Table of Contents
Вступ: Регулювання Shift в Irish Workplaces
З моменту свого виконання 25 травня 2018 року Генеральний регламент захисту даних (GDPR) має фундаментально трансформований як організації по всій Європі керують персональними даними. У Ірландії, яка проводить Європейський штаб багатьох основних технологічних фірм, вплив регулювання на політики моніторингу співробітників було особливо глибоким. Irish роботодавців тепер працюють під нормативною основою, яка вимагає прозорості, підзвітності та чіткого обґрунтування будь-якої практики моніторингу. Цей зсув вимагає компаній, щоб перейти від культур від непрозорого спостереження до принципових питань управління даними, що поважає фундаментальні права на конфіденційність співробітників, і досі дозволяє законним бізнесом.
GDPR застосовується до всіх компаній, які здійснюють обробку персональних даних фізичних осіб в межах ЄС, незалежно від того, де компанія сама заснована. Для роботодавців Ірландського, це означає, що кожна форма моніторингу співробітників - від електронної пошти до CCTV, відстеження використання інтернету до моніторингу місця розташування - для дотримання дотримання вимог. Ці ставки є високою: невідповідність може призвести до штрафів до 20 мільйонів євро або 4% від щорічного глобального обороту, який, як правило, є вищим, а також репутативним пошкодженням, які можуть мати довіру серед персоналу і клієнтів, як це.
Огляд принципів GDPR та його основних
GDPR будується на семи ключових принципах, які регулюють обробку персональних даних: законність, справедливість та прозорість; обмеження цілей; мінімізація даних; точність; обмеження зберігання; цілісність та конфіденційність (безпека); та підзвітність. Кожен принцип безпосередньо впливає на те, як моніторинг працівника повинен бути розроблений і реалізований. Наприклад, принцип мінімізації даних забороняє збирати більше даних, ніж необхідно для вказаного призначення. У контексті моніторингу роботодавець не може просто записувати всі комунікації на позашта, що може бути щось корисною, замість того, обсяг моніторингу повинен бути строго пов'язаний з конкретним бізнесом, такими як безпека, продуктивність або юридичний комплаєнс.
Прозорість вимагає, щоб співробітники були повідомлені про те, що зібрані дані, чому, як довго він буде зберігатися, і хто має доступ. Це виходить за межі політики, похованої в робочій книзі; ГПР мандат, які дані будуть надані в лаконічній, прозорій, нездатній і легкодоступній формі. Принцип підзвітності додатково зобов'язується роботодавцям продемонструвати відповідність - прокладну документацію, оцінки впливу на захист даних (ДПРП), а також облік діяльності з обробки. Ці вимоги додали неможливим для роботодавців Ірландців прийняти «сет і забути» підхід до моніторингу.
Регулятор також вводить посилені права для фізичних осіб, включаючи право доступу, виправлення, видалення, обмеження обробки, переносності даних та права на об'єкт. У контексті зайнятості ці права направляють працівникам кинути виклик надмірний або нерегульований контроль та виправлення запитів до неточних даних. Наприклад, працівник, який вважає їх журнали перегляду інтернету, не вдалося використовувати в дисциплінарному процесі, може вимагати доступу до даних та, якщо це необхідно, його видалення, якщо утримання більше не обґрунтовано.
Правові рамки для моніторингу працівників в Ірландії
Запрошення до участі у роботі з клієнтами у Ірландії, необхідно надати комплексний міжплементаційний зв’язок положень GDPR, національного законодавства про впровадження (контракт захисту даних 2018), галузеві та галузеві правила. Комісія з питань захисту даних Ірландського (ДПЦ) надає рекомендації та здійснює правила, що робить її важливим для організацій, які перебувають у стані за допомогою інтерпретації.
Прозорість і консенсент
Центральний десяток GDPR полягає в тому, що будь-яка обробка персональних даних повинна мати законну основу. Хоча згода є однією можливою основою, її використання в трудових відносинах сильно міркується. Через властиву потужність незбалансу між роботодавцям і працівником, згода часто вважається вільною тільки в виняткових обставинах. У Ірландській практиці більшість співробітників моніторингу спирається замість законних інтересів роботодавця, за умови, що ці інтереси не переходять від прав на конфіденційність працівника. Неприпустимо, де моніторинг передбачає чутливі дані -наприклад, біометрична інформація або дані здоров'я - невизначна згода може бути обов'язковою, і роботодавцям необхідно довести, що згода була надана добровільно і без будь-яких заперечених.
Прозорі зобов’язання, що роботодавці не можуть спиратися на прийняття пледа політики під час бортового боргу. Натомість вони повинні активно спілкуватися практики моніторингу, ідеально через окремі повідомлення, заяви про конфіденційність та регулярні нагадування. Настанова DPC щодо даних працівника підкреслює, що прозорість є постійним обов’язковим, а не одноразовим повідомленням.
Legitimate Цікавить як законний басіс
Законодавчі інтереси є найбільш часто використовуваними для моніторингу співробітників в Ірландії. Однак це вимагає суворого балансування тесту. Підсилювачі повинні визначити конкретний, законний інтерес (наприклад, мережева безпека, запобігання шахрайства, управління ефективністю), оцінити необхідність моніторингу для досягнення цього інтересу, і зважити його проти розумних очікувань працівника конфіденційності. Цей балансуючий акт повинен бути задокументований в Legitimate процентних оцінка (LIA). Наприклад, моніторинг поштового трафіку для виявлення шкідливих програм, ймовірно, пройти тест, в той час як безперервний запис співробітників ключів, щоб вимірювати продуктивність, ймовірно, не буде, враховуючи менш неправомірні альтернативи.
Оцінка впливу на захист даних (ДП)
маніфестує DPIAs для будь-якої обробки, яка, ймовірно, призводить до високого ризику прав і свобод людини. Моніторинг співробітників практично завжди викликає цю вимогу, особливо коли він передбачає систематичне, масштабне спостереження за поведінкою. DPIA повинна описати обробку, її необхідність і пропорційність; оцінити ризики для фізичних осіб; і окреслити заходи для зменшення ризиків. Ірландці повинні проводити DPIAs перед впровадженням нових технологій моніторингу, таких як розпізнавання обличчя, GPS відстеження або поведінкове аналітичне програмне забезпечення. Процес DPIA змушує компанії залучати до застосування конфіденційності, які несуть і можуть призвести до редизайну систем моніторингу, щоб бути менш незрілчі.
Види моніторингу працівників, які впливають на GDPR
Вплив GDPR в залежності від способу моніторингу, використовуваного. Нижче ми досліджуємо найбільш поширені форми спостереження на робочі місця Ірландського призначення та як їхнє використання.
Моніторинг електронних та комунікацій
Багато роботодавців контролюють ділові листи, щоб забезпечити дотримання політики компанії, запобігати витокам даних або керувати правовими зобов'язаннями електронної системи. Під ГПД, такий моніторинг повинен бути обмеженим і прозорим. Підсилювачі не можуть періодично читати зміст всіх електронних листів, якщо є специфічна, документальна причина - так як розслідування в прохід. Автоматичне фільтрування для спаму або шкідливих програм, як правило, прийнятний, але будь-який більш глибокий огляд вимагає DPIA і, часто, законна оцінка інтересів. Співробітники повинні бути повідомлені, що листи контролюються, і період затримки для кеш-повідомлень повинні бути збережені мінімальним.
Моніторинг використання інтернет-пристрою
У разі менш обмежених заходів, які можуть бути використані для використання сайту, які можуть бути використані для використання веб-сайтів, які містяться в Інтернеті. Однак, вказаний список всіх категорій сайтів (наприклад, всі новини) можуть бути непропорційовані, якщо менш обмежені заходи (наприклад, обмеження часу) можуть досягти тієї ж мети. Підсилювачі повинні також розглянути, що періодичне використання веб-сайту (наприклад, всі новини) можуть бути невідповідні, якщо менш обмежені заходи (наприклад, обмеження часу) можуть досягти тієї ж мети. Підсилювачі повинні також розглянути, що періодичне використання веб-сайту часто приймаються; моніторинг, що захоплення персонального перегляду може призвести до порушення прав працівників під Європейською конвенцією з прав людини, яка посилається з правами GDPR.
Відеоспостереження та відео
CCTV на робочому місці є поширеним з причин безпеки. GDPR, разом з рекомендаціями EDPB на відеопристрої, накладає суворі умови. Камери повинні бути розміщені тільки в зонах, де є чітка безпека, не в санвузлах, змінних кімнат, або зонах перерви, де працівники мають високу очікуваність конфіденційності. Знаки повинні бути чітко відображені, що ставити мета і контролер відеоспостереження. Записовані кадри повинні зберігатися безпечно і зберігати тільки до тих пір, поки не буде потрібно (понад 30 днів, якщо інцидент виникає). DPC в Ірландії приймається примусове дію проти роботодавців, які використовували CCTV Covertly або для моніторингу, а не безпеки.
Місцезнаходження відстеження
GPS відстеження транспортних засобів або мобільних пристроїв, виданих співробітникам, є все частіше. GDPR вимагає, що таке відстеження буде пропорційно. Наприклад, відстеження маршруту доставки для оптимізації логістики може бути законним, але безперервне відстеження розташування поля за межами робочого часу, ймовірно, порушує конфіденційність. Підсилювачі повинні встановити геофекцію для роботи тільки під час робочих змін і відключення відстеження, коли пристрій не відповідає обов'язкам. DPIA повинна звернутися до ризиків розташування даних, що показують особисті звички, релігійний відвідуваність або домашні адреси.
Біометричний та безвідмовний моніторинг
Поспішні досягнення в технології призвели до використання сканерів відбитків пальців, розпізнавання обличчя або динаміки клавіш для автентифікації або вимірювання продуктивності. Біометричні дані вважаються "обласними категоріями" даними під ГДП, які, як правило, забороняють її обробку, якщо застосовується явного дозволу або інших вузьких звільнення. У Ірландії багато роботодавців віддали від біометричних засобів для відстеження відвідувань після керівництва ДПК висвітлювали ризики. Поведінка моніторингу - наприклад, аналіз руху миші - є спірним; ймовірно, потрібно вимагати DPIA і може бути виправдано тільки в умовах високих шляхів (наприклад, фінансові торгові підлоги), де необхідно суворо запобігти шахрайству.
Практичні зміни політики в Ірландських робочих місцях
Для виконання вимог GDPR, ірландці повинні переробити політику моніторингу співробітників. На даний момент такі практичні зміни є стандартом у багатьох організаціях.
Оновлення повідомлень про конфіденційність та посібників для співробітників
На даний момент, виходячи з детальних повідомлень про конфіденційність, які вказують на види моніторингу, правової основи, цілей, термінів зберігання та співробітників прав. Ці повідомлення доставляються на борту та оновлено, коли зміни практики моніторингу. Деякі компанії надають шаровані повідомлення: короткий підсумок, який слідує більш детальним документом. ДГНК очікує, що повідомлення будуть написані на звичайну мову, уникаючи правової мови.
Обмеження збору даних до мінімального розміру
Принцип мінімізації даних призвело до масштабування інонімних роботодавців. Замість запису всіх мережевих трафіків багато в даний час використовують анонімні або сукупні дані, де можливо. Наприклад, відстеження продуктивності може спиратися на вихідні метрики, а не безперервний запис екрану. Підсилювачі також відокремлені особисті та робочі дані - наприклад, дозволяючи співробітникам розробляти папку або тег електронної пошти як "особистісний", який виключається з рутинного моніторингу.
Безпечні програми зберігання даних та оновлення даних
GDPR вимагає технічних і організаційних заходів для забезпечення безпеки. Моніторинг даних - чи є журнали, CCTV гомілки або GPS координати - зберігатися з шифруванням, контролем доступу і регулярними резервними копіями. Графіки затримки суворо визначені; багато ірландських компаній тепер автоматично видаляють моніторингові дані після 30 днів, якщо це частина активного розслідування. Доступ до моніторингу даних обмежений HR, безпеку і управління персоналом з конкретною потребою в кожному.
Права доступу до даних співробітників
Співробітники тепер регулярно вимагають доступу до даних моніторингу під правом суб'єкта. Підбірники повинні реагувати протягом місяця і надати копію даних, що проводяться, включаючи будь-які журнали, звіти або ноти. Це змусило компанії підтримувати точний облік і бути в змозі пояснити раціональні для будь-якого моніторингу. Деякі організації встановили внутрішні процеси для співробітників, щоб викликати використання даних моніторингу в дисциплінарних діях.
Виклики в реалізації
Незважаючи на чітке регулювання, Irish роботодавцяs стикаються з постійними викликами в реалізації GDPR-компліантного моніторингу.
Балансування вимагає відеоспостереження з правами конфіденційності
Основний напруження залишається: роботодавці повинні захищати активи, забезпечити безпеку і керувати виконанням, в той час як працівники мають законну віддачу конфіденційності. Законодавчі інтереси балансування тесту не завжди прямі, особливо в нових ситуаціях, таких як дистанційна робота. З підвищенням гібридної та домашньої роботи багато роботодавців почали використовувати дистанційні інструменти моніторингу - звірочна комп'ютерна активність, збираючи часті скріншоти, або використовуючи веб-моніторинг. DPC сигналізував, що такі практики підлягають однаковим правилам GDPR і можуть бути більш складними, щоб заспокоювати, коли співробітники знаходяться в власних будинках, де очікування конфіденційності є ще більш високими.
Управління консенсусом в трудових відносинах
Як зауважити, згода є рідко чистим законним підставою для моніторингу. Є деякі технології — особливо біометричні системи — подрібнювачі, які прагнуть до згоди. Завдання полягає в тому, щоб забезпечити, що згода дійсно добровільна, сенс співробітників може відмовити без негативних наслідків. Багато ірландських компаній вирішили відмовитися від біометричних систем, але не менш непристойних альтернатив, таких як близькі картки або аутентифікації на мобільних пристроях. Однак це може створити тертя і може збільшити ризики безпеки, якщо обраний менш надійний система.
Безпека даних та усунення недоліків
Системи моніторингу самі збирають великі обсяги потенційно чутливих даних, що робить їх привабливими цілями для кібератак. Порушення бази моніторингу співробітників може викладати історії перегляду, місцезнаходження причепи або навіть біометричні дані. Під ГПД роботодавці повинні повідомити ДПК протягом 72 годин стати відомою про порушення, що несе ризик для фізичних осіб. ДГНК активно розслідує порушення, пов'язані з системами моніторингу, а штрафи видаються для відсутності відповідних заходів безпеки. Це було виштовховане Irish роботодавцям, щоб вкладати в сильні шифрування, регулярні перевірки безпеки і плани реагування на інцидент.
Майбутні перспективи та умови комплаєнсу
Вплив GDPR на моніторинг співробітників, що направляється, виходячи з технологічних змін, нормативних інструкцій, та виконавчих дій в Ірландії та по всій Європі.
Положення про еприентність
Запропоноване регулювання електронної пошти (на даний момент під час переговорів) буде додатково впливати на електронний моніторинг зв'язку. Хоча ще не в силі, він доповнить GDPR, встановлюючи певні правила конфіденційності повідомлень, включаючи метадані. Після прийняття, Irish роботодавцям необхідно дотримуватися суворих правил відстеження електронної пошти працівника, повідомлень та деталей дзвінків, які вимагають згоди на будь-яке перехоплення вмісту зв'язку.
AI та Автоматизоване рішення
Більш того, моніторинг даних використовується для підготовки моделей AI для проведення прогнозів, виявлення шахрайства або навіть автоматизованих рішень стрільби. GDPR Стаття 22 дає особам право не піддаватися до рішення, заснованого виключно на автоматизованій обробці, яка виробляє правові ефекти або аналогічно значні наслідки. Це стане ключовим болотом в Ірландії, оскільки роботодавці розгортають інструменти AI, які займають співробітників або зазначають їх на дисципліну. Підсилювачі повинні забезпечити, що будь-які автоматизовані рішення пояснюються, конкурентні та мають людський надінтерфейс.
Виконання витрат
Ірландський ДГНК став одним з найбільш активних регуляторів Європи, видаючи значні штрафи проти основних технологічних компаній для порушення захисту даних. Хоча багато хто з тих штрафів стосуються споживчих даних, ті ж принципи застосовуються до даних працівника. Програма роботи ДГНК включає розслідування в обробку даних співробітників в різних галузях. Ірландські роботодавці можуть очікувати збільшення скутерину, зокрема, про моніторинг віддалених робіт і біометричних систем. Проактивне дотримання - про регулярні перевірки, DPIAs і навчання персоналу - буде важливим для уникнення штрафів.
Висновок
GDPR має реформований контроль співробітників в Ірландії, перетворюючи фокус від невидимого нагляду за принципом, що ґрунтується на прозорості, необхідності та повагі до прав конфіденційності. Irish роботодавців тепер діють в рамках правової бази, яка вимагає чіткого обґрунтування для кожної практики моніторингу, міцної документації та поваги до прав працівників. Хоча проблеми залишаються, зокрема, в балансуванні законних бізнес-потрібних потреб з конфіденційності, навігацією згод, та адаптацією до нових технологій - траєкторія зрозуміла: відповідність не є обов'язковим, а вартість невідповідності поширюється за межами штрафів, щоб включати втрату довіри та репутації.
Організація повинна продовжувати оновлювати свої політики, проводити регулярні DPIAs, а також залучати до керівництва Комісії з захисту даних. За допомогою складання конфіденційності в дизайн системи моніторингу, Irish роботодавцяs може досягати своїх операційних цілей при збереженні культури робочого місця, що цінує як продуктивність, так і особисту гідність. Регулювання не є перешкодою для ефективного управління; це є основою відповідального управління, який при правильно реалізованій, вигідній як роботодавці, так і працівникам.
Для подальшого читання зверніться до офіційної Irish Data Protection Commission , повного тексту REGULATION (EU) 2016/679], а EDPB рекомендації щодо відеоспостереження]. Для практичного керівництва роботодавця керівництво даних про роботу в області зайнятості також пропонує корисні паралі за британським ГДП.