Amendă administrativă în valoare de 100 000 de euro aplicată de către Autoritatea Italiană pentru Protecția Datelor unei bănci pentru încălcarea dreptului de acces al persoanei vizate
Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), cu titlu informativ și aplicativ, comunică despre amenda administrativă în valoare de 100 000 de euro aplicată de către Autoritatea Italiană pentru Protecția Datelor (SA) companiei Banco Bilbao Vizcaya Argentaria SA pentru încălcarea articolului 12 (Transparența informațiilor, a comunicărilor și a modalităților de exercitare a drepturilor persoanei vizate) și articolului 15 (Dreptul de acces al persoanei vizate) din GDPR.
Un client al băncii, victimă a unei fraude, a solicitat acces la înregistrările apelurilor efectuate către serviciul de relații cu clienții, acestea fiind esențiale pentru contestarea unui transfer de aproximativ 10 000 de euro și pentru clarificarea circumstanțelor incidentului. Deoarece banca nu a furnizat un răspuns satisfăcător în termenul legal, clientul a depus o plângere la SA Italiană. Înregistrările au fost transmise doar după inițierea unei anchete de către Autoritate, depășindu-se astfel termenul de 30 de zile prevăzut de GDPR.
Pe parcursul investigației, SA Italiană a subliniat că, în conformitate cu Ghidul 01/2022 al Comitetului European pentru Protecția Datelor privind dreptul de acces, inclusiv apelurile telefonice între clienți și bănci constituie date cu caracter personal. Prin urmare, acestea trebuie puse la dispoziția persoanei vizate la cerere, cu respectarea drepturilor eventualilor terți implicați.
În acest context, SA Italiană a impus companiei Banco Bilbao Vizcaya Argentaria SA o amendă administrativă în valoare de 100 000 de euro. La stabilirea cuantumului amenzii, Autoritatea a ținut cont de cifra de afaceri a băncii, de cooperarea acesteia în timpul anchetei și de absența unor încălcări anterioare.
CNPDCP, în calitate de autoritate națională de supraveghere a prelucrării datelor cu caracter personal, accentuează asupra responsabilității operatorilor de date cu caracter personal de a respecta prevederile cadrului legislativ în materie de protecție a datelor cu caracter personal și de a se asigura că operațiunile de prelucrare a datelor cu caracter personal sunt conforme legislației în vigoare.