Monitor Prawa Pracy i Ubezpieczeń 8/2020, data dodania: 22.07.2020

Czy pracodawca może nadawać pracownikom upoważnienia do przetwarzania danych osobowych w formie elektronicznej

PROBLEM

Dotychczas wszystkim pracownikom mającym dostęp do danych osobowych nadawaliśmy upoważnienia w formie pisemnej. Stanowi to pewne obciążenie organizacyjne pracodawcy, ponieważ obecnie część osób pracuje zdalnie. Czy pracownikowi działu personalnego możemy nadać upoważnienie do przetwarzania danych osobowych w innej formie, np. elektronicznej?

 

RADA

Tak. Zgodnie ze stanowiskiem UODO mogą Państwo upoważnić w formie elektronicznej pracowników do przetwarzania danych osobowych.

 

UZASADNIENIE

Podmiot przetwarzający dane osobowe oraz każda osoba działająca z upoważnienia administratora lub podmiotu przetwarzającego i mająca dostęp do danych osobowych przetwarzają je wyłącznie na polecenie administratora, chyba że wymaga tego prawo Unii Europejskiej lub prawo państwa członkowskiego (art. 29 RODO).

Upoważnienie do przetwarzania danych osobowych (a właściwie polecenie administratora danych osobowych w zakresie przetwarzania danych) może mieć dowolną formę, w tym elektroniczną, a nawet ustną. RODO nie narzuca żadnej formy takiego upoważnienia. Z praktycznego punktu widzenia najważniejsza jest możliwość wykazania w razie kontroli, że takie polecenie zostało wydane (udzielono upoważnienia) zgodnie z zasadą rozliczalności (art. 5 ust. 2 RODO).

Upoważnienie do przetwarzania danych szczególnej kategorii. Przetwarzanie danych osobowych przez pracowników działów personalnych z reguły obejmuje także tzw. dane wrażliwe (dane szczególnych kategorii, np. dane o zdrowiu pracowników). Do przetwarzania tego rodzaju danych mogą być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie do przetwarzania takich danych wydane przez pracodawcę (art. 221b § 3 Kodeksu pracy). Osoby te są zobowiązane do zachowania tych danych w tajemnicy.

Analogiczne wymagania obowiązują w zakresie danych dotyczących zdrowia, przetwarzanych na potrzeby zfśs. Także w tej sytuacji do przetwarzania tego rodzaju danych powinny być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie do przetwarzania takich danych wydane przez pracodawcę (art. 8 ust. 1b ustawy o zfśs). Również w tym przypadku istnieje obowiązek zachowania danych w tajemnicy.

WAŻNE(!)

W przypadku pracowników przetwarzających "dane wrażliwe" w rozumieniu RODO wymagane jest pisemne upoważnienie.

Forma elektroniczna upoważnienia. Zgodnie z przepisami prawa cywilnego oświadczenie woli złożone w postaci elektronicznej, opatrzone kwalifikowanym podpisem elektronicznym, jest równoważne z oświadczeniem woli złożonym w formie pisemnej (art. 781 § 2 Kodeksu cywilnego). Zatem upoważnienie elektroniczne opatrzone takim kwalifikowanym podpisem elektronicznym spełnia wymagania formy pisemnej.

Inny jednak pogląd w zakresie uznawania postaci elektronicznej dokumentu za formę pisemną prezentuje UODO. W stanowisku urzędu opublikowanym na stronie internetowej 29 listopada 2019 r. za równoważną formie pisemnej w takim przypadku UODO uznaje także zwykłą postać elektroniczną dokumentu.

 

(…) nadawanie upoważnień w postaci elektronicznej należy uznać za wykonanie obowiązku nadania upoważnień w formie pisemnej. W świetle zasady rozliczalności jakakolwiek postać, w tym elektroniczna, która pozwala na udokumentowanie spełnienia obowiązków celem wykazania przestrzegania przepisów, a w tym przypadku wykonania obowiązku wynikającego z art. 29 RODO należy uznać za prawidłową. Za przyjęciem takiego stanowiska przemawia również podejście co do formy pisemnej wskazanej w art. 30 ust. 3 RODO. Zgodnie z tym przepisem rejestr czynności przetwarzania i rejestr kategorii czynności przetwarzania mają formę pisemną, w tym formę elektroniczną.

 

Zatem nie ma przeszkód, żeby pracodawca postąpił zgodnie ze stanowiskiem UODO i wydał pracownikom jedynie upoważnienie elektroniczne do przetwarzania danych osobowych.

Wzór pisemnego upoważnienia do przetwarzania danych osobowych dla pracownika działu personalnego

Warszawa, 20 lipca 2020 r.

XXX Sp. z o.o.

 

UPOWAŻNIENIE

do przetwarzania danych osobowych

 

Na podstawie art. 29 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46WE (ogólne rozporządzenie o ochronie danych; Dz.Urz. UE L z 2016 r. Nr 119, s. 1 ze zm., dalej: RODO), upoważniam

Panią/Pana …………………… (imię i nazwisko osoby upoważnianej)

do przetwarzania danych osobowych ………….…. (np. kandydatów do pracy), których administratorem jest Spółka ABC S.A.

Upoważnienie obejmuje następujące dane osobowe:

- ……………… (wskazać kategorie danych, np. dane wymagane od kandydatów zgodnie z Kodeksem pracy)

w zakresie następujących czynności polegających na przetwarzaniu danych osobowych ………………… (np. przeglądanie, kopiowanie itp.) w formie zautomatyzowanej i niezautomatyzowanej.

Upoważnienie obowiązuje przez okres Pana(i) zatrudnienia na stanowisku lub do odwołania.

Ponadto zobowiązuję Pana(-ią) do zachowania w tajemnicy wszelkich danych osobowych i innych informacji, o których wiedzę powziął/powzięła Pan(-i) w związku z czynnościami wykonywanymi w ramach niniejszego upoważnienia.

(podpis osoby uprawnionej do nadania upoważnienia)

 

Podstawa prawna:

  • art. 221b § 3 ustawy z 26 czerwca 1974 r. - Kodeks pracy - j.t. Dz.U. z 2019 r. poz. 1040; ost.zm. Dz.U. z 2019 r. poz. 1495

  • art. 8 ust. 1b ustawy z 4 marca 1994 r. o zakładowym funduszu świadczeń socjalnych - j.t. Dz.U. z 2020 r. poz. 1070

  • art. 781 § 2 ustawy z 23 kwietnia 1964 r. - Kodeks cywilny - j.t. Dz.U. z 2019 r. poz. 1145; ost.zm. Dz.U. z 2020 r. poz. 875

  • art. 4 pkt 15, art. 5 ust. 2, art. 9 ust. 1, art. 29, art. 30 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) - Dz.Urz. UE L z 2016 r. Nr 119, s. 1; ost.zm. Dz.Urz. UE L z 2018 r. Nr 127, s. 2

 

Małgorzata Mędrala

radca prawny, doktor nauk prawnych, autorka wielu publikacji z zakresu prawa pracy i ochrony danych osobowych

Inforakademia
Notyfikacje

Czy chcesz otrzymywać informacje o najnowszych szkoleniach? Zgódź się na powiadomienia od wideoakademii

Powiadomienia można wyłączyć w preferencjach systemowych
NIE NIE
TAK TAK