20/03/2026
W ostatnich dniach dużo mówi się o sprawie Santander Bank Polska i wyroku NSA dotyczącym naruszenia przepisów RODO. 📝 Na pierwszy rzut oka może się wydawać, że to kolejna historia o „wycieku danych”. W rzeczywistości ten przypadek pokazuje coś znacznie ważniejszego: że odpowiedzialność administratora danych zaczyna się dużo wcześniej niż w chwili samego incydentu. 👀
🔹 Otóż po rozwiązaniu umowy z pracownikiem banku, nie został mu odebrany dostęp do Platformy Usług Elektronicznych ZUS (PUE ZUS). Stąd miał on dostęp do danych innych pracowników z PUE ZUS na portalu płatnika firmy, z czego zresztą korzystał. W ciągu 8 miesięcy od zakończenia współpracy aż 5-krotnie logował się on na tę platformę. 💻
🔹 W konsekwencji nie tylko doszło do naruszenia danych osobowych; Administrator powinien również powiadomić osoby, których te dane dotyczyły. ℹ️ Tłumaczenie administratora, że był to były pracownik banku, a więc osoba zaufana, nie pomogło. Z uwagi na zakres danych, do których były pracownik miał dostęp, wystąpiło wysokie ryzyko naruszenia praw lub wolności podmiotów danych. Co więcej, powiadomienie tych osób nie może przyjąć charakteru zbyt ogólnego, np. jako komunikatu w intranecie. 🌐
➡️ To ważny sygnał dla firm. Procedury offboardingu nie są wyłącznie elementem organizacyjnym czy technicznym. To część realnego zarządzania ryzykiem prawnym❗
➡️ To także dobry moment, aby zweryfikować nie tylko samą dokumentację RODO, lecz również praktyczne procedury odbierania dostępów, oceny ryzyka oraz reakcji na incydenty.
➡️ W praktyce problem bardzo często nie polega na braku dokumentów, lecz na braku spójności między procedurą, systemami i codziennym działaniem. 🔍
🔹 Ten wyrok warto potraktować jako przypomnienie, że w obszarze ochrony danych liczy się nie tylko reakcja na incydent, ale również zdolność organizacji do wcześniejszego rozpoznania i ograniczenia ryzyka.
http://ecommercelegal.pl