II SA/Wa 130/25
WyrokWSA w Warszawie2025-10-30
Skład orzekający: Joanna Kube, Łukasz Krzycki, Sławomir Fularski
Analiza orzeczenia
Sekcja wygenerowana przez AI na podstawie treści orzeczenia — nie stanowi cytatu.
Zagadnienie prawne
Czy bank i Biuro Informacji Kredytowej S.A. (BIK) mogą przetwarzać dane osobowe wnioskodawcy, który złożył wniosek kredytowy, ale umowa kredytowa nie została zawarta, w celach oceny zdolności kredytowej, analizy ryzyka kredytowego, tworzenia modeli scoringowych, przeciwdziałania praniu pieniędzy, finansowaniu terroryzmu lub dochodzenia roszczeń?Ratio decidendi
Sąd oddalił skargi banku i BIK, uznając, że Prezes Urzędu Ochrony Danych Osobowych prawidłowo nakazał usunięcie danych osobowych wnioskodawcy. Po analizie przepisów Prawa bankowego i RODO, sąd stwierdził, że po niezawarciu umowy kredytowej odpadła podstawa prawna do dalszego przetwarzania danych osobowych przez bank i BIK, ponieważ cel ich zebrania (ocena zdolności kredytowej i analiza ryzyka) został zrealizowany, a inne wskazane przez bank i BIK podstawy przetwarzania (np. przeciwdziałanie praniu pieniędzy, dochodzenie roszczeń) nie znalazły potwierdzenia w zebranym materiale dowodowym.Stan faktyczny
Wnioskodawca złożył wniosek kredytowy w banku, który nie zakończył się zawarciem umowy. Wnioskodawca zwrócił się do banku i BIK o usunięcie jego danych osobowych zgromadzonych w związku z tym wnioskiem. Po odmowie, złożył skargę do Prezesa Urzędu Ochrony Danych Osobowych, który nakazał BIK i bankowi usunięcie danych. Bank i BIK zaskarżyły tę decyzję, argumentując, że istnieje podstawa prawna do przetwarzania danych, m.in. w celu oceny zdolności kredytowej, analizy ryzyka, tworzenia modeli scoringowych czy przeciwdziałania praniu pieniędzy. Sąd administracyjny rozpoznał skargi banku i BIK.Rozstrzygnięcie
Oddalono skargi BIK i Banku.Pełny tekst orzeczenia
Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Joanna Kube, Sędzia WSA Łukasz Krzycki (spr.), Sędzia WSA Sławomir Fularski, , Protokolant sekretarz sądowy Agnieszka Fidor, po rozpoznaniu na rozprawie w dniu 30 października 2025 r. sprawy ze skarg [...] Bank Polska S.A. z siedzibą w [...] i Biura Informacji Kredytowej S.A. z siedzibą w [...] na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] grudnia 2024 r. nr [...] w przedmiocie przetwarzania danych osobowych oddala skargi
Zaskarżoną decyzją – przywołując art. 58 ust. 2 lit. c rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.Urz. UE L. nr 119. str. 1, ze zm.), zwanego dalej "RODO", wobec skargi p. D. S., (dalej "Wnioskodawca") na nieprawidłowości w procesie przetwarzania jego danych osobowych, zgromadzonych wobec zapytania kredytowego z [...] lipca 2020 r. (dalej, jako "Zapytanie"), które nie zakończyło się zawarciem umowy kredytowej, przez [...] Bank Polska S.A. (dalej "Bank") w Biurze Informacji Kredytowej S.A. (dalej "BIK") - nakazano BIK (w pkt 1 orzeczenia) i Bankowi (w pkt 2) usunięcie danych osobowych Wnioskodawcy, wynikających z Zapytania, które nie zakończyło się zawarciem umowy kredytowej.
W uzasadnieniu decyzji przywołano następujące okoliczności faktyczne i prawne uwarunkowania sprawy:
- do organu wpłynęła skarga Wnioskodawcy,
- w toku postępowania ustalono następujący stan faktyczny:
- Wnioskodawca - w inicjującej postępowanie skardze – wskazał: [...] lipca 2020 r. złożył w oddziale Banku wniosek kredytowy; rozpatrzono go negatywnie; wobec tego nie doszło do zawarcia umowy kredytu - pomiędzy Wnioskodawcą i Bankiem; [...] lipca 2020 r. Wnioskodawca wystąpił do Banku o usunięcie informacji o powyższym wniosku kredytowym z baz Banku oraz BIK; w odpowiedzi Bank odmówił zaprzestania przetwarzania danych osobowych w związku z Zapytaniem; Wnioskodawca żąda nakazania Bankowi zaprzestania przetwarzania jego danych osobowych - poprzez wykreślenie z bazy BIK Zapytania (tak: treść skargi z [...] września 2020 r.),
- Bank wskazał (tak wyjaśnienia z [...] października 2020 r. wraz z załącznikami):
dane osobowe Wnioskodawcy pozyskano w zakresie: imienia i nazwiska, nr PESEL, danych dokumentu tożsamości (data urodzenia, seria i nr dowodu osobistego, data wydania i ważności dowodu osobistego), danych teleadresowych (adres zameldowania, adres korespondencyjny, nr telefonu, adres e-mail), a także danych niezbędnych do oceny zdolności kredytowej: stan cywilny, informacje o dochodzie i jego źródle, dane o obciążeniach gospodarstwa domowego, m. in. w związku ze złożeniem przezeń wniosków kredytowych z [...] lipca 2020 r. - w celu podjęcia działań na żądania Wnioskodawcy przed zawarciem umowy (art. 6 ust. 1 pkt b RODO), realizacji obowiązków prawnych w zakresie (art. 6 ust. 1 pkt c RODO): przeprowadzenia oceny zdolności kredytowej - na podstawie art. 70 ust. 1 ustawy z dnia 29 sierpnia 1997 - Prawo bankowe (obecnie opubl. w Dz.U. z 2024 r. poz. 1646 ze zm.), przeprowadzenia analizy ryzyka kredytowego na podstawie art. 105a ustawy - Prawo bankowe, stosowania środków bezpieczeństwa finansowego - na podstawie art. 34 ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (Dz.U. 2024 r. poz. 850 ze zm.), dalej jako "ustawa AML";
dotyczące Wnioskodawcy zapytanie kredytowe do BIK skierowano w celu i zakresie niezbędnym do realizacji obowiązku zbadania zdolności kredytowej kredytobiorcy oraz przeprowadzenia analizy ryzyka kredytowego - na podstawie art. 105a i art. 70 ustawy - Prawo bankowe - w dniu złożenia wniosku kredytowego;
wynikające z przekazanego do BIK zapytania dane są w tym podmiocie przetwarzane przez okres nie dłuższy niż 5 lat od jego przekazania, a udostępniane bankom i innym instytucjom finansowym przez okres nie dłuższy niż 12 miesięcy od ich przekazania; po upływie tego okresu są ujawniane wyłącznie w raporcie dostępnym dla Wnioskodawcy; nie są widoczne dla banków,
Wnioskodawca zwrócił się do Banku o usunięcie jego danych - zawartych w Zapytaniu - pismem z [...] lipca 2020 r.; odpowiedziano na nie - pismem z [...] września 2020 r.; wskazano tam podstawy dalszego przetwarzania danych osobowych,
- w ocenie Banku przetwarzanie zawartych w Zapytaniu danych osobowych Wnioskodawcy jest niezbędne w celu spełnienia obowiązków, które wynikają z przepisów prawa oraz prawnie usprawiedliwionych celów administratora – w poniższych celach:
a. rozpatrywania reklamacji oraz ustalania, obrony i dochodzenia roszczeń - podstawą prawną jest realizacja prawnie uzasadnionego interesu Banku (art. 6 pkt 1. lit. f RODO); w zakresie zapytania kredytowego, który nie zakończył się udzieleniem kredytu, Bank ustala terminy przetwarzania danych w oparciu o terminy przedawnienia roszczeń (art. 6 ust. 3 lit. e RODO) na podstawie art. 118 ustawy z dnia 23 kwietnia 1964 r. - Kodeks cywilny (obecnie opubl. w Dz.U. z 2025 r., poz. 1071), zwanej dalej "K.c."; termin wynosi 6 lat od dnia rozpatrzenia wniosku,
b. oceny zdolności kredytowej (art. 105 ust. 4 oraz art. 105a ustawy - Prawo bankowe, w zw. art. 6 pkt 1. lit. c RODO),
c. analizy (indywidualnego i portfelowego) ryzyka kredytowego (art. 105a ustawy - Prawo bankowe, w zw. art. 6 pkt 1. lit. c RODO); przepis prawa nie precyzuje terminu przetwarzania danych w tym celu; Bank stosuje stąd terminy zgodnie z zasadami celowości oraz minimalizacji danych - wynikającymi z art. 5 ust. 1. lit b i c RODO; Bank przetwarza dane w tym celu przez 3 lata - od momentu rozpatrzenia wniosku; taki termin pozwala bowiem analitykom kredytowym na rzetelne ocenienie wniosku i zabezpieczenie interesów klienta, jak też Banku,
d. tworzenia modeli scoringowych i przetwarzania pochodzących z zapytań kredytowych danych dla oceny innych osób; podstawą prawną jest prawnie uzasadniony interes Banku (art. 6 pkt 1. lit. c RODO); znajduje on potwierdzenie w treści: art. 70 ust. 1 i 105 ust. 4 ustawy - Prawo bankowe i Rekomendacji T Komisji Nadzoru Finansowego (dalej "KNF"), dotyczącej dobrych praktyk w zakresie zarządzania ryzykiem detalicznych ekspozycji kredytowych w związku z badaniem zdolności kredytowej, korzystania z zewnętrznych baz danych, posiadania narzędzi analitycznych wspierających pomiar poziomu ryzyka związanego z detalicznymi ekspozycjami kredytowymi; przepis nie precyzuje terminu przetwarzania danych w tym celu; Bank stosuje więc terminy zgodnie z zasadami celowości oraz minimalizacji danych - wynikającymi z art. 5 ust. 1. lit b i c RODO; dane przetwarza w tym celu przez okres 6 lat od momentu rozpatrzenia wniosku; termin taki pozwala bowiem na budowanie wiarygodnego modelu scoringowego; do budowania modeli scoringowych Bank bierze pod uwagę historię wnioskowania oraz spłat kredytów danej populacji; stąd też przetwarzanie w tym celu nie ma wpływu na dalsze wnioski kredytowe Wnioskodawcy,
e. realizacji wymogów ostrożnościowych - oceny ogólnej ekspozycji oraz ryzyka ekspozycji Banku, wynikających z rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 575/2013 z dnia 26 czerwca 2013 roku w sprawie wymogów ostrożnościowych dla instytucji kredytowych i firm inwestycyjnych, zmieniające rozporządzenie (UE) nr 648/2012, (Dz. U. UE. L. z 2013 r. Nr 176, str. 1 ze zm.), zwanego dalej "CRR" (art. 6 pkt 1. lit. c RODO); przepis nie precyzuje terminu przetwarzania danych w tym celu; Bank stosuje stąd terminy zgodnie z zasadami celowości oraz minimalizacji danych - wynikającymi z art. 5 ust. 1. lit b i c RODO; dane przetwarza w tym celu przez 6 lat od rozpatrzenia wniosku - aby wywiązać się z obowiązków zarządzania ekspozycjami kredytowymi,
f. wykonywania obowiązków, związanych z przeciwdziałaniem praniu pieniędzy i finansowaniu terroryzmu, przeciwdziałaniem popełnianiu innych przestępstw - w tym na szkodę banków - na podstawie 106d ustawy - Prawo bankowe (art. 6 pkt 1. lit. c RODO); Bank będzie przetwarzać dane w tym celu przez 5 lat - zgodnie z art. 49 ust. 2 ustawy AML,
g. realizacji prawa do wyjaśnienia oceny zdolności kredytowej - na podstawie art. 70a ustawy - Prawo bankowe (art. 6 pkt 1. lit. c RODO); Bank nie ogranicza terminu w realizacji tego prawa; nie jest on jednak dłuższy niż przetwarzania danych w celu obrony roszczeń; w zakresie zapytania kredytowego, który nie zakończył się udzieleniem kredytu, Bank ustala terminy przetwarzania danych w oparciu terminy przedawnienia roszczeń (art. 6 ust. 3 lit. e RODO) na podstawie art. 118 K.c.; termin ten wynosi 6 lat od dnia rozpatrzenia wniosku
(tak: wyjaśnienia Banku z [...] października 2020 r., [...] lutego 2021 r. oraz [...] grudnia 2022 r.);
- Bank wskazał, że Wnioskodawca wystąpił doń z roszczeniem o usunięcie danych przetwarzanych w BIK - związanymi z jego zapytaniami kredytowymi; ponadto - w piśmie z [...] września 2020 r. - Wnioskodawca poinformował Bank, że złoży skargę do Prezesa Urzędu Ochrony Danych Osobowych, a także skieruje sprawę na drogę postępowania sądowego; na moment odpowiedzi na skargę Bank nie odnotował jednak wpływu stosownego pozwu; Bank nie występował do Wnioskodawcy z roszczeniami i nie zamierza występować (tak: wyjaśnienia Banku z [...] października 2020 r. oraz z [...] lutego 2021 r. wraz z załącznikami);
- BIK wyjaśnił, że przetwarza dane osobowe Wnioskodawcy, zawarte w zapytaniach kredytowych w zakresie:
przekazanym przez Bank obejmującym: dane identyfikujące Wnioskodawcy: imię, nazwisko, PESEL, seria i nr dowodu osobistego, płeć, data urodzenia, dane teleadresowe, dane majątkowe (dochód netto, tryb zatrudnienia, częstotliwość dochodu) oraz dane z wniosku kredytowego, dotyczącego wnioskowanego zobowiązania: powód złożenia zapytania, relacja klienta do rachunku, typ transakcji, kwota kredytu, waluta, nr wniosku, liczba uczestników transakcji, kurs waluty; przetwarza te dane w celu:
a. oceny zdolności kredytowej i analizy ryzyka kredytowego: przez okres 12 miesięcy od dnia złożenia zapytania - w celu oceny zdolności kredytowej i analizy ryzyka kredytowego konkretnego klienta (indywidualna ocena zdolności kredytowej),
b. nie krócej niż 5 lat i nie dłużej niż 10 lat od dnia złożenia zapytania, w celu budowy modeli scoringowych – narzędzi, wykorzystywanych do oceny zdolności kredytowej i analizy ryzyka kredytowego; BIK buduje przedmiotowe modele w oparciu o przetwarzane w zbiorze BIK dane - w tym o złożonych zapytaniach; podstawą przetwarzania danych przez BIK - w celu oceny zdolności kredytowej i analizy ryzyka kredytowego - jest art. 6 ust. 1 lit. c RODO, w zw. z art. art. 105 ust. 4 oraz art. 105a ust. 1, la i 1b ustawy - Prawo bankowe; w razie oceny zdolności kredytowej podstawą prawną przetwarzania danych jest również art. 70 ust. 1 ustawy - Prawo bankowe, w przypadku zaś analizy ryzyka kredytowego odpowiednie przepisy sektorowe; dodatkową przesłanką, legalizującą przetwarzanie danych pochodzących z zapytań w celu budowy modeli scoringowych, jest art. 6 ust. 1 lit. f RODO; przetwarzanie danych w tym celu stanowi bowiem prawnie uzasadniony interes banków i BIK; wskazano, że na konieczność wykorzystania własnych i zewnętrznych baz danych przy ocenie zdolności kredytowej wskazuje również KNF w Rekomendacji T, dotyczącej dobrych praktyk w zakresie zarządzania ryzykiem detalicznych ekspozycji kredytowych (powołano się na Rekomendacje 10,16.4, 1.4 a tiret drugie, 1.4 b tiret drugie, 17.5 e oraz wstęp do Rekomendacji); ogólne zasady tworzenia służących tym celom modeli określono również m.in. w CRR,
c. w celach statystycznych oraz stosowania metod wewnętrznych oraz innych metod i modeli; ich wynikiem nie są dane osobowe i wynik ten nie służy za podstawę podejmowania decyzji, dotyczących konkretnych osób fizycznych; podstawą prawną przetwarzania danych osobowych jest prawnie uzasadniony interes administratora danych (art. 6 ust. 1 lit. f RODO), wynikający z przepisów ustawy - Prawo bankowe (w tym art. 105 ust. 1 i 105 a ust. 4); dane w tych celach są przetwarzane maksymalnie przez okres 10 lat od dnia złożenia zapytania,
d. w celach przeciwdziałania przestępstwom oraz wykonywania obowiązków w zakresie określonym w przepisach o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu; podstawą prawną przetwarzania danych w tym celu jest dla BIK art. 106d ustawy - Prawo bankowe,
e. w celu rozpatrywania ewentualnych reklamacji lub roszczeń odszkodowawczych klientów (w celach dowodowych); termin ich przedawnienia - zgodnie z art. 118 K.c. - wynosi 6 lat;
dodatkową przesłanką jest konieczność wypełnienia ustawowego obowiązku, wynikającego z art. 15 RODO - w przypadku wystąpienia przez osobę, której dane dotyczą, z wnioskiem o udzielenie informacji
(tak wyjaśnienia BIK z [...] września 2020 r., [...] marca 2021 r. oraz [...] grudnia 2022 r.);
- BIK wskazał, że Wnioskodawca nie zwracał się doń o usunięcie jego danych osobowych, a ponadto nie wystosował konkretnego roszczenia; zarówno umowa łącząca Bank z klientem, jak również czynności - podejmowane przez strony przed zawarciem takiej umowy, w tym związane z oceną zdolności kredytowej i obsługą wniosku kredytowego - mogą być jednak źródłem roszczeń - zarówno jednej jak i drugiej strony - nawet, gdy nie doszło do zawarcia ostatecznie umowy (tak: wyjaśnienia BIK z [...] września 2020 r.),
- uprawnienie administratorów danych do przetwarzania zwykłych danych osób fizycznych, w tym ich udostępniania, określono art. 6 ust. 1 RODO; zgodnie z nim, przetwarzanie danych dopuszczono tylko przy spełnieniu jednej ze wskazanych w tym przepisie przesłanek; ich katalog - wymieniony w art. 6 ust. 1 RODO - jest zamknięty; każda z nich ma charakter autonomiczny i niezależny; proces przetwarzania danych osobowych musi być też zgodny z zasadami, ustanowionymi w art. 5 ust. 1 RODO; zalicza się do nich m.in. ograniczenie celu (lit. b) oraz minimalizację danych (lit. c),
