مقدمه: تغییرات نظارتی در محل کار ایرلند

از زمان اجرای آن در 25 می 2018، مقررات حفاظت از داده های عمومی (GDPR) اساساً تغییر داده است که چگونه سازمان ها در سراسر اروپا اطلاعات شخصی را اداره می کنند.در ایرلند، که میزبان دفتر مرکزی اروپا بسیاری از شرکت های بزرگ تکنولوژی است، تاثیر تنظیم حریم خصوصی بر سیاست های نظارت کارکنان به ویژه عمیق است. کارفرمایان ایرلندی در حال حاضر تحت چارچوب قانونی که خواستار شفافیت، پاسخگویی و توجیه روشن برای هر گونه عمل نظارت قانونی است، نظارت بر شرکت ها هنوز هم به طور قانونی از سوی سازمان های نظارتی و اساسی است.

GDPR برای همه شرکت ها پردازش اطلاعات شخصی افراد در اتحادیه اروپا، صرف نظر از اینکه شرکت خود را مستقر می کند، برای کارفرمایان ایرلندی، این بدان معنی است که هر نوع نظارت کارمند - از ورود ایمیل به دوربین مدار بسته، ردیابی استفاده از اینترنت به نظارت مکان - باید دوباره مورد ارزیابی قرار گیرد برای انطباق. - سهام بالا است: غیر انطباق می تواند منجر به تجزیه و تحلیل دقیق از مشتریان سالانه و یا آسیب رساندن به هر کدام از طریق افزایش نرخ بهره وری جهانی، و یا افزایش اعتماد جهانی، هر درصد.

بررسی GDPR و اصول اصلی آن

GDPR بر اساس هفت اصل کلیدی که پردازش اطلاعات شخصی را اداره می کند: قانونی بودن، عدالت و شفافیت؛ محدودیت هدف؛ مینی سازی داده ها؛ دقت؛ محدودیت ذخیره سازی؛ یکپارچگی و محرمانه بودن (امنیت)؛ و پاسخگویی به طور مستقیم بر نحوه ی طراحی و اجرای دقیق نظارت کارکنان تأثیر می گذارد.برای مثال، اصل مینی داده ها جمع آوری اطلاعات بیشتر از هدف مشخص شده را ممنوع می کند، به جای اینکه نظارت بر امنیت اطلاعات به سادگی یک کارفرما، می تواند به عنوان یک موضوع امنیتی مشخص، به عنوان یک تابعی که به سادگی به عنوان یک تابعی از طریق اطلاعات خاص، به عنوان یک کارمند، به طور دقیق و یا به طور دقیق و یا به طور دقیق و یا به طور دقیق، به کار باشد.

شفافیت نیاز دارد که کارکنان به وضوح در مورد اینکه چه داده هایی جمع آوری می شوند، چرا، چه مدت نگهداری می شود و چه کسی دسترسی دارد، این فراتر از سیاست مبهمی است که در یک کتاب دستی کارمند به خاک سپرده می شود؛ دستورالعمل های GDPR که اطلاعات در یک روش مختصر، شفاف، غیرقابل درک و به راحتی قابل دسترس ارائه می شود.این اصل پاسخگویی کارفرمایان را ملزم می کند تا انطباق را نشان دهند - اسناد، نظارت بر داده ها (ارزیابی و الزامات غیر ممکن است.

این مقررات همچنین حقوق پیشرفته برای افراد، از جمله حق دسترسی، اصلاح، تفکیک، محدودیت پردازش، قابلیت حمل و نقل داده ها و حق اعتراض به موضوع را معرفی می کند، این حقوق کارکنان را قادر می سازد تا نظارت بیش از حد یا ناعادلانه و اصلاحات درخواست داده ها را به داده های نادرست به چالش بکشند.به عنوان مثال، کارمندی که معتقد است که ورود به اینترنت آنها ناعادلانه است در فرایندی که می تواند دسترسی های ضروری را حذف کند و اگر دیگر داده های لازم نیست.

