Przejdź do głównej zawartości

Bank ukarany za nieuzasadnione skanowanie dowodów osobistych klientów

 

Urząd Ochrony Danych Osobowych (UODO) nałożył na ING Bank Śląski rekordową karę w wysokości 18,4 mln zł za bezpodstawne skanowanie dowodów osobistych klientów i osób potencjalnie zainteresowanych usługami banku.

Dlaczego bank został ukarany?

Od 1 kwietnia 2019 r. do 23 września 2020 r. bank regularnie kopiował dokumenty tożsamości klientów, nie dokonując analizy celowości ani indywidualnej oceny ryzyka. Kopie były wykonywane nawet w sytuacjach całkowicie niezwiązanych z obowiązkami wynikającymi z ustawy AML (o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu). Przykładem może być zwykła reklamacja dotycząca bankomatu.

Naruszenie RODO i zasad przetwarzania danych

Zgodnie z przepisami RODO, bank jako administrator danych powinien wykazać, że gromadzenie i przetwarzanie danych osobowych jest niezbędne oraz zgodne z prawem. W tym przypadku doszło do złamania podstawowych zasad:

  • legalności i celowości (art. 6 RODO),

  • minimalizacji danych (art. 5 ust. 1 lit. c RODO),

  • rzetelności i przejrzystości (art. 5 ust. 1 lit. a RODO).

Zakres pozyskiwanych danych obejmował m.in. imię, nazwisko, numer PESEL, serię i numer dokumentu, wizerunek, datę urodzenia czy imiona rodziców. Tak szeroki zestaw informacji niesie ogromne ryzyko kradzieży tożsamości czy wyłudzeń finansowych.

Brak podejścia opartego na ryzyku

Zgodnie z ustawą AML instytucje obowiązane (np. banki) mogą kopiować dokumenty tożsamości tylko wtedy, gdy rzeczywiście jest to uzasadnione w kontekście przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu. W omawianym przypadku ING Bank Śląski przyjął procedury, które nakazywały skanowanie dokumentów w sposób masowy, bez indywidualnej oceny sytuacji klienta.

Konsekwencje dla klientów i rynku

Choć nie stwierdzono szkód bezpośrednio po stronie klientów, Prezes UODO wskazał, że praktyka banku miała charakter masowy i długotrwały – obejmowała setki tysięcy osób w okresie 18 miesięcy. Kara w wysokości 18,4 mln zł ma charakter odstraszający i proporcjonalny, a jednocześnie stanowi jasny sygnał dla całego sektora finansowego, że ochrona danych osobowych klientów to obowiązek, a nie formalność.


Co to oznacza dla firm i klientów?

  • Każde przetwarzanie danych musi być poprzedzone analizą ryzyka i oceną niezbędności.

  • Banki i instytucje finansowe nie mogą kopiować dokumentów „na zapas”.

  • Odpowiedzialność administratorów danych rośnie wraz ze skalą działalności i liczbą obsługiwanych klientów.


🔒 Jeśli prowadzisz firmę i chcesz mieć pewność, że Twoje procedury RODO i AML są zgodne z prawem – skontaktuj się ze mną.
Pomogę Ci wdrożyć odpowiednie polityki bezpieczeństwa, przeprowadzić analizę ryzyka i uniknąć kar ze strony UODO.

Komentarze

Popularne posty z tego bloga

Konwersja dysku z MBR na GPT bez utraty danych (za pomocą narzędzia MBR2GPT)

Narzędzie MBR2GPT to wbudowany w systemy Windows 10 i Windows 11 program, który umożliwia konwersję dysku z formatu MBR (Master Boot Record) na GPT (GUID Partition Table) bez utraty danych . Można je uruchomić zarówno z poziomu działającego systemu Windows, jak i środowiska instalacyjnego (Windows PE). 🧩 Zalety i wady tej metody ✅ Zalety: Brak utraty danych – wszystkie pliki, programy i ustawienia zostają zachowane. Proces jest szybki i w pełni automatyczny. Nie wymaga ponownej instalacji systemu operacyjnego. ⚠️ Wady: Wymaga systemu Windows 10 w wersji 1703 lub nowszej (lub Windows 11). Konwersja może się nie powieść, jeśli struktura partycji jest niestandardowa lub dysk zawiera błędy. ⚠️ Zanim zaczniesz Choć narzędzie MBR2GPT jest zaprojektowane tak, aby uniknąć utraty danych, zdecydowanie zaleca się wykonanie kopii zapasowej ważnych plików (np. na dysku zewnętrznym lub w chmurze). Lepiej zabezpieczyć dane przed ewentualnymi błędami w procesie konwersji. ...

Czym jest narzędzie Cloudflare IP Checker?

  Cloudflare IP Checker to skrypt, który pozwala sprawdzić, czy wskazane adresy IP mieszczą się w oficjalnych zakresach adresowych Cloudflare. Narzędzie pobiera na bieżąco aktualne listy adresów bezpośrednio z serwerów Cloudflare, dzięki czemu wyniki są zawsze zgodne ze stanem rzeczywistym. Takie rozwiązania stosowane są m.in. przez analityków bezpieczeństwa w procesach mapowania sieci i rekonesansu . Obsługiwane są zarówno adresy IPv4 , jak i IPv6 , a elastyczne metody podawania danych (pojedyncze IP, wiele adresów, pliki wejściowe) pozwalają dostosować sposób pracy do sytuacji. Najważniejsze funkcje narzędzia Checker opracowany przez Aardwolf Security posiada szereg praktycznych możliwości: pełna obsługa IPv4 i IPv6, dynamiczne pobieranie zakresów Cloudflare w czasie rzeczywistym, raportowanie z wykorzystaniem kolorów (np. zielony = adres Cloudflare, czerwony = spoza zakresu), obsługa błędów w przypadku niepoprawnych formatów IP, kody wyjścia umożliwiające in...

Sztuczka z „+” w Gmailu – jak stworzyć aliasy i uporządkować swoją skrzynkę

Czy masz czasem wrażenie, że Twoja skrzynka e-mail to chaos, w którym trudno cokolwiek znaleźć? Setki wiadomości z pracy, powiadomień bankowych, newsletterów i sklepów online — a Ty tylko próbujesz dotrzeć do tego, co naprawdę ważne. Na szczęście Gmail ma ukrytą funkcję, która potrafi uporządkować Twoją pocztę bez zakładania nowych kont. To tzw. sztuczka z plusem (+) , czyli tzw. plus addressing .   ✉️ Na czym polega trik z „+” w Gmailu? Wszystko sprowadza się do jednego prostego pomysłu: możesz dodawać znak „+” i dowolne słowo po nazwie użytkownika , a przed symbolem @gmail.com – a wiadomości i tak trafią do Twojej skrzynki! Na przykład, jeśli Twój adres to: jan.kowalski@gmail.com to równie dobrze możesz podać: jan.kowalski+praca@gmail.com jan.kowalski+zakupy@gmail.com jan.kowalski+newsletter@gmail.com jan.kowalski+rodzina@gmail.com Każdy z tych adresów działa tak samo, ale pozwala Ci rozróżniać, skąd przyszły wiadomości i łatwiej nimi zarządzać. 🗂️ Lepsza ...