HeadFlash

Temat · 19 newsów

Kary RODO: największe kary i aktualności

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

Kary RODO to administracyjne kary pieniężne, które krajowe organy ochrony danych nakładają na firmy i instytucje łamiące rozporządzenie: do 20 mln euro lub 4 procent światowego obrotu. W 2026 roku najwyższą karą było 825 mln euro dla Ubera w Holandii, a we wrześniu Google dostał od irlandzkiego regulatora 403 mln euro. Duże kary rzadko są ostateczne: Uber się odwołuje, a TikTok przegrał apelację w Wielkiej Brytanii i zapłaci 12,7 mln funtów.

Czym są kary RODO

Kary RODO to administracyjne kary pieniężne, które organy ochrony danych nakładają na firmy i instytucje łamiące RODO. Rozporządzenie samo nikogo nie karze. Robią to krajowe regulatory: w Polsce Prezes UODO, w Irlandii DPC, we Francji CNIL, we Włoszech Garante, w Szwecji IMY, w Norwegii Datatilsynet. Według art. 83 RODO na EUR-Lex (sprawdzone 10 października 2026) kara ma być w każdym przypadku skuteczna, proporcjonalna i odstraszająca. Organ bierze pod uwagę m.in. wagę i czas trwania naruszenia, liczbę poszkodowanych, winę umyślną lub nieumyślną, współpracę z organem i wcześniejsze naruszenia.

Jakie kary grożą za naruszenie RODO

Za najpoważniejsze naruszenia grozi do 20 mln euro lub do 4 procent światowego rocznego obrotu, a za lżejsze do 10 mln euro lub do 2 procent; w obu progach liczy się kwota wyższa. Dane z art. 83 ust. 4 i 5 (EUR-Lex, stan na 10 października 2026):

Próg Maksymalna kara dla przedsiębiorstwa Czego dotyczy
Niższy 10 mln euro lub 2% światowego obrotu z poprzedniego roku obowiązki administratora i podmiotu przetwarzającego, m.in. zabezpieczenia i zgłaszanie naruszeń (art. 25-39)
Wyższy 20 mln euro lub 4% światowego obrotu z poprzedniego roku zasady przetwarzania i zgoda (art. 5-7 i 9), prawa osób (art. 12-22), transfery do państw trzecich (art. 44-49), niewykonanie nakazu organu

Przy kilku powiązanych naruszeniach łączna kara nie przekroczy kwoty za najcięższe z nich (art. 83 ust. 3). W Polsce jednostki sektora finansów publicznych, instytuty badawcze i NBP mogą zapłacić do 100 000 zł, a część pozostałych jednostek publicznych do 10 000 zł (art. 102 ustawy o ochronie danych osobowych, tekst jednolity z 2019 roku).

Największe kary RODO w 2026 roku

Największą z opisanych kar jest 825 mln euro dla Ubera, nałożone przez holenderski organ ochrony danych. Zestawienie kar z 2026 roku:

Kto Kraj Kwota Za co Kiedy ogłoszono
Uber Holandia 825 mln euro (ok. 964 mln USD) automatyczne zawieszanie kont kierowców bez przeglądu człowieka sierpień 2026
Google Irlandia 403 mln euro dane o lokalizacji zbierane mimo wyłączenia śledzenia wrzesień 2026
TikTok Wielka Brytania 12,7 mln funtów dane dzieci poniżej 13 lat bez zgody rodziców kara z 2023 roku, ostateczna od września 2026
Telecom Italia (TIM) Włochy 9,5 mln euro spoofing numerów i fikcyjne zgody na telemarketing sierpień 2026
IQVIA Włochy 7 mln euro baza pacjentów uznana za dane osobowe, nie anonimowe decyzja z 23 września 2026
Elkjop Norwegia 20 mln NOK zgoda w programie lojalnościowym wymuszona w pakiecie decyzja z 1 czerwca 2026
HSE Irlandia 645 tys. euro niszczejące papierowe akta psychiatryczne wrzesień 2026
Hôpital privé de la Loire Francja 500 tys. euro słabe zabezpieczenia, wyciek danych 727 tys. osób wrzesień 2026
Miljödata Szwecja 1,8 mln koron (ok. 183 tys. USD) niewystarczające zabezpieczenia, wyciek 2,2 mln osób wrzesień 2026

Holandia nałożyła na Ubera 825 mln euro za naruszenia z lat 2018-2022: zakaz w pełni zautomatyzowanych decyzji i brak informowania kierowców o ich automatycznym charakterze. To czwarta kara tego regulatora dla Ubera, poprzednia rekordowa wyniosła 290 mln euro w 2024 roku za przekazywanie danych kierowców do USA.

Irlandzki DPC ukarał Google 403 mln euro za dane z funkcji Web & App Activity, Timeline i Google Location Accuracy zebrane od 25 maja 2018 do 4 lutego 2020 roku. Źródła przeliczają karę na 459 albo 462 mln USD. Google ma sześć miesięcy na dostosowanie praktyk i twierdzi, że chodzi o historyczne polityki. Według relacji o śledzeniu lokalizacji mimo wyłączenia usługi dane zbierało osobne ustawienie Aktywność w aplikacjach i sieci, a funkcja działa nadal w ponad 30 krajach. Szerzej: Google i śledzenie lokalizacji.

Za co regulatorzy karali w 2026 roku

W 2026 roku karano głównie za słabe zabezpieczenia danych, wymuszone zgody i nieprzejrzyste albo automatyczne przetwarzanie. Cztery wzorce:

Nie każde naruszenie kończy się grzywną. Szwedzki IMY uznał kamery AI Securitas za niezgodne z RODO, ale dał tylko naganę, bo pilotaż był ograniczony. Więcej o tym wątku: monitoring pracowników. Zakres RODO wyznaczają też orzeczenia i wytyczne: TSUE wykluczył szwedzkie zwolnienie z RODO dla płatnej bazy wyroków Lexbase, a EROD uznała zaszyfrowane dane w blockchainie za dane osobowe.

Czy kary RODO są ostateczne i naprawdę bolą

Nie zawsze: firmy się odwołują, a kary bywają niewielkim ułamkiem ich przychodów. Uber zapowiedział odwołanie, a IQVIA ma 30 dni na skargę. TikTok po przegranej wycofał odwołanie, a płatność otwiera drogę osobnemu śledztwu ICO o systemach rekomendacji i danych nastolatków.

Analiza Surfshark objęła dziesięć działań egzekucyjnych z lat 2022-2026 i naliczyła 3,5 mld dolarów kar i ugód związanych z AI u największych firm technologicznych. Mieszczą się w tym ugody spoza RODO, np. 1,5 mld Anthropic za pirackie książki. Kara Mety za dane biometryczne, 1,4 mld, to około 1 procent jej rocznych przychodów, a firmy kwestionują jurysdykcję i opóźniają płatności. Egzekwowanie bywa też rzadkie: ICO nakładał według Good Law Project mniej niż 7 kar rocznie przy ponad 220 000 skarg w sześć lat, a dwie organizacje grożą mu pozwem.

Jakie kary za dane osobowe obowiązują w Korei Południowej

Do 10 procent światowego rocznego przychodu: to od 11 września 2026 najwyższy krajowy limit kar na świecie. Koreańska nowelizacja PIPA z 11 września ustala poziom podstawowy do 3 procent przychodu związanego z naruszeniem i podwyższony do 10 procent. Wskazuje też prezesa jako odpowiedzialnego za zgodność i daje do 40 procent obniżki firmom, które udokumentują inwestycje w prywatność. W czerwcu regulator PIPC nałożył na Coupang rekordowe 624,6 mld wonów, czyli ok. 409 mln USD, po wycieku danych około 37,55 mln osób. Kontekst: wycieki danych w Korei Południowej.

Kary RODO w Polsce

W Polsce karę nakłada Prezes UODO, a w październiku 2026 nałożył 29 112 zł na warszawską spółkę Costalea za niewykonanie jego decyzji z 2025 roku. Komunikat UODO z 5 października 2026 opisuje sprawę: spółka nie spełniła obowiązku informacyjnego wobec skarżącej, nie odpowiedziała na wezwanie ani na upomnienie, więc organ uznał decyzję za niewykonaną. Kwotę ustalono według wyników finansowych spółki z ostatniego roku obrotowego. UODO zapowiada dalsze dążenie do wykonania decyzji mimo zapłaty kary. W materiałach z 2026 roku nie mamy innej polskiej kary porównywalnej ze skalą zagranicznych.

Pieniądze z kar trafiają do budżetu państwa (art. 104 ustawy o ochronie danych osobowych). Karę płaci się w ciągu 14 dni od uprawomocnienia albo upływu terminu na skargę, a organ może odroczyć termin lub rozłożyć ją na raty (art. 105).

Co to oznacza dla Ciebie

  • Sprawdź zabezpieczenia tam, gdzie karano w 2026 roku: dostęp zewnętrzny bez VPN i uwierzytelniania wieloskładnikowego, brak monitoringu w czasie rzeczywistym, brak powiadomienia osób, których dane wyciekły.
  • Nie łącz zgód. Osobna zgoda na newsletter, profilowanie i personalizację to wymóg, a jeden pakiet kosztował Elkjop 20 mln koron.
  • Nie nazywaj danych anonimowymi, jeśli trwały identyfikator pozwala wskazać osobę. Tak uznano w sprawie IQVIA.
  • Wykonaj decyzję UODO albo ją zaskarż. Milczenie kosztowało Costalea 29 112 zł i nie zamknęło sprawy.

Otwarte pozostaje, czy Uber obroni się w apelacji, jak Google dostosuje praktyki w sześć miesięcy od decyzji, czy IQVIA wybierze ugodę za 3,5 mln euro i czy ICO zmieni sposób rozpatrywania skarg po groźbie pozwu.

Kluczowe fakty

  • Włoski Garante nałożył na IQVIA 7 mln euro: baza LPD z danymi około miliona pacjentów nie była anonimowa. IQVIA ma 120 dni na zalegalizowanie przepływu danych. (źródło)
  • Irlandzka Komisja Ochrony Danych ukarała Google kwotą 403 mln euro za zbieranie danych o lokalizacji mimo wyłączonego śledzenia. Dane pochodzą z lat 2018-2020. (źródło)
  • TikTok wycofał odwołanie i zapłaci 12,7 mln funtów kary brytyjskiego ICO za dane dzieci poniżej 13. roku życia. ICO może wznowić osobne śledztwo o danych nastolatków. (źródło)
  • W Korei Południowej weszła w życie nowelizacja PIPA: kary do 10 procent światowego rocznego przychodu, więcej niż 4 procent w RODO, oraz odpowiedzialność prezesa. (źródło)
  • Francuski CNIL ukarał szpital Hôpital privé de la Loire kwotą 500 tys. euro po wycieku danych 727 tys. osób. Dostęp bez VPN i uwierzytelniania wieloskładnikowego. (źródło)
  • Holenderski organ nałożył na Ubera 825 mln euro za automatyczne zawieszanie kont kierowców bez przeglądu człowieka. Uber zapowiedział odwołanie. (źródło)
  • TSUE orzekł 9 lipca 2026, że Szwecja nie może wyłączyć spod RODO komercyjnej bazy wyroków skazujących. Roszczenie o 300 000 koron odszkodowania wraca do gry. (źródło)
  • Koreańska PIPC nałożyła na Coupang rekordowe 624,6 mld wonów (ok. 409 mln USD) po wycieku danych około 37,55 mln osób. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. Włochy: 7 mln euro kary dla IQVIA za bazę danych miliona pacjentów Privacy
  2. Google ukarany 403 mln euro za ukryte śledzenie lokalizacji Privacy
  3. TikTok płaci 12,7 mln funtów kary ICO za dane dzieci i wycofuje odwołania Privacy
  4. Szwecja nakłada karę 183 tys. dolarów na Miljödata za wyciek danych 2,2 mln osób Privacy
  5. Google ukarany grzywną 403 mln euro przez irlandzki organ ochrony danych Privacy
  6. Korea Południowa uruchamia najostrzejszy na świecie reżim kar za naruszenia prywatności w AI Privacy
  7. Szpital we Francji ukarany grzywną 500 tys. euro po wycieku danych 727 tys. osób Privacy
  8. Irlandzki regulator ukarze HSE za gnijące dokumenty psychiatryczne w opuszczonych szpitalach Privacy
  9. DPC zarzuca HSE szereg naruszeń RODO i nakazuje gruntowny audyt przechowywania dokumentacji Privacy
  10. Holandia nakłada na Ubera karę 825 mln euro za automatyczne zawieszanie kont kierowców Privacy
Pokaż starsze (9 newsów)
  1. TikTok przegrywa apelację w sprawie kary 12,7 mln funtów za dane dzieci Privacy
  2. Włochy karzą TIM grzywną 10,9 mln USD za spoofing i fikcyjne zgody na telemarketing Privacy
  3. TSUE blokuje szwedzkie zwolnienie z RODO, przywracając roszczenie o odszkodowanie Privacy
  4. EDPB: Zaszyfrowane dane w blockchainie wciąż danymi osobowymi Privacy
  5. Wielcy technologiczni zapłacili 3,5 miliarda dolarów za karmienie AI danymi osobowymi Privacy
  6. Szwedzki organ nadzoru: monitoring kierowców Securitas niezgodny z RODO Privacy
  7. Brytyjski organ nadzoru danych oskarżony o ignorowanie skarg – grozi mu pozew Privacy
  8. Coupang ukarany rekordową grzywną w Korei Południowej za wyciek danych 37 mln klientów Security
  9. Norwegia nakłada karę 20 milionów NOK na Elkjop za naruszenia RODO w programie lojalnościowym Privacy

