Zewnętrzni pracownicy w placówkach socjalnych: Dlaczego AVV nie reguluje wszystkiego

Cindy Stefanet
autorstwa Cindy Stefanet · 09.09.2026
Ochrona danych osobowych

Kiedy oprócz RODO należy również przestrzegać § 203 StGB oraz szczególnych wymogów ochrony danych społecznych

Usługi chmurowe, specjalistyczne oprogramowanie, zewnętrzni dostawcy usług IT lub aplikacje AI od dawna są codzienną praktyką, również w wielu instytucjach społecznych. Jeśli przetwarzane są dane osobowe, jedną z pierwszych pytań jest często: czy zawarliśmy umowę o przetwarzanie zleconych usług z dostawcą? To ważne. Mogłoby to jednak być zbyt ogólne.

Ponieważ w placówkach opieki społecznej oraz w instytucjach społecznych mogą być przetwarzane informacje, które nie są chronione jedynie przez RODO. W zależności od działalności i osób zaangażowanych mogą obowiązywać dodatkowe szczególne obowiązki w zakresie zachowania poufności zgodnie z § 203 StGB lub przepisami dotyczącymi ochrony danych społecznych. Dotyczy to również ogólnie osób objętych tajemnicą zawodową. Zapisany AVV nie oznacza zatem automatycznie, że zewnętrzny usługodawca jest w pełni prawnie zabezpieczony.

Ochrona danych osobowych i tajemnica nie są tym samym.

Rozporządzenie GDPR chroni dane osobowe i reguluje warunki przetwarzania tych danych. Z kolei art. 203 StGB chroni tajemnicę osobistą, która jest udostępniana określonym grupom zawodowym i osobom w ramach ich działalności.

W obszarze społeczno-gospodarczym mogą to być na przykład zatrudnieni w ramach programu „Social Work” pracownicy socjalni i pedagogowie, a także określone zawody doradcze oraz urzędnicy, które objęte są zakresem stosowania § 203 StGB.

Przykład: Socjolog zapisuje w elektronicznej ewidencji pacjenta informacje o psychicznej chorobie młodego człowieka, jego sytuacji rodzinnej oraz treściach osobistych rozmów.

Te informacje są osobistymi i stanowią rdzeń rozwoju dziecka w kierunku dorosłości. Jednocześnie te informacje mogą stanowić tajemnice w rozumieniu § 203 StGB. Informacje zdrowotne, takie jak choroba psychiczna, z punktu widzenia prawa ochrony danych stanowią również specjalną kategorię zgodnie z art. 9 RODO, dla której mają zastosowanie już wysokie wymagania.

Nie każda placówka społeczna podlega automatycznie przepisowi § 203 StGB

Ważne jednak jest to, że § 203 StGB nie ma zastosowania w sposób powszechny do każdej placówki społecznej i każdego pracownika tam pracującego.

Decydujące znaczenie ma raczej to, które osoby i funkcje są konkretnie zaangażowane. § 203 StGB podaje tutaj określone grupy zawodowe i osobiste. Do nich należą w sferze społecznej, na przykład, uznawani przez państwo pracownicy socjalni i pedagogowie społeczni, a także w określonych warunkach konsultanci ds. małżeństwa, rodziny, wychowania, młodzieży i uzależnień. Do nich również mogą należeć przedstawiciele władzy lub osoby szczególnie zobowiązane do pełnienia funkcji publicznych.

W praktyce oznacza to: w pierwszym etapie należy ustalić, czy dokumenty poufne służbowe w rozumieniu § 203 StGB są zaangażowane w proces przetwarzania danych, który jest wspierany przez zewnętrznego usługodawcę.

Jednocześnie pojawia się następne pytanie: Czy zewnętrzny dostawca usług może mieć dostęp do tajemnic, które ta osoba przekazała lub poznała w trakcie wykonywania swojej pracy?

Dlaczego samorząd nie zawsze wystarcza

AVV w rozumieniu art. 28 RODO oraz wymagania § 203 StGB pełnią różne funkcje.

AVV reguluje przetwarzanie danych osobowych w imieniu innych podmiotów. Do tego należą m.in. wymagania dotyczące przekazywania informacji, poufności, środków technicznych i organizacyjnych oraz wykorzystywania innych podmiotów przetwarzających dane na zlecenie.

Art. 203 StGB natomiast stawia ochronę tajemnic zagranicznych podmiotów na pierwszym miejscu.

Nic to jednak nie znaczy, że osoby objęte ochroną nie mogą zatrudniać zewnętrznych usługodawców. Prawo wyraźnie przewiduje, że inne osoby mogą uczestniczyć w ich działalności zawodowej lub służbowej (art. 203 ust. 3 KPR).

Zewnętrzni usługodawcy mogą być więc zaangażowani. Mogą jednak mieć dostęp do chronionych tajemnic jedynie w zakresie niezbędnym do ich konkretnej współpracy.

To może mieć znaczenie w przypadku:

  • Oprogramowanie do zarządzania fachową wiedzą i sprawami,
  • Usługi chmurowe i hostingowe,
  • Systemy zarządzania dokumentami,
  • Obsługa IT i zdalne monitorowanie lub
  • systemom sztucznej inteligencji zarządzanym zewnętrznie.

Ochrona tajemnicy informacji musi być również regulowana

Jeżeli zastosuje się § 203 StGB, pojawia się kolejny punkt: obowiązek zachowania tajemnicy przez współpracującego usługodawcę. Ochroniarz zawodowy musi zadbać o to, by inna osoba współpracująca była zobowiązana do zachowania tajemnicy (§ 203 ust. 4 zdanie drugie StGB).


Dodatkowo, osoba uczestnicząca w procesie – na przykład usługodawca lub jego pracownicy – może zostać pociągnięta do odpowiedzialności karnej, jeśli nieuprawnionej osoby ujawni takie tajemnice (§ 203 ust. 4 zdanie pierwsze StGB). Zatem obowiązek zachowania tajemnicy dotyczy nie tylko osoby, która pierwotnie podlegała ochronie na mocy § 203 StGB, ale także innych osób zaangażowanych w procesy przetwarzania w odniesieniu do chronionego tajemnicy.


Niekoniecznie jest konieczne dodatkowe dokumenty z napisem „Umowa na podstawie art. 203 StGB“. Decydujące znaczenie ma raczej to, czy niezbędne regulacje już są skutecznie zawarte w istniejącym umowie. To może być na przykład w przypadku umowy o świadczenie usług lub AVV. Jeśli nie ma odpowiednich regulacji, może być konieczna ich uzupełnienie i powinna być ona uzgodniona. Dlatego dla firm i instytucji warto dokładnie przyjrzeć się istniejącym umowom.

A co z tajemnicą społeczną?

W przypadku niektórych placówek szczególny wymóg ochrony danych społecznych może być istotny. § 35 ustawy o zabezpieczeniu społeczności może chronić tak zwany „sekret społeczny”. W przypadku przetwarzania danych społecznych w imieniu beneficjentów § 80 ustawy o zabezpieczeniu społeczności zawiera dodatkowe wymogi. Do tego należeć może na przykład konieczność zgłoszenia zlecania przetwarzania w odpowiednim organie prawodawczym lub organie nadzorczym przed jego wejściem w życie (§ 80 ust. 1 ustawy o zabezpieczeniu społeczności).


Tutaj również obowiązuje zasada: Nie wszystkie placówki socjalne podlegają automatycznie tym samym przepisom prawnym dotyczącym ochrony danych osobowych; one są powiązane z podmiotami wymienionymi w § 35 ust. 1 ustawy o zabezpieczeniu socjalnym (zwłaszcza instytucjami świadczącymi świadczenia socjalne oraz podmiotami zatrudniającymi te instytucje). W zależności od sytuacji, zatem DSGVO, § 203 StGB oraz ochrona danych osobowych mogą obowiązywać równocześnie.

Usługodawca, trzy możliwe obszary kontroli: RODO: Istnieje przetwarzanie zleceń? Ochrona tajemnic: Dotyczy to tajemnic? Ochrona danych społecznych: Dotyczą one szczególnych przepisów dotyczących danych społecznych?

Co to ma wspólnego z AI?

Ten temat nie jest nowy. Jednak jego widoczność wzrasta wraz ze coraz częstszym wykorzystywaniem generatywnej AI. Na przykład, jeśli uznana przez władze społecznościowe pedagog zawodowa wprowadzi informacje z konkretnego przypadku klienta do zewnętrznego systemu AI, dostawca tego systemu i ewentualnie inne wykorzystywane usługi mogą uzyskać dostęp do poufnych informacji. Pedagogowie zawodowi uznani przez władze społecznościowe bezwzględnie należą do grup zawodowych objętych art. 203 kodeksu karnego.

To wtedy zadaje się pytanie „Czy dostawca technologii AI ma AVV?“ często nie jest to możliwe. Musi zostać sprawdzone, jakie informacje są przetwarzane, którzy dodatkowi dostawcy są zaangażowani oraz czy wymagania ochrony tajemnicy handlowej są spełnione. Dotyczy to również innych zewnętrznych systemów.

Sześć pytań przed zatrudnieniem usługodawcy

Zamiast zawarzać dodatkowe umowy z każdym dostawcą usług, zaleca się zorganizowane badanie:

  • Czy osoby podlegają przepisom § 203 StGB?
  • Jakie informacje dostarcza lub przetwarzany jest przez usługodawcę?
  • Czy w tym procesie mogą zostać ujawnione poufne informacje?
  • Czy ten dostęp jest niezbędny do wykonywania jego konkretnej działalności?
  • Czy konieczna tajemnica jest zapewniona także dla innych osób biorących udział w procesie?
  • 6. Czy dodatkowo naruszają one wymagania rozporządzenia GDPR lub przepisów dotyczących ochrony danych społecznych?

Podsumowanie

Zakończone porozumienie o współpracy w zakresie ochrony danych (AVV) jest często ważnym elementem w procesie włączenia zewnętrznych dostawców usług. Jednak nie automatycznie odpowiada na wszystkie kwestie prawne.

AVV może być jedynie częścią badania


W szczególności w przypadku placówek społecznych należy dodatkowo sprawdzić, czy chronione tajemnice podlegają przepisom § 203 StGB lub czy mają zastosowanie szczególne wymagania dotyczące ochrony danych społecznych.


Nie dotyczy to wyłącznie sztucznej inteligencji. Odpowiednie mogą być również oprogramowanie specjalistyczne, dostawcy usług w chmurze, systemy zarządzania dokumentami lub wsparcie IT.
Dodatkowe pytanie w zakresie zarządzania usługami może więc wiele znaczyć: „Czy strzeżone tajemnice tego usługodawcy są dostępne dla tego dostawcy usług – i jeśli tak, czy uwzględniliśmy te wymagania?“

Sprawdzenie pól obowiązkowych –
W webinarze krok po kroku

FAQ

Czy każda placówka społeczna musi przestrzegać § 203 KPC?


Czy wystarczy AVV w przypadku zewnętrznego dostawcy usług?


Czy zawsze należy zawrzeć odrębne porozumienie zgodnie z § 203 StGB?

Dotyczy to także dostawców rozwiązań AI?


Jakie dodatkowe wymogi mogą dotyczyć ochrony danych socjalnych?


Czego powinny się zorientować instytucje społeczne przed zatrudnieniem usługodawcy?