkt 24 Wytycznych 04/2022):
a)
czy okoliczności wskazują na jedno zachowanie, czy też na wiele zachowań podlegających karze;
b)
w przypadku jednego zachowania, czy zachowanie to stanowi jedno naruszenie czy większą liczbę naruszeń;
c)
w przypadku jednego zachowania, które stanowi wiele naruszeń, czy przypisanie jednego naruszenia wyklucza przypisanie innego naruszenia, czy też należy je przypisać równolegle.
76.
Wykładnia pojęcia „jednego zachowania” została przedstawiona - w nawiązaniu do art. 83. ust. 3 rozporządzenia 2016/679, w którym mowa jest o „tych samych lub powiązanych operacjach przetwarzania” - w pkt 28 Wytycznych 04/2022. Zgodnie z nim „[t]ermin «powiązane» odnosi się do zasady, zgodnie z którą jedno zachowanie może składać się z kilku części, które są realizowane na skutek jednego aktu woli i są kontekstowo (w szczególności jeśli chodzi o tożsamość osoby, której dane dotyczą, cel i charakter przetwarzania), przestrzennie i czasowo tak blisko powiązane, że z obiektywnego punktu widzenia można uznać je za jedno spójne zachowanie”.
77.
W przypadku przepisów art. 37 ust. 7 oraz art. 38 ust. 6 rozporządzenia 2016/679 zasadnym jest przyjęcie, że do ich naruszenia doprowadziły dwa odrębne i niezależne od siebie zachowania Administratora.
78.
W pierwszej kolejności wskazać należy, że o braku możliwości przyjęcia, że naruszenie art. 37 ust. 7 oraz naruszenie art. 38 ust. 6 rozporządzenia 2016/679 stanowią „jedno zachowanie” wyraźnie świadczy fakt realizacji przez te przepisy zupełnie odmiennych celów. Wynikający z art. 37 ust. 7 rozporządzenia 2016/679 obowiązek zawiadomienia organu nadzorczego o wyznaczeniu inspektora ochrony danych ma na celu dostarczenie organowi nadzorczemu oraz podmiotom danych informacji o tym, że administrator wyznaczył IOD i stworzenie możliwości skontaktowania się z osobą pełniącą tę funkcję. W Wytycznych dot. DPO wyjaśniono, iż celem art. 37 ust. 7 rozporządzenia 2016/679 jest zapewnienie aby osoby, których dane dotyczą (zarówno wewnątrz jak i spoza organizacji) i organy nadzorcze mogły mieć łatwy i bezpośredni kontakt z DPO, bez konieczności kontaktowania się z innymi jednostkami podmiotu (zob. rozdział 2.6 Wytycznych DPO). Zatem art. 37 ust. 7 rozporządzenia 2016/679 ma na celu ochronę przejrzystości i możliwości kontaktu z IOD. W przypadku zaś art. 38 ust. 6 rozporządzenia 2016/679 intencją prawodawcy było zapewnienie, aby inspektor ochrony danych pełnił w sposób niezależny rolę swoistego gwaranta właściwie i efektywnie zapewniającego zgodność przetwarzania danych z przepisami. Zgodnie z Wytycznymi dot. DPO „[w]ymóg niepowodowania konfliktu interesów jest ściśle związany z wymogiem wykonywania zadań w sposób niezależny” (zob. rozdział 3.5 Wytycznych dot. DPO). Zatem art. 38 ust. 6 rozporządzenia 2016/679 ma na celu ochronę niezależności IOD. Reasumując, art. 37 ust. 7 i art. 38 ust. 6 rozporządzenia 2016/679 realizują autonomiczne cele, co zgodnie z pkt 34 Wytycznych 04/2022 przemawia za nałożeniem za każde z tych naruszeń odrębnych kar pieniężnych.
79.
Konsekwencją odmienności celów realizowanych przez art. 37 ust. 7 i art. 38 ust. 6 rozporządzenia 2016/679 jest także zróżnicowanie obowiązków nakładanych przez powołane przepisy na administratora danych oraz skutków naruszenia tych obowiązków. Art. 37 ust. 7 rozporządzenia 2016/679 nakłada na administratora obowiązek zapewnienia sprawności komunikacji między inspektorem a organem nadzorczym. Naruszenie to ma zatem charakter formalno-informacyjny. Skutkiem braku wywiązania się z obowiązku przewidzianego w analizowanym przepisie jest utrudnienie organowi nadzorczemu możliwości komunikacji z Administratorem poprzez punkt kontaktowy, którym jest IOD. Konsekwencje braku zawiadomienia organu nadzorczego o wyznaczeniu IOD wywierają zatem bezpośredni wpływ na uprawnienia nadzorcze organu. Art. 37 ust. 7 nakłada obowiązek jednorazowy lub aktualizacyjny. W przypadku natomiast art. 38 ust. 6 rozporządzenia 2016/679, obowiązkiem administratora jest zapewnienie niezależności inspektora ochrony danych w wykonywaniu jego zadań. Naruszenie to ma zatem charakter ustrojowo-funkcjonalny. Konsekwencją naruszenia tego obowiązku jest brak możliwości obiektywnego i niezależnego kontrolowania zgodności przetwarzania danych z wymogami prawa. Brak niezależności IOD i występowanie konfliktu interesów stwarza ryzyko podporządkowania systemu ochrony danych funkcjonującego u Administratora oraz podejmowanych przez tego administratora działań jego własnym interesom. Art. 38 ust. 6 rozporządzenia 2016/679 nakłada obowiązek ciągły, organizacyjny i wymagający stałego utrzymywania braku konfliktu interesów. W praktyce naruszenie art. 38 ust. 6 rozporządzenia 2016/679 jest surowiej oceniane i ma większy ciężar materialny, ponieważ podważa niezależność mechanizmu nadzoru nad ochroną danych osobowych. Dodatkowo zauważyć należy, że wskazane przepisy regulują zupełnie różne aspekty funkcjonowania IOD, art. 37 ust. 7 rozporządzenia 2016/679 - zewnętrzną dostępność i formalne ujawnienie funkcji, natomiast art. 38 ust. 6 rozporządzenia 2016/679 - wewnętrzną niezależność i zgodność ustrojową tej funkcji.
80.
Kolejnym argumentem przemawiającym za wielością zachowań jest fakt, że naruszenia art. 37 ust. 7 i art. 38 ust. 6 rozporządzenia 2016/679 były skutkiem dwóch odrębnych i niezależnych od siebie aktów woli administratora. W pkt 28 Wytycznych 04/2022 sprecyzowano, że kilka naruszeń może być skutkiem jednego zachowania, jednak w takiej sytuacji poszczególne części tego zachowania muszą być realizowane na skutek jednego aktu woli. Pozornie oba przepisy są „powiązane” ponieważ dotyczą tej samej funkcji inspektora ochrony danych i dotyczą jednego reżimu organizacyjnego administratora. Analiza stanu faktycznego przedmiotowej sprawy pod tym kątem prowadzi jednak do wniosku, że nie można mówić o naruszeniach art. 37 ust. 7 i art. 38 ust. 6 rozporządzenia 2016/679 jako konsekwencji jednego aktu woli, mimo że oba dotyczą decyzji organizacyjnej dotyczącej powołania i funkcjonowania IOD. Administrator podjął bowiem dwie odrębne decyzje - jedną o wyznaczeniu siebie do pełnienia funkcji IOD, a drugą o zaniechaniu zawiadomienia o tym organu nadzorczego. Istotnym czynnikiem różnicującym te akty woli jest fakt, że decyzja o wyznaczeniu siebie na inspektora ochrony danych poprzedzona została przeprowadzeniem przez Administratora analizy potencjalnego konfliktu interesów, dokonaniem oceny dopuszczalności pełnienia przez siebie funkcji IOD oraz oceny wpływu wykonywania innych obowiązków na skuteczne i zgodne z rozporządzeniem 2016/679 wypełnianie zadań IOD (zob. pkt 36-68 uzasadnienia niniejszej decyzji). Wyznaczenie IOD poprzedzone zostało zatem złożonym procesem decyzyjnym, w trakcie którego Administrator dokonał (jak się ostatecznie okazało błędnej) subsumpcji przepisów prawa regulujących kwestię konieczności zapewnienia niezależności inspektora ochrony danych oraz braku konfliktu interesów, dochodząc ostatecznie do konkluzji (również błędnej) o możliwości pełnienia funkcji IOD przez Administratora. Niezależną od wyznaczenia siebie na inspektora ochrony danych była natomiast decyzja o zaniechaniu zawiadomienia organu nadzorczego. To zachowanie nie ma związku z procesem decyzyjnym, który skutkował powstaniem konfliktu interesów po stronie IOD. Realizacja obowiązków wynikających z art. 37 ust. 7 rozporządzenia 2016/679 ma bowiem charakter czysto techniczny, a ich właściwe wykonanie nie wymaga dokonania interpretacji norm prawnych.
81.
O odrębności aktów woli skutkujących naruszeniami świadczy także fakt, że naruszenie art. 37 ust. 7 rozporządzenia 2016/679 nie ma charakteru „personalnego”. Przepis ten nie odnosi się do cech, statusu ani pozycji konkretnej osoby wykonującej funkcję IOD, do naruszenia tego przepisu dochodzi niezależnie od tego kto pełni funkcję IOD. Naruszenie art. 38 ust. 6 rozporządzenia 2016/679 ma natomiast ścisły związek z osobą wyznaczoną na IOD - przyczyną naruszenia jest bowiem wadliwe ukształtowanie statusu konkretnej osoby wykonującej funkcję IOD oraz jej pozycji w strukturze organizacyjnej Administratora, które skutkują zaistnieniem konfliktu interesów w przypadku jednoczesnego wyznaczenia jej na IOD.
82.
Powyższą argumentację wzmacnia dodatkowo fakt, że zachowania prowadzące do naruszeń art. 37 ust. 7 i art. 38 ust. 6 rozporządzenia 2016/679 stanowią postępowania administratora o odmiennym charakterze. W przypadku art. 37 ust. 7 rozporządzenia 2016/679 mamy bowiem do czynienia z zaniechaniem, czyli powstrzymaniem się od wymaganych prawem czynności. Naruszenie art. 38 ust. 6 rozporządzenia 2016/679 zmaterializowało się natomiast na skutek działania administratora, a więc podjęcia czynności niezgodnych z wymogami przewidzianymi prawem.
83.
Mając na uwadze powyższe przyjąć należy, że naruszenia art. 37 ust. 7 i art. 38 ust. 6 rozporządzenia 2016/679 stanowią dwa odrębne zachowania, a tym samym, przepis art. 83 ust. 3 rozporządzenia 2016/679 nie będzie miał zastosowania do ich zbiegu w jednej decyzji administracyjnej. Konsekwencją powyższego jest zaś to, że „[w] decyzji nakładającej karę organ nałoży indywidualne kary pieniężne za każde z nich, przy czym do ich sumy nie będzie miała zastosowania jedna prawnie określona maksymalna wysokość kary” (zob. przykład 3 do pkt 45 Wytycznych 04/2022).

IV.2 Administracyjna kara pieniężna za naruszenie art. 37 ust. 7 rozporządzenia 2016/679.

IV.2A Przesłanki wymiaru administracyjnej kary pieniężnej.

84.
Decydując o nałożeniu na Administratora administracyjnej kary pieniężnej za naruszenie przepisu art. 37 ust. 7 rozporządzenia 2016/679, Prezes UODO - stosownie do treści art. 83 ust. 2 lit. a) - k) rozporządzenia 2016/679 - wziął pod uwagę następujące okoliczności sprawy, stanowiące o konieczności zastosowania w niniejszej sprawie tego rodzaju sankcji oraz wpływające obciążająco na wymiar nałożonej administracyjnej kary pieniężnej.
85.
Charakter, waga i czas trwania naruszenia (art. 83 ust. 2 lit. a rozporządzenia 2016/679.
Do naruszenia obowiązku określonego w art. 37 ust. 7 rozporządzenia 2016/679 doszło na skutek braku zawiadomienia organu nadzorczego o wyznaczeniu inspektora ochrony danych. Celem regulacji przewidzianej w art. 37 ust. 7 rozporządzenia 2016/679 jest urzeczywistnienie i umożliwienie realizacji jednego z podstawowych zadań inspektora ochrony danych, jakim jest pełnienie roli punktu kontaktowego dla podmiotów danych (art. 38 ust. 4 rozporządzenia 2016/679), jak i dla organu nadzorczego (art. 39 ust. 1 lit e) rozporządzenia 2016/679). Brak zawiadomienia organu nadzorczego o danych kontaktowych IOD może realnie utrudniać organowi realizację jego zadań, np. w kontekście monitorowania stosowania przez danego administratora przepisów rozporządzenia. Ocenianemu naruszeniu należy zatem przypisać istotną wagę i poważny charakter. Konsekwencje przypisanego Administratorowi naruszenia wykraczają bowiem dalej niż wynika to z formalnoprawnego charakteru obowiązków nałożonych art. 37 ust. 7 rozporządzenia 2016/679. Niewykonanie tego obowiązku osłabia efektywność całego mechanizmu nadzoru przewidzianego przez rozporządzenie 2016/679 i rodzi ryzyko kumulacji naruszeń. W praktyce brak zgłoszenia danych IOD do Prezesa UODO często występuje z innymi uchybieniami: brakiem publikacji danych kontaktowych IOD, niewłaściwym umocowaniem IOD, brakiem procedur obsługi praw osób, czy też tak jak w tym przypadku - konfliktem interesów.
Naruszenie art. 37 ust. 7 rozporządzenia 2016/679 w postaci braku zawiadomienia organu o wyznaczeniu IOD trwało od 30 stycznia 2020 r. do 3 października 2025 r., tj. przez cały okres pełnienia tej funkcji przez Komornika, do momentu zawiadomienia organu o wyznaczeniu nowego IOD, a co za tym idzie, ocenić je należy jako długotrwałe.
86.
Umyślny charakter naruszenia (art. 83 ust. 2 lit. b) rozporządzenia 2016/679).
Administrator, jako organ publiczny, powinien nie tylko gwarantować znajomość przepisów prawa, ale również respektować obowiązujące go w sposób bezwzględny normy prawne, w tym te z zakresu ochrony danych osobowych. Tymczasem, szczegółowa analiza utrwalonego w toku niniejszego postępowania materiału dowodowego dostarcza przykładów potwierdzających pełną świadomość Administratora co do ciążących na nim na gruncie art. 37 ust. 7 rozporządzenia 2016/679 obowiązków, niedopełnienia którego się dopuścił.
W ocenie organu nadzorczego, przytoczone w pkt 31-35 niniejszego uzasadnienia okoliczności, w sposób czytelny wykazujące niespójność składanych przez Administratora wyjaśnień, dają asumpt do postawienia tezy o świadomym uchylaniu się przez Administratora od spoczywających na nim określonych ww. przepisami rozporządzenia 2016/679 obowiązków. Wbrew jego twierdzeniom Pan H. K. pełnił rolę IOD w strukturze organizacyjnej Administratora, co wielokrotnie sam deklarował zarówno wobec podmiotów danych, jak i w stosunku do organu nadzorczego. Decydując się na takie rozwiązanie Administrator był zobligowany dokonać stosownego zawiadomienia Prezesa UODO. Jeśli ktoś przedstawia siebie jako IOD, wykonuje funkcje IOD i komunikuje to publicznie, to trudno później twierdzić, że „IOD nie został wyznaczony”. Organ nadzorczy stoi na stanowisku, że administrator świadomie próbował korzystać z formalnego „braku wyznaczenia”, aby uniknąć obowiązków wynikających z rozporządzenia 2016/679.
Również argument podniesiony przez Administratora, jakoby brak zawiadomienia Prezesa UODO w trybie art. 37 ust. 7 rozporządzenia 2016/679 w zw. z art. 10 ustawy z 10 maja 2018 r. o wyznaczeniu IOD nie stanowił uchybienia ww. przepisom z uwagi na: „brak obowiązku wyznaczenia IOD”. Pojawił się dopiero jako linia obrony po ujawnieniu problemu, co może wskazywać na świadome korzystanie z funkcji IOD bez realizacji związanych z nią obowiązków. Po pierwsze bowiem - jak wykazano wcześniej - Komornik błędnie ocenił, że nie ciąży na nim obowiązek z art. 37 ust. 1 rozporządzenia 2016/679. Po drugie zaś, nawet powierzenie realizacji obowiązków IOD określonej osobie na zasadzie dobrowolności, nie zwalnia z obowiązku notyfikacyjnego względem organu nadzorczego. Nie można korzystać z prestiżu i funkcji IOD wobec osób, których dane są przetwarzane lub organu nadzorczego, a następnie twierdzić, że „formalnie go nie było”, gdy pojawia się odpowiedzialność.
Jednocześnie, podkreślić należy, że Administrator ostatecznie dopełnił spoczywającego na nim stosownie do art. 37 ust. 7 rozporządzenia 2016/679 obowiązku, choć nie wiązało się z deklaracją, że Administrator zweryfikował swoje dotychczasowe stanowisko czy to odnośnie obowiązku wyznaczenia IOD, czy obowiązku notyfikacyjnego względem organu nadzorczego w sytuacji, gdy wyznaczenie to miało (zdaniem Administratora) charakter dobrowolny.
W konsekwencji wskazać należy, że postawa Administratora przemawia - zdaniem Prezesa UODO - za umyślnym charakterem naruszenia w tym zakresie przepisów rozporządzenia 2016/679.
87.
Stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych negatywnych skutków (art. 83 ust. 2 lit. f) rozporządzenia 2016/679).
Ustalając wysokość administracyjnej kary pieniężnej, Prezes UODO uwzględnił na korzyść Administratora fakt, że ostatecznie podjął on działania mające na celu doprowadzenie do stanu zgodnego z przepisami rozporządzenia 2016/679 w zakresie zawiadomienia organu nadzorczego o wyznaczeniu IOD. Do Prezesa UODO wpłynęło bowiem 3 października 2025 r. w sposób zgodny z obowiązującymi przepisami zawiadomienie o wyznaczeniu nowego inspektora ochrony danych przez Administratora w osobie Pana T. W.. Usunięcie przez Administratora stanu naruszenia miało wpływ dla określenia wymiaru kary i zostało ocenione jako istotna okoliczność łagodząca.
88.
Inne, niżej wskazane okoliczności zgodnie z art. 83 ust. 2 rozporządzenia 2016/679, po dokonaniu oceny ich wpływu na wysokość wymierzonej kary administracyjnej przez organ nadzorczy zostały uznane jako przesłanki neutralne, tj. niemające w ocenie Prezesa UODO ani charakteru obciążającego ani łagodzącego.
89.
Wszelkie stosowne wcześniejsze naruszenia (art. 83 ust. 2 lit. e) rozporządzenia 2016/679).
Organ nadzorczy nie stwierdził po stronie Administratora wcześniejszych naruszeń przepisów o ochronie danych osobowych, wobec powyższego brak jest podstaw do potraktowania tej przesłanki jako obciążającej. Obowiązkiem każdego administratora jest przestrzeganie przepisów prawa, a zatem brak wcześniejszych naruszeń nie może być również okolicznością łagodzącą przy wymierzaniu administracyjnej kary pieniężnej.
90.
Sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności, czy i w jakim zakresie administrator lub podmiot przetwarzający zgłosili naruszenie (art. 83 ust. 2 lit. h) rozporządzenia 2016/679).
Wiedzę o naruszeniu przez Administratora art. 37 ust. 7 rozporządzenia 2016/679 organ nadzorczy powziął na podstawie wyjaśnień złożonych przez niego w toku postępowania dotyczącego incydentu ochrony danych (zob. pkt 5 uzasadnienia niniejszej decyzji), co zgodnie z pkt 99 Wytycznych 04/2022 należy ocenić jako okoliczność neutralną.
91.
Przestrzeganie wcześniej zastosowanych w tej samej sprawie środków, o których mowa w art. 58 ust. 2 rozporządzenia 2016/679 (art. 83 ust. 2 lit. i) rozporządzenia 2016/679).
Organ nadzorczy nie zastosował dotychczas żadnych środków, o których mowa w art. 58 ust. 2 rozporządzenia 2016/679 wobec Administratora, wobec czego Administrator nie miał obowiązku przestrzegać żadnego środka wymienionego w ww. przepisie. W związku z tym przesłanki tej nie można rozważać jako obciążającej lub łagodzącej w niniejszej sprawie.
92.
Stosowanie zatwierdzonych kodeksów postępowania na mocy art. 40 lub zatwierdzonych mechanizmów certyfikacji na mocy art. 42 (art. 83 ust. 2 lit. j) rozporządzenia 2016/679).
Administrator nie poinformował o stosowaniu instrumentów, o których mowa w art. 40 i art. 42 rozporządzenia 2016/679. Nie stanowi to jednak obowiązku dla administratorów i podmiotów przetwarzających zgodnie z rozporządzeniem 2016/679, w związku z czym ocena działania Administratora w tym zakresie nie może być uwzględniona jako okoliczność dla niego obciążająca. Okolicznością łagodzącą natomiast byłoby stosowanie przez Administratora środków gwarantujących wyższy niż standardowy poziom ochrony przetwarzanych danych osobowych.
93.
Wszelkie inne obciążające lub łagodzące czynniki mające zastosowanie do okoliczności sprawy, takie jak osiągnięte bezpośrednio lub pośrednio w związku z naruszeniem korzyści finansowe lub uniknięte straty (art. 83 ust. 2 lit. k) rozporządzenia 2016/679).
