Kara dla Toyota Bank za niewłaściwe usytuowanie IOD i nieuwzględnienie profilowania w dokumentacji
Prezes UODO, Mirosław Wróblewski, stwierdził, że Toyota Bank Polska S.A. jako administrator danych doprowadziła do sytuacji, w której inspektor ochrony danych nie był w pełni niezależny w swojej pracy. PUODO nałożył za to karę w wysokości 261 918 zł.
Za pominięcie profilowania w rejestrze czynności przetwarzania danych oraz przy ocenie skutków dla ochrony danych nałożono dodatkowo karę w wysokości 314 302 zł.
Postępowanie było wynikiem kontroli przeprowadzonej przez UODO w Toyota Bank Polska S.A. i dotyczącej m.in. profilowania danych klientów i potencjalnych klientów. Okazało się, że bank profiluje liczne dane klientów w celu określania ich zdolności kredytowej. Bank przetwarza także wynik tzw. scoringu, czyli oceny punktowej ryzyka kredytowego i nadania kategorii ryzyka zdefiniowanej przez bank.
Ocena punktowa ryzyka kredytowego i nadanie kategorii ryzyka kredytowego wiążą się z profilowaniem danych, które powinno być uwzględnione w rejestrze czynności przetwarzania danych. Bank nie ocenił również skutków profilowania dla bezpieczeństwa przetwarzania danych osobowych.
Kontrola wykazała też, że inspektor ochrony danych nie podlegał bezpośrednio najwyższemu kierownictwu banku, tj. jego zarządowi. Pracował na stanowisku IT audytora/specjalisty ds. bezpieczeństwa w zespole ds. bezpieczeństwa, a następnie w departamencie bezpieczeństwa, podlegając bezpośrednio dyrektorowi tego departamentu. Tymczasem obowiązki tego dyrektora polegały także na zarządzaniu procesami przetwarzania danych.