Η παρακολούθηση των εργαζομένων στην Ευρωπαϊκή Ένωση ρυθμίζεται αυστηρά από τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR). Κάθε οργανισμός που παρακολουθεί τους υπαλλήλους πρέπει να συμμορφώνεται με τις ακόλουθες αρχές, υποχρεώσεις και νομικές διασφαλίσεις.
Νόμιμη βάση για την επεξεργασία (άρθρο 6 GDPR)
Η παρακολούθηση των εργαζομένων απαιτεί έγκυρη νομική βάση. Οι αποδεκτοί λόγοι περιλαμβάνουν:
Έννομο συμφέρον (πιο συνηθισμένο)
Η παρακολούθηση πρέπει να είναι απαραίτητη για σκοπούς όπως:
- κυβερνοασφάλεια και προστασία πληροφορικής
- αποτροπή διαρροών δεδομένων
- επαλήθευση της συμμόρφωσης
- εντοπισμός απάτης
- εκτέλεση των επιχειρηματικών λειτουργιών
Συνιστάται η αξιολόγηση νόμιμου συμφέροντος (LIA).
Νομική Υποχρέωση
Παρακολούθηση που επιβάλλεται από τομεακούς νόμους ή κανονισμούς.
Εκτέλεση Σύμβασης
Όταν η παρακολούθηση είναι απαραίτητη για την εκπλήρωση συμβατικών εργασιακών καθηκόντων.
Διαφάνεια και πληροφορίες εργαζομένων (άρθ. 12–14 του GDPR)
Πριν ξεκινήσει η παρακολούθηση, οι εργαζόμενοι πρέπει να ενημερώνονται σαφώς για:
- το είδος της παρακολούθησης
- ποια δεδομένα συλλέγονται
- σκοπούς παρακολούθησης
- νομική βάση
- περίοδο διατήρησης
- δικαιώματα πρόσβασης
- που λαμβάνει ή επεξεργάζεται τα δεδομένα
Οι πληροφορίες πρέπει να είναι σαφείς, προσβάσιμες και να παρέχονται εκ των προτέρων.
Η παρακολούθηση χωρίς έγκυρη νομική βάση και σωστή ενημέρωση των εργαζομένων σχεδόν πάντα απαγορεύεται, εκτός εάν υπάρχει μια εξαιρετική, νομικά αιτιολογημένη περίπτωση (π.χ. ποινική έρευνα από τις αρχές).
Περιορισμός Σκοπού (άρθρο 5(1)(β) του GDPR)
Τα δεδομένα που συλλέγονται μέσω της παρακολούθησης μπορούν να χρησιμοποιηθούν μόνο για τον συγκεκριμένο, νόμιμο σκοπό για τον οποίο συλλέχθηκαν. Απαγορεύεται η επαναχρησιμοποίηση για άσχετους σκοπούς.
Ελαχιστοποίηση δεδομένων (άρθρο 5(1)(γ) του GDPR)
Μπορούν να συλλεχθούν μόνο δεδομένα που είναι απολύτως απαραίτητα για τον καθορισμένο σκοπό.
Η παρακολούθηση πρέπει να αποφεύγει την υπερβολική ή παρεμβατική συλλογή, όπως:
- καταγραφή προσωπικών επικοινωνιών
- παρακολούθηση εκτός ωραρίου εργασίας
- επιτήρηση σε ιδιωτικούς χώρους
Αναλογικότητα (άρθρο 5 του ΓΚΠΔ και νομολογία ΕΕ)
Η παρακολούθηση πρέπει να είναι ανάλογη με τους στόχους της.
Αυτό περιλαμβάνει:
- αξιολογώντας εάν υπάρχουν λιγότερο επεμβατικές εναλλακτικές λύσεις
- περιορισμός της παρακολούθησης σε συγκεκριμένα καθήκοντα ή τομείς κινδύνου
- περιορισμός της συνεχούς ή γενικής επιτήρησης
- αποφεύγοντας την παρακολούθηση 24/7
Οι εργοδότες πρέπει να αιτιολογήσουν γιατί είναι απαραίτητος κάθε τύπος παρακολούθησης.
Ασφάλεια επεξεργασίας (άρθρο 32 GDPR)
Οι οργανισμοί πρέπει να προστατεύουν τα δεδομένα παρακολούθησης χρησιμοποιώντας κατάλληλα μέτρα ασφαλείας:
- κρυπτογράφηση
- έλεγχος πρόσβασης
- ασφαλή αποθήκευση
- τακτικούς ελέγχους
- προστασία από μη εξουσιοδοτημένη πρόσβαση
- ασφαλείς διαδικασίες διαγραφής
Τα δεδομένα παρακολούθησης είναι εξαιρετικά ευαίσθητα και πρέπει να ασφαλίζονται ανάλογα.
Περιορισμός διατήρησης (άρθρο 5(1)(ε) του GDPR)
Τα δεδομένα δεν πρέπει να διατηρούνται περισσότερο από όσο χρειάζεται. Οι οργανισμοί πρέπει:
- ορίστε περιόδους διατήρησης
- διαγράψτε ή ανωνυμοποιήστε δεδομένα όταν δεν χρειάζονται πλέον
- διασφαλίστε την αυτοματοποιημένη ή προγραμματισμένη διαγραφή όταν είναι δυνατόν
Δικαιώματα υποκειμένου δεδομένων (άρθ. 15–22 GDPR)
Οι εργαζόμενοι έχουν το δικαίωμα:
- πρόσβαση στα προσωπικά τους δεδομένα
- ζητήστε διόρθωση
- αίτημα διαγραφής (σε ισχύουσες περιπτώσεις)
- περιορίσει την επεξεργασία
- αντίρρηση σε ορισμένη επεξεργασία
- λάβετε εξηγήσεις για την αυτοματοποιημένη λήψη αποφάσεων
Οι εργοδότες πρέπει να είναι σε θέση να ικανοποιήσουν αυτά τα αιτήματα εντός ενός μηνός.
Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων (DPIA) (άρθρο 35 GDPR)
Η παρακολούθηση των εργαζομένων ταξινομείται ως επεξεργασία υψηλού κινδύνου, η οποία απαιτεί DPIA πριν ξεκινήσει η παρακολούθηση.
Ένα DPIA πρέπει να περιλαμβάνει:
- περιγραφή της παρακολούθησης
- αξιολόγηση της αναγκαιότητας και της αναλογικότητας
- αξιολόγηση των κινδύνων για τους εργαζόμενους
- μέτρα για τη μείωση ή την εξάλειψη των κινδύνων
Εάν παραμένει υψηλός κίνδυνος, πρέπει να ζητηθεί η γνώμη της εποπτικής αρχής.
Λογοδοσία και τεκμηρίωση (άρθρο 5(2) GDPR)
Οι οργανισμοί πρέπει να είναι σε θέση να αποδείξουν τη συμμόρφωση διατηρώντας:
- εσωτερικές πολιτικές
- τεκμηρίωση παρακολούθησης
- αρχεία καταγραφής επεξεργασίας δεδομένων
- LIA και DPIA
- ενημερωτικές ανακοινώσεις
- πρόσβαση σε αρχεία καταγραφής και ίχνη ελέγχου
Διεθνείς μεταφορές δεδομένων (Κεφάλαιο V GDPR)
Όταν τα δεδομένα παρακολούθησης μεταφέρονται εκτός ΕΕ, οι οργανισμοί πρέπει να διασφαλίζουν:
- αποφάσεις επάρκειας
- Τυπικές συμβατικές ρήτρες (SCC)
- συμπληρωματικά μέτρα (κρυπτογράφηση, ψευδωνυμοποίηση)
- περιορισμοί στην πρόσβαση τρίτων χωρών
Η συμμόρφωση με το Schrems II είναι υποχρεωτική.
Απαγόρευση παράνομης ή παρεμβατικής παρακολούθησης
Ο GDPR απαγορεύει:
- συνεχής παρακολούθηση ήχου/εικόνας χωρίς ανάγκη
- παρακολούθηση εκτός των ωρών εργασίας
- επιτήρηση σε μπάνια, χώρους διαλείμματος ή ιδιωτικά δωμάτια
- παρακολούθηση ιδιωτικών συσκευών χωρίς διαχωρισμό
Η παρακολούθηση πρέπει να σέβεται την αξιοπρέπεια και την ιδιωτική ζωή των εργαζομένων.
Επεκτάσεις και ρυθμιστικές απαιτήσεις GDPR σε επίπεδο χώρας
Ενώ ο GDPR παρέχει ένα ενιαίο πλαίσιο για την προστασία δεδομένων σε όλη την Ευρωπαϊκή Ένωση, κάθε χώρα μπορεί να εισαγάγει πρόσθετους κανόνες, ερμηνείες ή πρακτικές επιβολής, ειδικά σε τομείς όπως η παρακολούθηση των εργαζομένων, οι υποχρεώσεις διαφάνειας, η διατήρηση δεδομένων και το απόρρητο στο χώρο εργασίας. Το λογισμικό παρακολούθησης εργαζομένων CleverControl έχει σχεδιαστεί για να λειτουργεί εντός αυτού του νομικού περιβάλλοντος και να χρησιμοποιείται νόμιμα σε όλες τις δικαιοδοσίες όπου ισχύουν οι εθνικοί κανονισμοί GDPR.
Η ακόλουθη ενότητα περιγράφει τις παραλλαγές σε επίπεδο χώρας και τις ρυθμιστικές υποχρεώσεις που υπάρχουν επιπλέον των βασικών αρχών GDPR, βοηθώντας τους οργανισμούς να κατανοήσουν τις ειδικές απαιτήσεις για τη συμβατή χρήση των εργαλείων παρακολούθησης των εργαζομένων σε διάφορα κράτη μέλη της ΕΕ.
Γαλλία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Loi Informatique et Libertés (Γαλλικός νόμος για την προστασία δεδομένων) – εθνική εφαρμογή του GDPR
- CNIL Guidelines & Deliberations – κύρια αρχή για τις πρακτικές παρακολούθησης στο χώρο εργασίας
- Γαλλικός Κώδικας Εργασίας (Code du Travail) – υποχρεώσεις σχετικά με τη διαφάνεια στο χώρο εργασίας και τα δικαιώματα των εργαζομένων
- Κατάλογος επεξεργασίας CNIL που απαιτεί DPIA – περιλαμβάνει ρητά την παρακολούθηση των εργαζομένων
Βασικές ειδικές για τη Γαλλία απαιτήσεις για τη χρήση εργαλείων παρακολούθησης εργαζομένων όπως το CleverControl
Υποχρεωτική ειδοποίηση εργαζομένων
Η Γαλλία επιβάλλει αυστηρά πρότυπα διαφάνειας. Οι εργοδότες πρέπει να ενημερώνουν τους εργαζομένους πριν από την έναρξη οποιασδήποτε παρακολούθησης, διευκρινίζοντας:
- σκοπό της παρακολούθησης
- κατηγορίες δεδομένων που συλλέγονται
- νομική βάση
- διάρκεια διατήρησης δεδομένων
- δικαιώματα των εργαζομένων
- πρόσβαση και αποδέκτες δεδομένων
Δεν επιτρέπεται η αθόρυβη ή αθόρυβη παρακολούθηση, εκτός από σπάνιες, νομικά αιτιολογημένες περιπτώσεις που αφορούν σοβαρό παράπτωμα.
Διαβούλευση με το Συμβούλιο Εργασίας (CSE)
Πριν από την ανάπτυξη οποιασδήποτε λύσης παρακολούθησης, συμπεριλαμβανομένων υπηρεσιών όπως το CleverControl, οι εργοδότες πρέπει να συμβουλευτούν την Κοινωνική και Οικονομική Επιτροπή (CSE) όπως απαιτείται από τον Γαλλικό Εργατικό Κώδικα (άρθρο L2312-38). Αυτή η διαβούλευση είναι υποχρεωτική και πρέπει να πραγματοποιηθεί πριν από την εφαρμογή.
Απαιτήσεις αναλογικότητας και αναγκαιότητας
Η γαλλική νομοθεσία απαιτεί η παρακολούθηση να είναι:
- απαραίτητο για καθορισμένο σκοπό
- ανάλογο προς αυτόν τον σκοπό
- περιορίζεται αυστηρά σε επαγγελματική χρήση
- περιορίζεται σε ώρες εργασίας
- μη παρεμβατικό και όχι συνεχές εκτός εάν απαιτείται απολύτως
Οι μέθοδοι παρακολούθησης που είναι πολύ επεμβατικές (π.χ. παρακολούθηση όλο το εικοσιτετράωρο, αδιάκριτη λήψη οθόνης ή εγγραφή ήχου) θεωρούνται συνήθως υπερβολικές από το CNIL.
Απαίτηση DPIA
Σύμφωνα με το άρθρο GDPR. 35 και τις κατευθυντήριες γραμμές CNIL, η παρακολούθηση των εργαζομένων απαιτεί πάντα μια Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων (DPIA) πριν από την ανάπτυξη. Το DPIA πρέπει να αξιολογήσει:
- πιθανούς κινδύνους για τους εργαζόμενους
- αναλογικότητα της παρακολούθησης
- μέτρα μετριασμού
- κανόνες διατήρησης
- εναλλακτικές λύσεις
Ειδικοί περιορισμοί παρακολούθησης βάσει της γαλλικής νομοθεσίας
Ορισμένες δραστηριότητες παρακολούθησης είναι αυστηρά περιορισμένες:
- Η εγγραφή ήχου γενικά απαγορεύεται εκτός από στενά καθορισμένες εξαιρέσεις
- Απαγορεύεται η παρακολούθηση σε ιδιωτικούς χώρους (διαλείμματα, τουαλέτες, προσωπικούς χώρους)
- Η παρακολούθηση δεν πρέπει να υπερβαίνει τις ώρες εργασίας
- Οι εργοδότες δεν μπορούν να συλλέγουν προσωπικούς κωδικούς πρόσβασης ή ιδιωτικές επικοινωνίες
- Η χρήση βιομετρικών δεδομένων υπόκειται σε αυστηρούς κανονισμούς και επιτρέπεται μόνο υπό αυστηρές προϋποθέσεις
Όρια διατήρησης δεδομένων
Το CNIL απαιτεί οι περίοδοι διατήρησης να είναι:
- ελάχιστος
- ανάλογος
- ορίζεται ρητά
- ευθυγραμμισμένο με τον αναφερόμενο σκοπό παρακολούθησης
Δεν επιτρέπεται η μακροχρόνια ή αόριστη διατήρηση.
Διασυνοριακές Μεταφορές Δεδομένων
Εάν τα δεδομένα που παρακολουθούνται φεύγουν από την ΕΕ, οι εργοδότες πρέπει να χρησιμοποιούν:
- απόφαση επάρκειας ή
- Τυπικές συμβατικές ρήτρες (SCCs), συν
- πρόσθετες διασφαλίσεις που απαιτούνται από το Schrems II
Συνιστώνται περιορισμοί κρυπτογράφησης και πρόσβασης κατά την εξαγωγή δεδομένων εκτός του ΕΟΧ.
Δικαιώματα των εργαζομένων βάσει του GDPR
Οι εργαζόμενοι που παρακολουθούνται με νόμιμα εργαλεία έχουν το δικαίωμα:
- πρόσβαση στα δεδομένα τους
- αίτημα διόρθωσης ή διαγραφής (όπου ισχύει)
- περιορισμός ή αντίρρηση στην επεξεργασία
- λαμβάνουν πληροφορίες σχετικά με την αυτοματοποιημένη επεξεργασία
- υποβάλετε καταγγελία στο CNIL
Οι εργοδότες πρέπει να απαντήσουν σε αιτήματα εντός ενός μηνός.
Το λογισμικό παρακολούθησης εργαζομένων CleverControl έχει σχεδιαστεί για να ευθυγραμμίζεται με τον GDPR και συμμορφώνεται με τα αυστηρά ρυθμιστικά πρότυπα που ορίζονται από τη γαλλική νομοθεσία και το CNIL. Η υπηρεσία μπορεί να χρησιμοποιηθεί νόμιμα στη Γαλλία όταν αναπτύσσεται σύμφωνα με τις εθνικές απαιτήσεις που περιγράφονται παραπάνω, διασφαλίζοντας τη διαφάνεια, την αναλογικότητα και τον πλήρη σεβασμό των δικαιωμάτων των εργαζομένων.
Ισπανία
Βασικές ειδικές απαιτήσεις για την Ισπανία
Πρόσθετες υποχρεώσεις διαφάνειας και ενημέρωσης εργαζομένων
Η Ισπανία απαιτεί ιδιαίτερα λεπτομερή και ρητή ειδοποίηση προς τους εργαζόμενους όταν χρησιμοποιούνται εργαλεία παρακολούθησης. Σύμφωνα με το Καταστατικό των Εργατών της Ισπανίας (Estatuto de los Trabajadores, άρθρο 20.3) και το Ley Orgánica 3/2018 (LOPDGDD):
- Ο εργοδότης πρέπει να εξηγήσει με σαφήνεια το εύρος, τις μεθόδους και την ένταση της παρακολούθησης.
- Οι εργαζόμενοι πρέπει να ενημερώνονται όχι μόνο για την παρακολούθηση αλλά και για τον τρόπο λειτουργίας του συστήματος παρακολούθησης (π.χ. τύποι αρχείων καταγραφής, συχνότητα, αυτοματοποιημένες αποφάσεις).
Η Ισπανία δίνει μεγαλύτερη έμφαση στην ιδιαιτερότητα και την ευαισθησία της ειδοποίησης σε σύγκριση με την τυπική διαφάνεια GDPR.
Περιορισμοί παρακολούθησης CCTV και βίντεο
Τέχνη LOPDGDD της Ισπανίας. 89 προσθέτει αυστηρούς κανόνες για κάθε σύστημα που μπορεί να καταγράψει εικόνες ή βίντεο:
- Η βιντεοπαρακολούθηση πρέπει να είναι ανάλογη και να περιορίζεται αυστηρά στους χώρους εργασίας.
- Δεν μπορούν να εγκατασταθούν κάμερες σε χώρους ανάπαυσης, διαλείμματα, καντίνες ή αποδυτήρια.
- Εάν καταγράφεται ήχος, η παρακολούθηση θεωρείται ακόμη πιο παρεμβατική και γενικά απαγορεύεται, εκτός εάν δικαιολογείται από σοβαρούς κινδύνους ασφαλείας.
Αν και αυτό σχετίζεται κυρίως με το κλειστό κύκλωμα τηλεόρασης, οι αρχές επεκτείνονται επίσης σε οποιοδήποτε εργαλείο παρακολούθησης εργαζομένων που μπορεί να καταγράψει εικόνες ή ήχο.
Απαιτήσεις διαφάνειας αυτοματοποιημένης λήψης αποφάσεων
Το LOPDGDD ενισχύει το άρθρο GDPR. 22 απαιτώντας από τους εργοδότες να:
- Ενημερώστε τους υπαλλήλους σχετικά με τη χρήση αυτοματοποιημένων αξιολογήσεων, αλγορίθμων ή βαθμολόγησης.
- Εξηγήστε πώς η αυτοματοποιημένη λογική απόφασης επηρεάζει την αξιολόγηση της απόδοσης ή την πειθαρχική διαδικασία των εργαζομένων.
Εάν το λογισμικό παρακολούθησης συμβάλλει στην αξιολόγηση της απόδοσης, η Ισπανία απαιτεί πρόσθετη γνωστοποίηση, πέραν του τυπικού GDPR.
Διαβούλευση με το Συμβούλιο Επιχειρήσεων
Σε χώρους εργασίας με Συμβούλιο Εργασίας ("representación legal de los trabajadores"), οι εργοδότες πρέπει:
- Ενημερώστε και συμβουλευτείτε το συμβούλιο πριν από την εφαρμογή συστημάτων παρακολούθησης.
- Δώστε στο συμβούλιο λεπτομέρειες σχετικά με την τεχνολογία, το πεδίο παρακολούθησης και τη διατήρηση.
Αυτή η υποχρέωση αντικατοπτρίζει το σύστημα της Γαλλίας, αλλά είναι ελαφρώς λιγότερο περιοριστική.
Ειδικές προστασίες για ηχογράφηση
Η Ισπανία θεωρεί την ηχογράφηση ιδιαίτερα παρεμβατική:
- Η παρακολούθηση ήχου απαγορεύεται σχεδόν σε όλες τις περιπτώσεις.
- Επιτρέπεται μόνο για εξαιρετικές ανάγκες ασφαλείας ή ποινικές έρευνες.
Εάν το λογισμικό διαθέτει προαιρετικές δυνατότητες ήχου, οι εργοδότες στην Ισπανία πρέπει να διασφαλίσουν ότι αυτές είναι απενεργοποιημένες, εκτός εάν ισχύει νόμιμη εξαίρεση.
Το λογισμικό παρακολούθησης εργαζομένων CleverControl μπορεί να χρησιμοποιηθεί νόμιμα στην Ισπανία όταν αναπτύσσεται σε αυστηρή συμμόρφωση με τους εθνικούς κανόνες, συμπεριλαμβανομένων των υποχρεώσεων ενισχυμένης διαφάνειας, περιορισμών στη λήψη βίντεο και ήχου και διαβούλευσης με τους εκπροσώπους των εργαζομένων όπου απαιτείται.
Ιταλία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Ιταλικός Κώδικας Προστασίας Δεδομένων (Νομοθετικό Διάταγμα 196/2003, όπως τροποποιήθηκε με 101/2018)
- Οδηγίες απορρήτου Garante – Ερμηνείες της Ιταλικής Αρχής Προστασίας Δεδομένων
- Καταστατικό των εργαζομένων – Statuto dei Lavoratori (Νόμος 300/1970) – αυστηροί κανόνες για την παρακολούθηση του χώρου εργασίας
Βασικές ειδικές απαιτήσεις για την Ιταλία
Απαιτείται προηγούμενη εξουσιοδότηση ή συμφωνία (ο πιο σημαντικός ιταλικός κανόνας)
Η Ιταλία διαθέτει ένα από τα πιο αυστηρά πλαίσια στην Ευρώπη όσον αφορά την παρακολούθηση των εργαζομένων.
Σύμφωνα με το Statuto dei Lavoratori, άρθρο 4:
Τα εργαλεία παρακολούθησης μπορούν να εγκατασταθούν μόνο όταν πληρούται μία από τις ακόλουθες προϋποθέσεις:
α) Επίσημη συμφωνία με το Συμβούλιο Εργασίας (RSU/RSA)
Ή
β) Εξουσιοδότηση από την Επιθεώρηση Εργασίας (Ispettorato Nazionale del Lavoro) εάν δεν υπάρχει Συμβούλιο Εργασίας.
Αυτό ισχύει για κάθε σύστημα παρακολούθησης ικανό να παρακολουθεί έμμεσα ή άμεσα τους εργαζόμενους, συμπεριλαμβανομένου λογισμικού όπως το CleverControl.
Αυστηρή Απαγόρευση Μη Εξουσιοδοτημένης Παρακολούθησης
Η Ιταλία απαγορεύει πλήρως τη μη εξουσιοδοτημένη παρακολούθηση βάσει του άρθρου. 4.
Ακόμη και η προσωρινή ή διερευνητική παρακολούθηση απαιτεί:
- προηγούμενη έγκριση ή
- δικαστική εμπλοκή (σε υποθέσεις ποινικής έρευνας).
Η Ιταλία είναι πιο αυστηρή από τις περισσότερες χώρες της ΕΕ σε αυτό το σημείο.
Η συλλογή δεδομένων πρέπει να είναι έμμεση (όταν είναι δυνατόν)
Το Garante Privacy ενθαρρύνει τους εργοδότες να αποφεύγουν την ταυτοποίηση μεμονωμένων εργαζομένων εκτός εάν είναι απαραίτητο.
Η παρακολούθηση θα πρέπει ιδανικά να συλλέγει:
- συγκεντρωτικά δεδομένα ή
- ανώνυμες/ψευδώνυμες πληροφορίες
όταν η ατομική ταυτοποίηση δεν είναι απαραίτητη.
Πρόσθετες απαιτήσεις ειδοποίησης
Πέρα από τις απαιτήσεις διαφάνειας του GDPR, η Ιταλία απαιτεί:
- ειδική γραπτή ειδοποίηση προς τους εργαζόμενους
- αναρτημένο στο χώρο εργασίας ή ψηφιακά προσβάσιμο
- περιγράφοντας το εργαλείο παρακολούθησης, το πεδίο εφαρμογής, τη διατήρηση και τον σκοπό του
- γραμμένο με σαφήνεια και ακρίβεια (οι γενικές δηλώσεις είναι ανεπαρκείς)
Αυτή η ειδοποίηση είναι υποχρεωτική ακόμη και μετά από συμφωνία του Συμβουλίου Εργασίας ή εξουσιοδότηση επιθεωρητή.
Περιορισμός Σκοπού: Η παρακολούθηση δεν μπορεί να χρησιμοποιηθεί για ορισμένες πειθαρχικές ενέργειες
Η ιταλική νομολογία περιορίζει τους εργοδότες από τη χρήση δεδομένων που συλλέγονται για έναν σκοπό (π.χ. ασφάλεια) για έναν άλλο (π.χ. πειθαρχία) εκτός εάν αναφέρεται ρητά στα εξής:
- τη συμφωνία/εξουσιοδότηση,
- ειδοποίηση υπαλλήλου.
Δεν επιτρέπεται η εναλλαγή σκοπού.
Η εγγραφή ήχου και βίντεο περιορίζεται σε μεγάλο βαθμό
Σύμφωνα με το άρθρο 4:
- Η εγγραφή ήχου στους χώρους εργασίας απαγορεύεται σχεδόν πλήρως.
- Η παρακολούθηση βίντεο πρέπει να καλύπτεται ρητά στη συμφωνία του Συμβουλίου Εργασίας ή στην εξουσιοδότηση του επιθεωρητή.
- Οι κάμερες δεν μπορούν να στοχεύουν μεμονωμένους εργαζομένους, εκτός εάν είναι δικαιολογημένο και εξουσιοδοτημένο.
Οποιοδήποτε εργαλείο με οπτικοακουστικές δυνατότητες εμπίπτει σε ενισχυμένο έλεγχο.
Η διατήρηση δεδομένων πρέπει να είναι σαφής και ελάχιστη
Η εξουσιοδότηση από την Επιθεώρηση Εργασίας περιλαμβάνει συνήθως:
- μέγιστες περιόδους διατήρησης
- υποχρεωτικά χρονοδιαγράμματα διαγραφής
- περιορισμοί στη διατήρηση αρχείων καταγραφής ή στιγμιότυπου οθόνης
Η επιβολή των δικαιωμάτων των εργαζομένων είναι πολύ ισχυρή
Η ιταλική Garante επιβάλλει επιθετικά:
- πρόσβαση σε δεδομένα παρακολούθησης
- δικαιώματα διαγραφής και διόρθωσης
- αυστηρός διαχωρισμός μεταξύ ιδιωτικών και επαγγελματικών δεδομένων
- απαγορεύσεις για υπερβολική ή παρεμβατική παρακολούθηση (π.χ. συνεχή στιγμιότυπα οθόνης)
Το clevercontrol.com ακολουθεί όλες αυτές τις υποχρεώσεις και λειτουργεί πλήρως εντός του ρυθμιστικού πλαισίου της Ιταλίας.
Γερμανία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Γερμανικός Ομοσπονδιακός Νόμος για την Προστασία Δεδομένων (Bundesdatenschutzgesetz – BDSG)
- Νόμος περί Συντάγματος Έργων (Betriebsverfassungsgesetz – BetrVG)
- Γερμανική νομολογία (Bundesarbeitsgericht) – ισχυρή επιρροή στους κανόνες παρακολούθησης
- Οδηγίες ΑΠΔ σε κρατικό επίπεδο (η Γερμανία έχει 16 ανεξάρτητες κρατικές αρχές)
Βασικές ειδικές απαιτήσεις για τη Γερμανία
Η συναπόφαση του Συμβουλίου Εργασίας είναι υποχρεωτική
Η Γερμανία διαθέτει ένα από τα αυστηρότερα συστήματα συναπόφασης της Ευρώπης.
Σύμφωνα με την BetrVG §87(1), η εφαρμογή οποιουδήποτε εργαλείου παρακολούθησης εργαζομένων (συμπεριλαμβανομένου του CleverControl) απαιτεί:
- συνκαθορισμός και έγκριση του συμβουλίου εργαζομένων (Betriebsrat)
- το συμβούλιο εργαζομένων έχει δικαίωμα βέτο
- Η παρακολούθηση δεν μπορεί να ξεκινήσει νόμιμα έως ότου επιτευχθεί συμφωνία ("Betriebsvereinbarung").
Υψηλό κατώφλι για «αναλογικότητα» και «αναγκαιότητα»
Τα γερμανικά δικαστήρια και οι ΑΠΔ εφαρμόζουν αυστηρότερους ελέγχους αναλογικότητας από τη βασική γραμμή GDPR.
Βασικές ερμηνείες:
- Η συνεχής παρακολούθηση συνήθως θεωρείται υπερβολική
- Απαγορεύεται αυστηρά η παρακολούθηση εκτός ωραρίου
Η Γερμανία αντιμετωπίζει το απόρρητο στο χώρο εργασίας ως συνταγματικό δικαίωμα (άρθρα 2 & 10), επομένως ο πήχης είναι υψηλός.
Εξαιρετικά αυστηροί κανόνες παρακολούθησης
Σύμφωνα με τη γερμανική νομολογία και το BDSG:
- Η παρακολούθηση χωρίς την κατάλληλη νομική βάση είναι σχεδόν πάντα παράνομη
- Επιτρέπεται μόνο σε πολύ στενές περιπτώσεις ισχυρής υποψίας εγκληματικής δραστηριότητας και
- Μόνο αν δεν υπάρχουν πιο ήπια μέσα
- Ακόμη και τότε, τα μέτρα πρέπει να τερματιστούν αμέσως μόλις αρθεί η υποψία
Ειδικές διατάξεις BDSG για δεδομένα εργαζομένων
Το BDSG §26 προσθέτει απαιτήσεις πέρα από τον GDPR, όπως:
- Η παρακολούθηση μπορεί να χρησιμοποιηθεί μόνο εάν "απαραίτητη για την εκτέλεση της εργασιακής σχέσης"
- Τα συμφέροντα των εργοδοτών πρέπει να εξισορροπούνται με τα δικαιώματα των εργαζομένων
- Οι εργοδότες πρέπει να εξετάσουν εναλλακτικές λύσεις πριν από την παρακολούθηση
- Τα ευαίσθητα δεδομένα απαιτούν ρητές αυξημένες προστασίες
Αυτή η διάταξη περιορίζει σημαντικά το τι μπορούν να κάνουν νόμιμα οι εργοδότες.
Οι απαιτήσεις τεκμηρίωσης είναι βαρύτερες
Η Γερμανία αναμένει λεπτομερή εσωτερική τεκμηρίωση, συμπεριλαμβανομένων:
- ειδική αξιολόγηση επιπτώσεων παρακολούθησης (πέρα από την DPIA)
- λεπτομερείς συμφωνίες του Συμβουλίου Επιχειρήσεων
- τεχνική τεκμηρίωση του τρόπου λειτουργίας της παρακολούθησης
- σαφείς κανόνες πρόσβασης βάσει ρόλου
- αυστηρές πρακτικές ελαχιστοποίησης δεδομένων
Οι γερμανικές ΑΠΔ συχνά ζητούν αυτά τα έγγραφα κατά τη διάρκεια ελέγχων.
Οι περιφερειακές ΑΠΔ μπορούν να επιβάλλουν αυστηρότερες ερμηνείες
Η Γερμανία διαθέτει 16 κρατικές αρχές προστασίας δεδομένων. Το καθένα μπορεί να ερμηνεύει διαφορετικά την παρακολούθηση στο χώρο εργασίας.
Πολλές DPA απαιτούν:
- ισχυρότερη αιτιολόγηση για την τηλεμετρία
- σύντομες περιόδους διατήρησης
- πρόσθετες εκτιμήσεις κινδύνου
- προηγούμενη διαβούλευση για συστήματα υψηλού κινδύνου
Το clevercontrol.com πληροί την υποχρεωτική συναπόφαση του Συμβουλίου Εργασίας, τους αυστηρούς κανόνες αναλογικότητας και τη συμμόρφωση με τα ενισχυμένα πρότυπα προστασίας των εργαζομένων του BDSG.
Πολωνία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Πολωνικός Εργατικός Κώδικας (Kodeks pracy) – ειδικοί κανόνες για την παρακολούθηση στην εργασία
- Πολωνικός νόμος για την προστασία δεδομένων (Ustawa o ochronie danych osobowych) – εθνική εφαρμογή του GDPR
- Οδηγίες και θέσεις της Πολωνικής DPA (UODO)
Βασικές ειδικές απαιτήσεις για την Πολωνία
Ρητή Ρύθμιση Παρακολούθησης στον Εργατικό Κώδικα
Η Πολωνία έχει άμεσες, ρητές διατάξεις στον Εργατικό Κώδικα σχετικά με την παρακολούθηση, οι οποίες υπερβαίνουν τον γενικό GDPR.
Ο Κώδικας Εργασίας ρυθμίζει αναλυτικά:
- Παρακολούθηση βίντεο (CCTV)
- Παρακολούθηση email/IT
- Άλλες μορφές παρακολούθησης που επηρεάζουν το απόρρητο των εργαζομένων (π.χ. έλεγχος πρόσβασης, GPS σε ορισμένες περιπτώσεις)
Οι εργοδότες που χρησιμοποιούν εργαλεία πρέπει να διασφαλίζουν ότι η ρύθμισή τους είναι συμβατή με αυτές τις συγκεκριμένες διατάξεις του Εργατικού Κώδικα, όχι μόνο με τον GDPR.
Νόμιμοι Σκοποί Αυστηρά Καθορισμένοι
Για να είναι νόμιμη η παρακολούθηση, η πολωνική νομοθεσία τη συνδέει ρητά με συγκεκριμένους σκοπούς, όπως:
- διασφαλίζοντας την οργάνωση και την ασφάλεια της εργασίας
- προστασία της ιδιοκτησίας
- τον έλεγχο της παραγωγής
- διαφύλαξη εμπιστευτικών πληροφοριών
Η παρακολούθηση δεν επιτρέπεται να χρησιμοποιείται για απεριόριστη, γενική επιτήρηση ή για σκοπούς που δεν σχετίζονται με αυτούς τους νόμιμους σκοπούς.
Ισχυρές υποχρεώσεις ενημέρωσης των εργαζομένων στους εσωτερικούς κανόνες
Πέρα από τη γενική διαφάνεια του GDPR, η πολωνική νομοθεσία απαιτεί ότι:
- η παρακολούθηση πρέπει να περιγράφεται στους εσωτερικούς κανονισμούς (π.χ. κανονισμούς εργασίας / πολιτικές στο χώρο εργασίας) και
- Οι εργαζόμενοι πρέπει να ενημερώνονται γραπτώς, πριν από την έναρξη της παρακολούθησης.
Οι πληροφορίες πρέπει να καλύπτουν τουλάχιστον:
- τύπος παρακολούθησης (π.χ. CCTV, email/καταγραφή)
- καλυπτόμενες περιοχές/συσκευές
- σκοπό της παρακολούθησης
- το πεδίο εφαρμογής και τις μεθόδους του
- χρόνος διατήρησης
Περιορισμοί σε περιοχές που μπορούν να παρακολουθηθούν
Ο Κώδικας Εργασίας παρέχει ειδική προστασία σε ορισμένους χώρους, παρόμοια με άλλες αυστηρές χώρες της ΕΕ:
- Η παρακολούθηση δεν επιτρέπεται σε χώρους όπως αποδυτήρια, χώρους υγιεινής, καντίνες ή δωμάτια καπνιστών
- εξαιρέσεις είναι δυνατές μόνο υπό πολύ αυστηρές προϋποθέσεις και με πρόσθετες διασφαλίσεις (όπως κάλυψη, θόλωση, τεχνικά όρια)
Οποιαδήποτε λειτουργία στο λογισμικό παρακολούθησης εργαζομένων που θα μπορούσε να χρησιμοποιηθεί για οπτική επιτήρηση πρέπει να τηρεί αυτές τις απαγορεύσεις που βασίζονται στην περιοχή.
Παρακολούθηση ηλεκτρονικού ταχυδρομείου και πληροφορικής – Πρόσθετες διασφαλίσεις
Η Πολωνία ρυθμίζει ρητά την παρακολούθηση των email και των ηλεκτρονικών επικοινωνιών των εργαζομένων:
- Πρέπει να είναι απαραίτητο να διασφαλίζεται η οργάνωση της εργασίας, η σωστή χρήση των εργαλείων εργασίας ή η προστασία των πληροφοριών
- Δεν πρέπει να παραβιάζει το απόρρητο της αλληλογραφίας πέρα από αυτό που είναι απαραίτητο για τον αναφερόμενο σκοπό
- Δεν θα πρέπει να γίνεται συστηματική πρόσβαση ή επεξεργασία στην ιδιωτική αλληλογραφία
Διαβούλευση / Ενημέρωση Εκπροσώπων Εργαζομένων
Όπου υπάρχουν εκπρόσωποι των εργαζομένων ή συνδικαλιστικές οργανώσεις, οι εργοδότες αναμένεται γενικά να:
- ενημερώνει και συμβουλεύεται τους για την εισαγωγή συστημάτων παρακολούθησης
- παρουσιάζουν τους εσωτερικούς κανόνες και αιτιολόγηση
Αυτό είναι λιγότερο άκαμπτο από τη γερμανικού τύπου συναπόφαση, αλλά εξακολουθεί να αποτελεί σημαντική πρακτική απαίτηση στην Πολωνία.
Τσεχία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Πράξη αριθμ. 110/2019 Συντ. για την Επεξεργασία Προσωπικών Δεδομένων – εθνική προσαρμογή του GDPR
- Τσεχικός Εργατικός Κώδικας (Zákoník práce) – διατάξεις για την παρακολούθηση του χώρου εργασίας
- Οδηγίες από την Αρχή Προστασίας Δεδομένων της Τσεχίας (ÚOOÚ)
Βασικές ειδικές απαιτήσεις για την Τσεχία
Ισχυρή εστίαση στην αναλογικότητα και την αναγκαιότητα στο χώρο εργασίας
Ο ÚOOÚ τονίζει ότι η παρακολούθηση πρέπει να είναι εξαιρετική και όχι ρουτίνα. Οι εργοδότες πρέπει να αιτιολογήσουν γιατί χρειάζονται εργαλεία παρακολούθησης και γιατί λιγότερο επεμβατικές εναλλακτικές δεν μπορούν να επιτύχουν τον ίδιο σκοπό.
Η παρακολούθηση επιτρέπεται μόνο για σοβαρούς και δικαιολογημένους λόγους
Σύμφωνα με τον τσεχικό εργατικό κώδικα και την καθοδήγηση ÚOOÚ, οι αποδεκτοί λόγοι περιλαμβάνουν:
- προστασία της περιουσίας
- πρόληψη περιστατικών ασφαλείας
- διασφάλιση της ασφάλειας των εργαζομένων
- προστασία ευαίσθητων ή εμπιστευτικών πληροφοριών
Η παρακολούθηση δεν μπορεί να χρησιμοποιηθεί για τη συστηματική παρακολούθηση της απόδοσης εάν υπάρχουν λιγότερο παρεμβατικές μέθοδοι.
Πρόσθετες απαιτήσεις διαφάνειας
Πέρα από το GDPR, η τσεχική νομοθεσία απαιτεί:
- σαφείς, σαφείς, κατανοητές πληροφορίες για τους εργαζόμενους
- προδιαγραφή για τα εργαλεία που χρησιμοποιούνται, ποια δεδομένα συλλέγονται και πόσο καιρό διατηρούνται
- ανάρτηση ή παροχή γραπτών κανόνων για την παρακολούθηση
Οι εργοδότες πρέπει επίσης να προσδιορίσουν τι είδους συμπεριφορά ή δραστηριότητες επιβλέπονται.
Οι γενικές ή αόριστες δηλώσεις παρακολούθησης δεν είναι αποδεκτές.
Απαγορεύεται η παρακολούθηση ιδιωτικών επικοινωνιών
Το ÚOOÚ απαγορεύει ρητά στους εργοδότες:
- πρόσβαση σε ιδιωτικά email
- παρακολούθηση προσωπικών μηνυμάτων
- συλλογή δεδομένων που σαφώς ανήκουν σε ιδιωτική χρήση (ακόμη και σε εταιρικές συσκευές)
Εάν εργαλεία όπως το CleverControl καταγράφουν κανάλια επικοινωνίας, οι εργοδότες στην Τσεχία πρέπει να διασφαλίσουν ότι η παρακολούθηση παραμένει αυστηρά σχετική με την εργασία.
Περιορισμός στην παρακολούθηση ήχου και εικόνας
Ο τσεχικός εργατικός κώδικας προβλέπει αυστηρούς περιορισμούς:
- Η εγγραφή ήχου είναι σχεδόν πάντα παράνομη στο χώρο εργασίας
- Η βιντεοπαρακολούθηση πρέπει να είναι απαραίτητη και αναλογική
- Απαγορεύονται οι κάμερες σε χώρους όπως: αποδυτήρια, χώροι ανάπαυσης, κοινωνικές εγκαταστάσεις (μπάνια, ντους), αίθουσες διαλειμμάτων
Η παρακολούθηση πρέπει να αποφεύγει την καταγραφή της ιδιωτικής συμπεριφοράς.
Αυστηροί κανόνες παρακολούθησης για εγκληματικές έρευνες
Όπως σε πολλά κράτη της ΕΕ, η Τσεχία απαγορεύει τη μη εξουσιοδοτημένη παρακολούθηση.
Επιτρέπεται μόνο εάν:
- υπάρχει εύλογη υπόνοια για ποινικό αδίκημα
- η παρακολούθηση είναι προσωρινή
- δεν υπάρχει λιγότερο επεμβατική μέθοδος
- συμμορφώνεται με την ποινική δικονομική νομοθεσία
Διαβούλευση με εκπροσώπους εργαζομένων
Εάν μια εταιρεία έχει εκπροσώπους εργαζομένων ή συνδικαλιστική οργάνωση, η τσεχική νομοθεσία απαιτεί:
- πληροφορίες
- συζήτηση
- διαβούλευση
πριν από την εισαγωγή συστημάτων παρακολούθησης στο χώρο εργασίας.
Ηνωμένο Βασίλειο
Βασικά νομικά έγγραφα
- GDPR του Ηνωμένου Βασιλείου – έκδοση του GDPR μετά το Brexit
- Νόμος περί προστασίας δεδομένων 2018 (DPA 2018)
- Κώδικας πρακτικών απασχόλησης και προσανατολισμός παρακολούθησης στην εργασία (ICO) – μη δεσμευτικός αλλά έγκυρος
- Σχετική νομολογία για το απόρρητο στον χώρο εργασίας (π.χ. εφαρμογή του Barbulescu στο πλαίσιο του Ηνωμένου Βασιλείου)
Βασικές ειδικές απαιτήσεις για το Ηνωμένο Βασίλειο
Ισχυρή Έμφαση στη «Δικαιοσύνη» υπό την καθοδήγηση του ICO
Το Γραφείο του Επιτρόπου Πληροφοριών του Ηνωμένου Βασιλείου (ICO) προσθέτει ένα πρόσθετο ερμηνευτικό επίπεδο που δεν υπάρχει στον GDPR της ΕΕ:
Η παρακολούθηση πρέπει να είναι δίκαιη, η οποία αξιολογείται μέσω:
- ισορροπία συμφερόντων
- εύλογο
- διαφάνεια
- αποφυγή αδικαιολόγητης εισβολής στην ιδιωτική ζωή
Το «τέστ δικαιοσύνης» τονίζεται μοναδικά στο Ηνωμένο Βασίλειο.
Απαίτηση για τεκμηριωμένη "Αξιολόγηση νόμιμων συμφερόντων" (LIA)
Ενώ ο GDPR ενθαρρύνει τις LIA, το Ηνωμένο Βασίλειο τις αντιμετωπίζει αποτελεσματικά ως υποχρεωτικές για την παρακολούθηση των εργαζομένων.
Οι εργοδότες που εφαρμόζουν τα εργαλεία πρέπει να διαθέτουν:
- μια γραπτή LIA
- συμπεριλαμβανομένου του σκοπού, της αναγκαιότητας, των εναλλακτικών, της αναλογικότητας
- και μέτρα μετριασμού
Το ICO ζητά τακτικά LIA κατά τη διάρκεια των ελέγχων.
Αυξημένες προσδοκίες για διαβούλευση με τους υπαλλήλους
Σε αντίθεση με τη Γερμανία ή την Ισπανία, το Ηνωμένο Βασίλειο δεν απαιτεί νομικά έγκριση από το συμβούλιο εργαζομένων, αλλά η καθοδήγηση του ICO προβλέπει:
- ανοικτή διαβούλευση με τους εργαζόμενους ή τους εκπροσώπους τους
- συζήτηση για τους λόγους για τους οποίους απαιτείται παρακολούθηση
- επεξήγηση των κινδύνων και των διασφαλίσεων
Ισχυροί περιορισμοί στην παρακολούθηση "Ιδιωτικής χρήσης".
Το ΗΒ παρέχει ειδική προστασία στις ιδιωτικές επικοινωνίες των εργαζομένων ή τη χρήση προσωπικών συσκευών.
Οι εργοδότες πρέπει να διασφαλίζουν:
- Τα προσωπικά email ή τα μηνύματα δεν έχουν πρόσβαση ούτε διαβάζονται
- οποιαδήποτε παρακολούθηση της χρήσης του Διαδικτύου αποκλείει σαφώς ιδιωτικό περιεχόμενο
- Η παρακολούθηση BYOD (προσωπική συσκευή) είναι εξαιρετικά περιορισμένη
Το ICO δίνει προτεραιότητα στο σεβασμό της εύλογης προσδοκίας των εργαζομένων για την ιδιωτικότητα.
Ειδικές απαιτήσεις παρακολούθησης
Ορισμένη παρακολούθηση υψηλού κινδύνου στο Ηνωμένο Βασίλειο επιτρέπεται μόνο σε εξαιρετικές περιπτώσεις, σύμφωνα με αυστηρούς κανόνες ICO:
- όπου υπάρχει βάσιμη υπόνοια εγκληματικής ενέργειας
- η παρακολούθηση πρέπει να είναι στοχευμένη και χρονικά περιορισμένη
- δεν μπορεί να χρησιμοποιηθεί για γενικό έλεγχο απόδοσης
- πρέπει να εγκριθεί σε επίπεδο ανώτερης διοίκησης
- πρέπει να σταματήσει μόλις τελειώσει η έρευνα
Πρόσθετες απαιτήσεις για παρακολούθηση ήχου και εικόνας
Η εγγραφή ήχου στο χώρο εργασίας αντιμετωπίζεται ως άκρως παρεμβατική σύμφωνα με τη νομοθεσία του ΗΒ:
- γενικά αποθαρρύνονται
- επιτρέπεται μόνο με πολύ ισχυρή αιτιολόγηση
- Η εγγραφή ήχου χωρίς την κατάλληλη συγκατάθεση είναι σχεδόν πάντα παράνομη
Η παρακολούθηση βίντεο απαιτεί:
- ορατές ειδοποιήσεις
- καθορισμένες περιόδους διατήρησης
- αιτιολόγηση για τη σύλληψη ταυτοποιήσιμων υπαλλήλων
Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων (DPIA) Αναμένεται έντονα
Αν και το GDPR του Ηνωμένου Βασιλείου αντικατοπτρίζει το GDPR της ΕΕ, το ICO είναι ιδιαίτερα αυστηρό σχετικά με τα DPIA για:
- παρακολούθηση οθόνης
- παρακολούθηση τοποθεσίας
Το ΗΒ τα αντιμετωπίζει ως υψηλού κινδύνου από προεπιλογή και τα DPIA αναμένονται ακόμη και αν δεν επιβάλλονται ρητά από το νόμο.
Πρόσθετη προσοχή στην Αυτοματοποιημένη/Αλγοριθμική Παρακολούθηση
Το ICO απαιτεί συγκεκριμένη διαφάνεια όταν τα εργαλεία παρακολούθησης επηρεάζουν:
- αξιολόγηση της απόδοσης
- βαθμολόγηση συμπεριφοράς
- αυτοματοποιημένες αποφάσεις διαχείρισης
Ρουμανία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Νόμος αριθ. 190/2018 – Ρουμανικό εθνικό δίκαιο που συνοδεύει τον GDPR
- Οδηγίες και αποφάσεις της Ρουμανικής Αρχής Προστασίας Δεδομένων (ANSPDCP)
- Σχετική εργατική νομοθεσία σχετικά με τα δικαιώματα και την ιδιωτική ζωή των εργαζομένων
Βασικές ειδικές απαιτήσεις για τη Ρουμανία
Ρητές Απαιτήσεις του Νόμου 190/2018 για την Παρακολούθηση Εργαζομένων
Η Ρουμανία είναι μια από τις λίγες χώρες της ΕΕ με ειδικό νόμο που ρυθμίζει άμεσα την παρακολούθηση των εργαζομένων.
Το άρθρο 5 του Ν. 190/2018 προσθέτει όρους αυστηρότερους από τον GDPR, όπως:
- Η παρακολούθηση πρέπει να είναι απολύτως απαραίτητη για το έννομο συμφέρον του εργοδότη
- Δεν υπάρχει άλλη λιγότερο παρεμβατική μέθοδος
- Η παρακολούθηση πρέπει να είναι περιορισμένη σε διάρκεια, εύρος και πρόσβαση
- Η παρακολούθηση δεν πρέπει να "υπερβαίνει το αναγκαίο" για τον αναφερόμενο σκοπό
Υποχρεωτική DPIA για την παρακολούθηση των εργαζομένων
Σύμφωνα με το Νόμο 190/2018, η Ρουμανία απαιτεί ρητά την Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων (DPIA) πριν από την ανάπτυξη οποιουδήποτε συστήματος παρακολούθησης εργαζομένων.
Το DPIA πρέπει να περιλαμβάνει:
- αιτιολόγηση της ανάγκης
- αξιολόγηση της αναλογικότητας
- κινδύνους για τα δικαιώματα των εργαζομένων
- εγγυήσεις για τη μείωση αυτών των κινδύνων
- εναλλακτικές λύσεις που εξετάζονται
Αυτή η απαίτηση εγγράφεται απευθείας στο ρουμανικό δίκαιο.
Αυστηρή διαφάνεια και απαιτήσεις προηγούμενων πληροφοριών
Η ρουμανική νομοθεσία απαιτεί να ενημερώνονται οι εργαζόμενοι:
- εκ των προτέρων
- ξεκάθαρα και ρητά
- σχετικά με τη φύση, το σκοπό, τη διάρκεια, τις μεθόδους και το εύρος της παρακολούθησης
Ο εργοδότης πρέπει να αιτιολογήσει:
- γιατί απαιτείται παρακολούθηση
- πόσο καιρό θα διαρκέσει η παρακολούθηση
- πώς θα χρησιμοποιηθούν τα συλλεγόμενα δεδομένα
- ποιος θα έχει πρόσβαση σε αυτό
Η παρακολούθηση πρέπει να περιορίζεται σε μια μέγιστη απαραίτητη διάρκεια
Ο Νόμος 190/2018 απαιτεί την παρακολούθηση:
- να περιοριστεί χρονικά
- να μην είναι σταθερό ή αόριστο
- σταματήσει μόλις επιτευχθεί ο σκοπός παρακολούθησης
Περιορισμοί στην Παρακολούθηση Ιδιωτικών Χώρων και Ιδιωτικών Επικοινωνιών
Παρόμοια με άλλα κράτη της ΕΕ, αλλά με ισχυρότερες ερμηνείες σύμφωνα με την καθοδήγηση ANSPDCP:
- Χωρίς παρακολούθηση σε ιδιωτικούς χώρους (διαλείμματα, τουαλέτες, χώρους κοινωνικής δικτύωσης)
- Η παρακολούθηση πρέπει να αποφεύγει τη συλλογή ιδιωτικών επικοινωνιών
- Οι εργοδότες πρέπει να εφαρμόζουν τεχνικούς ελέγχους για να αποτρέπουν την τυχαία καταγραφή προσωπικού περιεχομένου
Ισχυρή έμφαση στις εναλλακτικές λύσεις
Η ρουμανική νομοθεσία απαιτεί αποκλειστικά από τον εργοδότη να αποδείξει ότι "δεν υπάρχουν άλλα λιγότερο παρεμβατικά διαθέσιμα μέσα" για την επίτευξη του ίδιου σκοπού.
Πολλές χώρες της ΕΕ υπονοούν αυτό, η Ρουμανία το απαιτεί ρητά. Αυτό είναι ένα υψηλό όριο.
Συλλογικά Εργατικά Δικαιώματα
Εάν υπάρχουν συνδικαλιστικές οργανώσεις ή εκπρόσωποι των εργαζομένων, οι εργοδότες θα πρέπει:
- ενημερώστε τους
- συζητήσουν σχέδια παρακολούθησης
- διασφαλίζει τη συμμόρφωση με τις συλλογικές συμβάσεις εργασίας
Ουγγαρία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Νόμος CXII του 2011 για το δικαίωμα πληροφοριακής αυτοδιάθεσης και την ελευθερία της πληροφόρησης
- Ουγγρικός Κώδικας Εργασίας (Νόμος Ι του 2012)
- Οδηγίες από την Ουγγρική Εθνική Αρχή για την Προστασία Δεδομένων και την Ελευθερία της Πληροφόρησης (NAIH)
Βασικές ειδικές απαιτήσεις για την Ουγγαρία
Η "παρακολούθηση συμπεριφοράς" επιτρέπεται μόνο με ισχυρή αιτιολόγηση
Η ουγγρική πρακτική είναι αρκετά αυστηρή όσον αφορά την παρακολούθηση της συμπεριφοράς και της απόδοσης των εργαζομένων.
- Τα εργαλεία παρακολούθησης (συμπεριλαμβανομένου λογισμικού όπως το CleverControl) μπορούν να χρησιμοποιηθούν μόνο εάν είναι απολύτως απαραίτητο για την προστασία ενός έννομου συμφέροντος (περιουσία, ασφάλεια, εμπορικά μυστικά κ.λπ.).
- Η καθαρή παραγωγικότητα ή ο «γενικός έλεγχος» χωρίς συγκεκριμένο κίνδυνο συχνά θεωρείται δυσανάλογος.
- Οι εργοδότες πρέπει να είναι σε θέση να αποδείξουν γιατί απαιτείται κάθε συγκεκριμένος τύπος παρακολούθησης (π.χ. χρήση ιστότοπου, στιγμιότυπα οθόνης, παρακολούθηση εφαρμογών).
Το τεστ αναγκαιότητας/αναλογικότητας εφαρμόζεται πολύ στενά από το NAIH.
Γραπτή Εσωτερική Πολιτική + Υποχρεώσεις Ατομικής Πληροφόρησης
Πέρα από την τυπική διαφάνεια GDPR, η ουγγρική πρακτική αναμένει:
μια γραπτή εσωτερική πολιτική (π.χ. πολιτική πληροφορικής / παρακολούθησης) που ρυθμίζει σαφώς:
- τι παρακολουθείται
- σε ποιες συσκευές
- κατά την οποία χρονική περίοδο
- με τα οποία τεχνικά μέσα
- για ποιους ακριβώς σκοπούς
ατομικές πληροφορίες για κάθε εργαζόμενο, όχι απλώς μια γενική ρήτρα στη σύμβαση.
Η παρακολούθηση της ιδιωτικής χρήσης είναι αυστηρά περιορισμένη
Οι ουγγρικές αρχές λαμβάνουν αυστηρή στάση σχετικά με την ιδιωτική χρήση των εργαλείων της εταιρείας:
- Οι εργοδότες μπορούν να περιορίσουν ή να απαγορεύσουν την ιδιωτική χρήση των συσκευών της εταιρείας, αλλά
- Εάν η ιδιωτική χρήση επιτρέπεται καθόλου, δεν επιτρέπεται η συστηματική πρόσβαση σε ιδιωτικό περιεχόμενο (email, μηνύματα, ιστότοποι που επισημαίνονται σαφώς ως ιδιωτικοί).
- Ακόμα κι αν απαγορεύεται η ιδιωτική χρήση, οι εργαζόμενοι διατηρούν μια υπολειπόμενη προσδοκία ιδιωτικότητας, επομένως η επιθεώρηση σε βάθος περιεχομένου είναι επικίνδυνη.
Απαιτήσεις αυστηρής ειδοποίησης παρακολούθησης
Αν και ο GDPR γενικά επιβάλλει αυστηρά όρια στην εξαιρετική παρακολούθηση, η ουγγρική ερμηνεία είναι εξαιρετικά στενή:
- Η παρακολούθηση των εργαζομένων χωρίς την κατάλληλη νομική βάση θεωρείται σχεδόν πάντα παράνομη.
- Μπορεί να είναι αποδεκτό μόνο σε πολύ σπάνιες περιπτώσεις που αφορούν ποινικά αδικήματα, και ακόμη και τότε συνήθως διεξάγονται από τις αρχές επιβολής του νόμου και όχι από εργοδότες.
Η τοποθεσία και η παρακολούθηση GPS θεωρούνται εξαιρετικά παρεμβατικά
Η NAIH θεωρεί την παρακολούθηση τοποθεσίας (GPS) ιδιαίτερα ευαίσθητη:
- Η συνεχής ζωντανή παρακολούθηση των εργαζομένων θεωρείται υπερβολική, εκτός από πολύ συγκεκριμένες θέσεις εργασίας (π.χ. ορισμένες μεταφορές, ασφάλεια, υπηρεσίες πεδίου).
- Ακόμη και τότε, η παρακολούθηση πρέπει να περιορίζεται στον χρόνο εργασίας και να ελαχιστοποιείται.
Βέλγιο
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Βελγικός νόμος για την προστασία δεδομένων του 2018 (Loi du 30 juillet 2018 / Wet van 30 Ιουλίου 2018)
- Οδηγίες και αποφάσεις της Βελγικής Αρχής Προστασίας Δεδομένων (APD/GBA)
- Σχετικές διατάξεις του Εργατικού Κώδικα (απόρρητο στο χώρο εργασίας και δικαιώματα των εργαζομένων)
Βασικές ειδικές απαιτήσεις για το Βέλγιο
Πρότυπο πολύ ισχυρής αναλογικότητας (APD/GBA Practice)
Το Βέλγιο εφαρμόζει αυστηρότερο του μέσου όρου τεστ αναλογικότητας:
- Η παρακολούθηση πρέπει να είναι αποδεδειγμένα η λιγότερο παρεμβατική διαθέσιμη μέθοδος.
- Οι εργοδότες πρέπει να επιδείξουν μια συγκεκριμένη, συγκεκριμένη ανάγκη και όχι μια γενική αιτιολόγηση παραγωγικότητας.
- Η γενική ή η συνεχής παρακολούθηση (π.χ. λήψη πάντα στην οθόνη) θεωρείται συχνά υπερβολική.
Η APD/GBA τοποθετεί την αξιοπρέπεια και την αυτονομία των εργαζομένων ως βασικές αξίες, καθιστώντας το Βέλγιο πιο αυστηρό από τα περισσότερα κράτη της ΕΕ.
Αυστηρά όρια παρακολούθησης των εργαζομένων
- Η παρακολούθηση χωρίς την κατάλληλη νομική βάση δεν είναι σχεδόν ποτέ νόμιμη, ακόμη και για ανάρμοστη συμπεριφορά.
- Οι αποφάσεις APD/GBA απορρίπτουν με συνέπεια τα παρεμβατικά εργαλεία εκτός εάν εμπλέκεται άμεση, πολύ σοβαρή εγκληματική δραστηριότητα και μάλιστα σε προσωρινή βάση.
Απαιτείται διαβούλευση με το συμβούλιο εργαζομένων / συνδικαλιστική οργάνωση όταν είναι παρόν
Η βελγική εργατική νομοθεσία απαιτεί:
Εάν υπάρχει Συμβούλιο Εργασίας, Αντιπροσωπεία Συνδικάτων ή Επιτροπή Πρόληψης και Προστασίας στην Εργασία, οι εργοδότες πρέπει να τους συμβουλεύονται πριν εφαρμόσουν συστήματα παρακολούθησης.
Αυτό περιλαμβάνει:
- κανόνες παρακολούθησης
- τεχνικά μέσα
- σκοπούς
- περιόδους διατήρησης
- πολιτικές χρήσης
Το Βέλγιο δεν είναι τόσο άκαμπτο όσο η Γερμανία, αλλά η διαβούλευση είναι νομικά υποχρεωτική σε οργανισμούς με αντιπροσωπευτικά όργανα.
Περιορισμοί στην παρακολούθηση email και Internet
Το Βέλγιο εφαρμόζει λεπτομερείς κανόνες παρόμοιους με τις πιο αυστηρές χώρες της ΕΕ:
- Οι εργοδότες πρέπει να αποφεύγουν την ανάγνωση περιεχομένου προσωπικών επικοινωνιών.
- Ακόμη και οι επιχειρηματικές επικοινωνίες μπορούν να έχουν πρόσβαση μόνο για νόμιμους, απαραίτητους λόγους.
- Εάν η ιδιωτική χρήση επιτρέπεται καθόλου, τα εργαλεία παρακολούθησης πρέπει να ρυθμιστούν ώστε να αποφεύγεται η συλλογή ιδιωτικού περιεχομένου.
Παρακολούθηση ήχου και βίντεο σε μεγάλο βαθμό
Η βελγική νομοθεσία απαιτεί:
- Πολύ υψηλό επίπεδο αιτιολόγησης για λήψη ήχου ή βίντεο
- Καμία παρακολούθηση σε ιδιωτικούς ή ημι-ιδιωτικούς χώρους (διαλείμματα, τουαλέτες κ.λπ.)
- Καθαρή, ορατή σήμανση για κάμερες
- Ένα αυστηρό πρόγραμμα διατήρησης (συχνά μόνο ημέρες ή εβδομάδες)
Ιδιαίτερα η παρακολούθηση ήχου είναι έντονα δυσμενής και σχεδόν πάντα παράνομη σε περιβάλλοντα γραφείου.
Ενισχυμένες προσδοκίες DPIA
Το Βέλγιο αντιμετωπίζει πολλά σενάρια παρακολούθησης εργαζομένων ως εικαζόμενα υψηλού κινδύνου, απαιτώντας:
- ένα πλήρες DPIA
- λεπτομερή τεκμηρίωση του πεδίου παρακολούθησης
- ακριβής προσδιορισμός εναλλακτικών λύσεων
- ισχυρά μέτρα μετριασμού
Η βελγική DPA ζητά συχνά τεκμηρίωση DPIA σε ελέγχους.
Κάτω Χώρες
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Ολλανδικός νόμος εφαρμογής (Uitvoeringswet AVG – UAVG)
- Οδηγίες από την Ολλανδική Αρχή Προστασίας Δεδομένων (Autoriteit Persoonsgegevens – AP)
- Σχετικές διατάξεις από τον ολλανδικό Αστικό Κώδικα (Burgerlijk Wetboek) και τον νόμο περί συμβουλίων εργασίας (Wet op de ondernemingsraden – WOR)
Βασικές ειδικές απαιτήσεις για τις Κάτω Χώρες
Υποχρεωτική άδεια συμβουλίου εργαζομένων για παρακολούθηση (WOR)
Η Ολλανδία απαιτεί αυστηρά τη συναίνεση του Συμβουλίου Επιχείρησης πριν από την εφαρμογή οποιουδήποτε συστήματος παρακολούθησης των εργαζομένων.
Σύμφωνα με το άρθρο 27 του WOR:
- Τα συστήματα παρακολούθησης που επηρεάζουν το απόρρητο των εργαζομένων δεν μπορούν να εισαχθούν χωρίς την έγκριση του Συμβουλίου Εργασίας
- Δεν πρόκειται απλώς για διαβούλευση - η επιτροπή επιχείρησης έχει πραγματικά δικαιώματα συναπόφασης
- Χωρίς έγκριση, η παρακολούθηση είναι παράνομη
Η Ολλανδική DPA (AP) εφαρμόζει ένα πολύ αυστηρό τεστ αναλογικότητας
Το AP είναι μια από τις πιο αυστηρές αρχές προστασίας δεδομένων στην Ευρώπη.
Το πρότυπό του απαιτεί:
- Η παρακολούθηση πρέπει να είναι η τελευταία λύση, μετά την αξιολόγηση όλων των λιγότερο παρεμβατικών εναλλακτικών.
- Ακόμη και η αιτιολογημένη παρακολούθηση πρέπει να διαμορφωθεί ώστε να είναι όσο το δυνατόν ελάχιστη.
Οι εργοδότες πρέπει να τεκμηριώσουν λεπτομερώς γιατί απαιτείται παρακολούθηση και πώς εξετάστηκαν εναλλακτικές λύσεις.
Αυστηρά όρια σε πολύ σπάνιες εγκληματικές περιστάσεις
Οι ολλανδικοί κανόνες είναι εξαιρετικά αυστηροί:
Η παρακολούθηση χωρίς την κατάλληλη νομική βάση απαγορεύεται σε όλες σχεδόν τις περιπτώσεις.
Επιτρέπεται μόνο όταν:
- υπάρχει σοβαρή υποψία εγκλήματος
- η παρακολούθηση είναι προσωρινή
- ο εργοδότης δεν μπορεί να επιτύχει το ίδιο αποτέλεσμα με άλλα μέσα
- και μόνο αφού ειδοποιηθεί το AP εάν ενέχει υψηλό κίνδυνο.
Ισχυρή Προστασία Ιδιωτικών Επικοινωνιών και Προσωπικής Χρήσης
Οι Κάτω Χώρες προστατεύουν σθεναρά το απόρρητο των εργαζομένων ακόμη και στα εργασιακά στοιχεία:
- Εάν επιτρέπεται η ιδιωτική χρήση συσκευών εργασίας (επίσημα ή ανεπίσημα), τα εργαλεία παρακολούθησης πρέπει να ρυθμιστούν ώστε να εξαιρείται το ιδιωτικό περιεχόμενο.
- Η ανάγνωση προσωπικών email, συνομιλιών ή προσωπικών μηνυμάτων είναι σχεδόν πάντα παράνομη.
- Η παρακολούθηση της χρήσης του Διαδικτύου πρέπει να επικεντρώνεται σε κατηγορίες και μοτίβα, όχι σε ιδιωτικό περιεχόμενο.
Αναμένεται αυστηρός διαχωρισμός ιδιωτικών και εργασιακών δεδομένων.
Η παρακολούθηση ήχου και εικόνας είναι εξαιρετικά περιορισμένη
Το AP θεωρεί την παρακολούθηση ήχου και βίντεο πολύ παρεμβατική:
- Η εγγραφή ήχου είναι σχεδόν πάντα απαράδεκτη.
- Η παρακολούθηση βίντεο πρέπει να είναι αυστηρά αιτιολογημένη και ποτέ συνεχής.
- Οι κάμερες δεν μπορούν να μαγνητοσκοπήσουν τους υπαλλήλους στο χώρο εργασίας τους, εκτός και αν χρειαστεί για σοβαρούς λόγους ασφάλειας/ασφάλειας.
- Η παρακολούθηση δεν πρέπει ποτέ να καταγράφει χώρους διαλείμματος, τουαλέτες ή προσωπικούς χώρους.
Υψηλές προσδοκίες για τεκμηρίωση DPIA
Το AP αναμένει πλήρη DPIA για:
- παρακολούθηση οθόνης
- παρακολούθηση τοποθεσίας
- οποιαδήποτε συνεχή παρακολούθηση ή παρακολούθηση με βάση τη συμπεριφορά
Η ΕΑΠΠ πρέπει να είναι λεπτομερής, συμπεριλαμβανομένων των εναλλακτικών λύσεων που εξετάζονται και των μέτρων μετριασμού.
Αυστρία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Αυστριακός νόμος για την προστασία δεδομένων (Datenschutzgesetz – DSG)
- Αυστριακός νόμος περί εργατικού συντάγματος (Arbeitsverfassungsgesetz – ArbVG) – δικαιώματα του συμβουλίου εργαζομένων
- Οδηγίες από την Αυστριακή Αρχή Προστασίας Δεδομένων (Datenschutzbehörde – DSB)
Βασικές ειδικές απαιτήσεις για την Αυστρία
Συμβούλιο Εργασίας Συνκαθορισμός Συστημάτων Παρακολούθησης
Σε εταιρείες με συμβούλιο εργαζομένων (Betriebsrat), η Αυστρία απαιτεί μια συμφωνία καταστήματος (Betriebsvereinbarung) για κάθε σύστημα που παρακολουθεί τη συμπεριφορά ή την απόδοση των εργαζομένων.
- Το συμβούλιο εργαζομένων έχει δικαιώματα συνκαθορισμού, όχι απλώς διαβούλευση.
- Χωρίς έγκυρη συμφωνία καταστήματος, η εισαγωγή ενός συστήματος παρακολούθησης μπορεί να είναι παράνομη και επίσης παραβίαση της εργατικής νομοθεσίας.
Ο «μόνιμος έλεγχος» της συμπεριφοράς είναι έντονα δυσμενής
Η αυστριακή πρακτική θεωρεί εξαιρετικά προβληματική τη μόνιμη, λεπτομερή παρακολούθηση της απόδοσης/συμπεριφοράς:
- Η συνεχής παρακολούθηση (π.χ. λεπτομερή αρχεία καταγραφής δραστηριότητας, συνεχής λήψη οθόνης) θεωρείται συνήθως δυσανάλογη.
- Η παρακολούθηση πρέπει να είναι στοχευμένη, περιορισμένης έκτασης και χρόνου και σαφώς αιτιολογημένη.
Το DSB τείνει να εφαρμόζει έναν αυστηρό φακό αναλογικότητας για εργαλεία στο χώρο εργασίας.
Υψηλή ευαισθησία γύρω από την εγγραφή ήχου και εικόνας
Η Αυστρία αντιμετωπίζει την εγγραφή ήχου και εικόνας/βίντεο στο χώρο εργασίας ως ιδιαίτερα παρεμβατική:
- Η εγγραφή ήχου δεν είναι σχεδόν ποτέ αποδεκτή σε κανονικά περιβάλλοντα γραφείου.
- Η λήψη βίντεο/οθόνης πρέπει να αιτιολογείται έντονα (π.χ. κρίσιμα για την ασφάλεια περιβάλλοντα) και να διαμορφώνεται στο ελάχιστο απαραίτητο εύρος.
- Οποιαδήποτε παρακολούθηση που επιτρέπει την παρατήρηση των εργαζομένων στη θέση εργασίας τους για μεγαλύτερες περιόδους υπόκειται σε ιδιαίτερα αυστηρό έλεγχο.
Προστασία της ιδιωτικής σφαίρας ακόμα και σε συσκευές εργασίας
Ακόμη και όταν οι συσκευές ανήκουν σε εταιρεία, η αυστριακή νομοθεσία και η πρακτική της DSB τονίζουν:
- Σεβασμός στην ιδιωτική σφαίρα του εργαζομένου, ειδικά όπου η ιδιωτική χρήση είναι ανεκτή.
- Τα εργαλεία παρακολούθησης πρέπει να διαμορφωθούν έτσι ώστε να αποφεύγεται η ανάγνωση καθαρά ιδιωτικού περιεχομένου (προσωπικά μηνύματα ηλεκτρονικού ταχυδρομείου, ιδιωτικές συνομιλίες, κ.λπ.).
Η επιθεώρηση σε βάθος περιεχομένου των επικοινωνιών είναι επικίνδυνη και συνήθως υπερβολική όταν υπάρχουν λιγότερο παρεμβατικές επιλογές (μεταδεδομένα, κατηγορίες).
Ανάγκη για σαφείς εσωτερικές πολιτικές και διαφάνεια
Πέρα από τη γενική διαφάνεια GDPR, η αυστριακή πρακτική αναμένει:
σαφείς εσωτερικές πολιτικές / Betriebsvereinbarungen που περιγράφουν επακριβώς:
- τι παρακολουθείται
- ποια εργαλεία χρησιμοποιούνται
- σκοπούς και νομική βάση
- περιόδους διατήρησης
- που έχει πρόσβαση
γραπτές πληροφορίες προς τους εργαζόμενους, όχι μόνο μια γενική αναφορά σε μια σύμβαση.
Αυτό το γραπτό πλαίσιο είναι απαραίτητο κατά την ανάπτυξη εργαλείων παρακολούθησης.
Ελβετία
Βασικά νομικά έγγραφα
- Ομοσπονδιακός νόμος για την προστασία δεδομένων (FADP / revDSG, σε ισχύ από το 2023)
- Διάταγμα προς το FADP (DPO / VDSG)
- Οδηγίες και αποφάσεις του Ελβετικού Ομοσπονδιακού Επιτρόπου Προστασίας Δεδομένων και Πληροφοριών (FDPIC)
- Ελβετικός Κώδικας Υποχρεώσεων και Εργατικό Δίκαιο (παρατηρήσεις απορρήτου των εργαζομένων)
Βασικές ειδικές απαιτήσεις για την Ελβετία
Η παρακολούθηση δεν πρέπει να «επιβαρύνει» ή να «παρατηρεί συστηματικά» τους υπαλλήλους
Η ελβετική εργατική νομοθεσία απαγορεύει την παρακολούθηση:
- συμπεριφορά των εργαζομένων
- κίνηση/δραστηριότητα
- συνεχής παρατήρηση
- λεπτομερής παρακολούθηση απόδοσης
εάν οδηγεί σε κινδύνους για την υγεία, άγχος, πίεση ή παραβιάζει την αξιοπρέπεια των εργαζομένων.
Ρητή υποχρέωση αποφυγής παρακολούθησης της ιδιωτικής ζωής
Σύμφωνα με το FADP και τις ελβετικές αρχές εργασίας:
- Τα εργαλεία δεν πρέπει να εισχωρούν στην ιδιωτική σφαίρα, ακόμη και σε εταιρικές συσκευές.
- Εάν επιτρέπεται η ιδιωτική χρήση (ακόμη και περιστασιακά), οι εργοδότες πρέπει να διαμορφώσουν τα εργαλεία παρακολούθησης για να αποφύγουν την καταγραφή ιδιωτικού περιεχομένου.
Αυτή η προσδοκία είναι πιο σαφής και προστατευτική σε σύγκριση με πολλά κράτη της ΕΕ.
Ισχυρή απαίτηση διαφάνειας (Σαφής, εκ των προτέρων ειδοποίηση)
Η ελβετική νομοθεσία απαιτεί από τους εργαζόμενους να λαμβάνουν σαφείς, εκ των προτέρων πληροφορίες σχετικά με:
- τι παρακολουθείται
- πώς παρακολουθείται
- ο σκοπός
- το είδος των δεδομένων που συλλέγονται
- διάρκεια διατήρησης
- κανόνες πρόσβασης
Οι γενικές ή ασαφείς ειδοποιήσεις είναι ανεπαρκείς.
Η παρακολούθηση για τον έλεγχο της απόδοσης απαιτεί πρόσθετη αιτιολόγηση
Σύμφωνα με το FDPIC:
- Η παρακολούθηση που αξιολογεί την παραγωγικότητα ή τη συμπεριφορά είναι αποδεκτή μόνο εάν είναι απολύτως απαραίτητο.
- Ακόμη και τότε, τα δεδομένα πρέπει να συγκεντρώνονται ή να ανωνυμοποιούνται όποτε είναι δυνατόν.
- Η άμεση ταυτοποίηση των εργαζομένων θα πρέπει να αποφεύγεται εκτός εάν δεν υπάρχει εναλλακτική λύση.
Αυτό υπερβαίνει τον GDPR επιβάλλοντας περισσότερους περιορισμούς στην αξιολόγηση απόδοσης.
Αυστηρή απαγόρευση παρακολούθησης
- ισχυρές υποψίες για εγκληματική ενέργεια
- προσωρινά, στοχευμένα μέτρα
- αξιολόγηση της αναλογικότητας
- συνήθως με ποινική εποπτεία
Οι διασυνοριακές μεταφορές δεδομένων ρυθμίζονται διαφορετικά από το GDPR
Η Ελβετία έχει τη δική της λίστα με τις «επαρκείς χώρες».
Για μεταφορές εκτός Ελβετίας απαιτούνται:
- απόφαση επάρκειας, OR
- Ελβετικά SCC (όχι οι εκδόσεις ΕΕ), OR
- ισοδύναμες διασφαλίσεις
Τα ελβετικά SCC διαφέρουν ελαφρώς από τα SCC της ΕΕ, επομένως οι εργοδότες πρέπει να χρησιμοποιούν τη σωστή έκδοση.
Η παρουσία του Συμβουλίου Εργασίας είναι σπάνια, αλλά η διαβούλευση αναμένεται όπου υπάρχει
Η Ελβετία δεν απαιτεί συμβούλια εργαζομένων από προεπιλογή, αλλά:
- όπου υπάρχουν φορείς εκπροσώπησης των εργαζομένων
- αναµένεται διαβούλευση πριν από την καθιέρωση της παρακολούθησης.
Ελλάδα
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Ελληνικός Νόμος Προστασίας Δεδομένων 4624/2019 – εθνική εφαρμογή του GDPR
- Οδηγίες και αποφάσεις της Ελληνικής Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Α.Π.Δ.Α.)
- Ελληνικό Εργατικό Δίκαιο (δικαιώματα εργαζομένων & ιδιωτικότητα στο χώρο εργασίας)
Βασικές απαιτήσεις για την Ελλάδα
Αυστηρή Αναλογικότητα & Προσέγγιση «Τελευταίας Καταφυγής».
Η Ελληνική ΑΠΔ ερμηνεύει την αναλογικότητα πολύ αυστηρά:
- Τα εργαλεία παρακολούθησης των εργαζομένων πρέπει να χρησιμοποιούνται μόνο εάν δεν υπάρχει λιγότερο παρεμβατική εναλλακτική.
- Οι εργοδότες πρέπει να αιτιολογήσουν γιατί η παρακολούθηση είναι απαραίτητη και γιατί οι πιο ήπιες λύσεις είναι ανεπαρκείς.
- Η γενική παραγωγικότητα ή η τακτική παρακολούθηση της απόδοσης συχνά θεωρείται δυσανάλογη.
Η γραπτή εσωτερική πολιτική είναι υποχρεωτική
Η ελληνική νομοθεσία προβλέπει:
- μια γραπτή εσωτερική πολιτική της εταιρείας που περιγράφει την παρακολούθηση
- λεπτομέρειες σχετικά με το σκοπό, το εύρος, τη μέθοδο και την πρόσβαση
- σαφή διάκριση μεταξύ επιτρεπόμενων και απαγορευμένων χρήσεων
- άμεση επικοινωνία με τους εργαζόμενους πριν από την έναρξη της παρακολούθησης
Μια γενική σημείωση απορρήτου GDPR δεν αρκεί.
Ρητή Απαγόρευση Παρακολούθησης Ιδιωτικών Επικοινωνιών
Η Ελλάδα προστατεύει σθεναρά την ιδιωτική ζωή των εργαζομένων:
- Δεν είναι δυνατή η πρόσβαση, η παρακολούθηση ή ο έλεγχος των ιδιωτικών email, των συνομιλιών και των προσωπικών επικοινωνιών.
- Ακόμη και σε εταιρικές συσκευές, οι εργοδότες πρέπει να διασφαλίζουν ότι τα εργαλεία παρακολούθησης δεν καταγράφουν ιδιωτικό περιεχόμενο.
- Εάν η προσωπική χρήση επιτρέπεται καθόλου, απαγορεύεται ουσιαστικά η βαθύτερη παρακολούθηση.
Η παρακολούθηση πρέπει να ακολουθεί τις απαιτήσεις νομικής ειδοποίησης
Το ελληνικό DPA ακολουθεί μια εξαιρετικά αυστηρή άποψη:
Η παρακολούθηση χωρίς την κατάλληλη νομική βάση είναι σχεδόν πάντα παράνομη.
Επιτρέπεται μόνο σε σπάνιες περιπτώσεις σοβαρής ποινικής υπόνοιας, με:
- αυστηρή αναγκαιότητα
- μικρής διάρκειας
- ισχυρή τεκμηρίωση
- περιορισμένο πεδίο εφαρμογής
Οι κανόνες CCTV είναι πολύ αυστηροί (ισχύουν και για την ψηφιακή παρακολούθηση)
Αν και έχει σχεδιαστεί για CCTV, η ελληνική DPA εφαρμόζει παρόμοια πρότυπα σε οποιοδήποτε σύστημα μπορεί να παρακολουθεί ή να καταγράφει υπαλλήλους:
- Δεν πρέπει να παρακολουθεί συνεχώς τους σταθμούς εργασίας.
- Δεν πρέπει να στοχεύει τους υπαλλήλους μεμονωμένα εκτός εάν είναι απολύτως απαραίτητο.
- Δεν πρέπει να καλύπτει δωμάτια διαλειμμάτων, καφετέριες, χώρους ανάπαυσης ή ιδιωτικές ζώνες.
- Οι εγγραφές πρέπει να έχουν σύντομες περιόδους διατήρησης.
Αναμένεται DPIA για την παρακολούθηση των περισσότερων εργαζομένων
Ο νόμος 4624/2019 και η καθοδήγηση HDPA αντιμετωπίζουν την παρακολούθηση των εργαζομένων ως υψηλού κινδύνου:
- Το DPIA απαιτείται για τις περισσότερες υλοποιήσεις
- Πρέπει να τεκμηριώνει εναλλακτικές λύσεις, κινδύνους και μετριασμούς
- Το HDPA μπορεί να ζητήσει αποδεικτικά στοιχεία σε περίπτωση επιθεωρήσεων
Διαβούλευση με εκπροσώπους εργαζομένων
Όπου υπάρχουν συνδικάτα, επιτροπές εργαζομένων ή εκπρόσωποι του προσωπικού:
- οι εργοδότες πρέπει να τους συμβουλεύονται πριν από την καθιέρωση παρακολούθησης
- και συζητήστε τη γραπτή εσωτερική πολιτική
Κύπρος
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Κυπριακός Νόμος 125(Ι)/2018 – εθνική εφαρμογή του GDPR
- Οδηγίες & αποφάσεις του Γραφείου Επιτρόπου Προστασίας Προσωπικών Δεδομένων (Κυπριακή ΑΠΔ)
- Σχετικές διατάξεις του Κυπριακού Εργατικού Δικαίου
Βασικές Ειδικές Απαιτήσεις για την Κύπρο
Αυστηρή αναλογικότητα και ερμηνεία αναγκαιότητας
Η κυπριακή ΑΠΔ εφαρμόζει αυστηρό τεστ αναλογικότητας, παρόμοιο με την Ελλάδα:
- Η παρακολούθηση πρέπει να είναι σαφώς απαραίτητη για συγκεκριμένο, νόμιμο σκοπό.
- Πρέπει πρώτα να εξεταστούν λιγότερο παρεμβατικές εναλλακτικές λύσεις.
- Η συνεχής ή ιδιαίτερα παρεμβατική παρακολούθηση (συνεχής παρακολούθηση, στιγμιότυπα οθόνης) συνήθως δεν ευνοείται.
Οι εργοδότες πρέπει να είναι σε θέση να αιτιολογήσουν γιατί απαιτείται η χρησιμοποιούμενη μέθοδος παρακολούθησης.
Υποχρεωτικές, Αναλυτικές Πληροφορίες Εργαζομένων
Η Κύπρος απαιτεί μια πιο σαφή και λεπτομερή ειδοποίηση από την τυπική διαφάνεια GDPR:
Οι εργαζόμενοι πρέπει να ενημερώνονται για:
- σκοπό και αναγκαιότητα παρακολούθησης
- συγκεκριμένα εργαλεία που χρησιμοποιούνται
- μέθοδοι και συχνότητα συλλογής δεδομένων
- που έχει πρόσβαση
- περιόδους διατήρησης
- δικαιωµάτων και µηχανισµών παραπόνων
Μια γενική σημείωση απορρήτου δεν θεωρείται επαρκής.
Απαγόρευση Παρακολούθησης Ιδιωτικών Περιοχών και Προσωπικών Δεδομένων
Η κυπριακή DPA απαγορεύει ρητά την παρακολούθηση:
- δωμάτια διαλειμμάτων
- τουαλέτες
- χώρους εστίασης
- κάθε «ιδιωτικό» ή ημιιδιωτικό χώρο
- ιδιωτικές συνομιλίες, προσωπικά μηνύματα ή προσωπικούς λογαριασμούς email
- καθαρά ιδιωτικό περιεχόμενο περιήγησης
Εάν οι εργοδότες επιτρέπουν περιορισμένη ιδιωτική χρήση συσκευών, η παρακολούθηση πρέπει να αποκλείει τυχόν λήψη ιδιωτικού περιεχομένου.
Η παρακολούθηση πρέπει να ακολουθεί τις απαιτήσεις νομικής ειδοποίησης, εκτός από την περίπτωση ποινικής υποψίας
- Η έκτακτη παρακολούθηση είναι παράνομη εκτός από σοβαρές περιπτώσεις ποινικής υπόνοιας.
- Ακόμη και τότε, πρέπει να είναι στοχευμένη, χρονικά περιορισμένη και ανάλογη.
- Η επιτήρηση για την παραγωγικότητα, τις επιδόσεις ή τη συνήθη επίβλεψη απαγορεύεται πλήρως όταν στερείται της απαιτούμενης νομικής βάσης και ειδοποίησης.
Αναμένεται DPIA για τα περισσότερα συστήματα παρακολούθησης εργαζομένων
Ενώ ο GDPR απαιτεί DPIA για εργαλεία υψηλού κινδύνου, η κυπριακή DPA αντιμετωπίζει την παρακολούθηση των εργαζομένων γενικά ως κατηγορία υψηλού κινδύνου, πράγμα που σημαίνει ότι οι εργοδότες θα πρέπει:
- διεξαγωγή DPIA πριν από την ανάπτυξη
- τεκμηριώνουν τους κινδύνους και τα μέτρα μετριασμού
- δικαιολογούν την αναγκαιότητα
- αξιολογούν εναλλακτικές λύσεις
- παρέχει αποδεικτικά στοιχεία κατόπιν αιτήματος της ΑΠΔ
Διαβούλευση με εκπροσώπους εργαζομένων
Εάν υπάρχουν επιτροπές εργαζομένων ή σωματεία:
- οι εργοδότες πρέπει να συμβουλεύονται μαζί τους πριν από την ανάπτυξη συστημάτων παρακολούθησης
- πρέπει να παρουσιάζει την πολιτική παρακολούθησης και την αιτιολόγηση
Αυτή είναι μια νομική προσδοκία βάσει των κυπριακών εργασιακών πρακτικών.
Δανία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Δανικός νόμος για την προστασία δεδομένων (Databeskyttelsesloven)
- Οδηγίες από την Αρχή Προστασίας Δεδομένων της Δανίας (Datilsynet)
- Σχετικές διατάξεις της Δανικής Εργατικής Νομοθεσίας
Βασικές ειδικές απαιτήσεις για τη Δανία
Πολύ ισχυρή απαίτηση διαφάνειας (πέρα από τον GDPR)
Η Δανία είναι μια από τις πιο αυστηρές χώρες της ΕΕ όσον αφορά τη διαφάνεια:
Οι εργαζόμενοι πρέπει να ενημερώνονται με σαφήνεια, συγκεκριμένα και μεμονωμένα για οποιαδήποτε παρακολούθηση.
Ο εργοδότης πρέπει να περιγράφει ρητά:
- ποια εργαλεία παρακολούθησης χρησιμοποιούνται
- ποια δεδομένα συλλέγονται
- πόσο συχνά συλλέγονται δεδομένα
- που έχει πρόσβαση
- περιόδους διατήρησης
Η δανική DPA έχει επιβάλει κυρώσεις σε εταιρείες για ανεπαρκείς λεπτομέρειες στις ανακοινώσεις παρακολούθησης των εργαζομένων.
Η παρακολούθηση πρέπει να είναι αυστηρά απαραίτητη (Δοκιμή βελτιωμένης αναλογικότητας)
Η δανική νομοθεσία και η καθοδήγηση της Datatilsynet απαιτούν την παρακολούθηση:
- απαραίτητος
- ανάλογος
- σχετικές με την εργασία
Η DPA εντοπίζει τακτικά παραβιάσεις όταν οι εργοδότες χρησιμοποιούν:
- συνεχής παρακολούθηση οθόνης
- υπερβολική παρακολούθηση στο διαδίκτυο
Ρητή απαγόρευση μη εξουσιοδοτημένης παρακολούθησης
Η Δανία απαγορεύει τη μη εξουσιοδοτημένη παρακολούθηση εκτός από εξαιρετικά συγκεκριμένα πλαίσια ποινικής έρευνας και ακόμη και τότε:
- ο εργοδότης πρέπει να έχει πολύ ισχυρούς λόγους
- η παρακολούθηση πρέπει να είναι προσωρινή
- μόνο για μια σαφώς καθορισμένη υποψία
Οι εκπρόσωποι των εργαζομένων πρέπει να ενημερωθούν
Όταν ένας χώρος εργασίας έχει εκπροσώπους εργαζομένων ή επιτροπή συνεργασίας:
- πρέπει να ενημερώνονται και να συμμετέχουν σε συζητήσεις σχετικά με την παρακολούθηση
- αν και όχι τόσο αυστηρή όσο η Γερμανία ή η Ολλανδία, η Δανία αναμένει τεκμηριωμένο εσωτερικό διάλογο
- Η εκπροσώπηση των εργαζομένων πρέπει να λάβει όλες τις σχετικές πληροφορίες πριν από την ανάπτυξη
Η Datatilsynet ενθαρρύνει σθεναρά μια τέτοια διαβούλευση.
Αυστηροί κανόνες για την παρακολούθηση email και Internet
Η δανική πρακτική επιβάλλει υψηλότερα πρότυπα για την παρακολούθηση της ψηφιακής επικοινωνίας:
- Η ανάγνωση του περιεχομένου των email των εργαζομένων επιτρέπεται μόνο σε εξαιρετικές περιπτώσεις.
- Οι εργοδότες πρέπει να αποφεύγουν να καταγράφουν ή να διαβάζουν προσωπικές επικοινωνίες ακόμη και αν αποστέλλονται από συσκευές εργασίας.
- Η παρακολούθηση στο Διαδίκτυο πρέπει να επικεντρώνεται σε κατηγορίες ή μοτίβα και όχι σε συγκεκριμένο περιεχόμενο σελίδας.
Εγγραφή οθόνης
Το Datatilsynet αντιμετωπίζει:
ως άκρως παρεμβατικές και σπάνια νόμιμες, εκτός εάν απαιτείται αυστηρά για λόγους ασφάλειας ή συμμόρφωσης.
Μια DPIA συνιστάται ανεπιφύλακτα (και αναμένεται αποτελεσματικά) για τέτοιες δυνατότητες.
Σύντομες και σαφείς περίοδοι διατήρησης
Η DPA της Δανίας απαιτεί:
- σύντομες, καλά καθορισμένες περιόδους διατήρησης για την παρακολούθηση των δεδομένων
- τακτική διαγραφή
- πολιτικές διατήρησης εύκολα προσβάσιμες στους εργαζόμενους
Σουηδία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Σουηδικός νόμος για την προστασία δεδομένων (Dataskyddslagen 2018:218)
- Οδηγίες από τη Σουηδική Αρχή για την Προστασία του Απορρήτου (Integritetsskyddsmyndigheten – IMY)
- Σχετικές διατάξεις των Σουηδικών Πράξεων για την Προστασία της Απασχόλησης και τον Συναποφασισμό
Βασικές ειδικές απαιτήσεις για τη Σουηδία
Εξαιρετικά υψηλά πρότυπα διαφάνειας και προβλεψιμότητας
Η Σουηδία έχει μία από τις πιο αυστηρές προσδοκίες διαφάνειας στην ΕΕ.
Το IMY απαιτεί από τους εργοδότες να ενημερώνουν με σαφήνεια τους εργαζόμενους σχετικά με:
- λόγοι παρακολούθησης
- ακριβή εργαλεία που χρησιμοποιούνται
- δεδομένα που συλλέγονται και "πόσο συχνά"
- περιόδους διατήρησης
- που έχει πρόσβαση στις πληροφορίες
- εάν η παρακολούθηση επηρεάζει την αξιολόγηση της εργασίας
Οι γενικές πληροφορίες δεν επαρκούν, η ειδοποίηση πρέπει να είναι συγκεκριμένη, συγκεκριμένη και προβλέψιμη.
Η παρακολούθηση δεν πρέπει να επηρεάζει την "αξιοπρέπεια των εργαζομένων"
Σύμφωνα με τις σουηδικές αρχές εργασίας και την πρακτική IMY:
- Η παρακολούθηση δεν πρέπει να υπονομεύει την αξιοπρέπεια, την αυτονομία ή την εμπιστοσύνη των εργαζομένων.
- Συστήματα που δημιουργούν πίεση, άγχος ή αίσθηση συνεχούς επίβλεψης μπορεί να θεωρηθούν παράνομα.
Ισχυροί περιορισμοί στην παρακολούθηση email, Internet και επικοινωνίας
Η σουηδική καθοδήγηση αντιμετωπίζει την παρακολούθηση των ψηφιακών επικοινωνιών ως εξαιρετικά παρεμβατική:
- Η πρόσβαση σε περιεχόμενο email επιτρέπεται μόνο σε συγκεκριμένες, εξαιρετικές περιπτώσεις (π.χ. χειρισμός απουσιών, συμβάντα ασφαλείας).
- Η παρακολούθηση της ιδιωτικής επικοινωνίας απαγορεύεται αυστηρά.
- Ακόμη και η συλλογή μεταδεδομένων πρέπει να περιορίζεται σε αυτό που χρειάζεται.
Τα εργαλεία παρακολούθησης πρέπει να διαμορφωθούν έτσι ώστε να αποφεύγεται η καταγραφή προσωπικών μηνυμάτων ή σαφώς ιδιωτικού υλικού.
Παρακολούθηση οθόνης
Το IMY θεωρεί:
- συχνά στιγμιότυπα οθόνης
- παρακολούθηση ζωντανής οθόνης
να είναι πολύ παρεμβατικές μορφές επιτήρησης.
Σύντομες περίοδοι διατήρησης και αυστηρή ελαχιστοποίηση δεδομένων
Η Σουηδία απαιτεί από τους εργοδότες να:
- ορίστε σύντομες περιόδους διατήρησης
- διαγράψτε τακτικά δεδομένα παρακολούθησης
- εφαρμόζουν αυστηρό έλεγχο πρόσβασης
- αποθηκεύστε μόνο τις ελάχιστες απαραίτητες πληροφορίες.
Υποχρεώσεις διαβούλευσης μέσω αντιπροσώπευσης εργαζομένων
Εάν ένας χώρος εργασίας έχει συνδικαλιστική εκπροσώπηση ή τοπική επιτροπή εργαζομένων:
- Οι εργοδότες πρέπει να τους ενημερώνουν ή να τους συμβουλεύονται πριν από την εισαγωγή συστημάτων παρακολούθησης
- παρέχουν τεκμηρίωση και αιτιολόγηση
- επιτρέπουν τον διάλογο για την αναλογικότητα και την αναγκαιότητα.
Ιρλανδία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Νόμος περί προστασίας δεδομένων 2018 (Ιρλανδία) – εθνική εφαρμογή και πρόσθετοι όροι
- Οδηγίες από την Ιρλανδική Επιτροπή Προστασίας Δεδομένων (DPC)
- Σχετικές διατάξεις του ιρλανδικού εργατικού και εργατικού δικαίου
Βασικές ειδικές απαιτήσεις για την Ιρλανδία
Ισχυρή Έμφαση στη «Δικαιοσύνη» και στην Προσδοκία των Εργαζομένων για ιδιωτικότητα
Η Ιρλανδία ακολουθεί τον GDPR, αλλά δίνει ιδιαίτερη έμφαση στη δικαιοσύνη:
- Η παρακολούθηση πρέπει να είναι σαφώς προβλέψιμη για τους εργαζόμενους.
- Οι εργοδότες πρέπει να αξιολογούν τις εύλογες προσδοκίες των εργαζομένων για το απόρρητο σε οποιαδήποτε δεδομένη κατάσταση.
- Η αιφνιδιαστική παρακολούθηση ή παρακολούθηση πέρα από αυτό που εύλογα προβλέπουν οι εργαζόμενοι μπορεί να είναι παράνομη ακόμη και αν είναι διαφανής στα χαρτιά.
Λεπτομερείς και ειδικές απαιτήσεις διαφάνειας
Το DPC αναμένει πολύ σαφείς και λεπτομερείς ειδοποιήσεις των εργαζομένων, συμπεριλαμβανομένων:
- τεχνική περιγραφή του τι καταγράφει πραγματικά το εργαλείο παρακολούθησης
- συχνότητα παρακολούθησης
- εάν χρησιμοποιούνται αυτοματοποιημένα αναλυτικά στοιχεία
- ο οποίος στον οργανισμό εξετάζει τα δεδομένα
- εάν η παρακολούθηση μπορεί να επηρεάσει πειθαρχικές αποφάσεις ή αποφάσεις απόδοσης
Απαγόρευση δυσανάλογης ή συνεχούς παρακολούθησης
Οι οδηγίες του DPC είναι αυστηρές για την υπερβολική παρακολούθηση:
- Η συνεχής παρακολούθηση ή η παρακολούθηση σε πραγματικό χρόνο (οθόνες, μέθοδοι τύπου επιτήρησης) είναι συνήθως υπερβολική
- η παρακολούθηση πρέπει να είναι ελάχιστη, αναγκαία και αιτιολογημένη
- δραστηριότητα που φαίνεται να «παρακολουθεί όλα όσα κάνει ένας εργαζόμενος» θεωρείται παραβίαση των ιρλανδικών εργασιακών δικαιωμάτων
Αυστηροί κανόνες για την ποινική υποψία
- υπάρχουν σοβαρές υποψίες για εγκληματική ενέργεια
- η παρακολούθηση είναι στοχευμένη και βραχυπρόθεσμη
- δεν υπάρχει λογική εναλλακτική
- η ανώτερη διοίκηση το εξουσιοδοτεί
- ο σκοπός είναι αυστηρά διερευνητικός
Απαγορεύεται αυστηρά η παρακολούθηση των ιδιωτικών επικοινωνιών
Ακόμη και σε εταιρικές συσκευές, οι εργοδότες δεν πρέπει:
- πρόσβαση σε ιδιωτικά email
- διαβάστε προσωπικά μηνύματα
- συλλέγουν καθαρά περιεχόμενο ιδιωτικής περιήγησης
Απαιτείται DPIA για την παρακολούθηση των περισσότερων εργαζομένων
Το DPC θεωρεί την παρακολούθηση των εργαζομένων υψηλού κινδύνου από προεπιλογή, που σημαίνει:
- Τα DPIA πρέπει να ολοκληρωθούν πριν από την εφαρμογή
- οι κίνδυνοι και οι εναλλακτικές λύσεις πρέπει να αξιολογηθούν πλήρως
- Κατά τη διάρκεια των επιθεωρήσεων μπορεί να ζητηθεί τεκμηρίωση DPIA
Διαβούλευση με τους εκπροσώπους των εργαζομένων όπου είναι παρόντες
Αν και δεν είναι τόσο αυστηρό όσο το σύστημα συναπόφασης της Γερμανίας, η ιρλανδική πρακτική στο χώρο εργασίας αναμένει:
- διαβούλευση με συνδικάτα ή επιτροπές εργαζομένων
- γνωστοποίηση των σχεδίων παρακολούθησης και των αποτελεσμάτων ΕΑΠ
- εσωτερικό διάλογο για την αναγκαιότητα, την αναλογικότητα και τις εγγυήσεις
Αυτή η προσδοκία απορρέει από τις αρχές των εργασιακών σχέσεων παρά από την αυστηρή καταστατική εντολή.
Πορτογαλία
Βασικά νομικά έγγραφα
- GDPR – πλήρως εφαρμοστέο
- Πορτογαλικός Νόμος για την Προστασία Δεδομένων 58/2019
- Πορτογαλικός Κώδικας Εργασίας (Νόμος 7/2009) – Άρθρα 20–21 σχετικά με τον χώρο εργασίας και την εξ αποστάσεως επιτήρηση
- Οδηγίες από την Πορτογαλική Αρχή Προστασίας Δεδομένων (CNPD)
Ειδικές απαιτήσεις για την Πορτογαλία
Απόλυτη απαγόρευση της μη εξουσιοδοτημένης βιντεοπαρακολούθησης
Η Πορτογαλία απαγορεύει αυστηρά:
- μη εξουσιοδοτημένες κάμερες
- μη εξουσιοδοτημένη παρακολούθηση βίντεο
- μη εξουσιοδοτημένη παρατήρηση εργαζομένων
Κάθε οπτική παρακολούθηση πρέπει να είναι ορατή, δηλωμένη και αιτιολογημένη. Η μη εξουσιοδοτημένη οπτική παρακολούθηση δεν επιτρέπεται ποτέ.
Ισχυροί περιορισμοί στην παρακολούθηση email και IT
Η Πορτογαλία εφαρμόζει αυστηρότερα πρότυπα από τον GDPR για την παρακολούθηση ψηφιακών επικοινωνιών:
- Δεν επιτρέπεται η μόνιμη ή συστηματική παρακολούθηση των email των εργαζομένων.
- Η παρακολούθηση πρέπει να είναι περιστασιακή, στοχευμένη και να συνδέεται με νόμιμους, συγκεκριμένους κινδύνους.
- Οι εργοδότες πρέπει να έχουν σαφείς εσωτερικούς κανόνες που περιγράφουν την ιδιωτική χρήση, τα όρια και τις πρακτικές παρακολούθησης.
- Η παρακολούθηση πρέπει πάντα να ακολουθεί μια λιγότερο παρεμβατική προσέγγιση.
Υποχρεωτική Πολιτική Παρακολούθησης & Χρήσης
Η πορτογαλική πρακτική απαιτεί μια λεπτομερή εσωτερική πολιτική που εξηγεί:
- τι παρακολούθηση γίνεται
- ποια εργαλεία χρησιμοποιούνται
- το εύρος και το σκοπό
- πώς συλλέγονται και αποθηκεύονται τα δεδομένα
- εάν επιτρέπεται η ιδιωτική χρήση συσκευών
- εγγυήσεις για την προστασία της ιδιωτικής ζωής των εργαζομένων
Περιορισμοί εξ αποστάσεως εργασίας (Πολύ σημαντικοί στην Πορτογαλία)
Η Πορτογαλία εισήγαγε ορισμένους από τους αυστηρότερους κανόνες παρακολούθησης εξ αποστάσεως εργασίας στην ΕΕ:
- Οι εργοδότες δεν μπορούν να παρακολουθούν τους υπαλλήλους που εργάζονται από το σπίτι χρησιμοποιώντας εργαλεία επιτήρησης, παρακολούθησης συμπεριφοράς ή παρεμβατικών εργαλείων παρακολούθησης.
- Οι εργοδότες δεν μπορούν να επικοινωνήσουν με τους εργαζομένους εκτός των ωρών εργασίας («δικαίωμα αποσύνδεσης»).
- Η παρακολούθηση της εξ αποστάσεως εργασίας πρέπει να είναι ελάχιστη, αιτιολογημένη και δεν πρέπει να παρεισφρύει στο ιδιωτικό περιβάλλον του σπιτιού.
Αυστηρή Ερμηνεία Αναγκαιότητας και Αναλογικότητας
Οι πορτογαλικές αρχές εφαρμόζουν:
- αυστηρή αναγκαιότητα (παρακολούθηση μόνο όταν απαιτείται)
- αυστηρή αναλογικότητα (ελάχιστα δεδομένα, ελάχιστη διάρκεια)
- αυστηρή συνάφεια (χωρίς επιτήρηση γενικού σκοπού).
Η παρακολούθηση πρέπει να συνδέεται σαφώς με την ασφάλεια, τη συμμόρφωση ή την προστασία των περιουσιακών στοιχείων — όχι με τον γενικό έλεγχο της παραγωγικότητας.
Σλοβακία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Πράξη αριθμ. 18/2018 Συντ. για την Προστασία Προσωπικών Δεδομένων – Προσαρμογή του Σλοβακικού GDPR
- Οδηγίες από την Αρχή Προστασίας Δεδομένων της Σλοβακίας (Úrad na ochranu osobných údajov SR)
- Σχετικές διατάξεις του Σλοβακικού Εργατικού Κώδικα
Ειδικές απαιτήσεις για τη Σλοβακία
Πολύ αυστηρές απαιτήσεις διαφάνειας
Η Σλοβακία υπερβαίνει τον GDPR απαιτώντας:
σαφείς, γραπτές, λεπτομερείς πληροφορίες πριν ξεκινήσει οποιαδήποτε παρακολούθηση
οι πληροφορίες πρέπει να αναφέρουν ρητά:
- το εργαλείο που χρησιμοποιείται
- ο ακριβής σκοπός
- δεδομένα που συλλέγονται
- διάρκεια διατήρησης
- συχνότητα παρακολούθησης
- μεθόδους και τεχνολογίες που χρησιμοποιούνται
Η Σλοβακική DPA τιμωρεί συχνά τους εργοδότες για ασαφείς ή ελλιπείς ειδοποιήσεις παρακολούθησης.
Η παρακολούθηση πρέπει να είναι αυστηρά απαραίτητη και ανάλογη
Η Σλοβακία ερμηνεύει αυστηρά την αναγκαιότητα και την αναλογικότητα:
- η παρακολούθηση πρέπει να συνδέεται με συγκεκριμένο, αιτιολογημένο σκοπό (π.χ. ασφάλεια, ασφάλεια, προστασία περιουσιακών στοιχείων)
- Η γενική παρακολούθηση της παραγωγικότητας θεωρείται υπερβολική
- Η συνεχής ή ολοκληρωμένη παρακολούθηση (στιγμιότυπα οθόνης, συνεχής εγγραφή) είναι πιθανώς δυσανάλογη
Η ρυθμιστική πρακτική της Σλοβακίας γενικά ευνοεί το συμφέρον του απορρήτου του εργαζομένου σε οριακές περιπτώσεις.
Αυστηρά όρια παρακολούθησης σε ποινικές υποθέσεις
Η σλοβακική νομοθεσία επιτρέπει την εξαιρετική παρακολούθηση στο χώρο εργασίας μόνο εάν:
- υπάρχει σοβαρή υπόνοια για ποινικό αδίκημα
- η παρακολούθηση είναι χρονικά περιορισμένη και στοχευμένη
- δεν υπάρχει εναλλακτική
- και συμμορφώνεται με τις ποινικές διαδικασίες.
Αυστηροί περιορισμοί στην οπτική και ακουστική παρακολούθηση
Η Σλοβακία επιβάλλει αυστηρούς ελέγχους σε οποιαδήποτε μορφή οπτικής ή ακουστικής παρακολούθησης:
- Καμία παρακολούθηση σε ιδιωτικούς ή ημιιδιωτικούς χώρους
- Η εγγραφή ήχου είναι σχεδόν πάντα παράνομη
- Η λήψη οθόνης ή βίντεο πρέπει να είναι εξαιρετικά περιορισμένη σε εύρος και διάρκεια
- Η εγγραφή ροών εργασιών ή επιτραπέζιων υπολογιστών για συνεχή επίβλεψη θεωρείται συνήθως υπερβολική
Η παρακολούθηση των επικοινωνιών είναι αυστηρά περιορισμένη
Σύμφωνα με την πρακτική της Σλοβακίας:
- Οι εργοδότες δεν πρέπει να έχουν πρόσβαση σε ιδιωτικά email ή προσωπικά μηνύματα
- Ακόμη και η παρακολούθηση του περιεχομένου των email των επιχειρήσεων πρέπει να πληροί αυστηρά την ανάγκη
- Εάν επιτρέπεται η ιδιωτική χρήση σε εταιρικές συσκευές, δεν μπορούν να χρησιμοποιηθούν πιο παρεμβατικές μορφές παρακολούθησης
Η παρακολούθηση πρέπει να επικεντρώνεται σε μεταδεδομένα και μοτίβα, όχι στο περιεχόμενο των ιδιωτικών επικοινωνιών.
Διαβούλευση με εκπροσώπους εργαζομένων
Εάν υπάρχουν συνδικαλιστικά όργανα ή συμβούλια εργαζομένων:
- οι εργοδότες πρέπει να τους συμβουλεύονται πριν από την καθιέρωση της παρακολούθησης
- πρέπει να εξηγεί την αναγκαιότητα, το πεδίο εφαρμογής και τις διαδικασίες
- πρέπει να παρέχει τεκμηρίωση και εσωτερικούς κανόνες
Αναμένεται DPIA για την παρακολούθηση εργαζομένων
Αν και δεν είναι πάντα ρητά εξουσιοδοτημένη, η Σλοβακική DPA αναμένει μια Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων (DPIA) για:
- παρακολούθηση οθόνης
- παρακολούθηση συμπεριφοράς
- κάμερα ή παρακολούθηση ήχου
- οποιαδήποτε συνεχή ή αυτοματοποιημένη επίβλεψη
Μάλτα
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Νόμος για την Προστασία Δεδομένων, Κεφάλαιο 586 (Μάλτα) – εθνική εφαρμογή του GDPR
- Οδηγίες και αποφάσεις του Επιτρόπου Πληροφοριών και Προστασίας Δεδομένων (IDPC)
- Σχετικές διατάξεις του εργατικού δικαίου της Μάλτας
Ειδικές απαιτήσεις για τη Μάλτα
Ισχυρή έμφαση στη διαφάνεια και τη γραπτή ειδοποίηση
Η Μάλτα ακολουθεί τον GDPR αλλά δίνει μεγάλη έμφαση στη γραπτή, ρητή επικοινωνία με τους εργαζόμενους.
Πριν από οποιαδήποτε παρακολούθηση, οι εργοδότες πρέπει να παρέχουν:
- μια σαφή γραπτή εξήγηση του τι παρακολουθείται
- γιατί είναι απαραίτητη η παρακολούθηση
- ποια εργαλεία χρησιμοποιούνται
- πώς συλλέγονται και αποθηκεύονται τα δεδομένα
- ποιος θα έχει πρόσβαση σε αυτό
- καθορισμένες περιόδους διατήρησης
Αναγκαιότητα και αναλογικότητα επιβάλλεται αυστηρά
Σύμφωνα με την πρακτική της IDPC:
- η παρακολούθηση πρέπει να είναι απολύτως απαραίτητη για θεμιτό, συγκεκριμένο σκοπό
- Οι εργοδότες πρέπει να αιτιολογήσουν γιατί οι λιγότερο παρεμβατικές εναλλακτικές δεν μπορούν να επιτύχουν τον ίδιο στόχο
- Η συνεχής ή υπερβολικά ευρεία παρακολούθηση (οθόνες, κάμερα, μικρόφωνο) θεωρείται συχνά υπερβολική
Απαγορεύεται η παρακολούθηση ιδιωτικών επικοινωνιών
Η Μάλτα προστατεύει σθεναρά το απόρρητο των εργαζομένων ακόμη και σε συσκευές που ανήκουν στην εταιρεία:
- η πρόσβαση σε προσωπικά email ή μηνύματα είναι παράνομη
- Η παρακολούθηση πρέπει να ρυθμιστεί έτσι ώστε να μην καταγράφεται καθαρά ιδιωτικό περιεχόμενο
- Οι εργοδότες πρέπει να διασφαλίζουν το διαχωρισμό μεταξύ εργασίας και προσωπικών δεδομένων σε συσκευές όπου επιτρέπεται η ιδιωτική χρήση
Αυστηρά Όρια Παρακολούθησης σε Σοβαρές Ποινικές Υποθέσεις
Απαγορεύεται η έκτακτη παρακολούθηση εκτός εάν:
- υπάρχουν ισχυρές υποψίες για εγκληματική ενέργεια
- η παρακολούθηση είναι προσωρινή και στοχευμένη
- δεν υπάρχει εναλλακτική
- νομικές συμβουλές ή εμπλοκή της επιβολής του νόμου υποστηρίζει το μέτρο
Περιορισμοί στην παρακολούθηση βίντεο, οθόνης και ήχου
Η Μάλτα εφαρμόζει ενισχυμένη προστασία στην παρακολούθηση που μπορεί να καταγράψει τη συμπεριφορά των εργαζομένων οπτικά ή ακουστικά:
- Η εγγραφή ήχου είναι σχεδόν πάντα παράνομη
- Η λήψη βίντεο ή οθόνης πρέπει να είναι πολύ περιορισμένη, απαραίτητη και αιτιολογημένη
- Η παρακολούθηση δεν μπορεί να γίνει σε: χώρους ανάπαυσης, τραπεζαρίες, μπάνια, οποιονδήποτε χώρο θεωρείται ιδιωτικός
Αναμένεται DPIA για την παρακολούθηση των περισσότερων εργαζομένων
Αν και δεν είναι πάντα υποχρεωτικό βάσει του GDPR, στη Μάλτα το IDPC αναμένει σθεναρά DPIA για:
- παρακολούθηση οθόνης
- καταγραφή των ενεργειών των εργαζομένων
- παρακολούθηση τοποθεσίας
- συστηματική ή αυτοματοποιημένη παρακολούθηση
Η DPIA βοηθά στην απόδειξη της συμμόρφωσης και συχνά ζητείται από την IDPC σε ελέγχους ή υποθέσεις καταγγελιών.
Διαβούλευση με εκπροσώπους εργαζομένων
Όπου υπάρχουν επιτροπές εργαζομένων ή συνδικάτα:
- οι εργοδότες πρέπει να τους ενημερώνουν και να τους συμβουλεύονται
- εξηγήστε τον σκοπό, την αναγκαιότητα και τις διασφαλίσεις
- συζητήσει τις πολιτικές εσωτερικής παρακολούθησης
Βουλγαρία
Βασικά νομικά έγγραφα
- GDPR – πλήρως εφαρμοστέο
- Νόμος για την Προστασία Δεδομένων Προσωπικού Χαρακτήρα (PDPA) – Εφαρμογή Βουλγαρικού GDPR
- Οδηγίες και αποφάσεις της Επιτροπής Προστασίας Προσωπικών Δεδομένων (CPDP)
- Βουλγαρικός Κώδικας Εργασίας – δικαιώματα των εργαζομένων, αξιοπρέπεια και υποχρεώσεις στο χώρο εργασίας
Ειδικές απαιτήσεις για τη Βουλγαρία
Συνταγματική προστασία εικόνας, ήχου και βίντεο
Σύμφωνα με το βουλγαρικό Σύνταγμα, κανείς δεν μπορεί να κινηματογραφηθεί, να ηχογραφηθεί ή να υποβληθεί σε παρόμοιες ενέργειες εν αγνοία του ή ενάντια στη ρητή αντίρρησή του, εκτός από τις περιπτώσεις που προβλέπονται από το νόμο.
Αυτό σημαίνει:
- οποιαδήποτε οπτική ή ακουστική παρακολούθηση εργαζομένων (CCTV, εγγραφή οθόνης, ήχος) αντιμετωπίζεται ως εξαιρετικά παρεμβατική
- η παρακολούθηση πρέπει να κοινοποιείται σαφώς και να αιτιολογείται
- Η αναγκαστική ή "σιωπηλή" λήψη εικόνας/ήχου είναι ιδιαίτερα προβληματική.
Η παρακολούθηση βίντεο δεν μπορεί να επαναχρησιμοποιηθεί για να αξιολογήσει την απόδοση ή τα μπόνους
Το βουλγαρικό CPDP έχει ρητά υποστηρίξει ότι:
- Η περαιτέρω επεξεργασία εγγραφών CCTV ή βίντεο (με ή χωρίς ήχο) για την αξιολόγηση της ατομικής απόδοσης ή τον καθορισμό των μπόνους είναι απαράδεκτη
- μια τέτοια χρήση θεωρείται ασυμβίβαστη με τον αρχικό σκοπό της ασφάλειας/ασφάλειας και παραβιάζει τον περιορισμό του σκοπού GDPR.
Ισχυρή προστασία της αξιοπρέπειας των εργαζομένων βάσει του Εργατικού Κώδικα
Ο Κώδικας Εργασίας υποχρεώνει τους εργοδότες να προστατεύουν την αξιοπρέπεια και τα θεμελιώδη δικαιώματα των εργαζομένων καθ' όλη τη διάρκεια της εργασιακής σχέσης.
Στην πράξη αυτό σημαίνει:
- Η παρακολούθηση μπορεί να μην είναι καταπιεστική, συνεχής ή ταπεινωτική
- Η «υπερπαρακολούθηση» που δημιουργεί ψυχολογική πίεση είναι πιθανότατα παράνομη
Υψηλός πήχης για αναλογικότητα και αναγκαιότητα
Το CPDP και η βουλγαρική πρακτική απαιτούν ότι:
- η παρακολούθηση είναι απαραίτητη για συγκεκριμένο, νόμιμο σκοπό (ασφάλεια, προστασία ιδιοκτησίας, συμμόρφωση)
- πρέπει πρώτα να εξεταστούν λιγότερο παρεμβατικές εναλλακτικές
- Η συνεχής ή ευρείας κλίμακας παρακολούθηση της συμπεριφοράς είναι γενικά δυσμενής.
Η παρακολούθηση ήχου + βίντεο με ήχο είναι ιδιαίτερα επικίνδυνη
Η αρχή έχει επικρίνει συγκεκριμένα τη χρήση βίντεο με ήχο για την αξιολόγηση της απόδοσης του προσωπικού, θεωρώντας το ασυμβίβαστο με τον GDPR.
Ως εκ τούτου, οποιαδήποτε ανάπτυξη λογισμικού παρακολούθησης εργαζομένων στη Βουλγαρία θα πρέπει να αποφεύγει:
- ηχογράφηση συνολικά
- εγγραφή οθόνης ή βίντεο που χρησιμοποιείται ως εργαλείο συνεχούς αξιολόγησης.
Πληροφορίες εργαζομένων και εσωτερική τεκμηρίωση
Πέρα από τη γενική διαφάνεια του GDPR, η βουλγαρική πρακτική αναμένει:
- σαφείς εσωτερικές πολιτικές που περιγράφουν την παρακολούθηση
- ειδική ειδοποίηση προς τους εργαζόμενους (εργαλεία, σκοποί, πεδίο εφαρμογής, διατήρηση)
- τεκμηριωμένες περιόδους αποθήκευσης και κανόνες διαγραφής για την παρακολούθηση των δεδομένων.
Νορβηγία
Βασικά νομικά έγγραφα
- GDPR (όπως έχει ενσωματωθεί στη νορβηγική νομοθεσία) – ισχύει πλήρως
- Νόμος για τα προσωπικά δεδομένα (Νορβηγία) – εφαρμόζει τον GDPR στο εσωτερικό
- Οδηγίες από τη Νορβηγική Αρχή Προστασίας Δεδομένων (Datilsynet)
- Σχετικές διατάξεις του Working Environment Act (Arbeidsmiljøloven) – ισχυροί κανόνες απορρήτου στο χώρο εργασίας
Ειδικές απαιτήσεις για τη Νορβηγία
Εξαιρετικά αυστηροί κανόνες απορρήτου στο χώρο εργασίας
Η Νορβηγία διαθέτει μερικά από τα ισχυρότερα μέτρα προστασίας της ιδιωτικής ζωής των εργαζομένων στην Ευρώπη.
Ο νόμος για το περιβάλλον εργασίας απαιτεί όλες οι μορφές παρακολούθησης:
- πρέπει να έχει σαφή, απαραίτητο σκοπό
- πρέπει να είναι αναλογικά
- πρέπει να είναι περιορισμένης εμβέλειας
- δεν πρέπει να ασκεί αδικαιολόγητη πίεση ή άγχος στον εργαζόμενο
- πρέπει να λαμβάνει υπόψη την αξιοπρέπεια και την αυτονομία του εργαζομένου
Υποχρεωτική Διαβούλευση με Εκπροσώπους Εργαζομένων
Εάν ο χώρος εργασίας έχει συνδικαλιστική εκπροσώπηση ή επιτροπή εργασιακού περιβάλλοντος, ο εργοδότης πρέπει:
- συμβουλευτείτε τους πριν προβείτε σε οποιαδήποτε παρακολούθηση
- παρέχετε τεκμηρίωση σχετικά με το σκοπό, το πεδίο εφαρμογής, τα εργαλεία, τη διατήρηση
- συζητούν εναλλακτικές λύσεις και αναλογικότητα
Αυστηρή απαγόρευση παρακολούθησης
Η νορβηγική νομοθεσία επιτρέπει την έκτακτη παρακολούθηση εργαζομένων μόνο σε πολύ σπάνιες, σοβαρές εγκληματικές καταστάσεις.
Η έκτακτη παρακολούθηση μπορεί να πραγματοποιηθεί μόνο όταν:
- υπάρχουν σαφείς υποψίες εγκληματικής ενέργειας
- είναι στενά στοχευμένη και χρονικά περιορισμένη
- όλες οι λιγότερο παρεμβατικές επιλογές έχουν εξαντληθεί
Ειδικοί κανόνες για την παρακολούθηση email, Internet και IT
Η Νορβηγία έχει λεπτομερείς απαιτήσεις για την παρακολούθηση των ηλεκτρονικών επικοινωνιών:
- Οι εργοδότες μπορούν να έχουν πρόσβαση σε λογαριασμούς email εργασίας μόνο υπό συγκεκριμένες, τεκμηριωμένες προϋποθέσεις
- Οι ιδιωτικές επικοινωνίες δεν πρέπει ποτέ να έχουν πρόσβαση
- Ακόμη και τα επαγγελματικά email μπορούν να ανοίξουν μόνο για περιορισμένους, απαραίτητους λόγους
- η παρακολούθηση πρέπει να αποφεύγει την καταγραφή ιδιωτικού περιεχομένου
- Η παρακολούθηση του διαδικτύου πρέπει να επικεντρώνεται σε κατηγορίες, όχι σε περιεχόμενα ή προσωπικά στοιχεία
Η παρακολούθηση ήχου και εικόνας είναι εξαιρετικά περιορισμένη
Η Datatilsynet αντιμετωπίζει την οπτικοακουστική παρακολούθηση ως εξαιρετικά παρεμβατική:
- Η εγγραφή ήχου στους χώρους εργασίας δεν επιτρέπεται σχεδόν ποτέ
- Οι κάμερες δεν μπορούν να χρησιμοποιηθούν για την συνεχή παρακολούθηση των εργαζομένων
- Η παρακολούθηση βίντεο πρέπει να είναι περιορισμένη, στοχευμένη και πλήρως διαφανής
Απαιτείται DPIA για τα περισσότερα συστήματα παρακολούθησης εργαζομένων
Η Νορβηγία θεωρεί την παρακολούθηση εργαζομένων δραστηριότητα υψηλού κινδύνου.
Πρέπει να διενεργείται Εκτίμηση Επιπτώσεων Προστασίας Δεδομένων όταν η παρακολούθηση περιλαμβάνει:
- οθόνες
- καταγραφή συμπεριφοράς
- ήχου/βίντεο
- παρακολούθηση τοποθεσίας
- αυτοματοποιημένη αξιολόγηση
Πολύ αυστηροί κανόνες για τη διατήρηση και την πρόσβαση δεδομένων
Οι νορβηγικές ρυθμιστικές αρχές απαιτούν:
- ελάχιστες περιόδους διατήρησης
- τεκμηριωμένες ρουτίνες διαγραφής
- αυστηρός έλεγχος πρόσβασης (πολύ λίγα άτομα μπορούν να δουν δεδομένα)
- σαφή αιτιολόγηση για κάθε κατηγορία αποθηκευμένων δεδομένων
Σερβία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως στη Σερβία ως μέρος της διαδικασίας ένταξης στην ΕΕ
- Νόμος για την Προστασία Προσωπικών Δεδομένων (LPDP, 2018) – Σερβική προσαρμογή του GDPR
- Εργατικό Δίκαιο (Zakon o radu) – διατάξεις για τα δικαιώματα των εργαζομένων και την ιδιωτική ζωή στο χώρο εργασίας
- Οδηγίες από τον Επίτροπο Πληροφοριών Δημόσιας Σημασίας και Προστασίας Προσωπικών Δεδομένων (PDP)
Βασικές ειδικές απαιτήσεις για τη Σερβία
Συνκαθορισμός και Διαβούλευση εργαζομένων
Στη Σερβία, οι εργοδότες πρέπει να συμβουλεύονται:
- εκπροσώπους εργαζομένων ή συνδικαλιστικές οργανώσεις, εάν υπάρχουν, πριν από την εισαγωγή οποιουδήποτε συστήματος παρακολούθησης, συμπεριλαμβανομένων συστημάτων όπως το CleverControl.
- Η διαδικασία διαβούλευσης πρέπει να περιλαμβάνει την παροχή λεπτομερών πληροφοριών σχετικά με το σκοπό, το πεδίο εφαρμογής και τις μεθόδους παρακολούθησης.
- Η παρακολούθηση δεν πρέπει να επιβάλλεται μονομερώς χωρίς προηγούμενο διάλογο.
Ισχυρότεροι περιορισμοί στην παρακολούθηση ήχου και εικόνας
Η Σερβία αντιμετωπίζει την παρακολούθηση ήχου και βίντεο ως εξαιρετικά ευαίσθητη:
- Η παρακολούθηση ήχου σχεδόν πάντα απαγορεύεται εκτός εάν είναι απαραίτητη για έναν εξαιρετικά συγκεκριμένο, νόμιμο σκοπό (π.χ. ποινική έρευνα).
- Η παρακολούθηση βίντεο επιτρέπεται αλλά πρέπει να είναι ανάλογη και δεν πρέπει να χρησιμοποιείται για αξιολόγηση απόδοσης.
Η παρακολούθηση πρέπει να αιτιολογείται από συγκεκριμένο, νόμιμο σκοπό
Το PDP της Σερβίας δίνει μεγάλη έμφαση στην αναγκαιότητα και την αναλογικότητα:
- Η παρακολούθηση επιτρέπεται μόνο εάν είναι απαραίτητη για νόμιμο σκοπό (π.χ. προστασία περιουσίας, διασφάλιση ασφάλειας).
- Η παρακολούθηση πρέπει να είναι ανάλογη του θεμιτού στόχου.
- Οι εργοδότες πρέπει να αποδείξουν ότι δεν υπάρχουν λιγότερο παρεμβατικά μέσα για την επίτευξη του ίδιου σκοπού.
Αυτό σημαίνει ότι η γενική παρακολούθηση (π.χ. παρακολούθηση της παραγωγικότητας των εργαζομένων) χωρίς σαφή και επιτακτικό σκοπό θα θεωρηθεί παράνομη στη Σερβία.
Περιορισμοί διατήρησης δεδομένων
Η σερβική νομοθεσία ακολουθεί πιστά την αρχή διατήρησης του GDPR, αλλά με πιο σαφείς περιορισμούς στις περιόδους διατήρησης:
- Τα δεδομένα που συλλέγονται μέσω της παρακολούθησης δεν πρέπει να διατηρούνται περισσότερο από όσο είναι απαραίτητο για τον σκοπό για τον οποίο συλλέχθηκαν.
- Οι εργοδότες πρέπει να θεσπίσουν σαφείς πολιτικές διατήρησης δεδομένων και να εφαρμόσουν αυτόματη διαγραφή ή ανωνυμοποίηση μετά από μια καθορισμένη περίοδο.
Απαιτείται DPIA (Αξιολόγηση Επιπτώσεων Προστασίας Δεδομένων) για την περισσότερη παρακολούθηση
Στη Σερβία, η παρακολούθηση των εργαζομένων θεωρείται επεξεργασία υψηλού κινδύνου:
- Το DPIA είναι υποχρεωτικό για εργαλεία που περιλαμβάνουν παρακολούθηση της συμπεριφοράς, της απόδοσης, της τοποθεσίας ή των επικοινωνιών των εργαζομένων.
- Οι εργοδότες πρέπει να αξιολογήσουν τον αντίκτυπο της παρακολούθησης, να εντοπίσουν πιθανούς κινδύνους για την ιδιωτική ζωή των εργαζομένων και να μετριάσουν αυτούς τους κινδύνους.
Ισχυρότερη έμφαση στην ιδιωτικότητα των εργαζομένων στο χώρο εργασίας
Το Σερβικό Εργατικό Δίκαιο δίνει σημαντική έμφαση στο απόρρητο και την αξιοπρέπεια των εργαζομένων, απαιτώντας:
- συστήματα παρακολούθησης να χρησιμοποιούνται με τρόπο που να μην υποβαθμίζει την αξιοπρέπεια των εργαζομένων ή να παρεμβαίνει στην ιδιωτικότητά τους.
- Οι εργοδότες πρέπει να διασφαλίζουν ότι οι εύλογες προσδοκίες των εργαζομένων για την ιδιωτική ζωή γίνονται σεβαστές, ειδικά σε τομείς που δεν σχετίζονται με την εργασία.
Λετονία
Βασικά νομικά έγγραφα
- GDPR (Κανονισμός ΕΕ 2016/679) – ισχύει πλήρως
- Νόμος για την Προστασία Δεδομένων Προσωπικού Χαρακτήρα (Λετονία) – εθνική προσαρμογή του GDPR
- Εργατικό Δίκαιο (Latvijas Darba likums) – διέπει τα δικαιώματα και το απόρρητο των εργαζομένων στο χώρο εργασίας
- Οδηγίες από το Data State Inspectorate (Datu valsts inspekcija, DVI)
Βασικές ειδικές απαιτήσεις για τη Λετονία
Ισχυρή έμφαση στη συναίνεση των εργαζομένων για παρακολούθηση
Η Λετονία ερμηνεύει τις διατάξεις συναίνεσης του GDPR πιο αυστηρά από άλλες χώρες της ΕΕ:
- Η συγκατάθεση πρέπει να είναι ρητή και να δίνεται ελεύθερα εάν αποτελεί τη βάση για την παρακολούθηση των εργαζομένων (π.χ. για πρόσβαση σε προσωπικά δεδομένα ή παρακολούθηση απόδοσης).
- Οι εργοδότες δεν μπορούν να βασίζονται αποκλειστικά στη συναίνεση στις εργασιακές σχέσεις λόγω της ανισορροπίας ισχύος. Στη Λετονία, η ρητή συναίνεση συνήθως δεν θεωρείται έγκυρη νομική βάση για την τακτική παρακολούθηση, εκτός εάν πρόκειται για προσωπικές επιλογές, όπως η παρακολούθηση των περιουσιακών στοιχείων της εταιρείας (π.χ. οχήματα, εξοπλισμός).
Απαγόρευση παρακολούθησης
Η Λετονία ακολουθεί αυστηρά όρια GDPR για την παρακολούθηση των εργαζομένων:
- Η παρακολούθηση πρέπει να είναι ανοιχτή και διαφανής, με τους υπαλλήλους να ενημερώνονται πλήρως πριν από την έναρξή της.
- Η έκτακτη παρακολούθηση απαγορεύεται εκτός από πολύ στενές περιπτώσεις που αφορούν ποινικές έρευνες ή σοβαρές παραβιάσεις, και ακόμη και τότε, απαιτεί κατάλληλη νομική αιτιολόγηση.
Τεστ αυστηρής αναγκαιότητας και αναλογικότητας
Η Λετονία εφαρμόζει αυστηρή δοκιμή αναγκαιότητας και αναλογικότητας για την παρακολούθηση:
- Οι εργοδότες πρέπει να αιτιολογήσουν γιατί η παρακολούθηση είναι απαραίτητη για συγκεκριμένο, νόμιμο επιχειρηματικό σκοπό (π.χ. ασφάλεια, πρόληψη απάτης).
- Η παρακολούθηση πρέπει να είναι ανάλογη του σκοπού και δεν πρέπει να υπερβαίνει τα απολύτως απαραίτητα.
- Η συνεχής παρακολούθηση ή η υπερβολική επιτήρηση των εργαζομένων (π.χ. παρακολούθηση της παραγωγικότητας ή ατομικών συμπεριφορών) μπορεί να θεωρηθεί δυσανάλογη.
Περιορισμοί στην παρακολούθηση των ιδιωτικών επικοινωνιών
Η Λετονία έχει αυστηρούς περιορισμούς στην παρακολούθηση των ιδιωτικών επικοινωνιών:
- Οι εργοδότες δεν επιτρέπεται να παρακολουθούν ιδιωτικά email ή προσωπικές επικοινωνίες εκτός εάν υπάρχει σαφής και αιτιολογημένη επιχειρηματική ανάγκη (π.χ. αποτροπή απάτης ή διασφάλιση της ασφάλειας που σχετίζεται με την εργασία).
- Η παρακολούθηση των προσωπικών συσκευών είναι αυστηρά ρυθμισμένη και οι εργοδότες πρέπει να διασφαλίζουν ότι δεν καταγράφονται οι ιδιωτικές επικοινωνίες.
Ισχυρή προστασία των δικαιωμάτων των εργαζομένων
Η λετονική εργατική νομοθεσία περιλαμβάνει ειδικές διατάξεις που προστατεύουν τα δικαιώματα των εργαζομένων που σχετίζονται με την παρακολούθηση, όπως:
- Δικαίωμα πρόσβασης των εργαζομένων στα δεδομένα που συλλέγονται για αυτούς μέσω της παρακολούθησης.
- Οι εργαζόμενοι μπορούν να ζητήσουν διόρθωση ή διαγραφή οποιωνδήποτε προσωπικών δεδομένων είναι εσφαλμένα ή άσχετα.
- Οι εργαζόμενοι πρέπει να ενημερώνονται για το πόσο καιρό θα διατηρούνται τα δεδομένα τους και ποιος έχει πρόσβαση σε αυτά.
Πώς να εφαρμόσετε το CleverControl σύμφωνα με τον GDPR;
Κατανόηση των απαιτήσεων του GDPR
Μελετήστε τον ΓΚΠΔ για να κατανοήσετε τις βασικές αρχές, απαιτήσεις και υποχρεώσεις του, ιδίως πώς εφαρμόζονται στην παρακολούθηση και επεξεργασία των δεδομένων των εργαζομένων. Όταν έχετε αμφιβολίες, ζητήστε νομική συμβουλή από εμπειρογνώμονες που γνωρίζουν καλά τον ΓΚΠΔ και τους νόμους περί απορρήτου δεδομένων, ώστε να διασφαλίσετε ότι οι πρακτικές παρακολούθησης που εφαρμόζετε ευθυγραμμίζονται με τις νομικές απαιτήσεις.
Be transparent
Η ειλικρίνεια είναι πάντα η καλύτερη πολιτική, και όταν πρόκειται για τη συλλογή προσωπικών δεδομένων, είναι ύψιστης σημασίας. Σύμφωνα με τον ΓΚΠΔ, το άτομο έχει το δικαίωμα να γνωρίζει ότι συλλέγετε τα προσωπικά του δεδομένα, επομένως πρέπει να εφαρμόζετε την παρακολούθηση των εργαζομένων ανοιχτά. Πριν από την εγκατάσταση του CleverControl, ενημερώστε τους υπαλλήλους σας ότι θέλετε να παρακολουθείτε τη δραστηριότητά τους στους υπολογιστές εργασίας και, κατά συνέπεια, να συλλέγετε τα δεδομένα τους.
Εξηγήστε ποια ακριβώς δεδομένα πρόκειται να συλλέξετε και πώς θα τα επεξεργαστείτε και θα τα χρησιμοποιήσετε.
Εξηγήστε το σκοπό
Ο ΓΚΠΔ απαιτεί να συλλέγετε δεδομένα προσωπικού χαρακτήρα μόνο για καθορισμένους, σαφείς και νόμιμους σκοπούς και να μην τα επεξεργάζεστε με τρόπο που δεν συνάδει με τους σκοπούς αυτούς. Καθορίστε τους λόγους και τους σαφείς στόχους για τη χρήση του CleverControl και εξηγήστε τους στους υπαλλήλους. Σε περίπτωση που οι στόχοι αυτοί αλλάξουν, φροντίστε να ενημερώσετε το προσωπικό για τις αλλαγές αυτές.
Λήψη άδειας για τη συλλογή δεδομένων
Βεβαιωθείτε ότι οι υπάλληλοί σας έχουν δώσει τη συγκατάθεσή τους για την παρακολούθηση. Συνιστούμε να το κάνετε γραπτώς. Το έγγραφο πρέπει να είναι πολύ σαφές σχετικά με το τι συμφωνούν οι εργαζόμενοι. Οι εργαζόμενοι έχουν το δικαίωμα να ανακαλέσουν τη συγκατάθεσή τους ανά πάσα στιγμή.
Ελαχιστοποίηση δεδομένων
Ο ΓΚΠΔ σας ενθαρρύνει να συλλέγετε μόνο τα δεδομένα που είναι απολύτως απαραίτητα για τους νόμιμους επιχειρηματικούς σκοπούς και τους στόχους σας για την παρακολούθηση. Αποφύγετε τη συλλογή υπερβολικών ή άσχετων πληροφοριών για τους υπαλλήλους σας.
Ανάλογα με τους στόχους σας, μπορεί να θέλετε να συλλέγετε διαφορετικές πληροφορίες και οι πληροφορίες αυτές μπορεί να διαφέρουν από ομάδα σε ομάδα ή ακόμη και από εργαζόμενο σε εργαζόμενο. Το CleverControl διαθέτει ευέλικτες ρυθμίσεις παρακολούθησης, επιτρέποντάς σας να ρυθμίσετε εύκολα τις πληροφορίες που συλλέγει το πρόγραμμα για κάθε εργαζόμενο.
Σεβασμός των δικαιωμάτων πρόσβασης στα δεδομένα
Σύμφωνα με τον ΓΚΠΔ, τα άτομα έχουν το δικαίωμα πρόσβασης στα δεδομένα τους, αντίρρησης, διόρθωσης ανακριβειών και αίτησης διαγραφής δεδομένων. Διαθέστε μια διαδικασία για την άμεση ανταπόκριση σε αυτά τα αιτήματα.
Δείτε πώς το CleverControl μπορεί να σας βοηθήσει να παραμείνετε σύμφωνοι με τα δικαιώματα των εργαζομένων:
- μπορείτε να παρέχετε στους υπαλλήλους πρόσβαση στα συλλεγμένα δεδομένα με τη λειτουργία Αναφορές. Οι αναφορές περιέχουν όλα τα συλλεχθέντα δεδομένα για οποιαδήποτε περίοδο και χρήστη σε βολική μορφή. Μπορείτε να τις κατεβάσετε και να τις στείλετε στους υπαλλήλους ανά πάσα στιγμή.
- Οι εργαζόμενοι μπορούν να εγκαταστήσουν το CleverControl στους υπολογιστές τους ακολουθώντας έναν ειδικό σύνδεσμο ή χρησιμοποιώντας το αρχείο εγκατάστασης που παρέχετε. Αυτός είναι ένας από τους τρόπους με τους οποίους μπορούν να εκφράσουν ρητά τη συγκατάθεσή τους στην παρακολούθηση.
- Το CleverControl αποθηκεύει όλα τα δεδομένα που συλλέγονται στον υπολογιστή που παρακολουθείται πριν τα παραδώσει στο ταμπλό παρακολούθησης. Μπορείτε να διαγράψετε αμέσως όλα ή έναν συγκεκριμένο τύπο δεδομένων από τον συγκεκριμένο υπολογιστή χρησιμοποιώντας το ταμπλό.
- Το CleverControl Cloud αποθηκεύει τα δεδομένα που συλλέγονται στον ηλεκτρονικό πίνακα ελέγχου για 1 έως 12 μήνες, ανάλογα με τον τύπο των δεδομένων. Μετά από αυτό, διαγράφονται αυτόματα οριστικά χωρίς δυνατότητα ανάκτησης. Προς το παρόν, δεν υπάρχει δυνατότητα διαγραφής των δεδομένων με μη αυτόματο τρόπο. Ωστόσο, μπορείτε να αφαιρέσετε τον υπολογιστή από το ταμπλό σας και όλα τα δεδομένα που σχετίζονται με αυτόν θα αφαιρεθούν επίσης.
- Το CleverControl On-Premise και το CleverControl Local for Small Business σας δίνουν τον πλήρη έλεγχο των δεδομένων που συλλέγονται, καθώς τα δεδομένα παραμένουν στις εγκαταστάσεις της εταιρείας σας. Ορίστε και τηρήστε συγκεκριμένες περιόδους διατήρησης δεδομένων για τα δεδομένα παρακολούθησης των εργαζομένων. Μόλις τα δεδομένα δεν χρειάζονται πλέον για τον προβλεπόμενο σκοπό τους, θα πρέπει να διαγράφονται με ασφάλεια.
Διατήρηση της εμπιστευτικότητας
Ο ΓΚΠΔ απαιτεί να έχει πρόσβαση στα δεδομένα μόνο το προσωπικό που τα επεξεργάζεται.
Στην CleverControl, δεν έχουμε καμία πρόσβαση στα αρχεία καταγραφής παρακολούθησης που συλλέγονται - όλα τα δεδομένα επεξεργάζονται αυτόματα και αποθηκεύονται με κρυπτογραφημένο τρόπο. Μόνο ο ιδιοκτήτης του λογαριασμού CleverControl έχει πρόσβαση στις συλλεγμένες πληροφορίες. Για να παραμείνετε συμβατοί με τον GDPR, μοιραστείτε αυτή την πρόσβαση μόνο με τους διαχειριστές που διενεργούν αξιολογήσεις εργαζομένων με βάση τα συλλεχθέντα δεδομένα. Βεβαιωθείτε ότι μόνο το εξουσιοδοτημένο προσωπικό μπορεί να δει τα αρχεία καταγραφής παρακολούθησης.
Το CleverControl On-Premise και το CleverControl Local for Small Business σχεδιάστηκαν ειδικά για να παρέχουν στην εταιρεία τον πλήρη έλεγχο του τρόπου αποθήκευσης και επεξεργασίας των δεδομένων και του ποιος μπορεί να έχει πρόσβαση σε αυτά.
Εκπαιδεύστε τους υπαλλήλους σας σχετικά με τη συμμόρφωση με τον ΓΚΠΔ και τις πολιτικές προστασίας δεδομένων της εταιρείας σας, ιδίως όσους εμπλέκονται στην παρακολούθηση και την επεξεργασία δεδομένων.
Αποποίηση ευθύνης
Επισημαίνεται ότι το παρόν άρθρο αποτελεί σύσταση και δεν προορίζεται να αντικαταστήσει τη νομική συμβουλή. Η συμμόρφωση με τον ΓΚΠΔ είναι ένας πολύπλοκος τομέας δικαίου και οι πληροφορίες που παρέχονται εδώ έχουν μόνο γενικό καθοδηγητικό χαρακτήρα. Είναι απαραίτητο να συμβουλευτείτε έναν εξειδικευμένο δικηγόρο στην περιοχή σας, ο οποίος ειδικεύεται στους νόμους περί προστασίας δεδομένων και απορρήτου, προκειμένου να διασφαλίσετε την πλήρη συμμόρφωση του οργανισμού σας με τον ΓΚΠΔ. Το παρόν άρθρο θα πρέπει να θεωρείται σημείο εκκίνησης για την έρευνά σας και όχι υποκατάστατο επαγγελματικών νομικών συμβουλών.