Guide • Compliance • 16 min. lukuaika
GDPR HR:lle: työntekijätietojen oikea käsittely
Miten työntekijöiden henkilötietoja käsitellään laillisesti GDPR:n mukaisesti — lailliset perusteet, säilytys, oikeudet, tietoturva ja kansainväliset siirrot.
HR-data on riskialtista dataa
Henkilöstötoiminnot käsittelevät joitakin arkaluonteisimpia henkilötietoja missä tahansa organisaatiossa: yhteystiedot, palkka, pankkitiedot, suoritustiedot, terveystiedot ja joskus rikostaustatarkistukset. Yleisen tietosuoja-asetuksen (GDPR) ja sen kansallisten täytäntöönpanosäädösten — Irlannin Data Protection Act 2018 sekä UK GDPR / Data Protection Act 2018 — mukaan näitä tietoja on käsiteltävä laillisesti, oikeudenmukaisesti ja läpinäkyvästi.
Tämän asian oikein hoitaminen on sekä lakisääteinen velvollisuus että luottamuskysymys. Työntekijät ovat rekisteröityjä, joilla on täytäntöönpanokelpoisia oikeuksia, ja Irlannin Data Protection Commission (tai Yhdistyneen kuningaskunnan ICO) voi tutkia valituksia ja määrätä merkittäviä sakkoja. Käsitelkää työntekijätietoja samalla huolellisuudella kuin asiakastietoja.
Laillisen perusteen valitseminen
Jokaiselle käsittelytoimelle tarvitaan laillinen peruste. Yleinen virhe on nojautua suostumukseen työsuhteessa. Koska työnantajan ja työntekijän välillä on valtaepätasapaino, suostumus annetaan harvoin aidosti vapaasti, ja siksi se on yleensä väärä peruste keskeiselle HR-käsittelylle. Sopivampia perusteita ovat tavallisesti työsopimuksen täyttäminen, lakisääteisen velvoitteen noudattaminen (esimerkiksi vero- ja tuloraportointi) sekä oikeutetut edut.
Erityisiin henkilötietoryhmiin kuuluva data — mukaan lukien sairausloman tai työterveyteen liittyviin tarkoituksiin käytettävät terveystiedot — tarvitsee lisäksi Article 9:n mukaisen lisäedellytyksen, joka liittyy usein työ-, sosiaaliturva- ja sosiaalisen suojelun lainsäädäntöön. Määritä jokainen HR-käsittelyn tyyppi sen perusteen ja edellytyksen kanssa ja kirjaa perustelut.
Läpinäkyvyys ja rekisteröidyn oikeudet
Työntekijöille on kerrottava selkeällä kielellä, mitä tietoja säilytätte, miksi, kuinka kauan niitä pidätte ja kenen kanssa jaatte niitä. Tämä toteutetaan yleensä työntekijän tietosuojaselosteella, joka on erillinen asiakaskäyttöön tarkoitetusta tietosuojakäytännöstänne. Antakaa se rekrytoinnin yhteydessä ja pitäkää se ajan tasalla.
Rekisteröidyt voivat käyttää oikeuksiaan, joihin kuuluvat pääsy tietoihin (tarkastusoikeuspyyntö), oikaisu, poistaminen tietyissä tilanteissa, käsittelyn rajoittaminen ja vastustaminen. Laadittehan dokumentoidun prosessin, jolla vastaatte lakisääteisessä määräajassa (yleensä yhden kuukauden kuluessa). HR saa usein tarkastuspyyntöjä, joten suunnitelkaa, miten löydätte ja anonymisoitte eri järjestelmissä olevat tiedot.
Säilytys, minimointi ja tietoturva
Älä säilytä tietoja pidempään kuin on tarpeen. Laadi säilytysaikataulu, joka heijastaa sekä lakisääteisiä vaatimuksia (palkanlaskennan ja verotuksen tiedot, työaikatiedot, työterveys- ja turvallisuusdokumentaatio) että todellista liiketoiminnallista tarvetta, ja poista tai anonymisoi tiedot näiden ajanjaksojen jälkeen. Kerää vain se, mitä oikeasti käytät — tietojen minimointi on periaate, ei hienous.
Tietoturva on lakisääteinen vaatimus, ei vain hyvä käytäntö. Soveltakaa roolipohjaista käyttöoikeutta niin, että esihenkilöt näkevät vain sen, mitä heidän tarvitsee, salatkaa tiedot siirron aikana ja rest:ssa, ja pitäkää auditointijälki siitä, kuka tarkasteli mitä. Luotettava HRIS tarjoaa teille valmiiksi tarkat käyttöoikeudet ja lokituksen, mikä on paljon turvallisempaa kuin työntekijätietojen hajauttaminen taulukoihin ja jaettuihin levyihin.
Kansainväliset siirrot ja toimittajat
Jos HR-ohjelmistosi tai palkanlaskentatoimittajasi tallentaa tietoja Euroopan talousalueen ulkopuolelle, sinun on varmistettava asianmukainen siirtomekanismi — vastaavuuspäätös, vakiosopimuslausekkeet tai vastaavat suojatoimet. Brexitin jälkeen EU:n ja Yhdistyneen kuningaskunnan välisiä siirtoja kattaa Yhdistyneen kuningaskunnan vastaavuusasema, mutta tätä tulisi seurata, koska se on tarkastelun alainen.
Aina kun käytätte kolmatta osapuolta työntekijätietojen käsittelyyn, tarvitsette kirjallisen tietojenkäsittelysopimuksen, jossa määritellään sen velvoitteet, ja teidän tulisi arvioida heidän tietoturvatasonsa huolellisesti. Pitäkää kirjaa käsittelijöistänne ja siitä, missä tiedot sijaitsevat, jotta voitte vastata kysymyksiin ja reagoida tapauksiin nopeasti.








































