← Muncă & HR

Muncă & HR · Privacy la locul de muncă

Politică de monitorizare IT pentru angajați și munca remote

Companiile pot avea motive legitime să protejeze datele, conturile și infrastructura, inclusiv când personalul lucrează de la distanță. Monitorizarea nu devine însă legală doar pentru că este posibilă tehnic. Scopul, instrumentele, persoanele vizate, datele colectate, accesul și retenția trebuie analizate înainte de activare și explicate angajaților.

monitorizare ITGDPRremote work
PrincipiuNecesitate și proporționalitate
Înainte de activareInformare explicită și consultare, după caz
RetențieProporțională; regula specială indică de regulă cel mult 30 zile
01

Securitatea nu este un cec în alb

Angajatorul trebuie să definească scopuri concrete: prevenirea exfiltrării, investigarea incidentelor, continuitatea serviciilor sau protecția sistemelor. Formule precum «pentru orice interes al companiei» nu permit o evaluare reală a necesității.

Legea nr. 190/2018 stabilește condiții speciale atunci când sunt utilizate sisteme de monitorizare prin comunicații electronice sau supraveghere video bazate pe interes legitim: interes justificat, informare explicită, consultare, verificarea alternativelor mai puțin intruzive și o durată proporțională de stocare.

02

Ce date sunt colectate și cine le vede

Politica trebuie să descrie instrumentele — loguri de autentificare, EDR, filtrare web, DLP, e-mail profesional, VPN sau localizarea echipamentului — fără ambiguități care ar surprinde angajatul.

  • scopul fiecărui instrument și categoriile de date;
  • evenimentele care declanșează o analiză umană;
  • rolurile autorizate și jurnalizarea accesului;
  • durata de păstrare și criteriile excepțiilor;
  • destinatarii externi, transferurile și furnizorii utilizați;
  • drepturile persoanei vizate și canalul de contact.
03

Proporționalitate, DPIA și investigații

Monitorizarea continuă a conținutului, capturile de ecran, keylogging-ul, camera sau localizarea precisă sunt foarte intruzive și necesită o justificare excepțional de solidă. În multe cazuri există alternative: controlul accesului, segregarea datelor, alerte pe evenimente sau auditul punctual.

Dacă prelucrarea este susceptibilă să genereze un risc ridicat, trebuie realizată o evaluare de impact înainte de implementare. Investigațiile ulterioare trebuie să respecte scopul, accesul limitat, integritatea probelor și dreptul la apărare.

04

Munca remote: securitate fără invadarea vieții private

Politica trebuie să separe utilizarea profesională de viața privată: dispozitive aprobate, conturi, actualizări, VPN, Wi-Fi, stocare locală, documente pe hârtie și raportarea incidentelor. Pentru BYOD sunt necesare reguli speciale privind containerizarea și ștergerea datelor companiei.

Angajatul trebuie să știe ce poate vedea compania, când poate interveni de la distanță și ce se întâmplă la încetarea raportului. Măsurile tehnice trebuie corelate cu telemunca, securitatea și sănătatea în muncă și evidența timpului.

05

Cum decurge colaborarea

  1. 01
    Analiza situației

    Clarificăm structura organizației, documentele existente, practica internă și riscurile relevante pentru politica de monitorizare și securitate remote.

  2. 02
    Proiectarea soluției

    Stabilim mecanismul juridic potrivit și îl corelăm cu fluxurile reale de lucru, responsabilitățile și sistemele utilizate.

  3. 03
    Redactarea documentelor

    Pregătim documentul principal, anexele și instrucțiunile de implementare într-o formă coerentă și ușor de folosit.

  4. 04
    Implementare și predare

    Revizuim observațiile, livrăm forma finală și explicăm pașii de semnare, comunicare, înregistrare sau aplicare.

ÎNTREBĂRI

Întrebări frecvente

Pot citi e-mailul profesional al angajatului?

Accesul nu ar trebui tratat ca implicit. Trebuie definite scopul, condițiile, informarea, persoanele autorizate și o procedură proporțională, inclusiv pentru absențe sau investigații.

Consimțământul angajatului rezolvă problema?

De regulă, dezechilibrul din raportul de muncă face consimțământul un temei fragil. Angajatorul trebuie să identifice temeiul adecvat și să respecte toate garanțiile aplicabile.

Este permisă monitorizarea productivității prin capturi de ecran?

O asemenea măsură este puternic intruzivă. Trebuie demonstrat de ce este necesară, de ce alternativele mai puțin intruzive nu funcționează și cum sunt limitate frecvența, accesul și retenția.

Ai nevoie de o politică de monitorizare IT proporțională?

Trimite informațiile și documentele relevante pentru o evaluare juridică și o soluție adaptată organizației.