Προστασία προσωπικών δεδομένων στον εργασιακό τομέα κατά την έξαρση του κορωνοϊού
19:00 - 27 Απριλίου 2020


Είναι, επομένως, απαραίτητο, οι υπεύθυνοι επεξεργασίας δεδομένων και οι εκτελών την επεξεργασία, να διασφαλίζουν τη νόμιμη επεξεργασία των προσωπικών δεδομένων των υποκείμενων αυτών και την προστασία αυτών των δεδομένων. Επιτρέπεται οι αρχές δημόσιας υγείας και οι εργοδότες, βάσει του κανονισμού περί προστασίας προσωπικών δεδομένων GDPR, να επεξεργάζονται προσωπικά δεδομένα στο πλαίσιο μιας επιδημίας, σύμφωνα με την τοπική νομοθεσία και τους όρους που καθορίζονται σε αυτή.
Ο τομέας της απασχόλησης είναι ένας από τους τομείς που έχουν επηρεαστεί σοβαρά όσον αφορά τη συμμόρφωση με τους κανόνες προστασίας προσωπικών δεδομένων ενόψει της έξαρσης της πανδημίας Covid-19. Οι εργοδότες μπορεί να χρειαστεί να ζητήσουν από τους υπαλλήλους τους να γνωστοποιήσουν δεδομένα σχετικά με τα ταξίδια τους, την υγεία τους κ.ά. Οι εργοδότες πρέπει να είναι πολύ προσεκτικοί όταν συλλέγουν και επεξεργάζονται προσωπικά δεδομένα, έτσι ώστε να σέβονται τις γενικές αρχές του νόμου και ταυτόχρονα να τηρούν τις νομικές τους υποχρεώσεις καθώς και την ακεραιότητα και την ιδιωτικότητα των υπαλλήλων τους.
ΝΟΜΙΜΗ ΕΠΕΞΕΡΓΑΣΙΑ:
Προκειμένου να γίνεται νόμιμη επεξεργασία δεδομένων ειδικής κατηγορίας, τα λεγόμενα ευαίσθητα δεδομένα, τα οποία περιλαμβάνουν δεδομένα υγείας, πρέπει να προσδιοριστεί τόσο μία νόμιμη προϋπόθεση σύμφωνα με το άρθρο 6 του κανονισμού προστασίας προσωπικών δεδομένων GDPR καθώς μια χωριστή προϋπόθεση για επεξεργασία σύμφωνα με το άρθρο 9 του εν λόγω κανονισμού.
- Άρθρο 9:
Ωστόσο, η συγκατάθεση του υποκείμενου των δεδομένων δεν είναι η μόνη παρέκκλιση. Ο γενικός κανονισμός προστασίας προσωπικών δεδομένων GDPR προβλέπει νομικές βάσεις ως εξαιρέσεις, που επιτρέπουν την επεξεργασία προσωπικών δεδομένων χωρίς τη συγκατάθεση των υποκείμενων των δεδομένων, εάν είναι «απαραίτητο για λόγους δημόσιου συμφέροντος στον τομέα της δημόσιας υγείας, όπως η προστασία από σοβαρές διασυνοριακές απειλές για την υγεία ή όπου υπάρχει ανάγκη προστασίας των ζωτικών συμφερόντων του υποκείμενου των δεδομένων».
- Άρθρο 6:
Όπως αναφέρεται επίσης στη δήλωσή του το ΕΣΠΔ, στο πλαίσιο της απασχόλησης, ο εργοδότης έχει νομική υποχρέωση σχετικά με την υγεία και ασφάλεια στο χώρο εργασίας και μπορεί, επομένως, να απαιτείται από αυτόν να επεξεργάζεται δεδομένα για το λόγο αυτό.
Η επεξεργασία δεδομένων από τον εργοδότη μπορεί επίσης να απαιτείται για θέματα δημόσιου συμφέροντος, όπως ο έλεγχος ασθενειών και άλλων απειλών για την υγεία. Η επεξεργασία σύμφωνα με το άρθρο 6 μπορεί επίσης να είναι νόμιμη εάν είναι απαραίτητη για την προστασία των ζωτικών συμφερόντων του υποκείμενου των δεδομένων ή άλλου φυσικού προσώπου.
Ο ΡΟΛΟΣ ΤΩΝ ΕΡΓΟΔΟΤΩΝ:
Οι εργοδότες θα πρέπει να απαιτούν πληροφορίες για την υγεία μόνο στο βαθμό που το επιτρέπει η τοπική νομοθεσία και σε αυτή την περίπτωση η αρχή της αναλογικότητας και της ελαχιστοποίησης των δεδομένων είναι σχετικές. Οι εργοδότες πρέπει να είναι πολύ προσεκτικοί στην αποκάλυψη πληροφοριών και δεδομένων που ενδέχεται να μην απαιτούνται να αποκαλυφθούν.
