Надзорният орган получил три уведомления от Raiffeisen Bank SA за нарушения на сигурността на поверителна информация
Румънският национален надзорен орган за защита на личните данни (ANSPDCP) съобщи, че е приключил през октомври 2024 г. проверка в администратора Raiffeisen Bank SA и установил нарушение на разпоредбите на чл. 32 пар. 4 във връзка с чл. 32 пар. 1 букви „б“ и „г“ и пар. 2 от Регламент (ЕС) 2016/679 (GDPR).
Администраторът на лични данни е глобен с 99 466 леи, което се равнява на 20 000 евро.
Разследването е започнало в резултат на това, че Raiffeisen Bank SA изпраща до ANSPDCP три уведомления относно възникване на нарушения на сигурността на личните данни.
Първото е заради съобщение от клиент, който твърди, че е изтеглен кредит от негово име.
По време на проверката е установено, че служител на банката е използвал неправомерно заявката за кредит на клиента, както и другите документи, свързани с тази молба, въпреки че клиентът е уведомил Raiffeisen Bank SA, че се отказва от искането.
Служителят на банката е извършвал транзакции за теглене на пари в брой от банкомат и операции по банков превод от името на няколко субекта на данни, като са засегнати следните категории лични данни: фамилия, собствено име, личен код, адрес, телефонен номер, дата на раждане, име и адрес на работодателя, IP на продукта, състояние на продукт/акаунт, дата на отпускане, срок на отпускане, отпуснати суми, дължими суми, дата на падеж, валута, честота на плащанията, платена сума, месечна вноска, неизплатени суми, брой неизплатени вноски, брой дни на закъснение, категория на закъснение, дата на приключване на продукта, брой заявки, история на транзакциите, договори за директен дебит, депозити, спестовна сметка, средства от инвестиции.
Установено е, че Raiffeisen Bank SA не е предприела мерки, за да гарантира, че всяко физическо лице, действащо под негово ръководство и имащо достъп до лични данни, ги обработва само по искане на администратора, което е довело до неоторизиран достъп и/или неоторизирано разкриване на лични данни, предавани, съхранявани или обработвани чрез компютърните приложения, използвани от оператора в кредитната дейност от негов служител.
Второто уведомление от Raiffeisen Bank SA е за двама нейни служители, които са предоставили поверителна информация за транзакции на клиент на бивш служител на банката, използвайки Facebook, Messenger и WhatsApp, който от своя страна я е препратил на роднини на клиента.
По време на разследването е установено, че Raiffeisen Bank SA не е предприела мерки, за да гарантира, че всяко физическо лице, което действа под нейно ръководство и има достъп до лични данни, ги обработва само по искане на администратора, което е довело до неоторизиран достъп и разкриване на неоторизиран достъп до клиентски данни (име, фамилия, CNP, адрес, номер на сметка, дата на транзакция, сума на транзакцията, бенефициент на плащането).
Третото уведомление за клиент, който се е оплакал от наличието на незаявени от него продукти, както и липсата на парични суми по сметката му. Вътрешните проверки показват, че служител на Raiffeisen Bank SA е извършил множество незаконни операции от името на няколко от клиентите на администратора, като: многократна промяна на данни за контакт (телефон и електронна поща); използване на услугата Smart Mobile; откриване на разплащателни сметки; откриване на спестовни сметки; откриване и ликвидация на депозити; заявяване на кредитни продукти, попълване и подписване на съответната документация (кредит/кредитна карта); съставяне и подписване на платежни нареждания; обратно изкупуване на дялове на фонда; кандидатстване и използване на три дебитни карти.
По време на разследването е установено, че от 2015 г. до март 2023 г. личните данни на няколко клиенти на Raiffeisen Bank SA са били достъпвани и разкривани без разрешение в резултат на действията, извършени от служител на банката с цел получаване на финансови продукти от името на засегнатите субекти на данни.
Следователно, във връзка с критериите за индивидуализация на санкцията, предвидени в чл. 83 пар. 2 от Регламент (ЕС) 2016/679, Raiffeisen Bank SA се глобява с 99 466 леи, еквивалента на 20 000 евро, за нарушаване на разпоредбите на чл. 32 пар. 4 във връзка с чл. 32 пар. 1 букви „б“ и „г“ и пар. 2 от GDPR.
Същевременно по чл. 58 пар. 2 буква „г“ от Регламент (ЕС) 2016/679 са разпоредени и коригиращи мерки за периодично тестване и оценка на всички действия по въвеждане/актуализиране на лични данни за субекти на данни (клиенти), включително уведомяване и съгласие на клиента под всякаква форма за всяка промяна на лични данни, които могат да се извършват от служителите на Raiffeisen Bank SA, както и редовно информиране на служителите за рисковете от неразрешено обработване на лични данни.


