Twój biznes, nasza ASYSTA

Bank nie może skanować dowodów osobistych bez uzasadnienia – rekordowa kara od UODO

Niedawno Prezes Urzędu Ochrony Danych Osobowych nałożył jedną z najwyższych dotychczas kar administracyjnych w Polsce – ponad 18,4 mln zł. Powodem było niezgodne z prawem kopiowanie dowodów osobistych przez ING Bank Śląski. Sprawa jest istotna nie tylko dla sektora bankowego, ale również dla wszystkich instytucji zobowiązanych do stosowania przepisów o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu (AML).

Dlaczego doszło do kary?

Kontrola UODO wykazała, że bank w latach 2019–2020 wprowadził szeroką praktykę skanowania dokumentów tożsamości klientów i osób potencjalnie zainteresowanych usługami. Co istotne, skanowanie odbywało się nie tylko w sytuacjach wymaganych przepisami AML, ale również w przypadkach zupełnie niezwiązanych z obowiązkami ustawowymi – np. przy przyjmowaniu reklamacji dotyczących bankomatów.

Bank nie przeprowadzał każdorazowej analizy celowości przetwarzania danych. Zamiast podejścia opartego na ryzyku, wdrożono ogólną procedurę przewidującą kopiowanie dokumentów niemal w każdej interakcji z klientem.

RODO i AML – jak powinno to wyglądać?

RODO wprost wymaga, by dane były przetwarzane w sposób adekwatny, celowy i ograniczony do niezbędnego minimum (zasada minimalizacji danych). To oznacza, że administrator powinien każdorazowo uzasadnić, dlaczego potrzebuje określonej kategorii informacji.

W kontekście ustawy AML, skanowanie dowodów osobistych jest dopuszczalne tylko wtedy, gdy:

  • istnieje realne ryzyko prania pieniędzy lub finansowania terroryzmu,
  • oraz gdy skopiowanie dokumentu jest konieczne do zastosowania środków bezpieczeństwa finansowego.

Innymi słowy – to nie procedura decyduje o kopiowaniu, ale ocena konkretnego przypadku.

Jakie dane były przetwarzane?

Kopia dowodu osobistego zawiera bardzo szeroki zestaw danych: od imienia i nazwiska, przez numer PESEL, aż po wizerunek i dane rodziców. Choć formalnie nie są to tzw. „szczególne kategorie danych” (art. 9 RODO), to ich zakres stwarza wysokie ryzyko naruszenia prywatności. W połączeniu z innymi informacjami mogą prowadzić np. do kradzieży tożsamości czy wyłudzenia kredytów.

Skala naruszenia

Praktyka obejmowała potencjalnie miliony klientów – według danych banku w 2020 r. obsługiwał on blisko 4,7 mln osób. Tak duża skala przetwarzania wiąże się ze szczególną odpowiedzialnością administratora, ponieważ ewentualne uchybienia dotykają ogromnej grupy osób.

Wnioski dla instytucji finansowych

  1. Indywidualna ocena ryzyka – obowiązek stosowania podejścia opartego na ryzyku nie może być zastąpiony ogólną procedurą przewidującą kopiowanie dokumentów „na wszelki wypadek”.
  2. Zasada minimalizacji danych – organizacje powinny gromadzić tylko te dane, które są faktycznie niezbędne do realizacji celu przewidzianego prawem.
  3. Proporcjonalność działań – skanowanie dokumentów tożsamości to daleko idąca ingerencja w prywatność, dlatego wymaga szczególnego uzasadnienia.
  4. Odpowiedzialność na poziomie zarządczym – przy tak dużej skali działalności bank musi wykazać się szczególną starannością i profesjonalizmem w zakresie zgodności z RODO.

Decyzja UODO stanowi ważny sygnał ostrzegawczy dla sektora finansowego i wszystkich administratorów danych osobowych. Kopiowanie dowodów tożsamości nie może być rutynową czynnością – musi wynikać z realnej potrzeby i być poprzedzone analizą ryzyka. Kara w wysokości ponad 18 mln zł pokazuje, że brak indywidualnej oceny celowości przetwarzania danych może być bardzo kosztowny.

Ostatnie Posty

5 powodów, dla których Twoja firma powinna po...

5 powodów, dla których Twoja firma powinna po...

Codzienność polskiego biznesu to nieustanna żonglerka między Kodeksem pracy, przepisami ZUS, a wymogami RODO. Osoby odpowiedzialne za procesy w organizacji doskonale wiedzą, że utrzymanie wewnętrznej zgodności (compliance) to zadanie wymagające ogromnych zasobów i...

Jeden post, setki problemów. Dlaczego publiko...

Jeden post, setki problemów. Dlaczego publiko...

To scenariusz, który powtarza się zdecydowanie zbyt często... Przeglądasz lokalną grupę na Facebooku i widzisz post: zdjęcie znalezionego dowodu osobistego z dopiskiem: „Ktoś zgubił?”. Gest wydaje się szlachetny, ale w praktyce to przepis na poważne kłopoty, z...

Chatbot w firmie a RODO. Czy na pewno wiesz, ...

Chatbot w firmie a RODO. Czy na pewno wiesz, ...

Chatboty rewolucjonizują obsługę klienta, to fakt. Gwarantują wsparcie 24/7, automatyzują powtarzalne zadania i obniżają koszty. Brzmi jak idealne rozwiązanie, prawda? Jednak za tą fasadą technologicznej wygody czai się poważne ryzyko prawne, które może kosztować...

Śmierć pracownika a finanse firmy: czy jesteś...

Śmierć pracownika a finanse firmy: czy jesteś...

Czy w codziennym zarządzaniu firmą bierzesz pod uwagę ryzyko nagłych, wysokich i obowiązkowych wydatków? Jednym z nich jest odprawa pośmiertna, czyli świadczenie, o którym wielu pracodawców zapomina, a które może sięgnąć nawet sześciokrotności miesięcznego...

Raport UODO 2024: rekordowe kary i nowe zagro...

Raport UODO 2024: rekordowe kary i nowe zagro...

Każdego roku sprawozdanie Prezesa Urzędu Ochrony Danych Osobowych (PUODO) rzuca światło na to, jak polskie podmioty publiczne, przedsiębiorcy oraz pozostałe jednostki, co do których mają zastosowanie przepisy Ogólnego rozporządzenia o ochronie danych (RODO),...

Sztuczna inteligencja w HR – jak przygotować ...

Sztuczna inteligencja w HR – jak przygotować ...

Jeszcze niedawno wykorzystanie sztucznej inteligencji w obszarze kadr i płac wydawało się wizją przyszłości. Dziś staje się standardem. Dyskusja nie dotyczy już tego, czy warto wdrożyć AI, ale kiedy najlepiej to zrobić. Badania pokazują, że firmy, które przygotują się...

Audyt akt osobowych – dlaczego warto?

Audyt akt osobowych – dlaczego warto?

Akta osobowe to fundament dokumentacji pracowniczej w każdej organizacji. Ich prowadzenie nie jest tylko formalnością narzuconą przez przepisy prawa. To przede wszystkim sposób na zapewnienie bezpieczeństwa zarówno pracodawcy, jak i pracownikowi. To właśnie w tej...

Decyzje UODO na gorąco: sprawy komitetów Rafa...

Decyzje UODO na gorąco: sprawy komitetów Rafa...

Prezes UODO udzielił upomnień dwóm komitetom wyborczym za ujawnienie w przestrzeni publicznej danych osoby prywatnej. Sprawa ta ukazuje jak ważna jest ochrona prawna prywatności osób fizycznych oraz że dane osób niepublicznych podlegają pełnej ochronie. Co należy...

WSA utrzymuje karę dla Panek SA za upubliczni...

WSA utrzymuje karę dla Panek SA za upubliczni...

Wojewódzki Sąd Administracyjny w Warszawie oddalił skargę spółki Panek SA, która próbowała zakwestionować wysoką karę finansową nałożoną przez Prezesa Urzędu Ochrony Danych Osobowych. Sprawa pokazuje, jak ważne jest nie tylko samo wdrożenie środków ochrony danych, ale...

Monitoring we wspólnocie mieszkaniowej a RODO...

Monitoring we wspólnocie mieszkaniowej a RODO...

Czy uchwała wspólnoty mieszkaniowej zawierająca zgodę mieszkańców na zainstalowanie monitoringu wizyjnego może być wystarczającą podstawą prawną legalnego przetwarzania danych? Najnowsze orzecznictwo pokazuje, że tak. fot. freepik.com Spór o kamery w budynku W jednej...