Odpowiedź UKE w sprawie nadmiarowych danych pobieranych przez Orange przy przenoszeniu do nich numeru:
W piśmie z dnia XX r. Spółka, na okoliczność wystąpienia Delegatury UKE, w kwestii pozyskiwania danych przy przenoszeniu numeru wskazała, że wniosek o przeniesienie numeru do Orange zawiera informacje wskazane w Rozdziale 4 § 10 pkt 4 Rozporządzenia Ministra Cyfryzacji z dnia 11 grudnia 2018 r. w sprawie warunków korzystania z uprawnień w publicznych sieciach telekomunikacyjnych (Dz. U. z 2018 r., poz. 2324). W rzeczonym wniosku osoba zainteresowana przeniesieniem numeru powinna wskazać: imię, nazwisko, numer PESEL, albo nazwę, serię i numer dokumentu tożsamości. Operator podkreślił, że w celu przeprocesowania przeniesienia numeru od innego operatora niezbędne jest podanie numeru PESEL, ponieważ na podstawie zgodności tego numeru oraz imienia i nazwiska w systemie operatora oddającego numer, jest możliwe zrealizowanie procedowanego wniosku. Ponadto dane dotyczące dokumentu tożsamości, pozyskiwane oprócz numeru PESEL, pozwalają dzięki podwójnej weryfikacji, uzyskać pewność, że dokumenty, które dotyczą zamawianej usługi lub towaru zostały podpisane przez właściwą osobę. Zdaniem Spółki działanie takie zabezpiecza zarówno interesy operatora, dając pewność, że umowa nie zostanie zakwestionowana, a operator nie poniesie z tego tytułu straty czy też innych niekorzystnych skutków, a także interesy Klienta, przed ryzykiem możliwych nadużyć, polegających na wykorzystaniu danych Klienta przez nieuprawnione podmioty. Spółka wskazała ponadto, że w przypadku konieczności dostarczenia nowej karty SIM lub zamówionej Umowy z wykorzystaniem firmy kurierskiej, pozyskane przez Orange dane o dokumencie tożsamości pozwalają kurierowi poprawnie zweryfikować osobę odbierająca przesyłkę i tym samym skutecznie ją doręczyć.
Natomiast podanie właściwych danych adresowych jest niezbędne do wysyłki karty SIM, na którą numer telefonu, zgodnie ze złożonym wnioskiem zostanie przeniesiony.
Operator również oświadczył, że jako dostawca usług telekomunikacyjnych ze szczególną starannością chroni dane osobowe Klientów, w tym dane dotyczące dowodów osobistych oraz numerów PESEL i nie wykorzystuje ich w niedozwolonych celach. Ponadto zgodnie z motywem 47 Rozporządzenia Parlamentu Europejskiego I Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (RODO), przetwarzanie danych osobowych bezwzględnie niezbędnych do zapobiegania oszustwom może być prawnie uzasadnionym interesem administratora. W związku z powyższym Spółka pozyskuje i przetwarza dane osobowe Klientów lub przedstawicieli Klientów m.in. w zakresie numeru dowodu osobistego i numeru PESEL do następujących celów wynikających z prawnie uzasadnionych interesów Spółki (art. 6 ust. 1 lit. f RODO): a. weryfikacja i aktualizacja danych osobowych osoby podpisującej umowę/aneks; b. wykrywanie nadużyć (oszustw) i zapobieganie im; c. ustalanie, obrona i dochodzenie roszczeń; d. tworzenie zestawień, analiz, statystyk na potrzeby wewnętrzne Spółki, co obejmuje w szczególności tworzenie modeli statystycznych dotyczących ochrony przychodów Spółki.
W tym miejscu Delegatura UKE wskazuje, że zgodnie z art. 401 ustawy z dnia 12 lipca 2024 r. Prawo Komunikacji Elektronicznej (Dz. U. z 2024 r., poz. 1221 ze zm.), „Dostawca usług komunikacji elektronicznej obowiązany jest wdrożyć odpowiednie techniczne i organizacyjne środki ochrony zapewniające bezpieczeństwo przetwarzania danych osobowych. Niezależnie od wymogów wskazanych w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm.12)) środki ochrony zapewniają co najmniej: 1) aby dostęp do danych osobowych miała osoba posiadająca upoważnienie wydane przez administratora danych; 2) ochronę przechowywanych lub przekazywanych danych osobowych przed przypadkowym lub bezprawnym zniszczeniem, przypadkową utratą lub zmianą oraz nieuprawnionym lub bezprawnym przechowywaniem, przetwarzaniem, dostępem lub ujawnieniem; 3) wdrożenie polityki bezpieczeństwa w odniesieniu do przetwarzania danych osobowych”.
Mając na uwadze powyższe w ocenie Delegatury UKE Operator, przy spełnieniu odpowiednich warunków techniczno-organizacyjnych, jest uprawniony przy przenoszeniu numeru do odpowiedniej weryfikacji nowego Klienta, a tym samym do przetwarzania danych osobowych w takim zakresie aby prawidłowo i bezpiecznie świadczyć mu zamówione usługi.
Delegatura UKE informuje, że podjęła wszelkie niezbędne czynności mające na celu wyjaśnienie Pana sprawy oraz ustalenie przyczyn zaistniałej sytuacji, jednakże w związku z Pana wnioskiem, dotyczącym nieprawidłowości przy przetwarzaniu danych osobowych, informujemy, że właściwym organem do badania prawidłowości ich pozyskiwania i przetwarzania (m.in. gromadzenia numeru PESEL oraz danych z dokumentu tożsamości) jest Prezes Urzędu Ochrony Danych Osobowych (dalej „Prezes UODO”), który pod tym kątem w ramach przyznanych kompetencji zajmuje się w szczególności monitorowaniem obowiązujących przepisów prawa oraz podejmowaniem, w tym zakresie odpowiednich działań. W związku z tym zgodnie z art. 66 § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (Dz. U. z 2024 r. poz. 572) zawiadamiamy, że w zakresie wątpliwości odnośnie prawidłowości pobierania i przetwarzania przez Operatora danych osobowych przy przenoszeniu numeru winien Pan wnieść odrębne podanie do właściwego organu, tj. do Prezesa UODO z siedzibą przy ul. Stawki 2, 00-193 Warszawa; e-mail: [email protected]. Jednocześnie informujemy, że zgodnie z § 2 ww. artykułu odrębne podanie złożone zgodnie z zawiadomieniem, o którym mowa w § 1, w terminie czternastu dni od daty doręczenia zawiadomienia uważa się za złożone w dniu wniesienia pierwszego podania.
W załączeniu przekazujemy kopię Pana dokumentów (nie zawierających wrażliwych danych), które może Pan wykorzystać przy składaniu skargi do Prezesa UODO.
Wyrażam nadzieję, że udzielone wyjaśnienia będą dla Pana pomocne.