Table of Contents
Johdanto: Sääntelyn vaihto irlantilaisissa työpaikoissa
Sen jälkeen kun yleinen tietosuoja-asetus (GDPR) on pantu täytäntöön 25. toukokuuta 2018, se on muuttanut perusteellisesti sitä, miten eri puolilla Eurooppaa toimivat organisaatiot käsittelevät henkilötietoja. Irlannissa, jossa on useiden suurten teknologiayritysten Euroopan pääkonttori, asetuksen vaikutus työntekijöiden seurantapolitiikkaan on ollut erityisen syvällinen. Irlantilaiset työnantajat toimivat nyt avoimuuden, vastuuvelvollisuuden ja kaikkien valvontakäytäntöjen selkeän perustelun alla. Tämä muutos on vaatinut yrityksiä siirtymään läpinäkymättömästä valvontakulttuurista periaatteelliseen tiedonhallintaan, jossa kunnioitetaan työntekijöiden perusoikeuksia ja joka mahdollistaa silti laillisen liiketoiminnan valvonnan.
GDPR koskee kaikkia yrityksiä, jotka käsittelevät yksityishenkilöiden henkilötietoja EU:ssa riippumatta siitä, missä yritys itse on. Irlantilaisten työnantajien osalta tämä tarkoittaa, että kaikki työntekijöiden seurantamuodot on arvioitava uudelleen, jotta ne täyttäisivät vaatimukset.Vaikutukset ovat korkeat: noudattamatta jättäminen voi johtaa jopa 20 miljoonan euron tai 4 prosentin sakkoihin vuotuisesta maailmanlaajuisesta liikevaihdosta, sen mukaan kumpi on suurempi, ja maineen vahingoittumiseen, joka voi heikentää luottamusta sekä henkilöstön että asiakkaiden keskuudessa.
Yleiskatsaus tietosuoja-asetukseen ja sen perusperiaatteisiin
GDPR perustuu seitsemään avainperiaatteeseen, jotka ohjaavat henkilötietojen käsittelyä: lainmukaisuus, oikeudenmukaisuus ja avoimuus; tarkoituksen rajoittaminen; tietojen minimointi; tarkkuus; tallennusrajoitukset; eheys ja luottamuksellisuus (turvallisuus); ja vastuuvelvollisuus. Jokainen periaate vaikuttaa suoraan siihen, miten työntekijöiden seuranta on suunniteltava ja pantava täytäntöön. Esimerkiksi tietojen minimointiperiaate kieltää keräämästä enemmän tietoja kuin on tarpeen tiettyyn tarkoitukseen. Seurantakontekstissa työnantaja ei voi kirjata kaikkea työntekijöiden viestintää off--contextista, että jotain hyödyllistä saattaa myöhemmin syntyä; sen sijaan valvonnan laajuus on ehdottomasti sidottava konkreettiseen liiketoiminnan tarpeeseen, kuten turvallisuuteen, tuottavuuteen tai oikeudelliseen vaatimustenmukaisuuteen.
Avoimuus edellyttää, että työntekijöille tiedotetaan selkeästi siitä, mitä tietoja kerätään, miksi, kuinka kauan tietoja säilytetään ja kenelle niitä on saatavilla. Tämä menee työntekijöiden käsikirjaan haudattua epämääräistä politiikkaa pidemmälle; GDPR:n mukaan tiedot on annettava tiiviissä, läpinäkyvässä, ymmärrettävässä ja helposti saatavilla olevassa muodossa. Vastuullisuusperiaate velvoittaa työnantajat osoittamaan vaatimusten noudattamisen dokumentoinnin, tietosuojan vaikutustenarviointien ja tietojenkäsittelyn.
Asetuksessa otetaan käyttöön myös yksilöiden oikeuksia, kuten oikeus tutustua tietoihin, oikaista, poistaa, rajoittaa käsittelyä, tietojen siirrettävyyttä ja vastustaa niitä. Työn yhteydessä nämä oikeudet antavat työntekijöille mahdollisuuden haastaa kohtuuttoman tai perusteettoman valvonnan ja pyytää korjauksia virheellisiin tietoihin. Esimerkiksi työntekijä, joka uskoo internetin selaamiseen liittyviä lokejaan, voi vaatia pääsyä näihin tietoihin ja tarvittaessa sen poistamista, jos säilyttäminen ei ole enää perusteltua.
Työnantajien seurantaa koskeva oikeudellinen kehys Irlannissa
Irlannin työnantajien on luotava monimutkainen vuorovaikutus yleisen tietosuoja-asetuksen säännösten, kansallisen täytäntöönpanolainsäädännön (tietosuojalaki 2018) ja alakohtaisten säännösten välillä. Irlannin tietosuojakomissio (DPC) antaa ohjeita ja valvoo sääntöjen noudattamista, minkä vuoksi organisaatioiden on tärkeää pysyä ajan tasalla muuttuvien tulkintojen suhteen.
Avoimuus ja hyväksyntä
GDPR:n keskeinen tavoite on, että henkilötietojen käsittelyllä on oltava laillinen perusta. Vaikka suostumus on yksi mahdollinen perusta, sen käyttö työsuhteessa on hyvin rajoittunutta. Työnantajan ja työntekijän välisen vallan epätasapainon vuoksi suostumus katsotaan usein vapaaksi vain poikkeuksellisissa olosuhteissa. Irlannin käytännössä suurin osa työntekijöiden valvonnasta perustuu työnantajan oikeutettuihin etuihin, jos työntekijän yksityisyysoikeudet eivät ylitä näitä etuja. Kuitenkin silloin, kun valvontaan liittyy arkaluonteisia tietoja, kuten biometrisiä tietoja tai terveystietoja, voidaan vaatia selittämätöntä suostumusta, ja työnantajien on voitava todistaa, että suostumus annettiin vapaaehtoisesti ja että siitä on ilmoitettava ilman haittaa kieltäytymiselle.
Avoimuusvelvoitteet tarkoittavat sitä, että työnantajat eivät voi luottaa siihen, että toiminta on yleisesti hyväksytty aluksella. Sen sijaan heidän on aktiivisesti tiedotettava seurantakäytännöistä, mieluiten erillisillä ilmoituksilla, tietosuojaselosteilla ja säännöllisillä muistutuksilla. Diplomaattipassin ohjeistus työntekijöiden tiedoista korostaa, että avoimuus on jatkuva velvollisuus eikä kertailmoitus.
Lailliset intressit
Laillinen etupohja on yleisimmin käytetty työntekijöiden seuranta Irlannissa. Se edellyttää kuitenkin tiukka tasapainotesti. Työnantajien on tunnistettava erityinen oikeutettu etu (esim. verkkoturvallisuus, petosten ehkäisy, suorituskyvyn hallinta), arvioida tarvetta seurannan saavuttaa tämä etu, ja punnita sitä suhteessa työntekijän kohtuulliseen odotuksia yksityisyyttä. Tämä tasapainottelusäädös on dokumentoitava legitiimin edun arviointi (LIA). Esimerkiksi seuranta sähköpostiliikennettä haittaohjelmien havaitsemiseen todennäköisesti läpäisee testin, kun taas jatkuva tallennus työntekijöiden näppäintappaukset mitata tuottavuutta todennäköisesti, koska vähemmän häiritseviä vaihtoehtoja käytettävissä.
Tietosuojaa koskevat vaikutustenarvioinnit
GDPR:n mandaattien käyttö edellyttää tietojenkäsittelyä, sen välttämättömyyttä ja suhteellisuutta, yksilöille aiheutuvia riskejä ja riskien lieventämistoimia. Irlannin työnantajien on toteutettava DPIA-toimia ennen uusien valvontatekniikoiden, kuten kasvojentunnistuksen, GPS-seuranta- tai käyttäytymisanalytiikkaohjelmistojen, käyttöönottoa. DPIA-prosessin avulla yritykset voivat osallistua yksityisyyden suojaan etukäteen ja suunnitella valvontajärjestelmiään uudelleen vähemmän häiritsevästi.
GDPR:n vaikutuspiiriin kuuluvat työntekijöiden seurannan tyypit
GDPR:n vaikutus vaihtelee käytetyn seurantamenetelmän mukaan. Seuraavassa tarkastellaan Irlannin työpaikoissa yleisimpiä valvontamuotoja ja sitä, miten asetus muokkaa niiden käyttöä.
Sähköpostin ja viestinnän seuranta
Monet työnantajat valvovat yrityssähköpostien noudattamista varmistaakseen yhtiön politiikan, estää tietojen vuotoja, tai hallita oikeudellisia sähköisen tiedonhakuvelvollisuuden. GDPR, tällainen seuranta on rajoitettu ja avoin. Työnantajat eivät voi rutiininomaisesti lukea sisältöä kaikki sähköpostit ellei ole erityistä, dokumentoitu syy.Tällainen tutkinta virhe. Automaattinen suodatus roskapostin tai haittaohjelmat on yleisesti hyväksyttävää, mutta syvempi tarkastus edellyttää DPIA ja usein oikeutettu etujen arviointi. Työntekijät on ilmoitettava, että sähköposteja valvotaan, ja säilytysaika välimuistin sähköpostit olisi pidettävä mahdollisimman.
Internetin ja laitteiden käytön seuranta
Työpaikka Internet-sivustojen suodatus ja seuranta ovat yleisiä. GDPR edellyttää, että tällainen seuranta on tarpeen oikeutettuun tarkoitukseen. Kuten haittasivustojen käytön estäminen tai yrityksen ajan tuottavan käytön varmistaminen. Kuitenkin kokonaisten verkkosivustoluokkien (esim. kaikki uutissivustot) peittoblokkaus voi olla suhteeton, jos vähemmän rajoittavat toimenpiteet (esim. aikarajat) voisivat saavuttaa saman tavoitteen. Työnantajan on myös otettava huomioon, että Internetin satunnaista henkilökohtaista käyttöä hyväksytään usein; seuranta, joka vangitsee henkilökohtaiset selailut, saattaa loukata työntekijöiden yksityiselämän oikeuksia Euroopan ihmisoikeussopimuksen nojalla, jota GDPR vahvistaa.
Valvonta- ja videovalvonta
Valvontakamerat ovat yleisiä turvallisuussyistä. GDPR, yhdessä EDPB ohjeet videolaitteet, asettaa tiukat ehdot. Kamerat on sijoitettava vain alueille, joilla on selkeä turvallisuustarve. Ei kylpyhuoneissa, pukuhuoneissa, tai tauko alueilla, joilla työntekijät ovat korkeassa yksityisyyden odotus. Merkit on selvästi näkyvissä, jossa ilmoitetaan tarkoitus ja valvoja valvonta. Tallennetut kuvat on säilytettävä turvallisesti ja säilytettävä vain niin kauan kuin on tarpeen (yleensä 30 päivää, ellei tapahtuu). DPC Irlannissa on toteuttanut täytäntöönpanotoimia työnantajia vastaan, jotka käyttävät CCTV salassa tai suorituskyvyn valvontaa eikä turvallisuutta.
Sijaintin seuranta
GPS-seuranta on yhä yleisempää. GDPR vaatii, että seuranta on oikeasuhteista. Esimerkiksi toimituskuljettajan reitin jäljittäminen logistiikkaa optimoimaan voi olla laillista, mutta kenttätyöntekijän sijainnin jatkuva seuranta työajan ulkopuolella todennäköisesti rikkoo yksityisyyttä. Työnantajan tulisi asettaa geofating toimimaan vain työvuorojen aikana ja poistaa seuranta silloin, kun laite ei ole työvuorossa. DPIA-palvelun on käsiteltävä sijaintitietojen riskejä, jotka paljastavat henkilökohtaiset tavat, uskonnollisen läsnäolon tai kotiosoitteet.
Biometrinen ja käyttäytymisen seuranta
Tekniikan kehitys on johtanut sormenjälkiskannereiden käyttöön, kasvojentunnistus- tai näppäinten dynamiikkaan todennuksen tai tuottavuuden mittaamisessa. Biometrisiä tietoja pidetään "erityisluokan" aineistoina GDPR:ssä, joka yleensä kieltää sen käsittelyn, ellei siihen sovelleta nimenomaista suostumusta tai muita kapea-alaisia poikkeuksia. Irlannissa monet työnantajat ovat siirtyneet biometriikasta läsnäolon seurantaan DPC:n ohjeiden jälkeen.Käyttäytymisen seuranta. ... kuten hiiren liikkeiden analyysi... on myös kiistanalainen; se todennäköisesti edellyttää DPIA-tietoa ja se voi olla perusteltua vain riskialttiissa olosuhteissa (esim.
Käytännön politiikkamuutokset Irlannin työpaikoilla
GDPR:n noudattamiseksi irlantilaiset yritykset ovat joutuneet uudistamaan työntekijöiden seurantapolitiikkaansa.
Päivitetään tietosuojaselosteita ja työntekijöiden käsikirjat
Työnantajat toimittavat nyt yksityiskohtaisia tietosuojailmoituksia, joissa määritellään valvonnan tyypit, oikeusperusta, tarkoitukset, säilytysajat ja oikeudet, joita työntekijöillä on. Nämä ilmoitukset toimitetaan aluksella ja päivitetään aina kun valvontakäytännöt muuttuvat. Jotkut yritykset toimittavat kerrostettuja ilmoituksia: lyhyt yhteenveto, jota seuraa tarkempi asiakirja. DPC odottaa, että ilmoitukset kirjoitetaan selkeällä kielellä, välttäen laillista.
Tietojen keruun rajoittaminen vähimmäistarpeisiin
Tietojen minimointiperiaate on saanut irlantilaiset työnantajat skaalautumaan takaisin. Kaiken verkkoliikenteen tallentamisen sijaan monet käyttävät nyt anonyymejä tai yhdistettyjä tietoja mahdollisuuksien mukaan. Esimerkiksi tuottavuuden seuranta voi perustua tulosmittareihin eikä jatkuvaan seulan tallentamiseen. Työnantajat myös eristävät henkilökohtaisia ja työtietoja.Esimerkiksi työntekijöiden sallitaan nimetä "henkilökohtaiseksi" kansioksi tai sähköpostitunnisteeksi, joka on jätetty rutiiniseurannan ulkopuolelle.
Turvalliset tietojen tallennus- ja säilytysaikataulut
GDPR vaatii teknisiä ja organisatorisia toimenpiteitä turvallisuuden varmistamiseksi. Seurantatiedot.Onko lokit, valvontakamerakuvaa tai GPS-koordinaatit .Tarvittava salaus, pääsyvalvonta ja säännölliset varmuuskopioinnit. Säilyttämisaikataulut on tarkkaan määritelty; monet irlantilaiset yritykset poistavat seurantatiedot automaattisesti 30 päivän kuluttua, ellei se ole osa aktiivista tutkimusta. Seurantatietojen saatavuus rajoittuu henkilöstö-, turvallisuus- ja johtohenkilöstöön, jolla on erityinen tarve saada tietoa.
Työntekijöiden tiedonsaantioikeudet
Työntekijät pyytävät nyt rutiininomaisesti pääsyä seurantatietoihinsa, jotka ovat kuulusteltavan oikeuden alaisia. Työnantajan on vastattava kuukauden kuluessa ja toimitettava kopio hallussa olevista tiedoista, mukaan lukien lokit, raportit tai muistiinpanot. Tämä on pakottanut yritykset pitämään tarkkaa kirjanpitoa ja selittämään seurannan perusteet. Jotkut organisaatiot ovat ottaneet käyttöön sisäisiä prosesseja, joiden avulla työntekijät voivat kyseenalaistaa seurantatietojen käytön kurinpitotoimissa.
Täytäntöönpanon haasteet
Vaikka sääntely-ohjeistus on selkeämpää, irlantilaisilla työnantajilla on jatkuvia haasteita toteuttaa tietosuoja-asetuksen mukaista seurantaa.
Tasapainottaa valvontatarpeet yksityisyyttä koskevilla oikeuksilla
Keskeinen jännite on edelleen: työnantajien on suojeltava omaisuutta, varmistettava turvallisuus ja hallittava suorituskykyä, kun taas työntekijöillä on perusteltu luottamus yksityisyyteen. Laillinen intressien tasapainottaminen testi ei ole aina yksinkertaista, erityisesti uusissa tilanteissa, kuten etätyössä. Hybridi- ja kotityön lisääntyessä monet irlantilaiset työnantajat ovat alkaneet käyttää etäseurantatyökaluja.Tarkistaa tietokoneen toimintaa, ottaa ajastettuja kuvakuvia tai käyttää webkameravalvontaa. DPC on viestittänyt, että tällaiset käytännöt ovat samojen GDPR-sääntöjen alaisia ja että niitä on vaikeampi perustella, kun työntekijät ovat omassa kodissaan, jossa yksityisyyden odotukset ovat vieläkin korkeampia.
Työsuhde-elämän suostumuksen hallinnointi
Kuten on todettu, suostumus on harvoin puhdas laillinen perusta seurannalle. Kuitenkin jotkin teknologiat.erityisesti biometriset järjestelmät. Haasteena on varmistaa, että suostumus on todella vapaaehtoinen, eli työntekijät voivat kieltäytyä ilman kielteisiä seurauksia. Monet irlantilaiset yritykset ovat päättäneet luopua biometrisistä järjestelmistä kokonaan vähemmän tunkeilevan vaihtoehdon, kuten lähikortit tai mobiilipohjainen todentaminen. Tämä voi kuitenkin aiheuttaa kitkaa ja lisätä turvallisuusriskejä, jos valitaan vähemmän kestävä järjestelmä.
Tietoturvaa ja tietoturvaloukkausta koskeva ilmoitus
Seurantajärjestelmät itse keräävät suuria määriä mahdollisesti arkaluonteisia tietoja, mikä tekee niistä houkuttelevat kohteet kyberhyökkäyksille. Työntekijöiden seurantatietokannan rikkominen voisi paljastaa selailuhistorian, sijaintipolkujen tai jopa biometristen tietojen. GDPR:n mukaan työnantajien on ilmoitettava tietosuojavastaavalle 72 tunnin kuluessa siitä, kun he ovat tulleet tietoisiksi tietoturvaloukkauksesta, joka aiheuttaa riskin yksilöille. DPC on tutkinut aktiivisesti valvontajärjestelmiin liittyviä rikkomuksia ja sakkoja on annettu asianmukaisten turvatoimien puuttumisen vuoksi. Tämä on pakottanut irlantilaiset työnantajat investoimaan voimakkaaseen salaukseen, säännöllisiin turvatarkastuksiin ja vaaratilanteiden torjuntasuunnitelmiin.
Tulevaisuuden näkymät ja vaatimustenmukaisuuden kehitys
GDPR:n vaikutus työntekijöiden seurantaan on edelleen kehittymässä, mikä johtuu teknologian muutoksista, sääntely-ohjeista ja täytäntöönpanotoimista Irlannissa ja kaikkialla Euroopassa.
Sähköisen viestinnän tietosuoja-asetus
Ehdotettu sähköisen viestinnän asetus (josta neuvotellaan parhaillaan) vaikuttaa edelleen sähköisen viestinnän seurantaan. Vaikka se ei vielä ole voimassa, se täydentää tietosuoja-asetusta vahvistamalla viestinnän luottamuksellisuutta koskevat erityissäännöt, metatiedot mukaan luettuina. Kun se on hyväksytty, irlantilaisten työnantajien on noudatettava tiukempia sääntöjä työntekijöiden sähköpostien, viestien ja puhelujen jäljittämisestä.
Tekoäly ja automaattinen päätöksenteko
Tietoa käytetään yhä enemmän tekoälymallien kouluttamiseen suorituskyvyn ennustamiseksi, petosten havaitsemiseksi tai jopa automatisoitujen polttopäätösten tekemiseksi.GDPR:n 22 artiklassa annetaan yksilöille oikeus olla ilman päätöstä, joka perustuu yksinomaan automaattiseen käsittelyyn, joka tuottaa oikeudellisia vaikutuksia tai vastaavia merkittäviä vaikutuksia. Tästä tulee Irlannissa keskeinen taistelukenttä, kun työnantajat käyttävät tekoälytyökaluja, jotka asettavat työntekijät tai merkitsevät heidät kurinpidon kohteeksi. Työnantajan on varmistettava, että kaikki automaattiset päätökset ovat selitettävissä, kyseenalaisia ja että niillä on ihmisen valvonta.
Täytäntöönpanoa koskevat odotukset
Irlannin tietosuojaviranomainen on tullut yhdeksi Euroopan aktiivisimmista sääntelyviranomaisista, ja se on määrännyt merkittäviä sakkoja suurille teknologiayrityksille tietosuojaloukkauksista. Vaikka monet sakot koskevatkin kuluttajatietoja, samat periaatteet koskevat myös työntekijöiden tietoja.Digitaalisen veropohjan komitean työohjelmaan sisältyy tutkimuksia työntekijöiden tietojen käsittelystä eri aloilla. Irlantilaiset työnantajat voivat odottaa lisävalvontaa erityisesti etätyön seuranta- ja biometristen järjestelmien osalta. Säännöllisillä tarkastuksilla, DPIA-sopimuksilla ja henkilöstön koulutuksella on olennaisen tärkeä tehtävä seuraamusten välttämiseksi.
Päätelmä
GDPR on muokannut työntekijöiden seurantaa Irlannissa ja siirtänyt huomion valvomattomasta valvonnasta periaatteelliseen lähestymistapaan, joka perustuu avoimuuteen, välttämättömyyteen ja yksityisyyden kunnioittamiseen. Irlantilaiset työnantajat toimivat nyt sellaisen oikeudellisen kehyksen puitteissa, joka edellyttää selkeitä perusteluja jokaiselle seurantakäytännölle, vankalle dokumentaatiolle ja työntekijöiden tietooikeuksien kunnioittamiselle. Vaikka haasteita on edelleen erityisesti yritysten oikeutettujen tarpeiden tasapainottamisessa yksityisyyteen, navigointiin ja mukautumiseen uusiin teknologioihin.
Järjestöjen on edelleen päivitettävä politiikkaansa, tehtävä säännöllisiä tietosuoja-asioita koskevia sopimuksia ja osallistuttava tietosuojakomission ohjeisiin. Kun irlantilaiset työnantajat sisällytetään valvontajärjestelmien suunnitteluun, ne voivat saavuttaa toimintatavoitteensa ja samalla edistää sekä tuottavuutta että ihmisarvoa arvostavaa työpaikkakulttuuria.
Ks. lisätietoja ].Irish Information Protection Commission's GDPR overview[], []REGULATION (EU) 2016/679[]], ja []EDPB Guidelines on videovalvontaan[[]. Käytännön työnantajan ohjeista ]UK ICO:n työllisyystietoohje tarjoaa myös hyödyllisiä rinnakkaisuuksia Yhdistyneen kuningaskunnan BKTR:n puitteissa.