EROD harmonizuje metodykę nakładania grzywien i przyjmuje ostateczne wytyczne DSA-GDPR

  • EDPB News

Bruksela, 21 września – Na ostatnim posiedzeniu plenarnym EROD przyjęła wytyczne dotyczące stosowania uprawnień do nakładania administracyjnych kar pieniężnych w odniesieniu do innych uprawnień naprawczych na mocy RODO oraz ostateczną wersję wytycznych dotyczących wzajemnych zależności między aktem o usługach cyfrowych a RODO.

Nowe wytyczne EROD są ważnym krokiem w kierunku dalszego dostosowania sposobu, w jaki organy ochrony danych decydują, czy należy nałożyć administracyjną karę pieniężną, samodzielnie czy wraz z innymi środkami naprawczymi.

RODO znacznie zwiększyło uprawnienia naprawcze organów ochrony danych, a grzywny stanowią ważny instrument skutecznego egzekwowania przepisów. Wytyczne potwierdzają nasze zobowiązanie do zapewnienia większej jasności i spójnego stosowania RODO w całej Europie.

Wiceprzewodnicząca EROD Jelena Virant Burnik

Organy ochrony danych powinny stosować pięcioetapową metodykę przy podejmowaniu decyzji o nałożeniu administracyjnej kary pieniężnej:

  1. organ ochrony danych sprawdza, czy naruszenie może prowadzić do nałożenia grzywny, znajdując wsparcie bezpośrednio w RODO lub w prawie krajowym.
  2. organ ochrony danych ustala, czy strona objęta dochodzeniem może zostać ukarana grzywną za dane naruszenie. To, czy administrator lub podmiot przetwarzający ponoszą odpowiedzialność, zależy od tego, kto jest związany naruszonym przepisem.
  3. organ ochrony danych ocenia, czy naruszenie zostało popełnione umyślnie lub w wyniku niedbalstwa, ponieważ zawinione naruszenie jest warunkiem nałożenia grzywny.
  4. organ ochrony danych ocenia ewentualne czynniki obciążające i łagodzące. Jeżeli naruszenie jest nieznaczne, na ogół nie nakłada się grzywny, a zamiast tego może zostać wydana nagana; jeżeli grzywna nie jest nieznaczna, istnieje silne domniemanie, że powinna zostać nałożona.
  5. organ ochrony danych ocenia, czy nałożenie administracyjnej kary pieniężnej byłoby skuteczne, proporcjonalne i odstraszające. Czyniąc to, organ ochrony danych może rozważyć, czy w konkretnym przypadku istnieje powód do odstąpienia od standardowego podejścia.

Wytyczne zawierają również przegląd uprawnień naprawczych wchodzących w zakres kompetencji krajowych organów ochrony danych oraz wyjaśniają ich cel, zakres i wzajemne powiązania. Środki naprawcze obejmują ostrzeżenia, nagany, nakazy, ograniczenia (w tym zakazy) oraz cofnięcie certyfikacji.

Rada przedstawia również 14 praktycznych przykładów ilustrujących, w jaki sposób organy ochrony danych mogą ocenić specyfikę sprawy i zdecydować, jakie środki naprawcze należy zastosować, jeśli takie istnieją.

Wytyczne będą przedmiotem konsultacji publicznych do 13 listopada 2026 r., co umożliwi zainteresowanym stronom zgłaszanie uwag i przekazywanie informacji zwrotnych.

Wytyczne w sprawie aktu o usługach cyfrowych i RODO sfinalizowane po konsultacjach publicznych

Po konsultacjach publicznych EROD przyjęła ostateczną wersję swoich wytycznych dotyczących wzajemnych zależności między aktem o usługach cyfrowych a RODO. Wytyczne wspierają spójne stosowanie obu aktów prawnych, w szczególności w przypadku gdy przepisy aktu o usługach cyfrowych dotyczą przetwarzania danych osobowych przez dostawców usług pośrednich i odnoszą się do pojęć i definicji określonych w RODO.

Uwaga dla redaktorów:

* Niniejsze wytyczne zastępują wytyczne Grupy Roboczej Art. 29 w sprawie stosowania i ustalania administracyjnych kar pieniężnych do celów rozporządzenia 2016/679 i uzupełniają wcześniej przyjęte wytyczne w sprawie obliczania administracyjnych kar pieniężnych na podstawie RODO, które koncentrują się raczej na metodyce obliczania kwoty administracyjnej kary pieniężnej.

Jest to automatyczne tłumaczenie konsultacji publicznych i może zawierać błędy. Nie zastępuje on oficjalnej angielskiej wersji językowej.

Relevant topics
Współpraca między organami regulacyjnymi
Egzekwowanie przepisów RODO
Grzywny

Latest news

  • National News

Italian DPA fines BBVA EUR 5 508 000 for failing to respect a customer’s objection to direct marketing

  • National News

Italian DPA fines IQVIA EUR 7 000 000 for unlawful processing of patients’ health data

  • National News

Italian DPA fines security company EUR 39 000 for violations concerning employees’ data