Compliance · Rozporządzenie UE · 2026

RODO w 2026 r.: zasady, prawa osób, DPIA, naruszenia i transfery danych

RODO powstało z fundamentalnego przekonania, że dane osobowe są elementem prawa podstawowego do prywatności, a w gospodarce cyfrowej wymagają silniejszej ochrony niż dawała dyrektywa 95/46/WE z 1995 r. Sens regulacji to przesunięcie balansu sił między administratorem a osobą fizyczną - poprzez prawa osób, zasadę rozliczalności i kary mogące sięgać 4% globalnego obrotu.

RODO[1] - rozporządzenie (UE) 2016/679, w literaturze anglojęzycznej GDPR - jest najszerzej stosowaną europejską regulacją ochrony danych osobowych i od 25 maja 2018 r. obowiązuje bezpośrednio we wszystkich państwach członkowskich. Jego zasięg wykracza poza Unię: obejmuje także podmioty spoza niej, jeżeli oferują towary lub usługi osobom w Unii albo monitorują ich zachowanie.

Audyt RODO nie powinien kończyć się na dokumentacji. W 4crypto.eu obszary art. 32 mogą być, zależnie od ryzyka, weryfikowane również przez audyt bezpieczeństwa IT, hardening, skanowanie podatności, testy penetracyjne, audyt poczty i ocenę monitoringu incydentów.

Poniższy tekst prowadzi przez konstrukcję rozporządzenia w kolejności, w jakiej stosuje się ją w praktyce: od zakresu i zasad, przez podstawy prawne i prawa osób, po obowiązki administratora, obsługę naruszeń, transfery poza Europejski Obszar Gospodarczy i system kar. Wskazuje przy tym miejsca, w których polska praktyka i orzecznictwo różnią się od intuicji wyniesionej z lektury samego tekstu rozporządzenia.

Czym jest RODO - geneza i struktura

Poprzedniczką rozporządzenia była dyrektywa 95/46/WE. Po dwóch dekadach jej stosowania Komisja Europejska wskazała trzy zasadnicze problemy. Pierwszym była fragmentacja: każde państwo członkowskie miało własną ustawę wdrażającą dyrektywę, a różnice między nimi bywały znaczne, co dla firm działających w kilku krajach oznaczało tyle reżimów, ile rynków. Drugim - nieprzystawalność do rzeczywistości, w której dane przetwarza się w chmurze i przekazuje między kontynentami. Trzecim były sankcje, w wielu państwach na tyle niskie, że nie wpływały na decyzje biznesowe.

Odpowiedzią był wybór formy prawnej. RODO jest rozporządzeniem, a nie dyrektywą, więc obowiązuje bezpośrednio i nie wymaga transpozycji. Państwa członkowskie zachowały jedynie ograniczoną swobodę w kwestiach wskazanych w samym akcie - między innymi w przetwarzaniu danych w zatrudnieniu i w kwestiach proceduralnych.

Sam tekst liczy 99 artykułów w jedenastu rozdziałach, poprzedzonych 173 motywami. Rozdział I zawiera przepisy ogólne i definicje, rozdział II - zasady przetwarzania i podstawy prawne, rozdział III - prawa osób, których dane dotyczą, a rozdział IV - obowiązki administratora i podmiotu przetwarzającego. Rozdział V reguluje przekazywanie danych poza Europejski Obszar Gospodarczy, rozdziały VI i VII organizację i współpracę organów nadzorczych, rozdział VIII środki ochrony prawnej i sankcje, a rozdział IX szczególne sytuacje przetwarzania. Motywy nie ustanawiają samodzielnych obowiązków, ale pomagają interpretować przepisy i są regularnie wykorzystywane przez organy nadzorcze oraz sądy.

Polska ustawa z 10 maja 2018 r. o ochronie danych osobowych[2] nie transponuje rozporządzenia, bo nie ma czego transponować. Ustanawia natomiast Prezesa Urzędu Ochrony Danych Osobowych jako organ nadzorczy, określa tryb postępowania kontrolnego, przewiduje przepisy karne dla najpoważniejszych naruszeń i rozstrzyga kwestie pozostawione prawu krajowemu. Warto zauważyć, czego w niej nie ma: Polska nie skorzystała z możliwości obniżenia wieku, od którego dziecko może samodzielnie wyrazić zgodę na usługi społeczeństwa informacyjnego, więc obowiązuje domyślna granica 16 lat z art. 8 rozporządzenia.

Zakres terytorialny i przedmiotowy

Artykuł 3 rozporządzenia opisuje zakres terytorialny za pomocą dwóch niezależnych kryteriów, a wytyczne EROD 3/2018[8] pokazują, jak je stosować. Pierwsze to kryterium jednostki organizacyjnej: rozporządzenie stosuje się do przetwarzania w związku z działalnością jednostki administratora lub podmiotu przetwarzającego na terytorium Unii - niezależnie od tego, gdzie samo przetwarzanie się odbywa. Polska firma przechowująca dane w amerykańskim centrum danych podlega mu w całości.

Drugie to kryterium ukierunkowania. Rozporządzenie obejmuje także administratorów i podmioty przetwarzające bez jednostki w Unii, jeżeli przetwarzają dane osób w niej przebywających w związku z oferowaniem im towarów lub usług - odpłatnie albo nieodpłatnie - bądź z monitorowaniem ich zachowania. Ten drugi przypadek jest szerszy, niż się zwykle sądzi: obejmuje analitykę zachowań w serwisie, śledzenie w celach reklamowych i profilowanie, także wtedy, gdy usługodawca nie prowadzi w Unii żadnej sprzedaży. Podmiot spoza Unii objęty art. 3 ust. 2 co do zasady musi na podstawie art. 27 wyznaczyć przedstawiciela w Unii, chyba że zachodzi jeden z wąskich wyjątków przewidzianych w tym przepisie. Przedstawiciel jest punktem kontaktowym dla organów nadzorczych i osób, których dane dotyczą, ale jego wyznaczenie nie przenosi odpowiedzialności materialnej.

Zakres przedmiotowy obejmuje przetwarzanie w sposób zautomatyzowany oraz - jeśli dane są lub mają być częścią zbioru - przetwarzanie niezautomatyzowane. Wyłączeń jest niewiele i są wąskie: działalność poza zakresem prawa Unii, wspólna polityka zagraniczna i bezpieczeństwa, czynności o czysto osobistym lub domowym charakterze oraz działania właściwych organów w celu zapobiegania przestępczości i jej ścigania, które reguluje odrębna dyrektywa 2016/680.

Sercem całej konstrukcji jest definicja z art. 4 pkt 1, zgodnie z którą danymi osobowymi są wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. Jest ona świadomie szeroka i obejmuje nie tylko identyfikatory oczywiste, takie jak imię i nazwisko czy numer PESEL, ale też adresy IP, identyfikatory plików cookie i dane lokalizacyjne, o ile pozwalają - choćby w zestawieniu z innymi informacjami - wskazać konkretną osobę.

Rozróżnienie, które w praktyce sprawia najwięcej trudności, dotyczy anonimizacji i pseudonimizacji: dane zanonimizowane przestają być danymi osobowymi tylko wtedy, gdy osoby nie da się już zidentyfikować przy użyciu środków, po które rozsądnie można sięgnąć, natomiast dane pseudonimizowane nimi pozostają, ponieważ przy użyciu dodatkowych informacji można przypisać je z powrotem do osoby. Pseudonimizacja jest więc zabezpieczeniem, a nie sposobem na wyjście spod rozporządzenia; techniki i ich ograniczenia opisuje opracowanie ENISA.[9]

Zasady przetwarzania (art. 5)

Artykuł 5 formułuje sześć zasad materialnych i jedną nadrzędną, która przesądza o sposobie egzekwowania pozostałych. Nie są to hasła programowe - każda z nich bywa samodzielną podstawą decyzji organu nadzorczego.

Zgodność z prawem, rzetelność i przejrzystość oznacza, że przetwarzanie musi opierać się na jednej z podstaw z art. 6, być uczciwe wobec osoby i dla niej zrozumiałe. Praktycznym wyrazem tej zasady jest klauzula informacyjna napisana językiem, który da się przeczytać bez prawnika. Ograniczenie celu wymaga, by dane zbierano w konkretnych i wyraźnych celach i nie przetwarzano ich później w sposób z nimi niezgodny; typowym naruszeniem jest wykorzystanie do marketingu danych zebranych do wykonania umowy, bez odrębnej podstawy. Minimalizacja nakazuje ograniczyć zakres danych do niezbędnego minimum - to ona przesądza, że w formularzu rekrutacyjnym nie pyta się o stan cywilny czy wyznanie.

Prawidłowość wymaga, by dane były poprawne i w razie potrzeby aktualizowane, co ma bezpośrednie przełożenie na decyzje podejmowane wobec osoby. Ograniczenie przechowywania nakazuje usunąć lub zanonimizować dane, gdy cel został osiągnięty; brak zdefiniowanych okresów retencji jest jednym z częściej stwierdzanych uchybień. Integralność i poufność to zasada bezpieczeństwa, rozwinięta w art. 32.

Siódma zasada, rozliczalność z art. 5 ust. 2, zmienia charakter wszystkich pozostałych. Administrator nie tylko odpowiada za ich przestrzeganie, ale musi być w stanie przestrzeganie wykazać. Rejestry, decyzje, wyniki testów i inne zapisy nie są celem samym w sobie, lecz materiałem pozwalającym wykazać, że wymagania zostały rzeczywiście wdrożone.

Podstawy prawne (art. 6)

Każde przetwarzanie danych zwykłych wymaga co najmniej jednej z sześciu podstaw z art. 6 ust. 1. Wybór podstawy nie jest formalnością, bo od niej zależy zakres praw osoby - między innymi to, czy przysługuje jej sprzeciw i czy może wycofać zgodę.

PodstawaTypowe zastosowanie
Zgoda (lit. a)Tam, gdzie osoba ma realny wybór; wymaga dobrowolności, konkretności, świadomości i możliwości łatwego wycofania
Wykonanie umowy (lit. b)Przetwarzanie obiektywnie niezbędne do realizacji umowy lub działań przed jej zawarciem na żądanie osoby
Obowiązek prawny (lit. c)Dane pracownicze, podatkowe, dokumentacja medyczna wymagane przepisem
Żywotne interesy (lit. d)Sytuacje wyjątkowe, związane z ochroną życia lub zdrowia
Interes publiczny i władza publiczna (lit. e)Organy administracji i jednostki samorządu
Prawnie uzasadniony interes (lit. f)Marketing bezpośredni wobec własnych klientów, dochodzenie roszczeń, uzasadniony monitoring - po ocenie niezbędności i wyważeniu interesów

Zgoda jest podstawą najbardziej widoczną i jednocześnie najsłabszą. Art. 7 wymaga, by była dobrowolna, konkretna, świadoma i jednoznaczna, a więc wyrażona działaniem, a nie zaznaczonym z góry polem wyboru; musi też dać się wycofać równie łatwo, jak została udzielona. Warunkowanie wykonania umowy zgodą na przetwarzanie, które nie jest niezbędne do wykonania tej umowy, jest silnym sygnałem, że zgoda może nie być dobrowolna; art. 7 ust. 4 nakazuje tę okoliczność szczególnie uwzględniać. Zgody nie należy traktować jako domyślnej podstawy dla marketingu, plików cookie czy przekazywania danych partnerom - w każdym przypadku trzeba oddzielnie ustalić podstawę z RODO oraz wymagania przepisów szczególnych dotyczących komunikacji elektronicznej.

Kluczowe jest przy tym ograniczenie, o którym łatwo zapomnieć: art. 6 ust. 1 lit. f nie ma zastosowania do przetwarzania przez organy publiczne w ramach realizacji ich zadań. Urząd nie może więc powołać się na uzasadniony interes tam, gdzie działa jako władza publiczna, i musi wskazać podstawę wynikającą z przepisu.

Szczególne kategorie danych (art. 9)

Artykuł 9 ust. 1 ustanawia zakaz przetwarzania danych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe oraz przynależność do związków zawodowych, a także danych genetycznych, danych biometrycznych przetwarzanych w celu jednoznacznej identyfikacji osoby, danych dotyczących zdrowia oraz danych o seksualności lub orientacji seksualnej. Konstrukcja jest tu odwrotna niż przy danych zwykłych: punktem wyjścia jest zakaz, a nie potrzeba znalezienia podstawy.

Zakaz uchyla dziesięć wyjątków wymienionych w ust. 2. Najważniejsze z nich w praktyce to wyraźna zgoda osoby, wykonanie obowiązków z zakresu prawa pracy i zabezpieczenia społecznego, dochodzenie roszczeń lub obrona przed nimi, cele zdrowotne obejmujące profilaktykę, diagnostykę, leczenie i zarządzanie systemami opieki zdrowotnej, a także archiwizacja w interesie publicznym oraz badania naukowe. Pozostałe dotyczą sytuacji szczególnych: ochrony żywotnych interesów, działalności stowarzyszeń o celach politycznych, religijnych lub związkowych, danych upublicznionych przez samą osobę, znaczącego interesu publicznego przewidzianego prawem oraz interesu publicznego w dziedzinie zdrowia publicznego.

Osobno, w art. 10, uregulowano dane dotyczące wyroków skazujących i czynów zabronionych. Ich przetwarzanie jest dopuszczalne wyłącznie pod nadzorem władz publicznych albo gdy zezwala na to prawo przewidujące odpowiednie zabezpieczenia. Nie jest to więc kolejna kategoria z art. 9, tylko odrębny, jeszcze węższy reżim.

Praktyczne skutki tego podziału widać najlepiej na przykładach. Szpital przetwarza dane o zdrowiu na podstawie wyjątku dotyczącego opieki zdrowotnej, a pracodawca dane z zaświadczenia lekarskiego - na podstawie prawa pracy. System rozpoznawania twarzy w sklepie przetwarza dane biometryczne w celu identyfikacji, a więc wymaga wyraźnej podstawy z art. 9, której samo powołanie się na bezpieczeństwo mienia nie zastąpi. Pytanie o stan zdrowia w kwestionariuszu rekrutacyjnym jest bez takiej podstawy niedopuszczalne.

Prawa osób, których dane dotyczą (art. 12-23)

Rozdział III przyznaje osobom osiem praw, a art. 12 określa wspólne dla nich zasady realizacji: odpowiedź bez zbędnej zwłoki, najpóźniej w ciągu miesiąca, z możliwością przedłużenia o dwa miesiące w sprawach złożonych, oraz co do zasady bezpłatnie.

Prawo do informacji z art. 13 i 14 jest jedynym, które administrator realizuje sam, bez wniosku. Musi wskazać swoją tożsamość i dane kontaktowe inspektora ochrony danych, cele i podstawy prawne przetwarzania, odbiorców danych, okres przechowywania, przysługujące prawa, możliwość wniesienia skargi do organu nadzorczego oraz informację o zautomatyzowanym podejmowaniu decyzji, jeżeli je stosuje. Artykuł 13 dotyczy danych zbieranych od osoby, art. 14 - pozyskanych z innego źródła; ten drugi przypadek jest częściej pomijany.

Prawo dostępu z art. 15 obejmuje potwierdzenie, czy dane są przetwarzane, kopię danych oraz informacje o celach, kategoriach, odbiorcach i okresie przechowywania. Pierwsza kopia jest bezpłatna. Prawo do sprostowania z art. 16 obejmuje także uzupełnienie danych niekompletnych, a administrator ma obowiązek poinformować o zmianie odbiorców danych, o ile jest to możliwe.

Prawo do usunięcia z art. 17, znane jako prawo do bycia zapomnianym, przysługuje między innymi wtedy, gdy dane nie są już niezbędne, gdy zgoda została wycofana i nie ma innej podstawy, gdy skuteczny okazał się sprzeciw lub gdy przetwarzanie było niezgodne z prawem. Nie jest ono jednak bezwarunkowe: nie obejmuje danych niezbędnych do wykonania umowy, wypełnienia obowiązku prawnego, archiwizacji ani dochodzenia roszczeń. Prawo do ograniczenia przetwarzania z art. 18 pozwala zawiesić przetwarzanie na czas wyjaśnienia sporu - na przykład weryfikacji prawidłowości danych - zamiast je usuwać.

Prawo do przenoszenia z art. 20 obejmuje wyłącznie dane przetwarzane na podstawie zgody albo umowy i wyłącznie w sposób zautomatyzowany; osoba otrzymuje je w formacie nadającym się do odczytu maszynowego i może żądać przesłania ich innemu administratorowi. Prawo do sprzeciwu z art. 21 działa dwustopniowo: wobec przetwarzania opartego na interesie publicznym lub uzasadnionym interesie wymaga wskazania szczególnej sytuacji osoby, a administrator może je odeprzeć, wykazując nadrzędne podstawy; wobec marketingu bezpośredniego jest natomiast bezwarunkowe i skutkuje natychmiastowym zaprzestaniem przetwarzania.

Ósme prawo, z art. 22, dotyczy niepodlegania decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, jeżeli wywołują one skutki prawne lub w podobny sposób istotnie wpływają na osobę. Ma ono rosnące znaczenie wszędzie tam, gdzie decyzje podejmują systemy oceny zdolności kredytowej, automatycznej selekcji kandydatów czy ustalania cen. Artykuł 23 pozwala wreszcie państwom członkowskim ograniczyć te prawa w ściśle wskazanych celach, takich jak bezpieczeństwo narodowe, obronność czy postępowania karne - zawsze jednak w drodze przepisu i z poszanowaniem istoty prawa.

Obowiązki administratora i podmiotu przetwarzającego

Rozdział IV opisuje obowiązki dwóch ról, których rozróżnienie jest podstawą całej konstrukcji odpowiedzialności. Administrator ustala cele i sposoby przetwarzania; podmiot przetwarzający działa na jego udokumentowane polecenie.

Artykuł 24 nakłada na administratora obowiązek wdrożenia środków technicznych i organizacyjnych zapewniających zgodność z rozporządzeniem oraz jej wykazanie, z uwzględnieniem charakteru, zakresu i celów przetwarzania. Rozwinięciem tego jest art. 25, w praktyce najczęściej pomijany. Wymaga on uwzględniania ochrony danych już na etapie projektowania oraz przyjęcia ustawień domyślnych, które ograniczają przetwarzanie do niezbędnego minimum. Druga część jest mocniejsza, niż się zwykle przyjmuje: to domyślny stan usługi ma być najbardziej ochronny, a nie stan osiągalny po samodzielnej zmianie ustawień przez użytkownika. Koncepcyjne źródła tego podejścia[13] oraz wskazówki inżynierskie[10] są starsze od samego rozporządzenia; pomocne są też ramy zarządzania prywatnością opracowane przez NIST[11] i terminologia normy ISO/IEC 29100.[12]

Artykuł 30 wymaga prowadzenia rejestru czynności przetwarzania, obejmującego cele, kategorie osób i danych, odbiorców wraz ze wskazaniem państw trzecich, planowane terminy usunięcia oraz ogólny opis zastosowanych środków bezpieczeństwa. Zwolnienie dla organizacji zatrudniających mniej niż 250 osób jest ograniczone: nie działa między innymi wtedy, gdy przetwarzanie może powodować ryzyko, nie ma charakteru sporadycznego albo obejmuje szczególne kategorie danych lub dane z art. 10. W wielu organizacjach stałe procesy kadrowe lub obsługa klientów powodują więc, że na uproszczenie nie można się powołać.

Artykuł 32 nakazuje wdrożenie środków zapewniających bezpieczeństwo odpowiednie do ryzyka i wymienia przykładowo pseudonimizację i szyfrowanie, zdolność zapewnienia poufności, integralności, dostępności i odporności systemów, zdolność szybkiego przywrócenia dostępności po incydencie oraz - w ust. 1 lit. d - regularne testowanie, mierzenie i ocenianie skuteczności tych środków. Ostatni z nich wymaga procesu regularnego sprawdzania skuteczności zabezpieczeń. Audyty, testy penetracyjne czy skanowanie podatności mogą dostarczać takich dowodów, ale ich zakres i częstotliwość powinny wynikać z ryzyka; art. 32 nie ustanawia uniwersalnego rocznego pentestu ani jednego obowiązkowego narzędzia.

Artykuł 28 określa z kolei obowiązki podmiotu przetwarzającego oraz wymóg zawarcia z nim umowy powierzenia. Podmiot ten działa wyłącznie na udokumentowane polecenie administratora, zapewnia zobowiązanie do poufności osób upoważnionych, wdraża środki bezpieczeństwa z art. 32, wspiera administratora w realizacji praw osób i w obsłudze naruszeń, po zakończeniu usługi usuwa albo zwraca dane oraz udostępnia informacje pozwalające wykazać zgodność. Dalszych podmiotów przetwarzających nie może zaangażować bez wymaganej zgody administratora. Gdy dwa podmioty wspólnie ustalają cele i sposoby przetwarzania, są współadministratorami w rozumieniu art. 26 i muszą w przejrzysty sposób podzielić między siebie obowiązki - przy czym osoba, której dane dotyczą, może wykonywać swoje prawa wobec każdego z nich niezależnie od tego podziału.

Ocena skutków i inspektor ochrony danych

Ocena skutków dla ochrony danych, opisana w art. 35, jest obowiązkowa wtedy, gdy rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób. Rozporządzenie wskazuje trzy przypadki, w których obowiązek zachodzi zawsze: systematyczną i kompleksową ocenę czynników osobowych opartą na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołującą skutki prawne lub podobnie istotne; przetwarzanie na dużą skalę szczególnych kategorii danych albo danych dotyczących wyroków skazujących; oraz systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie. Organ nadzorczy publikuje ponadto wykaz operacji wymagających oceny - w polskiej praktyce obejmuje on między innymi monitoring pracowników, profilowanie o znacznej skali, wykorzystanie nowych technologii takich jak biometria czy systemy uczące się, łączenie zbiorów pochodzących z różnych źródeł oraz przetwarzanie danych dzieci.

Sama ocena składa się z czterech elementów: systematycznego opisu planowanego przetwarzania i jego celów, oceny niezbędności i proporcjonalności wobec tych celów, oceny ryzyka dla praw osób oraz opisu środków zaradczych. Jeżeli po ich zastosowaniu ryzyko pozostaje wysokie, art. 36 nakazuje skonsultować się z organem nadzorczym przed rozpoczęciem przetwarzania. Ocena wykonana po wdrożeniu systemu nie spełnia więc swojej funkcji, choć bywa sporządzana właśnie wtedy.

Inspektor ochrony danych jest obowiązkowy w trzech przypadkach wskazanych w art. 37: gdy przetwarzania dokonuje organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości; gdy główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę; oraz gdy polega ona na przetwarzaniu na dużą skalę szczególnych kategorii danych lub danych o wyrokach skazujących. Pierwszy przypadek obejmuje wszystkie jednostki samorządu, urzędy i szkoły publiczne.

Zadania inspektora, wymienione w art. 39, obejmują informowanie i doradzanie, monitorowanie przestrzegania rozporządzenia i wewnętrznych polityk, doradztwo przy ocenie skutków oraz współpracę z organem nadzorczym, wobec którego pełni funkcję punktu kontaktowego. Kluczowa jest jednak jego niezależność, gwarantowana przez art. 38: nie otrzymuje instrukcji co do wykonywania zadań, podlega bezpośrednio najwyższemu kierownictwu i nie może być odwołany ani ukarany za ich wykonywanie.

Z tego wynika najczęstszy problem praktyczny - konflikt interesów. Funkcji inspektora nie może pełnić osoba, która sama decyduje o celach i sposobach przetwarzania, a więc zwykle kierownik działu informatyki, kadr czy marketingu, zależnie od faktycznego zakresu jej odpowiedzialności. Inspektorem może być pracownik albo podmiot zewnętrzny. W obu modelach trzeba zapewnić kwalifikacje, zasoby, bezpośredni dostęp do najwyższego kierownictwa i brak konfliktu interesów; forma zatrudnienia sama w sobie nie przesądza o niezależności.

Naruszenia ochrony danych i termin 72 godzin

Naruszeniem ochrony danych osobowych jest każde naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych. Definicja obejmuje więc nie tylko wyciek, ale również utratę dostępności - dlatego zaszyfrowanie danych przez oprogramowanie wymuszające okup jest naruszeniem nawet wtedy, gdy nikt danych nie wyniósł.

Artykuł 33 nakazuje zgłosić naruszenie organowi nadzorczemu bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób. Zgłoszenie zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, dane kontaktowe inspektora, możliwe konsekwencje i środki podjęte lub proponowane. Zgłoszenie po terminie jest możliwe, ale wymaga wyjaśnienia opóźnienia.

Jeżeli ryzyko dla osób jest wysokie, art. 34 nakazuje zawiadomić także je same - chyba że administrator wdrożył wcześniej środki uniemożliwiające odczytanie danych, na przykład skuteczne szyfrowanie z nieskompromitowanym kluczem, podjął po naruszeniu działania eliminujące wysokie ryzyko albo indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku, co pozwala zastąpić je komunikatem publicznym.

Niezależnie od tego, czy naruszenie zostało zgłoszone, art. 33 ust. 5 wymaga dokumentowania wszystkich naruszeń w wewnętrznym rejestrze, wraz z okolicznościami, skutkami i podjętymi działaniami. Rejestr ma pozwolić organowi zweryfikować także te decyzje, w których administrator uznał zgłoszenie za zbędne - i to właśnie one bywają przedmiotem sporu.

Wytyczne EROD 9/2022[4] porządkują ocenę ryzyka na przykładach. Utrata laptopa z zaszyfrowanym dyskiem i silnym uwierzytelnieniem jest sytuacją o niskim ryzyku; utrata takiego samego urządzenia bez szyfrowania - o wysokim. Wysłanie wiadomości do niewłaściwego adresata ocenia się według skali i charakteru danych. Wyciek skrótów haseł zależy od użytego algorytmu: nowoczesne funkcje przeznaczone do haseł dają zupełnie inny obraz ryzyka niż przestarzałe funkcje skrótu bez soli.

Największą trudnością operacyjną pozostaje ustalenie momentu stwierdzenia naruszenia, od którego biegnie termin. Nie jest nim ani chwila zdarzenia, ani chwila pojawienia się pierwszego alertu, lecz moment, w którym organizacja ma wystarczające informacje, by rozpoznać, że doszło do naruszenia. Termin biegnie nieprzerwanie, także w dni wolne. Brak pełnej wiedzy nie usprawiedliwia zwłoki - rozporządzenie dopuszcza zgłoszenie etapami. Osobno warto pamiętać, że naruszenie u podmiotu przetwarzającego nie zwalnia administratora: to on zgłasza je organowi, a podmiot przetwarzający ma jedynie obowiązek niezwłocznie go powiadomić.

Przekazywanie danych poza Europejski Obszar Gospodarczy

Rozdział V przewiduje kilka mechanizmów legalizujących przekazywanie danych do państw trzecich. W praktyce w pierwszej kolejności sprawdza się, czy Komisja wydała decyzję stwierdzającą odpowiedni stopień ochrony; gdy jej nie ma, najczęściej stosuje się odpowiednie zabezpieczenia z art. 46, a wyjątki z art. 49 są interpretowane wąsko. Przekazanie objęte ważną decyzją adekwatności nie wymaga dodatkowego mechanizmu transferowego z art. 46, choć nadal trzeba spełniać pozostałe wymagania RODO.

Lista decyzji zmienia się w czasie: Komisja odnowiła decyzję dla Wielkiej Brytanii 19 grudnia 2025 r., a w styczniu 2026 r. przyjęła decyzję dla Brazylii; aktualny wykaz należy sprawdzać przed rozpoczęciem lub przeglądem transferu.[16]

Gdy decyzji nie ma, art. 46 pozwala oprzeć przekazanie na odpowiednich zabezpieczeniach. Najczęściej są to standardowe klauzule umowne przyjęte przez Komisję - w wersji z 2021 r. - rzadziej wiążące reguły korporacyjne zatwierdzane przez organ nadzorczy dla grupy przedsiębiorstw albo zatwierdzone kodeksy postępowania i mechanizmy certyfikacji. Dopiero w ostatniej kolejności art. 49 dopuszcza przekazanie na podstawie wyjątków, interpretowanych wąsko i przeznaczonych do sytuacji jednostkowych. Wyjątki te nie nadają się do obsługi stałego procesu.

Kształt dzisiejszej praktyki wyznaczył wyrok Trybunału Sprawiedliwości w sprawie C-311/18[3] z 16 lipca 2020 r., który unieważnił poprzedni mechanizm adekwatności wobec Stanów Zjednoczonych i jednocześnie zaostrzył wymagania wobec standardowych klauzul umownych. Trybunał stwierdził, że sama umowa nie wystarcza: administrator musi ocenić, czy prawo państwa docelowego rzeczywiście pozwala klauzule wykonać, a jeśli nie - wprowadzić dodatkowe środki, na przykład szyfrowanie z kluczem pozostającym pod kontrolą podmiotu w Unii. Ta ocena, wykonywana przed rozpoczęciem przekazywania i dokumentowana, stała się odtąd standardowym elementem zgodności.

Dla Stanów Zjednoczonych sytuację zmieniła decyzja wykonawcza Komisji 2023/1795[6] z 10 lipca 2023 r., ustanawiająca ramy ochrony danych między Unią a Stanami Zjednoczonymi. Przywróciła ona możliwość swobodnego przekazywania danych, ale wyłącznie do podmiotów, które przystąpiły do tego mechanizmu i figurują na oficjalnej liście. Dla dostawców spoza listy nadal potrzebne są klauzule umowne wraz z oceną prawa państwa docelowego.

Trwałość tego rozwiązania jest przedmiotem kontroli sądowej: Sąd Unii Europejskiej oddalił 3 września 2025 r. skargę w sprawie T-553/23, a 31 października 2025 r. wniesiono odwołanie C-703/25 P. Na 29 sierpnia 2026 r. sprawa pozostaje w toku, a decyzja 2023/1795 nadal obowiązuje.[17] Organizacja powinna więc monitorować status prawny mechanizmu i znać alternatywną podstawę transferu na wypadek zmiany sytuacji.

Praktyczny wniosek dla organizacji korzystających z usług amerykańskich jest prosty: potrzebna jest lista wykorzystywanych usług, sprawdzenie każdej z nich na liście uczestników mechanizmu, a dla pozostałych - klauzule umowne wraz z udokumentowaną oceną. Listę trzeba przeglądać okresowo, ponieważ przystąpienie do mechanizmu jest odwoływalne, a decyzje adekwatności podlegają przeglądom.

Kary i praktyka organu nadzorczego

Artykuł 83 przewiduje dwa progi kar administracyjnych.

