Введение: восемь часов в день в оснащённой датчиками среде
Вы прикладываете пропуск в 8:47. Система доступа фиксирует время, дверь и идентификатор вашей карты. Рабочий компьютер подключается к сети: сервер сохраняет IP-адрес, время начала сессии, имя машины. Во внутреннем мессенджере загорается зелёная точка, сообщающая всей компании, что вы «на месте». В полдень столовая списывает деньги с вашего пропуска. Днём вы открываете три личные вкладки во время скучного совещания — прокси это отмечает. В 18:12 вы отключаетесь от VPN у себя дома.
К концу дня около тридцати разных систем хранят каждая свой фрагмент с отметкой времени о ваших последних восьми часах. Никто за вами «не шпионил». Каждый элемент отвечает законной цели: безопасность помещений, расчёты за питание, защита от компьютерных вторжений, непрерывность работы сервисов. Но, сложенные вместе, они дают нечто очень похожее на вахтенный журнал вашей жизни.

Французское право по этому поводу далеко не молчит. Статья L1121-1 Трудового кодекса требует, чтобы любое ограничение индивидуальных свобод было обосновано характером выполняемой задачи и соразмерно поставленной цели. CNIL опубликовала множество рекомендаций о кибернаблюдении за работниками, биометрическом контроле доступа и системах геолокации служебных автомобилей. Практика Кассационного суда, начиная с известного решения по делу Nikon 2001 года, защищает тайну личной переписки работника даже на оборудовании компании.
Это руководство не призывает относиться к работодателю с недоверием. Оно объясняет, что собирается, по какому каналу, что закон разрешает и запрещает, и какие простые действия восстанавливают ясную границу между тем, что принадлежит компании, и тем, что принадлежит только вам.
Часть 1 — Шесть каналов сбора данных за один рабочий день
Канал 1 — Физический контроль доступа
Магнитная карта, бесконтактный пропуск, код, иногда отпечаток пальца или распознавание геометрии руки. Каждый проход порождает запись: идентификатор, отметка времени, точка доступа. Так компания может восстановить время вашего прихода и уходa, перерывы и этажи, по которым вы перемещаетесь.
CNIL допускает такие системы для безопасности помещений и, отдельно, для **учёта рабочего времени» — но не для чего угодно. Два момента требуют внимания:
- Цель должна быть объявлена. Пропуск, установленный «для безопасности», не может втихую использоваться для наказания за пятиминутное опоздание. CNIL регулярно напоминает о принципе ограничения целей (статья 5 GDPR).
- Биометрия строго регламентирована. Отпечаток пальца, рисунок вен или контур руки относятся к статье 9 GDPR. Биометрический шаблон должен в принципе оставаться под исключительным контролем работника (например, на карте, которую он носит с собой), и должна существовать альтернатива.
Канал 2 — Рабочее место и сеть
Ваш рабочий компьютер создаёт технические журналы: входы в систему, запущенные программы, объёмы переданных данных, подключённые USB-устройства. Межсетевой экран и прокси хранят историю посещённых домен. Антивирус и системы безопасности класса «EDR» непрерывно передают события.
Это законно при условии, что всё задокументировано и соразмерно. CNIL считает, что работодатель может отслеживать веб-сёрфинг по причинам безопасности и для проверки отсутствия злоупотреблений, но не может вводить постоянное индивидуальное наблюдение без особого обоснования.
Канал 3 — Почта и инструменты совместной работы
Электронные письма, внутренний мессенджер, общие календари, совместные документы: всё хранится на стороне компании, часто у облачного провайдера. К этому добавляются метаданные, о которых редко задумываются:
| Данные | Что они раскрывают |
|---|---|
| Статус присутствия (в сети/отсутствует) | Ваш реальный график, перерывы |
| Отметки времени сообщений | Работа вечером, в выходные, ночью |
| История версий документа | Кто что написал и когда |
| Календарь (даже «личный») | Приёмы у врача, собеседования |
| Журналы видеоконференций | Длительность, участники, иногда запись |
Канал 4 — Удалённая работа
Из дома меняются две вещи. Во-первых, соединение идёт через корпоративный VPN: время подключения и отключения становится легко используемым показателем активности. Во-вторых, исчезает физическая граница: камера вашего рабочего компьютера смотрит в вашу гостиную, микрофон слышит вашу семью.
