Przejdź do treści
Legiscope
Menu
Ochrona Danych

RODO w sektorze bankowym i finansowym 2026

RODO w bankach i firmach finansowych: scoring, AML, decyzje automatyczne, KNF + UODO. Praktyczny przewodnik dla sektora 2026.

W jednym zdaniu. Sektor bankowy w Polsce podlega podwójnemu nadzorowi UODO i KNF, a najwyższe kary dotyczyły nieuprawnionego ujawnienia danych klientów (Santander 545 tys. zł) oraz scoringu bez prawidłowej podstawy prawnej (ID Finance Poland 1,07 mln zł).

Najważniejsze punkty

  • Podwójna regulacja: RODO + Prawo bankowe + ustawa o AML + Rekomendacja D KNF.
  • Scoring kredytowy: art. 22 RODO (decyzje automatyczne) + art. 70a Prawa bankowego.
  • AML: art. 6 ust. 1 lit. c + ustawa z 1 marca 2018 r. (5 lat retencji).
  • BIK i biura informacji gospodarczej: szczególne reguły dostępu.
  • IOD obowiązkowy dla wszystkich banków i SKOK.
  • KNF wydał Rekomendację D dotyczącą zarządzania obszarami IT i bezpieczeństwa.

1. Reżim regulacyjny sektora bankowego

Bank działa w środowisku: RODO + Prawo bankowe (z 29 sierpnia 1997 r.) + ustawa o AML (z 1 marca 2018 r.) + Rekomendacja D KNF + rekomendacje EBA + DORA (rozporządzenie 2022/2554 obowiązuje od 17 stycznia 2025 r.). UODO i KNF koordynują nadzór poprzez porozumienie międzyinstytucjonalne. Zbliżone wyzwania — dane szczególne, profilowanie, DORA — dotyczą również zakładów ubezpieczeń, które omawiam w tekście o RODO w ubezpieczeniach.

2. Tajemnica bankowa vs RODO

Art. 104 Prawa bankowego ustanawia tajemnicę bankową, która chroni informacje o klientach. RODO i tajemnica bankowa są komplementarne — informacje objęte tajemnicą podlegają również RODO. W razie konfliktu zastosowanie ma przepis bardziej restrykcyjny. Klauzule informacyjne banku muszą obejmować obie podstawy.

3. Scoring kredytowy i art. 22 RODO

Art. 22 RODO zakazuje decyzji wyłącznie zautomatyzowanych wywołujących skutki prawne lub istotnie wpływających, chyba że: niezbędna do umowy, oparta na zgodzie, dopuszczona prawem. Polskie banki opierają scoring na art. 70a Prawa bankowego (dopuszczalność scoring) + art. 22 ust. 2 lit. b RODO (przepis prawa). Klient ma prawo: do informacji o logice, do interwencji człowieka, do zakwestionowania.

4. BIK i biura informacji gospodarczej

Biuro Informacji Kredytowej (BIK) i biura informacji gospodarczej (ERIF, KRD, BIG InfoMonitor) są administratorami, gdy gromadzą dane w celach informacyjnych. Wymiana danych z bankami odbywa się na podstawie ustawy o udostępnianiu informacji gospodarczych (z 9 kwietnia 2010 r.). Klient ma prawo do bezpłatnego wglądu raz na 6 miesięcy w każdym biurze.

5. AML i KYC

Ustawa o AML (z 1 marca 2018 r.) wymaga: identyfikacji klienta, weryfikacji beneficjenta rzeczywistego, monitorowania transakcji, zgłaszania transakcji podejrzanych do GIIF. Podstawa RODO: art. 6 ust. 1 lit. c (obowiązek prawny) + art. 9 ust. 2 lit. g (interes publiczny) dla danych szczególnych. Retencja: 5 lat od końca roku transakcji, z możliwością przedłużenia do 10 lat.

6. Kary UODO w sektorze finansowym

Podmiot Rok Kwota (PLN) Powód
ID Finance Poland 2020 1 069 850 wyciek + niezgłoszenie
Santander Bank Polska 2022 545 748 dostęp byłego pracownika
Bank Millennium 2021 363 832 naruszenie + brak zgłoszenia
TUW PZUW 2023 110 tys. dane medyczne ubezpieczonych
ENERGA Obrót 2023 105 tys. dostęp do danych odbiorców

Zasady wymiaru sankcji opisujemy w przewodniku po karach administracyjnych RODO.

7. Sprawa ID Finance Poland

Decyzja DKN.5112.36.2020 — kara 1 069 850 zł. Mechanizm: dostęp do bazy klientów przez błąd konfiguracji bazy danych ElasticSearch, ekspozycja ponad 5 mln rekordów. UODO zarzucił: brak adekwatnych środków bezpieczeństwa (art. 32), niezgłoszenie naruszenia w terminie (art. 33), brak weryfikacji środków po wcześniejszych incydentach. Wyrok WSA utrzymał decyzję.

8. Rekomendacja D KNF

Rekomendacja D dotyczy zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w bankach. Zakres: governance IT, zarządzanie ciągłością, bezpieczeństwo systemów, outsourcing, rozwój oprogramowania, zarządzanie incydentami. KNF weryfikuje zgodność co 2-3 lata. Naruszenia → sankcje administracyjne KNF.

9. DORA — Digital Operational Resilience Act

Rozporządzenie 2022/2554 obowiązuje od 17 stycznia 2025 r. dla wszystkich podmiotów finansowych w UE. Wymogi: zarządzanie ryzykiem ICT, zgłaszanie incydentów (klasyfikacja przez ENISA), testy odporności (TLPT — Threat-Led Penetration Testing), zarządzanie ryzykiem dostawców ICT. DORA komplementarne do RODO, ale szersze (cyberbezpieczeństwo). Polski kontekst nadzorczy DORA opisuję w tekście DORA w Polsce, a wybór narzędzi — w zestawieniu oprogramowania do zgodności z DORA.

10. Marketing bankowy i cross-selling

Marketing oparty na profilowaniu klientów wymaga: zgody (jeśli nowy produkt) lub interesu uzasadnionego (jeśli podobny produkt). Decyzja UODO dotycząca jednego z dużych banków sankcjonowała “automatyczne” włączanie marketingu przy podpisaniu umowy. Standard: osobny checkbox, granularność (e-mail / SMS / telefon), łatwe wycofanie.

11. Open Banking i PSD2

Dyrektywa PSD2 (2015/2366) implementowana ustawą o usługach płatniczych. Umożliwia dostawcom AISP/PISP dostęp do danych konta za zgodą klienta. Bank-administrator pozostaje, dostawca staje się procesorem (jeśli realizuje usługę w imieniu banku) lub administratorem (jeśli świadczy własną usługę). Zgoda PSD2 i RODO — komplementarne ale osobne.

12. Plan zgodności RODO dla banku

  • RCP z podziałem na linie biznesowe (retail, corporate, treasury).
  • IOD z doświadczeniem bankowym, sub-IODowie w liniach.
  • DPIA dla scoringu, AML monitoring, fraud detection, AI.
  • Procedury KYC/AML zintegrowane z klauzulą informacyjną.
  • TOMs zgodne z Rekomendacją D + DORA.
  • Procedura naruszeń 72h + zgłoszenie KNF (DORA).
  • Audyt zewnętrzny min. raz na 2 lata.
  • Szkolenia personelu obligatoryjne (RODO + AML). Zobacz GDPR banking.

13. Sprawy enforcement w sektorze bankowym 2020-2025

14. Egzekucja UODO + KNF i przecięcie regulacji

FAQ

Czy bank może odmówić kredytu na podstawie wyłącznie scoringu?

Może, jeśli spełnia przesłanki art. 22 RODO. Klient ma prawo do informacji o logice, interwencji człowieka i zakwestionowania decyzji. Bank musi zapewnić procedurę odwoławczą.

Jak długo bank może przechowywać moje dane po zamknięciu rachunku?

Standardowo 5 lat od zakończenia stosunku umownego (AML, podatki) + 10 lat (przedawnienie roszczeń). Dane marketingowe — do wycofania zgody.

Czy mam prawo do bezpłatnego raportu BIK?

Tak. Raz na 6 miesięcy bezpłatny raport informacyjny. Dodatkowy raport — odpłatny. Prawo dostępu z art. 15 RODO również ma zastosowanie do BIK.

Czy bank może informować małżonka o moich kontach?

Tylko jeśli wyraziłeś zgodę lub istnieje upoważnienie. Tajemnica bankowa (art. 104) i RODO chronią dane indywidualne. Wspólne konto — oboje współwłaściciele mają dostęp.

Co zrobić w przypadku wycieku danych z banku?

Sprawdzić zgłoszenie naruszenia (bank powinien informować). Złożyć skargę do UODO. Rozważyć zmianę haseł, monitoring BIK, zastrzeżenie dokumentów. W razie szkody — roszczenie cywilne (art. 82 RODO).

Jakie są skutki wyroku SCHUFA dla polskich banków?

Wyrok TSUE C-634/21 z 7.12.2023 (SCHUFA) ma fundamentalne znaczenie. TSUE uznał, że scoring kredytowy oparty wyłącznie na zautomatyzowanej decyzji podlega art. 22 RODO nawet jeśli formalnie ostateczną decyzję podejmuje pracownik banku — jeśli pracownik tylko opiera się na wyniku scoringu bez dodatkowej oceny. Konsekwencje dla polskich banków: wymóg dokumentowania rzeczywistej interwencji człowieka, prawo klienta do informacji o logice algorytmu (nie tylko ogólnikowej), prawo do zakwestionowania scoringu, wymóg DPIA dla każdego modelu scoring. UODO w 2024 r. zapowiedział sektorową kontrolę scoringu w bankach detalicznych.

Czy banki mogą wykorzystywać dane klientów do trenowania AI?

Tylko na ograniczonej podstawie. Wykorzystanie danych klientów do trenowania modeli (np. fraud detection, credit scoring, churn prediction) wymaga: jasnej podstawy (interes uzasadniony z LIA + DPIA), pseudonimizacji, możliwości sprzeciwu (art. 21), zachowania zasady minimalizacji, kontroli przed wyciekiem przez model inversion. Wykorzystanie do trenowania modeli komercyjnych third party (np. udostępnienie zbioru BigTech) — wymaga zgody klienta. AI Act dodaje wymóg FRIA dla systemów wysokiego ryzyka. Naruszenie zagrożone jest podwójną sankcją UODO + KNF.

Jak bank powinien obsłużyć wniosek o usunięcie danych po spłacie kredytu?

Częściowo można usunąć (dane marketingowe, dane do bonus programów), ale większość danych podlega obowiązkowej retencji: AML (5-10 lat), dane podatkowe (5 lat), dane do BIK/BIG (5 lat od spłaty), dane do roszczeń (10 lat). Odpowiedź na wniosek musi szczegółowo wskazać: które dane usunięto, które zachowano i na jakiej podstawie, kiedy zostaną usunięte. Brak odpowiedzi lub odmowa bez uzasadnienia = naruszenie art. 17 + art. 12. UODO sankcjonował kilka banków w 2024-2025 za niekompletne odpowiedzi na wnioski o usunięcie.

Podstawa prawna i źródła

L
Autor
Legiscope
Legiscope

Wykorzystaj te wskazówki w praktyce

Zobacz, jak Legiscope łączy rejestry prywatności, materiały źródłowe i pracę podlegającą przeglądowi.

Umów spersonalizowane demo
Czytaj dalej

Powiązane artykuły

01Ochrona Danych

Alternatywy dla OneTrust: 7 narzędzi RODO 2026

W jednym zdaniu. Najlepsze alternatywy dla OneTrust to narzędzia, które dają polskiemu inspektorowi to, czego enterprise-owy moloch nie priorytetyzuje: eksport rejestru zgodny z oczekiwaniami UODO,…

7 lipca 2026
02Ochrona Danych

DPIA: ocena skutków dla ochrony danych w Polsce

W jednym zdaniu. Ocena skutków dla ochrony danych (DPIA) jest obowiązkowa dla operacji powodujących wysokie ryzyko dla osób fizycznych — UODO opublikował 12-pozycyjny wykaz takich operacji w…

26 czerwca 2026
03Ochrona Danych

IOD: kiedy obowiązkowy i jak wyznaczyć (2026)

W jednym zdaniu. Inspektor Ochrony Danych (IOD) jest obowiązkowy dla wszystkich organów publicznych, podmiotów prowadzących regularny monitoring na dużą skalę oraz przetwarzających dane szczególnych…

26 czerwca 2026
04Ochrona Danych

Kary administracyjne RODO: przewodnik 2026

W jednym zdaniu. Administracyjne kary pieniężne z art. 83 RODO mogą sięgać 20 mln EUR lub 4% rocznego obrotu globalnego, a europejski rekord ustanowiła Irlandzka DPC nakładając w 2023 r. karę 1,2 mld…

26 czerwca 2026
05Ochrona Danych

Kary UODO 2025: zestawienie i analiza

W jednym zdaniu. W 2025 r. Prezes UODO wydał 124 decyzje nakładające administracyjne kary pieniężne na łączną kwotę 14,5 mln zł, koncentrując uwagę na e-commerce, telekomunikacji oraz sektorze…

26 czerwca 2026
06Ochrona Danych

Klauzula informacyjna RODO: wzór i przykłady 2026

W jednym zdaniu. Klauzula informacyjna RODO to zestaw informacji, które administrator musi podać osobie w momencie zbierania jej danych (art. 13) lub w ciągu miesiąca, gdy dane pozyskano z innego…

9 lipca 2026
07Ochrona Danych

Koszt oprogramowania RODO: cennik i porównanie 2026

W jednym zdaniu. Koszt oprogramowania RODO waha się od kilkuset złotych rocznie za proste narzędzie dla mikrofirmy do dziesiątek tysięcy euro za wdrożenie enterprise — ale właściwe pytanie nie brzmi…

6 lipca 2026
08Ochrona Danych

Legiscope vs OneTrust: europejska alternatywa

Legiscope jest naszym produktem. Ta wersja publikacji ogranicza się do zweryfikowanych publicznych procesów; aktualny zakres i warunki OneTrust należy potwierdzić u tego dostawcy.

7 lipca 2026