Monitorování zaměstnanců v Evropské unii je přísně regulováno obecným nařízením o ochraně osobních údajů (GDPR). Každá organizace, která monitoruje zaměstnance, musí dodržovat následující zásady, povinnosti a právní záruky.
Právní základ pro zpracování (GDPR čl. 6)
Monitorování zaměstnanců vyžaduje platný právní základ. Mezi přijatelné důvody patří:
Oprávněný zájem (nejčastější)
Monitorování musí být nezbytné pro účely, jako jsou:
- kybernetická bezpečnost a ochrana IT
- zabránění úniku dat
- ověření souladu
- odhalování podvodů
- výkon obchodních funkcí
Doporučuje se posouzení oprávněného zájmu (LIA).
Právní povinnost
Monitoring nařízený sektorovými zákony nebo předpisy.
Plnění smlouvy
Kdy je monitoring nezbytný pro plnění smluvních pracovních povinností.
Transparentnost a informace o zaměstnancích (GDPR čl. 12–14)
Před zahájením monitorování musí být zaměstnanci jasně informováni o:
- typ sledování
- jaké údaje se shromažďují
- účely sledování
- právní základ
- retenční období
- přístupová práva
- kdo data přijímá nebo zpracovává
Informace musí být jasné, dostupné a poskytnuté předem.
Monitorování bez platného právního základu a řádných informací o zaměstnancích je téměř vždy zakázáno, pokud nenastane výjimečný, právně odůvodněný případ (např. trestní vyšetřování úřady).
Omezení účelu (GDPR čl. 5(1)(b))
Údaje shromážděné prostřednictvím monitorování mohou být použity pouze pro konkrétní, legitimní účel, pro který byly shromážděny. Opětovné použití pro nesouvisející účely je zakázáno.
Minimalizace dat (GDPR čl. 5(1)(c))
Shromažďovány mohou být pouze údaje, které jsou nezbytně nutné pro definovaný účel.
Monitorování musí zabránit nadměrnému nebo rušivému shromažďování, jako jsou:
- zachycení osobní komunikace
- sledování mimo pracovní dobu
- dohled v soukromých prostorách
Proporcionalita (článek 5 GDPR a judikatura EU)
Monitorování musí být přiměřené vzhledem ke svým cílům.
To zahrnuje:
- posouzení, zda existují méně invazivní alternativy
- omezení sledování na konkrétní úkoly nebo rizikové oblasti
- omezující nepřetržitý nebo plošný dohled
- vyhnout se sledování 24/7
Zaměstnavatelé musí zdůvodnit, proč je každý typ monitorování nezbytný.
Zabezpečení zpracování (GDPR čl. 32)
Organizace musí chránit monitorovaná data pomocí vhodných bezpečnostních opatření:
- šifrování
- řízení přístupu
- bezpečné úložiště
- pravidelné audity
- ochrana proti neoprávněnému přístupu
- postupy bezpečného mazání
Monitorovací data jsou vysoce citlivá a musí být odpovídajícím způsobem zabezpečena.
Omezení uchovávání (GDPR čl. 5(1)(e))
Údaje nesmí být uchovávány déle, než je nutné. Organizace musí:
- definovat doby uchování
- vymazat nebo anonymizovat data, když již nejsou potřeba
- pokud je to možné, zajistit automatické nebo plánované smazání
Práva subjektu údajů (GDPR čl. 15–22)
Zaměstnanci mají právo:
- přístup k jejich osobním údajům
- požadovat opravu
- požádat o vymazání (v příslušných případech)
- omezit zpracování
- vznést námitku proti určitému zpracování
- získat vysvětlení automatizovaného rozhodování
Zaměstnavatelé musí být schopni splnit tyto požadavky do jednoho měsíce.
Posouzení dopadu na ochranu údajů (DPIA) (GDPR čl. 35)
Monitorování zaměstnanců je klasifikováno jako vysoce rizikové zpracování, které před zahájením monitorování vyžaduje DPIA.
DPIA musí obsahovat:
- popis sledování
- posouzení nezbytnosti a přiměřenosti
- hodnocení rizik pro zaměstnance
- opatření ke snížení nebo odstranění rizik
Pokud vysoké riziko přetrvává, je třeba konzultovat dozorový orgán.
Odpovědnost a dokumentace (GDPR čl. 5(2))
Organizace musí být schopny prokázat shodu udržováním:
- vnitřní politiky
- monitorovací dokumentace
- protokoly zpracování dat
- LIA a DPIA
- informační oznámení
- přístupové protokoly a auditní záznamy
Mezinárodní přenosy dat (GDPR kapitola V)
Při přenosu údajů z monitorování mimo EU musí organizace zajistit:
- rozhodnutí o přiměřenosti
- Standardní smluvní doložky (SCC)
- doplňková opatření (šifrování, pseudonymizace)
- omezení přístupu třetích zemí
Dodržování Schrems II je povinné.
Zákaz nezákonného nebo rušivého sledování
GDPR zakazuje:
- nepřetržitý audio/video dohled bez nutnosti
- sledování mimo pracovní dobu
- dohled v koupelnách, přestávkách nebo soukromých pokojích
- monitorování soukromých zařízení bez oddělení
Monitorování musí respektovat důstojnost pracovníků a soukromý život.
Rozšíření GDPR na úrovni země a regulační požadavky
Zatímco GDPR poskytuje jednotný rámec pro ochranu dat v celé Evropské unii, každá země může zavést další pravidla, výklady nebo postupy prosazování, zejména v oblastech, jako je monitorování zaměstnanců, povinnosti transparentnosti, uchovávání dat a soukromí na pracovišti. Software pro monitorování zaměstnanců CleverControl je navržen tak, aby fungoval v tomto právním prostředí a aby byl zákonně používán ve všech jurisdikcích, kde platí GDPR a národní předpisy.
Následující část nastiňuje odchylky na úrovni zemí a regulační povinnosti, které existují vedle základních zásad GDPR, a pomáhá organizacím porozumět konkrétním požadavkům na vyhovující používání nástrojů pro monitorování zaměstnanců v různých členských státech EU.
Francie
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Loi Informatique et Libertés (francouzský zákon o ochraně osobních údajů) – národní implementace GDPR
- CNIL Guidelines & Deliberations – hlavní autorita pro praktiky monitorování pracoviště
- Francouzský zákoník práce (Code du Travail) – povinnosti týkající se transparentnosti pracoviště a práv zaměstnanců
- Seznam zpracování CNIL vyžadující DPIA – výslovně zahrnuje monitorování zaměstnanců
Klíčové požadavky specifické pro Francii na používání nástrojů pro monitorování zaměstnanců, jako je CleverControl
Povinné oznámení zaměstnance
Francie prosazuje přísné standardy transparentnosti. Zaměstnavatelé musí informovat zaměstnance před zahájením jakéhokoli monitorování a uvést:
- účel sledování
- kategorie shromážděných dat
- právní základ
- dobu uchovávání dat
- práva zaměstnanců
- přístup a příjemci údajů
Nezveřejněné nebo tiché sledování není povoleno s výjimkou vzácných, právně odůvodněných případů zahrnujících vážné pochybení.
Konzultace se podnikovou radou (CSE)
Před nasazením jakéhokoli monitorovacího řešení, včetně služeb jako CleverControl, se musí zaměstnavatelé poradit se Sociálním a ekonomickým výborem (CSE), jak to vyžaduje francouzský zákoník práce (čl. L2312-38). Tato konzultace je povinná a musí proběhnout před implementací.
Proporcionalita a požadavky na nezbytnost
Francouzské zákony vyžadují, aby monitorování bylo:
- nezbytné pro definovaný účel
- přiměřená tomuto účelu
- omezeno výhradně na profesionální použití
- omezena na pracovní dobu
- nerušivé a nepřetržité, pokud to není nezbytně nutné
Metody monitorování, které jsou příliš invazivní (např. nepřetržité sledování, nerozlišující snímání obrazovky nebo nahrávání zvuku), jsou CNIL obvykle považovány za přehnané.
Požadavek DPIA
Podle čl. GDPR. 35 a pokyny CNIL, monitorování zaměstnanců vždy před nasazením vyžaduje posouzení dopadu na ochranu dat (DPIA). DPIA musí hodnotit:
- potenciální rizika pro zaměstnance
- proporcionalita sledování
- zmírňující opatření
- pravidla uchovávání
- alternativní řešení
Specifická omezení monitorování podle francouzského práva
Některé monitorovací činnosti jsou přísně omezeny:
- Zvukový záznam je obecně až na úzce vymezené výjimky zakázán
- Monitorování je zakázáno v soukromých prostorách (místnosti pro odpočinek, toalety, osobní prostory)
- Sledování nesmí přesahovat pracovní dobu
- Zaměstnavatelé nemohou shromažďovat osobní hesla ani soukromou komunikaci
- Používání biometrických údajů je přísně regulováno a je povoleno pouze za přísných podmínek
Limity uchovávání dat
CNIL vyžaduje, aby doby uchování byly:
- minimální
- přiměřené
- explicitně definováno
- v souladu s uvedeným účelem sledování
Dlouhodobé nebo neurčité uchovávání není povoleno.
Přeshraniční přenosy dat
Pokud monitorovaná data opustí EU, musí zaměstnavatelé použít:
- rozhodnutí o přiměřenosti, popř
- Standardní smluvní doložky (SCC), plus
- dodatečné záruky požadované Schremsem II
Při exportu dat mimo EHP se doporučuje šifrování a omezení přístupu.
Práva zaměstnanců podle GDPR
Zaměstnanci monitorovaní pomocí zákonných nástrojů mají právo:
- přístup k jejich datům
- požádat o opravu nebo smazání (pokud je to relevantní)
- omezit nebo vznést námitku proti zpracování
- získat informace o automatizovaném zpracování
- podat stížnost u CNIL
Zaměstnavatelé musí na žádosti reagovat do jednoho měsíce.
Software pro monitorování zaměstnanců CleverControl je navržen tak, aby byl v souladu s GDPR a dodržuje přísné regulační standardy stanovené francouzskými zákony a CNIL. Službu lze ve Francii legálně používat, pokud je nasazena v souladu s výše uvedenými národními požadavky, což zajišťuje transparentnost, proporcionalitu a plné respektování práv zaměstnanců.
Španělsko
Klíčové požadavky specifické pro Španělsko
Další povinnosti týkající se transparentnosti a informací o zaměstnancích
Španělsko vyžaduje zvláště podrobné a výslovné upozornění zaměstnanců, když se používají monitorovací nástroje. Podle španělského dělnického statutu (Estatuto de los Trabajadores, čl. 20.3) a Ley Orgánica 3/2018 (LOPDGDD):
- Zaměstnavatel musí jasně vysvětlit rozsah, způsoby a intenzitu monitorování.
- Zaměstnanci musí být informováni nejen o monitorování, ale také o tom, jak monitorovací systém funguje (např. typy protokolů, frekvence, automatizovaná rozhodnutí).
Španělsko klade ve srovnání se standardní transparentností GDPR větší důraz na specifičnost a podrobnost oznámení.
Omezení CCTV a video monitorování
Španělský LOPDGDD Art. 89 přidává přísná pravidla pro jakýkoli systém schopný pořizovat obrázky nebo video:
- Video sledování musí být přiměřené a přísně omezeno na pracovní oblasti.
- Kamery nelze instalovat v odpočívadlech, odpočívárnách, jídelnách nebo šatnách.
