Pakiety medyczne dla pracowników – czy dochodzi do powierzenia danych

Sebastian Kryczka

Autor: Sebastian Kryczka

Dodano: 16 września 2020
fc369ad8ce10d7d3e9e70cb829e4084770a8c1b7-xlarge
Pytanie:  Pracodawca chce podpisać z podmiotem wykonującym działalność leczniczą umowę o świadczenie dodatkowych usług medycznych (z pakietu mogą też skorzystać członkowie rodzin). Zainteresowani pracownicy wyrażają zgodę na objęcie pakietem dodatkowej opieki medycznej oraz wypełniają formularz przygotowany przez podmiot wykonujący działalność leczniczą. Czy z tym podmiotem pracodawca powinien zawrzeć umowę powierzenia przetwarzania danych?
Odpowiedź: 

Nie. W sytuacji o której mowa w pytaniu, występują dwaj niezależni administratorzy danych, którzy dokonują ich przetwarzania w zakresie niezbędnym do realizacji swoich wynikających z przepisów prawa celów (realizowania procesu zatrudniania i współpracy - realizowania świadczeń zdrowotnych).

Przekazywanie danych pracowników poza zakład pracy

Bywają oczywiście sytuacje kiedy przetwarzanie danych pracowników będzie musiało wyjść poza teren zakładu pracy. Takie sytuacje będą miały miejsce w przypadku zlecenia szkoleń bhp w firmie zewnętrznej czy powierzenia na zewnątrz obsługi kadrowo-płacowej. W powyższych przypadkach, zarówno jednostka szkoleniowa jak również firma zajmująca się obsługą kadrowo-płacową działają w imieniu administratora jakim jest pracodawca i przetwarzają dane osobowe pracowników na polecenie pracodawcy, co wiąże się z podpisaniem umowy powierzenia przetwarzania danych osobowych.

Pracodawca może zawrzeć z placówką medyczną (nie służbą medycyny pracy) umowę, na podstawie której placówka medyczna będzie realizowała świadczenia zdrowotne na rzecz pracowników oraz ich rodzin. Powstaje wątpliwość czy w takim przypadku zastosować konstrukcje jaką jest umowa powierzenia przetwarzania danych osobowych - gdzie administratorem danych były pracodawca a podmiotem przetwarzającym placówka medyczna - czy może występuje dwóch niezależnych administratorów w ramach czego dochodzi nie do powierzenia przetwarzania danych co do ich udostępnienia.

Placówka medyczna jako odrębny ADO

W opisanej sytuacji status niezależnego administratora będzie miał zarówno pracodawca - który przetwarza dane pracowników na potrzeby realizacji konkretnych przepisów prawa pracy, niezależnym administratorem będzie również placówka medyczna - która musi przetwarzać dane osobowe pacjentów na potrzeby realizacji świadczeń zdrowotnych, w tym prowadzenia dokumentacji medycznej. Dlatego relacja o której mowa w pytaniu będzie się opierała nie na powierzeniu przetwarzania danych z udziałem administratora i podmiotu przetwarzającego - a na udostępnieniu danych drugiemu niezależnym administratorowi.

Uwaga

Nie zawieramy umowy powierzenia przetwarzania danych z placówką realizującą na rzecz pracowników pakiet medyczny.

Przykład
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.Urz. UE.L nr 119, str. 1) – art. 4, art. 28.
Sebastian Kryczka

Autor: Sebastian Kryczka

Prawnik, absolwent Wydziału Prawa Administracji i Ekonomii (Zakład Prawa Pracy) Uniwersytetu Wrocławskiego. Od 2002 r. zawodowo zajmuje się problematyką prawa pracy, jak również w zagadnieniami związanymi z działalnością kontrolno-nadzorczą sprawowaną przez Państwową Inspekcję Pracy. Ekspert współpracujący z największymi i najbardziej opiniotwórczymi podmiotami w kraju, zajmującymi się problematyką prawa pracy. Ma na swoim koncie współpracę m.in. z Ministerstwem Pracy i Polityki Społecznej, Dolnośląską Komisją Ochrony Pracy oraz czołowymi firmami wydawniczymi. Jest m.in. współautorem komentarza do Kodeksu pracy, autorem komentarza do ustawy o PIP, jak również komentarzy do kilkunastu rozporządzeń wykonawczych do Kodeksu pracy.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x