Wróć do: Orzeczenia NSA

Sygnatura

II SA/Wa 1664/22

II SA/Wa 1664/22 - Wyrok WSA w Warszawie z 2023-03-21

Wynik

Oddalono skargę

Sąd
Wojewódzki Sąd Administracyjny w Warszawie
Data orzeczenia
21 marca 2023
Prawomocne
nie

Treść rozstrzygnięcia

Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Agnieszka Góra-Błaszczykowska (spr.), Sędzia WSA Andrzej Góraj, Sędzia WSA Tomasz Szmydt, Protokolant st. sekr. sądowy Maryla Wiśniewska, , po rozpoznaniu na rozprawie w dniu 21 marca 2023 r. sprawy ze skargi [...] Sp. z o.o. z siedzibą w Z. na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] lipca 2022 r. nr [...] w przedmiocie przetwarzania danych osobowych oddala skargę

Analiza z kontekstem sprawy

Co to orzeczenie oznacza dla Twojej sprawy?

Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.

Zapytaj AnyLawyer o to orzeczenie

Uzasadnienie

Przedmiotem rozpoznania w niniejszej sprawie była skarga [...]spółka z ograniczoną odpowiedzialnością z siedzibą w Z. w U na decyzję Prezesa Urzędu Ochrony Danych Osobowych znak [...]. [...]z dnia [...] lipca 2022 r. w przedmiocie przetwarzania danych osobowych. Skarga została złożona w następującym stanie faktycznym sprawy: A. T. (zwany dalej: wnioskodawca, uczestnik postępowania), wniósł do Prezesa Urzędu Ochrony Danych Osobowych (zwany dalej: Prezes UODO, organ), skargę na nieprawidłowości w procesie przetwarzania jego danych osobowych przez [...]spółka z ograniczoną odpowiedzialnością z siedzibą w Z. (U), (zwana dalej: skarżąca, spółka), działającą poprzez swój oddział w Polsce - [...]spółka z ograniczoną odpowiedzialnością Oddział w Polsce z siedzibą w P., polegające na przetwarzaniu jego danych w celach marketingowych bez podstawy prawnej, niezrealizowaniu wobec niego obowiązku informacyjnego, wynikającego z art. 14 ust. 1 i 2 rozporządzenia 2016/679, a także niezrealizowania jego żądania dostępu do danych, złożonego w oparciu o art. 15 ust. 1 lit. g rozporządzenia 2016/679. Decyzją znak [...].[...]z dnia [...] lipca 2022 r. Prezes UODO, działając na podstawie art. 104 § 1 i art. 105 § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz. U. z 2021 r. poz. 735 ze zm., zwana dalej: k.p.a.) w zw. z art. 7 ust. 1 i 2 ustawy o ochronie danych osobowych z dnia 10 maja 2018 r. (Dz. U. z 2019 r. poz. 1781, zwana dalej: u.o.d.o.), art. 6 ust. 1, art. 14 ust. 1 i 2, art. 15 ust. 1 lit. g oraz art. 58 ust. 2 lit. b rozporządzenia Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 4.05.2016, str. 1, Dz. Urz. UE L 127 z 23.05.2018, str. 2 oraz Dz. Urz. UE L 74 z 4.03.2021, str. 35, zwane dalej: rozporządzeniem 2016/679), orzekł: w pkt 1 - o udzieleniu spółce upomnienia za naruszenie art. 6 ust. 1 rozporządzenia 2016/679, polegające na przetwarzaniu danych osobowych A. T., w zakresie jego numerów telefonów: [...], bez podstawy prawnej w celach marketingowych; w pkt 2 – o udzieleniu spółce upomnienia za naruszenie art. 14 ust. 1 i 2 rozporządzenia 2016/679, polegające na niezrealizowaniu obowiązku informacyjnego wobec A. T.; w pkt 3 - o umorzeniu postępowania w pozostałym zakresie. W uzasadnieniu podjętej decyzji organ wskazał, że wnioskodawca powiadomił organ, że spółka niezgodnie z obowiązującymi przepisami prawa przetwarza jego dane osobowe, w tym posiadane przeze niego numery telefonów komórkowych: [...]oraz numer telefonu stacjonarnego: [...]. Skarżąca nie powiadomiła go w żaden sposób o pozyskaniu jego danych osobowych i ich przetwarzaniu. Podczas rozmów telefonicznych pracownicy spółki nie chcieli go poinformować, skąd mają jego dane osobowe ani na jakiej podstawie je przetwarzają; zapytani o to, natychmiast się rozłączają. W piśmie uzupełniającym złożoną skargę, wnioskodawca zgłosił niedopełnienie wobec niego obowiązków informacyjnych, wynikających z art. 14 oraz art. 15 ust. 1 lit. g rozporządzenia 2016/679 i wniósł o interwencję w tym zakresie, a także wniósł o nakazanie spółce usunięcia jego danych osobowych. W złożonych w sprawie wyjaśnieniach spółka wskazała, że numery telefonów należące do wnioskodawcy pozyskała na podstawie umowy udostępniania pakietu danych z dnia [...] lipca 2020 r., zawartej pomiędzy spółką a [...] spółka z ograniczoną odpowiedzialnością z siedzibą w U. (U) oraz na podstawie umowy współpracy zawartej z [...]spółka z ograniczoną odpowiedzialnością z siedzibą w C. (U) w dniu [...] lipca 2021 r. Dane osobowe wnioskodawcy w zakresie jego imienia, nazwiska, adresu zamieszkania, adresu e-mail, numerów telefonów oraz numeru PESEL spółka pozyskała w związku z odebraniem korespondencji, skierowanej przez Prezesa UODO w niniejszej sprawie. Skarżąca wskazała, że numery telefonów należące do uczestnika postępowania przetwarzane były przez spółkę w ramach prowadzonej przez nią działalności, tj. umawiania pokazów oraz prezentacji towarów oferowanych przez podmioty z branży sprzedaży bezpośredniej. Spółka oświadczyła, że w trakcie rozmowy telefonicznej telemarketer prosi o udzielenie zgody na przetwarzanie danych potencjalnego klienta, który w przypadku jej udzielenia podaje spółce swoje dane. Zdaniem spółki, numery telefonów należące do skarżącego, nie stanowią danych osobowych w rozumieniu przepisów rozporządzenia 2016/679, gdyż w trakcie rozmowy telefonicznej z telemarketerem skarżący nie podał innych danych osobowych, co - w ocenie spółki - uniemożliwiło jego identyfikację. Spółka oświadczyła również, iż nie dysponuje żadnym potwierdzeniem, by wnioskodawca zwracał się do niej z żądaniem wskazania źródła pozyskania danych. Brak jakiejkolwiek korespondencji e-mail czy też korespondencji pisemnej w tym zakresie. Wyjaśniła dalej, że usunęła numery telefonów wnioskodawcy. Organ, odnosząc powyższe ustalenia stanu faktycznego do obowiązujących w tym zakresie przepisów art. 4 pkt 1, art. 6 ust. 1,art. 12 ust. 3, art. 14, art. 15 ust. 1 lit. g, art. 58 ust. 2 lit. b rozporządzenia 2016/679) stwierdził, że spółka wykonywała połączenia na numery telefonów wnioskodawcy. Uznał zatem, że spółka dysponując informacją w postaci numerów telefonów, podejmowała działania nakierowane na jego identyfikację. Dodatkowo, identyfikacja ta nie wymagała od spółki poniesienia nadmiernych kosztów ani czasu, a ponadto przetwarzanie numerów telefonów służyło identyfikacji skarżącego jako klienta dla podmiotów współpracujących ze spółką. W sprawie niewątpliwie występuje sytuacja pośredniej identyfikacji wnioskodawcy poprzez jego numery telefonów. Dodatkowo z przedstawionej przez spółkę umowy o udostępnianie pakietów danych z dnia [...] lipca 2020 r. (§ 3 ust. 1 umowy) wynika, że posiadane przez spółkę numery telefonów wytypowane zostały w oparciu o kryterium geograficzne. Oznacza to, że udostępnione numery telefonów pochodziły z każdorazowo znanego konsultantowi obszaru geograficznego, na terenie którego organizowany był pokaz lub świadczona usługa. Te dodatkowe informacje w połączeniu z posiadanymi przez spółkę numerami telefonów, stanowią dodatkowe kryterium, indywidualizujące określoną osobę fizyczną. W niniejszej sprawie numer telefonu wykorzystywany jest w celu skontaktowania się z konkretną osobą, tj. z posiadaczem tego numeru. Nie ma znaczenia przy tym uprzednie posiadanie informacji o imieniu i nazwisku osoby, ponieważ osoba ta jest - w ocenie organu - już w chwili pozyskania numeru telefonu identyfikowalna za pomocą tej danej. Wobec tego przetwarzanie przez spółkę numerów telefonów wnioskodawcy stanowi przetwarzanie jej danych osobowych. Odnosząc się do podstaw prawnych przetwarzania danych osobowych uczestnika postępowania przez skarżącą organ ustalił, że skarżąca pozyskała numery telefonów wnioskodawcy nabywając pakiet danych (numerów telefonu) na podstawie umowy o udostępnianie pakietu danych z dnia [...] lipca 2020 r. zawartej z [...] sp. z o.o. oraz na podstawie umowy współpracy zawartej z [...] sp. z o.o. w dniu [...] lipca 2021 r. W przedmiotowej sprawie nie było zatem przesłanek, na podstawie których wnioskodawca mógł spodziewać się zarówno pozyskania, jak i przetwarzania jego danych osobowych dla celów marketingu bezpośredniego przez spółkę. Nie zachodziło bowiem żadne powiązanie pomiędzy wnioskodawcą a spółką. Organ ocenił, że spółka nie miała podstaw do pozyskania oraz następczo przetwarzania danych osobowych wnioskodawcy. Sama umowa o udostępnianie pakietu danych nie jest bowiem przesłanką legalizującą proces przetwarzania. Odmienne stanowisko oznaczałoby możliwość swoistego następczego wykreowania podstawy prawnej dla procesu przetwarzania, podczas gdy zachodziłby brak podstawy pierwotnej w przepisach o ochronie danych osobowych. Takie działanie narusza interesy wnioskodawcy z uwagi na fakt, że nie mógł on spodziewać się przetwarzania, a w konsekwencji ograniczona zostałaby możliwość realizacji jego praw, w tym między innymi podjęcia czynności zmierzających do wstrzymania procesu przetwarzania przez administratora. Przetwarzanie danych osobowych dla celów marketingu bezpośredniego może odbywać się na podstawie zgody podmiotu danych, spółka jednakże taką zgodą nie dysponowała. W tych okolicznościach organ uznał interesy wnioskodawcy za nadrzędne wobec interesu administratora; pozyskując i przetwarzając jego dane spółka naruszyła art. 6 ust. 1 rozporządzenia 2016/679. Wbrew twierdzeniom skarżącej (że nie przetwarzała danych osobowych wnioskodawcy w celach marketingowych) wykonane do wnioskodawcy przez spółkę połączenia telefoniczne, mające na celu zachęcenie do skorzystania z usługi oferowanej przez podmioty współpracujące ze spółką, stanowiły informacje o treści marketingowej. Zatem połączenia telefoniczne wykonane na numer telefonu uczestnika postępowania służyły do promowania wizerunku i usług spółki i podmiotów z nią współpracujących. Tym samym działania spółki nakierowane były na wywołanie reakcji wnioskodawcy i osiągnięcie korzyści stricte handlowych. Działanie spółki wykonane było zatem w celu marketingu bezpośredniego. Poczynione w sprawie ustalenia faktyczne oraz prawne wykazały więc, że spółka pozyskała i przetwarzała dane osobowe uczestnika postępowania w zakresie jego numerów telefonów bez podstawy prawnej w celach marketingowych. W związku z tym, Prezes UODO na podstawie art. 58 ust. 2 lit. b rozporządzenia 2016/679 za zasadne uznał udzielenie spółce upomnienia w zakresie stwierdzonego naruszenia przepisów art. 6 ust. 1 rozporządzenia 2016/679. Odnosząc się do kwestii niewypełnienia wobec uczestnika postępowania obowiązku informacyjnego organ ocenił, że spółka nie dopełniła tego obowiązku. Wyjaśnił w tym zakresie, że spółka pozyskując dane osobowe wnioskodawcy, powinna niezwłocznie przekazać mu jako osobie, której dane dotyczą, m.in. informacje o swojej tożsamości i danych kontaktowych oraz, gdy ma to zastosowanie, tożsamości i danych kontaktowych swojego przedstawiciela; danych kontaktowych inspektora ochrony danych; celach przetwarzania, do których mają posłużyć dane osobowe oraz podstawie prawnej przetwarzania; kategoriach odnośnych danych osobowych; informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, informacje o zamiarze przekazania danych osobowych odbiorcy w państwie trzecim lub organizacji międzynarodowej. Spełnienie obowiązku informacyjnego jest istotne w kwestii możliwości skorzystania z przysługujących praw wynikających z rozporządzenia 2016/679 m.in, wyrażenia prawa do sprzeciwu. Z zebranego materiału dowodowego wynika, że wnioskodawcy nie zostały przedstawione ww. informacje przed wykonywaniem do niego połączeń telefonicznych w celach marketingu bezpośredniego, ani w trakcie tych połączeń. Ww. nie miał wiedzy o zasadach przetwarzania jego danych osobowych przez spółkę. W związku z tym, Prezes UODO na podstawie art. 58 ust. 2 lit. b rozporządzenia 2016/679 za zasadne uznał udzielenie spółce upomnienia w zakresie stwierdzonego naruszenia przepisów art. 14 ust. 1 i 2 rozporządzenia 2016/679. Odnosząc się do kwestii niewypełnienia wobec uczestnika postępowania obowiązku informacyjnego dotyczącego uzyskania potwierdzenia przetwarzania jego danych osobowych oraz wszelkich dostępnych informacji o źródle pozyskania jego danych osobowych organ stwierdził, że przeprowadzone postępowanie nie wykazało istnienia dowodów na to, że wnioskodawca zwrócił się do spółki z żądaniem wypełnienia wobec niego obowiązku określonego w art. 15 ust. 1 lit. g rozporządzenia 2016/679, a spółka odmówiła jego realizacji. Wnioskodawca nie przedłożył żadnego dowodu na potwierdzenie tej okoliczności w postaci np. kopii korespondencji elektronicznej ze skarżącą, czy też istnienia wniosku w tym zakresie. Przeprowadzone postępowanie dowodowe wykazało, że spółka wykonywała do wnioskodawcy połączenia telefoniczne, natomiast nie przekazał on jej żadnych swoich danych, ani nie skierował do niej żadnego żądania, w tym realizacji jego prawa dostępu do danych określonego w art. 15 ust. 1 lit. g rozporządzenia 2016/679. Wobec ustalenia, że brak dowodów na złożenie przez uczestnika postępowania wniosku o dostęp do jego danych osobowych, organ stwierdził, że brak było podstaw do procedowania w tym przedmiocie i umorzył postępowanie co do niego, z uwagi na jego bezprzedmiotowość. W skardze złożonej na powołane rozstrzygnięcie do sądu administracyjnego skarżąca, reprezentowana przez profesjonalnych pełnomocników, zaskarżyła opisaną wyżej decyzję w całości. Skarżąca wniosła o uchylenie zaskarżonej decyzji w całości oraz zasądzenie zwrotu kosztów postępowania, w tym kosztów zastępstwa procesowego według norm przepisanych i kosztów opłaty skarbowej od pełnomocnictwa. Wydanej decyzji skarżąca zarzuciła naruszenie przepisów prawa materialnego, które miało wpływ na wynik sprawy oraz przepisów postępowania w sposób mający istotny wpływ na wynik sprawy, tj.: 1. art. 4 pkt 1 rozporządzenia 2016/679, poprzez błędne uznanie, że numer telefonu stanowi daną osobową, umożliwiającą zidentyfikowanie osoby fizycznej w sytuacji, w której numer telefonu nie jest informacją o charakterze osobowym, w zakres której wchodzą dane o cechach identyfikujących daną osobę, gdyż taki zbiór danych nie pozwala na ustalenie przez spółkę tożsamości osoby, która się nim posługuje i w żaden sposób nie wskazuje na personalia tej osoby; 2. art. 4 pkt 2 rozporządzenia 2016/679, poprzez błędne uznanie, że skarżąca przetwarzała dane osobowe wnioskodawcy w sytuacji, w której brak możliwości przypisania spółce jakiejkolwiek roli w procesie przetwarzania danych osobowych w postaci wyłącznie numeru telefonu, w tym na potrzeby marketingu bezpośredniego, gdyż dane te nie stanowią danych osobowych w rozumieniu rozporządzenia 2016/679; 3. art. 4 pkt 7 i pkt 8 rozporządzenia 2016/679, poprzez błędne uznanie, że skarżąca pełniła rolę administratora danych osobowych lub podmiotu przetwarzającego w sytuacji, w której spółka ani samodzielnie ani wspólnie z innymi w ramach prowadzonej działalności gospodarczej nie decydowała o celach i środkach przetwarzania danych osobowych, nie przetwarzała również danych osobowych wnioskodawcy w imieniu administratora; 4. art. 6 ust. 1 rozporządzenia 2016/679, poprzez błędne zastosowanie tego przepisu i przyjęcie, że w niniejszej sprawie znajduje on zastosowanie, podczas gdy spółka nie przetwarza danych osobowych w rozumieniu rozporządzenia 2016/679; 5. art. 11 ust. 1 w zw. z motywem 57 rozporządzenia 2016/679 poprzez nieprawidłowe przyjęcie przez organ, że do czynności realizowanych przez spółkę, a objętych zaskarżoną decyzją, zastosowanie znajduje rozporządzenie 2016/679, podczas gdy w toku podejmowanych przez spółkę czynności objętych decyzją nie dochodzi do przetwarzania danych osobowych, w tym na potrzeby marketingu bezpośredniego, a spółka nie jest obowiązana do ich pozyskiwania wyłącznie w celu zastosowania rozporządzenia 2016/679; 6. art. 14 ust. 1 i 2 rozporządzenia 2016/679, poprzez błędne uznanie, że spółka dopuściła się uchybienia, polegającego na niezrealizowaniu obowiązku informacyjnego wobec wnioskodawcy, podczas gdy spółka nie pozyskuje danych w inny sposób niż od osoby, której dane dotyczą. Tym samym na spółce nie ciążył obowiązek uregulowany w art. 14 ust. 1 i 2 rozporządzenia 2016/679; 7. art. 58 ust. 2 lit. b rozporządzenia 2016/679, poprzez błędne uznanie, iż spółka pełniła rolę administratora danych lub podmiotu przetwarzającego, w sytuacji w której przywołany przepis przyznaje uprawnienie organowi nadzorczemu do udzielenia upomnień - wyłącznie administratorowi lub podmiotowi przetwarzającemu - w przypadku naruszenia przepisów rozporządzenia 2016/679 przez operacje przetwarzania, co w opisanej sytuacji nie może mieć miejsca, z uwagi na brak pełnienia ww. ról przez spółkę; 8. art. 7, art. 77 § 1 oraz art. 80 k.p.a. poprzez brak wszechstronnego i dogłębnego rozważenia wszystkich okoliczności faktycznych sprawy, wybiórcze gromadzenie i weryfikowanie dowodów, zastąpienie swobodnej oceny dowodów całkowitą dowolnością, a co za tym idzie przyznania wnioskodawcy racji w zakresie złożonej przez niego skargi do organu, w sytuacji w której: •sam numer telefonu, bez innych danych, umożliwiających ustalenie podmiotu danych, nie stanowi danej osobowej umożliwiającej zidentyfikowanie osoby fizycznej, •skarżąca nie znajdowała się w posiadaniu danych osobowych wnioskodawcy, tym samym nie przetwarzała danych osobowych dla celów marketingowych bez podstawy prawnej; •skarżąca nie prowadzi działalności o charakterze marketingowym, w tym na potrzeby marketingu bezpośredniego; •skarżąca nie pełniła roli administratora, współadministratora ani podmiotu przetwarzającego dane osobowe wnioskodawcy w rozumieniu art. 4 pkt 1 rozporządzenia 2016/679; •spółka nie pozyskiwała danych osobowych od innego podmiotu, pozyskała wyłącznie bazę danych, wśród której znajdował się wyłącznie numer telefonu; •spółka pozyskuje dane osobowe wyłącznie od osoby, której dane dotyczą; •celem kierowanych połączeń przez spółkę nie były działania nakierowane na identyfikację osób; 9. art. 6 i 7 k.p.a., poprzez prowadzenie przedmiotowego postępowania w sposób niezgodny z zasadami praworządności, demokratycznego państwa prawa oraz pewności prawa, przejawiające się: •w braku odniesienia się przez organ do wszystkich zarzutów i twierdzeń podniesionych w pismach skarżącej kierowanych do organu, •w braku ponownego zbadania sprawy na skutek uzupełnienia stanowiska przez skarżącą, w tym przedłożenia umów łączących skarżącą z podmiotem udostępniającym bazę danych nieosobowych, zawierającą wyłącznie numery telefonu; 10. art. 8 i 11 k.p.a., poprzez prowadzenie przedmiotowego postępowania w sposób niezgodny z zasadą przekonywania i pogłębiania zaufania do organów administracji, przejawiające się w: •zaniechaniu pełnego uzasadnienia decyzji, •nieustosunkowaniu się organu do podniesionych twierdzeń i dowodów skarżącej; 11. art. 124 § 2 k.p.a. poprzez nie zawarcie w uzasadnieniu zaskarżonej decyzji, uzasadnienia faktycznego obejmującego wskazanie faktów, które organ uznał za udowodnione, dowodów, na których się oparł oraz przyczyn, z powodu których innym dowodom odmówił wiarygodności i mocy dowodowej; 12. a w konsekwencji powyższych naruszeń błąd w ustaleniach faktycznych i nieuprawnione przyjęcie, że: •spółka nawiązała połączenie telefoniczne o charakterze marketingowym, w sytuacji w której spółka nie prowadzi działalności marketingowej i nie wykonuje połączeń o tym charakterze; •spółka przetwarzała dane osobowe w zakresie numeru telefonu wnioskodawcy, bez podstawy prawnej w celach marketingowych, w sytuacji w której numer telefonu nie stanowi danych osobowych, a spółka nie przetwarza żadnych danych osobowych w celach marketingowych; •spółka nie wykonała ciążącego na niej obowiązku w przedmiocie niezwłocznego usunięcia danych osobowych wnioskodawcy, w sytuacji w której spółka nie przetwarzała jego danych osobowych, więc nie była zobligowana do usunięcia danych w terminie przewidzianym przepisami rozporządzenia 2016/679; •spółka dopuściła się uchybienia polegającego na niezrealizowaniu obowiązku informacyjnego wobec uczestnika postępowania, podczas gdy spółka nie pozyskuje danych w inny sposób niż od osoby, której dane dotyczą. Tym samym na spółce nie ciążył obowiązek uregulowany w art. 14 ust. 1 i 2 rozporządzenia 2016/679; •spółka wykonywała połączenia telefoniczne mające na celu zachęcenie do skorzystania z usług oferowanych przez podmioty współpracujące ze spółką, które to informacje stanowiły treści marketingowe, w sytuacji w której spółka nie promuje określonego, konkretnego produktu, konkretnego podmiotu - beneficjenta czynności marketingowych, a także nie dokonuje sprzedaży produktów ani nie oferuje takiej możliwości w trakcie bezpośredniego kontaktu z konsumentem. Uzasadniając złożoną skargę skarżąca szczegółowo uzasadniła ww. zarzuty. W odpowiedzi na skargę organ wniósł o jej oddalenie, podnosząc argumentację tożsamą z zaprezentowaną w zaskarżonej decyzji. W replice stanowiącej odpowiedź na odpowiedź organu na skargę skarżąca wskazała, iż podjęła uchwałę o likwidacji oddziału – [...]spółka z ograniczoną odpowiedzialnością Oddział w Polsce z siedzibą w P.. W dniu [...] czerwca 2022 r. Oddział spółki został wykreślony z Krajowego Rejestru Sądowego. Ponadto podtrzymała w całości dotychczasowe swoje stanowisko, zajęte w skardze na decyzję Prezesa UODO w przedmiocie udzielenia spółce upomnienia za naruszenie art. 6 ust. 1 oraz art. 14 ust. 1 i 2 rozporządzenia 2016/679, polegające na: przetwarzaniu danych osobowych wnioskodawcy w zakresie jego numerów telefonów bez podstawy prawnej w celach marketingowych; niezrealizowaniu obowiązku informacyjnego wobec wnioskodawcy. Skarżąca wniosła o uchylenie ww. decyzji w całości, względnie o przekazanie sprawy do ponownego rozpoznania, w przypadku zaistnienia przesłanek. Wojewódzki Sąd Administracyjny w Warszawie, zważył co następuje: Stosownie do treści art. 3 § 1 ustawy z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi (Dz. U. z 2023 r. poz. 259, zwana dalej: p.p.s.a.), sądy administracyjne sprawują kontrolę działalności administracji publicznej i stosują środki określone w ustawie. Oznacza to, iż sąd rozpoznając skargę ocenia, czy zaskarżona decyzja nie narusza przepisów prawa materialnego bądź przepisów postępowania administracyjnego. Zgodnie z art. 134 p.p.s.a., Sąd rozstrzyga w granicach danej sprawy, nie będąc jednak związany zarzutami i wnioskami skargi oraz powołaną w niej podstawą prawną. Zgodnie z art. 135 p.p.s.a. orzekanie następuje w granicach sprawy, w której wydano zaskarżoną decyzję i odbywa się z uwzględnieniem wówczas obowiązujących przepisów prawa. Zasadniczą dla rozstrzygnięcia przedmiotowej sprawy kwestią było rozważenie, czy Prezes Urzędu Ochrony Danych Osobowych (dalej "PUODO") prawidłowo stwierdził, że numer telefonu komórkowego uczestnika postępowania (A. T.) stanowi daną osobową. O ile bowiem okazałoby się, że ustalenia organu w tym zakresie są błędne, niedopuszczalna byłaby ocena przetwarzania przez skarżącą tej informacji pod względem zgodności z przepisami rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE. L. z 2016 r. Nr 119, str. 1 ze zm.), dalej powoływanego jako RODO. W tym zakresie Sąd w całości popiera i przyjmuje za własne poglądy, wyrażone w analogicznych sprawach ze skargi [...], przez inne składy Wojewódzkiego Sądu Administracyjnego w Warszawie. Chodzi o sprawy o sygn.: II SA/Wa 639/22, II SA/Wa 851/22, II SA/Wa 865/22, II SA/Wa 885/22. Uzasadnienia tych orzeczeń są dostępne na stronie Orzeczenia.nsa.gov.pl, są bardzo rozbudowane, a Sąd w składzie niniejszym w pełni podziela stanowisko, wyrażone w powołanych wyrokach. Stanowisko tutejszego Sądu jest spójne co do tego, że numery telefonów są danymi osobowymi. Zgodnie z art. 4 pkt 1 RODO, dane osobowe oznaczają wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej ("osobie, której dane dotyczą"); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej. Z motywu 26 RODO wynika, że zasady ochrony danych powinny mieć zastosowanie do wszelkich informacji o zidentyfikowanych lub możliwych do zidentyfikowania osobach fizycznych. Definicja danych osobowych w RODO nie różni się istotnie od definicji, którą zawierał art. 2 lit. a dyrektywy 95/46/WE Parlamentu Europejskiego i Rady z dnia 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych i swobodnego przepływu tych danych (Dz. U. UE. L. z 1995 r. Nr 281, str. 31 ze zm.), dalej powoływanej jako "dyrektywa 95/46/WE". Przepis ten stanowił bowiem, że dane osobowe oznaczają wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej ("osoby, której dane dotyczą"); osoba możliwa do zidentyfikowania to osoba, której tożsamość można ustalić bezpośrednio lub pośrednio, szczególnie przez powołanie się na numer identyfikacyjny lub jeden bądź kilka szczególnych czynników określających jej fizyczną, fizjologiczną, umysłową, ekonomiczną, kulturową lub społeczną tożsamość. Wykładając art. 4 pkt 1 w zw. z motywem 26 RODO zgodnie ze stawianym przez TS wymogiem porównania poszczególnych wersji językowych aktu prawnego UE (szczegółowo rozpisanych w uzasadnieniach wyroków w sprawach II SA/Wa 639/22, II SA/Wa 851/22, II SA/Wa 865/22, II SA/Wa 885/22), Sąd przyjął, że sformułowania "osoba, którą można bezpośrednio lub pośrednio zidentyfikować" i "osoba, której tożsamość można ustalić bezpośrednio lub pośrednio", użyte odpowiednio w RODO i dyrektywie 95/46/WE, mają to samo znaczenie. Po drugie, RODO w motywie 26 nie zawiera nowego elementu, nieznanego dyrektywie 95/46/WE, tj. "uzasadnionego prawdopodobieństwa". “Uzasadnione", czy też “rozsądne" prawdopodobieństwo wykorzystania określonego sposobu identyfikacji osoby fizycznej było zatem także wymogiem uznania, że jest ona możliwa do zidentyfikowania, wynikającym z motywu 26 dyrektywy 95/46/WE. Odwołanie się do niego w motywie 26 RODO nie stanowi więc nowości normatywnej. Jakkolwiek w polskiej wersji językowej w motywie 26 RODO posłużono się dwoma sformułowaniami, mianowicie "wszelkie rozsądnie prawdopodobne sposoby" oraz "sposoby (...), w stosunku do których istnieje uzasadnione prawdopodobieństwo, iż zostaną wykorzystane (...)", to po porównaniu tej wersji z wersjami angielską, francuską i niemiecką, nie budzi wątpliwości, że oba te sformułowania oznaczają w istocie jeden wymóg, mianowicie rozsądnego (uzasadnionego) prawdopodobieństwa wykorzystania danego sposobu identyfikacji osoby fizycznej przez administratora lub inną osobę. Zdanie 4 motywu 26, w którym posłużono się sformułowaniem "czy dany sposób może być z uzasadnionym prawdopodobieństwem wykorzystany" odnosi się do wskazanych w zdaniu 3 "rozsądnie prawdopodobnych sposobów", to znaczy do sposobów, "w stosunku do których istnieje uzasadnione prawdopodobieństwo, iż zostaną wykorzystane". Zdanie 4 zawiera wyłącznie wyjaśnienie, jak należy ustalać, czy określony sposób, którym może posłużyć się administrator lub inna osoba, jest rozsądnie prawdopodobny, a właściwie, czy rozsądnie prawdopodobne jest, że zostanie on wykorzystany. Kryteria podobne do zawartych w zdaniu 4 motywu 26 RODO, TS wymienił w wydanym na tle przepisów dyrektywy 95/46/WE wyroku z [...] października 2016 r. w sprawie [...], w którym, odwołując się do pkt 68 opinii rzecznika generalnego w tej sprawie, zauważył, że brak podstaw, by uznać określony sposób za rozsądnie prawdopodobny do wykorzystania w celu zidentyfikowania, jeśli identyfikacja osoby, której dane dotyczą, byłaby zakazana prawem lub niewykonalna w praktyce, przykładowo z powodu okoliczności, że wiąże się ona z nadmiernym nakładem czasu, kosztów i pracy ludzkiej, tak że ryzyko identyfikacji wydaje się w rzeczywistości znikome (zob. punkty 42 - 46 wyroku). Z powyższych względów z ocenie Sądu (jak i Sądów orzekających w wymienionych wyżej analogicznych sprawach), w stanie prawnym obowiązującym od 25 maja 2018 r. zachowują aktualność odwołujące się do definicji danych osobowych zawartej w art. 2 lit. a dyrektywy 95/46/WE w związku z motywem 26 tej dyrektywy, zarówno orzeczenia TS, jak i powołana w uzasadnieniu zaskarżonej decyzji Opinia nr [...] Grupy Roboczej ds. ochrony danych, powołanej na mocy art. 29 dyrektywy 95/46/WE, w sprawie pojęcia danych osobowych ([...]czerwca 2007 r., [...], WP 136). PUODO trafnie zatem odwołał się w uzasadnieniu zaskarżonej decyzji do wzmiankowanej Opinii, natomiast Sąd podziela stanowisko wyrażone przez Grupę Roboczą, zgodnie z którym w przypadkach, gdy celem przetwarzania jest identyfikacja osób, można przypuszczać, że administratorzy lub inne zainteresowane osoby dysponują sposobami, jakimi można się posłużyć w celu zidentyfikowania osoby, której dane dotyczą także wtedy, gdy przetwarzają jedynie niekompletne informacje bez jakiejkolwiek wzmianki o nazwisku lub innym bezpośrednim czynniku identyfikującym. Przetwarzanie takich informacji ma bowiem sens tylko wtedy, gdy umożliwia zidentyfikowanie konkretnych osób i zastosowanie wobec nich określonego sposobu traktowania (str. 16 powołanej Opinii). Przywołana konstatacja zyskuje zdaniem Sądu na aktualności w świetle zd. 4 motywu 26 RODO, w którym wskazuje się na konieczność uwzględnienia m.in. technologii dostępnej w momencie przetwarzania danych, jak i postępu technologicznego. Zawarta w art. 4 pkt 1 RODO definicja danych osobowych, podobnie jak w dyrektywie 95/46/WE, opiera się na koncepcji "zidentyfikowania" lub "możliwości zidentyfikowania" osób, których dane dotyczą. Jakkolwiek art. 4 pkt 1 RODO wyjaśnia, jaką osobę należy uznać za "możliwą do zidentyfikowania", a motyw 26 RODO zawiera swoisty test "możliwości identyfikacji" osoby fizycznej, to przepisy RODO nie wyjaśniają wprost, co oznacza "identyfikacja". Określeniem niejednoznacznym jest zatem również "możliwość zidentyfikowania", czy "ustalenia tożsamości" (pojęcie zastosowane w polskiej wersji językowej dyrektywy 95/46/WE – przyp. Sądu). Trafnego zdaniem Sądu (jak i poprzednich składów orzekających w analogicznych sprawach) podziału możliwych postaci identyfikacji dokonał [...]i jego zespół w, opracowanym dla Komitetu Konsultacyjnego Rady Europy ds. konwencji o ochronie osób, Sprawozdaniu na temat stosowania zasad ochrony danych w stosunku do ogólnoświatowych sieci telekomunikacyjnych (Strasbourg 2004 r., [...]). Według autorów (str. 30 powołanego dokumentu), koncepcja tożsamości może obejmować trzy różne aspekty: (1) cechy charakteryzujące osobę fizyczną dotyczące jej lub jej życia (np. imię i nazwisko, płeć, wiek, hobby, rodzina, pracodawca, kwalifikacje zawodowe, zakupy, etc.); (2) pewien "punkt zaczepienia" (np. identyfikator internetowy, numer klienta, sesyjny plik cookie), który pozwala na powiązanie ze sobą kilku cech charakteryzujących daną osobę, o których mowa w pkt 1 ("punkt zaczepienia" nie jest sam w sobie informacją o cechach danej osoby, niemniej stanowi "ślad" wskazujący miejsce, w którym są przechowywane takie informacje i pozwala je połączyć w sposób określający tożsamość danej osoby fizycznej); (3) "punkt kontaktowy", który umożliwia osobie trzeciej podjęcie inicjatywy kontaktu z osobą fizyczną (np. pocztą elektroniczną, pocztą, faksem, telefonicznie itp.). Wymienione trzy aspekty tożsamości osoby fizycznej pozostają koncepcyjnie odrębne, chociaż mogą w praktyce współistnieć lub nawet się łączyć, czego przykładem jest adres zamieszkania osoby fizycznej (składający się z imienia i nazwiska, numeru ulicy i miejscowości). Łączy on w sobie co najmniej dwa z wyżej wymienionych aspektów tożsamości – jest informacją o miejscu pobytu osoby fizycznej, a także stanowi "punkt kontaktowy", ponieważ umożliwia każdemu wysłanie poczty do konkretnej osoby (zob. szerzej powołane Sprawozdanie – str. 30 i nast.). W świetle powyższego nie budzi wątpliwości, że zidentyfikowanie osoby fizycznej nie musi polegać na określeniu jej imienia i nazwiska, a wystarczające jest oznaczenie danej osoby w sposób umożliwiający wywieranie na nią określonego wpływu (zob. Opinia Grupy Roboczej z [...] czerwca 2007 r. nr [...]; str. 14; zob. też D. Lubasz [w:] Ochrona Danych Osobowych [red.] D. Lubasz, Warszawa 2020 r., str. 81). Nie chodzi zatem o możliwość odniesienia konkretnej informacji do konkretnej osoby, lecz o możliwość wskazania danej osoby, rozumianego jako faktyczne wyodrębnienie jej spośród innych osób (zob. P. Litwiński [w:] Rozporządzenie UE w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych, Komentarz [red.] P. Litwiński, Warszawa 2018 r., str. 181). Taką możliwość daje numer telefonu osoby fizycznej także wtedy, gdy podmiot, który jest w jego posiadaniu, nie dysponuje innymi danymi, identyfikującymi tę osobę lub rozsądnie prawdopodobnym do wykorzystania sposobem uzyskania takich danych. Jak wynika z 126 ust. 1 ustawy z dnia 16 lipca 2004 r. Prawo telekomunikacyjne (Dz. U. z 2021 r. poz. 576 ze zm. – stan prawny na dzień wydania zaskarżonej decyzji; dalej powołana jako "Prawo telekomunikacyjne" lub "P.t."), Prezes UKE przydziela numerację zgodnie z planami numeracji krajowej dla sieci publicznych. Stosownie do treści art. 71 P.t., abonent będący stroną umowy z dostawcą usług, w której przydzielany jest abonentowi numer z planu numeracji krajowej dla publicznych sieci telekomunikacyjnych, może żądać przy zmianie dostawcy usług przeniesienia przydzielonego numeru do istniejącej sieci operatora na: 1) obszarze geograficznym - w przypadku numerów geograficznych; 2) terenie całego kraju - w przypadku numerów niegeograficznych. Jak z kolei wynika z art. 131 ust. 1 P.t., podmiot, który uzyskał przydział numeracji, może dokonać niezbędnej zmiany numeracji dla określonych obszarów swojej sieci publicznej lub zmiany indywidualnych numerów abonentów tej sieci, w przypadku zmiany przydziału zakresu numeracji albo przebudowy lub rozbudowy eksploatowanej sieci publicznej. W świetle art. 131 ust. 3 P.t., podmiot, który uzyskał przydział numeracji, jest obowiązany zawiadomić abonentów o planowanej zmianie ich indywidualnych numerów oraz o ich nowych numerach. Powołane przepisy Prawa telekomunikacyjnego świadczą o ścisłym związku numeru telefonu z abonentem, a w przypadku, w którym umowa o świadczenie usług telekomunikacyjnych zawierana jest przed użytkownika końcowego, z tym użytkownikiem, gwarantując mu możliwość przeniesienia przydzielonego numeru przy zmianie dostawcy usług oraz chroniąc przed arbitralną zmianą przydzielonego numeru przez dostawcę usług. Można zakładać, że w wielu przypadkach numer telefonu jest związany z będącym osobą fizyczną abonentem silniej i przez dłuższy czas niż np. miejsce jego zamieszkania. Numer telefonu osoby fizycznej stanowi zatem wspomniany wyżej "punkt kontaktowy", ponieważ umożliwia osobie trzeciej zainicjowanie kontaktu z osobą fizyczną, a w konsekwencji wywierania na nią określonego wpływu. Numer telefonu osoby fizycznej stanowi niepowtarzalną kombinację cyfr, która jest do tej osoby przypisana i odróżnia ją od osób niekorzystających z usługi telekomunikacyjnej (połączeń telefonicznych), a także od osób korzystających z innych numerów telefonów. Jest informacją na temat tej osoby, która umożliwia podmiotowi, który wejdzie w posiadanie numeru telefonu, kontakt z nią i skierowanie do niej określonej informacji (zarówno ustnej, jak i tekstowej). W realiach rozpoznanej sprawy nie budzi natomiast wątpliwości, że wskazane w decyzji numery telefonu komórkowego i stacjonarnego należą do wnioskodawcy, z którego korzysta on dla zaspokojenia własnych potrzeb. Jest zatem użytkownikiem końcowym, o którym mowa w art. 2 pkt 50 P.t. Dodatkowych argumentów za uznaniem numeru telefonu osoby fizycznej za jej dane osobowe i to niezależnie od tego, czy podmiot, który jest w jego posiadaniu, dysponuje innymi informacjami umożliwiającymi identyfikację tej osoby lub rozsądnie prawdopodobnym do wykorzystania sposobem uzyskania takich informacji, dostarczają przepisy Prawa telekomunikacyjnego, implementujące dyrektywę 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotyczącą przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej) (Dz. U. UE. L. z 2002 r. Nr 201, str. 37 ze zm.) (dalej powoływana jako "dyrektywa 2002/58"). Należy przy tym zaznaczyć, że zgodnie z art. 1 ust. 1 celem powołanej dyrektywy jest harmonizacja przepisów krajowych, wymaganych do zapewnienia równoważnego poziomu ochrony podstawowych praw i wolności, w szczególności prawa do prywatności i poufności, w odniesieniu do przetwarzania danych osobowych w sektorze łączności elektronicznej oraz zapewnienie swobodnego przepływu we Wspólnocie tego typu danych oraz urządzeń i usług łączności elektronicznej. Stosownie natomiast do treści art. 1 ust. 2, przepisy dyrektywy 2002/58 dookreślają i uzupełniają dyrektywę 95/46/WE zgodnie z celami przedstawionymi w ust. 1. Ponadto zapewniają ochronę uzasadnionych interesów abonentów będących osobami prawnymi. Z art. 94 ust. 1 i ust. 2 zd. 1 RODO wynika z kolei, że odesłania do dyrektywy 95/46/WE należy traktować jako odesłania do RODO. Jak przy tym zastrzeżono w art. 95 RODO, nie nakłada ono dodatkowych obowiązków na osoby fizyczne ani prawne co do przetwarzania w związku ze świadczeniem ogólnodostępnych usług łączności elektronicznej w publicznych sieciach łączności w Unii w sprawach, w których podmioty te podlegają szczegółowym obowiązkom mającym ten sam cel określonym w dyrektywie 2002/58/WE. Dyrektywa 2002/58 stanowi zatem względem RODO regulację szczególną, dookreślając je i uzupełniając, natomiast art. 95 RODO zapobiega temu, by na administratorach nie spoczywały podobne, ale nie identyczne obciążenia administracyjne, spoczywające na nich mocą przepisów implementujących dyrektywę 2002/58, których cel jest ten sam, co cel RODO – ochrona danych osobowych (zob. też Opinia Rady do Spraw Ochrony Danych Osobowych z 12 marca 2019 r. nr 5/2019 w sprawie wzajemnej zależności między dyrektywą o prywatności i łączności elektronicznej a RODO, w szczególności w zakresie właściwości, zadań i uprawnień organów ochrony danych, str. 13 – str. 15). Dyrektywa 2002/58 jest przykładem prawa zapewniającego szczególną ochronę określonych kategorii danych, które mogą być danymi osobowymi (zob. powołane wyżej Opinia; str. 23). Celem dyrektywy 2002/58 jest zatem ochrona prawa do prywatności i poufności, w odniesieniu do przetwarzania "danych osobowych", o których mowa w art. 4 pkt 1 RODO tyle tylko, że w sektorze łączności elektronicznej. Dyrektywa nie zawiera własnej definicji "danych osobowych", ponieważ dookreśla i uzupełnia przepisy aktu o charakterze ogólnym, w którym zdefiniowano to pojęcie. Należy zatem zakładać, że jeśli posługuje się ona pojęciem "danych osobowych" w odniesieniu do określonej informacji, to w sektorze łączności elektronicznej informacja ta traktowana jest przez prawodawcę unijnego jako "dane osobowe" w rozumieniu art. 4 pkt 1 RODO. Podkreślenia wymaga, że obejmujące sektor łączności elektronicznej prawa i obowiązki przewidziane w dyrektywie 2002/58 i określone w implementujących ją aktach prawa krajowego kierowane są nie tylko do przedsiębiorców telekomunikacyjnych i odnoszą się nie tylko do relacji między przedsiębiorcami telekomunikacyjnymi a podmiotami korzystającymi z ich usług, ale także do relacji między tymi podmiotami. W świetle motywu 38 zd. 2 dyrektywy 2002/58, prawo do prywatności osób fizycznych i uzasadniony interes osób prawnych wymaga, aby abonenci mieli możliwość ustalenia, czy ich dane osobowe są publikowane w spisach abonentów, a jeśli tak, to które z nich. Dostawcy publicznych spisów abonentów powinni informować abonentów o umieszczeniu ich w tych spisach, o celach spisu i każdym możliwym wykorzystaniu wersji elektronicznej publicznych spisów abonentów, szczególnie przy pomocy dostępnej w oprogramowaniu funkcji wyszukiwania takiej jak wyszukiwanie zwrotne pozwalające użytkownikom spisu ustalenie nazwiska (nazwy) i adresu abonenta wyłącznie na podstawie numeru telefonu. Stosownie natomiast do treści art. 12 ust. 2 w zw. z ust. 4 dyrektywy 2002/58, Państwa Członkowskie zapewniają, że abonenci będący osobami fizycznymi posiadają możliwość ustalenia, czy ich dane osobowe znajdują się w publicznym spisie abonentów, a jeżeli tak, to które, w zakresie, w jakim te dane są niezbędne do celu spisu abonentów określonego przez dostawcę spisu abonentów i sprawdzania, poprawiania lub wycofywania tych danych [...]. Przepis art. 12 dyrektywy 2002/58 został implementowany do krajowego porządku prawnego przez art. 169 Prawa telekomunikacyjnego, który w ust. 1 stanowi, że dane osobowe posiadane przez przedsiębiorcę telekomunikacyjnego, zawarte w publicznie dostępnym spisie abonentów, (...) wydawanym w formie książkowej lub elektronicznej, a także udostępniane za pośrednictwem służb informacyjnych przedsiębiorcy telekomunikacyjnego, powinny być ograniczone do: 1) numeru abonenta lub znaku identyfikującego abonenta; 2) nazwiska i imion abonenta; 3) nazwy miejscowości oraz ulicy w miejscu zamieszkania, przy której znajduje się zakończenie sieci, udostępnione abonentowi - w przypadku stacjonarnej publicznej sieci telekomunikacyjnej albo nazwy miejscowości oraz ulicy w miejscu zamieszkania - w przypadku ruchomej publicznej sieci telekomunikacyjnej. Jak wynika z art. 169 ust. 3 P.t., zamieszczenie w spisie danych identyfikujących abonenta będącego osobą fizyczną może nastąpić wyłącznie po uprzednim wyrażeniu przez niego zgody na dokonanie tych czynności. Powołane przepisy dyrektywy 2002/58 oraz Prawa telekomunikacyjnego (zawarte w dziale VII Tajemnica telekomunikacyjna i ochrona danych użytkowników końcowych) jednoznacznie wskazują na to, że numer abonenta będącego osobą fizyczną (lub znak identyfikujący abonenta), stanowi obok (a nie tylko łącznie z) nazwiska i imion oraz nazwy miejscowości i ulicy w miejscu zamieszkania - daną osobową tego abonenta, w stosunku do której – kierując się ochroną prawa do prywatności i poufności - pozostawiono mu decyzję o tym, czy chce, by znalazła się w spisie abonentów. Kwalifikację numeru telefonu osoby fizycznej jako danej osobowej potwierdza też brzmienie projektu rozporządzenia Parlamentu Europejskiego i Rady w sprawie poszanowania życia prywatnego oraz ochrony danych osobowych w łączności elektronicznej i uchylającego dyrektywę 2002/58/WE (rozporządzenie w sprawie prywatności i łączności elektronicznej) [Bruksela, 2017 r.; COM(2017) 10 final 2017/0003 (COD)], w którym (motyw 31) numer telefonu literalnie wymieniono wśród kategorii danych osobowych zamieszczanych w spisie numerów: Jeżeli użytkownicy końcowi będący osobami fizycznymi udzielają zgody na umieszczenie swoich danych w takich spisach numerów, powinni móc określić, w formie zgody, jakie kategorie danych osobowych mają być zamieszczone w spisie numerów (na przykład imię i nazwisko, adres e-mail, adres domowy, nazwa użytkownika, numer telefonu) (...). Celem dyrektywy 2002/58 jest zapewnienie równoważnego poziomu ochrony podstawowych praw i wolności, w szczególności prawa do prywatności i poufności, w odniesieniu do przetwarzania danych osobowych w sektorze łączności elektronicznej, należy ponadto zauważyć, że w świetle motywu 34 tej dyrektywy, konieczna jest, w odniesieniu do identyfikacji rozmów przychodzących, ochrona prawa strony wybierającej do niedopuszczenia do wyświetlania identyfikacji numeru linii wywołującej, z której wychodzi połączenie oraz prawa strony, do której połączenie przychodzi do odrzucenia rozmowy z niezidentyfikowanych linii (zd. 1). W odniesieniu do identyfikacji rozmów wychodzących, konieczna jest ochrona prawa i uzasadnionego interesu strony wybieranej do wstrzymania wyświetlania identyfikacji numeru, z którym strona wybierająca jest aktualnie połączona, w szczególności w przypadkach połączeń przekazywanych (zd. 4). Dostawcy publicznie dostępnych usług łączności elektronicznej powinni informować swoich abonentów o istnieniu w sieci identyfikacji rozmów wychodzących i przychodzących, jak również o wszystkich oferowanych usługach związanych z identyfikacją rozmów wychodzących i przychodzących oraz o możliwych opcjach ochrony prywatności (zd. 5.). Pozwoli to abonentom na podejmowanie świadomego wyboru w sprawie rodzajów możliwości ochrony prywatności, z których chcą skorzystać (zd. 6). Konkretyzację motywu 34 stanowi art. 8 dyrektywy 2002/58. Przewiduje on w szczególności, że (1) w przypadku gdy oferowane jest wyświetlanie identyfikacji rozmów przychodzących dostawca usług musi zaoferować użytkownikowi wybierającemu, w sposób prosty i wolny od opłat, zablokowanie wyświetlania identyfikacji rozmów przychodzących przy poszczególnych połączeniach telefonicznych. Abonent wybierający musi mieć taką możliwość w odniesieniu do każdej linii (art. 8 ust. 1); a także że (2) w przypadku gdy oferowane jest wyświetlanie identyfikacji rozmów wychodzących, dostawca usług musi zaoferować abonentowi wybieranemu, w sposób prosty i wolny od opłat, zablokowanie wyświetlania identyfikacji rozmów wychodzących u użytkownika wybierającego (art. 8 ust. 8 ust. 4). Przepisy art. 8 dyrektywy 2002/58 zostały implementowane do krajowego porządku prawnego przez art. 171 Prawa telekomunikacyjnego, który w ust. 2 stanowi, że dostawca publicznie dostępnych usług telefonicznych, świadczonych w publicznej sieci telekomunikacyjnej umożliwiającej prezentację identyfikacji linii wywołującej, jest obowiązany zapewnić za pomocą prostych środków: 1) użytkownikowi wywołującemu - możliwość jednorazowego wyeliminowania prezentacji identyfikacji linii wywołującej u użytkownika wywoływanego podczas wywołania i połączenia; 2) abonentowi wywołującemu - możliwość stałego wyeliminowania prezentacji identyfikacji linii wywołującej u użytkownika wywoływanego podczas wywołania i połączenia, u operatora, do którego sieci jest przyłączony abonent będący stroną umowy z dostawcą usług; 3) abonentowi wywoływanemu - możliwość eliminacji dla połączeń przychodzących prezentacji identyfikacji linii wywołującej, a jeżeli taka prezentacja jest dostępna przed rozpoczęciem połączenia przychodzącego, także możliwość blokady połączeń przychodzących od abonenta lub użytkownika stosującego eliminację prezentacji identyfikacji linii wywołującej. Jak z kolei wynika z art. 171 ust. 3 P.t., dostawca publicznie dostępnych usług telefonicznych świadczonych w publicznej sieci telekomunikacyjnej zapewniającej prezentację identyfikacji linii wywoływanej, jest obowiązany zapewnić abonentowi wywoływanemu możliwość eliminacji, za pomocą prostych środków, prezentacji identyfikacji linii wywoływanej u użytkownika wywołującego. Powołane przepisy dyrektywy 2002/58 oraz Prawa telekomunikacyjnego (zawarte w dziale VII "Tajemnica telekomunikacyjna i ochrona danych użytkowników końcowych") potwierdzają, że numer telefonu – jako taki - podlega ochronie z