Frequently Asked Questions

Filter on
Filter on topic

Can I lodge a complaint with the EDPB?

No. The EDPB does not handle complaints or conduct investigations. If you believe your data protection rights have been violated you can contact the organisation holding your data, contact your national data protection authority (DPA), or go to a national court.

DPAs can conduct investigations and impose sanctions where necessary. Find the contact details for all EEA DPAs 

What is the EDPS?

The European Data Protection Supervisor (EDPS) is the European Union’s (EU) independent data protection authority.

The EDPS is responsible for monitoring the processing of personal data by the EU institutions, bodies, offices and agencies (EUIs) as well as providing advice on policies and legislation that affect privacy and cooperating with similar authorities to ensure consistent data protection.

For more information visit the EDPS website.

Can a Data Protection Authority (DPA) challenge an Art. 65 GDPR decision by the EDPB?

As addressees of the EDPB decisions, the relevant Data Protection Authorities (DPAs) that wish to challenge these decisions can bring an action for annulment before the European Court of Justice (CJEU) within two months of being notified.

In which cases is the dispute resolution mechanism of Art. 65.1 (c) GDPR triggered?

While Art. 65 (a) and (b) relate to the one-stop-mechanism, Art.65.1 (c) GDPR concerns obligations of Data Protection Authorities (DPAs) stemming from the consistency mechanism.

More specifically, every competent DPA has the duty to request an opinion from the EDPB before adopting national measures pursuant to article 64.1 GDPR. Such measures include lists of processing operations for which a Data Protection Impact Assessment (DPIA) is required, or the approval of a new set of standard clauses. In addition, under Art. 64.2 GDPR, any SA may also request an EDPB consistency opinion on any matter of general application or producing effects in more than one Member State.

If an DPA does not request the opinion of the EDPB for the cases listed under Art. 64.1 GDPR or does not follow the EDPB opinion issued under Art. 64 GDPR, any DPA and the European Commission can launch the dispute resolution procedure of Art. 65.1 (c) GDPR about the matter.

I wish to lodge a complaint with a data protection authority (DPA), which authority should I contact?

Under the GDPR, you have the right to lodge a complaint with the Data Protection Authority (DPA) in the country of:

  • your habitual residence;
  • your place of work; or
  • the place where the alleged infringement took place.

Find the contact details for all EEA DPAs

How does cross-border cooperation work under the GDPR?

The General Data Protection Regulation (GDPR) requires the Data Protection Authority (DPA) of the European Economic Area (EEA) to cooperate closely - under the umbrella of the European Data Protection Board (EDPB) - to ensure the consistent application of the GDPR and the protection of individuals’ data protection rights across the EEA. One of their tasks is to coordinate decision-making in cross-border data processing cases.
A processing is cross-border when:

  • data processing takes place in more than one country;
  • or it substantially affects or it is likely to substantially affect individuals in more than one country.

Under the so-called one-stop-shop mechanism Art. 60 GDPR, the Lead Supervisory Authority (LSA) acts as the main point of contact for the controller or processor for a given processing, while the Concerned Supervisory Authorities (CSAs) act as the main point of contact for individuals in the territory of their Member State. The LSA is the authority in charge of leading the cooperation process. It will share relevant information with the CSAs, carry out the investigations, prepare the draft decision relating to the case, and cooperate with the other CSAs in an endeavour to reach consensus on this draft decision.

Czy mogę nagrywać rozmowy telefoniczne z klientami w celu poprawy jakości usług i czy potrzebuję na to zgody?

Tak, Twoi klienci muszą być informowani podczas rozmowy telefonicznej o celach nagrania, odbiorcach nagrań, ich prawie do sprzeciwu i prawie dostępu do nagrań.

Więcej informacji:

Jak odpowiedzieć na żądanie usunięcia danych?

Osoby fizyczne mają prawo zażądać usunięcia dotyczących ich danych osobowych, a w takim przypadku administrator ma obowiązek usunąć dane osobowe. Odpowiedzi należy udzielić bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania żądania. Termin ten może zostać przedłużony o kolejne dwa miesiące, jeżeli żądanie jest zbyt złożone i na zrealizowanie go potrzeba więcej czasu, pod warunkiem, że dana osoba fizyczna zostanie o tym poinformowana w ciągu jednego miesiąca od otrzymania żądania.

Należy zauważyć, że prawo do usunięcia danych nie ma charakteru bezwzględnego. Nie ma ono zastosowania w przypadku, gdy dane są niezbędne:

  • do skorzystania z prawa do wolności wypowiedzi i informacji (np. w celach dziennikarskich);
  • do przestrzegania obowiązku prawnego, który wymaga przetwarzania danych osobowych (np. przetwarzania danych dotyczących czasu pracy pracowników);
  • ze względu na interes publiczny dotyczący zdrowia publicznego
  • do celów archiwalnych w interesie publicznym lub do celów badań naukowych bądź historycznych lub do celów statystycznych; oraz
  • do ustalenia, dochodzenia lub obrony roszczeń.

Jeżeli dane osobowe, które mają zostać usunięte zostały wcześniej przekazane innym organizacjom, musisz poinformować tych odbiorców, że dana osoba zwróciła się o ich usunięcie, chyba że okaże się to niemożliwe lub wymagałoby to niewspółmiernie dużego wysiłku

Więcej informacji:

Czym jest oświadczenie o ochronie prywatności?

W przypadku bezpośredniego zbierania danych osobowych od osób fizycznych, których sprawa dotyczy, organizacje muszą przekazywać informacje na temat operacji przetwarzania w zwięzły i przejrzysty sposób, przy użyciu zrozumiałego, łatwo dostępnego, jasnego i prostego języka. Można to zrobić na piśmie (np. na odwrotnej stronie oferty przetargowej) lub drogą elektroniczną (np. na stronie internetowej). Na wniosek osoby, której sprawa dotyczy możesz również przekazać te informacje ustnie, ale musisz być w stanie udowodnić później, że takie informacje zostały udostępnione.

Nawet jeśli dane zostały zebrane pośrednio, tj. jeśli nie zbierasz bezpośrednio danych osobowych od osoby fizycznej, ale pozyskujesz je na przykład za pośrednictwem strony trzeciej, musisz przekazać osobom fizycznym te same, szczegółowe informacje.

Co mogę zrobić w przypadku, gdy podmiot przetwarzający dane nie chce podpisać umowy między administratorem a podmiotem przetwarzającym?

Zgodnie z RODO, zawarcie ważnej umowy między administratorem danych a podmiotem przetwarzającym dane jest obowiązkowe. Naruszenie tego obowiązku może podlegać administracyjnej karze pieniężnej w wysokości do 10 mln EUR lub do 2 % całkowitego rocznego obrotu przedsiębiorstwa, w zależności od tego, która z tych kwot jest wyższa.

Aby ułatwić proces zawierania umowy między administratorem a podmiotem przetwarzającym, duńskie i słoweńskie organy ochrony danych oraz Komisja Europejska opracowały wzory umów.

Więcej informacji:

The EDPB has adopted its binding decision: when is it notified to the relevant national Data Protection Authorities (DPAs), in which language and what happens next?

Once the EDPB has adopted a binding decision, the EDPB Chair notifies the binding decision to the relevant national Data Protection Authorities (DPAs) without undue delay.

Prior to the notification, the binding decision is translated into the languages of the relevant national DPAs that have to adopt a final decision or take measures at national level on the basis of the binding decision1. Translation and proofreading can take a few weeks. In any case, the English version of the decision is the only authentic language version.

Next step for the relevant  Data Protection Authorities (DPAs)

Once the relevant SAs have been notified of the binding decision, a decision has to be adopted at national level to implement the content of the binding decision. This decision will be adopted without undue delay and at the latest one month after the EDPB has notified its decision.
For cross-border cases where no consensus was found (Art. 65.1 (a) GDPR), the final decision will be addressed to the controller or processor and, where relevant, to the complainant.

  1. Please see paragraphs 6 and 7 of Art. 11 of the EDPB Rules of Procedure. In exceptional cases, other Concerned Supervisory Authority (CSAs) can request, providing the reasons, an urgent translation in their official EU language(s) no later than at the moment of adoption of the binding decision.

The dispute resolution mechanism of Art. 65 GDPR has been triggered - what happens next?

Within one month from the referral of the subject matter, the EDPB must adopt a decision by a two-thirds majority. 

The one-month deadline to adopt this binding decision can be extended by another month, if the case is complex. When the EDPB is not able to reach a decision within the abovementioned period, the decision must be adopted by a simple majority within two additional weeks. Should the members of the EDPB be split, the decision will be adopted by the vote of the EDPB Chair.

Czy zwracają się Państwo do EROD o wydanie wytycznych dotyczących konkretnego tematu?

Przyjmujemy do wiadomości Pańską sugestię skierowaną do EROD, aby rozważyć tę kwestię w przyszłych wytycznych. Tematy obecnie ujęte w programie prac EROD można znaleźć na naszej stronie internetowej: https://www.edpb.europa.eu/about-edpb/what-we-do/strategy-work-programme_pl 

I have received a communication from someone claiming to be working for the EDPB informing me that I am not in compliance with the GDPR, is this something the EDPB does?

Please note that the EDPB does not contact individuals, via phone or other means of communication, to inform them of such matters.

Therefore, it could be that the call you received represents a phishing attack targeting you abusing our name.

W jakim terminie muszę odpowiedzieć na żądanie dostępu do danych?

Odpowiedzi należy udzielić bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania żądania. Termin ten może zostać przedłużony o kolejne dwa miesiące, jeżeli żądanie jest zbyt złożone i udzielenie odpowiedzi na nie wymaga więcej czasu, pod warunkiem, że dana osoba fizyczna zostanie o tym poinformowana w ciągu jednego miesiąca od otrzymania żądania.

Musisz to zrobić bezpłatnie.

Więcej informacji:

Czy możliwe jest przetwarzanie danych wrażliwych?

Nie, przetwarzanie danych wrażliwych jest ogólnie zabronione, z wyjątkiem bardzo szczególnych okoliczności:

  • Osoba fizyczna udzieliła wyraźnej zgody na przetwarzanie jej danych wrażliwych.
  • Przetwarzanie danych wrażliwych jest konieczne, aby administrator danych mógł wypełniać swoje obowiązki, w szczególności w kontekście prawa pracy, zabezpieczenia społecznego i ochrony socjalnej.  Administrator danych może być na przykład zmuszony do przetwarzania danych wrażliwych danej osoby, aby móc ustalić, czy jest ona uprawniona do niektórych świadczeń dotyczących zabezpieczenia społecznego lub stypendiów pracowniczych.
  • Przetwarzanie danych wrażliwych jest niezbędne do ochrony żywotnych interesów osoby fizycznej, jeżeli jest ona fizycznie lub prawnie niezdolna do wyrażenia zgody. Jeśli dana osoba jest na przykład nieprzytomna w wyniku wypadku i wymaga natychmiastowej opieki medycznej, jej dane dotyczące zdrowia mogą wymagać przetwarzania w celu zapewnienia odpowiedniej opieki medycznej.
  • Przetwarzanie danych wrażliwych odbywa się w kontekście uprawnionej działalności fundacji, stowarzyszenia lub innego podmiotu niezarobkowego o celach politycznych, światopoglądowych, religijnych lub związkowych i wyłącznie w celu przetwarzania danych osobowych jego członków, byłych członków lub osób utrzymujących z nim stałe kontakty
  • Dane wrażliwe zostały w sposób oczywisty upublicznione przez osoby fizyczne.
  • Przetwarzanie danych wrażliwych jest niezbędne w kontekście postępowania prawnego.
  • Przetwarzanie danych wrażliwych jest niezbędne ze względów związanych z ważnym interesem publicznym.
  • Przetwarzanie danych wrażliwych jest niezbędne w kontekście profilaktyki zdrowotnej lub medycyny pracy. Ocena danych wrażliwych danej osoby, takich jak jej dane medyczne, może być na przykład niezbędna do określenia jej zdolności do pracy.
  • Przetwarzanie danych wrażliwych jest niezbędne w sprawach zdrowia publicznego na podstawie prawa UE lub prawa krajowego. Przetwarzanie danych wrażliwych osób fizycznych może być na przykład konieczne do zapewnienia wysokiej jakości opieki zdrowotnej i wysokiej jakości produktów medycznych lub w celu zwalczania poważnych zagrożeń dla zdrowia, takich jak wirusy.
  • Przetwarzanie danych wrażliwych jest niezbędne do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych. Przetwarzanie danych wrażliwych może być na przykład konieczne do dostarczenia prawidłowych statystyk dotyczących sytuacji danego kraju w danej dziedzinie.

Więcej informacji:

Co powinienem zrobić, gdy ktoś zapyta, w jaki sposób przetwarzam jego dane?

Osoby fizyczne mogą zapytać Cię, czy przetwarzasz ich dane. Jeśli tak jest, to mają one prawo dostępu do tych danych. W takim przypadku (jeśli przetwarzasz ich dane) powinieneś na przykład bezpłatnie dostarczyć kopię ich danych osobowych wraz z wszelkimi niezbędnymi dodatkowymi informacjami. Jeżeli żądanie jest składane drogą elektroniczną, organizacja powinna przekazać wymagane informacje w powszechnie stosowanym formacie elektronicznym, chyba że dana osoba fizyczna zażąda inaczej.

Więcej informacji:

Co oznacza termin „przetwarzanie danych osobowych”?

Przetwarzanie danych osobowych oznacza każdy rodzaj czynności (operacji przetwarzania) wykonywanych na danych osobowych osób fizycznych lub z nimi związanych. Obejmuje to zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wyszukiwanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub udostępnianie w inny sposób, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie danych osobowych.

Jaka jest różnica między danymi spseudonimizowanymi a danymi zanonimizowanymi?

Pseudonimizacja polega na przetworzeniu danych osobowych w taki sposób, aby nie można ich było już przypisać konkretnej osobie bez użycia dodatkowych informacji, pod warunkiem, że takie dodatkowe informacje są przechowywane osobno i są objęte środkami technicznymi i organizacyjnymi uniemożliwiającymi ich przypisanie osobie fizycznej. W praktyce może to oznaczać zastąpienie danych osobowych (imię, nazwisko, numer osobisty, numer telefonu itp.) w zbiorze danych danymi pośrednio identyfikującymi (pseudonimy, numer porządkowy itp.). Dane spseudonimizowane są nadal danymi osobowymi i podlegają RODO.

Dane zanonimizowane to dane, które zostały zanonimizowane w taki sposób, że osoby fizycznej nie można lub już nie można zidentyfikować za pomocą jakichkolwiek środków, co do których istnieje uzasadnione prawdopodobieństwo, że zostaną one wykorzystane. Po prawidłowym przeprowadzeniu anonimizacji, RODO nie ma już zastosowania do zanonimizowanych danych.

Więcej informacji: