Pracownicy nie chcą realizować zaleceń ABI – co zrobić

Paweł Biały

Autor: Paweł Biały

Dodano: 17 lipca 2017
Dokument archiwalny
Pracownicy nie chcą realizować zaleceń ABI – co zrobić
Pytanie:  Jestem administratorem bezpieczeństwa informacji w spółce, która zajmuje się nowymi technologiami. Postanowiłem naprawić luki systemowe związane z procesem ochrony danych osobowych w spółce, o czym poinformowałem ADO. Jedna z luk dotyczyła wewnętrznego intranetu, w którym wszyscy zatrudnieni mieli podgląd na listę nieobecności w pracy pozostałych pracowników i m.in. dostęp do informacji o tym, że dany pracownik przebywa na zwolnieniu lekarskim. Poprosiłem dział IT o modyfikację tak, aby w intranecie nie były podawane przyczyny nieobecności. Zmiana ta jednak nie została wprowadzona w życie, gdyż pracownicy działu IT stwierdzili, że będzie to utrudniało komunikację między pracownikami. Co mogę zrobić?
Odpowiedź: 

ABI nie powinien rezygnować z wdrożenia zaproponowanego przez siebie rozwiązania zwłaszcza, że ponosi odpowiedzialność karną. ABI może przedstawić administratorowi danych problem wraz z propozycją jego rozstrzygnięcia, wskazując jednocześnie na możliwe konsekwencje prawne zarówno dla ADO, jak i dla wszystkich innych osób przetwarzających dane osobowe w sposób bezpodstawny. Aby zabezpieczyć się przed zarzutem niedołożenia należytej staranności przy wykonywaniu swojej funkcji, ABI powinien skorzystać z formy pisemnej lub elektronicznej, która pozwoli wykazać, że ADO zapoznał się z treścią przedłożonego komunikatu.

Zmiana zaproponowana przez administratora bezpieczeństwa informacji znajduje uzasadnienie zarówno wśród norm prawa ochrony danych osobowych, jak i prawa pracy. Lista obecności, czy to w formie elektronicznej czy też tradycyjnej – papierowej, służy do ewidencjonowania czasu pracy pracownika, do czego zobowiązany jest pracodawca (ADO). Wiedza kogokolwiek ze struktury spółki, poza działem kadr, na temat przyczyn usprawiedliwionej nieobecności w pracy, nie należy do wiedzy niezbędnej do prawidłowego wypełniania swoich obowiązków przez pracowników.

Rozwiązanie zaproponowane przez administratora bezpieczeństwa informacji pozwalało na weryfikowanie faktu obecności lub nieobecności poszczególnych zatrudnionych w pracy, w danym dniu. W praktyce to rozwiązanie nie wpływałoby na komfort pracy pracowników, którzy musieliby dociekać informacji o tym, czy dana osoba jest w pracy czy też nie. Zasugerowana przez administratora bezpieczeństwa informacji zmiana miała na celu ochronę ujawnienia informacji związanych z przyczyną usprawiedliwionej nieobecności danej osoby w pracy. W praktyce rozwiązania tego typu funkcjonują i nie wywołują żadnych trudności w codziennym wypełnianiu obowiązków przez pracowników.

Podstawa prawna: 
  • ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jedn.: Dz.U. z 2016 r. poz. 922).
Paweł Biały

Autor: Paweł Biały

doktor nauk prawnych, prawnik praktyk, ekspert z zakresu prawa ochrony danych osobowych, administrator bezpieczeństwa informacji, prowadzi warsztaty i szkolenia, wykładowca akademicki, Instytut Ochrony Danych Osobowych

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x