Kategorie

RODO w HR - o czym warto pamiętać?

RODO w HR - o czym warto pamiętać? Przetwarzanie danych osobowych pracowników. /fot. Shutterstock
RODO wyznacza granice przetwarzania danych osobowych przez działy HR. Czy można zamieścić prywatny e-mail pracownika, jego numer telefonu czy zdjęcie w bazie osobowej? Jakie rejestry należy prowadzić? Jak długo można przetwarzać dane?

RODO – kilka szczegółów, o których warto pamiętać w HR

Czy można rejestrować firmowe spotkanie wigilijne? Czy dział HR ma prawo do przesyłania drogą mailową fotografii z imprezy integracyjnej? Czy szef działu może poprosić podwładnych o zaopiniowanie otrzymanego CV? I jak długo można przechowywać w aktach informacje o naganie? Wejście w życie przepisów RODO uporządkowało wiele problemów związanych z przetwarzaniem danych osobowych w firmach, ale też wygenerowało nowe pytania, wynikające z bardzo szerokiego zakresu nowych przepisów.

Tylko tyle danych, ile potrzeba

W porównaniu do czasów sprzed RODO pracodawcy przetwarzają znacznie mniej danych osobowych, gdyż nowe przepisy nakładają ograniczenia w tym zakresie. „Pracodawca może żądać od pracownika udostępnienia tylko danych określonych przepisami, które są niezbędne do nawiązania stosunku pracy. Wymaga to od firmy w pierwszej kolejności przeprowadzenia wewnętrznego audytu, którego zadaniem jest wyłonienie zakresu potrzebnych danych osobowych ze szczególnym uwzględnieniem tych wrażliwych” – wyjaśnia Maciej Kabaciński, szef Pionu HR w Quercus.

Polecamy: RODO Jak przygotować się do kontroli

Reklama

Pracodawca nie ma więc prawa do gromadzenia danych „na zapas”, na wszelki wypadek, choć w tej chwili nie są one potrzebne. „Na przykład podczas rekrutacji nie mamy prawa wymagać od kandydatów udostępniania danych, które nie mają żadnego znaczenia podczas rekrutacji, jak np. informacje o stanie cywilnym, poglądach religijnych, politycznych czy dodatkowych dokumentów tożsamości” – wyjaśnia Olga Dura-Nowicka, ekspertka Quercus, specjalizująca się we wdrażaniu rozwiązań dotyczących RODO.

Zgodnie z przepisami, jeśli pracodawca chce skonsultować CV kandydata do pracy z członkami zespołu, może to zrobić tylko pod warunkiem anonimizacji kwestionariusza. „Musimy usunąć wszystkie dane, które mogłyby pozwolić na identyfikację tej osoby, a więc imię, nazwisko, zdjęcie oraz inne informacje, które kandydaci zwykle umieszczają w CV. A trzeba przyznać, że podają więcej danych, niż wynika to z przepisów. W tej sytuacji z pomocą przychodzi wspomniany wcześniej audyt RODO, który dostarcza nam wiedzy, jakie dane możemy udostępnić do oceny kwalifikacji potencjalnego pracownika” – dodaje Maciej Kabaciński.

Dodatkowe dane – tylko za zgodą

Reklama

Przepisy stanowią, że dane osobowe, których posiadanie jest niezbędne do nawiązania stosunku pracy, nie wymagają specjalnej zgody na przetwarzanie. Jednak wszystko ponad to, co niezbędne, już tak. Oświadczenia takiego potrzebujemy, jeśli chcemy zamieścić w bazie/teczce osobowej prywatny e-mail pracownika, numer telefonu albo jego zdjęcie. I każda zgoda musi być koniecznie rejestrowana.

To ważne, gdyż administrator danych osobowych (ADO) zobowiązany jest do prowadzenia rejestrów zgód na przetwarzanie danych pracownika – tych, które nie wynikają z konieczności ich posiadania w myśl przepisów. Pracodawca musi umieć wykazać, że pracownik dobrowolnie wyraził zgodzę na przetwarzanie dodatkowych danych, jak np. podanie prywatnego numeru telefonu, i poświadczyć to stosownymi dokumentami” – podkreśla Olga Dura-Nowicka. Dodaje, że tak naprawdę osobne zgody są potrzebne, np. aby móc publicznie świętować urodziny współpracownika (data urodzin jest częścią danych osobowych), wykorzystać informację o szczególnych wymaganiach dietetycznych (np. podczas organizacji firmowej wigilii), rozesłać film z wigilii lub zdjęcia z imprezy integracyjnej, a nawet opublikować listę osób, które w najbliższym czasie będą uczestniczyć w szkoleniu. „Wiele osób te czynności traktuje w sposób naturalny, na zasadzie – że zawsze tak było. Dziś wymagają one osobnych zgód (na każdą czynność), odpowiednio zarejestrowanych, dostępnych do wglądu i z możliwością ich cofnięcia” – podkreśla Olga Dura-Nowicka.

