Yêu cầu GDPR để giám sát nhân viên

Việc giám sát nhân viên tại Liên minh Châu Âu được quy định chặt chẽ bởi Quy định bảo vệ dữ liệu chung (GDPR). Bất kỳ tổ chức nào giám sát nhân viên đều phải tuân thủ các nguyên tắc, nghĩa vụ và biện pháp bảo vệ pháp lý sau đây.

Cơ sở hợp pháp để xử lý (Điều 6 của GDPR)

Việc giám sát nhân viên cần có cơ sở pháp lý xác đáng. Căn cứ được chấp nhận bao gồm:

Lợi ích hợp pháp (phổ biến nhất)

Việc giám sát phải cần thiết cho các mục đích như:

  • an ninh mạng và bảo vệ CNTT
  • ngăn chặn rò rỉ dữ liệu
  • xác minh sự tuân thủ
  • phát hiện gian lận
  • thực hiện chức năng kinh doanh

Nên thực hiện Đánh giá lợi ích hợp pháp (LIA).

Nghĩa vụ pháp lý

Hoạt động giám sát bắt buộc theo luật hoặc quy định của ngành.

Thực hiện hợp đồng

Khi việc giám sát là cần thiết để hoàn thành nhiệm vụ công việc theo hợp đồng.

Tính minh bạch và thông tin nhân viên (Điều 12–14 của GDPR)

Trước khi bắt đầu giám sát, nhân viên phải được thông báo rõ ràng về:

  • loại hình giám sát
  • Dữ liệu nào được thu thập?
  • mục đích giám sát
  • cơ sở pháp lý
  • thời gian lưu giữ
  • quyền truy cập
  • người nhận hoặc xử lý dữ liệu

Thông tin phải rõ ràng, dễ tiếp cận và được cung cấp trước.

Việc giám sát mà không có cơ sở pháp lý hợp lệ và thông tin nhân viên phù hợp gần như luôn bị cấm trừ khi có trường hợp ngoại lệ, chính đáng về mặt pháp lý (ví dụ: cơ quan chức năng điều tra hình sự).

Giới hạn mục đích (Điều 5(1)(b) của GDPR)

Dữ liệu được thu thập thông qua giám sát chỉ có thể được sử dụng cho mục đích cụ thể, hợp pháp mà dữ liệu được thu thập. Việc sử dụng lại cho các mục đích không liên quan đều bị cấm.

Giảm thiểu dữ liệu (Điều 5(1)(c) của GDPR)

Chỉ những dữ liệu thực sự cần thiết cho mục đích đã xác định mới có thể được thu thập.

Việc giám sát phải tránh thu thập quá mức hoặc xâm phạm, chẳng hạn như:

  • nắm bắt thông tin liên lạc cá nhân
  • giám sát ngoài giờ làm việc
  • giám sát trong không gian riêng tư

Tính cân xứng (Điều 5 của GDPR & Luật án lệ của EU)

Việc giám sát phải tương xứng với mục tiêu của nó.

Điều này bao gồm:

  • đánh giá liệu có tồn tại các lựa chọn thay thế ít xâm lấn hơn không
  • hạn chế giám sát đối với các nhiệm vụ cụ thể hoặc các lĩnh vực rủi ro
  • hạn chế giám sát liên tục hoặc giám sát toàn diện
  • tránh theo dõi 24/7

Người sử dụng lao động phải giải thích lý do tại sao mỗi loại hình giám sát là cần thiết.

Bảo mật xử lý (Điều 32 GDPR)

Các tổ chức phải bảo vệ dữ liệu giám sát bằng các biện pháp bảo mật thích hợp:

  • mã hóa
  • kiểm soát truy cập
  • lưu trữ an toàn
  • kiểm toán thường xuyên
  • bảo vệ chống truy cập trái phép
  • thủ tục xóa an toàn

Dữ liệu giám sát rất nhạy cảm và phải được bảo mật phù hợp.

Giới hạn lưu giữ (Điều 5(1)(e) của GDPR)

Dữ liệu không được lưu giữ lâu hơn mức cần thiết. Các tổ chức phải:

  • xác định thời gian lưu giữ
  • xóa hoặc ẩn danh dữ liệu khi không còn cần thiết
  • đảm bảo xóa tự động hoặc theo lịch trình khi có thể

Quyền của chủ thể dữ liệu (Điều 15–22 của GDPR)

Người lao động có quyền:

  • truy cập dữ liệu cá nhân của họ
  • yêu cầu chỉnh sửa
  • yêu cầu xóa (trong trường hợp áp dụng)
  • hạn chế xử lý
  • phản đối việc xử lý nhất định
  • có được lời giải thích về việc ra quyết định tự động

Người sử dụng lao động phải có khả năng thực hiện các yêu cầu này trong vòng một tháng.

Đánh giá tác động bảo vệ dữ liệu (DPIA) (Điều 35 GDPR)

Việc giám sát nhân viên được phân loại là quy trình xử lý có rủi ro cao, cần có Sở Kế hoạch và Đầu tư trước khi bắt đầu giám sát.

Một PPIA phải bao gồm:

  • mô tả giám sát
  • đánh giá sự cần thiết và tỷ lệ
  • đánh giá rủi ro đối với nhân viên
  • biện pháp giảm thiểu hoặc loại bỏ rủi ro

Nếu rủi ro vẫn còn cao, cơ quan giám sát phải được tư vấn.

Trách nhiệm giải trình & Tài liệu (Điều 5(2) của GDPR)

Các tổ chức phải có khả năng chứng minh sự tuân thủ bằng cách duy trì:

  • chính sách nội bộ
  • tài liệu giám sát
  • nhật ký xử lý dữ liệu
  • LIA và PPIA
  • thông báo thông tin
  • nhật ký truy cập và đường dẫn kiểm tra

Chuyển dữ liệu quốc tế (GDPR Chương V)

Khi dữ liệu giám sát được chuyển ra ngoài EU, các tổ chức phải đảm bảo:

  • quyết định thỏa đáng
  • Các điều khoản hợp đồng tiêu chuẩn (SCC)
  • các biện pháp bổ sung (mã hóa, bút danh)
  • hạn chế truy cập của nước thứ ba

Tuân thủ Schrems II là bắt buộc.

Cấm giám sát bất hợp pháp hoặc xâm phạm

GDPR cấm:

  • giám sát âm thanh/video liên tục mà không cần thiết
  • theo dõi ngoài giờ làm việc
  • giám sát trong phòng tắm, khu vực nghỉ ngơi hoặc phòng riêng
  • giám sát các thiết bị riêng tư mà không cần tách biệt

Việc giám sát phải tôn trọng phẩm giá và đời sống riêng tư của người lao động.

Phần mở rộng GDPR cấp quốc gia và các yêu cầu pháp lý

Mặc dù GDPR cung cấp khuôn khổ thống nhất để bảo vệ dữ liệu trên toàn Liên minh Châu Âu nhưng mỗi quốc gia có thể đưa ra các quy tắc, cách giải thích hoặc biện pháp thực thi bổ sung, đặc biệt là trong các lĩnh vực như giám sát nhân viên, nghĩa vụ minh bạch, lưu giữ dữ liệu và quyền riêng tư tại nơi làm việc. Phần mềm giám sát nhân viên CleverControl được thiết kế để hoạt động trong môi trường pháp lý này và được sử dụng hợp pháp ở tất cả các khu vực pháp lý áp dụng GDPR và các quy định quốc gia.

Phần sau đây trình bày các biến thể ở cấp quốc gia và nghĩa vụ pháp lý tồn tại bên cạnh các nguyên tắc cốt lõi của GDPR, giúp các tổ chức hiểu được các yêu cầu cụ thể để tuân thủ việc sử dụng các công cụ giám sát nhân viên ở các quốc gia thành viên EU khác nhau.

Pháp

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Loi Informatique et Libertés (Đạo luật bảo vệ dữ liệu của Pháp) – triển khai GDPR ở cấp quốc gia
  • Hướng dẫn & Thảo luận của CNIL – cơ quan chính về thực hành giám sát nơi làm việc
  • Bộ luật Lao động Pháp (Code du Travail) – nghĩa vụ liên quan đến tính minh bạch tại nơi làm việc và quyền của người lao động
  • Danh sách xử lý của CNIL Yêu cầu Sở KHĐT - bao gồm rõ ràng việc giám sát nhân viên

Các yêu cầu chính của Pháp cụ thể đối với việc sử dụng các công cụ giám sát nhân viên như CleverControl

Thông báo bắt buộc dành cho nhân viên

Pháp thực thi các tiêu chuẩn minh bạch nghiêm ngặt. Người sử dụng lao động phải thông báo cho nhân viên trước khi bắt đầu giám sát, nêu rõ:

  • mục đích giám sát
  • danh mục dữ liệu được thu thập
  • cơ sở pháp lý
  • thời gian lưu giữ dữ liệu
  • quyền lợi của người lao động
  • quyền truy cập và người nhận dữ liệu

Không được phép giám sát không tiết lộ hoặc im lặng ngoại trừ những trường hợp hiếm hoi, hợp pháp về mặt pháp lý liên quan đến hành vi sai trái nghiêm trọng.

Tham vấn với Hội đồng Công trình (CSE)

Trước khi triển khai bất kỳ giải pháp giám sát nào, bao gồm các dịch vụ như CleverControl, người sử dụng lao động phải tham khảo ý kiến ​​của Ủy ban Kinh tế và Xã hội (CSE) theo yêu cầu của Bộ luật Lao động Pháp (Điều L2312-38). Việc tham vấn này là bắt buộc và phải diễn ra trước khi thực hiện.

Yêu cầu về tính cân xứng và sự cần thiết

Luật Pháp yêu cầu việc giám sát phải:

  • cần thiết cho một mục đích xác định
  • tương ứng với mục đích đó
  • giới hạn nghiêm ngặt để sử dụng chuyên nghiệp
  • bị hạn chế về giờ làm việc
  • không xâm phạm và không liên tục trừ khi thực sự cần thiết

Các phương pháp giám sát quá xâm lấn (ví dụ: giám sát suốt ngày đêm, chụp màn hình bừa bãi hoặc ghi âm) thường bị CNIL coi là quá mức.

Yêu cầu của PPIA

Theo Điều khoản GDPR. 35 và CNIL, việc giám sát nhân viên luôn yêu cầu Đánh giá tác động bảo vệ dữ liệu (DPIA) trước khi triển khai. PPIA phải đánh giá:

  • rủi ro tiềm ẩn đối với người lao động
  • tỷ lệ giám sát
  • biện pháp giảm thiểu
  • quy tắc lưu giữ
  • giải pháp thay thế

Hạn chế giám sát cụ thể theo luật của Pháp

Một số hoạt động giám sát bị hạn chế nghiêm ngặt:

  • Ghi âm nói chung bị cấm ngoại trừ các trường hợp ngoại lệ được xác định hẹp
  • Việc giám sát bị cấm ở những không gian riêng tư (phòng nghỉ, phòng vệ sinh, khu vực cá nhân)
  • Việc giám sát không được kéo dài quá giờ làm việc
  • Nhà tuyển dụng không thể thu thập mật khẩu cá nhân hoặc thông tin liên lạc riêng tư
  • Việc sử dụng dữ liệu sinh trắc học được quản lý chặt chẽ và chỉ được phép trong những điều kiện nghiêm ngặt

Giới hạn lưu giữ dữ liệu

CNIL yêu cầu thời gian lưu giữ phải là:

  • tối thiểu
  • tương xứng
  • được xác định rõ ràng
  • phù hợp với mục đích giám sát đã nêu

Không được phép lưu giữ lâu dài hoặc vô thời hạn.

Truyền dữ liệu xuyên biên giới

Nếu dữ liệu được giám sát rời khỏi EU, người sử dụng lao động phải sử dụng:

  • một quyết định thỏa đáng, hoặc
  • Các điều khoản hợp đồng tiêu chuẩn (SCC), cộng thêm
  • các biện pháp bảo vệ bổ sung theo yêu cầu của Schrems II

Các giới hạn về mã hóa và quyền truy cập được khuyến nghị khi xuất dữ liệu ra ngoài EEA.

Quyền của nhân viên theo GDPR

Nhân viên được giám sát bằng các công cụ hợp pháp có quyền:

  • truy cập dữ liệu của họ
  • yêu cầu chỉnh sửa hoặc xóa (nếu có)
  • hạn chế hoặc phản đối việc xử lý
  • nhận thông tin về xử lý tự động
  • nộp đơn khiếu nại với CNIL

Người sử dụng lao động phải trả lời yêu cầu trong vòng một tháng.

Phần mềm giám sát nhân viên CleverControl được thiết kế để phù hợp với GDPR và tuân thủ các tiêu chuẩn quy định nghiêm ngặt do luật Pháp và CNIL đặt ra. Dịch vụ này có thể được sử dụng hợp pháp tại Pháp khi được triển khai theo các yêu cầu quốc gia nêu trên, đảm bảo tính minh bạch, cân xứng và tôn trọng đầy đủ quyền lợi của nhân viên.

Tây ban nha

Các yêu cầu chính dành riêng cho Tây Ban Nha

Nghĩa vụ bổ sung về tính minh bạch và thông tin nhân viên

Tây Ban Nha yêu cầu thông báo đặc biệt chi tiết và rõ ràng cho nhân viên khi sử dụng các công cụ giám sát. Theo Quy chế Công nhân Tây Ban Nha (Estatuto de los Trabajadores, Điều 20.3) và Ley Orgánica 3/2018 (LOPDGDD):

  • Người sử dụng lao động phải giải thích rõ ràng phạm vi, phương pháp và cường độ giám sát.
  • Nhân viên phải được thông báo không chỉ về việc giám sát mà còn về cách thức hoạt động của hệ thống giám sát (ví dụ: các loại nhật ký, tần suất, các quyết định tự động).

Tây Ban Nha chú trọng nhiều hơn đến tính cụ thể và chi tiết của thông báo so với tính minh bạch tiêu chuẩn của GDPR.

Hạn chế giám sát CCTV và video

Nghệ thuật LOPDGDD của Tây Ban Nha. 89 bổ sung các quy tắc nghiêm ngặt cho bất kỳ hệ thống nào có khả năng chụp ảnh hoặc quay video:

  • Giám sát video phải tương xứng và giới hạn nghiêm ngặt trong khu vực làm việc.
  • Không được lắp đặt camera ở khu vực nghỉ ngơi, phòng nghỉ, căng tin, phòng thay đồ.
  • Nếu âm thanh được ghi lại, việc giám sát thậm chí còn được coi là mang tính xâm phạm hơn và thường bị cấm trừ khi được chứng minh bằng các rủi ro bảo mật nghiêm trọng.

Mặc dù điều này chủ yếu liên quan đến camera quan sát nhưng các nguyên tắc cũng áp dụng cho bất kỳ công cụ giám sát nhân viên nào có khả năng ghi lại hình ảnh hoặc âm thanh.

Yêu cầu minh bạch trong việc ra quyết định tự động

LOPDGDD củng cố Điều khoản GDPR. 22 bằng cách yêu cầu người sử dụng lao động:

  • Thông báo cho nhân viên về việc sử dụng các đánh giá, thuật toán hoặc tính điểm tự động.
  • Giải thích logic quyết định tự động ảnh hưởng như thế nào đến đánh giá hiệu suất hoặc quy trình kỷ luật của nhân viên.

Nếu phần mềm giám sát góp phần đánh giá hiệu suất thì Tây Ban Nha yêu cầu tiết lộ bổ sung, ngoài tiêu chuẩn GDPR.

Tư vấn Hội đồng Công trình

Tại những nơi làm việc có Hội đồng lao động ("đại diện pháp lý de los trabajadores"), người sử dụng lao động phải:

  • Thông báo và tham khảo ý kiến ​​hội đồng trước khi triển khai hệ thống giám sát.
  • Cung cấp cho hội đồng thông tin chi tiết về công nghệ, phạm vi giám sát và lưu giữ.

Nghĩa vụ này phản ánh hệ thống của Pháp nhưng ít mang tính quy định hơn một chút.

Các biện pháp bảo vệ đặc biệt cho việc ghi âm

Tây Ban Nha coi việc ghi âm đặc biệt xâm phạm:

  • Giám sát âm thanh bị cấm trong hầu hết các trường hợp.
  • Chỉ được phép cho các nhu cầu bảo mật đặc biệt hoặc điều tra tội phạm.

Nếu phần mềm có các tính năng âm thanh tùy chọn, người sử dụng lao động ở Tây Ban Nha phải đảm bảo tắt các tính năng này trừ khi áp dụng ngoại lệ hợp pháp.

Phần mềm giám sát nhân viên CleverControl có thể được sử dụng hợp pháp ở Tây Ban Nha khi được triển khai tuân thủ nghiêm ngặt các quy định quốc gia, bao gồm các nghĩa vụ nâng cao về tính minh bạch, các hạn chế về quay video và ghi âm cũng như tham khảo ý kiến ​​của đại diện người lao động nếu cần.

Ý

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Bộ luật bảo vệ dữ liệu của Ý (Nghị định lập pháp 196/2003, được sửa đổi vào ngày 101/2018)
  • Nguyên tắc bảo mật của Garante – Giải thích của Cơ quan bảo vệ dữ liệu Ý
  • Quy chế của Người lao động – Statuto dei Lavoratori (Luật 300/1970) – quy định nghiêm ngặt về giám sát nơi làm việc

Các yêu cầu chính cụ thể của Ý

Cần có sự cho phép hoặc thỏa thuận trước (Quy tắc quan trọng nhất của Ý)

Ý có một trong những khuôn khổ nghiêm ngặt nhất ở châu Âu về việc giám sát nhân viên.

Theo Statuto dei Lavoratori, Điều 4:

Các công cụ giám sát chỉ có thể được cài đặt khi đáp ứng một trong các điều kiện sau:

a) Thỏa thuận chính thức với Hội đồng công trình (RSU/RSA)

HOẶC

b) Giấy phép của Thanh tra Lao động (Ispettorato Nazionale del Lavoro) nếu không có Hội đồng Công trình nào tồn tại.

Điều này áp dụng cho bất kỳ hệ thống giám sát nào có khả năng giám sát gián tiếp hoặc trực tiếp người lao động, bao gồm cả phần mềm như CleverControl.

Nghiêm cấm giám sát trái phép

Ý cấm hoàn toàn việc giám sát trái phép theo Nghệ thuật. 4.

Ngay cả việc giám sát tạm thời hoặc điều tra cũng yêu cầu:

  • sự cho phép trước, hoặc
  • sự tham gia của tư pháp (trong trường hợp điều tra hình sự).

Ý nghiêm ngặt hơn hầu hết các nước EU về điểm này.

Việc thu thập dữ liệu phải gián tiếp (Khi có thể)

Quyền riêng tư của Garante khuyến khích người sử dụng lao động tránh nhận dạng từng người lao động trừ khi cần thiết.

Việc giám sát lý tưởng nhất là nên thu thập:

  • dữ liệu tổng hợp, hoặc
  • thông tin ẩn danh/bí danh

khi nhận dạng cá nhân là không cần thiết.

Yêu cầu thông báo bổ sung

Ngoài các yêu cầu về tính minh bạch của GDPR, Ý yêu cầu:

  • thông báo cụ thể bằng văn bản cho nhân viên
  • được đăng ở nơi làm việc hoặc có thể truy cập được bằng kỹ thuật số
  • mô tả công cụ giám sát, phạm vi, khả năng lưu giữ và mục đích của nó
  • được viết rõ ràng và chính xác (tuyên bố chung chung là không đủ)

Thông báo này là bắt buộc ngay cả sau khi có thỏa thuận của Hội đồng Công trình hoặc ủy quyền của thanh tra viên.

Giới hạn Mục đích: Việc giám sát không thể được sử dụng cho một số hành động kỷ luật nhất định

Án lệ của Ý hạn chế người sử dụng lao động sử dụng dữ liệu được thu thập cho một mục đích (ví dụ: bảo mật) cho mục đích khác (ví dụ: kỷ luật) trừ khi được quy định rõ ràng trong:

  • thỏa thuận/ủy quyền,
  • thông báo của nhân viên.

Chuyển đổi mục đích không được phép.

Việc ghi âm thanh và video bị hạn chế rất nhiều

Theo Điều 4:

  • Việc ghi âm ở nơi làm việc gần như bị cấm hoàn toàn.
  • Việc giám sát video phải được quy định rõ ràng trong thỏa thuận của Hội đồng Công trình hoặc ủy quyền của thanh tra viên.
  • Máy ảnh không thể nhắm mục tiêu riêng lẻ vào từng công nhân trừ khi có lý do chính đáng và được ủy quyền.

Bất kỳ công cụ nào có khả năng nghe nhìn đều phải được giám sát chặt chẽ.

Việc lưu giữ dữ liệu phải rõ ràng và tối thiểu

Giấy phép của Thanh tra Lao động thường bao gồm:

  • thời gian lưu giữ tối đa
  • lịch trình xóa bắt buộc
  • hạn chế về việc lưu giữ nhật ký hoặc ảnh chụp màn hình

Việc thực thi quyền của nhân viên rất mạnh mẽ

Garante của Ý tích cực thực thi:

  • truy cập dữ liệu giám sát
  • quyền xóa và sửa
  • sự tách biệt chặt chẽ giữa dữ liệu riêng tư và chuyên nghiệp
  • cấm theo dõi quá mức hoặc xâm phạm (ví dụ: chụp ảnh màn hình liên tục)

Smartcontrol.com tuân thủ tất cả các nghĩa vụ này và hoạt động hoàn toàn trong khuôn khổ quy định của Ý.

nước Đức

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu liên bang Đức (Bundesdatenschutzgesetz – BDSG)
  • Đạo luật Hiến pháp Công trình (Betriebsverfassungsgesetz – BetrVG)
  • Án lệ Đức (Bundesarbeitsgericht) – ảnh hưởng mạnh mẽ đến các quy định giám sát
  • Hướng dẫn DPA cấp nhà nước (Đức có 16 cơ quan nhà nước độc lập)

Các yêu cầu chính cụ thể của Đức

Đồng quyết định của Hội đồng Công trình là bắt buộc

Đức có một trong những hệ thống đồng quyết định nghiêm ngặt nhất Châu Âu.

Theo BetrVG §87(1), việc triển khai bất kỳ công cụ giám sát nhân viên nào (bao gồm cả CleverControl) đều yêu cầu:

  • đồng quyết định và phê duyệt của Hội đồng công trình (Betriebsrat)
  • Hội đồng Công trình có quyền phủ quyết
  • việc giám sát không thể bắt đầu một cách hợp pháp cho đến khi đạt được thỏa thuận ("Betriebsvereinbarung")

Ngưỡng cao cho "Tỷ lệ" và "Sự cần thiết"

Các tòa án và DPA của Đức áp dụng các bài kiểm tra tỷ lệ chặt chẽ hơn so với cơ sở GDPR.

Giải thích chính:

  • Giám sát liên tục thường được coi là quá mức
  • Nghiêm cấm giám sát ngoài giờ làm việc

Đức coi quyền riêng tư tại nơi làm việc là một quyền hiến định (Điều 2 & 10), vì vậy tiêu chuẩn rất cao.

Quy tắc giám sát cực kỳ nghiêm ngặt

Theo án lệ của Đức và BDSG:

  • Giám sát mà không có cơ sở pháp lý phù hợp hầu như luôn là trái pháp luật
  • Chỉ được phép trong những trường hợp rất hẹp có sự nghi ngờ mạnh mẽ về hoạt động tội phạm và
  • Chỉ khi không có phương tiện nào nhẹ nhàng hơn tồn tại
  • Ngay cả khi đó, các biện pháp phải được chấm dứt ngay lập tức khi nghi ngờ được giải quyết.

Các quy định BDSG cụ thể đối với dữ liệu nhân viên

BDSG §26 bổ sung thêm các yêu cầu ngoài GDPR, bao gồm:

  • Việc giám sát chỉ có thể được sử dụng nếu "cần thiết để thực hiện mối quan hệ việc làm"
  • Lợi ích của người sử dụng lao động phải được cân bằng với quyền lợi của người lao động
  • Người sử dụng lao động phải xem xét các lựa chọn thay thế trước khi giám sát
  • Dữ liệu nhạy cảm yêu cầu các biện pháp bảo vệ nâng cao rõ ràng

Quy định này thu hẹp đáng kể những gì người sử dụng lao động có thể làm một cách hợp pháp.

Yêu cầu về tài liệu nặng hơn

Đức yêu cầu tài liệu nội bộ chi tiết, bao gồm:

  • đánh giá tác động giám sát chuyên dụng (ngoài phạm vi của CPIA)
  • thỏa thuận chi tiết của Hội đồng Công trình
  • tài liệu kỹ thuật về cách thức hoạt động giám sát
  • quy tắc truy cập dựa trên vai trò rõ ràng
  • thực hành giảm thiểu dữ liệu nghiêm ngặt

Các DPA của Đức thường yêu cầu những tài liệu này trong quá trình kiểm toán.

DPA khu vực có thể áp đặt cách giải thích chặt chẽ hơn

Đức có 16 cơ quan bảo vệ dữ liệu cấp nhà nước. Mỗi người có thể giải thích việc giám sát nơi làm việc một cách khác nhau.

Nhiều DPA yêu cầu:

  • sự biện minh mạnh mẽ hơn cho việc đo từ xa
  • thời gian lưu giữ ngắn
  • đánh giá rủi ro bổ sung
  • tư vấn trước cho các hệ thống có rủi ro cao

smartcontrol.com đáp ứng sự đồng quyết định bắt buộc của Hội đồng Công trình, các quy tắc tương xứng nghiêm ngặt và tuân thủ các tiêu chuẩn bảo vệ nhân viên nâng cao của BDSG.

Ba Lan

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Bộ luật Lao động Ba Lan (Kodeks pracy) – các quy định đặc biệt về giám sát tại nơi làm việc
  • Đạo luật bảo vệ dữ liệu của Ba Lan (Ustawa o ochronie danych osobowych) – triển khai GDPR trên toàn quốc
  • Hướng dẫn và quan điểm của DPA Ba Lan (UODO)

Các yêu cầu chính cụ thể của Ba Lan

Quy định rõ ràng về giám sát trong Bộ luật lao động

Ba Lan có các điều khoản trực tiếp, rõ ràng trong Bộ luật Lao động về giám sát, vượt xa GDPR chung.

Bộ luật Lao động quy định chi tiết:

  • Giám sát video (CCTV)
  • Giám sát email/IT
  • Các hình thức giám sát khác ảnh hưởng đến quyền riêng tư của nhân viên (ví dụ: kiểm soát truy cập, GPS trong một số trường hợp)

Người sử dụng lao động sử dụng các công cụ phải đảm bảo thiết lập của họ tương thích với các điều khoản cụ thể của Bộ luật Lao động này, không chỉ GDPR.

Mục đích hợp pháp được xác định nghiêm ngặt

Để việc giám sát được hợp pháp, luật pháp Ba Lan liên kết rõ ràng việc giám sát với các mục đích cụ thể, chẳng hạn như:

  • đảm bảo tổ chức công việc và an toàn
  • bảo vệ tài sản
  • kiểm soát sản xuất
  • bảo vệ thông tin bí mật

Việc giám sát không được sử dụng cho mục đích giám sát chung, không giới hạn hoặc cho các mục đích không liên quan đến các mục đích hợp pháp này.

Nghĩa vụ mạnh mẽ để thông báo cho nhân viên về nội quy

Ngoài tính minh bạch chung của GDPR, luật pháp Ba Lan yêu cầu:

  • việc giám sát phải được mô tả trong các quy định nội bộ (ví dụ: quy định làm việc/chính sách nơi làm việc) và
  • nhân viên phải được thông báo bằng văn bản trước khi bắt đầu giám sát.

Thông tin phải bao gồm ít nhất:

  • loại giám sát (ví dụ: camera quan sát, email/nhật ký)
  • khu vực/thiết bị được bảo hiểm
  • mục đích giám sát
  • phạm vi và phương pháp của nó
  • thời gian lưu giữ

Hạn chế về các lĩnh vực có thể được giám sát

Bộ luật Lao động đưa ra sự bảo vệ đặc biệt cho một số không gian nhất định, tương tự như các quốc gia EU nghiêm ngặt khác:

  • không được phép giám sát ở các khu vực như phòng thay đồ, khu vệ sinh, căng tin hoặc phòng hút thuốc
  • các trường hợp ngoại lệ chỉ có thể xảy ra trong những điều kiện rất nghiêm ngặt và có các biện pháp bảo vệ bổ sung (như che, làm mờ, giới hạn kỹ thuật)

Bất kỳ chức năng nào trong phần mềm giám sát nhân viên có thể được sử dụng để giám sát trực quan đều phải tôn trọng các lệnh cấm theo khu vực này.

Giám sát email và CNTT – Các biện pháp bảo vệ bổ sung

Ba Lan quy định rõ ràng việc giám sát email và thông tin liên lạc điện tử của nhân viên:

  • Phải đảm bảo tổ chức công việc, sử dụng hợp lý các công cụ làm việc hoặc bảo vệ thông tin
  • Nó không được vi phạm bí mật thư từ ngoài những gì cần thiết cho mục đích đã nêu
  • Thư từ riêng tư không được truy cập hoặc xử lý một cách có hệ thống

Tư vấn/Thông tin của Đại diện Người lao động

Khi có đại diện nhân viên hoặc công đoàn, người sử dụng lao động thường phải:

  • thông báo và tư vấn cho họ về việc áp dụng hệ thống giám sát
  • trình bày nội quy và giải trình

Điều này ít cứng nhắc hơn so với nguyên tắc đồng quyết định kiểu Đức nhưng vẫn là một yêu cầu thực tế quan trọng ở Ba Lan.

Séc

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật số 110/2019 Sb. về Xử lý dữ liệu cá nhân – điều chỉnh GDPR cấp quốc gia
  • Bộ luật Lao động Séc (Zákoník práce) – quy định về giám sát nơi làm việc
  • Hướng dẫn từ Cơ quan bảo vệ dữ liệu Séc (ÚOOÚ)

Các yêu cầu chính cụ thể của Séc

Tập trung mạnh mẽ vào tính cân xứng và sự cần thiết ở nơi làm việc

ÚOOÚ nhấn mạnh rằng việc giám sát phải mang tính đặc biệt chứ không phải thường xuyên. Người sử dụng lao động phải giải thích lý do tại sao cần có các công cụ giám sát và tại sao các giải pháp thay thế ít xâm lấn hơn lại không thể đạt được mục đích tương tự.

Chỉ được phép giám sát vì những lý do nghiêm trọng và chính đáng

Theo Bộ luật Lao động Séc và hướng dẫn của ÚOOÚ, các lý do có thể chấp nhận được bao gồm:

  • bảo vệ tài sản
  • ngăn chặn sự cố an ninh
  • đảm bảo an toàn cho người lao động
  • bảo vệ thông tin nhạy cảm hoặc bí mật

Giám sát không thể được sử dụng để theo dõi hiệu suất một cách có hệ thống nếu tồn tại các phương pháp ít xâm phạm hơn.

Yêu cầu minh bạch bổ sung

Ngoài GDPR, luật pháp Séc yêu cầu:

  • thông tin rõ ràng, rõ ràng, dễ hiểu cho nhân viên
  • đặc tả công cụ nào được sử dụng, dữ liệu nào được thu thập và thời gian lưu giữ
  • đăng hoặc cung cấp các quy định bằng văn bản về giám sát

Người sử dụng lao động cũng phải nêu rõ loại hành vi hoặc hoạt động nào đang được giám sát.

Những tuyên bố giám sát rộng rãi hoặc mơ hồ đều không được chấp nhận.

Giám sát thông tin liên lạc cá nhân bị cấm

ÚOOÚ nghiêm cấm người sử dụng lao động:

  • truy cập email riêng tư
  • theo dõi tin nhắn cá nhân
  • thu thập dữ liệu rõ ràng thuộc về mục đích sử dụng cá nhân (ngay cả trên thiết bị của công ty)

Nếu các công cụ như CleverControl ghi lại các kênh liên lạc, người sử dụng lao động ở Séc phải đảm bảo việc giám sát vẫn liên quan chặt chẽ đến công việc.

Hạn chế về giám sát âm thanh và video

Bộ luật Lao động Séc đưa ra những hạn chế nghiêm ngặt:

  • Việc ghi âm hầu như luôn bị coi là bất hợp pháp tại nơi làm việc
  • Giám sát video phải cần thiết và tương xứng
  • Cấm camera trong các không gian như: phòng thay đồ, khu vực nghỉ ngơi, cơ sở xã hội (phòng tắm, vòi hoa sen), phòng nghỉ

Việc giám sát phải tránh nắm bắt được hành vi riêng tư.

Quy tắc giám sát chặt chẽ trong điều tra hình sự

Giống như nhiều nước EU, Séc cấm giám sát trái phép.

Nó chỉ được phép nếu:

  • có sự nghi ngờ hợp lý về một hành vi phạm tội
  • việc giám sát là tạm thời
  • không có phương pháp ít xâm lấn hơn tồn tại
  • nó tuân thủ luật tố tụng hình sự

Tham vấn với đại diện nhân viên

Nếu một công ty có đại diện nhân viên hoặc công đoàn, luật pháp Séc yêu cầu:

  • thông tin
  • cuộc thảo luận
  • tư vấn

trước khi giới thiệu hệ thống giám sát nơi làm việc.

Vương quốc Anh

Văn bản pháp lý quan trọng

  • GDPR của Vương quốc Anh – phiên bản GDPR thời hậu Brexit
  • Đạo luật bảo vệ dữ liệu 2018 (DPA 2018)
  • Quy tắc Thực hành Việc làm và Hướng dẫn Giám sát tại Nơi làm việc (ICO) – không ràng buộc nhưng có thẩm quyền
  • Án lệ liên quan về quyền riêng tư tại nơi làm việc (ví dụ: Barbulescu được áp dụng trong bối cảnh Vương quốc Anh)

Các yêu cầu chính cụ thể của Vương quốc Anh

Nhấn mạnh vào “Sự công bằng” theo hướng dẫn của ICO

Văn phòng Ủy viên Thông tin (ICO) của Vương quốc Anh bổ sung một lớp diễn giải bổ sung không có trong GDPR của EU:

Việc giám sát phải công bằng, được đánh giá thông qua:

  • cân bằng lợi ích
  • tính hợp lý
  • minh bạch
  • tránh sự xâm phạm vô lý vào đời sống riêng tư

"Kiểm tra tính công bằng" được nhấn mạnh duy nhất ở Anh.

Yêu cầu về "Đánh giá lợi ích hợp pháp" (LIA) được lập thành văn bản

Trong khi GDPR khuyến khích LIA, thì Vương quốc Anh coi chúng là bắt buộc để giám sát nhân viên một cách hiệu quả.

Các công cụ thực hiện của người sử dụng lao động nên có:

  • LIA bằng văn bản
  • bao gồm mục đích, sự cần thiết, các lựa chọn thay thế, sự cân xứng
  • và các biện pháp giảm thiểu

ICO thường xuyên yêu cầu LIA trong quá trình kiểm toán.

Kỳ vọng nâng cao về việc tư vấn với nhân viên

Không giống như Đức hay Tây Ban Nha, Vương quốc Anh không yêu cầu sự chấp thuận của hội đồng công trình về mặt pháp lý, nhưng hướng dẫn của ICO mong đợi:

  • tham vấn cởi mở với nhân viên hoặc đại diện của họ
  • thảo luận về lý do tại sao cần giám sát
  • giải thích về rủi ro và biện pháp bảo vệ

Hạn chế mạnh mẽ về giám sát "sử dụng cá nhân"

Vương quốc Anh đặt ra các biện pháp bảo vệ đặc biệt đối với việc liên lạc riêng tư hoặc việc sử dụng thiết bị cá nhân của nhân viên.

Người sử dụng lao động phải đảm bảo:

  • email hoặc tin nhắn riêng tư không được truy cập hoặc đọc
  • mọi hoạt động giám sát việc sử dụng internet đều loại trừ nội dung riêng tư rõ ràng
  • Giám sát BYOD (thiết bị cá nhân) cực kỳ hạn chế

ICO ưu tiên tôn trọng sự mong đợi hợp lý về quyền riêng tư của nhân viên.

Yêu cầu giám sát đặc biệt

Một số hoạt động giám sát rủi ro cao nhất định ở Vương quốc Anh chỉ được phép trong những trường hợp đặc biệt, tuân theo các quy tắc ICO nghiêm ngặt:

  • khi có sự nghi ngờ hợp lý về hoạt động tội phạm
  • giám sát phải có mục tiêu và giới hạn thời gian
  • không thể được sử dụng để đánh giá hiệu suất chung
  • phải được phê duyệt ở cấp quản lý cấp cao
  • phải dừng lại khi cuộc điều tra kết thúc

Yêu cầu bổ sung đối với giám sát âm thanh và video

Ghi âm tại nơi làm việc được coi là có tính xâm phạm cao theo luật của Vương quốc Anh:

  • nói chung là chán nản
  • chỉ được phép với sự biện minh rất mạnh mẽ
  • ghi âm mà không có sự đồng ý thích hợp hầu như luôn là bất hợp pháp

Giám sát video yêu cầu:

  • thông báo hiển thị
  • thời gian lưu giữ xác định
  • biện minh cho việc bắt giữ nhân viên có thể nhận dạng

Đánh giá tác động bảo vệ dữ liệu (DPIA) được mong đợi mạnh mẽ

Mặc dù GDPR của Vương quốc Anh phản ánh GDPR của EU nhưng ICO đặc biệt nghiêm ngặt về PPR đối với:

  • giám sát màn hình
  • theo dõi vị trí

Theo mặc định, Vương quốc Anh coi những điều này là rủi ro cao và các Sở Kế hoạch và Đầu tư được mong đợi ngay cả khi luật pháp không quy định rõ ràng.

Chú ý bổ sung đến giám sát tự động/thuật toán

ICO yêu cầu tính minh bạch cụ thể khi các công cụ giám sát ảnh hưởng đến:

  • đánh giá hiệu suất
  • chấm điểm hành vi
  • quyết định quản lý tự động

Rumani

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Luật số 190/2018 – Luật quốc gia Romania đi kèm GDPR
  • Hướng dẫn và quyết định của Cơ quan bảo vệ dữ liệu Romania (ANSPDCP)
  • Pháp luật lao động liên quan đến quyền và quyền riêng tư của nhân viên

Các yêu cầu chính cụ thể của Romania

Yêu cầu rõ ràng theo Luật 190/2018 về giám sát nhân viên

Romania là một trong số ít quốc gia EU có luật đặc biệt quản lý trực tiếp việc giám sát nhân viên.

Điều 5 Luật 190/2018 bổ sung thêm các điều kiện chặt chẽ hơn GDPR, bao gồm:

  • Việc giám sát phải hết sức cần thiết vì lợi ích chính đáng của người sử dụng lao động
  • Không có phương pháp nào khác ít xâm phạm hơn
  • Việc giám sát phải được giới hạn về thời gian, phạm vi và khả năng tiếp cận
  • Việc giám sát không được “vượt quá mức cần thiết” vì mục đích đã nêu

IRSA bắt buộc để giám sát nhân viên

Theo Luật 190/2018, Romania yêu cầu rõ ràng Đánh giá tác động bảo vệ dữ liệu (DPIA) trước khi triển khai bất kỳ hệ thống giám sát nhân viên nào.

PPIA phải bao gồm:

  • sự biện minh cho sự cần thiết
  • đánh giá tính tương xứng
  • Rủi ro về quyền lợi của người lao động
  • các biện pháp bảo vệ để giảm thiểu những rủi ro đó
  • các lựa chọn thay thế được xem xét

Yêu cầu này được viết trực tiếp vào luật pháp Romania.

Yêu cầu về tính minh bạch nghiêm ngặt và thông tin trước

Luật pháp Rumani yêu cầu nhân viên phải được thông báo:

  • trước
  • rõ ràng và rõ ràng
  • về bản chất, mục đích, thời gian, phương pháp và phạm vi giám sát

Người sử dụng lao động phải biện minh:

  • tại sao cần giám sát
  • việc giám sát sẽ kéo dài bao lâu
  • dữ liệu được thu thập sẽ được sử dụng như thế nào
  • ai sẽ truy cập nó

Việc giám sát phải được giới hạn trong khoảng thời gian cần thiết tối đa

Luật 190/2018 yêu cầu giám sát:

  • bị giới hạn về thời gian
  • không phải là hằng số hoặc không xác định
  • dừng lại khi đã đạt được mục đích giám sát

Hạn chế về giám sát không gian riêng tư và liên lạc riêng tư

Tương tự như các quốc gia EU khác, nhưng có cách diễn giải mạnh mẽ hơn theo hướng dẫn của ANSPDCP:

  • Không giám sát ở khu vực riêng tư (phòng nghỉ, phòng vệ sinh, khu vực xã hội)
  • Giám sát phải tránh thu thập thông tin liên lạc riêng tư
  • Nhà tuyển dụng phải thực hiện các biện pháp kiểm soát kỹ thuật để ngăn chặn việc vô tình lấy được nội dung cá nhân

Nhấn mạnh vào các lựa chọn thay thế

Luật pháp Romania yêu cầu duy nhất người sử dụng lao động phải chứng minh rằng "không có phương tiện nào khác ít xâm phạm hơn" để đạt được mục đích tương tự.

Nhiều nước EU ngụ ý điều này, Romania yêu cầu rõ ràng. Đây là một ngưỡng cao.

Cân nhắc về quyền lao động tập thể

Nếu có công đoàn hoặc đại diện người lao động, người sử dụng lao động nên:

  • thông báo cho họ
  • thảo luận kế hoạch giám sát
  • đảm bảo tuân thủ thỏa ước lao động tập thể

Hungary (Cộng hòa Hungary)

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật CXII năm 2011 về Quyền tự quyết về thông tin và tự do thông tin
  • Bộ luật Lao động Hungary (Đạo luật I năm 2012)
  • Hướng dẫn của Cơ quan Quốc gia Hungary về Bảo vệ Dữ liệu và Tự do Thông tin (NAIH)

Các yêu cầu chính cụ thể của Hungary

"Giám sát hành vi" chỉ được phép khi có lý do chính đáng

Thực tiễn của Hungary khá nghiêm ngặt trong việc giám sát hành vi và hiệu suất của nhân viên.

  • Chỉ có thể sử dụng các công cụ giám sát (bao gồm phần mềm như CleverControl) nếu thực sự cần thiết để bảo vệ lợi ích hợp pháp (tài sản, an ninh, bí mật thương mại, v.v.).
  • Năng suất thuần túy hay “kiểm soát chung” mà không có rủi ro cụ thể thường bị coi là không cân xứng.
  • Nhà tuyển dụng phải có khả năng chứng minh lý do tại sao cần phải có từng loại giám sát cụ thể (ví dụ: sử dụng trang web, ảnh chụp màn hình, theo dõi ứng dụng).

Việc kiểm tra tính cần thiết/tỷ lệ được NAIH áp dụng rất chặt chẽ.

Chính sách nội bộ bằng văn bản + Nghĩa vụ thông tin cá nhân

Ngoài tính minh bạch GDPR tiêu chuẩn, thông lệ của Hungary mong đợi:

chính sách nội bộ bằng văn bản (ví dụ: chính sách CNTT/giám sát) quy định rõ ràng:

  • những gì được theo dõi
  • trên thiết bị nào
  • trong khoảng thời gian nào
  • bằng phương tiện kỹ thuật nào
  • cho những mục đích chính xác

thông tin cá nhân đến từng nhân viên chứ không chỉ là một điều khoản chung trong hợp đồng.

Việc giám sát việc sử dụng cá nhân bị hạn chế rất nhiều

Chính quyền Hungary có lập trường nghiêm ngặt về việc sử dụng các công cụ của công ty cho cá nhân:

  • Người sử dụng lao động có thể hạn chế hoặc cấm việc sử dụng riêng các thiết bị của công ty, nhưng
  • nếu việc sử dụng riêng tư hoàn toàn được cho phép thì việc truy cập có hệ thống vào nội dung riêng tư (email, tin nhắn, trang web được đánh dấu rõ ràng là riêng tư) sẽ không được phép.
  • Ngay cả khi việc sử dụng riêng tư bị cấm, nhân viên vẫn mong đợi sự riêng tư còn sót lại, do đó việc kiểm tra nội dung sâu vẫn có rủi ro.

Yêu cầu thông báo giám sát nghiêm ngặt

Mặc dù GDPR thường áp đặt các giới hạn nghiêm ngặt đối với việc giám sát đặc biệt, cách giải thích của Hungary cực kỳ hạn hẹp:

  • Việc giám sát nhân viên mà không có cơ sở pháp lý phù hợp hầu như luôn bị coi là trái pháp luật.
  • Nó chỉ có thể được chấp nhận trong những trường hợp rất hiếm liên quan đến tội phạm hình sự và thậm chí thường được thực hiện bởi cơ quan thực thi pháp luật chứ không phải người sử dụng lao động.

Theo dõi vị trí và GPS được xem là có tính xâm phạm cao

NAIH coi việc giám sát vị trí (GPS) đặc biệt nhạy cảm:

  • Việc theo dõi trực tiếp liên tục nhân viên được coi là quá mức, ngoại trừ những công việc rất cụ thể (ví dụ: một số công việc vận chuyển, an ninh, dịch vụ hiện trường).
  • Ngay cả khi đó, việc theo dõi phải được giới hạn trong thời gian làm việc và giảm thiểu.

nước Bỉ

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu của Bỉ năm 2018 (Loi du 30 juillet 2018 / Wet van 30 juli 2018)
  • Hướng dẫn và quyết định của Cơ quan bảo vệ dữ liệu Bỉ (APD/GBA)
  • Các điều khoản liên quan của Bộ luật Lao động (quyền riêng tư tại nơi làm việc và quyền của nhân viên)

Các yêu cầu chính cụ thể của Bỉ

Tiêu chuẩn về tỷ lệ rất mạnh (Thực hành APD/GBA)

Bỉ áp dụng bài kiểm tra tỷ lệ chặt chẽ hơn mức trung bình:

  • Giám sát rõ ràng phải là phương pháp ít xâm phạm nhất hiện có.
  • Người sử dụng lao động phải đưa ra một nhu cầu cụ thể, cụ thể chứ không phải biện minh chung chung về năng suất.
  • Giám sát chung hoặc liên tục (ví dụ: chụp màn hình luôn bật) thường được coi là quá mức.

APD/GBA đặt phẩm giá và quyền tự chủ của nhân viên làm giá trị cốt lõi, khiến Bỉ trở nên khắt khe hơn hầu hết các quốc gia EU.

Giới hạn giám sát nhân viên nghiêm ngặt

  • Việc giám sát mà không có cơ sở pháp lý phù hợp hầu như không bao giờ hợp pháp, ngay cả đối với hành vi sai trái.
  • Các quyết định của APD/GBA luôn từ chối các công cụ xâm nhập trừ khi có liên quan đến hoạt động tội phạm rất nghiêm trọng ngay lập tức và thậm chí chỉ tạm thời.

Cần có sự tư vấn của Hội đồng công trình / Công đoàn khi có mặt

Luật lao động Bỉ yêu cầu:

Nếu có Hội đồng công trình, Đoàn đại biểu công đoàn hoặc Ủy ban phòng chống và bảo vệ tại nơi làm việc thì người sử dụng lao động phải tham khảo ý kiến ​​của họ trước khi triển khai hệ thống giám sát.

Điều này bao gồm:

  • quy định giám sát
  • phương tiện kỹ thuật
  • mục đích
  • thời gian lưu giữ
  • chính sách sử dụng

Bỉ không cứng nhắc như Đức nhưng việc tham vấn là bắt buộc về mặt pháp lý đối với các tổ chức có cơ quan đại diện.

Hạn chế về Giám sát Email và Internet

Bỉ áp dụng những quy định chi tiết tương tự như các nước EU khắt khe nhất:

  • Người sử dụng lao động phải tránh đọc nội dung thông tin liên lạc cá nhân.
  • Ngay cả thông tin liên lạc kinh doanh cũng chỉ có thể được truy cập vì những lý do chính đáng, cần thiết.
  • Nếu hoàn toàn được phép sử dụng riêng tư thì các công cụ giám sát phải được định cấu hình để tránh thu thập nội dung riêng tư.

Giám sát âm thanh và video bị hạn chế nhiều

Luật pháp Bỉ yêu cầu:

  • Mức độ biện minh rất cao cho việc ghi lại âm thanh hoặc video
  • Không giám sát ở không gian riêng tư hoặc bán riêng tư (phòng nghỉ, phòng vệ sinh, v.v.)
  • Biển báo camera rõ ràng, dễ nhìn
  • Lịch trình lưu giữ nghiêm ngặt (thường chỉ vài ngày hoặc vài tuần)

Đặc biệt, việc giám sát âm thanh không được ưa chuộng và gần như luôn là bất hợp pháp trong môi trường văn phòng.

Kỳ vọng nâng cao của PPIA

Bỉ coi nhiều tình huống giám sát nhân viên được cho là có rủi ro cao, yêu cầu:

  • một bản PiA đầy đủ
  • tài liệu chi tiết về phạm vi giám sát
  • xác định chính xác các lựa chọn thay thế
  • biện pháp giảm thiểu mạnh mẽ

Cơ quan DPA của Bỉ thường xuyên yêu cầu cung cấp tài liệu của PPIA trong các cuộc kiểm toán.

Hà Lan

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật thực thi Hà Lan (Uitvoeringswet AVG – UAVG)
  • Hướng dẫn từ Cơ quan Bảo vệ Dữ liệu Hà Lan (Autoriteit Persoonsgegevens – AP)
  • Các điều khoản liên quan từ Bộ luật Dân sự Hà Lan (Burgerlijk Wetboek) và Đạo luật Hội đồng Công trình (Wet op de ondernemingsraden – WOR)

Các yêu cầu chính cụ thể của Hà Lan

Giấy phép giám sát của Hội đồng công trình bắt buộc (WOR)

Hà Lan yêu cầu nghiêm ngặt sự đồng ý của Hội đồng Công trình trước khi triển khai bất kỳ hệ thống giám sát nhân viên nào.

Theo Điều 27 của WOR:

  • Hệ thống giám sát ảnh hưởng đến quyền riêng tư của nhân viên không thể được giới thiệu nếu không có sự chấp thuận của Hội đồng Công trình
  • Đây không chỉ là tham vấn - Hội đồng Công trình có quyền đồng quyết định thực sự
  • Nếu không được phê duyệt, việc giám sát là trái pháp luật

DPA Hà Lan (AP) áp dụng bài kiểm tra tỷ lệ rất nghiêm ngặt

AP là một trong những cơ quan bảo vệ dữ liệu nghiêm ngặt nhất ở Châu Âu.

Tiêu chuẩn của nó yêu cầu:

  • Giám sát phải là biện pháp cuối cùng sau khi đánh giá tất cả các giải pháp thay thế ít xâm phạm hơn.
  • Ngay cả việc giám sát hợp lý cũng phải được cấu hình ở mức tối thiểu nhất có thể.

Người sử dụng lao động phải ghi lại chi tiết lý do tại sao cần giám sát và cách xem xét các giải pháp thay thế.

Giới hạn nghiêm ngặt trong các trường hợp hình sự rất hiếm gặp

Quy tắc của Hà Lan cực kỳ nghiêm ngặt:

Việc giám sát mà không có cơ sở pháp lý phù hợp đều bị cấm trong hầu hết các tình huống.

Nó chỉ được phép khi:

  • có sự nghi ngờ nghiêm trọng về tội phạm
  • giám sát là tạm thời
  • người sử dụng lao động không thể đạt được kết quả tương tự bằng các phương tiện khác
  • và chỉ sau khi thông báo cho AP nếu có rủi ro cao.

Bảo vệ mạnh mẽ thông tin liên lạc cá nhân và sử dụng cá nhân

Hà Lan bảo vệ mạnh mẽ quyền riêng tư của nhân viên ngay cả đối với tài sản công việc:

  • Nếu việc sử dụng thiết bị làm việc riêng tư được cho phép (chính thức hoặc không chính thức), các công cụ giám sát phải được định cấu hình để loại trừ nội dung riêng tư.
  • Đọc email cá nhân, cuộc trò chuyện hoặc tin nhắn riêng tư hầu như luôn là bất hợp pháp.
  • Việc giám sát việc sử dụng Internet phải tập trung vào các danh mục và kiểu mẫu, chứ không phải nội dung riêng tư.

Dự kiến ​​sẽ có sự tách biệt nghiêm ngặt giữa dữ liệu riêng tư và công việc.

Giám sát âm thanh và video bị hạn chế cao

AP coi việc giám sát âm thanh và video rất xâm phạm:

  • Ghi âm hầu như luôn luôn không được chấp nhận.
  • Việc giám sát video phải được thực hiện nghiêm túc và không bao giờ liên tục.
  • Máy ảnh không thể quay phim nhân viên tại nơi làm việc của họ trừ khi cần thiết vì lý do an toàn/an ninh nghiêm trọng.
  • Việc giám sát không bao giờ được ghi lại các khu vực nghỉ giải lao, phòng vệ sinh hoặc không gian cá nhân.

Kỳ Vọng Cao đối với Tài Liệu của CPIA

AP kỳ vọng có một PPIA đầy đủ cho:

  • giám sát màn hình
  • theo dõi vị trí
  • bất kỳ sự giám sát liên tục hoặc dựa trên hành vi nào

PPIA phải được trình bày chi tiết, bao gồm các giải pháp thay thế được cân nhắc và các biện pháp giảm nhẹ.

Áo

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu của Áo (Datenschutzgesetz – DSG)
  • Đạo luật Hiến pháp Lao động Áo (Arbeitsverfassungsgesetz – ArbVG) – quyền của hội đồng lao động
  • Hướng dẫn từ Cơ quan Bảo vệ Dữ liệu Áo (Datenschutzbehörde – DSB)

Các yêu cầu chính dành riêng cho Áo

Đồng quyết định của Hội đồng Công trình cho Hệ thống Giám sát

Ở các công ty có hội đồng lao động (Betriebsrat), Áo yêu cầu thỏa thuận cửa hàng (Betriebsvereinbarung) đối với bất kỳ hệ thống nào giám sát hành vi hoặc hiệu suất của nhân viên.

  • Hội đồng công trình có quyền đồng quyết định chứ không chỉ có quyền tham vấn.
  • Nếu không có thỏa thuận hợp lệ với cửa hàng, việc áp dụng hệ thống giám sát có thể là trái pháp luật và cũng vi phạm luật lao động.

"Kiểm soát thường xuyên" hành vi bị phản đối mạnh mẽ

Thực tiễn của Áo coi việc giám sát chi tiết, lâu dài về hiệu suất/hành vi là rất khó khăn:

  • Theo dõi liên tục (ví dụ: nhật ký hoạt động chi tiết, chụp màn hình liên tục) thường được coi là không cân xứng.
  • Việc giám sát phải có mục tiêu, giới hạn về phạm vi và thời gian và được chứng minh rõ ràng.

DSB có xu hướng áp dụng lăng kính tỷ lệ nghiêm ngặt cho các công cụ tại nơi làm việc.

Độ nhạy cao xung quanh việc ghi âm thanh và hình ảnh

Áo coi việc ghi âm và hình ảnh/video tại nơi làm việc là hành vi xâm phạm đặc biệt:

  • Việc ghi âm gần như không bao giờ được chấp nhận trong môi trường văn phòng bình thường.
  • Quay video/màn hình phải được chứng minh rõ ràng (ví dụ: môi trường quan trọng về an toàn) và được định cấu hình ở phạm vi cần thiết tối thiểu.
  • Bất kỳ hoạt động giám sát nào cho phép quan sát nhân viên tại nơi làm việc của họ trong thời gian dài hơn đều phải được giám sát đặc biệt nghiêm ngặt.

Bảo vệ khu vực riêng tư ngay cả trên các thiết bị làm việc

Ngay cả khi các thiết bị thuộc sở hữu của công ty, luật pháp Áo và thông lệ DSB nhấn mạnh:

  • Tôn trọng lĩnh vực riêng tư của nhân viên, đặc biệt là khi việc sử dụng riêng tư được cho phép.
  • Các công cụ giám sát phải được cấu hình để tránh đọc nội dung riêng tư rõ ràng (email cá nhân, cuộc trò chuyện riêng tư, v.v.).

Việc kiểm tra sâu nội dung của thông tin liên lạc có rủi ro và thường quá mức khi tồn tại các tùy chọn ít xâm phạm hơn (siêu dữ liệu, danh mục).

Cần có chính sách nội bộ rõ ràng và minh bạch

Ngoài tính minh bạch chung của GDPR, thông lệ của Áo mong đợi:

chính sách nội bộ rõ ràng / Betriebsvereinbarungen mô tả chính xác:

  • những gì được theo dõi
  • công cụ nào được sử dụng
  • mục đích và cơ sở pháp lý
  • thời gian lưu giữ
  • ai có quyền truy cập

thông tin bằng văn bản cho người lao động chứ không chỉ là tài liệu tham khảo chung trong hợp đồng.

Khung văn bản này rất cần thiết khi triển khai các công cụ giám sát.

Thụy Sĩ

Văn bản pháp lý quan trọng

  • Đạo luật liên bang về bảo vệ dữ liệu (FADP / revDSG, có hiệu lực từ năm 2023)
  • Pháp lệnh FADP (DPO / VDSG)
  • Hướng dẫn và quyết định của Ủy viên Thông tin và Bảo vệ Dữ liệu Liên bang Thụy Sĩ (FDPIC)
  • Bộ luật nghĩa vụ và luật lao động của Thụy Sĩ (cân nhắc quyền riêng tư của nhân viên)

Các yêu cầu chính cụ thể của Thụy Sĩ

Việc giám sát không được "quá tải" hoặc "quan sát một cách có hệ thống" nhân viên

Luật lao động Thụy Sĩ cấm giám sát:

  • hành vi nhân viên
  • chuyển động/hoạt động
  • quan sát liên tục
  • theo dõi hiệu suất chi tiết

nếu dẫn đến rủi ro về sức khỏe, căng thẳng, áp lực hoặc xúc phạm nhân phẩm của nhân viên.

Nghĩa vụ rõ ràng là tránh giám sát cuộc sống riêng tư

Theo FADP và các nguyên tắc lao động của Thụy Sĩ:

  • Các công cụ không được xâm phạm vào phạm vi riêng tư, ngay cả trên các thiết bị của công ty.
  • Nếu việc sử dụng riêng tư được cho phép (thậm chí đôi khi), người sử dụng lao động phải định cấu hình các công cụ giám sát để tránh thu thập nội dung riêng tư.

Kỳ vọng này rõ ràng và mang tính bảo vệ hơn so với nhiều quốc gia EU.

Yêu cầu rõ ràng về tính minh bạch (Rõ ràng, thông báo trước)

Luật pháp Thụy Sĩ yêu cầu nhân viên phải nhận được thông tin rõ ràng, trước về:

  • những gì được theo dõi
  • nó được giám sát như thế nào
  • mục đích
  • loại dữ liệu được thu thập
  • thời gian lưu giữ
  • quy tắc truy cập

Thông báo chung chung hoặc mơ hồ là không đủ.

Giám sát để kiểm soát hiệu suất yêu cầu biện minh bổ sung

Theo FDPIC:

  • Việc giám sát nhằm đánh giá năng suất hoặc hành vi chỉ được chấp nhận nếu thực sự cần thiết.
  • Ngay cả khi đó, dữ liệu vẫn phải được tổng hợp hoặc ẩn danh bất cứ khi nào có thể.
  • Nên tránh việc nhận dạng trực tiếp nhân viên trừ khi không có giải pháp thay thế nào.

Điều này vượt xa GDPR bằng cách áp đặt nhiều hạn chế hơn trong đánh giá hiệu suất.

Cấm giám sát nghiêm ngặt

  • nghi ngờ mạnh mẽ về hoạt động tội phạm
  • các biện pháp tạm thời, có mục tiêu
  • đánh giá tỷ lệ
  • thường có sự giám sát của luật hình sự

Việc truyền dữ liệu xuyên biên giới được quy định khác với GDPR

Thụy Sĩ có danh sách riêng về "các quốc gia phù hợp".

Chuyển khoản bên ngoài Thụy Sĩ yêu cầu:

  • quyết định đầy đủ, HOẶC
  • SCC Thụy Sĩ (không phải phiên bản EU), HOẶC
  • biện pháp bảo vệ tương đương

SCC của Thụy Sĩ hơi khác so với SCC của EU, vì vậy người sử dụng lao động phải sử dụng đúng phiên bản.

Sự hiện diện của Hội đồng Công trình là hiếm nhưng cần có sự tham vấn ở những nơi tồn tại

Thụy Sĩ mặc định không yêu cầu hội đồng công trình, nhưng:

  • nơi tồn tại các cơ quan đại diện nhân viên
  • cần phải có sự tham vấn trước khi triển khai giám sát.

Hy Lạp

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Luật bảo vệ dữ liệu của Hy Lạp 4624/2019 – việc triển khai GDPR trên toàn quốc
  • Hướng dẫn và quyết định của Cơ quan bảo vệ dữ liệu Hellenic (HDPA/DPA)
  • Luật Lao động Hy Lạp (quyền của nhân viên và quyền riêng tư tại nơi làm việc)

Các yêu cầu cụ thể của Hy Lạp

Tỷ lệ nghiêm ngặt & Phương pháp tiếp cận "cuối cùng"

DPA của Hy Lạp diễn giải tính tương xứng rất nghiêm ngặt:

  • Các công cụ giám sát nhân viên chỉ được sử dụng nếu không có giải pháp thay thế nào ít xâm phạm hơn.
  • Người sử dụng lao động phải giải thích tại sao việc giám sát là cần thiết và tại sao các giải pháp nhẹ nhàng hơn là không đủ.
  • Năng suất chung hoặc việc theo dõi hiệu suất thường xuyên thường được coi là không cân xứng.

Chính sách nội bộ bằng văn bản là bắt buộc

Luật pháp Hy Lạp kỳ vọng:

  • chính sách nội bộ của công ty bằng văn bản mô tả việc giám sát
  • chi tiết về mục đích, phạm vi, phương pháp và quyền truy cập
  • phân biệt rõ ràng giữa việc sử dụng được phép và bị cấm
  • liên lạc trực tiếp với nhân viên trước khi bắt đầu giám sát

Thông báo chung về quyền riêng tư GDPR là không đủ.

Lệnh cấm rõ ràng về giám sát thông tin liên lạc cá nhân

Hy Lạp bảo vệ mạnh mẽ đời sống riêng tư của nhân viên:

  • Không thể truy cập, theo dõi hoặc xem xét các email riêng tư, cuộc trò chuyện và thông tin liên lạc cá nhân.
  • Ngay cả trên các thiết bị của công ty, người sử dụng lao động phải đảm bảo các công cụ giám sát không nắm bắt được nội dung riêng tư.
  • Nếu việc sử dụng cá nhân được cho phép thì việc giám sát sâu hơn sẽ bị cấm một cách hiệu quả.

Giám sát phải tuân theo các yêu cầu thông báo pháp lý

DPA của Hy Lạp tuân theo một quan điểm cực kỳ nghiêm ngặt:

Việc giám sát mà không có cơ sở pháp lý phù hợp hầu như luôn là trái pháp luật.

Chỉ được phép trong những trường hợp hiếm hoi bị nghi ngờ hình sự nghiêm trọng, với:

  • sự cần thiết nghiêm ngặt
  • thời gian ngắn
  • tài liệu mạnh mẽ
  • phạm vi giới hạn

Các quy tắc của CCTV rất nghiêm ngặt (Cũng được áp dụng cho giám sát kỹ thuật số)

Mặc dù được thiết kế cho CCTV, DPA của Hy Lạp áp dụng các tiêu chuẩn tương tự cho bất kỳ hệ thống nào có khả năng theo dõi hoặc ghi lại nhân viên:

  • Không được giám sát máy trạm liên tục.
  • Không được nhắm mục tiêu cá nhân nhân viên trừ khi thực sự cần thiết.
  • Không được bao gồm phòng nghỉ, nhà ăn, khu vực nghỉ ngơi hoặc khu vực riêng tư.
  • Bản ghi phải có thời gian lưu giữ ngắn.

Dự kiến ​​​​DPIA sẽ giám sát hầu hết nhân viên

Luật 4624/2019 và hướng dẫn HDPA coi việc giám sát nhân viên là rủi ro cao:

  • Hầu hết các hoạt động triển khai đều cần có PIDA
  • Phải ghi lại các lựa chọn thay thế, rủi ro và giảm thiểu
  • HDPA có thể yêu cầu bằng chứng trong trường hợp thanh tra

Tham vấn với đại diện nhân viên

Trường hợp có công đoàn, ủy ban người lao động hoặc đại diện nhân viên:

  • người sử dụng lao động phải tham khảo ý kiến ​​của họ trước khi đưa ra biện pháp giám sát
  • và thảo luận về chính sách nội bộ bằng văn bản

Síp

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Luật Síp 125(I)/2018 – việc thực thi GDPR trên toàn quốc
  • Hướng dẫn và quyết định của Văn phòng Ủy viên Bảo vệ Dữ liệu Cá nhân (Cypriot DPA)
  • Các quy định liên quan của Luật Lao động Síp

Các yêu cầu chính cụ thể của Síp

Sự diễn giải theo tỷ lệ nghiêm ngặt và sự cần thiết

DPA của Síp áp dụng bài kiểm tra tỷ lệ nghiêm ngặt, tương tự như Hy Lạp:

  • Việc giám sát rõ ràng phải cần thiết cho một mục đích cụ thể và hợp pháp.
  • Các lựa chọn thay thế ít xâm phạm hơn phải được xem xét trước tiên.
  • Việc giám sát liên tục hoặc có tính xâm phạm cao (theo dõi liên tục, chụp ảnh màn hình) thường không được ưa chuộng.

Người sử dụng lao động phải có khả năng giải thích lý do tại sao cần sử dụng phương pháp giám sát.

Thông tin bắt buộc, chi tiết về nhân viên

Síp yêu cầu thông báo rõ ràng và chi tiết hơn tính minh bạch GDPR tiêu chuẩn:

Nhân viên phải được thông báo về:

  • Mục đích và sự cần thiết của việc giám sát
  • công cụ cụ thể được sử dụng
  • phương pháp và tần suất thu thập dữ liệu
  • ai có quyền truy cập
  • thời gian lưu giữ
  • quyền và cơ chế khiếu nại

Một thông báo chung về quyền riêng tư không được coi là đủ.

Cấm giám sát khu vực riêng tư và dữ liệu cá nhân

DPA của Síp nghiêm cấm việc giám sát:

  • phòng nghỉ
  • nhà vệ sinh
  • khu ăn uống
  • bất kỳ không gian "riêng tư" hoặc bán riêng tư nào
  • cuộc trò chuyện riêng tư, tin nhắn cá nhân hoặc tài khoản email cá nhân
  • nội dung duyệt web riêng tư rõ ràng

Nếu người sử dụng lao động cho phép sử dụng thiết bị một cách hạn chế, việc giám sát phải loại trừ mọi hoạt động thu thập nội dung riêng tư.

Việc giám sát phải tuân theo các yêu cầu thông báo pháp lý ngoại trừ nghi ngờ hình sự

  • Giám sát đặc biệt là bất hợp pháp trừ những trường hợp nghi ngờ hình sự nghiêm trọng.
  • Ngay cả khi đó, nó phải có mục tiêu, có giới hạn thời gian và tương xứng.
  • Việc giám sát năng suất, hiệu suất hoặc giám sát thường xuyên hoàn toàn bị cấm khi thiếu cơ sở pháp lý và thông báo cần thiết.

Dự kiến ​​​​DPIA cho hầu hết các hệ thống giám sát nhân viên

Mặc dù GDPR yêu cầuDPA đối với các công cụ có rủi ro cao, DPA của Síp coi việc giám sát nhân viên nói chung là một danh mục có rủi ro cao, nghĩa là người sử dụng lao động nên:

  • tiến hành PPIA trước khi triển khai
  • tài liệu về rủi ro và biện pháp giảm thiểu
  • biện minh cho sự cần thiết
  • đánh giá các giải pháp thay thế
  • cung cấp bằng chứng theo yêu cầu của DPA

Tham vấn với đại diện nhân viên

Nếu ủy ban nhân viên hoặc công đoàn tồn tại:

  • người sử dụng lao động phải tham khảo ý kiến ​​của họ trước khi triển khai hệ thống giám sát
  • phải trình bày chính sách giám sát và biện minh

Đây là kỳ vọng pháp lý theo thông lệ lao động của người Síp.

Đan Mạch

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu của Đan Mạch (Databeskyttelsesloven)
  • Hướng dẫn từ Cơ quan bảo vệ dữ liệu Đan Mạch (Datatilsynet)
  • Các quy định liên quan của Luật Việc làm Đan Mạch

Các yêu cầu chính cụ thể của Đan Mạch

Yêu cầu về tính minh bạch rất mạnh mẽ (Ngoài GDPR)

Đan Mạch là một trong những quốc gia EU khắt khe nhất về tính minh bạch:

Nhân viên phải được thông báo rõ ràng, cụ thể và riêng biệt về bất kỳ hoạt động giám sát nào.

Người sử dụng lao động phải mô tả rõ ràng:

  • những công cụ giám sát nào được sử dụng
  • dữ liệu nào được thu thập
  • tần suất dữ liệu được thu thập
  • ai có quyền truy cập
  • thời gian lưu giữ

DPA Đan Mạch đã xử phạt các công ty vì không cung cấp đầy đủ thông tin chi tiết trong thông báo giám sát nhân viên.

Việc giám sát phải hết sức cần thiết (Kiểm tra tỷ lệ nâng cao)

Luật pháp Đan Mạch và hướng dẫn của Datatilsynet yêu cầu giám sát phải:

  • cần thiết
  • tương xứng
  • phù hợp với nhiệm vụ công việc

DPA thường xuyên phát hiện các vi phạm khi chủ lao động sử dụng:

  • giám sát màn hình liên tục
  • theo dõi internet quá mức

Lệnh cấm rõ ràng về giám sát trái phép

Đan Mạch cấm giám sát trái phép ngoại trừ trong bối cảnh điều tra tội phạm cực kỳ cụ thể và thậm chí sau đó:

  • nhà tuyển dụng phải có lý do rất chính đáng
  • việc giám sát phải mang tính tạm thời
  • chỉ vì một sự nghi ngờ được xác định rõ ràng

Đại diện nhân viên phải được thông báo

Khi nơi làm việc có đại diện nhân viên hoặc ủy ban hợp tác:

  • họ phải được thông báo và tham gia vào các cuộc thảo luận về giám sát
  • Mặc dù không nghiêm ngặt như Đức hay Hà Lan, Đan Mạch mong đợi đối thoại nội bộ được ghi lại
  • đại diện nhân viên phải nhận được tất cả các thông tin liên quan trước khi triển khai

Datatilsynet đặc biệt khuyến khích việc tham vấn như vậy.

Quy định nghiêm ngặt về giám sát email và Internet

Thực tiễn của Đan Mạch áp đặt các tiêu chuẩn cao hơn cho việc giám sát truyền thông kỹ thuật số:

  • Chỉ được phép đọc nội dung email của nhân viên trong những trường hợp đặc biệt.
  • Người sử dụng lao động phải tránh chụp hoặc đọc thông tin liên lạc cá nhân ngay cả khi được gửi từ thiết bị làm việc.
  • Việc theo dõi trên Internet phải tập trung vào các danh mục hoặc mẫu chứ không phải nội dung trang cụ thể.

Ghi màn hình

Datatilsynet xử lý:

  • chụp màn hình liên tục

có tính xâm phạm cao và hiếm khi hợp pháp trừ khi được yêu cầu nghiêm ngặt vì mục đích bảo mật hoặc tuân thủ.

Chúng tôi đặc biệt khuyến khích sử dụng CPIA (và được mong đợi một cách hiệu quả) cho những tính năng như vậy.

Thời gian lưu giữ ngắn và rõ ràng

DPA Đan Mạch yêu cầu:

  • thời gian lưu giữ ngắn, được xác định rõ ràng để theo dõi dữ liệu
  • xóa thường xuyên
  • chính sách duy trì nhân viên dễ dàng tiếp cận

Thụy Điển

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu của Thụy Điển (Dataskyddslagen 2018:218)
  • Hướng dẫn của Cơ quan Bảo vệ Quyền riêng tư Thụy Điển (Integritetsskyddsmyndigheten – IMY)
  • Các điều khoản liên quan của Đạo luật đồng quyết định và bảo vệ việc làm của Thụy Điển

Các yêu cầu chính cụ thể của Thụy Điển

Tiêu chuẩn cực cao về tính minh bạch và khả năng dự đoán

Thụy Điển có một trong những kỳ vọng về tính minh bạch nghiêm ngặt nhất ở EU.

IMY yêu cầu người sử dụng lao động phải thông báo rõ ràng cho nhân viên về:

  • lý do giám sát
  • công cụ chính xác được sử dụng
  • dữ liệu được thu thập và "tần suất"
  • thời gian lưu giữ
  • ai truy cập thông tin
  • liệu giám sát có ảnh hưởng đến đánh giá công việc hay không

Thông tin chung chung thôi chưa đủ, thông báo phải cụ thể, cụ thể, dự đoán được.

Giám sát không được ảnh hưởng đến "Nhân phẩm của nhân viên"

Theo nguyên tắc lao động của Thụy Điển và thông lệ IMY:

  • Việc giám sát không được làm suy yếu phẩm giá, quyền tự chủ hoặc sự tin cậy của nhân viên.
  • Các hệ thống tạo ra áp lực, căng thẳng hoặc cảm giác bị giám sát liên tục có thể bị coi là bất hợp pháp.

Hạn chế mạnh mẽ về giám sát email, Internet và liên lạc

Hướng dẫn của Thụy Điển coi việc giám sát truyền thông kỹ thuật số là có tính xâm phạm cao:

  • Chỉ được phép truy cập nội dung email trong các trường hợp cụ thể, ngoại lệ (ví dụ: xử lý vắng mặt, sự cố bảo mật).
  • Giám sát thông tin liên lạc riêng tư bị nghiêm cấm.
  • Ngay cả việc thu thập siêu dữ liệu cũng phải được giới hạn ở những gì cần thiết.

Các công cụ giám sát phải được cấu hình để tránh thu thập tin nhắn cá nhân hoặc tài liệu riêng tư rõ ràng.

Giám sát màn hình

IMY cân nhắc:

  • chụp màn hình thường xuyên
  • giám sát màn hình trực tiếp

là những hình thức giám sát rất xâm phạm.

Thời gian lưu giữ ngắn và giảm thiểu dữ liệu nghiêm ngặt

Thụy Điển yêu cầu người sử dụng lao động phải:

  • xác định thời gian lưu giữ ngắn
  • xóa dữ liệu giám sát thường xuyên
  • áp dụng kiểm soát truy cập nghiêm ngặt
  • chỉ lưu trữ những thông tin cần thiết tối thiểu.

Nghĩa vụ tham vấn thông qua đại diện của người lao động

Nếu nơi làm việc có đại diện công đoàn hoặc ủy ban công nhân địa phương:

  • người sử dụng lao động phải thông báo hoặc tham khảo ý kiến ​​của họ trước khi áp dụng hệ thống giám sát
  • cung cấp tài liệu và biện minh
  • cho phép đối thoại về tính cân xứng và sự cần thiết.

Ireland (Cộng hòa Ireland)

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu 2018 (Ireland) – việc triển khai quốc gia và các điều kiện bổ sung
  • Hướng dẫn từ Ủy ban bảo vệ dữ liệu Ireland (DPC)
  • Các quy định liên quan của luật lao động và việc làm của Ireland

Các yêu cầu chính cụ thể của Ireland

Nhấn mạnh vào "Sự công bằng" và kỳ vọng của nhân viên về quyền riêng tư

Ireland tuân theo GDPR nhưng đặc biệt chú trọng đến sự công bằng:

  • Việc giám sát phải được dự đoán rõ ràng đối với nhân viên.
  • Người sử dụng lao động phải đánh giá kỳ vọng hợp lý của nhân viên về quyền riêng tư trong bất kỳ tình huống nào.
  • Việc giám sát bất ngờ hoặc giám sát ngoài những gì nhân viên dự kiến ​​một cách hợp lý có thể là bất hợp pháp ngay cả khi minh bạch trên giấy tờ.

Yêu cầu về tính minh bạch chi tiết và cụ thể

DPC mong đợi những thông báo dành cho nhân viên phải thật rõ ràng và chi tiết, bao gồm:

  • mô tả kỹ thuật về những gì công cụ giám sát thực sự ghi lại
  • tần suất giám sát
  • liệu phân tích tự động có được sử dụng hay không
  • ai trong tổ chức xem xét dữ liệu
  • liệu việc giám sát có thể ảnh hưởng đến các quyết định kỷ luật hoặc hiệu quả hoạt động hay không

Cấm giám sát không cân xứng hoặc liên tục

Hướng dẫn của DPC rất nghiêm ngặt về việc giám sát quá mức:

  • theo dõi liên tục hoặc theo thời gian thực (màn hình, phương pháp kiểu giám sát) thường quá mức
  • việc giám sát phải ở mức tối thiểu, cần thiết và hợp lý
  • hoạt động có vẻ "quan sát mọi việc nhân viên làm" bị coi là vi phạm quyền làm việc của Ireland

Quy định nghiêm ngặt về nghi ngờ hình sự

  • có sự nghi ngờ nghiêm trọng về hoạt động tội phạm
  • giám sát có mục tiêu và ngắn hạn
  • không có sự thay thế hợp lý nào tồn tại
  • quản lý cấp cao cho phép nó
  • mục đích là điều tra nghiêm ngặt

Giám sát thông tin liên lạc cá nhân bị nghiêm cấm

Ngay cả trên các thiết bị của công ty, người sử dụng lao động không được:

  • truy cập email riêng tư
  • đọc tin nhắn cá nhân
  • thu thập nội dung duyệt web riêng tư rõ ràng

Hầu hết việc giám sát nhân viên là cần thiết cho việc giám sát nhân viên

Theo mặc định, DPC coi việc giám sát nhân viên là có rủi ro cao, nghĩa là:

  • Sở KHĐT phải được hoàn thành trước khi thực hiện
  • rủi ro và các lựa chọn thay thế phải được đánh giá đầy đủ
  • Tài liệu của PPIA có thể được yêu cầu trong quá trình kiểm tra

Tham vấn với đại diện nhân viên ở nơi có mặt

Mặc dù không nghiêm ngặt như hệ thống đồng quyết định của Đức, nhưng thông lệ tại nơi làm việc của Ireland mong đợi:

  • tham vấn với các công đoàn hoặc ủy ban nhân viên
  • công bố kế hoạch giám sát và kết quả của Sở KHĐT
  • đối thoại nội bộ về sự cần thiết, tính cân xứng và các biện pháp bảo vệ

Kỳ vọng này xuất phát từ các nguyên tắc quan hệ lao động hơn là sự bắt buộc nghiêm ngặt theo luật định.

Bồ Đào Nha

Văn bản pháp lý quan trọng

  • GDPR – áp dụng đầy đủ
  • Luật bảo vệ dữ liệu của Bồ Đào Nha 58/2019
  • Bộ luật Lao động Bồ Đào Nha (Luật 7/2009) – Điều 20–21 về nơi làm việc và giám sát từ xa
  • Hướng dẫn từ Cơ quan bảo vệ dữ liệu Bồ Đào Nha (CNPD)

Yêu cầu cụ thể của Bồ Đào Nha

Cấm tuyệt đối việc giám sát video trái phép

Bồ Đào Nha nghiêm cấm:

  • máy ảnh trái phép
  • giám sát video trái phép
  • quan sát trái phép nhân viên

Tất cả hoạt động giám sát trực quan phải được hiển thị, được công bố và chứng minh. Giám sát trực quan trái phép không bao giờ được phép.

Hạn chế mạnh mẽ về giám sát email và CNTT

Bồ Đào Nha áp dụng các tiêu chuẩn chặt chẽ hơn GDPR để giám sát truyền thông kỹ thuật số:

  • Không được phép giám sát thường xuyên hoặc có hệ thống email của nhân viên.
  • Việc giám sát phải mang tính thường xuyên, có mục tiêu và gắn liền với các rủi ro cụ thể, hợp pháp.
  • Người sử dụng lao động phải có các quy tắc nội bộ rõ ràng mô tả việc sử dụng cá nhân, ranh giới và các biện pháp giám sát.
  • Việc giám sát phải luôn tuân theo cách tiếp cận ít xâm phạm nhất.

Chính sách giám sát và sử dụng bắt buộc

Thực tiễn của Bồ Đào Nha yêu cầu một chính sách nội bộ chi tiết giải thích:

  • giám sát diễn ra như thế nào
  • công cụ nào được sử dụng
  • phạm vi và mục đích
  • dữ liệu được thu thập và lưu trữ như thế nào
  • liệu việc sử dụng thiết bị riêng tư có được phép hay không
  • các biện pháp bảo vệ quyền riêng tư của nhân viên

Hạn chế làm việc từ xa (Rất quan trọng ở Bồ Đào Nha)

Bồ Đào Nha đã đưa ra một số quy định giám sát làm việc từ xa nghiêm ngặt nhất ở EU:

  • Người sử dụng lao động không thể giám sát nhân viên làm việc tại nhà bằng các công cụ giám sát, theo dõi hành vi hoặc giám sát xâm nhập.
  • Người sử dụng lao động không được liên lạc với người lao động ngoài giờ làm việc ("quyền ngắt kết nối").
  • Việc giám sát công việc từ xa phải ở mức tối thiểu, hợp lý và không được xâm phạm vào môi trường gia đình riêng.

Giải thích chặt chẽ về sự cần thiết và tính cân xứng

Chính quyền Bồ Đào Nha áp dụng:

  • sự cần thiết nghiêm ngặt (chỉ giám sát khi thực sự cần thiết)
  • tính tương xứng chặt chẽ (dữ liệu tối thiểu, thời lượng tối thiểu)
  • mức độ liên quan chặt chẽ (không có giám sát có mục đích chung).

Việc giám sát phải gắn liền với vấn đề bảo mật, tuân thủ hoặc bảo vệ tài sản — chứ không phải kiểm soát năng suất chung.

Slovakia (Cộng hòa Slovakia)

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật số 18/2018 Sb. về Bảo vệ Dữ liệu Cá nhân – Điều chỉnh GDPR của Slovakia
  • Hướng dẫn từ Cơ quan bảo vệ dữ liệu Slovakia (Úrad na ochranu osobných údajov SR)
  • Các quy định liên quan của Bộ luật Lao động Slovakia

Yêu cầu cụ thể của Slovakia

Yêu cầu minh bạch rất nghiêm ngặt

Slovakia vượt xa GDPR khi yêu cầu:

thông tin rõ ràng, bằng văn bản, chi tiết trước khi bắt đầu giám sát

thông tin phải nêu rõ:

  • công cụ được sử dụng
  • mục đích chính xác
  • dữ liệu được thu thập
  • thời gian lưu giữ
  • tần suất giám sát
  • phương pháp và công nghệ được sử dụng

Cơ quan DPA của Slovakia thường xuyên phạt người sử dụng lao động vì những thông báo giám sát mơ hồ hoặc không đầy đủ.

Việc giám sát phải hết sức cần thiết và cân đối

Slovakia giải thích sự cần thiết và tính cân xứng một cách chặt chẽ:

  • việc giám sát phải gắn liền với một mục đích cụ thể, hợp lý (ví dụ: an toàn, an ninh, bảo vệ tài sản)
  • giám sát năng suất chung được coi là quá mức
  • giám sát liên tục hoặc toàn diện (ảnh chụp màn hình, ghi liên tục) có thể không cân xứng

Thông lệ quản lý của Slovakia thường ủng hộ lợi ích riêng tư của nhân viên trong các trường hợp khó khăn.

Giới hạn giám sát chặt chẽ trong các vụ án hình sự

Luật pháp Slovakia chỉ cho phép giám sát nơi làm việc đặc biệt nếu:

  • có sự nghi ngờ nghiêm trọng về tội phạm hình sự
  • giám sát có giới hạn thời gian và có mục tiêu
  • không có sự thay thế nào tồn tại
  • và nó tuân thủ các thủ tục luật hình sự.

Những hạn chế nghiêm ngặt về giám sát hình ảnh và âm thanh

Slovakia áp đặt các biện pháp kiểm soát chặt chẽ đối với mọi hình thức giám sát bằng hình ảnh hoặc âm thanh:

  • Không giám sát trong không gian riêng tư hoặc bán riêng tư
  • Ghi âm hầu như luôn là bất hợp pháp
  • Việc quay màn hình hoặc quay video phải cực kỳ hạn chế về phạm vi và thời lượng
  • Việc ghi lại quy trình công việc hoặc máy tính để bàn để giám sát liên tục thường được coi là quá mức

Giám sát truyền thông bị hạn chế mạnh mẽ

Theo thông lệ của Slovakia:

  • nhà tuyển dụng không được truy cập email riêng tư hoặc tin nhắn cá nhân
  • ngay cả việc giám sát nội dung email doanh nghiệp cũng phải đáp ứng sự cần thiết nghiêm ngặt
  • nếu việc sử dụng riêng tư được cho phép trên các thiết bị của công ty thì không thể sử dụng các hình thức giám sát mang tính xâm phạm hơn

Việc giám sát phải tập trung vào siêu dữ liệu và các mẫu chứ không phải nội dung liên lạc riêng tư.

Tham vấn với đại diện nhân viên

Nếu có các cơ quan công đoàn hoặc hội đồng người lao động:

  • người sử dụng lao động phải tham khảo ý kiến ​​của họ trước khi áp dụng biện pháp giám sát
  • phải giải thích sự cần thiết, phạm vi và quy trình
  • phải cung cấp tài liệu và nội quy

Dự kiến ​​​​DPIA sẽ giám sát nhân viên

Mặc dù không phải lúc nào cũng được bắt buộc rõ ràng nhưng DPA Slovakia yêu cầu Đánh giá tác động bảo vệ dữ liệu (DPIA) đối với:

  • giám sát màn hình
  • theo dõi hành vi
  • giám sát camera hoặc âm thanh
  • bất kỳ sự giám sát liên tục hoặc tự động nào

Malta (Cộng hòa Malta)

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu, Chương 586 (Malta) – triển khai GDPR trên toàn quốc
  • Hướng dẫn và quyết định của Ủy viên Bảo vệ Thông tin và Dữ liệu (IDPC)
  • Các quy định liên quan của luật lao động tiếng Malta

Yêu cầu cụ thể của Malta

Nhấn mạnh vào tính minh bạch và thông báo bằng văn bản

Malta tuân theo GDPR nhưng nhấn mạnh vào việc giao tiếp rõ ràng bằng văn bản với nhân viên.

Trước khi thực hiện bất kỳ hoạt động giám sát nào, người sử dụng lao động phải cung cấp:

  • giải thích rõ ràng bằng văn bản về những gì được giám sát
  • tại sao cần giám sát
  • công cụ nào được sử dụng
  • dữ liệu được thu thập và lưu trữ như thế nào
  • ai sẽ truy cập nó
  • thời gian lưu giữ xác định

Sự cần thiết và tính cân xứng được thực thi nghiêm ngặt

Theo thông lệ của IDPC:

  • việc giám sát phải thực sự cần thiết vì mục đích chính đáng, cụ thể
  • người sử dụng lao động phải giải thích tại sao những lựa chọn thay thế ít xâm phạm hơn lại không thể đạt được mục tiêu tương tự
  • giám sát liên tục hoặc quá rộng (màn hình, camera, mic) thường được coi là quá mức

Giám sát thông tin liên lạc cá nhân bị cấm

Malta bảo vệ mạnh mẽ quyền riêng tư của nhân viên ngay cả trên các thiết bị do công ty sở hữu:

  • truy cập email hoặc tin nhắn riêng tư là bất hợp pháp
  • việc giám sát phải được cấu hình để nội dung riêng tư rõ ràng không bị ghi lại
  • người sử dụng lao động phải đảm bảo tách biệt giữa dữ liệu công việc và dữ liệu cá nhân trên các thiết bị được phép sử dụng riêng tư

Giới hạn giám sát chặt chẽ trong các vụ án hình sự nghiêm trọng

Giám sát đặc biệt bị cấm trừ khi:

  • có sự nghi ngờ mạnh mẽ về hoạt động tội phạm
  • việc giám sát là tạm thời và có mục tiêu
  • không có sự thay thế nào tồn tại
  • tư vấn pháp lý hoặc sự tham gia của cơ quan thực thi pháp luật hỗ trợ biện pháp này

Hạn chế về giám sát video, màn hình và âm thanh

Malta áp dụng biện pháp bảo vệ nâng cao để giám sát có thể nắm bắt hành vi của nhân viên bằng hình ảnh hoặc âm thanh:

  • ghi âm hầu như luôn là bất hợp pháp
  • quay video hoặc chụp màn hình phải rất hạn chế, cần thiết và hợp lý
  • việc giám sát không thể diễn ra ở: khu vực nghỉ ngơi, khu vực ăn uống, phòng tắm, bất kỳ không gian nào được coi là riêng tư

Dự kiến ​​​​DPIA sẽ giám sát hầu hết nhân viên

Mặc dù không phải lúc nào cũng bắt buộc theo GDPR, nhưng ở Malta IDPC rất mong đợi PPA cho:

  • giám sát màn hình
  • ghi nhật ký hành động của nhân viên
  • theo dõi vị trí
  • giám sát có hệ thống hoặc tự động

PPIA giúp chứng minh sự tuân thủ và thường được IDPC yêu cầu trong các trường hợp kiểm toán hoặc khiếu nại.

Tham vấn với đại diện nhân viên

Trường hợp có ủy ban hoặc công đoàn nhân viên:

  • người sử dụng lao động phải thông báo và tham khảo ý kiến ​​của họ
  • giải thích mục đích, sự cần thiết và các biện pháp bảo vệ
  • thảo luận về chính sách giám sát nội bộ

Bulgaria (Cộng hòa Bulgaria)

Văn bản pháp lý quan trọng

  • GDPR – áp dụng đầy đủ
  • Đạo luật bảo vệ dữ liệu cá nhân (PDPA) – Triển khai GDPR của Bungari
  • Hướng dẫn và quyết định của Ủy ban Bảo vệ Dữ liệu Cá nhân (CPDP)
  • Bộ luật Lao động Bulgaria – quyền của nhân viên, nhân phẩm và nghĩa vụ tại nơi làm việc

Yêu cầu cụ thể của Bulgaria

Hiến pháp bảo vệ hình ảnh, âm thanh và video

Theo Hiến pháp Bulgaria, không ai có thể bị quay phim, ghi hình hoặc thực hiện các hành động tương tự mà họ không biết hoặc bị phản đối rõ ràng, trừ những trường hợp được pháp luật quy định.

Điều này có nghĩa là:

  • mọi hoạt động giám sát bằng hình ảnh hoặc âm thanh của nhân viên (CCTV, ghi màn hình, âm thanh) đều được coi là có tính xâm phạm cao
  • việc giám sát phải được truyền đạt rõ ràng và hợp lý
  • việc chụp ảnh/âm thanh bắt buộc hoặc "im lặng" đặc biệt có vấn đề.

Giám sát video không thể được sử dụng lại để đánh giá hiệu suất hoặc tiền thưởng

CPDP của Bulgaria đã khẳng định rõ ràng rằng:

  • xử lý thêm các bản ghi CCTV hoặc video (có hoặc không có âm thanh) để đánh giá hiệu suất cá nhân hoặc xác định tiền thưởng là không được chấp nhận
  • việc sử dụng như vậy được coi là không tương thích với mục đích bảo mật/an toàn ban đầu và vi phạm giới hạn mục đích GDPR.

Bảo vệ mạnh mẽ nhân phẩm của người lao động theo Bộ luật Lao động

Bộ luật Lao động quy định người sử dụng lao động phải bảo vệ nhân phẩm và các quyền cơ bản của người lao động trong suốt quan hệ lao động.

Trong thực tế điều này có nghĩa là:

  • việc giám sát không được áp bức, liên tục hoặc hạ nhục
  • “giám sát quá mức” gây áp lực tâm lý có thể là vi phạm pháp luật

Tiêu chuẩn cao về tính cân xứng và sự cần thiết

CPDP và thông lệ của Bulgaria yêu cầu:

  • giám sát là cần thiết cho mục đích cụ thể, hợp pháp (an ninh, bảo vệ tài sản, tuân thủ)
  • các lựa chọn thay thế ít xâm phạm hơn phải được xem xét trước tiên
  • việc giám sát hành vi liên tục hoặc trên phạm vi rộng thường không được ưa chuộng.

Giám sát âm thanh + video bằng âm thanh đặc biệt rủi ro

Cơ quan này đã đặc biệt chỉ trích việc sử dụng video có âm thanh để đánh giá hiệu suất của nhân viên, cho rằng nó không tương thích với GDPR.

Do đó, bất kỳ nhân viên giám sát việc triển khai phần mềm nào ở Bulgaria nên tránh:

  • ghi âm hoàn toàn
  • ghi lại màn hình hoặc video được sử dụng như một công cụ đánh giá liên tục.

Thông tin nhân viên và tài liệu nội bộ

Ngoài tính minh bạch chung của GDPR, thông lệ của Bulgaria mong đợi:

  • chính sách nội bộ rõ ràng mô tả việc giám sát
  • thông báo cụ thể cho nhân viên (công cụ, mục đích, phạm vi, lưu giữ)
  • thời gian lưu trữ được ghi lại và các quy tắc xóa để theo dõi dữ liệu.

Na Uy

Văn bản pháp lý quan trọng

  • GDPR (được đưa vào luật pháp Na Uy) – áp dụng đầy đủ
  • Đạo luật dữ liệu cá nhân (Na Uy) – triển khai GDPR trong nước
  • Hướng dẫn từ Cơ quan bảo vệ dữ liệu Na Uy (Datatilsynet)
  • Các điều khoản liên quan của Đạo luật Môi trường Làm việc (Arbeidsmiljøloven) – các quy định chặt chẽ về quyền riêng tư tại nơi làm việc

Yêu cầu cụ thể của Na Uy

Quy tắc bảo mật nơi làm việc cực kỳ nghiêm ngặt

Na Uy có một số biện pháp bảo vệ quyền riêng tư của nhân viên mạnh nhất ở Châu Âu.

Đạo luật Môi trường Làm việc yêu cầu tất cả các hình thức giám sát:

  • phải có mục đích rõ ràng, cần thiết
  • phải tương xứng
  • phải được giới hạn trong phạm vi
  • không được gây áp lực hoặc căng thẳng quá mức cho nhân viên
  • phải xem xét phẩm giá và quyền tự chủ của người lao động

Bắt buộc phải tham vấn với đại diện nhân viên

Nếu nơi làm việc có đại diện công đoàn hoặc ủy ban môi trường làm việc, người sử dụng lao động phải:

  • tham khảo ý kiến ​​của họ trước khi thực hiện bất kỳ hoạt động giám sát nào
  • cung cấp tài liệu về mục đích, phạm vi, công cụ, lưu giữ
  • thảo luận về các giải pháp thay thế và tính tương xứng

Cấm giám sát nghiêm ngặt

Luật pháp Na Uy chỉ cho phép giám sát nhân viên đặc biệt trong những tình huống tội phạm nghiêm trọng, rất hiếm gặp.

Giám sát đặc biệt chỉ có thể xảy ra khi:

  • có sự nghi ngờ rõ ràng về hoạt động tội phạm
  • nó được nhắm mục tiêu hẹp và có giới hạn thời gian
  • tất cả các tùy chọn ít xâm phạm hơn đã hết

Quy tắc đặc biệt về giám sát email, Internet và CNTT

Na Uy có các yêu cầu chi tiết để giám sát thông tin liên lạc điện tử:

  • người sử dụng lao động chỉ có thể truy cập tài khoản email công việc theo các điều kiện cụ thể, được ghi chép
  • thông tin liên lạc riêng tư không bao giờ được truy cập
  • ngay cả email doanh nghiệp cũng chỉ có thể được mở vì những lý do hạn chế, cần thiết
  • giám sát phải tránh nắm bắt nội dung riêng tư
  • Giám sát internet phải tập trung vào danh mục, không phải nội dung hoặc thông tin cá nhân

Giám sát âm thanh và video bị hạn chế cao

Datatilsynet coi việc giám sát nghe nhìn là có tính xâm phạm cao:

  • việc ghi âm tại nơi làm việc gần như không bao giờ được phép
  • không thể sử dụng camera để quan sát nhân viên liên tục
  • giám sát video phải có giới hạn, có mục tiêu và hoàn toàn minh bạch

Bắt buộc phải có CPIA cho hầu hết các hệ thống giám sát nhân viên

Na Uy coi việc giám sát nhân viên là một hoạt động có rủi ro cao.

Đánh giá tác động bảo vệ dữ liệu phải được thực hiện khi việc giám sát liên quan đến:

  • màn hình
  • ghi nhật ký hành vi
  • âm thanh/video
  • theo dõi vị trí
  • đánh giá tự động

Các quy tắc rất nghiêm ngặt về lưu giữ và truy cập dữ liệu

Cơ quan quản lý Na Uy yêu cầu:

  • thời gian lưu giữ tối thiểu
  • thủ tục xóa tài liệu
  • kiểm soát truy cập nghiêm ngặt (rất ít người có thể xem dữ liệu)
  • biện minh rõ ràng cho từng loại dữ liệu được lưu trữ

Serbia (Cộng hòa Serbia)

Văn bản pháp lý quan trọng

  • GDPR (Quy định EU 2016/679) – được áp dụng hoàn toàn ở Serbia như một phần của quá trình gia nhập EU
  • Luật Bảo vệ Dữ liệu Cá nhân (LPDP, 2018) – Điều chỉnh GDPR của Serbia
  • Luật Lao động (Zakon o radu) – quy định về quyền của nhân viên và quyền riêng tư tại nơi làm việc
  • Hướng dẫn của Ủy viên Thông tin về Tầm quan trọng Công cộng và Bảo vệ Dữ liệu Cá nhân (PDP)

Các yêu cầu chính cụ thể của Serbia

Đồng quyết định và tư vấn nhân viên

Ở Serbia, người sử dụng lao động phải tham khảo ý kiến ​​của:

  • đại diện nhân viên hoặc công đoàn nếu có, trước khi áp dụng bất kỳ hệ thống giám sát nào, bao gồm các hệ thống như CleverControl.
  • Quá trình tham vấn phải bao gồm việc cung cấp thông tin chi tiết về mục đích, phạm vi và phương pháp giám sát.
  • Việc giám sát không được áp đặt một cách đơn phương mà không có đối thoại trước.

Hạn chế mạnh mẽ hơn về giám sát âm thanh và video

Serbia coi việc giám sát bằng âm thanh và video là rất nhạy cảm:

  • Giám sát bằng âm thanh hầu như luôn bị cấm trừ khi nó cần thiết cho mục đích hợp pháp, cụ thể (ví dụ: điều tra tội phạm).
  • Cho phép giám sát video nhưng phải tương xứng và không được sử dụng để đánh giá hiệu suất.

Việc giám sát phải được chứng minh bằng một mục đích cụ thể, hợp pháp

PDP của Serbia nhấn mạnh vào sự cần thiết và tính cân xứng:

  • Việc giám sát chỉ được phép nếu nó cần thiết cho mục đích hợp pháp (ví dụ: bảo vệ tài sản, đảm bảo an ninh).
  • Việc giám sát phải tương xứng với mục tiêu chính đáng.
  • Người sử dụng lao động phải chứng minh rằng không có phương tiện ít xâm phạm nào tồn tại để đạt được mục đích tương tự.

Điều này có nghĩa là việc giám sát chung (ví dụ: theo dõi năng suất của nhân viên) mà không có mục đích rõ ràng và thuyết phục sẽ bị coi là bất hợp pháp ở Serbia.

Hạn chế lưu giữ dữ liệu

Luật pháp Serbia tuân thủ chặt chẽ nguyên tắc lưu giữ của GDPR nhưng có những hạn chế rõ ràng hơn về thời gian lưu giữ:

  • Dữ liệu được thu thập thông qua giám sát không được lưu giữ lâu hơn mức cần thiết cho mục đích thu thập dữ liệu đó.
  • Nhà tuyển dụng phải thiết lập chính sách lưu giữ dữ liệu rõ ràng và thực hiện tự động xóa hoặc ẩn danh sau một khoảng thời gian nhất định.

Bắt buộc phải có CPIA (Đánh giá tác động bảo vệ dữ liệu) cho hầu hết hoạt động giám sát

Ở Serbia, việc giám sát nhân viên được coi là quy trình có rủi ro cao:

  • CPIA là bắt buộc đối với các công cụ liên quan đến việc giám sát hành vi, hiệu suất, vị trí hoặc thông tin liên lạc của nhân viên.
  • Người sử dụng lao động phải đánh giá tác động của việc giám sát, xác định các rủi ro tiềm ẩn đối với quyền riêng tư của nhân viên và giảm thiểu những rủi ro đó.

Nhấn mạnh hơn vào quyền riêng tư của nhân viên tại nơi làm việc

Luật Lao động của Serbia nhấn mạnh đáng kể đến quyền riêng tư và nhân phẩm của nhân viên, yêu cầu:

  • hệ thống giám sát được sử dụng theo cách không làm suy giảm phẩm giá của nhân viên hoặc can thiệp vào quyền riêng tư của họ.
  • Người sử dụng lao động phải đảm bảo rằng những kỳ vọng hợp lý về quyền riêng tư của nhân viên được tôn trọng, đặc biệt là trong các lĩnh vực không liên quan đến công việc.

Latvia (Cộng hòa Latvia)

Văn bản pháp lý quan trọng

  • GDPR (Quy định của EU 2016/679) – áp dụng đầy đủ
  • Luật bảo vệ dữ liệu cá nhân (Latvia) – điều chỉnh GDPR quốc gia
  • Luật Lao động (Latvijas Darba likums) – quy định quyền của nhân viên và quyền riêng tư tại nơi làm việc
  • Hướng dẫn từ Thanh tra Nhà nước Dữ liệu (Datu valsts inspekcija, DVI)

Các yêu cầu chính cụ thể của Latvia

Nhấn mạnh vào sự đồng ý của nhân viên để giám sát

Latvia diễn giải các điều khoản về sự đồng ý của GDPR nghiêm ngặt hơn các quốc gia EU khác:

  • Sự đồng ý phải rõ ràng và được đưa ra một cách tự do nếu đó là cơ sở để giám sát nhân viên (ví dụ: để truy cập vào dữ liệu riêng tư hoặc theo dõi hiệu suất).
  • Người sử dụng lao động không thể chỉ dựa vào sự đồng thuận trong quan hệ lao động vì sự mất cân bằng quyền lực. Ở Latvia, sự đồng ý rõ ràng thường không được coi là cơ sở pháp lý hợp lệ cho việc giám sát thường xuyên trừ khi đó là các lựa chọn cá nhân, như giám sát tài sản của công ty (ví dụ: phương tiện, thiết bị).

Giám sát cấm

Latvia tuân theo các giới hạn GDPR nghiêm ngặt để giám sát nhân viên:

  • Việc giám sát phải công khai và minh bạch, với nhân viên được thông báo đầy đủ trước khi bắt đầu.
  • Giám sát đặc biệt bị cấm ngoại trừ trong những trường hợp rất hẹp liên quan đến điều tra hình sự hoặc vi phạm nghiêm trọng, và thậm chí sau đó, nó cần có sự biện minh pháp lý thích hợp.

Kiểm tra tính cần thiết và tỷ lệ nghiêm ngặt

Latvia áp dụng một bài kiểm tra cần thiết và cân xứng nghiêm ngặt để giám sát:

  • Người sử dụng lao động phải giải thích lý do tại sao việc giám sát là cần thiết cho mục đích kinh doanh hợp pháp, cụ thể (ví dụ: bảo mật, phòng chống gian lận).
  • Việc giám sát phải tương xứng với mục đích và không được vượt quá những gì thực sự cần thiết.
  • Việc giám sát liên tục hoặc giám sát quá mức nhân viên (ví dụ: theo dõi năng suất hoặc hành vi cá nhân) có thể được coi là không cân xứng.

Hạn chế về giám sát thông tin liên lạc cá nhân

Latvia có những hạn chế nghiêm ngặt trong việc giám sát thông tin liên lạc cá nhân:

  • Người sử dụng lao động không được phép giám sát email riêng tư hoặc thông tin liên lạc cá nhân trừ khi có nhu cầu kinh doanh rõ ràng và chính đáng (ví dụ: ngăn chặn gian lận hoặc đảm bảo an ninh liên quan đến công việc).
  • Việc giám sát các thiết bị cá nhân được quy định chặt chẽ và người sử dụng lao động phải đảm bảo rằng thông tin liên lạc riêng tư không bị ghi lại.

Bảo vệ quyền lợi nhân viên mạnh mẽ

Luật Lao động Latvia bao gồm các điều khoản cụ thể bảo vệ quyền lợi của người lao động liên quan đến việc giám sát, bao gồm:

  • Quyền của nhân viên được truy cập dữ liệu được thu thập về họ thông qua giám sát.
  • Nhân viên có thể yêu cầu chỉnh sửa hoặc xóa bất kỳ dữ liệu cá nhân nào không chính xác hoặc không liên quan.
  • Nhân viên phải được thông báo về thời gian dữ liệu của họ sẽ được lưu giữ và ai có quyền truy cập vào dữ liệu đó.

Làm cách nào để triển khai CleverControl tuân thủ GDPR?

Hiểu các yêu cầu của GDPR

Nghiên cứu GDPR để hiểu các nguyên tắc, yêu cầu và nghĩa vụ chính của nó, đặc biệt là cách chúng áp dụng vào việc giám sát và xử lý dữ liệu nhân viên. Khi có nghi ngờ, hãy tìm kiếm cố vấn pháp lý từ các chuyên gia thông thạo GDPR và luật bảo mật dữ liệu để đảm bảo hoạt động giám sát của bạn phù hợp với yêu cầu pháp lý.

Be transparent

Trung thực luôn là chính sách tốt nhất và khi thu thập dữ liệu cá nhân, điều đó có tầm quan trọng hàng đầu. Theo GDPR, người đó có quyền biết rằng bạn thu thập dữ liệu cá nhân của họ, vì vậy bạn phải thực hiện giám sát nhân viên một cách công khai. Trước khi cài đặt CleverControl, hãy thông báo cho nhân viên của bạn rằng bạn muốn giám sát hoạt động của họ trên máy tính ở cơ quan và do đó thu thập dữ liệu của họ.

Giải thích chính xác dữ liệu nào bạn sẽ thu thập và cách bạn sẽ xử lý và sử dụng dữ liệu đó.

Explain the purpose

GDPR yêu cầu bạn chỉ thu thập dữ liệu cá nhân cho các mục đích cụ thể, rõ ràng và hợp pháp và không xử lý dữ liệu đó theo cách không tương thích với các mục đích này. Xác định lý do và mục tiêu rõ ràng khi sử dụng CleverControl và giải thích cho nhân viên. Nếu những mục tiêu này thay đổi, hãy nhớ thông báo cho nhân viên về những thay đổi này.

Nhận quyền thu thập dữ liệu

Đảm bảo rằng nhân viên của bạn đã đồng ý cho phép giám sát. Chúng tôi khuyên bạn nên làm điều đó dưới dạng văn bản. Tài liệu phải rất rõ ràng về những gì nhân viên đồng ý. Nhân viên có quyền rút lại sự đồng ý của họ bất cứ lúc nào.

Minimize data

GDPR khuyến khích bạn chỉ thu thập dữ liệu thực sự cần thiết cho mục đích kinh doanh hợp pháp và mục tiêu giám sát của bạn. Tránh thu thập thông tin quá mức hoặc không liên quan về nhân viên của bạn.

Tùy thuộc vào mục tiêu của mình, bạn có thể muốn thu thập thông tin đa dạng và thông tin này có thể khác nhau tùy theo nhóm hoặc thậm chí tùy theo từng nhân viên. CleverControl đi kèm với cài đặt giám sát linh hoạt, cho phép bạn dễ dàng định cấu hình thông tin mà chương trình thu thập về mỗi nhân viên.

Tôn trọng quyền truy cập dữ liệu

Theo GDPR, các cá nhân có quyền truy cập dữ liệu, phản đối của họ, khắc phục những điểm không chính xác và yêu cầu xóa dữ liệu. Có sẵn một quy trình để đáp ứng những yêu cầu này một cách nhanh chóng.

Đây là cách CleverControl có thể giúp bạn tuân thủ các quyền của nhân viên:

  • bạn có thể cung cấp cho nhân viên quyền truy cập vào dữ liệu đã thu thập bằng tính năng Báo cáo. Báo cáo chứa tất cả dữ liệu được thu thập trong bất kỳ khoảng thời gian nào và người dùng ở định dạng thuận tiện. Bạn có thể tải xuống và gửi chúng cho nhân viên bất cứ lúc nào.
  • nhân viên có thể cài đặt CleverControl trên máy tính của họ bằng cách nhấp vào một liên kết đặc biệt hoặc sử dụng tệp cài đặt mà bạn cung cấp. Đây là một trong những cách họ có thể thể hiện rõ ràng sự đồng ý của mình đối với việc giám sát.
  • CleverControl lưu trữ tất cả dữ liệu được thu thập trên máy tính được giám sát trước khi gửi đến bảng điều khiển giám sát. Bạn có thể xóa tất cả hoặc một loại dữ liệu cụ thể ngay lập tức khỏi máy tính đó bằng bảng điều khiển.
  • CleverControl Cloud lưu trữ dữ liệu được thu thập trên bảng điều khiển trực tuyến từ 1 đến 12 tháng, tùy thuộc vào loại dữ liệu. Sau đó, nó sẽ tự động bị xóa vĩnh viễn mà không có khả năng phục hồi. Hiện tại, không có tùy chọn để xóa dữ liệu theo cách thủ công. Tuy nhiên, bạn có thể xóa máy tính khỏi trang tổng quan của mình và tất cả dữ liệu liên quan đến nó cũng sẽ bị xóa.
  • CleverControl On-Premise và CleverControl Local dành cho doanh nghiệp nhỏ cung cấp cho bạn toàn quyền kiểm soát dữ liệu được thu thập vì dữ liệu vẫn nằm trong khuôn viên công ty của bạn. Xác định và tuân thủ các khoảng thời gian lưu giữ dữ liệu cụ thể đối với dữ liệu giám sát nhân viên. Khi dữ liệu không còn cần thiết cho mục đích đã định, nó sẽ bị xóa một cách an toàn.

Giữ bí mật

GDPR yêu cầu chỉ những nhân viên xử lý dữ liệu mới có quyền truy cập vào dữ liệu đó.

Tại CleverControl, chúng tôi không có quyền truy cập vào nhật ký giám sát đã thu thập - tất cả dữ liệu được xử lý tự động và lưu trữ theo cách được mã hóa. Chỉ chủ sở hữu tài khoản CleverControl mới có quyền truy cập vào thông tin được thu thập. Để luôn tuân thủ GDPR, hãy chỉ chia sẻ quyền truy cập này với những người quản lý tiến hành đánh giá nhân viên dựa trên dữ liệu đã thu thập. Hãy chắc chắn rằng chỉ những người được ủy quyền mới có thể xem nhật ký giám sát.

CleverControl On-Premise và CleverControl Local dành cho doanh nghiệp nhỏ được thiết kế đặc biệt để cung cấp cho công ty toàn quyền kiểm soát cách dữ liệu được lưu trữ và xử lý - và ai có thể truy cập dữ liệu đó.

Đào tạo nhân viên của bạn về việc tuân thủ GDPR và các chính sách bảo vệ dữ liệu của công ty bạn, đặc biệt là những chính sách liên quan đến giám sát và xử lý dữ liệu.

Tuyên bố miễn trừ trách nhiệm

Xin lưu ý rằng bài viết này là một khuyến nghị và không nhằm mục đích thay thế cố vấn pháp lý. Tuân thủ GDPR là một lĩnh vực luật pháp phức tạp và thông tin được cung cấp ở đây chỉ nhằm mục đích hướng dẫn chung. Điều cần thiết là phải tham khảo ý kiến ​​của luật sư có trình độ trong khu vực của bạn, người chuyên về luật bảo vệ dữ liệu và quyền riêng tư để đảm bảo tổ chức của bạn tuân thủ đầy đủ GDPR. Bài viết này nên được coi là điểm khởi đầu cho nghiên cứu của bạn chứ không phải là bài viết thay thế cho lời khuyên pháp lý chuyên nghiệp.