Zgubiony laptop, mail wysłany do niewłaściwej osoby, atak ransomware. Każde z tych zdarzeń może być naruszeniem ochrony danych osobowych — a od chwili, w której firma się o nim dowie, biegnie bardzo krótki termin.
72 godziny — od kiedy
W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki — w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia — zgłasza je organowi nadzorczemu właściwemu zgodnie z art. 55, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
Art. 33 ust. 1 RODO
W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych. Termin liczy się w godzinach, nie w dniach roboczych — weekend go nie wstrzymuje.
Kiedy zawiadomić osoby, których dane dotyczą
Jeśli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, trzeba bez zbędnej zwłoki zawiadomić także te osoby1. Nie zawsze jest to konieczne — na przykład gdy dane były skutecznie zaszyfrowane, a klucz nie wyciekł.
Pierwsze godziny: plan działania
- Zatrzymaj wyciek: zmień hasła, odetnij dostęp, odizoluj zainfekowane urządzenia.
- Ustal, jakie dane wyciekły i ilu osób dotyczą.
- Oceń ryzyko dla tych osób — od tego zależy, czy i kogo zawiadamiasz.
- Zgłoś naruszenie. Jeśli nie znasz jeszcze wszystkich faktów, możesz przekazywać informacje etapami2.
- Udokumentuj zdarzenie. Każde naruszenie — także to, którego nie zgłaszasz — trzeba odnotować3.
Gdy wyciek nastąpił u dostawcy
Podmiot przetwarzający, np. firma hostingowa albo dostawca systemu kadrowego, po stwierdzeniu naruszenia ma bez zbędnej zwłoki zawiadomić administratora4. Sprawdź, czy Twoje umowy powierzenia określają, w jakim czasie i w jakiej formie ma to nastąpić — 72 godziny liczą się od chwili, w której Ty stwierdzisz naruszenie.
Tekst ma charakter informacyjny i opisuje stan prawny na dzień 12.08.2026. Nie stanowi porady prawnej w konkretnej sprawie — tę chętnie przygotujemy po zapoznaniu się z dokumentami.