Sygnatura
II SA/Wa 1727/20
II SA/Wa 1727/20 - Wyrok WSA w Warszawie z 2021-03-15
Wynik
Oddalono skargę
- Sąd
- Wojewódzki Sąd Administracyjny w Warszawie
- Data orzeczenia
- 15 marca 2021
- Prawomocne
- tak
Treść rozstrzygnięcia
Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Sławomir Antoniuk, Sędzia WSA Łukasz Krzycki, Sędzia WSA Andrzej Góraj (spr.), po rozpoznaniu w trybie uproszczonym w dniu 15 marca 2021 r. sprawy ze skargi [...] na postanowienie Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] czerwca 2020 r. nr [...] w przedmiocie odmowy wszczęcia postępowania oddala skargę
Analiza z kontekstem sprawy
Co to orzeczenie oznacza dla Twojej sprawy?
Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.
Uzasadnienie
Do Urzędu Ochrony Danych Osobowych wpłynęła skarga [...] Sp. z o.o. z siedzibą w [...], dalej: "Spółka", reprezentowanej przez adwokata, na nieprawidłowości w procesie przetwarzania danych osobowych przez [...] Serwis Pracy Sp. z o.o. z siedzibą w [...], dalej: [...], polegające na odmowie udostępnienia danych osobowych użytkowników ""[...]", "[...]", "[...]", "[...]", "[...]l", "[...]", "[...]", "[...]", "[...]p", "[...]", "[...]", "[...]", "ftp" w zakresie adresów IP, imion, nazwisk, adresów zamieszkania. W treści skargi pełnomocnik Spółki wskazała, że ww. użytkownicy umieścili na portalu prowadzonym przez [...] pod adresem httos://www.[...].pl/ komentarze nieprawdziwe, naruszające dobra osobiste Spółki. Wskazała również, że skierowała do [...] wniosek o udostępnienie danych osobowych tego użytkownika, na co uzyskała odpowiedź odmowną. Prezes Urzędu Ochrony Danych Osobowych postanowieniem z dnia [...] czerwca 2020 r. nr [...], działając na podstawie art. 61a § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (t.j. Dz. U. z 2020 r. poz. 256) w związku z art. 7 ust. 1 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (t.j. Dz.U. z 2019 r., poz. 1781), Prezes Urzędu Ochrony Danych Osobowych odmówił wszczęcia postępowania w sprawie skargi [...]Sp. z o.o. z siedzibą w [...] na nieprawidłowości w procesie przetwarzania danych osobowych przez [...] Serwis Pracy Sp. z o.o. z siedzibą w [...]. W uzasadnieniu postanowienia Prezes Urzędu Ochrony Danych Osobowych wskazał, że artykuł 58 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, ze zmianą ogłoszoną w Dz. Urz. UE L 127 z 23.05.2018, str. 2), dalej: rozporządzenie 2016/679, określa uprawnienia organu nadzorczego. Przepisy art. 58 ust. 1, ust. 2 i ust. 3 rozporządzenia 2016/679 określają uprawnienia przysługujące każdemu organowi nadzorczemu - uprawnienia do prowadzenia postępowań, i do nakładania kar, uprawnienia do udzielania zezwoleń i uprawnienia doradcze oraz uprawnienia do zgłaszania naruszeń organom wymiaru sprawiedliwości oraz do udziału w postępowaniu sądowym. Wśród ww. uprawnień organu nadzorczego - jakim jest Prezes UODO - brak jest uprawnienia do nakazania administratorowi lub podmiotowi przetwarzającemu ujawnienia danych osobowych osobie trzeciej. Podał, że artykuł 58 ust. 6 rozporządzenia 2016/679 stanowi, że każde państwo członkowskie może przewidzieć w swoich przepisach, że jego organowi nadzorczemu przysługują poza uprawnieniami określonymi w ust. 1, ust. 2 i ust. 3 także inne uprawnienia. Wykonywanie tych uprawnień nie może utrudniać skutecznego stosowania przepisów rozdziału VII rozporządzenia 2016/679. Dla przedmiotowej sprawy organ nadzorczy nie znajduje takich przepisów - nie zostały one przewidziane w obecnym stanie prawnym. Zgodnie natomiast z art. 58 ust. 2 lit. c rozporządzenia 2016/679, Prezesowi UODO przysługuje uprawnienie naprawcze w postaci prawa do nakazania administratorowi lub podmiotowi przetwarzającemu spełnienia żądania osoby, której dane dotyczą, wynikającego z praw przysługujących jej na mocy niniejszego rozporządzenia. Tym żądaniem może być prawo dostępu do danych, prawo do sprostowania danych, prawo do usunięcia danych, prawo do ograniczenia przetwarzania danych, prawo do przenoszenia danych oraz prawo do sprzeciwu i niepodlegania decyzjom opartym na zautomatyzowanym przetwarzaniu. Powyższe przepisy ujmują prawa osób, których dane dotyczą, w sposób wyczerpujący. Żądanie udostępnienia danych osobowych osoby trzeciej nie zostało ujęte także wśród praw osób, których dane dotyczą. Organ przypomniał, że przed 25 maja 2018 r. polski organ nadzorczy uznawał się za kompetentny do wydawania ww. nakazów na podstawie art. 18 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2016 r. poz. 922 ze zm.). Artykuł ten wskazywał, że polski organ ochrony danych w przypadku stwierdzenia naruszenia przepisów o ochronie danych osobowych "w drodze decyzji administracyjnej, nakazuje przywrócenie stanu zgodnego z prawem", w tym mógł nakazać "uzupełnienie, uaktualnienie, sprostowanie, udostępnienie lub nieudostępnienie danych osobowych". Obecnie polska ustawa o ochronie danych osobowych z dnia 10 maja 2018 r. (Dz. U. z 2019 r. poz. 1781) nie zawiera podobnych przepisów. Organ podał, że pełnomocnik Spółki wystąpiła z żądaniem, które nie mieści się w kompetencjach przyznanych Prezesowi UODO, a zatem, zdaniem organu zachodzi przesłanka odmowy wszczęcia postępowania z "innych uzasadnionych przyczyn" na podstawie art. 61 a § 1 K.p.a. [...]Sp. z o.o. z siedzibą w [...], reprezentowana przez pełnomocnika, na podstawie art 7 ust. 4 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych i w zw. z art. 13 § 2, art. 53 § 1 i art. 54 ustawy z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi zaskarżyła w całości postanowienie Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] czerwca 2020 r. znak: [...]. Przedmiotowemu postanowieniu zarzuciła: 1. naruszenie przepisów prawa materialnego art. 61a § 1 w zw. z art. 7 ust. 1 ustawy o ochronie danych osobowych poprzez ich błędne - nieuzasadnione zastosowanie i przyjęcie, iż pełnomocnik Spółki wystąpił z żądaniem które nie mieści się w kompetencjach przyznanych Prezesowi UODO, a w konsekwencji uznanie, iż zachodzi przesłanka odmowy wszczęcia postępowania z "innych uzasadnionych przyczyn". 2. naruszenie przepisów prawa materialnego art. 58 ust. 1, art. 58 ust. 2 (w szczególności lit. c), art. 58 ust. 3 oraz art. 58 ust. 6 Rozporządzenia Parlamentu Europejskiego i Radu (UE 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych osobowych (RODO) poprzez ich błędne zastosowanie i przyjęcie, iż przepisy te ujmują prawa osób, których dotyczą w sposób wyczerpujący, a żądanie udostępnienia danych osobowych osoby trzeciej nie zostało ujęte także wśród praw osób których dotyczą, a w konsekwencji uznanie, iż brak jest uprawnienia do nakazania przez Prezesa Urzędu Ochrony Danych Osobowych administratorowi lub podmiotowi przetwarzającemu ujawnienia danych osobowych osobie trzeciej. 3. naruszenie przepisów prawa materialnego art. 6 ust. 1 pkt f) w zw. z art. 4 pkt 2) oraz art. 9 ust. 2 pkt f) Rozporządzenia RODO poprzez ich niezastosowanie, a w konsekwencji oparcie skarżonego postanowienia na stanowisku, iż brak jest uprawnienia do nakazania przez Prezesa Urzędu Ochrony Danych Osobowych administratorowi lub podmiotowi przetwarzającemu ujawnienia danych osobowych osobie trzeciej, a nadto wskazanie, iż polska ustawa o ochronie danych osobowych nie zawiera przepisów pozwalających na nakazanie udostępnienia danych osobowych w sytuacji gdy zastosowanie ww. przepisów w sposób bezpośredni wskazuje na możliwość przetwarzania danych, a więc także udostępniania w celach wynikających z uzasadnionych prawnie interesów którymi zgodnie z treścią preambuły RODO jest konieczność dochodzenia praw i roszczeń przed sądem. 4. naruszenie art. 7 w zw. z art. 77 § 1 w zw. z art. 80 KPA poprzez zaniechanie czynności zmierzających do pełnego wyjaśnienia stanu prawnego sprawy i ustalenia stanu faktycznego - w szczególności zaniechanie uwzględnienia przepisów art. 6 ust. 1 pkt f] w zw. z art. 4 pkt 2) oraz art. 9 ust. 2 pkt f) Rozporządzenia RODO. 5. naruszenie art. 107 § 2 i § 3 KPA w zw. z art. 126 KPA oraz art. 123 i 124 KPA, poprzez wydanie postanowienia którego uzasadnienie nie zawiera istotnych elementów wskazanych w ww. przepisach, tj. należytego wyjaśniania stanu faktycznego sprawy oraz uzasadnienia prawnego w oparciu o skrupulatne zweryfikowanie tejże kwestii, w szczególności pominięcie oraz zaniechanie uwzględnienia przepisów art. 6 ust 1 pkt f) w zw. z art 4 pkt 2) oraz art 9 ust 2 pkt f) Rozporządzenia RODO. Wobec powyższego, Spółka wniosła o uchylenie w całości zaskarżonego postanowienia oraz przekazanie sprawy do ponownego rozpatrzenia organowi oraz zobowiązanie organu wskazując sposób załatwienia sprawy poprzez zobowiązanie do wszczęcia postępowania ze skargi na odmowę udostępnienia danych osobowych przez [...].PL Serwis Pracy Sp. z o.o. z dnia [...] czerwca 2020 r. oraz zasądzenie na rzecz Skarżącego kosztów postępowania, w tym kosztów zastępstwa procesowego według norm przepisanych. Prezes Urzędu Ochrony Danych Osobowych w odpowiedzi na skargę wniósł o oddalenie skargi, podtrzymując argumentację zawartą w zaskarżonym postanowieniu. Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje: Zgodnie z treścią przepisu art.1 par. 1 i 2 ustawy z dnia 25 lipca 2002 r. – Prawo o ustroju sądów administracyjnych (Dz. U. z 2021 r., poz.137 z późn. zm.) Sąd Administracyjny sprawuje wymiar sprawiedliwości poprzez kontrolę pod względem zgodności z prawem skarżonej decyzji administracyjnej. Jest więc to kontrola legalności rozstrzygnięcia zapadłego w postępowaniu administracyjnym, z punktu widzenia jego zgodności z prawem materialnym i procesowym. Oceniając przedmiotowe postanowienie według powyższych kryteriów, uznać należy, iż nie narusza ono prawa. Istota sprawy w niniejszym postępowaniu sprowadzała się do oceny tego, czy przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (...) lub przepisy ustawy z 10 maja 2018r. o ochronie danych osobowych (Dz. U. z 2019r. poz. 1781) przyznają Prezesowi Urzędu Ochrony Danych Osobowych uprawnienie, do zobowiązywania administratora danych osobowych, do udostępniania będących w jego posiadaniu danych osobowych osobie trzeciej, na potrzeby ewentualnego wytoczenia przez ową osobę trzecią powództwa cywilnego o ochronę dóbr osobistych. W ocenie tut. Sądu odpowiedź na tak postawione pytanie może być wyłącznie negatywna. Przede wszystkim należy mieć na względzie to, iż zgodnie z Konstytucyjną zasadą legalizmu, w oparciu o którą muszą działać wszystkie podmioty publiczne, Prezes UODO będąc podmiotem publicznym może podejmować wyłącznie takie działania, które znajdują swoje źródło w przepisach obowiązującego prawa. Aby więc Prezes UODO mógł podjąć określone działania, musi mieć do tego stosowne umocowanie ustawowe. Stąd, jeśli do organu wpłynie wniosek o wszczęcie postępowania, do których to działań brak jest podstawy prawnej, to adresat takiego wniosku winien odmówić wszczęcia takiego postępowania, a jeśli już je podjął, to winien je umorzyć. Przechodząc do analizy przepisów Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (...) wskazać należało, iż co do zasady uprawnienia proceduralne i materialne rozporządzenie to przyznaje wyłącznie osobom, których danych osobowych dotyczy ochrona. Osobami tymi są więc te, których dane osobowe są chronione przez powyższy akt prawny, a nie jakiekolwiek inne osoby trzecie. Z przepisów RODO nie wynikają żadne uprawnienia osobom trzecim, czyli innym niż te, których danych osobowych dotyczy ochrona. W szczególności art.15 RODO przyznaje prawo dostępu do danych osobowych wyłącznie tej osobie, której danych dotyczą. Takie ukształtowanie omawianych przepisów pozostaje w zgodzie z art.8 ust.1 Karty Praw Podstawowych Unii Europejskiej, oraz z art.16 ust.1 Traktatu o funkcjonowaniu Unii Europejskiej. Ochrona danych osobowych stanowi bowiem jedno z podstawowych praw. Stąd uprawniona jest konkluzja, że z punktu widzenia gwarancyjnego, jedynym celem RODO jest zawarowanie osobie fizycznej odpowiedniej ochrony jej danych osobowych a nie przyznawanie uprawnień informacyjnych innym podmiotom. W szczególności przepisy RODO nie dają uprawnień informacyjnych podmiotom, które zamierzają wytaczać powództwa osobom fizycznym, których dane osobowe objęte są ochroną. Mało tego, przepisy analizowanej regulacji nie dają takich uprawnień także organowi nadzoru. Prezes UODO nie może więc żądać od administratora danych osobowych ich ujawnienia osobie trzeciej, na potrzeby ewentualnego postępowania sądowego. Wbrew twierdzeniom strony skarżącej takiego uprawnienia nie sposób też wywieść z art. 6 ust.1 pkt.f RODO. Ten przepis stanowiłby dla skarżącego podstawę prawną do przetwarzania konkretnych danych osobowych w sytuacji, gdyby skarżący był już w posiadaniu tych danych. Powyższa norma nie daje jednak skarżącemu uprawnienia do pozyskania takich danych osobowych bezpośrednio, czy też za pośrednictwem Prezesa UODO. Uprawnienie o jakim mówi skarżący nie wynika nadto z treści art.58 ust.1 pkt.a RODO. Ten przepis dotyczy wyłącznie zakresu zadań organu nadzorczego. Nie precyzuje jednak tych zadań a w szczególności nie sposób z niego wywieść, by organ nadzorczy mógł zobowiązywać administratora danych do ich ujawniania osobom trzecim. W ocenie tut. Sądu omawianego uprawnienia nie osób również skutecznie wyczytać z treści art.58 ust.2 pkt.c RODO. Analizowane rozporządzenie z 27 kwietnia 2016r. zajmuje się przecież prawem do ochrony danych osobowych a nie dóbr osobistych. Stąd użyte w w/w przepisie sformułowanie "osoby, której dane dotyczą" musi być rozumiane w ten sposób, że chodzi tu o osobę, której dane są przetwarzane, a nie o jakąkolwiek inną osobę trzecią. Prawodawca w przedmiotowym przepisie zajmował się przecież materią żądania osoby, wynikającego z praw przysługujących tej osobie na mocy RODO (czyli praw do ochrony danych osobowych a nie czci). Na marginesie wyjaśnić także należało, iż uprawnienie jakiego dotyczyło żądanie wnioskodawcy, nie przysługiwało Prezesowi UODO także na podstawie przepisów ustawy z 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019r. poz. 1781). W świetle powyższego jako poprawne jawiły się konkluzje organu o niemożliwości wszczęcia niniejszego postępowania. Skoro bowiem przepisy prawa uniemożliwiały organowi merytoryczne rozpoznanie wniosku inicjującego postępowanie, to oczywistym i logicznym było, że organ nie mógłby wydać decyzji zobowiązującej administratora danych osobowych do podjęcia działań żądanych przez wnioskodawcę. Jedynym więc racjonalnym zachowaniem organu było wydanie skarżonego postanowienia. Po stronie organu istniałby obowiązek prowadzenia merytorycznego postępowania tylko wtedy, gdyby stan faktyczny sprawy i stan prawny, umożliwiał mu podjęcie takich działań merytorycznych. W tym stanie sprawy, nie podzielając argumentów zawartych w złożonej skardze, oraz uznając iż organ w sposób prawidłowy zebrał i ocenił materiał dowodowy, oraz iż przy wykonywaniu tych czynności nie naruszył przepisów prawa, Wojewódzki Sad Administracyjny w Warszawie orzekł jak w sentencji wyroku na podstawie art. 151 ustawy z dnia 30 sierpnia 2002r. – Prawo o postępowaniu przed sądami administracyjnymi (Dz. U. z 2019 r., poz. 2325 z późn. zm.).
Informacje o sprawie
- Data wpływu
- 7 września 2020
- Symbol z opisem
- 647 Sprawy związane z ochroną danych osobowych
- Hasła tematyczne
- Ochrona danych osobowych
- Skarżony organ
- Generalny Inspektor Ochrony Danych Osobowych
- Sędziowie
- Andrzej Góraj /sprawozdawca/ Łukasz Krzycki Sławomir Antoniuk /przewodniczący/
Powołane przepisy
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych
art. 7 ust. 1 · Dz.U. 2018 poz. 1000
Powiązane dokumenty
Źródło urzędowe: Naczelny Sąd Administracyjny