Мониторингът на служителите в Европейския съюз е строго регламентиран от Общия регламент за защита на данните (GDPR). Всяка организация, която наблюдава служителите, трябва да спазва следните принципи, задължения и правни гаранции.
Законно основание за обработка (член 6 от GDPR)
Мониторингът на служителите изисква валидно правно основание. Приемливите основания включват:
Легитимен интерес (най-често)
Мониторингът трябва да е необходим за цели като:
- киберсигурност и ИТ защита
- предотвратяване на изтичане на данни
- проверка на съответствието
- откриване на измами
- изпълнение на бизнес функции
Препоръчва се оценка на законния интерес (LIA).
Законово задължение
Мониторинг, изискван от секторни закони или разпоредби.
Изпълнение на договор
Когато наблюдението е необходимо за изпълнение на договорните задължения.
Прозрачност и информация за служителите (член 12–14 от GDPR)
Преди да започне наблюдението, служителите трябва да бъдат ясно информирани за:
- вида на мониторинга
- какви данни се събират
- цели на мониторинга
- правно основание
- период на задържане
- права за достъп
- който получава или обработва данните
Информацията трябва да е ясна, достъпна и предоставена предварително.
Наблюдението без валидно правно основание и подходяща информация за служителите е почти винаги забранено, освен ако няма изключителен, правно обоснован случай (напр. наказателно разследване от властите).
Ограничение на целта (член 5, параграф 1, буква б) от GDPR)
Данните, събрани чрез наблюдение, могат да се използват само за конкретната, законна цел, за която са били събрани. Повторното използване за несвързани цели е забранено.
Минимизиране на данните (член 5, параграф 1, буква в) от GDPR)
Могат да се събират само данни, които са строго необходими за определената цел.
Мониторингът трябва да избягва прекомерно или натрапчиво събиране, като например:
- улавяне на лични комуникации
- наблюдение извън работно време
- наблюдение в частни пространства
Пропорционалност (член 5 от ОРЗД и съдебна практика на ЕС)
Мониторингът трябва да бъде пропорционален спрямо неговите цели.
Това включва:
- оценка дали съществуват по-малко инвазивни алтернативи
- ограничаване на мониторинга до конкретни задачи или рискови области
- ограничаване на непрекъснато или масово наблюдение
- избягване на 24/7 проследяване
Работодателите трябва да обосноват защо е необходим всеки вид мониторинг.
Сигурност на обработката (член 32 от GDPR)
Организациите трябва да защитават данните от мониторинга, като използват подходящи мерки за сигурност:
- криптиране
- контрол на достъпа
- сигурно съхранение
- редовни одити
- защита срещу неоторизиран достъп
- сигурни процедури за изтриване
Данните от мониторинга са силно чувствителни и трябва да бъдат защитени по съответния начин.
Ограничение на задържането (член 5, параграф 1, буква д) от GDPR)
Данните не трябва да се съхраняват по-дълго от необходимото. Организациите трябва:
- определят периоди на съхранение
- изтрийте или анонимизирайте данни, когато вече не са необходими
- осигурете автоматично или планирано изтриване, когато е възможно
Права на субектите на данни (GDPR чл. 15-22)
Служителите имат право на:
- достъп до техните лични данни
- поискайте корекция
- заявка за изтриване (в приложимите случаи)
- ограничаване на обработката
- възразява срещу определена обработка
- получавате обяснения за автоматизирано вземане на решения
Работодателите трябва да могат да изпълнят тези искания в рамките на един месец.
Оценка на въздействието върху защитата на данните (DPIA) (GDPR, член 35)
Мониторингът на служители се класифицира като високорискова обработка, изискваща DPIA преди започване на наблюдението.
DPIA трябва да включва:
- описание на мониторинга
- оценка на необходимостта и пропорционалността
- оценка на рисковете за служителите
- мерки за намаляване или премахване на рисковете
Ако високият риск остава, трябва да се направи консултация с надзорния орган.
Отчетност и документация (член 5, параграф 2 от GDPR)
Организациите трябва да могат да демонстрират съответствие, като поддържат:
- вътрешни политики
- документация за наблюдение
- дневници за обработка на данни
- LIA и DPIA
- информационни известия
- регистрационни файлове за достъп и одитни пътеки
Международни трансфери на данни (GDPR, глава V)
Когато данните от мониторинга се прехвърлят извън ЕС, организациите трябва да гарантират:
- решения за адекватност
- Стандартни договорни клаузи (SCC)
- допълнителни мерки (криптиране, псевдонимизация)
- ограничения за достъп на трети страни
Съответствието със Schrems II е задължително.
Забрана за незаконно или натрапчиво наблюдение
GDPR забранява:
- непрекъснато аудио/видео наблюдение без необходимост
- проследяване извън работно време
- наблюдение в бани, зони за почивка или частни стаи
- наблюдение на частни устройства без разделяне
Мониторингът трябва да зачита достойнството и личния живот на работниците.
Разширения на GDPR на ниво държава и регулаторни изисквания
Въпреки че GDPR предоставя унифицирана рамка за защита на данните в целия Европейски съюз, всяка страна може да въведе допълнителни правила, тълкувания или практики за прилагане, особено в области като наблюдение на служителите, задължения за прозрачност, запазване на данни и поверителност на работното място. Софтуерът за наблюдение на служителите CleverControl е проектиран да работи в тази правна среда и да се използва законно във всички юрисдикции, където се прилагат GDPR и националните разпоредби.
Следващият раздел очертава различията на ниво държава и регулаторните задължения, които съществуват в допълнение към основните принципи на GDPR, като помага на организациите да разберат специфичните изисквания за съвместимо използване на инструменти за наблюдение на служители в различните държави-членки на ЕС.
Франция
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Loi Informatique et Libertés (Френски закон за защита на данните) – национално прилагане на GDPR
- Насоки и обсъждания на CNIL – основен орган за практики за наблюдение на работното място
- Френски кодекс на труда (Code du Travail) – задължения, свързани с прозрачността на работното място и правата на служителите
- Списък на CNIL за обработка, изискващ DPIA – изрично включва наблюдение на служителите
Основни специфични за Франция изисквания за използването на инструменти за наблюдение на служители като CleverControl
Задължително уведомяване на служителите
Франция налага строги стандарти за прозрачност. Работодателите трябва да информират служителите преди да започне каквото и да е наблюдение, като уточнят:
- цел на мониторинга
- категории събрани данни
- правно основание
- продължителност на съхранение на данни
- права на служителите
- достъп и получатели на данни
Неразкрито или мълчаливо наблюдение не е разрешено, освен в редки, правно обосновани случаи, включващи сериозно неправомерно поведение.
Консултация с работническия съвет (CSE)
Преди внедряването на каквото и да е решение за мониторинг, включително услуги като CleverControl, работодателите трябва да се консултират със Социалния и икономически комитет (CSE), както се изисква от френския Кодекс на труда (чл. L2312-38). Тази консултация е задължителна и трябва да се извърши преди изпълнението.
Изисквания за пропорционалност и необходимост
Френският закон изисква наблюдението да бъде:
- необходими за определена цел
- пропорционално на тази цел
- ограничено само за професионална употреба
- ограничено до работно време
- ненатрапчиви и не непрекъснати, освен ако не е абсолютно необходимо
Методите за наблюдение, които са твърде инвазивни (напр. денонощно наблюдение, безразборно заснемане на екрана или аудиозапис), обикновено се считат за прекомерни от CNIL.
Изискване за DPIA
Съгласно GDPR чл. 35 и указанията на CNIL, наблюдението на служителите винаги изисква оценка на въздействието върху защитата на данните (DPIA) преди внедряване. DPIA трябва да оцени:
- потенциални рискове за служителите
- пропорционалност на мониторинга
- смекчаващи мерки
- правила за задържане
- алтернативни решения
Специфични ограничения за наблюдение съгласно френското законодателство
Определени дейности по наблюдение са силно ограничени:
- Аудиозаписът обикновено е забранен, с изключение на тясно определени изключения
- Наблюдението е забранено в частни помещения (стаи за почивка, тоалетни, лични зони)
- Наблюдението не трябва да надхвърля работното време
- Работодателите не могат да събират лични пароли или лични съобщения
- Използването на биометрични данни е строго регулирано и разрешено само при строги условия
Ограничения за съхранение на данни
CNIL изисква периодите на съхранение да бъдат:
- минимален
- пропорционален
- изрично определени
- в съответствие с заявената цел на мониторинга
Не се допуска дългосрочно или неопределено задържане.
Трансгранични трансфери на данни
Ако наблюдаваните данни напуснат ЕС, работодателите трябва да използват:
- решение за адекватност, или
- Стандартни договорни клаузи (SCC), плюс
- допълнителни предпазни мерки, изисквани от Schrems II
Криптирането и ограниченията за достъп се препоръчват при експортиране на данни извън ЕИП.
Права на служителите съгласно GDPR
Служителите, наблюдавани със законни инструменти, имат право на:
- достъп до техните данни
- поискайте корекция или изтриване (където е приложимо)
- ограничават или възразяват срещу обработка
- получават информация за автоматизирана обработка
- подадете жалба до CNIL
Работодателите трябва да отговорят на исканията в рамките на един месец.
Софтуерът за наблюдение на служителите CleverControl е проектиран да съответства на GDPR и се придържа към строгите регулаторни стандарти, определени от френското законодателство и CNIL. Услугата може да се използва законно във Франция, когато се внедри в съответствие с националните изисквания, посочени по-горе, като се гарантира прозрачност, пропорционалност и пълно зачитане на правата на служителите.
Испания
Основни изисквания, специфични за Испания
Допълнителни задължения за прозрачност и информация за служителите
Испания изисква особено подробно и изрично уведомяване на служителите, когато се използват инструменти за наблюдение. Съгласно Статута на испанските работници (Estatuto de los Trabajadores, член 20.3) и Ley Organica 3/2018 (LOPDGDD):
- Работодателят трябва ясно да обясни обхвата, методите и интензивността на наблюдението.
- Служителите трябва да бъдат информирани не само за наблюдението, но и за това как работи системата за наблюдение (напр. типове регистрационни файлове, честота, автоматизирани решения).
Испания поставя по-силен акцент върху спецификата и детайлността на известието в сравнение със стандартната прозрачност на GDPR.
Ограничения за видеонаблюдение и видеонаблюдение
LOPDGDD на Испания чл. 89 добавя строги правила за всяка система, способна да заснема изображения или видео:
- Видеонаблюдението трябва да бъде пропорционално и строго ограничено до работните зони.
- Камери не могат да се монтират в зони за почивка, стаи за почивка, столови или съблекални.
- Ако аудиото бъде заснето, наблюдението се счита за още по-натрапчиво и като цяло е забранено, освен ако не е оправдано от сериозни рискове за сигурността.
Въпреки че това се отнася основно за видеонаблюдение, принципите се разпростират и върху всеки инструмент за наблюдение на служителите, способен да заснема изображения или аудио.
Изисквания за прозрачност при автоматизирано вземане на решения
LOPDGDD засилва чл. GDPR. 22, като изисква от работодателите:
- Информирайте служителите за използването на автоматизирани оценки, алгоритми или оценяване.
- Обяснете как автоматизираната логика на вземане на решения влияе върху оценката на работата на служителите или дисциплинарния процес.
Ако софтуерът за мониторинг допринася за оценка на ефективността, Испания изисква допълнително разкриване на информация извън стандартния GDPR.
Консултация на работническия съвет
На работни места с работнически съвет („representación legal de los trabajadores“) работодателите трябва:
- Информирайте и консултирайте съвета, преди да внедрите системи за мониторинг.
- Предоставете на съвета подробности относно технологията, обхвата на мониторинга и задържането.
Това задължение отразява системата на Франция, но е малко по-малко предписващо.
Специални защити за аудиозапис
Испания смята аудиозаписа за особено натрапчив:
- Аудио наблюдението е забранено в почти всички случаи.
- Допуска се само при изключителни нужди за сигурност или криминални разследвания.
Ако софтуерът има допълнителни аудио функции, работодателите в Испания трябва да гарантират, че те са деактивирани, освен ако не се прилага законно изключение.
Софтуерът за наблюдение на служителите CleverControl може да се използва законно в Испания, когато се внедрява при стриктно спазване на националните правила, включително засилени задължения за прозрачност, ограничения върху заснемането на видео и аудио и консултации с представители на работниците, когато е необходимо.
Италия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Италиански кодекс за защита на данните (Законодателен указ 196/2003, изменен от 101/2018)
- Указания за поверителност на Garante – тълкувания на италианския орган за защита на данните
- Статут на работниците – Statuto dei Lavoratori (Закон 300/1970) – строги правила за наблюдение на работното място
Ключови изисквания, специфични за Италия
Изисква се предварително разрешение или споразумение (най-важното италианско правило)
Италия има една от най-строгите рамки в Европа по отношение на наблюдението на служителите.
Съгласно Statuto dei Lavoratori, член 4:
Инструментите за наблюдение могат да бъдат инсталирани само когато е изпълнено едно от следните условия:
а) Официално споразумение с работническия съвет (RSU/RSA)
ИЛИ
b) Разрешение от Инспекцията по труда (Ispettorato Nazionale del Lavoro), ако не съществува работнически съвет.
Това се отнася за всяка система за наблюдение, способна косвено или директно да наблюдава работниците, включително софтуер като CleverControl.
Строга забрана за неупълномощено наблюдение
Италия напълно забранява неразрешеното наблюдение по чл. 4.
Дори временното или следственото наблюдение изисква:
- предварително разрешение, или
- съдебно участие (в случаи на наказателно разследване).
Италия е по-строга от повечето страни от ЕС по този въпрос.
Събирането на данни трябва да бъде индиректно (когато е възможно)
Garante Privacy насърчава работодателите да избягват идентифицирането на отделни работници, освен ако не е необходимо.
Мониторингът в идеалния случай трябва да събира:
- обобщени данни, или
- анонимизирана/псевдонимизирана информация
когато индивидуалната идентификация не е от съществено значение.
Допълнителни изисквания за известие
Освен изискванията за прозрачност на GDPR, Италия изисква:
- специално писмено уведомление до служителите
- публикувани на работното място или достъпни цифрово
- описващ инструмента за наблюдение, неговия обхват, задържане и цел
- написани ясно и точно (общите твърдения са недостатъчни)
Това известие е задължително дори след съгласие на работническия съвет или разрешение от инспектор.
Ограничение на целта: Мониторингът не може да се използва за определени дисциплинарни действия
Италианската съдебна практика ограничава работодателите да използват данни, събрани за една цел (напр. сигурност) за друга (напр. дисциплина), освен ако изрично не е посочено в:
- споразумението/упълномощаването,
- известието на служителя.
Смяната на целта не е разрешена.
Аудио и видеозаписите са силно ограничени
Съгласно член 4:
- Аудиозаписът на работните места е почти изцяло забранен.
- Видеонаблюдението трябва да бъде изрично включено в споразумението на работническия съвет или разрешението на инспектора.
- Камерите не могат да се насочват към работниците поотделно, освен ако това не е обосновано и разрешено.
Всеки инструмент с аудиовизуални възможности попада под засилено наблюдение.
Запазването на данни трябва да бъде изрично и минимално
Разрешението от Инспекцията по труда обикновено включва:
- максимални периоди на съхранение
- графици за задължително изтриване
- ограничения за запазване на журнал или екранна снимка
Прилагането на правата на служителите е много силно
Италианската Garante агресивно налага:
- достъп до данни за наблюдение
- права за изтриване и коригиране
- стриктно разделение между лични и професионални данни
- забрани за прекомерно или натрапчиво проследяване (напр. непрекъснати екранни снимки)
clevercontrol.com следва всички тези задължения и работи изцяло в рамките на регулаторната рамка на Италия.
Германия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Германски федерален закон за защита на данните (Bundesdatenschutzgesetz – BDSG)
- Закон за конституцията на предприятията (Betriebsverfassungsgesetz – BetrVG)
- Германска съдебна практика (Bundesarbeitsgericht) – силно влияние върху правилата за мониторинг
- Насоки на DPA на държавно ниво (Германия има 16 независими държавни органи)
Ключови изисквания, специфични за Германия
Съвместното вземане на решения от работническия съвет е задължително
Германия има една от най-строгите системи за съвместно вземане на решения в Европа.
Съгласно BetrVG §87(1), прилагането на всеки инструмент за наблюдение на служители (включително CleverControl) изисква:
- съвместно вземане на решения и одобрение на Работническия съвет (Betriebsrat)
- работническият съвет има право на вето
- наблюдението не може законно да започне, докато не бъде постигнато споразумение („Betriebsvereinbarung“).
Висок праг за „пропорционалност“ и „необходимост“
Германските съдилища и DPA прилагат по-строги тестове за пропорционалност от базовото ниво на GDPR.
Основни тълкувания:
- Продължителното наблюдение обикновено се счита за прекомерно
- Наблюдението извън работно време е строго забранено
Германия третира поверителността на работното място като конституционно право (чл. 2 и 10), така че летвата е висока.
Изключително строги правила за наблюдение
Съгласно германската съдебна практика и BDSG:
- Наблюдението без подходящо правно основание почти винаги е незаконно
- Позволено само в много тесни случаи на силно подозрение за престъпна дейност и
- Само ако няма по-меки средства
- Дори тогава мерките трябва да бъдат незабавно прекратени, след като подозрението бъде разрешено
Специфични разпоредби на BDSG за данните на служителите
BDSG §26 добавя изисквания към GDPR, включително:
- Мониторингът може да се използва само ако е „необходим за осъществяване на трудовото правоотношение“
- Интересите на работодателя трябва да бъдат балансирани с правата на служителите
- Работодателите трябва да обмислят алтернативи преди мониторинга
- Чувствителните данни изискват изрично повишена защита
Тази разпоредба значително стеснява това, което работодателите могат да правят законно.
Изискванията за документация са по-тежки
Германия очаква подробна вътрешна документация, включително:
- специална оценка на въздействието на мониторинга (извън DPIA)
- подробни споразумения на работническия съвет
- техническа документация за това как функционира наблюдението
- ясни правила за достъп, базирани на роли
- стриктни практики за минимизиране на данните
Германските DPA често изискват тези документи по време на одити.
Регионалните DPA могат да налагат по-строги тълкувания
Германия има 16 държавни органи за защита на данните. Всеки може да тълкува наблюдението на работното място по различен начин.
Много DPA изискват:
- по-силна обосновка за телеметрията
- кратки периоди на съхранение
- допълнителни оценки на риска
- предварителна консултация за системи с висок риск
clevercontrol.com отговаря на задължителното съвместно вземане на решение от работническия съвет, строги правила за пропорционалност и спазване на подобрените стандарти за защита на служителите на BDSG.
Полша
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Полски кодекс на труда (Kodeks pracy) – специални правила за наблюдение на работното място
- Полски закон за защита на данните (Ustawa o ochronie danych osobowych) – национално прилагане на GDPR
- Насоки и позиции на полския DPA (UODO)
Ключови изисквания, специфични за Полша
Изрична регламентация на контрола в Кодекса на труда
Полша има преки, изрични разпоредби в Кодекса на труда относно мониторинга, които надхвърлят общия GDPR.
Кодексът на труда регламентира подробно:
- Видео наблюдение (CCTV)
- Имейл/ИТ мониторинг
- Други форми на наблюдение, засягащи поверителността на служителите (напр. контрол на достъпа, GPS в някои случаи)
Работодателите, които използват инструменти, трябва да гарантират, че тяхната настройка е съвместима с тези специфични разпоредби на Кодекса на труда, а не само с GDPR.
Легитимни цели, строго определени
За да бъде наблюдението законно, полското законодателство изрично го свързва с конкретни цели, като например:
- осигуряване на организация и безопасност на труда
- защита на собствеността
- контролиране на производството
- защита на поверителна информация
Мониторингът не може да се използва за неограничено общо наблюдение или за цели, които не са свързани с тези легитимни цели.
Силни задължения за информиране на служителите във вътрешните правила
Освен общата прозрачност на GDPR, полското законодателство изисква следното:
- наблюдението трябва да бъде описано във вътрешни правила (напр. правила за работа / политики на работното място) и
- служителите трябва да бъдат информирани писмено, преди да започне наблюдението.
Информацията трябва да обхваща най-малко:
- вид наблюдение (напр. видеонаблюдение, имейл/регистрационни файлове)
- обхванати области/устройства
- цел на мониторинга
- неговия обхват и методи
- време на задържане
Ограничения за областите, които могат да бъдат наблюдавани
Кодексът на труда дава специална защита на определени пространства, подобно на други строги страни от ЕС:
- наблюдението не е разрешено в зони като съблекални, санитарни помещения, столове или стаи за пушачи
- изключения са възможни само при много строги условия и с допълнителни предпазни мерки (като маскиране, замъгляване, технически ограничения)
Всяка функция в софтуера за наблюдение на служителите, която може да се използва за визуално наблюдение, трябва да спазва тези базирани на района забрани.
Имейл и ИТ мониторинг – Допълнителни предпазни мерки
Полша изрично регулира мониторинга на имейлите и електронните комуникации на служителите:
- Трябва да е необходимо да се осигури организация на работата, правилно използване на работните инструменти или защита на информацията
- То не трябва да нарушава тайната на кореспонденцията извън необходимото за посочената цел
- Личната кореспонденция не трябва да бъде систематично достъпвана или обработвана
Консултация / Информиране на представители на служителите
Там, където има представители на служителите или профсъюзи, от работодателите обикновено се очаква:
- ги информират и консултират относно въвеждането на системи за мониторинг
- представи вътрешните правила и обосновка
Това е по-малко твърдо от съвместното вземане на решения в немски стил, но все пак е важно практическо изискване в Полша.
Чехия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- акт № 110/2019 г. сб. относно обработката на лични данни – национално адаптиране на GDPR
- Чешки кодекс на труда (Zákoník práce) – разпоредби за наблюдение на работното място
- Насоки от чешкия орган за защита на данните (ÚOOÚ)
Основни изисквания, специфични за Чехия
Силен фокус върху пропорционалността и необходимостта на работното място
ÚOOÚ подчертава, че наблюдението трябва да бъде извънредно, а не рутинно. Работодателите трябва да обосноват защо са необходими инструменти за мониторинг и защо по-малко инвазивните алтернативи не могат да постигнат същата цел.
Мониторингът е разрешен само при сериозни и основателни причини
Съгласно Чешкия кодекс на труда и указанията на ÚOOÚ приемливите причини включват:
- защита на собствеността
- предотвратяване на инциденти със сигурността
- осигуряване безопасността на служителите
- защита на чувствителна или поверителна информация
Мониторингът не може да се използва за систематично проследяване на ефективността, ако съществуват по-малко натрапчиви методи.
Допълнителни изисквания за прозрачност
Освен GDPR чешкото законодателство изисква:
- ясна, ясна и разбираема информация за служителите
- спецификация на това кои инструменти се използват, какви данни се събират и колко дълго се съхраняват
- публикуване или предоставяне на писмени правила за наблюдение
Работодателите трябва също така да посочат какви видове поведение или дейности се наблюдават.
Широките или неясни изявления за наблюдение не са приемливи.
Наблюдението на частни комуникации е забранено
ÚOOÚ изрично забранява на работодателите да:
- достъп до лични имейли
- следене на лични съобщения
- събиране на данни, които очевидно принадлежат към лична употреба (дори на фирмени устройства)
Ако инструменти като CleverControl регистрират комуникационни канали, работодателите в Чехия трябва да гарантират, че наблюдението остава строго свързано с работата.
Ограничение за аудио и видеонаблюдение
Чешкият кодекс на труда предвижда строги ограничения:
- Аудиозаписът почти винаги е незаконен на работното място
- Видеонаблюдението трябва да е необходимо и пропорционално
- Камерите са забранени в помещения като: съблекални, зони за почивка, социални съоръжения (бани, душове), стаи за почивка
Мониторингът трябва да избягва улавянето на частно поведение.
Строги правила за наблюдение на криминалните разследвания
Както в много държави от ЕС, Чехия забранява неразрешеното наблюдение.
Допуска се само ако:
- има основателно подозрение за извършено престъпление
- наблюдението е временно
- не съществува по-малко инвазивен метод
- то е в съответствие с наказателнопроцесуалните закони
Консултация с представители на служителите
Ако една компания има представители на служителите или профсъюз, чешкото законодателство изисква:
- информация
- дискусия
- консултация
преди въвеждането на системи за мониторинг на работното място.
Великобритания
Основни правни документи
- GDPR на Обединеното кралство – версия на GDPR след Brexit
- Закон за защита на данните от 2018 г. (DPA 2018 г.)
- Кодекс на трудовите практики и Насоки за наблюдение на работното място (ICO) – необвързващи, но авторитетни
- Съответна съдебна практика относно неприкосновеността на личния живот на работното място (напр. Barbulescu, приложено в контекста на Обединеното кралство)
Основни изисквания, специфични за Обединеното кралство
Силен акцент върху „честността“ под ръководството на ICO
Службата на комисаря по информацията (ICO) на Обединеното кралство добавя допълнителен тълкувателен слой, който не присъства в GDPR на ЕС:
Наблюдението трябва да бъде справедливо, което се оценява чрез:
- баланс на интересите
- разумност
- прозрачност
- избягване на неоправдана намеса в личния живот
„Тестът за справедливост“ е подчертан по уникален начин в Обединеното кралство.
Изискване за документирана „Оценка на легитимни интереси“ (LIA)
Докато GDPR насърчава LIAs, Обединеното кралство ефективно ги третира като задължителни за наблюдение на служителите.
Работодателите, прилагащи инструменти, трябва да имат:
- писмена LIA
- включително цел, необходимост, алтернативи, пропорционалност
- и смекчаващи мерки
ICO рутинно изисква LIA по време на одити.
Повишени очаквания за консултации със служителите
За разлика от Германия или Испания, Обединеното кралство не изисква законово одобрение от работническия съвет, но ръководството на ICO очаква:
- открита консултация със служители или техни представители
- обсъждане защо е необходим мониторинг
- обяснение на рисковете и предпазните мерки
Строги ограничения върху наблюдението за „лична употреба“.
Обединеното кралство поставя специални защити върху личните комуникации на служителите или използването на лични устройства.
Работодателите трябва да гарантират:
- личните имейли или съобщения не се осъществяват достъп или се четат
- всяко наблюдение на използването на интернет изключва явно лично съдържание
- Мониторингът на BYOD (персонално устройство) е изключително ограничен
ICO дава приоритет на зачитането на разумните очаквания на служителите за поверителност.
Специални изисквания за наблюдение
Определено високорисково наблюдение в Обединеното кралство е разрешено само при изключителни обстоятелства, следвайки строги ICO правила:
- когато има основателно подозрение за престъпна дейност
- мониторингът трябва да бъде целенасочен и ограничен във времето
- не може да се използва за общ преглед на ефективността
- трябва да бъдат одобрени от висше ръководство
- трябва да спре след края на разследването
Допълнителни изисквания за аудио и видео наблюдение
Аудиозаписът на работното място се третира като силно натрапчив според законодателството на Обединеното кралство:
- като цяло обезсърчен
- допуска се само с много силна обосновка
- аудиозаписът без надлежно съгласие почти винаги е незаконен
Видеонаблюдението изисква:
- видими известия
- определени периоди на съхранение
- обосновка за залавянето на разпознаваеми служители
Силно очаквана оценка на въздействието върху защитата на данните (DPIA).
Въпреки че GDPR на Обединеното кралство отразява GDPR на ЕС, ICO е особено строг по отношение на DPIA за:
- мониториране на екрана
- проследяване на местоположението
Обединеното кралство ги третира като високорискови по подразбиране и се очакват DPIA, дори ако не са изрично наложени от закона.
Допълнително внимание към автоматизирания/алгоритмичен мониторинг
ICO изисква специфична прозрачност, когато инструментите за мониторинг влияят на:
- оценка на изпълнението
- оценяване на поведението
- автоматизирани управленски решения
Румъния
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Закон № 190/2018 – румънски национален закон, придружаващ GDPR
- Насоки и решения на Румънския орган за защита на данните (ANSPDCP)
- Съответно трудово законодателство относно правата на служителите и неприкосновеността на личния живот
Ключови изисквания, специфични за Румъния
Изрични изисквания съгласно Закон 190/2018 за наблюдение на служителите
Румъния е една от малкото страни в ЕС със специален закон, който пряко регулира наблюдението на служителите.
Член 5 от Закон 190/2018 добавя условия, по-строги от GDPR, включително:
- Мониторингът трябва да е строго необходим за законния интерес на работодателя
- Няма друг по-малко натрапчив метод
- Мониторингът трябва да бъде ограничен по продължителност, обхват и достъп
- Мониторингът не трябва да „надвишава необходимото“ за посочената цел
Задължителен DPIA за наблюдение на служителите
Съгласно Закон 190/2018 Румъния изрично изисква оценка на въздействието върху защитата на данните (DPIA) преди внедряването на каквато и да е система за наблюдение на служителите.
DPIA трябва да включва:
- обосновка на необходимостта
- оценка на пропорционалността
- рискове за правата на служителите
- предпазни мерки за намаляване на тези рискове
- разглеждани алтернативи
Това изискване е записано директно в румънския закон.
Строги изисквания за прозрачност и предварителна информация
Румънският закон изисква служителите да бъдат информирани:
- предварително
- ясно и изрично
- относно естеството, целта, продължителността, методите и обхвата на мониторинга
Работодателят трябва да обоснове:
- защо е необходим мониторинг
- колко време ще продължи наблюдението
- как ще се използват събраните данни
- кой ще има достъп до него
Наблюдението трябва да бъде ограничено до максимално необходимата продължителност
Закон 190/2018 изисква наблюдението:
- да бъдат ограничени във времето
- не е постоянен или неопределен
- спрете, след като целта на мониторинга бъде постигната
Ограничения за наблюдение на частни пространства и частни комуникации
Подобно на други държави от ЕС, но с по-строги тълкувания съгласно указанията на ANSPDCP:
- Без наблюдение в частни зони (стаи за почивка, тоалетни, социални зони)
- Мониторингът трябва да избягва събирането на лични съобщения
- Работодателите трябва да прилагат технически контрол, за да предотвратят случайно заснемане на лично съдържание
Силен акцент върху алтернативите
Румънският закон по уникален начин изисква от работодателя да докаже, че „няма други налични по-малко натрапчиви средства“ за постигане на същата цел.
Много страни от ЕС предполагат това, Румъния изрично го изисква. Това е висок праг.
Съображения относно колективните трудови права
Ако съществуват профсъюзи или представители на служителите, работодателите трябва:
- информирайте ги
- обсъждат планове за мониторинг
- гарантира спазването на колективните трудови договори
Унгария
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Закон CXII от 2011 г. относно правото на информационно самоопределение и свободата на информацията
- Кодекс на труда на Унгария (Закон I от 2012 г.)
- Насоки от Унгарския национален орган за защита на данните и свобода на информацията (NAIH)
Основни изисквания, специфични за Унгария
„Мониторинг на поведението“, разрешен само със сериозна обосновка
Унгарската практика е доста стриктна за наблюдение на поведението и представянето на служителите.
- Инструментите за наблюдение (включително софтуер като CleverControl) могат да се използват само ако е строго необходимо за защита на легитимен интерес (собственост, сигурност, търговски тайни и т.н.).
- Чистата производителност или „общ контрол“ без конкретен риск често се разглежда като непропорционална.
- Работодателите трябва да могат да докажат защо е необходим всеки конкретен тип мониторинг (напр. използване на уебсайт, екранни снимки, проследяване на приложения).
Тестът за необходимост/пропорционалност се прилага много стриктно от NAIH.
Писмена вътрешна политика + Индивидуални задължения за информация
Освен стандартната прозрачност на GDPR, унгарската практика очаква:
писмена вътрешна политика (напр. политика за ИТ / мониторинг), която ясно регулира:
- какво се следи
- на кои устройства
- през кой период от време
- с кои технически средства
- за какви точно цели
индивидуална информация за всеки служител, а не просто обща клауза в договора.
Наблюдението на личната употреба е силно ограничено
Унгарските власти заемат строга позиция относно частното използване на фирмени инструменти:
- Работодателите могат да ограничат или забранят личното използване на фирмени устройства, но
- ако личната употреба изобщо е разрешена, систематичният достъп до лично съдържание (имейли, съобщения, уебсайтове, ясно маркирани като частни) не е разрешен.
- Дори ако частната употреба е забранена, служителите запазват остатъчно очакване за поверителност, така че задълбочената проверка на съдържанието е рискована.
Изисквания за стриктно наблюдение
Въпреки че GDPR като цяло налага строги ограничения върху извънредния мониторинг, унгарското тълкуване е изключително тясно:
- Наблюдението на служителите без подходящо правно основание почти винаги се счита за незаконно.
- Може да е приемливо само в много редки случаи, включващи криминални престъпления, и дори тогава обикновено се извършва от правоприлагащите органи, а не от работодателите.
Местоположението и GPS проследяването се разглеждат като силно натрапчиви
NAIH счита мониторинга на местоположението (GPS) за особено чувствителен:
- Постоянното проследяване на служителите в реално време се разглежда като прекомерно, с изключение на много специфични работни места (напр. определен транспорт, охрана, полеви услуги).
- Дори тогава проследяването трябва да бъде ограничено до работното време и сведено до минимум.
Белгия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Белгийски закон за защита на данните от 2018 г. (Loi du 30 juillet 2018 / Wet van 30 juli 2018)
- Насоки и решения на белгийския орган за защита на данните (APD/GBA)
- Съответни разпоредби на Кодекса на труда (поверителност на работното място и права на служителите)
Ключови изисквания, специфични за Белгия
Много силен стандарт за пропорционалност (APD/GBA практика)
Белгия прилага по-строг от средния тест за пропорционалност:
- Мониторингът трябва да бъде доказуемо възможно най-малко натрапчивият метод.
- Работодателите трябва да покажат конкретна, конкретна нужда, а не обща обосновка на производителността.
- Общото или непрекъснатото наблюдение (напр. постоянно включено заснемане на екрана) често се счита за прекомерно.
APD/GBA поставя достойнството и автономията на служителите като основни ценности, което прави Белгия по-строга от повечето държави в ЕС.
Строги ограничения за наблюдение на служителите
- Наблюдението без подходящо правно основание на практика никога не е законно, дори за неправомерно поведение.
- Решенията на APD/GBA последователно отхвърлят натрапчиви инструменти, освен ако не е включена незабавна, много сериозна престъпна дейност и дори тогава на временна основа.
Необходима е работнически съвет/консултация с профсъюз, когато присъства
Белгийското трудово законодателство изисква:
Ако съществува работнически съвет, синдикална делегация или комитет за превенция и защита на работното място, работодателите трябва да се консултират с тях, преди да въведат системи за наблюдение.
Това включва:
- правила за наблюдение
- технически средства
- цели
- периоди на задържане
- политики за използване
Белгия не е толкова твърда като Германия, но консултациите са законово задължителни в организации с представителни органи.
Ограничения за имейл и интернет наблюдение
Белгия прилага подробни правила, подобни на най-строгите страни от ЕС:
- Работодателите трябва да избягват да четат съдържанието на лична комуникация.
- Дори бизнес комуникациите могат да бъдат достъпни само поради законни, необходими причини.
- Ако частната употреба изобщо е разрешена, инструментите за наблюдение трябва да бъдат конфигурирани, за да се избегне събирането на лично съдържание.
Силно ограничено аудио и видео наблюдение
Белгийският закон изисква:
- Много високо ниво на обосновка за аудио или видео заснемане
- Без наблюдение в частни или получастни пространства (стаи за почивка, тоалетни и т.н.)
- Ясни, видими табели за камери
- Стриктен график за задържане (често само дни или седмици)
По-специално аудио наблюдението е силно неблагоприятно и почти винаги незаконно в офис среда.
Подобрени DPIA очаквания
Белгия третира много сценарии за наблюдение на служителите като предполагаеми високорискови, изискващи:
- пълен DPIA
- подробна документация за обхвата на мониторинга
- точно идентифициране на алтернативи
- силни смекчаващи мерки
Белгийското DPA често изисква документация по DPIA при одити.
Холандия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Холандски закон за прилагане (Uitvoeringswet AVG – UAVG)
- Насоки от холандския орган за защита на данните (Autoriteit Persoonsgegevens – AP)
- Съответни разпоредби от Нидерландския граждански кодекс (Burgerlijk Wetboek) и Закона за работническите съвети (Wet op de ondernemingsraden – WOR)
Ключови изисквания, специфични за Нидерландия
Задължително разрешение на работническия съвет за наблюдение (WOR)
Нидерландия стриктно изисква съгласието на работническия съвет преди прилагането на каквато и да е система за наблюдение на служителите.
Съгласно WOR член 27:
- Системите за наблюдение, засягащи поверителността на служителите, не могат да бъдат въведени без одобрението на работническия съвет
- Това не е просто консултация – работническият съвет има истински права за съвместно вземане на решения
- Без одобрение мониторингът е незаконен
Холандското DPA (AP) прилага много строг тест за пропорционалност
AP е един от най-строгите органи за защита на данните в Европа.
Неговият стандарт изисква:
- Мониторингът трябва да бъде последната мярка, след оценка на всички по-малко натрапчиви алтернативи.
- Дори оправданият мониторинг трябва да бъде конфигуриран да бъде възможно най-минимален.
Работодателите трябва да документират подробно защо е необходим мониторинг и как са разгледани алтернативите.
Строги ограничения при много редки криминални обстоятелства
Холандските правила са изключително строги:
Наблюдението без подходящо правно основание е забранено в почти всички ситуации.
Допуска се само когато:
- има сериозни съмнения за престъпление
- наблюдението е временно
- работодателят не може да постигне същия резултат с други средства
- и само след уведомяване на AP, ако има висок риск.
Силна защита на личните комуникации и лична употреба
Холандия строго защитава поверителността на служителите дори върху работните активи:
- Ако частното използване на работните устройства е разрешено (официално или неофициално), инструментите за наблюдение трябва да бъдат конфигурирани така, че да изключват лично съдържание.
- Четенето на лични имейли, чатове или лични съобщения почти винаги е незаконно.
- Мониторингът на използването на интернет трябва да се фокусира върху категории и модели, а не върху лично съдържание.
Очаква се строго разделяне на личните и служебните данни.
Силно ограничено аудио и видео наблюдение
AP смята аудио и видео наблюдението за много натрапчиво:
- Аудиозаписът е почти винаги недопустим.
- Видеонаблюдението трябва да бъде строго обосновано и никога непрекъснато.
- Камерите не могат да заснемат служители на работното им място, освен ако не са необходими по сериозни причини за безопасност/сигурност.
- Мониторингът никога не трябва да обхваща зони за почивка, тоалетни или лични пространства.
Високи очаквания за DPIA документация
AP очаква пълен DPIA за:
- мониториране на екрана
- проследяване на местоположението
- всякакво непрекъснато или базирано на поведение наблюдение
DPIA трябва да бъде подробен, включително разгледани алтернативи и смекчаващи мерки.
Австрия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Австрийски закон за защита на данните (Datenschutzgesetz – DSG)
- Закон за трудовата конституция на Австрия (Arbeitsverfassungsgesetz – ArbVG) – права на работническия съвет
- Насоки от Австрийския орган за защита на данните (Datenschutzbehörde – DSB)
Ключови специфични за Австрия изисквания
Съвместно вземане на решения от работническия съвет за системите за наблюдение
В компании с работнически съвет (Betriebsrat) Австрия изисква споразумение за магазин (Betriebsvereinbarung) за всяка система, която наблюдава поведението или работата на служителите.
- Работническият съвет има права на съвместно вземане на решения, а не само на консултации.
- Без валидно споразумение с магазина въвеждането на система за мониторинг може да бъде незаконно, а също и нарушение на трудовото законодателство.
„Постоянният контрол“ на поведението е силно неблагоприятен
Австрийската практика счита постоянния, детайлен мониторинг на представянето/поведението за много проблематичен:
- Непрекъснатото проследяване (напр. подробни регистрационни файлове за дейността, постоянно заснемане на екрана) обикновено се разглежда като непропорционално.
- Мониторингът трябва да бъде целенасочен, ограничен по обхват и време и ясно обоснован.
DSB има тенденция да прилага строга леща на пропорционалност за инструментите на работното място.
Висока чувствителност при запис на аудио и изображения
Австрия третира записите на аудио и изображения/видео на работното място като особено натрапчиви:
- Аудиозаписът почти никога не е приемлив в нормална офис среда.
- Заснемането на видео/екран трябва да бъде силно обосновано (напр. критични за безопасността среди) и конфигурирано в минималния необходим обхват.
- Всеки мониторинг, който позволява наблюдение на служителите на техните работни места за по-дълги периоди, подлежи на особено строг контрол.
Защита на личната сфера дори на работни устройства
Дори когато устройствата са собственост на компанията, австрийското законодателство и практиката на DSB подчертават:
- Уважение към личната сфера на служителя, особено когато личната употреба се толерира.
- Инструментите за наблюдение трябва да бъдат конфигурирани, за да се избегне четенето на явно лично съдържание (лични имейли, лични чатове и т.н.).
Задълбочената проверка на съдържанието на комуникациите е рискова и обикновено прекомерна, когато съществуват по-малко натрапчиви опции (метаданни, категории).
Необходимост от ясни вътрешни политики и прозрачност
Освен общата прозрачност на GDPR, австрийската практика очаква:
ясни вътрешни политики / Betriebsvereinbarungen, които точно описват:
- какво се следи
- кои инструменти се използват
- цели и правно основание
- периоди на задържане
- който има достъп
писмена информация за служителите, а не само обща справка в договор.
Тази писмена рамка е от съществено значение при внедряването на инструменти за наблюдение.
Швейцария
Основни правни документи
- Федерален закон за защита на данните (FADP / revDSG, в сила от 2023 г.)
- Наредба към FADP (DPO / VDSG)
- Насоки и решения на Швейцарския федерален комисар за защита на данните и информацията (FDPIC)
- Швейцарски кодекс за задълженията и трудовото право (съображения за поверителност на служителите)
Основни изисквания, специфични за Швейцария
Мониторингът не трябва да "претоварва" или "систематично да наблюдава" служителите
Швейцарското трудово законодателство забранява наблюдението на:
- поведение на служителите
- движение/дейност
- непрекъснато наблюдение
- подробно проследяване на ефективността
ако води до рискове за здравето, стрес, натиск или накърнява достойнството на служителя.
Изрично задължение за избягване на наблюдение на личния живот
Съгласно FADP и швейцарските трудови принципи:
- Инструментите не трябва да се намесват в личната сфера, дори на фирмените устройства.
- Ако частната употреба е разрешена (дори понякога), работодателите трябва да конфигурират инструменти за наблюдение, за да избегнат заснемането на лично съдържание.
Това очакване е по-ясно и защитно в сравнение с много държави от ЕС.
Силно изискване за прозрачност (ясно, предварително известие)
Швейцарският закон изисква служителите да получават ясна предварителна информация относно:
- какво се следи
- как се следи
- целта
- вида на събраните данни
- продължителност на задържане
- правила за достъп
Общите или неясни бележки са недостатъчни.
Мониторингът за контрол на ефективността изисква допълнителна обосновка
Според FDPIC:
- Наблюдение, което оценява производителността или поведението, е допустимо само ако е строго необходимо.
- Дори тогава данните трябва да бъдат обобщени или анонимизирани, когато е възможно.
- Директната идентификация на служителите трябва да се избягва, освен ако не съществува алтернатива.
Това надхвърля GDPR, като налага повече ограничения върху оценката на ефективността.
Строга забрана за наблюдение
- силно подозрение за престъпна дейност
- временни, целеви мерки
- оценка на пропорционалността
- обикновено с надзор на наказателното право
Трансграничните трансфери на данни се регулират различно от GDPR
Швейцария има свой собствен списък с „адекватни държави“.
Трансфери извън Швейцария изискват:
- решение за адекватност, ИЛИ
- Swiss SCC (не версиите за ЕС), ИЛИ
- еквивалентни предпазни мерки
Швейцарските SCC се различават леко от ЕС SCC, така че работодателите трябва да използват правилната версия.
Присъствието на работническия съвет е рядко, но се очакват консултации, когато има такива
Швейцария не изисква работнически съвети по подразбиране, но:
- където съществуват представителни органи на работниците и служителите
- очаква се консултация преди въвеждане на мониторинг.
Гърция
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Гръцки закон за защита на данните 4624/2019 – национално прилагане на GDPR
- Насоки и решения на Гръцкия орган за защита на данните (HDPA / DPA)
- Гръцко трудово право (права на служителите и поверителност на работното място)
Ключови изисквания, специфични за Гърция
Строга пропорционалност и подход на „последна инстанция“.
Гръцкият DPA тълкува пропорционалността много стриктно:
- Инструментите за наблюдение на служителите трябва да се използват само ако не съществува по-малко натрапчива алтернатива.
- Работодателите трябва да обосноват защо е необходим мониторинг и защо по-меките решения са недостатъчни.
- Проследяването на общата производителност или рутинното представяне често се счита за непропорционално.
Писмената вътрешна политика е задължителна
Гръцкото законодателство очаква:
- писмена вътрешна фирмена политика, описваща мониторинга
- подробности за целта, обхвата, метода и достъпа
- ясно разграничение между разрешени и забранени употреби
- директна комуникация със служителите, преди да започне наблюдението
Общо съобщение за поверителност на GDPR не е достатъчно.
Изрична забрана за наблюдение на частни комуникации
Гърция силно защитава личния живот на служителите:
- Личните имейли, чатове и лична комуникация не могат да бъдат достъпни, наблюдавани или преглеждани.
- Дори на корпоративни устройства работодателите трябва да гарантират, че инструментите за наблюдение не улавят лично съдържание.
- Ако личната употреба изобщо е разрешена, по-задълбоченото наблюдение е ефективно забранено.
Мониторингът трябва да отговаря на изискванията за правна информация
Гръцката ДПА следва изключително стриктна позиция:
Наблюдението без подходящо правно основание почти винаги е незаконно.
Разрешено само в редки случаи на сериозно подозрение за престъпление, при:
- строга необходимост
- кратка продължителност
- силна документация
- ограничен обхват
Правилата за видеонаблюдение са много строги (прилагат се и за цифрово наблюдение)
Въпреки че е проектирано за видеонаблюдение, гръцкото DPA прилага подобни стандарти към всяка система, способна да наблюдава или записва служители:
- Не трябва непрекъснато да наблюдава работните станции.
- Не трябва да се насочва към служителите поотделно, освен ако не е абсолютно необходимо.
- Не трябва да покрива стаи за почивка, кафенета, зони за почивка или частни зони.
- Записите трябва да имат кратки периоди на съхранение.
DPIA се очаква за наблюдение на повечето служители
Закон 4624/2019 и насоките на HDPA третират наблюдението на служителите като високорисково:
- DPIA се изисква за повечето реализации
- Трябва да документира алтернативи, рискове и смекчаване
- HDPA може да поиска доказателства в случай на проверки
Консултация с представители на служителите
Когато съществуват профсъюзи, комитети на служителите или представители на персонала:
- работодателите трябва да се консултират с тях, преди да въведат мониторинг
- и обсъдете писмената вътрешна политика
Кипър
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Закон на Кипър 125(I)/2018 – национално прилагане на GDPR
- Насоки и решения на Службата на комисаря за защита на личните данни (кипърски DPA)
- Съответни разпоредби на Кипърското трудово законодателство
Ключови изисквания, специфични за Кипър
Тълкуване на стриктна пропорционалност и необходимост
Кипърският DPA прилага строг тест за пропорционалност, подобно на Гърция:
- Мониторингът трябва да е ясно необходим за конкретна, законна цел.
- Първо трябва да се обмислят по-малко натрапчиви алтернативи.
- Непрекъснатото или силно натрапчиво наблюдение (постоянно проследяване, екранни снимки) обикновено не е предпочитано.
Работодателите трябва да могат да обосноват защо е необходим използвания метод за наблюдение.
Задължителна, подробна информация за служителите
Кипър изисква по-ясно и подробно известие от стандартната прозрачност на GDPR:
Служителите трябва да бъдат информирани за:
- цел и необходимост от наблюдение
- използвани специфични инструменти
- методи и честота на събиране на данни
- който има достъп
- периоди на задържане
- права и механизми за подаване на жалби
Общо съобщение за поверителност не се счита за достатъчно.
Забрана за наблюдение на лични зони и лични данни
Кипърският DPA изрично забранява наблюдението:
- стаи за почивка
- тоалетни
- зони за хранене
- всяко "лично" или полу-лично пространство
- лични чатове, лични съобщения или лични имейл акаунти
- ясно частно съдържание за сърфиране
Ако работодателите разрешават ограничено лично използване на устройства, наблюдението трябва да изключва всяко улавяне на лично съдържание.
Мониторингът трябва да отговаря на изискванията за правно известие, с изключение на подозрение за престъпление
- Извънредното наблюдение е незаконно, освен в тежки случаи на подозрение за престъпление.
- Дори тогава тя трябва да бъде целенасочена, ограничена във времето и пропорционална.
- Наблюдението за производителност, изпълнение или рутинен надзор е напълно забранено, когато липсва изискваното правно основание и известие.
DPIA се очаква за повечето системи за наблюдение на служителите
Докато GDPR изисква DPIA за високорискови инструменти, кипърският DPA третира наблюдението на служителите като цяло като високорискова категория, което означава, че работодателите трябва:
- провеждане на DPIA преди внедряване
- документирайте рисковете и мерките за смекчаване
- оправдават необходимостта
- оценете алтернативни решения
- предоставят доказателства при искане на DPA
Консултация с представители на служителите
Ако съществуват комитети или синдикати на служителите:
- работодателите трябва да се консултират с тях, преди да внедрят системи за наблюдение
- трябва да представи политиката за мониторинг и обосновката
Това е законово очакване съгласно кипърските трудови практики.
Дания
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Датски закон за защита на данните (Databeskyttelsesloven)
- Насоки от датския орган за защита на данните (Datatilsynet)
- Съответни разпоредби на датското трудово право
Ключови изисквания, специфични за Дания
Много строго изискване за прозрачност (извън GDPR)
Дания е една от най-строгите държави в ЕС по отношение на прозрачността:
Служителите трябва да бъдат информирани ясно, конкретно и индивидуално за всяко наблюдение.
Работодателят трябва изрично да опише:
- кои инструменти за наблюдение се използват
- какви данни се събират
- колко често се събират данни
- който има достъп
- периоди на задържане
Датското DPA санкционира компании за недостатъчно подробности в известията за наблюдение на служителите.
Мониторингът трябва да е строго необходим (усъвършенстван тест за пропорционалност)
Датският закон и насоките на Datatilsynet изискват наблюдението да бъде:
- необходимо
- пропорционален
- подходящи за работната задача
DPA рутинно открива нарушения, когато работодателите използват:
- непрекъснато наблюдение на екрана
- прекомерно интернет проследяване
Изрична забрана за неоторизирано наблюдение
Дания забранява неоторизирано наблюдение, освен в изключително специфичен контекст на криминално разследване и дори тогава:
- работодателят трябва да има много сериозни причини
- наблюдението трябва да е временно
- само при ясно дефинирано подозрение
Представителите на служителите трябва да бъдат информирани
Когато работното място има представители на служителите или комитет за сътрудничество:
- те трябва да бъдат информирани и включени в дискусии относно мониторинга
- въпреки че не е толкова строга като Германия или Холандия, Дания очаква документиран вътрешен диалог
- представителството на служителите трябва да получи цялата необходима информация преди разполагането
Datatilsynet силно насърчава подобни консултации.
Строги правила за мониторинг на имейл и интернет
Датската практика налага по-високи стандарти за наблюдение на цифровите комуникации:
- Четенето на съдържанието на имейлите на служителите е разрешено само в изключителни ситуации.
- Работодателите трябва да избягват заснемането или четенето на лични комуникации, дори ако са изпратени от работни устройства.
- Интернет проследяването трябва да се фокусира върху категории или модели, а не върху конкретно съдържание на страница.
Запис на екрана
Datatilsynet третира:
- непрекъснато заснемане на екрана
като силно натрапчиви и рядко законни, освен ако не се изискват строго за целите на сигурността или съответствието.
DPIA е силно препоръчително (и ефективно очаквано) за такива функции.
Кратки и ясни периоди на съхранение
Датското DPA изисква:
- кратки, добре дефинирани периоди на съхранение на данните за наблюдение
- редовно изтриване
- лесно достъпни за служителите политики за задържане
Швеция
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Шведски закон за защита на данните (Dataskyddslagen 2018:218)
- Насоки от шведския орган за защита на личните данни (Integritetsskyddsmyndigheten – IMY)
- Съответни разпоредби на шведските закони за защита на труда и съвместно вземане на решения
Ключови изисквания, специфични за Швеция
Изключително висок стандарт за прозрачност и предвидимост
Швеция има едни от най-строгите очаквания за прозрачност в ЕС.
IMY изисква от работодателите ясно да информират служителите за:
- причини за наблюдение
- използвани точни инструменти
- събрани данни и „колко често“
- периоди на задържане
- който има достъп до информацията
- дали мониторингът влияе върху оценката на работата
Общата информация не е достатъчна, известието трябва да е конкретно, специфично и предвидимо.
Мониторингът не трябва да засяга „достойнството на служителите“
Съгласно шведските трудови принципи и практиката на IMY:
- Мониторингът не трябва да подкопава достойнството, автономията или доверието на служителите.
- Системи, които създават натиск, стрес или усещане за постоянен надзор, могат да се считат за незаконни.
Строги ограничения за имейл, интернет и наблюдение на комуникацията
Шведските насоки третират наблюдението на цифровите комуникации като силно натрапчиво:
- Достъпът до съдържанието на имейл е разрешен само в определени, изключителни случаи (напр. обработка на отсъствия, инциденти със сигурността).
- Наблюдението на личната комуникация е строго забранено.
- Дори събирането на метаданни трябва да бъде ограничено до това, което е необходимо.
Инструментите за наблюдение трябва да бъдат конфигурирани, за да се избегне заснемането на лични съобщения или очевидно лични материали.
Наблюдение на екрана
IMY счита:
- чести екранни снимки
- наблюдение на екрана на живо
да бъдат много натрапчиви форми на наблюдение.
Кратки периоди на съхранение и стриктно минимизиране на данните
Швеция изисква от работодателите:
- определят кратки периоди на съхранение
- изтривайте редовно данните от мониторинга
- прилага строг контрол на достъпа
- съхранява само минимално необходимата информация.
Задължения за консултиране чрез представителство на работниците
Ако работното място има синдикално представителство или местен работнически комитет:
- работодателите трябва да ги информират или консултират, преди да въведат системи за наблюдение
- предоставят документи и обосновка
- позволяват диалог относно пропорционалността и необходимостта.
Ирландия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Закон за защита на данните от 2018 г. (Ирландия) – национално прилагане и допълнителни условия
- Насоки от Ирландската комисия за защита на данните (DPC)
- Съответни разпоредби на ирландското трудово и трудово право
Основни изисквания, специфични за Ирландия
Силен акцент върху „честността“ и очакванията на служителите за поверителност
Ирландия следва GDPR, но поставя специален акцент върху справедливостта:
- Мониторингът трябва да бъде ясно предвидим за служителите.
- Работодателите трябва да оценят разумните очаквания на служителите за поверителност във всяка дадена ситуация.
- Изненадващо наблюдение или наблюдение извън това, което служителите разумно предвиждат, може да бъде незаконно, дори ако е прозрачно на хартия.
Подробни и конкретни изисквания за прозрачност
DPC очаква много ясни и подробни уведомления за служителите, включително:
- техническо описание на това, което инструментът за наблюдение всъщност записва
- честота на наблюдение
- дали се използват автоматизирани анализи
- кой в организацията преглежда данните
- дали мониторингът може да повлияе на дисциплинарни решения или решения за ефективност
Забрана за непропорционално или непрекъснато наблюдение
Насоките на DPC са стриктни за прекомерно наблюдение:
- непрекъснатото проследяване или проследяването в реално време (екрани, методи в стил наблюдение) обикновено е прекомерно
- мониторингът трябва да бъде минимален, необходим и оправдан
- дейност, която изглежда „наблюдава всичко, което служителят прави“, се счита за нарушение на трудовите права в Ирландия
Строги правила за подозрение за престъпления
- има сериозни съмнения за престъпна дейност
- наблюдението е целенасочено и краткосрочно
- не съществува разумна алтернатива
- висшето ръководство го разрешава
- целта е строго разследваща
Наблюдението на личните комуникации е строго забранено
Дори на фирмени устройства работодателите не трябва:
- достъп до лични имейли
- четете лични съобщения
- събирайте ясно частно съдържание за сърфиране
DPIA се изисква за повечето наблюдение на служители
DPC счита наблюдението на служителите за високорисково по подразбиране, което означава:
- DPIA трябва да бъдат завършени преди изпълнението
- рисковете и алтернативите трябва да бъдат напълно оценени
- По време на проверки може да бъде поискана документация за DPIA
Консултация с представители на служителите, където присъстват
Въпреки че не е толкова строга като германската система за съвместно вземане на решения, ирландската практика на работното място очаква:
- консултации със синдикати или комисии на служителите
- оповестяване на плановете за мониторинг и резултатите от DPIA
- вътрешен диалог относно необходимостта, пропорционалността и предпазните мерки
Това очакване произтича от принципите на трудовите отношения, а не от строг законов мандат.
Португалия
Основни правни документи
- GDPR – напълно приложим
- Португалски закон за защита на данните 58/2019
- Кодекс на труда на Португалия (Закон 7/2009) – членове 20–21 относно работното място и дистанционното наблюдение
- Насоки от португалския орган за защита на данните (CNPD)
Специфични за Португалия изисквания
Абсолютна забрана за неразрешено видеонаблюдение
Португалия строго забранява:
- неоторизирани камери
- нерегламентирано видео наблюдение
- неразрешено наблюдение на служители
Цялото визуално наблюдение трябва да бъде видимо, декларирано и обосновано. Неразрешено визуално наблюдение никога не е разрешено.
Строги ограничения за имейл и ИТ мониторинг
Португалия прилага по-строги стандарти от GDPR за мониторинг на цифровата комуникация:
- Постоянното или систематично наблюдение на имейлите на служителите не е разрешено.
- Мониторингът трябва да бъде случаен, целенасочен и обвързан със законни, специфични рискове.
- Работодателите трябва да имат ясни вътрешни правила, описващи лично използване, граници и практики за наблюдение.
- Мониторингът винаги трябва да следва най-малко натрапчив подход.
Правила за задължително наблюдение и използване
Португалската практика изисква подробна вътрешна политика, обясняваща:
- какъв мониторинг се случва
- кои инструменти се използват
- обхвата и предназначението
- как се събират и съхраняват данните
- дали частното използване на устройства е разрешено
- гаранции, защитаващи поверителността на служителите
Ограничения за дистанционна работа (много важни в Португалия)
Португалия въведе едни от най-строгите правила в ЕС за наблюдение при дистанционна работа:
- Работодателите не могат да наблюдават служители, работещи от дома, чрез средства за наблюдение, проследяване на поведението или други натрапчиви инструменти.
- Работодателите не могат да се свързват с работници извън работно време („право на прекъсване на връзката“).
- Наблюдението на дистанционната работа трябва да бъде минимално, оправдано и не трябва да навлиза в частната домашна среда.
Строго тълкуване на необходимостта и пропорционалността
Португалските власти прилагат:
- строга необходимост (наблюдение само когато е абсолютно необходимо)
- строга пропорционалност (минимални данни, минимална продължителност)
- строга релевантност (без наблюдение с обща цел).
Наблюдението трябва да бъде ясно свързано със сигурност, съответствие или защита на активи, а не с общ контрол на производителността.
Словакия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- акт № 18/2018 г. сб. относно защитата на личните данни – адаптиране на GDPR на Словакия
- Насоки от словашкия орган за защита на данните (Úrad na ochranu osobných údajov SR)
- Съответни разпоредби на словашкия кодекс на труда
Специфични за Словакия изисквания
Много строги изисквания за прозрачност
Словакия надхвърля GDPR, като изисква:
ясна, писмена и подробна информация преди започване на каквото и да е наблюдение
информацията трябва изрично да посочва:
- използвания инструмент
- точната цел
- събрани данни
- продължителност на задържане
- честота на наблюдение
- използвани методи и технологии
Словашкото DPA често наказва работодателите за неясни или непълни известия за наблюдение.
Мониторингът трябва да бъде строго необходим и пропорционален
Словакия тълкува стриктно необходимостта и пропорционалността:
- наблюдението трябва да бъде свързано с конкретна и обоснована цел (напр. безопасност, сигурност, защита на активи)
- общото наблюдение на производителността се счита за прекомерно
- непрекъснатото или всеобхватно наблюдение (екранни снимки, постоянен запис) вероятно е непропорционално
Словашката регулаторна практика обикновено дава предимство на интереса на служителя към неприкосновеност на личния живот в гранични случаи.
Строги ограничения за наблюдение при наказателни дела
Словашкото законодателство допуска изключително наблюдение на работното място само ако:
- има сериозно съмнение за криминално престъпление
- наблюдението е ограничено във времето и целенасочено
- алтернатива не съществува
- и е в съответствие с наказателноправните процедури.
Строги ограничения за визуално и аудио наблюдение
Словакия налага строг контрол върху всяка форма на визуално или аудио наблюдение:
- Без наблюдение в частни или получастни пространства
- Аудиозаписът почти винаги е незаконен
- Заснемането на екран или видео трябва да бъде изключително ограничено по обхват и продължителност
- Записването на работни потоци или настолни компютри за непрекъснат надзор обикновено се счита за прекомерно
Наблюдението на комуникациите е силно ограничено
Според словашката практика:
- работодателите не трябва да имат достъп до лични имейли или лични съобщения
- дори мониторингът на съдържанието на бизнес имейл трябва да отговаря на строги изисквания
- ако личната употреба е разрешена на фирмени устройства, не могат да се използват по-натрапчиви форми на наблюдение
Наблюдението трябва да се фокусира върху метаданни и модели, а не върху съдържанието на личните комуникации.
Консултация с представители на служителите
Ако съществуват синдикални органи или съвети на служителите:
- работодателите трябва да се консултират с тях, преди да въведат мониторинг
- трябва да обясни необходимостта, обхвата и процесите
- трябва да предостави документация и вътрешни правила
Очаква се DPIA за наблюдение на служителите
Въпреки че не винаги е изрично упълномощен, словашкият DPA очаква оценка на въздействието върху защитата на данните (DPIA) за:
- мониториране на екрана
- проследяване на поведението
- камера или аудио наблюдение
- всяко непрекъснато или автоматизирано наблюдение
Малта
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Закон за защита на данните, глава 586 (Малта) – национално прилагане на GDPR
- Насоки и решения на Комисаря по защита на информацията и данните (IDPC)
- Съответни разпоредби на малтийското трудово право
Специфични за Малта изисквания
Силен акцент върху прозрачността и писменото уведомяване
Малта следва GDPR, но поставя силен акцент върху писмената, изрична комуникация със служителите.
Преди всяко наблюдение, работодателите трябва да предоставят:
- ясно писмено обяснение за това какво се наблюдава
- защо е необходим мониторинг
- кои инструменти се използват
- как се събират и съхраняват данните
- кой ще има достъп до него
- определени периоди на съхранение
Стриктно спазване на необходимостта и пропорционалността
Според IDPC практиката:
- наблюдението трябва да е строго необходимо за легитимна, конкретна цел
- работодателите трябва да обосноват защо по-малко натрапчивите алтернативи не могат да постигнат същата цел
- непрекъснатото или твърде широко наблюдение (екрани, камера, микрофон) често се счита за прекомерно
Наблюдението на частните комуникации е забранено
Малта силно защитава поверителността на служителите дори на устройства, собственост на компанията:
- достъпът до лични имейли или съобщения е незаконен
- наблюдението трябва да бъде конфигурирано така, че да не се улавя ясно лично съдържание
- работодателите трябва да осигурят разделяне на работните и личните данни на устройства, където е разрешено лично използване
Строги ограничения за наблюдение при тежки криминални случаи
Извънреден мониторинг е забранен, освен ако:
- има сериозни съмнения за престъпна дейност
- наблюдението е временно и целенасочено
- алтернатива не съществува
- правен съвет или участие на правоприлагащите органи подкрепя мярката
Ограничения за наблюдение на видео, екран и аудио
Малта прилага подобрена защита за наблюдение, което може да улови визуално или звуково поведението на служителите:
- аудиозаписът почти винаги е незаконен
- заснемането на видео или екран трябва да бъде много ограничено, необходимо и оправдано
- наблюдението не може да се извърши в: зони за почивка, зони за хранене, бани, всяко пространство, считано за лично
DPIA се очаква за наблюдение на повечето служители
Въпреки че не винаги е задължително съгласно GDPR, в Малта IDPC силно очаква DPIA за:
- мониториране на екрана
- регистриране на действията на служителите
- проследяване на местоположението
- систематичен или автоматизиран мониторинг
DPIA помага да се демонстрира съответствие и често се изисква от IDPC при одити или случаи на жалби.
Консултация с представители на служителите
Когато съществуват комитети или синдикати на служителите:
- работодателите трябва да ги информират и консултират
- обяснете целта, необходимостта и предпазните мерки
- обсъждане на вътрешни политики за наблюдение
България
Основни правни документи
- GDPR – напълно приложим
- Закон за защита на личните данни (ЗЗЛД) – българско прилагане на GDPR
- Указания и решения на Комисията за защита на личните данни (КЗЛД)
- Кодекс на труда – права, достойнство и задължения на работниците и служителите
Специфични за България изисквания
Конституционна защита на изображението, аудиото и видеото
Съгласно българската конституция никой не може да бъде сниман, записван или подлаган на подобни действия без негово знание или против негово изрично възражение, освен в предвидените от закона случаи.
Това означава:
- всяко визуално или аудио наблюдение на служители (CCTV, запис на екрана, аудио) се третира като силно натрапчиво
- наблюдението трябва да бъде ясно съобщено и обосновано
- принудителното или "безшумно" заснемане на изображение/аудио е особено проблематично.
Видеонаблюдението не може да се използва повторно за оценка на ефективността или бонуси
Българската КЗЛД изрично е постановила, че:
- по-нататъшна обработка на CCTV или видео записи (със или без звук) за оценка на индивидуалното представяне или определяне на бонуси е недопустимо
- такава употреба се счита за несъвместима с първоначалната цел за сигурност/безопасност и нарушава ограничението за целта на GDPR.
Силна защита на достойнството на служителите по Кодекса на труда
Кодексът на труда задължава работодателя да защитава достойнството и основните права на работниците и служителите през цялото време на трудовото правоотношение.
На практика това означава:
- наблюдението не може да бъде потискащо, постоянно или унизително
- „свръхмониторинг“, който създава психологически натиск, вероятно е незаконен
Висока летва за пропорционалност и необходимост
КЗЛД и българската практика изискват:
- наблюдението е необходимо за конкретна, легитимна цел (сигурност, защита на собствеността, съответствие)
- първо трябва да се обмислят по-малко натрапчиви алтернативи
- непрекъснатото или широкообхватно наблюдение на поведението обикновено не е предпочитано.
Аудио + видео наблюдението със звук е особено рисковано
Органът конкретно критикува използването на видео с аудио за оценка на работата на персонала, считайки го за несъвместимо с GDPR.
Следователно всяко внедряване на софтуер за наблюдение на служители в България трябва да избягва:
- аудио запис като цяло
- екран или видеозапис, използвани като инструмент за непрекъсната оценка.
Информация за служителите и вътрешна документация
Освен общата прозрачност на GDPR, българската практика очаква:
- ясни вътрешни политики, описващи мониторинга
- специално известие към служителите (инструменти, цели, обхват, задържане)
- документирани периоди на съхранение и правила за изтриване на данните за наблюдение.
Норвегия
Основни правни документи
- GDPR (както е включен в норвежкото законодателство) – напълно приложим
- Закон за личните данни (Норвегия) – прилага GDPR на местно ниво
- Насоки от норвежкия орган за защита на данните (Datatilsynet)
- Съответни разпоредби на Закона за работната среда (Arbeidsmiljøloven) – строги правила за поверителност на работното място
Специфични за Норвегия изисквания
Изключително строги правила за поверителност на работното място
Норвегия има някои от най-силните защити на поверителността на служителите в Европа.
Законът за работната среда изисква всички форми на мониторинг:
- трябва да има ясна, необходима цел
- трябва да бъде пропорционално
- трябва да бъде ограничено по обхват
- не трябва да оказва ненужен натиск или стрес върху служителя
- трябва да вземе предвид достойнството и автономията на работника
Задължителна консултация с представители на служителите
Ако на работното място има синдикално представителство или комитет за работна среда, работодателят трябва:
- консултирайте се с тях, преди да въведете каквото и да е наблюдение
- предоставяне на документация относно целта, обхвата, инструментите, съхранението
- обсъждане на алтернативни решения и пропорционалност
Строга забрана за наблюдение
Норвежкото законодателство позволява изключително наблюдение на служители само в много редки, сериозни криминални ситуации.
Извънредно наблюдение може да има само когато:
- има ясно съмнение за престъпна дейност
- то е тясно насочено и ограничено във времето
- всички по-малко натрапчиви опции са изчерпани
Специални правила за имейл, интернет и ИТ мониторинг
Норвегия има подробни изисквания за наблюдение на електронните комуникации:
- работодателите имат достъп до служебни имейл акаунти само при определени, документирани условия
- личните комуникации никога не трябва да бъдат достъпни
- дори бизнес имейлите могат да се отварят само при ограничени, необходими причини
- мониторингът трябва да избягва заснемането на лично съдържание
- интернет наблюдението трябва да се фокусира върху категории, а не върху съдържание или лични данни
Силно ограничено аудио и видео наблюдение
Datatilsynet третира аудиовизуалното наблюдение като силно натрапчиво:
- почти никога не се допуска аудиозапис на работните места
- камерите не могат да се използват за непрекъснато наблюдение на служителите
- видеонаблюдението трябва да бъде ограничено, целенасочено и напълно прозрачно
DPIA се изисква за повечето системи за наблюдение на служителите
Норвегия счита наблюдението на служителите за високорискова дейност.
Трябва да се извърши оценка на въздействието върху защитата на данните, когато мониторингът включва:
- екрани
- поведенческо регистриране
- аудио/видео
- проследяване на местоположението
- автоматизирана оценка
Много строги правила за съхранение и достъп до данни
Норвежките регулатори изискват:
- минимални периоди на съхранение
- документирани процедури за изтриване
- строг контрол на достъпа (много малко хора могат да преглеждат данните)
- ясна обосновка за всяка категория съхранявани данни
Сърбия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим в Сърбия като част от процеса на присъединяване към ЕС
- Закон за защита на личните данни (ЗЗЛД, 2018) – сръбска адаптация на GDPR
- Закон за труда (Zakon o radu) – разпоредби относно правата на служителите и неприкосновеността на личния живот на работното място
- Указания на Комисаря по обществено значима информация и защита на личните данни (КЗЛД)
Ключови изисквания, специфични за Сърбия
Съвместно вземане на решения и консултация със служители
В Сърбия работодателите трябва да се консултират с:
- представители на служителите или профсъюзи, ако съществуват, преди въвеждането на каквато и да е система за наблюдение, включително системи като CleverControl.
- Процесът на консултиране трябва да включва предоставяне на подробна информация за целта, обхвата и методите на наблюдение.
- Мониторингът не трябва да се налага едностранно без предварителен диалог.
По-строги ограничения за аудио и видео наблюдение
Сърбия третира аудио и видеонаблюдението като изключително чувствително:
- Аудио наблюдението е почти винаги забранено, освен ако не е необходимо за много специфична, законна цел (напр. криминално разследване).
- Видео наблюдението е разрешено, но трябва да бъде пропорционално и не трябва да се използва за оценка на изпълнението.
Мониторингът трябва да бъде оправдан от конкретна, легитимна цел
PDP на Сърбия поставя силен акцент върху необходимостта и пропорционалността:
- Мониторингът е разрешен само ако е необходим за законна цел (напр. защита на имущество, гарантиране на сигурност).
- Мониторингът трябва да бъде пропорционален на легитимната цел.
- Работодателите трябва да демонстрират, че не съществуват по-малко натрапчиви средства за постигане на същата цел.
Това означава, че общото наблюдение (напр. проследяване на производителността на служителите) без ясна и убедителна цел би се считало за незаконно в Сърбия.
Ограничения за запазване на данни
Сръбското законодателство следва отблизо принципа на GDPR за съхранение, но с по-ясни ограничения за периодите на съхранение:
- Данните, събрани чрез мониторинг, не трябва да се съхраняват по-дълго от необходимото за целта, за която са събрани.
- Работодателите трябва да установят ясни политики за запазване на данни и да въведат автоматично изтриване или анонимизиране след определен период.
DPIA (Оценка на въздействието върху защитата на данните) се изисква за повечето мониторинги
В Сърбия наблюдението на служителите се счита за високорискова обработка:
- DPIA е задължителен за инструменти, които включват наблюдение на поведението, представянето, местоположението или комуникациите на служителите.
- Работодателите трябва да оценят въздействието на мониторинга, да идентифицират потенциалните рискове за поверителността на служителите и да смекчат тези рискове.
По-силен акцент върху поверителността на служителите на работното място
Сръбският закон за труда поставя значителен акцент върху неприкосновеността на личния живот и достойнството на служителите, като изисква:
- системи за наблюдение, които да се използват по начин, който не уронва достойнството на служителя или не се намесва в личния му живот.
- Работодателите трябва да гарантират, че разумните очаквания на служителите за неприкосновеност на личния живот се зачитат, особено в области, които не са свързани с работата.
Латвия
Основни правни документи
- GDPR (ЕС Регламент 2016/679) – напълно приложим
- Закон за защита на личните данни (Латвия) – национална адаптация на GDPR
- Трудово право (Latvijas Darba likums) – урежда правата на служителите и поверителността на работното място
- Насоки от Държавния инспекторат по данни (Datu valsts inspekcija, DVI)
Ключови изисквания, специфични за Латвия
Силен акцент върху съгласието на служителите за наблюдение
Латвия тълкува разпоредбите за съгласие на GDPR по-стриктно от други страни от ЕС:
- Съгласието трябва да бъде изрично и свободно дадено, ако е основа за наблюдение на служителите (напр. за достъп до лични данни или проследяване на изпълнението).
- Работодателите не могат да разчитат само на съгласие в трудовите правоотношения поради дисбаланса на силите. В Латвия изричното съгласие обикновено не се разглежда като валидно правно основание за рутинно наблюдение, освен ако не е за личен избор, като наблюдение на активи на компанията (напр. превозни средства, оборудване).
Забрана за наблюдение
Латвия следва строги ограничения на GDPR за наблюдение на служителите:
- Мониторингът трябва да бъде открит и прозрачен, като служителите трябва да бъдат напълно информирани, преди да започне.
- Извънредният мониторинг е забранен, освен в много тесни случаи, включващи криминални разследвания или сериозни нарушения, и дори тогава изисква надлежна правна обосновка.
Тест за стриктна необходимост и пропорционалност
Латвия прилага строг тест за необходимост и пропорционалност за мониторинг:
- Работодателите трябва да обосноват защо наблюдението е необходимо за конкретна, законна бизнес цел (напр. сигурност, предотвратяване на измами).
- Мониторингът трябва да бъде пропорционален на целта и не трябва да надхвърля строго необходимото.
- Непрекъснатото наблюдение или прекомерното наблюдение на служителите (напр. проследяване на производителността или индивидуалното поведение) може да се счита за непропорционално.
Ограничения за наблюдение на частни комуникации
Латвия има строги ограничения за наблюдение на частни комуникации:
- На работодателите не е разрешено да наблюдават лични имейли или лична комуникация, освен ако няма ясна и обоснована бизнес необходимост (напр. предотвратяване на измами или гарантиране на свързана с работата сигурност).
- Наблюдението на личните устройства е строго регулирано и работодателите трябва да гарантират, че частните комуникации не се улавят.
Силна защита на правата на служителите
Латвийският закон за труда включва специфични разпоредби, защитаващи правата на служителите, свързани с наблюдението, включително:
- Право на служителите на достъп до данните, събрани за тях чрез наблюдение.
- Служителите могат да поискат коригиране или изтриване на всякакви лични данни, които са неверни или неуместни.
- Служителите трябва да бъдат информирани колко дълго ще се съхраняват техните данни и кой има достъп до тях.
Как да внедрим CleverControl в съответствие с GDPR?
Разберете изискванията на GDPR
Проучете GDPR, за да разберете основните му принципи, изисквания и задължения, особено как се прилагат към наблюдението и обработката на данни на служителите. Когато се съмнявате, потърсете правен съвет от експерти, добре запознати с GDPR и законите за поверителност на данните, за да сте сигурни, че вашите практики за наблюдение са в съответствие със законовите изисквания.
Be transparent
Честността винаги е най-добрата политика, а когато става въпрос за събиране на лични данни, тя е от първостепенно значение. Съгласно GDPR лицето има право да знае, че събирате личните му данни, така че трябва да прилагате открито наблюдение на служителите. Преди да инсталирате CleverControl, информирайте служителите си, че искате да наблюдавате дейността им на работните компютри и съответно да събирате техните данни.
Обяснете какви точно данни ще събирате и как ще ги обработвате и използвате.
Explain the purpose
GDPR изисква да събирате лични данни само за определени, изрични и законни цели и да не ги обработвате по начин, който е несъвместим с тези цели. Определете причините и ясните цели за използването на CleverControl и ги обяснете на служителите. Ако тези цели се променят, не забравяйте да информирате персонала за тези промени.
Получете разрешение за събиране на данни
Уверете се, че вашите служители са дали информирано съгласие за наблюдение. Препоръчваме да го направите в писмена форма. Документът трябва да бъде много ясен относно това, с какво се съгласяват служителите. Служителите имат право да оттеглят съгласието си по всяко време.
Minimize data
GDPR ви насърчава да събирате само данните, които са строго необходими за законни бизнес цели и вашите цели за наблюдение. Избягвайте да събирате прекомерна или неуместна информация за вашите служители.
В зависимост от целите ви може да искате да съберете разнообразна информация и тази информация може да варира от екип на екип или дори от служител на служител. CleverControl идва с гъвкави настройки за наблюдение, което ви позволява лесно да конфигурирате каква информация събира програмата за всеки служител.
Уважавайте правата за достъп до данни
Съгласно GDPR лицата имат право на достъп до своите данни, възражение, коригиране на неточности и искане за изтриване на данни. Разполагате с процес за незабавен отговор на тези искания.
Ето как CleverControl може да ви помогне да спазвате правата на служителите:
- можете да предоставите на служителите достъп до събраните данни с функцията за отчети. Справките съдържат всички събрани данни за всеки период и потребител в удобен формат. Можете да ги изтеглите и изпратите на служителите по всяко време.
- служителите могат да инсталират CleverControl на своите компютри, като последват специална връзка или използват инсталационния файл, който предоставяте. Това е един от начините те изрично да изразят съгласието си за наблюдение.
- CleverControl съхранява всички събрани данни на наблюдавания компютър, преди да ги достави на таблото за наблюдение. Можете да изтриете всички или определен тип данни незабавно от този компютър с помощта на таблото за управление.
- CleverControl Cloud съхранява събраните данни на онлайн таблото за управление от 1 до 12 месеца, в зависимост от типа на данните. След това автоматично се изтрива за постоянно без възможност за възстановяване. В момента няма опция за ръчно изтриване на данните. Можете обаче да премахнете компютъра от таблото си за управление и всички данни, свързани с него, също ще бъдат премахнати.
- CleverControl On-Premise и CleverControl Local за малък бизнес ви дават пълен контрол върху събраните данни, тъй като данните остават в помещенията на вашата компания. Определете и се придържайте към конкретни периоди на съхранение на данни за данните за наблюдение на служителите. След като данните вече не са необходими за предназначението им, те трябва да бъдат изтрити по сигурен начин.
Спазвайте конфиденциалност
GDPR изисква само персоналът, който обработва данните, да има достъп до тях.
В CleverControl нямаме никакъв достъп до събраните регистрационни файлове за наблюдение - всички данни се обработват автоматично и се съхраняват по криптиран начин. Само собственикът на акаунта в CleverControl има достъп до събраната информация. За да останете в съответствие с GDPR, споделете този достъп само с мениджъри, които извършват оценки на служителите въз основа на събраните данни. Уверете се, че само оторизиран персонал може да преглежда регистрационните файлове за наблюдение.
CleverControl On-Premise и CleverControl Local за малък бизнес са специално проектирани, за да дадат на компанията пълен контрол върху това как данните се съхраняват и обработват - и кой има достъп до тях.
Обучете служителите си за съответствие с GDPR и политиките за защита на данните на вашата компания, особено тези, които участват в наблюдението и обработката на данни.
Отказ от отговорност
Моля, имайте предвид, че тази статия е препоръка и не е предназначена да замести правен съвет. Съответствието с GDPR е сложна област от правото и предоставената тук информация е само за общи насоки. It is essential to consult with a qualified lawyer in your area who specializes in data protection and privacy laws to ensure your organization's full compliance with GDPR. Тази статия трябва да се счита за отправна точка за вашето проучване, а не като заместител на професионален правен съвет.