Dla pracownika Dla firm Blog
Certyfikat SSL i ochrona danych pracowników delegowanych 2026

Certyfikat SSL i ochrona danych pracowników delegowanych 2026

Certyfikat SSL to dziś absolutne minimum, jeśli agencja pracy przechowuje i przesyła dane pracowników delegowanych do Danii. W 2026 roku przepisy unijnego rozporządzenia RODO (oficjalnie: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, znane powszechnie jako GDPR) nie pozostawiają żadnych wątpliwości: każda organizacja przetwarzająca dane osobowe pracowników musi zadbać o ich bezpieczeństwo na każdym etapie, od rekrutacji przez delegowanie aż po rozliczenie wynagrodzenia. Problem polega na tym, że wiele agencji wciąż traktuje szyfrowanie SSL jako jedyny wymóg, zamiast traktować go jako punkt wyjścia do szerszej polityki ochrony danych.

Czym jest certyfikat SSL i dlaczego to za mało

Certyfikat SSL (Secure Sockets Layer) lub jego nowszy następnik TLS (Transport Layer Security) zapewnia szyfrowane połączenie między przeglądarką użytkownika a serwerem. Oznacza to, że dane przesyłane przez formularz zgłoszeniowy, panel pracownika czy system kadrowy nie mogą być przechwycone przez osoby trzecie w trakcie transmisji. To ważne, ale tylko jeden element układanki.

RODO wymaga znacznie więcej. Artykuł 32 rozporządzenia nakłada na administratorów i podmioty przetwarzające obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz ryzyko naruszenia praw i wolności osób fizycznych. W praktyce oznacza to m.in. pseudonimizację danych, regularne testy bezpieczeństwa, procedury reagowania na incydenty oraz szkolenia personelu. Certyfikat SSL chroni dane w tranzycie, ale nie chroni ich w spoczynku, gdy leżą na niezabezpieczonym serwerze, w arkuszu Excel przesyłanym e-mailem albo w niezaszyfrowanej bazie danych.

Jakie dane przetwarza agencja delegująca pracowników do Danii

Agencja pracy, która wysyła pracowników na duńskie budowy czy do duńskich zakładów, przetwarza szeroki zestaw danych osobowych. Mowa o numerach PESEL, danych paszportowych, numerach NIP, zaświadczeniach A1 wystawianych przez ZUS, dokumentacji medycznej (w tym badaniach do pracy na wysokości), danych bankowych do wypłaty wynagrodzeń, a nierzadko też danych biometrycznych, jeśli firma stosuje elektroniczne systemy ewidencji czasu pracy.

W kontekście duńskim dochodzą do tego dane przekazywane do systemu RUT (Registret for Udenlandske Tjenesteydere), który prowadzi duńskie Ministerstwo Zatrudnienia. Rejestracja w RUT jest obowiązkowa dla każdej zagranicznej firmy świadczącej usługi w Danii i obejmuje dane pracodawcy, pracowników oraz planowanego miejsca i okresu świadczenia pracy. Błędne lub niekompletne dane w RUT mogą skutkować interwencją Arbejdstilsynet, czyli duńskiej Państwowej Inspekcji Pracy. Więcej o tym, czego inspektorzy szukają podczas wizyt na budowach, można przeczytać w artykule Arbejdstilsynet na budowie: lista kontrolna 2026.

Obowiązki wynikające z RODO dla agencji pracy

Podstawa prawna przetwarzania

Każda operacja przetwarzania danych musi mieć podstawę prawną. W przypadku pracowników delegowanych najczęściej będzie to wykonanie umowy (art. 6 ust. 1 lit. b RODO) lub wypełnienie obowiązku prawnego (art. 6 ust. 1 lit. c RODO), np. obowiązku rejestracji w systemie RUT czy przekazania zaświadczenia A1 do ZUS. Zgoda pracownika jest podstawą słabszą i rzadko wystarczającą w stosunkach pracy, ponieważ zakłada się, że pracownik nie wyraża jej w pełni dobrowolnie wobec pracodawcy.

Umowy z podmiotami przetwarzającymi

Jeśli agencja korzysta z zewnętrznego oprogramowania kadrowego, chmury do przechowywania dokumentów czy zewnętrznego biura rachunkowego, każdy z tych podmiotów staje się procesorem danych w rozumieniu RODO. Artykuł 28 rozporządzenia wymaga zawarcia pisemnej umowy powierzenia przetwarzania danych, która precyzuje zakres, cel i środki przetwarzania. Brak takiej umowy to jedno z najczęściej stwierdzanych naruszeń podczas kontroli organów nadzorczych.

Prawa pracownika jako osoby, której dane dotyczą

Pracownik delegowany ma prawo do dostępu do swoich danych, ich sprostowania, usunięcia (w określonych przypadkach) oraz przenoszenia. Agencja musi być w stanie obsłużyć takie żądania w terminie jednego miesiąca. Dla agencji obsługujących jednocześnie wiele ekip budowlanych, gdzie ewidencja czasu pracy generuje duże ilości danych, sprawna obsługa tych żądań wymaga dobrze zorganizowanego systemu. Zagadnienie to wiąże się bezpośrednio z kwestiami omówionymi w artykule Ewidencja czasu pracy kilku ekip budowlanych 2026.

Kontekst europejski: Polska, Dania i Niemcy

Polska implementowała RODO do krajowego porządku prawnego ustawą o ochronie danych osobowych z 2018 roku. Organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (PUODO), który prowadzi postępowania i może nakładać administracyjne kary pieniężne. Inspekcja Pracy (PIP) współpracuje z PUODO w zakresie naruszeń dotyczących danych pracowniczych.

W Danii organem nadzorczym jest Datatilsynet. Duńskie przepisy, podobnie jak polskie, wymagają od pracodawców zagranicznych delegujących pracowników do Danii przestrzegania zarówno duńskich regulacji o ochronie danych, jak i unijnego RODO. Datatilsynet wydaje wytyczne dotyczące przetwarzania danych pracowniczych, w tym zasad przechowywania danych po zakończeniu stosunku pracy.

W Niemczech, gdzie wielu polskich pracowników delegowanych trafia równolegle lub naprzemiennie z Danią, obowiązuje Bundesdatenschutzgesetz (BDSG), który w kilku punktach idzie dalej niż samo RODO, np. w zakresie ochrony danych pracowniczych. Agencje działające na rynkach wszystkich trzech krajów muszą stosować podejście oparte na najwyższym wspólnym mianowniku.

Praktyczne zagrożenia i przykład hipotetyczny

Wyobraźmy sobie hipotetyczną agencję zatrudniającą kilkadziesiąt osób, które pracują sezonowo na duńskich budowach. Agencja przechowuje kopie paszportów, zaświadczenia A1 i dane bankowe w folderze na dysku współdzielonym, dostępnym dla wszystkich pracowników biurowych bez rozróżnienia uprawnień. Jeden z pracowników biurowych traci laptop podczas podróży. Dane kilkudziesięciu osób trafiają w nieznane ręce. Zgodnie z art. 33 RODO agencja ma 72 godziny na zgłoszenie incydentu do organu nadzorczego. Jeśli dane obejmują dokumenty tożsamości i numery kont bankowych, istnieje wysokie ryzyko, że naruszenie dotknie praw i wolności pracowników, co uruchamia obowiązek powiadomienia samych poszkodowanych z art. 34 RODO. Konsekwencje finansowe i wizerunkowe mogą być poważne, a wszystkiemu można było zapobiec przez szyfrowanie dysków, politykę minimalnych uprawnień i regularne szkolenia.

Warto też pamiętać, że prawidłowe rozliczenie wynagrodzenia, w tym duńskich dodatków i suplementów, wymaga przetwarzania szczegółowych danych o czasie pracy i stawkach. Więcej o tym, jak wyglądają te składniki w duńskich realiach, wyjaśnia artykuł Suplementy i dodatki do wynagrodzenia w Danii 2026.

Co agencja pracy powinna zrobić w 2026 roku

Pierwszym krokiem jest przeprowadzenie audytu przetwarzanych danych i stworzenie lub aktualizacja rejestru czynności przetwarzania wymaganego przez art. 30 RODO. Kolejny krok to weryfikacja wszystkich umów z podmiotami zewnętrznymi, które mają dostęp do danych pracowników. Certyfikat SSL na stronie i w systemach online to obowiązek, ale równie ważne jest szyfrowanie danych w spoczynku, regularne aktualizacje oprogramowania i polityka haseł. Warto rozważyć powołanie Inspektora Ochrony Danych (IOD), nawet jeśli nie jest to w danym przypadku obowiązkowe, ponieważ IOD może pełnić rolę wewnętrznego eksperta i pośrednika w kontaktach z PUODO czy Datatilsynet.

Szkolenia pracowników biurowych z zakresu rozpoznawania phishingu, bezpiecznego przesyłania dokumentów i reagowania na incydenty powinny odbywać się regularnie, nie raz na kilka lat. Dokumentacja tych szkoleń stanowi dowód należytej staranności w przypadku ewentualnej kontroli. Na koniec, procedura reagowania na naruszenie ochrony danych powinna być gotowa zanim dojdzie do incydentu, a nie tworzona w pośpiechu podczas 72-godzinnego okna na zgłoszenie. Bezpieczeństwo danych pracowników delegowanych to nie jednorazowy projekt, lecz ciągły proces, który w 2026 roku musi być wbudowany w codzienne działanie każdej odpowiedzialnej agencji pracy.

Wróć do bloga