Rejestry są koniecznością

Rozporządzenie RODO wyraźnie informuje o konieczności prowadzenia rejestru czynności przetwarzania oraz rejestru kategorii przetwarzania danych osobowych. Przepis ten nie dotyczy wszystkich administratorów, ale zalecane jest jego zastosowanie. Z tego obowiązku, w określonych przypadkach, mogą być zwolnione podmioty zatrudniające mniej niż 250 pracowników.

W Internecie można znaleźć kilka przykładowych szablonów, jak mogą wyglądać takie rejestry, lecz nie należy ich traktować jako jedyny prawidłowy wzór. Z uwagi na różnorodność struktur przedsiębiorstw, lepiej, aby taki dokument był przygotowany indywidualnie, tak aby można było bez problemu odnieść się do procedur zawartych w artykule 30 RODO. Rejestry to proste, ale i skuteczne narzędzie, pozwalające zapanować nad istotnymi danymi, jakie gromadzimy w firmie, zapewniające administratorowi bezpieczeństwo w tym zakresie” – mówi ekspert Quercus ds. RODO.

W rejestrach musimy uwzględnić informacje, jakie dane osobowe są przetwarzane w firmie i przez kogo, jakie dane są wysyłane do podmiotów zewnętrznych i w jakim celu (np. Medicover, MultiSport) oraz jakie dane otrzymane z firm zewnętrznych, np. z agencji pracy tymczasowej, przetwarzamy” – dodaje Maciej Kabaciński.

Usuwanie danych, terminy i anonimizacja

Największym problemem, przed jakim obecnie stoją pracodawcy, jest usuwanie danych bądź ich anonimizacja po zakończeniu okresu retencji danych. Co ważne, jako ADO powinniśmy ograniczać czas przechowywania danych pracowniczych do niezbędnego minimum.

Dane osobowe możemy przetwarzać w czasie, kiedy są nam niezbędne, chyba że przepisy stanowią inaczej. Na przykład informacje o kandydacie do pracy możemy przechowywać wyłącznie w okresie rekrutacji, zaś kartotekę pracowniczą – w zależności od daty zatrudnienia i faktu złożenia formularza RIA – przez 10 lub 50 lat. Z kolei informacje o nałożonych karach i udzielonych naganach możemy przetwarzać tylko przez okres ich trwania” – komentuje Olga Dura-Nowicka.

Maciej Kabaciński zaś dodaje, że nie sposób pilnować tych terminów bez odpowiedniego narzędzia informatycznego, które będzie na bieżąco śledzić daty ważności poszczególnych danych i kiedy minie okres retencji, automatycznie je usuwać lub anonimizować. „Im więcej pracowników w firmie, tym bardziej złożone procesy z tym związane. Dlatego wiele firm decyduje się na wdrożenie rozwiązań, które większość procesów związanych z RODO wykonują automatycznie, odciążając kadry, a przy tym zapewniając zgodność procedur z wymogami RODO. W Quercus, tworząc autorskie rozwiązanie, jakim jest Q-Solutions RODO, właśnie takimi przesłankami się kierowaliśmy”.

INSPEKTOR OCHRONY DANYCH

Wejście w życie przepisów RODO sprawiło, że administratorzy danych osobowych (ADO) musieli podnieść swoje kwalifikacje w tym zakresie lub – w przypadkach wymaganych przez ustawę – powołać inspektora ochrony danych (IOD), odpowiedzialnego za zgodność działania firmy z RODO. Obowiązek powołania IOD mają instytucje państwowe, podmioty przetwarzające dane, w tym dane wrażliwe, na dużą skalę. Pozostałe firmy mogą również powołać IOD, ale nie jest to obowiązkowe. Najczęściej na stanowisko IOD zostaje powołana osoba z firmy (w ramach rekrutacji wewnętrznej i szkoleń podnoszących kwalifikacje w tym zakresie), albo osoba z zewnątrz (o odpowiednich kwalifikacjach, która z kolei musi poznać system zabezpieczeń i sposób działania firmy).

3 najważniejsze cechy inspektora ochrony danych

  1. Odpowiedni poziom wiedzy: im większy zakres przetwarzania danych i im bardziej skomplikowany charakter tych danych, tym oczywiście wiedza powinna być większa. Dotyczy to m.in. sytuacji, gdy dane osobowe są przekazywane do państw trzecich lub gdy zawierają dużo tzw. danych wrażliwych.
  2. Znajomość firmy: osoba powołana na to stanowisko powinna w krótkim czasie pozyskać wiedzę na temat systemów informatycznych oraz wszelkich zabezpieczeń stosowanych u administratora danych osobowych (a więc w firmie), poznać wszystkie procedury i sposób funkcjonowania organizacji.
  3. Niezależność i etyka zawodowa: inspektor ochrony danych ma przede wszystkim dbać o bezpieczeństwo danych i zgodność z przepisami. Ponieważ są to cele nadrzędne, osoba ta powinna potrafić przeciwstawić się opinii administratora, jeśli miałoby dojść do naruszenia prawa. Dobrze jest, aby stanowisko IDO było niezależne, a osoba piastująca tę funkcję postępowała zawsze zgodnie z zasadami etyki zawodowej.

Źródło: Quercus Sp. z o.o.

Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Prawo
    1 sty 2000
    25 cze 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Do którego sądu kościelnego należy złożyć apelację?

    Strona od wyroku sądu I instancji w sprawie o stwierdzenie nieważności małżeństwa ma prawo złożyć apelację. Jaki sąd kościelny będzie właściwy?

    Szczepienie a RODO. Nie można żądać informacji o zaszczepieniu

    Szczepienie a RODO. Urząd Ochrony Danych Osobowych informuje, że przepisy rozporządzenia Rady Ministrów z 6 maja 2021 r. w sprawie ustanowienia określonych ograniczeń, nakazów i zakazów w związku z wystąpieniem stanu epidemii nie uprawniają podmiotów zobowiązanych do przestrzegania określonego tymi przepisami limitu osób do żądania od nich udostępnienia informacji o zaszczepieniu przeciwko COVID-19. Ewentualne okazywanie dowodów potwierdzających fakt zaszczepienia może się odbywać z inicjatywy samej osoby zainteresowanej skorzystaniem z usług takiego podmiotu.

    Plany wakacyjne Polaków [BADANIE]

    Większość Polaków wyjedzie na urlop. Tak wynika z badania Krajowego Rejestru Długów Biura Informacji Gospodarczej. Gdzie chcemy spędzić wakacje?

    Wyzysk - zmiany w kodeksie cywilnym

    Główne zmiany kodeksu cywilnego, zatwierdzone przez Radę Ministrów, zakładają łatwiejsze podważenie nieuczciwych umów i trudniejsze przerwanie biegu przedawnienia przez wierzyciela.

    Kwarantanna dla osób przybywających spoza strefy Schengen - zmiany

    Zmienią się zasady 10-dniowej kwarantanny dla przyjeżdżających do Polski spoza strefy Schengen. Od kiedy?

    Rodzina wielodzietna – ile dzieci?

    Ile dzieci liczy rodzina wielodzietna? W jakich przepisach można znaleźć definicje i formy wsparcia rodzin wielodzietnych?

    Rosną długi Polaków wobec wymiaru sprawiedliwości

    Z danych BIG InfoMonitor wynika, iż długi wobec wymiaru sprawiedliwości najczęściej dotyczą grzywien i kosztów sądowych.

    Przedawnienie, wyzysk, odpowiedzialność najemców - zmiany w Kodeksie cywilnym

    Przedawnienie, wyzysk, odpowiedzialność najemców - zmiany w Kodeksie cywilnym. 22 czerwca 2021 r. Rada Ministrów przyjęła projekt ustawy o zmianie ustawy – Kodeks cywilny oraz ustawy – Kodeks postępowania cywilnego, przedłożony przez ministra sprawiedliwości. Celem tej nowelizacji jest usprawnienie i doprecyzowanie przepisów Kodeku cywilnego dotyczących przerwania i zawieszenia biegu przedawnienia oraz wymagania aktu notarialnego w przypadku gruntów rolnych, mających wchodzić w skład rolniczej spółdzielni produkcyjnej. Zmiany dotyczyć będą także przepisów zawiązanych z instytucją wyzysku oraz odpowiedzialnością pełnoletnich dzieci najemców za zobowiązania rodziców wynikające z tytułu umowy najmu.

    Wniosek o "Dobry start" - pomoc w wybranych placówkach

    Wniosek o "Dobry start" od 1 lipca 2021 r. będzie można złożyć tylko elektronicznie. Rodzice otrzymają pomoc w niektórych placówkach ZUS, KRUS i Poczty Polskiej.

    Ojciec na macierzyńskim to wciąż rzadkość [AUDIO]

    Przepisy dopuszczają, by część okresu pobierania zasiłku macierzyńskiego przejmowali mężczyźni. Okazuje się, że ojcowie niechętnie korzystają z tej możliwości.

    Uznanie ojcostwa przed porodem w 2021 r.

    Uznanie ojcostwa przed porodem wywołuje ważne skutki dla rodziców i dziecka. Jakie zasady obowiązują w 2021 r.?

    Prawa autorskie - odpowiedzialność operatorów platform internetowych

    Prawa autorskie. W obecnym stanie prawa UE operatorzy platform internetowych, co do zasady, sami nie dokonują publicznego udostępniania treści chronionych prawem autorskim, bezprawnie zamieszczanych na tych platformach przez ich użytkowników. Niemniej jednak owi operatorzy dokonują tej czynności z naruszeniem prawa autorskiego, jeżeli przyczyniają się – w inny sposób niż samo udostępnienie tych platform – do publicznego udostępniania takich treści. Tak orzekł Trybunał Sprawiedliwości Unii Europejskiej w wyroku z 22 czerwca 2021 r. w sprawach połączonych C-682/18, YouTube i C-683/18, Cyando.

    Nowelizacja procedur karnych w okresie pandemii

    22 czerwca 2021 r. weszła w życie nowelizacja dotycząca procedur karnych w okresie pandemii. Zmiany dotyczą m.in. liczebności składów orzekających.

    Spis powszechny 2021- wywiady bezpośrednie od 23 czerwca

    Wywiady bezpośrednie w spisie powszechnym rachmistrzowie rozpoczną 23 czerwca 2021 r. Jak można sprawdzić tożsamość rachmistrza?

    Podróże po Europie w wakacje 2021 r.

    Podróże po Europie w wakacje 2021 r. rodzą wiele pytań m.in. o testy czy świadectwa szczepień. Jakie są aktualne zasady w poszczególnych krajach?

    Uznanie ojcostwa w 2021 r. – jak i kiedy?

    Zasady dotyczące uznania ojcostwa w 2021 r. nie zmieniły się. Na czym polega uznanie ojcostwa i jak tego dokonać?

    Kto ponosi odpowiedzialność za wypadek na basenie?

    Czy i od kogo można żądać odszkodowania za wypadek na basenie? Kwestię odpowiedzialności należy wywodzić z Kodeksu cywilnego.

    26.07.2021 wojewodowie ogłoszą termin kwalifikacji wojskowej

    26.07.2021 ogłoszony zostanie termin drugiej w tym roku kwalifikacji wojskowej. Kwalifikacja potrwa do 19.11.2021 i przeprowadzona zostanie przez powiatowe komisje lekarskie. Za powołanie tych komisji odpowiedzialni są wojewodowie.

    Upadłość konsumencka - koszty

    Upadłość konsumencka wiąże się z kilkoma kosztami, które dłużnik zobowiązany jest pokryć. Jak przygotować się do złożenia wniosku?

    RDOŚ powoła nowe strefy ochronne

    Nowe strefy ochronne dla rzadkich gatunków ptaków. Leśnicy z Nadleśnictwa Połczyn (RDLP w Szczecinku) znaleźli aż trzy nowe stanowiska ptaków chronionych, które wymagają ustalenia stref ochrony. Dwa gniazda są zajęte przez bociana czarnego (Ciconia nigra), a jedno przez orlika krzykliwego (Clanga pomarina).

    Delegowanie funkcjonariuszy SW do ośrodka w Gostyninie

    20.06.2021 weszła w życie ustawa mająca zapewnić środki na stworzenie tymczasowej placówki dla pacjentów ośrodka w Gostyninie, w którym przebywają najgroźniejsi przestępcy już po odbyciu kary. Przepisy pozwolą też na czasowe delegowanie tam funkcjonariuszy Służby Więziennej.

    Loty przeciwpożarowe i gaśnicze 2021 r.

    W 2021 r. zmieniły się przepisy ustawy – Prawo lotnicze. Umożliwiono Prezesowi Urzędu Lotnictwa Cywilnego wydanie – na wniosek zainteresowanego podmiotu – zezwolenia na wykonywanie zarobkowych operacji specjalistycznych wysokiego ryzyka statkami powietrznymi pozostającymi pod nadzorem krajowym, a także na wykonywanie zarobkowych operacji polegających na wykonywaniu lotów przeciwpożarowych i gaśniczych.

    500 plus – czerwiec 2021 r.

    Dla świadczeń „500 plus” czerwiec 2021 r. jest ważnym miesiącem. O jakim terminie warto pamiętać?

    Zmiany w zawiadamianiu wojskowych komendantów uzupełnień o osobach podlegających obowiązkowi czynnej służby wojskowej od 29.06.2021

    Od 29.06.2021 obowiązywać będą nowe wzory zawiadomień wojskowych komendantów uzupełnień o osobach podlegających obowiązkowi czynnej służby wojskowej oraz wydawania przez pracodawców, szkoły i inne jednostki organizacyjne zaświadczeń w sprawach powszechnego obowiązku obrony.

    Nowy formularz skierowania do komisji lekarskiej w Służbie Więziennej od 29.06.2021

    29.06.2021 r. w Służbie Więziennej obowiązywać będzie nowy formularz skierowania do komisji lekarskiej. Skierowane dotyczy kandydata, funkcjonariusza, funkcjonariusza zwolnionego, emeryta oraz rencisty.