Zaštita podataka zaposlenih
Uredite podatke zaposlenih od prijema do odlaska, ograničite pristup i jasno dokumentujte kontrole na radnom mjestu.
Mag. Bernhard Brandauer, Rechtsanwalt
BRANDAUER Rechtsanwälte
Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.
Zaštita podataka zaposlenih prati cijeli radni odnos. Kod prijave za posao obrađuju se dokumenti i kontaktni podaci. Tokom zaposlenja mogu se obrađivati radno vrijeme, odsustva, plata, komunikacija, učinak i zapisi o pristupu. Kod odlaska treba jasno razdvojiti primopredaju, blokiranje naloga, brisanje i zakonske obaveze čuvanja.
Ova tema opisuje organizacioni okvir za preduzeća u Austriji. Ne zamjenjuje provjeru konkretnog radnog procesa ili sistema nadzora. Posebni članci o digitalnom nadzoru zaposlenih, o vještačkoj inteligenciji na radnom mjestu i o podacima bivših zaposlenih detaljnije obrađuju te pojedinačne situacije.
Za preduzeće su povezani i upravljanje privatnošću, provjera vanjskih pružalaca usluga i dokumentovanje povreda ličnih podataka. Ovdje je težište na podacima zaposlenih i njihovom životnom ciklusu.
Verfasst von Mag. Bernhard Brandauer, Rechtsanwalt
Gdje je potreban sljedeći korak?
Tri kratka pitanja pomažu da odredite organizacioni prioritet kod podataka zaposlenih.
Jesu li prava pristupa podacima zaposlenih ograničena prema ulozi i zadatku?
Provjerite ne samo kadrovsku službu, nego i rukovodioce, IT, obračun plata i vanjske pružaoce usluga.
Ihre Orientierung
Razdvojite čuvanje prema svrsi
Sisteme kontrole razvrstajte prije upotrebe
Okvir je uglavnom pripremljen
Koje pitanje nastaje u kojoj fazi?
Pravna procjena se mijenja kada se promijene svrha, uloga, pristup ili razlog čuvanja. Proces zato ne treba početi tek kada radni odnos već traje.
| Faza | Tipični podaci i pitanja | Organizacioni fokus |
|---|---|---|
| Prijava i prijem | Prijave, kontaktni podaci, kvalifikacije, identitet i ugovorni podaci | Ograničiti svrhu, pružiti informacije i odrediti pristup |
| Radni odnos | Radno vrijeme, plata, odsustva, komunikacija, učinak i sigurnosni podaci | Provjeriti uloge, potrebu, sigurnost i kontrole |
| Promjene | Novi softver, rad od kuće, pružalac usluge, lokacija ili nova analiza | Unaprijed razjasniti provjeru privatnosti i moguće suodlučivanje |
| Odlazak i primopredaja | Blokiranje naloga, primopredaja, kontaktni i dokazni podaci | Prekinuti aktivna prava i posebno procijeniti čuvanje |
| Nakon odlaska | Zakonski zapisi, zahtjevi, dokazi i arhivirani podaci | Kontrolisati brisanje, ograničenje i pristup tokom vremena |
Potrebni podaci i vrijeme čuvanja zavise od svrhe, pravnog osnova i okolnosti radnog odnosa.
Podatke zaposlenih uredite prema svrsi i pravnom osnovu
Obrada podataka zaposlenih zahtijeva određenu svrhu i odgovarajući pravni osnov. Član 5 GDPR-a traži, između ostalog, zakonitost, ograničenje svrhe i smanjenje količine podataka. Član 6 navodi pravne osnove za lične podatke. Posebne kategorije, kao što su zdravstveni podaci, podliježu dodatnim uslovima člana 9.
Za svaki važan HR proces preduzeće treba zabilježiti koji su podaci stvarno potrebni, ko ih daje, ko ih koristi i kada svrha prestaje. Polje koje se čuva iz praktičnosti nije potrebno samo zato što ga sistem može pohraniti. Prijave za posao, bolovanja, procjena učinka i interne prijave zaslužuju posebnu procjenu.
Informacije prema članovima 13 ili 14 GDPR-a treba da prikazuju stvarni proces. Opšta obavijest možda nije dovoljna kada se uvode novi alati za analizu, sistemi kontrole ili vanjske platforme.
- Opišite svrhu i kategoriju podataka za svaki HR proces.
- Posebno provjerite pravni osnov i eventualnu posebnu kategoriju.
- Prikupljajte samo podatke potrebne za konkretnu svrhu.
- Ažurirajte informacije kada se proces bitno promijeni.
Prava pristupa moraju odgovarati zadatku
Podaci zaposlenih često se nalaze u obračunu plata, evidenciji vremena, regrutaciji, dokumentima i komunikacionim sistemima. Pristup ne treba proizlaziti samo iz pripadnosti odjelu. Član 32 GDPR-a traži nivo sigurnosti primjeren riziku. To obuhvata i organizaciona pravila koja ograničavaju i provjeravaju ovlaštenja.
Dobar model pristupa opisuje uloge, kategorije, odobrenje, ukidanje i zamjenu. Obračun plata treba druge informacije od rukovodioca. IT administratori mogu imati široka tehnička prava, ali zbog toga automatski ne postaju funkcija koja smije pregledati svaki personalni spis. Zapisi mogu podržati kontrole, ali ih ne treba čuvati bez kraja bez određene svrhe i jasnog pravila pristupa analizi.
Kod odlaska proces mora reagovati brzo i usklađeno. Treba provjeriti naloge, ključeve, mobilne uređaje, zajedničke mape i vanjski pristup. To je odvojeno od odluke koje dokumente treba čuvati zbog zakonske obaveze ili konkretnog zahtjeva.
Sistemi kontrole ne znače automatski dozvoljen nadzor
Evidencija vremena, GPS, video, zapisi prijave, komunikacija i analiza učinka mogu imati različite svrhe. Tehnička mogućnost ne znači da je svaka analiza zakonita. Prije uvođenja preduzeće treba opisati svrhu, obim podataka, pogođene osobe, ovlaštene korisnike i pravila brisanja. Stalno praćenje ponašanja ili učinka posebno snažno zadire u privatnost.
Pored GDPR-a može se primjenjivati i radno pravo. § 96 stav 1 tačka 3 ArbVG-a odnosi se na mjere kontrole i tehničke sisteme za kontrolu zaposlenih kada zadiru u ljudsko dostojanstvo. § 96a sadrži posebna pravila za određene automatizovane sisteme obrade podataka zaposlenih. Da li je potrebna saglasnost radničkog savjeta može se procijeniti samo prema konkretnom sistemu i njegovim posljedicama.
Poseban članak o nadzoru zaposlenih softverom obrađuje ovu situaciju. Sistemi vještačke inteligencije na radnom mjestu dodatno otvaraju pitanja svrhe, podataka za obuku, procjene i sporazuma sa radničkim savjetom, što obrađuje članak o vještačkoj inteligenciji na radnom mjestu.
- Svrhu i konkretnu analizu dokumentujte prije izbora sistema kontrole.
- Procijenite potrebu i blaže alternative.
- Pristup izvornim podacima i rezultatima ograničite na određene uloge.
- Provjeru privatnosti i moguće učešće radničkog savjeta počnite rano.
Razlikujte čuvanje, brisanje i ograničenje obrade
GDPR ne propisuje jedan rok čuvanja za sve podatke zaposlenih. Član 5 stav 1 tačka e ograničava čuvanje na ono što je potrebno. Obaveze iz radnog, poreskog, socijalnog i privrednog prava, kao i konkretni zahtjevi, mogu opravdati dalje čuvanje. Razlog treba zabilježiti za svaku kategoriju podataka.
Kod odlaska ne treba odmah obrisati cijeli personalni spis, ali ni bez vremenskog ograničenja arhivirati cijeli nalog. Dobar proces razdvaja aktivni pristup, materijal za primopredaju, ograničene dokaze i dokumente za koje postoji poseban pravni razlog čuvanja. Član 17 predviđa izuzetke od brisanja, između ostalog kada je čuvanje potrebno zbog pravne obaveze ili postavljanja, ostvarivanja ili odbrane pravnih zahtjeva.
Plan brisanja treba da zabilježi više od samih rokova. Treba odrediti događaj koji pokreće brisanje, odgovornu osobu, tehničke postupke, ograničenja i postupanje sa arhivama ili rezervnim kopijama. Poseban članak o podacima bivših zaposlenih detaljnije obrađuje odlazak.
Zahtjeve ispitanika obradite unutar preduzeća
Zaposleni mogu kao ispitanici koristiti prava iz GDPR-a. Tu spada naročito pravo pristupa prema članu 15. Preduzeće treba imati postupak za identitet, sisteme, rokove, uključene funkcije i moguća ograničenja. Zahtjev ne smije nestati između HR-a, IT-ja i funkcije privatnosti.
Kod pristupa treba procijeniti koji se lični podaci obrađuju i koje informacije treba saopštiti prema članu 15. Mogu biti važna prava drugih osoba, poslovne tajne ili zakonska ograničenja. Odgovor zato mora odražavati stvarne zapise i okolnosti konkretnog slučaja.
Fokusna tema o pravima ispitanika i pristupu daje opšti postupak. Podaci zaposlenih treba da ostanu povezani i sa okvirom upravljanja, evidencijom obrada, pravilima i kontrolama.
Praktičan proces za preduzeća
Dobra zaštita podataka zaposlenih nije jedan dokument. Ona povezuje HR, IT, rukovodioce, funkciju privatnosti, informacijsku sigurnost i, kada je potrebno, radnički savjet. Za svaku novu obradu treba biti jasno ko opisuje svrhu, koji podaci su potrebni, koji rizici postoje i kako se odluka dokumentuje.
Za usmjerenu pravnu i organizacionu provjeru obično pomažu evidencija obrada, obavijesti, model pristupa, pravila brisanja i čuvanja, pregled pružalaca usluga, interna pravila, opis sistema i važni sporazumi sa radničkim savjetom. Ti materijali pokazuju da li je glavni problem u svrsi, pristupu, kontroli, čuvanju ili suodlučivanju.
Sa Vama provjeravamo konkretnu obradu i uređujemo pravne i organizacione korake tako da ih mogu koristiti HR, IT i rukovodioci. Kod novih sistema provjera prije uvođenja obično je jednostavnija od naknadnog ispravljanja tekućih analiza.
Šta preduzeća pitaju o zaštiti podataka zaposlenih
Smije li poslodavac čuvati sve podatke zaposlenih? +
Smije li preduzeće digitalno pratiti učinak? +
Koliko dugo se smiju čuvati personalni podaci? +
Mogu li zaposleni tražiti pristup svojim podacima? +
Kada radnički savjet mora učestvovati kod sistema kontrole? +
Izvori
- Opšta uredba o zaštiti podataka, naročito članovi 5, 6, 9, 13, 15, 17, 24, 25, 32 i 35
Osnove ograničenja svrhe, pravnih osnova, posebnih kategorija, informisanja, pristupa, brisanja, sigurnosti i procjene uticaja.
- Austrijski Zakon o zaštiti podataka, naročito § 1
Austrijski okvir za zaštitu ličnih podataka.
- Austrijski Zakon o radnom ustavu, naročito §§ 96 i 96a
Suodlučivanje kod određenih mjera kontrole i automatizovanih sistema na radu.
- Smjernice EDPB-a 05/2020 o saglasnosti prema Uredbi 2016/679
Dobrovoljnost saglasnosti i odnos zavisnosti u radnom kontekstu.
- Austrijsko tijelo za zaštitu podataka
Praktične informacije austrijskog nadzornog tijela.
Povezane teme
Zaštita podataka zaposlenih dodiruje više procesa. Ove teme produbljuju susjedna pitanja bez ponavljanja ovdje objašnjenog životnog ciklusa.
Usklađenost i upravljanje privatnošću
Odgovornosti, evidencija obrada, pravila i dokazi u preduzeću.
Prava ispitanika i pristup
Zahtjeve, identitet, rokove i kopije podataka obradite strukturirano.
Izvršitelji obrade i pružaoci usluga
Razvrstajte vanjske pružaoce i njihov pristup podacima zaposlenih.
BRANDaktuelne pravne novosti
Pretplatite se na pravne novosti
Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle pravne novosti.
Pretplata na pravne novostiRazgovarajte o zaštiti podataka zaposlenih
Zajedno provjeravamo tokove podataka, ovlaštenja, sisteme kontrole, čuvanje i sljedeće organizacione korake.
Razjasnite pitanje zaštite podataka
Adresa
BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich
Telefon
+43 662 6280000