Press enter to see results or esc to cancel.

Jak przeciwdziałać nadużyciom i oszustwom reklamowym na platformach cyfrowych? Analiza uwarunkowań, dostępne narzędzia interwencji oraz rekomendacje

Przygotowałem roboczy policy paper o tym jak przeciwdziałać nadużyciom i oszustwom reklamowym na platformach cyfrowych. Jednym z przyczynków do policy paper jest sprawa META vs Rafał Brzoska.

1. Anatomia systemowej niewydolności państwa w walce ze scamem i cyfrowymi nadużyciami

Obecny model funkcjonowania rynku reklam cyfrowych doprowadził do sytuacji, w której platformy cyfrowe, w tym globalne platformy społecznościowe stały się kluczową infrastrukturą służącą do realizacji oszustw na masową skalę. Waga tego problemu i jego istotność wymaga podjęcia systemowych ale i operacyjnych działań co wynika z nałożenia się na siebie szeregu wątków o charakterze technologicznym, prawnym i rynkowym, ale też półprawd, które łącznie doprowadziły do faktycznej bezkarności największych platform technologicznych.

1.1 Gigantyczna skala phishingu i scamów reklamowych, które są dziś głównym źródłem cyberincydentów i zagrożeń dla konsumenta

Znajdujemy się w fazie dynamicznego wzrostu cyberprzestępczości wymierzonej bezpośrednio w konsumentów. Jak wynika ze sprawozdania polskiego Pełnomocnika Rządu ds. Cyberbezpieczeństwa za rok 2025, blisko 97 proc. wszystkich zidentyfikowanych cyberincydentów stanowił phishing oraz masowe próby wyłudzeń, z czego ogromna większość (95 proc.) zgłoszeń trafiała do obsługi przez CSIRT NASK. Z kolei dane z corocznego raportu rynkowego firmy Revolut dobitnie pokazują, gdzie znajduje się główne źródło tego zjawiska. To platformy należące do korporacji Meta pozostają niezmiennie największym kanałem nadużyć autoryzowanych (czyli sytuacji, w których użytkownik zmanipulowany reklamą sam przekazuje środki oszustom), odpowiadając za 54 proc. wszystkich tego typu zgłoszeń. Głównym wektorem pozostaje sieć Facebook (28 proc.), jednak oszuści z dużą dynamiką przenoszą się na szyfrowane komunikatory, takie jak WhatsApp (21 proc.) czy Telegram (18 proc.). Skala makro jest porażająca – szacuje się, że tylko w 2025 roku europejscy internauci zobaczyli niemal bilion scamowych reklam, co daje średnią około 190 oszukańczych komunikatów miesięcznie na jednego użytkownika. Struktura tych nadużyć jest zróżnicowana: najczęściej spotykane są fałszywe oferty sprzedaży tzw. purchase scams (57% przypadków), natomiast coraz większym zagrożeniem stają się fałszywe oferty pracy (22% wszystkich scamów).

1.2 Społeczne poczucie zagrożenia cyberatakami i scamami

Wyniki szóstego raportu „Tech4Society”, opublikowanego w 2024 r. przez Fundację Digital Poland, pokazują niepokojący obraz poczucia bezpieczeństwa obywateli w cyfrowym świecie. Zaledwie 14 proc. Polaków czuje się niezagrożonych cyberatakami, podczas gdy aż czterech na dziesięciu respondentów ocenia zmaterializowanie się takiego ryzyka jako wysoce prawdopodobne. Co więcej, obawy te mają silne oparcie w realiach – 36 proc. badanych osobiście doświadczyło cyberataku, oszustwa w internecie lub innego incydentu w ciągu ostatniego roku. Wśród najczęstszych form incydentów wymieniano phishing (41 proc.), scam (38 proc.) oraz spoofing (27 proc.), przy czym w co piątym przypadku dochodziło do przejęcia konta w mediach społecznościowych, sklepie internetowym czy na forum. Ponadto prawie jedna trzecia Polaków kiedykolwiek otrzymała informację o kradzieży lub wycieku swoich danych osobowych.

Jeszcze bardziej uderzające wnioski płyną z analizy zjawiska scamu po przedstawieniu respondentom jego precyzyjnej definicji. Aż 56 proc. Polaków przyznało wówczas, że osobiście doświadczyło tego rodzaju oszustwa. Zjawisko to dotknęło częściej mężczyzn (59 proc. wobec 53 proc. kobiet), osoby młodsze (68 proc. w grupie wiekowej 18–39 lat wobec 43 proc. w najstarszych grupach) oraz respondentów z wyższym wykształceniem (66 proc. do 45 proc. z podstawowym). Najpowszechniejszymi kanałami dystrybucji scamu okazały się fałszywe wiadomości e-mail (50 proc.), wiadomości SMS i MMS (37 proc.) oraz komunikatory internetowe (29 proc.), a co czwarty przypadek stanowiła fałszywa reklama lub oszukańczy zakup. Zaledwie 17 proc. poszkodowanych doświadczało scamu rzadziej niż kilka razy w roku, natomiast ponad jedna czwarta natrafiała na oszustwo przynajmniej raz w tygodniu lub częściej. Do najpowszechniejszych odmian scamu zaliczono fałszywe konkursy i loterie (41 proc.), oszustwa phishingowe (39 proc.), oszustwa zakupowe (34 proc.), fałszywe oferty dodatkowego zarobkowania (26 proc.) oraz fikcyjne inwestycje (20 proc.), przy czym 16 proc. przypadków stanowiły podszywające się pod intencje charytatywne fałszywe akcje dobroczynne.

Polskie społeczeństwo wykazuje skrajny pesymizm w ocenie dynamiki rozwoju oszustw cyfrowych. Zaledwie 6 proc. badanych nie zaobserwowało wzrostu natężenia scamu w ostatnich latach. Czterech na dziesięciu Polaków uważa, że skala zjawiska rośnie nieprzerwanie, 18 proc. wiąże ten wzrost z wybuchem pandemii, a 8 proc. wskazuje jako przełomowy moment rozpoczęcie wojny w Ukrainie lub ekspansję narzędzi typu ChatGPT. Co najbardziej niepokojące w kontekście perspektyw społecznych, aż osiem na dziesięciu Polaków prognozuje, że w ciągu najbliższych pięciu lat zjawisko scamu jeszcze bardziej się nasili.

1.3 Model biznesowy gigantów cyfrowych zawiera motywację finansową do czerpania zysków ze scamu

Brak skutecznych działań ze strony big techów w eliminowaniu cyberprzestępczości nie jest wynikiem niedoskonałości technologicznej, lecz opiera się na chłodnej kalkulacji biznesowej. Według wewnętrznych szacunków firmy Meta opisywanych przez agencję Reuters, w 2024 roku korporacja mogła uzyskać nawet 10% swoich całkowitych rocznych przychodów, czyli zawrotną kwotę około 16 miliardów dolarów, z emisji fałszywych reklam, wprowadzających w błąd ofert inwestycyjnych i kampanii podwyższonego ryzyka. Utrzymywanie w ekosystemie oszustów, którzy masowo kupują płatne zasięgi, jest wprost w interesie finansowym platform społecznościowych, co tłumaczy ich skrajną bierność operacyjną. Jak wskazuje ponownie Reuters Meta toleruje nadużycia, jedynie pobierając większe prowizje od oszustów i działa jak paser.

1.4 Konsument pozostawiony samemu sobie nie odnajduje się w swoistym labiryncie Minotaura i galimatiasie instytucjonalnym

Ekosystem instytucji w państwie nie został przygotowany na tak masowe nadużycia. W Polsce brakuje jednego centralnego, krajowego punktu koordynacyjnego i ujednoliconego procesu dla obywateli, którzy padli ofiarą scamów lub chcą je zgłosić – na wzór działającego w Australii National Anti-Scam Centre przy ACCC. Konsumenci, którzy stracili pieniądze, mają ogromny problem ze zgłoszeniem przestępstwa samym platformom z uwagi na celowe stosowanie przez nie tzw. dark patterns (ukryte na stronach i menu formularze, skomplikowane procesy weryfikacji, całkowity brak udostępnionych adresów e-mail czy numerów infolinii na co zwraca UOKiK). Równocześnie administracja państwowa operuje w sztywnych i rozłącznych silosach kompetencyjnych: UOKiK chroni konkurencję i konsumenta, UKE rynek telekomunikacyjny oraz będzie Koordynatorem ds. usług cyfrowych w DSA, KNF rynki finansowe, UODO o wyciek danych i ochronę dóbr osobistych, Policja ściga skutki przestępstw, a CSIRT NASK obsługuje techniczne cyberincydenty domeny i ataki hakerskie. Ten galimatias instytucjonalny uniemożliwia sprawną i skoordynowaną reakcję na wieloetapowe oszustwo realizowane w czasie rzeczywistym.

Wyniki szóstego raportu „Tech4Society” przygotowanego przez Fundację Digital Poland dobitnie pokazują, że polskie społeczeństwo pozostaje zagubione w instytucjonalnym labiryncie zgłaszania oszustw cyfrowych. Trzech na dziesięciu Polaków otwarcie przyznaje, że nie wie, jak postąpić w przypadku cyberataku, co piąty czuje się całkowicie bezradny, a zaledwie około 25 proc. badanych deklaruje znajomość procedur oraz wiedzę, do kogo właściwie należy się zwrócić.

To systemowe zdezorientowanie konsumenta przekłada się bezpośrednio na chaos w działaniach poszkodowanych. W razie incydentu największa grupa obywateli szukałaby pomocy na policji (41 proc.) lub w instytucji finansowej (38 proc.). Zaledwie co czwarty Polak (25 proc.) zdecydowałby się na kontakt ze wyspecjalizowanymi służbami państwowymi, takimi jak zespoły CSIRT, natomiast co piąty szukałby ratunku u rodziny lub znajomych. Niepokoi fakt, że co dwudziesty badany przyznał, że w przypadku padnięcia ofiarą cyberataku nie podjąłby absolutnie żadnych kroków.

Sposób reagowania na zagrożenia jest przy tym silnie determinowany przez poziom wykształcenia. Osoby z wyższym wykształceniem znacząco częściej niż te z wykształceniem podstawowym kierowałyby się na policję (46 proc. wobec 26 proc.), prosiły o wsparcie znajomych z branży technologicznej (27 proc. do 11 proc.), zgłaszały incydent do państwowych służb CSIRT (29 proc. do 17 proc.) lub do firmowego działu IT (22 proc. do 12 proc.). Z kolei badani z wykształceniem podstawowym znacznie częściej szukaliby pomocy bezpośrednio u dostawcy usług internetowych (35 proc. wobec 18 proc. w grupie z wyższym wykształceniem) bądź w komercyjnych firmach z zakresu cyberbezpieczeństwa (22 proc. do 8 proc.). Dane te stanowią jasny dowód na to, jak pilnie Polska potrzebuje jednego, intuicyjnego punktu kontaktowego dla obywateli – ogólnokrajowej platformy, która eliminowałaby konieczność samodzielnego rozszyfrowywania kompetencji poszczególnych urzędów i służb.

1.5 Scamy są horyzontalne i dotyczą szeregu instytucji i interesariuszy

Ewolucja metod działania przestępców sprawiła, że punktem wyjścia dla nowoczesnego oszustwa coraz częściej staje się płatna reklama internetowa. W tradycyjnym modelu oszustwa sprawca musiał samodzielnie odnaleźć i zaatakować ofiarę, natomiast dziś po prostu kupuje dostęp do profesjonalnej infrastruktury reklamowej globalnych platform. Schemat tego procederu tworzy precyzyjny łańcuch: oszust tworzy reklamę i emituje ją poprzez sieć dostawcy, trafiając bezpośrednio do konsumenta, który po kliknięciu zostaje przekierowany na fałszywą stronę, a następnie poprzez kontakt telefoniczny lub bezpośrednie wiadomości jest skłoniony do wykonania autoryzowanego transferu środków z własnego rachunku bankowego. Kluczowym wyzwaniem tego zjawiska jest fakt, że na każdym etapie opisanego procesu uczestniczy inny podmiot i potencjalnie właściwy jest inny organ nadzorczy, co w praktyce prowadzi do całkowitego rozproszenia odpowiedzialności. Platforma internetowa zasłania się rosnącą rolą pośrednika, sieć reklamowa zrzuca winę na anonimowego reklamodawcę, operator telekomunikacyjny odsyła do zewnętrznego nadawcy wiadomości, a bank wskazuje na formalnie prawidłowe uwierzytelnienie transakcji przez klienta. Podobny paraliż występuje po stronie organów państwowych, gdzie Policja rozkłada ręce z powodu zagranicznej lokalizacji sprawców, UOKiK odsyła sprawy do UKE, a UKE wskazuje na wyłączną właściwość Komisji Europejskiej w odniesieniu do bardzo dużych platform internetowych (VLOP). W efekcie poszkodowany konsument pozostaje osamotniony wobec systemowej luki, u której podstaw leży nie tyle brak konkretnych przepisów prawnych, ile całkowity brak koordynacji regulacyjnej, wymiany danych i spójnego egzekwowania prawa wzdłuż całego łańcucha przestępczego.

1.6 Luki w egzekwowaniu prawa, asymetria regulacyjna i brak uczciwej konkurencji – big tech ma fory

Polska administracja dysponuje niemałym arsenałem prawnym by zaradzić problemowi scamów, jednak brakuje mechanizmów zintegrowanego egzekwowania tych norm na platformach cyfrowych. Istnieje przykładowo ustawa o krajowym systemie cyberbezpieczeństwa (UKSC), ale skupia się ona na podmiotach kluczowych i reagowaniu na stricte incydenty sieciowe i komputerowe. RODO obejmuje ochronę danych i wizerunku, a bardzo rygorystyczna ustawa o zwalczaniu nadużyć w komunikacji elektronicznej wprowadzona w 2023 roku przez poprzedni rząd dotyczy głównie walki z fałszywymi SMS-ami i narzuca obowiązki na krajowych operatorów telekomunikacyjnych. Z kolei tradycyjne media i portale wydawnicze działają pod rygorami prawa prasowego (którego art. 36 bezwzględnie zakazuje publikacji reklam sprzecznych z prawem i wymusza ich odpowiednie oznaczanie).

Wszystko to prowadzi to do powstania rażącej dysproporcji i nierównego pola gry (ang. level playing field). Telekomy muszą filtrować SMS-y pod rygorem dużych kar finansowych. UOKIK nakłada kary na media, podobnie jak KRRIT. Tymczasem globalne platformy cyfrowe generują miliardowe zyski na scamie i operują w bezkarnej szarej strefie, w której nie funkcjonują podobne mechanizmy weryfikacyjne.

1.7 Przechwycenie regulacyjne i parasol ochronny spoza Europy – lobbying Big Techu utrudnia wprowadzenie zmian

Skuteczne przeciwdziałanie zagrożeniom ulega stępieniu ze względu na gigantyczne wpływy lobbingowe, jakimi dysponuje sektor Big Tech (zjawisko ang. regulatory capture). Skala wpływu branży cyfrowej na procesy legislacyjne w Brukseli osiągnęła rekordowy wymiar. Sektor technologiczny przeznacza na lobbying w Unii Europejskiej co najmniej 151 mln euro rocznie, co stanowi wzrost o ponad 33 proc. na przestrzeni dwóch lat i czyni Big Tech najpotężniejszą i najlepiej finansowaną grupą nacisku w UE, wyprzedzającą tradycyjnie silne sektory bankowy, farmaceutyczny czy energetyczny. Sama tylko pierwsza dziesiątka gigantów cyfrowych wydaje na wywieranie wpływu około 49 mln euro rocznie, a liderem zestawienia pozostaje Meta z budżetem rzędu 10 mln euro, za którą plasują się Microsoft, Apple i Amazon (po ok. 7 mln euro) oraz Google (4,5 mln euro). Przekłada się to na stałą armię ponad 890 pełnoetatowych lobbystów w Brukseli – co oznacza, że ich liczba przewyższa łączną liczbę posłów do Parlamentu Europejskiego (720 eurodeputowanych) – z których aż 437 posiada stałe, niemal nieograniczone przepustki do budynków parlamentarnych. Dopełnieniem tej infrastruktury jest ponad 9 mln euro rocznie pompowane w zewnętrzne agencje PR i firmy konsultingowe oraz masowe finansowanie renomowanych brukselskich think tanków, co pozwala korporacjom nie tylko bezpośrednio opóźniać lub łagodzić unijne regulacje (takie jak DSA, DMA czy zasady dotyczące AI), ale też skutecznie narzucać narrację o konieczności deregulacji w imię innowacyjności.

Dodatkowo doradcy i kluczowi przedstawiciele globalnych koncernów finansują największe rynkowe kongresy i konferencje i aktywnie wpływają na agendę państwową. Przedstawiciele firmy Meta (np. dyrektor ds. polityki publicznej na Europę Środkową i Wschodnią Jakub Turowski) czy IBM są stałymi członkami gremiów przy polskim rządzie, takich jak Rada ds. Cyfryzacji kadencji funkcjonująca przy Ministerstwie Cyfryzacji, czy też zasiadają razem z TikTok i Google w Radzie Nowych Mediów przy Prezydencie RP. Część reprezentantów związków organizacji pracodawców została przy tym powołana niezgodnie z ustawą o informatyzacji podmiotów publicznych do Rady ds Cyfryzacji, w której zapisano funkcjonowanie rady oraz podmioty jakie mogą zgłaszać do niej kandydatów. Próżno w niej literalnie szukać reprezentantów związków (art. 17 ust. 8 ustawy o informatyzacji), a jednak ich przedstawiciele np. ze związku Związek Cyfrowa Polska zasiadają w Radzie uformowanej przez poprzednie i obecny rząd. Taka struktura powiązań utrudnia wypracowanie obiektywnych i rygorystycznych rozwiązań legislacyjnych uderzających w interesy tych platform. Osobnym problemem jest aktywność pozaeuropejskich ambasad, które potrafią wezwać ministra na dywanik i zablokować szereg zmian prawnych w Polsce.

1.8 DSA – paraliż wdrożenia i ograniczenia w Polsce

Akt o usługach cyfrowych (DSA zwany Digital Services Act) miał stanowić przełomowe, unijne remedium na bezprawie w sieci, oddając w ręce konsumenta proste narzędzie w postaci mechanizmu Notice and Action („zgłoś i usuń”), służące do błyskawicznego raportowania nielegalnych materiałów, takich jak oszustwa finansowe czy deepfake’i. Zakładano, że zgłoszenia od użytkowników wymuszą na serwisach natychmiastową reakcję i sprzątanie cyfrowej przestrzeni, jednak w rzeczywistości rozwiązanie to stało się dogodną tarczą ochronną dla gigantów technologicznych. Oparły one bowiem swoją strategię na artykule 6 DSA, który gwarantuje dostawcom wyłączenie odpowiedzialności za przechowywane treści pod warunkiem, że ich rola ma charakter wyłącznie bierny, neutralny i techniczny. W praktyce oznacza to, że platformy przyjęły wygodną postawę reaktywną – zamiast prewencyjnie weryfikować i blokować masowe oraz oczywiste oszustwa, biernie czekają, aż to poszkodowany konsument wykryje scam i prześle im formalne powiadomienie, na podstawie którego podejmują ewentualną decyzję o zdjęciu konkretnego linku.

Sytuację dodatkowo komplikuje impas legislacyjny na szczeblu krajowym. Rządowy projekt wdrożenia unijnego Aktu o usługach cyfrowych (DSA), który m. in. ma wyposażyć konsumenta w ważne narzędzia ułatwiające wymuszanie działań na platformach, został zahamowany przez weto Prezydenta RP. Ta decyzja zablokowała prawidłowe funkcjonowanie mechanizmu powiadamiania platform i ściągania treści (notice and take down) i uniemożliwia należyte wyposażenie Urzędu Komunikacji Elektronicznej (jako przyszłego Krajowego Koordynatora ds. Usług Cyfrowych) w ustawowe narzędzia interwencji. Należy przy tym wyraźnie podkreślić, że retoryka resortu cyfryzacji, zrzucająca całą nadzieję na pomyślne funkcjonowanie DSA, jest błędna. Dlaczego? Po pierwsze DSA nie pokrywa całego ekosystemu – wykluczone są z niego np. komunikatory (jak Messenger) przez które idzie ogrom nadużyć na BLIKa czy narzędzia biznesowe (Meta Business Suite). Po drugie DSA nie blokuje stosowania krajowych ustaw konsumenckich czy prawa reklamy bo DSA działa uzupełniająco a nie blokująco do innych ustaw. Po trzecie jak pokazuje doświadczenie z innych krajów DSA nie okazało się lekiem na całe zło. Po czwarte DSA ma wady i nie reguluje odpowiednio wszystkich reklam cyfrowych np. w zakresie zweryfikowania reklamodawców czy o zgłaszania fałszywych reklam (np. Google Ads po naciśnięciu trzech kropek nie zawiera takiej opcji, podobnie jak reklamy w sieci Criteo).

1.9 DSA – doświadczenie z innych krajów dotyczące wdrożenia regulacji pokazuje, że regulacja ta nie stała się lekiem na całe zło

Mimo płomiennych zapowiedzi unijnego komisarza i wdrożenia Aktu o usługach cyfrowych (DSA) w większości krajów UE, obietnica zapewnienia bezpieczeństwa w świecie cyfrowym w Europie pozostaje niezrealizowana. Choć rozporządzenie miało wymusić na gigantach technologicznych, takich jak Meta, Google czy TikTok, bezwzględną odpowiedzialność za nielegalne treści, w tym powszechne oszustwa finansowe i deepfake’i z wizerunkami osób publicznych, dwa lata po pełnym wdrożeniu przepisów rzeczywistość jest jednoznaczna – regulacja nie ograniczyła w sposób systemowy skali scamów.

Główną przyczyną tej porażki jest fundamentalny brak skuteczności procedur po stronie platform oraz systemowa luka w egzekwowaniu prawa w całym łańcuchu kreowania oszustwa. Publikowane w maju 2026 r. badania Europejskiej Organizacji Konsumentów (BEUC) przeprowadzone w 13 państwach wykazały, że korporacje odrzucają lub ignorują ponad połowę formalnych zgłoszeń dotyczących ewidentnych oszustw finansowych, a odsetek usuniętych reklam w serwisach Mety nie przekracza 27 proc., co skłoniło koalicję do zażądania od Komisji Europejskiej bezpośrednich sankcji. Sytuacji nie poprawia fakt, że usunięte kreacje reklamowe regenerują się niemal natychmiast, masowo wykorzystując wizerunki znanych postaci, takich jak twórca InPostu Rafał Brzoska i jego żona Omenaa Mensah. Mimo rozstrzygnięcia Sądu Apelacyjnego w Warszawie, który jednoznacznie uznał Metę za aktywnego uczestnika procesu reklamowego i odmówił jej ochrony wynikającej ze statusu biernego hosta z art. 6 i 7 DSA, gigant technologiczny nadal czerpie zyski z dystrybucji scamu, zasłaniając się bezradnością algorytmów.

1.10 Nie mamy pańskiego płaszcza i co Pan nam zrobi? Szatniarz nie odpowiada za zagubione rzeczy – sekcja 230  CDA i art. 6 DSA o bezpiecznej przystani

Fundamentem bezkarności cyfrowych gigantów w Stanach Zjednoczonych od dekad pozostaje słynna Sekcja 230 Communications Decency Act (CDA) z 1996 r., która stanowi, że dostawca usług komputerowych nie może być traktowany jak wydawca treści przekazanych przez osoby trzecie. Ten amerykański zapis stał się wzorcem dla koncepcji tzw. bezpiecznej przystani (safe harbour) na całym świecie i odnalazł swój bezpośredni odpowiednik w europejskim prawie – najpierw w dyrektywie o handlu elektronicznym z 2000 r., a obecnie w artykule 6 Aktu o usługach cyfrowych (DSA). Przepis ten wyłącza odpowiedzialność prawną platform internetowych za przechowywane dane użytkowników i reklamodawców, o ile rola dostawcy ma charakter wyłącznie bierny, neutralny i techniczny. Przez lata Big Techy skutecznie używały tej zasady jako uniwersalnej tarczy ochronnej przed pozwami za oszustwa, hejt czy nielegalne treści, twierdząc, że są jedynie cyfrową infrastrukturą, a nie wydawcami odpowiadającymi za zawartość.

1.11 Bierność UOKIK mimo, że DSA na to pozwala

Polski Urząd Ochrony Konkurencji i Konsumentów (UOKiK) wykazuje w kwestii fałszywych reklam niezrozumiałą bierność, mimo posiadania odpowiednich instrumentów prawnych. Reżim Aktu o usługach cyfrowych (DSA) stanowi bowiem tzw. regulację horyzontalną, ogólną strukturę proceduralną dla usług cyfrowych, która w żaden sposób nie wyłącza, nie zastępuje ani nie ogranicza stosowania innych, sektorowych aktów prawnych. Zarówno motyw 10, jak i artykuł 2 ustęp 4 DSA wprost stanowią, że unijne rozporządzenie DSA pozostaje bez uszczerbku dla krajowych i unijnych przepisów dotyczących ochrony konsumentów, zwalczania nieuczciwej konkurencji czy regulacji rynku reklamowego. Wyciąganie przez UOKiK wniosku, że pojawienie się DSA zdejmuje z organu odpowiedzialność i przekazuje całą jurysdykcję nad gigantami technologicznymi (zwanymi VLOP) w ręce Komisji Europejskiej, jest głębokim błędem interpretacyjnym. Czerpanie bezpośrednich zysków z płatnej emisji niezweryfikowanych, oszukańczych reklam oraz używanie algorytmów profilujących do nakierowywania scamu na podatnych użytkowników wyczerpuje znamiona nieuczciwej praktyki rynkowej oraz czynu nieuczciwej konkurencji naruszającego zbiorowe interesy konsumentów w rozumieniu polskiej ustawy. Skoro polski Sąd Apelacyjny w Warszawie wyraźnie wskazał, że Meta odgrywa aktywną, płatną i komercyjną rolę przy dystrybucji reklam, tracąc tym samym immunitet z artykułu 6 DSA, Prezes UOKiK ma pełne prawo i obowiązek wszczynać postępowania administracyjne, wydawać decyzje tymczasowe i nakładać na dostawców platform kary sięgające do 10 proc. ich rocznego obrotu. Chowanie się urzędu za kompetencjami organów brukselskich jest nieuzasadnioną abdykacją z ochrony polskich obywateli, którzy każdego dnia padają ofiarą wyłudzeń finansowych w przestrzeni cyfrowej.

Takie zachowanie UOKIK jest całkowicie niezrozumiałe, gdyż urząd ten w przeszłości skutecznie regulował sferę cyfrową m.in. wydając surowe wytyczne dla influencerów w zakresie oznaczania reklam, prowadząc od połowy 2025 r. postępowania wobec fałszywych sklepów (dropshipping), a nawet organizując w 2023 r. okrągły stół z Metą, Google i TikTokiem. Ponadto w lutym 2026 r. UOKiK oficjalnie postawił zarzuty spółce Meta Platforms Ireland w związku z łamaniem praw konsumentów poprzez ukrywanie formularzy i brak bezpośrednich kanałów kontaktowych do zgłaszania utraty kont i incydentów. Pomimo tych działań, w sprawie wymierzania kar za naruszanie zbiorowych interesów konsumentów w wyniku emisji np. scamu inwestycyjnego czy wykorzystania wizerunków znanych osób, urząd wciąż się wstrzymuje, błędnie argumentując w kuluarach, że właściwa w tej sprawie jest Komisja Europejska z uwagi na wejście w życie rygorów DSA. Nie, nie jest. To sprawa dla UOKIK.

1.12 Iluzja cywilnego pozwu Rafała Brzoski – ograniczenia sądowych wyroków i brak rozwiązań systemowych

Choć orzeczenie Sądu Apelacyjnego w Warszawie z 27 marca 2026 r. zyskało dla niektórych miano przełomowego ze względu na podważenie pasywnej roli Mety i wyłączenie jej ochrony z artykułu 6 i 7 DSA, w rzeczywistości obnaża ono granice indywidualnej ochrony cywilnoprawnej. Trzeba pamiętać, że wyrok cywilny wiąże wyłącznie strony postępowania – w tym przypadku zapewnia zidentyfikowaną i wąską ochronę prawną Rafałowi Brzosce oraz Omenie Mensah, nie tworząc automatycznego parasola ochronnego dla milionów pozostałych użytkowników czy innych osób publicznych, których wizerunki są ciągle wykorzystywane w scamach. Co więcej, sam sąd cywilny wyraźnie zaznaczył ograniczenia swoich uprawnień: odmówił nałożenia na Metę ogólnych obowiązków prewencyjnego filtrowania treści, uznając, że w ramach tymczasowego zabezpieczenia nie można wymusić na gigancie technologicznym przebudowy mechanizmów działania platformy ani obciążać go powszechnym, systemowym filtrowaniem. Postępowanie cywilne nie jest bowiem narzędziem do wdrażania szerokiej polityki społecznej. Podobnie ograniczony charakter miały wcześniejsze zakazy nakładane przez Prezesa UODO, które polegały jedynie na czasowym, trzymiesięcznym wstrzymaniu przetwarzania konkretnych danych osobowych na terytorium Polski, co tworzyło jedynie krótkotrwałe okienko ochronne. Prywatny spór sądowy, choć niezwykle ważny jako precedens interpretacyjny, nie zastąpi władczych działań regulatorów. Tylko postępowania systemowe prowadzone przez UOKiK, nakładające dotkliwe kary i decyzje nakazowe na gruncie praw konsumentów, oraz zdecydowane interwencje legislacyjne państwa są w stanie wymusić na platformach realną zmianę architektury biznesowej i wdrożenie trwałych mechanizmów weryfikacji reklam.

1.13 Czarna skrzynka systemu programmatic

Obok wyzwań związanych z bezpośrednimi systemami reklamowymi na platformach społecznościowych, osobnym i wyjątkowo groźnym obszarem cyfrowej bezkarności pozostaje ekosystem zakupu reklam w modelu programmatic (programowalnym). To automatyczny, oparty na algorytmach i aukcjach w czasie rzeczywistym (Real-Time Bidding – RTB) system dystrybucji banerów i formatów sponsorowanych, który zasila m.in. zewnętrzne sieci reklamowe (takie jak Google Display Network, Criteo czy dziesiątki brokerów AdTech). W tym modelu kreacja reklamowa przechodzi przez wielostopniowy, zautomatyzowany łańcuch pośredników w ułamku sekundy, zanim pojawi się na portalu informacyjnym czy w aplikacji mobilnej. Ta skomplikowana architektura stworzyła lukę systemową, w której żaden z uczestników procesu nie bierze pełnej odpowiedzialności za treść, jaką widzi końcowy konsument:

Pośrednicy techniczni nie widzą kreacji

W modelu programmatic platformy reklamowe i giełdy (tzw. SSP od ang. Supply-Side Platforms oraz DSP od ang. Demand-Side Platforms) handlują przede wszystkim profilami użytkowników i powierzchnią reklamową, a nie konkretną, zweryfikowaną treścią. Przestępcy wykorzystują ten mechanizm poprzez tak zwany malvertising oraz dynamiczne podmienianie kreacji (ang. cloaking). W momencie weryfikacji przez system automatyczny reklama wygląda na niegroźną ofertę sklepu internetowego. Jednak w chwili, gdy algorytm kieruje ją do konkretnego, wy wyprofilowanego konsumenta (np. osoby starszej czy interesującej się finansami), system oszustów serwuje zmanipulowany baner z deepfake’iem i linkiem do scamu inwestycyjnego. Brokerzy reklamowi twierdzą wówczas, że ze względu na skalę i milisekundowy czas trwania aukcji nie mają możliwości fizycznego wglądu w ostateczną kreację.

Wydawcy i portale bez kontroli nad własną powierzchnią

Wydawcy serwisów internetowych, którzy udostępniają miejsce na swojej stronie sieciom programmatic, w praktyce mogą nie wiedzieć, jakie banery wyświetlają się konkretnym czytelnikom. Reklama jest serwowana dynamicznie z zewnętrznego serwera brokera. Gdy czytelnik pada ofiarą oszustwa na portalu informacyjnym, redakcja odsyła go do brokera (np. Google czy Criteo), broker odsyła do anonimowego pośrednika DSP, a ten wskazuje na nieuchwytnego, zagranicznego reklamodawcę.

Kiepskie mechanizmy raportowania nadużyć dla konsumenta

To właśnie w sieciach programmatic najsilniej objawia się bezsilność indywidualnego użytkownika. O ile na głównych tablicach serwisów społecznościowych istnieją jakiekolwiek przyciski zgłaszania nielegalnych treści, o tyle w sieciach banerowych narzędzia te praktycznie nie istnieją. W systemach takich jak Google Display Network interfejs ogranicza się do podstawowych menu, w których często brak bezpośredniej opcji zgłoszenia przestępstwa lub oszustwa finansowego, a w rozwiązaniach firm takich jak Criteo konsument nie znajduje absolutnie żadnego mechanizmu raportowania nadużyć.

Luka na gruncie prawa i DSA

Unijny Akt o usługach cyfrowych w dużej mierze skupił się na regulacji samych platform społecznościowych (VLOP), pozostawiając ekosystem AdTech i giełdy programmatic w prawnej szarej strefie. Uczestnicy tego łańcucha próbowali zasłaniać się argumentem, że są jedynie technicznymi dostawcami kodu, a nie wydawcami.

Jednak w świetle zasady kumulacji reżimów prawnych i dorobku TSUE ta architektoniczna ślepota nie wyłącza odpowiedzialności a) tworzenie niebezpiecznego narzędzia (udostępnianie zautomatyzowanego systemu, który ze względu na brak weryfikacji i kontroli staje się stałym nośnikiem oszustw majątkowych, stanowi naruszenie należytej staranności zawodowej, b) czynu nieuczciwej konkurencji (brokerzy reklamowi czerpią bezpośrednie zyski z prowizji od każdego wyświetlenia banera scamowego), c) Prezes UOKiK ma prawo kwalifikować powszechną emisję niezweryfikowanych reklam w modelu programmatic jako nieuczciwą praktykę rynkową uderzającą w zbiorowe interesy konsumentów. Fakt, że broker zbudował system, którego sam nie kontroluje, nie może stanowić okoliczności łagodzącej, lecz dowodzi systemowego braku weryfikacji rynku po stronie dostawcy technologii.

2. Elementy pozwalające przełamać systemowy paraliż w walce ze scamem

Nie wszystko jest jednak stracone, a systemową niewydolność państwa można skutecznie przezwyciężyć dzięki skoordynowanym i wielotorowym działaniom. Na poziomie sądowniczym zapadają już znaczące rozstrzygnięcia amerykańskich sądów w odniesieniu do Sekcji 230 CDA i mamy orzecznictwo TSUE które jednoznacznie pozbawia Big Techy tarczy ochronnej z artykułu 6 DSA, dowodząc, że aktywne profilowanie i czerpanie zysków z reklam wyklucza status biernego hosta. Równolegle otwiera się przestrzeń dla organów państwowych: UOKiK posiada gotowe instrumenty prawne, by jako organ ochrony konsumentów nakładać na gigantów technologicznych wielomilionowe kary oraz wydawać decyzje nakazowe. Dopełnieniem tej architektury, wzorem rozwiązań wdrażanych w innych państwach, powinno być utworzenie jednego krajowego centrum koordynacyjnego, które połączy kompetencje regulatorów, służb i sektorów prywatnych w sprawnie działający mechanizm szybkiego reagowania.

2.1 Koniec bezpiecznej przystani – linia orzecznicza TSUE nie pozostawia złudzeń. Pasywność gigantów cyfrowych to mit

Fundamentem, na którym giganci technologiczni przez lata budowali swoją bezkarność, była koncepcja tak zwanej bezpiecznej przystani. Założenie to zwalniało dostawców usług internetowych z odpowiedzialności za treści publikowane przez użytkowników. Linia orzecznicza Trybunału Sprawiedliwości Unii Europejskiej od dawna precyzyjnie jednak określa granice tej ochrony. Sędziowie w Luksemburgu spójnie wskazują, że przywilej wyłączenia odpowiedzialności przysługuje wyłącznie podmiotom o charakterze w pełni neutralnym i biernym. Gdy dostawca usługi wykracza poza rolę czysto technicznego, automatycznego gospodarza danych, traci ustawowy immunitet i zaczyna odpowiadać za prezentowane materiały na zasadach ogólnych.

Jeden z przełomów w tym myśleniu zapoczątkowały wyroki w sprawach połączonych dotyczących koncernu Google. Właściciele znanych marek, na czele z domem mody Louis Vuitton, pozwali wyszukiwarkowy gigant za umożliwienie reklamodawcom kupowania nazwy ich zastrzeżonych znaków towarowych jako słów kluczowych, co prowadziło do wyświetlania reklam podróbek obok wyników organicznych. Sędziowie unijnego trybunału orzekli wówczas, że sam pośrednik nie odpowiada automatycznie za naruszenie praw, o ile jego działanie zachowuje charakter neutralny i czysto techniczny. Jeżeli jednak dostawca zaczyna pomagać w redagowaniu tekstu reklamy, doborze słów kluczowych czy optymalizacji przekazu w sposób wykraczający poza standardowe wsparcie technologiczne, niechybnie traci status podmiotu biernego.

Kolejny krok w doprecyzowaniu tych reguł przyniósł spór koncernu L’Oréal z platformą handlową eBay, na której masowo sprzedawano nielegalne kosmetyki. Francuski gigant zarzucił serwisowi nie tylko brak reakcji, ale wręcz aktywne promowanie podróbek w zewnętrznych wyszukiwarkach poprzez płatne kampanie. Trybunał wyraźnie zakreślił wtedy granice, wskazując, że samo czerpanie prowizji od sprzedaży nie pozbawia jeszcze platformy ochrony, lecz sytuacja zmienia się diametralnie przy bezpośrednim zaangażowaniu marketingowym. Wszelka optymalizacja prezentacji ofert, ich aktywne promowanie czy algorytmiczne podbijanie widoczności oznaczają przejęcie kontroli nad treścią i skutkują natychmiastową utratą prawnego immunitetu.

Dopełnieniem tej doktryny stało się rozstrzygnięcie w sprawie spółki mk advokaten, dotyczącej naruszenia praw do znaku towarowego w branży prawniczej. Sędziowie po raz kolejny potwierdzili w nim, że przypisanie odpowiedzialności pośrednikowi zależy od stopnia jego faktycznego zaangażowania w kreowanie, publikację lub komercjalizację danego przekazu. Gdy dany podmiot przestaje być wyłącznie obiektywnym przekaźnikiem danych, a zaczyna czerpać bezpośrednie korzyści z konkretnego formatu reklamowego, modyfikować go lub celowo zarządzać jego widocznością, jego działanie traci cechy neutralności.

Rozstrzygnięcia te układają się w spójną całość, stanowiąc kluczowy oręż w walce z cyfrowymi oszustwami. W świetle luksemburskiego orzecznictwa współczesne systemy reklamowe serwisów społecznościowych w żadnym wypadku nie przypominają tradycyjnych, pasywnych słupów ogłoszeniowych. Firma Meta oraz jej konkurenci używają zaawansowanych algorytmów profilujących, pobierają wysokie opłaty za precyzyjne docieranie do podatnych grup odbiorców i zarządzają dynamicznymi aukcjami reklamowymi. Przejście od zwykłego przechowywania danych do aktywnej komercjalizacji sprawia, że platformy stają się współodpowiedzialne za treść na zasadach zbliżonych do tradycyjnego wydawcy. To właśnie z tego bogatego dorobku prawnego czerpie bezpośrednio Akt o usługach cyfrowych, w którym artykuł 6 gwarantuje wyłączenie odpowiedzialności wyłącznie tym dostawcom, którzy zachowują pełną neutralność i brak kontroli nad rozpowszechnianym przekazem.

2.2 Koniec bezpiecznej przystani – przełom w Kalifornii. Sprawa Andrew Forresta obala amerykańską tarczę Big Techów

Prawdziwym przełomem w USA dla dotychczasowej linii obrony cyfrowych gigantów stał się spór sądowy, który w Stanach Zjednoczonych wytoczył firmie Meta australijski miliarder Andrew Forrest. Powód zdecydował się na kroki prawne po tym, jak w serwisach społecznościowych koncenru masowo zaczęły pojawiać się oszukańcze reklamy inwestycyjne bezprawnie wykorzystujące jego wizerunek. Sprawa wywołała ogromne poruszenie, ponieważ od lat analogiczne pozwy w Ameryce rozbijały się o słynną Sekcję 230 Communications Decency Act z 1996 r. Przepis ten przez dekady gwarantował dostawcom platform internetowych bezwzględny immunitet, chroniąc ich przed odpowiedzialnością cywilną za materiały generowane przez podmioty trzecie.

Sąd Dystryktowy dla Północnego Dystryktu Kalifornii odrzucił jednak wniosek Mety o oddalenie pozwu i doprowadził do przełomu w wykładni amerykańskiego prawa. Sędziowie wskazali na kluczową cechę technologiczną współczesnych systemów reklamowych. Meta nie ogranicza się przecież do bezrefleksyjnego osadzenia pliku graficznego dostarczonego przez przestępcę, lecz udostępnia zautomatyzowane menedżery reklam wspierane przez algorytmy sztucznej inteligencji. Narzędzia te odpowiadają za automatyczne formatowanie materiałów, dobór nośnych nagłówków, dopasowywanie treści do preferencji konkretnych użytkowników oraz precyzyjny mikro-targeting. W ocenie sądu tak szerokie zaangażowanie technologiczne sprawia, że dostawca w sposób materialny przyczynia się do powstania oraz atrakcyjności bezprawnego przekazu. Tym samym Meta przekracza granicę bycia zwykłym pośrednikiem czy wydawcą, stając się współtwórcą treści, a Sekcja 230 w żadnym wypadku nie chroni podmiotów współtworzących nielegalny materiał.

Ta amerykańska konstrukcja jurydyczna przekłada się bezpośrednio na grunt unijnego Aktu o usługach cyfrowych oraz polskiego prawa ochrony konsumentów. W europejskim systemie prawnym odpowiednikiem logiki ze sprawy Andrew Forresta jest kryterium opracowywania lub modyfikacji treści zawarte w artykule 6 DSA, który chroni hostingodawcę wyłącznie wtedy, gdy materiał pochodzi w całości od odbiorcy usługi. Jeśli zautomatyzowane narzędzia Mety samodzielnie ulepszają nagłówki, generują przyciski zachęcające do działania i łączą je z wizerunkiem znanej osoby, to platforma wykracza poza rolę biernego gospodarza danych. Meta nie sprzedaje wyłącznie cyfrowego miejsca na baner, lecz oferuje zintegrowaną usługę kreacji i dystrybucji. Tworzy w ten sposób nieformalny alians technologiczny z oszustami, w którym algorytmy korporacji optymalizują przekaz pod kątem jak najskuteczniejszego wprowadzenia polskiego konsumenta w błąd.

