Obowiązek zgłoszenia naruszenia przepisów RODO - Wyrok NSA z dnia 20 marca 2025 r., sygn. III OSK 210/22
1. Nie jest uprawnione zastosowanie dyrektyw wykładni funkcjonalnej do przepisów art. 33 ust. 1 i art. 34 ust. 1 RODO, tj. przepisów określających obowiązki administratorów danych osobowych w zakresie, w którym pełnią oni rolę gwarantów prawa lub wolności osób fizycznych.
2. Zastosowanie dyrektyw funkcji prowadzące do ograniczenia zastosowania takich przepisów prowadziłoby do ograniczenia ochrony praw i wolności obywatelskich, co może nastąpić wyłącznie na podstawie przepisów ustawy (art. 30 ust. 3 Konstytucji RP) interpretowanej z użyciem dyrektyw językowych.
Teza urzędowa
Naczelny Sąd Administracyjny w składzie: Przewodniczący: sędzia NSA Rafał Stasikowski (spr.) Sędziowie sędzia NSA Zbigniew Ślusarczyk sędzia del. WSA Paweł Mierzejewski Protokolant asystent sędziego Antoni Cypryjański po rozpoznaniu w dniu 20 marca 2025 r. na rozprawie w Izbie Ogólnoadministracyjnej skargi kasacyjnej Śląskiego Uniwersytetu Medycznego w Katowicach od wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie z dnia 22 września 2021 r. sygn. akt II SA/Wa 791/21 w sprawie ze skargi Śląskiego Uniwersytetu Medycznego w Katowicach na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia 5 stycznia 2021 r. nr DKN.5131.6.2020.106490 w przedmiocie ochrony danych osobowych 1. oddala skargę kasacyjną; 2. zasądza od Śląskiego Uniwersytetu Medycznego w Katowicach na rzecz Prezesa Urzędu Ochrony Danych Osobowych kwotę 2 800 zł (dwa tysiące osiemset złotych) tytułem zwrotu kosztów postępowania kasacyjnego.
Uzasadnienie
Wyrokiem z 22 września 2021 r., II SA/Wa 791/22, Wojewódzki Sąd Administracyjny w Warszawie oddalił skargę Śląskiego Uniwersytetu Medycznego w Katowicach na decyzję Prezesa Urzędu Ochrony Danych Osobowych z 5 stycznia 2021 r., nr DKN.5131.6.2020.106490, w przedmiocie ochrony danych osobowych.
Wyrok zapadł w następujących okolicznościach faktycznych i prawnych.
Decyzją z 5 stycznia 2021 r. Prezes Urzędu Ochrony Danych Osobowych, działając na podstawie art. 104 § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz.U. z 2020 r. poz. 256 ze zm.; dalej "k.p.a."), art. 7 ust. 1, art. 60 oraz art. 102 ust. 1 pkt 1 i ust. 3 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2019 r. poz. 1781; dalej "u.o.d.o."), a także art. 57 ust. 1 lit. a), art. 58 ust. 2 lit. e) i lit. i), art. 83 ust. 1 - 3 i art. 83 ust. 4 lit. a) w związku z art. 33 ust. 1 oraz art. 34 ust. 1, 2 i 4 rozporządzenia Parlamentu Europejskiego i Rady UE 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 4.05.2016, str. 1 oraz Dz. Urz. UE L 127 z 23.05.2018, str. 2; dalej "RODO"), po przeprowadzeniu postępowania administracyjnego w sprawie braku zgłoszenia naruszenia ochrony danych osobowych Prezesowi UODO oraz braku zawiadomienia o naruszeniu ochrony danych osobowych osób, których dotyczyło naruszenie, przez Śląski Uniwersytet Medyczny w Katowicach (dalej: Administrator, UM, skarżący), stwierdził naruszenie przez Śląski Uniwersytet Medyczny w Katowicach przepisów:
Już dziś zamów dostęp
do IFK Platforma Księgowych i Kadrowych
- Codzienne aktualności prawne
- Porady i artykuły z najpopularniejszych czasopism INFOR wraz z bieżącymi wydaniami
- Bogatą bibliotekę materiałów wideo
- Merytoryczne dodatki, ściągi, plakaty
