Hopp til innhold
← StyringGRICCO-POL-002 · Versjon 1.0

Retningslinjer for fleksibelt arbeid og elektronisk overvåking

Teknisk-operativt instrument i samsvar med LGPD (Lov 13.709/2018, Brasil)

  • Offentlig dokument
  • Gyldig fra: juni 2026 · Neste revisjon: juni 2027
  • Godkjent av: Styret + DPO

Uoffisiell oversettelse. Den offisielle versjonen av dette dokumentet er den portugisiske originalen, publisert på gricco.com.br; ved avvik gjelder den portugisiske teksten. Les originalen (portugisisk)

DEL I — GRUNNLAG

Kapittel I — Formål

Art. 1. Disse retningslinjene fastsetter de tekniske, juridiske og operative føringene for innføring av fleksibelt arbeid (fullt eller hybrid fjernarbeid) i GRICCO og regulerer behandlingen av personopplysninger som følger av elektronisk overvåking av arbeidsaktivitetene, i streng overensstemmelse med Lov 13.709/2018 (LGPD, Brasil), Lov 14.442/2022 (CLT art. 75-A til 75-F), den brasilianske internettloven Marco Civil da Internet (Lov 12.965/2014), art. 5, X, i den føderale grunnloven og den etablerte rettspraksisen fra arbeidsrettens høyesterett (TST) om overvåking.

Kapittel II — Virkeområde

Art. 2. Disse retningslinjene gjelder for alle GRICCOs ansatte under CLT-regimet, praktikanter og lærlinger som helt eller delvis utfører sine oppgaver under fleksibelt arbeid, i en hvilken som helst av følgende former:

  • I) Fullt fjernarbeid (hjemmekontor), i henhold til CLT art. 75-B;
  • II) Hybrid ordning (delvis på arbeidsplassen og delvis eksternt);
  • III) Midlertidig arbeid fra et annet sted, på initiativ fra arbeidsgiver eller medarbeider, med behørig godkjenning.

Eneste ledd. De gjelder også, så langt de passer, for medarbeidere på arbeidsplassen når det gjelder behandling av personopplysninger som følger av bruk av bedriftens systemer, verktøy og utstyr.

Kapittel III — Rettslig og normativt grunnlag

Art. 3. Disse retningslinjene bygger på, uten at det berører andre gjeldende regler:

  • I) Den føderale grunnloven, art. 5, X, XII og LXXIX, og art. 7, XXII (risikoreduksjon);
  • II) Den brasilianske personvernloven (Lov 13.709/2018, LGPD), særlig art. 6 (prinsipper), 7 (behandlingsgrunnlag), 11 (sensitive opplysninger), 18 (den registrertes rettigheter), 37 til 40 (styring), 41 (DPO), 46 til 49 (sikkerhet og hendelser);
  • III) CLT, særlig art. 74 (arbeidstidsregistrering), 75-A til 75-F (fjernarbeid) og art. 482 (arbeidstakerens plikter);
  • IV) Lov 12.965/2014 (Marco Civil da Internet);
  • V) Resolusjoner og veiledere fra ANPD, særlig: Veileder for informasjonssikkerhet for små aktører, Veileder for behandling av personopplysninger i SMB-er og Resolusjon CD/ANPD nr. 2/2022;
  • VI) Rettspraksis fra TST om overvåking i virksomheter (særlig RR-613/2000-013-10-00.7) og fra STF om personvern på arbeidsplassen;
  • VII) ISO/IEC 27001:2022 (ISMS), ISO/IEC 27701:2019 (Privacy Information Management), ISO 37301:2021 (Compliance);
  • VIII) Etiske retningslinjer GRICCO-GOV-001, Personalreglement GRICCO-GOV-003 og Integrerte retningslinjer GRICCO-POL-001.

Kapittel IV — Definisjoner

Art. 4. For formålene i disse retningslinjene gjelder følgende definisjoner, som supplement til definisjonene i LGPD art. 5:

  • I) "Personopplysning" — enhver opplysning om en identifisert eller identifiserbar fysisk person;
  • II) "Sensitiv personopplysning" — rasemessig eller etnisk opprinnelse, religiøs overbevisning, politisk oppfatning, fagforeningsmedlemskap, opplysninger om helse eller seksualliv, genetiske eller biometriske opplysninger (LGPD art. 5, II);
  • III) "Den registrerte" — den fysiske personen personopplysningene gjelder, i disse retningslinjene særlig medarbeideren;
  • IV) "Behandling" — enhver operasjon som utføres med personopplysninger (innsamling, bruk, tilgang, lagring, sletting osv.);
  • V) "Behandlingsgrunnlag" — det rettslige grunnlaget som tillater behandlingen, i henhold til LGPD art. 7 og 11;
  • VI) "Behandlingsansvarlig" — GRICCO, som er ansvarlig for beslutningene om behandlingen;
  • VII) "Databehandler" — leverandør av programvare eller overvåkingstjenester som behandler opplysninger på vegne av GRICCO, bundet av avtale med LGPD-klausuler;
  • VIII) "Personvernombud (DPO)" — person utpekt av GRICCO som kommunikasjonskanal med de registrerte og ANPD;
  • IX) "RIPD" — Vurdering av personvernkonsekvenser (LGPD art. 38);
  • X) "Overvåkingsprogramvare" — teknologisk verktøy som brukes for å kontrollere overholdelse av arbeidstid, produktivitet, informasjonssikkerhet og etterlevelse av interne regler, med funksjoner for skjermopptak, aktivitetsregistrering, applikasjonsovervåking, DLP og tilgangslogger.

