Światło dzienne ujrzało niedawno „Sprawozdanie z działalności Prezesa UODO w roku 2025” Wnioski płynące z lektury tego sprawozdania są jednoznaczne: era “taryfy ulgowej” i symbolicznych sankcji definitywnie dobiega końca. Liczby nie pozostawiają złudzeń: polski organ nadzorczy skokowo zwiększył liczbę kontroli, a łączna wartość nałożonych kar finansowych wzrosła w ciągu dwunastu miesięcy… o ponad 360%. Zachęcamy do przeczytania naszej analizy danych opublikowanych we wspomnianym sprawozdaniu.
Z tego artykułu dowiesz się:
- Jakie działania podjął UODO w 2025 roku?
- Na co musisz zwracać uwagę, żeby nie naruszyć przepisów dotyczących ochrony danych osobowych?
- Czy Kancelaria MDL wspiera przedsiębiorców w zakresie RODO?
Działalność UODO w 2025 roku – informacje ogólne
Mimo tego, że mamy już 2026 rok, wielu przedsiębiorców wciąż tkwi w przekonaniu, że ochrona danych osobowych i RODO to przepisy, które można traktować po macoszemu. Procedury wewnętrzne bywają tworzone na szybko, z wykorzystaniem narzędzi AI lub są bezrefleksyjnie kopiowane z internetu. W tym miejscu warto jednak podkreślić, że najnowsze sprawozdanie z działalności Prezesa UODO wprost pokazuje, że ochrona danych osobowych nie jest marginalną kwestią. Jak wskazał Urząd, w 2025 r. wydano ogółem 2092 decyzje administracyjne, na które złożyło się:
- 2020 decyzji w indywidualnych sprawach skargowych,
- 20 decyzji w sprawach nałożenia administracyjnych kar pieniężnych (nałożonych zostało 32 kar pieniężnych),
- 31 decyzji dotyczących kontroli i naruszeń,
- 20 decyzji w ramach współpracy z organami nadzorczymi państw UE,
- 1 decyzja dotycząca kodeksu postępowania.
W 2025 roku Prezes UODO skierował do prokuratury 8 zawiadomień o możliwości popełnienia przestępstwa. Najgłośniejsza medialnie sprawa dotyczyła uczniów podstawówki, którzy przy użyciu narzędzia AI wygenerowali nagie zdjęcia koleżanki poniżej 15. roku życia. Wizerunek dziewczyny pozwalał na jej łatwe rozpoznanie, a incydent brutalnie naruszył jej prywatność i elementarne dobra osobiste. Co dodatkowo podkreślono – 2025 roku do Prezesa UODO wniesiono aż 12 827 skarg (bez uwzględnienia skarg prowadzonych w ramach współpracy międzynarodowej wraz z innymi organami nadzorczymi w UE). W 2024 roku skarg było 8056. Oznacza to, że w 2025 roku Prezesa UODO wpłynęło aż o 61% więcej skarg indywidualnych niż w 2024 r. Czego dotyczyły skargi? Najczęściej dotykały kwestii takich jak m.in. udostępnianie danych na stronie Biuletynu Informacji Publicznej, udostępnianie danych w korespondencji e-mailowej, wysyłanie korespondencji do nieuprawnionego adresata, przetwarzanie danych z wykorzystaniem monitoringu wizyjnego, przetwarzanie danych w związku z windykacją, przetwarzanie danych w celach marketingowych, udostępnianie przez pracodawcę danych o stanie zdrowia osoby współpracownikom. Z kolei w szkolnictwie zazwyczaj powtarzały się zarzuty ujawniania informacji o dzieciach, przekazywania danych przez dzienniki elektroniczne i publikowania wizerunku uczniów. Jak widać, pula potencjalnych naruszeń jest naprawdę szeroka, a przedsiębiorcy powinni analizować swoje procedury zgodności z prawem na każdym kroku.
Z pełnym sprawozdaniem zapoznasz się, klikając tutaj: https://uodo.gov.pl/pl/138/4555
O monitorowaniu prywatnych posesji pisaliśmy już na naszym blogu:
Kary mogą być dotkliwe!
W 2025 r. Prezes UODO orzekł kary na łączną kwotę 64,4 mln zł w porównaniu do 13,9 mln zł w 2024 r. Wynika to nie tylko z większej liczby samych decyzji sankcyjnych (32 nałożone kary w 2025 r. wobec 27 w 2024 r.), ale przede wszystkim ze znacznie bardziej rygorystycznego podejścia organu do rażących zaniedbań o charakterze systemowym, naruszeń obejmujących duże wolumeny danych oraz opieszałości w informowaniu osób poszkodowanych.
