Sygnatura
II SA/Wa 190/23
II SA/Wa 190/23 - Wyrok WSA w Warszawie z 2023-03-23
Wynik
Oddalono skargę
- Sąd
- Wojewódzki Sąd Administracyjny w Warszawie
- Data orzeczenia
- 23 marca 2023
- Prawomocne
- tak
Treść rozstrzygnięcia
Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Joanna Kube, Sędzia WSA Iwona Maciejuk (spr.), Sędzia WSA Waldemar Śledzik, po rozpoznaniu w trybie uproszczonym dniu 23 marca 2023 r. sprawy ze skargi T. S. na postanowienie Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] listopada 2022 r. nr [...] w przedmiocie odmowy wszczęcia postępowania oddala skargę.
Analiza z kontekstem sprawy
Co to orzeczenie oznacza dla Twojej sprawy?
Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.
Uzasadnienie
Prezes Urzędu Ochrony Danych Osobowych postanowieniem nr [...] z dnia [...] listopada 2022 r., na podstawie art. 61 a § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz. U. z 2022, poz. 2000 ze zm.), zwanej dalej k.p.a. w zw. art. 7 ust. 1 i 2 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r., poz. 1781) i w związku z art. 91 ust. 2 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 4.05.2016, str. 1 ze zm., dalej: "RODO"), odmówił wszczęcia postępowania w sprawie skargi T.S. (dalej: "skarżący") na przetwarzanie jego danych osobowych przez Parafię [...] w L. bez podstawy prawnej. W uzasadnieniu Prezes UODO wskazał, że w dniu [...] marca 2022 r. do Urzędu Ochrony Danych Osobowych wpłynęła skarga T.S., na przetwarzanie jego danych osobowych przez Parafię [...] w L. bez podstawy prawnej. Skarżący podniósł, że cyt. "Ks. Proboszcz przetwarza moje dane osobowe (zarówno te związane z wyznaniem religijnym, jak i informacje prywatne na mój temat) bez podstawy prawnej, z naruszeniem obowiązków informacyjnych. (...) Nie otrzymałem również informacji o przetwarzaniu moich danych osobowych (tzw. klauzula informacyjna), oraz pouczenia o pozostałych przysługujących mi prawach, mimo iż poprosiłem o to dwukrotnie. Do dziś nie wiem, w jakim celu ADO zdecydował się przekazać tego typu informacje na mój temat. Według mnie, Administrator danych osobowych nie zapewnił odpowiedniej ochrony przetwarzanym danym i w sposób zamierzony dokonał ich odkrycia. Ujawnienia tego, dokonano za pomocą środka "Do Wiadomości", rozsyłając nieuprawnionym odbiorcom kopię korespondencji, która zawierała dane osobowe, podlegające prawnej ochronie". Prezes UODO przywołał art. 61 § 1 i art. 61a k.p.a. Wskazał, że organ administracji publicznej rozpatrując wniosek o wszczęcie postępowania administracyjnego ma obowiązek zbadać, czy nie zachodzi żadna z przesłanek wykluczających wszczęcie takiego postępowania, o których mowa w art. 61 a k.p.a. Odmowa wszczęcia postępowania na podstawie art. 61a § 1 k.p.a. "z innych uzasadnionych przyczyn" może mieć miejsce w sytuacjach oczywistych, niewymagających analizy sprawy i przeprowadzenia dowodów, tj. gdy "na pierwszy rzut oka" można stwierdzić, że jest brak podstaw do prowadzenia postępowania (por. wyrok NSA z dnia 26 lutego 2020 r., sygn. akt I OSK 2205/17). Odmowa wszczęcia postępowania na podstawie art. 61 a § 1 k.p.a. "z innych uzasadnionych przyczyn" nie wynika z merytorycznego zbadania wniosku, lecz ze stwierdzenia przesłanek formalnych uniemożliwiających merytoryczne rozstrzygnięcie sprawy. Organ stwierdził, iż w dniu 25 maja 2018 r. weszła w życie ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. 2019 r., poz. 1781 ze zm.). Od dnia 25 maja 2018 r., bezpośrednie zastosowanie w polskim porządku prawnym mają przepisy RODO (art. 99 RODO). Organ wskazał także, że zgodnie z art. 51 ust. 1 RODO, każde państwo członkowskie zapewnia, by za monitorowanie stosowania RODO odpowiadał co najmniej jeden niezależny organ publiczny w celu ochrony podstawowych praw i wolności osób fizycznych w związku z przetwarzaniem oraz ułatwiania swobodnego przepływu danych osobowych w Unii. W związku z powyższym – na podstawie art. 34 ust. 1 u.o.d.o. – organem właściwym w sprawie ochrony danych osobowych jest w Polsce obecnie Prezes UODO. Przepisy RODO przewidują również, że jeżeli w państwie członkowskim w momencie wejścia RODO w życie kościoły i związki lub wspólnoty wyznaniowe stosują szczegółowe zasady ochrony osób fizycznych w związku z przetwarzaniem, zasady takie mogą być nadal stosowane, pod warunkiem, że zostaną dostosowane do niniejszego rozporządzenia (art. 91 ust. 1). Kościoły i związki wyznaniowe, które spełniają tę przesłankę, podlegają nadzorowi niezależnego organu nadzorczego, który może być organem odrębnym, z zastrzeżeniem że spełnia warunki określone w rozdziale VI niniejszego rozporządzenia (art. 91 ust. 2). Następnie organ wskazał, że Kościół Katolicki w Polsce skorzystał ze wskazanej wyżej możliwości. W dniu 13 marca 2018 r. Konferencja Episkopatu Polski wydała "Dekret ogólny w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych w Kościele katolickim". W Dekrecie tym prawodawca kościelny wziął po uwagę zarówno zasady ochrony osób fizycznych w związku z przetwarzaniem ich danych osobowych stosowane dotychczas w Kościele katolickim w Polsce, jak też "konieczność pogodzenia ochrony danych osobowych z korzystaniem z podstawowego prawa do wolności religijnej, zagwarantowanego również w prawie pozytywnym, także w jego wymiarze instytucjonalnym". Regulacje zawarte w Dekrecie stanowią uszczegółowienie przepisów kanonicznego prawa powszechnego oraz uaktualnienie przepisów kanonicznego prawa partykularnego. W Dekrecie przewidziano też powołanie Kościelnego Inspektora Ochrony Danych, zwanego dalej KIOD, oraz określono jego zadania i uprawnienia. Prezes UODO zwrócił uwagę, że w dniu 22 marca 2018 r. ww. Dekret został zatwierdzony przez Stolicę Apostolską (uzyskał recognitio Kongregacji ds. Biskupów), zaś 30 kwietnia 2018 r. nastąpiła jego prawna promulgacja (ogłoszenie) poprzez zamieszczenie na oficjalnej stronie internetowej Konferencji Episkopatu Polski, zwanej dalej KEP. Dalej Prezes UODO wskazał, że zgodnie z art. 36 ust. 1 Dekretu, KIOD jest wybierany przez Zebranie Plenarne KEP na czteroletnią kadencję. Wyboru dokonano podczas trwającego w dnia 7-9 czerwca 2018 r. 379. Zebrania Plenarnego KEP – Kościelnym Inspektorem Ochrony Danych został ks. dr hab. Piotr Kroczek, który 2 maja 2018 r. został powołany na pełniącego obowiązki KIOD. Prezes zaznaczył także, że do zadań Kościelnego Inspektora Ochrony Danych należy m.in. monitorowanie i zapewnianie przestrzegania przepisów o ochronie danych osobowych w ramach i zgodnie z działaniem Kościoła katolickiego i jego struktur (art. 37 ust. 1 pkt 1 Dekretu), udzielanie osobie, której dane dotyczą, informacji dotyczących uprawnień przysługujących jej w związku z przetwarzaniem jej danych osobowych (pkt 3), jak też – co szczególnie istotne wobec oczekiwania skarżącego wyrażonego w podaniu skierowanym do państwowego organu nadzorczego – rozpatrywanie skarg dotyczących przestrzegania przepisów ustanowionych w Kościele w zakresie ochrony danych osobowych (art. 37 ust. 1 pkt 5 Dekretu). Prezes UODO podkreślił, że ponieważ – zgodnie z art. 52 ust. 1 RODO – każdy organ nadzorczy podczas wypełniania swoich zadań i wykonywania swoich uprawnień zgodnie z niniejszym rozporządzeniem działa w sposób w pełni niezależny, nie jest on kompetentny do rozpatrzenia i rozstrzygnięcia skargi dotyczącej przetwarzania danych osobowych w zakresie objętym kompetencjami Kościelnego Inspektora Ochrony Danych. Powyższe stanowi, w myśl art. 61a § 1 k.p.a. inną uzasadnioną przyczynę, z powodu zaistnienia której postępowanie nie może być wszczęte. Postanowienie Prezesa UODO nr [...] z dnia [...] listopada 2022 r. stało się przedmiotem skargi T.S. do Wojewódzkiego Sądu Administracyjnego w Warszawie. Skarżący wnosząc o uwzględnienie skargi i ocenę czy postępowanie zostało wydane z naruszeniem prawa oraz miało istotny wpływ na wynik sprawy, o stwierdzenie nieważności zaskarżonego postanowienia, o uchylenie zaskarżonego postanowienia i przekazanie sprawy do ponownego oraz zasądzenie zwrotu kosztów postępowania zarzucił naruszenie art. 61 a § 1 k.p.a. Skarżący stwierdził, że nie zaszły żadne formalne przesłanki uniemożliwiające rozstrzygnięcie sprawy. Zdaniem skarżącego brak jest obiektywnej i uzasadnionej przyczyny, która powoduje, że postępowanie nie może być wszczęte. Postanowienie organu jest wadliwe. W uzasadnieniu skarżący wskazał, że administrator danych osobowych nie zapewnił odpowiedniej ochrony przetwarzanym danym i w sposób zamierzony dokonał ich ujawnienia, a tym samym naruszenia. Ujawnienia tego dokonał za pomocą środka "Do Wiadomości", rozsyłając nieuprawnionym odbiorcom kopię korespondencji, która zawierała dane osobowe, podlegające prawnej ochronie. Skarżący podniósł m.in., że sprawowanie funkcji publicznej wiąże się z realizacją określonych zadań w urzędzie, natomiast poza pełnieniem funkcji ma również prawo do ochrony życia prywatnego, rodzinnego i dobrego imienia oraz do decydowania o swoim życiu osobistym. W ocenie skarżącego nie zaszedł żaden związek pomiędzy jego życiem prywatnym, a działalnością publiczną, który upoważniałby do udostępnienia informacji, zawartych w piśmie. Skarżący zaznaczył, że nigdy nie składał oświadczenia woli, które upoważniałoby do informowania określonych podmiotów o jego poglądach, przynależności i wyznaniu religijnym, a także o jego życiu osobistym, jego fragmentach, czy danych dotyczących rodziny - taka zgoda nigdy nie została przez niego wyrażona. Skarżący wskazał też m.in., że przekazywanie danych osobowych między podmiotami, zawsze wymaga podstawy prawnej i zgodności z przepisami, której w tym przypadku nie było. Pismo powinno zachować znamiona korespondencji formalnej, a wszelkie wątpliwości co do jego osoby, powinny zostać rozpatrzone w sposób właściwy, zgodny z przepisami obowiązującego prawa. Tymczasem pismo zawierało osobiste i emocjonalne przemyślenia autora. Dalej skarżący zwrócił uwagę, że Prezes UODO swoim postanowieniem uznał, że sprawa jest oczywista, niewymagająca analizy, a powinna zostać dobrze zbadana pod kątem merytorycznym. Ewentualne istnienie innych przesłanek uniemożliwiających, rozstrzygnięcie sprawy, co do istoty, oraz ewentualne umorzenie postępowania byłoby obiektywnie widoczne dopiero po merytorycznej analizie skargi. W prawie nie jest możliwe także częściowe zapoznawanie się z zakresem merytorycznym sprawy, a następnie skorzystanie z przesłanki zwalniającej, wynikającej z art. 61a § 1 k.p.a. Skarżący stwierdził, że błędnym przekonaniem jest, że jako osobie pełniącej funkcję publiczną nie przysługuje prawo do ochrony prywatności, choćby w zakresie ograniczonym. Prawo do prywatności nie podlega całkowitemu wyłączeniu ze względu na pełnioną funkcję. Prezes UODO, w odpowiedzi na skargę wniósł o jej oddalenie, podtrzymując ustalenia dokonane w zaskarżonym postanowieniu. Organ odniósł się do zarzutów skargi. Wskazał, że w przedmiotowej sprawie Prezes UODO nie jest organem nadzorczym, brak było podstaw do uruchomienia procedury ochrony danych osobowych skarżącego, a prowadzenie jakichkolwiek czynności, stanowiłoby przekroczenie przyznanych kompetencji. Brak było zatem podstaw prawnych i faktycznych do wszczęcia oraz prowadzenia postępowania w przedmiotowej sprawie. Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje. Zgodnie z art. 1 § 1 i 2 ustawy z dnia 25 lipca 2002 r. – Prawo o ustroju sądów administracyjnych (t.j. Dz. U. z 2022 r. poz. 2492 ze zm.), sądy administracyjne sprawują wymiar sprawiedliwości przez kontrolę działalności administracji publicznej, przy czym kontrola ta sprawowana jest pod względem zgodności z prawem, jeżeli ustawy nie stanowią inaczej. Sąd rozstrzyga w granicach danej sprawy, nie będąc jednak związany zarzutami i wnioskami skargi oraz powołaną podstawą prawną (art. 134 § 1 ustawy z dnia 30 sierpnia 2002 r. – Prawo o postępowaniu przed sądami administracyjnymi – t.j. Dz.U. z 2023 r. poz. 259 ze zm. – dalej P.p.s.a.). W ocenie Sądu, analizowana pod tym kątem skarga T.S. nie zasługuje na uwzględnienie, albowiem wydając zaskarżone postanowienie z [...] listopada 2022 r., Prezes UODO prawidłowo zastosował przepis art. 61a § 1 k.p.a. w związku z art. 7 ust. 12 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych, przyjmując, że w świetle regulacji prawnych wyrażonych w art. 91 RODO, nie posiada uprawnień do rozpatrywania sprawy dotyczącej przetwarzania danych osobowych w ramach struktur Kościoła katolickiego. Wskazania wymaga, że w dniu 25 maja 2018 r. weszła w życie ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, ponadto, od dnia 25 maja 2018 r. bezpośrednie zastosowanie w polskim porządku prawnym mają przepisy RODO. Stosownie bowiem do przepisu art. 99 ust. 1 RODO, wchodzi ono w życie dwudziestego dnia po publikacji w Dzienniku Urzędowym Unii Europejskiej, która nastąpiła w dniu 4 maja 2016 r. (Dz.U.UE.L.2016.119.1), natomiast zastosowanie w państwach członkowskich wspomniane rozporządzenie ma od dnia 25 maja 2018 r. (art. 99 ust. 2 RODO). Zgodnie z art. 51 ust. 1 RODO, każde państwo członkowskie zapewnia, by za monitorowanie stosowania RODO odpowiadał co najmniej jeden niezależny organ publiczny w celu ochrony podstawowych praw i wolności osób fizycznych w związku z przetwarzaniem oraz ułatwiania swobodnego przepływu danych osobowych w Unii. W związku z powyższym, na podstawie art. 34 ust. 1 u.o.d.o. z 2018 r. – organem właściwym w sprawie ochrony danych osobowych jest w Polsce obecnie Prezes Urzędu Ochrony Danych Osobowych. Podkreślenia na gruncie niniejszej sprawy wymaga nadto, że przepisy RODO przewidują, iż jeżeli w państwie członkowskim w momencie wejścia RODO w życie kościoły i związki lub wspólnoty wyznaniowe stosują szczegółowe zasady ochrony osób fizycznych w związku z przetwarzaniem, zasady takie mogą być nadal stosowane, pod warunkiem, że zostaną dostosowane do ww. rozporządzenia (art. 91 ust. 1). Kościoły i związki wyznaniowe, które spełniają tę przesłankę, podlegają nadzorowi niezależnego organu nadzorczego, który może być organem odrębnym, z zastrzeżeniem, że spełnia warunki określone w rozdziale VI niniejszego rozporządzenia (art. 91 ust. 2). Należy również wskazać, że jak wynika z treści art. 51 ust. 4 RODO (rozdział VI Niezależne organy nadzorcze), do dnia 25 maja 2018 r. każde państwo członkowskie zawiadamia Komisję o przepisach przyjętych na mocy niniejszego rozdziału, a następnie niezwłocznie o każdej kolejnej zmianie mającej na nie wpływ. Wskazać trzeba, że Konferencja Episkopatu Polski w dniu 13 marca 2018 r. wydała "Dekret ogólny w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych w Kościele katolickim" (Dekret), w którym prawodawca kościelny wziął po uwagę zarówno zasady ochrony osób fizycznych w związku z przetwarzaniem ich danych osobowych stosowane dotychczas w Kościele katolickim w Polsce, jak też "konieczność pogodzenia ochrony danych osobowych z korzystaniem z podstawowego prawa do wolności religijnej, zagwarantowanego również w prawie pozytywnym, także w jego wymiarze instytucjonalnym". Regulacje zawarte w Dekrecie stanowią uszczegółowienie przepisów kanonicznego prawa powszechnego oraz uaktualnienie przepisów kanonicznego prawa partykularnego. W Dekrecie przewidziano też powołanie Kościelnego Inspektora Ochrony Danych oraz określono jego zadania i uprawnienia (Rozdz. V Dekretu). Trafnie organ wskazał, że w dniu 22 marca 2018 r. ww. Dekret został zatwierdzony przez Stolicę Apostolską (uzyskał recognitio Kongregacji ds. Biskupów), zaś 30 kwietnia 2018 r. nastąpiła jego prawna promulgacja poprzez zamieszczenie na oficjalnej stronie internetowej Konferencji Episkopatu Polski. W tym samym dniu Dekret wszedł w życie (art. 44 ww. Dekretu). Prawidłowo organ podał też, że do zadań Kościelnego Inspektora Ochrony Danych należy m.in. monitorowanie i zapewnianie przestrzegania przepisów o ochronie danych osobowych w ramach i zgodnie z działaniem Kościoła katolickiego i jego struktur (art. 37 ust. 1 pkt 1 Dekretu), udzielanie osobie, której dane dotyczą informacji dotyczących uprawnień przysługujących jej w związku z przetwarzaniem jej danych osobowych (pkt 3), jak też – co trafnie podkreślił Prezes UODO w związku z oczekiwaniem skarżącego wyrażonym w podaniu skierowanym do państwowego organu nadzorczego – rozpatrywanie skarg dotyczących przestrzegania przepisów ustanowionych w Kościele w zakresie ochrony danych osobowych (art. 37 ust. 1 pkt 5 Dekretu). W nawiązaniu do argumentacji skargi wskazania wymaga, że Kościół Rzymskokatolicki jest instytucją o uregulowanej sytuacji prawnej, unormowanej m.in. w Konstytucji Rzeczypospolitej Polskiej z dnia 2 kwietnia 1997 r., w umowie międzynarodowej, jaką jest Konkordat między Stolicą Apostolską a Rzecząpospolitą Polską podpisany w Warszawie dnia 28 lipca 1993 r. (Dz. U. z 1998 r. Nr 51, poz. 318) i w ustawach. W myśl art. 2 ustawy z dnia 17 maja 1989 r. o stosunku Państwa do Kościoła Katolickiego w Rzeczypospolitej Polskiej (Dz.U. z 2013 r. poz. 1169 ze zm.) Kościół rządzi się w swych sprawach własnym prawem, swobodnie wykonuje władzę duchowną i jurysdykcyjną oraz zarządza swoimi sprawami. Kwestia przetwarzania danych osobowych przez Parafię, przez Proboszcza nie podlega kognicji Prezesa UODO w związku z czym prawidłowo organ zastosował art. 61a § 1 k.p.a. Zgodnie z art. 52 ust. 1 RODO, każdy organ nadzorczy podczas wypełniania swoich zadań i wykonywania swoich uprawnień zgodnie z niniejszym rozporządzeniem działa w sposób w pełni niezależny, tak jak czyni to w oparciu o powołane wyżej regulacje prawne Kościelny Inspektor Ochrony Danych. Prezes UODO nie jest właściwy do rozpatrzenia i rozstrzygnięcia skargi dotyczącej przetwarzania danych osobowych skarżącego w zakresie objętym kompetencjami wspomnianego Inspektora. Organ administracji nie miał więc podstaw do merytorycznego rozpatrywania stawianych przez skarżącego zarzutów w niniejszej sprawie, w tym prowadzenia postępowania wyjaśniającego. Warto zauważyć, że Dekret regulujący kwestie przetwarzania danych osobowych w Kościele katolickim wszedł w życie w dniu 30 kwietnia 2018 r., a zatem jeszcze przed okresem obowiązywania w naszym kraju regulacji wprowadzonych przez RODO, które umożliwiają kościołom i związkom lub wspólnotom wyznaniowym stosowanie szczegółowych zasad ochrony osób fizycznych w związku z przetwarzaniem danych osobowych. Proces stosowania ww. zasad objęty jest nadzorem niezależnego organu nadzorczego, który może być organem odrębnym, z zastrzeżeniem, że spełnia warunki określone w rozdziale VI RODO. W Polsce funkcję takiego organu nadzoru pełni Kościelny Inspektor Ochrony Danych. W świetle powyższego, zasadnie organ podmówił wszczęcia postępowania w sprawie skarżącego, ponieważ nie był właściwy rzeczowo do rozstrzygania w przedmiocie złożonej przez skarżącego do organu skargi dotyczącej nieprawidłowości w procesie przetwarzania danych osobowych przez Parafię [...] w L. Mając powyższe na uwadze, Wojewódzki Sąd Administracyjny w Warszawie, na podstawie art. 151 P.p.s.a. orzekł, jak w wyroku. ----------------------- 6
Informacje o sprawie
- Data wpływu
- 30 stycznia 2023
- Symbol z opisem
- 647 Sprawy związane z ochroną danych osobowych
- Hasła tematyczne
- Ochrona danych osobowych
- Skarżony organ
- Generalny Inspektor Ochrony Danych Osobowych
- Sędziowie
- Iwona Maciejuk /sprawozdawca/ Joanna Kube /przewodniczący/ Waldemar Śledzik
Powołane przepisy
- Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi - t.j.
art. 151 · Dz.U. 2019 poz. 2325
Powiązane dokumenty
Źródło urzędowe: Naczelny Sąd Administracyjny