5 lat RODO #2: Orzeczenia sądów administracyjnych
Mam nadzieję, że tydzień temu udało Ci się odsłuchać pierwszy odcinek z serii dotyczącej świętowania 5 lat stosowania RODO. Jeśli nie to cały czas masz taką możliwość, a w żadnym […]
Nieprawidłowości w procesie przetwarzania danych osobowych poprzez ich ujawnienie bez podstawy prawnej, naruszenie tajemnicy bankowej przez bank. No oczywiście prezes RODO nie jest podmiotem, który zajmuje się tajemnicą bankową. Kwestia jest zupełnie inna. Tutaj proszę państwa króciutko tylko powiem stan faktyczny. W restauracji hotelowej ktoś z pracowników znalazł dokumentację papierową, bankową o jakiś wniosek kredytowy, dokumentację, umowa kredytowa, dokumentacja spłat, rat i to se leżało w papierze. No i ktoś zadzwonił na numer telefonu wskazany w tej dokumentacji, przyjechał, okazało się właściciel danych osobowych, czyli ktoś, kogo dane osobowe były zawarte w tych dokumentach, no i
Zaczęło się dochodzenie. No policja nie umiała nic zrobić. Bank powiedział, że 300 km od tego hotelu jest najbliższa placówka czy tam siedziba tego banku i bank powiedział, że to nie jest jego kopia. No i ten człowiek był skłonny już do skargi, nie tyle skłonny, no co po prostu złożył skargę do prezesa UODO. No i cóż, prezes UODO, proszę Państwa, wydał decyzję o umorzeniu postępowania i proszę zwrócić uwagę, że Sąd powiedział OK. Decyzja jest OK, bo musisz umorzyć, ale z zupełnie innego powodu, proszę państwa, bo prezes RODO Wskazał, że nie ma dowodów, żeby doszło do naruszenia ochrony danych osobowych, żeby ktoś z banku skopiował te dokumenty i zostawił w hotelu podczas jakiegoś wyjazdu służbowego czy prywatnego.
Bank powiedział, że hej nie doszło u nas w ogóle do naruszenia. My nie wiemy skąd są dokumenty. No więc prezes RODO umorzył, a sąd powiedział trochę inaczej. No ale już do tego przechodzimy. Tu proszę państwa sąd zaczął od tego, że Prawidłowo. Organ nadzorczy uważa, że decyzja o umorzeniu jest prawidłowa, bo proszę zwrócić uwagę, że jest brak przesłanek do dalszego prowadzenia postępowania, które wszczęto wobec skargi osoby, której dane znaleziono w tym hotelu. W związku z odnalezieniem tych danych dokumentów, bo, proszę Państwa, bezporna jest okoliczność faktyczna i kwestia dotycząca tego,
Dane osobowe wnioskodawcy mogły zostać upublicznione w terminie, w sposób i w zakresie wskazanym w skardze na terenie restauracji hotelowej. Wskazano przy tym, że inne prowadzone postępowania w tym danym przedmiocie nie doprowadziły do tego, Stosunku nie doprowadziły do faktu posiadania wiedzy? Kto dopuścił się pozostawienia tych dokumentów? Skąd one są? Bank stwierdził, że to nie są jego dokumenty, bo on ma swoje w archiwach. A z treści tych dokumentów wynikało, że jest to wersja dokumentów bankowych. To nie były te dokumenty wydawane klientowi, no bo bank jakoś sobie opisał te dokumenty i był w stanie stwierdzić, że jest to wersja bankowa, że tak powiem.
Akt ten dotyczy zdarzeń związanych z przetworzeniem informacji, gromadzeniem, transferami, gdzie możliwe jest mechaniczne odnajdywanie informacji o osobach, ich danych osobowych, Szczególności w ramach systemów teleinformatycznych. I teraz clue. Nie dotyczy ono, RODO, zaś zdarzeń pozostających w związku z ujawnieniem w następstwie wykorzystania danych osobowych w innych sytuacjach np. możliwość zapoznania się przez osoby trzecie z treścią wydrukowanych dokumentów dotyczących pozyskiwania kredytu poza siedzibą banku. Nawet, proszę Państwa, wtedy, gdy znajdują się one równocześnie w systemach informatycznych banków.
Inna ocena dotyczyć mogłaby w prawdzie przypadku, gdy określone informacje upowszechniane byłyby w takiej postaci, że możliwe byłoby ich niekontrolowane gromadzenie, bez wiedzy zainteresowanych. Przekładając to na praktyczne wnioski, no sąd tutaj wojewódzki w Warszawie mówi, że Nie ma znaczenia dla zakresu stosowania RODO to, że te dane osobowe, te same dane, ten sam PESEL, numer telefonu, adres znajduje się w systemach informatycznych banków, ale ta kartka papieru czy kartki, no nie są, proszę Państwa, chronione. Opisany przypadek dotyczy, proszę Państwa, niewątpliwie incydentalnego, jakie to ma znaczenie dla ochrony danych osobowych, w sensie są dane osobowe i dla tego pana, którego dokumenty mógł każdy zrobić zdjęcia, nie ma znaczenia, że to było incydentalne pozostawienie określonej dokumentacji poza siedzibą banku.
Przy czym nie ustalono, kto był tego sprawcą. To nie ma znaczenia. Z wyjaśnień banku, tak jak powiedziałem, 300 km od siedziby. Nie było w ogóle potrzeby, żeby żaden pracownik w tym hotelu nie był służbowo według banku. No i sąd mówi, że brak jest podstaw, aby wyjaśnieniu o tym nie dać wiary. Zasadniczo takie twierdzenie nie zaprzeczono w ogóle w skardze. Trafnie zauważono, że nie ustalono w jaki sposób takie dokumenty, te dokumenty znalazły się w hotelu. Ale kończąc to orzeczenie, najważniejsze jest to, żeby Państwo zapamiętali, czy żebyśmy mogli się podzielić razem takim przemyśleniem, że nie sposób, proszę Państwa, i to są słowa sądu, cytuję tutaj słowa sądu,
Nie można takiego według sądu Stanu utożsamia z ich przetworzeniem w rozumieniu RODO. Chyba przetwarzaniem, ale okej. Cytuję, więc muszę być dokładny, bo to wiem, że państwo słuchają tych podcastów bardzo dokładnie i ja się bardzo z tego cieszę, więc ja też staram się z każdego na każdy odcinek coraz dokładniej opowiadać. No i proszę państwa, nie do zaakceptowania według tego sądu, tego trzyosobowego składu jest to, żeby w państwie prawnym istniała koncepcja Dotycząca tego, że ewentualne uchybienie w kwestii zabezpieczenia dokumentów banku można było oceniać równolegle w dwóch trybach.
W postępowaniach prowadzonych przez prezesa RODO i przez Sąd Powszechny, czy także organ wyspecjalizowany w nadzorze bankowym, tu chyba chodziło o KNF. Organ nie był bowiem kompetentny Do ewentualnego zastosowania przyznanych mu w RODO uprawnień w zakresie stosowanych środków dyscyplinujących, gdyż, proszę Państwa, czyli nakaz, no tak, tutaj, proszę Państwa, no umorzenie było, więc żadnego środka dyscyplinującego prezes RODO nie zrobił, bo umorzył, czyli zrobił to samo, co sąd, tylko że na innej podstawie sąd umorzył. I konkluzja jest taka, że zdarzenie opisane w skardze
Nie dotyczyło przetwarzania danych osobowych w rozumieniu RODO. No oczywiście jest to, że to jest bardzo kontrowersyjne orzeczenie. Bardzo ciężko mi znaleźć powody, dla których osobę, której dane dotyczą, Należy tak mocno obdzierać, proszę Państwa, z podstaw czy spraw do ochrony jej danych osobowych w zależności tylko od tego, że ktoś zgubił dokumentację na schodach placówki banku albo 300 km dalej. To już nie powinno mieć znaczenia dla ochrony danych osobowych, bo rozumiem, że gdyby taka sytuacja miała miejsce, że bank zmieniając swoją siedzibę z jednej placówki na drugą, wyrzuci dokumentację na śmietnik, co się wielokrotnie zdarzało i można o tym czytać na przeróżnych stronach internetowych,
Jest 23 maj, proszę Państwa, 2022 roku. 2 SA łamane na WA 35 50 na 21. No, wiemy, że możemy, proszę Państwa... Porozmawiać w tej sprawie o tym, że sąd uchylił tutaj decyzję dotyczącą niewłaściwego Prezes UODO stwierdził niewłaściwe działanie banku w zakresie odmowy realizacji prawa dostępu do kopii danych. Tutaj, proszę Państwa, sąd stanął na stanowisku, że ze względów na ściśle regulowany charakter działalności bankowej te podmioty związane są rekomendencjami wydawanymi przez Europejski Urząd Nadzoru Bankowego, Komisję Nadzoru Finansowego,
W przypadku bezpieczeństwa teleinformatycznego zastosowanie zdań czy rekomendacja D ze stycznia 2013 roku dotycząca zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska Tyle informatycznego. No i tutaj zgodnie z rekomendacją D w zakresie obowiązków weryfikacyjnych bank powinien w szczególności określić i stosować niezawodne metody i środki potwierdzające tożsamość. Tu, proszę Państwa, sytuacja wyglądała tak, że obywatel z jakiegoś powodu chciał otrzymać kopię swoich danych nie na adres e-mail, który wskazał w kontaktach z bankiem. Mógł go w każdej chwili samodzielnie zmienić przez portal, przez aplikację bankową, stronę internetową bankową, ale nie On się uparł i napisał wniosek, no bo pewnie nie podyktował, napisał wniosek, żeby kopię bank przesłał na nowy adres e-mail.
On tam twierdził, że to jest ten sam operator pocztowy, ale inny adres e-mail i tak naprawdę jest to jedna skrzynka różniąca się tylko nazwą domeny, ale operator jest jeden. To chyba chodziło o 2.pl i tlen.pl. Wiemy, że to są ten sam operator, więc jedna skrzynka i takie było uzasadnienie tej osoby, że nie ma znaczenia co jest w systemach bankowych, ja chcę dostać teraz moją kopię danych osobowych na ten e-mail. Sąd skazał, że Nie może utrzymać się w obrocie prawnym decyzja prezesa u RODO nakazująca przekazanie tych danych osobowych na niewłaściwy adres e-mail, bo on jest niewłaściwy w rozumieniu tego, co ma bank.
To, proszę Państwa, co sąd jeszcze tu podniósł, wynika z tego, że albo odnosi się do tego, że ta korespondencja kierowana do wnioskodawcy na jeden adres Nie ma dowodów na to, że trafia do tej samej skrzynki w ramach tego samego konta poczty elektronicznej. To jest stanowisko tej osoby wnioskującej, a nie wynika, proszę Państwa, z analizy materiału dowodowego, no bo prezes RODO nie dokonał takiej analizy. I sąd powiedział, że tak długo jak klient banku nie zmieni, proszę Państwa, danych kontaktowych w systemie banku na swoim koncie, co może zrobić przez internet, w placówce, tak długo bank nie może udostępnić kopii danych chronionych przepisami o ochronę danych osobowych czy tajemnicy bankowej na nieuwierzytelniony adres e-mail.
No i jasnym jest według dla sądu i dla nas wszystkich na pewno to, że bezwarunkowo prawo osoby, której dane dotyczą do uzyskania informacji, czy administrator przetwarza jej dane osobowe czy nie, no to to jest takie bezwarunkowe prawo. Nie jest, proszę Państwa, Zawsze możliwe do realizacji, no bo, proszę Państwa, mamy w tym przypadku dane objęte tajemnicą bankową, dane osobowe i nie można ich przesyłać, proszę Państwa, bez uprzedniego zweryfikowania czy po drugiej stronie komputera jest osoba uprawniona do otrzymania takich danych.
Bank miał pewne wątpliwości. Sąd powiedział wprost, że słusznie bank podnosił wynikające z art. 12 ust. 6 RODO prawo swoje do badania tożsamości osoby, która wnosi. To nie jest tak, że można to przesłać i najwyżej się nic nie stanie. No nie, rozmawiamy o bardzo poważnych danych osobowych, wiemy jak wygląda odpowiedzialność banku za ujawnienie tajemnicy bankowej, wiemy jakie są to przestępstwa, no i na pewno nie możemy sobie pozwolić na takie rzeczy. No i sąd tu, proszę Państwa, co bardzo interesujące, wskazał, że wnioskodawca jako klient banku nie dopełnił, proszę Państwa, klient banku nie dopełnił wynikających z umów zawartych obowiązku właśnie, obowiązku, proszę Państwa, poinformowania banku o każdej zmianie danych osobowych, w tym zmianie adresu korespondencji, tylko ten człowiek się upierał, że on nic nie zmienił, bo ma dwa adresy e-mail, gdyż to trafia na tą samą skrzynkę pocztową.
W systemie informatycznym banku widniał jeden adres e-mail, no i to jest adres e-mail do korespondencji. I sąd końcowo jeszcze raz wskazał, co jest moim zdaniem jedynym orzeczeniem jakie ja znam, dotyczącym artykułu 12 ustęp 6 RODO, czyli tej prawnej podstawy do badania tożsamości osoby, która do administratora pisze wnioski czy tam bardziej żądania z RODO i powinniśmy się tutaj na tym mocno skupić, że jest podstawa do tego proszę Państwa, żeby każdy administrator jak ma rozsądne, uzasadnione proszę Państwa wątpliwości co do tożsamości osoby, która żąda wykonania praw, no powinien
Powinien, proszę Państwa, w jasny i precyzyjny sposób je rozwiać, żeby nie było możliwości zarzucenia bankowi czy administratorowi, że nie podjął się takim badaniom. No, proszę Państwa, jeden z ostatni, ostatni wyrok Sądu Wojewódzkiego. To jest, proszę Państwa, z 10 października 2022 roku w sprawie 2 SAWA 567 na 22, który, proszę Państwa, uchylił decyzję prezesa UODO z stycznia 2022 roku. Widzą Państwo, że no niecały rok i WSA wydał wyrok, więc bardzo szybko.
Tej opinii, bo ona nie powstała. No i końcowo, już na sam koniec, króciutkie, proszę Państwa, króciutkie postanowienie NSA z 9 lutego 23 w sprawie 3 OZ 40 na 23, w którym, proszę Państwa, NSA oddalił zażalenie jednego z banków na postanowienie w USA z 22 listopada 22 roku w sprawie 2 SAWA 1942 na 22, Przedmiocie odmowy wstrzymania wykonania decyzji prezesa UODO. To postanowienie jest bardzo ważne dla Państwa, dla każdego, kto zajmuje się RODO, bo tutaj, proszę Państwa, w USA w uzasadnieniu postanowienia wskażał, że zaskarżoną decyzją prezesa UODO Bank został zobowiązany do usunięcia danych osobowych, osoby, której dane dotyczą,
Pokazano wszystkie 19 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Kliknij, aby znaleźć fragmenty, w których pada.