Zgłoszenie naruszenia ochrony danych osobowych do Prezesa UODO można złożyć elektronicznie, wypełniając dedykowany formularz udostępniony na platformie biznes.gov.pl (formularz stanowi odwzorowanie wzoru z załącznika).
Jeśli naruszenie dotyczy danych osób w różnych krajach Unii Europejskiej, Prezes UODO może zostać uznany za organ wiodący (właściwy dla administratora lub podmiotu przetwarzającego), ale nie zawsze musi nim być. W takiej sytuacji administrator powinien przeanalizować, czy dla danego rodzaju przetwarzania objętego naruszeniem organem wiodącym jest Prezes UODO, czy inny europejski organ nadzorczy.
Zgodnie z art. 33 ust. 3 RODO, administrator w zgłoszeniu naruszenia powinien podać następujące informacje:
- Opis charakteru naruszenia, w tym – w miarę możliwości – wskazanie kategorii i przybliżonej liczby osób, których dane dotyczą, oraz kategorii i przybliżonej liczby wpisów danych osobowych objętych naruszeniem.
- Dane kontaktowe inspektora ochrony danych (imię i nazwisko oraz dane kontaktowe) lub informację o innym punkcie kontaktowym, od którego można uzyskać dodatkowe informacje.
- Opis możliwych konsekwencji naruszenia ochrony danych osobowych.
- Wskazanie zastosowanych lub proponowanych środków zaradczych, w tym – jeśli to właściwe – działań mających ograniczyć ewentualne negatywne skutki naruszenia.
Ważne jest, aby opisy dotyczyły całego zdarzenia w sposób możliwie szczegółowy i zrozumiały, tak aby organ nadzorczy mógł ocenić sytuację i podjąć odpowiednie działania. W praktyce oznacza to opis tego, co dokładnie się wydarzyło (np. kradzież laptopa, utrata dokumentacji), jakie kategorie danych zostały naruszone (np. imię, nazwisko, numer PESEL, wyniki badań, login i hasło), kiedy i gdzie doszło do zdarzenia (data, godzina, miejscowość) oraz jaki był udział innych podmiotów (np. procesor, operator pocztowy, kancelaria prawna lub biuro księgowe).
Ponadto administrator powinien pamiętać o przekazaniu informacji o inspektorze ochrony danych (imię i nazwisko oraz adres e-mail lub numer telefonu, albo inny punkt kontaktowy), aby Prezes UODO mógł sprawnie uzyskać potrzebne wyjaśnienia.
W zgłoszeniu trzeba też wskazać możliwe konsekwencje dla osób, których dane dotyczą, czyli jakie ryzyka wiążą się z naruszeniem danych określonych kategorii, oraz przedstawić:
- środki wdrożone w organizacji, które mają ograniczyć ryzyko podobnego naruszenia w przyszłości,
- rekomendowane działania dla podmiotów danych, aby lepiej chronić ich prawa i wolności.







