Wróć do: Orzeczenia NSA

Sygnatura

II SA/Wa 694/22

II SA/Wa 694/22 - Wyrok WSA w Warszawie z 2023-01-18

Wynik

Oddalono skargę

Sąd
Wojewódzki Sąd Administracyjny w Warszawie
Data orzeczenia
18 stycznia 2023
Prawomocne
nie

Treść rozstrzygnięcia

Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Sławomir Fularski (spr.), Sędzia WSA Danuta Kania, Sędzia WSA Karolina Kisielewicz, Protokolant starszy sekretarz sądowy Agnieszka Wiechowicz po rozpoznaniu na rozprawie w dniu 18 stycznia 2023 r. sprawy ze skargi C. S.A. z siedzibą w [...] na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] lutego 2022 r. nr [...] w przedmiocie przetwarzania danych osobowych oddala skargę

Analiza z kontekstem sprawy

Co to orzeczenie oznacza dla Twojej sprawy?

Zapytaj o skutki rozstrzygnięcia, podstawę prawną albo argumenty do wykorzystania. AnyLawyer rozpocznie od tej konkretnej sprawy.

Zapytaj AnyLawyer o to orzeczenie

Uzasadnienie

Prezes Urzędu Ochrony Danych Osobowych (dalej jako "organ" lub "Prezes UODO") decyzją z [...] lutego 2022 r. nr [...], działając na podstawie art. 104 § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz.U z 2021 r. poz. 735, dalej "Kpa") w zw. z art. 7 ust. 1 i 2 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781) oraz art. 6 ust. 1 lit. c i art. 58 ust. 2 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 4.05.2016, str. 1, Dz. Urz. UE L 127 z 23.05.2018, str. 2 oraz Dz. Urz. UE L 74 z 4.03.2021, str. 35, dalej jako "RODO") po przeprowadzeniu postępowania administracyjnego w sprawie skargi B.S. na nieprawidłowości w procesie przetwarzania jej danych osobowych przez C. S.A. z siedzibą w [...] polegające na przetwarzaniu jej danych osobowych bez podstawy prawnej oraz odmowie usunięcia jej danych osobowych, odmówił uwzględnienia wniosku. W uzasadnieniu Prezes UODO w pierwszej kolejności przedstawił stan faktyczny sprawy. Wskazał, że do organu wpłynęła skarga B.S. (dalej jako "wnioskodawczyni") na nieprawidłowości w procesie przetwarzania jej danych osobowych przez C. S.A., z siedzibą w [...] (dalej jako "Bank" lub "Spółka"), polegające na przetwarzaniu danych osobowych wnioskodawczyni bez podstawy prawnej oraz odmowie usunięcia jej danych osobowych. Wnioskodawczyni wskazała w treści swojej skargi, że Bank dwukrotnie odmówił realizacji jej żądania usunięcia jej danych osobowych z bazy danych Banku oraz powiązanych z nim podmiotów. W przeszłości miała podpisaną umowę z Bankiem ale w ciągu roku zgodnie z przedstawionym jej planem spłaty, spłaciła wszystkie raty. Nie posiada żadnych innych zobowiązań wobec Banku. W kierowanych w październiku i listopadzie 2019 r. żądaniach usunięcia jej danych osobowych dwukrotnie otrzymała odmowę od Banku. Obawia się, że jej dane nie są już niezbędne do celów, dla których zostały zebrane i nie występują podstawy ich przetwarzania. W toku prowadzonego postępowania Bank wyjaśnił, że pozyskał dane osobowe bezpośrednio od wnioskodawczyni [...] lutego 2017 r. w związku z zawarciem umowy kredytu na zakup towarów/usług za pośrednictwem B. S.A. z siedzibą w [...], któremu Bank powierzył przetwarzanie danych osobowych w związku ze świadczeniem przez ten podmiot usług pośrednictwa finansowego. Wnioskodawczyni uregulowała zobowiązania kredytowe z umowy w dniu [...] marca 2018 r. Bank pozyskał od wnioskodawczyni dane osobowe w celu: zawarcia i realizacji umowy, przeprowadzenia oceny zdolności kredytowej na podstawie art. 70 ust. 1 ustawy z dnia 29 sierpnia 1997 r. Prawa bankowego (Dz. U. z 2020 r. poz. 1896), zwanej dalej Prawem bankowym, prowadzenia analizy ryzyka kredytowego na podstawie art. 105a Prawa bankowego; stosowania środków bezpieczeństwa finansowego na podstawie art. 34 ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (Dz.U. 2021 r. poz. 1132), zwaną dalej ustawą AML, przechowywania dokumentów księgowych na podstawie art. 74 ustawy z dnia 29 września 1994 r. o rachunkowości (Dz. U. z 2021 r. poz. 217), zwanej dalej ustawą o rachunkowości oraz w celach marketingowych na podstawie wyrażonej przez wnioskodawczynię zgody. Bank wskazał, że obecnie przetwarza dane osobowe wnioskodawczyni w następujących celach: rozpatrywania reklamacji oraz ustalania, obrony i dochodzenia roszczeń - jako podstawę prawną Bank wskazał art. 6 ust. 1 lit. f RODO; stosowania przyjętych zasad rachunkowości - jako podstawę prawną Bank wskazał art. 74 ustawy o rachunkowości w zw. z art. 6 pkt 1. lit. c RODO; przechowywania dokumentacji dla potrzeb przeciwdziałania praniu pieniędzy i finansowania terroryzmu - jako podstawę prawną wskazał art. 49 ust. 1 ustawy AML. Bank wskazał, że przetwarza dane osobowe wnioskodawczyni w zakresie danych identyfikacyjnych: imię i nazwisko, PESEL, dane dokumentu tożsamości (data urodzenia, seria i numer dowodu osobistego, data wydania i ważności dowodu osobistego), danych teleadresowych: adres zameldowania, adres korespondencyjny, numer telefonu, adres email, a także danych pochodzących z zapytań kredytowych w celu zarządzania ryzykiem detalicznych ekspozycji kredytowych. Bank wskazał, że po odpowiedzi Banku z [...] listopada 2019 r. wnioskodawczyni nie kierowała do Banku dalszych pism lub roszczeń. Bank nie zgłaszał ani nie zgłasza roszczeń wobec wnioskodawczyni. Pomimo powyższego Bank wskazał, że w celu rozpatrywania reklamacji oraz ustalania, obrony i dochodzenia roszczeń Bank będzie przetwarzać dane osobowe wnioskodawczyni w oparciu art. 118 ustawy z dnia 23 kwietnia 1964 r. Kodeks cywilny (Dz. U. z 2020 r. poz. 1740, dalej jako "Kc"), przez okres 10 lat od dnia zakończenia zobowiązania, tj. do dnia [...] marca 2028 r. Bank wskazał, że w zakresie, w jakim dane osobowe wnioskodawczyni przetwarza na podstawie art. 74 ustawy o rachunkowości termin przetwarzania danych w tym celu wynosi 5 lat, licząc od początku roku następującego po roku obrotowym, którego dany zbiór dotyczy. Bank zaprzestanie przetwarzać dane osobowe wnioskodawczyni w tym celu [...] stycznia 2024 r. W odniesieniu natomiast do podstawy z art. 49 ust. 1 AML - Bank będzie przetwarzać dane w tym celu przez okres 5 lat zgodnie z art. 49 ust. 2 ustawy o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu, licząc od pierwszego dnia roku następującego po roku, w którym Bank zakończył stosunki gospodarcze z wnioskodawczynią. Bank zaprzestanie przetwarzać dane osobowe wnioskodawczyni w tym celu [...] stycznia 2024 r. Bank wskazał, że wnioskodawczyni zwróciła się do Banku z wnioskiem o usunięcie danych osobowych w pismach z [...] października 2019 r. oraz z [...] października 2019 r., na które Bank odpowiedział pismami z [...] października 2019 r., z [...] października 2019 r. oraz pismem z [...] listopada 2019 r., w których odmówił spełnienia żądania wnioskodawczyni wskazując, że aktualnie nadal występują przesłanki uzasadniające dalsze przetwarzanie jej danych osobowych przez Bank. Dodatkowo Bank poinformował wnioskodawczynię, że uwzględnił jej wniosek w zakresie zaprzestania przetwarzania danych osobowych w celach marketingowych. Dodatkowo wnioskodawczyni przedstawiła w załączeniu skargi kopię pisma z [...] listopada 2019 r., stanowiącego ponowienie wcześniejszego wniosku o usunięcie danych osobowych jeszcze przed otrzymaniem odpowiedzi Banku. Rozpoznając sprawę organ wskazał, że przepisem uprawniającym administratorów danych do przetwarzania zwykłych danych osób fizycznych jest art. 6 ust. 1 RODO, zgodnie z którym, przetwarzanie danych jest dopuszczalne tylko wtedy, gdy spełniona jest jedna z przesłanek wskazanych w tym przepisie. Katalog przesłanek wymienionych w art. 6 ust. 1 RODO, jest zamknięty. Każda z przesłanek legalizujących proces przetwarzania danych osobowych ma charakter autonomiczny i niezależny. Oznacza to, że przesłanki te co do zasady są równoprawne, a wobec tego spełnienie co najmniej jednej z nich stanowi o zgodnym z prawem przetwarzaniu danych osobowych. W konsekwencji zgoda osoby, której dane dotyczą nie jest jedyną podstawą przetwarzania danych osobowych, bowiem proces przetwarzania danych będzie zgodny z RODO również wówczas, gdy administrator danych wykaże spełnienie innej z wyżej wymienionych przesłanek. Niezależnie od zgody osoby, której dane dotyczą (art. 6 ust. 1 lit. a RODO) przetwarzanie danych osobowych jest dopuszczalne między innymi wtedy, gdy jest to niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze (art. 6 ust. 1 lit. c RODO) lub gdy jest to niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem (art. 6 ust. 1 lit. f RODO). Prezes UODO wskazał, że zgodnie z art. 74 ust. 2 pkt. 4 ustawy o rachunkowości, dowody księgowe dotyczące środków trwałych w budowie, pożyczek, kredytów oraz umów handlowych, roszczeń dochodzonych w postępowaniu cywilnym lub objętych postępowaniem karnym albo podatkowym przechowuje się przez okres 5 lat licząc od początku roku następującego po roku obrotowym, w którym operacje, transakcje i postępowanie zostały ostatecznie zakończone, spłacone, rozliczone lub przedawnione. Ponadto zgodnie z art. 74 ust. 2 pkt 8 ustawy o rachunkowości pozostałe dowody księgowe i sprawozdania, nie wymienione w art. 74 ust. 2 należy przechowywać przez okres 5 lat, licząc od początku roku następującego po roku obrotowym, którego dane zbiory dotyczą. Odnosząc się do stanu prawnego po 13 lipca 2018 r. wskazać należy, że art. 33 ustawy AML nakłada na określony katalog instytucji obowiązanych obowiązek m.in. stosowania wobec swoich klientów środków bezpieczeństwa finansowego, których katalog znajduje się w art. 34 ustawy AML. Środki bezpieczeństwa finansowego obejmują m.in. identyfikację klienta oraz weryfikację jego tożsamości (art. 31 ust. 1 pkt 1 ustawy AML). Artykuł 35 ust. 1 ustawy AML wskazuje zaś sytuacje, w których banki są obowiązane stosować środki bezpieczeństwa finansowego, do których powyższa ustawa zalicza m.in. nawiązanie stosunków gospodarczych (art. 35 ust. 1 pkt 1 ustawy AML). W przypadku gdy instytucja obowiązana nie może zastosować jednego ze środków bezpieczeństwa finansowego, o których mowa w art. 34 ust. 1 nie nawiązuje stosunków gospodarczych lub rozwiązuje stosunki gospodarcze (art. 41 u. 1 pkt 1 i pkt 4 ustawy AML). Zgodnie z ustawową definicją stosunków gospodarczych, rozumieć przez nie należy stosunki instytucji obowiązanej z klientem związane z działalnością zawodową instytucji obowiązanej, które w chwili ich nawiązywania wykazują cechę trwałości (art. 2 ust. 2 pkt 20 AML). Należy tutaj podkreślić, że w art. 2 ust. 1 pkt 1 ustawy AML wśród instytucji obowiązanych wymienia banki krajowe, oddziały banków zagranicznych, oddziały instytucji kredytowych, instytucje finansowe mające siedzibę na terytorium Rzeczypospolitej Polskiej oraz oddziały instytucji finansowych niemających siedziby na terytorium Rzeczypospolitej Polskiej, w rozumieniu Prawa bankowego. Jak wynika zaś z art. 49 ust. 1 ustawy AML kopie dokumentów i informacje uzyskane w wyniku stosowania środków bezpieczeństwa finansowego a także dowody potwierdzające przeprowadzone transakcje i ewidencje transakcji, obejmujące oryginalne dokumenty lub kopie dokumentów konieczne do identyfikacji transakcji, przechowuje się przez okres 5 lat licząc od pierwszego dnia roku następującego po roku, w którym zakończono stosunki gospodarcze z klientem lub w którym przeprowadzono transakcje okazjonalne. Natomiast w przypadku dokonania analizy przeprowadzonej transakcji i udokumentowania jej analizy zgodnie z art. 34 ust. 3 ustawy AML, instytucja pożyczkowa na mocy art. 49 ust. 2 ustawy AML jest obowiązana do przechowywania jej wyników przez okres 5 lat, licząc od pierwszego dnia roku następującego po roku ich przeprowadzenia. Organ zauważył, że materiał dowodowy zebrany w niniejszej sprawie wskazuje, iż wnioskodawczyni w dniu [...] lutego 2017 r. zawarła z Bankiem umowę kredytu na zakup towarów/usług za pośrednictwem B. S.A. z siedzibą w [...]. Tym samym pomiędzy Bankiem a wnioskodawczynią doszło do nawiązania stosunku gospodarczego w postaci umowy kredytu. Zobowiązanie wynikające z ww. umowy zostało przez wnioskodawczynię uregulowane w dniu [...] marca 2018 r. Mając zatem na uwadze treść przytoczonych powyżej przepisów prawa przetwarzanie danych osobowych wnioskodawczyni jest aktualnie niezbędne do wypełnienia przez Bank ciążących na nim obowiązków prawnych, wynikających z art. 74 ust. 2 pkt 4 i 8 ustawy o rachunkowości oraz art. 49 ust. 2 ustawy AML. Zasadnie Bank uznaje, że w związku z powyższym może przetwarzać dane osobowe wnioskodawczyni, gdyż nie upłynęły jeszcze terminy, określone w ustawie o rachunkowości i ustawie AML, obligujące Bank do przechowywania dokumentów, zawierających te dane. Proces ten jest zatem legalny i znajduje uzasadnienie w przesłance z art. 6 ust. 1 lit. c RODO. W ocenie Prezesa UODO, w realiach niniejszej sprawy nie została natomiast spełniona wskazana jako podstawa przetwarzania danych osobowych wnioskodawczyni, przesłanka z art. 6 ust. 1 lit. f RODO. Zebrany w sprawie materiał dowodowy nie wykazał, by wnioskodawczyni wystąpiła z roszczeniem wobec Banku, które uzasadniałyby uprawnienie do zachowania i przetwarzania jej danych osobowych w związku z prawnie uzasadnionym interesem realizowanym przez administratora danych, jakim jest dochodzenie roszczeń powstałych w związku z wykonywaniem czynności bankowych oraz innych wynikających z przepisów powszechnie obowiązujących. Zdaniem organu przesłanka wynikająca z art. 6 ust. 1 lit. f RODO dotyczy sytuacji już istniejącej, w której celem wynikającym z prawnie uzasadnionych interesów realizowanych przez administratora jest konieczność udowodnienia, potrzeba dochodzenia lub obrony przed roszczeniem istniejącym, nie zaś sytuacji, gdy dane są przetwarzane w celu zabezpieczenia się przed ewentualnym roszczeniem. W związku z tym, że przeprowadzone przez Prezesa UODO postępowanie administracyjne nie wykazało, aby wnioskodawczyni skierowała wobec Spółki jakiekolwiek roszczenie, należy stwierdzić, że Bank przetwarza dane osobowe wnioskodawczyni w ww. celu wyłącznie "na zapas", aby zabezpieczyć się przed ewentualnymi przyszłymi i niepewnymi roszczeniami wnioskodawczyni. Organ podniósł przy tym, że podziela stanowisko Naczelnego Sądu Administracyjnego który wskazał na niedopuszczalność przetwarzania danych osobowych "na zapas" w wyroku z 27 marca 2018 r. sygn. akt I OSK 1459/16, odnoszącym się do art. 25 ust. 1 pkt 5 ustawy z 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. 2016 r. poz. 922 ze zm.), który był analogicznym przepisem względem art. 6 ust. 1 lit. f RODO (cyt.): "Należy zwrócić uwagę, że przepis art. 23 ust. 1 pkt 5 ustawy na pierwszym miejscu wymienia warunek, że przetwarzanie danych winno być niezbędne dla wypełnienia prawnie usprawiedliwionych celów. Niedopuszczalne jest więc przetwarzanie danych osobowych niejako "na zapas" z założeniem, że mogą być one ewentualnie przydatne w przyszłości, na przykład z odwołaniem się do przepisów dotyczących przedawnienia roszczeń cywilnoprawnych, czy postępowań administracyjnych bądź karnych". Odnosząc się do zarzutu bezzasadnej odmowy usunięcia danych osobowych skarżącej przez Bank organ wskazał, że zgodnie z art. 17 ust. 1 RODO osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z wskazanych w tym przepisie okoliczności m.in. gdy dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane (pkt a). Z kolei jeżeli administrator upublicznił dane osobowe, a na mocy ust. 1 ma obowiązek usunąć te dane osobowe, to - biorąc pod uwagę dostępną technologię i koszt realizacji - podejmuje rozsądne działania, w tym środki techniczne, by poinformować administratorów przetwarzających te dane osobowe, że osoba, której dane dotyczą, żąda, by administratorzy ci usunęli wszelkie łącza do tych danych, kopie tych danych osobowych lub ich replikacje. Organ wskazał, że zgodnie z art. 12 ust. 3 RODO administrator bez zbędnej zwłoki - a w każdym razie w terminie miesiąca od otrzymania żądania - udziela osobie, której dane dotyczą, informacji o działaniach podjętych w związku z żądaniem na podstawie art. 15-22. W razie potrzeby termin ten można przedłużyć o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. W terminie miesiąca od otrzymania żądania administrator informuje osobę, której dane dotyczą o takim przedłużeniu terminu, z podaniem przyczyn opóźnienia. Jeśli osoba, której dane dotyczą, przekazała swoje żądanie elektronicznie, w miarę możliwości informacje także są przekazywane elektronicznie, chyba że osoba, której dane dotyczą, zażąda innej formy. Stosownie zaś do art. 12 ust. 5 RODO komunikacja i działania podejmowane na mocy art. 15-22 i 34 są wolne od opłat. Jeżeli żądania osoby, której dane dotyczą, są ewidentnie nieuzasadnione lub nadmierne, w szczególności ze względu na swój ustawiczny charakter, administrator może pobrać rozsądną opłatę, uwzględniając administracyjne koszty udzielenia informacji, prowadzenia komunikacji lub podjęcia żądanych działań albo odmówić podjęcia działań w związku z żądaniem. Obowiązek wykazania, że żądanie ma ewidentnie nieuzasadniony lub nadmierny charakter, spoczywa na administratorze. Prezes UODO podkreślił, że art. 17 ust. 3 pkt b RODO stanowi, że art. 17 ust. 1 i 2 nie mają zastosowania, w zakresie w jakim przetwarzanie jest niezbędne do wywiązania się z prawnego obowiązku wymagającego przetwarzania na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega administrator, lub do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi. Jak wynika z zebranego materiału dowodowego wnioskodawczyni zwróciła się do Banku z wnioskiem o usunięcie danych osobowych w pismach z [...] października 2019 r., z [...] listopada 2019 r. oraz z [...] października 2019 r., na które Bank odpowiedział pismami z [...] października 2019 r., z [...] października 2019 r. oraz z [...] listopada 2019 r., a zatem Bank zachował termin na udzielenie odpowiedzi w związku z żądaniem wskazanym w art. 12 ust. 3 RODO. Dodatkowo z uwagi na okoliczność, że Bank był i nadal jest obowiązany do przetwarzania danych osobowych wnioskodawczyni w celu wypełnienia obowiązków prawnych wynikających z art. 74 ust. 2 pkt 4 ustawy o rachunkowości oraz art. 49 ust. 1 ustawy AML, w świetle art. 17 ust. 3 lit a RODO zasadnie odmówił usunięcia danych osobowych wnioskodawczyni i potraktował jej wnioski jako sprzeciw wobec przetwarzania danych osobowych wnioskodawczyni w celach marketingowych. Organ wyjaśnił, że postępowanie administracyjne prowadzone przez Prezesa UODO służy kontroli zgodności przetwarzania danych z przepisami o ochronie danych osobowych i w każdym przypadku służy zbadaniu zasadności skierowania pod adresem określonego podmiotu nakazu, odpowiadającego dyspozycji art. 58 ust. 2 RODO, służącego przywróceniu stanu zgodnego z prawem, w procesie przetwarzania danych. W ocenie Prezesa UODO, pomimo braku podstaw do przetwarzania przez Bank danych osobowych wnioskodawczyni w celu obrony przed ewentualnymi roszczeniami, nie ma podstaw do skierowania wobec Banku nakazu wynikającego z art. 58 ust. 2 lit. c RODO, gdyż Bank legitymuje się obecnie przesłanką legalizującą proces przetwarzania danych osobowych wnioskodawczyni określoną w art. 6 ust. 1 lit. c RODO. Pismem z [...] marca 2022 r. Spółka (dalej także jako "skarżąca") reprezentowana przez pełnomocnika – radcę prawnego