چارچوب حقوقی نظارت کارکنان در ایرلند

کارفرمایان در ایرلند باید یک رابطه پیچیده بین مقررات GDPR، قوانین اجرای ملی (قانون حفاظت از داده 2018) و مقررات خاص بخش را هدایت و اجرا کنند.کمیسیون حفاظت از داده ایرلند (DPC) دستورالعمل ها را ارائه می دهد و آن را برای سازمان ها ضروری می کند تا با تفسیر های در حال تحول باقی بمانند.

شفافیت و توافق

یک تن مرکزی GDPR این است که هر پردازش اطلاعات شخصی باید یک مبنای قانونی داشته باشد، در حالی که رضایت یک مبنای ممکن است، استفاده از آن در رابطه کاری به شدت محدود است، زیرا عدم تعادل ذاتی بین کارفرما و کارمند، رضایت اغلب به صورت آزادانه در شرایط استثنایی در عمل ایرلندی داده می شود، اکثر نظارت کارکنان به جای منافع قانونی کارفرما، به جای آن، نظارت بر اطلاعات حساس از جمله اطلاعات مربوط به کارکنان، می شود.

تعهدات شفافیت به این معنی است که کارفرمایان نمی توانند به پذیرش پوشش سیاست در هنگام ورود به داخل متکی باشند، بلکه باید به طور فعال شیوه های نظارت را به صورت ایده آل از طریق اطلاعیه های جداگانه، بیانیه های حریم خصوصی و یادآوری های منظم انتقال دهند.راهنمای DPC بر اطلاعات کارکنان تاکید می کند که شفافیت یک وظیفه مداوم است، نه یک اطلاع رسانی یک بار.

منافع قانونی به عنوان یک قانون اساسی

پایه منافع مشروع رایج ترین مورد برای نظارت کارکنان در ایرلند است، با این حال، نیاز به یک آزمون متعادل سازی دقیق دارد. کارفرمایان باید یک علاقه خاص و قانونی (به عنوان مثال امنیت شبکه، پیشگیری از تقلب، مدیریت عملکرد)، ارزیابی ضرورت نظارت بر گزینه های دسترسی، و وزن آن در برابر انتظارات معقول کارکنان از حریم خصوصی این عمل باید در آزمون بهره برداری قانونی ثبت شود (به احتمال زیاد برای ردیابی ایمیل نیست).

ارزیابی های تاثیر گذاری داده ها (DPIAs)

الزامات GDPR برای هر پردازشی که احتمالا منجر به خطر بالایی برای حقوق و آزادی افراد می شود، نظارت کارکنان تقریبا همیشه این نیاز را تحریک می کند، به ویژه هنگامی که شامل نظارت سیستماتیک و گسترده از رفتار طراحی مجدد است، A DPIA باید فرآیند پردازش، ضرورت و تناسب را توصیف کند؛ خطرات برای افراد؛ و طرح برای کاهش این خطرات باید نظارت بر عملکرد های جدید و یا سیستم های ردیابی رفتاری را انجام دهد.

انواع نظارت بر کارکنان تحت تاثیر GDPR

تاثیر GDPR بسته به روش نظارت مورد استفاده متفاوت است.در زیر، ما رایج ترین شکل های نظارت در محل کار ایرلند را بررسی می کنیم و چگونه مقررات استفاده از آنها را شکل می دهد.

ایمیل و نظارت بر ارتباطات

بسیاری از کارفرمایان ایمیل های تجاری را برای اطمینان از انطباق با سیاست شرکت، جلوگیری از نشت داده ها یا مدیریت تعهدات الکترونیکی قانونی تحت GDPR، چنین نظارت باید محدود و شفاف باشد، کارفرمایان نمی توانند به طور معمول محتوای تمام ایمیل ها را بخوانند مگر اینکه یک دلیل خاص و مستند وجود داشته باشد - مانند تحقیقات در مورد فیلترینگ خودکار برای اسپم یا بدافزار به طور کلی قابل قبول باشد، اما هر بازرسی عمیق تر نیاز به یک دوره ذخیره سازی قانونی دارد و حداقل ایمیل ها باید به ایمیل ها نظارت باشد.

نظارت بر استفاده از اینترنت و دستگاه

فیلترینگ اینترنت محل کار و ردیابی وب سایت های بازدید شده رایج است. GDPR نیاز به هر گونه نظارت برای یک هدف مشروع - مانند جلوگیری از دسترسی به سایت های مخرب یا اطمینان از استفاده تولیدی از زمان شرکت است، با این حال، مسدود کردن پتو از کل دسته از وب سایت ها (به عنوان مثال، همه سایت های خبری) ممکن است محدود کننده باشد (به عنوان مثال، محدودیت های مبتنی بر زمان) که می تواند نظارت بر حقوق شخصی را نیز تقویت کند.

دوربین مدار بسته و نظارت تصویری

دوربین مداربسته در محل کار به دلایل امنیتی گسترده است. GDPR، همراه با دستورالعمل های EDPB در دستگاه های ویدئویی، شرایط سخت را اعمال می کند. دوربین ها باید تنها در مناطقی قرار بگیرند که نیاز امنیتی روشن وجود دارد - نه در حمام، اتاق های در حال تغییر، یا مناطق شکستن که کارکنان انتظار بالا از علائم حریم خصوصی را دارند، باید به وضوح نشان داده شود، بیان هدف و کنترل کننده نظارت دقیق باید تنها به عنوان عملیات امنیتی و یا به عنوان زمان لازم (به جای اینکه کارکنان به جای استفاده می کنند).

ردیابی مکان

ردیابی GPS وسایل نقلیه شرکت یا دستگاه های تلفن همراه صادر شده به طور فزاینده ای رایج است. GDPR خواستار است که چنین ردیابی متناسب با آن باشد.برای مثال، ردیابی مسیر تحویل راننده برای بهینه سازی تدارکات ممکن است قانونی باشد، اما پیگیری مداوم محل کار کارگر در خارج از ساعات کار احتمالا نقض حریم خصوصی است. کارفرمایان باید زمین را برای کار تنها در طول تغییرات کار تنظیم کنند و پیگیری کنند زمانی که دستگاه در معرض خطرات قرار گیرد، آدرس های شخصی یا آدرس های شخصی قرار گیرد.

نظارت بر رفتار و بیومتریک

پیشرفت در تکنولوژی منجر به استفاده از اسکنرهای اثر انگشت، تشخیص چهره یا پویایی کلید برای تأیید اعتبار یا اندازه گیری بهره وری شده است. داده های بیومتریک "بخش ویژه" تحت GDPR محسوب می شود که به طور کلی پردازش آن را ممنوع می کند مگر اینکه رضایت صریح یا سایر معافیت های محدود اعمال شود.در ایرلند، بسیاری از کارفرمایان از بیومتریک برای ردیابی حضور دور شده اند پس از هدایت DPC خطرات نظارت بر رفتار را برجسته کرده اند - همچنین ممکن است تجزیه و تحلیل های رفتاری بسیار بحث برانگیز باشد.

تغییرات سیاست عملی در محل کار ایرلند

برای رعایت GDPR، شرکت های ایرلندی باید سیاست های نظارت بر کارکنان خود را اصلاح کنند. تغییرات عملی زیر در بسیاری از سازمان ها استاندارد هستند.

افزایش اطلاعیه های حریم خصوصی و راهنمای کارکنان

کارفرمایان در حال حاضر اطلاعیه های حریم خصوصی دقیقی را ارائه می دهند که انواع نظارت، اساس قانونی، اهداف، دوره های حفظ و کارکنان حقوق را مشخص می کنند. این اطلاعیه ها در هنگام تغییر شیوه های نظارت به روز می شوند و به روز می شوند. برخی از شرکت ها اطلاع رسانی لایه ای ارائه می دهند: خلاصه کوتاهی پس از یک سند دقیق تر.DPC انتظار دارد که اطلاعیه ها در زبان ساده نوشته شده اند، اجتناب از قوانین قانونی.

محدود کردن جمع آوری داده ها به حداقل ضروری

اصل مینی سازی داده ها باعث شده است که کارفرمایان ایرلندی به جای ضبط تمام ترافیک شبکه، نظارت بر عقب را افزایش دهند، بسیاری از آنها اکنون از داده های شخصی یا جمع آوری شده استفاده می کنند، به عنوان مثال، ردیابی بهره وری ممکن است به معیارهای خروجی به جای ضبط مداوم صفحه نمایش، کارفرمایان نیز اطلاعات شخصی و کار را نادیده می گیرند - به عنوان مثال، اجازه می دهد کارکنان برای طراحی یک پوشه یا نظارت بر ایمیل "شخصی" که از روال عادی حذف شده است.

ذخیره سازی داده ها و برنامه های Retention

GDPR نیاز به اقدامات فنی و سازمانی برای اطمینان از داده های نظارت بر امنیت دارد - چه logs، فیلم های CCTV یا مختصات GPS - باید با رمزگذاری، کنترل دسترسی و برنامه های پشتیبان گیری منظم ذخیره شود؛ بسیاری از شرکت های ایرلندی به طور خودکار داده های نظارت را پس از 30 روز حذف می کنند مگر اینکه بخشی از یک تحقیق فعال باشد.

حقوق دسترسی کارکنان

کارکنان در حال حاضر به طور منظم درخواست دسترسی به داده های نظارت خود را تحت حق دسترسی به موضوع. کارفرمایان باید ظرف یک ماه پاسخ دهند و یک کپی از داده های موجود را ارائه دهند، از جمله هر گونه log، گزارش ها یا یادداشت ها، این شرکت ها را مجبور کرده است تا سوابق دقیق را حفظ کنند و قادر به توضیح منطق برای هر نظارت باشند. برخی از سازمان ها فرآیندهای داخلی برای کارکنان ایجاد کرده اند تا استفاده از داده های نظارتی را در اقدامات انضباطی به چالش بکشند.

چالش های اجرایی در پیاده سازی

علی رغم راهنمایی های قانونی واضح تر، کارفرمایان ایرلندی با چالش های مداوم در اجرای نظارت سازگار با GDPR مواجه هستند.

تعادل نیازهای نظارت با حقوق حریم خصوصی

تنش هسته ای باقی مانده است: کارفرمایان باید از دارایی ها محافظت کنند، ایمنی را تضمین کنند و عملکرد را مدیریت کنند، در حالی که کارکنان انتظار قانونی برای حفظ حریم خصوصی دارند، آزمون تعادل منافع مشروع همیشه ساده نیست، به ویژه در موقعیت های جدید مانند کار حریم خصوصی از راه دور، با افزایش انتظارات از GDPR و کار خانگی، بسیاری از کارفرمایان ایرلندی استفاده از ابزارهای نظارت از راه دور را آغاز کرده اند - بررسی فعالیت کامپیوتر، گرفتن تصاویر زمان، یا استفاده از نظارت بر وب سایت های بالاتر که حتی در آن ها، حتی در مواردی که در آن ها، قوانین سیگنال های بیشتری را توجیه می کنند.

مدیریت موافقت نامه در رابطه کاری

همانطور که اشاره شد، رضایت به ندرت یک مبنای قانونی برای نظارت است، با این حال برخی از فن آوری ها - به ویژه سیستم های بیومتریک - کارفرمایان را به دنبال رضایت سوق می دهند.چالش این است که اطمینان حاصل شود که رضایت واقعا داوطلبانه است، به این معنی که کارکنان می توانند بدون عواقب منفی، رد شوند، بسیاری از شرکت های ایرلندی تصمیم گرفته اند سیستم های بیومتریک را به طور کامل به نفع گزینه های کمتر مزاحم مانند کارت های نزدیک یا احراز هویت مبتنی بر تلفن همراه، افزایش دهند.

امنیت داده ها و BRAN notification

سیستم های نظارت خود جمع آوری حجم زیادی از داده های بالقوه حساس، و آنها را هدف جذاب برای حملات سایبری.یک نقض از یک پایگاه داده نظارت کارمند می تواند تاریخ مرور، مسیر مکان و یا حتی داده های بیومتریک را در GDPR، کارفرمایان باید در عرض 72 ساعت از تبدیل شدن به یک نقض که خطر برای افراد است، اطلاع رسانی کنند.DPC در تحقیق در مورد نقض های مربوط به سیستم های نظارت و اقدامات امنیتی دقیق برای کارفرمایان صادر شده است.

