Przejdź do głównej treści

ODO Szkolenia

Komornik sam był IOD. Kara UODO 15 500 zł

Kancelaria komornicza pracuje na danych, których zakres trudno uznać za marginalny. Dane identyfikacyjne i adresowe, informacje dotyczące rachunków bankowych, wynagrodzeń, wierzytelności, majątku, zadłużenia czy prowadzonych postępowań są nieodłącznym elementem postępowania egzekucyjnego.

Właśnie dlatego najnowsza decyzja Prezesa UODO dotycząca komornika sądowego zasługuje na szczególną uwagę.

Przez pięć lat komornik sam pełnił w swojej kancelarii funkcję Inspektora Ochrony Danych. Był więc jednocześnie administratorem danych oraz osobą odpowiedzialną za monitorowanie przestrzegania przez administratora przepisów o ochronie danych. Prezes UODO uznał takie rozwiązanie za naruszenie zasad dotyczących statusu i niezależności IOD. Łączna kara wyniosła 15 500 zł – 12 000 zł za niezapewnienie inspektorowi niezależności oraz 3 500 zł za brak poinformowania organu nadzorczego o jego wyznaczeniu.

Administrator nie może kontrolować własnych decyzji

Problem w tej sprawie nie polegał po prostu na tym, że jedna osoba wykonywała dwie funkcje. RODO nie wprowadza generalnego zakazu łączenia stanowiska IOD z innymi obowiązkami. Art. 38 ust. 6 RODO dopuszcza takie rozwiązanie, o ile pozostałe zadania nie prowadzą do konfliktu interesów. Granica przebiega więc gdzie indziej. IOD nie powinien uczestniczyć w podejmowaniu decyzji dotyczących celów i sposobów przetwarzania danych, których prawidłowość następnie sam ocenia. Tymczasem w przypadku komornika ta granica została całkowicie zatarta. Jako administrator odpowiadał za sposób organizacji przetwarzania danych w kancelarii. Jako IOD miał natomiast informować administratora o jego obowiązkach, doradzać mu oraz monitorować przestrzeganie RODO. W praktyce oznaczało to ocenę własnych działań.

Konflikt interesów IOD nie dotyczy wyłącznie zarządu

Sprawa komornika jest przykładem oczywistym, ale problem konfliktu interesów może pojawić się również w znacznie mniej jednoznacznych strukturach. UODO wskazuje, że funkcji IOD co do zasady nie powinny pełnić osoby zajmujące stanowiska, na których określają cele lub sposoby przetwarzania danych. Dotyczy to przede wszystkim funkcji zarządczych, ale nie tylko. Ryzyko może występować również w przypadku kierowników HR, IT, marketingu czy innych osób, które faktycznie decydują o tym:

  • jakie dane będą przetwarzane,
  • w jakim celu będą wykorzystywane,
  • kto będzie miał do nich dostęp,
  • jak długo będą przechowywane,
  • jakie systemy i rozwiązania zostaną wykorzystane do ich przetwarzania.

Nie nazwa stanowiska przesądza więc o konflikcie interesów. Znaczenie ma rzeczywisty zakres kompetencji danej osoby. Jeżeli pracownik najpierw projektuje lub zatwierdza proces przetwarzania danych, a później jako IOD ma oceniać jego zgodność z RODO, powstaje zasadniczy problem z niezależnością tej funkcji.

Sprawa zaczęła się od błędnie wysłanego pisma

Istotny jest również sposób, w jaki nieprawidłowość została ujawniona. Postępowanie nie rozpoczęło się od kontroli dotyczącej statusu IOD. Komornik zgłosił Prezesowi UODO naruszenie ochrony danych polegające na wysłaniu pisma o zajęciu rachunku bankowego do osoby, która nie była jego właściwym adresatem. Dopiero podczas analizy zgłoszenia organ ustalił, że administrator wskazał siebie samego jako Inspektora Ochrony Danych. Jednocześnie okazało się, że Prezes UODO nie został prawidłowo poinformowany o wyznaczeniu IOD. To istotny element tej sprawy z punktu widzenia administratorów.

Postępowanie dotyczące konkretnego naruszenia może ujawnić nieprawidłowości znacznie szersze niż sam incydent, który był przyczyną kontaktu z organem. Weryfikacji może podlegać nie tylko sposób obsługi naruszenia, ale również organizacja systemu ochrony danych, podział odpowiedzialności czy status IOD.

