victoryy rašė:
Niemand rašė:
Tess rašė:
Turiu sutikimą tokį. Mes įtraukdavom tokią pastraipą tiesiog į prašymą priimti į darbą.
Toks "sutikimas" jau savaime yra procedūrinis pažeidimas, o jei nėra dokumentuota normalus teisinis pagrindas - tai ir materialinis pažeidimas - neteisėtai tvarkomi duomenys.
Bendra taisyklė - darbuotojas negali duoti sutikimo darbdaviui duomenų apsaugos kontekste, nes toks sutikimas nėra laisvas, o darbdavio reikalavimas duoti sutikimą VISADA yra neteisėtas jau pats savaime ir gali lemti neteisėtą duomenų tvarkymą, jei nėra pagrindžiamas duomenų tvarkymas kitais pagrindais..
Išimtys iš taisyklės - kai darbuotojas yra ne darbuotojas, o tik kandidatas (CV tvarkymas "kadrų rezervo" tikslais) arba kai duomenų tvarkymas yra toks mažareikšmis, kad nekyla abejonių dėl realios (angl. genuine) darbuotojo galimybės nesutikti be jokių neigiamų pasekmių (pvz., nuotrauka web puslapyje).
Tai taip išeina jog įdarbinant darbuotojus ir visus jų duomenis tvarkant pagal įstatymus jokių sutikimų nereikia ir viskas daroma taip kaip ir įprastai?
Sutikimų nereikia, bet darbuotojai, kaip ir visi likę fiziakai turėtų būti informuojami ir šviečiami pagal GDPR 13 str.
Kai iš duomenų subjekto renkami jo asmens duomenys, duomenų valdytojas asmens duomenų gavimo metu duomenų subjektui pateikia šią informaciją (glausta, skaidria, suprantama ir lengvai prieinama forma, aiškia ir paprasta kalba):
- duomenų valdytojo tapatybę ir kontaktinius duomenis, jei yra, duomenų apsaugos pareigūno, kontaktinius duomenis;
- duomenų tvarkymo tikslus, dėl kurių ketinama tvarkyti asmens duomenis, taip pat duomenų tvarkymo teisinį pagrindą;
- tai, ar asmens duomenų pateikimas yra teisės aktais arba sutartyje numatytas reikalavimas, ar reikalavimas, kurįbūtina įvykdyti norint sudaryti sutartį, taip pat tai, ar duomenų subjektas privalo pateikti asmens duomenis, irinformaciją apie galimas tokių duomenų nepateikimo pasekmes;
- teisėtus duomenų valdytojo interesus, kai duomenys tvarkomi šiuo pagrindu;
- jei yra, asmens duomenų gavėjus arba asmens duomenų gavėjų kategorijas;
- kai taikoma, apie duomenų valdytojo ketinimą asmens duomenis perduoti į trečiąją valstybę;
- tai, kad esama automatizuoto sprendimų priėmimo, įskaitant profiliavimą, ir, bent tais atvejais, prasmingą informaciją apie loginį jo pagrindimą, taip pat tokio duomenų tvarkymo reikšmę ir numatomas pasekmes duomenų subjektui.
- duomenų saugojimo laikotarpį arba, jei tai neįmanoma, kriterijus, taikomus tam laikotarpiui nustatyti.
Kai iš duomenų subjekto renkami jo asmens duomenys, duomenų valdytojas asmens duomenų gavimo metu duomenų subjektui papildomai informuoja duomenų subjektą apie jo teises („išaiškina teises“):
- teisę prašyti, kad duomenų valdytojas leistų susipažinti su duomenų subjekto asmens duomenimis;
- teisę prašyti, kad duomenų valdytojas duomenis ištaisytų arba ištrintų, arba apribotų duomenų tvarkymą,
- kai duomenų tvarkymas grindžiamas teisėtu interesu, teisę prieštarauti (angl. object), kad duomenys būtų tvarkomi,
- kai duomenų tvarkymas grindžiamas sutikimu, teisę bet kuriuo metu atšaukti sutikimą;
- teisę į duomenų perkeliamumą;
- teisę pateikti skundą priežiūros institucijai.
Praktiškai tai reiškia, kad turi egzistuoti dokumentacija, kurioje ši info pateikiama, ir darbuotojai su ja turi būti supažindinti. Dokumentacijos forma nesvarbi, tik turinys. Gali būti skyrius darbo tvarkos taisyklėse, atskira duomenų tvarkymo politika (aprašas, įrašai, procedūros ir t.t.) ar bet kokia kitokia organizaciškai patogi forma.