1. CBA może uzyskiwać niezbędne do realizacji zadań, o których mowa w art. 2, dane niestanowiące treści odpowiednio, komunikatu elektronicznego przesyłanego w ramach świadczonej publicznie dostępnej usługi telekomunikacyjnej, przesyłki pocztowej albo przekazu w ramach usługi świadczonej drogą elektroniczną, określone w:
1) art. 45 ust. 1 i art. 49 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej (Dz. U. poz. 1221), zwane dalej „danymi telekomunikacyjnymi”,
2) art. 82 ust. 1 pkt 1 ustawy z dnia 23 listopada 2012 r. – Prawo pocztowe (Dz. U. z 2025 r. poz. 366), zwane dalej „danymi pocztowymi”,
3) art. 18 ust. 1–5 ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (Dz. U. z 2024 r. poz. 1513), zwane dalej „danymi internetowymi”
– oraz może je przetwarzać bez wiedzy i zgody osoby, której dotyczą. 2. Przedsiębiorca telekomunikacyjny, operator pocztowy lub usługodawca świadczący usługi drogą elektroniczną udostępnia nieodpłatnie dane, o których mowa w ust. 1:
1) na pisemny wniosek Szefa CBA lub osoby przez niego upoważnionej;
2) na ustne żądanie funkcjonariusza CBA, posiadającego pisemne upoważnienie Szefa CBA lub osoby przez niego upoważnionej;
3) za pośrednictwem sieci telekomunikacyjnej funkcjonariuszowi CBA posiadającemu pisemne upoważnienie osób, o których mowa w pkt 1. 3. W przypadku, o którym mowa w ust. 2 pkt 3, udostępnianie danych, o których mowa w ust. 1, odbywa się bez udziału pracowników przedsiębiorcy telekomunikacyjnego, operatora pocztowego lub usługodawcy świadczącego usługi drogą elektroniczną lub przy niezbędnym ich współudziale, jeżeli możliwość taką przewiduje porozumienie zawarte pomiędzy Szefem CBA a tym podmiotem. 4. Udostępnienie CBA danych, o których mowa w ust. 1, może nastąpić za pośrednictwem sieci telekomunikacyjnej, jeżeli:
1) sieć ta zapewnia:
a) możliwość ustalenia funkcjonariusza CBA uzyskującego te dane, ich rodzaju oraz czasu, w którym zostały uzyskane,
b) zabezpieczenie techniczne i organizacyjne uniemożliwiające osobie nieuprawnionej dostęp do uzyskiwanych danych;
2) jest to uzasadnione specyfiką lub zakresem zadań wykonywanych przez jednostki organizacyjne CBA albo prowadzonych przez nie czynności. 5. Szef CBA prowadzi rejestr wystąpień o uzyskanie danych telekomunikacyjnych, pocztowych i internetowych zawierający informacje identyfikujące jednostkę organizacyjną CBA i funkcjonariusza CBA uzyskującego te dane, ich rodzaj, cel uzyskania oraz czas, w którym zostały uzyskane. Rejestr prowadzi się w formie elektronicznej, z zachowaniem przepisów o ochronie informacji niejawnych. 6. Dane, o których mowa w ust. 1, które mają znaczenie dla postępowania karnego, Szef CBA przekazuje Pierwszemu Zastępcy Prokuratora Generalnego Prokuratorowi Krajowemu. Pierwszy Zastępca Prokuratora Generalnego Prokurator Krajowy podejmuje decyzję o zakresie i sposobie wykorzystania przekazanych danych. 7. Dane, o których mowa w ust. 1, które nie mają znaczenia dla postępowania karnego, podlegają niezwłocznemu, komisyjnemu i protokolarnemu zniszczeniu.

Art. 18a. 1. Kontrolę nad uzyskiwaniem przez CBA danych telekomunikacyjnych, pocztowych lub internetowych sprawuje Sąd Okręgowy w Warszawie. 2. Szef CBA przekazuje, z zachowaniem przepisów o ochronie informacji niejawnych, sądowi, o którym mowa w ust. 1, w okresach półrocznych, sprawozdanie obejmujące:
1) liczbę przypadków pozyskania w okresie sprawozdawczym danych telekomunikacyjnych, pocztowych lub internetowych oraz rodzaj tych danych;
2) kwalifikacje prawne czynów, w związku z zaistnieniem których wystąpiono o dane telekomunikacyjne, pocztowe lub internetowe. 3. W ramach kontroli, o której mowa w ust. 1, sąd może zapoznać się z materiałami uzasadniającymi udostępnienie CBA danych telekomunikacyjnych, pocztowych lub internetowych. 4. Sąd, o którym mowa w ust. 1, informuje Szefa CBA o wyniku kontroli w terminie 30 dni od jej zakończenia. 5. Kontroli, o której mowa w ust. 1, nie podlega uzyskiwanie danych na podstawie art. 18b ust. 1.

Art. 18b. 1. W celu realizacji zadań, o których mowa w art. 2, CBA może uzyskiwać dane:
1) o których mowa w art. 43 ust. 1 pkt 1 lit. a tiret drugie ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej,
2) o których mowa w art. 389 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej,
3) w przypadku użytkownika, który nie jest osobą fizyczną numer zakończenia sieci oraz siedzibę lub miejsce wykonywania działalności gospodarczej, firmę lub nazwę i formę organizacyjną tego użytkownika,
4) w przypadku stacjonarnej publicznej sieci telekomunikacyjnej – także nazwę miejscowości oraz ulicy, przy której znajduje się zakończenie sieci, udostępnione użytkownikowi
– oraz może je przetwarzać bez wiedzy i zgody osoby, której dotyczą. 2. Do udostępniania i przetwarzania danych, o których mowa w ust. 1, art. 18 ust. 2–7 stosuje się.