Introducere

Protecția datelor este o piatră de temelie a relațiilor moderne de muncă. În Irlanda, drepturile angajaților, deoarece persoanele vizate sunt definite în mod clar în Regulamentul general privind protecția datelor (GDPR) și în Legea privind protecția datelor 2018. Aceste legi oferă lucrătorilor un control semnificativ asupra informațiilor lor personale, impunând în același timp obligații stricte angajatorilor. Înțelegerea acestor drepturi nu este doar o cerință juridică, ci favorizează încrederea, reduce riscul unor sancțiuni costisitoare și asigură un loc de muncă echitabil și transparent. Acest articol oferă o imagine de ansamblu cuprinzătoare a drepturilor persoanelor vizate în legislația irlandeză privind ocuparea forței de muncă, acoperind cadrul juridic, fiecare drept în detaliu, responsabilitățile angajatorului și provocările emergente.

Cadrul juridic pentru drepturile datelor în Irlanda

Înființarea drepturilor persoanelor vizate în Irlanda este Regulamentul general privind protecția datelor (GDPR)[, care a intrat în vigoare la 25 mai 2018. Ca regulament al UE, acesta are efect direct în toate statele membre, inclusiv în Irlanda. GDPR este completat de ] Legea privind protecția datelor 2018, care adaptează anumite dispoziții la legislația irlandeză, cum ar fi scutirile de la prelucrarea în contextul ocupării forței de muncă, și desemnează Comisia pentru protecția datelor (DPDC) ca autoritate națională de supraveghere.

În acest cadru, datele personale ale unui angajat pot fi prelucrate numai dacă există o bază legală, de obicei, consimțământ, necesitate contractuală, obligație juridică sau interese legitime. În contextele de angajare, dependența de consimțământul unui angajat este adesea problematică din cauza dezechilibrului de putere, astfel încât angajatorii se bazează, de obicei, pe necesitatea contractuală sau pe obligațiile legale. [ ]DPC oferă orientări detaliate și aplică respectarea prin investigații, competențe corective și amenzi. Jurisprudența irlandeză notabilă, cum ar fi ]Nowak/comissideral pentru protecția datelor (CJUE, 2017) și deciziile DPC privind monitorizarea angajaților, au clarificat în continuare domeniul de aplicare al drepturilor persoanelor vizate.

Înțelegerea acestui context juridic este esențială înainte de a se scufunda în drepturile specifice de care dispun angajații.

Drepturile-cheie ale subiecților de date în ceea ce privește ocuparea forței de muncă în Irlanda

Angajaţii din Irlanda au opt drepturi distincte în cadrul GDPR, fiecare având ca scop să le ofere controlul asupra datelor lor personale. Aceste drepturi se aplică tuturor activităţilor de prelucrare desfăşurate de un angajator. Mai jos, examinăm fiecare drept cu exemple practice şi excepţii relevante.

Dreptul la acces (articolul 15 din GDPR)

Dreptul de acces permite unui angajat să obţină confirmarea de la angajatorul său cu privire la prelucrarea datelor lor cu caracter personal şi, dacă este cazul, la accesul la aceste date. Aceasta include detalii privind scopurile prelucrării, categoriile de date, beneficiarii sau categoriile de destinatari, perioada de păstrare şi dreptul de depunere a unei plângeri. Angajatorii trebuie să răspundă fără întârzieri nejustificate şi în termen de o lună de primire a unei cereri valabile, care poate fi prelungită cu până la două luni pentru cereri complexe sau multiple.

Într-un context irlandez de ocupare a forței de muncă, cererile tipice de acces ar putea fi legate de fișiere HR, evaluări ale performanțelor, e-mailuri care menționează angajatul, înregistrările CCTV sau datele deținute în sistemele de salarizare. Angajatorii trebuie să furnizeze o copie a datelor într-un format electronic utilizat în mod obișnuit. Există excepții limitate, cum ar fi atunci când accesul ar afecta în mod negativ drepturile altora sau în cazul în care se aplică privilegiul profesional legal. DPC a emis mai multe decizii care impun angajatorilor să facă publice înregistrări complete, inclusiv metadate și note interne. Angajatorii ar trebui să mențină un proces clar de tratare a cererilor de acces pentru a evita plângerile și acțiunile de asigurare a respectării legii.

Dreptul la rectificare (articolul 16 din GDPR)

Angajații au dreptul de a avea date cu caracter personal incorecte sau incomplete corectate fără întârzieri nejustificate. Acest lucru este deosebit de relevant în cazul în care erorile din registrele de personal ar putea afecta promovarea, salariul sau rezultatele disciplinare. De exemplu, dacă un angajat care face o evaluare a performanței este înregistrat incorect, ei pot solicita rectificare. Angajatorii trebuie să verifice acuratețea datelor și să facă corecturi prompt, de obicei, în termen de o lună. Dacă angajatorul refuză să corecteze, acestea trebuie să furnizeze un răspuns motivat și să informeze angajatul cu privire la dreptul lor de a depune o plângere la DPC.

Dreptul la ștearsă (

În anumite condiții, un angajat poate solicita ștergerea datelor sale cu caracter personal. Acest drept nu este absolut și se aplică în principal atunci când: datele nu mai sunt necesare în scopul inițial; angajatul își retrage consimțământul și nu există nicio altă bază legală; obiectele angajaților și nu există motive legitime imperative; datele au fost prelucrate în mod ilegal; sau obligațiile legale necesită ștergere. În cazul ocupării forței de muncă, scenariile comune includ datele colectate fără o bază legală valabilă sau date care au fost păstrate dincolo de perioada necesară. Cu toate acestea, angajatorii pot refuza ștergerea dacă prelucrarea este necesară pentru respectarea unei obligații legale (de exemplu, păstrarea evidențelor fiscale), pentru stabilirea/executarea/apărarea creanțelor/apărarea creanțelor legale sau în scopul arhivării în interesul public. DPC a clarificat că înregistrările HR trebuie păstrate de multe ori pentru mai mulți ani după încetarea contractului, complicând cererile de ștergere. Angajatorii trebuie să evalueze fiecare cerere cu atenție și să documenteze decizia.

Dreptul la o prelucrare restrictivă (articolul 18 din GDPR)

Angajaţii pot cere angajatorului să restricţioneze prelucrarea datelor lor în situaţii specifice: atunci când exactitatea datelor este contestată (verificări de pendend); când prelucrarea este ilegală, dar angajatul se opune ştergerii şi solicită restricţii; atunci când angajatorul nu mai are nevoie de date, ci angajatul solicită ca acestea să fie solicitate pentru revendicări legale; sau când angajatul a obiectat la prelucrarea în temeiul art. 21 (a se vedea mai jos) până la sfârşit. În timpul restricţiei, datele pot fi stocate, nu mai pot fi prelucrate, cu excepţia cazului în care consimţământul angajatului sau este necesar pentru revendicări legale sau pentru protecţia drepturilor. În practică, acest lucru se poate aplica datelor aflate în litigiu într-un caz de reclamaţie sau concediere neloială. Angajatorii trebuie să marcheze date restricţionate şi să dispună de proceduri de ridicare a restricţiilor numai atunci când este cazul.

Dreptul la portabilitatea datelor (articolul 20 din GDPR)

Dreptul la portabilitatea datelor permite unui angajat să primească datele personale într-un format structurat, utilizat în mod obișnuit și citit de mașini și să transmită datele către un alt operator fără obstacole. Acest drept se aplică numai datelor prelucrate prin mijloace automatizate și bazate pe consimțământul sau contractul. În ceea ce privește ocuparea forței de muncă, datele portabile tipice includ înregistrări salariale, istoricul muncii și datele de contact. Cu toate acestea, portabilitatea nu se extinde la datele derivate sau deduse de angajator, cum ar fi analizele de performanță. Angajatorul trebuie să furnizeze datele gratuit și să se asigure că acestea pot fi utilizate de către angajat sau de către terți. Acest drept este mai puțin frecvent exercitat în muncă, dar este valoros atunci când un angajat își schimbă locul de muncă și dorește să transfere profilul către un nou sistem de angajatori.

