Sygnatura
III OSK 1101/24
III OSK 1101/24 - Wyrok NSA z 2025-05-20
Wynik
Oddalono skargę kasacyjną
- Sąd
- Naczelny Sąd Administracyjny
- Data orzeczenia
- 20 maja 2025
- Prawomocne
- tak
Treść rozstrzygnięcia
Naczelny Sąd Administracyjny w składzie: Przewodniczący: Sędzia NSA Olga Żurawska-Matusiak Sędziowie: Sędzia NSA Rafał Stasikowski (spr.) Sędzia del. WSA Kazimierz Bandarzewski po rozpoznaniu w dniu 20 maja 2025 r. na posiedzeniu niejawnym w Izbie Ogólnoadministracyjnej skargi kasacyjnej W. W. od wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie z dnia 13 listopada 2023 r., sygn. akt II SA/Wa 370/23 w sprawie ze skargi W. W. na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia 12 grudnia 2022 r., nr DS.523.7676.2021.PR.MSO w przedmiocie przetwarzania danych osobowych oddala skargę kasacyjną.
Analiza z kontekstem sprawy
Co to orzeczenie oznacza dla Twojej sprawy?
Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.
Uzasadnienie
Wyrokiem z 13 listopada 2023 r., II SA/Wa 370/23, Wojewódzki Sąd Administracyjny w Warszawie oddalił skargę W. W. na decyzję Prezesa Urzędu Ochrony Danych Osobowych z 12 grudnia 2022 r., nr DS.523.7676.2021.PR.MSO, w przedmiocie przetwarzania danych osobowych. Wyrok zapadł w następujących okolicznościach faktycznych i prawnych. Pismem z 19 listopada 2021 r. K. T. wniosła do Urzędu Ochrony Danych Osobowych skargę na naruszenie przepisów o ochronie danych osobowych przez W. W.. Podała, że wymieniony poprzez swój profil prowadzony w serwisie społecznościowym [...] pn. "W. W. Priv", pod adresem: [...], publikuje od 18/19 października 2021 r. post na liczącej ponad 6,1 tys. członków grupie "[...]", w którym bezprawnie ujawnia jej imię i nazwisko w powiązaniu z danymi medycznymi (wykorzystując w sposób nieuprawniony kod QR certyfikatu szczepienia przeciwko COVID-19). Wniosła o wszczęcie postępowania i nakazanie usunięcia jej danych osobowych, a także wymierzenie ww. administracyjnej kary pieniężnej celem zapobiegnięcia podobnym praktykom w przyszłości. Pismem z 18 stycznia 2022 r. Prezes UODO zwrócił się do W. W. o ustosunkowanie się do treści ww. skargi oraz złożenie wyjaśnień. W odpowiedzi W. W. wniósł o wydanie decyzji o umorzeniu postępowania ewentualnie o wydanie decyzji o odmowie wszczęcia postępowania. Jego zdaniem nie doszło do przetwarzania danych osobowych K. T., w tym do przetwarzania jej danych medycznych przez niego w sposób uzasadniający wszczęcie postępowania. Podniósł, że kod QR pozyskał ze strony internetowej jej męża - A. T.. Zaznaczył, że kod QR był tam dostępny w oryginalnej formie i w sposób umożliwiający każdemu jego odczytanie. Podał, że dane odczytał przy pomocy skanera w celu prywatnym. Podał, że był ciekaw, czy A. T., osoba publiczna – burmistrz P. opublikował swój kod QR, aby wykazać, że jest osobą zaszczepioną. Podniósł, że z punktu widzenia mieszkańca P. oraz wyborcy ma to znaczenie. Wskazał, że po sprawdzeniu tego kodu QR przy pomocy darmowej aplikacji, o której mowa na oficjalnej stronie Ministerstwa Zdrowia, okazało się, że imię i nazwisko to K. T. a nie administrator strony, czyli A. T.. Wskazał, że działając w interesie publicznym oraz w dobrej wierze, upublicznił w sposób niemożliwy do odczytania "przekreślony kod QR" w dyskusji na portalu z K. T., aby miała ona świadomość, że na stronie internetowej jej męża jest on udostępniony szerokiemu gronu anonimowych osób bez żadnej kontroli czy polityki prywatności w tym zakresie. Podał, że wprost może prowadzić do jego podrobienia i wtórnego użycia i nie powinno się udostępniać kodów QR w taki sposób. Podniósł, że nie przetwarza danych K. T. oraz ich nie przetwarzał we wskazanym przez nią zakresie. W jego ocenie dane te może posiadać [...] – ponieważ jej profil jest dalej dostępny w tym serwisie, ewentualnie A. T. na swojej stronie internetowej. Decyzją z 12 grudnia 2022 r. Prezes Urzędu Ochrony Danych Osobowych, na podstawie art. 104 § 1 oraz ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz.U. z 2022 r. poz. 2000; dalej "k.p.a.") w zw. z art. 7 ust. 1 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (t.j. Dz. U. z 2019 r. poz. 1781; dalej "u.o.d.o.") oraz art. 6 ust. 1, art. 9, art. 17 ust. 1 i art. 58 ust. 2 lit. b Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119 z 4.05.2016, str. 1, Dz. Urz. UE L 127 z 23.05.2018, str. 2 oraz Dz. Urz. UE L 74 z 4.03.2021, str. 35; dalej "RODO"), udzielił W. W. upomnienia za przetwarzanie danych osobowych K. T., w zakresie imienia i nazwiska udostępnionych we wpisie na grupie "[...]" pod adresem: [...] bez podstawy prawnej. Organ ustalił, że K. T. w czerwcu 2021 r. wyraziła zgodę, aby na blogu A. T., burmistrza P., zamieszczono zdjęcie jej certyfikatu szczepienia przeciw COVID-19, jednakże bez jakichkolwiek danych osobowych (miał to być jedynie przykładowy certyfikat). W dniu 18/19 października 2021 r. W. W. wykorzystał zdjęcie certyfikatu szczepienia w ten sposób, że korzystając z aplikacji mobilnej "Skaner Certyfikatów COVID" pozyskał jej dane osobowe w zakresie imienia i nazwiska, a następnie zamieścił przekreślone zdjęcie certyfikatu wraz z podaniem imienia i nazwiska na portalu społecznościowym [...] we wpisie na grupie "[...]" znajdującym się pod wskazanym w uzasadnieniu decyzji adresem. Organ ustalił, że zawartość strony internetowej jest obecnie niedostępna. Prezes UODO podniósł, że zakres informacji możliwych do pozyskania za pomocą aplikacji "Skaner Certyfikatów COVID" poprzez zeskanowanie kodu QR certyfikatu szczepienia obejmuje informację dotyczącą zaszczepienia, imiona, pierwszą literę nazwiska, dzień i miesiąc z daty urodzenia osoby, do której należy polski kod QR lub imiona, nazwisko, datę urodzenia osoby, do której należy kod QR. Informacje te umożliwiają zidentyfikowanie osoby fizycznej - w niniejszej sprawie posłużyły do identyfikacji K. T. przez W. W. - spełniają definicję danych osobowych z art. 4 pkt 1 RODO. Zdaniem organu przedmiotowa sprawa dotyczy danych z zakresu tzw. "danych zwykłych", których przetwarzanie regulowane jest w art. 6 ust. 1 RODO oraz tzw. danych wrażliwych, tzn. danych z zakresu "szczególnej kategorii danych", dla których przepisem o zasadniczym znaczeniu oceny legalności procesu ich przetwarzania jest art. 9 ust. 1 RODO. Zdaniem organu katalog przesłanek legalizujących przetwarzanie danych osobowych przez administratora tych danych ma charakter zamknięty. Tym samym przetwarzanie danych osobowych jest dopuszczalne jedynie w przypadkach wskazanych w RODO. Każda z przesłanek ma charakter autonomiczny i niezależny, co oznacza, że spełnienie co najmniej jednej z nich stanowi w danym przypadku o zgodnym z prawem przetwarzaniu danych osobowych. Prezes UODO wskazał, że co prawda kod QR K. T. został zamieszczony w formie niemożliwej do odczytania poprzez przekreślenie ok. 25% jego powierzchni, to jednak samo jego zdjęcie w powiązaniu z pozostałymi danymi udostępnionymi na portalu społecznościowym [...] niesie informację o tym, że była ona zaszczepiona, co stanowi informację o charakterze danych osobowych wskazaną w art. 9 ust. 1 RODO. Prezes UODO podniósł także, że aplikacja "Skaner certyfikatów COVID" uprawnia jedynie do weryfikacji właściciela szczepienia, nie zaś do dalszego rozpowszechniania tych danych, jak uczynił to W. W.. Ponadto, działanie to nie znajdowało podstaw w żadnej z przesłanek uregulowanych w art. 6 ust. 1 RODO oraz nie spełniało żadnego z warunków wymienionych w art. 9 ust. 2 RODO. W ocenie Prezesa UODO bez znaczenia dla niniejszego rozstrzygnięcia jest fakt, że zdjęcie certyfikatu K. T. zostało uprzednio opublikowane na stronie internetowej jej męża. Organ wskazał, że przedmiotem niniejszego postępowania jest jedynie udostępnienie danych osobowych K. T. przez W. W. we wpisie na grupie portalu [...]. Niezależnie od tego, czy pierwotne opublikowanie zdjęcia certyfikatu było bezprawne, to jest to zdarzenie niezależne od rozpatrywanego w niniejszym postępowaniu. Wskazał, że K. T. 19 listopada 2021 r. zwróciła się do W. W. z żądaniem usunięcia jej danych osobowych. W odpowiedzi odmówił spełnienia jej żądania, jednak zawartość strony internetowej, na której udostępnione były jej dane osobowe, jest obecnie niedostępna. Zdaniem Prezesa UODO przetwarzanie danych osobowych K. T. w zakresie imienia, nazwiska oraz informacji dotyczących szczepienia przez W. W. stanowiło naruszenie przepisu art. 6 ust. 1 i art. 9 ust. 1 RODO. Organ uznał za uzasadnione udzielenie mu upomnienia w zakresie stwierdzonego naruszenia. Na marginesie podniósł, w zakresie żądania K. T. nałożenia na wymienionego administracyjnej kary pieniężnej, że uprawnienie to znajduje się wśród kompetencji Prezesa UODO, jednak skorzystanie z tego środka naprawczego jest jego autonomiczną decyzją, niezależną od woli osoby składającej skargę. Skargę na powyższą decyzję do Wojewódzkiego Sądu Administracyjnego w Warszawie wniósł W. W.. W odpowiedzi na skargę Prezes UODO wniósł o jej oddalenie oraz podtrzymał dotychczasowe stanowisko. Oddalając skargę, sąd I instancji wskazał, że ustalenia organu w zakresie stanu faktycznego są pełne i były wystarczające do rozstrzygnięcia sprawy ze skargi skierowanej do Prezesa UODO przez K. T. pismem z 19 listopada 2021 r. Podkreślił, że postępowanie przed Prezesem UODO nie dotyczyło innych kwestii poza podniesionymi przez K. T.. Zdaniem sądu w sprawie nie chodzi o odczytanie przez skarżącego danych z kodu QR ze strony burmistrza, ale o dalsze ich rozpowszechnianie, udostępnianie (przetwarzanie) przez skarżącego, zakwestionowane w skardze do Prezesa UODO z 19 listopada 2021 r. Odnosząc się do zarzutu naruszenia przepisów postępowania administracyjnego poprzez zignorowanie przez organ wniosków skarżącego o przesłuchanie w charakterze świadka, ewentualnie do złożenia wyjaśnień administratora strony internetowej, na której został opublikowany certyfikat (kod QR), tj. A. T. w zakresie uzyskania zgody od K. T. na przetwarzanie jej danych osobowych w zakresie udostępnionych w kodzie QR, sąd I instancji podniósł, że kwestia działań męża K. T. nie była przedmiotem niniejszej sprawy. Wskazywał na to jednoznacznie organ w zaskarżonej decyzji. Powyższe stanowisko organu nie stanowi naruszenia przepisów postępowania. Trafnie w stanie faktycznym tej sprawy organ nie uwzględnił wniosku dowodowego zgłoszonego przez skarżącego w toku postępowania administracyjnego. Jednocześnie sąd zwrócił uwagę, że organ nie rozpatrzył odrębnie wniosku strony, co stanowi uchybienie art. 123 k.p.a. w zw. z art. 75 k.p.a., jednakże pozostające bez wpływu na wynik sprawy. Zdaniem sądu w sprawie nie było bowiem podstaw do uwzględnienia przez Prezesa UODO wniosku dowodowego skarżącego. Odnosząc się do zarzutów skargi dotyczących naruszenia przepisów prawa materialnego sąd stwierdził, że nie są one zasadne. Organ nie uchybił w sprawie przepisom RODO. Wykorzystanie przez skarżącego danych K. T., tj. imienia, nazwiska w powiązaniu z przekreślonym kodem QR w dyskusji we wpisie na grupie wskazanej w decyzji na stronie [...], pozwalało na jej pełne zidentyfikowanie. Zdaniem sądu w sprawie jest bezsporne, że mamy do czynienia z przetwarzaniem (udostępnieniem) danych osobowych K. T. przez W. W., w tym danych o stanie zdrowia wymienionej w dyskusji we wpisach na wskazanej w decyzji grupie "[...]". Skarżący samodzielnie ustalił cele i sposób przetwarzania (rozpowszechnienia) danych osobowych wymienionej, o których mowa w decyzji, w dyskusji na wskazanej w decyzji stronie, w powiązaniu z informacjami dotyczącymi szczepienia tej osoby. Dane dotyczące zdrowia oznaczają dane osobowe o zdrowiu fizycznym lub psychicznym osoby fizycznej - w tym o korzystaniu z usług opieki zdrowotnej - ujawniające informacje o stanie jej zdrowia (art. 4 pkt 15 RODO). Zdaniem sądu I instancji w sprawie jest niekwestionowane, że zakres informacji możliwych do pozyskania za pomocą aplikacji Skaner Certyfikatów COVID poprzez zeskanowanie przy użyciu aparatu kodu QR "prezentowanego przez osobę zaszczepioną" certyfikatu szczepienia obejmuje informację dotyczącą zaszczepienia, imiona, pierwszą literę nazwiska, dzień i miesiąc z daty urodzenia osoby, dla której wystawiono polski kod QR oraz termin ważności kodu lub imiona, nazwisko, datę urodzenia osoby, dla której wystawiono kod QR oraz unikalnego identyfikatora certyfikatu w przypadku Unijnego Certyfikatu Covid (Postanowienia ogólne Regulaminu aplikacji mobilnej "Skaner certyfikatów COVID"). Informacje te identyfikują osobę fizyczną i stanowią dane osobowe. W ocenie sądu nie zmienia tego argumentacja skarżącego przedstawiona w postępowaniu przed Prezesem UODO i wskazywanie, że udostępnił dane osobowe uczestniczki niniejszego postępowania we wpisie na grupie "[...]", aby cyt.: "miała ona świadomość, że na stronie internetowej jej męża (A. T.) jest on udostępniony szerokiemu gronu anonimowych osób bez żadnej kontroli czy polityki prywatności w tym zakresie". Sąd podkreślił, że informacje (dane) o stanie zdrowia każdego człowieka należą do danych szczególnie chronionych (motyw 35 RODO) i są ochroną prawną życia prywatnego. Prawo to zaś należy do praw osobistych ujętych w art. 47 Konstytucji RP. Zdaniem sądu trafnie Prezes UODO stwierdził, że przetwarzanie danych, o którym mowa w decyzji, a w istocie ich rozpowszechnienie, nie miało podstawy prawnej. Sąd przytoczył regulamin aplikacji mobilnej "Skaner certyfikatów COVID". Wskazał, że aplikacja ta uprawnia jedynie do weryfikacji właściciela szczepienia, nie zaś do dalszego rozpowszechniania tych danych, jak uczynił to skarżący. Zasadnie przy tym Prezes UODO stwierdził, że działanie skarżącego nie znajdowało podstaw w żadnej z przesłanek uregulowanych w art. 6 ust. 1 RODO oraz nie spełniało żadnego z warunków wymienionych w art. 9 ust. 2 RODO. Przesłanką przetwarzania danych osobowych z pewnością nie była zgoda wymienionej. Rozpowszechnianie danych o stanie zdrowia uczestniczki postępowania we wpisie na grupie wskazanej w decyzji po tym, jak pozyskane zostały one przez skarżącego na skutek odczytania kodu QR, nie znajduje umocowania w przepisach RODO. Sąd podkreślił, że K. T. nie prezentowała skarżącemu do zeskanowania kodu QR w celu umożliwienia weryfikacji, czy ten kod QR należy do niej, a taki jedynie jest uprawniony cel przetwarzania danych osobowych za pomocą tej aplikacji, o której mowa, co wynika z punkt IV.1 Regulaminu ww. aplikacji mobilnej. Skoro K. T. nie prezentowała kodu QR skarżącemu w celu weryfikacji jej szczepienia, to nie może być mowy o zgodzie udzielonej przez nią skarżącemu na przetwarzanie jej danych osobowych dotyczących tej kwestii i to w sposób wskazany w decyzji (art. 9 ust. 2 lit. a RODO w zw. z art. 6 ust. 1 lit. a RODO). Kwestia samego opublikowania kodu QR na stronie internetowej męża uczestniczki nie stanowi zgody udzielonej W. W. na ujawnienie, rozpowszechnianie informacji o stanie zdrowia wymienionej. W sprawie nie została przy tym spełniona żadna inna przesłanka dopuszczająca tego rodzaju przetwarzanie danych, o którym mowa w zaskarżonej decyzji. Zdaniem sądu nie jest przy tym zrozumiałe powoływanie się przez skarżącego na art. 6 ust. 1 lit. f RODO, bo nie ma on żadnego odniesienia do skarżącego, a przedmiotem skargi do Prezesa UODO i postępowania w niniejszej sprawie nie było przetwarzanie danych osobowych przez administratora [...]. Nie daje podstaw do uznania za prawnie uzasadniony interes rozpowszechnienie w dyskusji na portalu społecznościowym danych o stanie zdrowia K. T. "w interesie publicznym", na który skarżący powoływał się w postepowaniu. Także twierdzenie o upublicznieniu danych "w dobrej wierze", "aby miała ona świadomość (...)" nie daje podstaw do kwalifikowania tego udostępnienia jako zgodnego z prawem. Zdaniem sądu zamieszczenie kodu QR na stronie internetowej męża skarżącej nie stanowi upublicznienia przez K. T. informacji o swoim stanie zdrowia. Niezależnie od okoliczności dotyczących zamieszczenia kodu QR na stronie męża skarżącej, co nie było przedmiotem tej sprawy, dostęp do danych osobowych (z kodu QR) następuje, zgodnie z regulaminem, po zeskanowaniu prezentowanego użytkownikowi aplikacji kodu, w celu weryfikacji, czy kod QR należy do właściciela. Nie można więc mówić o oczywistości upublicznienia danych osobowych o stanie zdrowia przez samą K. T.. W sprawie nie można też mówić o żadnej innej przesłance tego rodzaju przetwarzania danych osobowych. W ocenie sądu I instancji regulamin [...] nie ma w niniejszej sprawie znaczenia, albowiem nie reguluje on kwestii rozstrzygniętej zaskarżoną decyzją, tj. ujawnienia (rozpowszechnienia) przez skarżącego, jako osobę fizyczną, w tym przypadku samodzielnie ustalającą cel i sposób przetwarzania danych osobowych, informacji o stanie zdrowia uczestniczki postępowania. Okoliczność, że skarżący, ujawniając dane o stanie zdrowia uczestniczki postępowania, skorzystał w tym przypadku z platformy oferowanej przez [...] (obecnie [...]) nie stanowi o udostępnieniu danych o stanie zdrowia K. T. przez [...] ([...]). Kwestia zgody udzielonej przez skarżącego, czy uczestniczkę portalowi [...], na co skarżący wskazuje w skardze, nie znajduje odniesienia do stanu faktycznego niniejszej sprawy i nie jest jej przedmiotem. Nadto każda osoba fizyczna ma prawo sama (samodzielnie) decydować w jakim zakresie rezygnuje z prawa do prywatności korzystając z danego portalu. Nie znajduje więc podstawy prawnej działanie skarżącego wskazane w zaskarżonej decyzji, który zdecydował, że ta sfera życia prywatnego K. T., która odnosi się do stanu jej zdrowia, nie zasługuje na ochronę i może być upubliczniona. Z tych względów, Wojewódzki Sąd Administracyjny w Warszawie, na podstawie art. 151 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (t.j. Dz. U. z 2023 r., poz. 1634 ze zm.; dalej "p.p.s.a."), oddalił skargę. Skargę kasacyjną od powyższego wyroku wywiódł skarżący, zaskarżając wyrok w całości. Wniósł o uchylenie zaskarżonego wyroku w całości i przekazanie sprawy do ponownego rozpoznania sądowi I instancji, ewentualnie o uchylenie zaskarżonego wyroku w całości i uwzględnienie skargi. Nadto zrzekł się rozprawy i wniósł o zasądzenie zwrotu kosztów postępowania. Na podstawie art. 174 pkt 1 i 2 p.p.s.a. zaskarżonemu wyrokowi zarzucił: 1. naruszenie przepisów postępowania mające istotny wpływ na wynik postępowania, tj. art. 151 p.p.s.a., poprzez jego niewłaściwe zastosowanie i oddalenie skargi, w sytuacji gdy w sprawie zachodziły podstawy do uchylenia zaskarżonej decyzji na podstawie art. 145 § 1 pkt 1 lit. a i c p.p.s.a., albowiem decyzja ta wydana została z naruszeniem art. 7, art. 75 § 1, art. 77 § 1, art. 78 § 1 i art. 107 § 3 k.p.a. w zw. z art. 2 ust. 2 lit. c, art. 6 ust. 1 i art. 9 oraz art. 17 RODO poprzez uznanie przez Sąd Wojewódzki, iż organ prawidłowo zebrał materiał dowodowy w przedmiotowej sprawie, dokonał prawidłowej oceny zebranego materiału dowodowego oraz prawidłowo pominął zgłaszane przez skarżącego dowody w sprawie - w sytuacji, gdy zebrany materiał dowodowy w sprawie przez Prezesa UODO był niewystarczający do rozstrzygnięcia merytorycznego przedmiotowej sprawy. Prezes UODO pominął szereg zgłoszonych dowodów w sprawie, jak wniosek o przesłuchanie lub nadesłanie wyjaśnień administratora strony internetowej na której został upubliczniony certyfikat szczepień uczestniczki postępowania, nie pozyskał informacji od administratora platformy [...] dotyczących kwestii zgody przetwarzanie danych uczestniczki postępowania na wskazanym portalu społecznościowym; 2. naruszenie przepisów postępowania mające istotny wpływ na wynik postępowania, tj. art. 151 p.p.s.a., poprzez jego niewłaściwe zastosowanie i oddalenie skargi, w sytuacji gdy w sprawie zachodziły podstawy do uchylenia zaskarżonej decyzji na podstawie art. 145 § 1 pkt 1 lit. c p.p.s.a., albowiem decyzja ta wydana została z naruszeniem w zw. z art. 7, art. 77 § 1 oraz art. 107 § 3 k.p.a. poprzez niedostateczne uzasadnienie przez Prezesa UODO sposobu oceny materiałów dowodach oraz pominięcie zgłoszonych dowodów uznając je za zbędne, jednocześnie nie wskazując uzasadnienia w tym zakresie; 3. naruszenie prawa materialnego, tj. art. 2 ust. 2 lit. c RODO w związku z motywem 18 preambuły RODO poprzez jego niezastosowanie i pominięcie zarówno przez Prezesa UODO jak również Sąd Wojewódzki, że RODO nie stosuje się m.in. w sytuacji przetwarzania danych osobowych przez osobę fizyczną, w ramach czynności o czysto osobistym lub domowym charakterze. Jednocześnie, jak wynika z rozwinięcia wskazanej normy, zawartego w motywie 18 preambuły RODO, przez "działalność o czysto osobistym lub domowym charakterze" należy rozumieć taką działalność, która pozostaje bez związku z działalnością zawodową lub handlową osoby fizycznej; 4. naruszenie prawa materialnego, tj. art. 9 ust. 2 lit a i e RODO poprzez ich nie zastosowanie i błędną wykładnię - w sytuacji gdy uczestniczka postępowania wyrażając zgodę na upublicznienie jej danych osobowych na stronie internetowej Burmistrza P., jawnie wprowadziła jej własne dane osobowe do przestrzeni publicznej mając świadomość, iż jej dane będą powszechnie dostępne dla każdego, zaś sam fakt opublikowania jej danych (powołując się na źródło dostępne publicznie) nie można uznać za naruszenie zasad przetwarzania danych osobowych w przestrzeni publicznej; 5. naruszenie prawa materialnego, tj. art. 9 ust. 1 RODO poprzez błędną wykładnię i uznanie, że opublikowanie na portalu społecznościowym kodu QR częściowo zamazanego w sposób uniemożliwiający ustalenie danych osobowych uczestniczki postępowania stanowiło w ocenie organu oraz Sądu Wojewódzkiego przetwarzanie danych zdrowotnych uczestniczki postępowania poprzez ich udostępnienie na portalu społecznościowym, w sytuacji gdy nikt nie był w stanie odczytać wskazanego kodu QR, a więc nie miał dostępu do danych osoby, której ten kod dotyczył; 6. naruszenie prawa materialnego, tj. art. 6 ust. 1 lit. a RODO poprzez błędną wykładnię i uznanie, iż uczestniczka postępowania nie wyraziła zgody na przetwarzanie jej danych osobowych w postaci imienia i nazwiska, w sytuacji gdy uczestniczka postępowania zakładając konto w portalu społecznościowym [...] wyraziła zgodę na przetwarzanie jej danych osobowych w postaci imienia i nazwiska (sama podała przedmiotowe dane), wyraziła zgodę na przesyłanie jej powiadomień od innych użytkowników, wspominanie o niej we wpisach innych użytkowników, co więcej sama przystąpiła do grupy "[...]" i zaakceptowała regulamin przedmiotowej grupy w związku z czym decyzja Prezesa Urzędu Ochrony Danych Osobowych udzielająca upomnienia W. W. za przetwarzanie danych osobowych K. T. w zakresie jej imienia i nazwiska udostępnionych we wpisie na grupie "[...]" narusza ww. przepis. W odpowiedzi na skargę kasacyjną Prezes UODO wniósł o jej oddalenie. Nie zażądał przeprowadzenia w sprawie rozprawy. Niniejsza sprawa zastała rozpoznana na posiedzeniu niejawnym na podstawie art. 182 § 2 i 3 p.p.s.a., bowiem skarżący kasacyjnie zrzekł się rozprawy, zaś organ, w terminie czternastu dni od dnia doręczenia skargi kasacyjnej, nie zażądał jej przeprowadzenia. Naczelny Sąd Administracyjny zważył, co następuje. Stosownie do treści art. 183 § 1 p.p.s.a. Naczelny Sąd Administracyjny rozpoznaje sprawę w granicach skargi kasacyjnej, z urzędu biorąc pod uwagę jedynie nieważność postępowania. Granice te determinują kierunek postępowania Naczelnego Sądu Administracyjnego. Wobec niestwierdzenia przesłanek nieważności postępowania, Naczelny Sąd Administracyjny dokonał oceny podstaw i zarzutów kasacyjnych. Skarżący kasacyjnie zarzucił zaskarżonemu orzeczeniu naruszenie zarówno przepisów prawa materialnego, jak też przepisów postępowania. W takiej sytuacji, co do zasady, jako pierwsze podlegają rozpatrzeniu zarzuty naruszenia przepisów postępowania, gdyż weryfikacja prawidłowości wykładni przepisów prawa materialnego, dokonanej przez Sąd pierwszej instancji, jest możliwa jedynie w przypadku stwierdzenia braku uchybień natury procesowej, mogących mieć istotny wpływ na treść rozstrzygnięcia. W rozpoznawanej sprawie kolejność ta musi zostać częściowo odwrócona, gdyż zarzut naruszenia prawa procesowego (zarzuty z punktu 1. i 2.) zostały sformułowane w skardze kasacyjnej w taki sposób, iż ich zasadność bądź bezzasadność będzie konsekwencją zasadności bądź bezzasadności zarzutu naruszenia prawa materialnego sformułowanego w pkt. 3. Skarżący kasacyjnie stoi na stanowisku, iż czynności przetwarzania danych osobowych przez skarżącego miały miejsce w ramach czynności o czysto osobistym lub domowym charakterze. Z tej to przyczyny w punkcie 3. Zarzucono naruszenie art. 2 ust. 2 lit c RODO w zw. z motywem 18 preambuły RODO poprzez jego niezastosowanie. Zarzut ten jest bezzasadny. W pierwszym rzędzie przypomnieć należy pełnomocnikowi wnoszącemu skargę kasacyjną, iż przepisy art. 174 pkt 1 i 2 p.p.s.a. wyraźnie określają formy, w postaci których dojść może do naruszenia prawa. Zastosowanie dyrektyw językowych jest wystarczające dla ustalenia, iż prawo można naruszyć przez błędną wykładnię lub jego niewłaściwe zastosowanie. Ustawodawca nie posłużył się trzecią formą naruszenia prawa w postaci jego niezastosowania. Błąd taki dyskwalifikuje zarzut a limine. Naczelny Sąd Administracyjny dąży jednak do jak najszerszego zapewnienia stronie prawa do sądu. Analiza zarzutu i jego uzasadnienia pozwala w rozpoznawanej sprawie na ustalenie, że wolą strony było postawienie zarzutu błędnej wykładni art. 2 ust. 2 lit c RODO, która w konsekwencji prowadziła do naruszenia przepisów procesowych wskazanych w punktach 1 i 2. Treść zarzutu 3. w związku z zarzutami 1-2 wskazuje, iż skarżący kasacyjnie uważa, że czynności przetwarzania danych osobowych w przedmiotowej sprawie maiły charakter osobisty lub domowy i z tej przyczyny nie znajduje do nich zastosowanie RODO, a do ustaleń faktycznych mających prowadzić do takich ocen prowadzić miały wnioski dowodowe skarżącego, których nie przeprowadził organ nadzoru, co w konsekwencji doprowadziło do naruszenia przepisów określonych w zarzutach 1-2. Naczelny Sąd Administracyjny nie podziela stanowiska skarżącego kasacyjnie w tym zakresie i uważa, że organ nadzoru oraz Sąd pierwszej instancji słusznie uznały, że przetwarzanie danych osobowych K. T. przez skarżącego nie miało charakteru czynności osobistych lub domowych. Przypomnieć należy, że K. T. w czerwcu 2021 r. wyraziła zgodę, aby na blogu swojego męża A. T., burmistrza P., zamieszczono zdjęcie jej certyfikatu szczepienia przeciw COVID-19, jednakże bez jakichkolwiek danych osobowych. W dniu 18/19 października 2021 r. W. W. wykorzystał zdjęcie certyfikatu szczepienia w ten sposób, że korzystając z aplikacji mobilnej "Skaner Certyfikatów COVID" pozyskał jej dane osobowe w zakresie imienia i nazwiska, a następnie zamieścił przekreślone zdjęcie certyfikatu wraz z podaniem imienia i nazwiska na portalu społecznościowym [...] we wpisie na grupie "[...]" znajdującym się pod wskazanym w uzasadnieniu decyzji adresem. Do grupy tej należało ok. 6100 osób. Wykorzystanie przez skarżącego danych K. T., tj. imienia, nazwiska w powiązaniu z przekreślonym kodem QR w dyskusji we wpisie na grupie wskazanej w decyzji na stronie [...], pozwalało na jej pełne zidentyfikowanie, w tym danych o stanie zdrowia wymienionej w dyskusji we wpisach na wskazanej w decyzji grupie. W praktyce ocena, czy w danym przypadku przetwarzanie danych osobowych ma miejsce w ramach czynności o czysto osobistym lub domowym charakterze, może budzić wątpliwości. W tym kontekście można wspomnieć o wyroku TSUE z 11.12.2014 r., C-212/13, František Ryneš v. Úřad pro ochranu osobních údajů (LEX nr 1551850), wydanym jeszcze na gruncie dyrektywy 95/46/WE, w którym Trybunał uznał, że wykorzystywanie systemu kamer zainstalowanego przez osobę fizyczną na jej domu rodzinnym, monitorującego również przestrzeń publiczną, nie stanowi przetwarzania danych w trakcie czynności o czysto osobistym lub domowym charakterze. Orzeczenie to spotkało się z krytyką w piśmiennictwie przedmiotu (por. krytyczną glosę M. Czerniawskiego do wyroku TSUE z 11.12.2014 r., C-212/13, LEX 2015). Inna sytuacja faktyczna, która budzi wątpliwości, gdy chodzi o możliwość uznania za działania w ramach czynności o czysto osobistym lub domowym charakterze, dotyczy publikowania danych na stronach internetowych (w tym w serwisach społecznościowych). W opinii przyjętej jeszcze na gruncie dyrektywy 95/46/WE Grupa Robocza Art. 29 uznała, że przetwarzanie danych przez użytkowników w portalach społecznościowych mieści się – co do zasady – w zakresie czynności osobistych lub domowych, chyba że dostęp do tych danych mają inne osoby niż te, które zostały wybrane samodzielnie przez użytkownika, np. poprzez dodanie do kontaktów (por. Opinia 5/2009 Grupy Roboczej Art. 29 w sprawie portali społecznościowych, przyjęta 12.06.2009 r., WP 163). Czynności o "czysto osobistym lub domowym charakterze" są przeciwieństwem czynności o charakterze zawodowym lub aktywności gospodarczej (działalność profesjonalna). Jednak osobistego lub domowego charakteru nie wykazują również formy aktywności, które nie mają wymiaru zawodowego, a przybierają wymiar społeczny; nie mają charakteru działalności gospodarczej, a działalności non profit; podobnie mogą one nie mieć charakteru profesjonalnego, a amatorski (np. aktywność osoby fizycznej w stowarzyszeniu, fundacji itp.). W tym zakresie powoływanie się na omawiane wyłączenie nie jest zasadne. Istotną kwestią w kontekście omawianego wyłączenia jest także problem osiągania dochodów (zarobkowego charakteru) działalności. Za prawidłowe należy uznać stanowisko, zgodnie z którym osiąganie dochodów z działalności nie stoi w sprzeczności z czysto osobistym lub domowym charakterem wykonywanych czynności, o ile czynności te nie są wykonywane zawodowo lub w ramach działalności gospodarczej albo innego rodzaju zorganizowanej działalności (np. społecznej). Przykładem tego rodzaju działań może być sprzedaż przedmiotów z kolekcji, którą osoba fizyczna zgromadziła w ramach pasji kolekcjonerskiej. Podobne stanowisko w tej kwestii prezentują P. Litwiński, P. Barta, M. Kawecki, Rozporządzenie UE w sprawie ochrony..., red. P. Litwiński, s. 150, którzy jako przykład tego rodzaju sytuacji wskazują incydentalną sprzedaż własnego samochodu za pośrednictwem dedykowanych serwisów internetowych. Odmienne stanowisko w tej kwestii prezentuje D. Lubasz, którego zdaniem wskazanie na osobisty lub domowy charakter przetwarzania co do zasady wyklucza możliwość objęcia omawianym wyłączeniem takiego przetwarzania, które choćby pośrednio przynosi korzyści majątkowe (por. D. Lubasz [w:] RODO. Ogólne rozporządzenie..., red. E. Bielak-Jomaa, D. Lubasz, s. 138). Ze względu na dość znaczną liczbę uczestników grupy, na to że skarżący nie był administratorem tej grupy i nie dobierał sobie osobiście jej uczestników, a jedynie do niej przystąpił, a zatem nie pozostawał w żadnych innych relacjach z tymi osobami poza przynależnością do grupy na [...] nie sposób uznać, aby miało miejsce przetwarzanie danych o charakterze osobistym lub domowym, o którym mowa w art. 2 ust. 2. Kwestia braku osiągania dochodu w kontekście całości okoliczności tej sprawy jest całkowicie irrelewantna, tym bardziej że w praktyce osiąganie dochodu pozwala również na kwalifikację przetwarzania jako dokonywanego w ramach czynności osobistych. Publikacja danych osobowych na zamkniętych portalach społecznościowych [...] nie jest przetwarzaniem danych osobowych przez osobę fizyczną o czysto osobistym lub domowym charakterze w rozumieniu art. 2 ust. 2 lit. c RODO, jeśli osoba fizyczna publikująca dane osobowe nie jest administratorem danej społeczności, nie dobiera sobie osobiści jej uczestników, a tylko do niej przystępuje, a pozostali członkowie grupy nie dysponują uprawnieniem do złożenia wiążącego sprzeciwu w stosunku do jej wniosku o przystąpienie do danej wspólnoty. Z tych względów zarzut 3. nie znajduje uzasadnienia. Istotne w sprawie jest logiczne powiązanie zarzutu 3. z zarzutami 1-2. Tylko zasadność zarzutu 3. otwiera pole do merytorycznej analizy zarzutów 1-2, zaś bezzasadność zarzutu 3. czyni dwa pierwsze zarzuty także bezzasadnymi. Dodać należy, iż stanowisko organu i Sądu pierwszej instancji, co do braku potrzeby przeprowadzania dowodów wnioskowanych przez skarżącego było uzasadnione. Nie mogły one doprowadzić do odmiennego ustalenia faktów, gdyż ze względu na treść tez dowodowy skarżący za ich pomocą próbował wykazywać odmienne oceny już ustalonych faktów. Dowody są zaś przeprowadzane celem ustalenia stanu faktycznego nie znanego jeszcze organowi. Zakresem władztwa administracyjnego objęte jest zaś wyprowadzanie określonych ocen w oparciu o ustalone fakty. Zarzut 4.-6. są nieuzasadnione. Podzielić należy stanowisko Sądu pierwszej instancji, iż zgodę na przetwarzanie kodu QR na swoim profilu uzyskał wyłącznie mąż K. T.. Skarżącemu nie została natomiast udzielano zgoda na czynności przetwarzania jej danych osobowych. "Zgoda" na gruncie przepisów RODO jest pojęciem posiadającym definicję legalną zawartą w art. 4 pkt 11 RODO, zgodnie z którym zgoda osoby, której dane dotyczą oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych. W rozpoznawanej sprawie nie została spełniona żadna z przesłanek "zgody" w rozumieniu art. 4 pkt 11 RODO. K. T. nie złożyła bowiem jakiegokolwiek oświadczenia woli kierowanego do skarżącego, co oznacza, że nie można przystąpić do analizy warunków jego poprawności (tj. dobrowolności, konkretności, świadomości, jednoznaczności oraz warunków wynikający z art. 7 RODO) oraz jego treści (tj. przyzwolenia na przetwarzanie danych osobowych). Założenie konta w portalu społecznościowym [...], przesyłanie powiadomień innym osobom, czy też przystąpienie do określonej grupy społecznościowej nie jest równoznaczne ze złożeniem oświadczenia woli względem bliżej nieokreślonego kręgu użytkowników [...], czy tylko ich części w postaci określonej społeczności w przedmiocie wyrażenia zgody na dalsze przetwarzanie danych osobowych zamieszczonych na swoich kontach przez nich na kontach innych użytkowników [...], które wskazali; dotyczy to również przetwarzania danych osobowych w ramach zamkniętych grup społecznościowych, tj. sytuacji przetwarzania danych osobowych, które zamieszcza jeden z użytkowników na swoim koncie. Publikacja danych osobowych na [...] nie zawiera w swej istocie zgody w rozumieniu art. 4 pkt 11 RODO udzielonej innym użytkownikom portalu. W. W. zatem bez jej zgody wykorzystał zdjęcie certyfikatu szczepienia opublikowane przez jej męża, a następnie używając aplikacji mobilnej "Skaner Certyfikatów COVID" pozyskał jej dane osobowe w zakresie imienia i nazwiska, i zamieścił przekreślone zdjęcie certyfikatu wraz z podaniem imienia i nazwiska na portalu społecznościowym [...] we wpisie na grupie "[...]", w tym pośrednio dane o jej stanie zdrowia w zakresie poddania się przez K. T. szczepieniu. Zamieszczenie bowiem zdjęcia kodu QR, nawet w postaci, która uniemożliwiała jego odczytanie, pozwalało wyprowadzić wniosek o poddaniu się przez K. T. szczepieniu. Zgoda, o której mowa w art. 9 ust. 2 a RODO musi być zatem udzielona osobie, która przetwarza jej dane osobowe. Z opublikowania danych osobowych przez osobę, która taką zgodę uzyskała i łatwego dostępu do nich, nie można wywodzić dalszej, domniemanej zgody do kolejnych procesów przetwarzania danych osobowych przez inne osoby, który zgody nie uzyskały. Taka wykładania jest nieuprawniona i pozostaje w oczywistej sprzeczności z treścią przepisów art. 4 pkt 11 i art. 7 ust. 1-4 RODO określających warunki, poprawność i treść zgody. W zarzucie 4. skarżący kasacyjnie posługuje się natomiast pojęciem upublicznienia danych osobowych. Jest to pojęcie pozaprawne, nieposiadające na gruncie RODO znaczenia prawnego. Zgodnie z art. 6 ust. 1 RODO sytuacja "upublicznienia" nie jest także przesłanką legalizacji przetwarzania danych osobowych. Oznacza to, że proces przetwarzania danych osobowych K. T. przez skarżącego był nielegalny, bowiem nie został spełniony warunek przetwarzania wskazany w art. 6 ust. 1 RODO w stosunku do zwykłych danych osobowych, ani warunek określony w art. 9 ust. 2 RODO względem szczególnych danych osobowych (tzw. wrażliwych danych osobowych). Z tych względów zarzuty 4-6 są nieuzasadnione. Naczelny Sąd Administracyjny, działając na podstawie art. 184 p.p.s.a., orzekł o oddaleniu skargi kasacyjnej.
Informacje o sprawie
- Data wpływu
- 4 kwietnia 2024
- Symbol z opisem
- 647 Sprawy związane z ochroną danych osobowych
- Hasła tematyczne
- Ochrona danych osobowych
- Skarżony organ
- Generalny Inspektor Ochrony Danych Osobowych
- Sędziowie
- Kazimierz Bandarzewski Olga Żurawska - Matusiak /przewodniczący/ Rafał Stasikowski /sprawozdawca/
Powołane przepisy
- Ustawa z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi - t.j.
art. 184 · Dz.U. 2023 poz. 1634
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE
art. 2 ust. 2 lit. c, art. 4 pkt 11 · Dz.U.UE.L 2016 nr 119 poz. 1
Powiązane dokumenty
Źródło urzędowe: Naczelny Sąd Administracyjny