Wróć do: Orzeczenia NSA

Sygnatura

II SA/Wa 1621/17

II SA/Wa 1621/17 - Wyrok WSA w Warszawie z 2018-07-24

Wynik

Stwierdzono nieważność zaskarżonej decyzji

Sąd
Wojewódzki Sąd Administracyjny w Warszawie
Data orzeczenia
24 lipca 2018
Prawomocne
tak

Treść rozstrzygnięcia

Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA – Stanisław Marek Pietras (spraw.) Sędzia WSA – Sławomir Fularski Sędzia WSA – Danuta Kania Protokolant – specjalista Ewa Kielak po rozpoznaniu na rozprawie w dniu 24 lipca 2018 r. sprawy ze skargi U. G. na decyzję Generalnego Inspektora Ochrony Danych Osobowych z dnia [...] sierpnia 2017 r. nr [...] w przedmiocie przetwarzania danych osobowych stwierdza nieważność zaskarżonej decyzji

Analiza z kontekstem sprawy

Co to orzeczenie oznacza dla Twojej sprawy?

Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.

Zapytaj AnyLawyer o to orzeczenie

Uzasadnienie

Skarżąca U. G. w piśmie z dnia [...] stycznia 2015 r. do Generalnego Inspektora Ochrony Danych Osobowych wniosła skargę na "Administratora [...] w [...]" o udostępnienia danych osobowych w postaci adresu IP oraz adresu użytkownika portalu [...], który dokonał wpisu na powyższym portalu w dniu [...] stycznia 2014 r. pod nickiem "[...]". W uzasadnieniu podała, że powyższy użytkownik zniesławił ją na powyższym portalu w dniu [...] stycznia 2014 r., zaś pozyskanie powyższych danych podyktowane jest zamiarem wytoczenia powództwa cywilnego w stosunku do powyższego podmiotu. W piśmie uzupełniającym z dnia [...] kwietnia 2015 r. skarżąca wskazała, że skarga ta była poprzedzona dwoma wnioskami do [...], dotyczącymi udostępnienia żądanych danych, na które nie udzielono jej odpowiedzi. Z kolei w piśmie z dnia [...] lipca 2016 r. w piśmie uzupełniającym podała, że nick nosił nazwę "[...] ( lub odwrotnie). Wobec powyższego Generalny Inspektor Ochrony Danych Osobowych przeprowadził postępowanie wyjaśniające i w informacji przesłanej przez [...] za pismem z dnia [...] sierpnia 2016 r. podano, że Spółka nie przetwarza danych osobowych skarżącej, jak również nie ma wpływu na działalność serwisu [...]. Wskazała również, że przekazała nadesłane przez organ dokumenty wzywające do ustosunkowania się do treści zarzutów podniesionych w skardze oraz złożenia stosownych wyjaśnień do [...] z siedzibą w I., jako administratora danych osobowych użytkowników usługi [...] na terytorium Unii Europejskiej. Ponadto [...] pismem z dnia [...] sierpnia 2016 r. poinformowała, że [...] nie ma wpływu na działalność serwisu [...], a przedmiotowa skarga powinna być kierowana na adres [...]. Generalny Inspektor Ochrony Danych Osobowych decyzją z dnia [...] sierpnia 2017 r. nr [...], działając na podstawie 104 § 1 k.p.a. oraz art. 12 pkt 2, art. 22, art. 18 ust. 1 pkt 2 w związku z art. 23 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2016 r. poz. 922), odmówił uwzględnienia wniosku. W uzasadnieniu – powołując się na opisany powyżej stan faktyczny – podał, że [...] posiada odrębną od [...] osobowość prawną i stanowi spółkę zależną [...], działającą na terytorium Rzeczypospolitej Polskiej i jednocześnie wykonuje działalność gospodarczą w rozumieniu art. 4 ust. 1 lit. A Dyrektywy 95/46/WE. Zgodnie z powyższym przepisem, każde Państwo Członkowskie stosuje, w odniesieniu do przetwarzania danych osobowych, przepisy prawa krajowego przyjmowane na mocy niniejszej dyrektywy wówczas, gdy: a) przetwarzanie danych odbywa się w kontekście prowadzenia przez administratora danych działalności gospodarczej na terytorium Państwa Członkowskiego; jeżeli ten sam administrator danych prowadzi działalność gospodarczą na terytorium kilku Państw Członkowskich, musi on podjąć niezbędne działania, aby zapewnić, że każde z tych przedsiębiorstw wywiązuje się z obowiązków przewidzianych w odpowiednich przepisach prawa krajowego. W związku z tym przepisem, aby doszło do stosowania przepisów prawa krajowego niezbędne jest prowadzenie przez administratora danych działalności gospodarczej na terytorium państwa członkowskiego. Ponadto zgodnie ze wskazaniem Trybunału Sprawiedliwości Unii Europejskiej w sprawie C-131/12, art. 4 ust. 1 lit a), dyrektywy 95/46/WE należy interpretować w ten sposób, że przetwarzanie danych osobowych ma miejsce w ramach działalności gospodarczej prowadzonej przez zakład administratora danych odpowiedzialnego za to przetwarzanie na terytorium danego państwa w rozumieniu tego przepisu, jeśli operator wyszukiwarki internetowej ustanawia w danym państwie członkowskim oddział lub spółkę zależną, których celem jest promocja i sprzedaż powierzchni reklamowych oferowanych za pośrednictwem tej wyszukiwarki a działalność tego oddziału lub tej spółki zależnej jest skierowana do osób zamieszkujących to państwo. Wobec powyższego dla rozstrzygnięcia, czy polski organ ochrony danych jest właściwy do prowadzenia postępowań dotyczących przetwarzania danych osobowych w serwisie [...], kluczowym było dokonanie oceny, czy przetwarzanie przedmiotowych danych odbywa się w kontekście prowadzenia przez ich administratora działalności gospodarczej na terytorium Rzeczypospolitej Polskiej. Jak już wcześniej wskazano, właścicielem serwisu [...] prowadzonego w domenie [...] jest [...] z siedzibą w [...] – spółka dominująca grupy [...]. Z treści regulaminu serwisu [...] nie wynika jednak aby to [...] była administratorem danych użytkowników z terenu Unii Europejskiej. W treści regulaminu serwisu poinformowano, że administratorem danych użytkowników z terenu Unii Europejskiej jest [...], podmiot z którym, zgodnie z postanowieniami regulaminu serwisu [...], zawierana jest umowa dotycząca korzystania z serwisu [...] w przypadku użytkowników zamieszkujących poza [...] lub [...] W związku z powyższym podniesiono, iż zgodnie z informacją zawartą na stronie internetowej serwisu [...], polityki prywatności zamieszczone w witrynie [...] są politykami prywatności firmy [...] W politykach tych zaś określono zasady przetwarzania danych osobowych użytkowników serwisu [...], w tym m.in. rodzaj gromadzonych danych, cele ich przetwarzania, zasady usuwania danych, kategorie podmiotów, którym dane mogą być udostępnione lub przekazane. Ponadto zgodnie z postanowieniami polityki bezpieczeństwa [...], jako właściciel grupy spółek działających w jego ramach, zastrzega sobie prawo do przekazywania informacji wewnątrz tej grupy w celu ułatwienia, wsparcia i integracji działań tych firm oraz usprawnienia usług [...]. Powyższe wskazuje jednoznacznie na to, że to [...], a nie [...] określa zasady przetwarzania danych osobowych. Z tych też względów [...] pełni rolę administratora danych przetwarzanych w ramach serwisu [...]. Jednocześnie [...] posiada odrębną od [...]. osobowość prawną i stanowi spółkę zależną [...], a wykonywana przez nią działalność gospodarcza jest prowadzona w formie zorganizowanej i w sposób stały oraz jest nierozerwalnie związana z działalnością prowadzoną przez [...]. Jak wynika z poczynionych ustaleń faktycznych, [...] prowadzi biuro konsultingu, w ramach którego, działając na podstawie umowy o współpracy zawartej z [...], świadczy usługi doradztwa marketingowego na rzecz podmiotów m.in. z terytorium Rzeczypospolitej Polskiej w zakresie korzystania z usług reklamowych oferowanych w ramach serwisu internetowego [...]. W związku z powyższym zasadny jest wniosek, że działalność gospodarcza prowadzona przez [...] jest w istocie kontynuowaniem działalności [...] w w/w zakresie na terytorium Rzeczypospolitej Polskiej. Trybunał Sprawiedliwości Unii Europejskiej w przywołanym wyżej wyroku jasno wskazał, że krajowe prawo dotyczące ochrony prywatności państwa członkowskiego ma zastosowanie, jeżeli działalność prowadzona przez przedsiębiorstwo założone w tym państwie członkowskim, jest nierozerwalnie związana z działalnością administratora i to niezależnie od kwestii, czy przedsiębiorstwo prowadzi działania w zakresie przetwarzania czy nie. Generalny Inspektor nie zgadza się z twierdzeniami prezentowanymi w toku niniejszego postępowania przez Spółkę [...], iż to [...] jest administratorem danych osobowych osób korzystających z serwisu [...] na terytorium Rzeczpospolitej Polskiej, bowiem to na [...] ciąży obowiązek zastosowania wszelkich środków, w tym celu aby prawo krajowe o ochronie danych osobowych było stosowane i przestrzegane na terytorium Rzeczypospolitej Polskiej w związku z przetwarzaniem danych osobowych w ramach serwisu [...]. Intencją Trybunału zawartą w w/w wyroku było objęcie skuteczną ochroną prawa do prywatności osób, których dane dotyczą, przez ich własne prawo krajowe w zakresie ochrony danych, a ich prawa w tym zakresie muszą być rzeczywiści zapewnione i zagwarantowane. Jak wskazuje belgijska Komisja Prywatności w swoim zaleceniu 04/2015 skierowanym do [...], cyt.: "Motyw 19 preambuły (dyrektywy) potwierdza, że "Prowadzenie działalności gospodarczej na terytorium Państwa Członkowskiego zakłada efektywne i rzeczywiste prowadzenie działań przez stabilne rozwiązania; forma prawna prowadzonej działalności gospodarczej, niezależnie czy jest to oddział, czy filia posiadająca osobowość prawną, nie jest w tym względzie czynnikiem decydującym, w przypadku ustanowienia jednego administratora danych na terytorium kilku Państw Członkowskich, szczególnie w postaci filii, musi on zapewnić, w celu uniknięcia obejścia przepisów krajowych, że każda z prowadzonych działalności gospodarczych będzie spełniać obowiązki wynikające z prawa krajowego". Ponadto Trybunał Sprawiedliwości Unii Europejskiej w wyroku z dnia 1 października 2015 r. w sprawie C- 230/14 wskazał, iż cyt.: "(...) art. 4 ust. 1 lit. a) dyrektywy należy interpretować w ten sposób, że zezwala on na zastosowanie przepisów prawnych dotyczących ochrony danych osobowych państwa członkowskiego różnego od państwa, w którym zarejestrowany jest administrator tych danych, o ile prowadzi on poprzez stabilne rozwiązania organizacyjne na terytorium tego państwa członkowskiego faktyczną i rzeczywistą działalność, choćby nawet drobną (...)". Mając powyższe na uwadze wskazano, iż nie budzi wątpliwości, że istnieje nierozerwalny związek pomiędzy działalnością prowadzoną przez właściciela serwisu [...] tj. [...] oraz działalnością prowadzoną przez [...], a działalność [...] związana z usługami/powierzchniami reklamowymi służy bowiem uczynienie serwisu