Obowiązek informacyjny rodo

KOMPAS FORSAFE 2026/55

Kraj:

Hiszpania

Data wydania decyzji:

04.03.2026 r.

Podmiot kontrolowany:

ARES CAPITAL, S.A.

Wysokość kary (EUR):

200.000

Podstawa prawna naruszenia

Art. 5 ust. 1 lit. c), art. 6 ust. 1, art. 13 RODO.

Niewystarczająca podstawa prawna przetwarzania danych.

 

Przyczyna naruszenia

Naruszenie wynikało z narzucenia kierowcom obowiązku instalowania czterech aplikacji służbowych na prywatnych telefonach w sytuacji, w której urządzenia firmowe deklarowano jedynie w miarę dostępności zasobów i budżetu. Aplikacje te dysponowały uprawnieniami znacznie wykraczającymi poza zakres niezbędny do realizacji umowy o pracę, obejmującymi między innymi dane o stanie fizycznym, kontakty i nagrania dźwiękowe. Administrator oparł legalność przetwarzania na zgodzie pracowników, nie dostrzegając, że w warunkach braku realnej alternatywy zgoda taka nie ma charakteru dobrowolnego. Dodatkowo pracownicy nie otrzymali informacji o rzeczywistym zakresie zbieranych danych ani o sposobie skutecznego odłączenia aplikacji po zakończeniu dnia pracy.

 

