Krajowa Szkoła Sądownictwa i Prokuratury (KSSIP) nie zastosowała odpowiednich środków technicznych i organizacyjnych, które pozwoliłyby zapewnić bezpieczeństwo przetwarzania danych – potwierdził Wojewódzki Sąd Administracyjny w Warszawie.
WSA w wyroku z 26 stycznia 2022 r.* zgodził się z całą argumentacją, jaką przedstawił organ nadzorczy w decyzji nakładającej administracyjną karę pieniężną w wysokości 100 tys. zł na KSSIP w związku z naruszeniem ochrony danych.
W sprawie tej doszło do ujawnienia danych osobowych związanych z domeną kssip.gov.pl. W wyniku nieupoważnionego dostępu do pliku z kopią bazy danych nieznane osoby ujawniły te dane w Internecie. Kopia bazy danych powstała natomiast w związku z testową migracją do nowej platformy szkoleniowej. W toku postępowania przed organem nadzorczym, jak i przed sądem, KSSIP starała się udowodnić, że odpowiedzialność za wskazany incydent spoczywa na podmiocie przetwarzającym. To pracownik tej firmy wykonał na zlecenie administratora kopię bazy danych i pozostawił ją na serwerze.
WSA podkreślił jednak, że UODO słusznie przyjął, iż skoro administrator podjął decyzję, że wspomniana kopia bazy danych powinna zostać usunięta, to jego obowiązkiem była weryfikacja, czy czynność ta została wykonana. Sąd zwrócił przy tym uwagę, że nawet jak pracownik podmiotu przetwarzającego nie usunął wykonanej kopii, to na administratorze nadal ciążył obowiązek weryfikacji czy wskazana lokalizacja zapewnia bezpieczeństwo przetwarzania danych osobowych. Zaznaczył, że to administrator jest inicjatorem podejmowanych działań, jako podmiot decydujący o celach i sposobach przetwarzania. Sąd zwrócił też uwagę, że z umowy o świadczenie usług między administratorem a podmiotem przetwarzającym wynika odpowiedzialność administratora za bezpieczeństwo, który w razie konieczności korzysta z pomocy podmiotu przetwarzającego.
Zarzuty UODO dotyczące braków kompleksowych postanowień w umowie powierzenia przetwarzania danych również zostały podzielone przez sąd. Organ nadzorczy prawidłowo wskazał więc, że treść umowy powierzenia w sposób niewystarczający określała zakres powierzanych danych. Umowa ta nie zawierała kategorii osób oraz nie doprecyzowała rodzaju danych osobowych przez wskazanie ich kategorii. Ponadto KSSIP nie zawarła w umowie zobowiązania podmiotu przetwarzającego do przetwarzania danych osobowych wyłącznie na udokumentowane polecenie administratora.
WSA nie zgodził się z zarzutem skarżącego, że postępowanie przed UODO powinno być zawieszone do czasu zakończenia postępowania karnego wszczętego w związku z naruszeniem. Sąd zaznaczył, że UODO nie dubluje uprawnień prokuratury i sądu karnego, a ocenia działanie administratora poprzez analizę stanu faktycznego i wykładnię przepisów o ochronie danych osobowych.
Sygn. Akt II SA/Wa 1384/21