Gyakran találkozom olyan cégvezetőkkel, akik megijednek, amikor egy volt kollégájuk váratlanul bejelentkezik, és „töröltetni” akarja az összes e-mailjét a GDPR-csapda: Mit tegyél, ha egy ex-munkatársad kéri a levelezéséből való "törlést", és hogyan archiváld a kérést anélkül, hogy adatvédelmi bírságot kapj? kérdésköre kapcsán. Ilyenkor hirtelen mindenki a pánikgombot keresi, de hidd el, a dolog közel sem annyira drámai, mint amennyire elsőre tűnik. Nem kell azonnal törölni mindent, sőt, a túlzott buzgalommal éppen a saját üzleti érdekeidet veszélyezteted.
Sokan úgy képzelik, hogy a GDPR törléshez való joga olyan, mint egy mágikus gomb, amit ha megnyomunk, a munkatárs minden nyoma nyomtalanul eltűnik a szerverekről. A valóság ennél árnyaltabb. Az Európai Adatvédelmi Rendelet egyáltalán nem kényszerít arra, hogy a cég működését ellehetetlenítő módon tüntess el minden dokumentumot.
Amikor egy volt munkatársad jelentkezik, nem árt tisztázni az alapokat. A munkaviszony során keletkezett e-mailek jelentős része nem kizárólag az ő személyes adatait tartalmazza, hanem üzleti folyamatokhoz, projektekhez, megrendelésekhez kapcsolódik. Ezek a dokumentumok a cég tulajdonát képezik.
Ez azt jelenti, hogy ha a volt kolléga egy ügyfélnek írt árajánlatot, az az e-mail a cégé. Nem törölheted ki csak azért, mert ő ezt kérte, hiszen a cégnek szüksége lehet rá egy esetleges garanciális vita vagy ellenőrzés során.
Amikor megkapod a kérelmet, a legfontosabb, hogy ne reagálj azonnal, érzelmi alapon. A GDPR szerinti válaszadási határidő harminc nap, ami bőségesen elég arra, hogy átgondold a lépéseidet.
Az első és legfontosabb teendőd a kérés dokumentálása. Ne csak egy egyszerű e-mail mappában tárold, hanem készíts egy külön nyilvántartást az adatvédelmi kérelmekről. Ez az adatvédelmi tisztviselő vagy a hatóság felé történő elszámoltathatóság miatt elengedhetetlen.
A válaszodban légy udvarias, de határozott. Magyarázd el neki, hogy az üzleti levelezés a cég működésének szerves része, és azokat a törvényi előírások alapján bizonyos ideig meg kell őrizned. Ezzel nem azt mondod, hogy nem tiszteletben tartod a jogait, hanem azt, hogy a cégnek is vannak törvényi kötelezettségei, amiket nem hagyhatsz figyelmen kívül.
Az archiválás a kulcs a nyugodt alváshoz. A lényeg, hogy az érintett adatokat leválaszd a napi munkavégzésről, de ne pusztítsd el őket, amíg a jogszabályok köteleznek az őrzésükre.
A gyakorlatban ez azt jelenti, hogy a volt kolléga postafiókját hozzáférhetetlenné teszed az aktív munkavállalók számára, de a rendszergazdák vagy a biztonsági mentések továbbra is tartalmazzák az információt. Ezt hívjuk "korlátozott adatkezelésnek".
Ne feledkezz meg a biztonsági mentésekről sem. A GDPR nem várja el, hogy a backup szalagokat egyesével átírd, csak azért, hogy egyetlen levelet törölj. A lényeg az, hogy ha a rendszerből visszaállítás történik, a korábban törölt vagy korlátozott adatok ne váljanak újra láthatóvá a hétköznapi munka során.
Természetesen vannak olyan esetek, amikor a törlés jogos. Ilyenek a kifejezetten magánjellegű levelek, amiket a munkatárs a munkahelyi gépén tárolt. Bár a legtöbb cég szabályzata tiltja a privát használatot, a GDPR értelmében ezek a tartalmak az ő személyes adatait képezik.
Ha a kolléga egyértelműen magánleveleket kér törölni, és ezek nem érintik a cég üzleti folyamatait, akkor jobb engedni a kérésnek. Ezzel elkerülöd a felesleges jogi vitákat és az adatvédelmi hatósági vizsgálatokat.
A legfontosabb, hogy az adatvédelmi megfelelés ne teherként, hanem a céges rendszerek rendezettségének zálogaként jelenjen meg. Amikor a volt kollégák jönnek-mennek, a levelezések rendezett tárolása és az archiválási folyamatok megléte nemcsak a bírságoktól véd meg, de a céged szakmai hitelességét is erősíti. A tudatos adatkezelés hosszú távon sokkal kifizetődőbb, mint az utólagos tűzoltás. Ha követed ezeket az egyszerű szabályokat, a GDPR többé nem egy fenyegető csapda, hanem egy világos útmutató lesz a mindennapokban.