II SA/Wa 2135/23
WyrokWSA w Warszawie2024-06-04
Skład orzekający: Izabela Głowacka-Klimas, Andrzej Wieczorek, Mateusz Rogala
Analiza orzeczenia
Sekcja wygenerowana przez AI na podstawie treści orzeczenia — nie stanowi cytatu.
Zagadnienie prawne
Czy przetwarzanie danych osobowych w zakresie zapytań kredytowych, które nie zakończyły się zawarciem umowy kredytowej, jest dopuszczalne na gruncie RODO i Prawa bankowego?Ratio decidendi
Przetwarzanie danych osobowych w zakresie zapytań kredytowych, które nie zakończyły się zawarciem umowy, jest niedopuszczalne, jeśli ustał cel ich pierwotnego pozyskania (ocena zdolności kredytowej i ryzyka kredytowego) i nie istnieje inna podstawa prawna legalizująca dalsze przetwarzanie. W takiej sytuacji dane powinny zostać usunięte.Stan faktyczny
Skargę do WSA wniosły Bank [...] S.A. oraz Biuro Informacji Kredytowej S.A. na decyzję Prezesa Urzędu Ochrony Danych Osobowych, która nakazała im usunięcie danych osobowych A. B. związanych z zapytaniami kredytowymi, które nie zakończyły się zawarciem umowy. Bank i BIK argumentowały, że przetwarzanie danych było uzasadnione różnymi podstawami prawnymi, w tym prawnie uzasadnionym interesem oraz obowiązkami wynikającymi z Prawa bankowego i rekomendacji KNF. Skarżący zarzucali organowi naruszenie przepisów proceduralnych i materialnych.Rozstrzygnięcie
Oddalono skargi Banku [...] S.A. i Biura Informacji Kredytowej S.A. na decyzję Prezesa Urzędu Ochrony Danych Osobowych.Pełny tekst orzeczenia
Wojewódzki Sąd Administracyjny w Warszawie w składzie następującym: Przewodniczący Sędzia WSA Izabela Głowacka-Klimas (spr.), Sędzia WSA Andrzej Wieczorek, Asesor WSA Mateusz Rogala, Protokolant st. sekr. sądowy Maryla Wiśniewska, po rozpoznaniu na rozprawie w dniu 4 czerwca 2024 r. sprawy ze skarg Banku [...] S.A. z siedzibą w [...] i Biura Informacji Kredytowej S.A. z siedzibą w [...] na decyzję Prezesa Urzędu Ochrony Danych Osobowych z dnia [...] września 2023 r., nr [...] w przedmiocie przetwarzania danych osobowych oddala skargi
Prezes Urzędu Ochrony Danych Osobowych (dalej: Prezes UODO) decyzją
nr [...] z [...] września 2023 r., działając na podstawie art. 104
§ 1 ustawy z 14 czerwca 1960 r. - Kodeks postępowania administracyjnego (Dz.U.
z 2022 r. poz. 2000 ze zm., dalej "Kpa.") w zw. z art. 6 ust. 1 oraz art. 58 ust. 2 lit. c rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia
2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzanie danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)
(Dz. Urz. UE L 127 z 23 maja 2018 r., str. 2, oraz Dz. Urz. UE L 74 z 4 marca 2021 r., str. 35; dalej: RODO):
1) nakazał Bankowi [...] S.A. z siedzibą w W. (dalej: Bank) usunięcie danych osobowych A. B. (dalej: Uczestniczka), zam. w S. przy ul. [...] w zakresie wynikającym z zapytań kredytowych
z [...] marca 2021 r., [...] grudnia 2020 r., [...] października 2020 r. oraz [...] września
2020 r.;
2) nakazał Biuru Informacji Kredytowej S.A. z siedzibą w W. (dalej: BIK) przy ul. [...] usunięcie danych osobowych Uczestniczki
w zakresie wynikającym z zapytań kredytowych z [...] marca 2021 r., [...] grudnia 2020 r., [...] października 2020 r. oraz [...] września 2020 r., przekazanych przez Bank.
Wydaniu powyższej decyzji towarzyszył następujący stan sprawy.
Do Prezesa UODO wpłynęła skarga Uczestniczki na nieprawidłowości
w procesie przetwarzania jej danych osobowych przez Bank, polegające
na przetwarzaniu danych osobowych w zakresie zapytań kredytowych z [...] marca
2021 r., [...] grudnia 2020 r., [...] października 2020 r. oraz [...] września 2020 r., niezakończonych udzieleniem kredytu, bez podstawy prawnej, w tym w Biurze.
W skardze wskazała, że Bank przetwarza jej dane osobowe wynikające
z zapytań kredytowych ze wskazanych powyżej dni, mimo że między nią a Bankiem nie doszło do zawarcia żadnej umowy. Podała, że Bank udostępnia te dane w bazie BIK, pomimo wycofania przez nią wszelkich zgód oraz odmawia ich usunięcia.
W związku z tym wniosła o nakazanie Bankowi usunięcia jej danych osobowych dotyczących ww. zapytań kredytowych, w tym usunięcie ich z bazy BIK.
W złożonych wyjaśnieniach Bank wskazał, że pozyskał dane osobowe Uczestniczki bezpośrednio od niej w związku ze złożeniem wniosku o kredyt hipoteczny. Pozyskał jej dane osobowe w zakresie: imienia, nazwiska, nr PESEL, daty i miejsca urodzenia, serii i numeru dokumentu tożsamości, obywatelstwa, nr telefonu, adresu zamieszkania, adresu korespondencyjnego, adresu e-mail, danych dotyczących zatrudnienia, stanu cywilnego, imienia ojca i matki, nazwiska panieńskiego matki, wykształcenia oraz danych pozyskanych z BIK. Wyjaśnił ponadto, że aktualnie przetwarza dane osobowe Uczestniczki w następującym zakresie:
1) dane identyfikacyjne: imię, nazwisko, nr PESEL, data i miejsce urodzenia; seria
i numer dokumentu tożsamości, obywatelstwo; 2) dane kontaktowe: nr telefonu, adres zamieszkania, adres korespondencyjny, adres e-mail; 3) dane dotyczące zatrudnienia; 4) dane socjo-demograficzne: stan cywilny, imię ojca, imię matki, nazwisko panieńskie matki, wykształcenie; 5) dane pozyskane z BIK; 6) dane pozyskane w toku prowadzonej z Uczestniczką korespondencji.
Bank wyjaśnił również, że aktualnie przetwarza dane osobowe Uczestniczki wynikające z zapytań kredytowych z [...] marca 2021 r., [...] grudnia 2020 r.,
[...] października 2020 r. oraz [...] września 2020 r. w następujących celach oraz
w oparciu o następujące podstawy: 1) analizy ryzyka kredytowego na podstawie art. 6 ust. 1 lit. c RODO zgodnie z art. 105a ust. 1-1 c ustawy z dnia 29 sierpnia 1997 r. – Prawo bankowe (Dz.U. z 2022 r. poz. 2434 ze zm.; dalej Prawo bankowe) w zw. z art. 180 ust. 2 lit. e i art. 145 ust. 1 rozporządzenia CRR (Dz.U. UE.L.2013.176.1 z dnia 27 czerwca 2013 r.; dalej "rozporządzenie CRR"); Bank ma obowiązek przetwarzać dane w zakresie objętym skargą przez 5 lat od ich zebrania; 2) informacyjnych, tj. w celu wykonania obowiązku wskazanego w art. 70a Prawa bankowego - na podstawie art. 6 ust. 1 lit. c RODO zgodnie z art. 70a Prawa bankowego; 3) archiwalnych
i dowodowych, w szczególności w celu ustalenia, dochodzenia i obrony roszczeń zgodnie z terminami przedawnienia roszczeń określonymi w art. 118 Kodeksu Cywilnego, w związku z wejściem w życie 9 lipca 2018 r. nowelizacji - tj. ustawy z dnia 13 kwietnia 2018 r. o zmianie ustawy - Kodeks cywilny oraz niektórych innych ustaw (art. 5) oraz w związku z realizacją reklamacji na podstawie art. 6 ust. 1 lit. f RODO. Do okresu retencji ma zastosowanie okres przedawnienia roszczeń, liczony w sprawie dla poszczególnych zapytań kredytowych od dnia ich złożenia.
BIK wskazał, że przetwarza dane osobowe Uczestniczki w zakresie zapytań kredytowych objętych skargą, które pozyskał od Banku na podstawie art. 105 ust. 4
i art. 105a ust. 1 Prawa bankowego oraz na podstawie łączącej Bank i BIK umowy. BIK wskazał również, że przetwarza dane pochodzące z zapytań kredytowych przez okres 12 miesięcy od dnia złożenia zapytania w celu oceny zdolności kredytowej
i analizy ryzyka kredytowego konkretnego klienta (indywidualna ocena zdolności kredytowej) oraz w celu przeciwdziałania przestępstwom oraz wykonywania obowiązków w zakresie określonym w przepisach o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu. BIK wyjaśnił, że będzie przetwarzał dane osobowe Uczestniczki w związku ze złożonym zapytaniem kredytowym w celu budowy modeli scoringowych, tj. narzędzi wykorzystywanych przez banki do oceny zdolności kredytowej i analizy ryzyka kredytowego przez okres 5 lat od dnia złożenia zapytania, w celu statystycznym i analiz przez okres nie dłuższy niż 10 lat od dnia przekazania zapytania do BIK oraz w celu rozpatrywania ewentualnych reklamacji i roszczeń odszkodowawczych – do momentu przedawnienia potencjalnych roszczeń wynikających z zapytania; oraz z uwagi na konieczność wypełnienia ustawowego obowiązku wynikającego z art. 15 RODO w przypadku wystąpienia przez osobę, której dane dotyczą z wnioskiem o udzielenie informacji. BIK wskazał, że Uczestniczka nie wystąpiła do niego z żadnym konkretnym roszczeniem, ani BIK nie wystąpił wobec niej i nie zamierza występować z takim roszczeniem.
W uzasadnieniu wymienionej na wstępie decyzji Prezes UODOD wyjaśnił,
że przepisem uprawniającym administratorów danych do przetwarzania zwykłych danych osób fizycznych jest art. 6 ust. 1 RODO, zgodnie z którym, przetwarzanie danych jest dopuszczalne tylko wtedy, gdy spełniona jest jedna z przesłanek wskazanych w tym przepisie. Katalog przesłanek wymienionych w art. 6 ust. 1 RODO, jest zamknięty. Każda z przesłanek legalizujących proces przetwarzania danych osobowych ma charakter autonomiczny i niezależny. Dodatkowo, proces przetwarzania danych osobowych musi być zgodny z zasadami ustanowionymi w art. 5 ust. 1 RODO. Do zasad tych zalicza się między innymi ograniczenie celu (art. 5 ust. 1 lit. b RODO) oraz minimalizację danych (art. 5 ust. 1 lit. c RODO). Wspomniane zasady wymagają, by dane osobowe były zbierane w konkretnych, wyraźnych
i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami, a proces przetwarzania danych osobowych był adekwatny, stosowny oraz ograniczony do tego, co niezbędne do celów, w których są przetwarzane.
Co do zasady podstawą prawną przetwarzania danych osobowych klientów przez Bank i BIK może być obecnie art. 6 ust. 1 lit. f RODO, gdy przetwarzanie to jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora.
