Table of Contents
Въведение: Регулаторната промяна в ирландски работни места
От прилагането си на 25 май 2018 г. Общият регламент за защита на данните (GDPR) коренно трансформира начина на работа на организациите в цяла Европа. В Ирландия, която е домакин на европейската централа на много големи технологични фирми, ефектът на регламента върху политиките за мониторинг на служителите е особено дълбок. Ирландските работодатели работят в рамките на правна рамка, която изисква прозрачност, отчетност и ясна обосновка за всяка практика за наблюдение. Тази промяна изисква от дружествата да се движат от непрозрачни култури за наблюдение към принципно управление на данните, което зачита основните права на работниците и служителите, като същевременно позволява законен надзор върху стопанската дейност.
GDPR се прилага за всички дружества, които обработват лични данни на физически лица в рамките на ЕС, независимо от това къде се основава самата компания. За ирландските работодатели това означава, че всяка форма на мониторинг на служителите . От е-мейл сеч до CCTV, проследяване на използването на интернет за проследяване на местоположението . Залозите са високи: неспазването може да доведе до глоби до 20 милиона евро или 4% от годишния световен оборот, което от двете е по-висока, и по-голяма вреда за репутацията, която може да се срине доверието между персонала и клиентите.
Преглед на GDPR и основните му принципи
GDPR е изграден върху седем ключови принципа, които уреждат обработването на лични данни: законосъобразност, справедливост и прозрачност; ограничаване на целите; ограничаване на данните; ограничаване на точността; ограничаване на съхранението; почтеност и поверителност (сигурност); и отчетност. Всеки принцип пряко влияе върху начина, по който наблюдението на служителите трябва да бъде проектирано и изпълнено. Например принципът на свеждане до минимум на данните забранява събирането на повече данни, отколкото е необходимо за определена цел. В контекста на наблюдение работодателят не може просто да записва всички съобщения на служителите по повод на това, че нещо полезно може да се появи по-късно; вместо това обхватът на наблюдението трябва да бъде строго обвързан с конкретна бизнес нужда, като например сигурност, производителност или правно спазване.
Прозрачността изисква служителите да бъдат информирани ясно за това какви данни се събират, защо, колко дълго ще се съхранява и кой има достъп. Това надхвърля неясна политика, заровена в наръчника на служителите; мандатите на GDPR, че информацията се предоставя в стегнат, прозрачен, разбираем и лесно достъпен вид. Принципът на отчетност допълнително задължава работодателите да демонстрират съответствие чрез документация, оценки на въздействието върху защитата на данните (DPIAs) и записи на дейностите по обработка. Тези изисквания направиха невъзможно за ирландските работодатели да приемат "настроен и забравен" подход към наблюдението.
Регламентът въвежда също така и по-строги права за физическите лица, включително правото на достъп, поправка, изтриване, ограничаване на обработването, преносимост на данни и правото на възражение. В контекста на заетостта тези права дават право на служителите да оспорват прекомерното или неоснователно наблюдение и да изискват корекции на неточни данни. Например служител, който смята, че техните интернет сърфиране на трупи, е несправедливо използван в дисциплинарен процес, може да поиска достъп до тези данни и, ако е необходимо, заличаването му, ако запазването им вече не е оправдано.
Правната рамка за мониторинг на служителите в Ирландия
Работодателите в Ирландия трябва да се ориентират в сложна връзка между разпоредбите на GDPR, националното законодателство за прилагане (Закона за защита на данните 2018) и специфичните за сектора регламенти. Ирландската Комисия за защита на данните (ДПК) предоставя насоки и прилага правилата, което прави от съществено значение организациите да останат актуални с еволюиращи тълкувания.
Прозрачност и съгласие
Въпреки че съгласието е една възможна основа, използването му в трудовото правоотношение е силно обрязано поради присъщия дисбаланс на мощността между работодателя и служителя, съгласието често се счита за свободно дадено само при изключителни обстоятелства. В ирландската практика, наблюдението на служителите се основава на законните интереси на работодателя, при условие че тези интереси не са извън обхвата на правата на поверителност на служителя. Въпреки това, когато наблюдението включва чувствителни данни, например биометрични данни или здравни данни, може да се изисква експедитивно съгласие, а работодателите трябва да могат да докажат, че съгласието е дадено доброволно и информирано без никакви вреди за отказ.
Задълженията за прозрачност означават, че работодателите не могат да разчитат на приемането на политика по време на качването на борда. Вместо това те трябва активно да съобщават практики за мониторинг, в идеалния случай чрез отделни известия, декларации за поверителност и редовни напомняния.
Законни интереси като законна основа
Въпреки това, това изисква строг тест за балансиране. Работодателите трябва да се идентифицират конкретен, законен интерес (напр., сигурност на мрежата, предотвратяване на измами, управление на изпълнението), да се оцени необходимостта от мониторинг за постигането на този интерес и да се претеглят с разумните очаквания на служителя за поверителност. Този акт за балансиране трябва да бъде документиран в законна оценка на интересите (LIA). Например, мониторингът на трафика на имейли за откриване на злонамерени софтуер вероятно ще премине теста, докато непрекъснатото записване на клавиши за измерване на производителността вероятно няма да се случи, предвид по-малко натрапчивите алтернативи.
Оценка на въздействието върху защитата на данните (DPIAs)
GDPR възлага DPIAs за всяка обработка, която е вероятно да доведе до висок риск за правата и свободите на физическите лица. Наблюдението на служителите почти винаги води до това изискване, особено когато включва систематично, мащабно наблюдение на поведението. DPIA трябва да опише обработката, нейната необходимост и пропорционалност; да оцени рисковете за физическите лица; и да очертае мерки за смекчаване на тези рискове. Ирландските работодатели трябва да провеждат DPIAs преди прилагането на нови технологии за мониторинг, като разпознаване на лица, GPS проследяване или софтуер за поведенчески анализи. DPIA силите на фирмите в процеса на DPIA принуждават компаниите да се ангажират с последиците за поверителност предварително и могат да доведат до препроектиране на системите за мониторинг, за да бъдат по-малко натрапчиви.
Видове мониторинг на служителите, засегнати от GDPR
По-долу ние изследваме най-често срещаните форми на наблюдение на ирландските работни места и как регламентът оформя тяхното използване.
Мониторинг на електронна поща и съобщения
Много работодатели следят бизнес имейли, за да гарантират спазването на фирмената политика, да предотвратят изтичане на данни или да управляват правни задължения за електронно откриване. Под GDPR такова наблюдение трябва да бъде ограничено и прозрачно. Работодателите не могат редовно да четат съдържанието на всички имейли, освен ако няма конкретна, документирана причина, например разследване на неточности. Автоматизираното филтриране за спам или злонамерен софтуер е общоприето, но всяка по-дълбока проверка изисква DPIA и често легитимна оценка на интереси. Служителите трябва да бъдат информирани, че имейлите се наблюдават, а периодът на съхранение на кеширани имейли трябва да се поддържа до необходимия минимум.
Мониторинг на използването на интернет и устройства
GDPR изисква всяко такова наблюдение да бъде необходимо за законна цел, като предотвратяване на достъпа до неналични сайтове или осигуряване на продуктивно използване на времето на компанията. Работодателите трябва да считат обаче, че често се приема възможността за свободно лично използване на интернет; наблюдение, което улавя личните уеб сайтове) може да бъде непропорционално, ако по-малко ограничителни мерки (напр., времеви ограничения) могат да постигнат същата цел.
CCTV и видеонаблюдение
GDPR, заедно с насоките на DPB за видео устройства, налага строги условия. Камерите трябва да бъдат разположени само в райони, където има ясна сигурност не е необходимо в бани, сменящи стаи, или места за почивка, където служителите имат високо очакване за поверителност. Признаците трябва да бъдат ясно показани, посочвайки целта и контролера на наблюдението. Записите трябва да се съхраняват безопасно и да се съхраняват само толкова дълго, колкото е необходимо (обикновено 30 дни, освен ако не се случи инцидент). DPC в Ирландия е предприела действия за изпълнение срещу работодатели, които са използвали CCTV тайно или за наблюдение на изпълнението, а не за сигурност.
Проследяване на местоположението
GDPR изисква такова проследяване да бъде пропорционално. Например проследяването на маршрута на водача на доставката за оптимизиране на логистиката може да бъде легитимно, но непрекъснато проследяване на местоположението на работник извън работното време вероятно нарушава неприкосновеност на личния живот. Работодателите трябва да определят геофенкинг да работи само по време на смени на работното място и деактивиране на проследяването, когато устройството не е на служба.
Биометричен и поведенчески мониторинг
В Ирландия много работодатели са се отдалечили от биометричните данни за присъствие на проследяване след ДПК, като са подчертали рисковете. Поведенческият мониторинг го прави като анализ на движението на мишките също противоречиви; вероятно е да се изисква ДП и може да бъде оправдан само в рискова среда (напр. подове на финансово търгуване), където е строго необходимо да се предотврати измама.
Промени в практическата политика в ирландски работни места
За да се съобразят с GDPR, ирландските компании трябваше да променят политиките си за мониторинг на служителите.
Обновяване на известията за поверителност и Наръчници на служителите
Работодателите сега предоставят подробни известия за поверителност, които посочват видовете наблюдение, правното основание, целите, периодите на задържане и правата на служителите. Тези съобщения се доставят на борда и се актуализират при промяна на практиките за мониторинг. Някои компании предоставят пластови известия: кратко резюме, последвано от по-подробно документ.
Ограничаване на събирането на данни до минимално необходимото
Вместо да записват целия мрежов трафик, мнозина използват анонимни или обобщени данни, когато е възможно. Например, проследяване на производителността може да разчита на изходни показатели, а не на непрекъснат запис на екрана. Работодателите също се отделят лични и работни данни например, като позволяват на служителите да определят папка или имейл таг като "личност," който е изключен от рутинния мониторинг.
Защитени графици за съхранение и задържане на данни
GDPR изисква технически и организационни мерки за осигуряване на сигурност. Мониторинг на данните . Дали трупи, CCTV кадри, или GPS координати . Трябва да се съхранява с криптиране, контрол на достъпа, и редовни архивиране. Разписанията за задържане са строго определени; много ирландски компании сега автоматично изтриват данните от наблюдението след 30 дни, освен ако не е част от активно разследване. Достъпът до мониторингови данни е ограничен до HR, сигурност, и управление на персонала с конкретна нужда да-знаем.
Права на достъп до данни на служителите
Служителите сега редовно изискват достъп до своите данни от наблюдението под правото на достъп до субекта. Работодателите трябва да отговорят в рамките на един месец и да предоставят копие от съхраняваните данни, включително всички дневници, доклади или бележки. Това принуди дружествата да поддържат точни записи и да могат да обяснят обосновката за всяко наблюдение.
Предизвикателствата при изпълнението
Въпреки по-ясните регулаторни насоки, ирландските работодатели са изправени пред постоянни предизвикателства при изпълнението на мониторинг на съответствието с GDPR.
Балансиране на нуждите от надзор с права за поверителност
Основното напрежение остава: работодателите трябва да защитават активите, да гарантират безопасност и да управляват работата, докато служителите имат законно очакване за поверителност. Законните интереси балансират теста не винаги е ясен, особено в нови ситуации като отдалечена работа. С повишаването на хибридната и домашната работа, много ирландски работодатели са започнали да използват инструменти за дистанционно наблюдение .Проверка на компютърната активност, вземане на времеви снимки на екрана, или използване на уеб камера мониторинг. ДПК сигнализира, че тези практики са предмет на същите правила GDPR и може да бъде по-трудно да се оправдае, когато служителите са в собствените си домове, където очакванията за поверителност са дори по-високи.
Управление на съгласието в отношенията по заетостта
Както беше отбелязано, съгласието рядко е чиста законна основа за мониторинг. Но някои технологии, по-специално биометрични системи, натиснете работодателите към търсене на съгласие. Предизвикателството е да се гарантира, че съгласието е наистина доброволно, което означава, че служителите могат да откажат без отрицателни последици. Много ирландски компании са избрали да се откажат от биометрични системи изцяло в полза на по-малко натрапчиви алтернативи като карти за близост или мобилен-базирано удостоверяване.
Уведомление за сигурност на данните и за нарушение
В резултат на това работодателите трябва да уведомят DPC в рамките на 72 часа, за да разберат за нарушение, което представлява риск за физическите лица. DPC е активно в разследването на нарушения, свързани с мониторинговите системи, и глоби са били издадени поради липса на подходящи мерки за сигурност. Това е накарало ирландските работодатели да инвестират в силно криптиране, редовни одити на сигурността и планове за реагиране при инциденти.
Бъдещи тенденции на наблюдение и съответствие
Влиянието на GDPR върху мониторинга на служителите все още се развива, водено от технологични промени, регулаторни насоки и действия по прилагане в Ирландия и в цяла Европа.
Регламент за ePrivacy
Въпреки че все още не е в сила, тя ще допълни GDPR чрез определяне на специфични правила за поверителността на съобщенията, включително метаданни. След като бъдат приети, ирландските работодатели ще трябва да спазват по-строги правила за проследяване на имейли, съобщения и да се обадят подробности, които изискват съгласие за всяко неточно съдържание на комуникация.
AI и автоматизирано вземане на решения
Все повече се използват данни от наблюдението за обучение на модели на ИИ за прогнози за изпълнението, за откриване на измами или дори за автоматизирани решения за стрелба. GDPR Член 22 дава на физическите лица правото да не бъдат подлагани на решение, основано единствено на автоматизирана обработка, която поражда правни последици или подобни значителни въздействия. Това ще се превърне в ключово бойно поле в Ирландия, тъй като работодателите разполагат с инструменти на AI, които ги нареждат на служители или ги маркират за дисциплина. Работодателите трябва да гарантират, че всички автоматизирани решения са обясними, спорни и имат човешки надзор.
Очаквания за изпълнение
Ирландската ДПК се превърна в един от най-активните регулатори в Европа, издавайки значителни глоби срещу големи технологични компании за нарушения на защитата на данните. Докато много от тези глоби засягат данните за потребителите, същите принципи се прилагат и за данните за служителите. Работната програма на ДПК включва разследвания за обработването на данни за служителите в различни сектори. Ирландските работодатели могат да очакват по-голям контрол, особено около дистанционното наблюдение на работниците и биометричните системи.
Заключение
GDPR промени наблюдението на служителите в Ирландия, като насочи вниманието от неконтролируем надзор към принципен подход, основан на прозрачност, необходимост и зачитане на правата на неприкосновеност на личния живот. Ирландските работодатели сега работят по законова рамка, която изисква ясна обосновка за всяка практика за наблюдение, солидна документация и зачитане на правата на данните на служителите. Докато предизвикателствата остават . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Организацията трябва да продължи да актуализира своите политики, да провежда редовни DPIAs и да се ангажира с насоки от Комисията за защита на данните. Чрез вграждане на неприкосновеност на личния живот в проектирането на системите за мониторинг, ирландските работодатели могат да постигнат оперативните си цели, като същевременно насърчават култура на работното място, която цени както производителността, така и личното достойнство. Регламентът не е пречка за ефективното управление; това е рамка за отговорно управление, която при правилно прилагане се ползва както от работодателите, така и от служителите.
За по-нататъшно четене се консултирайте с длъжностното лице Ирландската комисия за защита на данните направи преглед на GDPR, пълния текст на ]REGULATION (EU) 2016/679, а EDPB насоки за видеонаблюдение. За практически насоки на работодателя, Указанията за заетостта на UKCO предлага също полезни паралели в рамките на GDPR на Обединеното кралство.