Quantcast

„H&M“ duomenų skandalas: susirūpinti turėtų ir Lietuvos darbdaviai

Praėjusią savaitę Švedijos drabužių gamintojai „H&M“ Vokietijoje dėl neteisėto darbuotojų duomenų rinkimo ir jų tvarkymo skirta 35 mln. Eur bauda. Įmonė, neturėdama teisėto pagrindo ir tinkamai neinformavusi darbuotojų, rinko asmeninę informaciją, taip pažeisdama Europos Sąjungos Bendrąjį duomenų apsaugos reglamentą (BDAR).

Praktika rodo, kad ir dalis Lietuvos įmonių kaupia perteklinę informaciją, duomenis tvarko neturėdamos tinkamo teisinio pagrindo, dažnai nesilaikydamos pareigos iš anksto informuoti darbuotojus apie duomenų tvarkymą.

„H&M“ neteisėto duomenų rinkimo istorija išaiškėjo, kai kompanija 2019 m. pastebėjo duomenų saugumo pažeidimą Niurnberge įsikūrusio paslaugų centro sistemoje. Bendrovė teigia nedelsiant informavusi Hamburge įsikūrusią duomenų apsaugos instituciją, o pastarajai pradėjus tyrimą paaiškėjo, kad Niurnbergo paslaugų centre dar nuo 2014 m. buvo kaupiama itin jautri asmeninė darbuotojų informacija.

„H&M“ paslaugų centre neformalių pokalbių metu buvo renkami įvairūs duomenys, leidę sukurti individualų kiekvieno darbuotojo profilį. Informaciją pasiekti galėjo kelios dešimtys vadybininkų, o remiantis šiais duomenimis buvo vertinami darbuotojų pasiekimai ir svarstomi su darbo santykiais susiję klausimai. Jei Niurnbergo paslaugų centro darbuotojas susirgdavo, sugrįžus jo ar jos laukdavo pokalbis su vadybininku, kurio metu teirautasi apie nustatytą diagnozę, bendrą sveikatos būklę. Po atostogų asmeniniuose ar grupiniuose pokalbiuose buvo dalijamasi atostogų įspūdžiais, o pokalbiai dažnai liesdavo net šeimyninių santykių ir religijos temas. Dalis informacijos buvo saugoma tiek vidiniuose bendrovės serveriuose, tiek išorinėse platformose.  Be to, buvo kaupiama informacija ne tik apie čia dirbančius žmones, bet ir apie jų šeimos narius.

Remiantis BDAR nuostatomis, darbdavys turi teisę tvarkyti darbuotojų asmens duomenis teisėtu, sąžiningu ir skaidriu būdu ir nustatytais, aiškiai apibrėžtais bei teisėtais tikslais. Šie tikslai turi būti aiškiai įvardinti ir žinomi darbuotojams, o darbdavys turi užtikrinti, kad duomenys nebus prieinami trečiosioms šalims. Tokių jautrių duomenų, kaip religija, rasė, filosofiniai bei politiniai įsitikinimai, sveikatos būklė ir kt., tvarkymas yra apskritai draudžiamas, išskyrus aiškiai apibrėžtas išimtis, pavyzdžiui, kai tai reikalinga viešajam interesui visuomenės sveikatos srityje užtikrinti ar siekiant darbdaviui pasinaudoti prievolėmis ar teisėmis darbo bei socialinės teisės srityse. Remiantis šiomis BDAR numatytomis išimtimis, darbdaviai renka informaciją, ar darbuotojas užsikrėtė COVID-19, nes tai susiję su visuomenės sveikatos interesais, taip pat darbdavys gali būti informuotas apie pavaldinio negalią, nes tai yra reikšminga aplinkybė darbuotojų socialinėms garantijoms. Vis tik jei išimtiniais atvejais duomenys apie sveikatą ir gali būti renkami, tokie duomenys negali būti naudojami kitais tikslais nei kad jie buvo renkami, tarkime, pateisinti atleidimą arba sumažinti darbo užmokestį.

Darbuotojo sutikimas galimas tik išimtiniais atvejais

Nors dėmesys duomenų apsaugai Lietuvoje didėja, dalis bendrovių vis dar nepaiso BDAR reikalavimų. Neretai darbdaviai nebūna tinkamai informavę darbuotojų apie jų duomenų tvarkymą, taip pat dažnai kaupia perteklinę informaciją, nebūtiną darbdavio funkcijoms atlikti. Vyrauja klaidingas įsitikinimas, kad darbuotojų duomenų tvarkymą geriausiai grįsti jų sutikimu, tačiau šis pagrindas yra tinkamas tik išimtiniais atvejais.

Savanoriško sutikimo taikymą apsunkina darbo santykiuose esantis disbalansas, mat darbdavio ir darbuotojo galios pozicijos nėra lygios. Nors BDAR numato pastarojo sutikimą kaip galimą duomenų tvarkymo teisinį pagrindą, jis tokiu gali būti laikomas tik tada, jei darbuotojui suteikiamas realus pasirinkimas leisti ar neleisti tvarkyti asmeninę informaciją. Kadangi darbuotojai retai gali savanoriškai laisva valia duoti sutikimą, darbdaviai juo turėtų remtis tik išimtiniais atvejais ir rasti kitą pagrindą asmens duomenų tvarkymui.

Dažniausiai darbuotojų asmens duomenų tvarkymas yra reikalingas vykdant darbo sutarties įsipareigojimus (pavyzdžiui, asmeninės banko sąskaitos numeris gali būti reikalingas atlyginimo išmokėjimui) arba teisines prievoles darbdaviui, kurių jis negali įvykdyti be darbuotojo asmens duomenų (pavyzdžiui, darbo laiko ir poilsio laiko apskaitos duomenys). Tačiau pavaldinio politinių pažiūrų arba lytinės orientacijos darbdaviui žinoti nereikia.  Nepriklausomai nuo to, kokiu teisėtu pagrindu darbdavys remsis, visais atvejais darbuotojas privalo būti informuotas, kokiais tikslais, kokie jo duomenys, kiek laiko tvarkomi ir kas turi prieigą prie jų.

Duomenų tvarkymas stebėsenos ar kontrolės tikslais

Dažnai darbdaviai pamiršta, kad vykdant asmens vaizdo ir (ar) garso duomenų tvarkymą darbo vietoje ar asmens duomenų, susijusių su darbuotojų stebėsena, tvarkymą, papildomai būtina atlikti poveikio duomenų apsaugai vertinimą. Tokios procedūros metu vertinami tvarkymo tikslai ir veiksmai, jų reikalingumas ir proporcingumas, galimos rizikos darbuotojų teisėms ir nustatomos priemonės tokioms rizikoms pašalinti. Jei atlikus vertinimą paaiškėja, kad darbdavys negali pakankamai sumažinti nustatyto pavojaus, prieš pradėdamas tvarkyti duomenis, jis turi konsultuotis su Valstybine duomenų apsaugos inspekcija.

Be to, darbdaviai turi įvertinti, ar darbuotojų informacijos neperduoda už Europos ekonominės erdvės ribų, pavyzdžiui, ar duomenys nėra saugomi išoriniuose serveriuose – vadinamosiose debesų kompiuterijos saugyklose, esančiose JAV. Prieš duomenų perdavimą, įmonės turi įsitikinti, ar ne EEE šalių garantuojamas apsaugos lygis nenusileidžia ES garantuojamai apsaugai, ir duomenų perdavimui taikyti tinkamas apsaugos priemones. Pažymėtina, kad ES Teisingumo Teismas 2020 m. liepos mėn. pripažino negaliojančiu ES ir JAV „privatumo skydą“, kuris leido asmens duomenis perduoti duomenų gavėjams JAV, priklausantiems šiam skydui, be papildomų formalumų.

BDAR kelia reikalavimus ne tik asmens duomenų rinkimui, bet ir jų saugojimui. Pažymėtina, kad ir šis plačiai nuskambėjęs „H&M“ atvejis išaiškėjo 2019 m. būtent saugumo pažeidimų bendrovės sistemose metu. Būtent tada bendrovė, laikydamasi BDAR reikalavimų, kreipėsi į duomenų apsaugos priežiūros instituciją ir taip atsitiktinai atskleidė neteisėtai tvarkomus duomenis. Darbdaviai visus duomenų pažeidimus turi registruoti, o apie keliančius pavojų darbuotojų teisėms ir laisvėms per 72 valandas pranešti Valstybinei duomenų apsaugos inspekcijai ir (tam tikrais atvejais) patiems darbuotojams.

„H&M“ atvejis parodo, kad ES valstybių narių institucijos linkusios rimtai vertinti asmens duomenų apsaugą ir darbuotojų interesus. Mūsų darbdaviams tai dar vienas priminimas, kad galima kaupti ir tvarkyti tik tuos darbuotojų duomenis, kurie būtini darbo santykiams vykdyti ir atitinka teisės aktų reikalavimus, iš anksto apibrėžtais teisėtais tikslais ir apie duomenų tvarkymą tinkamai informuojant darbuotojus. Neteisėtas asmens duomenų tvarkymas gali sukelti ne tik reputacinę žalą ir sumažinti pasitikėjimą klientų akyse – verslui taip pat gresia iki 20 mln. Eur, arba 4 proc. metinės bendros pasaulinės apyvartos siekiančios baudos.



NAUJAUSI KOMENTARAI

Galerijos

  • Strateginė migla
    Strateginė migla

    Agresija prieš kaimynus, tarptautinės teisės ignoravimu Maskva išvadavo Vakarų sąjungininkus nuo vidinio poreikio laikytis tam tikro komunikacijos etiketo. Auklėjimas laisvojo pasaulio atstovams trukdo nusileisti iki Rusijos nebeprezidento D...

  • E. Lucasas: pavėluotas JAV pagalbos paketas Ukrainai turėtų išsklaidyti niūrią nuotaiką
    E. Lucasas: pavėluotas JAV pagalbos paketas Ukrainai turėtų išsklaidyti niūrią nuotaiką

    Skleidžiasi pavasaris. Nusilpę Ukrainos gynėjai gaus dalį jiems reikalingos amunicijos. Nukentėję Ukrainos miestai turėtų gauti daugiau oro gynybos priemonių. JAV politinė sistema pagaliau, vėluodama pusę metų, pasiekė rezultatą, kurio norėjo d...

  • Willkommen in Litauen
    Willkommen in Litauen

    Vos Vyriausybė ir „Rheinmetall“ pasirašė ketinimų protokolą dėl amunicijos gamyklos Lietuvoje, jau tą pačią dieną ėmė tyliai mutuoti nepasitenkinimo erzelis. Kadangi gamyklą planuojama statyti ant Sveikatos mokslų universiteto v...

    18
  • Kur eina karavanas?
    Kur eina karavanas?

    Dar neišsivadėjo keturių komunarų aura Ramybės parke – jau iš peties triūsia naujo paminklo statytojai. Nors sakoma, kad dovanotam arkliui į dantis nežiūrima, kauniečiai išdrįso: ne visi entuziastingai sutinka verslininko i...

    16
  • Autoritarinis populizmas: kur slypi pavojai?
    Autoritarinis populizmas: kur slypi pavojai?

    1950-aisiais parama populistinėms jėgoms svyravo ties 10 proc., 2023 m. išaugo beveik iki 27 proc., rodo švedų analitinio centro TIMBRO ir Europos laisvosios rinkos analitinių centrų tinklo EPICENTER parengtas Autoritarinio populizmo indeksa...

    11
  • Ar prezidento vadovaujama Valstybės gynimo taryba nieko nebereiškia?
    Ar prezidento vadovaujama Valstybės gynimo taryba nieko nebereiškia?

    Lietuvą pasiekė puiki žinia – Vokietijos gynybos pramonės gigantas ,,Rheinmetall AG‘‘ planuoja statyti Lietuvoje amunicijos gamyklą. Tai ne tik geros ir ilgalaikės darbo vietos viename iš Lietuvos regionų, Lietuvos eksporto didi...

    5
  • Žiurkėnas mumyse
    Žiurkėnas mumyse

    Reikia saugoti savo kailiuką, nes gyvename kosminės įtampos laikais. Todėl svarbu ne gynyba, o mityba. Visavertė. Tokia yra mūsų, žiurkėnų, ambicija. Misime iki susivėmimo ir gal išvengsime susinaikinimo. ...

    8
  • Po Sibirą – be vadovo
    Po Sibirą – be vadovo

    Įpusėjus 1911-ųjų vasarai, Josifas Visarionovičius Džiugašvilis (1878–1953) persikėlė į Vologdos miestą, mat caro valdžia jam čia leido pagyventi porą mėnesių. Vologdoje jis trumpam buvo užmezgęs romaną su paaugle Pelagėja Onufr...

    3
  • Kur dingo rinkimų kampanija?
    Kur dingo rinkimų kampanija?

    Gerai kažkas pastebėjo, kad pas mus nevyksta jokia rinkimų į šalies prezidentus kampanija. Praėjusią savaitę jau buvo paskelbti visi oficialūs kandidatai, tarp kurių yra milijonierių, tačiau nematyti nei plakatų, nei skelbimų su vieš...

    9
  • Ugnis ir vanduo
    Ugnis ir vanduo

    Pastarąsias dienas pasaulyje kažkaip nevaldomai įsišėlo ugnis ir vanduo – dvi iš keturių stichijų ar pradinių elementų, sukūrusių Žemę ir sudarančių jos egzistencijos pagrindą. Bent jau taip mąstyta Antikoje. ...

    1
Daugiau straipsnių