Masowa wysyłka e-maili bez ukrycia odbiorców a RODO• Stan prawny na: 2026-07-30 |
||||||||||||||
|
Wysłanie wiadomości do wielu odbiorców z adresami widocznymi w polu „Do” lub „DW” może stanowić naruszenie ochrony danych osobowych w rozumieniu RODO. Nie każde takie zdarzenie trzeba jednak zgłaszać do Prezesa UODO lub do wszystkich osób, których dane dotyczą. Wyjaśniamy, jak ocenić ryzyko, kiedy wpisać incydent do rejestru naruszeń, kiedy możliwe jest zgłoszenie do UODO oraz jak odpowiedzieć osobie, która zażądała usunięcia adresu z bazy. |
||||||||||||||
|
||||||||||||||
|
Najważniejsze:
Czy wysłanie maila z nieukrytymi odbiorcami narusza RODO?Tak, co do zasady może to być naruszenie ochrony danych osobowych. Zgodnie z art. 4 pkt 12 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO) naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem ujawnienia danych osobowych osobom nieuprawnionym. Jeżeli odbiorcy wiadomości zobaczyli nawzajem swoje adresy e-mail, doszło właśnie do ujawnienia danych. Nie każdy adres e-mail będzie daną osobową, ale bardzo często nią jest. Adres zawierający imię i nazwisko, inicjał i nazwisko albo inne oznaczenie pozwalające rozsądnie zidentyfikować konkretną osobę fizyczną należy traktować jako dane osobowe w rozumieniu art. 4 pkt 1 RODO. Nawet adres służbowy może być daną osobową, jeżeli wskazuje na konkretną osobę, np. imie.nazwisko@firma.pl. Jeżeli część wiadomości była kierowana na adresy imienne, trzeba przyjąć, że w tym zakresie doszło do naruszenia ochrony danych. Jeśli natomiast część adresów była wyłącznie ogólna, typu biuro@firma.pl czy kontakt@firma.pl, to w odniesieniu do tych adresów ocena może być inna. Dlatego zawsze trzeba ustalić dokładnie, jakie adresy zostały ujawnione i komu. Czy sama oferta handlowa była legalna?To jest osobna kwestia niż samo naruszenie danych. Trzeba rozróżnić: po pierwsze ujawnienie adresów odbiorców, a po drugie legalność wysłania wiadomości z propozycją współpracy. W przypadku wiadomości marketingowych znaczenie mają zwłaszcza art. 398 ust. 1 i ust. 2 ustawy z 12 lipca 2024 r. – Prawo komunikacji elektronicznej, który co do zasady wymaga uprzedniej zgody końcowego użytkownika na używanie telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących dla celów marketingu bezpośredniego, oraz art. 10 ust. 1 ustawy z 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną, który zakazuje przesyłania niezamówionej informacji handlowej skierowanej do oznaczonego odbiorcy będącego osobą fizyczną za pomocą środków komunikacji elektronicznej. Jeżeli wiadomość była tylko krótkim pytaniem o możliwość przedstawienia oferty, ocena bywa mniej rygorystyczna niż przy pełnej ofercie sprzedażowej, ale granica w praktyce jest cienka. Link do spotu reklamowego, opis usług, zachęta do skorzystania czy element promocyjny mogą przemawiać za tym, że była to już niezamówiona informacja handlowa. W relacjach między przedsiębiorcami warto też odrębnie przeanalizować, kiedy dopuszczalny jest legalny cold mailing B2B. Inaczej mówiąc: nawet jeśli obowiązek zgłoszenia naruszenia do Prezesa UODO ostatecznie nie powstanie, sama akcja mailingowa może nadal budzić zastrzeżenia na gruncie przepisów marketingowych. Masz problem prawny podobny do opisanego w artykule? Opisz swoją sprawę prawnikowi ›Wycena zwykle w ciągu 1 godziny • Zadanie pytania do niczego nie zobowiązuje Co trzeba zrobić bezpośrednio po wykryciu incydentu?Po stwierdzeniu błędu nie warto działać wyłącznie intuicyjnie. Administrator powinien wykonać kilka konkretnych kroków:
W praktyce podstawą jest dokumentacja. Art. 33 ust. 5 RODO wymaga, aby administrator dokumentował wszelkie naruszenia ochrony danych osobowych, ich okoliczności, skutki oraz podjęte działania zaradcze. Nie chodzi więc o ogólną notatkę „był błąd”, ale o konkretny opis zdarzenia. Czy trzeba prowadzić rejestr naruszeń?Tak, w praktyce administrator powinien prowadzić wewnętrzną dokumentację naruszeń tak, aby móc wykazać zgodność z art. 33 ust. 5 RODO. Przepis nie narzuca jednej nazwy dokumentu, ale najczęściej funkcjonuje „rejestr naruszeń ochrony danych osobowych”. W takim wpisie warto uwzględnić co najmniej: datę zdarzenia, datę wykrycia, opis incydentu, kategorię danych, liczbę osób, ocenę ryzyka, decyzję o zgłoszeniu albo braku zgłoszenia, zastosowane środki naprawcze i osobę odpowiedzialną za ocenę. Ważne: Jeżeli po incydencie nie zgłaszasz sprawy do Prezesa UODO, to właśnie dokumentacja i uzasadniona ocena ryzyka będą najważniejszym dowodem, że decyzja była przemyślana i zgodna z art. 33 ust. 1 oraz ust. 5 RODO. Kiedy trzeba zgłosić naruszenie do Prezesa UODO?Zgodnie z art. 33 ust. 1 RODO administrator bez zbędnej zwłoki, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia, zgłasza je organowi nadzorczemu, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. To oznacza, że nie każde naruszenie zgłasza się automatycznie. Najpierw trzeba wykonać ocenę ryzyka. Jeżeli po analizie wyjdzie, że ryzyko dla osób jest mało prawdopodobne, zgłoszenie do Prezesa UODO nie jest obowiązkowe. Jeżeli ryzyko istnieje, zgłoszenie co do zasady trzeba złożyć w ciągu 72 godzin od stwierdzenia naruszenia. W zgłoszeniu trzeba podać informacje wskazane w art. 33 ust. 3 RODO, w szczególności: charakter naruszenia, kategorie i przybliżoną liczbę osób, których dotyczy naruszenie, kategorie i przybliżoną liczbę rekordów danych, możliwe konsekwencje naruszenia oraz środki zastosowane lub proponowane w celu zaradzenia naruszeniu. Jeżeli w opisanej sytuacji ujawniono wyłącznie adresy służbowe lub publicznie dostępne adresy imienne, bez dodatkowych danych wrażliwych, bez treści prywatnej i bez dalszych negatywnych skutków, ocena często prowadzi do wniosku o niskim poziomie ryzyka. Ale nie wolno tego zakładać z góry. Znaczenie mają m.in. liczba odbiorców, charakter adresów, branża, treść wiadomości i to, czy z adresu łatwo ustalić konkretną osobę. Przy podobnych zdarzeniach pomocna bywa także praktyka organu nadzorczego dotycząca oceny, czy potrzebne jest zgłoszenie naruszenia do UODO przy ujawnieniu adresów odbiorców. Kiedy trzeba zawiadomić osoby, których dane dotyczą?To jeszcze inny obowiązek. Zgodnie z art. 34 ust. 1 RODO, jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki zawiadamia o naruszeniu osobę, której dane dotyczą. Próg dla zawiadomienia osób jest więc wyższy niż dla zgłoszenia do Prezesa UODO. Do zawiadomienia osoby potrzeba wysokiego ryzyka, a nie tylko samego ryzyka. W typowej sytuacji jednorazowego ujawnienia samych adresów e-mail w korespondencji biznesowej wysokie ryzyko często nie wystąpi, ale znowu zależy to od faktów. Inaczej należałoby ocenić np. ujawnienie adresów wskazujących na dane wrażliwe, przynależność do określonej organizacji, stan zdrowia, poglądy czy udział w szczególnym postępowaniu. Art. 34 ust. 2 RODO wymaga, aby zawiadomienie opisujące naruszenie było napisane jasnym i prostym językiem oraz zawierało co najmniej informacje o charakterze naruszenia, dane kontaktowe, możliwe konsekwencje i opis zastosowanych środków. Jak ocenić ryzyko w opisanej sytuacji?W przedstawionym stanie faktycznym można rozważać ocenę ryzyka jako niską, ale tylko po rzetelnej analizie. Za niższym ryzykiem mogą przemawiać następujące okoliczności:
Z drugiej strony ryzyko może wzrosnąć, jeżeli:
Dlatego prawidłowa odpowiedź brzmi nie: „na pewno nie trzeba zgłaszać”, lecz: „trzeba to ocenić i uzasadnić”. To zależy od konkretnego stanu faktycznego. Zobacz również: odpowiedzialność pracownika za wyciek danych osobowych Jak odpowiedzieć osobie, która napisała po incydencie?Jeżeli adresat zażądał usunięcia adresu z bazy i informacji o odnotowaniu naruszenia, warto odpowiedzieć rzeczowo i bez przyznawania okoliczności wykraczających poza ustalony stan faktyczny. W odpowiedzi można:
Jeżeli osoba żąda usunięcia danych, trzeba odrębnie ocenić to żądanie na gruncie art. 17 RODO. Usunięcie nie zawsze musi obejmować wszystkie kopie danych w każdej dokumentacji, bo administrator może mieć podstawy do dalszego przechowywania części informacji, np. dla celów obrony przed roszczeniami lub wykazania zgodności z przepisami. Co innego jednak baza marketingowa — tam brak zgody lub sprzeciw zazwyczaj przemawia za zaprzestaniem kontaktu. Czy trzeba usuwać adres z bazy?Jeżeli adres był wykorzystywany do działań marketingowych, a odbiorca wyraźnie zażądał zaprzestania kontaktu lub wniósł sprzeciw wobec przetwarzania danych do celów marketingu bezpośredniego, należy uwzględnić ten sprzeciw. Wynika to z art. 21 ust. 2 i ust. 3 RODO. Gdy osoba wniesie sprzeciw wobec przetwarzania danych osobowych do celów marketingu bezpośredniego, danych nie wolno już przetwarzać do takich celów. W praktyce oznacza to co najmniej usunięcie adresu z aktywnej listy wysyłkowej albo trwałe zablokowanie go przed ponownym użyciem marketingowym. Niekiedy warto zachować techniczny wpis na liście blokad, aby nie dodać tej osoby ponownie przez pomyłkę. Jakie mogą być konsekwencje prawne?Możliwe konsekwencje są trojakiego rodzaju:
Nie oznacza to jednak automatycznie wysokiej kary w każdej sprawie. Organ bierze pod uwagę m.in. charakter, wagę i czas trwania naruszenia, stopień winy, podjęte działania naprawcze i wcześniejszą historię zgodności. Jak zapobiec podobnym naruszeniom w przyszłości?Najprostsze środki są często najskuteczniejsze:
Administrator ma obowiązek wdrożyć odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 ust. 1 RODO. W takich sprawach problem zwykle nie wynika z braku zaawansowanej technologii, lecz z braku prostych procedur. PrzykładyPoniższe przykłady pokazują, jak bardzo ocena obowiązków z RODO zależy od szczegółów zdarzenia. PRZYKŁAD 1 Właściciel biura rachunkowego wysłał jedną wiadomość do 14 lokalnych przedsiębiorców, wpisując ich adresy w polu „Do”. Większość adresów miała postać kontakt@firma.pl, ale trzy były imienne. Treść wiadomości ograniczała się do pytania, czy firma jest zainteresowana poznaniem oferty usług księgowych. Po incydencie administrator sporządził notatkę, zabezpieczył treść maila, wpisał zdarzenie do rejestru naruszeń i ocenił ryzyko jako niskie, ponieważ zakres danych był ograniczony, a treść nie ujawniała informacji prywatnych. Dodatkowo usunął z listy osobę, która zażądała zaprzestania kontaktu, i zmienił procedurę wysyłki na BCC. PRZYKŁAD 2 Fundacja wysłała zaproszenie do udziału w grupie wsparcia, ujawniając wszystkim odbiorcom imienne adresy e-mail. Już z samej treści wiadomości wynikało, że adresaci należą do bardzo wrażliwej kategorii osób. W takim przypadku ryzyko dla praw i wolności jest wyraźnie wyższe niż przy zwykłej korespondencji biznesowej. Sama publiczna dostępność części adresów nie miałaby tu decydującego znaczenia, bo ujawniona została także informacja o szczególnym kontekście kontaktu. Taki incydent może prowadzić nie tylko do zgłoszenia do Prezesa UODO, ale również do zawiadomienia osób, których dane dotyczą, na podstawie art. 34 ust. 1 RODO. FAQCzy każdy mail wysłany bez BCC trzeba zgłaszać do UODO?Nie. Najpierw trzeba ocenić, czy naruszenie powoduje ryzyko naruszenia praw lub wolności osób fizycznych. Jeżeli takie ryzyko jest mało prawdopodobne, art. 33 ust. 1 RODO nie nakłada obowiązku zgłoszenia. Czy publicznie dostępny adres e-mail przestaje być daną osobową?Nie. Publiczna dostępność adresu nie wyklucza, że jest on daną osobową. Jeśli pozwala zidentyfikować osobę fizyczną, nadal podlega ochronie z art. 4 pkt 1 RODO. Czy muszę odpowiedzieć osobie, która żąda usunięcia adresu z bazy?Tak, żądanie trzeba rozpatrzyć. Jeżeli osoba sprzeciwia się marketingowi bezpośredniemu, art. 21 ust. 2 i 3 RODO nakazuje zaprzestać przetwarzania danych do tych celów. Czy jedno zgłoszenie od odbiorcy oznacza, że naruszenie jest poważne?Nie automatycznie. O wadze incydentu decyduje rzeczywisty zakres ujawnionych danych, liczba odbiorców, kontekst wiadomości oraz możliwe skutki dla osób. Czy wystarczy przeprosić i niczego nie dokumentować?Nie. Art. 33 ust. 5 RODO wymaga dokumentowania każdego naruszenia ochrony danych osobowych, jego skutków i działań zaradczych. Potrzebujesz pomocy w swojej sprawie? Opisz swoją sprawę prawnikowi ›Wycena zwykle w ciągu 1 godziny Źródła1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO), w szczególności art. 4 pkt 1 i 12, art. 5 ust. 1 lit. f, art. 12, art. 14, art. 17, art. 21 ust. 2 i 3, art. 24, art. 32, art. 33, art. 34, art. 58 i art. 82. 2. Ustawa z 10 maja 2018 r. o ochronie danych osobowych – Dz.U. 2018 poz. 1000. 3. Ustawa z 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną, w szczególności art. 10 ust. 1. 4. Ustawa z 12 lipca 2024 r. – Prawo komunikacji elektronicznej, w szczególności art. 398 ust. 1 i 2. 5. Materiały i komunikaty Prezesa Urzędu Ochrony Danych Osobowych dotyczące oceny naruszeń ochrony danych i obowiązków z art. 33–34 RODO. |
|
|