Dyrektywa o jawności wynagrodzeń a RODO: jak pogodzić przepisy

Dyrektywa UE 2023/970 o jawności wynagrodzeń wprowadza do firm nową jakość: pracownicy zyskują prawo do informacji o poziomach płac, a pracodawcy obowiązek publikowania danych o luce wynagrodzeń. Jednocześnie od 2018 roku obowiązuje RODO, które chroni dane osobowe, w tym informacje o zarobkach konkretnych osób. Na pierwszy rzut oka wydaje się, że te dwa akty prawa stoją w sprzeczności: jeden nakazuje ujawniać, drugi nakazuje chronić. W praktyce da się je pogodzić, jeśli zrozumie się logikę obu regulacji.

Ten artykuł wyjaśnia, gdzie dokładnie przebiega granica między jawnością wymaganą przez dyrektywę a ochroną prywatności gwarantowaną przez RODO. Pokazuje, jak projektować raporty i procedury odpowiadania na wnioski pracowników tak, aby spełnić obowiązki wynikające z dyrektywy, nie naruszając przy tym zasad przetwarzania danych osobowych. To temat szczególnie ważny dla działów HR, które będą jednocześnie administratorami danych płacowych i wykonawcami nowych obowiązków przejrzystości.

Dwa akty prawne, dwa różne cele

RODO chroni osoby fizyczne przed nieuprawnionym przetwarzaniem ich danych. Wynagrodzenie konkretnego pracownika jest daną osobową i podlega ochronie. Dyrektywa 2023/970 realizuje inny cel: eliminację dyskryminacji płacowej ze względu na płeć poprzez zwiększenie przejrzystości. Oba akty nie są jednak sprzeczne, ponieważ dyrektywa nie nakazuje ujawniania indywidualnych pensji imiennie, lecz operuje danymi zagregowanymi i uśrednionymi.

Kluczem do pogodzenia obu regulacji jest rozróżnienie między informacją zbiorczą a informacją indywidualną. Publiczne raportowanie luki płacowej dotyczy średnich i median w grupach, a nie pensji Jana Kowalskiego. Prawo pracownika do informacji obejmuje jego własne wynagrodzenie oraz uśrednione poziomy dla grup, ale nie daje wglądu w zarobki imiennie wskazanych kolegów.

Co dokładnie nakazuje ujawniać dyrektywa

Dyrektywa przewiduje kilka rodzajów jawności, z których każdy ma inny zakres i innego odbiorcę. Warto je rozdzielić, ponieważ różnią się poziomem ryzyka dla prywatności.

  • Publiczne raportowanie luki wynagrodzeń, oparte na danych zbiorczych dla całej firmy i dla grup pracowników.
  • Widełki wynagrodzenia w rekrutacji, podawane kandydatom przed rozmową lub w ogłoszeniu.
  • Prawo pracownika do informacji o własnym wynagrodzeniu oraz o średnich poziomach płac w podziale na płeć dla osób wykonujących taką samą pracę lub pracę równoważną.
  • Wspólna ocena wynagrodzeń, przeprowadzana z przedstawicielami pracowników, gdy nieuzasadniona luka przekracza 5 procent.

W żadnym z tych przypadków dyrektywa nie wymaga ujawniania pensji konkretnej, imiennie wskazanej osoby osobom trzecim. To fundamentalne, ponieważ oznacza, że jawność da się zrealizować bez naruszania prywatności jednostek.

Zasada minimalizacji danych w praktyce

RODO nakazuje przetwarzać tylko te dane, które są niezbędne do osiągnięcia celu. W kontekście dyrektywy oznacza to, że raport powinien zawierać wskaźniki zagregowane, a nie surowe zestawienia indywidualnych pensji. Dział HR powinien projektować raporty tak, aby na podstawie opublikowanych liczb nie dało się odtworzyć wynagrodzenia konkretnej osoby.

Problem pojawia się w małych grupach. Jeśli w kategorii znajduje się tylko dwie lub trzy osoby, średnia w podziale na płeć może de facto ujawnić czyjeś zarobki. Dlatego zasada minimalizacji wymaga stosowania progów liczebności grupy poniżej których danych się nie prezentuje w rozbiciu, lecz łączy z większą kategorią lub pomija w szczegółowym rozbiciu.

Ryzyko reidentyfikacji i jak je ograniczać

Największym zagrożeniem dla prywatności przy raportowaniu jest reidentyfikacja, czyli sytuacja, w której dane pozornie anonimowe pozwalają ustalić tożsamość konkretnej osoby. W firmie, gdzie na danym stanowisku pracuje jedna kobieta, każda informacja o wynagrodzeniu kobiet na tym stanowisku jest w istocie informacją o niej.

Sytuacja Ryzyko dla prywatności Zalecane działanie
Duża grupa, zrównoważona płciowo Niskie Publikacja standardowych wskaźników
Mała grupa, kilka osób Wysokie Łączenie grup lub próg minimalnej liczebności
Jedna osoba danej płci w grupie Bardzo wysokie Brak rozbicia w tej kategorii

Ustalenie minimalnego progu liczebności grupy to jedna z najważniejszych decyzji projektowych. Chroni ona prywatność, a jednocześnie nie podważa celu dyrektywy, ponieważ wskaźniki dla większych zbiorów pozostają miarodajne.

Podstawa prawna przetwarzania danych płacowych

Aby przetwarzanie danych w celu realizacji dyrektywy było zgodne z RODO, musi opierać się na właściwej podstawie prawnej. W tym przypadku najczęściej będzie to obowiązek prawny ciążący na administratorze, ponieważ raportowanie i udzielanie informacji wynikają wprost z przepisów wdrażających dyrektywę. Nie jest potrzebna zgoda pracownika, gdy przetwarzanie służy wypełnieniu obowiązku nałożonego przez prawo.

To istotna różnica praktyczna. Firma nie musi zbierać zgód na przetwarzanie pensji w celu raportowania luki, ponieważ podstawą jest przepis. Musi jednak zadbać o to, aby zakres przetwarzania nie wykraczał poza to, co niezbędne, i aby pracownicy zostali poinformowani o tym przetwarzaniu w klauzuli informacyjnej.

Prawo do informacji a ochrona danych innych osób

Dyrektywa daje pracownikowi prawo do uzyskania informacji o średnich poziomach wynagrodzeń w podziale na płeć dla osób wykonujących taką samą pracę lub pracę równoważną. To prawo trzeba jednak realizować w sposób, który nie ujawnia pensji konkretnych współpracowników. Odpowiedź na wniosek powinna zawierać wartości uśrednione, a nie listę indywidualnych zarobków.

W praktyce oznacza to opracowanie standardowego formularza odpowiedzi, który podaje pracownikowi jego własne wynagrodzenie oraz średnie dla odpowiedniej grupy, z zachowaniem progu liczebności. Dzięki temu pracownik zyskuje realną wiedzę potrzebną do oceny, czy jest traktowany równo, a jednocześnie prywatność pozostałych osób pozostaje chroniona.

Rola inspektora ochrony danych i działu HR

Wdrożenie dyrektywy powinno przebiegać we współpracy działu HR z osobą odpowiedzialną za ochronę danych. To ochrona danych oceni, czy przyjęte progi liczebności są wystarczające, czy klauzule informacyjne są aktualne oraz czy procedury odpowiadania na wnioski nie tworzą ryzyka reidentyfikacji. HR z kolei dostarcza wiedzy o strukturze wynagrodzeń i realnych potrzebach raportowych.

  • Zaktualizuj klauzule informacyjne o cel związany z realizacją dyrektywy.
  • Przeprowadź ocenę skutków dla ochrony danych, jeśli skala przetwarzania tego wymaga.
  • Ustal progi liczebności grup wspólnie z osobą odpowiedzialną za ochronę danych.
  • Opracuj wzory odpowiedzi na wnioski pracowników z zachowaniem minimalizacji.