PrógMaksimumCzego dotyczy
Niższy (art. 83 ust. 4)10 mln EUR albo 2% całkowitego rocznego światowego obrotu, kwota wyższaObowiązki organizacyjne: uwzględnianie ochrony danych w fazie projektowania, ustalenia współadministratorów, przedstawiciel, powierzenie przetwarzania, rejestr czynności, współpraca z organem, art. 32, obsługa naruszeń, ocena skutków, inspektor ochrony danych
Wyższy (art. 83 ust. 5)20 mln EUR albo 4% obrotu, kwota wyższaIstota ochrony: zasady przetwarzania, podstawy prawne, zgoda, szczególne kategorie danych, prawa osób, przekazywanie danych poza EOG

Wytyczne EROD 04/2022[5] porządkują sposób obliczania kary w pięciu krokach. Organ najpierw kwalifikuje naruszenie i ustala właściwy próg, następnie wyznacza kwotę wyjściową jako odsetek maksimum ustawowego - przy niskiej wadze naruszenia w przedziale do 10 procent, przy średniej od 10 do 20 procent, przy wysokiej powyżej 20 procent - po czym uwzględnia okoliczności obciążające, takie jak umyślność, brak współpracy czy wcześniejsze naruszenia, oraz łagodzące, w tym działania naprawcze i współpracę z organem, a na końcu sprawdza, czy wynik mieści się w granicach z art. 83.

Polska praktyka[7] dobrze pokazuje, jak wygląda pełna ścieżka takiej sprawy. Kara nałożona na spółkę Morele.net w 2019 r. wynosiła 2 830 410 zł; Naczelny Sąd Administracyjny uchylił tę decyzję 9 lutego 2023 r., a organ po ponownym rozpoznaniu sprawy wydał nowe rozstrzygnięcie. Sprawa Fortum Marketing and Sales Polska zakończyła się karą przekraczającą 4,9 mln zł za brak odpowiednich środków technicznych i organizacyjnych oraz za brak weryfikacji podmiotu przetwarzającego, przy czym karę nałożono również na sam podmiot przetwarzający. Wniosek z drugiej z tych spraw jest istotny: powierzenie przetwarzania nie przenosi odpowiedzialności, a obowiązek sprawdzenia, czy dostawca daje wystarczające gwarancje, spoczywa na administratorze i jest sprawdzalny.

Decyzje organów pokazują szeroki katalog podstaw sankcji: od naruszeń zasad z art. 5 i braku właściwej podstawy prawnej, przez uchybienia w realizacji praw osób, po nieadekwatne zabezpieczenia, brak wymaganej oceny skutków lub niewłaściwą obsługę naruszeń. Nie ma jednej uniwersalnie "najczęstszej" podstawy, którą można przenieść na każdą organizację.[7]

Kary pieniężne nie wyczerpują przy tym uprawnień organu. Artykuł 58 przewiduje również ostrzeżenia i upomnienia, nakaz dostosowania przetwarzania do rozporządzenia, nakaz zawiadomienia osób o naruszeniu, ograniczenie lub zakaz przetwarzania, nakaz usunięcia danych, cofnięcie certyfikacji oraz zawieszenie przekazywania danych do państwa trzeciego. Dla wielu organizacji czasowy zakaz przetwarzania jest dolegliwszy niż kara finansowa.

Relacje z innymi regulacjami

RODO nie zastępuje przepisów o cyberbezpieczeństwie ani nie jest przez nie zastępowane - chroni inne dobro. Ustawa o krajowym systemie cyberbezpieczeństwa i dyrektywa NIS2 chronią zdolność systemu do działania, niezależnie od tego, jakie dane w nim są; RODO chroni osoby, których dane są przetwarzane. Jeżeli organizacja podlega również KSC, a zdarzenie spełnia niezależnie kryteria incydentu poważnego i naruszenia ochrony danych osobowych, mogą uruchomić się dwa odrębne reżimy zgłoszeniowe: RODO wobec organu ochrony danych oraz KSC wobec właściwego CSIRT sektorowego. Nie każdy incydent KSC jest naruszeniem danych i nie każde naruszenie danych jest incydentem poważnym, dlatego kwalifikację trzeba przeprowadzić osobno.

W podmiotach publicznych do tego dochodzi rozporządzenie KRI, którego § 19 wymaga systemu zarządzania bezpieczeństwem informacji[15] obejmującego wszystkie przetwarzane informacje, a więc również dane osobowe. W praktyce dokumentacja obu reżimów w gminie jest jedna, a różni się jedynie perspektywą oceny ryzyka.

Z aktem o sztucznej inteligencji relacja jest komplementarna i najsilniej widoczna w trzech miejscach: przy decyzjach automatycznych, gdzie art. 22 rozporządzenia obowiązuje niezależnie od klasyfikacji systemu; przy trenowaniu modeli na danych osobowych, które wymaga własnej podstawy prawnej; oraz przy obowiązkach informacyjnych, które w obu aktach dotyczą czego innego - zob. artykuł o AI Act. Podobnie rozporządzenie DORA reguluje odporność cyfrową sektora finansowego, nie uchylając obowiązków wobec danych klientów, a rozporządzenie eIDAS reguluje usługi zaufania, których dostawcy podlegają RODO na zasadach ogólnych. Kontekst zagrożeń, w którym wszystkie te reżimy działają, opisuje coroczna analiza ENISA.[14]

Co sprawdzić w pierwszej kolejności

Doświadczenie z kontroli pokazuje, że o wyniku przesądza kilka dokumentów i procedur, których brak trudno nadrobić po incydencie. Podstawą jest mapa przetwarzań wiążąca cel z kategoriami danych, podstawą prawną, okresem retencji i odbiorcami, oraz zbudowany na niej rejestr czynności przetwarzania - kompletny, a więc obejmujący również monitoring wizyjny, kontrolę dostępu i przetwarzanie danych pracowniczych. Na tej podstawie powstają właściwe informacje dla osób oraz dokumentacja zasad i odpowiedzialności adekwatna do skali organizacji. RODO nie wymaga dokumentu o jednej obowiązkowej nazwie, lecz wymaga, aby administrator potrafił wykazać wdrożenie odpowiednich środków.

Druga grupa dotyczy ryzyka i bezpieczeństwa. Dla operacji wysokiego ryzyka potrzebna jest ocena skutków sporządzona przed rozpoczęciem przetwarzania, a dla środków z art. 32 - dowód ich testowania, bo bez niego lit. d nie jest spełniona niezależnie od tego, jak dobre są same zabezpieczenia.

Trzecia grupa to procedury, które muszą zadziałać pod presją czasu: obsługa naruszeń wraz z rejestrem, kryteriami oceny ryzyka i przetestowaną ścieżką zgłoszenia w ciągu 72 godzin, oraz obsługa wniosków osób z terminem miesięcznym i wyznaczoną drogą eskalacji.

