Przejdź do treści

Wniosek o dostęp do danych osobowych według RODO

Wyjaśniamy, czym jest wniosek o dostęp do danych osobowych, kiedy zaczyna biec termin i jakie trzy działania podjąć po jego otrzymaniu.

Rząd jasnych kopert, kart i przegródek połączonych zieloną taśmą, zakończony pustą kopertą z fioletowym klipsem obok ciemnozielonej teczki
Autor: AI Priority Map Editorial

Wniosek o dostęp do danych osobowych to żądanie, aby administrator potwierdził przetwarzanie, przekazał kopię danych osoby oraz wymagane informacje o ich użyciu 1. W praktyce spotyka się skrót DSAR od data subject access request, lecz wnioskodawca nie musi znać tej nazwy.

Szybka odpowiedź. Wniosek o dostęp do danych osobowych może przyjść zwykłym e-mailem, wiadomością lub ustnie i nie wymaga formularza ani specjalnych słów. Organizacja zasadniczo odpowiada bez opłaty w ciągu jednego miesiąca. Pierwszego dnia zapisuje wpływ, zabezpiecza odpowiedzialność za sprawę i ustala tożsamość oraz zakres wyszukiwania 1,2.

Prawo dostępu wynika z artykułu 15 RODO. W Polsce osoba może wnieść skargę do Urzędu Ochrony Danych Osobowych, jeżeli uważa, że administrator niewłaściwie obsłużył jej wniosek 1,2.

Prawo jest szersze niż kopia jednego pliku

Odpowiedź obejmuje kopię danych osobowych oraz zestaw informacji pozwalających zrozumieć przetwarzanie. Nie jest automatycznie eksportem każdego dokumentu zawierającego nazwisko ani samą polityką prywatności 1,2.

Element odpowiedziCo powinien wyjaśnićPraktyczna uwaga
PotwierdzenieCzy administrator przetwarza dane wnioskodawcyOdpowiedź jest potrzebna także wtedy, gdy wyszukiwanie nie znalazło danych
Kopia danychTreść danych osobowych objętych żądaniemPełny dokument bywa potrzebny dla kontekstu, ale prawo dotyczy danych, nie formatu pliku
Cele i kategoriePo co dane są używane i jakiego rodzaju informacje obejmująOgólne „cele biznesowe” nie pozwalają osobie zrozumieć operacji
OdbiorcyKomu dane ujawniono lub jakie kategorie odbiorców je otrzymująNależy uwzględnić dostawców i właściwe przekazania poza organizację
Okres przechowywaniaJak długo dane będą przechowywane albo według jakich kryteriówSama informacja „zgodnie z polityką” jest niewystarczająca bez dostępnego kryterium
Źródło i prawaSkąd pochodzą dane, jeżeli nie od osoby, oraz jakie prawa jej przysługująInformacja obejmuje możliwość skargi do UODO
Automatyczne decyzjeWymagane informacje o logice, znaczeniu i przewidywanych skutkachDotyczy procesów objętych odpowiednimi przepisami RODO

„Kopia danych” oznacza treść danych osobowych, nie zawsze kopię całego dokumentu. Czasem kontekst dokumentu jest jednak potrzebny, aby informacja była zrozumiała. Firma nie powinna automatycznie wysyłać całych skrzynek pocztowych ani wycinać pojedynczych zdań tak mocno, że osoba nie rozumie, czego dotyczą.

Pierwsza kopia danych jest bezpłatna 1,4. Rozsądna opłata oparta na kosztach administracyjnych może dotyczyć dalszych kopii, a artykuł 12 ust. 5 osobno reguluje żądania oczywiście bezzasadne lub nadmierne. Format ma być powszechnie używany i bezpieczny. Przed wysłaniem trzeba ponownie sprawdzić adres i odbiorcę; odpowiedź może sama stać się naruszeniem.

Wniosek może dotrzeć do każdego kanału

Żądanie nie wymaga formularza, opłaty ani specjalnych słów. Zdanie „proszę przesłać wszystko, co o mnie macie i komu to udostępniliście” może uruchomić prawo dostępu. Wiadomość może przyjść e-mailem, pocztą, przez media społecznościowe, czat obsługi, a nawet ustnie 1,2.

Kanał i adresat nie zmieniają charakteru żądania. Wniosek skierowany do sprzedawcy, kierownika sklepu albo przełożonego pracownika nadal trafia do organizacji. Dlatego osoby pierwszego kontaktu potrzebują krótkiej zasady rozpoznania i miejsca eskalacji; nie muszą samodzielnie interpretować wyjątków.

Przy żądaniu ustnym pracownik zapisuje możliwie dokładne słowa, datę i sposób udzielenia odpowiedzi kontaktowej, a następnie potwierdza przekazanie sprawy.

Treść, a nie ton, decyduje. Skarga „chcę wiedzieć, jakie notatki o mnie prowadzicie” może zawierać DSAR, nawet jeżeli dotyczy także jakości usługi. Organizacja rozdziela wątki i zachowuje oryginalną wiadomość, aby nie zgubić zakresu.

Wniosek może dotyczyć części danych albo konkretnego okresu. Jeśli jest niejasny, warto poprosić o doprecyzowanie, lecz rozmowa nie może służyć zniechęcaniu osoby ani automatycznemu ograniczeniu prawa.

Jednomiesięczny termin potrzebuje właściciela

Odpowiedzi udziela się bez zbędnej zwłoki, co do zasady w ciągu jednego miesiąca od otrzymania żądania 1,2. Termin nie zaczyna się, gdy dział prawny otworzy sprawę. Rejestr zachowuje datę i kanał wpływu.

Punkt kontroliOdpowiedzialnośćDowód w sprawie
WpływOsoba przyjmująca zapisuje oryginalną datę, kanał i treśćKopia wiadomości albo notatka z żądania ustnego
WłaścicielWyznaczony koordynator prowadzi termin i przydziela wyszukiwaniaNazwisko, termin oraz lista systemów i osób odpowiedzialnych
TożsamośćAdministrator prosi tylko o proporcjonalne dane, jeśli ma uzasadnione wątpliwościPowód weryfikacji i bezpieczny sposób jej zakończenia
ZakresKoordynator zapisuje żądane dane, okres i pytania wymagające wyjaśnieniaUzgodniony zakres bez utraty pierwotnej treści wniosku
WyszukiwanieWłaściciele źródeł otrzymują kryteria i wcześniejsze terminyLista systemów, zapytań, wyników i potwierdzeń zakończenia
PrzeglądWyznaczona osoba ocenia duplikaty, dane innych osób i wyjątkiPakiet redakcyjny wraz z uzasadnieniem każdego wyłączenia
PrzedłużenieKoordynator ocenia złożoność lub liczbę żądańPowiadomienie wysłane w pierwszym miesiącu z przyczyną
WydanieDruga osoba sprawdza kompletność, redakcję i odbiorcęRejestr wysyłki, wersja pakietu i użyty kanał

Jeżeli administrator ma uzasadnione wątpliwości co do tożsamości, może poprosić o informacje niezbędne do jej potwierdzenia. Zakres weryfikacji powinien być proporcjonalny: klient zalogowany na znane konto nie zawsze musi przesyłać kopię dokumentu tożsamości. Nadmierne zbieranie danych przy weryfikacji tworzy nowy problem.

Przy złożonym żądaniu lub większej liczbie żądań termin można przedłużyć o najwyżej dwa dalsze miesiące. Osobę trzeba powiadomić w ciągu pierwszego miesiąca, podając przyczyny 1,2. Przedłużenie nie jest domyślną nagrodą za obszerną dokumentację firmy; wymaga oceny konkretnej sprawy.

Wyszukiwanie podąża za danymi, nie za jednym systemem

Skuteczne wyszukiwanie zaczyna się od relacji z osobą. Identyfikator klienta, poprzednie nazwisko, służbowy adres e-mail, numer sprawy i zakres dat prowadzą do źródeł lepiej niż samo wpisanie nazwiska w globalnej wyszukiwarce.

Plan może objąć CRM, skrzynki pocztowe, system kadrowy, dyski zespołów, komunikatory, nagrania rozmów, monitoring, archiwa papierowe oraz dane utrzymywane przez podmioty przetwarzające. Każde źródło otrzymuje właściciela, kryteria wyszukania i termin wcześniejszy od odpowiedzi prawnej.

Administrator nie musi tworzyć dokumentu, który nie istnieje, ale wyszukiwanie powinno objąć dane odpowiadające rozumianemu zakresowi wniosku we wszystkich właściwych źródłach. Koszt, duża liczba wiadomości albo nieuporządkowany system same nie tworzą unijnego skrótu „rozsądnego i proporcjonalnego wyszukiwania”. Rejestr zapytań, wyników i osób potwierdzających zakończenie zapobiega uznaniu braku pliku w jednym dziale za brak danych w całej organizacji 1,2,5.