Ταυτόχρονα, θα πρέπει να ενημερώσουν τις εσωτερικές διαδικασίες τους όσον αφορά τους σκοπούς επεξεργασίας των πρόσθετων ευαίσθητων δεδομένων, καθώς και να ενημερώσουν την πολιτική διατήρησης αρχείων τους για να διασφαλίσουν ότι προβλέπεται η περίοδος διατήρησης αυτών των πρόσθετων δεδομένων. Πρέπει να θεσπιστούν περαιτέρω μέτρα και μηχανισμοί ασφαλείας που διασφαλίζουν την προστασία των δεδομένων (π.χ. περιορισμένη/ασφαλής πρόσβαση).
ΔΟΥΛΕΥΟΝΤΑΣ ΑΠΟ ΤΟ ΣΠΙΤΙ:
Η νέα πραγματικότητα ανάγκασε τους εργοδότες να διασφαλίσουν την εφαρμογή ενός επιχειρησιακού σχεδίου συνέχειας, το οποίο επιτρέπει στους εργαζόμενους να εργάζονται από το σπίτι. Οι διατάξεις του γενικού κανονισμού προστασίας προσωπικών δεδομένων GDPR, δεν θέτουν εμπόδιο σε αυτό.
Ο εργοδότης πρέπει να διασφαλίσει ότι έχει εφαρμόσει τα κατάλληλα τεχνικά και οργανωτικά μέτρα για να εξασφαλίσει ένα επίπεδο ασφάλειας κατάλληλο για τον κίνδυνο, ιδίως από τυχαία ή παράνομη, καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε προσωπικά δεδομένα που μεταδίδονται, αποθηκεύονται ή με άλλο τρόπο επεξεργάζονται. Τέτοια μέτρα περιλαμβάνουν μέτρα ψευδωνυμοποίησης και κρυπτογράφησης που διασφαλίζουν την εμπιστευτικότητα και τη χρήση συστημάτων που επιτρέπουν την απομακρυσμένη πρόσβαση (remote access) των εργαζομένων στο δίκτυο και στο σύστημα προστασίας/τοίχος ασφαλείας (firewall) του γραφείου / εταιρείας (π.χ. VPN). Θα πρέπει επίσης να εφαρμοστούν διαδικασίες για τη ρύθμιση της χρήσης των έντυπων αντιγράφων από τον εργαζόμενο και θα πρέπει επίσης οι υπάλληλοι να ενημερωθούν σχετικά με τα βήματα που πρέπει να ληφθούν σε περίπτωση παραβίασης.
ΣΥΜΠΕΡΑΣΜΑ:
Οι εργοδότες πρέπει να:
- λαμβάνουν την κατάλληλη μέριμνα για να απαιτούν από τους υπαλλήλους και τους επισκέπτες τους, πληροφορίες που σχετίζονται με ευαίσθητα δεδομένα μόνο στο βαθμό που το επιτρέπει η εθνική νομοθεσία, ενώ ταυτόχρονα να τηρούν την αρχή της αναλογικότητας και της ελαχιστοποίησης των δεδομένων,
- ενημερώσουν το προσωπικό τους για τυχόν συμβάντα που σχετίζονται με τον κορονοϊό Covid-19 και να λάβουν προστατευτικά μέτρα. Ταυτόχρονα, πρέπει να διασφαλίσουν ότι δεν αποκαλύπτουν περιττές πληροφορίες και να βεβαιωθούν ότι διασφαλίζεται η αξιοπρέπεια και η ακεραιότητα του πληγέντος εργαζόμενου,
- βεβαιωθούν ότι αυξάνονται τα μέτρα ασφαλείας και επικαιροποιούνται οι διαδικασίες όταν πρόκειται για την επεξεργασία ευαίσθητων δεδομένων και την εργασία από το σπίτι. Πρέπει πάντοτε να διασφαλίζουν ότι τα προσωπικά δεδομένα των υποκείμενων των δεδομένων είναι ασφαλή.
ΕΠΙΦΥΛΑΞΗ
Αυτή η δημοσίευση έχει συνταχθεί ως γενικός οδηγός και μόνο για ενημερωτικούς σκοπούς. Δεν είναι υποκατάστατο επαγγελματικής συμβουλής. Κανείς δεν πρέπει να βασίζεται σε αυτή χωρίς να λάβει ανεξάρτητη συμβουλή βασισμένη στα γεγονότα της δικής του/της υπόθεσης. Καμία ευθύνη δεν μπορεί να γίνει αποδεκτή από τους συγγραφείς ή τους εκδότες της δημοσίευσης για οποιαδήποτε απώλεια η οποία έχει προκληθεί ενεργώντας ή μη βάσει αυτής της δημοσίευσης.
* Άντρεα Ιωακείμ
Senior Associate Lawyer
Andrea.Ioakim@kinanis.com