DEL II — RETNINGSLINJENES PRINSIPPER

Art. 5. Behandling av personopplysninger innenfor disse retningslinjene skal fullt ut følge de 10 (ti) prinsippene i LGPD art. 6:

  • I) FORMÅL — behandling for legitime, spesifikke, uttrykkelige formål som den registrerte er informert om, og forbud mot senere uforenlig behandling;
  • II) EGNETHET — behandlingen skal være forenlig med de oppgitte formålene;
  • III) NØDVENDIGHET — begrensning til det minimum som er nødvendig for å oppnå formålene, og som kun omfatter relevante, forholdsmessige og ikke overdrevne opplysninger (dataminimeringsprinsippet);
  • IV) FRI TILGANG — garanti for at den registrerte enkelt og kostnadsfritt kan få innsyn i behandlingens form, varighet og fullstendighet;
  • V) DATAKVALITET — nøyaktighet, klarhet, relevans og oppdatering;
  • VI) ÅPENHET — klar, presis og lett tilgjengelig informasjon om behandlingen;
  • VII) SIKKERHET — tekniske og administrative tiltak for beskyttelse mot uautorisert tilgang og mot utilsiktet eller ulovlig ødeleggelse, tap, endring, formidling eller spredning;
  • VIII) FOREBYGGING — tiltak for å forhindre at skade oppstår;
  • IX) IKKE-DISKRIMINERING — forbud mot behandling for diskriminerende, ulovlige eller urimelige formål;
  • X) ANSVARLIGHET OG DOKUMENTASJON — evne til å påvise at det er innført effektive tiltak som kan dokumentere etterlevelse av personvernreglene.

Art. 6. I tillegg bygger disse retningslinjene på følgende egne prinsipper:

  • I) FORHOLDSMESSIGHET — overvåkingens omfang og detaljnivå skal stå i strengt forhold til stillingens reelle risiko og selskapets berettigede interesser;
  • II) VERDIGHET OG PERSONVERN — vern av medarbeiderens verdighet og privatliv; overvåking som griper inn i den personlige eller intime sfæren er forbudt (grunnloven art. 5, X);
  • III) KVALIFISERT ÅPENHET — forutgående, klar og uttrykkelig kommunikasjon om alt som overvåkes, før behandlingen starter;
  • IV) PRIVACY BY DESIGN OG BY DEFAULT — standardkonfigurasjon med dataminimering og personvern i verktøyene som tas i bruk;
  • V) REVERSIBILITET — mulighet for å deaktivere, justere eller avslutte en behandling etter begrunnet anmodning fra den registrerte eller anbefaling fra DPO.

DEL III — ARBEIDSFORMER, KVALIFIKASJONSKRAV OG UTSTYR

Kapittel I — Arbeidsformer

Art. 7. Følgende former for fleksibelt arbeid er anerkjent:

  • I) FULLT FJERNARBEID (HJEMMEKONTOR) — oppgavene utføres i sin helhet utenfor selskapets lokaler;
  • II) PLANLAGT HYBRID — fastsatt minste tilstedeværelse på arbeidsplassen (f.eks. 2 eller 3 dager/uke), med forutsigbar kalender;
  • III) HYBRID ETTER BEHOV — hovedsakelig fjernarbeid, med oppmøte etter lederens behov til møter, opplæring eller arrangementer;
  • IV) MIDLERTIDIG — punktvis og begrunnet bruk, på initiativ fra arbeidsgiver (forretningskontinuitet, nødsituasjon) eller medarbeider (helsemessige eller vektige familiære grunner).

Kapittel II — Initiativ

Art. 8. Arbeidsformen kan følge av:

  • I) BESLUTNING FRA GRICCO — innføring ved ledelsesbeslutning, med forhåndsvarsel på minst 15 (femten) dager (CLT art. 75-C, § 2), med mindre det foreligger en dokumentert helsemessig eller operativ nødsituasjon;
  • II) SØKNAD FRA MEDARBEIDEREN — formell søknad til nærmeste leder og HR, underlagt styrets skjønnsmessige godkjenning etter de objektive kriteriene i art. 9.

