Table of Contents
Inngangur: Hin þverúðarlegu hliðrun á írskum vinnustöðum
Frá því að lögregla þess þann 25. maí 2018 hefur almenn gagnaverndarregla (GDPR) í meginatriðum breytt því hvernig samtök út um alla Evrópu annast persónulegar upplýsingar. Á Írlandi, sem veitur höfuðstöðvar margra helstu tæknistofnana, hafa áhrif reglugerðar um eftirlit starfsmanna verið sérstaklega djúpar. Í írskir vinnuveitendur starfa nú undir löglegu ramma þar sem krafist er gegnsæis, ábyrgðar og skýrrar réttlætingar fyrir hverja vöktun. Þessi breyting hefur krafist þess að fyrirtæki flytji frá ógegnsæi eftirlitssamfélaga til að koma á grundvelli gagna sem stjórna því að þau séu að virða grundvallarréttindi starfsmanna umsækjenda umsækjenda en jafnframt að tryggja löglega umsjón þeirra.
GDPR-áætlunin á við um öll fyrirtæki sem vinna úr gögnum einstaklinga innan ESB, óháð því hvar fyrirtækið sjálft er byggt á. Fyrir írska vinnuveitendur, þýðir það að hvert form eftirlits með starfsfólki sem er með starfsfólki frá því að skrá niður tölvupóst til CCTV, verður að endurmeta notkun á netinu til staðsetningar sem er eftir því sem það er gert. Áfangarnir eru háir: Ósamkvæmni getur orðið til þess að allt að 20 milljónir eða 4% af árlegum umsetningum jarðar, hvort sem er hærra, og einnig er getið um að hægt sé að grafa upp traust meðal starfsfólks og viðskiptavina.
Yfirlit yfir GTDPR og meginreglur hennar
GDPR er byggt á sjö lykilreglum sem stjórna persónulegum gögnum: lögsemi, sanngirni og glærleika; markmiðatakmarkun; gagnaminnkun; nákvæmni; geymslutakmörkum; ráðvendni og trúnaðarmálum (öryggisöryggi); og ábyrgð. Hver meginregla hefur bein áhrif á hvernig það verður að hanna og koma á fót eftirliti starfsmanna. Til dæmis verður meginreglan um að lágmarka gagnasöfnun að banna að safna fleiri gögnum en nauðsynleg er í ákveðnum tilgangi. Í tengslum við eftirlit getur vinnuveitandinn ekki einfaldlega skrá allar samskiptamiðlar á þann hátt að eitthvað gagnlegt geti komið fram síðar, í stað þess að umfang eftirlits sé algerlega tengt steypuþörf, svo sem öryggi, framleiðsla eða fylgni.
Glærleika krefst þess að starfsmenn séu upplýstir um hvaða gögnum er safnað upp, hvers vegna, hversu lengi muni vera geymt, og hver hafi aðgang. Þetta gengur lengra en óljós stefna sem er grafin í starfsmannahandbók; GDPR tilskipun sem koma fram í hnitmiðaðri, gegnsæri, ljósnæmri og auðfúsri eyðu. Grundvallarreglan er frekari skuldug vinnuveitenda til að sýna fram á meðferðarheldni sem er í gegnumsagnir um gagnavernd, mat á áhrifum gagnavarnar (DPIAA) og skrár um vinnslu starfsemi. Þessar kröfur hafa gert það mögulegt fyrir írska vinnuveitendur að setja upp "sett og gleyma" aðferðinni til eftirlits.
Reglurnar kynna einnig aukin réttindi fyrir einstaklinga, þ.m.t. réttindi til að fá aðgang, endurnýtingu, tímamörk, takmarkanir á vinnslu, gagnvirkni og rétt til að mótmæla. Í atvinnusambandi geta þessir réttindar gefið starfsmönnum kraft til að skora á óhóflega eða rangláta eftirlit og biðja um leiðréttingu á ónákvæmum upplýsingum. Til dæmis hefur starfsmaður sem telur netvafningarskráningar sínar verið ósannfæranlegir í því ferli að krefjast aðgangs að þeim gögnum og ef nauðsynlegt er, úrfelling þeirra er ekki lengur réttlætanleg.
Landbúnaðurinn fyrir Empoloee eftirlit á Írlandi
Vinnuveitendur á Írlandi verða að fara eftir flóknum samspili milli GDPR-ráðstafana, löggjöfar (gagnavernd 2018) og reglugerða um atvinnugeirann. Írska gagnaverndarnefndin veitir leiðbeiningar og framfylgir reglum, þannig að samtökum er nauðsynlegt að halda sig við núverandi túlkunarreglur.
Glæra og mótspyrna
Miðlægur tenet af GDPR er að öll verklagstengd verkfræðing verði að hafa löglegan grunn. Þó að samþykki sé einn mögulegur grundvöllur er notkun þess í atvinnusambandi mjög umleituð. Vegna þess að meðfæddur valdamunur milli vinnuveitanda og starfsmanns er samþykki oft álitið frjálst einungis í undantekningartilvikum. Í írskum starfsmanna er hugsanlega þörf á eftirliti í stað lögmætra hagsmuna vinnuveitandans, að því tilskildu að þessir hagsmunir séu ekki yfirtjáð af persónulegum réttindum starfsmannsins. Engu að síður, þar sem eftirlit felur í sér viðkvæm gögn svo sem líffræðileg gögn eða heilbrigðisgögn, kann að vera krafist, og vinnuveitendur verða að geta sannað að þeir séu fúsir til að samþykkja það án þess að fá upplýsingar um bann.
Glærleikaskyldur þýða að vinnuveitendur geta ekki treyst á að samþykkja stefnu á hverjum stað. Þess í stað verða þeir að hafa virk samskipti við aðra, helst með aðskildum tilkynningum, persónulegum fullyrðingum og reglulegum áminningum. Leiðbeiningar DPC um gagnatöku starfsmanna leggja áherslu á að gegnsæi sé áframhaldandi, ekki eintíma tilkynningar.
Áhugamál eru löghlýðin undirstöðuatriði
Almennasta leiðin til eftirlits með starfsfólki á Írlandi er þó að gera það að ströngu jafnvægi. Vinnuveitendur verða að greina sértækan, lögmætan áhuga (t.d. öryggi netnotkunar, svikavarnir, frammistöðustjórnun), meta nauðsyn eftirlits til að ná þessum áhuga og vega hann upp á móti skynsamlegum væntingum starfsmannsins um einkalíf. Þetta aðgerðahlé verður að skrá í mat á áhuga í Legitiate, LIA. Til dæmis er líklegt að eftirlit með tölvupósti til að greina skemmdarhneigð sé tekið fram, en að reglulegar breytingar á starfsmannsaðgerðum til að mæla framleiðslu, sennilega ekki gefið með minni aðferðum sem fyrir hendi.
Mat á áhrifum gagnaverndar (DPIA)
GDPRPR-umsjón með öllum verkefnunum AA sem líklegt er að valdi mikilli hættu á því að fólk vinni fyrir réttindum og frelsi. Emloye fylgist næstum alltaf með þessari kröfu, einkum þegar hún felur í sér kerfisbundið og víðtækt eftirlit með hegðun. A PÁTA verður að lýsa vinnslu, nauðsyn og hlutfallslegu hlutfalli hennar; meta áhættuna fyrir einstaklinga; og útlista aðgerðir til að draga úr þeirri áhættu. Ír vinnuveitendur verða að framkvæma DPI-prófun áður en nýjar eftirlitstækni er beitt, svo sem andlitsleyfingu, GPS-leit eða atferlishugbúnaði. DPIA-ferlið neyðir fyrirtæki til að taka þátt í að hafa áhrif á einkalífið og geta leitt til minna eftirlit með rauðum eftirlitskerfum.
Tegundir eftirfylgni með Empoloee hafa áhrif á GDPR
Áhrif GDPR eru breytileg eftir þeim aðferðum sem notaðar eru. Hér fyrir neðan könnum við algengustu eftirlitsleiðir á írskum vinnustöðum og hvernig reglurnar móta notkun þeirra.
Tölvupóstur og samskiptaeftirlit
Margir vinnuveitendur fylgjast með viðskiptaneti til að tryggja að fylgni sé í tengslum við stefnu fyrirtækisins, koma í veg fyrir gagnaleka eða hafa lagalegar umhverfisupplýsingar. Undir GDPR verður slíkt eftirlit að vera takmarkað og gegnsætt. Vinnuveitendur verða að geta að jafnaði ekki lesið reglulega innihald allra pósta nema það sé ákveðin, staðfest ástæða fyrir því að farið sé að gera rangt úr þeim. Almennt er ásættanlegt að nota sjálfvirka síun fyrir ruslpóst eða skemmdartæki, en ef einhver dýpri skoðun krefst DPIA og oft er réttmætt mat á öllum aðilum. Emloees verður að segja þeim að haft verði eftirlit með netföngum og að halda þeim tilvikum sem eru geymdar í biðneti ætti að vera nauðsynlegt.
Eftirlit með netnotkun og tækjum
Netaðgangur og leit að heimsóttum vefsíðum eru algeng. GDPR krefst þess að allar slíkar eftirlitsreglur séu nauðsynlegar fyrir lögmætan tilgang sem vill koma í veg fyrir aðgang að skaðlegum stöðum eða að hagnýtum notkun tíma á netinu. Vinnuveitendur verða samt sem áður að íhuga að einstaka sinnum er hægt að nota vefsíður (t.d. allar ráðstefnur) geta verið ótryggðar ef minni aðgerðir (t.d. tímatakmarkanir) gætu náð sama markmiði. Vinnuveitendur verða einnig að íhuga að persónuleg notkun netsins er oft viðurkennd; eftirlit sem nær persónulegum endum í að ná persónulegum endum í einkalífeyri samkvæmt Evrópusambandsins samkvæmt Evrópusambandsins um hægri samningi Evrópu sem styður mannlega stofnun.
CCTV og vídeóeftirlit
CCTV er víðar á vinnustað af öryggisástæðum. GDPR, ásamt EDPB-reglum um myndbandstæki, kemur upp ströngum skilyrðum. Myndavélum verður að koma aðeins fyrir á svæðum þar sem þörf er á öryggi fyrir rými, herbergjum eða brotum þar sem starfsmenn eru með mikla eftirvæntingu eftir næði. Skýrt verður að sýna fram á tilgang og stýringu eftirlits. Skráðar myndir verður að geyma og geyma eins lengi og þörf krefur (venjulega 30 daga nema slíkt gerist). DPC á Írlandi hefur tekið segaaðgerð gegn vinnuveitendum sem nota CCTV til að ná stjórn á grundvelli eftirlits eða afkastagetu frekar en öryggi.
Staðsetningarleit
Það er sífellt algengt að umsækjendur finni bíl eða tæki til að senda frá sér upplýsingar um fyrirtækið. GDPR krefst þess að slík leit sé í réttu hlutfalli. Vinnuveitendur ættu til dæmis að setja inn flakkstöð til að senda bíl til að hámarka annála, en stöðugt að fylgjast með staðsetningu vinnuveitenda utan vinnutíma sem líklegt er að gangi í gegn um persónulegar vinnustundir. Vinnuveitendur ættu að setja jarðvistarleið til að starfa aðeins á vinnuskipti og slökkva á leit þegar tækið er ekki á skyldustað. ACTMA verður að taka á áhættu á því að staðsetningargögn sýni persónulegar venjur, trúarlegar viðfang eða heimilisföng.
Líffræðilegt eftirlit og atferliseftirlit
Framfarir í tækni hafa leitt til þess að upplýsingar um fingrafarsskanna, andlitsþrælkun eða lykilstoð til auðkenningar eða virkni. Líffræðileg gögn eru talin "sérstakur flokkur" gögn undir GDPR, sem almennt banna vinnslu sína nema afdráttarlaust samþykki eða önnur þröng undanþágu. Á Írlandi hafa margir vinnuveitendur flutt sig frá lífmælingum til að fylgjast með með söfnun eftir DPC-leiðbeiningu. Ásamt músarhreyfingum er einnig umdeilandi; það er líklegt að kalla á DPIA og kann aðeins að réttlætast í háhættu umhverfi (t.d. fjármálaviðskipti) þar sem það er nauðsynlegt að koma í veg fyrir fjársvik.
Hagnýtar stefnubreytingar á írskum vinnustöðum
Írsk fyrirtæki hafa þurft að ofgera stefnum starfsmannaeftirlitsins til að fylgja GDPR. Eftirfarandi hagnýtar breytingar eru nú staðlar hjá mörgum stofnunum.
Uppfæri einkavæðingar og starfshandbækur
Vinnuveitendur veita nú ítarlegar upplýsingar um einkalíf sem gefa upp í tengslum við eftirlitsaðferðir, lagalegan grunn, markmið, gagnasöfnun og réttindaskrifstofur. Þessar tilkynningar eru gefnar um borð og uppfærðar þegar eftirlitsaðferðir breytast. Sum fyrirtæki veita greinargerðir: stutta samantekt sem fylgir í kjölfarið ítarlegri skýrslu. DPC væntir þess að skrifað sé á einföldu máli, að forðast lögfræði.
Takmarka gagnasafnið við lágmarksviðfang
Grundvallarreglan um að lágmarka gögn hefur leitt til þess að írskir vinnuveitendur muni auka eftirlit með öllum umferðum neta. Í stað þess að taka upp öll netin nota margir nafnorðuð eða samanlögð gögn þegar mögulegt er. Til dæmis getur framleiðni og leit getur treyst á úttakstölur frekar en samfelld skjáupptaka. Vinnuveitendur eru einnig að dreifa persónulegum gögnum og vinna gögn sem geta t.d. gert starfsfólki kleift að nota möppu eða tölvupóstmerki sem "persónu" sem er útilokað frá reglulegu eftirliti.
Örugg gagnageymsla og áætlun um enduráætlun
GDPR krefst tæknilegra aðgerða og aðgerða til að tryggja öryggi. Eftirlit með gögnum. Hvort sem annálar, CCTV myndskeið eða GPS hnit verða geymd með dulritun, aðgangi að að að aðgangstæki og reglulegu afritum. Endurhæfingaráætlanir eru strangar; mörg írsk fyrirtæki eyða gögnum sjálfkrafa eftir 30 daga nema það sé hluti af virkri rannsókn. Aðgangur að gögnum er takmarkaður við HR, öryggi og starfsfólk sem hefur sérstaka þörf fyrir að fylgjast með.
Aðgangsheimildir gagna
Starfsmenn biðja nú reglulega um aðgang að eftirlitsgögnum sínum undir réttinum að aðgang að viðfangsefni. Vinnuveitendur verða að svara innan mánaðar og gefa afrit af þeim gögnum sem fram fara, þar á meðal öllum annálum, skýrslum eða athugasemdum. Þetta hefur neytt fyrirtæki til að halda nákvæmar skrár og geta útskýrt rökin fyrir öllum vöktunum. Sum fyrirtæki hafa sett upp innri ferli fyrir starfsmenn til að véfengja notkun eftirlitsgagna í meðferðum.
Erfiðleikar í framfærslumálum
Þrátt fyrir skýrari leiðbeiningar um stjórnsýslu standa Írar vinnuveitendur frammi fyrir þrálátum áskorunum í því að koma á GTPR-samrunaeftirliti.
Að gæta að því hvort maður eigi að vera í einkarétt á einhverju
Meginspennan er áfram: Vinnuveitendur þurfa að vernda eignir, tryggja öryggi og ráða bót, en starfsmenn hafa réttmæta væntingar til einkalífs. Lögleg áhugamál eru ekki alltaf skýr, sérstaklega í nýstárlegum aðstæðum eins og fjarvinnu. Með vaxandi blendings - og heimilisvinnu eru margir írskir vinnuveitendur farnir að nota fjareftirlitstæki sem eru að skoða tölvu, taka tímasettar skjámyndir eða nota vefmyndavélar. DPC hefur gefið til kynna að slíkar athafnir séu undir sömu GDPR reglum og geti verið erfiðara að réttlæta þegar starfsmenn eru heima hjá sér, þar sem persónulegar væntingar eru jafnvel enn meiri.
Samræming í atvinnulífinu
Eins og fram hefur komið er það sjaldan hreint leyfi til eftirlits. Samt hafa sum tækni, sérstaklega líffræðileg kerfi, sem eru að leita samþykkis. Áskorunin er sú að tryggja að samþykki sé í raun frjálslegt, þar sem það þýðir að starfsmenn geta neitað því án neikvæðra afleiðinga. Mörg írsk fyrirtæki hafa kosið að yfirgefa líffræðileg kerfi, að öllu leyti, til að fá minna óviðkomandi valfrelsiskerfi eins og útlínukort eða farsímaskilgreining. Hins vegar getur þetta skapað árekstreitu og aukið hættuna á öryggi ef minna traustara kerfi er valið.
Gagnaöryggi og tilkynningar um tilkynningar
Eftirlitskerfi safna sér miklu magni af mögulega viðkvæmum gögnum, sem gera þau að aðlaðandi skotmörkum fyrir tölvuárásir. Bil á eftirlitsgagnagrunni starfsmanna gæti afhjúpað vafningar, staðsetningarslóðir eða jafnvel líffræðileg gögn. Undir GDPR, verða vinnuveitendur að tilkynna DPC innan 72 klukkustunda frá því að þeir fái vitneskju um rof sem er áhættusöm fyrir einstaklinga. DPC hefur verið virkt við rannsóknir á kerfum sem tengjast eftirliti og því að sekt hefur verið gefin út vegna skorts á viðeigandi öryggisaðgerðum. Þetta hefur ýtt til írskra vinnuveitenda til að fjárfesta í ströngum dulritunum, reglulegum öryggisskoðunum og verklagsáætlunum.
Framtíðarhjúpur og eftirsókn eftir árangri
GDPR hefur enn áhrif á eftirlit starfsmanna með starfsfólki, og þau eru undir áhrifum tæknibreytinga, stjórnunar og löggæslu á Írlandi og víðar í Evrópu.
E-rivan- reglugerðin
Reglugerð umhverfisþátta (nú til dags undir samningum) mun hafa frekari áhrif á rafrænt eftirlit. Þó það sé ekki ennþá í gildi mun það bæta GDPR við með því að setja ákveðnar reglur um trúnaðarmál, þar með talin metagögn. Þegar það er samþykkt, þá munu írskir vinnuveitendur þurfa að fylgja ströngum reglum um leit að starfsfólki, skilaboð og kalla saman upplýsingar sem eru aragrúi um samþykki fyrir hvers kyns samfærslur.
Stjórnunarkerfi og sjálfvirk ákvörðun
Í auknum mæli eru eftirlitsgögn notuð til að þjálfa Al líkön til að spá fyrir fram á frammistöðu, falsa eða jafnvel til að skjóta sjálfkrafa. GDPR 22. grein veitir einstaklingum réttinn til að taka ekki ákvörðun sem byggist eingöngu á sjálfvirkri vinnslu sem hefur í för með sér lagaleg áhrif eða áhrif á aðra. Þetta verður að vera lykilorusta á Írlandi sem vinnuveitendur nota til að setja Al-verkfæri sem flokka starfsmenn eða fáa þá til aga. Vinnuveitendur verða að tryggja að hver sjálfvirkar ákvarðanir séu útskýranlegar, keppnishæfar og hafa eftirlit með mönnum.
Þvingunarvonir
Írska DPC er orðið að einum virkasta stjórnendum Evrópu, að leggja fram verulegar fjárkosti gegn helstu tæknifyrirtækjum til að koma í veg fyrir gagnavarnir. Þó að mörg þessara ágætu aðila hafi áhyggjur af gögnum neytenda eiga sömu meginreglur við um gögn starfsmanna. Verksáætlun DPC felur í sér rannsóknir á vinnslu upplýsinga starfsmanna í ýmsum geirum. Írskir vinnuveitendur geta búist við aukinni athugun, einkum í tengslum við fjarstýrt eftirlit og líffræðileg kerfi. Samræmdarleg fylgni við reglulegar endurskoðun, PÁT og þjálfun starfsmanna, verður nauðsynlegt til að forðast refsingu.
Niðurstaða
GDPR hefur endurmótað eftirlit starfsmanna á Írlandi, sem hvetur athyglina frá ómeðhöndluðum eftirlitshópi að reglubundinni nálgun byggðri á glærleika, nauðsyn og virðingu fyrir einkalífsréttindum. Írskir vinnuveitendur starfa nú undir lagalegum ramma sem krefst skýrrar réttlætingar fyrir öllum eftirlitsstofum, traustra heimilda og virðingar fyrir gögnum starfsmanna. Þrátt fyrir að erfiðleikar séu sérstaklega í að halda löglegum tengslum við persónulegar þarfir með einkalífi, lausungi og samræmi við nýja tækni og starfshætti er ljóst: Samheldni er ekki valfrjáls, og kostnaður þess að ekki sé hægt að ná árangri, er að fela í sér að þeir séu traustir og kunnir.
Samtökin verða að halda áfram að uppfæra stefnu sína, framkvæma reglulega DPIA og fara með leiðbeiningar frá gagnaverndarnefndinni. Með því að setja sér næði í hönnun eftirlitskerfa geta írskir vinnuveitendur náð starfsmarkmiðum sínum á meðan þeir leggja fram starfsmenningu sem metur bæði fram framleiðslu og persónulega reisn. Reglurnar eru ekki hindrun í vegi fyrir árangursríkri stjórnun; þær eru grunnur fyrir ábyrgum stjórnsýslu sem bæði vinnuveitendur og starfsmenn geta komið á réttan hátt til vegar.
Til frekari lesturs skaltu leita í opinbera IRGION (ESB) 2016/679 og [ED PDED-reglunum um eftirlit [[FLT: 5]. Til að fá hagnýta leiðsögn vinnuveitandans, [[FLT:] IUKCO's starfsgögn IFLT:] bjóða einnig upp á gagnlegar hliðstæður við söfnun UK GDPR.