Opis wydarzeń

  1. Skarga kierowcy dotycząca monitorowania prywatnego urządzenia: Postępowanie zainicjowała skarga wniesiona 23 lipca 2024 r. przez kierowcę zatrudnionego w spółce świadczącej usługi przewozu osób. Skarżący wskazał, że pracodawca wymaga wykorzystywania prywatnego telefonu do celów służbowych oraz zainstalowania czterech aplikacji monitorujących lokalizację, wiadomości, połączenia i pozostałe parametry aktywności w sposób ciągły i wyczerpujący. Podniesiono również, że sytuacja dotyczy ogółu kierowców, a nie wyłącznie zgłaszającego.
  2. Materiał dowodowy oparty na deklaracjach sklepu z aplikacjami: Do akt włączono zrzuty ekranu z 6 sierpnia 2024 r., obejmujące informacje deweloperów publikowane w sklepie Google Play oraz polityki prywatności aplikacji i platformy. Wynikało z nich, że jedna z aplikacji deklaruje pozyskiwanie lokalizacji, informacji o stanie fizycznym, danych identyfikacyjnych, kontaktów, informacji finansowych, nagrań głosu oraz zdjęć i wideo. Druga z aplikacji deklarowała dostęp do lokalizacji przybliżonej i precyzyjnej, zdjęć, materiałów wideo oraz danych identyfikacyjnych.
  3. Stanowisko administratora oparte na klauzulach umownych: W piśmie z 13 września 2024 r. spółka powołała się na klauzule dodatkowe do umowy o pracę, regulujące cele przetwarzania, okres retencji, kategorie odbiorców oraz prawa pracowników. Wskazano, że pracownicy dysponują wyborem między telefonem służbowym a prywatnym, przy czym w drugim przypadku wypłacany jest miesięczny ryczałt z tytułu użytkowania urządzenia własnego. Jednocześnie podkreślono, że instalacja aplikacji operacyjnej jest obowiązkowa na wszystkich terminalach, niezależnie od ich właściciela.
  4. Pozorny charakter deklarowanego wyboru urządzenia: W dalszej części tego samego pisma administrator zastrzegł, że urządzenia służbowe będą dostarczane w miarę możliwości oraz zgodnie z ograniczeniami budżetowymi i kadrowymi, a proces wymiany realizowany zgodnie z dostępnością zasobów i przydzielonym budżetem. Hiszpański organ nadzorczy uznał, że brak natychmiastowej dostępności telefonu firmowego przesądza o braku dobrowolności zgody na dostęp do danych zgromadzonych na urządzeniu prywatnym. Deklarowana alternatywa nie miała zatem charakteru realnego wyboru.
  5. Ocena proporcjonalności zastosowanego środka: Hiszpański organ nadzorczy odwołał się do wyroku Audiencia Nacional nr 136/2019 z 6 lutego 2019 r., wskazującego, że kontrola pracownika w miejscu pracy stanowi cel legitymowany, jednak nie przechodzi testu proporcjonalności, jeżeli ten sam rezultat można osiągnąć środkiem mniej ingerującym. Jako przykład wskazano lokalizatory montowane w pojazdach zamiast rozwiązań wymagających wykorzystania prywatnego urządzenia i danych kontaktowych pracownika. Hiszpański organ nadzorczy podkreślił, że nadmiarowość uprawnień dotyczyła również terminali służbowych, na których te same aplikacje były preinstalowane.
  6. Brak realnej możliwości ograniczenia zakresu przetwarzania: Z materiału wynikało, że pracownikom zakazano modyfikowania jakichkolwiek parametrów terminala, jego aplikacji oraz konfiguracji sieciowej bez pisemnej zgody pracodawcy. Jednocześnie na urządzeniach służbowych wdrożono system MDM uniemożliwiający odłączenie systemu firmowego od aplikacji podmiotów trzecich. Ograniczenia te wykluczały możliwość samodzielnego zawężenia zakresu udzielonych uprawnień.
  7. Niewystarczający zakres informacji przekazanej pracownikom: Hiszpański organ nadzorczy uznał, że administrator nie poinformował pracowników w sposób zwięzły, przejrzysty i zrozumiały o kategoriach danych pozyskiwanych przez wymuszone aplikacje. Za szczególnie istotny brak uznano nieprzekazanie informacji, czy wylogowanie z aplikacji jest wystarczające, czy aplikacje pozostają aktywne w tle oraz czy konieczne jest całkowite wyłączenie urządzenia. Deklaracja spółki o przekazaniu „niezbędnych informacji o sposobie rozłączenia” została oceniona jako nieprecyzyjna.
  8. Bierność procesowa administratora i wymiar kary: Po wszczęciu postępowania sankcyjnego 30 kwietnia 2025 r. spółka nie złożyła żadnych zastrzeżeń w wyznaczonym terminie, wobec czego kary cząstkowe wyniosły 100.000 EUR za naruszenie zasady minimalizacji, 80.000 EUR za brak podstawy prawnej oraz 20.000 EUR za uchybienie obowiązkowi informacyjnemu.
  9. Nakazane środki naprawcze: Poza karą pieniężną hiszpański organ nadzorczy zobowiązał administratora do wykazania w terminie dwóch miesięcy zgodności z zasadą minimalizacji, dysponowania ważną podstawą prawną dla przetwarzania obejmującego prywatne telefony pracowników albo zaprzestania tego przetwarzania, a także wykonania obowiązku informacyjnego wraz z wyjaśnieniem mechaniki odłączania aplikacji po zakończeniu pracy. Zastrzeżono, że niewykonanie nakazu może stanowić odrębne naruszenie i skutkować wszczęciem kolejnego postępowania.

 

Źródło

Pełna treść decyzji organu nadzorczego

 

Aby uniknąć podobnych naruszeń, zalecamy:

  1. Rezygnacja ze zgody pracownika jako podstawy prawnej monitorowania: W stosunku pracy występuje wyraźna nierównowaga stron, na co wskazuje motyw 43 RODO oraz Wytyczne EROD 05/2020. Podstawy przetwarzania należy poszukiwać w art. 6 ust. 1 lit. b) lub lit. f) RODO, w powiązaniu z art. 22² i 22³ Kodeksu pracy, przy udokumentowanym teście równowagi interesów. Wypłata ryczałtu za użytkowanie urządzenia prywatnego nie rekompensuje braku dobrowolności.
  2. Zapewnienie realnie dostępnej alternatywy w postaci urządzenia służbowego: Model, w którym telefon firmowy przysługuje w miarę dostępności budżetu, nie stanowi wyboru, lecz przymus. Urządzenie służbowe powinno być dostępne od pierwszego dnia świadczenia pracy dla każdego pracownika, który je wskaże, a proces wydania powinien być udokumentowany i niezależny od bieżącej sytuacji finansowej organizacji.
  3. Audyt uprawnień aplikacji przed dopuszczeniem ich do wdrożenia: Należy zestawić uprawnienia zadeklarowane przez dostawcę w karcie bezpieczeństwa danych sklepu z aplikacjami z zakresem faktycznie niezbędnym do realizacji zadań służbowych. Każde uprawnienie nadmiarowe powinno zostać wyłączone albo, gdy nie jest to technicznie możliwe, uzasadnione lub stanowić przesłankę odrzucenia rozwiązania.
  4. Przeprowadzenie testu proporcjonalności i wskazanie środka mniej ingerującego: Przed wdrożeniem monitoringu opartego na urządzeniu pracownika należy udokumentować analizę alternatyw, takich jak lokalizator zamontowany w pojeździe, ograniczenie śledzenia do okresu połączenia z platformą operacyjną, geofencing lub automatyczne wyłączanie zbierania danych poza harmonogramem pracy. Brak takiej analizy stanowi samodzielne uchybienie.
  5. Wykonanie oceny skutków dla ochrony danych: Systematyczne monitorowanie pracowników na dużą skalę spełnia przesłanki art. 35 ust. 3 lit. b) RODO oraz kryteria wykazu Prezesa UODO. Ocena powinna obejmować ryzyko przenikania danych prywatnych do sfery służbowej, skutki utraty kontroli nad urządzeniem oraz konsekwencje ciągłej geolokalizacji dla prywatności osoby zatrudnionej.
  6. Opisanie w klauzuli informacyjnej mechaniki wyłączania aplikacji: Obowiązek informacyjny nie kończy się na wskazaniu celów i podstaw prawnych. Pracownik powinien otrzymać jednoznaczną informację, czy wylogowanie kończy zbieranie danych, czy aplikacja pozostaje aktywna w tle oraz jakie działanie skutecznie przerywa przetwarzanie po zakończeniu dnia pracy. Element ten jest w praktyce pomijany najczęściej.
  7. Ograniczenie rozwiązań MDM na urządzeniach prywatnych do modelu kontenerowego: Zarządzanie urządzeniem należącym do pracownika powinno obejmować wyłącznie wydzielony kontener służbowy, bez dostępu do partycji prywatnej i bez możliwości zdalnego wyczyszczenia całego urządzenia. Zakres uprawnień administratora wobec urządzenia prywatnego wymaga precyzyjnego uregulowania w polityce BYOD.
  8. Uregulowanie monitoringu w wewnętrznych źródłach prawa pracy: Zgodnie z art. 22³ Kodeksu pracy cele, zakres i sposób stosowania monitoringu należy określić w układzie zbiorowym, regulaminie pracy albo obwieszczeniu, a pracowników poinformować nie później niż dwa tygodnie przed uruchomieniem. Wymóg ten obowiązuje niezależnie od realizacji obowiązku informacyjnego z art. 13 RODO.

 

Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu

    * dane obowiązkowe.
    Administratorem danych osobowych jest FORSAFE Sp. z o.o. z siedzibą w Łodzi, przy ul. Traktorowej 170. Dane osobowe będą przetwarzane wyłącznie w prawnie usprawiedliwionym celu administratora danych. Każdemu przysługuje prawo dostępu do treści swoich danych i prawo poprawiania danych. Podanie danych osobowych jest dobrowolne ale konieczne dla świadczenia usług.

    Obowiązek informacyjny RODO