Czwarta grupa dotyczy podmiotów zewnętrznych: poprawnego określenia roli każdej strony, umów powierzenia z dostawcami działającymi jako podmioty przetwarzające oraz udokumentowanego stanu przekazywania danych poza Europejski Obszar Gospodarczy - listy usług, podstawy dla każdego transferu i trybu reagowania na zmianę decyzji Komisji. Brak któregokolwiek z tych elementów jest wykrywalny w kontroli w ciągu pierwszej godziny.

Najczęściej zadawane pytania

Kto to administrator danych?
Administrator to osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych (art. 4 pkt 7). Status administratora wynika z faktycznej roli decyzyjnej, a nie z zapisu w umowie. Pracodawca jest administratorem danych pracowników, sklep internetowy - danych klientów, a lekarz prowadzący gabinet - danych pacjentów w zakresie, w jakim sam decyduje o celach i sposobach przetwarzania. Administrator odpowiada za zgodność i musi ją wykazać.
Co to jest podmiot przetwarzający?
Podmiot przetwarzający (procesor) to podmiot, który przetwarza dane osobowe w imieniu administratora (art. 4 pkt 8). Typowe przykłady to dostawca hostingu lub chmury działający na udokumentowane polecenie klienta oraz zewnętrzna firma wykonująca obsługę płac. Nie należy natomiast automatycznie kwalifikować jako procesora każdego kontrahenta, który otrzymuje dane: część podmiotów, na przykład niektórzy kurierzy, banki, lekarze czy doradcy, może działać jako odrębny administrator. Procesor działa tylko na udokumentowane polecenie i wymaga umowy powierzenia z art. 28, ma własne obowiązki i własną odpowiedzialność.
Czy inspektor ochrony danych jest obowiązkowy?
Jest obowiązkowy w trzech przypadkach z art. 37 ust. 1: gdy przetwarzania dokonuje organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości; gdy główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę; oraz gdy polega na przetwarzaniu na dużą skalę szczególnych kategorii danych albo danych o wyrokach skazujących. Szpital jest klasycznym przykładem przetwarzania na dużą skalę; pojedynczy gabinet lekarski nie jest nim automatycznie. Inspektorem może być pracownik albo podmiot zewnętrzny - liczą się kwalifikacje, zasoby, bezpośredni dostęp do kierownictwa i brak konfliktu interesów.
Jak długo można przechowywać dane osobowe?
Zasada ograniczenia przechowywania (art. 5 ust. 1 lit. e) wymaga, aby dane w postaci umożliwiającej identyfikację nie były przechowywane dłużej, niż jest to niezbędne do celów przetwarzania. Retencję ustala się osobno dla każdego celu: dokumentacja pracownicza według przepisów prawa pracy i reguł przejściowych, dane rekrutacyjne według celu naboru i podstawy prawnej, dokumentacja transakcji według obowiązków podatkowych, rachunkowych, umownych i terminów roszczeń, dane marketingowe według podstawy i celu, monitoring wizyjny według celu i przepisów szczególnych, a logi systemowe według celu bezpieczeństwa i zasady minimalizacji. RODO nie ustanawia jednego uniwersalnego okresu ani dokumentu o obowiązkowej nazwie.
Co to są dane wrażliwe?
RODO nie używa terminu "dane wrażliwe" - prawidłowa nazwa to szczególne kategorie danych z art. 9. Obejmują pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, dane biometryczne przetwarzane w celu jednoznacznej identyfikacji, dane o zdrowiu oraz o seksualności lub orientacji seksualnej. Co do zasady przetwarzanie jest zakazane i wymaga jednego z dziesięciu wyjątków z art. 9 ust. 2. Dane o wyrokach skazujących reguluje odrębnie art. 10.
Czy mogę wykorzystać CV z poprzedniej rekrutacji?
CV złożone do konkretnej rekrutacji jest zbierane przede wszystkim dla celu tej rekrutacji. Wykorzystanie go w przyszłych naborach wymaga odrębnej podstawy i przejrzystego poinformowania kandydata; w praktyce często stosuje się zgodę na przyszłe rekrutacje przez jasno określony okres. Po zakończeniu naboru trzeba osobno ocenić dalszą retencję. Nie istnieje uniwersalny termin sześciu albo dwunastu miesięcy wynikający z RODO - na zakres i czas przechowywania mogą wpływać przepisy prawa pracy, konkretna podstawa prawna oraz potrzeba obrony przed roszczeniami.
Ile mam czasu na odpowiedź na żądanie dostępu?
Miesiąc od otrzymania żądania (art. 12 ust. 3). Termin można przedłużyć o dwa miesiące w razie skomplikowanego charakteru żądania lub dużej liczby żądań, informując osobę w pierwotnym terminie o przyczynach opóźnienia. Reguła obejmuje wykonywanie praw z art. 15-22. Brak odpowiedzi w terminie jest naruszeniem i podstawą skargi do organu nadzorczego. Administrator powinien mieć udokumentowaną procedurę obsługi żądań z rejestrowaniem, eskalacją i dowodem udzielonej odpowiedzi.
Co to DPIA i kiedy jest obowiązkowa?
Ocena skutków dla ochrony danych jest wymagana, gdy przetwarzanie może powodować wysokie ryzyko, a art. 35 ust. 3 wskazuje trzy przypadki: systematyczną i kompleksową ocenę czynników osobowych opartą na zautomatyzowanym przetwarzaniu, w tym profilowaniu, prowadzącą do skutków prawnych lub podobnie istotnych; przetwarzanie na dużą skalę szczególnych kategorii danych albo danych z art. 10; oraz systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie. Organ nadzorczy publikuje wykaz operacji wymagających oceny. Ocenę wykonuje się przed rozpoczęciem przetwarzania i poddaje przeglądowi przy zmianie ryzyka; RODO nie ustanawia jednego kalendarzowego terminu aktualizacji.
Czy zgoda jest zawsze potrzebna?
Nie. Zgoda jest tylko jedną z sześciu podstaw z art. 6 ust. 1. Pozostałe to wykonanie umowy lub działania przed jej zawarciem, wypełnienie obowiązku prawnego, ochrona żywotnych interesów, wykonanie zadania w interesie publicznym lub w ramach władzy publicznej oraz prawnie uzasadniony interes - ten ostatni po ocenie niezbędności i wyważeniu interesów, z ograniczeniem dotyczącym organów publicznych przy wykonywaniu ich zadań. Zgody nie należy przypisywać automatycznie całemu marketingowi, newsletterom czy plikom cookie; oprócz RODO trzeba uwzględnić przepisy szczególne o komunikacji elektronicznej i dostępie do informacji w urządzeniu użytkownika.
Czy mogę przesłać dane do USA?
Tak, ale wymaga to spełnienia rozdziału V. Od 10 lipca 2023 r. EU-US Data Privacy Framework stanowi podstawę adekwatności, ale wyłącznie dla organizacji amerykańskich uczestniczących w mechanizmie i posiadających aktywną certyfikację na oficjalnej liście. Transfer do odbiorcy spoza tego mechanizmu wymaga innej podstawy, najczęściej standardowych klauzul umownych wraz z oceną, czy prawo i praktyka państwa docelowego pozwalają zapewnić wymagany poziom ochrony. Status konkretnego odbiorcy trzeba sprawdzać za każdym razem; decyzja o adekwatności obowiązuje na 29 sierpnia 2026 r., ale odwołanie C-703/25 P pozostaje w toku.
Kary - do 20 mln EUR czy 4 procent?
Dla przedsiębiorstwa stosuje się kwotę wyższą w ramach właściwego progu. Niższy próg to 10 mln EUR albo 2 procent całkowitego rocznego światowego obrotu i obejmuje między innymi obowiązki z art. 25, 30, 32 oraz 33-34. Wyższy to 20 mln EUR albo 4 procent i obejmuje zasady z art. 5, podstawy prawne, zgodę, szczególne kategorie danych, prawa osób i transfery poza EOG. Każda kara musi być skuteczna, proporcjonalna i odstraszająca, a wytyczne EROD 04/2022 opisują wspólną metodę jej obliczania, nie zaś stałą taryfę.
Co w praktyce oznacza Schrems II?
To wyrok Trybunału Sprawiedliwości z 16 lipca 2020 r. w sprawie C-311/18, który unieważnił EU-US Privacy Shield i zaostrzył wymagania wobec transferów opartych na mechanizmach umownych. Przy stosowaniu standardowych klauzul umownych trzeba ocenić warunki transferu, w tym prawo i praktykę państwa docelowego oraz skuteczność ewentualnych środków uzupełniających; udokumentowana analiza tego rodzaju jest w praktyce nazywana Transfer Impact Assessment. Wyrok potwierdził też, że decyzje adekwatności podlegają kontroli sądowej. Od 10 lipca 2023 r. podstawą dla organizacji amerykańskich z aktywną certyfikacją jest EU-US Data Privacy Framework, a jego ważność jest przedmiotem odwołania C-703/25 P.

Potrzebujesz konsultacji w zakresie RODO?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto omawiamy ramy projektu, zakres przetwarzania, mapping podstaw prawnych i identyfikację luk. Bez zobowiązań.

Bibliografia i źródła

Wszystkie cytowane źródła są publicznie dostępne. Akty prawne UE, orzecznictwo TSUE i wytyczne EROD odsyłają do oryginałów w EUR-Lex i bazach instytucji unijnych. Stan zweryfikowano 29 sierpnia 2026 r.

  1. [1] regulationParlament Europejski i Rada UE (2016). Rozporządzenie (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO). Dz.U. UE L 119, 4.5.2016. · EUR-Lex
  2. [2] regulationSejm RP (2018). Ustawa z 10 maja 2018 r. o ochronie danych osobowych. Dz.U. 2018 poz. 1000 z późn. zm.. · ELI
  3. [3] regulationTrybunał Sprawiedliwości UE (2020). Wyrok w sprawie C-311/18 Data Protection Commissioner przeciwko Facebook Ireland Ltd i Maximilianowi Schremsowi (Schrems II). TSUE, 16 lipca 2020 r.. · curia
  4. [4] guidelineEuropejska Rada Ochrony Danych (EROD) (2023). Guidelines 9/2022 on personal data breach notification under GDPR, wersja 2.0. · EDPB
  5. [5] guidelineEuropejska Rada Ochrony Danych (EROD) (2023). Guidelines 04/2022 on the calculation of administrative fines under the GDPR. · EDPB
  6. [6] regulationKomisja Europejska (2023). Decyzja wykonawcza (UE) 2023/1795 z 10 lipca 2023 r. w sprawie odpowiedniego stopnia ochrony danych osobowych zapewnianego w ramach EU-US Data Privacy Framework. · EUR-Lex
  7. [7] reportPrezes Urzędu Ochrony Danych Osobowych (2026). Decyzje Prezesa UODO oraz sprawozdania roczne z działalności. Rejestr decyzji w Biuletynie Informacji Publicznej UODO. · UODO
  8. [8] guidelineEuropejska Rada Ochrony Danych (EROD) (2019). Guidelines 3/2018 on the territorial scope of the GDPR (Article 3). · EDPB
  9. [9] reportAgencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) (2019). Pseudonymisation Techniques and Best Practices. ENISA. · ENISA
  10. [10] reportAgencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) (2018). Recommendations on shaping technology according to GDPR provisions. ENISA. · ENISA
  11. [11] standardNational Institute of Standards and Technology (NIST) (2020). NIST Privacy Framework Version 1.0. NIST CSWP 10. DOI: 10.6028/NIST.CSWP.10 · DOI
  12. [12] standardISO/IEC (2011). ISO/IEC 29100:2011 - Privacy framework. · ISO
  13. [13] reportCavoukian, A. (2011). Privacy by Design - The 7 Foundational Principles. Information & Privacy Commissioner of Ontario. · IPC
  14. [14] reportAgencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) (2025). ENISA Threat Landscape 2025. ENISA. Wersja 1.2 z 9 stycznia 2026 r. · ENISA
  15. [15] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
  16. [16] regulationKomisja Europejska (2026). Adequacy decisions - aktualny wykaz decyzji stwierdzających odpowiedni stopień ochrony. W tym odnowienie decyzji dla Wielkiej Brytanii z 19 grudnia 2025 r. i decyzja dla Brazylii z 26 stycznia 2026 r. · Komisja
  17. [17] regulationTrybunał Sprawiedliwości UE (2025). C-703/25 P - Latombe przeciwko Komisji, odwołanie dotyczące decyzji EU-US Data Privacy Framework. Sprawa w toku na 29 sierpnia 2026 r. · curia
4crypto.eu