Table of Contents
Въведение
В Ирландия правата на служителите като субекти на данни са ясно определени в Общия регламент за защита на данните (GDPR) и Закона за защита на данните 2018. Тези закони дават на работниците значителен контрол върху тяхната лична информация, като същевременно налагат строги задължения на работодателите. Разбирането на тези права не е само правно изискване, то насърчава доверието, намалява риска от скъпоструващи санкции и осигурява справедливо и прозрачно работно място. Тази статия осигурява цялостен преглед на правата на субектите на данни в ирландското трудово право, обхващащо правната рамка, всяко право в подробности, отговорностите на работодателя и възникващите предизвикателства.
Правна рамка за правата на данните в Ирландия
Основаването на правата на субектите на данни в Ирландия е Общ регламент за защита на данните (GDPR), който влезе в сила на 25 май 2018 г. Като регламент на ЕС, той има пряко действие във всички държави-членки, включително Ирландия. GDPR се допълва от ]Закон за защита на данните 2018, който пригодява определени разпоредби към ирландското право, като например изключения за обработка в контекста на заетостта, и определя Комисия за защита на данните (DPC) като национален надзорен орган.
В тази рамка личните данни на служител могат да бъдат обработвани само ако има законно съгласие, необходимост от договор, правно задължение или законни интереси. В контекста на заетостта, зависимостта от съгласие често е проблемна поради дисбаланса на властта, така че работодателите обикновено разчитат на договорна необходимост или правни задължения. DPC предоставя подробни насоки и налага спазването чрез разследвания, коригиращи правомощия и глоби. Забележителното ирландско право, като [[FLT:]Newak срещу Комисар по защита на данните и решения на ДПК по отношение на наблюдението на служителите, допълнително са изяснили обхвата на правата на субекта на данните.
Разбирането на този правен фон е от съществено значение, преди да се потопите в специфичните права, достъпни за служителите.
Ключови права на субектите на данни в ирландската заетост
Служителите в Ирландия имат осем отделни права по GDPR, всеки от които има за цел да им даде контрол върху личните им данни. Тези права важат за всички дейности по обработване, извършвани от работодател. По-долу ние разглеждаме всяко право с практически примери и съответни изключения.
Право на достъп (член 15 от GDPR)
Правото на достъп позволява на служителя да получи потвърждение от работодателя си дали личните му данни се обработват и ако това е така, достъп до тези данни. Това включва подробности за целите на обработването, категориите данни, получателите или категориите получатели, срока на съхранение и правото на подаване на жалба. Работодателите трябва да отговорят без ненужно забавяне и в рамките на един месец на получаване на валидно искане, което може да бъде продължено с до два месеца за сложни или многократни искания.
В контекста на ирландската заетост обичайните искания за достъп могат да се отнасят до досиетата на HR, прегледи на ефективността, имейли, споменаващи служителя, записите от видеонаблюдението или данните, съхранявани в системите за заплащане. Работодателите трябва да предоставят копие от данните в често използван електронен формат. Има ограничени изключения, като например, когато достъпът би засегнал неблагоприятно правата на други лица или когато се прилага правна професионална привилегия. ДПК е издал няколко решения, изискващи работодателите да оповестяват пълни записи, включително метаданни и вътрешни бележки. Работодателите следва да поддържат ясен процес за обработка на искания за достъп, за да се избегнат жалби и действия по прилагане.
Право на коригиране (член 16 от GDPR)
Служителите имат право да имат неточно или непълно коригиране на личните данни без ненужно забавяне. Това е особено важно в условията на работа, където грешките в досиетата на персонала могат да повлияят на повишението, заплатата или дисциплинарните резултати. Например, ако рейтингът на изпълнение на служителите е невалидно записан, те могат да поискат коригиране. Работодателите трябва да проверят точността на данните и да направят корекции незабавно, обикновено в рамките на един месец. Ако работодателят откаже да коригира, те трябва да предоставят мотивиран отговор и да информират служителя за правото си да подаде жалба до DPC.
Право на изтриване (беше забранен) (член 17 от GDPR)
При определени условия служител може да поиска заличаването на личните си данни. Това право не е абсолютно и се прилага главно когато: данните вече не са необходими за първоначалната цел; служителят оттегля съгласието си и няма друга законова основа; обектите на служителите и няма императивни законни основания; данните са незаконно обработени; или правните задължения изискват заличаване. При заетостта общите сценарии включват данни, събрани без валидна законова основа или данни, които са запазени извън необходимия срок. Въпреки това работодателите могат да откажат заличаването, ако обработването е необходимо за спазване на правно задължение (напр. запазване на данъчни записи), за установяването/упражняването/откриването на правни претенции или за архивиране на цели в обществен интерес.
Право на ограничаване на обработването (член 18 от GDPR)
Служителите могат да поискат от работодателя си да ограничи обработването на данните в конкретни ситуации: когато точността на данните е оспорена (прехвърляне на проверката); когато обработването е незаконно, но служителят се противопоставя на заличаването и вместо това иска ограничаване; когато работодателят вече не се нуждае от данните, но служителят изисква това за правни искове или права за защита; или когато служителят е възразил срещу обработването съгласно член 21 (вж. по-долу) до изхода. По време на ограничението данните могат да бъдат съхранявани, не по-нататък обработени, освен ако служителят не се съгласи или не е необходимо за правни искове или права за защита. На практика това може да се отнася за данни, които са предмет на спор по дело за оплакване или несправедливо уволнение. Работодателите трябва да маркират ограничени данни и да имат процедури за отмяна на ограничения само когато е уместно.
Право на преносимост на данни (член 20 от GDPR)
Правото на преносимост на данни позволява на служител да получава личните си данни в структуриран, често използван и машинно четим формат и да предава тези данни на друг администратор без пречка. Това право се отнася само за данни, обработвани по автоматизирани средства и основани на съгласие или договор. При наемането на работа типичните преносими данни включват записи на заплатите, трудова история и данни за контакт. Въпреки това преносимостта не се простира до данни, получени или неопределяни от работодателя, като например аналитични данни за изпълнение. Работодателят трябва да предоставя данните безплатно и да гарантира, че може да се използва от служителя или от третата страна. Това право се упражнява по-рядко при наемане на работа, но е ценно, когато служител променя работните места и иска да прехвърли профила си на нов работодател.
Право на предмет (член 21 от GDPR)
Служителите имат право да възразят срещу обработването въз основа на законни интереси или обществени интереси, включително профилиране. В контекста на заетостта това обикновено се отнася за директния маркетинг (напр. работодателят, изпращащ промоционални имейли) или обработването въз основа на законни интереси като наблюдение на работното място. Когато обработката е за директен маркетинг, възражението трябва да бъде отнесено без изключение. За други законни обработка на интереси работодателят трябва да демонстрира неопровержими основателни основания, които не позволяват на служителите да се възползват от интересите или правата на личните данни или че обработването е необходимо за правни искове.
Права във връзка с автоматизираното вземане на решения и профилиране (член 22 от GDPR)
Служителите имат право да не бъдат подлагани на решение единствено въз основа на автоматизирана обработка (включително профилиране), което поражда правни последици или също толкова значими последици. В ирландското трудово право автоматизираните решения за наемане, изпълнение или промоции трябва да бъдат прозрачни и да позволяват човешка намеса. Когато се използват такива автоматизирани системи, работодателят трябва да предостави значима информация за съответната логика и значението на обработването. Това е все по-относимо, тъй като инструментите за набиране на персонал и аналитичните показатели за изпълнение стават по-чести.
Отговорности на работодателя и най-добри практики
Работодателите в Ирландия трябва да възприемат проактивен подход към правата на субектите на данни. Спазването не е само в отговор на искания, а в прилагането на политики и системи, които зачитат поверителността на служителите от самото начало.
- Прозрачност:[ Предоставяне на ясни известия за поверителност на служителите в началото на заетостта и при промени в обработката на данни.
- Защита на данните чрез дизайн и по подразбиране:[ Интеграция на мерки за защита на данните в процесите на HR, като ограничаване на достъпа до лични данни на база "необходимост да се знае" и криптиране на чувствителни файлове.
- Искания за обработка на жалби: Установяване на ясен вътрешен процес за получаване и отговор на искания на субектите на данни, включително проверка на самоличността на лицето, което подава искането, документиране на действия и изпълнение на едномесечния срок за отговор.
- Официал за защита на данните (DPO): Много организации са длъжни да назначат ДПО (напр. публични органи, образувания, които извършват мащабен мониторинг или обработка на специални категории данни).
- Обучение и разбиране:[ Осигуряване на това, че персоналът и управителите на HR разбират правата на субектите на данни и как да се справят с исканията. Редовното обучение намалява риска от непреднамерени нарушения или закъснения.
- Задържане на данни и изтриване:[ Изпълнение на график за задържане, който отговаря на правните изисквания (напр. насоки за приходите от трудовите досиета, актове за равенство на заетостта относно данните за набиране на персонал) и автоматично изтриване на данни, когато вече не е необходимо.
- Политика за пробив: В случай на нарушение на сигурността на личните данни, засягащо служителите, работодателите трябва да уведомят ДПК в рамките на 72 часа и, когато има висок риск, да информират без ненужно забавяне засегнатите служители.
- Оценки на въздействието върху защитата на данните (DPIAs):[] Изисква се за обработка, която вероятно ще доведе до висок риск за физическите лица, като например системи за наблюдение на служителите или нови технологии на HR.
Изпълнение и санкции в Ирландия
Комисията за защита на данните (DPC) е независим орган, отговорен за наблюдението и прилагането на закона за защита на данните в Ирландия. Тя има широки правомощия, включително възможността да:
- Провеждане на разследвания и одити на работодателите.
- Издава предупреждения, порицания и заповеди за спазване на правата на субекта на данните.
- Наложи административни глоби до 20 млн. евро или 4% от годишния глобален оборот.
- Оредете ограничението или забраната за обработка.
- Отнася се до сериозни нарушения в съдилищата за наказателно преследване.
Служителите, които смятат, че правата им са били нарушени, могат да подават жалба до DPC безплатно. DPC е разследвала множество жалби срещу работодатели, особено по отношение на искания за достъп, прекомерно наблюдение и несъкратяване на данни след прекратяване. Например, през 2022 г. DPC е глобила голяма ирландска компания € 225,000 за обработка на данни на служителите без валидна законна основа. Ирландските работодатели трябва да приемат тези задължения сериозно, тъй като неспазването може да доведе до значителни финансови и репутационни щети.
Нарастващи проблеми в правата на данните за заетостта в Ирландия
Цифровата трансформация на работното място създава нови предизвикателства за правата на субектите на данни.
- Работа при отписване: С увеличаването на хибридната и отдалечената работа работодателите често използват софтуер за мониторинг за проследяване на производителността, улавянето на екрана и ключовите елементи. Такива практики могат да нарушават правата на субектите на данни, освен ако не са прозрачни и пропорционални.
- AI в наемането и HR: Много компании вече използват инструменти, задвижвани от AI, за да сканират автобиографиите, да оценяват кандидатите или да прогнозират резултатите. Тези системи могат да включват автоматизирано вземане на решения, което да задейства правото на човешка намеса съгласно член 22. Работодателите трябва да гарантират справедливост, прозрачност и способност за обяснение на решенията.
- Биометрични данни:[ Използването на пръстови отпечатъци или лицево разпознаване за време и посещаемост системи се увеличава. Биометричните данни са специална категория по GDPR, изискваща изрично съгласие или значителни основания за обществен интерес. ДПК е издал насоки, които съветват, че биометричните данни следва да се използват само когато е абсолютно необходимо.
- Data Subject Access Requests Volume: Тъй като информираността на служителите расте, работодателите са изправени пред нарастващ брой на САР. Управлението на тези ефективно без претоварване HR екипи изисква автоматизирани системи и ясни шаблони. Отказване или забавяне на САР без основателна причина кани DPC жалби.
- Прехвърляния на данни на Cross-Border: Многонационалните работодатели могат да прехвърлят данни на служителите между субектите в различни държави. След решението на Schrems II ирландските работодатели трябва да гарантират адекватни гаранции (като стандартни договорни клаузи) и да извършват оценки на въздействието на трансфера преди такива прехвърляния.
Заключение
За работодателите, разбирането на тези права и въвеждането на спазването на ежедневните операции е от съществено значение. А нечист подход . И служителите и работодателите трябва да разглеждат правата на субектите на данни не само като административно бреме, но и като основен аспект на справедливо и модерно работно място.
За допълнителна информация вж. ГВП текст, Закон за защита на данните 2018, и Комисия за защита на данните годежа за официални насоки и решения.