Najczęstsze pytania

Jakie kary grożą za naruszenie RODO?

Do 20 mln euro lub 4 procent światowego rocznego obrotu za najpoważniejsze naruszenia, a za lżejsze do 10 mln euro lub 2 procent, w obu przypadkach według tego, która kwota jest wyższa. Tak stanowi art. 83 ust. 4 i 5 rozporządzenia (EUR-Lex, stan na 10 października 2026). Konkretną kwotę ustala krajowy organ, patrząc m.in. na wagę naruszenia i liczbę poszkodowanych.

Jaka jest najwyższa kara RODO w 2026 roku?

Najwyższa z kar opisanych w 2026 roku to 825 mln euro nałożone na Ubera przez holenderski organ ochrony danych za automatyczne zawieszanie kont kierowców. Drugie miejsce zajmuje Google z 403 mln euro od irlandzkiej Komisji Ochrony Danych. Uber zapowiedział odwołanie.

Kto nakłada kary RODO?

Krajowe organy ochrony danych: w Polsce Prezes UODO, w Irlandii DPC, we Francji CNIL, we Włoszech Garante, w Szwecji IMY, w Norwegii Datatilsynet. Rozporządzenie wyznacza progi i kryteria, ale decyzję o karze podejmuje organ państwa, w którym toczy się sprawa.

Co grozi za niewykonanie decyzji UODO?

Kara pieniężna, nawet do 20 mln euro lub 4 procent światowego obrotu. W październiku 2026 Prezes UODO nałożył 29 112 zł na warszawską spółkę Costalea, która nie spełniła obowiązku informacyjnego nakazanego decyzją z 2025 roku i nie odpowiadała na wezwania. Zapłata kary nie zwalnia z wykonania decyzji.

Czy od kary RODO można się odwołać?

Tak, i duże firmy z tego korzystają. Uber zapowiedział odwołanie od kary 825 mln euro, IQVIA ma 30 dni na skargę na karę 7 mln euro, a TikTok przegrał apelację od brytyjskiej kary 12,7 mln funtów w Upper Tribunal, po czym wycofał odwołanie i zapłaci.

Gdzie trafiają pieniądze z kar RODO?

W Polsce do budżetu państwa: art. 104 ustawy o ochronie danych osobowych stanowi, że środki z administracyjnej kary pieniężnej są dochodem budżetu państwa. Art. 83 RODO określa kwoty i kryteria, nie wskazuje odbiorcy pieniędzy, więc zasady w innych krajach zależą od ich prawa.