آینده Outlook و روند انطباق

نفوذ GDPR بر نظارت کارکنان هنوز در حال تحول است، که توسط تغییرات تکنولوژیکی، هدایت نظارتی و اقدامات اجرای در ایرلند و سراسر اروپا هدایت می شود.

مقررات ePrivacy

مقررات پیشنهادی ePrivacy (در حال حاضر تحت مذاکره) بر نظارت ارتباطات الکترونیکی تأثیر خواهد گذاشت، اگرچه هنوز در نیروی نیست، با تنظیم قوانین خاص برای محرمانه بودن ارتباطات، از جمله متادیس، کارفرمایان ایرلندی باید با قوانین سختگیرانه تر در ردیابی ایمیل های کارمند، پیام ها و جزئیات تماس - که به طور سنتی نیاز به هر گونه رضایت از ارتباطات دارند، مطابقت داشته باشند.

هوش مصنوعی و تصمیم گیری خودکار –Making

به طور فزاینده ای، نظارت بر داده ها برای آموزش مدل های AI برای پیش بینی عملکرد، تشخیص تقلب یا حتی تصمیم گیری خودکار شلیک استفاده می شود. ماده 22 به افراد حق می دهد که بر اساس پردازش خودکار که اثرات قانونی را تولید می کند یا به طور مشابه قابل توجهی تاثیر می گذارد، تصمیم گیری کلیدی در ایرلند به عنوان کارفرمایانی که ابزارهای هوش مصنوعی را رتبه بندی می کنند یا پرچم برای کارفرمایان باید اطمینان حاصل کنند که هر گونه تصمیم گیری های مستقل و قابل کنترل قابل توجه هستند.

انتظارات اجرایی

DPC ایرلندی تبدیل به یکی از فعال ترین رگولاتورها در اروپا شده است، صدور جریمه های قابل توجهی در برابر شرکت های بزرگ فناوری برای نقض اطلاعات حفاظت از داده ها، در حالی که بسیاری از این جریمه ها مربوط به داده های مصرف کننده است، همان اصول اعمال شده در داده های کارمند، شامل بررسی های مربوط به پردازش اطلاعات کارکنان در بخش های مختلف است.

نتیجه گیری

GDPR نظارت کارکنان را در ایرلند تغییر داده است، و تمرکز را از نظارت بدون نظارت به یک رویکرد اصولی مبتنی بر شفافیت، ضرورت و احترام به حقوق حریم خصوصی تغییر داده است. کارفرمایان ایرلندی در حال حاضر تحت چارچوب قانونی عمل می کنند که خواستار توجیه روشن برای هر عمل نظارت، مستندات قوی و احترام به حقوق اطلاعات کارکنان است - در حالی که چالش های باقی مانده - به ویژه در متعادل سازی نیازهای تجاری قانونی با حریم خصوصی، مسائل هدایت، و موافقت با فن آوری های جدید و انطباق با هزینه های پاک است - و انطباق نیست.

سازمان ها باید سیاست های خود را به روز کنند، DPIA های منظم را انجام دهند و با هدایت کمیسیون حفاظت از داده ها تعامل کنند.با جاسازی حریم خصوصی در طراحی سیستم های نظارت، کارفرمایان ایرلندی می توانند اهداف عملیاتی خود را در حالی که فرهنگ محل کار را تقویت می کنند که هم بهره وری و هم شأن شخصی را ارزش می گذارد، این مقررات مانع مدیریت موثر نیست؛ این چارچوب مسئول حکومتداری است که به درستی اجرا می شود، و هم کارفرمایان سود می کنند.

برای مطالعه بیشتر، با کمیته حفاظت از داده های بیمه (FLT:1) مشورت کنید ، متن کامل از REGULATION] (EU) 2016/679 و دستورالعمل های نظارت تصویری : راهنمای عملی برای کارفرمایان GDPR] ارائه می دهد.