REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

RODO - odpowiedzialność cywilnoprawna podmiotu przetwarzającego

RODO - odpowiedzialność cywilnoprawna podmiotu przetwarzającego
RODO - odpowiedzialność cywilnoprawna podmiotu przetwarzającego

REKLAMA

REKLAMA

RODO - odpowiedzialność cywilnoprawna. Administrator danych osobowych powierzając do przetwarzania dane osobowe podmiotowi trzeciemu nie zwalnia się z odpowiedzialności za ewentualne naruszenie ich bezpieczeństwa. Samo zawarcie obligatoryjnej umowy powierzenia, nie rozwiązuje problemu odpowiedzialności za szkodę wyrządzoną przez naruszenie ochrony danych osobowych.

RODO – obowiązki i odpowiedzialność

Przepisy zawarte w RODO, tj. Ogólnym rozporządzeniu o ochronie danych osobowych nakładają liczne obowiązki w zakresie przetwarzania danych osobowych nie tylko na administratora danych osobowych, ale również na podmioty przetwarzające, czyli podmioty przetwarzające dane osobowe w imieniu administratora. W przypadku ich niewypełnienia lub naruszenia bezpieczeństwa przetwarzanych danych osobowych to głównie administrator musi liczyć się z odpowiedzialnością - administracyjną, ale również cywilnoprawną. W zakresie odpowiedzialności cywilnoprawnej, co do zasady administrator wraz z podmiotem przetwarzającym ponoszą ją solidarnie, jednakże to odpowiedzialność administratora ma szerszy charakter.

REKLAMA

REKLAMA

Szkoda majątkowa i niemajątkowa

W przypadku naruszenia ochrony danych osobowych może dojść do poniesienia przez osobę, której dane dotyczą, szkody majątkowej lub niemajątkowej. Wobec tego mowa jest tu o uszczerbku interesów nie tylko majątkowych czy finansowych, ale m.in. również o naruszeniu dobrego imienia czy też sfery prywatności. Co więcej, należy pamiętać również, że szkoda majątkowa to nie tylko faktycznie poniesione straty, ale również utracone korzyści. W przedmiotowej sytuacji taka osoba może uzyskać odszkodowanie lub zadośćuczynienie od administratora danych osobowych lub podmiotu przetwarzającego odszkodowania, jednakże musi ona wykazać i udowodnić rzeczywistą szkodę. Solidarna odpowiedzialność administratora i podmiotu przetwarzającego ma za zadanie zapewnić osobie, której dane dotyczą uzyskanie stosownego odszkodowania lub zadośćuczynienia. W przypadku, gdy administrator lub podmiot przetwarzający zapłacili odszkodowanie za całą wyrządzoną szkodę, mają oni prawo żądać od pozostałych podmiotów biorących udział w danym procesie przetwarzania danych tzw. regresu, tj. przysługuje im roszczenie zwrotu części kwoty odszkodowania, za które ponosi odpowiedzialność.

Przesłanki odpowiedzialności odszkodowawczej

Aby móc stwierdzić, iż doszło do naruszenia prywatności i zastosowania odpowiedzialności odszkodowawczej, musi wystąpić przynajmniej jedna z poniższych przesłanek:

1/ poniesienie przez osobę, której dane dotyczą, szkody majątkowej lub niemajątkowej,

REKLAMA

2/ naruszenie przez administratora lub podmiot przetwarzający przepisów RODO,

Dalszy ciąg materiału pod wideo

3/ zaistnienie związku przyczynowego między naruszeniem a szkodą,

4/ wina po stronie administratora lub podmiotu przetwarzającego.

