Wróć do: Orzeczenia NSA

Sygnatura

III OSK 1208/23

III OSK 1208/23 - Wyrok NSA z 2026-05-07

Wynik

Uchylono zaskarżony wyrok i zaskarżoną decyzję

Sąd
Naczelny Sąd Administracyjny
Data orzeczenia
7 maja 2026
Prawomocne
tak

Treść rozstrzygnięcia

Naczelny Sąd Administracyjny w składzie: Przewodniczący: sędzia NSA Przemysław Szustakiewicz Sędziowie: sędzia NSA Mirosław Wincenciak sędzia del. WSA Hanna Knysiak-Sudyka (sprawozdawca) Protokolant starszy asystent sędziego Magdalena Zając po rozpoznaniu w dniu 7 maja 2026 r. na rozprawie w Izbie Ogólnoadministracyjnej skargi kasacyjnej X. Sp. z o.o. z siedzibą w [...] od wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie z dnia 13 października 2022 r. sygn. akt II SA/Wa 3564/21 w sprawie ze skargi X. Sp. z o.o. z siedzibą w [...] na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia 30 lipca 2021 r. nr ZSOŚS.440.45.2019.WP.MWY.133573,133574 w przedmiocie ochrony danych osobowych 1. uchyla zaskarżony wyrok oraz zaskarżoną decyzję; 2. zasądza od Prezesa Urzędu Ochrony Danych Osobowych na rzecz X. Sp. z o.o. z siedzibą w [...] kwotę 1240 (jeden tysiąc dwieście czterdzieści) złotych tytułem zwrotu kosztów postępowania.

Analiza z kontekstem sprawy

Co to orzeczenie oznacza dla Twojej sprawy?

Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.