Kapittel III — Kvalifikasjonskrav

Art. 9. Følgende objektive kriterier gjelder ved vurdering av om en medarbeider kvalifiserer for fleksibelt arbeid:

  • I) Stillingen må være forenlig med fjernarbeid, i henhold til kvalifikasjonsmatrisen som HR vedlikeholder;
  • II) Prestasjoner vurdert som tilfredsstillende de siste 6 (seks) månedene (med mindre det foreligger en begrunnet unntaksbeslutning);
  • III) Fullført prøvetid (45+45 dager);
  • IV) Godkjent sjekkliste for ergonomi og sikkerhet i arbeidsmiljøet (Vedlegg II);
  • V) Medarbeideren må være tilgjengelig for fysiske møter når det er nødvendig;
  • VI) Tiltredelse til Avtale om fleksibelt arbeid med spesifikt samtykke til behandling av personopplysninger (Vedlegg I).

Kapittel IV — Utstyr levert av GRICCO

Art. 10. GRICCO stiller følgende til rådighet for medarbeidere i fleksibelt arbeid, mot Erklæring om mottak, oppbevaring og tilbakelevering (Vedlegg III til GRICCO-GOV-003):

  • I) Bedriftens bærbare PC, med operativsystem, antivirus, VPN, produktivitetsverktøy og overvåkingsprogramvare forhåndsinstallert;
  • II) Grunnleggende periferiutstyr (mus, tastatur, hodetelefoner med mikrofon);
  • III) Autentiseringstoken eller MFA (flerfaktorautentisering) for tilgang til systemer;
  • IV) Logiske tilganger til systemer, e-post og samarbeidsplattformer som er nødvendige for å utføre stillingen.

§ 1. Det er FORBUDT for medarbeideren å bruke personlig utstyr til GRICCOs aktiviteter, i samsvar med art. 42 i GRICCO-GOV-003, med mindre det foreligger en unntaksvis, dokumentert tillatelse som kan tilbakekalles når som helst.

§ 2. Installasjon eller endring av programvare på bedriftens utstyr kan bare utføres av autorisert IT-personell.

§ 3. Alt innhold som er lagret på bedriftens utstyr, regnes som arbeidsmateriale som tilhører GRICCO.

Kapittel V — Refusjon av utgifter

Art. 11. Følgende ekstraordinære utgifter som er direkte knyttet til utførelsen av fjernarbeidet, refunderes mot fremleggelse av gyldige kvitteringer og en konsolidert månedlig rapport:

  • I) Forholdsmessig andel av strømregningen, beregnet etter en objektiv metode som HR har kommunisert;
  • II) Forholdsmessig andel av bredbåndsabonnementet, mot fremleggelse av faktura;
  • III) Forbruksmateriell til kontoret (toner, papir, penner), innenfor fastsatte månedlige grenser;
  • IV) Ekstraordinære utgifter som lederen har godkjent på forhånd.

§ 1. Refunderte beløp har karakter av ERSTATNING og inngår ikke i lønnen for noe formål (CLT art. 75-D).

§ 2. Refusjonen utbetales innen 30 (tretti) dager etter at utgiftsoppgjøret er godkjent.

§ 3. Det er forbudt å omgjøre lønn til refusjon eller å bruke refusjon for å skjule lønnskomponenter.

DEL IV — ELEKTRONISK OVERVÅKING

Kapittel I — Deklarasjon av teknologier, formål og behandlingsgrunnlag

Art. 12. I tråd med prinsippene om åpenhet (LGPD art. 6, VI) og dokumentasjon (LGPD art. 6, X) deklarerer GRICCO uttrykkelig, i tabellen i art. 13, hvilke overvåkingsteknologier som benyttes, til hvilke formål, på hvilke behandlingsgrunnlag og med hvilke lagringstider.

Art. 13. Samlet oversikt over behandling av personopplysninger ved elektronisk overvåking:

FormålTeknologi / opplysningerBehandlingsgrunnlag LGPDLagringstid
Arbeidstidskontroll og elektronisk tidsregistreringRegistrering av pålogging/avlogging, stemplinger, geolokalisering (kun tilkoblings-IP) — presis lokalisering utenfor arbeid er forbudtArt. 7, II (rettslig forpliktelse — CLT art. 74) + Art. 7, V (oppfyllelse av avtale)5 år (CLT art. 11; CTN art. 174, arbeidsrettslig foreldelse etter grunnlovsendring EC 28/2000)
Måling av produktivitetPeriodiske skjermbilder (intervaller ≥ 10 min), aktive applikasjoner, inaktiv tid, aggregert telling av tastatur/mus (uten keylogging)Art. 7, V (oppfyllelse av avtale) + Art. 7, IX (berettiget interesse, med interesseavveining og RIPD)Skjermbilder: 30 dager med automatisk sletting. Aggregerte målinger: 12 måneder
Informasjonssikkerhet og DLPVPN-logger, antivirus, overvåking av bedriftens e-post (metadata), Data Loss Prevention, varsler om eksfiltreringArt. 7, IX (berettiget interesse: vern av forretningshemmeligheter, kundedata, LGPD)Logger: 6 måneder (LGPD art. 16) | Hendelsesvarsler: 5 år
Etterforskning av hendelserDetaljert revisjon av logger, innhold i bedriftskommunikasjon (ikke personlig), rekonstruksjon av hendelsesforløpArt. 7, IX (berettiget interesse) + Art. 7, VI (regulær utøvelse av rettigheter i rettslig/administrativ prosess)Så lenge saken varer + gjeldende foreldelsesfrist (5 år som standard)
Oppfyllelse av regulatoriske forpliktelserRegistre som kreves av brasilianske forskrifter (NR), ISO-sertifiseringsorganer og kunderevisjonerArt. 7, II (rettslig/regulatorisk forpliktelse) + Art. 7, V (oppfyllelse av kundeavtale)I henhold til regulatoriske krav, minst 5 år
Kommunikasjon i videomøterWebkamera og mikrofon aktiveres KUN under møter, med medarbeiderens kjennskap. Opptak bare etter uttrykkelig forhåndsvarselArt. 7, V (oppfyllelse av avtale) + spesifikt samtykke (Art. 7, I) for opptakMøteopptak: 90 dager (med mindre det foreligger et spesifikt dokumentasjonsformål)

§ 1. Tabellen ovenfor er en materiell del av disse retningslinjene. Enhver endring av teknologi, formål, behandlingsgrunnlag eller lagringstid krever: (a) oppdatering av disse retningslinjene; (b) utarbeidelse eller revisjon av RIPD; (c) forhåndsvarsel til medarbeiderne med 30 (tretti) dagers frist; (d) fornyelse av tiltredelseserklæringen (Vedlegg I).

§ 2. Det er forbudt å bruke teknologiene til andre formål enn de deklarerte; i så fall bortfaller behandlingsgrunnlaget og selskapet holdes ansvarlig.

Kapittel II — Absolutte forbud

Art. 14. Følgende handlinger er forbudt, under enhver omstendighet og for enhver aktør i GRICCO, ved utøvelse av overvåking:

  • I) Tilgang til kamera eller mikrofon på bedriftens utstyr UTENFOR bedriftsmøter som medarbeideren uttrykkelig er kjent med;
  • II) KEYLOGGING (registrering av tastetrykk) som kan avsløre passord, innhold i personlige meldinger eller sensitive opplysninger;
  • III) Overvåking av personlig kommunikasjon, selv når den skjer på bedriftens utstyr (personlig e-post, private sosiale medier, personlige meldingstjenester), med unntak av generisk deteksjon for sikkerhetsformål (varsel uten lesing av innhold);
  • IV) Geolokalisering i sanntid utenfor arbeidstiden eller utenfor bedriftens aktiviteter;
  • V) Innsamling av biometriske opplysninger uten spesifikt samtykke og legitimt formål (LGPD art. 11);
  • VI) Innsamling av opplysninger om helse, seksuell orientering, religiøs overbevisning, fagforeningsmedlemskap, politisk oppfatning eller rasemessig opprinnelse (LGPD art. 11) uten spesifikt og forholdsmessig behandlingsgrunnlag;
  • VII) Deling av overvåkingsinformasjon med uautoriserte tredjeparter, med mindre det følger av rettslig kjennelse eller legitim anmodning fra kompetent myndighet;
  • VIII) Helautomatiserte avgjørelser som berører medarbeideren, uten rett til overprøving av en fysisk person (LGPD art. 20);
  • IX) Bruk av innsamlet informasjon til diskriminerende formål, misbruk eller gjengjeldelse;
  • X) Overvåking i pauser i arbeidsdagen, hviletid mellom arbeidsøkter, ukentlig fridag, ferie, permisjoner og utenfor avtalt arbeidstid.

Eneste ledd. Brudd på forbudene medfører administrativt, sivilrettslig og strafferettslig ansvar, i tillegg til sanksjonene i de etiske retningslinjene og LGPD art. 42 til 52 (bot på inntil 2 % av omsetningen, begrenset til R$ 50.000.000,00 per overtredelse).

Kapittel III — Styring av tilgang

Art. 15. Tilgang til opplysninger som samles inn gjennom overvåkingen, skal følge prinsippet om minste privilegium og arbeidsdeling, i henhold til følgende tilgangsmatrise:

  • I) NÆRMESTE LEDER — tilgang til aggregerte produktivitets- og arbeidstidsmålinger for eget team; tilgang til individuelle skjermbilder uten begrunnelse er forbudt;
  • II) HR — tilgang til opplysninger om arbeidstid, timebank, fravær og sykmeldinger;
  • III) COMPLIANCE OG IT — tilgang til sikkerhetslogger, DLP og hendelsesvarsler, i revisjonsøyemed;
  • IV) DPO — bred tilgang, for å føre tilsyn med etterlevelsen av LGPD;
  • V) STYRET — indirekte tilgang, gjennom konsoliderte rapporter fra HR/Compliance, med mindre det pågår en formell gransking;
  • VI) DEN REGISTRERTE (MEDARBEIDEREN) — tilgang til egne opplysninger, etter anmodning til DPO, innen 15 dager (LGPD art. 19).

Eneste ledd. All tilgang registreres i en uforanderlig revisjonslogg som oppbevares i 12 (tolv) måneder, for dokumentasjon og eventuell gransking.

