22.10.2025

Nie doszło do zawarcia umowy kredytu? Bank musi usunąć Twoje dane!

1 października 2025 r. Naczelny Sąd Administracyjny (NSA) wydał dwa wyroki podtrzymujące wcześniejsze stanowisko Prezesa Urzędu Ochrony Danych Osobowych (UODO) w sprawie przetwarzania danych niedoszłych klientów banku. Prezes UODO staną na stanowisku, iż w przypadku niezawarcia umowy kredytowej przez bank z wnioskodawcą, brak jest przesłanki przetwarzania danych osobowych zawartych w wnioskach kredytowych. Z tym stanowiskiem nie zgodziły się zaś skarżące instytucje finansowe.

Co bank robi z naszymi danymi?

Przedmiotem obu spraw było przetwarzanie danych osobowych klientów banków i instytucji kredytowych związanych z procesem oceny zdolności kredytowej. Choć jest to niewątpliwie konieczny element każdego procesu kredytowego, kwestią sporną pozostawała legalność dalszego przetwarzania danych osobowych niedoszłych klientów w sytuacji, gdy do zawarcia umowy kredytu faktycznie nie doszło. Prezes UODO staną na stanowisku, że jeśli do zawarcia umowy nie doszło, nie ma już podstaw do przetwarzania danych. Skarżące decyzję PUODO podmioty wskazywały zaś, że mają prawo do legalnego dalszego przetwarzania takich danych.

Przetwarzanie oparte o przepis prawa?

Skarżące instytucje finansowe (SKOK, Alior Bank i BIK) powołały się, iż podstawy prawne przetwarzania danych wynikające z art. 70 Prawa bankowego i uprawnienia do pobrania w związku z tym danych osoby ubiegającej się o kredyt z BIK w oparciu o art. 105 ust. 4 oraz art. 105a ust. 1 Prawa bankowego. W uzasadnieniach wydanych wyroków NSA zauważył jednak, że wskazywane przepisy odnoszą się do przetwarzania danych przed powstaniem zobowiązania, w trakcie jego trwania oraz po wygaśnięciu. W przypadku, gdy do zawarcia umowy kredytu faktycznie nie doszło, brak jest podstaw do dalszego przetwarzania danych osoby, która ubiegała się o jego udzielenie.

NSA podkreślił na konieczność ścisłej i funkcjonalnej wykładni przepisów prawa znoszących ochronę danych osobowych. O ile nie budzi wątpliwość przetwarzania danych niezbędnych do przeprowadzenia oceny zdolności kredytowej, o tyle brak późniejszego zawarcia umowy kredytowej skutkuje brakiem ustawowych przesłanek legalizujących dalsze przetwarzanie danych.

A co prawnie uzasadnionym interesem administratora?

Skarżące instytucje finansowe upatrywały podstaw przetwarzania danych osobowych niedoszłych kredytobiorców także w art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionym interesie administratora danych, a w tym przypadku stanowiącym ewentualne dochodzenie roszczeń powstałych w związku z wykonywaniem czynności bankowych oraz innych wynikających z przepisów powszechnie obowiązujących.

Z tym stanowiskiem NSA również się nie zgodził podkreślając, wyraźnie widoczne już ostatnim czasie stanowisko orzecznicze, iż taka podstawa przetwarzania dotyczy sytuacji już zaistniałych, a nie możliwości zabezpieczenia się przed ewentualnym, hipotetycznym roszczeniem. Przetwarzanie danych „na przyszłość” w zupełnie innych celach niż je zebrano nie może być uznane za dopuszczalne na gruncie RODO.

Przestroga dla całego rynku

Przywołane wyroki NSA ponownie podkreślają konieczność ograniczania zakresu przetwarzanych danych oraz precyzyjnego określania celu ich wykorzystania przez administratorów. Stanowią one wyraźny sygnał dla instytucji zaangażowanych w proces kredytowy do przeglądu własnych procedur związanych z przetwarzaniem danych osobowych, w szczególności w zakresie danych z wniosków kredytowych, które nie zakończyły się podpisaniem umowy. Choć stanowisko NSA dotyczy podmiotów z sektora finansowego, to wnioski z interpretacji Prezesa UODO i NSA mają zastosowanie uniwersalne dla każdego administratora danych – przepisy prawa znoszące ochronę danych osobowych muszą podlegać ścisłej wykładni, zaś przetwarzanie danych „na przyszłość” w innych celach niż te, dla których zostały one pozyskane dopuszczalne jest wyłącznie, gdy występuje wyraźna podstawa prawna.

1 3 4 5 6 7 48

Newsletter

Chcesz być na bieżąco?
Zapisz się do naszego newslettera

Wpisując powyżej swój adres e-mail i klikając „Subskrybuję!” oświadczasz, że zapoznałeś/aś się i akceptujesz Regulamin serwisu oraz zapisujesz się do newslettera, czyli informacji o tematyce prawniczej, w tym informacji o istotnych wydarzeniach z dziedziny prawa, zmian legislacyjnych oraz działalności, usługach i produktach Kancelarii, za pośrednictwem komunikacji e-mail.

Administratorem Twoich danych osobowych jest KWKR Konieczny Wierzbicki i Partnerzy S.K.A. z siedzibą w Krakowie, ul. Kącik 4, 30-549 Kraków. Twoje dane będą przetwarzane w celu realizacji usługi newslettera, a tym samym wysyłania na podany adres e-mail informacji handlowych i marketingowych, zgodnie z Polityką Prywatności oraz Regulaminem serwisu. Więcej informacji o zasadach przetwarzania danych osobowych, w tym prawach, jakie Ci przysługują, znajdziesz w Polityce Prywatności.

Please wait...

Dziękujemy za zapisanie się do naszego newslettera