ochrona danych osobowych

Stosowanie polityk związanych z ochroną danych osobowych przez pracodawcę

Czy pracodawca musi stosować swoje polityki w zakresie ochrony danych i wdrażać opisane w nich środki

Inteligentny charakter RODO wymusza na administratorach dostosowanie zasad ochrony danych osobowych do specyfiki ich organizacji, rodzaju procesów przetwarzania danych osobowych i przede wszystkim ryzyka wynikającego z przetwarzania danych osobowych dla osób, których te dane dotyczą. Jakie obowiązki wynikają dla administratorów w związku z wprowadzonymi regulacjami wewnętrznymi? Czy administrator będzie rozliczany z obowiązków nałożonych na pracowników określonych w wewnętrznych regulacjach?

Regulacje wewnętrze – ochrona danych osobowych

Wprowadzenie wewnętrznych regulacji z zakresu ochrony danych osobowych ma swoje źródło w RODO. Ustawodawca wskazał bowiem, że wdrożenie regulacji wewnętrznych jest niezbędne do wykazania przestrzegania przepisów RODO. Administrator powinien w tym celu przyjąć wewnętrzne polityki i wdrożyć niezbędne środki, które zapewnią ochronę danych osobowych (w szczególności zgodnie z takimi zasadami, jak: ochrona danych w fazie projektowania oraz domyślna ochrona danych).

Pytanie: Czy administrator jest zawsze zobowiązany do wdrożenia polityk i innych przepisów wewnętrznych dotyczących ochrony danych osobowych?

Wdrożenie odpowiednich polityk ochrony danych jest obowiązkiem administratora, jeżeli wdrożenie takiej dokumentacji jest proporcjonalne do czynności przetwarzania. Należy zatem wziąć pod uwagę takie czynniki, jak: charakter przetwarzania, zakres, kontekst cele i ryzyka przetwarzania. Jeżeli np. administrator przetwarza dane osobowe szczególnych kategorii (np. dotyczące zdrowia), istnieją ryzyka naruszenia praw i wolności tych osób, np. przy przypadkowym ujawnieniu danych osobowych. Oznacza to, że administrator powinien wdrożyć regulacje, np. instrukcje wykrywania i zgłaszania naruszeń, i przeprowadzić szkolenia uwzględniające te ryzyka.

Oświadczenia i zaświadczenia do ZFŚS a RODO – jak gromadzić i przetwarzać dane osobowe pracowników

Oświadczenia i zaświadczenia do ZFŚS a RODO – jak gromadzić i przetwarzać dane osobowe pracowników

Czy pracodawca ma prawo żądać oświadczeń o dochodach członków rodziny pracownika? Jak długo można przechowywać dane złożone w dokumentacji socjalnej? W ramach działalności ZFŚS pracodawcy gromadzą i przetwarzają dane osobowe pracowników, emerytów, członków ich rodzin, a nierzadko także dane dotyczące zdrowia czy sytuacji majątkowej. Przetwarzanie takich danych musi jednak odbywać się zgodnie z przepisami RODO i ustawą o ZFŚS – z zachowaniem zasad minimalizacji, ograniczenia celu oraz zabezpieczenia dostępu do informacji. Sprawdź, jak bezpiecznie i zgodnie z prawem przetwarzać oświadczenia i zaświadczenia osób uprawnionych do świadczeń socjalnych – pobierz e-book „Oświadczenia i zaświadczenia do ZFŚS a RODO – jak gromadzić i przetwarzać dane osobowe pracowników”.

Ochrona danych, bezpieczeństwo informacji i danych w miejscu pracy

Ochrona danych, bezpieczeństwo informacji i danych w miejscu pracy

Sztuczna inteligencja a bezpieczeństwo danych: szansa czy ryzyko dla działów HR? 

Czy wiesz, jakie zagrożenia może generować niekontrolowane korzystanie z AI w miejscu pracy? Jak chronić dane osobowe i poufne informacje organizacji? Weź udział w warsztacie poświęconym sztucznej inteligencji, prowadzonym przez doświadczonego eksperta ds. bezpieczeństwa informacji. Dowiedz się, jak wykorzystywać AI rozważnie, bezpiecznie i zgodnie z przepisami.

