Analizując temat komunikatory internetowe a RODO, nie należy zapominać o fundamentalnych zasadach ochrony danych osobowych w pracy. Samo korzystanie z popularnych aplikacji nie gwarantuje poufności, co wielokrotnie potwierdzały decyzje Prezesa UODO oraz unijnych organów nadzorczych. Warto zrozumieć, że bezpieczeństwo informacji wykracza poza sam kanał transmisji, obejmując również rygorystyczną kontrolę dostępu do konta. Dowiedz się, o czym powinny pamiętać jednostki samorządu terytorialnego oraz firmy z sektora MŚP, aby skutecznie zapobiegać naruszeniom ochrony danych.
RODO
Artykuł 32 unijnego Ogólnego Rozporządzenia o Ochronie Danych (RODO) wskazuje, że administrator danych odpowiada za dobór odpowiednich środków technicznych i organizacyjnych w zależności od ryzyka. Oznacza to, że dobór powszechnie znanego narzędzia nie gwarantuje jego bezpieczeństwa – konieczne jest uwzględnienie go w ramach analizy ryzyka.
Podczas przesyłania jakichkolwiek danych osobowych należy pamiętać o minimalizacji, którą warto stosować nie tylko podczas zbierania informacji (art. 5 ust. 1 lit. c RODO). Dzięki temu potencjalny nieuprawniony dostęp do wiadomości na komunikatorze będzie miał mniejsze skutki pod kątem ryzyka naruszenia praw lub wolności osób fizycznych.
Przykład 1.
W ramach obowiązków służbowych konieczne jest przekazanie czyjegoś numeru PESEL oraz adresu innej osobie z naszej organizacji (która jest do tego upoważniona). Jedynym źródłem takich danych jest umowa o pracę. Zamiast wysyłania dokumentu elektronicznie (bądź jego skanu) możemy podać dane wymagane w ramach procesu przetwarzania.
Przykłady incydentów
W kwietniu 2026 roku Prezes Urzędu Ochrony Danych Osobowych (UODO) wydał decyzję (DKN.5131.7.2022) dotyczącą spółki energetycznej oraz podmiotów przetwarzających dane w jej imieniu. Przedstawiciele handlowi za pośrednictwem WhatsAppa wysyłali między sobą m.in. zdjęcia i skany umów z klientami zawierające dane osobowe. Prezes UODO podkreślił, że dane klientów mogły pozostawać na telefonach przedstawicieli handlowych po zakończeniu współpracy. Warto przy tym zaznaczyć, że samo domyślne szyfrowanie transmisji nie zapewnia poufności danych (z racji na m.in. możliwość zapisywania załączników).
Ochrona danych osobowych powinna uwzględniać proces offboardingu i odbierania dostępu do danych, dlatego wszelkie komunikatory służbowe (wraz z dostępem do kont) powinny być regulowane przez organizację.
W 2020 roku Prezes UODO wydał decyzję (DKN.5101.25.2020) dotyczącą sfotografowania wydrukowanej listy adresów osób przebywających na kwarantannie przez pracownika spółki odpowiedzialnej za odbieranie odpadów oraz wysłania jej za pośrednictwem Messengera do innej osoby. W orzeczeniu podkreślono rolę analizy ryzyka oraz ciągłej weryfikacji stosowanych środków ochrony danych.
Praktyczny aspekt komunikatorów
Korzystanie z wielu popularnych narzędzi nie wiąże się z pełną kontrolą nad przesyłanymi danymi, również w zakresie ograniczenia przechowywania danych do okresu wymaganego przez określony cel (art. 5 ust. 1 lit. e RODO).
Administrator danych osobowych, chcąc ograniczyć ryzyko, powinien zadbać o to, aby wszelka komunikacja służbowa (szczególnie podczas przetwarzania danych osobowych) odbywała się wyłącznie na platformach, które są przez niego wyznaczone oraz uwzględnione w analizie ryzyka. Mowa o komunikatorach, gdzie konto może być zarządzane przez organizację – umożliwia to m.in. odcięcie dostępu do danych osobowych po zakończeniu pracy. Pamiętajmy, że RODO gwarantuje wszystkim zainteresowanym osobom tzw. prawo do bycia zapomnianym, czyli żądania niezwłocznego usunięcia ich danych przez administratora (z uwzględnieniem wyjątków opisanych w art. 17 RODO).
W przypadku wielu jednostek samorządu terytorialnego (JST) oraz małych i średnich przedsiębiorstw (MŚP) warto jednoznacznie podkreślić praktyczny aspekt rozdzielania komunikacji prywatnej od służbowej. Pracodawca nie powinien wysyłać plików zawierających dane osobowe na prywatne konta pracowników – rodzi to kolejne ryzyka związane m.in. z możliwością nieuprawnionego dostępu do konta, które może być niedostatecznie zabezpieczone (np. nie używać dwuetapowego uwierzytelniania podczas logowania).
Przesłanie danych za pomocą nieautoryzowanego komunikatora może oznaczać utratę kontroli nad danymi, nawet bez zapoznania się z nimi przez osoby do tego nieuprawnione (DKN.5131.32.2023).
W przypadku podmiotów publicznych, zobowiązanych do przestrzegania Krajowych Ram Interoperacyjności, ważny jest § 19 ust. 2 pkt 8 RODO, który mówi o ustanowieniu zasad bezpiecznej pracy m.in. przy mobilnym przetwarzaniu.
Powierzanie danych osobowych
Korzystanie z komunikatora w pracy może wymagać analizy pod kątem konieczności zawarcia umowy powierzenia przetwarzania danych osobowych (art. 28 RODO). Szczególnej uwagi wymagają dane osobowe przetwarzane poza Europejskim Obszarem Gospodarczym. Urząd Ochrony Danych Osobowych w artykule „Przekazywanie danych osobowych do państw trzecich” zaznacza, że transfer danych poza EOG wymaga spełnienia przesłanek opisanych w rozdziale V RODO (art. 44–49).
W przypadku współpracy z podmiotami przetwarzającymi niezmiernie ważne jest jasne określenie procedury usuwania danych osobowych w sytuacji, gdy nie muszą być dalej przetwarzane. Jednocześnie nie może być to wyłącznie zapis w umowie, lecz faktyczny nadzór, co pokazują decyzje Prezesa UODO (DKN.5131.35.2021, DKN.5130.2024.2020, DKN.5131.7.2022).
Bezpieczeństwo kont a komunikatory internetowe
Artykuł 25 RODO zobowiązuje administratorów do użytkowania systemów w sposób, który domyślnie uwzględnia ochronę danych osobowych. Bezpieczeństwo komunikatorów internetowych opiera się w dużej mierze na odpowiednim poziomie ochrony przed nieuprawnionym dostępem do danego konta. Wśród środków ograniczających to ryzyko warto wymienić:
- stosowanie dwuetapowego uwierzytelniania;
- korzystanie z unikalnych i silnych haseł;
- przypisywanie dostępu do zasobów na podstawie roli;
- bezwzględne unikanie współdzielenia kont.
W przypadku dwuetapowego uwierzytelniania warto skorzystać z kluczy fizycznych (U2F). Coraz więcej kampanii phishingowych wyłudza również jednorazowe kody, które są przekazywane za pomocą SMS-ów lub generowane na urządzeniach (głównie smartfonach). Zwalnia to również pracowników z konieczności posiadania zainstalowanej aplikacji na prywatnym telefonie (w sytuacji, gdy nie posiadają służbowego).
Polityki przetwarzania danych
Komunikatory internetowe powinny być elementem polityki przetwarzania danych osobowych w organizacji. W Rekomendacji Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa Krzysztofa Gawkowskiego z maja 2026 roku wskazano, że nie powinniśmy wysyłać danych „niejawnych ani wrażliwych” za pomocą komunikatora (w tym przypadku Signala, pomimo powszechnego uznania za bezpieczny). Warto przełożyć to wskazanie na codzienne funkcjonowanie JST i MŚP – przesyłanie danych osobowych powinno zostać jasno określone w ramach wewnętrznych dokumentów.
Praktyczny aspekt funkcjonowania wielu organizacji jasno pokazuje, że warto uprzednio ustalić procedurę dokonania zgłoszenia naruszeń do UODO (art. 33 RODO) oraz incydentów do odpowiedniego CSIRT-u (zazwyczaj CERT Polska). Drugi przypadek jest wymogiem nowelizacji krajowego systemu cyberbezpieczeństwa w przypadku podmiotów ważnych i kluczowych (art. 9 i 11 Ustawy z 5 lipca 2018 roku o krajowym systemie bezpieczeństwa).
Kontakt z zewnątrz a dane osobowe
Szczegółowej analizy wymagają sytuacje, gdy komunikatory są wykorzystywane do kontaktu z osobami spoza organizacji, np. klientami. W listopadzie 2022 roku Prezes UODO wydał ważną decyzję w tym zakresie (DKN.5112.5.2021), w której wskazał na konieczność posiadania podstawy prawnej do przetwarzania danych.
Dobrą praktyką jest przekierowywanie rozmowy na komunikatorze do kanału nadzorowanego przez administratora jeszcze przed podaniem danych osobowych przez osobę, która się z nami kontaktuje. Przykładem może być tutaj komunikacja mailowa (z adresem w domenie podmiotu publicznego bądź przedsiębiorstwa).
Podsumowanie
Nieautoryzowane korzystanie z komunikatorów internetowych w zastosowaniach służbowych (tzw. shadow IT) rodzi duże zagrożenia dla ochrony danych osobowych. Jeżeli w ramach procesów przetwarzania konieczne jest przekazywanie danych za pośrednictwem komunikatorów, bezwzględnie powinno się unikać:
- korzystania z prywatnych kont;
- współdzielenia kont;
- przesyłania danych za pomocą kanałów innych niż określone w politykach (szczególnie w ramach analizy ryzyka).
Każdy administrator danych osobowych powinien upewnić się, że przekazywanie danych za pomocą komunikatorów spełnia warunki opisane w artykule 6 RODO, określającym warunki zgodności przetwarzania z prawem.