Czy banki mają prawo kserować dowód osobisty?

Czy banki mają prawo kserować dowód osobisty?

Kategoria Bezpieczeństwo
Data publikacji
Autor
CyberThreat.pl

Czy banki mają prawo kserować dowód osobisty? Tak, ale wyłącznie wtedy, gdy jest to konieczne do zastosowania środków bezpieczeństwa finansowego w rozumieniu przepisów AML oraz gdy bank potrafi wykazać konkretną podstawę prawną, cel i niezbędność czynności [1][2][3]. Urząd Ochrony Danych Osobowych podkreśla, że wygoda instytucji lub działanie na wszelki wypadek nie uzasadniają kopiowania dokumentu [1][4]. Kluczowa jest ustawa AML, która pozwala instytucjom obowiązanym przetwarzać informacje z dokumentów tożsamości i sporządzać ich kopie w ramach identyfikacji i weryfikacji klienta [1][3][5].

Czy banki mają prawo kserować dowód osobisty?

Bank posiada prawo sporządzenia kopii lub skanu dokumentu tożsamości wyłącznie w warunkach przewidzianych przez przepisy o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu, a więc jako element środków bezpieczeństwa finansowego, identyfikacji oraz weryfikacji klienta [1][3][5]. Nie jest to uprawnienie nieograniczone ani domyślne w każdej relacji z klientem [1][4].

UODO konsekwentnie wskazuje, że kopiowanie dokumentów musi mieć wyraźny związek z obowiązkami AML i nie może być działaniem profilaktycznym ukierunkowanym na gromadzenie danych na zapas [1][4]. Aktualne podejście przenosi ciężar uzasadnienia na przepisy AML i na konieczność wykazania niezbędności w konkretnej sytuacji [1][3][6].

W sporach interpretacyjnych akcentowano, że sam przepis Prawa bankowego nie tworzy ogólnego upoważnienia do kserowania dokumentów tożsamości do rutynowych celów, takich jak bieżąca obsługa klienta poza zakresem AML [4][7].

Na czym polega kserowanie dowodu osobistego?

W praktyce pojęcie kserowania dowodu osobistego obejmuje sporządzenie kopii lub skanu dokumentu tożsamości oraz przetwarzanie danych w nim zawartych, w tym ich utrwalenie i przechowywanie w systemach banku zgodnie z celem i zakresem wynikającym z obowiązków AML [1][2]. Sama prezentacja dokumentu do wglądu to nie to samo co zgoda na utrwalenie jego kopii [1][4].

Jaka jest podstawa prawna?

Podstawą jest ustawa AML, która przyznaje uprawnienie instytucjom obowiązanym do stosowania środków bezpieczeństwa finansowego, w tym do przetwarzania informacji z dokumentów tożsamości oraz sporządzania ich kopii podczas identyfikacji i weryfikacji klienta [1][3][5]. RODO nie zakazuje kopiowania per se, lecz wymaga, aby przetwarzanie danych było zgodne z prawem, adekwatne i ograniczone do niezbędnego celu [1][2][4].

W starszych interpretacjach podnoszono, że art. 112b Prawa bankowego nie daje samoistnie ogólnego prawa do kserowania dokumentów do celów niezwiązanych z AML, co potwierdza linia komunikatów organu nadzorczego [4][7]. Kierunek wykładni obecnie wyraźnie wiąże legalność kopiowania z reżimem AML i z koniecznością wdrożenia środków bezpieczeństwa finansowego [1][3][6].

  Czy przesyłanie danych osobowych pocztą elektroniczną jest dopuszczalne?

Analizy i materiały prasowe potwierdzają, że bank może kopiować dokument bez zgody klienta, ale wyłącznie w granicach obowiązków AML, z poszanowaniem zasad minimalizacji i rozliczalności [3][6][5].

Kiedy bank może sporządzić kopię dowodu?

Kopia dokumentu może być wykonana podczas działań identyfikacyjnych i weryfikacyjnych, jeżeli ocena ryzyka oraz przepisy AML wskazują na konieczność wdrożenia adekwatnych środków bezpieczeństwa finansowego [1][3][5]. Dotyczy to sytuacji przewidzianych w AML, w tym operacji podwyższonego ryzyka oraz transakcji okazjonalnych od określonych progów, gdzie ustawodawca przewiduje wzmocnione procedury weryfikacyjne [1][8].