Zapytaj AnyLawyer o to orzeczenie

Uzasadnienie

Wojewódzki Sąd Administracyjny w Warszawie wyrokiem z dnia 13 października 2022 r., sygn. akt II SA/Wa 3564/21, oddalił skargę X. sp. z o.o. z siedzibą w [...] (dalej: "Spółka" lub "skarżąca") na decyzję Prezesa Urzędu Ochrony Danych Osobowych (dalej: "organ" lub "Prezes UODO") z dnia 30 lipca 2021 r., nr ZSOŚS.440.45.2019.WP.MWY.133573,133574 w przedmiocie ochrony danych osobowych. Wyrok zapadł w następującym stanie faktycznym i prawnym sprawy. Komendant Straży Miejskiej w [...] (dalej: "Komendant SM") powołując się na przepisy art. 54 § 1 w zw. z art. 56 § 2 w zw. z art. 17 § 3 oraz art. 57 § 2 pkt 1 ustawy z dnia 24 sierpnia 2001 r. - Kodeks postępowania w sprawach o wykroczenia (t.j. Dz.U. z 2020 r., poz. 729 ze zm.; dalej: "k.p.w."), art. 63a § 1 ustawy z dnia 20 maja 1971 r. - Kodeks wykroczeń (t.j. Dz.U. z 2019 r., poz. 821 ze zm.; dalej: "k.w."), art. 10, art. 11 oraz art. 12 ustawy z dnia 29 sierpnia 1997 r. o strażach gminnych (t.j. Dz.U. z 2019 r., poz. 1795 ze zm.), a także art. 23 ust. 1 pkt 2 i pkt 4 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (t.j. Dz.U. z 2016 r., poz. 922 ze zm.; dalej: "u.o.d.o. z 1997 r.") - zwrócił się do spółki X. sp. z o.o., będącej operatorem sieci telefonii komórkowej Y., o udzielenie informacji odnośnie danych osobowych abonenta numeru telefonu [...] w zakresie imienia, nazwiska i adresu zamieszkania. Ustosunkowując się do powyższego wniosku Spółka w piśmie z dnia 25 października 2017 r. odmówiła Komendantowi SM udostępnienia przedmiotowych danych ze względu na brak podania we wniosku podstawy prawnej umożliwiającej Spółce naruszenie tajemnicy telekomunikacyjnej. W związku z powyższym Komendant SM w piśmie z dnia 16 lutego 2018 r. wniósł do Generalnego Inspektora Ochrony Danych Osobowych (obecnie: Prezes UODO) skargę na nieudostępnienie przez Spółkę danych osobowych abonenta numeru [...] w zakresie imienia, nazwiska i adresu zamieszkania. W uzasadnieniu skargi Komendant SM poinformował organ, że w dniu 24 sierpnia 2017 r. funkcjonariusz Straży Miejskiej w [...] ujawnił wykroczenie, polegające na naklejaniu ulotek na wiadukcie nad autostradą A4 na barierach drogowych bez zgody zarządzającego tym miejscem. W tej sytuacji Komendant SM wskazał, że - działając w oparciu o art. 54 § 1 w zw. z art. 56 § 2 oraz art. 57 § 2 pkt 1 k.p.w. oraz na podstawie art. 10, art. 10a pkt 1, art. 11 oraz art. 12 ust. 1 pkt 5 ustawy o strażach gminnych - prowadzi czynności wyjaśniające w związku z podejrzeniem popełnienia wykroczenia z art. 63a § 1 k.w. Ponadto Komendant SM zauważył, że w dniu 5 października 2017 r. zwrócił się Spółki o udzielenie informacji dotyczącej powyższych danych osobowych, lecz otrzymał odpowiedź odmowną. Pismem z dnia 27 lipca 2018 r. Prezes UODO poinformował skarżącą spółkę o wniesionej przez Komendanta SM skardze na odmowę udostępnienia danych osobowych abonenta numeru [...] w zakresie imienia, nazwiska i adresu zamieszkania. Jednocześnie organ wezwał Spółkę do złożenia stosownych wyjaśnień. Ustosunkowując się do powyższego wezwania Spółka w piśmie z dnia 6 sierpnia 2018 r. poinformowała Prezesa UODO o tym, że przetwarza dane osobowe abonenta o numerze telefonu [...], którym jest osoba fizyczna prowadząca działalność gospodarczą (w tym w zakresie: imię i nazwisko, nazwa firmy, adres siedziby). Ponadto wskazała na przyczyny udzielenia odmownej odpowiedzi w związku ze złożonym przez Komendanta SM wnioskiem o udostępnienie spornych danych osobowych. Komendant SM pismem z dnia 24 stycznia 2019 r. ponownie wniósł do skarżącej o udzielenie informacji odnośnie danych osobowych ww. abonenta. W odpowiedzi Spółka w piśmie z dnia 11 lutego 2019 r. ponownie odmówiła udostępnienia przedmiotowych danych, podtrzymując swoje stanowisko przedstawione w piśmie z dnia 25 października 2017r. Pismem z dnia 22 marca 2019 r. Prezes UODO poinformował skarżącą o ponownej skardze Komendanta SM na odmowę udostępnienia spornych danych osobowych. W odpowiedzi z dnia 2 kwietnia 2019 r. skarżąca poinformowała organ o fakcie przetwarzania danych osobowych abonenta numeru telefonu [...], którym jest osoba fizyczna prowadząca działalność gospodarczą, a także o dotychczasowej korespondencji związanej z wnioskami Komendanta SM o udostępnienie spornych danych osobowych. Spółka wskazała jednocześnie, że z informacji Komendanta SM wynika, że prowadzona sprawa o podejrzenie popełnienia wykroczenia dotyczy podmiotu, który reklamował się za pomocą banera o treści "TAXI [...]", co w konsekwencji - zdaniem skarżącej - oznacza, że jego odnalezienie jest w prosty sposób możliwe w Internecie. W wyniku analizy zgromadzonego w toku postępowania wyjaśniającego materiału dowodowego, Prezes UODO - działając na podstawie art. 104 § 1 k.p.a. w zw. z art. 12 pkt 2, art. 18 ust. 1 pkt 2, art. 22 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych oraz art. 13 ust. 1 i art. 100 ust. 1 i ust. 2 ustawy z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, a także art. 161 ust. 2 ustawy z dnia 16 lipca 2004 r. - Prawo telekomunikacyjne - nakazał Spółce udostępnienie Komendantowi SM danych osobowych użytkownika numeru [...] w zakresie jego imienia, nazwiska i adresu zamieszkania. Uzasadniając swoje stanowisko Prezes UODO podniósł, że zgodnie z art. 10 ust. 1 ustawy o strażach gminnych, straż wykonuje zadania w zakresie ochrony porządku publicznego wynikające z ustaw i aktów prawa miejscowego. Jednocześnie, organ wskazał, że zgodnie z art. 10a ust. 1 tej ustawy, straż w celu realizacji ustawowych zadań może przetwarzać dane osobowe, z wyłączeniem danych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, jak również danych o stanie zdrowia, kodzie genetycznym, nałogach lub życiu seksualnym. Ponadto, organ podkreślił, że dane te straż miejska może przetwarzać bez wiedzy i zgody osoby, której dane dotyczą. Powołując się z kolei na art. 12 ust. 1 pkt 5 ustawy o strażach gminnych, Prezes UODO zauważył, że zgodnie z tym przepisem strażnik - wykonując zadania, o których mowa w art. 10 i art. 11 tej ustawy - ma prawo do dokonywania czynności wyjaśniających, kierowania wniosków o ukaranie do sądu, oskarżania przed sądem i wnoszenia środków odwoławczych - w trybie i zakresie określonych w Kodeksie postępowania w sprawach o wykroczenia. W konsekwencji organ uznał, że Komendant SM, na mocy stosownych przepisów rangi ustawowej, ma prawo zwrócić się do operatora telekomunikacyjnego o udostępnienie danych osobowych, zaś operator ten winien - mając na względzie fakt realizacji obowiązku czuwania przez Straż Miejską nad przestrzeganiem prawa przez obywateli - udostępnić informacje niezbędne Straży Miejskiej do realizacji jej zadań. W związku z powyższym Prezes UODO uznał, że Komendant SM posiada - na mocy przytoczonych powyżej przepisów art. 161 ust. 2 ustawy - Prawo telekomunikacyjne i art. 13 ust. 1 ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości - podstawę prawną do pozyskania danych osobowych abonenta numeru [...] niezbędnych do przeprowadzenia czynności wyjaśniających i sporządzenia wniosku o ukaranie. W tej sytuacji Prezes UODO uznał, że skarżąca Spółka bezpodstawnie odmówiła Komendantowi SM udostępnienia spornych danych osobowych. Na powyższą decyzję Spółka wniosła skargę do Wojewódzkiego Sądu Administracyjnego w Warszawie, który przywołanym wyrokiem z 13 października 2022 r. oddalił ją na podstawie art. 151 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (t.j. Dz.U. z 2023 r., poz. 259 ze zm.; dalej: "p.p.s.a.") uznając, że zaskarżona decyzja nie narusza obowiązujących przepisów prawa. Uzasadniając swoje stanowisko Sąd pierwszej instancji podkreślił, że od dnia wejścia w życie Traktatu Akcesyjnego z dnia 16 kwietnia 2003 r. (Dz.U. z 2004 r. Nr 90, poz. 864), na mocy którego Polska stała się państwem członkowskim Unii Europejskiej, kontrola sądu administracyjnego obejmuje również zgodność rozstrzygnięć organów administracji publicznej z prawem europejskim (prawem Unii Europejskiej), rozumianym jako całokształt dorobku prawnego Unii Europejskiej (acquis communautaire), w tym zasad ogólnych prawa europejskiego, interpretowanych oraz stosowanych w sposób jednolity na całym obszarze Unii Europejskiej. W tej sytuacji, Wojewódzki Sąd Administracyjny w Warszawie, dokonując oceny legalności zaskarżonej decyzji wskazał, że zobowiązany był zbadać jej zgodność przede wszystkim z przepisami prawa europejskiego, w tym w szczególności z regulacjami prawnymi zawartymi w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych - zwane także: "RODO" - Dz. Urz. UE L 119 z dnia 4 maja 2016 r., s. 1 ze zmianą ogłoszoną w Dz. Urz. UE L 127 z dnia 23 maja 2018 r., s. 2). Przechodząc do oceny merytorycznej sprawy Sąd pierwszej instancji wskazał, że istota sprawy w niniejszym postępowaniu sprowadzała się do oceny tego, czy w sytuacji, w której straż gminna (miejska) prowadzi postępowanie w sprawie popełnienia wykroczenia i dla potrzeb tego postępowania (w celu ustalenia tożsamości sprawcy czynu zabronionego), konieczne jest uzyskanie od jego operatora telekomunikacyjnego podstawowych danych osobowych abonenta (imienia, nazwiska, miejsca zamieszkania/zameldowania), operator ten ma obowiązek udzielenia informacji zawierającej powyższe dane na żądanie straży gminnej. Sąd pierwszej instancji uznał, że rozstrzygając powyższą wątpliwość przede wszystkim należy mieć na względzie to, iż zgodnie z konstytucyjną zasadą legalizmu, w oparciu o którą muszą działać wszystkie podmioty publiczne, Prezes UODO, jako organ, będąc wspomnianym podmiotem publicznym, może podejmować wyłącznie takie działania, które znajdują swoje źródło w przepisach obowiązującego prawa. Nie ulega więc wątpliwości, że aby organ mógł podjąć określone działania, musi mieć do tego stosowne umocowanie ustawowe. Sąd pierwszej instancji zauważył, iż w świetle obecnie obowiązujących przepisów rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), co do zasady uprawnienia proceduralne i materialne przyznane zostały wyłącznie osobom, których danych osobowych dotyczy ochrona. Osobami tymi są więc te, których dane osobowe są chronione przez powyższy akt prawny, a nie jakiekolwiek inne osoby trzecie. W konsekwencji, na podstawie przepisów RODO nie przysługują żadne uprawnienia osobom trzecim, czyli innym niż te, których danych osobowych dotyczy ochrona. W szczególności przepisy RODO nie dają uprawnień informacyjnych podmiotom, które zamierzają wytaczać powództwa osobom fizycznym, których dane osobowe objęte są ochroną. Mało tego, przepisy RODO nie dają takich uprawnień także organowi nadzorczemu. Prezes UODO nie może więc żądać od administratora danych osobowych ich ujawnienia osobie trzeciej na potrzeby ewentualnego postępowania sądowego. Takiego uprawnienia nie sposób wywieść z art. 6 ust. 1 lit. f RODO, albowiem przepis ten stanowiłby dla podmiotu skarżącego (wnoszącego o udostępnienie danych) podstawę prawną do przetwarzania konkretnych danych osobowych w sytuacji, gdyby podmiot ten był już w posiadaniu tych danych. Powyższa norma nie daje jednak podmiotowi składającemu skargę uprawnienia do pozyskania takich danych osobowych bezpośrednio od administratora, czy też za pośrednictwem Prezesa UODO. Co więcej, uprawnienie takie nie wynika również z treści art. 58 ust. 1 lit. a RODO, gdyż ten przepis dotyczy wyłącznie zakresu zadań organu nadzorczego i nie sposób z niego wywieść, by organ nadzorczy mógł zobowiązywać administratora danych do ich ujawniania osobom trzecim. Warto zauważyć ponadto, że omawianego uprawnienia nie sposób również skutecznie wywieść z treści art. 58 ust. 2 lit. c RODO. Nie ulega bowiem wątpliwości, że RODO zajmuje się prawem do ochrony danych osobowych, a nie dóbr osobistych. Stąd użyte we wspomnianym wyżej przepisie art. 58 ust. 2 lit. c RODO sformułowanie "osoby, której dane dotyczą" musi być rozumiane w ten sposób, że chodzi tu o osobę, której dane są przetwarzane, a nie o jakąkolwiek inną osobę trzecią. Uprawnienie do żądania udostępnienia przez administratora danych osobie trzeciej przetwarzanych przez niego danych osobowych nie przysługuje Prezesowi UODO także na podstawie przepisów obecnie obowiązującej ustawy z 10 maja 2018 r. o ochronie danych osobowych. WSA w Warszawie zaznaczył, że mając na uwadze wspomnianą wyżej istotę sporu zauważyć należy, iż wprawdzie zarówno przepisy RODO oraz przepisy ustawy z dnia 14 grudnia 2018 r., jak i przepisy ustawy o ochronie danych osobowych, a także regulacje prawne zawarte w ustawie - Prawo telekomunikacyjne, ustawie o strażach gminnych, czy też ustawie - Kodeks postępowania w sprawach o wykroczenia nie stanowią wprost o uprawnieniu straży gminnej do żądania, w przypadku prowadzenia postępowania w sprawie popełnienia wykroczenia, od operatora sieci danych osobowych jej abonenta, takich jak: imię, nazwisko i adres zamieszkania, który jest potencjalnym sprawcą czynu, tym niemniej w ocenie Sądu nie ulega wątpliwości, iż takie uprawnienie straż gminna/miejska jednak posiada. Wykładnia przepisów, regulujących omawianą materię nie może bowiem prowadzić do paraliżu organu, mającego ustawowe kompetencje m.in. do ścigania sprawców wykroczeń. Zasadnie zatem zarówno Komendant SM w skardze skierowanej do organu, jak i Prezes UODO w uzasadnieniu zaskarżonej decyzji zwrócili uwagę na treść art. 17 ustawy z dnia 24 sierpnia 2001 r. - Kodeks postępowania w sprawach o wykroczenia, albowiem zgodnie z tym przepisem Straż Miejska jest jednym z oskarżycieli publicznych w sprawach o wykroczenia, któremu przysługuje prawo do przeprowadzenia czynności wyjaśniających w celu ustalenia, czy istnieją podstawy do wystąpienia z wnioskiem o ukaranie oraz zebrania danych niezbędnych do sporządzenia wniosku o ukaranie (art. 54 - 56 tej ustawy). Nie ulega wątpliwości, że realizacja przez straż miejską zadań nałożonych na nią ustawowo wymaga wykorzystywania informacji o osobach, których działania te dotyczą. Przepisy ustawy o strażach gminnych wprost stanowią o prawie straży miejskiej do przetwarzania danych w związku z realizacją określonych prawem zadań, bez konieczności uzyskania na to zgody osoby, której dane dotyczą. W konsekwencji Sąd pierwszej instancji zgodził się zarówno z Komendantem SM, jak i organem, że przepisy art. 54 § 1 i § 4 i art. 56 § 2 ustawy - Kodeks postępowania w sprawach o wykroczenia oraz art. 10a ustawy o strażach gminnych dają możliwość udostępnienia Straży Miejskiej przez operatora sieci podstawowych danych abonenta podejrzanego o popełnienie wykroczenia i nie stoją temu na przeszkodzie przepisy zawarte w ustawie z dnia 16 lipca 2004 r. - Prawo telekomunikacyjne, w tym art. 159 ust. 2 pkt 4, art. 160 ust. 1 i art. 161 ust. 2 ustawy. W tych warunkach zdaniem Sądu pierwszej instancji organ zasadnie przyjął, iż na mocy wyżej omówionych przepisów ustawowych Straż Miejska, realizując nałożone na nią ustawowo zadanie w postaci ochrony dobra publicznego, miała w tej sprawie - na podstawie art. 161 ust. 1 zdanie 2 Prawo telekomunikacyjne - prawo do żądania od operatora sieci udostępnienia podstawowych danych osobowych jej abonenta. Wojewódzki Sąd Administracyjny w Warszawie przyznał jednocześnie, że przetwarzanie danych osobowych użytkowników telekomunikacji w celu wykonywania określonych prawem zadań realizowanych dla dobra publicznego w związku ze ściganiem wykroczeń przez organy straży miejskich i gminnych jest kwestią sporną w dotychczasowym orzecznictwie sądów administracyjnych. Niemniej jednak, skład WSA w Warszawie orzekający w niniejszej sprawie podziela stanowisko wyrażone w judykaturze, z którego wynika, iż okolicznością usprawiedliwiającą przetwarzanie danych osobowych abonenta przez straż miejską jest niezbędność tej czynności do wykonania określonych prawem zadań realizowanych dla dobra publicznego, związanych z wykryciem sprawcy wykroczenia (por. m.in. wyrok NSA z 5 lutego 2008 r., I OSK 37/07, wyrok NSA z 19 stycznia 2015 r., I OSK 1099/13, wyrok NSA z 14 marca 2019 r., I OSK 1429/17, czy też wyrok NSA z 29 kwietnia 2020 r., I OSK 4332/18). Zdaniem Sądu pierwszej instancji kierunek wykładni przedstawiony w powyższych wyrokach NSA potwierdza uprawnienie straży miejskiej do żądania udostępnienia jej danych osobowych pozostających w dyspozycji przedsiębiorcy telekomunikacyjnego, gdy jest to stosownie uzasadnione okolicznościami sprawy. W tej sytuacji Sąd stwierdził, że obowiązujące przepisy zobowiązują straż miejską do pozyskania wszelkich niezbędnych danych w celu ustalenia sprawcy wykroczenia. Tymczasem odmowa udostępnienia straży miejskiej żądanych danych osobowych użytkownika, w sytuacji gdy jedynymi danymi, jakimi dysponowała straż, był jego numer telefonu komórkowego, a spółka telekomunikacyjna była jedynym dysponentem tych danych, stanowi niewątpliwie przeszkodę w zrealizowaniu nałożonych na straż miejską obowiązków wynikających z przepisów prawa. Mając na względzie powyższe, Sąd pierwszej instancji uznał, że skoro Komendant SM posiada - na mocy przytoczonych wcześniej art. 161 ust. 2 ustawy Prawo telekomunikacyjne i art. 13 ust. 1 ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości - podstawę prawną do pozyskania danych osobowych abonenta niezbędnych do przeprowadzenia czynności wyjaśniających i sporządzenia wniosku o ukaranie, to odmowa udostępnienia Komendantowi SM przez skarżącą danych osobowych abonenta numeru [...] w zakresie jego imienia, nazwiska i adresu zamieszkania była niezasadna. W konsekwencji Sąd pierwszej instancji stwierdził, że w uzasadnieniu zaskarżonej decyzji należycie wykazano, iż niezbędne było skorzystanie przez Prezesa UODO z kompetencji, o której mowa w art. 8 ust. 2 pkt 2 ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości. Przepis ten stanowi bowiem, że w przypadku naruszenia przepisów o ochronie danych osobowych zbieranych w celach, o których mowa w art. 1 pkt 1, Prezes UODO, w drodze decyzji administracyjnej, nakazuje administratorowi lub podmiotowi przetwarzającemu przywrócenie stanu zgodnego z prawem, a w szczególności uzupełnienie, uaktualnienie, sprostowanie, udostępnienie lub nieudostępnienie danych osobowych. Zdaniem Sądu pierwszej instancji nie ulega wątpliwości, że związanie rygorami procedury administracyjnej oznacza, iż organ jest obowiązany m.in. do przestrzegania zasady pogłębiania zaufania obywateli do organów praworządnego państwa (art. 8 § 1 k.p.a.). W tej sytuacji organ, uwzględniając powyższą zasadę, zobowiązany jest przede wszystkim dokładnie wyjaśnić okoliczności sprawy, konkretnie ustosunkować się do żądań i twierdzeń strony skarżącej oraz uwzględnić w decyzji zarówno interes społeczny, jak i słuszny interes strony skarżącej. Organ jest ponadto obowiązany w sposób wyczerpujący zebrać i ocenić cały materiał dowodowy (art. 7, art. 77 § 1 i art. 80 k.p.a.) oraz uzasadnić swoje rozstrzygnięcie według wymagań określonych w przepisie art. 107 § 3 k.p.a. Uwzględniając powyższe Sąd pierwszej instancji stwierdził, że organ nie uchybił wskazanym wyżej obowiązkom. Konkludując Wojewódzki Sąd Administracyjny w Warszawie uznał, że wbrew twierdzeniom skarżącej, prawidłowe ustalenia faktyczne poczynione w toku postępowania wyjaśniającego przez Prezesa UODO dały temu organowi pełną podstawę do wydania zaskarżonej decyzji, nakazującej skarżącej udostępnienie Komendantowi SM danych osobowych abonenta. Skargę kasacyjną od powyższego orzeczenia wniosła Spółka, zarzucając organowi: 1. naruszenie przepisów prawa materialnego, które miało wpływ na wynik sprawy, tj. art. 161 ust. 2 ustawy Prawo telekomunikacyjne, poprzez oddalenie skargi na decyzję, podczas gdy organ zastosował błędną jego wykładnię, skutkującą tym, że w brzmieniu obowiązującym w chwili obecnej (stanowiąc, iż przetwarzanie danych osobowych użytkownika - innych niż wskazane w art. 159 ust. 1 pkt 2-5 ustawy Prawo telekomunikacyjne - będącego osobą fizyczną odbywa się na podstawie przepisów o ochronie danych osobowych), skarżąca nie ma możliwości zapewnienia wobec swoich klientów tajemnicy telekomunikacyjnej, którą objęte są dane każdego użytkownika; 2. naruszenie przepisów prawa materialnego, które miało wpływ na wynik sprawy, tj.: art. 13 ust. 1 i art. 8 ust. 2 pkt 2 w zw. z art. 4 pkt 1 w zw. z art. 1 pkt 1 ustawy z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, poprzez błędne zastosowanie, będące wynikiem wadliwego przyjęcia, iż w niniejszej sprawie: a) zachodzi przypadek naruszenia przepisów - o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, a także iż b) skarżąca ma status "administratora" w rozumieniu art. 4 pkt 1 ww. ustawy i tym samym jest związany obowiązkami wynikającymi z tej ustawy, - a w wyniku powyższego - nieprawidłowe uznanie, iż art. 8 ust. 2 pkt 2 tej ustawy stanowi podstawę prawną dla wydania wobec skarżącej nakazu udostępnienia Komendantowi SM danych osobowych abonenta skarżącego; 3. naruszenie przepisów postępowania, które mogło mieć istotny wpływ na wynik sprawy, tj.: art. 145 § 1 pkt 1 lit. c p.p.s.a. w zw. z art. 7, art. 7b, art. 8, art. 11 oraz art. 77 § 1 oraz art. 107 § 3 k.p.a., poprzez oddalenie skargi na decyzję i niezasadne uznanie, że organ wydając decyzję nie naruszył art. 7 w zw. z art. 77 § 1 w zw. z art. 107 § 3 k.p.a., poprzez niepodjęcie wszelkich czynności niezbędnych do dokładnego wyjaśnienia stanu faktycznego, a w szczególności poprzez brak ustalenia okoliczności przemawiających za tym, że skarżąca nie może udostępnić przedmiotowych danych, gdyż nie została wskazana podstawa prawna, zwalniająca skarżącego z obowiązku dochowania tajemnicy telekomunikacyjnej, co w konsekwencji doprowadziło do oddalenia skargi. Wobec powyższych zarzutów skarżąca wniosła o uchylenie zaskarżonego wyroku w całości i uchylenie poprzedzającej go decyzji na podstawie art. 188 p.p.s.a., ewentualnie o uchylenie zaskarżonego wyroku w całości i przekazanie sprawy do ponownego rozpoznania na podstawie art. 185 § 1 p.p.s.a. Jednocześnie wniosła o zasądzenie na jej rzecz od organu zwrotu kosztów postępowania według norm przepisanych, w tym kosztów zastępstwa procesowego oraz rozpoznanie skargi kasacyjnej na rozprawie. W uzasadnieniu skargi kasacyjnej Spółka przedstawiła argumentację mającą na celu wykazanie zasadności podniesionych zarzutów. W odpowiedzi na skargę kasacyjną organ wniósł o jej oddalenie. Naczelny Sąd Administracyjny zważył, co następuje: Zgodnie z treścią art. 183 § 1 ustawy z dnia 30 sierpnia 2002 r. Prawo o postępowaniu przed sądami administracyjnymi (t.j. Dz.U. z 2026 r., poz. 143; dalej: "p.p.s.a.") Naczelny Sąd Administracyjny rozpoznaje sprawę w granicach skargi kasacyjnej, bierze jednak z urzędu pod rozwagę nieważność postępowania. W sprawie nie występują, enumeratywnie wyliczone w art. 183 § 2 p.p.s.a., przesłanki nieważności postępowania sądowoadministracyjnego. Z tego względu, przy rozpoznaniu sprawy, Naczelny Sąd Administracyjny związany był granicami skargi kasacyjnej. Skargę kasacyjną można oprzeć na następujących podstawach: 1) naruszeniu prawa materialnego przez błędną jego wykładnię lub niewłaściwe zastosowanie, 2) naruszeniu przepisów postępowania, jeżeli uchybienie to mogło mieć istotny wpływ na wynik sprawy (art. 174 p.p.s.a.). Granice skargi kasacyjnej wyznaczają wskazane w niej podstawy. W niniejszej sprawie skarżący kasacyjnie podniósł zarzuty w ramach obu podstaw kasacyjnych. Skarga kasacyjna zawiera usprawiedliwione podstawy. W pierwszej kolejności wyjaśnić należy, że ze względu na treść art. 183 § 1 p.p.s.a. przedmiotem niniejszej sprawy w postępowaniu kasacyjnym nie jest rozstrzygnięcie zagadnienia, czy w systemie prawnym istnieje podstawa prawna do udostępnienia przez przedsiębiorcę telekomunikacyjnego straży gminnej danych abonenta, lecz wyłącznie ocena poprawności stanowiska Sądu pierwszej instancji, który w wyniku kontroli zaskarżonej decyzji doszedł do wniosku, że powołana w niej podstawa prawna i powołane przepisy uprawniały organ do nałożenia na skarżącą obowiązku udostępnienia danych objętych tajemnicą telekomunikacyjną. Na wstępie należy wskazać, że powoływane w uzasadnieniu Sądu pierwszej instancji wyroki Naczelnego Sądu Administracyjnego (z 5 lutego 2008 r., I OSK 37/07, z 19 stycznia 2015 r., I OSK 1099/13, z 14 marca 2019 r., I OSK 1429/17 i z 29 kwietnia 2020 r., I OSK 4332/18), nie są przydatne dla rozstrzygnięcia niniejszej sprawy z tego względu, że odnoszą się do innego stanu prawnego, w którym nie obowiązywała ani ustawa z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, która weszła w życie 6 lutego 2019 r. i stanowiła implementację dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/680 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylającej decyzję ramową Rady 2008/977/WSiSW (Dz. Urz. UE L 119 z 04.05.2016, str. 89), ani rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.U. UE .L 119 z 4 maja 2016 r.; dalej: "RODO"). Moc prawną utraciła też ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz.U. z 2015 r. poz. 388), której przepisy stanowiły podstawę prawną wydanych decyzji w sprawach rozstrzyganych przez NSA o ww. sygnaturach, choć w niniejszej sprawie, zgodnie z art. 100 ust. 1 ustawy z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, postępowania prowadzone przez Prezesa UODO wszczęte i niezakończone przed dniem wejścia w życie niniejszej ustawy, prowadzone są na podstawie przepisów dotychczasowych. Oznacza to, że w sferze proceduralnej w sprawie niniejszej znajdowały zastosowanie przepisy ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych. Z dniem wejścia w życie ustawy z 21 lutego 2019 r. o zmianie niektórych ustaw w związku z zapewnieniem stosowania Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. z 2019 r., poz. 730) doszło także do zmian przepisów prawnych wprowadzających różne reżimy ochrony danych wchodzących w zakres tajemnicy telekomunikacyjnej wynikającej z art. 159 Prawa telekomunikacyjnego. Zgodnie z art. 79 pkt 4 tejże ustawy przepis art. 161 ust. 2 Prawa telekomunikacyjnego otrzymał następujące brzmienie: "Przetwarzanie danych osobowych użytkownika – innych niż wskazane w art. 159 ust. 1 pkt 2-5 – będącego osobą fizyczną odbywa się na podstawie przepisów o ochronie danych osobowych". Zmiana stanu prawnego, a zwłaszcza wejście w życie ustawy z 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, której przepisy stanowiły podstawę prawną zaskarżonej w niniejszej sprawie decyzji, uniemożliwia proste odwoływanie się do wywodów zawartych w dotychczasowym orzecznictwie bez szczegółowych analiz porównawczych powoływanych w nich przepisów i ich ówczesnego systemowego otoczenia prawnego. Zdaniem Naczelnego Sądu Administracyjnego w składzie rozpoznającym niniejszą sprawę przepisy ustawy z 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości nie znajdują zastosowania do przedsiębiorcy telekomunikacyjnego, a tym samym jej art. 13 ust. 1 (powołany w podstawie prawnej zaskarżonej decyzji) nie mógł stanowić podstawy wydania nakazu udostępnienia danych osobowych abonenta komendantowi straży miejskiej. Jak wynika z uzasadnienia projektu ww. ustawy zawartego w druku sejmowym nr 2989: "Ustawodawca europejski celowo wyłączył z zakresu stosowania rozporządzenia 2016/679 przetwarzanie danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych lub wykonywania kar, w tym ochrony przed zagrożeniami dla bezpieczeństwa publicznego i zapobiegania takim zagrożeniom, regulując te kwestie – ze względu na szczególny charakter takich czynności – w akcie prawnym innej rangi, to jest dyrektywie 2016/680. Dyrektywa bowiem, jako akt prawny zobowiązujący państwa członkowskie do ustanowienia danego porządku prawnego – w przeciwieństwie do rozporządzenia, którego przepisy mają zastosowanie wprost – pozwala na uwzględnienie w przygotowywanych na jej podstawie przepisach różnorodności i odmienności krajowych regulacji w zakresie zapobiegania i zwalczania przestępczości. Przykładem tego rodzaju odmienności jest chociażby dokonane przez polskiego ustawodawcę rozróżnienie czynów karalnych na przestępstwa i wykroczenia, którego źródłem jest ocena szkodliwości społecznej czynów, co w konsekwencji przekłada się na zróżnicowanie dotkliwości sankcji za przestępstwa i wykroczenia. Tego rodzaju systematyka czynów zabronionych nie jest jednak powszechna w Unii Europejskiej. Istotnym powodem dla przyjęcia takiego rozwiązania była z jednej strony konieczność zapewnienia spójnego, wysokiego stopnia ochrony danych osobowych osób fizycznych, z drugiej zaś ułatwienie wymiany danych osobowych między właściwymi organami państw członkowskich umożliwiającej zapewnienie skutecznej współpracy w sprawach karnych i współpracy policyjnej, a także zapewnienie możliwości przekazania danych do państwa trzeciego, pod warunkiem że celem takiego działania będzie ściganie przestępstw przy jednoczesnym zapewnieniu przez państwo trzecie odpowiedniego poziomu ochrony danych. Jednocześnie dyrektywa do organów właściwych – oprócz organów władzy publicznej takich jak policja lub inne organy ścigania – zalicza również wszelkie inne organy lub podmioty, którym prawo państwa członkowskiego powierza sprawowanie władzy publicznej i wykonywanie uprawnień publicznych w celach określonych w dyrektywie 2016/680. Kryterium celu przetwarzania jest zatem kluczowe dla ustalenia, czy zastosowanie będzie miała dyrektywa 2016/680 czy rozporządzenie 2016/679. Jednocześnie rozporządzenie 2016/679 ma zastosowanie również wtedy, gdy organ lub podmiot zbiera dane osobowe do innych celów, a następnie dalej te dane przetwarza w celu realizacji obowiązku prawnego, któremu podlega". Z uzasadnienia projektu ustawy wynika zatem jednoznacznie, że wraz z jej wejściem w życie dokonano wyraźnego rozdzielenia dwóch "reżimów prawnych": - dla przetwarzania danych osobowych w celach związanych ze zwalczaniem przestępczości (co reguluje owa ustawa i dyrektywa 2016/680) oraz odrębnie - dla przetwarzania danych osobowych dla innych celów (co reguluje RODO lub inne przepisy szczególne). Potwierdza to także motyw 11 dyrektywy 2016/580: "Należy zatem odnieść się do tych dziedzin w odrębnej dyrektywie, która stanowi szczególne przepisy o ochronie osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w tym do celów ochrony przed zagrożeniami dla bezpieczeństwa publicznego i zapobiegania takim zagrożeniom, z zachowaniem szczególnego charakteru takich czynności. Do takich właściwych organów mogą należeć nie tylko organy publiczne - takie jak organy sądowe, policja lub inne organy ścigania - ale też wszelkie inne organy lub podmioty, którym prawo państwa członkowskiego powierza sprawowanie władzy publicznej i wykonywanie uprawnień publicznych do celów niniejszej dyrektywy. Jeżeli taki organ lub podmiot przetwarza dane osobowe do celów innych niż cele niniejszej dyrektywy, zastosowanie ma rozporządzenie (UE) 2016/679. Rozporządzenie (UE) 2016/679 ma zatem zastosowanie wtedy, gdy organ lub podmiot zbiera dane osobowe do innych celów, a następnie dalej te dane przetwarza w celu realizacji obowiązku prawnego, któremu podlega. Przykładowo do celów postępowania przygotowawczego, wykrywania lub ścigania czynów zabronionych określone instytucje finansowe zatrzymują przetwarzane przez siebie dane osobowe i udostępniają takie dane osobowe tylko właściwym organom krajowym w konkretnych sytuacjach i w zgodzie z prawem państwa członkowskiego. Organ lub podmiot, który w imieniu takich organów przetwarza dane osobowe w ramach niniejszej dyrektywy, powinien podlegać umowie lub innemu aktowi prawnemu oraz przepisom mającym zgodnie z niniejszą dyrektywą zastosowanie do podmiotu przetwarzającego, podczas gdy w odniesieniu do przetwarzania danych osobowych przez podmiot przetwarzający spoza zakresu niniejszej dyrektywy zastosowanie rozporządzenia (UE) 2016/679 pozostaje niezmienione". Powyższy motyw oraz inne przepisy dyrektywy wskazują, że ustawa z 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości ma zastosowanie tylko do organów lub innych podmiotów, które na mocy przepisów mają uprawnienia władcze w dziedzinie zapobiegania lub zwalczania przestępczości. Powyższe znajduje odzwierciedlenie także w treści art. 1 ust. 1 tej ustawy, w którym został określony jej zakres, obejmujący m.in. "zasady i warunki ochrony danych osobowych przetwarzanych przez właściwe organy w celu rozpoznawania, zapobiegania, wykrywania i zwalczania czynów zabronionych, w tym zagrożeń dla bezpieczeństwa i porządku publicznego, a także wykonywania tymczasowego aresztowania, kar, kar porządkowych i środków przymusu skutkujących pozbawieniem wolności". Zgodnie z art. 13 ust. 1 ustawy: "Właściwe organy przetwarzają dane osobowe wyłącznie w zakresie niezbędnym dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa", przy czym "dopuszcza się przetwarzanie danych osobowych w innych celach niż określone w art. 1 pkt 1, jeżeli przepisy prawa zezwalają na ich przetwarzanie" (art. 13 ust. 3 ustawy). Powyższego wniosku nie podważa także definicja administratora zawarta w ustawie z 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości. "Administratorem" zgodnie z definicją wynikającą z art. 4 pkt 1 ustawy jest "właściwy organ, który samodzielnie lub wspólnie z innym właściwym organem lub właściwymi organami ustala cele i sposoby przetwarzania danych osobowych, podmiot wskazany przez ustawę jako administrator, jeżeli cele i sposoby przetwarzania danych osobowych są określone w ustawie, albo podmiot wskazany przez prawo Unii Europejskiej albo prawo państwa członkowskiego Unii Europejskiej lub podmiot wyznaczony zgodnie z kryteriami określonymi w prawie tego państwa". Nie jest trafne stanowisko, że skarżąca Spółka wpisuje się w tę definicję jako administrator w rozumieniu ustawy Prawo telekomunikacyjne, gdyż ustawa ta nie zawiera definicji administratora. Status skarżącej jako administratora wynika z RODO, które nie jest ustawą, a ponadto oba reżimy ochrony danych są rozdzielne. Dodatkowo pojęcie "administratora" z art. 4 pkt 1 ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości powinno być odczytywane w kontekście definicji "administratora" zawartej w art. 3 pkt 4 Dyrektywy 2016/680 w którym wskazano, że "oznacza właściwy organ, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych; jeżeli cele i sposoby przetwarzania są określone prawem Unii lub prawem państwa członkowskiego, to również w prawie Unii lub w prawie państwa członkowskiego może zostać wyznaczony administrator lub mogą zostać określone konkretne kryteria jego wyznaczania". Na gruncie powyższej definicji nie ulega wątpliwości, że pojęcie "administratora" w dyrektywie i ustawie zostało zastrzeżone wyłącznie dla właściwych organów państwa powołanych do zapobiegania i zwalczania przestępczości, a także dla innych podmiotów wyznaczonych w prawie Unii lub w prawie krajowym, jeżeli z przepisów tego prawa wynika "wyznaczenie" takiego podmiotu do działania w celu zapobiegania i zwalczania przestępczości. Wobec powyższego skorzystanie przez organ w stosunku do skarżącej z cytowanego wcześniej art. 13 ust. 1 ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości dla wydania jej nakazu udostępnienia danych osobowych abonenta nie było prawidłowe. Spółka nie ma statusu administratora w rozumieniu ustawy, nie gromadzi danych abonentów na cele wskazane w jej art. 1 pkt 1, a ponadto w okolicznościach sprawy nie doszło do "naruszenia ochrony danych osobowych", zgodnie z definicją wyrażoną w art. 4 pkt 6 ustawy. Przepis ten stanowi, że przez naruszenie ochrony danych osobowych rozumie się "naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych". Sytuacja nieudostępnienia danych osobowych abonenta objętych tajemnicą telekomunikacyjną (art. 159 ust. 1 pkt 1 Prawa telekomunikacyjngo) nie wpisuje się w charakter tego naruszenia. Należy też podnieść, że wprawdzie przepisy art. 10a ust. 1 w zw. z art. 10 ustawy z dnia 29 sierpnia 1997 r. o strażach gminnych powołane w uzasadnieniu zaskarżonej decyzji uprawniają tę formację do przetwarzania danych osobowych w związku z realizacją jej ustawowych zadań w zakresie ochrony porządku publicznego, jednakże nie stanowią one podstawy prawnej do pozyskania danych objętych tajemnicą telekomunikacyjną. Ustawa o strażach gminnych nie zawiera w swej treści żadnego wyraźnego unormowania, które uprawniałoby straż gminną do pozyskania danych objętych tajemnicą telekomunikacyjną. Porównanie tych ogólnych regulacji zawartych w jej art. 10a ust. 1 w zw. z art. 10 z przepisami innych ustaw, które w sposób wyraźny określają uprawnienia Policji, Straży Granicznej, Żandarmerii Wojskowej czy Agencji Bezpieczeństwa Wewnętrznego do pozyskiwania danych objętych tajemnicą telekomunikacyjną, określają także zakres ich udostępniania, tryb ich pozyskiwania i ochrony (por. art. 20c ustawy z 6 kwietnia 1990 r. o Policji, art. 10b ust. 1 ustawy z 12 października 1990 r. o Straży Granicznej, art. 30 ust. 1 ustawy z 24 sierpnia 2001 r. o Żandarmerii Wojskowej i wojskowych organach porządkowych, czy art. 28 ust. 1 pkt 1 ustawy z 24 maja 2002 r. o Agencji Bezpieczeństwa Wewnętrznego i Agencji Wywiadu (wszystkie w brzmieniu na dzień wydania zaskarżonej decyzji tj. na dzień 30 lipca 2021 r. powoduje, że nie można uznać, aby stanowiły one wystarczającą podstawę do pozyskania danych objętych tajemnicą telekomunikacyjną mającą swoje źródło w ustawie zasadniczej (art. 45 Konstytucji RP). Powyższa regulacja "branżowa" zawarta w poszczególnych ustawach pozostaje spójna także z przepisami ustawy Prawo telekomunikacyjne. Katalog organów (służb), którym przedsiębiorca telekomunikacyjny obowiązany jest udostępnić dane abonenta został "symetrycznie" odzwierciedlony w jej Dziale VIII zatytułowanym "Obowiązki na rzecz obronności, bezpieczeństwa państwa oraz bezpieczeństwa i porządku publicznego". W art. 180d Prawa telekomunikacyjnego wskazano, że "[p]rzedsiębiorcy telekomunikacyjni są obowiązani do zapewnienia warunków dostępu i utrwalania oraz do udostępniania uprawnionym podmiotom, a także sądowi i prokuratorowi, na własny koszt, przetwarzanych przez siebie danych, o których mowa w art. 159 ust. 1 pkt 1 i 3-5, w art. 161 oraz w art. 179 ust. 9, związanych ze świadczoną usługą telekomunikacyjną, na zasadach i przy zachowaniu procedur określonych w przepisach odrębnych". Dla porządku tylko należy wskazać, że dane abonenta objęte tajemnicą to dane, o których mowa w wymienionym w tym przepisie art. 159 ust. 1 pkt 1. Z kolei w art. 179 ust. 3 pkt 1 lit. a Prawa telekomunikacyjnego zawarta jest legalna definicja "uprawnionych podmiotów" mogących pozyskiwać od przedsiębiorcy telekomunikacyjnego dane, o których mowa w art. 159 ust. 1 pkt 1 i 3-5, w art. 161 oraz w art. 179 ust. 9 Prawa telekomunikacyjnego. Podmiotami tymi są: Policja, Biuro Nadzoru Wewnętrznego, Straż Graniczna, Służba Ochrony Państwa, Agencja Bezpieczeństwa Wewnętrznego, Służba Kontrwywiadu Wojskowego, Żandarmeria Wojskowa, Centralne Biuro Antykorupcyjne i Krajowa Administracja Skarbowa. Wśród wymienionych podmiotów brak jest straży gminnej. Powyższe oddaje rzeczywiste stanowisko ustawodawcy, który w tych obszarach, w których uznał potrzebę zapewnienia dostępu organów powołanych do zwalczania przestępczości do danych osobowych abonentów, w treści przepisów odniósł się do tych potrzeb, wyraźnie określając w nich uprawnienia organów i obowiązki przedsiębiorcy telekomunikacyjnego. Zatem w ustawie o strażach gminnych brak jest przepisu rangi ustawowej, który zobowiązywałby przedsiębiorcę telekomunikacyjnego do udostępnienia straży miejskiej danych osobowych abonenta, jednocześnie zwalniając go z obowiązku zachowania tajemnicy telekomunikacyjnej. Żaden z powołanych przez Prezesa UODO w decyzji przepisów ustawy o strażach gminnych lub innego aktu prawnego – nie reguluje zasad udostępniania komendantowi straży miejskiej przez przedsiębiorcę telekomunikacyjnego danych abonenta objętych tajemnicą telekomunikacyjną. Należy zwrócić uwagę, że straż gminna (miejska) jest formacją umundurowaną, (a nie służbą mundurową, jak choćby policja czy straż graniczna) którą powołuje do życia rada gminy (miasta) w drodze uchwały po zasięgnięciu opinii właściwego komendanta wojewódzkiego policji (art. 2 ust. 1 i 2 ustawy o strażach gminnych), w celu ochrony porządku publicznego na terenie danej gminy, podlegająca wójtowi (burmistrzowi, prezydentowi). Jest to zatem jednostka lokalna o zdecydowanie mniejszym spektrum kompetencji i zasięgu, a przede wszystkim uprawnień, aniżeli inne służby mundurowe. Już tylko te względy legły u podstaw założenia, że ustawodawca w sposób celowy pominął straż gminną, nie przyznając tej formacji uprawnień do pozyskiwania danych objętych tajemnicą telekomunikacyjną, która swe podwaliny znajduje w ustawie zasadniczej. Zaznaczyć wszakże trzeba, że w świetle art. 49 Konstytucji RP ograniczenie tajemnicy komunikowania może nastąpić wyłącznie w przypadkach i w sposób określony w ustawie, na podstawie przepisów wyraźnie przewidujących po stronie operatora taki obowiązek oraz precyzyjnie opisujących tryb udostępnienia. Przepisy określające jedynie obowiązki danego podmiotu, których wykonanie pośrednio uzasadnia potrzebę dostępu do danych objętych tajemnicą komunikowania się, nie wyczerpują przesłanek wymaganych przez Konstytucję i nie mogą stanowić podstawy udostępnienia danych przez operatora. Tajemnica komunikowania, jak wskazuje art. 159 ust. 1 ust. 1 Prawa telekomunikacyjnego, obejmuje m.in. dane dotyczące użytkownika, z zastrzeżeniem art. 161 ust. 2 tej ustawy. Wówczas to przetwarzanie tego typu danych następuje w oparciu o przepisy o ochronie danych osobowych. Zakresem art. 161 ust. 2 Prawa telekomunikacyjnego objęte są w szczególności przepisy ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, ale wyłącznie w przypadkach i względem podmiotów określonych tym aktem, a więc do administratora lub podmiotu przetwarzającego. Osoby fizyczne, jak też m.in. spółki prawa handlowego, nie są objęte zakresem stosowania ustawy z 14 grudnia 2018 r., co wynika wprost z definicji administratora wyrażonej w art. 4 pkt 1. Zasadne okazały się zarzuty naruszenia prawa materialnego, a w konsekwencji zasadny jest zarzut skargi kasacyjnej naruszenia przepisów postępowania, gdyż w treści wydanej decyzji niedostatecznie wyjaśniona została podstawa prawna nałożonego na skarżącą nakazu, gdyż takiej podstawy nie może stanowić art. 13 ust. 1 ustawy, bowiem skarżąca, jak wyjaśniono wcześniej, nie jest administratorem danych w świetle tego aktu prawnego, a także nie zostało przez organ wykazane, iż doszło do naruszenia przepisów o ochronie danych osobowych, a Sąd pierwszej instancji powyższego naruszenia nie dostrzegł. Mając na względzie powyższe, Naczelny Sąd Administracyjny, na podstawie art. 188 p.p.s.a., w związku z art. 145 § 1 pkt 1 lit. c p.p.s.a. i art. 193 p.p.s.a. orzekł jak w pkt 1 sentencji wyroku, uznając, iż istota sprawy została dostatecznie wyjaśniona. O kosztach postępowania sądowego, na które składają się koszty postępowania kasacyjnego oraz koszty postępowania przed sądem pierwszej instancji, orzeczono zgodnie z zasadą odpowiedzialności za wynik postępowania, na podstawie art. 203 pkt 1 p.p.s.a. i art. 200 p.p.s.a. w związku z art. 205 § 2 p.p.s.a.

Informacje o sprawie

Data wpływu
30 maja 2023
Symbol z opisem
647 Sprawy związane z ochroną danych osobowych
Hasła tematyczne
Ochrona danych osobowych
Skarżony organ
Generalny Inspektor Ochrony Danych Osobowych
Sędziowie
Hanna Knysiak - Sudyka /sprawozdawca/ Mirosław Wincenciak Przemysław Szustakiewicz /przewodniczący/

Powołane przepisy

Inne orzeczenia w tej sprawie

Powiązane dokumenty

Źródło urzędowe: Naczelny Sąd Administracyjny