12 000 zł za brak niezależności IOD

Prezes UODO nałożył 12 000 zł kary za niezagwarantowanie Inspektorowi Ochrony Danych statusu zapewniającego niezależność podczas wykonywania jego obowiązków. Organ zwrócił uwagę również na okoliczności, w jakich komornik zdecydował się sam wykonywać funkcję IOD. Według UODO nie była to sytuacja będąca wynikiem pomyłki czy niedbalstwa. Administrator świadomie przyjął takie rozwiązanie, a niezapewnienie niezależnego inspektora miało przynieść oszczędności. W przypadku kancelarii komorniczej ma to szczególne znaczenie. Komornik jest funkcjonariuszem publicznym i profesjonalistą, a charakter jego działalności wiąże się z regularnym przetwarzaniem dużej liczby informacji dotyczących konkretnych osób i ich sytuacji majątkowej. Organ uznał więc, że samo upomnienie byłoby niewystarczające.

Kolejne 3 500 zł za brak zawiadomienia UODO

Drugie naruszenie miało charakter formalny, ale również zakończyło się sankcją finansową. Po wyznaczeniu Inspektora Ochrony Danych administrator ma obowiązek zawiadomić o tym Prezesa UODO. W analizowanej sprawie obowiązek ten nie został wykonany. Za brak zawiadomienia w wymaganym terminie Prezes UODO nałożył 3 500 zł kary. Samo wpisanie konkretnej osoby do dokumentacji wewnętrznej lub wskazanie jej jako IOD w organizacji nie kończy więc procedury jego wyznaczenia. Niezależność IOD trzeba oceniać na poziomie obowiązków, nie schematu organizacyjnego. Przypadek komornika jest skrajny: administrator wyznaczył na IOD samego siebie. W innych organizacjach konflikt może być trudniejszy do zauważenia. Dlatego przed wyznaczeniem IOD należy przeanalizować nie tylko jego stanowisko, ale przede wszystkim kompetencje i decyzje, za które odpowiada w ramach pozostałych obowiązków.

W praktyce warto ustalić:

  • czy osoba ta określa cele lub sposoby przetwarzania danych,
  • czy odpowiada operacyjnie za procesy, które później miałaby kontrolować,
  • czy podejmuje decyzje dotyczące bezpieczeństwa danych,
  • czy posiada kompetencje kierownicze w obszarach intensywnie wykorzystujących dane osobowe,
  • czy jej pozostałe obowiązki mogą wpływać na obiektywność oceny,
  • czy zakres zadań pozostawia jej realną możliwość wykonywania obowiązków IOD.

UODO podkreśla również, że konflikt interesów nie musi istnieć już w dniu wyznaczenia inspektora. Może pojawić się później, np. po zmianie zakresu obowiązków lub awansie. Z tego względu status IOD powinien być oceniany także w trakcie pełnienia funkcji. IOD ma doradzać i kontrolować, a nie przejmować obowiązki administratora

Granica pomiędzy rolą administratora i IOD dotyczy nie tylko stanowiska.

Znaczenie ma również sposób podziału konkretnych zadań. UODO wskazywał już wcześniej, że IOD nie powinien wykonywać w imieniu administratora czynności, które później sam będzie oceniał w ramach monitorowania zgodności z RODO. Jego rolą jest przede wszystkim doradztwo, monitorowanie i ocena, a nie przejmowanie odpowiedzialności administratora za realizację obowiązków wynikających z RODO. To rozróżnienie ma znaczenie również przy outsourcingu funkcji IOD. Sam fakt, że inspektor jest osobą zewnętrzną, nie eliminuje automatycznie ryzyka konfliktu interesów. Istotny pozostaje zakres powierzonych mu zadań oraz to, czy w praktyce nie zaczyna podejmować decyzji należących do administratora.

Decyzja Prezesa UODO z 31 sierpnia 2026 r. pokazuje, że naruszenie tej zasady może prowadzić nie tylko do zakwestionowania sposobu organizacji ochrony danych, ale również do administracyjnej kary pieniężnej.

Źródło: Urząd Ochrony Danych Osobowych, „Kara za niezapewnienie niezależności inspektorowi danych osobowych”, 31.08.2026.

0
    Twój koszyk
    Twój koszyk jest postyPowrót do sklepu