Quantcast

„H&M“ duomenų skandalas: susirūpinti turėtų ir Lietuvos darbdaviai

Praėjusią savaitę Švedijos drabužių gamintojai „H&M“ Vokietijoje dėl neteisėto darbuotojų duomenų rinkimo ir jų tvarkymo skirta 35 mln. Eur bauda. Įmonė, neturėdama teisėto pagrindo ir tinkamai neinformavusi darbuotojų, rinko asmeninę informaciją, taip pažeisdama Europos Sąjungos Bendrąjį duomenų apsaugos reglamentą (BDAR).

Praktika rodo, kad ir dalis Lietuvos įmonių kaupia perteklinę informaciją, duomenis tvarko neturėdamos tinkamo teisinio pagrindo, dažnai nesilaikydamos pareigos iš anksto informuoti darbuotojus apie duomenų tvarkymą.

„H&M“ neteisėto duomenų rinkimo istorija išaiškėjo, kai kompanija 2019 m. pastebėjo duomenų saugumo pažeidimą Niurnberge įsikūrusio paslaugų centro sistemoje. Bendrovė teigia nedelsiant informavusi Hamburge įsikūrusią duomenų apsaugos instituciją, o pastarajai pradėjus tyrimą paaiškėjo, kad Niurnbergo paslaugų centre dar nuo 2014 m. buvo kaupiama itin jautri asmeninė darbuotojų informacija.

„H&M“ paslaugų centre neformalių pokalbių metu buvo renkami įvairūs duomenys, leidę sukurti individualų kiekvieno darbuotojo profilį. Informaciją pasiekti galėjo kelios dešimtys vadybininkų, o remiantis šiais duomenimis buvo vertinami darbuotojų pasiekimai ir svarstomi su darbo santykiais susiję klausimai. Jei Niurnbergo paslaugų centro darbuotojas susirgdavo, sugrįžus jo ar jos laukdavo pokalbis su vadybininku, kurio metu teirautasi apie nustatytą diagnozę, bendrą sveikatos būklę. Po atostogų asmeniniuose ar grupiniuose pokalbiuose buvo dalijamasi atostogų įspūdžiais, o pokalbiai dažnai liesdavo net šeimyninių santykių ir religijos temas. Dalis informacijos buvo saugoma tiek vidiniuose bendrovės serveriuose, tiek išorinėse platformose.  Be to, buvo kaupiama informacija ne tik apie čia dirbančius žmones, bet ir apie jų šeimos narius.

Remiantis BDAR nuostatomis, darbdavys turi teisę tvarkyti darbuotojų asmens duomenis teisėtu, sąžiningu ir skaidriu būdu ir nustatytais, aiškiai apibrėžtais bei teisėtais tikslais. Šie tikslai turi būti aiškiai įvardinti ir žinomi darbuotojams, o darbdavys turi užtikrinti, kad duomenys nebus prieinami trečiosioms šalims. Tokių jautrių duomenų, kaip religija, rasė, filosofiniai bei politiniai įsitikinimai, sveikatos būklė ir kt., tvarkymas yra apskritai draudžiamas, išskyrus aiškiai apibrėžtas išimtis, pavyzdžiui, kai tai reikalinga viešajam interesui visuomenės sveikatos srityje užtikrinti ar siekiant darbdaviui pasinaudoti prievolėmis ar teisėmis darbo bei socialinės teisės srityse. Remiantis šiomis BDAR numatytomis išimtimis, darbdaviai renka informaciją, ar darbuotojas užsikrėtė COVID-19, nes tai susiję su visuomenės sveikatos interesais, taip pat darbdavys gali būti informuotas apie pavaldinio negalią, nes tai yra reikšminga aplinkybė darbuotojų socialinėms garantijoms. Vis tik jei išimtiniais atvejais duomenys apie sveikatą ir gali būti renkami, tokie duomenys negali būti naudojami kitais tikslais nei kad jie buvo renkami, tarkime, pateisinti atleidimą arba sumažinti darbo užmokestį.

Darbuotojo sutikimas galimas tik išimtiniais atvejais

Nors dėmesys duomenų apsaugai Lietuvoje didėja, dalis bendrovių vis dar nepaiso BDAR reikalavimų. Neretai darbdaviai nebūna tinkamai informavę darbuotojų apie jų duomenų tvarkymą, taip pat dažnai kaupia perteklinę informaciją, nebūtiną darbdavio funkcijoms atlikti. Vyrauja klaidingas įsitikinimas, kad darbuotojų duomenų tvarkymą geriausiai grįsti jų sutikimu, tačiau šis pagrindas yra tinkamas tik išimtiniais atvejais.

Savanoriško sutikimo taikymą apsunkina darbo santykiuose esantis disbalansas, mat darbdavio ir darbuotojo galios pozicijos nėra lygios. Nors BDAR numato pastarojo sutikimą kaip galimą duomenų tvarkymo teisinį pagrindą, jis tokiu gali būti laikomas tik tada, jei darbuotojui suteikiamas realus pasirinkimas leisti ar neleisti tvarkyti asmeninę informaciją. Kadangi darbuotojai retai gali savanoriškai laisva valia duoti sutikimą, darbdaviai juo turėtų remtis tik išimtiniais atvejais ir rasti kitą pagrindą asmens duomenų tvarkymui.

Dažniausiai darbuotojų asmens duomenų tvarkymas yra reikalingas vykdant darbo sutarties įsipareigojimus (pavyzdžiui, asmeninės banko sąskaitos numeris gali būti reikalingas atlyginimo išmokėjimui) arba teisines prievoles darbdaviui, kurių jis negali įvykdyti be darbuotojo asmens duomenų (pavyzdžiui, darbo laiko ir poilsio laiko apskaitos duomenys). Tačiau pavaldinio politinių pažiūrų arba lytinės orientacijos darbdaviui žinoti nereikia.  Nepriklausomai nuo to, kokiu teisėtu pagrindu darbdavys remsis, visais atvejais darbuotojas privalo būti informuotas, kokiais tikslais, kokie jo duomenys, kiek laiko tvarkomi ir kas turi prieigą prie jų.

Duomenų tvarkymas stebėsenos ar kontrolės tikslais

Dažnai darbdaviai pamiršta, kad vykdant asmens vaizdo ir (ar) garso duomenų tvarkymą darbo vietoje ar asmens duomenų, susijusių su darbuotojų stebėsena, tvarkymą, papildomai būtina atlikti poveikio duomenų apsaugai vertinimą. Tokios procedūros metu vertinami tvarkymo tikslai ir veiksmai, jų reikalingumas ir proporcingumas, galimos rizikos darbuotojų teisėms ir nustatomos priemonės tokioms rizikoms pašalinti. Jei atlikus vertinimą paaiškėja, kad darbdavys negali pakankamai sumažinti nustatyto pavojaus, prieš pradėdamas tvarkyti duomenis, jis turi konsultuotis su Valstybine duomenų apsaugos inspekcija.

Be to, darbdaviai turi įvertinti, ar darbuotojų informacijos neperduoda už Europos ekonominės erdvės ribų, pavyzdžiui, ar duomenys nėra saugomi išoriniuose serveriuose – vadinamosiose debesų kompiuterijos saugyklose, esančiose JAV. Prieš duomenų perdavimą, įmonės turi įsitikinti, ar ne EEE šalių garantuojamas apsaugos lygis nenusileidžia ES garantuojamai apsaugai, ir duomenų perdavimui taikyti tinkamas apsaugos priemones. Pažymėtina, kad ES Teisingumo Teismas 2020 m. liepos mėn. pripažino negaliojančiu ES ir JAV „privatumo skydą“, kuris leido asmens duomenis perduoti duomenų gavėjams JAV, priklausantiems šiam skydui, be papildomų formalumų.

BDAR kelia reikalavimus ne tik asmens duomenų rinkimui, bet ir jų saugojimui. Pažymėtina, kad ir šis plačiai nuskambėjęs „H&M“ atvejis išaiškėjo 2019 m. būtent saugumo pažeidimų bendrovės sistemose metu. Būtent tada bendrovė, laikydamasi BDAR reikalavimų, kreipėsi į duomenų apsaugos priežiūros instituciją ir taip atsitiktinai atskleidė neteisėtai tvarkomus duomenis. Darbdaviai visus duomenų pažeidimus turi registruoti, o apie keliančius pavojų darbuotojų teisėms ir laisvėms per 72 valandas pranešti Valstybinei duomenų apsaugos inspekcijai ir (tam tikrais atvejais) patiems darbuotojams.

„H&M“ atvejis parodo, kad ES valstybių narių institucijos linkusios rimtai vertinti asmens duomenų apsaugą ir darbuotojų interesus. Mūsų darbdaviams tai dar vienas priminimas, kad galima kaupti ir tvarkyti tik tuos darbuotojų duomenis, kurie būtini darbo santykiams vykdyti ir atitinka teisės aktų reikalavimus, iš anksto apibrėžtais teisėtais tikslais ir apie duomenų tvarkymą tinkamai informuojant darbuotojus. Neteisėtas asmens duomenų tvarkymas gali sukelti ne tik reputacinę žalą ir sumažinti pasitikėjimą klientų akyse – verslui taip pat gresia iki 20 mln. Eur, arba 4 proc. metinės bendros pasaulinės apyvartos siekiančios baudos.



NAUJAUSI KOMENTARAI

Galerijos

  • Ar prezidento vadovaujama Valstybės gynimo taryba nieko nebereiškia?
    Ar prezidento vadovaujama Valstybės gynimo taryba nieko nebereiškia?

    Lietuvą pasiekė puiki žinia – Vokietijos gynybos pramonės gigantas ,,Rheinmetall AG‘‘ planuoja statyti Lietuvoje amunicijos gamyklą. Tai ne tik geros ir ilgalaikės darbo vietos viename iš Lietuvos regionų, Lietuvos eksporto didi...

    4
  • Žiurkėnas mumyse
    Žiurkėnas mumyse

    Reikia saugoti savo kailiuką, nes gyvename kosminės įtampos laikais. Todėl svarbu ne gynyba, o mityba. Visavertė. Tokia yra mūsų, žiurkėnų, ambicija. Misime iki susivėmimo ir gal išvengsime susinaikinimo. ...

    1
  • Po Sibirą – be vadovo
    Po Sibirą – be vadovo

    Įpusėjus 1911-ųjų vasarai, Josifas Visarionovičius Džiugašvilis (1878–1953) persikėlė į Vologdos miestą, mat caro valdžia jam čia leido pagyventi porą mėnesių. Vologdoje jis trumpam buvo užmezgęs romaną su paaugle Pelagėja Onufr...

    3
  • Kur dingo rinkimų kampanija?
    Kur dingo rinkimų kampanija?

    Gerai kažkas pastebėjo, kad pas mus nevyksta jokia rinkimų į šalies prezidentus kampanija. Praėjusią savaitę jau buvo paskelbti visi oficialūs kandidatai, tarp kurių yra milijonierių, tačiau nematyti nei plakatų, nei skelbimų su vieš...

    9
  • Ugnis ir vanduo
    Ugnis ir vanduo

    Pastarąsias dienas pasaulyje kažkaip nevaldomai įsišėlo ugnis ir vanduo – dvi iš keturių stichijų ar pradinių elementų, sukūrusių Žemę ir sudarančių jos egzistencijos pagrindą. Bent jau taip mąstyta Antikoje. ...

    1
  • Žodžiais dvoko nepridengsi
    Žodžiais dvoko nepridengsi

    Paputojo vienuoliktokų tarpinių patikrinimų jovalas, pakaitinis jo maišytojas garsiai trinktelėjo durimis, palikdamas dvoką uostyti 26 tūkst. gimnazistų, jų tėvams ir mokytojams. ...

    1
  • Jūros liga Trijų jūrų iniciatyvoje
    Jūros liga Trijų jūrų iniciatyvoje

    Geležinės uždangos jau seniai nebėra. Tačiau jos šešėlis dar juntamas. Kelių, geležinkelių, oro, energetikos ir kitokios jungtys yra prastesnės toje Europos pusėje, kuri patyrė komunistinį valdymą. Ypač prasta situacija dėl &Scaro...

  • Nevertiname, ką turime, prarandame – verkiame
    Nevertiname, ką turime, prarandame – verkiame

    Manau, kad kiekvienas žmogus tai galėtų pritaikyti sau, prisimindamas anapilin iškeliavusius artimus žmones ir nepanaudotą laiką bendravimui su širdžiai mielais. Bet šiandien ne apie tai. ...

    2
  • Kai net ir galvai reikia renovacijos
    Kai net ir galvai reikia renovacijos

    Atšyla oras, pakyla noras. Visų pirma, ginčytis, piktintis ir leisti žvygauti emocijoms dėl šildymo sezono (ne-)pabaigos. ...

    8
  • Vidaus vartojimas – Lietuvos ekonomikos augimo variklis
    Vidaus vartojimas – Lietuvos ekonomikos augimo variklis

    Išankstiniai indikatoriai rodo, kad ekonominis aktyvumas Lietuvoje laipsniškai atsigauna. Vis dėlto, kol daugelis pagrįstai Lietuvos ekonomikos atsigavimą sieja su eksporto ir pramonės rodikliais, vidaus vartojimas tampa ypač svarbiu kompone...

    1
Daugiau straipsnių