Prezes UODO wskazał, że BIK jest instytucją utworzoną na podstawie art. 105 ust. 4 Prawa bankowego, który stanowi, że banki mogą, wspólnie z bankowymi izbami gospodarczymi, utworzyć instytucje upoważnione do gromadzenia, przetwarzania
i udostępniania bankom informacji stanowiących tajemnicę bankową w zakresie,
w jakim informacje te są potrzebne w związku z wykonywaniem czynności bankowych oraz w związku ze stosowaniem metod wewnętrznych oraz innych metod i modeli,
o których mowa w części trzeciej rozporządzenia CRR, innym instytucjom ustawowo upoważnionym do udzielania kredytów informacji stanowiących tajemnicę bankową
w zakresie, w jakim informacje te są niezbędne w związku z udzielaniem kredytów, pożyczek pieniężnych, gwarancji bankowych i poręczeń (pkt 2), instytucjom kredytowym informacji stanowiących tajemnicę bankową w zakresie niezbędnym do oceny zdolności kredytowej konsumenta, o której mowa w art. 9 ustawy z dnia 12 maja 2011 r. o kredycie konsumenckim (Dz.U. 2022 poz. 246 ze zm.; dalej "ustawa
o kredycie konsumenckim") (pkt 3), instytucjom pożyczkowym i podmiotom, o których mowa w art. 59d ustawy o kredycie konsumenckim na zasadzie wzajemności, informacji stanowiących odpowiednio tajemnicę bankową oraz informacje udostępnione przez instytucje pożyczkowe oraz podmioty, o których mowa w art. 59d tej ustawy, w zakresie niezbędnym do oceny zdolności kredytowej konsumenta,
o której mowa w art. 9 ustawy, i analizy ryzyka kredytowego (pkt 4).
Zgodnie z art. 105a ust. 1 Prawa bankowego, przetwarzanie przez banki, inne instytucje ustawowo upoważnione do udzielania kredytów, instytucje pożyczkowe oraz podmioty, o których mowa w art. 59d ustawy o kredycie konsumenckim, a także instytucje utworzone na podstawie art. 105 ust. 4, informacji stanowiących tajemnicę bankową i informacji udostępnionych przez instytucje pożyczkowe oraz podmioty,
o których mowa w art. 59d ustawy o kredycie konsumenckim, w zakresie dotyczącym osób fizycznych może być wykonywane, z zastrzeżeniem art. 104, 105 i art. 106 - 106d Prawa bankowego w celu oceny zdolności kredytowej i analizy ryzyka kredytowego. Zgodnie zaś z art. 105a ust. 4 Prawa bankowego banki oraz instytucje, o których mowa w art. 105 ust. 4, mogą przetwarzać stanowiące tajemnicę bankową informacje dotyczące osoby fizycznej po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem lub inną instytucją ustawowo upoważnioną do udzielania kredytów bez zgody osoby, której informacje dotyczą, do celów stosowania metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej rozporządzenia CRR. Stosownie zaś do art. 105a ust. 5 Prawa bankowego przetwarzanie informacji stanowiących tajemnicę bankową w przypadkach, o których mowa w ust. 3, może być wykonywane przez okres nie dłuższy niż 5 lat od dnia wygaśnięcia zobowiązania, a w przypadku, o którym mowa w ust. 4, przez okres 12 lat od dnia wygaśnięcia zobowiązania.
Ponadto stosownie do art. 70 ust. 1 Prawa bankowego, bank uzależnia przyznanie kredytu od zdolności kredytowej kredytobiorcy. Przez zdolność kredytową rozumie się zdolność do spłaty zaciągniętego kredytu wraz z odsetkami w terminach określonych w umowie.
Wobec powyższego wskazano, że Uczestniczka w dniach [...] marca 2021 r.,
[...] grudnia 2020 r., [...] października 2020 r. oraz [...] września 2020 r. wystąpiła
do Banku z wnioskiem o udzielenie kredytu. Wobec czego Bank oraz BIK, na podstawie art. 105a ust. 1 Prawa bankowego w zw. z art. 70 ust. 1 tej ustawy, były uprawnione do przetwarzania jej danych osobowych w celu oceny zdolności kredytowej. Nie doszło jednak do zawarcia umowy kredytu pomiędzy Uczestniczką
a Bankiem. W konsekwencji odpadła przesłanka legalizująca dalsze przetwarzanie danych osobowych Uczestniczki przez Bank oraz BIK. Przesłanki zawarte w art. 105a Prawa bankowego dotyczą bowiem przetwarzania informacji objętych tajemnicą bankową w okresie przed powstaniem zobowiązania, w trakcie jego trwania oraz
po wygaśnięciu zobowiązania. Pomiędzy Bankiem a Uczestniczką nie zawiązał się żaden stosunek zobowiązaniowy, który stosownie do art. 105a ust. 1-6 Prawa bankowego dawałby podstawę do dalszego przetwarzania jej danych osobowych. Podkreślono, że celem przetwarzania danych osobowych była ocena zdolności kredytowej i analizy ryzyka kredytowego. W związku z dokonaniem przez Bank oceny zdolności kredytowej i analizy ryzyka kredytowego wspomniany cel przetwarzania danych osobowych Uczestniczki został zrealizowany i brak jest podstaw prawnych
do kontunuowania tego procesu.
Jak podano, powyższe stanowisko organu znajduje oparcie w wyroku Naczelnego Sądu Administracyjnego z dnia 27 sierpnia 2019 r., sygn. akt I OSK 2567/17, zgodnie z którym, tu cyt. "(...) cel oceny zdolności kredytowej stanowi ocena zdolności do spłaty zaciągniętego kredytu wraz z odsetkami, co ma charakter czynności wstępnej do zawarcia stosownej umowy. Dalsze przetwarzanie danych uzyskanych w celu oceny zdolności kredytowej, w przypadku braku zawarcia stosownej umowy pozostawałoby w oderwaniu od celu dla którego dane te uzyskano. (...) niedopuszczalne jest przetwarzanie danych osobowych na przyszłość, a także na potrzeby budowy oceny zdolności kredytowej innych podmiotów, jeżeli nie można zrekonstruować wyraźnej podstawy prawnej takich działań."
Ponadto przytoczone przez Bank i BIK przepisy rozporządzenia CRR również nie stanowią podstawy prawnej do dalszego przetwarzania danych osobowych Uczestniczki, w sytuacji, gdy w wyniku podjętych czynności sprawdzających nie doszło do zawarcia umowy kredytowej. Powołane przepisy powyższego rozporządzenia zawierają bowiem ogólne zasady tworzenia modeli służących ocenie ryzyka kredytowego. Prezes UODO nie zakwestionował zasadności tworzenia tych modeli, jednak stanął na stanowisku, że muszą być one tworzone w taki sposób, aby nie naruszało to prawa do ochrony danych osobowych osób, których dane dotyczą.
W odniesieniu do wskazanego przez Bank celu realizacji wymogów ostrożnościowych wynikających z rozporządzenia CRR (w oparciu o art. 6 pkt 1 lit. c RODO), Prezes UODO stwierdził, że z przepisów tych nie wynika uprawnienie
do przetwarzania danych osobowych w zakresie zapytań kredytowych niezakończonych zawarciem umowy. Przepis art. 144 ust. 1 lit. d stanowi, że właściwy organ wydaje zezwolenie na mocy art. 143 na stosowanie przez instytucję metody IRB, w tym na stosowanie własnych oszacowań LGD i współczynników konwersji, wyłącznie wtedy, gdy właściwy organ stwierdzi, że wymogi przewidziane w niniejszym rozdziale są spełnione, w szczególności wymogi przewidziane w sekcji 6, oraz że posiadane przez instytucję systemy w zakresie zarządzania oraz oceny ekspozycji na ryzyko kredytowe są należyte i zostały spójnie wdrożone, w szczególności gdy instytucja wykazała w sposób zadowalający właściwym organom spełnienie następujących norm: (...) d) instytucja gromadzi i przechowuje wszystkie odpowiednie dane, aby zapewnić skuteczne wsparcie procesów pomiaru ryzyka kredytowego oraz zarządzania ryzykiem kredytowym. Kolejny przepis, tj. art. 145 ust. 1 rozporządzenia CRR stanowi zaś, że jest wymagane, aby instytucja ubiegająca się o możliwość stosowania metody IRB korzystała, w odniesieniu do omawianych kategorii ekspozycji IRB, co najmniej przez trzy lata poprzedzające zakwalifikowanie się do stosowania metody IRB, z systemów ratingowych, które odpowiadały w znacznym stopniu wymogom określonym w sekcji 6 dotyczącym wewnętrznego pomiaru ryzyka
i zarządzania ryzykiem, natomiast art. 147 ust. 5 lit. b rozporządzenia CRR stanowi, że aby ekspozycje mogły kwalifikować się do kategorii ekspozycji detalicznych przewidzianej w ust. 2 lit. d), spełniają następujące kryteria: są traktowane przez instytucję w procesie zarządzania ryzykiem w sposób spójny w długim okresie. Obowiązku zastosowania powyższego rodzaju zapytań kredytowych nie przewiduje również art. 170 ust. 3 lit. a oraz ust. 4 lit. a rozporządzenia CRR, gdyż struktura systemów ratingowych dla ekspozycji detalicznych spełnia następujące wymogi:
a) systemy ratingowe odzwierciedlają zarówno ryzyko dłużnika, jak i ryzyko transakcji oraz uwzględniają wszystkie istotne właściwości ryzyka dłużnika i ryzyka transakcji, instytucje biorą pod uwagę następujące czynniki ryzyka podczas klasyfikacji ekspozycji do odpowiednich kategorii lub pul: a ) charakterystykę ryzyka dłużnika.
Z kolei w myśl art. 171 ust. 2 klasyfikując dłużników i instrumenty do klas lub pul, instytucja uwzględnia wszystkie istotne informacje. Informacje te są aktualne
i umożliwiają instytucji prognozowanie zachowania ekspozycji w późniejszym okresie. Im mniej informacji ma do dyspozycji instytucja, tym ostrożniej klasyfikuje ekspozycje do poszczególnych klas lub pul dłużników i instrumentów. Jeżeli instytucja stosuje rating zewnętrzny jako główny czynnik decydujący o przyznaniu wewnętrznego ratingu, instytucja ta zapewnia uwzględnienie innych istotnych informacji. Art. 179
ust. 1 lit. a rozporządzenia CRR stanowi, że przy przeprowadzaniu kwantyfikacji parametrów ryzyka związanego z poszczególnymi klasami lub pulami ratingowymi instytucje stosują następujące wymogi: a) oszacowania własne instytucji dotyczące parametrów ryzyka PD, LGD, współczynnika konwersji i EL uwzględniają wszelkie istotne dane, informacje i metody. Oszacowań dokonuje się na podstawie zarówno doświadczeń z przeszłości, jak i dowodów empirycznych, nie zaś wyłącznie w oparciu o osąd własny. Oszacowania te są wiarygodne i intuicyjne oraz opierają się na istotnych czynnikach odpowiednich parametrów ryzyka. Im mniej danych ma do dyspozycji instytucja, tym ostrożniejsze są jej oszacowania.
