SI i dane zdrowotne
Czy SI może analizować dane zdrowotne moich pracowników — co dopuszczają DSGVO i AI Act?
Dotyczy niemieckiego prawa: SI może analizować dane zdrowotne pracowników tylko pod ścisłymi warunkami: wyraźna zgoda (art. 9 DSGVO), dla firmy tylko anonimowo zagregowane od 5 osób, zakaz rozpoznawania emocji (od lutego 2025), dane BEM tabu, rada zakładowa i DPIA przed startem.
Ramy prawne dla SI w BGM w skrócie
| Regulacja | Czego wymaga | Konsekwencja dla SI w BGM |
|---|---|---|
| Art. 9 DSGVO | Zasadniczy zakaz przetwarzania danych zdrowotnych, tylko wąskie wyjątki | Bez wyraźnej, dobrowolnej i odwołalnej zgody brak spersonalizowanej analizy SI |
| Wyrok TSUE C-413/23 P (2025) | Dane bez możliwości ponownej identyfikacji są dla odbiorcy anonimowe | Analizy tylko zagregowane, w grupach od 5 osób — wtedy perspektywa pracodawcy wypada spod DSGVO |
| Art. 5 AI Act (obowiązuje od 02.02.2025) | Zakaz rozpoznawania emocji w miejscu pracy | Brak wnioskowania o stresie lub nastroju z HRV, mowy, kamery czy zachowania |
| Załącznik III AI Act | Ocena poszczególnych pracowników przez SI = system wysokiego ryzyka | Unikać indywidualnych wyników — albo spełnić pełny katalog obowiązków (zarządzanie ryzykiem, logowanie, nadzór ludzki) |
| § 87 Abs. 1 Nr. 6 BetrVG | Współdecydowanie przy urządzeniach technicznych zdolnych do nadzoru | Bez włączenia rady zakładowej brak wdrożenia SI — inaczej grozi powództwo o zaniechanie |
| § 167 Abs. 2 SGB IX | Szczególna poufność procedury BEM | Dane BEM technicznie wykluczone z każdej analizy SI — bez wyjątków |
| Art. 35 DSGVO | Ocena skutków dla ochrony danych przy wysokim ryzyku | SI + dane zdrowotne + pracownicy spełniają jednocześnie kilka obowiązkowych przesłanek z listy DSK — DPIA przed uruchomieniem obowiązkowa |
Dlaczego coraz więcej firm wewnętrznie zakazuje analiz danych zdrowotnych przez SI
W wielu firmach istnieją już wewnętrzne porozumienia lub wytyczne, które kategorycznie wykluczają wykorzystanie SI do danych zdrowotnych — często z inicjatywy rady zakładowej, inspektorów ochrony danych lub osób odpowiedzialnych za BEM. To nie jest odosobniony przypadek: według Cisco Data Privacy Benchmark 2024 35% niemieckich firm całkowicie zakazało generatywnej SI, a 76% ogranicza, jakie dane mogą być wprowadzane — głównie z obawy o ochronę danych.
Sceptycyzm widać na wszystkich poziomach. Reprezentatywne badanie Bitkom (listopad 2025) pokazuje: 71% osób w Niemczech obawia się nadużycia danych, gdy SI jest stosowana w kontekście zdrowotnym. Jednocześnie 46% byłoby gotowych udostępnić swoje dane zdrowotne na potrzeby SI — zaufanie więc istnieje, ale tylko pod wykazywalnymi warunkami.
Także wśród decydentów obraz jest podzielony: w badaniu #whatsnext 2025 (IFBG/Techniker Krankenkasse) tylko 50,5% respondentów uważa SI w zarządzaniu zdrowiem za pomocną — wśród osób odpowiedzialnych za zdrowie jest to 62,4%, a w zarządach firm tylko 34,0%. Wniosek: problemem nie jest sama SI, lecz brak wykazywalnej kontroli nad tym, co ona widzi. Kto potrafi tę kontrolę udokumentować, zamienia wewnętrzny zakaz w świadomą zgodę.
