DevPace
БлогСправкаНовостиСкачатьДемоТарифыПривязка устройстваВойтиНачать

Что нельзя измерять в работе людей: список данных, которые не собирают никогда

Коротко. Есть узкий список данных о сотруднике, которые не оправдывает ни одна управленческая задача: содержание переписки и звонков, пароли и вводимые символы, скриншоты личных экранов, запись с камеры и микрофона без явного участия человека, геолокация вне рабочих разъездов и данные о здоровье. Их объединяет одно свойство — они измеряют человека, а не рабочий процесс, и почти никогда не нужны для решения задачи, ради которой формально внедряется контроль. Дальше — конкретный список с обоснованием по каждому пункту, таблица о том, что собирают разные классы инструментов, и чек-лист, по которому можно проверить любой трекер до и после внедрения.

Что нельзя измерять в работе людей: список данных, которые не собирают никогда

Что нельзя измерять в работе людей: список данных, которые не собирают никогда

Определение: что значит «нельзя измерять» в этом контексте

Речь не о юридическом запрете в узком смысле — часть перечисленных ниже данных технически можно собирать законно, если получить формальное согласие и правильно оформить документы. Речь о другом: об управленческой избыточности и риске. Данные попадают в категорию «нельзя измерять никогда», если для них одновременно верны три условия — они не нужны ни для одной реалистичной управленческой цели (учёт времени, анализ загрузки, соблюдение режима), они резко повышают юридический и репутационный риск компании при малейшей утечке, и они измеряют личность или содержание, а не факт и продолжительность работы.

Это отличает список ниже от более общего разговора об этике контроля. Если вы настраиваете контроль с нуля и хотите понять принципы пропорциональности и прозрачности в целом, это подробно разобрано в статье «Этичный контроль сотрудников». Здесь же задача уже более узкая: дать конкретный, проверяемый список того, что не должно попадать в отчёт ни при каких обстоятельствах, независимо от того, насколько благой была исходная цель внедрения.

Категории данных, которые не собирают никогда

Содержание переписки, почты и звонков

Инструмент учёта времени может фиксировать, что сотрудник провёл 40 минут в почтовом клиенте — это метаданные активности. Но чтение содержимого писем, логирование текста сообщений в мессенджерах или запись содержания звонков — это принципиально другая категория данных. Она не нужна для расчёта загрузки и почти никогда оправдана управленческой целью: то, что человек написал коллеге в личном сообщении, не имеет отношения к тому, сколько времени он проработал.

Пароли и любой вводимый текст

Кейлоггинг — запись каждого нажатия клавиши — создаёт колоссальный объём чувствительных данных, включая пароли, номера карт и личную переписку, набранную на рабочем компьютере в перерыве. Подробный разбор того, почему это отдельная категория риска, а не просто «жёсткий вариант» обычного мониторинга, есть в статье «Кейлоггинг сотрудников». Здесь важно зафиксировать вывод коротко: содержание вводимого текста не нужно ни для одной легитимной задачи учёта времени, зато превращает рабочий компьютер в источник паролей и личных данных, которые почти невозможно защитить при утечке.

Скриншоты личных окон и вкладок

Скриншоты рабочего экрана с высокой частотой — спорная практика даже в контексте рабочих приложений, а скриншоты личной переписки, банковских приложений или закрытых вкладок браузера, которые случайно попадают в кадр, — это уже не про работу вообще. Если инструмент делает снимки экрана без разбора, что на них попадает, риск зафиксировать личные данные становится не исключением, а статистической закономерностью при достаточной частоте съёмки.

Запись с камеры и микрофона без явного участия человека

Фоновая активация веб-камеры или микрофона компьютера — то, что сотрудник физически не видит и не контролирует в моменте, — качественно иная угроза, чем учёт активности в приложениях. Она не измеряет рабочий процесс, она наблюдает за человеком и его окружением, включая всё, что попадает в кадр или звукозапись случайно: домашнюю обстановку, разговоры с близкими, посторонних людей в помещении.

Геолокация вне рабочих разъездов

Для курьера, торгового представителя или сотрудника с разъездной работой геолокация в рабочее время — обоснованная метрика. Но постоянное отслеживание местоположения человека на удалённой или гибридной работе, включая нерабочее время, не решает никакой управленческой задачи и превращается в слежку за личной жизнью под предлогом контроля рабочего времени.

Данные о здоровье и биометрия без прямого согласия на конкретную цель

Показатели пульса, сна, стресса или другая биометрия, собираемая через носимые устройства или иные каналы, — крайне чувствительная категория персональных данных. Её сбор в рамках рабочего мониторинга почти всегда избыточен: состояние здоровья сотрудника не входит в перечень того, что нужно знать работодателю для расчёта отработанного времени.

Активность вне рабочего времени и на личных устройствах

Мониторинг того, что человек делает на личном ноутбуке или телефоне после окончания рабочего дня, выходит за границы трудовых отношений в принципе. Даже если формально устройство иногда используется для рабочей переписки, тотальный контроль личного устройства — это категория данных, для которой не существует пропорциональной управленческой цели.

Таблица: что собирают разные классы инструментов

Класс инструмента Что обычно собирает Заходит ли в зону «нельзя измерять»
Базовый трекер рабочего времени Время в системе, активность по категориям приложений, фокус-сессии Обычно нет
Аналитика загрузки команды Агрегированные метрики по отделу без детализации по конкретным личным действиям Обычно нет
Bossware / ПО для слежки Скриншоты, кейлоггинг, запись экрана целиком, иногда камера и микрофон Да, по нескольким пунктам сразу
Родительский контроль, применённый к рабочему ПК История браузера целиком, содержание переписки Да
Корпоративный DLP-агент Контроль передачи файлов и утечек данных, обычно без чтения личной переписки Зависит от настройки — может заходить в зону риска при избыточной конфигурации

Более подробно о том, как отличить рабочий инструмент учёта времени от программ, изначально созданных для скрытого наблюдения, разобрано в статье «Bossware: что такое ПО для слежки за сотрудниками» — она объясняет разницу не по маркетинговому названию продукта, а по фактическому набору собираемых данных.

Последствия, если границы нарушены

Нарушение перечисленных выше границ редко остаётся без последствий, даже если формально было получено какое-то согласие. Во-первых, юридический риск: чем чувствительнее категория данных (биометрия, содержание переписки), тем строже требования к основанию обработки и тем выше штрафы при нарушении. Во-вторых, риск утечки: любой массив данных, который включает пароли, личную переписку или записи с камеры, становится критической целью при взломе или неосторожной настройке доступа — и ущерб от такой утечки несоизмерим с пользой, которую эти данные приносили в повседневной работе. В-третьих, репутационный и управленческий риск: сотрудники, узнавшие о сборе избыточных данных, теряют доверие к компании быстро и надолго, а восстановить его сложнее, чем просчитать выгоду от «более полного контроля».

Чек-лист: как проверить инструмент перед внедрением

  1. Откройте полный список функций инструмента, а не только раздел с общим описанием — производители часто выносят самые спорные функции (кейлоггинг, скриншоты, запись экрана) в отдельные настройки, включённые по умолчанию или скрытые в «расширенных возможностях».
  2. Проверьте, можно ли физически отключить каждую из спорных функций, а не просто «не использовать» её в интерфейсе — разница существенная, если данные всё равно собираются в фоне.
  3. Спросите у поставщика или посмотрите документацию: где хранятся данные, кто имеет к ним доступ и обрабатываются ли они локально или отправляются на внешний сервер. Разбор того, что на практике значит локальная обработка и почему это снижает риск, есть в статье «Локальная обработка данных: что это значит на практике».
  4. Проверьте, есть ли у инструмента открытый исходный код агента, который устанавливается на компьютер сотрудника, или хотя бы публичное описание того, что именно он передаёт. Прозрачность на уровне кода — сильный сигнал, что производитель не закладывает скрытых функций слежки; например, у DevPace исходный код клиентского агента открыт для проверки.
  5. Составьте список из пяти строк: «зачем именно эти данные», «что изменится в решении, если убрать этот тип данных», «кто увидит отчёт», «как долго хранятся данные», «может ли сотрудник узнать, что именно о нём собрано». Если хотя бы на один вопрос нет внятного ответа — не внедряйте эту функцию.

Как проверить самостоятельно, если инструмент уже работает у вас

Если контроль уже внедрён и вы хотите понять, не заходит ли он в зону избыточного сбора, добавьте к чек-листу выше практическую проверку с двух сторон. Со стороны сотрудника — есть отдельный подробный разбор признаков, по которым можно понять, следит ли программа на компьютере за содержанием, а не только за метаданными: «Как проверить, что за вами следит программа на компьютере». Отдельно стоит проверить сетевую активность инструмента — куда и что он передаёт по факту, а не по описанию в документации; это разобрано в статье «Как проверить, что программа не отправляет лишнего».

Со стороны компании, которая внедряет контроль, полезно периодически, раз в квартал, пересматривать список собираемых метрик тем же способом, что описан в чек-листе выше: задача может измениться, а настройки инструмента остаться прежними «по инерции». Хороший ориентир для этого пересмотра — инструмент «Безопасный трекер времени», где разобраны критерии выбора продукта, изначально спроектированного так, чтобы спорные категории данных были технически недоступны, а не просто отключены галочкой в настройках.

Если цель — не расследование, а построение здорового учёта рабочего времени с самого начала, разумно посмотреть, как это работает на практике: демонстрация DevPace показывает именно агрегированные метрики фокуса и загрузки без анализа содержания переписки и без скриншотов личных экранов.

Заключение

Граница между легитимным учётом рабочего времени и избыточным контролем проходит не через юридическую формальность согласия, а через содержание собираемых данных. Метаданные активности — сколько длилась рабочая сессия, сколько было переключений между задачами, в каких категориях приложений прошло время — почти всегда достаточны для управленческих решений. Содержание переписки, пароли, скриншоты личных экранов, запись с камеры и микрофона, геолокация вне разъездов и биометрия — данные, которые не нужны для этой задачи практически никогда, а риск от их сбора несоизмеримо выше пользы. Проверка любого инструмента по простому чек-листу — какие данные собираются, зачем именно, кто их видит и можно ли отключить спорные функции — занимает меньше часа, а экономит компании куда больше времени и доверия в будущем.

FAQ

Можно ли собирать эти данные, если сотрудник подписал согласие? Формальное согласие может закрыть часть юридических рисков, но не убирает управленческую избыточность и риск утечки. Даже при подписанном согласии стоит спросить: реально ли эти данные нужны для заявленной цели, и если нет — их сбор остаётся неоправданным независимо от бумаг.

Чем метаданные активности отличаются от содержания? Метаданные — это факт и продолжительность действия: сколько времени приложение было активно, сколько длилась сессия, была ли пауза. Содержание — это то, что конкретно делал или писал человек: текст сообщения, содержимое экрана, слова в разговоре. Первое почти всегда достаточно для учёта времени, второе почти всегда избыточно.

Является ли контроль переписки в рабочих каналах (например, в корпоративном мессенджере) тем же самым нарушением? Это более сложный случай: если переписка ведётся в специально выделенном рабочем канале, о модерации и хранении которой сотрудники предупреждены заранее, риск ниже, чем при скрытом чтении личных сообщений. Но принцип пропорциональности всё равно применим: чтение содержания оправдано реже, чем анализ факта переписки (например, объём и частота сообщений без содержания).

Что делать, если в компании уже используется инструмент с кейлоггингом или скриншотами личных экранов? Стоит вернуться к вопросу, зачем эта функция была включена изначально, и проверить, можно ли достичь той же управленческой цели без неё — обычно можно. Переход на инструмент, который технически не умеет собирать эти категории данных, снимает риск полностью, а не просто откладывает его до следующей неосторожной настройки.

Считается ли геолокация допустимой метрикой для удалённых сотрудников? Для полностью удалённой позиции без разъездной составляющей постоянное отслеживание местоположения обычно избыточно: факт выполнения работы и отработанное время можно измерить без данных о том, где физически находится человек в конкретный момент.

Как понять, что инструмент действительно не собирает лишнего, а не просто заявляет об этом в маркетинге? Самый надёжный сигнал — открытый исходный код клиентского агента или независимая возможность проверить сетевой трафик программы. Заявление в описании продукта — это только обещание, а код и трафик показывают, что происходит на самом деле.

Смотрите также