Sprawdź, czy potrzebne są dodatkowe zgody pracowników na przetwarzanie ich danych do celów szkoleń bhp prowadzonych przez firmę zewnętrzną, aby nie naruszyć przepisów RODO

Sebastian Kryczka
Sebastian Kryczka
15.06.2018AKTUALNE

Sprawdź, czy potrzebne są dodatkowe zgody pracowników na przetwarzanie ich danych do celów szkoleń bhp prowadzonych przez firmę zewnętrzną, aby nie naruszyć przepisów RODO

Stosowanie przepisów RODO wciąż budzi wiele wątpliwości. Pojawiają się one również w kwestii szkoleń bhp. Rodzi się bowiem pytanie: czy firma zewnętrzna prowadząca szkolenia z zakresu bhp musi mieć zgodę na przetwarzanie danych osobowych osób, które będą podane szkoleniu?  Sprawdź, jak w prawidłowy sposób zadbać o kwestie danych osobowych zlecając firmie zewnętrznej prowadzenie szkoleń bhp. Miej pewność, że nie naruszasz przepisów RODO.

Korzyści 

Dzięki informacjom zawartym w tym tekście:

  • Prowadząc firmę szkoleniową nie narazisz się na kary związane z nieprzestrzeganiem przepisów RODO.
  • Jako pracodawca w prawidłowy w sposób przekażesz dane firmie prowadzącej szkolenia bhp i nie narazić się na zarzut łamania przepisów RODO.
  • We właściwy sposób kwestie ochrony danych osobowych uwzględnisz w umowie o przeprowadzenie szkolenia bhp.

Mając na uwadze przepisy RODO omówmy kwestie przekazywana danych pracowników firmie zewnętrznej prowadzącej szkolenia bhp pracowników. Czy w związku z tym wymagana jest dodatkowa zgoda pracowników będących uczestnikami szkolenia bhp na przetwarzanie ich danych osobowych do celów szkoleniowych? Jest to istotny problem pojawiający się obecnie szczególnie w przypadku osób fizycznych prowadzących działalność gospodarczą w zakresie usług i szkoleń bhp oraz małych firm działających w tym sektorze.

Jak wiemy szkolenie może być organizowane i prowadzone przez pracodawców lub, na ich zlecenie, przez jednostki organizacyjne prowadzące działalność szkoleniową w dziedzinie bezpieczeństwa i higieny pracy. Powyższa zasada, której źródłem jest rozporządzenie w sprawie szkolenia w dziedzinie bhp wyklucza, co do zasady, możliwość prowadzenia szkolenia zarówno przez pracodawcę, jak i przez zewnętrzną jednostkę organizacyjną.

W przypadku, gdy podmiotem mającym status organizatora szkolenia jest firma zewnętrzna, może pojawić się wątpliwość na gruncie rozporządzenia RODO w zakresie obowiązku – lub braku obowiązku – pozyskiwania przez organizatora szkolenia zgód uczestników szkoleń bhp na przetwarzanie danych osobowych.

Odpowiadając na postawione we wstępie pytanie zauważmy, że w przypadku, gdy szkolenia bhp mają być prowadzone przez podmiot zewnętrzny nie staje się on automatycznie podmiotem mającym status administratora danych osobowych uczestników szkoleń bhp.

Uwaga!

Firma zewnętrzna przetwarza dane nie jako administrator tylko w jego imieniu.

Uwzględniając powyższą zależność, w tym fakt iż administratorem danych mimo korzystania z zewnętrznej formy szkoleniowej nadal formalnie pozostaje pracodawca wydaje się, że firma szkoleniowa nie musi zabiegać o uzyskanie odrębnych zgód od uczestników szkoleń bhp, których dane osobowe przy tej okazji będą przetwarzane.

Ważne

Warto zadbać o właściwe uregulowanie przedmiotowego zagadnienia w umowie między pracodawcą a firmą szkoleniową. 

