Wyobraź sobie punkt graniczny, przez który nie przejeżdżają samochody, tylko każdy e-mail, każde połączenie i każdy plik wysyłany między Polską a resztą świata. Rada Ministrów szykuje właśnie prawo, które postawi tam funkcjonariusza z uprawnieniem do zaglądania do środka — bez nakazu sądu, bez indywidualnego podejrzenia, na poziomie samej infrastruktury. Projekt nowelizacji ustawy Prawo komunikacji elektronicznej, wpisany do wykazu prac legislacyjnych rządu pod numerem UD404, ma dać Agencji Wywiadu i Służbie Wywiadu Wojskowego stały dostęp do całego międzynarodowego ruchu telekomunikacyjnego przechodzącego przez terytorium Polski. Operatorzy będą musieli udostępnić infrastrukturę do jego monitorowania. Rząd sam przyznaje, że to nie jest kontrola operacyjna — a to zdanie, pozornie techniczne, oznacza w praktyce ominięcie każdej gwarancji sądowej, jaką Polacy mieliby przy klasycznym podsłuchu.
Spis treści
Inwigilacja ruchu transgranicznego w liczbach
| Fakt | Szczegóły |
|---|---|
| Numer projektu w wykazie prac legislacyjnych KPRM | UD404 |
| Odpowiedzialny za projekt | Radosław Kujawa, Sekretarz Stanu w KPRM |
| Publikacja założeń projektu | 5 maja 2026 r. |
| Planowany termin przyjęcia przez Radę Ministrów | IV kwartał 2026 r. |
| Służby uzyskujące dostęp | Agencja Wywiadu, Służba Wywiadu Wojskowego |
| Zakres monitoringu | cały międzynarodowy ruch telekomunikacyjny przez terytorium RP |
| Status prawny działań wg projektu | formalnie NIE stanowi kontroli operacyjnej |
| Wyrok TSUE dot. gromadzenia danych bez indywidualnej kontroli | 30 kwietnia 2024 r., sprawa C-470/21 La Quadrature du Net |
Co dokładnie zakłada projekt UD404?
Projekt UD404 nakłada na przedsiębiorców telekomunikacyjnych obowiązek zapewnienia Agencji Wywiadu oraz Służbie Wywiadu Wojskowego warunków technicznych i organizacyjnych do jednoczesnego i wzajemnie niezależnego dostępu do międzynarodowego ruchu telekomunikacyjnego. Innymi słowy — operatorzy odpowiedzialni za przesyłanie ruchu wchodzącego i wychodzącego z Polski będą musieli wbudować w swoją infrastrukturę punkty dostępu, z których obie służby będą mogły korzystać niezależnie od siebie, bez wzajemnej wiedzy o zakresie działań tej drugiej.
To premier, w drodze rozporządzenia, ma określić dokładne wymagania techniczne i sposób zapewnienia tych warunków przez operatorów. Zakres samego rozporządzenia — czyli to, jak dokładnie ma wyglądać architektura dostępu — nie jest jeszcze publicznie znany, co samo w sobie budzi wątpliwości: fundamentalne uprawnienia inwigilacyjne mają zostać uszczegółowione aktem wykonawczym, a nie samą ustawą podlegającą pełnej debacie parlamentarnej.
Projekt wpisano do wykazu prac legislacyjnych Kancelarii Prezesa Rady Ministrów, a osobą odpowiedzialną formalnie za jego prowadzenie jest Radosław Kujawa, Sekretarz Stanu w KPRM. Założenia opublikowano 5 maja 2026 roku, a Rada Ministrów planuje przyjąć finalny tekst ustawy w czwartym kwartale 2026 roku — co oznacza, że decydujący moment legislacyjny jest już bardzo blisko.
Jak w praktyce wygląda monitoring na poziomie infrastruktury
Międzynarodowy ruch telekomunikacyjny — czyli wszystko, co wchodzi do Polski i wychodzi z niej przez internet oraz sieci telefoniczne — przepływa fizycznie przez ograniczoną liczbę punktów: węzły wymiany ruchu, stacje graniczne operatorów i kable transgraniczne (światłowodowe oraz, coraz częściej, podmorskie). Zamiast pytać o dane konkretnej osoby po fakcie, monitoring na poziomie infrastruktury oznacza stały dostęp do tych właśnie punktów węzłowych — analogicznie do postawienia obserwatora nie przy drzwiach konkretnego mieszkania, tylko przy głównej bramie miasta, przez którą przejeżdża każdy, niezależnie od tego, dokąd jedzie i po co. Operatorzy, zobowiązani ustawowo, musieliby zapewnić Agencji Wywiadu i Służbie Wywiadu Wojskowego stały, niezależny dostęp do tej infrastruktury — a nie, jak dotychczas, odpowiadać na pojedyncze, uzasadnione żądania służb. Krótko mówiąc: monitoring transgranicznego ruchu telekomunikacyjnego to nie klasyczny podsłuch, tylko wywiad elektroniczny prowadzony na poziomie całej sieci — a Agencja Wywiadu i Służba Wywiadu Wojskowego to jedyne dwie instytucje, które mają go prowadzić, każda niezależnie od drugiej.
“To nie jest kontrola operacyjna” — jak rząd omija zgodę sądu
Kluczowe zdanie w uzasadnieniu projektu brzmi: działania podejmowane na podstawie projektowanych przepisów nie stanowią i nie wywołują skutku kontroli operacyjnej. W praktyce oznacza to, że nowe uprawnienia AW i SWW nie będą wymagały ani zgody sądu, ani nawet zgody prokuratora generalnego — bo formalnie nie mieszczą się w definicji podsłuchu skierowanego na konkretną osobę.
Autorzy projektu tłumaczą to różnicą techniczną: kontrola operacyjna jest nakierowana na konkretne osoby w celu zbierania dowodów przestępstwa, a projektowany dostęp do międzynarodowego ruchu telekomunikacyjnego ma być realizowany na poziomie infrastruktury telekomunikacyjnej, w celu prowadzenia wywiadu elektronicznego. Różnica brzmi precyzyjnie w języku prawniczym, ale w praktyce oznacza coś prostszego: gdy podsłuchujesz jedną osobę, potrzebujesz sądu; gdy podsłuchujesz całą infrastrukturę, przez którą przechodzą dane milionów osób naraz, nie potrzebujesz nikogo. To dokładnie ten sam mechanizm prawny, który od lat krytykuje Fundacja Panoptykon przy okazji retencji danych telekomunikacyjnych — różnica polega na tym, że tam chodziło o dane już zgromadzone przez operatorów, a tutaj chodzi o bezpośredni, stały dostęp do samej infrastruktury przesyłowej, zanim dane w ogóle trafią do jakiejkolwiek bazy.

Argument “państw autorytarnych”: uzasadnienie służb specjalnych
Uzasadnienie projektu odwołuje się wprost do zagrożenia ze strony wrogich państw, jak opisał to dziennik rp.pl w aktualizacji z 27 sierpnia 2026 roku. „Polska znajduje się w sytuacji, w której służby wywiadowcze państw obcych starają się nie tylko pozyskiwać cenne wywiadowczo informacje, ale także organizować akcje dywersyjne, które zagrażają mieniu oraz zdrowiu czy też życiu obywateli” — czytamy w dokumencie. Autorzy dodają, że w najbliższych latach należy spodziewać się intensyfikacji działań państw, których służby dysponują „rozbudowanym katalogiem kompetencji i uprawnień charakterystycznych dla państw autorytarnych, całkowicie ignorujących kwestie praw człowieka”.
To zdanie zasługuje na chwilę zatrzymania: rząd uzasadnia przyznanie sobie uprawnień, jakie kojarzą się z reżimami autorytarnymi, dokładnie tym, że broni się przed reżimami autorytarnymi. Minister koordynator służb specjalnych Tomasz Siemoniak przekonuje, że podległe mu jednostki muszą zostać wyposażone w nowe kompetencje, argumentując koniecznością identyfikacji „zewnętrznych zagrożeń cybernetycznych, terrorystycznych i sabotażowych”. Nikt nie kwestionuje, że takie zagrożenia istnieją. Pytanie, które projekt pozostawia bez odpowiedzi, brzmi inaczej: dlaczego jedynym narzędziem obrony ma być inwigilacja całej infrastruktury, obejmująca ruch milionów zwykłych obywateli niemających nic wspólnego z żadnym zagrożeniem, zamiast rozwiązań celowanych w konkretne, zidentyfikowane zagrożenia.
Ten sposób argumentacji nie jest w Polsce nowy. Ustawa antyterrorystyczna z 2016 roku, przyjęta w podobnym trybie odwołania się do zagrożenia zewnętrznego, dała ABW szerokie uprawnienia do niejawnej inwigilacji cudzoziemców bez zgody sądu — a Europejski Trybunał Praw Człowieka w wyroku z 28 maja 2024 roku w sprawie Pietrzak i Bychawska-Siniarska przeciwko Polsce uznał, że mechanizmy kontrolne wprowadzone tą ustawą nie dają wystarczających gwarancji ochrony prywatności. Afera Pegasusa, w której służby specjalne wykorzystywały oprogramowanie szpiegujące wobec polityków opozycji, prawników i prokuratorów, pokazała z kolei, że nawet uprawnienia formalnie wymagające zgody sądu bywały w praktyce zatwierdzane niemal automatycznie — sądy w 2023 roku nie stwierdziły ani jednej nieprawidłowości na 254 przeprowadzone kontrole. UD404 idzie o krok dalej niż obie te sprawy: nie tylko osłabia kontrolę sądową, ale z góry zakłada, że żadna kontrola sądowa nie będzie w ogóle wymagana.
Precedens NSA: czego uczy amerykańskie doświadczenie
Piotr Niemczyk, były wicedyrektor Zarządu Wywiadu dawnego Urzędu Ochrony Państwa i ekspert do spraw służb specjalnych, widzi w projekcie zarówno zalety, jak i poważne ryzyko. Z jednej strony argumentuje, że skoro policja i inne służby mają uprawnienia do pobierania danych telekomunikacyjnych i stosowania kontroli operacyjnej, trudno logicznie uzasadnić, dlaczego służby wywiadowcze miałyby być pozbawione analogicznego narzędzia wobec ruchu transgranicznego.
Z drugiej strony Niemczyk wprost przywołuje ostrzegawczy przykład z historii amerykańskiej National Security Agency, ujawniony przez media i sygnalistów: agencja nadużywała prawa do kontroli ruchu międzynarodowego, pobierając dane nie tylko osób podejrzanych o działalność przestępczą czy terrorystyczną, ale też — jak to ujął — “na zapas”, masowo, wobec osób niemających nic wspólnego z jakimkolwiek zagrożeniem. Ekspert stawia otwarte pytanie, czy nowe polskie rozwiązania nie stworzą identycznego pola do nadużyć, zaznaczając, że wiele będzie zależało od asertywności szefów służb wobec polityków, którzy — jak zauważa — lubią zlecać służbom zadania niekoniecznie mieszczące się w zakresie ich ustawowych obowiązków. To istotne zastrzeżenie: mechanizm kontrolny, na którym ma się opierać cała ta architektura, sprowadza się w praktyce do osobistej postawy kilku osób na stanowiskach kierowniczych, a nie do twardej, instytucjonalnej gwarancji prawnej.
Precedens NSA to nie jedyny przykład wart przywołania. Brytyjski odpowiednik wywiadu elektronicznego, GCHQ, prowadził od 2011 roku program o kryptonimie Tempora — ujawniony w 2013 roku przez Edwarda Snowdena — polegający na fizycznym podłączeniu się do ponad 200 transatlantyckich kabli światłowodowych i przechwytywaniu z nich nawet 600 milionów “zdarzeń telekomunikacyjnych” dziennie. Dane przechowywano do 30 dni, a GCHQ dzieliło się nimi z amerykańską NSA w ramach sojuszu wywiadowczego Five Eyes. Kluczowy dla polskiej debaty jest sposób, w jaki Guardian opisywał wówczas podstawę prawną Tempory: program działał z mniejszym nadzorem prawnym niż amerykański PRISM, a według dokumentów Snowdena nie robiono w nim żadnego rozróżnienia między zwykłymi obywatelami a faktycznie podejrzanymi osobami. To dokładnie ten sam mechanizm, jaki zakłada polski projekt UD404 — dostęp do całej infrastruktury przesyłowej, a nie do komunikacji konkretnych, wytypowanych osób.
Wyrok TSUE z 30 kwietnia 2024: prawo idzie w przeciwną stronę
30 kwietnia 2024 roku Trybunał Sprawiedliwości Unii Europejskiej wydał wyrok w sprawie C-470/21 La Quadrature du Net, w którym jednoznacznie wskazał, że dostęp organów ścigania i służb do danych objętych tajemnicą komunikacji elektronicznej wymaga mechanizmu niezależnej, najlepiej uprzedniej kontroli — sądowej lub sprawowanej przez niezależny organ administracyjny. Prezes UODO Mirosław Wróblewski przywoływał ten wyrok już w czerwcu 2024 roku w korespondencji z ówczesnym ministrem cyfryzacji, wskazując, że polskie przepisy powielają model uznany przez TSUE za niezgodny z Kartą Praw Podstawowych UE.
Projekt UD404 idzie dokładnie w przeciwnym kierunku, niż sugeruje ten wyrok. Zamiast wprowadzać niezależną, uprzednią kontrolę nad dostępem służb do danych komunikacyjnych, tworzy nową kategorię działań — monitoring infrastruktury transgranicznej — celowo skonstruowaną tak, by w ogóle nie podlegać żadnej z gwarancji, które TSUE uznał za konieczne przy klasycznym dostępie do danych telekomunikacyjnych. To nie jest przypadek marginalny: to precedens, który może utorować drogę kolejnym kategoriom działań wywiadowczych zaprojektowanych tak, aby formalnie nie mieściły się w definicjach wymagających sądowej zgody.
“NSA zostało przyłapane przez media i sygnalistów na nadużywaniu prawa do kontroli ruchu międzynarodowego. Agencja pobierała dane nie tylko osób podejrzanych o uczestnictwo w działalności przestępczej czy terrorystycznej, ale również zbierała dane innych ludzi, niejako na zapas, a tego robić nie można” — Piotr Niemczyk, ekspert ds. służb specjalnych

Od retencji do infrastruktury: eskalacja polskiego nadzoru
UD404 to nie pierwsza próba rozszerzenia dostępu polskich służb do danych telekomunikacyjnych i nie ostatnia. Warto zestawić ją z dwoma innymi, równolegle toczącymi się sprawami, żeby zobaczyć pełny obraz architektury nadzoru. Po pierwsze, mamy już obowiązującą, 12-miesięczną retencję danych o ruchu i lokalizacji wszystkich abonentów, którą Prezes UODO w marcu 2026 roku uznał za potencjalnie niezgodną z Konstytucją — pisaliśmy o tym szerzej w tekście o retencji danych telekomunikacyjnych. Po drugie, mamy trwający od lat spór o realną kontrolę sądową nad klasyczną kontrolą operacyjną, gdzie sądy w 2023 roku nie stwierdziły ani jednej nieprawidłowości na 254 kontrole — opisany w tekście o iluzorycznym nadzorze nad inwigilacją.
UD404 dokłada trzeci, jeszcze bardziej fundamentalny element: dostęp nie do zgromadzonych już danych, ale do samej infrastruktury przesyłowej, w czasie rzeczywistym, bez jakiejkolwiek z dotychczasowych, choćby iluzorycznych, gwarancji proceduralnych. Trzy osobne mechanizmy, trzy różne podstawy prawne, jeden wspólny kierunek: coraz szerszy, coraz mniej kontrolowany dostęp państwa do komunikacji elektronicznej obywateli.
Co istotne, każdy z tych trzech mechanizmów powstawał lub był nowelizowany niezależnie, przez różne resorty i w różnym czasie — retencja danych w ramach Prawa komunikacji elektronicznej z 2024 roku, reforma nadzoru nad kontrolą operacyjną przyjęta przez rząd 31 lipca 2026 roku, a teraz UD404 przygotowywany przez Kancelarię Prezesa Rady Ministrów wspólnie z koordynatorem służb specjalnych. Brak jednego, spójnego aktu prawnego regulującego całość dostępu państwa do komunikacji elektronicznej obywateli oznacza, że każdy z tych mechanizmów oceniany jest osobno, a suma ich efektów — czyli realny zakres inwigilacji, jakiej podlega przeciętny obywatel — nigdy nie staje się przedmiotem jednej, całościowej debaty publicznej.
Gdzie leży prawdziwy problem
Debata wokół UD404 bywa sprowadzana do pytania, czy polskie służby wywiadowcze powinny mieć narzędzia porównywalne z tymi, jakimi dysponują służby innych krajów NATO. To pytanie odwraca uwagę od sedna sprawy. Nikt rozsądny nie kwestionuje, że służby wywiadowcze potrzebują zdolności do identyfikowania realnych zagrożeń cybernetycznych i dywersyjnych. Problemem nie jest cel, tylko architektura — projekt tworzy uprawnienie do monitorowania całej infrastruktury transgranicznej i celowo konstruuje je tak, by formalnie nie podlegało żadnej z gwarancji proceduralnych, jakie prawo przewiduje dla dużo mniej inwazyjnych form inwigilacji.
Historia uczy, że infrastruktura zbudowana pod hasłem obrony przed zagrożeniem zewnętrznym rzadko pozostaje ograniczona wyłącznie do tego celu — casus amerykańskiej NSA i brytyjskiego GCHQ, przywołany przez samego eksperta konsultowanego przy tym projekcie, jest tu ostrzeżeniem, nie ciekawostką historyczną. Gdy jedynym zabezpieczeniem przed nadużyciem staje się “asertywność szefów służb”, a nie twarda gwarancja instytucjonalna, państwo przestaje oferować obywatelom cokolwiek poza obietnicą dobrej woli.
Warto też zauważyć, że decydujący moment legislacyjny — planowane przyjęcie projektu przez Radę Ministrów w czwartym kwartale 2026 roku — przypada na okres, w którym opinia publiczna wciąż nie zna treści kluczowego rozporządzenia wykonawczego, mającego określić dokładny zakres i sposób dostępu służb do infrastruktury. Debata parlamentarna nad samą ustawą może więc dotyczyć wyłącznie ogólnej zasady, podczas gdy najważniejsze techniczne szczegóły — a to one decydują o realnej skali ingerencji w prywatność — zostaną ustalone już poza jakąkolwiek kontrolą Sejmu.
Najczęściej zadawane pytania (FAQ)
Czym jest projekt ustawy UD404? UD404 to numer w wykazie prac legislacyjnych Kancelarii Prezesa Rady Ministrów nadany projektowi nowelizacji ustawy Prawo komunikacji elektronicznej, który ma dać Agencji Wywiadu i Służbie Wywiadu Wojskowego stały dostęp do całego międzynarodowego ruchu telekomunikacyjnego przechodzącego przez terytorium Polski.
Kto jest odpowiedzialny za projekt UD404? Formalnie odpowiedzialnym za prowadzenie projektu jest Radosław Kujawa, Sekretarz Stanu w Kancelarii Prezesa Rady Ministrów, a merytorycznie projekt wspiera minister koordynator służb specjalnych Tomasz Siemoniak.
Kiedy Rada Ministrów planuje przyjąć ustawę UD404? Zgodnie z wykazem prac legislacyjnych rządu, Rada Ministrów planuje przyjąć finalny tekst nowelizacji w czwartym kwartale 2026 roku.
Czy dostęp służb do ruchu transgranicznego będzie wymagał zgody sądu? Nie — uzasadnienie projektu wprost wskazuje, że projektowane działania nie stanowią i nie wywołują skutku kontroli operacyjnej, co oznacza, że nie będą wymagały ani zgody sądu, ani zgody prokuratora generalnego.
Jaka jest różnica między UD404 a wcześniejszymi przepisami o retencji danych? Retencja danych telekomunikacyjnych dotyczy dostępu do danych już zgromadzonych i przechowywanych przez operatorów przez 12 miesięcy, natomiast UD404 dotyczy bezpośredniego, stałego dostępu służb wywiadowczych do samej infrastruktury przesyłowej ruchu transgranicznego w czasie rzeczywistym.
Co mówi wyrok TSUE z 30 kwietnia 2024 roku w kontekście UD404? Trybunał Sprawiedliwości Unii Europejskiej w wyroku w sprawie C-470/21 La Quadrature du Net wskazał, że dostęp służb do danych objętych tajemnicą komunikacji elektronicznej wymaga niezależnej, najlepiej uprzedniej kontroli, czego projekt UD404 nie przewiduje.
Jakie ryzyka wiążą się z projektowanymi uprawnieniami według ekspertów? Ekspert ds. służb specjalnych Piotr Niemczyk wskazuje na ryzyko nadużyć na wzór amerykańskiej National Security Agency, która wykorzystywała podobne uprawnienia do masowego, prewencyjnego gromadzenia danych osób niepodejrzanych o żadne przestępstwo.
Czy podobne programy inwigilacji infrastruktury istnieją już w innych krajach? Tak — najbardziej znanym przykładem jest brytyjski program Tempora, prowadzony przez GCHQ od 2011 roku i ujawniony przez Edwarda Snowdena w 2013 roku, który polegał na przechwytywaniu danych bezpośrednio z ponad 200 transatlantyckich kabli światłowodowych, bez rozróżniania między zwykłymi obywatelami a osobami podejrzanymi.
Kto poniesie koszty wdrożenia nowych obowiązków wynikających z UD404? Zgodnie z projektem to przedsiębiorcy telekomunikacyjni odpowiedzialni za transmisję międzynarodowego ruchu będą musieli zapewnić warunki techniczne i organizacyjne umożliwiające dostęp służb, a szczegółowe wymagania ma określić premier w drodze rozporządzenia.
Warto zestawić ten temat z pozostałymi filarami architektury nadzoru w Polsce, które opisywaliśmy wcześniej — retencją danych telekomunikacyjnych wszystkich Polaków, nadzorem sądowym nad kontrolą operacyjną, systemem cyfrowej tożsamości eIDAS oraz inwigilacją finansową w ramach AMLA, które razem tworzą coraz gęstszą siatkę monitorowania obywatela na każdym możliwym poziomie jego aktywności.
Tekst przygotowany z pomocą AI, zweryfikowany redakcyjnie przez Wydawnictwo Wolne Pióro. Odpowiedzialność redakcyjna: Telegram / E-Mail.