Zdaniem Prezesa UODO, jak wynika z powyższych przepisów, instytucja kredytowa jest obowiązana do zbierania informacji przydatnych do skutecznego zarządzania ryzykiem. Nie oznacza to jednak, że gromadzenie danych w systemach ratingowych może odbywać się z naruszeniem innych przepisów regulujących kwestie ochrony danych osobowych. Dodał, że inne przepisy rozporządzenia CRR zawierają konkretyzację danych, które mogą być użyte przez instytucje kredytowe oraz firmy inwestycyjne przy realizacji wymogów ostrożnościowych. W przedmiotowym rozporządzeniu wprost wskazano, że za elementy wskazujące
na prawdopodobieństwo niedokonania płatności uznaje się sytuacje takie jak m.in. złożenie przez instytucję wniosku o postawienie dłużnika w stan upadłości lub podobnego wniosku w odniesieniu do zobowiązań kredytowych dłużnika wobec instytucji, jednostki dominującej lub którejkolwiek z jej jednostek zależnych (art. 178 ust. 3 lit. e) lub wystąpienie przez dłużnika o ogłoszenie upadłości lub o przyznanie podobnej ochrony lub postawienie dłużnika w stan upadłości bądź przyznanie mu podobnej ochrony, jeżeli umożliwiłoby mu to uniknięcie lub opóźnienie spłaty zobowiązań kredytowych wobec instytucji, jednostki dominującej lub którejkolwiek z jej jednostek zależnych (art. 178 ust. 3 lit. f). W rozporządzeniu CRR natomiast nie dokonano takiego konkretnego wskazania w przypadku zapytań kredytowych niezakończonych zawarciem umowy, tym samym nie sposób uznać, że przewiduje ono podstawy prawne do przetwarzania danych w nich zawartych.
W ocenie Prezes UODO za podstawę przetwarzania danych osobowych Uczestniczki, nie mogą być również uznane wskazane przez BIK cele statystyczne
i analizy, w tym cel stosowania metod wewnętrznych oraz innych metod i modeli,
o których mowa w części trzeciej rozporządzenia CRR. Powołany przez BIK art. 105a ust. 4 Prawa bankowego daje podstawy do przetwarzania informacji dotyczących osoby fizycznej stanowiących tajemnicę bankową po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem lub inną instytucją ustawowo upoważnioną do udzielania kredytów bez zgody osoby, której te informacje dotyczą.
W przedmiotowej sprawie nie doszło do zawarcia umowy kredytu, a zatem nie powstał żaden stosunek zobowiązaniowy, o którym mowa w powyższym przepisie.
Zgodnie z brzmieniem art. 106d Prawa bankowego banki, inne instytucje ustawowo upoważnione do udzielania kredytów, izby rozliczeniowe utworzone
na podstawie art. 67, instytucje utworzone na mocy art. 105 ust. 4, instytucje pożyczkowe, podmioty, których podstawowa działalność polega na udostępnianiu składników majątkowych na podstawie umowy leasingu, oraz podmioty, o których mowa w art. 59d ustawy o kredycie konsumenckim, mogą przetwarzać i wzajemnie udostępniać informacje, w tym informacje objęte tajemnicą bankową, w przypadkach: 1) uzasadnionych podejrzeń, o których mowa w art. 106a ust. 3; 2) uzasadnionych podejrzeń popełnienia przestępstw dokonywanych na szkodę banków, innych instytucji ustawowo upoważnionych do udzielania kredytów, instytucji kredytowych, instytucji finansowych, instytucji pożyczkowych oraz podmiotów, o których mowa w art. 59d ustawy o kredycie konsumenckim, i ich klientów, w celu i zakresie niezbędnym
do zapobiegania tym przestępstwom; 3) wykonywania obowiązków w zakresie określonym w przepisach o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (ust. 1). Podmioty określone w ust. 1 mogą przetwarzać i wzajemnie udostępniać informacje, w tym informacje objęte tajemnicą bankową oraz informacje dotyczące wyroków skazujących, w przypadkach przestępstw dokonywanych na szkodę banków, innych instytucji ustawowo upoważnionych do udzielania kredytów, instytucji kredytowych, instytucji finansowych, instytucji pożyczkowych oraz podmiotów, o których mowa w art. 59d ustawy o kredycie konsumenckim, i ich klientów, w celu i zakresie niezbędnym do zapobiegania tym przestępstwom (ust. 2).
Zebrany w sprawie materiał dowodowy nie wykazał, w ocenie Prezesa UODO, by BIK mógł przetwarzać dane osobowe Uczestniczki dotyczące zapytań kredytowych z [...] marca 2021 r., [...] grudnia 2020 r., [...] października 2020 r. oraz [...] września 2020 r., na podstawie art. 106d Prawa bankowego w celach przeciwdziałania przestępstwom oraz wykonywania obowiązków w zakresie określonym w przepisach AML, albowiem w toku prowadzonego postępowania nie wykazał, aby zaszła którakolwiek z przesłanek określonych w ww. przepisie. W szczególności nie wykazał, aby zaszły uzasadnione podejrzenia, o których mowa w art. 106d ust. 1 pkt 1-2, oraz nie wskazał także nałożonego na niego obowiązku określonego w przepisach
o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu, o którym mowa
w art. 106d ust. 1 pkt 3.
Odnosząc się natomiast do powołanego zarówno przez Bank, jak i przez BIK celu ustalenia, dochodzenia lub obrony roszczeń, wskazano, że zebrany w niniejszym postępowaniu materiał dowodowy nie wykazał, aby Uczestniczka wystąpiła
z jakimkolwiek roszczeniem wobec Banku lub BIK, które uzasadniałoby uprawnienie tych podmiotów do zachowania i przetwarzania jego danych osobowych dla celów dowodowych w związku z dochodzeniem przez nią tego roszczenia. Przesłanka
z art. 6 ust. 1 lit. f RODO dotyczy sytuacji już istniejącej, w której celem wynikającym
z prawnie uzasadnionych interesów realizowanych przez administratora jest konieczność udowodnienia, potrzeba dochodzenia lub obrony przed roszczeniem istniejącym, nie zaś sytuacji, gdy dane są przetwarzane w celu zabezpieczenia się przed ewentualnym roszczeniem.
Prezes UODO podzielił stanowisko Naczelnego Sądu Administracyjnego odnoszące się do analogicznej do art. 6 ust. 1 lit. f RODO przesłanki wynikającej z art. 23 ust. 1 pkt 5 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych
(Dz.U. 2016 r. poz. 922 ze zm.), dotyczącej dopuszczalności przetwarzania danych osobowych dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, gdy przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą. Sąd ten w wyroku z dnia 6 marca 2019 r.
w sprawie o sygn. I OSK 994/17 (LEX nr 2670498) orzekł, tu cyt.: "Przepis art. 23
ust. 1 pkt 5 u.o.d.o. zezwala na przetwarzanie danych gdy jest to niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą. Dokonując wykładni tego przepisu należy zatem zwrócić uwagę, że stosowanie ww. przepisu wymaga wykazania, że chodzi o realizowanie prawnie usprawiedliwionego celu, ale także dokonanie oceny czy dla realizacji tego celu niezbędne jest przekazanie danych, pomimo braku zgody osoby której dane te dotyczą. Ocena ta sprowadza się do wyważania racji i interesów osoby, której danych sprawa dotyczy, a która jest objęta ochroną prawną, a z drugiej administratora danych, również chronionego przez prawo w zakresie w jakim może realizować prawnie usprawiedliwione cele i uprawnienia. Naczelny Sąd Administracyjny w wyroku z dnia 23 września 2005 r. (sygn. akt I OSK 712/05, CBOSA) już wskazywał, że rozstrzygając o legalności przetwarzania danych trzeba każdorazowo, ważąc interesy stron, znaleźć równowagę między prawami i wolnościami jednostki z jednej strony a prawnie usprawiedliwionym interesem osoby trzeciej z drugiej strony. Oznacza to obowiązek zapewnienia właściwej równowagi praw i interesów stron w tym praw podstawowych. Zdaniem Naczelnego Sądu Administracyjnego przetwarzanie danych osobowych (...), który cofnął zgodę na ich przetwarzanie, nie jest niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez (...), a którym jest prawo do podjęcia obrony przed ewentualnymi roszczeniami lub zarzutami dotyczącymi przetwarzania danych (...) w celu obsługi wniosku kredytowego. Wskazać należy, że przepis art. 23 ust. 1 pkt 5 ustawy na pierwszym miejscu wymienia warunek, że przetwarzanie danych winno być niezbędne dla wypełnienia prawnie usprawiedliwionych celów. Prawidłowe jest stanowisko Sądu pierwszej instancji, że niedopuszczalne jest przetwarzanie danych osobowych niejako "na zapas" z założeniem, że mogą być one ewentualnie przydatne w przyszłości. Zauważyć należy, że w rozpoznawanej sprawie znaczenie ma, a no co wskazał organ i Sąd pierwszej instancji, że (...) co prawda w 2012 r. złożył wniosek kredytowy ale strony nie zawarły umowy, a zatem nie powstał między stronami stosunek zobowiązaniowy. Pomiędzy stronami nie toczy się także żadne postępowanie reklamacyjne. Zatem przetwarzania danych strony, a więc na wszelki wypadek, nie można uznać za przetwarzanie niezbędne dla wypełnienia prawnie usprawiedliwionych celów. Zgodnie z art. 23 ust. 1 pkt 2 u.o.d.o. przetwarzanie danych osobowych jest dopuszczalne wtedy, gdy jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa. Przepis ten dopuszcza możliwość przetwarzania danych, uzależnia jednak legalność tego procesu od spełnienia dwóch istotnych wymogów, tj. istnienia odpowiedniego przepisu prawa, który przyznaje podmiotowi uprawnienie lub nakłada na niego obowiązek oraz niezbędności przetwarzania danych dla zrealizowania tego uprawnienia lub spełnienia obowiązku wynikającego z tego przepisu. Wymogi te powinny być spełnione łącznie."
Przy przyjęciu odmiennej interpretacji ww. przepisów, Uczestniczka zostałaby pozbawiona ochrony na gruncie RODO oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych. Przyjęcie za prawidłowe stanowiska, iż przetwarzanie danych osobowych w celu uchylenia się od negatywnych skutków w przypadku zgłoszenia
w przyszłości ewentualnego i nieokreślonego roszczenia, stanowi prawnie usprawiedliwiony cel w rozumieniu art. 6 ust 1 lit. f RODO oznaczałoby, że dane osobowe Uczestniczki mogą być przetwarzane przez Bank i BIK permanentnie, bez konieczności ich usunięcia. Teoretycznie możliwym jest przecież, by Uczestniczka zwróciła się do Banku lub BIK z roszczeniem po upływie terminu przedawnienia roszczenia. Prowadziłoby to tym samym do uznania, że przetwarzanie jej danych osobowych przez Bank i BIK ma uzasadnienie w przesłance określonej art. 6 ust. 1
lit. f RODO w celu realizacji prawa do obrony przed ewentualnym roszczeniem Uczestniczki również po upływie ww. terminu.
Zdaniem Prezesa UODOD brak jest uzasadnienia dla przyjęcia, że terminy dotyczące przedawnienia roszczeń wynikających ze stosunków zobowiązaniowych określają jednocześnie ramy czasowe, w których dane osobowe mogą być przetwarzane przez Bank i BIK. Przedawnienie roszczenia nie wywołuje skutków
na gruncie ochrony danych osobowych, nie wpływa bowiem na fakt istnienia roszczenia, a powoduje jedynie zmianę w sferze zarzutów procesowych w postaci możliwości podniesienia okoliczności przedawnienia w sporze sądowym. Okolicznością usprawiedliwiającą przetwarzanie danych osobowych w celu dochodzenia roszczeń jest sam fakt istnienia roszczenia oraz zamiar jego dochodzenia, nie jest nią natomiast zmiana w uprawnieniach procesowych podmiotu pozwanego.
Ponadto brak jest uzasadnienia dla przyjęcia, że BIK jest uprawniony
do przetwarzania danych osobowych pozyskanych w związku z zapytaniami złożonymi przez Bank w dniach [...] marca 2021 r., [...] grudnia 2020 r., [...] października 2020 r. oraz [...] września 2020 r., w związku z koniecznością ewentualnego wypełnienia obowiązku wynikającego z art. 15 RODO. BIK nie wykazał, by Uczestniczka zwróciła się do niego z wnioskiem o wypełnienie ww. obowiązku. Ponadto usunięcie przez administratora danych osobowych nie uniemożliwia mu wykonania obowiązku uregulowanego w art. 15 RODO, gwarantującego osobie, której dane dotyczą, prawa do uzyskania
od administratora informacji, czyjej dane są przetwarzane, a w przypadku pozytywnej odpowiedzi na tak postawione pytanie – uprawnienie do dostępu do danych na swój temat oraz uzyskania informacji o okolicznościach przetwarzania danych. Jeśli bowiem, administrator nie przetwarza danych dotyczących osoby, która zwraca się
z żądaniem udzielenia informacji, to działanie administratora ogranicza się do odpowiedzi przeczącej i nie ma on obowiązku podawać podmiotowi danych innych informacji (tak również: Paweł Fajgielski [w:] Ogólne rozporządzenie o ochronie danych. Ustawa o ochronie danych osobowych. Komentarz. Wolters Kluwer Polska, 2018).
Brak jest ponadto uzasadnienia dla przyjęcia, że Bank jest uprawniony
do przetwarzania danych osobowych w związku z koniecznością ewentualnego wypełnienia obowiązku wynikającego z art. 70a ust. 1 i ust. 2 Prawa bankowego. Stosownie do art. 70a ust. 1 Prawa bankowego banki i inne instytucje ustawowo upoważnione do udzielania kredytów na wniosek osoby fizycznej, prawnej lub jednostki organizacyjnej niemającej osobowości prawnej, o ile posiada zdolność prawną, ubiegającej się o kredyt przekazują, w formie pisemnej, wyjaśnienie dotyczące dokonanej przez siebie oceny zdolności kredytowej wnioskującego. Stosownie zaś do art. 70a ust. 2 Prawa bankowego wyjaśnienie, o którym mowa
w ust. 1, obejmuje informacje na temat czynników, w tym danych osobowych wnioskującego, które miały wpływ na dokonaną ocenę zdolności kredytowej.
Prezes UODO podzielił wskazywane w doktrynie stanowisko, zgodnie z którym, tu cyt. "Jeśli zaś bank - w wyniku dokonanej oceny zdolności kredytowej (przeprowadzonej zgodnie z przyjętymi rekomendacjami KNF) - nie udzieli kredytu, zatem nie dojdzie do zawarcia umowy kredytu, stan taki nie rodzi po stronie ubiegającego się o kredyt żadnych roszczeń na drodze cywilnoprawnej. Ubiegającemu się o kredyt przysługuje tylko możliwość wnioskowania o przedstawienie na piśmie przyczyn odmowy" (B. Bajor [w:] L. Kociucki, J. M. Kondek, K. Królikowska, B. Bajor, Prawo bankowe. Komentarz do przepisów cywilnoprawnych, Warszawa 2020,
art. 70(a)). Podkreślił, że art. 70a Prawa bankowego nie przewiduje żadnego terminu na złożenie wniosku o udzielenie informacji dotyczących odmowy udzielenia kredytu. Powyższe nie oznacza jednak, w ocenie Prezesa UODO, że można jego dane osobowe przetwarzać bezterminowo, gdyż byłoby to sprzeczne z zasadą ograniczenia przechowywania, określoną w art. 5 ust. 1 lit. e) RODO.
Ponadto powstanie obowiązku, o którym mowa w art. 70a ust. 1 Prawa bankowego, uzależnione jest od złożenia stosownego wniosku przez osobę ubiegającą się o kredyt. W niniejszej sprawie ustalono, że Uczestniczka składała
do Banku wnioski kredytowe, w wyniku których Bank skierował do BIK przedmiotowe zapytania kredytowe, i które ostatecznie nie zakończyły się zawarciem umowy
z Bankiem. Uczestniczka zwracała się do Banku o usunięcie jej danych osobowych
w zakresie dotyczącym ww. zapytań kredytowych. Proces przetwarzania danych osobowych związanych z ww. zapytaniami kredytowymi zakwestionowała następnie
w niniejszym postępowaniu, domagając się ochrony danych osobowych. Uwzględnienie żądania usunięcia przedmiotowych danych skutkować będzie brakiem możliwości udzielenia informacji wskazanych w art. 70a ust. 1 i 2 Prawa bankowego, z czym Uczestniczka, żądając usunięcia danych, musi się liczyć. Uczestniczka nie była więc i nie jest zainteresowana realizacją prawa do złożenia wniosku, o którym mowa w powyższym przepisie, a tym samym nie można uznać, aby stanowił on podstawę przetwarzania jej danych osobowych.
Wobec powyższego, w ocenie Prezesa UODO, w niniejszej sprawie brak jest celu uzasadniającego przetwarzanie danych osobowych Uczestniczki zawartych
w złożonych przez nią zapytaniach kredytowych, zarówno przez Bank, jak i przez BIK. Bank w związku z pozyskaniem danych osobowych Uczestniczki w celu oceny zdolności kredytowej stał się administratorem tych danych. Natomiast BIK stał się administratorem danych osobowych z uwagi na przekazanie ich przez Bank.
W konsekwencji Bank oraz BIK są odrębnymi administratorami, każdy z nich przetwarza bowiem dane osobowe Uczestniczki we własnych celach i samodzielnie ustala sposoby ich przetwarzania. W odniesieniu do kwestionowanego przetwarzania danych osobowych przez Bank i BIK, nie zaistniała żadna z wyrażonych w art. 6
ust. 1 RODO przesłanek, która stanowiłaby o legalności tego procesu. Dlatego też, korzystając z uprawnienia przewidzianego w art. 58 ust. 2 lit. c RODO, nakazano zarówno Bankowi, jak i BIK, będącymi administratorami, usunięcie danych osobowych Uczestniczki przetwarzanych w związku ze złożonymi przez nią zapytaniami kredytowymi.
Pismem z 9 października 2023 r. Bank wniósł do Wojewódzkiego Sądu Administracyjnego w Warszawie skargę na decyzję Prezesa UODO z [...] września
2023 r., zarzucając naruszenie następujących przepisów postępowania, a mianowicie:
1) art. 7, art. 77 §1 i art. 80 Kpa. polegające na niewyczerpującym zebraniu
i rozpatrzeniu materiału dowodowego i niepodjęciu wszelkich kroków niezbędnych do dokładnego wyjaśnienia stanu faktycznego i załatwienia sprawy, co skutkowało nakazem usunięcia danych osobowych Uczestniczki przez Bank oraz BIK,
2) art. 7b Kpa. polegające na braku zwrócenia się do Komisji Nadzoru Finansowego jako organu właściwego w sprawach dotyczących badania zdolności kredytowej i analizy ryzyka kredytowego, w tym w szczególności budowy modeli scoringowych i wykorzystywania w nich informacji o niezrealizowanych zapytaniach kredytowych - przy czym w niniejszej sprawie obowiązuje decyzja administracyjna wydana przez KNF wspólnie z nadzorem portugalskim na podstawie art. 129 Dyrektywy 2006/48/WE Parlamentu Europejskiego i Rady z dnia 14 czerwca
2006 r. w sprawie podejmowania i prowadzenia działalności przez instytucje kredytowe,
a ponadto prawa materialnego w postaci:
3) art. 6 ust. 1 lit. f RODO w zw. z art. 117 § 2 i § 21, art. 118, art. 119 ustawy
z dnia 23 kwietnia 1964 r. - Kodeks cywilny, polegające na jego niewłaściwym zastosowaniu i przyjęciu, że przechowywanie danych przez okres przedawnienia roszczeń, również w przypadku, gdy ani administrator, ani osoba której dane dotyczą nie zgłosiła jeszcze roszczenia, nie stanowi prawnie uzasadnionego interesu Banku w rozumieniu art. 6 ust. 1 lit. f RODO, podczas gdy przepisy te uprawniają Bank do przetwarzania danych osobowych w celu ustalenia, dochodzenia i ochrony przed roszczeniami,
4) art. 6 ust. 1 lit. c RODO w zw. z art. 5 ust. 1, art. 6 i art. 9 ustawy z dnia 5 sierpnia 2015 r. o rozpatrywaniu reklamacji przez podmioty rynku finansowego i o Rzeczniku Finansowym (t.j. Dz. U. z 2019 r. poz. 2279, dalej: "ustawa o rozpatrywaniu reklamacji przez podmioty rynku finansowego"), polegające na jego niewłaściwym zastosowaniu i przyjęciu, że na Banku jako podmiocie rynku finansowego nie spoczywają określone obowiązki w zakresie rozpatrywania i udzielania odpowiedzi bez ograniczeń czasowych na reklamacje klientów, co uprawnia Bank
do przetwarzania danych osobowych na podstawie art. 6 ust. 1 lit. c RODO w celu realizacji tych obowiązków;
5) art. 6 ust. 1 lit. c RODO w zw. z art. 70a ust. 1 i 2 Prawa bankowego, polegające na jego niewłaściwym zastosowaniu i przyjęciu, że na Banku jako podmiocie rynku finansowego nie spoczywa obowiązek wyjaśnienia dokonanej oceny zdolności kredytowej wnioskującego, podczas gdy Bank wykazuje cel przetwarzania danych osobowych polegający na obowiązku prawnym wyjaśnienia dokonanej przez siebie oceny zdolności kredytowej, co uprawnia Bank do przetwarzania danych osobowych na podstawie art. 6 ust. 1 lit. c RODO w celu realizacji tych obowiązków, niezależnie od tego czy doszło do zawarcia umowy kredytu.
Bank wniósł o uchylenie pkt 1 zaskarżonej decyzji.
W obszernym uzasadnieniu skargi Bank rozwinął argumentację na rzecz sformułowanych w niej zarzutów.
