Wiedza
 /
RODO / cyberbezpieczeństwo
RODO / cyberbezpieczeństwo

Naruszenie danych osobowych – kiedy biegnie 72 godziny na zgłoszenie do organu?

72 godziny liczy się od chwili, gdy administrator dowiedział się o naruszeniu ochrony danych osobowych. Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin.

Stan prawny: 7 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
72 godziny liczy się od chwili, gdy administrator dowiedział się o naruszeniu ochrony danych osobowych. Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin.

Najpierw trzeba rozpoznać naruszenie

Naruszenie ochrony danych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych. Nie każdy incydent IT jest naruszeniem RODO, ale każdy poważny incydent powinien zostać szybko oceniony pod tym kątem.

Kiedy administrator „wie”?

Termin nie powinien być sztucznie przesuwany do momentu zakończenia pełnego audytu. Administrator uzyskuje wiedzę, gdy ma wystarczający stopień pewności, że doszło do incydentu obejmującego dane osobowe. Dalsze ustalenia mogą być prowadzone równolegle, a informacje mogą być przekazywane organowi etapami, jeżeli nie da się ich zebrać jednocześnie.

Nie każde naruszenie podlega zgłoszeniu

Art. 33 RODO przewiduje wyjątek, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. To wymaga udokumentowanej oceny ryzyka. Brak zgłoszenia nie powinien wynikać z intuicji ani z obawy przed konsekwencjami reputacyjnymi.

Co obejmuje ocena ryzyka?

Znaczenie mają rodzaj danych, ich wrażliwość, liczba osób, możliwość identyfikacji, skutki finansowe lub społeczne, szczególna podatność osób oraz to, czy dane były skutecznie zabezpieczone. Inaczej ocenia się zaszyfrowany nośnik z prawidłowo chronionym kluczem, a inaczej publicznie dostępny plik z danymi klientów.

Spóźnione zgłoszenie

Przekroczenie 72 godzin nie oznacza, że należy zrezygnować ze zgłoszenia. RODO wymaga dołączenia wyjaśnienia przyczyn opóźnienia. Organizacja powinna zatem działać niezwłocznie, a nie czekać na idealny raport końcowy.

Osoby, których dane dotyczą

Obowiązek zawiadomienia osób jest odrębny od zgłoszenia organowi i zależy od wysokiego ryzyka dla ich praw lub wolności oraz wyjątków przewidzianych w art. 34. Procedura incydentowa powinna więc zawierać dwie osobne decyzje: o zgłoszeniu organowi oraz o komunikacji do osób.

Dokumentacja każdego naruszenia

Administrator dokumentuje naruszenia, ich okoliczności, skutki i podjęte działania naprawcze. Rejestr powinien obejmować również incydenty niezgłoszone wraz z uzasadnieniem oceny. To jeden z najważniejszych dowodów prawidłowego zarządzania incydentem.

Checklista praktyczna
  1. ustal dokładny stan faktyczny i chronologię;
  2. sprawdź aktualne brzmienie właściwych przepisów;
  3. zabezpiecz dokumenty i dowody;
  4. ustal właściwy organ, tryb i terminy;
  5. oceń wyjątki oraz ryzyka proceduralne;
  6. przygotuj działanie podstawowe i wariant awaryjny;
Najczęstszy błąd:
Podejmowanie decyzji na podstawie skrótu lub potocznej reguły bez sprawdzenia przesłanek, wyjątków i aktualnego brzmienia przepisów.
Przykład:
W praktyce wynik zależy od szczegółów stanu faktycznego. Przed podjęciem działania należy zestawić dokumenty i chronologię z aktualną podstawą prawną.
Podstawa prawna:
art. 4 pkt 12 oraz art. 33–34 rozporządzenia (UE) 2016/679 (RODO)
 –
EUR-Lex