W takich przypadkach wykonanie kopii służy realizacji obowiązków prawnych, a nie gromadzeniu danych na wszelki wypadek. Bank musi każdorazowo wykazać podstawę, cel i niezbędność przetwarzania [1][4]. Kopiowanie pozostaje możliwością przewidzianą w prawie, a nie stałym obowiązkiem w każdej relacji z klientem [9][10].

Źródła podkreślają, że sam fakt pozostawania klientem banku nie wystarcza do rutynowego kopiowania dokumentu. Dopiero zaistnienie przesłanek AML uzasadnia sporządzenie i przechowywanie kopii [1][8][10].

Czy wymagana jest zgoda klienta?

Jeżeli kopiowanie dokumentu następuje w granicach obowiązków AML, bank może je przeprowadzić bez zgody klienta, ponieważ podstawą przetwarzania jest wówczas przepis prawa, a nie dobrowolna zgoda [3][6][5]. Zgoda nie może zastępować wymogu istnienia konkretnego obowiązku ustawowego ani usprawiedliwiać działań pozbawionych niezbędności [1][4].

Należy przy tym odróżnić okazanie dokumentu do wglądu od wyrażenia zgody na utrwalenie jego kopii. To odrębne czynności o innym zakresie i skutkach dla ochrony danych [1][4]. Klient ma prawo wiedzieć, na jakiej podstawie prawnej bank żąda kopii, w jakim celu i na jaki czas zachowa utrwalone dane [1][2].

Jak bank powinien ograniczać zakres kopii?

Bank powinien ograniczać zakres danych do minimum niezbędnego dla zrealizowania określonych obowiązków AML, unikając zbierania informacji na zapas [1][10]. Zasada minimalizacji wymaga, aby każda dana utrwalona na kopii była konieczna dla celu identyfikacji lub weryfikacji oraz proporcjonalna do stwierdzonego ryzyka [1][4].

W świetle RODO bank ma obowiązek zapewnić zgodność z zasadami ograniczenia celu, integralności i poufności oraz rozliczalności, co obejmuje udokumentowanie podstawy prawnej, przeprowadzenie adekwatnej oceny ryzyka i wdrożenie odpowiednich zabezpieczeń organizacyjnych oraz technicznych [1][2][5].

Dlaczego nie można kopiować na wszelki wypadek?

Organ nadzorczy akcentuje, że wygoda procesowa czy chęć posiadania pełniejszych akt nie usprawiedliwiają kopiowania dokumentu bez realnej potrzeby wynikającej z AML [1][4]. Kopia nie jest narzędziem profilaktycznego gromadzenia danych, lecz środkiem pomocniczym do wypełniania konkretnych obowiązków identyfikacyjnych i przeciwdziałania nadużyciom finansowym [1][8].

Działania bezpodstawne lub nadmierne naruszają zasadę legalności oraz minimalizacji danych i mogą prowadzić do nieuprawnionego przetwarzania informacji wrażliwych dla bezpieczeństwa tożsamości klienta [1][4].

  Czy numer telefonu jest daną osobową i jak to wpływa na prywatność?

Jaki jest aktualny kierunek interpretacyjny?

Linia interpretacyjna przesunęła się w stronę jednoznacznego powiązania kopiowania z procedurami AML. Oznacza to akceptację kopiowania jako elementu środków bezpieczeństwa finansowego, ale odrzucenie praktyki stałego i powszechnego utrwalania dokumentów poza reżimem AML [1][3][6].

We wcześniejszej dyskusji UODO akcentował, że art. 112b Prawa bankowego nie daje bankom generalnej podstawy do kserowania dowodów w standardowych procesach niezwiązanych z AML, co pozostaje istotnym punktem odniesienia dla zgodności działań banków [4][7]. Eksperci branżowi oraz publikacje prasowe wskazują na utrzymywanie się wagi tego zagadnienia i rosnącą ostrożność instytucji w dokumentowaniu niezbędności kopiowania [6].

Jak wygląda proces identyfikacji i weryfikacji klienta?

Proces obejmuje identyfikację klienta, ocenę ryzyka oraz dobór środków bezpieczeństwa finansowego odpowiednich do zagrożeń. Jeżeli z przepisów AML lub z ustalonego profilu ryzyka wynika konieczność, bank może utrwalić kopię dokumentu albo zachować dane z dokumentu tożsamości [1][3][5].

Mechanizm ten opiera się na zasadzie legalności przetwarzania danych. Każdorazowo wymagane jest istnienie konkretnej podstawy ustawowej oraz wykazanie, że sporządzenie kopii jest niezbędne dla realizacji obowiązku. Bank powinien udokumentować tę ocenę i ograniczyć zakres kopii do danych rzeczywiście potrzebnych [1][4][10].

W razie wystąpienia okoliczności przewidzianych przez AML, w tym przekroczenia ustawowych progów transakcyjnych dla operacji okazjonalnych, możliwe jest stosowanie wzmocnionych środków identyfikacji i weryfikacji, które mogą obejmować sporządzenie kopii dokumentu [1][8].

Co to oznacza dla klienta?

Dla klienta kluczowe jest rozróżnienie między obowiązkiem okazania dokumentu a ewentualnym utrwaleniem jego kopii. Bank może żądać kopii bez zgody wyłącznie w granicach AML i pod warunkiem spełnienia przesłanki niezbędności, a klient ma prawo poznać podstawę prawną, cel i okres przechowywania danych [1][2][3].

Jeżeli sytuacja nie mieści się w reżimie AML, instytucja nie może opierać kopiowania na wygodzie operacyjnej ani działać na wszelki wypadek. Ochrona danych wymaga, by każda dodatkowa czynność na danych była proporcjonalna i odpowiednio uzasadniona [1][4][5].

Podsumowanie

Banki mogą kopiować dowód osobisty wyłącznie w ramach obowiązków AML i wtedy, gdy jest to niezbędne dla zastosowania środków bezpieczeństwa finansowego. Praktyka kopiowania nie jest ani powszechnym uprawnieniem, ani stałym obowiązkiem, lecz narzędziem do realizacji konkretnych wymogów identyfikacyjnych i weryfikacyjnych. UODO sprzeciwia się kopiowaniu na wszelki wypadek, a aktualna wykładnia wiąże dopuszczalność czynności z AML oraz zasadami RODO dotyczącymi legalności i minimalizacji danych [1][3][4][8][10].

Wykorzystane materiały

  1. https://uodo.gov.pl/pl/138/2476
  2. https://www.bik.pl/poradnik-bik/czy-banki-moga-kserowac-dowod-osobisty
  3. https://www.rp.pl/konsumenci/art44930041-skan-dowodu-osobistego-na-zadanie-banku-jest-odpowiedz-na-pismo-rpo
  4. https://www.infor.pl/prawo/prawa-konsumenta/prawa-konsumenta/3052728,Kserowanie-dowodu-osobistego-przez-bank-nie-zawsze-mozliwe-opinia-PUODO.html
  5. https://www.gazetaprawna.pl/firma-i-prawo/artykuly/8489919,czy-mozna-kopiowac-dowody-osobiste.html
  6. https://www.rp.pl/dane-osobowe/art41331801-czy-banki-moga-kserowac-dowody-osobiste-klientow-eksperci-odpowiadaja
  7. https://ispb.pl/czy-banki-moga-wykonywac-kopie-dokumentow-tozsamosci-klientow-w-razie-braku-podstaw-w-procedurze-aml/
  8. https://prawo.gazetaprawna.pl/artykuly/1446455,dowod-osobisty-ksero-banki-rodo.html
  9. https://edgp.gazetaprawna.pl/prawo/prawo-internetu-i-ochrony-danych/artykuly/10137868,kserowanie-dowodu-osobistego-zgodne-z-prawem-ale-lepiej-na-to-nie-pozwalac.html
  10. https://poradnikprzedsiebiorcy.pl/-kserowanie-dowodow-osobistych-legalne-czy-nielegalne

Dodaj komentarz