Đạo luật Bảo vệ Dữ liệu Cá nhân Kỹ thuật số (DPDP) năm 2023 của Ấn Độ thường được mô tả là một luật bảo mật mang tính bước ngoặt. Tuy nhiên, đối với người lao động, câu hỏi thực tế lại hẹp hơn: liệu nó có thực sự hạn chế cách người sử dụng lao động theo dõi họ không? Một phân tích pháp lý gần đây được công bố bởi Legal Service India xem xét các vấn đề về giám sát nơi làm việc theo Đạo luật DPDP tại Ấn Độ, bao gồm giám sát bằng AI, làm việc từ xa và cách luật này so sánh với GDPR của EU. Câu trả lời ngắn gọn là Đạo luật đưa ra những biện pháp bảo vệ thực sự, nhưng cũng để lại không gian đáng kể cho việc giám sát của người sử dụng lao động.

Đạo luật DPDP quy định gì về dữ liệu người lao động

Điểm khởi đầu rất đơn giản: dữ liệu người lao động là dữ liệu cá nhân. Các bài bình luận về luật mô tả những kỳ vọng cốt lõi bao gồm mục đích thu thập được xác định rõ ràng, thông báo rõ ràng cho người bị ảnh hưởng, và các biện pháp bảo vệ dữ liệu sau khi được nắm giữ. Khuôn khổ đó áp dụng cho thông tin mà người sử dụng lao động thu thập về nhân viên của mình, không chỉ đối với khách hàng.

Trên thực tế, điều này có nghĩa là người sử dụng lao động thu thập dữ liệu thông qua các công cụ giám sát được kỳ vọng có thể giải thích lý do họ làm như vậy. Người lao động, về phần mình, thường có quyền được thông báo về những gì đang được thu thập. Thông báo và mục đích là hai khái niệm đáng ghi nhớ, vì hầu hết các quyền thực tế đều bắt nguồn từ chúng.

Nơi việc giám sát của người sử dụng lao động vẫn được phép

Điểm mấu chốt nằm ở cách Đạo luật xử lý những gì nó gọi là mục đích sử dụng hợp pháp. Lập luận trung tâm trong phân tích là miễn trừ bao trùm các mục đích việc làm rất rộng. Khi việc xử lý dữ liệu thuộc phạm vi miễn trừ đó, người sử dụng lao động không phải dựa vào cách tiếp cận dựa trên sự đồng ý giống như áp dụng trong nhiều bối cảnh khác.

Điều này quan trọng vì sự đồng ý tại nơi làm việc vốn đã là một khái niệm mong manh. Một nhân viên được yêu cầu "đồng ý" với việc giám sát như một điều kiện của công việc hiếm khi có sự lựa chọn tự do. Bằng cách cho phép xử lý dữ liệu liên quan đến việc làm mà không dựa vào sự đồng ý, luật pháp có thể được cho là công nhận thực tế đó, nhưng nó cũng cho người sử dụng lao động sự tự do rộng rãi để biện minh cho việc giám sát như một nhu cầu việc làm.

So sánh với GDPR trong bài viết rất hữu ích ở đây. Luật châu Âu thường được gắn với tư duy về tính tương xứng, nghĩa là việc giám sát phải cần thiết và không xâm phạm quá mức cần thiết. Các nhà bình luận về luật của Ấn Độ, bao gồm một ấn phẩm về nhân sự, lập luận rằng việc giám sát hợp pháp mà không có tính tương xứng có nguy cơ làm xói mòn lòng tin, ngay cả khi nó nằm trong khuôn khổ quy định. Nói cách khác, một điều gì đó có thể được cho phép mà vẫn là một ý tưởng tồi. Độc giả theo dõi cách các khu vực pháp lý khác cấu trúc các quy tắc này cũng có thể thấy hữu ích khi xem cách các quy tắc bảo vệ dữ liệu của Úc được sơ đồ hóa để so sánh.

Cách giám sát bằng AI và làm việc từ xa thử thách các giới hạn

Giám sát nơi làm việc truyền thống có nghĩa là nhật ký quẹt thẻ và bộ lọc email. Các công cụ hiện đại có thể làm được nhiều hơn thế: ghi lại thao tác gõ phím và di chuyển chuột, chụp màn hình, chấm điểm năng suất và tự động gắn cờ hành vi. Bài viết của Legal Service India đặc biệt chỉ ra giám sát bằng AI và làm việc từ xa là những điểm áp lực đối với Đạo luật.

Làm việc từ xa làm mờ ranh giới nhiều nhất. Khi laptop của bạn nằm trên bàn ăn, phần mềm giám sát có thể ghi lại hoạt động duyệt web cá nhân, tin nhắn riêng tư hoặc bối cảnh ngôi nhà của bạn. Một miễn trừ việc làm rộng rãi không cho người sử dụng lao động biết rõ đâu là nơi công việc kết thúc và đời sống riêng tư bắt đầu. Các nguyên tắc về mục đích và thông báo vẫn áp dụng, nhưng một công cụ thu thập mọi thứ theo mặc định không phù hợp với ý tưởng chỉ thu thập những gì cần thiết.

Điều này không chỉ riêng Ấn Độ. Meta được cho là đã bắt đầu cài đặt phần mềm ghi lại thao tác gõ phím và hoạt động chuột của nhân viên để huấn luyện AI trên nhân viên tại Mỹ. Dù người ta nghĩ gì về chương trình đó, nó cho thấy dữ liệu nơi làm việc ngày càng có giá trị vượt xa việc giám sát đơn thuần, điều này đặt ra những câu hỏi mới về giới hạn mục đích ở bất cứ nơi nào triển khai các công cụ như vậy.

Điều này có ý nghĩa gì với bạn

Nếu bạn làm việc tại Ấn Độ, Đạo luật DPDP cho bạn một điểm khởi đầu hữu ích, nhưng không phải là sự đảm bảo chống lại việc giám sát. Người sử dụng lao động của bạn có thể giám sát các hệ thống công việc vì mục đích việc làm hợp pháp. Điều bạn có thể kỳ vọng một cách hợp lý là sự minh bạch: mục đích được nêu rõ, thông báo về những gì được thu thập và bảo mật phù hợp cho dữ liệu đó.

Nếu bạn sử dụng VPN, hãy hiểu rõ giới hạn của nó trong bối cảnh này. VPN mã hóa lưu lượng truy cập giữa thiết bị của bạn và máy chủ VPN, nhưng nó không che giấu những gì phần mềm giám sát được cài đặt trên thiết bị của bạn ghi lại. Trên laptop do công ty quản lý, các công cụ endpoint nhìn thấy hoạt động trước khi nó được mã hóa. Sử dụng VPN trên thiết bị công việc cũng có thể vi phạm chính sách công ty, vì vậy hãy kiểm tra trước khi thử.

Người lao động có thể làm gì để bảo vệ quyền riêng tư

Bạn không cần phải là luật sư để thực hiện những bước hợp lý:

  • Yêu cầu thông báo về quyền riêng tư. Yêu cầu thông tin bằng văn bản về những gì người sử dụng lao động thu thập và lý do. Hướng dẫn từ các chuyên gia pháp lý gợi ý nên yêu cầu thông báo này nếu bạn bị giám sát dựa trên AI.
  • Xem lại những gì bạn đã đồng ý. Kiểm tra hợp đồng lao động, chính sách CNTT và bất kỳ mẫu đồng ý nào về các điều khoản giám sát.
  • Tách biệt công việc và đời sống cá nhân. Giữ tài khoản cá nhân, hoạt động duyệt web và tin nhắn ngoài thiết bị công ty và mạng lưới công ty.
  • Sử dụng thiết bị cá nhân cho các tác vụ cá nhân. Nếu phần mềm giám sát được cài trên thiết bị công việc, hãy giả định nó có thể nhìn thấy mọi thứ bạn làm ở đó.
  • Hiểu rõ các công cụ của bạn. Hiểu cách giám sát hiện đại hoạt động giúp bạn dễ dàng đặt câu hỏi có hiểu biết hơn. Hướng dẫn của chúng tôi về giám sát bằng AI giải thích cách các hệ thống này vận hành và cách giảm thiểu rủi ro phơi nhiễm.

Những điểm chính cần ghi nhớ

Đạo luật DPDP coi thông tin người lao động là dữ liệu cá nhân và kỳ vọng về mục đích, thông báo và các biện pháp bảo vệ. Nhưng miễn trừ rộng rãi liên quan đến việc làm có nghĩa là giám sát nơi làm việc theo Đạo luật DPDP tại Ấn Độ có khả năng sẽ được định hình nhiều hơn bởi chính sách của người sử dụng lao động và cách giải thích trong tương lai hơn là bởi các giới hạn nghiêm ngặt đối với việc giám sát hiện nay. Các công cụ AI và làm việc từ xa sẽ tiếp tục thử thách ranh giới của việc giám sát hợp lý.

Cách tiếp cận tốt nhất của bạn là thực tế: đặt câu hỏi, đọc những gì bạn ký và giữ dữ liệu cá nhân của bạn tránh xa các hệ thống công việc. Để tìm hiểu thêm, hãy đọc hướng dẫn của chúng tôi về bảo vệ quyền riêng tư khỏi việc thu thập dữ liệu bằng AI, và dành vài phút để kiểm tra những gì đang chạy trên thiết bị công việc và cá nhân của bạn trong tuần này.