Prezes UODO wszechstronnie rozpatrując sprawę nie odnotował innych niż opisane powyżej okoliczności mogących mieć wpływ na ocenę naruszenia i na wysokość orzeczonej administracyjnej kary pieniężnej. Nie stwierdzono również, aby Administrator w związku z naruszeniem odniósł jakiekolwiek korzyści finansowe lub uniknął tego rodzaju strat. Brak jest więc podstaw do traktowania tej okoliczności jako obciążającej.
94.
Pozostałe okoliczności wymienione w art. 83 ust. 2 rozporządzenia 2016/679 nie mogły być wzięte pod uwagę przez Prezesa UODO ze względu na charakter naruszenia (dotyczącego relacji administratora z organem nadzorczym, a nie z osobami, których dane dotyczą). Są to:
a)
liczba poszkodowanych osób i rozmiar poniesionej przez nie szkody (art. 83 ust. 2 lit. a) rozporządzenia 2016/679) - ze względu na to, że naruszenie polegające na zaniechaniu zawiadomienia organu nadzorczego o wyznaczeniu IOD w swojej istocie nie dotyczy podmiotów danych, a więc nie może ze swej natury spowodować powstania szkód po ich stronie;
b)
działania podjęte przez administratora w celu zminimalizowania szkody poniesionej przez osoby, których dane dotyczą (art. 83 ust. 2 lit. c) rozporządzenia 2016/679) - ze względu na istotę naruszenia przepisów rozporządzenia 2016/679 nie może ono wiązać się z powstaniem szkód po stronie osób fizycznych. Naruszenie ma charakter formalny i jako takie pozostaje oderwane od kwestii szkód o charakterze materialnym lub niematerialnym po stronie podmiotów danych. Brak jest możliwości podjęcia przez administratora działań, które te szkody miałyby zminimalizować, a które to działania mogłyby podlegać ocenie organu nadzorczego jako okoliczności łagodzące lub obciążające;
c)
stopień odpowiedzialności administratora z uwzględnieniem środków technicznych i organizacyjnych wdrożonych przez niego na mocy art. 25 i 32 (art. 83 ust. 2 lit. d) rozporządzenia 2016/679) - przesłanka nie może podlegać ocenie przez organ nadzorczy ze względu na to, że naruszenie w samej swojej istocie nie wiąże się ze środkami technicznymi i organizacyjnymi wdrożonymi przez administratora w celu zapewnienia ochrony danych osobowych oraz bezpieczeństwa ich przetwarzania;
d)
kategorie danych osobowych, których dotyczyło naruszenie (art. 83 ust. 2 lit. g) rozporządzenia 2016/679) - ze względu na to, że naruszenie art. 37 ust. 7 rozporządzenia 2016/679 w samej istocie nie dotyczy żadnych danych osobowych, a tym samym żadnych ich kategorii. Polega ono na niespełnieniu (wobec organu nadzorczego) określonego obowiązku formalnego - „oderwanego” od jakichkolwiek operacji przetwarzania.

IV.2B Ustalenie wysokości administracyjnej kary pieniężnej z zastosowaniem Wytycznych 04/2022 za naruszenie art. 37 ust. 7 rozporządzenia 2016/679.

95.
Ustalając w niniejszej sprawie wysokość administracyjnej kary pieniężnej nałożonej na Administratora Prezes UODO w sposób ograniczony zastosował metodykę przyjętą przez EROD w Wytycznych 04/2022. Ograniczony zakres stosowania tych wytycznych do obliczania kar orzekanych wobec organów i podmiotów publicznych wynika z braku możliwości przyjęcia obrotu (przychodów) takiego podmiotu jako miernika jego wielkości pozwalającego ustalić wysokość kary, tak by była ona skuteczna, proporcjonalna i odstraszająca. Jak wskazuje EROD (w pkt 10 Wytycznych 04/2022), jeżeli na podstawie prawa krajowego organy nadzorcze mają uprawnienie do nakładania administracyjnych kar pieniężnych na organy i podmioty publiczne, wytyczne te mają zastosowanie do ich obliczania z wyjątkiem rozdziału 4.3 tego dokumentu („Obrót przedsiębiorstwa do celów nałożenia skutecznej, odstraszającej i proporcjonalnej kary pieniężnej”). W przypadku gdy prawo krajowe przewiduje dla organów i podmiotów publicznych ustawowe maksymalne kwoty kar (inne niż wynikające z art. 83 ust. 4-6 rozporządzenia 2016/679) zastosowania nie będzie znajdował rozdział 6 wytycznych („Prawnie określona maksymalna wysokość kary pieniężnej i odpowiedzialność przedsiębiorstw”). Mając więc na uwadze powyższe Prezes UODO dokonał niżej przedstawionej kalkulacji kary orzekanej wobec Komornika.
96.
Za prawnie określoną maksymalną kwotę kary możliwą do orzeczenia wobec Administratora Prezes UODO przyjął - stosownie do art. 102 ust. 1 pkt 1 ustawy z 10 maja 2018 r. - kwotę 100 000 zł, przy czym kwota ta znajduje zastosowanie niezależnie od tego, którego przepisu rozporządzenia 2016/679 dotyczy naruszenie.
97.
Prezes UODO ocenił stwierdzone w niniejszej sprawie naruszenie jako naruszenie o niskim poziomie powagi (Rozdział 4.2 Wytycznych 04/2022).
W ramach tej oceny wzięte zostały pod uwagę te przesłanki spośród wymienionych w art. 83 ust. 2 rozporządzenia 2016/679, które dotyczą strony przedmiotowej naruszenia przepisów rozporządzenia 2016/679 (składają się na „powagę” naruszenia), to jest: charakter, waga i czas trwania naruszenia (art. 83 ust. 2 lit. a) rozporządzenia 2016/679), umyślny charakter naruszenia (art. 83 ust. 2 lit. b) rozporządzenia 2016/679). Kategorie danych osobowych, których dotyczyło naruszenie (art. 83 ust. 2 lit. g) rozporządzenia 2016/679) nie zostały wzięte pod uwagę przy ocenie „powagi” naruszenia ze względu na jego charakter (dotyczący wykonania „technicznego” obowiązku administratora i w relacji z organem nadzorczym, a nie z osobami, których dane dotyczą). Szczegółowa ocena wskazanych okoliczności została przedstawiona powyżej (pkt 85-86 decyzji).
Wskazać należy, że rozważenie ich łącznego wpływu na ocenę stwierdzonego w niniejszej sprawie naruszenia przepisów rozporządzenia 2016/679 traktowanego w całości prowadzi do wniosku, że poziom jego powagi (rozumianej zgodnie z Wytycznymi 04/2022) jest niski. Konsekwencją tego jest zaś przyjęcie - jako kwoty wyjściowej do obliczenia kary - wartości mieszczącej się w przedziale od 0% do 10% maksymalnej wysokości kary możliwej do orzeczenia wobec Administratora (pkt 60 Wytycznych 04/2022), tj. z uwagi na kwotę maksymalną w wysokości 100 000 zł określoną dla organów i podmiotów publicznych - od 0 do kwoty 10 000 zł. Za adekwatną, uzasadnioną okolicznościami niniejszej sprawy, kwotę wyjściową Prezes UODO uznał kwotę 7 000 zł (7% prawnie określonej maksymalnej wysokości kary).
98.
Stosownie do Wytycznych 04/2022 (rozdział 5) organ nadzorczy dokonał oceny wpływu na stwierdzone naruszenie przepisów rozporządzenia 2016/679 (poza uwzględnionymi wyżej w ocenie powagi naruszenia) pozostałych okoliczności wskazanych w art. 83 ust. 2 rozporządzenia 2016/679.