Co dopuszcza DSGVO — i gdzie przebiega czerwona linia
Dane zdrowotne są zgodnie z art. 9 DSGVO szczególną kategorią danych osobowych, objętą zasadniczym zakazem przetwarzania. W dobrowolnym BGM realny wyjątek stanowi praktycznie tylko jeden: wyraźna, świadoma i dobrowolna zgoda pracowników (art. 9 ust. 2 lit. a). Musi być odwołalna w każdej chwili, a brak udziału nie może wiązać się z żadnymi niekorzystnymi konsekwencjami. Uzasadnienie do niemieckiej ustawy BDSG wprost wymienia BGM jako przypadek, w którym rozpoznawalna korzyść dla pracowników wspiera dobrowolność.
Trybunał Sprawiedliwości UE (TSUE) rozwiał dwa powszechne błędne przekonania: Po pierwsze, § 26 BDSG jako samodzielna podstawa prawna stał się niepewny, odkąd TSUE (C-34/21, 2023) uznał strukturalnie podobny przepis za niezgodny z prawem unijnym. Po drugie, porozumienie zakładowe nie może zastąpić zgody: zgodnie z wyrokiem TSUE C-65/23 (2024) same porozumienia zbiorowe muszą być w pełni zgodne z DSGVO i nie mogą obniżać poziomu ochrony. Porozumienie zakładowe reguluje procedurę — nie dostarcza podstawy prawnej dla przetwarzania danych.
Kluczową dźwignią w praktyce jest anonimizacja przez agregację: TSUE potwierdził w 2025 r. (C-413/23 P) względny charakter danych osobowych. Dane, których odbiorca nie może racjonalnymi środkami przypisać do konkretnej osoby, nie są dla niego danymi osobowymi. Konkretnie: jeśli firma widzi wyłącznie zagregowane analizy od minimalnej wielkości grupy 5 osób — bez dostępu do danych surowych czy klucza przypisania — ta perspektywa wypada poza zakres DSGVO. Agregacja od wielkości grupy 5 to więc nie kosmetyka, lecz zupełnie inna kategoria prawna.
Przed startem w każdym przypadku obowiązuje: ocena skutków dla ochrony danych zgodnie z art. 35 DSGVO jest obowiązkowa. Lista obowiązkowych przypadków niemieckiej Konferencji Ochrony Danych (DSK) obejmuje wykorzystanie SI do oceny osób, obszerne przetwarzanie danych zdrowotnych oraz analizy danych pracowników — scenariusz SI w BGM spełnia od razu kilka z tych przesłanek.
Co dodatkowo reguluje unijny AI Act — łącznie z rzeczywistym zakazem
Od 2 lutego 2025 r. art. 5 AI Act zakazuje systemów SI do wnioskowania o emocjach w miejscu pracy — z wąskimi wyjątkami tylko dla celów medycznych lub bezpieczeństwa. Dotyczy to dokładnie tych funkcji, którymi reklamuje się obecnie część dostawców BGM: systemy, które na podstawie zmienności rytmu serca, pomiaru parametrów życiowych z kamery, mowy lub danych behawioralnych „rejestrują stresory” i na tej podstawie interweniują, poruszają się niebezpiecznie blisko tej strefy zakazu — albo wprost w niej. Naruszenia art. 5 kosztują do 35 mln euro lub 7% globalnego rocznego obrotu.
Ponadto załącznik III AI Act klasyfikuje jako systemy wysokiego ryzyka te systemy SI, które oceniają wydajność lub zachowanie poszczególnych pracowników albo wpływają na decyzje dotyczące warunków pracy. SI dostarczająca indywidualnych prognoz zdrowotnych lub dotyczących absencji na potrzeby decyzji pracodawcy bardzo prawdopodobnie się do nich zalicza — z pełnym katalogiem obowiązków: zarządzanie ryzykiem, dokumentacja techniczna, logowanie, nadzór ludzki, poinformowanie przedstawicielstwa pracowników przed uruchomieniem.
