W świetle przepisów Prawa telekomunikacyjnego[1] operator telekomunikacyjny jako administrator danych jest zobowiązany do ochrony danych osobowych swoich klientów oraz w przypadku stwierdzenia naruszenia do poinformowania o zdarzeniu organ nadzorczy oraz abonenta lub użytkownika końcowego, którego dotyczy naruszenie. Na mocy przepisów operator telekomunikacyjny ma obowiązek zgłoszenia naruszenia nie później niż 24 godziny od jego wykrycia.[2]
Urząd Ochrony Danych Osobowych (UODO) poinformował na swojej stronie, że powodem nałożenia kary administracyjnej jest naruszenie przez spółkę przepisów Prawa telekomunikacyjnego oraz rozporządzenia Komisji (UE) nr 611/2013 z dnia 24 czerwca 2013 r. w sprawie środków mających zastosowanie przy powiadamianiu o przypadkach naruszenia danych osobowych, na mocy dyrektywy 2002/58/WE Parlamentu Europejskiego i Rady o prywatności i łączności elektronicznej.
Kara dotyczy 5 uchybień operatora, jedno uchybienie z października 2020, pozostałe z grudnia 2020. Wszystkie zostały wysłane do UODO jako jedna przesyłka i zgłoszone po upływie 24 godzin.
Spółka usprawiedliwiała się tym, że powodem opóźnienia były błędy pracowników kancelarii polegające na braku wpisania korespondencji do książki nadawczej, czego efektem był jej zwrot do operatora pocztowego. Pracownicy ze względu na pandemię pracowali w trybie zdalnym, zdarzenia miały miejsce pod koniec tygodnia, a pierwszym możliwym terminem wysłania zawiadomienia pocztą tradycyjną był poniedziałek.
Prezes uznał, że podane okoliczności nie stanowią podstawy do umorzenia postępowania i nałożył na spółkę karę w wysokości stanowiącej 0,0014 % przychodów, osiągniętych przez firmę w 2020 roku.
„Należy jednak odnotować, że naruszenie terminu zgłoszenia incydentów bezpieczeństwa ochrony danych nie ma charakteru jednorazowego. Zawiadomienia te nie były pierwszymi, jakie spółka składała do organu nadzorczego po upływie 24 godzin od jego wykrycia. UODO niejednokrotnie też kierował do spółki pisma o złożenie wyjaśnień dotyczących zgłaszania naruszeń po upływie terminu.
UODO kilkukrotnie informował spółkę, że zgłoszenia naruszenia danych osobowych można dokonać na dwa sposoby: elektronicznie oraz pocztą tradycyjną, a także wskazywał, że najszybszą drogą jest wysłanie zgłoszenia za pośrednictwem platformy biznes.gov.pl lub platformy ePUAP, co zapewnia dotrzymanie terminu określonego w rozporządzeniu 611/2013.”[3]
Prezes UODO zwrócił uwagę, że z powodu powtarzających się błędów związanych z przekroczeniem terminu, procedura wysyłki zgłoszeń musiała być w spółce zorganizowana nieprawidłowo. Prezes poinformował spółkę wielokrotnie o możliwości wysyłania zawiadomień elektronicznie poprzez platformę biznes.gov.pl lub platformy ePUAP.
Spółka zastosowała się do zaleceń UODO dopiero w lutym 2021 r.
Pełna treść decyzji Prezesa UODO dostępna jest pod linkiem: https://uodo.gov.pl/pl/138/2082
[1] art. 174a ust. 1 ustawy Prawo telekomunikacyjne
[2] Stosownie do art. 2 ust. 2 rozporządzenia Komisji 611/2013 w sprawie środków mających zastosowanie przy powiadamianiu o przypadkach naruszenia danych osobowych.
Wynikający z rozporządzenia 611/2013 termin 24 godzin na zgłoszenie naruszenia ochrony danych jest nieprzypadkowy. Liczy się umożliwienie UODO odpowiednio szybkiej reakcji na zgłoszone naruszenia, w celu zapobieżenia ewentualnym negatywnym konsekwencjom dla osób, których dane dotyczą, np. kradzieży tożsamości, straty finansowej czy też naruszenia tajemnic prawnie chronionych. W ocenie organu takie sytuacje mogą mieć miejsce, gdy zakres ujawnionych danych obejmuje np. informacje widniejące w dowodach tożsamości, a więc nie tylko imię i nazwisko, ale nr PESEL, nr dokumentu, adres.
[3] Decyzja PUODO z dn. 8.06.2021 r. znak DKN.5131.10.2020, dostęp: https://www.uodo.gov.pl/decyzje/DKN.5131.10.2020