HR-indsigter • 10 MIN. LÆSETID
Forstå GDPR for HR-afdelinger
APR 2, 2026
HR-afdelinger håndterer følsomme personoplysninger hver dag. Her er en vejledning i klart sprog til GDPR-forpligtelser og til, hvordan man forbliver compliant.
Grundlæggende GDPR for HR
Den britiske General Data Protection Regulation (UK GDPR) og dens EU-modstykke regulerer, hvordan personoplysninger indsamles, opbevares, bruges og slettes. For HR-afdelinger omfatter personoplysninger alt fra en jobansøgning til en lønseddel og en sygefraværsregistrering. De seks principper for databeskyttelse er lovlighed, rimelighed og gennemsigtighed; formålsbegrænsning; dataminimering; rigtighed; opbevaringsbegrænsning; samt integritet og fortrolighed. HR skal kunne dokumentere overholdelse af alle seks.
Retlige grundlag for behandling af medarbejderdata
Enhver HR-databehandlingsaktivitet skal have et retligt grundlag. De mest almindelige for medarbejdere er: opfyldelse af en kontrakt (behandling af løndata for at udbetale løn til en medarbejder), retlig forpligtelse (opbevaring af dokumentation for ret til at arbejde) og legitime interesser (overvågning af e-mailbrug på virksomhedens enheder af sikkerhedsmæssige årsager). Særlige kategoridata, som omfatter helbredsoplysninger, race- eller etnisk oprindelse og biometriske data, kræver en yderligere betingelse: oftest udtrykkeligt samtykke eller nødvendighed i forbindelse med ansættelsesretlige formål.
Medarbejderrettigheder, som I skal overholde
Medarbejdere har ret til at få adgang til deres personoplysninger (anmodninger om indsigt i egne oplysninger skal besvares inden for en måned), ret til at få urigtige oplysninger rettet, ret til sletning i visse tilfælde og ret til at begrænse behandlingen. Etabler en klar proces for håndtering af disse anmodninger, træn jeres HR-team i at genkende dem, og sørg for, at I hurtigt kan hente de relevante data fra jeres HRIS. Forsinkede eller ufuldstændige svar kan føre til myndighedsindsats.
Områder med høj risiko for HR
Visse HR-aktiviteter indebærer højere databeskyttelsesrisiko: automatiserede beslutninger i rekruttering (ved brug af AI til at screene CV'er), overførsel af medarbejderdata til tredjeparts lønadministrationstilbydere, indsamling af biometriske data til tids- og fremmødesystemer samt brug af værktøjer til overvågning af medarbejdere. Gennemfør en konsekvensanalyse for databeskyttelse (DPIA), før I implementerer ny teknologi, der behandler særlige kategoridata eller indebærer automatiserede beslutninger, som påvirker enkeltpersoner.












































