Table of Contents
Uvod
Varstvo podatkov je temelj sodobnih delovnih razmerij. Na Irskem so pravice zaposlenih kot posameznikov, na katere se nanašajo osebni podatki, jasno opredeljene v Splošni uredbi o varstvu podatkov in Zakonu o varstvu podatkov. Ti zakoni dajejo delavcem znaten nadzor nad njihovimi osebnimi podatki, hkrati pa delodajalcem nalagajo stroge obveznosti. Razumevanje teh pravic ni le pravna zahteva – krepi zaupanje, zmanjšuje tveganje dragih kazni in zagotavlja pošteno in pregledno delovno mesto. Ta člen zagotavlja celovit pregled pravic posameznikov, na katere se nanašajo osebni podatki, ki zajema pravni okvir, vsako pravico podrobno, odgovornosti delodajalca in nastajajoče izzive.
Pravni okvir za pravice do podatkov na Irskem
Temelj pravic posameznikov, na katere se nanašajo osebni podatki, na Irskem je Splošna uredba o varstvu podatkov (GDPR)[], ki je začela veljati 25. maja 2018. Kot uredba EU ima neposreden učinek v vseh državah članicah, vključno z Irsko. GDPR je dopolnjen z Zakon o varstvu podatkov 2018, ki nekatere določbe prilagaja irskemu pravu, kot so izjeme za obdelavo v okviru zaposlovanja, in kot nacionalni nadzorni organ imenuje Komisijo za varstvo podatkov (DPC)].
V skladu s tem okvirom se lahko osebni podatki zaposlenega obdelujejo le, če obstaja zakonita podlaga – običajno soglasje, potreba po pogodbi, pravna obveznost ali legitimni interesi. V okviru zaposlitve je pogosto problematično zanašanje na privolitev zaradi neravnovesja moči, zato se delodajalci običajno zanašajo na pogodbeno nujnost ali pravne obveznosti. DPC zagotavlja podrobne smernice in uveljavlja skladnost s preiskavami, popravnimi pooblastili in globami. Opazno irsko sodno prakso, kot je ]Nowak proti komisarju za varstvo podatkov (CJEU, 2017) in odločitve DPC glede spremljanja zaposlenih, so dodatno pojasnile obseg pravic, ki se nanašajo na podatke.
Razumevanje tega pravnega ozadja je bistveno pred potapljanjem v posebne pravice, ki so na voljo zaposlenim.
Ključne pravice posameznikov, na katere se nanašajo osebni podatki, pri irskem zaposlovanju
Zaposleni na Irskem imajo v okviru GDPR osem različnih pravic, od katerih vsak zagotavlja nadzor nad svojimi osebnimi podatki. Te pravice veljajo za vse dejavnosti obdelave, ki jih izvaja delodajalec. Spodaj vsako pravico preučimo s praktičnimi primeri in ustreznimi izjemami.
Pravica do dostopa (člen 15 GDPR)
Pravica do dostopa omogoča delojemalcem, da od delodajalca pridobijo potrdilo o tem, ali se njihovi osebni podatki obdelujejo, in če je tako, dostop do teh podatkov. To vključuje podrobnosti o namenih obdelave, kategorijah podatkov, prejemnikih ali kategorijah prejemnikov, obdobju hrambe in pravici do vložitve pritožbe. Delodajalci se morajo odzvati [] brez nepotrebnega odlašanja in v enem mesecu prejema veljavne zahteve, ki se lahko podaljša za največ dva meseca za zapletene ali večkratne zahteve.
V irskem zaposlitvenem okviru se lahko tipične zahteve za dostop nanašajo na kadrovske datoteke, preglede uspešnosti, e-pošto, ki omenjajo zaposlenega, posnetke CCTV ali podatke, ki se hranijo v plačilnih sistemih. Delodajalci morajo zagotoviti kopijo podatkov v splošno uporabljeni elektronski obliki. Obstajajo omejene izjeme, kot so npr. izjeme, kjer bi dostop negativno vplival na pravice drugih ali kjer velja pravna poklicna ugodnost. DPC je izdal več odločitev, ki od delodajalcev zahtevajo razkritje vseh zapisov, vključno z metapodatki in notranjimi opombami. Delodajalci bi morali ohraniti jasen postopek za obravnavanje zahtev za dostop, da bi se izognili pritožbam in izvršilnim ukrepom.
Pravica do popravka (člen 16 GDPR)
Zaposleni imajo pravico do takojšnjega popravka netočnih ali nepopolnih osebnih podatkov. To je še posebej pomembno pri delovnih okoljih, kjer bi lahko napake v kadrovski evidenci vplivale na napredovanje, plačo ali disciplinske izide. Če je na primer ocena uspešnosti zaposlenega nepravilno zabeležena, lahko zahtevajo popravek. Delodajalci morajo preveriti točnost podatkov in nemudoma opraviti popravke, običajno v enem mesecu. Če delodajalec zavrne popravek, morajo predložiti utemeljen odgovor in obvestiti zaposlenega o svoji pravici do pritožbe na DPC.
Pravica do izkoreninjenja (člen 17 GDPR)
Pod določenimi pogoji lahko zaposleni zahteva izbris svojih osebnih podatkov. Ta pravica ni absolutna in se uporablja predvsem, kadar: podatki niso več potrebni za prvotni namen; zaposleni umakne soglasje in ni nobene druge zakonite podlage; predmeti zaposlenih in ni prevladujočih legitimnih razlogov; podatki so bili nezakonito obdelani; ali pravne obveznosti zahtevajo izbris. Pri zaposlovanju skupni scenariji vključujejo podatke, zbrane brez veljavne zakonite podlage ali podatke, ki so bili shranjeni po zahtevanem obdobju. Vendar pa lahko delodajalci zavrnejo izbris, če je obdelava potrebna za izpolnjevanje zakonske obveznosti (npr. hramba davčnih evidenc), za ustanovitev/izvršitev/obtožba pravnih zahtevkov ali za arhiviranje v javnem interesu. DPC je pojasnil, da je treba HR zapise pogosto hraniti več let po koncu zaposlitve, kar vključuje zahteve za izbris. Delodajalci morajo vsako zahtevo skrbno oceniti in dokumentirati odločitev.
Pravica do omejitve obdelave (člen 18 GDPR)
Zaposleni lahko od svojega delodajalca zahtevajo, da omeji obdelavo svojih podatkov v posebnih primerih: kadar se točnost podatkov izpodbija (preverjanje); kadar je obdelava nezakonita, vendar zaposleni nasprotuje izbrisu in namesto tega zahteva omejitev; kadar delodajalec ne potrebuje več podatkov, ampak jih zaposleni zahteva za pravne zahtevke; ali ko je delavec nasprotoval obdelavi po 21. členu (glej spodaj) do izida. Med omejitvijo se podatki lahko hranijo, ne nadalje obdelujejo, razen če se zaposleni strinja ali je to potrebno za pravne zahtevke ali pravice. V praksi lahko to velja za podatke, ki so predmet spora v primeru zamer ali nepoštenega odpusta. Delodajalci morajo označiti omejene podatke in imeti postopke za odpravo omejitev le, kadar je to primerno.
Pravica do prenosljivosti podatkov (člen 20 GDPR)
Pravica do prenosljivosti podatkov omogoča zaposlenemu, da osebne podatke prejme v strukturirani, splošno uporabljeni in strojno berljivi obliki ter da te podatke posreduje drugemu upravljavcu brez ovir. Ta pravica velja le za podatke, ki se obdelujejo z avtomatiziranimi sredstvi in temeljijo na soglasju ali pogodbi. V zaposlitvi tipični prenosni podatki vključujejo zapise plač, zgodovino dela in kontaktne podatke. Prenosljivost pa se ne nanaša na podatke, ki jih delodajalec pridobi ali sklepa, kot je analiza uspešnosti. Delodajalec mora zagotoviti podatke brezplačno in jih lahko uporablja zaposleni ali tretja oseba. Ta pravica se manj pogosto uveljavlja pri zaposlovanju, vendar je dragocena, ko zaposleni zamenja delovno mesto in želi svoj profil prenesti v nov sistem delodajalca.
Pravica do ugovora (člen 21 GDPR)
Zaposleni imajo pravico do ugovora pri obdelavi na podlagi zakonitih interesov ali javnih interesov, vključno z profiliranjem. V okviru zaposlitve to običajno velja za neposredno trženje (npr. delodajalec pošilja promocijsko e-pošto) ali obdelavo na podlagi zakonitih interesov, kot je spremljanje delovnega mesta. Pri obdelavi je treba ugovor spoštovati brez izjeme. Za druge zakonite obdelave interesov mora delodajalec dokazati prepričljive legitimne razloge, ki prevladajo nad interesi ali pravicami zaposlenega, ali pa je obdelava potrebna za pravne zahtevke. DPC je obravnaval pritožbe glede ugovorov zaposlenih na nadzor CCTV ali sledenje uporabi interneta. Delodajalci morajo skrbno uskladiti svoje poslovne potrebe s pričakovanji glede zasebnosti zaposlenih.
Pravice v zvezi z avtomatiziranim sprejemanjem odločitev in profiliranjem (člen 22 GDPR)
Zaposleni imajo pravico, da se ne odločajo izključno na podlagi avtomatizirane obdelave (vključno z oblikovanjem profilov), ki ima pravne učinke ali podobne pomembne učinke. V irskem zaposlitvenem pravu morajo biti avtomatizirane odločitve o zaposlovanju, uspešnosti ali promocijah pregledne in omogočajo človeško posredovanje. Kadar se takšni avtomatizirani sistemi uporabljajo, mora delodajalec zagotoviti smiselne informacije o vpleteni logiki in pomenu obdelave. To je vse bolj pomembno, saj se pogosteje pojavljajo orodja za zaposlovanje in analitike uspešnosti, ki jih poganja AI. DPC pričakuje, da bodo delodajalci pred uvedbo takšnih sistemov izvedli ocene učinka na varstvo podatkov.
Odgovornosti in najboljše prakse delodajalca
Delodajalci na Irskem morajo proaktivno pristopiti k pravicam posameznikov, na katere se nanašajo osebni podatki. Skladnost ne pomeni le odziva na zahteve – vključuje izvajanje politik in sistemov, ki spoštujejo zasebnost zaposlenih od začetka. Ključne odgovornosti vključujejo:
- Transparenca: Zagotavljanje jasnih obvestil o zasebnosti zaposlenim na začetku zaposlitve in kadar koli se spremeni obdelava podatkov. Obvestila morajo določati zakonite podlage, obdobja hrambe in pravice.
- Vključitev ukrepov za varstvo podatkov v HR procese, kot sta omejevanje dostopa do osebnih podatkov na podlagi potrebe po seznanitvi in šifriranje občutljivih datotek.
- [Zahteve za zbiranje:[ Vzpostavitev jasnega notranjega postopka za sprejemanje in odzivanje na zahteve posameznika, na katerega se nanašajo osebni podatki, vključno s preverjanjem identitete prosilca, dokumentiranjem ukrepov in izpolnjevanjem enomesečnega odzivnega časa.
- Urad za varstvo podatkov (DPO): Mnoge organizacije morajo imenovati OVP (npr. javni organi, subjekti, ki se ukvarjajo z obsežnim spremljanjem ali obdelavo posebnih vrst podatkov). Tudi kadar določeni stik ni obvezen, pomaga pri upravljanju skladnosti.
- Upravljanje in ozaveščanje: Zagotavljanje, da osebje in vodje kadrov in kadrov razumejo pravice posameznikov, na katere se nanašajo osebni podatki, ter kako obravnavati zahteve. Redno usposabljanje zmanjšuje tveganje nenamernih kršitev ali zamud.
- Retencija podatkov in izginotje podatkov: Izvajanje razporeda hrambe, ki je v skladu s pravnimi zahtevami (npr. smernice o prihodkih iz evidenc plačilnih kartic, Akti o enakosti pri zaposlovanju) in samodejno brisanje podatkov, ko jih ni več potrebno.
- Obvestilo o prejemu: V primeru kršitve varnosti osebnih podatkov, ki prizadene zaposlene, morajo delodajalci o tem obvestiti DPC v 72 urah in, kadar je to zelo tvegano, o tem nemudoma obvestiti prizadete zaposlene.
- Oceni učinka varstva podatkov (DPIA): Zahtevani za obdelavo, ki bo verjetno povzročila veliko tveganje za posameznike, kot so sistemi za spremljanje zaposlenih ali nove tehnologije HR.
Izvrševanje in kazni na Irskem
Komisija za varstvo podatkov (DPC) je neodvisen organ, pristojen za spremljanje in izvrševanje zakonodaje o varstvu podatkov na Irskem.
- Izvaja preiskave in revizije delodajalcev.
- izdaja opozorila, ukore in ukaze za spoštovanje pravic posameznikov, na katere se nanašajo osebni podatki.
- Predvideva upravne globe do višine 20 milijonov EUR ali 4 % letnega svetovnega prometa.
- Ukažite omejitev ali prepoved obdelave.
- Na sodišča za kazenski pregon se obrnejo z resnimi kršitvami.
Zaposleni, ki menijo, da so bile njihove pravice kršene, lahko brezplačno vložijo pritožbo pri DPC. DPC je preiskoval številne pritožbe zoper delodajalce, zlasti glede zahtev za dostop, pretiranega spremljanja in neupoštevanja podatkov po prenehanju pogodbe. DPC je leta 2022 na primer oglobil veliko irsko podjetje v višini 225.000 EUR za obdelavo podatkov o zaposlenih brez veljavne zakonite podlage. Irski delodajalci morajo te obveznosti jemati resno, saj lahko neskladnost povzroči znatno finančno in ugledno škodo.
Nastajajoča vprašanja v zvezi s pravicami do podatkov o zaposlovanju na Irskem
Digitalna preobrazba delovnega mesta ustvarja nove izzive za pravice posameznikov, na katere se nanašajo osebni podatki.
- Sproščeno delo: Z vzponom hibridnega in daljinskega dela delodajalci pogosto uporabljajo programsko opremo za spremljanje produktivnosti, zajemanja zaslonov in pritiskov na tipke. Takšne prakse lahko kršijo pravice posameznikov, na katere se nanašajo osebni podatki, razen če so pregledno utemeljene in sorazmerne. DPC je sporočil, da bo temeljito pregledano obsežno spremljanje.
- AI na področju zaposlovanja in kadrov: Številna podjetja zdaj uporabljajo orodja, ki jih poganja AI, za pregledovanje življenjepisov, ocenjevanje kandidatov ali predvidevanje uspešnosti. Ti sistemi lahko vključujejo avtomatizirano odločanje, kar sproži pravico do človekovega posredovanja po 22. členu. Delodajalci morajo zagotoviti pravičnost, preglednost in sposobnost razlage odločitev.
- Biometrični podatki:[ Uporaba prstnih odtisov ali prepoznavanje obraza za čas in sisteme prisotnosti narašča. Biometrični podatki so posebna kategorija v okviru GDPR, ki zahteva izrecno soglasje ali bistvene razloge javnega interesa. DPC je izdal smernice, ki svetujejo, da biometrični podatki se uporabljajo le, kadar je to nujno potrebno.
- Podatki Predmet Dostopov Zahteve Obseg: Z narašča ozaveščenost zaposlenih, delodajalci se soočajo z naraščajočim številom SAR. Upravljanje teh učinkovito brez prekomerne obremenitve kadrovske ekipe zahteva avtomatizirane sisteme in jasne predloge. Odklanjanje ali odlašanje SAR brez utemeljenega razloga vabi DPC pritožbe.
- Prenos podatkov med državami: Večnacionalni delodajalci lahko prenesejo podatke o zaposlenih med subjekti v različnih državah. Po odločitvi podjetja Schrems II morajo irski delodajalci zagotoviti ustrezne zaščitne ukrepe (kot so standardne pogodbene klavzule) in pred takimi prenosi izvesti ocene učinka prenosa.
Sklep
Pravice posameznikov, na katere se nanašajo osebni podatki, v skladu z irskim pravom o zaposlovanju so celovite in vse strožje. Zaposleni imajo koristi od možnosti dostopa, popravljanja, brisanja, omejevanja, portovanja in ugovarjanja obdelavi njihovih osebnih podatkov, medtem ko je avtomatizirano odločanje predmet zaščitnih ukrepov. Za delodajalce je bistveno razumevanje teh pravic in vključevanje skladnosti v vsakodnevno poslovanje. Proaktiven pristop, ki od jasnih obvestil o zasebnosti do strogih postopkov za obravnavanje zahtev – ne le preprečuje regulativne kazni, ampak tudi gradi zaupanje zaposlenih in organizacijsko odpornost. Ker se razvijajo tehnološki in delovni vzorci, bo ključna stalna previdnost in prilagajanje smernicam DPC. Tako zaposleni kot delodajalci bi morali pravice do podatkov obravnavati kot upravno breme, temveč kot temeljni vidik poštenega in sodobnega delovnega mesta.
Za dodatne informacije se obrnite na besedilo GDPR[], [ Zakon o varstvu podatkov 2018[] in Spletna stran Komisije za varstvo podatkov[]] za uradne smernice in odločitve.]