BIK wywiódł skargę na podaną na wstępie decyzję, zarzucając jej naruszenie następujących przepisów prawa materialnego, a mianowicie:
1) art. 6 ust. 1 lit. c RODO w zw. z art. 105 ust. 1 pkt. 1c w zw. z art. 105 ust. 4
i w zw. z art. 105a w zw. z art. 70 i art. 5 ust. 1 pkt 3 Prawa bankowego poprzez jego niewłaściwe zastosowanie i w konsekwencji nieuzasadnione przyjęcie, że nie posiada ww. podstawy prawnej do przetwarzania danych zawartych we wniosku kredytowym w przypadku nie zawarcia umowy kredytowej, podczas gdy BIK jest ustawowo zobowiązany do realizacji obowiązku prawnego wynikającego z ww. przepisów polegającego na gromadzeniu, przetwarzaniu i udostępnianiu bankom oraz podmiotom szczegółowo wskazanym w przepisie informacji stanowiących tajemnicę bankową w zakresie, w jakim informacje te są potrzebne w związku
z wykonywaniem czynności bankowych w postaci oceny zdolności kredytowej oraz analizy ryzyka kredytowego konkretnego klienta (indywidualna ocena zdolności kredytowej) oraz w związku ze stosowaniem metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej rozporządzenia CRR,
ewentualnie, na wypadek nieuwzględnienia ww. zarzutu, naruszenie art. 6 ust. 1 lit. f RODO poprzez jego niewłaściwą wykładnię i w konsekwencji niezastosowanie wskutek przyjęcia, że BIK nie posiada podstawy prawnej przetwarzania danych Uczestniczki opartej na prawnie uzasadnionym interesie administratora oraz podmiotów trzecich wskazanych w art. 105 ust. 4 pkt. 1-5 Prawa bankowego,
w postaci realizacji obowiązku gromadzenia, przetwarzania oraz udostępnienia bankom oraz podmiotom wskazanym w ww. przepisie informacji stanowiących tajemnicę bankową w zakresie, w jakim informacje te są potrzebne w związku
z wykonywaniem czynności bankowych w postaci oceny zdolności kredytowej oraz analizy ryzyka kredytowego konkretnego klienta (indywidualna ocena zdolności kredytowej), w celu budowy i utrzymania modeli scoringowych, a więc narzędzi wykorzystywanych przez banki do oceny zdolności kredytowej i analizy ryzyka kredytowego oraz w związku ze stosowaniem metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej rozporządzenia CRR,
2) art. 6 ust. 1 lit. c RODO w zw. z art. 70a w zw. z art. 105 ust. 4 pkt. 1 i 2 oraz
w zw. z art. 105a Prawa bankowego poprzez jego niezastosowanie wskutek uznania, że BIK nie posiada podstawy prawnej do przetwarzania danych Uczestniczki w sytuacji nie zawarcia umowy kredytowej, podczas gdy BIK posiada podstawę prawną przetwarzania z uwagi na niezbędność przetwarzania
do wykonania obowiązku prawnego przez banki i BIK, w postaci obowiązku przekazania osobie ubiegającej się o kredyt w formie pisemnej na jego wniosek wyjaśnień dotyczących dokonanej oceny zdolności kredytowej wnioskującego,
3) art. 6 ust. 1 lit. c RODO w zw. z art. 106d ust. 1 pkt 3 Prawa bankowego
w zw. 39 ust. 1 w zw. z art. 33 ust. 2, art. 33 ust. 3 pkt 6, art. 34 ust. 1 pkt., art. 36 ust. 1 oraz art 49 ust. 1 ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (Dz.U. z 2023 r. poz. 1124; dalej "AML") poprzez jego niezastosowanie wskutek przyjęcia, iż na BIK nie ciążą obowiązki związane z przeciwdziałaniem praniu pieniędzy oraz finansowaniu terroryzmu,
w sytuacji gdy nie doszło do zawarcia umowy kredytowej pomiędzy Uczestniczką a Bankiem - podczas gdy przepisy te nakładają na banki, a pośrednio na BIK, jako instytucję wspierającą banki w realizacji obowiązków instytucji obowiązanej, obowiązek przetwarzania danych osobowych w celu zapewnienia bezpieczeństwa obrotu gospodarczego poprzez przeprowadzenie szczegółowego badania na temat klientów, w tym przyszłych klientów, jak i badania powiązań kapitałowo-osobowych, w tym także wtedy gdy ostatecznie pomiędzy Uczestniczką a Bankiem nie została zawarta umowa kredytowa,
4) art. 6 ust. 1 lit. e RODO poprzez jego niezastosowanie wskutek uznania, że BIK nie posiada podstawy prawnej do przetwarzania danych Uczestniczki w sytuacji nie zawarcia umowy kredytowej, podczas gdy BIK posiada podstawę prawną przetwarzania z uwagi na niezbędność przetwarzania dla realizacji zadania
w interesie publicznym przez banki i BIK w postaci zabezpieczenia ekonomiczno-gospodarczego sektora bankowego, w tym depozytariuszy i zapewnienia stabilności ekonomiczno-gospodarczej sektora bankowego, a w ujęciu makro zapobieganiu kryzysom gospodarczym,
5) art. 6 ust. 1 lit. f RODO poprzez jego niezastosowanie wskutek uznania, że przetwarzanie danych osobowych dla realizacji prawnie uzasadnionych interesów administratora danych w celach zabezpieczenia roszczeń może dotyczyć wyłącznie roszczeń istniejących i aktualnie dochodzonych i w konsekwencji nieuzasadnione przyjęcie, że prawnie uzasadniony interes administratora danych nie istnieje w sytuacji konieczności przetwarzania danych osobowych do ochrony przed roszczeniami istniejącymi, ale nie dochodzonymi w chwili dokonywania oceny, podczas gdy istotą uzasadnionego interesu administratora jest możliwość przetwarzania danych na wypadek konieczności obrony przed roszczeniami istniejącymi lub dochodzenia w przyszłości roszczeń istniejących, które
w warunkach niniejszej sprawy są związane z przetwarzaniem danych osobowych na potrzeby opracowania oceny scoringowej Uczestniczki niezbędnej
do przeprowadzenia analizy zdolności kredytowej oraz analizy ryzyka kredytowego, które to BIK zobowiązany jest gromadzić, przetwarzać i udostępniać bankom i instytucjom ustawowo upoważnionym do udzielania kredytów dla realizacji celów ustawowych badania zdolności kredytowej,
6) art. 6 ust. 1 lit. f RODO poprzez jego niezastosowanie wskutek uznania, że
w przypadku braku zawarcia umowy kredytowej, BIK nie posiada prawnie uzasadnionego interesu w przetwarzaniu danych Uczestniczki, podczas gdy istnieje prawnie uzasadniony interes BIK w przetwarzaniu tych informacji pomimo nie zawarcia umowy kredytowej, polegający na realizacji działań z zakresu opracowania, utrzymania aktualności i funkcjonalności zbudowanych modeli scoringowych w zgodzie z treścią rekomendacji W, S i T Komisji Nadzoru Finansowego w zakresie dobrych praktyk i zarządzania ryzykiem kredytowym,
7) art. 6 ust. 1 lit. f RODO poprzez jego niezastosowanie wskutek uznania, że BIK nie posiada podstawy prawnej do przetwarzania danych Uczestniczki, podczas gdy BIK posiada podstawę prawną przetwarzania z uwagi na konieczność zapewnienia rozliczalności działań jako administratora danych osobowych na zasadzie art. 5 ust. 2 RODO w postaci wykazania przestrzegania przepisów dotyczących jakości danych.
Ponadto zarzucono naruszenie prawa procesowego, mającego istotny wpływ
na wynik sprawy, w postaci:
1) art. 7 w zw. z art. 77 § 1 i w zw. z art. 80 Kpa. w zw. z art. 7 ustawy o ochronie danych osobowych (u.o.d.o.) poprzez niewyczerpujące zebranie, nierozpatrzenie i błędną ocenę całokształtu materiału dowodowego przejawiającego się
w zaniechaniu dokonania wyczerpującej analizy charakteru, zakresu oraz celów gospodarczo-ekonomicznych dla jakich zostało powołane BIK oraz obowiązków prawnych i obowiązków wynikających z zawartych przez BIK umów z bankami, skutkującą wadliwą i niepełną oceną stanu faktycznego sprawy oraz charakteru działania BIK, co w konsekwencji skutkowało nieuzasadnionym wydaniem przez organ nakazu usunięcia danych osobowych Uczestniczki,
2) art. 7b w zw. z art. 7 w zw. z art. 77 Kpa. w zw. z art. 7 u.o.d.o. poprzez niedokładne wyjaśnienie stanu faktycznego i prawnego koniecznego do podjęcia przez organ stosownych czynności, a w szczególności niezwrócenie się do Komisji Nadzoru Finansowego w celu kompleksowego wyjaśniania stanu faktycznego sprawy oraz współdziałania w zakresie niezbędnym do dokładnego wyjaśnienia stanu prawnego, mając na względzie interes społeczny i słuszny interes obywateli w postaci ustalenia należytych zasad, celów i zakresu przetwarzania danych osobowych o niezrealizowanych zapytaniach kredytowych tak, by procesy przetwarzania danych czyniły zadość zarówno przepisom prawa o ochronie danych osobowych, jak i przepisom szeroko pojętego prawa bankowego, w szczególności dla zapewnienia ochrony wartości, których gwarancje ochrony wynikają z ww. przepisów zgodnie z zasadą proporcjonalności,
3) art. 7, 77 § 1 i 80 Kpa. poprzez zaniechanie dokonania oceny rekomendacji S, W i T Komisji Nadzoru Finansowego jako organu właściwego do sprawowania nadzoru nad instytucjami krajowymi w rozumieniu przepisów UE (regulatora rynku finansowego), które to regulacje nakładają na banki, a w konsekwencji na BIK, jako instytucję gromadzącą dane służące do oceny zdolności kredytowej oraz budującą modele scoringowe służące bankom, określone wymagania, które podlegają nadzorowi i egzekwowaniu przez Komisję Nadzoru Finansowego na podstawie bezwzględnie obowiązujących przepisów prawa, co w konsekwencji doprowadziło do zaniechania przez organ oceny podstaw prawnych i celów dla jakich BIK oraz banki są upoważnione do przetwarzania danych w zakresie zdolności kredytowej również w przypadku nie zawarcia umowy kredytowej dla zabezpieczenia interesów banków oraz stabilności rynku gospodarczo-finansowego,
4) art. 7, 77 w zw. z 80 Kpa. poprzez zaniechanie wyczerpującego zebrania
i rozpatrzenia materiału dowodowego, przejawiające się w szczególności brakiem dokonania analizy podstawowych zasad funkcjonowania stabilnego sektora finansowego w tym pod kątem istnienia – po stronie banków,
a w konsekwencji BIK jako instytucji gromadzącej dane służące do oceny zdolności kredytowej oraz budującej modele scoringowe służące bankom – oczywistego interesu prawnego przejawiającego się w odmowie udzielenia kredytu wynikającego z braku istnienia zdolności kredytowej po stronie Uczestniczki, co prowadzi do zabezpieczenia interesu banków przed nieodpowiedzialną polityką udzielania kredytów osobom, które nie mają szans
na ich spłacenie oraz do zapewnienia stabilności gospodarczo-ekonomicznej sektora bankowego, a w ujęciu makro zapobieganiu kryzysom gospodarczym.
Mając na uwadze wskazane zarzuty, wniesiono o uchylenie decyzji
w zaskarżonej części (pkt 2), o wstrzymanie jej wykonania w zakresie nakazu zawartego w pkt 2 decyzji.
W udzielonych odpowiedziach na skargi Prezes UODO wniósł o ich oddalenie.
Postanowieniem z [...] listopada 2023 r. Prezes UODO odmówił wstrzymania wykonania zaskarżonej decyzji.
W sprawie ze skargi BIK (sygn. akt II SA/Wa 2159/23), Sąd postanowieniem
z dnia 14 lutego 2024 r. wstrzymał wykonanie zaskarżonej decyzji w zakresie pkt 2.
Z kolei w sprawie ze skargi Banku (sygn. akt II SA/Wa 2135/23), Sąd postanowieniem z dnia 27 maja 2024 r., rozpoznał wniosek Banku zawarty w piśmie
z 24 maja 2024 r. o wstrzymanie w części zaskarżonej decyzji i postanowił wstrzymać wykonanie tej decyzji w zakresie pkt 1.
Sąd postanowieniem z 4 czerwca 2024 r. połączył sprawy o sygn. akt II SA/Wa 2135/23 (ze skargi Banku) i II SA/Wa 2159/23 (ze skargi BIK) do wspólnego rozpoznania i rozstrzygnięcia i postanowił o ich rozpoznaniu pod sygn. II SA/Wa 2135/23.
Wojewódzki Sąd Administracyjny w Warszawie zważył, co następuje.
W świetle art. 1 § 1 ustawy z dnia 25 lipca 2002 r. – Prawo o ustroju sądów administracyjnych (t.j. Dz. U. z 2022 r. poz. 2492 ze zm.), sądy administracyjne sprawują wymiar sprawiedliwości przez kontrolę działalności administracji publicznej, przy czym stosownie do § 2 art. 1 powołanej ustawy kontrola ta sprawowana jest pod względem zgodności z prawem, jeżeli ustawy nie stanowią inaczej.
Skargi Banku i BIK oceniane według podanych kryteriów kontroli nie zasługują na uwzględnienie. Zaskarżona decyzja Prezesa UODO z [...] września 2023 r. zarówno
w części dotyczącej rozstrzygnięcia zawartego w punkcie 1 jak i 2, nie narusza prawa. Organ podjął w tej sprawie decyzję po dokonaniu wymaganych ustaleń stanu faktycznego niezbędnych do jej rozstrzygnięcia oraz swoje stanowisko należycie uzasadnił.
W sprawie jest bezsporne, że przetwarzanie danych osobowych Uczestniczki przez Bank i BIK powinno odbywać się z poszanowaniem przepisów RODO. Uczestniczka złożyła do Banku wniosek o udzielenie kredytu hipotecznego, co jest bezsporne. Bank wskazał w toku postępowania, że pozyskał w ten sposób i przetwarza jej dane w zakresie m.in.: imienia, nazwiska, daty urodzenia, nr PESEL, serii i nr dowodu osobistego, adresu zamieszkania oraz pozyskanych z BIK. Niesporny jest też ustalony cel pozyskania tych danych, tj. ocena zdolności kredytowej i ryzyka kredytowego. Cele dalszego przetwarzania przez Bank danych osobowych Uczestniczki, z którą Bank nie zawarł umowy, w zakresie zapytań kredytowych, organ przedstawił w ustaleniach faktycznych decyzji, opartych na wyjaśnieniach Banku, które to ustalenia są bezsporne. Wskazać należy, że obejmują one takie cele jak: realizacja prawa do wyjaśnienia oceny zdolności kredytowej, wykonywanie obowiązków związanych z przeciwdziałaniem praniu pieniędzy i finansowaniu terroryzmu, przeciwdziałanie popełnianiu innych przestępstw, w tym przestępstw na szkodę banków w zakresie obowiązku stosowania środków bezpieczeństwa finansowego, gromadzenia i przekazywania odpowiednim instytucjom informacji przewidzianych przez ustawę lub blokowania określonych transakcji, ocena ryzyka kredytowego, w tym ocena globalnego ryzyka kredytowego, realizacja wymogów ostrożnościowych, ewentualne dochodzenie roszczeń wobec Banku.
W sprawie jest także bezsporne, że BIK pozyskał dane osobowe Uczestniczki
w zakresie wskazanych zapytań kredytowych od Banku, na podstawie art. 105
ust. 4, art. 105a ust. 1 Prawa bankowego oraz umowy zawartej między BIK i Bank, jak podał BIK, w celu: oceny zdolności kredytowej i analizy ryzyka kredytowego, przeciwdziałania przestępstwom oraz wykonywania obowiązków w zakresie określonym w przepisach o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu, statystycznym i analizy (w celu dostarczenia bankom analiz m.in. pozwalających ocenić jakość polityki kredytowej na tle rynku) przez okres nie dłuższy niż – jak wskazano 10 lat od dnia złożenia zapytania oraz rozpatrywania ewentualnych reklamacji lub roszczeń odszkodowawczych klientów.
Podstawy przetwarzania danych osobowych Uczestniczki wymienione podmioty finansowe upatrują w przesłance legalizującej z art. 6 ust. 1 lit. f RODO, dodatkowo też w art. 6 ust. 1 lit. c RODO.
Dokonując oceny zgodności z prawem zaskarżonej decyzji w zakresie punktu 1 i 2, którą Prezes UODO nakazał Bankowi i BIK usunięcie danych osobowych Uczestniczki w zakresie wynikającym z zapytań kredytowych – przetwarzanych pomimo braku zawarcia z nią umowy o kredyt hipoteczny – wskazać na wstępie należy, że zgodnie z motywem 40 RODO, aby przetwarzanie danych było zgodne
z prawem, powinno się odbywać na podstawie zgody osoby, której dane dotyczą, lub na innej uzasadnionej podstawie przewidzianej prawem: albo w niniejszym rozporządzeniu, albo w innym akcie prawnym Unii lub w prawie państwa członkowskiego, o których mowa w niniejszym rozporządzeniu, w tym musi się ono odbywać z poszanowaniem obowiązku prawnego, któremu podlega administrator, lub z poszanowaniem umowy, której stroną jest osoba, której dane dotyczą, lub w celu podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy.
Powyższe znalazło wyraz w art. 6 ust. 1 RODO określającym przesłanki legalności przetwarzania danych osobowych. Zgodnie z tym przepisem, przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy - i w takim zakresie, w jakim - spełniony jest co najmniej jeden z poniższych warunków: a) osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów; b) przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy; c) przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze; d) przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej; e) przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi; f) przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem. Akapit pierwszy lit. f) nie ma zastosowania do przetwarzania, którego dokonują organy publiczne w ramach realizacji swoich zadań.
Zgodnie z art. 105a ust. 1 Prawa bankowego, przetwarzanie przez banki, inne instytucje ustawowo upoważnione do udzielania kredytów, instytucje pożyczkowe oraz podmioty, o których mowa w art. 59d ustawy o kredycie konsumenckim, a także instytucje utworzone na podstawie art. 105 ust. 4, informacji stanowiących tajemnicę bankową i informacji udostępnionych przez instytucje pożyczkowe oraz podmioty,
o których mowa w art. 59d ustawy o kredycie konsumenckim, w zakresie dotyczącym osób fizycznych może być wykonywane, z zastrzeżeniem art. 104, art. 105 i art. 106-106d, w celu oceny zdolności kredytowej i analizy ryzyka kredytowego. Zgodnie
z art. 70 ust. 1 Prawa bankowego, bank uzależnia przyznanie kredytu od zdolności kredytowej kredytobiorcy. Przez zdolność kredytową rozumie się zdolność do spłaty zaciągniętego kredytu wraz z odsetkami w terminach określonych w umowie. Kredytobiorca jest obowiązany przedłożyć na żądanie banku dokumenty i informacje niezbędne do dokonania oceny tej zdolności.
Analiza powyższych przepisów wskazuje, że Bank oraz BIK, na podstawie art. 105a ust. 1 Prawa bankowego w zw. z art. 70 ust. 1 tej ustawy, były uprawnione do przetwarzania danych osobowych Uczestniczki w celu oceny zdolności kredytowej
i analizy ryzyka kredytowego.
Niemniej art. 105a ust. 2 Prawa bankowego stanowi, że instytucje, o których mowa w ust. 1, mogą przetwarzać informacje stanowiące tajemnicę bankową oraz informacje udostępnione przez instytucje pożyczkowe oraz podmioty, o których mowa w art. 59d ustawy o kredycie konsumenckim, w zakresie dotyczącym osób fizycznych po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem, inną instytucją ustawowo upoważnioną do udzielania kredytów, instytucją pożyczkową lub podmiotem, o którym mowa w art. 59d tej ustawy, pod warunkiem uzyskania pisemnej zgody osoby, której informacje te dotyczą, z zastrzeżeniem ust. 2a. Zgoda ta może być w każdym czasie odwołana. Ust. 3 zaś stanowi, że Banki, instytucje oraz podmioty, o których mowa w ust. 1, mogą przetwarzać informacje stanowiące tajemnicę bankową i informacje udostępnione przez instytucje pożyczkowe oraz podmioty, o których mowa w art. 59d ustawy o kredycie konsumenckim, dotyczące osób fizycznych po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem, inną instytucją ustawowo upoważnioną do udzielania kredytów, instytucją pożyczkową lub podmiotem, o którym mowa w art. 59d tej ustawy, bez zgody osoby, której informacje dotyczą, gdy osoba ta nie wykonała zobowiązania lub dopuściła się zwłoki powyżej 60 dni w spełnieniu świadczenia wynikającego z umowy zawartej z bankiem, inną instytucją ustawowo upoważnioną do udzielania kredytów, instytucją pożyczkową lub podmiotem, o którym mowa w art. 59d ustawy o kredycie konsumenckim, a po zaistnieniu tych okoliczności upłynęło co najmniej 30 dni od poinformowania tej osoby przez bank, inną instytucję ustawowo upoważnioną do udzielania kredytów, instytucję pożyczkową albo podmiot, o którym mowa w tym przepisie, o zamiarze przetwarzania dotyczących jej tych informacji, bez jej zgody. Kolejne przepisy wskazują, że banki oraz instytucje, o których mowa w art. 105 ust. 4, mogą przetwarzać stanowiące tajemnicę bankową informacje dotyczące osoby fizycznej po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem lub inną instytucją ustawowo upoważnioną do udzielania kredytów bez zgody osoby, której informacje dotyczą, do celów stosowania metod wewnętrznych oraz innych metod i modeli, o których mowa w części trzeciej rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 575/2013 z dnia 26 czerwca 2013 roku w sprawie wymogów ostrożnościowych dla instytucji kredytowych i firm inwestycyjnych, zmieniające rozporządzenie (UE) nr 648/2012; dalej "rozporządzenie nr 575/2013" (ust. 4). Przetwarzanie informacji stanowiących tajemnicę bankową w przypadkach, o których mowa w ust. 3, może być wykonywane przez okres nie dłuższy niż 5 lat od dnia wygaśnięcia zobowiązania,
a w przypadku, o którym mowa w ust. 4, przez okres 12 lat od dnia wygaśnięcia zobowiązania (ust. 5). Zakres przetwarzanych informacji, o których mowa w ust. 3 i 4, może obejmować dane dotyczące osoby fizycznej lub dane dotyczące zobowiązania (ust. 6).
W analizowanym przypadku nie doszło jednak do zawarcia umowy kredytowej pomiędzy Uczestniczką a Bankiem. Zgodzić się należy w związku z powyższym
z Prezesem UODO, że odpadła przesłanka legalizująca dalsze przetwarzanie danych osobowych Uczestniczki przez Bank oraz BIK, które to przetwarzanie miało na celu – co wymaga podkreślenia – ocenę zdolności kredytowej i analizę ryzyka kredytowego (przed zawarciem umowy). Pomiędzy Bankiem a wymienioną osobą fizyczną nie zawiązał się żaden stosunek zobowiązaniowy, który stosownie do art. 105a ust. 1 - 6 Prawa bankowego dawałby podstawę do dalszego przetwarzania jej danych osobowych zarówno przez Bank jak i BIK. Ustał cel przetwarzania, dla którego pozyskano dane osobowe i nie ma spełnionej przesłanki ich dalszego przetwarzania, co trafnie stwierdził organ właściwy do spraw ochrony danych osobowych.
Z przedstawionych wyżej przepisów wynika, że przesłanki zawarte w art. 105a Prawa bankowego dotyczą przetwarzania informacji objętych tajemnicą bankową
w okresie przed powstaniem zobowiązania, w trakcie jego trwania oraz po wygaśnięciu zobowiązania. Natomiast w sytuacji, gdy w następstwie złożenia wniosku kredytowego nie dochodzi do zawarcia umowy kredytowej z Bankiem, jak miało to miejsce
w niniejszej sprawie, brak jest ustawowych przesłanek legalizujących dalsze przetwarzanie danych osobowych wnioskującego o zawarcie i wykonanie umowy produktowej w zakresie zapytania kredytowego przez Bank, a następczo BIK.
Wobec braku zgody osoby zainteresowanej produktem finansowym Banku na przetwarzanie jej danych osobowych po negatywnym rozpatrzeniu jej wniosku o kredyt (art. 6 ust. 1 lit. a RODO), odpadła przesłanka dopuszczalności przetwarzania przez Bank i BIK danych wymienionej osoby zawartych w zapytaniu kredytowym.
Nie może bowiem budzić wątpliwości, że ocena zdolności kredytowej i ryzyka kredytowego ma charakter czynności wstępnych przed zawarciem umowy przez bank. Dalsze przetwarzanie danych, uzyskanych pierwotnie wyłącznie w celu oceny zdolności kredytowej i analizy ryzyka kredytowego, w przypadku braku zawarcia stosownej umowy, pozostaje w oderwaniu od celu, dla którego dane zostały zebrane. Na gruncie RODO niedopuszczalne jest – w takim stanie faktycznym, jak w niniejszej sprawie, gdy nie zawarto umowy kredytowej – przetwarzanie danych osobowych
"na przyszłość" w zupełnie innych celach niż je zebrano, w tym na potrzeby oceny zdolności kredytowej innych podmiotów, w sytuacji, gdy nie można zrekonstruować wyraźnej podstawy prawnej takich działań.
W sprawie niewątpliwie nie mamy do czynienia z sytuacją, w której nawiązano stosunek zobowiązaniowy i następnie dane przetwarzane są (w tym także udostępniane) przez administratora nie tylko w celu zasadniczym, tj. realizacji zawartej z klientem umowy, ale także w innych celach, które powstały w trakcie trwania stosunku zobowiązaniowego i które w ocenie administratora winny być, czy mogą być – w związku z trwającym stosunkiem prawnym - kwalifikowane jako jego "prawnie uzasadnione interesy" na gruncie RODO (art. 6 ust. 1 lit. f RODO). Przypadek taki nie zachodzi w niniejszej sprawie.
Rozpatrywana sprawa dotyczy – co wymaga raz jeszcze podkreślenia – przetwarzania danych osoby fizycznej, z którą Bank nie zawarł umowy. Ustał tym samym cel przetwarzania jej danych osobowych wynikający z art. 105a ust. 1
w zw. z art. 70 ust. 1 Prawa bankowego, albowiem po odmowie przyznania produktu finansowego osoba zainteresowana wniosła o zaprzestanie przetwarzania danych i ich usunięcie. Podstawy do dalszego przetwarzania danych osobowych Uczestniczki
(na przyszłość i w innych wskazywanych obecnie przez Bank i BIK celach) nie stanowi w tej sprawie, w jej okolicznościach faktycznych, dla Banku jak też BIK żadna
z przesłanek z art. 6 ust. 1 lit. b - f RODO.
W szczególności nie stanowi takiej przesłanki art. 6 ust. 1 lit. c RODO. Przepis ten dotyczy bowiem sytuacji, gdy przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego administratora danych, a nie realizacji uprawnienia, o którym mowa w art. 105 ust. 4 Prawa bankowego. Ponadto przepis art. 105 ust. 4 Prawa bankowego nie stanowi o dopuszczalności przetwarzania danych osobowych dotyczących wniosków kredytowych w sytuacji, gdy nie doszło do zawarcia umowy
z Bankiem. W tym przypadku ustał cel oceny zdolności kredytowej i analizy ryzyka kredytowego. Przepis art. 105a ust. 1a, 1b, 1c Prawa bankowego, dotyczy określenia warunków dopuszczalności zautomatyzowanego przetwarzania, w tym profilowania danych osobowych w celu oceny zdolności kredytowej i analizy ryzyka kredytowego. Powyższe przepisy w żaden sposób nie dają podstawy do przetwarzania
"na przyszłość" danych osoby, z którą umowy nie zawarto, a cel, dla którego dane zebrano ustał. Brzmienie art. 105a Prawa bankowego nie daje podstaw do dalszego przetwarzania danych po zakończeniu oceny zdolności kredytowej i analizy ryzyka kredytowego, a także wówczas, gdy wnioskodawca zrezygnował z zaciągnięcia kredytu. Na podstawie powołanych przepisów Bank, a także BIK, nie tylko nie ma obowiązku ich dalszego przetwarzania, ale nie ma również uprawnienia w tym zakresie w sytuacji, gdy umowy nie zawarto i nie wykazano przesłanki legalizującej to działanie.
Powyższa konkluzja pozostaje w zgodzie z akceptowaną w pełni przez skład orzekający w niniejszej sprawie ugruntowaną linią orzeczniczą sądów administracyjnych, której przykładem jest m.in. wyrok Naczelnego Sądu Administracyjnego z dnia 27 sierpnia 2019 r., sygn. akt I OSK 2567/17, zgodnie
z którym cyt.: "(...) cel oceny zdolności kredytowej stanowi ocena zdolności do spłaty zaciągniętego kredytu wraz z odsetkami, co ma charakter czynności wstępnej do zawarcia stosownej umowy. Dalsze przetwarzanie danych uzyskanych w celu oceny zdolności kredytowej, w przypadku nie zawarcia stosownej umowy pozostawałaby
w oderwaniu od celu dla którego dane te uzyskano. (...) niedopuszczalne jest przetwarzanie danych osobowych na przyszłość, a także na potrzeby budowy oceny zdolności kredytowej innych podmiotów, jeżeli nie można zrekonstruować wyraźnej podstawy prawnej takich działań". Pogląd ten wyrażony został wprawdzie na gruncie poprzednio obowiązującej ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych i obowiązującej przed RODO Dyrektywy 95/46 WE, jednakże w ocenie Sądu nie stracił na aktualności. Przepisy RODO wzmacniają jeszcze w porównaniu
z Dyrektywą 95/46 ochronę danych osób fizycznych. Aktualności tego poglądu Naczelnego Sądu Administracyjnego nie zmienia także fakt, że BIK i Bank, przyjęły
w swej praktyce określone terminy dalszego przetwarzania danych osobowych osoby, z którą nie zawarto umowy kredytu.
Zatem ustalenia Prezesa UODO odnośnie do braku dopuszczalności przetwarzania danych Uczestniczki w zakresie zapytań kredytowych wskazanych
w decyzji są prawidłowe. Nakaz zawarty zarówno w punkcie 1, jak i 2 decyzji jest przy tym jasny, nie ma wątpliwości co do jego zakresu i jest wykonalny. Zakres usunięcia danych osobowych obejmuje dane osobowe zgromadzone w celu rozpatrzenia wniosku kredytowego. Dane te zostały precyzyjnie wskazane przez Bank i BIK
w pismach wyjaśniających złożonych do akt sprawy w postępowaniu administracyjnym.
Wymaga w tym miejscu podkreślenia, że zgodnie z art. 5 ust. 1 RODO, dane osobowe muszą być: a) przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą ("zgodność z prawem, rzetelność
i przejrzystość"); b) zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami; dalsze przetwarzanie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych nie jest uznawane w myśl art. 89 ust. 1 za niezgodne z pierwotnymi celami ("ograniczenie celu"); c) adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane ("minimalizacja danych"); d) prawidłowe i w razie potrzeby uaktualniane; należy podjąć wszelkie rozsądne działania, aby dane osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane ("prawidłowość"); e) przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane; dane osobowe można przechowywać przez okres dłuższy, o ile będą one przetwarzane wyłącznie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych na mocy art. 89 ust. 1, z zastrzeżeniem że wdrożone zostaną odpowiednie środki techniczne
i organizacyjne wymagane na mocy niniejszego rozporządzenia w celu ochrony praw i wolności osób, których dane dotyczą ("ograniczenie przechowywania");
f) przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych ("integralność
i poufność").
Przedstawione zasady przetwarzania danych nie pozwalają na arbitralne decydowanie przez administratora – w sytuacji braku do tego podstaw – o dalszym przetwarzaniu (a zatem ich m.in. ujawnianiu poprzez przesyłanie, udostępnianie, utrwalanie, organizowanie, adaptowanie, modyfikowanie) danych osobowych mimo ustania celu, dla którego dane w zapytaniu kredytowym były zebrane. Kwestia sposobu funkcjonowania w Banku, czy w BIK systemu oceny zdolności kredytowej nie może stanowić sama w sobie podstawy do przetwarzania danych osobowych na przyszłość. Stanowiłoby to nieuprawnione rozszerzenie stosowania normy wskazanej w art. 105a ust. 1 Prawa bankowego na sytuacje, w których nie dochodzi do zawarcia umowy, a dane osobowe osoby wnioskującej o kredyt są przetwarzane w celu oceny ryzyka kredytowego. Bank wskazuje bowiem, że dla takiej oceny istotna jest informacja o składanych wcześniej przez daną osobę wnioskach kredytowych i fakcie nieudzielenie jej kredytu. Bank podkreśla przy tym, że analiza ryzyka kredytowego jest jego obowiązkiem. Sąd nie neguje, że ocena ryzyka kredytowego jest obowiązkiem Banku. Instrumenty służące dokonaniu takiej oceny przez banki muszą jednak być stosowane z poszanowaniem przepisów prawa normujących uprawnienie banków do przetwarzania danych osobowych potencjalnych klientów pry uwzględnieniu generalnych zasad przetwarzania danych osobowych (art. 5 RODO).
Odnosząc się do zarzutów i twierdzeń Banku i BIK, że legitymują się przesłanką przetwarzania danych wynikającą z art. 6 ust. 1 lit. f RODO w związku
z rekomendacjami S, W i T Komisji Nadzoru Finansowego, które to nakładają na banki określone wymagania, które następnie podlegają egzekwowaniu przez Komisję Nadzoru Finansowego, na podstawie bezwzględnie obowiązujących przepisów, stwierdzić należy, iż zarzuty te nie zasługują – w ocenie Sądu – na uwzględnienie.
Wskazać w tym miejscu należy, że źródłami powszechnie obowiązującego prawa w Rzeczypospolitej Polskiej są: Konstytucja, ustawy, ratyfikowane umowy międzynarodowe oraz rozporządzenia (art. 87 ust. 1 Konstytucji RP). Nie ulega zatem wątpliwości, że rekomendacje KNF nie są aktami prawa powszechnie obowiązującego. Nie mieszczą się bowiem w zamkniętym katalogu źródeł powszechnie obowiązującego prawa Rzeczypospolitej Polskiej, określonym w art. 87 Konstytucji RP. Ponadto wydaje je organ, który nie ma stosownego umocowania konstytucyjnego. W świetle dychotomiczności i konstytucyjnego systemu źródeł prawa problem stanowi jednak również klasyfikacja rekomendacji jako przepisów prawa
o charakterze wewnętrznym w rozumieniu art. 93 ust. 1 Konstytucji RP. Za uznaniem rekomendacji jako elementu systemu aktów prawa wewnętrznego opowiedział się Sąd Najwyższy w postanowieniu z 7 grudnia 1999 r., sygn. akt I CKN 796/99, LEX nr 38875, odnoszącym się do Komisji Nadzoru Bankowego (poprzednika KNF). Jednakże duża część doktryny reprezentuje stanowisko, że rekomendacje KNF nie mają charakteru normatywnego (jako akty prawa wewnętrznego w rozumieniu art. 93 Konstytucji RP), lecz – stanowiąc jedynie postulat pod adresem banków dotyczący prawidłowej organizacji banku – charakter nie władczych form działania administracji (Agnieszka Mikos-Sitek (red.), Zapadka Piotr (red.), "Prawo bankowe. Komentarz", WKP 2022, teza 3 do art. 137).
W świetle powyższego brak jest podstaw do przyjęcia, że wskazane w skardze BIK i Banku rekomendacje mogą stanowić źródło obowiązku prawnego ciążącego na administratorze, o którym mowa w art. 6 ust. 1 lit. c RODO lub źródło prawnie uzasadnionych interesów realizowanych przez administratora w rozumieniu art. 6 ust. 1 lit. f RODO. Z tego też względu za całkowicie chybiony uznać należy zarzut naruszenia art. 7b Kpa., polegającego na zaniechaniu zwrócenia się przez Prezesa UODO do Komisji Nadzoru Finansowego jako organu właściwego w sprawach związanych z rynkiem finansowym i jego regulowaniem w celu kompleksowego wyjaśnienia stanu faktycznego sprawy oraz współdziałania w zakresie niezbędnym do dokładnego wyjaśnienia stanu prawnego.
Za prawnie usprawiedliwiony cel w rozumieniu art. 6 ust. 1 lit. f RODO nie może zostać uznane przetwarzanie danych osobowych na wypadek ewentualnego dochodzenia lub obrony roszczeń. Zebrany w niniejszym postępowaniu materiał dowodowy nie wykazał, aby Uczestniczka wystąpiła z jakimkolwiek roszczeniem wobec Banku lub BIK, które uzasadniałoby uprawnienie tych podmiotów do zachowania i przetwarzania jej danych osobowych dla celów dowodowych w związku
z dochodzeniem przez nią roszczenia. Bank nie wskazał także na istnienie roszczeń, których dochodzi od Uczestniczka. Okolicznością usprawiedliwiającą przetwarzanie danych osobowych w celu dochodzenia roszczeń jest sam fakt istnienia roszczenia oraz rzeczywisty zamiar jego dochodzenia. Przyjęcie poglądu Banku skutkowałoby tym, że dane osobowe Uczestniczki mogłyby być przetwarzane w nieskończoność, gdyż upływ terminu przedawnienia nie uniemożliwia dochodzenia roszczeń, skoro nie powoduje ich wygaśnięcia (wywołuje przecież wyłącznie zmianę w sferze zarzutów procesowych).
BIK w swojej skardze zarzucił w pierwszej kolejności naruszenie art. 6 ust. 1 lit. c RODO w zw. z art. 105 ust. 1 pkt 1c w zw. z art. 105 ust. 4 oraz w zw. z art. 105a w zw. z art. 70 i art. 5 ust. 1 pkt 3 Prawa bankowego. Odnośnie do tego zarzutu podnieść należy, że przedstawione wyżej stanowisko Sądu dotyczące art. 105a Prawa bankowego jest aktualne również wobec zarzutu postawionego przez BIK. Natomiast art. 105 ust. 1 pkt 1c Prawa bankowego stanowi, że bank ma obowiązek udzielenia informacji stanowiących tajemnicę bankową wyłącznie instytucjom, o których mowa
w ust. 4, w zakresie niezbędnym do stosowania metod wewnętrznych oraz innych metod i modeli, o których mowa w przepisach części trzeciej rozporządzenia
nr 575/2013. Przepis ten stanowi o obowiązku udzielania przez banki informacji stanowiących tajemnicą bankową podmiotowi, jakim jest BIK. Przepis ten nie odnosi się do przetwarzania danych przez BIK w zakresie niezbędnym do stosowania metod wewnętrznych oraz innych metod i modeli, o których mowa w przepisach części trzeciej rozporządzenia nr 575/2013. O przetwarzaniu danych przez BIK w tym celu stanowi powołany wyżej art. 105a ust. 4 Prawa bankowego, który, przypomnieć należy, uprawnia do tego BIK bez zgody osoby, której informacje dotyczą, ale "po wygaśnięciu zobowiązania wynikającego z umowy zawartej z bankiem lub inną instytucją ustawowo upoważnioną do udzielania kredytów".
Przepis art. 70 Prawa bankowego stanowi natomiast wyłącznie o badaniu przez banki zdolności kredytowej i nie zawiera regulacji dotyczących przetwarzania danych osobowych. Natomiast art. 5 ust. 1 pkt 3 tej ustawy wskazuje, że czynnością bankową jest udzielanie kredytów. Zaś art. 105 ust. 4 Prawa bankowego nie mógł zatem stanowić w niniejszej sprawie podstawy przetwarzania danych osobowych Uczestnika przez BIK zarówno samodzielnie, jak i w powiązaniu z art. 105 ust. 1 pkt 1c, art. 105a, art. 70 i art. 5 ust. 1 pkt 3 Prawa bankowego.
BIK zarzucił w skardze również naruszenie art. 6 ust. 1 lit e RODO powołując się na niezbędność przetwarzania danych osobowych dla realizacji zadania w interesie publicznym wywodzonym z potrzeby zabezpieczenia ekonomiczno-gospodarczego sektora bankowego.
Przepis ten przewiduje dwie przesłanki legalizujące przetwarzanie danych osobowych. Może być ono niezbędne do wykonania zadania realizowanego
w interesie publicznym lub niezbędne w ramach sprawowania władzy publicznej powierzonej administratorowi. W obu przypadkach zarówno zadanie,
jak i sprawowanie władzy publicznej muszą zostać sprecyzowane w przepisach,
o których mowa w art. 6 ust. 3 RODO. Art. 6 ust. 3 RODO stanowi bowiem, że podstawa przetwarzania, o którym mowa w ust. 1 lit. c i e, musi być określona: a) w prawie Unii; lub b) w prawie państwa członkowskiego, któremu podlega administrator. Cel przetwarzania musi być określony w tej podstawie prawnej lub, w przypadku przetwarzania, o którym mowa w ust. 1 lit. e - musi być ono niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi. Podstawa prawna może zawierać przepisy szczegółowe dostosowujące stosowanie przepisów niniejszego rozporządzenia,
w tym: ogólne warunki zgodności z prawem przetwarzania przez administratora; rodzaj danych podlegających przetwarzaniu; osoby, których dane dotyczą; podmioty, którym można ujawnić dane osobowe; cele, w których można je ujawnić; ograniczenia celu; okresy przechowywania; oraz operacje i procedury przetwarzania, w tym środki zapewniające zgodność z prawem i rzetelność przetwarzania, w tym w innych szczególnych sytuacjach związanych z przetwarzaniem, o których mowa w rozdziale IX. Prawo Unii lub prawo państwa członkowskiego muszą służyć realizacji celu leżącego w interesie publicznym, oraz być proporcjonalne do wyznaczonego, prawnie uzasadnionego celu.
Podnieść należy, że w odróżnieniu od przesłanki z art. 6 ust. 1 lit. c, RODO
w art. 6 ust. 3 nie wymaga określenia w podstawie prawnej celu przetwarzania,
a jedynie takiej jej konstrukcji, z której wynika niezbędność przetwarzania do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi (zob. E. Bielak-Jomaa (red.),
D. Lubasz (red.), "RODO. Ogólne rozporządzenie o ochronie danych. Komentarz", Lex).
Zdaniem Sądu analizowane powyżej przepisy art. 70, art. 70a, art. 105 ust. 4
i art. 105a Prawa bankowego nie wskazują na niezbędność przetwarzania przez BIK danych osobowych osoby ubiegającej się o kredyt w sytuacji, gdy nie doszło do zawarcia umowy. Oznacza to, że zarzut naruszenia przez organ art. 6 ust. 1 lit. e RODO nie jest zasadny.
Wbrew twierdzeniom skarżących, samo przetwarzanie danych w celu udokumentowania prawidłowości ich przetwarzania nie stanowi celu, który wynika
z prawnie uzasadnionego interesu.
Mając powyższe na uwadze, w ocenie Sądu, w niniejszej sprawie nie została spełniona żadna z przesłanek wskazanych w zarzutach skargi (art. 6 ust. 1 lit. c, e, f RODO), która legitymizowałaby przetwarzanie danych osobowych Uczestniczki
po zakończeniu procesu rozpatrywania jej wniosku kredytowego.
Nieuzasadnione są również zarzuty skarg dotyczące naruszenia przepisów prawa procesowego, tj. art. 7, art. 77 § 1 oraz art. 80 Kpa., bowiem organ prawidłowo zebrał i ocenił zgromadzony w sprawie materiał dowodowy, opierając się na wyjaśnieniach Banku oraz BIK dotyczących przetwarzania danych osobowych Uczestniczki zawartych we wniosku kredytowym. Uzasadnienie decyzji odpowiada zaś wymogom określonym w art. 107 § 3 Kpa..
W szczególności nieuzasadniony jest również, o czym wspomniano powyżej, zarzut naruszenia art. 7b Kpa. poprzez zaniechanie zwrócenia się do Komisji Nadzoru Finansowego w celu kompleksowego wyjaśnienia stanu faktycznego sprawy. Zgodnie z art. 7b Kpa. w toku postępowania organy administracji publicznej współdziałają ze sobą w zakresie niezbędnym do dokładnego wyjaśnienia stanu faktycznego
i prawnego sprawy, mając na względzie interes społeczny i słuszny interes obywateli oraz sprawność postępowania, przy pomocy środków adekwatnych do charakteru, okoliczności i stopnia złożoności sprawy. W ocenie Sądu stan faktyczny i prawny sprawy został przez organ prawidłowo ustalony i należycie rozpatrzony w oparciu
o zgromadzony materiał dowodowy, w tym w oparciu o wyjaśnienia Banku oraz BIK. Nie zachodziły więc przesłanki do podjęcia przez Prezesa UODO współdziałania
z innymi organami administracji publicznej w oparciu o ww. przepis w celu wydania rozstrzygnięcia w sprawie.
Sąd zauważa, że Prezes UODO jest wyspecjalizowanym w sprawach dotyczących ochrony danych osobowych i niezależnym organem, który ma status
i kompetencje organu nadzorczego określone w przepisach RODO. Z tego względu Prezes UODO jest uprawniony do samodzielnego dokonywania interpretacji przepisów prawa w zakresie dotyczącym ochrony danych osobowych. Stanowisko to znajduje potwierdzenie w art. 51 oraz w motywach 117, 122 oraz 123 RODO.
Reasumując Sąd stwierdza, że decyzja Prezesa UODO jest zgodna z prawem, zaś zarzuty skarg nie zasługiwały na uwzględnienie.
Mając na względzie powyższe, Sąd na podstawie art. 151 ustawy z dnia 30 sierpnia 2002 r. – Prawo o postępowaniu przed sądami administracyjnymi (t.j. Dz.U.
z 2023 r. poz. 1634 ze zm.) orzekł jak w sentencji wyroku.
Źródło: Centralna Baza Orzeczeń Sądów Administracyjnych (orzeczenia.nsa.gov.pl), pozyskano 29.07.2026. · Źródło