• Wszystko, co dotyczy telefonii komórkowej - usługi, promocje, opinie, itp. Nie o telefonach komórkowych! (patrz niższe działy)
Wszystko, co dotyczy telefonii komórkowej - usługi, promocje, opinie, itp. Nie o telefonach komórkowych! (patrz niższe działy)
Regulamin forum: Zanim założysz nowy temat upewnij się, że wybrałeś odpowiedni dział! W przeciwnym razie wyląduje w koszu! Tak samo będą traktowane nowe posty pisane nie na temat.
 #1133720  autor: biala1991
 13 lip 2022, 06:39
Tylko kto jest odpowiedzialny i kto powinien ponieść finansowe konsekwencje przekazania/pozyskania nadmiarowych danych? Zachłanny operator, który o dane poprosił czy bank, który bezkrytycznie te dane przekazał? Po drodze mamy jeszcze pośrednika, BlueMedia współorganizujące cały proces, trzy podmioty biorą w tym udział, więc znając życie winnym będzie... klient, który zaakceptował przekazanie :D
 #1133721  autor: Remington
 13 lip 2022, 07:58
biala1991 pisze:
13 lip 2022, 06:39
finansowe konsekwencje przekazania/pozyskania nadmiarowych danych?

Jakie niby mogą być te konsekwencje? Raczej myślisz nie o konsekwencjach przekazania/pozyskania, lecz wycieku tych danych. Akurat karę od UODO za wyciek ponosi ten, któremu dana wyciekła. Za to pokrycie strat finansowych jakie poniosła ofiara np. oszustwa z użyciem tych danych można oczywiście włożyć między bajki, bo nie ma możliwości udowodnienia związku przyczynowo-skutkowego między konkretnym wyciekiem danych i konkretnym oszustwem. Czyli błędne koło i słynne RODO gdzie właściciel danych liczy się najmniej.
 #1133745  autor: biala1991
 13 lip 2022, 17:57
@babciagienia1p
Smutna prawda


@Remington
Uważasz, że to kwalifikuje się na wyciek? to że ING, BlueMedia i Orange ustaliły między sobą, że będą przekazywać nr dowodu, który przy rejestracji numeru jest zbędny? Moim zdaniem prawo jest tu łamane nie z powodu "wycieku" (bo przecież dane nie wypłynęły w sposób przypadkowy/przestępczy tylko zostały oficjalnie przekazane). Tu raczej chodzi o nielegalne przetwarzanie przez firmę, która nie ma obowiązku danych dowodu pobierać a nieuzasadnione przetwarzanie też jest karalne nawet jeśli w związku z tym przetwarzaniem żaden "prawdziwy" :) wyciek nie nastąpił. Jakie to są kary to już inna bajka :D
 #1133746  autor: Remington
 13 lip 2022, 18:23
To nie jest wyciek, dlatego nie ma tu mowy o żadnych finansowych konsekwencjach, które ktoś miałby ponieść, do tego się odnosiłem.

Nie ma tu też mowy o nieautoryzowanym dostępie do danych, bo osoba wyraża zgodę na przekazanie konkretnego zestawu. A że jest on szerszy niż wymaga prawo telekomunikacyjne - bank nie jest podmiotem rejestrującym w myśl ustawy (jest nim Blue Media), więc może umyć ręce i jemu żadna kara nie grozi. Inna sprawa to profesjonalizm i wizerunek, dla świętego spokoju bank mający przecież sztab prawników wprowadzając taką usługę powinien zweryfikować czy zewnętrzna firma nie wyciąga od jego klientów zbyt wielu danych.
 #1174937  autor: Remington
 12 lip 2024, 14:24
Projekt PKE zakłada teraz identyfikację poprzez zewnętrzne systemy, włącznie z mObywatelem.

Poniżej treść uzasadnienia dołączonego do projektu ustawy.
Art. 296

Rejestracja usług.

Przepis art. 296 dotyczy obowiązku rejestracji abonentów, wprowadzonego pierwotnie do ustawy Pt przepisami ustawy z dnia 10 czerwca 2016 r. o działaniach antyterrorystycznych (Dz. U. z 2024 r. poz. 92). Obowiązek podania danych w celu rejestracji obejmuje wszystkich abonentów z wyjątkiem abonentów korzystających z usług komunikacji interpersonalnej niewykorzystujących numerów, usług świadczonych za pomocą aparatu publicznego, korzystających z usług przez wybranie numeru dostępu do sieci dostawcy usług i abonentów usług przedpłaconych polegających na rozpowszechnianiu lub rozprowadzaniu programów drogą naziemną, kablową lub satelitarną. W ust. 1 pkt 1 wskazany został zakres danych, które powinny być przekazane w przypadku osób fizycznych, tj. imię i nazwisko, numer PESEL albo nazwę, serię i numer dokumentu potwierdzającego tożsamość, a w przypadku cudzoziemca, który nie jest obywatelem państwa członkowskiego albo Konfederacji Szwajcarskiej – numer paszportu lub karty pobytu. W ust. 1 pkt 2 zostały wskazane dane, które są wymagane względem abonentów niebędących osobami fizycznymi, tj. nazwa, numer identyfikacyjny REGON lub NIP lub numer w Krajowym Rejestrze Sądowym albo ewidencji działalności gospodarczej, lub innym właściwym rejestrze. Fakultatywnie, dostawca usług ma prawo żądać przedstawienia danych osoby reprezentującej abonenta będącego osobą prawną identyfikujące również tę osobę, analogiczne jak dane abonenta będącego osobą fizyczną. Należy wyraźnie podkreślić, że obowiązek rejestracji abonenta nie może stanowić samoistnej podstawy do kopiowania dokumentu tożsamości. Wskazane w Pke sposoby potwierdzania danych dają podstawy do weryfikowania i potwierdzania danych wyłącznie w zakresie i celu wynikającym z obowiązku rejestracji.

Przepis ust. 2 wskazuje moment i sposób podania wymaganych danych – w przypadku abonenta będącego stroną umowy zawieranej w formie pisemnej, elektronicznej lub dokumentowej (abonent postpaid) dane powinny być podane bezpośrednio przy zawieraniu umowy, a w przypadku abonenta prepaid dane mogą być podane dostawcy usług również drogą elektroniczną albo w inny sposób określony przez dostawcę tych usług.

Warunkiem rozpoczęcia świadczenia usług jest dokonanie autoryzacji abonenta. Zgodnie z ust. 3 rozpoczęcie świadczenia może nastąpić nie wcześniej niż po potwierdzeniu zgodności podanych przez abonenta danych z danymi zawartymi w dokumencie potwierdzającym tożsamość, również zaprezentowanym w publicznej aplikacji mobilnej, o której mowa w art. 19e ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne lub zawartymi we właściwym rejestrze, albo po podaniu przez abonenta wymaganych danych i potwierdzeniu ich drogą elektroniczną przy wykorzystaniu:
a) środków identyfikacji elektronicznej służących do uwierzytelniania w systemie teleinformatycznym banku krajowego, spółdzielczej kasy oszczędnościowo-kredytowej lub instytucji płatniczej,
b) danych weryfikowanych za pomocą kwalifikowanego certyfikatu podpisu elektronicznego lub podpisu osobistego w rozumieniu ustawy z dnia 6 sierpnia 2010 r. o dowodach osobistych,
c) środków identyfikacji elektronicznej służących do uwierzytelniania w systemie teleinformatycznym dostawcy usług telekomunikacyjnych, jeżeli dane abonenta zostały już zweryfikowane w związku z inną umową,
d) środków komunikacji elektronicznej wykorzystując zdalną identyfikację abonenta,
e) danych weryfikowanych za pomocą podpisu zaufanego składanego za pomocą profilu zaufanego,
f) danych potwierdzonych za pomocą certyfikatu użytkownika publicznej aplikacji mobilnej o którym mowa w art. 19e ust. 2a ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne, jeżeli użytkownik wyraził zgodę na tę formę podania danych.

Wychodząc naprzeciw postulatom płynącym od przedsiębiorców telekomunikacyjnych, dotyczących rozszerzenia katalogu zdalnych metod identyfikacji abonenta, w procedowanej ustawie przewidziano możliwość weryfikacji tożsamości za pomocą środków identyfikacji elektronicznej służących do uwierzytelniania w systemie teleinformatycznym spółdzielczej kasy oszczędnościowo-kredytowej i instytucji płatniczej, za pomocą podpisu osobistego, za pomocą zdalnej identyfikacji, za pomocą podpisu zaufanego oraz za pomocą publicznej aplikacji mobilnej to nowe formy potwierdzania tożsamości abonenta usług przedpłaconych.

Wprowadzane zmiany mają za zadanie uproszczenie abonentom rozpoczęcia korzystania z usług komunikacji elektronicznej. Rejestracja abonenta w szerszym zakresie niż dotychczas bez konieczności wychodzenia z domu ma pozytywne znaczenie w szczególności w okresie pandemii chorób zakaźnych. Zdalna identyfikacja polega na porównaniu wizerunku abonenta udostępnionego w trakcie procesu identyfikacji ze zdjęciem w dokumencie tożsamości oraz przedstawienia przez abonenta danych zawartych w dokumencie tożsamości, które są określone w ust. 1. Identyfikacja może odbywać się za pośrednictwem transmisji audiowizualnej oraz może być prowadzona z wykorzystaniem automatycznej analizy danych lub przez porównanie danych, o których mowa w przepisie przez osobę fizyczną działającą w imieniu przedsiębiorcy telekomunikacyjnego.

W związku z nową metodą weryfikacji abonenta przepisy przewidują nadanie uprawnień Prezesowi UKE w zakresie nadzoru nad procesem zdalnej identyfikacji abonenta prowadzonym przez dostawcę usług. Prezes UKE może w drodze decyzji zawiesić ten rodzaj potwierdzania tożsamości abonenta w przypadku, gdy stwierdzi, że dostawca usług nie dokonuje go zgodnie z przepisami i z zachowaniem należytej staranności.

Zawieszenie zdalnej identyfikacji następuje w drodze decyzji, w której Prezes UKE wskazuje warunki wznowienia zdalnej identyfikacji. Decyzji tej nadaje się rygor natychmiastowej wykonalności. Przed wznowieniem zdalnej identyfikacji dostawca usług telekomunikacyjnych ma obowiązek poinformować Prezesa UKE o środkach wdrożonych w celu spełnienia warunków wznowienia wskazanych w decyzji. Weryfikacja tożsamości za pomocą danych zawartych w złożonym przez abonenta podpisie zaufanym może być wykorzystana wyłącznie do potwierdzenia tożsamości abonenta.

Potwierdzenie tożsamości abonenta drogą elektroniczną jest możliwe także za pomocą publicznej aplikacji mobilnej przy wykorzystaniu certyfikatu użytkownika, który stanowi potwierdzenie integralności danych użytkownika z danymi zgromadzonymi w rejestrach państwowych. Z przepisów tych nie wynika możliwość udostępnienia wybranym przedsiębiorcom telekomunikacyjnym przez ministra właściwego do spraw informatyzacji części ww. usług w postaci np. interfejsu programistycznego aplikacji lub kodu źródłowego.
 #1174976  autor: biala1991
 13 lip 2024, 06:49
Fajnie, że nowy numer będzie można zarejestrować przez mObywatela albo profil zaufany ale nie mam wątpliwości, że to nic nie zmieni w kwestii:
zakres danych, które powinny być przekazane w przypadku osób fizycznych, tj. imię i nazwisko, numer PESEL ALBO nazwę, serię i numer dokumentu potwierdzającego tożsamość


Operatorzy nadal będą udawać, że przepis brzmi:
zakres danych, które powinny być przekazane w przypadku osób fizycznych, tj. imię i nazwisko, numer PESEL ORAZ nazwę, serię i numer dokumentu potwierdzającego tożsamość


I tak jak do tej pory będą bezkarni, bo podczas weryfikacji klient wyraża zgodę na przekazanie wszystkich danych (łącznie z nadmiarowymi) a jak nie zechce wyrazić to mu nie zarejestrują numeru :)