Tag: zgoda

  • Zgoda rodzica a Rodo. Czy dziecko może samo założyć konto na fb?

    Zgoda rodzica a Rodo. Czy dziecko może samo założyć konto na fb?

    Czy pamiętacie serwis Pobieraczek? 10 lat temu masowo żądał od Polaków (w tym głównie nastolatków) opłat abonamentowych za pobieranie plików. Temat znam doskonale, bo byłam wówczas rzecznikiem konsumentów. Skargi zdenerwowanych rodziców stanowiły mój chleb powszedni. Ostatecznie właściciele serwisu zostali kilkukrotnie ukarani przez UOKiK. Przegrali również sprawę cywilną w sądzie wytoczoną przez byłych klientów. Zastrzeżenia budziły niejasne postanowienia regulaminu serwisu i zastraszanie użytkowników. Pojawił się również wątek odpowiedzialności finansowej rodziców za małoletnie dzieci. Jak również kwestia zgody opiekuna.

    Dziś temat dzieci i usług świadczonych w sieci powrócił do mnie w kontekście Rodo. A konkretnie, przy opiniowaniu rozwiązań prawnych dla usługi internetowej. Pytanie było następujące: kiedy usługodawca musi pozyskać zgodę rodzica na przetwarzanie danych osobowych dziecka?

    Co mówi Rodo na temat dzieci?

    Z Rodo jasno wynika, że dane osobowe dzieci wymagają szczególnej ochrony.  Dlaczego? Bo dzieci mogą być mniej świadome ryzyka, konsekwencji, zabezpieczeń i przysługującym ich praw.

    Taka szczególna ochrona powinna zadziałać zwłaszcza, gdy dane dzieci są wykorzystywane w celach marketingowych, w celach tworzenia profili osobowych lub użytkownika oraz w przypadku zbierania danych dzieci korzystających z usług skierowanych bezpośrednio do nich.

    Skoncentrujmy się jednak wyłącznie na dzieciach – użytkownikach Internetu.

    Czy dziecko może założyć konto na FB? Robić zakupy i grać w gry online?

    Większość serwisów umożliwia zarejestrowanie konta, jeśli użytkownik ukończył 13 lat. Wiąże się to z tym, że w świetle prawa 13-latek możne zawierać umowy w drobnych bieżących sprawach życia codziennego.  Nie wymagają one potwierdzenia przez rodzica czy opiekuna.

    Nie istnieje jednak zamknięty katalog umów należących do kategorii tzw. spraw drobnych.  Każdą umowę trzeba ocenić indywidualnie.  Biorąc m.in. pod uwagę wiek i stan psychiczny dziecka. A także konsekwencje, jakie niesie zawarcie tej umowy. I tak do spraw drobnych zaliczymy niewielkie zakupy spożywcze i odzieżowe czy zakup biletu na komunikację miejską lub imprezę kulturalną.  Ale nie będą już to zakupy drogich przedmiotów lub zaciąganie zobowiązań związanych z koniecznością zapłaty abonamentu.

    Do czasu wejścia  w życie Rodo dzieci nie miały najmniejszych problemów z założeniem kont w portalach społecznościowych lub skrzynki e-mail. Rzadko kiedy weryfikowany był też wiek użytkowników. Wejście w życie Rodo pociągnęło za sobą zmiany…

    Co zmieniło Rodo w sprawie dzieci ? Kiedy konieczna jest zgoda rodzica na przetwarzanie danych dziecka?

    Nowe przepisy wprowadziły pewne wymogi i szczególne warunki wyrażenia zgody przez dziecko lub zgody rodzica/opiekuna. I dotyczy to konkretnej sytuacji – przetwarzania na podstawie zgody i w odniesieniu do usług społeczeństwa informacyjnego oferowanych dziecku.

    I tak, zgodnie z przepisami, jeśli przetwarzanie danych odbywa się na podstawie zgody (art. 6 ust. 1 lit. a Rodo) w przypadku usług społeczeństwa informacyjnego oferowanych bezpośrednio dziecku- zgodne z prawem jest przetwarzanie danych osobowych dziecka, które ukończyło 16 lat.

    Ale, jeżeli dziecko nie ukończyło 16 lat – przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy zgodę wyraziła lub zaaprobowała osoba sprawująca władzę rodzicielską lub opiekę nad dzieckiem oraz wyłącznie w zakresie wyrażonej zgody.

    Na mocy Rodo państwa członkowskie dysponowały pewną swobodą co do określenia granicy wiekowej. Miała ona wynosić co najmniej 13 lat. Istniała zatem możliwość obniżenia przez polskiego ustawodawcę wieku tzw. cyfrowej zgody do lat 13. Co byłoby spójne z regulacjami prawa cywilnego dotyczącymi zdolności do czynności prawnych (o czym wyżej pisałam -13 lat i drobne sprawy). Jednak ostatecznie Polski ustawodawca utrzymał granicę wieku zgody cyfrowej na poziomie 16 lat.

    Dodam tylko celem wyjaśnienia, że usługi społeczeństwa informacyjnego to usługi świadczone za wynagrodzeniem, na odległość, drogą elektroniczną i na indywidualne żądanie odbiorcy usług.

    Zaś usługi bezpośrednio oferowane dzieciom to takie usługi, które są przeznaczone specjalnie dla nich. Np. serwisy z bajkami i grami komputerowymi dla najmłodszych. Jak również inne usługi, które są dostępne dla dzieci. 

    Obowiązki administratora danych

    W kontekście szczególnej ochrony danych osobowych dzieci, warto szczególną uwagę skierować na dodatkowe obowiązki administratora, o których poniżej.

    Do dzieci prostym językiem

    Administrator ma obowiązek zapewnienia, że informacje przekazywane osobom, których dane dotyczą będą zwięzłe, przejrzyste i wyrażone prostym językiem. Szczególnie ważna jest prostota i jasność komunikatów kierowanych do dzieci.

    Weryfikacja zgody rodzica

    Uwzględniając dostępną technologię, administrator zobowiązany jest podjąć rozsądne starania, by zweryfikować, czy osoba sprawująca władzę rodzicielską lub opiekę nad dzieckiem wyraziła zgodę lub ją zaaprobowała. Rodo nie informuje jak administrator ma to zrobić. Wygląda na to, że najpierw trzeba sprawdzić czy „rodzic to rodzic” i czy to on faktycznie wyraził zgodę.

    Tych, którym do głowy wpadł właśnie pomysł przesłania skanu dowodu osobistego celem potwierdzenia tożsamości uczulę, że nie jest to dobre rozwiązanie, bo godzi w zasadę minimalizmu. Lepszym sposobem weryfikacji rodzica będzie wykorzystanie adresu poczty elektronicznej. Na przykład na wzór amerykańskiej ustawy o ochronie prywatności dzieci w sieci.

    Różne granice wiekowe

    Administrator powinien być świadomy różnic w przepisach krajowych dotyczących wieku cyfrowej zgody. Granica wieku może być inna w poszczególnych państwach EOG i zależy też od przyjętej właściwości prawnej.

    Weryfikacja wieku cyfrowego

    Na administratorze ciąży obowiązek sprawdzenia, czy użytkownik osiągnął wiek cyfrowej zgody. Jeśli dziecko, które wyraziło zgodę nie osiągnęło wymaganego wieku, może okazać się że przetwarzanie jego danych jest nielegalne.

    Nowa zgoda- gdy dziecko dorośnie

    Może zdarzyć się też taka sytuacja, że administrator będzie miał obowiązek uzyskania nowej zgody w przypadku osiągnięcia przez dziecko „wieku cyfrowego”. Wówczas może sam decydować o swoich danych osobowych.

    Podsumowanie

    Przedsiębiorcy internetowi, z których usług korzystają lub mogą korzystać niepełnoletni powinni mieć na uwadze uwzględnienie w swoich procedurach mechanizmu ochrony danych osobowych dzieci. O tym jakie środki i narzędzia zostaną zastosowane decyduje sam administrator danych.  To on ostatecznie odpowiada za nielegalne przetwarzanie danych. Warto zatem już w momencie projektowania usług zastanowić się do kogo produkt jest skierowany i kto będzie mógł mieć do niego dostęp. Kolejne kroki wymagają analizy przesłanki legalności przetwarzania, weryfikacji zgód i procedur realizacji uprawnień.

    Źródła prawa

    Rodo

    Amerykańska ustawa o ochronie prywatności dzieci w sieci,

     

    .

  • Umowa fotografa z klientem a prawo autorskie i RODO

    Umowa fotografa z klientem a prawo autorskie i RODO

    aparaty fotograficznePracujesz jako fotograf? A może dopiero zamierzasz zamienić pasję w dochodowe zajęcie? Niezależnie od tego, czy rozpoczynasz swoją przygodę z fotografią, czy też przenosisz funkcjonujący już biznes na wyższy poziom – koniecznie zadbaj o prawne aspekty swojej działalności! Pamiętaj, że treść umów, które zawierasz z klientami, modelami, zleceniodawcami decyduje między innymi o możliwości wykorzystania zdjęć do promocji własnej marki. Zastanów się czy dysponujesz prawem do zamieszczania fotografii w swoim portfolio, na stronie www lub w mediach społecznościowych. Ponadto, nie zapominaj, że rozpowszechniając wizerunek innych osób przetwarzasz ich dane i jesteś zobowiązany do przestrzegania obowiązujących przepisów (w tym Rodo). (więcej…)

  • Bezpieczeństwo danych osobowych ucznia

    Bezpieczeństwo danych osobowych ucznia

    Początek roku szkolnego to duże wyzwanie dla rodziców. Zwłaszcza dla tych, których dziecko dopiero zaczyna przygodę ze szkołą lub przedszkolem. I nie chodzi tu wyłącznie o emocje towarzyszące temu wydarzeniu lub skompletowanie idealnej wyprawki (choć to też nie lada wyzwanie!). Nowy rok szkolny niesie za sobą wiele problemów organizacyjnych. Zwłaszcza, gdy trzeba pogodzić pracę zawodową z opieką nad dzieckiem, które kończy lekcje o 12 albo zaczyna dopiero o 13. Na ratunek niektórym (szczęściarzom!) przychodzą dziadkowie, ciocie i nianie. Pozostali polegają na rożnych instytucjach publicznych i niepublicznych, klubach i akademiach oraz prywatnych przedsiębiorstwach z szeroką gamą zajęć pozalekcyjnych. Ostatecznie każda zorganizowana forma opieki nad dziećmi ma realny wpływ na poziom ich bezpieczeństwa. W tym również na bezpieczeństwo danych osobowych naszych pociech.

    Jako opiekun małego żłobkowicza, przedszkolaka lub ucznia we wrześniu podpiszesz różne druki zgłoszeniowe, umowy lub zgody. Zapoznaj się z nim uważnie! Być może właśnie decydujesz, czy zgadzasz się na publikację wizerunku Twojego dziecka na fanpage’u szkoły. Jeśli zaś jesteś dyrektorem szkoły, przedszkola, właścicielem szkoły językowej lub klubu sportowego pamiętaj, że zobowiązany jesteś do przestrzegania przepisów RODO. W tym artykule przedstawię Ci kilka przykładowych czynności z jakimi wiąże się przetwarzanie danych w publicznym przedszkolu i szkole.

    Zacznijmy od rekrutacji

    Żeby zapisać  dziecko do szkoły rodzice zobowiązani są wypełnić wniosek zgłoszeniowy i załączyć do niego wymagane prawem oświatowym dokumenty. We wniosku podjemy dane osobowe dziecka: imię i nazwisko, datę urodzenia, nr PESEL (a w przypadku jego braku numer dowodu potwierdzającego  tożsamość), adres zamieszkania oraz dane osobowe rodziców. Wśród załączników mogą się znaleźć informacje o dochodzie na osobę w rodzinie, prawomocny wyrok sądu rodzinnego dotyczący rozwodu, separacji, jak również akt zgonu lub oświadczenia dotyczące osób wychowujących dziecko.

    Jak sami widzicie katalog danych osobowych jest dość rozbudowany. Dlatego przestrzeganie przez szkołę przepisów z zakresu ochrony danych osobowych, a tym samym zapewnienie ich bezpieczeństwa i poufności, jest bardzo ważne. Puntem wyjścia będzie wypełnienie obowiązku informacyjnego, który spoczywa na szkole jako administratorze danych osobowych. Przedstawienie w sposób jasny, przejrzysty i zrozumiały tego kto, w jakim cel, w oparciu o jaka podstawę prawną i jak długo przetwarza dane osobowe dziecka z pewnością uspokoi rodziców. Jednym ze sposobów jest opracowanie odpowiedniej klauzuli informacyjnej i zamieszczenie jej w treści wniosku lub w formie załącznika.

    Wyniki rekrutacji – czyli listy uczniów

    Obowiązek podania do publicznej wiadomości wyników z przeprowadzonej rekrutacji został uregulowany w prawie oświatowym. Takie listy należy upublicznić poprzez ich umieszczenie w widocznym miejscu w siedzibie odpowiednio przedszkola, szkoły lub placówki. Listy zawierają imiona i nazwiska kandydatów uszeregowane w kolejności alfabetycznej oraz najniższą liczbę punktów, która uprawnia do przyjęcia. Wyraźnie wskazując na „siedzibę szkoły”, prawo nie przewidziało możliwości publikowania list uczniów na stronie internetowej szkoły. Jest to zatem niedopuszczalne.

    Dokumentacja z badania psychologa i logopedy

    Szkoły i przedszkola nie koncentrują się wyłącznie na edukacji dzieci. W razie potrzeby udzielają im również wsparcia pedagogiczno-psychologicznego. Dzięki temu dzieci mogą liczyć na pomoc psychologa, pedagoga czy logopedy.

    Z punktu widzenia ochrony danych osobowych ucznia istotną kwestią jest gromadzenie przez placówki oświatowe dokumentacji badań i czynności uzupełniających prowadzonych przez specjalistów. W imiennych teczkach dzieci znajdziemy informacje, które mogą mieć postać tzw. danych wrażliwych, czyli danych szczególnie chronionych. Ważne jest zatem, by szkoła uniemożliwiła ujawnienia ich treści osobo nieupoważnionym poprzez zastosowanie odpowiednich środków bezpieczeństwa i zasad poufności.

    Wyróżnienia w konkursach

    W tym kontekście powstało wiele mitów. Przykładowe: zakaz wywieszania podpisanych imieniem i nazwiskiem dziecka prac plastycznych oraz zakaz zamieszczania informacji o wyróżnieniu dziecka w konkursie. Przepisy o ochronie danych osobowych takich zakazów nie ustanawiają! Co więcej, zgodnie ze wskazówkami Urzędu Ochrony Danych Osobowych, umieszczanie na tablicach na terenie szkoły danych osobowych uczniów w celu ich wyróżnienia za szczególne osiągnięcia mieści się w granicach realizowanych przez szkołę w interesie publicznym zdań i „przyczynia się do wzmocnienia własnej poczucia wartości ucznia”.

    Z punktu widzenia formalnego takie czynności nie wymagają pozyskiwania od rodziców odrębnych zgód, gdyż pozostają w obszarze działań motywacyjnych po stronie szkoły. Jednak, gdyby tego typu praktyka w jakiś sposób, w ocenie rodziców, mogła naruszać dobra osobiste dziecka, to mają oni prawo do złożenia sprzeciwu wobec takiego przetwarzania z przyczyn związanych ze szczególną sytuacją danej osoby.

    Publikacja zdjęć dzieci na stronie www

    Zupełnie odmienny stan prawny mamy w przypadku publikowania zdjęć uczniów na stronie internetowej. Tu zgoda rodzica niepełnoletniego dziecka jest jak najbardziej zasadna i pożądana. Chodzi bowiem o ochronę wizerunku, którego rozpowszechnianie wiąże się z regulacjami prawa autorskiego i praw pokrewnych oraz ochroną dóbr osobistych. W tym przypadku publikacja wizerunku ucznia na stronie internetowej lub fanpage’u szkoły wymaga odrębnej zgody i indywidualnej decyzji opiekuna prawnego dziecka.

    Dodam, że pozyskania zgody nie wymaga rozpowszechnianie wizerunku osoby stanowiącej jedynie szczegół całości. Chodzi tu o zgromadzenie, krajobraz lub publiczną imprezę. Zatem rozpowszechnianie zdjęć z zabaw szkolnych czy wycieczek, na których widzimy sylwetkę dziecka jako szczegół całości fotografii nie biedzie wymagało pozyskania odrębnej zgody.

    O tym jakie elementy, zgodnie z wymaganiami RODO, powinna zawierać zgoda pisałam w artykule na temat legalności przetwarzania danych osobowych. Ponadto, należy pamiętać, że zgoda może być w każdej chwili wycofana.

    Udostępnianie danych osobowych ucznia „na zewnątrz”

    Spotkałam się kilkukrotnie z sytuacją, że dziecko wypełniło w szkole formularz (np. ankietę szkoły językowej lub ubezpieczyciela), podając szczegółowe dane (imię i nazwisko ucznia oraz rodziców, adres zamieszkania, e-mail, nr telefonu, wiek itp.). Następnie autor ankiety przesyłał na adres zamieszkania dziecka oferty handlowe bądź telefonował celem zawarcia umowy na odległość. Czy można wykorzystywać w ten sposób pozyskane informacje o potencjalnych klientach?

    Nie, jeśli nie istniała ku temu odpowiednia przesłanka prawna. Aby legalnie wykorzystywać informacje podane przez dziecko w ankiecie podmiot musi dysponować wyraźną zgodą opiekunów prawnych dziecka. Takiej zgody w imieniu ucznia nie może udzielić nauczyciel czy dyrektor szkoły. Co więcej, szkoła powinna czuwać nad zapewnieniem ochrony prywatności uczniów!

    Interesujący przykład udostępniania danych ucznia wskazuje w swoim „Poradniku dla szkół” Urząd Ochrony Danych Osobowych. Dotyczy on udostępniania danych osobowych uczniów z określonego rocznika lub klasy absolwentowi szkoły. Organ nadzorczy wyraźnie zaznaczył, że może to nastąpić tylko wówczas, gdy wcześniej osoba, której dane dotyczą wyrazi na to zgodę.

    Rodo w niepublicznych placówkach, klubach, szkołach językowych

    Przepisy RODO obowiązują we wszystkich podmiotach, zarówno prywatnych, jak i publicznych, które przetwarzają dane osobowe. W związku z tym, każdy kto przetwarza dane osobowe powinien dostosować dotychczasowe procedury do aktualnych wymagań i zapewnić jak najwyższy stopień bezpieczeństwa oraz poufności danych.

    W przypadku korzystania z usług świadczonych na rzecz dzieci zazwyczaj podstawą prawną przetwarzania jest przepis prawa, umowa lub zgoda. Przy czym treść postanowień umowy, zwłaszcza w  zakresie dotyczącym  dóbr osobistych dziecka, nie może być sprzeczna z obowiązującym porządkiem prawnym i zawierać klauzul niedozwolonych.

    Podsumowanie

    W trakcie roku szkolnego wielu rodziców wypełni ankiety i formularze oraz podpisze gotowe wzorce umów, zgłoszenia i zgody. Dokumenty te stworzą zarówno publiczne i niepubliczne placówki oświatowe, jak  również podmioty prywatne, których oferta usług skierowanych do dzieci stale rośnie. Moja uwaga jest następująca: nie bójmy się ich czytać! A w razie wątpliwości prośmy o wyjaśnienie znaczenia poszczególnych postanowień oraz domagajmy się tego, by dane osobowe naszych dzieci były należycie chronione.

     

    Źródła

    Strona internetowa UODO

    Prawo oświatowe

    RODO

  • Rekrutacja a RODO, czyli jak zamieszczać ogłoszenia i zbierać zgody

    Rekrutacja a RODO, czyli jak zamieszczać ogłoszenia i zbierać zgody

    Prowadzisz rekrutację? Jeśli tak, to najprawdopodobniej ogłoszenie o prowadzonym naborze zamieściłeś na swojej stronie internetowej, w mediach społecznościowych lub w innym serwisie internetowym. Zaczynają spływać aplikacje, a Ty wchodzisz w rolę administratora danych osobowych. Tym samym, mając świadomość lub nie, jesteś zobowiązany do stosowania przepisów unijnego rozporządzenia o ochronie danych osobowych (tzw. RODO), które obowiązuje od 25 maja 2018 r. Jeśli nie wiesz w jaki sposób i o czym powinieneś informować kandydatów zamieszczając ogłoszenie o naborze, albo zastanawiasz się jak powinna brzmieć nowa formułka zgody na przetwarzanie danych, to poniższy artykuł jest skierowany właśnie do Ciebie!

    Informacje dla kandydatów do pracy

    Oprócz strategicznych kwestii dotyczących stanowiska pracy (wymagania, zakres obowiązków, oferta) rekrutujący powinien poinformować potencjalnych kandydatów o tym:

    • kto jest administratorem danych –  czyli kto ustala cele i sposoby przetwarzania danych osobowych i jak można się nim skontaktować,
    • jaki jest cel zbierania danych osobowych,
    • czy podanie danych jest niezbędne i jakie skutki rodzi ich niepodanie,
    • jaka jest podstawa prawna – czyli skąd wynika możliwość zbierania danych kandydatów do pracy,
    • kto będzie odbiorcą danych pozyskanych w związku z rekrutacją (czyli kto może mieć do nich dostęp),
    • czy dane będą przekazywane do krajów trzecich – czy otrzyma je od rekrutującego jakiś podmiot spoza UE,
    • jak długo dane osobowe kandydatów będą przetwarzane (zbierane, przechowywane, udostępniane itp.),
    • czy na podstawie podanych informacji podjęte zostaną zautomatyzowane decyzje (np. profilowanie) i jakie konsekwencje mogą przynieść osobie,
    • jakie uprawnienia przysługują uczestnikom w związku z przetwarzaniem ich danych (katalog praw wynikających z RODO i mających zastosowanie).

    Wypełnienie obowiązku informacyjnego powinno zostać dokonane w łatwo dostępnej formie, prostym językiem oraz w sposób jasny i zrozumiały.

    Zgoda na przetwarzanie danych nie zawsze jest konieczna

    Zgoda jest jedną z przesłanek, które uprawniają do legalnego przetwarzania danych osobowych. O zgodzie i legalności przetwarzania danych pisałam tu.

    Jeśli zatem istnieje inna podstawa do przetwarzania danych, pozyskiwanie dodatkowej zgody od kandydata do pracy nie będzie konieczne. Taka sytuacja będzie miała miejsce w przypadku zamiaru zatrudnienia pracownika na umowę o pracę. Wówczas zastosowanie znajdą przepisy Kodeksu pracy, w tym w szczególności art. 221 o następującym brzmieniu:

    Pracodawca ma prawo żądać od osoby ubiegającej się o zatrudnienie podania danych osobowych obejmujących:

    1) imię (imiona) i nazwisko;

    2) imiona rodziców;

    3) datę urodzenia;

    4) miejsce zamieszkania (adres do korespondencji);

    5) wykształcenie;

    6) przebieg dotychczasowego zatrudnienia.

    Niezależnie od danych osobowych, o których mowa wyżej, pracodawca ma prawo żądać od pracownika także:

    1) innych danych osobowych pracownika, a także imion i nazwisk oraz dat urodzenia dzieci pracownika, jeżeli podanie takich danych jest konieczne ze względu na korzystanie przez pracownika ze szczególnych uprawnień przewidzianych w prawie pracy;

    2) numeru PESEL pracownika.

    W tym miejscu należałoby zastawić się nad dwiema istotnymi kwestiami. Po pierwsze, czy Twoja oferta na pewno dotyczy pracy na etat, a może jednak umowy cywilnoprawnej? Po drugie, czy pozyskujesz także inne dodatkowe informacje, które nie mieszczą się w granicach ww. przepisu? Przykładowo: fotografię przedstawiającą wizerunek osoby aplikującej.

    Jeśli Twoja oferta pracy dotyczy umowy cywilnoprawnej albo zakres pozyskiwanych danych znacznie wykracza poza kodeksową przesłankę legalności (przy umowie o pracę) oraz inne przesłanki wynikające z obowiązujących przepisów prawa – pozostaje poprosić kandydata o dołączenie do dokumentów aplikacyjnych odpowiedniego oświadczenia.

    Nowa klauzula zgody do CV

    Dotychczas stosowaną klauzulę zgody na przetwarzanie danych w oparciu o ustawę z dnia 29.08.1997 r. wypadałoby nieco zmodyfikować. Jak? Przede wszystkim nie należy powoływać się na akt prawny, który został uchylony. Ustawa z 1997 r. już nie obowiązuje! Oświadczenie o zgodzie na przetwarzanie danych powinno mieć zrozumiałą i łatwo dostępną formę, przy jednoczesnym sformułowaniu treści prostym i jasnym językiem. Co ważne, zgoda ma przetwarzanie danych w celu rekrutacji nie może być łączona z innymi zgodami, ani w żaden sposób wymuszona. Powinna być wyraźna i odnosić się do określonego przetwarzania przez konkretnego administratora danych.

    W zależności od celu i okresu przetwarzania przykładowe klauzule mogą wyglądać następująco:

    Prosimy o zamieszczenie w dokumentach aplikacyjnych jednego z oświadczeń:

    Wyrażam zgodę na przetwarzanie moich danych osobowych zawartych w zgłoszeniu (CV, list motywacyjny) oraz informacji zebranych podczas ewentualnej rozmowy kwalifikacyjnej w celu przeprowadzenia postępowania rekrutacyjnego na stanowisko xxx w firmie YYY.

    Wyrażam zgodę na przetwarzanie moich danych osobowych zawartych w zgłoszeniu (CV, list motywacyjny) oraz informacji zebranych podczas ewentualnej rozmowy kwalifikacyjnej przez okres trwania procesu rekrutacyjnego na stanowisko xxxx  w firmie YYY, jak również w celu włączenia mnie do bazy kandydatów na potrzeby przyszłych procesów rekrutacyjnych w firmie YYY, w tym również na inne stanowiska.

    Zmiany w kodeksie pracy

    Projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia 2016/679 przewiduje pewne modyfikacje w przepisach prawa pracy w zakresie dotyczącym danych osobowych. Między innymi planowane jest rozszerzenie katalogu z art. 221 Kodeksu pracy o „dane kontaktowe” i wyłączenie z niego „imion rodziców”. Przy czym podanie danych w zakresie wykształcenia, kwalifikacji zawodowych oraz przebiegu dotychczasowego zatrudnienia musi być niezbędne do wykonywania określonego rodzaju pracy lub na określonym stanowisku pracy.

    Planowane jest również wprowadzenie nowych przepisów, w tym w szczególności art. 221a i art. 221b. Pierwszy z nich dotyczy przetwarzania przez pracodawcę innych danych niż wymienione w art. 221 za zgodą osoby ubiegającej się o zatrudnienie lub pracownika. Z projektu wynika, że brak zgody lub jej wycofanie, nie może być podstawą niekorzystnego traktowania osoby ubiegającej się o zatrudnienie lub pracownika, a także nie może powodować wobec nich jakichkolwiek negatywnych konsekwencji. Drugi z przywołanych powyżej przepisów dotyczy przetwarzania  tzw. danych wrażliwych oraz danych dotyczących wyroków skazujących i naruszeń prawa. W kontekście proponowanych zmian, dopuszczalność ich przetwarzania może mieć miejsce tylko w przypadku niezbędności wypełnienia obowiązku pracodawcy nałożonego przepisem prawa.

    Przechowywanie CV i LM

    Przepisy prawa nie wskazują wprost, jak długo pracodawca może przechowywać otrzymane CV i LM oraz kiedy stają się one nieaktualne. Jeśli zgłaszający swoją aplikację wyraźnie zaznaczył, że jego zgoda na przetwarzanie obejmuje wyłącznie okres odpowiadający procesowi rekrutacji na konkretne stanowisko, to po dokonaniu wyboru nie powinniśmy pozostawiać zebranych zgłoszeń w swoich zbiorach. Jeśli zależy nam na pozostawieniu kontaktów „na później” na potrzeby ewentualnych przyszłych naborów, należało zadbać o odpowiednie brzmienie klauzuli zgody.

    I choć wydawałoby się, że już samo aplikowanie na stanowisko jest wyraźnym działaniem i powinno samo przez się stanowić zgodę na przetwarzanie jej danych, to budzi pewne wątpliwości interpretacyjne. Oceniając sytuację z perspektywy przedsiębiorcy, na którym ciąży ciężar dowodu legalności przetwarzania danych, pozyskiwanie pisemnej zgody nadal wydaje się być uzasadnione.

    Dostęp do aplikacji kandydatów

    Pracodawca, gromadząc aplikacje kandydatów do pracy, zobowiązany jest do zastosowania organizacyjnych, technicznych oraz fizycznych środków ochrony danych osobowych. Oznacza to w szczególności bezpieczne przechowywanie otrzymanych zgłoszeń oraz ich usuwanie i niszczenie po upływie legalnego okresu przetwarzania. Przykładowymi rozwiązaniami mogą być: przechowywanie wydrukowanych dokumentów aplikacyjnych w metalowej, zamykanej szafce, zabezpieczenie systemu informatycznego przed dostępem osób nieupoważnionych – uwierzytelnianie dostępu czy szyfrowanie wiadomości zawierających zgłoszenia aplikacyjne.

    Podsumowanie

    Rekrutacja ściśle wiąże się z przetwarzaniem danych osobowych. Dlatego zarówno w małej firmie, jak i w dziale HR giganta ważna jest weryfikacja dokonywanych na danych operacji pod kątem ryzyka przypadkowego lub niezgodnego z prawem ich ujawnienia, zniszczenia lub utraty. Dostosowanie do obowiązujących przepisów warto zacząć od inwentaryzacji zgromadzonych aplikacji pod kątem zasadności i legalności dalszego przetwarzania zawartych w nich danych. Mówiąc wprost – chodzi o uporządkowanie folderów, skrzynek mailowych, teczek i szuflad zawierających CV i listy motywacyjne kandydatów do pracy. Kolejny krokiem powinno być opracowanie wewnętrznych procedur przetwarzania danych oraz odpowiednich wzorów lub szablonów publikowanych ogłoszeń o naborze.

    Podstawa prawna

    RODO

    Ustawa o ochronie danych osobowych

    Prawo pracy

    Projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem stosowania rozporządzenia 2016/679

  • Legalne przetwarzanie danych osobowych

    Legalne przetwarzanie danych osobowych

    przetwarzanie danychZbieranie, utrwalanie, przechowywanie czy wykorzystanie danych osób fizycznych stanowi należy rozumieć jako proces przetwarzania. Czy wiesz kiedy masz prawo wykonywać takie czynności? Czy przesyłając informację handlową swojemu klientowi dysponujesz odpowiednią zgodą? Wyjaśnię Ci, jakie warunki musisz spełnić by w pełni legalnie przetwarzać dane osobowe.

    Przetwarzanie danych osobowych

    Zgodnie z definicją zamieszczoną w RODO, dane osobowe to informacje o zidentyfikowanej lub możliwiej do zidentyfikowania osobie fizycznej. Możliwość identyfikacji wynika z takich informacji jak: imię, nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy. Na możliwość rozpoznania wpływają również inne czynniki, określające fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową i społeczną tożsamość osoby fizycznej.

