Sygnatura
II SA/Wa 2338/20
II SA/Wa 2338/20 - Wyrok WSA w Warszawie z 2021-04-30
Wynik
Oddalono skargę
- Sąd
- Wojewódzki Sąd Administracyjny w Warszawie
- Data orzeczenia
- 30 kwietnia 2021
- Prawomocne
- tak
Treść rozstrzygnięcia
Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Tomasz Szmydt (spr.), Sędzia WSA Agnieszka Góra-Błaszczykowska, Sędzia WSA Andrzej Góraj, po rozpoznaniu na posiedzeniu niejawnym w dniu 30 kwietnia 2021 r. sprawy ze skargi X. G. na decyzję Prezesa Urzędu Danych Osobowych z dnia [...] września 2020 r., nr [...] w przedmiocie przetwarzania danych osobowych oddala skargę.
Analiza z kontekstem sprawy
Co to orzeczenie oznacza dla Twojej sprawy?
Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.
Uzasadnienie
K. G. wniosła skargę na decyzję Prezesa Urzędu Danych Osobowych z dnia [...] września 2020r., nr [...] w przedmiocie przetwarzania danych osobowych, w części zawierającej niekorzystne dla ww. rozstrzygnięcie (pkt 2 decyzji) oraz w części dotyczącej nałożonego przez organ wymiaru kary. Dnia 13 maja 2019 r. do Urzędu Ochrony Danych Osobowych wpłynęła skarga K. G. (zwana dalej "skarżącą") na nieprawidłowości w procesie przetwarzania jej danych osobowych przez [...] Sp. z o.o., z siedzibą w [...] przy al. [...] (zwaną dalej: "Spółką") polegające na ujawnieniu jej danych osobowych, zawartych w dokumencie PIT-11 osobom trzecim, niewłaściwej realizacji żądania dostępu do danych, wynikającego z art. 15 rozporządzenia 2016/679 i uzyskania kopii danych na podstawie art. 15 ust. 3 rozporządzenia 2016/679 oraz żądania usunięcia danych osobowych, wynikającego z art. 17 rozporządzenia 2016/679. Skarżąca wniosła do organu nadzorczego o cyt.: uzyskanie od administratora danych "firmy" pełnego grona osób, które mogły zapoznać się ze wszystkimi danymi zawartymi w deklaracji PIT-11, przesłanej wbrew mojej woli i z wyraźnym sprzeciwem przed wysłaniem deklaracji w tej formie — mail z dnia 2019-02-[...] 14:21; nakazanie udzielenia odpowiedzi zgodnej z prawdą nieobarczonej wadami prawnymi (takimi jak np. brak podpisu) na wszystkie pytania zadane w korespondencji pisemnej oraz do udzielenia pisemnej odpowiedzi zawierającej odpowiedzi i stwierdzenia z korespondencji mailowej z dnia 2019-04-[...] (załączona do wniosku); nakazanie "firmie" przywrócenia przetwarzania danych osobowych zgodnie z zapisami umów oraz prawem, w tym usunięcia danych z miejsc i komputerów, gdzie nie muszą być przetwarzane (od osób nieuprawnionych i nie mających usprawiedliwionego prawnego celu w przetwarzaniu tych danych); ukaranie firmy za nieprawidłowe przetwarzanie danych osobowych innych osób fizycznych — miałam mieć dostarczone dane testowe, tymczasem bez upoważnienia do przetwarzania danych zostały one przesłane do mnie bez jakichkolwiek zabezpieczeń (również brak zaszyfrowania) i nie były to dane w ścisłym rozumieniu związane z "systemem" opisanym w umowie" oraz "usunięcia danych osobowych oraz zaprzestania ich przetwarzania: na wszystkich komputerach i urządzeniach przenośnych A. E. i jego firmy, na wszystkich komputerach i urządzeniach przenośnych firmy [...] Sp. z o.o., które stanowią system pozakadrowy (czyli inny niż kadrowy!), z dysku serwerów mailowych, z kopii zapasowej (m.in. tzw. back-upu), gdzie, poza 1 kopią offline, gdzie przechowywana będzie dokumentacja incydentu bezpieczeństwa od pośredników sieciowych przez których wędrował mój PIT-11 w formie niezaszyfrowanej, od wszystkich osób, które weszły bezprawnie w jego posiadanie, firm trzecich współpracujących z ww. podmiotami, art. 17 ust. 1 litera d - "dane osobowe były przetwarzane niezgodnie z prawem". Ponadto pismem z dnia [...].01.2020 r. skarżąca rozszerzyła zakres żądań wnosząc również o nakazanie realizacji żądania usunięcia jej danych osobowych na podstawie art. 17 rozporządzenia 2016/679 oraz realizacji żądania, wynikającego z art. 15 ust. 1 i 2 w pełnym zakresie, tj. pkt a - h oraz ust. 3 rozporządzenia 2016/679. W toku przeprowadzonego postępowania wyjaśniającego w niniejszej sprawie Prezes Urzędu Ochrony Danych Osobowych ustalił następujący stan faktyczny: 1. Spółka pozyskała dane skarżącej bezpośrednio od niej w związku z zawarciem umowy o dzieło z dnia [...].08.2017 r. oraz umów zlecenia z: [...].11.2017 r., [...].12.2017 r., [...].04.2018 r., [...].08.2018 r. (dowód: pismo Spółki z dnia [...].06.2019 r., pismo skarżącej z dnia [...].05.2019 r.); 2. Skarżąca zawarła ze Spółką umowę zlecenia, która przewidywała warunki chroniące jej dane osobowe, w tym między innymi obowiązek szyfrowania plików, zawierających jej dane osobowe (dowód: kopia umowy zlecenia z dnia [...].08.2018 r. - w aktach sprawy); 3. Spółka przetwarza aktualnie dane osobowe skarżącej w związku z koniecznością przechowywania dokumentów księgowych, wynikającą z przepisów prawa (dowód: pismo Spółki z dnia [...].06.2019 r.); 4. Dnia [...].02.2018 r. Spółka przesłała skarżącej dokument, stanowiący deklarację PIT-11 w formie niezaszyfrowanej poprzez pocztę elektroniczną (dowód: pismo skarżącej z dnia [...].05.2019 r.; pismo Spółki z dnia [...].06.2019 r.); 5. Dane osobowe skarżącej zostały udostępnione podmiotom, współpracującym ze Spółką w zakresie obsługi kadrowo - płacowej (dowód: pismo Spółki z dnia [...].06.2019 r.); 6. Wiadomość z dokumentem stanowiącym deklarację PIT-11 został przesłany w wiadomości elektronicznej od R. K. do A. E.. A. E. jest współpracownikiem Spółki pełniącym funkcję Dyrektora Sprzedaży i Rozwoju Biznesu, nie działa zatem jako osoba prawna, a jako osoba fizyczna i jest uprawniony do przetwarzania danych osobowych Skarżącej (dowód: pismo Spółki z dnia [...].06.2019 r.; pismo Spółki z dnia [...].06.2020 r.); 7. Pismem z dnia [...].03.2019 r. Skarżąca wniosła żądanie dotyczące dostępu do danych osobowych na podstawie art. 15 ust. 1 rozporządzenia 2016/679 oraz żądanie dostarczenia kopii jej danych osobowych na podstawie art. 15 ust. 3 rozporządzenia 2016/679 (dowód: pismo Spółki z dnia [...].06.2019 r., pismo skarżącej z dnia [...].05.2019 r.); 8. Żądanie wpłynęło do Spółki dnia [...].03.2019 r., a jego realizacji Spółka dokonała pismem z dnia [...] kwietnia 2019 r. (dowód: pismo Spółki z dnia [...].06.2019r., pismo skarżącej z dnia [...].05.2019 r.); 9. Pismem z dnia [...].11.2019 r. skarżąca wniosła o usunięcie jej danych osobowych na podstawie art. 17 rozporządzenia 2016/679. Spółka odpowiedziała na ww. wniosek pismem z dnia [...].11.2019 r., informując o zaprzestaniu przetwarzania danych osobowych w zakresie adresu poczty elektronicznej (e-mail) oraz numeru telefonu, a odmawiając zaprzestania przetwarzania pozostałych danych osobowych Skarżącej. Spółka powołała się przy tym na obowiązek ich przetwarzania, wynikający z przepisów prawa (dowód: pismo Skarżącej z dnia [...].01.2020 r.; pismo Spółki z dnia [...].06.2020 r.). Organ wskazał, iż Prezes Urzędu Ochrony Danych Osobowych wydając decyzję administracyjną zobowiązany jest do rozstrzygania w oparciu o stan faktyczny istniejący w chwili wydania tej decyzji. Jak podnosi doktryna "organ administracji publicznej ocenia stan faktyczny sprawy według chwili wydania decyzji administracyjnej. Reguła ta odnosi się także do oceny stanu prawnego sprawy, co oznacza, że organ administracji publicznej wydaje decyzję administracyjną na podstawie przepisów prawa obowiązujących w chwili jej wydania (...). Rozstrzyganie w postępowaniu administracyjnym polega na zastosowaniu obowiązującego prawa do ustalonego stanu faktycznego sprawy administracyjnej. W ten sposób organ administracji publicznej realizuje cel postępowania administracyjnego, jakim jest urzeczywistnienie obowiązującej normy prawnej w zakresie stosunków administracyjno-prawnych, gdy stosunki te tego wymagają." (Komentarz do ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego, M. Jaśkowska, A. Wrobel, Lex., el/2012). Organ wskazał, iż przedmiotem skargi jest między innymi niewłaściwa realizacja prawa dostępu do danych, wynikającego z art. 15 rozporządzenia 2016/679. W toku postępowania organ ustalił, że pismem z dnia [...].03.2019 r. skarżąca wniosła żądanie dotyczące dostępu do danych osobowych na podstawie art. art. 15 ust. 1 i 2 w pełnym zakresie, tj. pkt a – h rozporządzenia 2016/679 oraz żądanie dostarczenia kopii jej danych osobowych na podstawie art. 15 ust. 3 rozporządzenia 2016/679. Żądanie wpłynęło do Spółki dnia [...].03.2019 r., a jego realizacji Spółka dokonała pismem z dnia [...] kwietnia 2019 r. Zarzutem skarżącej jest fakt, że na piśmie Spółki brak jest podpisu osób upoważnionych do reprezentacji podmiotu. Jak wskazała "Pismo nie zawierało podpisu, zawierało jedynie parafkę bez pieczątki imiennej". Nie zwierało też widocznego napisu "ELEKRONICZNA WERSJA DOKUMENTU". Skarżąca wskazywał, iż nie posiada ePUAPU, ani Profilu Zaufanego, aby odbierać wiążące prawnie dokumenty elektroniczne. Skarżąca powołała się przy tym na postanowienie Sądu Okręgowego w [...] z dnia [...] lutego 2019, [...]. Wskazać jednak należy, że ww. postanowienie Sądu odnosi się do pism procesowych, za jakie nie można uznać pisma, będącego realizacją żądania kopii danych bądź dostępu do nich. Natomiast art. 12 ust. 1 rozporządzenia 2016/679 stanowi, że administrator podejmuje odpowiednie środki, aby w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem – w szczególności gdy informacje są kierowane do dziecka - udzielić osobie, której dane dotyczą, wszelkich informacji, o których mowa w art. 13 i 14, oraz prowadzić z nią wszelką komunikację na mocy art. 15-22 i 34 w sprawie przetwarzania. Informacji udziela się na piśmie lub w inny sposób, w tym w stosownych przypadkach - elektronicznie. Jeżeli osoba, której dane dotyczą, tego zażąda, informacji można udzielić ustnie, o ile innymi sposobami potwierdzi się tożsamość osoby, której dane dotyczą. Organ wskazał, iż przepisy dotyczące ochrony danych osobowych nie przewidują obowiązku przekazywania podmiotowi danych informacji, stanowiących realizację jego praw w konkretny sposób. W ocenie organu niezasadne jest wobec tego stanowisko skarżącej, według którego brak zgodnego z zasadami reprezentacji podpisu w skierowanym do niej piśmie stanowi o jego nieważności. Niezależnie od powyższego Prezes UODO stwierdził nieprawidłowości w zakresie uchybienia terminowi do udzielenia odpowiedzi na żądanie skarżącej. Jak wykazało postępowanie żądanie dostępu do danych zostało wysłane także drogą elektroniczną dnia [...].03.2019 r. - w zakresie dostarczenia skarżącej informacji, zawartych w pkt. b i c powyższego przepisu. Organ przyjął, iż w tym zakresie Spółka nie dopełniła obowiązków wynikających z art. 12 ust. 3 rozporządzenia 2016/679, naruszające przepisy, dotyczące ochrony danych osobowych poprzez zrealizowanie dostępu do danych z jedno dniowym opóźnieniem. W odniesieniu do pozostałych żądań organ podkreślił, iż rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (ogólne rozporządzenie o ochronie danych) (Dz. Urz, UE L 119 z 04.05.2016, str. 1, ze zmianą ogłoszoną w Dz. Urz. UE L 127 z 23.05.2018, str. 2), dalej jako: rozporządzenie 2016/679, w rozdziale III określa katalog praw odnoszących się do przetwarzania, a przysługujących podmiotom danych, w tym między innymi prawo żądania dostępu do danych i uzyskania ich kopii (art. 15 rozporządzenia 2016/679) oraz prawo żądania usunięcia danych (art. 17 rozporządzenia 2016/679). Katalog praw, o którym mowa powyżej jest zamknięty, a zatem żądania kierowane przez podmiot danych tak do administratora, jak i do organu nadzorczego, nie mogą wykraczać poza uprawnienia, ustanowione przepisami rozporządzenia 2016/679. Wolą prawodawcy unijnego było nie tylko nałożenie na administratorów i podmioty przetwarzające licznych obowiązków, determinowanych uprawnieniami podmiotów danych (zgodnie z motywem 11), ale także wyznaczenie ram tych uprawnień w taki sposób, aby nie utrudniać przedsiębiorcom prowadzenia działalności gospodarczych (zgodnie z motywem 13). Organ podkreślił, iż w toku postępowania skarżąca wniosła szereg żądań, które wykraczają poza kompetencje organu nadzorczego, m.in. zażądała nakazania Spółce udzielenia odpowiedzi "zgodnej z prawdą, nieobarczonej wadami (...) takimi jak brak podpisu", "wydanie opinii, czy obawa o nieuprawnione użycie danych (...) stanowi "ważny powód" uprawniający do zmiany imienia i/lub nazwiska (...)", ukaranie firmy za nieprawidłowe przetwarzanie danych osobowych innych osób fizycznych", "przywrócenia przetwarzania danych osobowych zgodnie z zapisami umów". W tym kontekście przede wszystkim podnieść należy, że brak jest kompetencji Prezesa UODO do wydawania decyzji, w których rozstrzygana jest kwestia prawidłowego wykonywania umów. Zgodnie z art. 79 ust. 1 rozporządzenia 2016/679 - bez uszczerbku dla dostępnych administracyjnych lub pozasądowych środków ochrony prawnej, w tym prawa do wniesienia skargi do organu nadzorczego zgodnie z art. 77 - każda osoba, której dane dotyczą, ma prawo do skutecznego środka ochrony prawnej przed sądem, jeżeli uzna, że prawa przysługujące jej na mocy rozporządzenia 2016/679 zostały naruszone w wyniku przetwarzania jej danych osobowych z naruszeniem przepisów. Badanie nieprawidłowości związanych z wykonywaniem umów należy zatem do właściwości sądów powszechnych. Analogicznie - Prezes UODO nie jest władny oceniać szkody, jaką skarżąca poniosła w związku z niewłaściwym wykonaniem wiążącej ją ze Spółką umowy. W odniesieniu z kolei do żądania ukarania Spółki za nieprawidłowe przetwarzanie danych osobowych innych osób fizycznych wskazać należy, że działania organu podejmowane w postępowaniu skargowym (w sprawie indywidualnej) odnoszą się do przetwarzania danych osobowych osoby skarżącej, a wyniki takiego postępowania mają wpływ na przetwarzanie przez dany podmiot skarżony danych osobowych jedynie osoby skarżącej. Weryfikację zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych przez określony podmiot, gdy przetwarzanie to dotyczy danych osobowych wielu osób, Prezes UODO może podjąć jedynie z urzędu. Prezes UODO nie jest też umocowany do wydawania opinii na wniosek osoby skarżącej, zwłaszcza zaś takiej, które miała by odnosić się do subiektywnych jej obaw. Dodatkowo organ zauważa, że rozporządzenie 2016/679 uprawnia organ nadzorczy do badania ogólnych sposobów zabezpieczenia danych osobowych (art. 24 ust. 1 art. 32), jak również ich adekwatności oraz skuteczności, jednak badanie to może być jedynie przedmiotem postępowania wszczętego przez organ z urzędu. Organ podkreślił, iż w postępowanie administracyjnym prowadzonym na podstawie skargi Prezes UODO może natomiast dokonać oceny stosowanych metod zabezpieczania danych osobowych w przypadku indywidualnym, gdy stwierdzone zostanie, że w procesie przetwarzania doszło do naruszenia prawa do ochrony danych osobowych. W przedmiotowej sprawie materiał dowodowy wykazał, że Spółka przesłała skarżącej dokument, stanowiący deklarację PIT-11, zawierający jej dane osobowe, w formie niezaszyfrowanej poprzez pocztę elektroniczną. Na administratorze ciążą, co prawda obowiązki, dotyczące odpowiedniego zabezpieczenia danych osobowych, jednak brak jest przepisów, jednoznacznie nakazujących szyfrowanie plików, zawierających zeznanie podatkowe, niezależnie od tego czy przekazywane jest pracownikowi, czy też organowi podatkowemu. Organ nadzorczy wydaje decyzję w oparciu o przepisy prawa, dotyczące ochrony danych osobowych. Warunki umów, zawieranych między podmiotami nie stanowią zaś dla organu podstawy rozstrzygnięcia. Wobec powyższego w tym zakresie w ocenie Prezesa UODO nie doszło więc do naruszenia przepisów rozporządzenia 2016/679. Odnosząc się do zarzutu skarżącej, dotyczącego udostępnienia jej danych, znajdujących się w ww. dokumencie A. E., organ przytoczył treść wyjaśnień podmiotu skarżonego, zgodnie z którymi, cyt.: "Pan A. E. jest współpracownikiem Spółki piastującym stanowisko Dyrektora Sprzedaży i Rozwoju Biznesu. Tym samym A. E., jako osoba kadry zarządzającej Spółki, w którego bezpośrednim obszarze działalności leży również współpraca z wszystkimi kontrahentami Spółki oraz wszystkie procesy z niej wynikające, jest uprawniony do posiadania oraz przetwarzania danych osobowych m. in. skarżącej w celu realizacji obowiązków służbowych na rzecz Spółki. Wszystkie osoby, które miały dostęp do danych osobowych skarżącej posiadały ważne upoważnienia do przetwarzania danych osobowych nadane przez Administratora, tj. Prezesa Zarządu Spółki". Dodatkowo dane osobowe skarżącej zostały udostępnione podmiotom, współpracującym ze Spółką w zakresie obsługi kadrowo - płacowej. Podmioty te działały zatem jako podmioty przetwarzające dane na podstawie umów. Zgodnie z art. 28 ust. 3 rozporządzenia 2016/679 "Przetwarzanie przez podmiot przetwarzający odbywa się na podstawie umowy lub innego instrumentu prawnego, które podlegają prawu Unii lub prawu państwa członkowskiego i wiążą podmiot przetwarzający i administratora, określają przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora". Podstawą działania Spółki były zawarte z podmiotami umowy, dotyczące wykonywania usług kadrowo-płacowych. Zgodnie zaś z art. 29 rozporządzenia 2016/679 podmiot przetwarzający oraz każda osoba działająca z upoważnienia administratora lub podmiotu przetwarzającego i mająca dostęp do danych osobowych przetwarzają je wyłącznie na polecenie administratora, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego. W toku postępowania Spółka m.in. przedstawiła dowody i wyjaśnienia na okoliczność udzielenia upoważnienia A. E. do przetwarzania danych osobowych skarżącej, podobnie wykazała umocowanie podmiotów świadczących na rzecz Spółki usług kadrowo-płacowych do ich świadczenia. Zatem przetwarzanie danych skarżącej zarówno przez A. E., jak i podmioty świadczące na rzecz Spółki usługi kadrowopłacowe nie stanowiło naruszenia przepisów prawa o ochronie danych osobowych, Organ wskazał, iż w toku postępowania skarżąca rozszerzyła ponadto skargę wnioskując także o nakazanie Spółce usunięcia jej danych osobowych. Zgodnie z treścią art. 17 rozporządzenia 2016/679 osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z następujących okoliczności: a) dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane; b) osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie zgodnie z art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a), i nie ma innej podstawy prawnej przetwarzania; c) osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 1 wobec przetwarzania i nie występują nadrzędne prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 2 wobec przetwarzania; d) dane osobowe były przetwarzane niezgodnie z prawem; e) dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego przewidzianego w prawie Unii lub prawie państwa członkowskiego, któremu podlega administrator; f) dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego, o których mowa w art. 8 ust. 1. Pismem z dnia [...].11.2019 r. skarżąca wniosła o usunięcie jej danych osobowych na podstawie art. 17 rozporządzenia 2016/679. Spółka odpowiedziała na ww. wniosek pismem z dnia [...].11.2019 r., informując o zaprzestaniu przetwarzania danych osobowych w zakresie adresu poczty elektronicznej (e-mail) oraz numeru telefonu, a odmawiając zaprzestania przetwarzania pozostałych danych osobowych skarżącej. Spółka powołała się przy tym na obowiązek ich przetwarzania, wynikający z przepisów prawa, tj. z ustawy z dnia 13 października 1998 r. o systemie ubezpieczeń społecznych (Dz.U. z 2020 r., poz. 266 ze zm.) oraz z ustawy z dnia 26 lipca 1991 r. o podatku dochodowym od osób fizycznych (Dz.U. z 2020 r., poz. 1426 ze zm.). Wobec powyższego za prawidłowe organ uznał usunięcie danych w zakresie adresu e-mail oraz numeru telefonu skarżącej. W odniesieniu do pozostałych danych Spółka spełnia przesłankę do ich przetwarzania, zawartą w art. 6 ust. 1 lit. c, wobec czego nie jest uzasadnione nakazanie przez organ nadzorczy ich usunięcia. Przechodząc do wniosku dowodowego skarżącej o powołanie eksperta z dziedziny IT celem potwierdzenia, że mail, przesłany przez Spółkę cyt. "odwiedził systemy informatyczne (w tym serwery), w szczególności [...]", organ wskazał, że w ocenie Prezesa Urzędu Ochrony Danych Osobowych czynność z jego udziałem nie była niezbędna do ustalenia okoliczności sprawy. Materiał dowodowy w przedmiotowej sprawie został zebrany zgodnie z art. 80 k.p.a. i ze względu na jednoznaczność ustaleń okazał się wystarczający do wydania decyzji administracyjnej. Zgodnie z art. 58 ust. 2 lit. b rozporządzenia 2016/679 każdemu organowi nadzorczemu przysługuje w zakresie prowadzonych postępowań uprawnienie do udzielania upomnień administratorowi lub podmiotowi przetwarzającemu w przypadku naruszenia przepisów niniejszego rozporządzenia przez operację przetwarzania. W związku z powyższym Prezes Urzędu Ochrony Danych Osobowych uznał za uzasadnione udzielenie Spółce upomnienia w zakresie stwierdzonego naruszenia przepisów art. 15 w zw. z art. 12 ust. 3 rozporządzenia 2016/679 z uwagi zrealizowanie żądania dostępu do danych z 1-dniowym opóźnieniem. W tym stanie faktycznym i prawnym Prezes Urzędu Ochrony Danych Osobowych orzekł o : 1. udzieleniu [...] Sp. z o.o., z siedzibą w [...] przy al. [...] upomnienia za naruszenie przepisów art. 12 ust. 3 w zw. z art. 15 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), (Dz.U.UE.L.2016.119.1 oraz Dz. Urz. L. 127 z 23.05.2018, str. 2) polegające na zrealizowaniu z 1-dniowym opóźnieniem prawa dostępu do danych; 2. w pozostałym zakresie odmówił uwzględnienia wniosku. K. G. wniosła skargę na decyzję Prezesa Urzędu Danych Osobowych z dnia [...] września 2020r., nr [...] w przedmiocie przetwarzania danych osobowych, w części zawierającej niekorzystne dla ww. rozstrzygnięcie (pkt 2 decyzji) oraz w części dotyczącej nałożonego przez organ wymiaru kary. K. G. zaskarżyła ww. decyzję w części ze względu na: 1. typ kary nieadekwatny (zbyt łagodny) do stopnia naruszenia danych osobowych przez firmę [...] Sp. z o.o. (zwaną dalej "[...]"); 2. odmowę rozpoznania części materiału dowodowego; 3. brak posłużenia się zasadą logicznego rozumowania (wnioskowania), zaniechanie procedury dowodowej; 5. brak wszechstronnej analizy materiału dowodowego; 6. nieuwzględnienie, braku zgody na przesyłanie danych wrażliwych drogą poczty elektronicznej oraz tego, iż pracodawca/zleceniodawca ([...]) powinien posiadać zgodę zleceniobiorcy/pracownika na przesłanie PIT-11 taką drogą; 7. brak odniesienia się do faktu sprzeczności dostarczonych dowodów przedłożonych przez skarżącą i przez firmę, jak również sprzeczności w zeznaniach mailowych Administratora Danych (R. K., po zmianie danych osobowych: R. K.) z dalszymi wyjaśnieniami pisemnymi; 8. brak rozpoznania tego, że dostarczone projekty odpowiedzi nie spełniały w myśl art. 78 Kodeksu Cywilnego formy pisemnej, a w takiej formie skarżąca oczekiwała odpowiedzi od [...] - zgodnie z zapisami RODO. W związku z powyższy skarżąca wnosiła o skierowanie sprawy do ponownego rozpatrzenia przez organ, w zakresie jakiego dotyczy niniejsza skarga. Skarżąca podnosiła, iż organ odmówił analizy umowy łączącej skarżącą oraz [...], zawierającej kluczowe zapisy dotyczące przetwarzania danych osobowych. W umowie tej był zawarty zakaz przesyłania danych wrażliwych (do których jednoznacznie można zaliczyć dane zawarte w deklaracji PIT-11) drogą poczty elektronicznej lub w ostateczności w potrzebie przesłania takich danych - należało użyć szyfrowania [...] oraz określonego w umowie hasła. Podkreślała, iż "szalę goryczy" związaną z przetwarzaniem danych przelało właśnie przesłanie PIT-11 w formie niezaszyfrowanej przez pocztę elektroniczną za pośrednictwem [...]. Brak znajomości adresu kontaktowego [...] uniemożliwia zapytanie czy [...] usunęła dane zawarte w PIT-11 z serwera czy nie. Zdaniem skarżącej, brak analizy organu w tej części powoduje, że nie dokonano właściwej oceny poprawności przetwarzania danych oraz wymiaru szkód tym spowodowanych. Wskazuje, iż odmawiając analizy umowy - należałoby odmówić analizy jej w całości a nie wybiorczo - wtedy powstałoby pytanie kim jest "N. L." i dlaczego otrzymała PIT-11 K. G. i na jakiej podstawie. Wybiorcze analizowanie umowy cywilnoprawnej jest więc rażącym niedbalstwem. Skarżąca podnosiła, iż [...] nie dostarczył upoważnienia do UODO, twierdząc, że [...] nie uczestniczyła w przetwarzaniu danych osobowych, mimo że za pośrednictwem tego podmiotu wysłany był mail zawierający PIT-11 o czym świadczą wpisy nagłówków [...] w przesłanej wiadomości. Myśląc logicznie, nie jest możliwe dostarczenie wiadomości do drugiej osoby bez przetwarzania danych osobowych. Gdyby wiadomość była zaszyfrowana (a nie była) można by porównać ten transfer elektroniczny do wysłania listu w kopercie za pośrednictwem listonosza. Listonosz i tak musi wiedzieć, gdzie list dostarczyć, umożliwia mu to adres. Odpowiednikiem adresu tradycyjnego jest adres e-mail (który też jest daną osobową). W sytuacji, gdy nie dokonano szyfrowania mamy do czynienia z odpowiednikiem elektronicznym wysłania kartki pocztowej bez koperty, gdzie listonosz może zapoznać się z całą treścią tej kartki. Może to zrobić w tym przypadku każdy, kto jest po drodze, w tym [...]. Aby pośrednik dostarczył wiadomość, musiał więc posiadać jej kopię, a ta kopia zawierała kopię zeznania PIT-11. Organ w decyzji odstąpił od powołania eksperta, który oceni, czy spółka trzecia uczestniczyła w przesyle wiadomości oraz odstąpił od domagania się od [...] kopii umowy powierzenia przetwarzania danych przez [...], mimo że [...] musiał przekazać dane osobowe [...] (w celu wysyłki wiadomości elektronicznej) wprowadza UODO w błąd zdaniem "Spółkę z administratorem strony internetowej o adresie [...] łączy relacja biznesowa. Podmiot ten świadczy dla spółki usługi administrowania stroną internetową pod adresem [...] oraz firmową pocztą e-mail dla kilku użytkowników. Administrator wskazanej strony www nie pełnił żadnej szczególnej roli przy przekazywaniu wiadomości elektronicznych generowanych przez Spółkę, w tym nie pełnił jej w stosunku do wiadomości z dnia [...].02.2019. Rola tego podmiotu jako administratora polega jedynie na zarządzaniu funkcjonowaniem samego serwera bez możliwości wglądu w treść przesyłanych wiadomości". Oczywistym jest, że aby "administrować firmową pocztą e-mail" oraz aby dopisać nagłówek wiadomości zawierający "[...]" trzeba mieć dostęp do wiadomości i prawa do jej zmodyfikowania. Już sam transfer wiadomości wymaga dostępu do niej - tak nakazuje zasada logicznego myślenia - nie da się przesłać czegoś, do czego nie ma się dostępu. Jeżeli nie jest to jasne, winien być powołany w tym celu ekspert, który oceni, czy doszło do przetwarzania danych osobowych przez [...]. Decyzja organu dotycząca maila zawierającego PIT-11 oraz oceny faktu pośrednictwa [...] jest więc nieprawidłowa i pozbawiona analizy przyczynowo-skutkowej tego zdarzenia. Skarżąca wskazywała, iż w piśmie z dnia [...] czerwca 2020 Organ wezwał [...] do odpowiedzi, jaka relacja łączy [...] i [...], i przedstawienie na to dowodów. W aktach sprawy nie ma ani dowodu, ani umowy powierzenia przetwarzania danych osobowych, ani umowy powierzenia administracji "firmową pocztą e-mai dla kilku użytkowników" [...]. Znajdują się takie dokumenty wystawione innym firmom. Bardzo prawdopodobne, że gdyby ten dokument został dostarczony, byłyby znane pełne zasady na jakich odbywała się ta administracja i że był dostęp [...] do treści e-maila z dnia [...].02.2019. Wskazuje, iż upomnienia się o dostarczenie tego dowodu nie podjęto, jak również nie wzięto pod uwagę jego braku Skarżąca zwraca uwagę, że organ nie podjął możliwości przeprowadzenia kontroli w [...] w niniejszej sprawie pomimo, że uprawdopodobniła też wyciek danych w postaci danych tysięcy osób (informacje szczegółowe w aktach sprawy, na dołączonych płytach w załącznikach wiadomości elektronicznych). Organ nie powołał również specjalisty, który mógł określić prawdziwość maili, które kwestionował [...] (zarzucając manipulację cytatami i podobne działania) wszechstronnej analizy dowodów objawia się też w fakcie braku pytania skierowanego do [...], gdzie jest dowód na wyrażenie przeze zgody na przesył PIT-11 drogą mailową jak też brak przejrzenia upoważnień do przetwarzania danych, czy jest tam upoważnienie podpisane z [...]. Brak analizy wszechstronnej udowadnia też brak analizy skąd w "skierowanej bezpośrednio" wiadomości od Pana E. pojawia się nagle wpis z [...],[...] czasem, co ewidentnie wskazuje na skierowanie go pośrednio a nie bezpośrednio mimo oświadczenia pod odpowiedzialnością karną Pana A. E. - prawdopodobnie nie skutkującą odpowiedzialnością z art. 233 Kodeksu Karnego, bowiem ważność takiego zapisu definiuje art. 233 ust. 2 Kodeksu karnego - możliwe zabieg miał za zadanie uniknięcie eksperckiej analizy dostarczonego materiału dowodowego, a na pewno nie skutkującą odpowiedzialnością karną wytoczoną przez organ, bowiem A. E. nie był stroną postępowania przed organem. Skarżąca wskazywała, iż w ocenie UODO brak jest przepisów nakazujących odpowiednie zabezpieczenie danych zawartych w PIT-11 (zawartego w mailu zawierającym PIT-11 . Należy tu zaznaczyć, że do przesłania PIT-11 wymagana jest zgoda pracownika/zleceniobiorcy (czyli skarżącej w tym przypadku). Skarżąca wskazuje, że takiej zgody nie wyraziła, a wręcz kategorycznie tego zakazała. Skarżąca podnosiła, iż w aktach sprawy znajdują się wydruki maili, które [...] przysłał do mnie drogą elektroniczną. W tych wydrukach podnoszony jest temat [...] (firma prowadząca kadry) i zrzucania winy na nich. Odpowiedzi te są sprzeczne z wysłanymi projektami odpowiedzi drogą pocztową (gdzie zwracała uwagę na brak podpisów). Skarżąca wskazuje, iż organ nie zbadał faktu, że odpowiedzi udzielane pisemnie są sprzeczne z tymi udzielanymi mailowo. Maile nie zawierały podpisu elektronicznego, nie mogły być więc uznane za odpowiedź zobowiązującą (stąd wskazywała formę pisemną do odpowiedzi, aby mieć pewność z kim rozmawiam). Skarżąca zaznacza, iż po pytaniu o dane z zakresu art. 15 ust. 3 i 4 otrzymała odpowiedź niezawierającą podpisu (obecna jedynie parafka, brak pieczęci imiennej lub określenia w tekście kto (imię i nazwisko) udziela odpowiedzi. Ponieważ żądając odpisu tych danych ma prawo wskazać inną formę, gdy nie oczekuję formy mailowej - wskazała formę pisemną. Forma pisemna zdefiniowana jest w art. 78 Kodeksu Cywilnego. Natomiast zgodnie z art. 15 ust. 3 RODO Administrator dostarcza osobie, której dane dotyczą, kopię danych osobowych podlegających przetwarzaniu. Za wszelkie kolejne kopie, o które zwróci się osoba, której dane dotyczą, administrator może pobrać opłatę w rozsądnej wysokości wynikającej z kosztów administracyjnych. Jeżeli osoba, której dane dotyczą, zwraca się o kopię drogą elektroniczną i jeżeli nie zaznaczy inaczej, informacji udziela się w powszechnie stosowanej formie elektronicznej. Prezes Urzędu Ochrony Danych Osobowych wnosił o oddalenie skargi w całości. Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje: Zgodnie z art. 1 § 1 i 2 ustawy z dnia 25 lipca 2002 r. - Prawo o ustroju sądów administracyjnych (Dz. U. Nr 153, poz. 1269 ze zm.), sądy administracyjne sprawują wymiar sprawiedliwości przez kontrolę działalności administracji publicznej, sprawowaną pod względem zgodności z prawem, jeżeli ustawy nie stanowią inaczej. Na podstawie art. 134 § 1 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (Dz. U. 2019r., poz.2325, zwanej dalej p.p.s.a.) Sąd przy rozstrzyganiu sprawy nie jest związany zarzutami i wnioskami skargi oraz powołaną podstawą prawną. Skarga rozpoznawana zgodnie z powyższymi kryteriami podlegała oddaleniu. Sąd uznał, że Prezes Urzędu Ochrony Danych Osobowych, wydając sporną decyzję, nie dopuścił się naruszenia zarówno wiążących Polskę przepisów prawa europejskiego, jak i regulacji prawa krajowego, w stopniu mającym istotny wpływ na końcowy wynik sprawy zakończonej wydaniem spornej decyzji. Prezes Urzędu jest organem właściwym w sprawie ochrony danych osobowych i organem nadzorczym w rozumieniu art. 51 rozporządzenia 2016/679. Zadania organu nadzorczego wymienione są w art. 57 ust. 1 rozporządzenia 2016/679, wyliczenie to nie ma charakteru zamkniętego, a ich charakter jest zróżnicowany. Obok zadań o charakterze doradczo-informacyjnym i organizatorskim, istotne znaczenie mają: monitorowanie i egzekwowanie stosowania rozporządzenia, rozpatrywanie skarg wniesionych przez osoby, których dane dotyczą, lub przez podmiot, organizację lub zrzeszenie zgodnie z art. 80 rozporządzenia 2016/679, prowadzenie postępowań w sprawie stosowania rozporządzenia. Dnia 13 maja 2019 r. do Urzędu Ochrony Danych Osobowych wpłynęła skarga K. G. z adresem do korespondencji skr. poczt. Nr [...] w UP [...] na nieprawidłowości w procesie przetwarzania jej danych osobowych przez [...] Sp. z o.o., z siedzibą w [...] przy al. [...] polegające na ujawnieniu jej danych osobowych, zawartych w dokumencie PIT-11 osobom trzecim, niewłaściwej realizacji żądania dostępu do danych, wynikającego z art. 15 rozporządzenia 2016/679 i uzyskania kopii danych na podstawie art. 15 ust. 3 rozporządzenia 2016/679 oraz żądania usunięcia danych osobowych, wynikającego z art. 17 rozporządzenia 2016/679. Odnosząc się do poszczególnych zarzutów skargi należy podzielić stanowisko organu, iż Prezes UODO nie ma kompetencji do orzekania w kwestii oceny warunków, skuteczności czy też ważności umów cywilnoprawnych bądź warunków i prawidłowości ich wykonania czy wypowiedzenia. Zatem przyjęcie przez organ nadzorczy, że doszło do naruszenia warunków umowy, łączącej strony byłoby działaniem wykraczającym poza zakres przyznanych organowi nadzorczemu przepisami prawa kompetencji i uprawnień. W kompetencji zaś Prezesa UODO pozostaje jedynie zbadanie legalności przetwarzania danych osobowych skarżącej przez Spółkę, biorąc pod uwagę okoliczności istniejące w chwili wydania decyzji. Należy zważyć, iż Prezes UODO dokonał oceny prawidłowości przetwarzania danych osobowych w sprawie indywidualnej - do czego był uprawniony na podstawie przepisów - i nie stwierdził w tym zakresie nieprawidłowości. Organ słusznie również zauważył, że wbrew twierdzeniom skarżącej dane osobowe zawarte w umowie z dnia [...].08.2018 r., łączącej ją ze Spółką, nie są danymi szczególnej kategorii, tj. "danymi wrażliwymi". Zgodnie z art. 9 ust. 1 rozporządzenia 2016/679 za tego rodzaju informację uznać należy wyłącznie dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz dane genetyczne, dane biometryczne w celu jednoznacznego zidentyfikowania osoby fizycznej lub dane dotyczących zdrowia, seksualności lub orientacji seksualnej tej osoby. Żadna z powyższych informacji, odnosząca się do skarżącej nie została zawarta w umowie z dnia [...].08.2018 r. Ponadto w sytuacji gdy przepisy UODO, przepisy rozporządzenia 2016/679 czy też inne przepisy ogólnie obowiązujące nie przewidują stosowania formy zaszyfrowanej dla dokumentu stanowiącego PIT-11 przy użyciu do przesłania ww. dokumentu poczty elektronicznej Prezes UODO nie ma żadnej możliwości działania w tym zakresie. Spór na tle realizacji umowy pomiędzy jej stronami może rozstrzygnąć jedynie sąd powszechny. Odnosząc się do zarzutu skarżącej, dotyczącego udostępnienia jej danych, znajdujących się w ww. dokumencie A. E., organ przytoczył treść wyjaśnień podmiotu skarżonego, zgodnie z którymi, cyt.: "Pan A. E. jest współpracownikiem Spółki piastującym stanowisko Dyrektora Sprzedaży i Rozwoju Biznesu. Tym samym A. E., jako osoba kadry zarządzającej Spółki, w którego bezpośrednim obszarze działalności leży również współpraca z wszystkimi kontrahentami Spółki oraz wszystkie procesy z niej wynikające, jest uprawniony do posiadania oraz przetwarzania danych osobowych m. in. skarżącej w celu realizacji obowiązków służbowych na rzecz Spółki. Wszystkie osoby, które miały dostęp do danych osobowych skarżącej posiadały ważne upoważnienia do przetwarzania danych osobowych nadane przez Administratora, tj. Prezesa Zarządu Spółki". Dodatkowo dane osobowe skarżącej zostały udostępnione podmiotom, współpracującym ze Spółką w zakresie obsługi kadrowo - płacowej. Podmioty te działały zatem jako podmioty przetwarzające dane na podstawie umów. Zgodnie z art. 28 ust. 3 rozporządzenia 2016/679 "Przetwarzanie przez podmiot przetwarzający odbywa się na podstawie umowy lub innego instrumentu prawnego, które podlegają prawu Unii lub prawu państwa członkowskiego i wiążą podmiot przetwarzający i administratora, określają przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora". Podstawą działania Spółki były zawarte z podmiotami umowy, dotyczące wykonywania usług kadrowo-płacowych. Zgodnie zaś z art. 29 rozporządzenia 2016/679 podmiot przetwarzający oraz każda osoba działająca z upoważnienia administratora lub podmiotu przetwarzającego i mająca dostęp do danych osobowych przetwarzają je wyłącznie na polecenie administratora, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego. Organ podkreślił, iż w toku postępowania Spółka m.in. przedstawiła dowody i wyjaśnienia na okoliczność udzielenia upoważnienia A. E. do przetwarzania danych osobowych skarżącej, podobnie Spółka wykazała umocowanie podmiotów świadczących na rzecz Spółki usług kadrowo-płacowych do ich świadczenia. Zatem przetwarzanie danych skarżącej zarówno przez A. E., jak i podmioty świadczące na rzecz Spółki usługi kadrowopłacowe nie stanowiło naruszenia przepisów prawa o ochronie danych osobowych. Tych ustaleń skarżąca, co do zasady nie kwestionowała podnosząc jednak, iż organ zaniechał procedury dowodowej i przyjął wnioski odbiegające od zasad logicznego rozumowania. Organ wskazał, iż w toku postępowania Spółka odniosła się do relacji, łączącej ją z administratorem strony internetowej o adresie webstrona.com.pl oraz do roli, jaką pełnił administrator wskazanej strony w przekazywaniu wiadomości elektronicznej do skarżącej, w tym wiadomości z dnia [...].02.2019 r. W toku postępowania Spółka wskazała, cyt. "Spółkę z administratorem strony internetowej o adresie [...] łączy relacja biznesowa. Podmiot ten świadczy dla Spółki usługi administrowania stroną internetową pod adresem [...] oraz firmową pocztą e-mail dla kilku użytkowników. Administrator wskazanej strony www nie pełni żadnej szczególnej roli przy przekazywaniu wiadomości elektronicznych generowanych przez Spółkę, w tym nie pełnił jej w stosunku do wiadomości z dnia [...].02.2019 r. (niezaszyfrowany PIT-11) Rola tego podmiotu jako administratora polega jedynie na zarządzaniu funkcjonowaniem samego serwera bez możliwości wglądu w treść przesyłanych wiadomości e-mail". Organ zasadnie przyjął, iż przy tak zgromadzonym materiale dowodowym nie ma potrzeby powoływania biegłego na tą okoliczność. Domniemania skarżącej, iż administrator zarządzający serwerem posiada wgląd w korespondencje elektroniczną niezaszyfrowaną Spółki nie został bowiem w żaden sposób wykazany ani uprawdopodobniony. Natomiast sam fakt administrowania serwerem nie przekłada się automatycznie na dostęp do wiadomości (mali) nie przeznaczonych dla administratora. Ponadto, słusznie organ podkreślał, że kwestie dotyczące prawidłowości stosowanych przez administratora zabezpieczeń danych nie mogą, jak i nie powinny być przedmiotem postępowania prowadzonego w sprawie indywidualnej. Już sama możliwość zapoznania się osoby ze sposobami stosowanych zabezpieczeń przez administratora powodować może ryzyko dla ochrony danych innych osób, których dane są zabezpieczane przy użyciu tożsamych środków. W odniesieniu do zarzutu skarżącej cyt. "nieuwzględnienie, że nie wyraziłam zgody na przesyłanie danych wrażliwych drogą poczty elektronicznej, zaś pracodawca/zleceniodawca ([...]) powinien posiadać zgodę zleceniobiorcy/pracownika na przesłanie PIT-11 taką drogą", organ wskazał, że w niniejszej sprawie ocenił legalność przetwarzania danych osobowych. Przesłanki uprawniające administratora do przetwarzania danych osobowych uregulowane w art. 6 ust. 1 RODO mają charakter autonomiczny, natomiast zgoda jest jedną, ale nie jedyną z ww. przesłanek. Mail skarżącej skierowany do Spółki zawierał zapis "Rozpoczynam pracę. Czy może mi Pan udzielić informacji kiedy mogę odebrać PIT-11 za ubiegły rok? Dziś jest ostatni dzień kiedy powinnam zostać zaproszona po odbiór." W odpowiedzi na ww. wiadomość skarżąca otrzymała wiadomość elektroniczną z niezaszyfrowanym załącznikiem w postaci PIT-11. Należy przyznać rację organowi, iż zakres badania sprawy przez Prezesa UODO ogranicza się do legalności przetwarzania danych osobowych. Natomiast w tym zakresie naruszenia przepisów materiał dowodowy nie potwierdził. Organ ustosunkowując się do zarzutu, którego treścią jest, cyt. "brak rozpoznania, że dostarczone mi projekty odpowiedzi nie spełniały w myśl art. 78 Kodeksu Cywilnego formy pisemnej, w takiej formie oczekiwałam odpowiedzi od [...] - zgodnie z zapisami RODO", Prezes UODO podtrzymał stanowisko wyrażone w tym zakresie w zaskarżonej decyzji. Skarżąca w tym zakresie wskazywała na niewłaściwą realizację jej prawa dostępu do danych, wynikającego z art. 15 rozporządzenia 2016/679. W toku postępowania organ ustalił, że pismem z dnia [...].03.2019 r. skarżąca wniosła żądanie dotyczące dostępu do danych osobowych na podstawie art. art. 15 ust. 1 i 2 w pełnym zakresie, tj. pkt a – h rozporządzenia 2016/679 oraz żądanie dostarczenia kopii jej danych osobowych na podstawie art. 15 ust. 3 rozporządzenia 2016/679. Żądanie wpłynęło do Spółki dnia [...].03.2019 r., a jego realizacji Spółka dokonała pismem z dnia [...] kwietnia 2019 r. Zarzutem skarżącej fakt, że na piśmie Spółki brak jest podpisu osób upoważnionych do reprezentacji podmiotu skutkuje jego nieważnością ("Pismo nie zawierało podpisu, zawierało jedynie parafkę bez pieczątki imiennej ..."). Należy przyznać rację organowi, iż Spółka wystosowała do skarżącej pismo, będące realizacją jej żądania, gdzie znajdowały się także dane firmy. Nie było zatem wątpliwości, co do nadawcy pisma. Przepisy dotyczące ochrony danych osobowych nie przewidują natomiast obowiązku przekazywania podmiotowi danych informacji, stanowiących realizację jego praw w konkretny sposób. Niezasadne jest wobec tego stanowisko skarżącej, według którego brak zgodnego z zasadami reprezentacji podpisu w skierowanym do niej piśmie stanowi o jego nieważności. Mając na uwadze zarzuty podnoszone w skardze, iż Prezes UODO zastosował nieadekwatny typ kary do stopnia naruszenia ochrony danych osobowych skarżącej organ słusznie wskazał, że Prezes UODO działa w zakresie przyznanych mu przepisami prawa kompetencji. W zakresie wydania decyzji po przeprowadzeniu postępowania, wszczętego skargą indywidualną podmiotu danych jest związany treścią art. 58 ust. 2 rozporządzenia 2016/679. W zakresie uprawnień przysługujących Prezesowi UODO znajduje się np. nakładanie administracyjnych kar pieniężnych (art. 58 ust. 2 lit. i), jednak organ nie podejmuje tego rodzaju działań na żądanie osoby składającej skargę. W przedmiotowej sprawie należało zatem uznać, że wobec stwierdzenia przez organ nadzorczy naruszenia art. 12 ust. 3 w zw. z art. 15 ust. 1 rozporządzenia 2016/679, polegającego na zrealizowaniu z 1-dniowym opóźnieniem prawa dostępu do danych, z uwagi na jego nieodwracalny charakter Prezes UODO zastosował rozstrzygnięcie adekwatne do rodzaju naruszenia. W ocenie Sądu, należy uznać, że w rozpoznawanej sprawie Prezes Urzędu Ochrony Danych Osobowych przeprowadził postępowanie dowodowe w zakresie niezbędnym do jej rozstrzygnięcia. Sąd stwierdził, iż ustalenia faktyczne, jakich dokonał organ nadzorczy, pozwoliły na wyprowadzenie wniosków końcowych, które uznać należy za prawidłowe i zgodne z obowiązującymi zasadami postępowania. Według Sądu, przeciwne twierdzenia skarżącej nie zostały dostatecznie wykazane i poparte istotnymi dowodami oraz przepisami prawa zarówno w skardze inicjującej postępowanie, jak i na późniejszym etapie postępowania, a także w skardze złożonej do Sądu, a których to dowodów, czy też regulacji prawnych nie uwzględniłby lub nie omówił w swej decyzji organ nadzorczy. Mając powyższe na uwadze, należy uznać, że wydając sporną decyzję administracyjną z dnia [...] września 2020 r., Prezes UODO nie dopuścił się w toku postępowania jakichkolwiek istotnych uchybień formalnych, które uniemożliwiłyby Sądowi dokonanie prawidłowej oceny zarzutów skargi i wypowiedzenie się co do legalności podjętego rozstrzygnięcia. Sąd uznał, że uzasadnienie zaskarżonej decyzji spełnia wymogi przewidziane przez ustawodawcę w przepisie art. 107 § 3 k.p.a., gdyż w jej treści organ nadzorczy wyraźnie wskazał, dlaczego - pomimo podniesionych przez stronę skarżącą argumentów i przedłożonych materiałów dowodowych - nie wykazano, aby doszło do niezgodnego z prawem przetwarzania danych osobowych (pkt 2 decyzji). Natomiast w zakresie uchybienia polegającego na zrealizowaniu z jednodniowym opóźnieniem prawa dostępu do akt organ udzielił Spółce upomnienia. W konsekwencji, w ocenie Sądu, wbrew twierdzeniom strony skarżącej, prawidłowe ustalenia faktyczne poczynione w toku postępowania wyjaśniającego przez Prezesa UODO dały temu organowi pełną podstawę do wydania zaskarżonej decyzji Mając powyższe na względzie, Wojewódzki Sąd Administracyjny w Warszawie, na podstawie art. 151 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (Dz. U. z 2019 r. poz. 2325), orzekł, jak w sentencji.
Informacje o sprawie
- Data wpływu
- 30 listopada 2020
- Symbol z opisem
- 647 Sprawy związane z ochroną danych osobowych
- Hasła tematyczne
- Ochrona danych osobowych
- Skarżony organ
- Generalny Inspektor Ochrony Danych Osobowych
- Sędziowie
- Agnieszka Góra-Błaszczykowska Andrzej Góraj Tomasz Szmydt /przewodniczący sprawozdawca/
Powołane przepisy
- Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi - t.j.
art. 151 · Dz.U. 2019 poz. 2325
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE
art. 58 ust. 2, art. 15 · Dz.U.UE.L 2016 nr 119 poz. 1
Powiązane dokumenty
Sygnatura: II SA/Wa 2363/20 · 30 kwietnia 2021
II SA/Wa 2363/20 - Wyrok WSA w Warszawie z 2021-04-30
Sygnatura: II SA/Wa 1897/20 · 27 kwietnia 2021
II SA/Wa 1897/20 - Wyrok WSA w Warszawie z 2021-04-27
Sygnatura: II SA/Wa 329/21 · 27 kwietnia 2021
II SA/Wa 329/21 - Postanowienie WSA w Warszawie z 2021-04-27
Źródło urzędowe: Naczelny Sąd Administracyjny