CNIL высказалась прямо в период массового перехода на удалённую работу: системы постоянного наблюдения (непрерывно включённая веб-камера, периодические снимки экрана, запись нажатий клавиш) несоразмерны, кроме совершенно исключительных обстоятельств. Работник не обязан отчитываться за каждую минуту перед объективом.
Канал 5 — Автомобили и мобильные устройства
Служебная машина с геолокацией, рабочий смартфон с системой управления устройствами (MDM), мобильное приложение для отметок о работе. CNIL строго ограничивает профессиональную геолокацию: запрещено отслеживать работника вне рабочего времени, обязательно предусмотреть возможность отключения на время перерывов и разрешённых личных поездок.
Канал 6 — Инструменты «HR-аналитики»
Последний и самый новый слой: дашборды, которые агрегируют показатели из перечисленных инструментов и выводят оценки «вовлечённости», «сотрудничества» или «продуктивности». Когда эти оценки становятся индивидуальными и персонифицированными, речь идёт уже не о коллективном управлении, а об автоматизированном оценивании — и здесь напрямую применима статья 22 GDPR об автоматизированных индивидуальных решениях.

Часть 2 — Что работодатель может делать, а что нет
Три условия, которые должны соблюдаться одновременно
Любая система наблюдения на рабочем месте должна отвечать следующим требованиям:
- Законная и конкретная цель. «Повысить эффективность» — это не цель, это намерение.
- Соразмерность (статья L1121-1 Трудового кодекса). Предпочтение отдаётся наименее навязчивому средству.
- Прозрачность. Индивидуальное информирование работников, консультация с социально-экономическим комитетом (статья L2312-38 Трудового кодекса), внесение в реестр обработки данных и оценка воздействия (AIPD) для систем повышенного риска.
Система наблюдения, о которой работник не был проинформирован, в принципе не может быть использована против него: доказательства, добытые скрытым способом, долгое время отклонялись судами и остаются очень уязвимыми даже после смягчения судебной практики в отношении недобросовестно полученных доказательств.
Граница «личного»
Правило, выработанное решением по делу Nikon и уточнённое позднее, по сути просто:
- Файл или письмо, обозначенное как личное (папка «Личное», явно указанная тема), не может быть открыто работодателем в ваше отсутствие, кроме случаев особого риска или происшествия.
- И наоборот, всё, что не помечено, считается рабочим и может быть просмотрено. Это самая частая ошибка: думать, что личное сообщение остаётся личным, потому что оно личное по своей природе. Оно является таковым только если помечено соответствующим образом.
- Европейский суд по правам человека в деле Bărbulescu против Румынии (2017) добавил требование о ясном предварительном информировании относительно объёма контроля за коммуникациями.
Что однозначно незаконно
- Постоянное прослушивание или запись разговоров.
- Камера, непрерывно направленная на конкретное рабочее место, или установленная в комнатах отдыха, раздевалках, санузлах.
- Повсеместное применение кейлоггеров (регистраторов нажатий клавиш): CNIL квалифицировала их как средства, оправданные лишь в исключительных случаях обеспечения безопасности.
- Чтение личной переписки работника, в том числе открытой на рабочем компьютере.
- Геолокация вне рабочего времени.
Часть 3 — Десять конкретных шагов для разделения сфер
1. Никогда не смешивать «контейнеры»
Это главное правило. Никаких личных аккаунтов на рабочем компьютере, никаких корпоративных папок на личной машине. Если вы много работаете из дома, восстановленный ноутбук б/у, выделенный под личные задачи, обойдётся дешевле судебного спора и решит 80 % проблемы.
2. Явно помечать то, что является личным
Создайте папку ЛИЧНОЕ в рабочей почте, если у вас нет выбора её не использовать, и добавляйте к теме редких личных писем префикс «Личное». Такая маркировка имеет реальное юридическое значение.
3. Использовать рабочий телефон только для работы
Корпоративный смартфон часто находится под MDM: администратор может задавать правила, инвентаризировать приложения, иногда удалённо стирать устройство. Не устанавливайте там ни свою личную почту, ни семейные фотографии. Если вы не хотите носить два устройства, телефон с двумя SIM-картами позволит хотя бы разделить номера, не смешивая аккаунты.
4. Закрывать камеру, когда она не нужна
Наклейка-заглушка для веб-камеры за пару евро снимает все сомнения, в том числе при неверно настроенном ПО. Для микрофона проводная гарнитура с аппаратным выключателем надёжнее программной кнопки.
5. Относиться к домашнему Wi-Fi как к отдельному периметру
При удалённой работе корпоративный VPN в зависимости от конфигурации может направлять весь ваш трафик — включая личный — в сеть работодателя. Проверьте, включён ли «split tunneling». Если нет, пользуйтесь интернетом для личных целей с другого устройства. Wi-Fi-роутер с гостевой сетью позволяет изолировать рабочий компьютер от остальной домашней сети.
6. Защищаться физически, а не только программно
В общем офисе или коворкинге защитная плёнка для экрана не даёт читать экран под углом. Просто и обязательно, когда вы работаете с конфиденциальными данными или просматриваете личный документ в перерыве.
7. Прочитать корпоративную ИТ-политику — по-настоящему
Она почти всегда существует и имеет обязательную силу. В ней указаны сроки хранения журналов, кто к ним имеет доступ, что допускается в личном использовании. Это ваш лучший источник информации и часто самый доступный.
8. Воспользоваться правом доступа
GDPR полностью применяется к трудовым отношениям. Вы можете запросить у работодателя копию данных о себе: истории проходов по пропуску, журналы подключений, оценки, записи геолокации. Направьте письменный запрос специалисту по защите данных (DPO). Срок ответа — один месяц. В случае молчания жалобу можно подать онлайн в CNIL.
9. Действовать через представителей работников
Система, которая кажется вам несоразмерной, обычно относится к компетенции социально-экономического комитета, с которым необходимо консультироваться до её внедрения. Коллективное обращение весит гораздо больше индивидуального протеста и защищает вас лучше.
10. Держать чувствительные дела вне рабочего периметра
Отклик на вакансию в другом месте, обращение в профсоюз, визит к врачу, сложная семейная ситуация: ничего из этого не должно проходить через инструменты компании. Используйте личное подключение, личный адрес, личный телефон. Чтобы предупредить кого-то, не раскрывая свой номер — перенести встречу, деликатно передать сообщение, — отправка анонимного SMS из браузера закрывает эту потребность, не оставляя следа в вашей рабочей телефонии.

Часть 4 — Три ситуации, которые заканчиваются плохо
Доказательство, найденное «случайно»
Работодатель открывает непомеченную папку, находит там личные материалы и использует их. Такие споры нередки, и их исход почти целиком зависит от одной детали: был ли файл обозначен как личный? Отсюда и важность маркировки — действия на десять секунд.
Увольнение на основании журналов подключений
Истории браузера или проходов по пропуску регулярно становятся основанием для дисциплинарных мер. Они принимаются во внимание, если были собраны в заявленных и соразмерных рамках. Если о системе не сообщили работникам и её не представили социально-экономическому комитету, её доказательная ценность весьма спорна — этот момент стоит немедленно поднять с юристом. Актуальное практическое руководство по трудовому праву позволяет самостоятельно проверить основы перед любой встречей.
Уход из компании
По окончании договора ваш аккаунт отключается, а письма архивируются. Если вы оставили личные материалы в рабочей почте, календаре или облаке, они уйдут вместе с ними. Поэтому за месяц до ухода запланируйте систематическую ревизию: календарь, личные папки, частные контакты, общие документы, приложения, привязанные к рабочему аккаунту.
Заключение: осмотрительность — это не сокрытие
Нет ничего подозрительного в желании, чтобы работодатель не знал имени вашего врача, факта отклика на вакансию в другой компании или содержания разговора с супругом. Французское трудовое право и GDPR исходят из одного принципа: работник остаётся человеком, и управленческая власть заканчивается там, где начинается его частная жизнь.
То, что предлагает это руководство, сводится к одной фразе: разделяйте «контейнеры», помечайте личное, читайте, что компания заявляет о сборе данных, и пользуйтесь правами, которые даёт GDPR. Ничего незаконного, ничего конфликтного, никакого сокрытия. Просто граница, проведённая сознательно там, где её никто не провёл за вас.
Чтобы узнать больше: материалы CNIL о труде и персональных данных, руководство «Télétravail» от ANSSI по вопросам безопасности и страницы Министерства труда о контроле за деятельностью работников.



