UODO przypomniał 12 sierpnia, że to administrator, a nie dostawca oprogramowania, musi zgłosić wyciek danych -- nawet jeśli awaria wydarzyła się po stronie podmiotu przetwarzającego, jak w przypadku MyDr.
Why It Matters
Jeśli firma korzysta z zewnętrznego systemu księgowego, kadrowego czy CRM, który przechowuje dane klientów lub pracowników, obowiązek zgłoszenia naruszenia do UODO w ciągu 72 godzin spoczywa na firmie jako administratorze -- nie na dostawcy tego oprogramowania. UODO wskazał wprost, że po wycieku u dostawcy administrator musi sam ocenić ryzyko dla osób, których dane przetwarza, niezależnie od tego, co zrobi albo zgłosi dostawca.
What To Do About It
Sprawdźcie już teraz, czy umowa z każdym dostawcą SaaS przetwarzającym dane klientów zawiera zobowiązanie do natychmiastowego informowania was o incydencie -- bez tego zapisu dowiecie się o wycieku z mediów, tak jak klienci MyDr, a 72-godzinny zegar na zgłoszenie do UODO zacznie tykać, zanim zdążycie zareagować.
Related Signals
Sąd potwierdził karę prawie 52 tys.
31 Aug 2026Norweski regulator ochrony danych nakazał sieci siłowni SATS zaniechać obowiązkowego fotografowania klientów przy wejściu -- zdjęcie nie było warunkiem koniecznym umowy członkowskiej.
28 Aug 2026Wyciek z platformy MyDr ujawnił dane niemal 19 mln pacjentów -- kary grożą nie tylko dostawcy oprogramowania, ale każdej z około 12 tys.
28 Aug 2026