Grouper er BambooHR's autoriserede partner for Irland, Storbritannien, Europa og MEA. White glove-services er inkluderet uden ekstra omkostninger. Grouper er BambooHR's autoriserede partner for Irland, Storbritannien, Europa og MEA. Grouper: BambooHR's autoriserede partner. Hvorfor Grouper
Få support

GuideCompliance16 min. læsetid

GDPR for HR: håndtering af medarbejderdata korrekt

Sådan behandles medarbejderes personoplysninger lovligt under GDPR — lovlige behandlingsgrundlag, opbevaring, rettigheder, sikkerhed og internationale overførsler.

HR-data er højrisikodata

HR-funktioner håndterer nogle af de mest følsomme personoplysninger i enhver organisation: kontaktoplysninger, løn, bankoplysninger, præstationsregistre, sundhedsoplysninger og undertiden straffeattestkontroller. Under General Data Protection Regulation (GDPR) og dens nationale gennemførelser — den irske Data Protection Act 2018 og UK GDPR / Data Protection Act 2018 — skal disse oplysninger behandles lovligt, rimeligt og gennemsigtigt.

At gøre dette korrekt er både en juridisk pligt og et tillidsspørgsmål. Medarbejdere er registrerede personer med håndhævelige rettigheder, og Data Protection Commission i Irland (eller ICO i Storbritannien) kan undersøge klager og pålægge betydelige bøder. Behandl medarbejderdata med samme omhu, som du ville behandle kundedata.

At vælge et lovligt behandlingsgrundlag

Hver behandlingsaktivitet kræver et lovligt grundlag. En almindelig fejl er at basere sig på samtykke i ansættelsesforholdet. På grund af magtubalancen mellem arbejdsgiver og medarbejder gives samtykke sjældent frivilligt og er derfor som regel det forkerte grundlag for central HR-behandling. Mere passende grundlag er typisk opfyldelse af ansættelseskontrakten, overholdelse af en retlig forpligtelse (for eksempel skatte- og indberetningskrav) og legitime interesser.

Særlige kategorier af oplysninger — herunder sundhedsoplysninger, der bruges til sygeorlov eller arbejdsmiljøformål — kræver en yderligere betingelse under Article 9, ofte relateret til arbejdsret, social sikring og social beskyttelseslovgivning. Kortlæg hver type HR-behandling til dens grundlag og betingelse, og dokumentér begrundelsen.

Gennemsigtighed og registreredes rettigheder

Medarbejdere skal informeres i klart sprog om, hvilke data du opbevarer, hvorfor, hvor længe du opbevarer dem, og hvem du deler dem med. Dette leveres normalt gennem en medarbejder-privatlivsmeddelelse, adskilt fra din kundevendte privatlivspolitik. Giv den ved ansættelsen og hold den opdateret.

Registrerede personer kan udøve rettigheder, herunder indsigt (anmodning om aktindsigt), berigtigelse, sletning i visse tilfælde, begrænsning og indsigelse. Hav en dokumenteret proces for besvarelse inden for den lovbestemte tidsfrist (generelt en måned). HR modtager ofte anmodninger om indsigt, så planlæg, hvordan du vil finde og anonymisere oplysninger, der er lagret på tværs af systemer.

Opbevaring, dataminimering og sikkerhed

Opbevar ikke data længere end nødvendigt. Udarbejd en opbevaringsplan, der afspejler både lovkrav (løn- og skatteregistre, arbejdstidsregistreringer, sundheds- og sikkerhedsdokumentation) og reelt forretningsbehov, og slet eller anonymisér derefter. Indsaml kun det, du faktisk bruger — dataminimering er et princip, ikke en formalitet.

Sikkerhed er et lovkrav, ikke blot god praksis. Anvend rollebaseret adgang, så ledere kun ser det, de har brug for, krypter data under overførsel og ved rest, og før et revisionsspor over, hvem der har tilgået hvad. Et anerkendt HRIS giver dig detaljerede rettigheder og adgangslogning som standard, hvilket er langt sikrere end at sprede medarbejderdata på tværs af regneark og delte drev.

Internationale overførsler og leverandører

Hvis jeres HR-software eller lønadministration udbyder lagrer data uden for Det Europæiske Økonomiske Samarbejdsområde, skal I sikre en tilstrækkelig overførselsmekanisme — en adequacy-beslutning, standardkontraktbestemmelser eller tilsvarende garantier. Siden Brexit er overførsler mellem EU og Storbritannien omfattet af Storbritanniens adequacy-status, men dette bør overvåges, da det er underlagt revision.

Hver gang du bruger en tredjepart til at behandle medarbejderdata, har du brug for en skriftlig databehandleraftale, der fastlægger deres forpligtelser, og du bør gennemføre due diligence af deres sikkerhedsniveau. Før en fortegnelse over dine databehandlere og hvor data er hostet, så du kan besvare spørgsmål og reagere hurtigt på hændelser.

Alle guiderFå en gratis demo

Mere om Compliance

Betroet på tværs af Irland, Storbritannien og Europa

At opbygge en familie af 34,000+ teams

Familien BambooHR vokser som bambus: hurtigt, robust og altid i vækst. Her er blot nogle af de organisationer, der allerede er om bord.

30,000+
Virksomheder verden over
4.6★
3,108 verificerede anmeldelser
100%
Lokal support inkluderet