RODO w dokumentacji kadrowej bez błędów

RODO w dokumentacji kadrowej bez błędów

Dokumenty rekrutacyjne, umowy o pracę, zwolnienia lekarskie, listy płac i wnioski urlopowe zawierają dane, których ujawnienie może realnie zaszkodzić pracownikowi i narazić firmę na konsekwencje. Dlatego RODO w dokumentacji kadrowej nie jest dodatkową formalnością dla działu HR. To sposób organizacji pracy, który pozwala przedsiębiorcy zachować kontrolę nad danymi, ograniczyć ryzyko błędów i bezpiecznie obsługiwać zatrudnienie.

W małej firmie dokumentacją kadrową często zajmuje się właściciel, księgowa albo zewnętrzne biuro rachunkowe. Im mniej osób i narzędzi jest zaangażowanych, tym łatwiej ustalić zasady. Wraz ze wzrostem zespołu rośnie jednak liczba dostępów, kopii dokumentów i sytuacji, w których dane mogą trafić do niewłaściwego odbiorcy. Dobrze ustawione procedury zdejmują z przedsiębiorcy ciężar bieżącego pilnowania każdego dokumentu.

Co obejmuje RODO w dokumentacji kadrowej

Dokumentacja kadrowa obejmuje znacznie więcej niż akta osobowe. Są w niej dane kandydatów, pracowników, zleceniobiorców, osób współpracujących na podstawie umów cywilnoprawnych, a czasem także członków rodzin zgłoszonych do ubezpieczenia. Pracodawca przetwarza je w konkretnych celach: prowadzenia rekrutacji, zawarcia i realizacji umowy, rozliczania wynagrodzeń, obsługi ZUS, urlopów, czasu pracy czy obowiązków z zakresu bezpieczeństwa i higieny pracy.

W praktyce szczególnej ochrony wymagają między innymi numer PESEL, adres, numer rachunku bankowego, dane o wynagrodzeniu, czasie pracy, absencjach i stanie zdrowia. Dane zdrowotne pojawiają się choćby w dokumentach związanych z badaniami medycyny pracy, zwolnieniami lekarskimi lub stopniem niepełnosprawności. Nie powinny być dostępne dla każdej osoby, która uczestniczy w obsłudze zatrudnienia.

Kluczowa zasada jest prosta: firma powinna zbierać wyłącznie te informacje, które są potrzebne na podstawie przepisów lub dla jasno określonego celu. Prośba o dodatkowe dane „na wszelki wypadek” zwykle nie jest dobrym rozwiązaniem. Dotyczy to zwłaszcza rekrutacji, gdzie zakres informacji pozyskiwanych od kandydata powinien odpowiadać stanowisku i etapowi procesu.

Podstawa przetwarzania: nie każda dana wymaga zgody

Częstym błędem jest traktowanie zgody pracownika jako uniwersalnego uzasadnienia dla przetwarzania danych. W relacji pracodawca – pracownik zgoda nie zawsze jest właściwą podstawą, ponieważ występuje nierównowaga stron. W wielu przypadkach dane są przetwarzane dlatego, że nakazują to przepisy prawa pracy, ubezpieczeń społecznych i podatków albo dlatego, że jest to konieczne do wykonania umowy.

Zgoda może mieć zastosowanie na przykład wtedy, gdy kandydat chce pozostawić CV na potrzeby przyszłych rekrutacji. Musi być jednak dobrowolna, konkretna i możliwa do wycofania. Nie powinna być ukryta w treści umowy ani warunkować zatrudnienia, jeśli dana informacja nie jest rzeczywiście potrzebna.

Przedsiębiorca powinien umieć odpowiedzieć na trzy pytania przy każdym zbiorze danych: jaki jest cel przetwarzania, jaka jest jego podstawa oraz jak długo dokument będzie przechowywany. Taka analiza porządkuje nie tylko zgodność z RODO, ale też codzienną pracę kadr i płac.

Akta osobowe to nie wspólny folder

Akta osobowe prowadzi się w częściach odpowiadających kolejnym etapom zatrudnienia. Część A dotyczy dokumentów zgromadzonych w związku z ubieganiem się o pracę, część B – nawiązania i przebiegu zatrudnienia, część C – ustania stosunku pracy, a część D – dokumentów związanych z ponoszeniem odpowiedzialności porządkowej lub innej odpowiedzialności przewidzianej przepisami.

Taki podział ma znaczenie również dla dostępu do danych. Kierownik zespołu może potrzebować informacji o czasie pracy podległych osób, ale nie powinien otrzymywać pełnego wglądu w akta osobowe czy dokumentację zdrowotną. Zasada minimalnego dostępu ogranicza ryzyko przypadkowego ujawnienia danych i ułatwia ustalenie odpowiedzialności, gdy wystąpi problem.

Retencja dokumentów: nie za krótko i nie bez końca

Przechowywanie dokumentacji „na zawsze” nie zwiększa bezpieczeństwa firmy. Przeciwnie, utrzymywanie niepotrzebnych danych wydłuża okres ryzyka i utrudnia zarządzanie zasobami. Jednocześnie zbyt szybkie usunięcie dokumentów może pozbawić pracodawcę dowodów potrzebnych podczas kontroli lub sporu.

Dla pracowników zatrudnionych od 1 stycznia 2019 r. podstawowy okres przechowywania dokumentacji pracowniczej wynosi co do zasady 10 lat od końca roku kalendarzowego, w którym stosunek pracy uległ rozwiązaniu lub wygasł. W odniesieniu do osób zatrudnionych wcześniej mogą obowiązywać odmienne, dłuższe okresy, zależne między innymi od złożenia odpowiednich dokumentów do ZUS. Dlatego przy porządkowaniu archiwum nie warto stosować jednego terminu dla wszystkich teczek.

Osobnej decyzji wymaga dokumentacja kandydatów, którzy nie zostali zatrudnieni. Po zakończeniu rekrutacji należy ją usunąć albo ustalić okres przechowywania uzasadniony ochroną przed ewentualnymi roszczeniami. Jeśli firma chce zachować aplikację na potrzeby przyszłych naborów, powinna dysponować odpowiednią zgodą kandydata i jasno wskazać czas jej obowiązywania.

Warto prowadzić prosty harmonogram retencji. Powinien wskazywać rodzaj dokumentu, podstawę przechowywania, datę rozpoczęcia biegu okresu oraz sposób bezpiecznego usunięcia. Przy dokumentach papierowych oznacza to niszczenie uniemożliwiające odtworzenie danych, a przy dokumentacji elektronicznej – trwałe usunięcie z systemów i kontrolę kopii zapasowych zgodnie z przyjętą procedurą.

Jak zabezpieczyć dane kadrowe w codziennej pracy

RODO nie narzuca jednego programu kadrowego ani jednego modelu archiwum. Wymaga natomiast zabezpieczeń adekwatnych do skali firmy, rodzaju danych i ryzyka. Inne rozwiązania będą wystarczające w kilkuosobowej działalności, a inne w spółce z rozbudowanym działem administracji i pracą zdalną.

Podstawą są uporządkowane dostępy. Każda osoba powinna korzystać z własnego konta, a uprawnienia powinny odpowiadać jej obowiązkom. Wspólne loginy, hasła zapisane na kartce przy biurku czy przesyłanie skanów akt prywatną pocztą elektroniczną to praktyki, które tworzą ryzyko bez wyraźnej korzyści operacyjnej.

W dokumentacji papierowej znaczenie mają zamykane szafy, kontrola kluczy oraz zasada niepozostawiania teczek na biurku lub przy drukarce. W środowisku cyfrowym potrzebne są silne hasła, uwierzytelnianie wieloskładnikowe tam, gdzie jest dostępne, kopie zapasowe, aktualizacje systemów i szyfrowanie nośników. Równie istotne jest sprawdzenie, kto ma dostęp do folderów współdzielonych i czy dostęp jest odbierany niezwłocznie po zmianie stanowiska lub zakończeniu współpracy.

Przydatne są także krótkie instrukcje dla osób obsługujących kadry. Powinny wyjaśniać, jak przekazywać dokumenty, komu można udostępnić dane, jak reagować na błędnie wysłany e-mail oraz gdzie zgłosić podejrzenie naruszenia. Nawet dobre zabezpieczenia techniczne nie zastąpią świadomego działania ludzi.

Współpraca z biurem rachunkowym a dane pracowników

Przekazanie obsługi kadr i płac na zewnątrz nie zwalnia pracodawcy z odpowiedzialności za dane. Co do zasady to pracodawca pozostaje administratorem danych pracowników, ponieważ określa cele i zasadnicze sposoby ich przetwarzania. Biuro rachunkowe, które wykonuje czynności na jego zlecenie, działa najczęściej jako podmiot przetwarzający.

Współpraca powinna być oparta na umowie powierzenia przetwarzania danych. Dokument ten określa między innymi zakres danych, cel obsługi, obowiązki dotyczące poufności i bezpieczeństwa oraz zasady korzystania z dalszych podwykonawców. Nie jest to dokument do podpisania „do segregatora”. Powinien odpowiadać temu, jak dokumenty faktycznie krążą między firmą a biurem.

Przedsiębiorca powinien też wiedzieć, czy dokumenty są przekazywane bezpiecznym kanałem, kto po stronie biura ma dostęp do danych oraz jak wygląda postępowanie w razie incydentu. Dobra obsługa kadrowo-płacowa łączy terminowe rozliczenia z jasnymi zasadami poufności. W ACEX bezpieczeństwo danych jest elementem codziennej organizacji pracy, a nie dodatkiem do usługi.

Co zrobić, gdy dojdzie do naruszenia

Naruszeniem może być zarówno włamanie do systemu, jak i wysłanie listy płac do niewłaściwego adresata, zgubienie teczki pracownika czy pozostawienie dokumentu w ogólnodostępnym miejscu. Nie każde zdarzenie będzie wymagało zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych, ale każde powinno zostać szybko ocenione i udokumentowane.

Po wykryciu problemu należy ograniczyć jego skutki: cofnąć dostęp, spróbować odzyskać dokument, zmienić hasło lub poprosić błędnego odbiorcę o trwałe usunięcie wiadomości. Następnie trzeba ustalić, jakie dane zostały ujawnione, ilu osób dotyczy zdarzenie i jakie może ono powodować ryzyko. Jeżeli ryzyko naruszenia praw lub wolności osób jest realne, zgłoszenie do organu nadzorczego co do zasady następuje w ciągu 72 godzin od stwierdzenia naruszenia.

Największą wartością dla firmy jest nie rozbudowana teczka procedur, lecz zasady, które działają przy codziennej obsłudze pracownika. Warto zacząć od przeglądu dokumentów, dostępów i terminów archiwizacji – wtedy kadry i płace mogą być prowadzone bez stresu, a przedsiębiorca podejmuje bezpieczne decyzje zgodne z przepisami.