Ο GDPR (Κανονισμός (ΕΕ) 2016/679) δεν σας εμποδίζει να διερευνήσετε μια αναφορά — καθορίζει το πώς πρέπει να το κάνετε. Επεξεργάζεστε τα δεδομένα προσωπικού χαρακτήρα του καταγγέλλοντος, του καταγγελλόμενου και τυχόν μαρτύρων βάσει νόμιμης βάσης (σχεδόν πάντα έννομο συμφέρον ή νομική υποχρέωση), συλλέγετε μόνο όσα πραγματικά χρειάζεται η έρευνα, τηρείτε εμπιστευτική την ταυτότητα του καταγγέλλοντος και διαγράφετε τα δεδομένα μόλις παύσουν να είναι απαραίτητα. Το λάθος εδώ δεν είναι τυπικότητα: μπορεί να μετατρέψει μια νόμιμη έρευνα σε παραβίαση δεδομένων από μόνη της.
Το πρώτο λάθος των ομάδων συμμόρφωσης είναι να προσπαθούν να θεμελιώσουν μια έρευνα στη συγκατάθεση. Δεν γίνεται: το πρόσωπο που ερευνάται δεν πρόκειται να συγκατατεθεί ελεύθερα στο να ερευνηθεί, και μια συγκατάθεση που δεν μπορεί να απορριφθεί ελεύθερα είναι άκυρη βάσει του GDPR. Αντ' αυτού, η επεξεργασία στηρίζεται σε μία από δύο βάσεις:
Αν μια αναφορά αφορά ειδικές κατηγορίες δεδομένων (υγεία, συμμετοχή σε συνδικάτο, πολιτικές απόψεις, δεδομένα για ποινικά αδικήματα), χρειάζεστε πρόσθετη προϋπόθεση βάσει του άρθρου 9 ή του άρθρου 10 — για παράδειγμα ότι η επεξεργασία είναι απαραίτητη για τη θεμελίωση, άσκηση ή υποστήριξη νομικών αξιώσεων. Ακριβώς σε αυτό το είδος αναφοράς — παρενόχληση, διάκριση — χρησιμοποιούνται περισσότερο οι δίαυλοι.
Η οξύτερη σύγκρουση σε κάθε έρευνα είναι η εξής: ο καταγγελλόμενος είναι επίσης υποκείμενο των δεδομένων και, βάσει του άρθρου 15, μπορεί να ζητήσει πρόσβαση στα δεδομένα προσωπικού χαρακτήρα που τηρείτε γι' αυτόν — συμπεριλαμβανομένων των ισχυρισμών. Αν αντιμετωπιστεί αφελώς, ένα αίτημα πρόσβασης γίνεται τρόπος αποκάλυψης του καταγγέλλοντος.
Δεν χρειάζεται να είναι έτσι. Η εμπιστευτικότητα της ταυτότητας του καταγγέλλοντος προστατεύεται από το άρθρο 16 της Οδηγίας (ΕΕ) 2019/1937, ενώ ο ίδιος ο GDPR περιορίζει το δικαίωμα πρόσβασης όταν αυτό θα έθιγε τα "δικαιώματα και τις ελευθερίες τρίτων". Στην πράξη, αποκαλύπτετε στον καταγγελλόμενο την ουσία του ισχυρισμού όταν το απαιτεί η δικαιοσύνη, αλλά αποκρύπτετε ό,τι θα ταυτοποιούσε τον καταγγέλλοντα — ονόματα, ρόλο, ημερομηνίες ή λεπτομέρειες που μόνο ένα συγκεκριμένο πρόσωπο θα μπορούσε να γνωρίζει. Οι εθνικές μεταφορές και οι αρχές προστασίας δεδομένων το επιβεβαιώνουν: η ταυτότητα του καταγγέλλοντος δεν είναι κάτι που ο καταγγελλόμενος δικαιούται να αποκτήσει μέσω αιτήματος δεδομένων.
Μπορείτε επίσης να αναβάλετε την ενημέρωση του καταγγελλόμενου ότι τα δεδομένα του υφίστανται επεξεργασία, βάσει του άρθρου 14 παράγραφος 5, όταν η κοινοποίηση θα έβλαπτε σοβαρά την έρευνα — για παράδειγμα προειδοποιώντας τον ενδιαφερόμενο πριν εξασφαλιστούν αποδεικτικά στοιχεία. Πρόκειται για αναβολή, όχι για μόνιμη εξαίρεση: η υποχρέωση αναβιώνει μόλις παρέλθει ο κίνδυνος.
Δωρεάν δοκιμή 7 ημερών με πλήρη πρόσβαση, δεν απαιτείται πιστωτική κάρτα
Δύο αρχές διέπουν τον κύκλο ζωής των δεδομένων της έρευνας:
Ο πρακτικός κανόνας: οι αναφορές που αποδεικνύονται αβάσιμες ή προδήλως άσχετες πρέπει να διαγράφονται άμεσα, ενώ οι τεκμηριωμένες υποθέσεις διατηρούνται για την περίοδο που χρειάζεται για την υπεράσπιση έναντι νομικών αξιώσεων ή την εκπλήρωση νόμιμης υποχρέωσης διατήρησης — και έπειτα διαγράφονται. Ένα καθορισμένο χρονοδιάγραμμα διατήρησης, που εφαρμόζεται αυτόματα, είναι πολύ ασφαλέστερο από την περιστασιακή διαγραφή.
Ένας δίαυλος αναφορών επεξεργάζεται ευαίσθητες πληροφορίες για ταυτοποιήσιμα πρόσωπα, συστηματικά και συχνά σε ολόκληρο το εργατικό δυναμικό. Αυτό το προφίλ συνήθως υπερβαίνει το όριο του άρθρου 35 για μια εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων — μια τεκμηριωμένη ανάλυση των κινδύνων για τα πρόσωπα και των μέτρων που τους μετριάζουν. Οι περισσότερες αρχές προστασίας δεδομένων θεωρούν την ΕΑΠΔ για ένα σύστημα αναφορών αναμενόμενη και όχι προαιρετική, οπότε εκπονήστε την πριν από την έναρξη, όχι μετά από ένα περιστατικό.
Είναι η ίδια προεργασία που χρειάζεστε για τον ίδιο τον δίαυλο. Αν ακόμη χαρτογραφείτε ποιος υποχρεούται να συμμορφωθεί και ποιες νόμιμες προθεσμίες ισχύουν, ο οδηγός μας για την Οδηγία της ΕΕ για την προστασία των καταγγελλόντων καλύπτει τις υποχρεώσεις που συνοδεύουν αυτά τα καθήκοντα του GDPR.
Η Vaelo είναι μια φιλοξενούμενη πλατφόρμα αναφορών σχεδιασμένη γύρω από την Οδηγία και τον GDPR. Η ταυτότητα του καταγγέλλοντος προστατεύεται από άκρο σε άκρο με ανώνυμη αμφίδρομη ανταλλαγή μηνυμάτων, ώστε οι ερευνητές να μπορούν να θέτουν διευκρινιστικές ερωτήσεις χωρίς ποτέ να αποκαλύπτουν την πηγή. Η πρόσβαση σε κάθε υπόθεση βασίζεται σε ρόλους και καταγράφεται, τα αποδεικτικά στοιχεία είναι κρυπτογραφημένα, και παραμετροποιήσιμοι κανόνες διατήρησης διαγράφουν τα δεδομένα εντός της καθορισμένης προθεσμίας, ώστε ο περιορισμός της αποθήκευσης να επιβάλλεται αυτόματα και όχι να αφήνεται στη μνήμη. Το αποτέλεσμα είναι μια ροή έρευνας υπερασπίσιμη και υπό τους δύο νόμους ταυτόχρονα — διαθέσιμη σε όλες τις 24 επίσημες γλώσσες της ΕΕ.
Ποια είναι η νομική βάση για την επεξεργασία δεδομένων σε εσωτερική έρευνα; Σχεδόν πάντα το έννομο συμφέρον του οργανισμού (άρθρο 6 παράγραφος 1 στοιχείο στ) του GDPR) ή μια νομική υποχρέωση (άρθρο 6 παράγραφος 1 στοιχείο γ)) — για παράδειγμα η υποχρέωση λειτουργίας διαύλου βάσει της Οδηγίας (ΕΕ) 2019/1937. Η έρευνα μιας αναφοράς δεν πρέπει να στηρίζεται στη συγκατάθεση του καταγγελλόμενου.
Μπορεί ο καταγγελλόμενος να αποκτήσει πρόσβαση στην αναφορά βάσει του GDPR; Έχει δικαίωμα πρόσβασης βάσει του άρθρου 15 του GDPR, το οποίο όμως δεν εκτείνεται στην αποκάλυψη της ταυτότητας του καταγγέλλοντος. Το άρθρο 16 της Οδηγίας (ΕΕ) 2019/1937 και ο περιορισμός των "δικαιωμάτων και ελευθεριών τρίτων" επιτρέπουν την απόκρυψη πληροφοριών που θα τον ταυτοποιούσαν.
Χρειαζόμαστε ΕΑΠΔ για έναν δίαυλο αναφορών; Στις περισσότερες περιπτώσεις ναι. Ένα σύστημα αναφορών επεξεργάζεται ευαίσθητα δεδομένα ταυτοποιήσιμων προσώπων, συχνά σε μεγάλη κλίμακα, γεγονός που συνήθως υπερβαίνει το όριο του άρθρου 35 του GDPR — επομένως αναμένεται εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων πριν από τη θέση σε λειτουργία.
Για πόσο χρόνο μπορούμε να διατηρούμε δεδομένα εσωτερικής έρευνας βάσει του GDPR; Μόνο για όσο είναι αναγκαίο και αναλογικό (άρθρο 5 παράγραφος 1 στοιχείο ε) του GDPR και άρθρο 18 της Οδηγίας (ΕΕ) 2019/1937). Τα δεδομένα από αναφορές που αποδεικνύονται αβάσιμες ή προδήλως άσχετες πρέπει να διαγράφονται άμεσα και όχι να διατηρούνται εξ ορισμού.
Δωρεάν δοκιμή 7 ημερών με πλήρη πρόσβαση, δεν απαιτείται πιστωτική κάρτα