Wniosek o dostęp do danych osobowych według RODO
Wyjaśniamy, czym jest wniosek o dostęp do danych osobowych, kiedy zaczyna biec termin i jakie trzy działania podjąć po jego otrzymaniu.

Wniosek o dostęp do danych osobowych to żądanie, aby administrator potwierdził przetwarzanie, przekazał kopię danych osoby oraz wymagane informacje o ich użyciu 1. W praktyce spotyka się skrót DSAR od data subject access request, lecz wnioskodawca nie musi znać tej nazwy.
Szybka odpowiedź. Wniosek o dostęp do danych osobowych może przyjść zwykłym e-mailem, wiadomością lub ustnie i nie wymaga formularza ani specjalnych słów. Organizacja zasadniczo odpowiada bez opłaty w ciągu jednego miesiąca. Pierwszego dnia zapisuje wpływ, zabezpiecza odpowiedzialność za sprawę i ustala tożsamość oraz zakres wyszukiwania 1,2.
Prawo dostępu wynika z artykułu 15 RODO. W Polsce osoba może wnieść skargę do Urzędu Ochrony Danych Osobowych, jeżeli uważa, że administrator niewłaściwie obsłużył jej wniosek 1,2.
Prawo jest szersze niż kopia jednego pliku
Odpowiedź obejmuje kopię danych osobowych oraz zestaw informacji pozwalających zrozumieć przetwarzanie. Nie jest automatycznie eksportem każdego dokumentu zawierającego nazwisko ani samą polityką prywatności 1,2.
| Element odpowiedzi | Co powinien wyjaśnić | Praktyczna uwaga |
|---|---|---|
| Potwierdzenie | Czy administrator przetwarza dane wnioskodawcy | Odpowiedź jest potrzebna także wtedy, gdy wyszukiwanie nie znalazło danych |
| Kopia danych | Treść danych osobowych objętych żądaniem | Pełny dokument bywa potrzebny dla kontekstu, ale prawo dotyczy danych, nie formatu pliku |
| Cele i kategorie | Po co dane są używane i jakiego rodzaju informacje obejmują | Ogólne „cele biznesowe” nie pozwalają osobie zrozumieć operacji |
| Odbiorcy | Komu dane ujawniono lub jakie kategorie odbiorców je otrzymują | Należy uwzględnić dostawców i właściwe przekazania poza organizację |
| Okres przechowywania | Jak długo dane będą przechowywane albo według jakich kryteriów | Sama informacja „zgodnie z polityką” jest niewystarczająca bez dostępnego kryterium |
| Źródło i prawa | Skąd pochodzą dane, jeżeli nie od osoby, oraz jakie prawa jej przysługują | Informacja obejmuje możliwość skargi do UODO |
| Automatyczne decyzje | Wymagane informacje o logice, znaczeniu i przewidywanych skutkach | Dotyczy procesów objętych odpowiednimi przepisami RODO |
„Kopia danych” oznacza treść danych osobowych, nie zawsze kopię całego dokumentu. Czasem kontekst dokumentu jest jednak potrzebny, aby informacja była zrozumiała. Firma nie powinna automatycznie wysyłać całych skrzynek pocztowych ani wycinać pojedynczych zdań tak mocno, że osoba nie rozumie, czego dotyczą.
Pierwsza kopia danych jest bezpłatna 1,4. Rozsądna opłata oparta na kosztach administracyjnych może dotyczyć dalszych kopii, a artykuł 12 ust. 5 osobno reguluje żądania oczywiście bezzasadne lub nadmierne. Format ma być powszechnie używany i bezpieczny. Przed wysłaniem trzeba ponownie sprawdzić adres i odbiorcę; odpowiedź może sama stać się naruszeniem.
Wniosek może dotrzeć do każdego kanału
Żądanie nie wymaga formularza, opłaty ani specjalnych słów. Zdanie „proszę przesłać wszystko, co o mnie macie i komu to udostępniliście” może uruchomić prawo dostępu. Wiadomość może przyjść e-mailem, pocztą, przez media społecznościowe, czat obsługi, a nawet ustnie 1,2.
Kanał i adresat nie zmieniają charakteru żądania. Wniosek skierowany do sprzedawcy, kierownika sklepu albo przełożonego pracownika nadal trafia do organizacji. Dlatego osoby pierwszego kontaktu potrzebują krótkiej zasady rozpoznania i miejsca eskalacji; nie muszą samodzielnie interpretować wyjątków.
Przy żądaniu ustnym pracownik zapisuje możliwie dokładne słowa, datę i sposób udzielenia odpowiedzi kontaktowej, a następnie potwierdza przekazanie sprawy.
Treść, a nie ton, decyduje. Skarga „chcę wiedzieć, jakie notatki o mnie prowadzicie” może zawierać DSAR, nawet jeżeli dotyczy także jakości usługi. Organizacja rozdziela wątki i zachowuje oryginalną wiadomość, aby nie zgubić zakresu.
Wniosek może dotyczyć części danych albo konkretnego okresu. Jeśli jest niejasny, warto poprosić o doprecyzowanie, lecz rozmowa nie może służyć zniechęcaniu osoby ani automatycznemu ograniczeniu prawa.
Jednomiesięczny termin potrzebuje właściciela
Odpowiedzi udziela się bez zbędnej zwłoki, co do zasady w ciągu jednego miesiąca od otrzymania żądania 1,2. Termin nie zaczyna się, gdy dział prawny otworzy sprawę. Rejestr zachowuje datę i kanał wpływu.
| Punkt kontroli | Odpowiedzialność | Dowód w sprawie |
|---|---|---|
| Wpływ | Osoba przyjmująca zapisuje oryginalną datę, kanał i treść | Kopia wiadomości albo notatka z żądania ustnego |
| Właściciel | Wyznaczony koordynator prowadzi termin i przydziela wyszukiwania | Nazwisko, termin oraz lista systemów i osób odpowiedzialnych |
| Tożsamość | Administrator prosi tylko o proporcjonalne dane, jeśli ma uzasadnione wątpliwości | Powód weryfikacji i bezpieczny sposób jej zakończenia |
| Zakres | Koordynator zapisuje żądane dane, okres i pytania wymagające wyjaśnienia | Uzgodniony zakres bez utraty pierwotnej treści wniosku |
| Wyszukiwanie | Właściciele źródeł otrzymują kryteria i wcześniejsze terminy | Lista systemów, zapytań, wyników i potwierdzeń zakończenia |
| Przegląd | Wyznaczona osoba ocenia duplikaty, dane innych osób i wyjątki | Pakiet redakcyjny wraz z uzasadnieniem każdego wyłączenia |
| Przedłużenie | Koordynator ocenia złożoność lub liczbę żądań | Powiadomienie wysłane w pierwszym miesiącu z przyczyną |
| Wydanie | Druga osoba sprawdza kompletność, redakcję i odbiorcę | Rejestr wysyłki, wersja pakietu i użyty kanał |
Jeżeli administrator ma uzasadnione wątpliwości co do tożsamości, może poprosić o informacje niezbędne do jej potwierdzenia. Zakres weryfikacji powinien być proporcjonalny: klient zalogowany na znane konto nie zawsze musi przesyłać kopię dokumentu tożsamości. Nadmierne zbieranie danych przy weryfikacji tworzy nowy problem.
Przy złożonym żądaniu lub większej liczbie żądań termin można przedłużyć o najwyżej dwa dalsze miesiące. Osobę trzeba powiadomić w ciągu pierwszego miesiąca, podając przyczyny 1,2. Przedłużenie nie jest domyślną nagrodą za obszerną dokumentację firmy; wymaga oceny konkretnej sprawy.
Wyszukiwanie podąża za danymi, nie za jednym systemem
Skuteczne wyszukiwanie zaczyna się od relacji z osobą. Identyfikator klienta, poprzednie nazwisko, służbowy adres e-mail, numer sprawy i zakres dat prowadzą do źródeł lepiej niż samo wpisanie nazwiska w globalnej wyszukiwarce.
Plan może objąć CRM, skrzynki pocztowe, system kadrowy, dyski zespołów, komunikatory, nagrania rozmów, monitoring, archiwa papierowe oraz dane utrzymywane przez podmioty przetwarzające. Każde źródło otrzymuje właściciela, kryteria wyszukania i termin wcześniejszy od odpowiedzi prawnej.
Administrator nie musi tworzyć dokumentu, który nie istnieje, ale wyszukiwanie powinno objąć dane odpowiadające rozumianemu zakresowi wniosku we wszystkich właściwych źródłach. Koszt, duża liczba wiadomości albo nieuporządkowany system same nie tworzą unijnego skrótu „rozsądnego i proporcjonalnego wyszukiwania”. Rejestr zapytań, wyników i osób potwierdzających zakończenie zapobiega uznaniu braku pliku w jednym dziale za brak danych w całej organizacji 1,2,5.
W tym miejscu unijna i brytyjska ścieżka się rozchodzą. Obecne prawo brytyjskie posługuje się odrębnym skrótem rozsądnego i proporcjonalnego wyszukiwania. RODO wymaga podążania za danymi w granicach zrozumianego zakresu; ograniczenia wynikają z artykułu 12 ust. 5, praw innych osób z artykułu 15 ust. 4 oraz właściwych ograniczeń z artykułu 23, a nie z ogólnej wygody administratora 1,2.
Wyniki trzeba odfiltrować pod kątem danych osoby, duplikatów oraz materiałów spoza zakresu. Automatyczne wyszukiwanie pomaga, lecz nie rozpoznaje zawsze kontekstu, przezwisk ani informacji pośrednio identyfikujących. Kontrola człowieka pozostaje częścią procesu.
Przegląd chroni także inne osoby
Dokument, wiadomość lub nagranie może zawierać dane kilku ludzi. Prawo dostępu jednej osoby nie powinno naruszać praw i wolności pozostałych, ale obecność cudzego nazwiska nie uzasadnia automatycznej odmowy wydania całego materiału 1,2.
Przegląd zaczyna się od rozdzielenia treści. Administrator oznacza dane wnioskodawcy, dane innych osób i fragmenty potrzebne do zrozumienia kontekstu. Jeżeli ryzyko dla innej osoby można usunąć przez zaczernienie nazwiska, identyfikatora albo części wypowiedzi, redakcja powinna być wąska. Cała strona nie znika tylko dlatego, że jedno zdanie dotyczy współpracownika.
Artykuł 15 ust. 4 chroni prawa i wolności innych osób, a kwalifikujące ograniczenie może wynikać z artykułu 23 1,2. Etykieta „poufne”, „prawne” lub „wewnętrzne” nie jest samodzielną przesłanką. Zapis sprawy wskazuje konkretną podstawę, zakres wyłączenia i powód, dla którego łagodniejszy środek nie wystarczył.
Końcowa kontrola obejmuje też użyteczność i bezpieczeństwo. Pliki powinny być zrozumiałe, a hasło do zaszyfrowanego archiwum przekazane innym kanałem. Druga osoba sprawdza odbiorcę i redakcję, zanim pakiet opuści organizację.
„Oczywiście nadmierny” jest wymagającym wnioskiem
RODO pozwala w określonych przypadkach odmówić działania albo pobrać rozsądną opłatę, gdy żądanie jest oczywiście bezzasadne lub nadmierne 1. To wyjątek, który organizacja musi uzasadnić. Duża liczba e-maili, nieuporządkowane systemy czy trwający spór z pracownikiem nie wystarczają same w sobie.
Ocena uwzględnia naturę wniosku, powtarzalność, nakład pracy, dostępne zasoby, możliwą szkodę i znaczenie informacji dla osoby 2. Dwa podobne żądania mogą mieć różny wynik: jedno może powtarzać odpowiedź sprzed tygodnia bez żadnej zmiany, drugie może dotyczyć nowych danych i decyzji podjętej od tamtego czasu.
Jeżeli firma odmawia, informuje osobę bez zbędnej zwłoki o powodach, możliwości skargi do UODO i możliwości dochodzenia praw przed sądem 1,2. Samo słowo „nadmierny” bez analizy nie jest decyzją, którą da się obronić.
Ocena powinna porównać zakres, częstotliwość, kontekst, nakład pracy, znaczenie danych dla osoby i możliwą szkodę, ponieważ kolejny wniosek złożony po zmianie danych nie jest prostą kopią poprzedniego, a powtarzalność może mieć znaczenie, ale nie zastępuje analizy wartości nowego żądania.
Prawo dostępu różni się od prawa do usunięcia i od wniosku o dostęp do informacji publicznej. Jedna wiadomość może zawierać kilka praw; firma rozdziela je w rejestrze i ocenia każde według właściwych warunków.
Trzy działania w dniu wpływu
Zarejestrowanie: zachowaj dokładną treść, datę, kanał i dane kontaktowe, a następnie wylicz termin od właściwego momentu, ponieważ oryginał rozstrzyga później, o co osoba faktycznie poprosiła.
Przypisanie: wyznacz jednego właściciela, który koordynuje systemy, dostawców, przegląd i bezpieczne wydanie, a termin wewnętrzny powinien pozostawić czas na redakcję oraz kontrolę odbiorcy.
Weryfikacja: ustal rozsądnie tożsamość i zakres, prosząc tylko o dane potrzebne przy uzasadnionej wątpliwości i nie zamieniając weryfikacji w nowy, nadmierny zbiór dokumentów.
Te trzy kroki nie rozwiązują całej sprawy, ale chronią to, czego później nie da się odzyskać: prawidłową datę, odpowiedzialność i jasny punkt startu, podczas gdy wniosek nie potrzebuje magicznych słów, lecz organizacja potrzebuje procesu, który rozpoznaje go w zwykłej wiadomości. Zacznij tutaj.
Ostatnia aktualizacja: sierpień 2026.
Najczęściej zadawane pytania
Czy wniosek musi zawierać słowa subject access request?
Czy firma może pobrać opłatę za odpowiedź?
Ile czasu jest na odpowiedź na wniosek o dostęp?
Czy można odmówić, bo wniosek jest nadmierny?
Czy trzeba ujawnić dane innych osób znajdujące się w dokumentach?
Czy wniosek o dostęp oznacza żądanie usunięcia danych?
Źródła
- 1.Regulation (EU) 2016/679 (General Data Protection Regulation) — Official Journal of the European Union · 2016
- 2.Guidelines 01/2022 on data subject rights - Right of access — European Data Protection Board · 2023
- 3.Judgment of the Court in Case C-487/21 — Court of Justice of the European Union · 2023
- 4.Judgment of the Court in Case C-307/22 — Court of Justice of the European Union · 2023
- 5.Coordinated Enforcement Action: implementation of the right of access by controllers — European Data Protection Board · 2025
Chcą to Państwo uruchomić w swojej działalności?
AI Foundation Audit — ustrukturyzowana ocena Państwa śladu AI: ryzyka integracji, luki w zarządzaniu, szanse na ROI. Dostarczana jako kompleksowy raport, na podstawie którego można działać.
Otrzymują Państwo AI Opportunity Report i Implementation Brief — dopasowane do Państwa działalności i dostarczone natychmiast.