Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Wszystkie aktualności
Kary 20 września 2026 6 min

Jeden skarżący, dziesięć powiadomień, 5,5 miliona: sprzeciw zapisany i nigdy niewykonany

Włoski organ nakłada na Banco Bilbao Vizcaya Argentaria Italia karę 5 508 000 euro. Klient wyłączył powiadomienia w aplikacji i powtórzył to Obsłudze Klienta: dane były zapisane, ale CRM o tym nie wiedział

W dwóch zdaniach

Włoski organ, decyzja nr 613 z 3 września 2026 r. (doc. web nr 10291895): 5 508 000 euro dla Banco Bilbao Vizcaya Argentaria S.A., oddział włoski, za naruszenie art. 5 ust. 1 lit. a), 12, 21 i 24 RODO. Jeden skarżący, co najmniej dziesięć powiadomień handlowych w aplikacji między październikiem 2025 a majem 2026 r.

Fakty mieszczą się w kilku zdaniach. Między 2 października a 9 grudnia 2025 r. klient informuje Obsługę Klienta, że nie chce już otrzymywać komunikatów handlowych, i równolegle wyłącza powiadomienia w ustawieniach aplikacji. W swoich wyjaśnieniach bank przyznaje, że wyłączenie zostało odnotowane przez systemy wewnętrzne, ale «nie zostało zsynchronizowane» z jednostką CRM wysyłającą komunikaty. Powiadomienia trwają do maja 2026 r., kiedy bank reaguje — po wezwaniu organu do udzielenia informacji.

Obrona, która nie wytrzymała, i dlaczego dotyczy także Ciebie

Bank podniósł, że skarżący nie skorzystał z właściwych kanałów: w klauzuli informacyjnej wskazano dedykowany adres do realizacji praw oraz adres IOD, a gdyby z nich skorzystał, wniosek zostałby obsłużony jako żądanie z art. 15-22. Organ odrzuca ten zarzut, powołując art. 12, który nakłada na administratora obowiązek UŁATWIANIA wykonywania praw, oraz Wytyczne EROD 1/2022 dotyczące prawa dostępu (wersja 2.1, przyjęte 28 marca 2023 r.): nie ma wymogów co do formy, osoba, której dane dotyczą, nie musi korzystać ze wskazanych kanałów i może zwrócić się do oficjalnego punktu kontaktowego administratora. Granicą są jedynie adresy «całkowicie przypadkowe lub najwyraźniej nieprawidłowe».

Zdanie Obsługi Klienta, które stało się naruszeniem art. 24

10 grudnia 2025 r. Obsługa Klienta odpowiada, że regulować można tylko komunikaty e-mail, że aplikacja «jest taka sama dla wszystkich klientów» i że powiadomień pop-up nie da się usunąć: jeśli ich nie chce, może je ignorować. Organ zauważa, że twierdzenie to obalają czynności techniczne, które sam bank później wykonał, aby zablokować właśnie te powiadomienia. Rozbieżność między tym, co firma robi, a tym, co mówi na zewnątrz, zostaje zakwalifikowana jako skutek nieodpowiednich środków organizacyjnych — i jest to drugie naruszenie, art. 5 ust. 1 lit. a) i art. 24. Obsługa Klienta, pisze organ, jest pierwszym punktem kontaktu między osobami a administratorem.

Jak od jednej osoby dochodzi się do 5,5 miliona:

  • Waga naruszenia NISKA: jedna osoba, dane kontaktowe, naruszenie nieumyślne, cel marketingowy (Wytyczne EROD 4/2022 z 24 maja 2023 r., pkt 60)
  • Czas trwania: siedem miesięcy, od października 2025 do maja 2026 r.
  • Obrót administratora powyżej 500 milionów euro: stosuje się art. 83 ust. 5, z pułapem 4% światowego obrotu za 2025 r.
  • Okoliczność łagodząca: środki podjęte w toku postępowania w celu zaprzestania naruszenia
  • Okoliczność obciążająca: średni stopień odpowiedzialności za brak odpowiedniego szkolenia Obsługi Klienta
  • Okoliczność obciążająca: wcześniejsza decyzja nr 413 z 10 lipca 2025 r. (doc. web nr 10168555) za istotne naruszenia

Co sprawdzić w poniedziałek rano u każdego klienta

1) Poproś o listę systemów wysyłających komunikaty handlowe i systemów rejestrujących sprzeciw: jeśli to nie ten sam system, zapytaj jak i jak często się synchronizują oraz poproś o dowód ostatniej synchronizacji. 2) Sprawdź, czy sprzeciw zgłoszony kanałem niededykowanym — centrala, okienko, czat, media społecznościowe — i tak dociera do tego, kto przetwarza: tę ścieżkę zapisuje się w procedurze, nie zostawia zdrowemu rozsądkowi operatora. 3) Upewnij się, że po każdym żądaniu następuje odpowiedź w ciągu miesiąca zgodnie z art. 12 ust. 3: tutaj bank poprawił dane, ale nigdy nie odpowiedział, a brak odpowiedzi zarzucono odrębnie. 4) Włącz pierwszą linię do planu szkoleń: Obsługa Klienta to czynność przetwarzania, a nie centrala telefoniczna.

Ostrzeżenie co do odczytu kwoty

Decyzja została wydana 3 września i opublikowana 11 września 2026 r. Spółce nadal przysługuje możliwość zakończenia sprawy przez zapłatę połowy kary (art. 166 ust. 8 włoskiego kodeksu) oraz wniesienia sprzeciwu do sądu powszechnego w ciągu trzydziestu dni od zawiadomienia, na podstawie art. 152 kodeksu i art. 10 dekretu ustawodawczego 150/2011. Na dzień publikacji tego artykułu nie wiadomo publicznie, którą drogę wybrano: 5 508 000 należy więc czytać jako kwotę nałożoną, a nie ostatecznie pobraną.

Źródło urzędowe:Włoski organ ochrony danych osobowych, decyzja z 3 września 2026 r., rejestr nr 613, doc. web nr 10291895. Newsletter nr 551 z 11 września 2026 r.

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary

Awaria dostawcy zamieniła się w wyrok karny

7 września 2026 roku przed Dublin Metropolitan District Court spółka Brown Thomas Arnotts Limited przyznała się do pięciu z dwudziestu jeden zarzutów naruszenia irlandzkich przepisów ePrivacy. Trzy dotyczyły braku ważnego adresu do wypisania się, dwa wysyłki bez ważnej zgody. Zapłacona kwota to dwa tysiące euro. Nie kwota jest istotna: istotne jest, że to postępowanie karne.

07 wrz 2026Nowe 5 min
Kary
403miliony euro i sześć miesięcy na dostosowanie

Google, 403 miliony: połowa zarzutów jest w rejestrze

21 września 2026 roku irlandzki organ zamknął postępowanie wszczęte w lutym 2020 roku wobec Google Ireland. Przedmiot: dane o lokalizacji w trzech funkcjach — Web & App Activity, Location History, Location Accuracy — od 25 maja 2018 do 4 lutego 2020. Kary 403 miliony euro i sześć miesięcy na dostosowanie. Liczba trafia na nagłówki; dla praktyka istotne jest co innego.

23 wrz 2026Nowe 6 min
Kary
24.000euro za dostęp zlecony przez dyrekcję medyczną

«To nie nadużycie, zlecenie dyrekcji medycznej»: organ mówi nie, 24 000 euro

Sprawa jest mała, lekcja nie. Szpital jest jednocześnie miejscem leczenia i pracodawcą tej samej osoby, a gdy obie role się stykają, dokumentacja medyczna staje się narzędziem najwygodniejszym i najbardziej niewłaściwym. Placówka napisała to prokuraturze: ten dostęp nie był nadużyciem, nastąpił «na zlecenie dyrekcji medycznej» «w celu wykonania pracy». To dokładnie to zdanie organ rozkłada na części.

22 wrz 2026Nowe 6 min