er comoditat, eficàcia o simplement perquè el seu telèfon té millors prestacions que el proporcionat per l’empresa, les persones treballadores, de vegades, desitgen utilitzar el seu dispositiu particular per a tasques relacionades amb la feina: correu electrònic, trucades, aplicacions de registre de jornada, etc.
Permetre que les persones treballadores utilitzin els seus telèfons mòbils per a tasques laborals ofereix flexibilitat i eficiència, però també comporta una responsabilitat significativa pel que fa a la protecció de dades. Per complir amb el Reglament General de Protecció de Dades i la Llei Orgànica de Protecció de Dades i Garantia de Drets Digitals, les organitzacions han d’adoptar una estratègia sòlida que combini polítiques clares, mesures adequades i formació contínua al personal sobre bones pràctiques en seguretat de la informació.
Perquè l’empresa compleixi la normativa de protecció de dades i eviti sancions en aquesta matèria, el departament de protecció de dades de Sellarès Assessors ha redactat el següent catàleg de cinc requisits que ha de complir qualsevol organització:
- Base legal vàlida
L’organització no pot obligar les persones treballadores a utilitzar els seus dispositius per al desenvolupament de les seves funcions laborals. Per tant, aquesta pràctica només serà vàlida si la persona treballadora disposa d’una alternativa a l’ús del seu dispositiu particular, ja que, en cas contrari, no tindria veritable capacitat d’elecció.
Per exemple, si la persona treballadora registra la jornada a través d’un programari instal·lat en el seu telèfon mòbil, ha de disposar d’altres mitjans per poder fitxar, com un dispositiu mòbil d’empresa o un ordinador amb accés a aquest programari.
- Política d’ús de dispositius (BYOD)
És imprescindible establir una política clara i per escrit que reguli l’ús de telèfons mòbils per a tasques professionals. Aquesta política ha d’abastar aspectes com:
- Tipus de dades que es poden tractar.
- Aplicacions autoritzades.
- Mesures de seguretat mínimes exigides (contrasenyes, xifrat, antivirus, etc.).
- Procediment en cas de pèrdua, robatori o incident de seguretat.
- Avaluació de riscos i mesures de seguretat
L’empresari ha de realitzar una anàlisi de riscos sobre l’ús de mòbils en tasques empresarials i aplicar mesures tècniques i organitzatives adequades (art. 32 del RGPD), com ara:
- Xifrat de dades al dispositiu.
- Segmentació d’informació personal i dades corporatives.
- Autenticació multifactor.
- Instal·lació d’un antivirus.
- Confidencialitat, formació i conscienciació
Els principis de minimització i limitació de la finalitat exigeixen que només es tractin les dades estrictament necessàries per al desenvolupament de les funcions laborals, i que no s’utilitzin per a finalitats no autoritzades. Per això, és imprescindible la signatura d’acords de confidencialitat amb les persones treballadores que tinguin accés a dades personals.
A més, la implementació de plans formatius ajuda a crear una cultura de protecció de dades dins de l’empresa i a conscienciar la plantilla sobre les seves obligacions i responsabilitats durant el tractament de les dades, fins i tot quan aquest es realitza des del seu dispositiu particular.
- Control de l’empresari i privadesa de la persona treballadora
Qualsevol mesura de monitoratge o control ha de respectar els drets fonamentals de la persona treballadora, especialment el dret a la intimitat. Per això, l’empresari ha de:
- Informar la persona treballadora sobre qualsevol tipus de control (principi de transparència).
- Evitar l’accés a dades privades, podent accedir únicament a les aplicacions de l’empresa.
En definitiva, tot i que les mesures de seguretat a aplicar en una organització dependran de diversos factors, com el seu volum, els tipus de dades personals que tracti o el nombre de persones afectades per aquest tractament, les bones pràctiques descrites contribuiran a la creació d’un entorn segur per a la informació de l’empresa.
Des de l’Àrea de Protecció de Dades de Sellarès Assessors, us podem ajudar a la implantació d’una política d’utilització de telèfons mòbils (dispositius propis de la persona treballadora en la relació laboral) amb tot el necessari per complir la normativa: des de l’anàlisi del risc, fins a la implantació de les mesures adients, així com la formació del personal.
No dubteu a contactar amb nosaltres, estem a la vostra disposició
Equip de Protecció de Dades – Sellarès Assessors
lopd@sellaresga.com