Скандалът с „сенчестата база данни“: noyb изпраща писмо до SCHUFA с искане за преустановяване на дейността; открит е списъкът с участниците в колективния иск
Credit Scoring
В средата на юли разследвания на NDR и SZ разкриха, че агенцията за кредитна информация SCHUFA съхранява милиони записи с данни, които отдавна са трябвало да бъдат изтрити. Оттогава стана ясно, че SCHUFA използва тези данни и за „тестови цели“ на своите клиенти. Потенциално засегнати са всички 69 милиона души, за които SCHUFA съхранява данни. А SCHUFA продължава да се затваря в мълчание: дори в отговор на заявки за достъп съгласно член 15 от Общия регламент за защита на данните (GDPR) компанията отказва да разкрие тези исторически данни. Предвид очевидните нарушения на GDPR, noyb сега отправи официално предупреждение към агенцията за кредитна информация и обяви, че ще поиска съдебна заповед. Засегнатите лица, чиито исторически данни са били задържани от SCHUFA, също могат да заявят интереса си към бъдещ колективен иск за обезщетение.
- Разследвания на NDR и SZ: „„Скритата база данни“ на Schufa“
- Отговорът на SCHUFA: „Истината за предполагаемата „сенчеста база данни““
- Отговор от адвоката на SCHUFA Тим Уибитул в LinkedIn
- Петиция на Algorithm Watch: „Скандалът със SCHUFA: Незабавно изтрийте сенчестата база данни!“
SCHUFA и обещанието ѝ за прозрачност. ВГермания практически няма как да се избегне SCHUFA. Всеки, който иска заем, договор за мобилен телефон или да наеме апартамент, трябва да се надява, че влиятелната агенция за кредитна информация ще потвърди, че има достатъчен кредитен рейтинг. Начинът, по който SCHUFA изчислява кредитните си рейтинги, обаче винаги е бил „черна кутия“ – и в резултат на това редовно е бил обект на критики и съдебни дела, стигащи чак до Съда на Европейския съюз. Наскоро SCHUFA стартира „кампания за прозрачност“ и оттогава се хвали, че е постигнала „пълна прозрачност“.
Мазе, пълно с „изтрити“ данни. Според политиката за поверителност на SCHUFA, срокът на съхранение на данните, използвани за изчисляване на кредитния рейтинг, също се определя от самоналожени кодекси за поведение. Исковете за събиране на дългове или данните за погасени кредити, например, биха били изтрити три години след плащането. Оказва се обаче, че „изтрити“ очевидно означава нещо съвсем различно за SCHUFA, отколкото според Общия регламент за защита на данните (GDPR) – и за широката общественост: данните явно са само „скрити“ и по този начин изчезват от погледа на потребителите, но не и от системите на SCHUFA. Точно обратното: данните продължават да се обработват зад кулисите и дори се използват за „валидиране на кредитния рейтинг“ от трети страни.
Мартин Бауман, адвокат по защита на личните данни в noyb: „„Сенчестата база данни“ на SCHUFA е типичен пример за незаконна обработка на данни. SCHUFA тайно обработва данни, които според собствените ѝ изявления би трябвало да бъдат изтрити отдавна, и в крайна сметка печели пари от това.“
Правото на достъп е категорично отказано. SCHUFA проявява пълна непоследователност по отношение на правото на достъп: от една страна, SCHUFA твърди, че досега неизвестната „сенчеста база данни“ е напълно прозрачна. От друга страна, признава, че субектите на данни не получават копие от историческите данни, които все още се съхраняват, когато подадат заявка за достъп съгласно член 15 от ОРЗД. По същество SCHUFA твърди, че субектите на данни се интересуват единствено от това кои данни се вземат предвид в момента при изчисляването на кредитния им рейтинг. Поради това тайно съхраняваните данни не е необходимо да бъдат разкривани. От правна гледна точка това е напълно абсурдна логика. Дадена компания не може просто така да ограничи задължението си за предоставяне на информация до данни, които самата тя счита за „интересни“ за субектите на данни. Европейският съд отдавна е изяснил: копието на данните трябва да бъде пълно и точно възпроизвеждане на всички обработени данни.
Марко Блохер, адвокат по защита на личните данни в noyb: „Ясно е, че е незаконно SCHUFA да съхранява данни, които уж са били „изтрити“, в „сенчеста база данни“, но да не ги разкрива. SCHUFA грубо нарушава закона в този случай – и отговорните лица в SCHUFA вероятно са напълно наясно с това.“
Надзорният орган на Хесен остава пасивен. На теория Хесенският орган за защита на данните (HBDI) трябва да упражнява надзор над SCHUFA. Всъщност изглежда, че надзорният орган е знаел за „сенчестата база данни“ още от пролетта на 2025 г. Въпреки това (известният с бездействието си) орган изглежда все още защитава SCHUFA. Като одобрен от държавата квалифициран субект, noyb пое инициативата да защити потребителите от безконтролното натрупване на данни и секретността на SCHUFA. Спазването на Общия регламент за защита на данните (GDPR) ще бъде възстановено на няколко етапа:
Стъпка 1: Писмо с искане за преустановяване и съдебна заповед: noyb днес изпрати писмо за преустановяване и въздържане до SCHUFA. С него noyb изисква кредитната агенция да престане да съхранява данни извън определените срокове за съхранение. Освен това noyb изисква SCHUFA да предостави на засегнатите лица исторически данни в отговор на техните заявки за достъп и да гарантира прозрачност по отношение на практиките си за обработка на данни. В случай че агенцията за кредитна информация откаже да се съобрази с тези искания, noyb ще заведе иск за налагане на съдебна заповед, с която незаконните практики на SCHUFA да бъдат забранени от съда.
Макс Шремс, председател на noyb: „За съжаление, все по-често ставаме свидетели на провал в работата на държавните органи за защита на личните данни в Германия. Ето защо, като организация с нестопанска цел, действаща в обществен интерес, сме длъжни да предприемем правни действия.“
Възможна стъпка 2: Колективен иск:Субектитена данни, чиито данни се съхраняват (или са се съхранявали) в „сенчестата база данни“ и които са изпратили заявка за достъп съгласно член 15 от ОРЗД до SCHUFA през последните години, може да са претърпели нематериални вреди. Според собствената си информация SCHUFA съхранява данни за над 69 милиона души – което представлява почти цялото възрастно население в Германия. Изглежда, че 1,6 милиона души годишно са получили неверни отговори на своите заявки за достъп: историческите данни не са били предоставяни на никого. Обикновено нематериалните вреди могат да се оценят на около 500 евро на човек.
Колективният иск изисква значително повече подготовка, отколкото съдебна заповед. Въпреки това, noyb вече е създала онлайн списък за заинтересовани лица. Всеки може да се запише тук, за да бъде информиран на по-късен етап, в случай че бъдат предприети правни действия. Като организация, финансирана от дарения, noyb предприема правни действия единствено в интерес на засегнатите лица.
Макс Шремс, председател на noyb: „SCHUFA не само е нарушила закона, но и е излъгала и нанесла вреда на засегнатите лица. Ние възнамеряваме да потърсим обезщетение за тези вреди на нестопанска основа.“
Широк фронт на гражданското общество. ДругиНПО и експерти по защита на личните данни също отправят масивна критика към SCHUFA и изискват „сенчестата база данни“ да бъде изтрита. НПО-то AlgorithmWatch стартира петиция срещу SCHUFA и органа за защита на личните данни в Хесен, който не е предприел никакви действия. Тя предоставя и формуляр , която позволява на засегнатите лица да поискат конкретна информация от SCHUFA относно данните си от миналото.
Матиас Шпилкамп, AlgorithmWatch: „Ние и близо 145 000 подписали нашата петиция изискваме: SCHUFA трябва да предостави на засегнатите лица пълна информация; органът за защита на личните данни в Хесен трябва най-накрая да предприеме действия и да задължи SCHUFA да изтрие завинаги „сенчестата база данни“, както и да наложи максималната възможна глоба.“
Наскоро няколко адвокати също изразиха критични мнения и посочиха възможни по-нататъшни последствия:
Рафаел Рормозер, съдружник в AdvoAdvice Rechtsanwälte: „Вече има безброй съдебни дела срещу SCHUFA, свързани с правото на достъп и правото на изтриване. Сега се оказа, че „изтритите“ данни всъщност все още са широко достъпни и че никой не е бил информиран. Това повдига ключовия въпрос дали информацията, предоставена от SCHUFA в съдебните производства, винаги е била точна.“
Петър Хенсе, съдружник в Spirit Legal Rechtsanwälte: „Ако кредитна агенция предава данни, обозначени като „изтрити“, на трети страни срещу заплащане, това може да съставлява престъпление. Може би се нуждаем от прокуратурата и съдилищата, за да изсушим най-накрая блатото от данни на SCHUFA.“