Wyciek danych w 72 godziny: art. 33 RODO w praktyce. Czego uczą decyzje UODO

Poniedziałek rano, księgowa w dwudziestoosobowej firmie klika w link z „faktury”, która wygląda jak od stałego dostawcy. Dwie godziny później administrator IT widzi, że ktoś loguje się do jej firmowej skrzynki z nieznanego adresu i przegląda foldery z danymi klientów. Nikt jeszcze nie wie dokładnie, co wyciekło, ale jedno jest pewne: zegar już tyka.

Tak zaczyna się większość naruszeń ochrony danych w małych i średnich firmach: przejęta skrzynka pocztowa, zgubiony laptop bez szyfrowania dysku, e-mail z załącznikiem wysłany do złej osoby, albo ransomware, który szyfruje serwer plików. W każdym z tych scenariuszy uruchamiasz te same obowiązki z RODO. Poniżej krok po kroku, co musisz zrobić, w jakim terminie i czego uczą realne decyzje Prezesa UODO.

Od kiedy liczą się te 72 godziny?

Zgodnie z art. 33 RODO administrator zgłasza naruszenie Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w 72 godziny po stwierdzeniu naruszenia, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem dla praw lub wolności osób fizycznych.

Kluczowe słowo to „stwierdzenie”. Termin nie biegnie od momentu ataku, tylko od chwili, gdy Ty albo Twój zespół IT faktycznie dowiedzieliście się, że doszło do naruszenia. Skrzynka mogła być przejęta w piątek wieczorem, a Ty stwierdzasz to dopiero w poniedziałek rano, gdy ktoś zauważy dziwną aktywność. Zegar startuje w poniedziałek, nie w piątek.

To nie znaczy, że można się nie spieszyć ze sprawdzeniem, co się dzieje. Im później stwierdzisz naruszenie, tym gorzej to wygląda przy ewentualnej kontroli, bo brak monitoringu i procedur sam w sobie jest problemem. A jeśli mimo wszystko nie zdążysz w 72 godziny, zgłoszenie musisz uzupełnić o wyjaśnienie przyczyn opóźnienia.

Co musi zawierać zgłoszenie do UODO?

Art. 33 ust. 3 RODO precyzuje minimalną zawartość zgłoszenia. Musi ono:

  • opisać charakter naruszenia, w miarę możliwości ze wskazaniem kategorii i przybliżonej liczby osób, których dane dotyczą, oraz kategorii i przybliżonej liczby wpisów danych osobowych, których dotyczy naruszenie,
  • podać imię, nazwisko i dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego, u którego można uzyskać więcej informacji,
  • opisać możliwe konsekwencje naruszenia ochrony danych osobowych,
  • opisać środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu, w tym środki mające zminimalizować jego ewentualne negatywne skutki.

W praktyce oznacza to, że zanim zadzwonisz albo wejdziesz na formularz UODO, potrzebujesz krótkiej, ale konkretnej notatki: co się stało, kogo dotyczy, jakie dane, co już zrobiliście (zablokowanie konta, reset haseł, zgłoszenie na policję) i co planujecie zrobić dalej. Jeśli w firmie nie masz formalnego IOD, wskaż osobę odpowiedzialną za kontakt, na przykład właściciela lub osobę zarządzającą IT.

Kiedy musisz powiadomić także klientów i pracowników?

Zgłoszenie do UODO to jedno. Osobną kwestią jest zawiadomienie osób, których dane dotyczą, czyli klientów, kontrahentów albo pracowników. Art. 34 ust. 1 RODO nakłada ten obowiązek, gdy naruszenie może powodować wysokie ryzyko dla praw lub wolności tych osób. Zawiadomienie musi trafić do nich bez zbędnej zwłoki i musi być napisane prostym, jasnym językiem, nie prawniczym żargonem.

Są jednak wyjątki opisane w art. 34 ust. 3. Zawiadomienia osób nie trzeba wysyłać, gdy:

  • dane były zaszyfrowane lub w inny sposób nieczytelne dla osoby nieuprawnionej, czyli nawet jeśli ktoś je przejął, i tak nic z nimi nie zrobi,
  • administrator zastosował później środki, które eliminują wysokie ryzyko dla osób,
  • wysłanie indywidualnych zawiadomień wymagałoby niewspółmiernie dużego wysiłku, wtedy zamiast tego stosuje się publiczny komunikat lub podobny środek, który równie skutecznie dotrze do zainteresowanych.

Właśnie dlatego szyfrowanie dysków w laptopach służbowych i szyfrowanie backupów to nie jest wyłącznie kwestia dobrej higieny IT. To realna różnica między „musimy pisać do wszystkich klientów, że wyciekły ich dane” a „ryzyko było niskie, bo dane były nieczytelne”. Jeśli budujecie u siebie taką politykę, spokojnie może o tym poczytać każdy w firmie, warto też zajrzeć do naszego tekstu o podstawowych zabezpieczeniach IT dla MŚP, jeśli macie taki wpis w cyklu.

Rejestr naruszeń, czyli obowiązek, o którym się zapomina

Firmy pamiętają zwykle o zgłoszeniu do UODO i o ewentualnym zawiadomieniu klientów, ale gubią trzeci element, mniej widoczny na zewnątrz. Art. 33 ust. 5 RODO wymaga, żeby administrator dokumentował wszelkie naruszenia ochrony danych osobowych, łącznie z okolicznościami naruszenia, jego skutkami oraz podjętymi działaniami zaradczymi. Dotyczy to również incydentów, których nie zgłosiłeś do UODO, bo oceniłeś ryzyko jako mało prawdopodobne.

Ten wewnętrzny rejestr naruszeń ma umożliwić UODO zweryfikowanie, czy przestrzegasz przepisów. W praktyce to zwykła tabela albo dokument: data stwierdzenia, opis zdarzenia, kategorie danych, liczba osób, podjęte działania, decyzja o zgłoszeniu lub jej braku wraz z uzasadnieniem. Brak takiego rejestru sam w sobie może być podstawą zarzutu przy kontroli, nawet jeśli konkretne naruszenie było drobne.

Ile to kosztuje, gdy zrobisz to źle albo wcale?

Decyzje Prezesa UODO pokazują, że nie chodzi o teoretyczne ryzyko.

W decyzji z dnia 5 stycznia 2021 r., sygn. DKN.5131.6.2020, administrator nie zgłosił naruszenia do UODO i nie zawiadomił osób, których dane dotyczyły. Efekt: kara 25 000 zł.

W decyzji z dnia 14 czerwca 2022 r., sygn. DKN.5131.56.2021, Prezes UODO nie nałożył kary pieniężnej, tylko udzielił upomnienia, ponieważ administrator nie przekazał osobom bez zbędnej zwłoki zawiadomień o naruszeniu. Dane były przetwarzane na nieaktualnych systemach informatycznych, które nie dawały rękojmi odpowiedniego bezpieczeństwa, co pokazuje, że przestarzała infrastruktura IT bezpośrednio wpływa na ocenę zgodności z RODO.

Najbardziej praktyczny dla MŚP przykład to decyzja z dnia 13 czerwca 2026 r., sygn. DKN.5131.34.2023 (decyzja nieprawomocna). Biuro rachunkowo-księgowe świadczące też doradztwo podatkowe zgłosiło naruszenie polegające na uzyskaniu przez nieuprawniony podmiot dostępu do służbowej skrzynki e-mail pracownika. Na tej skrzynce przetwarzano szeroki zakres danych klientów, ich pracowników i dzieci zgłaszanych do ubezpieczenia. Kara wyniosła 11 594 zł, a Prezes UODO uzasadnił ją brakiem wdrożenia, na podstawie analizy ryzyka, odpowiednich środków zabezpieczających pocztę elektroniczną oraz brakiem regularnego testowania skuteczności tych środków.

Wniosek z tej ostatniej decyzji jest prosty: przejęcie firmowej skrzynki e-mail to klasyczny wyciek danych, który trzeba zgłosić, a brak wcześniejszych zabezpieczeń poczty pogarsza sytuację przy ocenie kary. Skrzynka mailowa to dziś jeden z najczęstszych wektorów ataku w małych firmach, bo tam trafiają dane klientów, umowy i hasła do innych systemów.

Checklista: co robić, a czego unikać

  • ✅ Zapisujesz dokładny czas stwierdzenia naruszenia, bo od tego liczy się 72 godziny.
  • ✅ Masz gotowy szablon zgłoszenia z polami z art. 33 ust. 3: opis charakteru naruszenia, kontakt, konsekwencje, podjęte środki.
  • ✅ Oceniasz ryzyko dla osób, których dane dotyczą, i decyzję zapisujesz w rejestrze naruszeń, nawet jeśli nie zgłaszasz sprawy do UODO.
  • ✅ Szyfrujesz dyski w laptopach i kopie zapasowe, co realnie ogranicza obowiązek zawiadamiania osób.
  • ✅ Wdrażasz uwierzytelnianie dwuskładnikowe na poczcie firmowej i regularnie testujesz zabezpieczenia.
  • 🚩 Zwlekasz ze zgłoszeniem, bo „może się uda to wyciszyć”.
  • 🚩 Zgłaszasz naruszenie do UODO, ale zapominasz ocenić, czy trzeba też zawiadomić klientów lub pracowników.
  • 🚩 Nie masz żadnego rejestru naruszeń, bo „przecież nic wcześniej się nie zgłaszało”.
  • 🚩 Poczta firmowa działa na starych zabezpieczeniach, bez 2FA i bez monitoringu logowań.

Co dalej

  • Przygotuj wcześniej, zanim coś się wydarzy, prostą procedurę: kto stwierdza naruszenie, kto decyduje o zgłoszeniu, kto pisze do UODO, kto kontaktuje się z klientami.
  • Załóż rejestr naruszeń już dziś, nawet jeśli na razie jest pusty.
  • Sprawdź, czy poczta firmowa i laptopy mają 2FA, szyfrowanie i aktualne systemy.
  • Jeśli dojdzie do incydentu, licz 72 godziny od momentu, w którym się o nim dowiedziałeś, nie od domniemanej daty ataku.

W Zjawa.IT wdrażamy zabezpieczenia poczty firmowej, procedury reagowania na incydenty i rejestr naruszeń pod klucz, tak żeby w razie realnego zdarzenia Twoja firma miała gotowy plan, a nie improwizację pod presją czasu. Napisz do nas.

Ten wpis ma charakter informacyjny i nie stanowi porady prawnej, ocenę konkretnego naruszenia warto skonsultować z prawnikiem lub inspektorem ochrony danych.

Zostaw komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Przewijanie do góry