RODO w HR - o czym warto pamiętać?

RODO w HR - o czym warto pamiętać? Przetwarzanie danych osobowych pracowników. /fot. Shutterstock
RODO wyznacza granice przetwarzania danych osobowych przez działy HR. Czy można zamieścić prywatny e-mail pracownika, jego numer telefonu czy zdjęcie w bazie osobowej? Jakie rejestry należy prowadzić? Jak długo można przetwarzać dane?

RODO – kilka szczegółów, o których warto pamiętać w HR

Czy można rejestrować firmowe spotkanie wigilijne? Czy dział HR ma prawo do przesyłania drogą mailową fotografii z imprezy integracyjnej? Czy szef działu może poprosić podwładnych o zaopiniowanie otrzymanego CV? I jak długo można przechowywać w aktach informacje o naganie? Wejście w życie przepisów RODO uporządkowało wiele problemów związanych z przetwarzaniem danych osobowych w firmach, ale też wygenerowało nowe pytania, wynikające z bardzo szerokiego zakresu nowych przepisów.

Tylko tyle danych, ile potrzeba

W porównaniu do czasów sprzed RODO pracodawcy przetwarzają znacznie mniej danych osobowych, gdyż nowe przepisy nakładają ograniczenia w tym zakresie. „Pracodawca może żądać od pracownika udostępnienia tylko danych określonych przepisami, które są niezbędne do nawiązania stosunku pracy. Wymaga to od firmy w pierwszej kolejności przeprowadzenia wewnętrznego audytu, którego zadaniem jest wyłonienie zakresu potrzebnych danych osobowych ze szczególnym uwzględnieniem tych wrażliwych” – wyjaśnia Maciej Kabaciński, szef Pionu HR w Quercus.

Polecamy: RODO Jak przygotować się do kontroli

Pracodawca nie ma więc prawa do gromadzenia danych „na zapas”, na wszelki wypadek, choć w tej chwili nie są one potrzebne. „Na przykład podczas rekrutacji nie mamy prawa wymagać od kandydatów udostępniania danych, które nie mają żadnego znaczenia podczas rekrutacji, jak np. informacje o stanie cywilnym, poglądach religijnych, politycznych czy dodatkowych dokumentów tożsamości” – wyjaśnia Olga Dura-Nowicka, ekspertka Quercus, specjalizująca się we wdrażaniu rozwiązań dotyczących RODO.

Zgodnie z przepisami, jeśli pracodawca chce skonsultować CV kandydata do pracy z członkami zespołu, może to zrobić tylko pod warunkiem anonimizacji kwestionariusza. „Musimy usunąć wszystkie dane, które mogłyby pozwolić na identyfikację tej osoby, a więc imię, nazwisko, zdjęcie oraz inne informacje, które kandydaci zwykle umieszczają w CV. A trzeba przyznać, że podają więcej danych, niż wynika to z przepisów. W tej sytuacji z pomocą przychodzi wspomniany wcześniej audyt RODO, który dostarcza nam wiedzy, jakie dane możemy udostępnić do oceny kwalifikacji potencjalnego pracownika” – dodaje Maciej Kabaciński.

Dodatkowe dane – tylko za zgodą

Przepisy stanowią, że dane osobowe, których posiadanie jest niezbędne do nawiązania stosunku pracy, nie wymagają specjalnej zgody na przetwarzanie. Jednak wszystko ponad to, co niezbędne, już tak. Oświadczenia takiego potrzebujemy, jeśli chcemy zamieścić w bazie/teczce osobowej prywatny e-mail pracownika, numer telefonu albo jego zdjęcie. I każda zgoda musi być koniecznie rejestrowana.

To ważne, gdyż administrator danych osobowych (ADO) zobowiązany jest do prowadzenia rejestrów zgód na przetwarzanie danych pracownika – tych, które nie wynikają z konieczności ich posiadania w myśl przepisów. Pracodawca musi umieć wykazać, że pracownik dobrowolnie wyraził zgodzę na przetwarzanie dodatkowych danych, jak np. podanie prywatnego numeru telefonu, i poświadczyć to stosownymi dokumentami” – podkreśla Olga Dura-Nowicka. Dodaje, że tak naprawdę osobne zgody są potrzebne, np. aby móc publicznie świętować urodziny współpracownika (data urodzin jest częścią danych osobowych), wykorzystać informację o szczególnych wymaganiach dietetycznych (np. podczas organizacji firmowej wigilii), rozesłać film z wigilii lub zdjęcia z imprezy integracyjnej, a nawet opublikować listę osób, które w najbliższym czasie będą uczestniczyć w szkoleniu. „Wiele osób te czynności traktuje w sposób naturalny, na zasadzie – że zawsze tak było. Dziś wymagają one osobnych zgód (na każdą czynność), odpowiednio zarejestrowanych, dostępnych do wglądu i z możliwością ich cofnięcia” – podkreśla Olga Dura-Nowicka.

Rejestry są koniecznością

Rozporządzenie RODO wyraźnie informuje o konieczności prowadzenia rejestru czynności przetwarzania oraz rejestru kategorii przetwarzania danych osobowych. Przepis ten nie dotyczy wszystkich administratorów, ale zalecane jest jego zastosowanie. Z tego obowiązku, w określonych przypadkach, mogą być zwolnione podmioty zatrudniające mniej niż 250 pracowników.

W Internecie można znaleźć kilka przykładowych szablonów, jak mogą wyglądać takie rejestry, lecz nie należy ich traktować jako jedyny prawidłowy wzór. Z uwagi na różnorodność struktur przedsiębiorstw, lepiej, aby taki dokument był przygotowany indywidualnie, tak aby można było bez problemu odnieść się do procedur zawartych w artykule 30 RODO. Rejestry to proste, ale i skuteczne narzędzie, pozwalające zapanować nad istotnymi danymi, jakie gromadzimy w firmie, zapewniające administratorowi bezpieczeństwo w tym zakresie” – mówi ekspert Quercus ds. RODO.

W rejestrach musimy uwzględnić informacje, jakie dane osobowe są przetwarzane w firmie i przez kogo, jakie dane są wysyłane do podmiotów zewnętrznych i w jakim celu (np. Medicover, MultiSport) oraz jakie dane otrzymane z firm zewnętrznych, np. z agencji pracy tymczasowej, przetwarzamy” – dodaje Maciej Kabaciński.

Usuwanie danych, terminy i anonimizacja

Największym problemem, przed jakim obecnie stoją pracodawcy, jest usuwanie danych bądź ich anonimizacja po zakończeniu okresu retencji danych. Co ważne, jako ADO powinniśmy ograniczać czas przechowywania danych pracowniczych do niezbędnego minimum.

Dane osobowe możemy przetwarzać w czasie, kiedy są nam niezbędne, chyba że przepisy stanowią inaczej. Na przykład informacje o kandydacie do pracy możemy przechowywać wyłącznie w okresie rekrutacji, zaś kartotekę pracowniczą – w zależności od daty zatrudnienia i faktu złożenia formularza RIA – przez 10 lub 50 lat. Z kolei informacje o nałożonych karach i udzielonych naganach możemy przetwarzać tylko przez okres ich trwania” – komentuje Olga Dura-Nowicka.

Maciej Kabaciński zaś dodaje, że nie sposób pilnować tych terminów bez odpowiedniego narzędzia informatycznego, które będzie na bieżąco śledzić daty ważności poszczególnych danych i kiedy minie okres retencji, automatycznie je usuwać lub anonimizować. „Im więcej pracowników w firmie, tym bardziej złożone procesy z tym związane. Dlatego wiele firm decyduje się na wdrożenie rozwiązań, które większość procesów związanych z RODO wykonują automatycznie, odciążając kadry, a przy tym zapewniając zgodność procedur z wymogami RODO. W Quercus, tworząc autorskie rozwiązanie, jakim jest Q-Solutions RODO, właśnie takimi przesłankami się kierowaliśmy”.

