Wiedza
 /
Prawo pracy i ochrona danych
PRAWO PRACY · RODO · MONITORING E-MAIL

Monitoring poczty służbowej pracownika: granice art. 22³ Kodeksu pracy i RODO

Pracodawca może w określonych warunkach monitorować służbową pocztę elektroniczną dla organizacji pracy i właściwego wykorzystania czasu oraz zasobów. Art. 22³ k.p. nie daje jednak prawa do nieograniczonego czytania każdej wiadomości ani naruszania tajemnicy korespondencji.

Stan prawny: 10 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
Art. 22³ Kodeksu pracy dopuszcza kontrolę służbowej poczty elektronicznej, jeżeli jest to niezbędne dla odpowiedniej organizacji pracy i prawidłowego wykorzystania narzędzi, pod ustawowymi ograniczeniami. Monitoring nie może naruszać tajemnicy korespondencji ani innych dóbr osobistych pracownika.

Poczta firmowa nie jest obszarem bez prawa do prywatności

To, że pracodawca kupił komputer i utrzymuje domenę firmową, nie oznacza dowolności w dostępie do całej korespondencji. Kodeks pracy określa cele i ograniczenia monitoringu poczty elektronicznej, a RODO wymaga odpowiedniej podstawy przetwarzania danych i przejrzystości. W praktyce trzeba ustalić, dlaczego pracodawca chce przeglądać informacje, czy istnieją mniej ingerujące środki oraz jaki zakres działań rzeczywiście jest niezbędny do organizacji pracy.

Podstawa z art. 22³ Kodeksu pracy

Przepis przewiduje możliwość prowadzenia monitoringu służbowej poczty elektronicznej, jeśli jest to niezbędne do zapewnienia organizacji pracy umożliwiającej pełne wykorzystanie czasu pracy i właściwego użytkowania udostępnionych narzędzi. Nie stanowi to blankietowego upoważnienia do śledzenia aktywności dla dowolnego celu osobistego przełożonego. Organizacja musi wykazać związek środka z uzasadnionym celem oraz jego proporcjonalność.

Tajemnica korespondencji i dobra osobiste

Monitoring nie może naruszać tajemnicy korespondencji oraz innych dóbr osobistych pracownika. Jeżeli na konto służbowe trafi wiadomość wyraźnie prywatna, sposób dalszego postępowania wymaga szczególnej ostrożności. Pracodawca nie powinien wykorzystywać przypadkowo ujawnionych informacji o życiu rodzinnym, zdrowiu czy przekonaniach do decyzji kadrowych. Warto przyjąć procedurę minimalizującą przypadkowy dostęp do tego rodzaju danych.

Informowanie o stosowaniu monitoringu

Pracownicy powinni zostać prawidłowo poinformowani o wprowadzeniu monitoringu, jego celu, zakresie i sposobie zgodnie z Kodeksem pracy, z odpowiednim zastosowaniem właściwych reguł informacyjnych. Dane te należy umieścić w wymaganych dokumentach, np. regulaminie pracy albo obwieszczeniu. Odrębnie trzeba zapewnić informacje wymagane przez RODO. Ogólne zdanie w umowie, że „przełożony ma dostęp do poczty”, może nie realizować wszystkich obowiązków.

Dostęp zastępczy podczas nieobecności pracownika

W praktyce problem pojawia się, gdy pracownik jest na urlopie albo zwolnieniu, a klient czeka na potwierdzenie zamówienia. Dostęp do służbowej korespondencji może mieć uzasadnienie organizacyjne, ale powinien następować według ustalonej procedury: upoważnienie, zakres potrzebnych wiadomości, cel, dokumentacja i odpowiednie zabezpieczenia. Alternatywą bywa przekierowanie skrzynki zespołowej albo automatyczna odpowiedź, które mogą ograniczyć ingerencję w prywatność.

Czy można sprawdzać treść, czy tylko metadane

Zakres monitoringu powinien odpowiadać rzeczywistej potrzebie. Niekiedy wystarcza ocena liczby wysyłanych wiadomości, czasu reakcji i przepływu zadań, bez czytania indywidualnej treści. W innych sytuacjach konkretne służbowe wiadomości mogą mieć znaczenie dla realizacji kontraktu. Konieczna jest jednak analiza podstawy i proporcjonalności, a nie automatyczne przyjęcie pełnego dostępu administratora IT do każdego konta jako standardowego narzędzia kontroli.

Monitoring a cyberbezpieczeństwo

Pracodawca może stosować mechanizmy ochrony przed phishingiem, malware i wyciekiem danych. Takie działania mogą być uzasadnione potrzebą zabezpieczenia systemu, ale również powinny podlegać właściwym zasadom przetwarzania danych i dostępu. Warto oddzielić automatyczne filtrowanie zagrożeń od ręcznego czytania treści korespondencji przez przełożonego. Nie każda procedura bezpieczeństwa wymaga poznania prywatnych szczegółów wymiany wiadomości.

Dane szczególnych kategorii

Korespondencja może zawierać informacje o zdrowiu, poglądach i innych szczególnych kategoriach danych. Pracodawca nie może traktować dostępu technicznego do skrzynki jako automatycznej podstawy ich dalszego wykorzystywania. Gdy zidentyfikuje tego typu dane, powinien ocenić konieczność ich przetwarzania, legalność dostępu i sposób zabezpieczenia. Szczególnie ryzykowne jest kopiowanie całych skrzynek do ogólnych repozytoriów dostępnych dla szerokiego grona menedżerów.

Retencja i logowanie dostępu

Każde upoważnienie i ingerencja w skrzynkę powinny być odpowiednio dokumentowane. Polityka powinna określać czas przechowywania wiadomości i kopii, osoby uprawnione oraz kryteria usuwania danych. Dla celów dowodowych istotne jest, czy wykazano, kto i kiedy otwierał określone wiadomości. Nadmiernie długie archiwizowanie kompletnych skrzynek może generować niezależne ryzyka bezpieczeństwa i naruszenia danych osobowych.

Rozwiązanie stosunku pracy a skrzynka służbowa

Po ustaniu zatrudnienia organizacja może nadal potrzebować dostępu do określonych dokumentów biznesowych, ale nie powinna bezterminowo prowadzić konta byłego pracownika jako aktywnej skrzynki bez przejrzystych zasad. Warto przewidzieć odebranie dostępu, archiwizację niezbędnych wiadomości, ustawienie odpowiedniej odpowiedzi oraz informację o nowej osobie kontaktowej. Nie należy kierować korespondencji prywatnej byłego pracownika do nowego zespołu bez oceny podstaw prawnych.

Służbowe konto po rozwiązaniu zatrudnienia

Po odejściu pracownika przedsiębiorca może potrzebować zabezpieczenia dokumentów kontraktowych i zapewnienia ciągłości kontaktu z klientami. Nie oznacza to automatycznej zgody na używanie jego imienia i nazwiska w korespondencji sugerującej, że nadal pracuje w organizacji. Warto wprowadzić odpowiedni komunikat o zmianie osoby kontaktowej, zabezpieczyć niezbędne dane i zablokować dalsze logowanie. Zasady retencji powinny obejmować także automatyczne archiwa i system kopii zapasowych.

Nie należy mylić zgody pracownika z podstawą monitoringu

W relacji zależności pracowniczej zgoda na przetwarzanie danych może nie zawsze mieć charakter rzeczywiście dobrowolny. Dopuszczalność monitoringu należy oceniać na podstawie właściwych przepisów, celu i proporcjonalności, a nie formularza podpisanego przy zatrudnieniu. Prawidłowe poinformowanie o zasadach kontroli pozostaje jednak odrębnym obowiązkiem. Pracownik powinien wiedzieć, kto i w jakich okolicznościach ma dostęp do określonych danych.

Procedura reagowania na potencjalne nadużycie

Jeżeli firma podejrzewa wyciek dokumentów przez e-mail, powinna zabezpieczyć odpowiednie dane w sposób zgodny z prawem, ograniczyć zakres dostępu i dokumentować czynności. Masowe kopiowanie prywatnej korespondencji całego zespołu nie powinno być pierwszą reakcją na ogólną obawę. Warto oddzielić działanie zabezpieczające system od postępowania wyjaśniającego wobec konkretnego pracownika. Każdy etap wymaga odpowiedniej podstawy, upoważnienia i ochrony informacji niezwiązanych ze sprawą.

Powiązane analizy

Prawo do usunięcia danych – art. 17 RODO · Umowa B2B a stosunek pracy

Najważniejsze kwestie do weryfikacji
  1. cel i konieczność monitoringu
  2. prawidłowe poinformowanie pracowników i wpis w dokumentach
  3. zasady dostępu do treści i wiadomości prywatnych
  4. retencja, logi i upoważnienia
  5. zgodność z RODO i ochroną tajemnicy korespondencji
Najczęstszy błąd:
 Uznawanie, że posiadanie domeny firmowej pozwala dowolnie czytać i rozpowszechniać wszystkie wiadomości, w tym korespondencję wyraźnie prywatną.
Przykład:
Kierownik chce przejrzeć pełną skrzynkę nieobecnego pracownika w celu znalezienia jednej umowy. Należy wybrać proporcjonalny zakres, zabezpieczyć wiadomości prywatne i udokumentować upoważnienie.
Podstawa prawna:
 Art. 22³ Kodeksu pracy w związku z odpowiednio stosowanymi przepisami o monitoringu oraz art. 5, 6, 13 i 32 RODO.
 –
Kodeks pracy – tekst jednolity

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.