sobota, 15 lutego, 2025

SGGW ukarana za naruszenie ochrony danych osobowych – NSA oddalił skargę uczelni

W 2019 roku doszło do incydentu, który wstrząsnął środowiskiem akademickim i zwrócił uwagę na znaczenie ochrony danych osobowych w instytucjach publicznych. Dane kandydatów na studia w Szkole Głównej Gospodarstwa Wiejskiego (SGGW) zostały niezgodnie z przepisami przetworzone i wyeksportowane na prywatny komputer jednego z pracowników. Niestety, w wyniku kradzieży tego urządzenia doszło do naruszenia poufności danych osobowych.

Prezes Urzędu Ochrony Danych Osobowych (UODO), po przeprowadzeniu postępowania, nałożył na uczelnię karę w wysokości 50 tys. zł za nieprzestrzeganie przepisów o ochronie danych osobowych. Decyzja ta została zaskarżona przez SGGW, która najpierw odwołała się do Wojewódzkiego Sądu Administracyjnego (WSA), a następnie złożyła skargę do Naczelnego Sądu Administracyjnego (NSA). Ostatecznie, 7 lutego 2025 roku, NSA oddalił skargę uczelni, podtrzymując stanowisko UODO.

Uczelnia odpowiedzialna za bezpieczeństwo danych

SGGW w swojej obronie argumentowała, że odpowiedzialność za incydent spoczywa na pracowniku, który działał poza zakresem udzielonych mu uprawnień, przetwarzając dane na prywatnym laptopie. NSA nie podzielił tego stanowiska, wskazując, że uczelnia, jako administrator danych, ponosi pełną odpowiedzialność za proces ich przetwarzania. Sąd uznał, że pracownik, choć przekroczył swoje upoważnienia, nie stał się w ten sposób administratorem danych. Odpowiedzialność za naruszenie nadal spoczywała na SGGW.

NSA podkreślił, że administrator danych – w tym przypadku uczelnia – powinien mieć pełną kontrolę nad przetwarzaniem danych osobowych. Obejmuje to zarówno wdrożenie odpowiednich procedur, jak i monitorowanie działań pracowników w celu zapewnienia zgodności z przepisami o ochronie danych. W opinii sądu SGGW nie dopełniła swoich obowiązków w tym zakresie, co doprowadziło do naruszenia poufności danych osobowych kandydatów.

Decyzje sądów administracyjnych

Wojewódzki Sąd Administracyjny (sygn. akt II SA/Wa 2129/20) również nie uwzględnił skargi uczelni, uznając decyzję UODO za uzasadnioną. W swoim orzeczeniu podkreślił, że administrator danych musi przewidywać ryzyka związane z przetwarzaniem danych osobowych i podejmować działania zapobiegawcze. NSA (sygn. akt III OSK 6801/21) podtrzymał tę interpretację, zaznaczając, że brak odpowiedniej kontroli i nadzoru ze strony administratora doprowadził do incydentu.

Lekcja dla instytucji publicznych i prywatnych

Wyrok NSA to ważny precedens, który przypomina, jak istotne jest przestrzeganie zasad ochrony danych osobowych w organizacjach. Odpowiedzialność za naruszenie przepisów spoczywa na administratorze danych, który musi zadbać o odpowiednie procedury i kontrolę nad procesem przetwarzania. Wdrożenie skutecznych zabezpieczeń oraz szkolenie pracowników w zakresie ochrony danych to kluczowe działania, które mogą zapobiec podobnym sytuacjom w przyszłości.

Wnioski na przyszłość

Decyzja NSA podkreśla znaczenie odpowiedzialności organizacji za ochronę danych osobowych. Incydent w SGGW przypomina, że nawet najlepsze systemy bezpieczeństwa mogą okazać się niewystarczające, jeśli brakuje kontroli nad działaniami pracowników. W dobie rosnącej liczby cyberzagrożeń i coraz bardziej rygorystycznych przepisów, takich jak RODO, organizacje muszą traktować ochronę danych osobowych jako priorytet i część swojej strategii zarządzania ryzykiem.

Autor/źródło
  • Urząd Ochrony Danych Osobowych
    Urząd Ochrony Danych Osobowych
Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane do konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Popularne w tym tygodniu

Rzecznik MŚP składa do Premiera postulaty dotyczące deregulacji i uproszczenia środowiska prawnego

Dziś Rzecznik Małych i Średnich Przedsiębiorców, Agnieszka Majewska, przekazała...

CANAL+ rozpoczyna kontrole w pubach i restauracjach. Wysokie kary za brak licencji na transmisje sportowe

CANAL+ z początkiem roku rozpoczął kontrole w pubach i...

Małopolska Prokuratura oskarża 17 osób za przemyt narkotyków o wartości 94 mln zł

31 stycznia 2025 roku Małopolski Wydział Zamiejscowy Departamentu do...

Nielegalne przetwarzanie danych z bazy POL-on w celu analizy szczepień na uczelniach – decyzja UODO

Prezes Urzędu Ochrony Danych Osobowych (UODO) udzielił upomnień czterem...

Słowa kontra czyny: wyzwania dla deregulacji w Polsce

Co wiemy po kilku dniach dyskusji o deregulacji –...

Podobne tematy

Formę opodatkowania można zmienić tylko do 20 lutego – ważny termin dla przedsiębiorców

Przedsiębiorcy mają możliwość zmiany wybranej formy opodatkowania. Nie mogą...

Numery ksiąg wieczystych to dane osobowe – przełomowy wyrok NSA

28 stycznia 2025 r. Naczelny Sąd Administracyjny (NSA) wydał...

Jak pytania prejudycjalne do TSUE zmieniają przebieg polskich postępowań sądowych?

Strona toczącego się przed polskim sądem postępowania może złożyć...

Rok 2024 na rynku nieruchomości mieszkaniowych. Pełen wyzwań czy możliwości?

Mijający rok wystawił wszystkich uczestników rynku nieruchomości mieszkaniowych na...

Ruszyły konsultacje w ramach Społecznego Paktu dla Rolnictwa

12 grudnia br. w Narodowym Instytucie Kultury i Dziedzictwa...

NSA potwierdza karę dla ClickOuickNow: spółka zapłaci ponad 200 tys. zł za naruszenie RODO

Naczelny Sąd Administracyjny (NSA) 12 listopada 2024 roku oddalił...

Powołanie nowych członków Rady Naukowej Instytutu Ochrony Środowiska – Państwowego Instytutu Badawczego

23 października w siedzibie Ministerstwa Klimatu i Środowiska odbyło...

Może Cię zainteresować

Polecane kategorie