Przestępstwo nielegalnego przetwarzania danych: art. 107 ustawy o ochronie danych osobowych
Nie każde naruszenie RODO jest przestępstwem. Art. 107 polskiej ustawy o ochronie danych osobowych przewiduje odpowiedzialność karną za określone przypadki niedopuszczalnego przetwarzania danych lub przetwarzania bez uprawnienia, ze szczególnie surową sankcją przy wskazanych danych wrażliwych.
RODO i ustawa krajowa tworzą dwa poziomy ochrony
Rozporządzenie RODO ustanawia przede wszystkim obowiązki administratorów i procesorów danych oraz mechanizmy administracyjnego egzekwowania tych obowiązków. Polska ustawa z 10 maja 2018 r. o ochronie danych osobowych zawiera dodatkowo przepisy karne, w tym art. 107. Trzeba więc odróżnić naruszenie mogące uzasadniać administracyjną karę pieniężną od czynu wyczerpującego znamiona przestępstwa. Nie każda wada polityki prywatności, opóźnienie w odpowiedzi na wniosek osoby czy błędny wpis w rejestrze czynności jest automatycznie przestępstwem.
Co dokładnie penalizuje art. 107 ust. 1
Przepis dotyczy sytuacji, w której ktoś przetwarza dane osobowe, choć ich przetwarzanie nie jest dopuszczalne albo nie jest do niego uprawniony. W konkretnym postępowaniu trzeba ustalić, jakie dane i czynności są objęte zarzutem, czy istnieje odpowiednia podstawa przetwarzania oraz zakres uprawnień danej osoby. Nie wystarczy abstrakcyjne stwierdzenie, że przedsiębiorstwo nie miało zaktualizowanej procedury. Zarzut musi odnosić się do rzeczywistego zachowania i prawidłowo określonej normy.
Sankcja typu podstawowego
Art. 107 ust. 1 przewiduje grzywnę, ograniczenie wolności albo pozbawienie wolności do dwóch lat. Kwalifikacja konkretnego czynu wymaga zastosowania ogólnych zasad odpowiedzialności karnej, w tym analizy strony podmiotowej, winy i innych przesłanek. Nie można wywodzić odpowiedzialności karnej wyłącznie z faktu, że dana osoba była administratorem systemu albo zajmowała stanowisko kierownicze. Rola organizacyjna może mieć znaczenie dowodowe, lecz nadal należy przypisać konkretne zachowanie.
Dane szczególne a typ kwalifikowany
Art. 107 ust. 2 obejmuje określone dane ujawniające m.in. pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne, przynależność do związków zawodowych, dane genetyczne, biometryczne wykorzystywane do jednoznacznej identyfikacji, dane o zdrowiu, seksualności i orientacji seksualnej. W tym zakresie ustawodawca przewidział karę pozbawienia wolności do trzech lat, obok innych dopuszczalnych rodzajów sankcji. Szczególny charakter danych należy wykazać, a nie automatycznie przypisywać każdemu plikowi z informacją o osobie.
Pracownik bez uprawnienia do bazy danych
Pracownik może mieć dostęp do części dokumentacji w związku z wykonywaną pracą, ale wykorzystywać uprawnienia techniczne do przeglądania danych niepowiązanych z zadaniami. Wtedy konieczne jest ustalenie, czy działanie stanowi przetwarzanie bez prawnego uprawnienia w rozumieniu właściwych przepisów. W kontekście przestępstwa liczy się nie tylko to, czy konto informatyczne istniało, lecz także zakres dozwolonej operacji, cel i faktyczne działania użytkownika. Logi mogą być ważnym dowodem, ale wymagają prawidłowej interpretacji.
Zakup bazy mailingowej i nielegalne wykorzystywanie danych
Firma może nabyć listę kontaktów marketingowych, zakładając, że dostawca „posiada wszystkie zgody”. Przed korzystaniem z danych należy zbadać podstawę ich pozyskania, prawa odbiorców i wymagania wynikające z innych regulacji dotyczących komunikacji marketingowej. Nie każde naruszenie w takim modelu wyczerpuje art. 107, ale ryzyko może wzrastać, gdy podmiot świadomie wykorzystuje dane bez dopuszczalnej podstawy. Oświadczenie sprzedawcy bazy nie zwalnia automatycznie z obowiązku weryfikacji legalności przetwarzania.
Odpowiedzialność podmiotów i osób fizycznych
Administracyjna kara RODO może być adresowana do określonego administratora lub procesora, natomiast odpowiedzialność karna wymaga ustalenia zachowania konkretnej osoby zgodnie z ustawą karną. W przedsiębiorstwie może być konieczne przeanalizowanie ról członków zarządu, pracowników, zleceniobiorców i dostawców IT. Nie wolno automatycznie przypisywać odpowiedzialności całemu kierownictwu tylko z tytułu pełnionej funkcji. Z drugiej strony wewnętrzne polecenie przełożonego nie stanowi samoistnej legalizacji niedopuszczalnego przetwarzania.
Dowody w postępowaniu o art. 107
Kluczowe mogą być logi dostępu, konfiguracja uprawnień, korespondencja, historia eksportu danych, umowy powierzenia, wewnętrzne polityki oraz dokumentacja dotycząca celu operacji. Należy ustalić wiarygodność i integralność danych cyfrowych, w tym możliwość działań z użyciem wspólnego konta albo skradzionych poświadczeń. Sam zapis zalogowania się do systemu nie dowodzi wszystkich znamion przestępstwa. Prawidłowe postępowanie wymaga niezależnej oceny śladów oraz ewentualnej opinii biegłego.
Nielegalne przetwarzanie a wyciek wskutek cyberataku
Firma może być ofiarą ataku prowadzącego do ujawnienia danych. Sam wyciek nie oznacza automatycznie, że pracownicy lub administrator popełnili przestępstwo z art. 107. Trzeba oddzielić aktywność sprawcy cyberataku, ewentualne naruszenia bezpieczeństwa po stronie firmy oraz obowiązki administracyjne związane z incydentem. Zaniedbanie zabezpieczeń może mieć istotne konsekwencje na innych podstawach, ale nie zastępuje analizy znamion przestępstwa nielegalnego przetwarzania.
Granica między odpowiedzialnością administracyjną i karną
W pewnych sytuacjach jedno zdarzenie może rodzić odrębne konsekwencje na różnych płaszczyznach. Nie oznacza to, że każda kara administracyjna automatycznie zapowiada akt oskarżenia. Organ nadzorczy i organy ścigania mają odmienne zadania, standardy ustaleń oraz procedury. Osoba objęta postępowaniem powinna korzystać z właściwych gwarancji procesowych, a obrona powinna oceniać zarówno legalność pozyskania i wykorzystywania danych, jak i materiał potwierdzający poszczególne znamiona czynu.
Jak zapobiegać ryzyku art. 107 w firmie
Kluczowe jest wdrożenie kontroli uprawnień, ograniczania zbiorów danych, rejestrowania dostępu oraz jasnych zasad legalnego wykorzystania informacji. Szczególnej ochrony wymagają dane zdrowotne, biometryczne i inne wrażliwe kategorie. Przed uruchomieniem nowego procesu marketingowego albo narzędzia AI warto ocenić podstawę i zakres przetwarzania. Edukacja personelu powinna pokazywać konkretne sytuacje ryzyka: ciekawościowe przeglądanie danych, kopiowanie dokumentacji, sprzedaż informacji i udostępnianie ich poza organizację.
Administrator danych a indywidualny sprawca przestępstwa
Organizacja może występować jako administrator danych w rozumieniu RODO, ale przestępstwo przypisuje się konkretnej osobie po ustaleniu jej zachowania i odpowiednich przesłanek odpowiedzialności. W dochodzeniu trzeba przeanalizować, kto wydał polecenie przetwarzania, kto faktycznie dokonał operacji, jakie informacje posiadał i czy mógł działać z uprawnieniem. Automatyczne wskazanie prezesa zarządu jako sprawcy tylko dlatego, że reprezentuje spółkę, nie zastępuje dowodu sprawstwa. Równocześnie wykonanie polecenia przełożonego nie zawsze usuwa bezprawność świadomego wykorzystania danych.
Kwalifikowany czyn dotyczący danych zdrowotnych
Szczególnym ryzykiem obciążone są sytuacje, w których sprawca bez uprawnienia pobiera lub przekazuje dokumentację pacjentów, dane genetyczne albo informacje o innych cechach objętych art. 107 ust. 2. Konieczne jest ustalenie, czy konkretne dane mieszczą się w enumeracji przepisu. Nie każde oznaczenie „poufne” jest równoznaczne z danymi szczególnej kategorii w tym znaczeniu. Przy analizie należy też rozważyć inne obowiązki, m.in. tajemnicę medyczną, bezpieczeństwo danych oraz ewentualną odpowiedzialność zawodową i cywilną.
Jak przygotować obronę lub zawiadomienie
W sprawie z art. 107 należy uporządkować źródła danych, podstawę i zakres uprawnień, historię logowania oraz konkretne operacje na zbiorze. Warto sprawdzić, czy wystąpiło przejęcie konta, delegowanie uprawnień albo działanie automatycznego systemu, które może zmieniać interpretację śladów. Osoba pokrzywdzona powinna unikać samodzielnego modyfikowania logów i zabezpieczyć dostępne dowody zgodnie z prawem. Z kolei podejrzany ma prawo do oceny autentyczności materiału i kwestionowania nieuzasadnionych wniosków o sprawstwie wyprowadzonych wyłącznie z pojedynczego wpisu w systemie.
Powiązane analizy
Naruszenie danych – termin 72 godzin · Ransomware – obowiązki firmy
- konkretny zakres przetwarzania i uprawnienia sprawcy
- podstawa dopuszczalności operacji na danych
- czy przedmiotem są szczególne kategorie z ust. 2
- integralność logów i ocena zamiaru oraz winy
- oddzielenie sankcji RODO od odpowiedzialności karnej
Udostępnij tę analizę
Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.