Grouper er BambooHR's autoriserte partner for Irland, the UK, Europa og MEA. White glove services inkludert uten ekstra kostnad. Grouper er BambooHR's autoriserte partner for Irland, UK, Europa og MEA. Grouper: BambooHR's autoriserte partner. Hvorfor Grouper
Få support

GuideCompliance16 min lesing

GDPR for HR: korrekt håndtering av ansattdata

Hvordan behandle ansattes personopplysninger lovlig under GDPR — rettslige grunnlag, oppbevaring, rettigheter, sikkerhet og internasjonale overføringer.

HR-data er høyrisikodata

HR-funksjoner håndterer noen av de mest sensitive personopplysningene i enhver organisasjon: kontaktopplysninger, lønn, bankinformasjon, prestasjonsregistre, helseopplysninger og noen ganger kontroll av strafferegister. Under General Data Protection Regulation (GDPR) og nasjonale gjennomføringer av denne — Irish Data Protection Act 2018 og UK GDPR / Data Protection Act 2018 — må disse dataene behandles lovlig, rettferdig og transparent.

Å gjøre dette riktig er både en lovpålagt plikt og et tillitsspørsmål. Ansatte er registrerte med håndhevbare rettigheter, og Data Protection Commission i Irland (eller ICO i Storbritannia) kan undersøke klager og ilegge betydelige bøter. Behandle ansattdata med samme grundighet som kundedata.

Å velge et lovlig grunnlag

Hver behandlingsaktivitet trenger et rettslig grunnlag. En vanlig feil er å basere seg på samtykke i arbeidsforholdet. På grunn av maktubalansen mellom arbeidsgiver og ansatt er samtykke sjelden frivillig gitt og er derfor som regel feil grunnlag for kjernebehandling i HR. Mer egnede grunnlag er vanligvis oppfyllelse av arbeidsavtalen, oppfyllelse av en rettslig forpliktelse (for eksempel skatte- og innrapporteringskrav) og berettigede interesser.

Særlige kategorier data — inkludert helseopplysninger brukt ved sykefravær eller arbeidshelseformål — trenger et tilleggsvilkår under Article 9, ofte knyttet til arbeidsrett, trygde- og sosialvernlovgivning. Kartlegg hver type HR-behandling til dens grunnlag og vilkår, og dokumenter vurderingen.

Åpenhet og de registrertes rettigheter

Ansatte må få tydelig informasjon om hvilke opplysninger du har, hvorfor, hvor lenge du oppbevarer dem og hvem du deler dem med. Dette gis vanligvis gjennom en personvernerklæring for ansatte, adskilt fra den personvernerklæringen du har overfor kunder. Gi den ved ansettelse og hold den oppdatert.

Registrerte kan utøve rettigheter som innsyn (innsynsbegjæringen), retting, sletting i enkelte tilfeller, begrensning og protest. Ha en dokumentert prosess for å svare innen den lovpålagte fristen (vanligvis én måned). HR mottar ofte innsynsbegjæringer, så planlegg hvordan du skal finne og anonymisere informasjon som ligger på tvers av systemer.

Oppbevaring, dataminimering og sikkerhet

Ikke oppbevar data lenger enn nødvendig. Utarbeid en oppbevaringsplan som gjenspeiler både lovkrav (lønnssystem- og skatteopplysninger, arbeidstidsregistre, dokumentasjon om helse og sikkerhet) og reelt forretningsbehov, og slett eller anonymiser utover disse periodene. Samle bare inn det du faktisk bruker — dataminimering er et prinsipp, ikke en formalitet.

Sikkerhet er et lovkrav, ikke bare god praksis. Bruk rollebasert tilgang slik at ledere bare ser det de trenger, krypter data under overføring og ved rest, og før revisjonsspor over hvem som har hatt tilgang til hva. Et anerkjent HRIS gir deg granulære tillatelser og tilgangslogg som standard, noe som er langt tryggere enn å spre ansattdata over regneark og delte mapper.

Internasjonale overføringer og leverandører

Hvis HR-programvaren eller lønnssystem-leverandøren lagrer data utenfor Det europeiske økonomiske samarbeidsområdet, må du sikre en tilstrekkelig overføringsmekanisme — en adekvansbeslutning, standard kontraktsklausuler eller tilsvarende garantier. Etter Brexit er overføringer mellom EU og UK dekket av UKs adekvansstatus, men dette bør overvåkes, ettersom det er underlagt revisjon.

Når du bruker en tredjepart til å behandle ansattdata, trenger du en skriftlig databehandleravtale som fastsetter deres forpliktelser, og du bør gjøre en due diligence av deres sikkerhetsnivå. Før oversikt over databehandlerne dine og hvor data er lagret, slik at du kan svare på spørsmål og håndtere hendelser raskt.

Alle guiderFå en gratis demo

Mer om Compliance

Stolte av i Irland, Storbritannia og Europa

Vekst av en familie av 34,000+ teams

Familien BambooHR vokser som bambus: rask, robust og alltid i vekst. Her er bare noen av organisasjonene som allerede er med.

30,000+
Selskaper over hele verden
4.6★
3,108 verifiserte anmeldelser
100%
Lokal støtte inkludert