DKN.5131.34.2023opublikowano25 czerwca 2026Decyzja Prezesa UODO nr DKN.5131.34.2023nieprawomocnanałożenie na administratora (przedsiębiorcę prowadzącego biuro rachunkowo-księgowe i doradztwo podatkowe) administracyjnej kary pieniężnej z powodu naruszenia przepisów RODO dotyczących bezpieczeństwa przetwarzania oraz zasad poufności, integralności i rozliczalności przez niewdrożenie — na podstawie analizy ryzyka — odpowiednich środków technicznych i organizacyjnych zabezpieczających dane przetwarzane za pośrednictwem poczty elektronicznej oraz brak regularnego testowania, mierzenia i oceniania skuteczności tych środków — w postępowaniu wszczętym z urzędu po zgłoszeniu naruszenia ochrony danych osobowych polegającego na uzyskaniu przez nieuprawniony podmiot dostępu do służbowej skrzynki e-mail pracownika, na której przetwarzano szeroki zakres danych klientów biura, ich pracowników oraz dzieci zgłaszanych do ubezpieczenia.
DKN.5131.12.2022opublikowano13 lipca 2026Decyzja Prezesa UODO nr DKN.5131.12.2022nieprawomocnaudzielenie placówce medycznej (administratorowi) upomnień oraz udzielenie zewnętrznemu dostawcy usług pocztowych (podmiotowi przetwarzającemu) upomnienia, a w pozostałym zakresie umorzenie postępowania — z powodu naruszenia przez administratora obowiązku weryfikacji, przed powierzeniem przetwarzania i w jego trakcie, czy podmiot przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, braku wdrożenia takich środków zapewniających bezpieczeństwo danych przetwarzanych za pośrednictwem poczty elektronicznej pełniącej funkcję wewnętrznego systemu obiegu dokumentacji (co naruszyło zasady poufności i rozliczalności), a także braku przeprowadzenia oceny skutków dla ochrony danych mimo takiego sposobu przetwarzania — oraz z powodu naruszenia przez podmiot przetwarzający obowiązku wdrożenia odpowiednich środków technicznych i organizacyjnych zabezpieczających powierzone mu dane — w postępowaniu wszczętym z urzędu wskutek zgłoszenia naruszenia ochrony danych osobowych polegającego na nieuprawnionym przejęciu skrzynki pocztowej administratora, utrzymywanej u zewnętrznego dostawcy, co doprowadziło do ujawnienia danych osobowych pracowników, kontrahentów oraz pacjentów, w tym danych dotyczących stanu zdrowia i zapisów na szczepienia ochronne.
DKN.5131.5.2025opublikowano27 lipca 2026Decyzja Prezesa UODO nr DKN.5131.5.2025nieprawomocnanałożenie administracyjnych kar pieniężnych — odrębnie na starostę powiatowego jako administratora danych oraz na wyspecjalizowaną jednostkę samorządu wojewódzkiego wykonującą prace scaleniowo-wymienne gruntów, której powierzono przetwarzanie, jako podmiot przetwarzający — z powodu niewdrożenia adekwatnych do ryzyka środków technicznych i organizacyjnych zabezpieczających dane przetwarzane na komputerach przenośnych oraz zaniechania regularnego testowania, mierzenia i oceniania skuteczności tych środków, a po stronie administratora dodatkowo z powodu braku weryfikacji, czy podmiot przetwarzający zapewnia wystarczające gwarancje ochrony danych, co naruszyło zasady poufności i rozliczalności — w postępowaniu wszczętym z urzędu wskutek zgłoszenia naruszenia polegającego na kradzieży niezaszyfrowanego służbowego laptopa zawierającego dane osób objętych postępowaniem scaleniowym gruntów.
DKE.561.4.2026opublikowano6 lipca 2026Decyzja Prezesa UODO nr DKE.561.4.2026nieprawomocnanałożenie na osobę fizyczną stosującą monitoring wizyjny administracyjnej kary pieniężnej, z powodu nieprzestrzegania prawomocnego nakazu organu nadzorczego zobowiązującego do zaprzestania przetwarzania danych osobowych (wizerunku i głosu) sąsiadów za pomocą monitoringu wizyjnego wykraczającego poza granice własnej nieruchomości i obejmującego drogę publiczną oraz nieruchomości sąsiednie — w postępowaniu wszczętym z urzędu po stwierdzeniu, w toku sprawdzenia wykonania nakazu oraz na skutek skargi osoby nim objętej, że mimo uprawomocnienia się decyzji nakazujący nadal prowadzi zakazany monitoring, uchylając się zarazem od odbioru urzędowej korespondencji i od jakiejkolwiek współpracy z organem.
DKN.5131.27.2023opublikowano29 czerwca 2026Decyzja Prezesa UODO nr DKN.5131.27.2023nieprawomocnanałożenie na gminny ośrodek pomocy społecznej (administratora) administracyjnej kary pieniężnej oraz nakazanie zawiadomienia osób dotkniętych naruszeniem, z powodu naruszenia przepisów RODO dotyczących bezpieczeństwa i poufności przetwarzania, uwzględniania ochrony danych w fazie projektowania oraz rozliczalności — przez niewdrożenie odpowiednich środków technicznych i organizacyjnych (w tym rzetelnej analizy ryzyka), co doprowadziło do utraty poufności danych, a także niezgłoszenie naruszenia organowi nadzorczemu i niezawiadomienie o nim osób, których dane dotyczą — w postępowaniu wszczętym z urzędu wskutek informacji o ujawnieniu w internecie listy mieszkańców objętych kwarantanną i izolacją (obejmującej również dane o stanie zdrowia), którą pracownik koordynujący udzielanie pomocy umieścił na prywatnym serwerze, skąd została zindeksowana przez wyszukiwarkę internetową i upubliczniona.
DKN.5131.7.2022opublikowano24 czerwca 2026Decyzja Prezesa UODO nr DKN.5131.7.2022nieprawomocnaudzielenie upomnienia administratorowi oraz dwóm agentom i subagentowi, nałożenie kary administracyjnej na subagenta oraz umorzenie postępowanie w pozostałym zakresie, z powodu naruszenia przepisów RODO dotyczących bezpieczeństwa przetwarzania, weryfikacji podmiotów przetwarzających oraz zasad poufności i rozliczalności przez niewdrożenie odpowiednich środków technicznych i organizacyjnych oraz brak należytej weryfikacji podmiotu przetwarzającego - w postępowaniu wszczętym wskutek zgłoszenia naruszenia ochrony danych osobowych, polegającego na samowolnym, nieautoryzowanym wykorzystywaniu przez handlowców subagenta popularnego komunikatora internetowego na prywatnych smartfonach do przesyłania zdjęć i skanów umów oraz danych klientów spółki w ramach sprzedaży bezpośredniej.
DKN.5112.13.2023opublikowano23 marca 2026Decyzja Prezesa UODO nr DKN.5112.13.2023prawomocnanałożenie administracyjnej kary pieniężnej za: niewdrożenie odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania danych oraz ochronę praw osób, których dane dotyczą, dobranych na podstawie przeprowadzonej analizy ryzyka uwzględniającej stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych; niewdrożenie w rozliczalny sposób dokumentu pełniącego funkcję polityki ochrony danych oraz niedostosowanie jego treści do specyfiki przetwarzania danych osobowych przez ten podmiot, co skutkowało naruszeniem zasady integralności i poufności. Udzielenie upomnienia za: niespełnienie w sposób przejrzysty obowiązku informacyjnego wobec osób, których dane osobowe są przetwarzane; powierzenie przetwarzania danych osobowych spółce na podstawie umów lub innych instrumentów prawnych, niespełniających wymogów określonych w art. 28 ust. 3 rozporządzenia 2016/679; nadanie upoważnień do przetwarzania danych niezapewniających odpowiedniego poziomu bezpieczeństwa danych osobowych; niewskazanie w rejestrze czynności przetwarzania planowanego terminu usunięcia danych dla większości wymienionych w nim czynności.
DKN.5112.33.2022opublikowano16 marca 2026Decyzja Prezesa UODO nr DKN.5112.33.2022prawomocnanałożenie administracyjnej kary pieniężnej za przetwarzanie danych osobowych bez podstawy prawnej, w sposób nadmiarowy i nieadekwatny do założonych celów, w związku z pozyskiwaniem zdjęcia/skanu dowodu osobistego lub paszportu.
DKN.5131.37.2021opublikowano6 lipca 2026Decyzja Prezesa UODO nr DKN.5131.37.2021nieprawomocnaudzielenie upomnienia administratorowi będącemu jednostką sektora publicznego, z powodu naruszenia przepisów RODO dotyczących bezpieczeństwa przetwarzania oraz zasad integralności, poufności i rozliczalności — przez niewdrożenie, na podstawie analizy ryzyka, odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych osobowych przetwarzanych w systemach informatycznych — w postępowaniu wszczętym z urzędu po zgłoszeniu naruszenia ochrony danych osobowych polegającego na ataku złośliwym oprogramowaniem szyfrującym, który przełamał zabezpieczenia systemów informatycznych i zaszyfrował szeroki zakres danych, w tym danych szczególnie chronionych, wielu osób, powodując utratę dostępności tych danych.
DS.523.1901.2022opublikowano27 marca 2026Decyzja Prezesa UODO nr DS.523.1901.2022nieprawomocnaodmowa uwzględnienia wniosku w sprawie nieprawidłowości w procesie przetwarzania danych osobowych, polegających na niespełnieniu obowiązku informacyjnego wynikającego z art. 14 ust. 1 lit. e oraz art. 14 ust. 2 lit. b, e, f rozporządzenia 201679/679.