HR-innsikt • 10 MIN LESING
Forstå GDPR for HR-avdelinger
APR 2, 2026
HR-avdelinger håndterer sensitive personopplysninger hver dag. Her er en veiledning i enkelt språk om GDPR-forpliktelser og hvordan man overholder dem.
Grunnleggende om GDPR for HR
Storbritannias General Data Protection Regulation (UK GDPR) og den tilsvarende EU-forordningen regulerer hvordan personopplysninger samles inn, lagres, brukes og slettes. For HR-avdelinger omfatter personopplysninger alt fra en jobbsøknad til en lønnsslipp og en sykefraværsregistrering. De seks personvernprinsippene er lovlighet, rettferdighet og åpenhet; formålsbegrensning; dataminimering; riktighet; lagringsbegrensning; samt integritet og konfidensialitet. HR må kunne dokumentere etterlevelse av alle seks.
Rettslige grunnlag for behandling av ansattdata
All HR-behandling av data må ha et rettslig grunnlag. De vanligste for ansatte er: oppfyllelse av kontrakt (behandling av lønnssystemdata for å betale en ansatt), rettslig forpliktelse (å oppbevare dokumentasjon om rett til å arbeide) og berettigede interesser (å overvåke bruk av e-post på selskapets enheter av sikkerhetsgrunner). Særlige kategorier av data, som omfatter helseopplysninger, rase eller etnisk opprinnelse og biometriske data, krever et tilleggsvilkår: oftest uttrykkelig samtykke eller nødvendighet for formål knyttet til arbeidsretten.
Ansattes rettigheter du må respektere
Ansatte har rett til innsyn i sine personopplysninger (forespørsler om innsyn må besvares innen én måned), rett til å få uriktige data rettet, rett til sletting i noen tilfeller og rett til å begrense behandling. Etabler en tydelig prosess for å håndtere disse forespørslene, tren HR-teamet ditt i å gjenkjenne dem, og sørg for at du raskt kan hente ut relevante data fra HRIS-en din. Sene eller ufullstendige svar kan føre til tiltak fra myndighetene.
Høyrisikoområder for HR
Visse HR-aktiviteter innebærer høyere risiko for personvern: automatisert beslutningstaking i rekruttering (bruk av AI til å screene CV-er), overføring av ansattdata til tredjeparts leverandører av lønnssystemer, innsamling av biometriske data til tids- og frammøtesystemer, og bruk av overvåkingsverktøy for ansatte. Gjennomfør en personvernkonsekvensvurdering (DPIA) før du implementerer ny teknologi som behandler særlige kategorier av data eller innebærer automatiserte beslutninger som påvirker enkeltpersoner.












































