100 mila euro per mancata risposta a un cliente

 

 

I comportamenti “sbagliati”

 

Un cliente, vittima di una frode, ha chiesto alla propria banca di poter accedere alle registrazioni delle telefonate effettuate al servizio clienti per poter provare una truffa che aveva subito.

La banca non ha riposto. O meglio: ha risposto solo dopo che l’interessato ha proposto reclamo al Garante sostenendo di aver “trovato” una sola chiamata, poco utile. 

Solo dopo ulteriori solleciti la banca ha scoperto che, in realtà, esistevano altre registrazioni della stessa giornata provenienti dallo stesso numero. 

Le aveva semplicemente cercate male.

E’ emerso, poi, che la banca aveva esternalizzato il servizio clienti a più outsourcer, ciascuno dei quali poteva accedere solo alle proprie registrazioni. Per avere un quadro completo serviva rivolgersi a un team interno che coordinasse la ricerca.

 La banca, inoltre, non ha informato tempestivamente l’interessato dei motivi del ritardo né del suo diritto di rivolgersi al Garante.

Le violazioni riscontrate dal G.P.:

  • l’art. 12 del Gdpr, che prevede che il titolare del trattamento fornisca all’interessato le informazioni richieste senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta
  • in caso sia necessario più tempo, deve informarlo comunque entro il mese dei motivi della mancata risposta
  • ognuno di noi, poi, ha un vero e proprio diritto di ottenere la conferma che sia o meno in corso un trattamento di dati personali e, in tal caso, di ottenere l’accesso agli stessi.

 

Le possibili soluzioni

 

Cosa fare per evitare di cadere negli stessi errori.

  • Centralizzare le richieste di accesso dei clienti, possibilmente con un registro e tenere traccia di ogni istanza di accesso (con data di ricezione, responsabile e scadenza calcolata automaticamente). Prevedere un alert di avviso in prossimità della scadenza. Questo evita che le richieste vadano perse nei meandri organizzativi.
  • Se il servizio è esternalizzato, creare un protocollo chiaro per il coordinamento delle richieste: call center, provider vari, società di marketing o che gestiscono social e canali di comunicazione devono ricevere una procedura scritta che stabilisca che chi riceve la richiesta di accesso (che può essere fatta anche al telefono…) la deve girare immediatamente a un coordinatore; quest’ultimo interroga tutti i fornitori coinvolti, per evitare “buchi”.
  • Se si prevede di non riuscire a rispondere entro 30 giorni, avvisare l’interessato dei motivi (comunque la risposta non deve andare oltre i due mesi dalla richiesta) e precisare che può rivolgersi al Garante laddove non fosse soddisfatto.

Le difficoltà organizzative interne, i cambiamenti, la complessità dei rapporti con gli outsourcer non sono scuse valide per violare i diritti degli interessati. 

Ogni titolare del trattamento deve organizzarsi: il diritto di accesso non è un favore che facciamo al cliente quando abbiamo tempo, ma un obbligo preciso che dobbiamo osservare.

Il provvedimento qui: https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10168555

 

Credits: Futurama – Matt Groening