CNIL nałożyła na EXTIA 300 tys. euro kary za naruszenia RODO
Francuski organ ochrony danych (Commission nationale de l’informatique et des libertés, CNIL) nałożył na spółkę EXTIA administracyjną karę pieniężną w wysokości 300 tys. euro za różnego rodzaju naruszenia dotyczące respektowania praw osób, których dane dotyczą, w szczególności prawa do usunięcia danych osobowych, określanego również jako „prawo do bycia zapomnianym”.
Postępowanie wykazało, że spółka nieprawidłowo realizowała wnioski o usunięcie danych składane przez kandydatów do pracy oraz byłych pracowników. Spośród 265 wniosków o usunięcie danych otrzymanych przez EXTIA w 2024 r. ponad trzy czwarte nie zostało rozpatrzonych lub nie rozpatrzono ich w sposób satysfakcjonujący. CNIL stwierdził również przypadki braku informacji dla osób o sposobie rozpatrzenia ich wniosków oraz opóźnienia w przekazywaniu takich informacji.
Postępowanie wszczęte po skargach osób, których dane dotyczyły
EXTIA specjalizuje się w sektorze informatycznym i inżynieryjnym. Spółka rekrutuje konsultantów, których następnie kieruje do różnych projektów technicznych realizowanych na rzecz swoich klientów. W 2024 r. do CNIL wpłynęło kilka skarg od byłych pracowników i kandydatów, którzy napotkali trudności w realizacji prawa do usunięcia swoich danych osobowych, określonego w art. 17 RODO jako prawo do usunięcia danych lub „prawo do bycia zapomnianym”.
W celu zbadania tych skarg, a także w związku ze skoordynowanym działaniem dotyczącym prawa do usunięcia danych, zainicjowanym przez Europejską Radę Ochrony Danych w 2025 r., CNIL przeprowadził w kwietniu 2025 r. kontrolę spółki EXTIA. Wykazała ona naruszenia kilku obowiązków wynikających z RODO, dotyczących przejrzystości oraz respektowania praw osób, których dane dotyczą. Szczególne znaczenie miała skala problemu. Spośród 265 wniosków o usunięcie danych otrzymanych przez spółkę w 2024 r., z których większość pochodziła od kandydatów, a część od byłych pracowników, ponad trzy czwarte zostały rozpatrzone w sposób niesatysfakcjonujący dla wnioskodawców, albo nie rozpatrzono ich wcale.
Nierozpatrzone wnioski o usunięcie danych
Pierwsze z naruszeń stwierdzonych przez CNIL dotyczyło samego procesu rozpatrywania wniosków o usunięcie danych. Organ stwierdził, że 12 wniosków o usunięcie danych otrzymanych przez EXTIA w 2024 r. w ogóle nie zostało rozpatrzonych. Uznał przy tym, że takie zaniechanie narusza prawa osób, które zwróciły się do spółki z żądaniem usunięcia swoich danych. W szczególności osoby te zostały pozbawione możliwości sprawowania kontroli nad dotyczącymi ich danymi osobowymi.
W toku postępowania EXTIA podjęła jednak działania mające na celu usunięcie stwierdzonego naruszenia. Spółka usunęła dane, których dotyczyły wnioski, oraz poinformowała osoby zainteresowane o sposobie rozpatrzenia ich żądań. CNIL uwzględnił te działania przy ocenie sprawy.
Brak informacji o sposobie rozpatrzenia wniosku
Drugie naruszenie dotyczyło obowiązku informowania osób, które złożyły wniosek o usunięcie danych, o działaniach podjętych w związku z ich żądaniem. CNIL stwierdził, że 166 osób, które złożyły wnioski o usunięcie danych w 2024 r., nie zostało poinformowanych o sposobie ich rozpatrzenia. Kolejne 27 osób otrzymało taką informację z opóźnieniem, po upływie przewidzianego prawem terminu jednego miesiąca. W niektórych przypadkach opóźnienie wynosiło kilka miesięcy. Tym samym spółka nie wywiązała się z obowiązku przejrzystej komunikacji z osobami, których dane dotyczą, w zakresie realizacji przysługujących im praw.
Automatyczne usunięcie danych nie zwalnia z obowiązku poinformowania
EXTIA kwestionowała wagę tego naruszenia, wskazując, że znaczna część wniosków dotyczyła kandydatów, których dane zostały automatycznie usunięte. CNIL nie uznał tego argumentu za wystarczający. Przypomniał, że automatyczne usunięcie danych nie zwalnia administratora z obowiązku poinformowania osoby, która wystąpiła z żądaniem, o sposobie rozpatrzenia jej wniosku.
Oznacza to, że samo wykonanie żądania – nawet w sposób automatyczny – nie wyczerpuje wszystkich obowiązków administratora związanych z realizacją prawa osoby, której dane dotyczą. Osoba taka, powinna bowiem otrzymać informację o działaniach podjętych w odpowiedzi na jej wniosek. W trakcie postępowania EXTIA poinformowała osoby o sposobie rozpatrzenia ich wniosków. W odniesieniu do niewielkiej liczby pozostałych wniosków CNIL uznał przedstawione przez spółkę przyczyny braku możliwości przekazania informacji za uzasadnione, np. w sytuacji, gdy nie było możliwe zidentyfikowanie osoby, której dotyczył wniosek.
Naruszenia dwóch przepisów RODO
Stwierdzone przez CNIL nieprawidłowości dotyczyły art. 12 i art. 17 RODO. Drugi z nich ustanawia prawo osoby, której dane dotyczą, do żądania usunięcia danych osobowych. Prawo to jest jednym z podstawowych praw przyznanych osobom w związku z przetwarzaniem ich danych osobowych.
Z kolei art. 12 RODO określa zasady dotyczące przejrzystego informowania, komunikowania oraz trybu realizacji praw osób, których dane dotyczą. W analizowanej sprawie naruszenia dotyczyły zarówno braku odpowiedniego rozpatrzenia części wniosków o usunięcie danych, jak i niewypełnienia obowiązku poinformowania osób o działaniach podjętych w odpowiedzi na ich żądania.
Sprawa pokazuje więc, że realizacja prawa do usunięcia danych nie ogranicza się wyłącznie do technicznego usunięcia danych z systemów administratora. Obejmuje również prawidłową obsługę samego wniosku oraz odpowiednią komunikację z osobą, która z tego prawa skorzystała.
Kara w wysokości 300 tys. euro
21 lipca 2026 r. CNIL nałożył na EXTIA administracyjną karę pieniężną w wysokości 300 tys. euro. Przy ustalaniu wysokości kary organ uwzględnił naruszenie podstawowych zasad dotyczących praw osób, których dane dotyczą, liczbę osób objętych stwierdzonymi nieprawidłowościami oraz fakt, że EXTIA była już dwukrotnie wcześniej informowana o swoich obowiązkach. CNIL wziął jednocześnie pod uwagę działania podjęte przez spółkę w toku postępowania w celu usunięcia stwierdzonych nieprawidłowości.
Znaczenie sprawy dla realizacji praw osób, których dane dotyczą
Sprawa EXTIA pokazuje znaczenie właściwej organizacji procesów związanych z realizacją praw osób, których dane dotyczą. Administrator powinien nie tylko posiadać odpowiednie procedury, lecz także zapewnić ich faktyczne i terminowe stosowanie. Szczególnego znaczenia nabiera to w przypadku prawa do usunięcia danych. Samo przyjęcie wniosku nie oznacza prawidłowej realizacji obowiązków administratora. Konieczne jest jego rozpatrzenie, podjęcie odpowiednich działań oraz poinformowanie osoby, która wystąpiła z żądaniem, o sposobie jego rozpatrzenia.
Decyzja CNIL przypomina również, że obowiązek informacyjny pozostaje aktualny także wtedy, gdy żądanie osoby zostało zrealizowane automatycznie. Automatyzacja procesu usuwania danych może usprawnić realizację prawa, ale nie eliminuje obowiązku odpowiedniej komunikacji z osobą, której dane dotyczą. W tym kontekście sprawa EXTIA stanowi przykład znaczenia praktycznej realizacji praw osób, których dane dotyczą. Skuteczna ochrona tych praw wymaga nie tylko formalnego istnienia odpowiednich procedur, ale również zapewnienia, aby wnioski były rozpatrywane w odpowiednim czasie, a osoby zainteresowane otrzymywały jasną informację o działaniach podjętych w związku z ich żądaniami.
Źródło:
Komunikat Francuskiego Organu Nadzorczego
