ARTYKUŁY

Odpowiadam RPO. Karta Łodzianina, BIP i przetwarzanie danych w serwisach miejskich

Autor: Maciej Lesiak Opublikowano: słów: 6434 minut czytania: 31 minut czytania

Otrzymałem dwa pisma od Rzecznika Praw Obywatelskich. Sprawa, która na początku wydawała się dotyczyć niezrozumiałych zawiłości RODO, plików cookies i przetwarzania danych, na naszych oczach zmienia się w ewidentny brak nadzoru oraz prawdopodobnie niegospodarność.

Poniżej publikuję pełną treść mojej odpowiedzi skierowanej do RPO. Została ona przygotowana w odniesieniu do pierwotnego wystąpienia Rzecznika oraz oficjalnej odpowiedzi wiceprezydenta Tomasza Piotrowskiego, którą RPO przesłało mi do ustosunkowania się. Rozkładam w niej na czynniki pierwsze twierdzenia urzędników i konfrontuję je z twardymi dowodami z moich audytów. Tekst wklejam w całości, z zaciemnieniem jedynie fragmentów dotyczących technicznych szczegółów wciąż prowadzonego audytu bezpieczeństwa oraz załącznika niejawnego, który przedłożyłem bezpośrednio Rzecznikowi.

Dodatkowo informuję, że wszystkie pliki, dokumenty i materiały, które zbierałem przez ostatnie miesiące, zostaną udostępnione w zakładce Dowody. Poinformuję o tym szerzej w osobnym tekście już jutro. Chciałbym również z tego miejsca serdecznie podziękować stowarzyszeniu Łódź Cała Naprzód (ŁCN) za podzielenie się wybranymi materiałami źródłowymi.


Dotyczy: pisma z 11 września 2026 r., sygn. VII.501.122.2026.KK, przekazującego odpowiedź Wiceprezydenta Miasta Łodzi Tomasza Piotrowskiego z 9 września 2026 r. (sygn. DSiP-BPM-II.007.1.2026) na wystąpienie Rzecznika z 12 sierpnia 2026 r.

Szanowny Panie Naczelniku,

Dziękuję za przekazanie odpowiedzi Wiceprezydenta Miasta Łodzi oraz za możliwość przedstawienia mojej oceny. Jako mieszkaniec Łodzi zajmuję się tą sprawą od 2 lat i zestawiam ze sobą kolejne pisma Urzędu Miasta Łodzi kierowane w tej sprawie do różnych adresatów, co samo w sobie stanowi materiał do oceny, niezależnie od warstwy merytorycznej.

Ocena poniższa oparta jest wyłącznie na dokumentach, którymi dysponuję w pełnej treści: umowie o partnerstwie publiczno-prywatnym z 28 października 2020 r., umowie powierzenia przetwarzania danych osobowych z 17 sierpnia 2021 r. wraz z Załącznikiem nr 1, Protokole Konieczności nr 1/2023 z 19 grudnia 2023 r., Aneksie nr 1 z 2 stycznia 2024 r., ocenach skutków dla ochrony danych (DPIA) w wersji projektowej i końcowej oraz Analizie Ryzyka sporządzonych dla Łódzkiej Organizacji Turystycznej, raporcie z audytu ochrony danych osobowych podmiotu przetwarzającego QB Sp. z o.o. sporządzonym przez DAGMA Sp. z o.o. 23 kwietnia 2021 r., polityce prywatności programu Karta Łodzianina, ofercie handlowej Łódź Media Group, trzech odrębnych pismach Urzędu Miasta Łodzi omówionych niżej oraz na własnym audycie technicznym ruchu sieciowego domeny mops.uml.lodz.pl oraz innych 36 domen i serwisów miejskich; pełna dokumentacja tego audytu jest publicznie dostępna pod adresem dowody.dadalo.pl/lodz-rodo-2025/. [FRAGMENT ZACIEMNIONY - DOTYCZY AUDYTU BEZPIECZEŃSTWA ORAZ ZAŁĄCZNIKA NIEJAWNEGO]

Miasto przyznaje, że „z powodu błędu technicznego w działaniu skryptu do serwisu analitycznego Google był przekazywany zbiór danych dla narzędzi Google Analytics ad_user_data z ustawioną flagą “not set””, dodając, że flaga ta „powoduje brak jawnego sygnału o udzielonej zgodzie co skutkuje blokowaniem możliwości wykorzystania tych danych przez firmę Google”.

Odpowiedź ta wymaga sprostowania w warstwie faktograficznej, niezależnie od wyniku jakiejkolwiek dalszej analizy technicznej. Zgodnie z oficjalną dokumentacją Google Consent Mode, w trybie zaawansowanym („Advanced Consent Mode”) brak zgody użytkownika nie oznacza braku jakiejkolwiek transmisji danych do serwerów Google. Tagi Google ładują się z domyślnym statusem odmowy zgody i przez cały okres jej braku wysyłają tzw. cookieless pings — sygnały zawierające m.in. znacznik czasu, typ przeglądarki i stan zgody, bez zapisywania plików cookie ani trwałych identyfikatorów. Dopiero w trybie podstawowym („Basic Consent Mode”) transmisja jest całkowicie zablokowana do momentu wyrażenia zgody. 

Odpowiedź Miasta nie precyzuje, w którym z tych dwóch trybów działał system, a stwierdzenie, że Google „zablokuje wykorzystanie danych”, opisuje ograniczenie sposobu wykorzystania danych po stronie Google, nie brak ich transmisji z infrastruktury miejskiej. Są to dwie różne kwestie w rozumieniu art. 4 pkt 2 RODO — sam akt transmisji, niezależnie od dalszego wykorzystania przez odbiorcę, podlega ocenie pod kątem podstawy prawnej. 

Nie jest to wyłącznie kwestia teoretyczna. Własny audyt techniczny zrealizowałem, oprócz narzędzi Google Tag Assistant, metodą przechwytywania ruchu sieciowego w sterylnej sesji przeglądarki (magazyn cookies pusty przed nawigacją, zero interakcji z jakimkolwiek mechanizmem zgody), dokumentuję między innymi na przykładzie domeny mops.uml.lodz.pl, że w ciągu niespełna sekundy od rozpoczęcia nawigacji — a więc przed zakończeniem wczytywania dokumentu (DOMContentLoaded) — przeglądarka wysyła do serwerów Google pełne zdarzenie „page_view” zawierające trwały identyfikator klienta (cid=1271838583.1773049290), dokładny adres i tytuł odwiedzanej strony, pełny odcisk techniczny przeglądarki oraz znaczniki sesji — a więc dane wykraczające daleko poza zakres „cookieless ping” właściwy dla poprawnie skonfigurowanego trybu zaawansowanego. Ten sam pakiet, z tym samym identyfikatorem i tym samym parametrem gcd=13l3l3l2l1l1, który Miasto przywołuje w swojej odpowiedzi, trafia jednocześnie na endpoint stats.g.doubleclick.net/g/collect — należący do infrastruktury reklamowej Google, nie wyłącznie analitycznej. Obie transmisje zakończyły się kodem HTTP 204, co potwierdza ich techniczne przyjęcie przez serwery Google.

