RODO nie jest bezzębną regulacją. Od momentu wejścia w życie 25 maja 2018 roku organy ochrony danych w całej Europie nałożyły kary o łącznej wartości znacznie przekraczającej 5 miliardów euro. Dla każdej firmy zbierającej dane osobowe – co w praktyce obejmuje niemal każdą stronę internetową – zrozumienie, jak i dlaczego nakładane są te sankcje, jest kluczowe. W tym obszernym przeglądzie analizujemy największe przypadki, identyfikujemy najczęstsze naruszenia, wyjaśniamy sposób obliczania kar oraz przedstawiamy praktyczne kroki, które pomogą Ci pozostać po właściwej stronie prawa.

Jak działa egzekwowanie RODO

Każde państwo członkowskie UE ma krajowy organ ochrony danych (DPA), którego zadaniem jest badanie skarg, przeprowadzanie kontroli i, w razie potrzeby, nakładanie sankcji. W Irlandii jest to Data Protection Commission (DPC), we Francji Commission nationale de l'informatique et des libertes (CNIL), w Niemczech zbiór organów federalnych i krajowych, i tak dalej. Powołano również Europejską Radę Ochrony Danych (EDPB), która koordynuje sprawy transgraniczne i zapewnia spójne stosowanie przepisów.

Każda osoba fizyczna może złożyć skargę do swojego krajowego DPA, a grupy rzecznicze, takie jak noyb (kierowane przez aktywistę na rzecz prywatności Maxa Schremsa), złożyły setki strategicznych skarg, które doprowadziły do niektórych z najważniejszych działań egzekucyjnych do tej pory. DPA mogą również wszczynać dochodzenia z własnej inicjatywy: na przykład po zgłoszeniu naruszenia danych lub w następstwie doniesień medialnych o praktykach firmy w zakresie danych.

Dwupoziomowa struktura kar

Artykuł 83 RODO ustanawia dwa poziomy kar administracyjnych:

  • Niższy poziom: do 10 mln euro lub 2% rocznego obrotu światowego (w zależności od tego, która wartość jest wyższa). Dotyczy to naruszeń obowiązków nałożonych na administratorów i podmioty przetwarzające, organy certyfikujące i organy monitorujące.
  • Wyższy poziom: do 20 mln euro lub 4% rocznego obrotu światowego (w zależności od tego, która wartość jest wyższa). Dotyczy to naruszeń podstawowych zasad przetwarzania, warunków wyrażania zgody, praw osób, których dane dotyczą, oraz zasad dotyczących międzynarodowego przekazywania danych.

Warto zauważyć, że są to kwoty maksymalne. W praktyce DPA biorą pod uwagę wiele czynników przy obliczaniu faktycznej kary, w tym charakter, wagę i czas trwania naruszenia, czy naruszenie było umyślne czy wynikało z zaniedbania, jakie kroki podjęła firma, aby złagodzić szkody, stopień współpracy firmy oraz jej historię zgodności.

Największe kary w historii RODO

Kilka przełomowych decyzji wyróżnia się zarówno wysokością kary, jak i precedensem, jaki ustanowiły:

Meta (Facebook): 1,2 mld euro (maj 2023)
Irlandzki DPC nałożył tę rekordową karę za przekazywanie danych osobowych użytkowników z UE do Stanów Zjednoczonych bez odpowiednich zabezpieczeń, po unieważnieniu tarczy prywatności UE–USA przez Trybunał Sprawiedliwości UE w decyzji Schrems II (lipiec 2020). Meta nakazano również zawiesić transatlantyckie przekazywanie danych: orzeczenie, które wstrząsnęło branżą technologiczną i ostatecznie przyspieszyło negocjacje w sprawie ram ochrony danych UE–USA (EU-US Data Privacy Framework).

Amazon: 746 mln euro (lipiec 2021)
Luksemburska Narodowa Komisja Ochrony Danych (CNPD) ukarała Amazon za przetwarzanie danych osobowych do celów reklamy targetowanej bez uzyskania ważnej zgody. Sprawa została wywołana przez zbiorową skargę koordynowaną przez francuską grupę ds. prywatności La Quadrature du Net. Amazon odwołał się, ale kara podkreśliła, że nawet największe firmy na świecie nie są ponad RODO.

WhatsApp: 225 mln euro (wrzesień 2021)
Irlandzki DPC ukarał WhatsApp za brak przejrzystych informacji dla użytkowników i osób niebędących użytkownikami o sposobie przetwarzania ich danych. Pierwotnie proponowana kara była znacznie niższa, ale mechanizm rozstrzygania sporów EDPB zmusił Irlandię do jej podwyższenia: co pokazuje rosnący wpływ Rady na egzekwowanie przepisów.

Google: 150 mln euro (grudzień 2021)
Francuski CNIL ukarał Google za nadmierne utrudnianie użytkownikom odrzucenia cookies na google.fr i youtube.com. O ile akceptacja cookies wymagała jednego kliknięcia, o tyle ich odrzucenie wymagało przejścia przez wiele ekranów: podręcznikowy przykład „dark pattern”. Facebook (obecnie Meta) otrzymał w tej samej decyzji karę 60 mln euro za identyczną praktykę.

H&M: 35,3 mln euro (październik 2020)
Hamburski Komisarz ds. Ochrony Danych ukarał centrum obsługi H&M w Norymberdze za rozbudowaną inwigilację pracowników. Kierownicy rejestrowali informacje o stanie zdrowia pracowników, problemach rodzinnych i przekonaniach religijnych po rozmowach „powrót do pracy” i przechowywali te dane na współdzielonym dysku dostępnym dla dziesiątek kierowników.

Kary związane bezpośrednio z cookies i zgodą

Coraz większa część działań egzekucyjnych koncentruje się właśnie na tym, jak strony internetowe zbierają (lub nie zbierają) zgody na cookies. Do najbardziej znaczących przypadków należą:

  • Google Francja: 150 mln euro (2021) za dark pattern w banerze cookies, jak opisano powyżej.
  • Meta/Facebook Francja: 60 mln euro (2021) za takie samo podejście typu dark pattern na facebook.com.
  • Microsoft Irlandia: 60 mln euro (2022) za niewystarczające informacje o cookies reklamowych na bing.com oraz za umieszczanie cookies bez uprzedniej zgody.
  • TikTok Francja: 5 mln euro (2023) za wprowadzający w błąd baner cookies, który nie umożliwiał łatwego odrzucenia cookies, oraz za niewystarczające informowanie użytkowników o celach cookies.
  • Criteo: 40 mln euro (2023) za przetwarzanie danych osobowych do celów reklamowych bez wykazania, że uzyskano ważną zgodę od stron partnerskich.

Wzorzec jest jasny: regulatorzy bacznie przyglądają się doświadczeniu użytkownika związanemu z banerami cookies. Jeśli Twój przycisk odrzucenia jest ukryty, jeśli używasz mylącego języka lub jeśli cookies uruchamiają się przed uzyskaniem zgody, jesteś narażony na ryzyko.

Według danych dotyczących egzekwowania przepisów, średnia kara za naruszenie RODO w 2024 roku przekroczyła 2,5 mln euro: a trend jest rosnący. Regulatorzy stają się coraz bardziej stanowczy, a nie mniej.

Trendy w egzekwowaniu przepisów: na czym skupiają się DPA

Poza medialnymi megakarami, kilka trendów kształtuje krajobraz egzekwowania przepisów:

  • Kontrole zgodności cookies: DPA we Francji, Włoszech, Hiszpanii i krajach nordyckich przeprowadziły skoordynowane audyty stron internetowych, sprawdzając setki witryn pod kątem zgodności banerów cookies w ramach jednej operacji.
  • Współpraca transgraniczna: Mechanizm „kompleksowej obsługi” EDPB dojrzewa, a coraz więcej wiążących decyzji zmusza wiodące organy nadzorcze do podnoszenia proponowanych kar.
  • Egzekwowanie wobec MŚP: Podczas gdy wczesne egzekwowanie przepisów koncentrowało się na wielkich firmach technologicznych, DPA coraz częściej celują w małe i średnie przedsiębiorstwa. W 2024 roku hiszpański AEPD wydał setki kar dla MŚP, niektóre tak niskie jak 1000 euro: co dowodzi, że żadna organizacja nie jest zbyt mała, by zostać ukaraną.
  • Ważność zgody: Organy sprawdzają, czy zgoda jest naprawdę „dobrowolna, konkretna, świadoma i jednoznaczna”, zgodnie z wymogami art. 7 RODO. Domyślnie zaznaczone pola, łączone zgody i podejście „bierz albo zostaw” są kwestionowane.
  • Międzynarodowe przekazywanie danych: Po Schrems II przekazywanie danych do krajów trzecich pozostaje pod ścisłą kontrolą, mimo przyjęcia nowych ram ochrony danych UE–USA w lipcu 2023 roku.

Sytuacja w Czechach

Czeski Urząd Ochrony Danych Osobowych (UOOU) był historycznie mniej agresywny niż jego odpowiedniki z Europy Zachodniej, ale egzekwowanie przepisów nabiera tempa:

  • Najwyższa dotychczasowa kara UOOU wynosi 6 mln koron czeskich (około 240 000 euro).
  • Typowe kary za naruszenia związane z cookies wahają się od 50 000 do 500 000 koron czeskich.
  • UOOU zwiększa częstotliwość kontroli ukierunkowanych na strony e-commerce i usługi internetowe, ze szczególnym naciskiem na praktyki dotyczące zgody na cookies i kompletność polityki prywatności.
  • W 2024 roku UOOU opublikował zaktualizowane wytyczne dotyczące cookie walls i modelu „zapłać lub wyraź zgodę”, sygnalizując bardziej wyważone podejście do zbierania zgody.

Choć czeskie kary mogą wydawać się skromne w porównaniu z tymi nałożonymi we Francji czy Irlandii, mogą wciąż stanowić poważne obciążenie dla małych firm: a szkody wizerunkowe wynikające z publicznego działania egzekucyjnego mogą być znacznie kosztowniejsze niż sama kara.

Lekcje z rzeczywistości: co idzie nie tak

Analiza decyzji egzekucyjnych ujawnia zestaw powtarzających się błędów:

1. Brak banera cookies w ogóle. Niektóre strony internetowe, zwłaszcza starsze lub zaniedbane, po prostu nie mają żadnego mechanizmu zgody. W oczach regulatora jest to najbardziej podstawowe i łatwe do uniknięcia naruszenie.

2. Domyślnie zaznaczone pola zgody. Trybunał Sprawiedliwości UE potwierdził w sprawie Planet49 (C-673/17, październik 2019), że domyślnie zaznaczone pola wyboru nie stanowią ważnej zgody. Mimo tego jasnego orzeczenia wiele stron internetowych nadal domyślnie ustawia „wszystkie cookies zaakceptowane”.

3. Brak prawdziwego wyboru odrzucenia. Jeśli Twój baner cookies ma duży, kolorowy przycisk „Akceptuj wszystko”, a opcja odrzucenia to mały link tekstowy ukryty w podmenu, regulatorzy uznają to za dark pattern.

4. Cookies uruchamiające się przed zgodą. Audyty techniczne często ujawniają, że skrypty śledzące ładują się natychmiast po otwarciu strony: zanim użytkownik miał jakąkolwiek szansę na interakcję z banerem cookies. Jest to wyraźne naruszenie wymogu zgody.

5. Niejasne lub niekompletne informacje. Użytkownicy muszą być poinformowani, jakie cookies są używane, w jakich celach, przez kogo i jak długo. Baner cookies, który po prostu mówi „Używamy cookies, aby poprawić Twoje doświadczenia”, nie jest wystarczający.

6. Brak możliwości wycofania zgody. Artykuł 7(3) RODO wymaga, aby wycofanie zgody było tak samo łatwe jak jej udzielenie. Jeśli użytkownicy mogą zaakceptować cookies jednym kliknięciem, ale muszą przejść głęboko do ustawień, aby zmienić zdanie, masz problem.

Jak kary są obliczane w praktyce

DPA nie wybierają liczby na chybił trafił. Artykuł 83(2) RODO wymienia dziesięć kryteriów, które należy wziąć pod uwagę:

  • Charakter, waga i czas trwania naruszenia
  • Czy naruszenie było umyślne czy wynikało z zaniedbania
  • Kroki podjęte w celu złagodzenia szkody wobec osób, których dane dotyczą
  • Stopień odpowiedzialności, uwzględniając wdrożone środki techniczne i organizacyjne
  • Wcześniejsze naruszenia
  • Stopień współpracy z organem nadzorczym
  • Kategorie danych osobowych, których dotyczy naruszenie
  • Sposób, w jaki organ nadzorczy dowiedział się o naruszeniu (zgłoszenie własne vs. skarga)
  • Zgodność z wcześniej nakazanymi środkami
  • Wszelkie inne czynniki obciążające lub łagodzące, takie jak korzyści finansowe uzyskane z naruszenia

W 2023 roku EDPB opublikował wiążące wytyczne dotyczące obliczania kar (Wytyczne 04/2022), ustanawiając pięcioetapową metodologię. Najpierw DPA identyfikuje operacje przetwarzania, których dotyczy sprawa, oraz obowiązujący pułap kary. Następnie ocenia wagę naruszenia, uwzględnia obrót jako punkt wyjścia oraz ocenia czynniki obciążające i łagodzące. Na koniec sprawdza, czy wynikająca z tego kara jest skuteczna, proporcjonalna i odstraszająca: oraz czy nie przekracza ustawowego maksimum.

Poza karami: inne konsekwencje

Sankcje finansowe to tylko część obrazu. DPA mogą również:

  • Nakazać zaprzestanie przetwarzania danych: co skutecznie zamyka części Twojej działalności.
  • Wymagać zmian w Twoich praktykach: często z krótkim terminem i kontrolami następczymi.
  • Wydawać publiczne nagany: które są publikowane na stronie internetowej DPA i podchwytywane przez media.
  • Zawiesić przekazywanie danych: jak stało się w przypadku transatlantyckich przepływów danych Meta.

Dla wielu firm wpływ wizerunkowy publicznego działania egzekucyjnego jest bardziej dotkliwy niż sama kara. Klienci tracą zaufanie, partnerzy przemyślają relacje, a potencjalni klienci wybierają konkurentów, którzy potrafią wykazać zgodność z przepisami.

Jak uniknąć kary: praktyczna lista kontrolna

Dobra wiadomość jest taka, że większość kar RODO wynika z błędów, których można uniknąć. Oto, co powinieneś zrobić:

  • Wdróż odpowiedni baner cookies, który zapewnia jasne informacje, łatwy sposób akceptacji lub odrzucenia i nie ładuje żadnych niezbędnych cookies przed uzyskaniem zgody.
  • Regularnie audytuj swoje cookies: nowe skrypty i integracje stron trzecich mogą wprowadzać cookies, o których nie wiesz.
  • Prowadź rejestr zgód: RODO wymaga, abyś był w stanie wykazać, że zgoda została uzyskana. Zgodny CMP przechowuje rejestry zgód z sygnaturą czasową.
  • Ułatw wycofanie zgody: użytkownicy muszą mieć możliwość zmiany preferencji dotyczących cookies w dowolnym momencie z taką samą łatwością jak przy udzielaniu zgody.
  • Przejrzyj swoją politykę prywatności: upewnij się, że jest aktualna, napisana prostym językiem i obejmuje wszystkie czynności przetwarzania.
  • Przeszkol swój zespół: zgodność z RODO to nie tylko kwestia techniczna. Każdy, kto obsługuje dane osobowe, powinien rozumieć podstawy.
  • Reaguj szybko na żądania osób, których dane dotyczą: żądania dostępu, usunięcia i przenoszenia danych mają ścisłe terminy (zazwyczaj 30 dni).

Dzięki Consentio możesz mieć pewność, że Twój baner cookies spełnia wszystkie aktualne wymogi. Nasza platforma automatycznie blokuje niezbędne cookies do czasu uzyskania zgody, przechowuje rejestry zgód, zapewnia użytkownikom łatwy sposób zmiany preferencji i śledzi zmiany regulacyjne: dzięki czemu Ty nie musisz tego robić.