Wgląd w HR • 10 MIN CZYTANIA
Zrozumienie GDPR dla działów HR
APR 2, 2026
Działy HR codziennie przetwarzają wrażliwe dane osobowe. Oto napisany prostym językiem przewodnik po obowiązkach wynikających z GDPR i sposobach zachowania zgodności.
Podstawy GDPR dla HR
Brytyjskie Ogólne rozporządzenie o ochronie danych (UK GDPR) oraz jego odpowiednik w UE regulują sposób gromadzenia, przechowywania, wykorzystywania i usuwania danych osobowych. W działach HR dane osobowe obejmują wszystko, od podania o pracę po pasek płacowy i rejestr chorobowy. Sześć zasad ochrony danych to zgodność z prawem, rzetelność i przejrzystość; ograniczenie celu; minimalizacja danych; prawidłowość; ograniczenie przechowywania; oraz integralność i poufność. HR musi być w stanie wykazać zgodność ze wszystkimi sześcioma zasadami.
Podstawy prawne przetwarzania danych pracowników
Każda czynność przetwarzania danych HR musi mieć podstawę prawną. Najczęstsze dla pracowników to: wykonanie umowy (przetwarzanie danych listy płac w celu wypłaty wynagrodzenia), obowiązek prawny (prowadzenie dokumentacji prawa do pracy) oraz uzasadniony interes (monitorowanie użycia poczty e-mail na urządzeniach firmowych w celach bezpieczeństwa). Dane szczególnej kategorii, obejmujące informacje zdrowotne, pochodzenie rasowe lub etniczne oraz dane biometryczne, wymagają dodatkowego warunku: najczęściej wyraźnej zgody lub konieczności do celów prawa pracy.
Prawa pracowników, które musisz respektować
Pracownicy mają prawo dostępu do swoich danych osobowych (na wnioski o dostęp do danych należy odpowiedzieć w ciągu jednego miesiąca), prawo do sprostowania nieprawidłowych danych, prawo do usunięcia w niektórych okolicznościach oraz prawo do ograniczenia przetwarzania. Ustanów jasny proces obsługi takich wniosków, przeszkol swój zespół HR, aby je rozpoznawał, i upewnij się, że możesz szybko odzyskać odpowiednie dane z HRIS. Spóźnione lub niepełne odpowiedzi mogą skutkować działaniami regulacyjnymi.
Obszary wysokiego ryzyka dla HR
Niektóre działania HR wiążą się z wyższym ryzykiem ochrony danych: zautomatyzowane podejmowanie decyzji w rekrutacji (użycie AI do preselekcji CV), przekazywanie danych pracowników zewnętrznym dostawcom listy płac, zbieranie danych biometrycznych do systemów ewidencji czasu i obecności oraz korzystanie z narzędzi do monitorowania pracowników. Przeprowadź ocenę skutków dla ochrony danych (DPIA) przed wdrożeniem jakiejkolwiek nowej technologii, która przetwarza dane szczególnej kategorii lub obejmuje zautomatyzowane decyzje wpływające na osoby.












































