Krakowski Bank Spółdzielczy potwierdził, że jego pracownik otworzył przesyłkę z kartą płatniczą adresowaną do klienta, wyjął kartę i wykonywał czynności weryfikacyjne. Bank twierdzi, że to ich procedura. Nie wskazał jednak konkretnej podstawy prawnej. Sprawę kierujemy do organów nadzoru.
Klient przychodzi po swoją kartę. Bank najpierwa otwiera jego list
To miała być zwykła czynność bankowa. Klient Krakowskiego Banku Spółdzielczego przyszedł do placówki KBS w Wadowicach przy ul. Karola i Emilii Wojtyłów, aby odebrać wznowioną kartę płatniczą.
Karta znajdowała się w przesyłce adresowanej bezpośrednio do niego.
Naturalna procedura?
Przekazać klientowi jego przesyłkę. Tymczasem — według relacji klienta, którą następnie potwierdził sam KBS — pracownik banku otworzył przesyłkę, wyjął dokument skierowany do klienta, oddzielił od niego kartę, a następnie spisał dane karty, w tym jej numer i datę ważności.
Nie był to przypadek. Nie była to samowolna inicjatywa przypadkowego pracownika. KBS napisał do Pressmania.pl:
„Wskazana przez Państwa sytuacja miała miejsce w placówce Banku i była realizowana przez upoważnionego pracownika KBS.”
A więc bank potwierdził. I właśnie dlatego sprawa robi się naprawdę poważna.
„To procedura” — ale gdzie jest prawo?
KBS twierdzi, że opisane czynności:
„są częścią procedur operacyjnych Banku dotyczących wydawania instrumentów płatniczych”.
Dobrze. Skoro tak, chcemy wiedzieć: jakich?
W pytaniach prasowych dziennikarze Magazynu Opinii Pressmania.pl poprosili o wskazanie konkretnego przepisu prawa, regulaminu, zarządzenia oraz procedury wewnętrznej, która pozwala pracownikowi otworzyć przesyłkę adresowaną do klienta i uzyskać dostęp do danych znajdującej się w niej karty.
KBS takiej podstawy nie wskazał. Nie podał numeru procedury. Nie podał daty jej wprowadzenia. Nie wskazał przepisu ustawy. Nie odpowiedział, dlaczego pracownik musi spisywać numer karty.
Nie odpowiedział również, jakie mechanizmy uniemożliwiają wykorzystanie danych, do których pracownik uzyskuje dostęp.
Zamiast tego otrzymaliśmy bankową formułę:
„Procedury bezpieczeństwa i ochrony danych klienta są dla nas priorytetem”.
Brzmi dobrze. Tylko że priorytet bezpieczeństwa nie jest podstawą prawną do otwierania cudzej korespondencji.
Procedura bankowa nie stoi ponad ustawą
To jest sedno całej sprawy. Bank może tworzyć procedury wewnętrzne. Musi je tworzyć. Ale wewnętrzna procedura nie może być magicznym zaklęciem legalizującym każdą czynność pracownika.
Jeżeli procedura przewiduje dostęp pracownika do danych klienta, bank musi umieć wykazać, dlaczego taki dostęp jest prawnie dopuszczalny, celowy i niezbędny. A jeżeli chodzi o dane instrumentu płatniczego, wymagania bezpieczeństwa są szczególnie wysokie.
Tajemnica komunikowania się
Art. 49 Konstytucji RP gwarantuje wolność i ochronę tajemnicy komunikowania się. Ograniczenie tej wolności może nastąpić wyłącznie w przypadkach określonych w ustawie i w sposób w niej określony.
Nie oznacza to automatycznie, że każdorazowe otwarcie przesyłki przez pracownika banku jest przestępstwem. Ale oznacza coś bardzo ważnego:
bank powinien wskazać podstawę prawną swojego działania.
Kodeks karny w art. 267 § 1 przewiduje odpowiedzialność za bezprawne uzyskanie dostępu do informacji poprzez otwarcie zamkniętego pisma.
Czy w opisanej sytuacji pracownik miał odpowiednie uprawnienie?
Tego nie przesądzamy.
Ale KBS, twierdząc, że pracownik działał zgodnie z procedurą, powinien być w stanie wskazać źródło tego uprawnienia.
Samo stwierdzenie „pracownik był upoważniony” nie rozwiązuje problemu. Upoważnienie pracownika do wykonywania określonych czynności bankowych nie oznacza automatycznie nieograniczonego uprawnienia do zapoznawania się z każdą informacją znajdującą się w przesyłce klienta.
Tajemnica bankowa nie daje prawa do wszystkiego
KBS powołuje się również na tajemnicę bankową. To argument, który wymaga odwrócenia perspektywy.
Tajemnica bankowa ma chronić klienta, a nie uzasadniać szeroki dostęp pracowników do jego danych. Prawo bankowe nakłada na bank oraz osoby w nim zatrudnione obowiązek zachowania tajemnicy bankowej. Ale z tego nie wynika zasada:
„Skoro pracownik jest objęty tajemnicą bankową, może zobaczyć wszystko”.
