UODO Polen: Meer AVG-boetes dan Frankrijk
Bijgewerkt voor 2026
Polen trekt meer dan zijn gewicht
De Poolse gegevensbeschermingsautoriteit heet Urząd Ochrony Danych Osobowych (UODO). In 2023 legde zij 47 AVG-boetes op — goed voor een totaal van €2,8 miljoen — en behandelde ze 8.234 klachten. Per hoofd van de bevolking overtreft dat boetecijfer Frankrijk, Duitsland en de meeste westerse landen.
Voor organisaties actief in Polen is dit een concreet risico, geen papieren kwestie.
Waarom Polen meer handhaaft dan het Westen
Klachtcultuur. Polen telt 38 miljoen inwoners met een sterk bewustzijn rond digitale rechten. Privacyorganisaties dienen grote aantallen klachten in. De autoriteit behandelt jaarlijks duizenden zaken.
Blootstelling van de BPO-sector. Polen is een van de grootste uitbestedingshubs van de EU. Poolse callcenters verwerken gegevens voor klanten in Duitsland, Frankrijk, het VK en Nederland. Elke gegevensstroom schept twee risico's: een actie door de Poolse DPA en een actie door de leidende DPA van de betrokken burgers.
Gezondheidsdatalekken. Meldingen van gezondheidsgegevens stegen in 2024 met 45%. Gezondheidsgegevens zijn bijzondere persoonsgegevens onder AVG Artikel 9, wat een hoger boeterisico voor zorgverwerkers betekent.
Ontbrekende registers. 34% van de Poolse ondernemingen beschikt niet over een Register van Verwerkingsactiviteiten (RVA). Controleurs zoeken dit als eerste op. Een ontbrekend RVA leidt tot diepgaander onderzoek.
Het PESEL-probleem
PESEL is het Poolse 11-cijferige nationaal identiteitsnummer. Cijfers 1–6 coderen de geboortedatum. Cijfers 7–10 zijn een volgnummer. Het laatste cijfer is een controlecijfer met een gewogen formule van het Poolse Ministerie van Digitale Zaken.
Generieke PII-tools falen bij PESEL op twee manieren.
Patroonfouten. De meeste tools kennen Amerikaanse of Britse ID-formaten. Een Amerikaans sociaal zekerheidsnummer heeft 9 cijfers; een Brits NI-nummer is alfanumeriek. Het 11-cijferige PESEL-formaat staat niet in hun database, waardoor het wordt gemist.
Validatiefouten. Zelfs wanneer een tool 11 cijfers herkent, kan het het controlecijfer niet verifiëren. Dit veroorzaakt zowel vals-positieve als vals-negatieve resultaten. Echte PESEL-nummers met omgewisselde cijfers glippen er doorheen.
PESEL staat in bijna elk Pools document: gezondheidsregistraties, personeelsdossiers, belastingformulieren en verzekeringsdocumenten. Het overslaan ervan laat het belangrijkste identificatienummer blootgesteld.
89% van de PII-tools die op Poolse documenten zijn getest, detecteert PESEL niet correct.
Andere Poolse identificatoren die tools missen
NIP (Numer Identyfikacji Podatkowej). Fiscaal identificatienummer van 10 cijfers met een gewogen controlecijfer. Terug te vinden in facturen, contracten en arbeidsregistraties.
REGON. 9- of 14-cijferig bedrijfsnummer voor alle Poolse ondernemingen. Verschijnt in leveranciers- en klantdocumenten.
Dowód osobisty. Pools identiteitsbewijs in het formaat XXX NNNNNN — drie letters gevolgd door zes cijfers — met een eigen controlecijferregel. Vereist voor bankzaken, gezondheidszorg en officiële identiteitscontroles.
Al drie vertonen vergelijkbare tekortkomingen als PESEL.
Handhavingsprioriteiten 2024–2025
Gezondheidsgegevens. Lekken bij zorgaanbieders stegen in 2024 met 45%. Proactieve audits zijn aan de gang. Veelvoorkomende bevindingen: zwakke toegangscontroles, geen versleuteling en ontbrekende gegevensbeschermingseffectbeoordelingen (DPIA's).
Personeelsmonitoring. Thuiswerken zette veel bedrijven ertoe aan toetsaanslagregistratie en schermopname toe te voegen. De meeste schenden de doelbindingsregels van de AVG. Personeelsgegevenszaken maken 28% van de handhavingsacties uit.
Subverwerkerketens. De Poolse uitbestedingssector werkt met complexe leveranciersnetwerken. Audits vinden ontbrekende Verwerkersovereenkomsten (DPA's) tussen hoofdverwerkers en subverwerkers. Subverwerkertools moeten ook voldoen aan AVG Artikel 32.
Technische maatregelen die een audit doorstaan
Handhavingsbeslissingen wijzen op drie verplichte maatregelen.
Versleuteling. Alle persoonsgegevens moeten versleuteld zijn in rust en in transit. Alleen toegangscontroles volstaan niet.
Gedocumenteerde anonimisering. Bedrijven die beweren dat gegevens geanonimiseerd zijn, moeten dit bewijzen. De autoriteit wil technisch bewijs dat heridentificatie niet haalbaar is.
PII-detectiedekking. Beveiligingen moeten Poolse ID's omvatten: PESEL met controlecijfervalidatie, NIP, REGON en dowód osobisty. Op Engels getrainde tools voldoen hier niet aan.
De Poolse BPO-sector verwerkt dagelijks 2,3 miljoen EU-klantregistraties. Bedrijven zonder Poolsspecifieke PII-detectie lopen een hoog boeterisico — zowel van de nationale DPA als van leidende DPA's in heel de EU.
Onze AVG-nalevingsgids behandelt documentatievereisten. Ons beveiligings- en nalevingsoverzicht legt technische maatregelen uit. Voor meertalige PII-detectie, zie onze meertalige PII-detectiegids.