To samo, w jeszcze bardziej dosłownej formie, Miasto przyznało wcześniej: w piśmie z 30 czerwca 2026 r. do radnych Sebastiana Bulaka, Marcina Buchalego i Piotra Ciepluchy (sygn. DSiP-BPM-IV.0003.1.2026) Wiceprezydent Piotrowski wyjaśnia ten sam mechanizm słowami: “tagi Google powinny zachować się w sposób tradycyjny, to jest wprawdzie tagi bez przeszkód spróbują zapisać i odczytać pliki cookie (np. _ga lub _gcl_au) na urządzeniu użytkownika, ale zadziałać może blokada funkcji w UE/EOG — pomimo że dane fizycznie trafiają na serwery Google”. To jest opis mechanizmu działającego w sposób pełny, nie ograniczony do sygnałów bezciasteczkowych, potwierdzony przez samo Miasto miesiące przed odpowiedzią udzieloną Rzecznikowi. 

Odpowiedź Miasta na pytanie 1 nie znajduje zatem potwierdzenia w zarejestrowanym ruchu sieciowym: udokumentowana wyżej transmisja wykracza poza konfigurację “cookieless ping” przewidzianą dla trybu zaawansowanego Google Consent Mode.

Zwracam przy tym uwagę, że powyższa analiza, podobnie jak odpowiedź Miasta na pytania 1 i 2, dotyczy wyłącznie mechanizmów Google. Mój szerszy audyt, opublikowany pod adresem dowody.dadalo.pl/lodz-rodo-2025/, obejmuje również inne mechanizmy śledzące, w tym Meta Pixel, na pozostałych domenach tej samej rodziny. Odpowiedź Miasta, ograniczona konsekwentnie do Google, nie obejmuje zatem całości faktycznie zaangażowanych podmiotów trzecich. 

Ad. 2 — zakres transferów do podmiotów trzecich, w tym strona MOPS

Miasto odpowiada, że „oprócz wymienionych w odpowiedzi na pyt. 1, nie przekazywano żadnych innych danych i do żadnego innego podmiotu trzeciego”, mimo że pytanie 2 Rzecznika wprost wskazywało stronę internetową Miejskiego Ośrodka Pomocy Społecznej w Łodzi jako przedmiot szczególnego zainteresowania.

Dysponuję bezpośrednim dowodem, że odpowiedź ta nie odpowiada stanowi faktycznemu tej konkretnej domeny. Audyt techniczny mops.uml.lodz.pl, przeprowadzony w sterylnej sesji przeglądarki (magazyn cookies pusty przed nawigacją, zero interakcji z jakimkolwiek mechanizmem zgody), dokumentuje, że:

  • w ciągu 2,3 sekundy od rozpoczęcia nawigacji, a więc przed zakończeniem wczytywania dokumentu (DOMContentLoaded), w przeglądarce zapisywane są pliki cookie _ga (GA1.1.1271838583.1773049290), _gid, _gat_gtag_UA_25825547_40 oraz _ga_30F084ZHSL — wszystkie w zasięgu domeny nadrzędnej .uml.lodz.pl, a więc czytelne również na innych poddomenach Urzędu, nie tylko na mops.uml.lodz.pl;
  • strona ładuje jednocześnie bibliotekę Universal Analytics (property UA-25825547-40), skrypt gtag.js dla property GA4 G-30F084ZHSL, SDK Facebooka (connect.facebook.net/pl_PL/sdk.js) oraz skrypt ładujący z zewnętrznego ad-serwera ads.biblioteka.lodz.pl/www/delivery/asyncjs.php;
  • niespełna sekundę po rozpoczęciu nawigacji przeglądarka wysyła metodą POST pełne zdarzenie page_view jednocześnie na region1.analytics.google.com/g/collect oraz na stats.g.doubleclick.net/g/collect — endpoint należący do infrastruktury reklamowej, nie analitycznej — zawierające trwały identyfikator cid=1271838583.1773049290, dokładny adres (dl=https://mops.uml.lodz.pl/) i tytuł strony (dt=Miejski Ośrodek Pomocy Społecznej w Łodzi: MOPS), pełny odcisk przeglądarki i systemu operacyjnego oraz parametr gcd=13l3l3l2l1l1 — dokładnie tę wartość, którą Miasto przywołuje w odpowiedzi na pytanie 1 jako dowód, że dane „nie zostały wykorzystane”;
  • mechanizm zgody na domenach Urzędu (mops.uml.lodz.pl oraz, jak wynika z analogicznej struktury katalogów, mosir.lodz.pl) serwowany jest ze ścieżki …/Vendors/cookie-box/cookiebox.js. Nagłówek pliku źródłowego identyfikuje go jako „Cookie Box, a simple Cookies Law information” w wersji 2.0, pochodzącą z repozytorium github.com/r4fx/cookie-box (obecnie projekt został skasowany z Githuba), z datą wydania 16 marca 2014 r. i ostatniej aktualizacji 31 stycznia 2016 r. - ponad dwa lata przed wejściem w życie RODO (25 maja 2018 r.) i bez odnotowanej aktualizacji od tego czasu. 
  • w piśmie z 30 czerwca 2026 r. do radnych Miasto opisuje ten sam mechanizm zgody jako “autorskie narzędzie zgody na cookies stworzone na potrzeby UMŁ”; nagłówek kodu źródłowego tego mechanizmu wskazuje na coś przeciwnego — gotową bibliotekę zewnętrzną sprzed 2016 r., nieaktualizowaną od tamtego czasu. 

Powyższe dane pochodzą z domeny wskazanej wprost przez Rzecznika jako przedmiot szczególnego zainteresowania z uwagi na sytuację życiową jej użytkowników. Ich zakres — trwały identyfikator, adres i tytuł konkretnej podstrony, pełny odcisk techniczny urządzenia — pozwala na powiązanie konkretnej wizyty na stronie miejskiego ośrodka pomocy społecznej z identyfikatorem przeglądarki użytkownika, odczytywalnym również na innych serwisach Urzędu.

Odpowiedź Miasta na pytanie 2, w części dotyczącej domeny mops.uml.lodz.pl, nie znajduje zatem potwierdzenia w udokumentowanym wyżej stanie faktycznym. Nie jest to jedyna domena w obrębie miejskiej infrastruktury, która powinna być przedmiotem szczególnej troski. 

Ad. 3 — dostęp do informacji publicznej na stronach BIP

Miasto ogranicza się do stwierdzenia, że „nie nastąpiło ograniczenie bezwnioskowego dostępu do informacji publicznej dla użytkowników strony podmiotowej BIP Urzędu Miasta Łodzi”, nie odnosząc się do technicznej strony pytania Rzecznika — a mianowicie, czy sam proces wczytywania strony BIP wiąże się z uruchomieniem mechanizmów analityczno-reklamowych przed jakąkolwiek interakcją użytkownika z bannerem zgody.

Techniczna dostępność treści (możliwość jej odczytania czy wydrukowania) i brak transmisji danych behawioralnych w tle to dwie odrębne kwestie. Konstrukcja, w której dostęp do informacji publicznej wiąże się — nawet wyłącznie w warstwie technicznej, bez formalnego ograniczenia dostępu — z transmisją danych do infrastruktury komercyjnej podmiotu trzeciego przed jakąkolwiek zgodą użytkownika, budzi wątpliwości w świetle art. 61 ust. 1 Konstytucji RP w związku z zasadą minimalizacji danych z art. 5 ust. 1 lit. c RODO, niezależnie od tego, czy dostęp do samej treści pozostaje nieograniczony.

Tytułem uzupełnienia wskazuję, że domena mosir.lodz.pl stanowi kolejny przykład miejskiego serwisu, na którym – pomimo upływu blisko roku od mojego zawiadomienia do UODO – nadal aktywnie funkcjonuje atrapa mechanizmu zgody oparta na zdezaktualizowanym kodzie zewnętrznym z 2014 r. 

Obserwacja wstępna: ustalanie narracji

Zanim odniosę się do treści merytorycznej kolejnych odpowiedzi, zwracam uwagę Rzecznika na formę, w jakiej Urząd Miasta Łodzi odpowiada w tej sprawie różnym adresatom.

Następujący akapit pojawia się, słowo w słowo, w trzech pismach:

„Administratorem danych osobowych uczestników programu Karta Łodzianina — obejmujących m.in. dane identyfikacyjne, dane kontaktowe oraz dokumenty potwierdzające uprawnienia, przetwarzanych zarówno w portalu kartalodzianina.pl, jak i w aplikacji mobilnej udostępnianej uczestnikom — jest Łódzka Organizacja Turystyczna (ŁOT), która ustala cele i sposoby ich przetwarzania w rozumieniu art. 4 pkt 7 RODO. […] Miasto Łódź (Prezydent Miasta Łodzi) jest administratorem wyłącznie wąskiego podzbioru danych — danych kontaktowych (imię, nazwisko, numer telefonu, adres e-mail) tych uczestników, którzy wyrazili fakultatywną zgodę na otrzymywanie komunikacji informacyjno-promocyjnej Miasta. Podstawą jest umowa o partnerstwie publiczno-prywatnym z dnia 28 października 2020 r. wraz z odrębną umową powierzenia przetwarzania (art. 28 RODO), w której ŁOT przetwarza ten podzbiór danych na rzecz Miasta jako podmiot przetwarzający.”

Występuje on identycznie w:

  1. piśmie Wiceprezydenta Tomasza Piotrowskiego do Rzecznika Praw Obywatelskich z 9 września 2026 r. (sygn. DSiP-BPM-II.007.1.2026);
  2. piśmie p.o. dyrektora Biura Promocji Aleksandry Hac z 4 września 2026 r. (sygn. DSiP-BPM-II.1431.12.2026), skierowanym do Pani Justyny Wołkowskiej w odpowiedzi na wniosek o udostępnienie informacji publicznej;
  3. piśmie p.o. zastępcy dyrektora Biura Promocji Darii Głowackiej (sygn. DSiP-BPM-I.0530.1.2026), skierowanym do mnie w odrębnej, niezwiązanej tematycznie sprawie zapytania o wykorzystanie rozwiązań z hackathonu Łódź_Hack.

Trzech różnych sygnatariuszy, trzech różnych adresatów, trzy przedmiotowo odrębne sprawy — wystąpienie konstytucyjnego organu ochrony praw obywatelskich, wniosek o informację publiczną złożony przez organizację obywatelską oraz zapytanie prasowe dotyczące niezwiązanego tematycznie wydarzenia — a mimo to identyczny, dosłowny akapit dotyczący struktury administratorów danych. Pozostawiam Rzecznikowi ocenę, co to mówi o sposobie przygotowywania przez Urząd Miasta Łodzi odpowiedzi merytorycznych w tej sprawie w kontekście dokumentów źródłowych. Postaram się wyjasnić tę kwestię poniżej.

Ad. 4 — struktura administratorów danych

Odpowiedź Miasta opisuje strukturę, w której Łódzka Organizacja Turystyczna jest samodzielnym administratorem całości danych uczestników programu, a Miasto administratorem wyłącznie wąskiego podzbioru danych kontaktowych osób, które wyraziły fakultatywną zgodę marketingową. Struktura ta pomija trzy okoliczności udokumentowane przez sam ekosystem programu.

Po pierwsze, punkt 8.1 umowy o partnerstwie publiczno-prywatnym z 28 października 2020 r. zastrzega, że „wszelkie działania marketingowe Partnerów Handlowych muszą być akceptowane przez Podmiot Publiczny”. Miasto zachowało zatem od początku prawo współdecydowania o działaniach marketingowych realizowanych w ramach Systemu. Prawo to nie miało charakteru czysto teoretycznego: protokół ze spotkania z 7 grudnia 2023 r., załączony do Protokołu Konieczności nr 1/2023, dokumentuje bezpośredni udział czterech przedstawicieli Biura Promocji Urzędu Miasta Łodzi (Agata Riemer- p.o. z-cy dyr. Biura Promocji i Nowych Mediów UMŁ, Monika Kudlicka — p.o. kierownika Oddziału Promocji i Turystyki, Kamila Szymczak — gł. specjalista w Oddziale Promocji i Turystyki, Karina Słówko — podinspektor w Oddziale ds. Nowych Mediów oraz ze strony koncesjarjusza Tomasz Koralewski — Prezes Zarządu ŁOT, Adam Leszczyński - Menadżer projektu Karta Łodzianina) w ustalaniu celu, grup docelowych i przekazu kampanii informacyjnej towarzyszącej rozbudowie aplikacji Karty Łodzianina.

Po drugie, polityka prywatności programu Karta Łodzianina, prowadzona przez ŁOT jako administratora, stanowi w punkcie dotyczącym zautomatyzowanego przetwarzania: „Zautomatyzowane podejmowanie decyzji będzie służyło dostosowywaniu funkcji systemu do użytkownika, a także generowaniu grupy reprezentatywnej do celów konsultacji społecznych w kwestiach istotnych z punktu widzenia Miasta Łodzi”. Administrator sam wskazuje zatem, że cel profilowania użytkowników obejmuje interes Miasta Łodzi, nie wyłącznie interes komercyjny ŁOT. Współdecydowanie o celu przetwarzania dla korzyści innego podmiotu Trybunał Sprawiedliwości Unii Europejskiej uznał za wystarczające do stwierdzenia współadministrowania w wyrokach C-210/16 (Wirtschaftsakademie Schleswig-Holstein) oraz C-40/17 (Fashion ID), niezależnie od tego, czy ten inny podmiot ma bezpośredni dostęp do danych.

Po trzecie, skala komercyjnego wykorzystania bazy odbiega od zakresu opisanego w odpowiedzi Miasta. Łódź Media Group, wewnętrzny dział ŁOT odpowiedzialny za monetyzację systemu, oferuje w swojej ofercie handlowej kampanie kierowane do 100 000 aktywnych użytkowników aplikacji Łódź.pl, 174 000 adresów e-mail i 170 000 numerów telefonów, z „pełnym targetowaniem grupy docelowej na podstawie kryteriów takich jak: płeć, wiek, zainteresowania, struktura rodzinna, zamieszkanie”. Skala ta znacząco przekracza wąski podzbiór osób, które wyraziły odrębną, fakultatywną zgodę na komunikację promocyjną Miasta.

Zarzut współadministrowania był jednym z elementów mojego zawiadomienia do Prezesa UODO z listopada 2025 r., złożonego wówczas wyłącznie na podstawie informacji publicznie dostępnych, bez materiałów źródłowych omówionych w niniejszym piśmie. Dzisiaj dysponuję szerszą wiedzą, której wnioski przedkładam w niniejszym piśmie w sposób możliwy do weryfikacji.

Ad. 5 — ocena skutków dla ochrony danych i audyty zewnętrzne

Wiceprezydent Piotrowski informuje Rzecznika o przeprowadzeniu przez ŁOT ocen DPIA (wstępnej i końcowej) oraz o audycie zewnętrznym DAGMA Sp. z o.o. z 2021 r. Dysponuję treścią obu ocen DPIA oraz pełnym raportem DAGMA i zwracam uwagę Rzecznika na ich rzeczywistą treść.

Po pierwsze, obie oceny DPIA ŁOT w tabeli „Kategorie danych przetwarzanych w procesie” wymieniają wprost: dane identyfikacyjne, dane adresowe, numer PESEL, adres e-mail, numer telefonu, dane opiekuna, nazwę szkoły, skan legitymacji szkolnej, skan pierwszej strony PIT oraz skan zaświadczenia z Urzędu Pracy o zarejestrowaniu. W rubryce „Minimalny zakres DPIA” administrator sam zaznacza „tak” przy pozycji „przetwarzanie danych osobowych na dużą skalę, a w szczególności danych wrażliwych w tym dane dzieci”. Zestawienie to ma znaczenie dla odpowiedzi Miasta na pytanie 6 Rzecznika: skoro sam administrator w dokumencie wymaganym przez art. 35 RODO kwalifikuje przetwarzanie jako obejmujące dane wrażliwe na dużą skalę, w tym dane dzieci, sprowadzanie dyskusji o charakterze przetwarzanych danych wyłącznie do adresu IP i plików cookies pomija istotną część rzeczywiście przetwarzanego zbioru.

Po drugie, załączona Analiza Ryzyka oraz Plan Postępowania z Ryzykiem ma charakter rodzajowego szablonu opartego na typowych zagrożeniach bezpieczeństwa informacji (phishing, ataki socjotechniczne, kradzież sprzętu, awarie zasilania). Dokument ten w żadnym miejscu nie odnosi się do ryzyk związanych z mechanizmami analityczno-reklamowymi, przekazywaniem danych podmiotom trzecim w celach marketingowych czy profilowaniem behawioralnym — a więc do kategorii ryzyka, której dotyczy wystąpienie Rzecznika. Powoływanie się przez Miasto na przeprowadzenie DPIA jako dowód należytej staranności nie odnosi się zatem do zarzucanej nieprawidłowości.

Po trzecie, raport z audytu DAGMA Sp. z o.o. z 23 kwietnia 2021 r., dotyczący podmiotu przetwarzającego QB Sp. z o.o., w punkcie 35 stwierdza: QB Sp. z o.o. nie wyznaczyła inspektora ochrony danych zgodnie z art. 37 RODO, a w swojej polityce ochrony danych wskazała jako Inspektora Ochrony Danych Andrzeja Rostkowskiego — członka zarządu tej samej spółki. Audytor stwierdził wprost: „Procesor utrzymując ten zapis dopuszcza się naruszenia art. 37 i 38 RODO w zakresie statusu IODa — niezależność od najwyższego kierownictwa (nie można łączyć funkcji IODa z funkcją w najwyższym kierownictwie administratora lub Procesora)”. Nie dysponuję informacją, czy zalecenie audytora zostało wdrożone; wnoszę o zbadanie przez Rzecznika aktualnego statusu tego zalecenia.

Po czwarte, zgodnie ze statutem ŁOT z 29 sierpnia 2023 r. (§ 6 ust. 2), Miasto Łódź jako członek zwyczajny Stowarzyszenia dysponuje trzema przedstawicielami uczestniczącymi w jego pracach, podczas gdy pozostałym jednostkom samorządu terytorialnego aglomeracji łódzkiej oraz osobom fizycznym i prawnym przysługuje po jednym przedstawicielu. Ta sama grupa przedstawicieli, zgodnie z § 7 statutu, bierze udział z głosem stanowiącym w Walnym Zgromadzeniu Członków — najwyższej władzy Stowarzyszenia, wybierającej Radę, która z kolei powołuje i odwołuje Zarząd ŁOT (§ 13, § 15). Miasto zajmuje zatem w strukturze administratora danych pozycję strukturalnie uprzywilejowaną względem pozostałych członków, co dodatkowo osłabia obraz Miasta jako podmiotu w pełni zewnętrznego wobec decyzji Łódzkiej Organizacji Turystycznej.

Po piąte, warto zwrócić uwagę, że audytor Dagma sp. zo.o., zrealizował dwa audyty dla QB sp. Z o.o. oraz ŁOT, w tym samym tygodniu, znalazł w ŁOT realne, nazwane braki - m.in. „Brak danych (imię i nazwisko) inspektora ochrony danych wbrew przepisom ustawy o ochronie danych osobowych." Jeśli zestawimy to z audytem Sarnowskiej sprzed czterech miesięcy (zero uwag na 63 stronach, wszystko spełnione), to jest bardzo wymowne zestawienie: audyt wewnętrzny nie znalazł nic, audyt zewnętrzny cztery miesiące później znalazł konkretne uchybienia, w tym dokładnie w tym obszarze (IOD), który audyt wewnętrzny ocenił jako w pełni zgodny. 

Dodatkowo zwracam uwagę, że żadna z przedstawionych ocen DPIA nie obejmuje swoim zakresem sześciu modułów dodanych Aneksem nr 1 z 2 stycznia 2024 r. (newsy, bileteria, wydarzenia, obsługa mieszkańca, odpady komunalne, integracja). Opis procesu w obu przedłożonych ocenach ogranicza się do „obsługi Łódzkiej Karty Mieszkańca” w pierwotnym, zniżkowym kształcie sprzed tej rozbudowy. Rozszerzenie Systemu o sprzedaż biletów komunikacji miejskiej, harmonogramy wywozu odpadów powiązane z adresem zamieszkania czy szerszą komunikację z mieszkańcem stanowi, w mojej ocenie, istotną zmianę zakresu i charakteru przetwarzania — czego wymaga zresztą własna metodologia ŁOT, opisana w załączonej Analizie Ryzyka, przewidująca ponowną analizę „po znaczących zmianach w przetwarzaniu danych”. Nie dysponuję dokumentem świadczącym o przeprowadzeniu takiej ponownej oceny.

[FRAGMENT ZACIEMNIONY - SZCZEGÓŁY AUDYTU I ZAŁĄCZNIKA NIEJAWNEGO]

Warto dodać, że sama treść przedłożonych ocen DPIA budzi wątpliwości co do rzetelności przeprowadzonej analizy. Jedynym ocenianym w nich procesem jest „obsługa Łódzkiej Karty Mieszkańca” — a więc przyjmowanie i rozpatrywanie wniosków oraz świadczenie usług związanych z Kartą. Żadna z ocen nie obejmuje osobno procesu przetwarzania danych w celach marketingu bezpośredniego i profilowania reklamowego, wskazanego w polityce prywatności jako odrębna podstawa przetwarzania (art. 6 ust. 1 lit. f RODO) — a więc procesu, z którego wynika czerpanie pożytków komercyjnych przez Łódzką Organizację Turystyczną poprzez Łódź Media Group. Skoro to właśnie ten proces, nie samo administrowanie kartą, stanowi podstawę monetyzacji bazy liczącej blisko pół miliona kont, jego pominięcie w ocenie skutków dla ochrony danych jest istotną luką merytoryczną, nie techniczną niedoróbką. W obu ocenach każde zbadane kryterium otrzymało notę pozytywną, bez jednego zastrzeżenia częściowej zgodności czy niezgodności — co przy braku analizy najbardziej ryzykownego, komercyjnego procesu przetwarzania trudno uznać za wiarygodny obraz rzeczywistego stanu zgodności.

Problem ten nakłada się na wykazany wyżej brak niezależności funkcji nadzorczych po obu stronach relacji administrator–procesor: Łódzka Organizacja Turystyczna i QB Sp. z o.o. dysponują odrębnymi funkcjami inspektora ochrony danych i audytora zgodności, z których żadna — jak wynika z opisanych wyżej ustaleń — nie została potwierdzona jako w pełni niezależna od podmiotu, którego dotyczy. 

Dodatkowo pismo p.o. zastępcy dyrektora Biura Promocji Darii Głowackiej, omówione już wyżej w części dotyczącej wzorca odpowiedzi Urzędu, zawiera zdanie: „ŁOT przeprowadza raz na rok kompletną ocenę skutków dla ochrony danych wynikających z obowiązków art. 35 RODO dla całej projektu, a nie dla pojedynczych jego elementów”. Zestawienie to nabiera dodatkowego znaczenia w świetle chronologii audytów i ocen, jaką przedstawia sam Wiceprezydent Piotrowski w odpowiedzi na pytanie 5. Wymienia on wyłącznie: ocenę wstępną i końcową sprzed uruchomienia Systemu oraz zewnętrzny audyt DAGMA Sp. z o.o. przeprowadzony w 2021 r. — a więc zdarzenia sprzed lub z pierwszego roku funkcjonowania programu, gdy Karta Łodzianina była jeszcze prostą kartą zniżkową. Jedyna wzmianka o działaniach późniejszych ogranicza się do ogólnego stwierdzenia o „przeglądzie i aktualizacji dokumentacji ryzyka w toku funkcjonowania Systemu”, bez wskazania jakiejkolwiek daty czy konkretnego dokumentu. Ani to zdanie, ani żaden inny fragment odpowiedzi Miasta nie wskazuje na istnienie oceny DPIA lub audytu przeprowadzonego po rozbudowie Systemu Aneksem nr 1 w styczniu 2024 r. 

Ta sama luka powtarza się w odpowiedzi Łódzkiej Organizacji Turystycznej z 16 września 2026 r. na wniosek o informację publiczną, gdzie jako całość udostępnionej dokumentacji DPIA wskazano ponownie wyłącznie te same dwa dokumenty z okresu przed uruchomieniem Systemu. Zestawione z zapewnieniem Pani Głowackiej o corocznej, kompletnej ocenie „dla całej projektu”, dwie niezależne, oficjalne odpowiedzi Urzędu i ŁOT nie potwierdzają istnienia ani jednej takiej dorocznej oceny w całym okresie od 2021 r. do dziś. Odpowiedzi te nie pozostawiają wiele miejsca na wątpliwość: Miasto samo przyznało już wcześniej — w piśmie Biura Promocji z 4 września 2026 r. — że nie wzywało Partnera Prywatnego do przekazania dokumentacji DPIA ani nie przeprowadzało u niego odrębnych kontroli czy audytów w zakresie ochrony danych osobowych. W tym świetle zapewnienie o corocznej, kompletnej ocenie „dla całej projektu" nie znajduje potwierdzenia w żadnym dokumencie, którym dysponuję, ani w praktyce nadzoru, do której Miasto się samo przyznaje. Wnoszę o udostępnienie dokumentacji potwierdzającej przeprowadzenie takiej oceny po styczniu 2024 r., jeśli dokumentacja taka istnieje. 

Warto przy tym odnotować rozmiar systemu, którego dotyczy ten brak niezależnego nadzoru. Przez cały okres trwania koncesji — w którym prosta karta zniżkowa przekształciła się w aplikację obsługującą sprzedaż biletów komunikacji miejskiej (Migawka), płatności za parking i inne usługi komunalne, korzystaną przez blisko pół miliona kont — Miasto nie skorzystało z zastrzeżonego sobie w pkt 10.5 i 10.6 umowy PPP prawa do corocznej kompleksowej kontroli ani do zlecenia audytu zewnętrznego. Miasto jednocześnie deklaruje w swoich pismach, że „nie posiada informacji o incydentach lub naruszeniach ochrony danych osobowych”. System o takiej skali i takim okresie funkcjonowania, utrzymujący przez pięć lat zerowy odnotowany wskaźnik naruszeń przy jednoczesnym całkowitym braku niezależnej kontroli, byłby ewenementem wartym odnotowania w literaturze branżowej dotyczącej cyberbezpieczeństwa — nie dlatego, że dowodzi to istnienia naruszeń, lecz dlatego, że deklaracja „braku informacji o incydentach” przy jednoczesnym braku jakiegokolwiek mechanizmu, który miałby te informacje dostarczyć, nie stanowi zapewnienia o bezpieczeństwie systemu, tylko opisuje strukturalną niemożność jego zweryfikowania.

Nie jest to brak zdolności instytucjonalnej. W odpowiedzi z 27 lipca 2026 r. na interpelację radnego Sebastiana Bulaka dotyczącą cyberbezpieczeństwa (sygn. DOM-Inf-VII.0003.6.2026), Sekretarz Miasta Łodzi informuje, że Urząd prowadzi coroczny przegląd dokumentacji bezpieczeństwa systemów IT, przeprowadza audyty „w miarę potrzeb" oraz wykonał w samym 2026 r. cztery testy penetracyjne własnych systemów. Ten sam poziom staranności, stosowany wobec infrastruktury Urzędu, nigdy nie został zastosowany wobec Systemu przetwarzającego dane blisko pół miliona mieszkańców w ramach koncesji, mimo zastrzeżonego w umowie PPP prawa do tego rodzaju kontroli.

Fakt ten zasługuje na szczególną uwagę zwłaszcza w kontekście skali operacyjnej systemu obsługującego płatności za bilety komunikacji miejskiej w ramach Migawki. Jak wynika z doniesień prasowych, Urząd Ochrony Konkurencji i Konsumentów potwierdził otrzymanie zgłoszeń dotyczących ograniczenia kanałów dystrybucji biletów okresowych MPK Łódź po wycofaniu możliwości ich zakupu w zewnętrznej aplikacji zBiletem od 1 grudnia 2025 r., wskazując, że przekazane informacje „stanowią cenny materiał dowodowy i zostaną wykorzystane w toku dalszych analiz", z możliwością „adekwatnych środków interwencji" w razie potwierdzenia naruszenia przepisów o ochronie konkurencji (źródło Wyborcza).

Skala finansowa samej sprzedaży Migawek w Systemie rośnie z roku na rok: z 2 519 135 zł przychodu w 2022 r. do 20 175 214 zł w 2025 r. Sprawozdania roczne ŁOT wykazują odrębnie kwoty rozliczeń z MPK z tytułu tej sprzedaży (8 841 368 zł w 2023 r., 13 515 435 zł w 2024 r., 18 501 392 zł w 2025 r.) — różnica między przychodem z Migawek a rozliczeniem z MPK, pozostająca w ramach Systemu, wynosiła zatem 872 902 zł w 2023 r., 1 424 893 zł w 2024 r. i 1 673 822 zł w 2025 r. Jednocześnie odrębna pozycja „abonament QB i prowizje QB", obejmująca całość wynagrodzenia dostawcy technologii za obsługę Systemu, wzrosła z 202 707 zł w 2021 r. do 885 590 zł w 2025 r. Wynik finansowy całego projektu pozostawał mimo to ujemny w latach 2021–2024 i osiągnął w 2025 r. zaledwie 72 818 zł — znacząco poniżej progu 1 250 000 zł dochodu, od którego pkt 8.3 umowy PPP przewiduje podział zysku między Miastem a Partnerem Prywatnym.

W tym kontekście zwracam uwagę Rzecznika na niezależność funkcji audytorskich i kontrolnych sprawujących nadzór nad zgodnością Systemu z RODO od samego początku jego funkcjonowania. Najwcześniejszy znany mi dokument tego rodzaju — “Raport z wewnętrznego audytu zgodności z RODO w Stowarzyszeniu Łódzka Organizacja Turystyczna” z 17 grudnia 2020 r., a więc sprzed uruchomienia Systemu — został sporządzony przez Darię Sarnowską (kontakt: daria@lepsze.it) i miał, zgodnie z jego własną treścią, charakter „audytu pierwszej strony” w rozumieniu normy ISO 19011, a więc audytu wewnętrznego, nie niezależnego. Ta sama osoba figuruje obecnie jako Inspektor Ochrony Danych Łódzkiej Organizacji Turystycznej w polityce prywatności programu.

Domena wskazana w tym raporcie jako kontakt do audytora (lepsze.it) w chwili sporządzania niniejszego pisma przekierowuje na stronę internetową QB Sp. z o.o. (qb.com.pl) — podmiotu przetwarzającego dane w ramach Systemu, którego zgodność z RODO ta sama osoba, jako obecny Inspektor Ochrony Danych administratora, powinna móc oceniać w sposób niezależny od tego podmiotu. Nie dysponuję dokumentacją wyjaśniającą charakter i historię tego przekierowania, albo powiązań innego rodzaju — może ono odzwierciedlać rzeczywisty związek organizacyjny, ale równie dobrze wynikać z późniejszego przejęcia wygasłej domeny przez podmiot niezwiązany z pierwotną działalnością pod tym adresem. Sygnalizuję jednak tę okoliczność Rzecznikowi jako zasadną do ew. wyjaśnienia, w połączeniu z opisanym wyżej ustaleniem DAGMA Sp. z o.o. z 2021 r. dotyczącym analogicznego problemu niezależności funkcji Inspektora Ochrony Danych po stronie QB Sp. z o.o.

Niezależnie od powyższego, decyzja nr 1/2026 Łódzkiej Organizacji Turystycznej z 16 września 2026 r. (znak sprawy: 1/DIP/2026), odmawiająca udostępnienia audytu bezpieczeństwa sieci informatycznej Systemu, wskazuje — zgodnie z wymogiem art. 16 ust. 2 pkt 2 ustawy o dostępie do informacji publicznej — że stanowisko w sprawie tej odmowy zajęli, obok Zarządu ŁOT i radcy prawnego, również “przedstawiciel konsorcjanta w realizacji projektu Karty Łodzianina - spółki QB sp. z o.o. […] w osobie członka zarządu – Andrzeja Rostkowskiego”. Jest to ta sama osoba, którą raport DAGMA Sp. z o.o. z 2021 r. wskazał jako łączącą funkcję członka zarządu QB Sp. z o.o. z funkcją Inspektora Ochrony Danych tej spółki, z naruszeniem art. 37 i 38 RODO. Przedstawiciel podmiotu przetwarzającego współdecydował zatem formalnie o odmowie ujawnienia dokumentu dotyczącego bezpieczeństwa systemu, którego ten sam podmiot przetwarzający jest współtwórcą.

Ta sama decyzja potwierdza ponadto zakres dokumentacji udostępnionej w odpowiedzi na analogiczny wniosek o DPIA i audyty: mimo że wnioskodawczyni wprost zażądała “wszelkich ewentualnych aktualizacji lub przeglądów ww. ocen dokonywanych w trakcie funkcjonowania systemu”, wśród przekazanych dokumentów wymieniono wyłącznie ocenę skutków dla ochrony danych, analizę ryzyka i audyty z lat 2020–2021 oraz raporty roczne za lata 2021–2025 dotyczące wykonania umowy. Żadna aktualizacja lub przegląd DPIA bądź audytu bezpieczeństwa danych osobowych z okresu po rozbudowie Systemu Aneksem nr 1 nie została wskazana jako istniejąca lub udostępniona.

Niezależnie od merytorycznej zasadności samej odmowy udostępnienia tego audytu, kluczowe jest to, że Miasto — mimo zastrzeżonego w pkt 10.5 i 10.6 umowy PPP prawa do własnej kontroli i audytu, z którego nigdy nie skorzystało — nie dysponuje żadnym niezależnym źródłem wiedzy o tym, czy podatności wskazane w tym audycie zostały usunięte, ani czy ich usunięcie zweryfikowano przed rozbudową Systemu Aneksem nr 1 o moduły obsługujące realne płatności za bilety komunikacji miejskiej i inne usługi komunalne. Nie twierdzę, że te podatności pozostają nieusunięte — tego nie wiem. Twierdzę, że Miasto, biorąc pod uwagę całość ustaleń przedstawionych w niniejszym piśmie, nie posiada mechanizmu, który pozwoliłby mu to ustalić. Wnoszę o zbadanie, czy Miasto kiedykolwiek zażądało od Partnera Prywatnego potwierdzenia usunięcia podatności wskazanych w tym lub jakimkolwiek innym audycie bezpieczeństwa Systemu. 

Ad. 6 — charakter prawny danych a obowiązek zgłoszenia do UODO

Miasto uzasadnia brak wewnętrznego postępowania wyjaśniającego i brak zgłoszenia do Prezesa UODO stwierdzeniem, że „zarówno pliki cookies, jak i IP komputera nie stanowią i nie stanowiły danych osobowych w rozumieniu art. 4 pkt 1 RODO”, powołując się na wyrok NSA z 16 października 2025 r. (III OSK 2595/22) dotyczący statusu dynamicznego adresu IP. Pismo nie ujawnia, kto sporządził tę opinię prawną. 

Argumentacja ta redukuje przedmiot oceny do dwóch elementów - pliku cookie i adresu IP - pomijając zakres danych, który sam potwierdza mój audyt techniczny opisany w Ad. 1 i Ad. 2. Zarejestrowany na domenie mops.uml.lodz.pl pakiet danych obejmuje nie tylko identyfikator w pliku cookie, ale trwały identyfikator klienta (cid), dokładny adres i tytuł odwiedzanej podstrony, pełny odcisk techniczny przeglądarki i systemu operacyjnego oraz znaczniki sesji. Wyrok NSA, na który powołuje się Miasto, dotyczy wąsko zakreślonej kwestii kwalifikacji samego adresu IP w oderwaniu od innych identyfikatorów. Kwalifikacja kombinacji trwałego identyfikatora, adresu URL, tytułu strony i odcisku technicznego urządzenia jako umożliwiającej pośrednią identyfikację osoby fizycznej ma oparcie w utrwalonym orzecznictwie Trybunału Sprawiedliwości Unii Europejskiej, w szczególności w wyroku C-582/14 (Breyer), dotyczącym łączenia dynamicznego adresu IP z innymi informacjami. Dodatkowy materiał dotyczący pokrewnego zagadnienia przekazuję Rzecznikowi w załączniku objętym klauzulą poufności.

Decyzja o niewszczynaniu wewnętrznego postępowania wyjaśniającego opiera się zatem na kwalifikacji prawnej, która nie uwzględnia pełnego zakresu faktycznie przetwarzanych danych, wykazanego w Ad. 1 i Ad. 2 niniejszego pisma. Ocena, że przetwarzane dane nie stanowią danych osobowych, została sformułowana wyłącznie w odniesieniu do adresu IP i pliku cookie, z pominięciem trwałego identyfikatora klienta, adresu URL, tytułu strony i odcisku technicznego urządzenia, których transmisję dokumentuję powyżej.

Warto zauważyć, że ta odpowiedź pozostaje w sprzeczności z odpowiedzią Miasta na pytanie 1, gdzie Wiceprezydent przyznaje, że przekazywany był “zbiór danych dla narzędzi Google Analytics ad_user_data”. Parametr ad_user_data w mechanizmie Google Consent Mode v2 nie dotyczy adresu IP ani samego pliku cookie — zgodnie z oficjalną dokumentacją Google kontroluje on, czy dane użytkownika mogą zostać przekazane Google w celach reklamowych, w tym do usług Google Ads, Google Shopping i Google Play. Sama nazwa mechanizmu, do którego odnosi się Miasto w odpowiedzi na pytanie 1, zakłada zatem istnienie zbioru danych użytkownika szerszego niż “plik cookie i adres IP”, do którego to zbioru Miasto redukuje przedmiot oceny w odpowiedzi na pytanie 6.

Ten sam wzorzec widać we wcześniejszym piśmie Miasta z 30 czerwca 2026 r. do radnych, omówionym w Ad. 1: Wiceprezydent opisuje tam ten sam mechanizm jako zapisujący na urządzeniu użytkownika konkretne pliki cookie («_ga lub _gcl_au»), przy czym «dane fizycznie trafiają na serwery Google». Miasto zatem w dwóch różnych pismach opisało ten sam mechanizm w sposób bardziej szczegółowy i bardziej zgodny z jego rzeczywistym działaniem niż w odpowiedzi udzielonej Rzecznikowi na pytanie 6, gdzie ten sam mechanizm sprowadzono do stwierdzenia, że nie przetwarza on danych osobowych. 

Retencja danych i iluzoryczność prawa do sprzeciwu

Chciałbym zwrócić uwagę na szerszy problem w zapisach ramowych umowy I polityk. Polityka prywatności programu Karta Łodzianina przewiduje, że dane przetwarzane na podstawie prawnie uzasadnionego interesu administratora, w tym do celów marketingu bezpośredniego, są przechowywane „do czasu skutecznego wniesienia sprzeciwu złożonego na podstawie art. 21 RODO”. Oznacza to, że sam brak aktywności użytkownika nie powoduje ustania przetwarzania - wymagane jest jego czynne działanie. W praktyce prowadzi to do sytuacji, w której osoba, która przestała korzystać z programu, pozostaje w bazie marketingowej bezterminowo, dopóki sama nie złoży sprzeciwu.

Mam podstawy sądzić, że nie jest to wyłącznie ryzyko teoretyczne. Osobiście jako mieszkaniec uczestniczyłem w programie Karta Łodzianina na początku jego funkcjonowania i podałem wówczas swój numer telefonu. Od pięciu lat nie korzystam z Karty. Mimo to nadal otrzymuję wiadomości SMS o inwestycjach deweloperskich, które stanowią większość materiałów promocyjnych jakie otrzymywałem - ostatnio 6 maja 2026 r., od nadawcy oznaczonego jako „MediaLodz” [wcześniej była to nazwa nadawcy KartaŁodzianina] (treść: „Ponad 35 domów pokazowych na żywo! Wielkie Targi Domów w Łodzi, 8-10 maja przy Moto Arena. Kup bilet: [link zredagowano]”). Zrzut ekranu tej i innych wiadomości załączam. Nazwa nadawcy jest tożsama z nazwą Łódź Media Group, wewnętrznego działu ŁOT odpowiedzialnego za monetyzację bazy, o którym mowa w Ad. 4.

W mojej opinii okoliczność ta pozostaje w sprzeczności z raportem rocznym ŁOT za 2024 r., który wskazuje, że „przeprowadzono anonimizację kont użytkowników, którzy nie korzystali w żaden sposób od 2021 roku z KŁ”, co miało spowodować odnotowany w tym samym raporcie spadek liczby kont o 13%. Mój przypadek — braku aktywności od 2021 r. przy jednoczesnym otrzymywaniu komunikacji marketingowej w 2026 r. — nie jest zgodny z deklarowanym zakresem tej anonimizacji, chyba że dotyczyła ona wyłącznie konta w systemie Karty, z pominięciem numeru telefonu przekazanego do celów marketingowych, co z kolei byłoby trudne do pogodzenia z celem samej anonimizacji.

Niezależnie od powyższego, ustalenia mojego audytu dotyczące mechanizmu zgody opisanego w Ad. 2 wskazują na ten sam wzorzec niezależnie od konkretnego wdrożenia w ramach ekosystemu utworzonego na podstawie umowy PPP. Problem nie ogranicza się zatem wyłącznie do wąskiego podzbioru danych kontaktowych (telefon, e-mail, imię i nazwisko), lecz obejmuje również inne procesory danych działające w ramach tego ekosystemu, w tym aplikację mobilną Łódź.pl [FRAGMENT ZACIEMNIONY]. Rejestr udzielonych i cofniętych zgód wymaga zatem weryfikacji w odniesieniu do całego ekosystemu przetwarzania danych uczestników programu, nie tylko podzbioru marketingowego Miasta. Cofnięcie zgody w mechanizmie pozbawionym takiego rejestru nie ma żadnego efektu wobec danych już przekazanych — prawo do sprzeciwu i prawo do bycia zapomnianym (art. 17 i 21 RODO) stają się w takiej konfiguracji iluzoryczne. 

Wnoszę o zbadanie przez Rzecznika, czy ŁOT rzeczywiście dokonała pełnej anonimizacji danych kontaktowych osób nieaktywnych od 2021 r., zgodnie z deklaracją zawartą w raporcie rocznym za 2024 r., o zbadanie, czy funkcjonujący mechanizm zgody umożliwiał w praktyce skuteczne wykonanie prawa do sprzeciwu i prawa do bycia zapomnianym wobec danych już przekazanych podmiotom trzecim, a także o zbadanie, w jaki sposób w okresie funkcjonowania mechanizmu zgody opartego na bibliotece z 2014 r. dokumentowano w wewnętrznych przeglądach i protokołach zgodność Systemu z RODO oraz czy dokumentacja ta odzwierciedlała rzeczywisty stan techniczny tego mechanizmu. Zasadnym jest także zwrócenie się w tym szczególnym kontekście do PUODO, aby ocenił zasadę minimalizacji danych. 

Kontekst wykraczający poza materię ochrony danych

Sygnalizuję Rzecznikowi szerszy kontekst, który może mieć znaczenie dla oceny całości sprawy, choć wykracza poza zakres kompetencji konstytucyjnych Rzecznika - pozostawiam go do ewentualnego przekazania właściwym organom. Aneksem nr 1 z 2 stycznia 2024 r., zawartym na podstawie punktu 16.2.5 umowy PPP (przewidującego zmianę umowy „w przypadku istotnych zmian w zakresie projektu […] nowych modułach”), rozszerzono przedmiot koncesji o sześć nowych modułów funkcjonalnych (newsy, bileteria, wydarzenia, obsługa mieszkańca, odpady komunalne, integracja), przekształcając Kartę Łodzianina w uniwersalną aplikację miejską Łódź.pl, bez przeprowadzenia nowego postępowania konkurencyjnego. Ocena, czy tak zakrojone rozszerzenie przedmiotu koncesji mieści się w granicach zmiany umowy dopuszczalnej na podstawie ustawy o umowie koncesji na roboty budowlane lub usługi, należy do właściwych organów kontroli; wnoszę o odnotowanie tej okoliczności jako elementu tego samego wzorca postępowania Miasta wobec zewnętrznej kontroli, opisanego w niniejszym piśmie.

Aneks nr 1 do umowy PPP znacząco rozszerzył funkcjonalność aplikacji, co z punktu widzenia biznesowego skokowo zwiększyło wartość bazy danych monetyzowanej przez Łódź Media Group. Rozszerzenie przedmiotu koncesji o nowe moduły bez jednoczesnego wymuszenia nowych analiz ryzyka (DPIA) i weryfikacji proporcji podziału zysków z tej bazy, to klasyczny przykład braku dbałości o interesy majątkowe podmiotu publicznego.

Warto odnotować także skalę i strukturę finansową całego przedsięwzięcia. Przychody projektu wzrosły z 169 278 zł w 2021 r. do 22 767 852 zł w 2025 r., przy kosztach sięgających w 2025 r. 22 695 035 zł. Łączny limit kar umownych, jakimi Miasto może obciążyć Partnera Prywatnego za jakiekolwiek naruszenia umowy, w tym naruszenia dotyczące ochrony danych, wynosi 250 000 zł brutto (pkt 20.3 umowy PPP) — około 1% rocznych kosztów funkcjonowania Systemu w 2025 r. Zabezpieczenie należytego wykonania umowy (100 000 zł, pkt 14.1) jest zwracane Partnerowi Prywatnemu w połowie już po pierwszym roku obowiązywania umowy (pkt 14.7), pozostawiając na cały dalszy, wieloletni okres jej trwania zabezpieczenie w wysokości 50 000 zł. Sama umowa PPP zawiera ponadto zastrzeżenie, że stanowi «utwór w rozumieniu przepisów ustawy o prawie autorskim i prawach pokrewnych», a jej dalsze wykorzystywanie przez osoby trzecie wymaga zgody jej twórców — klauzula tego rodzaju bywa spotykana we wzorach umów koncesyjnych; jej praktyczny wpływ na dostępność treści tej konkretnej, podpisanej umowy w trybie ustawy o dostępie do informacji publicznej pozostaje dla mnie niejasny. 

Miasto oficjalnie przyznaje, że nie przeprowadzało u Partnera Prywatnego kontroli ani audytów w zakresie ochrony danych. Tolerowanie stanu, w którym wykonawca operuje na danych blisko pół miliona kont bez weryfikacji, naraża gminę na wielomilionowe kary administracyjne ze strony UODO oraz roszczenia cywilne obywateli. 

Informuję ponadto Rzecznika, że we wrześniu 2026 r. jestem przesłuchiwany przez prokuraturę w sprawach związanych z niniejszym materiałem. Przygotowuję również odrębne zawiadomienia dotyczące możliwego poświadczenia nieprawdy w dokumentach urzędowych (art. 271 KK) oraz, w związku z opisanym wyżej sposobem nadzorowania i finansowania koncesji, ewentualnego niedopełnienia obowiązków przez funkcjonariusza publicznego (art. 231 KK) i niegospodarności (art. 296 KK); ostateczną kwalifikację prawną tych zdarzeń pozostawiam właściwym organom ścigania. O dalszym przebiegu tych postępowań będę informować Rzecznika w odrębnej korespondencji.

Weryfikację techniczną pozostałych domen miejskich, w tym serwisów BIP (pytanie 3), wraz z komentarzem merytorycznym I dowodami można znaleźć pod adresem: https://dowody.dadalo.pl/lodz-rodo-2025/

Stopniowo będę uzupełniał repozytorium dowodowe o dokumentację dokumentów uzyskanych z BIP, stron miejskich, UDIP oraz przekazywanych od innych podmiotów w trybie zapytania prasowego.

Z wyrazami szacunku,

Maciej Lesiak

 

Załączniki:

  1. Umowa o partnerstwie publiczno-prywatnym z 28.10.2020 r. (fragmenty: pkt 8.1, 16.2.5)
  2. Umowa powierzenia przetwarzania danych osobowych z 17.08.2021 r. wraz z Załącznikiem nr 1
  3. Protokół Konieczności nr 1/2023 z 19.12.2023 r. wraz z załącznikiem — protokołem ze spotkania z 07.12.2023 r. 
  4. Aneks nr 1 do umowy PPP z 02.01.2024 r.
  5. Ocena skutków przetwarzania dla ochrony danych (DPIA) — wersja projektowa i końcowa, ŁOT
  6. Dwa Raporty z audytu ochrony danych osobowych podmiotu przetwarzającego QB Sp. z o.o., DAGMA Sp. z o.o., 23.04.2021 r. oraz ŁOT 21-23 marca 2021 roku.
  7. Pismo Aleksandry Hac z 04.09.2026 r. (sygn. DsiP-BPM-II.1431.12.2026) 
  8. Pismo Darii Głowackiej (sygn. DSiP-BPM-I.0530.1.2026)
  9. Polityka prywatności programu Karta Łodzianina (zrzut 2026-09-17 11:09) https://archiv.dadalo.pl/archive/1789643254.858585/readability/content.html
  10. Oferta handlowa Łódź Media Group (zrzut 2026-02-25 15:08) https://archiv.dadalo.pl/archive/1772031559.533897/singlefile.html
  11. Zrzuty ekranu wiadomości SMS 
  12. Zrzut ekranu kodu źródłowego cookiebox.js z nagłówkiem identyfikującym bibliotekę i jej pochodzenie (zrzut 2026-03-05 20:53 nadal obecny kod w dniu 21 września 2026 roku) https://archiv.dadalo.pl/archive/1772740908.024709/mosir.lodz.pl/typo3conf/ext/uml_portal/Resources/Public/Vendors/cookie-box/cookiebox.js@1772639425
  13. Raport z wewnętrznego audytu zgodności z RODO w Łódzkiej Organizacji Turystycznej z 17.12.2020 r. 
  14. Odpowiedź na inteprelację - DSiP-BPM-IV.0003.1.2026DSiP-BPM-IV .0003.1.2026 z 30 czerwca 2026 roku. 
  15. Decyzja odmowna ŁOT na UDIP Łódź Cała Naprzód nr 1/2026 ŁOT i odpowiedź Sekretarza Miasta z 27.07.2026 r. (DOM-Inf-VII.0003.6.2026) 
  16. Gazeta Wyborcza, MPK Łódź pod lupą UOKIK. Idzie o “komfort tysięcy pasażerów”, Alicja Zboińska, 2026-03-25, URL: https://lodz.wyborcza.pl/lodz/7,35136,32682725,mpk-lodz-pod-lupa-uokik-uderza-w-komfort-tysiecy-pasazerow.html
  17. [ZAŁĄCZNIK NIEJAWNY - ZACIEMNIONO]

Od autora: Zastrzeżenie (Disclaimer) i konkluzja

Powyższe pismo to podsumowanie mojej wiedzy opartej wyłącznie na zgromadzonych, oficjalnych dokumentach źródłowych oraz przeprowadzonych analizach technicznych. Każda ze stron – w tym Urząd Miasta Łodzi, Łódzka Organizacja Turystyczna oraz podmioty zewnętrzne – ma oczywiście prawo do merytorycznej odpowiedzi i przedstawienia własnego stanowiska. Zaznaczam jednak, że jako obywatel wyczerpałem drogę formalną: dopytałem Urząd Miasta (będący stroną koncesji) o interesujące mnie kwestie, otrzymałem dokumentację i to właśnie na tych konkretnych dowodach opieram każdą stawianą tezę. Dokumenty te udostępnię publicznie już za chwilę.

Opisywana sprawa dawno przestała być tylko technicznym sporem o pliki cookies. Stała się historią o braku elementarnego nadzoru nad systemem, w którym krążą dane setek tysięcy łodzian. Jeśli miasto nie posiada narzędzi ani dokumentów, by udowodnić niezależną weryfikację własnej (z założenia) aplikacji, to czy Karta Łodzianina jest jeszcze miejską usługą? Zostawiam Was z tym pytaniem.

Maciej Lesiak

Wzmacniaj Sygnał

Najlepszym wsparciem jest udostępnianie artykułów i oznaczanie dadalo.pl w mediach społecznościowych. Możesz też wesprzeć finansowo - pokrywa to dostęp do mediów i archiwów prasowych potrzebnych do badań.