Kapittel IV — Databehandlere og underdatabehandlere

Art. 16. Ved anskaffelse av leverandører av overvåkingsprogramvare (databehandlere etter LGPD) skal følgende iakttas:

  • I) Personvern-due diligence, med vurdering av sertifiseringer (ISO 27001, ISO 27701, SOC 2);
  • II) Obligatoriske LGPD-klausuler i avtalen: formål, instrukser fra den behandlingsansvarlige, sikkerhet, taushetsplikt, lagringstid, sletting, revisjon, varsling av hendelser innen 24 timer, forbud mot bruk til egne formål;
  • III) Serverplassering: servere i Brasil foretrekkes; internasjonale overføringer bare til land med tilstrekkelig beskyttelsesnivå eller etter standardklausuler godkjent av ANPD (LGPD art. 33);
  • IV) Forbud for databehandleren mot å bruke opplysningene til trening av KI-modeller, kommersiell profilering eller ethvert eget kommersielt formål.

DEL V — DEN REGISTRERTES RETTIGHETER, RIPD OG HENDELSER

Kapittel I — Den registrertes rettigheter

Art. 17. Medarbeideren har, som registrert, til enhver tid de rettighetene som følger av LGPD art. 18:

  • I) BEKREFTELSE på at behandling finner sted;
  • II) INNSYN i opplysningene, i forenklet form (umiddelbart svar) eller fullstendig form (klar og fullstendig erklæring innen 15 dager — LGPD art. 19);
  • III) RETTING av ufullstendige, unøyaktige eller utdaterte opplysninger;
  • IV) ANONYMISERING, SPERRING eller SLETTING av opplysninger som er unødvendige, overdrevne eller behandlet i strid med regelverket;
  • V) DATAPORTABILITET til en annen leverandør, i henhold til ANPDs regler;
  • VI) SLETTING av opplysninger som er behandlet på grunnlag av samtykke (med forbehold for lovpålagt oppbevaring);
  • VII) INFORMASJON om de offentlige og private virksomhetene GRICCO har delt opplysninger med;
  • VIII) INFORMASJON om muligheten for ikke å gi samtykke og konsekvensene av dette;
  • IX) TILBAKEKALL av samtykke, der det er aktuelt;
  • X) OVERPRØVING av automatiserte avgjørelser som berører den registrertes interesser (LGPD art. 20).

Art. 18. Utøvelse av rettighetene er kostnadsfri og håndteres av DPO (dpo@gricco.com.br) innen følgende frister:

  • I) Bekreftelse på behandling og forenklet innsyn: umiddelbart;
  • II) Fullstendig innsyn, retting, sletting, dataportabilitet: innen 15 (femten) dager fra anmodningen;
  • III) Automatiserte avgjørelser: overprøving innen 15 dager, med forklaring av kriteriene som er brukt.

Eneste ledd. Tilbakekall av samtykke eller innsigelse mot behandling basert på berettiget interesse kan medføre en ny vurdering av om det er mulig å videreføre ordningen med fleksibelt arbeid, ettersom fjernarbeid teknisk sett ikke kan gjennomføres uten et minimum av overvåking; i så fall tilbys et alternativ med arbeid på arbeidsplassen, uten at dette har karakter av sanksjon.

Kapittel II — RIPD — Vurdering av personvernkonsekvenser

Art. 19. Det er utarbeidet en VURDERING AV PERSONVERNKONSEKVENSER (RIPD/DPIA), med grunnlag i LGPD art. 38 og metodikken anbefalt av ANPD, som omfatter:

  • I) Beskrivelse av hvilke typer opplysninger som samles inn;
  • II) Metodikk for innsamling og for å sikre informasjonssikkerheten;
  • III) Analyse av de innførte sikkerhetstiltakene;
  • IV) Vurdering av risiko for de registrertes rettigheter og friheter;
  • V) Innførte risikoreduserende tiltak.

Eneste ledd. RIPD revideres årlig eller når det skjer vesentlige endringer i teknologier, formål, behandlingsgrunnlag eller identifiserte risikoer; den oppbevares av DPO og gjøres tilgjengelig for ANPD på anmodning.

Kapittel III — Hendelseshåndtering

Art. 20. Sikkerhetshendelser som involverer personopplysninger (urettmessig tilgang, lekkasje, uautorisert endring, utilgjengelighet) håndteres etter følgende responsprosedyre:

  • I) UMIDDELBAR DETEKSJON OG BEGRENSNING — av IT og DPO;
  • II) RISIKOVURDERING — innen 24 timer, med klassifisering av alvorlighetsgrad;
  • III) VARSLING TIL ANPD — innen rimelig tid (ANPDs veiledning: inntil 3 virkedager), når hendelsen kan medføre vesentlig risiko eller skade (LGPD art. 48);
  • IV) VARSLING TIL BERØRTE REGISTRERTE — når det foreligger vesentlig risiko/skade;
  • V) REGISTRERING OG LÆRINGSPUNKTER — dokumentasjon i hendelsesregisteret som DPO vedlikeholder;
  • VI) GJENNOMGANG AV KONTROLLER — innføring av korrigerende tiltak og oppdatering av RIPD.

Eneste ledd. En medarbeider som oppdager en mulig hendelse, skal umiddelbart varsle DPO (dpo@gricco.com.br) og teknisk support, senest innen 24 timer etter at vedkommende fikk kjennskap til den; unnlatelse regnes som skjerpende omstendighet ved ansvarsvurderingen.

Kapittel IV — Informasjon til medarbeideren

Art. 21. Før behandlingen av overvåkingsdata starter, stiller GRICCO følgende til rådighet for medarbeideren:

  • I) Disse retningslinjene med vedlegg;
  • II) Avtale om tiltredelse til fleksibelt arbeid med spesifikt samtykke (Vedlegg I);
  • III) Spesifikk personvernerklæring for overvåking (Vedlegg II);
  • IV) Opplæring i LGPD, formålene med overvåkingen og utøvelse av rettigheter;
  • V) Direkte kommunikasjonskanal til DPO for avklaringer.

DEL VI — HMS, INFORMASJONSSIKKERHET OG PLIKTER

Kapittel I — Helse og sikkerhet ved fjernarbeid

Art. 22. I samsvar med CLT art. 75-E og NR-17 (ergonomi) skal GRICCO sørge for:

  • I) Skriftlig veiledning om forholdsregler for å unngå arbeidsrelatert sykdom og arbeidsulykker;
  • II) Innhenting av en ansvarserklæring der medarbeideren forplikter seg til å følge instruksene (Vedlegg II);
  • III) Tilgjengelig kanal for ergonomisk støtte;
  • IV) Et program for psykisk helse i tråd med ISO 45003:2021;
  • V) Anerkjennelse av at en arbeidsulykke som skjer som følge av arbeidet under fjernarbeid, likestilles med en ordinær arbeidsulykke (Lov 8.213/1991).

Kapittel II — Informasjonssikkerhet

Art. 23. Medarbeidere i fleksibelt arbeid skal uten unntak:

  • I) Holde utstyret låst når de er borte, selv for en kort periode;
  • II) Ikke dele påloggingsinformasjon, tokens, MFA eller noen annen autentiseringsmekanisme;
  • III) Utelukkende bruke bedriftens VPN for tilgang til systemer og data;
  • IV) Ikke lagre bedriftsdata i personlige skytjenester (personlig Google Drive, iCloud, personlig Dropbox);
  • V) Ikke skrive ut, fotografere eller kopiere konfidensielle data uten dokumentert operativt behov;
  • VI) Utføre sikkerhetsoppdateringer når IT ber om det;
  • VII) Umiddelbart varsle DPO og IT ved enhver mistanke om en hendelse.

Kapittel III — Medarbeiderens særlige plikter

Art. 24. Medarbeidere i fleksibelt arbeid har følgende særlige plikter:

  • I) Overholde avtalt arbeidstid fullt ut og punktlig;
  • II) Opprettholde et egnet arbeidsmiljø, fritt for overdreven støy og forhold som kan svekke konfidensialiteten;
  • III) Delta i møter med kameraet på når det uttrykkelig bes om det, med respekt for pauser;
  • IV) Ikke gi familiemedlemmer eller tredjeparter tilgang til bedriftens utstyr eller systemer;
  • V) Rapportere enhver senere oppstått hindring eller uegnethet til lederen og HR.

DEL VII — SANKSJONER, STYRING OG SLUTTBESTEMMELSER

Kapittel I — Sanksjoner ved brudd

Art. 25. Brudd på disse retningslinjene, begått av medarbeider eller leder, behandles etter sanksjonsmatrisen i Vedlegg I til GRICCO-GOV-003, særlig:

  • I) Brudd på arbeidstid, urettmessig fravær og lave leveranser — sanksjoner av mild til middels alvorlighetsgrad;
  • II) Bruk av personlig utstyr til bedriftens aktiviteter, avledning av data, brudd på sikkerhetsregler — alvorlige sanksjoner;
  • III) Forsettlig brudd på LGPD begått av leder (urettmessig tilgang, offentliggjøring, gjengjeldelse) — svært alvorlig sanksjon, med mulighet for avskjed, uten at det berører sivilrettslig og strafferettslig ansvar.

Kapittel II — Styring av retningslinjene

Art. 26. Styringsstruktur:

  • I) BEHANDLINGSANSVARLIG — GRICCO Soluções Integradas Ltda;
  • II) PERSONVERNOMBUD (DPO) — dpo@gricco.com.br, med myndighet til å motta henvendelser fra registrerte og ANPD og til å gi intern veiledning om praksis for personvern (LGPD art. 41);
  • III) COMPLIANCE — ansvarlig for opplæring, periodiske revisjoner og førstelinjehåndtering av hendelser;
  • IV) IT — ansvarlig for teknisk implementering av verktøyene, privacy-by-default-konfigurasjon, oppfølging av databehandlere og hendelsesrespons;
  • V) HR — ansvarlig for behandling av tiltredelseserklæringene, kommunikasjon med medarbeiderne og håndtering av tilknyttede arbeidsrettslige forhold;
  • VI) STYRET — endelig ansvarlig for godkjenning av retningslinjene og for den årlige revisjonen.

