A munkáltatód Hollandiában elolvashatja a munkahelyi e-mailjeidet, de csak szűk keretek között, és soha nem pusztán azért, mert a cég birtokolja a postafiókot. Az üzleti e-mail egy vállalati rendszer, így a munkáltató határozza meg a használatának szabályait; az alkalmazott által írt üzenetek tényleges elolvasása egy külön lépés, amelyhez külön indoklás szükséges. Az ellenőrzés csak akkor jogszerű, ha a munkáltatónak jogos érdeke fűződik hozzá a GDPR értelmében, ha a postafiók elolvasása szükséges és arányos ezzel az érdekkel, ha a munkatársakat előzetesen írásbeli szabályzat útján tájékoztatták, és ha az üzemi tanács hozzájárult a megfigyelési megállapodáshoz.
Elolvashatja a munkáltatóm az e-mailjeimet?
Igen, konkrét üzleti okból, és csak addig a mértékben, ameddig az ok terjed. Két szabályrendszer érvényesül egyszerre. A holland Polgári Törvénykönyv (Burgerlijk Wetboek) 7:660. cikke értelmében a munkáltató utasításokat adhat a céges berendezések használatára vonatkozóan, és ellenőrizheti, hogy ezeket az utasításokat betartják-e. Az általános adatvédelmi rendelet értelmében a postaláda tartalma és a körülötte lévő forgalmi adatok a munkavállaló személyes adatai, így minden ellenőrzés olyan adatkezelési művelet, amelynek jogalapra van szüksége, és az adatminimalizálás keretein belül kell maradnia. Az Autoriteit Persoonsgegevens (AP), a holland adatvédelmi hatóság felügyeli ezt a második szintet.
A legtöbb vitát eldöntő különbségtétel a technikai hozzáférés és a hozzáférés jogszerű felhasználása között van. Egy rendszergazda szinte mindig megnyithat egy postaládát, visszaállíthat egy törölt üzenetet a biztonsági mentésből, vagy exportálhat egy évnyi levelezést. Ez az informatikai osztályra vonatkozó tény, nem engedély. A jogi kérdés az, hogy a munkáltató megtekintheti-e, mit és mennyi ideig, és erre a kérdésre a GDPR és a Polgári Törvénykönyv 7:611. cikkében foglalt jó munkáltatói kötelezettség ad választ, nem pedig az, hogy ki fizeti a licencet.
Röviden, a kérdésre, hogy elolvashatja-e a munkáltatóm az e-mailjeimet, a válasz: igen, de nem akkor, amikor csak akarja, és nem is mindent. Az is számít, hogy mit olvasnak. A spam és a rosszindulatú programok automatikus szűrése, vagy egy olyan levelezési átjáró, amely egy bizonyos méret feletti mellékleteket blokkol, feldolgozza az e-maileket anélkül, hogy bárki elolvasná azokat; ez a fajta biztonsági intézkedés általában könnyen indokolható. Egy vezető, aki megnyitja egy kollégája postafiókját, és hónapokig tartó levelezést olvas át, valami teljesen mást tesz, annak ellenére, hogy mindketten technikailag figyelik az eseményeket. Minél súlyosabb a behatolás, annál erősebbnek kell lennie az oknak.
Egy pontot gyakran félreértenek mindkét oldal. A magáncélú használat tilalmának hiánya nem teszi a postafiókot priváttá, a tilalom megléte pedig nem teszi teljesen nyitottá. A holland munkáltatók általában tolerálják a munkahelyi e-mailek és telefonok alkalmi magáncélú használatát, és ez a tolerancia súlyt kap, amikor a bíróság később mérlegeli, hogy egy alkalmazott mennyi adatvédelemre számíthat ésszerűen.
A jogalap a jogos érdek, nem az Ön hozzájárulása.
A hollandiai munkavállalók megfigyelése szinte mindig a GDPR 6. cikke (1) bekezdésének f) pontjában foglalt jogos érdeken alapul. Ez az indok három dolgot követel meg, ebben a sorrendben. A munkáltatónak valós és közvetlen érdeket kell azonosítania, nem pedig hipotetikusat. Az adatkezelésnek szükségesnek kell lennie az érdek érvényesítéséhez. És az alkalmazott érdeke, valamint jogai és szabadságai közötti egyensúlynak a munkáltató javára kell döntenie. Az értékelést a postaláda kinyitása előtt kell elvégezni, és azt dokumentálni kell, mert egy olyan munkáltató, amely nem tudja bemutatni az indoklását, nem tudja bizonyítani, hogy az adatkezelés jogszerű volt.
A gyakorlatban érvényesülő érdekek konkrétak és általában sürgősek: biztonsági incidens, üzleti titkok vagy ügyféladatok feltételezett kiszivárgása, csalás vagy visszaélés gyanúja, szabályozó hatóság által előírt vizsgálati kötelezettség, vagy büntetőjogi feljelentés, amelyet magának a vállalatnak kell alátámasztania. Ami viszont nem állja meg a helyét, az az általános vágy, hogy lássák, mennyire keményen dolgoznak az emberek, a kíváncsiság egy kolléga iránt, vagy egy homályos érzés, hogy valami nincs rendben, mióta a csapat otthonról kezdett dolgozni. A teljesítmény levelezésen keresztüli mérése aránytalannak tekinthető, mivel a teljesítményt a kimenet, a megállapodott célok és a hétköznapi beszélgetések alapján lehet értékelni.
Mivel a monitorozás ugyanolyan adatkezelési művelet, mint bármely más, a GDPR 5. cikkének általános elvei teljes mértékben érvényesek. Az adatokat meghatározott célra kell gyűjteni, és nem szabad más célra felhasználni, ami azt jelenti, hogy az adatszivárgás kivizsgálása során talált anyagokat nem lehet véletlenül teljesítményfájllá alakítani. Az adatoknak megfelelőeknek kell lenniük, és a szükségesre kell korlátozódniuk, ami a jogi gyökere annak a követelménynek, hogy kulcsszavakra és dátumtartományokra kell keresni, ahelyett, hogy mindent el kellene olvasni. Az adatokat pedig nem szabad a szükségesnél tovább tárolni, ezért a vizsgálat céljából exportált postaláda-adatokat törölni kell, amint a vizsgálat lezárult, és az ebből eredő eljárás befejeződött. Amennyiben a monitorozás szisztematikus és kiterjedt, a munkáltatónak adatvédelmi hatásvizsgálatot is kell végeznie a megkezdése előtt; az ASZ közzéteszi azon adatkezelési műveletek listáját, amelyekhez mindig előírja azt.
Miért működik ritkán a beleegyezés a munkahelyen?
A GDPR 6. cikk (1) bekezdésének a) pontja szerinti hozzájárulás nem reális jogalap egy munkaviszonyban. A hozzájárulásnak önkéntesnek kell lennie, és egy alkalmazott, akitől az a személy kéri az engedélyt, aki a szerződéséről, a fizetéséről és az előléptetéséről dönt, ritkán van abban a helyzetben, hogy következmények nélkül nemet mondjon. Ezért egy munkaszerződésben szereplő olyan záradék, amelyben az alkalmazott beleegyezik az e-mail-figyelésbe, önmagában nem teszi jogszerűvé a megfigyelést.
Egy ilyen záradéknak továbbra is érdemes szerepelnie, mivel bizonyítja, hogy az alkalmazottat tájékoztatták, és az átláthatóság önmagában is követelmény. De nem helyettesíti a mérlegelési tesztet, és nem helyettesíti az üzemi tanács beleegyezését. Ezek különálló akadályok, és a munkáltatónak mindegyiket le kell küzdenie. Az e-mail és az adatvédelem GDPR szerinti áttekintése bemutatja, hogyan illeszkednek ezek a kötelezettségek egymáshoz egy olyan szervezet számára, amely saját szabályzatot alakít ki.
A szükségességi és arányossági teszt
A szükségszerűség azt kérdezi, hogy a cél elérhető-e anélkül, hogy egyáltalán elolvasnánk a postaládát. Az arányosság azt kérdezi, hogy a beavatkozás arányos-e a problémával. Ez a két kérdés az, amelyben a munkaadók a leggyakrabban veszítenek, nem azért, mert az indokuk rossz volt, hanem azért, mert túlmentek azon, amit az indokuk indokoltnak tartottak.
Szubszidiaritás: a legkevésbé tolakodó útvonalat kell először alkalmazni
A szubszidiaritás a szükségszerűség gyakorlati oldala: ha egy könnyebb módszer ugyanarra az eredményre vezet, akkor a könnyebb módszert kell alkalmazni. Egy feltételezett adatszivárgás kivizsgálása során ez általában azt jelenti, hogy a metaadatokkal kell kezdeni, nem pedig a tartalommal. A feladó, a címzett, az időbélyeg, az üzenet mérete és a melléklet megléte már személyes adat, de sokkal kevésbé tolakodó, mint az üzenet törzse, és gyakran elegendőek a gyanú megerősítéséhez vagy eloszlatásához. Csak akkor válik védhetővé az üzenetek megnyitása, ha a metaadatok valahová mutatnak.
Ugyanez a logika alkalmazható a hétköznapibb helyzetekre is. Ha egy vezetőnek szüksége van egy ügyfélfájlra egy hosszú távú betegszabadságon lévő kolléga postaládájából, a megoldás nem az, hogy bejelentkezik és böngészik. Megkérhetik az alkalmazottat, hogy továbbítsa a dokumentumot, vagy egy adminisztrátor szűk keresést futtathat az adott fájlra. A betegszabadság pontosan az a helyzet, amikor a postaláda valószínűleg orvosi információkat tartalmaz, amelyek a személyes adatok egy speciális kategóriájába tartoznak, szigorú szabályozással, és a munkáltatónak nincs joga ezeket megtekinteni.
Hogyan néz ki egy arányos keresés
Egy arányos ellenőrzés egyszerre három dimenzióban korlátozódik: kit keresnek, mit keresnek, és melyik időszakban. Egyetlen fejlesztőcsapattól származó szivárgás kivizsgálása az adott csapatra terjed ki, a kiszivárgott anyaghoz kapcsolódó keresési kifejezéseket használ, és az incidens körüli hetek egy időszakát vizsgálja. Nem fedi le az egész vállalatot, nem olvas el mindent, amit a fejlesztők írtak, és nem nyúlik vissza három évre.
Két további biztosíték teszi a különbséget a védhető és a védhetetlen vizsgálat között. Az első az, hogy a házkutatást olyan személynek kell elvégeznie, akinek nincs személyes érdeke az eredményben, a gyakorlatban egy biztonsági tisztviselőnek, az adatvédelmi tisztviselőnek vagy egy külső szakembernek, nem pedig annak a vezetőnek, aki felvetette a gyanút. A második az, hogy mindent naplóznak: mit kutattak át, kinek az utasítására, milyen alapon és mit találtak. Az a munkáltató, amely nem tudja rekonstruálni saját vizsgálatát, gyenge helyzetben van, amikor az alkalmazott a hivatalt vagy a bíróságot kéri annak felülvizsgálatára.
A jogszerű e-mail-monitorozás legfontosabb feltételei
| Állapot | Mit jelent a gyakorlatban |
|---|---|
| Jogos érdek | Egy konkrét, aktuális üzleti érdek, például egy feltételezett szivárgás, csalás vagy biztonsági incidens, amelyet az ellenőrzés megkezdése előtt rögzítettek. |
| Szükségesség és szubszidiaritás | Nincs könnyebb út, ami ugyanarra az eredményre vezetne. Metaadatok a tartalom előtt, beszélgetés a nyomozás előtt. |
| Arányosság | Korlátozott hatókörű, keresési kifejezésekben és időben, független személy által végrehajtva és teljes mértékben naplózva. |
| Átláthatóság | Egy írásos szabályzat, amelyet az alkalmazottak a monitorozás megkezdése előtt ismertek, és amely ismerteti a célokat, a módszereket és a megőrzést. |
| Üzemi tanács jóváhagyása | Az üzemi tanácsokról szóló törvény 27. cikke szerinti ellenőrzési rendszer előzetes jóváhagyása, amennyiben létezik üzemi tanács. |
Privát üzenetek egy céges postaládában
Egy egyértelműen privát üzenet bizonyos fokú védelmet nyújt még a céges postaládában is. Az Emberi Jogok Európai Egyezményének 8. cikke védi a magánéletet és a levelezést, és a munkahelyen is alkalmazandó, a holland bíróságok pedig közvetlenül alkalmazzák. 2017-ben az Emberi Jogok Európai Bíróságának Nagykamarája meghatározta azokat a tényezőket, amelyeket egy nemzeti bíróságnak mérlegelnie kell, amikor egy munkáltató figyelemmel kíséri egy alkalmazott kommunikációját: hogy a munkavállalót előre tájékoztatták-e, és milyen egyértelműen, milyen mértékű volt a megfigyelés, és hogy a tartalmat elolvasták-e, vagy csak a forgalmi adatokat, hogy a munkáltatónak jogos okai voltak-e, hogy rendelkezésre állt-e kevésbé tolakodó módszer, milyen következményekkel járt a megfigyelés az alkalmazottra nézve, és hogy a munkavállaló megfelelő védelmet kapott-e.
Egy holland postaládára alkalmazva ez egy működőképes szabályt eredményez. Egy jogszerű keresést végző munkáltatónak, amely egy nyilvánvalóan privát üzenetre bukkan a feladó, a tárgy vagy a mappa miatt, amelyben az üzenet található, abba kell hagynia az olvasását, és ki kell hagynia az üzenetet a fájlból. Ugyanez vonatkozik az egészségi állapotot, vallást, szakszervezeti tagságot vagy politikai nézeteket felfedő üzenetekre is: ezek a személyes adatok különleges kategóriái, és feldolgozásuk alapja sokkal szűkebb, mint a közönséges adatok esetében.
Az alkalmazottak maguk is megerősíthetik ezt a védelmet. A személyes levelezés munkahelyi fiókon kívül tartása a leghatékonyabb lépés, a beérkező személyes üzenetek áthelyezése pedig egy egyértelműen elnevezett mappába a második. Ez nem egy varázspajzs, de kijelöli a határt, és egy olyan határ, amely a vizsgálat megkezdése előtt látható volt, sokkal nagyobb súllyal bír, mint egy utólag állított határ.
Miért kell először az üzemi tanácsnak beleegyeznie?
Egy e-mail- vagy internet-megfigyelési rendszert bevezetni, módosítani vagy visszavonni kívánó munkáltatónak az üzemi tanács előzetes hozzájárulására van szüksége. Az Üzemi Tanácsokról szóló törvény (Wet op de ondernemingsraden) 27. cikke (1) bekezdésének k) pontja a vállalatnál dolgozó személyek személyes adatainak feldolgozására és védelmére vonatkozó intézkedéseket szabályozza. A 27. cikk (1) bekezdésének l) pontja az e személyek jelenlétének, magatartásának vagy teljesítményének megfigyelésére vagy ellenőrzésére szolgáló vagy alkalmas létesítményekre vonatkozó intézkedéseket szabályozza. Az e-mail-naplózás, az internetszűrés, a kamerás megfigyelés, a belépőkártyák és a termelékenységi szoftverek mind e címszavak egyikébe vagy mindkettőbe tartoznak.
Az üzemi tanács kötelező azokban a vállalatokban, ahol legalább ötven ember dolgozik. Kisebb szervezeteknél a kötelezettség nem keletkezik, de a GDPR átláthatósági és egyensúlyozási követelményei nem tűnnek el vele; a munkáltatónak csupán eggyel kevesebb belső ellenőrzése és eggyel több oka van arra, hogy gondosan dokumentálja saját indokait.
Az üzemi tanács kihagyásának szankciója valós. Ha a munkáltató beleegyezés nélkül hozza meg a döntést, az üzemi tanács írásban hivatkozhat a döntés semmisségére a tudomásszerzéstől számított egy hónapon belül, és a döntés ezt követően semmisnek tekintendő. Az a munkáltató, amely egy semmis döntésre épített felügyeleti rendszert, egyszerre szembesül megfelelési és bizonyítási problémával, és az üzemi tanács kérheti az alkerületi bíróságtól (kantonrechter), hogy kötelezze a munkáltatót a törvény betartására és a döntés szerinti cselekvéstől való tartózkodásra.
Egy árnyalatnyi részletet mindkét irányban rendszeresen figyelmen kívül hagynak. Amihez hozzájárulás kell, az a megállapodás, nem pedig az egyes vizsgálatok. A munkáltatónak nem kell minden alkalommal engedélyt kérnie az üzemi tanácstól, amikor egy konkrét gyanút vizsgál, feltéve, hogy a vizsgálat a tanács által már jóváhagyott kereteken belül marad. Ezzel szemben a tanács hozzájárulása nem teszi a túlzott vizsgálatot jogszerűvé: a GDPR-tesztet továbbra is át kell menni az eset tényállásán.
Mit kell tartalmaznia egy jogszerű monitoring szabályzatnak?
Az átláthatóság nem udvariassági gesztus, hanem feltétel. Az Általános Adatvédelmi Rendelet (GDPR) 12–14. cikke előírja, hogy az alkalmazottakat világosan és a tényleges kezelés előtt tájékoztassák arról, hogy mit és miért kezelnek róluk. A gyakorlatban ez egy e-mail- és internetpolitika formájában valósul meg, amelyet a munkaszerződéssel együtt adnak át, vagy a személyzeti kézikönyvben szerepeltetnek, és elég gyakran hivatkoznak rá ahhoz, hogy senki se állíthassa hitelesen, hogy soha nem látta. A „munkáltató figyelemmel kísérheti a kommunikációt” típusú jogfenntartás nem elegendő, mert az semmit sem mond az alkalmazottnak a célokról, a hatályról vagy a garanciákról.
Egy olyan irányelv, amely kiállja a vizsgálatot, legalább a következőket fogalmazza meg egyszerűen:
- a monitorozás céljai, konkrétan leírva, nem pedig minden elképzelhető felsorolásaként;
- mit dolgoznak fel valójában és milyen technikai eszközökkel, beleértve azt is, hogy a tartalom olvasható-e vagy csak forgalmi adatok;
- ki engedélyezheti az ellenőrzést, ki végzi azt, és hogyan alkalmazzák a négy szem elvét;
- mennyi ideig őrzik meg a monitoring adatokat és a vizsgálat eredményeit, és mikor semmisítik meg azokat;
- megengedett-e a vállalati rendszerek magáncélú használata, és ha igen, milyen korlátok között;
- a munkavállalók jogai, beleértve a saját adataikhoz való hozzáférést és a panasztételi jogot az AP-nél.
A szabályzatot be is kell tartani. Egy olyan munkáltató, amely kulcsszókereséseket ígért, majd egy teljes postafiókot exportált, rosszabb helyzetben van, mint amelyik soha semmit sem írt le, mert most megszegte a saját közzétett szabályait. A munkáltatói és munkavállalói kötelezettségek megértéséről szóló jegyzetünk, valamint a holland munkáltatók jogi kötelezettségeire vonatkozó tágabb betekintésünk továbbmegy abba, hogy ezek a dokumentumok hogyan hatnak a munkaviszony többi részével. Azok a szervezetek, amelyek külső referenciaértéket szeretnének a folyamataikhoz, gyakran egy általános GDPR megfelelőségi ellenőrzőlistát használnak, de az ellenőrzőlista csak kiindulópont egy beszélgetéshez, nem helyettesíti a mérlegelési tesztet.
Monitoring, ha a munkáltató gyanítja a visszaélést
Az e-mail-figyeléssel kapcsolatos viták többsége egy konkrét gyanú kivizsgálásából, nem pedig a rutinszerű megfigyelésből ered. A gyanú általában néhány dolog egyike: bizalmas információk kikerülése a vállalattól, összeférhetetlenség egy beszállítóval vagy egy versenytárssal, a valóságnak nem megfelelő költségek, egy kolléga zaklatása, vagy egy alkalmazott versenytárs vállalkozás alapítása munkaidőben. Mindezekben a munkáltatónak valódi érdeke fűződik. A kérdés soha nem az, hogy folytathat-e vizsgálatot, hanem az, hogy meddig mehet el.
A célzott nyomozás korlátai
Egy megalapozott nyomozás egy írásbeli határozattal kezdődik, amely rögzíti a gyanút, az azt alátámasztó tényeket, a nyomozás célját és azt az okot, hogy az enyhébb eszközök miért nem elegendőek. Ezután a határozatban meghatározott terjedelmet követi. A keresés kiterjesztése, mivel az első kör semmit sem hozott eredményre, pontosan az a halászrepülés, amelyet a szükségességi teszt hivatott megakadályozni, és ez az a pont, ahol sok nyomozás jogellenessé válik.
Hollandiában lehetséges titkos nyomozás, de ez a legsúlyosabb változat, és csak akkor védhető, ha az alkalmazott előzetes tájékoztatása meghiúsítaná a nyomozást, például azért, mert a bizonyítékok megsemmisülnének. Még ebben az esetben is ideiglenesnek, szűk kereteken belülinek kell lennie, és a munkavállalót utólag kell tájékoztatni. Az a munkáltató, amely szokásos gyakorlatként titkos megfigyelést végez, konkrét és dokumentált ok nélkül, a rossz oldalon áll.
A munkavállaló sem mentes a jogoktól az eljárás során. A jó munkaadói gyakorlat azt jelenti, hogy a megállapításokkal szembesített munkavállalót tájékoztatják arról, hogy mit vizsgáltak és milyen alapon, és valódi lehetőséget kap a magyarázatra, mielőtt következtetéseket vonnának le. Az olyan szembesítés, amelyben a munkavállalónak kinyomtatott dokumentumokat mutatnak be, és a helyszínen egyezség aláírására kérik, ritkán vezet sikerre a későbbiekben.
Mi történik a bizonyítékokkal egy felmondási ügyben
A munkáltatók rendszeresen feltételezik, hogy a jogellenesen megszerzett e-mail bizonyítékok automatikusan értéktelenek, és a munkavállalók is rendszeresen ugyanezt feltételezik a saját javukra. Egyik sem igaz. A holland polgári eljárás a szabad bizonyítás szabályai alapján működik, és a bíróságok kimondták, hogy az igazság megállapításának érdeke általában felülmúlja a kizárást, így a magánélet védelméhez kapcsolódó szabályok megsértésével megszerzett bizonyítékokat csak kivételes körülmények között semmisítik meg.
Ez nem teszi a jogsértést költségmentessé. A jogellenesen megfigyelő munkáltatóval szemben továbbra is kártérítési igény, panasz az AP-hez, valamint egy bíróság is felmerülhet, amely mérlegeli a magatartását az elbocsátás elbírálásakor. Egy gyorsított felmondás (ontslag op staande voet) esetén a munkáltatónak a Polgári Törvénykönyv 7:678. cikke értelmében sürgős okot kell bizonyítania, hogy késedelem nélkül cselekedett, és az okot azonnal közölte. Egy hónapokig elhúzódó vizsgálat aláássa az azonnaliság követelményét, egy túlzottan alapos vizsgálat pedig a szokásos jogosultságokon felüli méltányos kártérítés melletti érveket táplál. Az alkalmazottak elbocsátásának jogi kezeléséről szóló útmutatónk részletesen ismerteti ezt a sorrendet.
Mi a teendő, ha úgy gondolja, hogy a monitorozás túl messzire ment?
Kezdje azzal, hogy megállapítja, mi történt valójában, ne pedig azzal, hogy mit gyanít. Az adatkezelőként a GDPR 15. cikke értelmében hozzáférési joggal rendelkezik az adatokhoz: írásban megkérdezheti munkáltatójától, hogy milyen személyes adatokat kezel Önről, milyen célból, milyen jogalapon, ki kapta meg az adatokat, és mennyi ideig tárolja azokat, valamint kérhet másolatot. A munkáltatónak egy hónapon belül kell válaszolnia, ami összetett esetekben meghosszabbítható, és csak akkor tarthat vissza anyagokat, ha mások jogai valóban megkövetelik. A jól megfogalmazott hozzáférési kérelem a leghatékonyabb első lépés, mert arra kényszeríti a munkáltatót, hogy papíron is vesse alá a saját beszámolóját.
Ezzel párhuzamosan, vesse fel az ügyet belsőleg. Ha a vállalatnak van adatvédelmi tisztviselője (functionaris gegevensbescherming), ő a természetes címzett; egyébként a HR vagy az üzemi tanács. Az üzemi tanácsnak ebben különös érdeke fűződik, mert ha a monitoring egy jóváhagyott megállapodáson kívül történik, az ugyanúgy az ő problémája, mint a tiéd. A megbeszéléseket tényszerűen és írásban rögzítse, és jegyezze fel a dátumokat, a rendszereket és az elolvasottnak vélt üzeneteket.
Ha ez sehová sem vezet, két külső út létezik, és ezek különböző célokat szolgálnak. Az AP-hez benyújtott panasz felügyeleti út: a hatóság kivizsgálhatja a munkáltató gyakorlatát, és korrekciós intézkedéseket vagy bírságot szabhat ki, de kártérítést nem ítél meg. A saját helyzetedben a polgári jogi kereset az út: kérheted a bíróságtól a megfigyelés leállítását, az adatok törlését, valamint a jogsértés miatti kártérítés megítélését, és ha a megfigyeléshez a kereset elutasítása kapcsolódik, a kettőt általában ugyanabban az eljárásban tárgyalják az alkerületi bíróság előtt.
A munkaügyi ügyekben az időzítés fontos, mivel az elbocsátással kapcsolatos határidők rövidek és könyörtelenek, az informatikai rendszerekben található bizonyítékok pedig a naplók rotációjával felülíródnak. Ha már van egy figyelmeztetés, felfüggesztés vagy elbocsátás az asztalon, kérjen tanácsot, mielőtt reagálna rá, ne pedig utólag; egy munkaügyi jogász egyetlen beszélgetés során fel tudja mérni, hogy a vádat eredményező vizsgálat jogszerű volt-e, és mit jelent ez az Ön pozíciójára nézve.
Beérkezett üzeneteken túli monitorozás: naplózás, szűrés és távoli munka
Az e-mail csak egy szál a munkavállaló által hátrahagyott digitális nyomnak. Az internet- és proxynaplók, a VPN- és bejelentkezési adatok, a hozzáférési engedélyek, a mobileszköz-kezelés a céges telefonon, a levelezési átjárók és a termelékenységi irányítópultok mind személyes adatokat dolgoznak fel, és mindegyikre ugyanaz a keretrendszer vonatkozik: meghatározott cél, szükségesség, arányosság, előzetes átláthatóság, és ahol van üzemi tanács, annak hozzájárulása. Azok a munkáltatók, akik minden eszközt külön beszerzési döntésként kezelnek, hajlamosak olyan szintű megfigyeléshez vezetni, amelyet egyikük sem szándékozott, és amelyet egyetlen üzleti indok sem támaszt alá.
A skála túlsó végén helyezkednek el azok az eszközök, amelyek folyamatosan az alkalmazottat figyelik a rendszer helyett: billentyűleütés-naplózás, fix időközönként készített képernyőképek, az aktív és tétlen időt pontozó szoftverek, valamint a webkamera bekapcsolva tartásának kötelezettsége a munkanap során. Ezeket rendkívül nehéz igazolni. Inkább állandóak, mintsem incidensvezéreltek, rögzítik az alkalmazott privát környezetét és a munkát is, és szinte mindig van egy könnyebb alternatíva a megállapodás szerinti kimenet és a szokásos felügyelet formájában. Egy holland bíróság már kimondta, hogy az alkalmazott arra kötelezése, hogy egész nap bekapcsolva tartsa a kamerát, elfogadhatatlan beavatkozás a magánéletbe.
Az otthoni munkavégzés nem csökkenti a küszöböt, hanem emeli. Az otthon a magánszféra magja, amelyet az Emberi Jogok Európai Egyezményének 8. cikke véd, és az oda irányuló megfigyelésnek ennek megfelelően erősebb indoklásra van szüksége. A „hozd magaddal a saját eszközödet” megoldások fordított esetben is ugyanolyan körültekintést igényelnek: a személyes telefonon lévő kezelőszoftvernek a munkahelyi konténerre kell korlátozódnia, és a munkáltatónak pontosan el kell tudnia magyarázni, hogy mely adatokat láthatja és mely adatokat nem az adott eszközön.
A postaládád távozás után
A munkavállalók gyakran feltételezik, hogy az e-mailek elolvasására vonatkozó kérdés az utolsó munkanapon megszűnik. Ez nem így van, mivel a postaláda megmarad, és a benne lévő személyes adatok nem válnak szabaddá. A korábbi munkáltató továbbra is az adatok kezelője, és továbbra is köteles betartani a célhoz kötött és a tárolási korlátozást.
A védhető megközelítés egy rövid, előre bejelentett leállás. A fiókot azonnal deaktiválják, ahelyett, hogy hónapokig működni hagynák. Az automatikus válasz a levelezőket egy megnevezett kollégához irányítja, a bejövő üzenetek tartalmának továbbítása nélkül. Amennyiben a továbbítás egy utódnak valóban szükséges a folytonosság érdekében, korlátozott és közölt ideig fut, majd leáll. A távozó alkalmazott által megjelölt személyes levelezést átadják vagy törlik, ahelyett, hogy elolvasnák. Egy korábbi alkalmazott postafiókjának a végtelenségig tartó életben tartása és megfigyelése abban a reményben, hogy valami hasznos dolog kerül elő, semmilyen jogi alappal nem jár.
Egy korábbi alkalmazottnak továbbra is joga van hozzáférni a saját személyes adataihoz, és kérheti a már nem szükséges adatok törlését. Érdemes ezeket a jogokat időben gyakorolni, mert a távozás után a gyakorlati válasz gyakran attól függ, hogy milyen biztonsági mentési és megőrzési ütemtervek készültek el.
Gyakran ismételt kérdések az e-mail adatvédelemmel kapcsolatban
Néhány helyzet olyan gyakran adódik, hogy közvetlen választ érdemel.
Elolvashatja a munkáltatóm a törölt e-maileket?
Igen, nagyon valószínű, hogy megtehetik. Amikor egy e-mailen a „törlés” gombra kattintasz, az általában a „Törölt elemek” mappába landol. Még nem tűnt el véglegesen.
Ami még ennél is fontosabb, a legtöbb vállalkozás kifinomult biztonsági mentési rendszereket üzemeltet. Ezek a rendszerek archiválják az összes e-mail adatot, gyakran jogszabályi megfelelés vagy katasztrófa utáni helyreállítás céljából. Ez azt jelenti, hogy még ha véglegesen törlünk is egy e-mailt a saját postaládánkból, valószínűleg továbbra is létezik egy másolat a cég szerverén. Ha a munkáltatónknak jogos, jogilag megalapozott oka van a kivizsgálásra, gyakran vissza tudják állítani ezeket az archivált üzeneteket.
Egy e-mail törlése nem jelenti azt, hogy az örökre eltűnik.
Mi a helyzet a személyes eszközömmel?
A saját laptop vagy telefon használata munkahelyi célokra privátabbnak tűnhet, de ugyanazok az általános szabályok érvényesek. Abban a pillanatban, hogy csatlakoztatod a személyes eszközödet a céges hálózathoz, vagy használod a munkahelyi e-mailjeid eléréséhez, a szakmai kommunikációd a munkáltatói szabályzatok hatálya alá tartozik.
Az igazi kérdés nem az, hogy kié az eszköz, hanem az, hogy kié az e-mail fiók és a rajta átfolyó adatok. A munkahelyi e-mailek a cég tulajdonának minősülnek, függetlenül attól, hogy céges számítógépen vagy a személyes okostelefonodon nézed meg őket.
Pontosan ezért létfontosságú a személyes és a professzionális fiókok közötti egyértelmű határvonal megtartása a saját adataid védelme érdekében.
A chatüzeneteket is figyelik?
Abszolút. A munkahelyi platformokon, például a Slacken , a Microsoft Teamsen vagy más belső csevegőrendszereken küldött üzeneteket a holland adatvédelmi törvények ugyanúgy kezelik, mint az e-maileket. Ezek egyszerűen üzleti kommunikációnak minősülnek.
Ez azt jelenti, hogy a munkáltató figyelemmel kísérheti őket, ha megfelelnek a jogos érdek szigorú jogi feltételeinek, és biztosítják, hogy a megfigyelés szükséges és arányos legyen.
Csakúgy, mint az e-mailek esetében, a munkáltatódnak átlátható szabályzattal kell rendelkeznie, amely tájékoztat az ezeken a platformokon történő esetleges megfigyelésről. Soha ne feltételezd, hogy egy kollégáddal folytatott „privát” beszélgetés egy céges rendszeren valóban bizalmas. Ezek a beszélgetések a cég digitális nyilvántartásának részévé válnak, és egy jogi vizsgálat során előhívhatók.
Law & More Tanácsot ad a munkáltatóknak az üzemi tanács és az ASZ általi ellenőrzést is kiálló monitoring szabályzatok kidolgozásában és végrehajtásában, valamint tanácsot ad azoknak az alkalmazottaknak, akiknek postaládájukból eltávolított anyagokkal van dolguk. Ha vizsgálattal, felülvizsgálatra szoruló szabályzattal vagy e-mailben kapott bizonyítékokon alapuló elbocsátással van dolguk, kérjük, vegyék fel velünk a kapcsolatot, hogy felmérhessük az Ön helyzetét.


