Според Garante работодателите могат да съхраняват метаданните на имейлите до 7 дни

Информация като дата, час, подател, получател, тема и размер на кореспонденцията на служителите може да се запази по-дълго само при доказана и документирана необходимост

В бюлетина си за месец октомври италианският надзорен орган за защита на личните данни (Garante per la protezione dei dati personali) съобщи, че е изготвил насоки за компютърните програми и услуги за управление на електронна поща на работното място и обработка на метаданни за публични и частни работодатели.

Документът е роден след разследвания, проведени от Garante, които се появява рискът някои IT програми и услуги за управление на електронна поща, предлагани от доставчици в облачен режим, са конфигурирани по такъв начин, че да събират и съхраняват по подразбиране, по превантивен и обобщен начин метаданните, свързани с използването на имейл акаунти на служители (например ден, час, подател, получател, тема и размер на имейла). В някои случаи беше установено също, че системите не позволяват на работодателите да деактивират системното събиране на данни и да съкратят периода на съхранение.

С насоките Garante изисква от работодателите да проверят дали IT програмите и услугите за управление на електронната поща, използвани от служителите (особено в случай на пазарни продукти, доставяни в облака или като услуга), им позволяват да променят основните настройки, предотвратяване на събирането на метаданни или ограничаване на периода на тяхното съхранение до максимум 7 дни, с възможност за удължаване, при наличие на доказани нужди, с още 48 часа. Период, считан за достатъчен, от чисто техническа гледна точка, за да се гарантира редовното функциониране на имейла, използван от служителя.

Работодатели, които за организационни и производствени нужди или за защита на информационните активи на собственика (по-специално, например за специфични нужди за сигурност на системата) трябва да обработват метаданни за по-дълъг период от време, ще трябва да изпълнят предоставените гаранционни процедури по силата на синдикални договорености. Удължаването на периода на съхранение извън срока, всъщност може да доведе до индиректен дистанционен контрол върху дейността на работника, смята Garante.

Ето какво пише в т. 5 от насоките за работодателите:

В светлината на горните съображения и за да се предотврати обработването на лични данни, което не е в съответствие с регулаторната рамка, с последваща административна и наказателна отговорност, публичните и частните работодатели ще трябва да приемат необходимите мерки, за да приведат обработката си в съответствие.

По-специално е необходимо да се провери с дължимата грижа дали IT програмите и услугите за управление на електронната поща, използвани от служителите – особено в случай на пазарни продукти, предоставяни в облачен режим или в режим като услуга – позволяват на клиента (работодателя) да променя основните настройки, предотвратяващи събирането на гореспоменатите метаданни или ограничаващи периода на съхранение на същите до максимум седем дни, с възможност за удължаване с още 48 часа, при определени условия.

В тази перспектива производителите на услуги и приложения се приканват, по време на фазата на тяхното разработване и проектиране, да вземат предвид правото на защита на данните.

В противен случай публичните или частните работодатели, като администратори на данни, трябва алтернативно, в случай че въпросната обработка на лични данни се окаже необходима за преследване на организационни или производствени нужди, да изпълнят горепосочените гаранционни процедури, предвидени от секторните разпоредби (чл. 4 от закон 300/1970) или да преустановят използването на такива IT програми и услуги. … Във всеки случай трябва да се осигури необходимата прозрачност спрямо работниците, като им се предостави конкретна информация относно обработването на лични данни преди започване на обработването (виж чл. 5, ал. 1, буква а), 12 и 13 от Регламента). Това също като се вземе предвид фактът, че изпълнението на задълженията за информация към служителите (състоящо се в „адекватна информация относно методите на използване на инструментите и извършване на проверки“) също представлява специфична предпоставка за законосъобразното използване на данните, събрани чрез технологични средства, от работодателя, също и за всички цели, свързани с трудовото правоотношение (чл. 4, ал. 3 от ln 300/1970).

И накрая, трябва да се отбележи, че указанията, изложени в този документ с насоки, трябва също да се считат за валидни в случай, в който в публичния сектор въпросните IT програми и услуги са закупени чрез споразумения/ платформи, които публичните администрации трябва или могат да се използват за закупуване на стоки и услуги.

Във всеки случай, по отношение на използването на услуги, базирани на облак, се прави препратка към това, което е посочено в доклада „2022 Coordinated Enforcement Action Използване на услуги, базирани на облак от публичния сектор“ на Европейския комитет за защита на данните (приет на 17 януари 2023 г., достъпна на уеб страницата https://edpb.europa.eu/our-work-tools/our-documents/other/coordinated-enforcement-action-use-cloud-based-services-public_en), която съдържа указания за мерките технически и организационни мерки, необходими за осигуряване на съответствие с регламента в този контекст, като се гарантира, по-специално, че доставчиците на облачни услуги обработват лични данни само от името на съответните собственици и въз основа на инструкциите, получени от тях.