Kapittel III — Ikrafttredelse, revisjon og sluttbestemmelser

Art. 27. Disse retningslinjene trer i kraft på godkjenningsdatoen og revideres hver 12. (tolvte) måned, eller umiddelbart ved:

  • I) Endring av overvåkingsteknologi, formål eller behandlingsgrunnlag;
  • II) Vesentlig lovendring (LGPD, CLT, ANPD-resolusjon);
  • III) Vesentlig hendelse;
  • IV) Anbefaling fra internrevisjon, ekstern revisjon eller ANPD.

Art. 28. Disse retningslinjene er hierarkisk underordnet de etiske retningslinjene (GRICCO-GOV-001) og personalreglementet (GRICCO-GOV-003), som har forrang ved tolkningskonflikt; ufravikelige lovregler (LGPD, CLT) og gjeldende tariffavtale (CCT/ACT) har alltid forrang.

Art. 29. Tilfeller som ikke er regulert, avgjøres av styret etter at DPO er hørt.

Macaé/RJ, juni 2026.

Administrerende direktør — GRICCO

Personvernombud (DPO)

VEDLEGG

VEDLEGG I — Avtale om tiltredelse til fleksibelt arbeid med spesifikt LGPD-samtykke

Ved dette erklærer jeg, [fullt navn], CPF [______________], medarbeider i GRICCO Soluções Integradas Ltda. i stillingen [stilling], at:

  • 1) Jeg har lest i sin helhet og forstått retningslinjene GRICCO-POL-002 med vedlegg, samt personalreglementet GRICCO-GOV-003;
  • 2) Jeg tiltrer, av egen fri vilje, ordningen med fleksibelt arbeid i formen [fullt fjernarbeid / hybrid med X dager på arbeidsplassen], med oppstart [__/__/____];
  • 3) Jeg erklærer at mitt eksterne arbeidsmiljø er tilfredsstillende tilrettelagt med hensyn til ergonomi, tilkobling, belysning, personvern og sikkerhet, i henhold til sjekklisten i Vedlegg II;
  • 4) JEG HAR MOTTATT UTTRYKKELIG OG SPESIFIKK INFORMASJON om den elektroniske overvåkingen av arbeidsaktivitetene som utføres på bedriftens utstyr, i henhold til tabellen i art. 13 i disse retningslinjene, og er kjent med teknologiene, formålene, behandlingsgrunnlagene og lagringstidene;
  • 5) Jeg er kjent med at behandlingen primært skjer på grunnlag av LGPD art. 7, II, V og IX (rettslig forpliktelse, oppfyllelse av avtale og berettiget interesse), og at jeg SAMTYKKER SPESIFIKT til de formålene der LGPD art. 7, I, er det gjeldende grunnlaget (særlig opptak av møter og skjermbilder av vinduer som kan inneholde tilfeldige personopplysninger);
  • 6) Jeg er kjent med mine rettigheter som registrert (LGPD art. 18) og med DPO-kanalen (dpo@gricco.com.br) for å utøve dem;
  • 7) Jeg forplikter meg til UTELUKKENDE å bruke utstyret GRICCO stiller til rådighet for arbeidsoppgaver, med respekt for selskapets immaterielle rettigheter;
  • 8) Jeg anerkjenner GRICCOs rett til å tilbakekalle denne ordningen med 15 dagers varsel (CLT art. 75-C, § 2) og min rett til å protestere/tilbakekalle, med forbehold om retur til arbeid på arbeidsplassen.

Sted: ____________________ Dato: ____/____/______

[Medarbeiderens signatur]

VEDLEGG II — Spesifikk personvernerklæring for overvåking

I samsvar med LGPD art. 9 informerer GRICCO, i et klart og tilgjengelig språk, om følgende:

  • a) BEHANDLINGSANSVARLIG: GRICCO Soluções Integradas Ltda, CNPJ 53.765.584/0001-52;
  • b) PERSONVERNOMBUD (DPO): dpo@gricco.com.br;
  • c) FORMÅL, TEKNOLOGIER, BEHANDLINGSGRUNNLAG OG LAGRINGSTID: i henhold til tabellen i art. 13 i disse retningslinjene;
  • d) DELING: kun med avtalefestede databehandlere (programvareleverandører), med obligatoriske LGPD-klausuler; med offentlige myndigheter etter legitim anmodning; kommersiell bruk er forbudt;
  • e) INTERNASJONAL OVERFØRING: servere i Brasil foretrekkes; internasjonale overføringer bare med de garantiene som følger av LGPD art. 33;
  • f) SIKKERHET: kryptering under overføring (TLS 1.2+) og ved lagring (AES-256), MFA, arbeidsdeling, revisjonslogger;
  • g) DEN REGISTRERTES RETTIGHETER: i henhold til LGPD art. 18, behandlet innen 15 dager;
  • h) KLAGER: kan rettes til DPO eller direkte til ANPD (www.gov.br/anpd).

VEDLEGG III — Sjekkliste for ergonomi og sikkerhet i hjemmearbeidsmiljøet

  • 1) Høydejusterbar stol med egnet ryggstøtte og korsryggstøtte;
  • 2) Bord i passende høyde, med plass til tastatur, mus og støtte for underarmene;
  • 3) Skjerm plassert i øyehøyde, på en armlengdes avstand;
  • 4) Tilstrekkelig naturlig eller kunstig belysning, uten refleksjoner i skjermen;
  • 5) Stille omgivelser, med privatliv for konfidensielle samtaler;
  • 6) Stabil internettforbindelse (bredbånd, minst 50 Mbps anbefalt);
  • 7) Bedriftens utstyr koblet til via VPN, MFA aktivert, oppdatert antivirus;
  • 8) Sted uten uvedkommende som kan se skjermen eller høre samtaler;
  • 9) Spenningsstabilisator eller UPS for å unngå tap av økt og skade på utstyr;
  • 10) Røykvarslere og brannslukningsapparat anbefales i lokalet.

Medarbeideren signerer på at kravene er oppfylt, med mulighet for kontroll etter avtale og samtykke.

VEDLEGG IV — Sammendrag av RIPD

Sammendrag av resultatene fra vurderingen av personvernkonsekvenser (RIPD/DPIA):

Omfang) Elektronisk overvåking av medarbeidere i fleksibelt arbeid

Antall registrerte) Fastsettes etter tiltredelse (potensielt: alle medarbeidere)

Opplysningskategorier) Identifikasjon, arbeidstid, aktiviteter på utstyret, bedriftskommunikasjon, IP/omtrentlig geolokalisering, skjermbilder, aggregerte målinger

Sensitive opplysninger) Behandles ikke med hensikt. Mulighet for tilfeldig forekomst i skjermbilder — håndteres ved dataminimering og automatisk sletting

Identifiserte risikoer) (R1) Utilsiktet innsamling av tredjeparters personopplysninger; (R2) Urettmessig tilgang fra ledere; (R3) Lekkasje via databehandler; (R4) Diskriminerende bruk; (R5) Opplevelse av inngripende overvåking

Risikoreduserende tiltak) Minimumsintervaller for skjermbilder (≥10 min); sletting etter 30 dager; tilgangsdeling; LGPD-klausuler med databehandlere; forbud mot automatiserte avgjørelser; opplæring; DPO-kanal; årlig revisjon

Restrisiko) Akseptabel risiko, forutsatt full etterlevelse av disse retningslinjene

Beslutning) Godkjent av DPO den [dato], med obligatorisk revisjon etter 12 måneder

VEDLEGG V — Prosedyre for søknad og godkjenning

  • 1) Medarbeideren sender formell søknad til lederen og HR (standardisert digitalt skjema);
  • 2) Lederen avgir faglig uttalelse innen 5 virkedager (stillingens egnethet og prestasjoner);
  • 3) HR bekrefter at kvalifikasjonskravene er oppfylt (fullført prøvetid, ingen aktive disiplinærtiltak);
  • 4) Compliance/IT bekrefter at utstyr, VPN og overvåkingsverktøy er på plass;
  • 5) DPO bekrefter at den foreslåtte ordningen er i samsvar med LGPD;
  • 6) Styret beslutter innen 15 virkedager, med begrunnelse;
  • 7) Ved godkjenning signeres tiltredelseserklæringen (Vedlegg I) og erklæringen om mottak av utstyr;
  • 8) Ordningen starter i henhold til godkjent tidsplan.

VEDLEGG VI — Spesifikt normativt grunnlag

  • I) Lov 13.709/2018 (LGPD, Brasil), art. 5, 6, 7, 11, 18, 33, 37 til 41, 46 til 49;
  • II) Lovdekret 5.452/1943 (CLT), art. 74, 75-A til 75-F, 482;
  • III) Lov 14.442/2022 (fjernarbeid — endring av reglene for fjernarbeid i CLT);
  • IV) Lov 12.965/2014 (Marco Civil da Internet);
  • V) Den føderale grunnloven, art. 5, X, XII og LXXIX;
  • VI) Gjeldende resolusjoner og veiledere fra ANPD;
  • VII) Súmulas/avgjørelser fra TST om overvåking i virksomheter (særlig om bedriftens e-post);
  • VIII) ISO/IEC 27001:2022; ISO/IEC 27701:2019; ISO 37301:2021;
  • IX) Etiske retningslinjer GRICCO-GOV-001; Personalreglement GRICCO-GOV-003; Integrerte retningslinjer GRICCO-POL-001.
SPØRSMÅL ELLER VARSLER

GRICCOs Etikkanal.

Garantert konfidensialitet, ingen gjengjeldelse. Kontakt Compliance eller personvernombudet vårt (DPO).