| INFORLEX | GAZETA PRAWNA | KONFERENCJE | INFORORGANIZER | APLIKACJE | KARIERA | SKLEP
Jesteś tutaj: STRONA GŁÓWNA > Moja firma > Biznes > Prawo > RODO w firmie > Obsługa PPK w zgodzie z RODO

Obsługa PPK w zgodzie z RODO

Od 1 stycznia 2020 r. druga transza pracodawców dołączyła do programu PPK. Mimo że największe firmy musiały zmierzyć się z PPK już pół roku wcześniej, praktyka w dalszym ciągu nie wypracowała rozwiązań wyjaśniających wątpliwości, które powstają w związku z koniecznością pogodzenia nowych przepisów nie tylko z RODO, lecz także z Kodeksem pracy.

Jak długo pracodawca może przechowywać dane w związku z PPK?

Niestety ustawa o PPK jednoznacznie nie rozstrzyga, ile powinien wynosić okres przechowywania dokumentacji dotyczącej PPK. Duża część praktyków stoi na stanowisku, że w myśl art. 29 ust. 2 ustawy o PPK dane te powinny być przechowywane do czasu przedawnienia roszczeń związanych z wypłatami do PPK, tj. przez 5 lat, licząc od dnia, w którym wpłaty stały się wymagalne.

Stanowiska tego nie podziela UODO, który z jednej strony uczula administratorów na to, że dane powinny być przetwarzane z poszanowaniem zasady ograniczenia ich przechowywania, wynikającej z art. 5 ust. 1 lit. e RODO, a z drugiej – zakłada, że PPK to system ściśle związany z dokumentacją dotyczącą ustalania wymiaru wynagrodzenia pracownika, dlatego zgodnie z art. 125a ust. 4a ustawy o emeryturach i rentach z Funduszu Ubezpieczeń Społecznych oraz art. 94 pkt 9b Kodeksu pracy okres przechowywania takiej dokumentacji powinien wynosić 10 lat. Fakt, że środki z PPK są wypłacane niezależnie i nie wpływają w żaden sposób na ustalenie prawa do emerytury lub renty, pominięto w stanowisku UODO. Niemniej jednak wytyczne UODO z września 2019 r. na razie pozostają w tym aspekcie aktualne, stąd dla stuprocentowego bezpieczeństwa administratorzy powinni podporządkować się tym instrukcjom i trzymać rękę na pulsie, jeśli chodzi o ewentualne zmiany tego stanowiska w przyszłości.

Jakie obowiązki ciążą na pracodawcy, który otworzył PPK dla swoich pracowników?

Udało nam się ustalić, że zarówno pracodawca, jak i instytucja finansowa w związku z PPK będą pełnić funkcję odrębnych administratorów danych. Dodatkowo przeanalizowaliśmy kwestie: zakresu danych, jakich pracodawca żąda od pracowników celem zawarcia w ich imieniu umowy o prowadzenie PPK, podstawy prawnej przetwarzania takich danych przez pracodawcę oraz okresu, po jakim dane powinny zostać usunięte. W praktyce powyższe ustalenia powinny znaleźć odzwierciedlenie w podjęciu następujących działań:

  1. uwzględnienie przetwarzania danych związanych z PPK jako jednej z czynności przetwarzania w rejestrze czynności przetwarzania, o którym mowa w art. 30 ust. 1 RODO;
  2. przeanalizowanie, czy przetwarzanie danych w ramach PPK może powodować duże ryzyko naruszenia praw lub wolności osób fizycznych, a jeśli tak – dokonanie oceny skutków dla ochrony danych (DPIA), o której mowa w art. 35 RODO;
  3. spełnienie obowiązku informacyjnego wobec pracowników w związku z celem, jakim jest podejmowanie czynności dotyczących PPK. Przy tworzeniu odpowiedniej klauzuli lub modyfikowaniu dotychczas wykorzystywanej zwróćmy uwagę na cel przetwarzania (w związku z realizacją obowiązków prawnych wynikających z obsługi PPK), okres przechowywania danych (analogiczny do czasu przechowywania dokumentacji pracowniczej) oraz odbiorców, wśród których należy wyróżnić chociażby instytucję finansową;
  4. uwzględnienie okresu przechowywania dokumentacji dotyczącej PPK w funkcjonującej w organizacji procedurze usuwania danych oraz dokonywanie okresowych przeglądów danych i ich usuwania.

Podsumowanie

W listopadzie 2019 r. Polski Fundusz Rozwoju oszacował, że w pierwszym etapie do PPK zdecydowało się przystąpić 39% pracowników największych firm (zatrudniających powyżej 250 pracowników), czyli ok. 1–1,2 miliona osób, przy czym ta liczba wraz z rozwojem programu może wzrosnąć nawet do 5 milionów. Wartości te dużo mówią o skali przetwarzania danych w związku z PPK oraz o olbrzymiej odpowiedzialności administratorach danych za ich sprawne obsłużenie i wadze tego zadania. Pracodawcy powinni zatem zmobilizować się i podjąć wszelkie możliwe działania, które pozwolą im nie tylko skutecznie wdrożyć programy w swoim organizacjach, lecz także sprawnie dostosować je do wymogów przepisów o ochronie danych osobowych. Mamy nadzieję, że powyższe wskazówki nieco ten proces ułatwią.

Czytaj także

Data publikacji:

Eksperci:

ODO 24

ODO 24 – to firma, która od 2012 roku oferuje kompleksowe rozwiązania w zakresie ochrony danych osobowych i bezpieczeństwa informacji. Stawia na merytorykę, praktyczne rozwiązania oraz trwałe relacje z klientami budowane w oparciu o partnerstwo, uczciwość i zaufanie. Swoim klientom pomaga chronić dane, minimalizując ryzyko związane z kontrolą, wyciekiem lub ich utratą.

Agata Kłodzińska

Aplikant adwokacki

Zdjęcia

Obsługa PPK w zgodzie z RODO /fot. shutterstock
Obsługa PPK w zgodzie z RODO /fot. shutterstock

INFORLEX Biznes509.00 zł

Narzędzia przedsiębiorcy

POLECANE

Koronawirus a przedsiębiorcy

reklama

Ostatnio na forum

Pomysł na biznes

Eksperci portalu infor.pl

Agata Koschel-Sturzbecher

Adwokat, publicystka i szkoleniowiec.

Zostań ekspertem portalu Infor.pl »