‘Pot solicita angajaților informații despre starea lor de sănătate?’ || ‘Pot să dezvălui datele privind starea lor de sănătate către autorități, dacă acestea îmi solicită acest lucru?’ || ‘Pot să dezvălui în cadrul companiei că unul dintre angajați a fost testat pozitiv pentru Covid-19?’ || ‘Pot să dezvălui public date privind starea lor de sănătate?’ ||‘Pot să îmi monitorizez angajații în perioada recomandată de autoizolare la domiciliu?’ || ‘Cât timp pot păstra datele angajaților referitoare la Covid-19?’
Pandemia Covid-19 evoluează rapid și schimbă din mers regulile jocului, inclusiv pentru mediul de business. Relația angajat-angajator este, de asemenea, supusă unor noi provocări: noi semne de întrebare apar inclusiv asupra noilor situații generate de prelucrarea datelor de sănătate ale angajaților.
Dacă în aceste zile v-ați lovit de măcar una din situațiile de mai sus, redăm în continuare câteva principii care vă vor fi de ajutor.
1. Premisă
Un comunicat recent al Comitetului European pentru Protecția Datelor (CEPD) ne reamintește că GDPR (RGPD) nu trebuie să constituie o piedică în lupta împotriva pandemiei Covid-19.
Cu alte cuvinte, chiar și în situații excepționale, operatorul și persoana împuternicită de operator trebuie să asigure protecția datelor cu caracter personal ale persoanelor vizate. Urgența poate justifica restricții ale libertăților doar dacă acestea sunt proporționale și strict limitate la durata acestei stări.
2. Prelucrarea datelor privind sănătatea. Temei legal
Temei legal. Pentru procesarea datelor privind sănătatea, consimțământul persoanei vizate nu este obligatoriu. Există temeiuri de drept alternative care o pot fundamenta.
Astfel, prelucrarea acestor tipuri de date poate fi necesară pentru:
- Îndeplinirea obligațiilor și exercitarea unor drepturi specifice în domeniul ocupării forței de muncă și al securității și protecției sociale, în măsura în care acest lucru este permis de lege sau de contractul colectiv de muncă aplicabil – Articolul 9(2)(b) GDPR;
- Scopuri legate de medicina preventivă a muncii, evaluarea capacității de muncă a angajatului, stabilirea unui diagnostic medical, ori furnizarea de asistență medicală sau socială, în temeiul legii – Articolul 9(2)(h) d (3) GDPR;
- Motive de interes public în domeniul sănătății publice, cum ar fi protecția împotriva amenințărilor transfrontaliere grave la adresa sănătății sau asigurarea de standarde ridicate de calitate și siguranță a asistenței medicale – Articolul 9(2)(i) GDPR; sau
- Protejarea intereselor vitale ale persoanei vizate sau ale unei alte persoane fizice, atunci când persoana vizată se află în incapacitate fizică sau juridică de a-și exprima consimțământul, precum cele derivând din necesitatea de a controla răspândirea unei epidemii – Articolul 9(2)(c) d considerentul (46) din GDPR;
Desigur, aplicabilitatea concretă a fiecărui temei legal va fi analizată de la caz la caz.
Obligația de informare. Chiar dacă nu este necesar consimțământul persoanei vizate, este obligatoriu ca aceasta să fie informată despre prelucrare: informarea trebuie să fie efectuată într-un mod concis, transparent, într-o manieră inteligibilă și accesibilă, utilizând un limbaj simplu și direct.
În conformitate cu recomandările emise de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (Autoritatea), o astfel de informare poate fi efectuată prin intermediul website-ului angajatorului.
3. Întrebări și Răspunsuri
Pornind de la cele de mai sus, se pot contura o serie de răspunsuri la întrebările amintite.
- ‘Pot solicita angajaților informații despre starea lor de sănătate?’ În principiu, da, fără a fi necesară obținerea consimțământului lor, dar cu următoarele condiții: (i) prelucrarea să fie întemeiată pe un interes în legătură directă cu sănătatea publică/ medicina preventivă (precum cele de mai sus) și (ii) angajații să fie informați în legătură cu aceste categorii de prelucrări. Desigur, analiza unui caz concret va avea la bază principiile proporționalității și minimizării prelucrării.
- ‘Pot să dezvălui în cadrul companiei că unul dintre angajați a fost testat pozitiv pentru Covid-19?’ În principiu, da, cu următoarele condiții: (i) dezvăluirea să fie întemeiată pe un interes în legătură directă cu sănătatea publică/ medicina preventivă (precum cele de mai sus) și (ii) angajații să fie informați în prealabil, cu respectarea limitelor intimității și demnității acestora. Desigur, analiza unui caz concret va avea la bază principiile proporționalității și minimizării prelucrării (e.g., pentru scopul asigurării protecției angajaților, ar putea fi suficientă informarea în legătură cu existența unui angajat testat pozitiv pentru Covid-19 pentru ca restul personalului să urmeze apoi protocoalele medicale aplicabile, fără a fi necesară și dezvăluirea numelui angajatului respectiv).
- ‘Pot să dezvălui public numele și starea de sănătate a unui angajat?’ Conform Autorității, da, dar doar cu consimțământul explicit prealabil al angajatului.
- ‘Pot să dezvălui datele privind starea lor de sănătate către autorități, pentru motive de sănătate publică?’ În principiu, da. Autoritățile publice pot avea nevoie de astfel de informații pentru a controla răspândirea epidemiei sau chiar pentru a sancționa persoanele care încalcă protocoalele de izolare sau carantină.
- ‘Pot să îmi monitorizez angajații în perioada recomandată de autoizolare la domiciliu?’ Răspunsul scurt este ‘nu’ – nu există un temei legal pentru o asemenea categorie de prelucrare a datelor cu caracter personal. Totuși, în anumite circumstanțe factuale particulare, o asemenea prelucrare ar putea fi posibilă cu respectarea unor condiții.
- ‘Cât timp pot păstra datele angajaților referitoare la Covid-19?’ Până când prelucrarea acestora nu mai este necesară – când? Deocamdată, nu se știe cu exactitate cât va dura această perioadă. Totodată, trebuie avută în vedere și suspendarea termenelor de prescripție aplicabile.
*Această ePublicație este furnizată de Radu Tărăcilă Pădurari Retevoescu SCA în scop exclusiv de informare și nu reprezintă asistență juridică sau o ofertă pentru acordarea de asistență juridică. Distribuirea acestui document nu dă naștere unei relații avocat-client. În cazul în care doriți să solicitați asistență juridică cu privire la oricare dintre aspectele analizate în acest document, vă rugăm să vă adresați persoanei obișnuite de contact în cadrul Radu Tărăcilă Pădurari Retevoescu SCA la +40 31 405 7777.