Wróć do: Orzeczenia NSA

Sygnatura

II SA/Wa 793/20

Wyrok WSA w Warszawie z 15 stycznia 2021 r., II SA/Wa 793/20

Wynik

Oddalono skargę

Sąd
Wojewódzki Sąd Administracyjny w Warszawie
Data orzeczenia
15 stycznia 2021
Prawomocne
tak

Treść rozstrzygnięcia

Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Iwona Maciejuk, Sędzia WSA Ewa Kwiecińska (spr.), Asesor WSA Karolina Kisielewicz, po rozpoznaniu na posiedzeniu niejawnym w dniu 15 stycznia 2021 r. sprawy ze skargi Wspólnoty Mieszkaniowej [...] w W. na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] lutego 2020 r. nr [...] w zakresie punktu 1 w części, w której udzielono upomnienia za udostępnienie bez podstawy prawnej danych osobowych poprzez ich wywieszenie na tablicach ogłoszeń znajdujących się na klatkach schodowych administrowanych przez Wspólnotę w przedmiocie przetwarzania danych osobowych oddala skargę

Analiza z kontekstem sprawy

Co to orzeczenie oznacza dla Twojej sprawy?

Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.

Zapytaj AnyLawyer o to orzeczenie

Uzasadnienie

Prezes Urzędu Ochrony Danych Osobowych wydał w dniu [...] lutego 2020 r. decyzję nr [...], którą: 1. udzielił upomnienia Wspólnocie Mieszkaniowej [...] w W., ul. [...], za naruszenie art. 6 ust. 1 oraz art. 5 ust. 1 lit. f) rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U.UE.L.2016.119.1 i Dz.U.UE.L.2018.127.2) polegające na udostępnieniu bez podstawy prawnej danych osobowych K. C., zawartych w "Zawiadomieniu o podjęciu uchwał i wyborze nowego zarządu" poprzez ich wywieszenie na tablicach ogłoszeń znajdujących się na klatkach schodowych administrowanych przez ww. Wspólnotę oraz w związku z nienależytym zabezpieczeniem jego danych osobowych zawartych w "[...]" udostępnionym na stronach internetowych o adresach [...] oraz [...] administrowanych przez Wspólnotę Mieszkaniową [...] w W.; 2. w pozostałym zakresie odmówił uwzględnienia wniosku. Do Urzędu Ochrony Danych Osobowych wpłynęła skarga K. C. na ujawienie jego danych osobowych na rzecz osób nieuprawnionych przez Wspólnotę Mieszkaniową [...] w W. przy ul. [...]. Skarżący zarzucił Wspólnocie Mieszkaniowej ujawnienie jego danych osobowych w zakresie imienia, nazwiska oraz adresu zamieszkania na rzecz osób nieuprawnionych poprzez: 1) umieszczenie w skrzynkach pocztowych członków Wspólnoty sprawozdania z działalności zarządu, w którego treści znajdował się adres zamieszkania skarżącego; 2) zamieszczenie ww. sprawozdania na stronie internetowej, na której Wspólnota publikuje dokumenty związane z jej działalnością; 3) ujawnienie jego danych osobowych na tablicach ogłoszeń znajdujących się na klatkach schodowych administrowanych przez Wspólnotę Mieszkaniową. Prezes Urzędu Ochrony Danych Osobowych ustalił, iż w dniu [...] kwietnia 2019 r. Wspólnota Mieszkaniowa umieściła w skrzynkach pocztowych swoich członków sprawozdanie z działalności Zarządu, w treści którego znajdował się adres zamieszkania skarżącego. W dniu [...] kwietnia 2019 r. ww. sprawozdanie zamieszczone zostało przez Wspólnotę również na dysku [...] Wspólnoty Mieszkaniowej na stronach internetowych: [...] oraz [...]. Na tablicach ogłoszeń Wspólnoty Mieszkaniowej w okresie od dnia [...] marca 2019 r. do [...] września 2019 r. dostępne było zawiadomienie o podjęciu uchwał i wyborze Zarządu z dnia [...] marca 2019 r., w którym zawarte było imię i nazwisko skarżącego. Przeprowadzona przez Prezesa Urzędu analiza treści stron internetowych: [...] oraz [...] wykazała, iż dostęp do pierwszej z ww. stron jest możliwy wyłącznie po zalogowaniu, natomiast po otwarciu drugiej ze stron internetowych pojawia się komunikat: "[...]". Prezes Urzędu Ochrony Danych Osobowych w decyzji z dnia [...] lutego 2020 r. stwierdził, że przedmiotem niniejszego postępowania administracyjnego jest zarzut ujawnienia danych osobowych skarżącego w zakresie imienia nazwiska oraz adresu zamieszkania na rzecz osób nieuprawnionych przez Wspólnotę Mieszkaniową. Prezes Urzędu wydając decyzję administracyjną, zobowiązany jest do rozstrzygania w oparciu o stan faktyczny istniejący w chwili wydania tej decyzji. Jak podnosi doktryna, organ administracji publicznej ocenia stan faktyczny sprawy według chwili wydania decyzji administracyjnej. Reguła ta odnosi się także do oceny stanu prawnego sprawy, co oznacza, że organ administracji publicznej wydaje decyzję administracyjną na podstawie przepisów prawa obowiązujących w chwili jej wydania. Treść art. 5 ust. 1 lit. a) RODO stanowi, iż administrator musi przetwarzać dane osobowe zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą. Z kolei art. 5 ust. 1 lit. f) RODO stanowi, iż administrator danych jest zobowiązany do przetwarzania danych osobowych w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych (zasada integralności i poufności). Zgodnie z motywem 74 preambuły RODO, "należy nałożyć na administratora obowiązki i ustanowić odpowiedzialność prawną administratora za przetwarzanie danych osobowych przez niego samego lub w jego imieniu. W szczególności administrator powinien mieć obowiązek wdrożenia odpowiednich i skutecznych środków oraz powinien być w stanie wykazać, że czynności przetwarzania są zgodne z niniejszym rozporządzeniem oraz że są skuteczne. Środki te powinny uwzględniać charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych". Stosownie do treści art. 24 ust. 1 RODO, na administratorze danych ciąży obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych przy przetwarzaniu danych osobowych zapewniających ochronę przetwarzanych danych osobowych w szczególności przed ich udostępnieniem osobom nieupoważnionym. Odnosząc się do kwestii udostępnienia "[...]" na dysku [...], PUODO wskazał, iż przeprowadzona w toku postępowania analiza stron internetowych [...] oraz [...] wykazała, iż obecnie dostęp do pierwszej z ww. stron jest możliwy wyłącznie po zalogowaniu, natomiast po otwarciu drugiej ze stron internetowych pojawia się komunikat: "[...]". Powyższe ustalenia znajdują odzwierciedlenie w wyjaśnieniach złożonych przez Wspólnotę Mieszkaniową, która wskazała, że adres ww. strony znany jest wyłącznie członkom Wspólnoty, a dostęp do niej jest możliwy jedynie po zalogowaniu za pośrednictwem adresu e-mail oraz hasła. W tym zakresie pomimo stwierdzonych w toku postępowania nieprawidłowości, organ nie dopatrzył się naruszenia przez Wspólnotę art. 24 ust. 1 RODO. Odnosząc się do sposobu doręczenia przez Wspólnotę korespondencji jej członkom, PUODO zwrócił uwagę na treść uchwały [...] właścicieli lokali w nieruchomości przy ul. [...] w W. z dnia [...] marca 2017 r. w sprawie: głosowania a także doręczenia zawiadomień i materiałów dotyczących zebrań oraz uchwał podejmowanych w trybie indywidualnego zbierania głosów w formie elektronicznej i tradycyjnej Wspólnoty Mieszkaniowej [...] w W. Paragraf 2 uchwały [...] wskazuje na obowiązek doręczania korespondencji do skrzynek pocztowych, o ile właściciel lokalu nie wskaże innego adresu do korespondencji, zaś treść § 15 ust. 1 Statutu Wspólnoty Mieszkaniowej [...] w W. zobowiązuje właścicieli lokali do aktualizowania adresów korespondencyjnych pod rygorem ponoszenia przez nich odpowiedzialności za zaniechania w tym zakresie. Wspólnota wysyłając korespondencję członkom Wspólnoty, jest związana oświadczeniami dotyczącymi aktualnych adresów do korespondencji złożonymi przez jej członków. Nie jest ona dodatkowo w żaden sposób uprawniona do przeprowadzenia weryfikacji, które z mieszkań są wynajmowane przez członków wspólnoty, a korespondencja przez nią kierowana powinna odbywać się zgodnie z oświadczeniem mieszkańców. Wobec przyjętych uregulowań zawartych w uchwale [...] organ nie zgodził się z twierdzeniami skarżącego, co do nieprawidłowości w doręczaniu korespondencji poprzez ich wrzucanie do skrzynek pocztowych. Prezes Urzędu nie dopatrzył się zatem żadnych nieprawidłowości w tym zakresie w działaniach Wspólnoty. Odnośnie do udostępnienia danych osobowych skarżącego w zakresie jego imienia i nazwiska na tablicach ogłoszeń znajdujących się na klatkach schodowych administrowanych przez Wspólnotę w związku z udostępnieniem na nich "Zawiadomienia o podjęciu uchwał i wyborze nowego zarządu" organ wskazał, że poprzez takie działania Wspólnota Mieszkaniowa naruszyła obowiązek nałożony na nią w art. 5 ust. 1 lit. f) RODO. Dostęp do tablic informacyjnych znajdujących się na klatkach schodowych Wspólnoty Mieszkaniowej mają bowiem nie tylko członkowie Wspólnoty, ale także osoby postronne, jak np. osoby odwiedzające czy świadczące usługi na rzecz mieszkańców. Wspólnota nie dysponowała w tym przypadku żadną z przesłanek z art. 6 ust. 1 RODO, w szczególności zgodą skarżącego na udostępnienie jego danych we wskazanym celu i zakresie (art. 6 ust. 1 lit. a) RODO). Opublikowanie informacji zawierających dane osobowe skarżącego na tablicy ogłoszeń naruszało obowiązujące przepisy o ochronie danych osobowych. Wspólnota powinna zastosować taki system wymiany informacji z członkami Wspólnoty by był on współmierny z celem ich przetwarzania oraz chronił dane przed dostępem osób nieuprawnionych, tak aby uniknąć sytuacji grożących naruszeniem ochrony danych osobowych w związku z nieprzestrzeganiem przepisów RODO podczas przetwarzania danych. Ochrona osób fizycznych w związku z przetwarzaniem danych osobowych jest jednym z praw podstawowych, zawartych w Karcie praw podstawowych Unii Europejskiej. Przetwarzanie danych osobowych nie może naruszać podstawowych praw i wolności, w szczególności prawa do ochrony danych osobowych. Ujawnienie danych osobowych poprzez ich opublikowanie na tablicach ogłoszeń znajdujących się na klatkach schodowych administrowanych przez Wspólnotę, a także umieszczenie tych danych na niezabezpieczonym dysku [...] nie miało uzasadnienia w żadnej z przesłanek z art. 6 ust. 1 RODO. Takie działania Wspólnoty naruszały zasadę dotyczącą zabezpieczenia danych (integralności i poufności) określoną w art. 5 ust. 1 lit f) RODO. W niniejszej sprawie Prezes UODO stwierdził naruszenie przepisów o ochronie danych osobowych, jednak stwierdził, iż nie ma możliwości przywrócenia stanu zgodnego z prawem. Powyższe jest konsekwencją faktu, że kwestionowane naruszenie przepisów o ochronie danych osobowych ma charakter przeszły i nieodwracalny – nie sposób cofnąć jego skutków polegających na udostępnieniu danych osobowych. Uwzględniając wagę i charakter stwierdzonego naruszenia oraz jego nieodwracalność, organ uznał za zasadne skorzystanie w niniejszej sprawie z instrumentu o charakterze naprawczym przewidzianego w art. 58 ust. 2 lit. b) RODO i skierowanie do Wspólnoty Mieszkaniowej upomnienia w związku z zaistniałą sytuacją. Wspólnota Mieszkaniowa [...] w W. wniosła do Wojewódzkiego Sądu Administracyjnego w Warszawie skargę na pkt 1 decyzji Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] lutego 2020 r. nr [...]. Skarżąca zaskarżonej części decyzji zarzuciła naruszenie: 1) art. 4 pkt 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem – danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE L 119.1 z dnia 4.05.2016, str. 1 oraz Dz.U. UE L 127 z dnia 23.05.2018, str. 2) – poprzez przyjęcie, że imię i nazwisko są danymi wystarczającymi osobie spoza skarżącej Wspólnoty do identyfikacji kandydata w wyborach do zarządu, 2) art. 4 pkt 11 RODO – poprzez przyjęcie, że zgłoszenie kandydatury w wyborach do zarządu skarżącej nie jest zgodą na przetwarzanie danych osobowych kandydata w ww. wyborach, czego konsekwencją było niezastosowanie art. 6 ust. 1 lit. a RODO mimo zachodzących ku temu okoliczności, 3) art. 6 ust. 1 lit. c RODO – poprzez jego niezastosowanie, mimo że (w przedmiotowej sytuacji) informacja o wynikach wyborów była niezbędna do wypełnienia obowiązku prawnego ciążącego na administratorze, 4) art. 77 § 1 Kodeksu postępowania administracyjnego poprzez niewyczerpujące rozpatrzenie materiału dowodowego. W lutym i marcu 2019 r. we Wspólnocie [...] w Warszawie odbyły się wybory nowego zarządu. Brało w nich udział pięciu kandydatów, z których troje uzyskało wymaganą większość głosów i zostało wybranych. O powyższym zarząd poinformował w zwyczajowo przyjęty sposób, tj. poprzez wywieszenie na tablicach ogłoszeń znajdujących się na klatkach schodowych budynków zarządzanych przez skarżącą "Zawiadomienia o podjęciu uchwał i wyborze nowego zarządu", w którym podano ilość głosów oddanych na każdego z kandydatów wskazanego z imienia i nazwiska. Prawidłowość powyższego sposobu poinformowania członków skarżącej wspólnoty o wynikach wyborów zakwestionował kandydat, który nie został wybrany w skład zarządu. Wspomniany kandydat był wcześniej przez [...] lat członkiem zarządu skarżącej i korzystał z ww. tablic informacyjnych, zamieszczając na niech ogłoszenia do członków skarżącej wspólnoty. Zdaniem skarżącej Wspólnoty istotą błędu popełnionego przez organ jest fakt, że wyłącznie imię i nazwisko nie pozwala osobie postronnej na skuteczną identyfikację. Ani przepisy ustawy z dnia 24 czerwca 1994 r. o własności lokali, ani statut skarżącej nie ograniczają możliwości kandydowania do zarządu skarżącej do członków czy mieszkańców tej wspólnoty. Kandydatem może być każdy z wielomilionowej społeczności uprawnionych obywateli. Zdaniem skarżącego w niniejszej sprawie nie mamy do czynienia z danymi osobowymi w rozumieniu definicji zawartej w art. 4 pkt 1 RODO. Organ pominął też fakt udzielenia przez kandydatów zgody na przetwarzanie ich danych osobowych w całym procesie wyborów. PUODO nie wziął pod uwagę okoliczności, że zgodnie treścią z art. 23 ust. 3 ustawy z dnia 24 czerwca 1994 r. o własności lokali zarząd skarżącej jest zobowiązany do poinformowania właścicieli lokali o treści uchwały podjętej w trybie zbierania głosów, co wyczerpuje przesłankę zgodności z prawem określoną w art. 6 ust. 1 lit. c RODO. Wywieszenie ogłoszeń o wynikach wyborów na terenie skarżącej Wspólnoty nawiązuje do przyjętej na terenie Rzeczypospolitej Polskiej praktyki wywieszania stosownych obwieszczeń o wynikach wszelkich wyborów powszechnych. Podsumowując, skarżąca stwierdziła, iż organ nie rozpoznał wyczerpująco zgromadzonego materiału dowodowego, co doprowadziło do wydania błędnej decyzji. W odpowiedzi na skargę organ wniósł o jej oddalenie oraz podtrzymał twierdzenia zawarte w uzasadnieniu zaskarżonej decyzji. Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje: Zgodnie z art. 1 § 1 i § 2 ustawy z dnia 25 lipca 2002 r. – Prawo o ustroju sądów administracyjnych (t.j. Dz. U. z 2021 r., poz. 137), dalej: "P.u.s.a." oraz art. 3 § 1 ustawy z dnia 30 sierpnia 2002 r. – Prawo o postępowaniu przed sądami administracyjnymi (t.j. Dz. U. z 2019 r., poz. 2325 ze zm.), dalej: "P.p.s.a.", sądy administracyjne sprawują wymiar sprawiedliwości przez kontrolę działalności administracji publicznej. W myśl art. 134 § 1 P.p.s.a., sąd rozstrzyga w granicach danej sprawy, nie będąc związany zarzutami i wnioskami skargi oraz powołaną podstawą prawną, z zastrzeżeniem art. 57a. Sąd nie może wydać orzeczenia na niekorzyść skarżącego, chyba że stwierdzi naruszenie prawa skutkujące stwierdzeniem nieważności zaskarżonego aktu lub czynności (§ 2). Skarga oceniana w świetle powyższych kryteriów nie zasługuje na uwzględnienie. Przedmiotem kontroli Sądu jest decyzja Prezesa UODO z dnia [...] lutego 2020 r. w zakresie rozstrzygnięcia zawartego w pkt 1 decyzji, mocą którego udzielono Wspólnocie Mieszkaniowej [...] w W. przy ul. [...] upomnienia za naruszenie art. 6 ust. 1 oraz art. 5 ust. 1 lit. f RODO polegające na udostępnieniu bez podstawy prawnej danych osobowych K. C. zawartych w "Zawiadomieniu o przyjęciu uchwał i wyboru nowego zarządu" poprzez ich wywieszenie na tablicach ogłoszeń znajdujących się na klatkach schodowych administrowanych przez ww. Wspólnotę. Analizując prawidłowość podjętego rozstrzygnięcia, wyjaśnić należy, iż podstawę prawną zaskarżonej decyzji stanowiły w szczególności przepisy ogólnego rozporządzenia o ochronie danych, w tym art. 57 ust. 1, zgodnie z którym bez uszczerbku dla innych zadań określonych na mocy niniejszego rozporządzenia, każdy organ nadzorczy na swoim terytorium monitoruje i egzekwuje stosowanie niniejszego rozporządzenia (lit. a), prowadzi postępowania w sprawie stosowania niniejszego rozporządzenia, w tym na podstawie informacji otrzymanych od innego organu nadzorczego lub innego organu publicznego (lit. h). Instrumentem do realizacji zadań określonych w art. 57 ww. rozporządzenia są w szczególności uprawnienia naprawcze, o których mowa w art. 58 ust. 2, w tym nakazanie administratorowi lub podmiotowi