A munkavállalók megfigyelését az Európai Unióban szigorúan szabályozza az Általános adatvédelmi rendelet (GDPR). Minden olyan szervezetnek, amely ellenőrzi az alkalmazottakat, be kell tartania a következő elveket, kötelezettségeket és jogi biztosítékokat.
A feldolgozás jogszerű alapja (GDPR 6. cikk)
Az alkalmazottak ellenőrzéséhez érvényes jogalap szükséges. Az elfogadható indokok közé tartozik:
Jogos érdek (leggyakoribb)
A megfigyelésre olyan célokra van szükség, mint például:
- kiberbiztonság és informatikai védelem
- adatszivárgás megakadályozása
- megfelelés ellenőrzése
- csalás felderítése
- üzleti funkciók ellátása
A jogos érdekértékelés (LIA) elvégzése javasolt.
Jogi kötelezettség
Az ágazati törvények vagy rendeletek által előírt felügyelet.
Szerződés teljesítése
Amikor a szerződéses munkavégzési kötelezettségek teljesítéséhez monitorozás szükséges.
Átláthatóság és munkavállalói információk (GDPR 12–14. cikk)
A megfigyelés megkezdése előtt a munkavállalókat egyértelműen tájékoztatni kell a következőkről:
- a megfigyelés típusa
- milyen adatokat gyűjtenek
- monitoring céljaira
- jogi alapja
- megőrzési időszak
- hozzáférési jogok
- ki kapja vagy dolgozza fel az adatokat
Az információnak világosnak, hozzáférhetőnek és előre megadottnak kell lennie.
Az érvényes jogalap és a munkavállalók megfelelő tájékoztatása nélküli megfigyelés szinte mindig tilos, kivéve, ha rendkívüli, jogilag indokolt esetről van szó (pl. hatósági nyomozás).
Cél korlátozás (GDPR 5. cikk (1) bekezdés b) pont)
A megfigyeléssel gyűjtött adatok csak arra a meghatározott, törvényes célra használhatók fel, amelyre azokat gyűjtötték. Nem kapcsolódó célokra történő újrafelhasználás tilos.
Adatminimalizálás (GDPR 5. cikk (1) bekezdés c) pont)
Csak olyan adatok gyűjthetők, amelyek a meghatározott célhoz feltétlenül szükségesek.
A megfigyelés során kerülni kell a túlzott vagy tolakodó adatgyűjtést, például:
- személyes kommunikáció rögzítése
- munkaidőn kívüli megfigyelés
- megfigyelés magánterekben
Arányosság (GDPR 5. cikk és uniós esetjog)
A monitoringnak arányosnak kell lennie a céljaival.
Ez magában foglalja:
- annak felmérése, hogy léteznek-e kevésbé invazív alternatívák
- a megfigyelés meghatározott feladatokra vagy kockázati területekre való korlátozása
- a folyamatos vagy átfogó megfigyelés korlátozása
- a 24 órás követés elkerülése
A munkáltatóknak meg kell indokolniuk, hogy miért van szükség az egyes típusú ellenőrzésekre.
A feldolgozás biztonsága (GDPR 32. cikk)
A szervezeteknek megfelelő biztonsági intézkedésekkel kell védeniük a megfigyelési adatokat:
- titkosítás
- hozzáférés-szabályozás
- biztonságos tárolás
- rendszeres auditok
- védelem az illetéktelen hozzáférés ellen
- biztonságos törlési eljárások
A megfigyelési adatok rendkívül érzékenyek, és ennek megfelelően kell őket biztosítani.
Megőrzési korlátozás (GDPR 5. cikk (1) bekezdés e) pont)
Az adatokat nem szabad a szükségesnél tovább megőrizni. A szervezeteknek:
- meghatározza a megőrzési időszakokat
- törölje vagy anonimizálja az adatokat, amikor már nincs rájuk szükség
- lehetőség szerint biztosítsa az automatikus vagy ütemezett törlést
Az érintettek jogai (GDPR 15–22. cikk)
Az alkalmazottaknak joguk van:
- hozzáférni személyes adataikhoz
- javítást kérni
- törlés kérése (adott esetben)
- korlátozza a feldolgozást
- tiltakozik bizonyos feldolgozás ellen
- magyarázatot kaphat az automatizált döntéshozatalról
A munkáltatóknak egy hónapon belül teljesíteni kell ezeket a kéréseket.
Adatvédelmi hatásvizsgálat (DPIA) (GDPR 35. cikk)
Az alkalmazottak megfigyelése magas kockázatú feldolgozásnak minősül, és a megfigyelés megkezdése előtt DPIA-ra van szükség.
A DPIA-nak tartalmaznia kell:
- monitoring leírása
- szükségesség és arányosság értékelése
- a munkavállalókat érintő kockázatok értékelése
- intézkedések a kockázatok csökkentésére vagy megszüntetésére
Ha továbbra is magas a kockázat, konzultálni kell a felügyeleti hatósággal.
Elszámoltathatóság és dokumentáció (GDPR 5. cikk (2) bekezdés)
A szervezeteknek képesnek kell lenniük a megfelelőség bizonyítására a következők fenntartásával:
- belső politikák
- monitoring dokumentáció
- adatfeldolgozási naplók
- LIA-k és DPIA-k
- tájékoztató közlemények
- hozzáférési naplók és ellenőrzési nyomvonalak
Nemzetközi adatátvitel (GDPR V. fejezet)
A monitoring adatok EU-n kívüli továbbításakor a szervezeteknek biztosítaniuk kell:
- megfelelőségi határozatok
- Szabványos szerződési feltételek (SCC)
- kiegészítő intézkedések (titkosítás, álnevesítés)
- harmadik országok hozzáférésének korlátozásai
A Schrems II-nek való megfelelés kötelező.
A jogellenes vagy tolakodó megfigyelés tilalma
A GDPR tiltja:
- folyamatos audio/video megfigyelés szükség nélkül
- munkaidőn kívüli nyomon követés
- felügyelet a fürdőszobákban, a szünetekben vagy a privát szobákban
- magáneszközök figyelése szétválasztás nélkül
A megfigyelésnek tiszteletben kell tartania a munkavállalók méltóságát és magánéletét.
Országos szintű GDPR-kiterjesztések és szabályozási követelmények
Míg a GDPR egységes keretet biztosít az adatvédelemhez az Európai Unióban, minden ország további szabályokat, értelmezéseket vagy végrehajtási gyakorlatokat vezethet be, különösen az olyan területeken, mint az alkalmazottak megfigyelése, az átláthatósági kötelezettségek, az adatmegőrzés és a munkahelyi adatvédelem. A CleverControl alkalmazottfigyelő szoftvert úgy tervezték, hogy ebben a jogi környezetben működjön, és minden olyan joghatóságban jogszerűen használható legyen, ahol a GDPR és a nemzeti szabályozások vonatkoznak.
A következő szakasz felvázolja a GDPR alapelvein túlmenően létező országszintű eltéréseket és szabályozási kötelezettségeket, amelyek segítenek a szervezeteknek megérteni a munkavállalói felügyeleti eszközök megfelelő használatára vonatkozó speciális követelményeket a különböző EU-tagállamokban.
Franciaország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Loi Informatique et Libertés (francia adatvédelmi törvény) – a GDPR nemzeti végrehajtása
- CNIL Guidelines & Deliberations – a munkahelyi megfigyelési gyakorlatok elsődleges hatósága
- Francia Munka Törvénykönyve (Code du Travail) – a munkahelyi átláthatóságra és a munkavállalói jogokra vonatkozó kötelezettségek
- A DPIA-t igénylő feldolgozások CNIL listája – kifejezetten tartalmazza az alkalmazottak megfigyelését
Főbb Franciaország-specifikus követelmények az alkalmazotti megfigyelő eszközök, például a CleverControl használatához
Kötelező munkavállalói értesítés
Franciaország szigorú átláthatósági normákat érvényesít. A munkaadóknak tájékoztatniuk kell az alkalmazottakat a megfigyelés megkezdése előtt, pontosítva:
- ellenőrzés célja
- gyűjtött adatok kategóriái
- jogi alapja
- az adatmegőrzés időtartama
- a munkavállalók jogai
- az adatokhoz való hozzáférés és az adatok címzettjei
A titkos vagy csendes megfigyelés nem megengedett, kivéve a ritka, jogilag indokolt eseteket, amelyek súlyos kötelességszegéssel járnak.
Konzultáció az Üzemi Tanáccsal (CSE)
Mielőtt bármilyen felügyeleti megoldást telepítenek, beleértve az olyan szolgáltatásokat, mint a CleverControl, a munkáltatóknak konzultálniuk kell a Szociális és Gazdasági Bizottsággal (CSE) a francia munka törvénykönyve (L2312-38 cikk) szerint. Ez a konzultáció kötelező, és a végrehajtás előtt meg kell történnie.
Arányossági és szükségességi követelmények
A francia törvény előírja, hogy a felügyelet a következőket tartalmazza:
- meghatározott célra szükséges
- arányos ezzel a céllal
- szigorúan professzionális felhasználásra korlátozódik
- munkaidőre korlátozva
- nem tolakodó és nem folyamatos, hacsak nem feltétlenül szükséges
A túl invazív megfigyelési módszereket (pl. éjjel-nappali megfigyelés, válogatás nélküli képernyőrögzítés vagy hangrögzítés) a CNIL általában túlzónak tartja.
DPIA követelmény
A GDPR Art. 35. és a CNIL-irányelvek szerint az alkalmazottak megfigyelésére mindig szükség van adatvédelmi hatásvizsgálatra (DPIA) a telepítés előtt. A DPIA-nak értékelnie kell:
- potenciális kockázatok az alkalmazottak számára
- az ellenőrzés arányossága
- mérséklő intézkedések
- megőrzési szabályok
- alternatív megoldások
Különleges megfigyelési korlátozások a francia jog szerint
Bizonyos megfigyelési tevékenységek erősen korlátozottak:
- A hangfelvétel általában tilos, kivéve a szűken meghatározott kivételeket
- A megfigyelés tilos a privát terekben (szüneti helyiségek, mellékhelyiségek, személyes helyiségek)
- A megfigyelés nem terjedhet túl a munkaidőn
- A munkáltatók nem gyűjthetnek személyes jelszavakat vagy privát kommunikációt
- A biometrikus adatok felhasználása szigorúan szabályozott, és csak szigorú feltételek mellett engedélyezett
Adatmegőrzési korlátok
A CNIL megköveteli a következő megőrzési időszakokat:
- minimális
- arányos
- kifejezetten meghatározott
- összhangban van a megadott megfigyelési céllal
Hosszú távú vagy határozatlan idejű megőrzés nem megengedett.
Határokon átnyúló adatátvitel
Ha a megfigyelt adatok elhagyják az EU-t, a munkáltatóknak a következőket kell használniuk:
- megfelelőségi határozat, ill
- Standard szerződési feltételek (SCC), plusz
- a Schrems II által megkövetelt további biztosítékok
Titkosítás és hozzáférési korlátozások ajánlottak az adatok EGT-n kívülre történő exportálásakor.
Munkavállalói jogok a GDPR értelmében
A törvényes eszközökkel felügyelt munkavállalóknak joguk van:
- hozzáférni adataikhoz
- javítást vagy törlést kérni (adott esetben)
- korlátozza vagy tiltakozik a feldolgozás ellen
- információkat kaphat az automatizált feldolgozásról
- panaszt tegyen a CNIL-nél
A munkáltatóknak egy hónapon belül kell válaszolniuk a kérelmekre.
A CleverControl alkalmazottfigyelő szoftvert úgy tervezték, hogy megfeleljen a GDPR-nak, és megfelel a francia törvények és a CNIL által meghatározott szigorú szabályozási szabványoknak. A szolgáltatás legálisan használható Franciaországban, ha a fent vázolt nemzeti követelményeknek megfelelően alkalmazzák, biztosítva az átláthatóságot, az arányosságot és a munkavállalói jogok teljes körű tiszteletben tartását.
Spanyolország
Legfontosabb Spanyolország-specifikus követelmények
További átláthatósági és munkavállalói tájékoztatási kötelezettségek
Spanyolország különösen részletes és egyértelmű értesítést ír elő az alkalmazottak számára, amikor megfigyelő eszközöket használnak. A spanyol munkavállalói statútum (Estatuto de los Trabajadores, 20.3. cikk) és a Ley Orgánica 3/2018 (LOPDGDD) értelmében:
- A munkáltatónak világosan el kell magyaráznia az ellenőrzés terjedelmét, módszereit és intenzitását.
- Az alkalmazottakat nemcsak a felügyeletről kell tájékoztatni, hanem a felügyeleti rendszer működéséről is (pl. naplók típusai, gyakorisága, automatizált döntések).
Spanyolország nagyobb hangsúlyt fektet az értesítések specifikusságára és részletességére, mint a szabványos GDPR-átláthatóság.
CCTV és videó megfigyelési korlátozások
Spanyolország LOPDGDD Art. A 89 szigorú szabályokat ad minden olyan rendszerhez, amely képes képeket vagy videókat rögzíteni:
- A videó megfigyelésnek arányosnak kell lennie, és szigorúan a munkaterületekre kell korlátozódnia.
- Pihenőhelyre, pihenőhelyiségbe, étkezdébe, öltözőbe kamerát nem lehet felszerelni.
- Hangrögzítés esetén a megfigyelés még tolakodóbbnak minősül, és általában tilos, kivéve, ha azt komoly biztonsági kockázatok indokolják.
Bár ez elsősorban a CCTV-re vonatkozik, az alapelvek kiterjednek minden olyan alkalmazotti megfigyelő eszközre is, amely képes képet vagy hangot rögzíteni.
Automatizált döntéshozatali átláthatósági követelmények
A LOPDGDD megerősíti a GDPR Art. 22 előírva a munkáltatóknak, hogy:
- Tájékoztassa az alkalmazottakat az automatizált értékelések, algoritmusok vagy pontozás használatáról.
- Magyarázza el, hogyan hat az automatizált döntési logika az alkalmazottak teljesítményértékelésére vagy a fegyelmi folyamatra.
Ha a megfigyelő szoftver hozzájárul a teljesítményértékeléshez, Spanyolország további közzétételt ír elő a szabványos GDPR-n túl.
Üzemi Tanács konzultáció
Üzemi tanáccsal („representación legal de los trabajadores”) működő munkahelyeken a munkáltatóknak:
- A felügyeleti rendszerek bevezetése előtt tájékoztassa a tanácsot, és konzultáljon vele.
- Adja meg a tanácsnak a technológiával, a megfigyelési hatókörrel és a megőrzéssel kapcsolatos részleteket.
Ez a kötelezettség Franciaország rendszerét tükrözi, de valamivel kevésbé előíró jellegű.
Különleges védelem hangrögzítéshez
Spanyolország a hangfelvételt különösen tolakodónak tartja:
- A hangfigyelés szinte minden esetben tilos.
- Csak kivételes biztonsági igényekhez vagy bűnügyi nyomozásokhoz engedélyezett.
Ha a szoftver rendelkezik opcionális hangfunkciókkal, a spanyolországi munkáltatóknak gondoskodniuk kell ezek letiltásáról, kivéve, ha törvényes kivétel vonatkozik rájuk.
A CleverControl alkalmazottak megfigyelő szoftvere legálisan használható Spanyolországban, ha szigorúan betartják a nemzeti szabályokat, ideértve a fokozott átláthatósági kötelezettségeket, a kép- és hangrögzítésre vonatkozó korlátozásokat, valamint szükség esetén a munkavállalók képviselőivel való konzultációt.
Olaszország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Olasz adatvédelmi kódex (196/2003. törvényerejű rendelet, a 101/2018.
- Garante adatvédelmi irányelvek – Olasz Adatvédelmi Hatóság értelmezései
- Munkavállalói Statútum – Statuto dei Lavoratori (300/1970. törvény) – szigorú szabályok a munkahelyi ellenőrzésre
Kulcsfontosságú Olaszország-specifikus követelmények
Előzetes engedély vagy megállapodás szükséges (a legfontosabb olasz szabály)
Olaszország az egyik legszigorúbb keretrendszerrel rendelkezik Európában a munkavállalók megfigyelésére vonatkozóan.
A Statuto dei Lavoratori 4. cikke szerint:
Felügyeleti eszközök csak akkor telepíthetők, ha az alábbi feltételek valamelyike teljesül:
a) Hivatalos megállapodás az Üzemi Tanáccsal (RSU/RSA)
VAGY
b) A Munkaügyi Felügyelőség (Ispettorato Nazionale del Lavoro) engedélye, ha nem létezik Üzemi Tanács.
Ez vonatkozik minden olyan megfigyelő rendszerre, amely képes közvetetten vagy közvetlenül megfigyelni a dolgozókat, beleértve az olyan szoftvereket, mint a CleverControl.
A jogosulatlan megfigyelés szigorú tilalma
Olaszország teljes mértékben betiltja a jogosulatlan megfigyelést a cikk értelmében. 4.
Még az ideiglenes vagy vizsgálati megfigyelés is megköveteli:
- előzetes engedély, ill
- bírói részvétel (bûnügyi nyomozás esetén).
Olaszország e tekintetben szigorúbb, mint a legtöbb uniós ország.
Az adatgyűjtésnek közvetettnek kell lennie (ha lehetséges)
A Garante Privacy arra ösztönzi a munkáltatókat, hogy kerüljék az egyes munkavállalók azonosítását, hacsak nem szükséges.
A monitorozásnak ideális esetben a következőket kell összegyűjtenie:
- összesített adatok, ill
- anonimizált/álnevesített információ
amikor az egyéni azonosítás nem elengedhetetlen.
További értesítési követelmények
A GDPR átláthatósági követelményein túl Olaszország a következőket írja elő:
- külön írásbeli értesítés a munkavállalóknak
- a munkahelyen kifüggesztve vagy digitálisan hozzáférhetően
- a felügyeleti eszköz leírása, hatóköre, megőrzése és célja
- világosan és pontosan megírva (az általános állítások nem elegendőek)
Ez az értesítés kötelező az Üzemi Tanács megállapodása vagy az ellenőri felhatalmazás után is.
A cél korlátozása: A megfigyelés nem használható bizonyos fegyelmi intézkedésekre
Az olasz ítélkezési gyakorlat korlátozza a munkáltatókat abban, hogy az egyik célból (pl. biztonság) gyűjtött adatokat egy másik célra (pl. fegyelem) használják fel, kivéve, ha ez kifejezetten szerepel:
- a megállapodás/felhatalmazás,
- a munkavállaló értesítése.
A célváltás nem megengedett.
A hang- és videófelvétel erősen korlátozott
A 4. cikk értelmében:
- A munkahelyeken szinte teljes mértékben tilos hangfelvételt készíteni.
- A videó megfigyelést az üzemi tanácsi megállapodásnak vagy az ellenőri felhatalmazásnak kifejezetten tartalmaznia kell.
- A kamerák nem célozhatják meg egyénileg a munkavállalókat, hacsak nem indokolt és engedélyezett.
Minden audiovizuális képességgel rendelkező eszköz fokozott ellenőrzés alá esik.
Az adatmegőrzésnek egyértelműnek és minimálisnak kell lennie
A Munkaügyi Felügyelőség engedélye általában a következőket tartalmazza:
- maximális megőrzési időszakok
- kötelező törlési ütemtervek
- a naplók vagy képernyőképek megőrzésének korlátozásai
A munkavállalói jogok érvényesítése nagyon erős
Az olasz Garante agresszíven érvényesíti:
- a monitoring adatokhoz való hozzáférés
- törlési és javítási jogok
- szigorúan el kell különíteni a személyes és a szakmai adatokat
- tiltja a túlzott vagy tolakodó követést (pl. folyamatos képernyőképeket)
A clevercontrol.com betartja ezeket a kötelezettségeket, és teljes mértékben az olasz szabályozási keretek között működik.
Németország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Német Szövetségi adatvédelmi törvény (Bundesdatenschutzgesetz – BDSG)
- Művek alkotmányos törvénye (Betriebsverfassungsgesetz – BetrVG)
- Német ítélkezési gyakorlat (Bundesarbeitsgericht) – erős befolyás a felügyeleti szabályokra
- Állami szintű adatvédelmi irányelvek (Németországnak 16 független állami hatósága van)
Főbb Németország-specifikus követelmények
Az üzemi tanácsi együttdöntés kötelező
Németországban van Európa egyik legszigorúbb együttdöntési rendszere.
A BetrVG 87. § (1) bekezdése értelmében bármely alkalmazotti felügyeleti eszköz (beleértve a CleverControlt is) megvalósításához a következők szükségesek:
- az Üzemi Tanács (Betriebsrat) együttdöntése és jóváhagyása
- az Üzemi Tanács vétójoggal rendelkezik
- a megfigyelés törvényesen nem kezdődhet meg, amíg megállapodásra („Betriebsvereinbarung”) nem születik
Magas küszöb az "arányosság" és a "szükségszerűség" számára
A német bíróságok és adatvédelmi hatóságok szigorúbb arányossági teszteket alkalmaznak, mint a GDPR alapértéke.
Főbb értelmezések:
- A folyamatos megfigyelést általában túlzónak tekintik
- A munkaidőn kívüli megfigyelés szigorúan tilos
Németország a munkahelyi magánélet védelmét alkotmányos jogként kezeli (2. és 10. cikk), ezért a léc magasan van.
Rendkívül szigorú megfigyelési szabályok
A német ítélkezési gyakorlat és a BDSG szerint:
- A megfelelő jogalap nélküli megfigyelés szinte mindig jogellenes
- Csak nagyon szűk, bűncselekmény elkövetésének alapos gyanúja esetén engedélyezett, és
- Csak ha nem léteznek enyhébb eszközök
- Ekkor is azonnal meg kell szüntetni az intézkedéseket, amint a gyanú megoldódott
Különleges BDSG rendelkezések az alkalmazotti adatokra vonatkozóan
A BDSG 26. §-a a GDPR mellett további követelményeket is tartalmaz, többek között:
- Ellenőrzés csak akkor alkalmazható, ha „a munkaviszony lefolytatásához szükséges”
- A munkáltató érdekeit egyensúlyban kell tartani a munkavállalói jogokkal
- A munkaadóknak meg kell fontolniuk az alternatívákat a megfigyelés előtt
- Az érzékeny adatok kifejezett fokozott védelmet igényelnek
Ez a rendelkezés jelentősen leszűkíti azt, amit a munkáltatók jogszerűen tehetnek.
A dokumentációs követelmények szigorúbbak
Németország részletes belső dokumentációt vár, beleértve:
- célzott nyomon követési hatásvizsgálat (a DPIA-n túl)
- részletes Üzemi Tanácsi megállapodásokat
- a felügyelet működésének műszaki dokumentációja
- egyértelmű szerepalapú hozzáférési szabályok
- szigorú adatminimalizálási gyakorlat
A német adatvédelmi hatóságok gyakran kérik ezeket a dokumentumokat az ellenőrzések során.
A regionális adatvédelmi hatóságok szigorúbb értelmezéseket írhatnak elő
Németországban 16 állami szintű adatvédelmi hatóság működik. Mindegyik eltérően értelmezheti a munkahelyi megfigyelést.
Sok adatvédelmi hatóság megköveteli:
- a telemetria erősebb indoklása
- rövid megőrzési időszakok
- további kockázatértékelések
- előzetes konzultáció a magas kockázatú rendszerekkel kapcsolatban
A clevercontrol.com megfelel az Üzemi Tanács kötelező együttdöntésének, a szigorú arányossági szabályoknak és a BDSG fokozott munkavállalói védelmi normáinak betartásának.
Lengyelország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Lengyel Munka Törvénykönyve (Kodeks pracy) – a munkahelyi megfigyelés speciális szabályai
- Lengyel adatvédelmi törvény (Ustawa o ochronie danych osobowych) – a GDPR nemzeti végrehajtása
- A lengyel adatvédelmi hatóság (UODO) iránymutatásai és álláspontjai
Kulcsfontosságú Lengyelország-specifikus követelmények
Az ellenőrzés kifejezett szabályozása a Munka Törvénykönyvében
Lengyelország a Munka Törvénykönyvében közvetlen, kifejezett rendelkezéseket tartalmaz a megfigyelésről, amelyek túlmutatnak az általános GDPR-n.
A Munka Törvénykönyve részletesen szabályozza:
- Videó megfigyelés (CCTV)
- E-mail/IT felügyelet
- A megfigyelés egyéb formái, amelyek befolyásolják az alkalmazottak magánéletét (pl. beléptetés, bizonyos esetekben GPS)
Az eszközöket használó munkáltatóknak meg kell győződniük arról, hogy beállításaik kompatibilisek ezekkel a konkrét Munka Törvénykönyvi rendelkezéseivel, nem csak a GDPR-ral.
Szigorúan meghatározott legitim célok
Annak érdekében, hogy a felügyelet jogszerű legyen, a lengyel jog kifejezetten meghatározott célokhoz köti, mint például:
- a munkaszervezés és a biztonság biztosítása
- tulajdon védelme
- a termelés ellenőrzése
- bizalmas információk védelme
A megfigyelés nem használható fel korlátlan, általános megfigyelésre vagy olyan célokra, amelyek nem kapcsolódnak e törvényes célokhoz.
Erős kötelezettségek az alkalmazottak tájékoztatására a belső szabályokban
A GDPR általános átláthatóságán túl a lengyel törvények előírják, hogy:
- a monitoringot belső szabályzatokban (pl. munkaszabályzat / munkahelyi szabályzat) le kell írni, ill
- Az alkalmazottakat írásban tájékoztatni kell a megfigyelés megkezdése előtt.
Az információnak legalább a következőkre kell kiterjednie:
- megfigyelés típusa (pl. CCTV, e-mail/naplók)
- lefedett területek/eszközök
- ellenőrzés célja
- terjedelmét és módszereit
- tartási idő
A figyelhető területek korlátozásai
A Munka Törvénykönyve más szigorú EU-országokhoz hasonlóan bizonyos tereket különleges védelmet biztosít:
- a megfigyelés nem megengedett olyan területeken, mint az öltözők, szaniterek, étkezdék vagy dohányzó helyiségek
- kivételek csak nagyon szigorú feltételek mellett és további biztosítékokkal (pl. maszkolás, elmosódás, technikai korlátok) lehetségesek.