wniosła do wojewódzkiego sądu administracyjnego skargę na część uzasadnienia ww. decyzji Prezesa UODO z [...] lutego 2022 r. Zaskarżonemu uzasadnieniu decyzji zarzuciła naruszenie prawa materialnego, tj. art. 6 ust. 1 lit. f RODO w związku z art. 117 § 2 i § 21, art. 118 oraz 119 K.c. W związku z powyższym wniosła o uchylenie zaskarżonej decyzji w części dotyczącej uzasadnienia, tj. poprzez usunięcie z uzasadnienia decyzji fragmentu, który zaczyna się od słów: "W realiach niniejszej sprawy, w ocenie Prezesa Urzędu Ochrony Danych Osobowych nie została natomiast spełniona wskazana jako podstawa przetwarzania danych osobowych Skarżącej, przesłanka z art. 6 ust. 1 lit. f RODO." (str. 6), a kończy się na słowach: "Niedopuszczalne jest więc przetwarzanie danych osobowych niejako "na zapas" z założeniem, że mogą być one ewentualnie przydatne w przyszłości, na przykład z odwołaniem się do przepisów dotyczących przedawnienia roszczeń cywilnoprawnych, czy postępowań administracyjnych bądź karnych". Prezes Urzędu Ochrony Danych Osobowych podziela powyższe stanowisko." (str. 7). Nadto wniosła o zasądzenie zwrotu kosztów postępowania sądowego, w tym kosztów zastępstwa procesowego, według norm przepisanych. W uzasadnieniu skargi, jej autor wskazał, że choć skarżąca zgadza się z treścią tego rozstrzygnięcia, to kwestionuje jednak część przedstawionego przez organ uzasadnienia w zakresie dotyczącym przetwarzania danych osobowych na podstawie art. 6 ust. 1 lit. f RODO w związku z dochodzeniem lub obroną przed roszczeniami. Pogląd organu zawarty na str. 6 decyzji, że przesłanka wynikająca z art. 6 ust. 1 lit. f RODO dotyczy sytuacji już istniejącej, w której celem wynikającym z prawnie uzasadnionych interesów realizowanych przez administratora jest konieczność udowodnienia, potrzeba dochodzenia lub obrony przed roszczeniem istniejącym, nie zaś sytuacji, gdy dane są przetwarzane w celu zabezpieczenia się przed ewentualnym roszczeniem, jest w ocenie skarżącej nie tylko sprzeczny z podstawową funkcją instytucji przedawnienia, ale przede wszystkim z samą istotą roszczeń cywilnoprawnych. Podkreślił, że źródłem roszczeń nie musi być wyłącznie zawarta już umowa, mogą one mieć związek także z czynnościami podjętymi przed jej zawarciem (i to nawet wtedy, gdy ostatecznie do tego nie dojdzie). Przykładem mogą być przede wszystkim czynności związane z oceną zdolności kredytowej, także samą obsługą wniosku. Co ważne, te czynności mogą być źródłem roszczeń obu stron - zarówno klientów, jak i banku. Usunięcie danych osobowych w tym przypadku uniemożliwiłoby podjęcie jakiejkolwiek obrony lub skuteczne dochodzenie roszczeń - trudno bowiem uznać, że zarówno banki, jak i klienci mogliby to zrobić dysponując jedynie danymi osobowymi, które zostały udostępnione przez przeciwnika procesowego (w pozwie, odpowiedzi na pozew, dalszych pismach procesowych lub w trakcie postępowania). Skarżąca zaznaczyła, że wszystkie roszczenia, dopóki nie zostaną zmaterializowane (np. w postaci wezwania do zapłaty lub pozwu) są niepewne i przyszłe. Istotą instytucji przedawnienia jest to, że podmiot uprawniony (lub taki, który ma jedynie takie przekonanie) może wystąpić z roszczeniami w dowolnym wybranym przez siebie momencie, o ile tylko nie przekroczy terminów określonych w przepisach prawa. Po upływie terminu przedawnienia roszczenie istnieje wprawdzie nadal, ale przekształca się w zobowiązanie niezupełne (tzw. naturalne), co oznacza brak możliwości jego przymusowej realizacji - i to dopiero z tą datą należy w ocenie skarżącej wiązać utracenie przez administratora prawnie uzasadnionego interesu, który uzasadnia przetwarzanie danych osobowych w celu dochodzenia lub obrony przed roszczeniami. Autor skargi wskazał, że nie można także zapomnieć, iż roszczenia, z którymi mogą wystąpić uprawnione (lub też nie) podmioty niekoniecznie muszą być w jakimkolwiek stopniu uzasadnione - kwestię tę, rzecz jasna, bada dopiero sąd. Część z dochodzonych roszczeń bywa pozbawiona jakichkolwiek podstaw, a mimo to wymagają one zaangażowania po stronie podmiotu, który jest także w takim wypadku (a może nawet przede wszystkim wtedy) zmuszony do podjęcia obrony - jeśli nie będzie on dysponował danymi osobowymi przeciwnika procesowego, może się to okazać niemożliwe. Nie można zatem pominąć tego, że konsekwencją przyjęcia stanowiska proponowanego przez organ byłoby wysokie prawdopodobieństwo powstania dużej liczby nadużyć na szkodę zarówno banków, jak i ich klientów. Zdaniem skarżącej przetwarzanie danych osobowych w związku z dochodzeniem lub obroną przed roszczeniami jest w zasadzie modelowym przypadkiem, o którym mowa w art. 6 ust. 1 lit. f RODO - przetwarzanie jest bowiem niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora. Zgodnie bowiem z treścią Motywu 47 RODO, że: "Aby stwierdzić istnienie prawnie uzasadnionego interesu, należałoby w każdym przypadku przeprowadzić dokładną ocenę, w tym ocenę tego, czy w czasie i w kontekście, w którym zbierane są dane osobowe, osoba, której dane dotyczą, ma rozsądne przesłanki by spodziewać się, że może nastąpić przetwarzanie danych w tym celu." Osoba, której dane dotyczą niewątpliwie ma rozsądne przesłanki, by spodziewać, że w związku z wnioskiem kredytowym (i to nawet takim, który nie zakończył się zawarciem umowy) może nastąpić przetwarzanie jej danych - ona sama lub bank mogą bowiem wysunąć roszczenia związane z tym procesem. W ocenie skarżącej, nie może być także w tym przypadku mowy o tym, by prawa podstawowe osoby, której dane dotyczą, uznać za nadrzędne wobec interesu administratora danych (o czym jest mowa w art. 6 ust. 1 lit. f RODO) - ma ona bowiem rozsądne przesłanki, by spodziewać się dalszego przetwarzania - taką interpretację także potwierdza treść Motywu 47 RODO. Skarżąca podkreśliła przy tym, że prawnie uzasadniony interes nie wynika z obowiązujących przepisów prawa (ten bowiem przypadek jest objęty dyspozycją art. 6 ust. 1 lit. c RODO), a stanowi taki interes, który jest zgodny z przepisami prawa - a takim niewątpliwie jest konieczność obrony przed roszczeniami lub ich dochodzenie. Argumentację skarżącej podzielił także, między innymi, WSA w Warszawie, który w wyroku z 29 października 2021 r. sygn. akt II SA/Wa 506/21 stwierdził, że: "Ponadto, w wyniku analizy legalności spornej decyzji organu nadzorczego, Wojewódzki Sąd Administracyjny w Warszawie uznał, że Prezes UODO, nakładając