REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Praca zdalna - procedury, regulaminy i zabezpieczenia RODO

Subskrybuj nas na Youtube
Dołącz do ekspertów Dołącz do grona ekspertów
Chałas i Wspólnicy
Kancelaria Prawna
Wysłanie pracowników do pracy zdalnej wymaga od pracodawcy przedsięwzięcia nawet większej ilości środków zapobiegawczych i ochronnych niż w sytuacji, gdy wszyscy pracownicy byliby normalnie w biurze – trzeba zadbać o odpowiednie procedury wewnętrzne./Fot. Shutterstock
Wysłanie pracowników do pracy zdalnej wymaga od pracodawcy przedsięwzięcia nawet większej ilości środków zapobiegawczych i ochronnych niż w sytuacji, gdy wszyscy pracownicy byliby normalnie w biurze – trzeba zadbać o odpowiednie procedury wewnętrzne./Fot. Shutterstock

REKLAMA

REKLAMA

Pracodawcy, którzy wysłali pracowników do pracy zdalnej powinni pamiętać o odpowiednich procedurach, regulaminach i zabezpieczeniach RODO. Przyjmowane rozwiązania pracy zdalnej już w fazie projektowania muszą być zgodne z rozporządzeniem RODO.

Praca zdalna: Czy masz wdrożone procedury, regulaminy i zabezpieczenia RODO?

Epidemia koronawirusa obfituje w sytuacje dotąd nieznane i stanowi duże wyzwanie również z perspektywy ochrony danych osobowych. Na najczęściej zadawane pytania w tym zakresie odpowiada: radca prawny, mec. Andrzej Piotr Wilk oraz aplikant radcowski, mec. Katarzyna Świerkot, eksperci ds. ochrony danych osobowych z kancelarii prawnej Chałas i Wspólnicy.

REKLAMA

Autopromocja

Polecamy: Kodeks pracy 2020. Praktyczny komentarz z przykładami

 „(…) nawet w tych wyjątkowych czasach administrator i podmiot przetwarzający muszą zapewnić ochronę danych osobowych osób, których dane dotyczą. W związku z tym należy wziąć pod uwagę szereg czynników gwarantujących zgodne z prawem przetwarzanie danych osobowych i we wszystkich przypadkach należy przypomnieć, że wszelkie środki podejmowane w tym kontekście muszą być zgodne z ogólnymi zasadami prawa i nie mogą być nieodwracalne. Sytuacja nadzwyczajna jest warunkiem prawnym, który może uzasadniać ograniczenie wolności, pod warunkiem że ograniczenia te są proporcjonalne i ograniczone do okresu nadzwyczajnego.”

(dostęp: https://uodo.gov.pl/pl/138/1463)

Wysłanie pracowników do pracy zdalnej wymaga od pracodawcy przedsięwzięcia nawet większej ilości środków zapobiegawczych i ochronnych niż w sytuacji, gdy wszyscy pracownicy byliby normalnie w biurze – trzeba zadbać o odpowiednie procedury wewnętrzne.

Dalszy ciąg materiału pod wideo

Przyjmowane rozwiązania pracy zdalnej muszą już w fazie ich projektowania być zgodne z rozporządzeniem RODO – zasada privacy by design (art. 25 rozporządzenia RODO).

Należy pamiętać, że pracownicy mają dostęp do szczególnie istotnych danych, stanowiących nierzadko tajemnicę przedsiębiorstwa. Ich wyciek może narazić firmę na ogromne straty.

REKLAMA

W dodatku pracownicy mają dostęp do danych osobowych. Z tego względu należy zapewnić każdemu z pracowników odpowiednie szkolenie z zakresu obowiązującej w firmie procedury bezpieczeństwa oraz zasad korzystania z narzędzi. Jak również zadbać o udokumentowanie tego faktu. Dobrze wdrożyć jest (o ile jeszcze tego nie zrobiono) oświadczenia o zachowaniu poufności oraz upoważnienia do przetwarzania danych osobowych, jak również sam rejestr takich upoważnień.

Pracodawcy, biorąc pod uwagę zawodowy charakter ich działalności i obowiązek dołożenia należytej staranności, powinni uregulować kwestie pracy zdalnej w dokumentacji wewnętrznej  tj. wdrożyć regulamin pracy zdalnej.  Jeżeli u Pracodawcy nie wdrożono jeszcze Polityki Ochrony Danych Osobowych lub Instrukcji Zarządzania Systemem Informatycznym to właśnie jest ten moment gdzie wdrożenie tych dokumentów (wobec pracy zdalnej) wydaje się niezbędne. Należałoby przemyśleć kwestie stworzenia lub aktualizacji dokumentu zawierającego wykaz zabezpieczeń, jak również dokumentacji dot. wykonywania sprawdzeń okresowych zabezpieczeń. Uzasadnione wydaje się również prowadzenie ewidencji urządzeń przenośnych, które mają dostęp do danych firmowych. Wobec rozproszenia struktury organizacji ze względu na pracę zdalną istotne jest również zadbanie o odpowiednie ewidencjonowanie pozyskanych zgód na przetwarzanie danych osobowych np. w formie ewidencji zgód. Pracodawca powinien przypominać pracownikom o konieczności dopełniania obowiązku informacyjnego wobec klientów, kontrahentów. W tym zakresie dobrze byłoby wdrożyć instrukcję lub choć krótki komunikat.  Wdrożenie ww. dokumentów nie jest tylko zbędną biurokracją. Przypomnieć, trzeba, iż art. 24 ust. 2 rozporządzenia RODO przewiduje obowiązek wdrożenia polityk ochrony danych osobowych, gdy jest to proporcjonalne w stosunku do czynności przetwarzania. Wydaje się, iż sytuacja taka ma miejsce właśnie w obecnym czasie walki z epidemią koronawirusa. Konieczność pracy zdalnej i związane z tym ryzyka i wyzwania w zakresie ochrony danych osobowych stanowią o podstawie do samoregulacji przez Administratorów danych osobowych.

REKLAMA

Warto wskazać, że to na nich (Administratorach) spoczywa na podstawie art. 5 RODO obowiązek wykazania Urzędowi Ochrony Danych Osobowych, iż przetwarzają dane osobowe zgodnie z RODO i w tym zakresie podjęli wszystkie niezbędne kroki i narzędzia. Zwrócił na to uwagę Prezes UODO w komunikacie z dnia 17.03.2020 r. podkreślając wagę wewnętrznych zasad i procedur organizacyjnych dot. logowania, udostępniania danych i przetwarzania danych (dostęp: https://uodo.gov.pl/pl/138/1459).

Pracodawcy powinni udostępniać pracownikom odpowiedni sprzęt i oprogramowanie. Wprawdzie w komunikacie z dnia 17.03.2020 r. Prezes UODO dopuścił możliwość wysyłki korespondencji służbowej z maila prywatnego, to sytuacja ta powinna występować w drodze wyjątku i mieć charakter awaryjny. Dodatkowo Prezes UODO zwrócił również uwagę na kwestie szyfrowania i przestrzegania zasad przetwarzania danych osobowych w komunikacji mailowej – odpowiednie tytuł wiadomości itp.

Zgodnie z treścią art. 32 rozporządzenia RODO uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku, w tym między innymi w stosownym przypadku: a) pseudonimizację i szyfrowanie danych osobowych;  b)zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania; c) zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego; d) regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

Oceniając, czy stopień bezpieczeństwa jest odpowiedni, powinno uwzględniać się w szczególności ryzyko wiążące się z przetwarzaniem, w szczególności wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

Komunikat UODO ww. kontekście  przypomina również o kwestiach:

  • nie instalowania dodatkowych aplikacji i oprogramowania niezgodnego z wewnętrzną procedurą organizacji, np. dokumentem polityka pracy zdalnej w organizacji;
  • ciągłego zapewnienia aktualności oprogramowania, w tym systemu antywirusowego, sytemu operacyjnego;
  • zapewnienia bezpiecznej przestrzeni do pracy z danymi osobowymi;
  • stosowaniu adekwatnych haseł, wielopoziomowych uwierzytelnień;
  • podejmowaniu szczególnych środków ochrony sprzętów na których przetwarzane są dane osobowe;
  • nie przesyłaniu mailem informacji zaszyfrowanej razem z hasłem pozwalającym na jej odszyfrowanie;
  • odpowiedniej organizacji miejsca pracy w domu tak by zapewnić poufność danych osobowych (nasi domownicy, współlokatorzy nie powinni mieć do nich dostępu);
  • łączenia się z zaufanymi źródłami dostępu do sieci, oraz stosowania VPN, szyfrowania komunikacji.

Pamiętać należy również o urządzeniach przenośnych, które również powinny być aktualizowane i zawierać oprogramowanie antywirusowe, czy o odpowiedniej polityce haseł, w tym ich długości i częstotliwości zmiany, jak również sprawdzeniu czy nowe aplikacje, narzędzia, oprogramowanie, które stosujemy nie spowoduje konieczności wprowadzenia zmian w klauzulach informacyjnych czy rejestrze czynności przetwarzania ze względu np. na transfer danych poza obszar EOG (Unia Europejska, Norwegia, Islandia i Liechtenstein) – w tym zakresie należy zadbać o kwestia podstawy transferu (decyzja Komisji o adekwatnych zabezpieczeniach,  czy standardowe klauzule umowne).  Licencje na oprogramowanie powinny mieć charakter komercyjny, a nie osobisty w grę wchodzi nie tylko kwestia pozostawania w zgodzie z licencjami, ale również zawierania umów powierzenia przetwarzania danych osobowych. Często takie postanowienia zawarte są w regulaminach usługi. Oprogramowanie do użytku osobistego może nie spełniać kryteriów bezpieczeństwa w zakresie przetwarzania danych osobowych.

Nie można zaniedbywać rejestru czynności przetwarzania czy rejestru kategorii czynności przetwarzania – dokumenty te powinny być stale aktualizowane. Warto zadbać o stworzenie także rejestru obszarów przetwarzania tak by zapanować nad rozproszeniem miejscowym w zakresie przetwarzanych danych osobowych.  Najczęstszym i bardzo poważnym błędem są zaniedbania w zakresie obowiązku zapewnienia aktualności danych osobowych (zasada prawidłowości) jak również o wykonywaniu odpowiednich kopii, aby nie doszło do ich przypadkowej utraty lub zniszczenia lub uszkodzenia (zasada integralności i poufności).

Polecamy serwis: Odpowiedzialność, prawa i obowiązki

Zapisz się na newsletter
Kodeks pracy, urlopy, wynagrodzenia, świadczenia pracownicze. Bądź na bieżąco ze zmianami z zakresu prawa pracy. Zapisz się na nasz newsletter.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

Uprawnienia rodzicielskie - QUIZ
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
nie ma takiej możliwości
3
6
9 - tylko jeśli pracodawca wyrazi na to zgodę
Następne

REKLAMA

Kadry
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Czy zmiana formy prawnej pracodawcy wpływa na PPK? [PRZYKŁADY]

Przepisy ustawy o PPK nie wyłączają ani nie modyfikują zasad kontynuacji bądź sukcesji wynikających np. z przepisów kodeksu spółek handlowych. Jeżeli po przekształceniu danemu podmiotowi przysługują nadal prawa i obowiązki, jakie miał przed przekształceniem, dotyczy to także praw i obowiązków wynikających z umowy o zarządzanie PPK.

Nieodpłatne kursy językowe dla pracowników. Aspekty prawne i podatkowe

Na co może liczyć pracownik chcący podnieść swoje kwalifikacje zawodowe? Czy pracodawca może finansować pracownikom kursy językowe ze środków ZFŚS? Kiedy sfinansowanie szkoleń językowych pracownikom jest dla nich przychodem? W artykule odpowiadamy na najważniejsze pytania!

6 najważniejszych zmian w zatrudnianiu cudzoziemców od czerwca 2025 r.

Dnia 1 czerwca weszły w życie ważne przepisy zmieniające zasady legalnego zatrudniania cudzoziemców w Polsce. Zmiany można przedstawić w 6 głównych punktach. Oto najważniejsze przepisy prawne.

MRPiPS: Pilotaż skróconego czasu pracy 2025 – nabór wniosków od 14 sierpnia 2025, do 1 mln zł dofinansowania [SZCZEGÓŁY, WAŻNE TERMINY]

Ministerstwo Rodziny, Pracy i Polityki Społecznej ogłosiło szczegóły długo wyczekiwanego pilotażu skróconego czasu pracy. Program, pierwszy tego typu w Polsce i tej części Europy, zakłada praktyczne testowanie różnych modeli organizacji pracy przy wsparciu finansowym państwa. Wnioski o udział w pilotażu będzie można składać od 14 sierpnia do 15 września 2025 roku.

REKLAMA

Nowoczesne BHP czyli jak zmiany klimatu wpływają na bezpieczeństwo pracy

Jakich działań ze strony pracodawcy wymaga nowoczesne podejście do BHP? Czym jest dziś bezpieczeństwo pracy? Jak zmiany klimatu wpływają na zarządzanie bezpieczeństwem w firmie?

Nowe obowiązki pracodawców od 2026 roku. Zmiany Kodeksu pracy w Dzienniku Ustaw

W Dzienniku Ustaw pojawiła się ustawa zmieniająca Kodeks pracy. Jej przepisy wejdą w życie na początku 2026 roku. Oznacza to nowe obowiązki dla pracodawców. Co zmienia się w Kodeksie pracy? O czym muszą wiedzieć pracownicy?

Lipiec 2025. Kalendarz do druku [PDF]

Pobierz kalendarz lipca 2025 do druku z miejscem na notatki. Lipiec 2025 roku zawiera 8 dni wolnych od pracy. Jakie są ważne dni lipca? Wydrukuj i dopisz swoje notatki na ten miesiąc.

Wynagrodzenie lekarza rezydenta 2025. Podwyżka już od lipca

Nowe, wyższe wynagrodzenie lekarza rezydenta w 2025 roku zapewnia rozporządzenie Ministra Zdrowia. Podwyżka wchodzi w życie już od 1 lipca. Ile zarabia lekarz i lekarz dentysta odbywający specjalizację w ramach rezydentury?

REKLAMA

Oferta pracy bez kluczowych informacji powoduje rezygnację z aplikowania. Dlaczego firmy nie podają ważnych elementów oferty

Aż 36% kandydatów rezygnuje z aplikowania na ofertę pracy, w której brakuje kluczowych informacji, takich jak wynagrodzenie czy wskazanie konkretnej liczby dni przy pracy hybrydowej. Dlaczego pracodawcy nie zamieszczają w ofertach pracy najważniejszych elementów? Jaki wniosek dla pracodawców wynika z poniższych danych?

Do 30 tys. zł kary dla pracodawcy za nielegalne zatrudnienie. Czy dziecko może pracować w wakacje? [Przepisy prawne]

Prawo przewiduje do 30 tys. zł kary dla pracodawcy za nielegalne zatrudnienie. Czy dziecko może legalnie pracować w wakacje? Praca przy zbieraniu truskawek, innych owoców czy pomaganie w gastronomii to popularne sposoby na zarobek młodych Polek i Polaków. Czy zawsze przepisy prawne na to pozwalają?

REKLAMA