17.08.2013 Views

Kan arbeidsgiver åpne mine private filer eller lese e-posten min?

Kan arbeidsgiver åpne mine private filer eller lese e-posten min?

Kan arbeidsgiver åpne mine private filer eller lese e-posten min?

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

§ Aktuelt i arbeidslivet<br />

<strong>Kan</strong> <strong>arbeidsgiver</strong> <strong>åpne</strong> <strong><strong>min</strong>e</strong> <strong>private</strong><br />

<strong>filer</strong> <strong>eller</strong> <strong>lese</strong> e-<strong>posten</strong> <strong>min</strong>?<br />

De siste månedene har <strong>arbeidsgiver</strong>s innsynsrett i de ansattes e-post blitt en het potet i media.<br />

Mye av avisskrivingen skyldes skandalene i Redningsselskapet og i Vinmonopolet, hvor Datatilsynet<br />

i begge tilfellene endte med å politianmelde <strong>arbeidsgiver</strong> for snoking i de ansattes e-post.<br />

Samtidig har det fra myndighetenes hold pågått et arbeid for å regulere <strong>arbeidsgiver</strong>s adgang til<br />

å iverksette kontroll og overvåking av sine ansatte, herunder kontroll av ansattes e-post og data<strong>filer</strong>.<br />

Dette lovarbeidet har naturlig nok skapt debatt, og resultatet vil bli å finne i arbeidsmiljøloven<br />

fra og med januar 2006. I all hovedsak innebærer de nye reglene at prinsipper som allerede<br />

fulgte av ulovfestet rett før ikrafttredelsen, nå fremgår klart av loven.<br />

Av Anne Amanda Norendal, rådgiver i Norges Farmaceutiske Forening<br />

På de fleste arbeidsplasser er bruk av<br />

pc en temmelig uproblematisk sak. De<br />

fleste <strong>arbeidsgiver</strong>e godtar at de ansatte<br />

bruker systemet deres til enkelte<br />

<strong>private</strong> gjøremål, for eksempel til å<br />

sende e-post <strong>eller</strong> til å sjekke nettbanken<br />

og skrive brev. I de tilf<strong>eller</strong> hvor<br />

spørsmålet om <strong>arbeidsgiver</strong> kan sjekke<br />

hva arbeidstakeren har foretatt seg på<br />

virksomhetens datasystemer, hvem<br />

vedkommende har sendt e-poster til,<br />

hva innholdet i disse e-<strong>posten</strong>e er<br />

osv., beror dette som regel på en av<br />

følgende årsaker:<br />

• Den ansatte er borte fra arbeidet<br />

(f.eks. fordi vedkommende er syk<br />

<strong>eller</strong> på ferie) og <strong>arbeidsgiver</strong> har<br />

behov for å vite at det ikke ligger<br />

ubesvarte ordre i innboksen, <strong>eller</strong> at<br />

saker er fulgt opp og behandlet.<br />

• Det er mistanke om at arbeidstaker<br />

på en <strong>eller</strong> annen måte går bak<br />

ryggen på <strong>arbeidsgiver</strong>. Det er for<br />

eksempel grunn til å tro at arbeidstaker<br />

er i ferd med å starte opp konkurrerende<br />

virksomhet, <strong>eller</strong> viderebringer<br />

forretningshemmeligheter til<br />

konkurrenter.<br />

• Det er mistanke om at arbeidstaker<br />

bruker <strong>arbeidsgiver</strong>s datasystemer til<br />

virksomhet som er i strid med norsk<br />

lov, f.eks. til å laste ned barneporno.<br />

• Det er mistanke om at vedkommende<br />

opptrer i strid med virksomhetens<br />

interne instrukser, for eksempel ved<br />

å videresende filmer med uønsket<br />

innhold, <strong>eller</strong> ved å laste ned store<br />

mengder filmer <strong>eller</strong> musikk.<br />

Hovedregel: Innsynsrett i<br />

virksomhetsrelatert e-post ved<br />

samtykke<br />

Hovedregelen er at <strong>arbeidsgiver</strong> kan<br />

gå inn og sjekke de ansattes virksomhetsrelaterte<br />

e-post dersom den ansatte<br />

selv gir samtykke til det. Dette er for<br />

så vidt uproblematisk. Men for ordens<br />

skyld bør et slikt samtykke alltid<br />

komme til uttrykk skriftlig, slik at det<br />

ikke oppstår uoverensstemmelser i<br />

etterkant om hva det egentlig ble gitt<br />

tillatelse til. Når det gjelder e-post og<br />

<strong>filer</strong> som åpenbart er av privat karakter,<br />

vil <strong>arbeidsgiver</strong> som hovedregel<br />

ikke ha noen saklig begrunnelse for<br />

innsyn, og har derfor i utgangspunktet<br />

h<strong>eller</strong> ikke noen rett til å be om samtykke<br />

til det. Innsyn i <strong>private</strong> e-poster<br />

og <strong>filer</strong> er i utgangspunktet altså forbudt.<br />

Likevel kan det tenkes tilf<strong>eller</strong><br />

hvor <strong>arbeidsgiver</strong> har en saklig interesse<br />

til å gjøre seg kjent med innholdet<br />

i privat informasjon som ligger lagret<br />

på <strong>arbeidsgiver</strong>s datasystemer, og<br />

at dette hensynet etter en konkret vurdering<br />

veier tyngre enn vedkommendes<br />

krav på personvern. Det skal<br />

understrekes at dette kun vil være<br />

aktuelt i sjeldne unntakstilf<strong>eller</strong>, f.eks.<br />

dersom det er konkrete mistanker om<br />

illojalitet <strong>eller</strong> brudd på interne<br />

instrukser og rutiner, les mer om dette<br />

nedenfor.<br />

Retningslinjer for bruk av<br />

datasystemet<br />

Arbeidsgiver kan ha legitime og saklige<br />

grunner for å skaffe seg innsyn i de<br />

ansattes virksomhetsrelaterte <strong>filer</strong> og<br />

e-poster i enkelte tilf<strong>eller</strong>. Eksempelvis<br />

vil et slikt behov kunne oppstå<br />

dersom den ansatte er fraværende<br />

over noe tid. Ifølge Datatilsynet skal<br />

hver enkelt virksomhet ha utarbeidet<br />

retningslinjer for bruk av datasystemet<br />

på arbeidsplassen. Retningslinjene<br />

skal blant annet si noe om de ansattes<br />

rett til å bruke systemet til <strong>private</strong> formål,<br />

og om i hvilke situasjoner de<br />

ansatte må regne med at <strong>arbeidsgiver</strong><br />

kan <strong>åpne</strong> e-postkassen <strong>eller</strong> <strong>filer</strong> som<br />

ligger lagret lokalt på maskinen hos<br />

den enkelte ansatte. Arbeidsgivers<br />

adgang til de ansattes virksomhetsrelaterte<br />

<strong>filer</strong> og e-poster er med andre<br />

ord avhengig av at <strong>arbeidsgiver</strong> har et<br />

saklig behov for innsyn, og dertil at<br />

det finnes interne regler som regulerer<br />

innsynsretten. Det er selvfølgelig også<br />

et vilkår at de ansatte er gjort kjent<br />

med retningslinjene, slik at de har et<br />

incitament til å innrette seg etter dem.<br />

Dersom <strong>arbeidsgiver</strong> ikke har utarbeidet<br />

retningslinjer som regulerer når<br />

<strong>arbeidsgiver</strong> kan <strong>åpne</strong> virksomhetsrelaterte<br />

<strong>filer</strong> og e-poster, må <strong>arbeidsgiver</strong><br />

isteden gå veien om samtykke<br />

fra den som berøres av innsynet.<br />

Hva skiller e-poster og <strong>filer</strong> av<br />

privat karakter fra det som er<br />

virksomhetsrelatert?<br />

Det opereres med et markant skille<br />

mellom e-poster og <strong>filer</strong> av privat<br />

karakter og virksomhetsrelatert informasjon.<br />

Private e-poster og <strong>filer</strong> kan<br />

<strong>arbeidsgiver</strong> som hovedregel aldri<br />

32 NORSK FARMACEUTISK TIDSSKRIFT 1/2006


<strong>lese</strong>. Virksomhetsrelatert informasjon<br />

kan <strong>arbeidsgiver</strong> <strong>lese</strong> dersom det er et<br />

saklig behov for det, og det enten gis<br />

samtykke <strong>eller</strong> følger av interne retningslinjer<br />

for virksomheten. Om en<br />

fil <strong>eller</strong> en e-post hører til den ene<br />

<strong>eller</strong> andre kategorien, vil bero på en<br />

helhetsvurdering i hvert enkelt tilfelle.<br />

Viktige momenter i denne vurderingen<br />

er blant annet om filen <strong>eller</strong> e-<strong>posten</strong><br />

er merket med «privat» <strong>eller</strong> liknende,<br />

hvem som er mottaker og sender<br />

og hvilken tittel filene <strong>eller</strong> e-<strong>posten</strong>e<br />

er gitt. Dersom arbeidstakeren<br />

selv hevder at informasjonen er av privat<br />

karakter skal dette tillegges vekt i<br />

vurderingen, men vil ikke nødvendigvis<br />

være avgjørende dersom det er<br />

andre momenter som trekker i en<br />

annen retning. Den konkrete situasjonen<br />

vil også ha betydning for vektleggingen<br />

av momentene ovenfor.<br />

I virksomhetens retningslinjer for<br />

bruk av datasystemet, kan det med<br />

fordel beskrives hvilke kriterier som<br />

vil bli lagt til grunn ved vurderingen<br />

av om det skal foretas innsyn <strong>eller</strong> ei.<br />

Retningslinjene bør videre si noe om<br />

hvordan e-poster og <strong>filer</strong> eventuelt<br />

skal merkes for å skille mellom det<br />

som er virksomhetsrelatert og det som<br />

er privat.<br />

Forbud mot å bruke virksomhetens<br />

systemer til <strong>private</strong><br />

formål<br />

I kraft av <strong>arbeidsgiver</strong>s rett til å lede,<br />

fordele og kontrollere arbeidet, dvs.<br />

styringsretten, kan <strong>arbeidsgiver</strong> bestemme<br />

at de ansatte bare får bruke<br />

virksomhetens datasystemer til jobbrelaterte<br />

formål. Det vil si at de ikke<br />

får lov til å laste ned <strong>filer</strong> til privat<br />

bruk, lagre egne <strong>private</strong> dokumenter,<br />

bruke <strong>arbeidsgiver</strong>s e-post til å sende<br />

og motta e-post av privat art etc. Selv<br />

om <strong>arbeidsgiver</strong> har brukt styringsretten<br />

sin på denne måten, betyr ikke det<br />

at <strong>arbeidsgiver</strong> på den måten har<br />

blancofullmakt til å <strong>lese</strong> all e-post som<br />

kommer inn på virksomhetens systemer.<br />

Grunnen til det er at det er umulig<br />

å styre hva som faktisk kommer inn<br />

i innboksen. Man kan jo ikke gardere<br />

seg mot at andre bruker e-postadressen<br />

til å sende e-post av privat karakter,<br />

for eksempel bilder fra en fest etc.<br />

Slike e-poster vil ikke <strong>arbeidsgiver</strong><br />

kunne <strong>åpne</strong> og <strong>lese</strong> på tross av virksomhetens<br />

interne regler om at job-<br />

bens datasystemer er forbeholdt<br />

arbeidsrelaterte formål. Det <strong>arbeidsgiver</strong><br />

derimot kan gjøre er å utarbeide<br />

et reglement <strong>eller</strong> en instruks hvor det<br />

fremgår at eventuelle e-poster av privat<br />

art som kommer inn over virksomhetens<br />

e-postsystemer skal slettes<br />

umiddelbart av mottaker.<br />

Hvordan skal innsynsretten i<br />

virksomhetsrelaterte e-poster<br />

og <strong>filer</strong> utøves?<br />

Når det er på det rene at <strong>arbeidsgiver</strong><br />

i det aktuelle tilfellet har adgang til å<br />

<strong>åpne</strong> virksomhetsrelatert e-post <strong>eller</strong><br />

<strong>filer</strong>, må <strong>arbeidsgiver</strong> velge riktig fremgangsmåte.<br />

Arbeidsgiver må informere<br />

den ansatte på forhånd om at<br />

innsyn er ønsket. Så fremt den ansatte<br />

er tilgjengelig, bør vedkommende<br />

være til stede under selve åpningen av<br />

e-<strong>posten</strong>e og filene, slik at vedkommende<br />

selv kan sortere ut hva som er<br />

virksomhetsrelatert og hva som er av<br />

privat karakter. Klarer man ikke å få<br />

tak i den ansatte, er det viktig at vurderingen<br />

av om filen <strong>eller</strong> e-<strong>posten</strong> er<br />

privat <strong>eller</strong> ikke, er tatt før den <strong>åpne</strong>s.<br />

Tyder filnavnet som er valgt, ev. overskriften<br />

i e-<strong>posten</strong>, på at innholdet er<br />

av privat karakter, så skal den ikke<br />

<strong>åpne</strong>s. Skjer det en feil her, slik at en<br />

e-post <strong>eller</strong> en fil som tilsynelatende<br />

er av virksomhetsrelatert karakter,<br />

likevel viser seg ikke å være det, skal<br />

den lukkes snarest. Når den ansatte<br />

selv ikke er med under åpningen, bør<br />

det alltid være en representant for<br />

vedkommende til stede, gjerne en tillitsvalgt,<br />

som kan følge med på hva<br />

som skjer. I etterkant av gjennomgangen<br />

bør den ansatte få informasjon<br />

om hvilke <strong>filer</strong> og e-poster <strong>arbeidsgiver</strong><br />

har <strong>åpne</strong>t, og fremgangsmåten<br />

bør være godt dokumentert.<br />

Mistanke om straffbare forhold,<br />

illojal opptreden <strong>eller</strong><br />

brudd på interne regler<br />

Ved mistanke om at arbeidstaker<br />

begår straffbare forhold via <strong>arbeidsgiver</strong>s<br />

datasystemer, for eksempel ved<br />

å spre barnepornografi <strong>eller</strong> selge narkotiske<br />

stoffer, skal <strong>arbeidsgiver</strong> snarest<br />

melde fra til politiet, istedenfor å<br />

<strong>åpne</strong> vedkommendes e-post og <strong>filer</strong>.<br />

Arbeidsgiver skal ikke drive etterforskning,<br />

og det kan fort skje at<br />

<strong>arbeidsgiver</strong> ødelegger viktige bevis i<br />

en eventuell senere straffesak dersom<br />

Aktuelt i arbeidslivet §<br />

det foretas innsyn uten at de nødvendige<br />

forholdsregler er tatt.<br />

Det skjer fra tid til annen at <strong>arbeidsgiver</strong><br />

mistenker at den ansatte bryter<br />

interne regler <strong>eller</strong> instrukser, <strong>eller</strong><br />

opptrer illojalt, f.eks. ved å starte opp<br />

<strong>eller</strong> å drive egen konkurrerende virksomhet<br />

ved hjelp av <strong>arbeidsgiver</strong>s<br />

datasystemer. I slike tilf<strong>eller</strong> må det<br />

foretas en interesseavveining mellom<br />

<strong>arbeidsgiver</strong>s interesse i innsyn, og<br />

arbeidstakers krav på personvern. Her<br />

vil det blant annet ha betydning hva<br />

mistanken gjelder, og forholdets alvorlighetsgrad.<br />

Det er et <strong>min</strong>stekrav at<br />

forholdet er så grovt at det kan føre til<br />

oppsigelse. Det har også betydning<br />

hva som ligger til grunn for mistanken.<br />

Dersom det er mulig å få bekreftet<br />

mistanken på en annen og <strong>min</strong>dre<br />

inngripende måte, skal dette forsøkes<br />

først. Når det eventuelt er besluttet at<br />

det skal gjennomføres innsyn, er det<br />

viktig at <strong>arbeidsgiver</strong> følger samme<br />

fremgangsmåte som ved innsyn i virksomhetsrelatert<br />

informasjon, jf. ovenfor.<br />

Konsekvenser av brudd på<br />

personopplysningsloven<br />

Dersom <strong>arbeidsgiver</strong> ikke overholder<br />

disse reglene, vil det være et brudd på<br />

personopplysningsloven. Det er Datatilsynet<br />

som er satt til å forvalte personopplysningsloven,<br />

og som behandler<br />

klager som gjelder brudd på personvernet.<br />

Datatilsynet kan reagere på<br />

slike lovbrudd med pålegg om å rette<br />

opp i forholdene, og dersom pålegget<br />

ikke etterkommes kan det bli tale om<br />

tvangsmulkt <strong>eller</strong> erstatningsplikt.<br />

Dersom Datatilsynet anser bruddet<br />

for forsettlig <strong>eller</strong> grovt uaktsomt vil<br />

den ansvarlige kunne bli straffet med<br />

bøter og eventuelt fengsel dersom forholdet<br />

blir politianmeldt. Typiske<br />

brudd som vil kunne politianmeldes<br />

er tilf<strong>eller</strong> hvor <strong>arbeidsgiver</strong> <strong>åpne</strong>r de<br />

ansattes <strong>private</strong> e-poster og <strong>filer</strong>, uten<br />

noen legitim grunn.<br />

Mer informasjon om personvern og<br />

kontrolltiltak finner du på hjemmesiden<br />

til Datatilsynet:<br />

www.datatilsynet.no<br />

NORSK FARMACEUTISK TIDSSKRIFT 1/2006 33

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!