Aktualny

NSA: Banki i BIK nie mogą przetwarzać danych niedoszłych klientów kredytowych

Dodano: 17 października 2025
NSA: Banki i BIK nie mogą przetwarzać danych niedoszłych klientów kredytowych

NSA potwierdził stanowisko Prezesa UODO: banki i Biuro Informacji Kredytowej nie mogą przetwarzać danych osób, które złożyły wniosek kredytowy, lecz nie zawarły umowy. Oznacza to, że dane tzw. niedoszłych klientów nie mogą być dalej wykorzystywane ani przechowywane przez instytucje finansowe po zakończeniu procesu oceny zdolności kredytowej.

Decyzja UODO i jej potwierdzenie przez NSA

Naczelny Sąd Administracyjny w dwóch sprawach (III OSK 1552/22 oraz III OSK 1877/22) podtrzymał decyzje Prezesa UODO dotyczące przetwarzania danych przez SKOK Stefczyka, Alior Bank oraz Biuro Informacji Kredytowej. Instytucje te odmawiały usunięcia danych osób, które złożyły wnioski kredytowe, ale ostatecznie nie podpisały umów.

NSA zgodził się z argumentacją UODO, że po zakończeniu procesu oceny zdolności kredytowej brak jest podstaw prawnych do dalszego przetwarzania danych osobowych wnioskodawców. Skoro nie doszło do powstania zobowiązania, nie można powoływać się na przepisy Prawa bankowego dotyczące obsługi umów kredytowych.

Orzeczenie NSA a przetwarzanie danych w banku

Sąd wskazał, że art. 70, 105 i 105a Prawa bankowego odnoszą się do danych klientów, wobec których istnieje lub istniało zobowiązanie. Nie mogą więc stanowić podstawy legalizującej przetwarzanie danych osób, z którymi umowa kredytowa ostatecznie nie została zawarta.

W ocenie NSA wszelkie wyjątki od ochrony danych osobowych należy interpretować ściśle – w powiązaniu z celem, dla którego przepisy zostały wprowadzone. Oceniając zdolność kredytową, bank ma podstawę do przetwarzania danych, lecz tylko w tym konkretnym okresie.

Brak podstawy prawnej do dalszego przetwarzania danych niedoszłych klientów

NSA uznał również, że nie można powoływać się w tym przypadku na art. 6 ust. 1 lit. f RODO, czyli tzw. prawnie uzasadniony interes administratora. Jak podkreślił sąd, nie można przetwarzać danych „na przyszłość” w innych celach niż te, dla których zostały one pozyskane, jeśli nie istnieje obecnie wyraźna podstawa prawna.

Odrzucono tym samym argumentację BIK, który wskazywał na potrzebę dalszego przechowywania danych w celach statystycznych, analitycznych oraz modelowania ryzyka kredytowego.

Znaczenie orzeczenia dla administratorów danych

Stanowisko NSA istotnie wzmacnia obowiązek minimalizacji danych i ograniczenia celu przetwarzania. Administratorzy danych w sektorze finansowym powinni zweryfikować swoje procedury, zwłaszcza dotyczące okresów przechowywania danych z wniosków kredytowych, które zakończyły się bez zawarcia umowy.

Orzeczenie potwierdza, że w świetle RODO oraz Prawa bankowego nie istnieją przesłanki legalizujące dalsze przetwarzanie danych osobowych niedoszłych klientów — ani w celach biznesowych, ani analitycznych.

Źródło:

UODO, III OSK 1552/22, DS.523.541.2020, III OSK 1877/22, DS.523.1166.2020

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x