W opisanej sytuacji kluczowe jest to, że pracownik wskazuje brak zgody na przetwarzanie danych osobowych w celach marketingowych. W praktyce dział kadr powinien traktować to jako sygnał, że nie wolno wykorzystywać danych pracownika do komunikacji marketingowej (np. ofert, newsletterów, akcji promocyjnych), jeżeli taka aktywność opiera się na zgodzie.
Dlaczego poprawna jest odpowiedź: "Przestań przetwarzać dane pracownika dla celów marketingowych i potwierdź to pracownikowi."
To działanie jest zgodne z zasadą legalności i rozliczalności: najpierw należy zaprzestać przetwarzania w zakwestionowanym celu (np. odpiąć adres e-mail od listy mailingowej, wyłączyć profilowanie marketingowe), a następnie udzielić pracownikowi jasnej informacji zwrotnej. Potwierdzenie jest ważne organizacyjnie, bo zmniejsza ryzyko sporu i ułatwia wykazanie, że dział kadr zareagował prawidłowo.
Dlaczego pozostałe odpowiedzi są błędne:
- "Ignoruj prośbę, ponieważ jesteś pracodawcą."
To błąd wynikający z mylnego przekonania, że rola pracodawcy automatycznie uprawnia do dowolnego wykorzystania danych. W rzeczywistości cele przetwarzania muszą być uzasadnione, a marketing wymaga szczególnej ostrożności i jasnej podstawy. - "Poinformuj pracownika, że jego dane są już przetwarzane i nie można tego zmienić."
Fakt, że dane znajdują się w systemach, nie oznacza, że nie można ograniczyć ich użycia w określonym celu. W organizacji można technicznie i proceduralnie wstrzymać marketing (np. blokada wysyłek), pozostawiając inne operacje kadrowe, które są potrzebne do zatrudnienia. - "Powiedz pracownikowi, że musi złożyć oficjalną skargę do organu nadzorczego."
Skarga jest rozwiązaniem zewnętrznym, a standardem powinno być najpierw załatwienie sprawy w firmie: przyjęcie zgłoszenia, weryfikacja podstawy przetwarzania, wdrożenie zmiany i odpowiedź do pracownika. Odsyłanie od razu do organu nadzorczego jest nieproporcjonalne i nie rozwiązuje problemu operacyjnie.
Wskazówka egzaminacyjna: w pytaniach o dane osobowe zwracaj uwagę na sformułowanie "dla celów marketingowych" oraz na to, czy dana czynność wymaga zgody. Najbezpieczniejszą reakcją organizacyjną jest zatrzymanie działań marketingowych wobec tej osoby oraz udokumentowanie i potwierdzenie wykonania.