Ponad pół miliona złotych kary dla Toyota Bank

Toyota Bank Polska S.A. jako administrator danych nie zgłosił profilowania danych klientów i doprowadził do sytuacji, że inspektor danych osobowych nie był w pełni niezależny w swojej pracy - uważa prezes Urzędu Ochrony Danych Osobowych. Nałożył na spółkę 576 220 zł kary.

Publikacja: 20.01.2025 19:43

Urząd Ochrony Danych Osobowych przy ul. Koszykowej w Warszawie

Urząd Ochrony Danych Osobowych przy ul. Koszykowej w Warszawie

Foto: PAP/Wojciech Olkuśnik

Postępowanie UODO było wynikiem kontroli przeprowadzonej przez UODO w Toyota Bank Polska S.A. i dotyczącej m.in. właśnie profilowania danych klientów i potencjalnych klientów. Okazało się, że bank profiluje liczne dane klientów w celu określania ich zdolności kredytowej. Bank przetwarza także wynik tzw. scoringu, czyli oceny punktowej ryzyka kredytowego i nadania kategorii ryzyka zdefiniowanej przez Bank. To właśnie ocena punktowa ryzyka kredytowego i nadanie kategorii ryzyka kredytowego wiąże się z profilowaniem danych, które powinno być, a nie było uwzględnione przez bank w rejestrze czynności przetwarzania danych. Ponadto, bank nie ocenił skutków profilowania dla bezpieczeństwa przetwarzania danych osobowych.

Toyota Bank zapłaci za ukryty scoring

Okazało się też, że inspektor ochrony danych nie podlegał bezpośrednio najwyższemu kierownictwu banku, tj. jego zarządowi i pracował na stanowisku IT audytora/specjalisty ds. bezpieczeństwa w zespole ds. bezpieczeństwa, a następnie w departamencie bezpieczeństwa, podlegając bezpośrednio dyrektorowi tego departamentu. Tymczasem obowiązki tego dyrektora polegały także na zarządzaniu procesami przetwarzania danych.

Bank zapewniał Prezesa UODO, że inspektor ochrony danych w zakresie swoich obowiązków inspektora był całkowicie niezależny, a jego usytuowanie w departamencie bezpieczeństwa „ma jedynie wymiar administracyjny (np. akceptacja urlopów oraz ustalenie warunków finansowych)”. Jeśli zaś chodzi o wykaz czynności, w ramach których dochodzi do przetwarzania danych, to jeszcze przed kontrolą UODO bank zaczął ten wykaz aktualizować i ostatecznie objął nim także profilowanie.

Prezes UODO wskazał jednak w decyzji, że w momencie kontroli bank naruszał przepisy o ochronie danych osobowych i prawo wymaga, by wyciągnąć z tego konsekwencje. Czynność profilowania jest istotna, chociażby ze względu na jej dużą skalę. Dlatego zakres, kontekst i cele profilowania, powinny być wyraźnie objęte oceną skutków przetwarzania dla ochrony danych.

Za brak pełnej niezależności  inspektora danych osobowych prezes UODO, Mirosław Wróblewski, nałożył karę w wysokości 261 918 zł. Natomiast za pominięcie profilowania w rejestrze czynności przetwarzania danych oraz przy ocenie skutków dla ochrony danych, nałożył karę w wysokości 314 302 zł. Wyliczając wysokość kary PUODO zastosował metodykę przyjętą przez Europejską Radę Ochrony Danych.  

 

Postępowanie UODO było wynikiem kontroli przeprowadzonej przez UODO w Toyota Bank Polska S.A. i dotyczącej m.in. właśnie profilowania danych klientów i potencjalnych klientów. Okazało się, że bank profiluje liczne dane klientów w celu określania ich zdolności kredytowej. Bank przetwarza także wynik tzw. scoringu, czyli oceny punktowej ryzyka kredytowego i nadania kategorii ryzyka zdefiniowanej przez Bank. To właśnie ocena punktowa ryzyka kredytowego i nadanie kategorii ryzyka kredytowego wiąże się z profilowaniem danych, które powinno być, a nie było uwzględnione przez bank w rejestrze czynności przetwarzania danych. Ponadto, bank nie ocenił skutków profilowania dla bezpieczeństwa przetwarzania danych osobowych.

2 / 3
artykułów
Czytaj dalej. Subskrybuj
Praca, Emerytury i renty
Komu przysługuje zasiłek dla bezrobotnych? Wysokość świadczenia w 2025 r.
Materiał Promocyjny
Suzuki e VITARA jest w pełni elektryczna
Administracja rządowa
Prezydent podpisał budżet, część zapisów skierował do TK
Prawo drogowe
Przekroczenie prędkości zaboli nie tylko w mieście. Projekt wreszcie gotowy
Praca, Emerytury i renty
Waloryzacja emerytur 2025. Jedna grupa seniorów dostanie wyższe przelewy już w lutym
Materiał Promocyjny
Kluczowe funkcje Małej Księgowości, dla których warto ją wybrać
Praca, Emerytury i renty
Nowe wnioski o 800 plus w 2025 r. Zbliża się ważny termin dla rodziców
Materiał Promocyjny
Najlepszy program księgowy dla biura rachunkowego