Reklama

Kurier zgubił list z banku. NSA zdecydował, kto za to zapłaci

Naczelny Sąd Administracyjny podtrzymał karę w wysokości ponad 350 tys. zł nałożoną na Bank Millennium za niezgłoszenie naruszenia ochrony danych osobowych poprzez zagubienie przez zewnętrznego kuriera przesyłki skierowanej do klienta.

Publikacja: 16.12.2025 14:49

Kurier zgubił list z banku. NSA zdecydował, kto za to zapłaci

Foto: AdobeStock

Sprawa zaczęła się w 2021 r. Firma kurierska zgubiła korespondencję z danymi osobowymi klientów Banku Millennium, takimi jak: imię, nazwisko, nr PESEL, adres zameldowania, numery rachunków bankowych oraz numer identyfikacyjny nadawany klientom banku. O zdarzeniu Urząd Ochrony Danych Osobowych dowiedział się ze skargi, jaka wpłynęła na bank. Bank uznał, że ryzyko negatywnych konsekwencji dla osób dotkniętych naruszeniem jest średnie, dlatego nie zgłosił tego naruszenia UODO. Natomiast powiadomił klientów. Prezes UODO uznał jednak, że informacje na ten temat nie były wystarczające – nie spełniały wymagań określonych w RODO.

Czytaj więcej

Kurier zgubił list do klienta. Bank Millenium zapłaci 363 tys. zł kary

Sąd: bank utracił kontrolę nad przetwarzanymi danymi osobowymi klientów

Brak właściwego powiadomienia zainteresowanych oraz niepowiadomienie Prezesa UODO były przyczyną nałożenia administracyjnej kary pieniężnej na Bank Millenium. Bank złożył na tę decyzję skargę do Wojewódzkiego Sądu Administracyjnego w Warszawie.

Sąd nie miał jednak wątpliwości: w wyniku zagubienia przesyłki, zawierającej dane osobowe klientów banku doszło do naruszenia bezpieczeństwa, skutkującego możliwością nieuprawnionego ujawnienia tych danych. Skoro administrator utracił kontrolę nad przetwarzanymi danymi osobowymi w związku z nieodnalezieniem przesyłki z dokumentami bankowymi zawierającymi dane osobowe jego klientów, to powstało ryzyko nieuprawnionego ujawnienia danych osobowych, czym został naruszony atrybut poufności danych osobowych.

Co więcej, bank nie miał informacji na temat tego, co się stało z przesyłką, co – zdaniem sądu – jednoznacznie świadczy również o braku informacji, czy z danymi zawartymi w treści dokumentów znajdujących się w zaginionej przesyłce, nie zapoznały się osoby nieuprawnione. W konsekwencji sąd uznał, że doszło do naruszenia ochrony danych osobowych.

Reklama
Reklama

„Z naruszeniem ochrony danych osobowych nie mamy bowiem do czynienia tylko wówczas, gdy administrator ma pewność, że z danymi osobowymi nie zapoznała się osoba nieuprawniona, ale także wtedy, gdy administrator takiej sytuacji nie może wykluczyć z uwagi na brak informacji w tym zakresie” - podkreślał sąd.

Bank: winna firma kurierska, która zgubiła list

Bankowi pozostało tylko złożenie skargi kasacyjnej do Naczelnego Sądu Administracyjnego, co też uczynił. Domagał się uchylenia wyroku w całości, bo jak twierdził,  WSA zastosował błędną wykładnię prawa, przyjmując, że to bank miał obowiązek zgłoszenia naruszenia ochrony danych osobowych i zawiadomienia podmiotów danych o naruszeniu, choć w chwili zagubienia przesyłki   władztwo nad nią miała firma kurierska, a więc to ona była administratorem danych.

Bank nie zgodził się także z administracyjną karą pieniężną. Jego zdaniem WSA bez analizy przesłanek przyjął, że taka kara jest skuteczna, proporcjonalna i odstraszająca.

NSA oddalił jednak skargę Banku Millenium, a to oznacza, że decyzja PUODO jest prawomocna.

sygn. akt III OSK 2416/22

Krajowy System e-Faktur (KSeF)
Pierwsze kroki w KSeF. Poradnik „Rzeczpospolitej” dla małych przedsiębiorców
Praca, Emerytury i renty
Zmiany w wypłatach 800 plus w lutym 2026. ZUS rozpoczyna przyjmowanie wniosków
Sądy i trybunały
Prawo z czasów rządów PiS już nie stanie sędziom na drodze do małżeństwa?
Nieruchomości
Nabywcy mieszkań będą musieli dodatkowo płacić za balkony i schody?
Prawo drogowe
Wchodzą w życie surowsze kary dla piratów drogowych. Wśród nich dożywotni zakaz prowadzenia
Reklama
Reklama
REKLAMA: automatycznie wyświetlimy artykuł za 15 sekund.
Reklama
Reklama