Odpovědnost za bezpečnost osobních dat nekončí u vašich dveří
Španělská pobočka banky ING dostala pokutu 500 000 EUR za ztrátu klientských údajů. Data, resp. papírové dokumenty s řadou citlivých klientských dat, neztratila banka sama, např. při převozu z pobočky na centrálu, nebo kvůli nepořádku v archivu. Dokumenty ztratila, a pak nebyla schopna dohledat, společnost, která pro ING banku zajišťovala kurýrní služby. Pokutu za porušení GDPR ale i tak dostala přímo banka. V příspěvku, který vyšel na odborném serveru www.gdpr.cz, se dozvíte více*.
Jak to celé bylo?
Klient měl zájem stát se spoluvlastníkem účtu vedeného u španělské pobočky ING banky. Banka mu poslala instrukce, jak podepsat smluvní dokumentaci bez návštěvy pobočky. Mělo se tak stát prostřednictvím kurýrní společnosti Dynamic Express Courier, resp. jejího dalšího subzpracovatele, společnosti Autoradio. Právě zaměstnanec této společnosti od klienta vyzvedl obálku se smluvní dokumentací, kterou ale do banky nedoručil. Klient banku opakovaně kontaktoval a ptal se, kde je jeho smlouva a kdy bude mít přístup k účtu. Banka odpovídala, že smlouvu zatím neobdržela a že to řeší s kurýrní společností. Po nějakém čase byla banka nucena připustit, že se zásilka ztratila. Klientovi se omluvila a se společností Dynamic Express Courier ukončila spolupráci.
Klientovi to všem nestačilo a podal stížnost ke španělské centrální bance, která podnět předala dozorovému úřadu pro ochranu osobních údajů. Dozorový úřad provedl kontrolu, ve které se zaměřil právě na bezpečnost osobních údajů, zejména při využívání externích společností, zpracovatelů dat.
Co úřad zjistil? Banka sice měla ve smlouvě s dodavateli sjednáno, jaká bezpečností opatření mají zavést, ale nekontrolovala, jestli to doopravdy dělají. V důsledku toho došlo i k popisovanému incidentu, kdy se zásilka se smluvní dokumentací u dalšího subzpracovatele prostě ztratila a banka ji nebyla schopna dohledat. Úřad to celkově vyhodnotil jako nedostatečná technická a organizační opatření pro ochranu dat, za což španělské pobočce ING banky udělil pokutu ve výši půl milionu EUR.
5 ponaučení pro praxi
Co si z tohoto případu odnést do praxe? Ta hlavní společná pravidla pro dodržení povinnosti zajistit bezpečnost a integritu osobních údajů podle GDPR lze shrnout takto:
- Bezpečnostní záruky, které si správce sjedná se zpracovatelem, musí odrážet specifika a rizikovost konkrétní zpracovatelské situace. Jiné zabezpečení musí správce nastavit, pokud pro něj dodavatel spravuje kamerový systém, jiné s provozovatelem cloudové služby a jiné s kurýrní společností.
- Bezpečnostní opatření je vhodné co nejkonkrétněji popsat ve zpracovatelské smlouvě, včetně možností a pravidel pro zapojení dalších dílčích zpracovatelů.
- Plnění domluvených bezpečnostních opatření je nutné také pravidelně kontrolovat. Jistě není nezbytné kontrolovat všechny (sub)zpracovatele v plném rozsahu, ale na základě vyhodnocení rizikovosti jejich podílu na zpracování pravidelně ověřovat, jestli a jak plní klíčová smluvní ujednání, včetně těch týkajících se zabezpečení dat.
- Na případně zjištěné nedostatky (zpracovatel smluvní ujednání neplní, nebo sjednaná bezpečnostní opatření nejsou dostatečná) musí správce reagovat. Například zavedeních dalších opatření na své straně, uplatněním smluvní pokuty či ukončením spolupráce.
- Ani sebelepší smlouva nezbavuje správce primární odpovědnosti za ochranu osobních údajů a zajištění a doložení souladu s GDPR. Správné smluvní nastavení a kontrola, zda dodavatel, zpracovatel údajů, řádně plní své povinnosti, je tak i v jeho nejvlastnějším zájmu.
František Nonnemann
www.GDPR.cz
*Více informací naleznete ZDE:
https://www.gdpr.cz/odpovednost-za-bezpecnost-osobnich-dat-nekonci-u-vasich-dveri-ing-pokuta/.

oPojištění.cz
informace ze světa pojištění a risk managementu
Zpravodajský portál, který poskytuje komplexní zpravodajství ze světa pojištění a risk managementu. Denně přináší aktuální zprávy o vývoji pojistného trhu, odborné analýzy, informace o nabízených pojistných produktech a rozhovory s významnými osobnostmi pojišťovnictví.
Více informací na: www.opojisteni.cz
Poslední zprávy z rubriky Banky:
Přečtěte si také:
Příbuzné stránky
- Práce - aktuální nabídky práce ve vaše městě, novinky.
- Práce - aktuální nabídky práce ve vaše městě, novinky.
- Finance - osobní finance, kurzovní lístek, kalkulačky
- Investice, aktuální zprávy a online data
- BEZPEČNOST, ODPOVĚDNOST, SOLIDARITA , IČO 06048099 - data ze statistického úřadu
- Přednostní hlasy pro kandidáty EP2019 - Strana BEZPEČNOST, ODPOVĚDNOST, SOLIDARITA
- Jmenné seznamy KZ2020 - Výběr všichni platní kandidáti dle abecedy, Kandidátní listina BEZPEČNOST, ODPOVĚDNOST, SOLIDARITA
- Přednostní hlasy pro kandidáty KZ2020 - Kandidátní listina BEZPEČNOST, ODPOVĚDNOST, SOLIDARITA, Okres Plzeň-sever, Kraj Plzeňský kraj
- ODPOVĚDNOST A BEZPEČNOST z.s. , Praha IČO 19632045 - Obchodní rejstřík firem
- 9+1 důvodů proč zavést společenskou odpovědnost do vaší firmy aneb CSR je inovace
- Vyhláška Ministerstva vnitra, kterou se stanoví technické podmínky požárních dveří, kouřotěsných dveří a kouřotěsných požárních dveří č. 202/1999 Sb.
- Internet věcí klepe na dveře, v bezpečnosti ale kulhá na obě nohy
Prezentace
15.04.2026 Nemovitostní trh v roce 2026 ukazuje odolnost…
14.04.2026 MacBook za 299 Kč měsíčně. Tohle je teď…
10.04.2026 Proč se konzervativní investice opět vrací do hry?
Okénko investora

Petr Lajsek, Purple Trading

Štěpán Křeček, BHS
Revoluce v českém maloobchodě odstartovala. Bude mít úspěch?

Olívia Lacenová, Wonderinterest Trading Ltd.
Jak vojenský konflikt na Blízkém východě urychluje novou éru globální mobility?

Miroslav Novák, Citfin
Optimální reakce ČNB na déletrvající nákladový šok? Kombinace vyšších sazeb a devizových intervencí

Jakub Petruška, Zlaťáky.cz

Jiří Cimpel, Cimpel & Partneři

