Artykuł 14

Informacje podawane w przypadku pozyskiwania danych osobowych w sposób inny niż od osoby, której dane dotyczą

1.   Jeżeli danych osobowych nie pozyskano od osoby, której dane dotyczą, administrator podaje osobie, której dane dotyczą, następujące informacje:

a) swoją tożsamość i dane kontaktowe oraz, gdy ma to zastosowanie, tożsamość i dane kontaktowe swojego przedstawiciela;

 

b) gdy ma to zastosowanie – dane kontaktowe inspektora ochrony danych;

 

c) cele przetwarzania, do których mają posłużyć dane osobowe, oraz podstawę prawną przetwarzania;

 

d) kategorie odnośnych danych osobowych;

 

e) informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją;

 

f) gdy ma to zastosowanie – informacje o zamiarze przekazania danych osobowych odbiorcy w państwie trzecim lub organizacji międzynarodowej oraz o stwierdzeniu lub braku stwierdzenia przez Komisję odpowiedniego stopnia ochrony lub w przypadku przekazania, o którym mowa w art. 46, art. 47 lub art. 49 ust. 1 akapit drugi, wzmiankę o odpowiednich lub właściwych zabezpieczeniach oraz informację o sposobach uzyskania kopii tych zabezpieczeń lub o miejscu ich udostępnienia.

2.   Poza informacjami, o których mowa w ust. 1, administrator podaje osobie, której dane dotyczą, następujące informacje niezbędne do zapewnienia rzetelności i przejrzystości przetwarzania wobec osoby, której dane dotyczą:

a) okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu;

 

b) jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. f) – prawnie uzasadnione interesy realizowane przez administratora lub przez stronę trzecią;

 

c) informacje o prawie do żądania od administratora dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych;

 

d) jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a) – informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem;

 

e) informacje o prawie wniesienia skargi do organu nadzorczego;

 

f) źródło pochodzenia danych osobowych, a gdy ma to zastosowanie – czy pochodzą one ze źródeł publicznie dostępnych;

 

g) informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu, o którym mowa w art. 22 ust. 1 i 4, oraz – przynajmniej w tych przypadkach – istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane dotyczą.

3.   Informacje, o których mowa w ust. 1 i 2, administrator podaje:

a) w rozsądnym terminie po pozyskaniu danych osobowych – najpóźniej w ciągu miesiąca – mając na uwadze konkretne okoliczności przetwarzania danych osobowych;

 

b) jeżeli dane osobowe mają być stosowane do komunikacji z osobą, której dane dotyczą – najpóźniej przy pierwszej takiej komunikacji z osobą, której dane dotyczą; lub

 

c) jeżeli planuje się ujawnić dane osobowe innemu odbiorcy – najpóźniej przy ich pierwszym ujawnieniu.

4.   Jeżeli administrator planuje dalej przetwarzać dane osobowe w celu innym niż cel, w którym te dane zostały pozyskane, przed takim dalszym przetwarzaniem informuje on osobę, której dane dotyczą, o tym innym celu oraz udziela jej wszelkich innych stosownych informacji, o których mowa w ust. 2.

5.   Ust. 1– 4 nie mają zastosowania, gdy – i w zakresie, w jakim:

a) osoba, której dane dotyczą, dysponuje już tymi informacjami;

 

b) udzielenie takich informacji okazuje się niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku; w szczególności w przypadku przetwarzania do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych, z zastrzeżeniem warunków i zabezpieczeń, o których mowa w art. 89 ust. 1, lub o ile obowiązek, o którym mowa w ust. 1 niniejszego artykułu, może uniemożliwić lub poważnie utrudnić realizację celów takiego przetwarzania. W takich przypadkach administrator podejmuje odpowiednie środki, by chronić prawa i wolności oraz prawnie uzasadnione interesy osoby, której dane dotyczą, w tym udostępnia informacje publicznie;

 

c) pozyskiwanie lub ujawnianie jest wyraźnie uregulowane prawem Unii lub prawem państwa członkowskiego, któremu podlega administrator, przewidującym odpowiednie środki chroniące prawnie uzasadnione interesy osoby, której dane dotyczą; lub

 

d) dane osobowe muszą pozostać poufne zgodnie z obowiązkiem zachowania tajemnicy zawodowej przewidzianym w prawie Unii lub w prawie państwa członkowskiego, w tym ustawowym obowiązkiem zachowania tajemnicy.
Information to be provided where personal data have not been obtained from the data subject

1.   Where personal data have not been obtained from the data subject, the controller shall provide the data subject with the following information:

(a) the identity and the contact details of the controller and, where applicable, of the controller’s representative;

 

(b) the contact details of the data protection officer, where applicable;

 

(c) the purposes of the processing for which the personal data are intended as well as the legal basis for the processing;

 

(d) the categories of personal data concerned;

 

(e) the recipients or categories of recipients of the personal data, if any;

 

(f) where applicable, that the controller intends to transfer personal data to a recipient in a third country or international organisation and the existence or absence of an adequacy decision by the Commission, or in the case of transfers referred to in Article 46 or 47, or the second subparagraph of Article 49(1), reference to the appropriate or suitable safeguards and the means to obtain a copy of them or where they have been made available.

2.   In addition to the information referred to in paragraph 1, the controller shall provide the data subject with the following information necessary to ensure fair and transparent processing in respect of the data subject:

(a) the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period;

 

(b) where the processing is based on point (f) of Article 6(1), the legitimate interests pursued by the controller or by a third party;

 

(c) the existence of the right to request from the controller access to and rectification or erasure of personal data or restriction of processing concerning the data subject and to object to processing as well as the right to data portability;

 

(d) where processing is based on point (a) of Article 6(1) or point (a) of Article 9(2), the existence of the right to withdraw consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal;

 

(e) the right to lodge a complaint with a supervisory authority;

 

(f) from which source the personal data originate, and if applicable, whether it came from publicly accessible sources;

 

(g) the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.

3.   The controller shall provide the information referred to in paragraphs 1 and 2:

(a) within a reasonable period after obtaining the personal data, but at the latest within one month, having regard to the specific circumstances in which the personal data are processed;

 

(b) if the personal data are to be used for communication with the data subject, at the latest at the time of the first communication to that data subject; or

 

(c) if a disclosure to another recipient is envisaged, at the latest when the personal data are first disclosed.

4.   Where the controller intends to further process the personal data for a purpose other than that for which the personal data were obtained, the controller shall provide the data subject prior to that further processing with information on that other purpose and with any relevant further information as referred to in paragraph 2.

5.   Paragraphs 1 to 4 shall not apply where and insofar as:

(a) the data subject already has the information;

 

(b) the provision of such information proves impossible or would involve a disproportionate effort, in particular for processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes, subject to the conditions and safeguards referred to in Article 89(1) or in so far as the obligation referred to in paragraph 1 of this Article is likely to render impossible or seriously impair the achievement of the objectives of that processing. In such cases the controller shall take appropriate measures to protect the data subject’s rights and freedoms and legitimate interests, including making the information publicly available;

 

(c) obtaining or disclosure is expressly laid down by Union or Member State law to which the controller is subject and which provides appropriate measures to protect the data subject’s legitimate interests; or

 

(d) where the personal data must remain confidential subject to an obligation of professional secrecy regulated by Union or Member State law, including a statutory obligation of secrecy.

Motywy

(63) Każda osoba fizyczna powinna mieć prawo dostępu do zebranych danych jej dotyczących oraz powinna mieć możliwość łatwego wykonywania tego prawa w rozsądnych odstępach czasu, by mieć świadomość przetwarzania i móc zweryfikować zgodność przetwarzania z prawem. Obejmuje to prawo dostępu osób, których dane dotyczą, do danych dotyczących ich zdrowia, na przykład do danych w dokumentacji medycznej zawierającej takie informacje, jak diagnoza, wyniki badań, oceny dokonywane przez lekarzy prowadzących, stosowane terapie czy przeprowadzone zabiegi. Dlatego też każda osoba, której dane dotyczą, powinna mieć prawo do wiedzy i informacji, w szczególności w zakresie celów, w jakich dane osobowe są przetwarzane, w miarę możliwości okresu, przez jaki dane osobowe są przetwarzane, odbiorców danych osobowych, założeń ewentualnego zautomatyzowanego przetwarzania danych osobowych oraz, przynajmniej w przypadku profilowania, konsekwencji takiego przetwarzania. W miarę możliwości administrator powinien mieć możliwość udzielania zdalnego dostępu do bezpiecznego systemu, który zapewni osobie, której dane dotyczą, bezpośredni dostęp do jej danych osobowych. Prawo to nie powinno negatywnie wpływać na prawa lub wolności innych osób, w tym tajemnice handlowe lub własność intelektualną, w szczególności na prawa autorskie chroniące oprogramowanie. Względy te nie powinny jednak skutkować odmową udzielenia osobie, której dane dotyczą, jakichkolwiek informacji. Jeżeli administrator przetwarza duże ilości informacji o osobie, której dane dotyczą, powinien on mieć możliwość zażądania, przed podaniem informacji, by osoba, której dane dotyczą, sprecyzowała informacje lub czynności przetwarzania, których dotyczy jej żądanie.
(63) A data subject should have the right of access to personal data which have been collected concerning him or her, and to exercise that right easily and at reasonable intervals, in order to be aware of, and verify, the lawfulness of the processing. This includes the right for data subjects to have access to data concerning their health, for example the data in their medical records containing information such as diagnoses, examination results, assessments by treating physicians and any treatment or interventions provided. Every data subject should therefore have the right to know and obtain communication in particular with regard to the purposes for which the personal data are processed, where possible the period for which the personal data are processed, the recipients of the personal data, the logic involved in any automatic personal data processing and, at least when based on profiling, the consequences of such processing. Where possible, the controller should be able to provide remote access to a secure system which would provide the data subject with direct access to his or her personal data. That right should not adversely affect the rights or freedoms of others, including trade secrets or intellectual property and in particular the copyright protecting the software. However, the result of those considerations should not be a refusal to provide all information to the data subject. Where the controller processes a large quantity of information concerning the data subject, the controller should be able to request that, before the information is delivered, the data subject specify the information or processing activities to which the request relates.

Komentarz

Art. 14 RODO rozszerza prawo osoby do informacji, gdy jej dane są zbierane z innych źródeł niż ta sama osoba. Nakłada na administratora szczegółowy obowiązek informacyjny, z jasno określonymi terminami i wyjątkami, bardziej precyzyjnymi niż w art. 13. W praktyce stanowi to podstawę rzetelnego przetwarzania wszelkich danych zewnętrznych, od baz marketingowych po dane z rejestrów publicznych i systemów partnerów.

Cel przepisu

Celem art. 14 jest zapewnienie, że osoba, której dane dotyczą, zachowuje przejrzystość i kontrolę nad przetwarzaniem, nawet jeśli dane pochodzą z innych źródeł. Zasady rzetelnego i przejrzystego przetwarzania wymagają, aby w takich przypadkach osoba była informowana o operacjach przetwarzania, ich celach, czasie przechowywania, odbiorcach oraz, jeśli to możliwe, o zasadach zautomatyzowanego przetwarzania i profilowania.
Motyw 63 dodatkowo akcentuje, że prawo do informacji i dostępu ma umożliwić osobie weryfikację zgodności przetwarzania z prawem, także w odniesieniu do danych zdrowotnych czy innych szczególnie wrażliwych kategorii, a administrator powinien – w miarę możliwości – umożliwić zdalny dostęp do danych w bezpiecznym systemie.

Omówienie ust. 1 – podstawowy katalog informacji

Ust. 1 powiela w znacznej mierze katalog z art. 13 ust. 1, ale dostosowany do sytuacji, w której dane nie zostały pozyskane od osoby, lecz z innych źródeł. Administrator musi podać osobie:
  1. Tożsamość i dane kontaktowe administratora oraz – gdy dotyczy – przedstawiciela
    – jak przy art. 13, chodzi o jasne wskazanie podmiotu odpowiedzialnego i możliwości kontaktu.
  2. Dane kontaktowe inspektora ochrony danych (IOD), gdy wyznaczono
    – aby osoba wiedziała, do kogo może zwrócić się w sprawach dotyczących ochrony danych.
  3. Cele przetwarzania i podstawę prawną
    – cele powinny być jasno określone i opisane prostym języku. Do każdego celu należy przypisać odpowiednią podstawę prawną, na przykład wykonanie umowy, obowiązek prawny lub uzasadniony interes.
  4. Kategorie odnośnych danych osobowych
    – element odróżniający art. 14 od art. 13: administrator powinien wskazać, jaki typ danych pozyskał (np. dane kontaktowe, dane finansowe, dane z mediów społecznościowych).
  5. Odbiorcy lub kategorie odbiorców danych
    – podobnie jak w art. 13, należy jak najdokładniej wskazać, komu dane są ujawniane. Może to być konkretna firma lub kategoria odbiorców, na przykład biuro rachunkowe, firma windykacyjna czy dostawca hostingu.
  6. Informacje o zamiarze przekazania danych do państwa trzeciego lub organizacji międzynarodowej oraz o zabezpieczeniach
    – jeśli dane są przekazywane poza EOG, konieczne jest wskazanie, czy istnieje decyzja Komisji o odpowiednim poziomie ochrony, czy stosowane są SCC/BCR oraz jak osoba może uzyskać kopię zabezpieczeń.
Wklejony komentarz trafnie podkreśla, że katalog z art. 14 „różni się, ale niewiele” od art. 13 – główne różnice dotyczą kategorii danych i źródła pochodzenia oraz braku obowiązku informowania o „wymogu podania danych”, skoro osoba danych nie podaje ich bezpośrednio.

Omówienie ust. 2 – informacje zapewniające rzetelność i przejrzystość

Ust. 2 dodaje informacje „dodatkowe”, niezbędne do rzetelnego i przejrzystego przetwarzania wobec osoby, której dane dotyczą. Administrator musi poinformować o:
  1. Okresie przechowywania danych lub kryteriach jego ustalenia
    – należy unikać ogólnych sformułowań, takich jak „tak długo, jak potrzebne”. Zaleca się podawanie konkretnych okresów, na przykład okres przedawnienia roszczeń, lub jasnych kryteriów, takich jak czas trwania projektu.
  2. Uzasadnionych interesach (art. 6 ust. 1 lit. f), jeśli ta podstawa jest używana
    – trzeba wskazać, jaki interes administratora lub strony trzeciej jest realizowany (np. dochodzenie roszczeń, zapobieganie nadużyciom), zgodnie z wytycznymi WP29.
  3. Prawach osoby: dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie danych
    – krótki, zrozumiały opis każdego prawa, wraz ze sposobami jego wykonania, jest kluczowy dla realnej kontroli nad przetwarzaniem.
  4. Prawie do cofnięcia zgody (jeśli podstawą jest zgoda z art. 6 ust. 1 lit. a lub art. 9 ust. 2 lit. a)
    – trzeba poinformować, że zgodę można wycofać w dowolnym momencie, bez wpływu na zgodność przetwarzania przed jej cofnięciem. Należy także podać praktyczne sposoby na wycofanie zgody.
  5. Prawie wniesienia skargi do organu nadzorczego
    – w polskim kontekście do Prezesa UODO; warto wyjaśnić, że skargę można złożyć m.in. w państwie zwykłego pobytu, miejsca pracy lub naruszenia.
  6. Źródle pochodzenia danych, w tym czy jest publicznie dostępne
    – to wyjątkowy element art. 14. Wytyczne zalecają możliwie dokładne wskazanie źródła, na przykład nazwę rejestru, typ portalu lub branżę. Jeśli nie można podać pełnej nazwy, należy przynajmniej określić, czy źródło jest publiczne czy prywatne oraz podać rodzaj organizacji lub branży.
  7. Zautomatyzowanym podejmowaniu decyzji, w tym profilowaniu (art. 22), zasadach, znaczeniu i konsekwencjach
    – jeśli profilowanie występuje, należy wyjaśnić, jak działa ten proces, jakie dane są wykorzystywane oraz jakie mogą być tego skutki dla osoby.
Wklejony komentarz słusznie eksponuje obowiązek informowania o źródle danych i jego publicznym charakterze oraz wskazuje na przykładowe wyjątki w prawie krajowym (np. ustawa o ochronie sygnalistów), które modyfikują zakres obowiązku informacyjnego.

Omówienie ust. 3 – terminy realizacji obowiązku informacyjnego

Ust. 3 precyzyjnie reguluje kiedy informacje z ust. 1–2 mają zostać przekazane, wprowadzając trzy „bezpieczniki czasowe”. Administrator musi przekazać informacje:
  1. W rozsądnym terminie po pozyskaniu danych – najpóźniej w ciągu 1 miesiąca
    – jest to ogólne maksimum czasowe, uwzględniające konkretne okoliczności przetwarzania.
  2. Najpóźniej przy pierwszej komunikacji z osobą – jeśli dane mają być użyte do komunikacji
    – w praktyce oznacza to, że jeśli kontakt następuje wcześniej niż po miesiącu, informacja powinna być przekazana już przy pierwszej wiadomości lub rozmowie.
  3. Najpóźniej przy pierwszym ujawnieniu danych innemu odbiorcy – jeśli planuje się takie ujawnienie
    – jeżeli ujawnienie następuje wcześniej niż po miesiącu od pozyskania danych, zastosowanie ma krótszy termin związany z ujawnieniem.
Komentarz słusznie podkreśla, że niezależnie od wariantu maksymalny termin wynosi 1 miesiąc od pozyskania danych, a wcześniejszy kontakt lub ujawnienie „przesuwa” moment realizacji obowiązku informacyjnego na tę wcześniejszą czynność.

Omówienie ust. 4 – dalsze przetwarzanie w innym celu

Ust. 4 nakłada dodatkowy obowiązek informacyjny na administratora, gdy planuje on dalsze przetwarzanie danych w celu innym niż cel, w którym dane zostały pozyskane.
Przed takim dalszym przetwarzaniem administrator musi:
  • poinformować osobę o nowym celu,
  • przekazać wszelkie inne stosowne informacje z ust. 2 (np. nowy okres przechowywania, nowe podstawy prawne, nowe odbiorcy).
W praktyce oznacza to, że administrator musi zaktualizować klauzulę informacyjną lub przekazać dodatkowe informacje. Nie wolno po prostu rozszerzać zakresu wykorzystania danych bez poinformowania o tym osoby.

Omówienie ust. 5 – wyjątki od obowiązku informacyjnego

Ust. 5 przewiduje cztery grupy wyjątków, w których administrator może odstąpić od realizacji obowiązku informacyjnego z art. 14, w całości lub w części.
  1. Osoba dysponuje już tymi informacjami (lit. a)
    – analogicznie jak przy art. 13; administrator musi być w stanie wykazać, że osoba posiada aktualne informacje z katalogu art. 14, oraz że nie zaszły zmiany, które wymagałyby aktualizacji.
  2. Udzielenie informacji jest niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku (lit. b)
    – dotyczy w szczególności przetwarzania do celów archiwalnych w interesie publicznym, badań naukowych/historycznych lub statystycznych, przy spełnieniu warunków z art. 89 ust. 1.
    – wytyczne WP29 podkreślają, że „niemożliwość” jest pojęciem jednoznacznym – coś jest możliwe lub nie. Niewspółmiernie duży wysiłek należy oceniać, biorąc pod uwagę liczbę osób, czas przechowywania danych i zastosowane zabezpieczenia. Tego wyjątku nie powinno się stosować rutynowo w zwykłej działalności komercyjnej.
    – Naczelny Sąd Administracyjny w wyroku III OSK 2538/21 przyjął restrykcyjną wykładnię, wskazując, że powołanie się na art. 14 ust. 5 lit. b co do zasady nie obejmuje przetwarzania typowo komercyjnego – wyjątek jest przewidziany przede wszystkim dla procesów służących interesowi publicznemu.
  3. W każdym przypadku administrator musi zastosować „środki zastępcze” ochrony praw i wolności osób, w szczególności publiczne udostępnienie informacji z art. 14 oraz dodatkowe środki techniczne i organizacyjne (pseudonimizacja, minimalizacja zakresu danych, wysoki poziom bezpieczeństwa).
  4. Pozyskiwanie lub ujawnianie danych jest wyraźnie uregulowane prawem UE lub państwa członkowskiego, z odpowiednimi zabezpieczeniami (lit. c)
    – np. szczegółowe przepisy ustawy o ochronie sygnalistów czy ustawy o zakładowym funduszu świadczeń socjalnych mogą przewidywać modyfikacje obowiązku informacyjnego w odniesieniu do konkretnych kategorii danych lub źródeł, przy założeniu istnienia „odpowiednich środków” ochrony praw osób.
  5. Dane muszą pozostać poufne z uwagi na obowiązek zachowania tajemnicy zawodowej (lit. d)
    – dotyczy przede wszystkim zawodów z ustawowym obowiązkiem tajemnicy (np. adwokaci); administrator musi być w stanie wykazać, że tajemnica bezpośrednio uniemożliwia przekazanie informacji z art. 14.
Komentarz szczegółowo omawia trzy podgrupy lit. b („niemożliwość”, „niewspółmiernie duży wysiłek”, uniemożliwienie lub poważne utrudnienie realizacji celu), odwołując się do wytycznych WP29 i praktyki NSA – te wskazówki są szczególnie istotne, ponieważ w praktyce administratorzy mają tendencję do zbyt szerokiego stosowania tego wyjątku.

Interpretacja praktyczna

W praktyce art. 14 ma zastosowanie wszędzie tam, gdzie dane są pozyskiwane z zewnętrznych źródeł, m.in.:
  • zakup gotowych baz marketingowych od podmiotów trzecich,
  • korzystanie z tzw. data brokerów,
  • pozyskiwanie danych z rejestrów publicznych (KRS, CEIDG, księgi wieczyste) w celu budowy list kontaktowych,
  • przejmowanie danych w ramach przejęć/łączeń przedsiębiorstw,
  • wykorzystywanie referencji i rekomendacji w procesach HR (informacje od poprzednich pracodawców).
Kluczowe konsekwencje praktyczne:
  • Obowiązek „podążenia” za osobą – administrator, który pozyskał dane z zewnętrznego źródła, musi „dotrzeć” z informacją do osoby, której dane dotyczą, w terminach wskazanych w ust. 3, o ile nie zachodzi wyjątek z ust. 5.
  • Odpowiedzialność administratora – próby „przerzucenia” obowiązku informacyjnego na podmiot trzeci (np. dostawcę bazy) nie zmieniają faktu, że to administrator jest odpowiedzialny za jego wykonanie; ewentualne umowne ustalenia mają znaczenie tylko w sferze odpowiedzialności kontraktowej między stronami.
  • Forma przekazywanych informacji powinna być przejrzysta. Podobnie jak w art. 13, zaleca się stosowanie warstwowego podejścia, prostego języka i unikanie żargonu oraz ogólników. Informacje nie powinny być ukryte w długich regulaminach – powinny być wyraźnie wyodrębnione.
W środowisku internetowym (profilowanie reklamy, lookalike audiences, dane z cookies) art. 14 jest równie istotny jak art. 13 – przepisy nie czynią rozróżnienia między danymi offline i online; liczy się źródło danych (bezpośrednio od osoby vs inne źródło).

Motywy i powiązania

Art. 14 należy interpretować w kontekście następujących motywów i przepisów RODO:
  • Motyw 60 – rzetelne i przejrzyste przetwarzanie, obowiązek informowania o operacjach przetwarzania i ich celach.
  • Motyw 61 – wymóg przekazania informacji przy zbieraniu danych, a jeśli dane pochodzą z innych źródeł – w rozsądnym terminie; przy pierwszym ujawnieniu danych innemu odbiorcy należy poinformować osobę o tym ujawnieniu.
  • Motyw 62 – kryteria oceny „niewspółmiernie dużego wysiłku” (liczba osób, czas przechowywania, zabezpieczenia).
  • Motyw 63 – prawo dostępu i prawo do informacji o celach, czasie przetwarzania, odbiorcach, założeniach zautomatyzowanego przetwarzania i konsekwencjach profilowania.
Powiązane przepisy:
  • Art. 12 – sposób udzielania informacji (jasny język, łatwa dostępność, brak opłat za pierwszą informację).
  • Art. 13 – obowiązek informacyjny przy pozyskiwaniu danych bezpośrednio od osoby; art. 13 i 14 tworzą spójny system obowiązków informacyjnych.
  • Art. 21 – prawo sprzeciwu wobec przetwarzania, o którym należy informować w klauzuli informacyjnej.
  • Art. 22 – zautomatyzowane podejmowanie decyzji, w tym profilowanie, oraz związane z tym prawa.
  • Art. 89 – przetwarzanie do celów archiwalnych, naukowych, historycznych, statystycznych, wraz z zabezpieczeniami, które warunkują stosowanie wyjątków z art. 14 ust. 5.
W polskiej jurysdykcji istotne są również przepisy szczególne (np. ustawa o sygnalistach, ustawa o ZFŚS, sektorowe przepisy zdrowotne), które modyfikują obowiązki informacyjne w konkretnych kontekstach – zawsze jednak przy założeniu istnienia „odpowiednich środków” ochrony praw osób.

Wnioski praktyczne

Art. 14 RODO przypomina administratorom, że pozyskanie danych z zewnętrznego źródła nie zwalnia ich z obowiązku zapewnienia transparentności. Wręcz przeciwnie, wymaga to dodatkowego wysiłku, aby przekazać osobie odpowiednie informacje w rozsądnym terminie.
Najczęstsze błędy praktyczne:
  • brak jakiejkolwiek próby poinformowania osoby po zakupie bazy danych,
  • powoływanie się na art. 14 ust. 5 lit. b bez rzetelnej analizy „niewspółmiernie dużego wysiłku”,
  • nieinformowanie o źródle danych lub używanie ogólników („partnerzy biznesowi”),
  • brak powiązania celów z podstawą prawną i niejasny opis uzasadnionego interesu.
Z punktu widzenia rozliczalności kluczowe jest, by administrator dokumentował:
  • jakie dane zostały pozyskane z jakiego źródła,
  • kiedy i w jaki sposób przekazano informacje z art. 14 osobom, których dane dotyczą,
  • gdy zastosowano wyjątek – na jakiej podstawie, z jaką analizą i jakie środki zastępcze wdrożono.

Checklist dla administratora (art. 14 RODO)

  1. Czy dane pochodzą z zewnętrznego źródła?
    – Jeżeli tak, sprawdź, czy zastosowanie ma art. 14 i zaplanuj sposób poinformowania osoby.
  2. Czy masz pełny katalog informacji z ust. 1–2 dla tego procesu?
    – Administrator, IOD, cele, podstawy prawne, kategorie danych, odbiorcy, transfery poza EOG, okresy retencji, prawa, zgoda, skarga, źródło danych, profilowanie.
  3. Czy wskazałeś konkretne źródło danych lub przynajmniej jego charakter i typ organizacji?
    – Zgodnie z wytycznymi WP29, unikaj ogólników.
  4. Czy masz zaplanowany „bezpiecznik czasowy”?
    – Informacja w ciągu 1 miesiąca od pozyskania danych albo wcześniej, przy pierwszym kontakcie lub pierwszym ujawnieniu innemu odbiorcy.
  5. Czy rozważałeś wyjątki z ust. 5 w sposób rzetelny i ostrożny?
    – Analiza niemożliwości/niewspółmiernego wysiłku, interesu publicznego, przepisów szczególnych, tajemnicy zawodowej; dokumentacja analizy.
  6. Czy zastosowałeś środki zastępcze w razie skorzystania z wyjątku?
    – Publiczne udostępnienie informacji, dodatkowe zabezpieczenia, minimalizacja danych, pseudonimizacja.
  7. Czy forma przekazu jest przejrzysta i dostosowana do wybranego kanału?
    – Warstwowe podejście, prosty język, wyraźne odróżnienie od innych treści.
  8. Czy możesz wykazać spełnienie obowiązku informacyjnego w audycie lub przed organem?
    – Rejestr pozyskiwania, wzory klauzul, logi wysyłki, notatki z analizy wyjątków, dokumentacja komunikacji.
Taki poziom realizacji obowiązku informacyjnego z art. 14 RODO nie tylko minimalizuje ryzyko sankcji, ale realnie wzmacnia zaufanie odbiorców, co w działalności opierającej się na danych jest często równie ważne jak sama zgodność z przepisami.

Obowiązek informacyjny na gruncie RODO (+checklista zgodności klauzuli RODO)

Ostatnia aktualizacja: 3 lipca 2026 Tylko osoba, która została rzetelnie i zrozumiale poinformowana, może w sposób świadomy i wolny decydować o przetwarzaniu jej danych osobowych oraz skutecznie korzystać ze swoich praw. RODO traktuje przejrzystość i obowiązek informacyjny jako element zasady zgodności z prawem, rzetelności i przejrzystości oraz zasady rozliczalności (art. 5 ust. 1 lit. a […]

RODO a marketing B2B

Ostatnia aktualizacja: 13 lipca 2026 W B2B marketingu często pojawia się przekonanie, że skoro komunikacja dotyczy firm, RODO nie ma większego znaczenia. To nieprawda. Jeśli w działaniach sprzedażowych lub prospectingowych używasz danych osoby fizycznej, na przykład właściciela JDG, pracownika, członka zarządu lub osoby kontaktowej po stronie kontrahenta, mogą mieć zastosowanie zarówno przepisy RODO, jak i […]