يقوم مكتب MKB Juristen بصياغة المستندات القانونية المخصصة
من الأفضل عدم تجميع أو نسخ العقود والشروط والأحكام المهمة، وغيرها من المستندات القانونية بنفسك. نحن نساعد رواد الأعمال ذوي الميزانية المحدودة من خلال حلول قانونية مصممة خصيصًا لهم، وتكاليف واضحة مسبقًا، وشروحات عملية.
- العقود المخصصة، والشروط والأحكام، والوثائق القانونية
- مناسب للميزانية وواضح بشأن التكاليف مقدماً
- اطلب استشارة مجانية أو عرض سعر بدون أي التزام
يجب على أي شخص يرغب في صياغة سياسة استخدام الأجهزة الشخصية للموظفين أن يُركز في وثيقته على أربعة أسئلة أساسية: ما هي الأجهزة والبيانات المشمولة، وما هي متطلبات الأمان المطبقة، وإلى أي مدى يحق لصاحب العمل مراقبة هذه الأجهزة والبيانات، وماذا يحدث في حالة فقدان الأجهزة أو وقوع حوادث أو مغادرة الموظف. أما ما عدا ذلك فهو تفصيل. فيما يلي، فصلًا فصلًا، ما يجب تضمينه، بالإضافة إلى الحدود القانونية التي تُحدد النص.
الإجابة المختصرة
- نطاق التطبيق: أي الموظفين، وأي الأجهزة، وأي البيانات.
- متطلبات الأمان: التشفير، قفل الشاشة، التحديثات، بيئة عمل منفصلة (المادة 32 من اللائحة العامة لحماية البيانات).
- الاستخدام المحظور: أنظمة التشغيل القديمة، والأجهزة التي أزيلت منها القيود الأمنية، والأجهزة العائلية المشتركة، والتخزين خارج الموقع.
- التحكم: الأسس، والنطاق، ومن يقرر، وما هي الضمانات المطبقة (المادة 8 من الاتفاقية الأوروبية لحقوق الإنسان والمادة 6 الفقرة 1 الفرعية f من اللائحة العامة لحماية البيانات).
- الحوادث: فترة الإبلاغ عن الفقد أو السرقة وإجراءات اختراق البيانات (المادة 33 و 34 من اللائحة العامة لحماية البيانات).
- المغادرة والعقوبات: إزالة بيانات الشركة وعواقب المخالفة.
صياغة سياسة إحضار الأجهزة الشخصية: ابدأ بتحديد النطاق
يُحدد الفصل الأول مدى صرامة بقية الإجراءات. لذا، يُقسّم النظام حسب مستوى الخطورة. فالموظف الذي يرغب فقط في استخدام التقويم والبريد الإلكتروني على هاتفه يحتاج إلى نظام مختلف عن المراقب المالي الذي يعمل مع الأنظمة المالية أو العامل في مجال الرعاية الصحية الذي يُعالج بيانات شخصية حساسة. يُنصح بالعمل ضمن فئتين أو ثلاث، على سبيل المثال: أساسية، ومتقدمة، ومحظورة، وربط البيانات المسموح بها بالإجراءات المطلوبة ضمن كل فئة.
بالإضافة إلى ذلك، حدد بوضوح الأجهزة المشمولة: الهاتف، والجهاز اللوحي، والكمبيوتر المحمول، والكمبيوتر المكتبي الشخصي، وما إذا كانت وحدات التخزين المحمولة والساعات الذكية مشمولة أيضًا. استبعد الأجهزة المشتركة. نادرًا ما يفي الكمبيوتر المحمول العائلي الذي يستخدمه الأطفال بمتطلبات الأمان، وهو السبب الأكثر شيوعًا للحوادث. علاوة على ذلك، وضح أن المشاركة اختيارية، وأن الموظف الذي لا يرغب في المشاركة سيحصل على معدات من الشركة. بدون هذا الخيار، تصبح المشاركة مجرد إجراء شكلي.
متطلبات الأمن
يُحدث هذا الفصل فرقًا جوهريًا في حال وقوع حادث. تنص المادة 32 من اللائحة العامة لحماية البيانات (GDPR) على اتخاذ تدابير تقنية وتنظيمية مناسبة، مصممة خصيصًا لمستوى المخاطر. تحديدًا:
- بيئة عمل منفصلة: بيانات العمل موجودة حصريًا في حاوية أو تطبيق مُدار، ولا يتم تخزينها أبدًا في وحدة تخزين الملفات العامة للجهاز.
- تشفير الجهاز أو على الأقل بيئة العمل.
- قفل الشاشة برمز أو بيومتري، مع تحديد مدة قفل قصوى.
- البرامج الحالية: تحديث نظام التشغيل والتطبيقات خلال فترة زمنية محددة.
- المصادقة متعددة العوامل للوصول إلى أنظمة الأعمال.
- الشبكة: لا يمكن نقل بيانات الأعمال عبر شبكة Wi-Fi مفتوحة بدون اتصال آمن.
- النسخ الاحتياطي: بيانات العمل غير الموجودة في نسخة احتياطية سحابية خاصة، لمنع البيانات من الوصول إلى خارج بيئة العمل.
حوّل كل متطلب إلى معيار قابل للتحقق. ليس المقصود "يجب أن يكون الجهاز آمنًا بشكل كافٍ"، بل "يجب تحديث نظام التشغيل في غضون ثلاثين يومًا من إصدار تحديث أمني". عندها فقط يمكنك تحديد ما إذا كان قد حدث انتهاك، وأي نوع منه.
حدود السيطرة
يُعدّ رصد الأجهزة الشخصية انتهاكًا للحق في احترام الحياة الخاصة بموجب المادة 8 من الاتفاقية الأوروبية لحقوق الإنسان. وفي قضية باربوليسكو ضد رومانيا بتاريخ 5 سبتمبر/أيلول 2017، أوضحت المحكمة الأوروبية لحقوق الإنسان المسائل الرئيسية: يجب إبلاغ الموظف مسبقًا بطبيعة الرصد ونطاقه، ويجب أن يكون هناك غرض مشروع، ويجب أن يكون الإجراء ضروريًا، ولا يجوز استخدام أي وسيلة أقل تدخلاً. وبموجب اللائحة العامة لحماية البيانات (GDPR)، فإن الأساس القانوني المعتاد هو المصلحة المشروعة بموجب المادة 6(1)(و) من اللائحة. وعادةً لا تكفي موافقة الموظف، إذ نادرًا ما تُمنح هذه الموافقة بحرية في علاقة سلطة.
لذا، قم بشرح الفصل بالتفصيل على النحو التالي:
- ما يتم تسجيله افتراضياً: حالة الجهاز، وأرقام الإصدارات، ومحاولات تسجيل الدخول. لا يتم تسجيل محتوى الرسائل.
- متى يكون إجراء المزيد من الفحص ممكناً: في حالة وجود اشتباه ملموس ومثبت بوجود انتهاك خطير أو خرق للبيانات.
- من يقرر: يفضل أن يكون شخصان، على سبيل المثال مجلس الإدارة مع مسؤول حماية البيانات أو مدير تكنولوجيا المعلومات.
- ما تم استبعاده من الاعتبار: الصور الخاصة، والاتصالات الخاصة، وتطبيقات الصحة، وكل شيء خارج بيئة العمل.
- إعداد التقارير: تقرير موجز عن كل عملية تفتيش، مع حق الموظف في التفتيش.
في حال تطبيق نظام مراقبة منهجي، يُرجى تقييم ما إذا كان تقييم أثر حماية البيانات مطلوبًا وفقًا للمادة 35 من اللائحة العامة لحماية البيانات (GDPR). يُرجى أيضًا مراعاة أن لمجلس العمل الحق في الحصول على الموافقة فيما يتعلق باللوائح الخاصة بمراقبة السلوك أو الأداء (المادة 27، الفقرة 1، الجزء ك من قانون مجالس العمل) وفيما يتعلق بمعالجة البيانات الشخصية للموظفين (الجزء ل). وبدون موافقة، قد تُعتبر اللائحة لاغية، وبالتالي لا يُمكن الاعتماد عليها.
الحوادث، والمغادرة، والعقوبات
تتألف المرحلة الأخيرة من ثلاث إجراءات. في حالة الفقدان أو السرقة، يُبلغ الموظف فورًا، مُحددًا إطارًا زمنيًا مُحددًا بالساعات ونقطة اتصال مُعينة، بما في ذلك خارج ساعات العمل. بعد ذلك، يُقيّم صاحب العمل ما إذا كان قد حدث اختراق للبيانات، ويُبلغ بذلك، إذا لزم الأمر، في غضون 72 ساعة إلى هيئة حماية البيانات الهولندية (المادة 33 من اللائحة العامة لحماية البيانات)، وفي حالات المخاطر العالية، يُبلغ أيضًا أصحاب البيانات (المادة 34 من اللائحة العامة لحماية البيانات). يُنص على أنه يُسمح لصاحب العمل بمسح بيئة العمل عن بُعد، وأن هذا الإجراء يقتصر على بيئة العمل المُحددة فقط.
عند انتهاء خدمة الموظف، يجب أن يشمل إجراء إنهاء الخدمة حذف بيانات الشركة، مصحوبًا بتأكيد موجز موقع من الموظف. هذا ليس مجرد شرط من شروط اللائحة العامة لحماية البيانات (GDPR)، بل إن قانون الأسرار التجارية لا يحمي المعلومات السرية إلا إذا اتخذ صاحبها تدابير معقولة للحفاظ على سريتها. ويُعدّ وجود إجراء إنهاء خدمة واضح ومُثبت أحد هذه التدابير. كما يجب تنظيم ما يتعلق بإصلاح الجهاز أو بيعه أو استبداله أثناء فترة الخدمة.
فيما يتعلق بالعقوبات ، يُرجى الرجوع إلى الإجراءات المعتادة بموجب قانون العمل، والتي تتراوح بين الإنذار والفصل في حالة المخالفة الجسيمة. إذا رغبتم في فرض غرامة، تُطبق متطلبات المادة 7:650 من القانون المدني الهولندي، بما في ذلك اتفاقية مكتوبة تُحدد الغرض من الغرامة وقيمتها القصوى. يُسمح للموظفين الذين يتقاضون أجرًا أعلى من الحد الأدنى للأجور بتجاوز هذا الحد كتابيًا. عمليًا، يُعدّ إلغاء الموافقة على استخدام الأجهزة الشخصية في العمل، مع توفير معدات الشركة، أكثر فعالية من الغرامة.
مثال عملي: سمح مكتب إداري باستخدام الأجهزة الشخصية دون تصنيف. قام أحد الموظفين بتخزين ملفات العملاء في محرك التخزين السحابي الخاص به، والذي كان موجودًا أيضًا على جهاز لوحي لزميله. بعد تطبيق لوائح تتضمن حاوية عمل إلزامية وحظرًا صريحًا للتخزين السحابي الخاص، تم حل المشكلة جذريًا، دون الحاجة إلى تسليم أي شخص هاتفه.
توصية صادقة
لا تحتاج دائمًا إلى محامٍ في هذه الحالة. إذا كنت تسمح فقط بالتقويم والبريد الإلكتروني عبر تطبيق مُدار برمز PIN خاص به، ولا تعالج بيانات شخصية حساسة، وليس لديك مجلس عمال، فإن صفحة في دليل الموظف تكفي: الأجهزة المسموح بها، وقفل الشاشة والتحديثات الإلزامية، ومنع التخزين خارج التطبيق، وواجب الإبلاغ في حالة الفقدان، والحذف عند المغادرة.
