CleverControl

Вимоги GDPR щодо моніторингу співробітників

Контроль за працівниками в Європейському Союзі суворо регулюється Загальним регламентом захисту даних (GDPR). Будь-яка організація, яка стежить за працівниками, повинна дотримуватися наведених нижче принципів, зобов’язань і правових гарантій.

Законна підстава для обробки (ст. 6 GDPR)

Моніторинг працівників потребує чинної законодавчої бази. Прийнятні підстави включають:

Законний інтерес (найчастіше)

Моніторинг має бути необхідним для таких цілей, як:

  • кібербезпека та захист ІТ
  • запобігання витоку даних
  • перевірка відповідності
  • виявлення шахрайства
  • виконання бізнес-функцій

Рекомендується оцінка законних інтересів (LIA).

Юридичні зобов'язання

Моніторинг, передбачений галузевими законами чи нормативними актами.

Виконання контракту

Коли моніторинг необхідний для виконання договірних обов'язків.

Прозорість і інформація про працівників (статті 12–14 GDPR)

Перед початком моніторингу співробітники повинні бути чітко проінформовані про:

  • вид моніторингу
  • які дані збираються
  • цілі моніторингу
  • правова основа
  • термін зберігання
  • права доступу
  • хто отримує або обробляє дані

Інформація має бути чіткою, доступною та надаватися заздалегідь.

Моніторинг без дійсної правової підстави та належної інформації про співробітників майже завжди заборонений, окрім виняткових, юридично виправданих випадків (наприклад, кримінальне розслідування органами влади).

Обмеження мети (GDPR, ст. 5(1)(b))

Дані, зібрані під час моніторингу, можуть використовуватися лише для конкретної законної мети, для якої вони були зібрані. Повторне використання для інших цілей заборонено.

Мінімізація даних (GDPR, ст. 5(1)(c))

Можна збирати лише ті дані, які суворо необхідні для визначеної мети.

Моніторинг повинен уникати надмірного або інтрузивного збору, наприклад:

  • захоплення особистих повідомлень
  • моніторинг у неробочий час
  • спостереження в приватних приміщеннях

Пропорційність (ст. 5 GDPR і прецедентне право ЄС)

Моніторинг має бути пропорційним його цілям.

Це включає:

  • оцінка наявності менш інвазивних альтернатив
  • обмеження моніторингу конкретними завданнями або зонами ризику
  • обмеження постійного або загального спостереження
  • уникнути цілодобового відстеження

Роботодавці повинні обґрунтувати, чому кожен тип моніторингу необхідний.

Безпека обробки (GDPR, ст. 32)

Організації повинні захищати дані моніторингу за допомогою відповідних заходів безпеки:

  • шифрування
  • контроль доступу
  • безпечне зберігання
  • регулярні аудити
  • захист від несанкціонованого доступу
  • безпечні процедури видалення

Дані моніторингу є дуже чутливими, тому їх необхідно захищати відповідним чином.

Обмеження зберігання (GDPR, ст. 5(1)(e))

Дані не можна зберігати довше, ніж це необхідно. Організації повинні:

  • визначити терміни зберігання
  • видалити або анонімізувати дані, коли вони більше не потрібні
  • забезпечити автоматичне або планове видалення, коли це можливо

Права суб’єктів даних (статті 15–22 GDPR)

Працівники мають право:

  • доступ до своїх персональних даних
  • вимагати виправлення
  • запит на видалення (у відповідних випадках)
  • обмежити обробку
  • проти певної обробки
  • отримати пояснення щодо автоматизованого прийняття рішень

Роботодавці повинні бути в змозі виконати ці запити протягом одного місяця.

Оцінка впливу на захист даних (DPIA) (ст. 35 GDPR)

Моніторинг співробітників класифікується як обробка з високим ризиком, яка потребує DPIA перед початком моніторингу.

DPIA має містити:

  • опис моніторингу
  • оцінка необхідності та пропорційності
  • оцінка ризиків для працівників
  • заходи щодо зменшення або усунення ризиків

Якщо високий ризик залишається, слід проконсультуватися з наглядовим органом.

Підзвітність і документація (GDPR, ст. 5(2))

Організації повинні мати можливість продемонструвати відповідність, підтримуючи:

  • внутрішньої політики
  • моніторингова документація
  • журнали обробки даних
  • LIA та DPIA
  • інформаційні повідомлення
  • журнали доступу та журнали аудиту

Міжнародна передача даних (GDPR, розділ V)

Коли дані моніторингу передаються за межі ЄС, організації повинні забезпечити:

  • адекватність рішень
  • Стандартні договірні положення (SCC)
  • додаткові заходи (шифрування, псевдонімізація)
  • обмеження доступу третіх країн

Відповідність Schrems II є обов'язковою.

Заборона незаконного або інтрузивного моніторингу

GDPR забороняє:

  • безперервне аудіо/відеоспостереження без необхідності
  • відстеження в неробочий час
  • спостереження у ванних кімнатах, зонах відпочинку або приватних кімнатах
  • моніторинг приватних пристроїв без відокремлення

Моніторинг повинен поважати гідність і приватне життя працівників.

Розширення GDPR на рівні країни та нормативні вимоги

Незважаючи на те, що GDPR забезпечує уніфіковану основу для захисту даних у всьому Європейському Союзі, кожна країна може запровадити додаткові правила, тлумачення або практику застосування, особливо в таких сферах, як моніторинг працівників, зобов’язання щодо прозорості, збереження даних і конфіденційність на робочому місці. Програмне забезпечення для моніторингу співробітників CleverControl розроблено для роботи в цьому правовому середовищі та для законного використання в усіх юрисдикціях, де застосовуються GDPR та національні норми.

У наступному розділі описано відмінності на рівні країни та нормативні зобов’язання, які існують на додаток до основних принципів GDPR, допомагаючи організаціям зрозуміти конкретні вимоги до сумісного використання інструментів моніторингу працівників у різних державах-членах ЄС.

Франція

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Loi Informatique et Libertés (Французький закон про захист даних) – національне впровадження GDPR
  • Керівні принципи та обговорення CNIL – основний авторитет щодо практики моніторингу на робочому місці
  • Трудовий кодекс Франції (Code du Travail) – зобов’язання щодо прозорості робочого місця та прав працівників
  • Список CNIL обробки, що потребує DPIA – явно включає моніторинг співробітників

Основні вимоги Франції щодо використання інструментів моніторингу співробітників, таких як CleverControl

Обов'язкове повідомлення працівника

Франція дотримується суворих стандартів прозорості. Роботодавці повинні повідомити працівників перед початком будь-якого моніторингу, зазначивши:

  • мета моніторингу
  • категорії зібраних даних
  • правова основа
  • тривалість зберігання даних
  • права працівників
  • доступ і одержувачі даних

Нерозкритий або мовчазний моніторинг заборонений, за винятком рідкісних, законодавчо виправданих випадків, пов’язаних із серйозними порушеннями.

Консультації з робочою радою (CSE)

Перш ніж розгортати будь-яке рішення для моніторингу, включно з такими службами, як CleverControl, роботодавці повинні проконсультуватися з Соціально-економічним комітетом (CSE), як того вимагає Трудовий кодекс Франції (ст. L2312-38). Ця консультація є обов’язковою та має відбутися до впровадження.

Вимоги пропорційності та необхідності

Французьке законодавство вимагає від моніторингу:

  • необхідні для певної мети
  • пропорційно цій меті
  • обмежено виключно для професійного використання
  • обмежений робочим часом
  • ненав'язливий і не безперервний, якщо це абсолютно не потрібно

Занадто інвазивні методи моніторингу (наприклад, цілодобове спостереження, невибіркове захоплення екрану чи аудіозапис) CNIL зазвичай вважає надмірними.

Вимога DPIA

Відповідно до GDPR ст. 35 і керівних принципів CNIL, для моніторингу співробітників перед розгортанням завжди потрібна оцінка впливу на захист даних (DPIA). DPIA має оцінити:

  • потенційні ризики для працівників
  • пропорційність моніторингу
  • заходи пом'якшення
  • правила зберігання
  • альтернативні рішення

Спеціальні обмеження моніторингу відповідно до законодавства Франції

Деякі види моніторингу суворо обмежені:

  • Аудіозапис, як правило, заборонений, за винятком вузько визначених винятків
  • Моніторинг заборонено в приватних приміщеннях (кімнатах відпочинку, туалетах, особистих зонах)
  • Контроль не повинен виходити за межі робочого часу
  • Роботодавці не можуть збирати особисті паролі чи особисті повідомлення
  • Використання біометричних даних суворо регулюється та дозволяється лише за суворих умов

Обмеження збереження даних

CNIL вимагає, щоб періоди зберігання були:

  • мінімальний
  • пропорційний
  • чітко визначені
  • узгоджено із заявленою метою моніторингу

Довгострокове або безстрокове зберігання не допускається.

Транскордонна передача даних

Якщо відстежувані дані залишають ЄС, роботодавці повинні використовувати:

  • рішення про адекватність, або
  • Стандартні договірні положення (SCC), плюс
  • додаткові гарантії, які вимагає Шремс II

Під час експорту даних за межі ЄЕЗ рекомендується використовувати шифрування та обмеження доступу.

Права працівників відповідно до GDPR

Співробітники, які контролюються законними засобами, мають право:

  • отримати доступ до своїх даних
  • вимагати виправлення або видалення (де це можливо)
  • обмежувати або заперечувати обробку
  • отримати інформацію про автоматизовану обробку
  • подати скаргу в CNIL

Роботодавці повинні відповісти на запити протягом одного місяця.

Програмне забезпечення для моніторингу співробітників CleverControl розроблено відповідно до GDPR і дотримується суворих нормативних стандартів, встановлених законодавством Франції та CNIL. Послугу можна використовувати на законних підставах у Франції, якщо її розгортати відповідно до національних вимог, викладених вище, забезпечуючи прозорість, пропорційність і повну повагу до прав працівників.

Іспанія

Основні вимоги до Іспанії

Додаткові зобов’язання щодо прозорості та інформації про працівників

Іспанія вимагає особливо докладного та чіткого сповіщення працівників про використання засобів моніторингу. Відповідно до Статуту працівників Іспанії (Estatuto de los Trabajadores, ст. 20.3) і Ley Organica 3/2018 (LOPDGDD):

  • Роботодавець повинен чітко пояснити обсяг, методи та інтенсивність контролю.
  • Співробітники повинні бути поінформовані не лише про моніторинг, але й про те, як працює система моніторингу (наприклад, типи журналів, частота, автоматизовані рішення).

Іспанія приділяє більшу увагу конкретності та деталізації сповіщень порівняно зі стандартною прозорістю GDPR.

Обмеження систем відеоспостереження та відеоспостереження

LOPDGDD Іспанії ст. 89 додає суворі правила для будь-якої системи, здатної захоплювати зображення або відео:

  • Відеоспостереження повинно бути пропорційним і суворо обмежуватися робочими зонами.
  • Не можна встановлювати камери в місцях відпочинку, кімнатах відпочинку, їдальнях, роздягальнях.
  • Якщо аудіо записується, моніторинг вважається ще більш настирливим і, як правило, заборонений, якщо це не виправдано серйозними ризиками для безпеки.

Хоча це стосується в першу чергу відеоспостереження, принципи також поширюються на будь-який інструмент моніторингу співробітників, здатний захоплювати зображення або аудіо.

Вимоги до прозорості автоматизованого прийняття рішень

LOPDGDD підсилює ст. GDPR. 22, вимагаючи від роботодавців:

  • Інформуйте співробітників про використання автоматизованих оцінок, алгоритмів або оцінювання.
  • Поясніть, як автоматизована логіка прийняття рішень впливає на оцінку ефективності співробітників або дисциплінарний процес.

Якщо програмне забезпечення для моніторингу сприяє оцінці продуктивності, Іспанія вимагає додаткового розкриття інформації, крім стандартного GDPR.

Консультація виробничої ради

На підприємствах з Радою працівників ("representación legal de los trabajadores") роботодавці повинні:

  • Проінформуйте та проконсультуйтеся з радою перед впровадженням систем моніторингу.
  • Надайте раді інформацію про технологію, обсяг моніторингу та збереження.

Це зобов'язання віддзеркалює систему Франції, але є дещо менш директивним.

Спеціальний захист для аудіозапису

Іспанія вважає аудіозапис особливо нав'язливим:

  • Аудіомоніторинг заборонено майже у всіх випадках.
  • Дозволено лише для виняткових потреб безпеки або кримінальних розслідувань.

Якщо програмне забезпечення має додаткові аудіофункції, роботодавці в Іспанії повинні переконатися, що вони вимкнені, якщо не застосовуються законні винятки.

Програмне забезпечення для моніторингу співробітників CleverControl можна легально використовувати в Іспанії, якщо його розгортати в суворій відповідності до національних правил, включаючи посилені зобов’язання щодо прозорості, обмеження на запис відео та аудіо та консультації з представниками працівників, якщо це необхідно.

Італія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Італійський кодекс захисту даних (Законодавчий указ 196/2003 зі змінами, внесеними 101/2018)
  • Правила конфіденційності Garante – інтерпретації італійського органу із захисту даних
  • Статут працівників – Statuto dei Lavoratori (Закон 300/1970) – суворі правила контролю на робочому місці

Основні вимоги до Італії

Потрібен попередній дозвіл або згода (Найважливіше італійське правило)

Італія має одну з найсуворіших систем у Європі щодо моніторингу працівників.

Відповідно до статті 4 Statuto dei Lavoratori:

Засоби моніторингу можна встановлювати, лише якщо виконується одна з таких умов:

a) Офіційна угода з виробничою радою (RSU/RSA)

АБО

b) Дозвіл від інспекції праці (Ispettorato Nazionale del Lavoro), якщо не існує ради працівників.

Це стосується будь-якої системи моніторингу, здатної опосередковано або безпосередньо стежити за працівниками, включаючи таке програмне забезпечення, як CleverControl.

Сувора заборона несанкціонованого моніторингу

Італія повністю забороняє несанкціонований моніторинг згідно зі ст. 4.

Навіть тимчасовий або слідчий моніторинг вимагає:

  • попередній дозвіл, або
  • судове залучення (у справах про розслідування кримінальних справ).

Італія в цьому питанні суворіша за більшість країн ЄС.

Збір даних має бути непрямим (якщо це можливо)

Гарантія конфіденційності заохочує роботодавців уникати ідентифікації окремих працівників без необхідності.

В ідеалі моніторинг повинен збирати:

  • зведені дані, або
  • анонімна/псевдонімна інформація

коли індивідуальна ідентифікація не є важливою.

Додаткові вимоги до повідомлень

Крім вимог щодо прозорості GDPR, Італія вимагає:

  • окреме письмове повідомлення працівникам
  • розміщені на робочому місці або доступні в цифровому вигляді
  • опис інструменту моніторингу, його сфери застосування, збереження та призначення
  • написано чітко та точно (загальних тверджень недостатньо)

Це повідомлення є обов’язковим навіть після згоди виробничої ради або дозволу інспектора.

Обмеження за призначенням: моніторинг не можна використовувати для певних дисциплінарних стягнень

Італійське прецедентне право обмежує роботодавців використовувати дані, зібрані для однієї мети (наприклад, безпеки) для іншої (наприклад, дисципліни), якщо це прямо не зазначено в:

  • договір/дозвіл,
  • повідомлення працівника.

Перемикання цілей не допускається.

Запис аудіо та відео суворо обмежено

Відповідно до статті 4:

  • Аудіозапис на робочих місцях майже повністю заборонений.
  • Відеоспостереження має бути чітко описано в угоді виробничої ради або дозволі інспектора.
  • Камери не можуть націлюватися на працівників окремо, якщо це не обґрунтовано та не дозволено.

Будь-який інструмент із аудіовізуальними можливостями підпадає під посилену перевірку.

Зберігання даних має бути явним і мінімальним

Дозвіл інспекції праці зазвичай включає:

  • максимальні терміни зберігання
  • графіки обов'язкового видалення
  • обмеження щодо збереження журналу або знімків екрана

Захист прав працівників дуже сильний

Італійська Garante агресивно дотримується:

  • доступ до даних моніторингу
  • права на видалення та виправлення
  • суворе розділення особистих і професійних даних
  • заборона на надмірне або нав'язливе відстеження (наприклад, безперервні знімки екрана)

clevercontrol.com дотримується всіх цих зобов’язань і працює повністю в рамках нормативної бази Італії.

Німеччина

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Федеральний закон Німеччини про захист даних (Bundesdatenschutzgesetz – BDSG)
  • Закон про установу робіт (Betriebsverfassungsgesetz – BetrVG)
  • Прецедентне право Німеччини (Bundesarbeitsgericht) – сильний вплив на правила моніторингу
  • Інструкції DPA на державному рівні (Німеччина має 16 незалежних державних органів)

Основні вимоги Німеччини

Спільне прийняття рішення виробничою радою є обов’язковим

Німеччина має одну з найсуворіших систем спільного прийняття рішень у Європі.

Згідно з BetrVG §87(1), впровадження будь-якого інструменту моніторингу співробітників (включаючи CleverControl) вимагає:

  • спільне визначення та затвердження Робочої ради (Betriebsrat)
  • виробнича рада має право вето
  • моніторинг законно не може розпочатися, доки не буде досягнуто угоди («Betriebsvereinbarung»)

Високий поріг «пропорційності» та «необхідності»

Німецькі суди та DPA застосовують суворіші тести на пропорційність, ніж базовий рівень GDPR.

Ключові тлумачення:

  • Постійний моніторинг зазвичай вважається надмірним
  • Моніторинг у неробочий час суворо заборонений

Німеччина розглядає приватність на робочому місці як конституційне право (ст. 2 і 10), тому планка висока.

Надзвичайно суворі правила моніторингу

Відповідно до прецедентного права Німеччини та BDSG:

  • Моніторинг без належної правової бази майже завжди є незаконним
  • Дозволяється лише в дуже вузьких випадках серйозної підозри у злочинній діяльності та
  • Тільки якщо немає більш м'яких засобів
  • Навіть тоді заходи повинні бути негайно припинені, як тільки підозра буде знята

Спеціальні положення BDSG щодо даних співробітників

BDSG §26 додає вимоги до GDPR, зокрема:

  • Моніторинг може використовуватися лише у разі «необхідності для виконання трудових відносин»
  • Інтереси роботодавця мають бути збалансовані з правами працівників
  • Перед моніторингом роботодавці повинні розглянути альтернативи
  • Конфіденційні дані потребують явного посиленого захисту

Це положення суттєво звужує те, що роботодавці можуть робити на законних підставах.

Вимоги до документації суворіші

Німеччина очікує детальної внутрішньої документації, зокрема:

  • спеціальна оцінка впливу моніторингу (крім DPIA)
  • детальні угоди виробничої ради
  • технічну документацію про функціонування моніторингу
  • чіткі правила доступу на основі ролей
  • суворі практики мінімізації даних

Німецькі DPA часто вимагають ці документи під час перевірок.

Регіональні DPA можуть застосовувати суворіші тлумачення

Німеччина має 16 державних органів із захисту даних. Кожен може по-своєму інтерпретувати моніторинг на робочому місці.

Багато DPA вимагають:

  • сильніше обґрунтування телеметрії
  • короткі терміни зберігання
  • додаткові оцінки ризиків
  • попередня консультація для систем високого ризику

clevercontrol.com відповідає обов’язковим спільним рішенням виробничої ради, строгим правилам пропорційності та дотриманню стандартів BDSG щодо захисту працівників.

Польща

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Кодекс законів про працю Польщі (Kodeks pracy) – спеціальні правила контролю на роботі
  • Польський закон про захист даних (Ustawa o ochronie danych osobowych) – національне впровадження GDPR
  • Настанови та позиції польського DPA (UODO)

Основні вимоги до Польщі

Чітка регламентація моніторингу в Трудовому кодексі

У Трудовому кодексі Польщі є прямі, чіткі положення щодо моніторингу, які виходять за рамки загального GDPR.

КЗпП детально регламентує:

  • Відеоспостереження (CCTV)
  • Моніторинг електронної пошти/ІТ
  • Інші форми моніторингу, що впливають на конфіденційність співробітників (наприклад, контроль доступу, GPS у деяких випадках)

Роботодавці, які використовують інструменти, повинні переконатися, що їх налаштування відповідають цим конкретним положенням Трудового кодексу, а не лише GDPR.

Суворо визначені законні цілі

Щоб моніторинг був законним, польське законодавство чітко пов’язує його з конкретними цілями, такими як:

  • забезпечення організації та безпеки праці
  • захист власності
  • контроль виробництва
  • збереження конфіденційної інформації

Моніторинг не може використовуватися для необмеженого загального спостереження або для цілей, не пов’язаних із цими законними цілями.

Суворі зобов’язання щодо інформування працівників у внутрішніх правилах

Крім загальної прозорості GDPR, польське законодавство вимагає, щоб:

  • моніторинг повинен бути описаний у внутрішніх нормативних актах (наприклад, положення про роботу/політика на робочому місці), а також
  • працівники повинні бути проінформовані в письмовій формі до початку моніторингу.

Інформація повинна охоплювати принаймні:

  • тип моніторингу (наприклад, відеоспостереження, електронна пошта/журнали)
  • охоплені області/пристрої
  • мета моніторингу
  • його обсяг і методи
  • час зберігання

Обмеження щодо територій, які можна контролювати

Трудовий кодекс надає особливий захист певним просторам, подібно до інших суворих країн ЄС:

  • моніторинг заборонено проводити в таких приміщеннях, як роздягальні, санітарні зони, їдальні або кімнати для куріння
  • винятки можливі лише за дуже суворих умов і з додатковими гарантіями (наприклад, маскування, розмиття, технічні обмеження)

Будь-яка функція програмного забезпечення для моніторингу співробітників, яка може використовуватися для візуального спостереження, повинна поважати ці зональні заборони.

Моніторинг електронної пошти та ІТ – додаткові гарантії

Польща чітко регулює моніторинг електронної пошти та електронних комунікацій працівників:

  • Це необхідно для забезпечення організації роботи, правильного використання робочих інструментів або захисту інформації
  • Він не повинен порушувати таємницю листування понад те, що необхідно для заявленої мети
  • Приватне листування не повинно бути систематичним для доступу або обробки

Консультація / Інформування представників працівників

Там, де існують представники працівників або профспілки, роботодавці, як правило, повинні:

  • інформувати та консультувати їх щодо впровадження систем моніторингу
  • представити внутрішні правила та обґрунтування

Це менш жорстке, ніж спільне прийняття рішень у німецькому стилі, але все ж важлива практична вимога в Польщі.

Чехія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Акт № 110/2019 Зб. щодо обробки персональних даних – національна адаптація GDPR
  • Трудовий кодекс Чехії (Zákoník práce) – положення про контроль на робочому місці
  • Інструкції Чеського органу із захисту даних (ÚOOÚ)

Ключові вимоги до Чехії

Велика увага до пропорційності та необхідності на робочому місці

ÚOOÚ наголошує, що моніторинг має бути винятковим, а не рутинним. Роботодавці повинні обґрунтувати, чому потрібні інструменти моніторингу та чому менш інвазивні альтернативи не можуть досягти тієї ж мети.

Моніторинг дозволяється лише з поважних і обґрунтованих причин

Згідно з трудовим кодексом Чехії та вказівками ÚOOÚ прийнятними причинами є:

  • захист власності
  • запобігання інцидентам безпеки
  • забезпечення безпеки працівників
  • захист чутливої ​​або конфіденційної інформації

Моніторинг не можна використовувати для систематичного відстеження продуктивності, якщо існують менш інтрузивні методи.

Додаткові вимоги до прозорості

Окрім GDPR, чеське законодавство вимагає:

  • чітка, чітка, зрозуміла інформація для працівників
  • специфікація того, які інструменти використовуються, які дані збираються та як довго вони зберігаються
  • розміщення або надання письмових правил моніторингу

Роботодавці також повинні вказати, які типи поведінки чи діяльності контролюються.

Широкі або розпливчасті твердження моніторингу неприйнятні.

Моніторинг приватних комунікацій заборонено

ÚOOÚ прямо забороняє роботодавцям:

  • доступ до приватних електронних листів
  • моніторинг особистих повідомлень
  • збір даних, які явно належать до приватного використання (навіть на корпоративних пристроях)

Якщо такі інструменти, як CleverControl, реєструють канали зв’язку, роботодавці в Чехії повинні переконатися, що моніторинг суто пов’язаний з роботою.

Обмеження аудіо та відеоспостереження

Трудовий кодекс Чехії передбачає суворі обмеження:

  • Аудіозапис майже завжди заборонений на робочому місці
  • Відеоспостереження має бути необхідним і пропорційним
  • Камери заборонені в таких приміщеннях, як: роздягальні, зони відпочинку, соціальні приміщення (ванні кімнати, душові), кімнати відпочинку

Моніторинг повинен уникати фіксації приватної поведінки.

Суворі правила моніторингу кримінальних розслідувань

Як і в багатьох країнах ЄС, у Чехії заборонено несанкціонований моніторинг.

Дозволено тільки якщо:

  • є обґрунтована підозра у вчиненні кримінального правопорушення
  • моніторинг є тимчасовим
  • не менш інвазивний метод існує
  • це відповідає кримінально-процесуальному законодавству

Консультації з представниками працівників

Якщо компанія має представників працівників або профспілку, чеське законодавство вимагає:

  • інформації
  • обговорення
  • консультація

перед запровадженням систем моніторингу на робочому місці.

Велика Британія

Основні юридичні документи

  • GDPR Великобританії – версія GDPR після Brexit
  • Закон про захист даних 2018 (DPA 2018)
  • Кодекс працевлаштування та Керівництво з моніторингу на роботі (ICO) – необов’язкові, але авторитетні
  • Відповідне прецедентне право щодо конфіденційності на робочому місці (наприклад, Барбулеску, застосоване в контексті Великобританії)

Основні вимоги Великобританії

Сильний акцент на «чесності» під керівництвом ICO

Управління інформаційного комісара Великобританії (ICO) додає додатковий рівень тлумачення, якого немає в GDPR ЄС:

Моніторинг має бути справедливим, що оцінюється через:

  • баланс інтересів
  • розумність
  • прозорість
  • уникнення невиправданого втручання в особисте життя

«Тест на справедливість» особливо наголошується у Великобританії.

Вимога щодо задокументованої «Оцінки законних інтересів» (LIA)

Незважаючи на те, що GDPR заохочує LIA, Великобританія фактично розглядає їх як обов’язкові для моніторингу працівників.

Роботодавці, які впроваджують інструменти, повинні мати:

  • письмова ЛІА
  • включаючи мету, необхідність, альтернативи, пропорційність
  • та заходи пом'якшення

ICO регулярно запитує LIA під час аудитів.

Підвищені очікування щодо консультацій із працівниками

На відміну від Німеччини чи Іспанії, Великобританія юридично не вимагає схвалення робочої ради, але керівництво ICO передбачає:

  • відкриті консультації з працівниками або їх представниками
  • обговорення того, навіщо потрібен моніторинг
  • пояснення ризиків і запобіжних заходів

Суворі обмеження щодо моніторингу «приватного використання».

Велика Британія встановлює особливий захист для приватного спілкування та використання персональних пристроїв співробітників.

Роботодавці повинні забезпечити:

  • приватні електронні листи чи повідомлення не доступні та не читаються
  • будь-який моніторинг використання Інтернету виключає явно приватний вміст
  • Моніторинг BYOD (персонального пристрою) надзвичайно обмежений

ICO надає пріоритет повазі розумних очікувань співробітників щодо конфіденційності.

Особливі вимоги до моніторингу

Певний моніторинг високого ризику у Великобританії дозволений лише за виняткових обставин, дотримуючись суворих правил ICO:

  • якщо є обґрунтована підозра в злочинній діяльності
  • моніторинг повинен бути цілеспрямованим і обмеженим у часі
  • не можна використовувати для загального огляду продуктивності
  • повинні бути затверджені на рівні вищого керівництва
  • має бути припинено після закінчення розслідування

Додаткові вимоги до аудіо та відео моніторингу

За законодавством Великобританії аудіозапис на робочому місці вважається дуже нав’язливим:

  • взагалі не рекомендується
  • допускається лише з дуже вагомим обґрунтуванням
  • аудіозапис без належної згоди майже завжди є незаконним

Відеоспостереження вимагає:

  • видимі повідомлення
  • визначені терміни зберігання
  • обґрунтування захоплення впізнаваних працівників

Оцінка впливу на захист даних (DPIA) дуже очікувана

Хоча GDPR Великобританії відображає GDPR ЄС, ICO особливо суворо ставиться до DPIA для:

  • моніторинг екрану
  • відстеження місця розташування

Велика Британія за замовчуванням розглядає їх як високоризикові, і DPIA очікується, навіть якщо це не передбачено законом.

Додаткова увага до автоматизованого/алгоритмічного моніторингу

ICO вимагає особливої ​​прозорості, коли інструменти моніторингу впливають на:

  • оцінка ефективності
  • оцінка поведінки
  • автоматизовані управлінські рішення

Румунія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон № 190/2018 – національний закон Румунії, що доповнює GDPR
  • Керівництво та рішення Управління із захисту даних Румунії (ANSPDCP)
  • Відповідне трудове законодавство щодо прав працівників та недоторканності приватного життя

Основні вимоги до Румунії

Чіткі вимоги згідно із Законом 190/2018 щодо контролю за працівниками

Румунія є однією з небагатьох країн ЄС, де діє спеціальний закон, який безпосередньо регулює моніторинг працівників.

Стаття 5 Закону 190/2018 додає умови, більш суворі, ніж GDPR, зокрема:

  • Моніторинг має бути суворо необхідним для законних інтересів роботодавця
  • Іншого менш нав'язливого методу немає
  • Моніторинг має бути обмежений за тривалістю, обсягом і доступом
  • Моніторинг не повинен «перевищувати те, що необхідно» для заявленої мети

Обов’язковий DPIA для моніторингу працівників

Відповідно до Закону 190/2018, Румунія чітко вимагає проведення оцінки впливу на захист даних (DPIA) перед розгортанням будь-якої системи моніторингу працівників.

DPIA має містити:

  • обґрунтування необхідності
  • оцінка пропорційності
  • ризики для прав працівників
  • запобіжні заходи для зменшення цих ризиків
  • розглянуті альтернативи

Ця вимога прописана безпосередньо в румунському законодавстві.

Суворі вимоги щодо прозорості та попередньої інформації

Румунське законодавство вимагає, щоб працівники були проінформовані:

  • заздалегідь
  • чітко і явно
  • про характер, мету, тривалість, методи та обсяг моніторингу

Роботодавець повинен обґрунтувати:

  • навіщо потрібен моніторинг
  • як довго триватиме моніторинг
  • як будуть використовуватися зібрані дані
  • хто матиме до нього доступ

Моніторинг має бути обмежений максимально необхідною тривалістю

Закон 190/2018 вимагає, щоб моніторинг:

  • бути обмеженим у часі
  • не бути постійним або невизначеним
  • припинити, як тільки мета моніторингу буде досягнута

Обмеження щодо моніторингу приватного простору та приватного спілкування

Подібно до інших держав ЄС, але з більш жорсткими тлумаченнями згідно з вказівками ANSPDCP:

  • Відсутність моніторингу в приватних зонах (кімнати відпочинку, туалети, соціальні зони)
  • Моніторинг повинен уникати збору приватних повідомлень
  • Роботодавці повинні запровадити технічний контроль, щоб запобігти випадковому захопленню особистого вмісту

Сильний акцент на альтернативах

Закон Румунії однозначно вимагає від роботодавця довести, що «немає інших доступних менш нав’язливих засобів» для досягнення тієї ж мети.

Багато країн ЄС мають на увазі це, Румунія прямо цього вимагає. Це високий поріг.

Колективні трудові права

Якщо існують профспілки або представники працівників, роботодавці повинні:

  • інформувати їх
  • обговорити плани моніторингу
  • забезпечувати виконання колективних договорів

Угорщина

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон CXII від 2011 року про право на інформаційне самовизначення та свободу інформації
  • Кодекс законів про працю Угорщини (Закон I від 2012 р.)
  • Рекомендації Угорського національного органу із захисту даних і свободи інформації (NAIH)

Основні вимоги Угорщини

«Моніторинг поведінки» дозволяється лише за наявності вагомого обґрунтування

Угорська практика є досить суворою щодо моніторингу поведінки та результатів роботи працівників.

  • Інструменти моніторингу (включно з програмним забезпеченням, таким як CleverControl) можна використовувати, лише якщо це суворо необхідно для захисту законних інтересів (власність, безпека, комерційна таємниця тощо).
  • Чиста продуктивність або «загальний контроль» без конкретного ризику часто розглядається як непропорційна.
  • Роботодавці повинні мати можливість довести, чому потрібен кожен конкретний тип моніторингу (наприклад, використання веб-сайту, знімки екрана, відстеження додатків).

NAIH дуже суворо застосовує тест на необхідність/пропорційність.

Письмова внутрішня політика + зобов’язання щодо індивідуальної інформації

Крім стандартної прозорості GDPR, угорська практика очікує:

письмова внутрішня політика (наприклад, політика ІТ/моніторингу), яка чітко регулює:

  • те, що контролюється
  • на яких пристроях
  • протягом якого періоду часу
  • за допомогою яких технічних засобів
  • для яких саме цілей

індивідуальна інформація для кожного працівника, а не просто загальний пункт у контракті.

Моніторинг приватного використання суворо обмежений

Угорська влада займає сувору позицію щодо приватного використання інструментів компанії:

  • Роботодавці можуть обмежити або заборонити приватне використання корпоративних пристроїв, але
  • якщо приватне використання взагалі дозволено, систематичний доступ до приватного вмісту (електронні листи, повідомлення, веб-сайти, чітко позначені як приватні) заборонено.
  • Навіть якщо приватне використання заборонено, працівники залишаються очікуваннями конфіденційності, тому глибока перевірка вмісту ризикована.

Вимоги щодо суворого моніторингу

Хоча GDPR загалом накладає суворі обмеження на винятковий моніторинг, угорське тлумачення є надзвичайно вузьким:

  • Спостереження за працівниками без належної правової бази майже завжди вважається незаконним.
  • Це може бути прийнятним лише в дуже рідкісних випадках, пов’язаних із кримінальними правопорушеннями, і навіть тоді зазвичай проводиться правоохоронними органами, а не роботодавцями.

Розташування та відстеження GPS вважаються дуже нав’язливими

NAIH вважає моніторинг місцезнаходження (GPS) особливо чутливим:

  • Постійне відстеження співробітників у реальному часі вважається надмірним, за винятком дуже специфічних робіт (наприклад, певний транспорт, охорона, польові служби).
  • Навіть тоді відстеження має бути обмежено робочим часом і зведене до мінімуму.

Бельгія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Бельгійський закон про захист даних від 2018 року (Loi du 30 juillet 2018 / Wet van 30 juli 2018)
  • Рекомендації та рішення Бельгійського органу із захисту даних (APD/GBA)
  • Відповідні положення Трудового кодексу (конфіденційність на робочому місці та права працівників)

Основні вимоги Бельгії

Дуже суворий стандарт пропорційності (практика APD/GBA)

Бельгія застосовує більш суворий, ніж середній, тест пропорційності:

  • Моніторинг має бути явно найменш інтрузивним методом.
  • Роботодавці повинні показувати конкретну, конкретну потребу, а не загальне обґрунтування продуктивності.
  • Загальний або постійний моніторинг (наприклад, постійний знімок екрана) часто вважається надмірним.

APD/GBA визнає гідність і автономію працівників основними цінностями, що робить Бельгію суворішою, ніж більшість країн ЄС.

Суворі обмеження щодо моніторингу співробітників

  • Моніторинг без належної правової бази практично ніколи не є законним, навіть якщо йдеться про порушення.
  • Рішення APD/GBA незмінно відкидають інструменти, що втручаються, якщо не йдеться про негайну, дуже серйозну кримінальну діяльність, і навіть якщо це тимчасово.

За наявності обов’язкова консультація з виробничою радою/профспілкою

Бельгійське трудове законодавство вимагає, щоб:

Якщо існує виробнича рада, делегація профспілок або комітет із запобігання та захисту на роботі, роботодавці повинні проконсультуватися з ними перед впровадженням систем моніторингу.

Це включає:

  • правила моніторингу
  • технічними засобами
  • цілей
  • терміни зберігання
  • політики використання

Бельгія не така жорстка, як Німеччина, але консультації є обов’язковими в організаціях з представницькими органами.

Обмеження електронної пошти та моніторингу Інтернету

Бельгія застосовує детальні правила, подібні до найсуворіших країн ЄС:

  • Роботодавці повинні уникати читання вмісту особистого спілкування.
  • Навіть ділові комунікації можуть бути доступні лише з законних, необхідних причин.
  • Якщо приватне використання взагалі дозволено, інструменти моніторингу мають бути налаштовані, щоб уникнути збору приватного вмісту.

Сильно обмежений аудіо- та відеомоніторинг

Бельгійське законодавство вимагає:

  • Дуже високий рівень обґрунтування аудіо- чи відеозапису
  • Відсутність моніторингу в приватних або напівприватних приміщеннях (кімнати відпочинку, туалети тощо)
  • Чіткі, видимі вивіски для камер
  • Суворий графік зберігання (часто лише дні або тижні)

Аудіо-моніторинг, зокрема, категорично несприятливий і майже завжди незаконний в офісному середовищі.

Розширені очікування DPIA

Бельгія розглядає багато сценаріїв моніторингу співробітників як передбачувано високий ризик, вимагаючи:

  • повний DPIA
  • детальна документація обсягу моніторингу
  • точне визначення альтернатив
  • сильні заходи пом'якшення

Бельгійське DPA часто запитує документацію DPIA під час перевірок.

Нідерланди

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Голландський імплементаційний акт (Uitvoeringswet AVG – UAVG)
  • Рекомендації нідерландського органу із захисту даних (Autoriteit Persoonsgegevens – AP)
  • Відповідні положення Цивільного кодексу Нідерландів (Burgerlijk Wetboek) і Закону про робочі ради (Wet op de ondernemingsraden – WOR)

Основні вимоги Нідерландів

Обов'язковий дозвіл робочої ради на моніторинг (WOR)

Нідерланди суворо вимагають згоди виробничої ради перед впровадженням будь-якої системи моніторингу працівників.

Відповідно до статті 27 WOR:

  • Системи моніторингу, що впливають на конфіденційність працівників, не можуть бути запроваджені без схвалення виробничої ради
  • Це не просто консультації – виробнича рада має справжні права спільного прийняття рішень
  • Без дозволу моніторинг є незаконним

Нідерландське DPA (AP) застосовує дуже суворий тест на пропорційність

AP є одним із найсуворіших органів захисту даних у Європі.

Його стандарт вимагає:

  • Моніторинг має бути останнім заходом після оцінки всіх менш нав’язливих альтернатив.
  • Навіть виправданий моніторинг має бути налаштований якнайменше.

Роботодавці повинні детально документувати, чому потрібен моніторинг і як розглядалися альтернативи.

Суворі обмеження в дуже рідкісних злочинних обставинах

Голландські правила надзвичайно суворі:

Моніторинг без належної правової основи заборонений майже в усіх ситуаціях.

Це дозволено лише тоді, коли:

  • є серйозна підозра у вчиненні злочину
  • моніторинг є тимчасовим
  • роботодавець не може досягти такого ж результату іншими засобами
  • і лише після повідомлення AP, якщо йдеться про високий ризик.

Надійний захист приватного спілкування та особистого використання

Нідерланди суворо захищають конфіденційність співробітників навіть на робочих ресурсах:

  • Якщо приватне використання робочих пристроїв дозволено (офіційно чи неофіційно), інструменти моніторингу мають бути налаштовані так, щоб виключати приватний вміст.
  • Читання особистих електронних листів, чатів або особистих повідомлень майже завжди є незаконним.
  • Моніторинг використання Інтернету повинен зосереджуватися на категоріях і шаблонах, а не на приватному вмісті.

Очікується суворе розділення особистих і робочих даних.

Моніторинг аудіо та відео суворо обмежений

AP вважає аудіо- та відеомоніторинг дуже нав'язливим:

  • Аудіозапис майже завжди неприпустимий.
  • Відеоспостереження має бути суворо обґрунтованим і ніколи безперервним.
  • Камери не можуть знімати співробітників на робочому місці, якщо це не потрібно з міркувань безпеки.
  • Моніторинг ніколи не повинен охоплювати зони відпочинку, туалети чи особисті приміщення.

Високі очікування щодо документації DPIA

AP очікує повного DPIA для:

  • моніторинг екрану
  • відстеження місця розташування
  • будь-який постійний або поведінковий моніторинг

DPIA має бути детальним, включаючи розглянуті альтернативи та заходи пом’якшення.

Австрія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Австрійський закон про захист даних (Datenschutzgesetz – DSG)
  • Закон про трудову конституцію Австрії (Arbeitsverfassungsgesetz – ArbVG) – права робочої ради
  • Рекомендації Австрійського органу із захисту даних (Datenschutzbehörde – DSB)

Основні вимоги Австрії

Спільне прийняття рішень виробничою радою щодо систем моніторингу

У компаніях із виробничою радою (Betriebsrat) в Австрії потрібна угода з цехом (Betriebsvereinbarung) для будь-якої системи, яка контролює поведінку та продуктивність працівників.

  • Робоча рада має право спільно приймати рішення, а не лише проводити консультації.
  • Без діючої угоди з цехом запровадження системи моніторингу може бути незаконним, а також порушенням трудового законодавства.

«Постійний контроль» за поведінкою категорично не сприймається

Австрійська практика вважає постійний детальний моніторинг ефективності/поведінки дуже проблематичним:

  • Безперервне відстеження (наприклад, докладні журнали активності, постійний знімок екрана) зазвичай вважається непропорційним.
  • Моніторинг має бути цілеспрямованим, обмеженим за обсягом і часом і чітко обґрунтованим.

DSB має тенденцію застосовувати сувору лінзу пропорційності для робочих інструментів.

Висока чутливість під час запису звуку та зображення

Австрія розглядає запис аудіо та зображень/відео на робочому місці як особливо нав’язливий:

  • Аудіозапис майже ніколи не є прийнятним у звичайному офісному середовищі.
  • Відео/зйомка екрана має бути чітко обґрунтована (наприклад, у критичних для безпеки середовищах) і налаштована відповідно до мінімально необхідного обсягу.
  • Будь-який моніторинг, який дозволяє спостерігати за працівниками на робочому місці протягом тривалих періодів часу, підлягає особливо суворій перевірці.

Захист приватної сфери навіть на робочих пристроях

Навіть якщо пристрої належать компанії, австрійське законодавство та практика DSB підкреслюють:

  • Повага до приватної сфери працівника, особливо там, де допускається приватне використання.
  • Інструменти моніторингу мають бути налаштовані, щоб уникнути читання явно приватного вмісту (особистих електронних листів, приватних чатів тощо).

Глибока перевірка вмісту комунікацій є ризикованою та зазвичай надмірною, коли існують менш нав’язливі параметри (метадані, категорії).

Необхідність чіткої внутрішньої політики та прозорості

Крім загальної прозорості GDPR, австрійська практика очікує:

чіткі внутрішні правила / Betriebsvereinbarungen, які точно описують:

  • те, що контролюється
  • які інструменти використовуються
  • цілі та правова основа
  • терміни зберігання
  • хто має доступ

письмова інформація для працівників, а не лише загальне посилання в контракті.

Ця письмова структура є важливою під час розгортання інструментів моніторингу.

Швейцарія

Основні юридичні документи

  • Федеральний закон про захист даних (FADP / revDSG, чинний з 2023 року)
  • Постанова до FADP (DPO / VDSG)
  • Керівництво та рішення Швейцарського федерального уповноваженого із захисту даних та інформації (FDPIC)
  • Швейцарський кодекс зобов’язань і трудове право (заходи щодо конфіденційності працівників)

Основні вимоги Швейцарії

Моніторинг не повинен «перевантажувати» або «систематично спостерігати» за працівниками

Трудове законодавство Швейцарії забороняє моніторинг:

  • поведінка співробітника
  • рух/діяльність
  • безперервне спостереження
  • детальне відстеження продуктивності

якщо це призводить до ризику для здоров'я, стресу, тиску або порушує гідність працівника.

Чіткий обов’язок уникати моніторингу приватного життя

Відповідно до FADP і швейцарських трудових принципів:

  • Інструменти не повинні втручатися в приватну сферу, навіть на пристроях компанії.
  • Якщо приватне використання дозволено (навіть час від часу), роботодавці повинні налаштувати засоби моніторингу, щоб уникнути захоплення приватного вмісту.

Це очікування є більш чітким і захисним порівняно з багатьма державами ЄС.

Сувора вимога прозорості (чітко, попереднє повідомлення)

Швейцарське законодавство вимагає від працівників отримувати чітку та завчасну інформацію про:

  • те, що контролюється
  • як це відстежується
  • мета
  • тип зібраних даних
  • тривалість зберігання
  • правила доступу

Загальних або розпливчастих повідомлень недостатньо.

Моніторинг для контролю ефективності потребує додаткового обґрунтування

Згідно з FDPIC:

  • Моніторинг, який оцінює продуктивність або поведінку, допустимий лише у разі суворої необхідності.
  • Навіть тоді дані повинні бути зведені або анонімні, коли це можливо.
  • Слід уникати прямої ідентифікації співробітника, якщо немає альтернативи.

Це виходить за рамки GDPR, накладаючи додаткові обмеження на оцінку ефективності.

Сувора заборона моніторингу

  • серйозна підозра в злочинній діяльності
  • тимчасові, цілеспрямовані заходи
  • оцінка пропорційності
  • зазвичай під наглядом кримінального права

Транскордонна передача даних регулюється інакше, ніж GDPR

У Швейцарії є свій список «адекватних країн».

Для трансферу за межі Швейцарії необхідно:

  • рішення про адекватність, АБО
  • Swiss SCC (не версії для ЄС), АБО
  • еквівалентні гарантії

Швейцарські SCC дещо відрізняються від SCC ЄС, тому роботодавці повинні використовувати правильну версію.

Присутність виробничої ради буває рідко, але консультації очікуються там, де вони є

У Швейцарії не потрібні робочі ради за замовчуванням, але:

  • де існують представницькі органи працівників
  • очікується консультація перед запровадженням моніторингу.

Греція

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Грецький закон про захист даних 4624/2019 – національне впровадження GDPR
  • Керівництво та рішення Управління захисту даних Греції (HDPA / DPA)
  • Трудове законодавство Греції (права працівників і конфіденційність на робочому місці)

Основні вимоги до Греції

Сувора пропорційність і підхід «останньої інстанції».

Hellenic DPA дуже суворо тлумачить пропорційність:

  • Інструменти моніторингу співробітників слід використовувати, лише якщо немає менш нав’язливої ​​альтернативи.
  • Роботодавці повинні обґрунтувати, чому моніторинг необхідний і чому більш м’які рішення недостатні.
  • Загальна продуктивність або рутинне відстеження ефективності часто вважаються непропорційними.

Письмова внутрішня політика є обов’язковою

Грецький закон передбачає:

  • письмову внутрішню політику компанії з описом моніторингу
  • деталі щодо мети, обсягу, методу та доступу
  • чітке розмежування між дозволеним і забороненим використанням
  • пряме спілкування з працівниками перед початком моніторингу

Загального повідомлення про конфіденційність GDPR недостатньо.

Явна заборона на моніторинг приватних повідомлень

Греція суворо захищає особисте життя працівників:

  • Приватні електронні листи, чати та особисті повідомлення не доступні, відстежуються чи переглядаються.
  • Навіть на корпоративних пристроях роботодавці повинні переконатися, що засоби моніторингу не фіксують приватний вміст.
  • Якщо особисте використання взагалі дозволено, більш глибокий моніторинг фактично заборонений.

Моніторинг має відповідати вимогам до юридичного повідомлення

Грецьке DPA дотримується надзвичайно суворої точки зору:

Моніторинг без належної правової бази майже завжди є незаконним.

Дозволено лише у рідкісних випадках серйозної підозри у вчиненні злочину, якщо:

  • сувора необхідність
  • коротка тривалість
  • сильна документація
  • обмежена сфера застосування

Правила відеоспостереження дуже суворі (також застосовуються до цифрового моніторингу)

Хоча грецьке DPA розроблено для систем відеоспостереження, застосовує подібні стандарти до будь-якої системи, здатної спостерігати або записувати співробітників:

  • Не можна постійно контролювати робочі станції.
  • Не можна орієнтуватися на працівників окремо, якщо це не є абсолютно необхідною.
  • Не можна закривати кімнати відпочинку, кафетерії, зони відпочинку чи приватні зони.
  • Записи повинні мати короткий термін зберігання.

DPIA очікується для моніторингу більшості працівників

Закон 4624/2019 і керівництво HDPA розглядають моніторинг працівників як високий ризик:

  • DPIA необхідний для більшості реалізацій
  • Необхідно задокументувати альтернативи, ризики та пом'якшення
  • HDPA може вимагати докази у разі перевірок

Консультації з представниками працівників

Там, де існують профспілки, комітети працівників або представники персоналу:

  • роботодавці повинні проконсультуватися з ними перед впровадженням моніторингу
  • та обговорити письмову внутрішню політику

Кіпр

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон Кіпру 125(I)/2018 – національне впровадження GDPR
  • Рекомендації та рішення Офісу уповноваженого із захисту персональних даних (Кіпрський DPA)
  • Відповідні положення Закону про працю Кіпру

Ключові вимоги до Кіпру

Сувора пропорційність і тлумачення необхідності

Кіпрський DPA застосовує суворий тест на пропорційність, подібний до Греції:

  • Моніторинг має бути явно необхідним для певної, законної мети.
  • Менш нав'язливі альтернативи слід розглянути в першу чергу.
  • Безперервний або дуже нав’язливий моніторинг (постійне відстеження, знімки екрана) зазвичай не сприймається.

Роботодавці повинні бути в змозі обґрунтувати, чому потрібен використовуваний метод моніторингу.

Обов'язкова детальна інформація про співробітника

Кіпр вимагає більш чітке та детальне повідомлення, ніж стандартна прозорість GDPR:

Працівники повинні бути проінформовані про:

  • мета та необхідність моніторингу
  • використовувані конкретні інструменти
  • методи та частота збору даних
  • хто має доступ
  • терміни зберігання
  • права та механізми подання скарг

Загальне повідомлення про конфіденційність не вважається достатнім.

Заборона на моніторинг приватних місць і персональних даних

Кіпрський DPA чітко забороняє моніторинг:

  • кімнати відпочинку
  • вбиральні
  • обідні зони
  • будь-який «приватний» або напівприватний простір
  • приватні чати, особисті повідомлення або особисті облікові записи електронної пошти
  • чітко приватний вміст перегляду

Якщо роботодавці дозволяють обмежене приватне використання пристроїв, моніторинг повинен виключати будь-яке захоплення приватного вмісту.

Моніторинг має відповідати вимогам юридичного повідомлення, за винятком підозр у злочині

  • Виключний моніторинг є незаконним, за винятком серйозних випадків підозри у вчиненні злочину.
  • Навіть тоді воно має бути цілеспрямованим, обмеженим у часі та пропорційним.
  • Спостереження за продуктивністю, продуктивністю або регулярний нагляд повністю заборонено, якщо для цього немає необхідної правової основи та повідомлення.

DPIA очікується для більшості систем моніторингу працівників

У той час як GDPR вимагає DPIA для інструментів високого ризику, кіпрський DPA розглядає моніторинг працівників загалом як категорію високого ризику, тобто роботодавці повинні:

  • провести DPIA перед розгортанням
  • задокументувати ризики та заходи пом'якшення
  • обґрунтувати необхідність
  • оцінити альтернативні рішення
  • надавати докази на запит DPA

Консультації з представниками працівників

Якщо існують комітети працівників або профспілки:

  • роботодавці повинні проконсультуватися з ними перед розгортанням систем моніторингу
  • має представити політику моніторингу та обґрунтування

Це юридичне очікування відповідно до трудової практики Кіпру.

Данія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон Данії про захист даних (Databeskyttelsesloven)
  • Інструкції від Управління із захисту даних Данії (Datatilsynet)
  • Відповідні положення закону про зайнятість Данії

Основні вимоги Данії

Дуже сувора вимога щодо прозорості (крім GDPR)

Данія є однією з найсуворіших країн ЄС щодо прозорості:

Співробітники повинні бути проінформовані чітко, конкретно та індивідуально про будь-який моніторинг.

Роботодавець повинен чітко описати:

  • які засоби моніторингу використовуються
  • які дані збираються
  • як часто збираються дані
  • хто має доступ
  • терміни зберігання

Датське DPA наклало санкції на компанії за недостатню кількість деталей у повідомленнях про моніторинг працівників.

Моніторинг має бути суворо необхідним (розширений тест на пропорційність)

Закон Данії та керівництво Datatilsynet вимагають, щоб моніторинг був:

  • необхідно
  • пропорційний
  • відповідність робочому завданню

DPA регулярно виявляє порушення, коли роботодавці використовують:

  • постійний моніторинг екрана
  • надмірне відстеження в Інтернеті

Явна заборона на несанкціонований моніторинг

Данія забороняє несанкціонований моніторинг, за винятком надзвичайно специфічних контекстів кримінального розслідування, і навіть тоді:

  • у роботодавця повинні бути дуже вагомі причини
  • моніторинг має бути тимчасовим
  • лише за чітко визначеною підозрою

Представники працівників мають бути поінформовані

Якщо на робочому місці є представники працівників або комітет співпраці:

  • вони повинні бути проінформовані та залучені до обговорення моніторингу
  • Хоча Данія не така сувора, як Німеччина чи Нідерланди, вона очікує задокументованого внутрішнього діалогу
  • представництво працівників має отримати всю необхідну інформацію перед розгортанням

Datatilsynet наполегливо заохочує такі консультації.

Суворі правила моніторингу електронної пошти та Інтернету

Датська практика накладає вищі стандарти для моніторингу цифрових комунікацій:

  • Читання вмісту електронної пошти співробітників дозволяється лише у виняткових ситуаціях.
  • Роботодавці повинні уникати захоплення чи читання особистих повідомлень, навіть якщо вони надіслані з робочих пристроїв.
  • Відстеження в Інтернеті має зосереджуватися на категоріях або шаблонах, а не на конкретному вмісті сторінки.

Запис екрану

Datatilsynet лікує:

  • безперервний знімок екрана

як дуже нав’язливий і рідко законний, якщо тільки це не вимагається з метою безпеки чи відповідності.

DPIA настійно рекомендується (і фактично очікується) для таких функцій.

Короткі та чіткі терміни зберігання

Датське DPA вимагає:

  • короткі, чітко визначені періоди зберігання даних моніторингу
  • регулярне видалення
  • легкодоступні для працівників політики утримання

Швеція

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон Швеції про захист даних (Dataskyddslagen 2018:218)
  • Рекомендації шведського органу із захисту конфіденційності (Integritetsskyddsmyndigheten – IMY)
  • Відповідні положення Законів Швеції про захист праці та спільне прийняття рішень

Основні вимоги Швеції

Надзвичайно високий стандарт прозорості та передбачуваності

Швеція має одні з найсуворіших вимог щодо прозорості в ЄС.

IMY вимагає від роботодавців чітко інформувати працівників про:

  • причини моніторингу
  • використовувані точні інструменти
  • зібрані дані та "як часто"
  • терміни зберігання
  • хто має доступ до інформації
  • чи впливає моніторинг на оцінку роботи

Загальної інформації недостатньо, повідомлення має бути конкретним, конкретним і передбачуваним.

Моніторинг не повинен впливати на "гідність співробітника"

Відповідно до шведських трудових принципів і практики IMY:

  • Моніторинг не повинен принижувати гідність, автономію чи довіру працівників.
  • Системи, які створюють тиск, стрес або відчуття постійного контролю, можуть вважатися незаконними.

Суворі обмеження щодо моніторингу електронної пошти, Інтернету та спілкування

Шведське керівництво розглядає моніторинг цифрових комунікацій як дуже нав’язливий:

  • Доступ до вмісту електронної пошти дозволено лише в окремих, виняткових випадках (наприклад, обробка відсутності, інциденти безпеки).
  • Контроль приватного спілкування суворо заборонений.
  • Навіть збір метаданих повинен бути обмежений необхідним.

Інструменти моніторингу мають бути налаштовані, щоб уникнути захоплення особистих повідомлень або явно приватних матеріалів.

Моніторинг екрана

IMY вважає:

  • часті скріншоти
  • моніторинг живого екрана

бути дуже інтрузивними формами спостереження.

Короткі періоди зберігання та сувора мінімізація даних

Швеція вимагає від роботодавців:

  • визначити короткі терміни зберігання
  • регулярно видаляйте дані моніторингу
  • застосувати жорсткий контроль доступу
  • зберігати лише мінімально необхідну інформацію.

Зобов’язання щодо консультацій через представництво працівників

Якщо на робочому місці є профспілкове представництво або місцевий комітет працівників:

  • роботодавці повинні повідомити або проконсультуватися з ними перед запровадженням систем моніторингу
  • надати документацію та обґрунтування
  • дозволити діалог про пропорційність і необхідність.

Ірландія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон про захист даних 2018 (Ірландія) – національне впровадження та додаткові умови
  • Рекомендації Ірландської комісії із захисту даних (DPC)
  • Відповідні положення трудового законодавства Ірландії

Ключові вимоги до Ірландії

Сильний наголос на "чесності" та очікуваннях працівників щодо конфіденційності

Ірландія дотримується GDPR, але приділяє особливу увагу чесності:

  • Моніторинг повинен бути чітко передбачуваним для працівників.
  • Роботодавці повинні оцінювати обґрунтовані очікування працівників щодо конфіденційності в будь-якій ситуації.
  • Несподіваний моніторинг або моніторинг, що перевищує те, що розумно передбачають працівники, може бути незаконним, навіть якщо він прозорий на папері.

Детальні та конкретні вимоги до прозорості

DPC очікує дуже чітких і детальних повідомлень для працівників, зокрема:

  • технічний опис того, що фактично записує інструмент моніторингу
  • періодичність моніторингу
  • чи використовується автоматизована аналітика
  • хто в організації перевіряє дані
  • чи може моніторинг вплинути на рішення щодо дисципліни чи продуктивності

Заборона непропорційного або постійного моніторингу

Рекомендації DPC суворо стосуються надмірного моніторингу:

  • Безперервне відстеження або відстеження в реальному часі (екрани, методи спостереження) зазвичай є надмірним
  • моніторинг має бути мінімальним, необхідним і виправданим
  • діяльність, яка виглядає як «спостерігає за всім, що робить працівник», вважається порушенням трудових прав Ірландії

Суворі правила щодо підозр у злочинах

  • є серйозна підозра у злочинній діяльності
  • моніторинг є цілеспрямованим і короткостроковим
  • розумної альтернативи не існує
  • це санкціонує вище керівництво
  • мета суто слідча

Моніторинг приватного спілкування суворо заборонено

Навіть на корпоративних пристроях роботодавці не повинні:

  • доступ до приватних електронних листів
  • читати особисті повідомлення
  • збирати чітко приватний вміст веб-перегляду

DPIA необхідний для більшості моніторингу працівників

DPC за замовчуванням вважає моніторинг співробітників високим ризиком, тобто:

  • DPIA має бути завершено до впровадження
  • ризики та альтернативи повинні бути повністю оцінені
  • Під час перевірок може вимагатися документація DPIA

Консультації з представниками працівників за їх наявності

Незважаючи на те, що система спільного прийняття рішень в Ірландії не така сувора, як система спільного прийняття рішень у Німеччині, ірландська практика передбачає:

  • консультації з профспілками або комітетами працівників
  • оприлюднення планів моніторингу та результатів DPIA
  • внутрішній діалог щодо необхідності, пропорційності та гарантій

Це очікування випливає з принципів трудових відносин, а не із суворого закону.

Португалія

Основні юридичні документи

  • GDPR – повністю застосовний
  • Закон Португалії про захист даних 58/2019
  • Трудовий кодекс Португалії (Закон 7/2009) – Статті 20–21 про робоче місце та дистанційне спостереження
  • Вказівки Управління із захисту даних Португалії (CNPD)

Вимоги Португалії

Повна заборона несанкціонованого відеоспостереження

Португалія суворо забороняє:

  • несанкціоновані камери
  • несанкціонований відеоспостереження
  • несанкціоноване спостереження за працівниками

Весь візуальний моніторинг має бути видимим, задекларованим та обґрунтованим. Ніколи не допускається несанкціоноване візуальне спостереження.

Суворі обмеження щодо моніторингу електронної пошти та ІТ

Португалія застосовує суворіші стандарти, ніж GDPR, для моніторингу цифрових комунікацій:

  • Постійний або систематичний моніторинг електронної пошти співробітників не дозволяється.
  • Моніторинг має бути періодичним, цілеспрямованим і прив’язаним до законних конкретних ризиків.
  • Роботодавці повинні мати чіткі внутрішні правила, що описують приватне використання, межі та методи моніторингу.
  • Моніторинг завжди має здійснюватися з найменшим втручанням.

Політика обов’язкового моніторингу та використання

Практика Португалії вимагає детальної внутрішньої політики, яка пояснює:

  • який моніторинг відбувається
  • які інструменти використовуються
  • обсяг і призначення
  • як дані збираються та зберігаються
  • чи дозволено приватне використання пристроїв
  • гарантії захисту конфіденційності співробітників

Обмеження на віддалену роботу (дуже важливо в Португалії)

Португалія запровадила одні з найсуворіших правил моніторингу віддаленої роботи в ЄС:

  • Роботодавці не можуть стежити за працівниками, які працюють вдома, за допомогою стеження, відстеження поведінки або інтрузивних інструментів моніторингу.
  • Роботодавці не можуть зв’язуватися з працівниками в неробочий час («право на відключення»).
  • Моніторинг віддаленої роботи має бути мінімальним, виправданим і не вторгатися в приватне домашнє середовище.

Суворе тлумачення необхідності та пропорційності

Португальські органи влади застосовують:

  • сувора необхідність (моніторинг лише в разі крайньої необхідності)
  • сувора пропорційність (мінімум даних, мінімальна тривалість)
  • сувора релевантність (без спостереження загального призначення).

Моніторинг має бути чітко пов’язаний із безпекою, відповідністю чи захистом активів, а не загальним контролем продуктивності.

Словаччина

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Акт № 18/2018 Зб. про захист персональних даних – словацька адаптація GDPR
  • Рекомендації Управління із захисту даних Словаччини (Úrad na ochranu osobných údajov SR)
  • Відповідні положення Словацького трудового кодексу

Вимоги Словаччини

Дуже суворі вимоги до прозорості

Словаччина виходить за рамки GDPR, вимагаючи:

чітку, письмову, детальну інформацію перед початком будь-якого моніторингу

в інформації має бути чітко зазначено:

  • використовуваний інструмент
  • точне призначення
  • зібрані дані
  • тривалість зберігання
  • періодичність моніторингу
  • використовувані методи і технології

DPA Словаччини часто штрафує роботодавців за нечіткі або неповні повідомлення про моніторинг.

Моніторинг має бути суворо необхідним і пропорційним

Словаччина суворо трактує необхідність і пропорційність:

  • моніторинг має бути прив’язаний до конкретної виправданої мети (наприклад, безпека, охорона, захист активів)
  • загальний моніторинг продуктивності вважається надмірним
  • безперервний або всеохоплюючий моніторинг (скріншоти, постійний запис), ймовірно, є непропорційним

Нормативна практика Словаччини загалом надає перевагу інтересам приватного життя працівника у прикордонних випадках.

Суворі межі моніторингу в кримінальних справах

Словацьке законодавство дозволяє винятковий контроль на робочому місці, лише якщо:

  • є серйозна підозра у вчиненні кримінального правопорушення
  • моніторинг обмежений у часі та адресний
  • альтернативи немає
  • і це відповідає кримінально-правовим нормам.

Суворі обмеження щодо візуального та звукового моніторингу

У Словаччині встановлюється суворий контроль за будь-якою формою візуального чи звукового моніторингу:

  • Немає моніторингу в приватних або напівприватних приміщеннях
  • Аудіозапис майже завжди є незаконним
  • Зйомка екрана або відео має бути надзвичайно обмеженою за обсягом і тривалістю
  • Запис робочих процесів або робочих столів для постійного нагляду зазвичай вважається надмірним

Моніторинг комунікацій суворо обмежений

За словацькою практикою:

  • роботодавці не повинні мати доступ до приватних електронних листів або особистих повідомлень
  • навіть моніторинг вмісту ділової електронної пошти має відповідати суворій необхідності
  • якщо на корпоративних пристроях дозволено приватне використання, більш агресивні форми моніторингу використовувати не можна

Моніторинг має бути зосереджений на метаданих і шаблонах, а не на вмісті приватних повідомлень.

Консультації з представниками працівників

За наявності профспілкових органів або ради працівників:

  • роботодавці повинні проконсультуватися з ними перед запровадженням моніторингу
  • має пояснити необхідність, обсяг і процеси
  • повинен надати документацію та внутрішні правила

DPIA очікується для моніторингу працівників

Незважаючи на те, що DPA Словаччини не завжди є чітким обов’язком, очікує проведення Оцінки впливу на захист даних (DPIA) для:

  • моніторинг екрану
  • відстеження поведінки
  • камера або аудіо моніторинг
  • будь-який постійний або автоматизований нагляд

Мальта

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон про захист даних, глава 586 (Мальта) – національне впровадження GDPR
  • Вказівки та рішення Уповноваженого з питань захисту інформації та даних (IDPC)
  • Відповідні положення трудового законодавства Мальти

Особливі вимоги Мальти

Сильний акцент на прозорості та письмовому сповіщенні

Мальта дотримується GDPR, але приділяє велику увагу письмовому, відкритому спілкуванню зі співробітниками.

Перед будь-яким моніторингом роботодавці повинні надати:

  • чітке письмове пояснення того, що контролюється
  • чому потрібен моніторинг
  • які інструменти використовуються
  • як дані збираються та зберігаються
  • хто матиме до нього доступ
  • визначені терміни зберігання

Суворе дотримання необхідності та пропорційності

Відповідно до практики IDPC:

  • моніторинг має бути суворо необхідним для законної, конкретної мети
  • роботодавці повинні обґрунтувати, чому менш нав’язливі альтернативи не можуть досягти тієї ж мети
  • безперервний або надмірно широкий моніторинг (екрани, камера, мікрофон) часто вважається надмірним

Моніторинг приватних комунікацій заборонено

Мальта суворо захищає конфіденційність співробітників навіть на корпоративних пристроях:

  • доступ до приватних електронних листів або повідомлень є незаконним
  • моніторинг має бути налаштований таким чином, щоб чітко приватний вміст не захоплювався
  • роботодавці повинні забезпечити поділ між робочими та особистими даними на пристроях, де дозволено приватне використання

Суворі обмеження моніторингу у серйозних кримінальних справах

Надзвичайний моніторинг заборонений, якщо:

  • є серйозні підозри у злочинній діяльності
  • моніторинг є тимчасовим і цільовим
  • альтернативи немає
  • юридична консультація або участь правоохоронних органів підтримує цей захід

Обмеження щодо моніторингу відео, екрана та аудіо

Мальта застосовує посилений захист до моніторингу, який може фіксувати поведінку співробітників візуально або на звук:

  • аудіозапис майже завжди є незаконним
  • відео або знімок екрана має бути дуже обмеженим, необхідним і виправданим
  • моніторинг не може відбуватися в: зонах відпочинку, обідніх зонах, ванних кімнатах, будь-якому просторі, який вважається приватним

DPIA очікується для моніторингу більшості працівників

Хоча це не завжди є обов’язковим відповідно до GDPR, на Мальті IDPC настійно очікує DPIA для:

  • моніторинг екрану
  • протоколювання дій співробітників
  • відстеження місця розташування
  • систематичний або автоматизований моніторинг

DPIA допомагає продемонструвати відповідність і часто вимагається IDPC під час перевірок або скарг.

Консультації з представниками працівників

Там, де існують комітети працівників або профспілки:

  • роботодавці повинні їх інформувати та консультувати
  • пояснити мету, необхідність і запобіжні заходи
  • обговорити політику внутрішнього моніторингу

Болгарія

Основні юридичні документи

  • GDPR – повністю застосовний
  • Закон про захист персональних даних (PDPA) – впровадження GDPR у Болгарії
  • Рекомендації та рішення Комісії з питань захисту персональних даних (КПЗД)
  • Трудовий кодекс Болгарії – права працівника, гідність та обов’язки на робочому місці

Вимоги Болгарії

Конституційний захист зображення, аудіо та відео

Згідно з Конституцією Болгарії, ніхто не може бути знятий на відео, записаний або підданий подібним діям без його відома або проти його прямого заперечення, за винятком випадків, передбачених законом.

Це означає:

  • будь-який візуальний або звуковий моніторинг співробітників (відеоспостереження, запис екрану, аудіо) розглядається як дуже нав'язливий
  • моніторинг має бути чітко повідомлений і обґрунтований
  • примусове або «беззвучне» захоплення зображення/аудіо є особливо проблематичним.

Відеоспостереження не можна повторно використовувати для оцінки ефективності або бонусів

Болгарська CPDP чітко постановила, що:

  • подальша обробка камер відеоспостереження чи відеозаписів (зі звуком чи без) для оцінки індивідуальних показників чи визначення бонусів неприпустима
  • таке використання вважається несумісним із початковою метою безпеки та порушує обмеження цілей GDPR.

Суворий захист гідності працівника згідно КЗпП

Кодекс законів про працю зобов'язує роботодавця захищати гідність і основні права працівників протягом усіх трудових відносин.

На практиці це означає:

  • моніторинг не може бути гнітючим, постійним або принизливим
  • «надмірний моніторинг», який створює психологічний тиск, швидше за все, є незаконним

Висока планка пропорційності та необхідності

CPDP і практика Болгарії вимагають, щоб:

  • моніторинг необхідний для конкретної, законної мети (безпека, захист власності, відповідність)
  • спочатку слід розглянути менш нав'язливі альтернативи
  • безперервний або широкий моніторинг поведінки, як правило, не сприймається.

Особливо ризиковано аудіо + відео моніторинг зі звуком

Орган спеціально розкритикував використання відео з аудіо для оцінки продуктивності персоналу, вважаючи це несумісним з GDPR.

Тому будь-яке розгортання програмного забезпечення для моніторингу працівників у Болгарії має уникати:

  • аудіозапис взагалі
  • екран або відеозапис, який використовується як інструмент безперервної оцінки.

Інформація про працівників та внутрішня документація

Крім загальної прозорості GDPR, болгарська практика очікує:

  • чіткі внутрішні політики, що описують моніторинг
  • спеціальне повідомлення для працівників (інструменти, цілі, обсяг, утримання)
  • задокументовані терміни зберігання та правила видалення даних моніторингу.

Норвегія

Основні юридичні документи

  • GDPR (як включено до норвезького законодавства) – повністю застосовний
  • Закон про персональні дані (Норвегія) – імплементує GDPR на національному рівні
  • Інструкції Норвезького органу із захисту даних (Datatilsynet)
  • Відповідні положення Закону про робоче середовище (Arbeidsmiljøloven) – жорсткі правила конфіденційності на робочому місці

Вимоги Норвегії

Надзвичайно суворі правила конфіденційності на робочому місці

Норвегія має один із найсильніших у Європі засобів захисту конфіденційності працівників.

Закон про робоче середовище вимагає, щоб усі форми моніторингу:

  • має мати чітку, необхідну мету
  • має бути пропорційним
  • повинні бути обмежені за обсягом
  • не повинен чинити надмірний тиск або стрес на працівника
  • повинні враховувати гідність і автономію працівника

Обов'язкова консультація з представниками працівників

Якщо на робочому місці є профспілкове представництво або комітет із захисту робочого середовища, роботодавець повинен:

  • проконсультуйтеся з ними перед запровадженням будь-якого моніторингу
  • надати документацію щодо призначення, обсягу, інструментів, зберігання
  • обговорити альтернативні рішення та пропорційність

Сувора заборона моніторингу

Норвезьке законодавство дозволяє винятковий моніторинг працівників лише у дуже рідкісних серйозних кримінальних ситуаціях.

Винятковий моніторинг можливий лише тоді, коли:

  • є явна підозра в злочинній діяльності
  • він є вузько спрямованим і обмеженим у часі
  • усі менш нав’язливі варіанти вичерпано

Особливі правила моніторингу електронної пошти, Інтернету та ІТ

Норвегія має детальні вимоги щодо моніторингу електронних комунікацій:

  • роботодавці можуть отримати доступ до облікових записів робочої електронної пошти лише за певних, задокументованих умов
  • ніколи не можна отримувати доступ до приватних повідомлень
  • навіть ділові електронні листи можна відкривати лише з обмежених, необхідних причин
  • моніторинг повинен уникати захоплення приватного вмісту
  • Інтернет-моніторинг повинен зосереджуватися на категоріях, а не на вмісті чи особистих даних

Моніторинг аудіо та відео суворо обмежений

Datatilsynet розглядає аудіовізуальний моніторинг як дуже нав'язливий:

  • аудіозапис на робочих місцях майже не допускається
  • камери не можна використовувати для постійного спостереження за працівниками
  • відеоспостереження має бути обмеженим, цілеспрямованим і повністю прозорим

DPIA необхідний для більшості систем моніторингу працівників

Норвегія вважає контроль за працівниками діяльністю високого ризику.

Оцінку впливу на захист даних потрібно проводити, якщо моніторинг передбачає:

  • екрани
  • журнал поведінки
  • аудіо/відео
  • відстеження місця розташування
  • автоматизоване оцінювання

Дуже суворі правила зберігання та доступу до даних

Норвезькі регулятори вимагають:

  • мінімальні терміни зберігання
  • задокументовані процедури видалення
  • строгий контроль доступу (дуже мало людей можуть переглядати дані)
  • чітке обґрунтування для кожної категорії збережених даних

Сербія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – повністю застосовується в Сербії в рамках процесу вступу до ЄС
  • Закон про захист персональних даних (LPDP, 2018) – сербська адаптація GDPR
  • Закон про працю (Zakon o radu) – положення про права працівників і недоторканність приватного життя на робочому місці
  • Довідка Уповноваженого з питань суспільно важливої ​​інформації та захисту персональних даних (УЗД)

Ключові специфічні вимоги Сербії

Спільне визначення та консультація працівників

У Сербії роботодавці повинні проконсультуватися з:

  • представники працівників або профспілки, якщо вони існують, перед запровадженням будь-якої системи моніторингу, включаючи такі системи, як CleverControl.
  • Процес консультації повинен включати надання детальної інформації про мету, обсяг і методи моніторингу.
  • Моніторинг не можна запроваджувати в односторонньому порядку без попереднього діалогу.

Суворіші обмеження на аудіо- та відеомоніторинг

Сербія розглядає аудіо- та відеоспостереження як дуже чутливу:

  • Аудіомоніторинг майже завжди заборонений, якщо він не потрібний для чітко визначеної законної мети (наприклад, кримінальне розслідування).
  • Відеоспостереження дозволено, але має бути пропорційним і не повинно використовуватися для оцінки продуктивності.

Моніторинг має бути виправданий конкретною, законною метою

ПРП Сербії робить сильний акцент на необхідності та пропорційності:

  • Моніторинг дозволено лише в тому випадку, якщо це необхідно для законної мети (наприклад, захист власності, забезпечення безпеки).
  • Моніторинг має бути пропорційним законній меті.
  • Роботодавці повинні продемонструвати, що не існують менш нав’язливі засоби для досягнення тієї ж мети.

Це означає, що загальний моніторинг (наприклад, відстеження продуктивності працівників) без чіткої та переконливої ​​мети вважатиметься незаконним у Сербії.

Обмеження зберігання даних

Сербське законодавство точно дотримується принципу зберігання GDPR, але з більш чіткими обмеженнями щодо періодів зберігання:

  • Дані, зібрані під час моніторингу, не повинні зберігатися довше, ніж це необхідно для мети, для якої вони були зібрані.
  • Роботодавці повинні встановити чітку політику збереження даних і запровадити автоматичне видалення або анонімізацію після визначеного періоду.

DPIA (Оцінка впливу на захист даних) потрібна для більшості моніторингів

У Сербії моніторинг працівників вважається процесом високого ризику:

  • DPIA є обов’язковим для інструментів, які передбачають моніторинг поведінки, продуктивності, місцезнаходження чи зв’язку працівників.
  • Роботодавці повинні оцінити вплив моніторингу, визначити потенційні ризики для конфіденційності працівників і пом’якшити ці ризики.

Більший акцент на конфіденційності співробітників на робочому місці

Закон про працю Сербії приділяє значну увагу приватності та гідності працівників, вимагаючи:

  • системи моніторингу, що використовуються таким чином, щоб не принижувати гідність працівника та не втручатися в його приватне життя.
  • Роботодавці повинні забезпечити дотримання розумних очікувань працівників щодо конфіденційності, особливо в сферах, не пов’язаних з роботою.

Латвія

Основні юридичні документи

  • GDPR (Регламент ЄС 2016/679) – застосовується повністю
  • Закон про захист персональних даних (Латвія) – національна адаптація GDPR
  • Закон про працю (Latvijas Darba likums) – регулює права працівників і конфіденційність на робочому місці
  • Вказівки Державної інспекції даних (Datu valsts inspekcija, DVI)

Ключові вимоги до Латвії

Сильний акцент на згоді працівників на моніторинг

Латвія трактує положення про згоду GDPR суворіше, ніж інші країни ЄС:

  • Згода має бути явною та вільно наданою, якщо вона є основою для моніторингу працівників (наприклад, для доступу до особистих даних або відстеження ефективності).
  • Роботодавці не можуть покладатися лише на згоду у трудових відносинах через дисбаланс влади. У Латвії явна згода зазвичай не розглядається як дійсна правова основа для регулярного моніторингу, якщо тільки це не стосується особистого вибору, як-от моніторинг активів компанії (наприклад, транспортних засобів, обладнання).

Заборона моніторингу

Латвія дотримується суворих обмежень GDPR щодо моніторингу співробітників:

  • Моніторинг має бути відкритим і прозорим, а працівники мають бути повністю поінформованими до його початку.
  • Винятковий моніторинг заборонений, за винятком дуже вузьких випадків, пов’язаних із кримінальними розслідуваннями чи серйозними порушеннями, і навіть тоді він потребує належного правового обґрунтування.

Перевірка суворої необхідності та пропорційності

Латвія застосовує суворий тест на необхідність і пропорційність моніторингу:

  • Роботодавці повинні обґрунтувати, чому моніторинг необхідний для певної, законної бізнес-цілі (наприклад, безпеки, запобігання шахрайству).
  • Моніторинг має бути пропорційним меті та не виходити за межі суворо необхідного.
  • Постійний моніторинг або надмірне спостереження за працівниками (наприклад, відстеження продуктивності чи індивідуальної поведінки) може вважатися непропорційним.

Обмеження щодо моніторингу приватних повідомлень

У Латвії діють суворі обмеження щодо моніторингу приватного спілкування:

  • Роботодавцям забороняється відстежувати особисту електронну пошту чи особисте спілкування, якщо немає чіткої та обґрунтованої ділової потреби (наприклад, запобігання шахрайству чи забезпечення безпеки, пов’язаної з роботою).
  • Моніторинг персональних пристроїв суворо регламентований, і роботодавці повинні переконатися, що приватні повідомлення не перехоплюються.

Сильний захист прав працівників

Закон про працю Латвії містить спеціальні положення, які захищають права працівників, пов’язані з моніторингом, зокрема:

  • Право працівників на доступ до даних, зібраних про них шляхом моніторингу.
  • Співробітники можуть вимагати виправлення або видалення будь-яких персональних даних, які є неправильними або невідповідними.
  • Співробітники повинні бути проінформовані про те, як довго зберігатимуться їхні дані та хто має до них доступ.

Як впровадити CleverControl відповідно до GDPR?

Розуміння вимог GDPR

Вивчіть GDPR, щоб зрозуміти його ключові принципи, вимоги та зобов'язання, особливо те, як вони застосовуються до моніторингу та обробки даних працівників. Якщо у вас є сумніви, зверніться за юридичною консультацією до експертів, які добре знаються на GDPR та законах про захист даних, щоб переконатися, що ваші практики моніторингу відповідають законодавчим вимогам.

Be transparent

Чесність - це завжди найкраща політика, а коли йдеться про збір персональних даних, вона набуває особливого значення. Згідно з GDPR, людина має право знати, що ви збираєте її персональні дані, тому ви повинні впроваджувати моніторинг співробітників відкрито. Перед встановленням CleverControl поінформуйте своїх співробітників про те, що ви хочете контролювати їхню діяльність на робочих комп'ютерах і, відповідно, збирати їхні дані.

Поясніть, які саме дані ви збираєтесь збирати, як ви збираєтесь їх обробляти та використовувати.

Поясніть мету

GDPR вимагає, щоб ви збирали персональні дані тільки для визначених, чітких і законних цілей і не обробляли їх у спосіб, несумісний з цими цілями. Визначте причини та чіткі цілі використання CleverControl і поясніть їх співробітникам. Якщо ці цілі змінюються, обов'язково інформуйте персонал про ці зміни.

Отримайте дозвіл на збір даних

Переконайтеся, що ваші працівники надали інформовану згоду на моніторинг. Ми рекомендуємо робити це в письмовій формі. У документі має бути чітко зазначено, на що саме погоджуються працівники. Працівники мають право відкликати свою згоду в будь-який час.

Мінімізація даних

GDPR закликає вас збирати лише ті дані, які є суворо необхідними для законних бізнес-цілей та ваших цілей моніторингу. Уникайте збору надмірної або нерелевантної інформації про ваших співробітників.

Залежно від ваших цілей, вам може знадобитися збирати різноманітну інформацію, і ця інформація може відрізнятися від команди до команди або навіть від співробітника до співробітника. CleverControl поставляється з гнучкими налаштуваннями моніторингу, що дозволяє легко налаштувати, яку інформацію програма збирає про кожного співробітника.

Поважайте права доступу до даних

Відповідно до GDPR, особи мають право на доступ до своїх даних, заперечення, виправлення неточностей і запит на видалення даних. Запровадьте процедуру для швидкого реагування на ці запити.

Ось як CleverControl може допомогти вам дотримуватися прав працівників:

  • ви можете надати співробітникам доступ до зібраних даних за допомогою функції "Звіти". Звіти містять усі зібрані дані за будь-який період та користувача у зручному форматі. Ви можете завантажити та надіслати їх співробітникам у будь-який час.
  • працівники можуть встановити CleverControl на свої комп'ютери, перейшовши за спеціальним посиланням або скориставшись файлом інсталятора, який ви надасте. Це один із способів чітко висловити свою згоду на моніторинг.
  • CleverControl зберігає всі зібрані дані на комп'ютері, за яким ведеться спостереження, перш ніж передати їх на інформаційну панель моніторингу. Ви можете негайно видалити всі або певний тип даних з цього комп'ютера за допомогою інформаційної панелі.
  • CleverControl Cloud зберігає зібрані дані на онлайн-панелі керування від 1 до 12 місяців, залежно від типу даних. Після цього вони автоматично видаляються назавжди без можливості відновлення. На даний момент немає можливості видалити дані вручну. Однак ви можете видалити комп'ютер з вашої інформаційної панелі, і всі дані, пов'язані з ним, також будуть видалені.
  • CleverControl On-Premise та CleverControl Local для малого бізнесу дають вам повний контроль над зібраними даними, оскільки вони залишаються в межах вашої компанії. Визначте та дотримуйтесь конкретних термінів зберігання даних моніторингу співробітників. Якщо дані більше не потрібні за призначенням, їх слід безпечно видалити.

Зберігати конфіденційність

GDPR вимагає, щоб доступ до даних мав лише персонал, який їх обробляє.

У CleverControl ми не маємо доступу до зібраних журналів моніторингу - всі дані обробляються автоматично і зберігаються в зашифрованому вигляді. Тільки власник облікового запису CleverControl має доступ до зібраної інформації. Щоб відповідати вимогам GDPR, надавайте цей доступ тільки менеджерам, які проводять оцінку співробітників на основі зібраних даних. Переконайтеся, що тільки уповноважений персонал може переглядати журнали моніторингу.

CleverControl On-Premise та CleverControl Local для малого бізнесу були спеціально розроблені, щоб надати компанії повний контроль над тим, як зберігаються та обробляються дані, і хто має до них доступ.

Навчіть своїх співробітників дотримуватися вимог GDPR та політики захисту даних вашої компанії, особливо тих, хто займається моніторингом та обробкою даних.

Відмова від відповідальності

Зверніть увагу, що ця стаття носить рекомендаційний характер і не призначена для заміни юридичної консультації. Дотримання GDPR є складною галуззю права, і інформація, надана тут, має лише загальний рекомендаційний характер. Для забезпечення повної відповідності вашої організації вимогам GDPR необхідно проконсультуватися з кваліфікованим юристом у вашій галузі, який спеціалізується на захисті даних і законах про конфіденційність. Цю статтю слід розглядати як відправну точку для вашого дослідження, а не як заміну професійної юридичної консультації.