INSPEKTOR OCHRONY DANYCH

Wejście w życie przepisów RODO sprawiło, że administratorzy danych osobowych (ADO) musieli podnieść swoje kwalifikacje w tym zakresie lub – w przypadkach wymaganych przez ustawę – powołać inspektora ochrony danych (IOD), odpowiedzialnego za zgodność działania firmy z RODO. Obowiązek powołania IOD mają instytucje państwowe, podmioty przetwarzające dane, w tym dane wrażliwe, na dużą skalę. Pozostałe firmy mogą również powołać IOD, ale nie jest to obowiązkowe. Najczęściej na stanowisko IOD zostaje powołana osoba z firmy (w ramach rekrutacji wewnętrznej i szkoleń podnoszących kwalifikacje w tym zakresie), albo osoba z zewnątrz (o odpowiednich kwalifikacjach, która z kolei musi poznać system zabezpieczeń i sposób działania firmy).

3 najważniejsze cechy inspektora ochrony danych

  1. Odpowiedni poziom wiedzy: im większy zakres przetwarzania danych i im bardziej skomplikowany charakter tych danych, tym oczywiście wiedza powinna być większa. Dotyczy to m.in. sytuacji, gdy dane osobowe są przekazywane do państw trzecich lub gdy zawierają dużo tzw. danych wrażliwych.
  2. Znajomość firmy: osoba powołana na to stanowisko powinna w krótkim czasie pozyskać wiedzę na temat systemów informatycznych oraz wszelkich zabezpieczeń stosowanych u administratora danych osobowych (a więc w firmie), poznać wszystkie procedury i sposób funkcjonowania organizacji.
  3. Niezależność i etyka zawodowa: inspektor ochrony danych ma przede wszystkim dbać o bezpieczeństwo danych i zgodność z przepisami. Ponieważ są to cele nadrzędne, osoba ta powinna potrafić przeciwstawić się opinii administratora, jeśli miałoby dojść do naruszenia prawa. Dobrze jest, aby stanowisko IDO było niezależne, a osoba piastująca tę funkcję postępowała zawsze zgodnie z zasadami etyki zawodowej.

Źródło: Quercus Sp. z o.o.

Prawo
Policjanci: Każdy policjant z dodatkiem do mieszkania. Nie tylko na wynajmowane. 5342,88 zł to renta wdowia
14 lis 2024

W piątek rozmowy MSWiA o polepszeniu sytuacji w Policji. Policjanci w mediach społecznościowych wyrażali obawy, że niestety rozmowy nie będą dotyczyły podwyżek płac. Wdowy "mundurowe" także otrzymają rentę wdowią. 

UdSC: Status uchodźcy daje prawa zbliżone do tych co mają polscy obywatele, a czasem - identyczne. Pieniądze na utrzymanie, dostęp do usług medycznych, zasiłki, edukacja
14 lis 2024

Cudzoziemcy, którzy starają się w Polsce o ochronę międzynarodową mają prawo do pewnych świadczeń - m.in. opieki medycznej. Natomiast po uzyskaniu statusu uchodźcy, przysługują im uprawnienia zbliżone do tych, które mają obywatele Polski - wyjaśnia Rzecznik Urzędu do Spraw Cudzoziemców Jakub Dudziak. Mają również możliwość uzyskania pomocy w ramach indywidualnego programu integracji.

Kiedy będzie ogłoszony kandydat PiS na prezydenta RP? Jest już jasne, że przed tą datą
14 lis 2024

Jarosław Kaczyński, zapytany o termin ogłoszenia kandydata PiS na prezydenta, poprosił o cierpliwość. "Platforma Obywatelska mówi o 7 grudnia. My chcemy być wcześniej, ale proszę nas nie poganiać" – stwierdził. Dopytywany o wyniki wewnętrznych badań partii, które mogłyby wskazać potencjalnego kandydata, zapewnił, że są one prowadzone na bieżąco.

800 plus - zmiany w 2024 roku i weryfikacja uprawnień obywateli Ukrainy. Postępowanie wyjaśniające przed ZUS - czego wymagają sądy
14 lis 2024

Obowiązująca od 1 lipca 2024 r. zmiana ustawy z 12 marca 2022 r. o pomocy obywatelom Ukrainy w związku z konfliktem zbrojnym na terytorium tego państwa, wprowadziła w szczególności wymóg, aby dziecko obywatela Ukrainy, na które ubiega się on o świadczenie wychowawcze (800 plus) realizowało obowiązek rocznego przygotowania przedszkolnego, obowiązek szkolny albo obowiązek nauki. Tymczasem niedługo po jej wejściu w życie, pojawiły się wątpliwości co do zasad, na podstawie których ZUS ma przeprowadzać weryfikację legalności pobytu obywateli Ukrainy w Polsce. Wojewódzkie Sądy Administracyjne wytknęły w swoich wyrokach decyzjom ZUS wstrzymującym wypłaty 800 plus brak wszechstronnego zbadania konkretnych spraw.

