コンテンツへスキップ
目次

コネクテッドワーカー追跡:プライバシー問題を生じさせることなく、従業員の安全性を向上させる方法

コネクテッドワーカー追跡:プライバシー問題を生じさせることなく、従業員の安全性を向上させる方法

目次
コネクテッドワーカー追跡
コネクテッドワーカー追跡

従業員の位置情報追跡システムは、緊急時の対応時間を短縮したり、危険なエリアに入る前に警告を発したり、転落事故後に救助隊が遭難者を発見するのに役立つ。また、各従業員がどこに行き、どれくらいの時間滞在したかの詳細な記録を作成することもできるが、問題はここから始まる。.

追跡プロジェクトは、安全管理チームや運用チームの間で大きな熱意を生み出すものの、人事部、法務部、あるいは労働者代表が関与すると、その勢いが失速してしまうケースを私たちは見てきました。彼らの懸念は、追跡技術そのものにあるのではなく、安全システムがいつの間にか監視システムへと変貌してしまう可能性にあるのです。.

したがって、プライバシーは最初から導入要件として組み込まれるべきであり、パイロット運用後に追随するコンプライアンス要件であってはならない。目的は単純明快だ。人々の安全を守るために必要な情報を収集しつつ、勤務日の記録を不必要に残さないことである。.

従業員追跡と従業員監視:その違いとは?

化学工場内で作業員が非常ボタンを押した。対応チームは直ちに正確な位置情報を必要とする。これは明確な安全上の目的である。.

後日、管理者が同じシステムを開き、個々の従業員が異なる作業領域でどれだけの時間を費やしたかを比較します。データ自体は変わっていませんが、目的は変わりました。当初は緊急時の追跡に使われていたシステムが、今ではパフォーマンス監視に役立てられています。多くのプロジェクトがここで問題に陥ります。.

EU一般データ保護規則(GDPR)に基づき、組織は個人データを処理する理由を明確にし、その目的に必要なデータのみを収集し、必要以上に長期間保持することを避ける必要があります。GDPR第25条は、設計段階およびデフォルト設定におけるデータ保護も要求しています。一方、第35条では、処理が人々の権利と自由に対して高いリスクをもたらす可能性がある場合、データ保護影響評価(DPIA)の実施が求められる場合があります。. (1)

デバイス識別子は、データベースに従業員の名前が表示されていなくても、個人データとみなされる場合があります。別のテーブルでヘルメットID A0372が特定の従業員に紐付けられている場合、位置情報レコードは識別可能な状態のままです。.

したがって、プライバシー・バイ・デザインはシステム全体を網羅する必要がある。

  • ウェアラブルとその構成
  • ゲートウェイ, ネットワークサーバー、および測位エンジン
  • マップ、ダッシュボード、データベース、エクスポート
  • 情報にアクセスできる人々およびプロセス

暗号化は重要ですが、それは単なる一層にすぎません。例えば、Lansitec LoRaWAN ヘルメットセンサー AES128 を使用する ロラワン 通信。これはデータ送信を保護するものですが、管理者が過去6か月間の移動履歴を閲覧できるかどうかを決定するものではありません。その決定は、アプリケーションとその運用ポリシーにおいて、展開責任者が行う必要があります。.

コネクテッドワーカー追跡
コネクテッドワーカー追跡:プライバシー問題を生じさせることなく労働者の安全性を向上させる方法 2

従業員追跡の明確な目的を定義する方法

“「従業員追跡」という表現は、プライバシーに配慮した導入を導くには広すぎる。代わりに、具体的な安全上の成果を定義しよう。適切な目的記述としては、次のようなものが考えられる。

このシステムは、作業員が発した警報、転倒、指定された危険区域への立ち入り、および管理区域内での滞在時間超過を検知します。また、安全上の緊急事態や避難時には、権限のある対応者に位置情報を提供します。.

この声明は、有用な境界線を定めている。生産性評価、継続的な出勤状況分析、個人ごとのルート最適化、懲戒監視などを認めるものではない。.

目的制限は、導入後の静かな拡張も防ぎます。経営陣が後日、位置情報履歴を別の目的で使用したい場合は、組織は別途、必要性、比例性、および法的根拠の評価を実施する必要があります。ダッシュボードによって可能になったからといって、安全データが自動的にパフォーマンスデータになるべきではありません。.

イベントベースの従業員追跡がプライバシーを保護する方法

すべての従業員のリアルタイムマップが必要なわけではありません。プライバシーに配慮したシステムでは、通常の表示は大まかなものにとどめ、特定のイベント発生時にのみ詳細情報を表示できます。通常の状態では、ダッシュボードには以下の情報のみが表示される可能性があります。

  • 各安全区域にいる人数
  • 割り当てられたウェアラブルデバイスがオンラインかどうか
  • 未解決の転倒、パニック、滞在超過、または区域アラート
  • 作業区域の避難状況

作業員が非常ボタンを押すと、システムはその人の現在位置または最後に確認された位置を、権限のある対応チームに通知することができます。同様のルールは、転倒警報が鳴った後、避難時、または誰かが密閉空間に長時間滞在した場合にも適用されます。.

これは緊急時のみに利用できる可視性です。日常業務を継続的な監視に変えることなく、対応要員が必要とする情報を提供します。.

ランシテックヘルメットセンサー このプラットフォームは、このアプローチの実践的な基盤を提供します。屋外でのGNSS測位、屋内でのBluetooth測位、設定可能なレポート間隔、摩耗および転倒検知、パニックアラーム、ゾーンアラート、および滞在時間超過アラームをサポートしています。ただし、顧客が選択したプラットフォームは、結果データを誰がどのような条件下で閲覧できるかを規定する必要があります。.

従業員の位置情報データに対する役割ベースのアクセス

よくある実装上のミスは、管理者と緊急対応要員に同じアクセス権限を与えることです。設定は簡単ですが、正当化するのは困難です。.

運用上の必要性に応じて権限を割り当てる:

役割適切なアクセスデフォルトではアクセスを回避
緊急対応者警報発令中、避難中、または救助活動中の正確な位置情報日常的な歴史的動き
EHSマネージャー安全に関する警告、事故記録、地域リスクの傾向事件とは無関係の追跡
直属の上司人員数、デバイスの状態、未解決のアラート個人の位置情報履歴を継続的に記録する
人事部方針、苦情、および承認されたインシデント文書ライブワーカーマップ
IT管理者デバイスの状態、構成、匿名化されたデバイスID従業員の身元情報のマッピングが不要な場合

可能な限り、個人情報と位置情報を分離してください。IT管理者は、誰がヘルメットセンサーを装着しているかを知らなくても、トラブルシューティングを行う必要がある場合があります。また、緊急対応要員は、緊急時に個人情報と位置情報の関連付けが必要になる場合があります。しかし、どちらの要件も、すべての管理者に両方のデータセットへの無制限のアクセス権を与えることを正当化するものではありません。.

特権アクセスには、個別のアカウントが必要となるべきです。共有の「管理室」認証情報では、従業員の履歴を誰が閲覧またはエクスポートしたかを特定することが不可能になります。.

従業員の位置情報データはどのくらいの期間保存すべきか?

継続的な追跡は膨大な量の位置情報データを生成する可能性がある。そのすべてを「万が一のために」保管することは、安全性の向上に必ずしも繋がらず、法的リスク、サイバーセキュリティリスク、および従業員との関係におけるリスクを高めることになる。.

単一の期間ではなく、データカテゴリごとに保持スケジュールを作成してください。

データカテゴリ実践的な保持アプローチ
ライブロケーション現在の運用に使用してください。必要な場合を除き、連続的な痕跡を残すことは避けてください。
日常的な区域の存在運用上の必要性がなくなったら削除または集約する
パニック、転倒、または滞在超過イベント承認された事件調査方針に従って保管する
デバイス診断可能な限り従業員の身元情報とは別に保管してください。
集計された安全動向効果的な匿名化処理を行った後にのみ、より長期間保持する。
来訪者バッジの割り当て訪問後、短い調整期間を経て期限切れとなる

すべての展開形態に適合する普遍的なデータ保持期間は存在しません。労働安全規則、事故調査要件、保険義務、および各国の雇用法はそれぞれ異なります。GDPR第88条は、EU加盟国がより詳細な雇用処理規則を導入することを具体的に認めています。. (1)

重要なのは、データ収集を開始する前に各期間を選択し、文書化することです。そうすれば、削除は自動的に行われます。「30日後に削除する」というポリシーは、メインデータベース、エクスポート、バックアップから実際にレコードを削除するプロセスがなければ、ほとんど意味がありません。.

従業員を特定せずに従業員追跡データを使用する方法

接続された作業員システムは、個人を特定することなく有用なパターンを明らかにすることができます。安全チームは次のような情報を必要とするかもしれません。

  • どの危険区域が最も多くの警報を発しているか
  • 過密状態や滞在超過が発生した場合
  • 避難者の人数確認にはどれくらい時間がかかるか
  • 特定のエリアの測位カバレッジが弱いかどうか

これらの質問には通常、個々の行動履歴ではなく傾向の把握が求められます。データの集約はプライバシーリスクを軽減しますが、完全に排除するわけではありません。「ある従業員」が制限された部屋に47分間滞在したことを示すレポートでも、その人物を特定できる可能性があります。グループの最小人数を設定し、非常に小さなグループは除外し、不要なタイムスタンプを削除し、勤務シフト、役割、場所の組み合わせによって個人が特定される可能性があるかどうかを確認してください。.

仮名化と匿名化も異なります。従業員の名前をデバイス番号に置き換えることは、組織がその番号を個人に再関連付けることができる場合、仮名化に該当します。データは依然としてデータ保護規則の対象となります。.

来訪者追跡と一時バッジの取り扱い方法

来訪者バッジは、規模は小さいながらも見過ごされがちなプライバシー問題を引き起こす。来訪者は作業員への説明会に出席しない可能性があり、現場の専門用語を理解していない可能性があり、また自分の行動が記録されることを想定していない可能性がある。.

一時的な訪問者識別番号を使用し、その識別情報は受付または入退室管理システムに保管してください。バッジ発行時には、特にゾーン入退室アラートが発生する場合は、バッジの機能について説明してください。アクセス権限は訪問終了時に自動的に失効するようにしてください。.

バッジを新しい人に渡す際は、以前の訪問者の割り当て記録を再利用しないでください。物理的なデバイスは再利用できますが、ID関連付けとセッションデータは事前に閉じる必要があります。.

多くのサイトでは、訪問者の追跡はイベントベースのままで十分です: 入場確認、制限区域警告、, 緊急招集, そしてバッジの返却。詳細な歴史ルートは通常、あまり価値を付加しない。.

従業員が知っておくべき位置情報追跡について

「追跡は安全および運用上の目的で使用されます」といった曖昧な表現では、信頼は築けません。また、解釈の余地が大きすぎます。.

労働者は、以下の4つの質問に対して分かりやすい言葉で回答を受け取るべきである。

  1. このデバイスはどのようなイベントデータと位置情報データを収集しますか?
  2. 誰がリアルタイム情報と過去の情報を見ることができますか?
  3. 各種類の記録はどのくらいの期間保存されますか?
  4. そのデータは、業績評価や懲戒処分に関する判断に利用できますか?

コミュニケーションはパイロット試験の前に行うべきであり、労働者が新しい問題に気付いた後に行うべきではない。 センサー 彼らのヘルメットに。.

協議も重要です。安全担当者、労働組合、労使協議会、人事部、ITセキュリティ担当者、データ保護責任者などが、技術チームには見えない問題点を指摘してくれる可能性があります。例えば、施設外での昼休み中もGNSSによる継続的な位置情報取得が行われている場合があります。このような場合、勤務時間外はID連携による追跡を一時停止したり、シフト終了時にドッキング処理を実施したり、位置情報取得を作業現場に限定したりといった対策が考えられます。.

従業員の同意があれば問題が解決すると思い込まないでください。EUのガイダンスでは、雇用主と従業員の間の不均衡が認識されており、職場での同意は主要な法的根拠として不適切であることが多いとされています。(3)(4)組織は適切な法的根拠を特定し、追跡が依然として必要かつ比例的であることを証明する必要があります。.

従業員の位置情報データへのアクセスを監査する方法

プラットフォームが従業員の記録を残すのであれば、管理者がプラットフォームをどのように利用しているかも記録すべきである。.

監査ログには以下を記録する必要があります。

  • 正確な位置情報データを閲覧した人
  • どの労働者またはデバイス記録を開いたか
  • 情報をエクスポート、変更、または削除したとき
  • アラーム、調査、または承認されたサポートタスクに関連するアクセスかどうか

これらのログを確認してください。単にチェックリストを満たすためだけに収集しないでください。.

