Przejdź do treści

Naruszenie ochrony danych osobowych: co nim jest

Sprawdź, czym jest naruszenie ochrony danych osobowych, poznaj zwykłe przykłady i dowiedz się, co należy ustalić w pierwszej godzinie.

Pracownik magazynu zatrzymuje pakowanie otwartego kartonu, gdy kierownik z ciemnozieloną teczką sygnalizuje pomyłkę
Autor: AI Priority Map Editorial

Naruszenie ochrony danych osobowych to incydent prowadzący do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia danych osobowych albo dostępu do nich 1. Definicja nie wymaga włamania ani działania hakera.

Szybka odpowiedź. Naruszenie ochrony danych osobowych powstaje, gdy incydent powoduje zniszczenie, utratę, zmianę, nieuprawnione ujawnienie danych lub dostęp do nich. Może nim być błędny e-mail, zgubione urządzenie albo niedostępna jedyna kopia. Najpierw ogranicz skutki, zapisz fakty i oceń ryzyko; dopiero ta ocena rozstrzyga o zgłoszeniu 1,2.

RODO definiuje naruszenie w artykule 4 pkt 12, a artykuły 33 i 34 rozdzielają zgłoszenie organowi od zawiadomienia osób. W Polsce właściwym organem jest Urząd Ochrony Danych Osobowych 1,2.

Definicja obejmuje trzy rodzaje utraty kontroli

Naruszenie może dotyczyć poufności, integralności lub dostępności. Te trzy skutki należy sprawdzić osobno, ponieważ skupienie wyłącznie na „wycieku” pomija utratę i nieuprawnioną zmianę 1,3.

Rodzaj utraty kontroliCo się dziejeKonkretna sytuacjaPytanie do wstępnej oceny
PoufnośćDane widzi, otrzymuje lub pobiera osoba bez uprawnieniaArkusz płac trafia do niewłaściwego adresataKto mógł uzyskać dostęp i czy można potwierdzić usunięcie kopii?
IntegralnośćDane zostają zmienione w sposób przypadkowy albo nieuprawnionyImport przypisuje wyniki badań do niewłaściwych pacjentówCzy błędna informacja mogła wpłynąć na decyzję dotyczącą osoby?
DostępnośćDane zostają zniszczone, utracone lub niedostępne wtedy, gdy są potrzebneRansomware szyfruje jedyną aktualną kopię dokumentacjiJak długo trwa brak dostępu i czy istnieje bezpieczna kopia?

Te kategorie mogą wystąpić razem. Atak ransomware może zaszyfrować bazę, wyprowadzić jej kopię i zmienić część rekordów. Z kolei przypadkowe skasowanie jedynego aktualnego grafiku opieki może być naruszeniem dostępności bez ujawnienia komukolwiek danych. Ocena zaczyna się od tego, co faktycznie stało się z informacją, a nie od nazwy technicznego incydentu.

Sama utrata nośnika nie przesądza jeszcze o skutku. Zaszyfrowany laptop z bezpiecznym kluczem może stwarzać inne ryzyko niż otwarty segregator. Zdarzenie pozostaje jednak do zbadania: organizacja dokumentuje zabezpieczenia, możliwość dostępu i dostępność kopii, zamiast uznać je za nieszkodliwe na podstawie jednej cechy.

Przyczyna może być całkiem zwyczajna

Naruszenie często zaczyna się od zwykłej czynności. Pracownik przykleja niewłaściwą etykietę do paczki, dołącza arkusz klientów do e-maila dla jednego odbiorcy albo zostawia teczkę w pociągu. Błąd człowieka, słabo zaprojektowany proces i awaria techniczna mogą prowadzić do tego samego skutku prawnego 3.

Pytanie o winę nie powinno przesłonić mechanizmu. Jeżeli system pozwala wysłać pełną listę klientów bez sprawdzenia odbiorcy, analiza obejmuje uprawnienia, projekt ekranu, szkolenie i kontrolę załączników, a nie kończy się na nazwisku nadawcy. Seria drobnych pomyłek może ujawnić wadę, której nie widać w jednym zdarzeniu.

O kwalifikacji decyduje skutek dla danych. Próba ataku zatrzymana przed dostępem do informacji może być poważnym incydentem bezpieczeństwa, ale nie naruszeniem danych osobowych. Kartka pozostawiona przy kasie może natomiast spełnić definicję bez udziału systemu informatycznego. Takie rozróżnienie chroni zdarzenia papierowe przed zniknięciem w procesie przeznaczonym tylko dla cyberataków.

Szybkie odzyskanie przesyłki lub skuteczne zablokowanie linku ogranicza ryzyko, lecz nie cofa naruszenia. Administrator nadal ustala zakres, możliwy dostęp i zastosowane środki, a następnie zachowuje wynik w rejestrze.

Powtarzalność zmienia też pytanie naprawcze. Kilka pomyłek tego samego typu wskazuje, że kontrola procesu nie działa, nawet gdy każdy pojedynczy przypadek szybko ograniczono.

Cztery naruszenia i dwa zdarzenia poza definicją

Poniższe przykłady rozdzielają definicję od późniejszej decyzji o zgłoszeniu. To, że zdarzenie jest naruszeniem, nie mówi jeszcze, czy osiąga próg ryzyka wymagający powiadomienia właściwego organu nadzorczego.

ZdarzenieNaruszenie?DlaczegoCo ustalić dalej
E-mail z fakturą klienta wysłany do obcej osobyTakDoszło do nieuprawnionego ujawnieniaTreść faktury, odbiorca, otwarcie wiadomości i potwierdzenie usunięcia
Niezaszyfrowany laptop z danymi pracowników zaginął w pociąguTakDane mogły stać się dostępne dla osoby bez uprawnieniaRodzaj danych, hasło, zdalna blokada, logi i liczba osób
Import zmienił przypisanie sald między klientamiTakIntegralność danych została naruszonaDecyzje podjęte na błędnych rekordach i możliwość odtworzenia
Jedyna kopia grafiku opieki została trwale usuniętaTakUtracono dostępność informacji potrzebnej osobomCzas niedostępności, konsekwencje oraz stan kopii zapasowych
Filtr zatrzymał złośliwy załącznik przed uruchomieniem i dostępem do danychNie na tych faktachWystąpiła próba ataku, lecz brak skutku objętego definicjąPotwierdzenie z logów i sprawdzenie innych urządzeń
Przez godzinę nie działał publiczny katalog produktów bez danych osobowychNieAwaria nie dotyczyła informacji o zidentyfikowanej osobieObsługa ciągłości działania poza rejestrem naruszeń danych

Granica zależy od faktów, nie od nazwy zdarzenia. Zaszyfrowane urządzenie, błędny odbiorca będący zaufanym profesjonalistą lub szybko odtworzona kopia wpływają na ryzyko i środki zaradcze, ale nie należy wykreślać incydentu z definicji bez zbadania wszystkich skutków.

Naruszenie, incydent cybernetyczny i zgłoszenie to różne pojęcia

Incydent cybernetyczny opisuje zdarzenie dotyczące systemu albo bezpieczeństwa. Może nie obejmować danych osobowych, tak jak zatrzymana próba logowania. Naruszenie ochrony danych opisuje skutek dla poufności, integralności lub dostępności danych. Naruszenie podlegające zgłoszeniu jest dopiero wynikiem oceny ryzyka konkretnego przypadku.

Te zbiory nakładają się tylko częściowo. Ransomware może być równocześnie atakiem i naruszeniem; kartka wysłana do złego klienta może być naruszeniem bez komponentu cybernetycznego. Nie każda z tych sytuacji wymaga zgłoszenia UODO, ponieważ RODO uzależnia ten obowiązek od ryzyka dla praw i wolności osób 1,2. Zwykła reguła brytyjska jest w tym zakresie materialnie równoważna, więc różnica jurysdykcji nie tworzy drugiej definicji naruszenia.

Porządek pytań powinien pozostać stały. Najpierw zespół ustala, czy dane osobowe zostały objęte jednym ze skutków z artykułu 4 pkt 12. Dopiero potem ocenia prawdopodobieństwo i wagę konsekwencji. Skuteczne ograniczenie może obniżyć ryzyko oraz wpłynąć na zgłoszenie, lecz nie zmienia odpowiedzi na pierwsze pytanie.

Jedno zdarzenie może więc mieć dwa powiązane rekordy. Zapis techniczny obejmuje przyczynę, zasięg i zabezpieczenie systemu, a zapis ochrony danych — osoby, kategorie informacji, skutki i decyzję prawną. Wspólna chronologia pozwala zespołom pracować równolegle, ale właściciele i kryteria zamknięcia pozostają odrębne.

Różnica ma znaczenie dla eskalacji. Zespół IT usuwa zagrożenie techniczne, ale właściciel procesu ochrony danych ocenia osoby, informacje i możliwe skutki. Jedna ścieżka nie powinna czekać na drugą. Raport techniczny bez oceny ludzi nie odpowiada na pytanie prawne, a sama analiza prawna nie zatrzyma aktywnego ataku.

Rejestr powinien zachować oba wymiary: działania bezpieczeństwa oraz decyzję dotyczącą RODO. Dzięki temu późniejszy przegląd nie pomyli skutecznego ograniczenia szkody z brakiem naruszenia.

Pierwsza godzina bez zgadywania

Pierwsza godzina służy ograniczeniu skutków i zebraniu faktów, nie przesądzaniu o winie. Oba strumienie zaczynają się równolegle 2,3.

EDPB przyjęła wersję 1.0 wspólnego szablonu 8 czerwca 2026 r. do konsultacji publicznych prowadzonych od 10 czerwca do 5 sierpnia 2026 r.; konsultacje są zamknięte. Wdrożenie krajowe odroczono, a jego harmonogram nie został jeszcze ustalony. Szablon przygotowuje wspólny standard, lecz nie jest powszechną, działającą już ścieżką zgłoszeń 4.

Do czasu wdrożenia administrator korzysta z aktualnej ścieżki właściwego organu. W Polsce oznacza to bieżące informacje i formularz UODO. Poniższe pola pomagają przygotować spójny materiał; nie oznaczają, że każde z nich jest już wymagane w identycznej postaci przez każdą ścieżkę krajową.

Pole przygotowaniaCo utrzymywaćKontrola przed dalszą decyzją
Ścieżka i stanAktualna droga do właściwego organu; zgłoszenie nowe lub uzupełniające, kompletne lub niekompletne albo wycofaneCzy zapis pokazuje właściwy kanał i obecny stan sprawy?
Administrator i kontaktyTożsamość administratora oraz monitorowane kontakty do osoby składającej zgłoszenie i dalszej korespondencjiCzy organ może szybko uzyskać odpowiedź także pod nieobecność pierwszej osoby?
ChronologiaZdarzenie, odkrycie, świadomość, ograniczenie skutków i termin następnej aktualizacjiCzy każda chwila ma źródło i nie jest mylona z zakończeniem dochodzenia?
Natura i systemyRodzaj i przyczyna naruszenia, objęte systemy oraz informacja, czy ekspozycja nadal trwaCo faktycznie stało się z poufnością, integralnością lub dostępnością?
Osoby i rekordyKategorie i przybliżone liczby osób oraz rekordów, w tym istotna podatność grupKtóre wartości są potwierdzone, a które pozostają szacunkiem?
Ryzyko i niepewnośćZabezpieczenia, prawdopodobne skutki, bieżąca ocena ryzyka i niewiadomeJak fakty łączą się z możliwymi konsekwencjami dla ludzi?
Reakcja i materiałyOgraniczenie skutków, zapobieganie, komunikacja z osobami, fakty transgraniczne i załącznikiCo wykonano, czego brakuje i jaki dowód potwierdza działanie?

Podmiot przetwarzający zawiadamia administratora bez zbędnej zwłoki po stwierdzeniu naruszenia, nie czekając na zakończenie własnego dochodzenia 1,2. Administrator otwiera jeden zapis i oznacza nieznane liczby jako szacunki.

Nie warto czekać na ustalenie przyczyny źródłowej, zanim rozpocznie się ocena naruszenia. Świadomość wiąże się z rozsądnym stopniem pewności, że incydent doprowadził do naruszenia danych, a nie z gotowym raportem technicznym 2. Wczesna eskalacja daje czas na rzetelną decyzję przed upływem terminu.

Taki rekord przygotowuje fakty do późniejszej oceny ryzyka, ale jej nie zastępuje. Sama kompletność pól nie rozstrzyga, czy naruszenie podlega zgłoszeniu.

Następne pytanie dotyczy ryzyka, nie słownictwa

Rozpoznanie naruszenia uruchamia ocenę, czy zdarzenie może powodować ryzyko naruszenia praw lub wolności osób. Znaczenie mają rodzaj i wrażliwość danych, liczba ludzi, łatwość identyfikacji, charakter odbiorcy, zabezpieczenia oraz możliwe skutki, takie jak oszustwo, dyskryminacja lub utrata kontroli 1,2.

Jeżeli ryzyko jest mało prawdopodobne, zgłoszenie UODO nie jest wymagane, lecz administrator dokumentuje fakty, skutki, środki zaradcze i uzasadnienie 1; gdy ryzyko może wystąpić, zgłasza naruszenie bez zbędnej zwłoki i, jeżeli to możliwe, w ciągu 72 godzin od uzyskania świadomości, natomiast przy wysokim ryzyku odrębnie informuje osoby bez zbędnej zwłoki. Każde naruszenie pozostaje w rejestrze, również wtedy, gdy nie podlega zgłoszeniu.

Najbezpieczniejsza praktyka nie polega na zgłaszaniu wszystkiego, lecz na szybkim ograniczeniu skutków, udokumentowaniu faktów i zastosowaniu właściwego progu, dlatego osoba odkrywająca błąd nie musi sama wydać werdyktu; musi uruchomić proces, który doprowadzi do niego na czas. Działaj od razu.

Ostatnia aktualizacja: sierpień 2026.

Najczęściej zadawane pytania

Czy każdy incydent cybernetyczny jest naruszeniem danych osobowych?
Nie. Awaria lub atak jest naruszeniem ochrony danych osobowych dopiero wtedy, gdy prowadzi do przypadkowego albo niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia danych osobowych lub dostępu do nich. Atak zatrzymany przed dotarciem do danych może być poważnym incydentem bezpieczeństwa, ale nie musi spełniać tej definicji [1][2].
Czy e-mail wysłany do niewłaściwej osoby jest naruszeniem?
Zwykle tak, jeżeli wiadomość lub załącznik zawiera dane osobowe, do których odbiorca nie był uprawniony. Nie przesądza to jeszcze, czy zdarzenie trzeba zgłosić UODO. Administrator najpierw ogranicza ujawnienie, ustala zakres i ocenia ryzyko dla osób, a następnie dokumentuje decyzję o zgłoszeniu albo jego braku. Samo odwołanie wiadomości nie usuwa zdarzenia [1][2].
Czy utrata dostępu do danych również może być naruszeniem?
Tak. Definicja obejmuje dostępność, a nie wyłącznie poufność. Zaszyfrowanie jedynej kopii danych przez ransomware, przypadkowe usunięcie dokumentacji bez działającej kopii zapasowej albo niedostępność informacji niezbędnych do pilnego świadczenia usługi mogą być naruszeniami. Znaczenie mają okoliczności, czas trwania oraz możliwe konsekwencje dla konkretnych osób [1][3].
Czy każde naruszenie trzeba zgłosić UODO?
Nie. Zgłoszenie organowi jest wymagane, gdy naruszenie może powodować ryzyko naruszenia praw lub wolności osób. Jeżeli ryzyko jest mało prawdopodobne, firma może nie zgłaszać, lecz nadal musi zapisać fakty, skutki, działania naprawcze, uzasadnienie decyzji oraz podstawę tej oceny. Wyższy próg dotyczy bezpośredniego powiadomienia osób [1][2].
Kiedy zaczyna biec termin 72 godzin?
Termin wiąże się z chwilą, w której administrator stał się świadomy naruszenia, czyli ma wystarczającą pewność, że doszło do zdarzenia prowadzącego do naruszenia danych osobowych. Nie trzeba czekać na pełne ustalenie przyczyny. Jeżeli zgłoszenie jest wymagane, należy dokonać go bez zbędnej zwłoki i, gdy to możliwe, w ciągu 72 godzin [1][2].
Co należy zrobić jako pierwsze po wykryciu pomyłki?
Najpierw należy ograniczyć dalsze skutki: zatrzymać wysyłkę, cofnąć dostęp, poprosić błędnego odbiorcę o bezpieczne usunięcie danych albo odizolować zagrożony system. Równolegle trzeba zachować dowody i przekazać zdarzenie osobie odpowiedzialnej za ochronę danych. Wstępny zapis powinien wskazywać czas, dane, osoby, odbiorców i zastosowane zabezpieczenia [2][3].

Źródła

  1. 1.Regulation (EU) 2016/679 (General Data Protection Regulation)Official Journal of the European Union · 2016
  2. 2.Guidelines 9/2022 on personal data breach notification under GDPREuropean Data Protection Board · 2023
  3. 3.Guidelines 01/2021 on Examples regarding Personal Data Breach NotificationEuropean Data Protection Board · 2022
  4. 4.Template for personal data breach notificationEuropean Data Protection Board · 2026

Chcą to Państwo uruchomić w swojej działalności?

AI Foundation Audit — ustrukturyzowana ocena Państwa śladu AI: ryzyka integracji, luki w zarządzaniu, szanse na ROI. Dostarczana jako kompleksowy raport, na podstawie którego można działać.

Rozpocznij audyt

Otrzymują Państwo AI Opportunity Report i Implementation Brief — dopasowane do Państwa działalności i dostarczone natychmiast.