Czy pracodawca może zezwolić na używanie przez pracowników ich własnego sprzętu teleinformatycznego? Czy praca na własnym komputerze pracownika oznacza, że ów pracownik jest administratorem danych osobowych? Kto będzie ponosił odpowiedzialność za naruszenie ochrony danych osobowych wskutek kradzieży nieprawidłowo zabezpieczone komputera? I, wcale nie na marginesie: czy administrator, który zgłosił naruszenie do PUODO, może następnie twierdzić, że w sumie nie ma dowodu, czy rzeczywisty wyciek miał miejsce? (wyrok Naczelnego Sądu Administracyjnego z 8 września 2026 r., III OSK 533/24).
opis stanu faktycznego:
- sprawa zaczęła się od kradzieży prywatnego komputera należącego do byłego pracownika — radcy prawnego — urzędu Rzecznika Finansowego;
- okazało się, iż pracownik przechowywał na dysku swojego komputera — bez zgody i wiedzy pracodawcy — kopie dokumentów, w tym dane osobowe interesantów; wprawdzie mężczyzna twierdził, że dane usunął, ale nie miał pewności, czy wykasował je także „z folderu” (z kosza?), czyli czy doszło do trwałego usunięcia informacji;
- a do PUODO trafiło zgłoszenie naruszenia ochrony danych 1334 osób (m.in. imion i nazwisk, numeru PESEL, danych dokumentu tożsamości, numer telefonu, szereg informacji dot. pojazdu (nr rejestracyjny, VIN, polisa), jak też informacji o toczącej się sprawie, etc.,etc.);
- w toku postępowania organ poprosił Rzecznika Finansowego m.in. o wyjaśnienie, czy były wprowadzone środki techniczne uniemożliwiające kopiowanie danych na prywatny sprzęt, w tym czy był prowadzony monitoring takich działań, czy chodziło o pracę zdalną i dopuszczalna była praca na własnym komputerze pracownika, jak też o kopie zawiadomień wysłanych do osób, których dane wyciekły;
- finalnie organ stwierdził, że administrator nie dokonał oceny ryzyka dla poufności danych osobowych wynikającego z pracy zdalnej oraz używania w tym celu prywatnych komputerów, jak też ryzyka wynikającego z możliwości kradzieży sprzętu — bo VPN i procedura przewidująca szyfrowanie plików i ustawienie hasła do systemu to za mało (bo przecież można było szyfrować dysk);
art. 5 ust. 1 lit. f RODO
Dane osobowe muszą być:
f) przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).
art. 24 ust. 1 RODO
Uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane.
art. 25 ust. 1 RODO
Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze wynikające z przetwarzania, administrator – zarówno przy określaniu sposobów przetwarzania, jak i w czasie samego przetwarzania – wdraża odpowiednie środki techniczne i organizacyjne, takie jak pseudonimizacja, zaprojektowane w celu skutecznej realizacji zasad ochrony danych, takich jak minimalizacja danych, oraz w celu nadania przetwarzaniu niezbędnych zabezpieczeń, tak by spełnić wymogi niniejszego rozporządzenia oraz chronić prawa osób, których dane dotyczą.
- zatem w wydanej decyzji PUODO udzielił Rzecznikowi Finansowemu upomnienia za naruszenie obowiązków w zakresie wdrożenia odpowiednich rozwiązań mających na celu zapewnienie bezpieczeństwa przetwarzanych danych („Dane osobowe w prywatnym komputerze pracownika też trzeba chronić”);
wyrok WSA:
- sąd administracyjny uznał, że administrator nie może przerzucać na pracownika odpowiedzialności za swoje uchybienia w zakresie niewłaściwej kontroli poczynań podwładnych i nieprawidłowego wdrożenia procedur wynikających z RODO — zaś pracownik nie może zastępować administratora w realizacji jego powinności, nawet jeśli do przetwarzania danych wykorzystuje swój własny komputer (oddalający skargę wyrok WSA w Warszawie z 5 października 2023 r., II SA/Wa 502/23, niestety nie został opublikowany w portalu z orzeczeniami);
skarga kasacyjna:
- w skardze kasacyjnej Rzecznik Finansowy argumentował, że zarówno były pracownik — tym bardziej radca prawny, który musi znać nie tylko prawo, ale też stosować się do zasad etyki zawodowej, jak też ma obowiązek retencji danych osobowych przez określony termin — powinien być traktowany jako samodzielny administrator danych osobowych;
- zarazem jakiekolwiek pracodawca zastosowałby środki bezpieczeństwa w zakresie telepracy, to przecież nie ma żadnej kontroli nad swym byłym pracownikiem i zabezpieczeniem jego prywatnego mieszkania;
- zaś tak czy inaczej nie ma jasności, czy na komputerze były jakiekolwiek dane osobowe, więc można mówić co najwyżej o ryzyku utraty poufności, a nie o ich utracie;
wyrok NSA:
- nie da się ukryć, że skoro komputer został skradziony, to niemożliwe było sprawdzenie, czy były w nim zapisane jakiekolwiek dane osobowe;
- jednakowoż PUODO prawidłowo oparł się na treści zgłoszenia, w którym administrator — bazując na informacji ex-pracownika, który przyznał, że dane kopiował na własny komputer — poinformował o wycieku — a przecież nie ma podstaw, by taki dokument traktować jako nieistotny dowodowo;
- po drugie kara została nałożona nie tyle za kradzież komputera lub za to, że osoba nieuprawniona uzyskała dostęp do tych danych, ile za systemowe naruszenie przez Rzecznika Finansowego obowiązków w zakresie wdrożenia skutecznych zabezpieczeń, które są „przed” samym naruszeniem ochrony danych osobowych, niezależnie od tego czy ryzyko utraty lub nieuprawnionego dostępu do danych się ziściło (por. „Wyciek danych osobowych sam w sobie nie jest dowodem wdrożenia kiepskich zabezpieczeń”);
- co do statusu radcy prawnego: przyjmuje się, że radca prawny świadczący usługi na podstawie umowy o pracę administratorem jest jego chlebodawca (inaczej jeśli usługi świadczy w ramach kancelarii zewnętrznej), zaś na tę ocenę nie ma wpływu ani niezależność zawodowa, ani wymóg zachowania zgodnego z etyką radcowską; natomiast fakt, że radca prawny ma obowiązek przechowywania danych przez określony czas, nie czyni go administratorem tych danych;
- po czwarte żaden pracownik (także ex-pracownik) nie może być traktowany jako administrator danych osobowych, lecz co najwyżej jako osoba działająca z upoważnienia administratora — „tylko wyjątkowo pracownik, który wykorzystuje dane dla własnych celów, wykraczając poza udzielone upoważnienie, może stać się administratorem takiego odrębnego przetwarzania”;
- a przecież taka sytuacja nie miała miejsca: to Rzecznik Finansowy dopuścił pracę zdalną, upoważnił pracownika do dostępu do danych osobowych, jak też zezwolił na pracę na własnym komputerze;
Rzecznik Finansowy dopuścił przez pewien czas wykonywanie telepracy na prywatnych komputerach, obejmującej dostęp do rozległego zbioru danych o wysokiej wadze dla praw i wolności osób fizycznych, w tym numerów PESEL, danych dokumentów tożsamości, informacji finansowych i danych dotyczących prowadzonych spraw. Model ten stwarzał przewidywalne ryzyka utraty lub kradzieży urządzenia, pozostawienia lokalnych kopii, dostępu innych użytkowników sprzętu oraz braku skutecznego usunięcia danych po ustaniu zatrudnienia.
- tymczasem ani VPN, ani program do szyfrowania archiwów, ani oprogramowanie antywirusowe, ani obowiązek stałej aktualizacji systemu i stosowanie odpowiednich haseł nie zapewniają poufności danych osobowych przechowywanych na dysku komputera — takim rozwiązaniem jest np. szyfrowanie dysku, którego jednak nie wymagano;
- a przecież przy fizycznej utracie urządzenia (np. wskutek kradzieży) właśnie szyfrowanie danych mogłoby znacząco utrudnić dostęp do zapisanych danych;
- a jeśli ktoś ma wątpliwości: po incydencie Rzecznik Finansowy wyposażył pracowników w służbowe komputery, zastosował szyfrowanie BitLocker i rozwiązania DLP, jak też wprowadził ograniczenia w stosowaniu nośników i usług — czyli jednak można było, a skoro tak, to trzeba było wcześniej.
Z tego względu NSA uznał skargę kasacyjną za bezzasadną i ją oddalił.