Kara UODO za niewłaściwe usytuowanie IOD w strukturze firmy

Prezes Urzędu Ochrony Danych Osobowych nałożył karę finansową w wysokości 261 918 PLN na Toyota Bank S.A. za niewłaściwe usytuowanie IOD w strukturze firmy.

W trakcie kontroli przeprowadzonej przez UODO okazało się, że Inspektor Ochrony Danych nie podlegał bezpośrednio zarządowi banku (czyli najwyższemu kierownictwu), lecz był zatrudniony w departamencie bezpieczeństwa i podlegał bezpośrednio dyrektorowi tego departamentu. Wśród obowiązków dyrektora było zaś zarządzanie procesami przetwarzania danych. W tej sytuacji zachodziła obawa, że Inspektor Ochrony Danych nie jest w pełni niezależny w swojej pracy.

Na obrazie widzimy mężczyznę w garniturze, która korzysta z interfejsu cyfrowego, na którym wyświetlane są różne ikony związane z danymi i bezpieczeństwem. W tle znajduje się mapa świata z połączeniami sieciowymi, co podkreśla globalny aspekt ochrony danych. Najbardziej widocznym elementem jest duża ikona kłódki, symbolizująca bezpieczeństwo, a nad nią tekst „DATA PROTECTION”. Niewłaściwe usytuowanie IOD w strukturach firmy podstawą nałożenia kary.

Oprócz kary za niewłaściwe usytuowanie IOD w strukturze firmy Bank otrzymał również karę finansową w wysokości ponad 314 000 PLN za pominięcie profilowania w rejestrze czynności przetwarzania danych oraz przy ocenie skutków dla ochrony danych. W toku czynności kontrolnych okazało się, że bank profiluje dane klientów w celu określania ich zdolności kredytowej, oraz przetwarza wyniki oceny punktowej ryzyka kredytowego i nadania kategorii ryzyka zdefiniowanej przez bank. Bank nie uwzględnił w rejestrze czynności przetwarzania danych profilowania, nie ocenił także skutków profilowania dla bezpieczeństwa przetwarzania danych osobowych.

Mimo, że bank wskazał, że Inspektor Ochrony Danych w pełnieniu swoich obowiązków inspektora był całkowicie niezależny, a jego zatrudnienie w departamencie bezpieczeństwa było spowodowane kwestiami administracyjnymi, to Prezes UODO zdecydował się jednak na nałożenie kary. Również fakt, że bank zaczął jeszcze przed kontrolą aktualizować wykaz czynności w ramach których dochodzi do przetwarzania danych nie spowodował zmiany decyzji Prezesa UODO o nałożeniu kary.

W swojej decyzji Prezes Urzędu Ochrony Danych Osobowych wskazał, że czynność profilowania ze względu na dużą skalę tego procederu jest bardzo istotna, i dlatego zakres, kontekst i cele profilowania powinny być wyraźnie objęte oceną skutków przetwarzania dla ochrony danych.

Pozostałe w sekcji Aktualności

 

Dołącz do subskrybentów

Newsletter

Chcesz otrzymywać od nas newsletter z najnowszymi informacjami?
Obowiązek informacyjny dla formularza kontaktowego
  1. Administrator danych Administrator danych osobowych: Praktyczne Szkolenia Prasołek & Sawicki Spółka jawna Adres: ul. Grzybowska 2/34 00-131 Warszawa
  2. Kontakt z Administratorem W kwestii związanej z ochroną danych osobowych możesz się skontaktować z Administratorem wysyłając wiadomość pod adres email: biuro@praktyczneszkolenia.com
  3. Cele i podstawy przetwarzania danych osobowych Pani/Pana dane osobowe przetwarzane będą w celu udzielenia odpowiedzi na zapytanie wysłane poprzez formularz kontaktowy. Podstawą przetwarzania danych osobowych jest art. 6 ust. 1 lit f RODO, gdzie prawnie uzasadnionym interesem jest udzielenie odpowiedzi na zapytanie. W przypadku gdy wyrazili Państwo dobrowolną zgodę na przesyłanie drogą elektroniczną informacji handlowych oraz ofert podstawą prawną przetwarzania jest art. 6 ust. 1 lit. a RODO. Nasze działania opieramy zgodnie z Ustawą z dnia 18.07.2002 r. o świadczeniu usług drogą elektroniczną. Możecie Państwo w każdym momencie wycofać zgodę.
  4. Odbiorcy danych Odbiorcami Pani/Pana danych osobowych mogą być zewnętrzne podmioty powiązane z Administratorem, w tym w szczególności dostawcy odpowiedzialni za obsługę systemów informatycznych.
  5. Okres przechowywania Pani/Pana dane osobowe będą przechowywane przez okres niezbędny do udzielenia odpowiedzi na zapytanie przesłane za pomocą formularza kontaktowego. W przypadku gdy podstawą przetwarzania danych osobowych jest zgoda będziemy przetwarzać dane osobowe do momentu jej wycofania.
  6. Prawa przysługujące w związku z przetwarzaniem danych osobowych Przysługuje Pani/Panu prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania.
  7. Prawo do wniesienia skargi do organu nadzorczego Przysługuje Pani/Panu prawo do wniesienia skargi do organu nadzorczego – UODO Stawki 2, Warszawa.
  8. Dobrowolność danych Podanie danych jest dobrowolne, ale niezbędne do udzielenia odpowiedzi na zapytanie.
  9. Profilowanie i zautomatyzowane podejmowanie decyzji Pani/Pana dane osobowe nie będą profilowane oraz nie będą przetwarzane w sposób zautomatyzowany.

Dziękujemy za zgłoszenie!

Skontaktujemy się z Tobą, aby ustalić szczegóły.