Wskazane okoliczności mogą mieć obciążający bądź łagodzący wpływ na ocenę naruszenia przepisów rozporządzenia 2016/679. Zgodnie z Wytycznymi 04/2022 odnoszą się do strony podmiotowej tego naruszenia oraz do jego zachowania przed naruszeniem, w jego trakcie i po jego zaistnieniu.
Szczegółowa ocena i uzasadnienie wpływu każdej z tych przesłanek na ocenę naruszenia przedstawione zostały w pkt 87-94 powyżej. Prezes UODO uznał, że okolicznością łagodzącą w przedmiotowej sprawie, i w związku z tym zmniejszającą wymiar orzeczonej kary, jest stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych negatywnych skutków (art. 83 ust. 2 lit. f) rozporządzenia 2016/679) i ostateczne usunięcie stanu naruszenia przez Administratora. Pozostałe przesłanki (z art. 83 ust. 2 lit. c), d), e), h), i), j), k) rozporządzenia 2016/679) - jak wskazano wyżej - nie miały wpływu, ani łagodzącego ani obciążającego, na ocenę naruszenia i w konsekwencji na wymiar kary. Fakt usunięcia naruszenia przez Administratora świadczy o odpadnięciu jednego z głównych celów kary, jakim jest przywrócenie stanu zgodnego z prawem. Aktualne pozostają jednak cel represyjny (ukaranie Administratora za niezgodne z prawem zachowanie) oraz cel prewencyjny (skuteczne zniechęcenie zarówno Komornika, jak i innych administratorów do popełniania w przyszłości naruszeń przepisów rozporządzenia 2016/679). Ze względu na zaistnienie w sprawie okoliczności łagodzącej związanej ze stroną podmiotową naruszenia (stopień współpracy z organem, który doprowadził do usunięcia ocenianego naruszenia), a tym samym odpadnięcie jednego z podstawowych celów kary, jakim jest przywrócenie stanu zgodnego z prawem, Prezes UODO uznał za zasadne zmniejszenie o 50% ustalonej wyżej kwoty kary - do kwoty 3 500 zł).
99.
Warto podkreślić, że orzeczona kara uwzględniona została w związku z ograniczeniem zagrożenia karą wobec organów i podmiotów publicznych z art. 102 ust. 1 ustawy z 10 maja 2018 r. Na zasadach ogólnych maksymalne zagrożenie karą Administratora za naruszenie art. 33 ust. 1 rozporządzenia 2016/679, zgodnie z art. 83 ust. 4 lit. a) rozporządzenia 2016/679, wynosiłoby 10 000 000 EUR. Byłaby to bowiem kwota wielokrotnie przewyższająca orzeczoną karę w wysokości 3 500 zł.
100.
W ocenie Prezesa Urzędu Ochrony Danych Osobowych nałożona na Administratora administracyjna kara pieniężna w przedstawionych okolicznościach spełnia funkcje, o których mowa w art. 83 ust. 1 rozporządzenia 2016/679, tj. jest w tym przypadku skuteczna, proporcjonalna i odstraszająca. W ocenie organu nadzorczego wymierzona sankcja będzie skuteczna, gdyż spełni swoją funkcję naprawczą w stosunku do stwierdzonego naruszenia z art. 37 ust. 7 rozporządzenia 2016/679, a także będzie właściwym środkiem prewencyjnym i spowoduje, że Administrator nie dopuści się podobnych uchybień w przyszłości. Warto zaznaczyć, że organ władzy publicznej powinien odznaczać się szczególną starannością w realizacji swoich zadań, w tym właściwie stosując się do przepisów w zakresie ochrony danych osobowych. Orzeczona kara w ocenie organu nadzorczego spowoduje, że w przyszłości Administrator dołoży wszelkich starań by właściwie wypełnić obowiązki notyfikacyjne wobec organu nadzorczego, co pozwoli też uniknąć ewentualnych sankcji.

IV.3 Administracyjna kara pieniężna za naruszenie art. 38 ust. 6 rozporządzenia 2016/679.

IV.3A Przesłanki wymiaru administracyjnej kary pieniężnej.

101.
Decydując o nałożeniu administracyjnej kary pieniężnej z tytułu naruszenia przez Administratora art. 38 ust. 6 rozporządzenia 2016/679, Prezes UODO - stosownie do treści art. 83 ust. 2 lit. a) - k) rozporządzenia 2016/679 - wziął pod uwagę następujące okoliczności sprawy, stanowiące o konieczności zastosowania w niniejszej sprawie tego rodzaju sankcji oraz wpływające obciążająco na wymiar nałożonej administracyjnej kary pieniężnej.
102.
Charakter, waga i czas trwania naruszenia przy uwzględnieniu charakteru, zakresu lub celu danego przetwarzania (art. 83 ust. 2 lit. a) rozporządzenia 2016/679).
Do naruszenia art. 38 ust. 6 rozporządzenia 2016/679 doszło na skutek wyznaczenia inspektora ochrony danych w sposób powodujący zaistnienie konfliktu interesów z uwagi na pełnienie tej funkcji przez komornika sądowego, czyli Administratora. Prawodawca europejski w art. 38 ust. 6 rozporządzenia 2016/679 ustanowił obowiązek zapewnienia, by inne zadania i obowiązki IOD nie powodowały konfliktu interesów. Przez wzgląd na istotę i doniosłość tej funkcji dla bezpieczeństwa danych uznano bowiem, że jest ona znacząca i wymaga pełnej niezależności merytorycznej oraz dalece posuniętej niezależności w hierarchii organizacyjnej administratora. Wyznaczenie na inspektora ochrony danych osoby pełniącej jednocześnie funkcję komornika sądowego i zarazem Administratora godzi w fundamenty instytucji IOD, opartej w pierwszym rzędzie na niezależności jego funkcjonowania, co świadczy o poważnym charakterze naruszenia. Takie naruszenie kwalifikować należy jako naruszenie strukturalne i ciągłe, a nie jedynie incydentalne, o wadze organizacyjnej i systemowej, które osłabia cały system zgodności z rozporządzeniem 2016/679.
Dodatkowo, jak wynika z zebranego materiału dowodowego, takie funkcjonowanie IOD odbywało się w sposób ciągły i zaplanowany, od dnia 30 stycznia 2020 r. do dnia 29 września 2025 r., a więc długotrwale, bo przez okres ponad 5 lat. Powyższe zasługuje na szczególne podkreślenie mając na uwadze fakt, że komornik sądowy jest organem władzy publicznej i nieodzownym aspektem działalności tego organu jest przetwarzanie danych osobowych, a co za tym idzie, powinien być świadomy konieczności przestrzegania zasad warunkujących zgodne z prawem funkcjonowanie inspektora ochrony danych.
103.
Umyślny charakter naruszenia (art. 83 ust. 2 lit. b) rozporządzenia 2016/679).
Z materiału dowodowego zebranego w toku postępowania wynika, że decyzji o wyznaczeniu inspektora ochrony danych towarzyszyła stosowna analiza przeprowadzona przez Administratora w zakresie konfliktu interesów mająca na celu ocenę możliwości zaistnienia konfliktu interesów w przypadku łączenia funkcji IOD z rolą komornika sądowego będącego jednocześnie Administratorem (zob. pkt 8, 9 uzasadnienia niniejszej decyzji). Co prawda w wyniku tej analizy Administrator doszedł do wniosku o możliwości łączenia tych funkcji przez jedną osobę, jednak w ocenie organu nadzorczego konkluzję tę Administrator przyjął na potrzeby uzasadnienia z góry przyjętego przez siebie rozwiązania organizacyjnego (zob. pkt 36-68 uzasadnienia niniejszej decyzji). Treść argumentacji Administratora mająca przemawiać za dopuszczalnością przyjętego rozwiązania, stoi w sprzeczności ze stanowiskiem organu nadzorczego, judykatury i przywołanych wytycznych Grupy Roboczej Art. 29.
Dodatkowo należy wskazać, że analiza przeprowadzona przez Administratora nie doprowadziła do wdrożenia mechanizmów eliminujących konflikt interesów, lecz miała charakter wyłącznie formalny i służyła uzasadnieniu wcześniej podjętej decyzji organizacyjnej.
Jednocześnie sam fakt przeprowadzenia analizy świadczy o tym, że Administrator miał świadomość ograniczeń wynikających z art. 38 ust. 6 rozporządzenia 2016/679, rozważał dopuszczalność rozwiązania, a mimo to podjął decyzję o połączeniu funkcji. Innymi słowy: Administrator przewidywał możliwość naruszenia przepisów i godził się na to. Takie działanie świadczy o świadomym i celowym utrzymywaniu stanu niezgodnego z przepisami, a tym samym uzasadnia kwalifikację naruszenia jako umyślnego.
Komornik sądowy jako profesjonalny organ publiczny i funkcjonariusz publiczny, podlega podwyższonemu standardowi staranności w zakresie przestrzegania przepisów o ochronie danych osobowych. Dla profesjonalnego administratora danych oczywiste powinno być, że osoba ustalająca cele i sposoby przetwarzania danych, zarządzająca organizacją, odpowiadająca za zgodność procesów z prawem, nie może jednocześnie wykonywać niezależnej funkcji kontrolnej wobec własnych działań. Jest to konflikt interesów o charakterze elementarnym, wynikający z samej istoty funkcji IOD. Nie można zatem mówić o zwykłym błędzie organizacyjnym lub niedbalstwie.
104.
Wszelkie inne obciążające lub łagodzące czynniki mające zastosowanie do okoliczności sprawy, takie jak osiągnięte bezpośrednio lub pośrednio w związku z naruszeniem korzyści finansowe lub uniknięte straty (art. 83 ust. 2 lit. k) rozporządzenia 2016/679).
W analizowanym stanie faktycznym Administrator, poprzez powierzenie funkcji IOD samemu sobie, osiągnął wymierną korzyść organizacyjną i ekonomiczną, polegającą na uniknięciu konieczności zapewnienia rzeczywiście niezależnego inspektora ochrony danych. Powołanie niezależnego IOD wiąże się typowo z:
a)
koniecznością zatrudnienia dodatkowej osoby (koszt etatu),
b)
albo zawarcia umowy z zewnętrznym podmiotem (outsourcing IOD),
c)
kosztami specjalistycznego doradztwa i audytów,
d)
kosztami zapewnienia realnej niezależności funkcji IOD (brak zależności decyzyjnej od administratora).
Wybór modelu, w którym administrator jednocześnie pełni funkcję IOD, eliminuje wszystkie powyższe koszty, co stanowi bezpośrednią oszczędność finansową po stronie Administratora. Wniosek ten wzmacnia to, że Administrator świadomie wybrał model organizacyjny sprzeczny z art. 38 ust. 6 rozporządzenia 2016/679 mimo, że mógł łatwo zapewnić niezależnego IOD, znał (a przynajmniej powinien znać) ryzyko konfliktu interesów, przeprowadził własną analizę prawną - naruszenie zatem nie było przypadkowe, było elementem świadomej decyzji organizacyjnej i Administrator co najmniej godził się na naruszenie przepisów w zamian za redukcję kosztów.
W takim ujęciu korzyść ekonomiczna nie jest jedynie skutkiem ubocznym, lecz motywem racjonalizującym wybór niezgodnego z prawem modelu działania.
Uzyskana korzyść ekonomiczna stanowi okoliczność obciążającą przy wymiarze administracyjnej kary pieniężnej, ponieważ w ocenie organu:
a)
naruszenie przyniosło Administratorowi realną oszczędność kosztów,
b)
miało charakter systemowy, a nie incydentalny,
c)
dotyczyło kluczowego mechanizmu niezależności IOD,
d)
mogło prowadzić do trwałego obniżenia poziomu ochrony danych.
105.
Stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych negatywnych skutków (art. 83 ust. 2 lit. f) rozporządzenia 2016/679).
Ustalając wysokość administracyjnej kary pieniężnej, Prezes UODO uwzględnił na korzyść Administratora fakt, że Administrator podjął ostatecznie działania mające na celu doprowadzenie do stanu zgodnego z przepisami rozporządzenia 2016/679 w zakresie statusu IOD. Stosowne działania podjęte zostały 29 września 2025 r., kiedy to Administrator zawarł umowę z zewnętrznym IOD (zob. pkt 8 lit. l uzasadnienia niniejszej decyzji). Usunięcie przez Administratora stanu naruszenia miało wpływ dla określenia wymiaru kary i zostało ocenione jako istotna okoliczność łagodząca.
106.
Inne, niżej wskazane okoliczności, o których mowa w art. 83 ust. 2 rozporządzenia 2016/679, po dokonaniu oceny ich wpływu na stwierdzone w niniejszej sprawie naruszenie przepisów rozporządzenia 2016/679, zostały przez Prezesa UODO uznane za neutralne w jego ocenie, to znaczy nie mające ani obciążającego ani łagodzącego wpływu na wymiar orzeczonej administracyjnej kary pieniężnej.
107.
Wszelkie stosowne wcześniejsze naruszenia ze strony administratora (art. 83 ust. 2 lit. e) rozporządzenia 2016/679).
W odniesieniu do ocenianego tutaj naruszenia aktualna pozostaje ocena przedstawiona w pkt 89 uzasadnienia niniejszej decyzji.
108.
Sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności, czy i w jakim zakresie administrator lub podmiot przetwarzający zgłosili naruszenie (art. 83 ust. 2 lit. h) rozporządzenia 2016/679.
W odniesieniu do ocenianego tutaj naruszenia aktualna pozostaje ocena przedstawiona w pkt 90 uzasadnienia niniejszej decyzji.
109.
Przestrzeganie wcześniej zastosowanych w tej samej sprawie środków, o których mowa w art. 58 ust. 2 rozporządzenia 2016/679 (art. 83 ust. 2 lit. i) rozporządzenia 2016/679).
W odniesieniu do ocenianego tutaj naruszenia aktualna pozostaje ocena przedstawiona w pkt 91 uzasadnienia niniejszej decyzji.
110.
Stosowanie zatwierdzonych kodeksów postępowania na mocy art. 40 lub zatwierdzonych mechanizmów certyfikacji na mocy art. 42 (art. 83 ust. 2 lit. j) rozporządzenia 2016/679) .
W odniesieniu do ocenianego tutaj naruszenia aktualna pozostaje ocena przedstawiona w pkt 92 uzasadnienia niniejszej decyzji.
111.
Pozostałe okoliczności wymienione w art. 83 ust. 2 rozporządzenia 2016/679 nie mogły być wzięte pod uwagę przez Prezesa UODO ze względu na istotę tego naruszenia (dotyczącego statusu IOD w organizacji). Są to:
a)
liczba poszkodowanych osób i rozmiar poniesionej przez nie szkody (art. 83 ust. 2 lit. a) rozporządzenia 2016/679) - ze względu na to, że naruszenie polegające na wyznaczeniu na inspektora ochrony danych w sposób skutkujący powstaniem konfliktu interesów w swojej istocie nie dotyczy podmiotów danych, a więc nie może ze swej natury spowodować powstania szkód po ich stronie;
b)
działania podjęte przez administratora w celu zminimalizowania szkody poniesionej przez osoby, których dane dotyczą (art. 83 ust 2 lit. c) rozporządzenia 2016/679) - ze względu na istotę naruszenia, która nie może wiązać się z powstaniem szkód po stronie osób fizycznych. Ponieważ wskutek naruszenia nie powstają żadne szkody po stronie podmiotów danych, brak jest możliwości podjęcia przez administratora działań, które te szkody miałyby zminimalizować, a które to działania mogłyby podlegać ocenie organu nadzorczego jako okoliczności łagodzące lub obciążające;
c)
stopień odpowiedzialności administratora z uwzględnieniem środków technicznych i organizacyjnych wdrożonych przez niego na mocy art. 25 i 32 (art. 83 ust. 2 lit. d) rozporządzenia 2016/679) - ze względu na to, że naruszenie w samej swojej istocie nie wiąże się ze środkami technicznymi i organizacyjnymi wdrożonymi przez administratora w celu zapewnienia ochrony danych osobowych oraz bezpieczeństwa ich przetwarzania;
d)
kategorie danych osobowych, których dotyczyło naruszenie (art. 83 ust. 2 lit. g) rozporządzenia 2016/679) - ze względu na to, że naruszenie w samej istocie nie dotyczy żadnych danych osobowych, a tym samym żadnych ich kategorii.

IV. 3B Ustalenie wysokości kary z zastosowaniem Wytycznych 04/2022 za naruszenie art. 38 ust. 6 rozporządzenia 2016/679

112.
Ustalając w niniejszej sprawie wysokość administracyjnej kary pieniężnej nałożonej na Administratora Prezes UODO w sposób ograniczony zastosował metodykę przyjętą przez EROD w Wytycznych 04/2022 - jak w pkt 95.
113.
Za prawnie określoną maksymalną kwotę kary możliwą do orzeczenia wobec Administratora Prezes UODO przyjął - stosownie do art. 102 ust. 1 pkt 1 ustawy z 10 maja 2018 r. - kwotę 100 000 zł, przy czym kwota ta znajduje zastosowanie niezależnie od tego, którego przepisu rozporządzenia 2016/679 dotyczy naruszenie.
114.
Prezes UODO ocenił stwierdzone w niniejszej sprawie naruszenie jako naruszenie o średnim poziomie powagi (Rozdział 4.2 Wytycznych 04/2022).
W ramach tej oceny wzięte zostały pod uwagę te przesłanki spośród wymienionych w art. 83 ust. 2 rozporządzenia 2016/679, które dotyczą strony przedmiotowej naruszenia przepisów rozporządzenia 2016/679 (składają się na „powagę” naruszenia), to jest: charakter, waga i czas trwania naruszenia (art. 83 ust. 2 lit. a) rozporządzenia 2016/679), umyślny lub nieumyślny charakter naruszenia (art. 83 ust. 2 lit. b) rozporządzenia 2016/679). Kategorie danych osobowych, których dotyczyło naruszenie (art. 83 ust. 2 lit. g) rozporządzenia 2016/679) nie zostały wzięte pod uwagę przy ocenie „powagi” naruszenia ze względu na jego charakter. Szczegółowa ocena wskazanych okoliczności została przedstawiona powyżej (pkt 102, 103, 111 lit. d uzasadnienia decyzji).
Wskazać należy, że rozważenie ich łącznego wpływu na ocenę stwierdzonego w niniejszej sprawie naruszenia przepisów rozporządzenia 2016/679 traktowanego w całości prowadzi do wniosku, że poziom jego powagi (rozumianej zgodnie z Wytycznymi 04/2022) jest średni. Konsekwencją tego jest zaś przyjęcie - jako kwoty wyjściowej do obliczenia kary - wartości mieszczącej się w przedziale od 10% do 20% maksymalnej wysokości kary możliwej do orzeczenia wobec Administratora (pkt 60 Wytycznych 04/2022), tj. z uwagi na kwotę maksymalną w wysokości 100 000 zł określoną dla organów i podmiotów publicznych - od 10 000 do kwoty 20 000 zł. Za adekwatną, uzasadnioną okolicznościami niniejszej sprawy, kwotę wyjściową Prezes UODO uznał kwotę 15 000 zł (15% prawnie określonej maksymalnej wysokości kary).
115.
Stosownie do Wytycznych 04/2022 (rozdział 5) organ nadzorczy dokonał oceny wpływu na stwierdzone naruszenie przepisów rozporządzenia 2016/679 (poza uwzględnionymi wyżej w ocenie powagi naruszenia) pozostałych okoliczności wskazanych w art. 83 ust. 2 rozporządzenia 2016/679.
Wskazane okoliczności mogą mieć obciążający bądź łagodzący wpływ na ocenę naruszenia przepisów rozporządzenia 2016/679. Zgodnie z Wytycznymi 04/2022 odnoszą się do strony podmiotowej tego naruszenia oraz do jego zachowania przed naruszeniem, w jego trakcie i po jego zaistnieniu.
Szczegółowa ocena i uzasadnienie wpływu każdej z tych przesłanek na ocenę naruszenia przedstawione zostały w pkt 104-111 powyżej. Prezes UODO uznał, że okolicznością łagodzącą w przedmiotowej sprawie, i w związku z tym zmniejszającą wymiar orzeczonej kary, jest stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych negatywnych skutków (art. 83 ust. 2 lit. f) rozporządzenia 2016/679) i ostateczne usunięcie stanu naruszenia przez Administratora. Jako obciążający czynnik mający zastosowanie do okoliczności sprawy organ potraktował osiągnięte bezpośrednio lub pośrednio w związku z naruszeniem korzyści finansowe (art. 83 ust. 2 lit. k) rozporządzenia 2016/679). Pozostałe przesłanki (z art. 83 ust. 2 lit. c), d), e), h), i), j) rozporządzenia 2016/679) - jak wskazano wyżej - nie miały wpływu, ani łagodzącego ani obciążającego, na ocenę naruszenia i w konsekwencji na wymiar kary. Fakt usunięcia naruszenia przez Administratora świadczy o odpadnięciu jednego z głównych celów kary, jakim jest przywrócenie stanu zgodnego z prawem. Aktualne pozostają jednak cel represyjny (ukaranie Administratora za niezgodne z prawem zachowanie) oraz cel prewencyjny (skuteczne zniechęcenie zarówno Komornika, jak i innych administratorów do popełniania w przyszłości naruszeń przepisów rozporządzenia 2016/679). Ze względu na zaistnienie w sprawie okoliczności łagodzącej związanej ze stroną podmiotową naruszenia (stopień współpracy z organem, który doprowadził do usunięcia ocenianego naruszenia) pomniejszającą kwoty kary ustalonej na podstawie oceny powagi naruszeń o 50%, a także zaistnienie w sprawie dodatkowych okoliczności obciążających (osiągnięte bezpośrednio lub pośrednio w związku z naruszeniem korzyści finansowe) powiększająca kwotę kary ustalonej na podstawie oceny powagi naruszeń o 30%, Prezes UODO zastosował łączną korektę kwoty kary ustalonej na podstawie oceny powagi naruszeń o 20%. Adekwatnym do łącznego wpływu tych przesłanek na ocenę naruszenia jest zdaniem Prezesa UODO jej obniżenie do kwoty 12 000 zł.
