Bezpieczeństwo i RODO
Monitoring aktywności z poszanowaniem prywatności.
ActiSignal został zaprojektowany zgodnie z zasadą privacy by design: do jawnego stosowania w organizacji i z zakresem danych ograniczonym do metadanych aktywności. Poniżej opisano kategorie danych, podział odpowiedzialności oraz mechanizmy, które wspierają organizację we wdrażaniu monitoringu z uwzględnieniem wymogów ochrony danych.
Kategorie przetwarzanych danych
Agent ActiSignal przekazuje do panelu organizacji wyłącznie metadane aktywności. Poniższa tabela porządkuje ich kategorie wraz z celem operacyjnym, któremu służą.
| Kategoria | Przykładowy zakres | Cel operacyjny |
|---|---|---|
| Identyfikacja urządzenia | Przykładowy zakresNazwa komputera, wersja systemu Windows, przypisanie do organizacji, zespołu lub lokalizacji. | Cel operacyjnyRejestr urządzeń firmowych i przypisanie odpowiedzialności za sprzęt. |
| Status i łączność | Przykładowy zakresStan online/offline, czas ostatniego sygnału, historia zmian statusu. | Cel operacyjnyDostępność urządzeń i wykrywanie rozłączeń. |
| Sesje pracy i aktywność | Przykładowy zakresPoczątek i koniec sesji; okresy aktywności i bezczynności wyznaczane na podstawie sygnałów systemowych. | Cel operacyjnyZrozumienie faktycznego wykorzystania urządzeń i czasu pracy przy komputerze. |
| Wykorzystanie aplikacji | Przykładowy zakresKategorie aplikacji i czas ich użycia w ujęciu trendów. | Cel operacyjnyPlanowanie standardów oprogramowania i licencji. |
| Stan Agenta | Przykładowy zakresWersja Agenta, sygnał kontrolny (heartbeat), czas ostatniej synchronizacji, ostrzeżenia techniczne. | Cel operacyjnyUtrzymanie prawidłowego działania Agentów i kompletności danych. |
| Konta administratorów panelu | Przykładowy zakresDane logowania administratorów, przypisane role, dziennik zmian konfiguracji. | Cel operacyjnyKontrola dostępu i rozliczalność działań w panelu. |
Czego ActiSignal nie zbiera
Zakres produktu celowo wyklucza treści prywatne i nagrania. Agent nie został zaprojektowany do rejestrowania:
- treści naciskanych klawiszy,
- zrzutów i nagrań ekranu,
- nagrań z mikrofonu,
- nagrań z kamery,
- zawartości schowka,
- treści wiadomości, e-maili i dokumentów.
Cel i przejrzystość
ActiSignal przeznaczony jest do otwartego, zakomunikowanego stosowania. Cel przetwarzania definiuje organizacja — produkt dostarcza narzędzia do jego realizacji w sposób przejrzysty.
- Cel przetwarzania powinien zostać określony przez organizację i udokumentowany, np. w regulaminie pracy lub polityce bezpieczeństwa IT.
- Produkt nie został zaprojektowany do ukrytego działania. Obecność Agenta oraz zakres zbieranych danych mogą i powinny zostać zakomunikowane osobom korzystającym z urządzeń.
- Zakres widoków i raportów dostępnych w panelu odpowiada celom operacyjnym: zarządzaniu urządzeniami, organizacji pracy zespołów, utrzymaniu Agentów i planowaniu zasobów.
Odpowiedzialność administratora i podmiotu przetwarzającego
Podział ról wynika z RODO. Poniższy opis ma charakter ogólny i powinien zostać potwierdzony w dokumentacji umownej oraz w ocenie prawnej dokonanej przez organizację.
Organizacja — administrator danych
- Określa cel i zakres monitorowania oraz jego podstawę prawną.
- Informuje osoby korzystające z urządzeń o zasadach monitoringu.
- Konfiguruje retencję, role dostępu i polityki monitorowania w panelu.
- Odpowiada za realizację praw osób, których dane dotyczą.
Griff Software — podmiot przetwarzający(tam, gdzie ma to zastosowanie)
- Przetwarza dane wyłącznie w zakresie niezbędnym do świadczenia usługi ActiSignal i zgodnie z udokumentowanymi instrukcjami organizacji.
- Działa na podstawie umowy powierzenia przetwarzania danych, tam gdzie ma ona zastosowanie.
- Stosuje środki techniczne i organizacyjne odpowiednie do charakteru przetwarzania.
- Nie wykorzystuje danych organizacji do własnych celów.
Szczegółowe warunki powierzenia — w tym lokalizacja przetwarzania i ewentualni dalsi podwykonawcy — zostaną określone w dokumentacji umownej.
Dostęp zgodny z rolami i izolacja organizacji
Dostęp do panelu i danych przyznawany jest zgodnie z rolami administracyjnymi zdefiniowanymi w organizacji. Zakres uprawnień poszczególnych ról ustala organizacja.
- Każda organizacja zarządza własnymi urządzeniami, użytkownikami i politykami w odseparowanym środowisku — model wielodostępny z izolacją na poziomie organizacji.
- Role mogą różnicować zakres widoków, np. dostęp wyłącznie do stanu Agentów dla zespołu wsparcia technicznego, a do raportów okresowych dla kierownictwa.
- Zmiany konfiguracji i uprawnień są rejestrowane, co wspiera rozliczalność działań wykonywanych w panelu.
Konfiguracja retencji
Okres przechowywania historii aktywności konfigurowany jest przez organizację zgodnie z jej polityką i obowiązkami prawnymi. Produkt nie narzuca jednego, uniwersalnego okresu.
- Retencja powinna wynikać z celu przetwarzania — dane nie powinny być przechowywane dłużej, niż jest to niezbędne.
- Organizacja może ustalić różne okresy dla różnych kategorii danych, np. krótszy dla szczegółowej historii sesji, dłuższy dla zagregowanych raportów.
- Ustalony okres retencji powinien zostać udokumentowany w wewnętrznej polityce i uwzględniony w informacji dla osób korzystających z urządzeń.
Minimalizacja danych
Zakres zbieranych informacji jest ograniczony do metadanych aktywności potrzebnych do celów operacyjnych. Minimalizacja jest założeniem projektowym ActiSignal, a nie opcją konfiguracyjną.
- Agent przekazuje stany i zdarzenia — np. zmianę statusu lub początek sesji — a nie treść pracy.
- Wykorzystanie aplikacji analizowane jest na poziomie kategorii i trendów, co ogranicza szczegółowość danych o pojedynczych osobach.
- Polityka monitorowania pozwala organizacji dodatkowo zawęzić zakres, np. przez godziny raportowania i progi bezczynności.
- Raporty projektowane są pod kątem agregacji na poziomie urządzeń, zespołów i organizacji.
Obowiązek informacyjny wobec pracowników
Organizacja ma obowiązek poinformować osoby korzystające z monitorowanych urządzeń o zakresie i celu przetwarzania — zgodnie z przepisami prawa pracy i ochrony danych osobowych.
- Przepisy prawa pracy mogą wymagać określenia celu, zakresu i sposobu monitoringu w wewnętrznych regulacjach oraz uprzedniego poinformowania pracowników. Szczegółowe wymagania powinny zostać potwierdzone przez dział prawny organizacji.
- Informacja dla pracowników powinna obejmować m.in. kategorie przetwarzanych danych, cel, okres retencji oraz role mające dostęp do danych.
- Opis zakresu danych przedstawiony na tej stronie może posłużyć jako punkt wyjścia do przygotowania takiej informacji.
Właściwe wykorzystanie danych o aktywności
Dane o aktywności mają charakter operacyjny i opisują korzystanie z urządzeń firmowych. Dostarczają kontekstu, ale nie są miarą jakości pracy ani zaangażowania poszczególnych osób i nie powinny być w ten sposób interpretowane w oderwaniu od innych informacji.
Zastosowania zgodne z przeznaczeniem
- Przejrzysty obraz aktywności zespołów i wykorzystania urządzeń firmowych — w ramach zakomunikowanych zasad.
- Utrzymanie dostępności urządzeń i prawidłowego działania Agentów.
- Diagnozowanie problemów technicznych i awarii.
- Planowanie zasobów, standardów oprogramowania i licencji.
Zastosowania niezgodne z przeznaczeniem
- Ukryty nadzór bez poinformowania osób korzystających z urządzeń.
- Podejmowanie decyzji kadrowych wyłącznie na podstawie czasu aktywnego i bezczynnego.
- Wnioskowanie o treści pracy na podstawie kategorii aplikacji.
- Wykorzystanie poza celem określonym w regulacjach organizacji.
Czas bezczynności wyznaczany na podstawie sygnałów systemowych nie odzwierciedla pracy wykonywanej poza komputerem — spotkań, rozmów czy pracy koncepcyjnej.
Pytania o bezpieczeństwo
Zapraszamy do omówienia zakresu danych i modelu wdrożenia.
Podczas prezentacji szczegółowo omawiamy kategorie danych, konfigurację retencji i ról oraz dokumentację, której może potrzebować dział prawny organizacji.