Guide • Compliance • 16 min. læsetid
GDPR for HR: håndtering af medarbejderdata korrekt
Sådan behandles medarbejderes personoplysninger lovligt under GDPR — lovlige behandlingsgrundlag, opbevaring, rettigheder, sikkerhed og internationale overførsler.
HR-data er højrisikodata
HR-funktioner håndterer nogle af de mest følsomme personoplysninger i enhver organisation: kontaktoplysninger, løn, bankoplysninger, præstationsregistre, sundhedsoplysninger og undertiden straffeattestkontroller. Under General Data Protection Regulation (GDPR) og dens nationale gennemførelser — den irske Data Protection Act 2018 og UK GDPR / Data Protection Act 2018 — skal disse oplysninger behandles lovligt, rimeligt og gennemsigtigt.
At gøre dette korrekt er både en juridisk pligt og et tillidsspørgsmål. Medarbejdere er registrerede personer med håndhævelige rettigheder, og Data Protection Commission i Irland (eller ICO i Storbritannien) kan undersøge klager og pålægge betydelige bøder. Behandl medarbejderdata med samme omhu, som du ville behandle kundedata.
At vælge et lovligt behandlingsgrundlag
Hver behandlingsaktivitet kræver et lovligt grundlag. En almindelig fejl er at basere sig på samtykke i ansættelsesforholdet. På grund af magtubalancen mellem arbejdsgiver og medarbejder gives samtykke sjældent frivilligt og er derfor som regel det forkerte grundlag for central HR-behandling. Mere passende grundlag er typisk opfyldelse af ansættelseskontrakten, overholdelse af en retlig forpligtelse (for eksempel skatte- og indberetningskrav) og legitime interesser.
Særlige kategorier af oplysninger — herunder sundhedsoplysninger, der bruges til sygeorlov eller arbejdsmiljøformål — kræver en yderligere betingelse under Article 9, ofte relateret til arbejdsret, social sikring og social beskyttelseslovgivning. Kortlæg hver type HR-behandling til dens grundlag og betingelse, og dokumentér begrundelsen.
Gennemsigtighed og registreredes rettigheder
Medarbejdere skal informeres i klart sprog om, hvilke data du opbevarer, hvorfor, hvor længe du opbevarer dem, og hvem du deler dem med. Dette leveres normalt gennem en medarbejder-privatlivsmeddelelse, adskilt fra din kundevendte privatlivspolitik. Giv den ved ansættelsen og hold den opdateret.
Registrerede personer kan udøve rettigheder, herunder indsigt (anmodning om aktindsigt), berigtigelse, sletning i visse tilfælde, begrænsning og indsigelse. Hav en dokumenteret proces for besvarelse inden for den lovbestemte tidsfrist (generelt en måned). HR modtager ofte anmodninger om indsigt, så planlæg, hvordan du vil finde og anonymisere oplysninger, der er lagret på tværs af systemer.
Opbevaring, dataminimering og sikkerhed
Opbevar ikke data længere end nødvendigt. Udarbejd en opbevaringsplan, der afspejler både lovkrav (løn- og skatteregistre, arbejdstidsregistreringer, sundheds- og sikkerhedsdokumentation) og reelt forretningsbehov, og slet eller anonymisér derefter. Indsaml kun det, du faktisk bruger — dataminimering er et princip, ikke en formalitet.
Sikkerhed er et lovkrav, ikke blot god praksis. Anvend rollebaseret adgang, så ledere kun ser det, de har brug for, krypter data under overførsel og ved rest, og før et revisionsspor over, hvem der har tilgået hvad. Et anerkendt HRIS giver dig detaljerede rettigheder og adgangslogning som standard, hvilket er langt sikrere end at sprede medarbejderdata på tværs af regneark og delte drev.
Internationale overførsler og leverandører
Hvis jeres HR-software eller lønadministration udbyder lagrer data uden for Det Europæiske Økonomiske Samarbejdsområde, skal I sikre en tilstrækkelig overførselsmekanisme — en adequacy-beslutning, standardkontraktbestemmelser eller tilsvarende garantier. Siden Brexit er overførsler mellem EU og Storbritannien omfattet af Storbritanniens adequacy-status, men dette bør overvåges, da det er underlagt revision.
Hver gang du bruger en tredjepart til at behandle medarbejderdata, har du brug for en skriftlig databehandleraftale, der fastlægger deres forpligtelser, og du bør gennemføre due diligence af deres sikkerhedsniveau. Før en fortegnelse over dine databehandlere og hvor data er hostet, så du kan besvare spørgsmål og reagere hurtigt på hændelser.








































