Grzychwiny i kary RODO 2026 to temat szerszy, niż sugerują nagłówkowe maksima. Nowy przewodnik od Venvera omawia dwa progi kar, czyj obrót się liczy, dlaczego wina jest teraz wymagana, jak Europejska Rada Ochrony Danych (EROD) ustala kwotę oraz kary i zmiany przepisów w 2026 roku. Ten wpis podsumowuje te wątki i dodaje kontekst, co oznaczają one dla osób korzystających z VPN-ów i innych usług prywatnościowych.
Najpierw jedno zastrzeżenie: podsumowanie przewodnika wymienia te tematy, ale nie odtwarzamy szczegółów poza tym, co podaje on i inne publiczne źródła. Tam, gdzie obraz jest niepełny, mówimy o tym wprost.
Jak działają dwa progi kar RODO
RODO dzieli administracyjne kary pieniężne na dwa progi, w zależności od wagi naruszenia.
- Niższy próg: do 10 mln euro lub do 2% całkowitego rocznego obrotu przedsiębiorstwa na całym świecie z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa.
- Wyższy próg: do 20 mln euro lub do 4% rocznego obrotu na całym świecie, ponownie w zależności od tego, która kwota jest wyższa.
Sformułowanie „w zależności od tego, która kwota jest wyższa" ma znaczenie. Dla małej firmy to stała kwota w euro jest pułapem, który ma zastosowanie. Dla dużego międzynarodowego koncernu procent może znacznie przekroczyć stałą sumę. Kary nie są też jedynym narzędziem: organy regulacyjne mogą nakazać tymczasowy lub stały zakaz przetwarzania danych.
Te kwoty to maksima, a nie standardowe kary. Według jednego raportu dotyczącego egzekwowania przepisów obejmującego lata 2018–2026 średnia kara we wszystkich krajach wynosiła około 2,28 mln euro, czyli znacznie poniżej nagłówkowych pułapów.
Czyj obrót się liczy i dlaczego wina jest teraz wymagana
Dwa pytania decydują o tym, jak duża może być kara: kto jest karany i czy był winny.
Jeśli chodzi o obrót, tekst RODO odnosi się do „przedsiębiorstwa" i jego całkowitego globalnego obrotu z poprzedniego roku obrotowego. Dlatego właśnie światowy przychód firmy, a nie tylko jej europejski przychód, jest punktem odniesienia dla procentowego pułapu. Przewodnik Venvera wskazuje, czyj obrót się liczy, jako kluczowe pytanie, i warto sprawdzić sam przewodnik, jeśli potrzebujesz dokładnych zasad dla grup korporacyjnych.
Jeśli chodzi o winę, przewodnik stwierdza, że wina jest teraz wymagana, zanim można nałożyć karę. Mówiąc wprost, organ regulacyjny musi wykazać więcej niż to, że doszło do naruszenia. Musi ustalić, że organizacja była winna, co oznacza, że uchybienie nie było po prostu nieuniknionym wypadkiem. Nie zweryfikowaliśmy niezależnie szczegółów dotyczących tego, jak ten standard jest stosowany, więc traktuj to jako zmianę, którą należy obserwować w poszczególnych decyzjach, a nie jako ustaloną formułę.
Jak EROD ustala kwotę kary
EROD to organ koordynujący sposób, w jaki europejskie organy regulacyjne stosują RODO, a przewodnik omawia, jak ustala ona kwotę kary. Dwupoziomowe maksima to tylko górne granice. W ich ramach rzeczywista kwota zależy od okoliczności sprawy i wytycznych, którymi kierują się organy regulacyjne przy obliczaniu kar.
To wyjaśnia, dlaczego kary tak bardzo się różnią. Publiczne trackery pokazują skalę egzekwowania: GDPR Enforcement Tracker wymienia ponad 3000 spraw i łączną sumę około 7,5 mld euro w karach, z setkami spraw już odnotowanych w 2026 roku. Odrębna analiza wskazała kary powyżej 7,1 mld euro w marcu 2026 roku, w tym około 1,2 mld euro tylko w 2025 roku. Liczby różnią się między źródłami ze względu na daty graniczne i metodologię, więc traktuj je jako przybliżone wyobrażenie o skali, a nie dokładne zestawienie.
Co egzekwowanie przepisów w 2026 roku oznacza dla użytkowników i dostawców VPN
Najwyraźniejszym przykładem egzekwowania na dużą skalę w tym roku jest działanie holenderskiego organu regulacyjnego przeciwko Uberowi. 21 sierpnia 2026 roku holenderski organ ochrony danych ogłosił karę w wysokości 825 mln euro, czyli około 966 mln dolarów. Nasze omówienie kary 825 mln euro nałożonej przez holenderski organ ochrony danych na Ubera za naruszenie danych kierowców pokazuje, jak sprawa z górnej części zakresu przebiega w praktyce.
Dla usług VPN i prywatnościowych lekcja jest prosta. Każdy dostawca, który przetwarza dane osobowe osób w UE, takie jak dane konta, informacje o płatnościach czy metadane połączenia, podlega tym samym zasadom co gigant przewozowy. Progi i pułapy oparte na obrocie mają zastosowanie niezależnie od branży. Wymóg winy i ustrukturyzowane podejście do ustalania kwot powinny uczynić decyzje bardziej przewidywalnymi, ale nie znoszą obowiązku ochrony danych użytkowników.
Co to oznacza dla Ciebie
Nie musisz rozumieć obliczania kar, aby z nich korzystać. Surowe kary mają skłaniać firmy do lepszego postępowania z danymi, a RODO daje ci także prawa, z których możesz korzystać bezpośrednio.
- Przeczytaj politykę prywatności. Sprawdź, jakie dane zbiera VPN lub inna usługa, jak długo je przechowuje i z kim je udostępnia.
- Korzystaj ze swoich praw dostępu. Na mocy RODO możesz zapytać firmę, jakie dane osobowe na twój temat posiada.
- Poproś o usunięcie, gdy to właściwe. Jeśli przestajesz korzystać z usługi, poproś o usunięcie swoich danych.
- Wiedz, gdzie złożyć skargę. Jeśli firma nie odpowiada, możesz skontaktować się z krajowym organem ochrony danych.
- Preferuj minimalne zbieranie danych. Usługi, które zbierają mniej, mają mniej do stracenia w przypadku naruszenia.
Kluczowe wnioski
Grzychwiny i kary RODO 2026 mają dwupoziomową strukturę: do 10 mln euro lub 2% obrotu oraz do 20 mln euro lub 4%, w zależności od tego, która kwota jest wyższa. Globalny obrót, wymóg winy i podejście EROD do ustalania kwot kształtują to, co firma faktycznie płaci. Kara 825 mln euro nałożona na Ubera przez holenderski organ ochrony danych, szczegółowo opisana w naszym raporcie o tej decyzji, pokazuje, że organy regulacyjne będą stosować te ramy na dużą skalę.
Twój następny krok jest prosty: sprawdź, jak usługi, z których korzystasz, postępują z twoimi danymi osobowymi, i korzystaj ze swoich praw wynikających z RODO tam, gdzie zawodzą.