Wręcz przeciwnie. W nowoczesnej bankowości podstawowe znaczenie ma ograniczanie dostępu do informacji do zakresu niezbędnego do wykonania konkretnego zadania.
Tajemnica bankowa nie jest immunitetem. Nie jest również przepustką do danych klienta.
Najbardziej niewygodne pytanie: po co pracownikowi numer karty?
KBS twierdzi, że czynności miały służyć:
„dodatkowemu potwierdzeniu poprawności danych oraz upewnieniu się, że wydawana karta jest kierowana właściwej osobie”.
Tylko po co do tego numer karty? Jeżeli bank chce potwierdzić tożsamość klienta, istnieją procedury identyfikacji klienta.
Dlaczego zatem pracownik musi brać kartę do ręki?
Dlaczego musi ją oglądać?
Dlaczego musi spisywać jej numer?
I przede wszystkim:
czy rzeczywiście potrzebuje znać te dane, aby wykonać swoją pracę?
KBS na to pytanie nie odpowiedział.
RODO nie zna zasady „bo mamy procedurę”
RODO opiera się m.in. na zasadzie minimalizacji danych.
Art. 5 ust. 1 lit. c RODO wymaga, aby dane osobowe były adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów ich przetwarzania.
Art. 32 RODO nakłada na administratora obowiązek zastosowania odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych, w tym ochronę przed nieuprawnionym dostępem.
Dlatego odpowiedź:
„czynności wykonuje upoważniony pracownik”
nie kończy dyskusji. Wręcz przeciwnie. Otwiera kolejne pytanie:
Czy upoważniony pracownik rzeczywiście musi mieć dostęp do tych danych?
Bo upoważnienie i niezbędność dostępu to dwie różne rzeczy.
Karta płatnicza nie jest zwykłym kawałkiem plastiku
Wydawanie instrumentu płatniczego jest czynnością wymagającą szczególnych zabezpieczeń. Ustawa o usługach płatniczych nakłada na dostawcę określone obowiązki związane z bezpieczeństwem instrumentów płatniczych i indywidualnych danych uwierzytelniających.
Nie twierdzimy, że każdy element numeru karty jest automatycznie indywidualną daną uwierzytelniającą w rozumieniu konkretnego przepisu ustawy. Ale bank powinien odpowiedzieć na podstawowe pytanie:
Dlaczego pracownik placówki musi mieć fizyczny dostęp do danych karty klienta, skoro karta ma być dopiero klientowi wydana?
To nie jest akademicka dyskusja. To jest pytanie o model bezpieczeństwa.
Największy paradoks
I tutaj pojawia się paradoks, którego KBS w swojej odpowiedzi w ogóle nie wyjaśnia.
Banki inwestują ogromne środki w bezpieczeństwo transakcji. Uczą klientów, aby nie udostępniali danych kart. Ostrzegają przed phishingiem. Ostrzegają przed wyłudzeniem danych. Przestrzegają przed przekazywaniem numerów kart osobom trzecim. A jednocześnie w opisanej procedurze pracownik banku przed przekazaniem karty klientowi ma fizyczny dostęp do jej danych i — jak wynika z odpowiedzi KBS — wykonuje czynności polegające na ich spisywaniu.
Czy to jest najlepszy możliwy model bezpieczeństwa? Właśnie o to pytamy.
„W obecności klienta” nie załatwia sprawy
KBS podkreśla, że wszystkie czynności odbywały się:
„w bezpośredniej obecności klienta”.
To ważna informacja. Ale nie jest odpowiedzią na zasadnicze pytania.
Obecność klienta nie wyjaśnia:
- na jakiej podstawie otwarto przesyłkę,
- dlaczego pracownik musiał poznać dane karty,
- dlaczego je spisywał,
- gdzie dane były zapisywane,
- kto miał do nich dostęp,
- jak długo były przechowywane,
- czy klient został poinformowany o zakresie tych czynności,
- ani czy miał możliwość otrzymania przesyłki w stanie nienaruszonym.
Obecność klienta nie jest automatycznie zgodą na wszystko.
I wtedy KBS zrobił coś bardzo ciekawego
Na końcu odpowiedzi bank napisał:
„W związku z Państwa informacją badamy tę sytuację oraz weryfikujemy możliwość zmian”.
To jedno zdanie jest być może najważniejszą częścią całej odpowiedzi. Bo wcześniej KBS mówi:
„To jest procedura”.
A chwilę później mówi:
„Badamy sytuację i weryfikujemy możliwość zmian”.
Czyli co właściwie badamy? Jeżeli procedura jest prawidłowa, bezpieczna i zgodna z prawem — dlaczego wymaga weryfikacji po pytaniach dziennikarskich?
Jeżeli zaś bank dostrzega możliwość jej zmiany — to znaczy, że dostrzega również możliwość, iż obecny model nie jest optymalny. A jeżeli nie jest optymalny w zakresie bezpieczeństwa danych karty, to pytanie brzmi:
dlaczego był stosowany?
Bank nie odpowiedział na najważniejsze pytanie
Pressmania.pl nie pytała KBS o marketing. Nie pytała o strategię. Nie pytała o wyniki finansowe. Zapytaliśmy o prostą rzecz:
Na jakiej podstawie pracownik banku otwiera przesyłkę adresowaną do klienta i uzyskuje dostęp do danych jego karty?
Odpowiedzi nie otrzymaliśmy. Otrzymaliśmy natomiast zapewnienie, że:
„pracownik był upoważniony”.
To za mało. Bo właśnie o zakres tego upoważnienia pytaliśmy.
Teraz pytamy nadzór
Na tym etapie dziennikarze Magazynu Opinii Pressmania.pl nie będą zastępować KNF, UODO ani sądu.
Od tego są właściwe organy. Ale jako redakcja mamy obowiązek zadawać pytania wtedy, gdy pojawiają się uzasadnione wątpliwości dotyczące bezpieczeństwa klientów instytucji finansowej.
Dlatego kierujemy sprawę do Komisji Nadzoru Finansowego.
Poprosimy KNF o ocenę, czy opisany sposób wydawania instrumentów płatniczych odpowiada wymaganiom bezpieczeństwa obowiązującym bank.
Kierujemy również sprawę do Prezesa Urzędu Ochrony Danych Osobowych.
Zapytamy UODO, czy procedura polegająca na otwieraniu przesyłki klienta i uzyskiwaniu przez pracownika dostępu do danych karty odpowiada zasadom legalności, minimalizacji oraz bezpieczeństwa przetwarzania danych wynikającym z RODO.
Nie chodzi o wojnę z KBS
Nie chodzi o polowanie na pracownika. Nie chodzi również o to, aby z pojedynczej czynności zrobić sensację.
Chodzi o coś znacznie poważniejszego:
o granice dostępu banku do danych klienta.
Bank jest instytucją zaufania publicznego. Klient powierza mu pieniądze. Powierza mu dane. Powierza mu bezpieczeństwo swoich transakcji.
W zamian oczekuje nie tylko pięknych deklaracji o „priorytecie bezpieczeństwa”. Oczekuje, że każda procedura będzie miała jasny cel, podstawę prawną i proporcjonalny zakres.
KBS ma jeszcze jedną szansę na odpowiedź
Sprawa jest prosta. Jeżeli procedura jest zgodna z prawem — pokażcie podstawę prawną.
Jeżeli pracownik musi znać numer karty — wyjaśnijcie dlaczego.
Jeżeli dane są zapisywane — powiedzcie gdzie.
Jeżeli są usuwane — powiedzcie kiedy.
Jeżeli procedura jest audytowana — pokażcie, kto za nią odpowiada.
Jeżeli klient nie może otrzymać nienaruszonej przesyłki — wyjaśnijcie dlaczego.
I jeżeli wszystko jest w porządku — dlaczego KBS po pytaniach Pressmania.pl zaczął „weryfikować możliwość zmian”?
Nie wystarczy powiedzieć: „pracownik jest upoważniony”
To najważniejszy wniosek tej sprawy.
Upoważnienie pracownika nie jest odpowiedzią na pytanie o legalność i proporcjonalność procedury.
Tajemnica bankowa nie jest zgodą na nieograniczony dostęp do danych.
Wewnętrzna procedura bankowa nie stoi ponad ustawą.
Obecność klienta nie oznacza automatycznej zgody na każdą czynność.
A bezpieczeństwo nie powinno polegać na tym, że dane klienta poznaje więcej osób, niż jest to rzeczywiście konieczne.
Dlatego sprawy nie zamykamy. Przeciwnie. Dopiero ją zaczynamy.
Pressmania.pl pyta dalej
Będziemy domagać się odpowiedzi od właściwych organów nadzoru. Będziemy analizować stanowisko KBS. Będziemy sprawdzać, czy opisana procedura znajduje zastosowanie również w innych placówkach Banku. I będziemy pytać o rzecz najważniejszą:
czy klient banku ma prawo oczekiwać, że karta płatnicza zaadresowana do niego pozostanie nienaruszona aż do momentu, kiedy to on ją otrzyma i otworzy?
Bo jeżeli odpowiedź brzmi „nie”, bank powinien powiedzieć klientom dlaczego.
A jeżeli brzmi „tak”, pozostaje pytanie:
dlaczego w Wadowicach było inaczej?
Krakowski Bank Spółdzielczy sam przyznał, że sytuacja miała miejsce. Sam przyznał, że zrobił to upoważniony pracownik. Sam przyznał, że była to procedura. I sam przyznał, że teraz tę procedurę analizuje.
Teraz czas na odpowiedź, czy była to również procedura właściwa, konieczna i zgodna z prawem.
Dziennikarze Magazynu Opinii Pressmania.pl będą tę sprawę badać do końca. Nikt nas nie zatrzyma!
Zostaw komentarz