Kategorie

Obsługa PPK w zgodzie z RODO

ODO 24
ODO 24 – to firma, która od 2012 roku oferuje kompleksowe rozwiązania w zakresie ochrony danych osobowych i bezpieczeństwa informacji. Stawia na merytorykę, praktyczne rozwiązania oraz trwałe relacje z klientami budowane w oparciu o partnerstwo, uczciwość i zaufanie. Swoim klientom pomaga chronić dane, minimalizując ryzyko związane z kontrolą, wyciekiem lub ich utratą.
Agata Kłodzińska
Aplikant adwokacki
Obsługa PPK w zgodzie z RODO /fot. shutterstock
Obsługa PPK w zgodzie z RODO /fot. shutterstock
Od 1 stycznia 2020 r. druga transza pracodawców dołączyła do programu PPK. Mimo że największe firmy musiały zmierzyć się z PPK już pół roku wcześniej, praktyka w dalszym ciągu nie wypracowała rozwiązań wyjaśniających wątpliwości, które powstają w związku z koniecznością pogodzenia nowych przepisów nie tylko z RODO, lecz także z Kodeksem pracy.

Na podstawie stale napływających do nas pytań związanych z PPK stworzyliśmy krótkie opracowanie najbardziej palących problemów. Mamy nadzieję, że ułatwi ono administratorom danych podjęcie wyzwania, jakim niewątpliwie jest prawidłowe uregulowanie przepływu danych osobowych na linii pracownikpracodawca – instytucja finansowa.

Czym jest PPK?

W dużym skrócie: zgodnie z ustawą z dnia 4 października 2018 r. o pracowniczych planach kapitałowych (dalej jako: „ustawa o PPK”) każda firma/instytucja, która zatrudnia co najmniej jedną osobę podlegającą obowiązkowo ubezpieczeniom emerytalnemu i rentowemu, musi otworzyć PPK dla swoich pracowników i zleceniobiorców (dalej jako: „pracownicy”). PPK są prowadzone przez instytucję finansową na podstawie umowy o prowadzenie PPK, zawieranej przez pracodawcę w imieniu i na rzecz pracowników. Organizacje przystępują do programu stopniowo: po największych podmiotach, zatrudniających ponad 250 osób, przyszedł czas na te mniejsze – kolejno zatrudniające do 50 osób (data przystąpienia do PPK: 1 stycznia 2020 r.), do 20 osób (1 lipca 2020 r.) i pozostałe podmioty zatrudniające (1 stycznia 2021 r.). Środki zgromadzone w ramach PPK dzięki odprowadzaniu składek przez pracownika, pracodawcę i w drobnym zakresie również przez państwo zostaną wypłacone osobie zatrudnionej (czyli uczestnikowi PPK) po ukończeniu przez nią 60. roku życia (niezależnie od płci i granicy wieku emerytalnego).

Polecamy: Jak przygotować się do zmian w 2020 r.

W którym momencie wkracza RODO?

Niektórym może się wydawać, że obsługa PPK to po prostu część działań dokonywanych na danych pracowników, w związku z czym przy procesie zatrudnienia prawidłowo dostosowanym do wymogów RODO nie ma konieczności podejmowania żadnych dodatkowych działań w tym kierunku. Nic bardziej mylnego. Czynności związane z obsługą PPK to kolejna operacja przetwarzania, nakierunkowana na odrębny cel przetwarzania i w związku z tym wymagająca konkretnych danych osobowych pracowników – w niektórych sytuacjach przekraczających swoim zakresem dane, którymi na temat swojego pracownika dysponuje pracodawca.

Jaki zakres danych pracodawca powinien pozyskać od uczestnika PPK i na jakiej podstawie?

Reklama

Dane pracownika, które zgodnie z ustawą o PPK pracodawca ma obowiązek zebrać od pracownika i przekazać odpowiedniej instytucji finansowej, czyli tzw. dane identyfikujące uczestnika PPK, to: imię (imiona), nazwisko, adres zamieszkania, adres do korespondencji, numer telefonu, adres poczty elektronicznej, numer PESEL lub data urodzenia w przypadku osób nieposiadających numeru PESEL, seria i numer dowodu osobistego lub numer paszportu albo innego dokumentu potwierdzającego tożsamość w przypadku osób, które nie posiadają obywatelstwa polskiego (art. 2 ust. 1 pkt 3 ustawy o PPK).

Na jakiej podstawie prawnej pracodawca przetwarza dane uczestnika PPK? Urząd Ochrony Danych Osobowych (UODO) po tygodniach burzliwych dyskusji w środowiskach praktyków i pracodawców, którzy musieli zmierzyć się z PPK, wydał stanowisko, w którym potwierdził, że pozyskanie danych identyfikujących odbywa się na podstawie przesłanki z art. 6 ust. 1 lit. c RODO, tj. obowiązku prawnego ciążącego na administratorze. Przypomnijmy, że zgodnie z art. 221 § 4 Kodeksu pracy pracodawca żąda innych danych niż określone w § 1 i 3 tego artykułu, gdy jest to niezbędne do spełnienia obowiązku wynikającego z przepisu prawa – w tej sytuacji tym przepisem prawa jest właśnie ustawa o PPK. Bez pozyskania danych identyfikujących uczestnika PPK pracodawca nie jest w stanie zawrzeć umowy z wybraną instytucją finansową i tym samym wywiązać się z obowiązków nałożonych na niego przez ustawę.

Adres e-mail i numer telefonu pracownika

Co istotne, ta sama podstawa prawna przetwarzania znajdzie zastosowanie także do adresu e-mail i numeru telefonu pracownika, ale tylko wtedy, gdy pracodawca dysponuje tymi danymi. Oczywiście może się zdarzyć (szczególnie w przypadku starszych osób), że pracownik nie ma skrzynki e-mail ani telefonu. Jak wskazuje UODO, w polskim systemie prawnym nie istnieje żaden przepis, który nakładałby na osobę fizyczną obowiązek posiadania takich środków komunikacji. Jeśli więc pracownik nie ma czego wskazać w rubrykach na adres e-mail i numer telefonu, nie podaje nic, a umowa o prowadzenie PPK i tak będzie mogła zostać zawarta i realizowana.

Pracodawca nie musi pozyskiwać odrębnej zgody pracownika na przetwarzanie danych w postaci numeru telefonu i adresu e-mail.

Pracodawca a instytucja finansowa – udostępnienie danych pomiędzy administratorami czy stosunek powierzenia?

Reklama

Instytucja finansowa jako podmiot, który prowadzi PPK, jest uznawana za odrębnego i samodzielnego administratora danych. To na niej jako stronie umowy z uczestnikiem PPK ciążą określone obowiązki prawne wynikające z ustawy o PPK. Co więcej stosunek prawny pomiędzy instytucją finansową a uczestnikiem PPK trwa mimo ustania zatrudnienia u danego pracodawcy. Nie sposób zatem uznać, że instytucja finansowa w jakikolwiek sposób działa w imieniu i na rzecz pracodawcy – instytucja jest odrębnym administratorem, który przetwarza dane osobowe uczestników PPK we własnym imieniu i opierając się na odrębnych podstawach prawnych przetwarzania.

Podobnie wygląda to z perspektywy pracodawcy przetwarzającego dane osobowe pracowników. Mylące dla niektórych może być sformułowanie zaczerpnięte wprost z ustawy o PPK, jakoby pracodawca zawierał z instytucją finansową umowę o prowadzenie PPK „w imieniu i na rzecz” pracownika, który zgłosił chęć przystąpienia do programu. Nie wpływa ono jednak w ogóle na to, że pracodawca w związku z otwarciem i obsługą PPK przetwarza dane w charakterze ich „właściciela”, czyli administratora. Pracodawca w żaden sposób nie wykonuje poleceń instytucji finansowej, a działa we własnym zakresie, realizując obowiązki ciążące na nim z mocy ustawy. Z tego powodu nie można uznać, że pomiędzy instytucją finansową a pracodawcą dochodzi do powierzenia przetwarzania danych pracowników. Pracodawca bowiem zbiera dane od pracowników, a następnie udostępnia je wybranej instytucji finansowej na zasadzie administrator – administrator.

Jak długo pracodawca może przechowywać dane w związku z PPK?

Niestety ustawa o PPK jednoznacznie nie rozstrzyga, ile powinien wynosić okres przechowywania dokumentacji dotyczącej PPK. Duża część praktyków stoi na stanowisku, że w myśl art. 29 ust. 2 ustawy o PPK dane te powinny być przechowywane do czasu przedawnienia roszczeń związanych z wypłatami do PPK, tj. przez 5 lat, licząc od dnia, w którym wpłaty stały się wymagalne.

Stanowiska tego nie podziela UODO, który z jednej strony uczula administratorów na to, że dane powinny być przetwarzane z poszanowaniem zasady ograniczenia ich przechowywania, wynikającej z art. 5 ust. 1 lit. e RODO, a z drugiej – zakłada, że PPK to system ściśle związany z dokumentacją dotyczącą ustalania wymiaru wynagrodzenia pracownika, dlatego zgodnie z art. 125a ust. 4a ustawy o emeryturach i rentach z Funduszu Ubezpieczeń Społecznych oraz art. 94 pkt 9b Kodeksu pracy okres przechowywania takiej dokumentacji powinien wynosić 10 lat. Fakt, że środki z PPK są wypłacane niezależnie i nie wpływają w żaden sposób na ustalenie prawa do emerytury lub renty, pominięto w stanowisku UODO. Niemniej jednak wytyczne UODO z września 2019 r. na razie pozostają w tym aspekcie aktualne, stąd dla stuprocentowego bezpieczeństwa administratorzy powinni podporządkować się tym instrukcjom i trzymać rękę na pulsie, jeśli chodzi o ewentualne zmiany tego stanowiska w przyszłości.

Jakie obowiązki ciążą na pracodawcy, który otworzył PPK dla swoich pracowników?

Udało nam się ustalić, że zarówno pracodawca, jak i instytucja finansowa w związku z PPK będą pełnić funkcję odrębnych administratorów danych. Dodatkowo przeanalizowaliśmy kwestie: zakresu danych, jakich pracodawca żąda od pracowników celem zawarcia w ich imieniu umowy o prowadzenie PPK, podstawy prawnej przetwarzania takich danych przez pracodawcę oraz okresu, po jakim dane powinny zostać usunięte. W praktyce powyższe ustalenia powinny znaleźć odzwierciedlenie w podjęciu następujących działań:

  1. uwzględnienie przetwarzania danych związanych z PPK jako jednej z czynności przetwarzania w rejestrze czynności przetwarzania, o którym mowa w art. 30 ust. 1 RODO;
  2. przeanalizowanie, czy przetwarzanie danych w ramach PPK może powodować duże ryzyko naruszenia praw lub wolności osób fizycznych, a jeśli tak – dokonanie oceny skutków dla ochrony danych (DPIA), o której mowa w art. 35 RODO;
  3. spełnienie obowiązku informacyjnego wobec pracowników w związku z celem, jakim jest podejmowanie czynności dotyczących PPK. Przy tworzeniu odpowiedniej klauzuli lub modyfikowaniu dotychczas wykorzystywanej zwróćmy uwagę na cel przetwarzania (w związku z realizacją obowiązków prawnych wynikających z obsługi PPK), okres przechowywania danych (analogiczny do czasu przechowywania dokumentacji pracowniczej) oraz odbiorców, wśród których należy wyróżnić chociażby instytucję finansową;
  4. uwzględnienie okresu przechowywania dokumentacji dotyczącej PPK w funkcjonującej w organizacji procedurze usuwania danych oraz dokonywanie okresowych przeglądów danych i ich usuwania.

Podsumowanie

W listopadzie 2019 r. Polski Fundusz Rozwoju oszacował, że w pierwszym etapie do PPK zdecydowało się przystąpić 39% pracowników największych firm (zatrudniających powyżej 250 pracowników), czyli ok. 1–1,2 miliona osób, przy czym ta liczba wraz z rozwojem programu może wzrosnąć nawet do 5 milionów. Wartości te dużo mówią o skali przetwarzania danych w związku z PPK oraz o olbrzymiej odpowiedzialności administratorach danych za ich sprawne obsłużenie i wadze tego zadania. Pracodawcy powinni zatem zmobilizować się i podjąć wszelkie możliwe działania, które pozwolą im nie tylko skutecznie wdrożyć programy w swoim organizacjach, lecz także sprawnie dostosować je do wymogów przepisów o ochronie danych osobowych. Mamy nadzieję, że powyższe wskazówki nieco ten proces ułatwią.

Dowiedz się więcej z naszej publikacji
Przeciwdziałanie praniu pieniędzy oraz finansowaniu terroryzmu. Obowiązki biur rachunkowych
Przeciwdziałanie praniu pieniędzy oraz finansowaniu terroryzmu. Obowiązki biur rachunkowych
Tylko teraz
89,00 zł
99,00
Przejdź do sklepu
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Moja firma
    1 sty 2000
    3 sie 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Check engine: czy można jeździć?

    Check engine: czy można jeździć? Czasami tak, a czasami nie. To wszystko zależy od tego czy pojawieniu się kontrolki towarzyszą dodatkowe objawy.

    Polski Ład. Zmiany w uldze mieszkaniowej

    Ulga mieszkaniowa. Polski Ład zakłada modyfikację przepisów w zakresie ulgi mieszkaniowej. Zmiany dotyczą wydatków na spłatę kredytu (pożyczki) oraz odsetek od tego kredytu (pożyczki) zaciągniętego na zbywaną nieruchomość. Co ulegnie zmianie?

    Kontrolka silnika: co oznacza?

    Kontrolka silnika: co oznacza? Jej zaświecenie się w czasie jazdy bez wątpienia stanowi ważny sygnał. Ale czy zawsze dalszą podróż należy przerwać?

    Wibracje w samochodzie: skąd się biorą?

    Wibracje w samochodzie, czyli dziś opowiemy o tym, skąd się biorą drgania w kabinie w czasie jazdy. A najczęstszym ich powodem są... opony!

    Ile kosztuje metr kwadratowy mieszkania w Warszawie?

    Ceny mieszkań w Warszawie. Na koniec połowy 2021 roku po raz pierwszy w historii cena metra kwadratowego mieszkania pozostającego w ofercie w Warszawie przekroczyła 12 tys. zł i była o 7,8 proc. wyższa niż w końcówce 2020 roku.

    Ostatnie 4 dni na wycofanie się z oferty przedłużenia umowy najmu lokalu w centrum handlowym

    Najemcom lokali w centrach handlowych pozostały ostatnie 4 dni na wycofanie się z oferty przedłużenia umów najmu – termin mija 6 sierpnia 2021 roku.

    Bezpieczeństwo danych w chmurze - certyfikaty bezpieczeństwa

    Pro dostawca usług w chmurze powinien posiadać niezbędne certyfikaty, które są potwierdzeniem, że nasze dane będą całkowicie bezpieczne. Na praktyki bezpieczeństwa składają się również inne czynności, prowadzone przez dostawcę, na przykład kontrole ryzyka czy audyty wewnętrzne oraz zewnętrzne. W jaki sposób zapewnić bezpieczeństwo danych w chmurze? Którzy z usługodawców działających na polskim rynku są godni zaufania? I czy w ogóle chmura może być bezpieczna?

    Przyczyny wypadków na autostradzie. Co mówią statystyki?

    Przyczyny wypadków na autostradzie? Dziś przyjrzymy się statystykom z polskich dróg. Na jakie nieprawidłowe zachowania kierowców wskazują?

    Zaległości branży fitness rosną [BADANIE]

    Wraz ze zniesieniem części ograniczeń, przyrost długów branży sportowej przyhamował. Nie dotyczy to klubów fitness i siłowni, które mają niemal 23 mln zł zaległości.

    Tańsza energia elektryczna. Umowy z cenami dynamicznymi

    Energia elektryczna - ceny. Możliwość uzyskania niższych cen za energię, jako efekt dostosowywania swojego zużycia energii w odpowiedzi na sygnały rynkowe, to najważniejszy dla odbiorców skutek zmian proponowanych przez Ministerstwo Klimatu i Środowiska w projekcie nowelizacji ustawy – Prawo energetyczne oraz ustawy o odnawialnych źródłach energii, wprowadzającym umowy z tzw. cenami dynamicznymi.

    Nowy Peugeot 308 SW w Polsce. Znamy cennik francuskiego kombi!

    Nowy Peugeot 308 SW oficjalnie pojawił się w Polsce. Znamy cennik auta. Za francuskie kombi trzeba zapłacić co najmniej 91 800 zł.

    Volkswagen Passat GTE: test niemieckiej hybrydy plug-in

    Volkswagen Passat GTE ma przestronną kabinę i duży bagażnik. Czy rodzinne nadwozie uzupełnione hybrydą plug-in sprawdza się w praktyce?

    Content marketing w biznesie – jak to robić dobrze

    Content marketing w biznesie. Gdy na marketingowym horyzoncie pojawia się hasło “content”, naturalnym skojarzeniem jest produkcja, dystrybucja i zarządzanie treścią, która z jednej strony dawałaby wymierną wartość dla odbiorcy, a z drugiej – kreowała pożądany wizerunek danej marki. Tyle i aż tyle? W praktyce działania contentowe to o wiele bardziej złożone przedsięwzięcia, a potencjalni twórcy pożądanych materiałów powinni dwa razy się zastanowić przed postawieniem pierwszego przecinka lub kropki.

    Kredyt na samochód. Jaki wybrać i czym się różnią?

    Kredyt na samochód, czyli kredyt gotówkowy, kredyt samochodowy i leasing konsumencki. Która forma jest najlepsza?

    Wydatki na mieszkanie w budżecie domowym

    Wydatki na mieszkanie. Wydatki na utrzymanie i wyposażenie mieszkania lub domu w Polsce stanowią prawie 25% wydawanych przez nas pieniędzy – wynika z danych Eurostatu. To jeden z najgorszych wyników w Europie. Co ciekawe, jeszcze gorzej jest w Niemczech.

    Rolniczy handel detaliczny - co się zmieni

    Rolniczy handel detaliczny. 30 lipca Rada Ministrów przyjęła projekt ustawy o zmianie niektórych ustaw w celu ułatwienia prowadzenia przez rolników rolniczego handlu detalicznego, przedłożony przez ministra rolnictwa i rozwoju wsi. Wejście w życie nowych rozwiązań uzależnione jest od przebiegu procesu notyfikacji projektu ustawy w Komisji Europejskiej i w państwach członkowskich UE.

    Bezpieczne wakacje 2021: o czym pamiętać?

    Bezpieczne wakacje 2021 to pojęcie, o którym w tym roku Policja powtarza do znudzenia. Te zasady naprawdę warto jednak przyswoić. Jak brzmią?

    e-Bilety Morskie Oko. Rezerwacja lub nie zaparkujesz!

    e-Bilety Morskie Oko - to jedyny sposób, aby w najbliższych dniach zostawić auto w Palenicy Białczańskiej. Muszą o tym wiedzieć odwiedzający TPN.

    Rynek nieruchomości biurowych w Polsce

    Rynek nieruchomości biurowych. Sytuacja związana z pandemią istotnie wpłynęła na rynek biurowy. Inwestorzy w sektorze biurowym jeszcze mocniej stawiają obecnie, zarówno na rozwiązania energooszczędne, jak również ekologię i udogodnienia z zakresu wellbeingu.

    Trudniej o kredyt hipoteczny - nowa Rekomendacja S

    Kredyty hipoteczne - Rekomendacja S. Od lipca bieżącego roku obowiązują nowe zasady udzielania kredytów mieszkaniowych. Co o „nowej” Rekomendacji S przyszły kredytobiorca wiedzieć powinien?

    Volkswagen Taigo: Niemcy stawiają na SUV-a coupe

    Volkswagen Taigo to nowa propozycja w ofercie marki w Europie. Czym jest Taigo? To tak naprawdę model T-Cross, jednak w wersji coupe.

    Firma w mediach. Na czym polegają skuteczne media relations?

    Firma w mediach. Ogromna konkurencja rynkowa oraz wysokie wymagania ze strony samych konsumentów niejako wymuszają na biznesach cykliczną obecność w mediach. Aby regularnie pojawiać się na łamach prasy, tytułów online czy platformach influencerów należy wyjątkowo poważnie potraktować kwestię kontaktu z poszczególnymi redakcjami. W jaki sposób? Odpowiedzią są skuteczne działania media relations.

    Prawo, a zakłady bukmacherskie!

    2017 rok to przełomowa data w historii polskiej branży zakładów bukmacherskich. Właśnie wtedy weszła w życie nowelizacja ustawy o grach hazardowych, którą wprowadziło Prawo i Sprawiedliwość. Co zmieniło się po tej dacie pod kątem prawnym i jak było wcześniej?

    Test: Peugeot 508 SW PSE, czyli francuskie AMG w akcji

    Test: Peugeot 508 PSE, czyli napęd na cztery koła, 360 koni mechanicznych i hybryda plug-in. W skrócie francuskie AMG spisało się na medal.

    Ile lat wstecz sprawdza UFG?

    Ile lat wstecz sprawdza UFG? Czyli za ile lat kierowca może otrzymać karę za brak ubezpieczenia OC? Postanowiliśmy to sprawdzić.