Aktualny

Co zrobić z danymi osobowymi, które nie powinny do nas trafić

Sebastian Kryczka

Autor: Sebastian Kryczka

Dodano: 3 lipca 2020
f842cb7429422485716e3f10da49d6b91dbd7171-xlarge(1)
Pytanie:  Poprzez platformę ZUS wpłynęła do zakładu pracy informacja o osobie (zawierająca m.in. imię i nazwisko, pesel, termin zwolnienia lekarskiego), która nie jest pracownikiem firmy. Jak postąpić z tymi danymi?
Odpowiedź: 

Administrator powinien podjąć próbę wyjaśnienia sprawy, zabezpieczyć dane osobowe, a następnie po wyjaśnieniu – dokonać ich usunięcia.

Konieczne wyjaśnienie sprawy

W praktyce nie można wykluczyć sytuacji, kiedy to do zakładu pracy wpłynie (w dowolnej formie) korespondencja zawierająca dane osobowe osoby, która nie jest pracownikiem zakładu. Nadającym taką informację może być zarówno podmiot prywatny – jak również publiczny, w tym Zakład Ubezpieczeń Społecznych. W takim przypadku mogą powstać wątpliwości w zakresie prawidłowego sposobu postępowania. Ponieważ pracodawca wszedł w posiadanie danych osobowych których posiadać (jak należy sądzić) nie powinien, nie ma uzasadnienia dla dalszego przetwarzania takich danych – w szczególności w dłuższej perspektywie czasu.

Uwaga

Rekomendowanym postępowaniem będzie zwrócenie się do ZUS z informacją, iż w określonym dniu wpłynęła taka a nie inna korespondencja odnosząca się do czasowej niezdolności do pracy z powodu choroby - z prośbą o wskazanie powodu przesłania informacji.

Omyłkowo przysłane dane należy zabezpieczyć

Z dużym prawdopodobieństwem cała sprawa ma charakter pomyłki (uwzględniając fakt, iż ZUS jako instytucja publiczna działa w granicach i na podstawie pracy, w tym przepisów regulujących ochronę danych) – jednak wpisującej się w naruszenie ochrony danych osobowych (po stronie podmiotu, który przesłał korespondencję zawierającą dane o których mowa). Dlatego na czas prowadzonego przez ZUS postępowania wyjaśniającego korespondencja zawierająca dane osobowe omyłkowo dostarczone może zostać zabezpieczona u pracodawcy.

Na koniec usunięcie danych

Po otrzymaniu informacji zwrotnej z Zakładu niezbędne będzie usunięcie danych osobowych – uwzględniając brak podstawy prawnej uzasadniającej kontynuację do ich dalszego przetwarzania. Niezależnie od powyższego warto uzyskać od Zakładu informację o dalszym, rekomendowanym przez ZUS sposobie postępowania z danymi. Warto aby wszelkie ustalenia prowadzone były w formie pisemnej – a przynajmniej mailowej (dla celów dowodowych).

Sebastian Kryczka

Autor: Sebastian Kryczka

Prawnik, absolwent WPAiE Uniwersytetu Wrocławskiego. Od 2002 roku specjalizuje się w prawie pracy oraz kontroli PIP. Współpracował m.in. z MPiPS, Dolnośląską Komisją Ochrony Pracy i czołowymi wydawnictwami. Współautor komentarza do Kodeksu pracy i ustawy o PIP oraz licznych analiz prawnych.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x