HRインサイト • 10 最短読了時間
人事部門におけるGDPRの理解
APR 2, 2026
人事部門は、日々、機微な個人データを取り扱っています。ここでは、GDPRの義務と、どのようにコンプライアンスを維持するかを平易な言葉でご案内いたします。
人事向けGDPRの基本
英国一般データ保護規則(UK GDPR)とそのEU版は、個人データがどのように収集・保存・利用・削除されるかを規律しています。人事部門にとっての個人データには、求人応募書類から給与明細、病欠記録に至るまで、あらゆるものが含まれます。データ保護の6原則は、適法性、公正性、透明性、目的の限定、データ最小化、正確性、保存期間の制限、ならびに完全性と機密性です。人事は、この6原則すべてについてコンプライアンスを示せなければなりません。
従業員データを処理する法的根拠
すべてのHRデータ処理活動には、法的根拠が必要です。従業員に関して最も一般的なのは、契約の履行(従業員に給与を支払うために給与計算データを処理すること)、法的義務(就労資格記録を保持すること)、および正当利益(セキュリティ目的で会社端末のメール利用を監視すること)です。健康情報、人種または民族的出自、生体認証データを含む特別カテゴリーのデータには、追加の条件が必要であり、通常は明示的な同意または雇用法目的での必要性です。
遵守すべき従業員の権利
従業員には、自身の個人データにアクセスする権利(開示請求には1か月以内に対応する必要があります)、不正確なデータの訂正を求める権利、一定の状況での消去権、処理の制限を求める権利があります。これらの請求に対応する明確な手順を整備し、HRチームにそれを認識させ、関連データをHRISから迅速に取得できるようにしてください。対応の遅延や不完全な対応は、規制上の措置につながる可能性があります。
人事における高リスク領域
一部のHR活動は、より高いデータ保護リスクを伴います。例えば、採用における自動意思決定(AIで履歴書を選別すること)、従業員データを第三者の給与計算業者へ移転すること、生体認証データを勤怠管理システムのために収集すること、従業員監視ツールの使用です。特別カテゴリーのデータを処理する、または個人に影響を及ぼす自動化された決定を伴う新技術を導入する前に、データ保護影響評価(DPIA)を実施してください。












