 

Z artykułu dowiesz się:

Czy wiesz, jakie zagrożenia może generować niekontrolowane korzystanie z AI w miejscu pracy? Jak chronić dane osobowe i poufne informacje organizacji? Weź udział w warsztacie poświęconym sztucznej inteligencji, prowadzonym przez doświadczonego eksperta ds. bezpieczeństwa informacji. Dowiedz się, jak wykorzystywać AI rozważnie, bezpiecznie i zgodnie z przepisami.

1. Zrozumienie zagrożeń płynących z AI w codziennej pracy HR

Dowiesz się, czym jest Shadow AI i jak uniknąć przypadkowego wycieku danych przez pracowników.

2. Nauka oceny ryzyka i doboru bezpiecznych narzędzi AI

Poznasz kluczowe pytania do zadania dostawcom narzędzi oraz kryteria zgodności z RODO i przepisami UE.

3. Tworzenie i wdrażanie regulaminów korzystania z AI

Otrzymasz wskazówki, jak zbudować praktyczne i zrozumiałe procedury wewnętrzne dla pracowników.

4. Podniesienie świadomości pracowników

Dowiesz się, jak szkolić zespół i minimalizować ryzyko błędów ludzkich, które są główną przyczyną incydentów.

5. Bezpieczeństwo danych osobowych i tajemnicy przedsiębiorstwa

Zdobędziesz praktyczne know-how dotyczące polityk ochrony danych i cyberbezpieczeństwa, niezbędne w nowoczesnym HR.

6. Przygotowanie do wymogów regulacyjnych (np. AI Act, NIS2)

Poznasz konkretne wymagania i dowiesz się, jak HR może wspierać zgodność organizacyjną w obszarze AI.

Kandydat do pracy sygnalistą - co z ochroną danych osobowych

Czy można trzymać dane kandydata na potrzeby ochrony sygnalistów

Przepisy o ochronie sygnalistów nałożyły na dużą grupę podmiotów obowiązek wdrożenia zasad ich ochrony, w tym wprowadzenia odpowiednich procedur zgłoszeń sygnalistów. Obowiązki pracodawców nie zakończyły się jednak na wdrożeniu wewnętrznych procedur. Analiza i ocena pierwszych wniosków ujawniła kolejne problemy związane ze stosowaniem przepisów, przede wszystkim w zakresie właściwego przygotowania się do obsługi zgłoszeń.

Kandydaci do pracy - to też mogą być sygnaliści

Bezsporne jest, że wewnętrzne regulacje dotyczące ochrony sygnalistów obejmują także kandydatów, o ile zgłoszenie sygnalisty (lub ujawnienie publiczne) dotyczy informacji o naruszeniu prawa uzyskanej w kontekście związanym z pracą przed nawiązaniem stosunku pracy (lub innego stosunku prawnego, zależnie od formy oferowanej przez pracodawcę; może to dotyczyć również pełnienia funkcji w podmiocie prawnym lub na rzecz tego podmiotu). Jeżeli zatem kandydat, na etapie rekrutacji, uzyska wiedzę o naruszeniu prawa, może zgłosić takie naruszenie w trybie procedury zgłoszeń wewnętrznych wprowadzonej w podmiocie prawnym.

Przykład
Jan K. aplikuje w firmie informatycznej na stanowisko programisty. W rekrutacji uczestniczy 5 kandydatów. Pracodawca na pierwszej rozmowie pozyskał od Jana K. informacje o jego stanie cywilnym, sytuacji rodzinnej oraz liczbie i wieku dzieci, ostatecznie pracodawca zdecydował się na wybór innego kandydata. Jan K. postanowił złożyć zgłoszenie sygnalisty dotyczące naruszenia prawa do prywatności i ochrony danych osobowych (zbyt szeroki zakres danych pozyskanych na etapie rekrutacji).

Informacja o urlopie wypoczynkowym pracownika – jak ma się do ochrony danych osobowych

Informacja o urlopie wypoczynkowym pracownika – jak ma się do ochrony danych osobowych

Pracownik wybiera się na urlop wypoczynkowy. Kogo powinien poinformować pracodawca o urlopie pracownika i czy pracodawca ma prawo żądać od pracownika ustawienia informacji na temat urlopu na służbowym emailu? Jak się ma podawanie takich danych do ochrony danych osobowych pracownika? Poznaj stanowisko Urzędu Ochrony Danych Osobowych.

