Zarządzanie danymi

Nowe spojrzenie na zarządzanie danymi – DGA w pigułce część 5

W piątej części cyklu poświęconego rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2022/868 z dnia 30 maja 2022 r. w sprawie europejskiego zarządzania danymi (akt w sprawie zarządzania danymi)[1] określanego jako DGA, omówimy obowiązki dotyczące przekazywania danych nieosobowych do państw trzecich.

1.   Wprowadzenie

DGA określa warunki przekazywania danych nieosobowych do państw trzecich, tym samym uzupełniając przepisy rozdziału V RODO, który dotyczy przekazywania danych osobowych do państw trzecich lub organizacji międzynarodowych. Należy pamiętać, że przekazywanie danych osobowych do państw trzecich lub organizacji międzynarodowych, które jest objęte zakresem stosowania DGA, musi być zgodne z wymogami określonymi w rozdziale V RODO.

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1807 z dnia 14 listopada 2018 r. w sprawie ram swobodnego przepływu danych nieosobowych w Unii Europejskiej[2] ustanowiło – w celu zapewnienia na terytorium Unii Europejskiej swobodnego przepływu danych innych niż dane osobowe – przepisy odnoszące się do wymogów dotyczących lokalizacji danych, dostępności danych dla właściwych organów i przenoszenia danych przez użytkowników profesjonalnych. Rozporządzenie to nie zawiera przepisów regulujących przekazywanie danych nieosobowych do państw trzecich.

Takie przepisy natomiast ma DGA, które w art. 5 ust. 9-14 oraz art. 31 określa obowiązki związane z przekazywaniem danych nieosobowych do państw trzecich i międzynarodowym dostępem do nich[3]. Prawodawca unijny w motywie 20 DGA wyjaśnił, że zabezpieczenie chronionych danych nieosobowych, w szczególności tajemnicy przedsiębiorstwa, a także danych nieosobowych stanowiących treści chronione prawami własności intelektualnej przed bezprawnym dostępem, który może prowadzić do kradzieży własności intelektualnej lub szpiegostwa przemysłowego, służy zachowaniu uczciwej konkurencji i otwartej gospodarki rynkowej. Jednocześnie zapewnienie ochrony praw lub interesów posiadaczy danych podlegających ochronie przed niezgodnym z prawem lub niedozwolonym dostępem, które są w posiadaniu podmiotów sektora publicznego, wymaga zapewnienia odpowiednich zabezpieczeń w związku z przekazywaniem tych danych do państw trzecich.

2.   Dane nieosobowe

Zgodnie z art. 2 pkt 4 DGA, dane nieosobowe oznaczają dane inne niż dane osobowe. Przy czym, DGA w art. 2 pkt 3 nie definiuje odrębnie pojęcia danych osobowych, lecz odwołuje się do definicji zawartej w art. 4 pkt 11 RODO. Jednocześnie art. 2 pkt 1 DGA zawiera definicję „danych”, zgodnie z którą oznaczają one cyfrowe odwzorowania działań, faktów lub informacji oraz wszelkie kompilacje takich działań, faktów lub informacji, w tym w formie zapisu dźwiękowego, wizualnego lub audiowizualnego.

3.   Państwo trzecie

DGA nie definiuje pojęcia „państwo trzecie”. W świetle brzmienia przepisów DGA należy przyjąć, że to państwo, które nie należy do Unii Europejskiej. Jednakże wraz z ostatecznym włączeniem DGA do Porozumienia o Europejskim Obszarze Gospodarczym ta sytuacja ulegnie zmianie i przez państwo trzecie będzie się rozumiało każde państwo, które nie należy do EOG, czyli 27 państw członkowskich UE, Islandii, Liechtensteinu i Norwegii)[4].

4.   Przekazanie

DGA również nie definiuje pojęcia „przekazanie danych”. Biorąc jednak pod uwagę cele regulacji, ten termin należy rozumieć szeroko, podobnie jak ma to miejsce na gruncie przepisów rozdziału V RODO[5]. Oznacza to, że przekazaniem będzie ujawnienie poprzez przesłanie lub w inny sposób udostępnienie danych nieosobowych podmiotowi w państwie trzecim[6].

5.   Warunki ponownego wykorzystywania danych chronionych, które wiąże się z przekazaniem ich do państwa trzeciego

DGA określając w rozdziale II warunki ponownego wykorzystywania niektórych kategorii danych chronionych będących w posiadaniu organów sektora publicznego[7], uzależniło dopuszczalność przekazywania chronionych danych nieosobowych do państw trzecich od spełnienia dodatkowych wymogów, które zostały określone w art. 5 ust 9-14 DGA.

Ust. 9 tego artykułu nakłada na ponownego użytkownika obowiązek poinformowania podmiotu sektora publicznego o zamiarze przekazania do państwa trzeciego chronionych danych nieosobowych i wskazania celu takiego przekazania. Ponowny użytkownik musi się również zobowiązać do zapewnienia, że ochrona poufnych danych nieosobowych lub danych chronionych prawami własności intelektualnej nie zostanie naruszona nawet po ich przekazaniu do państwa trzeciego, a także zaakceptować jurysdykcję państwa członkowskiego podmiotu sektora publicznego w razie zaistnienia jakiegokolwiek sporu związanego z tym zobowiązaniem (art. 5 ust. 10 DGA). Z tym obowiązkiem koresponduje wyposażenie Komisji Europejskiej w kompetencję do przyjmowania aktów wykonawczych określających wzory odpowiednich klauzul umownych.

Obowiązek przyjęcia przez ponownego użytkownika ww. zobowiązań umownych nie dotyczy przekazania danych do państwa trzeciego, wobec którego Komisja Europejska stwierdziła, że zapewnia ono ochronę danych nieosobowych zasadniczo równoważną z ochroną zapewnianą na podstawie prawa UE. Zgodnie z art. 5 ust. 12 DGA, jeżeli jest to uzasadnione ze względu na znaczącą liczbę wniosków składanych w całej UE, które dotyczą ponownego wykorzystywania danych nieosobowych w określonych państwach trzecich, Komisja Europejska może przyjąć akty wykonawcze, w których stwierdza, że stosowane przez dane państwo trzecie rozwiązania prawne, w zakresie nadzoru i egzekwowania przepisów:

  1. zapewniają ochronę własności intelektualnej i tajemnic przedsiębiorstwa w sposób zasadniczo równoważny z ochroną zapewnianą na podstawie prawa Unii;
  2. są skutecznie stosowane i egzekwowane; oraz
  3. zapewniają skuteczne sądowe środki zaskarżenia.

Art. 5 ust. 13 DGA przewiduje, że jeżeli przekazanie niektórych danych nieosobowych do państw trzecich może zagrozić celom polityki publicznej UE, jak bezpieczeństwo i zdrowie publiczne, lub  prowadzić do ryzyka deanonimizacji danych nieosobowych to w aktach ustawodawczych UE można je uznać za szczególnie chronione w najwyższym stopniu. W takiej sytuacji, Komisja Europejska ma kompetencję do przyjęcia aktów delegowanych uzupełniających DGA poprzez ustanowienie warunków szczególnych mających zastosowanie do przekazywania takich danych do państw trzecich. Przykładem takiego przepis jest art. 88 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2025/327 z dnia 11 lutego 2025 r. w sprawie europejskiej przestrzeni danych dotyczących zdrowia oraz zmiany dyrektywy 2011/24/UE i rozporządzenia (UE) 2024/28471[8]. W konsekwencji, zgodnie z art. 5 ust. 14 DGA, ponowny użytkownik może przekazywać dane nieosobowe tylko do tych państw trzecich, w przypadku których spełnione są wymogi określone w omówionychwcześniej ust. 10, 12 i 13.     

6.   Międzynarodowe przekazywanie danych nieosobowych i dostęp do nich

Prawodawca unijny w motywie 22 DGA zauważył, że niektóre państwa trzecie przyjmują rozwiązania prawne, których celem jest bezpośrednie przekazywanie lub zapewnianie dostępu administracji rządowej do danych nieosobowych znajdujących się pod kontrolą osób fizycznych i prawnych, podlegających jurysdykcji państw członkowskich UE. Mogą więc wystąpić sytuacje, w których nałożenie przez prawo państwa trzeciego takich obowiązków będzie w sprzeczności z kolidującym obowiązkiem ochrony takich danych wynikającym z prawa UE lub prawa krajowego. Ten obowiązek może w szczególności dotyczyć ochrony praw podstawowych osób fizycznych lub podstawowych interesów państwa członkowskiego związanych z bezpieczeństwem narodowym lub obronnością, a także ochrony szczególnie chronionych danych handlowych oraz ochrony praw własności intelektualnej, w tym zobowiązań umownych dotyczących poufności.

W związku z tym art. 31 DGA określa zabezpieczenia, które mają zastosowanie do wniosków o dostęp do danych nieosobowych składanych przez organy rządowe lub sądy państw trzecich. Jak wyjaśnia Komisja Europejska, te zabezpieczenia dotyczą wszystkich scenariuszy i przepisów określonych w DGA, obejmując swoim zakresem podmioty sektora publicznego, ponownych użytkowników danych, dostawców usług pośrednictwa w zakresie danych oraz organizacje altruizmu danych[9].

Art. 31 ust. 1 DGA nakłada na szerszy krąg podmiotów, do który zalicza się:

  • podmiot sektora publicznego,
  • osobę fizyczną lub prawną, którym przyznano prawo do ponownego wykorzystywania danych na podstawie rozdziału II DGA,
  • dostawcę usług pośrednictwa danych lub uznaną organizację altruizmu danych,

obowiązek wprowadzenia wszelkich uzasadnionych środków:

  • technicznych,
  • prawnych i
  • organizacyjnych,

których celem jest zapobieganie międzynarodowemu przekazywaniu danych nieosobowych lub międzynarodowemu dostępowi administracji rządowej do takich danych, które jest sprzeczne z prawem unijnym lub prawem krajowym danego państwa członkowskiego UE.

Art. 31 ust. 2 DGA dopuszcza jednak przekazanie danych nieosobowych lub udzielenie do nich dostępu na podstawie orzeczenia lub wyroku sądu bądź trybunału albo  decyzji organu administracyjnego państwa trzeciego. Jest to możliwe wyłącznie wtedy, gdy te orzeczenia, wyroki, czy decyzje są oparte na obowiązującej między wzywającym państwem trzecim a Unią Europejską umowie międzynarodowej. Może to być umowa o wzajemnej pomocy prawnej lub umowa tego rodzaju między wzywającym państwem trzecim a państwem członkowskim UE.

Przepisy określają także warunki przekazania danych do państwa trzeciego lub udzielenia do nich dostępu, gdy nie ma prawnie wiążącej umowy międzynarodowej. Jeżeli przekazanie lub udzielenie dostępu do danych nieosobowych wiązałoby się z potencjalnym naruszeniem prawa UE lub prawa krajowego przez podmiot, do którego skierowane zostało żądanie organu państwa trzeciego, – jest to dopuszczalne jedynie po spełnieniu wszystkich kryteriów przewidzianych w art. 31 ust. 3 DGA to jest:

  1. system państwa trzeciego wymaga, aby powody i proporcjonalność wspomnianego orzeczenia, wyroku lub decyzji zostały określone oraz aby wspomniane orzeczenie, wyrok lub decyzja miały szczególny charakter;
  2. uzasadniony sprzeciw adresata podlega kontroli właściwego sądu lub trybunału państwa trzeciego;
  3. właściwy sąd lub trybunał państwa trzeciego wydający orzeczenie lub wyrok lub dokonujący kontroli decyzji organu administracyjnego jest upoważniony na podstawie prawa tego państwa trzeciego do należytego uwzględnienia odpowiednich interesów prawnych dostawcy danych chronionych na podstawie prawa Unii lub prawa krajowego danego państwa członkowskiego.

Zgodnie z art. 31 ust. 4 DGA, jeżeli przesłanki dla przekazania danych zostaną spełnione, podmiot będący adresatem takiego orzeczenia lub decyzji dostarcza minimalną ilość danych dozwoloną w odpowiedzi na wniosek, na podstawie jego racjonalnej interpretacji.

Bardzo ważne jest to, że podmioty te przed zastosowaniem się do żądania, muszą poinformować posiadacza danych, o tym że istnieje wniosek organu administracyjnego państwa trzeciego o dostęp do danych z wyjątkiem sytuacji, gdy wniosek służy celom ścigania przestępstw, i tak długo, jak jest to konieczne do zachowania skuteczności działań w zakresie ścigania przestępstw[10].

Administracyjne kary pieniężne

Art. 31 ustawy o zarządzaniu danymi przyznaje Prezesowi UODO kompetencję do nałożenia na:

  • ponownego użytkownika, któremu przyznano prawo do ponownego wykorzystywania na podstawie rozdziału II DGA,
  • dostawcę usług pośrednictwa danych lub
  • uznaną organizację altruizmu danych

administracyjną karę pieniężnej w wysokości do 2 000 000 zł za naruszenie obowiązków, o których mowa w art. 5 ust. 14 lub art. 31 DGA, dotyczących przekazywania danych nieosobowych do państw trzecich.


[1] Dz. Urz.  UE L 152 z 3.6.2022, s. 1–44.

[2] Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1807 z dnia 14 listopada 2018 r. w sprawie ram swobodnego przepływu danych nieosobowych w Unii Europejskiej, Dz.U.  UE L 303 z 28.11.2018, s 59–68.

[3] W uzupełnieniu warto dodać, że do problematyki bezprawnego międzynarodowego dostępu administracji rządowej do danych nieosobowych i bezprawnego międzynarodowego przekazywania danych nieosobowych odnosi się również art. 32 rozporządzenia Parlamentu i Rady (UE) 2023/2854 z 13 grudnia 2023 r. w sprawie zharmonizowanych przepisów dotyczących sprawiedliwego dostępu do danych i ich wykorzystywania oraz w sprawie zmiany rozporządzenia (UE) 2017/2394 i dyrektywy (UE) 2020/1828 (akt w sprawie danych), Dz. Urz. UE L 2023/2854  z 22.12.2023, s. 1-77.

[4] 5 grudnia 2025 r. Wspólny Komitet EOG wydał w tej sprawie decyzję nr 307/2025, której treść jest dostępna na:  https://eur-lex.europa.eu/legal-content/PL/TXT/HTML/?uri=OJ:L_202600621 . Jej wejście w życie wymaga dopełnienia odpowiednich wymogów konstytucyjnych w Islandii, Liechtensteinie i Norwegii. Aktualne informacje w tym zakresie są dostępne na:  https://www.efta.int/eea-lex/32022r0868 .

[5]Por. L. Specht-Riemenschneider (w:) L. Specht-Riemenschneider, M. Hennemann (ed.), Data Governance Act. Article-by Article Commentary, Baden-Baden 2025, art. 25 ,s. 209.

[6] W odniesieniu do przekazywania danych osobowych por. Wytyczne EROD 05/2021 w sprawie wzajemnych zależności między stosowaniem art. 3 a przepisami dotyczącymi międzynarodowego przekazywania danych zgodnie z rozdziałem V RODO, Wersja 2.0, Przyjęte 14 lutego 2023 r., s. 8. Wytyczne są dostępne na: https://www.edpb.europa.eu/documents/guideline/guidelines-052021-on-the-interplay-between-the-application-of-article-3-and-the_pl.

[7] Zgodnie z art. 3 ust. 1 DGA, rozdział II tego rozporządzenia stosuje się do danych będących w posiadaniu podmiotów sektora publicznego, które są chronione ze względu na:

a) poufność informacji handlowych, w tym tajemnicę handlową, zawodową i tajemnicę przedsiębiorstwa;

b) poufność informacji statystycznych;

c) ochronę praw własności intelektualnej osób trzecich; lub

d) ochronę danych osobowych w zakresie, w jakim dane te wykraczają poza zakres stosowania dyrektywy (UE) 2019/1024.

[8] Dz. Urz. UE L 2025/327, z 5.3.2025, s. 1-96.

[9] Komisja Europejska Wdrażanie aktu w sprawie zarządzania danymi – wytyczne, s. 17, dostępne na: https://digital-strategy.ec.europa.eu/en/library/new-practical-guide-data-governance-act

[10] Art. 31 ust. 5 DGA