Mówi się, że nieznajomość prawa szkodzi. Praktyka pokazuje jednak, że równie groźna może okazać się nadgorliwość. Jakiś czas temu zgłosił się do nas klient, od którego pewna platforma świadcząca usługi delivery wymagała udostępnienia danych adresowych osoby uprawnionej do reprezentacji w związku z aneksowaniem umowy i dodaniem kolejnego punktu sprzedaży. Powód? Jak wskazuje platforma: „Z uwagi na przepisy UE w zakresie przeciwdziałania praniu brudnych pieniędzy jesteśmy zobligowani do potwierdzenia adresu zamieszkania osób reprezentujących firmę. Prosimy o przesłanie faktury za prąd, wyciągu z prywatnego konta bankowego lub zaświadczenia o zameldowaniu.” Co należy zrobić w takiej sytuacji? Wyjaśniamy!
Z tego artykułu dowiesz się:
- Czy adres zamieszkania osoby uprawnionej do reprezentacji musi być udostępniany kontrahentom?
- Czego dotyczy AML?
- Czy można wymagać dokonania czynności na podstawie przepisów, które jeszcze nie obowiązują?
Weryfikuj źródła i weryfikuj podstawy prawne!
Zacytowane przez nas stanowisko z pewnością z perspektywy przedsiębiorcy brzmi groźnie, poważnie i sprawia, że przedsiębiorca odruchowo czuje presję udostępnienia informacji. Problem tkwi jednak w tym, że taki obowiązek prawny w obecnym stanie prawnym… po prostu nie istnieje. Ten przypadek doskonale ilustruje rosnący w sektorze technologicznym i finansowym problem: nadregulacja połączona z powoływaniem się na przepisy, które zaczną obowiązywać dopiero w przyszłości. Kiedy duży, często międzynarodowy podmiot powołuje się na „obowiązki ustawowe”, pierwszym krokiem prawnika jest sprawdzenie źródeł.
Zasady identyfikacji i weryfikacji tożsamości reguluje ustawa z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu.
Kluczowy jest tutaj art. 36 ust. 3:
“Identyfikacja osoby upoważnionej do działania w imieniu klienta (reprezentanta) obejmuje wyłącznie: imię i nazwisko, obywatelstwo, numer PESEL (lub datę urodzenia i państwo) oraz serię i numer dokumentu tożsamości (art. 36 ust. 1 pkt 1 lit. a–d).”
Ustawa celowo nie wymienia adresu zamieszkania jako danej podlegającej obowiązkowemu ustaleniu w odniesieniu do pełnomocnika czy członka zarządu. Co więcej, żądanie przedstawienia prywatnego rachunku za gaz, umowy najmu lokalu mieszkalnego czy wyciągu z prywatnego rachunku bankowego od osoby, która jedynie reprezentuje podmiot gospodarczy, nie znajduje żadnego oparcia w polskich przepisach weryfikacyjnych (art. 37 ustawy AML).
Przeczytaj więcej o obowiązkach wynikających z PPWR:
Co przyniesie przyszłość?
Skoro w polskiej ustawie takiego wymogu wciąż nie ma, skąd platforma wymyśliła to żądanie wobec naszego klienta? Odpowiedź kryje się w nowych unijnych ramach prawnych.
W maju 2024 r. uchwalono Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1624. W brzmieniu jego art. 22 faktycznie pojawia się wymóg ustalania „miejsca zwykłego pobytu” także w stosunku do osób działających w imieniu klienta.
Gdzie tkwi haczyk? W dacie stosowania.
Zgodnie z art. 90 tego aktu, rozporządzenie wchodzi w życie, ale stosuje się je dopiero od 10 lipca 2027 roku. Aktualnie ten akt prawny nie nakłada żadnych bezpośrednich obowiązków na przedsiębiorców ani instytucje obowiązane. Twierdzenie w korespondencji biznesowej, że platforma „jest zobligowana stosownymi przepisami UE” do pobierania tych dokumentów tu i teraz, jest wprowadzaniem kontrahenta w błąd co do stanu prawnego.
Gdy wytknie się brak podstawy prawnej, machina korporacyjna potrafi zaskoczyć jeszcze bardziej. W analizowanym przypadku odpowiedź platformy brzmiała w istocie mniej więcej tak: „To nasz element przygotowania do nowych unijnych ram AML. Mamy okno na weryfikację, a bez przesłania prywatnego rachunku za prąd nie przekażemy Państwa sklepu do działu wdrożenia.”
Przełóżmy to z języka korporacyjnego na język prawa: instytucja obowiązana blokuje bieżącą współpracę gospodarczą, ponieważ już teraz wdraża procedury pod przepisy, które zaczną obowiązywać dopiero za kilkanaście miesięcy.
Taka praktyka rodzi bezpośrednie naruszenie unijnego rozporządzenia o ochronie danych osobowych (RODO):
- Zasada zgodności z prawem: Skoro żaden obowiązujący teraz przepis prawa nie nakłada obowiązku pozyskania adresu zamieszkania reprezentanta, instytucja nie może powoływać się na wypełnienie obowiązku prawnego.
- Zasada minimalizacji danych: Dane muszą być adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane. Żądanie prywatnych wyciągów bankowych czy rachunków za media do celów rejestracji dodatkowego punktu sprzedaży spółki w 2026 roku jest rażącym nadmiarem.
- Zasada prawidłowości: Pobieranie danych adresowych „na zapas” kłóci się z logiką AML. Adres zamieszkania ustalony w 2026 roku na podstawie rachunku za prąd w lipcu 2027 roku wcale nie musi być już aktualny.
W relacjach z globalnymi platformami i instytucjami finansowymi przedsiębiorcy często znajdują się na straconej pozycji. Zderzają się bowiem z formułą w stylu „system tego wymaga” albo groźbą wstrzymania procesów wdrożeniowych. Warto jednak pamiętać o fundamentalnej zasadzie: wewnętrzne procedury compliance, polityki korporacyjne czy chęć wcześniejszego dostosowania systemów IT do przyszłych dyrektyw nie stoją ponad prawem powszechnie obowiązującym. Instytucja obowiązana ma prawo wdrażać środki bezpieczeństwa finansowego, ale muszą być one proporcjonalne do ryzyka i osadzone w aktualnym porządku prawnym. Zmuszanie zarządów i pełnomocników polskich spółek do ujawniania prywatnych danych pod rygorem zerwania współpracy jest jaskrawym przykładem bezprawnego przerzucania korporacyjnej wygody na klienta.
Dowiedz się więcej o DSA:
Poradnik od Kancelarii MDL – jak przeciwdziałać praktykom bez ważnej podstawy prawnej?
- Przede wszystkim zawsze żądaj konkretnej podstawy prawnej: Nie zadowalaj się ogólnym hasłem „przepisy AML” lub „prawo unijne”. Poproś o wskazanie konkretnego artykułu, ustępu i punktu obowiązującej ustawy.
- Weryfikuj daty wejścia w życie: Powoływanie się na akty prawne w trakcie vacatio legis lub rozporządzenia z odroczonym terminem stosowania nie tworzy dla Ciebie obowiązku prawnego “tu i teraz”.
- Podnieś zarzut naruszenia RODO: Przetwarzanie dokumentów zawierających dane wrażliwe (takich jak pełne wyciągi bankowe czy rachunki prywatne) bez aktualnej podstawy prawnej naraża podmiot żądający na odpowiedzialność przed Prezesem UODO.
- Pokaż granicę: Uprzejma, ale twarda argumentacja prawna często przenosi sprawę z poziomu chatbota lub pracownika pierwszej linii wsparcia bezpośrednio do działu prawnego platformy, gdzie racjonalność powinna mieć znacznie większe szanse na wygraną.
Prowadzisz biznes i instytucja finansowa lub platforma marketplace blokuje Twoje konto bezpodstawnymi żądaniami compliance? Skontaktuj się z naszą kancelarią, chętnie ocenimy legalność procedur i pomożemy wyegzekwować Twoje prawa.
Podsumowanie
Reasumując, praktyka zbierania wrażliwych danych osobowych „na zapas” i pod pozorem nieobowiązujących jeszcze przepisów to podręcznikowy przykład niedopuszczalnej nadregulacji. Przeciwdziałanie praniu pieniędzy nie zawiesza działania RODO ani zasady legalizmu: instytucje obowiązane nie mają prawa wymuszać na przedsiębiorcach więcej, niż nakłada aktualny porządek prawny. Co więcej, nie wolno powoływać się na przepisy, które jeszcze nie obowiązują. Zamiast bezkrytycznie ulegać presji platform i ujawniać prywatne dokumenty pod groźbą wstrzymania procesów biznesowych, warto stawiać twarde granice i bezwzględnie weryfikować rzekome podstawy prawne takich żądań. W razie wątpliwości warto niezwłocznie skonsultować się z prawnikiem.
W czym możemy Ci pomóc?
- Pomożemy Ci ustalić, czy kontrahent żąda od Ciebie danych na podstawie obowiązujących przepisów prawa.
- Wdrożymy politykę RODO w Twojej firmie.
- Przeprowadzimy audyt prawny Twoich umów.
- Przeszkolimy Twoich pracowników z legalnego korzystania z AI i wskażemy, w jaki sposób chronić dane osobowe.
Przeczytaj artykuł na naszym blogu, w którym omawiamy reformę PIP w praktyce:
FAQ
- Czy instytucja obowiązana (np. platforma pośrednicząca lub fintech) może wymagać więcej dokumentów, niż wprost wymienia ustawa AML lub przepisy unijne?
Co do zasady, nie w sposób arbitralny. Przepisy ustawy AML pozwalają podmiotom na stosowanie wzmożonych środków bezpieczeństwa finansowego, jednak działania te muszą być proporcjonalne, uzasadnione realnym ryzykiem i osadzone w aktualnych granicach prawa. Wewnętrzny regulamin korporacyjny czy wygoda procesowa instytucji nie mogą unieważniać powszechnie obowiązujących przepisów prawa ani zmuszać reprezentantów firm do ujawniania danych, których polska ustawa od nich wprost nie wymaga.
- Jakie ryzyko rodzi przesłanie prywatnego wyciągu bankowego lub rachunku za media spółce, która wymaga tego bez podania ważnej podstawy prawnej?
Dokumenty te zawierają szereg danych wykraczających daleko poza cel weryfikacji tożsamości, m.in. historię prywatnych wydatków, nazwy prywatnych kontrahentów, numery kont osób trzecich czy indywidualne numery ewidencyjne dostawców usług. Z punktu widzenia RODO pozyskiwanie i przechowywanie tak szerokiego spektrum danych bez wyraźnej podstawy prawnej narusza zasadę minimal
Skontaktuj się z nami za pomocą formularza kontaktowego!




