Naruszenie ochrony danych osobowych: co nim jest
Sprawdź, czym jest naruszenie ochrony danych osobowych, poznaj zwykłe przykłady i dowiedz się, co należy ustalić w pierwszej godzinie.

Naruszenie ochrony danych osobowych to incydent prowadzący do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia danych osobowych albo dostępu do nich 1. Definicja nie wymaga włamania ani działania hakera.
Szybka odpowiedź. Naruszenie ochrony danych osobowych powstaje, gdy incydent powoduje zniszczenie, utratę, zmianę, nieuprawnione ujawnienie danych lub dostęp do nich. Może nim być błędny e-mail, zgubione urządzenie albo niedostępna jedyna kopia. Najpierw ogranicz skutki, zapisz fakty i oceń ryzyko; dopiero ta ocena rozstrzyga o zgłoszeniu 1,2.
RODO definiuje naruszenie w artykule 4 pkt 12, a artykuły 33 i 34 rozdzielają zgłoszenie organowi od zawiadomienia osób. W Polsce właściwym organem jest Urząd Ochrony Danych Osobowych 1,2.
Definicja obejmuje trzy rodzaje utraty kontroli
Naruszenie może dotyczyć poufności, integralności lub dostępności. Te trzy skutki należy sprawdzić osobno, ponieważ skupienie wyłącznie na „wycieku” pomija utratę i nieuprawnioną zmianę 1,3.
| Rodzaj utraty kontroli | Co się dzieje | Konkretna sytuacja | Pytanie do wstępnej oceny |
|---|---|---|---|
| Poufność | Dane widzi, otrzymuje lub pobiera osoba bez uprawnienia | Arkusz płac trafia do niewłaściwego adresata | Kto mógł uzyskać dostęp i czy można potwierdzić usunięcie kopii? |
| Integralność | Dane zostają zmienione w sposób przypadkowy albo nieuprawniony | Import przypisuje wyniki badań do niewłaściwych pacjentów | Czy błędna informacja mogła wpłynąć na decyzję dotyczącą osoby? |
| Dostępność | Dane zostają zniszczone, utracone lub niedostępne wtedy, gdy są potrzebne | Ransomware szyfruje jedyną aktualną kopię dokumentacji | Jak długo trwa brak dostępu i czy istnieje bezpieczna kopia? |
Te kategorie mogą wystąpić razem. Atak ransomware może zaszyfrować bazę, wyprowadzić jej kopię i zmienić część rekordów. Z kolei przypadkowe skasowanie jedynego aktualnego grafiku opieki może być naruszeniem dostępności bez ujawnienia komukolwiek danych. Ocena zaczyna się od tego, co faktycznie stało się z informacją, a nie od nazwy technicznego incydentu.
Sama utrata nośnika nie przesądza jeszcze o skutku. Zaszyfrowany laptop z bezpiecznym kluczem może stwarzać inne ryzyko niż otwarty segregator. Zdarzenie pozostaje jednak do zbadania: organizacja dokumentuje zabezpieczenia, możliwość dostępu i dostępność kopii, zamiast uznać je za nieszkodliwe na podstawie jednej cechy.
Przyczyna może być całkiem zwyczajna
Naruszenie często zaczyna się od zwykłej czynności. Pracownik przykleja niewłaściwą etykietę do paczki, dołącza arkusz klientów do e-maila dla jednego odbiorcy albo zostawia teczkę w pociągu. Błąd człowieka, słabo zaprojektowany proces i awaria techniczna mogą prowadzić do tego samego skutku prawnego 3.
Pytanie o winę nie powinno przesłonić mechanizmu. Jeżeli system pozwala wysłać pełną listę klientów bez sprawdzenia odbiorcy, analiza obejmuje uprawnienia, projekt ekranu, szkolenie i kontrolę załączników, a nie kończy się na nazwisku nadawcy. Seria drobnych pomyłek może ujawnić wadę, której nie widać w jednym zdarzeniu.
O kwalifikacji decyduje skutek dla danych. Próba ataku zatrzymana przed dostępem do informacji może być poważnym incydentem bezpieczeństwa, ale nie naruszeniem danych osobowych. Kartka pozostawiona przy kasie może natomiast spełnić definicję bez udziału systemu informatycznego. Takie rozróżnienie chroni zdarzenia papierowe przed zniknięciem w procesie przeznaczonym tylko dla cyberataków.
Szybkie odzyskanie przesyłki lub skuteczne zablokowanie linku ogranicza ryzyko, lecz nie cofa naruszenia. Administrator nadal ustala zakres, możliwy dostęp i zastosowane środki, a następnie zachowuje wynik w rejestrze.
Powtarzalność zmienia też pytanie naprawcze. Kilka pomyłek tego samego typu wskazuje, że kontrola procesu nie działa, nawet gdy każdy pojedynczy przypadek szybko ograniczono.
Cztery naruszenia i dwa zdarzenia poza definicją
Poniższe przykłady rozdzielają definicję od późniejszej decyzji o zgłoszeniu. To, że zdarzenie jest naruszeniem, nie mówi jeszcze, czy osiąga próg ryzyka wymagający powiadomienia właściwego organu nadzorczego.
| Zdarzenie | Naruszenie? | Dlaczego | Co ustalić dalej |
|---|---|---|---|
| E-mail z fakturą klienta wysłany do obcej osoby | Tak | Doszło do nieuprawnionego ujawnienia | Treść faktury, odbiorca, otwarcie wiadomości i potwierdzenie usunięcia |
| Niezaszyfrowany laptop z danymi pracowników zaginął w pociągu | Tak | Dane mogły stać się dostępne dla osoby bez uprawnienia | Rodzaj danych, hasło, zdalna blokada, logi i liczba osób |
| Import zmienił przypisanie sald między klientami | Tak | Integralność danych została naruszona | Decyzje podjęte na błędnych rekordach i możliwość odtworzenia |
| Jedyna kopia grafiku opieki została trwale usunięta | Tak | Utracono dostępność informacji potrzebnej osobom | Czas niedostępności, konsekwencje oraz stan kopii zapasowych |
| Filtr zatrzymał złośliwy załącznik przed uruchomieniem i dostępem do danych | Nie na tych faktach | Wystąpiła próba ataku, lecz brak skutku objętego definicją | Potwierdzenie z logów i sprawdzenie innych urządzeń |
| Przez godzinę nie działał publiczny katalog produktów bez danych osobowych | Nie | Awaria nie dotyczyła informacji o zidentyfikowanej osobie | Obsługa ciągłości działania poza rejestrem naruszeń danych |
Granica zależy od faktów, nie od nazwy zdarzenia. Zaszyfrowane urządzenie, błędny odbiorca będący zaufanym profesjonalistą lub szybko odtworzona kopia wpływają na ryzyko i środki zaradcze, ale nie należy wykreślać incydentu z definicji bez zbadania wszystkich skutków.
Naruszenie, incydent cybernetyczny i zgłoszenie to różne pojęcia
Incydent cybernetyczny opisuje zdarzenie dotyczące systemu albo bezpieczeństwa. Może nie obejmować danych osobowych, tak jak zatrzymana próba logowania. Naruszenie ochrony danych opisuje skutek dla poufności, integralności lub dostępności danych. Naruszenie podlegające zgłoszeniu jest dopiero wynikiem oceny ryzyka konkretnego przypadku.
Te zbiory nakładają się tylko częściowo. Ransomware może być równocześnie atakiem i naruszeniem; kartka wysłana do złego klienta może być naruszeniem bez komponentu cybernetycznego. Nie każda z tych sytuacji wymaga zgłoszenia UODO, ponieważ RODO uzależnia ten obowiązek od ryzyka dla praw i wolności osób 1,2. Zwykła reguła brytyjska jest w tym zakresie materialnie równoważna, więc różnica jurysdykcji nie tworzy drugiej definicji naruszenia.
Porządek pytań powinien pozostać stały. Najpierw zespół ustala, czy dane osobowe zostały objęte jednym ze skutków z artykułu 4 pkt 12. Dopiero potem ocenia prawdopodobieństwo i wagę konsekwencji. Skuteczne ograniczenie może obniżyć ryzyko oraz wpłynąć na zgłoszenie, lecz nie zmienia odpowiedzi na pierwsze pytanie.
Jedno zdarzenie może więc mieć dwa powiązane rekordy. Zapis techniczny obejmuje przyczynę, zasięg i zabezpieczenie systemu, a zapis ochrony danych — osoby, kategorie informacji, skutki i decyzję prawną. Wspólna chronologia pozwala zespołom pracować równolegle, ale właściciele i kryteria zamknięcia pozostają odrębne.
Różnica ma znaczenie dla eskalacji. Zespół IT usuwa zagrożenie techniczne, ale właściciel procesu ochrony danych ocenia osoby, informacje i możliwe skutki. Jedna ścieżka nie powinna czekać na drugą. Raport techniczny bez oceny ludzi nie odpowiada na pytanie prawne, a sama analiza prawna nie zatrzyma aktywnego ataku.
Rejestr powinien zachować oba wymiary: działania bezpieczeństwa oraz decyzję dotyczącą RODO. Dzięki temu późniejszy przegląd nie pomyli skutecznego ograniczenia szkody z brakiem naruszenia.
Pierwsza godzina bez zgadywania
Pierwsza godzina służy ograniczeniu skutków i zebraniu faktów, nie przesądzaniu o winie. Oba strumienie zaczynają się równolegle 2,3.
EDPB przyjęła wersję 1.0 wspólnego szablonu 8 czerwca 2026 r. do konsultacji publicznych prowadzonych od 10 czerwca do 5 sierpnia 2026 r.; konsultacje są zamknięte. Wdrożenie krajowe odroczono, a jego harmonogram nie został jeszcze ustalony. Szablon przygotowuje wspólny standard, lecz nie jest powszechną, działającą już ścieżką zgłoszeń 4.
Do czasu wdrożenia administrator korzysta z aktualnej ścieżki właściwego organu. W Polsce oznacza to bieżące informacje i formularz UODO. Poniższe pola pomagają przygotować spójny materiał; nie oznaczają, że każde z nich jest już wymagane w identycznej postaci przez każdą ścieżkę krajową.
| Pole przygotowania | Co utrzymywać | Kontrola przed dalszą decyzją |
|---|---|---|
| Ścieżka i stan | Aktualna droga do właściwego organu; zgłoszenie nowe lub uzupełniające, kompletne lub niekompletne albo wycofane | Czy zapis pokazuje właściwy kanał i obecny stan sprawy? |
| Administrator i kontakty | Tożsamość administratora oraz monitorowane kontakty do osoby składającej zgłoszenie i dalszej korespondencji | Czy organ może szybko uzyskać odpowiedź także pod nieobecność pierwszej osoby? |
| Chronologia | Zdarzenie, odkrycie, świadomość, ograniczenie skutków i termin następnej aktualizacji | Czy każda chwila ma źródło i nie jest mylona z zakończeniem dochodzenia? |
| Natura i systemy | Rodzaj i przyczyna naruszenia, objęte systemy oraz informacja, czy ekspozycja nadal trwa | Co faktycznie stało się z poufnością, integralnością lub dostępnością? |
| Osoby i rekordy | Kategorie i przybliżone liczby osób oraz rekordów, w tym istotna podatność grup | Które wartości są potwierdzone, a które pozostają szacunkiem? |
| Ryzyko i niepewność | Zabezpieczenia, prawdopodobne skutki, bieżąca ocena ryzyka i niewiadome | Jak fakty łączą się z możliwymi konsekwencjami dla ludzi? |
| Reakcja i materiały | Ograniczenie skutków, zapobieganie, komunikacja z osobami, fakty transgraniczne i załączniki | Co wykonano, czego brakuje i jaki dowód potwierdza działanie? |
Podmiot przetwarzający zawiadamia administratora bez zbędnej zwłoki po stwierdzeniu naruszenia, nie czekając na zakończenie własnego dochodzenia 1,2. Administrator otwiera jeden zapis i oznacza nieznane liczby jako szacunki.
Nie warto czekać na ustalenie przyczyny źródłowej, zanim rozpocznie się ocena naruszenia. Świadomość wiąże się z rozsądnym stopniem pewności, że incydent doprowadził do naruszenia danych, a nie z gotowym raportem technicznym 2. Wczesna eskalacja daje czas na rzetelną decyzję przed upływem terminu.
Taki rekord przygotowuje fakty do późniejszej oceny ryzyka, ale jej nie zastępuje. Sama kompletność pól nie rozstrzyga, czy naruszenie podlega zgłoszeniu.
Następne pytanie dotyczy ryzyka, nie słownictwa
Rozpoznanie naruszenia uruchamia ocenę, czy zdarzenie może powodować ryzyko naruszenia praw lub wolności osób. Znaczenie mają rodzaj i wrażliwość danych, liczba ludzi, łatwość identyfikacji, charakter odbiorcy, zabezpieczenia oraz możliwe skutki, takie jak oszustwo, dyskryminacja lub utrata kontroli 1,2.
Jeżeli ryzyko jest mało prawdopodobne, zgłoszenie UODO nie jest wymagane, lecz administrator dokumentuje fakty, skutki, środki zaradcze i uzasadnienie 1; gdy ryzyko może wystąpić, zgłasza naruszenie bez zbędnej zwłoki i, jeżeli to możliwe, w ciągu 72 godzin od uzyskania świadomości, natomiast przy wysokim ryzyku odrębnie informuje osoby bez zbędnej zwłoki. Każde naruszenie pozostaje w rejestrze, również wtedy, gdy nie podlega zgłoszeniu.
Najbezpieczniejsza praktyka nie polega na zgłaszaniu wszystkiego, lecz na szybkim ograniczeniu skutków, udokumentowaniu faktów i zastosowaniu właściwego progu, dlatego osoba odkrywająca błąd nie musi sama wydać werdyktu; musi uruchomić proces, który doprowadzi do niego na czas. Działaj od razu.
Ostatnia aktualizacja: sierpień 2026.
Najczęściej zadawane pytania
Czy każdy incydent cybernetyczny jest naruszeniem danych osobowych?
Czy e-mail wysłany do niewłaściwej osoby jest naruszeniem?
Czy utrata dostępu do danych również może być naruszeniem?
Czy każde naruszenie trzeba zgłosić UODO?
Kiedy zaczyna biec termin 72 godzin?
Co należy zrobić jako pierwsze po wykryciu pomyłki?
Źródła
- 1.Regulation (EU) 2016/679 (General Data Protection Regulation) — Official Journal of the European Union · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 4.Template for personal data breach notification — European Data Protection Board · 2026
Chcą to Państwo uruchomić w swojej działalności?
AI Foundation Audit — ustrukturyzowana ocena Państwa śladu AI: ryzyka integracji, luki w zarządzaniu, szanse na ROI. Dostarczana jako kompleksowy raport, na podstawie którego można działać.
Otrzymują Państwo AI Opportunity Report i Implementation Brief — dopasowane do Państwa działalności i dostarczone natychmiast.