Pogotowie BHP 24h:  call 660-562-830mail kontakt@lejdis-bhp.pl
shopping_cart0
shopping_cart0
menuMENU

Przesyłanie danych osobowych mailem a RODO - dokumenty pracowników

Nowa osoba zaczyna pracę w poniedziałek, więc w piątek kadry proszą: „Podeślij skan świadectwa pracy, dyplomu i orzeczenia od lekarza medycyny pracy”. Pliki przychodzą z prywatnej skrzynki na ogólny adres biura albo jako link do pobrania. Trzy osoby widzą wiadomość, jedna przekazuje ją dalej… i po pół roku nikt już nie wie, ile kopii tych dokumentów krąży po firmie.

Przesyłanie danych osobowych mailem RODO nie zakazuje. Wymaga natomiast, żebyś jako pracodawca dobrał kanał do tego, co w nim płynie. Wyjaśniam, gdzie mail i link z WeTransfera zawodzą przy dokumentach pracowników i jakie cztery zasady przyjmowania plików zmniejszają ryzyko.

Spis treści

Czy RODO pozwala wysyłać dokumenty pracowników mailem?

Tak. W RODO nie ma zakazu wysyłania danych osobowych mailem. Jest za to zasada „integralności i poufności” (art. 5 ust. 1 lit. f): dane mają być chronione przed niedozwolonym przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem. Artykuł 32 dodaje, że zabezpieczenia dobierasz do ryzyka, a jako przykład wymienia szyfrowanie.

Ryzyko przy dokumentach kadrowych jest wyższe niż przy zwykłej korespondencji. Zaświadczenia i orzeczenia lekarskie mogą zawierać dane o zdrowiu, a te RODO zalicza do szczególnych kategorii danych (art. 9). Orzeczenia nie da się przy tym pominąć, bo według Kodeksu pracy (tekst jednolity Dz.U. 2026 poz. 1245) nie możesz dopuścić pracownika do pracy bez aktualnego orzeczenia o braku przeciwwskazań (art. 229 § 4).

To Ty jako pracodawca jesteś administratorem tych danych i to Ty decydujesz, jakim kanałem do Ciebie trafiają (art. 4 pkt 7, art. 24 i art. 25 ust. 1 RODO). Jeśli w ogłoszeniu albo w mailu powitalnym piszesz „wyślij skany na biuro@”, to ten kanał jest Twoim wyborem, nie pracownika.

Gdzie mail i WeTransfer zawodzą przy danych pracowników

Mail zostawia kopie wszędzie i potrafi trafić do obcego

Jeden mail z załącznikiem to od razu co najmniej dwie kopie: w wysłanych u nadawcy i w skrzynce odbiorcy. Każde przekazanie dalej, do biura rachunkowego czy kierownika, dokłada następną. Takich kopii zwykle nikt nie kasuje.

Druga sprawa to pomyłka w adresie. Urząd Ochrony Danych Osobowych (UODO) w artykule w swoim Biuletynie z 1 sierpnia 2025 r. wskazał, że błędne doręczenie maila z danymi osobowymi może być naruszeniem ochrony danych, i to także wtedy, gdy adres był wpisany prawidłowo, a wiadomość trafiła do innej osoby przez działanie algorytmów dostawcy poczty (w opisanej sprawie usługa pomijała kropkę w adresie). Wtedy może pojawić się obowiązek zgłoszenia naruszenia do UODO i zawiadomienia pracownika (art. 33 i 34 RODO).

Link do pobrania otwiera każdy, kto go dostanie

Jeśli nadawca nie włączy dodatkowych zabezpieczeń, przesyłkę z WeTransfera otworzy każdy, kto ma link. Wyszukiwarki takich linków nie pokazują, ale link można przesłać dalej. Sam serwis w pomocy o nieoczekiwanym dostępie do przesyłki pisze, że gdy plik pobrał ktoś obcy, to najpewniej link przekazał dalej nadawca albo któryś z odbiorców. Jako zabezpieczenie podaje hasło do przesyłki i kontrolę dostępu, np. tryb, w którym pliki pobiorą tylko osoby, których adres e-mail jest na liście nadawcy.

Te opcje istnieją. Tylko że przy dokumentach od pracowników przesyłkę zakłada pracownik, więc to on decyduje, czy je włączy. Ty dostajesz gotowy link. Serwis ma też prośbę o pliki, czyli link do wgrywania, który zakładasz Ty. W darmowym planie musisz jednak pobrać pliki w ciągu 3 dni, a umowę powierzenia (o niej za chwilę) serwis daje tylko przy koncie używanym w imieniu firmy.

Pliki czekają u dostawcy, z którym firma nie ma umowy

Według polityki prywatności WeTransfera (wersja z sierpnia 2026 r.) przy subskrypcji indywidualnej administratorem danych jest sam WeTransfer. Przy subskrypcji firmowej administratorem jest firma, a serwis przetwarza dane na jej polecenie jako podmiot przetwarzający. Na stronie pomocy serwis udostępnia umowę powierzenia przetwarzania danych (art. 28 RODO), czyli umowę, w której dostawca zobowiązuje się przetwarzać dane tylko na polecenie firmy i je chronić. Dotyczy to osób, które mają konto i używają go w imieniu firmy.

Pracownik, który wysyła Ci orzeczenie z prywatnego, darmowego konta, takiej umowy z serwisem nie ma, a Ty też nie. Przesyłkę z darmowego planu można pobrać najwyżej przez 3 dni, a według polityki prywatności serwis kasuje pliki w ciągu 48 godzin od wygaśnięcia przesyłki. Jeśli nadawca włączył odzyskiwanie przesyłki (tylko w planach Ultimate, Teams i Enterprise), pliki zostają na serwerach do roku od wygaśnięcia przesyłki.

Bezpieczne przesyłanie plików od pracowników - cztery zasady

Lepszy kanał nie musi być skomplikowany. Wystarczy, że zamyka słabe punkty maila i linku do pobrania. Pracownik ma móc oddać dokumenty, ale nikt po drodze nie powinien móc ich wyciągnąć. Przy wyborze narzędzia sprawdź po kolei: czy daje osobny link na osobę albo sprawę, czy link pozwala tylko wgrać pliki, czy ma termin ważności i czy pozwala łatwo skasować pliki z serwera po zamknięciu sprawy. Do tego zapytaj, czy dostawca podpisze z Tobą umowę powierzenia.

Cztery zasady przyjmowania dokumentów od pracowników: osobny link dla osoby, link tylko do wgrywania, termin ważności, kasowanie kopii roboczych

Osobny link dla każdej osoby albo sprawy

Jeden adres „dla wszystkich” oznacza, że nie wiesz, kto co przysłał, a gdy link wycieknie, zamykasz go wszystkim naraz. Osobny link dla pracownika albo sprawy (np. „dokumenty do zatrudnienia”) mówi Ci od razu, od kogo jest plik. Dostęp możesz też zamknąć jednej osobie, nie ruszając reszty.

To pomaga też wykazać, że panujesz nad danymi. RODO nazywa to rozliczalnością: administrator ma umieć wykazać przestrzeganie zasad (art. 5 ust. 2).

Link tylko do wgrywania, bez pobierania

Wybierz kanał, w którym link służy tylko do wgrania plików: kto go przejmie, niczego przez niego nie pobierze. Dokumenty pobiera tylko osoba z kadr, która się nimi zajmuje.

To rozwiązanie w duchu art. 25 ust. 2 RODO, według którego środki administratora mają zapewniać, „by domyślnie dane osobowe nie były udostępniane bez interwencji danej osoby nieokreślonej liczbie osób fizycznych”. Przy linku do pobrania nie masz na to wpływu, bo krąg osób, które zobaczą plik, zależy od tego, komu link trafi.

Termin ważności i dosyłanie braków

Link bez terminu ważności działa tak długo, aż ktoś pamięta, żeby go wyłączyć. Ustal, że zamyka się po przyjęciu kompletu dokumentów albo po określonym czasie, np. po 30 dniach. Przepisy nie podają tu liczby dni, więc termin dobierasz do sprawy.

Brakuje jednego zaświadczenia? Przedłuż ważność tego samego linku, zamiast prosić o maila „tylko z tym jednym plikiem”.

Kasowanie kopii po zakończeniu sprawy

RODO każe trzymać dane nie dłużej, niż to potrzebne do celu (art. 5 ust. 1 lit. e). Dokument, który trafił do akt osobowych, przechowujesz tam przez okres z przepisów. Kopie robocze to co innego: plik w folderze „Pobrane”, załącznik w skrzynce, wydruk na biurku.

Gdy sprawa jest zamknięta, usuń je. Najlepiej od razu wpisz to do procedury jako krok, a nie zostawiaj na „kiedyś posprzątam”.