Az alkalmazottak megfigyelő szoftverében lévő bármely funkciónak, amely vizuális megfigyelésre használható, tiszteletben kell tartania ezeket a területalapú tilalmakat.
E-mail és IT felügyelet – További biztosítékok
Lengyelország kifejezetten szabályozza a munkavállalói e-mailek és az elektronikus kommunikáció felügyeletét:
- Biztosítani kell a munkaszervezést, a munkaeszközök rendeltetésszerű használatát vagy az információ védelmét
- A levéltitkot a megjelölt célhoz szükséges mértéken túl nem sértheti
- A magánlevelezéshez nem szabad szisztematikusan hozzáférni vagy feldolgozni
Konzultáció / Tájékoztatás az alkalmazottak képviselőiről
Ahol léteznek munkavállalói képviselők vagy szakszervezetek, a munkáltatóktól általában elvárják, hogy:
- tájékoztatni és konzultálni velük a monitoring rendszerek bevezetéséről
- mutassa be a belső szabályzatot és indoklást
Ez kevésbé merev, mint a német típusú együttdöntés, de még mindig fontos gyakorlati követelmény Lengyelországban.
Csehország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- törvény, a 110/2019. a személyes adatok kezeléséről – a GDPR nemzeti adaptációja
- Cseh Munka Törvénykönyve (Zákoník práce) – munkahelyi ellenőrzési rendelkezések
- A cseh adatvédelmi hatóság (ÚOOÚ) irányelvei
Kulcsfontosságú Csehország-specifikus követelmények
Erőteljes összpontosítás az arányosságra és a szükségességre a munkahelyen
Az ÚOOÚ hangsúlyozza, hogy az ellenőrzésnek kivételesnek kell lennie, nem pedig rutinszerűnek. A munkaadóknak meg kell indokolniuk, miért van szükség nyomon követési eszközökre, és miért nem lehet kevésbé invazív alternatívákkal elérni ugyanazt a célt.
A megfigyelés csak súlyos és indokolt okokból engedélyezett
A cseh munka törvénykönyve és az ÚOOÚ iránymutatása szerint az elfogadható okok közé tartoznak a következők:
- a tulajdon védelme
- a biztonsági események megelőzése
- az alkalmazottak biztonságának biztosítása
- érzékeny vagy bizalmas információk védelme
A megfigyelés nem használható a teljesítmény szisztematikus nyomon követésére, ha léteznek kevésbé tolakodó módszerek.
További átláthatósági követelmények
A GDPR-n túl a cseh törvények előírják:
- egyértelmű, világos, érthető tájékoztatás a munkavállalók számára
- annak meghatározása, hogy milyen eszközöket használnak, milyen adatokat gyűjtenek, és mennyi ideig tárolják azokat
- a monitoringra vonatkozó írásos szabályok kifüggesztése vagy biztosítása
A munkáltatóknak azt is meg kell határozniuk, hogy milyen típusú viselkedést vagy tevékenységeket felügyelnek.
Tág vagy homályos megfigyelési nyilatkozatok nem fogadhatók el.
A privát kommunikáció megfigyelése tilos
Az ÚOOÚ kifejezetten megtiltja a munkáltatóknak, hogy:
- privát e-mailek elérése
- személyes üzenetek figyelése
- egyértelműen magáncélú adatok gyűjtése (akár céges eszközökön is)
Ha az olyan eszközök, mint a CleverControl, naplózzák a kommunikációs csatornákat, a csehországi munkáltatóknak biztosítaniuk kell, hogy a felügyelet szigorúan a munkához kapcsolódik.
A hang- és képfelügyelet korlátozása
A cseh munka törvénykönyve szigorú korlátozásokat ír elő:
- A hangfelvétel szinte mindig törvénytelen a munkahelyen
- A videó megfigyelésnek szükségesnek és arányosnak kell lennie
- Tilos a kamerák használata olyan helyeken, mint: öltözők, pihenők, szociális helyiségek (fürdőszoba, zuhanyzó), pihenők
A megfigyelés során kerülni kell a magánjellegű viselkedés rögzítését.
A bűnügyi nyomozás szigorú ellenőrzési szabályai
Sok EU-tagállamhoz hasonlóan Csehország is betiltja a jogosulatlan megfigyelést.
Csak akkor engedélyezett, ha:
- bűncselekmény megalapozott gyanúja áll fenn
- a megfigyelés ideiglenes
- nem létezik kevésbé invazív módszer
- megfelel a büntetőeljárási törvényeknek
Konzultáció az alkalmazottak képviselőivel
Ha egy vállalatnak munkavállalói képviselői vagy szakszervezetei vannak, a cseh törvények előírják:
- információ
- vita
- konzultációt
munkahelyi megfigyelő rendszerek bevezetése előtt.
Egyesült Királyság
Legfontosabb jogi dokumentumok
- Brit GDPR – a GDPR Brexit utáni változata
- 2018. évi adatvédelmi törvény (DPA 2018)
- Foglalkoztatási gyakorlati kódex és a munkahelyi nyomon követési útmutató (ICO) – nem kötelező, de mérvadó
- A munkahelyi magánélet védelmével kapcsolatos releváns ítélkezési gyakorlat (pl. az Egyesült Királyságban alkalmazott Barbulescu-ügy)
Főbb Egyesült Királyság-specifikus követelmények
Erős hangsúly a "méltányosságra" az ICO útmutatása szerint
Az Egyesült Királyság Információs Biztosának Hivatala (ICO) egy további értelmezési réteget ad hozzá, amely nem szerepel az EU GDPR-jában:
A felügyeletnek tisztességesnek kell lennie, amelyet a következők szerint értékelnek:
- érdekek egyensúlyát
- ésszerűség
- átláthatóság
- a magánéletbe való indokolatlan beavatkozás elkerülése
A "méltányossági tesztet" egyedülállóan hangsúlyozzák az Egyesült Királyságban.
A dokumentált „jogos érdekértékelés” (LIA) követelménye
Míg a GDPR ösztönzi a LIA-kat, az Egyesült Királyság gyakorlatilag kötelezőként kezeli azokat az alkalmazottak megfigyeléséhez.
Az eszközöket megvalósító munkáltatóknak rendelkezniük kell:
- írott LIA
- ideértve a célt, a szükségességet, az alternatívákat, az arányosságot
- és enyhítő intézkedések
Az ICO rendszeresen kér LIA-kat az auditok során.
Fokozott elvárások az alkalmazottakkal való konzultációval kapcsolatban
Ellentétben Németországgal vagy Spanyolországgal, az Egyesült Királyság jogilag nem követeli meg az üzemi tanács jóváhagyását, de az ICO útmutatása elvárja:
- nyílt konzultáció a munkavállalókkal vagy képviselőikkel
- annak megvitatása, hogy miért van szükség a monitorozásra
- kockázatok és biztosítékok magyarázata
Erős korlátozások a „magánhasználat” figyelésére
Az Egyesült Királyság különleges védelmet biztosít az alkalmazottak privát kommunikációjára vagy személyes eszközhasználatára.
A munkáltatóknak biztosítaniuk kell:
- a privát e-maileket vagy üzeneteket nem éri el és nem olvassa el
- az internethasználat bármely nyomon követése egyértelműen kizárja a privát tartalmat
- A BYOD (személyes eszköz) felügyelet rendkívül korlátozott
Az ICO kiemelten kezeli az alkalmazottak ésszerű elvárásainak tiszteletben tartását a magánélet védelmével kapcsolatban.
Különleges megfigyelési követelmények
Bizonyos magas kockázatú megfigyelések az Egyesült Királyságban csak kivételes körülmények között engedélyezettek, szigorú ICO-szabályok betartásával:
- ahol bűncselekmény elkövetésének megalapozott gyanúja merül fel
- az ellenőrzésnek célzottnak és időben korlátozottnak kell lennie
- általános teljesítményértékelésre nem használható
- felső vezetési szinten kell jóváhagyni
- le kell állítani a nyomozás befejeztével
További követelmények a hang- és képfigyeléshez
Az Egyesült Királyság törvényei szerint a munkahelyi hangfelvétel erősen tolakodónak minősül:
- általában csüggedt
- csak nagyon erős indoklással engedélyezett
- a megfelelő hozzájárulás nélküli hangfelvétel szinte mindig jogellenes
A videó megfigyeléshez szükséges:
- látható észrevételek
- meghatározott megőrzési időszakok
- az azonosítható alkalmazottak rögzítésének indoklása
Adatvédelmi hatásvizsgálat (DPIA) erősen elvárható
Bár az Egyesült Királyság GDPR az EU GDPR-ját tükrözi, az ICO különösen szigorú a DPIA-k tekintetében:
- képernyő felügyelet
- helykövetés
Az Egyesült Királyság ezeket alapértelmezés szerint magas kockázatúként kezeli, és a DPIA-k akkor is várhatók, ha a törvény kifejezetten nem írja elő.
További figyelem az automatizált/algoritmikus felügyeletre
Az ICO különös átláthatóságot követel meg, amikor az eszközök a következőket befolyásolják:
- teljesítményértékelés
- viselkedési pontozás
- automatizált vezetői döntések
Románia
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- 190/2018. számú törvény – a GDPR-t kísérő román nemzeti törvény
- A Román Adatvédelmi Hatóság (ANSPDCP) útmutatása és határozatai
- A munkavállalói jogokra és a magánélet védelmére vonatkozó vonatkozó munkaügyi jogszabályok
Kulcsfontosságú Románia-specifikus követelmények
A 190/2018. számú törvény kifejezett követelményei az alkalmazottak megfigyelésére vonatkozóan
Románia azon kevés EU-országok egyike, amelyekben külön törvény közvetlenül szabályozza a munkavállalók megfigyelését.
A 190/2018-as törvény 5. cikke a GDPR-nál szigorúbb feltételeket ad hozzá, többek között:
- A megfigyelésnek a munkáltató jogos érdeke miatt feltétlenül szükségesnek kell lennie
- Nincs más kevésbé tolakodó módszer
- A megfigyelés időtartamát, hatókörét és hozzáférését korlátozni kell
- A megfigyelés nem haladhatja meg a meghatározott célhoz szükséges mértéket
Kötelező DPIA az alkalmazottak megfigyeléséhez
A 190/2018-as törvény értelmében Románia kifejezetten megköveteli az adatvédelmi hatásvizsgálatot (DPIA) az alkalmazottak megfigyelőrendszerének bevezetése előtt.
A DPIA-nak tartalmaznia kell:
- szükségszerűség igazolása
- arányosság értékelése
- a munkavállalói jogokat érintő kockázatok
- biztosítékokat e kockázatok csökkentésére
- megfontolt alternatívák
Ez a követelmény közvetlenül a román jogba van írva.
Szigorú átláthatósági és előzetes tájékoztatási követelmények
A román törvények előírják, hogy a munkavállalókat tájékoztatni kell:
- előre
- egyértelműen és egyértelműen
- a monitoring jellegéről, céljáról, időtartamáról, módszereiről és terjedelméről
A munkáltatónak indokolnia kell:
- miért van szükség megfigyelésre
- meddig tart a megfigyelés
- hogyan használják fel az összegyűjtött adatokat
- ki fog hozzáférni
A megfigyelést a szükséges maximális időtartamra kell korlátozni
A 190/2018-as törvény előírja, hogy a felügyelet:
- időben korlátozott legyen
- ne legyen állandó vagy határozatlan
- a megfigyelési cél elérése után állítsa le
A magánterületek és a magánkommunikáció megfigyelésére vonatkozó korlátozások
Hasonlóan más EU-államokhoz, de erősebb értelmezésekkel az ANSPDCP útmutatása szerint:
- Nincs megfigyelés a magánterületeken (szüneti helyiségek, mellékhelyiségek, szociális területek)
- A megfigyelés során kerülni kell a magánjellegű közlemények gyűjtését
- A munkáltatóknak technikai ellenőrzéseket kell végrehajtaniuk a személyes tartalom véletlen rögzítésének megakadályozása érdekében
Erős hangsúly az alternatívákon
A román jog egyedülálló módon megköveteli a munkáltatótól annak bizonyítását, hogy „nincs más kevésbé tolakodó eszköz” ugyanazon cél elérése érdekében.
Sok EU-s ország erre utal, Románia kifejezetten megköveteli. Ez egy magas küszöb.
Kollektív munkajogi megfontolások
Ha léteznek szakszervezetek vagy munkavállalói képviselők, a munkáltatóknak:
- tájékoztassa őket
- megbeszélni a monitoring terveket
- a kollektív szerződések betartásának biztosítása
Magyarország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- törvény az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII
- Magyar Munka Törvénykönyve (2012. évi I. törvény)
- Útmutató a Nemzeti Adatvédelmi és Információszabadság Hatóságtól (NAIH)
Kulcsfontosságú Magyarország-specifikus követelmények
"Viselkedésfigyelés" Csak erős indoklás mellett megengedett
A magyar gyakorlat meglehetősen szigorú a munkavállalók viselkedésének és teljesítményének ellenőrzése terén.
- Felügyeleti eszközök (beleértve a szoftvereket, mint a CleverControl) csak akkor használhatók, ha feltétlenül szükséges egy jogos érdek (tulajdon, biztonság, üzleti titok stb.) védelméhez.
- A tiszta termelékenységet vagy „általános ellenőrzést” konkrét kockázat nélkül gyakran aránytalannak tekintik.
- A munkáltatóknak képesnek kell lenniük bizonyítani, hogy miért van szükség az egyes megfigyelési típusokra (pl. webhelyhasználat, képernyőképek, alkalmazáskövetés).
A szükségességi/arányossági tesztet a NAIH nagyon szigorúan alkalmazza.
Írásos belső szabályzat + egyéni tájékoztatási kötelezettségek
A szabványos GDPR átláthatóságon túl a magyar gyakorlat elvárásai:
írásos belső szabályzat (pl. informatikai/felügyeleti szabályzat), amely egyértelműen szabályozza:
- mit figyelnek meg
- mely eszközökön
- mely időszak alatt
- mely technikai eszközökkel
- pontosan milyen célokra
egyéni tájékoztatást minden alkalmazottnak, nem csak egy általános kikötést a szerződésben.
A magánhasználat felügyelete erősen korlátozott
A magyar hatóságok szigorú álláspontot képviselnek a vállalati eszközök magáncélú felhasználásával kapcsolatban:
- A munkáltatók korlátozhatják vagy megtilthatják a vállalati eszközök magáncélú használatát, de
- ha a magáncélú felhasználás egyáltalán engedélyezett, a privát tartalmakhoz (e-mailek, üzenetek, egyértelműen privátként megjelölt weboldalak) való szisztematikus hozzáférés nem engedélyezett.
- Még ha a magáncélú felhasználás tilos is, az alkalmazottak továbbra is elvárják a magánélet védelmét, így a tartalom mélyreható vizsgálata kockázatos.
Szigorú felügyeleti értesítési követelmények
Bár a GDPR általában szigorú korlátokat szab a kivételes megfigyeléseknek, a magyar értelmezés rendkívül szűk:
- A megfelelő jogalap nélküli munkavállalói megfigyelés szinte mindig jogellenesnek minősül.
- Ez csak nagyon ritka, bûncselekményt magában foglaló esetekben lehet elfogadható, és általában akkor is a bûnüldözõ szervek, nem a munkáltatók hajtják végre.
A helymeghatározás és a GPS-követés rendkívül tolakodónak tekinthető
A NAIH a helymegfigyelést (GPS) különösen érzékenynek tartja:
- Az alkalmazottak folyamatos élő követését túlzottnak tekintik, kivéve a nagyon specifikus munkákat (pl. bizonyos szállítási, biztonsági, helyszíni szolgáltatások).
- A nyomon követést akkor is a munkaidőre kell korlátozni, és minimálisra kell csökkenteni.
Belga Királyság
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- 2018. évi belga adatvédelmi törvény (Loi du 30 juillet 2018 / Wet van 30 juli 2018)
- A Belga Adatvédelmi Hatóság (APD/GBA) útmutatása és határozatai
- A Munka Törvénykönyvének vonatkozó rendelkezései (munkahelyi magánélet és munkavállalói jogok)
Kulcsfontosságú Belgium-specifikus követelmények
Nagyon erős arányossági szabvány (APD/GBA gyakorlat)
Belgium az átlagosnál szigorúbb arányossági tesztet alkalmaz:
- A megfigyelésnek bizonyíthatóan az elérhető legkevésbé tolakodó módszernek kell lennie.
- A munkáltatóknak konkrét, konkrét igényt kell felmutatniuk, nem általános termelékenységi indoklást.
- A takaró vagy folyamatos megfigyelés (pl. mindig a képernyőn történő rögzítés) gyakran túlzottnak számít.
Az APD/GBA az alkalmazottak méltóságát és autonómiáját alapértékként kezeli, ami Belgiumot szigorúbbá teszi, mint a legtöbb EU-tagállam.
Szigorú alkalmazotti megfigyelési korlátok
- A megfelelő jogalap nélküli megfigyelés gyakorlatilag soha nem jogszerű, még visszaélések esetén sem.
- Az APD/GBA határozatok következetesen elutasítják a behatoló eszközöket, kivéve, ha azonnali, nagyon súlyos bűncselekményről van szó, és akkor is ideiglenesen.
Üzemi Tanács / Szakszervezeti konzultáció szükséges, amikor jelen van
A belga munkajog előírja, hogy:
Ha létezik Üzemi Tanács, Szakszervezeti Delegáció vagy Munkahelyi Megelőzési és Védelmi Bizottság, a munkáltatóknak konzultálniuk kell velük a monitoring rendszerek bevezetése előtt.
Ez magában foglalja:
- ellenőrzési szabályok
- technikai eszközökkel
- célokra
- megőrzési időszakok
- használati szabályzat
Belgium nem olyan merev, mint Németország, de a képviselőtestülettel rendelkező szervezetekben jogilag kötelező a konzultáció.
Korlátozások az e-mail és az internet figyelésére
Belgium a legszigorúbb uniós országokhoz hasonló részletes szabályokat alkalmaz:
- A munkáltatóknak kerülniük kell a személyes kommunikáció tartalmának elolvasását.
- Az üzleti kommunikációhoz is csak jogos, szükséges okokból lehet hozzáférni.
- Ha a magáncélú felhasználás egyáltalán engedélyezett, a megfigyelő eszközöket úgy kell konfigurálni, hogy elkerüljék a privát tartalmak gyűjtését.
Hang- és képmegfigyelés erősen körülhatárolt
A belga törvények előírják:
- Nagyon magas szintű indoklás hang- vagy videórögzítéshez
- Tilos a megfigyelés privát vagy félig privát terekben (szüneti helyiségek, mellékhelyiségek stb.)
- Világos, jól látható jelzések a kamerák számára
- Szigorú megőrzési ütemterv (gyakran csak napok vagy hetek)
A hangfigyelés különösen erősen hátrányos, és szinte mindig törvénytelen irodai környezetben.
Továbbfejlesztett DPIA elvárások
Belgium számos munkavállalói felügyeleti forgatókönyvet vélhetően magas kockázatúnak tekint, ami megköveteli:
- teljes DPIA
- a monitoring hatókörének részletes dokumentációja
- az alternatívák pontos azonosítása
- erőteljes enyhítő intézkedések
A belga adatvédelmi hatóság az auditok során gyakran kér DPIA-dokumentációt.
Hollandia
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Holland végrehajtási törvény (Uitvoeringswet AVG – UAVG)
- Útmutató a holland adatvédelmi hatóságtól (Autoriteit Persoonsgegevens – AP)
- A holland polgári törvénykönyv (Burgerlijk Wetboek) és az üzemi tanácsokról szóló törvény (Wet op de ondernemingsraden – WOR) vonatkozó rendelkezései
Kulcsfontosságú Hollandia-specifikus követelmények
Kötelező üzemi tanácsi engedély a megfigyeléshez (WOR)
Hollandia szigorúan megköveteli az Üzemi Tanács hozzájárulását, mielőtt bármilyen alkalmazotti felügyeleti rendszert bevezetne.
A WOR 27. cikke értelmében:
- Az Üzemi Tanács jóváhagyása nélkül nem lehet bevezetni a munkavállalók magánéletét érintő monitoring rendszereket
- Ez nem csupán konzultáció – az Üzemi Tanácsnak valódi együttdöntési joga van
- Jóváhagyás nélkül a megfigyelés jogellenes
A holland DPA (AP) nagyon szigorú arányossági tesztet alkalmaz
Az AP az egyik legszigorúbb adatvédelmi hatóság Európában.
A szabvány előírja:
- A monitorozásnak az utolsó lehetőségnek kell lennie, miután minden kevésbé tolakodó alternatívát megvizsgáltak.
- Még az indokolt megfigyelést is úgy kell beállítani, hogy az a lehető legkisebb legyen.
A munkáltatóknak részletesen dokumentálniuk kell, miért van szükség a nyomon követésre, és hogyan mérlegelték az alternatívákat.
Szigorú korlátok nagyon ritka bűnügyi körülmények között
A holland szabályok rendkívül szigorúak:
A megfelelő jogalap nélküli megfigyelés szinte minden helyzetben tilos.
Csak akkor engedélyezett, ha:
- bűncselekmény súlyos gyanúja áll fenn
- a megfigyelés átmeneti
- a munkáltató más módon nem tudja elérni ugyanazt az eredményt
- és csak az AP értesítése után, ha nagy kockázatról van szó.
A privát kommunikáció és a személyes használat erős védelme
Hollandia határozottan védi az alkalmazottak magánéletét még a munkaeszközök esetében is:
- Ha a munkahelyi eszközök magáncélú használata engedélyezett (formálisan vagy informálisan), a megfigyelő eszközöket úgy kell beállítani, hogy kizárják a privát tartalmat.
- A személyes e-mailek, csevegések vagy privát üzenetek olvasása szinte mindig törvénytelen.
- Az internethasználat figyelésének a kategóriákra és mintákra kell összpontosítania, nem pedig a privát tartalomra.
A személyes és a munkahelyi adatok szigorú elkülönítése várható.
Hang- és képmegfigyelés erősen korlátozott
Az AP nagyon tolakodónak tartja a hang- és képmegfigyelést:
- A hangfelvétel szinte mindig nem megengedett.
- A videó megfigyelésnek szigorúan indokoltnak és soha nem folyamatosnak kell lennie.
- A kamerák nem rögzíthetik az alkalmazottakat a munkahelyükön, kivéve, ha ez komoly biztonsági okokból szükséges.
- A megfigyelés soha nem érintheti a szünet területeket, mellékhelyiségeket vagy személyes tereket.
Nagy elvárás a DPIA-dokumentációval szemben
Az AP teljes DPIA-t vár el:
- képernyő felügyelet
- helykövetés
- bármilyen folyamatos vagy viselkedésalapú monitorozás
A DPIA-nak részletesnek kell lennie, beleértve a mérlegelt alternatívákat és a mérséklő intézkedéseket.
Ausztria
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Osztrák adatvédelmi törvény (Datenschutzgesetz – DSG)
- Az osztrák munkaügyi alkotmánytörvény (Arbeitsverfassungsgesetz – ArbVG) – üzemi tanácsi jogok
- Útmutató az osztrák adatvédelmi hatóságtól (Datenschutzbehörde – DSB)
Főbb Ausztria-specifikus követelmények
Üzemi Tanács együttdöntése a felügyeleti rendszerekhez
Az üzemi tanáccsal (Betriebsrat) rendelkező vállalatoknál Ausztria üzletszerződést (Betriebsvereinbarung) ír elő minden olyan rendszerhez, amely ellenőrzi az alkalmazottak viselkedését vagy teljesítményét.
- Az üzemi tanácsnak együttdöntési joga van, nem csak konzultáció.
- Érvényes üzletszerződés nélkül a monitoring rendszer bevezetése jogsértő és munkajogi jogsértés is lehet.
A viselkedés „állandó irányítása” erősen hátrányos
Az osztrák gyakorlat rendkívül problémásnak tartja a teljesítmény/magatartás állandó, részletes monitorozását:
- A folyamatos nyomon követést (pl. részletes tevékenységnaplók, folyamatos képernyőrögzítés) általában aránytalannak tartják.
- A monitoringnak célzottnak, terjedelmében és időben korlátozottnak és egyértelműen indokoltnak kell lennie.
A DSB hajlamos szigorú arányossági lencsét alkalmazni a munkahelyi szerszámokra.
Nagy érzékenység a hang- és képrögzítés körül
Ausztria a munkahelyi hang- és kép-/videofelvételeket különösen tolakodónak tekinti:
- A hangrögzítés szinte soha nem elfogadható normál irodai környezetben.
- A videó/képernyő rögzítésének erősen indokoltnak kell lennie (pl. biztonságkritikus környezet), és a szükséges minimális hatókörre kell konfigurálni.
- Különösen szigorú ellenőrzésnek kell alávetni minden olyan megfigyelést, amely lehetővé teszi az alkalmazottak megfigyelését a munkahelyükön hosszabb ideig.
A privát szféra védelme munkaeszközökön is
Még akkor is, ha az eszközök vállalati tulajdonban vannak, az osztrák jog és a DSB gyakorlata hangsúlyozza:
- A munkavállaló magánszférájának tiszteletben tartása, különösen ott, ahol a magánhasználat megengedett.
- A felügyeleti eszközöket úgy kell beállítani, hogy elkerüljék az egyértelműen privát tartalmak (személyes e-mailek, privát csevegés stb.) olvasását.
A kommunikáció mélyreható tartalmi vizsgálata kockázatos és általában túlzott, ha léteznek kevésbé tolakodó lehetőségek (metaadatok, kategóriák).
Világos belső politikákra és átláthatóságra van szükség
Az általános GDPR átláthatóságon túl az osztrák gyakorlat elvárásai:
világos belső szabályzatok / Betriebsvereinbarungen, amelyek pontosan leírják:
- mit figyelnek meg
- milyen eszközöket használnak
- céljai és jogalapja
- megőrzési időszakok
- akinek van hozzáférése
az alkalmazottak írásos tájékoztatása, nem csak általános hivatkozás a szerződésben.
Ez az írott keret elengedhetetlen a felügyeleti eszközök telepítéséhez.
Svájc
Legfontosabb jogi dokumentumok
- Szövetségi adatvédelmi törvény (FADP / revDSG, 2023 óta hatályos)
- Rendelet az FADP-ről (DPO / VDSG)
- A svájci szövetségi adatvédelmi és információs biztos (FDPIC) útmutatása és határozatai
- Svájci Kötelezettségek és Munkajogi Kódex (munkavállalói adatvédelmi megfontolások)
Kulcsfontosságú Svájc-specifikus követelmények
A megfigyelés nem „túlterhelheti” vagy „szisztematikusan megfigyelheti” az alkalmazottakat
A svájci munkajog tiltja a következők ellenőrzését:
- munkavállalói magatartás
- mozgás/tevékenység
- folyamatos megfigyelés
- részletes teljesítménykövetés
ha egészségügyi kockázatokhoz, stresszhez, nyomáshoz vezet vagy sérti a munkavállalói méltóságot.
Kifejezett kötelezettség a magánélet megfigyelésének elkerülésére
A FADP és a svájci munkaügyi elvek szerint:
- Az eszközök nem hatolhatnak be a privát szférába, még a vállalati eszközökön sem.
- Ha a magáncélú felhasználás engedélyezett (még esetenként is), a munkáltatóknak felügyeleti eszközöket kell konfigurálniuk, hogy elkerüljék a privát tartalmak rögzítését.
Ez az elvárás kifejezettebb és védőbb, mint sok EU-tagállam.
Erős átláthatósági követelmény (egyértelmű, előzetes értesítés)
A svájci törvények előírják, hogy a munkavállalók egyértelmű, előzetes tájékoztatást kapjanak a következőkről:
- mit figyelnek meg
- hogyan figyelik
- a cél
- az összegyűjtött adatok típusa
- megőrzési időtartam
- hozzáférési szabályok
Az általános vagy homályos megjegyzések nem elegendőek.
A teljesítmény-ellenőrzés nyomon követése további indoklást igényel
Az FDPIC szerint:
- A termelékenységet vagy viselkedést értékelő ellenőrzés csak akkor megengedett, ha feltétlenül szükséges.
- Az adatokat akkor is összesíteni vagy anonimizálni kell, amikor csak lehetséges.
- El kell kerülni a munkavállalók közvetlen azonosítását, hacsak nincs alternatíva.
Ez túlmutat a GDPR-n azáltal, hogy több korlátozást szab a teljesítményértékelésnek.
Szigorú megfigyelési tilalom
- bűncselekmény alapos gyanúja áll fenn
- ideiglenes, célzott intézkedések
- arányossági értékelés
- általában büntetőjogi felügyelet mellett
A határokon átnyúló adatátvitelt a GDPR-tól eltérően szabályozzák
Svájcnak saját listája van az "megfelelő országokról".
A Svájcon kívüli transzferekhez a következők szükségesek:
- megfelelőségi határozat, VAGY
- Svájci SCC-k (nem az EU-változatok), VAGY
- egyenértékű biztosítékok
A svájci SCC-k kissé eltérnek az EU-s SCC-ktől, ezért a munkáltatóknak a megfelelő verziót kell használniuk.
Az üzemi tanács jelenléte ritka, de ott, ahol van, konzultációra lehet számítani
Svájc alapértelmezés szerint nem követeli meg az üzemi tanácsokat, de:
- ahol a munkavállalói érdekképviseleti testületek léteznek
- egyeztetés várható a monitoring bevezetése előtt.
Görögország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- 4624/2019 számú görög adatvédelmi törvény – a GDPR nemzeti végrehajtása
- A Görög Adatvédelmi Hatóság (HDPA / DPA) útmutatásai és határozatai
- Görög munkajog (munkavállalói jogok és munkahelyi magánélet)
Főbb Görögország-specifikus követelmények
Szigorú arányosság és "utolsó megoldás" megközelítés
A görög adatvédelmi hatóság nagyon szigorúan értelmezi az arányosságot:
- A munkavállalói megfigyelő eszközöket csak akkor szabad használni, ha nem létezik kevésbé tolakodó alternatíva.
- A munkáltatóknak meg kell indokolniuk, miért van szükség a monitoringra, és miért nem elegendőek a lágyabb megoldások.
- Az általános termelékenység vagy a rutinszerű teljesítménykövetés gyakran aránytalannak tekinthető.
Az írott belső szabályzat kötelező
A görög törvények a következőket várják:
- írásos belső vállalati szabályzat, amely leírja a monitoringot
- részletek a célról, hatókörről, módszerről és hozzáférésről
- egyértelmű különbségtétel az engedélyezett és a tiltott felhasználások között
- közvetlen kommunikáció az alkalmazottakkal a megfigyelés megkezdése előtt
Egy általános GDPR adatvédelmi nyilatkozat nem elegendő.
A magánkommunikáció megfigyelésének kifejezett tilalma
Görögország határozottan védi a munkavállalók magánéletét:
- A privát e-mailekhez, csevegésekhez és személyes kommunikációkhoz nem lehet hozzáférni, nem lehet nyomon követni vagy áttekinteni.
- A munkáltatóknak még a vállalati eszközökön is biztosítaniuk kell, hogy a megfigyelő eszközök ne rögzítsék a privát tartalmat.
- Ha a személyes használat egyáltalán megengedett, a mélyebb ellenőrzés gyakorlatilag tilos.
A felügyeletnek követnie kell a jogi közlemény követelményeit
A görög adatvédelmi hatóság rendkívül szigorú álláspontot követ:
A megfelelő jogalap nélküli megfigyelés szinte mindig jogellenes.
Csak ritka esetekben engedélyezett súlyos bűncselekmény gyanúja esetén, ha:
- szigorú szükségszerűség
- rövid időtartamú
- erős dokumentáció
- korlátozott hatályú
A CCTV szabályok nagyon szigorúak (a digitális megfigyelésre is vonatkoznak)
Bár CCTV-hez tervezték, a görög DPA hasonló szabványokat alkalmaz minden olyan rendszerre, amely képes megfigyelni vagy rögzíteni az alkalmazottakat:
- Nem szabad folyamatosan figyelni a munkaállomásokat.
- Nem célozhatja meg egyénileg az alkalmazottakat, hacsak nem feltétlenül szükséges.
- Nem fedheti le a pihenőket, kávézókat, pihenőhelyeket vagy privát zónákat.
- A felvételeknek rövid megőrzési időszakokkal kell rendelkezniük.
DPIA várható a legtöbb alkalmazott megfigyelésére
A 4624/2019-es törvény és a HDPA-iránymutatás az alkalmazottak megfigyelését magas kockázatúnak tekinti:
- A legtöbb megvalósításhoz DPIA szükséges
- Dokumentálnia kell az alternatívákat, a kockázatokat és a mérsékléseket
- A HDPA ellenőrzések esetén bizonyítékot kérhet
Konzultáció az alkalmazottak képviselőivel
Ahol szakszervezetek, munkavállalói bizottságok vagy személyzeti képviselők léteznek:
- a munkaadóknak konzultálniuk kell velük a monitoring bevezetése előtt
- és megvitassák az írott belső szabályzatot
Ciprus
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- 125(I)/2018. sz. ciprusi törvény – a GDPR nemzeti végrehajtása
- A személyes adatok védelméért felelős biztos hivatalának (ciprusi adatvédelmi biztosának) iránymutatása és határozatai
- A ciprusi munkatörvény vonatkozó rendelkezései
Kulcsfontosságú Ciprus-specifikus követelmények
Szigorú arányosság és szükségszerűség értelmezése
A ciprusi adatvédelmi hatóság szigorú arányossági tesztet alkalmaz, hasonlóan Görögországhoz:
- A megfigyelésnek egyértelműen meghatározott, legitim célhoz szükségesnek kell lennie.
- Először a kevésbé tolakodó alternatívákat kell mérlegelni.
- A folyamatos vagy erősen tolakodó monitorozás (folyamatos nyomon követés, képernyőképek) jellemzően kedvezőtlen.
A munkáltatóknak meg kell tudniuk indokolni, hogy miért van szükség az alkalmazott nyomon követési módszerre.
Kötelező, részletes munkavállalói információ
Ciprus a GDPR szabványos átláthatóságánál egyértelműbb és részletesebb értesítést igényel:
Az alkalmazottakat tájékoztatni kell a következőkről:
- az ellenőrzés célja és szükségessége
- speciális használt eszközöket
- az adatgyűjtés módszerei és gyakorisága
- akinek van hozzáférése
- megőrzési időszakok
- jogok és panaszmechanizmusok
Az általános adatvédelmi nyilatkozat nem tekinthető elegendőnek.
A magánterületek és a személyes adatok megfigyelésének tilalma
A ciprusi adatvédelmi hatóság kifejezetten tiltja a következők megfigyelését:
- szünet szobák
- mellékhelyiségek
- étkező területek
- bármilyen "magán" vagy félig magánterület
- privát csevegések, személyes üzenetek vagy személyes e-mail fiókok
- egyértelműen privát böngészési tartalom
Ha a munkáltatók engedélyezik az eszközök korlátozott magánhasználatát, a felügyeletnek ki kell zárnia a magánjellegű tartalom rögzítését.
A megfigyelésnek követnie kell a jogi közlemény követelményeit, kivéve a bűncselekmény gyanúját
- A rendkívüli megfigyelés jogellenes, kivéve súlyos bűngyanús eseteket.
- Még ekkor is célirányosnak, időben korlátozottnak és arányosnak kell lennie.
- Teljesen tilos a termelékenység, a teljesítmény vagy a rutinszerű felügyelet felügyelete, ha hiányzik a szükséges jogalap és értesítés.
DPIA várható a legtöbb alkalmazotti megfigyelő rendszerhez
Míg a GDPR megköveteli a DPIA-t a magas kockázatú eszközökhöz, a ciprusi adatvédelmi törvény általában magas kockázatú kategóriaként kezeli az alkalmazottak megfigyelését, ami azt jelenti, hogy a munkáltatóknak:
- telepítés előtt végezzen DPIA-t
- dokumentálja a kockázatokat és a mérséklő intézkedéseket
- indokolja a szükségességet
- alternatív megoldások értékelése
- bizonyítékot szolgáltatni az adatvédelmi hatóság kérésére
Konzultáció az alkalmazottak képviselőivel
Ha léteznek munkavállalói bizottságok vagy szakszervezetek:
- a munkaadóknak konzultálniuk kell velük a monitoringrendszerek telepítése előtt
- be kell mutatnia a monitoring politikát és indoklást
Ez a ciprusi munkaügyi gyakorlat alapján jogi elvárás.
Dánia
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Dán adatvédelmi törvény (Databeskyttelsesloven)
- Útmutató a dán adatvédelmi hatóságtól (Datatilsynet)
- A dán munkaügyi törvény vonatkozó rendelkezései
Főbb Dánia-specifikus követelmények
Nagyon szigorú átláthatósági követelmény (a GDPR-n túl)
Dánia az egyik legszigorúbb uniós ország az átláthatóság tekintetében:
Az alkalmazottakat egyértelműen, konkrétan és egyénileg kell tájékoztatni minden ellenőrzésről.
A munkáltatónak egyértelműen le kell írnia:
- mely monitorozási eszközöket alkalmazzák
- milyen adatokat gyűjtenek
- milyen gyakran gyűjtenek adatokat
- akinek van hozzáférése
- megőrzési időszakok
A dán adatvédelmi hatóság szankcionálta a vállalatokat, mert nem elég részletesek az alkalmazottak megfigyelésére vonatkozó közleményekben.
A monitorozásnak feltétlenül szükségesnek kell lennie (fokozott arányossági teszt)
A dán törvények és a Datatilsynet útmutatásai megkövetelik a felügyeletet, hogy:
- szükséges
- arányos
- a munkafeladat szempontjából releváns
A DPA rendszeresen talál szabálysértéseket, amikor a munkáltatók a következőket használják:
- folyamatos képernyőfigyelés
- túlzott internetes követés
A jogosulatlan megfigyelés kifejezett tilalma
Dánia tiltja a jogosulatlan megfigyelést, kivéve a rendkívül speciális bűnügyi nyomozási összefüggéseket, és még akkor is:
- a munkáltatónak nagyon nyomós indokai kell hogy legyenek
- a megfigyelésnek ideiglenesnek kell lennie
- csak egyértelműen meghatározott gyanú esetén
A munkavállalók képviselőit tájékoztatni kell
Ha egy munkahelyen munkavállalói képviselők vagy együttműködési bizottság működik:
- tájékoztatni kell őket, és be kell vonni őket a megfigyelésről szóló megbeszélésekbe
- bár nem olyan szigorú, mint Németország vagy Hollandia, Dánia dokumentált belső párbeszédet vár el
- a munkavállalói képviseletnek minden lényeges információt meg kell kapnia a telepítés előtt
A Datatilsynet határozottan támogatja az ilyen konzultációt.
Szigorú szabályok az e-mail és az internet figyelésére
A dán gyakorlat magasabb szabványokat ír elő a digitális kommunikáció figyelésére:
- Az alkalmazottak e-mailjei tartalmának elolvasása csak kivételes esetekben megengedett.
- A munkáltatóknak kerülniük kell a személyes kommunikáció rögzítését vagy olvasását, még akkor sem, ha azokat munkahelyi eszközökről küldik.
- Az internetes követésnek kategóriákra vagy mintákra kell összpontosítania, nem pedig konkrét oldaltartalomra.
Képernyőfelvétel
A Datatilsynet kezeli:
- folyamatos képernyőrögzítés
erősen tolakodó és ritkán törvényes, hacsak biztonsági vagy megfelelőségi okokból nem feltétlenül szükséges.
Az ilyen szolgáltatásokhoz erősen ajánlott (és ténylegesen elvárható) a DPIA.
Rövid és világos megőrzési időszakok
A dán DPA előírja:
- a monitoring adatok rövid, jól meghatározott megőrzési időszakai
- rendszeres törlés
- az alkalmazottak számára könnyen elérhető megtartási szabályzat
Svédország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Svéd adatvédelmi törvény (Dataskyddslagen 2018:218)
- Útmutató a svéd adatvédelmi hatóságtól (Integritetsskyddsmyndigheten – IMY)
- A svéd foglalkoztatásvédelmi és együttdöntési törvény vonatkozó rendelkezései
Kulcsfontosságú Svédország-specifikus követelmények
Rendkívül magas színvonal az átláthatóság és a kiszámíthatóság tekintetében
Svédország az egyik legszigorúbb átláthatósági elvárás az EU-ban.
Az IMY megköveteli a munkáltatóktól, hogy egyértelműen tájékoztassák a munkavállalókat a következőkről:
- a megfigyelés okai
- pontos használt eszközök
- gyűjtött adatok és "milyen gyakran"
- megőrzési időszakok
- aki hozzáfér az információhoz
- hogy a monitoring befolyásolja-e a munka értékelését
Az általános információ nem elegendő, a felhívásnak konkrétnak, konkrétnak és kiszámíthatónak kell lennie.
A megfigyelés nem érintheti a „munkavállalói méltóságot”
A svéd munkaügyi elvek és az IMY gyakorlat szerint:
- A megfigyelés nem áshatja alá az alkalmazottak méltóságát, autonómiáját vagy bizalmát.
- Azok a rendszerek, amelyek nyomást, stresszt vagy az állandó felügyelet érzését keltik, jogellenesnek minősülhetnek.
Erős korlátozások az e-mail, az internet és a kommunikáció figyelésére
A svéd iránymutatás a digitális kommunikáció figyelését rendkívül tolakodónak tekinti:
- Az e-mail tartalmakhoz való hozzáférés csak meghatározott, kivételes esetekben (pl. távollétkezelés, biztonsági incidensek) engedélyezett.
- A privát kommunikáció figyelése szigorúan tilos.
- Még a metaadatgyűjtést is a szükséges mértékre kell korlátozni.
A megfigyelő eszközöket úgy kell beállítani, hogy elkerüljék a személyes üzenetek vagy egyértelműen magánjellegű anyagok rögzítését.
Képernyőfigyelés
Az IMY úgy véli:
- gyakori képernyőképek
- élő képernyős megfigyelés
hogy a megfigyelés nagyon tolakodó formái legyenek.
Rövid megőrzési időszakok és szigorú adatminimalizálás
Svédország megköveteli a munkáltatóktól, hogy:
- rövid megőrzési időszakokat határozzon meg
- rendszeresen törölje a megfigyelési adatokat
- szigorú hozzáférés-szabályozást kell alkalmazni
- csak minimálisan szükséges információt tároljon.
Konzultációs kötelezettségek a munkavállalói képviseleten keresztül
Ha egy munkahelyen van szakszervezeti képviselet vagy helyi munkavállalói bizottság:
- a munkaadóknak tájékoztatniuk kell őket, vagy konzultálniuk kell velük a monitoringrendszerek bevezetése előtt
- dokumentációt és indoklást nyújtani
- lehetővé teszi a párbeszédet az arányosságról és a szükségességről.
Írország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- 2018. évi adatvédelmi törvény (Írország) – nemzeti végrehajtás és további feltételek
- Útmutató az Ír Adatvédelmi Bizottságtól (DPC)
- Az ír foglalkoztatási és munkajog vonatkozó rendelkezései
Főbb Írország-specifikus követelmények
Erős hangsúly a "méltányosságra" és az alkalmazottak adatvédelemmel kapcsolatos elvárásaira
Írország követi a GDPR-t, de különös hangsúlyt fektet a méltányosságra:
- A megfigyelésnek egyértelműen előre láthatónak kell lennie a munkavállalók számára.
- A munkáltatóknak fel kell mérniük az alkalmazottak ésszerű elvárásait a magánélet védelmével kapcsolatban bármely adott helyzetben.
- A meglepetésszerű megfigyelés vagy az alkalmazottak által ésszerűen előrelátotton túli megfigyelés törvénysértő lehet, még akkor is, ha papíron átlátható.
Részletes és konkrét átláthatósági követelmények
A DPC nagyon egyértelmű és részletes munkavállalói értesítéseket vár el, beleértve:
- műszaki leírása arról, hogy a felügyeleti eszköz valójában mit rögzít
- ellenőrzés gyakorisága
- használnak-e automatizált elemzést
- aki a szervezetben felülvizsgálja az adatokat
- hogy a monitorozás befolyásolhatja-e a fegyelmi vagy teljesítményi döntéseket
Az aránytalan vagy folyamatos megfigyelés tilalma
A DPC útmutatásai szigorúak a túlzott megfigyelés esetén:
- a folyamatos vagy valós idejű követés (képernyők, felügyeleti típusú módszerek) általában túlzott mértékű
- a monitoringnak minimálisnak, szükségesnek és indokoltnak kell lennie
- az ír munkajogok megsértésének minősül az olyan tevékenység, amely úgy tűnik, hogy "mindent megnéz, amit egy alkalmazott tesz".
Szigorú szabályok a bűncselekmény gyanújára
- bűncselekmény elkövetésének alapos gyanúja áll fenn
- a monitoring célzott és rövid távú
- nincs ésszerű alternatíva
- felső vezetés engedélyezi
- a cél szigorúan a nyomozás
A privát kommunikáció figyelése szigorúan tilos
Még a vállalati eszközökön sem szabad a munkáltatóknak:
- elérheti a privát e-maileket
- személyes üzeneteket olvasni
- egyértelműen privát böngészési tartalmat gyűjtsön
A legtöbb alkalmazott megfigyeléséhez DPIA szükséges
A DPC alapértelmezés szerint az alkalmazottak megfigyelését magas kockázatúnak tekinti, ami azt jelenti:
- A DPIA-kat végrehajtás előtt el kell végezni
- a kockázatokat és az alternatívákat teljes mértékben fel kell mérni
- Az ellenőrzések során DPIA-dokumentáció kérhető
Konzultáció az alkalmazottak képviselőivel, ahol jelen vannak
Bár nem olyan szigorú, mint Németország együttdöntési rendszere, az ír munkahelyi gyakorlat elvárja:
- szakszervezetekkel vagy munkavállalói bizottságokkal folytatott konzultáció
- a monitoring tervek és a DPIA eredményeinek közzététele
- belső párbeszéd a szükségességről, az arányosságról és a biztosítékokról
Ez az elvárás inkább a munkaviszony elveiből, mintsem a szigorú törvényi felhatalmazásból fakad.
Portugália
Legfontosabb jogi dokumentumok
- GDPR – teljes mértékben alkalmazható
- 58/2019 portugál adatvédelmi törvény
- Portugál Munka Törvénykönyve (7/2009. törvény) – 20–21. cikk a munkahelyről és a távfelügyeletről
- Útmutató a Portugál Adatvédelmi Hatóságtól (CNPD)
Portugália-specifikus követelmények
A jogosulatlan videó megfigyelés teljes tilalma
Portugália szigorúan tiltja:
- illetéktelen kamerák
- jogosulatlan videó megfigyelés
- az alkalmazottak illetéktelen megfigyelése
Minden vizuális megfigyelésnek láthatónak, deklaráltnak és indokoltnak kell lennie. A jogosulatlan vizuális megfigyelés soha nem megengedett.
Erős korlátozások az e-mail- és IT-felügyeletre
Portugália a GDPR-nál szigorúbb szabványokat alkalmaz a digitális kommunikáció figyelésére:
- Az alkalmazottak e-mailjeinek állandó vagy szisztematikus megfigyelése nem megengedett.
- A megfigyelésnek alkalmankéntinak, célzottnak kell lennie, és jogos, konkrét kockázatokhoz kell kötődnie.
- A munkáltatóknak világos belső szabályokkal kell rendelkezniük, amelyek leírják a magánhasználatot, a határokat és a megfigyelési gyakorlatokat.
- A monitorozásnak mindig a legkevésbé tolakodó megközelítést kell követnie.
Kötelező megfigyelési és használati szabályzat
A portugál gyakorlat részletes belső szabályzatot igényel, amely elmagyarázza:
- milyen megfigyelés történik
- milyen eszközöket használnak
- terjedelmét és célját
- hogyan történik az adatok gyűjtése és tárolása
- megengedett-e az eszközök magáncélú használata
- az alkalmazottak magánéletét védő biztosítékok
A távmunka korlátozásai (nagyon fontos Portugáliában)
Portugália bevezette a legszigorúbb távmunka megfigyelési szabályait az EU-ban:
- A munkáltatók nem figyelhetik az otthonról dolgozó alkalmazottakat felügyeleti, viselkedéskövető vagy tolakodó megfigyelő eszközök segítségével.
- A munkáltatók nem léphetnek kapcsolatba a munkavállalókkal munkaidőn kívül ("leválasztási jog").
- A távmunka megfigyelésének minimálisnak, indokoltnak kell lennie, és nem szabad behatolnia a magánlakás környezetébe.
A szükségesség és az arányosság szigorú értelmezése
A portugál hatóságok a következőket alkalmazzák:
- szigorú szükségszerűség (monitoring csak akkor, ha feltétlenül szükséges)
- szigorú arányosság (minimális adatmennyiség, minimális időtartam)
- szigorú relevancia (nincs általános célú felügyelet).
A felügyeletet egyértelműen a biztonsághoz, a megfelelőséghez vagy az eszközök védelméhez kell kötni – nem pedig az általános termelékenység-ellenőrzéshez.
Szlovákia
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- törvény, a 18/2018. a személyes adatok védelméről – szlovák GDPR adaptáció
- Útmutató a Szlovák Adatvédelmi Hatóságtól (Úrad na ochranu osobných údajov SR)
- A szlovák munka törvénykönyvének vonatkozó rendelkezései
Szlovákia-specifikus követelmények
Nagyon szigorú átláthatósági követelmények
Szlovákia túllép a GDPR-on a következőkben:
egyértelmű, írásos, részletes tájékoztatást, mielőtt bármilyen ellenőrzés megkezdődik
az információnak egyértelműen fel kell tüntetnie:
- a használt eszköz
- a pontos célt
- összegyűjtött adatok
- megőrzési időtartam
- ellenőrzés gyakorisága
- alkalmazott módszerek és technológiák
A szlovák adatvédelmi hatóság gyakran bünteti a munkáltatókat a homályos vagy hiányos megfigyelési nyilatkozatok miatt.
A felügyeletnek szigorúan szükségesnek és arányosnak kell lennie
Szlovákia szigorúan értelmezi a szükségességet és az arányosságot:
- a megfigyelést meghatározott, indokolt célhoz kell kötni (pl. biztonság, védelem, vagyonvédelem)
- az általános termelékenység-ellenőrzést túlzottnak tekintik
- a folyamatos vagy mindenre kiterjedő monitorozás (képernyőképek, folyamatos rögzítés) valószínűleg aránytalan
A szlovák szabályozási gyakorlat a határesetekben általában előnyben részesíti a munkavállaló magánéleti érdekeit.
Szigorú megfigyelési határok a büntetőügyekben
A szlovák törvények csak akkor engedélyezik a kivételes munkahelyi megfigyelést, ha:
- bűncselekmény elkövetésének alapos gyanúja áll fenn
- az ellenőrzés időben korlátozott és célzott
- nincs alternatíva
- és megfelel a büntetőjogi eljárásoknak.
Szigorú korlátozások a vizuális és audio megfigyelésre
Szlovákia szigorú ellenőrzéseket vezet be a vizuális vagy hangos megfigyelés bármely formájára vonatkozóan:
- Nincs megfigyelés privát vagy félig privát terekben
- A hangfelvétel szinte mindig törvénytelen
- A képernyő- vagy videofelvétel hatókörében és időtartamában rendkívül korlátozottnak kell lennie
- A munkafolyamatok vagy az asztali számítógépek folyamatos felügyelet céljából történő rögzítése általában túlzásnak számít
A kommunikáció felügyelete erősen korlátozott
A szlovák gyakorlat szerint:
- a munkáltatók nem férhetnek hozzá privát e-mailekhez vagy személyes üzenetekhez
- még az üzleti e-mailek tartalomfigyelésének is szigorú követelménynek kell megfelelnie
- ha a magánhasználat engedélyezett a céges eszközökön, akkor a felügyelet tolakodóbb formái nem alkalmazhatók
A megfigyelésnek a metaadatokra és a mintákra kell összpontosítania, nem pedig a privát kommunikáció tartalmára.
Konzultáció az alkalmazottak képviselőivel
Ha léteznek szakszervezeti testületek vagy munkavállalói tanácsok:
- a munkaadóknak konzultálniuk kell velük a monitoring bevezetése előtt
- meg kell magyaráznia a szükségességet, a terjedelmet és a folyamatokat
- dokumentációt és belső szabályzatot kell szolgáltatnia
DPIA várható az alkalmazottak megfigyelésére
Bár nem mindig van kifejezetten erre kötelezve, a szlovák adatvédelmi hatóság adatvédelmi hatásvizsgálatot (DPIA) vár a következőkre:
- képernyő felügyelet
- viselkedés követése
- kamera vagy audio megfigyelés
- bármilyen folyamatos vagy automatizált felügyelet
Málta
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Adatvédelmi törvény, 586. fejezet (Málta) – a GDPR nemzeti végrehajtása
- Az információs és adatvédelmi biztos (IDPC) útmutatása és határozatai
- A máltai munkajog vonatkozó rendelkezései
Málta-specifikus követelmények
Nagy hangsúlyt fektetnek az átláthatóságra és az írásbeli értesítésekre
Málta követi a GDPR-t, de nagy hangsúlyt fektet az alkalmazottak írásbeli, kifejezett kommunikációjára.
Bármilyen ellenőrzés előtt a munkáltatóknak biztosítaniuk kell:
- világos írásos magyarázatot arra vonatkozóan, hogy mit figyelnek
- miért szükséges a monitorozás
- milyen eszközöket használnak
- hogyan történik az adatok gyűjtése és tárolása
- ki fog hozzáférni
- meghatározott megőrzési időszakok
A szükségesség és az arányosság szigorúan betartva
Az IDPC gyakorlata szerint:
- az ellenőrzésnek szigorúan szükségesnek kell lennie egy legitim, konkrét cél érdekében
- a munkáltatóknak meg kell indokolniuk, hogy a kevésbé tolakodó alternatívák miért nem tudják elérni ugyanazt a célt
- A folyamatos vagy túl széles körű monitorozás (képernyő, kamera, mikrofon) gyakran túlzottnak számít
A privát kommunikáció megfigyelése tilos
Málta határozottan védi az alkalmazottak adatait még a vállalati tulajdonú eszközökön is:
- a privát e-mailekhez vagy üzenetekhez való hozzáférés jogellenes
- a megfigyelést úgy kell konfigurálni, hogy egyértelműen privát tartalom ne kerüljön rögzítésre
- a munkáltatóknak biztosítaniuk kell a munka és a személyes adatok elkülönítését azokon az eszközökön, amelyeken magáncélú használat megengedett
Szigorú megfigyelési korlátok súlyos büntetőügyekben
A rendkívüli megfigyelés tilos, kivéve, ha:
- bűncselekmény alapos gyanúja áll fenn
- a megfigyelés ideiglenes és célzott
- nincs alternatíva
- jogi tanácsadás vagy rendészeti közreműködés támogatja az intézkedést
Korlátozások a videó-, képernyő- és hangfigyelésre
Málta fokozott védelmet alkalmaz a felügyeletre, amely vizuálisan vagy hallhatóan rögzíti az alkalmazottak viselkedését:
- a hangfelvétel szinte mindig jogellenes
- a videó- vagy képernyőfelvételnek nagyon korlátozottnak, szükségesnek és indokoltnak kell lennie
- monitorozás nem történhet: pihenőhelyeken, étkezőkben, fürdőszobákban, bármely privátnak tekintett helyen
DPIA várható a legtöbb alkalmazott megfigyelésére
Bár a GDPR szerint nem mindig kötelező, Máltán az IDPC erősen elvárja a DPIA-kat a következők miatt:
- képernyő felügyelet
- az alkalmazottak tevékenységeinek naplózása
- helykövetés
- szisztematikus vagy automatizált megfigyelés
A DPIA segít a megfelelés bizonyításában, és az IDPC gyakran kéri auditok vagy panaszok során.
Konzultáció az alkalmazottak képviselőivel
Ahol alkalmazotti bizottságok vagy szakszervezetek léteznek:
- a munkáltatóknak tájékoztatniuk kell őket, és konzultálniuk kell velük
- magyarázza el a célt, a szükségességet és a biztosítékokat
- megvitassák a belső ellenőrzési politikákat
Bulgária
Legfontosabb jogi dokumentumok
- GDPR – teljes mértékben alkalmazható
- Személyes adatok védelméről szóló törvény (PDPA) – a GDPR bolgár végrehajtása
- A Személyes Adatvédelmi Bizottság (CPDP) iránymutatásai és határozatai
- Bolgár Munka Törvénykönyve – munkavállalói jogok, méltóság és munkahelyi kötelezettségek
Bulgária-specifikus követelmények
Kép, hang és videó alkotmányos védelme
A bolgár alkotmány értelmében senkit sem lehet filmezni, rögzíteni, vagy hasonló cselekményeknek vetni alá tudomása nélkül vagy kifejezett tiltakozása ellenére, kivéve a törvényben meghatározott eseteket.
Ez azt jelenti:
- Az alkalmazottak vizuális vagy hangos megfigyelése (CCTV, képernyőfelvétel, hang) erősen tolakodónak minősül
- az ellenőrzést egyértelműen közölni és indokolni kell
- az erőltetett vagy "néma" kép/hangrögzítés különösen problematikus.
A videó megfigyelés nem használható fel újra a teljesítmény vagy a bónuszok értékelésére
A bolgár CPDP kifejezetten kimondta, hogy:
- a CCTV vagy videofelvételek további feldolgozása (hanggal vagy anélkül) az egyéni teljesítmény értékelése vagy a bónuszok meghatározása céljából megengedhetetlen
- az ilyen felhasználás összeegyeztethetetlennek minősül az eredeti biztonsági/biztonsági céllal, és sérti a GDPR céljának korlátozását.
A munkavállalói méltóság erős védelme a Munka Törvénykönyve értelmében
A Munka Törvénykönyve arra kötelezi a munkáltatókat, hogy a munkaviszony teljes időtartama alatt védjék a munkavállalók méltóságát és alapvető jogait.
A gyakorlatban ez azt jelenti:
- A megfigyelés nem lehet nyomasztó, állandó vagy megalázó
- A pszichológiai nyomást kiváltó „túlzott megfigyelés” valószínűleg jogellenes
Magas léc az arányosság és a szükségesség tekintetében
A CPDP és a bolgár gyakorlat megköveteli, hogy:
- a monitorozás konkrét, törvényes cél érdekében szükséges (biztonság, vagyonvédelem, megfelelés)
- először a kevésbé tolakodó alternatívákat kell mérlegelni
- a folyamatos vagy széleskörű viselkedésfigyelést általában nem részesítik előnyben.
Az audió + videó hanggal történő megfigyelése különösen kockázatos
A hatóság kifejezetten bírálta a videó hanggal történő felhasználását a személyzet teljesítményének értékelésére, összeegyeztethetetlennek tartva a GDPR-ral.
Ezért minden alkalmazott megfigyelő szoftvert Bulgáriában kerülnie kell:
- hangfelvételt összesen
- folyamatos értékelési eszközként használt képernyő- vagy videofelvétel.
Munkavállalói információk és belső dokumentáció
Az általános GDPR átláthatóságon túl a bolgár gyakorlat elvárásai:
- világos belső szabályzatok, amelyek leírják a monitoringot
- külön értesítés az alkalmazottaknak (eszközök, célok, hatály, megőrzés)
- dokumentált tárolási időtartamok és törlési szabályok a megfigyelési adatokhoz.
Norvégia
Legfontosabb jogi dokumentumok
- GDPR (a norvég jogba beépítve) – teljes mértékben alkalmazandó
- Személyes adatokról szóló törvény (Norvégia) – bevezeti a GDPR-t belföldön
- Útmutató a Norvég Adatvédelmi Hatóságtól (Datatilsynet)
- A munkakörnyezetről szóló törvény (Arbeidsmiljøloven) vonatkozó rendelkezései – szigorú munkahelyi adatvédelmi szabályok
Norvégia-specifikus követelmények
Rendkívül szigorú munkahelyi adatvédelmi szabályok
Norvégia rendelkezik Európa legerősebb munkavállalói magánélet-védelmével.
A munkakörnyezetről szóló törvény előírja, hogy az ellenőrzés minden formája:
- világos, szükséges céllal kell rendelkeznie
- arányosnak kell lennie
- terjedelmében korlátozni kell
- nem gyakorolhat túlzott nyomást vagy stresszt a munkavállalóra
- figyelembe kell vennie a munkavállaló méltóságát és autonómiáját
Kötelező konzultáció az alkalmazottak képviselőivel
Ha a munkahelyen szakszervezeti képviselet vagy munkakörnyezeti bizottság működik, a munkáltató köteles:
- konzultáljon velük, mielőtt bármilyen felügyeletet bevezetne
- dokumentációt nyújtani a célról, terjedelemről, eszközökről, megőrzésről
- alternatív megoldások és arányosság megvitatása
Szigorú megfigyelési tilalom
A norvég törvények csak nagyon ritka, súlyos bűnügyi helyzetekben teszik lehetővé a munkavállalók kivételes megfigyelését.
Kivételes megfigyelés csak akkor lehetséges, ha:
- bűncselekmény gyanúja merül fel
- szűken célzott és időkorlátos
- minden kevésbé tolakodó lehetőség kimerült
Speciális szabályok az e-mail-, az internet- és az IT-felügyeletre
Norvégiának részletes követelményei vannak az elektronikus kommunikáció nyomon követésére:
- a munkáltatók csak meghatározott, dokumentált feltételek mellett férhetnek hozzá a munkahelyi e-mail fiókokhoz
- privát kommunikációhoz soha nem szabad hozzáférni
- még az üzleti e-maileket is csak korlátozott, szükséges okokból lehet megnyitni
- a megfigyelés során kerülni kell a privát tartalom rögzítését
- Az internetes megfigyelésnek a kategóriákra kell összpontosítania, nem a tartalomra vagy a személyes adatokra
Hang- és képmegfigyelés erősen korlátozott
A Datatilsynet az audiovizuális monitorozást rendkívül tolakodónak tekinti:
- hangfelvétel a munkahelyeken szinte soha nem megengedett
- kamerák nem használhatók a dolgozók folyamatos megfigyelésére
- A videó megfigyelésnek korlátozottnak, célzottnak és teljesen átláthatónak kell lennie
A legtöbb alkalmazotti megfigyelő rendszerhez DPIA szükséges
Norvégia az alkalmazottak megfigyelését magas kockázatú tevékenységnek tekinti.
Adatvédelmi hatásvizsgálatot kell végezni, ha a nyomon követés a következőket foglalja magában:
- képernyők
- viselkedési naplózás
- audio-/videómegfigyelés
- helykövetés
- automatizált értékelés
Nagyon szigorú szabályok az adatok megőrzésére és hozzáférésére
A norvég szabályozó hatóságok megkövetelik:
- minimális megőrzési időszakok
- dokumentált törlési rutinokat
- szigorú hozzáférés-szabályozás (nagyon kevesen láthatják az adatokat)
- egyértelmű indoklás a tárolt adatok minden kategóriájához
Szerbia
Legfontosabb jogi dokumentumok
- GDPR (EU Rendelet 2016/679) – teljes mértékben alkalmazandó Szerbiában az EU-csatlakozási folyamat részeként
- Törvény a személyes adatok védelméről (LPDP, 2018) – a GDPR szerb adaptációja
- Munkajog (Zakon o radu) – rendelkezések a munkavállalói jogokról és a magánélet védelméről a munkahelyen
- A közérdekű információkért és a személyes adatok védelméért felelős biztos (PDP) iránymutatása
Kulcsfontosságú Szerbia-specifikus követelmények
Együtthatározás és munkavállalói konzultáció
Szerbiában a munkáltatóknak konzultálniuk kell:
- a munkavállalók képviselőinek vagy a szakszervezeteknek, ha léteznek, mielőtt bármilyen felügyeleti rendszert bevezetnének, beleértve a CleverControlhoz hasonló rendszereket is.
- A konzultációs folyamatnak tartalmaznia kell részletes tájékoztatást a monitoring céljáról, terjedelméről és módszereiről.
- A megfigyelést előzetes párbeszéd nélkül nem szabad egyoldalúan előírni.
Szigorúbb korlátozások a hang- és képmegfigyelésre
Szerbia rendkívül érzékenyként kezeli a hang- és képmegfigyelést:
- A hangfigyelés szinte mindig tilos, kivéve, ha nagyon konkrét, törvényes célból (pl. bűnügyi nyomozás) szükséges.
- A videó megfigyelés megengedett, de arányosnak kell lennie, és nem használható teljesítményértékelésre.
A megfigyelést meghatározott, törvényes célnak kell indokolnia
Szerbia PDP nagy hangsúlyt fektet a szükségességre és az arányosságra:
- A megfigyelés csak akkor megengedett, ha az törvényes célból szükséges (pl. vagyonvédelem, biztonság biztosítása).
- Az ellenőrzésnek arányosnak kell lennie a legitim céllal.
- A munkaadóknak bizonyítaniuk kell, hogy nem léteznek kevésbé tolakodó eszközök ugyanazon cél eléréséhez.
Ez azt jelenti, hogy a világos és meggyőző cél nélküli általános ellenőrzés (pl. az alkalmazottak termelékenységének nyomon követése) jogellenesnek minősülne Szerbiában.
Adatmegőrzési korlátozások
A szerb törvények szorosan követik a GDPR adatmegőrzési elvét, de a megőrzési időszakra vonatkozóan egyértelműbb korlátozások vonatkoznak:
- A monitoring során gyűjtött adatokat nem szabad tovább őrizni, mint a gyűjtésük céljához szükséges.
- A munkaadóknak egyértelmű adatmegőrzési szabályzatot kell kialakítaniuk, és egy meghatározott időszak után automatikus törlést vagy anonimizálást kell végrehajtaniuk.
DPIA (Data Protection Impact Assessment) szükséges a legtöbb megfigyeléshez
Szerbiában az alkalmazottak megfigyelése magas kockázatú feldolgozásnak számít:
- A DPIA kötelező azoknál az eszközöknél, amelyek az alkalmazottak viselkedésének, teljesítményének, helyének vagy kommunikációjának figyelését foglalják magukban.
- A munkáltatóknak fel kell mérniük a megfigyelés hatását, azonosítaniuk kell az alkalmazottak magánéletét fenyegető lehetséges kockázatokat, és mérsékelniük kell ezeket a kockázatokat.
Erősebb hangsúly az alkalmazottak magánéletére a munkahelyen
A szerb munkatörvény nagy hangsúlyt fektet a munkavállalói magánélet védelmére és méltóságára, megkövetelve:
- a megfigyelőrendszereket úgy kell használni, hogy az ne sértse a munkavállaló méltóságát és ne sértse a magánéletét.
- A munkaadóknak gondoskodniuk kell arról, hogy tiszteletben tartsák az alkalmazottak magánéletével kapcsolatos ésszerű elvárásait, különösen a munkával nem összefüggő területeken.
Lettország
Legfontosabb jogi dokumentumok
- GDPR (2016/679 EU-rendelet) – teljes mértékben alkalmazandó
- Személyes adatok védelméről szóló törvény (Lettország) – a GDPR nemzeti adaptációja
- Munkajog (Latvijas Darba likums) – szabályozza a munkavállalók jogait és a magánélet védelmét a munkahelyen
- Útmutató az Állami Adatfelügyelőségtől (Datu valsts inspekcija, DVI)
Kulcsfontosságú Lettország-specifikus követelmények
Nagy hangsúlyt fektetnek az alkalmazottak hozzájárulására a megfigyeléshez
Lettország szigorúbban értelmezi a GDPR beleegyezési rendelkezéseit, mint más uniós országok:
- A beleegyezésnek kifejezettnek és önkéntesnek kell lennie, ha ez az alkalmazottak megfigyelésének alapja (például a személyes adatokhoz való hozzáférés vagy a teljesítmény nyomon követése).
- A munkáltatók nem hagyatkozhatnak kizárólag a beleegyezésre a munkaviszonyban a hatalmi egyensúlytalanság miatt. Lettországban a kifejezett beleegyezés általában nem tekinthető érvényes jogalapnak a rutinszerű ellenőrzéshez, kivéve, ha az személyes döntésekre vonatkozik, például a vállalati eszközök (pl. járművek, felszerelések) megfigyelésére.
Megfigyelési tilalom
Lettország szigorú GDPR-korlátokat követ az alkalmazottak megfigyelésére vonatkozóan:
- A nyomon követésnek nyíltnak és átláthatónak kell lennie, az alkalmazottak teljes körű tájékoztatásával a megkezdés előtt.
- A rendkívüli megfigyelés tilos, kivéve a nagyon szűk, bűnügyi nyomozást vagy súlyos jogsértést jelentő eseteket, és akkor is megfelelő jogi indoklást igényel.
Szigorú szükségességi és arányossági teszt
Lettország szigorú szükségességi és arányossági tesztet alkalmaz az ellenőrzésre:
- A munkáltatóknak meg kell indokolniuk, miért van szükség a nyomon követésre egy meghatározott, törvényes üzleti cél (pl. biztonság, csalásmegelőzés) érdekében.
- Az ellenőrzésnek arányosnak kell lennie a céllal, és nem haladhatja meg a feltétlenül szükséges mértéket.
- Az alkalmazottak folyamatos megfigyelése vagy túlzott felügyelete (például a termelékenység vagy az egyéni viselkedés nyomon követése) aránytalannak tekinthető.
A magánkommunikáció megfigyelésének korlátozásai
Lettország szigorú korlátozásokat ír elő a magánkommunikáció figyelésére:
- A munkáltatók nem követhetik nyomon a privát e-maileket vagy a személyes kommunikációt, hacsak nincs egyértelmű és indokolt üzleti igény (pl. csalás megelőzése vagy a munkával kapcsolatos biztonság biztosítása).
- A személyes eszközök megfigyelése szigorúan szabályozott, és a munkáltatóknak gondoskodniuk kell arról, hogy a magánjellegű kommunikáció ne kerüljön rögzítésre.
Erős munkavállalói jogvédelem
A lett munkatörvény különleges rendelkezéseket tartalmaz a munkavállalók ellenőrzéssel kapcsolatos jogainak védelmére, beleértve:
- A munkavállalók joga, hogy a róluk gyűjtött adatokhoz felügyelet útján hozzáférjenek.
- Az alkalmazottak kérhetik a helytelen vagy lényegtelen személyes adatok helyesbítését vagy törlését.
- Az alkalmazottakat tájékoztatni kell arról, hogy mennyi ideig őrzik meg adataikat, és ki férhet hozzá.
Hogyan lehet a CleverControlt a GDPR-nak megfelelően bevezetni?
A GDPR követelményeinek megértése
Tanulmányozza a GDPR-t, hogy megértse annak legfontosabb elveit, követelményeit és kötelezettségeit, különösen azt, hogy ezek hogyan vonatkoznak a munkavállalói adatok nyomon követésére és feldolgozására. Ha kétségei vannak, kérjen jogi tanácsot a GDPR és az adatvédelmi törvények terén jártas szakértőktől, hogy biztosítsa, hogy a nyomon követési gyakorlatok összhangban vannak a jogi követelményekkel.
Be transparent
Az őszinteség mindig a legjobb politika, és amikor személyes adatok gyűjtéséről van szó, ez a legfontosabb. A GDPR szerint az illetőnek joga van tudni, hogy Ön gyűjti a személyes adatait, ezért nyíltan kell végrehajtania a munkavállalói megfigyelést. A CleverControl telepítése előtt tájékoztassa alkalmazottait arról, hogy figyelemmel kívánja kísérni a munkahelyi számítógépeken végzett tevékenységüket, és ennek következtében összegyűjti az adataikat.
Magyarázza el, hogy pontosan milyen adatokat fog gyűjteni, és hogyan fogja feldolgozni és felhasználni azokat.
Magyarázza el a célt
A GDPR megköveteli, hogy személyes adatokat csak meghatározott, egyértelmű és jogszerű célból gyűjtsön, és ne kezelje azokat olyan módon, amely nem egyeztethető össze ezekkel a célokkal. Határozza meg a CleverControl használatának okait és egyértelmű céljait, és magyarázza el ezeket a munkavállalóknak. Amennyiben ezek a célok megváltoznak, mindenképpen tájékoztassa a munkatársakat ezekről a változásokról.
Engedély beszerzése az adatgyűjtéshez
Győződjön meg arról, hogy alkalmazottai tájékozott beleegyezésüket adták a megfigyeléshez. Javasoljuk, hogy ezt írásos formában tegye meg. A dokumentumnak nagyon világosan kell tartalmaznia, hogy a munkavállalók mibe egyeznek bele. A munkavállalóknak joguk van bármikor visszavonni a hozzájárulásukat.
Az adatok minimalizálása
A GDPR arra ösztönzi Önt, hogy csak a törvényes üzleti célokhoz és a nyomon követési célokhoz feltétlenül szükséges adatokat gyűjtse. Kerülje a túlzott vagy irreleváns információk gyűjtését alkalmazottairól.
Céljaitól függően különböző információkat kell gyűjtenie, és ezek az információk csapatonként vagy akár alkalmazottanként is változhatnak. A CleverControl rugalmas megfigyelési beállításokkal rendelkezik, így könnyen beállíthatja, hogy a program milyen információkat gyűjtsön az egyes alkalmazottakról.
Az adathozzáférési jogok tiszteletben tartása
A GDPR értelmében az egyéneknek joguk van hozzáférni adataikhoz, tiltakozni, helyesbíteni a pontatlanságokat és kérni az adatok törlését. Rendelkezzen olyan eljárással, amely lehetővé teszi e kérelmek azonnali megválaszolását.
A CleverControl a következőképpen segíthet abban, hogy megfeleljen az alkalmazottak jogainak:
- a Jelentések funkcióval hozzáférést biztosíthat az alkalmazottak számára az összegyűjtött adatokhoz. A jelentések bármely időszakra és felhasználóra vonatkozóan tartalmazzák az összes gyűjtött adatot, kényelmes formátumban. Ezeket bármikor letöltheti és elküldheti az alkalmazottaknak.
- Az alkalmazottak a CleverControlt egy speciális linket követve vagy az Ön által megadott telepítőfájl segítségével telepíthetik a számítógépükre. Ez az egyik módja annak, hogy kifejezetten kifejezzék beleegyezésüket a megfigyeléshez.
- A CleverControl az összes összegyűjtött adatot a megfigyelt számítógépen tárolja, mielőtt azt a felügyeleti műszerfalra továbbítja. A műszerfal segítségével azonnal törölheti az összes vagy egy adott típusú adatot az adott számítógépről.
- A CleverControl Cloud az összegyűjtött adatokat az online műszerfalon az adatok típusától függően 1-12 hónapig tárolja. Ezt követően automatikusan véglegesen törlődnek, a helyreállítás lehetősége nélkül. Jelenleg nincs lehetőség az adatok manuális törlésére. A számítógépet azonban eltávolíthatja a műszerfalról, és a hozzá kapcsolódó összes adat is törlődik.
- A CleverControl On-Premise és a CleverControl Local for Small Business teljes ellenőrzést biztosít az összegyűjtött adatok felett, mivel az adatok a vállalat telephelyén belül maradnak. Határozza meg és tartsa be az alkalmazottak megfigyelési adataira vonatkozó konkrét adatmegőrzési időszakokat. Amint az adatokra már nincs szükség a rendeltetésükhöz, azokat biztonságosan törölni kell.
A titoktartás fenntartása
A GDPR megköveteli, hogy csak az adatokat feldolgozó személyzet férjen hozzá az adatokhoz.
A CleverControlnál nem férünk hozzá az összegyűjtött felügyeleti naplókhoz - minden adatot automatikusan feldolgozunk és titkosítva tárolunk. Csak a CleverControl fiók tulajdonosának van hozzáférése az összegyűjtött információkhoz. A GDPR-nak való megfelelés érdekében ezt a hozzáférést csak azokkal a vezetőkkel ossza meg, akik az összegyűjtött adatok alapján munkavállalói értékelést végeznek. Ügyeljen arra, hogy a felügyeleti naplókat csak az arra jogosult személyek láthassák.
A CleverControl On-Premise és a CleverControl Local for Small Business kifejezetten arra lett tervezve, hogy a vállalat teljes mértékben ellenőrizhesse az adatok tárolásának és feldolgozásának módját - és azt, hogy ki férhet hozzá.
Képezze alkalmazottait a GDPR-nak való megfelelésről és a vállalat adatvédelmi irányelveiről, különösen azokat, akik részt vesznek az adatok nyomon követésében és feldolgozásában.
Felelősségi nyilatkozat
Felhívjuk figyelmét, hogy ez a cikk ajánlás, és nem helyettesíti a jogi tanácsadást. A GDPR-nak való megfelelés összetett jogterület, és az itt közölt információk csak általános útmutatásul szolgálnak. A GDPR-nak való teljes körű megfelelés biztosítása érdekében mindenképpen konzultáljon az Ön területén működő, az adatvédelemre és a magánélet védelmére vonatkozó jogszabályokra szakosodott szakképzett ügyvéddel. Ez a cikk az Ön kutatásának kiindulópontjának tekintendő, nem helyettesíti a szakmai jogi tanácsadást.