Interpelacja w sprawie zgodności technicznych i prawnych aspektów rządowego projektu ustawy o rynku kryptoaktywów (druk nr 1424) z prawem Unii Europejskiej (DSA, RODO) oraz z konstytucyjnymi gwarancjami wolności w Internecie
Treść wystąpienia poselskiego
Interpelacja nr 11883
do ministra cyfryzacji
w sprawie zgodności technicznych i prawnych aspektów rządowego projektu ustawy o rynku kryptoaktywów (druk nr 1424) z prawem Unii Europejskiej (DSA, RODO) oraz z konstytucyjnymi gwarancjami wolności w Internecie
Zgłaszający: Bartłomiej Pejo
Data wpływu: 22-08-2025
Warszawa, 22.08.2025 r.
Szanowny Panie Ministrze,
w nawiązaniu do szerokiej debaty publicznej oraz interpelacji skierowanej do Prezesa Rady Ministrów w sprawie strategicznych i ekonomicznych wad projektu ustawy o rynku kryptoaktywów (druk nr 1424), jako przewodniczący Komisji Cyfryzacji, Innowacyjności i Nowoczesnych Technologii, pragnę zwrócić uwagę na fundamentalne zagrożenia, jakie ten projekt stwarza dla porządku prawnego w sferze cyfrowej oraz dla podstawowych praw obywateli.
Projekt ten, przygotowany przez Ministerstwo Finansów, zawiera rozwiązania o charakterze technicznym i informatycznym, które wchodzą wprost w zakres kompetencji Pana resortu. Niestety, analiza tych przepisów prowadzi do wniosku, że zostały one stworzone w oderwaniu od realiów funkcjonowania Internetu oraz bez poszanowania dla nadrzędnych aktów prawa unijnego, takich jak rozporządzenie o Usługach Cyfrowych (DSA) i RODO.
W związku z powyższym wnoszę o udzielenie odpowiedzi na następujące pytania:
I. Rejestr domen i ich blokady – sprzeczność z prawem UE (DSA) i Konstytucją RP
Rozporządzenie o Usługach Cyfrowych (DSA) wymaga, aby nakazy usunięcia nielegalnych treści były precyzyjne i wskazywały konkretny adres URL. Tymczasem rządowy projekt daje KNF prawo do blokowania całych domen internetowych. Jak Ministerstwo Cyfryzacji zamierza pogodzić tę rażącą sprzeczność? Czy Pana resort wydał negatywną opinię wobec projektu, który wprost łamie fundamentalne zasady prawa unijnego obowiązującego w Polsce?
Projekt ustawy przewiduje quasi-cenzorskie uprawnienia dla organu administracyjnego (KNF) do blokowania treści w Internecie bez uprzedniej, obligatoryjnej kontroli sądowej. Dlaczego Ministerstwo Cyfryzacji, jako strażnik praw cyfrowych, zgodziło się na mechanizm, który narusza konstytucyjne prawo do prowadzenia działalności gospodarczej i wolności słowa, omijając niezależny sąd?
Czy Ministerstwo Cyfryzacji przeprowadziło analizę techniczną i konsultacje z przedsiębiorcami telekomunikacyjnymi (ISP) oraz NASK w sprawie realnej wykonalności i kosztów masowego blokowania domen? Kto poniesie koszty tej operacji – przedsiębiorcy czy podatnicy? Proszę o przedstawienie szacunków finansowych i analizy ryzyka dla stabilności polskiego Internetu.
II. Masowe przetwarzanie danych (Travel Rule) – zagrożenie dla prywatności
Projekt ustawy, poprzez implementację tzw. Travel Rule, zmusi polskie firmy do masowego gromadzenia i przesyłania danych osobowych milionów Polaków. Zgodnie z RODO, każde przetwarzanie danych musi mieć jednoznaczną podstawę prawną (art. 6). Jaka jest, w ocenie Pana Ministra, podstawa prawna do tak masowego przetwarzania danych w okresie przejściowym, gdy firmy nie posiadają jeszcze licencji CASP i formalnie nie podlegają reżimowi MiCA?
