RODO - przetwarzanie i ochrona danych osobowych osób rekrutowanych

Kancelaria RK Legal
Od 13 lat wspieramy biznes naszych klientów
rozwiń więcej
RODO - przetwarzanie i ochrona danych osobowych osób rekrutowanych
23 stycznia 2019 roku Minister Cyfryzacji wydał objaśnienia prawne dla przedsiębiorców, dotyczące przetwarzania danych osobowych osób rekrutowanych, zawartych w CV czy listach motywacyjnych. Materiał ten jest istotną wskazówką dla działów kadrowych w procesach związanych z poszukiwaniem i zatrudnieniem kandydatów. Co ważniejsze, zastosowanie się do objaśnień daje przedsiębiorcy gwarancję uniknięcia kar związanych z nieprzestrzeganiem przepisów RODO.

Objaśnienia prawne zostały wydane przez Ministra Cyfryzacji na podstawie art. 33 ustawy z dnia 6 marca 2018 r. Prawo przedsiębiorców, na wniosek Rzecznika Małych i Średnich Przedsiębiorców. Dotyczą one sposobu gromadzenia danych osób, które ubiegały się o zatrudnienie u pracodawcy, dozwolonego okresu przechowywania tych danych oraz formy wyrażenia zgody na ich przetwarzanie.

Autopromocja

Zgodnie z treścią objaśnień, dane zawarte w dokumentach rekrutacyjnych osób zatrudnionych mogą być przez pracodawcę przetwarzane przez okres konieczny dla wykonania zawieranej z pracownikiem umowy (na podstawie art. 6 ust. 1 lit. b RODO), a po jej rozwiązaniu w celu ochrony przed mogącymi się pojawić roszczeniami, w zakresie prawnie uzasadnionych interesów realizowanych przez pracodawcę (na podstawie art. 6 ust. 1 lit. f RODO). Objaśnienia dotyczą jednak także tego, przez jaki czas mogą być przechowywane dane kandydata, z którym umowa nie została zawarta. Po zakończeniu rekrutacji przetwarzanie takich danych nie jest już niezbędne do podjęcia czynności przygotowujących do podpisania umowy czy jej wykonania. Pracodawca wybrał bowiem na dane stanowisko innego kandydata.

Polecamy: Monitor prawa pracy i ubezpieczeń

Serwis Kadry

W praktyce zdarza się, że pracodawca otrzymuje dokumenty od osób zainteresowanych nawiązaniem współpracy, mimo że nie prowadzi aktualnie rekrutacji. Dokumenty te zawierają dane osobowe kandydatów. O ile wyrażą oni pisemną zgodę na przetwarzanie danych osobowych, pracodawca jest w stanie wykazać podstawę prawną przetwarzania zawartych tam danych (art. 6 ust. 1 lit a RODO).

Może się jednak zdarzyć, że osoba zainteresowana zatrudnieniem nie złoży pisemnej zgody. W takim przypadku przedsiębiorca może usunąć taką dokumentację lub odesłać ją do osoby zainteresowanej. Jak wynika z treści objaśnień, może on jednak także zachować otrzymaną dokumentację. Fakt bowiem, że dana osoba przekazała dokumenty rekrutacyjne, jest równoznaczny z wyrażeniem przez nią zgody na wykorzystanie zawartych tam danych osobowych w procesach zmierzających do zatrudnienia. Zgodnie z art. 4 pkt 11 RODO zgoda osoby, której dane dotyczą oznacza bowiem dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych. W takim przypadku dokumenty mogą być przechowywane przez pracodawcę do czasu odwołania zgody przez osobę, która je przesłała. Przedsiębiorca powinien także udokumentować okoliczności związane z wyrażoną (wyraźnie lub w sposób dorozumiany) zgodą. Dokumenty, które zostały przekazane przez kandydata, a co do których ma on pewność, że nie będą w zakresie przyszłych rekrutacji wykorzystane, powinny zostać usunięte.

Jeżeli przedsiębiorca otrzymuje dokumenty od kandydatów aplikujących w konkretnym procesie rekrutacyjnym, podstawą przetwarzania ich danych osobowych jest art. 6 ust. 1 lit. b RODO. Przetwarzanie tych danych jest więc niezbędne do podjęcia działań przed zawarciem umowy. W takim przypadku nie jest więc wymagana dodatkowa zgoda kandydata na przetwarzanie zawartych w CV czy liście motywacyjnym danych osobowych. Dane zgromadzone w ten sposób można przetwarzać do czasu zakończenia konkretnego procesu rekrutacyjnego. Jeżeli więc pracodawca będzie chciał zachować otrzymane dokumenty na potrzeby przyszłych procesów, zobowiązany jest do uzyskania zgody kandydata na takie działanie. Jeżeli takiej zgody nie uzyskał, może przechowywać te dokumenty wyłącznie w celach ochrony przed ewentualnymi roszczeniami mogącymi pojawić się w związku z prowadzoną uprzednio rekrutacją. W tym przypadku podstawą przetwarzania danych osobowych będzie art. 6 ust. 1 lit. f RODO tj. prawnie uzasadniony interes niedoszłego pracodawcy, czyli ochrona przed ewentualnymi przyszłymi roszczeniami osoby, która nie została zatrudniona.

Działanie takie dopuszczalne będzie jednak jedynie wówczas, gdy dana osoba uczestniczyła w konkretnym procesie rekrutacyjnym oraz mogła podejrzewać, że jej dane będą przetwarzane przez administratora. Wykazanie tych przesłanek w większości przypadków nie powinno być jednak nadmiernie utrudnione. Maksymalny czas przechowywania takich dokumentów rekrutacyjnych wynosi wówczas trzy lata. Okres ten może być jednak krótszy, o ile w praktyce działalności przedsiębiorcy nie zdarzyła się sytuacja, by ewentualne roszczenia z tytułu prowadzonej rekrutacji pojawiły się w okresie późniejszym niż kilka miesięcy po jej zakończeniu. Wówczas wewnętrzne procedury powinny przewidywać racjonalny, kilkumiesięczny okres retencji takich dokumentów. Obowiązkiem administratora danych będzie też dokonanie oceny ryzyka i ustalenie okresu przetwarzania danych, który odpowiada rzeczywistym zagrożeniom, uwzględniając doświadczenia z pojawiających się roszczeń. Dopuszczalne jest też poinformowanie kandydata, że niepodniesienie zarzutów dotyczących rekrutacji w określonym czasie po odmowie zatrudnienia zostanie uznane za domniemanie braku takowych, a dane osobowe zostaną usunięte. Z dokumentów rekrutacyjnych uzyskanych w ramach konkretnego procesu zatrudnienia skorzystać będzie można nie tylko w celu obrony przed roszczeniami kandydatów, wynikającymi przede wszystkim z zakazem dyskryminacji. Zgodnie z objaśnieniami Ministra Cyfryzacji, dopuszczalny jest także kontakt potencjalnego pracodawcy z pozostałymi kandydatami, gdy okaże się, że osoba zakwalifikowana jednak nie podjęła pracy. Podstawą w tym przypadku byłby nie tylko prawnie uzasadniony interes potencjalnego pracodawcy, ale również kandydatów.

W objaśnieniach wydanych przez Ministra Cyfryzacji zawarto trzy praktyczne przykłady, obrazujące powyższe zasady. Dla lepszego zrozumienia intencji i sensu objaśnień, przytaczam je w całości poniżej:

Sytuacja 1:

Na recepcję firmy zgłasza się osoba, która jest zainteresowana pracą, mimo że w chwili obecnej nie jest prowadzona rekrutacja na żadne stanowisko. Chce jednak zostawić swoje CV, na którym nie ma pisemnej informacji, że zgadza się na przetwarzanie danych osobowych we wszystkich rekrutacjach w tej firmie – informuje o tym tylko ustnie recepcjonistkę.

