Przejdź do treści
Legiscope
Menu
Ochrona Danych

Prawo dostępu (art. 15 RODO): wniosek i procedura

Prawo dostępu do danych (art. 15 RODO): zakres, kopia, termin 30 dni, odmowa, kary UODO. Wzór wniosku 2026.

W jednym zdaniu. Prawo dostępu do danych osobowych (art. 15 RODO) jest najczęściej realizowanym uprawnieniem osób fizycznych i obejmuje uzyskanie informacji o przetwarzaniu oraz bezpłatnej kopii danych w 30 dni od wniosku.

Najważniejsze punkty

  • Podstawa: art. 15 RODO + art. 12 (procedura).
  • 9 kategorii informacji do udostępnienia.
  • Kopia pierwsza — bezpłatna. Kolejne — opłata “rozsądna”.
  • Termin: 30 dni z możliwością przedłużenia o 60 dni.
  • Wyjątki: prawa osób trzecich, tajemnice (handlowa, zawodowa, państwowa).
  • Wyrok TSUE C-307/22 — zakres “kopii” obejmuje pełne dokumenty zawierające dane.

1. Treść prawa dostępu

Art. 15 ust. 1 RODO daje osobie dwa uprawnienia:

  • Potwierdzenie, czy administrator przetwarza jej dane.
  • Dostęp do informacji o przetwarzaniu (9 kategorii) i kopii danych.

Art. 15 ust. 3 — kopia danych podlegających przetwarzaniu. Wyrok TSUE C-307/22 (FI Versicherung): kopia obejmuje również dokumenty/fragmenty dokumentów zawierające dane (np. notatki, e-maile, decyzje), jeśli niezbędne do realizacji praw.

2. Dziewięć kategorii informacji

Administrator udostępnia (art. 15 ust. 1):

  • Cele przetwarzania.
  • Kategorie danych.
  • Odbiorcy lub kategorie odbiorców.
  • Planowany okres przechowywania lub kryteria.
  • Prawa osoby (sprostowanie, usunięcie danych, ograniczenie, sprzeciw).
  • Prawo do skargi do UODO.
  • Źródło danych (jeśli nie od osoby).
  • Profilowanie i decyzje automatyczne (informacje o logice).
  • Transfery do państw trzecich z mechanizmem.

3. Forma wniosku

Brak wymogu formy. Akceptowane: e-mail, formularz na stronie, list polecony, ustnie do protokołu. Administrator nie może wymagać szczególnej formy. Wymóg podania PESEL lub kopii dowodu — nadmiarowy (chyba że uzasadnione weryfikacją tożsamości). Wytyczne EROD 01/2022 zalecają proporcjonalność weryfikacji.

4. Weryfikacja tożsamości

Art. 12 ust. 6: w razie uzasadnionych wątpliwości administrator może żądać dodatkowych informacji w celu potwierdzenia tożsamości. Praktyka: dla osób z kontem (e-commerce) — logowanie wystarcza. Dla osób bez konta (np. wniosek z poczty) — dodatkowe dane weryfikujące. Niedopuszczalne: skan dowodu tożsamości jako standard.

5. Termin realizacji

30 dni od wniosku (art. 12 ust. 3). Przedłużenie o 60 dni w sprawach skomplikowanych — z informacją o przyczynie. Niedotrzymanie terminu = naruszenie + skarga do UODO. Praktyka: średnia realizacja 14-21 dni. Duże firmy mają dedykowane procedury i zespoły (Privacy Operations).

6. Forma odpowiedzi

Pisemna lub elektroniczna w zależności od formy wniosku. Jeśli wniosek elektroniczny — odpowiedź elektroniczna (chyba że osoba zażąda innej). Treść: pełna informacja z 9 kategorii + kopia danych. Format kopii: czytelny (PDF, CSV, JSON). Strukturyzowane dane — w formacie nadającym się do odczytu maszynowego (art. 20 — przenoszalność).

7. Kopia danych — co to znaczy

Wyrok C-307/22 (4 maja 2023 r.): kopia obejmuje wszystkie dane osobowe, nie tylko listę kategorii. Może obejmować fragmenty dokumentów (e-maile, notatki, decyzje), jeśli niezbędne do realizacji praw osoby. Nie wyklucza ochrony interesów osób trzecich i tajemnic. Przygotowanie kopii: ekstrakcja z systemów, anonimizacja danych osób trzecich.

8. Wyjątki — kiedy odmówić

Podstawa Treść
Prawa osób trzecich art. 15 ust. 4
Tajemnica handlowa konkretna ocena
Tajemnica zawodowa adwokat, radca, lekarz
Tajemnica państwowa przepisy szczególne
Nadużycie prawa art. 12 ust. 5 (powtarzalne)
Brak danych komunikat negatywny

Odmowa zawsze z pisemnym uzasadnieniem i pouczeniem o skardze do UODO.

9. Opłaty za kopię

Pierwsza kopia — bezpłatna (art. 15 ust. 3). Kolejne kopie — administrator może pobrać opłatę “rozsądną wynikającą z kosztów administracyjnych”. Praktyka: 10-50 zł za papierową kopię, 0 zł za elektroniczną. Wnioski “ewidentnie nieuzasadnione lub nadmierne” (powtarzalne) — odmowa lub opłata (art. 12 ust. 5).

10. Wniosek pracownika

Pracownik ma pełne prawo dostępu do akt osobowych (RODO art. 15 + KP). Praktyka: HR przygotowuje kopię w 14-30 dni. Zakres: umowa, aneksy, zaświadczenia, kary porządkowe, ocena pracownicza, korespondencja kadrowa. Wyłączenie: notatki kierownictwa o planach awansowania (interes pracodawcy), opinie osób trzecich (anonimizacja). Zasady przetwarzania danych pracowników przez pracodawcę opisujemy w osobnym przewodniku.

11. Wniosek klienta bankowego

Bank udostępnia: dane podstawowe, historia transakcji, scoring (z wyjaśnieniem logiki — art. 22), korespondencja, decyzje kredytowe (z uzasadnieniem). Tajemnica handlowa banku (algorytmy scoring) — możliwa ochrona w określonym zakresie, ale ogólna logika musi być wyjaśniona. UODO i EROD wymagają transparentności. Więcej o obowiązkach instytucji finansowych w przewodniku RODO w sektorze bankowym.

12. Procedura wewnętrzna obsługi SAR

Subject Access Request (SAR) — standard procedury:

  1. Rejestracja wniosku.
  2. Weryfikacja tożsamości.
  3. Inwentaryzacja danych w systemach.
  4. Ekstrakcja danych z każdego systemu.
  5. Ocena wyjątków i anonimizacja stron trzecich.
  6. Przygotowanie kopii w formacie odpowiednim.
  7. Sporządzenie pisma z 9 kategoriami informacji.
  8. Wysyłka odpowiedzi.
  9. Log w rejestrze wniosków.

Zobacz right of access.

13. Polskie sprawy enforcement art. 15

14. Orzecznictwo TSUE rozszerzające art. 15

FAQ

Czy administrator może żądać uzasadnienia wniosku?

Nie. Prawo dostępu jest bezwarunkowe — nie wymaga uzasadnienia. Administrator nie może pytać “po co” ani odmówić z braku uzasadnienia.

Czy mogę uzyskać dostęp do nagrań CCTV ze mną?

Tak, w zakresie nagrań ze mną, anonimizując pozostałe osoby. Praktyka: większość systemów CCTV ma ograniczone narzędzia do ekstrakcji — administrator może oferować wgląd na miejscu zamiast kopii.

Czy mogę otrzymać kopię e-maili o mnie?

Tak, jeśli zawierają moje dane osobowe. Administrator musi anonimizować dane osób trzecich. Notatki czysto wewnętrzne i opinie kierownicze — możliwa odmowa w zakresie interesu administratora.

Co jeśli odpowiedź jest niepełna?

Wezwanie administratora do uzupełnienia w 14 dni. Jeśli nadal niepełna — skarga do UODO. UODO ma kompetencję do nakazania pełnej realizacji wniosku.

Czy mogę żądać kopii moich rozmów z BOK?

Tak, jeśli były nagrywane. Administrator musi mieć podstawę prawną nagrywania z art. 6 (zgoda, interes uzasadniony) i informację w klauzuli. Kopia w formacie audio lub transkrypcji.

Czy mogę żądać kopii moich danych z systemu AI lub modelu predykcyjnego?

Częściowo tak. Wnioskodawca ma prawo do: informacji o tym, że AI jest wykorzystywane, ogólnej logiki algorytmu, kategorii danych wejściowych (cechy używane do predykcji), wyniku predykcji dla siebie, znaczenia i potencjalnych konsekwencji predykcji. Nie ma prawa do: kodu źródłowego modelu, wag neuronowych, danych treningowych innych osób. Wyrok SCHUFA C-634/21 wymaga konkretnej informacji o logice — ogólne “używamy algorytmu uczenia maszynowego” nie wystarcza. AI Act art. 13-14 doprecyzowuje wymogi dla systemów wysokiego ryzyka.

Jakie są konsekwencje braku odpowiedzi w terminie?

Odpowiedź po 30 dniach (lub 90 z udokumentowanym przedłużeniem) = naruszenie art. 12 ust. 3 RODO. Konsekwencje: skarga osoby do UODO, postępowanie administracyjne, kara do 10 mln EUR lub 2% obrotu (art. 83 ust. 5 lit. b). Praktyka UODO: za pojedyncze opóźnienie 5-30 tys. zł, za systemowe braki w procedurze 50-500 tys. zł. Strategia obrony: rejestr wniosków z timestampem, automatyczne potwierdzenie odbioru, deleguj jedną osobę odpowiedzialną z deputy, SLA wewnętrzne (np. 7 dni na weryfikację, 21 dni na realizację).

Czy mogę żądać kopii danych w imieniu innej osoby (np. rodzica)?

Tylko z pełnomocnictwem lub upoważnieniem zgodnym z polskim prawem. Pełnomocnictwo zwykłe wystarcza dla większości spraw. Dla osób ubezwłasnowolnionych — pełnomocnictwo opiekuna prawnego. Dla osób zmarłych — RODO nie ma zastosowania, ale niektóre dane (medyczne, bankowe) podlegają specjalnym przepisom umożliwiającym dostęp osobom bliskim po wykazaniu interesu. Standardowa procedura: pełnomocnictwo na piśmie z notarialnie poświadczonym podpisem dla wniosków o dane szczególnych kategorii.

Podstawa prawna i źródła

L
Autor
Legiscope
Legiscope

Wykorzystaj te wskazówki w praktyce

Zobacz, jak Legiscope łączy rejestry prywatności, materiały źródłowe i pracę podlegającą przeglądowi.

Umów spersonalizowane demo
Czytaj dalej

Powiązane artykuły

01Ochrona Danych

Platforma zarządzania zgodami: porównanie CMP 2026

W jednym zdaniu. Platforma zarządzania zgodami (CMP) do zgód cookie dla polskiej strony musi w 2026 r. spełniać wymogi Prawa komunikacji elektronicznej (PKE), obsługiwać standard IAB TCF 2.2,…

7 lipca 2026
02Ochrona Danych

Prawo do bycia zapomnianym: RODO art. 17

W jednym zdaniu. Prawo do usunięcia danych (art. 17 RODO), znane jako prawo do bycia zapomnianym, obowiązuje administratora w 30 dni od wniosku, ale podlega licznym wyjątkom (obowiązki prawne,…

26 czerwca 2026
03Ochrona Danych

Prawo telekomunikacyjne i cookies w Polsce 2026

W jednym zdaniu. Cookies w Polsce reguluje art. 173 Prawa telekomunikacyjnego (implementacja dyrektywy ePrivacy), który wymaga zgody na przechowywanie informacji w urządzeniu końcowym, z wyjątkiem…

26 czerwca 2026
04Ochrona Danych

Zgoda na cookies: RODO i Prawo telekomunikacyjne

W jednym zdaniu. Zgoda na cookies w Polsce wymaga jednoczesnego spełnienia wymogów art. 173 Prawa telekomunikacyjnego i art. 7 RODO — dobrowolnej, konkretnej, świadomej, jednoznacznej oraz równie…

26 czerwca 2026
05Ochrona Danych

AI Act: przewodnik po akcie o sztucznej inteligencji

W jednym zdaniu. AI Act (rozporządzenie UE 2024/1689) to pierwsza na świecie kompleksowa regulacja sztucznej inteligencji — klasyfikuje systemy według poziomu ryzyka, zakazuje praktyk…

10 lipca 2026
06Ochrona Danych

AI Act: systemy wysokiego ryzyka i ich obowiązki

W jednym zdaniu. Systemy wysokiego ryzyka to kategoria AI Act, w której koncentruje się większość obowiązków — obejmuje m.in. AI w rekrutacji, ocenie pracowników, scoringu kredytowym, biometrii i…

10 lipca 2026
07Ochrona Danych

Alternatywy dla OneTrust: 7 narzędzi RODO 2026

W jednym zdaniu. Najlepsze alternatywy dla OneTrust to narzędzia, które dają polskiemu inspektorowi to, czego enterprise-owy moloch nie priorytetyzuje: eksport rejestru zgodny z oczekiwaniami UODO,…

7 lipca 2026
08Ochrona Danych

DPIA: ocena skutków dla ochrony danych w Polsce

W jednym zdaniu. Ocena skutków dla ochrony danych (DPIA) jest obowiązkowa dla operacji powodujących wysokie ryzyko dla osób fizycznych — UODO opublikował 12-pozycyjny wykaz takich operacji w…

26 czerwca 2026