Wyszukaj po identyfikatorze keyboard_arrow_down
Wyszukiwanie po identyfikatorze Zamknij close
ZAMKNIJ close
account_circle Jesteś zalogowany jako:
ZAMKNIJ close
Powiadomienia
keyboard_arrow_up keyboard_arrow_down znajdź
removeA addA insert_drive_fileWEksportuj printDrukuj assignment add Do schowka
insert_drive_file

Orzeczenie

Wyrok WSA w Warszawie z dnia 27 stycznia 2009 r., sygn. II SA/Wa 1568/08

 

Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA - Janusz Walawski, Sędzia WSA - Stanisław Marek Pietras (spraw.), Sędzia WSA - Bronisław Szydło, , Protokolant - Aneta Duszyńska, po rozpoznaniu na rozprawie w dniu 14 stycznia 2009 r. sprawy ze skargi B. S.A. na decyzję Generalnego Inspektora Ochrony Danych Osobowych z dnia [...] września 2008 r. nr [...] w przedmiocie nakazania usunięcia danych osobowych - uchyla zaskarżoną decyzję i decyzję ją poprzedzającą z dnia [...] czerwca 2008 r. nr [...], - zaskarżona decyzja nie podlega wykonaniu w całości, - zasądza od Generalnego Inspektora Ochrony Danych Osobowych na rzecz B. S.A. kwotę 457,00 (czterysta pięćdziesiąt siedem złotych) tytułem zwrotu kosztów postępowania.

Uzasadnienie

Generalny Inspektor Ochrony Danych Osobowych decyzją z dnia [...] czerwca 2008 r. nr [...], działając na podstawie art. 12 pkt 2, art. 18 ust. 1 pkt 6 i art. 22 w zw. z art. 23 ust. 1 pkt 2 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jedn. z 2002 r. Dz. U. Nr 101, poz. 926 ze zm.) i w zw. z art. 105 ust. 4, art. 105a ust. 3 ustawy z dnia 29 sierpnia 1997 r. Prawo bankowe (tekst jedn. z 2002 r. Dz. U. Nr 72, poz. 665 ze zm.), nakazał S. S.A. Oddział w Polsce z siedzibą w W. przy ul. [...], spowodowanie usunięcia ze zbiorów prowadzonego przez B. S.A. z siedzibą w W. przy ul. [...] danych osobowych H. P. zam. w S. przy ul. [...]. W uzasadnieniu podał, że skargę zainicjowała H. P. i jak ustalono na podstawie zebranego materiału dowodowego, wymieniona w dniu [...] czerwca 2001 r. za pośrednictwem F. Sp. z o. o. zawarła z Bs. S.A. umowę o korzystanie z karty kredytowej nr [...], a dniu [...] lutego 2005 r. S. S.A. Oddział w Polsce nabył wierzytelności Bs. S.A. Następnie w dniu [...] lipca 2005 r. bank wystawił H. P. bankowy tytuł egzekucyjny, po czym w dniu [...] sierpnia 2005 r. jej dane zostały przekazane do B., zaś zadłużenie wynikające z umowy kredytowej zostało spłacone przez wyżej wymienioną w dniu 22 czerwca 2007 r. Wobec powyższego w dniu 29 października 2007 r. bank złożył do B. dyspozycję usunięcia jej danych osobowych i w dniu 31 października 2007 r. B. przestał przetwarzać te dane w celu oceny zdolności kredytowej i analizy ryzyka kredytowego. Obecnie zaś, B. przetwarza te dane na podstawie art. 105a ust. 4 i 5 Prawa bankowego w celu stosowania przez banki metod statystycznych, o których mowa w art. 128 ust. 3 Prawa bankowego. W dalszej części organ podał, że stosownie do treści art. 2 ust. 1 ustawy o ochronie danych osobowych, ustawa owa określa zasady postępowania przy przetwarzaniu danych osobowych oraz prawa osób fizycznych, których dane osobowe są lub mogą być przetwarzane w zbiorach danych i wobec powyższego podstawowym obowiązkiem każdego administratora jest przetwarzanie danych osobowych z zachowaniem przesłanek określonych w ustawie. Natomiast w myśl art. 23 ust. 1 ustawy, uznanie przetwarzania danych za dopuszczalne zachodzi m.in. wówczas, gdy osoba, której dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie dotyczących jej danych (pkt 1) oraz gdy jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa (pkt 2). Z kolei aktem prawnym zawierającym szczegółowe regulacje dotyczące procesu przetwarzania danych osobowych klientów banków jest przede wszystkim ustawa - Prawo bankowe. Zgodnie z treścią art. 105 ust. 4, banki mogą, wspólnie z bankowymi izbami gospodarczymi, utworzyć instytucje upoważnione do gromadzenia, przetwarzania i udostępniania bankom - informacji stanowiących tajemnicę bankową w zakresie, w jakim informacje te są potrzebne w związku z wykonywaniem czynności bankowych oraz w związku ze stosowaniem metod statystycznych, o których mowa w art. 128 ust. 3 oraz w art. 128d ust. 1 oraz innym instytucjom ustawowo upoważnionym do udzielania kredytów - informacji stanowiących tajemnicę bankową w zakresie, w jakim informacje te są niezbędne w związku z udzielaniem kredytów, pożyczek pieniężnych, gwarancji bankowych i poręczeń, a instytucją utworzoną na podstawie art. 105 ust. 4 ustawy, jest m.in. B. Stosownie zaś do treści art. 105 ust. 1 pkt 1 - 1a ustawy, bank ma obowiązek udzielenia informacji stanowiących tajemnicę bankową wyłącznie innym bankom i instytucjom kredytowym w zakresie, w jakim informacje te są niezbędne w związku z wykonywaniem czynności bankowych oraz nabywaniem i zbywaniem wierzytelności oraz na zasadzie wzajemności - innym instytucjom ustawowo upoważnionym do udzielania kredytów - o wierzytelnościach oraz o obrotach i stanach rachunków bankowych w zakresie, w jakim informacje te są niezbędne w związku z udzielaniem kredytów, pożyczek pieniężnych, gwarancji bankowych i poręczeń. Zatem wobec takiej treści przepisów, nie budzi wątpliwości legalność udostępnienia przez bank danych H. P. do zbioru prowadzonego przez B. Niemniej jednak, bank złożył dyspozycję usunięcia jej danych, zaś B. pozostawiło te dane w zbiorze i przetwarza je w celu stosowania przez banki metod statystycznych, o których mowa w art. 128 ust. 3 ustawy. Stosownie do treści art. 105a ust. 4 ustawy, banki oraz instytucje, o których mowa w art. 105 ust. 4, mogą przetwarzać informacje stanowiące tajemnicę bankową dotyczącą osób fizycznych po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem lub inną instytucją ustawowo upoważnioną do udzielania kredytów, bez zgody osoby, której informacje dotyczą, dla celów stosowania metod statystycznych, o których mowa w art. 128 ust. 3, a przetwarzanie informacji w tych przypadkach, zgodnie z art. 105a ust.5 ustawy, może być wykonywane przez okres 12 lat od dnia wygaśnięcia zobowiązania. Z kolei art. 128 ust. 3 ustawy stanowi iż, za zgodą Komisji Nadzoru Finansowego bank może stosować metody statystyczne do obliczania wymogów kapitałowych. Natomiast zgodnie z art. 128d ust. 1 i 6 ustawy, bank będący unijną instytucją dominującą i podmioty zależne od tego banku działające z tym bankiem w holdingu, oraz podmioty zależne od unijnego podmiotu dominującego w holdingu finansowym, mogą stosować wspólnie metody statystyczne, o których mowa w art. 128 ust. 3, po uzyskaniu zgody Komisji Nadzoru Finansowego. Komisja Nadzoru Finansowego, udzielając zgody może określić w jej treści warunki i terminy dotyczące stosowania tych metod, a w przypadku gdy zgodę na wspólne stosowanie z bankiem metod statystycznych przez unijne instytucje dominujące i ich podmioty zależne lub podmioty zależne od unijnego podmiotu dominującego w holdingu finansowym wydają inne właściwe władze nadzorcze, Komisja Nadzoru Finansowego współpracuje z nimi przy wydawaniu przez te władze zgody. Natomiast zgodnie z art. 105 ust. 1 pkt 1c, banki są zobligowane do udzielania informacji stanowiących tajemnicę bankową instytucjom, o których mowa w ust. 4, w zakresie niezbędnym dla stosowania metod statystycznych, o których mowa w art. 128d ust. 1 i 6. W ocenie organu zatem, B. nie jest upoważnione do samodzielnego decydowania o celu przetwarzania przekazanych mu przez bank informacji stanowiących tajemnicę bankową. Zatem działanie B., które otrzymało od banku informacje o określonym jego kliencie (osobie fizycznej) w celu przetwarzania ich dla potrzeb oceny zdolności kredytowej i analizy ryzyka kredytowego, a dalej przetwarza je w celu stosowania metod statystycznych, o których mowa w art. 128 ust. 3 ustawy, jest - zdaniem organu - pozbawione podstaw prawnych, bowiem podmiot ten, który nie podlega wymogom kapitałowym ustanowionym w art. 128 ust. 3 ustawy, nie jest uprawniony do stosowania metod statystycznych z art. 128 ust. 3 ustawy. W rozpoznawanej sprawie dane osobowe H. P. bezspornie zostały przekazane przez bank do B. w ściśle określonym celu, tj. do oceny zdolności kredytowej i analizy ryzyka kredytowego i jak wyjaśnił sam bank, nie zwracał się on do tego podmiotu o przetwarzanie danych osobowych w związku ze stosowaniem przez bank metod statystycznych dla obliczenia wymogów kapitałowych. Tymczasem B., jak samo wyjaśnia, przetwarza te dane w zakresie pochodzącym z S. na podstawie art. 105a ust. 4 i 5 w zw. z art. 105 ust. 4 ustawy, w celu stosowania przez bank metod statystycznych, o których mowa w art. 128 ust. 3 ustawy, a zatem w celu, który nie jest w istocie sprecyzowany. Zdaniem organu, w rozpoznawanej sprawie dochodzi do sytuacji, w której B. przetwarza powyższe dane celem stosowania metod statystycznych, jednakże nie chodzi tu o metody statystyczne stosowane przez bank, a samo B. nie jest uprawnione do stosowania metod statystycznych z art. 128 ust. 3 ustawy. Nie można zatem wykluczyć, że B. stara się usankcjonować proces przetwarzania danych osobowych dla realizacji przyszłych, potencjalnych celów innych banków spodziewając się, że banki te, o ile będą uprawnione do stosowania dla obliczeń wymogów kapitałowych metod statystycznych, będą zainteresowane pozyskaniem dla realizacji tego celu powyższych danych ze zbioru B. i co jest oczywiście - zdaniem organu - niedopuszczalne, tj. przetwarzanie danych "na zapas". Stosownie bowiem do treści art. 26 ust. 1 ustawy o ochronie danych osobowych, administrator danych przetwarzający dane powinien dołożyć szczególnej staranności w celu ochrony interesów osób, których dane dotyczą, a w szczególności jest obowiązany zapewnić, aby dane te były przetwarzane zgodnie z prawem, zbierane dla oznaczonych, zgodnych z prawem celów i niepoddawane dalszemu przetwarzaniu niezgodnemu z tymi celami, z zastrzeżeniem ust. 2, merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane oraz przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia celu przetwarzania. Ponadto znamiennym jest, że zgodnie z § 5 ust. 3 pkt 3 Regulaminu gromadzenia, przetwarzania i udostępniania informacji przez B. S.A. - B. jest zobowiązany do nie zmieniania ani modyfikowania informacji zawartych we Wsadzie informacyjnym i Zapytaniu. Zgodnie zaś z pkt 5, B. zobowiązany jest do zachowania celu przetwarzania danych otrzymanych z banku, określonych w przepisach prawa i Umowie. Jednocześnie powołano się na pismo Przewodniczącego Komisji Nadzoru Bankowego z dnia 25 stycznia 2008 r., w którym informuje się, że "Prawdą jest, że instytucje, o których mowa w art. 105 ust. 4 tej ustawy {Prawa bankowego} nie podlegają wymogom kapitałowym ustanowionym w art. 128 Prawa bankowego dla banków, nie wydaje się zatem, aby stosowały jakiekolwiek metody obliczania, którym nie podlegają. Zatem jedynie banki mogą decydować o potrzebie przetwarzania danych osobowych ich klientów (byłych) dla celów stosowania metod statystycznych z art. 128 ust. 3 ustawy i to pod warunkiem uzyskania zgody Komisji Nadzoru Finansowego".

close POTRZEBUJESZ POMOCY?
Konsultanci pracują od poniedziałku do piątku w godzinach 8:00 - 17:00