Rekomendowane działanie: Od takiej osoby należy odebrać w pisemnej formie utrwalonej dla celów dowodowych (np. odręczne oświadczenie na pozostawianych dokumentach) potwierdzenie zgody na przetwarzanie danych osobowych na potrzeby przyszłych rekrutacji organizowanych przez danego przedsiębiorcę  (odbierającego oświadczenie), oraz dopełnić obowiązku informacyjnego na podstawie art. 13 RODO. Może być on zrealizowany poprzez zamieszczenie stosownej informacji na ladzie recepcji, o ile precyzyjnie informuje o treściach przewidzianych w art. 13 RODO. W ramach tego obowiązku należy poinformować m.in. o podstawie prawnej przetwarzania danych, tj. że jest nią art. 6 ust. 1 lit. a RODO. Mając na względzie udział tej osoby w przyszłych rekrutacjach oraz fakt, że osoba ta może nie uzyskać pracy w wyniku rekrutacji warto już na tym etapie zagwarantować sobie prawo do przetwarzania danych dla celów ewentualnego dochodzenia roszczeń - jako podstawę dla tego celu wskazując przy tej okazji również art. 6 ust. 1 lit. f RODO (tj. prawnie uzasadniony interes administratora).

Sytuacja 2:

Do firmy drogą mailową przesłane zostaje CV wraz z informacją w treści maila, że osoba chciałaby być uwzględniania w ewentualnych przyszłych rekrutacjach.

Rekomendowane działanie: Wiadomość taka powinna zostać uznana za zgodę na przetwarzanie danych osobowych przez potencjalnego pracodawcę w celach związanych z organizacją naborów pracowników. Dodatkowo należy (podobnie jak we wcześniejszym przypadku) dopełnić obowiązku informacyjnego na podstawie art. 13 RODO. W ramach tego obowiązku należy poinformować m.in., o  podstawie prawnej przetwarzania danych, tj. iż jest nią wspomniany wcześniej art. 6 ust. 1 lit. a RODO. Podobnie jak w sytuacji opisanej powyżej, mając na względzie udział tej osoby w przyszłych rekrutacjach oraz fakt, że osoba ta może nie uzyskać pracy w wyniku udziału w naborach, warto już na tym etapie zagwarantować sobie prawo do przetwarzania danych dla celów ewentualnego dochodzenia roszczeń - jako podstawę dla tego celu wskazując przy tej okazji również art. 6 ust. 1 lit. f RODO (tj. prawnie uzasadniony interes administratora).

Sytuacja 3:

Do firmy zostaje przesłane CV w związku z jedną konkretną rekrutacją, bez informacji, że dana osoba chce brać udział w przyszłych procesach rekrutacji w danej firmie. Oferta pracy dotyczy kierowniczego stanowiska z wysokim wynagrodzeniem i istnieje ryzyko, że osoby, które nie zostaną wybrane będą domagały się wyjaśnień.

Rekomendowane działanie: Od takiej osoby nie ma potrzeby uzyskiwania zgody na przetwarzanie jej danych osobowych. Podstawą przetwarzania w tym przypadku jest art. 221 § 1 Kodeksu pracy, a w zakresie dodatkowych danych - przede wszystkim niezbędność podjęcia działań przed zawarciem umowy tj. art. 6 ust. 1 lit. b RODO. Jeśli kandydat nie zostanie zatrudniony, potencjalny pracodawca nadal ma prawo do przechowywania danych w celu ochrony przed ewentualnymi roszczeniami. Takie dalsze przechowywanie danych osobowych wynika z prawnie uzasadnionych interesów (tj. na podstawie i z uwzględnieniem treści art. 6 ust. 1 lit. f RODO). Wystarczy zatem dopełnienie wobec tej osoby obowiązku informacyjnego z art. 13 RODO. Każdy ze wskazanych celów przetwarzania w tym przypadku wynika z innej podstawy prawnej, o czym należy poinformować kandydata.

Objaśnienia wydane przez Ministerstwo Cyfryzacji wydane zostały na podstawie art. 33 ustawy z dnia 6 marca 2018 r. - Prawo przedsiębiorców. Pełna treść objaśnień dostępna jest na stronie Biuletynu Informacji Publicznej: https://mc.bip.gov.pl/objasnienia-prawne/objasnienia-prawne.html. Objaśnienia te stanowią wyjaśnienia przepisów regulujących podejmowanie, wykonywanie lub zakończenie działalności gospodarczej, dotyczące praktycznego ich stosowania. Ich celem jest zapewnienie jednolitego stosowania przepisów prawa z zakresu działalności gospodarczej. Przy ich wydawaniu uwzględnia się w szczególności orzecznictwo sądów, orzecznictwo Trybunału Konstytucyjnego i Trybunału Sprawiedliwości Unii Europejskiej.

Objaśnienia prawne nie są wiążące dla przedsiębiorcy, jednakże nie może on być obciążony sankcjami administracyjnymi, finansowymi lub karami w zakresie, w jakim zastosował się do treści objaśnień prawnych, ani daninami w wysokości wyższej niż wynikająca z tych objaśnień. Wynika to z art. 35 ust. 3 powoływanej ustawy. Przedsiębiorca, który zastosuje się do wytycznych wynikających z objaśnień nie będzie więc ponosił negatywnych konsekwencji swego zachowania podjętego zgodnie ze wskazaniami zawartymi w objaśnieniu. Stosowanie się do wydanych objaśnień znacząco zmniejsza więc ryzyka związane z potencjalnymi sankcjami administracyjnymi za naruszenie przepisów RODO.

dr Jan Prasałek, adwokat

Księgowość
Podatek od kryptowalut 2024. Jak rozliczyć?
26 kwi 2024

Kiedy należy zapłacić podatek, a kiedy kryptowaluty pozostają neutralne podatkowo? Co podlega opodatkowaniu? Jaki PIT trzeba złożyć?

KSeF dopiero od 2026 roku. Minister Finansów podał dwie daty wdrożenia dla dwóch grup podatników
26 kwi 2024

Na konferencji prasowej w dniu 26 kwietnia 2024 r. minister finansów Andrzej Domański podał dwie daty planowanego wdrożenia obowiązkowego modelu KSeF. Od 1 lutego 2026 r. obowiązkowy KSeF mają stosować przedsiębiorcy, których wartość sprzedaży w poprzednim roku podatkowym przekroczyła 200 mln zł. Natomiast od 1 kwietnia 2026 r. obowiązkowy KSeF mają stosować pozostali podatnicy VAT.

KSeF z dużym poślizgiem. Przedsiębiorcy i cała branża księgowa to odczują. Jak?
26 kwi 2024

Decyzja ministerstwa o przesunięciu KSeF o prawie 2 lata jest niekorzystna z punktu widzenia polskich firm. Znacznie opóźni rewolucję cyfrową i wzrost konkurencyjności krajowych przedsiębiorców. Wymagać będzie także poniesienia dodatkowych kosztów przez firmy, które już zainwestowały w odpowiednie technologie i przeszkolenie personelu. Wielu dostawców oprogramowania do fakturowania i prowadzenia księgowości może zostać zmuszonych do ponownej integracji systemów. Taką opinię wyraził Rafał Strzelecki, CEO CashDirector S.A.

Kto nie poniesie kary za brak złożenia PIT-a do 30 kwietnia?
26 kwi 2024

Ministerstwo Finansów informuje, że do 30 kwietnia 2024 r. podatnicy mogą zweryfikować i zmodyfikować lub zatwierdzić swoje rozliczenia w usłudze Twój e-PIT. Jeżeli podatnik nie złoży samodzielnie zeznania PIT-37 i PIT-38 za 2023 r., to z upływem 30 kwietnia zostanie ono automatycznie zaakceptowane przez system. Dzięki temu PIT będzie złożony w terminie nawet jeżeli podatnik nie podejmie żadnych działań. Ale dotyczy to tylko tych dwóch zeznań. Pozostałe PIT-y trzeba złożyć samodzielnie najpóźniej we wtorek 30 kwietnia 2024 r. Tego dnia urzędy skarbowe będą czynne do godz. 18:00.

Ekonomiczne „odkrycia” na temat WIBOR-u [polemika]
26 kwi 2024

Z uwagą zapoznaliśmy się z artykułem Pana K. Szymańskiego „Kwestionowanie kredytów opartych o WIBOR, jakie argumenty można podnieść przed sądem?”, opublikowanym 16 kwietnia 2024 r. na portalu Infor.pl. Autor, jako analityk rynków finansowych, dokonuje przełomowego „odkrycia” – stwierdza niereprezentatywność WIBOR-u oraz jego spekulacyjny charakter. Jest to jeden z całej serii artykułów ekonomistów (zarówno K. Szymańskiego, jak i innych), którzy działając ramię w ramię z kancelariami prawnymi starają się stworzyć iluzję, że działający od 30 lat wskaźnik referencyjny nie działa prawidłowo, a jego stosowanie w umowach to efekt zmowy banków, której celem jest osiągnięcie nieuzasadnionych zysków kosztem konsumentów. Do tego spisku, jak rozumiemy, dołączyli KNF, UOKiK i sądy, które to instytucje jednoznacznie potwierdzają prawidłowość WIBOR-u.

Przedsiębiorca uiści podatek tylko gdy klient mu zapłaci. Tak będzie działał kasowy PIT. Od kiedy? Pod jakimi warunkami?
26 kwi 2024

Resort finansów przygotował właśnie projekt nowelizacji ustawy o PIT oraz ustawy o ryczałcie ewidencjonowanym. Celem tej zmiany jest wprowadzenie od 2025 roku kasowej metody rozliczania podatku dochodowego, polegającej na tym, że przychód- podatkowy będzie powstawał w dacie zapłaty za fakturę. Z metody kasowej będą mogli korzystać przedsiębiorcy, którzy rozpoczynają działalność oraz ci, których przychody z działalności gospodarczej w roku poprzednim nie przekraczały 250 tys. euro.

Minister Domański o przyszłości KSeF. Nowe daty uruchomienia zostały wyznaczone
26 kwi 2024

Minister finansów Andrzej Domański wypowiedział się dziś o audycie Krajowego Systemu e-Faktur i przyszłości KSeF. Zmiany legislacyjne w KSeF to będzie proces podzielony na dwa etapy.

Panele fotowoltaiczne - obowiązek podatkowy w akcyzie [część 2]
26 kwi 2024

W katalogu czynności podlegających opodatkowaniu akcyzą znajduje się również przypadek konsumpcji. Chodzi tutaj o zużycie energii elektrycznej przez podmiot posiadający koncesję jak i przez podmiot, który koncesji nie posiada, ale zużywa wytworzoną przez siebie energię elektryczną.

KSeF dopiero od 2026 roku. Minister Finansów podał dwie daty wdrożenia dla dwóch grup podatników
26 kwi 2024

Na konferencji prasowej w dniu 26 kwietnia 2024 r. minister finansów Andrzej Domański podał dwie daty planowanego wdrożenia obowiązkowego modelu KSeF. Od 1 lutego 2026 r. obowiązkowy KSeF mają stosować przedsiębiorcy, których wartość sprzedaży w poprzednim roku podatkowym przekroczyła 200 mln zł. Natomiast od 1 kwietnia 2026 r. obowiązkowy KSeF mają stosować pozostali podatnicy VAT.

Globalny podatek minimalny - zasady GloBE również w Polsce. Przedsiębiorstwa będą musiały dostosować swoje procedury rachunkowe i podatkowe
26 kwi 2024

System globalnego podatku minimalnego (zasad GloBE) zawita do Polski. Przedsiębiorstwa będą musiały dostosować swoje procedury wewnętrzne, w szczególności dotyczące gromadzenia informacji rachunkowych i podatkowych.

pokaż więcej
Proszę czekać...