Leyfisskilmálar fjárhagsupplýsingastofa

Samkvæmt 15. gr. laga um persónuvernd og vinnslu persónuupplýsinga skal starfræksla fjárhagsupplýsingastofa og vinnsla upplýsinga sem varða fjárhagsmálefni og lánstraust einstaklinga og lögaðila, þ.m.t. vanskilaskráning og gerð lánshæfismats, í því skyni að miðla þeim til annarra, bundin leyfi Persónuverndar. 

Í dag er einungis eitt slíkt fyrirtæki starfrækt og það er Creditinfo Lánstraust hf.

Starfsleyfi Creditinfo Lánstrausts hf.

STARFSLEYFI

Hinn 1. mars 2023 tók Persónuvernd eftirfarandi ákvörðun í máli nr. 2022111817:

1.
Um leyfisskyldu

Persónuvernd hefur ákveðið að veita fjárhagsupplýsingastofunni Creditinfo Lánstrausti hf., kt. 710197-2109, starfsleyfi samkvæmt 1. mgr. 15. gr. laga nr. 90/2018 um persónuvernd og vinnslu persónuupplýsinga, sbr. einnig 2. gr. reglugerðar nr. 246/2001 um söfnun og miðlun upplýsinga um fjárhagsmálefni og lánstraust, sbr. nú 2. mgr. 15. gr. laganna. Í starfsleyfisskyldu felst m.a. að á starfsleyfishafa hvíla, auk þeirra skyldna sem fram koma í lögunum, og reglum með stoð í þeim, þær skyldur er greinir í skilmálum starfsleyfis þessa. Brot geta m.a. leitt til þess að fjárhagsupplýsingastofa teljist að mati Persónuverndar ekki líkleg til að geta fullnægt skyldum sínum og verður henni þá ekki veitt endurnýjað starfsleyfi. Auk þess kann hún þá eftir atvikum að vera svipt leyfi.

Starfsleyfi Persónuverndar tekur til skráningar upplýsinga um fjárhagsmálefni og lánstraust einstaklinga og lögaðila í því skyni að miðla þeim til annarra, auk gerðar og afhendingar skýrslna um lánshæfi. Sérstaklega er tilgreint í 10. gr. leyfisins hvaða reglur gilda um lögaðilaupplýsingar.

Leyfið tekur ekki til öflunar upplýsinga um skuldastöðu einstaklings samkvæmt beiðni hans.

2.
Vinnsla sem heimil er vegna færslu skrár um fjárhagsmálefni og lánstraust einstaklinga

Leyfi Persónuverndar til fjárhagsupplýsingastofunnar Creditinfo Lánstrausts hf. er bundið eftirfarandi skilmálum um hvaða vinnsla persónuupplýsinga sé heimil vegna færslu skrár um fjárhagsmálefni og lánstraust einstaklinga:

2.1.
Almennt um heimila vinnslu

Í skrá samkvæmt grein þessari má aðeins færa þær upplýsingar sem taldar eru upp í ákvæði 2.2. Þá er gert að skilyrði að löginnheimta sé hafin gegn hinum skráða. Aldrei má taka á skrá viðkvæmar persónuupplýsingar, sbr. 3. tölul. 3. gr. laga nr. 90/2018, né heldur upplýsingar um refsiverða háttsemi, sbr. 12. gr. sömu laga.

Heimil er vinnsla upplýsinga sem hafa verið löglega birtar eða gerðar aðgengilegar í opinberum gögnum og sem eðli sínu samkvæmt hafa þýðingu við mat á fjárhag og lánstrausti hins skráða, sbr. lið 2.2.1. Þá er heimil vinnsla þeirra upplýsinga frá áskrifendum sem hafa slíka þýðingu og fyrr greinir, sbr. lið 2.2.2. Ef upplýsingar, sem mæla gegn lánshæfi hins skráða, eru orðnar 4 ára gamlar má ekki miðla þeim.

Óheimil er skráning og miðlun upplýsinga um umdeildar kröfur. Það á við ef skuldari hefur sannanlega komið andmælum við kröfu á framfæri við kröfuhafa, greint honum frá ástæðu andmælanna og krafan hefur ekki verið staðfest með aðfararhæfum dómi eða ákvörðun sýslumanns um að fullnusta kröfuna sem kunngjörð hefur verið í opinberri auglýsingu. Fallist sýslumaður, að tekinni slíkri ákvörðun, á andmæli skuldara þannig að fullnustugerð nái ekki fram að ganga telst skuldin aftur vera umdeild.

Telji fjárhagsupplýsingastofa vafa geta leikið á um lögmæti kröfu, jafnvel þó að skuldari hafi ekki hreyft við andmælum samkvæmt 3. mgr., skal hún hafna skráningu á kröfunni.
Fjárhagsupplýsingastofa skal ávallt hafa á reiðum höndum nauðsynlegar upplýsingar til að geta sýnt fram á að framangreind skilyrði séu uppfyllt. Þá skal hún gæta þess, í samskiptum sínum við áskrifendur, að þeir geti lagt fram afrit frumgagna, svo sem skuldaviðurkenninga og stefna, eða eftir atvikum rafræn gögn um tilurð kröfu, ef þörf krefur.

2.2.
Nánar um söfnun upplýsinga

Starfsleyfi þetta heimilar söfnun upplýsinga um nöfn einstaklinga, heimilisföng þeirra og kennitölur auk fjárhagsupplýsinga, í eitt miðlægt gagnasafn og miðlun þeirra í samræmi við 4. gr. leyfis þessa. Upplýsinganna má afla með eftirfarandi hætti:

2.2.1.
Upplýsingar úr opinberum gögnum

Úr opinberum gögnum má fjárhagsupplýsingastofa safna:

1. Upplýsingum dómstóla um skuldara samkvæmt uppkveðnum dómum, eða samkvæmt áritunum dómara á stefnur í málum þar sem ekki hefur verið mætt fyrir stefnda við þingfestingu máls eða þingsókn hefur síðar fallið niður af hans hálfu, sbr. 113. gr. laga nr. 91/1991 um meðferð einkamála. Slíkar upplýsingar má aðeins skrá ef um er að ræða skuld eða skuldir sama skuldara við tiltekinn kröfuhafa sem nema a.m.k. kr. 60.000,- að höfuðstóli hver skuld, sbr. upphaf liðar 2.2.2 í leyfi þessu.

2. Upplýsingum um framkvæmd fjárnáms, samkvæmt málaskrám um fjárnámsbeiðnir sem sýslumenn halda í samræmi við 4. gr. reglugerðar nr. 17/1992. Upplýsingar um árangurslaus fjárnám má skrá án tillits til fjárhæðar fjárnámskrafna, en um fjárnám með árangri því aðeins að fjárhæð viðkomandi fjárnámskröfu nemi a.m.k. kr. 60.000,- að höfuðstóli, sbr. upphaf liðar 2.2.2 í leyfi þessu.

3. Upplýsingum um uppboð sem sýslumaður hefur þegar auglýst í Lögbirtingablaðinu, í dagblöðum eða á annan hátt í samræmi við 1. mgr. 20. gr. og 2. mgr. 26. gr. laga nr. 90/1991 um nauðungarsölu. Einnig er heimilt að skrá upplýsingar um framhald nauðungarsölu sem sýslumaður hefur auglýst í Lögbirtingablaði samkvæmt 5. mgr. 35. gr. sömu laga, enda verði þá allar undangengnar uppboðsauglýsingar, er varða sömu eign, fjarlægðar úr safni upplýsinga um hinn skráða.

4. Upplýsingum um töku búa til gjaldþrotaskipta sem fengnar eru úr skrám þeim um gjaldþrotaskipti, sem héraðsdómstólar halda í samræmi við reglugerð nr. 226/1992. Heimild þessi tekur eingöngu til þeirra upplýsinga sem tilgreindar eru í 2., 3., 6. og 8. tölul. 4. gr. reglugerðarinnar.

5. Upplýsingum um nauðasamningsumleitanir, staðfesta nauðasamninga, innkallanir og skiptalok sem birtar hafa verið í Lögbirtingablaðinu, sbr. 1. mgr. 44. gr., 2. mgr. 59. gr., 5. mgr. 85. gr. og 2. mgr. 162. gr. laga nr. 21/1991 um gjaldþrotaskipti o.fl.

6. Upplýsingum um innkallanir til lánardrottna vegna umsókna um greiðsluaðlögun sem birtar hafa verið í Lögbirtingablaðinu samkvæmt 1. mgr. 10. gr. laga nr. 101/2010 um greiðsluaðlögun einstaklinga.

7. Upplýsingum um greiðslustöðvanir sem fengnar eru úr skrám þeim sem héraðsdómstólar halda samkvæmt 2. gr. reglugerðar nr. 226/1992. Aðeins er átt við þær upplýsingar sem tilgreindar eru sérstaklega í umræddu ákvæði reglugerðarinnar.

8. Upplýsingum frá fyrirtækjaskrá um stofnendur, stjórnarmenn, framkvæmdastjóra og raunverulega eigendur hlutafélaga og einkahlutafélaga, enda hafi þeir staðið að a.m.k. tveimur slíkum félögum sem úrskurðuð hafa verið gjaldþrota síðastliðin 4 ár.

Sé félag án stjórnar eða framkvæmdastjórnar við uppkvaðningu úrskurðar um töku bús til gjaldþrotaskipta er heimilt að safna upplýsingum um þá einstaklinga sem síðast voru skráðir í fyrirsvari fyrir félagið allt að sex mánuðum áður en úrskurður var kveðinn upp.

Heimild til skráningar samkvæmt þessum tölulið nær ekki til upplýsinga um varamenn í stjórn.

9. Upplýsingum frá fyrirtækjaskrá og dómstólum um atvinnurekstrarbann samkvæmt úrskurði dómara, sbr. 187. gr. laga nr. 21/1991 um gjaldþrotaskipti o.fl.

10. Upplýsingum um gerða kaupmála og fjárræðissviptingar sem birtar hafa verið í Lögbirtingablaðinu, sbr. 2. mgr. 86. gr. hjúskaparlaga nr. 31/1993 og 3. tölul. 14. gr. lögræðislaga nr. 71/1997.

2.2.2.
Upplýsingar frá áskrifendum

Frá áskrifendum má safna upplýsingum um skuldir einstaklinga sem hver um sig nemur a.m.k. kr. 60.000,- að höfuðstóli, þ.e. fjárhæð kröfu að undanskildum vöxtum og öðrum kostnaði, þ.m.t. innheimtukostnaði. Þá er gert að skilyrði að fjárhagsupplýsingastofa hafi fengið óyggjandi skriflegar eða rafrænar upplýsingar er staðfesti tilvist viðkomandi skuldar og um að a.m.k. eitt eftirfarandi skilyrða sé uppfyllt:

1. Skuldari hafi skriflega gengist við því fyrir kröfuhafa (áskrifanda) að krafa sé í gjalddaga fallin.

2. Skuldari hafi fallist á að greiða skuldina með sátt sem er aðfararhæf samkvæmt 1. gr. laga nr. 90/1989 um aðför.

3. Skuldara hafi með dómi, úrskurði eða áritaðri stefnu verið gert að greiða skuldina.

4. Skuldara hafi sannanlega verið birt boðun í fyrirtöku fjárnámsgerðar sem ekki hefur verið unnt að ljúka vegna fjarveru hans.

5. Skuldara hafi sannanlega verið birt greiðsluáskorun vegna skuldarinnar, enda uppfylli hún:

5.1. Öll skilyrði 7. gr. laga nr. 90/1989, og fyrir liggi að frestur samkvæmt því ákvæði sé liðinn

5.2. Öll skilyrði 9. gr. laga nr. 90/1991 um nauðungarsölu, og fyrir liggi að frestur samkvæmt því ákvæði sé liðinn.

6. Fyrir liggi sannanlega vanefndur nauðasamningur, samningur eða nauðasamningur til greiðsluaðlögunar sem skuldari hefur gert og áskrifandi er aðili að.

