Dyrektywa UE 2023/970 o jawności wynagrodzeń wprowadza do firm nową jakość: pracownicy zyskują prawo do informacji o poziomach płac, a pracodawcy obowiązek publikowania danych o luce wynagrodzeń. Jednocześnie od 2018 roku obowiązuje RODO, które chroni dane osobowe, w tym informacje o zarobkach konkretnych osób. Na pierwszy rzut oka wydaje się, że te dwa akty prawa stoją w sprzeczności: jeden nakazuje ujawniać, drugi nakazuje chronić. W praktyce da się je pogodzić, jeśli zrozumie się logikę obu regulacji.
Ten artykuł wyjaśnia, gdzie dokładnie przebiega granica między jawnością wymaganą przez dyrektywę a ochroną prywatności gwarantowaną przez RODO. Pokazuje, jak projektować raporty i procedury odpowiadania na wnioski pracowników tak, aby spełnić obowiązki wynikające z dyrektywy, nie naruszając przy tym zasad przetwarzania danych osobowych. To temat szczególnie ważny dla działów HR, które będą jednocześnie administratorami danych płacowych i wykonawcami nowych obowiązków przejrzystości.
Dwa akty prawne, dwa różne cele
RODO chroni osoby fizyczne przed nieuprawnionym przetwarzaniem ich danych. Wynagrodzenie konkretnego pracownika jest daną osobową i podlega ochronie. Dyrektywa 2023/970 realizuje inny cel: eliminację dyskryminacji płacowej ze względu na płeć poprzez zwiększenie przejrzystości. Oba akty nie są jednak sprzeczne, ponieważ dyrektywa nie nakazuje ujawniania indywidualnych pensji imiennie, lecz operuje danymi zagregowanymi i uśrednionymi.
Kluczem do pogodzenia obu regulacji jest rozróżnienie między informacją zbiorczą a informacją indywidualną. Publiczne raportowanie luki płacowej dotyczy średnich i median w grupach, a nie pensji Jana Kowalskiego. Prawo pracownika do informacji obejmuje jego własne wynagrodzenie oraz uśrednione poziomy dla grup, ale nie daje wglądu w zarobki imiennie wskazanych kolegów.
Co dokładnie nakazuje ujawniać dyrektywa
Dyrektywa przewiduje kilka rodzajów jawności, z których każdy ma inny zakres i innego odbiorcę. Warto je rozdzielić, ponieważ różnią się poziomem ryzyka dla prywatności.
- Publiczne raportowanie luki wynagrodzeń, oparte na danych zbiorczych dla całej firmy i dla grup pracowników.
- Widełki wynagrodzenia w rekrutacji, podawane kandydatom przed rozmową lub w ogłoszeniu.
- Prawo pracownika do informacji o własnym wynagrodzeniu oraz o średnich poziomach płac w podziale na płeć dla osób wykonujących taką samą pracę lub pracę równoważną.
- Wspólna ocena wynagrodzeń, przeprowadzana z przedstawicielami pracowników, gdy nieuzasadniona luka przekracza 5 procent.
W żadnym z tych przypadków dyrektywa nie wymaga ujawniania pensji konkretnej, imiennie wskazanej osoby osobom trzecim. To fundamentalne, ponieważ oznacza, że jawność da się zrealizować bez naruszania prywatności jednostek.
Zasada minimalizacji danych w praktyce
RODO nakazuje przetwarzać tylko te dane, które są niezbędne do osiągnięcia celu. W kontekście dyrektywy oznacza to, że raport powinien zawierać wskaźniki zagregowane, a nie surowe zestawienia indywidualnych pensji. Dział HR powinien projektować raporty tak, aby na podstawie opublikowanych liczb nie dało się odtworzyć wynagrodzenia konkretnej osoby.
Problem pojawia się w małych grupach. Jeśli w kategorii znajduje się tylko dwie lub trzy osoby, średnia w podziale na płeć może de facto ujawnić czyjeś zarobki. Dlatego zasada minimalizacji wymaga stosowania progów liczebności grupy poniżej których danych się nie prezentuje w rozbiciu, lecz łączy z większą kategorią lub pomija w szczegółowym rozbiciu.
Ryzyko reidentyfikacji i jak je ograniczać
Największym zagrożeniem dla prywatności przy raportowaniu jest reidentyfikacja, czyli sytuacja, w której dane pozornie anonimowe pozwalają ustalić tożsamość konkretnej osoby. W firmie, gdzie na danym stanowisku pracuje jedna kobieta, każda informacja o wynagrodzeniu kobiet na tym stanowisku jest w istocie informacją o niej.
| Sytuacja | Ryzyko dla prywatności | Zalecane działanie |
|---|---|---|
| Duża grupa, zrównoważona płciowo | Niskie | Publikacja standardowych wskaźników |
| Mała grupa, kilka osób | Wysokie | Łączenie grup lub próg minimalnej liczebności |
| Jedna osoba danej płci w grupie | Bardzo wysokie | Brak rozbicia w tej kategorii |
Ustalenie minimalnego progu liczebności grupy to jedna z najważniejszych decyzji projektowych. Chroni ona prywatność, a jednocześnie nie podważa celu dyrektywy, ponieważ wskaźniki dla większych zbiorów pozostają miarodajne.
Podstawa prawna przetwarzania danych płacowych
Aby przetwarzanie danych w celu realizacji dyrektywy było zgodne z RODO, musi opierać się na właściwej podstawie prawnej. W tym przypadku najczęściej będzie to obowiązek prawny ciążący na administratorze, ponieważ raportowanie i udzielanie informacji wynikają wprost z przepisów wdrażających dyrektywę. Nie jest potrzebna zgoda pracownika, gdy przetwarzanie służy wypełnieniu obowiązku nałożonego przez prawo.