Adnotacje na skierowaniu na badania profilaktyczne

Dodatkowe adnotacje o stanie zdrowia na skierowaniu na badania profilaktyczne – perspektywa ochrony danych

Pracodawca, realizując obowiązki wynikające z przepisów prawa, kieruje pracownika na badania lekarskie wystawiając odpowiednie skierowanie. Zakres informacji ujawnionych na skierowaniu musi wynikać z przepisów prawa, zgodnie z zasadą minimalizacji. Czy pracodawca może jednak umieścić na skierowaniu dodatkowe informacje, adnotacje bądź uwagi?

Placówka medyczna – odrębny administrator

Placówka medyczna, przeprowadzająca badania lekarskie z zakresu medycyny pracy, jest odrębnym administratorem danych osobowych, ponieważ przetwarza dane w swoim celu (określa cele i sposoby przetwarzania danych osobowych) i przepisy prawa szczegółowo określają sposób prowadzenia oraz dokumentowania takich badań. Również pracodawca jest w tej relacji administratorem danych osobowych, który otrzymuje określone przepisami prawa informacje o pracowniku po przejściu przez niego badań z zakresu medycyny pracy. Ustalenie, że dane osobowe będą przekazane innemu administratorowi, nie oznacza, że przekazanie danych osobowych (np. na skierowaniu lekarskim) nie wymaga ich ochrony na tym etapie. Udostępnienie danych osobowych jest także operacją przetwarzania, wymaga zatem stosowania takich środków, które zapewnią ich ochronę.

Przekazując dane osobowe, administrator zobowiązany jest zatem do ich ochrony, zabezpieczając je przed dostępem osób nieuprawnionych, a także stosując zasady ochrony danych, w tym zasadę minimalizacji, z której wynika konieczność przetwarzania takich danych osobowych, które są adekwatne w danym procesie przetwarzania i ograniczone tylko do danych niezbędnych.

W przypadku skierowania na badania lekarskie, pracodawca powinien zatem ustalić, jaki zakres danych osobowych jest niezbędny do realizacji celu przekazania, tj. przeprowadzenie badań wstępnych lub okresowych czy kontrolnych. Wszelkie informacje spoza tego minimalnego zakresu będą nadmiarowe.

Zakres informacji na skierowaniu lekarskim

Zakres informacji, które pracodawca może umieścić na skierowaniu lekarskim (na badania wstępne, okresowe lub kontrolne) wynika z przepisów prawa i obejmuje takie dane, jak: imię, nazwisko, numer ewidencyjny PESEL (a w przypadku jego braku – seria, numer i nazwa dokumentu potwierdzającego tożsamość), adres zamieszkania, stanowisko pracy, opis warunków pracy. We wskazanym zakresie danych ustawodawca nie przewidział możliwości ujawnienia danych dotyczących zdrowia, ani też jakichkolwiek innych spoza wskazanego zakresu.

Udostępnianie wizerunku osoby fizycznej – prawo, prywatność i obowiązki pracodawcy

Udostępnianie wizerunku osoby fizycznej – prawo, prywatność i obowiązki pracodawcy

Publikowanie wizerunku osoby fizycznej, w tym np. pracownika, jest postrzegane jako sięganie do sfery prywatności osoby fizycznej o dużej potrzebie ochrony, mimo przynależności wizerunku do kategorii tzw. zwykłych danych osobowych. Jednakże udostępnienie wizerunku osoby fizycznej z reguły oznacza utratę przez nią kontroli nad jego przetwarzaniem (np. po udostępnieniu w mediach społecznościowych). Czy pracownik musi wyrazić zgodę na udostępnienie wizerunku przez pracodawcę? Czy pracodawca może bez obawy o konsekwencje udostępniać wizerunek pracownika?

Zgoda jawi się jako najważniejsza podstawa przetwarzania danych osobowych, a jednocześnie swojego rodzaju „zapora” przed niezgodnym z prawem przetwarzaniem danych osobowych. Kluczowe jest jednak ustalenie czy pracodawca może w ogóle przetwarzać wizerunek pracownika, a jeśli tak, na jakiej podstawie prawnej i w jakich okolicznościach.

Copyright © 2024 Wszelkie prawa zastrzeżone

Obserwuj nas

fb-logo ink-logo inst-logo