116.
Warto podkreślić, że orzeczona kara uwzględniona została w związku z ograniczeniem zagrożenia karą wobec organów i podmiotów publicznych z art. 102 ust. 1 ustawy z 10 maja 2018 r. Na zasadach ogólnych maksymalne zagrożenie karą Administratora za naruszenie art. 38 ust. 6 rozporządzenia 2016/679, zgodnie z art. 83 ust. 4 lit. a) rozporządzenia 2016/679, wynosiłoby 10 000 000 EUR. Byłaby to bowiem kwota wielokrotnie przewyższająca orzeczoną karę w wysokości 12 000 zł.
117.
W ocenie Prezesa Urzędu Ochrony Danych Osobowych nałożona na Administratora administracyjna kara pieniężna w przedstawionych okolicznościach spełnia funkcje, o których mowa w art. 83 ust. 1 rozporządzenia 2016/679, tj. jest w tym przypadku skuteczna, proporcjonalna i odstraszająca. Będzie skuteczna (przez swoją dolegliwość pozwoli osiągnąć cel represyjny, którym jest ukaranie za bezprawne zachowanie), odstraszająca (pozwoli skutecznie zniechęcić zarówno Administratora jak i innych administratorów do popełniania w przyszłości naruszeń przepisów rozporządzenia 2016/679) oraz proporcjonalna (będzie adekwatna do stwierdzonej wagi naruszenia, nie będzie wykraczać poza możliwości finansowe Administratora oraz pozwoli na osiągnięcie celów określonych w rozporządzeniu 2016/679). Warto zaznaczyć, że organ władzy publicznej powinien odznaczać się szczególną starannością w realizacji swoich zadań, w tym właściwie stosując się do przepisów w zakresie ochrony danych osobowych. Orzeczona kara w ocenie organu nadzorczego spowoduje, że w przyszłości Administrator dołoży wszelkich starań by zapewnić realną niezależność IOD, co pozwoli też uniknąć ewentualnych sankcji.

IV.4 Podsumowanie nałożonych administracyjnych kar pieniężnych.

118.
Uwzględniając wszystkie omówione wyżej okoliczności, Prezes UODO uznał, że nałożenie na Administratora administracyjnych kar pieniężnych za naruszenia art. 37 ust. 7 oraz art. 38 ust. 6 rozporządzenia 2016/679 jest konieczne i uzasadnione wagą, charakterem oraz zakresem zarzucanych naruszeń. W ocenie organu nadzorczego zastosowanie jakiegokolwiek innego środka naprawczego przewidzianego w art. 58 ust. 2 rozporządzenia 2016/679, w szczególności zaś poprzestanie na upomnieniach (art. 58 ust. 2 lit. b) rozporządzenia 2016/679), nie byłoby proporcjonalne do stwierdzonych nieprawidłowości oraz nie gwarantowałoby tego, że Administrator w przyszłości nie dopuści się kolejnych zaniedbań.
119.
Z uwagi na wielość zachowań prowadzących do stwierdzonych naruszeń, art. 83 ust. 3 rozporządzenia 2016/679 nie ma zastosowania do ich zbiegu w jednej decyzji administracyjnej, a co za tym idzie suma administracyjnych kar pieniężnych orzeczonych za naruszenia przypisane tym zachowaniom („całkowita wysokość administracyjnej kary pieniężnej”) może przekroczyć wysokość kary „za najpoważniejsze naruszenie”. Konsekwencją tego jest zaś to, że „[w] decyzji nakładającej karę organ nałoży indywidualne kary pieniężne za każde z nich, przy czym do ich sumy nie będzie miała zastosowania jedna prawnie określona maksymalna wysokość kary” (zob. Przykład 3 do pkt 45 Wytycznych 04/2022).
120.
Podkreślenia wymaga, że łączna kwota kar orzeczonych wobec Administratora w okolicznościach niniejszej sprawy, tj. kwota 15 500 zł stanowi zaledwie 15,5% limitu w wysokości 100 000 zł przewidzianego odrębnie dla każdego z naruszeń.
W tym stanie faktycznym i prawnym Prezes Urzędu Ochrony Danych Osobowych rozstrzygnął, jak w sentencji.
[1] M. Świtkowski [w:] B. Falkowski, A. Grajewski, J. Prasałek, M. Rączkowski, M. Simbierowicz, T. Skoczylas, M. Świtkowski, Komentarz do ustawy o komornikach sądowych [w:] Ustawa o komornikach sądowych. Ustawa o kosztach komorniczych. Komentarz, wyd. IV, LEX/el. 2025, art. 2.
[2] Ustawa z dnia 17 listopada 1964 r. Kodeks postępowania cywilnego (Dz. U. z 2024 r. poz. 1568 ze. zm.).
[3] Ustawa z dnia 29 sierpnia 1997 r. o komornikach sądowych i egzekucji (Dz. U. z 2018 r. poz. 1309 ze zm.); aktualnie nieobowiązująca.
[4] Ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2016 r. poz. 922 ze zm.), nieobowiązująca.
[5] P. Fajgielski, Wyznaczenie inspektora ochrony danych, Procedura, 25 maja 2018 r.
[6] D. Lubasz [w:] E. Bielak-Jomaa, I. Bogucka, W. Chomiczewski, P. Drobek, M. Gawroński, U. Góral, K. Kloc, J. Łuczak-Tarka, P. Punda, N. Zawadzka, M. Żmijewski, D. Lubasz, Ustawa o ochronie danych osobowych. Komentarz, Warszawa 2019, art. 10.
[7] A. Gawrońska-Baran, W. Dzierżanowski, Konflikt interesów w postępowaniu o udzielenie zamówienia publicznego, Kwartalnik PZP • Numer 1(72)/2022.
[9] G. Sibiga, Konflikt interesów w wykonywaniu funkcji inspektora ochrona danych i jego unikanie. Problemy zaistniałe w praktyce i sposoby ich rozwiązania, Opinia prawna, SABI Stowarzyszenia Inspektorów Ochrony Danych oraz Związku Firm Ochrony Danych Osobowych, Warszawa 2024, s. 8.
[10] G. Sibiga, B. Żeromski, Konsekwencje warunku unikania konfliktu interesów inspektora ochrony danych dla dopuszczalnego zakresu jego zadań w ochronie danych osobowych, Monitor Prawniczy dodatek do Nr 11/2024, s. 85.
[17] Inspektor ochrony danych osobowych w organizacji. Poradnik JDP, wrzesień 2024 - https://jdp-law.pl/newsletter/inspektor-ochrony-danych-osobowych-w-organizacji/
[19] Wytyczne EROD w sprawie obliczania administracyjnych kar pieniężnych na podstawie RODO (wersja 2.1), przyjęte 24 maja 2023 r. (dalej jako: „Wytyczne 04/2022”).