Praca zdalna a RODO. Jak chronić dane osobowe, kiedy pracownicy pracują w domu

ekspert ds. Ochrony Danych Osobowych (ODO), Auditor Wewnętrznego Systemu Zarządzania Jakością i Bezpieczeństwa Informacji, mediator sądowy i pozasądowy Gabriela Rychły
Inspektor Ochrony Danych (IOD), Auditor Wewnętrznego Systemu Zarządzania Jakością i Bezpieczeństwa Informacji, mediator sądowy i pozasądowy
rozwiń więcej
Jak chronić dane osobowe, kiedy pracownicy pracują w domu / Shutterstock

Praca zdalna nareszcie została doprecyzowana niedawnymi zmianami w Kodeksie pracy. No i ziemia zadrżała w posadach, bo mamy przecież RODO. Jak zapewne wiecie nie zwykłam Was straszyć w swoich artykułach i również tym razem nie zamierzam tego robić. Postaram się Wam pokazać co pracodawca musi zrobić na swoim podwórku i na co musi zwracać uwagę. Będzie trochę długo – ale temat jest obszerny i gwarantuje Wam, że nie wyczerpię go do końca… Bo co z pracą zdalną podczas wakacji? A jeśli na zdalnym zdarzy się wypadek przy pracy? – ale o tym w kolejnym artykule. 

Możliwość pracy zdalnej niewątpliwie ułatwi życie zarówno pracownikom jak i niektórym pracodawcom. Z rozmysłem użyłam słowa niektórym ponieważ sama wśród swoich klientów obserwuję sytuację, kiedy chęć pójścia pracownika na tzw. zdalne przysparza niemałych problemów pracodawcy. 

Autopromocja

Praca zdalna – ochrona danych osobowych 

Nie da się ukryć że wprowadzenie pracy zdalnej generuje dodatkowe obowiązki ze strony ochrony danych osobowych. Pracodawca bowiem występuje w roli administratora danych osobowych (ADO) swoich pracowników, kontrahentów, klientów.  Równocześnie, może występować w roli podmiotu przetwarzającego dane – z uwagi na wykonywanie umów.

Przetwarzanie danych osobowych przez pracownika w formie pracy zdalnej trzeba uznać za dodatkowy proces przetwarzania danych osobowych. Mamy zatem obowiązek wpisania takiego procesu do rejestru czynności przetwarzania, a także przeprowadzenia analizy ryzyka i zweryfikowania aktywów, które mogę stanowić wysokie ryzyko naruszenia praw lub wolności osób fizycznych.

Pamiętać  należy też o tym, że  pracownicy z uwagi na swoje zakresy obowiązków i zajmowane stanowiska, przetwarzają różne dane osobowe, w różnej skali i zakresie. Stanowiska obsługi kadrowej, płacowej, BHP czy analityczne bazujące na danych, będą prawdopodobnie wiązać się z przetwarzaniem na szeroką skalę lub danych szczególnej kategorii, o których mowa w art. 9 ust. 1 RODO, w szczególności dotyczących zdrowia. Koniecznym jest wówczas dostosowanie adekwatnego poziomu zabezpieczeń, które będą nastawione na zagwarantowanie wyższego stopnia bezpieczeństwa niż w przypadku pracowników i stanowisk niepolegających głównie na przetwarzaniu danych osobowych.

Na ADO ciąży obowiązek zapewnienia środków technicznych i organizacyjnych zapewniających odpowiedni stopień zabezpieczenia danych. Środki te będą wymagały dodatkowej weryfikacji, ponieważ  obowiązujące u pracodawcy procedury ochrony danych osobnych działają na terenie zakładu pracy  i mogą okazać się niewystarczające w przypadku pracy w miejscu zamieszkania lub pobytu pracownika. Obowiązkowi aktualizacji podlegać będzie polityka ochrony danych osobowych z uwzględnieniem organizacji pracy zdalnej lub obowiązkowe będzie stworzenie regulacji wewnętrznej dotyczącej pracy zdalnej określającej wymogi w zakresie ochrony danych osobowych.

Praca zdalna – ponowne przeszkolenie pracowników

Ale to nie koniec. Jest jeszcze kwestia szkoleń . Otóż pracodawca powinien ponownie przeszkolić pracowników oraz, zgodnie z zasadą rozliczalności, posiadać potwierdzenie przeprowadzenia takiego szkolenia. Takie szkolenie powinno się skupić na zagadnieniach dotyczących:

  • rozróżniania i odpowiedniego reagowania na phishing;
  • podstaw przetwarzania danych;
  • okresów retencji danych;
  • bezpieczeństwa przetwarzania danych;
  • zgłaszanie naruszeń;
  • zasad przetwarzania danych;
  • kar za naruszenia ochrony danych osobowych;
  • miejsc przetwarzania danych.

Ważne jest, aby uzmysłowić pracownikom że wykonywanie pracy zdalnej w miejscach publicznych – w tym w miejscach, w których pracownika obejmuje monitoring skierowanych na ekran komputerowy –może skutkować ujawnieniem informacji poufnych jak również danych osobowych. Niestety bardzo często o tym zapominamy. 

Praca zdalna – obowiązki informacyjne

Zmianie ulegną również obowiązki informacyjne wynikające z art. 13 ust. 1 i 2 RODO, które wykonywane są wobec pracownika zatrudnianego oraz pracowników już zatrudnionych a ubiegających się o pracę zdalną. Istotne jest wskazanie, iż zmienił się cel przetwarzania danych osobowych, który rozszerzył się o wykonywanie pracy zdalnej, a także możliwość dokonywania kontroli z nią związanej. Konieczne jest uwzględnienie zasady minimalizacji danych. Trzeba pamiętać że zasada ta łatwo może ulec przekroczeniu z uwagi na charakter pracy zdalnej pozostającej w dużej korelacji z życiem prywatnym pracownika. Wobec tego istotne jest określenie konkretnych zakresów przetwarzania danych osobowych wyłącznie do danych niezbędnych do jej przeprowadzenia z poszanowaniem prywatności pracownika oraz pozostałych współzamieszkujących. 

Kolejna ważną kwestią jest zobowiązanie pracownika do niewykorzystywania sprzętu prywatnego podczas wykonywania czynności służbowych czy też niekorzystania z publicznych sieci wifi. 

Warto odpowiednio zarządzać nadanymi uprawnieniami do zasobów informatycznych, w szczególności w zakresie logowania do portali, dostępów do dysków sieciowych. Pamiętajmy że pracownik posiadający uprawnienia dostępowe wyłącznie w zakresie niezbędnych mu zasobów — nie skopiuje, nie ujawni lub w inny nieuprawniony sposób nie wykorzysta szerokiego zakresu danych istotnych dla administratora.

Praca zdalna – jak chronić dane przed domownikami

Praca zdalna nie może być w żaden sposób łączona z naszym życiem prywatnym. Konieczna jest odpowiednia separacja danych i ich zabezpieczanie przed współmieszkańcami – nie są oni przecież upoważnieni do przetwarzania danych administratora. Dlatego pracownik zobowiązany jest tak przygotować stanowisko pracy aby w jak najwyższym stopniu zapewnić ochronę danych osobowych oraz informacji poufnych, w szczególności poprzez odpowiednie ustawienie biurka, czy wygaszacza ekranu monitora. 

Należy również zwrócić uwagę na  ograniczenie tworzenia kopii papierowych, których zabezpieczenie jest zacznie trudniejsze, niż kopii elektronicznych. Pamiętajmy że pracownik prawdopodobnie nie posiada narzędzi, które pozwolą mu na niszczenie dokumentów papierowych w sposób uniemożliwiający ponowne zapoznanie się z ich treścią.

I na koniec chcę zwrócić jeszcze Waszą uwagę na jedną bardzo często pomijaną kwestię – a mianowicie weryfikację przez pracodawcę umów, w których występuje w roli podmiotu przetwarzającego. Zdarza się że administrator nakłada na podmiot przetwarzający obowiązek przetwarzania danych osobowych w konkretnej lokalizacji, tj. np. ograniczając czynności przetwarzania do przestrzeni biurowych podmiotu przetwarzającego. Wtedy taka umowa będzie musiała podlegać renegocjacji. A jeśli to się nie uda to  procesy objęte przetwarzaniem danych tego konkretnego administratora będą musiały być przeprowadzane stacjonarnie, wtedy nie naruszymy postanowień umowy powierzenia przetwarzania.

Mam nadzieję że przekazane informacje są czytelne i zrozumiałe – nie taka praca zdalna i RODO straszne jak je malują

Oprac. Piotr T. Szymański
rozwiń więcej
Kadry
3000 zł kary dla pracodawcy za niezatrudnienie kandydata
08 maja 2024

Pracodawcy muszą liczyć się z odpowiedzialnością karną za niezatrudnienie kandydata do pracy z powodów wymienionych w art. 123 ustawy o promocji zatrudnienia i instytucjach rynku pracy. Grzywna za dyskryminację przy nawiązywaniu stosunku pracy wynosi minimum 3000 zł. Na podstawie Kodeksu pracy osoba niezatrudniona może również dochodzić odszkodowania. W jakiej wysokości?

Czy premia wlicza się do minimalnego wynagrodzenia w Polsce w 2024 roku?
08 maja 2024

W Polsce minimalne wynagrodzenie za pracę wzrosło w 2024 roku. Od stycznia wynosi 4 242 zł brutto, a od lipca będzie wynosić – 4 300 zł brutto. Ale czy premia pracownicza może uzupełnić wysokość wynagrodzenia do minimalnej płacy?

Kto jest chroniony przed zwolnieniem z pracy? Co z pracownikiem w wieku przedemerytalnym?
08 maja 2024

W Polsce, Kodeks Pracy oraz inne ustawy, takie jak ustawa o związkach zawodowych, zapewniają ochronę przed zwolnieniem dla wybranych grup pracowników. Do tych grup należą m.in. kobiety w ciąży, osoby w wieku przedemerytalnym, osoby korzystające ze zwolnień lekarskich oraz działacze związkowi.

Bezrobocie w kwietniu 2024 r.
08 maja 2024

Ile wynosi bezrobocie w kwietniu 2024 roku? Tak niskiego bezrobocia w kwietniu nie było od 1991 roku.

Wakacje składkowe - projekt ustawy po drugim czytaniu w sejmie
08 maja 2024

Wakacje składkowe - projekt ustawy jest już po drugim czytaniu w Sejmie. Nie było poprawek do projektu. Teraz będzie głosował cały Sejm. Dla kogo są wakacje składkowe? Jakie warunki trzeba spełnić, by móc złożyć wniosek do ZUS?

Urlop na żądanie dla nauczyciela 2024
08 maja 2024

Urlop na żądanie dla nauczyciela 2024 - czy nauczyciel może wziąć urlop na żądanie? Karta nauczyciela różnicuje urlopy nauczycieli zatrudnionych w szkołach feryjnych i nieferyjnych. Czy dyrektor, wicedyrektor i nauczyciel na stanowisku kierowniczym mogą korzystać z urlopu na żądanie?

Minimalne wynagrodzenie w 2024 roku wzrosło do 4 242 zł, a to nie koniec. Ile wyniesie po kolejnej podwyżce w lipcu? Jak Polska wypada w porównaniu z innymi krajami w UE?
08 maja 2024

Minimalne wynagrodzenie za pracę w Polsce oraz minimalna stawka godzinowa zostały podwyższone w styczniu 2024 roku.  Ile wyniosą po kolejnej podwyżce, która czeka nas w lipcu br.?

Podróż służbowa. Od czego zależy wysokość diet i innych należności?
08 maja 2024

W czasie krajowej podróży służbowej pracownikowi przysługują diety i zwrot kosztów przejazdów, noclegów oraz innych wydatków. Ich wysokość zależy od wielu okoliczności. Jakich?

Niezdolność pracownika do pracy. Jak długo można być na zwolnieniu lekarskim, żeby nie stracić pracy?
08 maja 2024

Pracownik korzystający ze zwolnienia lekarskiego znajduje się pod ochroną i pracodawca nie może rozwiązać z nim umowy o pracę. Ochrona nie jest jednak nieograniczona.

Wynagrodzenie pracownika młodocianego w wakacje 2024
08 maja 2024

Kim jest młodociany pracownik? Ile wynosi jego wynagrodzenie? 

pokaż więcej
Proszę czekać...