Ochrona danych osobowych pracowników

Jakub Kaniewski
rozwiń więcej
Każdy pracodawca ma obowiązek chronić dane osobowe swoich pracowników w sposób zapewniający dostęp do tych danych wyłącznie uprawnionym podmiotom. Jego naruszenie może wiązać się z odpowiedzialnością, np. cywilną i karną.
Przepisy prawa pracy, a ściślej - Kodeksu pracy, jedynie w sposób cząstkowy regulują problematykę ochrony danych osobowych pracowników. Brak jest kompleksowej regulacji odnoszących się do tych kwestii, dlatego głównym aktem prawnym w tym zakresie pozostaje w dalszym ciągu ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych (DzU z 2002 r. nr 101, poz. 926 ze zm.; zwana dalej uodo albo ustawą) oraz wydane na jej podstawie akty wykonawcze.

WAŻNE!

Autopromocja

W rozumieniu ustawy za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, tj. osoby, której tożsamość można określić bezpośrednio lub pośrednio, np. przez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne (art. 6 uodo).

Podmiotem, który decyduje o celach i środkach przetwarzania danych osobowych, jest tzw. administrator danych.

W stosunkach pracowniczych administratorem danych będzie z reguły pracodawca (w spółce np. organ tej spółki), nigdy zaś pracownik.

Od administratora danych należy natomiast odróżnić administratora bezpieczeństwa informacji, czyli podmiot wyznaczony przez administratora danych do zarządzania w jego imieniu zbiorami danych osobowych oraz nadzorowania przestrzegania zasad ochrony tych danych.

Uprawnienie do przetwarzania danych

Przetwarzanie danych to jakiekolwiek operacje wykonywane na danych osobowych, np. zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie danych.

Z przetwarzaniem danych wiążą się liczne obowiązki, w tym najważniejsze to:

• obowiązek uzyskania zgody na przetwarzanie danych osobowych od osoby, której dane dotyczą (przygotowując formularz danych, jakie chcemy uzyskać od potencjalnego albo naszego obecnego pracownika, pamiętajmy o zamieszczeniu stosownej klauzuli w tym przedmiocie. Obowiązek uzyskania zgody nie zawsze jest jednak wymagany. Może wynikać wprost z przepisów ustawy, jak ma to miejsce w przypadku przepisu art. 221 k.p., stanowiącego przepis szczególny w odniesieniu do regulacji ustawy. W tym wypadku od osoby, której dane dotyczą, nie wymaga się dodatkowego oświadczenia o wyrażeniu zgody na przetwarzanie danych osobowych. Przepis stanowi samodzielną podstawę do przetwarzania danych kandydatów do pracy. Już samo przesłanie dokumentów przez kandydata jest poczytywane jako zgoda na przetwarzanie dotyczących go danych na potrzeby niezbędne do celów rekrutacji);

• obowiązek informacyjny (np. o adresie i siedzibie spółki, celu zbierania danych, prawie dostępu do treści swoich danych i możliwości ich poprawiania);

• obowiązek szczególnej staranności przy przetwarzaniu danych (dane powinny być zbierane zgodnie z zasadą adekwatności, tj. nie mogą być przetwarzane poza zakres, jaki jest niezbędny do ich prawidłowego wykorzystania, przy czym zasadę tę wyłącza reguła z art. 221 k.p., oraz zasadą czasowości - dane przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie mogą być przetwarzane dłużej, niż jest to niezbędne do osiągnięcia celu przetwarzania, np. po ustaniu stosunku pracy dalsze przetwarzanie danych byłego pracownika jest wyłączone);

• obowiązek zgłoszenia zbioru danych do rejestracji (niestety przepis ten jest bardzo często naruszany). Z drugiej zaś strony istnieją liczne wyłączenia w tym zakresie, np. nie podlegają zgłoszeniu dane przetwarzane w związku z zatrudnieniem, zbiory CV kandydatów do pracy czy dane powszechnie dostępne);

• obowiązek zabezpieczenia danych, np. przed udostępnieniem ich osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, czy przetwarzaniem z naruszeniem ustawy.

Do przetwarzania danych mogą być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie sporządzone i podpisane przez administratora danych. Ponieważ w praktyce będą to przede wszystkim pracownicy, upoważnienie powinno indywidualizować osobę, której zostało wydane, oraz szczegółowo określać zakres czynności, do których jest upoważniona taka osoba (np. tylko do odczytu danych).