Ważne dla planowania: obowiązki dla systemów wysokiego ryzyka miały pierwotnie obowiązywać od sierpnia 2026 r.; w maju 2026 r. Rada i Parlament uzgodniły w ramach Digital Omnibus przesunięcie terminu dla samodzielnych systemów z załącznika III na grudzień 2027 r. — wymogi merytoryczne pozostają niezmienione. Zakaz rozpoznawania emocji nie jest tym objęty, obowiązuje już teraz. Decyzja architektoniczna leży więc na stole: kto ogranicza SI do zagregowanych analiz organizacyjnych bez oceny poszczególnych osób, może od razu uniknąć klasyfikacji wysokiego ryzyka.
Rada zakładowa i BEM: dwie strefy specjalne
Analityka SI dotycząca danych pracowników jest zgodnie z utrwalonym orzecznictwem praktycznie zawsze urządzeniem technicznym obiektywnie zdolnym do nadzoru zachowania lub wydajności — a więc podlega obowiązkowemu współdecydowaniu zgodnie z § 87 Abs. 1 Nr. 6 BetrVG, niezależnie od tego, czy w ogóle istnieje zamiar nadzoru. Bez porozumienia zakładowego grozi powództwo o zaniechanie. Konstruktywna droga: włączyć radę zakładową wcześnie i wykorzystać porozumienie jako cechę jakości. Wytyczne Bitkom „SI i współdecydowanie” (2026) dostarczają do tego filarów.
Jedna strefa pozostaje całkowicie tabu: Betriebliches Eingliederungsmanagement (BEM, zarządzanie powrotem do pracy). Dane BEM zgodnie z § 167 Abs. 2 SGB IX podlegają podwyższonej poufności — ściśle oddzielona dokumentacja, wąskie związanie celem, stopniowana zgoda dla każdego etapu procedury. Każda analiza treści BEM przez SI byłaby przetwarzaniem niezgodnym z pierwotnym celem, dotyczącym danych szczególnie wrażliwych, bez podstawy prawnej, i zniszczyłaby zaufanie, na którym opiera się BEM. Dopuszczalna pozostaje wyłącznie wolna od diagnozy logika terminów: rozpoznanie progu 42 dni niezdolności do pracy, który uruchamia ofertę BEM, to ustawowo przewidziane monitorowanie — same treści procedury muszą być technicznie zablokowane, w sposób niedostępny nawet dla SI.
Sami pracownicy są zresztą dalej niż wielu myśli: według raportu WIdO/AOK Fehlzeiten-Report 2025, 42% pracowników doświadcza już SI w swoim miejscu pracy — ale niecałe 40% pracowników w firmach korzystających z SI zostało przeszkolonych. Szkolenie i transparentność to więc nie dodatek, lecz dźwignia akceptacji.
Najlepsza praktyka: model 4 poziomów dostępu SI do danych
Z sytuacji prawnej i praktyki wynika jasny wzorzec architektoniczny, który utrwala się jako najlepsza praktyka: zamiast włączać lub wyłączać SI ogólnie, dla każdej kategorii danych osobno ustala się, w jakiej formie SI może ją widzieć — a te reguły są egzekwowane technicznie, zanim dane w ogóle dotrą do modelu SI.
Decydujący jest ostatni punkt: instrukcja dla SI („przestrzegaj ochrony danych”) nie jest środkiem technicznym ani organizacyjnym w rozumieniu DSGVO. Egzekwowanie musi odbywać się na warstwie danych — to, czego SI nie może widzieć, jest odfiltrowywane lub agregowane, zanim trafi do zapytania. Wewnętrzne porozumienia dotyczące SI i porozumienia zakładowe można w ten sposób zapisać jako reguły odczytywalne maszynowo: zakaz nie funkcjonuje wtedy tylko na papierze, lecz jest aktywnie wymuszany w systemie.