Jednakże, rozporządzenie RODO zawiera także okoliczność, która wyłącza obowiązek naprawienia zaistniałej szkody przez administratora lub podmiot przetwarzający. Przesłanką tą jest brak winy po stronie tych podmiotów w zdarzeniu będącym przyczyną powstania szkody. Odpowiedzialność odszkodowawcza administratora danych osobowych i podmiotu przetwarzającego jest oparta na zasadzie winy, która obejmuje zarówno winę umyślną, jak i nieumyślną. Zwolnienie z tejże odpowiedzialności wynikające z wykazania braku winy jest możliwe poprzez dochowanie należytej staranności w wyborze i ukształtowaniu relacji umownej z profesjonalnym podmiotem, któremu powierzono wykonanie określonych czynności w procesie przetwarzania danych osobowych. Reasumując, odpowiedzialność podmiotu przetwarzającego nie powstanie w następujących sytuacjach, gdy:

1/ przepisy RODO nie nakładały na niego bezpośrednio obowiązków, których niewykonanie lub nienależyte wykonanie spowodowało szkodę,

2/ podmiot przetwarzający działał zgodnie z instrukcjami administratora (zgodnymi z prawem),

3/ podmiot przetwarzający działał poza lub wbrew instrukcjom administratora, które były niezgodne z prawem.

Zawarcie umowy to nie wszystko

Samo zawarcie umowy powierzenia w celu sformalizowania ról w procesie przetwarzania danych nie jest wystarczające. Analizując powyższe punkty, jednoznacznie należy wskazać znaczenie i istotę określenia wzajemnych zasad współpracy i obowiązków stron w treści umowy oraz precyzyjność poleceń lub instrukcji administratora co do przetwarzania danych wraz z odpowiednim ich udokumentowaniem.

Wojewódzki Sąd Administracyjny w Warszawie w wyroku z dnia 27 października 2020 r. sygn. II SA/Wa 310/20 jednoznacznie stwierdził, iż „W sytuacji gdy podmiot przetwarzający dane osobowe naruszy ogólne rozporządzenie o ochronie danych prze określaniu celów i sposobów przetwarzania, uznaje się go za administratora w odniesieniu do tego przetwarzania. Podejmowanie decyzji o celach i sposobach przetwarzania danych należy do sfery uprawnień administratora danych. Jeżeli w tę sferę bezprawnie ingeruje podmiot przetwarzający, wchodząc w zakres zastrzeżony administratorowi, to art. 28 ust. 10 ww. rozporządzenia nakazuje uznać podmiot przetwarzający za administratora w odniesieniu do tego przetwarzania. Oznacza to, że podmiot przetwarzający odpowiada w tym zakresie za naruszenie przepisów rozporządzenia tak jak administrator”.

Lakoniczność lub brak uszczegółowienia postanowień umownych określających obowiązki danej strony może skutkować np. niemożliwością domagania się regresu od drugiej strony umowy. Co więcej, rozporządzenie RODO zobowiązuje administratora danych osobowych do korzystania jedynie z takich podmiotów przetwarzających, które gwarantują wdrożenie odpowiednich środków technicznych i organizacyjnych, zapewniających, że przetwarzanie danych osobowych spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą. Wobec tego, administrator powinien poczynić wszystkie możliwe środki umożliwiające mu weryfikację i wybór podmiotu przetwarzającego.

Węższy zakres odpowiedzialności podmiotu przetwarzającego

Zakres odpowiedzialności podmiotu przetwarzającego jest węższy niż administratora, ponieważ obejmuje tylko szkody wynikające z niedopełnienia przez niego zobowiązań wynikających z przepisów RODO lub naruszenia postanowień umowy powierzenia danych łączących go z administratorem. Dlatego bardzo ważna jest treść tejże umowy, w szczególności postanowień odnoszących się do zakresu obowiązków stron oraz braku ograniczenia odpowiedzialności podmiotu przetwarzającego w przypadku naruszenia bezpieczeństwa przetwarzania danych osobowych. Umowa powierzenia danych osobowych powinna być skonstruowana w sposób maksymalnie precyzyjny, bez możliwości do różnych interpretacji jej postanowień, stąd pomoc prawnika może być nieodzowna. Poprzez szczegółowe i skrupulatne określenie obowiązków podmiotu przetwarzającego, administrator danych osobowych będzie miał dużo większy nadzór nad powierzonymi danymi i jednocześnie zwiększy jakość ochrony danych osobowych swoich pracowników, klientów czy kontrahentów.

Podsumowanie

Jak zostało wskazane powyżej, nie wystarczy sam fakt zawarcia umowy powierzenia danych pomiędzy administratorem a podmiotem przetwarzającym. Jest to pierwszy, fundamentalny krok do uregulowania zasad współpracy, jednakże nie ostatni. Kluczem są kompleksowe i jednocześnie szczegółowe postanowienia tejże umowy, do których skonstruowania najlepiej zatrudnić radcę prawnego specjalizującego się w prawie ochrony danych osobowych i bezpieczeństwa informacji.

Bartłomiej Niezabitowski, radca prawny

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Ojciec nie płaci na dziecko? Matki wpadają w tę pułapkę, a alimenciarze czują się bezkarni

To potężny problem społeczny, który w 2026 roku dotyka setek tysięcy polskich rodzin. Gdy ojciec unika łożenia na utrzymanie własnego dziecka, zdesperowane matki często decydują się na krok, który w świetle prawa obraca się przeciwko nim. Jak zatem skutecznie i legalnie walczyć z alimenciarzem?

Renta wdowia ma wzrosnąć do 50 proc. Włodzimierz Czarzasty podał datę

Renta wdowia może w przyszłości wzrosnąć do 50 proc. drugiego świadczenia i objąć wszystkich uprawnionych wdowców oraz wdowy. Taką zapowiedź złożył marszałek Sejmu Włodzimierz Czarzasty, wskazując, że zmiany miałyby zostać wprowadzone po ewaluacji programu w 2028 roku. Obecnie świadczenie wynosi 15 proc. drugiego świadczenia, a od 2027 roku wzrośnie do 25 proc.

Cyfrowe e-dyplomy obowiązkowe od 2027 roku. Papierowe tylko na wniosek. Co uczelnia musi zmienić w procedurach?

Od 30 czerwca 2026 roku podmioty wydające dyplomy mogą rejestrować dokumenty elektroniczne w Repozytorium Dyplomów Elektronicznych, które jest częścią systemu POL-on. Przez drugą połowę 2026 roku korzystanie z tego rozwiązania ma charakter dobrowolny. Od 1 stycznia 2027 roku wydawanie dyplomów elektronicznych jako podstawowego dokumentu poświadczającego uzyskany stopień lub tytuł stanie się obowiązkowe. Dla absolwentów oznacza to łatwiejszy dostęp do dokumentu, możliwość zdalnego pobrania dyplomu oraz jego szybkiej weryfikacji. Dla uczelni zmiana jest jednak dużo głębsza niż przejście z papieru na format cyfrowy. E-dyplom jest efektem całego łańcucha działań: od jakości danych w systemach uczelni, przez poprawność informacji w POL-onie, aż po podpisy, konfiguracje, role użytkowników, suplementy, odpisy i obsługę sytuacji niestandardowych. Dlatego wdrożenie e-dyplomów warto potraktować nie jako zadanie wyłącznie techniczne, lecz sprawdzian gotowości organizacyjnej uczelni. Jeśli w danych, procedurach albo odpowiedzialności pojawią się luki, repozytorium ich nie ukryje. Przeciwnie - cyfrowy proces może je ujawnić dokładnie w momencie, w którym absolwent będzie czekał na gotowy dokument.

Czy WIBOR poprawnie mierzy cenę pieniądza? Nie jest tak, że liczba transakcji nie ma znaczenia dla jakości WIBOR-u [Polemika]

W artykule „Dlaczego liczba transakcji na rynku międzybankowym nie przesądza o wiarygodności i jakości WIBOR-u” opublikowanym 16 czerwca 2026 r. na infor.pl Marcin Bartczak i Marek Trzos-Rastawiecki bronią WIBOR-u, opierając się na eleganckim rozróżnieniu pojęciowym. Ich zdaniem krytycy wskaźnika mieszają dwie różne kategorie: aktywność rynku, czyli liczbę transakcji, oraz cenę pieniądza, czyli przedmiot pomiaru. WIBOR - jak argumentują Autorzy - jest wskaźnikiem stopy procentowej, a więc ma mierzyć cenę, nie wolumen. Skoro cena pieniądza jest „zakotwiczona” w stopach NBP, to niewielka liczba depozytów międzybankowych nie podważa wiarygodności wskaźnika. Zliczanie transakcji jako test jakości WIBOR-u ma być więc „błędem kategorialnym”. Samo rozróżnienie jest trafne. Wniosek już nie – pisze Krzysztof Szymański.

REKLAMA

Co zrobić z umowami B2B przed 8 lipca 2026 r. aby uniknąć represji podatkowo-składkowych? Prof. Modzelewski: warto rozważyć rozwiązanie tych umów i zawarcie na nowych zasadach

PIP zacznie od 8 lipca 2026 r. przekształcać umowy cywilnoprawne z samozatrudnionymi (umowy B2B) w umowy o pracę. Prof. dr hab. Witold Modzelewski wskazuje pewną możliwość złagodzenia prawdopodobnych represji podatkowo-składkowych po wejściu w życie nowych przepisów. Otóż decyzja „przekształcenia” nie ma formalnie mocy wstecznej i może dotyczyć (podobnie jak powództwo) umów wykonywanych w dniu wejścia w życie tej nowelizacji. Czyli można przed tą datą rozwiązać istniejące umowy B2B do tego dnia i zawrzeć je na nowych zasadach. Bo decyzja Okręgowego Inspektora Pracy nie może dotyczyć umów rozwiązanych przed 8 lipca 2026 r.

3 lipca Sejm uchwalił: Zakaz komórek, lex szarlatan, OKI, vouchery

Posłowie mieli pracowity piątek. Dziś Sejm uchwalił ważne zmiany w prawie. Ustawa o Osobistych Kontach Inwestycyjnych zakłada, że aktywa inwestycyjne na koncie będą zwolnione z tzw. podatku Belki do kwoty 100 tys. zł, a aktywa oszczędnościowe - do 25 tys. zł. Nowelizacja ustawy – Prawo oświatowe wprowadza zakaz korzystania z m.in. telefonów komórkowych w szkołach podstawowych i przedszkolach od 1 września 2026 r. Nowelizacja ustawy o imprezach turystycznych i powiązanych usługach turystycznych wprowadza mechanizm umożliwiający zaproponowanie podróżnemu przez organizatora turystyki vouchera na realizację imprezy turystycznej w przyszłości, tj. w okresie do dwóch lat od dnia przyjęcia vouchera.

300 plus 2026 - zmiany. Jak złożyć wniosek o 300 zł na wyprawkę szkolną w roku 2026/2027?

300 plus w 2026 roku - jakie zmiany weszły w życie? Jak złożyć wniosek o 300 zł na wyprawkę szkolną w kolejnym roku szkolnym 2026/2027? Kto nie musi już spełniać warunku aktywności zawodowej, by uzyskać świadczenie z ZUS?

Jest unijny zakaz dla używania zgrzewek w sklepach. Nie da się kupić hurtem 6 butelek mineralnej

Zauważyłem dużo wpisów w mediach społecznościowych Europy Zachodniej ostrzegających, że od 12 sierpnia 2026 r. UE wprowadza zakaz używania przez sklepy zgrzewek, którymi są powszechnie pakowanie w zestawy 6 butelek np. wody mineralne albo mleko. Wydaje się to niemożliwe - każdy z nas niósł do samochodu zgrzewkę wody mineralnej. Jest to wygoda w porównaniu do 6 butelek luzem przetaczających się przez bagażnik albo toczących się po przedpokoju. To jednak prawdziwa informacja, nie jakaś teoria spiskowa. Nieprawdą jest data - nie od 12 sierpnia 2026 r. a od 1 stycznia 2030 r.

REKLAMA

Rolnicy chcą tysięcy złotych od hektara. Za 2024 r. było nawet 3000 zł. Susza pustoszy pola

Ministerstwo Rolnictwa uruchomiło aplikację suszową i producenci rolni mogą już składać wnioski o oszacowanie strat powstałych w wyniku wystąpienia suszy. To pierwszy etap w staraniu się o pomoc w związku z suszą w 2026 r.

Większe pieniądze dla osób z niepełnosprawnością. ZUS wypłaci nawet 4353 zł

Wielu Polaków posiada orzeczenie o stopniu niepełnosprawności, ale nie ma pojęcia, jak potężne daje ono możliwości. Przepisy w 2026 roku otwierają drzwi do realnego wsparcia finansowego, ogromnych ulg w podróżach oraz dodatkowych dni wolnych od pracy. Co ważne, zyskać mogą nie tylko osoby ze znacznym stopniem, ale także te z umiarkowanym i lekkim.

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA