Privatnost
Fokusna tema

Zaštita podataka zaposlenih

Uredite podatke zaposlenih od prijema do odlaska, ograničite pristup i jasno dokumentujte kontrole na radnom mjestu.

BRANDAUER Rechtsanwälte
Kontakt osoba

Mag. Bernhard Brandauer, Rechtsanwalt

BRANDAUER Rechtsanwälte

Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.

Zaštita podataka zaposlenih prati cijeli radni odnos. Kod prijave za posao obrađuju se dokumenti i kontaktni podaci. Tokom zaposlenja mogu se obrađivati radno vrijeme, odsustva, plata, komunikacija, učinak i zapisi o pristupu. Kod odlaska treba jasno razdvojiti primopredaju, blokiranje naloga, brisanje i zakonske obaveze čuvanja.

Ova tema opisuje organizacioni okvir za preduzeća u Austriji. Ne zamjenjuje provjeru konkretnog radnog procesa ili sistema nadzora. Posebni članci o digitalnom nadzoru zaposlenih, o vještačkoj inteligenciji na radnom mjestu i o podacima bivših zaposlenih detaljnije obrađuju te pojedinačne situacije.

Za preduzeće su povezani i upravljanje privatnošću, provjera vanjskih pružalaca usluga i dokumentovanje povreda ličnih podataka. Ovdje je težište na podacima zaposlenih i njihovom životnom ciklusu.

Verfasst von Mag. Bernhard Brandauer, Rechtsanwalt

Prva orijentacija

Gdje je potreban sljedeći korak?

Tri kratka pitanja pomažu da odredite organizacioni prioritet kod podataka zaposlenih.

01 Pitanje 1

Jesu li prava pristupa podacima zaposlenih ograničena prema ulozi i zadatku?

Provjerite ne samo kadrovsku službu, nego i rukovodioce, IT, obračun plata i vanjske pružaoce usluga.

Ergebnis

Ihre Orientierung

01

Prvo uredite ovlaštenja

Prikažite koje uloge trebaju koje podatke za koji zadatak. Ukidajte prava koja više nisu potrebna, dokumentujte odobrenja i planirajte redovne provjere. Osjetljiviji podaci zahtijevaju uži pristup.
Provjerite upravljanje i odgovornosti →
02

Razdvojite čuvanje prema svrsi

Napravite pregled prema kategoriji podataka i svrsi obrade. Zabilježite koja zakonska obaveza ili konkretan zahtjev opravdava dalje čuvanje i kada podatke treba obrisati, anonimizovati ili učiniti dostupnim samo ograničeno.
Detaljnije o podacima bivših zaposlenih →
03

Sisteme kontrole razvrstajte prije upotrebe

Opišite svrhu i konkretnu analizu prije nego što se usredsredite na tehničke mogućnosti. Provjerite potrebu, srazmjernost, blaže alternative, prava pristupa i moguću ulogu radničkog savjeta.
Detaljnije o nadzoru zaposlenih →
04

Okvir je uglavnom pripremljen

Održavajte provjeru aktivnom kada se okolnosti promijene. Novi softver, organizacione promjene, pružaoci usluga, incidenti i odlasci treba da pokrenu novu provjeru svrhe, pristupa i čuvanja.
Povežite okvir upravljanja privatnošću →
Životni ciklus podataka zaposlenih

Koje pitanje nastaje u kojoj fazi?

Pravna procjena se mijenja kada se promijene svrha, uloga, pristup ili razlog čuvanja. Proces zato ne treba početi tek kada radni odnos već traje.

Koje pitanje nastaje u kojoj fazi?
Faza Tipični podaci i pitanja Organizacioni fokus
Prijava i prijem Prijave, kontaktni podaci, kvalifikacije, identitet i ugovorni podaci Ograničiti svrhu, pružiti informacije i odrediti pristup
Radni odnos Radno vrijeme, plata, odsustva, komunikacija, učinak i sigurnosni podaci Provjeriti uloge, potrebu, sigurnost i kontrole
Promjene Novi softver, rad od kuće, pružalac usluge, lokacija ili nova analiza Unaprijed razjasniti provjeru privatnosti i moguće suodlučivanje
Odlazak i primopredaja Blokiranje naloga, primopredaja, kontaktni i dokazni podaci Prekinuti aktivna prava i posebno procijeniti čuvanje
Nakon odlaska Zakonski zapisi, zahtjevi, dokazi i arhivirani podaci Kontrolisati brisanje, ograničenje i pristup tokom vremena

Potrebni podaci i vrijeme čuvanja zavise od svrhe, pravnog osnova i okolnosti radnog odnosa.

Podatke zaposlenih uredite prema svrsi i pravnom osnovu

Obrada podataka zaposlenih zahtijeva određenu svrhu i odgovarajući pravni osnov. Član 5 GDPR-a traži, između ostalog, zakonitost, ograničenje svrhe i smanjenje količine podataka. Član 6 navodi pravne osnove za lične podatke. Posebne kategorije, kao što su zdravstveni podaci, podliježu dodatnim uslovima člana 9.

Za svaki važan HR proces preduzeće treba zabilježiti koji su podaci stvarno potrebni, ko ih daje, ko ih koristi i kada svrha prestaje. Polje koje se čuva iz praktičnosti nije potrebno samo zato što ga sistem može pohraniti. Prijave za posao, bolovanja, procjena učinka i interne prijave zaslužuju posebnu procjenu.

Informacije prema članovima 13 ili 14 GDPR-a treba da prikazuju stvarni proces. Opšta obavijest možda nije dovoljna kada se uvode novi alati za analizu, sistemi kontrole ili vanjske platforme.

  • Opišite svrhu i kategoriju podataka za svaki HR proces.
  • Posebno provjerite pravni osnov i eventualnu posebnu kategoriju.
  • Prikupljajte samo podatke potrebne za konkretnu svrhu.
  • Ažurirajte informacije kada se proces bitno promijeni.

Prava pristupa moraju odgovarati zadatku

Podaci zaposlenih često se nalaze u obračunu plata, evidenciji vremena, regrutaciji, dokumentima i komunikacionim sistemima. Pristup ne treba proizlaziti samo iz pripadnosti odjelu. Član 32 GDPR-a traži nivo sigurnosti primjeren riziku. To obuhvata i organizaciona pravila koja ograničavaju i provjeravaju ovlaštenja.

Dobar model pristupa opisuje uloge, kategorije, odobrenje, ukidanje i zamjenu. Obračun plata treba druge informacije od rukovodioca. IT administratori mogu imati široka tehnička prava, ali zbog toga automatski ne postaju funkcija koja smije pregledati svaki personalni spis. Zapisi mogu podržati kontrole, ali ih ne treba čuvati bez kraja bez određene svrhe i jasnog pravila pristupa analizi.

Kod odlaska proces mora reagovati brzo i usklađeno. Treba provjeriti naloge, ključeve, mobilne uređaje, zajedničke mape i vanjski pristup. To je odvojeno od odluke koje dokumente treba čuvati zbog zakonske obaveze ili konkretnog zahtjeva.

Sistemi kontrole ne znače automatski dozvoljen nadzor

Evidencija vremena, GPS, video, zapisi prijave, komunikacija i analiza učinka mogu imati različite svrhe. Tehnička mogućnost ne znači da je svaka analiza zakonita. Prije uvođenja preduzeće treba opisati svrhu, obim podataka, pogođene osobe, ovlaštene korisnike i pravila brisanja. Stalno praćenje ponašanja ili učinka posebno snažno zadire u privatnost.

Pored GDPR-a može se primjenjivati i radno pravo. § 96 stav 1 tačka 3 ArbVG-a odnosi se na mjere kontrole i tehničke sisteme za kontrolu zaposlenih kada zadiru u ljudsko dostojanstvo. § 96a sadrži posebna pravila za određene automatizovane sisteme obrade podataka zaposlenih. Da li je potrebna saglasnost radničkog savjeta može se procijeniti samo prema konkretnom sistemu i njegovim posljedicama.

Poseban članak o nadzoru zaposlenih softverom obrađuje ovu situaciju. Sistemi vještačke inteligencije na radnom mjestu dodatno otvaraju pitanja svrhe, podataka za obuku, procjene i sporazuma sa radničkim savjetom, što obrađuje članak o vještačkoj inteligenciji na radnom mjestu.

  • Svrhu i konkretnu analizu dokumentujte prije izbora sistema kontrole.
  • Procijenite potrebu i blaže alternative.
  • Pristup izvornim podacima i rezultatima ograničite na određene uloge.
  • Provjeru privatnosti i moguće učešće radničkog savjeta počnite rano.

Razlikujte čuvanje, brisanje i ograničenje obrade

GDPR ne propisuje jedan rok čuvanja za sve podatke zaposlenih. Član 5 stav 1 tačka e ograničava čuvanje na ono što je potrebno. Obaveze iz radnog, poreskog, socijalnog i privrednog prava, kao i konkretni zahtjevi, mogu opravdati dalje čuvanje. Razlog treba zabilježiti za svaku kategoriju podataka.

Kod odlaska ne treba odmah obrisati cijeli personalni spis, ali ni bez vremenskog ograničenja arhivirati cijeli nalog. Dobar proces razdvaja aktivni pristup, materijal za primopredaju, ograničene dokaze i dokumente za koje postoji poseban pravni razlog čuvanja. Član 17 predviđa izuzetke od brisanja, između ostalog kada je čuvanje potrebno zbog pravne obaveze ili postavljanja, ostvarivanja ili odbrane pravnih zahtjeva.

Plan brisanja treba da zabilježi više od samih rokova. Treba odrediti događaj koji pokreće brisanje, odgovornu osobu, tehničke postupke, ograničenja i postupanje sa arhivama ili rezervnim kopijama. Poseban članak o podacima bivših zaposlenih detaljnije obrađuje odlazak.

Zahtjeve ispitanika obradite unutar preduzeća

Zaposleni mogu kao ispitanici koristiti prava iz GDPR-a. Tu spada naročito pravo pristupa prema članu 15. Preduzeće treba imati postupak za identitet, sisteme, rokove, uključene funkcije i moguća ograničenja. Zahtjev ne smije nestati između HR-a, IT-ja i funkcije privatnosti.

Kod pristupa treba procijeniti koji se lični podaci obrađuju i koje informacije treba saopštiti prema članu 15. Mogu biti važna prava drugih osoba, poslovne tajne ili zakonska ograničenja. Odgovor zato mora odražavati stvarne zapise i okolnosti konkretnog slučaja.

Fokusna tema o pravima ispitanika i pristupu daje opšti postupak. Podaci zaposlenih treba da ostanu povezani i sa okvirom upravljanja, evidencijom obrada, pravilima i kontrolama.

Praktičan proces za preduzeća

Dobra zaštita podataka zaposlenih nije jedan dokument. Ona povezuje HR, IT, rukovodioce, funkciju privatnosti, informacijsku sigurnost i, kada je potrebno, radnički savjet. Za svaku novu obradu treba biti jasno ko opisuje svrhu, koji podaci su potrebni, koji rizici postoje i kako se odluka dokumentuje.

Za usmjerenu pravnu i organizacionu provjeru obično pomažu evidencija obrada, obavijesti, model pristupa, pravila brisanja i čuvanja, pregled pružalaca usluga, interna pravila, opis sistema i važni sporazumi sa radničkim savjetom. Ti materijali pokazuju da li je glavni problem u svrsi, pristupu, kontroli, čuvanju ili suodlučivanju.

Sa Vama provjeravamo konkretnu obradu i uređujemo pravne i organizacione korake tako da ih mogu koristiti HR, IT i rukovodioci. Kod novih sistema provjera prije uvođenja obično je jednostavnija od naknadnog ispravljanja tekućih analiza.

Česta pitanja

Šta preduzeća pitaju o zaštiti podataka zaposlenih

Smije li poslodavac čuvati sve podatke zaposlenih? +
Ne. Obrada zahtijeva određenu svrhu i odgovarajući pravni osnov. Prema načelima GDPR-a smiju se obrađivati i čuvati samo podaci potrebni za tu svrhu. Zakonske obaveze čuvanja ili konkretni zahtjevi mogu opravdati dalje čuvanje pojedinačnih dokumenata.
Smije li preduzeće digitalno pratiti učinak? +
To zavisi od konkretnog sistema, svrhe, obima i posljedica. Tehnička mogućnost nije dovoljna. Prije uvođenja treba provjeriti potrebu, srazmjernost, prava pristupa, informacije i moguće učešće radničkog savjeta.
Koliko dugo se smiju čuvati personalni podaci? +
Ne postoji jedan rok za sve podatke zaposlenih. Vrijeme zavisi od svrhe, zakonske obaveze i konkretnih pravnih zahtjeva. Plan brisanja treba povezati kategorije, događaj, razlog, pristup i brisanje ili ograničenje.
Mogu li zaposleni tražiti pristup svojim podacima? +
Da. Pravo pristupa prema članu 15 GDPR-a može obuhvatiti i podatke zaposlenih. Preduzeće treba identifikovati zahtjev, provjeriti identitet, pretražiti relevantne sisteme i uzeti u obzir prava drugih osoba ili zakonska ograničenja. Odgovor treba odražavati stvarne zapise.
Kada radnički savjet mora učestvovati kod sistema kontrole? +
To zavisi od konkretnog sistema i njegovih posljedica. § 96 stav 1 tačka 3 ArbVG-a obuhvata mjere kontrole i tehničke sisteme koji zadiru u ljudsko dostojanstvo. § 96a sadrži posebna pravila za određene automatizovane sisteme podataka zaposlenih. Provjera prije uvođenja sprečava zakašnjelo učešće.

Izvori

BRANDaktuelne pravne novosti

Pretplatite se na pravne novosti

Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle pravne novosti.

Pretplata na pravne novosti

Razgovarajte o zaštiti podataka zaposlenih

Zajedno provjeravamo tokove podataka, ovlaštenja, sisteme kontrole, čuvanje i sljedeće organizacione korake.

Kontakt

Razjasnite pitanje zaštite podataka

Adresa

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich