Dane i prywatność · Poland
Dane i prywatność — Poland (2026)
Jako państwo członkowskie UE Polska stosuje bezpośrednio Ogólne rozporządzenie o ochronie danych (RODO), uzupełnione krajową ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych, która weszła w życie 25 maja 2018 r. i realizuje przewidziane w RODO możliwości pozostawione do decyzji krajowej. Niezależnym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), który zastąpił dotychczasowego Generalnego Inspektora Ochrony Danych Osobowych (GIODO) i aktywnie egzekwuje przepisy, wydając około 2 000 decyzji administracyjnych rocznie, w tym kilka rekordowych kar w 2025 r.
Podstawowa strukturaRozporządzenie UE o ochronie danych osobowych (RODO) (rozporządzenie 2016/679) jako prawo bezpośrednio obowiązujące, wdrożone na szczeblu krajowym na mocy ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych; nadzór sprawuje Prezes Urzędu Ochrony Danych Osobowych (UODO).
Kluczowe punkty
Polska jest związana bezpośrednio obowiązującym unijnym rozporządzeniem RODO, a specyfikę krajową określa ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych. Ustawa ta w pełni wdrożyła przepisy RODO i uregulowała kwestie pozostawione do swobodnego rozstrzygnięcia przez państwa członkowskie (np. strukturę i uprawnienia organu nadzorczego).
Niezależnym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (PUODO) z siedzibą w Warszawie. Prezes jest mianowany przez Sejm za zgodą Senatu na czteroletnią kadencję; urząd ten zastąpił dawny GIODO wraz z wejściem w życie ustawy z 2018 r.
Osoby fizyczne w Polsce korzystają z pełnego zestawu praw wynikających z RODO: prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu oraz ochrony przed decyzjami podejmowanymi wyłącznie w sposób zautomatyzowany. Prawa te są wykonywane bezpośrednio wobec administratora danych.
Administratorzy danych mają obowiązek zgłosić naruszenie ochrony danych osobowych do UODO w ciągu 72 godzin od momentu jego wykrycia (chyba że nie stwarza to ryzyka dla praw osób fizycznych) oraz poinformować osoby, których dane dotyczą, o naruszeniach wysokiego ryzyka. Obowiązują standardowe wymogi RODO dotyczące podstawy prawnej, przejrzystości, bezpieczeństwa oraz powołania inspektora ochrony danych.
Ustawa z 2018 r. ustala wiek, od którego dziecko może wyrazić zgodę na korzystanie z usług społeczeństwa informacyjnego, na 16 lat, ogranicza wysokość kar administracyjnych nakładanych na organy publiczne do 100 000 PLN oraz nakłada obowiązek zgłoszenia inspektora ochrony danych (DPO) do UODO w ciągu 14 dni od jego wyznaczenia.
UODO wydaje rocznie około 2 000 decyzji administracyjnych i nałożyło dotychczas wysokie kary, w tym rekordową karę w wysokości 27 mln PLN na Pocztę Polską (marzec 2025 r., dane dotyczące wyborów prezydenckich) oraz 18,4 mln PLN na ING Bank Śląski (2025 r.), co świadczy o dojrzałym i zdecydowanym podejściu do egzekwowania przepisów.
Niniejsza strona stanowi tłumaczenie przygotowane dla wygody użytkowników; wersja angielska ma charakter rozstrzygający i nie stanowi porady prawnej.