Nemčija: Delo na daljavo zunaj EU/EGP je prenos osebnih podatkov

Nemčija: Delo na daljavo zunaj EU/EGP je prenos osebnih podatkov
21. 04. 2023 objavil/a Info Hiša

Nemški nadzorni organ iz Bremna se v zadnjem letnem poročilu za leto 2022 ukvarja s temo prenosa podatkov v tretje države v kontekstu delovnega razmerja

Nadzorni organ meni, če zaposleni pri upravljavcu EU dela iz tretje države (npr. na službenem potovanju ali pri delu na daljavo), to delo pomeni prenos podatkov in veljajo določbe poglavja V GDPR. Čeprav je tehnično mogoče, da delodajalci organizirajo delo na daljavo iz držav nečlanic EU/EGP, za katere ni na voljo nobene odločitve o ustreznosti, so potrebna dodatna jamstva. Poseben problem v takšnih primerih je tudi dejstvo, da standardne pogodbene klavzule niso zasnovane za sklenitev med delodajalcem in delavcem.

Nadzorni organ navaja, da odsotnost ustreznih zaščitnih ukrepov vodi v kršitev GDPR, zato bi se morali upravljavci izogibati situacijam, ko njihovi zaposleni delajo iz tretjih držav, za katere ni na voljo nobenih odločitev o ustreznosti. Poleg tega nadzorni organ opozarja, da vsako delo na daljavo zahteva izvajanje učinkovitih tehničnih in organizacijskih ukrepov za zmanjšanje tveganja.

Podoben pristop ima tudi nadzorni organ iz Baden-Württemberg

Tak pristop k delu na daljavo iz tretjih držav ni nov. V začetku tega leta je nadzorni organ dežele Baden-Württemberg v svojem letnem poročilu navedel, da med nadzornimi organi še vedno ni skupnega dogovora o tem, kaj je treba šteti za prenos osebnih podatkov, vendar se večina nemških nadzornih organov strinja, da je treba primere dela na daljavo iz tretjih držav šteti za prenose podatkov (vsaj, ko delavec stalno dela iz tretje države).

Alternativno stališče EDPB

Evropski odbor za varstvo podatkov (EDPB) se ne strinja s tem razumevanjem. Po mnenju EDPB se koncept „prenosa osebnih podatkov“ uporablja le, kadar sta vpleteni dve različni strani (upravljavec, skupni upravljavec ali obdelovalec). Zaposleni niso neodvisni upravljavci, temveč sestavni deli »izvirnega« upravljavca. Čeprav je treba sprejeti tehnične in organizacijske ukrepe za zmanjšanje dodatnih tveganj, v takih primerih ne pride do prenosa osebnih podatkov.

Poročilo nadzornega organa je dostopno tukaj

Dostop do EDPB smernic tukaj

Naslovna fotografija: RawPixel