Pracownik odchodzi a jego poczta zostaje

Na stronach Urzędu Ochrony Danych Osobowych pojawiła się oczekiwana przez wiele osób opinia dotycząca przetwarzania adresu e-mail pracownika, który odchodzi z firmy lub został z niej zwolniony. Wiele przedsiębiorstw tworzy pracownikom konta i adresy e-mail, które zawierają ich imię i nazwisko. Lecz nawet gdy mamy jakąś formę skróconej nazwy lub samo imię to także ten adres stanowi daną osobową. Gdy wygasa lub zostanie rozwiązana umowa z danym pracownikiem powstaje pytanie co dalej z jego adresem i korespondencją zrobić.

Kiedy pracownik przestaje być pracownikiem

Gdy współpraca z daną osobą się kończy, niezależnie od tego czy była to umowa o pracę, umowa-zlecenie czy kontrakt b2b, przedsiębiorca musi odpowiedzieć sobie na dwa pytania:

  1. Co zrobić z pocztą, która znajduje się w skrzynce byłego pracownika?
  2. Jak postępować, gdy klienci będą dalej wysyłać wiadomości do tej osoby?

Odpowiedź na pierwsze pytanie powinna być zawarta w regulaminie pracy oraz regulaminie wykorzystania sprzętu IT. Zazwyczaj skrzynka pocztowa jest udostępniana przełożonemu danej osoby, aby możliwe było skopiowanie z niej informacji niezbędnych do dalszego działania firmy. Jeżeli w regulaminie wykorzystania sprzętu IT nie zabroniliśmy wykorzystywania służbowego adresu do korespondencji prywatnej musimy uczulić przełożonych, że prywatna korespondencja nie może być czytana. Gdy wszystkie niezbędne dane zostaną ze skrzynki skopiowane powinna ona zostać zarchiwizowana. Archiwizacja pozwoli na dostęp do niej gdyby w przyszłości okazało się, że znajdują się tam potrzebne nam informacje.

Przekierowanie nowych wiadomości jest niezgodne z RODO

Nie spotkałem się jeszcze z przypadkiem, by firma informowała swoich klientów czy partnerów handlowych, że zakończyła współpracę z danym pracownikiem. Powstaje zatem problem co zrobić z nowymi wiadomościami, które osoby zarówno z naszej firmy jak i spoza organizacji mogą nadal wysyłać na adres tej osoby. Jednym z rozwiązań jest skonfigurowanie na serwerze pocztowym stałego przekierowania poczty przychodzącej na adres innej osoby. Nigdy nie byłem zwolennikiem tej metody – długoterminowo prowadzi ona do problemów ze spójnością konfiguracji usługi poczty. Może też prowadzić do ujawnienia prywatnych informacji o odchodzącej osobie innemu pracownikowi – nawet jeżeli zabronimy w regulaminie wykorzystywania poczty do celów prywatnych nie oznacza to, że wszyscy pracownicy się zastosują.

Urząd Ochrony Danych Osobowych rekomenduje inne podejście jako zgodne z RODO. Po pierwsze w komunikacie Prezes urzędu zauważa, że dalsze przetwarzanie danych osobowych odchodzącego pracownika ma swoje uzasadnienie prawne. Jest nim tak zwany uzasadniony interes administratora. Taka interpretacja jest też logiczna – to że pracownik odchodzi nie znaczy, że firma ma tracić wypracowane przez niego relacje biznesowe. Urząd wskazuje jednak, że właściwe rozwiązanie w takiej sytuacji to odrzucenie przychodzących wiadomości i ustawienie automatycznej wiadomości zwrotnej, informującej nadawcę o nowej osobie kontaktowej. 

Co robić gdy pracownik odchodzi?

Po pierwsze miej przygotowany stały plan postępowania w takiej sytuacji. Rotacja kadrowa nie jest niczym nadzwyczajnym nawet w małych przedsiębiorstwach. Ważne aby wszystkie czynności wykonywać sprawnie i krok po kroku. Zwróć uwagę na takie rzeczy:

  1. Jeżeli zwalniasz pracownika lub on sam rozwiązał umowę o pracę to w okresie wypowiedzenia monitoruj jakie pliki będzie otwierał czy kopiował. Jeżeli to możliwe sprawdź logi z ostatnich kilku tygodni. Próby wyniesienia firmowych danych nie są niestety sytuacją marginalną.
  2. Wyloguj pracownika ze wszystkich usług na wszystkich urządzeniach. Większość usług chmurowych (Google G Suite, Microsoft Office365 i inne usługi internetowe) pozwalają na wykonanie tej czynności z panelu administratora.
  3. Zablokuj wszystkie konta pracownika by uniemożliwić mu ponowne logowanie. Nie kasuj ich jednak od razu. Skasowanie konta może spowodować usunięcie danych.
  4. Ustaw odpowiedni komunikat zwrotny dla nowo przychodzącej poczty
  5. Wykonaj kopię niezbędnych danych z każdego serwisu.
  6. W możliwie krótkim terminie przełożony pracownika powinien przejrzeć zabezpieczone dane i skopiować te niezbędne do dalszej pracy.
  7. Na koniec usuń wszystkie konta pracownika

Pamiętaj, że to tylko niektóre z czynności jakie musisz wykonać. Zadbaj o to by procedura była klarowna i zawsze aktualna. W razie potrzeby skonsultuj się ze swoim prawnikiem, aby upewnić się, że czynności które podejmujesz są zgodne z prawem.

Wyślij mi e-book i informuj mnie o nowościach

Podając nam swój adres email wyrażasz zgodę na otrzymywanie od nas wiadomości o nowościach w serwisie RODOwskaz.pl, usługach czy podsumowaniem ważnych zmian i interpretacji prawa związanych z przetwarzaniem danych osobowych w Twojej firmie. W każdej chwili możesz zrezygnować z otrzymywania informacji wypisując się z listy. Odpowiedni odnośnik znajdziesz w każdym mailu. Więcej informacji o przetwarzaniu danych osobowych znajdziesz w naszej polityce prywatności.

Pobierz poradnik, dzięki któremu zaczniesz dostosowywać swoją firmę do wymogów RODO