Odpowiedzialność za naruszenie przepisów ustawy

Odpowiedzialność za naruszenie ustawy będzie wynikała przede wszystkim z nieprawidłowego wykonania ostatniego z omówionych wyżej obowiązków - obowiązku zabezpieczenia danych osobowych. Podmiot dopuszczający się uchybień w tym zakresie może więc ponieść odpowiedzialność karną, ale i administracyjną czy zwykłą pracowniczą.

Odpowiedzialność karną poniesie każdy, kto, administrując danymi, narusza obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem. Podlega wówczas grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku.

W przypadku odpowiedzialności administracyjnej, która może mieć miejsce w razie stwierdzenia naruszenia przepisów o ochronie danych osobowych przez podmiot zainteresowany, i zgłoszenia tego faktu Generalnemu Inspektorowi Ochrony Danych Osobowych lub z urzędu - przez GIODO bezpośrednio, Generalny Inspektor, w drodze decyzji administracyjnej, nakazuje przywrócenie stanu zgodnego z prawem, a w szczególności:

• usunięcie uchybień,

• uzupełnienie, uaktualnienie, sprostowanie, udostępnienie lub nieudostępnienie danych osobowych,

• zastosowanie dodatkowych środków zabezpieczających zgromadzone dane osobowe,

• wstrzymanie przekazywania danych osobowych do państwa trzeciego,

• zabezpieczenie danych lub przekazanie ich innym podmiotom,

• usunięcie danych osobowych.

Przepisy innych ustaw mogą przewidywać podjęcie także dodatkowych czynności niż wymienione wyżej i wówczas będą one miały pierwszeństwo przed tymi wskazanymi.

Odpowiedzialność pracownicza będzie miała natomiast miejsce w sytuacji, gdy w wyniku kontroli inspektor ustali, że dopuszczono się uchybień w zakresie zabezpieczenia danych. Może wówczas zwrócić się do administratora danych z wnioskiem wszczęcia przeciwko osobie winnej naruszeń postępowania dyscyplinarnego lub innego przewidzianego prawem, a następnie poinformowania go we wskazanym terminie o wynikach tego postępowania i podjętych działaniach. Pracodawca nie jest jednak związany wnioskiem inspektora, a inspektor nie dysponuje samodzielnymi narzędziami do ukarania sprawcy naruszeń.

Kadry
Zmiany w BHP 2024. Tak powinno wyglądać miejsce pracy po 17 maja. Laptopy, krzesła biurka i nowe zasady ergonomii
26 kwi 2024

W dniu 18 października 2023 r., po ponad dwóch dekadach, zaktualizowano przepisy dotyczące bezpieczeństwa i higieny pracy przy użyciu monitorów ekranowych, ustanowione przez Ministra Pracy i Polityki Socjalnej jeszcze w 1998 roku. Do 17 maja 2024 nowelizacja zobowiązuje pracodawców do dostosowania istniejących stanowisk z monitorami ekranowymi w sposób odpowiadający nowoczesnym wymogom. Natomiast wszystkie stanowiska, które zostały stworzone po 18 października 2023 r. muszą odpowiadać nowym standardom już od momentu powstania.

Redukcja etatów w Poczcie Polskiej. Czy nowy plan transformacji przewiduje likwidację spółki?
26 kwi 2024

Zarząd Poczty Polskiej planuje w bieżącym roku zmniejszenie liczby stanowisk pracy o 5 tysięcy etatów. Wiceminister aktywów państwowych, Jacek Bartmiński, poinformował o tym w Sejmie. Przede wszystkim nie będą przedłużane umowy zlecenia oraz umowy o pracę na czas określony.

28 kwietnia Światowy Dzień Bezpieczeństwa i Ochrony Zdrowia w Pracy
26 kwi 2024

W dniu 28 kwietnia przypada Światowy Dzień Bezpieczeństwa i Ochrony Zdrowia w Pracy. Warto w tym szczególnym czasie przypomnieć sobie, że każdy człowiek ma prawo do stopy życiowej zapewniającej zdrowie i dobrobyt jego i jego rodziny, włączając w to wyżywienie, odzież, mieszkanie, opiekę lekarską i konieczne świadczenia socjalne, oraz prawo do ubezpieczenia na wypadek bezrobocia, choroby, niezdolności do pracy, wdowieństwa, starości lub utraty środków do życia w inny sposób od niego niezależny.

Ważne zmiany dla pielęgniarek i położnych
26 kwi 2024

Wreszcie sytuacja pielęgniarek i położnych będzie zrównana z innymi zawodami medycznymi.  Za organizację i realizację elementów kształcenia podyplomowego lekarzy, lekarzy dentystów, farmaceutów, fizjoterapeutów, diagnostów laboratoryjnych, ratowników medycznych odpowiada Centrum Medyczne Kształcenia Podyplomowego (CMKP). W przypadku kształcenia podyplomowego pielęgniarek i położnych jest ono monitorowane przez Centrum Kształcenia Podyplomowego Pielęgniarek i Położnych. Będzie unifikacja i zawody medyczne będą podlegały pod CMKP.

Świadczenie przedemerytalne z ZUS w 2024, ile wynosi, komu przysługuje, ile czasu jest wypłacane, jak załatwić
26 kwi 2024

Takie świadczenie z Zakładu Ubezpieczeń Społecznych można otrzymywać nawet przez cztery lata. Jak sama nazwa wskazuje – świadczenie przedemerytalne przysługuje osobom, które nie osiągnęły jeszcze ustawowego wieku emerytalnego, a nie są objęte ochroną przedemerytalną z innego tytułu.

Zrób zakupy 28 kwietnia. Przed Tobą długi weekend!
26 kwi 2024

W najbliższą niedzielę, 28 kwietnia, sklepy będą otwarte. Jest okazja, żeby zaopatrzyć się we wszystkie produkty niezbędne na majówkę 2024.

Zwolnienia grupowe: Jakie są zasady przyznawania i obliczania wysokości odprawy pieniężnej?
26 kwi 2024

Pracownik, którego umowa została rozwiązana w ramach zwolnień grupowych, ma prawo do odprawy pieniężnej. Jej wysokość zależy od wysokości miesięcznego wynagrodzenia pracownika i od zakładowego stażu pracy.

Koniec z personalizowanymi reklamami - internetowy identyfikator jest daną osobową
25 kwi 2024

Koniec z personalizowanymi reklamami - internetowy identyfikator jest daną osobową. Można więc domniemywać, że z Internetu znikną banery wymuszające „zgody” na profilowanie w celach marketingowych. Użytkownicy Internetu są coraz bardziej chronieni. Szczególnie teraz kiedy zapadł ważny wyrok TSUE potwierdzający coraz szery katalog danych osobowych. Trzeba też pamiętać o akcie o usługach cyfrowych w UE, który obowiązuje od lutego 2024 r. W sieci nie jest się już tak bezkarnym jak kiedyś.

MZ: dane wrażliwe nie mogą być ujawniane w rejestrze zawodów medycznych
26 kwi 2024

Centralny Rejestr Osób Uprawnionych do Wykonywania Zawodu Medycznego ujawnia informacje o utracie prawa do wykonywania przez daną osobę zawodu medycznego. Przyczyny utraty mogą być różne, np. z powodu problemów ze zdrowiem psychicznym, nałogów, wyroków karnych czy dyscyplinarnych. To są dane wrażliwe - nie powinny więc być publicznie ujawniane. Łatwo sobie wyobrazić stygmatyzację tych osób i trudności życia społecznego czy zawodowego. Muszą zajść zmiany w prawie alarmują Ministerstwo Zdrowia i Prezes Urzędu Ochrony Danych Osobowych.

Kim jest sygnalista? Polska ma problem z wdrożeniem dyrektywy
25 kwi 2024

Kim jest sygnalista? Polska ma problem z wdrożeniem unijnej dyrektywy o ochronie sygnalistów. Pomimo tego, że 2 kwietnia 2024 r. rząd przyjął projekt ustawy o ochronie sygnalistów, tj. osób zatrudnionych w sektorze prywatnym lub publicznym i zgłaszających naruszenia prawa związane z pracą, to i tak TSUE nałożył karę na Polskę, bo znacznie przekroczyła termin. Trwają wzmożone prace w Sejmie nad projektem, ale kara 7 mln euro jednak jest!

pokaż więcej
Proszę czekać...