Czy zgodnie z RODO procesor musi mieć zgodę na przetwarzanie powierzonych danych osobowych

Wioleta Szczygielska

Autor: Wioleta Szczygielska

Dodano: 24 kwietnia 2018
Czy zgodnie z RODO procesor musi mieć zgodę na przetwarzanie powierzonych danych osobowych
Pytanie:  Prowadzę biuro rachunkowe. Nie zatrudniam pracowników ani zleceniobiorców. Świadczę obsługę kadrowo-płacową na zlecenie moich klientów i w związku z tym przetwarzam dane osobowe ich pracowników. Czy zgodnie z RODO do moich obowiązków należy uzyskanie zgody od pracowników klienta na przetwarzanie ich danych osobowych?
Odpowiedź: 

Biuro rachunkowe jako podmiot przetwarzający (procesor) nie musi pozyskiwać zgody na przetwarzanie danych osobowych, które zostały mu powierzone do przetwarzania. To administrator danych (klient biura) powinien mieć ważną podstawę prawną do ich przetwarzania, np. zgodę.

Biuro rachunkowe, które prowadzi obsługę kadrowo-płacową na zlecenie swoich klientów, w zakresie przetwarzania danych osobowych jest traktowane jako podmiot przetwarzający (procesor). Oznacza to, że korzysta z danych osobowych przekazanych przez klienta (przetwarza je) na podstawie powierzenia przetwarzania danych osobowych. Klient (administrator danych) przekazuje do biura rachunkowego dane osobowe pracowników w celu realizacji usługi kadrowo-płacowej, czyli zgodnie z prawem ochrony danych powierza te dane do przetwarzania. Klient wciąż jest administratorem przekazanych danych i to on odpowiada za ich bezpieczeństwo. Biuro nie musi uzyskiwać od pracowników klienta zgody na przetwarzanie ich danych, które przekazał mu klient. To po stronie klienta leży obowiązek posiadania podstawy do wykorzystywania tych danych, np. musi uzyskać zgodę, a w przypadku pracowników będzie to realizacja umowy.

Podstawą przetwarzania tych danych przez biuro rachunkowe jest to, że zostały mu one powierzone (przekazane) do przetwarzania. Należy pamiętać, że przekazanie (powierzenie) danych przez klienta do biura rachunkowego musi się odbyć na podstawie umowy powierzenia. Określa to art. 28 unijnego rozporządzenia ogólnego o ochronie danych (RODO). W takiej umowie trzeba określić przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora. Nie trzeba podpisywać oddzielnej umowy, zapisy o powierzeniu danych do przetwarzania mogą znaleźć się również w głównej umowie na obsługę kadrowo-płacową z klientem.

Wioleta Szczygielska

Autor: Wioleta Szczygielska

Specjalista z zakresu prawa ochrony danych osobowych. Wieloletni redaktor fachowych publikacji związanych z tematyką ochrony danych osobowych.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x