GDPR / RODO
PL

RODO w HR w 2026 - co zmienia ICO i co to znaczy dla polskich firm Ltd

Nowe wytyczne ICO dotyczące monitoringu pracowników, retencji danych i zgód marketingowych - i jak nie wpaść w pułapkę „przecież u nas to nie obowiązuje".

KM
Kamila Matczak
Senior HR Business Partner
10 maja 20268 min czytania
KM

Najpierw mała korekta nazewnictwa

W UK to nie jest „RODO". Obowiązuje UK GDPR plus Data Protection Act 2018. Po Brexicie regulacje rozjechały się z UE i jeśli prowadzisz Ltd w Wielkiej Brytanii, to nadzoruje cię ICO (Information Commissioner's Office), nie polski UODO.

Mówię o tym, bo regularnie widzę polskich właścicieli Ltd, którzy ściągają wzory polityk z polskich stron, tłumaczą i wklejają. Połowa zapisów jest niezgodna z prawem brytyjskim. Tribunal może to wyłapać przy każdej sprawie pracowniczej.

Co konkretnie się zmienia w 2026 i co musisz zrobić.

1. Monitoring pracowników - nowe wytyczne ICO

ICO opublikował zaktualizowane wytyczne dotyczące monitorowania pracowników (employee monitoring). To kluczowy temat jeśli używasz:

  • kamer w miejscu pracy,
  • śledzenia GPS w pojazdach służbowych,
  • monitorowania poczty e-mail lub przeglądanej zawartości,
  • oprogramowania mierzącego produktywność (tzw. „bossware").

Trzy filary zgodności:

  1. Konieczność - musisz wykazać, że monitoring jest naprawdę potrzebny i że nie da się osiągnąć celu mniej inwazyjnym sposobem. „Dla bezpieczeństwa" to za mało. Musi być konkretne ryzyko.

  2. Przejrzystość - pracownik musi wiedzieć o monitoringu zanim zostanie objęty. Pisemnie. W kontrakcie lub osobnym dokumencie z podpisem.

  3. Ocena Wpływu na Ochronę Danych (DPIA) - przy monitoringu systematycznym jest obowiązkowa, nie opcjonalna. Brak DPIA przy kontroli ICO = automatyczna kara.

Najczęstszy błąd: właściciel kupuje system monitoringu od dostawcy, ten dostawca mówi „my się tym zajmiemy, jest zgodny z GDPR", właściciel kupuje i nie pisze ani jednej linijki DPIA. Po pierwszej skardze pracownika ICO przychodzi i okazuje się, że to firma jest administratorem danych, nie dostawca.

2. Retencja danych pracowniczych

UK GDPR wymaga, żebyś miał harmonogram retencji - udokumentowaną politykę mówiącą, jak długo trzymasz każdą kategorię danych.

Standardy branżowe dla SME w UK:

Kategoria Okres przechowywania
Aplikacje kandydatów (nieudane) 6 miesięcy
Akta pracownika (po odejściu) 6 lat
Listy płac i HMRC 6 lat
Right to Work przez okres zatrudnienia + 2 lata
Wypadki przy pracy 3 lata (lub 40 lat przy ekspozycji chemicznej)
Dane CCTV zwykle 30 dni

Te liczby to nie sufitowe wymysły - wynikają z konkretnych ustaw (Limitation Act, Equality Act, HMRC, Immigration Act, RIDDOR).

3. Prawo dostępu (Subject Access Request)

Pracownik składa wniosek o dostęp do swoich danych. Masz 30 dni na pełną odpowiedź. Brak odpowiedzi = skarga do ICO = potencjalna kara.

Co trzeba przygotować:

  • kopię wszystkich danych osobowych przetwarzanych przez firmę,
  • informację o celach przetwarzania,
  • listę odbiorców (z kim dzielisz dane),
  • okres przechowywania,
  • źródło danych (jeśli nie od pracownika).

Praktyczna porada: zrób szkielet odpowiedzi zanim przyjdzie pierwszy wniosek. Wtedy 30 dni wystarczy. Bez szkieletu zawsze brakuje.

4. Zgody marketingowe - koniec „opcji domyślnie zaznaczonej"

To dotyczy działu HR mniej, ale jeśli prowadzisz wewnętrzny newsletter pracowniczy lub zbierasz dane do programów benefitowych - pamiętaj, że ICO traktuje „pre-ticked box" jako brak ważnej zgody. Każda zgoda musi być aktywna, odznaczalna, łatwa do wycofania.

Pięciopunktowa lista kontrolna dla polskich Ltd w UK

  1. Wyrzuć polskie szablony RODO. Napisz lub kup polityki opracowane pod UK GDPR.
  2. Mianuj osobę odpowiedzialną. Nie musi być formalny DPO (zależy od skali), ale musi być ktoś, kto odbiera SAR-y i kontaktuje się z ICO.
  3. Zrób inwentaryzację danych. Co masz, gdzie to leży, na jakiej podstawie prawnej, jak długo.
  4. DPIA dla każdego monitoringu. CCTV, GPS, e-mail, bossware - każde osobno.
  5. Polityka dwujęzyczna. Twoi polscy pracownicy mają prawo do informacji w języku, który rozumieją. To nie jest grzeczność - to wymóg przejrzystości.

W Cue HR robimy to pakietowo dla klientów Standard i Full - komplet polityk ICO-friendly, po angielsku i po polsku, plus szablony DPIA. Jeśli prowadzisz Ltd z polskimi pracownikami, daj znać.

Potrzebujesz konkretnej odpowiedzi na swoje pytanie HR?

Umów bezpłatną 30-minutową konsultację z Kamilą.

RODO w HR w 2026 - co zmienia ICO i co to znaczy dla polskich firm Ltd · Cue HR