Dane pracowników pozyskane przed 25 maja 2018 r. – czy trzeba je usunąć

Marcin Sarna

Autor: Marcin Sarna

Dodano: 1 czerwca 2018
Dane pracowników pozyskane przed 25 maja 2018 r. – czy trzeba je usunąć
Pytanie:  Czy w związku z rozpoczęciem stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, RODO) należy usunąć dane osobowe pracowników pozyskane przed 25 maja 2018 r.?
Odpowiedź: 

Pracodawca powinien usunąć te dane osobowe pracowników, wobec których nie ma już podstawy prawnej do ich przetwarzania.

Sam fakt rozpoczęcia stosowania w Polsce RODO czy nowej ustawy o ochronie danych osobowych nie powoduje jeszcze obowiązku usunięcia danych osobowych pracowników pozyskanych przed 25 maja 2018 r. Trudno zresztą, aby taki obowiązek istniał – pracodawcy byliby praktycznie sparaliżowani. Jak bez możliwości przetwarzania danych osobowych pracowników wykonać przelew wynagrodzenia, udzielić urlopu czy prowadzić ewidencję czasu pracy?

Natomiast bez wątpienia należy przestać przetwarzać te dane osobowe, co do których pracodawca nie ma podstawy do ich przetwarzania. W szczególności dane osobowe powinny zostać usunięte bezzwłocznie, jeżeli są zbędne do realizacji celu, dla którego zostały zebrane. Dane powinny być więc usunięte, kiedy nie są już potrzebne w kontekście celu, dla którego zostały pobrane. Jeżeli więc pracodawca nie ma już prawa przetwarzać danych osobowych, to należy je usunąć.

W art. 17 ust. 1 lit. a RODO przyznano osobie, której dane dotyczą, prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, jeżeli:

  • dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane,
  • osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie i nie ma innej podstawy prawnej przetwarzania,
  • osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 1 RODO wobec przetwarzania i nie występują nadrzędne prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 2 RODO wobec przetwarzania,
  • dane osobowe były przetwarzane niezgodnie z prawem,
  • dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego przewidzianego w prawie Unii lub prawie państwa członkowskiego, któremu podlega administrator,
  • dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego, o których mowa w art. 8 ust. 1 RODO.

Po zgłoszeniu takiego żądania administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x