internetowego [...] opłacalnym pod względem gospodarczym, natomiast serwis ten umożliwia prowadzenie tej działalności. Z tego też względu określone w art. 4 ust. 1 lit. a) dyrektywy 95/46/WE kryterium warunkujące stosowanie w odniesieniu do przetwarzania danych osobowych przepisów prawa krajowego zostało w przedmiotowej sprawie spełnione. Powyższe oznacza, iż [...] jest administratorem danych użytkowników serwisu [...] z terytorium Rzeczypospolitej Polskiej, odpowiedzialnym za ich przetwarzanie, co powoduje, że do prowadzenia postępowań dotyczących przetwarzania danych osobowych w serwisie [...] właściwy jest polski organ ochrony danych osobowych. W konsekwencji Generalny Inspektor Ochrony Danych Osobowych uznał Spółkę za stronę niniejszego postępowania. Dalej wskazano, że zgodnie z art. 2 ust. 1 ustawy o ochronie danych osobowych, ustawa o ochronie danych osobowych określa zasady postępowania przy przetwarzaniu danych osobowych oraz prawa osób fizycznych, których dane są lub mogą być przetwarzane w zbiorach danych osobowych. Zgodnie z ust. 2 wskazanego wyżej przepisu, przetwarzanie danych osobowych może mieć miejsce nie tylko ze względu na dobro publiczne, dobro osoby której dane dotyczą, ale również ze względu na dobro osób trzecich w zakresie i trybie określonym ustawą. W świetle przepisów ustawy administratorem danych osobowych jest organ, jednostka organizacyjna, podmiot lub osoba, o której mowa w art. 3 ustawy, która decyduje o celach i środkach przetwarzania tych danych (art. 7 pkt 5 ustawy). Stosownie zaś do brzmienia art. 7 pkt 2 ustawy, pod pojęciem przetwarzania danych rozumieć należy jakiekolwiek operacje wykonywane na danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie udostępnianie i usuwanie, a zwłaszcza te, które wykonuje się w systemach informatycznych. Każda ze wskazanych w art. 7 pkt 2 ustawy form przetwarzania danych osobowych powinna znaleźć oparcie w jednej z przesłanek warunkujących legalność procesu przetwarzania danych osobowych, enumeratywnie wymienionych w art. 23 ust. 1 pkt 1 – 5 ustawy. Przy czym, nawiązując do treści art. 6 ust 1 ustawy, za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Zgodnie z treścią art. 23 ust. 1 ustawy przetwarzanie danych osobowych, rozumiane również jako udostępnianie, jest dopuszczalne, gdy: osoba, której dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie dotyczących jej danych (pkt 1), jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa (pkt 2), jest to konieczne do realizacji umowy, gdy osoba, której dane dotyczą (pkt 3), jest jej stroną lub gdy jest to niezbędne do podjęcia działań przed zawarciem umowy na żądanie osoby, której dane dotyczą, jest niezbędne do wykonania określonych prawem zadań realizowanych dla dobra publicznego (pkt 4), jest to niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą (pkt 5). Katalog przesłanek wymienionych w art. 23 ww. aktu prawnego jest zamknięty. Każda z przesłanek legalizujących proces przetwarzania danych osobowych ma charakter autonomiczny i niezależny. Oznacza to, że przesłanki te co do zasady są równoprawne, a wobec tego spełnienie co najmniej jednej z nich stanowi o zgodnym z prawem przetwarzaniu danych osobowych. Podmiot występujący do administratora danych osobowych o udostępnienie mu danych osobowych musi zatem wykazać, iż legitymuje się jedną z ww. przesłanek uprawniających do pozyskania wnioskowanych danych. Zatem wniosek skierowany do