Twój biznes, nasza ASYSTA

Raport UODO 2024: rekordowe kary i nowe zagrożenia. Co to oznacza dla Twojej organizacji?

Każdego roku sprawozdanie Prezesa Urzędu Ochrony Danych Osobowych (PUODO) rzuca światło na to, jak polskie podmioty publiczne, przedsiębiorcy oraz pozostałe jednostki, co do których mają zastosowanie przepisy Ogólnego rozporządzenia o ochronie danych (RODO), wypełniają obowiązki związane z ochroną danych osobowych. Raport za 2024 rok jest wyjątkowy, przynosi informację o rekordowym wzroście łącznej kwoty kar finansowych aż o 1030% w porównaniu z rokiem poprzednim. Jednocześnie rośnie liczba skarg i zgłaszanych naruszeń. To wyraźny sygnał, że polski organ nadzorczy ds. ochrony danych nie zwalnia tempa, a ryzyko finansowe i reputacyjne związane z RODO staje się coraz bardziej odczuwalne dla administratorów danych. Analizujemy, na co polski organ nadzorczy zwracał szczególną uwagę i jakie wnioski powinni wyciągnąć decydenci zarówno w firmach, jak i w podmiotach publicznych – m.in. urzędach, czy placówkach oświatowych.

fot. z zasobów Canvy Pro

Rekordowy wzrost wysokości kar finansowych

W 2024 roku Prezes UODO nałożył 27 kar pieniężnych na łączną kwotę ponad 13,9 mln zł. To ponad dziesięciokrotny wzrost w stosunku do 1,23 mln zł w roku 2023. Za co Urząd karał najczęściej? Nieprawidłowości można podzielić na dwie główne grupy:

Błędy ludzkie i proceduralne

To wciąż najczęstsza przyczyna incydentów bezpieczeństwa. Często podkreśla się, że to czynnik ludzki stanowi najsłabsze ogniwo systemu ochrony danych w podmiocie, niezależnie od stosowanych zabezpieczeń technicznych. Przykłady incydentów obejmują m.in. wydanie dokumentacji medycznej osobie stosownie nieupoważnionej do jej otrzymania, wysłanie bazy danych na zły adres e-mail, a nawet ujawnienie danych osobowych osoby prywatnej na konferencji prasowej.

Braki techniczne i organizacyjne

Prezes Urzędu Ochrony Danych Osobowych surowo karał za brak zapewnienia fundamentalnych zabezpieczeń. Na liście przewinień znalazły się m.in. brak wykonanej analizy ryzyka, brak szyfrowania nośników danych na których przechowywane są dane osobowe, nieaktualizowanie oprogramowań serwerów (które prowadziły do ataków typu ransomware), a także brak wyznaczenia Inspektora Ochrony Danych (IOD) w podmiotach, które są obowiązane do jego wyznaczenia na podstawie przepisów Ogólnego rozporządzenia o ochronie danych (RODO).

Gdzie Polacy skarżą się najczęściej?

Do Prezesa Urzędu Ochrony Danych Osobowych wpłynęło łącznie ponad 8 tys. skarg, co stanowi zauważalny wzrost w porównaniu z rokiem ubiegłym (wzrost o 16%). Najwięcej z nich dotyczyło:

  1. Sektora prywatnego (3294 skargi) – tutaj dominowały problemy związane z wykorzystaniem monitoringu wizyjnego, przetwarzaniem danych bez odpowiedniej podstawy prawnej w celach marketingowych oraz windykacyjnych, w tym problemy z niewłaściwą realizacją praw osób, których dane dotyczą, wynikających wprost z przepisów RODO, np. prawa do sprostowania danych.
  2. Sektora zdrowia, zatrudnienia i szkolnictwa (1679 skarg) – szczególną uwagę zwracają incydenty związane z danymi o charakterze wrażliwym. Skargi dotyczyły m.in. udostępniania przez pracodawcę danych o stanie zdrowia współpracownikom, błędów przy przetwarzaniu danych pacjentów czy udostępniania danych uczniów przez szkoły, w tym dokumentacji dotyczącej stanu zdrowia ucznia, m.in. wynikających z opinii poradni psychologiczno-pedagogicznych.
  3. Sektora finansowego i telekomunikacyjnego (1532 skargi) – w tym obszarze problemy koncentrowały się bezprawnym przetwarzaniu danych przez podmiotu sektora finansowego – głównie przez banki (zwłaszcza po wygaśnięciu umowy), udostępnianiu danych podmiotom nieuprawnionym oraz na procesach windykacyjnych.
  4. Sektora publicznego (1551 skarg) – jednostki sektora publicznego, w tym urzędy najczęściej popełniały błędy, udostępniając nadmiarowe dane w ogólnodostępnej przestrzeni publicznej – w Biuletynach Informacji Publicznej (BIP), podczas transmisji sesji rady gminy czy podczas przesyłania korespondencji mailowej do wielu adresatów naraz – bez użycia opcji „UDW”.

Nowe technologie na celowniku UODO: AI i deepfake na tapecie

A co z nowinkami technologicznymi? Cóż, PUODO też ma je na radarze. W raporcie po raz pierwszy tak mocno wybrzmiały zagrożenia, o których mówi się coraz głośniej. Pojawiły się skargi na wykorzystywanie naszych danych osobowych przez media społecznościowe do trenowania sztucznej inteligencji. Kolejny gorący temat to deepfake, czyli manipulacje i dezinformacja występująca m.in. w reklamach.

To ważny sygnał, że administratorzy danych muszą wyjść poza dotychczasowe ,,utarte” schematy. Ochrona danych osobowych wykracza obecnie poza dbałość o ustalone procedury i wymaga świadomego zarządzania ryzykami związanymi z wdrażaniem nowych technologii. Zamiast biernie obserwować te zmiany, kluczowe jest podjęcie konkretnych kroków zaradczych: opracowanie wewnętrznych zasad regulujących korzystanie z narzędzi AI przez personel, szczegółowa weryfikacja dostawców oprogramowania pod kątem zgodności z wymogami RODO oraz transparentne informowanie osób, których dane dotyczą, o sposobie ich przetwarzania przez systemy wykorzystujące sztuczną inteligencję. Odpowiedzialne podejście do technologii AI jest dziś fundamentalnym elementem zarządzania zgodnością, chroniącym podmiot przed nowymi zagrożeniami prawnymi i finansowymi oraz budującym jego wiarygodność wśród klientów i partnerów.

Co z tego wynika dla Ciebie? 4 kluczowe wnioski

Przechodząc do meritum, warto zapytać: co z tego raportu wynika dla Twojej organizacji? Oto cztery wnioski, które warto wziąć sobie do serca:

  1. Audyt to konieczność, nie fanaberia

PUODO kontroluje coraz częściej (50 kontroli w 2024 r.!). Skupia się między innymi na odpowiedniej realizacji obowiązku informacyjnego oraz bezpieczeństwie aplikacji, w których przetwarza się dane osobowe. Regularne przeprowadzanie audytu RODO stanowi najskuteczniejszą metodę zarządzania ryzykiem w organizacji. 

2.  Zadbaj o fundamenty

Brak wykonanej pełnej analizy ryzyka czy korzystanie z nieaktualnych wersji oprogramowań to proszenie się o kłopoty. I to kosztowne kłopoty. Upewnij się, że podstawowe zabezpieczenia w Twoim podmiocie nie tylko zostały wdrożone, ale również są na bieżąco monitorowane, w tym w szczególności pod kątem zapewnienia ich odpowiedniego poziomu bezpieczeństwa. 

  1. Błędy ludzkie to wciąż główna przyczyna naruszeń

Prawie 15 tysięcy zgłoszonych naruszeń to w dużej mierze efekt ludzkich pomyłek. Błędnie wysłany mail, zgubiony dokument… Brzmi znajomo? Regularne szkolenia to nie wydatek, to inwestycja w bezpieczeństwo organizacji.

  1. Dane wrażliwe traktuj ze szczególną troską

Sektory takie jak: medycyna, rekrutacja, edukacja – w nich margines błędu jest najmniejszy. PUODO patrzy na te obszary ze zdwojoną uwagą, bo ryzyko jest tu po prostu największe.

Sprawozdanie PUODO za 2024 rok to zimny prysznic dla tych, którzy traktowali obowiązki nakładane przepisami o ochronie danych, w tym przepisami Ogólnego rozporządzenia o ochronie danych (RODO), jako biurokratyczny wymysł. Rekordowe kary pokazują, że Prezes Urzędu Ochrony Danych Osobowych dysponuje realnymi instrumentami egzekwowania prawa, a budowanie w organizacji kultury ochrony danych jest kluczowe dla jej bezpieczeństwa finansowego oraz reputacji.

Nie czekaj na kontrolę i ewentualną karę. Przeanalizuj ryzyka w swojej organizacji i upewnij się, że Twoje procedury są skuteczne. Skontaktuj się z nami, aby przeprowadzić audyt RODO.

Napisz: bok@asystahr.pl

Ostatnie Posty

5 powodów, dla których Twoja firma powinna po...

5 powodów, dla których Twoja firma powinna po...

Codzienność polskiego biznesu to nieustanna żonglerka między Kodeksem pracy, przepisami ZUS, a wymogami RODO. Osoby odpowiedzialne za procesy w organizacji doskonale wiedzą, że utrzymanie wewnętrznej zgodności (compliance) to zadanie wymagające ogromnych zasobów i...

Jeden post, setki problemów. Dlaczego publiko...

Jeden post, setki problemów. Dlaczego publiko...

To scenariusz, który powtarza się zdecydowanie zbyt często... Przeglądasz lokalną grupę na Facebooku i widzisz post: zdjęcie znalezionego dowodu osobistego z dopiskiem: „Ktoś zgubił?”. Gest wydaje się szlachetny, ale w praktyce to przepis na poważne kłopoty, z...

Chatbot w firmie a RODO. Czy na pewno wiesz, ...

Chatbot w firmie a RODO. Czy na pewno wiesz, ...

Chatboty rewolucjonizują obsługę klienta, to fakt. Gwarantują wsparcie 24/7, automatyzują powtarzalne zadania i obniżają koszty. Brzmi jak idealne rozwiązanie, prawda? Jednak za tą fasadą technologicznej wygody czai się poważne ryzyko prawne, które może kosztować...

Śmierć pracownika a finanse firmy: czy jesteś...

Śmierć pracownika a finanse firmy: czy jesteś...

Czy w codziennym zarządzaniu firmą bierzesz pod uwagę ryzyko nagłych, wysokich i obowiązkowych wydatków? Jednym z nich jest odprawa pośmiertna, czyli świadczenie, o którym wielu pracodawców zapomina, a które może sięgnąć nawet sześciokrotności miesięcznego...

Sztuczna inteligencja w HR – jak przygotować ...

Sztuczna inteligencja w HR – jak przygotować ...

Jeszcze niedawno wykorzystanie sztucznej inteligencji w obszarze kadr i płac wydawało się wizją przyszłości. Dziś staje się standardem. Dyskusja nie dotyczy już tego, czy warto wdrożyć AI, ale kiedy najlepiej to zrobić. Badania pokazują, że firmy, które przygotują się...

Audyt akt osobowych – dlaczego warto?

Audyt akt osobowych – dlaczego warto?

Akta osobowe to fundament dokumentacji pracowniczej w każdej organizacji. Ich prowadzenie nie jest tylko formalnością narzuconą przez przepisy prawa. To przede wszystkim sposób na zapewnienie bezpieczeństwa zarówno pracodawcy, jak i pracownikowi. To właśnie w tej...

Decyzje UODO na gorąco: sprawy komitetów Rafa...

Decyzje UODO na gorąco: sprawy komitetów Rafa...

Prezes UODO udzielił upomnień dwóm komitetom wyborczym za ujawnienie w przestrzeni publicznej danych osoby prywatnej. Sprawa ta ukazuje jak ważna jest ochrona prawna prywatności osób fizycznych oraz że dane osób niepublicznych podlegają pełnej ochronie. Co należy...

Bank nie może skanować dowodów osobistych bez...

Bank nie może skanować dowodów osobistych bez...

Niedawno Prezes Urzędu Ochrony Danych Osobowych nałożył jedną z najwyższych dotychczas kar administracyjnych w Polsce – ponad 18,4 mln zł. Powodem było niezgodne z prawem kopiowanie dowodów osobistych przez ING Bank Śląski. Sprawa jest istotna nie tylko dla sektora...

WSA utrzymuje karę dla Panek SA za upubliczni...

WSA utrzymuje karę dla Panek SA za upubliczni...

Wojewódzki Sąd Administracyjny w Warszawie oddalił skargę spółki Panek SA, która próbowała zakwestionować wysoką karę finansową nałożoną przez Prezesa Urzędu Ochrony Danych Osobowych. Sprawa pokazuje, jak ważne jest nie tylko samo wdrożenie środków ochrony danych, ale...

Monitoring we wspólnocie mieszkaniowej a RODO...

Monitoring we wspólnocie mieszkaniowej a RODO...

Czy uchwała wspólnoty mieszkaniowej zawierająca zgodę mieszkańców na zainstalowanie monitoringu wizyjnego może być wystarczającą podstawą prawną legalnego przetwarzania danych? Najnowsze orzecznictwo pokazuje, że tak. fot. freepik.com Spór o kamery w budynku W jednej...