- Pokud je zachycen zvuk, je sledování považováno za ještě rušivější a obecně zakázáno, pokud to není odůvodněno závažnými bezpečnostními riziky.
Ačkoli se to týká především CCTV, zásady se vztahují také na jakýkoli nástroj pro monitorování zaměstnanců, který je schopen zachytit obraz nebo zvuk.
Požadavky na transparentnost automatizovaného rozhodování
LOPDGDD posiluje GDPR čl. 22 tím, že po zaměstnavatelích požaduje, aby:
- Informujte zaměstnance o používání automatizovaných hodnocení, algoritmů nebo bodování.
- Vysvětlete, jak automatizovaná rozhodovací logika ovlivňuje hodnocení výkonu zaměstnanců nebo disciplinární proces.
Pokud monitorovací software přispívá k hodnocení výkonu, Španělsko vyžaduje dodatečné zveřejnění nad rámec standardního GDPR.
Konzultace podnikové rady
Na pracovištích s radou zaměstnanců („representación legal de los trabajadores“) musí zaměstnavatelé:
- Před zavedením monitorovacích systémů informujte a konzultujte radu.
- Poskytněte radě podrobnosti o technologii, rozsahu monitorování a uchovávání.
Tato povinnost odráží francouzský systém, ale je o něco méně normativní.
Speciální ochrany pro záznam zvuku
Španělsko považuje zvukový záznam za obzvláště rušivý:
- Zvukový monitoring je téměř ve všech případech zakázán.
- Povoleno pouze pro výjimečné bezpečnostní potřeby nebo vyšetřování trestných činů.
Pokud má software volitelné zvukové funkce, zaměstnavatelé ve Španělsku musí zajistit, aby byly deaktivovány, pokud neplatí zákonná výjimka.
Software pro monitorování zaměstnanců CleverControl lze ve Španělsku legálně používat, pokud je nasazen v přísném souladu s národními pravidly, včetně zvýšených povinností transparentnosti, omezení pořizování obrazu a zvuku a v případě potřeby konzultace se zástupci zaměstnanců.
Itálie
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Italský kodex ochrany osobních údajů (legislativní vyhláška 196/2003, ve znění 101/2018)
- Zásady ochrany osobních údajů Garante – výklady italského úřadu pro ochranu údajů
- Statut pracovníků – Statuto dei Lavoratori (zákon 300/1970) – přísná pravidla pro monitorování pracoviště
Klíčové požadavky specifické pro Itálii
Vyžaduje se předchozí povolení nebo dohoda (nejdůležitější italské pravidlo)
Itálie má jeden z nejpřísnějších rámců v Evropě, pokud jde o monitorování zaměstnanců.
Podle Statuto dei Lavoratori, článek 4:
Monitorovací nástroje lze nainstalovat pouze tehdy, když je splněna jedna z následujících podmínek:
a) Formální dohoda s Radou zaměstnanců (RSU/RSA)
NEBO
b) Povolení od inspektorátu práce (Ispettorato Nazionale del Lavoro), pokud neexistuje rada zaměstnanců.
To platí pro jakýkoli monitorovací systém schopný nepřímo nebo přímo sledovat pracovníky, včetně softwaru, jako je CleverControl.
Přísný zákaz neoprávněného sledování
Itálie plně zakazuje neoprávněné sledování podle čl. 4.
Dokonce i dočasné nebo vyšetřovací sledování vyžaduje:
- předchozí povolení, popř
- soudní zapojení (v případech vyšetřování trestných činů).
Itálie je v tomto ohledu přísnější než většina zemí EU.
Shromažďování dat musí být nepřímé (pokud je to možné)
Garante Privacy doporučuje zaměstnavatelům, aby se vyhýbali identifikaci jednotlivých pracovníků, pokud to není nutné.
Monitoring by měl v ideálním případě shromažďovat:
- agregovaná data, popř
- anonymizované/pseudonymizované informace
kdy individuální identifikace není nezbytná.
Další požadavky na upozornění
Kromě požadavků na transparentnost GDPR Itálie vyžaduje:
- konkrétní písemné oznámení zaměstnancům
- zveřejněny na pracovišti nebo digitálně přístupné
- popisující monitorovací nástroj, jeho rozsah, uchovávání a účel
- napsáno jasně a přesně (obecné výroky jsou nedostatečné)
Toto upozornění je povinné i po dohodě s radou zaměstnanců nebo po povolení inspektora.
Omezení účelu: Monitorování nelze použít pro některé disciplinární akce
Italská judikatura omezuje zaměstnavatele v používání údajů shromážděných pro jeden účel (např. bezpečnost) pro jiný (např. disciplína), pokud to není výslovně uvedeno v:
- dohoda/oprávnění,
- oznámení zaměstnance.
Účelové přepínání není povoleno.
Záznam zvuku a videa je silně omezen
Podle článku 4:
- Záznam zvuku na pracovištích je téměř zcela zakázán.
- Video monitorování musí být výslovně zahrnuto v dohodě podnikové rady nebo v povolení inspektora.
- Kamery nemohou cílit na pracovníky jednotlivě, pokud to není odůvodněné a oprávněné.
Každý nástroj s audiovizuálními schopnostmi spadá pod zvýšenou kontrolu.
Uchovávání dat musí být explicitní a minimální
Oprávnění od inspektorátu práce obvykle zahrnuje:
- maximální doby uchovávání
- povinné plány mazání
- omezení uchovávání protokolu nebo snímku obrazovky
Vymáhání práv zaměstnanců je velmi silné
Italská Garante agresivně prosazuje:
- přístup k monitorovacím datům
- práva na vymazání a opravu
- přísné oddělení soukromých a profesionálních dat
- zákazy nadměrného nebo rušivého sledování (např. průběžné snímky obrazovky)
smartcontrol.com dodržuje všechny tyto povinnosti a funguje plně v rámci italského regulačního rámce.
Německo
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Německý spolkový zákon o ochraně údajů (Bundesdatenschutzgesetz – BDSG)
- Zákon o ústavě (Betriebsverfassungsgesetz – BetrVG)
- Německá judikatura (Bundesarbeitsgericht) – silný vliv na pravidla monitorování
- Pokyny DPA na úrovni státu (Německo má 16 nezávislých státních orgánů)
Klíčové požadavky specifické pro Německo
Spolurozhodování podnikové rady je povinné
Německo má jeden z nejpřísnějších evropských systémů spolurozhodování.
Podle BetrVG §87(1) implementace jakéhokoli nástroje pro monitorování zaměstnanců (včetně CleverControl) vyžaduje:
- spolurozhodování a schválení podnikové rady (Betriebsrat)
- podniková rada má právo veta
- monitorování nemůže legálně začít, dokud nebude dosaženo dohody („Betriebsvereinbarung“)
Vysoký práh pro „proporcionalitu“ a „nezbytnost“
Německé soudy a orgány pro ochranu údajů uplatňují přísnější testy proporcionality, než je základní standard GDPR.
Klíčové interpretace:
- Nepřetržité sledování je obvykle považováno za nadměrné
- Sledování mimo pracovní dobu je přísně zakázáno
Německo považuje soukromí na pracovišti za ústavní právo (články 2 a 10), takže laťka je vysoká.
Extrémně přísná pravidla monitorování
Podle německé judikatury a BDSG:
- Sledování bez řádného právního základu je téměř vždy nezákonné
- Povoleno pouze ve velmi úzkých případech silného podezření z trestné činnosti a
- Pouze pokud neexistují mírnější prostředky
- I poté musí být opatření okamžitě ukončena, jakmile se podezření vyřeší
Specifická ustanovení BDSG pro údaje o zaměstnancích
BDSG §26 přidává požadavky nad rámec GDPR, včetně:
- Sledování lze použít pouze tehdy, je-li to „nezbytné pro výkon pracovního poměru“
- Zájmy zaměstnavatele musí být v rovnováze s právy zaměstnanců
- Zaměstnavatelé musí před monitorováním zvážit alternativy
- Citlivá data vyžadují explicitní zvýšenou ochranu
Toto ustanovení výrazně zužuje to, co mohou zaměstnavatelé ze zákona dělat.
Požadavky na dokumentaci jsou těžší
Německo očekává podrobnou interní dokumentaci, včetně:
- specializované posouzení dopadu monitorování (nad rámec DPIA)
- podrobné dohody podnikové rady
- technickou dokumentaci toho, jak monitorování funguje
- jasná pravidla přístupu na základě rolí
- přísné postupy minimalizace dat
Německé orgány pro ochranu údajů tyto dokumenty často vyžadují během auditů.
Regionální orgány pro ochranu údajů mohou vyžadovat přísnější výklady
Německo má 16 státních úřadů pro ochranu údajů. Každý si může monitorování pracoviště vykládat jinak.
Mnoho DPA vyžaduje:
- silnější opodstatnění pro telemetrii
- krátké retenční doby
- další posouzení rizik
- předchozí konzultace u vysoce rizikových systémů
smartcontrol.com splňuje povinné spolurozhodování podnikové rady, přísná pravidla proporcionality a dodržování rozšířených standardů ochrany zaměstnanců BDSG.
Polsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Polský zákoník práce (Kodeks pracy) – zvláštní pravidla pro sledování při práci
- Polský zákon o ochraně osobních údajů (Ustawa o ochronie danych osobowych) – národní implementace GDPR
- Směrnice a pozice polského DPA (UODO)
Klíčové požadavky specifické pro Polsko
Výslovná úprava sledování v zákoníku práce
Polsko má přímá, výslovná ustanovení v zákoníku práce o monitorování, která jdou nad rámec obecného nařízení GDPR.
Zákoník práce podrobně upravuje:
- Video dohled (CCTV)
- Monitorování e-mailu/IT
- Jiné formy monitorování ovlivňující soukromí zaměstnanců (např. řízení přístupu, GPS v některých případech)
Zaměstnavatelé používající nástroje musí zajistit, aby jejich nastavení bylo kompatibilní s těmito konkrétními ustanoveními zákoníku práce, nejen s GDPR.
Přísně definované legitimní účely
Aby bylo monitorování legální, polské právo jej výslovně spojuje s konkrétními účely, jako jsou:
- zajištění organizace a bezpečnosti práce
- ochrana majetku
- řízení výroby
- ochrana důvěrných informací
Sledování nesmí být použito pro neomezené, obecné sledování nebo pro účely nesouvisející s těmito legitimními cíli.
Přísné povinnosti informovat zaměstnance v interních pravidlech
Kromě obecné transparentnosti GDPR polské právo vyžaduje, aby:
- monitorování musí být popsáno ve vnitřních předpisech (např. pracovní řád / zásady pracoviště) a
- zaměstnanci musí být informováni písemně před zahájením monitorování.
Informace musí zahrnovat alespoň:
- typ monitorování (např. CCTV, e-mail/logy)
- pokrytých oblastí/zařízení
- účel sledování
- její rozsah a metody
- retenční čas
Omezení oblastí, které lze monitorovat
Zákoník práce poskytuje zvláštní ochranu některým prostorům, podobně jako v jiných přísných zemích EU:
- monitorování není povoleno v prostorách, jako jsou šatny, sanitární prostory, jídelny nebo kuřárny
- výjimky jsou možné pouze za velmi přísných podmínek a s dodatečnými zárukami (jako je maskování, rozmazání, technické limity)
Jakákoli funkce v softwaru pro monitorování zaměstnanců, která by mohla být použita pro vizuální sledování, musí respektovat tyto místní zákazy.
E-mail a monitorování IT – další ochranná opatření
Polsko výslovně reguluje monitorování e-mailové a elektronické komunikace zaměstnanců:
- Musí být nutné zajistit organizaci práce, správné používání pracovních nástrojů nebo ochranu informací
- Nesmí porušovat korespondenční tajemství nad míru nezbytnou pro uvedený účel
- Soukromá korespondence by neměla být systematicky zpracovávána
Konzultace / Informace zástupců zaměstnanců
Tam, kde existují zástupci zaměstnanců nebo odbory, se od zaměstnavatelů obecně očekává, že:
- informovat je a konzultovat zavedení monitorovacích systémů
- předložit vnitřní pravidla a odůvodnění
To je méně přísné než spolurozhodování v německém stylu, ale stále je to důležitý praktický požadavek v Polsku.
Česko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Zákon č. 110/2019 Sb. o zpracování osobních údajů – národní úprava GDPR
- Český zákoník práce (Zákoník práce) – ustanovení o kontrole pracoviště
- Pokyny českého Úřadu pro ochranu osobních údajů (ÚOOÚ)
Klíčové požadavky specifické pro Českou republiku
Silné zaměření na proporcionalitu a nezbytnost na pracovišti
ÚOOÚ zdůrazňuje, že sledování musí být výjimečné, nikoli rutinní. Zaměstnavatelé musí zdůvodnit, proč jsou potřebné monitorovací nástroje a proč méně invazivní alternativy nemohou dosáhnout stejného účelu.
Monitorování povoleno pouze ze závažných a oprávněných důvodů
Mezi přijatelné důvody patří podle českého zákoníku práce a ÚOOÚ:
- ochrana majetku
- předcházení bezpečnostním incidentům
- zajištění bezpečnosti zaměstnanců
- ochrana citlivých nebo důvěrných informací
Monitorování nelze použít k systematickému sledování výkonu, pokud existují méně rušivé metody.
Další požadavky na transparentnost
Kromě GDPR české zákony vyžadují:
- jasné, jasné a srozumitelné informace pro zaměstnance
- specifikaci toho, jaké nástroje se používají, jaká data se shromažďují a jak dlouho se uchovávají
- zveřejňování nebo poskytování písemných pravidel pro monitorování
Zaměstnavatelé musí také specifikovat, jaké typy chování nebo činností jsou pod dohledem.
Široká nebo vágní monitorovací prohlášení nejsou přijatelná.
Sledování soukromé komunikace je zakázáno
ÚOOÚ výslovně zakazuje zaměstnavatelům:
- přístup k soukromým e-mailům
- sledování osobních zpráv
- shromažďování údajů, které jednoznačně patří k soukromému použití (i na firemních zařízeních)
Pokud nástroje jako CleverControl zaznamenávají komunikační kanály, musí zaměstnavatelé v České republice zajistit, aby monitorování zůstalo výhradně související s prací.
Omezení sledování zvuku a videa
Český zákoník práce stanoví přísná omezení:
- Nahrávání zvuku je na pracovišti téměř vždy nezákonné
- Video sledování musí být nezbytné a přiměřené
- Kamery jsou zakázány v prostorách jako jsou: šatny, odpočívadla, sociální zařízení (koupelny, sprchy), odpočívárny
Monitorování se musí vyvarovat zachycení soukromého chování.
Přísná kontrolní pravidla pro vyšetřování trestných činů
Stejně jako v mnoha státech EU, i Česko zakazuje neoprávněné sledování.
Je povoleno pouze pokud:
- existuje důvodné podezření z trestného činu
- sledování je dočasné
- neméně invazivní metoda neexistuje
- je v souladu s trestním řádem
Konzultace se zástupci zaměstnanců
Pokud má společnost zástupce zaměstnanců nebo odborovou organizaci, české právo vyžaduje:
- informace
- diskuse
- konzultace
před zavedením systémů monitorování pracoviště.
Spojené království
Klíčové právní dokumenty
- UK GDPR – post-brexitová verze GDPR
- Zákon o ochraně osobních údajů z roku 2018 (DPA 2018)
- Kodex pracovních postupů a pokyny pro monitorování při práci (ICO) – nezávazné, ale směrodatné
- Příslušná judikatura týkající se soukromí na pracovišti (např. Barbulescu použitá v kontextu Spojeného království)
Klíčové požadavky specifické pro Spojené království
Velký důraz na „férovost“ pod vedením ICO
Úřad britského komisaře pro informace (ICO) přidává další interpretační vrstvu, která není v EU GDPR obsažena:
Monitorování musí být spravedlivé, což se hodnotí prostřednictvím:
- rovnováha zájmů
- rozumnost
- průhlednost
- vyhýbání se neoprávněnému zasahování do soukromého života
„Test spravedlivosti“ je ve Spojeném království jedinečně zdůrazněn.
Požadavek na zdokumentované „oprávněné posouzení zájmů“ (LIA)
Zatímco GDPR podporuje LIA, Spojené království je fakticky považuje za povinné pro monitorování zaměstnanců.
Zaměstnavatelé implementující nástroje by měli mít:
- písemná LIA
- včetně účelu, nutnosti, alternativ, přiměřenosti
- a zmírňující opatření
ICO běžně žádá o LIA během auditů.
Zvýšená očekávání ohledně konzultací se zaměstnanci
Na rozdíl od Německa nebo Španělska Spojené království ze zákona nevyžaduje souhlas závodní rady, ale pokyny ICO očekávají:
- otevřené konzultace se zaměstnanci nebo jejich zástupci
- diskuse o tom, proč je monitorování potřeba
- vysvětlení rizik a záruk
Přísná omezení monitorování „soukromého použití“.
Spojené království uplatňuje zvláštní ochranu soukromé komunikace zaměstnanců nebo používání osobních zařízení.
Zaměstnavatelé musí zajistit:
- soukromé e-maily nebo zprávy nejsou přístupné ani čtené
- jakékoli sledování používání internetu jednoznačně vylučuje soukromý obsah
- Monitorování BYOD (osobní zařízení) je extrémně omezené
ICO upřednostňuje respektování přiměřeného očekávání zaměstnanců ohledně soukromí.
Zvláštní požadavky na monitorování
Určité vysoce rizikové monitorování je ve Spojeném království povoleno pouze za výjimečných okolností, při dodržení přísných pravidel ICO:
- tam, kde je důvodné podezření z trestné činnosti
- monitorování musí být cílené a časově omezené
- nelze použít pro obecnou kontrolu výkonu
- musí být schválena na úrovni vyššího vedení
- musí zastavit, jakmile vyšetřování skončí
Další požadavky na monitorování zvuku a videa
Zvukový záznam na pracovišti je podle britského práva považován za vysoce rušivý:
- obecně odrazován
- povoleno pouze s velmi silným odůvodněním
- zvukový záznam bez řádného souhlasu je téměř vždy nezákonný
Video monitorování vyžaduje:
- viditelná upozornění
- definované doby uchovávání
- odůvodnění pro zachycení identifikovatelných zaměstnanců
Důrazně se očekává posouzení dopadu na ochranu údajů (DPIA).
Ačkoli GDPR ve Spojeném království odráží EU GDPR, ICO je zvláště přísné, pokud jde o DPIA pro:
- monitorování obrazovky
- sledování polohy
Spojené království je standardně považuje za vysoce rizikové a DPIA se očekávají, i když nejsou výslovně nařízeny zákonem.
Další pozornost k automatizovanému/algoritmickému monitorování
ICO vyžaduje specifickou transparentnost, když monitorovací nástroje ovlivňují:
- hodnocení výkonu
- hodnocení chování
- automatizovaná manažerská rozhodnutí
Rumunsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Zákon č. 190/2018 – Rumunské národní právo doprovázející GDPR
- Pokyny a rozhodnutí rumunského úřadu pro ochranu údajů (ANSPDCP)
- Příslušné pracovněprávní předpisy týkající se práv a soukromí zaměstnanců
Klíčové požadavky specifické pro Rumunsko
Explicitní požadavky podle zákona 190/2018 pro monitorování zaměstnanců
Rumunsko je jednou z mála zemí EU se zvláštním zákonem přímo regulujícím sledování zaměstnanců.
Článek 5 zákona 190/2018 přidává podmínky přísnější než GDPR, včetně:
- Sledování musí být nezbytně nutné pro oprávněný zájem zaměstnavatele
- Žádná jiná méně rušivá metoda není k dispozici
- Sledování musí být omezeno na dobu trvání, rozsah a přístup
- Monitorování nesmí „překračovat to, co je nezbytné“ pro stanovený účel
Povinné DPIA pro monitorování zaměstnanců
Podle zákona 190/2018 Rumunsko před nasazením jakéhokoli systému monitorování zaměstnanců výslovně vyžaduje posouzení dopadu na ochranu osobních údajů (DPIA).
DPIA musí obsahovat:
- zdůvodnění nutnosti
- posouzení proporcionality
- rizika pro práva zaměstnanců
- záruky ke snížení těchto rizik
- zvažované alternativy
Tento požadavek je zapsán přímo v rumunském právu.
Přísné požadavky na transparentnost a předběžné informace
Rumunské právo vyžaduje, aby zaměstnanci byli informováni:
- předem
- jasně a výstižně
- o povaze, účelu, trvání, metodách a rozsahu monitorování
Zaměstnavatel musí zdůvodnit:
- proč je sledování potřeba
- jak dlouho bude sledování trvat
- jak budou shromážděná data použita
- kdo k němu bude mít přístup
Monitorování musí být omezeno na maximální nezbytnou dobu
Zákon 190/2018 vyžaduje, aby sledování:
- být časově omezena
- nesmí být konstantní nebo neurčitý
- zastavit, jakmile bylo dosaženo účelu monitorování
Omezení monitorování soukromých prostorů a soukromých komunikací
Podobné jako v jiných státech EU, ale se silnějšími výklady pod vedením ANSPDCP:
- Žádné monitorování v soukromých prostorách (místnosti pro odpočinek, toalety, sociální prostory)
- Monitorování se musí vyhnout shromažďování soukromé komunikace
- Zaměstnavatelé musí zavést technické kontroly, aby se zabránilo náhodnému zachycení osobního obsahu
Velký důraz na alternativy
Rumunské právo jednoznačně vyžaduje, aby zaměstnavatel prokázal, že „nejsou dostupné žádné jiné méně rušivé prostředky“ k dosažení stejného účelu.
Mnoho zemí EU to naznačuje, Rumunsko to výslovně vyžaduje. To je vysoký práh.
Úvahy o kolektivních pracovních právech
Pokud existují odbory nebo zástupci zaměstnanců, zaměstnavatelé by měli:
- informovat je
- diskutovat o plánech monitorování
- zajistit dodržování kolektivních smluv
Maďarsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Zákon CXII z roku 2011 o právu na sebeurčení na informace a svobodě informací
- Maďarský zákoník práce (zákon I z roku 2012)
- Pokyny od maďarského národního úřadu pro ochranu údajů a svobodu informací (NAIH)
Klíčové požadavky specifické pro Maďarsko
"Monitorování chování" povoleno pouze se silným odůvodněním
Maďarská praxe je poměrně přísná na sledování chování a výkonu zaměstnanců.
- Monitorovací nástroje (včetně softwaru jako CleverControl) lze používat pouze v případě, že je to nezbytně nutné k ochraně oprávněného zájmu (majetek, bezpečnost, obchodní tajemství atd.).
- Čistá produktivita nebo „všeobecná kontrola“ bez konkrétního rizika je často považována za nepřiměřenou.
- Zaměstnavatelé musí být schopni prokázat, proč je potřeba každý konkrétní typ monitorování (např. používání webových stránek, snímky obrazovky, sledování aplikací).
Test nezbytnosti/proporcionality je ze strany NAIH aplikován velmi přísně.
Písemná vnitřní politika + individuální informační povinnosti
Kromě standardní transparentnosti GDPR maďarská praxe očekává:
písemná interní politika (např. IT / politika monitorování), která jasně upravuje:
- co se sleduje
- na jakých zařízeních
- během kterého časového období
- s jakými technickými prostředky
- pro jaké konkrétní účely
individuální informace pro každého zaměstnance, nikoli pouze obecná klauzule ve smlouvě.
Sledování soukromého použití je silně omezeno
Maďarské úřady zaujímají přísný postoj k soukromému používání firemních nástrojů:
- Zaměstnavatelé mohou omezit nebo zakázat soukromé používání firemních zařízení, ale
- pokud je soukromé použití vůbec povoleno, není povolen systematický přístup k soukromému obsahu (e-maily, zprávy, webové stránky jasně označené jako soukromé).
- I když je soukromé použití zakázáno, zaměstnanci zachovávají zbytková očekávání soukromí, takže hloubková kontrola obsahu je riskantní.
Přísné požadavky na upozornění na monitorování
Ačkoli GDPR obecně ukládá přísná omezení na výjimečné monitorování, maďarský výklad je extrémně úzký:
- Monitorování zaměstnanců bez řádného právního základu je téměř vždy považováno za nezákonné.
- Může být přijatelné pouze ve velmi vzácných případech týkajících se trestných činů, a i tehdy je obvykle prováděno orgány činnými v trestním řízení, nikoli zaměstnavateli.
Sledování polohy a GPS je považováno za vysoce rušivé
NAIH považuje monitorování polohy (GPS) za zvláště citlivé:
- Neustálé sledování zaměstnanců v reálném čase je považováno za nadměrné, s výjimkou velmi specifických prací (např. určitá doprava, bezpečnost, terénní služby).
- I poté musí být sledování omezeno na pracovní dobu a minimalizováno.
Belgie
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Belgický zákon o ochraně osobních údajů z roku 2018 (Loi du 30 Juillet 2018 / Wet van 30 July 2018)
- Pokyny a rozhodnutí belgického úřadu pro ochranu údajů (APD/GBA)
- Příslušná ustanovení zákoníku práce (ochrana soukromí na pracovišti a práva zaměstnanců)
Klíčové požadavky specifické pro Belgii
Velmi silný standard proporcionality (praxe APD/GBA)
Belgie používá přísnější než průměrný test proporcionality:
- Monitoring musí být prokazatelně nejméně rušivým dostupným způsobem.
- Zaměstnavatelé musí prokázat konkrétní, konkrétní potřebu, nikoli obecné odůvodnění produktivity.
- Plošné nebo nepřetržité sledování (např. stále zapnuté snímání obrazovky) je často považováno za přehnané.
APD/GBA staví důstojnost a autonomii zaměstnanců jako základní hodnoty, takže Belgie je přísnější než většina států EU.
Přísné limity sledování zaměstnanců
- Sledování bez řádného právního základu není prakticky nikdy zákonné, a to ani v případě pochybení.
- Rozhodnutí APD/GBA důsledně odmítají rušivé nástroje, pokud se nejedná o bezprostřední, velmi závažnou trestnou činnost, a dokonce i o dočasné.
Je vyžadována podniková rada / odborová konzultace, pokud je k dispozici
Belgické pracovní právo vyžaduje, aby:
Pokud existuje podniková rada, odborová delegace nebo výbor pro prevenci a ochranu při práci, musí je zaměstnavatelé před zavedením monitorovacích systémů konzultovat.
To zahrnuje:
- pravidla sledování
- technické prostředky
- účely
- retenční lhůty
- zásady použití
Belgie není tak rigidní jako Německo, ale konzultace jsou ze zákona povinné v organizacích se zastupitelskými orgány.
Omezení pro monitorování e-mailů a internetu
Belgie uplatňuje podrobná pravidla podobná nejpřísnějším zemím EU:
- Zaměstnavatelé se musí vyvarovat čtení obsahu osobní komunikace.
- Dokonce i obchodní sdělení mohou být přístupná pouze z legitimních a nezbytných důvodů.
- Pokud je soukromé použití vůbec povoleno, je nutné nakonfigurovat monitorovací nástroje, aby se zabránilo shromažďování soukromého obsahu.
Zvukový a obrazový monitoring silně omezený
Belgické právo vyžaduje:
- Velmi vysoká úroveň ospravedlnění pro zachycení zvuku nebo videa
- Žádné monitorování v soukromých nebo polosoukromých prostorách (místnosti pro odpočinek, toalety atd.)
- Jasné a viditelné značení pro kamery
- Přísný plán uchovávání (často pouze dny nebo týdny)
Zejména monitorování zvuku je v kancelářském prostředí silně znevýhodněno a téměř vždy nezákonné.
Rozšířená očekávání DPIA
Belgie považuje mnoho scénářů monitorování zaměstnanců za předpokládané vysoce rizikové, které vyžadují:
- plné DPIA
- podrobná dokumentace rozsahu monitorování
- přesné určení alternativ
- silná zmírňující opatření
Belgický DPA často požaduje dokumentaci DPIA při auditech.
Nizozemsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Nizozemský prováděcí zákon (Uitvoeringswet AVG – UAVG)
- Pokyny od nizozemského úřadu pro ochranu údajů (Autoriteit Persoonsgegevens – AP)
- Příslušná ustanovení nizozemského občanského zákoníku (Burgerlijk Wetboek) a zákona o podnikových radách (Wet op de ondernemingsraden – WOR)
Klíčové požadavky specifické pro Nizozemsko
Povinné povolení závodní rady k monitorování (WOR)
Nizozemsko před zavedením jakéhokoli systému monitorování zaměstnanců přísně vyžaduje souhlas rady zaměstnanců.
Podle článku 27 WOR:
- Monitorovací systémy ovlivňující soukromí zaměstnanců nelze zavádět bez souhlasu podnikové rady
- Nejde jen o konzultace – podniková rada má skutečná práva spolurozhodování
- Bez souhlasu je sledování nezákonné
Dutch DPA (AP) používá velmi přísný test proporcionality
AP je jedním z nejpřísnějších úřadů na ochranu dat v Evropě.
Jeho standard vyžaduje:
- Monitorování musí být až poslední možností po vyhodnocení všech méně rušivých alternativ.
- I oprávněné monitorování musí být nakonfigurováno tak, aby bylo co nejmenší.
Zaměstnavatelé musí podrobně zdokumentovat, proč je monitorování nutné a jak byly zvažovány alternativy.
Přísné limity za velmi vzácných kriminálních okolností
Nizozemská pravidla jsou extrémně přísná:
Monitorování bez řádného právního základu je zakázáno téměř ve všech situacích.
Je povoleno pouze tehdy, když:
- existuje vážné podezření z trestného činu
- sledování je dočasné
- zaměstnavatel nemůže dosáhnout stejného výsledku jinými prostředky
- a pouze po upozornění AP v případě vysokého rizika.
Silná ochrana soukromé komunikace a osobního použití
Nizozemsko přísně chrání soukromí zaměstnanců, a to i u pracovních aktiv:
- Pokud je povoleno soukromé použití pracovních zařízení (formálně nebo neformálně), musí být monitorovací nástroje nakonfigurovány tak, aby vylučovaly soukromý obsah.
- Čtení osobních e-mailů, chatů nebo soukromých zpráv je téměř vždy nezákonné.
- Monitorování používání internetu se musí zaměřit na kategorie a vzorce, nikoli na soukromý obsah.
Očekává se přísné oddělení soukromých a pracovních dat.
Vysoce omezené sledování zvuku a videa
AP považuje monitorování zvuku a videa za velmi rušivé:
- Zvukový záznam je téměř vždy nepřípustný.
- Video monitorování musí být přísně odůvodněné a nikdy nepřetržité.
- Kamery nemohou natáčet zaměstnance na jejich pracovišti, pokud to není nutné z vážných bezpečnostních/bezpečnostních důvodů.
- Monitorování nesmí nikdy zachycovat přestávky, toalety nebo osobní prostory.
Vysoká očekávání pro dokumentaci DPIA
AP očekává úplné DPIA pro:
- monitorování obrazovky
- sledování polohy
- jakékoli nepřetržité monitorování nebo monitorování založené na chování
DPIA musí být podrobné, včetně zvažovaných alternativ a zmírňujících opatření.
Rakousko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Rakouský zákon o ochraně osobních údajů (Datenschutzgesetz – DSG)
- Rakouský zákon o ústavě práce (Arbeitsverfassungsgesetz – ArbVG) – práva podnikové rady
- Pokyny od rakouského úřadu pro ochranu údajů (Datenschutzbehörde – DSB)
Klíčové požadavky specifické pro Rakousko
Spolurozhodování podnikové rady pro monitorovací systémy
Ve společnostech s podnikovou radou (Betriebsrat) vyžaduje Rakousko dohodu o prodejně (Betriebsvereinbarung) pro jakýkoli systém, který monitoruje chování nebo výkon zaměstnanců.
- Podniková rada má právo spolurozhodovat, nikoli pouze konzultovat.
- Bez platné obchodní smlouvy může být zavedení monitorovacího systému nezákonné a také porušením pracovněprávních předpisů.
"Trvalá kontrola" chování je silně znevýhodněna
Rakouská praxe považuje trvalé podrobné sledování výkonu/chování za vysoce problematické:
- Nepřetržité sledování (např. podrobné protokoly aktivit, neustálé snímání obrazovky) je obvykle považováno za nepřiměřené.
- Monitorování musí být cílené, omezené co do rozsahu a času a jasně odůvodněné.
DSB má tendenci uplatňovat přísnou proporcionální čočku pro pracovní nástroje.
Vysoká citlivost kolem záznamu zvuku a obrazu
Rakousko považuje zvukové a obrazové/video záznamy na pracovišti za zvláště rušivé:
- Záznam zvuku není v běžném kancelářském prostředí téměř nikdy přijatelný.
- Snímání videa/obrazovky musí být silně odůvodněné (např. prostředí kritická z hlediska bezpečnosti) a nakonfigurováno na minimální nezbytný rozsah.
- Jakékoli monitorování, které umožňuje pozorování zaměstnanců na jejich pracovišti po delší dobu, podléhá obzvláště přísné kontrole.
Ochrana soukromé sféry i na pracovních zařízeních
I když jsou zařízení vlastněna společností, rakouské právo a praxe DSB zdůrazňují:
- Respekt k soukromé sféře zaměstnance, zejména tam, kde je tolerováno soukromé použití.
- Monitorovací nástroje musí být nakonfigurovány tak, aby se zabránilo čtení jasně soukromého obsahu (osobní e-maily, soukromé chaty atd.).
Hluboká kontrola obsahu komunikace je riskantní a obvykle nadměrná, pokud existují méně rušivé možnosti (metadata, kategorie).
Potřeba jasných vnitřních zásad a transparentnosti
Rakouská praxe kromě obecné transparentnosti GDPR očekává:
jasné vnitřní zásady / Betriebsvereinbarungen, které přesně popisují:
- co se sleduje
- jaké nástroje se používají
- účely a právní základ
- retenční lhůty
- kdo má přístup
písemné informace zaměstnancům, nejen obecný odkaz ve smlouvě.
Tento psaný rámec je nezbytný při nasazování monitorovacích nástrojů.
Švýcarsko
Klíčové právní dokumenty
- Federální zákon o ochraně údajů (FADP / revDSG, platný od roku 2023)
- Nařízení k FADP (DPO / VDSG)
- Pokyny a rozhodnutí švýcarského federálního komisaře pro ochranu údajů a informací (FDPIC)
- Švýcarský kodex povinností a pracovního práva (ohledy na soukromí zaměstnanců)
Klíčové požadavky specifické pro Švýcarsko
Monitoring nesmí „přetěžovat“ nebo „systematicky pozorovat“ zaměstnance
Švýcarské pracovní právo zakazuje sledovat:
- chování zaměstnanců
- pohyb/aktivita
- nepřetržité pozorování
- podrobné sledování výkonu
pokud vede ke zdravotním rizikům, stresu, tlaku nebo narušuje důstojnost zaměstnance.
Explicitní povinnost nesledovat soukromý život
Podle FADP a švýcarských pracovních zásad:
- Nástroje nesmí zasahovat do soukromé sféry ani na firemních zařízeních.
- Pokud je povoleno soukromé použití (i příležitostně), musí zaměstnavatelé nakonfigurovat monitorovací nástroje, aby se zabránilo zachycování soukromého obsahu.
Toto očekávání je ve srovnání s mnoha státy EU explicitnější a ochranitelské.
Požadavek na vysokou transparentnost (jasné, předběžné upozornění)
Švýcarské zákony vyžadují, aby zaměstnanci dostávali jasné a předběžné informace o:
- co se sleduje
- jak se to sleduje
- účel
- typ shromážděných údajů
- dobu uchování
- pravidla přístupu
Obecná nebo vágní oznámení jsou nedostatečná.
Monitorování kontroly výkonu vyžaduje zvláštní odůvodnění
Podle FDPIC:
- Monitorování, které hodnotí produktivitu nebo chování, je přípustné pouze tehdy, je-li to nezbytně nutné.
- I v takovém případě musí být data agregována nebo anonymizována, kdykoli je to možné.
- Přímé identifikaci zaměstnanců je třeba se vyhnout, pokud neexistuje jiná alternativa.
To jde nad rámec GDPR tím, že ukládá více omezení na hodnocení výkonu.
Přísný zákaz sledování
- silné podezření z trestné činnosti
- dočasná, cílená opatření
- posouzení proporcionality
- obvykle s trestněprávním dohledem
Přeshraniční přenosy dat jsou regulovány odlišně od GDPR
Švýcarsko má svůj vlastní seznam „adekvátních zemí“.
Transfery mimo Švýcarsko vyžadují:
- rozhodnutí o přiměřenosti, NEBO
- Švýcarské SCC (ne verze pro EU), NEBO
- rovnocenné záruky
Švýcarská SCC se mírně liší od SCC EU, takže zaměstnavatelé musí používat správnou verzi.
Přítomnost podnikové rady je vzácná, ale konzultace se očekávají tam, kde existují
Švýcarsko standardně nevyžaduje podnikové rady, ale:
- kde existují orgány zastupující zaměstnance
- před zavedením monitorování se očekává konzultace.
Řecko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Řecký zákon o ochraně osobních údajů 4624/2019 – národní implementace GDPR
- Pokyny a rozhodnutí řeckého úřadu pro ochranu údajů (HDPA / DPA)
- Řecké pracovní právo (práva zaměstnanců a soukromí na pracovišti)
Klíčové požadavky specifické pro Řecko
Přísná proporcionalita a přístup „poslední možnosti“.
Řecký DPA vykládá proporcionalitu velmi přísně:
- Nástroje pro monitorování zaměstnanců se musí používat pouze v případě, že neexistuje méně rušivá alternativa.
- Zaměstnavatelé musí zdůvodnit, proč je monitorování nezbytné a proč jsou měkčí řešení nedostatečná.
- Obecná produktivita nebo rutinní sledování výkonu jsou často považovány za nepřiměřené.
Písemná vnitřní politika je povinná
Řecké právo očekává:
- písemná vnitropodniková politika popisující monitorování
- podrobnosti o účelu, rozsahu, metodě a přístupu
- jasné rozlišení mezi povoleným a zakázaným použitím
- přímá komunikace se zaměstnanci před zahájením monitorování
Obecné oznámení o ochraně osobních údajů GDPR nestačí.
Výslovný zákaz monitorování soukromé komunikace
Řecko důrazně chrání soukromý život zaměstnanců:
- K soukromým e-mailům, chatům a osobní komunikaci nelze přistupovat, sledovat je ani kontrolovat.
- I na podnikových zařízeních musí zaměstnavatelé zajistit, aby monitorovací nástroje nezachycovaly soukromý obsah.
- Pokud je vůbec povoleno osobní použití, hlubší sledování je fakticky zakázáno.
Monitorování musí splňovat požadavky právního upozornění
Řecká agentura DPA zastává velmi přísný názor:
Sledování bez řádného právního základu je téměř vždy nezákonné.
Povoleno pouze ve vzácných případech vážného podezření z trestného činu, přičemž:
- přísná nutnost
- krátké trvání
- silná dokumentace
- omezený rozsah
Pravidla CCTV jsou velmi přísná (platí také pro digitální monitorování)
Přestože je řecký DPA navržen pro CCTV, uplatňuje podobné standardy na jakýkoli systém schopný sledovat nebo nahrávat zaměstnance:
- Nesmí nepřetržitě monitorovat pracovní stanice.
- Nesmí se zaměřovat na zaměstnance jednotlivě, pokud to není nezbytně nutné.
- Nesmí pokrývat odpočinkové místnosti, kavárny, odpočinkové zóny nebo soukromé zóny.
- Nahrávky musí mít krátké doby uchovávání.
DPIA se očekává u většiny monitorování zaměstnanců
Zákon 4624/2019 a pokyny HDPA považují monitorování zaměstnanců za vysoce rizikové:
- DPIA je vyžadován pro většinu implementací
- Musí dokumentovat alternativy, rizika a zmírnění
- HDPA si může vyžádat důkazy v případě kontrol
Konzultace se zástupci zaměstnanců
Pokud existují odbory, výbory zaměstnanců nebo zástupci zaměstnanců:
- zaměstnavatelé je musí před zavedením monitorování konzultovat
- a projednat písemnou vnitřní politiku
Kypr
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Kyperský zákon 125(I)/2018 – národní implementace GDPR
- Pokyny a rozhodnutí Úřadu pověřence pro ochranu osobních údajů (kyperský DPA)
- Příslušná ustanovení kyperského pracovního práva
Klíčové požadavky specifické pro Kypr
Přísný výklad proporcionality a nezbytnosti
Kyperský úřad pro ochranu údajů uplatňuje přísný test proporcionality, podobně jako Řecko:
- Monitorování musí být jednoznačně nezbytné pro konkrétní, legitimní účel.
- Nejprve je třeba zvážit méně rušivé alternativy.
- Nepřetržité nebo vysoce rušivé monitorování (neustálé sledování, snímky obrazovky) je obvykle znevýhodňováno.
Zaměstnavatelé musí být schopni zdůvodnit, proč je použitá metoda monitorování vyžadována.
Povinné, podrobné informace o zaměstnanci
Kypr vyžaduje explicitnější a podrobnější oznámení než standardní transparentnost GDPR:
Zaměstnanci musí být informováni o:
- účel a nutnost sledování
- používané konkrétní nástroje
- metody a frekvence sběru dat
- kdo má přístup
- retenční lhůty
- práva a mechanismy stížností
Obecné oznámení o ochraně osobních údajů se nepovažuje za dostatečné.
Zákaz sledování soukromých oblastí a osobních údajů
Kyperský DPA výslovně zakazuje sledování:
- přestávkové místnosti
- toalety
- jídelní prostory
- jakýkoli "soukromý" nebo polosoukromý prostor
- soukromé chaty, osobní zprávy nebo osobní e-mailové účty
- jasně soukromý obsah procházení
Pokud zaměstnavatelé povolí omezené soukromé použití zařízení, monitorování musí vyloučit jakékoli zachycování soukromého obsahu.
Monitorování se musí řídit požadavky právního upozornění s výjimkou podezření na trestný čin
- Výjimečné sledování je nezákonné s výjimkou závažných případů podezření z trestného činu.
- I tehdy musí být cílené, časově omezené a přiměřené.
- Dohled za účelem produktivity, výkonu nebo rutinní dohled je zcela zakázán, pokud postrádá požadovaný právní základ a upozornění.
DPIA se očekává u většiny systémů monitorování zaměstnanců
Zatímco GDPR vyžaduje DPIA pro vysoce rizikové nástroje, kyperský DPA považuje monitorování zaměstnanců obecně za vysoce rizikovou kategorii, což znamená, že zaměstnavatelé by měli:
- provést DPIA před nasazením
- dokumentovat rizika a opatření ke zmírnění
- zdůvodnit nutnost
- vyhodnotit alternativní řešení
- poskytnout důkazy na žádost DPA
Konzultace se zástupci zaměstnanců
Pokud existují zaměstnanecké výbory nebo odbory:
- zaměstnavatelé s nimi musí konzultovat před nasazením monitorovacích systémů
- musí předložit politiku monitorování a odůvodnění
Toto je zákonné očekávání v rámci kyperské pracovní praxe.
Dánsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Dánský zákon o ochraně osobních údajů (Databeskyttelsessloven)
- Pokyny od dánského úřadu pro ochranu údajů (Datatilsynet)
- Příslušná ustanovení dánského pracovního práva
Klíčové požadavky specifické pro Dánsko
Velmi přísný požadavek na transparentnost (nad rámec GDPR)
Dánsko je jednou z nejpřísnějších zemí EU, pokud jde o transparentnost:
Zaměstnanci musí být jasně, konkrétně a individuálně informováni o jakémkoli monitorování.
Zaměstnavatel musí výslovně popsat:
- jaké monitorovací nástroje se používají
- jaká data se shromažďují
- jak často jsou data sbírána
- kdo má přístup
- retenční lhůty
Dánský DPA sankcionoval společnosti za nedostatečné podrobnosti v oznámeních o monitorování zaměstnanců.
Monitorování musí být nezbytně nutné (vylepšený test proporcionality)
Dánské právo a pokyny Datatilsynet vyžadují, aby monitorování bylo:
- nutné
- přiměřené
- relevantní k pracovnímu úkolu
DPA běžně zjistí porušení, když zaměstnavatelé používají:
- nepřetržité sledování obrazovky
- nadměrné sledování internetu
Výslovný zákaz neoprávněného sledování
Dánsko zakazuje neoprávněné sledování s výjimkou extrémně specifických kontextů vyšetřování trestných činů, a dokonce i tehdy:
- zaměstnavatel musí mít velmi pádné důvody
- sledování musí být dočasné
- pouze pro jasně definované podezření
Zástupci zaměstnanců musí být informováni
Když má pracoviště zástupce zaměstnanců nebo výbor pro spolupráci:
- musí být informováni a zapojeni do diskusí o monitorování
- ačkoliv Dánsko není tak přísné jako Německo nebo Nizozemsko, očekává zdokumentovaný vnitřní dialog
- zastoupení zaměstnanců musí před nasazením obdržet všechny relevantní informace
Datatilsynet takové konzultace důrazně doporučuje.
Přísná pravidla pro monitorování e-mailů a internetu
Dánská praxe ukládá vyšší standardy pro monitorování digitální komunikace:
- Čtení obsahu e-mailů zaměstnanců je povoleno pouze ve výjimečných situacích.
- Zaměstnavatelé se musí vyvarovat zachycování nebo čtení osobní komunikace, i když je odesílána z pracovních zařízení.
- Internetové sledování se musí zaměřit na kategorie nebo vzory, nikoli na konkrétní obsah stránky.
Nahrávání obrazovky
Datatilsynet léčí:
- nepřetržité snímání obrazovky
jako vysoce rušivé a zřídka zákonné, pokud to není striktně vyžadováno pro účely zabezpečení nebo dodržování předpisů.
Pro takové funkce se důrazně doporučuje (a skutečně se očekává) DPIA.
Krátké a jasné doby uchování
Dánský DPA vyžaduje:
- krátké, dobře definované doby uchování pro monitorování údajů
- pravidelné mazání
- zásady uchovávání snadno dostupné zaměstnancům
Švédsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Švédský zákon o ochraně osobních údajů (Dataskyddslagen 2018:218)
- Pokyny od švédského úřadu pro ochranu soukromí (Integritetsskyddsmyndigheten – IMY)
- Příslušná ustanovení švédského zákona o ochraně zaměstnanosti a spolurozhodování
Klíčové požadavky specifické pro Švédsko
Extrémně vysoký standard pro transparentnost a předvídatelnost
Švédsko má jedno z nejpřísnějších očekávání transparentnosti v EU.
IMY vyžaduje, aby zaměstnavatelé jasně informovali zaměstnance o:
- důvody pro sledování
- přesné použité nástroje
- shromážděné údaje a „jak často“
- retenční lhůty
- kdo k informacím přistupuje
- zda monitorování ovlivňuje hodnocení práce
Obecné informace nestačí, oznámení musí být konkrétní, konkrétní a předvídatelné.
Monitoring nesmí mít vliv na „důstojnost zaměstnance“
Podle švédských pracovních zásad a praxe IMY:
- Monitorování nesmí podkopávat důstojnost, autonomii nebo důvěru zaměstnanců.
- Systémy, které vytvářejí tlak, stres nebo pocit neustálého dohledu, mohou být považovány za nezákonné.
Silná omezení e-mailu, internetu a monitorování komunikace
Švédské pokyny považují monitorování digitální komunikace za vysoce rušivé:
- Přístup k obsahu e-mailu je povolen pouze ve specifických výjimečných případech (např. řešení nepřítomnosti, bezpečnostní incidenty).
- Sledování soukromé komunikace je přísně zakázáno.
- I sběr metadat musí být omezen na to, co je potřeba.
Monitorovací nástroje musí být nakonfigurovány tak, aby nedocházelo k zachycování osobních zpráv nebo jasně soukromého materiálu.
Monitorování obrazovky
IMY zvažuje:
- časté snímky obrazovky
- sledování na živé obrazovce
být velmi rušivé formy sledování.
Krátké doby uchování a přísná minimalizace dat
Švédsko požaduje, aby zaměstnavatelé:
- definovat krátké doby uchovávání
- pravidelně mazat monitorovaná data
- používat přísnou kontrolu přístupu
- uchovávat pouze minimum nezbytných informací.
Konzultační povinnosti prostřednictvím zastoupení pracovníků
Pokud má pracoviště zastoupení odborů nebo místní výbor zaměstnanců:
- zaměstnavatelé je musí před zavedením monitorovacích systémů informovat nebo je konzultovat
- poskytnout dokumentaci a odůvodnění
- umožnit dialog o proporcionalitě a nezbytnosti.
Irsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Data Protection Act 2018 (Irsko) – národní implementace a dodatečné podmínky
- Pokyny od Irské komise pro ochranu údajů (DPC)
- Příslušná ustanovení irského pracovního a pracovního práva
Klíčové požadavky specifické pro Irsko
Velký důraz na "férovost" a očekávání zaměstnanců na soukromí
Irsko se řídí GDPR, ale klade zvláštní důraz na spravedlnost:
- Monitorování musí být pro zaměstnance jasně předvídatelné.
- Zaměstnavatelé musí posoudit, jak zaměstnanci přiměřeně očekávají soukromí v jakékoli dané situaci.
- Sledování překvapení nebo sledování nad rámec toho, co zaměstnanci přiměřeně předvídají, může být nezákonné, i když je transparentní na papíře.
Podrobné a konkrétní požadavky na transparentnost
DPC očekává velmi explicitní a podrobná oznámení zaměstnanců, včetně:
- technický popis toho, co monitorovací nástroj skutečně zaznamenává
- četnost sledování
- zda se používají automatizované analýzy
- kdo v organizaci kontroluje data
- zda monitorování může ovlivnit disciplinární nebo výkonnostní rozhodnutí
Zákaz nepřiměřeného nebo nepřetržitého sledování
Pokyny DPC jsou přísné na nadměrné monitorování:
- nepřetržité sledování nebo sledování v reálném čase (obrazovky, metody typu sledování) je obvykle nadměrné
- monitorování musí být minimální, nezbytné a odůvodněné
- činnost, která vypadá, že „sleduje vše, co zaměstnanec dělá“, je považována za porušení irských zaměstnaneckých práv
Přísná pravidla pro podezření z trestného činu
- existuje vážné podezření z trestné činnosti
- monitorování je cílené a krátkodobé
- žádná rozumná alternativa neexistuje
- vyšší vedení to povoluje
- účel je přísně vyšetřovací
Sledování soukromé komunikace je přísně zakázáno
Ani na firemních zařízeních nesmí zaměstnavatelé:
- přístup k soukromým e-mailům
- číst osobní zprávy
- shromažďovat jasně soukromý obsah procházení
DPIA je vyžadován pro většinu monitorování zaměstnanců
DPC standardně považuje monitorování zaměstnanců za vysoce rizikové, což znamená:
- DPIA musí být dokončeny před implementací
- musí být plně posouzena rizika a alternativy
- Dokumentace DPIA může být požadována během kontrol
Konzultace se zástupci zaměstnanců tam, kde jsou k dispozici
I když to není tak přísné jako německý systém spolurozhodování, irská praxe na pracovišti očekává:
- konzultace s odbory nebo výbory zaměstnanců
- zveřejnění plánů monitorování a výsledků DPIA
- vnitřní dialog o nezbytnosti, proporcionalitě a zárukách
Toto očekávání vyplývá spíše z principů pracovněprávních vztahů než ze striktního zákonného mandátu.
Portugalsko
Klíčové právní dokumenty
- GDPR – plně použitelné
- Portugalský zákon o ochraně osobních údajů 58/2019
- Portugalský zákoník práce (zákon 7/2009) – články 20–21 o dohledu na pracovišti a na dálku
- Pokyny od portugalského úřadu pro ochranu údajů (CNPD)
Požadavky specifické pro Portugalsko
Absolutní zákaz neoprávněného sledování videa
Portugalsko přísně zakazuje:
- neautorizované kamery
- neoprávněné video monitorování
- neoprávněné sledování zaměstnanců
Veškeré vizuální monitorování musí být viditelné, deklarované a odůvodněné. Neoprávněné vizuální sledování není nikdy povoleno.
Přísná omezení e-mailu a monitorování IT
Portugalsko uplatňuje přísnější standardy než GDPR pro monitorování digitální komunikace:
- Trvalé nebo systematické sledování e-mailů zaměstnanců není povoleno.
- Monitorování musí být příležitostné, cílené a vázané na legitimní, konkrétní rizika.
- Zaměstnavatelé musí mít jasná vnitřní pravidla popisující soukromé použití, hranice a monitorovací postupy.
- Monitorování se musí vždy řídit nejméně rušivým přístupem.
Zásady povinného monitorování a používání
Portugalská praxe vyžaduje podrobnou vnitřní politiku vysvětlující:
- jaké sledování probíhá
- jaké nástroje se používají
- rozsah a účel
- jak se data shromažďují a ukládají
- zda je povoleno soukromé použití zařízení
- záruky chránící soukromí zaměstnanců
Omezení práce na dálku (velmi důležité v Portugalsku)
Portugalsko zavedlo některá z nejpřísnějších pravidel pro monitorování práce na dálku v EU:
- Zaměstnavatelé nemohou monitorovat zaměstnance pracující z domova pomocí nástrojů sledování, sledování chování nebo rušivých monitorovacích nástrojů.
- Zaměstnavatelé nemohou kontaktovat pracovníky mimo pracovní dobu („právo na odpojení“).
- Monitorování práce na dálku musí být minimální, oprávněné a nesmí zasahovat do soukromého domácího prostředí.
Striktní výklad nutnosti a proporcionality
Portugalské úřady uplatňují:
- striktní nutnost (monitorování pouze v nezbytně nutných případech)
- přísná proporcionalita (minimální data, minimální doba trvání)
- přísná relevance (žádný všeobecný dohled).
Monitorování musí být jasně spojeno se zabezpečením, dodržováním předpisů nebo ochranou majetku – nikoli s obecnou kontrolou produktivity.
Slovensko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Zákon č. 18/2018 Sb. o ochraně osobních údajů – slovenská úprava GDPR
- Pokyny od Slovenského úřadu pro ochranu osobních údajů (Úrad na ochranu osobných údajov SR)
- Příslušná ustanovení slovenského zákoníku práce
Požadavky specifické pro Slovensko
Velmi přísné požadavky na transparentnost
Slovensko jde nad rámec GDPR v požadavku:
jasné, písemné a podrobné informace před zahájením jakéhokoli monitorování
informace musí výslovně uvádět:
- použitý nástroj
- přesný účel
- shromážděná data
- dobu uchování
- četnost sledování
- používané metody a technologie
Slovenský úřad pro ochranu údajů často postihuje zaměstnavatele za vágní nebo neúplná monitorovací oznámení.
Monitorování musí být nezbytně nutné a přiměřené
Slovensko vykládá nezbytnost a proporcionalitu striktně:
- sledování musí být vázáno na konkrétní odůvodněný účel (např. bezpečnost, zabezpečení, ochrana majetku)
- obecné sledování produktivity je považováno za nadměrné
- nepřetržité nebo všezahrnující sledování (snímky obrazovky, neustálé nahrávání) je pravděpodobně nepřiměřené
Slovenská regulační praxe obecně v hraničních případech upřednostňuje soukromí zaměstnance.
Přísné limity sledování v trestních věcech
Slovenské zákony povolují výjimečné monitorování pracoviště pouze v případě, že:
- existuje vážné podezření z trestného činu
- sledování je časově omezené a cílené
- žádná alternativa neexistuje
- a je v souladu s trestněprávními postupy.
Přísná omezení vizuálního a zvukového monitorování
Slovensko zavádí přísné kontroly jakékoli formy vizuálního nebo zvukového monitorování:
- Žádné monitorování v soukromých nebo polosoukromých prostorách
- Záznam zvuku je téměř vždy nezákonný
- Snímání obrazovky nebo videa musí být extrémně omezené co do rozsahu a trvání
- Zaznamenávání pracovních postupů nebo desktopů pro nepřetržitý dohled je obvykle považováno za nadměrné
Sledování komunikace silně omezeno
Podle slovenské praxe:
- zaměstnavatelé nesmí mít přístup k soukromým e-mailům nebo osobním zprávám
- dokonce i monitorování obsahu firemních e-mailů musí splňovat přísné požadavky
- pokud je na firemních zařízeních povoleno soukromé použití, nelze použít rušivější formy monitorování
Monitorování se musí zaměřit na metadata a vzory, nikoli na obsah soukromé komunikace.
Konzultace se zástupci zaměstnanců
Pokud existují odborové orgány nebo rady zaměstnanců:
- zaměstnavatelé je musí před zavedením monitorování konzultovat
- musí vysvětlit nutnost, rozsah a procesy
- musí poskytnout dokumentaci a vnitřní pravidla
Očekává se DPIA pro monitorování zaměstnanců
Ačkoli to není vždy výslovně nařízeno, slovenský DPA očekává posouzení dopadu na ochranu osobních údajů (DPIA) pro:
- monitorování obrazovky
- sledování chování
- kamerový nebo audio monitoring
- jakýkoli nepřetržitý nebo automatizovaný dohled
Maltská republika
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Zákon o ochraně osobních údajů, kapitola 586 (Malta) – národní implementace GDPR
- Pokyny a rozhodnutí komisaře pro ochranu informací a údajů (IDPC)
- Příslušná ustanovení maltského pracovního práva
Požadavky specifické pro Maltu
Velký důraz na transparentnost a písemné oznámení
Malta dodržuje GDPR, ale klade velký důraz na písemnou, explicitní komunikaci se zaměstnanci.
Před jakýmkoliv monitorováním musí zaměstnavatelé poskytnout:
- jasné písemné vysvětlení toho, co je sledováno
- proč je sledování nutné
- jaké nástroje se používají
- jak se data shromažďují a ukládají
- kdo k němu bude mít přístup
- definované doby uchovávání
Nezbytnost a proporcionalita přísně prosazována
Podle praxe IDPC:
- sledování musí být nezbytně nutné pro legitimní, konkrétní účel
- zaměstnavatelé musí zdůvodnit, proč méně rušivé alternativy nemohou dosáhnout stejného cíle
- nepřetržité nebo příliš široké monitorování (obrazovky, kamera, mikrofon) je často považováno za nadměrné
Sledování soukromé komunikace je zakázáno
Malta přísně chrání soukromí zaměstnanců i na zařízeních vlastněných společností:
- přístup k soukromým e-mailům nebo zprávám je nezákonný
- monitorování musí být nakonfigurováno tak, aby nebyl zachycen jednoznačně soukromý obsah
- zaměstnavatelé musí zajistit oddělení pracovních a osobních údajů na zařízeních, kde je povoleno soukromé použití
Přísné monitorovací limity v závažných trestních případech
Výjimečné monitorování je zakázáno, pokud:
- existuje silné podezření z trestné činnosti
- monitorování je dočasné a cílené
- žádná alternativa neexistuje
- právní poradenství nebo zapojení donucovacích orgánů toto opatření podporuje
Omezení sledování videa, obrazovky a zvuku
Malta uplatňuje zvýšenou ochranu pro monitorování, které dokáže vizuálně nebo zvukově zachytit chování zaměstnanců:
- zvukový záznam je téměř vždy nezákonný
- video nebo snímek obrazovky musí být velmi omezené, nezbytné a odůvodněné
- monitorování nemůže probíhat v: odpočívadlech, jídelnách, koupelnách, v žádném prostoru považovaném za soukromý
DPIA se očekává u většiny monitorování zaměstnanců
I když to není vždy povinné podle GDPR, na Maltě IDPC důrazně očekává DPIA pro:
- monitorování obrazovky
- protokolování akcí zaměstnanců
- sledování polohy
- systematické nebo automatizované sledování
DPIA pomáhá prokázat shodu a je často vyžadován IDPC při auditech nebo stížnostech.
Konzultace se zástupci zaměstnanců
Pokud existují zaměstnanecké výbory nebo odbory:
- zaměstnavatelé je musí informovat a konzultovat s nimi
- vysvětlit účel, nutnost a záruky
- diskutovat o zásadách interního monitorování
Bulharsko
Klíčové právní dokumenty
- GDPR – plně použitelné
- Zákon o ochraně osobních údajů (PDPA) – bulharská implementace GDPR
- Pokyny a rozhodnutí Komise pro ochranu osobních údajů (CPDP)
- Bulharský zákoník práce – práva zaměstnanců, důstojnost a povinnosti na pracovišti
Požadavky specifické pro Bulharsko
Ústavní ochrana obrazu, zvuku a obrazu
Podle bulharské ústavy nesmí být nikdo bez jeho vědomí nebo proti jeho výslovné námitce natáčen, nahráván nebo podroben podobným akcím, s výjimkou případů stanovených zákonem.
To znamená:
- jakékoli vizuální nebo zvukové monitorování zaměstnanců (CCTV, záznam obrazovky, zvuk) je považováno za vysoce rušivé
- monitorování musí být jasně sděleno a odůvodněno
- vynucené nebo „tiché“ snímání obrazu/zvuku je obzvláště problematické.
Video dohled nelze znovu použít k hodnocení výkonu nebo bonusů
Bulharská CPDP výslovně prohlásila, že:
- další zpracování kamerových nebo video záznamů (se zvukem nebo bez něj) za účelem posouzení individuálního výkonu nebo stanovení bonusů je nepřípustné
- takové použití je považováno za neslučitelné s původním účelem zabezpečení/bezpečnosti a porušuje účelové omezení GDPR.
Silná ochrana důstojnosti zaměstnance podle zákoníku práce
Zákoník práce ukládá zaměstnavateli chránit důstojnost a základní práva zaměstnanců po celou dobu pracovního poměru.
V praxi to znamená:
- sledování nemusí být utlačující, neustálé nebo ponižující
- „přehnané sledování“, které vytváří psychologický tlak, je pravděpodobně nezákonné
Vysoká laťka pro proporcionalitu a nutnost
CPDP a bulharská praxe vyžadují, aby:
- monitorování je nezbytné pro konkrétní, legitimní účel (bezpečnost, ochrana majetku, dodržování předpisů)
- nejprve je třeba zvážit méně rušivé alternativy
- nepřetržité nebo rozsáhlé sledování chování je obecně znevýhodněno.
Rizikové je zejména audio + video monitoring se zvukem
Úřad konkrétně kritizoval používání videa se zvukem k hodnocení výkonu zaměstnanců, což považuje za neslučitelné s GDPR.
Jakékoli nasazení softwaru pro monitorování zaměstnanců v Bulharsku by se proto mělo vyvarovat:
- kompletní zvukový záznam
- obrazovka nebo videozáznam používaný jako nástroj průběžného hodnocení.
Informace o zaměstnancích a interní dokumentace
Kromě obecné transparentnosti GDPR bulharská praxe očekává:
- jasné vnitřní zásady popisující monitorování
- zvláštní upozornění pro zaměstnance (nástroje, účely, rozsah, uchovávání)
- dokumentované doby uchovávání a pravidla mazání pro monitorování dat.
Norsko
Klíčové právní dokumenty
- GDPR (začleněné do norského práva) – plně použitelné
- Zákon o osobních údajích (Norsko) – implementuje GDPR v tuzemsku
- Pokyny od norského úřadu pro ochranu údajů (Datatilsynet)
- Příslušná ustanovení zákona o pracovním prostředí (Arbeidsmiljøloven) – přísná pravidla ochrany soukromí na pracovišti
Norsko-specifické požadavky
Extrémně přísná pravidla ochrany osobních údajů na pracovišti
Norsko má jedny z nejsilnějších evropských opatření na ochranu soukromí zaměstnanců.
Zákon o pracovním prostředí vyžaduje, aby všechny formy monitorování:
- musí mít jasný, nezbytný účel
- musí být přiměřené
- musí být omezen v rozsahu
- nesmí na zaměstnance vyvíjet nepřiměřený tlak nebo stres
- musí brát v úvahu důstojnost a autonomii pracovníka
Povinná konzultace se zástupci zaměstnanců
Pokud má pracoviště zastoupení odborů nebo výbor pro pracovní prostředí, musí zaměstnavatel:
- konzultujte s nimi před zavedením jakéhokoli monitorování
- poskytnout dokumentaci o účelu, rozsahu, nástrojích, uchovávání
- diskutovat alternativní řešení a proporcionalitu
Přísný zákaz sledování
Norské zákony umožňují výjimečné sledování zaměstnanců pouze ve velmi vzácných závažných kriminálních situacích.
Výjimečné monitorování může nastat pouze tehdy, když:
- existuje jasné podezření z trestné činnosti
- je úzce cílená a časově omezená
- všechny méně rušivé možnosti jsou vyčerpány
Zvláštní pravidla pro monitorování e-mailu, internetu a IT
Norsko má podrobné požadavky na monitorování elektronické komunikace:
- zaměstnavatelé mohou přistupovat k pracovním e-mailovým účtům pouze za specifických, zdokumentovaných podmínek
- k soukromé komunikaci nesmí být nikdy přístup
- i obchodní e-maily lze otevřít pouze z omezených nezbytných důvodů
- monitorování se musí vyhnout zachycování soukromého obsahu
- monitorování internetu se musí zaměřit na kategorie, nikoli na obsah nebo osobní údaje
Vysoce omezené sledování zvuku a videa
Datatilsynet považuje audiovizuální monitorování za vysoce rušivé:
- zvukový záznam na pracovištích není téměř nikdy povolen
- kamery nelze používat k nepřetržitému sledování zaměstnanců
- video monitorování musí být omezené, cílené a plně transparentní
DPIA je vyžadován pro většinu systémů monitorování zaměstnanců
Norsko považuje monitorování zaměstnanců za vysoce rizikovou činnost.
Posouzení dopadu na ochranu údajů musí být provedeno, pokud monitorování zahrnuje:
- obrazovky
- protokolování chování
- audio/video sledování
- sledování polohy
- automatizované hodnocení
Velmi přísná pravidla pro uchovávání dat a přístup
Norští regulátoři požadují:
- minimální doby uchovávání
- dokumentované postupy mazání
- přísná kontrola přístupu (údaje může zobrazit jen velmi málo lidí)
- jasné odůvodnění pro každou kategorii uložených dat
Srbsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné v Srbsku jako součást procesu přistoupení k EU
- Zákon o ochraně osobních údajů (LPDP, 2018) – srbská úprava GDPR
- Pracovní právo (Zakon o radu) – ustanovení o právech zaměstnanců a soukromí na pracovišti
- Pokyny od komisaře pro informace veřejného významu a ochranu osobních údajů (PDP)
Klíčové požadavky specifické pro Srbsko
Spolurozhodování a konzultace se zaměstnanci
V Srbsku musí zaměstnavatelé konzultovat s:
- zástupci zaměstnanců nebo odbory, pokud existují, před zavedením jakéhokoli monitorovacího systému, včetně systémů jako CleverControl.
- Konzultační proces musí zahrnovat poskytnutí podrobných informací o účelu, rozsahu a metodách monitorování.
- Monitorování nesmí být nařízeno jednostranně bez předchozího dialogu.
Přísnější omezení pro monitorování zvuku a videa
Srbsko považuje sledování zvuku a videa za vysoce citlivé:
- Zvukové monitorování je téměř vždy zakázáno, pokud to není nezbytné pro vysoce konkrétní, legitimní účel (např. vyšetřování trestných činů).
- Video monitorování je povoleno, ale musí být přiměřené a nesmí se používat pro hodnocení výkonu.
Monitorování musí být odůvodněno konkrétním, legitimním účelem
Srbský PDP klade silný důraz na nutnost a proporcionalitu:
- Monitorování je povoleno pouze v případě, že je to nezbytné pro legitimní účel (např. ochrana majetku, zajištění bezpečnosti).
- Monitorování musí být úměrné legitimnímu cíli.
- Zaměstnavatelé musí prokázat, že k dosažení stejného účelu neexistují méně rušivé prostředky.
To znamená, že obecné monitorování (např. sledování produktivity zaměstnanců) bez jasného a přesvědčivého účelu by bylo v Srbsku považováno za nezákonné.
Omezení uchovávání dat
Srbské právo přesně dodržuje zásadu uchovávání údajů GDPR, ale s explicitnějším omezením doby uchovávání:
- Údaje shromážděné prostřednictvím monitorování nesmí být uchovávány déle, než je nezbytné pro účel, pro který byly shromážděny.
- Zaměstnavatelé musí stanovit jasné zásady uchovávání údajů a zavést automatické mazání nebo anonymizaci po určité době.
DPIA (Data Protection Impact Assessment) vyžadováno pro většinu monitorování
V Srbsku je monitorování zaměstnanců považováno za vysoce rizikové zpracování:
- DPIA je povinné pro nástroje, které zahrnují sledování chování, výkonu, umístění nebo komunikace zaměstnanců.
- Zaměstnavatelé musí posoudit dopad monitorování, identifikovat potenciální rizika pro soukromí zaměstnanců a tato rizika zmírnit.
Větší důraz na soukromí zaměstnanců na pracovišti
Srbské pracovní právo klade značný důraz na soukromí a důstojnost zaměstnanců a vyžaduje:
- monitorovací systémy používat způsobem, který nesnižuje důstojnost zaměstnance ani nenarušuje jeho soukromí.
- Zaměstnavatelé musí zajistit, aby byla respektována přiměřená očekávání zaměstnanců ohledně soukromí, zejména v oblastech, které nesouvisejí s prací.
Lotyšsko
Klíčové právní dokumenty
- GDPR (Nařízení EU 2016/679) – plně použitelné
- Zákon o ochraně osobních údajů (Lotyšsko) – národní úprava GDPR
- Pracovní právo (Latvijas Darba likums) – upravuje práva zaměstnanců a soukromí na pracovišti
- Pokyny od Státního inspektorátu údajů (Datu valsts inspekcija, DVI)
Klíčové požadavky specifické pro Lotyšsko
Velký důraz na souhlas zaměstnance s monitorováním
Lotyšsko vykládá ustanovení GDPR o souhlasu přísněji než jiné země EU:
- Souhlas musí být výslovný a svobodný, pokud je základem pro monitorování zaměstnanců (např. pro přístup k soukromým údajům nebo sledování výkonu).
- Zaměstnavatelé se nemohou v pracovněprávních vztazích spoléhat pouze na souhlas kvůli nerovnováze sil. V Lotyšsku se výslovný souhlas obvykle nepovažuje za platný právní základ pro rutinní monitorování, pokud se nejedná o osobní rozhodnutí, jako je monitorování majetku společnosti (např. vozidel, vybavení).
Zákaz sledování
Lotyšsko dodržuje přísné limity GDPR pro monitorování zaměstnanců:
- Monitorování by mělo být otevřené a transparentní a zaměstnanci by měli být plně informováni ještě před jeho zahájením.
- Výjimečné sledování je zakázáno s výjimkou velmi úzkých případů zahrnujících vyšetřování trestných činů nebo závažné porušení předpisů, ai tak vyžaduje řádné právní zdůvodnění.
Přísný test nezbytnosti a proporcionality
Lotyšsko uplatňuje přísný test nezbytnosti a přiměřenosti pro monitorování:
- Zaměstnavatelé musí zdůvodnit, proč je monitorování nezbytné pro konkrétní, legitimní obchodní účel (např. bezpečnost, prevence podvodů).
- Sledování musí být přiměřené účelu a nesmí jít nad rámec toho, co je nezbytně nutné.
- Neustálé sledování nebo nadměrný dohled nad zaměstnanci (např. sledování produktivity nebo individuálního chování) může být považováno za nepřiměřené.
Omezení monitorování soukromé komunikace
Lotyšsko má přísná omezení na sledování soukromé komunikace:
- Zaměstnavatelé nesmějí sledovat soukromé e-maily nebo osobní komunikaci, pokud neexistuje jasná a oprávněná obchodní potřeba (např. prevence podvodů nebo zajištění bezpečnosti práce).
- Monitorování osobních zařízení je přísně regulováno a zaměstnavatelé musí zajistit, aby nebyla zachycována soukromá komunikace.
Silná ochrana práv zaměstnanců
Lotyšské pracovní právo obsahuje konkrétní ustanovení na ochranu práv zaměstnanců souvisejících s monitorováním, včetně:
- Právo zaměstnanců na přístup k údajům o nich shromážděným prostřednictvím monitorování.
- Zaměstnanci mohou požadovat opravu nebo vymazání jakýchkoli osobních údajů, které jsou nesprávné nebo irelevantní.
- Zaměstnanci musí být informováni o tom, jak dlouho budou jejich údaje uchovávány a kdo k nim má přístup.
Jak implementovat CleverControl v souladu s GDPR?
Porozumění požadavkům GDPR
Prostudujte si GDPR, abyste pochopili jeho hlavní zásady, požadavky a povinnosti, zejména to, jak se vztahují na monitorování a zpracování údajů zaměstnanců. V případě pochybností vyhledejte právního poradce z řad odborníků dobře obeznámených s GDPR a zákony o ochraně osobních údajů, abyste se ujistili, že vaše postupy monitorování jsou v souladu s právními požadavky.
Be transparent
Upřímnost je vždy nejlepší zásadou, a pokud jde o shromažďování osobních údajů, je nanejvýš důležitá. Podle nařízení GDPR má člověk právo vědět, že shromažďujete jeho osobní údaje, proto musíte monitoring zaměstnanců provádět otevřeně. Před instalací softwaru CleverControl informujte své zaměstnance, že chcete sledovat jejich činnost na pracovních počítačích a následně shromažďovat jejich údaje.
Vysvětlete, jaké údaje přesně budete shromažďovat a jak je budete zpracovávat a používat.
Vysvětlete účel
GDPR vyžaduje, abyste osobní údaje shromažďovali pouze pro konkrétní, výslovně vyjádřené a legitimní účely a nezpracovávali je způsobem, který je s těmito účely neslučitelný. Definujte důvody a jasné cíle používání systému CleverControl a vysvětlete je zaměstnancům. Pokud se tyto cíle změní, nezapomeňte zaměstnance o těchto změnách informovat.
Získat povolení ke shromažďování údajů
Ujistěte se, že vaši zaměstnanci poskytli informovaný souhlas s monitorováním. Doporučujeme to provést písemnou formou. V dokumentu by mělo být zcela jasně uvedeno, s čím zaměstnanci souhlasí. Zaměstnanci mají právo svůj souhlas kdykoli odvolat.
Minimalizace dat
GDPR vás nabádá, abyste shromažďovali pouze údaje nezbytně nutné pro legitimní obchodní účely a vaše cíle monitorování. Vyvarujte se shromažďování nadbytečných nebo irelevantních informací o svých zaměstnancích.
V závislosti na vašich cílech můžete chtít shromažďovat různé informace, které se mohou lišit od týmu k týmu nebo dokonce od zaměstnance k zaměstnanci. Program CleverControl přichází s flexibilním nastavením monitorování, které vám umožní snadno nakonfigurovat, jaké informace bude program o jednotlivých zaměstnancích shromažďovat.
Respektování přístupových práv k údajům
Podle GDPR mají fyzické osoby právo na přístup ke svým údajům, vznést námitku, opravit nepřesnosti a požádat o výmaz údajů. Mějte zavedený postup, jak na tyto žádosti neprodleně reagovat.
Zde je návod, jak vám CleverControl může pomoci zůstat v souladu s právy zaměstnanců:
- můžete zaměstnancům poskytnout přístup ke shromážděným datům pomocí funkce Přehledy. Přehledy obsahují všechna shromážděná data za libovolné období a pro libovolného uživatele ve vhodném formátu. Můžete je kdykoli stáhnout a odeslat zaměstnancům.
- zaměstnanci si mohou CleverControl nainstalovat do svých počítačů pomocí speciálního odkazu nebo pomocí instalačního souboru, který jim poskytnete. Je to jeden ze způsobů, jak mohou výslovně vyjádřit svůj souhlas s monitorováním.
- CleverControl ukládá všechna shromážděná data na monitorovaném počítači před jejich odesláním do monitorovacího panelu. Pomocí ovládacího panelu můžete z daného počítače okamžitě vymazat všechna data nebo určitý typ dat.
- CleverControl Cloud uchovává shromážděná data na online panelu po dobu 1 až 12 měsíců v závislosti na typu dat. Poté jsou automaticky trvale smazána bez možnosti obnovy. V současné době neexistuje možnost ručního vymazání dat. Počítač však můžete z ovládacího panelu odebrat, a všechna data s ním spojená budou rovněž odstraněna.
- CleverControl On-Premise a CleverControl Local pro malé firmy vám poskytují plnou kontrolu nad shromážděnými daty, protože data zůstávají v prostorách vaší společnosti. Definujte a dodržujte specifické doby uchovávání dat pro sledování zaměstnanců. Jakmile data již nejsou potřebná pro zamýšlený účel, měla by být bezpečně odstraněna.
Zachování důvěrnosti
GDPR vyžaduje, aby k údajům měli přístup pouze pracovníci, kteří je zpracovávají.
Ve společnosti CleverControl nemáme žádný přístup ke shromážděným protokolům o monitorování - všechna data jsou zpracovávána automaticky a ukládána šifrovaně. Přístup ke shromážděným informacím má pouze vlastník účtu CleverControl. Abyste zůstali v souladu s nařízením GDPR, sdílejte tento přístup pouze s manažery, kteří na základě shromážděných údajů provádějí hodnocení zaměstnanců. Ujistěte se, že záznamy o monitorování mohou prohlížet pouze oprávnění pracovníci.
CleverControl On-Premise a CleverControl Local for Small Business byly speciálně navrženy tak, aby poskytovaly společnosti plnou kontrolu nad tím, jak jsou data ukládána a zpracovávána - a kdo k nim může přistupovat.
Proškolte své zaměstnance, zejména ty, kteří se podílejí na monitorování a zpracování dat, o souladu s GDPR a o zásadách ochrany osobních údajů vaší společnosti.
Odmítnutí odpovědnosti
Upozorňujeme, že tento článek je doporučením a nenahrazuje právní poradenství. Soulad s GDPR je složitá oblast práva a informace zde uvedené slouží pouze jako obecné vodítko. Pro zajištění plného souladu vaší organizace s nařízením GDPR je nezbytné poradit se s kvalifikovaným právníkem ve vaší oblasti, který se specializuje na zákony o ochraně osobních údajů a soukromí. Tento článek by měl být považován za výchozí bod pro váš průzkum, nikoli za náhradu odborného právního poradenství.