W tym miejscu unijna i brytyjska ścieżka się rozchodzą. Obecne prawo brytyjskie posługuje się odrębnym skrótem rozsądnego i proporcjonalnego wyszukiwania. RODO wymaga podążania za danymi w granicach zrozumianego zakresu; ograniczenia wynikają z artykułu 12 ust. 5, praw innych osób z artykułu 15 ust. 4 oraz właściwych ograniczeń z artykułu 23, a nie z ogólnej wygody administratora 1,2.

Wyniki trzeba odfiltrować pod kątem danych osoby, duplikatów oraz materiałów spoza zakresu. Automatyczne wyszukiwanie pomaga, lecz nie rozpoznaje zawsze kontekstu, przezwisk ani informacji pośrednio identyfikujących. Kontrola człowieka pozostaje częścią procesu.

Przegląd chroni także inne osoby

Dokument, wiadomość lub nagranie może zawierać dane kilku ludzi. Prawo dostępu jednej osoby nie powinno naruszać praw i wolności pozostałych, ale obecność cudzego nazwiska nie uzasadnia automatycznej odmowy wydania całego materiału 1,2.

Przegląd zaczyna się od rozdzielenia treści. Administrator oznacza dane wnioskodawcy, dane innych osób i fragmenty potrzebne do zrozumienia kontekstu. Jeżeli ryzyko dla innej osoby można usunąć przez zaczernienie nazwiska, identyfikatora albo części wypowiedzi, redakcja powinna być wąska. Cała strona nie znika tylko dlatego, że jedno zdanie dotyczy współpracownika.

Artykuł 15 ust. 4 chroni prawa i wolności innych osób, a kwalifikujące ograniczenie może wynikać z artykułu 23 1,2. Etykieta „poufne”, „prawne” lub „wewnętrzne” nie jest samodzielną przesłanką. Zapis sprawy wskazuje konkretną podstawę, zakres wyłączenia i powód, dla którego łagodniejszy środek nie wystarczył.

Końcowa kontrola obejmuje też użyteczność i bezpieczeństwo. Pliki powinny być zrozumiałe, a hasło do zaszyfrowanego archiwum przekazane innym kanałem. Druga osoba sprawdza odbiorcę i redakcję, zanim pakiet opuści organizację.

„Oczywiście nadmierny” jest wymagającym wnioskiem

RODO pozwala w określonych przypadkach odmówić działania albo pobrać rozsądną opłatę, gdy żądanie jest oczywiście bezzasadne lub nadmierne 1. To wyjątek, który organizacja musi uzasadnić. Duża liczba e-maili, nieuporządkowane systemy czy trwający spór z pracownikiem nie wystarczają same w sobie.

Ocena uwzględnia naturę wniosku, powtarzalność, nakład pracy, dostępne zasoby, możliwą szkodę i znaczenie informacji dla osoby 2. Dwa podobne żądania mogą mieć różny wynik: jedno może powtarzać odpowiedź sprzed tygodnia bez żadnej zmiany, drugie może dotyczyć nowych danych i decyzji podjętej od tamtego czasu.

Jeżeli firma odmawia, informuje osobę bez zbędnej zwłoki o powodach, możliwości skargi do UODO i możliwości dochodzenia praw przed sądem 1,2. Samo słowo „nadmierny” bez analizy nie jest decyzją, którą da się obronić.

Ocena powinna porównać zakres, częstotliwość, kontekst, nakład pracy, znaczenie danych dla osoby i możliwą szkodę, ponieważ kolejny wniosek złożony po zmianie danych nie jest prostą kopią poprzedniego, a powtarzalność może mieć znaczenie, ale nie zastępuje analizy wartości nowego żądania.

Prawo dostępu różni się od prawa do usunięcia i od wniosku o dostęp do informacji publicznej. Jedna wiadomość może zawierać kilka praw; firma rozdziela je w rejestrze i ocenia każde według właściwych warunków.

Trzy działania w dniu wpływu

Zarejestrowanie: zachowaj dokładną treść, datę, kanał i dane kontaktowe, a następnie wylicz termin od właściwego momentu, ponieważ oryginał rozstrzyga później, o co osoba faktycznie poprosiła.

Przypisanie: wyznacz jednego właściciela, który koordynuje systemy, dostawców, przegląd i bezpieczne wydanie, a termin wewnętrzny powinien pozostawić czas na redakcję oraz kontrolę odbiorcy.

Weryfikacja: ustal rozsądnie tożsamość i zakres, prosząc tylko o dane potrzebne przy uzasadnionej wątpliwości i nie zamieniając weryfikacji w nowy, nadmierny zbiór dokumentów.

Te trzy kroki nie rozwiązują całej sprawy, ale chronią to, czego później nie da się odzyskać: prawidłową datę, odpowiedzialność i jasny punkt startu, podczas gdy wniosek nie potrzebuje magicznych słów, lecz organizacja potrzebuje procesu, który rozpoznaje go w zwykłej wiadomości. Zacznij tutaj.

Ostatnia aktualizacja: sierpień 2026.

Najczęściej zadawane pytania

Czy wniosek musi zawierać słowa subject access request?
Nie. Osoba nie musi znać skrótu DSAR, powoływać się na RODO ani korzystać z firmowego formularza. Wystarczy, że z treści wynika żądanie dostępu do własnych danych osobowych. Może ono dotrzeć e-mailem, listem, przez media społecznościowe albo ustnie do pracownika. Dlatego zespół powinien umieć je rozpoznać i szybko przekazać [1][2].
Czy firma może pobrać opłatę za odpowiedź?
Pierwsza kopia jest bezpłatna. Rozsądna opłata oparta na kosztach administracyjnych może dotyczyć dalszych kopii albo działania w trybie artykułu 12 ust. 5 przy żądaniu oczywiście bezzasadnym lub nadmiernym. Administrator musi wykazać przesłanki decyzji; nie istnieje ogólny próg kwotowy, a opłata nie może służyć zniechęcaniu do korzystania z prawa [1][2][4].
Ile czasu jest na odpowiedź na wniosek o dostęp?
Odpowiedź należy przekazać bez zbędnej zwłoki, zasadniczo w ciągu jednego miesiąca. Przy złożoności lub liczbie żądań okres może zostać przedłużony maksymalnie o dwa dalsze miesiące. Osobę trzeba poinformować o przedłużeniu i jego przyczynach w pierwszym miesiącu. Firma powinna od razu zapisać datę wpływu, zamiast czekać na wewnętrzne przypisanie sprawy [1][2].
Czy można odmówić, bo wniosek jest nadmierny?
Tylko po indywidualnej, możliwej do obrony ocenie. Duża ilość danych, trudne wyszukiwanie albo konflikt z pracownikiem same nie czynią wniosku oczywiście nadmiernym. Administrator uwzględnia charakter żądania, jego kontekst, częstotliwość, nakład pracy i wartość informacji dla osoby. Ciężar wykazania oczywistej bezzasadności lub nadmierności spoczywa na organizacji [1][2].
Czy trzeba ujawnić dane innych osób znajdujące się w dokumentach?
Nie automatycznie. Przed wydaniem kopii należy zidentyfikować informacje dotyczące innych osób i ocenić ich prawa. Czasem wystarczy zaciemnienie nazwiska lub fragmentu wypowiedzi; czasem ujawnienie jest rozsądne po uwzględnieniu obowiązku poufności, zgody i wszystkich okoliczności. Artykuł 15 ust. 4 RODO oraz właściwe ograniczenia z artykułu 23 trzeba stosować wąsko [2][3].
Czy wniosek o dostęp oznacza żądanie usunięcia danych?
Nie. Prawo dostępu pozwala otrzymać informacje o przetwarzaniu i kopię własnych danych. Prawo do usunięcia jest odrębnym prawem z innymi warunkami oraz wyjątkami. Jedna wiadomość może zawierać oba żądania, ale firma powinna rozdzielić je w rejestrze i odpowiedzieć na każde według właściwych zasad, zamiast traktować dostęp jako polecenie skasowania [1][2].

Źródła

  1. 1.Regulation (EU) 2016/679 (General Data Protection Regulation)Official Journal of the European Union · 2016
  2. 2.Guidelines 01/2022 on data subject rights - Right of accessEuropean Data Protection Board · 2023
  3. 3.Judgment of the Court in Case C-487/21Court of Justice of the European Union · 2023
  4. 4.Judgment of the Court in Case C-307/22Court of Justice of the European Union · 2023
  5. 5.Coordinated Enforcement Action: implementation of the right of access by controllersEuropean Data Protection Board · 2025

Chcą to Państwo uruchomić w swojej działalności?

AI Foundation Audit — ustrukturyzowana ocena Państwa śladu AI: ryzyka integracji, luki w zarządzaniu, szanse na ROI. Dostarczana jako kompleksowy raport, na podstawie którego można działać.

Rozpocznij audyt

Otrzymują Państwo AI Opportunity Report i Implementation Brief — dopasowane do Państwa działalności i dostarczone natychmiast.