Ochrona danych osobowych w Polsce i Unii Europejskiej definitywnie wykracza poza ramy „papierowej zgodności”. Samo posiadanie procedur i wzorów dokumentów nie chroni już firm przed wysokimi karami – kluczowa stała się realna rozliczalność, cyfrowa odporność oraz integracja RODO z nowymi regulacjami rynku danych.

Nowe kompetencje UODO i powiązanie z Data Governance Act
Jedną z najważniejszych zmian jest wdrożenie polskich przepisów wykonawczych do unijnego aktu o zarządzaniu danymi (Data Governance Act – DGA). W konsekwencji Prezes Urzędu Ochrony Danych Osobowych zyskał nowe, szerokie uprawnienia nadzorcze:
- Nadzór nad pośrednictwem danych: UODO przyjmuje zgłoszenia od podmiotów świadczących usługi pośrednictwa danych i nadzoruje ich działalność na rynku,
- Rejestr altruizmu danych: Organ prowadzi oficjalny rejestr uznanych organizacji zbierających dane do celów pożytku publicznego, np. w celach badań medycznych,
- Kontrola transferów danych nieosobowych: UODO nadzoruje zasady bezpiecznego przekazywania danych do państw trzecich.
Europejska Rada Ochrony Danych (EROD) wraz z polskim regulatorem wyznaczyła również jasny priorytet kontrolny na 2026 rok. Nacisk położono na pełną przejrzystość – obowiązki informacyjne (art. 12–14 RODO) muszą być realizowane językiem prostym, zrozumiałym i wolnym od prawniczego zawiłego słownictwa. Jeżeli Twoja firma potrzebuje pomocy w zakresie dostosowania się do nowych wymagań, warto zdecydować się na profesjonalną, zewnętrzną obsługę RODO https://agmkonsulting.pl/obsluga-rodo/.
Cyberbezpieczeństwo i nowe granice praw osób fizycznych
Obecny standard kontroli UODO traktuje brak aktualizacji systemów IT oraz zaniedbania w obszarze cyberbezpieczeństwa bezpośrednio jako naruszenie przepisów RODO (art. 32). Samo odzyskanie danych z kopii zapasowej po ataku ransomware nie zwalnia już przedsiębiorcy z konieczności weryfikacji ryzyka dla praw i wolności osób fizycznych. Każdy podmiot, w tym małe i średnie firmy, musi posiadać udokumentowaną, aktualizowaną analizę ryzyka oraz zweryfikowane umowy powierzenia z dostawcami IT i usług SaaS.
Warto zwrócić uwagę na przełomowe orzeczenia Trybunału Sprawiedliwości Unii Europejskiej (TSUE). TSUE potwierdził, że administrator może odmówić realizacji prawa dostępu do danych (art. 12 ust. 5 RODO), jeśli żądanie nosi znamiona nadużycia prawa. Ponadto w kwestii odszkodowań za szkody niemajątkowe (art. 82 RODO) wskazano, że jeśli to zachowanie samego poszkodowanego było główną przyczyną wycieku, związek przyczynowy ze stroną administratora może zostać uznany za przerwany.