    Przetwarzaniem zaś jest operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany. Należy przez to rozumieć zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

    Podstawa przetwarzania danych

    Przetwarzanie danych osobowych jest zgodne z prawem tylko wtedy, gdy istnieje do tego odpowiednia podstawa. Jest to równoznaczne ze spełnieniem co najmniej 1 z następujacych warunków (art.6 RODO):

    • osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów (administrator danych powinien wykazać, że taka zgodą dysponuje),
    • przetwarzanie jest niezbędne do wykonania umowy (przy czym jej stroną jest osoba, której dane dotyczą) lub podjęcia działań związanych z zamiarem zawarcia umowy na żądanie osoby, której dane dotyczą,
    • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze (podstawa przetwarzania musi być określona w prawie unijnym lub krajowym, np. obowiązki finansowe przedsiębiorcy),
    • przetwarzanie jest niezbędne do tzw. ochrony żywotnych interesów osoby, której dane dotyczą lub innej osoby fizycznej (gdy przetwarzanie ma istotne znaczenie dla życia osoby, której dotyczą, np. monitorowanie danych dotyczących epidemii i ich rozprzestrzeniania się),
    • przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi (podstawa przetwarzania musi być określona w prawie unijnym lub krajowym),
    • przetwarzanie jest niezbędne do wykonywania prawnie uzasadnionych interesów administratora lub osobę trzecią (np. do zapobiegania oszustwom, przesyłanie danych w ramach grupy przedsiębiorstw do wewnętrznych celów administracyjnych czy przetwarzanie danych dla celów marketingu bezpośredniego) z wyjątkiem sytuacji, gdy nadrzędnymi względem interesów administratora są interesy albo podstawowe prawa i wolności osoby, której dane dotyczą, a w szczególności gdy ta osoba jest dzieckiem.

    Zgoda

    Zgoda umożliwia legalne przetwarzanie danych osobowych, tak samo jak inne ww. przesłanki. Nie jest najważniejsza i nadrzędna.

    Oznacza to, że pozyskanie zgody nie jest konieczne (a wręcz stanowi złą praktykę) w sytuacji, gdy podstawę przetwarzania stanowi inny tytuł.

    Przykład: Zgody nie należy pozyskiwać w związku z przetwarzaniem danych pracownika w celach związanych z zatrudnieniem. Już sama istota stosunku pracy oraz treść przepisów z zakresu prawa pracy definiują, jakie dane pracodawca może pozyskiwać od pracownika i przetwarzać. Pozyskanie dodatkowej zgody byłoby bezcelowym dublowaniem przesłanki legalności. Podobnie będzie przy pozyskiwaniu zgody na przetwarzanie danych celem realizacji usługi. Już sama umowa stanowi podstawę przetwarzania danych w tym zakresie.

    Jeśli zgoda stanowi podstawę przetwarzania danych osobowych, musi być wyrażona jednoznacznie, dobrowolnie i świadomie. Może być udzielona na piśmie (w tym elektronicznie), jak również ustnie. Przy czym administrator danych musi mieć świadomość, że w pewnych okolicznościach (np. na żądanie osoby, które dane dotyczą lub organu nadzorczego) będzie musiał udowodnić odebranie takiej zgody. I choć prawo tego nie wymaga, warto dysponować zgodą na piśmie lub w innej formie, umożliwiającej jej udokumentowanie.

    Wzór zgody

    Przygotowany przez administratora wzór oświadczenia o wyrażeniu zgody musi mieć zrozumiałą i łatwo dostępną formę. Powinien być sformułowany jasnym i prostym językiem. Nie powinien zawierać nieuczciwych warunków. Niezbędne jest również wskazanie tożsamości administratora oraz celu przetwarzania danych osobowych. Jeśli przetwarzanie danych ma służyć kilku celom – potrzebna jest zgoda na wszystkie cele.

    Zgody nie uważa się za dobrowolną, jeśli:

    • nie można jej wyrazić osobno w odniesieniu do każdej z czynności przetwarzania danych (łączenie w jednym formularzu zgód na wszystkie cele, np: zgody na cele marketingu własnych produktów i usług wraz ze zgodą na używanie telekomunikacyjnych urządzeń końcowych w celu prowadzenia marketingu bezpośredniego oraz zgodą na otrzymywanie informacji handlowej drogą elektroniczną);
    • wynika z milczenia lub niepodjęcia określonego działania (równoznaczne jest to z brakiem zgody);
    • na stronie internetowej domyślnie zaznaczono okienka zgód.

    Zgoda może polegać na zaznaczeniu okienka wyboru podczas przeglądania strony internetowej. Ewentualnie, na wyborze ustawień technicznych przy korzystaniu z usług społeczeństwa informacyjnego. Może również wyrażać się innym oświadczeniem lub zachowaniem, które jasno wskazuje, że osoba, której dane dotyczą zaakceptowała proponowane przez administratora przetwarzanie jej danych osobowych.

    Podsumowanie

    Żeby legalnie przetwarzać dane osobowe, administrator musi mieć do tego konkretną podstawę. RODO formułuje zamknięty katalog przesłanek w art. 6. Zgoda może, ale nie musi być niezbędna do procesu przetwarzania danych, aby odbywał się on z godnie z prawem.