Dane osobowe pracowników. Jak skutecznie prowadzić ich retencję

Wdrożenie przepisów RODO ma dwie wyraźne konsekwencje: wzrost świadomości pracowników i konieczność wprowadzenia w firmach odpowiednich procedur / Shutterstock

Co to jest retencja danych osobowych pracowników? Kiedy i w jaki sposób należy ją przeprowadzać i na co zwracać uwagę w czasie tego procesu – wyjaśnia Tomasz Dąbrowski, Senior Konsultant SAP w firmie Quercus, tworzącej narzędzia informatyczne do szeroko rozumianej obsługi kadr.

Wdrożenie przepisów RODO ma dwie wyraźne konsekwencje. Pierwszą jest wzrost świadomości pracowników w kontekście: zasad, celowości i zakresu gromadzenia ich danych osobowych, a także wynikająca z tego większa ostrożność. Drugą jest konieczność wprowadzenia w firmach odpowiednich procedur. To proces skomplikowany i wymagający już na etapie planowania odpowiedniego audytu, czyli ustalenia: jakie dane osobowe będą gromadzone, z jakiego powodu, a przede wszystkim, w jakich miejscach. 

Autopromocja

 

Tomasz Dąbrowski

Źródło zewnętrzne

Trzeba pamiętać o tym, że istnieje coś takiego jak szara strefa danych osobowych – to na przykład informacje przechowywane na przenośnych nośnikach informacji, robocze wydruki itp. Zatem pierwszym etapem skutecznej retencji powinna być identyfikacja wszystkich miejsc, w których dane osobowe mogą się pojawić i ustalenie procedur postępowania. Oczywiście wiąże się to z odpowiednim przeszkoleniem personelu. 

Retencja danych osobowych w dziale kadr

Najwięcej danych osobowych oczywiście gromadzonych jest w dziale kadr i na tym obszarze należy się skoncentrować, ustalając zasady retencji. Chodzi bowiem o wprowadzenie takich procedur, które umożliwią zarządzanie danymi w sposób zgodny z przepisami, a przy tym możliwie niekłopotliwy dla odpowiadających za ten proces pracowników.

Ważne
Jak długo trzeba przechowywać dane pracowników

W przypadku danych pracowniczych pracodawca ma obowiązek przechowywania danych przez cały okres zatrudnienia, a także po ustaniu stosunku pracy.

  • W przypadku pracowników zatrudnionych przed 1 stycznia 2019 r. – 50 lat. 
  • W przypadku pracowników zatrudnionych po 1 stycznia 2019 r. okres ten obejmuje 10 lat. 

Istnieje też możliwość skrócenia owych 50 lat do 10 lat w przypadku nawiązania stosunku pracy pomiędzy 31 grudnia 1998 r. a 1 stycznia 2019 r. Aby tak się stało, pracodawca musi przedłożyć w ZUS raport informacyjny ZUS OSW.

Dziś – w większości przypadków – dane osobowe gromadzone są w formie elektronicznej lub zarówno w formie papierowej, jak i zdigitalizowanej. Usunięcie danych papierowych (poprzez ich fizyczne zniszczenie) jest proste. Retencja danych gromadzonych w formie elektronicznej, jeśli nie wdrożono odpowiednich narzędzi, jest trudniejsza – przede wszystkim z powodu konieczności zidentyfikowania wszystkich miejsc, w których dane są przechowywane. Skuteczne narzędzia wspomagające realizację wymogów RODO (np. rozwiązanie Q-Solutions RODO) tworzone są z uwzględnieniem indywidualnych potrzeb danej firmy. Oznacza to nic innego jak wnikliwą analizę danych zawartych w systemie, a następnie ich odpowiednią kategoryzację. Pozwala to precyzyjnie określić okresy przechowywania danych. Następnie system analizuje tak skategoryzowane dane i jeśli termin jest przekroczony, umożliwia ich usunięcie osobie odpowiedzialnej za retencję danych.

Jak usuwa się dane osobowe

Dane osobowe można: 

  • usunąć lub 
  • zanonimizować. 

Dla bezpieczeństwa proces ten można przeprowadzić dwuetapowo. Pierwszy etap to merytoryczna weryfikacja danych osobowych, które system „wyznaczył” do usunięcia. Jeśli w toku weryfikacji okaże się, że dane należy usunąć, informacja taka przekazywana jest do osoby za to odpowiedzialnej. Decyduje ona o ich usunięciu lub anonimizacji. 

W przypadku, kiedy z jakiegoś powodu dane konkretnej osoby nie powinny zostać poddane procesowi retencji, istnieje możliwość przedłużenia okresu ich przechowywania (pod warunkiem określenia odpowiedniego celu przetwarzania, np. ze względu na postępowanie sądowe).

Bezpieczne usuwanie danych osobowych

Z uwagi na to, że okres retencji danych osobowych jest różny dla różnych pracowników, bo jest wprost powiązany z momentem zatrudnienia, warto wprowadzić rozwiązania informatyczne zaprojektowane właśnie do tego celu. Pozwalają one na pełną kontrolę tego procesu i gwarantują usunięcie danych ze wszystkich wskazanych miejsc.

Wymóg trwałego usuwania danych osobowych jest pewnym novum. Chodzi o to, że sytuacja taka będzie pojawiać się częściej, jeśli weźmiemy pod uwagę drastyczne skrócenie obowiązku przechowywania danych pracowniczych w stosunku do wcześniej obowiązujących przepisów (10 lat vs. 50 lat). Zgodnie z przepisami RODO – jeśli ustał cel przetwarzania danych osobowych oraz (w przypadku danych pracowniczych) minął obowiązkowy okres ich przechowywania – danych tych nie powinno być w systemie. Trzeba je więc usunąć, trwale i z całego systemu. 

Dwuetapowy proces weryfikacji danych do retencji jest istotny dlatego, że retencja jest procesem nieodwracalnym. Dane są całkowicie usuwane z całego systemu (a więc z firmy) i nie ma możliwości ich przywrócenia. Dlatego niektóre firmy decydują się na rozszerzenie tej procedury i wprowadzenie tzw. raportu do pseudoanonimizacji. Mówiąc prościej – jest to możliwość uruchomienia odwracalnej anonimizacji danych. Informacje są widoczne tylko dla bardzo wąskiego grona osób, jednak w razie potrzeby można je przywrócić dla użytkowników końcowych. Z uwagi na fakt, że w tym wariancie dane osobowe można odzyskać (niezależnie od zastosowanych zabezpieczeń), pseudoanonimizację należy traktować jako opcję czasowego zabezpieczenia, a nie rozwiązanie alternatywne dla anonimizacji.

Jakie korzyści daje skuteczna retencja danych osobowych przy zastosowaniu systemowych rozwiązań informatycznych? 

  • Gwarantuje firmie wypełnienie obowiązków wynikających z przepisów RODO. 
  • Porządkuje bazę danych. 
  • Daje pracownikom gwarancję bezpieczeństwa ich danych. 
  • Ułatwia i usprawnia pracę zespołu odpowiedzialnego za przetwarzanie danych osobowych oraz ich inspekcję. 

Quercus Sp. z o.o. to ekspert w zakresie wdrażania i serwisowania systemów SAP. Od początku swej działalności, tj. od 2006 roku, firma posiada status autoryzowanego Partnera SAP. Specjalizacją Quercus Sp. z o.o. są wdrożenia systemów SAP, SAP Business Objects, a także portali oraz rozwiązań na urządzenia mobilne. W ofercie znajdują się także usługi z zakresu doradztwa, takie jak: audyty, szkolenia, analizy przedwdrożeniowe oraz pomoc w przygotowaniu zapytań ofertowych SIWZ. Firma prowadzi projekty z zastosowaniem metodyki Prince oraz PMI, a jej portfolio obejmuje kilkadziesiąt zrealizowanych projektów, które spółka wdrażała samodzielnie, w ramach konsorcjum lub jako podwykonawca. Uznanie klientów oraz coraz większe zainteresowanie rynku wdrożeniami SAP sprawia, że firma dynamicznie się rozwija, stale powiększając zespół specjalistów.

Oprac. Piotr T. Szymański
rozwiń więcej
Kadry
Zmiany w karcie parkingowej dla niepełnosprawnych. Będą ułatwienia
08 maja 2024

Zmiany w karcie parkingowej dla niepełnosprawnych. Będą ułatwienia - jednak nie tak szybko. Co to jest europejska karta osoby z niepełnosprawnością i europejska karta parkingowa dla osób z niepełnosprawnościami? Jak je uzyskać? Gdzie obowiązują? Swobodne przemieszczanie się w UE stanie się łatwiejsze dla osób z niepełnosprawnościami. Europejska karta osoby z niepełnosprawnością i karta parkingowa dla takich osób ułatwią dostęp do przysługujących im praw i preferencyjnych warunków we wszystkich krajach UE.

Bycie sygnalistą będzie zagrożeniem dla sygnalisty. Ustawa pozwala na bezkarne działania odwetowe pracodawcy
08 maja 2024

Bycie sygnalistą będzie zagrożeniem dla sygnalisty. Ustawa pozwala bowiem na bezkarne działania odwetowe pracodawcy i doprowadzi do niezgłaszania naruszeń prawa. Opinia doktora Jakuba Rzymowskiego na temat procedowanego projektu ustawy o ochronie sygnalistów wyraża potrzebę debaty publicznej. Pilne prace nad ustawą z powodu zwłoki w implementacji unijnej dyrektywy nie mogą rzutować na jakość prac nad projektem.

Bon energetyczny i cena maksymalna prądu. Rząd uruchamia program osłon przed podwyżkami cen energii w Polsce. Od kiedy i na jak długo?
08 maja 2024

Rada Ministrów przyjęła projekt ustawy o czasowym ograniczeniu cen za energię elektryczną, gaz ziemny i ciepło systemowe oraz o bonie energetycznym. Jej celem jest przedłużenie rozwiązań osłonowych dla odbiorców energii, którzy znajdują się w trudnej sytuacji ekonomicznej. Kto zostanie objęty działaniami osłonowymi?

Rząd: 39 000 emerytów ma limit emerytury 3271,84 zł brutto. Czy i kiedy zniesienie limitu?
08 maja 2024

Kiedy uchylenie ustawa dezubekizacyjnej? Bo niej mowa. Obowiązuje od października 2017 r. W efekcie około 39 000 funkcjonariuszom służb PRL ma obniżone emerytury i renty. Nie mogą być one wyższe od średniej wypłacanej przez ZUS. Dla maja 2024 r. to 3271,84 zł brutto.

Pracodawca ma obowiązek zapłacić za szkła kontaktowe każdemu pracownikowi. Termin mija 17 maja 2024 r.!
07 maja 2024

Od 17 maja 2024 r. do obowiązków pracodawcy dochodzi zwrot za soczewki kontaktowe. Od tego terminu pracodawca ma obowiązek zapłacić za szkła kontaktowe, jeśli lekarz zaleci je u pracownika pracującego przy monitorze ekranowym. Pracodawca musi dostosować przepisy wewnątrzzakładowe.

Chcesz zostać urzędnikiem służby cywilnej? Zgłoś się do 31 maja 2024 r., jest niższa opłata za postępowanie kwalifikacyjne!
07 maja 2024

Do 31 maja 2024 r. można zgłaszać się do postępowania kwalifikacyjnego w służbie cywilnej. Sprawdzian odbędzie się 6 lipca 2024 r.

Czy pracodawca, który nie poinformował pracowników o niewypłacaniu świadczenia urlopowego, powinien wypłacać to świadczenie
07 maja 2024

Jakie są konsekwencje nieprzekazania pracownikom informacji w sprawie niewypłacania świadczenia urlopowego w 2024 r.?

Czy każdy pracodawca musi co miesiąc wpłacać na PFRON?
07 maja 2024

Aktualnie miesięczna wpłata na Państwowy Fundusz Rehabilitacji Osób Niepełnosprawnych wynosi 3065,16 zł za etat. Czy każdy pracodawca musi dokonywać wpłat na PFRON?

Dokumentacja pracownicza elektroniczna czy papierowa? Pracodawca nie ma obowiązku prowadzić całej dokumentacji pracowniczej w jednej, wybranej przez siebie postaci
07 maja 2024

Dokumentacja pracownicza elektroniczna czy papierowa? Okazuje się, że pracodawca nie ma obowiązku prowadzić całej dokumentacji pracowniczej w jednej, wybranej przez siebie postaci. Co to oznacza w praktyce?

Pracownicy samorządowi: Od 700 zł do 1000 zł wzrośnie minimalny poziom wynagrodzenia zasadniczego
07 maja 2024

Minimalny poziom wynagrodzenia zasadniczego pracowników samorządowych wzrośnie od 700 zł do 1000 zł. Trwają prace nad zmianą przepisów rozporządzenia w sprawie wynagradzania pracowników samorządowych. Kiedy zmiany mają wejść w życie?

pokaż więcej
Proszę czekać...