Kategorie

Transfer danych osobowych za granicę

Wojciech Brzeziński
Wzrastająca liczba międzynarodowych korporacji powoduje, że dane pracowników często są transferowane do krajów trzecich. Taka sytuacja wymaga od pracodawców posiadania niezbędnych informacji dotyczących bezpiecznego przesyłania danych osobowych.

Zasady przetwarzania i transferu transgranicznego danych osobowych zostały uregulowane w dyrektywie 95/46/WE Parlamentu Europejskiego i Rady z 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych i swobodnego przepływu tych danych (zwanej dalej dyrektywą) oraz w implementującej przepisy dyrektywy do krajowego porządku prawnego ustawie z 29 sierpnia 1997 r. o ochronie danych osobowych (zwanej dalej ustawą).

Transfer danych w UE

Proces przetwarzania danych osobowych w każdym z państw należących do EOG został uregulowany w podobny sposób, w związku z tym pracodawcy, zamierzający np. zatrudnić pracownika – obywatela innego państwa będącego członkiem UE, nie muszą spełniać żadnych dodatkowych wymagań odnośnie do zabezpieczenia danych osobowych poza tymi stawianymi przez polską ustawę. Podobnie jest w przypadku transferu danych osobowych w ramach podmiotów mających swoje siedziby na terenie UE.

Przykład

Reklama

Pracodawca w ramach oszczędności postanowił zwolnić wszystkich pracowników z działu księgowości i kadr. Obowiązki wykonywane przez te osoby przekazał firmie zewnętrznej, której siedziba znajduje się na terenie Francji. W takiej sytuacji wystarczy, aby pracodawca zawarł z firmą umowę o powierzenie przetwarzania danych osobowych. Umowa ta musi spełniać wszystkie wymagania dotyczące bezpieczeństwa przetwarzania danych osobowych, jakie stawia polska ustawa.

Generalny Inspektor Ochrony Danych Osobowych (zwany dalej GIODO) w jednej z odpowiedzi na pytania pracodawców stwierdził, że ustawa nie zawiera odrębnych przepisów regulujących przekazywanie danych osobowych w ramach państw EOG. Oznacza to, że przepływ danych w obrębie EOG jest traktowany tak samo jak transfer danych na terytorium Polski. Zasada ta obejmuje wszystkie państwa członkowskie Unii Europejskiej oraz te państwa EOG, które nie są członkami UE (tj. Norwegię, Islandię i Liechtenstein).

Wystarczające jest, aby podmiot mający siedzibę w Polsce, który przeprowadza rekrutację pracowników on-line na obszarze państw EOG, spełnił wymogi wynikające z polskiej ustawy o ochronie danych osobowych.

Transfer danych do państwa spoza UE

W przypadku transferu danych pracowników do państwa trzeciego znajdującego się poza strukturami UE lub EOG decydujące jest zapewnienie odpowiedniego stopnia ochrony przekazywanych danych.

Pracodawca może dokonać przekazania informacji o pracowniku do państwa trzeciego, jeżeli państwo docelowe daje gwarancje ochrony danych osobowych przynajmniej na takim samym poziomie jak gwarancje zapewnione na terytorium Polski.

Jeżeli kraj docelowy nie spełnia minimalnych wymagań, pracodawca może przekazać dane, gdy wynika to z obowiązku nałożonego na niego przepisami prawa lub postanowieniami ratyfikowanej umowy międzynarodowej.


Dodatkowo pracodawca może przekazać dane osobowe do państwa trzeciego w sytuacji, gdy:

  • osoba, której dane dotyczą, udzieliła na to zgody na piśmie,
  • przekazanie jest niezbędne do wykonania umowy między administratorem danych a osobą, której dane dotyczą, lub jest podejmowane na jej życzenie,
  • przekazanie jest niezbędne do wykonania umowy zawartej w interesie osoby, której dane dotyczą, między administratorem danych a innym podmiotem,
  • przekazanie jest niezbędne ze względu na dobro publiczne lub do wykazania zasadności roszczeń prawnych,
  • przekazanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą,
  • dane są ogólnie dostępne.

W każdym innym przypadku transfer danych jest dopuszczalny wyłącznie po uzyskaniu zgody GIODO.

Reklama

Dyrektywa zastrzega, że w celu zapewnienia legalności operacji transferu danych osobowych nie wystarcza istnienie w państwie trzecim odpowiedniego stopnia ochrony. Dodatkowo pracodawca jako administrator danych jest zobowiązany zadbać o to, aby przekazywane dane były zgodne z odpowiednimi przepisami kraju pochodzenia danych. Oznacza to, że konieczne jest spełnienie nie tylko szczegółowych przesłanek transferu danych do państwa trzeciego (art. 47–48 ustawy), lecz także wszystkich wymogów ogólnych nałożonych ustawą (dane muszą być m.in. pozyskane i przetwarzane zgodnie z prawem).

Komisja Europejska uznała, że w przypadku transferu danych osobowych pracowników do podmiotu mającego swoją siedzibę na terenie USA, jeśli odbiorcą danych jest przedsiębiorca, który przystąpił do programu Safe Harbor, to transfer danych nie wymaga spełnienia dodatkowych wymogów.

Przykład

Pracodawca w celu ułatwienia pracy działom kadr i płac postanowił umieścić wszystkie dane pracowników na serwerze zewnętrznym. Zarówno serwer, jak i firma nim administrująca znajduje się na terenie USA. W takiej sytuacji pracodawca jako administrator danych osobowych pracowników powinien zadbać o to, aby dane te były wystarczająco dobrze chronione. Jeżeli firma administrująca serwerem przystąpiła do programu Safe Harbor, to pracodawca może uznać, że ochrona danych osobowych w tym przedsiębiorstwie spełnia minimalne wymagania, jakie są niezbędne do przetwarzania w Polsce. Natomiast jeżeli firma ta nie przystąpiła do wspomnianego wyżej programu, pracodawca–administrator danych musi zadbać o bezpieczeństwo transferowanych danych osobowych i wystąpić o odpowiednią zgodę do Generalnego Inspektora Ochrony Danych Osobowych.

Wiążące reguły korporacyjne (BCR)

Pewnym sposobem ułatwiającym transfer danych pracowników wewnątrz międzynarodowych korporacji, posiadających oddziały w różnych częściach świata, jest opracowanie wewnątrzkorporacyjnych przepisów zapewniających bezpieczeństwo przetwarzania danych (BCR – z ang. Binding Corporate Rulet). Zasada działania tego rozwiązania polega na takim ukształtowaniu reguł przetwarzania danych osobowych, aby były one oderwane od terytorialnych systemów prawa, jednak w każdym przypadku zasady te muszą gwarantować zapewnienie odpowiedniego stopnia ochrony przetwarzanych danych.

Przed zastosowaniem BCR muszą uzyskać pozytywną opinię GIODO. W ramach procedury współpracy weryfikuje on treść BCR razem z organami pozostałych państw członkowskich, na terenie których przedsiębiorstwo prowadzi działalność. Dopiero po przeprowadzeniu takiej procedury może zostać wyrażona zgoda na przesyłanie danych w ramach korporacji na podstawie BCR.

Podstawa prawna:

  • art. 47–48 ustawy z 29 sierpnia 1997 r. o ochronie danych osobowych (DzU z 2002 r. nr 101, poz. 926 ze zm.),
  • art. 25 dyrektywy 95/46/WE Parlamentu Europejskiego i Rady z 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych oraz swobodnego przepływu tych danych (DzUrz UE L 281 z 23.11.1995 r., s. 31, DzUrz UE Polskie wydanie specjalne 2004 r. rozdz. 13, t. 15, s. 355).
Poszerzaj swoją wiedzę, korzystając z naszego programu
INFORLEX Książki dla Firm
INFORLEX Książki dla Firm
Tylko teraz
598,00 zł
798,00
Przejdź do sklepu
Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Kadry
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Ile wynosi najniższa krajowa?

    Najniższa krajowa w 2021 i 2022 r. - ile wynosi brutto i netto? Jaka jest stawka godzinowa? Oto kalkulator wynagrodzeń.

    Praca zdalna w Kodeksie pracy - zmiany w projekcie

    Praca zdalna w Kodeksie pracy - jest nowa wersja projektu nowelizacji. Co się zmieni?

    Rejestracja w urzędzie pracy a umowa zlecenie, dzieło, działalność

    Rejestracja w urzędzie pracy - czy bezrobotny może wykonywać pracę na podstawie umowy zlecenia, umowy o dzieło lub prowadzić działalność nierejestrowaną?

    Prezeska, prawniczka, psycholożka - kobiety o feminatywach

    Feminatywy - jakim językiem pisane są oferty pracy? Jak kobiety oceniają żeńskie nazwy stanowisk, np. prezeska, prawniczka, psycholożka? Oto wyniki badania.

    Zezwolenie na pracę sezonową dla cudzoziemca - jak uzyskać [PORADNIK]

    Zezwolenie na pracę sezonową dla cudzoziemca. Od 1 stycznia 2018 roku obowiązują nowe regulacje prawne dotyczące cudzoziemców świadczących prace sezonową. O zezwolenie typu S, czyli na pracę sezonową, mogą ubiegać się pracodawcy, którzy planują zatrudnić obcokrajowców do pracy w rolnictwie, ogrodnictwie lub turystyce.

    Błędy w umowie o pracę - jak je poprawić?

    Błędy w umowie o pracę w zakresie wynagrodzenia i innych świadczeń - jak je poprawić?

    Pracodawcy nie chcą pracy zdalnej [BADANIE]

    Praca zdalna nie jest dla pracodawców najlepszym rozwiązaniem. Prawie wszyscy chcą powrotu do biur. Wprowadzą elastyczne godziny rozpoczęcia i zakończenia pracy.

    Udzielanie zaległego urlopu wypoczynkowego - ustawa o covid-19

    Zaległy urlop wypoczynkowy - jak udzielić zgodnie z ustawą o COVID-19?

    Urząd pracy pomoże zmienić pracę

    Urząd pracy pomoże zmienić pracę i kwalifikacje pracownika. Obecnie skupia się na zatrudnianiu bezrobotnych. Rząd chce rozszerzyć jego kompetencje.

    Utrata pracy i finanse - obawy pracowników

    Utrata pracy i finanse to główne zmartwienia polskich pracowników. Ratują ich jednak deficyty kadrowe.

    Ukąszenie kleszcza a wypadek przy pracy - obowiązki pracodawcy

    Ukąszenie kleszcza - czy to może być wypadek przy pracy? Czy pracodawca zatrudniający pracowników do pracy na świeżym powietrzu ma obowiązek zabezpieczenia ich przed kleszczami?

    Sygnalista w firmie od 17 grudnia 2021 r. - co z ustawą?

    Sygnalista w firmie musi być wdrożony od 17 grudnia 2021 r. Polska musi implementować przepisy unijne do 16 grudnia tego roku. Co z ustawą o sygnalistach?

    Urlop wypoczynkowy - kalkulator

    Urlop wypoczynkowy - kalkulator wymiaru urlopu wypoczynkowego pozwala wyliczyć, ile dni urlopu przysługuje pracownikowi.

    Piloci wycieczek i przewodnicy turystyczni - zwolnienie z ZUS

    Piloci wycieczek i przewodnicy turystyczni mogą składać wnioski o zwolnienie z ZUS za lipiec, sierpień i wrzesień 2020 r. Do kiedy? Jakie warunki należy spełnić?

    Sklepiki szkolne - Tarcza Antykryzysowa

    Sklepiki szkolne - Tarcza Antykryzysowa przyznaje postojowe i zwolnienie z ZUS. Jakie kody PKD? Jakie warunki należy spełnić? Do kiedy złożyć wniosek?

    Sklepiki szkolne, piloci wycieczek i przewodnicy - wsparcie z ZUS

    Sklepiki szkolne, piloci wycieczek i przewodnicy - wsparcie z ZUS otrzymują wsparcie z ZUS. Mogą liczyć na postojowe i zwolnienie z opłacania składek. Do kiedy można składać wnioski?

    Minimalna płaca w 2022 r. brutto netto

    Minimalna płaca w 2022 r. wyniesie 3000 zł brutto. Ile to netto?

    Emerytura brutto netto - kalkulator

    Emerytura brutto - ile to netto? Kalkulator emerytalny pozwala ustalić wysokość emerytury. Oblicz.

    Ochrona przedemerytalna - ile lat?

    Ochrona przedemerytalna - ile lat trwa ochrona przed zwolnieniem? Od ilu lat pracownika zaczyna obowiązywać pracodawcę?

    Strategia Demograficzna 2040 - ocena Konfederacji Lewiatan

    Strategia Demograficzna 2040 jest zbyt ogólna i nie odpowiada współczesnym trendom związanym z rodziną. Jak ocenia ją Konfederacja Lewiatan?

    Zwolnienie lekarskie musi wskazywać aktualny adres pobytu

    Zwolnienie lekarskie musi wskazywać aktualny adres pobytu. Czy trzeba poinformować ZUS o zmianie miejsca pobytu?

    Zmiana dostawcy PPK wymaga konsultacji z załogą

    Zmiana dostawcy PPK wymaga konsultacji z załogą czyli z zakładową organizacją związkową lub inną reprezentacją osób zatrudnionych.

    Emerytura bez podatku – tabela

    Emerytura bez podatku - tabela z kwotą netto w 2021 r. i po zmianach w 2022 r. wskazuje, ile emeryt otrzyma na rękę po podwyżce.

    Pracownik oczekuje elastyczności zatrudnienia

    Elastyczność zatrudnienia - tego oczekuje pracownik od miejsca pracy.

    Pracownicy ocenili sytuację w zakładach pracy [BADANIE]

    Sytuacja w zakładach pracy została oceniona przez pracowników. Jakie są wyniki badania CBOS?