RODO: 5 ważnych wskazówek dla pracodawców

RODO: 5 ważnych wskazówek dla pracodawców/for. shutterstock
Czy pracodawca ma prawo skorzystać z zewnętrznego usługodawcy w celu kontroli prawidłowości korzystania ze zwolnienia lekarskiego? Czy możliwe jest przetwarzanie danych byłego pracownika w postaci adresu email? Eksperci Deloitte Legal przeanalizowali decyzje UODO.

5 rzeczy, których pracodawcy dowiedzieli się z decyzji opublikowanych przez Prezesa Urzędu Ochrony Danych Osobowych

Autopromocja

UODO opublikował na swojej stronie internetowej pierwsze decyzje, z których możemy dowiedzieć się, jak w praktyce organ nadzoru podchodzi m.in. do sposobu realizowania żądań podmiotów danych czy też do konieczności zawiadamiana podmiotów danych o zaistniałym naruszeniu. Eksperci Deloitte Legal przeanalizowali decyzje i wybrali 5 kluczowych dla pracodawców wniosków.

Odpowiadając na wniosek o udostępnienie kopii danych nie trzeba przekazywać kopii dokumentów.

W ocenie PUODO udostępnienie kopii danych osobowych podlegających przetwarzaniu nie jest równoznaczne z obowiązkiem udostępnienia kopii dokumentów. Sposób realizacji obowiązku z art. 15 ust. 3 RODO zależy od decyzji administratora - może on przekazać podmiotowi danych kopię lub odpis dokumentu (nośnika), który zawiera dane osobowe oraz inne dane. Może też podjąć decyzję o podaniu jedynie samej treści danych osobowych dotyczących danej osoby, bez podawania pozostałych informacji zawartych na nośniku, które nie stanowią danych osobowych.

Nieuprawnione ujawnienie wielu informacji identyfikacyjnych, w tym numeru PESEL, nawet jednej osoby i tylko jednej innej osobie, powoduje wysokie ryzyko dla praw i wolności podmiotu danych.

Z decyzji PUODO wynika, że w przypadku nieuprawnionego ujawnienia wielu danych identyfikacyjnych, w tym numeru PESEL, bez znaczenia dla oceny poziomu ryzyka dla praw i wolności podmiotu danych pozostaje fakt, czy możliwy był szeroki dostęp do danych, czy też dane zostały ujawnione tylko jednej osobie. Zdaniem PUODO ujawnienie takich danych jak imię i nazwisko wraz z numerem PESEL wiąże się z wysokim ryzykiem dla praw i wolności danych, co oznacza konieczność powiadomienia tej osoby o naruszeniu. PUODO zwraca także uwagę na konieczność zamieszczenia w zawiadomieniu podmiotu danych o naruszeniu dostatecznego opisu możliwych negatywnych konsekwencji naruszenia (np. uzyskanie przez osoby trzecie kredytów w instytucjach pozabankowych, korzystanie z praw obywatelskich podmiotu danych, wyłudzenie ubezpieczenia) i proponowanych środków w celu zminimalizowania negatywnych skutków naruszenia (np. możliwość założenia konta w systemie informacji kredytowej i gospodarczej celem monitorowania swojej aktywności kredytowej). Brak odpowiedniego sformułowania zawiadomienia skutkuje wydaniem decyzji PUODO nakazującej powtórzenie zawiadomienia.

Przetwarzanie danych byłego pracownika w postaci adresu email, zawierającego jego dane osobowe dla celów wykorzystania w autoodpowiedzi informującej o zakończeniu współpracy z daną osobą i wskazania kontaktu do aktualnych przedstawicieli pracodawcy, znajduje podstawę w prawnie uzasadnionym interesie administratora danych.

Zdaniem PUODO wykorzystywanie adresu e-mail byłego pracownika dla celów ustawienia automatycznej odpowiedzi informującej kontrahentów o zmianach we władzach spółki może zostać uznane za działanie administratora w ramach jego prawnie usprawiedliwionego interesu polegającego na poinformowaniu kontrahentów, którzy podejmują próbę nawiązania kontaktu ze spółką, o aktualnych władzach i danych kontaktowych. W ocenie PUODO istotne jest zapewnienie ograniczonego celu przetwarzania (np. dane nie są wykorzystywane do aktywnego poszukiwania klientów, lecz tylko w celach informacyjnych) i ograniczonego zakresu przetwarzanych danych (adres e-mail zawierający imię i nazwisko, informacja o zakończeniu zatrudnienia).

Polecamy: Dokumentacja kadrowa. Prowadzenie i przechowywanie po zmianach od 1 stycznia 2019 r.

Nieuprawnione ujawnienie danych podmiotowi, co do którego administrator przekonany jest na podstawie dotychczasowej współpracy oraz charakteru działalności tego podmiotu, że nie wykorzysta on w żaden sposób ujawnionych mu danych, nie wpływa na ocenę poziomu ryzyka naruszenia praw i wolności podmiotu danych.

W ocenie PUODO bez znaczenia dla oceny poziomu ryzyka naruszenia praw i wolności podmiotu danych w przypadku nieuprawnionego ujawnienia danych podmiotowi zewnętrznemu pozostaje fakt, że administrator ma bardzo dobrą opinię o tym podmiocie wynikającą z wieloletniej współpracy i charakteru tego podmiotu i może zakładać, że ujawnione takiemu podmiotowi dane nie zostaną wykorzystane. Nawet w takich okolicznościach możemy mieć do czynienia z wystąpieniem wysokiego ryzyka naruszenia praw i wolności podmiotu danych, zwłaszcza gdy podmiot taki uzyska dostęp do danych identyfikacyjnych zawierających PESEL.

Pracodawca ma prawo skorzystać z zewnętrznego usługodawcy w celu kontroli prawidłowości korzystania ze zwolnienia lekarskiego, jeśli zawrze umowę powierzenia danych do przetwarzania.

Pracodawcy uprawnieni na mocy odpowiednich przepisów do przeprowadzenia kontroli zasadności wykorzystywania przez pracowników zwolnienia lekarskiego mogą powierzyć realizację usług z tym związanych podmiotowi zewnętrznemu. Powinni jednak pamiętać, że aby zapewnić zgodność z RODO, konieczne jest zawarcie z takim podmiotem umowy powierzenia przetwarzania danych. Co istotne, pracodawca powinien pamiętać, aby nie przekazywać usługodawcy danych przekraczających zakres wskazany w takiej umowie.

Karolina Romanowska, Adwokat, Senior Associate, Deloitte Legal

Kadry
Zmiany w BHP 2024. Tak powinno wyglądać miejsce pracy po 17 maja. Laptopy, krzesła biurka i nowe zasady ergonomii
26 kwi 2024

W dniu 18 października 2023 r., po ponad dwóch dekadach, zaktualizowano przepisy dotyczące bezpieczeństwa i higieny pracy przy użyciu monitorów ekranowych, ustanowione przez Ministra Pracy i Polityki Socjalnej jeszcze w 1998 roku. Do 17 maja 2024 nowelizacja zobowiązuje pracodawców do dostosowania istniejących stanowisk z monitorami ekranowymi w sposób odpowiadający nowoczesnym wymogom. Natomiast wszystkie stanowiska, które zostały stworzone po 18 października 2023 r. muszą odpowiadać nowym standardom już od momentu powstania.

Redukcja etatów w Poczcie Polskiej. Czy nowy plan transformacji przewiduje likwidację spółki?
26 kwi 2024

Zarząd Poczty Polskiej planuje w bieżącym roku zmniejszenie liczby stanowisk pracy o 5 tysięcy etatów. Wiceminister aktywów państwowych, Jacek Bartmiński, poinformował o tym w Sejmie. Przede wszystkim nie będą przedłużane umowy zlecenia oraz umowy o pracę na czas określony.

28 kwietnia Światowy Dzień Bezpieczeństwa i Ochrony Zdrowia w Pracy
26 kwi 2024

W dniu 28 kwietnia przypada Światowy Dzień Bezpieczeństwa i Ochrony Zdrowia w Pracy. Warto w tym szczególnym czasie przypomnieć sobie, że każdy człowiek ma prawo do stopy życiowej zapewniającej zdrowie i dobrobyt jego i jego rodziny, włączając w to wyżywienie, odzież, mieszkanie, opiekę lekarską i konieczne świadczenia socjalne, oraz prawo do ubezpieczenia na wypadek bezrobocia, choroby, niezdolności do pracy, wdowieństwa, starości lub utraty środków do życia w inny sposób od niego niezależny.

Ważne zmiany dla pielęgniarek i położnych
26 kwi 2024

Wreszcie sytuacja pielęgniarek i położnych będzie zrównana z innymi zawodami medycznymi.  Za organizację i realizację elementów kształcenia podyplomowego lekarzy, lekarzy dentystów, farmaceutów, fizjoterapeutów, diagnostów laboratoryjnych, ratowników medycznych odpowiada Centrum Medyczne Kształcenia Podyplomowego (CMKP). W przypadku kształcenia podyplomowego pielęgniarek i położnych jest ono monitorowane przez Centrum Kształcenia Podyplomowego Pielęgniarek i Położnych. Będzie unifikacja i zawody medyczne będą podlegały pod CMKP.

Świadczenie przedemerytalne z ZUS w 2024, ile wynosi, komu przysługuje, ile czasu jest wypłacane, jak załatwić
26 kwi 2024

Takie świadczenie z Zakładu Ubezpieczeń Społecznych można otrzymywać nawet przez cztery lata. Jak sama nazwa wskazuje – świadczenie przedemerytalne przysługuje osobom, które nie osiągnęły jeszcze ustawowego wieku emerytalnego, a nie są objęte ochroną przedemerytalną z innego tytułu.

Zrób zakupy 28 kwietnia. Przed Tobą długi weekend!
26 kwi 2024

W najbliższą niedzielę, 28 kwietnia, sklepy będą otwarte. Jest okazja, żeby zaopatrzyć się we wszystkie produkty niezbędne na majówkę 2024.

Zwolnienia grupowe: Jakie są zasady przyznawania i obliczania wysokości odprawy pieniężnej?
26 kwi 2024

Pracownik, którego umowa została rozwiązana w ramach zwolnień grupowych, ma prawo do odprawy pieniężnej. Jej wysokość zależy od wysokości miesięcznego wynagrodzenia pracownika i od zakładowego stażu pracy.

Koniec z personalizowanymi reklamami - internetowy identyfikator jest daną osobową
25 kwi 2024

Koniec z personalizowanymi reklamami - internetowy identyfikator jest daną osobową. Można więc domniemywać, że z Internetu znikną banery wymuszające „zgody” na profilowanie w celach marketingowych. Użytkownicy Internetu są coraz bardziej chronieni. Szczególnie teraz kiedy zapadł ważny wyrok TSUE potwierdzający coraz szery katalog danych osobowych. Trzeba też pamiętać o akcie o usługach cyfrowych w UE, który obowiązuje od lutego 2024 r. W sieci nie jest się już tak bezkarnym jak kiedyś.

MZ: dane wrażliwe nie mogą być ujawniane w rejestrze zawodów medycznych
26 kwi 2024

Centralny Rejestr Osób Uprawnionych do Wykonywania Zawodu Medycznego ujawnia informacje o utracie prawa do wykonywania przez daną osobę zawodu medycznego. Przyczyny utraty mogą być różne, np. z powodu problemów ze zdrowiem psychicznym, nałogów, wyroków karnych czy dyscyplinarnych. To są dane wrażliwe - nie powinny więc być publicznie ujawniane. Łatwo sobie wyobrazić stygmatyzację tych osób i trudności życia społecznego czy zawodowego. Muszą zajść zmiany w prawie alarmują Ministerstwo Zdrowia i Prezes Urzędu Ochrony Danych Osobowych.

Kim jest sygnalista? Polska ma problem z wdrożeniem dyrektywy
25 kwi 2024

Kim jest sygnalista? Polska ma problem z wdrożeniem unijnej dyrektywy o ochronie sygnalistów. Pomimo tego, że 2 kwietnia 2024 r. rząd przyjął projekt ustawy o ochronie sygnalistów, tj. osób zatrudnionych w sektorze prywatnym lub publicznym i zgłaszających naruszenia prawa związane z pracą, to i tak TSUE nałożył karę na Polskę, bo znacznie przekroczyła termin. Trwają wzmożone prace w Sejmie nad projektem, ale kara 7 mln euro jednak jest!

pokaż więcej
Proszę czekać...