DKN.5131.12.2022opublikowano13 lipca 2026Decyzja Prezesa UODO nr DKN.5131.12.2022nieprawomocnaudzielenie placówce medycznej (administratorowi) upomnień oraz udzielenie zewnętrznemu dostawcy usług pocztowych (podmiotowi przetwarzającemu) upomnienia, a w pozostałym zakresie umorzenie postępowania — z powodu naruszenia przez administratora obowiązku weryfikacji, przed powierzeniem przetwarzania i w jego trakcie, czy podmiot przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, braku wdrożenia takich środków zapewniających bezpieczeństwo danych przetwarzanych za pośrednictwem poczty elektronicznej pełniącej funkcję wewnętrznego systemu obiegu dokumentacji (co naruszyło zasady poufności i rozliczalności), a także braku przeprowadzenia oceny skutków dla ochrony danych mimo takiego sposobu przetwarzania — oraz z powodu naruszenia przez podmiot przetwarzający obowiązku wdrożenia odpowiednich środków technicznych i organizacyjnych zabezpieczających powierzone mu dane — w postępowaniu wszczętym z urzędu wskutek zgłoszenia naruszenia ochrony danych osobowych polegającego na nieuprawnionym przejęciu skrzynki pocztowej administratora, utrzymywanej u zewnętrznego dostawcy, co doprowadziło do ujawnienia danych osobowych pracowników, kontrahentów oraz pacjentów, w tym danych dotyczących stanu zdrowia i zapisów na szczepienia ochronne.
DKE.561.4.2026opublikowano6 lipca 2026Decyzja Prezesa UODO nr DKE.561.4.2026nieprawomocnanałożenie na osobę fizyczną stosującą monitoring wizyjny administracyjnej kary pieniężnej, z powodu nieprzestrzegania prawomocnego nakazu organu nadzorczego zobowiązującego do zaprzestania przetwarzania danych osobowych (wizerunku i głosu) sąsiadów za pomocą monitoringu wizyjnego wykraczającego poza granice własnej nieruchomości i obejmującego drogę publiczną oraz nieruchomości sąsiednie — w postępowaniu wszczętym z urzędu po stwierdzeniu, w toku sprawdzenia wykonania nakazu oraz na skutek skargi osoby nim objętej, że mimo uprawomocnienia się decyzji nakazujący nadal prowadzi zakazany monitoring, uchylając się zarazem od odbioru urzędowej korespondencji i od jakiejkolwiek współpracy z organem.
DKN.5131.27.2023opublikowano29 czerwca 2026Decyzja Prezesa UODO nr DKN.5131.27.2023nieprawomocnanałożenie na gminny ośrodek pomocy społecznej (administratora) administracyjnej kary pieniężnej oraz nakazanie zawiadomienia osób dotkniętych naruszeniem, z powodu naruszenia przepisów RODO dotyczących bezpieczeństwa i poufności przetwarzania, uwzględniania ochrony danych w fazie projektowania oraz rozliczalności — przez niewdrożenie odpowiednich środków technicznych i organizacyjnych (w tym rzetelnej analizy ryzyka), co doprowadziło do utraty poufności danych, a także niezgłoszenie naruszenia organowi nadzorczemu i niezawiadomienie o nim osób, których dane dotyczą — w postępowaniu wszczętym z urzędu wskutek informacji o ujawnieniu w internecie listy mieszkańców objętych kwarantanną i izolacją (obejmującej również dane o stanie zdrowia), którą pracownik koordynujący udzielanie pomocy umieścił na prywatnym serwerze, skąd została zindeksowana przez wyszukiwarkę internetową i upubliczniona.
DKN.5112.13.2023opublikowano23 marca 2026Decyzja Prezesa UODO nr DKN.5112.13.2023prawomocnanałożenie administracyjnej kary pieniężnej za: niewdrożenie odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania danych oraz ochronę praw osób, których dane dotyczą, dobranych na podstawie przeprowadzonej analizy ryzyka uwzględniającej stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych; niewdrożenie w rozliczalny sposób dokumentu pełniącego funkcję polityki ochrony danych oraz niedostosowanie jego treści do specyfiki przetwarzania danych osobowych przez ten podmiot, co skutkowało naruszeniem zasady integralności i poufności. Udzielenie upomnienia za: niespełnienie w sposób przejrzysty obowiązku informacyjnego wobec osób, których dane osobowe są przetwarzane; powierzenie przetwarzania danych osobowych spółce na podstawie umów lub innych instrumentów prawnych, niespełniających wymogów określonych w art. 28 ust. 3 rozporządzenia 2016/679; nadanie upoważnień do przetwarzania danych niezapewniających odpowiedniego poziomu bezpieczeństwa danych osobowych; niewskazanie w rejestrze czynności przetwarzania planowanego terminu usunięcia danych dla większości wymienionych w nim czynności.
DKN.5131.37.2021opublikowano6 lipca 2026Decyzja Prezesa UODO nr DKN.5131.37.2021nieprawomocnaudzielenie upomnienia administratorowi będącemu jednostką sektora publicznego, z powodu naruszenia przepisów RODO dotyczących bezpieczeństwa przetwarzania oraz zasad integralności, poufności i rozliczalności — przez niewdrożenie, na podstawie analizy ryzyka, odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych osobowych przetwarzanych w systemach informatycznych — w postępowaniu wszczętym z urzędu po zgłoszeniu naruszenia ochrony danych osobowych polegającego na ataku złośliwym oprogramowaniem szyfrującym, który przełamał zabezpieczenia systemów informatycznych i zaszyfrował szeroki zakres danych, w tym danych szczególnie chronionych, wielu osób, powodując utratę dostępności tych danych.
DKN.5131.12.2025opublikowano2 marca 2026Decyzja Prezesa UODO nr DKN.5131.12.2025nieprawomocnaprawo do przedstawiania prawdziwych informacji na temat kandydata na Prezydenta RP i ochrona jego dobrego imienia nie mogą prowadzić do naruszania prywatności innych osób, w tym wykorzystywania ich danych osobowych w kampanii wyborczej.
DKN.5131.15.2025opublikowano24 lutego 2026Decyzja Prezesa UODO nr DKN.5131.15.2025prawomocnanałożenie administracyjnej kary pieniężnej: za niezgłoszenie Prezesowi Urzędu Ochrony Danych Osobowych naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia; za niezawiadomienie bez zbędnej zwłoki osób, których dane dotyczą, o naruszeniu ochrony danych osobowych; za niedopełnienie formalności związanych z objęciem funkcji inspektora ochrony danych: brak publikacji danych kontaktowych, braku zawiadomienia organu nadzorczego; stworzenie konfliktu interesów powierzając funkcję inspektora ochrony danych osobowych członkowi zarządu.
DKN.5131.5.2024opublikowano16 stycznia 2026Decyzja Prezesa UODO nr DKN.5131.5.2024nieprawomocnanałożenie administracyjnej kary pieniężnej za niezgodne z prawem przetwarzanie danych osobowych, w tym szczególnych kategorii danych osobowych, poprzez opublikowanie ich na stronie internetowej bez podstawy prawnej oraz za niewdrożenie odpowiednich środków technicznych i organizacyjnych, zaprojektowanych w celu skutecznej realizacji zasad ochrony danych oraz w celu nadania przetwarzaniu niezbędnych zabezpieczeń, w tym zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze; a także nakazanie dostosowania operacji przetwarzania w ramach działalności prasowo-informacyjnej do przepisów rozporządzenia 2016/679.
DKN.5112.63.2024opublikowano9 lutego 2026Decyzja Prezesa UODO nr DKN.5112.63.2024prawomocnaudzielenie upomnienia oraz nakazanie dostosowania operacji przetwarzania do przepisów rozporządzenia 2016/679, poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych w celu zminimalizowania ryzyka wiążącego się z przetwarzaniem danych osobowych, w szczególności wynikającego z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych, na podstawie analizy ryzyka przetwarzania danych osobowych, uwzględniającej stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych.
DKN.5131.3.2024opublikowano5 grudnia 2025Decyzja Prezesa UODO nr DKN.5131.3.2024nieprawomocnanałożenie administracyjnej kary pieniężnej za: 1) niewdrożenie odpowiednich środków technicznych i organizacyjnych na podstawie przeprowadzonej analizy ryzyka uwzględniającej stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych, zapewniających bezpieczeństwo przetwarzania danych przy użyciu zewnętrznych nośników danych oraz 2) za niewdrożenie odpowiednich środków technicznych i organizacyjnych w celu zapewnienia regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo danych osobowych przetwarzanych przy użyciu zewnętrznych nośników danych, skutkujące naruszeniem zasady integralności i poufności.