Kara za niezawiadomienie osób poszkodowanych wyciekiem danych

Kara za niezawiadomienie osób poszkodowanych wyciekiem danych została nałożona na mBank przez Prezesa UODO po wycieku danych w czerwcu 2024 roku. Do wycieku danych doszło, gdy pracownik firmy przetwarzającej dane osobowe na zlecenie banku omyłkowo wysłał dokumenty klientów do innej instytucji finansowej. Dokumenty zawierały takie dane osobowe jak nazwiska i imiona, imiona rodziców, daty urodzenia, numer rachunku bankowego, adresy zamieszkania lub pobytu, numery PESEL, dane dotyczące zarobków i/lub posiadanego majątku, nazwiska rodowe matki, serie i numer dowodów osobistych, inne (informacje dotyczące kredytów i nieruchomości).

Na obrazie widzimy osobę w garniturze, która wykonuje ochronny gest rękami wokół wirtualnych ikon ludzi zamkniętych w kłódkach. Ikony te unoszą się nad dłońmi tej osoby. Obraz może symbolizować takie pojęcia jak cyberbezpieczeństwo, ochrona danych, zarządzanie prywatnością lub zabezpieczanie informacji klientów w przestrzeni cyfrowej.

Bank zgłosił naruszenie do UODO, lecz nie zawiadomił klientów o tym, że w ich dane mogły mieć wgląd osoby trzecie, mimo że Prezes UODO poinformował o konieczności takiego zawiadomienia. Jako uzasadnienie takiego postępowania bank podał, że dokumenty trafiły do instytucji, z którą bank ściśle współpracuje, i którą także obowiązuje tajemnica bankowa, a więc zdaniem banku ma status podmiotu zaufanego. Dodatkowo pracownicy tej instytucji potwierdzili, że nie mają kopii otrzymanych przez pomyłkę dokumentów.

Prezes UODO uznał powyższą argumentację za nieprawidłową i nałożył na bank karę w wysokości ponad 4 milionów złotych za niezawiadomienie osób poszkodowanych wyciekiem danych, wskazując, że ujawnienie takiej ilości danych tworzy duże ryzyko dla osób, których one dotyczą. Ponieważ bank nie zawiadomił poszkodowanych o wycieku danych, osoby te nie mogły przeciwdziałać ewentualnym negatywnym skutkom naruszenia. Dodatkowo Urząd podkreślił, że przestrzeganie innych tajemnic prawnie chronionych (np. tajemnicy bankowej) nie zwalnia administratora ze stosowania RODO.

Pozostałe w sekcji Aktualności

 

Dołącz do subskrybentów

Newsletter

Chcesz otrzymywać od nas newsletter z najnowszymi informacjami?
Obowiązek informacyjny dla formularza kontaktowego
  1. Administrator danych Administrator danych osobowych: Praktyczne Szkolenia Prasołek & Sawicki Spółka jawna Adres: ul. Grzybowska 2/34 00-131 Warszawa
  2. Kontakt z Administratorem W kwestii związanej z ochroną danych osobowych możesz się skontaktować z Administratorem wysyłając wiadomość pod adres email: biuro@praktyczneszkolenia.com
  3. Cele i podstawy przetwarzania danych osobowych Pani/Pana dane osobowe przetwarzane będą w celu udzielenia odpowiedzi na zapytanie wysłane poprzez formularz kontaktowy. Podstawą przetwarzania danych osobowych jest art. 6 ust. 1 lit f RODO, gdzie prawnie uzasadnionym interesem jest udzielenie odpowiedzi na zapytanie. W przypadku gdy wyrazili Państwo dobrowolną zgodę na przesyłanie drogą elektroniczną informacji handlowych oraz ofert podstawą prawną przetwarzania jest art. 6 ust. 1 lit. a RODO. Nasze działania opieramy zgodnie z Ustawą z dnia 18.07.2002 r. o świadczeniu usług drogą elektroniczną. Możecie Państwo w każdym momencie wycofać zgodę.
  4. Odbiorcy danych Odbiorcami Pani/Pana danych osobowych mogą być zewnętrzne podmioty powiązane z Administratorem, w tym w szczególności dostawcy odpowiedzialni za obsługę systemów informatycznych.
  5. Okres przechowywania Pani/Pana dane osobowe będą przechowywane przez okres niezbędny do udzielenia odpowiedzi na zapytanie przesłane za pomocą formularza kontaktowego. W przypadku gdy podstawą przetwarzania danych osobowych jest zgoda będziemy przetwarzać dane osobowe do momentu jej wycofania.
  6. Prawa przysługujące w związku z przetwarzaniem danych osobowych Przysługuje Pani/Panu prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania.
  7. Prawo do wniesienia skargi do organu nadzorczego Przysługuje Pani/Panu prawo do wniesienia skargi do organu nadzorczego – UODO Stawki 2, Warszawa.
  8. Dobrowolność danych Podanie danych jest dobrowolne, ale niezbędne do udzielenia odpowiedzi na zapytanie.
  9. Profilowanie i zautomatyzowane podejmowanie decyzji Pani/Pana dane osobowe nie będą profilowane oraz nie będą przetwarzane w sposób zautomatyzowany.

Dziękujemy za zgłoszenie!

Skontaktujemy się z Tobą, aby ustalić szczegóły.