administratora danych, powinien zawierać elementy pozwalające administratorowi na dokonanie oceny czy pozyskanie danych osobowych oraz czy ich udostępnienie nie naruszy przepisów prawa. Wniosek winien być zatem umotywowany, tj. wskazywać podstawę prawną, zakres żądanych danych osobowych oraz w sposób wiarygodny uzasadniać potrzebę ich pozyskania. To na administratorze danych osobowych ciążą bowiem szczególne obowiązki związane z przetwarzaniem danych osobowych, jak obowiązki wynikające z art. 26 ust. 1 pkt 1 i 3 ustawy, dotyczące dołożenia szczególnej staranności w celu ochrony interesów osób, których dane dotyczą i zapewnienia, aby dane te były przetwarzane zgodnie z prawem (pkt 1) oraz merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane (pkt 3), a także obowiązek wynikający z art. 38 ustawy, dotyczący zapewnienia kontroli nad tym, jakie dane osobowe, kiedy i komu są przekazywane. Skoro zatem administrator danych osobowych musi czuwać nad tym, w jakim celu dane są przetwarzane, a wiec również udostępniane, cel pozyskania danych przez podmiot występujący o udostępnienie danych musi być sprecyzowany we wniosku o ich udostępnienie. Podkreślono, że postępowanie administracyjne prowadzone przez Generalnego Inspektora Danych Osobowych służy kontroli zgodności przetwarzania danych z przepisami o ochronie danych osobowych i jest ukierunkowane na wydanie decyzji administracyjnej na podstawie art. 18 ust. 1 ustawy o ochronie danych osobowych. W przedmiotowej sprawie organ może nakazać usunięcie uchybień poprzez nakazanie udostępnienia żądanych danych, jedynie po uprzednim dokonaniu oceny zachowania administratora tych danych, który wcześniej ich udostępnienia niezasadnie odmówił, bądź pozostał w bezczynności mimo kierowanych do niego żądań. Rolą organu w tej konkretnej sprawie jest zatem zbadanie czy administrator danych osobowych (Spółka), do którego zwrócono się z konkretnym żądaniem udostępnienia danych właściwie się do niego ustosunkował. To administrator danych osobowych w pierwszej kolejności jest obowiązany do zbadania czy istnieją podstawy prawne do uwzględnienia skierowanego do niego żądania w zakresie udostępnienia danych osobowych, a Generalny Inspektor Ochrony Danych Osobowych do kontroli tego procesu. Niemniej jednak administrator danych nie jest zobowiązany do domniemywania jaki zakres danych osobowych znajduje się w sferze zainteresowania wnioskującego, a jedynie w oparciu o precyzyjnie wskazany zakres danych, może dokonać oceny co do celowości udostępnienia żądanych danych osobowych, w szczególności w oparciu o zasadę adekwatności wynikającą z art. 26 ustawy. Dopiero po dokonaniu ww. oceny administrator danych podejmuje decyzję o ewentualnej celowości udostępnienia żądanych danych. Jednocześnie wskazano, iż oznaczenie przez skarżącą kategorii żądanych danych osobowych ww. użytkowników w skardze inicjującej niniejsze postępowanie przed Generalnym Inspektorem Ochrony Danych Osobowych w żadnym razie nie konwaliduje wadliwości wniosku skierowanego przez skarżącą do administratora danych. Mając na uwadze całokształt okoliczności przedmiotowego postępowania wskazano, iż wniosek skarżącej jest nieprecyzyjny oraz zbyt ogólny, bowiem w niewystarczający sposób uzasadniła ona żądanie udostępnienia danych, ograniczając się jedynie do nieprecyzyjnego podania nicku oraz daty logowania w serwisie [...] podmiotu, którego danych żąda udostępnienia. Ponadto nie przedstawiła dowodów