uwagi na prawo do prywatności i poufności. Należy przy tym zaznaczyć, że możliwość wyeliminowania prezentacji numeru (linii wywołującej) gwarantowana jest nie tylko abonentowi, ale także użytkownikowi wywołującemu. Prawo do eliminacji prezentacji numeru jest też w świetle powołanych przepisów niezależnie od tego, czy dochodzi do nawiązania połączenia, które pozwala na uzyskanie dodatkowych danych identyfikujących, czy jedynie do wywoływania połączenia. Stanowi to kolejny argument za przyjęciem, że numer telefonu osoby fizycznej sam w sobie stanowi informację o osobie możliwej do zidentyfikowania i podlega przepisom o ochronie danych osobowych bez względu na to, czy podmiot, który jest w jego posiadaniu, dysponuje innymi danymi identyfikującymi tę osobę lub rozsądnie prawdopodobnym do wykorzystania sposobem uzyskania takich danych (motyw 26 RODO). Numer telefonu komórkowego użytkownika końcowego będącego osobą fizyczną, jak np. numery telefonów, należących do wnioskodawcy A. T., definiują tego użytkownika, jako osobę korzystającą dla zaspokojenia własnych potrzeb z usług telekomunikacyjnych przypisanych do tego numeru, w tym z podstawowej usługi połączeń telefonicznych, a zatem umożliwia jego zidentyfikowanie poprzez nawiązanie z nim kontaktu w określonym celu i wywieranie na niego określonego wpływu. Zastrzegając, że przedmiotem oceny PUODO w przedmiotowej sprawie nie było (bo nie leży to w jego kompetencji) naruszenie przez skarżącą art. 24 ust. 1 i ust. 2 ustawy z dnia 16 lutego 2007 r. o ochronie konkurencji i konsumentów (Dz. U. z 2021 r. poz. 275 ze zm.) w zw. z art. 172 ust. 1 P.t., należy zauważyć, że na identyfikujący ("definiujący odbiorcę") charakter numeru telefonu komórkowego zwrócił uwagę Sąd Najwyższy w uchwale z 17 lutego 2016 r. sygn. akt [...], (OSNP z 2016 r. nr 8, poz. 111), w której przedmiotem rozważań było m.in. wykorzystanie automatycznych systemów wywołujących dla celów marketingu bezpośredniego. Jak stwierdził Sąd Najwyższy, w okolicznościach sprawy, będącej przedmiotem rozpoznania, zleceniodawca (przedsiębiorca telekomunikacyjny – przyp. Sądu) wskazywał zleceniobiorcy (firmie niebędącej takim przedsiębiorcą – przyp. Sądu) automatyczny system wybierania, jako narzędzie kierowania komunikatów marketingu bezpośredniego "do zdefiniowanego przez niego za pomocą numeru telefonu odbiorcy, co powoduje, że posługuje się on ASW (a zatem używa go w rozumieniu art. 172 ust. 1 PT) dla celów marketingu bezpośredniego". W uzasadnieniu powołanej uchwały Sąd Najwyższy odwołał się także do wymienionych wyżej celów dyrektywy 2002/58, dostrzegając z jednej strony znaczenie prawa do prywatności, a z drugiej uciążliwość form komunikacji marketingowej wymienionych w art. 172 ust. 1 P.t. dla użytkowników telefonii komórkowej. Do kwestii wykonywania niechcianych połączeń telefonicznych do przypadkowo wybieranych osób fizycznych trafnie odniósł się także Sąd Okręgowy w Warszawie w uzasadnieniu wyroku z [...] grudnia 2020 r. sygn. akt [...] uznając, że wykorzystywany samodzielnie anonimowo ciąg cyfr stanowiący numer telefoniczny może stanowić dane osobowe. Wyrok Sądu Okręgowego w Warszawie z [...] grudnia 2020 r., podobnie jak powołana wyżej uchwała Sądu Najwyższego z 17 lutego 2016 r., został wydany w sprawie praktyki naruszającej zbiorowe interesy konsumentów, niemniej w okolicznościach tej sprawy, podobnie jak w okolicznościach sprawy zakończonej zaskarżoną decyzją PUODO, dochodziło do wykonywania połączeń telefonicznych na losowo wybierane numery telefonów osób fizycznych m.in. w celu zapraszania na spotkania i pokazy produktów. Co istotne, Sąd Okręgowy w Warszawie odwołał się do art. 1 ust. 1 oraz do motywu 40 dyrektywy 2002/58, zaznaczając w szczególności, że ma ona na celu harmonizację przepisów krajowych, wymaganych do zapewnienia równoważnego poziomu ochrony podstawowych praw i wolności, w szczególności prawa do prywatności i poufności, w odniesieniu do przetwarzania danych osobowych w sektorze łączności elektronicznej, a także, że należy zapewnić środki zabezpieczające abonentów przed ingerencją w ich prywatność przez niezamówione komunikaty do celów marketingu bezpośredniego. Sąd Okręgowy stwierdził, że kontaktowanie się z abonentem w celu uzyskania zgody na kontakt w celu marketingowym, jest naruszeniem prawa do prywatności abonenta zmierzającym do uzyskania zgody, której konsekwencją będzie możliwość przedstawienia oferty/informacji marketingowych przez przedsiębiorcę. Sąd trafnie skonstatował, że przyjęcie przeciwnego poglądu spowodowałoby, że przedsiębiorca mógłby niepokoić konsumenta takimi kontaktami/zapytaniami bez ograniczeń, nawet jeśli we wcześniejszej rozmowie konsument nie wyraził zgody na taki kontakt, gdyż za każdym razem tłumaczyłby się, że kontaktuje się abonentem jedynie w celu uzyskania zgody na marketing bezpośredni, a nie w celu marketingu bezpośredniego w rozumieniu Prawa telekomunikacyjnego. Z poczynionym już wyżej zastrzeżeniem, że w przedmiotowej sprawie nie oceniano, czy skarżąca dopuściła praktyki naruszającej zbiorowe interesy konsumentów, należy stwierdzić, że powołane wyżej orzeczenia Sądu Najwyższego i Sądu Okręgowego w Warszawie potwierdzają wniosek, iż przetwarzanie informacji o osobie fizycznej w postaci numeru telefonu, z którego korzysta, a co za tym idzie, który umożliwia skontaktowanie się z nią, stanowi przetwarzanie danych osobowych tej osoby fizycznej, niezależnie od tego, czy dysponujący tą informacją podmiot posiada także inne informacje pozwalające zidentyfikować tę osobę lub dysponuje środkami, które z uzasadnionym prawdopodobieństwem mogą być wykorzystane w celu uzyskania takich informacji. Nie chodzi tu bowiem o skontaktowanie się w celu uzyskania dodatkowych danych identyfikujących, lecz o sam kontakt, który per se narusza, chronione tak dyrektywą 2002/58, jak i RODO, prawo do prywatności osoby fizycznej zawarowane w art. 7 Karty praw podstawowych Unii Europejskiej (Dz. U. UE. C. z 2007 r. Nr 303, str. 1 ze zm.), a na poziomie krajowym w art. 47 Konstytucji Rzeczypospolitej Polskiej. Do takiego wniosku prowadzi, w ocenie Sądu, wykładnia art. 4 pkt 1 w zw. z motywem 26 RODO w związku z powołanymi wyżej przepisami dyrektywy 2002/58. Jak już podniesiono, oba te akty prawne odnoszą się do tego samego obszaru stosunków społecznych, tj. przetwarzania danych osobowych i oba mają na celu w szczególności ochronę osób fizycznych w związku z przetwarzaniem danych osobowych, przy czym drugi z nich dookreśla i uzupełnia pierwszy w sektorze łączności elektronicznej, a określając prawa i obowiązki podmiotów należących do tego sektora, kształtuje też relacje między podmiotami spoza niego (zob. np. powołany wyżej 8 dyrektywy 2002/58). Z uwzględnieniem tej funkcji dyrektywy 2002/58 należy wykładać zawarte w niej normy w związku z ogólnymi regulacjami RODO. Tak rozumiana relacja między RODO a dyrektywą 2002/58 prowadzi do wniosku, że zbieranie i przechowywanie numerów telefonów osób fizycznych, w tym numeru telefonu komórkowego uczestnika postępowania, a następnie wykorzystywanie ich w celu nawiązania połączenia, stanowi przetwarzanie danych osobowych tych osób w rozumieniu art. 4 pkt 2 RODO. Nawet jednak przy założeniu, że sam numer telefonu nie pozwala na zidentyfikowanie osoby fizycznej, do której należy, Sąd podziela ocenę innych składów (orzekających w sprawach II SA/Wa 639/22, II SA/Wa 851/22, II SA/Wa 865/22, II SA/Wa 885/22) i przyjmuje, że numer telefonu stanowi dane osobowe uczestnika postępowania. Z powołanego wyżej wyroku TS z [...] października 2016 r. w sprawie [...] [...] wynika, że: (1) by określone dane mogły zostać uznane za "dane osobowe", nie jest wymagane, by wszystkie informacje umożliwiające identyfikację osoby, której dane dotyczą, musiały znajdować się w posiadaniu tylko jednej osoby (zob. pkt 43 wyroku); (2) należy jednak ustalić, czy możliwość połączenia tych danych z owymi dodatkowymi informacjami będącymi w posiadaniu innego podmiotu stanowi sposób, który może być z uzasadnionym prawdopodobieństwem wykorzystany (zob. pkt 45 wyroku); (3) nie miałoby to miejsca w przypadku, gdyby identyfikacja osoby, której dane dotyczą, była zakazana prawem lub niewykonalna w praktyce, przykładowo z powodu okoliczności, że wiąże się z nadmiernym nakładem czasu, kosztów i pracy ludzkiej, tak że ryzyko identyfikacji wydaje się w rzeczywistości znikome. W ocenie Sądu należy stwierdzić, że uwzględniając obowiązujące przepisy, a także dostępne obecnie technologie i postęp technologiczny, nie ma podstaw, by przyjąć, że w okolicznościach przedmiotowej sprawy ryzyko uzyskania przez podmiot dysponujący numerem telefonu osoby fizycznej, dodatkowych danych ją identyfikujących, było w rzeczywistości znikome. Po pierwsze, szanse uzyskania dodatkowych danych identyfikujących w przypadku dysponowania numerem telefonu, są zdecydowanie większe niż w przypadku dysponowania numerem IP, a zwłaszcza numerem dynamicznym, który był przedmiotem rozważań TS w wyroku w sprawie [...]. Wynika to z faktu, że numer IP jest przypisany nie do osoby, jak numer telefonu do abonenta, będącego osobą fizyczną, a w przypadku abonenta będącego użytkownikiem końcowym, do użytkownika końcowego, lecz do urządzenia, a ściślej rzecz ujmując, do zakończenia sieci. Adres IP może być zatem kwalifikowany jako "punkt zaczepienia", wyróżniony w powołanym wyżej Sprawozdaniu na temat stosowania zasad ochrony danych osobowych w stosunku do ogólnoświatowych sieci telekomunikacyjnych. Po drugie, z przepisów Prawa telekomunikacyjnego wynika obowiązek zapewnienia w ramach usługi powszechnej ogólnokrajowej informacji o numerach telefonicznych oraz ogólnokrajowego spisu abonentów (art. 81 ust. 3 pkt 4 i pkt 5 P.t.). W świetle natomiast powołanego już art. 169 ust. 1 P.t., dane osobowe zawarte w publicznie dostępnym spisie abonentów, a także udostępniane za pośrednictwem służb informacyjnych przedsiębiorcy telekomunikacyjnego mogą obejmować: 1) numer abonenta lub znak identyfikujący abonenta; 2) nazwisko i imiona abonenta; 3) nazwę miejscowości oraz ulicy w miejscu zamieszkania. Zamieszczenie w spisie danych identyfikujących abonenta będącego osobą fizyczną może oczywiście nastąpić wyłącznie po uprzednim wyrażeniu przez niego zgody na dokonanie tych czynności (art. 169 ust. 3 P.t.). Nie zmienia to jednak faktu, że w przypadku wyrażenia takiej zgody i zamieszczenia innych niż numer telefonu, wyżej wymienionych danych osobowych w spisie, podmiot, który dysponuje numerem telefonu ma możliwość uzyskania tych informacji. Ponadto, jakkolwiek wykorzystanie tego typu środków przez skarżącą w świetle akt sprawy nie wydaje się rozsądnie prawdopodobne, to należy zaznaczyć, że uzyskanie na podstawie numeru telefonu dodatkowych danych identyfikujących osobę fizyczną od przedsiębiorcy telekomunikacyjnego – nawet w przypadku braku zgody osoby, której dane te dotyczą – nie jest całkowicie wyłączone w świetle przepisów Prawa telekomunikacyjnego. Na taką możliwość wprost wskazuje art. 159 ust. 4 P.t., z którego wynika, że zakazu przekazywania danych objętych tajemnicą telekomunikacyjną nie stosuje się m.in. do danych ujawnionych postanowieniem sądu wydanym w postępowaniu karnym, postanowieniem prokuratora lub na podstawie odrębnych przepisów Po trzecie, uwzględniając dostępne obecnie technologie, należy zauważyć, że w powszechnie dostępnych aplikacjach służących jako komunikatory (np. [...]), konta użytkowników muszą być powiązane z numerami telefonów użytkowników. W przypadku nieograniczenia w tego typu komunikatorach opcji udostępniania informacji osobistych w ustawieniach prywatności, informacje takie, jak np. zdjęcie profilowe, widoczne są dla innych użytkowników aplikacji. W takiej sytuacji, dysponując wyłącznie numerem telefonu, można uzyskać tego typu dane identyfikujące. Po czwarte, biorąc pod uwagę wszelkie obiektywne czynniki, takie jak koszt i czas potrzebne do zidentyfikowania, oraz uwzględniając dostępną technologię i postęp technologiczny, należy stwierdzić, że skarżąca, której oddział w Polsce profesjonalnie zajmował się działalnością centrów telefonicznych ([...]), przetwarzaniem danych, a także zarządzaniem stronami internetowymi (zob. dane w rejestrze przedsiębiorców Krajowego Rejestru Sądowego nr [...]), dysponowała sposobami, pozwalającymi na uzyskanie dodatkowych danych identyfikujących uczestnika postępowania, które mogła z uzasadnionym prawdopodobieństwem wykorzystać. Biorąc pod uwagę powyższe analizy Sąd stwierdził, że skarżąca, pozyskując numer telefonu komórkowego uczestnika postępowania, przechowując go i wykorzystując następnie do nawiązania połączenia telefonicznego, przetwarzała jego dane osobowe. Sąd zaznacza przy tym jeszcze raz, że przyjął, iż numer telefonu komórkowego, a tym bardziej stacjonarnego (jak w sprawie niniejszej), użytkownika końcowego, będącego osobą fizyczną, definiuje tego użytkownika jako osobę korzystającą z usług telekomunikacyjnych przypisanych do tego numeru, w tym z podstawowej usługi połączeń telefonicznych, a zatem umożliwia jego zidentyfikowanie poprzez nawiązanie z nim kontaktu w określonym celu i wywieranie na niego określonego wpływu. Nawet przy założeniu, iż sam numer telefonu nie pozwala na zidentyfikowanie osoby fizycznej, skarżąca dysponowała sposobami, pozwalającymi na uzyskanie dodatkowych danych identyfikujących uczestnika postępowania, które mogła z uzasadnionym prawdopodobieństwem wykorzystać. Sądowi znane jest stanowisko wyrażone w powołanym przez Spółkę wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie z 18 maja 2021 r. sygn. akt II SA/Wa 1898/20, lecz z przedstawionych wyżej względów, Sąd nie podzielił go w przedmiotowej sprawie. PUODO prawidłowo stwierdził też, że przetwarzanie danych osobowych uczestnika postępowania odbywało się dla celów marketingu bezpośredniego. Jak wywodzi skarżąca, celem połączenia telefonicznego było ustalenie zainteresowania rozmówcy udziałem w organizowanych spotkaniach lub prezentacjach, a dopiero w przypadku wyrażenia woli udziału w spotkaniu rozmówca wyrażał zgodę na przetwarzanie jego danych osobowych i podawał niezbędne dane w celu wzięcia udziału w spotkaniu. Spółka twierdzi, że jej działalność skupia się na zapraszaniu na organizowane spotkania, podczas których kontrahenci Spółki poruszają tematykę spotkań wcześniej określoną (tj. podczas składania zaproszenia abonentom). Podczas wyżej wymienionych spotkań uczestnicy mają alternatywną możliwość zapoznania się z ofertą kontrahenta Spółki lub zakupu towarów prezentowanych przez ten podmiot poprzez przyjęcie prezentowanej tam oferty. Spółka podnosi również, że zapraszając na spotkania, w rozmowie nie prowadzi żadnej sprzedaży, nie informuje też o żadnych konkretnych produktach, a jedynie o tematyce spotkania oraz kategoriach prezentowanych produktów. Twierdzi też, że realizuje połączenia we własnym imieniu oraz we własnym imieniu umawia spotkania, które następnie są sprzedawane na rzecz jej kontrahentów z branży sprzedaży bezpośredniej. W takim stanie rzeczy, w ocenie skarżącej, nie można przypisać korzyści z rzekomego marketingu jakiemukolwiek podmiotowi, a w szczególności Spółce, gdyż nie prowadzi ona podczas połączeń sprzedaży, a produkty oferowane na pokazach nie stanowią w żadnym razie jej własności. Odnosząc się do powyższej argumentacji, w realiach sprawy, w której PUODO stwierdził w zaskarżonej decyzji, że dane osobowe uczestnika postępowania przetwarzane były dla celów marketingu bezpośredniego, w ocenie Sądu należy odwołać się do definicji pojęcia "marketingu bezpośredniego" zawartej w rekomendacji [...] Komitetu Ministrów dla Państw Członkowskich w sprawie ochrony danych osobowych używanych dla celów marketingu bezpośredniego Rady Europy "Ochrona danych osobowych wykorzystywanych dla potrzeb marketingu bezpośredniego" z [...] października 1985 r. Zgodnie z nią, "marketing bezpośredni" to ogół działań, jak również wszelkich dotyczących go usług pomocniczych, umożliwiających oferowanie produktów lub usług bądź przekazywanie innych informacji do grupy ludności - za pośrednictwem poczty, telefonu lub innych bezpośrednich środków - w celach informacyjnych bądź w celu wywołania reakcji ze strony osoby, której dane dotyczą. Na zasadność odwołania się do przywołanej definicji wskazał również Sąd Ochrony Konkurencji i Konsumentów w wyroku z [...] marca 2014 r. sygn. akt [...] (Lex nr 2155559), a także Sąd Okręgowy w Warszawie w powołanym wyżej wyroku z [...] grudnia 2020 r. sygn. akt [...]. Przyjmując takie rozumienie pojęcia marketingu bezpośredniego, należy stwierdzić, że wykonywanie połączeń telefonicznych w celu zaproszenia konsumenta do skorzystania z usług oferowanych przez kontrahentów Spółki, jest marketingiem bezpośrednim, ponieważ jest przekazaniem informacji w celu wywołania reakcji ze strony konsumenta w postaci skorzystania z tych usług. Ma na celu ich promocję, a następnie nabycie przez konsumenta. Nie ma przy tym znaczenia, że usługa, do skorzystania z której zachęcała skarżąca, nie była oferowana przez nią lecz przez jej kontrahenta. Należy bowiem podkreślić, odwołując się ponownie do powołanej wyżej uchwały Sądu Najwyższego z [...] lutego 2016 r. sygn. akt [...], że z uwagi na znaczenie prawa do prywatności oraz uciążliwość form komunikacji marketingowej, o których mowa w art. 172 ust. 1 Prawa telekomunikacyjnego, dla użytkowników telefonii komórkowej, zwroty, którymi posłużył się ustawodawca w tym przepisie ("używanie telekomunikacyjnych urządzeń końcowych", "używanie automatycznych systemów wywołujących") nie mogą być interpretowane zawężająco. Skoro zatem skarżąca używała telekomunikacyjnych urządzeń końcowych w celu zaproszenia konsumentów do skorzystania z określonych usług, bądź zapraszała na pokazy lub spotkania, podczas których istniała możliwość zakupu produktów, to używała tych urządzeń w celu marketingu bezpośredniego. To, kto następnie oferował te usługi i produkty, nie ma znaczenia z perspektywy normy prawnej zawartej w art. 172 ust. 1 P.t. Stwierdzenie, że przetwarzanie danych osobowych uczestnika postępowania odbywało się dla celów marketingu bezpośredniego ma o tyle istotne znaczenie, że zgodnie z art. 6 ust. 1 lit. f RODO, przetwarzanie jest zgodne z prawem, gdy jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem. W świetle natomiast motywu 47 zd. 6 RODO, za działanie wykonywane w prawnie uzasadnionym interesie można uznać przetwarzanie danych osobowych do celów marketingu bezpośredniego. Taki prawnie uzasadniony interes może istnieć na przykład, gdy zachodzi istotny i odpowiedni rodzaj powiązania między osobą, której dane dotyczą, a administratorem, na przykład gdy osoba, której dane dotyczą, jest klientem administratora lub działa na jego rzecz. Aby stwierdzić istnienie prawnie uzasadnionego interesu, należałoby w każdym przypadku przeprowadzić dokładną ocenę, w tym ocenę tego, czy w czasie i w kontekście, w którym zbierane są dane osobowe, osoba, której dane dotyczą, ma rozsądne przesłanki by spodziewać się, że może nastąpić przetwarzanie danych w tym celu (zob. motyw 47 RODO zd. 1 – zd. 3). Jak dostrzegła Europejska Rada Ochrony Danych Osobowych w powołanej wyżej Opinii z [...] marca 2019 r. nr [...], organy ochrony danych posiadają właściwość do przeprowadzenia kontroli podzbiorów przetwarzania podlegających przepisom krajowym transponującym dyrektywę o prywatności i łączności elektronicznej tylko wtedy, gdy prawo krajowe stanowi, że należy to do ich właściwości. Niemniej jednak sam fakt, że podzbiór przetwarzania wchodzi w zakres dyrektywy o prywatności i łączności elektronicznej, nie ogranicza właściwości organów ochrony danych na podstawie RODO (str. 22 i str. 26 powołanej Opinii). Naruszenie przepisów RODO może również stanowić naruszenie krajowych przepisów dotyczących prywatności i łączności elektronicznej. Organ ochrony danych może uwzględnić to faktyczne stwierdzenie naruszenia przepisów dotyczących prywatności i łączności elektronicznej przy stosowaniu RODO (np. oceniając, czy przestrzegano zasady zgodności z prawem lub zasady rzetelności na podstawie art. 5 ust. 1 lit. a) RODO). Wszelkie decyzje w zakresie egzekwowania prawa muszą być jednak uzasadnione na podstawie RODO, chyba że w prawie państwa członkowskiego rozszerzono właściwość organu ochrony danych (str. 24 i str. 26 powołanej Opinii). Podzielając powyższe stanowisko, należy zaznaczyć, że w świetle dookreślającego i precyzującego przepisy RODO art. 172 ust. 1 P.t., zakazane jest używanie telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących dla celów marketingu bezpośredniego, chyba że abonent lub użytkownik końcowy uprzednio wyraził na to zgodę. Zgodnie z art. 174 P.t., do uzyskania zgody abonenta lub użytkownika końcowego stosuje się przepisy o ochronie danych osobowych. Skoro zatem używanie telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących, dla celów marketingu bezpośredniego, dopuszczalne jest pod warunkiem uprzedniego wyrażenia zgody przez abonenta lub użytkownika końcowego, to brak takiej zgody ze strony uczestnika postępowania powoduje, że nie mógł spodziewać się, że może nastąpić przetwarzanie jego danej osobowej w postaci numeru telefonu do tych celów. Co za tym idzie, skarżąca nie była uprawniona do przetwarzania danych osobowych uczestnika postępowania w zakresie numeru telefonu w oparciu o art. 6 ust. 1 lit. f RODO. W tym bowiem przypadku nadrzędny charakter nad prawnie uzasadnionym interesem skarżącej ma prawo uczestnika postępowania do ochrony podstawowego prawa - prawa do prywatności, chronionego przepisem Prawa telekomunikacyjnego implementującym przepisy dyrektywy 2002/58. Dlatego zdaniem Sądu (w niniejszym i we wcześniej wymienionych składach), PUODO trafnie uznał, że skarżąca przetwarzała dane osobowe uczestnika postępowania bez podstawy prawnej, przez co naruszyła art. 6 ust. 1 RODO. Organ nadzorczy w postępowaniu w sprawie skargi wniesionej przez osobę, której dane dotyczą, zobowiązany jest kierować się, określonymi w K.p.a., ogólnymi zasadami postępowania oraz przepisami określającymi jego obowiązki w postępowaniu dowodowym. Stosownie do treści art. 7 K.p.a., w toku postępowania powinnością PUODO jest zatem stanie na straży praworządności i podejmowanie z urzędu lub na wniosek stron wszelkich kroków niezbędnych do dokładnego wyjaśnienia stanu faktycznego oraz do załatwienia sprawy, z uwzględnieniem interesu społecznego i słusznego interesu obywateli. Przepis art. 77 § 1 K.p.a. obliguje zaś do wyczerpującego zebrania i rozpatrzenia całego materiału dowodowego. Zebrane przez organ administracji dowody podlegają ocenie zgodnie z zasadą swobodnej oceny dowodów, która nakazuje jako dowód dopuścić wszystko, co może przyczynić się do wyjaśnienia sprawy, a nie jest sprzeczne z prawem (art. 75 § 1 zd. 1 K.p.a.) oraz ocenić na podstawie całokształtu materiału dowodowego, czy dana okoliczność została udowodniona (art. 80 K.p.a.). Jak wynika z akt sprawy, skarżąca wykonywała połączenia telefoniczne do uczestnika postępowania. Fakt ten sama potwierdziła w złożonych w sprawie wyjaśnieniach. Stwierdziła także, że uczestnik postępowania nie zdecydował się na podanie danych osobowych podczas rozmowy z telemarketerem, a przez cały tok postępowania, zarówno przed PUODO, jak i przed Sądem utrzymywała, że numer telefonu uczestnika postępowania nie stanowi dla niej danej osobowej. Zgodnie z art. 17 ust. 1 lit. d RODO, osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli dane osobowe były przetwarzane niezgodnie z prawem. Wedle natomiast art. 12 ust. 3 RODO, administrator bez zbędnej zwłoki - a w każdym razie w terminie miesiąca od otrzymania żądania - udziela osobie, której dane dotyczą, informacji o działaniach podjętych w związku z żądaniem na podstawie art. 15-22. W razie potrzeby termin ten można przedłużyć o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. W terminie miesiąca od otrzymania żądania administrator informuje osobę, której dane dotyczą, o takim przedłużeniu terminu, z podaniem przyczyn opóźnienia. Jeśli osoba, której dane dotyczą, przekazała swoje żądanie elektronicznie, w miarę możliwości informacje także są przekazywane elektronicznie, chyba że osoba, której dane dotyczą, zażąda innej formy. Jak wynika z akt sprawy, Spółka spełniła żądanie uczestnika postępowania w zakresie usunięcia danych osobowych dopiero w dniu [...] kwietnia 2022 r. Ponieważ zatem uczestnik postępowania wniósł mające oparcie w art. 17 ust. 1 lit. d RODO żądanie usunięcia danych osobowych, Spółka, realizując to żądanie dopiero po wniesieniu skargi do organu nadzorczego, przekroczyła termin, przewidziany w art. 12 ust. 3 RODO. Mając na uwadze powyższe rozważania Sad uznał, że zaskarżona decyzja jest prawidłowa, nie została wydana z naruszeniem przepisów postępowania ani przepisów prawa materialnego. W postępowaniu zakończonym wydaniem zaskarżonej decyzji wyjaśniono wszystkie kwestie, mające wpływ na rozstrzygnięcie sprawy. Materiał dowodowy zgormadzony w toku postępowania zakończonego zaskarżoną decyzją stanowił wystarczającą podstawę do skorzystania przez PUODO z uprawnienia naprawczego, przewidzianego w art. 58 ust. 2 lit. b RODO, który wyposaża organ nadzorczy w kompetencję do udzielania upomnień administratorowi lub podmiotowi przetwarzającemu w przypadku naruszenia przepisów rozporządzenia przez operacje przetwarzania. Uzasadnienie zaskarżonej decyzji odpowiada prawu. Zawiera wskazanie faktów, które organ uznał za udowodnione, dowodów, na których się oparł, a także wyjaśnienie podstawy prawnej decyzji, z przytoczeniem przepisów prawa. PUODO prawidłowo ustalił, że skarżąca przetwarzała dane osobowe uczestnika postępowania w zakresie numeru telefonu i że to przetwarzanie odbywało się bez podstawy prawnej. Trafnie stwierdził też, że Spółka po terminie spełniła żądanie uczestnika w zakresie usunięcia danych osobowych. Odnosząc się na koniec do zarzutu, iż polski oddział spółki został wykreślony z KRS, wobec czego decyzja dotyczy podmiotu spoza UE, Sąd stwierdza, że [...]sp. z o.o. z siedzibą w P. działał jako oddział zagranicznego przedsiębiorcy tj. [...]z siedzibą w Z., U. Przedsiębiorca ten nadal istnieje i działa. Zgodnie z wyrokiem ETS z dnia [...] marca 1981r. ([...]), wszelkie działania dokonane przez oddział przedsiębiorcy zagranicznego oraz wobec tego oddziału odnoszą bezpośrednio skutek prawny w stosunku do przedsiębiorcy zagranicznego. Również WSA w Gorzowie Wielkopolskim w wyroku z dnia 22 maja 2013 (II SA/Go 199/13) przyjął w analogicznej sytuacji, że przedsiębiorca zagraniczny staje się podmiotem praw i obowiązków wskazanych w decyzji i to on uczestniczy w postępowaniu administracyjnym jako strona. Zgodnie bowiem z art. 3 ust.2 lit. a) rozporządzenia 2016/679, rozporządzenie ma zastosowanie do przetwarzania danych osobowych osób, których dane dotyczą, przebywających w UE, przez administratora lub podmiot przetwarzający nie mających jednostek organizacyjnych w UR, jeżeli czynności przetwarzania wiążą się z oferowaniem towarów lub usług takim osobom, których dane dotyczą. Sąd w składzie niniejszym dodaje, że przeciwne stanowisko prowadziłoby do masowego przenoszenia siedzib przedsiębiorstw (np. podobnych do skarżącej) poza UE, aby móc działać bez jakichkolwiek przeszkód prawnych, w zupełnie dowolny sposób, z całkowita ignorancją unijnych przepisów, w szczególności dotyczących ochrony danych osobowych. W tym stanie rzeczy Sąd, działając na podstawie art. 151 ustawy z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi (Dz. U. z 2022 r. poz. 329 ze zm.), oddalił skargę.

Informacje o sprawie

Data wpływu
16 września 2022
Symbol z opisem
647 Sprawy związane z ochroną danych osobowych
Skarżony organ
Generalny Inspektor Ochrony Danych Osobowych
Sędziowie
Agnieszka Góra-Błaszczykowska /przewodniczący sprawozdawca/ Andrzej Góraj Tomasz Szmydt

Inne orzeczenia w tej sprawie

Powiązane dokumenty

Źródło urzędowe: Naczelny Sąd Administracyjny