Tag: RODO

  • Zdjęcia pracowników jako metoda potwierdzenia obecności w pracy

    Zdjęcia pracowników jako metoda potwierdzenia obecności w pracy

    Znam takich, którzy twierdzą, że „prawdziwe” prowadzenie firmy zaczyna się wraz z zatrudnieniem pierwszego pracownika. Mówią, że właśnie wtedy otwierają się kolejne drzwi, za którymi stoi bliższa relacja z ZUS-em, prowadzenie dokumentacji pracowniczej, Rodo i inne obowiązki pracodawcy. Faktem jest, że przeciętny przedsiębiorca i tak nie może narzekać na nudę. Ani na brak weny ustawodawcy w tworzeniu nowych obowiązków, ograniczeń i formalności…

    Równolegle intensywnie rozwijają się nowe technologie. W tym także te, które wspierają pracodawców w usprawnianiu procesów zewnętrznych (możliwość załatwiania spraw w urzędach i instytucjach drogą elektroniczną) jak i wewnętrznych (automatyzacja i robotyzacja, specjalistyczne oprogramowanie). Jedno z rozwiązań proponuje, aby pracodawcy zamienili papierowe listy obecności w pliki elektroniczne, a podpis na liście obecności zastąpili zdjęciem typu selfie. Postanowiłam sprawdzić co na to prawo.

    Ewidencja czasy pracy

    Zasadą jest, że pracodawca musi prowadzić ewidencję czasu pracy pracownika. Jej celem jest prawidłowe ustalenie wynagrodzenia i innych świadczeń związanych z pracą. Obowiązek ten nie dotyczy pracowników objętych systemem zadaniowego czasu pracy, pracowników zarządzających w imieniu pracodawcy zakładem pracy oraz pracowników otrzymujących ryczałt za godziny nadliczbowe lub pracę w porze nocnej.

    Taka ewidencja jest elementem dokumentacji pracowniczej, a jej nieprowadzenie grozi pracodawcy karą grzywny od 1000 zł do 30 000 zł. Aktualne prawo umożliwia prowadzenie ewidencji czasu pracy w formie elektronicznej. Warunkiem jest spełnienie pewnych wymagań w zakresie jej odpowiedniego prowadzenia, przechowywania i zabezpieczenia.

    Metody potwierdzania obecności w pracy  

    Przepisy nie narzucają sposobu odnotowywania obecności pracownika w pracy. Nic nie stoi więc na przeszkodzie, aby potwierdzenie obecności w pracy przybrało formę potwierdzenia fotografią.

    Z pewnym ograniczeniem możemy się spotkać, jeśli fotografia będzie przetworzona w taki sposób, że stanie się  daną biometryczną. Pracodawca nie może przetwarzać danych biometrycznych, aby ewidencjować czas pracy pracownika.

    Z biometrią będziemy mieli do czynienia, w przypadku specjalnego przetwarzania technicznego, dotyczącego cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej umożliwiającego lub potwierdzającego jednoznaczną identyfikację danej osoby. Wizerunek w formie autoportretu pracownika (utrwalony przy pomocy telefonu lub tabletu), który nie podlega specjalistycznej obróbce umożliwiającej lub potwierdzającej jednoznaczną identyfikację danej osoby – nie jest daną biometryczną. Więcej na temat przetwarzania danych biometrycznych przez pracodawcę pisałam tu.

    Metoda odnotowywania obecności pełni funkcję pomocniczą przy ewidencji czasu pracy pracownika. Powinna być ustalona w regulaminie pracy lub układzie zbiorowym, a gdy pracodawca nie jest obowiązany do tworzenia regulaminu – o metodzie odnotowywania obecności powinien poinformować pracownika na piśmie w ciągu 7 dni od dnia zawarcia umowy o pracę.

    Fotopotwierdzenia a dane osobowe i dobra osobiste

    Wykonując obowiązki związane z ewidencją czasu pracy pracodawca musi przestrzegać także przepisów z zakresu ochrony danych osobowych i ochrony dóbr osobistych. Przede wszystkim, nie powinien pozyskiwać od pracownika więcej informacji, niż te, które są mu niezbędne do realizacji zaplanowanych i prawnie uzasadnionych celów. Natomiast wybrana przez niego metoda odnotowywania obecności pracownika i ewidencji jego czasu pracy powinny zapewniać bezpieczeństwo i poufność danych osobowych.

    Powyższe wymaga więc zastosowania adekwatnych środków technicznych i organizacyjnych, które pozwolą zabezpieczyć dane pracowników przed ich ujawnieniem innym pracownikom i osobom postronnym.

    Czy pracodawca może prosić pracownika o przesłanie zdjęcia z jego wizerunkiem?

    Pracodawca może żądać o pracownika podania danych osobowych, których katalog określa art. 221 Kodeksy pracy. Wśród nich znajdziemy: imię i nazwisko, adres zamieszkania, PESEL, wykształcenie, przebieg dotychczasowego zatrudnienia, numer rachunku płatniczego oraz te dane, które będą niezbędne do zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa.  W tym zbiorze nie ma jednak mowy o wizerunku pracownika.

    Jeśli pracodawca chce wykorzystywać fotografie pracownika do realizacji własnych celów musi dysponować do tego odrębną od art. 221 Kodeksy pracy podstawą przetwarzania danych. Może być nią realizacja uprawnień pracodawcy wynikających z regulacji szczególnych lub zgoda osoby, której wizerunek będzie przetwarzany.

    Monitoring pracowników

    Regulacją, którą pracodawca może się posłużyć wskazując podstawę legalnego przetwarzania wizerunku pracownika są przepisy dotyczące monitoringu (art. 222 i 223 Kodeksu pracy). Prawo nie mówi tego wprost, ale regularne odnotowywanie obecności pracownika za pomocą fotopotwierdzeń i przesyłanie zdjęć pracowników z miejsca, w którym się znajdują się w godzinach pracy jest tzw. inną formą monitoringu (art. 223 § 4 kodeksu pracy).

    Pracodawca może wprowadzić swoim zakładzie pracy monitoring wykorzystujący funkcję fotopotwierdzeń, jeśli spełni następujące warunki:

    • wykaże, że zastosowanie tego typu monitoringu jest konieczne do zapewnienia organizacji pracy umożliwiającej pełne wykorzystanie czasu pracy oraz właściwe użytkowanie udostępnionych pracownikowi narzędzi pracy.

    Nie wystarczy powołanie się na sam obowiązek ewidencji czasu pracownika. Obie przesłanki (pełnego wykorzystania czasu pracy i właściwego użytkowania udostępnionych narzędzi pracy) powinny być spełnione łącznie i uzasadnione w sposób indywidualny przez pracodawcę.

    • tego typu monitoring nie będzie naruszał dóbr osobistych pracownika;
    • cel, zakres oraz zastosowanie monitoringu zostaną uregulowane w układzie zbiorowym pracy lub w regulaminie pracy, a gdy pracodawca nie jest objęty układem zbiorowym pracy lub nie jest obowiązany do ustalenia regulaminu pracy – w obwieszczeniu/informacji skierowanej do pracownika;
    • pracodawca poinformuje pracowników o stosowaniu monitoringu nie później niż 2 tygodnie przed jego uruchomieniem, a w przypadku nowych pracowników – przed dopuszczeniem pracownika do pracy poprzez przekazanie na piśmie informacji dotyczących celu, zakresu oraz sposobu stosowania monitoringu;
    • oznaczenia narzędzi pracy z zainstalowanym systemem monitoringu nie później niż jeden dzień przed jego uruchomieniem w sposób widoczny i czytelny.

    Podsumowując, jeśli pracodawca stosuje tzw. inną formę monitoringu pracownika (art. 223 § 4 kodeksu pracy), uzasadni przesłanki i wypełni obowiązki, o których mowa powyżej – pobieranie zgody pracownika na przetwarzanie jego danych (w tym danych w postaci wizerunku) będzie zbędne, a wręcz nadmierne.

     Zgoda pracownika

    Jeśli pracodawca nie wprowadzi w firmie monitoringu na wg. opisanej powyżej procedury, a ma zamiar przetwarzać wizerunek pracownika – powinien dysponować jego odpowiednią zgodą. Zgoda ta powinna być konkretna, dobrowolna i świadoma, a także udokumentowana. Ważne jest precyzyjne określenie czego zgoda dotyczy i komu została udzielona. W celach dowodowych  warto zadbać o jej utrwalenie na piśmie.

    Ważne!

    Brak zgody lub jej wycofanie, nie może być podstawą niekorzystnego traktowania pracownika i nie może powodować wobec niego jakichkolwiek negatywnych konsekwencji, w tym nie może być uzasadnieniem odmowy zatrudnienia, wypowiedzenia umowy o pracę lub jej rozwiązania bez wypowiedzenia przez pracodawcę.

    Należy mieć jednak na uwadze, że w relacjach pracowniczych trzeba zachować pewną ostrożność w stosowaniu zgody jako podstawy przetwarzania danych osobowych z powodu stosunku zależności, jaki istnieje między pracodawcą a pracownikiem. Rodzą się na jego tle liczne wątpliwości interpretacyjne co do tego, czy rzeczywiście taka zgoda jest dobrowolna. Ponadto, pracodawca musi mieć świadomość, że taka zgoda może być w każdej chwili przez pracownika odwołana.

    Fotopotwierdzenia współpracowników             

    W przypadku osób, które nie są związane pracodawcą etatem kodeks pracy nie znajdzie zastosowania. Tym samym zasady monitorowania współpracowników, w tym sposób realizacji zadań czy ewidencjonowania i rozliczania wykonanych zadań, strony powinny uregulować w umowie lub porozumieniach regulujących ich wzajemne zobowiązania i relacje.  Nie ma też przeszkód, aby przetwarzanie wizerunku współpracownika (fotopotwierdzenia) znalazło podstawę prawną w dobrowolnej zgodzie współpracownika. 

    Podsumowanie

    Tak, zdjęcia pracowników mogą być formą potwierdzania obecności w pracy. Warunkiem jest, aby przetwarzanie danych w postaci wizerunku pracownika miało charakter legalny i nie naruszało dóbr osobistych pracownika (w tym poufności danych osobowych).

    Podstawa prawna:

    Prawo pracy

    Rodo

    Rozporządzenie  w sprawie dokumentacji pracowniczej

    Czy ten wpis był dla Ciebie wartościowy? Jeśli tak, udostępnij go innym.

    Jeśli potrzebujesz pomocy przy stworzeniu wewnętrznej dokumentacji pracowniczej (regulamin pracy, klauzule informacyjne), umów z pracownikami lub współpracownikami, umów powierzenia danych osobowych pracowników lub współpracowników zawieranych z dostawcami oprogramowania albo chcesz skonsultować poprawność wykorzystywanych przez Ciebie dokumentów – napisz do nas!

  • Kontrola pracownika przy pomocy systemu GPS w telefonie

    Kontrola pracownika przy pomocy systemu GPS w telefonie

    Dziś praca zdalna i hybrydowa przestały być domeną programistów. I niewielu już dziwi, że pracownik banku lub urzędu może pracować w dowolnej lokalizacji i w elastycznym wymiarze czasu pracy. Zmiany zrodziły potrzebę modyfikacji utartych modeli zarządzania personelem i planowania czasu pracy. Niezależnie od tego, na barkach pracodawców nadal spoczywają liczne obowiązki.  Chociażby organizacja pracy w sposób zapewniający pełne i wydajne wykorzystanie czasu pracy czy troska o bezpieczne warunki pracy.

    Jednym ze sposobów adaptacji pracodawców do następujących zmian jest możliwość sięgania po zdobycze nowych technologii. Przykładem jest rosnąca popularność automatyzacji procesów przy pomocy specjalistycznego oprogramowania z udziałem rejestratorów GPS. Ale czy taka kontrola pracownika jest zgodna z prawem? Czy wymaga ona zgody pracownika? Sprawdźmy, co na ten temat mówi prawo.

    Geolokalizacja a przepisy

    Stosowanie przez pracodawców systemu geolokalizacji GPS w mobilnych narzędziach pracy jest formą monitoringu pracowników i musi być odpowiednio uzasadnione. Nie powinno koncentrować się na śledzeniu samego pracownika i jego zachowań, ale służyć wyrazie oznaczonym oraz prawnie dopuszczalnym celom. Inaczej może dojść do naruszenia prawa pracownika do prywatności.

    Poza tym, dane zbierane przez rejestratory GPS powinny być przetwarzane zgodnie z RODO.

    GPS a prawo pracy

    W aktualnym kodeksie pracy znajdziemy przepisy dotyczące stosowania:

    • monitoringu wizyjnego,
    • monitoringu poczty elektronicznej oraz
    • innych form monitoringu.

    Nie ma regulacji, która odnosi się bezpośrednio do systemu GPS.  W związku z tym legalność wykorzystywania informacji pochodzących z GPS-ów w telefonach pracowników trzeba oceniać przy uwzględnieniu przepisów dotyczących innych form monitoringu.

    Wymagania prawne dotyczące innych form monitoringu

    PO PIERWSZE

    Monitoring GPS nie może naruszać tajemnicy korespondencji i innych dóbr osobistych pracownika.

    Takie zagrożenie powstaje, gdy pracodawca dopuszcza możliwość korzystania przez pracowników z narzędzi pracy poza godzinami pracy i w czasie przerw w pracy. Wówczas istnieje ryzyko naruszenia prawa do prywatności. Dlatego też pracodawca powinien zadbać o odpowiednie zabezpieczenia i rozwiązania mające na celu zapewnienie ochrony dóbr osobistych pracownika.

    Na przykład: stosowanie monitoringu z opcją wyłączania go przez pracownika lub możliwością przełączania trybu służbowego na tryb prywatny (i odwrotnie). W ten sposób pracownik może z własnej inicjatywy chronić swoje dane i uniemożliwić rejestratorom GPS gromadzenie informacji na jego temat.

    PO DRUGIE

    Pracodawca może stosować monitoring GPS, jeśli jest to konieczne do realizacji następujących celów: zapewnienie organizacji pracy umożliwiającej pełne wykorzystanie czasu pracy oraz właściwego użytkowania udostępnionych pracownikowi narzędzi pracy.

    Przesłanki te muszą być spełnione łącznie i powinny być opisane w dokumentacji pracodawcy (np. w regulaminie). Ustawodawca nie doprecyzował co może mieścić się w ramach realizacji tych celów. Trzeba więc dokonać indywidualnej analizy.

    Przykładowo pracodawca może wziąć pod uwagę, że:

    • jest uprawniony do kontrolowania swojego pracownika wykonującego obowiązki poza siedzibą firmy przy wykorzystaniu udostępnionych mu w tym celu narzędzi pracy;
    • monitoring ma służyć temu, aby pracownik wykonywał swoją pracę tylko w ustalonych godzinach pracy określonych umową o pracę (bez godzin nadliczbowych), co przekłada się na jakość pracy, samopoczucie pracownika oraz bezpieczeństwo pracownika, osób trzecich i stan narzędzi pracy (np. prowadzenie pojazdu);
    • pracodawca może mieć potrzebę zlokalizowania pracownika w godzinach pracy uzasadnioną możliwością przydzielenia mu określonego zadania w danej lokalizacji i przy wykorzystaniu określonych narzędzi pracy;
    • pracodawca ma prawo oczekiwać, aby pracownik wykorzystywał narzędzia pracy wyłącznie w celach związanych z realizacją służbowych obowiązków (chyba że ustalenia między stronami są odmienne).

    Przyjęte przez pracodawcę cele muszą być tożsame z rzeczywistym sposobem wykorzystywania GPS-ów i zbieranych przy ich pomocy danych.

    PO TRZECIE

    Cel, zakres oraz zastosowanie monitoringu GPS powinny być uregulowane w układzie zbiorowym pracy lub w regulaminie pracy.

    W przypadku, gdy pracodawca nie jest objęty układem zbiorowym pracy lub nie jest obowiązany do ustalenia regulaminu pracy – w obwieszczeniu.

    PO CZWARTE

    Pracodawca powinien poinformować pracowników o stosowaniu monitoringu GPS – nie później niż 2 tygodnie przed jego uruchomieniem.

    W przypadku nowych pracowników – przed dopuszczeniem pracownika do pracy poprzez przekazanie na piśmie informacji dotyczących celu, zakresu oraz sposobu stosowania monitoringu GPS.

    PO PIĄTE

    Należy oznaczyć narzędzia pracy z zainstalowanym systemem monitoringu GPS nie później niż jeden dzień przed jego uruchomieniem. Takie oznaczenie powinno być widocznie i czytelne. 

    Na przykład: komunikat tekstowy, dźwiękowy lub obrazkowy o aktywności funkcji monitoringu GPS.

    Geolokalizacja a Rodo

    Stosowanie monitoringu GPS wiąże się także z przetwarzaniem danych osobowych.  Pracodawca zobowiązany jest zatem przestrzegać zasad określonych w RODO. W szczególności zasady minimalizacji danych. Pracodawca nie powinien za pośrednictwem rejestratorów GPS pozyskiwać więcej informacji, niż te, które są mu niezbędne do realizacji zaplanowanych celów.

    Ponadto, na pracodawcy jako przedsiębiorcy ciążą inne obowiązki wynikające z Rodo. Wśród nich obowiązek informacyjny czy konieczność zastosowania odpowiednich środków technicznych i organizacyjnych celem zapewnienia odpowiedniego bezpieczeństwa danych.

    Prywatny telefon używany w pracy

    Regułą jest, że to pracodawca zapewnia pracownikowi narzędzia pracy. Korzystanie przez pracowników z własnych narzędzi dla celów służbowych nie zostało wprost uregulowane w przepisach. Nie jest jednak zakazane.

    Jeśli wolą stron jest, aby pracownik wykonując czynności służbowe na rzecz pracodawcy korzystał z własnych narzędzi (zarówno w zakładzie pracy, jak i poza nim), to takie ustalenia mogą znaleźć się w umowie o pracę lub innym porozumieniu.  Pracodawca nie może jednak takiego obowiązku narzucić pracownikowi. To rozwiązanie wymaga dobrowolnej zgody pracownika.

    Problematyczną kwestią może być fakt, że w takiej sytuacji sprzęt pracownika będzie pełnił 2 role: narzędzia pracy, jak i narzędzia służącego do celów prywatnych. Wówczas trzeba zadbać o poufność informacji firmowych, które mogą znaleźć się w telefonie (np. służbowe maile). Jak również zapewnić odpowiednią ochronę danych osobowych pracownika (blokada dostępu pracodawcy do informacji o miejscu pobytu pracownika podczas przerw w pracy lub poza godzinami pracy).

    Podsumowanie

    Monitoring GPS zainstalowany  telefonach pracowników może być wykorzystywany przez pracodawcę pod warunkiem spełnienia wymagań określonych przepisami prawa pracy. Nie powinien też naruszać tajemnicy korespondencji i innych dóbr osobistych pracownika (ochrona prywatności).

    Ani kodeks pracy, ani Rodo nie wymaga od pracodawców, by w związku z wprowadzonym monitoringiem GPS pozyskiwali od pracowników zgody. Co więcej, istnieją pewne wątpliwości interpretacyjne dotyczące zgody wyrażonej przez pracownika na prośbę pracodawcy. Mianowicie, z uwagi na brak równowagi w relacji pracownik-pracodawca, istnieje ryzyko, że może być pozbawiona cech dobrowolności, tym samym uznana za nieważną.

    W związku z powyższym,  monitoring przy użyciu funkcji GPS w telefonach jest legalny, pod warunkiem dopełnienia przez pracodawcę ww. wymogów prawnych oraz korzystania z narzędzi umożliwiających zapewnienie prywatności i poufności danych osobowych pracownika.

    Podstawa prawna

    Art. 22 (2) i art. 22(3) Kodeksu pracy

    Ar. 23 Kodeksu Cywilnego

    RODO

    Czy ten wpis był dla Ciebie wartościowy? Jeśli tak, udostępnij go innym.

    Jeśli potrzebujesz pomocy przy stworzeniu wewnętrznej dokumentacji pracowniczej (regulamin pracy, klauzule informacyjne), umów z pracownikami lub współpracownikami, umów powierzenia danych osobowych pracowników lub współpracowników zawieranych z dostawcami oprogramowania albo chcesz skonsultować poprawność wykorzystywanych przez Ciebie dokumentów – napisz do nas!

    Share this:

  • Zgoda rodzica a Rodo. Czy dziecko może samo założyć konto na fb?

    Zgoda rodzica a Rodo. Czy dziecko może samo założyć konto na fb?

    Czy pamiętacie serwis Pobieraczek? 10 lat temu masowo żądał od Polaków (w tym głównie nastolatków) opłat abonamentowych za pobieranie plików. Temat znam doskonale, bo byłam wówczas rzecznikiem konsumentów. Skargi zdenerwowanych rodziców stanowiły mój chleb powszedni. Ostatecznie właściciele serwisu zostali kilkukrotnie ukarani przez UOKiK. Przegrali również sprawę cywilną w sądzie wytoczoną przez byłych klientów. Zastrzeżenia budziły niejasne postanowienia regulaminu serwisu i zastraszanie użytkowników. Pojawił się również wątek odpowiedzialności finansowej rodziców za małoletnie dzieci. Jak również kwestia zgody opiekuna.

    Dziś temat dzieci i usług świadczonych w sieci powrócił do mnie w kontekście Rodo. A konkretnie, przy opiniowaniu rozwiązań prawnych dla usługi internetowej. Pytanie było następujące: kiedy usługodawca musi pozyskać zgodę rodzica na przetwarzanie danych osobowych dziecka?

    Co mówi Rodo na temat dzieci?

    Z Rodo jasno wynika, że dane osobowe dzieci wymagają szczególnej ochrony.  Dlaczego? Bo dzieci mogą być mniej świadome ryzyka, konsekwencji, zabezpieczeń i przysługującym ich praw.

    Taka szczególna ochrona powinna zadziałać zwłaszcza, gdy dane dzieci są wykorzystywane w celach marketingowych, w celach tworzenia profili osobowych lub użytkownika oraz w przypadku zbierania danych dzieci korzystających z usług skierowanych bezpośrednio do nich.

    Skoncentrujmy się jednak wyłącznie na dzieciach – użytkownikach Internetu.

    Czy dziecko może założyć konto na FB? Robić zakupy i grać w gry online?

    Większość serwisów umożliwia zarejestrowanie konta, jeśli użytkownik ukończył 13 lat. Wiąże się to z tym, że w świetle prawa 13-latek możne zawierać umowy w drobnych bieżących sprawach życia codziennego.  Nie wymagają one potwierdzenia przez rodzica czy opiekuna.

    Nie istnieje jednak zamknięty katalog umów należących do kategorii tzw. spraw drobnych.  Każdą umowę trzeba ocenić indywidualnie.  Biorąc m.in. pod uwagę wiek i stan psychiczny dziecka. A także konsekwencje, jakie niesie zawarcie tej umowy. I tak do spraw drobnych zaliczymy niewielkie zakupy spożywcze i odzieżowe czy zakup biletu na komunikację miejską lub imprezę kulturalną.  Ale nie będą już to zakupy drogich przedmiotów lub zaciąganie zobowiązań związanych z koniecznością zapłaty abonamentu.

    Do czasu wejścia  w życie Rodo dzieci nie miały najmniejszych problemów z założeniem kont w portalach społecznościowych lub skrzynki e-mail. Rzadko kiedy weryfikowany był też wiek użytkowników. Wejście w życie Rodo pociągnęło za sobą zmiany…

    Co zmieniło Rodo w sprawie dzieci ? Kiedy konieczna jest zgoda rodzica na przetwarzanie danych dziecka?

    Nowe przepisy wprowadziły pewne wymogi i szczególne warunki wyrażenia zgody przez dziecko lub zgody rodzica/opiekuna. I dotyczy to konkretnej sytuacji – przetwarzania na podstawie zgody i w odniesieniu do usług społeczeństwa informacyjnego oferowanych dziecku.

    I tak, zgodnie z przepisami, jeśli przetwarzanie danych odbywa się na podstawie zgody (art. 6 ust. 1 lit. a Rodo) w przypadku usług społeczeństwa informacyjnego oferowanych bezpośrednio dziecku- zgodne z prawem jest przetwarzanie danych osobowych dziecka, które ukończyło 16 lat.

    Ale, jeżeli dziecko nie ukończyło 16 lat – przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy zgodę wyraziła lub zaaprobowała osoba sprawująca władzę rodzicielską lub opiekę nad dzieckiem oraz wyłącznie w zakresie wyrażonej zgody.

    Na mocy Rodo państwa członkowskie dysponowały pewną swobodą co do określenia granicy wiekowej. Miała ona wynosić co najmniej 13 lat. Istniała zatem możliwość obniżenia przez polskiego ustawodawcę wieku tzw. cyfrowej zgody do lat 13. Co byłoby spójne z regulacjami prawa cywilnego dotyczącymi zdolności do czynności prawnych (o czym wyżej pisałam -13 lat i drobne sprawy). Jednak ostatecznie Polski ustawodawca utrzymał granicę wieku zgody cyfrowej na poziomie 16 lat.

    Dodam tylko celem wyjaśnienia, że usługi społeczeństwa informacyjnego to usługi świadczone za wynagrodzeniem, na odległość, drogą elektroniczną i na indywidualne żądanie odbiorcy usług.

    Zaś usługi bezpośrednio oferowane dzieciom to takie usługi, które są przeznaczone specjalnie dla nich. Np. serwisy z bajkami i grami komputerowymi dla najmłodszych. Jak również inne usługi, które są dostępne dla dzieci. 

    Obowiązki administratora danych

    W kontekście szczególnej ochrony danych osobowych dzieci, warto szczególną uwagę skierować na dodatkowe obowiązki administratora, o których poniżej.

    Do dzieci prostym językiem

    Administrator ma obowiązek zapewnienia, że informacje przekazywane osobom, których dane dotyczą będą zwięzłe, przejrzyste i wyrażone prostym językiem. Szczególnie ważna jest prostota i jasność komunikatów kierowanych do dzieci.

    Weryfikacja zgody rodzica

    Uwzględniając dostępną technologię, administrator zobowiązany jest podjąć rozsądne starania, by zweryfikować, czy osoba sprawująca władzę rodzicielską lub opiekę nad dzieckiem wyraziła zgodę lub ją zaaprobowała. Rodo nie informuje jak administrator ma to zrobić. Wygląda na to, że najpierw trzeba sprawdzić czy „rodzic to rodzic” i czy to on faktycznie wyraził zgodę.

    Tych, którym do głowy wpadł właśnie pomysł przesłania skanu dowodu osobistego celem potwierdzenia tożsamości uczulę, że nie jest to dobre rozwiązanie, bo godzi w zasadę minimalizmu. Lepszym sposobem weryfikacji rodzica będzie wykorzystanie adresu poczty elektronicznej. Na przykład na wzór amerykańskiej ustawy o ochronie prywatności dzieci w sieci.

    Różne granice wiekowe

    Administrator powinien być świadomy różnic w przepisach krajowych dotyczących wieku cyfrowej zgody. Granica wieku może być inna w poszczególnych państwach EOG i zależy też od przyjętej właściwości prawnej.

    Weryfikacja wieku cyfrowego

    Na administratorze ciąży obowiązek sprawdzenia, czy użytkownik osiągnął wiek cyfrowej zgody. Jeśli dziecko, które wyraziło zgodę nie osiągnęło wymaganego wieku, może okazać się że przetwarzanie jego danych jest nielegalne.

    Nowa zgoda- gdy dziecko dorośnie

    Może zdarzyć się też taka sytuacja, że administrator będzie miał obowiązek uzyskania nowej zgody w przypadku osiągnięcia przez dziecko „wieku cyfrowego”. Wówczas może sam decydować o swoich danych osobowych.

    Podsumowanie

    Przedsiębiorcy internetowi, z których usług korzystają lub mogą korzystać niepełnoletni powinni mieć na uwadze uwzględnienie w swoich procedurach mechanizmu ochrony danych osobowych dzieci. O tym jakie środki i narzędzia zostaną zastosowane decyduje sam administrator danych.  To on ostatecznie odpowiada za nielegalne przetwarzanie danych. Warto zatem już w momencie projektowania usług zastanowić się do kogo produkt jest skierowany i kto będzie mógł mieć do niego dostęp. Kolejne kroki wymagają analizy przesłanki legalności przetwarzania, weryfikacji zgód i procedur realizacji uprawnień.

    Źródła prawa

    Rodo

    Amerykańska ustawa o ochronie prywatności dzieci w sieci,

     

    .

  • Wykorzystanie publicznie dostępnych danych w marketingu

    Wykorzystanie publicznie dostępnych danych w marketingu

    Jak ma się Rodo do danych osobowych z publicznych rejestrów? Czy można wykorzystywać te informacje w marketingu? O czym należy wiedzieć przed przesłaniem oferty na adresy e-mail z CEIDG? Czy można swobodnie dzwonić do firm i reklamować im swoje usługi lub produkty?

    Te i podobne pytania są typowe dla początkujących przedsiębiorców, którzy starają się o pierwszych klientów i chcą działać legalnie. Jeśli i Ty masz tego typu wątpliwości, to poniżej spróbuję je rozwiać. Odniosę się nie tylko do Rodo, ale również do innych regulacji. Mam nadzieję, że znajdziesz tu przydatne wskazówki.

    Rejestry i bazy danych, które znajdziemy Internecie

    Źródłem wielu cennych informacji biznesowych (w tym na temat osób fizycznych) są rejestry publiczne. Przykładowo: Krajowy Rejestr Sądowy lub Centralna Ewidencja i Informacja o Działalności Gospodarczej. Z racji, że są jawne i powszechnie dostępne, każdy może sprawdzić pod jakim adresem pan X prowadzi działalność gospodarczą oraz kto jest prezesem zarządu spółki Y. Czasem znajdziemy w nich też adresy e-mail i numery telefonów.

    Tego typu informacje gwarantują pewność i jawność obrotu prawnego. Służą miedzy innymi temu, aby każdy mógł sprawdzić wiarygodność swojego kontrahenta. Poznać adres jego siedziby oraz dane rejestrowe (np. wpisując do treści umowy lub pisząc pozew). Powstają one na podstawie obowiązującego prawa, dlatego też nikt pyta młodego przedsiębiorcy, czy życzy sobie, aby jego NIP był udostępniony do publicznej wiadomości.

    Powielanie danych z rejestrów i tworzenie własnych baz

    Prawo umożliwia ponowne wykorzystanie informacji udostępnionych w systemach teleinformatycznych. Takie przyzwolenie znajdziemy w ustawie z dnia z dnia 25 lutego 2016 r. o ponownym wykorzystywaniu informacji sektora publicznego. Przepisy te zezwalają osobom fizycznym, osobom prawnym i jednostkom organizacyjnym nieposiadającym osobowości prawnej wykorzystywać informacje sektora publicznego w celach komercyjnych lub niekomercyjnych innych niż pierwotny publiczny cel.

    Dlatego legalnie funkcjonują mniej lub bardziej popularne serwisy, w których znajdziemy replikę informacji z CEIDG czy KRS. W przypadku tego typu działalności istotny będzie cel dalszego przetwarzania informacji udostępnionych publicznych i podstawa prawna przetwarzania. Przekłada się to bezpośrednio na obowiązki (lub ich brak). Te z kolei łączą się z przepisami o ochronie danych osobowych.

    Ponowne wykorzystywanie informacji z systemów publicznych jest zagadnieniem wielowątkowym. Łączy się też z pewnymi ograniczeniami, ale to temat na odrębny artykuł. Dlatego wróćmy do działań marketingowych i pozyskiwania potencjalnych klientów przy pomocy CEIDG czy KRS.

    Na początek ustalmy, które publiczne informacje mogą być danymi osobowymi.

    Dane osobowe z rejestrów i ich ochrona

    Dane osobowe to informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Czyli jest to zbiór danych, które pozwalają bezpośrednio lub pośrednio ustalić tożsamość konkretnego człowieka.

    Na podstawie wpisów znajdujących się w rejestrach publicznych możemy bez problemu „namierzyć” konkretną osobę. Umożliwiają nam to znajdujące się w ewidencjach informacje. Np.: imiona i nazwiska przedsiębiorcy (ewentualnie członka zarządu spółki), miejsce prowadzenia działalności gospodarczej (pokrywające się często z adresem zamieszkania), NIP, REGON, PESEL, adres e-mail czy numer telefonu.

    Dane osobowe podlegają ochronie prawnej. A ten, kto je przetwarza (np. wykorzystuje w marketingu) musi spełnić wymagania z RODO oraz z innych przepisów szczególnych. Oczywiście nie dotyczy to czynności o charakterze czysto osobistym lub domowym.

    Inne dane, które znajdziemy w rejestrach

    Publicznie dostępne są również inne dane, które nie dotyczą osób fizycznych. Do nich Rodo nie będzie miało zastosowania. Są to w szczególności informacje dotyczące:

    • osób prawnych (np. spółek kapitałowych, spółdzielni, stowarzyszeń);
    • tzw. ułomnych osób prawnych – czyli podmiotów, które nie są osobami prawnymi ale na mocy prawa mogą zawierać umowy, zaciągać zobowiązania itp. (np. spółki osobowe: spółka jawna, spółka komandytowa, spółka partnerska).

    Kluczowe jest wiec ustalenie, które informacje będą danymi osobowymi, a które nimi nie będą.

    Nie wystarczy sam podział na przedsiębiorców i konsumentów. Tak samo przyjęcie zasady, że w ramach relacji B2B Rodo nie obowiązuje. Dlaczego? Bo za biznesem może stać osoba fizyczna. A zestawienie informacji na temat spółki może zawierać dane osób fizycznych (np. dane członków zarządu).

    Przykłady:

    Twoim potencjalnym klientem jest spółka „Prawownia J. Białobrzewska spółka jawna” bądź „Białobrzewska sp. z o.o.”- w takich zestawieniach i przy tego typu formach prawnych moje nazwisko nie jest daną osobową.

    Twoim potencjalnym klientem jest osoba fizyczna prowadząca działalność gospodarczą „Prawownia Joanna Białobrzewska” – masz do czynienia z moimi danymi osobowymi i aby je przetwarzać – musisz działać zgodnie z Rodo.

    Natomiast dane spółki „Białobrzewska sp. z o.o.” : kontakt@bialobrzewska.pl, tel. 111222333 , to informacje dotyczące osoby prawnej, a nie fizycznej. Ale już imiona i nazwiska czy PESEL członków zarządu tej spółki będą informacjami o osobach fizycznych – czyli chronionymi na gruncie RODO.

    W regulacjach dotyczących ochrony danych osobowych nie znajdziemy przepisu, który traktowałby osoby fizyczne prowadzące działalność gospodarczą na równi z osobami prawnymi czy tzw. ułomnymi osobami prawnymi. To samo dotyczy wspólników spółki cywilnej. W obrocie prawnym funkcjonują oni jako osoby fizyczne prowadzące działalność gospodarczą.

    Jeśli w katalogu informacji, które chcemy przetwarzać znajdują się dane osobowe – nie można zapominać o Rodo. A co z tym idzie o:

    • konieczności wskazania podstawy prawnej przetwarzania (o czym pisałam już tutaj),
    • obowiązku informacyjnym,
    • zapewnieniu adekwatnych środków bezpieczeństwa,
    • zagwarantowaniu realizacji praw osób fizycznych.

    Marketing a publicznie dostępne dane osobowe

    To, że dane osobowe mogą być upublicznione nie oznacza domyślnej zgody na ich wykorzystywanie w każdym możliwym celu! Przetwarzanie informacji dotyczących osób fizycznych wymaga wykazania przesłanki legalności. I tak w przypadku działań o charakterze marketingowym może to być:

    • zgoda osoby, której dane dotyczą – jednoznaczna, dobrowolna i świadoma,
    • tzw. prawnie uzasadniony interes administratora.

    Duże problemy interpretacyjne sprawia druga z ww. przesłanek. Czyli prawnie uzasadniony interes administratora. Chodzi w niej o pewną relację, która nawiązuje się pomiędzy administratorem danych, a osobą, której dane dotyczą. A w zasadzie to o rozsądne oczekiwania tej osoby w odniesieniu do istniejących powiązań z administratorem.

    W motywie 47 Rodo znajdziemy następujące wyjaśnienie:

    Aby stwierdzić istnienie prawnie uzasadnionego interesu, należałoby w każdym przypadku przeprowadzić dokładną ocenę, w tym ocenę tego, czy w czasie i w kontekście, w którym zbierane są dane osobowe, osoba, której dane dotyczą, ma rozsądne przesłanki by spodziewać się, że może nastąpić przetwarzanie danych w tym celu. Interesy i prawa podstawowe osoby, której dane dotyczą, mogą być nadrzędne wobec interesu administratora danych w szczególności w przypadkach, gdy dane osobowe są przetwarzane w sytuacji, w której osoby, których dane dotyczą, nie mają rozsądnych przesłanek, by spodziewać się dalszego przetwarzania. (…) Za działanie wykonywane w prawnie uzasadnionym interesie można uznać przetwarzanie danych osobowych do celów marketingu bezpośredniego.

    Ciężko będzie wykazać przesłankę prawnie uzasadnionego interesu, jeśli stron nigdy nie łączyła żadna więź. W przypadku osób, które nie są Twoimi klientami, najprawdopodobniej musisz dysponować zgodą. Każda jednak relacja wymaga indywidualnej interpretacji.

    Marketing bezpośredni

    Regulacje dotyczące ochrony danych osobowych nie są jedynymi, które odnoszą się do legalności marketingu. Istotne znaczenie z punktu widzenia kontaktu z potencjalnym klientem będą miały również przepisy ustawy o świadczeniu usług drogą elektroniczną czy ustawy prawo telekomunikacyjne. Pierwsza z ustaw reguluje kwestie dotyczące przesyłania e-maili handlowych. Druga dotyczy nawiązywania rozmów telefonicznych oraz wysyłania wiadomości SMS, MMS itp.

    Szerzej o marketingu bezpośrednim pisałam tutaj.

    Podsumowanie

    Jeśli dotrwałeś do końca artykułu, to zdajesz sobie sprawę, że odpowiedź na ww. pytania brzmi:”to zależy”. I jest jak najbardziej na miejscu. Zwłaszcza w kontekście Rodo i przepisów dotyczących marketingu bezpośredniego. Dobranie właściwego rozwiązania wymaga skrupulatnej analizy. Trzeba krok po kroku prześledzić jakie dane chcemy wykorzystać (i czy są to dane osobowe). Ponadto, w jakim celu będą wykorzystywane oraz na jakiej podstawie przetwarzane.

    Wpisy w publicznych rejestrach nie zostały stworzone aby wspierać działania marketingowe. A fakt, że przedsiębiorca publikuje na swojej stronie www lub w mediach społecznościowych dane kontaktowe (imię, nazwisko, nr telefonu, adres e-mail itp.) nie oznacza automatycznie, że nie ma nic przeciwko temu, aby otrzymywać tym kanałem reklamy. Chyba, że mówi to wprost. Na przykład publikując taką informację: W sprawach ofert współpracy proszę o kontakt pod adresem xxxxx@xxxxxx.pl.

    Reasumując…. Zanim zaczniesz nękać swojego potencjalnego klienta niechcianymi wiadomościami i telefonami – zastanów się czy nie naruszasz jego prawa do prywatności. I czy rzeczywiście tego typu marketing buduje wiarygodny wizerunek Twojej marki.

    Źródła

    Rodo

    Ponowne wykorzystywanie informacji sektora publicznego

    Prawo telekomunikacyjne

    Świadczenie usług drogą elektroniczną

    Czy ten wpis był dla Ciebie wartościowy? Jeśli tak, udostępnij go innym.

    Jeśli potrzebujesz indywidualnej konsultacji i wsparcia prawnego, chcesz sprawdzić czy prowadzisz marketing swojej marki zgodnie z prawem– napisz do nas!

  • Dane biometryczne – kiedy pracodawca może je przetwarzać?

    Dane biometryczne – kiedy pracodawca może je przetwarzać?

    W dobie rozwoju nowych technologii weryfikacja osoby lub użytkownika przy pomocy tokenów, PIN-ów, kodów i kluczy stała się przeżytkiem. Pracownicy zapominali haseł, gubili klucze i stwarzali zagrożenie udostępnienia poufnych informacji osobom nieuprawnionym. Dlatego sporą popularność zyskały (i nadal zyskują) nowoczesne metody identyfikacji i weryfikacji, które wykorzystują techniki biometryczne. Te zaś wiążą się z przetwarzaniem informacji wymagających szczególnej ochrony (tzw. dane wrażliwe). Przetwarzanie tego typu danych bywa dla pracodawców kłopotliwe, bo zasadniczo jest przez prawo zakazane i może mieć miejsce tylko w wyjątkowych przypadkach.

    W praktyce problematycznym okazuje się już samo ustalenie, czy w ogóle mamy do czynienia z danymi biometrycznymi. A jeśli tak, to kiedy ich wykorzystywanie jest możliwe. Takie dylematy mają zarówno pracodawcy, jak i twórcy systemów oraz aplikacji służących weryfikacji osób (użytkowników). Jak zmierzyć się z tym problemem? Na dobry początek warto zastanowić się, czy w ogóle mamy do czynienia z danymi biometrycznymi. A jeśli tak, to kiedy prawo umożliwia ich wykorzystywanie.

    Czym jest biometria?

    Biometria to nauka, która zajmuje się badaniem zmienności organizmów. Jest też techniką dokonywania pomiarów istot żywych. Stosuje się ją często do automatycznego rozpoznawania ludzi na podstawie ich indywidualnych cech fizycznych czy behawioralnych.

    Wśród przykładowych sposobów wykorzystania technik biometrycznych znajdziemy:

    • zastosowanie czytników linii papilarnych,
    • systemy rozpoznawania tęczówki oka (rejestrujące obraz tęczówki),
    • badania dna oka (siatkówki),
    • analizy kształtu ucha lub kształtu i rozmieszczenia zębów,
    • badania rozkładu temperatur na twarzy,
    • badania DNA,
    • systemy rozpoznawania zapachu ciała,
    • systemy rozpoznawania głosu,
    • techniki weryfikacji podpisów odręcznych,
    • analizę tembru głosu,
    • dynamikę posługiwania się klawiaturą,
    • geometrię ruchu kursorem myszy,
    • systemy rozpoznające emocje.

    Co to są dane biometryczne?

    W myśl definicji z Rodo:

    „Dane biometryczne” oznaczają dane osobowe, które wynikają ze specjalnego przetwarzania technicznego, dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej oraz umożliwiają lub potwierdzają jednoznaczną identyfikację tej osoby, takie jak wizerunek twarzy lub dane daktyloskopijne.

    Z danymi biometrycznymi będziemy mieć do czynienia, jeśli wszystkie elementy definicji będą spełnione. I tak na przykład wizerunek osoby fizycznej (utrwalony w postaci fotografii czy nagrania) w wielu przypadkach nie będzie daną biometryczną. Dopiero jego specjalne przetworzenie techniczne, umożliwiające lub potwierdzające jednoznaczną identyfikację danej osoby decyduje o zakwalifikowaniu tego typu informacji do danych biometrycznych.

    Przepisy nie mówią o tym, w jaki sposób powinien odbywać się proces identyfikacji. Nie ma znaczenia czy ustalenie tożsamości będzie polegało na porównaniu”próbki”(czyli zebranych za pomocą techniki biometrycznej informacji) z bazą zgromadzonych danych różnych osób, czy też z danymi, które dotyczą jednej, konkretnej osoby. Istotne jest to, aby system umożliwiał lub potwierdzał jednoznaczną identyfikację osoby fizycznej.

    Kiedy pracodawca może przetwarzać dane biometryczne ?

    Rodo kataloguje dane biometryczne w ramach zbioru danych szczególnych kategorii. Oznacza to, że informacje te mają charakter sensytywny i wymagają szczególnej ochrony. Ich przetwarzanie jest zakazane, ale może mieć miejsce w wyjątkowych sytuacjach wskazanych w obowiązujących przepisach prawa.

    Z perspektywy relacji pracownik-pracodawca dopuszczalność przetwarzania danych biometrycznych istnieje w następujących dwóch sytuacjach (podstawa prawna: art 21[1b] Kodeksu pracy):

    1. Osoba ubiegająca się o zatrudnienie lub pracownik wyraził zgodę na przetwarzanie jego danych biometrycznych, ale wyłącznie w przypadku, gdy przekazanie tych danych następuje z inicjatywy osoby ubiegającej się o zatrudnienie lub pracownika;

    2. Podanie takich danych jest niezbędne ze względu na kontrolę dostępu do szczególnie ważnych informacji, których ujawnienie może narazić pracodawcę na szkodę, lub dostępu do pomieszczeń wymagających szczególnej ochrony.

    Ponadto, do przetwarzania danych osobowych biometrycznych mogą być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie wydane przez pracodawcę. Takie osoby zobowiązane są do zachowania pozyskanych informacji w tajemnicy.

    Mamy zatem do czynienia z dwiema sytuacjami, które uprawniają pracodawcę do legalnego przetwarzania danych biometrycznych. Pierwszą z nich jest zgoda, która powinna mieć charakter dobrowolny, jednoznaczny, świadomy i uprzedni. Drugą jest niezbędność przetwarzania z uwagi na kontrolę dostępu do szczególnie ważnych informacji oraz pomieszczeń.

    Udzielenie zgody powinno wynikać z inicjatywy pracownika (odmienna regulacja niż przy danych zwykłych). Pracodawca nie powinien więc „karać pracownika” za to, że ten nie zgodził się na przetwarzanie danych biometrycznych. Np.: nie chce zamienić karty magnetycznej na rejestrację czasu pracy przy użyciu odcisku palca lub systemu rejestrującego obraz jego tęczówki oka.

    Jakie negatywne konsekwencje niesie niezgodne z prawem przetwarzanie danych biometrycznych?

    Nielegalne przetwarzanie danych biometrycznych pracownika może skutkować zarówno naruszeniem przepisów o ochronie danych osobowych, jak i przepisów z zakresu prawa pracy. A co za tym idzie może zakończyć się nałożeniem pieniężnej kary administracyjnej przez Prezesa UODO i grozić postępowaniem cywilnym lub karnym. Co więcej, pracownik, który uzna, że jego inwigilacja i kontrola idzie za daleko oraz przekracza granice udzielonych zgód może także złożyć skargę do Państwowej Inspekcji Pracy i wystąpić do sądu pracy.

    Podsumowanie

    Zastosowanie w środowisku pracy nowych technologii może wiązać się z przetwarzaniem danych osobowych, w tym danych biometrycznych. Sprzyja temu popularność systemów rejestrujących czas pracy i analizujących wydajność pracy, które mają zwiększyć zyski firm. Część pracodawców sięga nawet po narzędzia, za pomocą których monitoring wykracza poza granice obowiązków służbowych…

    Projektowaniu i wdrażaniu tego typu rozwiązań każdorazowo powinna towarzyszyć analiza pod kątem zgodności z obowiązującymi regulacjami. W tym również z zasadami Rodo, wśród których znajdziemy m.in. : legalność, minimalizację, spełnienie obowiazków informacyjnych, ograniczenie przetwarzania. I nie chodzi tu wyłącznie o zgodność z paragrafem. Przede wszystkim istotne jest ozachowanie balansu pomiędzy korzyściami płynącymi dla pracodawcy, a dobrami osobistymi pracownika. Każdorazowo nie należy zapominać, że za danymi osobowymi zawsze stoi człowiek. A prawo, w tym Rodo, mają służyć ochronie jednego najważniejszych dóbr – prawa do prywatności.

    Źródła:

    RODO

    Kodeks pracy (w tym nowelizacje z 2019 r.)

  • Rodo w sektorze medycznym – kodeks postępowania

    Rodo w sektorze medycznym – kodeks postępowania

    W dniu 13 listopada 2018 r.  do Prezesa Urzędu Ochrony Danych Osobowych wpłynął wniosek dotyczący przyjęcia projektu kodeksu postępowania dla sektora ochrony zdrowia. Branża medyczna z niecierpliwością czekała na finał prac związanych z jego opracowywaniem. Kodeks miał powstać już w maju 2018 r. Wielu medyków liczyło, że pomoże im wdrożyć Rodo. Niestety, mimo wstępnych deklaracji, liczne uwagi i  kwestie sporne wydłużyły czas opracowywania dokumentu.

    Po co kodeks?

    Kodeks branżowy ma ułatwić interpretację Rodo, wyjaśnić zagadnienia sporne i doprecyzować tzw. klauzule abstrakcyjne. Stanowi zbiór zasad pozostających w zgodzie zarówno z unijnym rozporządzeniem, jaki i regulacjami krajowymi. Przestrzeganie zawartych w nim reguł ma zapewnić adekwatny poziom ochrony danych osób fizycznych.

    Dla wielu placówek dostosowanie się do Rodo nie było (lub nadal nie jest) łatwym zadaniem. Dlaczego? Przede wszystkim z powodu trudności w interpelacji przepisów. Rozporządzenie tworzy pewne ramy prawne, stawia wymagania, ale nie tworzy zamkniętego katalogu obowiązków, których wypełnienie zagwarantuje bezpieczeństwo danych. Problematyczne bywa również zestawienie Rodo z innymi aktami prawnymi. Na przykład z kodeksem pracy, ustawą o prawach pacjenta i Rzeczniku Praw Pacjenta czy rozporządzeniem w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej. Trudnością dla medyków jest również wypełnianie obowiązków z Rodo przy równoległym zapewnieniu pacjentom właściwego poziomu ochrony ich życia i zdrowia.

    W związku z powyższym, powstało wiele mitów i nadinterpretacji. Zdejmowano z drzwi gabinetów tabliczki z nazwiskami lekarzy, nadawano pacjentom pseudonimy i odmawiano udzielania informacji o stanie zdrowia. Dochodziło i nadal dochodzi do absurdalnych sytuacji. Rodo bywa wykorzystywane jako „tarcza obronna” w realizacji uprawnień pacjentów, nadal niepotrzebnie lub na zapas pozyskuje się zgody na przetwarzanie ich danych. Podobne anomalie występują także po stronie pacjentów. Niektórzy domagają się udzielenia świadczenia zdrowotnego bez wykorzystywania danych osobowych lub odmawiają udziału w weryfikacji ich tożsamości.

    Kodeks postępowania jako zbiór wskazówek postępowania jest więc dokumentem jak najbardziej pożądanym.

    Kto może stosować kodeks?

    W przedstawionym Prezesowi UODO projekcie jako kryterium odbiorców wskazano wszystkie podmioty wykonujące działalność leczniczą bez względu na formalno-prawną formę. Zatem stosować kodeks mogą zarówno szpitale i kliniki, jak również indywidualne praktyki i gabinety. W tym miejscu zaznaczę tylko, że wyłączeniem objęto tzw. podmioty z branży lifestyle, fitness i dietetycznej (nawet jeśli przetwarzają dane o stanie zdrowia).

    Co znajduje się w kodeksie?

    W projekcie kodeksu znajdziemy między innymi:

    • podstawowe zasady przetwarzania danych pacjentów, w tym doprecyzowanie kiedy konieczne jest pozyskanie zgody pacjenta, a kiedy nie;
    • zdefiniowanie pojęcia administratora danych osobowych pacjentów;
    • określenie kto może mieć dostęp do danych pacjentów;
    • wyjaśnienie zasad udostępniania i powierzania danych osobowych pacjentów;
    • instrukcje dotyczące weryfikacji tożsamości pacjentów i wypełniania obowiązków informacyjnych;
    • zasady dotyczące realizacji praw pacjentów;
    • wskazówki dotyczące zapewnienia bezpieczeństwa danych osobowych.

    Ponadto, w treści przygotowanego dokumentu znajdziemy wiele cennych uwag dotyczących identyfikacji procesów przetwarzania czy przykładowych rozwiązań.

    Projekt kodeksu jest dostępny pod następującym adresem www: http://www.rodowzdrowiu.pl/

    Status przestrzegającego kodeks

    Pozyskanie statusu podmiotu przestrzegającego kodeks stanie się możliwe, gdy dokument zostanie zaakceptowany przez Prezesa UODO.  W tym celu niezbędne będzie poddanie się przez podmiot audytowi i uzyskanie pozytywnej oceny. Wiąże się to z koniecznością poniesienia opłaty, która ma być wykorzystywana w celu pokrycia kosztów administracyjnych oraz promowania kodeksu i przestrzegania ochrony danych. Przy czym opłata ta za rok nie może przekroczyć przeciętnego miesięcznego wynagrodzenia (wg GUS).

    Podsumowanie

    Projekt kodeksu branżowego może być pewnym „drogowskazem” dla branży medycznej jak stosować Rodo. Podmiotom, które przystąpią do jego stosowania może posłużyć jako element potwierdzający stosowanie zasad przestrzegania ochrony danych osobowych (zarówno względem pacjentów, jak i w przypadku ewentualnej kontroli UODO). Natomiast dla tych,  którzy nie zdecydują się na pozyskanie statusu podmiotu przestrzegającego kodeks z pewnością będzie źródłem cennych informacji i rekomendacji.

    Źródło

    http://www.rodowzdrowiu.pl/

  • Umowa fotografa z klientem a prawo autorskie i RODO

    Umowa fotografa z klientem a prawo autorskie i RODO

    aparaty fotograficznePracujesz jako fotograf? A może dopiero zamierzasz zamienić pasję w dochodowe zajęcie? Niezależnie od tego, czy rozpoczynasz swoją przygodę z fotografią, czy też przenosisz funkcjonujący już biznes na wyższy poziom – koniecznie zadbaj o prawne aspekty swojej działalności! Pamiętaj, że treść umów, które zawierasz z klientami, modelami, zleceniodawcami decyduje między innymi o możliwości wykorzystania zdjęć do promocji własnej marki. Zastanów się czy dysponujesz prawem do zamieszczania fotografii w swoim portfolio, na stronie www lub w mediach społecznościowych. Ponadto, nie zapominaj, że rozpowszechniając wizerunek innych osób przetwarzasz ich dane i jesteś zobowiązany do przestrzegania obowiązujących przepisów (w tym Rodo). (więcej…)

  • Zdjęcia pracowników na firmowej stronie  a RODO i prawo autorskie?

    Zdjęcia pracowników na firmowej stronie a RODO i prawo autorskie?

    Moi klienci często zadają mi pytanie: czy Rodo zabrania publikacji zdjęć pracowników na firmowej stronie internetowej? Odpowiadam: NIE. Nie znajdziemy w RODO takiego zakazu. I gdy „Rodo już nie straszy” kieruję rozmowę na inny tor, sięgając do regulacji dotyczących ochrony dóbr osobistych. Następnie omawiamy cel publikacji, kontekst i treść informacji zamieszczanych przy fotografii. Ostatecznie koncentrujemy się na zgodzie samego pracownika. Jednoznacznej, konkretnej i niewątpliwej. Niewymuszonej i świadomej. I tak naprawdę chyba o to w prawie chodzi, żeby znaczenie poszczególnych przepisów (uprawień i obowiązków) odnieść do człowieka. Przestać traktować wymogi prawne jak kolejny kwadracik do odznaczenia. Jeśli chcesz wiedzieć, jak ma się zdjęcie pracownika do Rodo i praw autorskich, poniżej przedstawiam Ci najważniejsze informacje.

    Zdjęcia pracowników a Rodo

    Mam wrażenie, że Rodo stało się „straszakiem” i odpowiedzią na wszelkie wątpliwe kwestie prawne. Argumentu „Rodo” używają już nie tylko odbiorcy niechcianych ofert telemarketingowych, ale również urzędnicy, przedsiębiorcy oraz wyjątkowo czujni klienci. Również kwestia publikacji fotografii pracowników na stronach www od niedawna stała się problemem kojarzonym niemalże wyłącznie w kontekście Rodo. Tymczasem rozpowszechnianie wizerunku ściśle wiąże się z ustawą z dnia 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych oraz ochroną dóbr osobistych człowieka, o której mowa w  ustawie kodeks cywilny z dnia 23 kwietnia 1964 r.

    Rodo wprost nie zakazuje pracodawcy rozpowszechniania w sieci wizerunku pracownika. Jest on jednak administratorem danych swoich pracowników i powinien dostosować swoje działania do przepisów unijnego rozporządzenia. Tak, aby przetwarzanie danych osobowych odbywało się zgodnie z prawem, adekwatnie do okoliczności i w określonym celu.

    Zdjęcia prawcowników a prawo autorskie

    W myśl art. 81 ustawy o prawie autorskim i prawach pokrewnych, rozpowszechnianie wizerunku wymaga zezwolenia osoby na nim przedstawionej.  Prawo przewiduje 3 wyjątki od powyżej zasady. I tak zgoda nie będzie wymagana, gdy:

    • osoba ta otrzymała zapłatę za pozowanie,
    • mamy do czynienia z  rozpowszechnianiem wizerunku osoby powszechnie znanej, jeśli wizerunek wykonano w związku z pełnieniem przez nią funkcji publicznych, społecznych, zawodowych,
    • mamy do czynienia z rozpowszechnianiem wizerunku osoby stanowiącej jedynie szczegół całości takiej jak zgromadzenie, krajobraz czy publiczna impreza.

    Jeśli zatem pracodawca ma zamiar rozpowszechniać wizerunek swoich pracowników za pośrednictwem strony www, (np. publikując ich portrety z opisem) powinien pozyskać odpowiednie zezwolenia. W przypadku, gdy takich zgód nie będzie posiadał, może ponieść odpowiedzialność na gruncie prawa autorskiego. Zastosowanie znajdzie wówczas ochrona przewidziana w art. 78 ustawy. A osoba, której wizerunek opublikowano bez wymaganej zgody, będzie miała prawo zażądać od pracodawcy usunięcia naruszenia lub jego skutków, złożenia publicznego oświadczenia i zadośćuczynienia.

    Rodo a prawo autorskie

    Brak zgody pracownika na publikację wizerunku (przewidzianej w prawie autorskim) skutkuje nie tylko naruszeniem dóbr osobistych osoby przedstawionej na fotografii, ale również niespełnieniem wymogów wynikających z Rodo. Pracodawca w takiej sytuacji nie będzie bowiem dysponował przesłanką legalnego przetwarzania danych w postaci wizerunku. W konsekwencji może narazić się również na odpowiedzialność na gruncie Rodo (kara pieniężna, odpowiedzialność cywilnoprawna).

    Zgoda pracownika

    Zgoda pracownika może być wyrażona w sposób dowolny. Musi być jednak jednoznaczna, konkretna i niewątpliwa. Ze względów dowodowych, warto pozyskać ją w formie pisemnej. Powinna zawierać takie elementy jak: miejsce i data złożenia oświadczenia, cel wykorzystania wizerunku i okres na jaki jest udzielana.

    Ponadto, osoba, której zdjęcie ma być opublikowane na firmowej stronie internetowej powinna wiedzieć o ewentualnym zamiarze zestawienia jej wizerunku z innymi postaciami, opisem lub komentarzem. Chodzi o to, aby zestawienie  informacji z wizerunkiem nie obrażało pracownika, ani w inny sposób nie naruszało jego dóbr osobistych.

    Podsumowanie

    Wykorzystanie fotografii przedstawiających wizerunek pracowników wiąże się zazwyczaj z usprawnieniem komunikacji służbowej i działaniami promocyjnymi. Prezentacja zespołu z pewnością ociepla wizerunek firmy, co w konsekwencji może przełożyć się na wymierne korzyści. Sięgając po takie narzędzie marketingowe pamiętajmy jednak o pracowniku, który nie powinien być stawiany przed faktem dokonanym. Realizując własne interesy nie naruszajmy jego dóbr osobistych.

    Decydując się zaś na wykonanie profesjonalnej sesji fotograficznej nie zapominajmy o prawach autorskich do zdjęć. W tym celu, aby uniknąć ewentualnych wątpliwości co do dozwolonego użytku fotografii warto zadbać o odpowiednie brzmienie umowy z fotografem.

    Źródła

    RODO

    Ustawa 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych.

    Ustawa kodeks cywilny z dnia 23 kwietnia 1964 r.

  • Bezpieczeństwo danych osobowych ucznia

    Bezpieczeństwo danych osobowych ucznia

    Początek roku szkolnego to duże wyzwanie dla rodziców. Zwłaszcza dla tych, których dziecko dopiero zaczyna przygodę ze szkołą lub przedszkolem. I nie chodzi tu wyłącznie o emocje towarzyszące temu wydarzeniu lub skompletowanie idealnej wyprawki (choć to też nie lada wyzwanie!). Nowy rok szkolny niesie za sobą wiele problemów organizacyjnych. Zwłaszcza, gdy trzeba pogodzić pracę zawodową z opieką nad dzieckiem, które kończy lekcje o 12 albo zaczyna dopiero o 13. Na ratunek niektórym (szczęściarzom!) przychodzą dziadkowie, ciocie i nianie. Pozostali polegają na rożnych instytucjach publicznych i niepublicznych, klubach i akademiach oraz prywatnych przedsiębiorstwach z szeroką gamą zajęć pozalekcyjnych. Ostatecznie każda zorganizowana forma opieki nad dziećmi ma realny wpływ na poziom ich bezpieczeństwa. W tym również na bezpieczeństwo danych osobowych naszych pociech.

    Jako opiekun małego żłobkowicza, przedszkolaka lub ucznia we wrześniu podpiszesz różne druki zgłoszeniowe, umowy lub zgody. Zapoznaj się z nim uważnie! Być może właśnie decydujesz, czy zgadzasz się na publikację wizerunku Twojego dziecka na fanpage’u szkoły. Jeśli zaś jesteś dyrektorem szkoły, przedszkola, właścicielem szkoły językowej lub klubu sportowego pamiętaj, że zobowiązany jesteś do przestrzegania przepisów RODO. W tym artykule przedstawię Ci kilka przykładowych czynności z jakimi wiąże się przetwarzanie danych w publicznym przedszkolu i szkole.

    Zacznijmy od rekrutacji

    Żeby zapisać  dziecko do szkoły rodzice zobowiązani są wypełnić wniosek zgłoszeniowy i załączyć do niego wymagane prawem oświatowym dokumenty. We wniosku podjemy dane osobowe dziecka: imię i nazwisko, datę urodzenia, nr PESEL (a w przypadku jego braku numer dowodu potwierdzającego  tożsamość), adres zamieszkania oraz dane osobowe rodziców. Wśród załączników mogą się znaleźć informacje o dochodzie na osobę w rodzinie, prawomocny wyrok sądu rodzinnego dotyczący rozwodu, separacji, jak również akt zgonu lub oświadczenia dotyczące osób wychowujących dziecko.

    Jak sami widzicie katalog danych osobowych jest dość rozbudowany. Dlatego przestrzeganie przez szkołę przepisów z zakresu ochrony danych osobowych, a tym samym zapewnienie ich bezpieczeństwa i poufności, jest bardzo ważne. Puntem wyjścia będzie wypełnienie obowiązku informacyjnego, który spoczywa na szkole jako administratorze danych osobowych. Przedstawienie w sposób jasny, przejrzysty i zrozumiały tego kto, w jakim cel, w oparciu o jaka podstawę prawną i jak długo przetwarza dane osobowe dziecka z pewnością uspokoi rodziców. Jednym ze sposobów jest opracowanie odpowiedniej klauzuli informacyjnej i zamieszczenie jej w treści wniosku lub w formie załącznika.

    Wyniki rekrutacji – czyli listy uczniów

    Obowiązek podania do publicznej wiadomości wyników z przeprowadzonej rekrutacji został uregulowany w prawie oświatowym. Takie listy należy upublicznić poprzez ich umieszczenie w widocznym miejscu w siedzibie odpowiednio przedszkola, szkoły lub placówki. Listy zawierają imiona i nazwiska kandydatów uszeregowane w kolejności alfabetycznej oraz najniższą liczbę punktów, która uprawnia do przyjęcia. Wyraźnie wskazując na „siedzibę szkoły”, prawo nie przewidziało możliwości publikowania list uczniów na stronie internetowej szkoły. Jest to zatem niedopuszczalne.

    Dokumentacja z badania psychologa i logopedy

    Szkoły i przedszkola nie koncentrują się wyłącznie na edukacji dzieci. W razie potrzeby udzielają im również wsparcia pedagogiczno-psychologicznego. Dzięki temu dzieci mogą liczyć na pomoc psychologa, pedagoga czy logopedy.

    Z punktu widzenia ochrony danych osobowych ucznia istotną kwestią jest gromadzenie przez placówki oświatowe dokumentacji badań i czynności uzupełniających prowadzonych przez specjalistów. W imiennych teczkach dzieci znajdziemy informacje, które mogą mieć postać tzw. danych wrażliwych, czyli danych szczególnie chronionych. Ważne jest zatem, by szkoła uniemożliwiła ujawnienia ich treści osobo nieupoważnionym poprzez zastosowanie odpowiednich środków bezpieczeństwa i zasad poufności.

    Wyróżnienia w konkursach

    W tym kontekście powstało wiele mitów. Przykładowe: zakaz wywieszania podpisanych imieniem i nazwiskiem dziecka prac plastycznych oraz zakaz zamieszczania informacji o wyróżnieniu dziecka w konkursie. Przepisy o ochronie danych osobowych takich zakazów nie ustanawiają! Co więcej, zgodnie ze wskazówkami Urzędu Ochrony Danych Osobowych, umieszczanie na tablicach na terenie szkoły danych osobowych uczniów w celu ich wyróżnienia za szczególne osiągnięcia mieści się w granicach realizowanych przez szkołę w interesie publicznym zdań i „przyczynia się do wzmocnienia własnej poczucia wartości ucznia”.

    Z punktu widzenia formalnego takie czynności nie wymagają pozyskiwania od rodziców odrębnych zgód, gdyż pozostają w obszarze działań motywacyjnych po stronie szkoły. Jednak, gdyby tego typu praktyka w jakiś sposób, w ocenie rodziców, mogła naruszać dobra osobiste dziecka, to mają oni prawo do złożenia sprzeciwu wobec takiego przetwarzania z przyczyn związanych ze szczególną sytuacją danej osoby.

    Publikacja zdjęć dzieci na stronie www

    Zupełnie odmienny stan prawny mamy w przypadku publikowania zdjęć uczniów na stronie internetowej. Tu zgoda rodzica niepełnoletniego dziecka jest jak najbardziej zasadna i pożądana. Chodzi bowiem o ochronę wizerunku, którego rozpowszechnianie wiąże się z regulacjami prawa autorskiego i praw pokrewnych oraz ochroną dóbr osobistych. W tym przypadku publikacja wizerunku ucznia na stronie internetowej lub fanpage’u szkoły wymaga odrębnej zgody i indywidualnej decyzji opiekuna prawnego dziecka.

    Dodam, że pozyskania zgody nie wymaga rozpowszechnianie wizerunku osoby stanowiącej jedynie szczegół całości. Chodzi tu o zgromadzenie, krajobraz lub publiczną imprezę. Zatem rozpowszechnianie zdjęć z zabaw szkolnych czy wycieczek, na których widzimy sylwetkę dziecka jako szczegół całości fotografii nie biedzie wymagało pozyskania odrębnej zgody.

    O tym jakie elementy, zgodnie z wymaganiami RODO, powinna zawierać zgoda pisałam w artykule na temat legalności przetwarzania danych osobowych. Ponadto, należy pamiętać, że zgoda może być w każdej chwili wycofana.

    Udostępnianie danych osobowych ucznia „na zewnątrz”

    Spotkałam się kilkukrotnie z sytuacją, że dziecko wypełniło w szkole formularz (np. ankietę szkoły językowej lub ubezpieczyciela), podając szczegółowe dane (imię i nazwisko ucznia oraz rodziców, adres zamieszkania, e-mail, nr telefonu, wiek itp.). Następnie autor ankiety przesyłał na adres zamieszkania dziecka oferty handlowe bądź telefonował celem zawarcia umowy na odległość. Czy można wykorzystywać w ten sposób pozyskane informacje o potencjalnych klientach?

    Nie, jeśli nie istniała ku temu odpowiednia przesłanka prawna. Aby legalnie wykorzystywać informacje podane przez dziecko w ankiecie podmiot musi dysponować wyraźną zgodą opiekunów prawnych dziecka. Takiej zgody w imieniu ucznia nie może udzielić nauczyciel czy dyrektor szkoły. Co więcej, szkoła powinna czuwać nad zapewnieniem ochrony prywatności uczniów!

    Interesujący przykład udostępniania danych ucznia wskazuje w swoim „Poradniku dla szkół” Urząd Ochrony Danych Osobowych. Dotyczy on udostępniania danych osobowych uczniów z określonego rocznika lub klasy absolwentowi szkoły. Organ nadzorczy wyraźnie zaznaczył, że może to nastąpić tylko wówczas, gdy wcześniej osoba, której dane dotyczą wyrazi na to zgodę.

    Rodo w niepublicznych placówkach, klubach, szkołach językowych

    Przepisy RODO obowiązują we wszystkich podmiotach, zarówno prywatnych, jak i publicznych, które przetwarzają dane osobowe. W związku z tym, każdy kto przetwarza dane osobowe powinien dostosować dotychczasowe procedury do aktualnych wymagań i zapewnić jak najwyższy stopień bezpieczeństwa oraz poufności danych.

    W przypadku korzystania z usług świadczonych na rzecz dzieci zazwyczaj podstawą prawną przetwarzania jest przepis prawa, umowa lub zgoda. Przy czym treść postanowień umowy, zwłaszcza w  zakresie dotyczącym  dóbr osobistych dziecka, nie może być sprzeczna z obowiązującym porządkiem prawnym i zawierać klauzul niedozwolonych.

    Podsumowanie

    W trakcie roku szkolnego wielu rodziców wypełni ankiety i formularze oraz podpisze gotowe wzorce umów, zgłoszenia i zgody. Dokumenty te stworzą zarówno publiczne i niepubliczne placówki oświatowe, jak  również podmioty prywatne, których oferta usług skierowanych do dzieci stale rośnie. Moja uwaga jest następująca: nie bójmy się ich czytać! A w razie wątpliwości prośmy o wyjaśnienie znaczenia poszczególnych postanowień oraz domagajmy się tego, by dane osobowe naszych dzieci były należycie chronione.

     

    Źródła

    Strona internetowa UODO

    Prawo oświatowe

    RODO

  • Kopia danych osobowych a kopia dokumentacji medycznej

    Kopia danych osobowych a kopia dokumentacji medycznej

    Stosowanie RODO budzi wiele praktycznych wątpliwości po stronie placówek medycznych. Jedną z nich jest praktyczna realizacja „prawa do kopii danych osobowych” w powiązaniu z funkcjonującym w prawie medycznym „prawie dostępu do dokumentacji medycznej”. Lekarze zastanawiają się w jaki sposób prawidłowo realizować uprawnienia pacjentów oraz kiedy naliczać opłaty za udostępnione kopie historii choroby. I nie chodzi tu wyłącznie o kwestie finansowe, ale przede wszystkim organizacyjno – techniczne. Szczególnie wówczas, gdy lekarz jest sam sobie sterem, żeglarzem, okrętem…

    Wniosek pacjenta – dwa uprawnienia

    Jeśli pacjent wystąpi z wnioskiem o udostępnienie kopii danych osobowych powołując się na RODO (a konkretnie na art. 15 ust. 3) administrator ma obowiązek dostarczyć mu kopię danych osobowych podlegających przetwarzaniu. Pierwsza kopia powinna zostać udostępniona bezpłatnie. Za wszelkie kolejne administrator może pobrać opłatę w rozsądnej wysokości wynikającej z kosztów administracyjnych.

    W przypadku, gdy pacjent zwróci się o wydanie kopii historii choroby będziemy mieli do czynienia z udostępnieniem dokumentacji medycznej na podstawie art. 23 ust. 1 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta. Jest to jedno z podstawowych praw pacjenta gwarantujące dostęp do informacji o stanie zdrowia i udzielonych świadczeniach zdrowotnych. O tym kto i na jakich zasadach może uzyskać takie informacje pisałam tutaj. Dodam, że w przypadku udostępniania dokumentacji medycznej w oparciu o ww. ustawę podmiot udzielający świadczeń zdrowotnych może każdorazowo pobrać opłatę za wydane odpisy lub kopie, której maksymalną wysokość określa art. 28 ustawy.

    Mamy zatem do czynienia z dwoma niezależnymi uprawnieniami. Ich źródłem są odmienne przepisy prawa. Ponadto, służą realizacji różnych celów. Prawo do kopii danych pozwala osobie fizycznej zweryfikować zgodność przetwarzania jej danych z obowiązującym prawem. Natomiast prawo dostępu do dokumentacji medycznej ma znacznie szerszy charakter. Nie ogranicza się wyłącznie do pojęcia danych osobowych, a jego realizacja pozwala na pozyskanie szerszego katalogu informacji.

    Kopia danych w postaci kopii dokumentacji medycznej

    Kopia danych osobowych to nie to samo co kopia dokumentacji medycznej!

    Udostępniając pacjentowi kopię danych osobowych lekarz nie jest wprost zobowiązany do kserowania historii choroby. Realizacja uprawnienia z Rodo może ograniczyć się wyłącznie do treści danych osobowych bez konieczności udostępniania całego nośnika. Przepisy unijnego rozporządzenia mówią bowiem o kopii danych osobowych, a nie o kopii nośnika, na którym dane się znajdują. Ponadto, dokumentacja medyczna może zawierać również inne informacje, które nie są danymi osobowymi w rozumieniu art. 4 pkt 1 RODO.

    W związku z powyższym, pacjent – powołując się art. 15 Rodo – może żądać kopii danych, a nie kopii dokumentacji medycznej.

    Sporządzenie kopii dokumentacji medycznej jest jedną z prawnie dostępnych form pozyskania informacji o stanie zdrowia pacjenta i udzielonych mu świadczeniach zdrowotnych, o których mowa w art. 27 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta. Przy czym w praktyce może również stanowić sposób realizacji uprawnienia do kopii danych osobowych.

    Terminy realizacji uprawnień

    W przypadku wniosku o wydanie kopii danych osobowych na podstawie RODO administrator bez zbędnej zwłoki – a w każdym razie w terminie miesiąca od otrzymania żądania – udziela osobie, której dane dotyczą, informacji o działaniach podjętych w związku z żądaniem. Termin może ulec przedłużeniu o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. Przy czym administrator informuje wnioskującego o opóźnieniu i jego powodach w terminie miesiąca od otrzymania żądania.

    Realizacja prawa dostępu do dokumentacji medycznej powinna nastąpić bez zbędnej zwłoki.

    Sposoby realizacji uprawnień

    Pacjent ma prawo dokonania wyboru, z którego uprawnienia chce skorzystać: prawa do kopii danych osobowych czy prawa dostępu do dokumentacji medycznej.

    Jeśli pacjent wystąpi z wnioskiem o wydanie kopi danych osobowych, o tym w jakiej formie dane zostaną mu udostępnione ostatecznie decyduje administrator. W praktyce oznacza to, że może ale nie musi wydawać pacjentowi kompletnej kopii dokumentacji medycznej.

    W przypadku realizacji prawa dostępu do dokumentacji medycznej wydanie jej kopii dokumentacji jest uregulowane ustawowo. Art. 27 ust. 1 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta mówi wprost, że dokumentacja medyczna jest udostępniana do wglądu, przez sporządzenie odpisu, wyciągu, wydruku, wydania oryginału za potwierdzeniem odbioru i z zastrzeżeniem zwrotu po wykorzystaniu (na żądanie organów władzy publicznej albo sądów powszechnych, a także w przypadku gdy zwłoka w wydaniu dokumentacji mogłaby spowodować zagrożenie życia lub zdrowia pacjenta) czy też poprzez udostępnienie na informatycznym nośniku lub za pośrednictwem środków komunikacji elektronicznej. W niniejszym kontekście przepisy nie przewidują po stronie lekarza swobody w doborze formy realizacji uprawnienia pacjenta.  O formie decyduje wnioskujący w oparciu o właściwe przepisy prawa.

    Odnośnie swobody wyboru formy kopii danych udostępnianej przez administratora tożsame stanowisko znajdziemy w komunikacie zamieszczonym na stronie internetowej Urzędu Ochrony Danych Osobowych. Cytując: (…) Jeżeli pacjent zwróci się do lekarza bądź do podmiotu udzielającego świadczeń zdrowotnych o kopię przetwarzanych danych osobowych, podmioty te podejmują decyzję, w jaki sposób zrealizują to uprawnienie. Mogą one wówczas dokonać wyboru, czy udostępnią kopię dokumentacji medycznej, czy też udostępnią kopię danych zawartych w dokumentacji medycznej. W wielu przypadkach podmioty te mogą zdecydować się na sporządzenie kopii dokumentacji medycznej, gdyż będzie to dla nich najprostsza forma realizacji prawa pacjenta, a zarazem wywiązania się ciążącego na nich obowiązku.

    Stanowiska Rzecznika Praw Pacjenta i UODO

    W dniu 21 czerwca 2018 r. Rzecznik Praw Pacjenta przedstawił swój pogląd w sprawie prawa pacjenta do kopii danych osobowych w komunikacie skierowanym do podmiotów wykonujących działalność leczniczą. Z jego treści wynikało, że dostarczenie kopii danych nie może być dokonane bez udostępnienia dokumentacji. Rzecznik uznał, że nie można rozdzielić nośnika danych od samych danych, a żądanie wydania kopii danych osobowych przetwarzanych w dokumentacji medycznej powinno powodować powstanie obowiązku udostępnienia pacjentowi wszystkich stron tej dokumentacji.

    Powyższy pogląd wywołał dyskusję w temacie i zrodził pewne obawy po stronie medyków. W szczególności dotyczyły one masowego korzystania z „darmowego prawa do kopii dokumentacji medycznej”. Co w konsekwencji mogłoby znacznie obciążyć czasowo i finansowo podmioty świadczące usługi medyczne, a w niektórych sytuacjach nawet nosić znamiona nadużycia prawa.

    Z odsieczą przyszedł Urząd Ochrony Danych Osobowych, który w dniu 27.07.2018 r. opublikował na swojej stronie internetowej komentarz w sprawie realizacji prawa pacjenta do otrzymania kopii danych osobowych oraz kopii dokumentacji medycznej. Znajdziemy w nim następujące stwierdzenie: (…) Są to dwa różne prawa i służą różnym celom. Mogą, lecz nie zawsze muszą, być realizowane w odmienny sposób”, ” (…) W przypadku udostępniania kopii danych osobowych przetwarzanych w dokumentacji medycznej podstawowe znaczenie ma treść danych. RODO nie posługuje się pojęciem udostępniania kopii dokumentów zawierających dane osobowe, jest w nim natomiast używane pojęcie kopii danych. Ponadto, podkreślono, że jeżeli pacjent nie wskaże, że wnioskuje o realizację prawa na gruncie RODO, to udostępnienie dokumentacji medycznej powinno się odbyć na zasadach określonych w u.p.p. Tym samym nie podzielono opinii Rzecznika Praw Pacjenta co do poglądu kopia danych = kopia dokumentacji medycznej.

    W dniu 6.08.2018 r. na stronie internetowej Rzecznika Praw Pacjenta zamieszczono komunikat z prośbą prośba o zgłaszanie uwag i wątpliwości dotyczących stosowania art. 15 ust. 3 RODO w zakresie udostępnienia pacjentom kopii ich danych zawartych w dokumentacji medycznej. Informacje mają posłużyć do analizy wskazanego zagadnienia, o której wynikach Rzecznik Praw Pacjenta poinformuje odrębnym komunikatem.

    Aktualizacja – zmiany po 4 maja 2019 r.

    Od 4 maja 2019 r. –  na skutek zmian prawnych – udostępnienie po raz pierwszy dokumentacji medycznej jest bezpłatne! To efekt zmian po wejściu w życie ustawy, która wdraża RODO i zmienia przepisy sektorowe. Oznacza to, że ustawodawca przychylił się do stanowiska Rzecznika Praw Pacjentów. W praktyce oznacza to, że pierwszą kopię dokumentacji medycznej pacjent lub jego przedstawiciel ustawowy otrzyma za darmo. Za kolejne kopie zapłaci na dotychczasowych zasadach.

    Podsumowanie

    Okazuje się, że praktyczne stosowanie Rodo w kontekście regulacji szczególnych właściwych prawu medycznemu nie jest zadaniem łatwym. Zwłaszcza dla tych gabinetów i placówek, które do czasu wejścia w życie nowych przepisów o ochronie danych osobowych nie do końca wiedziały jak realizować prawa pacjentów dotyczące dostępu do informacji o stanie zdrowia i udzielonych świadczeniach. Dlatego też przy wdrażaniu Rodo w służbie zdrowia niezbędna jest wiedza z zakresu prawa medycznego oraz ustalenie jasnych procedur realizacji poszczególnych uprawnień. Tak, aby nie tracić czasu na analizy poszczególnych wniosków i skupić się na leczeniu.

    Źródła

    Strona internetowa Urzędu Ochrony Danych Osobowych

    Strona internetowa Rzecznika Praw Pacjenta

    Ustawa o prawach pacjenta i Rzeczniku Praw Pacjenta

    Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (tzw. RODO)