7. Skuldari hafi með sérstakri yfirlýsingu í láns- eða skuldaskjali, sem skuldin er sprottin af, fallist á að áskrifandi óski skráningar fjárhagsupplýsingastofu á vanskilunum, enda séu skilyrði til þess uppfyllt. Slík heimild skal vera áberandi og skýr í skjalinu og við það miðuð að vanskil hafi varað í a.m.k. 40 daga. Áskrifandi sem óskar skráningar á grundvelli slíkrar heimildar skal um leið ábyrgjast að honum sé ekki kunnugt um að skuldari hafi nokkrar réttmætar mótbárur gegn greiðslu skuldarinnar. Beiðni um skráningu skal undirrituð af lögmanni í þjónustu áskrifanda eða fulltrúa hans.

8. Skuldari hafi með áritun á svonefnda eignaleysisyfirlýsingu, sbr. 4. tölul. 2. mgr. 65. gr. laga nr. 21/1991 um gjaldþrotaskipti o.fl., fallist á að kröfuhafi óski skráningar hennar hjá fjárhagsupplýsingastofu, enda sé slík heimild skýr og áberandi í skjalinu.

9. Skuldari hafi ekki innan 3 vikna orðið við áskorun lánardrottins, sem birt hefur verið honum eftir sömu reglum og gilda um birtingu stefnu í einkamáli, um að lýsa því skriflega yfir að hann verði fær um að greiða skuld við hlutaðeigandi lánardrottinn þegar hún fellur í gjalddaga eða innan skamms tíma ef hún er þegar gjaldfallin, sbr. 5. tölul. 2. mgr. 65. gr. laga nr. 21/1991, sbr. lög nr. 95/2010 og 78/2015.

3.
Gerð skýrslna um lánshæfi einstaklinga

Fjárhagsupplýsingastofu er heimilt, í samræmi við skilyrði þessarar greinar, að gera skýrslur um lánshæfi einstaklinga á grundvelli tölfræðilíkans sem metur líkur á greiðslufalli og færslu upplýsinga á skrá um fjárhagsmálefni og lánstraust einstaklinga. Jafnframt er fjárhagsupplýsingastofu heimilt, að fullnægðum skilyrðum greinarinnar, að miðla þessum skýrslum til aðila sem veita fjárhagslega fyrirgreiðslu. Þegar skýrsla er gerð og henni miðlað skal sannanlega liggja fyrir beiðni hins skráða um að viðkomandi aðili afli slíkrar skýrslu vegna óskar hins skráða um þess háttar fyrirgreiðslu. Skal liggja fyrir að við framlagningu slíkrar beiðni hafi hinn skráði fengið skriflega eða rafræna fræðslu um vinnslu persónuupplýsinga vegna gerðar skýrslunnar, sbr. 4. mgr. Undir beiðnina getur fallið, að því gefnu að það sé þar skýrt tekið fram, að skýrslan verði uppfærð reglulega til notkunar við þjónustu eins og þá sem lýst er í 5. og 6. mgr. 4. gr. í leyfi þessu, enda sé slíkt nauðsynlegt vegna áhættustýringar.

Fjárhagsupplýsingastofu er heimilt að vinna með upplýsingar úr opinberum gögnum við gerð skýrslna um lánshæfi, auk upplýsinga sem hinn skráði samþykkir með óþvingaðri, sértækri, upplýstri og ótvíræðri viljayfirlýsingu að notaðar séu við gerð slíkra skýrslna. Meðal þess sem hinn skráði skal upplýstur um áður en samþykkisins er aflað eru áhrif vinnslu á einstaka flokka upplýsinga. Um notkun upplýsinga úr skrá um fjárhagsmálefni og lánstraust einstaklinga fer eftir 2. mgr. ákvæðis 5.3 í leyfi þessu, auk þess sem líta má til vöktunar innheimtuaðila samkvæmt 5. mgr. 4. gr. sem áhrifaþáttar, enda sé krafa ekki umdeild í skilningi 3. mgr. ákvæðis 2.1. Að öðru leyti er notkun upplýsinga sem tengjast skránni, þ. á m. um uppflettingar, óheimil við gerð umræddra skýrslna.

Því aðeins skal vinna með upplýsingar við gerð skýrslna um lánshæfi að þær hafi raunverulegt vægi við mat þar að lútandi. Skal Persónuvernd hvenær sem er geta fengið í hendur lýsingu frá fjárhagsupplýsingastofu á því hvaða breytum skýrslurnar byggjast á, hvert vægi þeirra er, svo og hverjar röksemdirnar eru fyrir því að þær hafi raunverulegt vægi.

Jafnframt skulu hinir skráðu, þegar þeir leggja fram beiðni um öflun skýrslu, vera upplýstir um hverjar breyturnar eru. Til að tryggja að svo sé skal fjárhagsupplýsingastofa útbúa staðlaða fræðslu sem veitt er hinum skráða þegar hann sækir um fjárhagslega fyrirgreiðslu. Skal fræðslan veitt með skýrum hætti, svo sem með hlekk á áberandi stað á vefsíðu eða með því að vera lögð fram skriflega. Hinum skráða skal veittur kostur á frekari fræðslu með upplýsingum um vægi einstakra breytna, svo og aðgangi að fyrirliggjandi skýrslum um lánshæfi sitt, sér að endurgjaldslausu. Sé þess óskað má senda frekari fræðslu, ásamt fyrirliggjandi skýrslum, á skráð lögheimili hins skráða, en einnig má veita aðgang á öruggu, aðgangsstýrðu vefsvæði.
Fjárhagsupplýsingastofu er óheimilt að miðla til áskrifenda upplýsingum um hvaða tilteknu breytur hafi áhrif á niðurstöðu skýrslu um lánshæfi hins skráða heldur er eingöngu heimilt að upplýsa þá um tölfræðilegar niðurstöður. Fjárhagsupplýsingastofu er þó heimilt að greina áskrifendum frá því hvort byggt sé á breytum sem hinn skráði hefur sérstaklega samþykkt, en þá skal þess sem endranær gætt að ekki sé upplýst um hverjar þessar tilteknu breytur séu.

4.
Miðlun persónuupplýsinga

Miðla má upplýsingum um fjárhagsmálefni og lánstraust einstaklinga, sem skráðar eru með heimild í leyfi þessu, með stafrænum hætti um örugga fjartengingu, enda sé aðeins mögulegt að fletta upp einum einstaklingi í einu.

Af þeim upplýsingum sem fjárhagsupplýsingastofa fær frá áskrifendum má hún aðeins miðla til annarra áskrifenda upplýsingum um nafn, heimilisfang og kennitölu skuldara, nafn kröfuhafa eða umboðsmanns hans, dagsetningu skráningar, hvort vanskil séu fyrir hendi þegar uppfletting fer fram, fjárhæð kröfu og hver sé grundvöllur skráningar, svo sem hvort um ræði vanefndan nauðasamning, vanefnt láns- eða skuldaskjal með yfirlýsingu um vanskilaskráningu eða áritun skuldara á eignaleysisyfirlýsingu. Af þeim upplýsingum sem hún fær úr opinberum gögnum má hún aðeins miðla til áskrifenda upplýsingum um nafn, heimilisfang og kennitölu skuldara, dagsetningu skráningar, nafn kröfuhafa eða umboðsmanns hans, fjárhæð kröfu og hver sé grundvöllur skráningar, svo sem hvort um ræði áritun á stefnu, gjaldþrotaskipti, framkvæmd fjárnáms eða töku bús til gjaldþrotaskipta. Taka skal fram hvaðan upplýsingar úr opinberum gögnum eru fengnar.

Óheimilt er að miðla upplýsingum sé fjárhagsupplýsingastofu kunnugt um að krafa sé ekki lengur í vanskilum – svo sem vegna skuldajöfnuðar, þess að hún hafi verið felld niður, greidd eða henni komið í skil með öðrum hætti.

Óheimilt er að miðla upplýsingum um hve oft tilteknum einstaklingi eða einstaklingum hefur verið flett upp.

Heimilt er að veita þjónustu sem felst í því að bera skilgreindar kennitölur, sem fengnar eru frá áskrifendum, reglulega saman við skrá um fjárhagsmálefni og lánstraust einstaklinga, sem og skýrslur um lánshæfi, sbr. 3. gr. leyfis þessa. Er þess háttar vöktun háð því skilyrði að vinnslan sé nauðsynleg við innheimtu krafna samkvæmt innheimtulögum nr. 95/2008 og 24. gr. a í lögum nr. 77/1998 um lögmenn eða vegna áhættustýringar í þágu fjárhagslegrar fyrirgreiðslu í formi úttektar- eða lánsheimilda. Þegar vöktunin þjónar slíkri áhættustýringu skal hinn skráði fyrirfram hafa fengið skýra, skriflega eða rafræna fræðslu um vöktunina og skal liggja sannanlega fyrir að sú fræðsla hafi verið veitt áður en samningssamband um fjárhagslega fyrirgreiðslu komst á.

Með vöktun samkvæmt framangreindu er ekki átt við miðlun lista heldur þjónustu sem felst í því að fylgjast með og láta áskrifanda vita ef tiltekinn einstaklingur er færður á skrá um fjárhagsmálefni og lánstraust einstaklinga eða ef breyting verður á lánshæfi. Þjónustan heimilar fjárhagsupplýsingastofu einnig að láta áskrifanda vita ef upplýsingar samkvæmt liðum 2.2.1 og 2.2.2, er varða einstakling sem nýtur lánafyrirgreiðslu hjá áskrifanda, eru færðar af skrá sem hann heldur.

Um miðlun fer að öðru leyti að 6. gr. reglugerðar nr. 246/2001.

5.
Réttindi hins skráða
5.1.
Fræðsluskylda

Hinn skráði á rétt á fræðslu frá fjárhagsupplýsingastofu um að hún hafi fært nafn hans á skrá um fjárhagsmálefni og lánstraust, sbr. 2. mgr. 17. gr. laga nr. 90/2018, sbr. 14. gr. reglugerðar (ESB) 2016/679. Slíka fræðslu skal stofan veita honum eigi síðar en 14 dögum áður en hún miðlar upplýsingunum í fyrsta sinn. Hún skal veita honum að lágmarki þá fræðslu sem hann þarf til að geta gætt hagsmuna sinna. Það skal gert skriflega eða rafrænt og honum að kostnaðarlausu.

5.1.1.
Um hvað á að fræða?

Í fræðslu skal meðal annars greina frá eftirfarandi atriðum:

1. hvert sé nafn og heimilisfang fjárhagsupplýsingastofu og hvernig unnt sé að hafa samband við hana;

2. hvernig hafa megi samband við persónuverndarfulltrúa;

3. hver sé tilgangur vinnslunnar;

4. hvaða persónuupplýsingar um viðkomandi verði unnið með;

5. hvaðan upplýsingar koma;

6. hverjir verði viðtakendur upplýsinga, þar á meðal um hvort ætlunin sé að miðla upplýsingum um Netið, hvernig og til hverra.

Þess skal getið í fræðslu að ef kröfu hefur verið komið í skil, hún er umdeild samkvæmt 3. mgr. ákvæðis 2.1 í leyfi þessu, svo og ef upplýsingar um kröfu byggjast ekki á réttargjörð, opinberri skráningu eða löggerningi í samræmi við liði 2.2.1 og 2.2.2 í leyfinu, verði upplýsingum eytt af skrá snúi viðkomandi sér til stofunnar og andmæli tilvist kröfu eða fjárhæð hennar. Greina skal frá því að slíkri mótbáru megi koma á framfæri munnlega eða skriflega.

Um efni fræðslu, sem auk íslensku skal vera til á algengustu erlendum tungumálum á Íslandi, vísast að öðru leyti til 14. gr. reglugerðar (ESB) 2016/679.

5.1.2.
Hvernig skal fræða?

Fjárhagsupplýsingastofa skal senda fræðslutilkynningu á skráð lögheimili samkvæmt þjóðskrá. Auk þess er heimilt að senda hana með rafrænum hætti á sérstakt og öruggt vefsvæði, svo sem í heimabanka, enda hafi áður verið aflað samþykkis hins skráða fyrir því. Verði fjárhagsupplýsingastofa þess vör að fræðsla hafi ekki komist til skila, eða hafi hún ástæðu til að ætla að svo sé, skal hún senda hinum skráða aðra tilkynningu.

Senda skal tilkynningu samkvæmt 1. mgr. eigi síðar en 14 dögum áður en upplýsingum er miðlað í fyrsta sinn. Hafi fræðslutilkynning verið endursend, og fjárhagsupplýsingastofa kannað hvort hinn skráði hafi fengið nýtt heimilisfang samkvæmt þjóðskrá, og reynt að senda honum nýja tilkynningu þangað, en hún verið endursend, eða send um hæl með áritun um að hann hafi ekki vitjað sendingar, eða neitað að veita henni viðtöku, má stofan hafa nafn hans á skrá. Skal hún þá ávallt hafa undir höndum gögn er staðfesti að hún hafi fylgt framangreindu verkferli og geta framvísað þeim að ósk Persónuverndar.

5.1.3.
Þegar upplýsinga er aflað frá hinum skráða

Þegar upplýsinga er aflað hjá hinum skráða sjálfum ber fjárhagsupplýsingastofu að veita honum fræðslu í samræmi við 2. mgr. 17. gr. laga nr. 90/2018, sbr. 13. gr. reglugerðar (ESB) 2016/679. Það á við óháð því hvernig upplýsingaöflun fer fram, svo sem hvort hún eigi sér stað símleiðis eða í viðtali við hinn skráða.

Veita skal þær upplýsingar sem taldar eru upp í lið 5.1.1 í leyfi þessu. Byggi fjárhagsupplýsingastofa vinnslu á lögmætum hagsmunum, sbr. 6. tölul. 9. gr. laga nr. 90/2018, sbr. og f-lið 1. mgr. 6. gr. reglugerðar (ESB) 2016/679, skal auk þess tilgreint hverjir þeir séu.
Um efni fræðslu, sem auk íslensku skal vera til á algengustu erlendum tungumálum á Íslandi, vísast að öðru leyti til 13. gr. reglugerðarinnar, þ. á m. 2. mgr. ákvæðisins um upplýsingar sem nauðsynlegar eru til að tryggja sanngjarna og gagnsæja vinnslu.

5.1.4.
Tilkynningar um uppflettingar, öflun skýrslna um lánshæfi og vöktun

Þegar áskrifandi aflar sér persónuupplýsinga um hinn skráða skal fjárhagsupplýsingastofa láta hann vita af því. Einnig skal hún upplýsa hann um það þegar áskrifandi hefur vöktun á kennitölu hans, enda hafi hann ekki þegar fengið fræðslu þar að lútandi, sbr. 5. mgr. 3. gr. leyfis þessa, svo og þegar látið er af vöktun. Skal tilkynning um framangreint send hinum skráða eigi síðar en mánuði frá uppflettingu í skrá um fjárhagsmálefni og lánstraust. Hið sama á við um öflun skýrslna um lánshæfi sem á sér stað við vöktun á kennitölu eftir að skýrslu um hinn skráða var aflað í fyrsta sinn að veittri fræðslu samkvæmt 1. mgr. 3. gr. leyfis þessa.

Tilkynning samkvæmt 1. mgr. skal í fyrsta sinn send hinum skráða í bréfpósti á skráð lögheimili hans samkvæmt þjóðskrá. Síðari tilkynningar er heimilt að gera hinum skráða aðgengilegar á sérstöku og öruggu vefsvæði, svo sem í heimabanka, enda hafi hinn skráði veitt samþykki sitt fyrir því. Sé þessi fræðslumáti nýttur skal fyrsta fræðslutilkynning hafa að geyma leiðbeiningar um hvernig samþykki sem þetta megi veita. Þá má taka fram að fræðslutilkynningar verði framvegis ekki sendar í bréfpósti nema þess verði óskað sérstaklega og skal leiðbeint um hvernig ósk þar að lútandi megi koma á framfæri.

5.1.5.
Fræðsla um miðlun upplýsinga úr landi

Hyggist fjárhagsupplýsingastofa miðla persónuupplýsingum til viðtakanda í þriðja landi eða alþjóðastofnunar skal hinn skráði upplýstur um það. Einnig skal hann upplýstur um hvort og í hvaða mæli framkvæmdastjórn ESB hefur tekið ákvörðun um hvort persónuupplýsingum sé veitt fullnægjandi vernd í viðkomandi þriðja landi eða innan hlutaðeigandi alþjóðastofnunar. Falli miðlunin ekki undir slíka ákvörðun skal hinn skráði upplýstur um þær ráðstafanir sem gerðar eru til verndar upplýsingunum samkvæmt 47. og 48. gr. reglugerðarinnar eða á hvaða grundvelli samkvæmt 1. mgr. 49. gr. reglugerðarinnar miðlunin er fyrirhuguð. Þá skal hann upplýstur um hvernig hann geti nálgast upplýsingar um verndarstig í viðkomandi þriðja landi eða hjá hlutaðeigandi alþjóðastofnun, liggi ákvörðun þar að lútandi fyrir, eða um hvernig leitast er við að vernda upplýsingar að öðrum kosti.“

5.2.
Rangar eða villandi upplýsingar

Persónuupplýsingar sem eru óáreiðanlegar eða ófullkomnar, miðað við tilgang vinnslu þeirra, skal afmá eða leiðrétta án tafar. Sé það óheimilt vegna ákvæða í lögum getur Persónuvernd bannað áframhaldandi notkun á þeim.

Hafi röngum, villandi eða ófullkomnum upplýsingum verið miðlað, eða þær notaðar á annan hátt, ber fjárhagsupplýsingastofu, eftir því sem henni er frekast unnt, að hindra að það hafi áhrif á hagsmuni hins skráða. Í því skyni skal hún senda skriflega leiðréttingu til allra sem fengið hafa slíkar upplýsingar í hendur. Hún skal einnig fræða hinn skráða um það hverjir hafa fengið upplýsingarnar og hvaðan þær hafa komið.

5.3.
Afskráning og eyðing upplýsinga

Fjárhagsupplýsingastofa skal tafarlaust afskrá upplýsingar um einstakar skuldir af skrá um fjárhagsmálefni og lánstraust einstaklinga sé vitað að þeim hafi verið komið í skil. Jafnframt skal afskrá upplýsingar um skráðan kaupmála af skránni ef þau hjón sem hann gerðu eru skilin að lögum, svo og upplýsingar um greiðsluaðlögun þegar 1 ár er liðið frá því að upplýsingar um hana voru skráðar. Þá skal fjárhagsupplýsingastofa ávallt afskrá upplýsingar af skránni, sem mæla gegn lánshæfi hins skráða, þegar 4 ár eru liðin frá skráningu. Stofan má þó geyma upplýsingar í 3 ár til viðbótar ef þær lúta ströngum aðgangstakmörkunum og ef þess er vandlega gætt að engir aðrir hafi aðgang að þeim en þeir starfsmenn stofunnar sem þess þurfa nauðsynlega starfs síns vegna. Að þeim fresti liðnum skal þeim eytt.

Upplýsingar, sem varðveittar eru í 3 ár til viðbótar í samræmi við framangreint, má nýta til að verða við beiðnum frá skráðum einstaklingum um vitneskju um vinnslu persónuupplýsinga um sig og til að leysa úr ágreiningi um réttmæti skráningar. Að hámarki þar til 1 ár er liðið frá því að kröfu var komið í skil eða skráning á henni náði 4 ára aldri er einnig heimilt að nýta upplýsingar um kröfuna í þágu gerðar skýrslna um lánshæfi að beiðni hins skráða, enda sé ekki miðlað neinum upplýsingum um kröfuna sjálfa heldur eingöngu tölfræðilegum niðurstöðum. Önnur notkun upplýsinganna er óheimil.

Um eyðingu og leiðréttingu rangra eða villandi persónuupplýsinga gilda að öðru leyti ákvæði 5. gr. reglugerðar nr. 246/2001, sbr. 4. tölul. 1. mgr. 8. gr. laga nr. 90/2018, en um eyðingu og bann við notkun persónuupplýsinga, sem hvorki eru rangar né villandi, fer samkvæmt 1. mgr. 20. gr. laga nr. 90/2018, sbr. 17. gr. reglugerðar (ESB) 2016/679.

5.4.
Um andmælarétt hins skráða

Hinn skráði á rétt á að andmæla vinnslu persónuupplýsinga um sig. Ef andmæli hans lúta að því að upplýsingar séu óáreiðanlegar, t.d. þar sem skuld hafi verið greidd eða henni komið í skil með greiðslu eða annarri aðferð, getur fjárhagsupplýsingastofa hvorki gert þá kröfu til hans að hann beri erindið upp skriflega né sett sem skilyrði að hann leggi fram skrifleg gögn máli sínu til sönnunar. Skal fjárhagsupplýsingastofa jafnframt ganga úr skugga um áreiðanleika andmæla, svo sem með því að bera málið undir viðkomandi áskrifanda/kröfuhafa, enda liggi ekki þegar fyrir nauðsynlegar upplýsingar sem sýni fram á réttmæti andmæla.

Svara skal andmælum skriflega eða rafrænt á vefsvæði samkvæmt 1. mgr. liðar 5.1.2 í leyfi þessu og ekki síðar en að 14 dögum liðnum. Þetta á bæði við þegar hinn skráði telur upplýsingar vera rangar eða villandi og þegar hann telur vinnsluna vera óheimila. Eigi andmæli rétt á sér skal leiðrétta upplýsingar, loka fyrir aðgang að þeim eða eyða þeim eftir því sem við á, sbr. ákvæði 5.2 og 5.3 í leyfi þessu. Fallist fjárhagsupplýsingastofa ekki á andmæli hins skráða skal hún skýra honum frá rétti hans til að kvarta yfir synjuninni til Persónuverndar.

5.5.
Um aðgangsrétt hins skráða

Fjárhagsupplýsingastofu er hvenær sem er skylt að verða við ósk hins skráða um svör um vinnslu persónuupplýsinga um sig. Hann á rétt á að vera upplýstur um hvaða áskrifendur hafa sótt upplýsingar um hann eða vaktað kennitölu hans og til hvers. Þá á hann meðal annars rétt á þeim upplýsingum um vinnslu sem taldar eru upp í lið 5.1.1. í leyfi þessu. Um þau efnisatriði, sem hinn skráði á rétt á upplýsingum um, vísast að öðru leyti til 15. gr. reglugerðar (ESB) 2016/679, sbr. 2. mgr. 17. gr. laga nr. 90/2018.

Auk veitingar upplýsinga um vinnslu samkvæmt 1. mgr. er skylt að afhenda hinum skráða endurrit af þeim upplýsingum um hann sem fjárhagsupplýsingastofa hefur undir höndum.

Svör samkvæmt þessari grein skulu veitt skriflega og send hinum skráða í bréfpósti eða á öruggan, rafrænan hátt. Auk þess má veita upplýsingar munnlega að ósk hins skráða, sem og afhenda honum endurrit upplýsinga í eigin persónu, enda sanni hann á sér deili.

Ekki er heimilt að krefjast endurgjalds fyrir veitingu upplýsinga og afhendingu endurrita nema aðgangsbeiðnir séu tilefnislausar eða óhóflegar eða beðið sé um fleira en eitt endurrit af upplýsingum, sbr. 5. mgr. 12. gr. og 3. mgr. 15. gr. reglugerðar (ESB) 2016/679, sbr. 1. mgr. 17. gr. laga nr. 90/2018. Skal gjald ekki fara fram úr kostnaði við afgreiðslu beiðni.

Svara skal beiðnum hins skráða samkvæmt þessari grein svo fljótt sem verða má og eigi síðar en innan 14 daga frá móttöku þeirra. Verði fjöldi beiðna og það hversu flóknar þær eru til þess að ómögulegt sé fyrir fjárhagsupplýsingastofu að afgreiða beiðni innan þessa frests má hún þó gera það síðar – en þá skal hún, innan frestsins, útskýra ástæðu tafarinnar og hvenær svars sé að vænta. Hámarksframlenging frests er 2 mánuðir.

Hafi fjárhagsupplýsingastofa undir höndum aðrar upplýsingar um hinn skráða en þær sem beiðni hans lýtur að skal hún greina honum frá því og upplýsa hann um rétt sinn til að kynna sér þær af eigin raun.

6.
Samningsgerð við áskrifendur

Fjárhagsupplýsingastofa skal gera skriflega samninga við áskrifendur sína. Hún ber ábyrgð á því að í áskriftarsamningum komi eftirfarandi fram:

1. Að í hvert sinn sem áskrifandi fletti einstaklingi upp í skrá um fjárhagsmálefni og lánstraust, afli skýrslu um lánshæfi hans eða hefji vöktun á kennitölu hans skuli tilgreina og skrá til hvers það sé gert.

2. Að áskrifandi, sem nýtir sér þjónustu fjárhagsupplýsingastofu vegna veitingar fjárhagslegrar fyrirgreiðslu, ábyrgist að upplýsingaöflun og kennitöluvöktun helgist ávallt af lögmætum hagsmunum vegna slíkra viðskipta og, eftir atvikum, lagaskyldu.

3. Að áskrifandi, sem nýtir sér þjónustu fjárhagsupplýsingastofu vegna innheimtu krafna, ábyrgist að uppflettingar og kennitöluvöktun helgist ávallt af lögmætum hagsmunum vegna slíkrar starfsemi.

4. Að áskrifandi, sem hafið hefur vöktun á kennitölu, láti af vöktun hennar þegar ekki eru lengur til staðar lögmætir hagsmunir af vöktuninni.

5. Að áskrifandi, sem hefur með höndum innheimtu krafna, ábyrgist í samningum við viðskiptavini sína að hann þekki reglur um skráningu upplýsinga um fjárhagsmálefni og lánstraust einstaklinga og tryggi að að kröfur, sem skuldari hefur sannanlega andmælt, verði ekki sendar til skráningar.

6. Að áskrifandi, sem sendir upplýsingar til skráningar á skrá um fjárhagsmálefni og lánstraust einstaklinga, ábyrgist að honum sé ekki kunnugt um að skuldari hafi nokkrar réttmætar mótbárur gegn greiðslu skuldarinnar.

7. Að áskrifandi láti fjárhagsupplýsingastofu vita ef skuld er greidd eða henni komið í skil með öðrum hætti.

8. Að áskrifandi megi ekki afrita skrá fjárhagsupplýsingastofu, samtengja hana við aðrar skrár eða vinna hana á nokkurn annan hátt, þótt hann kunni að fá tækifæri til slíks, t.d. vegna tæknibilunar eða fyrir mistök.

9. Að hver sá er fái aðgang að skrá fjárhagsupplýsingastofu skuli hafa eigið aðgangsorð sem honum sé óheimilt að láta öðrum í té eða endurnýta, t.d. við starfsmannaskipti.

10. Að hinum skráða verði ávallt veitt lögskyld fræðsla.

11. Að synji áskrifandi hinum skráða um lánveitingu, vegna upplýsinga sem komi úr þeim skrám sem leyfi þetta tekur til, verði honum greint frá því.

12. Að allar vinnsluaðgerðir einstakra notenda verði rekjanlegar.

13. Að áskrifandi setji sér verklagsreglur um notkun upplýsinga frá fjárhagsupplýsingastofu þar sem m.a. verði lýst ráðstöfunum til að tryggja að einstakir notendur nýti aðgang sinn í samræmi við 2. og 3. tölul. þessarar málsgreinar, auk þess sem fjallað verði um viðbrögð við frávikum frá því.

14. Að verði óeðlilegur dráttur á að upplýsingar frá áskrifanda séu sendar til skráningar verði skráningu hafnað.

Fjárhagsupplýsingastofa skal hafa virkt eftirlit með því að áskrifendur fari að áskriftarsamningum. Komi í ljós við slíkt eftirlit eða með öðrum hætti að áskrifandi hafi brotið gegn skilmálum í áskriftarsamningi ber fjárhagsupplýsingastofu að tilkynna það tafarlaust til Persónuverndar sem tekur þá ákvörðun um beitingu valdheimilda sinna, þ. á m. um hvort lögð verði á stjórnvaldssekt og hver fjárhæð hennar skuli vera. Jafnframt ber fjárhagsupplýsingastofu að grípa til viðhlítandi ráðstafana með það fyrir augum að hindra að brot endurtaki sig. Í því felst að rifta ber samningi við áskrifanda sé skrá notuð í óheimilum tilgangi tvisvar á 12 mánuðum. Að liðnum 6 mánuðum má semja við hann að nýju. Verði áskrifandi aftur uppvís að notkun í óheimilum tilgangi innan 6 mánaða frá gerð nýs samnings skal honum sagt upp og skal honum ekki gefinn kostur á nýjum samningi fyrr en að 12 mánuðum liðnum.

7.
Öryggi persónuupplýsinga
7.1.
Öryggisráðstafanir

Fjárhagsupplýsingastofa skal, við alla vinnslu persónuupplýsinga sem leyfi þetta tekur til, gæta þess að haga henni með sanngjörnum, málefnalegum og gagnsæjum hætti og í samræmi við vandaða vinnsluhætti persónuupplýsinga.

Gera skal nauðsynlegar ráðstafanir, tæknilegar og skipulagslegar, til að hindra misnotkun persónuupplýsinga og vernda þær gegn ólöglegri eyðileggingu, gegn því að þær glatist eða breytist fyrir slysni og gegn óleyfilegum aðgangi. Tryggja skal rekjanleika uppflettinga þannig að í hvert skipti sem uppfletting á sér stað, eða fyrirspurn er gerð, skráist hver gerði hana, hvaða upplýsingar voru unnar, hvernig, hvenær og hvers vegna. Varðveita skal upplýsingar úr slíkri atvikaskrá í a.m.k. tvö ár en ekki lengur en nauðsynlegt er í þágu eftirlits með að áskrifendur fari að skilmálum áskriftarsamninga. Óheimilt er að nota upplýsingar úr skránni um einstakar uppflettingar, svo og aðrar upplýsingar sem þar er að finna, t.d. um fjölda uppflettinga á tilteknum skuldara, við gerð skýrslna um lánshæfi einstaklinga.

