Select Page

O decizie recentă a Autorității Italiene pentru Protecția Datelor (DPA) a evidențiat provocările angajatorilor în gestionarea conturilor de e-mail ale angajaților conform legislației italiene. Cazul a intensificat analiza practicilor de monitorizare a e-mailurilor și a subliniat necesitatea conformării întreprinderilor cu cerințele stricte ale GDPR.

Context

La 6 iunie 2024, DPA italiană a emis ghiduri revizuite pentru gestionarea e-mailurilor la locul de muncă (Ghidurile), aducând clarificări importante pentru angajatori. Acestea au limitat cerințele stricte de stocare și prelucrare doar la metadatele e-mailurilor, excluzând conținutul propriu-zis. Această distincție a fost primită favorabil, reducând sarcinile de conformitate pentru companii.

Recent, o nouă decizie a DPA italiene (nr. 472 din 17 iulie 2024) marchează un moment important. Aceasta întărește abordarea strictă a autorității, evidențiind importanța gestionării legale atât a metadatelor, cât și a conținutului e-mailurilor.

Faptele cheie ale cazului

Cazul a început cu plângerea unui fost colaborator (Reclamantul), care a reclamat că firma continua să-i acceseze contul de e-mail profesional după încheierea relației de muncă.

Compania a admis utilizarea instrumentelor forensice pentru accesarea copiilor de rezervă ale e-mailurilor în cadrul unei investigații interne privind presupusa însușire ilegală a secretelor comerciale. E-mailurile au fost apoi folosite ca probe în instanță. Compania și-a justificat acțiunile invocând interesele comerciale legitime și conformitatea cu notificarea de confidențialitate furnizată Reclamantului.

Punctele principale ale Deciziei DPA

DPA italiană a aplicat o sancțiune administrativă de 80.000 €, identificând următoarele încălcări ale GDPR (Regulamentul UE 679/2016):

  • Reținerea ilegală a datelor: Compania a realizat copii de rezervă sistematice ale e-mailurilor în timpul relației de muncă, păstrându-le până la trei ani după încetare. DPA italiană a considerat această perioadă excesivă și nejustificată, încălcând principiile minimizării datelor și limitării stocării;
  • Notificare de confidențialitate inadecvată: Notificarea companiei omitea detalii esențiale, precum păstrarea îndelungată a copiilor de rezervă și posibilitatea accesării e-mailurilor după încetarea contractului. Aceasta încălca obligațiile de transparență și informare prevăzute de GDPR;
  • Utilizarea necorespunzătoare a software-ului forensic: Deși compania a declarat că software-ul servea scopurilor de securitate IT și continuitate operațională, DPA italiană a constatat că utilizarea acestuia depășea aceste scopuri, extinzându-se la disputele juridice. Această deviere indica lipsa proporționalității și necesității în prelucrarea datelor;
  • Monitorizarea angajaților: Stocarea sistematică și îndelungată a e-mailurilor constituia o formă de supraveghere indirectă a activității angajaților. Această practică încălca legislația italiană privind monitorizarea angajaților, care impune acordul sindical sau autorizația Oficiului Muncii.

Concluzii

Decizia DPA italiene subliniază necesitatea echilibrării intereselor comerciale cu drepturile la confidențialitate ale angajaților. Aceasta are implicații semnificative atât pentru operațiunile zilnice, cât și pentru domeniile sensibile precum investigațiile interne și auditurile, unde analiza e-mailurilor este esențială.

Investigațiile interne vor deveni mai dificile pentru angajatorii italieni, întrucât practicile de revizuire a e-mailurilor angajaților vor face obiectul unei supravegheri intense din partea DPA italiene și a altor autorități, inclusiv instanțele de muncă.

În contextul evoluției cadrului legal privind protecția datelor, marcat de aceste Ghiduri și decizia recentă, angajatorii italieni trebuie să-și reevalueze practicile de gestionare a e-mailurilor. O revizuire proactivă poate reduce riscurile de conformitate și alinia operațiunile la cerințele legale.