Sarrera: Irlandako Lantokietako Desplazamendu Arautzailea

2018ko maiatzaren 25ean indarrean jarri zenetik, Datuen Babeserako Araudi Orokorrak (GDPR) eraldatu egin du funtsean, Europako erakundeek datu pertsonalak nola erabiltzen dituzten. Irlandan, teknologia-enpresa garrantzitsuen Europako egoitza duena, arau horrek langileen kontrol-politiken gaineko eragina bereziki sakona izan da. Irlandar enplegatzaileek gardentasun, kontu-emate eta edozein jarraipen-praktikarako justifikazio garbi bat eskatzen dute. Aldaketa horrek enpresen esku utzi du zaintza-kulturak babestea, langileen pribatutasun-eskubideak errespetatzeko, eta negozioen kontrol legitimoak egiteko aukera ematen duten bitartean.

GDPRk EBko banakoen datu pertsonalak prozesatzen dituzten enpresa guztiei aplikatzen die, enpresa bera non dagoen kontuan hartu gabe. Irlandako enplegatzaileentzat, hau da, posta elektronikoko erregistroetatik CCTVra, interneteko erabileraren segimendutik kokapenen jarraipena egitera, betetze aldera birpentsatu behar da. Arriskuak handiak dira: ez betetzeak 20 milioi euroko isunak edo urteko fakturazio orokorraren %4koa izan dezake, eta horrek kalte handiagoak ditu, eta langileen eta bezeroen artean konfiantza gal dezaketen ospea.

GDPRren eta bere oinarrizko printzipioen ikuspegi orokorra

Datu pertsonalen tratamendua arautzen duten zazpi printzipiotan oinarritzen da GDPR: legezkotasuna, zuzentasuna eta gardentasuna; helburu-muga; datuen minimizazioa; zehaztasuna, biltegiratze-muga; osotasuna eta konfidentzialtasuna (segurtasuna) eta erantzukizuna. Printzipio bakoitzak zuzenean eragiten du langileen monitorizazioa nola diseinatu eta inplementatu behar den. Adibidez, datuen minimizazioaren printzipioak helburu jakin baterako beharrezkoak baino datu gehiago biltzea debekatzen du. Jarraipen-testuinguru batean, enplegatzaileek ezin dituzte langile guztien komunikazio guztiak erregistratu geroago baliagarria izan daitekeenaren esparruan; eta, beraz, kontrol-esparrua zehatz bati lotu behar zaio, hala nola, produktibitateari, betearazpenari, legezkoa.

Gardentasunak langileei datuak zer den argi eta garbi jakinarazi behar die, zenbat denboran gordeko den eta nork eskuratu behar duen. Hori langilearen eskuliburuan dagoen politika lauso batetik kanpo geratzen da; GDPRk agintzen du informazioa modu erraz, garden, ulergarrian eta errazean emateko. Kontu-emate-printzipioak, gainera, enplegatzaileei eskatzen die betearaztera, dokumentazioaren, Datuen Babeserako Eraginen Ebaluazioen (DPIAs) eta tratamendu-jardueraren erregistroen bidez. Baldintza hauek ezinezko egin dute irlandar enplegatzaileei "multzoa" onartzea eta "a" ez ahazteko hurbilketa.

Arautegiak pertsona fisikoen eskubide hobetuak ere sartzen ditu, besteak beste, sarbide-eskubidea, zuzenketa-eskubidea, ezabatze-eskubidea, tratamenduaren murrizketa, datuen eramangarritasuna eta aurka egiteko eskubidea. Enplegu-testuinguruan, langile horiek aukera ematen diete langileei kontrol gehiegizkoa edo bidegabea egiteko eta zuzenketak eskatzeko datu okerrak zuzentzeko. Adibidez, beren interneteko nabigazio-erregistroak diziplina-prozesu batean bidegabe erabili direla uste duen langile batek datu horiek eskuratzea eska dezake, eta, beharrezkoa bada, ezabatzea ez bada zilegi.

Langileen Jarraipenerako Lege-markoa Irlandan

Irlandako enpresaburuek parte hartu behar dute GDPRren xedapenen, legeriaren ezarpen nazionalaren (Datuak Babesteko 2018ko Legea) eta sektoreari buruzko araudiaren artean. Irlandako Datuen Babeserako Batzordeak (DPC) gida ematen du eta arauak ezartzen ditu, eta ezinbestekoa da erakundeek interpretazio eboluzionatuekin jarraitzea.

Gardentasuna eta baimena

DBEOren helburu nagusia da datu pertsonalen edozein tratamenduk oinarri legala izan behar duela. Baimena oinarri posible bat den arren, lan-harremanaren erabilera oso mugatua da. Enpresariaren eta langilearen arteko berezko desoreka dela eta, baimena libreki ematen da salbuespenezko egoeretan bakarrik. Irlanderaren praktikan, langile-jarraikuntzak ugazabaren interes legitimoak ditu, baldin eta interes horiek ez badituzte langilearen pribatutasun-eskubideek gainditzen. Hala ere, datu sentikorrak kontrolatzeak, hala nola informazio biometrikoak edo osasun-datuen bidezkoak, baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen baimen bat eskatzen du, eta enpresariak eman behar dira, eta ezetsi gabe, nahita eta uko egin behar da.

Gardentasunaren betebeharrek esan nahi dute enplegatzaileek ezin dutela konfiantzarik izan itsasontzietan politika bat onartzeko. Horren ordez, aktiboki komunikatu behar dituzte monitorizazio-praktikak, ohar bereizien bidez, pribatutasun-adierazpenen bidez eta ohiko oroigarrien bidez. DPCk langileen datuei buruz duen orientazioari esker, gardentasuna etengabeko betebeharra dela azpimarratzen da, ez behin-behineko jakinarazpena.

Interes legitimoak oinarri juridiko gisa

Interes legitimoa Irlanda osoko langileen jarraipena egiteko gehien erabiltzen den oinarria da. Hala ere, oreka-proba zorrotza behar da. Enplegatzaileek interes zehatz eta legitimoa identifikatu behar dute (adibidez, sareko segurtasuna, iruzurraren prebentzioa, errendimenduaren kudeaketa), kontrol-beharrak balioztatzen ditu interes hori lortzeko, eta langileen pribatutasun-esperantza arrazoizkoen aurka pisatzen du. Orekatze-ekintza hori interes legitimoaren ebaluazioan dokumentatu behar da (LELE). Adibidez, mezu elektronikoen trafikoaren jarraipena egitea proba gainditzea gerta daiteke, eta langilearen etengabeko kontrola produktibitatea neurtzeko, ez litzateke aukera gutxiago egongo.

Datu-babeseko eraginaren ebaluazioak (DPIAs)

GDPRk DPIAs-i agindu dio gizabanakoen eskubide eta askatasunen arrisku handia sor dezakeen edozein prozesuri. Langileen monitorizazioak ia beti baldintza hau eragiten du, batez ere portaeraren zaintza sistematikoa eta eskala handian egiten duenean. DPIAk deskribatu behar ditu prozesatzea, bere beharra eta proportzionaltasuna; gizabanakoen arriskuak ebaluatu eta arriskuak arintzeko neurriak zehaztu behar ditu. Irlandako enpresaburuek DPIAk egin behar dituzte monitorizazio-teknologia berriak ezarri aurretik, hala nola aurpegi-ezagutzea, GPSaren jarraipena edo portaera-analisia.

GDPRk eragindako langileen monitorizazio motak

GDPRren eragina aldatu egiten da erabilitako monitorizazio-metodoaren arabera. Ondoren, Irlandako lantokietan zaintza-formarik ohikoenak aztertzen ditugu, eta nola egiten duen erregulazioak haien erabilera.

Posta elektronikoa eta komunikazioen monitorizazioa

Enplegatzaileek posta elektronikoa kontrolatzen dute enpresaren politika betetzen dela ziurtatzeko, datu-ihesak saihesteko edo e-aurkikuntzako legezko betebeharrak kudeatzeko. GDPRren arabera, monitorizazio hori mugatua eta gardena izan behar da. Enplegatzaileek ezin dute posta elektroniko guztien edukia irakurri, arrazoi zehatz eta dokumentatua ez badago, adibidez, okerren ikerketa. Spam edo malwarearen iragazki automatikoa onargarria da, baina ikuskapen sakonagoak DPIA eskatzen du, eta, sarritan, interes legitimoak ebaluatzea. Langileei mezu elektronikoak monitorizatu egiten direla esan behar zaie, eta cachean gordetzeko denbora minimoa gorde behar da.