RODO a szyfrowanie maili, gdy zostajesz przy poczcie

Nie każda firma od razu zmieni kanał. Jeśli przesyłanie danych osobowych mailem zostaje u Ciebie na co dzień, UODO w tym samym artykule każe najpierw uwzględnić to ryzyko w analizie ryzyka, a jako przykłady zabezpieczeń podaje:

  • zaszyfrowany plik, hasło innym kanałem - UODO nie mówi jakim, więc np. spakowany plik z hasłem w mailu, a hasło SMS-em albo telefonicznie;
  • wiadomość próbna - najpierw mail bez danych osobowych, a dopiero po potwierdzeniu, że dotarł, wiadomość z dokumentami.

Hasło w treści tego samego maila nic nie daje, bo kto ma wiadomość, ma też hasło. Te same zasady przydadzą się, gdy to Ty wysyłasz pracownikowi dokumenty, np. kopię danych osobowych pracownika na jego żądanie.

Jak wprowadzić zasady w kadrach

Sam wybór narzędzia nie wystarczy, jeśli ludzie dalej będą odpisywać „wyślij na maila, tak szybciej”. Zasady musisz spisać i przekazać tym, którzy przyjmują dokumenty.

Jeden kanał do przyjmowania dokumentów od pracowników i kandydatów Osobny link dla osoby albo sprawy, tylko do wgrywania Termin ważności linku i kto może go przedłużyć Kto kasuje kopie robocze i kiedy Co robić, gdy mail z danymi trafi pod zły adres Wpis o kanale w dokumentacji RODO firmy

Te zasady omów z osobami w kadrach na najbliższym szkoleniu RODO obok BHP. To ten sam rodzaj polecenia dla zespołu, co zasady korzystania z AI w pracy: bez spisanej reguły każdy pracownik wybiera kanał sam.

Najczęstsze pytania o przesyłanie danych osobowych mailem

Czy wysyłanie PESEL mailem jest zgodne z RODO?+

Przepisy tego nie zakazują. PESEL to jedna z danych, których pracodawca żąda od pracownika (art. 22¹ § 3 Kodeksu pracy), ale zabezpieczenie kanału zależy od Ciebie. Lepiej przyjmować go przez link tylko do wgrywania albo w zaszyfrowanym pliku niż w otwartej treści maila.

Co zrobić, gdy mail z danymi pracownika został omyłkowo wysłany pod zły adres?+

Potraktuj to jako możliwe naruszenie ochrony danych. Zgłaszasz je do UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od jego stwierdzenia, chyba że ryzyko dla pracownika jest mało prawdopodobne (art. 33 ust. 1 RODO). Jeśli naruszenie może powodować wysokie ryzyko dla pracownika, zawiadamiasz również jego (art. 34), chyba że plik był zaszyfrowany i obcy nie mógł go odczytać (art. 34 ust. 3 lit. a). Każde naruszenie, także niezgłoszone, opisujesz w wewnętrznej dokumentacji (art. 33 ust. 5).

Czy WeTransfer jest zgodny z RODO?+

Samo narzędzie nie jest „zgodne” albo „niezgodne”, liczy się sposób użycia. Według dokumentów serwisu przy subskrypcji firmowej działa jako podmiot przetwarzający, a umowę powierzenia udostępnia profesjonalistom, którzy używają konta w imieniu firmy. Przesyłka z prywatnego, darmowego konta pracownika takiej umowy z Twoją firmą nie daje.

Jak długo trzymać dokumenty, które pracownik przysłał mailem?+

Dokument, który ma być w aktach osobowych, przechowujesz w aktach. Załącznik w skrzynce i plik pobrany na dysk to kopie robocze, więc kasujesz je, gdy dokument trafi na swoje miejsce (art. 5 ust. 1 lit. e RODO).

Pamiętaj: przy dokumentach pracowników to nie pracownik wybiera kanał, tylko Ty. Jeśli chcesz, żebyśmy opisali przyjmowanie dokumentów w Twojej firmie razem z resztą zasad ochrony danych, zajrzyj do oferty dokumentacja RODO albo napisz do nas.

Tworzy strony WWW i sklepy dla klientów, opiekuje się nimi i pozycjonuje je.

Grupa Lejdis sp. z o.o.

  660-562-830
  kontakt@lejdis-bhp.pl

ul. M. Konopnickiej 47
44-370 Pszów
NIP: 6443560959

Pon - Pt: 8:00-18:00
Sb - Nd: 9:00-16:00

Napisz przez formularz

Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.

Zespół Lejdis BHP

Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 1 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.