Protecția datelor în A.L.E.

Ultima actualizare:

Apartenența sindicală este o informație sensibilă. Îți explicăm ce date folosim, de ce, cine le poate vedea și ce drepturi ai.

Datele tale nu devin proprietatea Sindicatului atunci când devii membru.

A.L.E. are nevoie de anumite informații pentru aderare, evidența membrilor, reprezentare, cotizații, sprijin și celelalte activități sindicale. Asta nu înseamnă acces nelimitat și nici utilizarea datelor în orice scop.

Colectăm ceea ce este necesar, limităm accesul la cei care au nevoie să cunoască informația și nu comunicăm apartenența ta sindicală unui terț fără un temei legitim.

Datele tale. Acces numai când există un motiv.

Apartenența sindicală este o informație sensibilă.

La fel pot fi informațiile despre salariu, situația profesională, un conflict cu angajatorul, sănătate, sprijin social, o sesizare sau un litigiu.

Faptul că A.L.E. are nevoie de anumite date pentru a te reprezenta nu înseamnă că întreaga organizație trebuie să le vadă.

Colectăm cât este necesar

Un formular sau un dosar trebuie să conțină datele necesare scopului concret, nu informații cerute preventiv „poate vor folosi cândva”.

Accesul se acordă pe rol

Funcția de conducere nu oferă automat acces la toate dosarele. Fiecare persoană trebuie să vadă numai datele necesare atribuției sale.

Scopul contează

Datele colectate pentru aderare, sprijin, disciplină, alegeri sau litigii nu trebuie reutilizate pentru un scop incompatibil.

Angajatorul nu primește automat datele tale

Apartenența sindicală se comunică angajatorului numai atunci când există un scop și un temei legitim, de exemplu pentru un demers sindical sau pentru reținerea cotizației dacă ai ales această variantă.

Nu păstrăm totul pentru totdeauna

Datele și documentele au termene de păstrare stabilite în funcție de scop, obligațiile legale și necesitatea apărării drepturilor.

Ai drepturi asupra datelor tale

Poți cere informații, acces și rectificare și, atunci când sunt îndeplinite condițiile legale, ștergere, restricționare, opoziție sau portabilitate.

Ce fel de date poate folosi A.L.E.?

Depinde de relația pe care o ai cu Sindicatul și de serviciul sau procedura pe care o folosești.

Date de identificare și contact

Nume, date de contact și, numai atunci când este justificat, identificatorii necesari unei operațiuni concrete.

Date despre apartenența sindicală

Adeziunea, calitatea de membru, cotizația, participarea sindicală, candidatura, votul sau reprezentarea pot dezvălui apartenența sindicală și necesită protecție sporită.

Date profesionale

Angajator, funcție, loc de muncă, calificare, documente profesionale și alte informații necesare reprezentării ori procedurilor sindicale.

Date financiare

Cotizații, plăți, cont bancar ori informații salariale numai atunci când sunt necesare unei operațiuni legitime.

Date privind sănătatea sau situația socială

Pot deveni necesare pentru anumite programe de sprijin sau apărarea unor drepturi, dar trebuie colectate la nivelul minim necesar.

Date din sesizări și litigii

O problemă de muncă, o cercetare disciplinară, o sesizare sau un litigiu poate conține informații sensibile despre tine, colegi, martori ori terți.

Faptul că ești membru A.L.E. nu este informație publică

Apartenența sindicală este categorie specială de date.

Asta are consecințe practice.

Registrul membrilor nu este o listă publică.

Nu trebuie pus la dispoziția furnizorilor, partenerilor, altor membri sau angajatorilor doar pentru că cineva îl solicită.

Nu trebuie folosit ca listă de marketing.

Nu trebuie distribuit integral unei federații, confederații sau unui partener numai pentru că există o relație instituțională.

Și nu trebuie folosit pentru avantaje electorale interne.

Politica A.L.E. tratează expres adeziunea, cotizația, candidatura, votul și reprezentarea ca informații care pot dezvălui apartenența sindicală și limitează accesul la persoanele care au nevoie de ele pentru atribuția lor.

Ce află angajatorul?

Aderarea la A.L.E. nu este supusă aprobării angajatorului.

În procedura obișnuită de admitere, angajatorul nu trebuie întrebat dacă ești sau nu eligibil pentru a deveni membru.

După dobândirea calității de membru, anumite situații pot necesita comunicarea unor date către angajator.

Dacă alegi reținerea cotizației din salariu

Este necesară comunicarea informațiilor necesare operațiunii, în baza solicitării și acordului distinct aplicabil.

Dacă A.L.E. te reprezintă

Un demers individual, o negociere, exercitarea unui drept sindical sau apărarea ta poate presupune comunicarea unor date strict necesare.

Nu rezultă însă de aici dreptul angajatorului de a primi registrul complet al membrilor A.L.E.

Politica internă cere transmiterea setului minim necesar și evitarea listelor integrale atunci când scopul poate fi realizat prin confirmări individuale, liste limitate sau informații agregate.

Cine poate vedea datele tale în A.L.E.?

Răspunsul corect nu este „conducerea”.

Răspunsul corect este: persoanele care au nevoie de informație pentru o atribuție concretă.

Secretariatul

Poate gestiona înregistrarea, circuitul și evidența administrativă în limitele atribuțiilor sale, fără a dobândi prin aceasta acces nelimitat la fondul fiecărui dosar.

Structura care soluționează dosarul

Comisia sau persoana competentă primește datele necesare procedurii pe care trebuie să o soluționeze.

Conducerea

Un Președinte sau Vicepreședinte nu primește prin funcție acces general la toate dosarele membrilor. Accesul depinde de atribuția și necesitatea concretă.

IT

Accesul tehnic la sistem nu înseamnă dreptul de a citi conținutul. Administratorii tehnici trebuie să acceseze datele numai cât este necesar administrării și securizării sistemului.

Politica nr. 002 folosește expres principiile accesului nominal, pe rol, al necesității de a cunoaște și al privilegiului minim.

„Am bifat GDPR” nu este explicația juridică pentru orice.

Consimțământul este doar unul dintre temeiurile posibile pentru folosirea datelor.

A.L.E. nu trebuie să îți ceară să „consimți la orice prelucrare” pentru a putea deveni membru.

Pentru administrarea raportului sindical, îndeplinirea obligațiilor legale, exercitarea drepturilor, apărarea în instanță sau activitățile legitime ale organizației sindicale pot exista alte temeiuri juridice aplicabile.

Atunci când consimțământul este într-adevăr temeiul necesar, trebuie să fie specific, informat și liber și trebuie să poată fi retras în condițiile legii.

Retragerea consimțământului nu înseamnă însă automat ștergerea datelor pe care A.L.E. trebuie sau are dreptul să le păstreze în baza unui alt temei legal.

Ce poți cere în legătură cu datele tale

Drepturile exacte depind de date, scop și temeiul juridic al prelucrării.

Să fii informat

Să știi cine folosește datele, de ce, în baza cărui temei, pentru cât timp și cui pot fi comunicate.

Să îți accesezi datele

Poți cere confirmarea prelucrării și acces la propriile date și la informațiile prevăzute de GDPR.

Să corectezi datele greșite

Datele inexacte sau incomplete trebuie rectificate, cu păstrarea trasabilității atunci când documentele au valoare juridică sau probatorie.

Să ceri ștergerea

Atunci când sunt îndeplinite condițiile legale și nu există un temei care justifică păstrarea în continuare.

Să ceri restricționarea sau să te opui

Aceste drepturi se aplică în condițiile prevăzute de GDPR și în funcție de temeiul prelucrării.

Să nu fii decis doar de un algoritm

A.L.E. nu trebuie să substituie printr-un scor automat decizia umană cerută pentru admitere, disciplină, reprezentare sau alte proceduri cu efect semnificativ.

Cererile privind drepturile GDPR trebuie soluționate fără întârzieri nejustificate și, ca regulă, în maximum o lună; GDPR permite prelungirea cu încă două luni atunci când complexitatea sau numărul cererilor o justifică, cu informarea persoanei în termenul inițial.

Dreptul la datele tale nu înseamnă acces la toate documentele A.L.E.

Există două drepturi diferite:

Accesul la propriile date

Este un drept GDPR și privește datele tale și informațiile asociate prelucrării lor.

Accesul la documentele Sindicatului

Este reglementat distinct de Statut și de regulile A.L.E. privind transparența și accesul intern.

Dacă un dosar conține și date despre alte persoane, acestea pot necesita anonimizare, extragere sau limitarea copiei pentru protejarea drepturilor lor.

Politica nr. 004 face expres această distincție între accesul GDPR la datele proprii și accesul general la documentele A.L.E.

Cât timp păstrăm datele?

Nu există un singur termen pentru toate informațiile.

Un dosar de aderare nu are neapărat același termen ca o factură.

Un document electoral nu are același regim ca un litigiu.

Iar un dosar de sprijin social nu trebuie păstrat doar pentru că „poate va mai fi util”.

Datele se păstrează cât timp există un motiv justificat: scopul procedurii, obligația legală, contabilitatea, apărarea unui drept, controlul, auditul sau un litigiu.

La expirarea termenului, eliminarea trebuie realizată controlat și documentat.

Dacă există un litigiu, control, incident ori altă obligație legală de conservare, eliminarea poate fi suspendată în măsura necesară.

Cum protejăm informația?

Protecția datelor nu este doar o hârtie numită „GDPR”.

Înseamnă și modul în care sunt construite și administrate sistemele.

Acces controlat

Conturi individuale, roluri și revocarea accesului atunci când o persoană nu mai are nevoie de el.

Autentificare și securizare

În funcție de risc, sistemele pot utiliza autentificare multifactor, criptare și alte mecanisme de protecție.

Jurnalizare

Operațiunile importante trebuie să poată lăsa urme tehnice suficiente pentru securitate, audit și investigarea incidentelor.

Backup și continuitate

Datele importante trebuie protejate și împotriva pierderii sau indisponibilității, nu doar împotriva accesului neautorizat.

Politica nr. 002 prevede o abordare proporțională cu riscul, inclusiv control pe roluri, criptare, jurnalizare, backup, protecție antimalware, actualizări și planuri de continuitate, după caz.

Ce se întâmplă pe site?

Un site sindical nu ar trebui să transforme vizitatorul într-un profil publicitar.

Formularele colectează numai ceea ce este necesar

Mai ales în aderare și în alte fluxuri sensibile, câmpurile trebuie limitate la informațiile necesare procedurii.

Datele sensibile nu merg în analytics sau marketing

Datele de aderare și alte informații sensibile nu trebuie trimise către instrumente de analiză sau marketing fără un temei distinct și o justificare reală.

Cookie-urile strict necesare au alt regim

Stocarea tehnică strict necesară pentru serviciul cerut de utilizator poate funcționa fără acordul destinat tehnologiilor opționale.

Analytics și marketing nu se activează pe ascuns

Atunci când tehnologiile opționale necesită acord potrivit legii, acesta trebuie obținut înainte de activarea lor.

Legea nr. 506/2004 cere, ca regulă, acord pentru stocarea ori accesarea informației din terminalul utilizatorului și exceptează operațiunile strict necesare transmiterii sau serviciului cerut expres.

A.L.E. nu utilizează tracking pentru a afla dacă ai deschis un e-mail sindical. Monitorizarea tehnică se limitează la ceea ce este necesar pentru securitatea și funcționarea serviciilor aprobate.

Folosirea unui furnizor nu transferă responsabilitatea A.L.E.

Hostingul, e-mailul, cloud-ul, contabilitatea, mentenanța IT ori alte servicii pot presupune acces la date.

Asta nu înseamnă că furnizorul primește libertatea de a le folosi după propriile reguli.

Înainte de acordarea accesului trebuie clarificate rolul juridic, datele implicate, scopul, măsurile de securitate, eventualii subcontractanți și condițiile de ștergere sau returnare.

Dacă furnizorul prelucrează date în numele A.L.E., relația trebuie documentată potrivit cerințelor GDPR aplicabile persoanelor împuternicite.

Ce se întâmplă dacă apare un incident?

Un e-mail trimis greșit.

Un cont compromis.

Un document pierdut.

Acces neautorizat la o bază de date.

O divulgare accidentală a apartenenței sindicale.

Acestea nu trebuie ascunse sau rezolvate informal.

Incidentul trebuie raportat imediat intern, limitat, evaluat și documentat.

Dacă sunt îndeplinite condițiile GDPR, A.L.E. are obligațiile de notificare către autoritatea de supraveghere și, în situațiile cu risc ridicat, de informare a persoanelor afectate.

Cine supraveghează protecția datelor?

Responsabilul cu protecția datelor – DPO – are rol de consiliere și monitorizare independentă.

Trebuie implicat la timp atunci când A.L.E. introduce sau modifică formulare, platforme ori procese care implică prelucrări cu risc relevant.

DPO nu decide admiterea unui membru, nu soluționează cauza disciplinară și nu aprobă o plată.

Rolul său este să consilieze și să monitorizeze conformitatea, nu să preia competențele organelor A.L.E.

Politica nr. 004 separă expres aceste funcții și cere independență, absența conflictelor de interese și implicarea DPO în timp util.

Protejăm datele pentru ca apartenența sindicală să nu devină o vulnerabilitate.

A.L.E. are nevoie de informații pentru a putea organiza, reprezenta și sprijini membri.

Dar fiecare informație trebuie să aibă un scop.

Fiecare acces trebuie să aibă un motiv.

Fiecare divulgare trebuie să aibă un temei.

Și fiecare membru trebuie să poată afla ce se întâmplă cu propriile date.

A.L.E. – ALIANȚA LUCRĂTORILOR DIN ENERGIE

WE'VE GOT THE POWER.

Contact protecția datelor

dpo@sindicat-ale.ro