Bankowość i usługi płatnicze /

Blockchain a RODO: ostateczne wytyczne EROD dla branży FinTech i krypto

7 lipca 2026 r. Europejska Rada Ochrony Danych (EROD) przyjęła ostateczną wersję 2.0 Wytycznych 02/2025 w sprawie przetwarzania danych osobowych z wykorzystaniem technologii blockchain. Tekst finalny jest efektem konsultacji publicznych projektu z kwietnia 2025 r. i dotyczy każdego przedsiębiorcy, który przetwarza dane osobowe w oparciu o blockchain, w szczególności dostawców usług w zakresie kryptoaktywów (CASP), instytucji płatniczych oraz emitentów tokenizowanych aktywów.

Dane osobowe na blockchainie – najważniejsze zmiany w wytycznych EROD

Ogólne ramy pozostają bez zmian: zapisywania danych osobowych on-chain należy unikać, ochronę danych trzeba uwzględnić już na etapie projektowania, a przed wdrożeniem oczekiwana jest ocena skutków dla ochrony danych (DPIA).

Ogólne ramy pozostają bez zmian: zapisywania danych osobowych on-chain należy unikać, ochronę danych trzeba uwzględnić już na etapie projektowania, a przed wdrożeniem oczekiwana jest ocena skutków dla ochrony danych (DPIA).

Wersja finalna wprowadza jednak kilka istotnych korekt:

  • Łagodniejsze stanowisko w sprawie węzłów jako administratorów. Projekt sugerował, że węzły walidujące w publicznych blockchainach mogą być co do zasady traktowane jako administratorzy danych. Wersja ostateczna wskazuje, że węzły wykonujące czysto techniczną walidację, bez wpływu na cele i zasadnicze środki przetwarzania, mogą w ogóle nie pełnić roli administratora. Administratorem lub współadministratorem może być tylko węzeł wywierający decydujący wpływ, a EROD nadal zaleca powołanie konsorcjum lub innego podmiotu prawnego pełniącego tę rolę.
  • Wyraźna preferencja dla blockchainów permissioned. Organizacje powinny preferować architektury z kontrolą dostępu, a odstępstwo wymaga udokumentowanego uzasadnienia. W takim przypadku należy też rozważyć, czy blockchain jest w ogóle właściwą technologią.
  • Szerszy zakres danych osobowych on-chain. Adresy portfeli, klucze publiczne, identyfikatory transakcji, event logi, receipts oraz smart contract storage mogą stanowić dane osobowe, jeżeli pozwalają zidentyfikować osobę fizyczną.
  • Sektorowe okresy retencji. EROD wprost odsyła do obowiązków retencyjnych z rozporządzenia MiCA oraz nowego unijnego rozporządzenia AML (stosowanego od 10 lipca 2027 r.), które wymagają przechowywania danych identyfikacyjnych i transakcyjnych przez co najmniej pięć lat po zakończeniu relacji biznesowej.
  • Wąski wyjątek dla zapisu on-chain. W szczególnych przypadkach dane bezpośrednio identyfikujące mogą zostać zapisane na publicznym blockchainie, ale tylko gdy uzasadnia to cel przetwarzania, a DPIA potwierdza zmitygowanie ryzyk.

Kogo obejmują wytyczne EROD dotyczące blockchaina?

Wytyczne mają znaczenie dla CASP, instytucji płatniczych i instytucji pieniądza elektronicznego korzystających z technologii rozproszonego rejestru, emitentów tokenizowanych instrumentów finansowych oraz każdej firmy budującej produkty na publicznych lub prywatnych blockchainach, w tym dostawców portfeli i operatorów dApp.

Wdrożenie wytycznych EROD – najważniejsze działania dla firm

  • Zweryfikować architekturę istniejących i planowanych projektów blockchain pod kątem wytycznych, w szczególności wybór między modelem permissioned a permissionless.
  • Sprawdzić i udokumentować podział ról administratora i podmiotu przetwarzającego, w tym ramy governance oraz ustalenia umowne między uczestnikami sieci.
  • Przeprowadzić lub zaktualizować DPIA obejmującą specyficzne dla blockchaina obszary ryzyka wskazane w wytycznych.
  • Dostosować zasady retencji danych do wymogów RODO, MiCA oraz przepisów AML, a także zapewnić techniczną wykonalność usunięcia lub anonimizacji danych.

Jakie są konsekwencje braku zgodności blockchaina z RODO?

EROD potwierdza, że niemożliwość techniczna nie może uzasadniać braku zgodności z RODO. Architektury uniemożliwiające usunięcie lub sprostowanie danych narażają administratorów na środki nadzorcze i administracyjne kary pieniężne, a w skrajnym przypadku wymuszają kosztowną przebudowę całego rozwiązania.

EROD potwierdza, że niemożliwość techniczna nie może uzasadniać braku zgodności z RODO. Architektury uniemożliwiające usunięcie lub sprostowanie danych narażają administratorów na środki nadzorcze i administracyjne kary pieniężne, a w skrajnym przypadku wymuszają kosztowną przebudowę całego rozwiązania.

Blockchain a RODO – przygotuj swoją firmę na nowe wytyczne EROD

Jeżeli Twoja firma wykorzystuje technologię blockchain do przetwarzania danych osobowych, warto zweryfikować zgodność stosowanych rozwiązań z ostatecznymi wytycznymi EROD. Nasi prawnicy z zespołów FinTech i ochrony danych pomogą ocenić architekturę projektu, prawidłowo przypisać role wynikające z RODO oraz przygotować lub zaktualizować DPIA.

Skontaktuj się z nami, aby omówić, jak nowe wytyczne wpływają na Twój projekt blockchain i jakie działania compliance warto podjąć. Szersze informacje znajdziesz również w naszym artykule dotyczącym blockchaina i RODO oraz na stronach poświęconych RODO i implementacji MiCA w Polsce.

Autor team leader D&P Legal Jacek Szczytko
check full info of team member: Jacek Szczytko

Skontaktuj się z nami

Flaga Polski.ZIELONA GÓRAPOLSKA
Jana Sobieskiego 2/3
65-071 Zielona Góra
+48 61 853 56 48kancelaria@dudkowiak.com
Flaga Polski.KRAKÓWPOLSKA
Opolska 110
31-355 Kraków
+48 61 853 56 48krakow@dudkowiak.com
Flaga Polski.WARSZAWAPOLSKA
Rondo ONZ 1
00-124 Warszawa
+48 22 300 16 74warszawa@dudkowiak.com
Flaga Polski.POZNAŃPOLSKA
pl. W. Andersa 3
61-894 Poznań
+48 61 853 56 48poznan@dudkowiak.com
Flaga Polski.WARSAWPOLAND
Rondo ONZ 1
00-124 Warsaw
+48 22 300 16 74warszawa@dudkowiak.com