Retencja danych osobowych – jak długo można przechowywać dane i kiedy je usuwać?

Wektorowe logo
Wektorowe logo 2
Retencja danych osobowych - jak długo można przechowywać dane i kiedy je usuwać?

Retencja danych to ustalenie, jak długo wolno przechowywać dane osobowe i kiedy trzeba je usuwać albo anonimizować. Zgodnie z RODO administrator może przechowywać dane wyłącznie przez okres niezbędny do celu przetwarzania, a następnie powinien wdrożyć procedury usuwania lub dalszej archiwizacji, jeśli wynika ona z przepisów. W praktyce retencja danych najczęściej opiera się na terminach ustawowych, terminach przedawnienia oraz celu i podstawie prawnej przetwarzania.

W polskich realiach szczególnie istotne są terminy kadrowe i podatkowe: dokumentację pracowniczą należy co do zasady przechowywać 50 lat, z możliwością skrócenia do 10 lat po złożeniu do ZUS oświadczenia ZUS OSW i raportów informacyjnych ZUS RIA. Retencja ksiąg podatkowych i powiązanej dokumentacji wynosi 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku. Monitoring wizyjny – co do zasady do 3 miesięcy; nagrania z monitoringu w zakładzie pracy przechowuje się nie dłużej niż 3 miesiące od dnia nagrania, chyba że stanowią dowód w postępowaniu lub administrator powziął wiadomość, że mogą stanowić taki dowód.

Skąd brać okresy retencji – trzy źródła

Retencja danych osobowych nie wynika z jednego przepisu. Podstawowa zasada z art. 5 ust. 1 lit. e RODO to ograniczenia przechowywania: dane osobowe wolno przetwarzać w formie umożliwiającej identyfikację osoby przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane są przetwarzane. RODO nie podaje jednak gotowych terminów dla każdej kategorii danych.

W praktyce administrator powinien określać retencja na podstawie trzech źródeł:

  • przepisów szczególnych – gdy przepisy prawa nakazują przechowywać dokument lub informację przez wskazany okres,
  • terminów przedawnienia – gdy dane trzeba przechowywać na potrzeby dochodzenia lub obrony roszczeń przed Sądem,
  • celu i podstawy prawnej przetwarzania – gdy brak przepisu szczególnego, a retencja danych zależy od tego, po co i na jakiej podstawie administrator danych chce przetwarzać dane.

W przypadku kategorii danych nieobjętych przepisami szczególnymi, okres retencji wyznacza cel i podstawa prawna przetwarzania. To oznacza, że administrator musi ustalać nie tylko sam okres, ale też sposób dokumentowania, dlaczego wolno przechowywać dane przez określony czas.

Najważniejsze ustawowe okresy przechowywania w Polsce

Najczęściej spotykana retencja danych wynika wprost z ustaw. Dotyczy to zwłaszcza obszaru zatrudnienia, podatków, rachunkowości oraz monitoringu. Dla zgodności z RODO warto rozdzielić dane bieżąco wykorzystywane od tych, które trzeba przechowywać wyłącznie z uwagi na obowiązujące przepisy.

Kategoria danych Podstawa Jak długo przechowywać
Dokumentacja pracownicza Kodeks pracy i przepisy wykonawcze Co do zasady 10 albo 50 lat, zależnie od okresu zatrudnienia i spełnienia warunków ZUS
Księgi podatkowe i dokumentacja podatkowa Ordynacja podatkowa 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku
Dowody księgowe i księgi rachunkowe Ustawa o rachunkowości Zasadniczo 5 lat
Nagrania z monitoringu pracowniczego Kodeks pracy Nie dłużej niż 3 miesiące od dnia nagrania, z wyjątkiem materiału dowodowego
Dokumentacja medyczna Ustawa o prawach pacjenta Co do zasady 20 lat, z wyjątkami ustawowymi
Zobacz więcej:  Jak skorzystać z prawa do bycia zapomnianym?

Jeżeli administrator prowadzi działalność w sferze komunikacji elektronicznej albo przetwarza dane w sektorze regulowanym, retencja może wynikać także z przepisach branżowych. Dlatego retencja danych powinna być mapowana oddzielnie dla każdej czynności przetwarzania danych osobowych.

Terminy przedawnienia jako podstawa retencji

Podstawowe terminy przedawnienia roszczeń według art. 118 KC wynoszą 6 lat (termin ogólny) oraz 3 lata (dla roszczeń związanych z działalnością gospodarczą i świadczeń okresowych), liczone do końca roku kalendarzowego. W przypadku braku przepisu szczególnego retencja danych bardzo często opiera się właśnie na tych terminach.

Jeżeli przedsiębiorca zawiera umowy z klientami, wystawia faktury, obsługuje reklamacje lub może spodziewać się sporu, może przechowywać dane na potrzeby ustalenia, dochodzenia lub obrony roszczeń. Takie przetwarzanie danych zwykle opiera się na prawnie uzasadnionym interesie administratora. Trzeba jednak ustalać zakres danych potrzebnych do tego celu i nie przechowywać więcej, niż to konieczne.

W relacjach konsumenckich lub procesowych mogą mieć znaczenie także terminy wynikające z KPC, prawa konsumenckiego i przepisów szczególnych. Retencja nie może być automatycznie „na wszelki wypadek”. Administrator powinien określać, jakie dane klientów są potrzebne dla danego roszczenia, jaki jest czas przechowywania danych i kiedy należy je usuwać.

Retencja danych opartych na zgodzie i uzasadnionym interesie

Gdy podstawą jest zgoda, retencja danych trwa do czasu jej wycofania albo do ustania celu, dla którego dane miały być używane – zależnie od tego, co nastąpi wcześniej. Samo cofnięcie zgody nie zawsze oznacza natychmiastowe usunięcia danych osobowych, bo część informacji administrator może dalej przetwarzać, jeśli ma inną podstawę prawną, na przykład obowiązek ustawowy lub interes związany z obroną roszczeń.

Przy uzasadnionym interesie administrator powinien wykazać, że przechowywanie takich danych jest niezbędne i proporcjonalne. Dotyczy to m.in. monitoringu, zabezpieczenia systemów IT, archiwizacji korespondencji czy ochrony przed nadużyciami. Zasada minimalizacji danych wymaga, aby nie zbierać danych osobowych i nie przechowywać ich ponad określony czas. To szczególnie ważne tam, gdzie dane są przetwarzane w sposób zautomatyzowany lub elektroniczny.

Retencja danych w rejestrach publicznych (BIP i CRU)

Retencja danych w rejestrach publicznych wymaga odrębnej oceny. Jeżeli publikacja danych w BIP wynika z ustawy i służy interesie publicznym, administrator może przetwarzać dane przez czas wynikający z celu publikacji oraz przepisów archiwalny. Po ustaniu celu publikacji dane w BIP powinny zostać usunięte, zanonimizowane albo ograniczone do danych niezbędnych. Retencja danych w BIP nie może być bezterminowa tylko dlatego, że informacja została raz opublikowana.

Zobacz więcej:  Kompendium wiedzy o danych osobowych

Podobnie retencja danych w CRU i innych jawnych wykazach powinna uwzględniać podstawę ustawową, cel jawności oraz przepisy o archiwizacji danych. Trzeba odróżnić obowiązek publikacji od obowiązku dalszego udostępniania w internecie. W praktyce oznacza to regularny przegląd danych przechowywanych w rejestrach oraz ocenę prawa dostępu do danych po ustaniu celu pierwotnej publikacji.

Jak ustalić okres retencji krok po kroku

Ustalenia okresu przechowywania danych nie da się zrobić jedną tabelą dla całej organizacji bez analizy procesów. Administrator danych powinien ustalać retencja etapami:

  • zidentyfikować kategorie danych i cele, w których są wykorzystywane,
  • ustalić podstawę prawną z RODO,
  • sprawdzić, czy w przepisach istnieje sztywny termin,
  • jeśli nie – powiązać retencja z terminem przedawnienia lub czasem niezbędnym do realizacji celu,
  • opisać sposób usuwania danych i odpowiedzialność za wykonanie.

Podczas audytu RODO weryfikacji podlega faktyczne usuwanie danych z systemów informatycznych zgodnie z terminami zadeklarowanymi w rejestrze czynności przetwarzania. Sam wpis do dokumentacji nie wystarcza, jeśli dane przechowywane są dalej w skrzynkach e-mail, kopiach zapasowych lub w obiegu papierowym.

Polityka retencji i harmonogram przechowywania

Polityka retencji powinna opisywać zasady retencji danych dla poszczególnych zbiorów i systemów. Wdrożenie polityki retencji wymaga ustanowienia technicznych i organizacyjnych procedur trwałego usuwania danych po upływie wyznaczonego okresu. Taki dokument powinien określać właściciela procesu, źródło terminu, sposób liczenia terminu, zakres dostępu do danych oraz tryb wyjątków.

Dobry harmonogram nie jest sloganem, tylko narzędziem pracy. Powinien obejmować dane kadrowe, księgowe, marketingowe, dane klientów, nagrania, korespondencję, dane z formularzy i danych przechowywanych w systemach backupu. W praktyce okresy przechowywania danych trzeba przypisać do konkretnych czynności i nośników.

Na czym polega retencja?

Retencja polega na ustaleniu, jak długo wolno przechowywać i przetwarzać dane, a po upływie terminu – kiedy trzeba je usuwać, anonimizować albo przenieść do legalnej archiwizacji. W ochronie danych osobowych jest to element zasady rozliczalności i ograniczenia przechowywania zgodnie z RODO.

Co to jest polityka retencji danych?

To wewnętrzny dokument administratora, który porządkuje retencja danych, wskazuje okres retencji danych dla każdej kategorii informacji i opisuje procedury usuwania danych oraz odpowiedzialność osób uczestniczących w procesie. Taka polityka wspiera zgodność z przepisów dotyczących ochrony danych osobowych.

Usuwanie i anonimizacja po upływie okresu

Po upływie terminu administrator nie powinien dalej przechowywać danych, chyba że istnieje nowa, samodzielna podstawa prawna. Usuwanie danych może oznaczać trwałe skasowanie, zniszczenie dokumentu, nadpisanie nośnika albo anonimizację, jeśli po tej operacji nie da się już zidentyfikować osoby. Należy odróżnić anonimizację od pseudonimizacji, bo ta druga nadal oznacza dane osobowe.

Zobacz więcej:  Oświadczenie o poufności - dlaczego to ważny element zgodności z RODO

W praktyce usunięcia danych powinny obejmować systemy produkcyjne, archiwa, pocztę, nośniki lokalne i obieg papierowy. Retencja danych nie kończy się na folderze w systemie głównym. Administrator powinien też opisać zasady usunięcia danych z kopii zapasowych, o ile są przywracane do środowiska roboczego.

Najczęstsze błędy

Do 6 najczęstszych błędów w retencji RODO należą: bezterminowe przechowywanie danych, brak harmonogramu, ogólniki w klauzulach oraz mylenie pseudonimizacji z anonimizacją. Każdy z tych braków może prowadzić do naruszenia zasady ograniczenia przechowywania, a Prezes UODO bada nie tylko dokumenty, ale też realne praktyki administratora.

  • brak przypisania terminu do konkretnego celu,
  • retencja „na zapas” bez podstawy w przepisach,
  • nieaktualny rejestr czynności przetwarzania danych osobowych,
  • brak procedur usuwania danych z systemów i archiwów,
  • błędne informowanie osób o okresie przechowywania,
  • pomijanie danych publikowanych w BIP i danych z monitoringu.

Znaczenie ma także orzecznictwo TSUE i pytanie prejudycjalne w sprawach dotyczących Prywatność, zakresu retencji oraz proporcjonalności. Nie należy mylić zagadnienia Retencja wodna z pojęciem Retencja danych; w ochronie informacji chodzi o zgodne z prawem przechowywanie i usuwanie danych, a nie gospodarowanie zasobami wodnymi.

Checklist – okresy przechowywania danych

  • Czy dla każdej kategorii danych wskazano cel i podstawę?
  • Czy administrator potrafi określać termin na podstawie ustawy albo przedawnienia?
  • Czy klauzule informacyjne mówią o okresie przechowywania lub kryteriach jego ustalania?
  • Czy przeprowadzany jest regularny przegląd retencja?
  • Czy procedury obejmują usuwania danych z kopii, skrzynek e-mail i papieru?
  • Czy przechowywane dane są ograniczone do celów statystycznych lub archiwizacji tylko wtedy, gdy istnieje podstawa?

Potrzebujesz pomocy z ustaleniem okresów przechowywania danych?

Jeżeli w organizacji brak spójnych zasad retencji, warto przeprowadzić audyt obejmujący dokumenty, systemy oraz faktyczne praktyki personelu. To zwykle najszybsza droga do ustalenia, czy retencja danych, archiwizacja danych i przetwarzanie danych są zgodne z RODO, ustawami sektorowymi i zasadą rozliczalności.

Polecane artykuły o ochronie danych osobowych

Warto uzupełnić analizę retencji o trzy zagadnienia praktyczne: obowiązki informacyjne administratora przy zbieraniu danych, legalne podstawy przetwarzania w relacjach B2B i B2C oraz zasady reagowania na żądanie usunięcia danych i dostępu do danych. Te obszary najczęściej łączą się z ustalaniem czasu przechowywania i oceną, czy administrator może dalej przetwarzać Informacja oraz Dokument w konkretnym celu.

Dane kontaktowe Kancelarii

Kancelaria Adwokacka adwokat Mateusz Orlicki
Telefon: +48 790 703 900
E-mail: kontakt@adwokat-orlicki.pl
Adres: Al. Stanów Zjednoczonych 20/89, 03-964 Warszawa
Odpowiadamy w ciągu 24-48 godzin roboczych.

Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeśli potrzebna jest analiza retencja danych w konkretnej firmie lub wdrożenie harmonogramu zgodnego z RODO, zapraszamy do kontaktu z kancelarią.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin