RODO reguluje zasady ochrony danych osobowych osób fizycznych i nakłada na podmioty przetwarzające te dane wiele obowiązków. Administrator danych osobowych ma m.in. obowiązek przetwarzania ich wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania oraz szereg obowiązków informacyjnych względem osób, których dane dotyczą. Naruszenie przepisów RODO może wiązać się dla przedsiębiorcy z negatywnymi konsekwencjami.
Różne rodzaje odpowiedzialności
Zgodnie z przepisami RODO oraz polskiej ustawy o ochronie danych administrator danych w związku z naruszeniem zasad ochrony danych może ponieść:
-
odpowiedzialność administracyjną,
-
odpowiedzialność karną,
-
odpowiedzialność cywilnoprawną.
Odpowiedzialność administracyjna jest realizowana przez organ nadzorczy, którym w Polsce jest Prezes Urzędu Ochrony Danych Osobowych. W zależności od rodzaju i okoliczności naruszenia, Prezes UODO może nałożyć na administratora danych karę pieniężną lub zastosować środek naprawczy (na przykład w postaci ostrzeżenia, upomnienia, nakazu określonego zachowania, zakazu przetwarzania danych).
Podmiot przetwarzający dane osobowe, których przetwarzanie jest niedopuszczalne albo podmiot, który jest nieuprawniony do dokonywania takich czynności, może ponieść odpowiedzialność karną – czyny te są zagrożone karą grzywny, karą ograniczenia lub nawet pozbawienia wolności. Przestępstwem jest również udaremnianie lub utrudnianie kontroli prowadzonej przez organ nadzorczy.
Osoba poszkodowana ma prawo do odszkodowania
Przepisy RODO przyznają każdej osobie fizycznej, której dobra zostały naruszone, prawo do wystąpienia z samodzielnym roszczeniem o zapłatę odszkodowania za naruszenie przepisów RODO.
Podstawą tego żądania będzie przepis art. 82 ust. 1 RODO w związku z przepisem art. 92 ustawy o ochronie danych osobowych.
1. Każda osoba, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia niniejszego rozporządzenia, ma prawo uzyskać od administratora lub podmiotu przetwarzającego odszkodowanie za poniesioną szkodę.
2. Każdy administrator uczestniczący w przetwarzaniu odpowiada za szkody spowodowane przetwarzaniem naruszającym niniejsze rozporządzenie. Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które niniejsze rozporządzenie nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem instrukcjami administratora lub wbrew tym instrukcjom.
Osoba fizyczna ma prawo do uzyskania odszkodowania, jeżeli:
-
poniosła szkodę (majątkową lub niemajątkową);
-
szkoda jest wynikiem naruszenia zasad ochrony danych osobowych;
-
istnieje związek przyczynowo-skutkowy pomiędzy szkodą osoby fizycznej a zachowaniem (działaniem albo zaniechaniem) administratora danych;
-
naruszenie przepisów RODO przez administratora ma charakter zawiniony;
Wskazane powyżej warunki muszą zostać spełnione łącznie.
Przykład 1.
Jeżeli administrator danych wykorzystuje dane osoby fizycznej wbrew jej woli, ryzykuje odpowiedzialność odszkodowawczą.
Jeżeli dane osoby fizycznej były wykorzystywane zgodnie z prawem (np. w związku z koniecznością wykonania umowy) i administrator podjął szereg działań zabezpieczających dane przed bezprawnym wykorzystaniem, lecz dane osoby fizycznej zostały wykradzione wskutek ataku hakerskiego, któremu administrator obiektywnie nie był w stanie zapobiec, administrator może bronić się przed żądaniem zapłaty, podnosząc zarzut braku winy.
Jeśli w wyniku przeprowadzonego postępowania okaże się, że administrator dopuścił się naruszenia zasad ochrony, lecz w procesie tym uczestniczyły inne podmioty (na przykład inni administratorzy danych lub podmioty przetwarzające), wówczas administrator, który zapłacił odszkodowanie za wyrządzoną szkodę, może żądać od pozostałych podmiotów zwrotu części odszkodowania w wysokości odpowiadającej części szkody, za którą ponoszą odpowiedzialność.
Naruszenie przepisów RODO - Prezes Urzędu Ochrony Danych Osobowych może uczestniczyć w procesie
Postępowanie w sprawie zasądzenia odszkodowania za poniesioną przez osobę fizyczną szkodę majątkową lub niemajątkową toczy się w oparciu o przepisy Kodeksu postępowania cywilnego, z uwzględnieniem szczególnych regulacji przewidzianych w ustawie o ochronie danych osobowych.
Ustawa o ochronie danych osobowych przewiduje określone kompetencje dla Prezesa Urzędu Ochrony Danych Osobowych:
-
obowiązek powiadomienia Prezesa UODO o wniesieniu pozwu oraz o prawomocnym zakończeniu sprawy;
-
obowiązek zawieszenia postępowania, jeżeli sprawa dotycząca tego samego naruszenia przepisów o ochronie danych osobowych została wszczęta przed Prezesem Urzędu;
-
Prezes UODO ma prawo do wytaczania powództw na rzecz osoby fizycznej;
-
Prezes UODO może przystąpić do już toczącego się postępowania;
-
Prezes UODO ma prawo do przedstawienia sądowi rozpoznającemu sprawę istotnego poglądu w sprawie.