RODO w HR w 2026 - co zmienia ICO i co to znaczy dla polskich firm Ltd
Nowe wytyczne ICO dotyczące monitoringu pracowników, retencji danych i zgód marketingowych - i jak nie wpaść w pułapkę „przecież u nas to nie obowiązuje".
Najpierw mała korekta nazewnictwa
W UK to nie jest „RODO". Obowiązuje UK GDPR plus Data Protection Act 2018. Po Brexicie regulacje rozjechały się z UE i jeśli prowadzisz Ltd w Wielkiej Brytanii, to nadzoruje cię ICO (Information Commissioner's Office), nie polski UODO.
Mówię o tym, bo regularnie widzę polskich właścicieli Ltd, którzy ściągają wzory polityk z polskich stron, tłumaczą i wklejają. Połowa zapisów jest niezgodna z prawem brytyjskim. Tribunal może to wyłapać przy każdej sprawie pracowniczej.
Co konkretnie się zmienia w 2026 i co musisz zrobić.
1. Monitoring pracowników - nowe wytyczne ICO
ICO opublikował zaktualizowane wytyczne dotyczące monitorowania pracowników (employee monitoring). To kluczowy temat jeśli używasz:
- kamer w miejscu pracy,
- śledzenia GPS w pojazdach służbowych,
- monitorowania poczty e-mail lub przeglądanej zawartości,
- oprogramowania mierzącego produktywność (tzw. „bossware").
Trzy filary zgodności:
Konieczność - musisz wykazać, że monitoring jest naprawdę potrzebny i że nie da się osiągnąć celu mniej inwazyjnym sposobem. „Dla bezpieczeństwa" to za mało. Musi być konkretne ryzyko.
Przejrzystość - pracownik musi wiedzieć o monitoringu zanim zostanie objęty. Pisemnie. W kontrakcie lub osobnym dokumencie z podpisem.
Ocena Wpływu na Ochronę Danych (DPIA) - przy monitoringu systematycznym jest obowiązkowa, nie opcjonalna. Brak DPIA przy kontroli ICO = automatyczna kara.
Najczęstszy błąd: właściciel kupuje system monitoringu od dostawcy, ten dostawca mówi „my się tym zajmiemy, jest zgodny z GDPR", właściciel kupuje i nie pisze ani jednej linijki DPIA. Po pierwszej skardze pracownika ICO przychodzi i okazuje się, że to firma jest administratorem danych, nie dostawca.
2. Retencja danych pracowniczych
UK GDPR wymaga, żebyś miał harmonogram retencji - udokumentowaną politykę mówiącą, jak długo trzymasz każdą kategorię danych.
Standardy branżowe dla SME w UK:
| Kategoria | Okres przechowywania |
|---|---|
| Aplikacje kandydatów (nieudane) | 6 miesięcy |
| Akta pracownika (po odejściu) | 6 lat |
| Listy płac i HMRC | 6 lat |
| Right to Work | przez okres zatrudnienia + 2 lata |
| Wypadki przy pracy | 3 lata (lub 40 lat przy ekspozycji chemicznej) |
| Dane CCTV | zwykle 30 dni |
Te liczby to nie sufitowe wymysły - wynikają z konkretnych ustaw (Limitation Act, Equality Act, HMRC, Immigration Act, RIDDOR).
3. Prawo dostępu (Subject Access Request)
Pracownik składa wniosek o dostęp do swoich danych. Masz 30 dni na pełną odpowiedź. Brak odpowiedzi = skarga do ICO = potencjalna kara.
Co trzeba przygotować:
- kopię wszystkich danych osobowych przetwarzanych przez firmę,
- informację o celach przetwarzania,
- listę odbiorców (z kim dzielisz dane),
- okres przechowywania,
- źródło danych (jeśli nie od pracownika).
Praktyczna porada: zrób szkielet odpowiedzi zanim przyjdzie pierwszy wniosek. Wtedy 30 dni wystarczy. Bez szkieletu zawsze brakuje.
4. Zgody marketingowe - koniec „opcji domyślnie zaznaczonej"
To dotyczy działu HR mniej, ale jeśli prowadzisz wewnętrzny newsletter pracowniczy lub zbierasz dane do programów benefitowych - pamiętaj, że ICO traktuje „pre-ticked box" jako brak ważnej zgody. Każda zgoda musi być aktywna, odznaczalna, łatwa do wycofania.
Pięciopunktowa lista kontrolna dla polskich Ltd w UK
- Wyrzuć polskie szablony RODO. Napisz lub kup polityki opracowane pod UK GDPR.
- Mianuj osobę odpowiedzialną. Nie musi być formalny DPO (zależy od skali), ale musi być ktoś, kto odbiera SAR-y i kontaktuje się z ICO.
- Zrób inwentaryzację danych. Co masz, gdzie to leży, na jakiej podstawie prawnej, jak długo.
- DPIA dla każdego monitoringu. CCTV, GPS, e-mail, bossware - każde osobno.
- Polityka dwujęzyczna. Twoi polscy pracownicy mają prawo do informacji w języku, który rozumieją. To nie jest grzeczność - to wymóg przejrzystości.
W Cue HR robimy to pakietowo dla klientów Standard i Full - komplet polityk ICO-friendly, po angielsku i po polsku, plus szablony DPIA. Jeśli prowadzisz Ltd z polskimi pracownikami, daj znać.