Czy audyt przeprowadzony w toku uzyskania certyfikatu ISO/IEC 27001 potwierdza prawidłowość przetwarzania danych osobowych?

Każdy administrator danych osobowych ma obowiązek wdrożenia prawidłowych środków technicznych i organizacyjnych służących ich zabezpieczeniu, to oczywista oczywistość. Pewnego rodzaju „wytrychem” jest uzyskanie odpowiedniego certyfikatu potwierdzającego prawidłowość procedur. Czy można powiedzieć, że warunek ten jest spełniony w momencie przeprowadzenia audytu procesów przetwarzania? Jeśli audyt zaledwie wskazuje co jest do zrobienia? Czy liczy się dopiero certyfikat ISO/IEC 27001 potwierdzający prawidłowość przyjętego systemu zarządzania bezpieczeństwem informacji? I, wcale nie na marginesie: czy przetwarzanie, które rozpoczęło się „przed RODO”, musiało być dostosowane do nowego prawa? (wyrok Naczelnego Sądu Administracyjnego z 7 maja 2026 r., III OSK 2694/23).



Sprawa dotyczyła decyzji, w której Prezes Urzędu Ochrony Danych Osobowych nałożył na operatora telekomunikacyjnego Virgin Mobile kary w wysokości 1,9 mln zł za wieloletnie zaniedbania, które skończyły się wyciekiem danych osobowych tysięcy klientów (sciśle wyciekło 142.222 rekordów rejestracji usług pre-paid zawierających dane osobowe 114.963 osób).

Odnosząc się do wniesionej przez firmę skargi Wojewódzki Sąd Administracyjny stwierdził, że przełamanie zabezpieczeń potwierdza ich niedostateczność. Operator nie może przy tym sugerować, że incydent wystąpił ze względu na pojawienie się obowiązku rejestracji użytkowników usług przedpłaconych. Uznając jednak, iż skoro naruszenie istniało przed wejściem w życie RODO, to ten okres nie powinien być brany pod uwagę jako przesłanka ustalenia wysokości sankcji, decyzję prawomocnie uchylił („Wysokość kary za naruszenie RODO powinna być współmierna do ich skali”).

Ponownie rozpatrując skargę PUODO podtrzymał wcześniejsze stanowisko, wysokość samej kary obniżając do ok. 1,6 mln złotych (tym razem adresatem decyzji była spółka P4 sp. z o.o., która w tzw. międzyczasie przejęła spółkę Virgin Mobile).

art. 25 ust. 1 i 3 RODO
1. Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze wynikające z przetwarzania, administrator – zarówno przy określaniu sposobów przetwarzania, jak i w czasie samego przetwarzania – wdraża odpowiednie środki techniczne i organizacyjne, takie jak pseudonimizacja, zaprojektowane w celu skutecznej realizacji zasad ochrony danych, takich jak minimalizacja danych, oraz w celu nadania przetwarzaniu niezbędnych zabezpieczeń, tak by spełnić wymogi niniejszego rozporządzenia oraz chronić prawa osób, których dane dotyczą.
3. Wywiązywanie się z obowiązków, o których mowa w ust. 1 i 2 niniejszego artykułu, można wykazać między innymi poprzez wprowadzenie zatwierdzonego mechanizmu certyfikacji określonego w art. 42.


art. 42 ust. 1 RODO
Państwa członkowskie, organy nadzorcze, Europejska Rada Ochrony Danych oraz Komisja zachęcają – w szczególności na szczeblu Unii – do ustanawiania mechanizmów certyfikacji oraz znaków jakości i oznaczeń w zakresie ochrony danych osobowych mających świadczyć o zgodności z niniejszym rozporządzeniem operacji przetwarzania prowadzonych przez administratorów i podmioty przetwarzające. Przy tym uwzględnia się szczególne potrzeby mikroprzedsiębiorstw oraz małych i średnich przedsiębiorstw.


W drugim podejściu WSA zwrócił uwagę, że gdyby administrator regularnie testował zabezpieczenia, to może wykryłby podatność wcześniej, zarazem prawidłowe wykonywanie niektórych powinności (zawiadomienia PUODO o naruszeniu) nie jest przesłanką łagodzącą wysokość sankcji. Na nic zdał się też argument, iż błędy popełniła inna spółka, albowiem sukcesja uniwersalna oznacza wstąpienie w pełnię praw i obowiązków podmiotu przejmowanego. Chociaż więc uzasadnienie decyzji liczące 37 stron to przesada, tym razem skargę oddalił („Czy można dostać karę za brak regularnego testowania zabezpieczeń danych osobowych?”).

W skardze kasacyjnej operator zarzucił, iż RODO nie nakazuje podejmowania konkretnych działań ani tym bardziej zapewnienia ich pełnej skuteczności, lecz wymaga od administratora wdrożenia zabezpieczeń adekwatnych do dokonanej oceny ryzyka, nie sposób więc wymagać post factum wprowadzenia konkretnych rozwiązań. Co więcej czasu trwania naruszenia (mającego wpływ na wysokość sankcji) nie można wiązać z uzyskaniem przez spółkę potwierdzenia zgodności przetwarzania z normami ISO/IEC 27001, lecz raczej z wcześniejszym raportem z audytu Co więcej numer PESEL nie jest zaliczany do danych szczególnych kategorii, a więc jego wyciek nie powinien być interpretowany jako szczególne ryzyko — zaś zaledwie hipotetyczna obawa przed utratą kontroli nad danymi osobowymi nie jest szkodą per se.

Naczelny Sąd Administracyjny nie zgodził się z tą argumentacją: po pierwsze administrator nie może twierdzić, że czas na wdrożenie RODO zaczynał się dopiero dniu 25 maja 2018 r.: dwuletni okres od wejścia w życie RODO, aż do początkowej daty stosowania RODO, należało wykorzystać na dostosowanie przetwarzania do nowych przepisów, w tym prawidłowe przeprojektowanie istniejących systemów (art. 99 RODO).

Po drugie samo w sobie rozpoczęcie procedury certyfikacyjnej nie potwierdza stosowania odpowiednich środków technicznych i organizacyjnych mających na celu zabezpieczenie danych osobowych, lecz dopiero uzyskany certyfikat ISO/IEC 27001:2013 oraz ISO/IEC 27701:2019. Operator powinien mieć tego świadomość także ze względu na treść przedstawionego raportu z audytu, w którym wyraźnie stwierdzono, że administrator powinien opracować zasady testowania, mierzenia i oceniania skuteczności stosowanych rozwiązań.
Bezzasadny jest także pogląd, iż powinności w zakresie projektowania nie odnosiły się do przetwarzania rozpoczętego przed RODO: wymóg privacy by design oraz obowiązek wdrożenia odpowiednich środków gwarantujących bezpieczeństwo danych osobowych obejmuje wszakże także proces samego przetwarzania.

art. 24 ust. 3 RODO
Stosowanie zatwierdzonych kodeksów postępowania, o których mowa w art. 40, lub zatwierdzonego mechanizmu certyfikacji, o którym mowa wart. 42, może być wykorzystane jako element dla stwierdzenia przestrzegania przez administratora ciążących na nim obowiązków [w zakresie wdrożenia odpowiednich środków technicznych i organizacyjnych].

art. 28 ust. 5 RODO
Wystarczające gwarancje […] podmiot przetwarzający może wykazać między innymi poprzez stosowanie zatwierdzonego kodeksu postępowania, o którym mowa w art. 40 lub zatwierdzonego mechanizmu certyfikacji, o którym mowa w art. 42.

art. 32 ust. 3 RODO
Wywiązywanie się z obowiązków, o których mowa w [art. 32 ust. 1], można wykazać między innymi poprzez stosowanie zatwierdzonego kodeksu postępowania, o którym mowa w art. 40 lub zatwierdzonego mechanizmu certyfikacji, o którym mowa w art. 42.


W ocenie NSA powyższa wykładnia uzasadnia konkluzję, iż gdyby Virgin Mobile w poważny sposób podszedł do obowiązków testowania systemu służącego do rejestracji użytkowników usług przedpłaconych, to P4 sp. z o.o. nie musiałaby płacić kary za naruszenie RODO — zatem skarga kasacyjna została oddalona.

subskrybuj
Powiadom o
guest

Ta strona używa Akismet do redukcji spamu. Dowiedz się, w jaki sposób przetwarzane są dane Twoich komentarzy.

0 komentarzy
Oldest
Newest
0
komentarze są tam :-)x