Jak już wspomnieliśmy, z doświadczenia możemy przyznać, że do naruszeń z zakresu ochrony danych osobowych może dojść w pozornie błahych sytuacjach:
- Wysłanie zbiorczego e-maila w funkcji DW a nie UDW (każdy odbiorca e-maila widzi wtedy pełną listę adresatów).
- Opowiadanie współpracownikom przy kawie, dlaczego osoba X przebywa na zwolnieniu lekarskim.
- Załączenie w e-mailu (przypadkiem lub “z rozpędu”) do kontrahenta plików zawierających na przykład dane adresowe i PESEL osoby, która nie jest związana z omawianym tematem, a dane te są całkowicie zbędne.
Lepiej zabezpieczyć swoje procedury, zanim będzie za późno. Bezpieczeństwo prawne pozwoli Ci na spokojne podejście do każdej kontroli.
Zapoznaj się z pierwszymi decyzjami PIP po reformie z 8 lipca 2026 r.:
Case study
W tej części artykułu pochylimy się nad zwięzłym omówieniem kilku przypadków przedstawionych w sprawozdaniu. Mamy nadzieję, że staną się one przestrogą przed tym, czego należy unikać.
- Prawo do bycia zapomnianym w praktyce
Prezes UODO wskazał na analizowaną przez organ nadzorczy sprawę, w której oceniał działania spółki (działającej jako dostawca usług telekomunikacyjnych), która odmówiła
realizacji telefonicznego żądania skarżącej o usunięcie numeru kontaktowego, powołując się na brak możliwości skutecznej weryfikacji jej tożsamości. Argumentację uznano za bezzasadną, podkreślając, że przepisy RODO nie wykluczają zgłaszania żądań drogą telefoniczną, a administrator ma obowiązek wdrożenia procedur ułatwiających realizację uprawnień osób, których dane dotyczą, wynikających z RODO. Urząd ustalił także, że w trakcie spornej rozmowy pracownik spółki nie podjął próby pozyskania dodatkowych informacji niezbędnych do potwierdzenia tożsamości, mimo że administrator dysponował pełnym zestawem danych klientki zawartych w umowie.
Wniosek? Nie możesz w swoich wewnętrznych procedurach tworzyć nadinterpretacji powszechnie obowiązujących przepisów. Jeżeli osoba ma prawo do usunięcia swoich danych, to jako administrator musisz wykonać żądanie.
- Nagrywanie zabiegów medycznych a RODO
Prezes UODO zajmował się w ubiegłym roku także skargą na działanie szpitala i nadawcy
telewizyjnego. Ustalono, że szpital dopuścił ekipę telewizyjną do nagrania fragmentu przebiegu operacji pacjentki pod narkozą na potrzeby programu telewizyjnego. Pacjentka przed operacją wyraziła sprzeciw co do udziału operatorów telewizji podczas jej zabiegu chirurgicznego. Szpital zignorował jednak prawo pacjentki i udostępnił ekipie telewizyjnej szczegóły zabiegu. Nadawca telewizyjny następnie wyemitował fragment ukazujący górną część twarzy i sylwetkę pacjentki oraz opis przypadku medycznego w treści serialu telewizyjnego. Prezes UODO ocenił, że udostępnienie danych dotyczących przypadku medycznego pacjentki na rzecz ekipy telewizyjnej oraz dopuszczenie operatorów do przebywania podczas zabiegu medycznego stanowiło naruszenie danych dotyczących zdrowia pacjentki i udzielił szpitalowi upomnienia. Co ciekawe, przetwarzany przez nadawcę fragment zabiegu medycznego stanowił materiał prasowy i w oparciu o wyłączenie stosowania przepisów RODO do działalności dziennikarskiej UODO wskazał, że nie ma kompetencji do oceny legalności przetwarzania danych przez nadawcę telewizyjnego.
Jeśli chodzi jednak o najczęstsze przypadki dokumentowania zabiegów medycznych – lekarz powinien zawsze uzyskać zgodę pacjenta na utrwalenie wizerunku i jego dalsze udostępnianie na konkretnych kanałach komunikacji. Jeżeli przychodnia posiada odrębne media społecznościowe, warto doprecyzować, na jaki konkretny zakres zgadza się pacjent. Udzielenie zgody lekarzowi nie może być równoznaczne z udzieleniem zgody placówce medycznej. Pamiętaj też, że odmowa udzielenia zgody nie może skutkować negatywnymi konsekwencjami dla pacjenta.
