Sprawa stop lgbt i decyzja UODO dotyczy odpowiedzialności administratora danych za sposób zbierania i zabezpieczenia list poparcia pod obywatelskim projektem ustawy. Komitet Inicjatywy Ustawodawczej „Stop LGBT” to komitet inicjatywy ustawodawczej powołany do wniesienia projektu ustawy i zebrania wymaganych podpisów obywateli popierających projekt. W praktyce sprawa stała się istotna nie ze względu na sam spór polityczny, lecz z powodu standardów ochrony danych osobowych przy zbiórce podpisów.
Kluczowe ustalenie organu było następujące: brak nadzoru nad listami poparcia ze strony osób zbierających podpisy pozwalał osobom postronnym na swobodny dostęp do tych list i znajdujących się na nich danych osobowych. To właśnie ten element przesądził o ocenie Prezesa Urzędu Ochrony Danych Osobowych, że doszło do naruszenia obowiązków administratora wynikających z RODO.
Kim był Komitet Inicjatywy Ustawodawczej „Stop LGBT” i jaka była jego rola
Komitet inicjatywy ustawodawczej działa na podstawie ustawy z 24 czerwca 1999 r. o wykonywaniu inicjatywy ustawodawczej przez obywateli. Taki komitet tworzy grupa obywateli uprawnionych do wybierania do Sejmu, która organizuje kampanię zbierania podpisów pod projektem ustawy, reprezentuje inicjatywę i odpowiada za formalną stronę procedury.
W przypadku inicjatywy „Stop LGBT” komitet prowadził zbiórkę podpisów pod projektem ustawy dotyczącym zmian w przepisach o zgromadzeniach. W przestrzeni publicznej z inicjatywą wiązano m.in. Z perspektywy prawa ochrony danych ma to znaczenie o tyle, że to nie pojedynczy wolontariusz, parafia czy miejsce wyłożenia list staje się co do zasady administratorem danych, lecz właśnie komitet inicjatywy ustawodawczej, jeśli decyduje o celach i sposobach przetwarzania danych.
To komitet ustalał:
- cel zbierania danych – uzyskanie podpisów poparcia dla projektu ustawy,
- zakres danych na listach poparcia,
- sposób organizacji zbiórki podpisów,
- podmioty i osoby, które fizycznie prowadziły zbiórkę podpisów,
- środki zabezpieczenia list z podpisami.
Właśnie dlatego odpowiedzialność administracyjna za naruszenie przepisów RODO została przypisana komitetowi, a nie przypadkowym osobom mającym dostęp do dokumentów.
Tło legislacyjne: jaki projekt ustawy popierał komitet
W debacie publicznej inicjatywa „Stop LGBT” była przedstawiana jako projekt mający ograniczyć możliwość organizowania zgromadzeń odnoszących się do praw osób LGBT. Chodziło o obywatelski projekt ustawy ingerujący w Prawo o zgromadzeniach. Z punktu widzenia omawianej decyzji UODO sam kierunek projektu nie miał jednak decydującego znaczenia. Organ nie oceniał zgodności projektu z Konstytucją ani zasadności rozwiązań legislacyjnych, lecz legalność przetwarzania danych osobowych osób składających podpisy.
W procedurze parlamentarnej znaczenie ma to, że komitet inicjatywy ustawodawczej po zebraniu wymaganej liczby podpisów wnosi projekt do Sejmu, gdzie następuje pierwsze czytanie. Ewentualne odrzucenie projektu na etapie pierwszego czytania nie wpływa na ocenę legalności wcześniejszego zbierania danych. Obowiązki z RODO aktualizują się już na etapie organizowania zbiórki podpisów pod projektem ustawy.
Ustalenia UODO: brak nadzoru nad danymi i błędna ocena ryzyka
Istotą sprawy było to, że listy z podpisami pod projektem ustawy miały być pozostawione w kościele w sposób umożliwiający niekontrolowany dostęp osobom postronnym. W relacjach dotyczących sprawy pojawiał się opis, że w jednym z kościołów listy leżały na stoliku z prasą katolicką pod chórem, a więc w miejscu publicznie dostępnym dla wiernych i innych osób obecnych w świątyni. W praktyce oznaczało to możliwość swobodnego zapoznania się z danymi, ich sfotografowania, skopiowania albo zabrania dokumentów.
Na listach poparcia zazwyczaj znajdują się dane pozwalające na identyfikację osoby, w szczególności imię, nazwisko, adres zamieszkania oraz numer PESEL, a także własnoręczny podpis. Taki zestaw danych tworzy wysokie ryzyko naruszenia praw lub wolności osób fizycznych w razie nieuprawnionego ujawnienia. Nie chodzi wyłącznie o naruszenie prywatności, ale także o ryzyko podszywania się pod osobę, wykorzystania danych w innych procesach czy utraty kontroli nad dalszym obiegiem informacji.
Prezes UODO ocenił, że administrator nie wdrożył odpowiednich środków technicznych i organizacyjnych oraz nie zapewnił realnego nadzoru nad tym, jak osoby zbierające podpisy obchodzą się z listami poparcia. To właśnie ten brak nadzoru był osią rozstrzygnięcia.
Jakie obowiązki administratora wchodzą tu w grę
W podobnych sprawach zasadnicze znaczenie mają przede wszystkim następujące przepisy RODO:
- art. 5 ust. 1 lit. f RODO – zasada integralności i poufności; dane muszą być przetwarzane w sposób zapewniający ich odpowiednie bezpieczeństwo, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem,
- art. 24 ust. 1 RODO – obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie odbywało się zgodnie z RODO i aby móc to wykazać,
- art. 32 ust. 1 i 2 RODO – obowiązek zapewnienia odpowiedniego stopnia bezpieczeństwa przetwarzania z uwzględnieniem ryzyka, charakteru danych, zakresu, kontekstu i celów przetwarzania,
- art. 33 RODO – obowiązek zgłoszenia naruszenia ochrony danych osobowych organowi nadzorczemu, jeżeli istnieje ryzyko naruszenia praw lub wolności osób fizycznych,
- art. 34 RODO – obowiązek zawiadomienia osób, których dane dotyczą, gdy naruszenie może powodować wysokie ryzyko dla ich praw lub wolności.
W zależności od treści konkretnej decyzji organ może odwoływać się także do obowiązku rozliczalności z art. 5 ust. 2 RODO, czyli konieczności wykazania, że administrator rzeczywiście wdrożył i stosował adekwatne zabezpieczenia. W sprawach dotyczących list poparcia to szczególnie istotne, bo samo twierdzenie, że wolontariusze „powinni uważać”, nie wystarcza. Potrzebne są procedury, instrukcje, nadzór i praktyczne zabezpieczenia.
Dlaczego pozostawienie list w kościele było tak poważnym naruszeniem
Z prawnego punktu widzenia problemem nie było samo miejsce zbiórki podpisów jako takie. Kościół, biuro czy punkt usługowy mogą być miejscem legalnej zbiórki, jeśli administrator kontroluje dostęp do list i zapewnia bezpieczeństwo danych. Naruszenie wynikało z tego, że listy z podpisami miały leżeć w miejscu dostępnym bez rzeczywistego nadzoru, co tworzyło niczym nieograniczoną dostępność dla osób postronnych.
W praktyce oznacza to kilka podstawowych błędów organizacyjnych:
- brak osoby stale nadzorującej listy poparcia,
- brak fizycznego zabezpieczenia dokumentów przed wglądem osób nieuprawnionych,
- brak procedury wydawania i odbioru list osobom zbierającym podpisy,
- brak ograniczenia liczby osób mających kontakt z dokumentami,
- brak właściwej oceny ryzyka dla danych obejmujących PESEL oraz adres.
Warto podkreślić, że dane z list poparcia nie są „zwykłą kartką z podpisem”. Każda strona listy poparcia zawiera zestaw informacji pozwalających na daleko idącą identyfikację obywatela. Jeżeli takie listy leżą w miejscu publicznym, administrator w istocie godzi się na możliwość ich nieuprawnionego ujawnienia. To jest sprzeczne z samą istotą zasady poufności i bezpieczeństwa przetwarzania.
Decyzja Prezesa UODO i kara dla komitetu inicjatywy ustawodawczej
Prezes UODO nałożył na Komitet Inicjatywy Ustawodawczej „Stop LGBT” administracyjną karę pieniężną. Sens tej decyzji był jasny: organ uznał, że komitet jako administrator danych naruszył przepisy RODO przez niewłaściwą organizację zbiórki podpisów i brak zapewnienia odpowiedniego poziomu ochrony danych osobowych.
W artykule warto zachować precyzję: o wysokości kary należy pisać zgodnie z oficjalną treścią decyzji organu. Jeżeli publikacja ma zawierać dokładną kwotę, trzeba ją przepisać z komunikatu lub decyzji Prezesa UODO, a nie z doniesień wtórnych. To samo dotyczy dokładnej podstawy prawnej i numeru rozstrzygnięcia. W obrocie medialnym często pojawia się skrót „ponad 10 tys. zł”, ale w analizie eksperckiej należy posługiwać się wyłącznie kwotą wskazaną w decyzji.
Równie istotne jest to, że administracyjna kara pieniężna nie wyczerpuje katalogu możliwych środków. Na podstawie art. 58 ust. 2 RODO organ nadzorczy może również stosować środki naprawcze, w tym nakazy dostosowania przetwarzania do przepisów. W sprawach dotyczących zbiórki podpisów znaczenie mają zwłaszcza obowiązki uporządkowania procedur i zmiany praktyki działania na przyszłość.
Dlaczego UODO mógł nałożyć karę na komitet
Podstawę do nałożenia administracyjnej kary pieniężnej stanowi art. 83 RODO. Przy wymiarze kary organ bierze pod uwagę m.in. charakter, wagę i czas trwania naruszenia, liczbę osób dotkniętych naruszeniem, stopień odpowiedzialności administratora, kategorie danych osobowych oraz działania podjęte w celu zminimalizowania szkody.
W tej sprawie znaczenie miały przede wszystkim:
- charakter danych identyfikacyjnych na listach,
- łatwość dostępu osób postronnych do dokumentów,
- organizacyjny charakter zaniedbań,
- brak adekwatnego nadzoru nad osobami zbierającymi podpisy,
- ryzyko dalszego niekontrolowanego kopiowania danych.
Obowiązek zgłoszenia naruszenia i zawiadomienia osób, których dane dotyczą
Jeżeli doszło do naruszenia ochrony danych osobowych, administrator musi ocenić, czy zdarzenie powoduje ryzyko naruszenia praw lub wolności osób fizycznych. Jeżeli tak, aktualizuje się obowiązek z art. 33 RODO, czyli zgłoszenie naruszenia do UODO bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
Jeżeli zaś naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, administrator musi także zawiadomić osoby, których dane dotyczą, zgodnie z art. 34 RODO. W sprawie list poparcia z imieniem, nazwiskiem, adresem, numerem PESEL i podpisem taka analiza ryzyka musi być szczególnie rygorystyczna.
Dla praktyki compliance istotne jest to, że błędem bywa nie tylko samo dopuszczenie do naruszenia, ale również wadliwa reakcja po jego wykryciu. Administrator powinien być w stanie udokumentować:
- kiedy stwierdził naruszenie,
- jak ocenił ryzyko,
- czy zgłosił naruszenie do UODO,
- czy poinformował osoby, których dane dotyczą,
- jakie działania naprawcze wdrożył.
Ścieżka odwoławcza: co komitet może zrobić po decyzji UODO
Decyzja Prezesa UODO nie jest ostateczna w tym sensie, że podlega kontroli sądowo-administracyjnej. Podmiot ukarany może wnieść skargę do wojewódzkiego sądu administracyjnego. W praktyce oznacza to możliwość zakwestionowania zarówno ustaleń faktycznych organu, jak i przyjętej wykładni przepisów RODO czy sposobu wymiaru kary.
Podstawą proceduralną jest Prawo o postępowaniu przed sądami administracyjnymi. Skargę wnosi się za pośrednictwem Prezesa UODO. Po rozpoznaniu sprawy WSA może decyzję utrzymać w mocy albo ją uchylić. Od wyroku WSA co do zasady przysługuje skarga kasacyjna do Naczelnego Sądu Administracyjnego.
Z perspektywy praktycznej komitet, składając skargę, mógłby podnosić przykładowo:
- spór co do tego, czy doszło do naruszenia o określonej skali,
- spór co do adekwatności przyjętych środków bezpieczeństwa,
- zarzut błędnej oceny ryzyka,
- zarzut niewłaściwego ustalenia stopnia odpowiedzialności komitetu,
- zarzut nieproporcjonalności kary.
Nie zmienia to jednak podstawowej tezy płynącej z tej sprawy: organizator zbiórki podpisów nie może przerzucić odpowiedzialności za bezpieczeństwo danych na przypadek, dobrą wolę wolontariuszy czy charakter miejsca, w którym listy były udostępnione.
Jakie wnioski wynikają z tej sprawy dla innych organizatorów zbiórek podpisów
Sprawa ma znaczenie wykraczające poza inicjatywę „Stop LGBT”. Ten sam standard dotyczy komitetów wyborczych, komitetów inicjatywy ustawodawczej, fundacji, stowarzyszeń i przedsiębiorców zbierających dane w formularzach papierowych. Każdy administrator powinien przyjąć, że dokument zawierający imię, nazwisko, adres, PESEL i podpis wymaga podwyższonej staranności.
W praktyce minimalny standard bezpieczeństwa powinien obejmować:
- ustalenie, kto jest administratorem danych i kto działa z jego upoważnienia,
- pisemne instrukcje dla osób zbierających podpisy,
- zakaz pozostawiania list bez nadzoru,
- ewidencję wydawania i zwrotu formularzy,
- ograniczenie miejsc zbiórki do takich, w których możliwa jest realna kontrola dostępu,
- bezpieczne przechowywanie dokumentów po zakończeniu zbiórki,
- procedurę postępowania na wypadek utraty, zniszczenia lub sfotografowania list,
- ocenę ryzyka dopasowaną do rodzaju danych i skali zbiórki.
Z perspektywy RODO najczęstszy błąd polega na myleniu formalnej zgody na prowadzenie akcji w danym miejscu z zapewnieniem bezpieczeństwa danych. Samo udostępnienie stolika lub pomieszczenia nie rozwiązuje problemu odpowiedzialności administratora. To administrator ma zorganizować cały proces tak, aby dane nie były dostępne dla osób nieuprawnionych.
Znaczenie sprawy stop lgbt i decyzji UODO dla praktyki stosowania RODO
Ta sprawa dobrze pokazuje, że RODO działa także w obszarach silnie spolaryzowanych politycznie i światopoglądowo. Organ nadzorczy nie rozstrzygał o treści projektu ani o poglądach jego zwolenników, lecz o jakości zabezpieczenia danych osobowych. To ważne rozróżnienie. Odpowiedzialność z zakresu ochrony danych jest neutralna wobec celu ideowego inicjatywy. Jeżeli administrator zbiera dane obywateli, musi je chronić niezależnie od tego, czy chodzi o projekt ustawy, akcję społeczną czy działalność biznesową.
Dla praktyków prawa i compliance najistotniejsza lekcja jest prosta: papierowa forma zbiórki danych nie zwalnia z rygorów bezpieczeństwa. Listy poparcia leżące w kościele, urzędzie, biurze czy punkcie usługowym podlegają tym samym zasadom co dane przetwarzane w systemach informatycznych. Administrator ma obowiązek przewidzieć ryzyka i im zapobiegać, a nie reagować dopiero po ujawnieniu problemu.
FAQ
Za co UODO ukarał Komitet Inicjatywy Ustawodawczej „Stop LGBT”?
Za naruszenie obowiązków administratora danych przy zbiórce podpisów pod projektem ustawy, w szczególności za brak odpowiednich środków organizacyjnych i bezpieczeństwa list poparcia, które miały być dostępne dla osób postronnych.
Jakie dane znajdowały się na listach poparcia?
Co do zasady listy poparcia dla obywatelskiego projektu ustawy zawierają dane identyfikacyjne takie jak imię, nazwisko, adres zamieszkania, numer PESEL oraz własnoręczny podpis osoby popierającej projekt.
Czy pozostawienie list z podpisami w kościele samo w sobie narusza RODO?
Nie zawsze. Naruszenie wynika nie z samego miejsca, ale z braku zabezpieczenia i nadzoru. Jeżeli listy są pozostawione w miejscu publicznie dostępnym i osoby postronne mogą je przeglądać lub fotografować, dochodzi do naruszenia zasad bezpieczeństwa przetwarzania.
Jakie przepisy RODO mają tu największe znaczenie?
Przede wszystkim art. 5 ust. 1 lit. f RODO, art. 24 ust. 1 RODO, art. 32 ust. 1 i 2 RODO, a w razie stwierdzenia naruszenia także art. 33 i 34 RODO. Przepisy te dotyczą odpowiednio poufności danych, odpowiedzialności administratora, bezpieczeństwa przetwarzania oraz zgłaszania naruszeń.
Czy komitet mógł odwołać się od decyzji Prezesa UODO?
Tak. Od decyzji Prezesa UODO przysługuje skarga do wojewódzkiego sądu administracyjnego, wniesiona za pośrednictwem organu. Następnie możliwa jest także skarga kasacyjna do NSA.
Czy UODO oceniał sam projekt ustawy „Stop LGBT”?
Nie. UODO oceniał wyłącznie sposób przetwarzania danych osobowych podczas zbiórki podpisów. Organ nie rozstrzygał o dopuszczalności politycznej ani konstytucyjnej samego projektu ustawy.
Jak organizować zbiórkę podpisów zgodnie z RODO?
Trzeba ustalić administratora danych, ograniczyć dostęp do list, zapewnić stały nadzór nad dokumentami, przeszkolić osoby zbierające podpisy, prowadzić ewidencję formularzy i wdrożyć procedurę reagowania na naruszenia ochrony danych osobowych.