Table of Contents
Ievads
Datu aizsardzība ir mūsdienu darba attiecību stūrakmens. Īrijā darbinieku kā datu subjektu tiesības ir skaidri definētas Vispārīgā datu aizsardzības regula (GDPR) un Datu aizsardzības likums 2018. Šie likumi nodrošina darba ņēmējiem būtisku kontroli pār viņu personisko informāciju, vienlaikus uzliekot darba devējiem stingrus pienākumus. Šo tiesību izpratne nav tikai juridiska prasība – tā veicina uzticēšanos, samazina dārgu sodu risku un nodrošina taisnīgu un pārredzamu darba vietu. Šis pants sniedz visaptverošu pārskatu par datu subjektu tiesībām Īrijas darba tiesībās, aptverot tiesisko regulējumu, katru tiesību detalizētību, darba devēja atbildību un jaunus izaicinājumus.
Tiesiskais regulējums datu tiesību jomā Īrijā
Datu subjekta tiesību pamats Īrijā ir Vispārīgā datu aizsardzības regula (GDPR), kas stājās spēkā 2018. gada 25. maijā. Tā kā ES regula ir tieši piemērojama visās dalībvalstīs, tostarp Īrijā. GDPR papildina 2018. gada Datu aizsardzības likums, kas pielāgo konkrētus noteikumus Īrijas tiesību aktiem, piemēram, atbrīvojumus apstrādei saistībā ar nodarbinātību, un par valsts uzraudzības iestādi izraugās [Datu aizsardzības komisiju (DPC).
Saskaņā ar šo regulējumu darbinieka personas datus var apstrādāt tikai tad, ja ir likumīgs pamats – parasti piekrišana, līguma nepieciešamība, juridiskās saistības vai likumīgās intereses. Nodarbinātības kontekstā paļaušanās uz piekrišanu bieži vien ir problemātiska varas līdzsvara dēļ, tāpēc darba devēji parasti paļaujas uz līgumsaistībām vai juridiskajām saistībām. DPC sniedz detalizētus norādījumus un nodrošina atbilstību ar izmeklēšanu, korektīvām pilnvarām un sodiem. Notable Irish judikatūrā, piemēram, Tagad pret datu aizsardzības komisāru (CJEU, 2017) un DPC lēmumos par darbinieku uzraudzību, ir sīkāk precizēts datu subjekta tiesību tvērums.
Pirms darba ņēmēju tiesību izmantošanas ir svarīgi izprast šo tiesisko fonu.
Galvenās datu subjektu tiesības Īrijas nodarbinātības jomā
Darba ņēmējiem Īrijā saskaņā ar VDAR ir astoņas atšķirīgas tiesības, kas katram ir paredzētas, lai dotu viņiem kontroli pār saviem personas datiem. Šīs tiesības attiecas uz visām apstrādes darbībām, ko veic darba devējs. Zemāk mēs katru tiesību pārbaudām ar praktiskiem piemēriem un attiecīgiem izņēmumiem.
Piekļuves tiesības (15. pants VDAR)
Piekļuves tiesības ļauj darbiniekam iegūt apstiprinājumu no darba devēja par to, vai tiek apstrādāti viņu personas dati, un, ja tā, piekļūt šiem datiem. Tas ietver datus par apstrādes nolūkiem, datu kategorijām, saņēmējiem vai saņēmēju kategorijām, saglabāšanas periodu un tiesībām iesniegt sūdzību. Darba devējiem ir jāatbild bez nepamatotas kavēšanās un viena mēneša laikā pēc derīga pieprasījuma saņemšanas, un tas var tikt pagarināts par diviem mēnešiem sarežģītu vai vairākkārtēju pieprasījumu gadījumā.
Īrijas nodarbinātības kontekstā tipiski piekļuves pieprasījumi var attiekties uz personāla lietu, veiktspējas pārskatiem, e-pastiem, kuros minēts darbinieks, videokameras materiāliem vai algas sistēmās glabātiem datiem.Darba devējiem ir jānodrošina datu kopija plaši lietotā elektroniskā formātā. Ir ierobežoti izņēmumi, piemēram, ja piekļuve varētu nelabvēlīgi ietekmēt citu personu tiesības vai ja ir spēkā likumīgas profesionālās privilēģijas. DPC ir izdevis vairākus lēmumus, kas pieprasa darba devējiem atklāt pilnīgus ierakstus, tostarp metadatus un iekšējās piezīmes. Darba devējiem ir jāuztur skaidrs process piekļuves pieprasījumu apstrādei, lai izvairītos no sūdzību un izpildes darbībām.
Tiesības uz labošanu (16. pants VDAR)
Darbiniekiem ir tiesības bez nepamatotas kavēšanās labot neprecīzus vai nepilnīgus personas datus. Tas ir īpaši svarīgi nodarbinātības apstākļos, kur kļūdas personāla pierakstos var ietekmēt paaugstinājumu, algu vai disciplināros rezultātus. Piemēram, ja darbinieka darbības novērtējums ir nepareizi reģistrēts, viņi var pieprasīt labojumus. Darba devējiem ir jāpārbauda datu precizitāte un nekavējoties jāveic labojumi, parasti viena mēneša laikā. Ja darba devējs atsakās to labot, viņiem ir jāsniedz pamatota atbilde un jāinformē darbinieks par tiesībām iesniegt sūdzību DPC.
Tiesības uz dzēšanu (“tiesības tikt aizmirstam”) (17. pants VDAR)
Noteiktos apstākļos darbinieks var pieprasīt dzēst savus personas datus. Šīs tiesības nav absolūtas un tās piemēro galvenokārt tad, ja: dati vairs nav nepieciešami sākotnējam mērķim; darbinieks atsauc piekrišanu un nepastāv cits likumīgs pamats; darbiniekam ir mērķi un nav primārs likumīgs pamatojums; dati ir nelikumīgi apstrādāti; vai arī ir nepieciešams dzēst juridiskos pienākumus. Nodarbinātībā kopējie scenāriji ietver datus, kas savākti bez likumīga pamata, vai datus, kas ir saglabāti pēc noteiktā laika. Tomēr darba devēji var atteikties dzēst datus, ja apstrāde ir nepieciešama, lai izpildītu juridisku pienākumu (piemēram, nodokļu ierakstu saglabāšana), lai izveidotu/īstenotu/aizsargātu likumīgas prasības vai arhivēšanas nolūkos sabiedrības interesēs. DPC ir precizējis, ka personāla ieraksti bieži ir jāglabā vairākus gadus pēc darba beigām, komplicē dzēšanas pieprasījumi. Darba devējiem ir rūpīgi jāizvērtē katrs pieprasījums un jādokumentē lēmums.
Tiesības ierobežot apstrādi (18. pants GDPR)
Darbinieki var lūgt savam darba devējam ierobežot datu apstrādi konkrētās situācijās: ja datu precizitāte tiek apstrīdēta (atkarībā no pārbaudes); ja apstrāde ir nelikumīga, bet darbinieks iebilst pret dzēšanu un tā vietā pieprasa ierobežojumu; ja darba devējam dati vairs nav vajadzīgi, bet darbinieks to pieprasa juridiskām prasībām; vai ja darbinieks iebilst pret apstrādi saskaņā ar 21. pantu (skatīt turpmāk), gaidot rezultātu. Ierobežojuma laikā datus var tikai uzglabāt, nevis turpmāk apstrādāt, ja vien darbinieks piekrīt vai tas ir nepieciešams juridiskām prasībām vai tiesību aizsardzībai. Praksē tas var attiekties uz datiem, kas tiek apstrīdēti rūgtuma vai negodīgas atlaišanas gadījumā. Darba devējiem ir jānorāda ierobežoti dati un jābūt procedūrām, lai ierobežotu tikai tad, kad tas ir lietderīgi.
Tiesības uz datu pārnesamību (20. pants GDPR)
Tiesības uz datu pārnesamību ļauj darbiniekam saņemt savus personas datus strukturētā, plaši izmantotā un mašīnlasāmā formātā un bez kavēšanas nosūtīt šos datus citam kontrolierim. Šīs tiesības attiecas tikai uz datiem, kas apstrādāti ar automatizētiem līdzekļiem un pamatojoties uz piekrišanu vai līgumu. Nodarbinot, parasti pārnēsājamie dati ietver algu ierakstus, darba vēsturi un kontaktinformāciju. Tomēr pārnesamība neattiecas uz datiem, ko iegūst vai no tā secina darba devējs, piemēram, veiktspējas analītiku. Darba devējam ir jānodrošina dati par brīvu un jānodrošina, ka tos var izmantot darbinieks vai trešā persona. Šīs tiesības tiek retāk izmantotas nodarbinātībā, bet ir vērtīgas, ja darbinieks maina darbu un vēlas nodot savu profilu jauna darba devēja sistēmai.
Tiesības iesniegt sūdzību (VDAR 21. pants)
Darbiniekiem ir tiesības iebilst pret apstrādi, kas pamatojas uz likumīgām interesēm vai sabiedrības interesēm, ieskaitot profilēšanu. Nodarbinātības kontekstā tas parasti attiecas uz tiešo tirdzniecību (piemēram, darba devēja sūtītu reklāmas e-pastu) vai apstrādi, kas pamatojas uz likumīgām interesēm, piemēram, darba vietas uzraudzību. Apstrādei ir jābūt tiešai tirdzniecībai, iebildei jābūt izpildītai bez izņēmuma. Citiem likumīgiem interešu apstrādes veidiem darba devējam ir jāpierāda pārliecinoši leģitīmi iemesli, kas ignorē darbinieka intereses vai tiesības, vai arī, ka apstrāde ir nepieciešama juridiskām prasībām. DPC ir izskatījusi sūdzības par darbinieku iebildumiem pret CCTV uzraudzību vai interneta lietošanas izsekošanu. Darba devējiem ir rūpīgi jāsabalansē savas biznesa vajadzības pret darbinieku privātuma prasībām.
Tiesības saistībā ar automatizētu lēmumu pieņemšanu un profilēšanu (VDAR 22. pants)
Darba ņēmējiem ir tiesības nebūt pakļautiem lēmumam, kas balstīts tikai uz automatizētu apstrādi (tostarp profilēšanu), kas rada juridiskas sekas vai līdzīgi būtiskas sekas. Īrijas nodarbinātības tiesībās automatizētiem lēmumiem par pieņemšanu darbā, izpildi vai paaugstināšanu amatā jābūt pārredzamiem un jāļauj cilvēkiem iejaukties. Ja tiek izmantotas šādas automatizētas sistēmas, darba devējam jāsniedz jēgpilna informācija par iesaistīto loģiku un apstrādes nozīmi. Tas kļūst arvien biežāk sastopami, jo AI virzīti darbā pieņemšanas rīki un veiktspējas analīze. DPC paredz, ka darba devēji pirms šādu sistēmu ieviešanas veiks datu aizsardzības ietekmes novērtējumus (DPIA).
Darba devēja pienākumi un labākā prakse
Darba devējiem Īrijā ir jābūt proaktīvai pieejai datu subjekta tiesībām. Atbilstība nav tikai atbilde uz pieprasījumiem, tā ietver tādu politiku un sistēmu īstenošanu, kas jau no paša sākuma respektē darba ņēmēju privātumu.
- Pārredzamība: Skaidru paziņojumu par privātumu sniegšana darbiniekiem darba uzsākšanas brīdī un ikreiz, kad mainās datu apstrāde. Paziņojumos jānorāda likumīgs pamats, glabāšanas periodi un tiesības.
- Dizainētas datu aizsardzības un noklusējuma datu aizsardzības sistēmas: Datu aizsardzības pasākumu integrēšana personālajos procesos, piemēram, piekļuves ierobežošana personas datiem, pamatojoties uz nepieciešamību pēc informācijas un slepeno failu šifrēšana.
- Izklāstīšanas pieprasījumi: Skaidra iekšēja procesa izveide datu subjekta pieprasījumu saņemšanai un atbildēšanai, tostarp pieprasījuma iesniedzēja identitātes pārbaude, dokumentēšanas darbības un viena mēneša atbildes laika izpilde.
- Datu aizsardzības inspektors (DPO): Daudzas organizācijas ir jāieceļ DAI (piemēram, valsts iestādes, struktūras, kas nodarbojas ar liela mēroga uzraudzību vai īpašu datu kategoriju apstrādi). Pat ja tas nav obligāti, izraudzītais kontakts palīdz pārvaldīt atbilstību.
- Apmācība un informētība: Nodrošināt, ka personāla un vadītāju darbinieki saprot datu subjekta tiesības un to, kā rīkoties ar pieprasījumiem. Regulārā apmācība samazina nejaušas pārkāpumu vai kavēšanās risku.
- Datu saglabāšana un dzēšana: Ieviešana saglabāšanas grafiku, kas atbilst juridiskajām prasībām (piem., Ieņēmumu vadlīnijas par algas uzskaiti, Nodarbinātības vienlīdzības likums par darbā pieņemšanas datiem) un automātiski dzēš datus, kad tie vairs nav nepieciešami.
- Pārkāpuma paziņojums: Gadījumā, ja personas datu aizsardzības pārkāpums skar darba ņēmējus, darba devējiem 72 stundu laikā jāpaziņo DPC un, ja pastāv augsts risks, bez liekas kavēšanās jāinformē attiecīgie darbinieki.
- Datu aizsardzības ietekmes novērtējumi (DPIA): Apstrādei nepieciešami, kas varētu radīt lielu risku indivīdiem, piemēram, darbinieku monitoringa sistēmas vai jaunas personāla tehnoloģijas.
Izpilde un sankcijas Īrijā
Datu aizsardzības komisija (DAP) ir neatkarīga iestāde, kas atbild par datu aizsardzības tiesību aktu uzraudzību un īstenošanu Īrijā. Tai ir plašas pilnvaras, tostarp spēja:
- Veikt izmeklēšanu un auditu darba devējiem.
- Izsaka brīdinājumus, rājienus un rīkojumus ievērot datu subjekta tiesības.
- Uzlikt administratīvos sodus līdz pat augstākajam 20 miljonu eiro apmērā jeb 4 % no gada apgrozījuma pasaulē.
- Paredzēt apstrādes ierobežošanu vai aizliegumu.
- Smagus pārkāpumus tiesās kriminālvajāšanai.
Darbinieki, kuri uzskata, ka viņu tiesības ir pārkāptas, var iesniegt sūdzību DPC bez maksas. DPC ir izmeklējis daudzas sūdzības pret darba devējiem, jo īpaši par piekļuves pieprasījumiem, pārmērīgu uzraudzību un datu nedzēsšanu pēc līguma izbeigšanas. Piemēram, 2022. gadā DPC sodīja lielu Īrijas uzņēmumu ar naudas sodu 225 000 eiro apmērā par darbinieku datu apstrādi bez likumīga tiesiskā pamata. Īrijas darba devējiem šie pienākumi ir jāuztver nopietni, jo noteikumu neievērošana var radīt ievērojamu finansiālu un reputācijas kaitējumu.
Jauni jautājumi saistībā ar Īrijas nodarbinātības datu tiesībām
Darba vietas digitalizācija rada jaunas problēmas datu subjektu tiesību jomā. Īrijas darba devējiem ir īpaši svarīgas vairākas tendences:
- Atmot darbu: Ar pieaug hibrīddarba un attālā darba, darba devēji bieži izmanto uzraudzības programmatūru, lai izsekotu produktivitāti, ekrāna uztveršanu, un taustiņsitienus. Šāda prakse var pārkāpt datu subjekta tiesības, ja vien pārredzami pamatoti un samērīgi. DPC ir paziņojusi, ka plaša uzraudzība tiks rūpīgi pārbaudīta.
- AI darbā un HR: Daudzi uzņēmumi tagad izmanto instrumentus, kas vērsti uz AI, lai pārbaudītu CV, novērtētu kandidātus vai prognozētu sniegumu. Šīs sistēmas var ietvert automātisku lēmumu pieņemšanu, radot tiesības uz cilvēku iejaukšanos saskaņā ar 22. pantu. Darba devējiem jānodrošina taisnīgums, pārredzamība un spēja izskaidrot lēmumus.
- Biometriskie dati: Palielinās pirkstu nospiedumu vai sejas atpazīšanas izmantošana laika un apmeklētības sistēmām. Biometriskie dati ir īpaša kategorija VDAR, kam nepieciešama nepārprotama piekrišana vai būtiski sabiedrības interešu apsvērumi. DPC ir izdevusi norādījumus, kas iesaka, ka biometriskie dati jāizmanto tikai tad, kad tas ir absolūti nepieciešams.
- Datu subjekta piekļuves pieprasījumi Apjoms: Pieaugot darbinieku informētībai, darba devēji saskaras ar pieaugošu SAR skaitu. To efektīva pārvaldība bez pārslogošanas personāla komandām prasa automatizētas sistēmas un skaidras veidnes. SAR atteikšanās vai kavēšanās bez pamatota iemesla aicina DPC sūdzības.
- Pārrobežu datu pārsūtīšana: Daudznacionālie darba devēji var pārsūtīt darba ņēmēju datus starp dažādām struktūrām. Pēc Schrems II lēmuma Īrijas darba devējiem jānodrošina atbilstoši aizsardzības pasākumi (piemēram, standarta līguma klauzulas) un pirms šādas pārsūtīšanas jāveic pārsūtīšanas ietekmes novērtējums.
Secinājums
Datu subjektu tiesības saskaņā ar Īrijas nodarbinātības tiesību aktiem ir visaptverošas un tiek īstenotas ar pieaugošu stingrību. Darbinieki gūst labumu no spējas piekļūt, labot, dzēst, ierobežot, aizvest un iebilst pret savu personas datu apstrādi, kamēr automatizēta lēmumu pieņemšana ir pakļauta aizsardzības pasākumiem. Darba devējiem ir svarīgi izprast šīs tiesības un iekļaut to ievērošanu ikdienas darbībās.Aktīva pieeja – sākot no skaidriem paziņojumiem par privātumu līdz stingrām procedūrām, lai apstrādātu pieprasījumus – ne tikai novērš regulatīvus sodus, bet arī vairo darbinieku uzticību un organizatorisko noturību.
Sīkākai informācijai skatīt GDPR tekstu, Datu aizsardzības likumu 2018 un Datu aizsardzības komisijas tīmekļa vietni oficiālos norādījumos un lēmumos.]