Administrator i podmiot przetwarzający dane

Zgodnie z art. 4 RODO dane osobowe oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. Natomiast możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak:

  • imię i nazwisko,
  • numer identyfikacyjny,
  • dane o lokalizacji,
  • identyfikator internetowy lub
  • jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.

Natomiast pojęcie przetwarzania danych osobowych oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak:

  • zbieranie,
  • utrwalanie,
  • organizowanie,
  • porządkowanie,
  • przechowywanie,
  • adaptowanie lub modyfikowanie,
  • pobieranie,
  • przeglądanie,
  • wykorzystywanie,
  • ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

Od 25 maja 2018 r., zgodnie z postanowieniami RODO, przetwarzanie danych osobowych jest zgodne z prawem w przypadku gdy:

  • osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów,
  • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze (nie na podmiocie przetwarzającym dane w imieniu administratora)

(art. 6 ust. 1 pkt c RODO).

Pozyskanie danych osobowych w omawianym przypadku przez administratora danych – pracodawcę – na potrzeby związane ze szkoleniami bhp jest niezbędne do prawidłowego wypełnienia obowiązku związanego zapewnieniem wymaganych przepisami szkoleń bhp. Obowiązek ten ma podstawę prawną w powszechnie obowiązujących przepisach prawa pracy a szkolenia przeprowadzane są w stosunku do skonkretyzowanych personalnie pracowników.

Zewnętrzna jednostka szkoleniowa, z którą pracodawca nawiązał współpracę w zakresie przeprowadzania szkoleń bhp, nie staje się administratorem danych, tylko podmiotem przetwarzającym. Jest nim osoba fizyczna, prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora.

Zakładając, iż pracodawca jako administrator powinien dla celów szkolenia pozyskać dane osobowe bez zgody uczestników – w związku z koniecznością wypełnienia obowiązku prawnego ciążącego na administratorze – to trudno mówić o dodatkowym obowiązku pozyskiwania zgód od uczestników szkolenia przez firmę zewnętrzną niemającą statusu administratora, przetwarzającą udostępnione przez administratora dane na podstawie umowy.

Taka umowa powinna ona określać między innymi:

  • cel przetwarzania danych,
  • ich rodzaj,
  • kategorię osób których dane będą przetwarzane oraz
  • obowiązki i prawa administratora.

Należy ponadto pamiętać, że podmiot przetwarzający dane osobowe ma możliwość ich przetwarzania wyłącznie na polecenie administratora.

Ważne

Niezależnie od poglądu, zgodnie z którym pozyskiwanie dodatkowych zgód przez firmę prowadzącą szkolenia w dziedzinie bhp nie jest warunkiem niezbędnym dla prawidłowości przetwarzania danych, warto poczynić w zakresie omawianej problematyki właściwe umowne ustalenia między pracodawcą a firmą szkoleniową.

Podstawa prawna 
Autor: 

Sebastian Kryczka

Prawnik, ekspert prawa pracy

Autor
Sebastian Kryczka
Absolwent Wydziału Prawa Administracji i Ekonomii (Zakład Prawa Pracy) Uniwersytetu Wrocławskiego. Od 2002 r. zawodowo zajmuje się problematyką prawa pracy, jak również w zagadnieniami związanymi z działalnością kontrolno-nadzorczą sprawowaną przez Państwową Inspekcję Pracy. Były pracownik merytoryczny Państwowej Inspekcji Pracy, jak również współpracownik Ministerstwa Pracy i Polityki Społecznej. Ekspert współpracujący z największymi i najbardziej opiniotwórczymi podmiotami w kraju, zajmującymi się problematyką prawa pracy. Autor komentarza do kodeksu pracy, ustawy o Państwowej Inspekcji Pracy, kilkunastu rozporządzeń wykonawczych do kodeksu pracy, jak również kilkuset publikacji poświęconych problematyce prawa pracy oraz bhp. Jako były pracownik PIP posiada bogate doświadczenie w zakresie między innymi poradnictwa, w ramach którego ocenia wątpliwości prawne przez pryzmat zarówno szeroko rozumianego prawa pracy ale i kompetencji kontrolno-nadzorczych inspektorów pracy.