W dwóch zdaniach
Włoski organ, decyzja nr 613 z 3 września 2026 r. (doc. web nr 10291895): 5 508 000 euro dla Banco Bilbao Vizcaya Argentaria S.A., oddział włoski, za naruszenie art. 5 ust. 1 lit. a), 12, 21 i 24 RODO. Jeden skarżący, co najmniej dziesięć powiadomień handlowych w aplikacji między październikiem 2025 a majem 2026 r.
Fakty mieszczą się w kilku zdaniach. Między 2 października a 9 grudnia 2025 r. klient informuje Obsługę Klienta, że nie chce już otrzymywać komunikatów handlowych, i równolegle wyłącza powiadomienia w ustawieniach aplikacji. W swoich wyjaśnieniach bank przyznaje, że wyłączenie zostało odnotowane przez systemy wewnętrzne, ale «nie zostało zsynchronizowane» z jednostką CRM wysyłającą komunikaty. Powiadomienia trwają do maja 2026 r., kiedy bank reaguje — po wezwaniu organu do udzielenia informacji.
Obrona, która nie wytrzymała, i dlaczego dotyczy także Ciebie
Bank podniósł, że skarżący nie skorzystał z właściwych kanałów: w klauzuli informacyjnej wskazano dedykowany adres do realizacji praw oraz adres IOD, a gdyby z nich skorzystał, wniosek zostałby obsłużony jako żądanie z art. 15-22. Organ odrzuca ten zarzut, powołując art. 12, który nakłada na administratora obowiązek UŁATWIANIA wykonywania praw, oraz Wytyczne EROD 1/2022 dotyczące prawa dostępu (wersja 2.1, przyjęte 28 marca 2023 r.): nie ma wymogów co do formy, osoba, której dane dotyczą, nie musi korzystać ze wskazanych kanałów i może zwrócić się do oficjalnego punktu kontaktowego administratora. Granicą są jedynie adresy «całkowicie przypadkowe lub najwyraźniej nieprawidłowe».
Zdanie Obsługi Klienta, które stało się naruszeniem art. 24
10 grudnia 2025 r. Obsługa Klienta odpowiada, że regulować można tylko komunikaty e-mail, że aplikacja «jest taka sama dla wszystkich klientów» i że powiadomień pop-up nie da się usunąć: jeśli ich nie chce, może je ignorować. Organ zauważa, że twierdzenie to obalają czynności techniczne, które sam bank później wykonał, aby zablokować właśnie te powiadomienia. Rozbieżność między tym, co firma robi, a tym, co mówi na zewnątrz, zostaje zakwalifikowana jako skutek nieodpowiednich środków organizacyjnych — i jest to drugie naruszenie, art. 5 ust. 1 lit. a) i art. 24. Obsługa Klienta, pisze organ, jest pierwszym punktem kontaktu między osobami a administratorem.
Jak od jednej osoby dochodzi się do 5,5 miliona:
- Waga naruszenia NISKA: jedna osoba, dane kontaktowe, naruszenie nieumyślne, cel marketingowy (Wytyczne EROD 4/2022 z 24 maja 2023 r., pkt 60)
- Czas trwania: siedem miesięcy, od października 2025 do maja 2026 r.
- Obrót administratora powyżej 500 milionów euro: stosuje się art. 83 ust. 5, z pułapem 4% światowego obrotu za 2025 r.
- Okoliczność łagodząca: środki podjęte w toku postępowania w celu zaprzestania naruszenia
- Okoliczność obciążająca: średni stopień odpowiedzialności za brak odpowiedniego szkolenia Obsługi Klienta
- Okoliczność obciążająca: wcześniejsza decyzja nr 413 z 10 lipca 2025 r. (doc. web nr 10168555) za istotne naruszenia
Co sprawdzić w poniedziałek rano u każdego klienta
1) Poproś o listę systemów wysyłających komunikaty handlowe i systemów rejestrujących sprzeciw: jeśli to nie ten sam system, zapytaj jak i jak często się synchronizują oraz poproś o dowód ostatniej synchronizacji. 2) Sprawdź, czy sprzeciw zgłoszony kanałem niededykowanym — centrala, okienko, czat, media społecznościowe — i tak dociera do tego, kto przetwarza: tę ścieżkę zapisuje się w procedurze, nie zostawia zdrowemu rozsądkowi operatora. 3) Upewnij się, że po każdym żądaniu następuje odpowiedź w ciągu miesiąca zgodnie z art. 12 ust. 3: tutaj bank poprawił dane, ale nigdy nie odpowiedział, a brak odpowiedzi zarzucono odrębnie. 4) Włącz pierwszą linię do planu szkoleń: Obsługa Klienta to czynność przetwarzania, a nie centrala telefoniczna.
Ostrzeżenie co do odczytu kwoty
Decyzja została wydana 3 września i opublikowana 11 września 2026 r. Spółce nadal przysługuje możliwość zakończenia sprawy przez zapłatę połowy kary (art. 166 ust. 8 włoskiego kodeksu) oraz wniesienia sprzeciwu do sądu powszechnego w ciągu trzydziestu dni od zawiadomienia, na podstawie art. 152 kodeksu i art. 10 dekretu ustawodawczego 150/2011. Na dzień publikacji tego artykułu nie wiadomo publicznie, którą drogę wybrano: 5 508 000 należy więc czytać jako kwotę nałożoną, a nie ostatecznie pobraną.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie