غالبًا ما يُوصف قانون حماية البيانات الشخصية الرقمية (DPDP) في الهند لعام 2023 بأنه قانون خصوصية تاريخي. لكن بالنسبة للموظفين، فإن السؤال العملي أضيق نطاقًا: هل يحدّ فعلاً من الطريقة التي يراقبهم بها صاحب العمل؟ يحلل تحليل قانوني حديث نُشر على منصة Legal Service India قضايا قانون DPDP ومراقبة مكان العمل في الهند، بما في ذلك المراقبة بالذكاء الاصطناعي، والعمل عن بُعد، وكيف يقارن القانون باللائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي. الجواب المختصر هو أن القانون يوفّر حمايات حقيقية، لكنه يترك أيضًا مجالًا ملموسًا لمراقبة صاحب العمل.

ما يقوله قانون DPDP عن بيانات الموظفين

نقطة البداية بسيطة: بيانات الموظفين هي بيانات شخصية. تصف التعليقات على القانون التوقعات الجوهرية بأنها غرض محدد للجمع، وإشعار واضح للشخص المعني، وضمانات للبيانات بمجرد الاحتفاظ بها. ينطبق هذا الإطار على المعلومات التي يجمعها صاحب العمل عن موظفيه، وليس فقط على العملاء.

عمليًا، يعني هذا أن صاحب العمل الذي يجمع البيانات عبر أدوات المراقبة يُتوقع منه أن يكون قادرًا على تفسير سبب قيامه بذلك. أما الموظفون، فيحق لهم عمومًا أن يُخبروا بما يُجمع عنهم. الإشعار والغرض هما الفكرتان الجديرتان بالتذكر، لأن معظم الحقوق العملية تنبع منهما.

أين لا تزال مراقبة صاحب العمل مسموحة

المفارقة تكمن في معالجة القانون لما يسميه الاستخدامات المشروعة. الحجة المركزية في التحليل هي أن الإعفاء الذي يغطي أغراض التوظيف واسع النطاق. وحيث تقع معالجة البيانات تحت ذلك الإعفاء، لا يضطر أصحاب العمل إلى الاعتماد على النهج القائم على الموافقة ذاته الذي ينطبق في العديد من السياقات الأخرى.

وهذا مهم لأن الموافقة في مكان العمل مفهوم هش أصلاً. فالموظف الذي يُطلب منه "الموافقة" على المراقبة كشرط للوظيفة نادرًا ما يكون لديه خيار حر. ومن خلال السماح بالمعالجة المتعلقة بالتوظيف دون الاعتماد على الموافقة، يقرّ القانون بحكم الواقع هذا، لكنه يمنح أصحاب العمل أيضًا هامشًا واسعًا لتبرير المراقبة كحاجة توظيفية.

مقارنة اللائحة العامة لحماية البيانات (GDPR) في المقال مفيدة هنا. يُرتبط القانون الأوروبي على نطاق واسع بعقلية التناسب، أي أن المراقبة ينبغي أن تكون ضرورية وألا تكون أكثر تدخلاً مما هو مطلوب. ويرى المعلقون على القانون الهندي، بما في ذلك إحدى المنشورات المتخصصة في الموارد البشرية، أن المراقبة القانونية دون تناسب تخاطر بتآكل الثقة، حتى لو بقيت ضمن القواعد. بعبارة أخرى، يمكن أن يكون الشيء مسموحًا به ومع ذلك يكون فكرة سيئة. وقد يجد القراء الذين يتابعون كيفية هيكلة الولايات القضائية الأخرى لهذه القواعد فائدة أيضًا في الاطلاع على كيفية رسم خريطة قواعد حماية البيانات في أستراليا للمقارنة.

كيف تختبر المراقبة بالذكاء الاصطناعي والعمل عن بُعد الحدود

كانت المراقبة التقليدية في مكان العمل تعني سجلات البطاقات ومرشحات البريد الإلكتروني. أما الأدوات الحديثة فيمكنها فعل أكثر بكثير: تسجيل ضغطات المفاتيح وحركات الفأرة، والتقاط لقطات الشاشة، وتقييم الإنتاجية، ورصد السلوك تلقائيًا. ويشير مقال Legal Service India تحديدًا إلى المراقبة بالذكاء الاصطناعي والعمل عن بُعد كنقاط ضغط على القانون.

العمل عن بُعد هو الأكثر تشويشًا للحدود. فعندما يجلس حاسوبك المحمول على طاولة مطبخك، قد تلتقط برامج المراقبة تصفحك الشخصي، أو رسائلك الخاصة، أو خلفية منزلك. ولا يوضح الإعفاء الواسع المتعلق بالتوظيف لصاحب العمل بوضوح أين ينتهي العمل وتبدأ الحياة الخاصة. لا تزال مبادئ الغرض والإشعار سارية، لكن أداة تجمع كل شيء افتراضيًا لا تتوافق بسهولة مع فكرة جمع ما هو مطلوب فقط.

وهذا ليس حكرًا على الهند. يُقال إن ميتا بدأت تركيب برامج تسجّل ضغطات مفاتيح الموظفين ونشاط الفأرة لتدريب الذكاء الاصطناعي لدى موظفيها في الولايات المتحدة. ومهما كان الرأي في ذلك البرنامج، فإنه يُظهر كيف أصبحت بيانات مكان العمل ذات قيمة متزايدة بما يتجاوز الإشراف البسيط، مما يثير أسئلة جديدة حول حدود الغرض في أي مكان تُنشر فيه مثل هذه الأدوات.

ماذا يعني هذا لك

إذا كنت تعمل في الهند، فإن قانون DPDP يمنحك نقطة انطلاق مفيدة، لكنه ليس ضمانًا ضد المراقبة. من المرجح أن يتمكن صاحب العمل من مراقبة أنظمة العمل لأغراض توظيفية مشروعة. وما يمكنك توقعه بشكل معقول هو الشفافية: غرض معلن، وإشعار بما يُجمع، وأمن مناسب لتلك البيانات.

إذا كنت تستخدم شبكة VPN، فافهم حدودها في هذا السياق. تشفّر شبكة VPN حركة بياناتك بين جهازك وخادم VPN، لكنها لا تخفي ما تسجله برامج المراقبة المثبتة على جهازك. على حاسوب محمول تديره الشركة، ترى أدوات نقاط النهاية النشاط قبل تشفيره أصلاً. كما أن استخدام VPN على جهاز عمل قد يخالف سياسة الشركة، لذا تحقق قبل أن تجرّب.

ما يمكن للموظفين فعله لحماية خصوصيتهم

لا تحتاج إلى أن تكون محاميًا لاتخاذ خطوات معقولة:

  • اطلب إشعار الخصوصية. اطلب معلومات مكتوبة عما يجمعه صاحب العمل ولماذا. تشير إرشادات الممارسين القانونيين إلى طلب هذا الإشعار إذا كنت خاضعًا لمراقبة قائمة على الذكاء الاصطناعي.
  • راجع ما وافقت عليه. تحقق من عقد عملك، وسياسة تكنولوجيا المعلومات، وأي نماذج موافقة بحثًا عن بنود المراقبة.
  • افصل بين العمل والحياة الشخصية. أبقِ الحسابات الشخصية والتصفح والمراسلة بعيدًا عن أجهزة الشركة وشبكاتها.
  • استخدم الأجهزة الشخصية للمهام الشخصية. إذا كان برنامج المراقبة مثبتًا على جهاز عمل، فافترض أنه يستطيع رؤية كل ما تفعله عليه.
  • اعرف أدواتك. فهم كيفية عمل المراقبة الحديثة يسهّل طرح أسئلة مدروسة. يشرح دليلنا حول المراقبة المدعومة بالذكاء الاصطناعي كيفية عمل هذه الأنظمة وكيفية تقليل تعرضك.

النقاط الرئيسية

يتعامل قانون DPDP مع معلومات الموظفين كبيانات شخصية ويتوقع الغرض والإشعار والضمانات. لكن الإعفاء الواسع المتعلق بالتوظيف يعني أن قانون DPDP ومراقبة مكان العمل في الهند سيتشكل على الأرجح أكثر بفعل سياسات صاحب العمل والتفسير المستقبلي، لا بفعل قيود صارمة على المراقبة اليوم. وستواصل أدوات الذكاء الاصطناعي والعمل عن بُعد اختبار أين ينتهي الإشراف المعقول.

أفضل نهج لك عملي: اطرح الأسئلة، واقرأ ما توقّعه، وأبقِ بياناتك الشخصية بعيدًا عن أنظمة العمل. وللمزيد، اقرأ دليلنا حول حماية الخصوصية من جمع البيانات بالذكاء الاصطناعي، وخصّص بضع دقائق لتدقيق ما يعمل على أجهزة عملك وأجهزتك الشخصية هذا الأسبوع.