Twój biznes, nasza ASYSTA

Zgodność z RODO w rekrutacji – jak unikać błędów i budować zaufanie kandydatów?

Rekrutacja to nie tylko znalezienie najlepszego kandydata, ale również odpowiedzialne przetwarzanie danych osobowych. Zgodność z RODO w ogłoszeniach o pracę to niezbędny element każdego procesu rekrutacyjnego, który może uchronić Twoją firmę przed karami, a także budować zaufanie kandydatów. Sprawdź, na jakie elementy ogłoszenia o pracę warto zwrócić uwagę, by Twoje procesy rekrutacyjne były zgodne z prawem do ochrony danych osobowych.

Zadbaj o pełną informację dotyczącą administratora danych

Jednym z podstawowych obowiązków wynikających z RODO jest przekazanie kandydatowi informacji o przetwarzaniu jego danych osobowych (potocznie nazywaną „klauzulą RODO”). Wielu pracodawców zapomina o tym, aby w ogłoszeniu o pracę zawrzeć odpowiednią klauzulę informacyjną. Kandydat powinien wiedzieć, m.in. kto jest administratorem jego danych, czy też w jakim celu i na jakiej podstawie przetwarza się dane kandydata w firmie.

Szczegółowy wykaz tego, co powinna zawierać poprawna klauzula informacyjna znajdziesz w art. 13 RODO (w przypadku bezpośredniego zbierania danych). Jeśli pozyskasz dane kandydata z innego źródła lub od osób trzecich, powinieneś zrealizować obowiązek informacyjny z art. 14 RODO, to znaczy – poza powyższym, dodać jeszcze wiadomość, jakie dane dokładnie pozyskałeś oraz kto Ci je podał.

Dobrym rozwiązaniem jest również umieszczenie pełnej klauzuli w widocznym miejscu, najlepiej już w treści ogłoszenia. Można też zastosować bardziej przejrzyste podejście warstwowe – najważniejsze informacje na początku, a szczegóły po rozwinięciu tekstu.

Stosuj właściwe podstawy przetwarzania danych osobowych

Pamiętaj, że dane podstawowe dane kandydata są przetwarzane na podstawie przepisów prawa, a to oznacza, że nie musisz dla nich pozyskiwać dodatkowych zgód!

Zastanów się, kiedy powinna pojawić się zgoda

Twój kandydat może podać więcej danych w przesyłanych dokumentach rekrutacyjnych (CV, list motywacyjny) z własnej inicjatywy, aby pokazać się przyszłemu pracodawcy w jak najlepszym świetle (np. informacje na temat zainteresowań i spędzania wolnego czasu, zdjęcie). Wówczas dobrą praktyką byłoby dodanie w dokumentach informacji o wyrażeniu przez niego zgody na przetwarzanie danych dodatkowych. Jeśli jednak nie zawarł takiej klauzuli, to przekazanie dodatkowych informacji z inicjatywy kandydata możesz potraktować jako czynną zgodę. Pamiętaj jednak, że nie możesz jej w żadnym momencie wymusić – w takim przypadku pozostanie nieważna.

Wykorzystaj potencjał przyszłych rekrutacji

Jeśli zależy Ci na budowaniu bazy talentów, pamiętaj, że istnieje możliwość wyrażenia przez kandydata zgody na udział w przyszłych rekrutacjach. Wiele firm o tym zapomina, tracąc cenną możliwość powrotu do wartościowych kandydatów. Pamiętaj, że zgoda na udział w innych rekrutacjach powinna być wyrażona dobrowolnie, na przykład poprzez dodanie przez kandydata odpowiedniej formuły do jego CV lub zaznaczenia takiej opcji w formularzu. Możesz przygotować dla kandydatów wzór takiej informacji i poprosić o jej dodanie.

Pamiętaj o tym, co ważne z perspektywy kandydata

Kiedy kandydat udostępnia swoje dane osobowe musi być świadomy, w jaki sposób będą przetwarzane jego dane. Często w ogłoszeniach brakuje istotnych informacji, takich jak dane administratora, cel przetwarzania danych czy możliwości cofnięcia zgody w dowolnym momencie, jeśli została ona uprzednio wyrażona (np. na przetwarzanie danych dodatkowych lub udział w kolejnej rekrutacji). Zgody udzielone za pomocą ich wymuszenia lub w zestawieniu z niepełnymi informacjami na ich temat (m.in. w jakim celu je wyrażamy, dla kogo, w jakim zakresie, jakie przysługują kandydatowi prawa) nie mogą mieć mocy prawnej, a to ryzyko, którego żaden pracodawca nie chce podejmować.

Kieruj do kandydatów spójne komunikaty

Zdarza się, że różne elementy ogłoszenia przekazują kandydatom sprzeczne informacje dotyczące przetwarzania ich danych, czy wyrażenia zgód. Przykładowo, rekruter prosi o dołączenie klauzuli zgody na udział w przyszłej rekrutacji w CV, podczas gdy portal automatycznie dołącza swoją wersję zgody. Niekiedy też któraś ze stron próbuje przetwarzać podstawowe dane kandydata na bazie nadmiarowych zgód, co jest dużym błędem, jeśli chodzi o legalność przetwarzania danych osobowych. Taki chaos może wpłynąć na decyzje kandydatów i powodować niejasności. Ważne jest, aby wszystkie informacje były jednolite i jasno komunikowane – to zdecydowanie ułatwia proces rekrutacji, ale także zapewnia zgodność z przepisami.

Rekrutuj kandydatów za pomocą służbowych adresów mailowych

Często zapominanym, ale poważnym problemem jest korzystanie z prywatnych kont przy publikacji ogłoszeń o pracę. Niektórzy rekruterzy zamiast firmowych adresów e-mail czy systemów ATS, korzystają z osobistych kont na portalach ogłoszeniowych. Co się stanie, gdy rekruter odejdzie z firmy? Dane kandydatów mogą zniknąć wraz z jego kontem! Ponadto niekoniecznie jest to zgodne z prawem do ochrony danych. Aby uniknąć takich sytuacji, zawsze korzystaj z firmowych narzędzi i zadbaj o centralizację procesów rekrutacyjnych.

O czym jeszcze warto pamiętać?

W kontekście ogłoszeń o pracę na portalach internetowych, warto również zwrócić uwagę na techniczne aspekty przetwarzania danych. Ustal, gdzie fizycznie przechowywane są dane kandydatów, i czy serwery znajdują się w Europejskim Obszarze Gospodarczym. Zwracaj uwagę na regulaminy portali ogłoszeniowych, które mogą różnić się w podejściu do ochrony danych. Decentralizacja danych, np. w różnych miejscach na portalu, również może rodzić ryzyko ich utraty. Zastanów się w jakiej roli występuje Twój dostawca (np. dany portal, dostawca aplikacji, czy oprogramowania) – być może pojawi się konieczność zawarcia tak zwanej umowy powierzenia przetwarzania danych, o której mowa w art. 28 RODO. Wówczas Ty możesz odpowiadać za błędy swojego partnera!

Dlaczego to takie ważne?

Unikanie błędów w przetwarzaniu danych kandydatów to kwestia dobrej organizacji i świadomości. Pamiętaj, że zgodność z RODO to nie tylko działanie zgodne z obowiązującym prawem, ale również budowanie wizerunku firmy jako odpowiedzialnego i godnego zaufania pracodawcy, który jest na bieżąco z wszelkimi regulacjami prawnymi i nie przegapił zmian w tym zakresie.

 

Zapisz się do Naszego newslettera

* pola wymagane

Ostatnie Posty

NIS2 w małej firmie – co właściciel i zarząd ...

NIS2 w małej firmie – co właściciel i zarząd ...

„Mamy dwadzieścia kilka osób, nie jesteśmy bankiem ani elektrownią. NIS2 raczej nas nie dotyczy, prawda?” Odpowiedź brzmi: być może nie bezpośrednio. Ale zanim odłożymy temat na półkę, trzeba sprawdzić jeszcze dwie rzeczy: czym dokładnie zajmuje się firma oraz dla...

Czy śmierć dłużnika otwiera drogę do windykac...

Czy śmierć dłużnika otwiera drogę do windykac...

Śmierć osoby posiadającej niespłacone zobowiązania finansowe rodzi liczne pytania o los jej długów. Wierzyciele, dążąc do odzyskania należności, często podejmują próby identyfikacji kręgu spadkobierców na własną rękę. Czy takie...

Obowiązek informacyjny przy pozyskiwaniu dany...

Obowiązek informacyjny przy pozyskiwaniu dany...

W dobie intensywnych działań marketingowych i sprzedażowych, pozyskiwanie baz danych z tzw. publicznych źródeł (np. KRS, CEIDG, strony internetowe, publiczne rejestry zawodowe) jest nadal powszechną praktyką. Wielu przedsiębiorców wychodzi z błędnego założenia, że...

Socjotechnika zamiast technologii, czyli obra...

Socjotechnika zamiast technologii, czyli obra...

W erze cyfrowej transformacji, gdy większość procesów biznesowych opiera się na zaawansowanych systemach informatycznych, mogłoby się wydawać, że głównym polem bitwy o bezpieczeństwo danych są firewalle, szyfrowanie i zaawansowane protokoły uwierzytelniania. Nic...

Ransomware w Twojej firmie: plan działania kr...

Ransomware w Twojej firmie: plan działania kr...

W poniedziałek rano pracownicy włączają komputery. Czarny ekran. Nic nie działa. Faktura, która miała wyjść dziś do kluczowego klienta, zablokowana. Baza CRM, niedostępna. Dane pracowników, zniknęły. Tak wygląda atak ransomware z perspektywy biurka prezesa. ...

Granice odpowiedzialności banku za cyberatak ...

Granice odpowiedzialności banku za cyberatak ...

Odpowiedzialność za cyberatak na rachunek bankowy – analiza wyroku Sądu Najwyższego z 9 kwietnia 2026 r. W dobie cyfryzacji usług finansowych bezpieczeństwo środków zgromadzonych na rachunkach bankowych stało się nie tylko kwestią technologiczną, ale przede wszystkim...

Kompetencje cyfrowe w erze AI. Strategiczne w...

Kompetencje cyfrowe w erze AI. Strategiczne w...

Sztuczna inteligencja przestała być eksperymentem technologicznym, a stała się realnym narzędziem operacyjnym w biznesie. Automatyzuje procesy, wspiera analizę danych, optymalizuje komunikację i raportowanie. Jednak sama technologia nie buduje przewagi konkurencyjnej....

Na czym polega audyt RODO?

Na czym polega audyt RODO?

Zgodnie z art. 24 RODO administrator danych jest zobowiązany do wdrożenia odpowiednich środków technicznych i organizacyjnych, zapewniających zgodność przetwarzania z przepisami prawa oraz zdolność do wykazania tej zgodności. W tym kontekście audyt RODO stanowi jedno...

KSeF a RODO – obowiązki podatników w zakresie...

KSeF a RODO – obowiązki podatników w zakresie...

Od lutego 2026 r. obowiązek korzystania z Krajowego Systemu e-Faktur objął pierwszą grupę podatników. Dla wielu organizacji etap analiz, testów integracyjnych i przeglądu procedur jest już zamknięty. Faktury są już wystawiane i odbierane w środowisku KSeF. Wraz z...

Elektroniczne umowy w praktyce – co zmienia n...

Elektroniczne umowy w praktyce – co zmienia n...

Cyfryzacja procesów kadrowych od lat postępuje etapami, najczęściej w oparciu o komercyjne systemy HR oraz elektroniczne akta osobowe. Dla wielu organizacji oznaczało to stopniowe porządkowanie dokumentacji oraz zmianę sposobu pracy z umowami. W praktyce proces ten...