A 2024. júniusában közzétett döntés szerint Svédország adatvédelmi hatósága, az Integritetsskyddsmyndigheten (IMY) 15 millió svéd koronára (1,3 millió euró, nagyságrendileg 500 millió forint) bírságolta az Avanza Bankot, mert a bank egy nyomkövető pixel segítségével túl széleskörű személyes adatokat (például az ügyfelek értékpapír-állományára és számlaszámára vonatkozó információkat) küldött a Meta részére. Az IMY szerint a bank nem tette meg az EU általános adatvédelmi rendelete (GDPR) szerinti megfelelő biztonsági intézkedéseket a személyes adatok továbbításának megakadályozására.
A GDPR előírja az adatvédelmi incidensek bejelentésének kötelezettségét az adatvédelmi hatóságok részére. A svéd adatvédelmi hatósághoz az Avanza tett bejelentést adatvédelmi incidensről, amikor észlelte, hogy a hibás beállítások miatt hosszú időn keresztül túl széleskörű személyes adatok kerültek át a Metához.
Az Avanza bejelentése szerint 2019. november 15-től 2021. június 2-ig bezárólag egymillió fő személyes adatát tévesen továbbították a Meta részére.
Az IMY által az incidensről végzett vizsgálat szerint az Avanza a Meta elemző eszközét, a Facebook pixelt (ma már Meta pixel) használta mind a weboldalán, mind az alkalmazásában a bank Facebookon történő marketingjének optimalizálása érdekében. A személyes adatok téves továbbítását az okozta, hogy a bank tévesen engedélyezte a Meta-pixel új funkcióit.
A pixel téves beállításainak köszönhetően a bank ügyfeleinek olyan széleskörű pénzügyi jellegű személyes adatai kerültek továbbításra a Meta számára, mint például értékpapír-állományokra és értékekre, hitelösszegekre, számlaszámokra és társadalombiztosítási adatokra vonatkozó információk.
Catharina Fernquist, az IMY csoportvezetőjének nyilatkozata szerint „A bank megsértette az általános adatvédelmi rendeletet (GDPR), mivel nem hozott megfelelő technikai és szervezési intézkedéseket a weboldal látogatói és az alkalmazás felhasználói személyes adatainak megfelelő szintű biztonsága érdekében”.
A hiányosságok miatt az IMY 15 millió svéd korona bírságot szabott ki az Avanza Bank AB ellen.
Amikor az Avanza tudomást szerzett az incidensről, haladéktalanul deaktiválta a pixelt. A Meta megerősítette, hogy a pixel segítségével gyűjtött személyes adatokat a Meta törölte.
