Zdalna identyfikacja i onboarding klienta banku. Jak pogodzić wymogi Prawa bankowego, AML i RODO?

03 września 2026

Zdalny onboarding klienta banku podlega równolegle przepisom Prawa bankowego, ustawy AML i RODO. Kluczowe znaczenie ma właściwe powiązanie metod weryfikacji tożsamości z oceną ryzyka oraz określenie podstaw prawnych przetwarzania danych na każdym etapie procesu.

Złożony proces regulacyjny

Zdalny onboarding obejmuje nie tylko zawarcie umowy, lecz także identyfikację klienta, weryfikację jego tożsamości, ocenę ryzyka, zgromadzenie wymaganej dokumentacji i uruchomienie produktu bankowego. Jak pisze Wojciech Kapica każdy z tych etapów podlega odrębnym wymogom prawnym. Prawo bankowe reguluje elektroniczną formę czynności bankowych, ustawa AML określa zasady identyfikacji i weryfikacji klienta, a RODO wyznacza granice przetwarzania danych osobowych.

Weryfikacja tożsamości a ocena ryzyka

Przepisy AML nie narzucają jednej metody zdalnej weryfikacji. Bank może korzystać z dokumentów tożsamości, środków identyfikacji elektronicznej, usług zaufania czy innych wiarygodnych źródeł informacji. Dobór narzędzi powinien jednak wynikać z oceny ryzyka prowadzonej zgodnie z ustawą AML. Jak zauważa autor w praktyce oznacza to konieczność wykazania, że zastosowane rozwiązania odpowiadają poziomowi ryzyka klienta, produktu i kanału dystrybucji.

Kopie dokumentów i przetwarzanie danych

Ustawa AML dopuszcza sporządzanie kopii dokumentów tożsamości, ale nie ustanawia takiego obowiązku w każdym przypadku. Kopiowanie dokumentów powinno być uzasadnione rozpoznanym ryzykiem i spełniać zasadę minimalizacji danych wynikającą z RODO. Bank musi wykazać konieczność takiego działania oraz odpowiednio udokumentować przyjęte rozwiązania. Dotyczy to również fotografii, nagrań czy danych generowanych przez systemy analityczne wykorzystywane podczas onboardingu.

Więcej informacji na temat przedstawionych zagadnień oraz ich praktycznego zastosowania można znaleźć w komentarzu praktycznym "Zdalna identyfikacja i onboarding klienta banku - między Prawem bankowym, AML i RODO".