ZUS: Suma świadczeń przekazanych przedsiębiorcom poszkodowanym w powodzi przekroczyła 120 mln zł. Jakie są warunki uzyskania świadczenia interwencyjnego?
14 lis 2024

Od 5 października 2024 r. przedsiębiorcy mogą składać do ZUS wnioski o świadczenie interwencyjne. ZUS informuje, że już ponad 120 mln zł trafiło do przedsiębiorców poszkodowanych w powodzi.

Darowizna w pierwszej linii: Jaki jest limit kwoty, do której nie trzeba nic zgłaszać urzędowi skarbowemu?
15 lis 2024

Darowizna pieniężna w pierwszej linii, czyli w ramach najbliższej rodziny, nie zawsze musi być zgłaszana do urzędu skarbowego. Dopiero po przekroczeniu kwoty limitu, zarezerwowanej dla pierwszej grupy podatkowej, taki obowiązek się pojawia. Zgłoszenie pozwala na skorzystanie ze zwolnienia podatkowego od darowizn.

Rejestrowane związki partnerskie: jakie zmiany przepisów dla osób żyjących w związkach nieformalnych (konkubinatach)
14 lis 2024

W dniu 18 października 2024 na stronach Rządowego Centrum Legislacji pojawiły się dwa projekty ustawy tj. projekt ustawy o rejestrowanych związkach partnerskich oraz projekt ustawy wprowadzającej ustawę o rejestrowanych związkach partnerskich. Oba te projekty są obecnie na etapie opiniowania, uwagi do nich mogą być złożone do dnia 17 listopada br. O ile pierwszy z projektów jest stosunkowo niewielki objętościowo, gdyż zawiera tylko 34 artykuły, o tyle drugi z nich zawiera ich już 251 i wprowadzać ma zmiany w bardzo wielu obowiązujących aktach prawnych. 

Opłaty za czynności adwokackie wzrosną o 100 proc.
14 lis 2024

Wzrosną stawki za udzieloną pomoc prawną przez adwokata "z wyboru". Trwają prace nad projektem nowelizacji rozporządzenia Ministra Sprawiedliwości. Nowelizacja zakłada wzrost minimalnych stawek o 100 proc. w 11 kategoriach spraw.

Niefortunna zmiana prawa. RPO: skazani powinni sami stawiać się w zakładzie karnym w wyznaczonym terminie, a dopiero w drodze wyjątku być doprowadzani
14 lis 2024

Jest apel o zmianę prawa karnego wykonawczego. Według Rzecznika Praw Obywatelskich (RPO), skazani powinni samodzielnie stawiać się w zakładzie karnym w wyznaczonym terminie, a dopiero w drodze wyjątku być doprowadzani na wezwanie sądu.

Rewolucja w składkach zdrowotnych. Przedsiębiorcy będą mogli sporo zaoszczędzić. W 2025 r. – składka zdrowotna od 75% płacy minimalnej, a nie od dochodu, a w 2026 r. – obniżenie składki z 9 do 4,5%
15 lis 2024

W ostatnim czasie, sporo „dzieje się” w temacie składek zdrowotnych opłacanych przez przedsiębiorców. Na pierwsze czytanie w Sejmie oczekuje rządowy projekt ustawy, zakładający zniesienie obowiązku płacenia przez przedsiębiorców składki na ubezpieczenie zdrowotne od zbycia środków trwałych. Minister Funduszy i Polityki Regionalnej zapowiada natomiast kolejne zmiany w wysokości składki – ulgę dla mikroprzedsiębiorców jeszcze w 2025 r. i obniżenie wysokości składki w 2026 r., którym mieliby zostać objęci również średni przedsiębiorcy. 

pokaż więcej
Proszę czekać...