Kto i kiedy powinien posiadać upoważnienie do przetwarzania danych osobowych?

Wektorowe logo
Wektorowe logo 2
Kto i kiedy powinien posiadać upoważnienie do przetwarzania danych osobowych?

Upoważnienie do przetwarzania danych osobowych to instrument organizacyjny wymagany przez RODO, który pozwala legalnie i bezpiecznie przetwarzać dane w imieniu administratora przez osoby działające z jego upoważnienia. Z art. 29 RODO oraz art. 32 ust. 4 RODO wynika, że osoby działające z upoważnienia administratora lub podmiotu przetwarzającego mogą przetwarzać dane wyłącznie na polecenie i w granicach nadanego zakresu. W praktyce oznacza to, że upoważnienia trzeba nadać tam, gdzie pracownik lub współpracownik realnie ma dostęp do danych i ma je przetwarzać.

Upoważnienia do przetwarzania danych dzielą się w praktyce na dwa podstawowe rodzaje: dla osób działających po stronie administratora oraz dla osób działających po stronie podmiotu przetwarzającego. Wdrożenie upoważnień wymaga jasnego określenia zakresu odpowiedzialności pracowników i współpracowników oraz powiązania upoważnienia ze szkoleniem stanowiskowym z zakresu ochrony danych.

Kto nadaje upoważnienie do przetwarzania danych osobowych i kogo ono dotyczy?

Upoważnienia do przetwarzania danych nadaje bezpośrednio administrator lub upoważniony przez niego reprezentant, na przykład członek zarządu. Co do zasady nie nadaje ich IOD, chyba że działa na podstawie odrębnego umocowania wewnętrznego. Jeżeli administratorem jest spółka, decyzję powinien podjąć organ lub osoba uprawniona do reprezentacji zgodnie z Kodeksem spółek handlowych i dokumentami organizacyjnymi.

RODO nie wymaga jednego, sztywnego formularza, ale wymaga, by osoby upoważnionej nie dopuszczać do pracy „ustnie” i bez śladu. W praktyce warto nadać pisemne upoważnienie, także gdy dokument ma postać elektroniczną. Taki dokument pozwala wykazać zgodność z rozporządzenia parlamentu europejskiego i rady (UE) 2016/679, czyli Ogólnego rozporządzenia o ochronie danych.

Upoważnienia obejmują nie tylko etat. Trzeba je nadać osobom, które przetwarzają dane po stronie organizacji, w szczególności gdy łączy je umowa o pracę, umowy zlecenia, kontrakt B2B, staż, praktyka lub inna umowa. Każdy pracownik, który ma dostęp do danych, nie musi widzieć wszystkich zbiorów danych; administrator powinien nadać tylko taki zakres, jaki jest niezbędny do wykonywania zadań.

Dotyczy to m.in. działu sprzedaży, obsługi klienta, HR, księgowości, IT, recepcji czy sekretariatu. Gdy dana osoba przetwarza dane szczególnych kategorii, upoważnienia powinny być jeszcze bardziej precyzyjne. Upoważnienie do danych z art. 9 RODO otrzymują wyłącznie osoby realizujące konkretne procesy, np. pracownicy kadr, specjaliści ds. BHP lub wyznaczeni koordynatorzy benefitów. Takie osoby mogą przetwarzać dane zdrowotne tylko wtedy, gdy istnieje odpowiednia podstawa prawna i jasno opisany zakres.

Trzeba też odróżnić upoważnienia od relacji zewnętrznej. Jeżeli firma zewnętrzna ma przetwarzać dane dla administratora, potrzebna jest przede wszystkim umowa powierzenia z art. 28 RODO. Samą operację po stronie tej firmy wykonują następnie jej pracownicy lub współpracownicy, którym ten podmiot przetwarzający nadaje własne upoważnienia. Innymi słowy: administrator może powierzyć dane na podstawie umowy, ale osoby fizyczne po obu stronach nadal muszą być właściwie upoważnione.

Zobacz więcej:  Monitoring z dźwiękiem - kiedy jest legalny i co na to RODO

Kto może być upoważniony do przetwarzania danych osobowych?

Upoważniać można każdą osobę fizycznej wykonującą zadania dla organizacji, jeżeli z tych zadań wynika potrzeba, by przetwarzać dane. Może to być pracownik zatrudniony na podstawie umowy o pracę, zleceniobiorca, praktykant, członek zarządu, wspólnik wykonujący obowiązki operacyjne albo administrator systemu. Warunek jest jeden: dana osoba ma działać w imieniu administratora albo podmiotu przetwarzającego i musi znać zasady ochronie danych osobowych.

Wymagana treść upoważnienia do przetwarzania danych osobowych

Przepisy nie narzucają gotowego wzoru, ale prawidłowe upoważnienie powinno być konkretne, czytelne i powiązane z realnymi zadaniami. W praktyce wzór upoważnienia do przetwarzania danych powinien zawierać co najmniej: oznaczenie administratora, dane osoby upoważnianej, datę nadania, zakres operacji, kategorie danych, systemy lub zbiory, cel, termin obowiązywania, zasady odwołania oraz klauzulę poufności.

Warto stosować jeden spójny formularz dla całej organizacji. Taki formularz można dostosować do działu i stanowiska, ale nie należy go nadmiernie upraszczać. Upoważnienie powinno zobowiązywać do zachowania poufności zarówno w trakcie współpracy, jak i po jej zakończeniu. Sama umowa o pracę albo inna umowa nie zastępuje upoważnienia, chyba że zawiera wszystkie niezbędne elementy i wprost określa zakres oraz polecenie, by przetwarzać dane.

Przykładowa treść może wyglądać następująco:

„Administrator danych osobowych [nazwa, adres, dane rejestrowe] nadaje Pani/Panu [imię, nazwisko, stanowisko] upoważnienie do przetwarzania danych osobowych od dnia [data]. Upoważnienie obejmuje dane przetwarzane w celu [opis celu], w zakresie niezbędnym do wykonywania obowiązków na stanowisku [stanowisko], w szczególności: gromadzenie, utrwalanie, organizowanie, porządkowanie, przeglądanie, wykorzystywanie, ujawnianie przez przesłanie, ograniczenia przetwarzania, usuwanie – wyłącznie zgodnie z poleceniami administratora. Upoważnienie obejmuje dostęp do systemów [nazwy], dokumentacji w formie papierowej oraz wskazanych zbiorów danych. Osoba upoważniona składa oświadczenia o zachowaniu poufności i zobowiązuje się do przestrzegania przepisów dotyczących ochrony danych, przepisów dotyczących ochrony danych osobowych oraz wewnętrznych procedur w zakresie ochrony danych. Upoważnienie obowiązuje do dnia [data]/do odwołania. Podpis administratora / podpis osoby upoważnionej.”

Zobacz więcej:  Wizerunek pracownika a RODO - co pracodawca może publikować, a co wymaga zgody

Tak skonstruowane upoważnienie do przetwarzania danych osobowych dla pracownika zwykle wystarcza w typowych procesach biznesowych. Jeżeli jednak organizacja ma rozbudowane systemy IT, warto dopisać dokładny zakres ról, modułów i poziomów uprawnień. Gdy pracownik przetwarza dane w kilku procesach, można zastosować jeden dokument z załącznikiem opisującym szczegółowy zakres.

Jak napisać upoważnienie do przetwarzania danych osobowych?

Należy zacząć od wskazania, kto jest administratorem i kogo chce się upoważniać. Następnie trzeba opisać, jakie dane dana osoba może przetwarzać, w jakich systemach, na jakiej podstawie organizacyjnej i przez jaki czas. Na końcu powinien znaleźć się podpis administratora oraz podpis osoby upoważnionej, a także klauzula poufności. To nie jest zgoda osoby, której dane dotyczą, lecz wewnętrzne polecenie administratora.

Jaki jest najprostszy wzór upoważnienia?

Najprostszy wzór zawiera: dane administratora, dane osoby upoważnionej, datę, zakres czynności, kategorie danych, systemy, termin obowiązywania i zapis o poufności. Taki pisemny dokument może być papierowy albo elektroniczny. Minimalizm nie może jednak prowadzić do ogólników typu „wszystkie dane we wszystkich systemach”.

Wzór upoważnienia do przetwarzania danych dla kadr i księgowości (PDF/DOCX)

W działach kadrowych i księgowych upoważnienia muszą być szczególnie precyzyjne, bo często obejmują dane pracownicze, płacowe, podatkowe i zdrowotne. Nie trzeba tworzyć osobnego dokumentu dla każdej czynności, ale trzeba jasno określić zakres, do jakiego osoba może przetwarzać dane.

Stanowisko Zakres danych i systemów Uwagi praktyczne
Kadry / płace Dane identyfikacyjne, adresowe, kadrowe, dane o wynagrodzeniu, absencjach, badaniach i szkoleniach; akta osobowe, system kadrowo-płacowy, ZUS, PPK Powiązać z dokumentacją z Kodeks pracy i częścią B akt osobowych; ograniczyć dostęp do danych zdrowotnych
Księgowość Dane kontrahentów, dane pracowników do rozliczeń, numery rachunków, dane na fakturach, rejestry VAT, system FK, bankowość elektroniczna Wyłączyć niepotrzebny dostęp do pełnych akt pracowniczych; wskazać konkretne moduły systemów

Dla kadr można użyć opisu: osoba jest upoważniona do tego, by przetwarzać dane kandydatów i pracowników w procesach rekrutacji, zatrudnienia, przebiegu zatrudnienia i ustania stosunku pracy. Dla księgowości: osoba jest upoważniona do tego, by przetwarzać dane klientów, kontrahentów i pracowników w zakresie rozliczeń podatkowych, rachunkowych i sprawozdawczych. W obu przypadkach przydaje się osobny formularz lub załącznik stanowiskowy.

Jeżeli przedsiębiorca korzysta z biura rachunkowego, podstawą współpracy powinna być także umowa powierzenia. Sama umowa o świadczenie usług księgowych nie załatwia kwestii art. 28 RODO. Dodatkowo po stronie biura jego personel musi mieć własne upoważnienia, aby legalnie przetwarzać dane.

Zobacz więcej:  Kamerka samochodowa a RODO - kiedy nagrywanie staje się naruszeniem prywatności

Jak napisać zgodę na przetwarzanie danych osobowych?

Zgoda to co innego niż upoważnienie. Zgoda dotyczy osoby, której dane dotyczą, a upoważnienie dotyczy osoby działającej po stronie organizacji. Nie należy mieszać tych pojęć ani zastępować nimi obowiązków wynikających z RODO. Jeżeli w polityce prywatności informujesz, kto jest administratorem twoich danych, to realizujesz obowiązek informacyjny, a nie nadajesz komukolwiek upoważnienia.

Ewidencja i przechowywanie upoważnień zgodnie z zasadą rozliczalności

Upoważnienia do przetwarzania danych należy ewidencjonować w formie przeszukiwalnej, np. macierzowo według procesów lub stanowisk, co ułatwia realizację zasady rozliczalności. Upoważnienia do przetwarzania danych wymagają przechowywania w formie przeszukiwalnej, bo tylko wtedy administrator wykaże, kto, kiedy i w jakim zakresie mógł przetwarzać dane.

Ewidencja powinna obejmować co najmniej: numer dokumentu, dane osoby upoważnionej, datę nadania, datę odwołania, stanowisko, systemy, zbiory, zakres oraz podstawę zatrudnienia lub współpracy. Taka ewidencja może mieć charakter elektroniczny albo papierowy. Ważne, by administrator mógł szybko ustalić, kto miał dostęp do danych osobowych i czy zakres odpowiadał rzeczywistym zadaniom.

W dokumentacji warto powiązać upoważnienia z rejestrem czynności przetwarzania, matrycą uprawnień systemowych oraz procedurą nadawania i odbierania dostępów. Jeżeli współpraca się kończy, administrator powinien niezwłocznie cofnąć upoważnienia, odebrać identyfikatory i zablokować konta. Samo rozwiązanie umowy nie zawsze automatycznie zamyka dostęp do danych.

Przechowywanie dokumentów może odbywać się w aktach osobowych, jeżeli dotyczy to zatrudnionych osób, albo w odrębnej teczce RODO dla współpracowników. Należy pamiętać, że RODO i krajowe rozporządzenie kadrowe nie wymagają jednego modelu technicznego, ale wymagają bezpieczeństwa, integralności i możliwości wykazania zgodności przed PUODO. To ważne także przy realizacji praw osoby, której dane dotyczą, np. prawa dostępu, sprostowania czy ograniczenia.

Skonsultuj wdrożenie upoważnień i procedur RODO z Kancelarią Adwokacką adwokata Mateusza Orlickiego

W praktyce najwięcej błędów pojawia się przy łączeniu dokumentów wewnętrznych z relacjami zewnętrznymi, gdzie działa umowa, ale brakuje prawidłowych upoważnień. W ciągu 24-48 godzin od kontaktu kancelaria może przeanalizować strukturę przetwarzania w firmie, wskazać, komu należy nadać upoważnienia, jak je nadawać oraz jak opisać zakres dla HR, księgowości, sprzedaży i IT zgodnie z RODO oraz przepisów o ochronie danych osobowych.

Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli chcesz uporządkować nadawania upoważnień, relacje z procesorami, treść dokumentów lub zgodność z ustawą o ochronie danych osobowych i wytycznymi PUODO, skontaktuj się z Kancelarią Adwokacką adwokata Mateusza Orlickiego.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin