Надзорният орган санкционира банката за две отделни нарушения на GDPR
Италианският надзорен орган за защита на личните данни (Garante per la protezione dei dati personali) съобщи вчера, че глобява банка Intesa Sanpaolo с 31,8 милиона евро заради неоторизиран достъп до банковата информация на над 3500 клиенти в продължение на повече от две години.
На 12 март Garante написа, че глобява Intesa Sanpaolo със 17 628 000 евро за 2,4 милиона профилирани клиенти. Надзорният орган квалифицира като незаконна обработката на данните им, защото са прехвърлени на изцяло притежаваното от банката дъщерно дружество Isybank Spa, изцяло дигитална банка. Garante казва за разследването, че е било сложно и е започнало след множество сигнали от притежатели на сметки.
За да идентифицира клиентите си и да ги прехвърли към новосъздадената Isybank, Intesa Sanpaolo е извършила профилиране на клиенти, без подходящо правно основание.
Избрани са клиенти, които отговарят на определени критерии, включително: възраст 65 или по-млади, често използване на дигитални канали през последната година, липса на инвестиционни продукти и финансови ресурси под определен праг.
Сметките им са прехвърлени към различен администратор на данни, което води до едностранна промяна в договорните условия и оперативните процедури на разплащателната сметка в сравнение с първоначално предвидените (напр. присвояване на нов IBAN и произтичащата от това необходимост от съобщаването му на трети страни; липса на физически клонове и изключителен достъп чрез приложение).
Липсват и съобщения до клиенти, информиращи ги за промените. Съобщения са изпращани предимно през летните месеци до архивната секция на приложението Intesa Sanpaolo, без подробности, нужни за извънредната ситуация – напр. чрез push известия или текстови съобщения.
Според Garante обработката, извършена от банката, е незаконна, също и защото клиентът не е могъл разумно да я предвиди въз основа на контекста и получената информация.
При определяне на размера на глобата, надзорният орган взе предвид значимостта на нарушенията, големия брой на засегнатите клиенти, както и виновния характер на нарушенията и съдействието, оказано от банката.
Другата санкция е за сериозни недостатъци в сигурността на личните данни, дължащи се на неадекватността на приетите технически и организационни мерки.
Разследване на надзорния орган, започнало след нарушението на данните, докладвано от банката през юли 2024 г., установява, че служител е получил достъп, без основание, до банковата информация на 3573 клиенти, като е направил над 6600 запитвания между 21 февруари 2022 г. и 24 април 2024 г. Тези неоторизирани достъпи не са били открити от системите за вътрешен контрол, което означава значителни слабости в механизмите за мониторинг и предотвратяване.
Незаконният достъп включва и данни, свързани с „високорискови“ клиенти, включително лица с видни публични позиции, за които би бил необходим засилен контрол.
Надзорният органът установява нарушение на принципите за цялостност и поверителност на личните данни, както и на принципа за отчетност, отбелязвайки цялостната неадекватност на приетите мерки. Използваният оперативен модел, който позволява на операторите да правят запитвания до цялата клиентска база по изцяло кръгов начин, не беше адекватно балансиран от контролни механизми, предназначени да предотвратяват и идентифицират неоторизиран достъп.
Допълнителни критични проблеми възникват при управлението на нарушението на данните. Уведомлението е непълно и закъсняло в сравнение със законовите срокове, както и комуникацията със субектите на данни, която се случва едва след предишна разпоредба на Garante от 2 ноември 2024 г. (уеб документ № 10070521). Тези практики компрометират способността на надзорния орган да се намеси своевременно, за да защити правата и свободите на засегнатите лица, пише в съобщението.
В светлината на констатираните нарушения, Garante счита поведението на Intesa Sanpaolo за незаконно.
При определяне на размера на глобата, надзорният орган взел предвид тежестта и продължителността на нарушенията, големия брой засегнати клиенти, както и коригиращите мерки, предприети от институцията след инцидентите, насочени към укрепване на системите за вътрешен контрол и мерките за сигурност.