2.3 Koniec bezpiecznej przystani – upadek bezpiecznej przystani w Warszawie. Sąd Apelacyjny przyznaje rację Rafałowi Brzosce

Narzędziem, które również powinno zmusić polskich decydentów do rewizji podejścia do egzekwowania prawa, stała się batalia prezesa grupy InPost Rafała Brzoski oraz jego żony Omeny Mensah. Zorganizowane siatki przestępcze masowo wykorzystywały ich wizerunki w zaawansowanych kampaniach reklamowych deepfake – publikując m.in. drastyczne, fałszywe doniesienia o ich rzekomym pobiciu, zatrzymaniu czy wręcz śmierci – aby uwiarygodnić oszukańcze platformy inwestycyjne. Sprawa ta udowodniła, że giganci technologiczni nie mogą dłużej uchylać się od odpowiedzialności za publikowane treści komercyjne. Pierwszym sygnałem ostrzegawczym dla koncernu była decyzja Prezesa Urzędu Ochrony Danych Osobowych z sierpnia 2024 r., nakładająca czasowy zakaz przetwarzania ich danych w oszukańczych reklamach. Ostatecznym ciosem w przyjętą przez Metę strategię obrony stało się jednak postanowienie Sądu Apelacyjnego w Warszawie z 27 marca 2026 r. Sędziowie, odnosząc się do istoty odpowiedzialności dostawcy, kategorycznie odrzucili koncepcję, jakoby Meta pełniła wyłącznie funkcję biernego hostingodawcy chronionego przez bezpieczną przystań z artykułu 6 i 7 unijnego Aktu o usługach cyfrowych. Sąd podkreślił, że rola platformy ma charakter w pełni aktywny, świadomy i ukierunkowany na zysk – Meta pobiera opłaty za emisję, weryfikuje materiały przed publikacją oraz dostarcza zaawansowane narzędzia algorytmiczne służące do targetowania i optymalizacji zasięgów. Tym samym polski sąd jako pierwszy w Europie tak stanowczo przesądził, że komercyjny model dystrybucji reklam pozbawia Big Techy immunitetu, czyniąc je pełnoprawnymi uczestnikami procesu emisyjnego.

2.4 Koniec bezpiecznej przystani – kluczowe wnioski

Upadek mitu o bezpiecznej przystani (safe harbour) oznacza przełomową zmianę w tym, kto ponosi prawną i finansową odpowiedzialność za szkody wyrządzone przez treści w sieci – w tym przede wszystkim przez oszukańcze reklamy finansowe (scamy) i deepfake’i. Oznacza, że platformy cyfrowe jest teraz znacznie łatwiej pozywać i ukarać, ponieważ straciły one swój dotychczasowy swoistym cyfrowym immunitetem.

Otrzymanie statusu „aktywnego dostawcy” (zamiast biernego hosta) wywołuje cztery kluczowe konsekwencje prawne i procesowe:

Utrata immunitetu (łatwiejsze powództwa cywilne)

Ofiara scamu lub osoba, której wizerunek skradziono (jak Rafał Brzoska czy Andrew Forrest), nie musi już udowadniać, że platforma „wiedziała o konkretnym linku i go nie usunęła”. Sądy uznały, że skoro platforma dostarcza narzędzia AI, formatuje teksty, nakłada mikro-targeting i pobiera za to pieniądze, to sama współtworzy i dystrybuuje ten przekaz. Odpowiada więc na zasadach ogólnych – tak jak wydawca prasy czy telewizja.

Przepływ roszczeń odszkodowawczych (oszustwo vs. współodpowiedzialność)

Dotychczas platformy odsyłały poszkodowanych do „anonimowego oszusta z zagranicy” (co oznaczało brak możliwości odzyskania pieniędzy). Po upadku bezpiecznej przystani platforma staje się współodpowiedzialna za szkodę. Otwiera to drogę do żądania odszkodowań bezpośrednio od Mety czy Google – podmiotów o nieograniczonych zasobach finansowych.

Otwarta droga dla regulatorów (UOKiK)

Jak długo platformy powoływały się na status biernego pośrednika z art. 6 DSA, urzędy państwowe wstrzymywały się od interwencji. Udowodnienie, że Meta odgrywa aktywną, komercyjną rolę przy emisji reklam, pozwala polskiemu UOKiK na wszczynanie postępowań o naruszenie zbiorowych interesów konsumentów i nakładanie kar do 10 proc. globalnego obrotu bez ryzyka, że sąd uchyli decyzję z uwagi na unijny immunitet platformy.

Obowiązek wdrażania zmian systemowych (prewencja zamiast gaszenia pożarów)

Podważenie pasywności oznacza, że od Big Techów można wreszcie wymagać proaktywnych mechanizmów weryfikacji (np. KYC – Know Your Customer) dla podmiotów kupujących reklamy finansowe przed ich emisją, a nie dopiero po tym, jak konsumenci stracą życiowe oszczędności.

2.5 Inspiracje z innych państwa – Krajowe Centra ds. Walki ze Scamem

Aby zrozumieć stopień opóźnienia europejskich i polskich regulacji, należy przeanalizować rozwiązania wdrożone w innych zaawansowanych gospodarkach, które zrozumiały, że problem oszustw sieciowych wymaga proaktywnego zarządzania odpowiedzialnością całego ekosystemu cyfrowego.

Australia – Scams Prevention Framework (2025) i National Anti-Scam Center

Kluczowym punktem odniesienia dla światowych regulatorów stała się Australia. Po fali oszustw z wykorzystaniem wizerunku miliardera Andrew Forresta, rząd w Canberze przyjął w lutym 2025 r. ustawę Scams Prevention Framework (SPF). Dokument ten porzuca silosowe podejście, nakładając równolegle ostre obowiązki prewencyjne na sektor bankowy, telekomunikacyjny oraz platformy cyfrowe. Ustawa wymusiła na platformach społecznościowych i systemach wyszukiwarek wprowadzenie bezwzględnego wymogu weryfikacji tożsamości reklamodawców przed emisją reklam. Ponadto, utworzono wyspecjalizowane National Anti-Scam Centre przy australijskim odpowiedniku UOKiK (ACCC), które pełni funkcję operacyjnego huba, zlecającego platformom i bankom takedown’y (zdejmowanie treści) i zamrażanie portfeli w czasie rzeczywistym. Nieprzestrzeganie wymogów grozi karami cywilnymi do 50 milionów dolarów australijskich.

Kluczem do jego sukcesu są tak zwane komórki fuzyjne (fusion cells) – specjalistyczne, interdyscyplinarne zespoły zadaniowe tworzone do walki z konkretnymi typami przestępstw, na przykład ze scamami inwestycyjnymi opartymi na deepfake’ach. W jednym pokoju i na wspólnych bazach danych pracują analitycy ACCC, regulatorzy rynku finansowego (ASIC), śledczy z policji federalnej oraz oddelegowani przedstawiciele banków, operatorów telekomunikacyjnych i platform cyfrowych. Dzięki temu informacja o pojawieniu się oszukańczej reklamy finansowej w mediach społecznościowych pozwala na natychmiastowe i równoległe uruchomienie procedur: banki natychmiast blokują rachunki odbiorców, telekomy odcinają numerologię i bramki SMS, a platformy cyfrowe są zmuszane do usunięcia infrastruktury reklamowej w czasie liczonym w minutach, a nie tygodniach.

Singapur – Shared Responsibility Framework (SRF) i Anti-Scam Center

Pionierem zintegrowanego podejścia w Azji jest Singapur, którego Anti-Scam Centre (ASC) poszło o krok dalej w integracji fizycznej i technologicznej. W singapurskim centrum, działającym w strukturach policji, na stałe stacjonują pracownicy największych banków komercyjnych oraz platform e-commerce. Integracja ta doprowadziła do skrócenia procedury zamrażania podejrzanych kont bankowych do zaledwie kilku godzin od pierwszego sygnału. Singapurczycy wdrożyli też zaawansowane systemy automatycznej analityki danych, które wykrywają podejrzane transfery finansowe i wysyłają do potencjalnych ofiar ostrzeżenia automatyczne, zanim te w ogóle zorientują się, że padły ofiarą manipulacji. Dodatkowo rząd Singapuru uchwalił dedykowane prawo (Online Criminal Harms Act), które daje centrum uprawnienia do wydawania natychmiastowych, władczych nakazów blokowania stron, profilów i reklam dostawcom technologicznym, nakładając surowe kary za brak współpracy.

Pod koniec 2024 roku Singapur wdrożył z kolei model Shared Responsibility Framework, który w unikalny sposób reguluje podział odpowiedzialności finansowej za ataki typu phishing. Model SRF wprowadza system wodospadowy (ang. waterfall liability). Banki otrzymały twarde obowiązki, takie jak ustanowienie 12-godzinnego okresu karencji dla nowych tokenów oraz – co jest nowością wdrożoną po konsultacjach społecznych – obowiązek prowadzenia w czasie rzeczywistym nadzoru nad oszustwami w celu wykrywania gwałtownego drenażu środków z konta. Jeśli transakcja wygląda podejrzanie, bank musi ją zablokować do czasu potwierdzenia przez klienta innej drogi kontaktu, bądź opóźnić ją o 24 godziny. Z kolei telekomy muszą wdrażać filtry anti-scam. Jeśli instytucja finansowa lub operator zawiodą na polu prewencji technicznej nakazanej prawem, automatycznie przejmują odpowiedzialność materialną i muszą pokryć straty ofiary.

Malezja z National Scam Response Centre (NSRC) , Wielka Brytania z NFS i Kanada z CAFC

Do grupy państw budujących zintegrowane systemy obrony dołączyła również Malezja, powołując National Scam Response Centre (NSRC). Malezyjski model stawia na stworzenie jednej, ogólnokrajowej infolinii i platformy cyfrowej („jednych drzwi” dla obywatela), stanowiącej stałe połączenie między bankiem centralnym, policją, regulatorem rynku telekomunikacyjnego oraz sektorem finansowym. Podobną drogą kroczą Wielka Brytania z jej National Fraud Strategy (gdzie kluczową rolę w koordynacji usuwania infrastruktur przestępczych odgrywa National Cyber Security Centre we współpracy z City of London Police) oraz Kanada ze swoim Canadian Anti-Fraud Centre (CAFC).

Azja Południowo-Wschodnia – Kategoryczna weryfikacja

Na uwagę zasługują również rozwiązania z Tajwanu i Tajlandii, które zrozumiały, że źródłem problemu jest anonimowość cyfrowa. Tajwański Fraud Crime Hazard Prevention Act (2024 r.) oraz regulacje tajlandzkie wymuszają na platformach takich jak Meta, TikTok czy Google weryfikację tożsamości reklamodawców (przy użyciu państwowych rejestrów i Digital ID) i ujawnianie tych danych, grożąc całkowitą blokadą emisji reklam w kraju w przypadku ignorowania nakazów lokalnego ministerstwa cyfryzacji.

Co więcej, azjatyckie centra anty-scamowe stworzyły już międzynarodowy system wymiany informacji w czasie rzeczywistym (inicjatywa FRONTIER+), umożliwiający błyskawiczne blokowanie środków, zanim transgraniczne siatki oszustów zdążą wyprowadzić je do innych jurysdykcji.

2.6 UOKiK kontra nadzór KE nad VLOP. Dlaczego polski regulator powinien natychmiast wkroczyć do gry i zmusić META do zmian

Dotychczasowe zachowanie Urzędu Ochrony Konkurencji i Konsumentów w kwestii oszukańczych reklam pozostaje całkowicie niezrozumiałe, zwłaszcza że organ ten ma bogatą historię skutecznych interwencji na rynku cyfrowym. To przecież Prezes UOKiK wyznaczył standardy dla całej branży marketingowej, wydając stanowcze wytyczne dotyczące oznaczania materiałów sponsorowanych przez influencerów, od połowy 2025 r. konsekwentnie ściga nieuczciwe praktyki w obszarze e-commerce oraz tak zwanego dropshippingu, a jeszcze w 2023 r. potrafił zorganizować okrągły stół z udziałem Mety, Google i TikToka. Co więcej, w lutym 2026 r. urząd oficjalnie postawił zarzuty spółce Meta Platforms Ireland w związku ze stwarzaniem barier interfejsowych i brakiem prostych kanałów kontaktowych do zgłaszania przejęć kont. Gdy jednak przychodzi do ochrony konsumentów przed wielomilionowymi wyłudzeniami w ramach scamów inwestycyjnych czy podszywania się pod znane postacie, urząd przyjmuje pozycję bierną. W kuluarowych dyskusjach przedstawiciele urzędu błędnie argumentują, że po wejściu w życie unijnego Aktu o usługach cyfrowych wyłączną właściwość nad gigantami technologicznymi objęła Komisja Europejska.

To błąd interpretacyjny, który stoi w sprzeczności z samą strukturą unijnego prawa cyfrowego. Akt o usługach cyfrowych nie tworzy odizolowanej „wyspy prawnej”, lecz stanowi horyzontalną nakładkę proceduralną, która z założenia musi funkcjonować równolegle z krajowymi i unijnymi przepisami sektorowymi. Zasada ta, znana w jurysprudencji jako kumulacja reżimów prawnych, została wyraźnie zapisana w samym rozporządzeniu 2022/2065. Zgodnie z motywem 10 oraz artykułem 1 ustęp 5 (a także art. 2 ust. 4) DSA, unijne rozporządzenie pozostaje bez uszczerbku dla przepisów prawa Unii oraz praw krajowych w zakresie ochrony konsumentów, zwalczania nieuczciwej konkurencji i regulacji rynku reklamowego. Dodatkowo motyw 68 DSA wprost wskazuje, że sam materiał reklamowy (na przykład wideo typu deepfake) może być samoistnie nielegalną treścią, a unijne rozporządzenie nakłada na platformy jedynie dodatkowe, systemowe obowiązki przejrzystości, w żaden sposób nie uchylając wyłudzeniowego charakteru samej reklamy. Powoływanie się Mety na monopol nadzorczy Brukseli jest więc zwykłą taktyką prawniczej izolacji.

W rzeczywistości Prezes UOKiK posiada w pełni suwerenne i niezwykle władcze oręż prawne, by skutecznie uderzyć w Big Techy na gruncie polskich przepisów o ochronie konkurencji i konsumentów oraz ustawy o przeciwdziałaniu nieuczciwym praktykom rynkowym. Zgodnie z polskim prawem czynem nieuczciwej konkurencji w zakresie reklamy jest przekaz wprowadzający w błąd, sprzeczny z prawem lub dobrymi obyczajami, zaś czerpanie zysków z jego emisji godzi w zbiorowe interesy konsumentów. Organ nie musi ubiegać się o zgodę Komisji Europejskiej ani pozwać polskiego oddziału firmy – postępowanie administracyjne wszczyna się bezpośrednio przeciwko spółce Meta Platforms Ireland Limited z siedzibą w Dublinie. Przepisy ustawy o UOKiK pozwalają bowiem rozliczać podmioty zagraniczne, jeśli ich działania wywołują bezprawne skutki majątkowe na terytorium Rzeczypospolitej Polskiej.

Co kluczowe, instrumentarium Prezesa UOKiK jest znacznie ważniejsze niż to, którym dysponował sąd cywilny w prywatnym sporze Rafała Brzoski. Podczas gdy sąd powszechny działa w gorsecie postępowania zabezpieczającego i musiał uważać, by nie nałożyć na pozwanego obowiązków prewencyjnego filtrowania, UOKiK jako organ ochrony porządku publicznego może wydawać wiążące decyzje nakazowe. Prezes urzędu może nałożyć na spółkę Meta Platforms Ireland karę pieniężną w wysokości do 10 proc. rocznego obrotu – wyliczaną od globalnego przychodu grupy kapitałowej, co oznacza kwoty sięgające miliardów złotych. Ponadto w ramach środków zaradczych urząd ma prawo nakazać zmianę samej architektury biznesowej serwisu na rynku polskim, na przykład wymuszając obowiązkową weryfikację tożsamości (KYC) dla każdego podmiotu kupującego reklamy finansowe. Aby zapobiec dalszym szkodom w trakcie wielomiesięcznego postępowania, UOKiK może skorzystać z art. 89 ustawy i wydać decyzję tymczasową, nakazując natychmiastowe wstrzymanie emisji określonych kategorii reklam pod rygorem surowych kar dziennych. Zasłanianie się przez regulatora unijną procedurą DSA stanowi nieuzasadnioną abdykację z ochrony własnych obywateli.

UOKIK powinien zatem działań i analizować:

  • reklamy wprowadzające konsumentów w błąd,

  • podszywanie się pod osoby publiczne,

  • fałszywe rekomendacje inwestycyjne,

  • fałszywe oferty finansowe,

  • reklamy nieistniejących sklepów,

  • reklamy produktów lub usług, których promocja jest prawnie ograniczona,

  • nieprawidłowe oznaczanie reklam,

  • praktyki reklamowe utrudniające identyfikację reklamodawcy,

  • brak odpowiednich procedur reagowania na zgłoszenia nielegalnych reklam.

Następnie podjąć odpowiednie działania.

2.7 Polacy domagają się kar dla Big Techów i państwowej prewencji

Polskie społeczeństwo wypowiada się jednoznacznie: oczekuje twardej, stanowczej interwencji państwa, nakładania dotkliwych sankcji finansowych na gigantów technologicznych oraz zbudowania sprawnych mechanizmów egzekwowania prawa w przestrzeni cyfrowej. Wyniki ogólnokrajowych badań z ostatnich lat dowodzą, że Polacy mają dość bierności państwa i pobłażliwości wobec bezkarności koncernów reklamowych oraz platform cyfrowych. Wyraźne poparcie dla zaostrzenia polityki wobec Big Techów płynie bezpośrednio z szerokiego wachlarza analiz i raportów rynkowych.

Wyrazistym dowodem tego społecznego oczekiwania są wyniki szóstego raportu „Tech4Society”, opublikowanego przez Fundację Digital Poland. Z badania wynika, że aż 70 proc. Polaków domaga się prawnego uregulowania i nakładania surowych kar finansowych na gigantów technologicznych, takich jak Google Ads, TikTok, Facebook, Instagram czy X, w związku z ich biernością lub zbyt powolnym czasem reakcji na oszustwa internetowe i fałszywe reklamy. Wynik ten pokazuje, że obywatele doskonale dostrzegają komercyjne źródło problemu i nie traktują platform jako niewinnych pośredników, oczekując od państwa bezpośredniego rozliczania korporacji za czerpanie zysków z nielegalnych treści.

Podobne wnioski przynosi druga edycja raportu „Dezinformacja oczami Polaków. Edycja 2026”, przygotowana przez Bank Gospodarstwa Krajowego, NielsenIQ i Fundację Digital Poland w ramach Koalicji Razem Przeciw Dezinformacji. Badanie to jednoznacznie wskazuje, że obywatele w przytłaczającej większości oczekują systemowych i władczych działań po stronie państwa. Co istotne, na samą koncepcję utworzenia klasycznego, biurokratycznego urzędu stawia jedynie co czwarty badany, co dowodzi braku wiary w powolne procedury urzędnicze i silnej potrzeby wdrożenia proaktywnych narzędzi. Polacy w 69 proc. popierają wymóg rejestracji użytkowników na bazie prawdziwych dokumentów tożsamości w celu eliminacji botów i anonimowych oszustów, przy założeniu pełnej ochrony tych danych. Aż 67 proc. respondentów wprost żąda nakładania wysokich kar finansowych na platformy technologiczne, 65 proc. domaga się zmuszenia ich do ujawnienia mechanizmów działania algorytmów oraz stworzenia przez państwo platform szybkiego reagowania, a po 65 proc. chce wprowadzenia edukacji medialnej w szkołach i wymuszenia prawa do odwołania się od decyzji platformy do niezależnego urzędu. Dopełnieniem tych oczekiwań jest poparcie 60 proc. badanych dla powołania instytucji monitorującej wiarygodność informacji i wydającej wiążące decyzje.

Wnioski te wpisują się w szerszy, stabilny trend społeczny widoczny także w innych opracowaniach rynkowych i europejskich. Badania opinii publicznej prowadzone przez IBRiS czy Stowarzyszenie Demagog potwierdzają, że ponad trzy czwarte Polaków opowiada się za bezpośrednią odpowiedzialnością finansową platform za szkody majątkowe wyrządzone użytkownikom przez oszukańcze reklamy finansowe. Z kolei ogólnoeuropejskie analizy konsumenckie przygotowane przez Europejską Organizację Konsumentów (BEUC) pokazują, że ponad 80 proc. obywateli Unii Europejskiej uważa dotychczasowe samoregulacje koncernów za całkowicie nieskuteczne i domaga się bezpośrednich sankcji nakładanych przez regulatorów krajowych i unijnych.

Przekaz płynący od polskich obywateli jest zatem jednoznaczny. Polacy nie chcą dalszego pobłażania platformom cyfrowym ani zasłaniania się brakiem procedur. Społeczeństwo oczekuje od państwa stanowczości: nakładania wielomilionowych kar na dostawców platform za opieszałość, wymuszenia weryfikacji tożsamości reklamodawców, odsłonięcia algorytmów oraz stworzenia zintegrowanego, państwowego systemu szybkiego reagowania na cyfrowe oszustwa.

3. Rekomendacje działań

Opisane systemowe problemy w rozdziale pierwszym i sposoby ich rozwiązania pozwalają sformułować kilka konkretnych wniosków

3.1 Koniec uników i wymówek. Co Prezes UOKiK musi zrobić tu i teraz

Pojawiająca się w debacie publicznej narracja, że państwo polskie jest bezsilne wobec gigantów technologicznych, a jedynym organem władnym do interwencji jest Komisja Europejska na gruncie Aktu o usługach cyfrowych (DSA), jest fundamentalnie błędna i szkodliwa dla bezpieczeństwa obrotu gospodarczego. Sugestia ta opiera się na celowym rozmywaniu różnic między unijną architekturą wywiązywania się z procedur zarządczych (reżim DSA) a krajową architekturą ochrony konsumenta i przeciwdziałania nieuczciwej konkurencji.

Choć zgodnie z DSA to Komisja Europejska posiada wyłączną kompetencję do rozliczania z zarządzania tak zwanym ryzykiem systemowym czy utrzymywania repozytoriów reklam, to rozporządzenie w żaden sposób nie uchyla ani nie wyłącza obowiązywania krajowych przepisów. Zarówno motyw 10 i 68, jak artykuł 2 DSA wprost stanowią, że unijne rozporządzenie współistnieje równolegle z prawem ochrony konsumentów. Prezes Urzędu Ochrony Konkurencji i Konsumentów (UOKiK) dysponuje gotowym instrumentarium prawnym zapisanym w Ustawie o ochronie konkurencji i konsumentów oraz Ustawie o przeciwdziałaniu nieuczciwym praktykom rynkowym.

Skoro UOKiK wyrobił już sobie doskonały model orzeczniczy wobec mniejszych podmiotów – nakładając chociażby milionowe kary za wprowadzające w błąd oznaczanie współpracy komercyjnej przez influencerów – brak jest jakichkolwiek prawnych przeszkód, by te same standardy odpowiedzialności nałożyć na architekta infrastruktury reklamowej. Podważenie pasywnej roli platform przez polskie i amerykańskie sądownictwo jednoznacznie odebrało Big Techom tarczę bezpiecznej przystani. Skoro Meta, Google czy dostawcy sieci programmatic uczestniczą jako zorganizowane podmioty w dystrybucji nieuczciwej reklamy dla własnego zysku, dopuszczają się bezpośredniego udziału w naruszaniu zbiorowych interesów konsumentów.

Wobec faktu, że deklaracje korporacji o zautomatyzowanym wyłapywaniu nadużyć drastycznie mijają się z rzeczywistością, Prezes UOKiK powinien podjąć następujące działania interwencyjne w trybie natychmiastowym:

  1. Wszczęcie postępowań z urzędu wobec kluczowych sieci reklamowych: Prezes UOKiK powinien natychmiast postawić zarzuty spółce Meta Platforms Ireland Limited, a także operatorom sieci Google i dostawcom technologii programmatic (np. Criteo). Konstrukcja zarzutu musi opierać się na wykazaniu, że projektowanie architektury systemu aukcyjnego faworyzującego emisję skrajnie wprowadzających w błąd ofert finansowychi scamów bez ich uprzedniej, rzetelnej weryfikacji tożsamościowej stanowi czyn nieuczciwej konkurencji oraz zachowanie sprzeczne z dobrymi obyczajami i prawem ochrony konsumentów.

  2. Wykorzystanie natychmiastowych decyzji tymczasowych: Zamiast czekać na wieloletnie zakończenie pełnej procedury antymonopolowej, regulator powinien skorzystać z artykułu 89 ustawy o ochronie konkurencji i konsumentów. W drodze decyzji tymczasowej UOKiK ma prawo zobowiązać dostawców do natychmiastowego zaniechania określonych działań pod rygorem surowych kar dziennych. Pozwoli to na bezwzględne zablokowanie konkretnych schematów fałszywych reklam (np. oznaczonych sygnaturami i wzorcami przez CERT NASK) oraz wymuszenie obowiązkowej weryfikacji tożsamości (KYC) dla każdego podmiotu kupującego w Polsce reklamy inwestycyjne i finansowe.

  3. Wymuszenie prostej sygnalizacji i likwidacja barier: Regulator musi wydać nakazy zmuszające sieci reklamowe do zaimplementowania jednolitego, widocznego i bezpośredniego przycisku „Zgłoś oszustwo” w obrębie panelu nawigacyjnego każdej wyemitowanej w Polsce reklamy cyfrowej – wyeliminowawszy stosowane powszechnie zwodnicze interfejsy (dark patterns). Działanie to stanowi naturalne dopełnienie postępowania z lutego 2026 r., w którym UOKiK zakwestionował brak podstawowych kanałów kontaktowych na platformach Mety.

Bierna postawa i powoływanie się na unijne procedury DSA jest strategicznym błędem i faktyczną abdykacją z konstytucyjnych obowiązków państwa w zakresie obrony własnych obywateli. UOKiK musi zbudować swoją linię operacyjną na jednoznacznym podziale zadań: Komisja Europejska ocenia odległe, proceduralne raporty w Brukseli, ale polski regulator ma prawny i moralny obowiązek egzekwować kary i środki zaradcze wobec każdego podmiotu, który swoimi codziennymi decyzjami biznesowymi narusza polskie prawo i zarabia na okradaniu polskich konsumentów.

3.2 Powołane Krajowego Centrum ds. walki z oszustwami (anti-scam)

Dotychczasowy model walki z cyfrowymi oszustwami w Polsce opierał się na rozproszeniu i silosowości. Poszkodowany obywatel, napotkawszy w sieci zmanipulowaną reklamę deepfake czy fałszywy sklep internetowy, musiał samodzielnie odgadywać architekturę instytucjonalną państwa i decydować, czy jego sprawą powinien zająć się regulator rynku, policja, urząd ds. ochrony danych czy sektorowy zespół cyberbezpieczeństwa. System ten generował paraliż kompetencyjny i odsyłanie spraw między urzędami, podczas gdy zorganizowane siatki przestępcze w kilka minut wyprowadzały skradzione środki za granicę. Odpowiedzią na tę systemową niewydolność powinno być utworzenie Krajowego Centrum Anti-Scam, pełniącego funkcję operacyjnego huba i „jednych drzwi” dla konsumenta. Ośrodek ten działałby przy Urzędzie Ochrony Konkurencji i Konsumentów, funkcjonując w pełnej synergii z Krajowym Koordynatorem ds. Usług Cyfrowych (UKE) rozliczającym wymogi DSA oraz stanowiąc bezpośrednie, operacyjne uzupełnienie dla CSIRT NASK, który pozostaje kluczowym filarem zgłaszania stricte technicznych incydentów cyberbezpieczeństwa.

Decyzja o ulokowaniu nowej struktury właśnie przy UOKiK wynika z faktu, że współczesny scam przestał być wyłącznie klasycznym przestępstwem kryminalnym, a stał się skomplikowanym wyzwaniem z zakresu ochrony konsumenta, nieuczciwej reklamy i patologii rynku cyfrowego. Formalne utworzenie centrum w strukturach urzędu wymagałoby interwencji legislacyjnej Ministerstwa Rozwoju i Technologii, ponieważ to minister właściwy ds. gospodarki sprawuje nadzór nad ustawą o ochronie konkurencji i konsumentów oraz inicjuje jej nowelizacje. Proces ten musiałby przybrać formę ścisłego porozumienia międzyresortowego. Ministerstwo Cyfryzacji, nadzorujące rynek telekomunikacyjny, cyfryzację oraz system cyberbezpieczeństwa z CSIRT NASK na czele, wniosłoby zaplecze technologiczne oraz integrację ze strumieniami danych. Z kolei Ministerstwo Sprawiedliwości zapewniłoby niezbędną spójność z przepisami prawa karnego i procedurą ścigania oszustw majątkowych przez prokuraturę i policję.

Inspiracją dla polskiego rozwiązania są sprawdzone wzorce z państw, które porzuciły pasywne podejście i wdrożyły zintegrowane systemy obrony. Światowym pionierem stała się Australia ze swoim National Anti-Scam Centre działającym przy tamtejszym urzędzie ochrony konkurencji ACCC. Australijczycy wdrożyli ustawodawstwo Scams Prevention Framework, wymuszające na bankach, telekomach i platformach cyfrowych proaktywną weryfikację reklamodawców pod rygorem surowych kar finansowych. Kluczem do sukcesu okazały się tak zwane komórki fuzyjne, w których analitycy, regulatorzy, śledczy oraz oddelegowani przedstawiciele biznesu pracują w jednym pokoju na wspólnych bazach danych, blokując konta i usuwając nielegalne reklamy w czasie liczonym w minutach. Podobny poziom integracji osiągnął Singapur, łącząc Anti-Scam Centre z rygorystycznym modelem odpowiedzialności finansowej banków i operatorów za błędy w prewencji. Z kolei państwa azjatyckie, takie jak Tajwan czy Tajlandia, przyjęły bezwzględne wymogi weryfikacji tożsamości reklamodawców przy użyciu rejestrów państwowych i cyfrowej tożsamości, budując ponadto międzynarodowy system wymiany danych FRONTIER+ do natychmiastowego zamrażania środków.

W polskich realiach Krajowe Centrum Anti-Scam opierałoby się na prostej zasadzie operacyjnej: jeden scam oznacza jedno zgłoszenie, a państwo samo dzieli sprawę. Obywatel nie musiałby weryfikować kompetencji poszczególnych służb, lecz zgłaszałby każdy podejrzany element – od fałszywej reklamy i wiadomości SMS, przez niebezpieczną domenę czy adres kryptowalutowy, po zmanipulowany wizerunek znanego polityka – na jednym, intuicyjnym portalu zgłososzustwo.gov.pl. System centralny, wykorzystujący wbudowaną mapę kompetencji, automatycznie klasyfikowałby zgłoszenie i rozsyłał spersonalizowane zadania do właściwych podmiotów. Reklama trafiałaby do UOKiK i platformy, wątek nadużycia telekomunikacyjnego do UKE i operatora, techniczny cyfrowy incydent do CSIRT NASK, a zawiadomienie o usiłowaniu przestępstwa bezpośrednio do Centralnego Biura Zwalczania Cyberprzestępczości.

Kluczowym orężem nowo powołanego centrum byłoby bezpośrednie przeniesienie na polski grunt australijskiego mechanizmu komórek fuzyjnych (Anti-Scam Fusion Cells). Centrum tworzyłoby dedykowane, interdyscyplinarne zespoły zadaniowe powoływane na okres od 60 do 120 dni, łączące przedstawicieli UOKiK, KNF, Policji, NASK, banków oraz gigantów technologicznych. Powstała w ten sposób grupa, skupiona wokół konkretnego problemu – na przykład fałszywych inwestycji w kryptowaluty czy wyłudzeń opartych na deepfake’ach z wizerunkami znanych przedsiębiorców – miałaby jeden cel: całkowite przerwanie i neutralizację konkretnego łańcucha przestępczego. Do sprawnego działania systemu niezbędne byłoby również wymuszenie na platformach, takich jak Meta, Google, TikTok, Microsoft czy kluczowych dostawcach sieci programmatic, ustanowienia dedykowanych punktów kontaktowych dla organów państwowych. Zamiast bezosobowych i ignorowanych formularzy wsparcia, państwo zyskałoby bezpośredni, operacyjny kanał komunikacji z dostawcami technologii, pozwalający na natychmiastową egzekucję nakazów usunięcia nielegalnych treści i ochronę majątku polskich konsumentów.

3.3 Przyjęcie ustawy wdrażającej DSA

Dwa lata po pełnym wdrożeniu unijnego Aktu o usługach cyfrowych (DSA) na szczeblu europejskim, Polska wciąż pozostaje jednym z niewielu państw członkowskich Unii Europejskiej, które nie przyjęły kompleksowej ustawy krajowej wdrażającej te przepisy do rodzimego porządku prawnego. W debacie publicznej i procesie legislacyjnym kwestia ta urosła do rangi jednego z kluczowych wyzwań dla bezpieczeństwa państwa i ochrony obywateli w sieci. Rekomendacja dotycząca niezwłocznego uchwalenia ustawy oraz jej podpisu przez Prezydenta RP ma charakter strategiczny. Ewentualne wetowanie lub blokowanie tej regulacji przez Głowę Państwa byłoby działaniem na szkodę polskich konsumentów i dalszym utrwalaniem bezkarności cyfrowych gigantów.

Prawna i operacyjna próżnia

Rozporządzenie DSA stosuje się w Polsce bezpośrednio, jednak bez krajowej ustawy wdrażającej jest ono w wielu miejscach bezzębne. Projekt ustawy o zmianie ustawy o świadczeniu usług drogą elektroniczną oraz niektórych innych ustaw pełni kluczową rolę wykonawczą:

  • Powołanie Krajowego Koordynatora ds. Usług Cyfrowych – ustawa formalnie wyznacza Prezesa Urzędu Komunikacji Elektronicznej (UKE) na polskiego Koordynatora ds. Usług Cyfrowych (DSC). Bez tego wyznaczenia Polska nie ma pełnoprawnego głosu i reprezentacji w Europejskiej Radzie ds. Usług Cyfrowych (EBDS), gdzie zapadają kluczowe decyzje dotyczące unijnych strategii walki ze scamem czy koordynacji kontroli nad gigantami (VLOP).

  • Nadanie uprawnień kontrolnych i sankcyjnych – samo unijne rozporządzenie wskazuje cele, ale to krajowa ustawa musi dać polskim organom (Prezesowi UKE oraz Prezesowi UOKiK w zakresie ochrony konsumentów) konkretne procedury dochodzeniowe, prawo do nakładania kar finansowych na lokalnych pośredników oraz przejrzystą ścieżkę odwoławczą.

  • Certyfikacja zaufanych podmiotów zgłaszających (Trusted Flaggers) – ustawa tworzy formalny mechanizm nadawania statusu zaufanych podmiotów polskim organizacjom pozarządowym i eksperckim (np. instytucjom zajmującym się prawami autorskimi, zwalczaniem scamu czy ochroną dzieci w sieci). Zgłoszenia od takich podmiotów muszą być przez platformy traktowane priorytetowo i rozpatrywane bez zbędnej zwłoki.

  • Certyfikacja pozasądowych organów rozstrzygania sporów – przepisy dają obywatelom prawo do odwoływania się od arbitralnych decyzji platform (np. niesłusznego zablokowania konta czy usunięcia posta) do niezależnych, certyfikowanych w Polsce organów sporu, bez konieczności przechodzenia przez długotrwały i kosztowny proces sądowy.

Ewentualne weto lub blokowanie ustawy przez Prezydenta jest błędem

W przestrzeni politycznej wokół ustawy wdrażającej DSA pojawiały się głosy krytyczne, podnoszące argumenty o rzekomym zagrożeniu dla wolności słowa czy próbach wprowadzania „cenzury”. Analiza prawna i rzeczywisty interes obywateli wskazują jednak, że blokowanie tej ustawy przez Prezydenta RP opierałoby się na błędnych przesłankach i przyniosłoby opłakane skutki:

·       Ochrona Polaków przed oszustwami i cyberprzestępczością. Projektowana ustawa nie służy ograniczaniu swobody wypowiedzi, lecz stworzeniu ram prawnych do walki z nielegalnymi treściami – w tym przede wszystkim z oszustwami finansowymi, reklamami typu deepfake (wykorzystującymi wizerunki polskich przedsiębiorców i polityków) oraz nielegalnym handlem. Brak ustawy sprawia, że polski obywatel jest pozbawiony wsparcia własnego państwa w starciu z bezdusznymi algorytmami Mety, Google czy TikToka.

·       Przywrócenie podmiotowości polskiemu użytkownikowi. Obecnie, gdy platforma społecznościowa arbitralnie usunie konto polskiemu przedsiębiorcy, dziennikarzowi czy obywatelowi, użytkownik jest bezsilny i odsyłany do automatycznych formularzy. Ustawa wdrażająca DSA daje Polakom realne oręż: prawo do jasnego uzasadnienia decyzji przez platformę, dostęp do bezpłatnego, krajowego pozasądowego organu odwoławczego oraz możliwość złożenia skargi do polskiego Koordynatora (Prezesa UKE). Blokując ustawę, Prezydent pozostawiłby Polaków bez jakiejkolwiek ochrony przed samowolą Big Techów.

·       Wyznaczenie granicy odpowiedzialności instytucjonalnej. Obecny paraliż legislacyjny pozwala polskim urzędom na wygodną spychologię i tłumaczenie się brakiem formalnego umocowania. Przyjęcie ustawy i jej podpisanie przez Prezydenta definitywnie kończy etap wymówek – jasno dzieli kompetencje między Prezesa UKE (architektura procedur DSA) a Prezesa UOKiK (ochrona konsumenta i walka z nieuczciwą reklamą), zmuszając urzędy do natychmiastowego egzekwowania prawa.

·       Widmo kar finansowych z Brukseli. Brak pełnej implementacji unijnego rozporządzenia naraża Polskę na postępowanie przed Trybunałem Sprawiedliwości Unii Europejskiej z tytułu uchybienia Zobowiązaniom Państwa Członkowskiego i nakładanie wysokich, okresowych kar finansowych. Blokowanie ustawy z powodów politycznych oznaczałoby, że za brak regulacji zapłacą bezpośrednio polscy podatnicy.

3.4 Dialog z rynkiem w sprawie reklamy programatic

Zwalczanie oszukańczych reklam w sieci nie powinno opierać się wyłącznie na jednostronnym dyktacie regulatorów, lecz w pierwszej kolejności na konstruktywnym dialogu z rynkiem technologicznym. Kluczowe jest podjęcie pilnych rozmów branżowych z liderami cyfrowego ekosystemu AdTech – dostawcami platform reklamowych, brokerami programmatic, domami mediowymi oraz wydawcami. Współpraca ta ma na celu wypracowanie samoregulacji oraz wprowadzenie jednolicie wyśrubowanych standardów weryfikacyjnych i interfejsowych. Jednak doświadczenie wskazuje, że dobrowolne deklaracje korporacji cyfrowych czasami przynoszą skutek a czasem nie, szczególnie jeśli nie towarzyszy im wyraźna perspektywa twardej interwencji ustawodawczej. Jeżeli partnerstwo i dialog z branżą nie doprowadzą do natychmiastowych zmian w architekturze systemów emisyjnych, państwo musi wdrożyć precyzyjne nakazy prawne wykraczające poza dotychczasowe ramy DSA.

Dwuetapowe podejście – od partnerstwa do twardego nakazu

Pierwszym krokiem regulatorów powinno być wyznaczenie jasnego, czasowego okna na samoregulację branżową, po którym nastąpi bezwzględna weryfikacja efektów. W przypadku fiaska rozmów państwo musi bez wahania sięgnąć po nowe instrumenty legislacyjne:

  • Etap I: samoregulacja i dialog branżowy Regulatorzy (UOKiK, UKE) powinni przedstawić rynkowi AdTech jednolite oczekiwania dotyczące weryfikacji tożsamości reklamodawców, likwidacji zwodniczych interfejsów (dark patterns) oraz wprowadzenia powszechnych mechanizmów zgłaszania nadużyć. Działania te mogą przyjąć formę kodeksów dobrych praktyk lub deklaracji branżowych o podwyższonej staranności.

  • Etap II: twarde ustawodawstwo w razie braku efektów Gdy platformy i brokerzy reklamowi zignorują ustalenia lub ograniczą się do powierzchownych zmian, legislator musi natychmiast uchwalić dedykowane przepisy krajowe – np. w ramach ustawy o zwalczaniu oszustw cyfrowych lub nowelizacji przepisów o przeciwdziałaniu nieuczciwym praktykom rynkowym.

Kluczowe obszary dodatkowych uregulowań cyfrowych

W przypadku konieczności sięgnięcia po rozwiązanie ustawowe, państwo powinno skupić się na zlikwidowaniu dwóch najbardziej rażących luk w ekosystemie reklamowym:

A. Bezwzględny nakaz standaryzacji przycisków zgłaszania lewych reklam

Obecna architektura wielu sieci reklamowych uniemożliwia konsumentowi reakcję. O ile na platformach społecznościowych istnieją jakiekolwiek formularze, o tyle w sieciach banerowych i programmatic panuje całkowity brak narzędzi raportujących. W systemie Google Display Network menu dostępnego pod „trzy kropeczkami” na banerze brakuje bezpośredniej opcji zgłoszenia oszustwa finansowego czy przestępstwa cyfrowego, zaś w rozwiązaniach dostawców takich jak Criteo konsument nie znajduje absolutnie żadnego interfejsu zgłoszeniowego.

Proponowane opcjonalne uregulowanie – wprowadzenie w prawie krajowym obowiazkowego wymogu, aby każda reklama cyfrowa wyemitowana polskiemu użytkownikowi posiadała wbudowany, wyrazisty i jednolicie zaprojektowany przycisk „Zgłoś oszustwo”. Kliknięcie go musi uruchamiać prosty formularz przesyłający zgłoszenie równolegle do dostawcy technologii oraz do krajowego rejestru zgłoszeń.

B. Prawny obowiązek weryfikacji reklamodawców w całym łańcuchu AdTech

Fundamentalną przyczyną bezkarności oszustów w sieciach programmatic jest ich całkowita anonimowość. Przestępcy kupują powierzchnię reklamową za pomocą jednorazowych kont, podszywając się pod legalne podmioty i korzystając z faktu, że pośrednicy handlują profilami użytkowników, a nie tożsamością podmiotu płacącego za reklamę.

Proponowane opcjonalne uregulowanie – Ustanowienie bezwzględnego obowiązku pełnej weryfikacji tożsamości (KYC – Know Your Customer) oraz weryfikacji konta bankowego dla każdego podmiotu kupującego powierzchnię reklamową w Polsce przed wyemitowaniem kreacji. Obowiązek ten musiałby spoczywać solidarnie na każdym ogniwie łańcucha AdTech (od brokerów DSP/SSP po giełdy reklamowe). Jeżeli pośrednik wyemituje reklamę podmiotu niezweryfikowanego, automatycznie przejmuje solidarną odpowiedzialność materialną za szkody poniesione przez poszkodowanych konsumentów.

Piotr Mieczkowski

Helping innovation & digital to grow. TMT expert & advisor.

https://tmt.expert