Dreptul la obiect (articolul 21 din GDPR)

Angajaţii au dreptul de a obiecta la prelucrare pe baza unor interese legitime sau a unor interese publice, inclusiv a unor profiluri. Într-un context de ocupare a forţei de muncă, acest lucru se aplică în mod tipic marketingului direct (de exemplu, trimiterea de către angajator a unor e-mailuri promoţionale) sau a prelucrării bazate pe interese legitime, cum ar fi monitorizarea la locul de muncă. Atunci când prelucrarea este pentru marketing direct, obiecţia trebuie onorată fără excepţie. Pentru alte procese legitime de interes, angajatorul trebuie să demonstreze motive legitime care să nu mai fie luate în considerare interesele sau drepturile angajatului sau că prelucrarea este necesară pentru revendicări legale.

Drepturile în raport cu luarea deciziilor și elaborarea de măsuri automate (articolul 22 din GDPR)

Angajaţii au dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată (inclusiv profilarea) care produce efecte juridice sau efecte similare semnificative. În legislaţia irlandeză privind ocuparea forţei de muncă, deciziile automatizate privind angajarea, performanţa sau promovarea trebuie să fie transparente şi să permită intervenţia umană. În cazul în care astfel de sisteme automatizate sunt utilizate, angajatorul trebuie să furnizeze informaţii semnificative despre logica implicată şi semnificaţia prelucrării. Acest lucru este din ce în ce mai relevant, deoarece instrumentele de recrutare şi analizele performanţei bazate pe AI devin mai comune.

Responsabilităţi şi bune practici ale angajaţilor

Angajatorii din Irlanda trebuie să adopte o abordare proactivă a drepturilor persoanelor vizate. Respectarea nu înseamnă doar a răspunde cererilor de azil, ci implică punerea în aplicare a politicilor și sistemelor care respectă confidențialitatea lucrătorilor de la început.

  • Transparență: Furnizarea de notificări clare de confidențialitate angajaților la începutul ocupării forței de muncă și ori de câte ori prelucrarea datelor se schimbă.Anunțurile trebuie să specifice temeiuri legale, perioade de păstrare și drepturi.
  • Protecţia datelor prin proiectare şi implicit: Integrarea măsurilor de protecţie a datelor în procesele de resurse umane, cum ar fi limitarea accesului la datele cu caracter personal pe baza necesităţii de a cunoaşte şi criptarea fişierelor sensibile.
  • Solicitări de manipulare: Stabilirea unui proces intern clar pentru primirea și răspunsul la cererile persoanelor vizate, inclusiv verificarea identității solicitantului, documentarea acțiunilor și îndeplinirea perioadei de răspuns de o lună.
  • Responsabilul cu protecția datelor (DPO): Multe organizații sunt obligate să numească un PDO (de exemplu, autorități publice, entități care efectuează monitorizarea sau prelucrarea pe scară largă a unor categorii speciale de date). Chiar dacă nu este obligatoriu, un contact desemnat contribuie la gestionarea conformității.
  • Instruirea și conștientizarea:[ Asigurarea faptului că personalul și managerii de resurse umane înțeleg drepturile persoanelor vizate și modul de gestionare a cererilor. Formarea regulată reduce riscul de încălcări sau întârzieri accidentale.
  • Reținerea datelor și ștergerea datelor: Punerea în aplicare a unui program de reținere care respectă cerințele legale (de exemplu, orientări privind veniturile privind înregistrările de salarii, actele privind egalitatea de muncă privind datele de recrutare) și ștergerea automată a datelor atunci când nu mai este necesar.
  • Breach Notificare: În cazul unei încălcări a datelor cu caracter personal care afectează angajații, angajatorii trebuie să notifice DPC în termen de 72 de ore și, în cazul în care riscul ridicat, să informeze angajații afectați fără întârzieri nejustificate.
  • Evaluări ale impactului asupra protecției datelor (DPIA): necesare pentru prelucrarea care este probabil să genereze un risc ridicat pentru persoane, cum ar fi sistemele de monitorizare a angajaților sau noile tehnologii de resurse umane.

Aplicarea normelor și sancțiunile în Irlanda

Comisia pentru Protecția Datelor (DPC) este autoritatea independentă responsabilă de monitorizarea și aplicarea legislației privind protecția datelor în Irlanda. Ea are competențe extinse, inclusiv capacitatea de a:

  • Efectuarea de investigații și audituri ale angajatorilor.
  • Emite avertismente, mustrări și ordine pentru a respecta drepturile persoanelor vizate.
  • Să impună amenzi administrative cu până la 20 de milioane EUR sau 4% din cifra de afaceri globală anuală.
  • Ordonați restricționarea sau interzicerea prelucrării.
  • Se referă la încălcări grave ale legii pentru urmărirea penală.

Angajaţii care cred că drepturile lor au fost încălcate pot depune o plângere la DPC gratuit. DPC a investigat numeroase plângeri împotriva angajatorilor, în special în ceea ce priveşte cererile de acces, monitorizarea excesivă şi neştergerea datelor după încheierea contractului. De exemplu, în 2022, DPC a amendat o companie irlandeză majoră în valoare de 225 000 EUR pentru prelucrarea datelor angajaţilor fără o bază legală valabilă. Angajatorii irlandezi trebuie să ia aceste obligaţii în serios, deoarece nerespectarea poate duce la daune financiare şi reputaţionale semnificative.

Probleme emergente în ceea ce privește drepturile irlandeze ale datelor privind ocuparea forței de muncă

Transformarea digitală a locului de muncă creează noi provocări pentru drepturile persoanelor vizate. Mai multe tendințe sunt deosebit de relevante pentru angajatorii irlandezi:

  • Remote Work: Cu creșterea activității hibride și la distanță, angajatorii utilizează adesea software-ul de monitorizare pentru a urmări productivitatea, capturile de ecran și atroce de taste. Astfel de practici pot încălca drepturile persoanelor vizate, cu excepția cazului în care sunt justificate și proporționale în mod transparent.
  • AI in Recrutare si HR: Multe companii folosesc acum instrumente bazate pe AI pentru a verifica CV-urile, a evalua candidatii sau a prezice performanta. Aceste sisteme pot implica luarea de decizii automatizate, declansand dreptul la interventia umana in conformitate cu articolul 22. Angajatorii trebuie sa asigure corectitudinea, transparenta si capacitatea de a explica deciziile.
  • Date biometrice:[ Utilizarea amprentelor digitale sau a recunoașterii faciale pentru timpul și sistemele de prezență este în creștere. Datele biometrice reprezintă o categorie specială în cadrul GDPR, care necesită consimțământul explicit sau motive substanțiale de interes public. DPC a emis orientări care să recomande utilizarea datelor biometrice numai atunci când este absolut necesar.
  • Data Subiect Cereri de acces Volum: Pe măsură ce crește gradul de conștientizare a angajaților, angajatorii se confruntă cu un număr tot mai mare de SAR. Gestionarea eficientă a acestora fără supraîncărcarea echipelor HR necesită sisteme automatizate și șabloane clare. Refuzarea sau amânarea SA fără motiv valabil invită la plângerile DPC.
  • Transferuri de date de tip "cross-Bord": Angajatorii multinaţionali pot transfera date ale angajaţilor între entităţi din diferite ţări. În urma deciziei Schrems II, angajatorii irlandezi trebuie să asigure garanţii adecvate (cum ar fi clauze contractuale standard) şi să efectueze evaluări ale impactului transferului înainte de astfel de transferuri.

Concluzie

Drepturile persoanelor vizate în temeiul legislației irlandeze privind ocuparea forței de muncă sunt cuprinzătoare și aplicate cu rigurozitate din ce în ce mai mare. Angajații beneficiază de capacitatea de a accesa, rectifica, șterge, limita, port și obiecta la prelucrarea datelor lor cu caracter personal, în timp ce luarea de decizii automatizate face obiectul unor garanții. Pentru angajatori, înțelegerea acestor drepturi și integrarea respectării acestor drepturi în operațiunile zilnice este esențială. O abordare proactivă, de la anunțuri clare de confidențialitate la proceduri solide de manipulare a cererilor de informații nu numai că evită sancțiunile de reglementare, ci și creează încrederea angajaților și reziliența organizațională. Deoarece tehnologiile și modelele de lucru evoluează, vigilența și adaptarea continuă la orientările DPC vor fi esențiale. Atât angajații, cât și angajatorii ar trebui să considere drepturile persoanelor vizate nu ca o sarcină administrativă, ci ca un aspect fundamental al unui loc de muncă echitabil și modern.

Pentru informații suplimentare, consultați Textul GDPR[, Legea privind protecția datelor 2018[ și site-ul web al Comisiei pentru protecție ] pentru orientări și decizii oficiale.