Sygnatura
II SA/Wa 515/23
Wyrok WSA w Warszawie z 28 lipca 2023 r., II SA/Wa 515/23
Wynik
Uchylono zaskarżoną decyzję
- Sąd
- Wojewódzki Sąd Administracyjny w Warszawie
- Data orzeczenia
- 28 lipca 2023
- Prawomocne
- nie
Treść rozstrzygnięcia
Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Łukasz Krzycki (spr.), Sędzia WSA Andrzej Góraj, Sędzia WSA Ewa Radziszewska-Krupa, Protokolant sekretarz sądowy Magdalena Frąckiewicz, po rozpoznaniu na rozprawie w dniu 28 lipca 2023 r. sprawy ze skargi Banku [...] z siedzibą w [...] na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] stycznia 2023 r. nr [...] w przedmiocie przetwarzania danych osobowych 1. uchyla zaskarżoną decyzję; 2. zasądza od Prezesa Urzędu Ochrony Danych Osobowych na rzecz skarżącego Banku [...] z siedzibą w [...] kwotę 697 (słownie: sześćset dziewięćdziesiąt siedem) złotych, tytułem zwrotu kosztów postępowania.
Analiza z kontekstem sprawy
Co to orzeczenie oznacza dla Twojej sprawy?
Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.
Uzasadnienie
Zaskarżoną decyzją – przywołując art. 104 ustawy z dnia 14 czerwca 1960 r. - Kodeks postępowania administracyjnego (Dz.U. z 2022 r., poz. 2000 ze zm.), zwanej dalej "K.p.a.", oraz art. 58 ust. 2 lit. b rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.Urz. UE L. nr 119. str. 1, ze zm.), zwanego dalej "RODO", wobec skargi p. A. M., zwanego dalej "Wnioskodawcą", na nieprawidłowości w procesie przetwarzania jego danych osobowych przez Bank [...]., zwany dalej "Bankiem" - udzielono Bankowi upomnienia, w związku z naruszeniem art. 5 ust. 1 lit. f oraz art. 24 ust. 1 i art. 32 ust. 1 i 2 RODO, polegającym na niewłaściwym zabezpieczeniu przesyłek zawierających dane osobowe Wnioskodawcy. W uzasadnieniu decyzji przywołano następujące okoliczności faktyczne i prawne uwarunkowania sprawy: - do organu wpłynęła skarga Wnioskodawcy; w skardze wskazał, że do naruszenia ochrony jego danych osobowych doszło dwukrotnie; pierwszy raz [...] grudnia 2018 r., o czym powiadomiono go pismem Banku z [...] stycznia 2019 r. (przesłane listem zwykłym [...] stycznia 2019 r.); po tygodniu od wskazanej daty otrzymał telefon z Banku, że doszło do kolejnego incydentu; zawarte w dokumentach bankowych jego dane osobowe - stanowiące zawartość przesyłki - ponownie dostarczono do centrali Banku w uszkodzonej, otwartej kopercie; w skardze podniesiono, że naruszenia bezpieczeństwa danych osobowych Wnioskodawcy przez Bank nastąpiła dwukrotnie - w ten sam sposób; informacja, którą Wnioskodawca otrzymał od Banku, była spóźniona, nadto nie zawierała danych kontaktowych inspektora ochrony danych, nie wskazywała możliwych konsekwencji naruszenia ochrony danych osobowych, ani nie opisywała środków zastosowanych przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych; jak wyjaśniał Wnioskodawca, koperta z jego danymi osobowymi dotarła do centrali Banku uszkodzona i otwarta, a Bank winą za sytuację obarcza podmiot świadczący usługi kurierskie - jako odpowiedzialnego za naruszenie, natomiast to Bank - jako administrator danych - jest odpowiedzialny za wadliwy wybór podmiotu, świadczącego usługi kurierskie (będącego podmiotem przetwarzającym); Bank umożliwił Wnioskodawcy korzystanie z usługi BIK Alert celem obserwowania konta bankowego; zaoferowany przez Bank Alert BIK jest jednak nieefektywnym i spóźnionym środkiem ochrony; Wnioskodawca żyje w strachu, że padnie ofiarą oszustw - zdając sobie sprawę, że utracił kontrolę nad swoimi danymi i nie ma wpływu na to, kto, kiedy i jak może je wykorzystać; po opisanych wydarzeniach otrzymuje zwiększoną ilość kontaktów telefonicznych i tekstowych SMS od nieznanych mu firm marketingowych, - w toku przeprowadzonego postępowania wyjaśniającego w sprawie ustalono następujący stan faktyczny: - pismem z [...] sierpnia 2019 r. Bank wyjaśnił, że - zgodnie z RODO - Bank każdorazowo oceniania ryzyko naruszenia praw i wolności osób, których dane dotyczą dla poszczególnych zdarzeń naruszenia danych osobowych; zdarzenia, w ramach których dokumenty Wnioskodawcy z oddziału Banku dostarczono do centrali w uszkodzonych kopertach Bank ocenił - zgodnie z metodyką opartą na europejskiej metodologii ENISA - jako zdarzenia mogące powodować średnie ryzyko naruszenia praw i wolności Wnioskodawcy; dlatego Bank nie zgłosił tych incydentów do Prezesa Urzędu Ochrony Danych Osobowych; pomimo jednak, że - zgodnie z przyjętą przez Bank metodyką – wskazane naruszenia ochrony danych osobowych oceniono jako zdarzenia mogące powodować średnie ryzyko naruszenia praw i wolności, Bank skontaktował się z Wnioskodawca w celu zawiadomienia o zaistniałych okolicznościach oraz poinformował o ofercie Alert BIK - w ramach rekompensaty; w przypadku zdarzenia, o którym Bank powziął informację [...] grudnia 2018 r. - z uwagi na nieskuteczny kontakt telefoniczny z Wnioskodawcą - skierowano doń pismo, informujące o naruszeniu danych osobowych wraz z informacją o możliwości skorzystania z oferty Alert BIK (pocztą tradycyjną); w przypadku zdarzenia, o którym Bank powziął informację [...] lutego 2019 r. Wnioskodawcę poinformowano o naruszeniu danych osobowych oraz o możliwości skorzystania z oferty Alert BIK telefonicznie; Bank oświadczył, że - w związku ze wskazanymi naruszeniami - podjął następujące działania w celu niedopuszczenie do zaistnienia w przyszłości naruszeń o podobnym charakterze: skierowano do pracowników oddziałów komunikat przypominający o konieczności oraz sposobach prawidłowego zaklejania kopert, do operatora pocztowego – [...] sp. z o.o., zwanej dalej "Spółką" - skierowano prośbę odnośnie sprawdzania paczek przez kurierów przy ich odbiorze, po naruszeniu, o którym Bank powziął informację [...] grudnia 2018 r., doprecyzowano sposób prowadzenia ewidencji dokumentów przesyłanych pomiędzy oddziałami a centralą Banku - poprzez dodatkowe zbieranie informacji, jakie raporty PDM (raporty wygenerowane w aplikacji wykorzystywanej przez Bank m.in. do rejestracji dokumentów przesyłanych z placówki do centrali) znajdowały się w danej przesyłce kurierskiej; skany listów przewozowych wraz z raportami PDM są przechowywane w zasobie sieciowym; dzięki temu - w przypadku problemów – szybciej można weryfikować zawartość paczek i niezwłocznie podejmować działania, ograniczające ewentualne ryzyko dla podmiotów danych, [...] sierpnia 2019 r. skierowano do pracowników oddziałów komunikat o obowiązku pakowania dokumentów przygotowanych do wysyłki w dwie koperty; - pismem z 8 listopada 2019 r. Bank wyjaśnił, że przetwarza następujące dane osobowe Wnioskodawcy, które pozyskał bezpośrednio od niego [...] listopada 2017 r. (w dniu zawarcia umowy rachunków bankowych, karty kredytowej oraz dostępu do usług przez kanały bankowości elektronicznej - dalej jako: "umowa"): imię i nazwisko, PESEL, imię ojca, imię matki, nazwisko rodowe matki, dane widniejące na dokumencie tożsamości, numer telefonu komórkowego, forma zatrudnienia, data urodzenia, stan cywilny, podstawowe obywatelstwo, status rezydencji, miejsce urodzenia, kraj urodzenia, adres zamieszkania, adres korespondencyjny; dane te pozyskano w celu przygotowania umowy, jak również w związku z jej realizacją; podstawą przetwarzania danych osobowych Wnioskodawcy dla realizacji danych celów jest art. 6 ust. 1 lit. b RODO; Bank aktualnie przetwarza wymienione wcześniej dane osobowe, jak również dotyczące posiadanych przez Wnioskodawcę produktów Banku - w tym numer rachunku oraz nazwę i numer karty, numer CIF (numer identyfikacyjny nadawany klientom Banku), dane zawarte w prowadzonej z Wnioskodawcą korespondencji w związku ze złożonymi reklamacjami m.in. na podstawie art. 6 ust. 1 lit b RODO - w celu wykonania umowy, a także art. 6 ust. 1 lit. f tego aktu - w celu rozpatrywania reklamacji oraz przedmiotowej skargi; Bank będzie przetwarzał dane osobowe Wnioskodawcy do realizacji poszczególnych celów wskazanych w informacjach. dotyczących przetwarzania danych osobowych w Banku - przez okres podany w tych informacjach; w przypadku zdarzenia, o którym Bank powziął informację [...] grudnia 2018 r., przesyłkę (foliopak), w której znajdowały się dokumenty – na których widniały następujące dane osobowe Wnioskodawcy: imię, nazwisko, numer PESEL, adres zamieszkania, adres do korespondencji, telefon kontaktowy, seria i numer dowodu osobistego - uszkodzono w trakcie transportu realizowanego za pośrednictwem Spółki zaś ta zabezpieczyła ją przez taśmą w trakcie transportu - przed doręczeniem do Banku; wszystkie dokumenty, o których mowa powyżej, dotarły do Banku; niemniej - z uwagi na uszkodzenie przesyłki - Bank przeanalizował zdarzenie zgodnie z przyjętą metodologią; w przypadku zdarzenia, o którym Bank powziął informację [...] lutego 2019 r., przesyłkę (foliopak), w której znajdowały się dokumenty - gdzie widniały następujące dane osobowe Wnioskodawcy: imię i nazwisko, numer PESEL, seria, numer i nazwa dokumentu tożsamości - prawdopodobnie nieprawidłowo zabezpieczył taśmą pracownik Banku; wskazane dokumenty, dotarły do centrali Banku, niemniej - z uwagi na uszkodzenie przesyłki - Bank przeanalizował zdarzenie zgodnie z przyjętą metodologią; zgodnie z wewnętrznymi procedurami Banku, w celu przygotowania przesyłki należy zapakować dokumenty do kopert wielokrotnego adresowania, a następnie umieścić ją w foliopak dostarczony przez firmę realizującą transport danej przesyłki; transport dokumentów, na których widniały dane osobowe Wnioskodawcy, realizowała Spółka, z którą Bank ma zawartą umowę na świadczenie tego typu usług; znajdują się w niej zapisy dotyczące zachowania poufności oraz zobowiązanie do należytego zabezpieczenia danych przez niepowołanym dostępem; mając na uwadze powyższe okoliczności, Bank uznał, że za mało prawdopodobne, aby wskazane naruszenia skutkowały naruszeniem praw i wolności osób, których dane dotyczą; załączony do pisma Banku kalkulator z analizą ryzyka - dotyczący zdarzeń z [...] grudnia 2018 r. oraz z [...] lutego 2019 r. - nie uwzględnia faktu, że transport przesyłek realizowała Spółka, która dodatkowo zabezpieczyła wskazane przesyłki taśmą; transport dokumentów, na których widniały dane osobowe Wnioskodawcy, zrealizowała Spółka; z uwagi jednak na uszkodzenie kopert, które dodatkowo Spółka zabezpieczyła taśmą, a także fakt, że - zgodnie z przyjętą przez Bank metodyką - wskazane naruszenia ochrony danych osobowych oceniono jako zdarzenia, mogące powodować średnie ryzyko naruszenia praw i wolności, Bank uznał, że nie jest zobowiązany do przekazania Wnioskodawcy informacji, wskazanych w art. 34 RODO; Bank postanowił jednak zawiadomić Wnioskodawcę o zaistniałych okolicznościach oraz - mając na względzie jego interesy - w ramach rekompensaty, zaoferować mu możliwość bezpłatnego skorzystania z oferty Alert BIK; w związku tą propozycją Wnioskodawca mógł korzystać z usługi Alert BIK od momentu aktywacji usługi przez 12 miesięcy; jeżeli Wnioskodawca zdecydowałby się na skorzystanie z tej usługi, to - przez 12 miesięcy od jej uruchomienia - otrzymywałby powiadomienia w formie SMS i e-mail, że dana instytucja finansowa pytała BIK o jego dane; mogłoby to być związane z próbą wyłudzenia przy wykorzystaniu danych osobowych Wnioskodawcy, - decyzją z [...] czerwca 2021 r. udzielono Bankowi upomnienia w związku z naruszeniem art. 5 ust. 1 lit. f oraz art. 24 ust. 1 i art. 32 ust. 1 i 2 RODO, polegającym na niewłaściwym zabezpieczeniem przesyłek, zawierających dane osobowe Wnioskodawcy, - Wojewódzki Sąd Administracyjny w Warszawie - wyrokiem z 24 maja 2022 r. (sygn. akt II SA/Wa 2949/21) - uchylił zaskarżoną przez Bank decyzję z [...] czerwca 2021 r.; w uzasadnieniu orzeczenia wskazano, że organ nie wyjaśnił, na czym polegało niewłaściwe zabezpieczenie przez Bank przesyłek, wskazując jedynie, że dotarły one do miejsca docelowego uszkodzone; wskazane wady argumentacji organu nie pozwalały, zdaniem Sądu, na skontrolowanie poprawności rozstrzygnięcia w sprawie; nie wiadomo bowiem, jakie konkretne okoliczności faktyczne przemawiają za koniecznością zastosowania środka naprawczego w postaci upomnienia, - ocena prawna i wskazania, co do dalszego postępowania, wyrażone w wyroku o sygn. akt II SA/Wa 2949/21 są dla organu wiążące, - w art. 5 RODO sformułowano zasady, dotyczące przetwarzania danych osobowych, które muszą respektować wszyscy administratorzy - podmioty, ustalające samodzielnie lub wspólnie z innymi cele i sposoby przetwarzania danych osobowych; zgodnie z art. 5 ust. 1 lit. f, dane osobowe muszą być przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem – za pomocą odpowiednich środków technicznych lub organizacyjnych ("integralność i poufność"), - wedle art. 24 ust. 1 RODO - uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze - administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z RODO i aby móc to wykazać; środki te są w razie potrzeby poddawane przeglądom i uaktualniane, - art. 24 ust. 1 RODO stanowi m.in. emanację jednej z podstawowych zasad przetwarzania danych - integralności i poufności; jest nią - zgodnie z art. 5 ust. 1 lit. f danego aktu - przetwarzanie danych w sposób zapewniający odpowiednie ich bezpieczeństwo - w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem - przy pomocy odpowiednich środków technicznych lub organizacyjnych; obowiązki z art. 24 RODO mają natomiast charakter szerszy; zastosowane przez administratora środki mają bowiem zapewnić, aby całość (procesu) przetwarzania danych była zgodna z danym aktem, - administrator ma ponadto obowiązek wykazania, że wdrożył odpowiednie środki; stanowi to emanację zasady rozliczalności - wynikającą z art. 5 ust. 2 RODO; środki należy wdrożyć z uwzględnieniem: 1) charakteru, zakresu, kontekstu i celów przetwarzania; 2) ryzyka naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze, - zgodnie z motywem 74 preambuły do RODO administrator powinien mieć obowiązek wdrożenia odpowiednich i skutecznych środków oraz powinien być w stanie wykazać, że czynności przetwarzania są zgodne z danym aktem oraz skuteczne; środki te powinny uwzględniać charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych; zgodnie natomiast z motywem 76 preambuły do RODO, prawdopodobieństwo i powagę ryzyka naruszenia praw lub wolności osoby, której dane dotyczą, należy określić poprzez odniesienie się do charakteru, zakresu, kontekstu i celów przetwarzania danych; powyższe elementy powinny być więc przedmiotem analizy (ryzyka) procesu przetwarzania danych, prowadzonej przez administratora przed podjęciem decyzji, co do wdrożenia odpowiednich środków technicznych i organizacyjnych, - co podkreśla się w literaturze, w praktyce metoda ta polega na stosowaniu środków adekwatnych do zlokalizowanych zagrożeń, nie zaś standardowych rozwiązań wdrażanych bez analizy konkretnych procesów przetwarzania; zastosowanie tej zasady ma też ten skutek, że RODO nie wprowadza żadnych standardowych rozwiązań - w tym ustandaryzowanej dokumentacji, dotyczącej przetwarzania danych osobowych - z nielicznymi wyjątkami (rejestru czynności przetwarzania - art. 30 oraz dokumentacji naruszeń - art. 33 ust. 5); Wojewódzki Sąd Administracyjny w Warszawie - w wyroku z 26 sierpnia 2020 r. (sygn. akt II SA/Wa 2826/19, dostępny na stronie internetowej orzeczenia.nsa.gov.pl/cbo/query - w Centralnej Bazie Orzeczeń Sądów Administracyjnych, zwanej dalej "CBOSA") podkreślił, że czynności o charakterze techniczno-organizacyjnym leżą w gestii administratora danych osobowych, ale nie mogą być dobierane całkowicie swobodnie i dobrowolnie - bez uwzględnienia stopnia ryzyka oraz charakteru chronionych danych osobowych, - motyw 75 preambuły do RODO zawiera przykładowe wyliczenie sytuacji, które mogą skutkować powstaniem ryzyka dla prywatności; zgodnie z nim, ryzyko naruszenia praw lub wolności osób (o różnym prawdopodobieństwie i wadze zagrożeń) może wynikać z przetwarzania danych osobowych mogącego prowadzić do uszczerbku fizycznego lub szkód majątkowych lub niemajątkowych, w szczególności, jeżeli: 1) przetwarzanie może poskutkować dyskryminacją, kradzieżą tożsamości lub oszustwem dotyczącym tożsamości, stratą finansową, naruszeniem dobrego imienia, naruszeniem poufności danych osobowych chronionych tajemnicą zawodową, nieuprawnionym odwróceniem pseudonimizacji lub wszelką inną znaczną szkodą gospodarczą lub społeczną; 2) osoby, których dane dotyczą, mogą zostać pozbawione przysługujących im praw i wolności lub możliwości sprawowania kontroli nad swoimi danymi osobowymi; 3) przetwarzane są dane wrażliwe - art. 9 ust. 1 RODO i dane z art. 10 tego aktu; 4) oceniane są czynniki osobowe, w szczególności analizowane lub prognozowane aspekty dotyczące efektów pracy, sytuacji ekonomicznej, zdrowia, osobistych preferencji lub zainteresowań, wiarygodności lub zachowania, lokalizacji lub przemieszczania się - w celu tworzenia lub wykorzystywania profili osobistych; 5) przetwarzane są dane osobowe osób wymagających szczególnej opieki, w szczególności dzieci; 6) przetwarzanie dotyczy dużej ilości danych osobowych i wpływa na dużą liczbę osób, których dane dotyczą, - stosownie do art. 32 ust. 1 RODO - uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze - administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku; w myśl art. 32 ust. 2 danego aktu administrator - oceniając, czy stopień bezpieczeństwa jest odpowiedni - uwzględnia w szczególności ryzyko, wiążące się z przetwarzaniem, w szczególności wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych, - art. 32 RODO stanowi konkretyzację, wskazanej w art. 5 ust. 1 lit. f tego aktu zasady integralności i poufności; zgodnie z nią, dane osobowe muszą być przetwarzane w sposób zapewniający ich odpowiednie bezpieczeństwo - w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem, oraz przypadkową utratą, zniszczeniem lub uszkodzeniem - za pomocą odpowiednich środków technicznych lub organizacyjnych, - poufność danych to właściwość zapewniająca w szczególności, że dane nie zostaną udostępnione nieuprawnionym podmiotom, uzyskiwana między innymi dzięki zastosowaniu środków technicznych i organizacyjnych, adekwatnych do zakresu danych, kontekstu przetwarzania oraz zidentyfikowanych ryzyk, - wskazaną zasadę – co wynika z ustalonego stanu faktycznego - Bank naruszył; z dokonanych przez organ ustaleń wynika bowiem, że przesyłki z [...] grudnia 2018 r. oraz z [...] lutego 2019 r. - w których znajdował się szereg dokumentów, zawierających dane osobowe Wnioskodawcy - niewłaściwie zabezpieczone przez Bank do transportu z oddziału do centrali Banku, dotarły do miejsca docelowego uszkodzone, - istotne znaczenie ma fakt, na który wskazał w złożonych wyjaśnieniach Bank, że: "zgodnie z wewnętrznymi procedurami Banku, w celu przygotowania przesyłki należy zapakować dokumenty do kopert wielokrotnego adresowania, a następnie umieścić w foliopaku dostarczonym przez firmę realizującą transport danej przesyłki."; Bank wskazał też: "nie bez znaczenia jest fakt, że transport dokumentów, na których widniały dane osobowe Skarżącego realizowany był przez [...] Sp. z o.o. z siedzibą w W., z którą Bank ma zawartą umowę na świadczenie tego typu usług, w której m.in. znajdują się zapisy dotyczące zachowania poufności oraz zobowiązanie do należytego zabezpieczenie danych przed niepowołanym dostępem."; konkludując, po stronie Banku jako administratora leży odpowiedzialność za prawidłowe przygotowanie, w tym zapakowanie korespondencji, kierowanej do klientów, zaś po stronie firmy realizującej transport przesyłek - ich prawidłowe doręczenie, - Bank - w przesłanych wyjaśnieniach - wskazał, że - na podstawie opisanych powyżej okoliczności – uznał za mało prawdopodobne, aby naruszenia skutkowały naruszeniem praw i wolności osób, których dane dotyczą; wyjaśnił także, że zdarzenia, w ramach których dokumenty Wnioskodawcy z oddziału do centrali dostarczono w uszkodzonych kopertach, oceniono - zgodnie z metodyką opartą na europejskiej metodologii ENISA - jako zdarzenia mogące powodować średnie ryzyko naruszenia praw i wolności Wnioskodawcy; dlatego też nie zgłoszono tych incydentów do Prezesa Urzędu Ochrony Danych Osobowych, - ze stanowiskiem tym nie można się zgodzić; stwierdzone w sprawie naruszenie - polegające na niewłaściwym zabezpieczeniu przesyłek z dokumentacją zawierającą dane osobowe klienta Banku w postaci: imienia, nazwiska, numeru PESEL, adresu zamieszkania, adresu do korespondencji, telefonu kontaktowego, serii i numeru dowodu osobistego - ma znaczną wagę i poważny charakter; może bowiem doprowadzić do szkód majątkowych lub niemajątkowych dla osób, których dane naruszono, a prawdopodobieństwo ich wystąpienia jest wysokie, - ustosunkowując się do wyjaśnień Banku wskazano też: w związku z przedmiotowym naruszeniem ochrony danych osobowych - polegającym na niewłaściwym zabezpieczeniu przesyłek z dokumentacją, zawierającą dane osobowe klienta Banku - nie jest istotne, czy nieuprawniony odbiorca faktycznie wszedł w posiadanie i zapoznał się z danymi osobowymi innych osób, lecz to, że wystąpiło takie ryzyko; w konsekwencji wystąpiło również potencjalnie ryzyko naruszenia praw lub wolności podmiotów danych, które - z uwagi na zakres danych - należy uznać jako wysokie; administrator - w przesłanej analizie ryzyka z [...] listopada 2019 r. - uznał jednocześnie, że - wobec utraty poufności danych osobowych Wnioskodawcy - dane te mogły zostać udostępnione nieznanej liczbie odbiorców, - Bank w wyjaśnieniach podkreślał, że - wedle posiadanych przezeń informacji - dane nie posłużyły np. do wyłudzenia kredytu ani próby takiego wyłudzenia; utrata przesyłki nie spowodowała też innych niedogodności; dlatego uznał, że naruszenie nie wiąże się z ryzykiem naruszenia praw lub wolności osób nim dotkniętych; Bank przewidział jednak, że naruszenie może wiązać się z takim ryzykiem; świadczy o tym zaproponowanie dodatkowej usługi BIK Alert – w ramach środków w celu zaradzenia naruszeniu; zdaniem Banku miałoby to umożliwić po stronie Wnioskodawcy podjęcie stosownej reakcji, gdyby doszło - jak sam wskazuje - "pomimo niskiego prawdopodobieństwa, do wykorzystania danych Skarżącego w systemie bankowym w sposób nieuprawniony", - w związku z tym, w procesie przetwarzania danych osobowych przez Bank niewątpliwie doszło do uchybień; polegały one na niewłaściwym zabezpieczeniu przesyłek, zawierających dane osobowe Wnioskodawcy; w wyniku tego działania Banku danym osobowym Wnioskodawcy, które zawierały przesyłki, nie zapewniono odpowiedniej ochrony przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą; jak wskazał Wojewódzki Sąd Administracyjny w Warszawie w wyroku z 3 września 2020 r. (sygn. akt II SA/Wa 2559/19 – dostępny w CBOSA): "Rozporządzenie 2016/679 wprowadziło podejście, w którym zarządzanie ryzykiem jest fundamentem działań związanych z ochroną danych osobowych i ma charakter ciągłego procesu. Podmioty przetwarzające dane osobowe zobligowane są nie tylko do zapewnienia zgodności z wytycznymi ww. rozporządzenia poprzez jednorazowe wdrożenie organizacyjnych i technicznych środków bezpieczeństwa, ale również do zapewnienia ciągłości monitorowania poziomu zagrożeń oraz zapewnienia rozliczalności w zakresie poziomu oraz adekwatności wprowadzonych zabezpieczeń. Oznacza to, że koniecznością staje się możliwość udowodnienia przed organem nadzorczym, że wprowadzone rozwiązania, mające na celu zapewnienie bezpieczeństwa danych osobowych, są adekwatne do poziomu ryzyka, jak również uwzględniają charakter danej organizacji oraz wykorzystywanych mechanizmów przetwarzania danych osobowych. Administrator samodzielnie ma przeprowadzić szczegółową analizę prowadzonych procesów przetwarzania danych i dokonać oceny ryzyka, a następnie zastosować takie środki i procedury, które będą adekwatne do oszacowanego ryzyka. Konsekwencją takiej orientacji jest rezygnacja z wymagań, w zakresie bezpieczeństwa narzuconych przez prawodawcę, na rzecz samodzielnego doboru zabezpieczeń w oparciu o analizę zagrożeń. Administratorom nie wskazuje się konkretnych środków i procedur w zakresie bezpieczeństwa. Administrator samodzielnie ma przeprowadzić szczegółową analizę prowadzonych procesów przetwarzania danych i dokonać oceny ryzyka, a następnie zastosować takie środki i procedury, które będą adekwatne do oszacowanego ryzyka"; w kontekście tego wyroku punktem wyjścia do prawidłowego określenia i doboru środków technicznych i organizacyjnych, mających na celu zapewnienie bezpieczeństwa przetwarzanych danych i obniżenie ryzyk związanych z tym przetwarzaniem do poziomu akceptowalnego jest prawidłowo przeprowadzona przez administratora analiza ryzyka; przeprowadzoną analizę ryzyka należy udokumentować oraz uzasadnić przede wszystkim na podstawie określenia stanu faktycznego, istniejącego w momencie jej przeprowadzania; należy wziąć pod uwagę w szczególności charakterystykę zachodzących procesów, aktywa, podatności, zagrożenia oraz istniejące zabezpieczenia, w ramach zachodzących procesów przetwarzania danych osobowych; nie można również w trakcie tego procesu pominąć zakresu oraz charakteru danych osobowych, przetwarzanych w toku czynności realizowanych przez administratora danych; właśnie bowiem od zakresu oraz charakteru ujawnionych danych zależeć będą potencjalne negatywne skutki dla osoby fizycznej w przypadku wystąpienia naruszenia ochrony danych osobowych, - Bank - przez brak wypełnienia obowiązku z art. 32 ust. 1 i ust. 2 RODO - uchybił obowiązkom administratora: zapewnienia i wykazania zgodności przetwarzania z wymogami (art. 24 ust. 1 RODO); w konsekwencji skutkowało to też naruszeniem zasady poufności (art. 5 ust. 1 lit. f RODO), - Bank, jako administrator danych, nie zweryfikował wystarczająco zarówno doboru jak i oceny skuteczności stosowanych środków technicznych i organizacyjnych, mających zapewnić bezpieczeństwo przetwarzania danych osobowych, znajdujących się w dokumentach przesyłanych za pośrednictwem podmiotów świadczących usługi kurierskie; skutkowało to naruszeniem art. 24 ust. 1 oraz art. 32 ust. 1 i 2 w zw. z art. 5 ust 1 lit. f RODO, - wbrew twierdzeniom Banku, to on jest administratorem danych osobowych, wobec których nastąpiło naruszenie ochrony, polegające na niewłaściwym zabezpieczeniu przesyłek z dokumentacją, zawierającą dane klienta Banku; w przesyłkach znajdowały się dokumenty bankowe zawierające następujące dane osobowe Wnioskodawcy: imię, nazwisko, numer PESEL, adres zamieszkania, adres do korespondencji, telefon kontaktowy, serię i numer dowodu osobistego; w związku z tym, że są to dokumenty bankowe, nie ma wątpliwości, że administratorem widniejących w nich danych jest Bank, który nadał przesyłkę, - na Banku ciążyły obowiązki dotyczące administratora - stosownie do art. 24 ust. 1 oraz art. 32 ust. 1 i 2 RODO; to on bowiem - a nie operator pocztowy - określił cele przetwarzania objętych naruszeniem danych, a także sposoby ich przetwarzania; w razie nieprawidłowości w dostarczaniu przesyłki, obowiązek ochrony interesów podmiotu danych - z punktu widzenia ryzyka naruszenia praw lub wolności osoby, której dane dotyczą - ciąży na nadawcy przesyłki; znając zawartość utraconej korespondencji jest on w stanie ocenić zagrożenia, wynikające dla osoby, której dane dotyczą; operator pocztowy oraz firma kurierska obowiązki administratora w rozumieniu przepisów rozporządzenia 2016/679 może wykonywać natomiast wyłącznie wobec danych osobowych nadawców i adresatów przesyłek, - to na Banku, jako administratorze danych, spoczywa obowiązek weryfikacji doboru oraz oceny skuteczności stosowanych środków technicznych i organizacyjnych, mających zapewnić bezpieczeństwo przetwarzania danych osobowych, znajdujących się w dokumentach przesyłanych za pośrednictwem podmiotów świadczących usługi kurierskie, - z art. 58 ust. 2 lit. b RODO wynika, że - w przypadku naruszenia przepisów danego aktu przez operacje przetwarzania - organowi nadzorczemu przysługuje uprawnienie do udzielania upomnienia administratorowi lub podmiotowi przetwarzającemu, - z uwagi na podjęte przez Bank działania naprawcze - uzupełnienie procedury obiegu korespondencji, a także fakt, że administrator przekazał Wnioskodawcy informacje, dotyczące naruszenia, w tym jego charakter (jednakże bez tak istotnych informacji, jak zakres danych osobowych objętych naruszeniem) i wskazał środki w celu zminimalizowania jego ewentualnych negatywnych skutków, umożliwiając skorzystanie osobom, których dane dotyczą z bezpłatnej usługi Alert BIK - oraz uwzględniając wagę i charakter stwierdzonego naruszenia, a zarazem potrzebę egzekwowania przepisów RODO (motyw 148), uznano za zasadne skorzystanie w niniejszej sprawie jedynie z instrumentu o charakterze naprawczym - przewidzianego w art. 58 ust. 2 lit. b RODO, - dlatego udzielono Bankowi upomnienia w zakresie stwierdzonego naruszenia art. 5 ust. 1 lit. f oraz art. 24 ust. 1 i art. 32 ust. 1 i 2 RODO, polegającego na dwukrotnym, niewłaściwym zabezpieczeniu przesyłek zawierających dane osobowe Wnioskodawcy; dotarły one do siedziby Banku w uszkodzonych i otwartych kopertach; mogło to spowodować niedozwolone lub niezgodne z prawem przetwarzanie danych osobowych Wnioskodawcy przez osoby nieuprawnione, - powyższe okoliczności uzasadniają udzielenie administratorowi upomnienia za stwierdzone naruszenie; zapewni to także, aby w przyszłości podobne zdarzenia nie miały miejsca; gdyby jednak podobne zdarzenie powtórzyło się w przyszłości, każde upomnienie wydane przez organ wobec Banku będzie brane pod uwagę przy ocenie przesłanek ewentualnego wymierzenia kary administracyjnej - zgodnie z zasadami określonymi w art. 83 ust. 2 RODO. W skardze Bank, reprezentowany przez Pełnomocnika – adwokata, zarzucił naruszenie przepisów: - prawa materialnego: - art. 5 ust. 1 lit. f RODO – poprzez jego błędne zastosowanie; przyjęto, że Bank doprowadził do naruszenia zasady poufności pomimo braku jakichkolwiek informacji na temat naruszenia poufności danych - jego zakresu, okoliczności, czasu trwania, wskazania podmiotu nieuprawnionego który wszedł w posiadanie danych; - art. 4 pkt 2 w zw. z art. 4 pkt 12 RODO - poprzez błędną ich wykładnię; polegała ona na utożsamieniu zdarzenia, stanowiącego skutek naruszenia ochrony danych osobowych (w rozumieniu art. 4 pkt 12 RODO), z operacją przetwarzania danych osobowych (w rozumieniu art. 4 pkt 2 RODO); - art. 24 ust. 1 RODO - poprzez jego błędne zastosowanie; przyjęto, że Bank nie wdrożył odpowiednich środków technicznych i organizacyjnych uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności podmiotów danych; - art. 28 ust. 3 lit. c RODO - poprzez jego niezastosowanie; - art. 58 ust. 2 lit. b RODO poprzez jego błędne zastosowanie do Banku i udzielenie mu upomnienia, mimo, że nie dopuścił się on naruszenia przepisów; - art. 32 ust. 1 i 2 RODO - poprzez przyjęcie, że Bank jest zobowiązany do wdrożenia odpowiednich środków technicznych i organizacyjnych celem zapewnienia odpowiedniego stopnia bezpieczeństwa odpowiadającego ryzyku przetwarzania mimo, że zobowiązania te powinny zostać skierowane do innego podmiotu – procesora (Spółki); jest on procesorem zgodnie z powszechnie dostępną dokumentacją, - postępowania - art. 7, 77 § 1 i art. 80 K.p.a., polegające na niewyczerpującym rozpatrzeniu materiału dowodowego oraz na jego dowolnej ocenie; przejawiało się to w uznaniu, że Bank niewłaściwie zabezpieczył przesyłki zawierające dane osobowe; doprowadziło to do uznania, że dopuścił się naruszenia przepisów o ochronie danych osobowych (art. 5 ust. 1 lit. f oraz art. 24 ust. 1 i art. 32 ust. 1 i 2 RODO) i - w konsekwencji - udzielenia upomnienia, w myśl art. 58 ust. 2 lit. b RODO. W szerokim uzasadnieniu rozwinięto powyższe zarzuty. Wniesiono o: - stwierdzenie - w zw. z art. 156 § 1 pkt 4 K.p.a. - nieważności decyzji, w razie uznania zarzutów, że skierowano ją do niewłaściwej osoby, - alternatywnie uchylenie zaskarżonej decyzji, - zasądzenie kosztów postępowania według norm przepisanych. W odpowiedzi na skargę organ wniósł o jej oddalenie, podtrzymując dotychczasowe stanowisko. Wskazywał m.in., że ewentualnego udostępnienia danych osobowych Wnioskodawcy osobom trzecim - wobec naruszenia integralności przesyłki - nie kwalifikował, wbrew zarzutom skargi, jego przetworzenie danych osobowych przez Bank, lecz jako zdarzenie "naruszenia ochrony danych osobowych", w rozumieniu art. 4 pkt 12 RODO, określone dalej mianem "incydentu". W piśmie (k. 136-137) – replice wobec odpowiedzi na skargę - Bank podtrzymał zarzuty. W trakcie rozprawy (k. 143) Pełnomocnik Banku podtrzymywał stanowisko, że ewentualnym adresatem decyzji powinien być operator pocztowy – Spółka, jako odrębny administrator danych. Wskazywał, że Spółka należy do globalnych operatów o światowej renomie. Wobec tego jej wyboru przez Bank nie można traktować jako niedopełnienia należytej staranności. Z decyzji nie wynika, jak należałoby dokonać oceny ryzyka danego naruszenia, skoro koperta była otwarta, lecz dotarła do adresata. Sąd zważył, co następuje. Skarga zasługuje na uwzględnienie, choć nie wszystkie jej zarzuty są zasadne. Trafnie jednak w niej wywiedziono, że zaskarżoną decyzję wydano z naruszeniem przepisów prawa materialnego zakreślającego przesłanki wydanie decyzji o charakterze dyscyplinującym – o udzieleniu upomnienia, w myśl art. 58 ust. 2 lit. b RODO. Organ nie wskazał bowiem stosownie precyzyjnie w uzasadnieniu skarżonego aktu – a więc w istocie nie ustalił prawidłowo - w czym upatruje naruszenia przepisów, dotyczących ochrony danych osobowych - przy uwzględnieniu oceny prawnej i wytycznych, co do dalszego postępowania, w myśl art. 153 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (Dz.U. z 2023 r., poz. 259 ze zm.) - wobec uzasadnienia wyroku o sygn. akt II SA/Wa 2949/21. Na wstępie wypada wskazać, że w istocie nie są sporne ramy prawne rozpoznawanej sprawy - co do brzmienie znajdujących w niej zastosowanie przepisów, powołanych przez organ. Nie jest też w istocie sporny w istotnych elementach stan faktyczny - kwestia naruszenia integralności przesyłek, gdzie znajdowały się dane określone osobowe Wnioskodawcy oraz ich zakres a także działania, jakie podjął Bank w następstwie stwierdzonych nieprawidłowości - wobec Wnioskodawcy oraz wewnątrzorganizacyjne. Wobec zreferowania już powyższych okoliczności faktycznych i uwarunkowań prawnych za uzasadnieniem organu, ich ponowne przywoływanie byłoby bezzasadne. Dla określenia ran prawnych sprawy istotne znaczenie ma też powołanie ocen, wyrażonych w wyroku o sygn. akt II SA/Wa 2949/21. Wskazano tam m.in.: - "W badanej przez organ sprawie niewątpliwie doszło do uszkodzenia dwóch przesyłek Banku, w dniach [...] grudnia 2018 r. i [...] lutego 2019 r. i dostarczenia dokumentów skarżącego z oddziału Banku do Centrali Banku w uszkodzonych kopertach. Organ nie wyjaśnił jednak, na czym polegało, stanowiące podstawę do udzielenia Bankowi upomnienia, niewłaściwe zabezpieczenie przez Bank tychże przesyłek.", - "[...] nie wynika to z treści zaskarżonej decyzji, czy w sprawie doszło do naruszenia przepisów RODO na skutek braku należytego nadzoru ze strony Banku, czy też wskutek innych działań Banku polegających na niewłaściwym zabezpieczeniu przez Bank przedmiotowych przesyłek.". Na wstępie wypada wskazać, że - co kluczowe w sprawie - ewentualne "nieuprawnione ujawnienie" danych osobowych Wnioskodawcy pozostawało wprawdzie w związku z procesem przetwarzania jego danych przez Bank – tak kwalifikować trzeba przesyłanie administrowanych przez Bank danych w ramach przezeń nadawanej korespondencji. Nie stanowiło to jednak stricte procesu przetworzenia tych danych dla potrzeb realizacji zadań samego administratora, lecz musi być uznane jako ewentualny incydent w rozumieniu art. 4 pkt. 12 (dosłownie "naruszenie ochrony danych osobowych"). Jedynie w tym kontekście mogą podlegać ocenie ewentualne zaniechania administratora wobec wymagań RODO. W świetle przepisów tego aktu - trafnie zresztą przywołanych przez organ, z uwzględnieniem poglądów doktryny i judykatury - obowiązki administratora zakreśla powinność analizy ryzyka naruszenia danych oraz podejmowania adekwatnych środków zaradczych – tak sformułowania w RODO: - "odpowiednie" bezpieczeństwo w art. 5 ust. 1 lit. f, - "odpowiednie" środki techniczne i organizacyjne w art. 24 ust. 1, - "odpowiednie" środki techniczne i organizacyjne "uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze" w art. 32 ust. 1 oraz w stosownie powoływanych przez organ motywach z preambuły. W tym kontekście - skoro ujawnione dwa przypadki mogły stanowić wyłącznie incydenty (co bezsporne) - rolą wyspecjalizowanego organu było ustalenie, czy administrator (Bank) dochował należytej staranności w myśl wymagań wskazanych przepisów - aby ograniczyć ryzyko naruszenia bezpieczeństwa danych osobowych jego klienta stosownie do rodzaju danych i ryzyka ich ujawnienia. Jak wskazano w uzasadnieniu uprzedniego orzeczenia - o sygn. akt II SA/Wa 2949/21 - ewentualne niedochowanie należytej staranności mogło dotyczyć braku właściwego zabezpieczenia przesyłek czy wadliwego doboru operatora pocztowego - którego działania nie gwarantowały ich bezpieczeństwa, pomimo właściwego (adekwatnego do potrzeb) zabezpieczenia. W takim przypadku nie można uznać, aby w uzasadnieniu oskarżonego aktu wskazano przesłanki, przemawiające za zastosowaniem sankcji w postaci udzielenia upomnienia, czym uchybiono wymaganiu art. 7, 77 §. 1 art. 80 i 107 §. 3 w zw. z art. 8 § 1 i art. 11 K.p.a.). Mogło mieć to więc istotny wpływ na wynik sprawy. Dany akt nie poddaje się bowiem kontroli Sądu w kontekście oceny jego legalności. Argumentacja organu koncentrowała się wyłącznie na samym fakcie naruszenia integralności przesyłek oraz analizie tego skutków - w kontekście zagrożeń, wynikających z ewentualnego nieuprawnionego ujawnienia danych osobowych Wnioskodawcy. W szczególności podkreślano skutki ewentualnego, nieuprawnionego uzyskania i wykorzystania tych danych w kontekście interesu Wnioskodawcy oraz wpływ danej sytuacji na poczucie jego bezpieczeństwa. Co nie ulega jednak wątpliwości, całkowite zabezpieczenie danych osobowych – tak, aby obiektywnie nie było możliwe ich nieuprawnione pozyskanie - nie jest w istocie możliwe, zaś podejmowane kroki winny być wyłącznie adekwatne do okoliczności - rodzaju danych i ryzyka naruszenia ich ochrony. Samo więc stwierdzenie naruszenia integralności danych nie może determinować wniosku o uchybieniu przez administratora powinności, wynikających z RODO. Takie zaś stanowisko zdaje się prezentować organ - wobec argumentacji w uzasadnieniu skarżonego aktu. Odnosząc te ogólne rozważania do realiów rozpoznawanej sprawy, należy wskazać, że poza sporem jest kwestia naruszenia integralności przesyłek, gdzie znajdowały się dane osobowe Wnioskodawcy, których ewentualne pozyskanie przez osoby trzecie mogło mieć niewątpliwie negatywne skutki z perspektywy danej osoby. Podkreślana przez Bank okoliczność, że nie dowiedziono, aby w danym przypadku wystąpiły negatywne skutki incydentów, nie mogło mieć - wbrew wywodom skargi -istotnego znaczenia, wobec poważnego ryzyka dla interesów klienta banku. Wobec naruszenie integralności przesyłek istnieje prawdopodobieństwo uzyskania nieuprawnionego dostępu do jego danych i ich wykorzystania w przyszłości. Bezzasadność zarzutów Banku w danym zakresie nie jest jednak kluczowa. Podstawowe znaczenie w danej sprawie ma bowiem ocena, czy do danego wydarzenia prowadziło określone zaniechanie Banku - wobec powinności zapewnienia stosownego bezpieczeństwa administrowanych danych osobowych. W tym kontekście organ w istocie nie wypowiedział się w ogóle, co do meritum sprawy. Odnotowano, jak zabezpieczane były przesyłki oraz, jakie zmiany wprowadzono po ujawnieniu incydentów - np. zasada pakowanie przesyłek w dodatkowe koperty. Organ nie zajął jednak stanowiska, czy np. - wobec ogólnych ciążących na administratorze powinności oraz przyjętych powszechnie i uznawanych za odpowiednio skuteczne zasad pakowania przesyłek - uprzednie rozwiązania nie były wystarczające, zaś dopiero obecnie stosowane są adekwatne do potrzeb. Jak wskazano wcześniej, samo wystąpienie incydentów nie może stanowić wystarczającej przesłanki dla sformułowania oceny o braku dochowania należytej staranności przez administratora. Bezwzględne zapewnienie bezpieczeństwa danych nie jest bowiem możliwe. Trafnie zauważa też Bank, że w uzasadnieniu skarżonego aktu nie wskazano na inne uchybienia w kontekście powinności stosownego zabezpieczenia danych w zakresie ich przetwarzania, poprzez dostarczanie treści dokumentów przesyłkami listowymi za pośrednictwem Spółki – np. w kontekście braku właściwego wyboru czy nadzoru nad operatorem, jako podmiotem gwarantującym odpowiednią jakość usług, a więc także bezpieczeństwo przesyłek. Organ nie zakwestionował także stosowanej dotąd przez Bank praktyki przesyłania do centrali Banku zawierających dane osobowe dokumentów pisemnych, przesyłkami listowymi nie zaś np. ich skanów - przy użyciu środków komunikacji elektronicznej - w kontekście uzasadnionych potrzeb administratora. Trzeba mieć przy tym na uwadze, że instytucje sankcji upomnienia stanowi jeden ze środków dyscyplinujących. Jej celem jest zwrócenie uwagi na określony nieprawidłowości dla wyeliminowania ich w przyszłości. Nie chodzi tu jednak o reakcję na zdarzenia, które obiektywnie są niepożądane z perspektywy potrzeby ochrony danych osobowych, lecz zwrócenie uwagi na określone uchybienia po stronie podmiotu, któremu udzielono upomnienia - tu administratora. Trafnie zauważa organ, że w samym RODO nie określono konkretnych technicznych standardów ochrony danych w ramach różnych aspektów ich przetwarzania. Dobór właściwych środków należy do administratora. Nie zwalnia to jednak specjalizowanego organu z powinności oceny - w zainicjowanych skargami indywidualnych sprawach - czy zastosowane środki były adekwatne. Jedynym kryterium nie może być tu ostatecznie ich skuteczność - w kontekście wystąpienia konkretnych incydentów. Ujawnione przypadki mogą natomiast stanowić asumpt do określania bardziej skutecznych środków zaradczych - adekwatnych do aktualnych, realnych potrzeb i możliwości. Nie stanowi z kolei stosownego środka zaradczego samo udzielenie upomnienia, obwarowanego ostrzeżeniem o możliwości zastosowania dalej idących sankcji (wymierzenie kary pieniężnej), gdzie wskazano na wystąpienie incydentu, nie precyzując, w czym organ nadzorczy upatruje przyczynienia się administratora do jego wystąpienie. Taki zaś przypadek miał miejsce w rozpoznawanej sprawie. W uzasadnieniu skażonego aktu organ wskazywał wprawdzie na wadliwe uznanie przez Bank, jakoby nie istniało znaczne ryzyko naruszenia danych osobowych Wnioskodawcy wobec niebezpieczeństwa nieuprawnionego ujawnienia jego danych, zawartych w przesyłkach, których integralność naruszono. W danym zakresie zarzuty skargi są - jak wskazano - chybione. Jednocześnie jednak organ ocenił zastosowane przez Bank środki zaradczej - poinformowanie Wnioskodawcy o fakcie naruszenia oraz udostępnienie mu usługi Alert BIK - jako adekwatne. Z uzasadnienia nie wynika więc aby dane zaniedbania Banku w tym zakresie miały być podstawą udzielenia w sprawie upomnienia. Z uzasadnienie skarżonego aktu nie wynika więc, jakie były faktyczne przesłanki udzielenia upomnienia, co czyni zasadnym zarzuty naruszenia przepisów postępowania w zakresie powinności wyjaśnienia sprawy, czemu należy dać wyraz w uzasadnieniu. Przedwczesnymi czyni to zaś generalnie zarzuty skargi naruszenia przepisów prawa materialnego, zakreślających powinności administratorów, którym to uchybienie miała stanowić przesłankę udzielenie upomnienia. Bezzasadna jest także część zarzutów skargi. W szczególności oskarżony akt nie jest dotknięty wadą nieważności. Co wynika z treści jego uzasadnienia, przedmiotem rozważań organu były ewentualnie uchybienia w ramach procesu przetwarzania danych osobowych Wnioskodawcy po stronie Banku. Tego, że stosownych zaniechań w kontekście warunków formalnoprawnych oraz okoliczności faktycznych sprawy nie wykazano, nie można kwalifikować jako skierowanie decyzji do osoby, niebędącej stroną w sprawie. W szczególności z uzasadnienia skarżonej decyzji nie wynika, aby przedmiotem analizy organu były uchybienia po stronie Spółki - np. w kontekście zapewnienia bezpieczeństwa przyjmowanych do dostarczenia przesyłek. Wypowiedzi organu dotyczyły wyłącznie stosownego zabezpieczenia przesyłek przez nadawcę. Chybione są też wywody skargi, jakoby administratorem danych Wnioskodawcy, do których ujawnienia mogło dojść wobec naruszenia integralności przesyłek była Spółka. Administrowała ona wyłącznie zbiorem danych osobowych przekazanych przez Bank w celu doręczenia przesyłek nie zaś tymi, znajdującymi się w przesłanej, zamkniętej korespondencji. Wejście w ich posiadanie przez Spółkę nie znajdowałby zresztą podstaw wobec reguł minimalizacji przetwarzania danych oraz czynienia tego wyłącznie w uzasadnionych przypadkach - wymienionych enumeratywnie w RODO (reguły ogólne art. 5 i 6). Z przytoczonych wyżej przyczyn, na podstawie art. 145 §. 1 pkt 1 lit. a i c ustawy - Prawo o postępowaniu przed sądami administracyjnymi, orzeczono jak w pkt 1 sentencji. O zwrocie kosztów postępowania rozstrzygnięto w pkt 2 sentencji, w myśl art. 200 w zw. z art. 205 § 2 powyższej ustawy oraz § 14 ust. 1 pkt 1 lit. c rozporządzenia Ministra Sprawiedliwości z dnia 22 października 2015 r. w sprawie opłat za czynności adwokackie (Dz.U. poz. 1800 ze zm.). Do kosztów zaliczono wynagrodzenie pełnomocnika w kwocie 480 zł, wpis sądowy od skargi - 200 zł oraz 17 zł tytułem uiszczonej opłaty skarbowej od pełnomocnictwa. Rozpatrując ponownie sprawę organ administracji uwzględni ocenę prawną, sformułowaną w niniejszym uzasadnieniu. ----------------------- 19
Informacje o sprawie
- Data wpływu
- 15 marca 2023
- Symbol z opisem
- 647 Sprawy związane z ochroną danych osobowych
- Skarżony organ
- Generalny Inspektor Ochrony Danych Osobowych
- Sędziowie
- Andrzej Góraj Ewa Radziszewska-Krupa Łukasz Krzycki /przewodniczący sprawozdawca/
Powiązane dokumenty
Źródło urzędowe: Naczelny Sąd Administracyjny