Dokładnie według tego wzorca działa EasyBGM: surowe dane zdrowotne, takie jak dni choroby, diagnozy czy status BEM, są dla SI technicznie twardo zablokowane, wyniki ankiet są analizowane wyłącznie w agregacji od grup 5 osób, a dostęp SI do danych jest sterowalny i udokumentowany osobno dla każdej kategorii danych — łącznie z widokiem transparentności pokazującym, co SI widzi, a czego nie. To czyni ocenę skutków dla ochrony danych wiarygodną i daje radzie zakładowej sprawdzalną podstawę zamiast obietnicy.
- Poziom 1 — Pełny: tylko dla danych niekrytycznych (np. katalog działań, budżety, terminy), nigdy dla danych zdrowotnych
- Poziom 2 — Pseudonimizowany: nazwiska i identyfikatory są zastępowane przed przetworzeniem przez SI; klucz przypisania pozostaje poza SI
- Poziom 3 — Zagregowany (k ≥ 5): SI widzi tylko wartości grupowe od 5 osób — zgodnie z wyrokiem TSUE C-413/23 P ta perspektywa wypada poza DSGVO
- Poziom 4 — Zablokowany: kategoria danych nigdy nie dociera do SI; dla danych BEM jedyne dopuszczalne ustawienie
- Egzekwowanie na warstwie danych, nie przez polecenie — plus rejestrowanie każdego dostępu SI do danych
Powiązane działania i tematy
Najważniejsze w skrócie
- Spersonalizowana analiza danych zdrowotnych przez SI wyłącznie za wyraźną, dobrowolną zgodą — sam § 26 BDSG i porozumienie zakładowe nie wystarczą.
- Agregacja od wielkości grupy 5 to prawny przełom: zgodnie z wyrokiem TSUE C-413/23 P perspektywa pracodawcy wypada poza DSGVO.
- Rozpoznawanie emocji w miejscu pracy jest zakazane od lutego 2025 r. — wnioskowanie o stresie z HRV, kamery lub mowy nie jest szarą strefą.
- Rada zakładowa (§ 87 BetrVG) i ocena skutków dla ochrony danych (art. 35 DSGVO) muszą nastąpić przed wdrożeniem, nie po nim; dane BEM pozostają dla SI całkowicie zablokowane.
- Najlepszą praktyką jest model 4 poziomów (pełny / pseudonimizowany / zagregowany / zablokowany) — egzekwowany technicznie na warstwie danych, a nie przez instrukcję dla SI.
Najczęstsze pytania
Czy możemy po prostu analizować dane o absencji chorobowej za pomocą ChatGPT?+
Nie. Wprowadzenie danych zdrowotnych o charakterze osobowym do publicznego chatbota SI to przekazanie danych osobie trzeciej bez podstawy prawnej i bez umowy powierzenia przetwarzania — wyraźne naruszenie art. 9. Dopuszczalna jest analiza wyłącznie w kontrolowanym środowisku z umową powierzenia i przetwarzaniem w UE, i nawet tam tylko w formie zanonimizowanej i zagregowanej (grupy od 5 osób) lub za wyraźną zgodą osób, których dane dotyczą.
Czy rozpoznawanie stresu przez SI za pomocą urządzenia ubieralnego lub kamery jest dozwolone?+
W miejscu pracy z reguły nie. Art. 5 AI Act zakazuje od lutego 2025 r. systemów SI do wnioskowania o emocjach w miejscu pracy; wyjątki dla celów medycznych lub bezpieczeństwa są wąskie i nie obejmują ogólnego monitorowania dobrostanu przez pracodawcę. Kto wnioskuje o poziomie stresu na podstawie zmienności rytmu serca, pomiaru parametrów życiowych z kamery lub zachowania mowy, ryzykuje kary do 35 mln euro lub 7% rocznego obrotu.
Czy porozumienie zakładowe wystarcza jako podstawa prawna dla analizy SI?+
Nie. Zgodnie z wyrokiem TSUE C-65/23 same porozumienia zakładowe muszą być w pełni zgodne z DSGVO i nie mogą obniżać poziomu ochrony. Porozumienie zakładowe reguluje procedurę, granice i prawa kontrolne — podstawą prawną dla danych zdrowotnych o charakterze osobowym pozostaje wyraźna, dobrowolna zgoda pracowników. Dla anonimowo-zagregowanych analiz bez odniesienia do osoby zgoda nie jest natomiast potrzebna.
Czy rada zakładowa musi wyrazić zgodę, zanim wdrożymy SI w BGM?+
Tak. Systemy SI przetwarzające dane pracowników są praktycznie zawsze obiektywnie zdolne do nadzoru zachowania lub wydajności, a więc podlegają obowiązkowemu współdecydowaniu zgodnie z § 87 Abs. 1 Nr. 6 BetrVG — zamiar nadzoru nie ma tu znaczenia. Dodatkowo istnieją prawa do informacji już na etapie planowania (§ 90 BetrVG). Bez udziału rady zakładowej firma ryzykuje roszczenie o zaniechanie.
Czy SI może w ogóle w czymkolwiek wspierać proces BEM?+
Tylko poza treściami poufnymi: dopuszczalne jest wolne od diagnozy rozpoznawanie progu 42 dni niezdolności do pracy (§ 167 Abs. 2 SGB IX), śledzenie terminów i tworzenie szablonów. Treści samej procedury BEM — notatki z rozmów, diagnozy, plany działań z dokumentacji BEM — są tabu dla każdej analizy SI i powinny być zablokowane technicznie, a nie tylko organizacyjnie.
SI w BGM — ale z wykazywalną kontrolą
EasyBGM technicznie blokuje surowe dane zdrowotne przed SI, analizuje wyłącznie w agregacji od 5 osób i umożliwia sterowanie dostępem SI do danych osobno dla każdej kategorii — sprawdzalna podstawa dla rady zakładowej i oceny skutków dla ochrony danych.
Źródła
- Art. 9 DSGVO — przetwarzanie szczególnych kategorii danych osobowych ↗
- Art. 35 DSGVO — ocena skutków dla ochrony danych ↗
- § 26 BDSG — przetwarzanie danych na potrzeby stosunku pracy ↗
- Art. 5 AI Act — zakazane praktyki (m.in. rozpoznawanie emocji w miejscu pracy) ↗
- Wytyczne DSK „SI i ochrona danych” (wersja z czerwca 2025, PDF) ↗
- HBDI Hesja o wyroku TSUE C-413/23 P (anonimowość danych pseudonimizowanych) ↗
- SKW Schwarz o wyroku TSUE C-65/23 (porozumienia zakładowe a DSGVO) ↗
- Gibson Dunn: Digital Omnibus — przesunięcie terminów wysokiego ryzyka w AI Act ↗
- Informacja prasowa Bitkom „Dr. KI” (listopad 2025): obawa przed nadużyciem danych, gotowość do udostępniania danych ↗
- Badanie #whatsnext 2025 (IFBG/Techniker Krankenkasse, PDF): SI w zarządzaniu zdrowiem ↗
- Cisco Data Privacy Benchmark 2024: zakazy GenAI i ograniczenia wprowadzania danych w niemieckich firmach ↗
- WIdO/AOK Fehlzeiten-Report 2025: SI i zdrowie w świecie pracy ↗
- Wytyczne Bitkom „SI i współdecydowanie — filary porozumienia zakładowego” (2026, PDF) ↗
- § 167 Abs. 2 SGB IX — Betriebliches Eingliederungsmanagement ↗
- § 87 BetrVG — prawa współdecydowania rady zakładowej ↗
Stan na: 2026-07-06. To nie jest porada prawna ani podatkowa — w konkretnym przypadku skonsultuj się ze specjalistą.