przetwarzającemu dostosowania operacji przetwarzania do przepisów niniejszego rozporządzenia, a w stosownych przypadkach wskazanie sposobu i terminu (lit. d) oraz uprawnienia do zastosowania, oprócz lub zamiast środków, o których mowa w niniejszym ustępie, administracyjnej kary pieniężnej na mocy art. 83, zależnie od okoliczności konkretnej sprawy (lit. i). Przepis art. 5 ogólnego rozporządzenia o ochronie danych statuuje katalog podstawowych zasad dotyczących przetwarzania danych osobowych. Jak podkreśla się w piśmiennictwie, zasady te mają charakter dyrektyw interpretacyjnych, zgodnie z którymi należy dokonywać wykładni poszczególnych przepisów. Z tego względu przypisuje się im moc nadrzędną w stosunku do pozostałych przepisów o ochronie danych osobowych. Zasady te określają obowiązki skierowane do administratorów danych. Korelatem nałożonych na administratorów obowiązków, zaliczanych do zasad przetwarzania danych, są określone przez prawodawcę unijnego sankcje za ich naruszenie. Podstawową zasadą przetwarzania danych osobowych jest zasada rozliczalności określona w art. 5 ust. 2 rozporządzenia. Przepis ten stanowi, że administrator danych jest odpowiedzialny za przestrzeganie wszystkich zasad przy przetwarzaniu danych osobowych (wymienionych w art. 5 ust. 1) i musi być w stanie wykazać ich przestrzeganie. Zasada rozliczalności bazuje więc na prawnej odpowiedzialności administratora za właściwe wypełnianie obowiązków i nakłada na niego obowiązek wykazania zarówno przed organem nadzorczym, jak i przed podmiotem danych, dowodów na przestrzeganie wszystkich zasad przetwarzania danych. Realizacji zasady rozliczalności służy zasada rzetelności i legalności oraz zasada przejrzystości wyrażone w art. 5 ust. 1 lit. a) rozporządzenia. Zgodnie z treścią tego przepisu dane osobowe muszą być przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą. Wymóg przetwarzania danych zgodnie z prawem oznacza zarówno konieczność spełnienia przesłanek legalności przetwarzania danych, jak również zapewnienie zgodności z pozostałymi przepisami o ochronie danych osobowych. Wymóg rzetelności odnosi się natomiast do wartości moralnych oraz do kryterium społecznej akceptacji operacji przetwarzania danych. Zapewnienie rozliczalności danych wymaga przestrzegania zasady bezpieczeństwa danych, tj. zasady integralności i poufności danych określonej w art. 5 ust. 1 lit. f) rozporządzenia. Przepis ten stanowi, że dane powinny być przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych. Integralność danych oznacza więc właściwość zapewniającą, że dane osobowe nie zostały zmienione lub zniszczone w sposób nieautoryzowany, zaś poufność danych, że dane nie są udostępniane nieupoważnionym podmiotom (por. Ogólne rozporządzenie o ochronie danych. Komentarz pod red. naukową E. Bielak-Jomaa, D. Lubosz, Wolters Kluwer, Warszawa 2018). Odnosząc powyższe uwagi do stanu faktycznego niniejszej sprawy, zwrócić należy uwagę, iż sposób wymiany informacji o sprawach związanych z działalnością ww. Wspólnoty, w tym w szczególności informacji o podejmowanych przez Wspólnotę uchwałach został uregulowany w uchwale [...] właścicieli lokali w nieruchomości przy ul. [...] w W. z dnia [...] marca 2017 r. w sprawie: głosowania, a także doręczenia zawiadomień i materiałów dotyczących zebrań oraz uchwał podejmowanych w trybie indywidualnego zbierania głosów w formie elektronicznej i tradycyjnej Wspólnoty Mieszkaniowej [...] w W. Treść tej uchwały wskazuje na formy komunikacji między członkami Wspólnoty a jej Zarządem. Ustalono, iż informacje związane z funkcjonowaniem Wspólnoty będą doręczane elektronicznie, bądź pocztą tradycyjną do skrzynek pocztowych mieszkańców Wspólnoty. Również statut Wspólnoty Mieszkaniowej [...] w W. w § 21 pkt 1 stanowi, że o treści każdej podjętej uchwały Zarząd powiadamia każdego właściciela na piśmie – za pokwitowaniem, zawierającym datę powiadomienia w terminie 7 dni od podjęcia uchwały. Słusznie zatem Prezes UODO przyjął, iż brak było konieczności wywieszania "Zawiadomienia o podjęciu uchwał i wyborze nowego Zarządu" zawierającego dane osobowe K. C., jako osoby, która nie została wybrana do Zarządu Wspólnoty, na tablicy ogłoszeń znajdującej się na klatce schodowej nieruchomości administrowanej przez Wspólnotę Mieszkaniową. Organ trafnie też stwierdził, że w obecnym stanie prawnym brak jest uregulowań dotyczących publicznych rejestrów wspólnot mieszkaniowych, co powoduje, iż jedynie za zgodą i wiedzą osób wybranych do tych organów możliwe jest udostępnienie ich danych osobowych w miejscach ogólnodostępnych. Prowadzi to do konkluzji, iż umieszczenie w miejscach dostępnych nie tylko dla członków danej Wspólnoty, jakimi są klatki schodowe budynków mieszkalnych, informacji zawierającej dane osobowe osób kandydujących do zarządu Wspólnoty wraz z wynikami głosowania w tej sprawie stanowi naruszenie uregulowanej w art. 5 ust. 1 lit. f RODO zasady poufności. Taki sposób działania nie zabezpiecza tych danych osobowych przed ich udostępnieniem osobom nieupoważnionym, przez które należy w tym przypadku rozumieć osoby nie będące członkami przedmiotowej Wspólnoty Mieszkaniowej. W świetle powyższego organ trafnie przyjął, iż nastąpiło naruszenie art. 5 ust. 1 lit. f RODO, za które należało udzielić skarżącej karę upomnienia. W ocenie Sądu w sprawie nie wystąpiła też żadna z przesłanek z art. 6 ust. 1 RODO, w szczególności zgoda K. C. na udostępnienie jego danych we wskazanym celu i zakresie. Za zgodę tę – wbrew twierdzeniom skargi – nie może zostać uznana zgoda na kandydowanie do zarządu, nie obejmuje ona bowiem zgody na podanie do wiadomości osobom nie będącym członkami ww. Wspólnoty Mieszkaniowej jego danych osobowych wraz z wynikami głosowania. Zastosowany przez Wspólnotę sposób wymiany informacji z jej członkami nie był zdaniem Sądu, współmierny z celami przetwarzania danych osobowych i nie chronił tych danych przed dostępem osób nieupoważnionych. W świetle powyższego rozstrzygnięcie zawarte w pkt 1 zaskarżonej decyzji Sąd uznał za odpowiadające prawu. Mając na względzie powyższe, Wojewódzki Sąd Administracyjny w Warszawie na podstawie art. 151 ustawy – Prawo o postępowaniu przed sądami administracyjnymi orzekł jak w sentencji.

Informacje o sprawie

Data wpływu
15 kwietnia 2020
Symbol z opisem
647 Sprawy związane z ochroną danych osobowych
Hasła tematyczne
Ochrona danych osobowych
Skarżony organ
Generalny Inspektor Ochrony Danych Osobowych
Sędziowie
Ewa Kwiecińska /sprawozdawca/ Iwona Maciejuk /przewodniczący/ Karolina Kisielewicz

Powołane przepisy

Powiązane dokumenty

Źródło urzędowe: Naczelny Sąd Administracyjny