Przejdź do treści
Legiscope
Menu
Ochrona Danych

Prawo do bycia zapomnianym: RODO art. 17

Prawo do bycia zapomnianym (art. 17 RODO): zakres, wyjątki, procedura, kary UODO. Wnioski o usunięcie danych w Polsce 2026.

W jednym zdaniu. Prawo do usunięcia danych (art. 17 RODO), znane jako prawo do bycia zapomnianym, obowiązuje administratora w 30 dni od wniosku, ale podlega licznym wyjątkom (obowiązki prawne, interes publiczny, archiwizacja), które uzasadniają większość polskich odmów.

Najważniejsze punkty

  • Podstawa: art. 17 RODO + ustawa o ochronie danych osobowych.
  • 6 przesłanek skutecznego wniosku (art. 17 ust. 1).
  • 5 wyjątków zezwalających na odmowę (art. 17 ust. 3).
  • Termin: 30 dni z możliwością przedłużenia o 60 dni.
  • Wyrok TSUE C-131/12 Google Spain — początek “prawa do bycia zapomnianym”.
  • Wyrok C-507/17 Google v CNIL — geograficzny zakres usunięcia.

1. Zakres prawa do usunięcia (art. 17 ust. 1)

Osoba może żądać usunięcia danych, jeśli zachodzi jedna z 6 przesłanek:

  • Dane nie są już niezbędne do celów.
  • Wycofanie zgody (i brak innej podstawy prawnej z art. 6).
  • Sprzeciw skuteczny (art. 21).
  • Dane przetwarzane niezgodnie z prawem.
  • Obowiązek prawny usunięcia.
  • Dane dotyczą dziecka i były zebrane w związku z usługami społeczeństwa informacyjnego.

2. Wyjątki (art. 17 ust. 3)

Administrator może odmówić usunięcia, jeśli przetwarzanie jest niezbędne do:

  • Korzystania z wolności wypowiedzi i informacji.
  • Wywiązania się z obowiązku prawnego (np. retencja podatkowa).
  • Wykonania zadania w interesie publicznym.
  • Celów archiwalnych, badawczych, statystycznych (art. 89).
  • Ustalenia, dochodzenia lub obrony roszczeń.

3. Wyrok Google Spain (C-131/12)

Wyrok TSUE z 13 maja 2014 r. — początek “prawa do bycia zapomnianym” w prawie UE. Hiszpan Costeja González żądał usunięcia z wyników Google linków do starych ogłoszeń o licytacji jego nieruchomości. TSUE: wyszukiwarka jest administratorem, ma obowiązek dereferencji jeśli informacja jest nieadekwatna, nieistotna lub przedawniona w kontekście celu.

4. Google delisting w praktyce

Procedura usunięcia z wyników Google:

  1. Formularz online (Search Removal Request).
  2. Podanie URL, opis dlaczego, dokumenty.
  3. Google analizuje (zwykle 1-3 miesiące).
  4. Decyzja: usunięcie, częściowe, odmowa z uzasadnieniem.
  5. Odwołanie do UODO (skarga).

Statystyki Google: ~50% wniosków uwzględnionych globalnie. W Polsce nieco wyżej dla danych osób prywatnych.

5. Zakres geograficzny (C-507/17)

Wyrok TSUE z 24 września 2019 r. Google v CNIL: dereferencja obowiązuje tylko w wersjach europejskich wyszukiwarki (google.pl, google.de, etc.). Nie obowiązuje na google.com. CNIL nie może wymagać globalnego usunięcia. Decyzja krytykowana, ale obowiązująca.

6. Termin realizacji i procedura

Termin art. 12 ust. 3 RODO: bez zbędnej zwłoki, nie później niż 30 dni od wniosku. Przedłużenie o 60 dni w sprawach skomplikowanych z informacją o przyczynie. Brak odpowiedzi = naruszenie + ryzyko skargi do UODO. Forma odpowiedzi: pisemna lub elektroniczna (jak wniosek), z uzasadnieniem.

7. Skutki usunięcia

Administrator usuwa dane z:

  • Systemów produkcyjnych.
  • Kopii zapasowych (lub oznacza do nadpisania w cyklu rotacji).
  • Logów (jeśli zawierają dane osobowe).
  • Archiwów (chyba że obowiązek archiwalny).

Powiadomienie odbiorców (art. 19): jeśli dane były ujawnione, administrator zawiadamia każdego odbiorcę o żądaniu usunięcia, chyba że niemożliwe lub wymaga niewspółmiernego wysiłku.

8. Usunięcie w kopiach zapasowych

EROD i UODO akceptują podejście: bieżące systemy usunięte natychmiast, kopie zapasowe usuwają się w naturalnym cyklu rotacji (zwykle 30-90 dni). Warunek: pisemna procedura, ograniczenie dostępu do kopii, niemożność przywrócenia danej osoby. Niezbędne udokumentowanie w odpowiedzi.

9. Sytuacje typowe — analiza

Sytuacja Wynik
E-commerce: usunięcie po zakupie częściowe (faktury 5 lat)
Pracownik: usunięcie akt odmowa (KP 10 lat)
Klient banku po zamknięciu konta częściowe (AML 5 lat)
Pacjent: usunięcie dokumentacji odmowa (20-30 lat)
Subskrypcja newslettera pełne
Konto w portalu społecznościowym pełne
Kandydat po rekrutacji pełne

10. Sprawy UODO i przykłady

UODO sankcjonował:

  • E-sklep za 11-miesięczne opóźnienie w usunięciu konta.
  • Operatora telekomunikacyjnego za odmowę bez uzasadnienia.
  • Agencję marketingową za “usunięcie” pozorne (kopia w CRM).
  • Bank za odmowę uzasadnioną ogólnikową “tajemnicą bankową”.

Standard UODO: każda odmowa wymaga konkretnego przepisu lub uzasadnienia.

11. Prawo do bycia zapomnianym a dziennikarstwo

Konflikt art. 17 RODO z wolnością prasy (art. 14 KPP). Wyjątek art. 17 ust. 3 lit. a chroni “korzystanie z wolności wypowiedzi i informacji”. Polskie sądy administracyjne i SN balansują: zawód publiczny vs sfera prywatna, czas (świeżość vs przedawnienie), aktualność informacji. Archiwa prasowe — zwykle chronione, ale możliwe częściowe ograniczenie (np. blokada indeksowania).

12. Procedura wewnętrzna administratora

Standard obsługi wniosku:

  1. Rejestracja w systemie (z timestampem).
  2. Weryfikacja tożsamości wnioskującego.
  3. Analiza zakresu danych w systemach.
  4. Ocena przesłanek i wyjątków.
  5. Decyzja (pełne, częściowe, odmowa).
  6. Wykonanie usunięcia (techniczne).
  7. Odpowiedź pisemna z uzasadnieniem.
  8. Powiadomienie odbiorców (art. 19).
  9. Log w rejestrze wniosków RODO.

Analogiczna procedura obowiązuje przy wnioskach o dostęp do danych z art. 15. Zobacz right to erasure.

13. Polskie sprawy enforcement art. 17

14. Orzecznictwo TSUE rozszerzające art. 17

FAQ

Czy mogę żądać usunięcia z Google?

Tak — przez formularz Google Search Removal Request. W razie odmowy — skarga do UODO. Skuteczność zależy od interesu publicznego osoby (urzędnik, polityk vs osoba prywatna).

Czy bank musi mnie zapomnieć?

Częściowo. Dane konieczne dla AML (5 lat), podatków (5 lat), rękojmi (6 lat) muszą być zachowane. Dane marketingowe i dodatkowe — usuwalne.

Co jeśli administrator nie odpowiada?

Po 30 dniach (lub 90 z przedłużeniem) — skarga do UODO. Bezpłatna, przez ePUAP lub formularz uodo.gov.pl. UODO wszczyna postępowanie.

Czy mogę żądać usunięcia danych z LinkedIn?

Tak. LinkedIn jest administratorem. Wniosek przez ustawienia konta lub e-mail RODO. LinkedIn realizuje wnioski zgodnie z RODO. Pełne usunięcie konta — funkcja w panelu użytkownika.

Czy archiwum publiczne musi usunąć moje dane?

Zwykle nie. Cele archiwalne w interesie publicznym (art. 89 RODO + art. 17 ust. 3 lit. d) chronią dokumentację archiwalną. Możliwe ograniczenie dostępu lub anonimizacja w wersji publicznej.

Jak ChatGPT i inne modele AI realizują prawo do bycia zapomnianym?

To problem otwarty. Modele LLM trenowane na danych osobowych nie pozwalają na “usunięcie” konkretnej osoby z wag modelu bez pełnego retreningu. OpenAI, Anthropic, Google oferują obecnie: usunięcie danych użytkownika z systemu zapisywania historii czatów (30 dni), opt-out z trenowania kolejnych modeli, blokadę wyświetlania konkretnych informacji w odpowiedziach (filtr po wyjściu). UODO i inne DPA w UE prowadzą postępowania wobec OpenAI (włoski Garante 2023, polski UODO 2024) wymagające skuteczniejszych mechanizmów. Włoski Garante nałożył w grudniu 2024 r. karę 15 mln EUR na OpenAI. Patrz wytyczne EROD dotyczące AI z 2024 r.

Czy mogę usunąć dane z systemu reklamacji u operatora telekomunikacyjnego?

Częściowo. Dane podstawowe (numer abonenta, faktury, korespondencja związana z roszczeniami) podlegają retencji 6 lat (przedawnienie roszczeń wynikających z umowy) i 5 lat (Prawo telekomunikacyjne, dane bilingowe). Inne dane (preferencje marketingowe, dane członków rodziny w abonamencie rodzinnym) — usuwalne. Operator musi odpowiedzieć w 30 dni z konkretnym uzasadnieniem zakresu zachowanych danych i podstawy prawnej. Sztandarowy błąd P4 (operator Play) — ogólnikowa odmowa skutkująca karą 240 tys. zł w 2024 r.

Czy mogę żądać usunięcia siebie z social media zmarłej osoby (rodzic, partner)?

To skomplikowane prawnie. RODO obejmuje tylko dane osób żyjących (motyw 27). Dane osoby zmarłej nie podlegają RODO bezpośrednio, ale polska ustawa o ochronie danych nie wprowadziła osobnych regulacji jak we Francji czy w Estonii. Większość platform (Meta, Google, X) ma własne procedury “memorialization” lub usunięcia konta zmarłej osoby po przedstawieniu aktu zgonu i dowodu pokrewieństwa. UODO nie ma kompetencji do egzekwowania — sprawy regulowane są w trybie cywilnym (dobra osobiste, art. 23-24 KC).

Podstawa prawna i źródła

L
Autor
Legiscope
Legiscope

Wykorzystaj te wskazówki w praktyce

Zobacz, jak Legiscope łączy rejestry prywatności, materiały źródłowe i pracę podlegającą przeglądowi.

Umów spersonalizowane demo
Czytaj dalej

Powiązane artykuły

01Ochrona Danych

Platforma zarządzania zgodami: porównanie CMP 2026

W jednym zdaniu. Platforma zarządzania zgodami (CMP) do zgód cookie dla polskiej strony musi w 2026 r. spełniać wymogi Prawa komunikacji elektronicznej (PKE), obsługiwać standard IAB TCF 2.2,…

7 lipca 2026
02Ochrona Danych

Prawo dostępu (art. 15 RODO): wniosek i procedura

W jednym zdaniu. Prawo dostępu do danych osobowych (art. 15 RODO) jest najczęściej realizowanym uprawnieniem osób fizycznych i obejmuje uzyskanie informacji o przetwarzaniu oraz bezpłatnej kopii…

26 czerwca 2026
03Ochrona Danych

Prawo telekomunikacyjne i cookies w Polsce 2026

W jednym zdaniu. Cookies w Polsce reguluje art. 173 Prawa telekomunikacyjnego (implementacja dyrektywy ePrivacy), który wymaga zgody na przechowywanie informacji w urządzeniu końcowym, z wyjątkiem…

26 czerwca 2026
04Ochrona Danych

Zgoda na cookies: RODO i Prawo telekomunikacyjne

W jednym zdaniu. Zgoda na cookies w Polsce wymaga jednoczesnego spełnienia wymogów art. 173 Prawa telekomunikacyjnego i art. 7 RODO — dobrowolnej, konkretnej, świadomej, jednoznacznej oraz równie…

26 czerwca 2026
05Ochrona Danych

AI Act: przewodnik po akcie o sztucznej inteligencji

W jednym zdaniu. AI Act (rozporządzenie UE 2024/1689) to pierwsza na świecie kompleksowa regulacja sztucznej inteligencji — klasyfikuje systemy według poziomu ryzyka, zakazuje praktyk…

10 lipca 2026
06Ochrona Danych

AI Act: systemy wysokiego ryzyka i ich obowiązki

W jednym zdaniu. Systemy wysokiego ryzyka to kategoria AI Act, w której koncentruje się większość obowiązków — obejmuje m.in. AI w rekrutacji, ocenie pracowników, scoringu kredytowym, biometrii i…

10 lipca 2026
07Ochrona Danych

Alternatywy dla OneTrust: 7 narzędzi RODO 2026

W jednym zdaniu. Najlepsze alternatywy dla OneTrust to narzędzia, które dają polskiemu inspektorowi to, czego enterprise-owy moloch nie priorytetyzuje: eksport rejestru zgodny z oczekiwaniami UODO,…

7 lipca 2026
08Ochrona Danych

DPIA: ocena skutków dla ochrony danych w Polsce

W jednym zdaniu. Ocena skutków dla ochrony danych (DPIA) jest obowiązkowa dla operacji powodujących wysokie ryzyko dla osób fizycznych — UODO opublikował 12-pozycyjny wykaz takich operacji w…

26 czerwca 2026