przemawiających za niezbędnością pozyskania żądanych danych dla realizacji celu w jakim zamierza je wykorzystać. Niezależnie od powyższego, pomimo braku w obecnym stanie prawnym przepisów określających formę zwrócenia się do administratora z przedmiotowym żądaniem należy przyjąć, że żądanie skierowane do administratora winno jednoznacznie wskazywać na wnioskodawcę, a tym samym zapewnić kontrolę nad tym, komu faktycznie miałyby zostać udostępnione. Realizację tego zapewniałaby forma pisemna lub inna równoważna, która jednocześnie potwierdzałaby fakt zwrócenia się do administratora z takim wnioskiem oraz ewentualne spełnienie żądania przez administratora (por. J. Barta, P. Fajgielski, R. Markiewicz. Ochrona Danych Osobowych. Komentarz. 5. Wydanie, Warszawa 2011, s. 497). Pomimo wezwania w trakcie niniejszego postępowania skarżąca nie przesłała dowodów potwierdzających przetwarzanie jej danych osobowych na ww. portalu niezgodnie z przepisami ustawy o ochronie danych osobowych, tym samym brak jest możliwości dokonania oceny tych naruszeń, w kontekście art. 23 ust 1 pkt 5 ustawy o ochronie danych osobowych. Nieprecyzyjne umotywowanie pozyskania danych osobowych przed administratorem danych oraz Generalnym Inspektorem Ochrony Danych Osobowych przede wszystkim uniemożliwia stwierdzenie, czy przedmiotowe udostępnienie danych osobowych nie naruszy praw i wolności osoby, oraz stwierdzić, jaki jest rzeczywisty cel ich pozyskania. Powyższe stanowisko znajduje swoje potwierdzenie w orzecznictwie. W wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie z dnia 15 listopada 2010 r. o sygn. akt II SA/Wa 1361/10 stwierdzono, iż cyt.: "(...) wiarygodne uzasadnienie potrzeby posiadania danych chronionych powinno być na tyle szczegółowe, aby umożliwiło organowi ocenę tego, czy wskutek udostępnienia danych nie zostaną naruszone prawa i wolności konkretnych osób. Za niewystarczające uznać więc należy ogólnikowe uzasadnienia odnoszące się wyłącznie do celów, jakie strona chce osiągnąć. W oparciu o takie uzasadnienie organ pozbawiony zostałby możliwości oceny drugiej z ww. przesłanek. Jako zasada jawi się więc potrzeba zawarcia w uzasadnieniu wniosku przynajmniej przykładowego katalogu czynności, jakie strona zamierza przedsiębrać wykorzystując otrzymane dane. Tylko bowiem takie uzasadnienie umożliwi organowi skuteczną ocenę wpływu ujawnionych danych na prawa i wolności osób, których dane dotyczą". Ponadto w wyroku z dnia 14 kwietnia 2014 r. II SA/Wa 2093/13 wskazano, że cyt.: "(...) na etapie skargi kierowanej do organu nieskutecznym jest modyfikowanie jej zakresu, w porównaniu z pierwotnym żądaniem kierowanym do administratora danych osobowych. Kolejnym następstwem powyższego związania pierwotnym żądaniem kierowanym do administratora danych osobowych jest to, że organ może prowadzić postępowanie administracyjne jedynie w zakresie, jaki został określony w żądaniu kierowanym do administratora danych osobowych. Zadaniem organu jest ustalenie tego, czy administrator danych osobowych ustosunkował się do całego żądania strony i czy przy tej sposobności nie naruszył przepisów prawa". Reasumując, w rozpatrywanej sprawie brak jest podstaw do wydania decyzji nakazującej przywrócenie stanu zgodności z prawem poprzez nakazanie udostępnienie żądanych danych osobowych, stosownie do powołanego wyżej art. 18 ust. 1 ustawy. W skardze do Wojewódzkiego Sądu Administracyjnego w Warszawie, skarżąca U. G. wniosła o udostępnienie jej wskazanych już wyżej danych oraz o zasądzenie kosztów postepowania, a w uzasadnieniu podała, że nie można chronić jej prześladowców. W odpowiedzi na skargę Generalny Inspektor Ochrony Danych Osobowych wniósł o jej odalenie, a wskazując na dotychczasowe ustalenia faktyczne i prawne podał, że wniosek skarżącej jest nieprecyzyjny oraz zbyt ogólny. W ocenie organu w niewystarczający sposób uzasadniła ona żądanie udostępnienia danych, ograniczając się jedynie do nieprecyzyjnego podania nicku oraz daty logowania w serwisie [...] podmiotu, którego danych żąda udostępnienia. Ponadto nie przedstawiła dowodów przemawiających za niezbędnością pozyskania żądanych danych dla realizacji celu w jakim zamierza je wykorzystać i pomimo braku w obecnym stanie prawnym przepisów określających formę zwrócenia się do administratora z przedmiotowym żądaniem należy przyjąć, że żądanie skierowane do administratora winno jednoznacznie wskazywać na wnioskodawcę, a tym samym zapewnić kontrolę nad tym, komu faktycznie miałyby zostać udostępnione. Realizację tego zapewniałaby forma pisemna lub inna równoważna, która jednocześnie potwierdzałaby fakt zwrócenia się do administratora z takim wnioskiem oraz ewentualne spełnienie żądania przez adrii ii stratom (por. J. Barta, P. Fajgielski, R. Markiewicz. Ochrona Danych Osobowych. Komentarz, 5. Wydanie, Warszawa 2011, s. 497). Zwrócono też uwagę, że pomimo wezwania w takcie niniejszego postępowania, skarżąca nie przesłała dowodów potwierdzających przetwarzanie jej danych osobowych na powyższym portalu niezgodnie z przepisami ustawy o ochronie dartych osobowych i tym samym brak jest możliwości dokonania oceny tych naruszeń w kontekście art. 23 ust 1 pkt 5 ustawy o ochronie danych osobowych. Reasumując, nieprecyzyjne umotywowanie pozyskania danych osobowych przed administratorem danych oraz przed Generalnym Inspektorem Ochrony Danych Osobowych przede wszystkim uniemożliwia stwierdzenie czy przedmiotowe udostępnienie danych osobowych nie naruszy praw i wolności osoby oraz stwierdzenie, jaki jest rzeczywisty cel ich pozyskania. [...] pismem z dnia [...] marca 2018 r. wniosła o oddalenie skargi, a w uzasadnieniu – wskazując na opisany powyżej stan faktyczny – podała, że nie powinna być uczestnikiem postępowania, lecz winna być nim spółka [...] i tym samym organ naruszył art. 61 § 1 Kodeksu postępowania administracyjnego. Na rozprawie przed Sądem [...] zmodyfikowała swój wniosek żądając stwierdzenie nieważności decyzji na podstawie art. 156 § 1 pkt 4 k.p.a. Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje: Zgodnie z brzmieniem art. 1 § 1 i 2 ustawy z dnia 25 lipca 2002 r. – Prawo o ustroju sądów administracyjnych (tekst jedn. Dz. U. z 2016 r., poz. 1066), sąd administracyjny sprawuje wymiar sprawiedliwości m.in. poprzez kontrolę działalności administracji publicznej pod względem zgodności z prawem. Innymi słowy, wojewódzki sąd administracyjny nie orzeka co do istoty sprawy w zakresie danego przypadku, lecz jedynie kontroluje legalność rozstrzygnięcia zapadłego w tym postępowaniu, z punktu widzenia jego zgodności z prawem materialnym i obowiązującymi przepisami prawa procesowego. Skarga analizowana pod tym kątem zasługuje na uwzględnienie. Stosownie do treści art. 61 § 1 Kodeksu postępowania administracyjnego, postępowanie administracyjne wszczyna się na żądanie strony lub z urzędu, zaś w myśl art. 63 § 2 k.p.a., podanie powinno zawierać co najmniej wskazanie osoby, od której pochodzi, jej adres i żądanie oraz czynić zadość innym wymaganiom ustalonym w przepisach szczególnych. Zatem wszczęcie postępowania administracyjnego na wniosek strony – jak w rozpoznawanej sprawie – oparte jest na zasadzie skargowości i jej granice wyznacza również podmiot, do którego wniosek (skarga) został wniesiony. Innymi słowy, to strona wnoszącą określa podmiot postępowania administracyjnego, a w razie wątpliwości strona precyzuje swoje wymaganie na żądanie organu co do rzeczywistej woli, nie zaś organ administracji publicznej w sposób samodzielny ustala inny podmiot postępowania. Tymczasem w rozpoznawanej sprawie skarżąca U. G. – jak podała w piśmie uzupełniającym z dnia [...] kwietnia 2015 r. do Generalnego Inspektora Ochrony Danych Osobowych – pismo z dnia [...] stycznia 2015 r. było poprzedzone dwoma wnioskami do [...], dotyczącymi udostępnienia żądanych danych, na które nie udzielono jej odpowiedzi. Na marginesie dodać należy, że w tym ostatnim piśmie również podała, że "Składam skargę na Administratora [...] w [...] ponieważ minęło już kilka miesięcy i nadal nie mam żadnej informacji (...)". Natomiast Generalny Inspektor Ochrony Danych Osobowych zarówno w zaskarżonej, jak i poprzedzającej ja decyzji, skierował tę decyzje do [...] z siedzibą w W. dodając w uzasadnieniu, że "uznał Spółkę za stronę niniejszego postępowania". Zatem w myśl powyższych rozważań należało uznać, że zaskarżona decyzja została skierowana do osoby nie będącej stroną postępowania, co w myśl art. 156 § 1 pkt 4 k.p.a. powoduje jej nieważność. Na marginesie zauważyć również należy, że organ absolutnie nie ustosunkował się w zaskarżonej decyzji do argumentacji [...], że Spółka nie jest administratorem danych osobowych użytkowników Serwisu [...] z terytorium Unii Europejskiej, w tym również z Polski, lecz [...], a w innej sprawie administracyjnej zakończonej decyzją z dnia [...] października 2017 r. nr [...] uznał po przeprowadzeniu czynności kontrolnych w siedzibie [...], iż "Podczas przeprowadzonych czynności Generalny Inspektor ustalił, że Spółka nie prowadzi innej działalności niż doradztwo marketingowe w zakresie korzystania z usług reklamowych oferowanych przez spółkę [...] w ramach serwisu internetowego [...]. Generalny Inspektor ustalił również, że Spółka nie może decydować o udostępnianiu, usunięciu lub zablokowaniu treści opublikowanych w serwisie internetowym [...], a wszelkie reklamacje użytkowników serwisu [...] są rozpatrywane przez Spółkę [...]. Reasumując, w toku oględzin systemów informatycznych Spółki, badanych w toku kontroli, Generalny Inspektor nie stwierdził przetwarzania danych osobowych użytkowników serwisu [...], w tym danych Użytkownika w zakresie adresu IP komputera oraz adresu zamieszkania.". W tym stanie rzeczy, na podstawie 145 § 1 pkt 2) i art. 132 ustawy z dnia 30 sierpnia 2002 r. – Prawo o postępowaniu przed sądami administracyjnymi (tekst jedn. Dz. U. z 2017 r. poz. 1369 ze zm.), należało orzec jak w sentencji wyroku.

Informacje o sprawie

Data wpływu
16 października 2017
Symbol z opisem
647 Sprawy związane z ochroną danych osobowych
Hasła tematyczne
Ochrona danych osobowych
Skarżony organ
Generalny Inspektor Ochrony Danych Osobowych
Sędziowie
Danuta Kania Sławomir Fularski Stanisław Marek Pietras /przewodniczący sprawozdawca/

Powołane przepisy

Powiązane dokumenty

Źródło urzędowe: Naczelny Sąd Administracyjny