機密性の高い操作には、理由コード、チケット番号、またはインシデントIDが必要となる場合があります。また、一部の展開では、長い移動履歴をエクスポートする前に、2人による承認が必要となる場合があります。.

監査ログには管理者に関する個人データが含まれていることに注意してください。ログは、文書化された目的に従って制限および保持してください。.

展開前に従業員追跡のプライバシーをテストする方法

技術的なパイロットテストでは、システムが作業員の位置を特定できるかどうかを検証します。プライバシーテストでは、誰も危険にさらされていない状況でシステムが適切に動作するかどうかを検証します。.

本番稼働前に、以下のようなシナリオをテストしてください。

  • 上司が、警報が作動していない状態で従業員の様子を確認しようとする。.
  • 管理者が、自身の役割で許可されている以上の履歴データをエクスポートした。.
  • 訪問者バッジは、以前の着用者と関連付けられたままになります。.
  • 作業員が装置を装着したまま現場を離れる。.

データ保護影響評価は、これらのリスクを体系的に検証するための方法を提供する。欧州データ保護委員会は、技術やデフォルト設定の選択から削除や廃棄に至るまで、処理ライフサイクル全体を通して設計段階からデータ保護を適用することを推奨している。. (2)

設定の選択肢がまだ残っているうちに、この作業を進めてください。ダッシュボード、システム統合、管理上の期待が、制限のないデータに基づいて既に形成されてしまうと、プライバシー保護にかかるコストははるかに高くなります。.

継続的な監視なしに、従業員の追跡は安全性を向上させることができるか?

コネクテッドワーカー追跡システムは、あらゆる動きを無期限に記録することなく、人々を保護することができる。.

まずは安全確保という狭い目的から始めましょう。日常的な可視性は大まかに抑え、特定の緊急事態発生時のみ正確な位置情報を明らかにします。運用上の役割を分離し、データ保持期間を制限し、分析結果を集約し、システムを明確に説明し、アクセス権限を監査します。.

この技術は、安全確保と監視の両方をサポートできる。実際にどのシステムを導入するかは、設計段階からのプライバシー保護によって決まる。.

よくある質問

コネクテッドワーカー追跡について

  • 従業員の位置情報追跡は合法ですか?

    合法となる可能性はありますが、その合法性は、目的、必要性、比例性、法的根拠、透明性、安全対策、および適用される国内雇用法によって異なります。組織は、データ処理が高リスクを生じる可能性が高い場合は、これらの要素を事前に評価し、データ保護影響評価(DPIA)を実施する必要があります。.

  • 従業員の行動を継続的に監視すべきでしょうか?

    自動的に行うべきではありません。継続的な追跡には、明確な運用上の正当性が必要です。多くの安全対策においては、完全な移動履歴を保持する代わりに、ゾーンの状態、デバイスのハートビート、またはイベント発生時にトリガーされる正確な位置情報へのアクセスを利用すれば十分です。.

  • 雇用主は従業員の同意に依拠できるのか?

    多くの場合、同意は主要な根拠とはならない。雇用関係における力関係の不均衡は、自由な同意を妨げる可能性がある。雇用主は、処理を開始する前に、管轄区域固有の助言を得て、適切な法的根拠を特定する必要がある。.

  • 従業員の位置情報データはどのくらいの期間保存すべきでしょうか?

    適切な保存期間は一つではありません。リアルタイム位置情報、安全に関するインシデント、デバイス診断、アクセスイベント、集計統計などはそれぞれ異なる目的で使用されるため、個別の保存期間ルールを適用する必要があります。識別可能なデータは、文書化された目的に必要な期間のみ保存してください。.

  • 暗号化によって、従業員追跡システムはプライバシーが保護されるのでしょうか?

    いいえ。暗号化は転送中または保存中のデータを保護しますが、データの収集目的、閲覧者、使用方法、削除時期などを制御するものではありません。プライバシーの保護には、技術的な対策と組織的な対策の両方が必要です。.

参考文献

  1. 規則(EU)2016/679(第5条、第25条、第35条、第88条を含む)
  2. 欧州データ保護委員会:設計段階およびデフォルト設定におけるデータ保護に関するガイドライン4/2019
  3. 第29条作業部会:職場におけるデータ処理に関する意見2/2017
  4. 欧州委員会:同意はいつ有効となるのか?