- Dbaj o to, kto ma dostęp do wysyłanych przez Ciebie wiadomości
Jaskrawym przykładem braku zachowania poufności przez personel placówki oświatowej była sprawa szkoły, w której pracownik opublikował na czacie grupowym dla rodziców treść prywatnej korespondencji z jedną z matek uczniów. Wiadomości zawierały wrażliwe kontekstowo dane matki i jej małoletniej córki: m.in. wykaz nieobecności uczennicy, zarzuty o brak współpracy ze szkołą oraz opuszczenie zebrań i zakończenia roku szkolnego. Szkoła tłumaczyła swoje działanie organizacją wycieczki, brakiem formalnego „przetwarzania” danych oraz usunięciem wpisu z komunikatora. Prezes UODO stanowczo odrzucił tę argumentację uznając, że placówka nie miała żadnej podstawy prawnej ani uzasadnionego celu do upublicznienia wewnętrznej dyskusji przed osobami trzecimi, co stanowiło rażące naruszenie prywatności i poufności. Sprawa zakończyła się formalnym upomnieniem, stanowiąc wyraźne ostrzeżenie także dla sektora komercyjnego: wykorzystywanie popularnych komunikatorów do załatwiania indywidualnych spraw klienta czy pracownika w przestrzeni ogólnodostępnej to prosta droga do zarzutu bezprawnego udostępnienia danych.
Pamiętaj, aby zawsze sprawdzać, kto jest dodany do grup na komunikatorach.
Podsumowanie
Wnioski ze “Sprawozdania Prezesa UODO za 2025 rok” nie pozostawiają żadnych dwuznaczności ani wątpliwości: podejście organu nadzorczego do egzekwowania przepisów weszło na zupełnie nowy poziom rygoru. Skok łącznej wartości kar o 363% oraz wręcz lawinowy wzrost liczby skarg i zgłoszonych naruszeń pokazują, że błędy w ochronie danych przestały być ryzykiem czysto teoretycznym. Dla przedsiębiorców oznacza to konieczność natychmiastowej weryfikacji nie tylko dokumentacji, ale przede wszystkim codziennych nawyków zespołu i wdrażanych procedur firmowych. Większość dotkliwych sankcji i kontroli wynikała z pozornie prozaicznych potknięć: błędów w wysyłce korespondencji, braku pola UDW (i stosowania zamiast tego DW) czy też pozornej anonimizacji. Prawdziwe bezpieczeństwo biznesu nie opiera się na segregatorze odłożonym na półkę, lecz na sprawnych procedurach reagowania, regularnych szkoleniach pracowników i realnym wsparciu ze strony ekspertów. Ochrona danych osobowych w nowoczesnej firmie to dziś nie zbędny koszt, a kluczowy element zarządzania ryzykiem prawnym i finansowym.
Prowadzisz placówkę edukacyjną? Sprawdź, jak publikować zdjęcia dzieci zgodnie z prawem:
W czym możemy Ci pomóc?
- Przygotujemy Cię do kontroli UODO.
- Pomożemy Ci wdrożyć wewnętrzne procedury, które zapewnią Ci pełną zgodność z RODO.
- Doradzimy, jak zarządzać danymi osobowymi w obrębie firmy.
- Pomożemy Ci docierać do nowych klientów tak, aby uniknąć oskarżeń o cold calling lub cold mailing.
FAQ
- Czy w Kancelarii MDL świadczy się wsparcie z zakresu RODO?
Tak – od lat wspieramy przedsiębiorców we właściwym zarządzaniu danymi i wdrażaniu procedur, które zapewniają im bezpieczeństwo prawne na co dzień. Dbamy o to, aby klient w pełni rozumiał, jakie obowiązki na nim ciążą i w jaki sposób powinien im sprostać.
- Jakie były najczęstsze powody zgłaszania naruszeń ochrony danych w minionym roku?
Wśród dominujących przyczyn organ wymienia błędy manualne i organizacyjne: błędne zaadresowanie korespondencji (zarówno tej e-mail, jak i tradycyjnej), udostępnienie danych osobie nieuprawnionej, nieprawidłową lub pozorną anonimizację dokumentów przed ich publikacją, zagubienie korespondencji oraz nieuprawniony dostęp do systemów i baz danych.
- Dlaczego łączna kwota kar pieniężnych nałożonych przez UODO wzrosła aż o 363%?
W 2025 r. Prezes UODO orzekł kary na kwotę 64,4 mln zł w porównaniu do 13,9 mln zł w 2024 r. Wynika to nie tylko z większej liczby samych decyzji sankcyjnych, ale przede wszystkim ze znacznie bardziej rygorystycznego podejścia organu do rażących zaniedbań o charakterze systemowym. Pamiętaj – ochrona danych to nie żarty!
Skontaktuj się z nami za pomocą formularza kontaktowego!