Bezpieczeństwo i ograniczenie dostępu

Dane płacowe należą do informacji szczególnie wrażliwych w organizacji, dlatego dostęp do nich musi być ograniczony do osób, które faktycznie ich potrzebują. Przygotowanie do dyrektywy nie może oznaczać, że surowe zestawienia wynagrodzeń zaczynają krążyć w wielu działach. Zasada ograniczenia dostępu i odpowiednie zabezpieczenia techniczne pozostają w mocy niezależnie od nowych obowiązków przejrzystości.

Warto również pamiętać o zasadzie rozliczalności. Firma powinna umieć wykazać, że zaprojektowała proces raportowania i udzielania informacji w sposób minimalizujący ryzyko dla prywatności. Dobra dokumentacja przyjętych rozwiązań jest tu zarówno wymogiem RODO, jak i wsparciem w razie pytań ze strony pracowników lub organów.

Najczęstsze pytania

Czy dyrektywa zmusza do ujawniania pensji konkretnych osób?

Nie. Dyrektywa operuje danymi zbiorczymi i uśrednionymi. Publiczne raportowanie dotyczy luki płacowej w grupach, a prawo pracownika do informacji obejmuje jego własne wynagrodzenie oraz średnie dla grupy w podziale na płeć, a nie imienne pensje współpracowników.

Czy potrzebna jest zgoda pracownika na przetwarzanie danych do raportu?

Zwykle nie. Podstawą przetwarzania jest obowiązek prawny ciążący na pracodawcy, wynikający z przepisów wdrażających dyrektywę. Zamiast zbierać zgody, firma powinna zaktualizować klauzulę informacyjną i ograniczyć zakres przetwarzania do niezbędnego minimum.

Jak postępować z bardzo małymi grupami pracowników?

W małych grupach istnieje ryzyko reidentyfikacji, dlatego stosuje się progi minimalnej liczebności. Poniżej progu danych nie prezentuje się w szczegółowym rozbiciu na płeć, lecz łączy się grupy lub pomija dane rozbicie, aby nie ujawnić wynagrodzenia konkretnej osoby.

Kto w firmie powinien odpowiadać za pogodzenie obu przepisów?

Najlepiej dział HR we współpracy z osobą odpowiedzialną za ochronę danych. HR zna strukturę wynagrodzeń i obowiązki raportowe, a specjalista od ochrony danych ocenia ryzyko dla prywatności, poprawność klauzul i bezpieczeństwo przetwarzania.

Podsumowanie

Dyrektywa 2023/970 i RODO nie są ze sobą sprzeczne, choć na pierwszy rzut oka mogą się takie wydawać. Klucz leży w rozróżnieniu danych zbiorczych od indywidualnych oraz w konsekwentnym stosowaniu zasady minimalizacji. Jawność wymagana przez dyrektywę dotyczy średnich, median i luki płacowej w grupach, a nie imiennych pensji. Aby pogodzić oba przepisy, firma powinna oprzeć przetwarzanie na obowiązku prawnym, ustalić progi liczebności chroniące przed reidentyfikacją, zaktualizować klauzule informacyjne oraz opracować wzory odpowiedzi na wnioski pracowników. Współpraca działu HR z osobą odpowiedzialną za ochronę danych pozwala spełnić nowe obowiązki przejrzystości bez naruszania prywatności zatrudnionych.

Porozmawiaj z ekspertem Equalio

Nie wiesz, od czego zacząć przygotowania do dyrektywy o równości wynagrodzeń? Umów bezpłatną rozmowę, a pokażemy, jak krok po kroku uporządkować wynagrodzenia w Twojej firmie.

Umów rozmowę z Equalio
Zespół Equalio
Eksperci od równości wynagrodzeń i dyrektywy UE 2023/970

Pomagamy firmom uporządkować wynagrodzenia, przeprowadzić wartościowanie stanowisk i przygotować się do dyrektywy, bez chaosu i bez ryzyka.

Udostępnij
W tym artykule