na skarżący B. obowiązek usunięcia danych osobowych M. T. przekazanych przez Bank, dopuścił się naruszenia art. 6 ust. 1 lit. f RODO w związku z art. 117 § 2 i § 21, art. 118 i art. 119 ustawy z dnia 23 kwietnia 1964 r. - Kodeks cywilny, które to naruszenie polegało na niewłaściwym zastosowaniu wspomnianych przepisów i w konsekwencji nieuzasadnionym przyjęciu, że przechowywanie wspomnianych danych przez okres przedawnienia roszczeń, również w przypadku, gdy ani administrator ani osoba, której dane dotyczą, nie zgłosiła jeszcze roszczenia, nie stanowi prawnie uzasadnionego interesu skarżącego B. oraz Banku, w rozumieniu art. 6 ust. 1 lit. f RODO, gdy tymczasem przepisy te - w ocenie Sądu - uprawniają zarówno stronę skarżącą, jak i Bank do przetwarzania danych osobowych w celu ustalenia, dochodzenia i ochrony przed roszczeniami." Skarżąca dodała na koniec, że dopuszczalność zaskarżenia jedynie uzasadnienia decyzji potwierdza m.in. treść wyroku Naczelnego Sądu Administracyjnego w Warszawie z 20 maja 1998 r. sygn. akt I SA 1896/97. Motywy wskazane przez organ w uzasadnieniu zaskarżonej decyzji mogą zaś mieć znaczenie dla sytuacji prawnej skarżącej, bowiem jest to wątek, który był już wielokrotnie podnoszony przez organ, a który dotyczy niezwykle istotnej sprawy dla działalności nie tylko skarżącej, ale także innych banków (oraz dla każdego podmiotu, który przetwarza dane w celu dochodzenia lub obrony przed roszczeniami), co uzasadnia wniesienie skargi dotyczącej wyłącznie części uzasadnienia. W odpowiedzi na skargę organ wniósł o oddalenie skargi. Podtrzymując swoją dotychczasową argumentację w sprawie i powołując się przy tym na orzecznictwo sądów administracyjnych, uznał zarzuty skargi za niezasadne. Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje: Zgodnie z przepisem art. 1 § 1 ustawy z dnia 25 lipca 2002 r. - Prawo o ustroju sądów administracyjnych (Dz. U. z 2021 r., poz. 137), sądy administracyjne sprawują wymiar sprawiedliwości m.in. przez kontrolę działalności administracji publicznej, przy czym w świetle § 2 powołanego wyżej artykułu, kontrola ta jest sprawowana pod względem zgodności z prawem, jeżeli ustawy nie stanowią inaczej. Stosownie do treści art. 134 § 1 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (Dz. U. z 2022 r., poz. 329), dalej: "p.p.s.a.", sąd rozstrzyga w granicach danej sprawy nie będąc związany zarzutami i wnioskami skargi oraz powołaną podstawą prawną. W ocenie Sądu, skarga oceniana w świetle powyższych kryteriów nie zasługuje na uwzględnienie. Sąd nie stwierdził bowiem przy wydaniu przez organ zaskarżonej decyzji naruszenia prawa materialnego, jak również prawa procesowego w stopniu, który miałby wpływ na wynik niniejszej sprawy. Przedmiotem kontroli Sądu jest decyzja organu z [...] lutego 2022 r. odmawiająca uwzględnienia wniosku wnioskodawczyni dotyczącego nieprawidłowości w procesie przetwarzania jej danych osobowych przez skarżącą. W związku z powyższym, na wstępie wypada przytoczyć treść niektórych przepisów prawa, które mają zastosowanie w niniejszej sprawie. Od dnia wejścia w życie Traktatu Akcesyjnego z dnia 16 kwietnia 2003 r. (Dz. U. z 2004 r. Nr 90, poz. 864), na mocy którego Polska stała się państwem członkowskim Unii Europejskiej, kontrola sądu administracyjnego obejmuje również zgodność rozstrzygnięć krajowych organów administracji publicznej z prawem europejskim (prawem Unii Europejskiej), rozumianym, jako całokształt dorobku prawnego Unii Europejskiej (acquis communautaire), w tym zasad ogólnych prawa europejskiego, interpretowanych oraz stosowanych w sposób jednolity na całym obszarze Unii Europejskiej. Wyjaśnienia wymaga, że w dniu 25 maja 2018 r. weszła w życie ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r., poz. 1781 ze zm.), ponadto, od dnia 25 maja 2018 r. bezpośrednie zastosowanie w polskim porządku prawnym mają przepisy RODO. Stosownie bowiem do przepisu art. 99 ust. 1 RODO, wchodzi ono w życie dwudziestego dnia po publikacji w Dzienniku Urzędowym Unii Europejskiej, która miała miejsce w dniu 4 maja 2016 r. (Dz.U.UE.L2016.119.1), natomiast zastosowanie w państwach członkowskich wspomniane rozporządzenie ma od dnia 25 maja 2018 r. (art. 99 ust. 2 RODO). Zgodnie z art. 51 ust. 1 RODO, każde państwo członkowskie zapewnia, by za monitorowanie stosowania RODO odpowiadał co najmniej jeden niezależny organ publiczny w celu ochrony podstawowych praw i wolności osób fizycznych w związku z przetwarzaniem oraz ułatwiania swobodnego przepływu danych osobowych w Unii. W związku z powyższym, na podstawie art. 34 ust. 1 ustawy o ochronie danych osobowych (2018 r.) organem właściwym w sprawie ochrony danych osobowych jest w Polsce obecnie Prezes Urzędu Ochrony Danych Osobowych. Zgodnie z art. 6 ust. 1 RODO przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy - i w takim zakresie, w jakim - spełniony jest co najmniej jeden z poniższych warunków: a) osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów; b) przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy; c) przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze; d) przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej; e) przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi; f) przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem. Akapit pierwszy lit. f) nie ma zastosowania do przetwarzania, którego dokonują organy publiczne w ramach realizacji swoich zadań. Natomiast art. 57 ust. 1 lit. f) rozporządzenia stanowi, że bez uszczerbku dla innych zadań określonych na mocy niniejszego rozporządzenia każdy organ nadzorczy na swoim terytorium rozpatruje skargi wniesione przez osobę, której dane dotyczą, lub przez podmiot, organizację lub zrzeszenie zgodnie z art. 80, w odpowiednim zakresie prowadzi postępowania w przedmiocie tych skarg i w rozsądnym terminie informuje skarżącego o postępach i wynikach tych postępowań, w szczególności jeżeli niezbędne jest dalsze prowadzenie postępowań lub koordynacja działań z innym organem nadzorczym. Zgodnie z art. 58 ust. 1 rozporządzenia, każdemu organowi nadzorczemu przysługują wszystkie następujące uprawnienia w zakresie prowadzonych postępowań: a) nakazanie administratorowi i podmiotowi przetwarzającemu, a w stosownym przypadku przedstawicielowi administratora lub podmiotu przetwarzającego, dostarczenia wszelkich informacji potrzebnych organowi nadzorczemu do realizacji swoich zadań; b) prowadzenie