10. kadencja, 23. posiedzenie, 2. dzień (05-12-2024)

18. punkt porządku dziennego:

Sprawozdanie z działalności Prezesa Urzędu Ochrony Danych Osobowych w roku 2023 wraz ze stanowiskiem Komisji Sprawiedliwości i Praw Człowieka (druki nr 646 i 668).

Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski:

    Szanowny Panie Marszałku! Szanowni Państwo! Wysoka Izbo! Przede wszystkim bardzo dziękuję za liczne pytania, które zostały przez państwa postawione, a także komentarze. Przepraszam, że powtórzę, ale sprawozdanie jest składane za rok 2023, kiedy nie pełniłem tej funkcji, więc siłą rzeczy do niektórych spraw jest mi się trudniej odnieść, ale postaram się to uczynić w niniejszej odpowiedzi. Jeżeli nie będę w stanie takiej odpowiedzi udzielić z jakichś względów, to udzielę tej odpowiedzi państwu posłom pisemnie.

    Przede wszystkim może rozpocznę od pytań i postaram się do nich po kolei ustosunkować, aczkolwiek niektóre kwestie były podnoszone kilkakrotnie. Pierwsze jest pytanie pana posła Szopińskiego dotyczące marketingu. To rzeczywiście jest obszar, który w praktyce dotyka nas wszystkich i jest bardzo nużący i trudny. Niestety mamy w tym obszarze dosyć skomplikowany stan prawny, także jeżeli chodzi o nadzór instytucjonalny. Jest to przede wszystkim obszar prawa telekomunikacyjnego, w którym organem właściwym jest Urząd Ochrony Konkurencji i Konsumentów. Tylko w niektórych przypadkach możemy mieć do czynienia, powiedziałbym, z właściwością prezesa Urzędu Ochrony Danych Osobowych. Natomiast od początku mojej kadencji uczyniłem priorytetem współpracę z innymi regulatorami, przede wszystkim z Urzędem Ochrony Konkurencji i Konsumentów oraz z Urzędem Komunikacji Elektronicznej. Co prawda nie doszło w poprzednich latach do zawarcia porozumienia między tymi instytucjami, ale chciałbym i staram się z prezesami tak współpracować, żeby wymiana informacji w sprawach, w których można skutecznie pomóc, była sprawna. Utworzyliśmy takie task forces, grupy robocze, w których bezpośrednio współpracujemy, wykorzystując najmocniejsze kompetencje danego urzędu. A więc w tym zakresie, jak myślę, kompleksowa odpowiedź z pewnością dotyczyłaby także kwestii ochrony przed takimi negatywnymi zjawiskami w zakresie praw konsumenta.

    Rzeczywiście także handel danymi, handel zgodami jest czymś, co się wydarzyło. To jest także kwestia transgraniczna. Niestety to są także podmioty spoza Polski, w szczególności spoza Unii Europejskiej. Dlatego w tym zakresie współpracujemy nie tylko z podmiotami, instytucjami polskimi, ale także z naszymi partnerami, organizacjami nadzorczymi z innych krajów, w szczególności krajów unijnych, a także na poziomie europejskiej rady ochrony danych osobowych.

    Co do kwestii rzeczywiście, powiedziałbym, systemowych, to za te wszystkie pytania bardzo dziękuję, bo one będą dla mnie przyczynkiem do takiego jeszcze bardziej odważnego pochylenia się nad kwestiami legislacyjnymi. Rzeczywiście widzę z państwa strony tę dobrą wolę współpracy, za co bardzo dziękuję.

    Myślę, że z takimi inicjatywami pozwolę sobie występować częściej, bo niektóre te wystąpienia rzeczywiście są kierowane do odpowiednich resortów, ale jeżeli będę mógł skierować niektóre wystąpienia np. do komisji, do państwa rozważenia, będę za to niezwykle wdzięczny.

    Następne pytania ze strony pani poseł Bożeny Lisowskiej dotyczyły kwestii administratorów w jednostkach samorządu terytorialnego. Rzeczywiście tutaj jest wiele niekonsekwencji. Wiemy, że ustawodawca też do tej pory niekiedy wskazuje tego administratora w sposób wyraźny w przepisach prawa, w innych przypadkach nie. Nie ma tutaj pełnej logiki. Natomiast pamiętać trzeba, że definicja administratora w rozporządzeniu, interpretowana przez Europejską Radę Ochrony Danych osobowych, to przede wszystkim wytyczne z 2020 r., czyli 2020/07, wskazują one na potrzebę, powiedziałbym, rozpatrywania tych pozycji w ramach rzeczywistych ról pełnionych przez te podmioty.

    Wiedząc, że jest taka niejednolitość, rozpoczęliśmy w tym roku działania na dwóch poziomach z pomocą moich zastępców: pani prof. Agnieszki Grzelak, a w szczególności zastępcy tutaj, w tym obszarze, pana prezesa Komornickiego, który pracował uprzednio w Urzędzie Miasta Stołecznego Warszawy i ma duże doświadczenie samorządowe, jeżeli chodzi o spotkania z ogólnopolskimi organizacjami zrzeszającymi samorządy na poziomie miast, na poziomie województw, powiatów, tak ażeby wypracowywać rozwiązania, które mogą ustandaryzować to podejście. I jednocześnie też w ramach tej akcji, o której państwu wspomniałem, ˝UODO rusza w kraj˝ - to jest zupełnie robocza nazwa - spotykamy się z inspektorami ochrony danych osobowych z samorządu terytorialnego. Muszę państwu powiedzieć, że to jest bardzo krzepiące, bo w Tarnowie, dzięki współpracy zresztą z wojewodą małopolskim, udało nam się zorganizować spotkanie z blisko 80 inspektorami, gdzie rozmawialiśmy właśnie na te tematy. Jest na to oczywiście wiele sposobów. Jednym z nich jest stworzenie kodeksu dla jednostek samorządu terytorialnego. Kodeks jest to narzędzie określone w rozporządzeniu ogólnym o ochronie danych osobowych, które może spowodować, że zostaną przyjęte pewne rozwiązania, które będą branżowo obowiązywać. I wtedy, jeżeli do takiego kodeksu przystąpiłaby większa grupa jednostek samorządu terytorialnego, a być może to powinno być także w odniesieniu do pewnych dziedzin, jak np. edukacja, opieka społeczna, szansa na uporządkowanie tego systemu będzie znacznie większa. My do tego zachęcamy, ja do tego bardzo zachęcam, ale jednak musi inicjatywa wyjść od administratorów, ponieważ ostatecznie to prezes urzędu zatwierdza te kodeksy. Niemniej jednak będziemy analizować to dalej pod kątem zmian prawnych, ale wydaje mi się, że nie zawsze te zmiany prawne są długotrwałe, nie zawsze może są najlepszym rozwiązaniem, więc póki co jesteśmy na etapie konsultacji, tak ażeby bez zmian prawnych można było uporządkować i ustandaryzować ten poziom właśnie w ramach dobrych praktyk, tudzież kodeksów.

    Pytanie pana posła Andrzeja Gawrona o stopień zabezpieczenia, które powinni stosować administratorzy, w szczególności przedsiębiorcy. Zresztą pamiętać trzeba, że w dużej mierze to są mali średni przedsiębiorcy, to być może 85% administratorów to właśnie mali i średni przedsiębiorcy. I rzeczywiście przepisy dotyczące ochrony danych osobowych są pewnym obowiązkiem, który trzeba spełnić. Natomiast filozofia rozporządzenia ogólnego przenosi ciężar wprowadzenia odpowiednich rozwiązań na administratorów. Natomiast to, co jest niezwykle istotne, i my staramy się w tym wspierać administratorów, to to, że znalezienie rozwiązań organizacyjno-technicznych powinno być dostosowane do ryzyka, przede wszystkim pamiętajmy o tym. I to niestety jest rzecz, o której często administratorzy zapominają, żeby ocenić ryzyka, które istnieją w danej firmie, zrobić to rzeczywiście porządnie, nie korzystać, powiedziałbym, z jakichś wzorów dostępnych dla, przepraszam, byle kogo, ale dla konkretnej jednostki znaleźć rozwiązania i dostosować do tego rozwiązania przede wszystkim techniczne, informatyczne, bo najczęściej o to chodzi. To często nie muszą być najdroższe rozwiązania, one muszą być skuteczne. Jeżeli administratorzy takie czynność wykonują, wtedy często jest bardzo duża gwarancja, że te ryzyka zostaną zmitygowane, czyli mówiąc prosto, że do naruszeń ochrony danych nie dojdzie i że te obowiązki zostaną spełnione. My w tym zakresie staramy się, i ja się staram, to spełniać i wspierać także w różnych działaniach edukacyjnych administratorów, małych i średnich przedsiębiorców w tym zakresie. Nie ukrywam, że to także jest... W pewnym momencie musi dojść do powiedzenia tego, że to też jest kwestia zasobów. My ubiegamy się o środki np. na takie działania edukacyjne, mam nadzieję, że skutecznie.

    Na pytanie pana posła Gramatyki odpowiem krótko. Jeżeli chodzi o te wyzwania nowych technologii, to oczywiście urząd przygotowuje się i stara się wspierać w tym zakresie administratorów, którzy przecież muszą odpowiadać na te zmieniające się ryzyka wynikające ze zmian technologicznych. Ale w takiej mierze Urząd Ochrony Danych Osobowych będzie pełnił nowe role, ponieważ akty cyfrowe dotyczące zarządzania danymi, dotyczące danych, dotyczące sztucznej inteligencji wymagają znalezienia odpowiednich rozwiązań proceduralnych, ale także instytucjonalnych. W tym zakresie współpracujemy z ministerstwem cyfryzacji. Nie jest tak, że zawsze mamy identyczne zdanie na każdy temat. Czasami z perspektywy ochrony danych osobowych wskazujemy na nieco inne rozwiązania, bardziej spójne z ochroną danych osobowych. Niemniej jednak staramy się w tym zakresie bardzo mocno współpracować, np. w obszarze cyberbezpieczeństwa, gdzie wspólnie z Ministerstwem Cyfryzacji staramy się budować jeden punkt zgłoszeń incydentów w zakresie cyberbezpieczeństwa i danych osobowych, tzw. system S46. Te działania są bardzo ważne na arenie międzynarodowej z uwagi na to, że to są przepisy Unii Europejskiej, więc współpraca z innymi organami nadzorczymi, z organami Unii Europejskiej jest niezwykle istotna. Chodzi także o współpracę z innymi gronami, takimi jak np. Grupa Berlińska, w spotkaniu której zresztą przed 2 tygodniami miałem okazję uczestniczyć. To jest grupa organów nadzorczych odnośnie do nowych technologii, która ma już bardzo bogate doświadczenie. Reaktywowałem udział Urzędu Ochrony Danych Osobowych. Uważam, że powinniśmy czerpać z najlepszych doświadczeń w takim zakresie, jaki jest możliwy.

    Kolejne pytania dotyczyły wyborów kopertowych. Pozwolę sobie się do nich ustosunkować. Szanując dorobek mojego poprzednika i pracę całego urzędu w ubiegłym roku, nie we wszystkich sprawach mam ten sam pogląd prawny. Zdecydowałem się cofnąć skargi kasacyjne poprzedniego prezesa, który rzeczywiście w tym zakresie odmówił podjęcia działań, odmówił podjęcia skarg, które wpłynęły do urzędu. W tym momencie są prowadzone postępowania administracyjne, postępowania dowodowe. Wiemy, jak wyglądają wyroki sądów administracyjnych w tym zakresie. Jeżeli chodzi o organ ochrony danych osobowych, mój pogląd opiera się na prawomocnych wyrokach sądów. On nie może być inny. Jesteśmy zobowiązani do przeprowadzenia takich postępowań administracyjnych w tym zakresie. Myślę, że będę państwa o tym informował w dalszym ciągu, bo rzeczywiście jest to sprawa dla ochrony danych osobowych niezwykle istotna.

    Jeżeli chodzi o pytania pana posła Józefaciuka, to chciałbym powiedzieć, że jest to jeden z moich priorytetów. Cieszę się także, że mogę kontynuować dotychczasowe działania prezesa urzędu w zakresie takich inicjatyw jak właśnie program ˝Twoje dane - twoja sprawa˝. Natomiast w tym roku, w kwietniu zawarłem porozumienie o współpracy z rzeczniczką praw dziecka. Dzięki współpracy z ekspertami (Dzwonek), dzięki współpracy z dr Konradem Ciesiołkiewiczem wypracowaliśmy taki poradnik dotyczący ochrony wizerunku dzieci i młodzieży. Staramy się go upowszechniać także ze współpracy z kuratoriami. Mogę tylko powiedzieć, że sprawą dzienników elektronicznych się zajmujemy, natomiast zaszkodziłbym bardziej sprawie, gdybym powiedział, jakie działania planujemy.

    W zakresie ustawy o ochronie danych osobowych - to pytanie pani Zofii Czernow - muszę powiedzieć, że widzimy wiele trudności związanych z aktualną ustawą. Wspomniałem o jednym, o tym, że wniesienie skargi do sądu administracyjnego powoduje automatyczne wstrzymanie wykonalności administracyjnej kary pieniężnej. To niestety, w szczególności w przypadku dużych podmiotów, powoduje taką tendencję, że zaskarżona jest każda praktyczne decyzja. Decyzje mojego poprzednika w 80% zostały zaskarżone z prostego powodu. Nie chcę tego nazywać, bo to jest oczywiste prawo do sądu, ale wygląda to inaczej niż np. w przypadku decyzji prezesa Urzędu Ochrony Konkurencji i Konsumenta, gdzie sąd decyduje na wniosek ukaranego, czy konieczność płacenia, mówiąc krótko, wstrzymać czy nie. Automatyzm powoduje, że jeżeli administrator skarży decyzje prezesa do sądu administracyjnego, proces trwa 5, 6 lat. Przy inflacji jest to oczywiste, powiedziałbym, kredytowanie się, nawet jeżeli są to przypadki oczywistych naruszeń. Żmudne prowadzenie postępowań administracyjnych, zapewniające standardy ochrony praw jednostki, także powoduje, że te postępowania niejednokrotnie są przewlekłe. Z pewnością będę czynił wszystko, żeby ten czas uległ skróceniu. Chciałbym także, ażeby w zakresie rozwiązań, które są bardziej biurokratyczne na poziomie prawa, móc zaproponować państwu pewne zmiany.

    Co do pytań pana posła Smolińskiego o sprawę serwisu Morele. Mogę powiedzieć, że zdecydowałem się pozostawić sprawę w rękach niezależnego sądu, który tę ponowną decyzję prezesa urzędu, jak wiemy, podtrzymał. Zresztą ta skarga została zaskarżona kasacyjnie. W odpowiedzi powołałem się na wyrok wojewódzkiego sądu administracyjnego, który uważam za trafny. Sprawa jest na etapie postępowania przed Naczelnym Sądem Administracyjnym.

    Jeżeli chodzi o kodeks i inne kodeksy - chodzi o pytanie pana posła dotyczące małych placówek zdrowia - to mechanizm wygląda tak, że powoływany jest podmiot monitorujący, który ma zapewnić przestrzeganie wszystkich standardów przez członków tej inicjatywy kodeksowej. Przyjmują oni pewne rozwiązania, natomiast obowiązkiem podmiotu monitorującego jest składanie odpowiednich corocznych sprawozdań. Jesteśmy akurat na etapie oczekiwania na złożenie takiego sprawozdania, co nastąpi w grudniu. Będziemy je analizować, niemniej jesteśmy też w bieżącym kontakcie z podmiotem monitorującym. Na ocenę pewnie przyjdzie czas już w przyszłym roku.

    Jeżeli chodzi o pytanie pani poseł Renaty Rak dotyczące ponownego kontrolowania firm, to oczywiście odbywa się ono zawsze w ramach postępowania sprawdzającego. Urząd Ochrony Danych Osobowych sprawdza, czy obowiązki wynikające z decyzji, w których stwierdzono naruszenia, są właściwie wyegzekwowane. Każde kolejne naruszenie jest natomiast brane pod uwagę w szczególności w przypadku nakładania administracyjnej kary pieniężnej. Wynika to bezpośrednio i z przepisów rozporządzenia ogólnego, i z Kodeksu postępowania administracyjnego. Jest to okoliczność obciążająca. Powiem szczerze, że widząc niektóre sprawy dotyczące dużych podmiotów, korporacji, w których z naruszeń uczyniono sobie wręcz pewną politykę lekceważenia ochrony danych osobowych, a wobec których do tej pory wydano 15 czy 16 upomnień, zdecydowałem się w tym roku nałożyć kary administracyjne. Z uwagi na wielkość podmiotu kara np. w przypadku jednego z banków sięgnęła 4 mln zł. Uważam, że jeżeli ktoś w warunkach nieco administracyjnych, oczywiście w cudzysłowie, dokonuje recydywy, popełnia wciąż te same naruszenia, to niestety nie ma innej możliwości niż nałożenie administracyjnej kary pieniężnej. Widać to już w tym roku.

    Wicemarszałek Krzysztof Bosak:

    Panie prezesie, bardzo przepraszam, czas jest już przekroczony o 6 minut. Ze względu na powagę tematyki chciałem pozwolić panu prezesowi dokończyć, natomiast jeżeli odpowiedzi na pytania posłów jest jeszcze wiele, to może pan sformułować je na piśmie. Zwracam uwagę i pozwalam sobie przerwać ze względu na to, że mamy pewne opóźnienie w obradach.

    (Poseł Anna Ewa Cicholska: Ale już tylko dwóch...)

    Część posłów czeka już na możliwość zabrania głosu w sprawie kolejnego punktu. Proszę o konkludowanie wypowiedzi.

    Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski:

    Dobrze, panie marszałku, jeżeli mogę, to będę konkludował.

    Przedstawię odpowiedzi na dwa pytania. Jeżeli chodzi o osoby starsze, to uważam, że jest to niezwykle ważny obszar. Dosłownie miesiąc temu zawarliśmy porozumienie z federacją uniwersytetów trzeciego wieku. To jest 700 uniwersytetów w Polsce. Chodzi o 150 tys. osób. Zamierzam kontynuować te działania, pozyskawszy taką platformę do edukacji, także w odniesieniu do osób starszych.

    Jeżeli chodzi z kolei o podmioty publiczne, to w tym roku miałem okazję wymierzyć im kilka administracyjnych kar pieniężnych. Trzeba natomiast pamiętać o tym ograniczeniu finansowym. Jest to ustawowe ograniczenie do wysokości 100 tys. zł. Z drugiej strony trzeba natomiast powiedzieć, że podmioty publiczne praktycznie w 100% wykonują zalecenia, nakazy prezesa urzędu i płacą te kary, ale ograniczenia istnieją.

    Konkludując, panie marszałku, Wysoka Izbo, jeszcze raz bardzo dziękuję za wszystkie uwagi odnoszące się do działalności urzędu. W części dotyczą one ubiegłego roku, ale są to także uwagi na przyszłość. Bardzo liczę na dobrą współpracę. Oczywiście proszę państwa o wspieranie działań Urzędu Ochrony Danych Osobowych dla dobra obywateli, zarówno jeżeli chodzi o działania o charakterze prawnym, legislacyjnym, jak i o budowę zasobów, bo nie ma co ukrywać, że dzisiaj, w czasach cyfrowych znalezienie specjalistów w tym obszarze jest niezwykle trudne, w szczególności w sferze budżetowej. Bez państwa wsparcia także w tym zakresie nie będziemy w stanie coraz skuteczniej chronić praw obywateli - tak myślę, jestem o tym przekonany. Jeszcze raz bardzo dziękuję za to, że taka myśl towarzyszyła nam podczas mojego dzisiejszego wysłuchania. Jeszcze raz bardzo państwu dziękuję. (Oklaski)


Przebieg posiedzenia