To istotna różnica praktyczna. Firma nie musi zbierać zgód na przetwarzanie pensji w celu raportowania luki, ponieważ podstawą jest przepis. Musi jednak zadbać o to, aby zakres przetwarzania nie wykraczał poza to, co niezbędne, i aby pracownicy zostali poinformowani o tym przetwarzaniu w klauzuli informacyjnej.
Prawo do informacji a ochrona danych innych osób
Dyrektywa daje pracownikowi prawo do uzyskania informacji o średnich poziomach wynagrodzeń w podziale na płeć dla osób wykonujących taką samą pracę lub pracę równoważną. To prawo trzeba jednak realizować w sposób, który nie ujawnia pensji konkretnych współpracowników. Odpowiedź na wniosek powinna zawierać wartości uśrednione, a nie listę indywidualnych zarobków.
W praktyce oznacza to opracowanie standardowego formularza odpowiedzi, który podaje pracownikowi jego własne wynagrodzenie oraz średnie dla odpowiedniej grupy, z zachowaniem progu liczebności. Dzięki temu pracownik zyskuje realną wiedzę potrzebną do oceny, czy jest traktowany równo, a jednocześnie prywatność pozostałych osób pozostaje chroniona.
Rola inspektora ochrony danych i działu HR
Wdrożenie dyrektywy powinno przebiegać we współpracy działu HR z osobą odpowiedzialną za ochronę danych. To ochrona danych oceni, czy przyjęte progi liczebności są wystarczające, czy klauzule informacyjne są aktualne oraz czy procedury odpowiadania na wnioski nie tworzą ryzyka reidentyfikacji. HR z kolei dostarcza wiedzy o strukturze wynagrodzeń i realnych potrzebach raportowych.
- Zaktualizuj klauzule informacyjne o cel związany z realizacją dyrektywy.
- Przeprowadź ocenę skutków dla ochrony danych, jeśli skala przetwarzania tego wymaga.
- Ustal progi liczebności grup wspólnie z osobą odpowiedzialną za ochronę danych.
- Opracuj wzory odpowiedzi na wnioski pracowników z zachowaniem minimalizacji.
Bezpieczeństwo i ograniczenie dostępu
Dane płacowe należą do informacji szczególnie wrażliwych w organizacji, dlatego dostęp do nich musi być ograniczony do osób, które faktycznie ich potrzebują. Przygotowanie do dyrektywy nie może oznaczać, że surowe zestawienia wynagrodzeń zaczynają krążyć w wielu działach. Zasada ograniczenia dostępu i odpowiednie zabezpieczenia techniczne pozostają w mocy niezależnie od nowych obowiązków przejrzystości.
Warto również pamiętać o zasadzie rozliczalności. Firma powinna umieć wykazać, że zaprojektowała proces raportowania i udzielania informacji w sposób minimalizujący ryzyko dla prywatności. Dobra dokumentacja przyjętych rozwiązań jest tu zarówno wymogiem RODO, jak i wsparciem w razie pytań ze strony pracowników lub organów.
Najczęstsze pytania
Czy dyrektywa zmusza do ujawniania pensji konkretnych osób?
Nie. Dyrektywa operuje danymi zbiorczymi i uśrednionymi. Publiczne raportowanie dotyczy luki płacowej w grupach, a prawo pracownika do informacji obejmuje jego własne wynagrodzenie oraz średnie dla grupy w podziale na płeć, a nie imienne pensje współpracowników.
Czy potrzebna jest zgoda pracownika na przetwarzanie danych do raportu?
Zwykle nie. Podstawą przetwarzania jest obowiązek prawny ciążący na pracodawcy, wynikający z przepisów wdrażających dyrektywę. Zamiast zbierać zgody, firma powinna zaktualizować klauzulę informacyjną i ograniczyć zakres przetwarzania do niezbędnego minimum.
Jak postępować z bardzo małymi grupami pracowników?
W małych grupach istnieje ryzyko reidentyfikacji, dlatego stosuje się progi minimalnej liczebności. Poniżej progu danych nie prezentuje się w szczegółowym rozbiciu na płeć, lecz łączy się grupy lub pomija dane rozbicie, aby nie ujawnić wynagrodzenia konkretnej osoby.
Kto w firmie powinien odpowiadać za pogodzenie obu przepisów?
Najlepiej dział HR we współpracy z osobą odpowiedzialną za ochronę danych. HR zna strukturę wynagrodzeń i obowiązki raportowe, a specjalista od ochrony danych ocenia ryzyko dla prywatności, poprawność klauzul i bezpieczeństwo przetwarzania.
Podsumowanie
Dyrektywa 2023/970 i RODO nie są ze sobą sprzeczne, choć na pierwszy rzut oka mogą się takie wydawać. Klucz leży w rozróżnieniu danych zbiorczych od indywidualnych oraz w konsekwentnym stosowaniu zasady minimalizacji. Jawność wymagana przez dyrektywę dotyczy średnich, median i luki płacowej w grupach, a nie imiennych pensji. Aby pogodzić oba przepisy, firma powinna oprzeć przetwarzanie na obowiązku prawnym, ustalić progi liczebności chroniące przed reidentyfikacją, zaktualizować klauzule informacyjne oraz opracować wzory odpowiedzi na wnioski pracowników. Współpraca działu HR z osobą odpowiedzialną za ochronę danych pozwala spełnić nowe obowiązki przejrzystości bez naruszania prywatności zatrudnionych.