Internet eta gailuen erabilera monitorizatzea

Bisitatutako web-orriak iragaztea eta jarraipena egitea ohikoa da. GDPRk eskatzen du halako monitorizazioa beharrezkoa izatea helburu legitimoa lortzeko, hala nola, gune gaiztoetara sartzea edo enpresaren denbora produktiboa bermatzea. Hala ere, webgune-kategoria osoen zerrenda-blokeatzea (adibidez, albiste-gune guztiak) neurriz kanpo gerta daiteke neurri murriztaileak (adibidez, denboran oinarritutako mugak) helburu bera lor badezakete. Enplegatuek kontuan hartu behar dute sarritan Interneten erabilera pertsonala onartzen dela; izan ere, kontrol pertsonalak egiten direla giza eskubideen urraketan, eta horrek giza eskubideak indartzen ditu, Europako Giza Eskubideen Hitzarmenean.

CCTV eta bideoen zaintza

Laneko CCTV oso hedatua dago segurtasun-arrazoiengatik. GDPRk, bideo-gailuei buruzko EDPB gidalerroekin batera, baldintza zorrotzak ezartzen ditu. Kamerak segurtasun-premia argia duten eremuetan bakarrik egon behar dira, ez bainugelan, aldagelan edo eten-eremuetan, langileek pribatutasun-itxaropen handia duten lekuetan. Seinaleak argi eta garbi erakutsi behar dira, zaintzaren xedea eta kontrola adierazi behar dutelarik. Grabatutako irudiak behar dira behar den denbora guztian gorde behar diren bitartean (30), gutxienez 30 egunetan, gertakari bat gertatu ezean). Irlandako DPCk segurtasun-a betetzeko edo segurtasun-a kontrolatzeko erabili dituen enplegatzaileei aurre egiteko erabili du.

Kokalekuaren jarraipena

Langileen ibilgailu edo gailu mugikorren GPS-a gero eta ohikoagoa da. GDPRk eskatzen du jarraipen hori proportziozkoa izatea. Adibidez, logistika optimizatzeko entrega-gidariaren ibilbidea zilegia izan daiteke, baina lan-orduetatik kanpo landa-langile baten kokalekuaren jarraipen jarraituak pribatutasuna urratzen du. Enplegatzaileek geofektazioa ezarri beharko lukete lan-aldaketan bakarrik funtzionatzeko eta jarraipena desgaitu gailua betebeharrean ez dagoenean. DPIAk datu-helbideak, erlijio-asistentzia edo etxeko helbideak agerian uzteko arriskuak kudeatu behar ditu.

Biometrikoak eta portaeraren monitorizazioa

Teknologian aurrera egin ahala, hatz-marken eskanerrak, aurpegi-ezagutzea edo kontrol-dinamikak erabili dira autentifikaziorako edo produktibitatea neurtzeko. Datu biometrikoak GDPRren "kategoria berezia"tzat hartzen dira, eta horrek, oro har, bere tratamendua debekatzen du, baimen esplizitua edo beste salbuespen estu batzuk aplikatu ezean. Irlandan, enplegatzaile asko biometrikoetatik aldendu dira DPCren gidak arriskuak nabarmendu ondoren. Portaera-zaintza, saguaren mugimenduaren analisia, adibidez, eztabaidagarria da; litekeena da DPIA bat egitea, eta ingurune altuetan soilik justifika daiteke (adibidez, finantza-merkatuetan), iruzurrak saihesteko.

Politika-aldaketa praktikoak irlandar lantokietan

GDPR betetzeko, irlandar enpresek langileen kontrol-politikak berrikusi behar izan dituzte. Aldaketa praktiko hauek estandarizatuak daude erakunde askotan.

Pribatutasun-oharrak eta langileen eskuliburuak eguneratzea

Enplegatzaileek pribatutasun-ohar zehatzak ematen dituzte, monitorizazio motak, oinarri legala, helburuak, atxikipen-aldiak eta eskubideen langileek dituztenak zehazten dituztenak. Ohar horiek itsasontzian bidaltzen dira eta eguneratu egiten dira gainbegiratze-praktiken aldaketak egiten direnean. Enpresa batzuek geruza-oharrak ematen dituzte: laburpen labur bat, dokumentu xeheago batekin. DPCk espero du ohar horiek hizkuntza arruntean idatziak izatea, legezkoak saihestuz.

Datuen bilduma behar den gutxienekora murriztea

Datuen minimizazio-printzipioak atzera begirako monitorizazioa bultzatu du. Sareko trafiko guztiak erregistratu beharrean, askok datu anonimoak edo agregatuak erabiltzen dituzte ahal den guztietan. Adibidez, produktibitatearen jarraipena irteerako metriketan oinarritu daiteke, pantailaren etengabeko grabazioan baino. Enplegatuek datu pertsonalak eta lanekoak ere bereiz ditzakete, adibidez, langileei karpeta edo posta-etiketa bat "pertsonal" izendatzeko aukera emanez, ohiko monitorizaziotik kanpo geratzen dena.

Datuen biltegiratze eta atxikipen seguruen antolaketak

GDPRk neurri teknikoak eta antolakuntzakoak behar ditu segurtasuna bermatzeko. Datuak monitorizatzea (erregistroak, CCTV irudiak edo GPS koordenatuak) enkriptazio, sarbide-kontrol eta babes-kopia erregularrekin gorde behar da. Atxikitze-planak zorrozki definituta daude; enpresa irlandar askok automatikoki ezabatzen dituzte monitorizazio-datuak 30 egunen buruan, ikerketa aktibo baten parte izan ezean. Datuak monitorizatzeko sarbidea HR, segurtasun eta kudeaketako pertsonaletara mugatzen da, jakin behar-behar jakin batekin.

Langilearen datuak eskuratzeko eskubideak

Langileek, normalean, beren kontrol-datuak eskuratzeko eskubidea dute, subjektuak eskuratzeko eskubidearen arabera. Enpresariek hilabete baten buruan erantzun behar dute eta datu horien kopia bat eman behar dute, erregistroak, txostenak edo oharrak barne. Horrek behartu egin ditu enpresak erregistro zehatzak edukitzera eta edozein jarraipenerako arrazoiak azaltzera. Erakunde batzuek barne-prozesuak ezarri dituzte langileek datuak diziplina-ekintzan monitorizatzeko erabiltzea erronkan duten bitartean.

Inplementazioaren erronkak

Araubide garbiagoa izan arren, irlandar enpresaburuek erronka iraunkorrak dituzte GDPRrekin bateragarriak diren monitorizazioa egiteko.

Zaintza-beharrak pribatutasun-eskubideekin orekatzea

Oinarrizko tentsioa: enplegatzaileek aktiboak babestu, segurtasuna bermatu eta errendimendua kudeatu behar dituzte, langileek pribatutasunaren itxaropen legitimoa duten bitartean. Interes legitimoak orekatzeko proba ez da beti erraza, batez ere urruneko lan-egoera berrietan. Hibridoak eta etxeko lanak gora egin ahala, irlandar enpresaburu asko hasi dira urruneko kontrol-tresnak erabiltzen, ordenagailu-jarduera egiaztatzen, denbora-argazkiak egiten edo web kameraren monitorizazioa erabiltzen. DPCk adierazi du praktika horiek GDPRren arau berberen menpe daudela eta zailagoa izan daitekeela langileak beren etxeetan daudenean justifikatzea, pribatutasuna ere handiagoa den tokian.

Enplegu-harremanaren baimenak kudeatzea

Hala ere, zenbait teknologiak, batez ere sistema biometrikoak, baimenaren bila bultza egiten dute. Kontua da baimena borondatezkoa dela ziurtatzea, eta horrek esan nahi du langileek ondorio negatiborik gabe uko egin diezaioketela. Irlandako enpresa askok sistema biometrikoak alde batera utzi dituzte, hurbileko txartelen edo mugikorreko autentifikazioaren aldeko alternatiba ez hain intrusiboen alde. Hala ere, horrek marruskadura sor dezake eta segurtasun arriskuak areagotu ditzake sistema hain sendo bat aukeratzen bada.

Datuen segurtasuna eta Breach-en jakinarazpena

Monitorizazio-sistemek datu sentikorren bolumen handiak biltzen dituzte, zibererasoetarako helburu erakargarriak bihurtuz. Langileen monitorizazio-datuen ez-betetze batek nabigazio-historiak, kokaleku-trenak edo datu biometrikoak agerian jar ditzake. GDPRren pean, enplegatzaileek jakinarazi behar diete DPCri 72 orduko epean, gizabanakoei kalte egiten dien hutsegite bat dela ohartuz. DPC aktiboa izan da monitorizazio-sistemei lotutako hutsegiteak ikertzen, eta isunak eman dira segurtasun-neurri egokiak ez direlako.

Etorkizuneko Outlook eta Compliance joerak

GDPRk langileen monitorizazioan duen eragina aldatzen ari da, aldaketa teknologikoak, gida arautzaileak eta Irlandako eta Europako hainbat hiritan betearazpen-ekintzak bultzatuta.

Pribatutasunaren araudia

Proposatutako ePribatutasun Araudiak (gaur egun negoziazioan) komunikazio elektronikoen monitorizazioari ere eragingo dio. Nahiz eta oraindik indarrean ez egon, GDPR osatuko du komunikazioen konfidentzialtasunerako arau espezifikoak ezarriz, metadatuak barne. Behin onartuta, irlandar enpresaburuek arau zorrotzagoak bete beharko dituzte langilearen posta elektronikoen, mezuen eta deien segimenduei buruz, eta horretarako baimena behar dute komunikazio-edukiak atzemateko.

AA eta Automatizatutako Erabakiak

Gero eta gehiago erabiltzen dira datuak AA ereduak prestatzeko, errendimenduaren iragarpenetarako, iruzurrak detektatzeko edo automatikoki kaleratzeko erabakiak hartzeko. 22. artikuluak eskubidea ematen die pertsonei tratamendu automatizatuan oinarritutako erabaki baten menpe ez egoteko, eragin legalak edo antzeko eragin esanguratsuak sortzen dituena. Hori giltzarri izango da Irlandan, enplegatzaileek AA tresnak erabiltzen baitituzte, langileak edo diziplinarako banderak jartzen dituztenak.

Betearazpen-itxaropenak

Irlandako DPC Europako arautzaile aktiboenetako bat bihurtu da, eta datu-babeserako enpresa teknologiko nagusien aurkako isun garrantzitsuak ematen ditu. Isun horietako asko kontsumitzaileen datuei buruzkoa den arren, printzipio berberak aplikatzen zaizkie langileen datuei. DPCren lan-programak langileen datuen tratamenduari buruzko ikerketak biltzen ditu hainbat sektoretan. Irlandako enpresaburuek ikerketa-lan gehiago espero dezakete, batez ere urruneko langileen monitorizazio eta sistema biometrikoen inguruan. Betetze proak-ekintzak, ikuskapen erregularren, DPIAs eta langileen prestakuntzaren bidez, zigorrak saihesteko funtsezkoak izango dira.

Ondorioa:

GDPRk langileen monitorizazioa egin du Irlandan, eta arreta kontrolik gabeko zaintzatik hasi eta pribatutasun-eskubideetan oinarritutako printzipiora igaro da. Orain, langile irlandarrek legezko esparru batean jarduten dute, monitorizazio-praktika guztietarako justifikazio argia eskatzen duena, dokumentazio sendoa eta langileen datu-eskubideen errespetua. Erronkak, batez ere, pribatutasunarekin negozio-behar legitimoak orekan, baimen-arazoetan zehar nabigatzea eta teknologia berrietara egokitzean, argi dago: betetzea ez da hautazkoa, eta konplizitatearen kostua ez da fidagarria eta ospea galtzea baino gehiago.

Erakundeek beren politikak eguneratu, DPIak erregularizatu eta Datuak Babesteko Batzordearen gidaritzapean jardun behar dute. Intimitatea monitorizazio-sistemen diseinuan txertatuz, irlandar enpresaburuek beren helburu operatiboak lor ditzakete, produktibitatea eta duintasun pertsonala balioztatzen dituen lan-kultura sustatuz. Araua ez da kudeaketa eraginkorrarentzat oztopoa; gobernu arduratsuaren esparrua da, behar bezala ezarrita, bai enplegatzaileei bai langileei onura ateratzen diena.

Irakurri gehiago nahi izanez gero, kontsultatu Irlandako Datuen Babeserako Batzorde Ofizialaren RGPDren ikuspegi orokorra, ARAUAREN testu osoa (EB) 2016/679 ] eta EDPB jarraibideak bideo-zaintzari buruz. Enpresaburuaren gida praktikoa lortzeko, ICOren lan-datuen orientazioa Erresuma Batuko GDPRren pean paralelo erabilgarriak ere eskaintzen ditu.