Kara jest wynikiem kontroli, którą urząd prowadził w Toyota Bank. Jej głównym przedmiotem był proces profilowania danych klientów banku oraz jego potencjalnych przyszłych klientów. W toku postępowania ujawniono, że bank profiluje liczne dane klientów w celu określania ich zdolności kredytowej. Informacji tej nie zawarto jednak w rejestrze czynności przetwarzania danych.
W szerszym ujęciu zauważono, że bank przetwarzał ponadto wynik tzw. scoringu, czyli oceny punktowej ryzyka kredytowego i nadania w związku z tym kategorii ryzyka. To właśnie ta czynność powodowała konieczność umieszczenia profilowania danych w wyżej wymienionym rejestrze.
Nieprawidłowości dotyczyły również usytuowania służbowego inspektora ochrony danych w banku. Nie podlegał on bezpośrednio zarządowi, a dyrektorowi departamentu bezpieczeństwa banku. Takie usytuowanie sprawiało, że nie był on niezależny, co jest niezgodne z przepisami o ochronie danych osobowych.
Choć bank tłumaczył, że takie usytuowanie ma jedynie charakter administracyjny, UODO zdecydowało o nałożeniu kary finansowej na Toyota Bank. Nie zapobiegła jej również aktualizacja rejestru czynności przetwarzania danych o czynność profilowania.
Łączna kara za oba uchybienia wyniosła 576 220 zł. Argumentacja urzędu jest dostępna w decyzji prezesa UODO o sygnaturze DKN.5112.14.2022.
650 zł + 6,25%
Klienci, którzy nie posiadają konta osobistego Banku Millennium od 01.01.2021.
Od 01.01.2021
250 zł/250 zł/150 zł
Łatwy