Aktualny

Sąd potwierdza karę UODO dla Toyota Bank Polska za brak niezależności IOD i błędy w profilowaniu danych

Dodano: 29 września 2025
Sąd potwierdza karę UODO dla Toyota Bank Polska za brak niezależności IOD i błędy w profilowaniu danych

Wojewódzki Sąd Administracyjny oddalił skargę Toyota Bank Polska SA na decyzję Prezesa UODO, potwierdzając dwie kary finansowe za brak niezależności inspektora ochrony danych oraz nieprawidłowe dokumentowanie profilowania klientów. Sprawa wyznacza nowe standardy dla praktyki ABI/DPO i administratorów danych w sektorze finansowym.

Niezależność inspektora ochrony danych – nowe wytyczne

Decyzja UODO oraz jej sądowe podtrzymanie pokazują, że inspektor ochrony danych musi być podporządkowany bezpośrednio najwyższemu kierownictwu, bez jakichkolwiek zależności służbowych wobec innych członków kadry zarządzającej, zwłaszcza odpowiedzialnych za procesy przetwarzania danych.

Profilowanie danych osobowych a dokumentacja RODO

W sprawie Toyota Banku ujawniono, że bank stosuje zaawansowane techniki profilowania w celu oceny ryzyka kredytowego klientów. Tymczasem tego typu operacje nie były wykazywane w rejestrze czynności przetwarzania danych i nie zostały uwzględnione w ocenie skutków dla ochrony danych, co stanowi naruszenie istotnych wymogów RODO.

Dokumentacja RODO w sektorze finansowym – kluczowe zmiany

Dla branży finansowej decyzja ta oznacza konieczność audytu oraz aktualizacji rejestrów czynności przetwarzania i procedur oceny skutków – szczególnie w zakresie operacji profilowania klientów i ryzyka kredytowego. Zapewnienie pełnej niezależności IOD powinno stać się stałym standardem compliance.

Ocena skutków dla ochrony danych – obowiązek administratora

WSA podkreślił, że brak właściwej oceny skutków profilowania dla bezpieczeństwa danych osobowych jest poważnym naruszeniem. Administrator musi nie tylko identyfikować operacje profilowania, ale też przewidywać ich konsekwencje dla ochrony danych i wdrażać odpowiednie środki zapobiegawcze.

Sądowy wyrok w sprawie Toyota Banku wyznacza nowe granice realizacji obowiązków inspektora ochrony danych i dokumentowania procesów profilowania, co wymaga od administratorów przeglądu polityk i procedur zgodnych z RODO.

Źródło:

 UODO, znak DKN.5112.14.2022

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x