Autoritatea națională de supraveghere a fost sesizată cu privire la faptul că pe mașinile de serviciu utilizate de o clinică medicală au fost instalați senzori GPS și că se prelucrează astfel date personale, fără ca angajații să fi fost informați cu privire la drepturile lor în acest context.
În cadrul investigației efectuate în acest caz, operatorul a declarat că instalarea sistemului de localizare prin GPS pe mașinile societății corespunde unui interes legitim, pentru realizarea următoarelor scopuri: monitorizarea numărului de kilometri și prevenirea depășirii acestora având în vedere numărul de kilometri asumați pentru fiecare autoturism prin contractul de leasing operațional, optimizarea procesului de muncă, probarea vinovăției/nevinovăției utilizatorilor auto în cazul unor incidente reclamate de terți, facilitarea intervenției în cazul producerii unui accident în zone izolate și prevenirea furtului autovehiculului.
Cu toate acestea, din documentele puse la dispoziție de operator, nu a rezultat dacă, anterior luării deciziei de instalare și utilizare a sistemului de monitorizare prin GPS, s-a încercat utilizarea altor metode mai puțin intruzive, pentru atingerea acelorași scopuri și care să-și fi dovedit anterior ineficiența, așa cum prevede art. 5 din Legea nr. 190/2018.
De asemenea, operatorul nu a prezentat dovezi din care să rezulte că a realizat o consultare prealabilă a sindicatului sau a reprezentanților angajaților înainte de introducerea acestui sistem de monitorizare, și nici o informare prealabilă, completă și explicită a acestora, așa cum prevede art. 5 din Legea nr. 190/2018.
Totodată, s-a constatat că operatorul stoca datele care proveneau din folosirea sistemului de
monitorizare prin GPS pentru 12 luni, fără să prezinte dovezi din care să rezulte că depășirea termenului de 30 de zile prevăzut de art. 5 din Legea nr. 190/2018 se baza pe motive justificate.
Pe baza acestor constatări, s-a dispus aplicarea a două sancțiuni contravenționale și a două măsuri corective, pentru încălcarea dispozițiilor art. 5 din Legea nr. 190/2018, prin raportare la art. 5 și 6 din Regulamentul (UE) 2016/679.
Prin cele două măsuri corective, s-a impus operatorului obligația de a asigura conformitatea cu Regulamentul (UE) 2016/679 a operațiunilor de colectare și prelucrare ulterioară a datelor personale, prin reevaluarea necesității atingerii scopurilor propuse prin folosirea datelor de localizare provenite din sistemul de monitorizare prin GPS instalate pe mașinile de serviciu ale
angajaților operatorului, precum și prin limitarea perioadei de stocare a datelor prin raportare la scopurile prelucrării datelor, conform obligațiilor prevăzute de Regulamentul (UE) 2016/679 și de Legea nr. 190/2018.
(ANSPDCP – Raport de activitate 2020)
foto:thai-an/unsplash.com