Mentionsy Mentionsy
RODOłamacz
RODOłamacz

Odc. 81 - Kara XXL: Mc Donald's na celowniku UODO

18.09.2025 ·22 min 31 s · 1 rozdział · 1 sponsor

Zastanawiasz się, co może pójść nie tak przy zlecaniu usług zewnętrznym dostawcom? A co zrobić, by nie ponieść gigantycznej kary za błędy związane z ochroną danych osobowych? Opowaiadamy o tym na przykładzie kary dla Mc Donald's, który ma zapłacić prawie 17 milionów złotych za wyciek danych osobowych swoich pracowników. Czego dowiesz się z tego odcinka? - Co zrobił Mc Donald's, że finalnie doprowadziło to do nałożenia tak wysokiej kary? - Dlaczego rola dostawcy usług w ochronie danych jest tak ważna? - Jakie środki organizacyjne i techniczne zawiodły w tym przypadku? - Jak przeprowadzić profesjonalną ocenę kontrahenta, by zminimalizować ryzyko? – Już wkrótce odbędzie się otwarty webinar na ten temat. Śledź nas na gdpr.pl i Linkedin aby nie przegapić terminu! - Za co odpowiedzialny jest administrator danych, a za co podmiot przetwarzający? - Jakie wnioski należy wyciągnąć z tego przypadku, aby uniknąć podobnych problemów? Uczmy się na cudzych błędach! Nie przegap! – To ważna lektura dla wszystkich, którzy zarządzają danymi osobowymi. 👉 Posłuchaj teraz i dowiedz się, jak ustrzec się przed wysokimi karami!

Tylko nie wiem, czy słowo ciekawie nie powinienem wstawić gdzieś w cudzysłów lub w nawiasie powiedzieć o tym. Mianowicie będziemy mówić o karze nałożonej na firmę McDonald's, na spółkę. Ona jest ciekawa z wielu powodów. Zacznijmy tak naprawdę od historii tego, co się wydarzyło. Nałożono karę na McDonald's. Prezes Urzędu Ochrony Danych Osobowych nałożył karę w wysokości 16 932 657 zł. Podzielona na trzy części. W ramach trzech części każda z nich nie jest równo podzielona. Też powiemy dlaczego. Milion sześćset trzydzieści dwa. Tak w skrócie już o końcówkach nie mówię. 13 600 000 i 1 700 000 plus z lekkim ogonem, co daje nam tą łączną kwotę, o której mówiłem wcześniej.

Kara jest bardzo wysoka. Bardzo wysoka porównując do innych kar, które pojawiły się na rynku. Natomiast jest ona ciekawa z wielu powodów. Pytanie z jakich Tak, oczywiście sam Urząd Ochrony Danych Osobowych, zamieszczając artykuł o tej karze, wskazał, że za środki techniczne i organizacyjne odpowiada zarówno administrator, jak i podmiot przetwarzający. To jest pokłosie chyba już od dawna utrzymanego przez Urząd Stanowiska, jeszcze pewnie wzmocnionego jakiś czas temu takimi wytycznymi RODO, co do obowiązków administratorów wobec podmiotów przetwarzających, jaka powinna być kontrola całego tego łańcucha. My żeśmy o tym mówili w odc. 64 i omawialiśmy, więc zachęcamy do powrotu i utrwalenia.

Po drugie ani McDonald's, ani ten podmiot przetwarzający. Nie przeprowadzili analizy ryzyka. Ten podmiot przetwarzający jeszcze oczywiście wybrał sobie kolejnego podprzetwarzającego, z którym nie zawarł umowy powierzenia. Nie było tam kontroli administratora nad tym podmiotem przetwarzającym, nie było tej zasady minimalizacji danych, bo tak jak wspomniał Tomasz, tam były imiona, nazwiska, wydaje się jeszcze jest ok, ale później się zaczyna lepiej, czyli właśnie PESEL-e, paszporty, no i za co powinno być w tym grafiku, czyli godzinę pracy, stanowiska, dni wolne i tak dalej. I do tego jeszcze, jak to już wyszło, Że na skutek błędu konfiguracji serwera te dane zostały upublicznione. No to jeszcze McDonald's poinformował pracowników nie indywidualnie, tak jak się powinno wydawać, frytki i zestawy powiększone klientom, tylko masowo, czyli pewnymi takimi grupowymi chyba w prasie i tak dalej wydał takie oświadczenie.

No i też urząd uznał to za reakcję niewłaściwą. Więc ja powiem ci, że od początku Mam problem z artykułem 28, ustęp pierwszy. Jakby rozumiem ideę. Idea jest bardzo fajna. Idea jest taka, że jeżeli jesteś przedsiębiorcą, robisz coś z danymi albo robisz coś dla ludzi z ich danymi, no to nie może być tak, że ty powiesz okej, wziąłem tam wujka Franka z... Blisko mieszkającego. Brodnicy, tak. Z całym szacunkiem dla Brodnicy, pozdrawiam dalszą rodzinę. I jak u nich coś powiedzie źle, bo oni pierwszy raz w życiu robili taką usługę, no to... Oni są odpowiedzialni tylko i wyłącznie, a ja umywam ręce. Ok, rozumiem taką logikę, że powinniśmy gdzieś pilnować, żeby te dane były przetwarzane przez podmioty, które są rzeczywiście rzetelne.

Później nadzór nad nim. No i to jest oczywiście element tej Naszej legendarnej analizy ryzyka. Ale zastanawiam się, gdzie jest na przykład... Pracujemy dla dużych firm, tak? Albo dla mniejszych firm dobrze zorganizowanych. Dla mniejszych dobrze zorganizowanych też. Natomiast powiedzmy, mam znajomego, który ma firmę budowlaną. Zatrudnia tam kilkadziesiąt osób, to nie jest jakaś wielka firma. Oni tam są bardzo oparci na ryzyko. Wszyscy są w kaskach, w kamizelkach, coś ci może spaść na głowę cały czas. No i on by chciał na przykład zrobić grafik pracy. Jestem 100% pewny, że analiza ryzyka przetwarzania danych osobowych nie przyjdzie mu do głowy. Więc też zastanawiam się, czy może urząd też powinien wydać takie minimum? Co cię zwolni rzeczywiście od odpowiedzialności?

I wtedy na przykład wybierając taki podmiot jako administrator, Mówisz, ok, super, korzystam właśnie chociażby na przykład z takiej agencji, korzystam z podmiotu, który jest albo certyfikowany, albo przystąpił do kodeksu i wtedy zapewne urząd troszeczkę inaczej by na to patrzył. Tylko, że certyfikacja nadal pozostaje w sferze mocnych fantazji z różnych powodów, bo jest to dosyć skomplikowane. Natomiast jeśli chodzi o kodeksy, to mamy nadzieję, że wkrótce sytuacja się zmieni i będziemy mieć kolejny kodeks i podmiot monitorujący. Natomiast pytanie, czego uczy ta kara? Bo każda kara ma kilka funkcji. Ma taką też edukacyjną. Jak zawsze kara nałożona przez nasz urząd, trzeba przyznać, że to jest zawsze dobra lektura, trochę dłuższa, ponieważ nasz urząd z zasady pisze kary tak, jakby one miały być już przed WSA bronione.

Jeżeli wypuszczamy taki... Po pierwsze, jeżeli mamy ten proces, to powinniśmy go zaopiekować tą analizą ryzyka, to jest raz. Jeżeli go wypuszczamy na zewnątrz, to musimy to zrobić... Podwójnie, czyli po pierwsze mieć gdzieś z tyłu tej analizy, że ten proces właśnie nam się wymyka poza organizację. No i teraz w związku z tym musimy mieć procedurę wyboru i kontroli tego podmiotu przetwarzającego. Biorąc pod uwagę twoje zaangażowanie emocjonalne w tę karę, to widzę, że zapadła ci bardzo do serca i ta rola edukacyjna urzędu, czy tej kary, która została opisana przez urząd, została spełniona.

Edukacyjnie super, 10 na 10. Tylko pytanie jest takie, czy ona edukacyjnie też trafi do tych, których powinna trafić, bo my ją odczytaliśmy dobrze, czy inni ją odczytają. Więc teraz reasumując trochę tę karę, bo zajęliśmy się nią, bo ona rzeczywiście dosyć duży rezonans na rynku spowodowała. I wszyscy zaczęli mówić, że o to nałożono karę i pytanie za co. I teraz, jeżeli mówimy o wyborze kontrahenta, to ja bym powiedział, że rolą administratora jest wybrać kontrahenta, jest wybrać dobrego kontrahenta. Bo trochę powinniśmy wrócić do dobrych dostawców, dobrych praktyk, do jakości. Nadużyję słowa, ale powiem dobrej jakości. I do czegoś, co ty namawiasz, żeby to było logiczne. Oczywiście logiczne i bardzo rynkowe byłoby, gdyby urząd wydał jakąś instrukcję, strategię, pomysł, ramy na to,

Co zrobić, żeby ten administrator miał jak najmniejsze ryzyka? Ale moim zdaniem z tej kary i z tych wszystkich innych, które śledzimy bardzo uważnie i wszystkie wrzucamy na GDPR i omawiamy też te ważniejsze. Te zalecenia są spójne, to znaczy cały czas przejawia nam się kwestia analizy ryzyka, która pojawia się w praktycznie prawie każdej karze, chyba że kara dotyczy braku współdziałania z urzędem, co też ktoś analizy nie wykonał, bo powinien wiedzieć, że kończy się to zazwyczaj karą. Tutaj wybrzmiała rzecz, która chyba trochę została zapomniana przez jakiś czas, to znaczy urząd przypomniał, że ten Kontrahent jest bardzo ważny i my powinniśmy go naprawdę odpowiednio sprawdzić. I teraz sprawdzenie odpowiednie może polegać na tym, że my go bardzo dokładnie sprawdzimy.

I jeżeli korzystamy, po drugiej stronie widzimy profesjonalistę, to urząd też powinien to Dostrzec i powiedzieć OK, to jest dobrze. Może był jakiś błąd po drodze, bo w sytuacji, którą mamy tutaj, mamy nie tylko to, że tego kontrahenta nieodpowiednio sprawdzono, ale go nie nadzorowano, nie włączono IOD, nie zweryfikowano umów i jeszcze parę innych pojawiło się nie. Przed czym? Przestrzegamy. Tak, chyba możemy wymienić takie najważniejsze wnioski z tej decyzji. Po pierwsze, włączanie IOD. To jest raz. Po drugie, analiza ryzyka. Po trzecie, również w tych procesach, w których są nieoczywiste ryzyka. Bo gdyby ten proces był, zauważ, gdyby on był dobrze obcięty, gdyby oni nie mieli tych danych szczegółowych, gdyby tam było imię, nazwisko i kto kiedy miał dyżur, to te ryzyka bez PESEL i bez szczegółów byłoby w mojej ocenie dużo

Pokazano wszystkie 10 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.