IOD, RODO, UODO… wyjaśniamy, o co chodzi w skutecznej ochronie danych osobowych w 2026 roku [Poradnik od Kancelarii MDL] 

Stan prawny na dzień: 7 października 2026

Ochrona danych osobowych jest jednym z fundamentalnych praw podstawowych, a szybki postęp technologiczny i globalizacja sprawiły, że informacje stały się jednym z najcenniejszych zasobów współczesnej gospodarki. Często dane osobowe stają się walutą.  Jak jednak wprost przypomina motyw 4 preambuły RODO: „przetwarzanie danych osobowych należy zorganizować w taki sposób, aby służyło ludzkości. Prawo do ochrony danych osobowych nie jest prawem bezwzględnym; należy je postrzegać w kontekście jego funkcji społecznej i wyważyć względem innych praw podstawowych w myśl zasady proporcjonalności”. Gdzie kończy się uzasadniony interes firmy w przetwarzaniu danych, a zaczyna naruszenie praw konkretnych osób fizycznych? W tym przewodniku wyjaśniamy fundamenty unijnych regulacji prostym i zrozumiałym językiem i pokazujemy, jak wdrożyć wymogi RODO tak, aby realnie zabezpieczały Twój biznes, zamiast go paraliżować. Sprawdź, na co zwrócić uwagę, zanim kontrola organu nadzorczego brutalnie zweryfikuje Twoje procedury.

Z tego artykułu dowiesz się:

  • Czego dotyczy RODO?
  • Czy Twoja firma musi wdrażać procedury z RODO, jeśli jest mała?
  • Jakie zadania musi realizować IOD?
  • Czy IOD musi być niezależny? Co to oznacza w praktyce? 
  • Co zrobić w przypadku wycieku danych osobowych?

RODO w pigułce

Wielu właścicielom zwłaszcza mniejszych firm, RODO wciąż kojarzy się ze zbędnym formalizmem, skomplikowanymi procedurami, teczkami pełnymi papierów i nieczytelnymi klauzulami pisanymi drobnym drukiem na dole dokumentów. W praktyce RODO nie powstało jednak po to, aby paraliżować biznesy, lecz by uporządkować zarządzanie informacjami i wzmocnić ochronę danych osobowych. Jego celem jest zagwarantowanie osobom fizycznym realnej kontroli nad ich prywatnymi danymi oraz wymuszenie na przedsiębiorstwach wdrożenia czytelnych standardów bezpieczeństwa – dla dobra wszystkich. W praktyce: jeżeli prowadzisz sklep internetowy, wystawiasz faktury, zatrudniasz choćby jednego pracownika na pół etatu, wysyłasz cykliczny newsletter czy zbierasz zapytania ofertowe ze swojej strony internetowej: jesteś administratorem danych osobowych! Oznacza to, że ciąży na Tobie pełna odpowiedzialność prawna za to, co dzieje się z informacjami o Twoich klientach i kontrahentach. Nie musisz znać na pamięć każdego artykułu rozporządzenia, ale musisz opierać operacje firmy na kluczowych filarach prawnych.  Poniżej przedstawiamy najważniejsze informacje, które wyselekcjonowaliśmy na podstawie obserwacji zgromadzonych podczas współpracy z naszymi klientami. 

1. Legalność i podstawy przetwarzania danych (art. 6 RODO)

Częstym błędem przedsiębiorców jest przekonanie, że na wszystko potrzebna jest zgoda klienta. Jest to faktycznie w dużej mierze prawda. Warto wspomnieć jednak, że w  rzeczywistości zgoda (art. 6 ust. 1 lit. a) jest tylko jedną z sześciu równorzędnych podstaw prawnych i bywa rozwiązaniem właściwie najmniej stabilnym, ponieważ konkretna osoba może ją w każdej chwili wycofać bez podawania przyczyny.   

Dane w firmie przetwarza się najczęściej w oparciu o:

  • Niezbędność do wykonania umowy (art. 6 ust. 1 lit. b): adres niezbędny do wysyłki zamówienia, dane do kontaktu przy realizacji usługi (numer telefonu, adres e-mail).   
  • Istniejący obowiązek prawny (art. 6 ust. 1 lit. c): na przykład przechowywanie danych podatkowych i księgowych na fakturach przez czas określony przepisami.   
  • Prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f): marketing bezpośredni do dotychczasowych klientów za ich zgodą czy obrona przed ewentualnymi przyszłymi roszczeniami finansowymi.   

Zbieranie danych „na zapas”, bez powiązania ich z konkretnym celem i podstawą, jest bezpośrednim naruszeniem prawa. Pamiętaj, że do zbierania danych musi istnieć konieczność “tu i teraz”. Ekspektatywa wejścia w życie przyszłych przepisów nie jest wystarczającą przesłanką – musisz mieć konkretną, obowiązującą podstawę prawną. 

 2. Żelazne zasady do przestrzegania: minimalizacja i celowość (art. 5 RODO)

W świetle prawa im mniej informacji posiadasz, tym mniejsze ryzyko ponosisz. Brzmi jak oczywistość, ale warto o tym przypominać. Zgodnie z zasadą minimalizacji (art. 5 ust. 1 lit. c) wolno Ci żądać wyłącznie tych danych, które są absolutnie niezbędne do zrealizowania konkretnego celu. Jeśli wysyłasz e-booka, nie potrzebujesz numeru telefonu ani adresu zamieszkania: wystarczy adres e-mail, jeżeli plik wysyłasz w formacie PDF.   Równie istotna jest zasada ograniczenia czasu przechowywania (art. 5 ust. 1 lit. e): danych nie wolno “trzymać u siebie w nieskończoność”. Po zrealizowaniu zlecenia i przedawnieniu ewentualnych roszczeń bazy muszą zostać trwale usunięte lub zanonimizowane.   

3. Bezpieczeństwo przetwarzania (art. 32 RODO)

RODO nie narzuca sztywnej, sprecyzowanej listy zabezpieczeń, do których musisz się stosować. Wymaga natomiast podejścia opartego na racjonalizmie i analizie ryzyka. Administrator ma obowiązek dobrać takie środki techniczne i organizacyjne, które realnie odpowiadają skali zagrożeń oraz charakterowi przetwarzanych danych.   

W praktyce oznacza to m.in.:

  • stosowanie szyfrowania dysków i transmisji danych,   
  • regularne tworzenie kopii zapasowych z możliwością szybkiego przywrócenia danych,   
  • wdrożenie dwuetapowej weryfikacji logowania do systemów i poczty firmowej,
  • nadawanie pracownikom upoważnień wyłącznie do tych zasobów, które są im potrzebne do pracy,   
  • cykliczne szkolenia zespołu z zakresu ochrony przed phishingiem, wiadomościami typu “scam” i wyłudzeniami.

4. Prawa osób, których dane dotyczą

Klienci i pracownicy posiadają szeroki wachlarz uprawnień, które administrator musi realizować. Do najważniejszych z nich należą:   

  • prawo dostępu do swoich danych i uzyskania ich kopii (art. 15),   
  • prawo do sprostowania błędnych informacji (art. 16),   
  • prawo do usunięcia danych (potocznie mówiąc „prawo do bycia zapomnianym”, art. 17) –  mające swe zastosowanie m.in. przy wycofaniu zgody,   
  • prawo do ograniczenia przetwarzania oraz prawo do sprzeciwu (art. 18 i 21).   

Warto mieć przygotowane solidne procedury RODO w firmie, tak aby na co dzień nie doprowadzać do nieświadomych naruszeń. W razie wątpliwości warto skonsultować się z prawnikiem przy tworzeniu wytycznych lub regulaminów. 

5. Rozliczalność i realne sankcje finansowe 

Najważniejszą kwestią z całego rozporządzenia jest zasada rozliczalności. Oznacza ona w praktyce, że w razie kontroli prezesa UODO to na przedsiębiorcy spoczywa ciężar udowodnienia, że wdrożone środki ochrony z RODO są skuteczne i zgodne z prawem. Nie wystarczy działać bezpiecznie w teorii: konieczna jest przejrzysta dokumentacja –  rejestry czynności przetwarzania, procedury postępowania na wypadek naruszeń oraz audyty. W przypadku stwierdzenia incydentu (np. wycieku danych z bazy) administrator ma maksymalnie 72 godziny na formalne zgłoszenie zdarzenia organowi nadzorczemu. Za zignorowanie przepisów grożą administracyjne kary pieniężne:   

  • do 10 000 000 EUR lub do 2% rocznego obrotu za uchybienia organizacyjne,  
  • do 20 000 000 EUR lub do 4% rocznego światowego obrotu za złamanie podstawowych zasad przetwarzania lub naruszenie praw osób fizycznych.   

Dotkliwe kary finansowe to jednak nie wszystko. Nieprawidłowości oznaczają utratę zaufania na rynku, ryzyko roszczeń odszkodowawczych od osób poszkodowanych oraz potencjalny paraliż operacyjny w trakcie postępowań wyjaśniających. RODO traktowane jako proces stałego zarządzania ryzykiem staje się tarczą, która zabezpiecza ciągłość działania firmy – właśnie w ten sposób doradzamy naszym klientom na co dzień. 

Czym zajmował się Prezes UODO w 2025 roku? Dla polskich przedsiębiorców to może być cenna wskazówka, na co warto zwrócić uwagę:

Inspektor Ochrony Danych 

Stanowisko Inspektora Ochrony Danych nie jest konieczne w przypadku wszystkich przedsiębiorstw prowadzących działalność na terenie Unii Europejskiej. Warto wspomnieć, że brak prawnego obowiązku nie oznacza, że podmiot ma bezwzględny zakaz zrobienia tego dobrowolnie. Poniżej przedstawiamy cytat określający, kiedy powołanie IOD jest obowiązkowe: 

Artykuł 37 RODO 

1. Administrator i podmiot przetwarzający wyznaczają inspektora ochrony danych, zawsze gdy:

a) przetwarzania dokonują organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości;

b) główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę; lub

c) główna działalność administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych, o których mowa w art. 9 ust. 1, oraz danych osobowych dotyczących wyroków skazujących i naruszeń prawa, o czym mowa w art. 10.

2. Grupa przedsiębiorstw może wyznaczyć jednego inspektora ochrony danych, o ile można będzie łatwo nawiązać z nim kontakt z każdej jednostki organizacyjnej.”

W świetle prawa, zakres zadań Inspektora Ochrony Danych wynika bezpośrednio z art. 39 ust. 1 RODO i stanowi nienaruszalne, ustawowe minimum, które administrator musi powierzyć każdemu powołanemu IOD. Warto wskazać też wprost, że IOD pełni funkcję doradczą, a nie wykonawczą. Choć przepisy pozwalają na przydzielenie mu dodatkowych obowiązków, administrator musi bezwzględnie unikać dopuszczenia do konfliktu interesów. Oznacza to w praktyce, że inspektor w żadnym wypadku nie może współdecydować o celach ani sposobach przetwarzania danych w organizacji. W codziennej pracy IOD realizuje swoje funkcje głównie w oparciu o analizę ryzyka, co nakazuje mu dostosowywać intensywność działań do charakteru, zakresu i skali zagrożeń związanych z przedmiotowym procesem. Do jego kluczowych ról należy przede wszystkim informowanie personelu o wymogach prawnych, bieżące doradzanie kadrze zarządzającej oraz ciągłe monitorowanie zgodności z procedurami poprzez audyty i proponowane szkolenia. Inspektor wspiera również administratora w procedurze oceny skutków dla ochrony danych (DPIA), pomagając dobrać właściwą metodykę oraz adekwatne środki bezpieczeństwa do pojawiających się wyzwań. Dodatkowo pełni on strategiczną rolę punktu kontaktowego zarówno dla osób, których dane dotyczą, jak i dla Prezesa Urzędu Ochrony Danych Osobowych, gwarantując sprawną współpracę z organem nadzorczym przy zachowaniu ustawowej poufności na odpowiednim poziomie. Warto dodać też, że administratorzy i podmioty przetwarzające mają obowiązek zgłaszania wyznaczenia inspektora ochrony danych w terminie 14 dni. Dane IOD muszą być udostępnione publicznie, na przykład na stronie internetowej. Prezes UODO prowadzi rejestr inspektorów i monitoruje na bieżąco zmiany w tym zakresie. Podsumowując, prawidłowe usytuowanie IOD w strukturze organizacyjnej przedsiębiorstwa wymaga zatem dokładnego zrozumienia, że jest on wyłącznie niezależnym obserwatorem, doradcą i audytorem, a nie operacyjnym decydentem wyręczającym firmę w procesach biznesowych. 

Dowiedz się więcej o umowie powierzenia przetwarzanych danych osobowych:

Czy IOD musi być niezależny?

Odpowiedź jest jednoznaczna – IOD musi być niezależny. Praktycznym i dobitnym przykładem konsekwencji naruszenia niezależności IOD jest decyzja Prezesa UODO nakładająca na Pocztę Polską S.A. administracyjną karę pieniężną w wysokości… aż 978 tys. zł. Organ nadzorczy wszczął postępowanie po incydencie bezpieczeństwa i wykazał, że spółka swoim działaniem dopuściła do ewidentnego konfliktu interesów, powierzając funkcję IOD osobie zajmującej jednocześnie władcze stanowisko kierownicze w obszarze bezpieczeństwa i ochrony informacji niejawnych. W praktyce inspektor nadzorował tam procesy, na których kształt i realizację sam miał decydujący wpływ, co w praktyce całkowicie pozbawiło go obiektywizmu i statusu niezależnego audytora. Co więcej, administrator nie był w stanie udokumentować uprzedniej analizy ryzyka konfliktu interesów, nie określił pierwszeństwa zadań IOD w procedurach wewnętrznych ani nie zapewnił mu odpowiednich zasobów czasowych, doprowadzając do jednoczesnego konfliktu o charakterze merytorycznym i organizacyjnym. Sprawa ta stanowi jasne ostrzeżenie dla całego rynku i polskich przedsiębiorców: łączenie funkcji IOD z rolami decyzyjnymi nie jest jedynie uchybieniem formalnym, lecz poważnym, istotnym systemowym naruszeniem art. 38 ust. 6 RODO, które bezpośrednio naraża administratora na wysokie sankcje finansowe. Więcej na temat tej sprawy przeczytasz tutaj: https://uodo.gov.pl/pl/138/4053 Pamiętaj też, że rzetelna analiza obowiązków osób pełniących dane funkcje pozwala na oszczędzenie potencjalnych problemów w przyszłości. 

Dowiedz się więcej o możliwościach rozwoju kariery w Kancelarii MDL:

Wyciek danych osobowych – jak należy postąpić?

Wyciek danych osobowych to dla każdej organizacji (niezależnie od rozmiarów) sytuacja kryzysowa, która wymaga natychmiastowych i ściśle określonych prawem działań – tu nie ma czasu na paraliż ze stresu. Zgodnie z art. 33 ust. 1 RODO administrator, który stwierdził naruszenie ochrony danych, ma bezwzględny obowiązek zgłosić je Prezesowi UODO bez zbędnej zwłoki,  w miarę możliwości nie później niż w ciągu 72 godzin od powzięcia wiedzy o danym zdarzeniu. Jeżeli incydent stwarza wysokie ryzyko naruszenia praw lub wolności osób fizycznych, konieczne jest również niezwłoczne powiadomienie samych poszkodowanych jasnym i zrozumiałym językiem, wskazując możliwe konsekwencje oraz proponowane środki zaradcze. O tym, jak katastrofalne w skutkach bywa zlekceważenie tych procedur lub brak odpowiednich zabezpieczeń technicznych, dobitnie świadczy sprawa spółki MyDr, dostarczającej oprogramowanie dla placówek medycznych. Na skutek podatności i błędnej konfiguracji w sieci upubliczniono setki tysięcy niezwykle wrażliwych danych pacjentów, w tym numery PESEL, adresy oraz dokumentację medyczną podlegającą szczególnej ochronie z art. 9 RODO. W praktyce wciąż nie wiadomo, jakie dane wyciekły i kto je posiada. To bezsprzeczny skandal, do którego nie powinno dojść w 2026 roku, wymagający gruntownego wyjaśnienia i wdrożenia zdecydowanych środków zaradczych. Tego typu incydent nie tylko naraża pacjentów na kradzież tożsamości czy oszustwa, ale dla podmiotów zaangażowanych oznacza paraliż operacyjny, gigantyczne kary od organu nadzorczego oraz lawinę roszczeń odszkodowawczych. Prawidłowa reakcja na wyciek nie może ograniczać się do usunięcia luki w kodzie; kluczowe jest rzetelne udokumentowanie faktów, transparentna współpraca z regulatorem oraz natychmiastowe wsparcie osób, których dane znalazły się w niebezpieczeństwie. Z kolei dla osób fizycznych kierujemy konkretną i prostą w realizacji poradę: zastrzeżcie swój PESEL. Może to uchronić przed przykrymi konsekwencjami, jak bycie ofiarą oszustów wyłudzających tak zwane “chwilówki” na cudze dane osobowe. 

Wyciek danych w dobie AI – to musisz wiedzieć:

Podsumowanie

Reasumując, prawidłowe wdrożenie RODO w przedsiębiorstwie nie może sprowadzać się do jednorazowego pobrania lub zakupu wzorów dokumentacji i odłożenia ich na półkę, lecz powinien stanowić ciągły, dynamiczny proces zarządzania ryzykiem operacyjnym i prawnym. Decyzje organów nadzorczych,  w tym dotkliwe administracyjne kary pieniężne sięgające milionów złotych,  jasno pokazują, że formalne podejście do ochrony danych osobowych jest dla biznesu prostą drogą do sankcji finansowych oraz utraty zaufania kontrahentów. Bezpieczeństwo firmy zależy przede wszystkim od praktycznej realizacji zasady rozliczalności, co wymaga od samego początku precyzyjnego ustalenia podstaw prawnych dla każdego procesu, bezwzględnego ograniczenia zbieranych informacji do niezbędnego minimum oraz regularnego weryfikowania podwykonawców za pomocą umów powierzenia przetwarzania danych. Równie istotne pozostaje zagwarantowanie rzeczywistej niezależności Inspektora Ochrony Danych, którego pozycja w strukturze organizacyjnej musi być wolna od konfliktu interesów i operacyjnych decyzji biznesowych. Świadomy przedsiębiorca powinien traktować standardy RODO nie jako uciążliwą barierę biurokratyczną, lecz jako strategiczny filar ochrony tajemnicy przedsiębiorstwa, ciągłości działania oraz reputacji marki, który skutecznie broni organizację w trakcie ewentualnej kontroli regulatora. W razie jakichkolwiek wątpliwości zachęcamy do kontaktu z Kancelarią MDL! 

W czym możemy Ci pomóc?

  • Wdrożymy RODO w Twojej firmie.
  • Doradzimy, jak bezpiecznie i zgodnie z prawem korzystać z AI.
  • Przeprowadzimy szkolenie z AI dla Twojej firmy.
  • Przeprowadzimy konsultacje biznesowe, aby wesprzeć rozwój Twojej działalności. 
  • Doradzimy, jak postępować w przypadku wycieku danych osobowych. 

FAQ

  1.  Czy każda firma w Polsce ma obowiązek powołania Inspektora Ochrony Danych (IOD)?

Nie, wyznaczenie IOD nie jest obligatoryjne dla każdego przedsiębiorcy. Zgodnie z art. 37 ust. 1 RODO obowiązek ten dotyczy organów i podmiotów publicznych, a także podmiotów prywatnych, których główna działalność polega na operacjach wymagających regularnego i systematycznego monitorowania osób na dużą skalę lub na przetwarzaniu na dużą skalę danych szczególnych kategorii (między innymi danych o zdrowiu) bądź danych dotyczących wyroków skazujących. Przedsiębiorstwa niespełniające tych kryteriów mogą jednak powołać IOD dobrowolnie.  Zastanawiasz się, czy musisz powołać IOD w swojej firmie? Skontaktuj się z prawnikiem. 

  1. Czy pracownik firmy na stanowisku kierowniczym może jednocześnie pełnić funkcję IOD?

Co do zasady nie, jeśli zakres jego obowiązków kierowniczych wiąże się ze współdecydowaniem o celach lub sposobach przetwarzania danych osobowych. Art. 38 ust. 6 RODO pozwala na łączenie funkcji IOD z innymi zadaniami tylko pod warunkiem, że nie powoduje to w żadnym stopniu konfliktu interesów. Łączenie roli IOD ze stanowiskami decyzyjnymi (np. członek zarządu, dyrektor IT, szef HR czy kierownik ds. bezpieczeństwa) wyklucza niezależność i obiektywizm kontroli, co w świetle orzecznictwa organów nadzorczych stanowi podstawę do nałożenia administracyjnych kar pieniężnych.   

  1. Jakie są kluczowe zadania IOD w strukturze organizacji?

Katalog obowiązków IOD określa art. 39 ust. 1 RODO. Obejmuje on między innymi informowanie administratora oraz pracowników o ciążących na nich obowiązkach prawnych związanych z ochroną danych osobowych, doradzanie w sprawach ochrony danych oraz monitorowanie przestrzegania RODO i wewnętrznych procedur. Inspektor udziela także zaleceń co do oceny skutków dla ochrony danych oraz pełni funkcję punktu kontaktowego dla osób, których dane dotyczą, oraz dla Prezesa Urzędu Ochrony Danych Osobowych. IOD działa w roli niezależnego doradcy i audytora, a nie decydenta wykonującego operacyjne zadania biznesowe!   

  1. Jakie warunki organizacyjne musi zapewnić administrator, aby IOD mógł prawidłowo wykonywać swoje obowiązki?

Administrator w praktyce ma obowiązek włączać IOD we wszystkie sprawy dotyczące ochrony danych osobowych na jak najwcześniejszym etapie oraz zapewnić mu niezbędne środki, zasoby i dostęp do systemów przetwarzania danych. Inspektor musi mieć zagwarantowaną pełną niezależność. Nie może on otrzymywać żadnych instrukcji co do wykonywania swoich zadań merytorycznych, nie może być karany ani odwoływany za rzetelne wykonywanie powierzonych obowiązków, a w strukturze organizacyjnej musi podlegać bezpośrednio najwyższemu kierownictwu. 

Skontaktuj się z nami za pomocą formularza kontaktowego! 

Avatar photo

Autor wpisu:

Milena Dorobek-Lis

Studia prawnicze i studia podyplomowe z zakresu prawa pracy ukończyła na Uniwersytecie Warszawskim, aplikację radcowską ukończyła w Okręgowej Izbie Radców Prawnych Warszawie. Zdobywała doświadczenie w kancelariach prawnych, organach administracji publicznej, w tym Biurze Generalnego Inspektora Ochrony Danych Osobowych oraz wieloletniej współpracy z przedsiębiorcami, w szczególności z branży e-commerce. Była głównym prawnikiem w Fundacji Rozwoju Przedsiębiorczości „Twój StartUp”.

Specjalizuje się w kompleksowej obsłudze prawnej przedsiębiorców, prawie nowych technologii, e – commerce, prawie i postępowaniu administracyjnym.

Przewijanie do góry

Preferencje plików cookies

✕

Inne

Inne pliki cookie to te, które są analizowane i nie zostały jeszcze przypisane do żadnej z kategorii.

Niezbędne

Niezbędne
Niezbędne pliki cookie są absolutnie niezbędne do prawidłowego funkcjonowania strony. Te pliki cookie zapewniają działanie podstawowych funkcji i zabezpieczeń witryny. Anonimowo.

Reklamowe

Reklamowe pliki cookie są stosowane, by wyświetlać użytkownikom odpowiednie reklamy i kampanie marketingowe. Te pliki śledzą użytkowników na stronach i zbierają informacje w celu dostarczania dostosowanych reklam.

Analityczne

Analityczne pliki cookie są stosowane, by zrozumieć, w jaki sposób odwiedzający wchodzą w interakcję ze stroną internetową. Te pliki pomagają zbierać informacje o wskaźnikach dot. liczby odwiedzających, współczynniku odrzuceń, źródle ruchu itp.

Funkcjonalne

Funkcjonalne pliki cookie wspierają niektóre funkcje tj. udostępnianie zawartości strony w mediach społecznościowych, zbieranie informacji zwrotnych i inne funkcjonalności podmiotów trzecich.

Wydajnościowe

Wydajnościowe pliki cookie pomagają zrozumieć i analizować kluczowe wskaźniki wydajności strony, co pomaga zapewnić lepsze wrażenia dla użytkowników.