Un operator de date a fost amendat de ANSPDCP, în total, cu 3.000 de euro (echivalentul în lei) pentru încălcarea mai multor prevederi din GDPR. „Investigația a fost demarată ca urmare a unei plângeri formulate de o persoană vizată care a reclamat faptul că IAMSAT Muntenia SA a continuat să prelucreze datele sale personale după desfacerea contractului de muncă, în anul 2020. Printr-o cerere, această persoană a adus la cunoștință operatorului că nu își dă consimțământul pentru utilizarea adresei sale de e-mail și că se opune prelucrării datelor sale personale de către IAMSAT Muntenia SA sau/și de terți persoane fizice sau juridice, după încetarea contractului de muncă”, transmtite azi Autoritatea într-un comunicat.
Totodată, mai aflăm din comunicatul Autorității, firma nu a prezentat dovezi cu privire la informarea prealabilă și completă a angajaților săi, inclusiv a persoanei vizate, înainte de a începe prelucrarea datelor personale ale acestor persoane prin mijloacele de supraveghere video instalate la locul lor de muncă, puse în funcțiune de la jumătatea anului 2020, deși operatorul avea obligația informării salariaților potrivit art. 12-13 din GDPR.
Angajatorii prelucrează numeroase date personale ale angajaților: pe multe dintre ele le prelucrează în temeiul unor obligații impuse de lege (de pildă, tot ceea ce ajunge în Revisal), pe altele, în interes legitim și pe altele, cu consimțământul angajaților înșiși - deși în raportul angajat-angajator, dat fiind că cel dintâi e subordonat celui din urmă, consimțământul nu este apreciat ca fiind dat în condiții ideale în termenii GDPR-ului; de aceea, angajatorilor li se recomandă să nu încerce să-și justifice prelucrările pe acest temei, ci pe interesul legitim, mai degrabă.
Salariatul care pleacă de la firmă este liber să ceară ștergerea datelor sale personale, doar că firma nu va putea să le șteargă pe cele pe care trebuie să le prelucreze în temeiul unor obligații legale, pentru că, procedând astfel, ar risca sancțiuni legale. Apoi, statele de salarii și alte documente justificative ce trebuie înregistrate în contabilitate (și care pot conține date personale ale salariaților) trebuie păstrate în arhivă mulți ani de zile, conform Ordinului Ministerului Finanțelor 2.634/2015.
Ceea ce subliniază ANSPDCP în comunicatul său este că, înainte de toate, angajatorii trebuie să răspundă solicitărilor formulate de angajați privind dreptul de opoziție la prelucrare, nu să le ignore considerându-le neîntemeiate sau excesive. Chiar dacă solicitarea angajatului ca firma să-l șteargă cu totul din evidențele sale nu poate fi satisfăcută de companie pentru că mare parte dintre acele date sunt prelucrate în virtutatea legii, solicitarea acestuia trebuie să primească un răspuns. Conform GDPR, orice persoană fizică are dreptul la ștergerea datelor personale prelucrate de un operator. Însă acest drept este inaplicabil atunci când este vorba de respectarea unei obligații legale care prevede prelucrarea datelor respective.
„Dacă nu ia măsuri cu privire la cererea persoanei vizate, operatorul informează persoana vizată, fără întârziere şi în termen de cel mult o lună de la primirea cererii, cu privire la motivele pentru care nu ia măsuri şi la posibilitatea de a depune o plângere în faţa unei autorităţi de supraveghere şi de a introduce o cale de atac judiciară”, scrie în art. 12 din GDPR.
Chiar dacă prelucrează datele în virtutea unei obligații legale sau interesului legitim, firmele trebuie să le răspundă în orice situații angajaților care cer să afle ce date le sunt prelucrate de angajator și în ce scop. În esență, salariatul are cam toate drepturile pe care le are în raport cu orice alt operator de date personale.
Două dintre problemele cele mai des aduse în față în raportul angajat - angajator când vine vorba de protecția datelor personale și de modul cum sunt prelucrate ele de angajator sunt folosirea unor măsuri excesive de supraveghere la locul de muncă și diseminarea de date personale din greșeală ori intenționat, de către alți angajați, care operează cu datele respective sau au acces la acestea.