UODO przypomniał 12 sierpnia, że to administrator, a nie dostawca oprogramowania, musi zgłosić wyciek danych -- nawet jeśli awaria wydarzyła się po stronie podmiotu przetwarzającego, jak w przypadku MyDr.
Why It Matters
Jeśli firma korzysta z zewnętrznego systemu księgowego, kadrowego czy CRM, który przechowuje dane klientów lub pracowników, obowiązek zgłoszenia naruszenia do UODO w ciągu 72 godzin spoczywa na firmie jako administratorze -- nie na dostawcy tego oprogramowania. UODO wskazał wprost, że po wycieku u dostawcy administrator musi sam ocenić ryzyko dla osób, których dane przetwarza, niezależnie od tego, co zrobi albo zgłosi dostawca.
What To Do About It
Sprawdźcie już teraz, czy umowa z każdym dostawcą SaaS przetwarzającym dane klientów zawiera zobowiązanie do natychmiastowego informowania was o incydencie -- bez tego zapisu dowiecie się o wycieku z mediów, tak jak klienci MyDr, a 72-godzinny zegar na zgłoszenie do UODO zacznie tykać, zanim zdążycie zareagować.
Related Signals
NASK ujawnił, że w skoordynowanym ataku na polską energetykę przestępcy przejęli sterowniki elektrociepłowni i kilkudziesięciu farm PV przez fabryczne hasła na urządzeniach wystawionych do internetu.
19 Aug 2026Po wycieku danych blisko 19 mln osób z MyDr wicepremier Krzysztof Gawkowski ostrzega przed jedną z najwyższych kar w historii polskiego rynku -- do 10 mln euro albo 2 proc.
17 Aug 2026Invoices and contracts booked in December 2021 hit their five-year tax retention deadline on 31 December 2026, and holding the personal data in them past that date is its own GDPR breach.
14 Aug 2026