Legal Alert | Plan kontroli sektorowych UODO na 2026 r.
03 lutego 2026
Legal Alert | Plan kontroli sektorowych UODO na 2026 r.03 lutego 2026 Prezes Urzędu Ochrony Danych Osobowych (UODO) niedawno opublikował plan kontroli sektorowych na 2026 r. Pod lupą UODO znajdzie się 5 kategorii podmiotów:
Co to oznacza w praktyce?Choć plan obejmuje także obszary stricte publiczne (SIS/VIS, BIP), z perspektywy sektora prywatnego kluczowe są trzy kategorie kontrolowanych:
UODO wprost wskazuje, że kontrole mają objąć obszary, gdzie w ostatnim roku pojawiały się incydenty, a także w odniesieniu do których napływały skargi i zgłoszenia naruszeń. MarketingPrezes UODO nie doprecyzował, co rozumie przez „podmioty marketingowe”. W praktyce kontrole mogą obejmować zarówno firmy prowadzące komunikację handlową (np. newslettery, kampanie e-mail/SMS/telefon), jak i podmioty je obsługujące (np. agencje, call center, dostawców narzędzi mailingowych/marketing automation oraz podmioty zajmujące się pozyskiwaniem leadów). Wskazanie „podmiotów marketingowych” jako osobnej kategorii podmiotów oznacza, że UODO może badać legalność i rozliczalność działań, które występują w niemal każdej branży: systemy do zarządzania relacjami z klientami (CRM), newslettery, kampanie marketingowo-sprzedażowe ukierunkowane na pozyskanie klientów, remarketing, telemarketing, programy lojalnościowe. W praktyce UODO najczęściej sprawdza, czy firma ma prawo używać danych do kontaktów w celach handlowych, skąd te dane ma oraz czy klient może łatwo zrezygnować z kierowanych do niego działań promocyjnych (i czy ta rezygnacja faktycznie działa). Internetowe platformy dostaw/marketplace/aplikacje pośrednicząceUODO zapowiada kontrole przetwarzania danych przez platformy pośredniczące w sprzedaży towarów i usług przez aplikacje (przy czym zakres kontroli nie jest ograniczony do aplikacji mobilnych, a zatem może dotyczyć też aplikacji „webowych”). W praktyce kontrola może dotyczyć m.in.: przyjętych polityk prywatności, informacji o przetwarzaniu danych podanych na formularzach kontaktowych. Ponadto, w przypadku aplikacji mobilnych może dotyczyć też zakresu danych zbieranych przez aplikację oraz celu ich gromadzenia, danych lokalizacyjnych, czy okresu przechowywania danych. Podmioty lecznicze – sektor publiczny i prywatnyPrezes UODO nie wskazał wprost, które kategorie podmiotów leczniczych zostaną objęte kontrolami. Biorąc jednak pod uwagę dotychczasową praktykę organu, można oczekiwać, że działania kontrolne mogą dotyczyć zarówno podmiotów publicznych, jak i prywatnych – w tym m.in. prywatnych praktyk lekarskich oraz zakładów diagnostyki laboratoryjnej. W sektorze ochrony zdrowia priorytetem UODO jest zbadanie stosowania monitoringu wizyjnego - ze szczególnym uwzględnieniem sytuacji, w których przetwarzane mogą być dane dzieci. Organy nadzoru zwykle weryfikują przede wszystkim proporcjonalność monitoringu (czy jego zakres nie jest nadmiarowy np. monitoring obejmujący pacjentów lub sytuacje wrażliwe, mimo że dla deklarowanego celu wystarczyłoby monitorowanie wejść i korytarzy), zasady dostępu do nagrań, okres ich przechowywania oraz sposób realizacji obowiązków informacyjnych. KaryW toku kontroli Prezes UODO może zastosować zarówno środki naprawcze (np. nakazy/zakazy). Dodatkowo, po zakończeniu kontroli Prezes UODO może nałożyć na kontrolowanego administracyjną karę pieniężną. Kary niefinansowe – środki naprawczePrezes UODO może m.in. udzielić upomnienia lub wydać ostrzeżenie oraz zdecydować o czasowym lub całkowitym ograniczeniu przetwarzania danych przez określony podmiot, a także zakazać dalszego przetwarzania. Administracyjne kary pieniężneW zależności od rodzaju naruszenia Prezes UODO może nałożyć na podmiot prywatny karę sięgającą:
Z perspektywy ryzyk warto potraktować plan jako sygnał do przeglądu procesów. W razie kontroli UODO zwykle oczekuje dowodów, że zasady są wdrożone w praktyce, a nie tylko opisane w dokumentach. Istotne w tym zakresie jest w szczególności prawidłowe przeszkolenie pracowników zaangażowanych w procesy przetwarzania danych. Ostatnie PublikacjeOstatnie Aktualności
Ostatnie Konferencje i szkolenia
legal updates 26 czerwca 2026 EU Tax Omnibus Proposal: Simplification of EU Direct Tax Framework legal updates 25 czerwca 2026 UK: FCA consults on changes to its penalty and decision-making policies legal updates 25 czerwca 2026 China: Counter-sanctions and EU due diligence obligations legal updates 24 czerwca 2026 Commercially connected - June 2026 klienci i projekty 17 czerwca 2026 Advising Trane Technologies on the acquisition of Transport-Kälte-Vertrieb ... aktualności firmowe 15 czerwca 2026 Eversheds Sutherland continues European expansion with further strategic pa... klienci i projekty 09 czerwca 2026 Eversheds Sutherland powers 12 key deals for Gresham House Energy Storage F... aktualności firmowe 09 czerwca 2026 Eversheds Sutherland advised Evigrow Software on first acquisition in Polan... virtual Energy Transition Series - Project Financing BESS: Comparing the UK market ... 08 lipca 2026 10:00 ET | 15:00 BST | 16:00 CET virtual UAE - Employment law in the Dubai International Financial Centre 10 września 2026 9.30am - 1.30pm (GMT) Virtual in-person Managing AI use in the workplace: what every UK HR team needs to know 10 września 2026 9.30am - 1.00pm (BST) Londyn, Wielka Brytania in-person Basic foundations of US employment law 17 września 2026 9.30am - 4.30pm (GMT) Londyn, Wielka Brytania |