Blockchain a RODO: ostateczne wytyczne EROD dla branży FinTech i krypto
7 lipca 2026 r. Europejska Rada Ochrony Danych (EROD) przyjęła ostateczną wersję 2.0 Wytycznych 02/2025 w sprawie przetwarzania danych osobowych z wykorzystaniem technologii blockchain. Tekst finalny jest efektem konsultacji publicznych projektu z kwietnia 2025 r. i dotyczy każdego przedsiębiorcy, który przetwarza dane osobowe w oparciu o blockchain, w szczególności dostawców usług w zakresie kryptoaktywów (CASP), instytucji płatniczych oraz emitentów tokenizowanych aktywów.
Dane osobowe na blockchainie – najważniejsze zmiany w wytycznych EROD
Ogólne ramy pozostają bez zmian: zapisywania danych osobowych on-chain należy unikać, ochronę danych trzeba uwzględnić już na etapie projektowania, a przed wdrożeniem oczekiwana jest ocena skutków dla ochrony danych (DPIA).

Wersja finalna wprowadza jednak kilka istotnych korekt:
- Łagodniejsze stanowisko w sprawie węzłów jako administratorów. Projekt sugerował, że węzły walidujące w publicznych blockchainach mogą być co do zasady traktowane jako administratorzy danych. Wersja ostateczna wskazuje, że węzły wykonujące czysto techniczną walidację, bez wpływu na cele i zasadnicze środki przetwarzania, mogą w ogóle nie pełnić roli administratora. Administratorem lub współadministratorem może być tylko węzeł wywierający decydujący wpływ, a EROD nadal zaleca powołanie konsorcjum lub innego podmiotu prawnego pełniącego tę rolę.
- Wyraźna preferencja dla blockchainów permissioned. Organizacje powinny preferować architektury z kontrolą dostępu, a odstępstwo wymaga udokumentowanego uzasadnienia. W takim przypadku należy też rozważyć, czy blockchain jest w ogóle właściwą technologią.
- Szerszy zakres danych osobowych on-chain. Adresy portfeli, klucze publiczne, identyfikatory transakcji, event logi, receipts oraz smart contract storage mogą stanowić dane osobowe, jeżeli pozwalają zidentyfikować osobę fizyczną.
- Sektorowe okresy retencji. EROD wprost odsyła do obowiązków retencyjnych z rozporządzenia MiCA oraz nowego unijnego rozporządzenia AML (stosowanego od 10 lipca 2027 r.), które wymagają przechowywania danych identyfikacyjnych i transakcyjnych przez co najmniej pięć lat po zakończeniu relacji biznesowej.
- Wąski wyjątek dla zapisu on-chain. W szczególnych przypadkach dane bezpośrednio identyfikujące mogą zostać zapisane na publicznym blockchainie, ale tylko gdy uzasadnia to cel przetwarzania, a DPIA potwierdza zmitygowanie ryzyk.
Kogo obejmują wytyczne EROD dotyczące blockchaina?
Wytyczne mają znaczenie dla CASP, instytucji płatniczych i instytucji pieniądza elektronicznego korzystających z technologii rozproszonego rejestru, emitentów tokenizowanych instrumentów finansowych oraz każdej firmy budującej produkty na publicznych lub prywatnych blockchainach, w tym dostawców portfeli i operatorów dApp.
Wdrożenie wytycznych EROD – najważniejsze działania dla firm
- Zweryfikować architekturę istniejących i planowanych projektów blockchain pod kątem wytycznych, w szczególności wybór między modelem permissioned a permissionless.
- Sprawdzić i udokumentować podział ról administratora i podmiotu przetwarzającego, w tym ramy governance oraz ustalenia umowne między uczestnikami sieci.
- Przeprowadzić lub zaktualizować DPIA obejmującą specyficzne dla blockchaina obszary ryzyka wskazane w wytycznych.
- Dostosować zasady retencji danych do wymogów RODO, MiCA oraz przepisów AML, a także zapewnić techniczną wykonalność usunięcia lub anonimizacji danych.
Jakie są konsekwencje braku zgodności blockchaina z RODO?
EROD potwierdza, że niemożliwość techniczna nie może uzasadniać braku zgodności z RODO. Architektury uniemożliwiające usunięcie lub sprostowanie danych narażają administratorów na środki nadzorcze i administracyjne kary pieniężne, a w skrajnym przypadku wymuszają kosztowną przebudowę całego rozwiązania.

Blockchain a RODO – przygotuj swoją firmę na nowe wytyczne EROD
Jeżeli Twoja firma wykorzystuje technologię blockchain do przetwarzania danych osobowych, warto zweryfikować zgodność stosowanych rozwiązań z ostatecznymi wytycznymi EROD. Nasi prawnicy z zespołów FinTech i ochrony danych pomogą ocenić architekturę projektu, prawidłowo przypisać role wynikające z RODO oraz przygotować lub zaktualizować DPIA.
Skontaktuj się z nami, aby omówić, jak nowe wytyczne wpływają na Twój projekt blockchain i jakie działania compliance warto podjąć. Szersze informacje znajdziesz również w naszym artykule dotyczącym blockchaina i RODO oraz na stronach poświęconych RODO i implementacji MiCA w Polsce.
Skontaktuj się z nami
65-071 Zielona Góra +48 61 853 56 48kancelaria@dudkowiak.com