Prelucrarea datelor cu caracter personal ale angajaților poate reprezenta o adevărată provocare pentru angajatori în condițiile în care, în calitate de operatori de date cu caracter personal, aceștia trebuie să îndeplinească o serie de obligații reglementate de legislația aplicabilă la nivel european și național.
Aspecte precum modul de gestionare a contului de e-mail al unui fost angajat, posibilitatea de a monitoriza angajații prin intermediul sistemelor de geo-localizare (GPS) a autovehiculelor puse la dispoziție de către angajator, utilizarea de aplicații și servicii bazate pe tehnologia de tip cloud ce implică transferul internațional de date, toate acestea presupun operațiuni de prelucrare a datelor cu caracter personal ce necesită respectarea rigorilor legii.
În acest context, angajatorii trebuie să se asigure, printre altele, că prelucrarea datelor angajaților se realizează conform scopurilor specificate, legitime, proporționale și necesare, că au un temei al prelucrării datelor clar identificat și că datele prelucrate sunt necesare și neexcesive raportat la scopul prelucrării, că au realizat informarea corectă și la timp a angajaților privind prelucrarea datelor, că au definit perioadele de stocare a datelor, păstrarea datelor urmând să fie făcută conform perioadelor definite și nu mai mult decât este necesar atingerii scopului prelucrării, că au implementat toate măsurile necesare pentru protejarea datelor împotriva accesului neautorizat.
Prin Legea nr. 190/ 2018 privind măsurile de punere în aplicare a Regulamentul general privind protecția datelor (RGPD) a fost acordată o atenție aparte prelucrării datelor cu caracter personal prin utilizarea de sisteme de monitorizare prin mijloace de comunicații electronice și/sau prin mijloace de supraveghere video la locul de muncă, în scopul realizării intereselor legitime urmărite de angajator, fiind reglementate astfel condițiile cumulative ce trebuie îndeplinite pentru ca o astfel de prelucrare să fie legală. În acest sens, legea prevede că o astfel de prelucrare este permisă numai dacă interesele legitime urmărite de angajator sunt temeinic justificate și prevalează asupra intereselor sau drepturilor și libertăților persoanelor vizate, angajatorul a realizat informarea prealabilă obligatorie, completă și în mod explicit a angajaților, a fost consultat sindicatul sau, după caz, reprezentanții angajaților înainte de introducerea sistemelor de monitorizare, alte forme și modalități mai puțin intruzive pentru atingerea scopului urmărit de angajator nu și-au dovedit anterior eficiența și durata de stocare a datelor cu caracter personal este proporțională cu scopul prelucrării, dar nu mai mare de 30 de zile, cu excepția situațiilor expres reglementate de lege sau a cazurilor temeinic justificate.
În acest context, având în vedere rigorile legii privind condițiile în care poate avea loc o astfel de monitorizare la locul de muncă, este necesar ca înainte de a o pune în practică, fiecare angajator să evalueze în ce măsură nu ar putea utiliza mijloace mai puțin intruzive pentru atingerea scopului urmărit, astfel încât să se preîntâmpine încălcarea dispozițiilor legale mai sus - enunțate și aplicarea sancțiunilor contravenționale de către autoritatea competentă.
În practică, sancțiunile aplicate angajatorilor în calitate de operatori de date cu caracter personal de către Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal au vizat aspecte dintre cele mai diverse precum prelucrarea ilegală a datelor unui fost angajat prin utilizarea acestora în cadrul corespondenței prin poșta electronică, în scopul desfășurării activității societății ulterior încetării relației contractuale cu acesta, dezvăluirea către un terț, fără respectarea condițiilor legale a datelor cu caracter personal ale unui fost angajat, nerespectarea în mod corespunzător de către angajator a dreptului de acces al unui angajat astfel cum acesta este reglementat de prevederile Regulamentului General privind Protecția Datelor (RGPD), prelucrarea de către angajator, fără temei legal, a datelor cu caracter personal ale angajatului său, date colectate prin intermediul sistemului de monitorizare GPS instalat pe mașina de serviciu, în timpul în care acesta se afla în afara programului de lucru, inclusiv în perioadele de concediu, prelucrarea în mod excesiv a datelor cu caracter personal constând în imagini ale angajaților prin intermediul camerelor video instalate în birourile în care aceștia își desfășoară activitatea, etc.
Concluzionând, respectarea de către angajatori a prevederilor legale în materia prelucrării datelor cu caracter personal este necesară nu doar pentru a preîntâmpina un eventual risc reputațional și/sau pierderi financiare constând în amenzi contravenționale, ci și pentru a le oferi confortul propriilor angajați că le sunt respectate drepturile conform RGPD.
Avocat Anca Tătaru – Avocat titular Cabinet de Avocat Tătaru Anca Maria
Un material realizat in parteneriat cu Avocat.ro