
Șeful îți urmărește ecranul: cinci condiții limitează monitorizarea în România

În România, monitorizarea electronică sau video a salariaților în interesul legitim al angajatorului poate fi legală numai dacă sunt îndeplinite cumulativ cinci condiții, inclusiv o durată proporțională de stocare care, de regulă, nu depășește 30 de zile, potrivit articolului 5 din Legea nr. 190/2018. Condițiile privesc justificarea măsurii, informarea prealabilă, consultarea reprezentanților salariaților, eficiența alternativelor mai puțin intruzive și păstrarea datelor.
Dacă un program captează ecranul, înregistrează comunicații ori colectează jurnale care identifică angajatul, contează ce face efectiv sistemul, nu doar cum îl numește firma. O politică internă poate anunța monitorizarea, dar nu justifică singură capturarea continuă a ecranului sau accesul la conținutul mesajelor. Pentru fiecare măsură trebuie verificat scopul, întinderea colectării și efectul asupra vieții private.
Cinci condiții: ce justifică angajatorul și ce întreabă angajatul
Această verificare privește sistemele de monitorizare prin mijloace de comunicații electronice sau de supraveghere video folosite la locul de muncă pentru interesul legitim al angajatorului. Punctele de mai jos se aplică împreună. Întrebările salariatului urmăresc explicații concrete; ele nu presupun că dreptul de acces la date îi dă automat dreptul la toate documentele interne ale firmei.
- Interesul legitim. Angajatorul trebuie să justifice temeinic interesul urmărit și să arate de ce acesta prevalează asupra drepturilor persoanelor monitorizate. Angajatul poate întreba ce problemă concretă rezolvă sistemul și de ce este necesar nivelul ales de supraveghere. O referire generală la productivitate nu explică, singură, de ce ar fi necesare imagini repetate ale întregului ecran.
- Informarea înainte de monitorizare. Angajatorul trebuie să informeze complet și explicit salariații înainte de folosirea sistemului. Angajatul poate cere informarea care i-a fost comunicată și poate verifica dacă descrie tipurile de date colectate și scopul prelucrării. O regulă care interzice folosirea personală a echipamentului nu spune, prin ea însăși, că angajatorul va citi conversații ori va păstra capturi de ecran.
- Consultarea reprezentanților. Înainte de introducerea sistemului, angajatorul trebuie să consulte sindicatul sau, după caz, reprezentanții angajaților. Salariatul poate întreba când a avut loc consultarea și la ce măsură s-a referit. Informarea individuală și consultarea sunt cerințe distincte: o notificare trimisă tuturor nu răspunde întrebării dacă reprezentanții au fost consultați.
- Alternativele mai puțin intruzive. Angajatorul trebuie să poată arăta că alte forme sau modalități de atingere a scopului, care afectează mai puțin viața privată, nu și-au dovedit anterior eficiența. Angajatul poate întreba ce opțiuni au fost încercate și ce rezultat au avut. Dacă scopul este controlul accesului la un sistem, de pildă, trebuie explicat de ce o evidență limitată a accesărilor nu ar fi suficientă înainte de a colecta conținutul comunicațiilor.
- Păstrarea datelor. Angajatorul trebuie să stabilească o durată proporțională cu scopul. Limita obișnuită este de 30 de zile; o perioadă mai lungă cere o situație expres reglementată de lege sau o justificare temeinică. Angajatul poate solicita perioada aplicată fiecărei categorii de date și motivul unei eventuale excepții. Limita maximă obișnuită nu înseamnă că toate înregistrările trebuie păstrate până la împlinirea ei.
De ce contează monitorizarea efectivă, nu doar politica internă
În cauza Bărbulescu împotriva României, comunicatul Consiliului Europei arată că instanțele naționale nu examinaseră suficient dacă angajatul fusese anunțat în prealabil, cât de amplă fusese supravegherea, ce motive concrete o justificau și dacă existau metode mai puțin intruzive. Angajatorul accesase conținutul comunicațiilor sale, iar Curtea Europeană a Drepturilor Omului a constatat încălcarea dreptului la respectarea vieții private și a corespondenței.
Cazul arată de ce o notificare și funcționarea reală a sistemului trebuie privite separat. Dacă informarea descrie o verificare punctuală, dar aplicația colectează permanent imagini sau mesaje, analiza trebuie să privească datele colectate în practică, persoanele care le pot vedea și consecințele folosirii lor. Reperele privind proporționalitatea sunt utile și cititorilor din Republica Moldova; lista condițiilor cumulative de mai sus aparține însă legii române.
Cum ceri acces la datele colectate
Articolul 15 din RGPD îți dă dreptul să afli dacă sunt prelucrate date personale care te privesc și, dacă da, să primești acces la ele și o copie. Poți cere scopurile prelucrării, categoriile de date, destinatarii sau categoriile de destinatari și perioada de stocare preconizată ori criteriile folosite pentru stabilirea ei. Copia privește datele tale; dacă o înregistrare include și alte persoane, trebuie luate în considerare și drepturile acestora.
Trimite cererea printr-un canal oficial al angajatorului și descrie perioada și activitatea vizată. Nu trebuie să cunoști numele aplicației: poți menționa capturi ale ecranului, jurnale de conectare, mesaje sau imagini video. Această precizare ajută firma să identifice datele, fără a reduce cererea la un singur program. Orientările Comitetului european pentru protecția datelor cer un răspuns fără întârzieri nejustificate, cel târziu într-o lună de la primirea cererii; termenul poate fi prelungit cu cel mult două luni când complexitatea sau numărul cererilor o impune, cu informarea persoanei despre motivul întârzierii.
Model de cerere: „Vă rog să îmi confirmați dacă prelucrați date personale care mă privesc prin monitorizarea activității electronice sau video în perioada [perioada]. Dacă da, solicit acces la aceste date și o copie a lor. Vă rog să precizați scopurile prelucrării, categoriile de date, destinatarii sau categoriile de destinatari și perioada de stocare ori criteriile folosite pentru stabilirea ei. Vă rog să îmi comunicați și informarea transmisă înainte de începerea monitorizării.”
Poți solicita separat explicații despre interesul legitim invocat, consultarea reprezentanților și alternativele încercate. Dreptul de acces privește datele personale și informațiile prevăzute pentru acest drept; el nu garantează automat o copie integrală a evaluărilor sau corespondenței interne a angajatorului.
Dacă răspunsul lipsește sau nu acoperă cererea
Păstrează cererea și dovada trimiterii. Dacă primești un răspuns incomplet, identifică precis ce lipsește: copia datelor, categoriile colectate, destinatarii ori perioada de stocare. Pagina de plângeri a ANSPDCP arată că persoana care nu primește răspuns în termenul aplicabil sau este nemulțumită de răspuns se poate adresa autorității cu o plângere însoțită de dovezi.
Pentru angajat, informațiile obținute permit compararea monitorizării reale cu ceea ce i s-a comunicat înainte de pornirea sistemului. Pentru manager, aceleași informații trebuie să poată fi identificate pentru fiecare categorie de date colectate: scopul, accesul la ele și momentul ștergerii.
Citește și:
Articole similare


Un dialog Microsoft autentic poate fura tokenul OAuth chiar după MFA

Ransomware fără criptare: atacatorii au furat 896,2 TB într-un an

ChatGPT sau Gemini pentru viața digitală: integrarea nu garantează prioritizarea

UiPath și BDO mută auditul spre agenți AI, dar omul păstrează controlul

Mozilla Monitor verifică gratuit până la 20 de adrese în breșe
Abonează-te la newsletter
Primește cele mai noi știri despre Web3, IA și cripto direct în inbox.