تأكد من وضع اللوائح فور وصول الموظفين إلى ملفات العملاء أو الأنظمة المالية أو البيانات الشخصية الحساسة باستخدام أجهزتهم الشخصية، أو فور تطبيق إدارة الأجهزة أو مراقبتها، أو فور وجود مجلس عمال يتطلب الموافقة. إن فصل المراقبة وفصل العقوبات هما اللذان يحددان ما إذا كان مسموحًا لك بالتدخل في حال وقوع حادث، وما إذا كان الإجراء سيصمد أمام القضاء.
اقرأ المزيد: ما هي سياسة إحضار جهازك الخاص وكيفية إعدادها. يمكنك ترتيب ذلك مباشرةً عبر سياسة إحضار جهازك الخاص.
الأسئلة الشائعة
نطاق التطبيق (من، وما هي الأجهزة، وما هي البيانات)، ومتطلبات الأمان، والاستخدام المحظور، وحدود وضمانات التحكم، وإجراءات الإبلاغ في حالة الفقد أو السرقة، وحذف بيانات الشركة عند المغادرة، وعواقب الانتهاك.
ترجم كل متطلب إلى معيار يتضمن رقمًا أو حدًا زمنيًا. لا يعني ذلك بالضرورة أن يكون الجهاز آمنًا بشكل كافٍ، بل يعني أن يتم تحديث نظام التشغيل في غضون ثلاثين يومًا من التحديث الأمني، وأن يتم تفعيل قفل الشاشة بعد دقيقتين كحد أقصى، وأن يتم تخزين بيانات الشركة حصريًا في بيئة العمل المُدارة.
يُسمح بالوصول إلى البيانات بالقدر اللازم والمتناسب فقط، مع إبلاغ الموظف مسبقًا بشكل واضح (المادة 8 من الاتفاقية الأوروبية لحقوق الإنسان). ويستند الأساس القانوني عمومًا إلى المصلحة المشروعة بموجب المادة 6(1)(و) من اللائحة العامة لحماية البيانات؛ ونادرًا ما يُمنح الرضا بحرية في علاقة سلطة. يجب حصر المراقبة القياسية في حالة الجهاز وسجلات الوصول، وإجراء فحوصات جوهرية فقط في حالة وجود اشتباه ملموس.
يُسمح بذلك فقط في بيئة العمل، وفقط إذا تم تحديد ذلك مسبقًا. يؤثر المسح الكامل أيضًا على الملفات الخاصة، وقد يكون غير قانوني بدون أساس قانوني. لذا، يُنصح بالعمل مع حاوية منفصلة، وتحديد ما يُحذف وما يبقى بدقة أثناء عملية المسح في اللوائح.
في أغلب الأحيان، لأن اللوائح تتضمن أحكامًا تتعلق بمراقبة السلوك أو الأداء (المادة 27، الفقرة 1، الجزء ك من قانون مجالس العمل) ومعالجة البيانات الشخصية للموظفين (الجزء ل). وبدون موافقة قاضي المحكمة الجزئية أو إذنه البديل، يحق لمجلس العمل الطعن في صحة اللوائح، ولا يجوز الاعتماد عليها.
هذا ممكن، ولكن في هذه الحالة تُطبق متطلبات المادة 7:650 من القانون المدني الهولندي: اتفاقية مكتوبة تُحدد العقوبة، وجهة الغرامة، والحد الأقصى لها. في حالة الأجور التي تتجاوز الحد الأدنى للأجور، يُسمح بتعديل كتابي. عمليًا، يُعدّ إلغاء الموافقة على استخدام الأجهزة الشخصية في العمل، إلى جانب توفير معدات الشركة، حلاً أفضل.
قدّم دائمًا بديلًا على شكل معدات من الشركة. لا يمكنك إجبار الموظف على وضع ممتلكاته الشخصية تحت إدارة صاحب العمل، وبدون بديل، يصبح التطوع شكليًا. يجب النص صراحةً على هذا البديل في اللوائح.