Toyota Bank Polska S.A. został ukarany przez Prezesa UODO za naruszenia przepisów o ochronie danych osobowych, m.in. za brak uwzględnienia profilowania w rejestrze czynności przetwarzania danych oraz brak oceny skutków tego procesu dla ochrony danych.
Bank profilował dane klientów, przeprowadzając scoring kredytowy i kategoryzując ryzyko kredytowe, ale te działania nie były odpowiednio zarejestrowane i ocenione pod kątem bezpieczeństwa przetwarzania danych osobowych. Kontrola wykazała również, że inspektor ochrony danych osobowych nie był w pełni niezależny, podlegając administracyjnie dyrektorowi departamentu bezpieczeństwa.
W trakcie kontroli bank rozpoczął aktualizację rejestru czynności przetwarzania danych, obejmując nim również procesy profilowania.
Za brak niezależności inspektora ochrony danych nałożono karę w wysokości 261 918 zł, a za pominięcie profilowania w dokumentacji i ocenie skutków przetwarzania – 314 302 zł.