Guide • Compliance • 16 דק' קריאה
GDPR עבור HR: טיפול נכון בנתוני עובדים
כיצד לעבד נתונים אישיים של עובדים כחוק במסגרת GDPR — בסיסים חוקיים, שמירה, זכויות, אבטחה והעברות בינלאומיות.
נתוני HR הם נתונים בסיכון גבוה
פונקציות HR מטפלות בכמה מן הנתונים האישיים הרגישים ביותר בכל ארגון: פרטי קשר, שכר, מידע בנקאי, רשומות ביצועים, מידע בריאותי, ולעיתים גם בדיקות עבר פלילי. במסגרת General Data Protection Regulation (GDPR) והיישומים הלאומיים שלה — Irish Data Protection Act 2018 ו-UK GDPR / Data Protection Act 2018 — נתונים אלה חייבים להיות מעובדים כחוק, בהגינות ובשקיפות.
לעשות זאת נכון הוא גם חובה משפטית וגם עניין של אמון. עובדים הם נושאי מידע עם זכויות הניתנות לאכיפה, ו-Data Protection Commission באירלנד (או ה-ICO בבריטניה) יכולים לחקור תלונות ולהטיל קנסות משמעותיים. יש להתייחס לנתוני עובדים באותה הקפדה שבה אתם מתייחסים לנתוני לקוחות.
בחירת בסיס חוקי
כל פעילות עיבוד דורשת בסיס חוקי. טעות נפוצה היא להסתמך על הסכמה במסגרת יחסי העבודה. בשל חוסר האיזון בכוח בין מעסיק לעובד, הסכמה ניתנת לעיתים רחוקות בחופשיות ולכן בדרך כלל אינה הבסיס הנכון לעיבוד HR מרכזי. בסיסים מתאימים יותר הם בדרך כלל ביצוע חוזה העבודה, עמידה בחובה משפטית (למשל דיווחי מס והכנסות), ואינטרסים לגיטימיים.
נתונים מקטגוריה מיוחדת — כולל מידע בריאותי המשמש לחופשת מחלה או למטרות בריאות תעסוקתית — זקוקים לתנאי נוסף תחת Article 9, שלעיתים קרובות קשור לדיני עבודה, ביטוח לאומי והגנה חברתית. יש למפות כל סוג של עיבוד HR לבסיס ולתנאי שלו, ולתעד את ההנמקה.
שקיפות וזכויות נושאי מידע
יש לומר לעובדים, בשפה ברורה, אילו נתונים אתם מחזיקים, מדוע, כמה זמן אתם שומרים אותם ועם מי אתם משתפים אותם. הדבר נמסר בדרך כלל באמצעות הודעת פרטיות לעובדים, הנבדלת ממדיניות הפרטיות המיועדת ללקוחות. יש למסור אותה בעת הקליטה ולהשאיר אותה מעודכנת.
נושאי מידע יכולים לממש זכויות הכוללות גישה (בקשת גישה של נושא מידע), תיקון, מחיקה בנסיבות מסוימות, הגבלה והתנגדות. יש להחזיק תהליך מתועד למענה בתוך פרק הזמן הסטטוטורי (בדרך כלל חודש אחד). HR הוא נמענָה תכוף של בקשות גישה, ולכן יש לתכנן כיצד תאתרו ותשמיטו מידע המאוחסן במערכות שונות.
שמירה, צמצום ואבטחה
אין לשמור נתונים יותר מן הנדרש. יש לבנות לוח שמירה המשקף הן דרישות חוקיות (רשומות שכר ומס, רשומות זמן עבודה, תיעוד בריאות ובטיחות) והן צורך עסקי אמיתי, ולמחוק או לאנונימיזציה מעבר לתקופות אלה. יש לאסוף רק מה שבאמת משתמשים בו — צמצום נתונים הוא עיקרון, לא נחמדות.
אבטחה היא דרישה משפטית, ולא רק שיטה טובה. יש להחיל גישה מבוססת תפקידים כך שמנהלים יראו רק את מה שהם צריכים, להצפין נתונים במעבר וב-rest, ולשמור נתיב ביקורת של מי ניגש למה. HRIS בעל מוניטין מעניק לכם הרשאות מפורטות ולוגים של גישה כברירת מחדל, וזה בטוח בהרבה מאשר פיזור נתוני עובדים בגיליונות אלקטרוניים ובכוננים משותפים.
העברות בינלאומיות וספקים
אם תוכנת ה-HR או ספק השכר שלכם מאחסנים נתונים מחוץ ל-European Economic Area, עליכם לוודא מנגנון העברה מתאים — החלטת התאמה, סעיפים חוזיים סטנדרטיים או הגנות שוות ערך. מאז הברקזיט, העברות בין האיחוד האירופי לבריטניה מכוסות על ידי סטטוס ההתאמה של בריטניה, אך יש לעקוב אחר זאת מאחר שהוא נתון לבחינה.
בכל פעם שאתם משתמשים בצד שלישי לעיבוד נתוני עובדים, אתם זקוקים להסכם עיבוד נתונים בכתב המפרט את חובותיו, ועליכם לבצע בדיקת נאותות לגבי עמדת האבטחה שלו. שמרו רישום של הגורמים המעבדים שלכם ושל מיקום אחסון הנתונים, כדי שתוכלו לענות על שאלות ולהגיב במהירות לאירועים.








































