Temat · 19 newsów
Kary RODO: największe kary i aktualności
W skrócie
Kary RODO to administracyjne kary pieniężne, które krajowe organy ochrony danych nakładają na firmy i instytucje łamiące rozporządzenie: do 20 mln euro lub 4 procent światowego obrotu. W 2026 roku najwyższą karą było 825 mln euro dla Ubera w Holandii, a we wrześniu Google dostał od irlandzkiego regulatora 403 mln euro. Duże kary rzadko są ostateczne: Uber się odwołuje, a TikTok przegrał apelację w Wielkiej Brytanii i zapłaci 12,7 mln funtów.
Czym są kary RODO
Kary RODO to administracyjne kary pieniężne, które organy ochrony danych nakładają na firmy i instytucje łamiące RODO. Rozporządzenie samo nikogo nie karze. Robią to krajowe regulatory: w Polsce Prezes UODO, w Irlandii DPC, we Francji CNIL, we Włoszech Garante, w Szwecji IMY, w Norwegii Datatilsynet. Według art. 83 RODO na EUR-Lex (sprawdzone 10 października 2026) kara ma być w każdym przypadku skuteczna, proporcjonalna i odstraszająca. Organ bierze pod uwagę m.in. wagę i czas trwania naruszenia, liczbę poszkodowanych, winę umyślną lub nieumyślną, współpracę z organem i wcześniejsze naruszenia.
Jakie kary grożą za naruszenie RODO
Za najpoważniejsze naruszenia grozi do 20 mln euro lub do 4 procent światowego rocznego obrotu, a za lżejsze do 10 mln euro lub do 2 procent; w obu progach liczy się kwota wyższa. Dane z art. 83 ust. 4 i 5 (EUR-Lex, stan na 10 października 2026):
| Próg | Maksymalna kara dla przedsiębiorstwa | Czego dotyczy |
|---|---|---|
| Niższy | 10 mln euro lub 2% światowego obrotu z poprzedniego roku | obowiązki administratora i podmiotu przetwarzającego, m.in. zabezpieczenia i zgłaszanie naruszeń (art. 25-39) |
| Wyższy | 20 mln euro lub 4% światowego obrotu z poprzedniego roku | zasady przetwarzania i zgoda (art. 5-7 i 9), prawa osób (art. 12-22), transfery do państw trzecich (art. 44-49), niewykonanie nakazu organu |
Przy kilku powiązanych naruszeniach łączna kara nie przekroczy kwoty za najcięższe z nich (art. 83 ust. 3). W Polsce jednostki sektora finansów publicznych, instytuty badawcze i NBP mogą zapłacić do 100 000 zł, a część pozostałych jednostek publicznych do 10 000 zł (art. 102 ustawy o ochronie danych osobowych, tekst jednolity z 2019 roku).
Największe kary RODO w 2026 roku
Największą z opisanych kar jest 825 mln euro dla Ubera, nałożone przez holenderski organ ochrony danych. Zestawienie kar z 2026 roku:
| Kto | Kraj | Kwota | Za co | Kiedy ogłoszono |
|---|---|---|---|---|
| Uber | Holandia | 825 mln euro (ok. 964 mln USD) | automatyczne zawieszanie kont kierowców bez przeglądu człowieka | sierpień 2026 |
| Irlandia | 403 mln euro | dane o lokalizacji zbierane mimo wyłączenia śledzenia | wrzesień 2026 | |
| TikTok | Wielka Brytania | 12,7 mln funtów | dane dzieci poniżej 13 lat bez zgody rodziców | kara z 2023 roku, ostateczna od września 2026 |
| Telecom Italia (TIM) | Włochy | 9,5 mln euro | spoofing numerów i fikcyjne zgody na telemarketing | sierpień 2026 |
| IQVIA | Włochy | 7 mln euro | baza pacjentów uznana za dane osobowe, nie anonimowe | decyzja z 23 września 2026 |
| Elkjop | Norwegia | 20 mln NOK | zgoda w programie lojalnościowym wymuszona w pakiecie | decyzja z 1 czerwca 2026 |
| HSE | Irlandia | 645 tys. euro | niszczejące papierowe akta psychiatryczne | wrzesień 2026 |
| Hôpital privé de la Loire | Francja | 500 tys. euro | słabe zabezpieczenia, wyciek danych 727 tys. osób | wrzesień 2026 |
| Miljödata | Szwecja | 1,8 mln koron (ok. 183 tys. USD) | niewystarczające zabezpieczenia, wyciek 2,2 mln osób | wrzesień 2026 |
Holandia nałożyła na Ubera 825 mln euro za naruszenia z lat 2018-2022: zakaz w pełni zautomatyzowanych decyzji i brak informowania kierowców o ich automatycznym charakterze. To czwarta kara tego regulatora dla Ubera, poprzednia rekordowa wyniosła 290 mln euro w 2024 roku za przekazywanie danych kierowców do USA.
Irlandzki DPC ukarał Google 403 mln euro za dane z funkcji Web & App Activity, Timeline i Google Location Accuracy zebrane od 25 maja 2018 do 4 lutego 2020 roku. Źródła przeliczają karę na 459 albo 462 mln USD. Google ma sześć miesięcy na dostosowanie praktyk i twierdzi, że chodzi o historyczne polityki. Według relacji o śledzeniu lokalizacji mimo wyłączenia usługi dane zbierało osobne ustawienie Aktywność w aplikacjach i sieci, a funkcja działa nadal w ponad 30 krajach. Szerzej: Google i śledzenie lokalizacji.
Za co regulatorzy karali w 2026 roku
W 2026 roku karano głównie za słabe zabezpieczenia danych, wymuszone zgody i nieprzejrzyste albo automatyczne przetwarzanie. Cztery wzorce:
- Zabezpieczenia i wycieki. CNIL ukarał francuski szpital HPL 500 tys. euro: lekarze zewnętrzni logowali się bez VPN i uwierzytelniania wieloskładnikowego, jedno przejęte konto otwierało dokumentację wszystkich pacjentów, a szpital nie powiadomił 202 tys. zaufanych osób trzecich. Szwedzki IMY nałożył na Miljödata 1,8 mln koron za naruszenie art. 32 ust. 1. Irlandzki DPC ukarał HSE za akta w opuszczonych szpitalach i nakazał audyt miejsc przechowywania. Zob. wycieki danych medycznych i kary po wyciekach danych.
- Zgoda. Norweski Datatilsynet nałożył 20 mln koron na Elkjop: klienci programu lojalnościowego (ponad 6 mln osób) musieli zaakceptować newslettery, profilowanie i personalizację w jednym pakiecie. Firma sama oceniała w lutym 2022 roku, że zgoda może być nieważna, i nic nie zmieniła.
- Marketing i dane zdrowotne. Garante uznał, że TIM odpowiada za nielegalne call center partnerów, i nakazał przebudowę generowania leadów. W sprawie IQVIA baza pacjentów okazała się danymi osobowymi przez trwały kod Pat ID; przy ugodzie kara spada o połowę.
- Dzieci. TikTok przegrał apelację w sprawie 12,7 mln funtów: Upper Tribunal odrzucił argument o celach artystycznych. ICO szacował, że w 2020 roku z platformy korzystało do 1,75 mln brytyjskich dzieci poniżej 13 lat, a sąd mówił o ponad 1,4 mln. Zob. TikTok i bezpieczeństwo dzieci w sieci.
Nie każde naruszenie kończy się grzywną. Szwedzki IMY uznał kamery AI Securitas za niezgodne z RODO, ale dał tylko naganę, bo pilotaż był ograniczony. Więcej o tym wątku: monitoring pracowników. Zakres RODO wyznaczają też orzeczenia i wytyczne: TSUE wykluczył szwedzkie zwolnienie z RODO dla płatnej bazy wyroków Lexbase, a EROD uznała zaszyfrowane dane w blockchainie za dane osobowe.
Czy kary RODO są ostateczne i naprawdę bolą
Nie zawsze: firmy się odwołują, a kary bywają niewielkim ułamkiem ich przychodów. Uber zapowiedział odwołanie, a IQVIA ma 30 dni na skargę. TikTok po przegranej wycofał odwołanie, a płatność otwiera drogę osobnemu śledztwu ICO o systemach rekomendacji i danych nastolatków.
Analiza Surfshark objęła dziesięć działań egzekucyjnych z lat 2022-2026 i naliczyła 3,5 mld dolarów kar i ugód związanych z AI u największych firm technologicznych. Mieszczą się w tym ugody spoza RODO, np. 1,5 mld Anthropic za pirackie książki. Kara Mety za dane biometryczne, 1,4 mld, to około 1 procent jej rocznych przychodów, a firmy kwestionują jurysdykcję i opóźniają płatności. Egzekwowanie bywa też rzadkie: ICO nakładał według Good Law Project mniej niż 7 kar rocznie przy ponad 220 000 skarg w sześć lat, a dwie organizacje grożą mu pozwem.
Jakie kary za dane osobowe obowiązują w Korei Południowej
Do 10 procent światowego rocznego przychodu: to od 11 września 2026 najwyższy krajowy limit kar na świecie. Koreańska nowelizacja PIPA z 11 września ustala poziom podstawowy do 3 procent przychodu związanego z naruszeniem i podwyższony do 10 procent. Wskazuje też prezesa jako odpowiedzialnego za zgodność i daje do 40 procent obniżki firmom, które udokumentują inwestycje w prywatność. W czerwcu regulator PIPC nałożył na Coupang rekordowe 624,6 mld wonów, czyli ok. 409 mln USD, po wycieku danych około 37,55 mln osób. Kontekst: wycieki danych w Korei Południowej.
Kary RODO w Polsce
W Polsce karę nakłada Prezes UODO, a w październiku 2026 nałożył 29 112 zł na warszawską spółkę Costalea za niewykonanie jego decyzji z 2025 roku. Komunikat UODO z 5 października 2026 opisuje sprawę: spółka nie spełniła obowiązku informacyjnego wobec skarżącej, nie odpowiedziała na wezwanie ani na upomnienie, więc organ uznał decyzję za niewykonaną. Kwotę ustalono według wyników finansowych spółki z ostatniego roku obrotowego. UODO zapowiada dalsze dążenie do wykonania decyzji mimo zapłaty kary. W materiałach z 2026 roku nie mamy innej polskiej kary porównywalnej ze skalą zagranicznych.
Pieniądze z kar trafiają do budżetu państwa (art. 104 ustawy o ochronie danych osobowych). Karę płaci się w ciągu 14 dni od uprawomocnienia albo upływu terminu na skargę, a organ może odroczyć termin lub rozłożyć ją na raty (art. 105).
Co to oznacza dla Ciebie
- Sprawdź zabezpieczenia tam, gdzie karano w 2026 roku: dostęp zewnętrzny bez VPN i uwierzytelniania wieloskładnikowego, brak monitoringu w czasie rzeczywistym, brak powiadomienia osób, których dane wyciekły.
- Nie łącz zgód. Osobna zgoda na newsletter, profilowanie i personalizację to wymóg, a jeden pakiet kosztował Elkjop 20 mln koron.
- Nie nazywaj danych anonimowymi, jeśli trwały identyfikator pozwala wskazać osobę. Tak uznano w sprawie IQVIA.
- Wykonaj decyzję UODO albo ją zaskarż. Milczenie kosztowało Costalea 29 112 zł i nie zamknęło sprawy.
Otwarte pozostaje, czy Uber obroni się w apelacji, jak Google dostosuje praktyki w sześć miesięcy od decyzji, czy IQVIA wybierze ugodę za 3,5 mln euro i czy ICO zmieni sposób rozpatrywania skarg po groźbie pozwu.
Kluczowe fakty
- Włoski Garante nałożył na IQVIA 7 mln euro: baza LPD z danymi około miliona pacjentów nie była anonimowa. IQVIA ma 120 dni na zalegalizowanie przepływu danych. (źródło)
- Irlandzka Komisja Ochrony Danych ukarała Google kwotą 403 mln euro za zbieranie danych o lokalizacji mimo wyłączonego śledzenia. Dane pochodzą z lat 2018-2020. (źródło)
- TikTok wycofał odwołanie i zapłaci 12,7 mln funtów kary brytyjskiego ICO za dane dzieci poniżej 13. roku życia. ICO może wznowić osobne śledztwo o danych nastolatków. (źródło)
- W Korei Południowej weszła w życie nowelizacja PIPA: kary do 10 procent światowego rocznego przychodu, więcej niż 4 procent w RODO, oraz odpowiedzialność prezesa. (źródło)
- Francuski CNIL ukarał szpital Hôpital privé de la Loire kwotą 500 tys. euro po wycieku danych 727 tys. osób. Dostęp bez VPN i uwierzytelniania wieloskładnikowego. (źródło)
- Holenderski organ nałożył na Ubera 825 mln euro za automatyczne zawieszanie kont kierowców bez przeglądu człowieka. Uber zapowiedział odwołanie. (źródło)
- TSUE orzekł 9 lipca 2026, że Szwecja nie może wyłączyć spod RODO komercyjnej bazy wyroków skazujących. Roszczenie o 300 000 koron odszkodowania wraca do gry. (źródło)
- Koreańska PIPC nałożyła na Coupang rekordowe 624,6 mld wonów (ok. 409 mln USD) po wycieku danych około 37,55 mln osób. (źródło)
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Oś czasu
- Włochy: 7 mln euro kary dla IQVIA za bazę danych miliona pacjentów Privacy
- Google ukarany 403 mln euro za ukryte śledzenie lokalizacji Privacy
- TikTok płaci 12,7 mln funtów kary ICO za dane dzieci i wycofuje odwołania Privacy
- Szwecja nakłada karę 183 tys. dolarów na Miljödata za wyciek danych 2,2 mln osób Privacy
- Google ukarany grzywną 403 mln euro przez irlandzki organ ochrony danych Privacy
- Korea Południowa uruchamia najostrzejszy na świecie reżim kar za naruszenia prywatności w AI Privacy
- Szpital we Francji ukarany grzywną 500 tys. euro po wycieku danych 727 tys. osób Privacy
- Irlandzki regulator ukarze HSE za gnijące dokumenty psychiatryczne w opuszczonych szpitalach Privacy
- DPC zarzuca HSE szereg naruszeń RODO i nakazuje gruntowny audyt przechowywania dokumentacji Privacy
- Holandia nakłada na Ubera karę 825 mln euro za automatyczne zawieszanie kont kierowców Privacy
Pokaż starsze (9 newsów)
- TikTok przegrywa apelację w sprawie kary 12,7 mln funtów za dane dzieci Privacy
- Włochy karzą TIM grzywną 10,9 mln USD za spoofing i fikcyjne zgody na telemarketing Privacy
- TSUE blokuje szwedzkie zwolnienie z RODO, przywracając roszczenie o odszkodowanie Privacy
- EDPB: Zaszyfrowane dane w blockchainie wciąż danymi osobowymi Privacy
- Wielcy technologiczni zapłacili 3,5 miliarda dolarów za karmienie AI danymi osobowymi Privacy
- Szwedzki organ nadzoru: monitoring kierowców Securitas niezgodny z RODO Privacy
- Brytyjski organ nadzoru danych oskarżony o ignorowanie skarg – grozi mu pozew Privacy
- Coupang ukarany rekordową grzywną w Korei Południowej za wyciek danych 37 mln klientów Security
- Norwegia nakłada karę 20 milionów NOK na Elkjop za naruszenia RODO w programie lojalnościowym Privacy
Najczęstsze pytania
Jakie kary grożą za naruszenie RODO?
Do 20 mln euro lub 4 procent światowego rocznego obrotu za najpoważniejsze naruszenia, a za lżejsze do 10 mln euro lub 2 procent, w obu przypadkach według tego, która kwota jest wyższa. Tak stanowi art. 83 ust. 4 i 5 rozporządzenia (EUR-Lex, stan na 10 października 2026). Konkretną kwotę ustala krajowy organ, patrząc m.in. na wagę naruszenia i liczbę poszkodowanych.
Jaka jest najwyższa kara RODO w 2026 roku?
Najwyższa z kar opisanych w 2026 roku to 825 mln euro nałożone na Ubera przez holenderski organ ochrony danych za automatyczne zawieszanie kont kierowców. Drugie miejsce zajmuje Google z 403 mln euro od irlandzkiej Komisji Ochrony Danych. Uber zapowiedział odwołanie.
Kto nakłada kary RODO?
Krajowe organy ochrony danych: w Polsce Prezes UODO, w Irlandii DPC, we Francji CNIL, we Włoszech Garante, w Szwecji IMY, w Norwegii Datatilsynet. Rozporządzenie wyznacza progi i kryteria, ale decyzję o karze podejmuje organ państwa, w którym toczy się sprawa.
Co grozi za niewykonanie decyzji UODO?
Kara pieniężna, nawet do 20 mln euro lub 4 procent światowego obrotu. W październiku 2026 Prezes UODO nałożył 29 112 zł na warszawską spółkę Costalea, która nie spełniła obowiązku informacyjnego nakazanego decyzją z 2025 roku i nie odpowiadała na wezwania. Zapłata kary nie zwalnia z wykonania decyzji.
Czy od kary RODO można się odwołać?
Tak, i duże firmy z tego korzystają. Uber zapowiedział odwołanie od kary 825 mln euro, IQVIA ma 30 dni na skargę na karę 7 mln euro, a TikTok przegrał apelację od brytyjskiej kary 12,7 mln funtów w Upper Tribunal, po czym wycofał odwołanie i zapłaci.
Gdzie trafiają pieniądze z kar RODO?
W Polsce do budżetu państwa: art. 104 ustawy o ochronie danych osobowych stanowi, że środki z administracyjnej kary pieniężnej są dochodem budżetu państwa. Art. 83 RODO określa kwoty i kryteria, nie wskazuje odbiorcy pieniędzy, więc zasady w innych krajach zależą od ich prawa.