Santander Bank i kara UODO – najważniejsze naruszenia

Wektorowe logo
Wektorowe logo 2
Santander Bank i kara UODO - najważniejsze naruszenia

Sprawa Santander Bank Polska pokazuje, że naruszenie przepisów RODO nie musi wynikać z klasycznego wycieku danych na zewnątrz. Wystarczy wadliwe zarządzanie uprawnieniami, brak właściwej oceny ryzyka oraz zaniechanie obowiązku informacyjnego wobec osób, których dane dotyczą, aby organ nadzorczy uznał, że administrator naruszył podstawowe reguły ochrony danych osobowych. Prezes UODO nałożył na Santander Bank Polska S.A. karę 545 748 PLN oraz nakazał powiadomienie wszystkich poszkodowanych pracowników o naruszeniu.

To rozstrzygnięcie jest istotne nie tylko dla sektora bankowego. Ma znaczenie dla każdego administratora, który zarządza dostępem do systemów kadrowych, platform pracowniczych i baz zawierających numery PESEL, dane płacowe lub inne informacje o wysokiej wrażliwości operacyjnej. W tle sprawy pojawiły się też zagadnienia związane z PUE ZUS, zakresem uprawnień pracowników oraz z oceną, kiedy incydent powoduje wysokie ryzyko naruszenia praw lub wolności osób fizycznych.

Na czym polegała sprawa Santander Bank Polska

Istotą sprawy było nieuprawnione utrzymywanie dostępu do danych pracowniczych przez osoby, które nie powinny już mieć takich uprawnień. Incydent trwał 8 miesięcy – od czerwca 2020 do lutego 2021 roku. Naruszenie dotyczyło danych osobowych około 10 500 pracowników banku.

W praktyce chodziło o obszar związany z obsługą danych kadrowych i dostępem do platformy wykorzystywanej w procesach pracowniczych. W materiałach dotyczących sprawy przewija się PUE ZUS oraz zagadnienie dostępu do danych związanych z relacją pracodawca-pracownik. To istotne, bo taki zakres danych może obejmować nie tylko dane identyfikacyjne, lecz także informacje o zatrudnieniu, wynagrodzeniach, absencjach czy rozliczeniach. Jeżeli administrator nie kontroluje prawidłowo, kto jest uprawniony do wglądu, dochodzi do naruszenia poufności danych.

Z perspektywy RODO kluczowe było to, że Santander Bank Polska jako administrator nie ograniczył odpowiednio dostępu do danych po zmianach organizacyjnych i nie wdrożył skutecznych mechanizmów weryfikacji uprawnień. Sam fakt, że dane nie zostały publicznie ujawnione, nie wyłącza odpowiedzialności. Naruszeniem ochrony danych jest także wewnętrzny, nieuprawniony dostęp do informacji przez pracowników lub współpracowników.

Jakie obowiązki administratora wynikają z RODO

RODO nakłada na administratora kilka warstw obowiązków. W tej sprawie znaczenie miały przede wszystkim:

  • art. 5 ust. 1 lit. f RODO – zasada integralności i poufności,

  • art. 24 ust. 1 RODO – obowiązek wdrożenia odpowiednich środków organizacyjnych i technicznych,

  • art. 32 ust. 1 RODO – bezpieczeństwo przetwarzania danych, w tym zdolność do zapewnienia poufności i kontroli dostępu,

  • art. 33 ust. 1 RODO – obowiązek zgłosić naruszenie ochrony danych osobowych organowi nadzorczemu, chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych,

  • art. 34 ust. 1 RODO – obowiązek zawiadomienia osoby, której dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności.

Spór nie dotyczył więc wyłącznie tego, czy doszło do incydentu. To było zasadniczo przesądzone. Osią postępowania stało się to, czy administrator prawidłowo ocenił ryzyko, czy powinien był zgłosić sprawę do organu nadzorczego i czy miał obowiązek skierować indywidualne powiadomienia do pracowników.

UODO wskazał trzy główne naruszenia procedur bezpieczeństwa

1. Wadliwe zarządzanie uprawnieniami dostępu

Pierwszy problem dotyczył tego, że osoby, które nie powinny już mieć dostępu do określonych zasobów, zachowały możliwość wglądu w dane. To klasyczny błąd w obszarze identity and access management, choć na gruncie prawa ochrony danych ocenia się go przez pryzmat obowiązków administratora z art. 24 i 32 RODO.

Zobacz więcej:  DPIA - jak przeprowadzić ocenę skutków dla ochrony danych krok po kroku

Jeżeli organizacja nie odbiera lub nie aktualizuje uprawnień po zmianie stanowiska, zakresu obowiązków albo zakończeniu potrzeby biznesowej, narusza zasadę minimalizacji dostępu. Taki model powoduje, że dostęp do danych uzyskują osoby formalnie nieuprawnione. W realiach sprawy chodziło o dane pracowników banku, a więc informacje, których ujawnienie może powodować realne ryzyka: wykorzystanie numeru PESEL, naruszenie prywatności, profilowanie sytuacji finansowej lub zawodowej, a także nadużycia wewnątrz organizacji.

2. Nieprawidłowa ocena ryzyka incydentu

Drugie naruszenie odnosiło się do oceny, czy incydent powodował ryzyko naruszenia praw lub wolności osób fizycznych, a nawet wysokie ryzyko naruszenia praw. Prezes UODO uznał, że skala zdarzenia, liczba osób oraz zakres danych uzasadniały dalej idące działania niż te podjęte przez bank.

Ocena ryzyka w rozumieniu art. 33 i 34 RODO nie może mieć charakteru schematycznego. Administrator powinien zbadać co najmniej:

  • liczbę osób, których dotyczy incydent,

  • kategorie i zakres danych,

  • czas trwania naruszenia,

  • krąg osób, które uzyskały lub mogły uzyskać dostęp,

  • prawdopodobieństwo wykorzystania danych w sposób nieuprawniony,

  • możliwe skutki dla pracowników lub innych osób, których dane dotyczą.

W tej sprawie długotrwałość incydentu i duża skala miały znaczenie zasadnicze. Jeżeli naruszenie trwa miesiącami, a nie godzinami, trudno twierdzić, że mamy do czynienia z marginalnym problemem organizacyjnym bez wpływu na prawa jednostki.

3. Brak zawiadomienia osób, których dane dotyczyły

Trzecie i najważniejsze z punktu widzenia decyzji naruszenie dotyczyło art. 34 ust. 1 RODO. Prezes UODO uznał, że należało skierować powiadomienie osób, których dane dotyczą, ponieważ incydent powodował wysokie ryzyko naruszenia praw lub wolności. Chodziło więc nie tylko o obowiązek zgłosić sprawę organowi nadzorczemu, ale również o powiadomienie pracowników.

To rozróżnienie jest fundamentalne. Zgłoszenie do UODO z art. 33 RODO służy poinformowaniu organu nadzorczego o incydencie. Powiadomienie z art. 34 RODO ma inny cel: umożliwić osobom podjęcie działań ochronnych. Taki komunikat powinien być jasny i praktyczny. Musi wyjaśniać charakter naruszenia, możliwe konsekwencje oraz środki, które osoba może zastosować, aby ograniczyć skutki zdarzenia.

Dlaczego naruszenie uznano za istotne

W sprawach pracowniczych organizacje czasem błędnie zakładają, że skoro dostęp do danych miały wyłącznie osoby „z wewnątrz”, to poziom ryzyka jest automatycznie niski. Taki wniosek nie wynika z RODO. Naruszenie poufności danych może nastąpić także wtedy, gdy dane zostały ujawnione nieuprawnionemu pracownikowi banku albo osobie, która utrzymała dostęp mimo braku podstawy organizacyjnej.

Wysokie ryzyko naruszenia praw lub wolności może wynikać z połączenia kilku elementów:

  • dużej liczby osób objętych incydentem,

  • zakresu danych pozwalających na identyfikację, w tym numeru PESEL,

  • długiego czasu trwania naruszenia,

  • braku pełnej kontroli nad tym, kto i kiedy korzystał z dostępu,

  • potencjalnych skutków dla sfery zawodowej i prywatnej pracowników.

Dlatego urząd ochrony danych osobowych przyjął, że samo usunięcie przyczyny incydentu nie zwalniało administratora z obowiązku poinformowania osób. Jeżeli osoby nie wiedzą o zdarzeniu, nie mogą monitorować swojej sytuacji, reagować na podejrzane działania ani korzystać ze środków ostrożności.

Co oznacza art. 34 RODO w praktyce

Art. 34 ust. 1 RODO przewiduje, że jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą. To obowiązek niezależny od relacji pracowniczej, branży czy skali przedsiębiorstwa.

Zobacz więcej:  Dane do faktury - czy to dane osobowe?

Powiadomienie osób nie jest czynnością czysto formalną. Powinno zawierać co najmniej:

  • opis charakteru naruszenia,

  • imię i nazwisko oraz dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego,

  • opis możliwych konsekwencji naruszenia,

  • opis środków zastosowanych lub proponowanych przez administratora,

  • praktyczne wskazówki dla osób, jak ograniczyć ryzyko.

Takie wymogi wynikają z art. 34 ust. 2 RODO. Jeżeli administrator uznaje, że nie ma obowiązku zawiadamiać osób, powinien móc to obronić konkretną, udokumentowaną analizą ryzyka. Sama wewnętrzna opinia, że incydent nie był groźny, zwykle nie wystarcza w toku postępowania.

Znaczenie postępowania sądowego i rola NSA

W sprawach dotyczących ochrony danych osobowych kontrola sądowa decyzji Prezesa UODO ma duże znaczenie praktyczne. W orzecznictwie sądów administracyjnych, w tym gdy sprawa trafia do Naczelnego Sądu Administracyjnego, powracają te same pytania: jak rozumieć ryzyko, kiedy należy zgłosić incydent i kiedy trzeba powiadomić osoby. Dla administratorów oznacza to konieczność budowania dokumentacji, która pozwoli wykazać racjonalność podjętych decyzji.

W kontekście tej sprawy najważniejsza lekcja jest prosta: spór z organem nadzorczym nie toczy się wyłącznie o to, czy doszło do technicznego błędu, lecz o to, czy administrator potrafił wykazać zgodność z zasadą rozliczalności z art. 5 ust. 2 RODO. Jeżeli organizacja nie umie udowodnić, dlaczego uznała, że nie trzeba zgłosić incydentu albo nie trzeba informować osób, jej pozycja procesowa jest słaba.

Jakie wnioski dla biznesu płyną z kary dla Santander Bank Polska

Kara RODO dla Santander Bank Polska nie powinna być odczytywana wyłącznie jako sankcja za jednostkowy incydent. To również komunikat przypominający zasady przetwarzania danych osobowych w organizacji o złożonej strukturze. Dla przedsiębiorców najważniejsze są następujące wnioski:

  • proces nadawania i odbierania uprawnień musi być powiązany ze zmianami kadrowymi i organizacyjnymi,

  • konieczna jest regularna weryfikacja, kto faktycznie ma dostęp do systemów i danych,

  • incydent wewnętrzny także może stanowić naruszenie ochrony danych,

  • ocena ryzyka musi być udokumentowana i oparta na faktach,

  • zgłoszenie do organu nadzorczego i powiadomienie osób to dwa odrębne obowiązki,

  • inspektor ochrony danych powinien być realnie włączony w analizę incydentu, a nie tylko informowany post factum.

W praktyce compliance warto też zadbać o matryce uprawnień, okresowe przeglądy dostępu, logowanie operacji użytkowników i procedury szybkiej eskalacji incydentu. Jeżeli w grę wchodzą dane pracownicze i systemy podobne do PUE ZUS lub innych platform kadrowych, poziom staranności powinien być szczególnie wysoki.

Dlaczego ta sprawa ma znaczenie także poza sektorem bankowym

Choć sprawa dotyczyła banku, ten sam mechanizm występuje w spółkach handlowych, podmiotach medycznych, grupach kapitałowych i firmach technologicznych. Wszędzie tam, gdzie wiele osób przetwarza dane w różnych systemach, łatwo o sytuację, w której uprawnienia zostają nadane szerzej niż to niezbędne albo nie są odbierane na czas.

Z punktu widzenia ochrony danych osobowych nie ma większego znaczenia, czy chodzi o platformę HR, CRM, system księgowy czy środowisko do zdalnej obsługi klientów. Jeżeli administrator nie potrafi ograniczyć dostępu do danych i później nieprawidłowo ocenia skutki incydentu, naraża się na odpowiedzialność administracyjną. Kary dla Santander Bank Polska są więc czytelną wskazówką dla całego rynku.

Uwaga na rozbieżność intencji: kara UODO a status blokada w historii transakcji

Wokół tej tematyki pojawia się też fraza santander status blokada w historii. Trzeba jednak wyraźnie rozdzielić dwa zagadnienia. Artykuł o karze UODO dotyczy naruszenia przepisów RODO i ochrony danych osobowych. Natomiast status blokada na rachunku lub przy transakcji odnosi się zazwyczaj do mechanizmu autoryzacyjnego w bankowości, a nie do decyzji Prezesa UODO.

Zobacz więcej:  Handel danymi osobowymi - jak rozpoznać nielegalne praktyki i chronić klientów

Status blokada na transakcji zwykle oznacza czasowe zarezerwowanie środków, np. po płatności kartą, transakcji internetowej lub weryfikacji rozliczenia przez akceptanta. Taka blokada ma charakter tymczasowy i najczęściej znika po zaksięgowaniu operacji albo po jej odrzuceniu. W praktyce spotyka się okresy kilku dni, a w zależności od typu transakcji i zasad rozliczeniowych blokada może utrzymywać się dłużej, nawet do 7 albo 14 dni. To jednak odrębny temat niż naruszenie ochrony danych.

Właśnie dlatego z perspektywy redakcyjnej i SEO nie należy mieszać sprawy Santander Bank Polska za naruszenie przepisów RODO z poradnikiem dotyczącym blokad autoryzacyjnych na koncie. To dwie różne intencje użytkownika.

FAQ

Za co Santander Bank Polska dostał karę od UODO?

Prezes UODO nałożył na Santander Bank Polska S.A. karę 545 748 PLN za naruszenie obowiązków wynikających z RODO, w szczególności za nieprawidłowe zarządzanie dostępem do danych pracowników oraz brak powiadomienia osób, których dane dotyczyły, o incydencie powodującym wysokie ryzyko naruszenia praw lub wolności.

Ilu osób dotyczyło naruszenie?

Naruszenie dotyczyło około 10 500 pracowników banku. Skala incydentu była jednym z powodów, dla których organ nadzorczy uznał sprawę za istotną z punktu widzenia art. 34 RODO.

Jak długo trwał incydent w sprawie Santander Bank Polska?

Incydent trwał 8 miesięcy – od czerwca 2020 do lutego 2021 roku. Tak długi okres miał znaczenie przy ocenie ryzyka i przy ustalaniu, czy administrator powinien zgłosić naruszenie oraz powiadomić osoby.

Dlaczego brak powiadomienia osób był tak ważny?

Art. 34 ust. 1 RODO wymaga zawiadomienia osób, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności. Dzięki temu osoby mogą podjąć działania ochronne. Jeżeli administrator zaniecha powiadomienia, pozbawia je realnej możliwości reakcji.

Co znaczy status blokada w Santander?

Status blokada przy transakcji zwykle oznacza czasowe zarezerwowanie środków, najczęściej po płatności kartą albo przed ostatecznym rozliczeniem operacji. Nie oznacza to automatycznie błędu czy zajęcia rachunku. To odrębne zagadnienie od sprawy RODO i kary UODO.

Co oznacza status „blokada” na transakcji?

Najczęściej chodzi o blokadę autoryzacyjną lub tymczasową. Bank rezerwuje określoną kwotę, aby transakcja mogła zostać później rozliczona. Po zaksięgowaniu operacji blokada zmienia się w obciążenie rachunku, a jeżeli transakcja nie dojdzie do skutku, środki wracają do dostępnego salda.

Dlaczego w przelewie w statusie jest blokada?

W praktyce blokada częściej dotyczy płatności kartowych niż zwykłych przelewów. Jeżeli jednak w historii pojawia się taki status, może to oznaczać weryfikację operacji, rezerwację środków albo etap pośredni przed pełnym rozliczeniem. Szczegółowe znaczenie zależy od rodzaju operacji i systemu bankowego.

Ile trwa blokada Santander?

Blokada autoryzacyjna ma zwykle charakter czasowy i często utrzymuje się od kilku dni do około 7 dni, a w niektórych przypadkach do 14 dni. Ostateczny czas zależy od typu transakcji, sposobu jej rozliczenia i zasad stosowanych przez uczestników płatności. Nie należy utożsamiać tego mechanizmu z blokadą wynikającą z postępowania egzekucyjnego lub z decyzji prawnej.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin