Početna Blog Prijenos podataka zaposlenika matičnom društvu?

Prijenos podataka zaposlenika matičnom društvu?

Svi članci
21.10.2025.

Savezni radni sud u Njemačkoj presudio je da je tvrtka nezakonito prenijela osobne podatke svojih zaposlenika svojoj matičnoj tvrtki radi testiranja HR softvera. Prijenos se nije mogao temeljiti na njezinom legitimnom interesu jer bi lažni podaci bili dovoljni. Sud je zaposleniku dodijelio 200 eura nematerijalne štete. Ispitanik je zaposlenik voditelja obrade, tvrtke sa sjedištem u Njemačkoj, koja pripada međunarodnoj Grupi čija matična tvrtka ima sjedište u SAD-u.

Godine 2017. Grupa je uvela novi HR softver u oblaku za testiranje, kao novi jedinstveni sustav upravljanja informacijama o osoblju u cijeloj grupi. Privremeni ugovor za novi softver određivao je da je njegova upotreba za upravljanje osobljem tijekom testnog razdoblja zabranjena i da se u tom trenutku mogu koristiti samo određeni osobni podaci poput prezimena, imena, datuma pridruživanja Grupi, mjesta rada i poslovnog telefonskog broja.

Suprotno ugovoru, voditelj obrade je prenio podatke o plaći ispitanika, njegovu privatnu adresu stanovanja, datum rođenja, bračni status, matični broj, državljanstvo i porezni broj u oblak Grupe, gdje su se obrađivali do 2019. godine.

Ispitanik je podnio tužbu Radnom sudu tvrdeći da obrada stvarnih osobnih podataka nije bila potrebna za potrebe testiranja, već su za fazu testiranja dovoljni tzv. lažni testni podaci. U svakom slučaju, voditelj je obradio podatke izvan onoga što je dopušteno ugovorom. Zatražio je naknadu nematerijalne štete u iznosu od 3.000 eura.

Radni sud (ArbG Ulm) odbacio je tužbu, a Regionalni radni sud (LAG Baden-Württemberg) odbacio je žalbu ispitanika.

U 2022. godini ispitanik se dodatno žalio na ovu presudu Saveznom radnom sudu. Savezni radni sud zatražio je od Suda pravde EU-a prethodnu odluku o pravnim pitanjima koja se odnose na tumačenje članka 88. stavka 1. GDPR-a u vezi s ugovorima o radu u skladu s člankom 26. stavkom 2. Zakona o zaštiti podataka (BDSG). 4. Savezni zakon o zaštiti podataka (BDSG).

Sud Europske unije (C-65/23) izjavio je da nacionalna pravila usvojena za obradu osobnih podataka u kontekstu zapošljavanja moraju biti u skladu sa svim uvjetima i ograničenjima GDPR-a, posebno člankom 5., člankom 6. stavkom 1. te člankom 9. stavkom 1. i člankom 9. stavkom 2. GDPR-a.

Na saslušanju pred Saveznim radnim sudom, ispitanik je ograničio osnove svog slučaja na obradu podataka koja nije obuhvaćena ugovorom. Nije tvrdio da je došlo do kršenja prijenosa podataka u SAD-u.

Presuda
Sud je u ovom postupku ispitao samo obradu osobnih podataka koja nije obuhvaćena ugovorom.

Sud je utvrdio da je voditelj prenio osobne podatke ispitanika koji nisu obuhvaćeni ugovorom matičnoj tvrtki Grupe bez pravne osnove, kršeći članak 6. stavak 1. GDPR-a.

Utvrdio je da ispitanik ima pravo na nematerijalnu štetu u iznosu od 200 eura zbog gubitka kontrole nad svojim podacima, u skladu s člankom 82. stavkom 1. GDPR-a.

Nadalje, sud je istaknuo da bi obrada stvarnih osobnih podataka u svrhu testiranja u kontekstu HR softvera bila opravdana prema članku 6(1)(f) GDPR-a o legitimnom interesu samo ako depersonalizirani tzv. lažni testni podaci nisu dovoljni za postizanje svrhe testiranja. Međutim, u ovom slučaju sud nije morao ispitati ispunjava li ugovor zahtjeve članka 88. GDPR-a.

Imate pitanja? Kontaktirajte nas!
Odgovaramo u najbržem mogućem roku.

Newsletter
Prijavi se i ostvari eksluzivan pristup novostima iz svijeta GDPR-a.
Zatvori