Bezpieczeństwo danych w miejscu pracy – jak chronić informacje o pracownikach

Wektorowe logo
Wektorowe logo 2
Bezpieczeństwo danych w miejscu pracy - jak chronić informacje o pracownikach

Ochrona danych osobowych w miejscu pracy wymaga, aby pracodawca przetwarzał informacje o pracownikach i kandydatach wyłącznie w granicach prawa, zgodnie z RODO i Kodeksem pracy. Przepisy o ochronie danych osobowych w miejscu pracy ograniczają zakres informacji, które wolno zbierać, określają cele monitoringu i nakładają obowiązki informacyjne wobec pracownika.

Ochrona danych osobowych w miejscu reguluje nieustanną wymianę informacji między pracownikiem a pracodawcą w ramach stosunkiem pracy. Wdrożenie RODO oraz nowelizacji Kodeksu pracy z 2018 r. zmieniło standardy przetwarzania danych w stosunkach pracowniczych. Ten poradnik omawia, kiedy pracodawca może przetwarzać dane osobowe, jakie obowiązki ma administrator i jak nie naruszyć prywatność pracownika.

7 zasad ochrony danych osobowych RODO w relacjach pracowniczych

Ochrona danych osobowych opiera się na zasadach z art. 5 RODO. Każdy pracodawca jako administrator musi je stosować, gdy chce zbierać, przechowywać i przetwarzać informacje o pracowniku. To podstawowy poradnik dla pracodawców w zakresie ochroną danych.

  • Zgodność z prawem, rzetelność i przejrzystość – pracodawca może przetwarzać dane tylko wtedy, gdy ma podstawę z rozporządzenia o ochronie danych lub z przepisów prawa.
  • Ograniczenie celu – dane osobowe wolno zbierać tylko w konkretnym celu, np. rekrutacji, zatrudnienia, BHP czy rozliczeń.
  • Minimalizacja danych – pracodawca nie może zbierać nadmiarowych informacji o pracowniku.
  • Prawidłowość – trzeba dbać, by dane były aktualne.
  • Ograniczenie przechowywania – danych nie wolno przechowywać dłużej, niż to konieczne.
  • Integralność i poufność – ochrona danych osobowych wymaga środków technicznych i organizacyjnych.
  • Rozliczalność – administrator powinien wykazać zgodność z RODO.

Jakie są 5 najważniejszych zasad ochrony danych osobowych?

W praktyce najczęściej decydują: legalność, celowość, minimalizacja, ograniczenie przechowywania i poufność. To one przesądzają, czy pracodawca może zbierać i przetwarzać określone dane osobowe pracownika oraz danych kandydatów do pracy i pracowników.

Jakie są 7 zasad ochrony danych osobowych?

Siedem zasad wskazuje art. 5 RODO: zgodność z prawem, rzetelność i przejrzystość, ograniczenie celu, minimalizacja, prawidłowość, ograniczenie przechowywania, integralność i poufność oraz rozliczalność. Ogólne rozporządzenie o ochronie danych obowiązuje w całej UE i zostało przyjęte przez Parlament Europejski i Radę Unii Europejskiej jako rozporządzenie o ochronie danych osobowych.

Pracownik musi wiedzieć: obowiązki informacyjne i weryfikacja kandydatów w sieci

RODO wymaga, aby pracownik i kandydat do pracy wiedzieli, kto i po co będzie przetwarzać ich dane. Gdy pracodawca zbiera dane bezpośrednio od osoby, stosuje art. 13 RODO, a gdy pozyskuje je z innego źródła – art. 14 RODO. Dotyczy to także danych kandydatów sprawdzanych publicznie w sieci.

Pracodawca może weryfikować dane kandydatów w publicznie dostępnych źródłach tylko wtedy, gdy jest to adekwatne do stanowiska i nie naruszy prywatność. Nie wolno zbierać informacji z profili prywatnych ani opierać decyzji o zatrudnienie na danych nieistotnych z punktu widzenia prawa pracy. Podania danych wykraczających poza ustawowy zakres co do zasady nie można wymuszać zgodą, bo zgody na przetwarzanie w relacji pracowniczej są oceniane rygorystycznie.

Stosunek pracy a zakres przetwarzania danych zgodnie z art. 22[1] Kodeksu pracy

Art. 22[1] Kodeks pracy określa, jakie dane pracodawca może żądać od osoby ubiegającej się o zatrudnienie i od pracownika. Wobec kandydata do pracy chodzi przede wszystkim o imię, nazwisko, datę urodzenia, dane kontaktowe wskazane przez kandydata, wykształcenie, kwalifikacje i przebieg dotychczasowego zatrudnienia, jeżeli jest to niezbędne. Po nawiązaniu umowy o pracę pracodawca może dodatkowo przetwarzać m.in. adres, PESEL, dane dzieci, numer rachunku płatniczego, jeśli są potrzebne do realizacji obowiązków z ustawy.

Co mówi artykuł 22 kodeksu pracy?

Przepis wyznacza zamknięty punkt wyjścia dla zbierania danych od pracownika i kandydata. Oznacza to, że pracodawca może zbierać tylko te informacje, których wymaga Kodeks pracy albo inna ustawa. Innych informacji można żądać tylko wtedy, gdy ich podania danych wymaga przepis szczególny. To kluczowa definicja dla przetwarzania danych osobowych w miejscu zatrudnienia.

Etap Jakie dane można zbierać Podstawa
Rekrutacja podstawowe dane identyfikacyjne, kontakt, kwalifikacje art. 22[1] Kodeks pracy
Zatrudnienie adres, PESEL, dane do wypłaty, dane do świadczeń kodeks pracy, ustawa podatkowa, ustawa ubezpieczeniowa
Po ustaniu zatrudnienia dane potrzebne do archiwizacji i obrony roszczeń przepisy prawa, rozporządzenia o dokumentacji

Czy pracodawca może przechowywać informacje związane z życiem osobistym pracowników w ich aktach osobowych?

Co do zasady nie. Akt osobowych nie wolno wykorzystywać jako zbioru wszystkich informacji o pracowniku. Pracodawca może przechowywać tylko dokumenty wymagane przez Kodeks pracy i rozporządzenia wykonawcze dotyczące dokumentacji pracowniczej. Dane o życiu osobistym, relacjach rodzinnych czy poglądach nie powinny trafiać do akt osobowych, chyba że wynika to wprost z przepisu prawa i jest niezbędne do realizacji uprawnienia pracowniczego.

Zobacz więcej:  Akt o usługach cyfrowych (DSA) - zasady dla platform internetowych

Czy w przypadku zatrudnienia pracownika pracodawca musi ponownie spełnić wobec niego obowiązek informacyjny?

Tak, jeżeli po etapie rekrutacji zmieniają się cele lub zakres przetwarzania danych. Rekrutacja i zatrudnienie to odrębne etapy. Jeżeli pracodawca wcześniej przekazał pełną informację obejmującą także przyszłe przetwarzanie po zawarciu umowy o pracę, ponowne spełnianie obowiązku może nie być konieczne. W praktyce jednak najbezpieczniej przekazać pracownikowi odrębną klauzulę dla etapu zatrudnienia, zgodnie z przepisami RODO i Kodeks pracy.

Jakie informacje o pracowniku można umieścić na liście obecności pracowników?

Lista obecności powinna zawierać minimum danych: imię, nazwisko, ewentualnie dział oraz potwierdzenie obecności. Nie należy ujawniać przyczyn nieobecności, np. choroby. Pracodawca powinien tak organizować listę, aby pracownik nie miał dostępu do nadmiaru informacji o innych osobach.

Czy pracodawca może umieścić zdjęcia pracowników na identyfikatorach?

Tak, jeżeli jest to obiektywnie potrzebne ze względów organizacyjnych, bezpieczeństwa lub kontroli dostępu. Jeżeli zdjęcie nie jest niezbędne, pracodawca powinien rozważyć zgodę pracownika. Ochrona danych osobowych wymaga oceny, czy taki zakres danych jest proporcjonalny.

Czy pracodawca może umieścić na swojej stronie internetowej, wraz z danymi kontaktowymi, wizerunek pracownika?

Pracodawca może opublikować wizerunek pracownika na stronie internetowej wyłącznie po uzyskaniu jego dobrowolnej zgody na przetwarzanie danych, chyba że publikacja wynika wprost z przepisu szczególnego. Zgody na przetwarzanie oraz zgody na przetwarzanie danych muszą być dobrowolne i możliwe do wycofania.

Czy pracodawca może umieszczać zdjęcia pracowników w Intranecie?

Może, jeżeli jest to uzasadnione organizacją pracy i komunikacją wewnętrzną, ale nadal trzeba stosować zasadę minimalizacji. Pracodawca powinien ocenić, czy wystarczy imię, nazwisko i stanowisko, bez fotografii.

Czy pracodawca może wykorzystać służbowy adres e-mail po byłym pracowniku?

Służbowy adres e-mail zawierający imię, nazwisko lub identyfikowalne dane pracownika stanowi dane osobowe. Po ustaniu zatrudnienia pracodawca może czasowo utrzymać skrzynkę tylko w zakresie koniecznym do zabezpieczenia ciągłości kontaktu, ale nie powinien przeglądać prywatnej korespondencji. Najlepszą praktyką jest automatyczna odpowiedź i przekierowanie kontaktu na inny adres.

Czy i jakie dane pracownika można pozyskać, aby zweryfikować, czy przysługuje mu prawo do pozyskania świadczenia z Funduszu?

Pracodawca może zbierać tylko takie dane, które są niezbędne do oceny sytuacji życiowej, rodzinnej i materialnej na potrzeby ZFŚS. Nie wolno zbierać nadmiarowych dokumentów. Zakres powinien odpowiadać kryteriom z ustawy o zakładowym funduszu świadczeń socjalnych.

Czy można żądać od pracownika przedłożenia rocznego zeznania podatkowego (PIT) w celu wykazania wysokości dochodu, na potrzeby Zakładowego Funduszu Świadczeń Socjalnych?

Co do zasady nie należy żądać całego PIT, jeżeli ten dokument zawiera szerszy zakres informacji niż potrzebny. Pracodawca powinien wybierać mniej inwazyjne sposoby potwierdzenia dochodu, aby nie naruszyć zasady minimalizacji i ochroną danych.

Przez jaki czas można przetwarzać dane pracownika udostępnione na potrzeby rozpatrzenia jego wniosku przez ZFSŚ?

Tylko przez okres niezbędny do przyznania świadczenia, rozliczenia funduszu i obrony ewentualnych roszczeń. Po upływie tego czasu pracodawca powinien usunąć lub zanonimizować dane, których nie musi dalej przechowywać.

Udostępnianie danych pracowników podmiotom zewnętrznym

Czy pracodawca może udostępnić dane pracownika RODO?

Tak, ale tylko wtedy, gdy istnieje podstawa prawna, cel i właściwy model współpracy. Podmiot zewnętrzny może działać jako odrębny administrator albo jako procesor na podstawie umowy powierzenia. Pracodawca musi ustalić rolę każdego podmiotu przed przekazaniem danych pracowników.

Kierowanie pracowników na badania lekarskie i medycyna pracy

Czy, kierując pracowników na badania profilaktyczne, pracodawca musi zawrzeć z jednostką służby medycyny pracy umowę powierzenia?

Nie, pracodawca nie zawiera umowy powierzenia przetwarzania danych z jednostką służby medycyny pracy. Taki podmiot działa jako odrębny administrator na podstawie ustawa o służbie medycyny pracy i właściwych rozporządzenia.

Zobacz więcej:  Szyfrowanie danych - kluczowy element ochrony informacji w dobie cyberzagrożeń

Czy pracodawca może przetwarzać dane pracowników związane z przeprowadzonymi wobec nich badaniami profilaktycznymi?

Pracodawca może przetwarzać wyłącznie dane zawarte w orzeczeniu lekarskim o braku przeciwwskazań albo o przeciwwskazaniach do pracy na określonym stanowisku. Nie może przetwarzać pełnej dokumentacji medycznej ani informacji o stanie zdrowia wykraczających poza treść orzeczenia, ponieważ byłyby to szczególne kategorii danych.

Przetwarzanie danych osobowych przy organizacji szkoleń pracowników

Czy osoby szkolące z zakresu bhp mogą przetwarzać dane pracowników szkolonych?

Tak, w zakresie koniecznym do realizacji szkolenia i potwierdzenia udziału. Skierowanie pracownika na szkolenie uprawnia pracodawcę do przekazania firmie szkoleniowej jedynie podstawowych danych służbowych, np. imię, nazwisko i stanowisko.

Jakie obowiązki wobec pracowników będzie miał pracodawca w przypadku zlecenia ich przeszkolenia firmie zewnętrznej?

Pracodawca musi poinformować pracownika o odbiorcy danych, celu oraz podstawie przetwarzania danych. Jeżeli firma szkoleniowa działa jako procesor, potrzebna jest umowa. Jeżeli działa jako administrator, należy to jasno opisać w informacji RODO.

Jakie dane pracowników może przetwarzać podmiot zewnętrzny prowadzący szkolenie?

Tylko dane niezbędne do identyfikacji uczestnika, organizacji szkolenia i wystawienia dokumentów potwierdzających udział. Nie ma podstaw, aby zbierać szersze dane niż wymagają przepisy prawa lub program szkolenia.

W jaki sposób można przekazać dane pracowników zewnętrznemu podmiotowi w celu ich przeszkolenia?

Dane można przekazać w formie imiennej listy uczestników albo przez formularze wypełniane bezpośrednio przez pracownika. Przekazanie powinno nastąpić bezpiecznym kanałem komunikacji, zgodnie z rozporządzenia i zasadą poufności.

Przekazywanie danych w związku z oferowanymi przez pracodawcę dodatkowymi świadczeniami pracowniczymi

Czy należy zawrzeć umowę powierzenia z podmiotem oferującym benefity?

To zależy od roli. Jeżeli podmiot tylko technicznie obsługuje benefit, może być procesorem. Jeżeli samodzielnie określa cele i sposoby, będzie administratorem. Umowa i podział ról muszą wynikać z rzeczywistego modelu współpracy.

Jakie dane pracowników pracodawca może udostępnić?

Tylko dane konieczne do uruchomienia świadczenia. Pracodawca nie powinien zbierać ani udostępniać więcej, niż wymaga cel. To podstawowa zasada ochrony danych osobowych w miejscu pracy.

Przekazywanie informacji o pracownikach pomiędzy spółkami grupy przedsiębiorstw

Czy można przekazywać dane pracowników w ramach grupy przedsiębiorstw, do której należy pracodawca?

Tak, ale nie automatycznie. Każdy pracodawca musi mieć podstawę prawną i konkretny cel. Sam fakt przynależności do grupy nie legalizuje swobodnego obiegu danych.

Na czym polegają cele administracyjne, dla których można przetwarzać dane pracowników w ramach grupy przedsiębiorstw?

Chodzi o cele wewnętrznej administracji, np. organizację projektów, bezpieczeństwo systemów czy centralne zarządzanie kadrami, o ile jest to zgodne z RODO. Rozporządzenie o ochronie danych dopuszcza takie operacje, lecz nadal trzeba stosować minimalizację i ochrona danych osobowych.

Wykorzystanie wewnętrznych zasobów telekomunikacyjnych do kontrolowania pracowników

Przepisy o ochronie danych osobowych w miejscu pracy ściśle wyznaczają granice korzystania z nowoczesnych technologii kontroli i monitoringu. Pracodawca może monitorować pracownik tylko w granicach określonych przez Kodeks pracy, RODO i inne przepisy prawa.

Monitoring poczty elektronicznej pracownika

Podstawa prawna monitoringu poczty elektronicznej pracownika

Kodeks pracy dopuszcza monitoring służbowej poczty, jeżeli jest to niezbędne do organizacji pracy umożliwiającej pełne wykorzystanie czasu pracy oraz właściwego użytkowania narzędzi pracy.

Czy pracodawca może kontrolować służbową pocztę elektroniczną pracownika?

Tak, ale tylko w granicach celu i z poszanowaniem tajemnicy korespondencji oraz dóbr osobistych. Pracodawca nie może przetwarzać treści prywatnej korespondencji pracownika.

Czy pracodawca może kontrolować prywatną skrzynkę pocztową swojego pracownika?

Nie. Taka kontrola mogłaby naruszyć RODO, Kodeks pracy i konstytucyjne prawo do prywatności.

Jakie obowiązki spoczywają na pracodawcy względem pracowników w zakresie monitoringu ich poczty elektronicznej?

Pracodawca musi uprzednio poinformować pracownika o celu, zakresie i sposobie monitoringu oraz wprowadzić odpowiednie zapisy do regulaminu pracy albo obwieszczenia.

Ewidencjonowanie czasu pracy przy użyciu nowoczesnych technologii

Zasady ewidencjonowania czasu pracy a potwierdzanie obecności

Wybór metody ewidencji czasu pracy podlega ograniczeniom ustawowym. Pracodawca powinien wybrać rozwiązanie proporcjonalne i zgodne z Kodeks pracy.

Czy pracodawca może wybrać każdy rodzaj odnotowywania obecności swoich pracowników?

Nie. Metoda nie może nadmiernie ingerować w prawa pracownika ani naruszyć przepisów RODO.

Czy pracodawca może skanować indywidualne cechy ludzkiego organizmu (np. linie papilarne) należące do swoich pracowników w ramach sprawdzenia obecności?

Co do zasady nie. Dane biometryczne można przetwarzać wyjątkowo, a zwykła kontrola obecności nie uzasadnia tak daleko idącej ingerencji.

Zobacz więcej:  Cyberbezpieczeństwo: wdrożenia i szkolenia z zarządzania bezpieczeństwem informacji

Monitorowanie przy użyciu urządzeń lokalizujących GPS

Czy przedsiębiorca może monitorować swoich pracowników za pomocą urządzeń lokalizujących (np. GPS)?

Tak, jeżeli jest to niezbędne do organizacji pracy, ochrony mienia lub rozliczania zadań i zostało wdrożone zgodnie z Kodeks pracy i RODO.

Jakie dane pracownika można pozyskiwać za pomocą urządzeń GPS?

Tylko dane konieczne do osiągnięcia celu, np. położenie pojazdu służbowego, trasa i czas użytkowania.

Czy można przetwarzać dane pracownika pozyskane za pomocą GPS, a dotyczące jego aktywności w czasie wolnym?

Nie, jeżeli monitoring obejmuje czas prywatny. Pracodawca powinien zapewnić wyłączenie lokalizacji poza godzinami pracy, aby nie naruszyć prywatność.

Czy umieszczenie w układzie zbiorowym pracy, regulaminie pracy lub obwieszczeniu informacji o celach, zakresie oraz sposobie zastosowaniu monitoringu jest wystarczające?

Nie zawsze. Oprócz zapisów wewnętrznych trzeba jeszcze spełnić obowiązek informacyjny wobec pracownika i oznaczyć obszary objęte monitoringiem, gdy wymagają tego przepisy prawa.

Jak wprowadzić zapisy RODO i zasady monitoringu do regulaminu pracy?

Rodo w regulaminie pracy powinno opisywać: cele, zakres, czas monitoringu, grupy osób objętych kontrolą, okres retencji, odbiorców danych, uprawnienia pracownika oraz procedurę kontaktu do inspektora ochrony danych. Taki poradnik dla pracodawców powinien też wskazywać środki zabezpieczeń i sposób zgłaszania incydentów związku z przetwarzaniem danych.

Kary administracyjne i odpowiedzialność pracodawcy za naruszenie przepisów RODO

Maksymalne kary finansowe nakładane przez Prezesa UODO

Prezes UODO może nakładać administracyjne kary pieniężne zgodnie z art. 83 RODO. W Polsce organem jest urząd ochrony danych osobowych, a kontrolę wykonuje także w obszarze zatrudniać i dokumentacji pracowniczy. Ochrona danych osobowych w firmie nie jest więc wyłącznie obowiązkiem technicznym.

Odpowiedzialność cywilna i odszkodowania dla pracowników

Pracownik może dochodzić odszkodowania, jeżeli pracodawca naruszy RODO i wyrządzi szkodę majątkową lub niemajątkową. Odpowiedzialność może wynikać także z prawa pracy i ochrony dóbr osobistych.

Najczęstsze uchybienia pracodawców stwierdzane w trakcie kontroli

Najczęściej chodzi o nadmierne zbierania danych, brak podstawy prawnej, zbyt długie przechowywanie, nieprawidłowy monitoring, brak realizacji obowiązku informacyjnego i błędne udostępnianie danych. To obszary, które regularnie opisują UODO i urząd ochrony danych osobowych w swoich materiałach, w tym Ochrona danych osobowych w miejscu pracy UODO i Poradnik UODO dla pracodawców.

Środki techniczne i organizacyjne minimalizujące ryzyko naruszeń

Należy stosować upoważnienia, polityki retencji, ograniczenie dostępów, szyfrowanie, pseudonimizację, szkolenia i audyty. Bezpieczeństwo danych zależy od tego, czy pracodawca potrafi realnie wdrożyć ochrona danych osobowych, a nie tylko opisać ją w dokumentach.

Procedura zgłaszania incydentów i naruszeń ochrony danych do UODO

Jeżeli dojdzie do naruszenia ochrony danych osobowych, administrator ocenia ryzyko dla osoby fizycznej. Gdy ryzyko jest wysokie, zgłoszenie do UODO następuje bez zbędnej zwłoki, nie później niż w ciągu 72 godzin. W razie potrzeby trzeba też zawiadomić pracownika. Materiały urzędu ochrony danych i publikacje PUODO pomagają ustalić prawnie właściwy tok działania.

Wsparcie prawne przy audycie i wdrażaniu procedur RODO w firmie

Zakres audytu zgodności przetwarzania danych pracowniczych

Audyt powinien obejmować rekrutację, monitoring, akta, ZFŚS, benefity, umowy z podmiot zewnętrzny, transfery w grupie, retencję i procedury incydentowe. To praktyczny poradnik dla pracodawców, którzy chcą zgodnie z przepisami o ochronie danych osobowych przetwarzać dane kandydatów, osobowych pracownika i byłych pracowników.

Doradztwo prawne w zakresie prawa pracy i ochrony prywatności

Wsparcie obejmuje analizę polityk, ocenę ryzyk, zgodność z Kodeks pracy, RODO, prawa pracy oraz relacji z agencja zatrudnienia i innymi administratorami.

Wzory dokumentacji pracowniczej i klauzul RODO

Dokumentacja powinna obejmować klauzule informacyjne, upoważnienia, rejestry, procedury retencji, zasady monitoringu i zapisy do regulaminu. Taki układ dokumentów ogranicza ryzyko, że pracodawca będzie przetwarzać dane bez podstawy albo naruszyć prawa pracownika.

Kontakt z ekspertem ds. ochrony danych osobowych

W sprawach wymagających indywidualnej oceny warto skonsultować zakres obowiązków administratora, rolę inspektora ochrony danych oraz zgodność z rozporządzenia, ustawą i praktyką UODO. Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli potrzebują Państwo wsparcia przy audycie RODO, regulaminach lub procedurach monitoringu, zapraszamy do kontaktu z Kancelarią Adwokacką adwokata Mateusza Orlickiego w Polsce.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin