10. kadencja, 23. posiedzenie, 2. dzień (05-12-2024)
18. punkt porządku dziennego:
Sprawozdanie z działalności Prezesa Urzędu Ochrony Danych Osobowych w roku 2023 wraz ze stanowiskiem Komisji Sprawiedliwości i Praw Człowieka (druki nr 646 i 668).
Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski:
Bardzo dziękuję.
Szanowny Panie Marszałku! Wysoka Izbo! Mam zaszczyt przedstawić sprawozdanie z działalności prezesa Urzędu Ochrony Danych Osobowych za rok 2023, które daje wgląd w funkcjonowanie organu nadzorczego, prowadzone przez niego sprawy oraz podjęte działania strategiczne.
Z uwagi na objęcie przeze mnie stanowiska prezesa Urzędu Ochrony Danych Osobowych w styczniu tego roku dzisiejsze wystąpienie ma szczególny charakter z tego względu, że przedstawiam wyniki pracy organu nadzorczego za okres, kiedy ten urząd sprawował mój poprzednik pan Jan Nowak. Sprawozdanie, którym oczywiście dysponuje Wysoka Izba, zawiera wnioski, najważniejsze ustalenia z wykonanych przez mojego poprzednika ustawowych zadań oraz wynikającą z nich ocenę stanu przestrzegania w Polsce przepisów o ochronie danych osobowych.
Najważniejsze zadania organu nadzorczego do spraw ochrony danych osobowych to oczywiście rozpatrywanie skarg, prowadzenie postępowań administracyjnych w tym zakresie, podejmowanie czynności w przypadku naruszeń, podejmowanie działań mających na celu wyeliminowanie nieprawidłowości w procesach przetwarzania danych osobowych oraz opiniowanie projektów aktów normatywnych w zakresie dotyczącym ochrony danych osobowych.
Pozwólcie państwo, że przedstawię te działania w skrócie, rozpoczynając od skarg. Jeśli chodzi o skargi, które pochodzą od obywateli, to jest ich coraz więcej. W 2023 r. do urzędu wpłynęły w sumie 6962 skargi oraz dodatkowo 532 skargi o charakterze transgranicznym. Dotyczą one ponad 1 tys. podmiotów z sektora publicznego i ponad 2,5 tys. podmiotów z sektora prywatnego. W dużej mierze to sektory zdrowia, zatrudnienia, szkolnictwa, sfera finansów, ubezpieczeń i telekomunikacji. W wielu przypadkach te zagadnienia dotyczące ochrony danych, które są przedkładane przez obywateli, dotyczą upubliczniania wizerunku osób fizycznych bez zgody, udostępniania przez administrację i inne podmioty wizerunku bądź danych osobowych na stronach internetowych BIP, platformach społecznościowych, przetwarzania danych osobowych w innych celach niż ten, do których dane pozyskano, braku realizacji obowiązków informacyjnych, udostępniania danych osobom nieuprawnionym, braku realizacji praw podmiotów danych. Ale są także pewne specyficzne, które zaznaczyły się szczególnie w ubiegłym roku. Mianowicie to pozyskiwanie przez lekarzy nieuprawnionego dostępu do danych przetwarzanych w systemach ZUS w celach innych niż świadczenie medyczne czy wystawienie recepty, monitoring wizyjny w bardzo różnych obszarach, także w sektorze medycznym, przekazywanie lub powierzanie danych firmom windykacyjnym i do Biura Informacji Kredytowej bez podstawy prawnej bądź w sposób nieprzejrzysty. To są zresztą jedne z najczęstszych skarg kierowanych do Urzędu Ochrony Danych Osobowych. To oczywiście przykłady. Lista i kolejne przykłady są podane w sprawozdaniu rocznym.
Te skargi, co chciałbym podkreślić, są bardzo często złożone, wielowątkowe i coraz częściej związane z zastosowaniem nowych technologii - dotyczą zarówno spraw codziennych zwykłych obywateli, jak i bardzo poważnych naruszeń ochrony danych osobowych. Tak poważnych jak niektóre ze spraw, które odnotowano, dotyczące ujawnienia danych osobowych, a w konsekwencji doprowadziły do samobójstw tych osób. Ze szczególną troską kontynuuję takie sprawy w tym roku, przeprowadzam także działania kontrolne. Te sprawy są wciąż w toku i oczywiście będą przedstawione zapewne w sprawozdaniu z mojej działalności za 2024 r. Łącznie w sprawach skargowych wydano 1796 decyzji administracyjnych.
Bardzo ważne i istotne dla zapewnienia skuteczności systemu ochrony danych osobowych w naszym kraju są kontrole prowadzone przez Urząd Ochrony Danych Osobowych. Są to kontrole sektorowe, a więc w szczególnie wrażliwych obszarach, bądź kontrole o charakterze bardziej doraźnym zainicjowane skargami, sygnałami od obywateli lub doniesieniami medialnymi. W ubiegłym roku kontrole zostały przeprowadzone w 33 podmiotach. Były to przede wszystkim branże: medyczna, ubezpieczeniowa, handlowa, gastronomiczna oraz firmy kurierskie. Przede wszystkim, co charakteryzuje te kontrole, coraz częściej sprawdzane jest wdrożenie odpowiednich środków technicznych i organizacyjnych, także wiążących się ze stosowaniem systemów informatycznych. Poddawane są badaniu także takie kwestie jak to, czy wdrożono odpowiednie polityki ochrony danych, czy został wyznaczony inspektor ochrony danych lub czy odpowiednio powierzono przetwarzanie danych podmiotom przetwarzającym.
Nieprawidłowości najczęściej dotyczyły niedopełnienia obowiązków informacyjnych, niezawierania umów powierzenia czy też braku dokonania odpowiedniej analizy ryzyka dla poszczególnych rodzajów zagrożeń i oceny skutków dla ochrony danych. Wiele z tych kontroli skutkuje nakładaniem administracyjnych kar pieniężnych, chociaż oczywiście nie tylko. W ubiegłym roku w 30 sprawach na 31 spraw dotyczących podmiotów prezes urzędu nałożył administracyjne kary pieniężne w wysokości 1,23 mln zł. Oznaczało to wzrost ilościowy nałożonych kar o 55% i spadek ich łącznej wysokości o 85%. Przykłady znowu znajdują się w sprawozdaniu. Jest ich bardzo, bardzo wiele.
Jeżeli chodzi o legislację, to myślę, szczególnie teraz, składając sprawozdanie przed Wysoką Izbą, że jest to bardzo ważny obszar. Rolą organu nadzorczego jest doradzanie projektodawcom, ale także ustawodawcy, parlamentowi narodowemu w sprawie aktów prawnych pod kątem materii ochrony danych osobowych. Staramy się odgrywać wspierającą rolę, tak aby przepisy, czy to nowe, czy zmieniające, były ukształtowane w ten sposób, aby z jednej strony spełniały cele regulacji, a z drugiej strony zapewniały odpowiednie poszanowanie standardów ochrony danych osobowych. Trzeba niestety jednak zauważyć, że pomimo takiego obowiązku prawnego wynikającego zarówno z przepisów prawa unijnego, jak i ustawy o ochronie danych osobowych nie wszystkie podmioty przedstawiają prezesowi urzędu projekty aktów do zaopiniowania, dlatego też staramy się coraz częściej, szczególnie w tym roku, samodzielnie monitorować projekty, aby móc przedstawiać je Wysokiej Izbie.
Chciałbym także bardzo podziękować marszałkowi Sejmu i kancelarii Sejmu za to, że przyjęto taki mechanizm, który rzeczywiście w znacznie większym stopniu pozwolił prezesowi urzędu ochrony danych osobowych na przedstawianie projektów aktów do zaopiniowania, przede wszystkim projektów poselskich. Mam nadzieję, że dzięki temu te projekty zyskują na jakości przede wszystkim pod kątem właściwej ochrony danych osobowych. W ubiegłym roku organ nadzorczy zaopiniował 819 projektów aktów prawnych. Jest to tak ogromny obszar, że pozwolę sobie może ich tutaj nie wymieniać.
Naruszenia są niezwykle ważne. Przyjmowanie zgłoszeń w sprawie naruszeń od administratorów jest bardzo ważne dla zapewnienia przestrzegania praw i wolności. Jest ich dużo. W ubiegłym roku było ponad 14 tys. zgłoszeń dotyczących bardzo wielu obszarów: wysyłania korespondencji do niewłaściwego odbiorcy, ujawnienia danych osobie nieuprawnionej, nieprawidłowej anonimizacji, ale także przełamywania zabezpieczeń informatycznych i przez to nieuprawnionego uzyskania dostępu do danych. Obszar ten jest bardzo często związany także z wykorzystywaniem nowoczesnych technologii. Urząd dba o to, żeby te zgłoszenia były analizowane, żeby prowadziły potem do możliwości wsparcia administratorów w przypadkach, kiedy następuje wysokie ryzyko dla ochrony danych. Jeżeli pomimo obowiązku administrator nie zawiadomił osób, których dane dotyczą, wówczas prezes urzędu może tego administratora do tego zobowiązać.
Jeżeli chodzi o orzecznictwo sądów administracyjnych, to w ubiegłym roku odnotowano wzrost liczby skarg w odniesieniu do 2022 r. Wzrosła także zaskarżalność wyroków wydanych przez WSA. W mojej opinii jest to spowodowane przede wszystkim tym, że w ustawie o ochronie danych osobowych istnieje przepis pozwalający na wstrzymanie z automatu, z mocy prawa wykonalności decyzji prezesa urzędu nakładającej administracyjną karę pieniężną, kiedy tylko zostanie ona zaskarżona.
Oczywiście jest to rozwiązanie korzystne dla administratorów, ale pamiętajmy, że czas płynie. Administrator nie płaci takiej kary i bardzo wiele postępowań sądowych po prostu trwa na tyle długo, że wiele takich decyzji wciąż jest w postępowaniu sądowym.
Niezwykle istotną funkcją, która ma wspierać administratorów, jest tworzenie kodeksów postępowań. Prezes urzędu te kodeksy zatwierdza. Współpracujemy z różnymi branżami. W ubiegłym roku wiele takich postępowań, w szczególności jeżeli chodzi o Organizację Firm Badania Opinii i Rynku, Polską Radę Centrów Handlowych, izbę doradców podatkowych, biobanki zostało wszczętych. W ubiegłym roku zatwierdzono Kodeks postępowania dla sektora ochrony zdrowia, przygotowany przez Polską Federację Szpitali.
Urząd Ochrony Danych Osobowych udziela także na bieżąco odpowiedzi na pytania dotyczące wykładni prawa. Zapewnienie pewności interpretacji jest niezwykle istotne. Duża część tych odpowiedzi to odpowiedzi na pytania inspektorów ochrony danych osobowych. Co więcej, w przypadku wątpliwości i problemów urząd odpowiada i wyjaśnia w godzinach pracy infolinii, to jest nr 606 950 000. Codziennie pracownicy odbierają kilkadziesiąt takich telefonów. W ubiegłym roku takich rozmów odbyto ponad 14 tys.
Prezes urzędu może także oddziaływać na legislację w formie wystąpień, także w zakresie poprawy skuteczności ochrony danych. W ubiegłym roku prezes urzędu wystosował pięć wystąpień z określonymi wnioskami, dwa dotyczyły zagadnień legislacyjnych. Mogę powiedzieć, że w tym roku korzystam z tego środka znacznie częściej i myślę, że to jest dobry środek, żeby współpracować z rządem, z parlamentem, z komisjami.
W zakresie edukacji działań podejmowanych przez Urząd Ochrony Danych Osobowych w 2023 r. było dużo. To były działania skierowane do dzieci i młodzieży w ramach programu ˝Twoje dane - Twoja sprawa˝. Zostały podpisane trzy porozumienia o współpracy z Krajową Izbą Radców Prawnych, inspektoratem farmaceutycznym, Naczelną Izbą Pielęgniarek i Położnych. Współpraca międzynarodowa była realizowana głównie na posiedzeniach Europejskiej Rady Ochrony Danych i w podgrupach. Ja także staram się uczestniczyć w tych spotkaniach, w tym roku osobiście.
Panie Marszałku! Szanowni Państwo! Wysoka Izbo! Wyzwaniem na ten rok, i bardziej już na kolejny, będzie z pewnością ochrona danych osobowych w kontekście nowoczesnych technologii, angażowanie się przede wszystkim we wdrażanie nowych przepisów z tzw. pakietu cyfrowego Unii Europejskiej, Europejskiej strategii w zakresie danych, także w obszarze sztucznej inteligencji. (Dzwonek)
Najważniejszym zadaniem urzędu jest docieranie także do szerszych grup obywateli, czemu służy wspieranie tych działań w ramach współpracy z ekspertami, a także nowa inicjatywa, którą uruchomiliśmy w tym roku. Jest to program ˝UODO rusza w kraj˝, w ramach którego odbyliśmy spotkania z obywatelami, z inspektorami ochrony danych osobowych, organizując konferencje m.in. w Małopolsce i na Śląsku. W styczniu takie spotkania odbędą się na Pomorzu i w kolejnych województwach. Myślę, że uda nam się w czasie tej kadencji odwiedzić wszystkie województwa, tak żeby urząd, który nie posiada swoich regionalnych, wojewódzkich przedstawicielstw, mógł być bardziej obecny także w terenie i służyć bezpośrednią pomocą obywatelom, inspektorom ochrony danych czy samorządowi terytorialnemu. Bardzo dziękuję.
Przebieg posiedzenia