انتقل إلى المحتوى
جدول المحتويات

تتبع العاملين المتصلين: كيفية تحسين سلامة العاملين دون خلق مشكلة تتعلق بالخصوصية

تتبع العاملين المتصلين: كيفية تحسين سلامة العاملين دون خلق مشكلة تتعلق بالخصوصية

جدول المحتويات
تتبع العاملين المتصلين
تتبع العاملين المتصلين

يمكن لتتبع العاملين المتصلين بالإنترنت تقليص أوقات الاستجابة للطوارئ، وتنبيه الأشخاص قبل دخولهم المناطق الخطرة، ومساعدة فرق الإنقاذ في تحديد موقع الشخص بعد سقوطه. كما يمكنه إنشاء سجل مفصل لمكان تواجد كل موظف ومدة بقائه في كل مكان، وهنا تبدأ المشاكل.

لقد شهدنا مشاريع تتبع تُثير حماسًا حقيقيًا لدى فرق السلامة والعمليات، لكنها سرعان ما تتراجع عند تدخل الموارد البشرية أو الشؤون القانونية أو ممثلي العمال. نادرًا ما يكون قلقهم مُنصبًا على تقنية التتبع نفسها، بل على احتمال تحوّل نظام السلامة، دون أن يشعروا، إلى نظام مراقبة.

لذا، ينبغي أن تكون الخصوصية شرطًا أساسيًا منذ البداية، لا مجرد إجراء إضافي يُضاف بعد المرحلة التجريبية. والهدف واضح: جمع معلومات كافية لحماية الأفراد دون إنشاء سجلات غير ضرورية ليوم عملهم.

تتبع العمال مقابل مراقبة الموظفين: ما الفرق؟

يضغط عامل على زر الإنذار داخل مصنع كيماويات. يحتاج فريق الاستجابة إلى تحديد الموقع بدقة على الفور. هذا إجراء أمني واضح.

يقوم مدير لاحقاً بفتح النظام نفسه لمقارنة المدة التي يقضيها كل موظف في مختلف مناطق العمل. لم تتغير البيانات، لكن الغرض منها تغير. فما بدأ كأداة لتتبع حالات الطوارئ أصبح الآن يُستخدم لمراقبة الأداء. وهنا تكمن المشكلة في العديد من المشاريع.

بموجب اللائحة العامة لحماية البيانات في الاتحاد الأوروبي، يتعين على المؤسسات تحديد أسباب معالجتها للبيانات الشخصية، وجمع ما يلزم فقط لتحقيق هذا الغرض، وتجنب الاحتفاظ بها لفترة أطول من اللازم. كما تنص المادة 25 من اللائحة على ضرورة حماية البيانات منذ التصميم وبشكل افتراضي. في المقابل، قد تتطلب المادة 35 إجراء تقييم لأثر حماية البيانات عندما يُحتمل أن تُشكل المعالجة خطرًا كبيرًا على حقوق الأفراد وحرياتهم. (1)

يمكن اعتبار مُعرّف الجهاز بيانات شخصية حتى لو لم تُظهر قاعدة البيانات اسم العامل. فإذا ربط جدول آخر مُعرّف الخوذة A0372 بموظف مُحدد، يظل سجل الموقع قابلاً للتحديد.

لذا، يجب أن يشمل مبدأ الخصوصية بالتصميم النظام بأكمله:

  • الجهاز القابل للارتداء وتكوينه
  • بوابات, خوادم الشبكة، ومحركات تحديد المواقع
  • الخرائط، ولوحات المعلومات، وقواعد البيانات، والصادرات
  • الأشخاص والعمليات التي يمكنها الوصول إلى المعلومات

التشفير مهم، ولكنه مجرد طبقة واحدة. على سبيل المثال، Lansitec مستشعر خوذة LoRaWAN يستخدم AES128 لـ لوراوان يضمن ذلك حماية نقل البيانات، ولكنه لا يحدد ما إذا كان ينبغي للمشرف الاطلاع على سجل حركة البيانات خلال الأشهر الستة الماضية. يجب على مالك التطبيق اتخاذ هذا القرار في التطبيق وسياساته التشغيلية.

تتبع العاملين المتصلين
تتبع العمال المتصلين: كيفية تحسين سلامة العمال دون خلق مشكلة تتعلق بالخصوصية 2

كيفية تحديد غرض واضح لتتبع العمال

“إن مصطلح "تتبع العمال" فضفاض للغاية ولا يُناسب تطبيقًا يراعي الخصوصية. لذا، يُفضّل تحديد نتائج السلامة بدقة. ويمكن صياغة بيان الغرض المناسب على النحو التالي:

يكشف النظام عن الإنذارات التي يطلقها العمال، وحالات السقوط، ودخول المناطق الخطرة المحددة، وتجاوز مدة البقاء في المناطق الخاضعة للرقابة. كما يوفر معلومات الموقع للمستجيبين المعتمدين أثناء أي حادثة سلامة أو عملية إخلاء.

يحدد هذا البيان حدوداً مفيدة. فهو لا يُجيز تقييم الإنتاجية، أو التحليل المستمر للحضور، أو تحسين المسارات حسب الفرد، أو المراقبة التأديبية.

يُعيق تحديد الغرض التوسع السلس بعد النشر. فإذا رغبت الإدارة لاحقًا في استخدام سجلات المواقع لغرض آخر، ينبغي على المؤسسة إجراء تقييم منفصل للضرورة والتناسب والأساس القانوني. ولا ينبغي أن تتحول بيانات السلامة تلقائيًا إلى بيانات أداء لمجرد أن لوحة التحكم تُتيح ذلك.

كيف يحمي تتبع العمال القائم على الأحداث الخصوصية

ليس كل شخص بحاجة إلى خريطة حية لكل عامل. يمكن لنظام يراعي الخصوصية أن يحافظ على مستوى رؤية عام في الظروف العادية، مع الكشف عن مزيد من التفاصيل خلال أحداث محددة. في الظروف العادية، قد تعرض لوحة المعلومات ما يلي فقط:

  • عدد الأشخاص الموجودين في كل منطقة أمان
  • ما إذا كانت الأجهزة القابلة للارتداء المخصصة متصلة بالإنترنت
  • تنبيهات السقوط أو الذعر أو تجاوز مدة الإقامة أو المنطقة التي لم يتم حلها
  • حالة إخلاء منطقة عمل

عندما يضغط عامل على زر الإنذار، يمكن للنظام كشف موقعه الحالي أو آخر موقع معروف له لفريق الاستجابة المعتمد. وينطبق الأمر نفسه بعد إنذار السقوط، أو أثناء الإخلاء، أو عندما يبقى شخص ما في مكان مغلق لفترة أطول من اللازم.

هذه رؤية مخصصة لحالات الطوارئ فقط. فهي توفر للمستجيبين ما يحتاجونه دون تحويل العمليات الروتينية إلى مراقبة مستمرة.

ال مستشعر خوذة Lansitec يوفر هذا النظام أساسًا عمليًا لهذا النهج. فهو يدعم تحديد المواقع عبر نظام الملاحة العالمي عبر الأقمار الصناعية (GNSS) في الأماكن المفتوحة، وتحديد المواقع عبر تقنية البلوتوث في الأماكن المغلقة، وفترات إبلاغ قابلة للتخصيص، وكشف التلف والسقوط، وأجهزة إنذار الطوارئ، وتنبيهات المناطق، وإنذارات تجاوز مدة الإقامة. مع ذلك، يجب على المنصة التي يختارها العميل تحديد من يمكنه الاطلاع على البيانات الناتجة وتحت أي شروط.

الوصول القائم على الأدوار لبيانات موقع العامل

من الأخطاء الشائعة في تطبيق النظام منح المديرين نفس صلاحيات الوصول الممنوحة لفرق الاستجابة للطوارئ. صحيح أن إعداد النظام سهل، لكن تبريره صعب.

قم بتعيين الصلاحيات وفقًا للحاجة التشغيلية:

دورالوصول المناسبالوصول لتجنبه افتراضيًا
مستجيب للطوارئتحديد الموقع بدقة أثناء حالة الإنذار أو الإخلاء أو الإنقاذحركة تاريخية روتينية
مدير الصحة والسلامة والبيئةتنبيهات السلامة، وسجلات الحوادث، واتجاهات المخاطر في المناطقتتبع غير ذي صلة بالحادث
مشرف خط الإنتاجعدد الموظفين، حالة الجهاز، التنبيهات غير المحلولةسجل الموقع الفردي المستمر
الموارد البشريةالسياسات والشكاوى ووثائق الحوادث المعتمدةخرائط العمال المباشرة
مسؤول تكنولوجيا المعلوماتحالة الجهاز، وتكوينه، ومعرفات الجهاز المستعارةتحديد هوية العامل عند الضرورة

افصل بيانات الهوية عن بيانات الموقع كلما أمكن ذلك. قد يحتاج مسؤول تقنية المعلومات إلى استكشاف أعطال مستشعر الخوذة وإصلاحها دون معرفة من يرتديها. وقد يحتاج المستجيب إلى ربط بيانات الهوية بالموقع أثناء حالة طوارئ. ولا يبرر أي من هذين الشرطين منح كل مسؤول وصولاً غير مقيد إلى مجموعتي البيانات.

ينبغي أن يتطلب الوصول المميز حسابات فردية. فبيانات اعتماد "غرفة التحكم" المشتركة تجعل من المستحيل تحديد من اطلع على سجل الموظف أو قام بتصديره.

ما هي المدة التي يجب أن تُحفظ فيها بيانات موقع العامل؟

يمكن أن ينتج عن التتبع المستمر كمية هائلة من بيانات الموقع. والاحتفاظ بها كلها "احتياطاً" يزيد من المخاطر القانونية والأمن السيبراني وعلاقات الموظفين دون تحسين السلامة بالضرورة.

قم بإنشاء جدول زمني للاحتفاظ بكل فئة من فئات البيانات بدلاً من فترة شاملة واحدة:

فئة البياناتنهج عملي للاحتفاظ بالمعلومات
الموقع المباشريُستخدم للعمليات الحالية؛ تجنب الاحتفاظ بسجل متواصل إلا عند الضرورة.
التواجد الروتيني في المنطقةاحذف أو اجمع بعد انتهاء الحاجة التشغيلية
حالة ذعر أو سقوط أو تجاوز مدة الحدثالاحتفاظ بها بموجب سياسة التحقيق في الحوادث المعتمدة
تشخيص الأجهزةاحتفظ به بشكل منفصل عن هوية العامل قدر الإمكان
اتجاهات السلامة المجمعةلا يُحتفظ بها لفترة أطول إلا بعد إزالة الهوية بشكل فعال
تخصيص شارات الزوارتنتهي صلاحيتها بعد الزيارة وفترة مصالحة قصيرة

لا توجد فترة احتفاظ موحدة تناسب جميع عمليات التوظيف. تختلف قواعد السلامة المهنية، ومتطلبات التحقيق في الحوادث، والتزامات التأمين، وقوانين العمل الوطنية. وتسمح المادة 88 من اللائحة العامة لحماية البيانات (GDPR) تحديدًا للدول الأعضاء في الاتحاد الأوروبي بوضع قواعد أكثر تفصيلًا لمعالجة بيانات التوظيف. (1)

الأهم هو اختيار كل فترة وتوثيقها قبل بدء عملية جمع البيانات. بعد ذلك، يجب أن تتم عملية الحذف تلقائيًا. إن سياسة "الحذف بعد 30 يومًا" لا قيمة لها تُذكر إذا لم تكن هناك عملية فعلية لإزالة السجلات من قاعدة البيانات الرئيسية، والبيانات المُصدّرة، والنسخ الاحتياطية.

كيفية استخدام بيانات تتبع العمال دون تحديد هوية الموظفين

يمكن لأنظمة العاملين المتصلة أن تكشف عن أنماط مفيدة دون ذكر أسماء الأفراد. قد ترغب فرق السلامة في معرفة ما يلي:

  • ما هي المناطق الخطرة التي تُصدر أكبر عدد من التنبيهات؟
  • عند حدوث اكتظاظ أو تجاوز مدة الإقامة
  • كم من الوقت يستغرق إحصاء الأشخاص الذين يتم إجلاؤهم؟
  • ما إذا كانت مناطق معينة تعاني من ضعف تغطية تحديد المواقع

تتطلب هذه الأسئلة عادةً تحليل الاتجاهات، لا تتبع تحركات الأفراد. يقلل التجميع من مخاطر انتهاك الخصوصية، لكنه لا يقضي عليها تمامًا. فتقرير يُظهر أن "عاملًا ما" قضى 47 دقيقة في غرفة محظورة قد يكشف هويته. لذا، حدد الحد الأدنى لأحجام المجموعات، واحجب المجموعات الصغيرة جدًا، وأزل الطوابع الزمنية غير الضرورية، وراجع ما إذا كانت مجموعات الوردية والدور والموقع قد تكشف هوية فرد ما.

يختلف كل من إخفاء الهوية وإخفاء الاسم. يُعد استبدال اسم الموظف برقم جهازه إخفاءً للهوية إذا تمكنت المؤسسة من ربط الرقم بالشخص. وتبقى البيانات خاضعة لقواعد حماية البيانات.

كيفية التعامل مع تتبع الزوار والشارات المؤقتة

تُشكّل بطاقات الزوار مشكلة خصوصية أصغر حجماً ولكنها سهلة التغاضي عنها. فقد لا يحضر الضيوف جلسة تعريف العاملين، أو يفهمون مصطلحات الموقع، أو يتوقعون تسجيل تحركاتهم.

استخدم مُعرّفًا مؤقتًا للزائر، واحتفظ ببيانات الهوية في نظام الاستقبال أو نظام التحكم بالدخول. اشرح وظيفة البطاقة عند إصدارها، خاصةً إذا كانت تُصدر تنبيهات دخول المنطقة. يجب أن تنتهي صلاحية الوصول تلقائيًا بنهاية الزيارة.

لا تعيد استخدام سجل تعيين الزائر السابق عند تسليم البطاقة لشخص جديد. يمكن إعادة استخدام الجهاز المادي، ولكن يجب إغلاق بيانات ربط الهوية والجلسة أولاً.

بالنسبة للعديد من المواقع، يمكن أن يظل تتبع الزوار قائماً على الأحداث فقط: تأكيد الدخول، تحذير من منطقة محظورة،, التجمع الطارئ, وعودة الشارة. عادةً ما لا يضيف المسار التاريخي المفصل قيمة كبيرة.

ما يجب أن يعرفه العمال عن تتبع الموقع

إن عبارة مبهمة مثل "يتم استخدام التتبع لأغراض السلامة والتشغيل" لن تبني الثقة، كما أنها تترك مجالاً واسعاً للتأويل.

ينبغي أن يتلقى العمال إجابات بلغة واضحة على أربعة أسئلة:

  1. ما هي الأحداث وبيانات الموقع التي يجمعها الجهاز؟
  2. من يستطيع الاطلاع على المعلومات الحية والتاريخية؟
  3. ما هي مدة الاحتفاظ بكل نوع من أنواع السجلات؟
  4. هل يمكن استخدام البيانات لاتخاذ قرارات تتعلق بالأداء أو التأديب؟

ينبغي أن يتم التواصل قبل بدء التجربة، وليس بعد أن يلاحظ العمال أي تغييرات جديدة. أجهزة الاستشعار على خوذاتهم.

تُعدّ المشاورة مهمة أيضاً. فقد يُحدّد ممثلو السلامة، والنقابات، ومجالس العمل، والموارد البشرية، وأمن تكنولوجيا المعلومات، ومسؤول حماية البيانات، مشكلاتٍ لا يستطيع الفريق التقني رصدها. على سبيل المثال، قد يستمرّ إرسال تقارير نظام تحديد المواقع العالمي (GNSS) بشكلٍ متواصل خلال استراحة الغداء خارج المنشأة. في هذه الحالة، يُمكن للحل إيقاف تتبّع الهوية خارج ساعات العمل، أو استخدام عملية ربط في نهاية الوردية، أو حصر إرسال التقارير في موقع العمل.

لا تفترض أن موافقة الموظف تحل المشكلة. تُقرّ توجيهات الاتحاد الأوروبي بعدم التوازن بين أصحاب العمل والموظفين، مما يجعل موافقة مكان العمل غير مناسبة في كثير من الأحيان كأساس قانوني أساسي. (3)(4) يجب على المنظمة تحديد أساس قانوني مناسب وإثبات أن التتبع لا يزال ضروريًا ومتناسبًا.

كيفية تدقيق الوصول إلى بيانات مواقع العمال

إذا كانت المنصة تسجل بيانات الموظفين، فيجب عليها أيضاً تسجيل كيفية استخدام المسؤولين للمنصة.

ينبغي أن تتضمن سجلات التدقيق ما يلي:

  • من اطلع على بيانات الموقع الدقيق؟
  • أي سجل للعامل أو الجهاز قاموا بفتحه
  • عندما قاموا بتصدير المعلومات أو تغييرها أو حذفها
  • سواء كان الوصول متعلقًا بجهاز إنذار أو تحقيق أو مهمة دعم معتمدة

راجع هذه السجلات. لا تجمعها لمجرد استيفاء قائمة التحقق.

قد تتطلب الإجراءات الحساسة رمز السبب أو رقم التذكرة أو معرّف الحادث. وقد تستفيد بعض عمليات النشر أيضًا من موافقة شخصين قبل تصدير سجل حركة طويل.

تذكر أن سجلات التدقيق تحتوي على بيانات شخصية تخص المسؤولين. لذا، قم بتقييد الوصول إليها والاحتفاظ بها وفقًا للغرض الموثق الخاص بها.

كيفية اختبار خصوصية تتبع العمال قبل النشر

يسأل الطيار التقني عما إذا كان النظام قادراً على تحديد موقع العامل. ويختبر اختبار الخصوصية ما إذا كان النظام يتصرف بشكل صحيح عندما لا يكون هناك أي شخص في خطر.

قبل بدء التشغيل الفعلي، اختبر سيناريوهات مثل:

  • يحاول المشرف رؤية أحد الموظفين دون وجود إنذار نشط.
  • يقوم المسؤول بتصدير سجلات أكثر مما يسمح به دوره.
  • تبقى شارة الزائر مرتبطة بصاحبها السابق.
  • يغادر أحد العمال الموقع وهو لا يزال يرتدي الجهاز.

يُوفّر تقييم أثر حماية البيانات طريقةً مُنظّمةً لدراسة هذه المخاطر. ويوصي المجلس الأوروبي لحماية البيانات بتطبيق حماية البيانات بالتصميم طوال دورة حياة المعالجة، بدءًا من اختيار التكنولوجيا والإعدادات الافتراضية وصولًا إلى الحذف والتخلص النهائي. (2)

أنجز هذا العمل بينما لا تزال خيارات التكوين متاحة. تصبح الخصوصية أكثر تكلفة بكثير بمجرد أن تتشكل لوحات التحكم وعمليات التكامل وتوقعات الإدارة حول البيانات غير المقيدة.

هل يمكن لتتبع العمال تحسين السلامة دون مراقبة مستمرة؟

يمكن لتتبع العمال المتصلين حماية الأشخاص دون توثيق كل حركة إلى أجل غير مسمى.

ابدأ بهدف أمني محدد. حافظ على مستوى رؤية عام في الحالات الروتينية. اكشف الموقع بدقة أثناء حالات الطوارئ المحددة. افصل الأدوار التشغيلية، وقلل مدة الاحتفاظ بالبيانات، واجمع التحليلات، واشرح النظام بوضوح، وراجع الوصول.

يمكن لهذه التقنية أن تدعم كلاً من السلامة والمراقبة. وتُعدّ الخصوصية المُصممة مسبقاً هي العامل الحاسم في تحديد النظام الذي يتم نشره فعلياً.

الأسئلة الشائعة

حول تتبع العاملين المتصلين

  • هل تتبع مواقع الموظفين قانوني؟

    قد يكون ذلك ممكناً، لكن شرعيته تعتمد على الغرض، والضرورة، والتناسب، والأساس القانوني، والشفافية، والضمانات، وقانون العمل الوطني المعمول به. ينبغي على المنظمة تقييم هذه العوامل قبل التنفيذ وإجراء تقييم أثر حماية البيانات (DPIA) في الحالات التي يُحتمل أن تُشكّل فيها المعالجة مخاطر عالية.

  • هل ينبغي تتبع العمال بشكل مستمر؟

    ليس تلقائيًا. يجب أن يتطلب التتبع المستمر مبررًا تشغيليًا واضحًا. يمكن للعديد من حالات استخدام السلامة الاعتماد على حالة المنطقة، أو نبضات الجهاز، أو الوصول إلى الموقع الدقيق عند وقوع حدث معين، بدلاً من الاحتفاظ بسجل كامل للحركة.

  • هل يمكن لصاحب العمل الاعتماد على موافقة الموظف؟

    غالباً لا يكون ذلك هو الأساس الرئيسي. قد يؤدي اختلال موازين القوى في علاقة العمل إلى منع الموافقة الحرة. لذا، ينبغي على أصحاب العمل الحصول على استشارة قانونية خاصة بالولاية القضائية وتحديد الأساس القانوني المناسب قبل البدء في الإجراءات.

  • ما هي المدة التي يجب أن تُخزَّن فيها بيانات مواقع العمال؟

    لا توجد فترة زمنية صحيحة واحدة. فبيانات الموقع المباشر، وحوادث السلامة، وتشخيصات الأجهزة، وأحداث الوصول، والإحصاءات المجمعة تخدم أغراضًا مختلفة، ولذا ينبغي أن تخضع لقواعد احتفاظ منفصلة. احتفظ بالبيانات التي يمكن تحديد هوية أصحابها فقط طالما يتطلب الغرض الموثق منها ذلك.

  • هل يجعل التشفير نظام تتبع العمال خاصاً؟

    لا. التشفير يحمي البيانات أثناء نقلها أو تخزينها، لكنه لا يتحكم في سبب جمعها، أو من يمكنه الاطلاع عليها، أو كيفية استخدامها، أو وقت حذفها. تتطلب الخصوصية ضوابط تقنية وتنظيمية على حد سواء.

مراجع

  1. اللائحة (الاتحاد الأوروبي) 2016/679، بما في ذلك المواد 5 و25 و35 و88
  2. المجلس الأوروبي لحماية البيانات: المبادئ التوجيهية 4/2019 بشأن حماية البيانات بالتصميم وبالافتراض
  3. فريق العمل المعني بالمادة 29: الرأي رقم 2/2017 بشأن معالجة البيانات في مكان العمل
  4. المفوضية الأوروبية: متى يكون الرضا صحيحاً؟