Porozmawiajmy
Zastanawiasz się, jak to wygląda w Twojej organizacji? Napisz — odpowiem osobiście.
Krótka odpowiedź
Administrator wysyła zawiadomienie o naruszeniu bez zbędnej zwłoki osobie, wobec której naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności. Według EROD powinien kierować je co do zasady bezpośrednio do tej osoby, w osobnej wiadomości i najlepiej kanałem, którego nie objęło naruszenie. Zgodnie z art. 34 ust. 2 RODO zawiadomienie jasnym i prostym językiem opisuje charakter naruszenia, jego możliwe konsekwencje oraz środki zastosowane lub proponowane przez administratora. Podaje też imię i nazwisko oraz dane kontaktowe inspektora ochrony danych albo inny punkt kontaktowy, a według motywu 86 RODO i EROD także zalecenia, jak osoba może ograniczyć skutki naruszenia. Zawiadomienie nie jest wymagane, gdy administrator zastosował do danych objętych naruszeniem odpowiednie środki ochrony, w szczególności uniemożliwiające ich odczyt osobom nieuprawnionym (na przykład szyfrowanie). Nie jest wymagane także wtedy, gdy administrator zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka. Przy niewspółmiernie dużym wysiłku zastępuje je publiczny komunikat lub inny równie skuteczny środek. Każdy z tych wyjątków administrator musi umieć wykazać.
Dlaczego to pytanie w ogóle powstaje
Zgłoszenie do Prezesa UODO i zawiadomienie osób to dwa obowiązki o różnych progach. Organowi nie zgłasza się naruszenia, przy którym ryzyko naruszenia praw lub wolności osób jest mało prawdopodobne (art. 33 ust. 1 RODO). Obowiązek z art. 34 ust. 1 powstaje dopiero wtedy, gdy naruszenie może powodować wysokie ryzyko. EROD wyjaśnia, że wyższy próg chroni osoby przed nadmiarem niepotrzebnych powiadomień.
O wysokim ryzyku rozstrzyga prawdopodobieństwo i waga skutków. Naczelny Sąd Administracyjny opisał to połączenie w wyroku z 1 października 2025 r. (III OSK 1830/22). Według sądu prawdopodobieństwo, które nie jest małe, w połączeniu z wysoką wagą potencjalnego wpływu przesądza o możliwości wystąpienia wysokiego ryzyka. Takie połączenie przesądza też o obowiązku zawiadomienia. Ryzyko nie musi się przy tym zmaterializować. Sprawa dotyczyła e-maila z niezaszyfrowanym załącznikiem zawierającym m.in. imię, nazwisko i numer PESEL jednej osoby, wysłanego do niewłaściwego odbiorcy. NSA uchylił wyrok sądu pierwszej instancji i przekazał mu sprawę do ponownego rozpoznania. Sposób oceny ryzyka opisuje materiał Czy każde naruszenie ochrony danych trzeba zgłosić?.
Drugie źródło wątpliwości jest organizacyjne. Nad treścią zwykle pracuje kilka zespołów naraz. Prawnik pilnuje zgodności z przepisem, a dział komunikacji dba o reputację. Obsługa klienta przygotowuje się na pytania, które przyjdą następnego dnia. Motyw 86 RODO wskazuje, komu ta treść ma służyć. Informacja ma umożliwić osobie podjęcie niezbędnych działań zapobiegawczych.
Co trzeba ustalić przed wysłaniem zawiadomienia
Kto wysyła zawiadomienie
Obowiązek z art. 34 ust. 1 RODO ciąży na administratorze. Współadministratorzy w przejrzysty sposób określają we wspólnych uzgodnieniach zakresy swojej odpowiedzialności za obowiązki z rozporządzenia, chyba że określa je prawo Unii lub prawo państwa członkowskiego, któremu podlegają (art. 26 ust. 1 RODO). Poradnik UODO zaleca, by ustalili podział obowiązków także w zakresie zawiadamiania osób.
Zawiadomienie o naruszeniu może też wysłać podmiot przetwarzający. Według poradnika UODO wymaga to pisemnego zezwolenia administratora, a sprawa powinna być precyzyjnie uregulowana w umowie. Takie ustalenia nie zwalniają administratora z ostatecznej odpowiedzialności za zawiadomienie. Według poradnika treść musi wtedy jasno wskazywać, kto jest administratorem, a kto podmiotem przetwarzającym działającym w jego imieniu.
Warto to rozstrzygnąć w umowie, zanim dojdzie do naruszenia. Przy dużym naruszeniu u dostawcy usług negocjowanie ról i akceptacji treści zajmuje czas, którego osoby objęte naruszeniem nie mają.
Kiedy wysłać zawiadomienie o naruszeniu
Art. 34 ust. 1 RODO wymaga zawiadomienia bez zbędnej zwłoki i nie podaje terminu w godzinach. Według EROD oznacza to najszybciej, jak to możliwe.
Motyw 86 RODO podaje przykład zależności tempa od sytuacji. Potrzeba zminimalizowania bezpośredniego ryzyka wystąpienia szkody wymaga niezwłocznego poinformowania osób. Wdrożenie odpowiednich środków przeciwko takim samym lub podobnym naruszeniom może natomiast uzasadniać późniejsze poinformowanie. Przy wycieku haseł decyduje więc czas reakcji osoby. Tylko ona zmieni hasło w innych serwisach, w których go używała.
Według motywu 86 informacje przekazuje się tak szybko, jak jest to rozsądnie możliwe, w ścisłej współpracy z organem nadzorczym. Odbywa się to z poszanowaniem wskazówek tego organu lub innych odpowiednich organów, takich jak organy ścigania. EROD wskazuje, że administrator może skonsultować z organem także treść wiadomości i najwłaściwszy sposób kontaktu z osobami.
Motyw 88 RODO wskazuje, że szczegółowe przepisy i procedury zawiadamiania powinny uwzględniać prawnie uzasadnione interesy organów ścigania. Chodzi o sytuację, w której przedwczesne ujawnienie mogłoby niepotrzebnie utrudnić badanie okoliczności naruszenia. Według EROD administrator może wtedy w uzasadnionych okolicznościach i zgodnie z zaleceniami organów ścigania odłożyć zawiadomienie do chwili, w której nie zaszkodzi ono postępowaniu. Po tym czasie osoby trzeba poinformować niezwłocznie.
Zawiadomienie dotyczy osób, wobec których powstało wysokie ryzyko. Poradnik UODO opisuje sytuację, w której naruszenie wywołuje takie ryzyko tylko wobec niektórych osób. Administrator powinien wtedy zawiadomić wyłącznie te osoby. Informowanie o zdarzeniach bez wysokiego ryzyka poradnik uznaje za niezalecane, bo nadmiar komunikatów może osłabić ich znaczenie.
Co musi zawierać zawiadomienie o naruszeniu
Minimum wyznacza art. 34 ust. 2 RODO. Zawiadomienie jasnym i prostym językiem opisuje charakter naruszenia ochrony danych osobowych. Zawiera też przynajmniej informacje i środki, o których mowa w art. 33 ust. 3 lit. b, c i d. W treści muszą się więc znaleźć cztery elementy.
- Opis charakteru naruszenia.
- Imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji.
- Opis możliwych konsekwencji naruszenia.
- Opis środków zastosowanych lub proponowanych przez administratora w celu zaradzenia naruszeniu, w tym w stosownych przypadkach środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
Odesłanie obejmuje litery b, c i d, ale nie literę a. Art. 34 ust. 2 nie wymaga więc wprost podania kategorii i przybliżonej liczby osób oraz wpisów danych, które w zgłoszeniu do organu podaje się w miarę możliwości. Opis charakteru naruszenia wymienia natomiast sam art. 34 ust. 2. Nie warto jednak pomijać w zawiadomieniu kategorii danych adresata, bo bez nich trudno opisać charakter naruszenia i jego konsekwencje. Poradnik UODO zalicza brak konkretnych kategorii danych objętych naruszeniem do wad zawiadomienia.
Motyw 86 RODO i EROD wskazują jeszcze jeden element, którego przepis nie wymienia wprost. To zalecenia dla osoby co do minimalizacji potencjalnych niekorzystnych skutków. EROD podaje przykład zmiany hasła, gdy ujawniono dane uwierzytelniające. Poradnik UODO wymienia także zastrzeżenie numeru PESEL i monitorowanie podejrzanych transakcji.
Poradnik proponuje szerszy zakres treści niż minimum z przepisu. Zalicza do niego m.in. podstawowe informacje o administratorze i innych podmiotach związanych z incydentem. Dodaje okoliczności naruszenia. Są to data i czas wystąpienia i zakończenia, przyczyna, rodzaj i przebieg naruszenia oraz rodzaj i zakres danych. Wskazuje też skutki, które już wystąpiły, a nie tylko możliwe.
Poradnik podaje cztery przykładowe rodzaje wad. Według niego takie wady mogą opóźniać reakcję na incydent i zwiększać ryzyko.
- Informacje nielogiczne i niespójne, na przykład skutki bez związku z zakresem danych.
- Informacje niekompletne, na przykład brak konkretnych kategorii danych.
- Informacje nieskuteczne, na przykład dane kontaktowe, które nie gwarantują szybkiej i łatwej komunikacji.
- Informacje nieprecyzyjne, na przykład zbyt ogólny opis możliwych konsekwencji.
Szkielet zawiadomienia o naruszeniu
Rekomenduję układ, który prowadzi odbiorcę od faktów do działania. Każdy punkt odpowiada na jedno pytanie, które osoba zada po przeczytaniu tematu wiadomości.
- Temat wiadomości, który od razu mówi o naruszeniu danych odbiorcy.
- Nadawca wiadomości, a gdy pisze podmiot przetwarzający, wskazanie obu ról.
- Co się stało i kiedy, w dwóch lub trzech zdaniach bez żargonu technicznego.
- Których danych tej osoby dotyczy zdarzenie.
- Co może się stać, czyli skutki dopasowane do zakresu danych.
- Co zrobił administrator i co jeszcze zrobi.
- Co osoba może zrobić sama, w kolejności od najpilniejszego kroku.
- Jak rozpoznać prawdziwą wiadomość administratora, na przykład o co nigdy nie poprosi.
- Imię i nazwisko oraz dane kontaktowe inspektora ochrony danych albo inny punkt kontaktowy, czynny w czasie, w którym przyjdą pytania.
Tak może brzmieć zasadnicza część zawiadomienia o naruszeniu poufności danych klientów, bez tematu i nazwy nadawcy.
12 września nieuprawniona osoba uzyskała dostęp do skrzynki pocztowej działu obsługi klienta. W skrzynce była korespondencja z Panią zawierająca Pani imię, nazwisko, adres e-mail i numer PESEL. Te dane mogą posłużyć do podszywania się pod Panią albo do próby zaciągnięcia zobowiązania na Pani nazwisko. Zablokowaliśmy dostęp do skrzynki i zgłosiliśmy naruszenie Prezesowi UODO. Zachęcamy do zastrzeżenia numeru PESEL i ostrożności wobec wiadomości, które powołują się na naszą firmę. W wiadomościach o tym zdarzeniu nie poprosimy o hasło ani o logowanie przez odnośnik. Pytania prosimy kierować do inspektora ochrony danych [imię i nazwisko] pod adresem [adres e-mail] lub pod numerem telefonu [numer].
Szkielet warto uzgodnić z inspektorem, prawnikiem i działem komunikacji. W dniu naruszenia uzupełnia się wtedy fakty, a nie spiera o układ.
Jakim językiem pisać
Wymóg zrozumiałości wynika też z art. 12 ust. 1 RODO, który obejmuje wszelką komunikację na mocy art. 34. Administrator prowadzi ją w formie zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej. Używa przy tym jasnego i prostego języka, zwłaszcza gdy pisze do dziecka. Poradnik UODO dodaje, że język ma być dostosowany do konkretnego odbiorcy. Jeżeli naruszenie dotyka różne grupy osób w różny sposób, administrator dostosowuje treść do tych grup.
Według EROD zwykle właściwy jest język dotychczasowych relacji z odbiorcą. Naruszenie może jednak dotyczyć osób, z którymi administrator wcześniej się nie kontaktował, albo w szczególności mieszkańców innego państwa niż państwo jego siedziby. Wtedy dopuszczalny może być miejscowy język urzędowy z uwzględnieniem potrzebnych zasobów. Osoba ma zrozumieć charakter naruszenia i wiedzieć, jakie kroki może podjąć, by się chronić.
W praktyce przeszkodą jest zwykle słownictwo zgłoszenia do organu. Zwroty „naruszenie poufności”, „eksfiltracja” czy „wektor ataku” niewiele odbiorcy mówią. Zdanie „ktoś bez uprawnień skopiował plik z Pana danymi kontaktowymi i numerem PESEL” mówi więcej niż akapit terminologii.
Jakim kanałem wysłać zawiadomienie
Zawiadomienie o naruszeniu wysyła się co do zasady bezpośrednio. EROD zaleca specjalnie do tego przeznaczone wiadomości. Nie powinno się ich wysyłać razem z innymi informacjami, takimi jak regularne aktualizacje, biuletyny i standardowe komunikaty. Poradnik UODO ujmuje to mocniej. Administratorzy nie mogą według niego łączyć treści zawiadomień z innymi komunikatami, na przykład z reklamami albo biuletynami.
EROD wymienia przykłady przejrzystych metod. Pierwszą jest komunikacja bezpośrednia, na przykład e-mail i SMS. Dalej są widoczne banery lub powiadomienia na stronach internetowych, poczta tradycyjna oraz widoczne ogłoszenia w prasie. Powiadomienie zamieszczone wyłącznie w komunikacie prasowym albo na blogu firmy nie byłoby skuteczną metodą zawiadomienia. EROD zaleca metody dające największą szansę dotarcia do wszystkich osób. W niektórych okolicznościach może to oznaczać kilka kanałów.
Według poradnika UODO odbiorca musi mieć możliwość wielokrotnego zapoznania się z treścią. Zawiadomienie powinno więc zasadniczo mieć formę pisemną, a e-mail i SMS tę możliwość dają. Ustnie można je przekazać na żądanie osoby, o ile innymi sposobami potwierdzi się jej tożsamość (art. 12 ust. 1 RODO).
Kanał powinien też być bezpieczny. EROD przestrzega przed kanałem, który objęło naruszenie. Atakujący mogą go użyć, by podszyć się pod administratora. Przy przejęciu skrzynki pocztowej albo bazy klientów warto założyć, że osoby dostaną także fałszywe zawiadomienia. Pomaga zdanie o tym, o co administrator nigdy nie poprosi. Pomaga też rezygnacja z odnośników do logowania w treści.
Zdarza się, że wybrana metoda nie działa. Poradnik UODO zaleca wtedy inne środki komunikacji. Gdy i one zawiodą, administrator powinien zadbać o możliwość przekazania zawiadomienia w przyszłości, przy najbliższej możliwej okazji. EROD opisuje też szczególny przypadek osoby, do której administrator nie ma wystarczających danych kontaktowych. Powinien ją wtedy poinformować, gdy tylko jest to rozsądnie wykonalne. Okazją może być skorzystanie przez nią z prawa dostępu z art. 15 RODO i podanie danych do kontaktu.
Kiedy wystarczy publiczny komunikat
Wyjątek z art. 34 ust. 3 lit. c RODO zwalnia z zawiadomienia indywidualnego, gdy wymagałoby ono niewspółmiernie dużego wysiłku. Administrator wydaje wtedy publiczny komunikat albo stosuje podobny środek, który równie skutecznie informuje osoby. Poradnik UODO podkreśla, że ten wyjątek wyłącza obowiązek tylko w zakresie zawiadomienia indywidualnego.
EROD podaje przykłady utraty danych kontaktowych w wyniku naruszenia i sytuacji, w której tych danych nigdy nie znano. Poradnik opisuje pożar dokumentacji papierowej kilku tysięcy klientów. Administrator nie miał kopii i nie mógł odtworzyć danych kontaktowych, a zgromadzenie ich na nowo wymagałoby niewspółmiernie dużego wysiłku. Wydał więc komunikat na swojej stronie internetowej i w lokalnych gazetach.
Według poradnika UODO publiczny komunikat musi dawać każdej osobie realną szansę zapoznania się z treścią. Poradnik podaje przykłady widocznego miejsca i długotrwałej dostępności. EROD dopuszcza dodatkowo rozwiązania techniczne, dzięki którym informacja o naruszeniu jest dostępna na żądanie.
W mojej ocenie wyjątek z lit. c może objąć tylko część osób. Przy takim odczycie administrator zawiadamia bezpośrednio te osoby, których dane kontaktowe zna, a komunikat publiczny kieruje do pozostałych.
Kiedy zawiadomienie o naruszeniu nie jest wymagane
RODO przewiduje w art. 34 ust. 3 jeszcze dwa wyjątki. Według lit. a zawiadomienie nie jest wymagane, gdy administrator wdrożył odpowiednie techniczne i organizacyjne środki ochrony i zastosował je do danych objętych naruszeniem. Chodzi w szczególności o środki takie jak szyfrowanie, które uniemożliwiają odczyt osobom nieuprawnionym. Według lit. b zawiadomienie nie jest wymagane, gdy administrator zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka.
Przy szyfrowaniu EROD przywołuje warunki opisane przez Grupę Roboczą Art. 29. Warunki są spełnione, gdy dane zaszyfrowano najnowocześniejszym algorytmem, a klucz nie został złamany w żadnym naruszeniu bezpieczeństwa. Klucz musi też być wygenerowany tak, by osoba nieupoważniona nie mogła go poznać dostępnymi środkami technicznymi. Dane są wtedy co do zasady nieczytelne. Jeżeli administrator nie ma odpowiednich kopii zapasowych, utrata lub zmiana zaszyfrowanych danych może jednak wywrzeć niekorzystny wpływ na osoby. Według EROD zawiadomienie byłoby wtedy wymagane, nawet jeśli dane odpowiednio zaszyfrowano. Ocena może się też zmienić później. Według EROD ryzyko trzeba ocenić ponownie, gdy okaże się, że klucz został złamany albo oprogramowanie lub algorytm szyfrujący ma słabe punkty.
Przy lit. b EROD podaje przykład zależny od okoliczności sprawy. Administrator natychmiast zidentyfikował osobę mającą dostęp do danych i podjął wobec niej działania, zanim mogła je wykorzystać. Także wtedy trzeba uwzględnić możliwe skutki naruszenia poufności i charakter danych.
Każdy z trzech wyjątków trzeba umieć wykazać. EROD wywodzi to z zasady rozliczalności z art. 5 ust. 2 RODO. Wyjątki z art. 34 ust. 3 dotyczą zawiadomienia osób, a o zgłoszeniu do organu rozstrzyga osobno art. 33 ust. 1.
Gdy administrator nie zawiadomił jeszcze osoby, Prezes UODO może zgodnie z art. 34 ust. 4 RODO zażądać zawiadomienia, biorąc pod uwagę prawdopodobieństwo wysokiego ryzyka. Może też stwierdzić, że spełniony został jeden z warunków z ust. 3. Uprawnienie do nakazania zawiadomienia daje mu art. 58 ust. 2 lit. e. W sprawie, w której zapadł wyrok III OSK 1830/22, Prezes UODO nakazał w zaskarżonej decyzji zawiadomić osobę w terminie trzech dni od doręczenia decyzji.
| Sytuacja | Co robi administrator | Podstawa | Wyjątki i ograniczenia | Od kiedy |
|---|---|---|---|---|
| Wysokie ryzyko, znane dane kontaktowe | zawiadamia osobę bezpośrednio, osobną wiadomością | art. 34 ust. 1 i 2 RODO, wytyczne EROD 9/2022, pkt 88–92 | opóźnienie zgodnie z zaleceniami organów ścigania (motyw 88, EROD pkt 95); wyjątki z art. 34 ust. 3 lit. a i b | przepis od 25 maja 2018 r., wytyczne w wersji 2.0 od 28 marca 2023 r. |
| Wysokie ryzyko, kontakt wymagałby niewspółmiernie dużego wysiłku | wydaje publiczny komunikat albo stosuje podobny, równie skuteczny środek | art. 34 ust. 3 lit. c RODO, wytyczne EROD 9/2022, pkt 97 | wyjątek obejmuje tylko zawiadomienie indywidualne; komunikat musi dawać realną szansę zapoznania się z treścią (poradnik UODO, rozdz. 10.1–10.2) | przepis od 25 maja 2018 r., poradnik w wersji z 20 lutego 2025 r. |
| Wysokie ryzyko, dane nieczytelne dla osób nieuprawnionych | nie zawiadamia, dokumentuje podstawę | art. 34 ust. 3 lit. a RODO, wytyczne EROD 9/2022, pkt 76–79 i 97 | poufność klucza musi pozostać nienaruszona; brak odpowiednich kopii zapasowych może przywrócić obowiązek | przepis od 25 maja 2018 r., wytyczne w wersji 2.0 od 28 marca 2023 r. |
| Prawdopodobieństwo wysokiego ryzyka wyeliminowane działaniami po naruszeniu | nie zawiadamia, dokumentuje podstawę | art. 34 ust. 3 lit. b RODO, wytyczne EROD 9/2022, pkt 97–98 | ryzyko ocenia się ponownie przy nowych informacjach; organ może zażądać zawiadomienia (art. 34 ust. 4) | przepis od 25 maja 2018 r., wytyczne w wersji 2.0 od 28 marca 2023 r. |
Gdy obok RODO działa inny przepis
Dostawców usług telekomunikacyjnych obowiązuje osobny tryb. Według art. 402 ust. 4 Prawa komunikacji elektronicznej dostawca niezwłocznie zawiadamia abonenta lub użytkownika końcowego będącego osobą fizyczną, gdy naruszenie danych osobowych może wywrzeć niekorzystny wpływ na jego prawa. Próg jest tu inny niż wysokie ryzyko z RODO. Zawiadomienie następuje na zasadach z rozporządzenia Komisji (UE) nr 611/2013. Nie jest wymagane, jeżeli dostawca wykazał wdrożenie technologicznych środków ochrony określonych w tym rozporządzeniu i ich zastosowanie do naruszonych danych (art. 402 ust. 7). Środki te muszą uniemożliwiać odczytanie danych osobom nieuprawnionym. Dostawca wykazuje spełnienie tych warunków, przekazując niezwłocznie Prezesowi UODO odpowiednią dokumentację (art. 402 ust. 8).
Art. 95 RODO dotyczy przetwarzania w związku ze świadczeniem ogólnodostępnych usług łączności elektronicznej w publicznych sieciach łączności. W sprawach, w których dostawca podlega szczegółowym obowiązkom o tym samym celu z dyrektywy 2002/58/WE, RODO nie nakłada na niego dodatkowych obowiązków. W mojej ocenie przy danych przetwarzanych w związku ze świadczeniem publicznie dostępnych usług telekomunikacyjnych zawiadomienie odbywa się więc według Prawa komunikacji elektronicznej. Przy takim odczycie art. 34 RODO stosuje się do pozostałych danych dostawcy, takich jak dane kadrowe.
Podmiot kluczowy lub podmiot ważny może mieć też odrębny obowiązek z art. 11 ust. 2b ustawy o krajowym systemie cyberbezpieczeństwa. Informuje wtedy użytkowników swoich usług o incydencie poważnym, który ma niekorzystny wpływ na świadczenie tych usług. Ten obowiązek nie zależy od tego, czy incydent objął dane osobowe. Jedno zdarzenie może więc wymagać dwóch komunikatów o różnej treści, a kręgi ich odbiorców nie muszą się pokrywać.
Prawo Unii lub prawo państwa członkowskiego może też aktem prawnym ograniczyć obowiązek z art. 34 na podstawie art. 23 ust. 1 RODO. Ograniczenie nie może naruszać istoty podstawowych praw i wolności. Musi być w demokratycznym społeczeństwie środkiem niezbędnym i proporcjonalnym. Ma też służyć jednemu z celów wskazanych w tym przepisie, na przykład bezpieczeństwu publicznemu.
Co zostaje w dokumentacji
Zgodnie z art. 33 ust. 5 RODO administrator dokumentuje każde naruszenie, w tym jego okoliczności, skutki i podjęte działania zaradcze. Rekomenduję opisać w tym samym wpisie zawiadomienie osób albo powody, dla których go nie wysłano. Warto zachować treść każdej wersji zawiadomienia i listę odbiorców oraz zapisać kanał, datę i godzinę wysyłki. Warto też odnotować osoby, do których wiadomość nie dotarła, i kolejne próby kontaktu. Przy wyjątku z art. 34 ust. 3 w dokumentacji zostają uzasadnienie i dowody, na przykład potwierdzenie stanu szyfrowania i kluczy. Pozostałe elementy wpisu opisuje materiał Co powinien zawierać rejestr naruszeń ochrony danych?.
Wnioski i dalsze kroki
Zapamiętaj
O jakości zawiadomienia przesądzają zwykle przygotowania sprzed zdarzenia.
W dniu naruszenia brakuje czasu na ustalanie ról, wzoru i kanału.
- Przygotuj szkielet zawiadomienia i uzgodnij go z inspektorem, prawnikiem i działem komunikacji.
- Ustal, kto decyduje o wysłaniu zawiadomienia i kto zatwierdza jego treść.
- Sprawdź, czy dane kontaktowe osób są aktualne i którym kanałem dotrzesz do poszczególnych grup.
- Wskaż kanał zapasowy na wypadek, gdy podstawowy objęło naruszenie.
- Ureguluj w umowach z podmiotami przetwarzającymi, kto przygotowuje i wysyła zawiadomienie.
- Zapisz w procedurze, jak dokumentujesz wysyłkę albo zastosowanie wyjątku.
Materiały powiązane
- Czy każde naruszenie ochrony danych trzeba zgłosić? — próg zgłoszenia i ocena ryzyka, od której zależy obowiązek zawiadomienia osób.
- Jak liczyć 72 godziny na zgłoszenie naruszenia? — termin zgłoszenia do organu, który biegnie równolegle.
- Co powinien zawierać rejestr naruszeń ochrony danych? — wpis o naruszeniu, w tym o zawiadomieniu albo jego braku.
- Co zrobić po wykryciu incydentu? — kolejność działań w pierwszej dobie po zdarzeniu.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), wersja skonsolidowana — art. 5 ust. 2, art. 12 ust. 1, art. 15, art. 23 ust. 1, art. 26 ust. 1, art. 33 ust. 1, 3 i 5, art. 34, art. 58 ust. 2 lit. e i art. 95 — eur-lex.europa.eu.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), tekst ogłoszony w Dz. Urz. UE L 119 z 4 maja 2016 r. — motywy 86 i 88 — eur-lex.europa.eu.
- Ustawa z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej, tekst ujednolicony ze stanem na 7 lipca 2026 r. — art. 402 ust. 4, 7 i 8 — isap.sejm.gov.pl.
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 11 ust. 2b — isap.sejm.gov.pl.
- Wyrok Naczelnego Sądu Administracyjnego z dnia 1 października 2025 r., sygn. akt III OSK 1830/22, Centralna Baza Orzeczeń Sądów Administracyjnych — orzeczenia.nsa.gov.pl.
- Urząd Ochrony Danych Osobowych, Poradnik dotyczący naruszeń ochrony danych osobowych, wersja z 20 lutego 2025 r. — rozdziały 6.1 i 10 — uodo.gov.pl.
- Europejska Rada Ochrony Danych, Wytyczne 9/2022 dotyczące zgłaszania naruszenia ochrony danych osobowych na podstawie RODO, wersja 2.0 przyjęta 28 marca 2023 r. — pkt 76–79, 82–83 i 87–98 — edpb.europa.eu.
Ustalmy, kto i jak zawiadamia osoby
Treść, kanał i podział ról najlepiej ustalić przed zdarzeniem. Konsultacja incydentu i uporządkowanie procesu reakcji obejmuje ocenę ryzyka, rekomendację w sprawie zawiadomienia osób i przygotowanie komunikacji z nimi.
Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.
Stan prawny: październik 2026.