Bez kategorii

WYKORZYSTYWANIE ZWOLNIENIA LEKARSKIEGO PRZEZ PRACOWNIKA – “KONTROLA FIRMY ZEWNĘTRZNEJ”

Tytułowe zagadnienie regulowane jest przez art. 68 ustawy o świadczeniach pieniężnych z ubezpieczenia społecznego w razie choroby i macierzyństwa, oraz uszczegóławiające tenże przepis rozporządzenie Ministra Pracy i Polityki Socjalnej w sprawie szczegółowych zasad i trybu kontroli prawidłowości wykorzystywania zwolnień lekarskich od pracy oraz formalnej kontroli zaświadczeń lekarskich.

WEWNĘTRZNA POLITYKA OCHRONY DANYCH OSOBOWYCH

Kto powinien opracować wewnętrzną politykę ochrony danych osobowych?

Administrator  danych osobowych (ADO) zgodnie z art. 24 RODO, uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z rozporządzeniem RODO w taki sposób aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i aktualizacji.

OBOWIĄZEK PRZEGLĄDU DANYCH OSOBOWYCH ZAWARTYCH W DOKUMENTACJI ZFŚS

Pracodawca zgodnie z obowiązującymi od 4 maja 2019 r. nowymi przepisami  ustawy z dnia 4 marca 1994 r. o zakładowym funduszu świadczeń socjalnych art. 8 ust. 1d (t.j. Dz. U. z 2022 r. poz. 923) posiada obowiązek dokonywania przeglądu danych osobowych zawartych w dokumentacji wytworzonej w ramach prowadzenia Funduszu. Czynności takiej powinien dokonać nie rzadziej niż raz w roku kalendarzowym, w celu ustalenia niezbędności ich dalszego przechowywania. Pracodawca jest zobowiązany również mocą powyższych przepisów do usuwania danych osobowych, których dalsze przechowywanie jest zbędne.

ZADANIA PODMIOTU PRZETWARZAJĄCEGO

Rolę i zadania podmiotu przetwarzającego, którym jest podmiot, któremu administrator powierzył dane osobowe aby przetwarzał je w celu określonym przez administratora definiuje rozporządzenie o ochronie danych osobowych. Podmiot przetwarzający ” oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora”.

INFORMACJE O STANIE ZDROWIA PACJENTA, A DOSTĘP DO DOKUMENTACJI MEDYCZNEJ PACJENTA W CZASIE GDY JEST ON NIEPRZYTOMNY

Pacjent ma prawo do uzyskania informacji o swoim stanie zdrowia, w tym w szczególności o tym, na co choruje, jak może być leczony, jakie są zagrożenia związane z wyborem danej metody leczniczej lub diagnostycznej, a także o wynikach zastosowanego leczenia.

POZYSKIWANIE DANYCH PRZEZ OŚRODKI POMOCY SPOŁECZNEJ

Przepisy art. 105 ustawy o pomocy społecznej, umożliwiają ośrodkowi pomocy społecznej pozyskiwanie danych od podmiotów zewnętrznych. W ustępie 1 przepis powyższy stanowi, że jednostki sektora finansów publicznych, w tym sądy, Policja, Zakład Ubezpieczeń Społecznych, Kasa Rolniczego Ubezpieczenia Społecznego i organy administracji publicznej, a także kuratorzy sądowi, pracodawcy, podmioty wykonujące działalność leczniczą, przedszkola, szkoły, placówki, poradnie i inne ośrodki, szkoły wyższe, organizacje pozarządowe, są obowiązane niezwłocznie – nie później jednak niż w terminie 7 dni od dnia otrzymania wniosku kierownika ośrodka pomocy społecznej lub pracownika socjalnego – udostępnić informacje, które mają znaczenie dla rozstrzygnięcia o przyznaniu lub wysokości świadczeń z pomocy społecznej, dla ustalenia wysokości odpłatności za świadczenia z pomocy społecznej lub dla weryfikacji uprawnień do świadczeń z pomocy społecznej, wysokości tych świadczeń lub odpłatności za te świadczenia.

ZALECENIA IOD W ZAKRESIE OCHRONY PPOŻ DLA ADMINISTRATORA

Zgodnie z art. 39 RODO do zadań inspektora należy doradztwo administratorowi i osobom przetwarzającym dane w zakresie przestrzegania przez nich obowiązków nałożonych przez RODO. Inspektor monitoruje przestrzeganie przepisów dotyczących ochrony danych osobowych przez jednostkę w postaci działań zwiększających świadomość administratora i personelu, poprzez szkolenia związane z zasadami przetwarzania danych osobowych i powiązane z tą kwestią audyty, a także udziela zaleceń dotyczących oceny skutków dla ochrony danych.

PLAN KONTROLI JAKO ELEMENT POLITYKI BEZPIECZEŃSTWA

Przepisy dotyczące sfery ochrony danych osobowych nie wskazują wprost na obowiązek utworzenia planu kontroli. RODO nakłada na administratora obowiązek zastosowania odpowiednich środków technicznych i organizacyjnych w swojej jednostce tak, aby przetwarzanie odbywało się zgodnie z obowiązującymi przepisami prawa. W razie potrzeby środki te poddawane są przeglądom, a jeżeli to konieczne, także uaktualnieniu. O tym, jak często przeprowadzane są takie kontrole i na jakiej zasadzie, decyduje administrator.

CZY ADMINISTRATOR JEST ZOBOWIĄZANY DO PRECYZYJNEGO WSKAZANIA OKRESU PRZECHOWYWANIA DANYCH, NAWET GDY PRZEPISY PRAWA NIE OKREŚLAJĄ GO JEDNOZNACZNIE?

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), w art. 5 ust. 1 lit. e wskazuje, że dane osobowe muszą być przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane; dane osobowe można przechowywać przez okres dłuższy, o ile będą one przetwarzane wyłącznie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych na mocy art. 89 ust. 1, z zastrzeżeniem że wdrożone zostaną odpowiednie środki techniczne i organizacyjne wymagane na mocy niniejszego rozporządzenia w celu ochrony praw i wolności osób, których dane dotyczą („ograniczenie przechowywania”).

ROLA I ZADANIA PODMIOTU PRZETWARZAJĄCEGO W SYTUACJI WYSTĄPIENIA NARUSZENIA OCHRONY DANYCH OSOBOWYCH

Zgodnie z art. 4 pkt 8 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), podmiot przetwarzający oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora.