Co GDPR upravuje
GDPR (obecné nařízení o ochraně osobních údajů) platí od 25. května 2018 ve všech zemích EU. Vztahuje se na každého správce nebo zpracovatele osobních údajů, který zpracovává data fyzických osob.
Osobní údaj je jakákoliv informace, která umožňuje identifikovat fyzickou osobu – jméno, rodné číslo, e-mail, IP adresa, bankovní číslo účtu, zdravotní záznamy. Zvláštní kategorií jsou citlivé údaje (zdravotní stav, biometrie, politické přesvědčení), které podléhají přísnějším pravidlům.
Práva klienta při hypotéce
Jako žadatel o hypotéku nebo klient banky máte dle GDPR tato práva:
- Právo na informace – banka musí sdělit, jaké údaje zpracovává, k jakému účelu a po jak dlouhou dobu
- Právo na přístup – máte právo požádat o kopii svých osobních údajů, které banka vede
- Právo na opravu – nepřesné nebo neúplné údaje musí banka opravit
- Právo na výmaz – za určitých podmínek (uplynula doba zpracování, odpadl účel)
- Právo vznést námitku – proti zpracování pro přímý marketing
Banka zpracovává osobní údaje na základě zákonné povinnosti (AML, ČNB regulace) nebo na základě plnění smlouvy – souhlas zde zpravidla není potřeba.
GDPR a registry dlužníků
Registry dlužníků (BRKI, NRKI, SOLUS) zpracovávají osobní a finanční údaje klientů. GDPR jim ukládá povinnosti:
- Záznamy musí být přesné a aktualizované
- Dobu uchovávání dat omezuje zákon – negativní záznamy se mažou zpravidla po 4 letech od splacení dluhu
- Subjekt údajů může požádat o kontrolu záznamu a opravu chybných dat
Pokud máte podezření, že v registru máte chybný záznam, máte právo požádat o přezkum a opravu.
GDPR v praxi: co banky musí dělat
Banky jako správci velkého množství osobních údajů mají rozsáhlé povinnosti: jmenovat pověřence pro ochranu osobních údajů (DPO), vést záznamy o zpracování, hlásit datové úniky do 72 hodin regulátorovi (ÚOOÚ) a zajistit zabezpečení dat.
Dozorový orgán v ČR je Úřad pro ochranu osobních údajů (ÚOOÚ). Při porušení GDPR hrozí pokuta až do výše 20 mil. EUR nebo 4 % globálního ročního obratu.