postępowań w formie audytów ochrony danych; c) dokonywanie przeglądu udzielonych certyfikacji na mocy art. 42 ust. 7; d) zawiadamianie administratora lub podmiotu przetwarzającego o podejrzeniu naruszenia niniejszego rozporządzenia; e) uzyskiwanie od administratora i podmiotu przetwarzającego dostępu do wszelkich danych osobowych i wszelkich informacji niezbędnych organowi nadzorczemu do realizacji swoich zadań; f) uzyskiwanie dostępu do wszystkich pomieszczeń administratora i podmiotu przetwarzającego, w tym do sprzętu i środków służących do przetwarzania danych, zgodnie z procedurami określonymi w prawie unijnym lub w prawie państwa członkowskiego. Zgodnie za art. 4 pkt 1-3 RODO, "dane osobowe" oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej ("osobie, której dane dotyczą"); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej; 2) "przetwarzanie" oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie; 3) "ograniczenie przetwarzania" oznacza oznaczenie przechowywanych danych osobowych w celu ograniczenia ich przyszłego przetwarzania; Zgodnie z art. 17 ust. 1 RODO, osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z następujących okoliczności: a) dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane; b) osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie zgodnie z art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a), i nie ma innej podstawy prawnej przetwarzania; c) osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 1 wobec przetwarzania i nie występują nadrzędne prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 2 wobec przetwarzania; d) dane osobowe były przetwarzane niezgodnie z prawem; e) dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego przewidzianego w prawie Unii lub prawie państwa członkowskiego, któremu podlega administrator; f) dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego, o których mowa w art. 8 ust. 1. Wracając na grunt niniejszej sprawy, zauważyć należy, że skarżąca nie kwestionuje wydanego przez organ rozstrzygnięcia, lecz żąda usunięcia fragmentu decyzji dotyczącego oceny jednego z procesów przetwarzania danych osobowych wnioskodawczyni przez Bank, tj. przetwarzania danych osobowych w celu obrony przed ewentualnymi roszczeniami lub ewentualnym ich dochodzeniem przez okres przedawnienia roszczeń cywilnych, opartego na przesłance z art. 6 ust. 1 lit. f RODO. Pomimo, że organ dostrzegł legalność przetwarzania przez Bank danych osobowych wnioskodawczyni na podstawie innej przesłanki, tj. przesłanki określonej w art. 6 ust. 1 lit c RODO, należy zgodzić się z Prezesem UODO, że obecność kwestionowanego przez skarżącą fragmentu uzasadnienia w decyzji jest niezbędna, gdyż wskazuje na to, że w zaistniałych okolicznościach przedmiotowej sprawy Bank nie był uprawniony do przetwarzania danych wnioskodawczyni w celu obrony przed ewentualnymi roszczeniami wnioskodawczyni w oparciu o przesłankę z art. 6 ust. 1 lit. f RODO. Sąd stwierdza, że skarga skarżącej na część uzasadnienia decyzji organu jest dopuszczalna. Potwierdza to bowiem orzecznictwo sądów administracyjnych, w tym Naczelnego Sądu Administracyjnego trafnie przywołane w tym zakresie zarówno przez skarżącą w skardze, jak i organ w odpowiedzi na skargę. Stosownie do art. 107 § 1 Kpa uzasadnienie jest częścią składową decyzji. Z uwagi na funkcję zewnętrzną uzasadnienia, tzn. jego wpływ na postępowanie w innych sprawach, czy też funkcję wewnętrzną, uwidaczniającą się szczególnie w decyzjach kasacyjnych wydanych w oparciu o art. 138 § 2 Kpa, dopuszczalne jest zaskarżenie samego uzasadnienia w trybie administracyjnym, jak również dopuszczalna jest skarga do sądu administracyjnego (patrz - wyrok Naczelnego Sądu Administracyjnego z 20 maja 1998 r. sygn. akt I SA 1896/97). Możliwe jest przy tym także uchylenie decyzji w częściej dotyczącej tylko fragmentu uzasadnienia. W konsekwencji, sąd administracyjny uwzględniając skargę na decyzję, może uchylić ją w części dotyczącej uzasadnienia albo jego fragmentu (patrz - wyrok Naczelnego Sądu Administracyjnego z 8 czerwca 2021 r.; II OSK 2604/18). Podobnie stwierdził Wojewódzki Sąd Administracyjny w Warszawie w wyroku z 6 sierpnia 2020 r. w sprawie o sygn. akt II SA/Wa 2222/19, który wskazał, że skoro zgodnie z art. 107 § 1 Kpa uzasadnienie decyzji administracyjnej stanowi konieczny i istotny jej element, będący "zwykłą" i "niezbędną" jej częścią w sensie składnika decyzji (i w tym kontekście część równoważną z punktu widzenia znaczenia z samą osnową decyzji), to tym samym skarga na uzasadnienie decyzji, jak też sądowa kontrola tego uzasadnienia, mieści się w zakresie kognicji sądów administracyjnych jako orzekanie w sprawach skarg na decyzje administracyjne w rozumieniu art. 3 § 2 pkt 1 p.p.s.a. W konsekwencji wniesienie skargi na uzasadnienie decyzji stanowi w istocie skargę na decyzję, albowiem na skutek skargi sąd rozpoznaje sprawę, której przedmiotem jest - w myśl przywołanej powyżej regulacji art. 134 p.p.s.a. - ocena decyzji pod względem zgodności z prawem, a nie tylko jej fragmentu obejmującego uzasadnienie. Bezspornym pozostaje w niniejszej sprawie, że Prezes UODO po przeprowadzeniu postępowania administracyjnego zakończonego decyzją z [...] lutego 2022 r. prawidłowo odmówił uwzględnienia wniosku wnioskodawczyni stwierdzając, że proces przetwarzania danych osobowych wnioskodawczyni przez Bank znajduje uzasadnienie w przesłance z art. 6 ust. 1 lit. c RODO. Sporne zaś pozostaje, czy Bank prawidłowo przetwarza dane osobowe wnioskodawczyni w oparciu o przesłankę z art. 6 ust. 1 lit. f RODO. W ocenie Sądu w składzie orzekającym w niniejszej sprawie, organ trafnie uznał, wbrew temu co podnosi skarżąca, że brak jest podstaw, aby uznać, że Bank prawidłowo przetwarza dane osobowe wnioskodawczyni w oparciu o przesłankę z art. 6 ust. 1 lit. f RODO. Słusznie organ uznał, że Bank przetwarza dane osobowe wnioskodawczyni w celu zabezpieczenia się przed ewentualnym roszczeniem wyłącznie "na zapas", bowiem przeprowadzone przez Prezesa UODO postępowanie administracyjne nie wykazało, aby wnioskodawczyni skierowała wobec Spółki jakiekolwiek roszczenie. Sąd podziela pogląd organu, że przesłanka wynikająca z art. 6 ust. 1 lit. f RODO dotyczy sytuacji już istniejącej, w której celem wynikającym z prawnie uzasadnionych interesów realizowanych przez administratora jest konieczność udowodnienia, potrzeba dochodzenia lub obrony przed roszczeniem istniejącym, nie zaś sytuacji, gdy dane są przetwarzane w celu zabezpieczenia się przed ewentualnym roszczeniem. Przypomnieć należy, że na przetwarzanie danych osobowych wnioskodawczyni w celu obrony przed ewentualnymi roszczeniami lub ewentualnym ich dochodzeniem przez okres przedawnienia roszczeń cywilnych Bank wskazał w wyjaśnieniach z [...] czerwca 2020 r. wskazując, że obecnie przetwarza dane osobowe wnioskodawczyni w celach spełnienia obowiązków wynikających z przepisów prawa oraz prawnie usprawiedliwionych celów administratora na podstawie art. 6 ust. 1 lit. c) i f). Prezes UODO, będąc związanym zakresem skargi wnioskodawczyni, zobowiązany był do dokonania oceny legalności procesu przetwarzania danych osobowych prowadzonego przez Bank, przy uwzględnieniu wyjaśnień Banku w powyższym zakresie. Stosownie bowiem do treści art. 107 § 1 pkt 4 Kpa integralną częścią decyzji jest uzasadnienie faktyczne i prawne. Zgodnie zaś z art. 107 § 3 Kpa uzasadnienie faktyczne decyzji powinno w szczególności zawierać wskazanie faktów, które organ uznał za udowodnione, dowodów, na których się oparł, oraz przyczyn, z powodu których innym dowodom odmówił wiarygodności i mocy dowodowej, zaś uzasadnienie prawne - wyjaśnienie podstawy prawnej decyzji, z przytoczeniem przepisów prawa. W sprawie dotyczącej legalności procesu przetwarzania danych osobowych niezbędna jest zatem ocena wszystkich wskazanych przez administratora przesłanek przetwarzania. Uchylenie fragmentu decyzji dotyczącego niedopuszczalności przetwarzania danych osobowych "na zapas" w celu obrony przed ewentualnymi roszczeniami lub dochodzeniem przyszłych niepewnych roszczeń, spowodowałoby tym samym wadliwość uzasadnienia przedmiotowej decyzji. Decyzja pozbawiona byłaby wówczas oceny prawnej prowadzonego przez Bank procesu przetwarzania danych osobowych wnioskodawczyni w celu obrony przed ewentualnymi roszczeniami w oparciu o przesłankę z art. 6 ust. 1 lit. f, który to proces jak wynika ze stanu faktycznego przedmiotowej sprawy, w tym z wyjaśnień skarżącej, był przez Bank prowadzony. Powyższa ocena jest szczególnie ważna z perspektywy planowanego przez administratora okresu przetwarzania danych osobowych, który może być różny w zależności od powołanych przez administratora przesłanek. Zgodnie z zasadą uregulowaną w art. 5 ust. 1 pkt e RODO dane osobowe muszą być przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane; dane osobowe można przechowywać przez okres dłuższy, o ile będą one przetwarzane wyłącznie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych na mocy art. 89 ust. 1, z zastrzeżeniem że wdrożone zostaną odpowiednie środki techniczne i organizacyjne wymagane na mocy niniejszego rozporządzenia w celu ochrony praw i wolności osób, których dane dotyczą ("ograniczenie przechowywania"). Skarżąca wskazała, że stanowisko organu dotyczące niedopuszczalności przetwarzania danych osobowych w celu obrony przed ewentualnymi roszczeniami lub ich ewentualnym dochodzeniem w przyszłości jest sprzeczne z podstawową funkcją instytucji przedawnienia, jednakże nie wyjaśniła, na czym ta sprzeczność miałaby polegać. Zgodzić się zaś należy z Prezesem UODO, że uzależnienie okresu przetwarzania danych osobowych w celu obrony przed ewentualnymi roszczeniami od okresu przedawnień roszczeń cywilnoprawnych nie ma jakiegokolwiek uzasadnienia. Jak bowiem wskazał Sąd Najwyższy w postanowieniu z 18 czerwca 2015 r., sygn. akt III CZ 27/15, roszczenie to możliwość domagania się od konkretnej osoby, aby w stosunku do uprawnionego zachowała się w ten sposób, że spełni na jej rzecz świadczenie pieniężne lub niepieniężne, wykona pewną czynność, powstrzyma się od jakiegoś działania lub zniesie działanie uprawnionego. Powstaje ono w następstwie zaistnienia w relacjach między uprawnionym i zobowiązanym faktów, z którymi przepisy prawa wiążą konsekwencje determinujące treść poszczególnych roszczeń. Skutkiem przedawnienia, o którym mowa w wskazanym przez skarżącą art. 117 k.c., nie jest wygaśnięcie roszczenia, a tylko niemożność uzyskania ochrony sądowej i w konsekwencji możliwości uzyskania jego przymusowego zaspokojenia z majątku dłużnika. Zobowiązanie na skutek przedawnienia przekształca się w naturalne (tak również: wyrok Sądu Najwyższego z dnia 9 lutego 2018 r., I CSK 246/17, LEX nr 2483686). Oznacza to, że zobowiązanie nadal istnieje a wierzyciel może podejmować szereg czynności windykacyjnych zmierzających do pozasądowej regulacji zobowiązania. W pojęciu bowiem dochodzenia roszczeń, mieszczą się zarówno sądowe, jak i pozasądowe działania zmierzające do zaspokojenia wierzytelności przez wierzyciela, mieszczące się w granicach obowiązujących przepisów (tak również: Naczelny Sąd Administracyjny w wyroku z 10 listopada 2015 r. sygn. akt I OSK 1210/14). Wskazać ponadto należy, że obowiązujące przepisy prawa nie określają katalogu, który przewidywałby możliwe sposoby postępowań służące dochodzeniu roszczeń. Tym samym dochodzenie roszczeń może mieć miejsce również po upływie okresu jego przedawnienia. Sąd podziela również przytoczone przez organ w odpowiedzi na skargę stanowisko Naczelnego Sądu Administracyjnego wyrażone w wyroku z 27 marca 2018 r., sygn. akt I OSK 1459/16, odnoszące się do art. 25 ust. 1 pkt 5 ustawy z 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. 2016 r. poz. 922 ze zm.), zwanej dalej u.o.d.o., które pozostaje aktualne także w świetle obowiązującego art. 6 ust. 1 lit. f RODO. W wyroku tym NSA wskazał, że przepis art. 23 ust. 1 pkt 5 ustawy na pierwszym miejscu wymienia warunek, że przetwarzanie danych winno być niezbędne dla wypełnienia prawnie usprawiedliwionych celów. Niedopuszczalne jest więc przetwarzanie danych osobowych niejako "na zapas" z założeniem, że mogą być one ewentualnie przydatne w przyszłości, na przykład z odwołaniem się do przepisów dotyczących przedawnienia roszczeń cywilnoprawnych, czy postępowań administracyjnych bądź karnych. Sąd podziela również stanowisko wyrażone w wyroku z 6 marca 2019 r., sygn. akt I OSK 994/17, w którym Naczelny Sąd Administracyjny wskazał, że fakt, że poszczególne procedury zawierają przepisy dotyczące ciężaru dowodu nie może uzasadniać przetwarzania danych osobowych skoro między stronami nie toczy się żadne postępowanie. Tego rodzaju działanie uznać należy także za sprzeczne z art. 26 ust. 1 u.o.d.o, który stanowi, że administrator danych, przetwarzający dane, powinien dołożyć szczególnej staranności w celu ochrony interesów osób, których dane dotyczą, a w szczególności jest obowiązany zapewnić, aby dane te były przetwarzane zgodnie z prawem, a także merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane. Podkreślenia wymaga, że przy przyjęciu odmiennej interpretacji ww. przepisów, wnioskodawczyni zostałaby pozbawiona ochrony na gruncie przepisów o ochronie danych osobowych. Zaznaczyć bowiem należy, że przyjęcie za prawidłowe stanowiska, że przetwarzanie danych osobowych w celu uchylenia się od negatywnych skutków w przypadku zgłoszenia w przyszłości ewentualnego i nieokreślonego roszczenia, stanowi prawnie usprawiedliwiony cel w rozumieniu art. 6 ust. 1 lit. f RODO oznaczałoby, że dane osobowe wnioskodawczyni mogą być przetwarzane przez Bank permanentnie, bez konieczności ich usunięcia. Teoretycznie możliwym jest przecież by wnioskodawczyni zwróciła się do Banku z roszczeniem po upływie terminu przedawnienia roszczenia. Prowadziłoby to tym samym do uznania, że przetwarzanie danych osobowych wnioskodawczyni przez Bank ma uzasadnienie w przesłance określonej art. 6 ust. 1 lit. f RODO w celu realizacji prawa do obrony przed ewentualnym roszczeniem wnioskodawczyni również po upływie ww. terminu. W ocenie Sądu zgodzić się też należy z Prezesem UODO, że przetwarzanie danych w celu dochodzenia roszczeń (przetwarzanie w celach windykacyjnych) oraz obrony przed roszczeniami, nie jest tożsame z przetwarzaniem na wypadek przyszłej i niepewnej konieczności dochodzenia roszczeń, które dopiero mogą pojawić się w przyszłości lub obrony przed nimi. Podkreślić bowiem należy, że przesłanka z art. 6 ust. 1 lit. f RODO dotyczy sytuacji już istniejącej, w której celem wynikającym z prawnie uzasadnionych interesów realizowanych przez administratora jest konieczność udowodnienia, potrzeba dochodzenia lub obrony przed roszczeniem istniejącym, nie zaś sytuacji, gdy dane są przetwarzane w celu zabezpieczenia się przed ewentualnym roszczeniem, które wnioskodawczyni być może skieruje do Banku w przyszłości, a być może taka sytuacja nie będzie mieć miejsca. Bank pomija, że przetwarzanie danych osobowych w oparciu o przesłankę określoną w art. 6 ust. 1 lit. f RODO może odbywać się, gdy przetwarzanie to jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych. Nie można zaś uznać, że przetwarzanie danych osobowych prowadzone niejako "na wszelki wypadek" jest nadrzędne nad interesami oraz podstawowymi prawami i wolnościami wnioskodawczyni. Dlatego też nie sposób uznać, że obie przesłanki z art. 6 ust. 1 lit. f RODO zostały spełnione w niniejszej sprawie przy przetwarzaniu danych osobowych wnioskodawczyni przez Bank w celu obrony przed ewentualnymi roszczeniami lub ewentualną potrzebą dochodzenia roszczeń w przyszłości. Należy podkreślić, że przesłanka określona w art. 6 ust. 1 lit. f RODO nie jest ukierunkowana na ochronę interesów sektora bankowego czy też gospodarczego. Legalność przetwarzania danych osobowych w oparciu o tę przesłankę uzależniona jest od tego, czy przetwarzanie to jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą. Przepis ten nie polega zatem na ochronie wszelkich interesów sektora bankowego. Podobnie jak pozostałe przesłanki wymienione w art. 6 ust. 1 RODO stanowi przesłankę zgodności z prawem procesu przetwarzania. Tym samym chroni przede wszystkim osobę, której proces ten dotyczy przed nieuprawnionym przetwarzaniem jej danych osobowych. Nie można ponadto mówić o zaistnieniu prawnie uzasadnionego interesu w przypadku, gdy dane osobowe przetwarzane są na zapas, na wypadek gdyby taki prawnie uzasadniony interes pojawić się mógł dopiero w przyszłości. Bank niezasadnie skupił się na interesach gospodarczych podmiotów przetwarzających dane osobowe, nie dostrzegając jednocześnie, że z punktu widzenia ochrony danych osobowych dane te mogą być wprawdzie przetwarzane do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, ale wyłącznie wówczas, gdy są nadrzędne nad interesami i prawami osoby, której dane dotyczą. Tymczasem sytuacja taka w niniejszej sprawie nie zachodziła, ponieważ ważąc interesy i podstawowe prawa i wolności osoby, której dane dotyczyły, takie jak chociażby gwarantowane (tak na gruncie prawa europejskiego, Konstytucji RP czy prawa cywilnego) prawo do prywatności, z interesem administratora, który dotyczy w tym wypadku zachowania w swych zasobach danych "na wszelki wypadek", tj. na wypadek tego, że mogą się okazać przydatne w przyszłości do dochodzenia lub obrony ewentualnych roszczeń, które obecnie nie istnieją, należało dojść do wniosku, że to interesy i podstawowe prawa i wolności osoby, której dane dotyczą są nadrzędne. Zgodzić się należy z organem, że w swoich decyzjach Prezes UODO nie może opierać się na przyszłych niepewnych zdarzeniach, które mogą, lecz nie muszą nastąpić. Prezes UODO wydając decyzję administracyjną, zobowiązany jest do rozstrzygania sprawy w oparciu o stan faktyczny istniejący w chwili wydania tej decyzji. Tym samym decyzja organu nie może wbrew stanowisku Banku opierać się na przyszłych i niepewnych okolicznościach faktycznych. Sąd w składzie orzekającym w niniejszej sprawie nie podziela odosobnionego poglądu zawartego w powołanym przez skarżącą wyroku Wojewódzkiego Sądu Administracyjnego w Warszawie z 29 października 2021 r. sygn. akt II SA/Wa 506/21. Zauważyć bowiem należy, że tutejszy Sąd wydał w ostatnim czasie szereg innych wyroków oddalających skargi na decyzję w sprawach, dotyczących braku możliwości przetwarzania danych osobowych na podstawie art. 6 ust. 1 lit. f w celu zabezpieczenia się przed ewentualnym przyszłymi i niepewnymi roszczeniami (patrz wyroki Wojewódzkiego Sądu Administracyjnego w Warszawie z 11 marca 2021 r. sygn. akt II SA/Wa 1340/20, z 13 stycznia 2021 r. o sygn. akt II SA/Wa 607/20, z 29 lipca 2021 r. sygn. II SA/Wa 1725/20, z 16 listopada 2020 r. sygn. II SA/Wa 781/20, z 5 maja 2021 r. sygn. II SA/Wa 2014/20. W tym stanie rzeczy, Wojewódzki Sąd Administracyjny w Warszawie na podstawie art. 151 p.p.s.a., orzekł jak w sentencji wyroku.

Informacje o sprawie

Data wpływu
25 kwietnia 2022
Symbol z opisem
647 Sprawy związane z ochroną danych osobowych
Skarżony organ
Generalny Inspektor Ochrony Danych Osobowych
Sędziowie
Danuta Kania Karolina Kisielewicz Sławomir Fularski /przewodniczący sprawozdawca/

Powiązane dokumenty

Źródło urzędowe: Naczelny Sąd Administracyjny