Öll gagnaskipti milli fjárhagsupplýsingastofu og áskrifenda, um óvarið internet, skulu vera á dulkóðuðu formi. Nota skal öruggar fjartengingar. Fái áskrifendur aðgang að gögnum fjárhagsupplýsingastofu í gegnum vefsíðu skal stofan viðhafa allar nauðsynlegar tæknilegar ráðstafanir til að tryggja öryggi og vernd gegn óleyfilegum aðgangi, svo sem með því að nota sérstök aðgangsstýrð vefsvæði.

7.2.
Tilkynningar um öryggisbresti

Tilkynna skal um öryggisbresti til Persónuverndar nema ólíklegt sé að slíkur brestur leiði til áhættu fyrir réttindi og frelsi einstaklinga. Þá skal tilkynna hinum skráða um öryggisbrest leiði hann af sér mikla áhættu fyrir réttindi og frelsi hans. Um tilkynningarskylduna, þ. á m. tímafresti, fer nánar eftir 2. og 3. mgr. 27. gr. laga nr. 90/2018, sbr. 33. og 34. gr. reglugerðar (ESB) 2016/679.

8.
Þagnarskylda

Hver sá sem starfar hjá fjárhagsupplýsingastofu er þagnarskyldur um þau atriði sem hann kemst að í starfi sínu og leynt eiga að fara. Hann skal undirrita þagnarheit og helst þagnarskyldan þótt látið sé af starfi.

9.
Skýrslugjöf til Persónuverndar

Fjárhagsupplýsingastofa skal ársfjórðungslega tilkynna Persónuvernd um hve margir áskrifendur hafa aðgang að upplýsingum hjá stofunni, hver heildarfjöldi notenda hjá áskrifendum er, hve margir einstaklingar eru á skrá um fjárhagsmálefni og lánstraust, hve mikið er þar skráð af hverri tegund upplýsinga samkvæmt liðum 2.2.1 og 2.2.2 í leyfi þessu, hver fjöldi skráninga er á kröfum samkvæmt annars vegar lögum nr. 33/2013 um neytendalán og hins vegar lögum nr. 118/2016 um fasteignalán til neytenda, hver fjöldi krafna frá einstökum fjármálafyrirtækjum er, hversu margar kennitölur eru vaktaðar, hve margir einstaklingar falla í hvern lánshæfisflokk sem skýrslur um lánshæfi miðast við, svo og hver aldursdreifing skráðra einstaklinga á skrá um fjárhagsmálefni og lánstraust og í einstökum lánshæfisflokkum er eftir fimm ára aldursbilum.

10.
Vinnsla upplýsinga um lögaðila

Við skráningu og miðlun upplýsinga um fjárhagsmálefni og lánstraust lögaðila, sem og gerð skýrslna um lánshæfi þeirra, skal í einu og öllu farið að reglugerð nr. 246/2001, sem og þeim ákvæðum laga nr. 90/2018 sem tilgreind eru í 2. málsl. 1. mgr. 15. gr. þeirra laga og lúta að skyldum þeirra sem vinna með upplýsingar um lögaðila.

11.
Um breytingar, gildistíma o.fl.

Persónuvernd tekur skilmála þessa til endurskoðunar telji hún ástæðu til þess. Ásamt þeim fer um vinnslu persónuupplýsinga hjá fjárhagsupplýsingastofu samkvæmt ákvæðum laga nr. 90/2018, reglna settra á grundvelli þeirra, auk reglugerðar (ESB) 2016/679, og eru þeir þessum réttarheimildum til fyllingar.

Meiri háttar breytingar á vinnslu persónuupplýsinga eru háðar leyfi Persónuverndar, en minni háttar breytingar nægir að tilkynna fyrir fram til stofnunarinnar. Stöðvun á rekstri og vinnslu skal tilkynna þegar í stað.

Fjárhagsupplýsingastofu er heimilt að semja við tiltekinn aðila um að annast, í heild eða að hluta, þá vinnslu persónuupplýsinga sem hún sjálf ber ábyrgð á, enda hafi hún áður upplýst Persónuvernd um það og sannreynt að hann geri viðeigandi tæknilegar og skipulagslegar ráðstafanir til að vinnslan fullnægi lagalegum kröfum og að réttindi skráðra einstaklinga séu tryggð, sbr. nánari ákvæði í 25. gr. laga nr. 90/2018, sbr. 28. gr. reglugerðar (ESB) 2016/679.

Hverjum þeim er starfar í umboði fjárhagsupplýsingastofu eða vinnsluaðila, að vinnsluaðila sjálfum meðtöldum, og sem hefur aðgang að persónuupplýsingum, er aðeins heimilt að vinna með persónuupplýsingar í samræmi við fyrirmæli í vinnslusamningi nema lög mæli fyrir á annan veg.

Leyfi þetta öðlast gildi 1. mars 2023 og gildir til 31. desember 2024.


F.h. Persónuverndar,

Helga Þórisdóttir                       Þórður Sveinsson

Núgildandi leyfisskilmálar

Staðlaðir skilmálar í starfsleyfum til fjárhagsupplýsingastofa (sem núgildandi leyfisskilmálar Creditinfo Lánstrausts hf. eru samhljóða) 

Greinargerð með stöðluðum skilmálum í starfsleyfum til fjárhagsupplýsingastofa

Svar við ósk um breytingar á nýju starfsleyfi Creditinfo og frestun á gildistöku þess

Svar við ósk Creditinfo um endurútgefið leyfi

Útrunnir leyfisskilmálar

Útrunnið starfsleyfi Creditinfo Lánstrausts hf. (gildistími 29. desember 2017 - 10. maí 2021)

Útrunnið bráðabirgðastarfsleyfi vegna vinnslu persónuupplýsinga við gerð lánshæfismats (gildistími 23. ágúst 2018 - 10. maí 2021)

Útrunnið starfsleyfi Creditinfo til vinnslu upplýsinga um lögaðila (gildistími 19. júní 2017 - 10. maí 2021)





Var efnið hjálplegt? Nei