Zgodnie z art. 35 RODO, operacje przetwarzania danych na dużą skalę, niosące wysokie ryzyko dla praw i wolności osób, wymagają przeprowadzenia Oceny Skutków dla Ochrony Danych (DPIA). Czy Ministerstwo Cyfryzacji, jako wiodący resort w tym zakresie, dopilnowało, aby Ministerstwo Finansów przeprowadziło taką ocenę? Jeśli tak, wnoszę o jej udostępnienie. Jeśli nie, to na jakiej podstawie rząd wdraża mechanizm masowej inwigilacji finansowej obywateli, łamiąc przy tym prawo unijne?
Travel Rule będzie wiązać się z masowym przesyłaniem danych Polaków do podmiotów zlokalizowanych poza Europejskim Obszarem Gospodarczym. Jakie mechanizmy techniczne i prawne Ministerstwo Cyfryzacji przewidziało w projekcie, aby zapewnić, że dane te będą chronione zgodnie ze standardami RODO, a obywatele nie stracą nad nimi kontroli?
Panie Ministrze, projekt ustawy w obecnym kształcie jest nie tylko szkodliwy ekonomicznie, ale stanowi również prawno-technologiczny bubel, który cofa Polskę do epoki przed erą społeczeństwa informacyjnego. Wprowadza niebezpieczny precedens nadzoru nad treścią w Internecie i masowego przetwarzania danych bez solidnych podstaw prawnych.
Jako przewodniczący komisji cyfryzacji, oczekuję pilnych i wyczerpujących odpowiedzi.
Z wyrazami szacunku Bartłomiej Pejo
Poseł na Sejm RP
Sekretarz stanu Dariusz Standerski
Odpowiedź zawiera znaczną ilość ogólników lub zapowiedzi dalszych analiz przy ograniczonej liczbie konkretów.
- Wymienia precyzyjne daty lub terminy (5)
- Resort odnosi się punkt po punkcie do pytań posła
- Wykryto zwrot wymijający: „należy do właściwości” (brak właściwości / odesłanie do innego organu)
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
12313 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Dariusz Standerski
BM.WP.057.142.2025
Warszawa, 08 listopada 2025 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 5 września br. Posła na Sejm RP Pana Bartłomieja Pejo w sprawie w sprawie
zgodności technicznych i prawnych aspektów rządowego projektu ustawy o rynku
kryptoaktywów (druk nr 1424) z prawem Unii Europejskiej (DSA, RODO) oraz z
konstytucyjnymi gwarancjami wolności w Internecie (interpelacja nr 11883)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na pytania Pana Posła.
Cz. I
Ad 1) Rozporządzenie o Usługach Cyfrowych (DSA) wymaga, aby nakazy usunięcia
nielegalnych treści były precyzyjne i wskazywały konkretny adres URL. Tymczasem rządowy
projekt daje KNF prawo do blokowania całych domen internetowych. Jak Ministerstwo
Cyfryzacji zamierza pogodzić tę rażącą sprzeczność? Czy Pana resort wydał negatywną opinię
wobec projektu, który wprost łamie fundamentalne zasady prawa unijnego obowiązującego w
Polsce?
W pierwszej kolejności zauważyć należy, że celem projektowanej ustawy o rynku
kryptoaktywów (UC2) jest zapewnienie stosowania rozporządzenia Parlamentu Europejskiego i
Rady (UE) 2023/1114 z dnia 31 maja 2023 r. w sprawie rynków kryptoaktywów oraz zmiany
rozporządzeń (UE) nr 1093/2010 i (UE) nr 1095/2010 oraz dyrektyw 2013/36/UE i (UE)
2019/1937 (Dz. Urz. UE L 150 z 09.06.2023, str. 40, z późn. zm.).
Interpretacja relacji pomiędzy rozporządzeniem 2023/1114 a DSA należy do właściwości
Trybunału Sprawiedliwości Unii Europejskiej.
Ze stanowiskami Ministra Cyfryzacji wyrażonymi podczas uzgodnień międzyresortowych
projektu można zapoznać się na stronie Rządowego Centrum Legislacji.
Ad 2) Projekt ustawy przewiduje quasi-cenzorskie uprawnienia dla organu administracyjnego
(KNF) do blokowania treści w Internecie bez uprzedniej, obligatoryjnej kontroli sądowej.
Dlaczego Ministerstwo Cyfryzacji, jako strażnik praw cyfrowych, zgodziło się na mechanizm,
który narusza konstytucyjne prawo do prowadzenia działalności gospodarczej i wolności
słowa, omijając niezależny sąd?
Podkreślenia wymaga, że zgodnie z projektowanymi przepisami wpis do Rejestru domen
internetowych wykorzystywanych do prowadzenia działalności naruszającej przepisy
rozporządzenia 2023/1114 jest możliwy wyłącznie w dwóch, ściśle określonych przypadkach:
a) gdy domena internetowa wykorzystywana jest do prowadzenia działalności w zakresie
kryptoaktywów bez wymaganego prawem zezwolenia albo posiadania innego
uprawnienia na podstawie przepisów rozporządzenia 2023/1114;
b) gdy domena internetowa wykorzystywana jest do prowadzenia działalności
naruszającej przepisy rozporządzenia 2023/1114 w inny sposób jeżeli jest to
niezbędne do zapobieżenia ryzyku wyrządzenia poważnych szkód interesom klientów
lub posiadaczy kryptoaktywów, w przypadku braku innych skutecznych środków
prowadzących do zaprzestania naruszenia przepisów rozporządzenia 2023/1114.
W przypadku, o którym mowa w lit. a, wpis do Rejestru następuje niezwłocznie po złożeniu
przez KNF zawiadomienia o uzasadnionym podejrzeniu popełnienia przestępstwa określonego
-- 1 of 4 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
w art. 121 projektu i po zamieszczeniu informacji o złożeniu tego zawiadomienia na
wyodrębnionej stronie internetowej pod nazwą „Lista ostrzeżeń publicznych Komisji Nadzoru
Finansowego”, funkcjonującej już obecnie na podstawie art. 6b ust. 4 ustawy z dnia 21 lipca
2006 r. o nadzorze nad rynkiem finansowym.
Z kolei w przypadku, o którym mowa w lit. b, w terminie 2 miesięcy od dnia dokonania wpisu
do rejestru, będzie istniała możliwość wniesienia sprzeciwu od tego wpisu przez podmiot
wykorzystujący nazwę domeny internetowej wpisanej do Rejestru lub posiadający tytuł prawny
do tej domeny, dostawcę usług hostingowych, rejestr domen, rejestratora domen lub
przedsiębiorcę telekomunikacyjnego.
Ad 3) Czy Ministerstwo Cyfryzacji przeprowadziło analizę techniczną i konsultacje z
przedsiębiorcami telekomunikacyjnymi (ISP) oraz NASK w sprawie realnej wykonalności i
kosztów masowego blokowania domen? Kto poniesie koszty tej operacji – przedsiębiorcy czy
podatnicy? Proszę o przedstawienie szacunków finansowych i analizy ryzyka dla stabilności
polskiego Internetu.
Resortem właściwym do dokonanie oceny skutków regulacji, w tym jej skutków finansowych,
jest w przypadku niniejszego projektu Minister Finansów i Gospodarki, zatem to Minister
Finansów i Gospodarki może udzielić odpowiedzi na powyższe pytanie.
Cz. II
Ad 1) Projekt ustawy, poprzez implementację tzw. Travel Rule, zmusi polskie firmy do
masowego gromadzenia i przesyłania danych osobowych milionów Polaków. Zgodnie z
RODO, każde przetwarzanie danych musi mieć jednoznaczną podstawę prawną (art. 6). Jaka
jest, w ocenie Pana Ministra, podstawa prawna do tak masowego przetwarzania danych w
okresie przejściowym, gdy firmy nie posiadają jeszcze licencji CASP i formalnie nie podlegają
reżimowi MiCA?
Projekt ustawy o rynku kryptoaktywów został przygotowany przez Ministra Finansów, który
jako gospodarz tego projektu jest odpowiedzialny za proces legislacyjny oraz treść
proponowanych regulacji. Minister Cyfryzacji, podobnie jak inne resorty i organy, uczestniczył
w uzgodnieniach międzyresortowych, zgłaszając uwagi. Przedmiotowe pytania powinny zostać
skierowane bardziej do projektodawcy tej ustawy aby gospodarz tego projektu mógł wyrazić
swoje stanowisko i odnieść jego rozwiązania do przepisów niżej wymienionych rozporządzeń
UE.
Z uzasadnienia projektu wynika, że podstawowym celem projektu ustawy jest zapewnienie
stosowania na terytorium Rzeczypospolitej Polskiej przepisów rozporządzenia Parlamentu
Europejskiego i Rady (UE) 2023/1114 z dnia 31 maja 2023 r. w sprawie rynków
kryptoaktywów (MiCA), a także rozporządzenia Parlamentu Europejskiego i Rady (UE)
2023/1113 w sprawie informacji towarzyszących transferom środków pieniężnych i niektórych
kryptoaktywów oraz zmiany dyrektywy (UE) 2015/849 (rozporządzenie 2023/1113).
Rozporządzenia te obowiązują bezpośrednio we wszystkich państwach członkowskich i nie
wymagają implementacji. Rolą projektowanej ustawy jest jedynie dostosowanie krajowego
porządku prawnego do stosowania MiCA i rozporządzenia 2023/1113 oraz zapewnienie ram
instytucjonalnych do jego realizacji.
Obowiązek gromadzenia i przechowywania danych przez podmioty prowadzące działalność w
zakresie kryptoaktywów wynika bezpośrednio lub pośrednio z przepisów prawa unijnego.
1) MiCA (rozporządzenie 2023/1114):
art. 14 ust. 1 lit c i d, art. 32,art. 34, art. 41-42, art. 64 ust. 1 lit. f i g oraz ust. 2 lit. a, art.
65, art. 68-69, art. 72, art. 75-76, art. 93-96 i nast. – obowiązek ustanowienia procedur
zgodności w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu,
obowiązek przechowywania informacji dotyczących transakcji klientów, w tym danych
niezbędnych do identyfikacji stron, zasady współpracy i wymiany danych między
-- 2 of 4 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
organami nadzoru oraz dostępu do dokumentacji i danych przechowywanych przez
dostawców usług.
2) rozporządzenie 2023/1113 (Travel Rule):
art. 14 ust. 1–2 – obowiązek dostawców usług przekazywania przy transferach
kryptoaktywów pełnych danych dotyczących nadawcy i odbiorcy;
art. 16 ust. 1 – obowiązek gromadzenia i przechowywania tych informacji w celu
umożliwienia właściwym organom monitorowania transakcji.
Wskazane przepisy mają charakter bezpośrednio obowiązujący w Polsce. Projekt ustawy nie
tworzy więc w tym zakresie nowych obowiązków, lecz organizuje stosowanie prawa unijnego
w krajowym systemie prawnym.
Ad 2) Zgodnie z art. 35 RODO, operacje przetwarzania danych na dużą skalę, niosące wysokie
ryzyko dla praw i wolności osób, wymagają przeprowadzenia Oceny Skutków dla Ochrony
Danych (DPIA). Czy Ministerstwo Cyfryzacji, jako wiodący resort w tym zakresie,
dopilnowało, aby Ministerstwo Finansów przeprowadziło taką ocenę? Jeśli tak, wnoszę o jej
udostępnienie. Jeśli nie, to na jakiej podstawie rząd wdraża mechanizm masowej inwigilacji
finansowej obywateli, łamiąc przy tym prawo unijne?
Zgodnie z art. 35 RODO, ocenę skutków dla ochrony danych (DPIA) przeprowadza
administrator danych w przypadku, gdy planowane operacje przetwarzania mogą powodować
wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Obowiązek ten ciąży zatem na
podmiotach przetwarzających dane osobowe w praktyce, a nie na organie przygotowującym
projekt aktu prawnego.
W przypadku rynku kryptoaktywów administratorami danych będą dostawcy usług, którzy w
procesie wdrażania u siebie odpowiednich systemów i procedur powinni dokonać oceny
skutków, zgodnie z art. 35 RODO.
Należy również podkreślić, że obowiązek przetwarzania danych osobowych został
wprowadzony bezpośrednio przez przepisy unijne, tj. w ww. rozporządzeniu (UE) 2023/1114
(MiCA), a w szczególności w rozporządzeniu (UE) 2023/1113 (Travel Rule). Idąc tokiem
podniesionego zarzutu należy wskazać, że skoro to przepisy prawa UE nakładają bezpośrednio
wymóg gromadzenia, przechowywania i przekazywania danych transakcyjnych, to prawodawca
unijny powinien dokonać oceny skutków dla ochrony danych.
Jak wyżej wskazano projekt ustawy krajowej nie tworzy nowych operacji przetwarzania, lecz
zapewnia możliwość stosowania przepisów unijnych w polskim porządku prawnym. Z tego
względu nie ma podstaw do formułowania zarzutu, że projekt ustawy o rynku kryptoaktywów
powinien zawierać odrębną ocenę skutków dla ochrony danych w projektowanych przepisach
prawa – właściwym miejscem dla takiej oceny były rozporządzenia unijne, które obowiązują
bezpośrednio w Polsce.
Wymogi informacyjne wobec dostawców usług kryptoaktywowych są analogiczne do
obowiązków, jakie od lat ciążą na bankach i innych instytucjach finansowych. Zbierane
i przetwarzane dane są także niezbędne dla prowadzenia postępowań wyjaśniających
i dochodzeń, w tym karnych, związanych m.in. z przeciwdziałaniem praniu pieniędzy,
finansowaniu terroryzmu czy innym nadużyciom finansowym. W tym aspekcie należy wskazać,
na art. 2 ust. 2 lit. d RODO, który stanowi, że RODO nie ma zastosowania do przetwarzania
danych osobowych dokonywanego przez właściwe organy w celu zapobiegania przestępczości,
prowadzenia postępowań przygotowawczych, wykrywania i ścigania przestępstw oraz
wykonywania kar.
Oznacza to, że część operacji przetwarzania danych wynikających z rozporządzenia 2023/1113
może podlegać wyłączeniu spod stosowania RODO, o ile będzie związana z prowadzonymi
postępowaniami lub dochodzeniami realizowanymi przez właściwe organy.
Projekt ustawy o rynku kryptoaktywów nie kreuje nowych obowiązków w zakresie
przetwarzania danych osobowych, lecz zapewnia stosowanie przepisów rozporządzeń
-- 3 of 4 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
unijnych: MiCA (2023/1114) i rozporządzenie 2023/1113 (Travel Rule). Jak już wyżej
wskazano to właśnie te akty prawa UE, a szczególnie rozporządzenie 2023/1113, nakładają na
dostawców usług kryptoaktywowych obowiązki w zakresie gromadzenia, przechowywania i
przekazywania danych transakcyjnych.
Ad 3) Travel Rule będzie wiązać się z masowym przesyłaniem danych Polaków do podmiotów
zlokalizowanych poza Europejskim Obszarem Gospodarczym. Jakie mechanizmy techniczne i
prawne Ministerstwo Cyfryzacji przewidziało w projekcie, aby zapewnić, że dane te będą
chronione zgodnie ze standardami RODO, a obywatele nie stracą nad nimi kontroli?
W przypadku przekazywania danych do państw trzecich zastosowanie znajdują ogólne zasady
określone w rozdziale V RODO. Oznacza to, że takie przekazanie będzie możliwe wyłącznie
przy zastosowaniu odpowiednich mechanizmów ochronnych (np. decyzji Komisji Europejskiej
stwierdzającej odpowiedni poziom ochrony, standardowych klauzul umownych). Projekt
ustawy o rynku kryptoaktywów nie wprowadza odrębnych rozwiązań w tym zakresie.
Z wyrazami szacunku
Dariusz Standerski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 4 of 4 --