- wedle wspomnianych zasad, dane osobowe można zbierać w konkretnych, wyraźnych i prawnie uzasadnionych celach; nie można dalej ich przetwarzać niezgodnie z tymi celami, zaś proces ten ma być adekwatny, stosowny oraz ograniczony - do tego, co niezbędne, do celów przetwarzania,
- co do zasady, podstawą prawną przetwarzania danych osobowych klientów przez Bank i BIK może być obecnie art. 6 ust. 1 lit. f RODO - gdy przetwarzanie jest niezbędne do celów, wynikających z realizowanych przez administratora prawnie uzasadnionych interesów,
- BIK jest instytucją, utworzoną na podstawie art. 105 ust. 4 ustawy - Prawo bankowe; stanowi on, że banki mogą - wspólnie z bankowymi izbami gospodarczymi - utworzyć instytucje, upoważnione do gromadzenia, przetwarzania i udostępniania bankom informacji, stanowiących tajemnicę bankową,
- zgodnie z art. 105a ust. 1 ustawy - Prawo bankowe, banki, a także instytucje utworzone na podstawie art. 105 ust. 4, mogą przetwarzać stanowiące tajemnicę bankową informacje w zakresie, dotyczącym osób fizycznych – z zastrzeżeniem art. 104, 105 i art. 106-106d danego aktu - w celu oceny zdolności kredytowej i analizy ryzyka kredytowego; zgodnie zaś z art. 105a ust. 4 wskazanej ustawy, banki oraz instytucje, o których mowa w art. 105 ust. 4, mogą przetwarzać stanowiące tajemnicę bankową informacje, dotyczące osoby fizycznej, po wygaśnięciu zobowiązania, wynikającego z umowy zawartej z bankiem bez zgody osoby, której informacje dotyczą – do celów stosowania metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej CRR; stosownie zaś do art. 105a ust. 5 ustawy - Prawo bankowe, przetwarzanie stanowiących tajemnicę bankową informacji w przypadkach, o których mowa w ust. 3, może być wykonywane przez okres nie dłuższy niż 5 lat od wygaśnięcia zobowiązania zaś - przypadku, o którym mowa w ust. 4 - przez 12 lat od wygaśnięcia zobowiązania,
- wedle art. 70 ust. 1 ustawy - Prawo bankowe, bank uzależnia przyznanie kredytu od zdolności kredytowej kredytobiorcy; przez zdolność kredytową rozumie się możliwość spłaty zaciągniętego kredytu wraz z odsetkami w określonych w umowie terminach,
- Wnioskodawca – [...] lipca 2020 r. - złożył do Banku dwa wnioski kredytowe; w związku z tym Bank oraz BIK - na podstawie art. 105a ust. 1 w zw. z art. 70 ust. 1 ustawy - Prawo bankowe były uprawnione do przetwarzania jego danych osobowych w celu oceny zdolności kredytowej; nie doszło jednak do zawarcia umowy pożyczki pomiędzy Wnioskodawcą a Bankiem; w związku z tym odpadła przesłanka legalizująca dalsze przetwarzanie danych osobowych Wnioskodawcy przez Bank oraz BIK; przesłanki zawarte w art. 105a ustawy - Prawo bankowe dotyczą bowiem przetwarzania objętych tajemnicą bankową informacji w okresie przed powstaniem zobowiązania, w trakcie jego trwania oraz po wygaśnięciu; pomiędzy Bankiem a Wnioskodawcą nie zawiązał się żaden stosunek zobowiązaniowy, który - stosownie do art. 105a ust. 1-6 ustawy - Prawo bankowe - dawałby podstawę do dalszego przetwarzania danych osobowych; celem przetwarzania danych osobowych Wnioskodawcy była ocena zdolności kredytowej i analizy ryzyka kredytowego; w związku z dokonaniem przez Bank oceny zdolności kredytowej i analizy ryzyka kredytowego, wskazany cel przetwarzania danych osobowych zrealizowano; brak więc podstaw prawnych do kontunuowania procesu,
- nie można również uznać za podstawę przetwarzania danych osobowych Wnioskodawcy wskazanych przez Bank i BIK celów statystycznych i analiz – w tym stosowania metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej CRR; powołany przez Bank i BIK art. 105a ust. 4 ustawy - Prawo bankowe daje podstawy do przetwarzania - dotyczących osoby fizycznej, stanowiących tajemnicę bankową - informacji po wygaśnięciu zobowiązania, wynikającego z umowy zawartej z bankiem bez zgody osoby, której te informacje dotyczą; w przedmiotowej sprawie nie doszło jednak do zawarcia umowy kredytu pomiędzy Wnioskodawcą a Bankiem; nie powstał zatem żaden stosunek zobowiązaniowy, o którym mowa we wskazanym przepisie; w powołanych przez Bank i BIK przepisach CRR nie wykazano konkretnej przesłanki, uprawniającej BIK do wykorzystania danych w zakresie zapytań kredytowych - niezakończonych zawarciem umowy - do indywidualnej oceny zdolności kredytowej; tym bardziej do wykorzystania tego rodzaju danych osobowych do modeli scoringowych; w CRR zawarto konkretyzację danych, które mogą używać instytucje kredytowe oraz firmy inwestycyjne przy realizacji wymogów ostrożnościowych; nie uczyniono natomiast tego samego – na gruncie danego rozporządzenia - w przypadku zapytań kredytowych - niezakończonych zawarciem umowy; nie sposób przez to uznać, że przewidziano tam podstawy prawne do przetwarzania danych w nich zawartych; co wynika z przepisów CRR, instytucję kredytową obowiązano do zbierania informacji, przydatnych do skutecznego zarządzania ryzykiem; nie oznacza to, że gromadzenie danych w systemach ratingowych może odbywać się z naruszeniem przepisów w zakresie ochrony danych osobowych,
- niewłaściwie BIK i Bank wskazały podstawy przetwarzania danych Wnioskodawcy - powołując się na Rekomendację T KNF, dotyczącą dobrych praktyk w zakresie zarządzania ryzykiem detalicznych ekspozycji kredytowych w związku z badaniem zdolności kredytowej, korzystania z zewnętrznych baz danych, posiadania narzędzi analitycznych wspierających pomiar poziomu ryzyka związanego z detalicznymi ekspozycjami kredytowymi; Bank był uprawniony do przetwarzania danych osobowych Wnioskodawcy w celu oceny zdolności kredytowej; nie doszło jednak do zawarcia umowy pomiędzy Wnioskodawcą a Bankiem; w związku z tym odpadła przesłanka, legalizująca dalsze przetwarzanie jego danych osobowych przez Bank; celem przetwarzania danych osobowych Wnioskodawcy była ocena zdolności kredytowej i analiza ryzyka kredytowego; w związku z dokonaniem przez Bank oceny zdolności kredytowej i analizy ryzyka kredytowego, wskazany cel przetwarzania danych osobowych zrealizowano; wobec tego nie ma podstaw prawnych do kontynuowania tego procesu; organ podziela pogląd wyrażony w wyroku Naczelnego Sądu Administracyjnego z 27 sierpnia 2019 r. (sygn. akt I OSK 2567/17, dostępny na stronie internetowej orzeczenia.nsa.gov.pl/cbo/query – w Centralnej Bazie Orzeczeń Sądów Administracyjnych, zwanej dalej "CBOSA"); przywołano jego szerokie fragmenty,
- zgodnie z brzmieniem art. 106d ustawy - Prawo bankowe, banki i instytucje utworzone na mocy art. 105 ust. 4, mogą przetwarzać i wzajemnie udostępniać informacje - w tym objęte tajemnicą bankową - w przypadkach:
1) uzasadnionych podejrzeń, o których mowa w art. 106a ust. 3;
2) uzasadnionych podejrzeń popełnienia przestępstw, dokonywanych na szkodę banków, innych instytucji ustawowo upoważnionych do udzielania kredytów, instytucji kredytowych, instytucji finansowych, instytucji pożyczkowych oraz podmiotów, o których przepisach o kredycie konsumenckim, i ich klientów - w celu i zakresie, niezbędnym do zapobiegania tym przestępstwom;
3) wykonywania obowiązków w zakresie określonym w przepisach o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu
- tak ust. 1; podmioty te mogą przetwarzać i wzajemnie udostępniać informacje, w tym objęte tajemnicą bankową oraz dotyczące wyroków skazujących, w przypadkach przestępstw, dokonywanych na szkodę banków, innych instytucji ustawowo upoważnionych do udzielania kredytów, instytucji kredytowych, instytucji finansowych, instytucji pożyczkowych oraz podmiotów, o których mowa w przepisach o kredycie konsumenckim, i ich klientów - w celu i zakresie, niezbędnym do zapobiegania tym przestępstwom (tak: ust. 2),
- zgodnie z art. 33 ust. 1 ustawy AML, instytucje obowiązane stosują wobec swoich klientów środki bezpieczeństwa finansowego; rozpoznają one ryzyko prania pieniędzy oraz finansowania terroryzmu, związane ze stosunkami gospodarczymi lub z transakcją okazjonalną, oraz oceniają poziom rozpoznanego ryzyka (tak ust. 2); środki te stosują natomiast w zakresie i z intensywnością, uwzględniającymi rozpoznane ryzyko prania pieniędzy oraz finansowania terroryzmu - związane ze stosunkami gospodarczymi lub z transakcją okazjonalną oraz jego ocenę (tak: ust. 4); na podstawie art. 35 ust. 2 ustawy AML, obowiązane instytucje stosują środki bezpieczeństwa finansowego również wobec klientów, z którymi utrzymują stosunki gospodarcze - z uwzględnieniem rozpoznanego ryzyka prania pieniędzy oraz finansowania terroryzmu - w szczególności gdy: 1) doszło do zmiany uprzednio ustalonego charakteru lub okoliczności stosunków gospodarczych; 2) doszło do zmiany uprzednio ustalonych danych, dotyczących klienta lub beneficjenta rzeczywistego; 3) obowiązana instytucja winna była w ciągu danego roku kalendarzowego zobowiązana - na podstawie przepisów - skontaktować się z klientem w celu weryfikacji informacji, dotyczących beneficjentów rzeczywistych, w szczególności gdy obowiązek taki wynikał z przepisów o wymianie informacji podatkowych z innymi państwami; zgodnie z art. 34 ust. 3 ustawy AML, instytucje obowiązane dokumentują zastosowane środki bezpieczeństwa finansowego oraz wyniki bieżącej analizy przeprowadzanych transakcji; na żądanie organów, o których mowa w art. 130, instytucje obowiązane wykazują, że - przy uwzględnieniu poziomu rozpoznanego ryzyka prania pieniędzy oraz finansowania terroryzmu, związanego z danymi stosunkami gospodarczymi lub transakcją okazjonalną - zastosowały odpowiednie środki bezpieczeństwa finansowego; na podstawie art. 49 ust. 2 ustawy AML instytucje obowiązane przechowują wyniki analiz, o których mowa w art. 34 ust. 3, przez 5 lat - licząc od dnia ich przeprowadzenia,
- zebrany w sprawie materiał dowodowy nie wykazał, aby Bank i BIK mogły przetwarzać dane osobowe Wnioskodawcy, dotyczące przedmiotowego zapytania kredytowego, na podstawie art. 106d ustawy - Prawo bankowe – w celach przeciwdziałania przestępstwom oraz wykonywania obowiązków, w zakresie określonym w ustawie AML; w toku prowadzonego postępowania nie wykazały bowiem, aby zaszła którakolwiek z określonych w tych przepisach przesłanek - w szczególności, aby wystąpiły uzasadnione podejrzenia, o których mowa w art. 106d ust. 1 pkt 1-2, oraz nałożono na nie obowiązek, określony w przepisach o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu, o którym mowa w art. 106d ust. 1 pkt 3,
- co do powołanego przez Bank, i BIK celu ustalenia, dochodzenia lub obrony roszczeń wskazano: zebrany w postępowaniu materiał dowodowy nie wykazał, aby Wnioskodawca wystąpił z jakimkolwiek roszczeniem wobec Banku czy BIK, które uzasadniałoby uprawnienie tych podmiotów do zachowania i przetwarzania jego osobowych dla celów dowodowych - w związku z dochodzeniem roszczenia; Bank i BIK nie wskazały także na istnienie roszczeń, których dochodzą od Wnioskodawcy; przesłanka z art. 6 ust. 1 lit. f RODO dotyczy sytuacji już istniejącej, gdy - celem wynikającym z realizowanych przez administratora prawnie uzasadnionych interesów - jest konieczność udowodnienia, potrzeba dochodzenia lub obrony przed roszczeniem istniejącym - nie sytuacji, gdy dane przetwarza się w celu zabezpieczenia przed ewentualnym roszczeniem,
- przy przyjęciu odmiennej interpretacji wskazanych przepisów, pozbawiono by Wnioskodawcę na gruncie RODO ochrony; gdyby przetwarzanie danych osobowych, w celu uchylenia się od negatywnych skutków. w przypadku zgłoszenia w przyszłości ewentualnego i nieokreślonego roszczenia, stanowiło prawnie usprawiedliwiony cel - w rozumieniu art. 6 ust. 1 lit. f RODO – oznaczałoby to, że dane osobowe Bank może przetwarzać permanentnie – bez konieczności usunięcia; teoretycznie jest wszak możliwe, że Wnioskodawca zwróci się do Banku z roszczeniem po upływie terminu jego przedawnienia; prowadziłoby to do uznania, że przetwarzanie danych osobowych przez Bank ma uzasadnienie w przesłance określonej art. 6 ust. 1 lit f RODO - w celu realizacji prawa do obrony przed ewentualnym roszczeniem - również po upływie terminu przedawnienia; nie ma uzasadnienia dla przyjęcia, że terminy - dotyczące przedawnienia wynikających ze stosunków zobowiązaniowych roszczeń - określają jednocześnie ramy czasowe, w których Bank może przetwarzać dane osobowe; przedawnienie roszczenia nie wywołuje skutków na gruncie ochrony danych osobowych; nie wpływa bowiem na fakt istnienia roszczenia; powoduje jedynie zmianę w sferze zarzutów procesowych – w postaci możliwości podniesienia okoliczności przedawnienia w sporze sądowym; okolicznością usprawiedliwiającą przetwarzanie danych osobowych w celu dochodzenia roszczeń, jest samo ich istnienia oraz zamiar dochodzenia; nie jest nią natomiast zmiana w uprawnieniach procesowych podmiotu pozwanego,
- nie ma ponadto uzasadnienia dla przyjęcia, że Bank i BIK są uprawnione do przetwarzania danych osobowych w związku z koniecznością ewentualnego wypełnienia obowiązku, wynikającego z art. 70a ust. 1 i ust. 2 ustawy - Prawo bankowe - w brzmieniu tych przepisów, obowiązującym w dacie pozyskania danych, wynikających z Zapytania; stosownie do art. 70a ust. 1 banki na wniosek ubiegającej się o kredyt osoby fizycznej przekazują - w formie pisemnej – wyjaśnienie, dotyczące dokonanej przez siebie oceny zdolności kredytowej wnioskującego; stosownie zaś do art. 70a ust. 2 wyjaśnienie obejmuje informacje na temat czynników - w tym danych osobowych wnioskującego - które miały wpływ na ocenę zdolności kredytowej; należy podzielić stanowisko doktryny, zgodnie z którym: "Jeśli zaś bank - w wyniku dokonanej oceny zdolności kredytowej (przeprowadzonej zgodnie z przyjętymi rekomendacjami KNF) - nie udzieli kredytu, zatem nie dojdzie do zawarcia umowy kredytu, stan taki nie rodzi po stronie ubiegającego się o kredyt żadnych roszczeń na drodze cywilnoprawnej. Ubiegającemu się o kredyt przysługuje tylko możliwość wnioskowania o przedstawienie na piśmie przyczyn odmowy" (B. Bajor [w:] L. Kociucki, J. M. Kondek, K. Królikowska, B. Bajor, Prawo bankowe. Komentarz do przepisów cywilnoprawnych, Warszawa 2020, art. 70(a)); w art. 70a ustawy - Prawo bankowe - w dacie pozyskania danych osobowych, wynikających z przedmiotowych zapytań kredytowych – nie przewidziano żadnego terminu na złożenie wniosku o udzielenie informacji, dotyczących odmowy udzielenia kredytu; nie oznacza to jednak, że dane osobowe można przetwarzać bezterminowo; byłoby to sprzeczne z zasadą ograniczenia przechowywania – wedle art. 5 ust. 1 lit. e RODO,
- powstanie obowiązku, o którym mowa w art. 70a ust. 1 ustawy - Prawo bankowe - w brzmieniu na dzień złożonych zapytań kredytowych - uzależniono ponadto od złożenia stosownego wniosku przez ubiegającą się o kredyt osobę; w niniejszej sprawie ustalono, że Wnioskodawca - w związku z Zapytaniem - ubiegał się o zawarcie z Bankiem umowy kredytowej; jego wniosek nie zakończył się jednak jej zawarciem; skierował następnie do Banku żądanie usunięcia swoich przetwarzanych w BIK danych osobowych; proces przetwarzania danych osobowych - związanych z tymi zapytaniami kredytowymi - zakwestionował następnie w niniejszym postępowaniu - domagając się ochrony danych osobowych; uwzględnienie żądania Wnioskodawcy - usunięcia przedmiotowych danych - będzie skutkować brakiem możliwości udzielenia informacji, wskazanych w art. 70a ust. 1 i 2 ustawy - Prawo bankowe; Wnioskodawca - żądając usunięcia danych- musi się z tym liczyć; należy więc uznać, że nie był i nie jest zainteresowany realizacją prawa do złożenia wniosku, o którym mowa we wskazanym przepisie; tym samym nie można uznać, aby stanowił on podstawę przetwarzania danych osobowych Wnioskodawcy,
- nie ma też uzasadnienia dla przyjęcia, że BIK jest uprawniony do przetwarzania danych osobowych, w związku z koniecznością ewentualnego wypełnienia obowiązku, wynikającego z art. 70a ustawy - Prawo bankowe; przepisem tym nie nałożono bowiem na BIK jakichkolwiek obowiązków prawnych; z jego treści wynika wprost, że dotyczy on wyłącznie banków i innych instytucji upoważnionych ustawowo do udzielania kredytów; nie może on tym samym stanowić podstawy do przetwarzania danych Wnioskodawcy - wynikających z przedmiotowych zapytań - przez BIK,
- nie ma także uzasadnienia dla przyjęcia, że BIK jest uprawniony do przetwarzania danych osobowych, pozyskanych w związku z Zapytaniem, wobec konieczności ewentualnego wypełnienia obowiązku, wynikającego z art. 15 RODO; usunięcie przez administratora danych osobowych nie uniemożliwia mu wykonania obowiązku, uregulowanego w art. 15 RODO; przepisem tym zagwarantowano osobie, której dotyczą dane, prawo uzyskania od administratora informacji, czy jej dane są przetwarzane; jeśli administrator nie przetwarza danych dotyczących osoby, która zwraca się z żądaniem udzielenia informacji, to działanie administratora ogranicza się do odpowiedzi przeczącej; nie ma on obowiązku podawać podmiotowi danych innych informacji,
- wobec powyższego nie ma celu, uzasadniającego przetwarzanie zawartych w Zapytaniu danych osobowych Wnioskodawcy - zarówno przez Bank, jak i przez BIK; Bank - w związku z pozyskaniem danych osobowych Wnioskodawcy w celu oceny zdolności kredytowej - stał się administratorem tych danych osobowych; BIK stał się natomiast administratorem danych osobowych Wnioskodawcy z uwagi na ich przekazanie przez Bank; w związku z tym Bank oraz BIK są odrębnymi administratorami; każdy z nich przetwarza bowiem dane osobowe Wnioskodawcy we własnych celach i samodzielnie ustala sposoby ich przetwarzania; w odniesieniu do kwestionowanego przez Wnioskodawcę przetwarzania jego danych osobowych przez Bank i BIK nie zaistniała żadna z wyrażonych w art. 6 ust. 1 RODO przesłanka - stanowiąca o legalności tego procesu; dlatego - korzystając z uprawnienia przewidzianego w art. 58 ust. 2 lit. c RODO - nakazano zarówno Bankowi i BIK usunięcie wynikających z Zapytania danych osobowych Wnioskodawcy.
W skardze BIK – dotyczącej pkt 1 decyzji – zarzucono jej wydanie z naruszeniem przepisów prawa:
- materialnego:
- art. 6 ust. 1 lit. c RODO, w zw. z art. 105 ust. 1 pkt. 1c, art. 105 ust. 4 i art. 105a wobec art. 70 i art. 5 ust. 1 pkt. 3 ustawy - Prawo bankowe, poprzez jego niewłaściwe zastosowanie; w konsekwencji niezasadnie przyjęto, że BIK nie posiada wskazanej podstawy prawnej do przetwarzania danych zawartych w Zapytaniu w razie nie zawarcia umowy kredytowej; BIK jest tymczasem ustawowo zobowiązany realizować obowiązek prawny, wynikający z tych przepisów; polega on na gromadzeniu, przetwarzaniu i udostępnianiu bankom oraz szczegółowo wskazanym w przepisie podmiotom informacji, stanowiących tajemnicę bankową - w zakresie, w jakim są one potrzebne w związku z wykonywaniem czynności bankowych, w postaci oceny zdolności kredytowej oraz analizy ryzyka kredytowego konkretnego klienta (indywidualna ocena zdolności kredytowej) oraz w związku ze stosowaniem metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej CRR;
ewentualnie - na wypadek nieuwzględnienia tego zarzutu - naruszono art. 6 ust. 1 lit. f RODO, poprzez jego niewłaściwe zastosowanie; przyjęto bowiem, że BIK nie ma podstawy prawnej przetwarzania danych Wnioskodawcy na prawnie uzasadnionym interesie administratora oraz podmiotów trzecich, wskazanych w art. 105 ust. 4 pkt. 1-5 ustawy - Prawo bankowe - w postaci realizacji obowiązku gromadzenia, przetwarzania oraz udostępnienia bankom (oraz podmiotom wskazanym w tym przepisie) stanowiących tajemnicę bankową informacji - w zakresie, w jakim są one potrzebne do wykonywania czynności bankowych, w postaci oceny zdolności kredytowej oraz analizy ryzyka kredytowego konkretnego klienta (indywidualna ocena zdolności kredytowej), w celu budowy i utrzymania modeli scoringowych (narzędzi wykorzystywanych przez banki do oceny zdolności kredytowej) i analizy ryzyka kredytowego oraz w związku ze stosowaniem metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej CRR;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 70a oraz art. 105 ust. 4 pkt. 1 i 2 wobec art. 105a ustawy - Prawo bankowe, poprzez jego niewłaściwe zastosowanie; uznano bowiem, że BIK nie ma podstawy prawnej przetwarzania danych Wnioskodawcy wobec nie zawarcia umowy kredytowej; BIK ma zaś podstawę prawną przetwarzania z uwagi na niezbędność dla wykonania obowiązku prawnego przez banki i BIK - przekazania ubiegającej się o kredyt osobie (w formie pisemnej) - na jej wniosek - wyjaśnień, dotyczących dokonanej oceny zdolności kredytowej;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 106d ust. 1 pkt 3 ustawy - Prawo bankowe wobec art. 39 ust. 1 w zw. z art. 33 ust. 2 i 3 pkt 6, art 34 ust. 1, art. 36 ust. 1 oraz art 49 ust. 1 ustawy AML, poprzez jego niezastosowanie; przyjęto bowiem, że na BIK nie ciążą obowiązki, związane z przeciwdziałaniem praniu pieniędzy oraz finansowaniu terroryzmu, gdy nie doszło do zawarcia umowy kredytowej pomiędzy Wnioskodawcą a Bankiem; przepisami tymi nałożono zaś na banki - jako instytucje obowiązane, a pośrednio na BIK, jako podmiot wspierający banki w realizacji obowiązków instytucji obowiązanej - obowiązek przetwarzania danych osobowych w celu zapewnienia bezpieczeństwa obrotu gospodarczego - poprzez przeprowadzenie szczegółowego badania na temat klientów, w tym przyszłych klientów, jak i badania powiązań kapitałowo-osobowych, w tym także gdy ostatecznie pomiędzy Wnioskodawcą a Bankiem nie zawarto umowy kredytowej;
- art. 6 ust. 1 lit. f RODO, poprzez jego niewłaściwe zastosowanie wskutek uznania, że przetwarzanie danych osobowych dla realizacji prawnie uzasadnionych interesów administratora danych - w celu zabezpieczenia roszczeń - może dotyczyć wyłącznie istniejących i aktualnie dochodzonych; w konsekwencji bezzasadnie przyjęto, że prawnie uzasadniony interes administratora danych nie istnieje, gdy konieczność przetwarzania danych osobowych dotyczy ochrony przed roszczeniami istniejącymi, ale nie dochodzonymi - w chwili dokonywania oceny; istotą uzasadnionego interesu administratora jest natomiast możliwość przetwarzania danych na wypadek konieczności obrony przed roszczeniami, istniejącymi lub dochodzenia w przyszłości roszczeń istniejących, które są związane – w warunkach niniejszej sprawy - z przetwarzaniem danych osobowych na potrzeby opracowania oceny scoringowej Wnioskodawcy - niezbędnej do przeprowadzenia analizy zdolności kredytowej oraz analizy ryzyka kredytowego; BIK zobowiązany jest je gromadzić, przetwarzać i udostępniać bankom i instytucjom upoważnionym ustawowo do udzielania kredytów dla realizacji celów ustawowych - badania zdolności kredytowej;
- art. 6 ust. 1 lit. f RODO, poprzez jego niewłaściwe zastosowanie wskutek uznania, że – w razie nie zawarcia umowy kredytowej - BIK nie ma prawnie uzasadnionego interesu w przetwarzaniu danych Wnioskodawcy; istnieje tymczasem prawnie uzasadniony interes BIK w przetwarzaniu tych informacji pomimo nie zawarcia umowy kredytowej; polega on na realizacji działań z zakresu opracowania, utrzymania aktualności i funkcjonalności zbudowanych modeli scoringowych – w zgodzie z treścią Rekomendacji KNF W, S i T w zakresie dobrych praktyk i zarządzania ryzykiem kredytowym,
- procesowego:
- art. 7, 77, 80 oraz art. 107 § 3 K.p.a., poprzez:
niezbadanie wszystkich podstaw prawnych dalszego przetwarzania danych o zapytaniach kredytowych, w razie nieudzielenia kredytu, pomimo, że - w szeregu przepisów - upoważniono BIK do przetwarzania tych danych,
niewystarczające wyjaśnienia podstaw prawnych decyzji oraz brak oceny istotnych okoliczności sprawy;
w konsekwencji doprowadziło to do błędnego nakazania BIK usunięcia przetwarzanych danych osobowych Wnioskodawcy oraz uniemożliwiło BIK zapoznanie się z powodami negatywnej oceny wskazanych przezeń podstaw przetwarzania;
- art. 7, 77 § 1 oraz art. 80 K.p.a., poprzez niewyczerpujące zebranie, nierozpatrzenie i błędną ocenę całokształtu materiału dowodowego; przejawiało się to w zaniechaniu wyczerpującej analizy charakteru, zakresu oraz celów gospodarczo – ekonomicznych, dla jakich powołano BIK oraz obowiązków prawnych i obowiązków, wynikających z zawartych przez BIK umów z bankami; skutkowało to wadliwą i niepełną oceną stanu faktycznego sprawy oraz charakteru działania BIK; w konsekwencji bezzasadnie wydano nakaz usunięcia danych osobowych Wnioskodawcy;
- art. 7b w zw. z art. 7 i 77 K.p.a., poprzez niedokładne wyjaśnienie stanu faktycznego i prawnego, koniecznego do podjęcia stosownych czynności; w szczególności nie zwrócono się do KNF w celu kompleksowego wyjaśniania stanu faktycznego sprawy oraz jej współdziałania - w zakresie niezbędnym do dokładnego wyjaśnienia stanu prawnego, mając na względzie interes społeczny i słuszny interes obywateli - w postaci ustalenia należytych zasad, celów i zakresu przetwarzania danych osobowych o niezrealizowanych zapytaniach kredytowych - tak, aby procesy przetwarzania danych czyniły zadość zarówno przepisom o ochronie danych osobowych, jak i szeroko pojętego prawa bankowego - w szczególności dla zapewnienia ochrony wartości, których gwarancje ochrony wynikają ze wskazanych przepisów - zgodnie z zasadą proporcjonalności;
- art. 7, 77 § 1 i art. 80 K.p.a., poprzez zaniechanie:
oceny Rekomendacji KNF S, W i T, jako organu właściwego do sprawowania nadzoru nad instytucjami krajowymi, w rozumieniu przepisów Unii Europejskiej (regulatora rynku finansowego); regulacjami tymi nałożono na banki – w konsekwencji na BIK, jako instytucję gromadzącą dane służące do oceny zdolności kredytowej oraz budującą modele scoringowe służące bankom - określone wymagania; podlegają one nadzorowi i egzekwowaniu przez KNF – na podstawie bezwzględnie obowiązujących przepisów; w konsekwencji doprowadziło to do zaniechania oceny podstaw prawnych i celów, dla jakich upoważniono BIK oraz banki do przetwarzania danych w zakresie zdolności kredytowej - również w razie nie zawarcia umowy kredytowej – dla zabezpieczenia interesów banków oraz stabilności rynku gospodarczo-finansowego,
wyczerpującego zebrania i rozpatrzenia materiału dowodowego; przejawiało się to w szczególności brakiem analizy podstawowych zasad funkcjonowania stabilnego sektora finansowego, w tym pod kątem istnienia po stronie banków - w konsekwencji BIK, jako instytucji gromadzącej dane, służące do oceny zdolności kredytowej oraz budującej modele scoringowe dla banków - oczywistego interesu prawnego; przejawia się on w odmowie udzielenia kredytu, wynikającego z braku istnienia zdolności kredytowej po stronie Wnioskodawcy; prowadzi to do zabezpieczenia interesu banków przed nieodpowiedzialną polityką udzielania kredytów osobom, które nie mają szans na ich spłacenie oraz do zapewnienia stabilności gospodarczo-ekonomicznej sektora bankowego - w ujęciu makro zapobieganiu kryzysom gospodarczym.
W szerokim uzasadnieniu skargi rozwinięto przywołane wyżej zarzuty.
Wniesiono o uchylenie zaskarżonej decyzji w pkt 1.
W skardze Banku – dotyczącej pkt 2 decyzji – zarzucono jej wydanie z naruszeniem przepisów:
- postępowania:
- art. 7, 77 § 1 i art. 80 K.p.a., polegające na niewyczerpującym rozpatrzeniu materiału dowodowego oraz na jego dowolnej ocenie - wobec uznaniu, że Bank i BIK nie dysponują przesłankami, legalizującymi przetwarzanie danych osobowych Wnioskodawcy, mimo że jest to niezbędne do realizacji ciążących na Banku i BIK obowiązków prawnych oraz ich prawnie uzasadnionych interesów;
- art. 7b K.p.a., polegające na nie zwróceniu się do KNF - jako organu właściwego w sprawach związanych m.in. z badaniem zdolności kredytowej i analizą ryzyka kredytowego, a także budową modeli scoringowych – oraz do Generalnego Inspektora Informacji Finansowej - jako organu właściwego w sprawach związanych z m.in. z przeciwdziałaniem praniu pieniędzy i finansowaniu terroryzmu - w zakresie wykorzystywania do realizacji tych zadań danych, w tym danych osobowych o niezrealizowanych zapytaniach kredytowych,
- prawa materialnego:
- art. 6 ust. 1 lit. f RODO, w zw. z art. 117 § 2 i § 21, art. 118 oraz 119 K.c., poprzez ich niewłaściwe zastosowanie; polegało to na uznaniu, że obrona i dochodzenie roszczeń mogą dotyczyć wyłącznie tych już istniejących;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 39 ust. 1 wobec z art. 34 ust. 1, art. 35 ust. 1, art. 36 ust. 1, oraz 49 ustawy AML - poprzez niewłaściwe zastosowanie; polegało ono na przyjęciu, że na Banku nie ciążą obowiązki, związane z przeciwdziałaniem praniu pieniędzy oraz finansowaniu terroryzmu, gdy nie doszło do zawarcia umowy pomiędzy Bankiem a klientem; przepisami tymi nałożono tymczasem na banki i BIK obowiązek przetwarzania danych osobowych w celu zapewnienia bezpieczeństwa obrotu gospodarczego, poprzez przeprowadzenie szczegółowego badania na temat klientów – w tym przyszłych - jak i badania powiązań kapitałowo-osobowych - także w zakresie danych, dostarczanych przez Wnioskodawcę;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 105 ust 4 i art. 105a ust. 1 ustawy - Prawo bankowe, poprzez ich błędną wykładnię; przyjęto, że Bank jest jedynie obowiązany do oceny zdolności kredytowej klientów; z przepisu tego wynika także powinność analizy ryzyka kredytowego;
- art. 6 ust. 1 lit. c RODO w zw. z art. 105 ust 4 ustawy - Prawo bankowe, poprzez ich błędną wykładnię; przyjęto, że Bank nie legitymuje się przesłanką do przetwarzania danych; z przepisu tego wynika tymczasem obowiązek przetwarzania danych - w tym z zapytań kredytowych - w zakresie, w jakim informacje te są potrzebne bankom do wykonywania czynności bankowych - w tym oceny zdolności kredytowej i analizy ryzyka kredytowego;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 144 ust. 1 lit. d, art. 145, art. 147 ust. 5 lit. b, art. 170 ust. 3 lit. a, ust. 4 lit. a, art. 171 ust. 2 oraz art. 179 ust. 1 lit. a rozporządzenia CRR - poprzez ich błędną wykładnię; przyjęto, że na Banku nie ciążą obowiązki, związane z analizą ryzyka kredytowego, gdy nie doszło do zawarcia umowy pomiędzy Bankiem a klientem;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 70a ustawy - Prawo bankowe – poprzez niewłaściwe zastosowanie; skutkowało to przyjęciem, że Bank może dokonać wyjaśnienia dokonanej oceny zdolności kredytowej wnioskującego bez otrzymanych i przetwarzanych danych osobowych klienta - tylko wtedy, gdy zawarł on umowę z bankiem;
- art. 6 ust. 1 lit. c RODO, w zw. z art. 106d ustawy - Prawo bankowe – poprzez niewłaściwe zastosowanie; skutkowało to przyjęciem, że Bank nie jest uprawniony do przetwarzania danych - w tym osobowych, zawartych we wnioskach kredytowych – w celu wypełnienia wynikających z ustawy - Prawo bankowe obowiązków - gdy wykazuje on cel przetwarzania danych osobowych, polegający na analizie danych podanych we wnioskach kredytowych i analizie zapytań kredytowych złożonych w BIK w określonym czasie - w celu wykrycia nieścisłości oraz powzięcia informacji, mogących stanowić o uzasadnionym podejrzeniu popełnienia przestępstw, o których mowa w art. 106d ustawy - Prawo bankowe;
- art. 6 ust. 1 lit. f RODO, w zw. z Rekomendacjami KNF S, W i T, polegające na ich niewłaściwym zastosowaniu i przyjęciu, że Bank nie legitymują się przesłanką przetwarzania danych wobec tych Rekomendacji; nałożono nimi natomiast na banki - w konsekwencji także na BIK, jako instytucję gromadzącą dane służące do oceny zdolności kredytowej oraz budującą służące bankom modele scoringowe - określone wymagania; są one następnie egzekwowane przez KNF - na podstawie bezwzględnie obowiązujących przepisów.
W szerokim uzasadnieniu skargi rozwinięto przywołane wyżej zarzuty.
Wniesiono o uchylenie zaskarżonej decyzji w pkt 2.
W odpowiedzi na skargi organ wniósł o ich oddalenie, podtrzymując dotychczasową argumentację.
Sąd zważył, co następuje.
Skarga nie zasługuje na uwzględnienie, gdyż - wydając kwestionowaną decyzję - nie naruszono ani przepisów postępowania w zakresie powinności właściwego wyjaśnienia sprawy (w tym uzyskania stanowisk właściwych organów), czy uzasadnienia orzeczenia ani też przepisów prawa materialnego, zakreślających ramy przetwarzania danych osobowych oraz zakres kompetencji wyspecjalizowanego organu administracji dla stosowania środków naprawczych - tu nakaz usunięcia danych osobowych przetwarzanych bez podstawy prawnej, na podstawie art. 58 ust. 2 lit. c RODO.
W sprawie bezsporne są jej istotne okoliczności faktyczne - w zakresie, gdzie skierowana do wyspecjalizowanego organu skarga dotyczyła przetwarzania przez Bank i BIK danych Wnioskodawcy – osoby, z którą nie zawarto umowy kredytowej - zgromadzonych wobec rozpatrywania wniosku kredytowego.
Spór w sprawie sprowadza się do tego, czy - w takim stanie faktycznym - istnieje podstawa formalnoprawna do przetwarzania danych osobowych - upatrywana przez BIK i Bank w przesłankach wymienionych w art. 6 ust. 1 lit. c bądź f RODO.
W uzasadnieniu oskarżonego aktu organ administracji trafnie jednak wskazał oraz zaprezentował właściwą interpretację regulacji normatywnych, zakreślających ramy możliwości przetwarzania danych osobowych - w przypadku, jak w rozpoznawanej sprawie (gdy nie doszło do zawarcia umowy kredytowej). Wobec szerokiego zreferowania argumentacji organu jej powtarzanie byłoby bezzasadne. Sąd przyjmuje za własną.
Odnosząc się do szczegółowych zarzutów skarg należy odnotować, że Naczelny Sąd Administracyjny w analogicznej sprawie - wobec w istocie tożsamych zarzutów, gdzie uczestnikiem postępowania był także m.in. BIK - oddalił - wyrokiem z 1 października 2025 r. (sygn. akt III OSK 1552/22 - dostępny w CBOSA) - skargę kasacyjną. W uzasadnieniu orzeczenia zawarto m.in. następujące stwierdzenia i oceny:
- "[...] Prezes UODO jest wyspecjalizowanym organem w sprawach ochrony danych osobowych, który ma status i kompetencje organu nadzorczego określone w przepisach RODO. Z tego względu [...] jest uprawniony do samodzielnego dokonywania interpretacji przepisów prawa w zakresie dotyczącym ochrony danych osobowych. W sprawie niniejszej [...] nie miał zatem obowiązku zwracania się do KNF ani w zakresie dokonywanych ustaleń stanu faktycznego, ani w zakresie wyjaśnień stanu prawnego.",
- "[...] przepisy prawa bankowego przewidują w art. 105 ust. 4 Prawa bankowego podmiot, który może przetwarzać dane osobowe uzyskiwane w trakcie świadczenia usług bankowych, zaś w art. 105a ust. 1-6 Prawa bankowego regulują szczegółowe warunki, zakres, okoliczności i czas przetwarzania tych danych osobowych. [...] przepisy te odnoszą się wyłącznie do przetwarzania danych osobowych klientów banku, z którymi doszło do nawiązania relacji prawnej o charakterze zobowiązaniowym. Interpretacja tych przepisów z zastosowaniem reguł wykładni językowej prowadzić musi do wniosku, iż nie jest dopuszczalne przetwarzanie danych osobowych klientów banków, z którymi nie doszło do nawiązania przez bank stosunku zobowiązaniowego. Bank ani podmiot, o którym mowa w art. 105 ust. 4 Prawa bankowego nie ma "obowiązku prawnego" w rozumieniu art. 6 ust. 1 lit. c RODO przetwarzania danych osobowych klienta banku, z którym nie doszło do nawiązania relacji prawnej zobowiązaniowej, gdyż przepisy art. 105a ust. 1-6 Prawa bankowego nie zawierają upoważnienia dla administratora do przetwarzania danych osobowych takiego klienta, ograniczając swój zakres wyłącznie do klientów, którzy zawarli umowę z bankiem.",
- "[...] przesłanki zawarte w art. 105a Prawa bankowego dotyczą przetwarzania informacji objętych tajemnicą bankową w okresie przed powstaniem zobowiązania, w trakcie jego trwania oraz po wygaśnięciu zobowiązania. [...] wszelkie regulacje znoszące ochronę danych osobowych muszą być odczytywane i wykładane ściśle, z uwzględnieniem funkcji jakiej mają służyć. Zatem w sytuacji, gdy w następstwie złożenia wniosku kredytowego nie dochodzi do zawarcia umowy kredytowej brak jest ustawowych przesłanek legalizujących dalsze przetwarzanie danych osobowych wnioskującego o zawarcie i wykonanie umowy produktowej w zakresie zapytania kredytowego przez [...]., a następczo BIK. Brak jest również uzasadnienia dla przyjęcia, że [...]. jest uprawniony do przetwarzania danych osobowych w związku z koniecznością ewentualnego wypełnienia obowiązku wynikającego z art. 70a ust. 1 i ust. 2 Prawa bankowego. Wnioskodawczyni w niniejszej sprawie wykazała w sposób jednoznaczny wolę usunięcia danych, a zatem przyjąć należy, że nie jest zainteresowana realizacją prawa do wyjaśnienia dotyczącego dokonanej oceny zdolności kredytowej, w myśl art. 70a ust. 1 i 2 Prawa bankowego.",
- "[...] skoro nie doszło do zawarcia umowy kredytowej nie może być wątpliwości, że ocena zdolności kredytowej i analiza ryzyka kredytowego zostały dokonane (zrealizowane). Cel przetwarzania danych, dla którego zostały one zgromadzone w zapytaniach kredytowych, został tym samym osiągnięty. Odpadła przesłanka legalizująca dalsze przetwarzanie danych osobowych wnioskodawczyni przez [...]. oraz BIK., które to przetwarzanie miało na celu ocenę zdolności kredytowej i analizę ryzyka kredytowego (przed zawarciem umowy). Pomiędzy [...]. a wnioskodawczynią nie nawiązał się żaden stosunek zobowiązaniowy, który stosownie do art. 105a ust. 1-5 Prawa bankowego dawałby podstawę do dalszego przetwarzania jej danych osobowych [...] ocena zdolności kredytowej i ryzyka kredytowego ma charakter czynności wstępnych przed zawarciem umowy przez [...]. Dalsze przetwarzanie danych (uzyskanych pierwotnie wyłącznie w celu oceny zdolności kredytowej i analizy ryzyka kredytowego) w przypadku braku zawarcia stosownej umowy, pozostaje w oderwaniu od celu, dla którego dane zostały zebrane.",
- "[...] art. 105 ust. 4 Prawa bankowego jest przepisem o charakterze ogólnym, który stanowi o możliwości utworzenia wspólnie z bankowymi izbami gospodarczymi, instytucji upoważnionych do gromadzenia, przetwarzania i udostępniania danych. Przepis ten nie daje podstaw do nieograniczonego przetwarzania wszelkich danych osobowych przez utworzone instytucje. Ponadto przepis art. 105 ust. 4 Prawa bankowego nie stanowi o dopuszczalności przetwarzania danych osobowych dotyczących wniosków kredytowych w sytuacji, gdy nie doszło do zawarcia umowy z Bankiem [...]. Zasady przetwarzania danych objętych tajemnicą bankową określa art. 105a Prawa bankowego. Na gruncie tego przepisu należy oceniać zatem dopuszczalność przetwarzania poszczególnych danych osobowych w określonych ściśle celach. Nadto przepis art. 105 ust. 4 ww. ustawy nie jest przepisem samodzielnie wprowadzającym kolejny podmiot, który ma dostęp do danych stanowiących tajemnicę bankową.",
- "Z art. 70a ust. 1c [Prawa bankowego] wynika, że wnioskujący o kredyt ma rok od dnia otrzymania oceny zdolności kredytowej, aby złożyć wniosek by otrzymać taką ocenę w formie pisemnej. Tym samym banki i instytucje ustawowo upoważnione do udzielania kredytów mogą przez ten okres przetwarzać dane wnioskodawcy, w zakresie jaki jest niezbędny, dla udostępnienia mu w formie pisemnej oceny jego zdolności kredytowej.",
- "Za niezasadne uznać należy argumenty dotyczące naruszenia art. 6 ust. 1 lit. c RODO w związku z przepisami ustawy AML oraz przepisami rozporządzenia CRR. [...] przedmiotem oceny organu a następnie Sądu I instancji była zgodność z prawem przetwarzania danych osobowych w świetle uprawnień przyznanych skarżącym kasacyjnie przez ustawę - Prawo bankowe, a nie sposobu funkcjonowania mechanizmów kredytowych i ustalenia, jakie dane są potrzebne [...] i BIK dla zapewnienia prawidłowego działania tych mechanizmów. Również odwoływanie się do konieczności przetwarzania danych osobowych wnioskodawcy w zakresie pytań kredytowych po dokonaniu weryfikacji zdolności kredytowej dla potrzeb tworzenia modeli scoringowych jest nieuprawnione.",
- "Odnosząc się z kolei do zarzutów w zakresie naruszenia art. 6 ust. 1 lit. f ODO w zw. z art. 1 ust. 2 pkt 1 oraz art. 2 ustawy o nadzorze nad rynkiem finansowym w związku z art. 137 ust. 1 pkt 5 Prawa bankowego w zw. z Rekomendacjami S, W i T Komisji Nadzoru Finansowego wyjaśnić należy, że źródłami powszechnie obowiązującego prawa w Rzeczypospolitej Polskiej są: Konstytucja, ustawy, ratyfikowane umowy międzynarodowe oraz rozporządzenia (art. 87 ust. 1 Konstytucji RP z dnia 2 kwietnia 1997 r.; Dz.U. Nr 78, poz. 483 ze zm.).
Nie ulega zatem wątpliwości, że rekomendacje KNF nie są aktami prawa powszechnie obowiązującego. Nie mieszczą się bowiem w zamkniętym katalogu źródeł powszechnie obowiązującego prawa Rzeczypospolitej Polskiej, określonym w art. 87 Konstytucji RP. Ponadto wydaje je organ, który nie ma stosownego umocowania konstytucyjnego.",
- "Naczelny Sąd Administracyjny docenia i rozumie kwestie związane z bezpieczeństwem depozytów, stabilnością sektora bankowego, koniecznością prowadzenia analiz statystycznych, dokonaniem oceny zdolności kredytowej oraz ryzyka kredytowego, tworzenia baz danych (także korzystania z zewnętrznych baz danych np. [...]), czy też budową modeli scoringowych. Elementy te nie są jednak wartościami nadrzędnymi wobec prawa osoby fizycznej do ochrony danych osobowych. Prawo do ochrony danych osobowych jest prawem gwarantowanym zarówno w krajowym, jak i unijnym porządku prawnym. Na płaszczyźnie krajowej regulacji prawo do ochrony danych osobowych znajduje oparcie w przepisie art. 51 Konstytucji RP. Przepis ten określa podstawowe uprawnienia składające się na prawo do ochrony danych osobowych, w kwestiach szczegółowych odsyłając do regulacji ustawowej.",
- "Zarzut naruszenia art. 106d Prawa bankowego [...] z treści tego przepisu wynika, że dopuszcza on przetwarzanie danych osobowych w przypadku uzasadnionego podejrzenia łamania prawa lub działania na szkodę banku. W niniejszej sprawie takie okoliczności nie wystąpiły.",
- "Jak zostało wykazane, skarżący kasacyjnie nie posiada wobec wnioskodawczyni żadnego aktywnego roszczenia cywilnoprawnego stąd powoływanie się na przepisy regulujące jego przedawnienie - art. 117 § 2 i 21, 118 i 119 Kodeksu cywilnego - jest z założenia nie skuteczne.".
Sąd w tym składzie także uwzględnił, że analogiczne stanowisko wyrażono obecnie w szeregu innych orzeczeń Sądu II. instancji, zaś jego linia orzecznicza jest aktualnie jednolita (patrz m.in. wyroki w sprawach o sygn. akt III OSK 165/22, 984/22, 1522/22 oraz 1877/22 – dostępne w CBOSA). Miał też na uwadze regułę pewności prawa, wyprowadzaną z konstytucyjnej zasady demokratycznego państwa prawa – tak art. 2 Konstytucji RP - materializującej się m.in. w jednolitości orzecznictwa sądów w tożsamych sprawach. Stronami postępowań były przy tym także osoby, żądające usunięcia swoich danych - wobec nie zawarcia umowy kredytu. Sąd podziela wobec tego w pełni sformułowane w uzasadnieniu przywołanego wcześniej wyroku oceny prawne. Czyni to zarzuty skarg – zarówno, co do naruszenia przepisów prawa materialnego, jak i postępowania - chybionymi.
Jedynie na marginesie należy odnotować, że - co wynika z odnośnego fragmentu uzasadnienia skarżonego aktu - [...] Lipca 2020 r. Wnioskodawca złożył w Banku dwa wnioski kredytowe, które zainicjowały wystosowane do BIK zapytania. W uzasadnieniu używa się - w kontekście zapytania - zamiennie liczby pojedynczej i mnogiej, zaś w osnowie decyzji nakaz usunięcia danych Wnioskodawcy odniesiono ogólnie do "zapytania kredytowego z [...] lipca 2020 r.". Z treści skarg nie wynika jednak, aby zakres wynikających z zakwestionowanego aktu powinności był dla BIK bądź Banku wątpliwy - chodzi o usunięcie danych, związanych z zapytaniami skierowanymi danego dnia wobec wniosków kredytowych danej osoby, gdzie nie zawarto umowy. W takiej sytuacji uchybienia - w postaci braku pełnej spójności uzasadnienia, jak i precyzji rozstrzygnięcia - nie mogły mieć istotnego znaczenia w sprawie - w kontekście wpływu na jej wynik.
Sąd więc - wobec zarzutów skargi, ani też z urzędu - nie dopatrzył się w zaskarżonym akcie wad, które przemawiałoby z jego wyeliminowaniem z obrotu prawnego.
Należy jedynie odnotować, że - wedle prezentowanego aktualnie stanowiska judykatury - przeszkodą dla dalszego przetwarzania danych osobowych klientów banków, w razie nie zawarcia umowy kredytowej - dla celu oceny ryzyka kredytowego, w tym tworzenia modeli scoringowych, w kontekście doskonalenia metod ostrożnościowych - jest w istocie obecne brzmienie przepisów ustawy - Prawo bankowe (w szczególności art. 105a), które należy wykładać zgodnie z wyrażonymi wprost w Konstytucji zasadami ochrony danych osobowych. Ewentualne więc poszerzenie zakresu przetwarzania tych danych, jeżeli faktycznie wynika – jak wychodzą strony skarżące - z potrzeby realizacji nadrzędnego interesu publicznego, jako dobra chronionego także ustawą zasadniczą, wymaga wobec tego stosownych zmian regulacji na szczeblu ustawowym. Jest więc wyłącznie postulatem do prawodawcy - de lege ferenda.
Z przytoczonych wyżej przyczyn - na podstawie art. 151 ustawy z dnia 30 sierpnia 2002 r. - Prawo o postępowaniu przed sądami administracyjnymi (Dz.U. z 2024 r., poz. 935 ze zm.) - orzeczono jak w sentencji.
-----------------------
19
Źródło: Centralna Baza Orzeczeń Sądów Administracyjnych (orzeczenia.nsa.gov.pl), pozyskano 26.07.2026. · Źródło