Grouper jest autoryzowanym partnerem BambooHR dla Irlandii, Wielkiej Brytanii, Europy i MEA. Usługi white glove wliczone bez dodatkowych kosztów. Grouper jest autoryzowanym partnerem BambooHR dla Irlandii, Wielkiej Brytanii, Europy i MEA. Grouper: autoryzowany partner BambooHR. Dlaczego Grouper
Uzyskaj pomoc

GuideCompliance16 min czytania

RODO w HR: prawidłowe przetwarzanie danych pracowników

Jak zgodnie z prawem przetwarzać dane osobowe pracowników na mocy RODO — podstawy prawne, retencja, prawa, bezpieczeństwo i transfery międzynarodowe.

Dane HR są danymi wysokiego ryzyka

Funkcje HR obsługują jedne z najbardziej wrażliwych danych osobowych w każdej organizacji: dane kontaktowe, wynagrodzenie, informacje bankowe, zapisy dotyczące wyników, informacje zdrowotne, a czasem także weryfikacje karalności. Na mocy ogólnego rozporządzenia o ochronie danych (RODO) oraz jego krajowych implementacji — irlandzkiej Data Protection Act 2018 oraz UK GDPR / Data Protection Act 2018 — dane te muszą być przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty.

Zrobienie tego dobrze jest zarówno obowiązkiem prawnym, jak i kwestią zaufania. Pracownicy są osobami, których dane dotyczą, z egzekwowalnymi prawami, a irlandzka Komisja Ochrony Danych Osobowych (lub ICO w Zjednoczonym Królestwie) może badać skargi i nakładać znaczące kary. Traktuj dane pracowników z taką samą rzetelnością, jak dane klientów.

Wybór podstawy prawnej

Każde działanie przetwarzania musi mieć podstawę prawną. Częstym błędem jest poleganie na zgodzie w relacji pracowniczej. Ze względu na nierównowagę sił między pracodawcą a pracownikiem zgoda rzadko jest wyrażana swobodnie, a zatem zwykle nie jest właściwą podstawą dla podstawowego przetwarzania HR. Odpowiedniejszymi podstawami są zazwyczaj wykonanie umowy o pracę, wypełnienie obowiązku prawnego (na przykład rozliczenia podatkowe i raportowanie do organów skarbowych) oraz prawnie uzasadnione interesy.

Dane szczególnej kategorii — w tym informacje zdrowotne wykorzystywane do celów urlopu chorobowego lub medycyny pracy — wymagają dodatkowej przesłanki na mocy Article 9, często związanej z prawem pracy, zabezpieczeniem społecznym i ochroną socjalną. Należy przypisać każdemu rodzajowi przetwarzania HR odpowiednią podstawę i przesłankę oraz odnotować uzasadnienie.

Przejrzystość i prawa osoby, której dane dotyczą

Pracownicy muszą być jasno poinformowani o tym, jakie dane posiadasz, dlaczego, jak długo je przechowujesz i z kim je udostępniasz. Zwykle odbywa się to za pomocą informacji o ochronie prywatności pracowników, odrębnej od polityki prywatności skierowanej do klientów. Należy przekazać ją w momencie zatrudnienia i utrzymywać w aktualnej wersji.

Osoby, których dane dotyczą, mogą korzystać z praw obejmujących dostęp (wniosek o dostęp do danych), sprostowanie, usunięcie w niektórych okolicznościach, ograniczenie przetwarzania i sprzeciw. Należy mieć udokumentowaną procedurę odpowiadania w ustawowym terminie (zazwyczaj jeden miesiąc). HR często otrzymuje wnioski o dostęp, więc trzeba zaplanować, jak lokalizować i anonimizować informacje przechowywane w różnych systemach.

Retencja, minimalizacja i bezpieczeństwo

Nie należy przechowywać danych dłużej, niż jest to konieczne. Trzeba opracować harmonogram retencji odzwierciedlający zarówno wymogi prawne (listy płac i dokumentacja podatkowa, ewidencja czasu pracy, dokumentacja BHP), jak i rzeczywiste potrzeby biznesowe, a następnie usuwać dane lub anonimizować je po upływie tych okresów. Należy zbierać wyłącznie to, z czego faktycznie Państwo korzystają — minimalizacja danych jest zasadą, a nie uprzejmością.

Bezpieczeństwo jest wymogiem prawnym, a nie tylko dobrą praktyką. Stosuj dostęp oparty na rolach, aby menedżerowie widzieli tylko to, czego potrzebują, szyfruj dane w tranzycie i w rest, oraz prowadź ślad audytowy tego, kto miał dostęp do czego. Renomowany system HRIS zapewnia szczegółowe uprawnienia i logowanie dostępu od razu, co jest znacznie bezpieczniejsze niż rozpraszanie danych pracowników po arkuszach kalkulacyjnych i współdzielonych dyskach.

Transfery międzynarodowe i dostawcy

Jeśli oprogramowanie HR lub dostawca listy płac przechowuje dane poza Europejskim Obszarem Gospodarczym, należy zapewnić odpowiedni mechanizm transferu — decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne lub równoważne zabezpieczenia. Po Brexicie transfery między UE a Wielką Brytanią są objęte statusem adekwatności Wielkiej Brytanii, lecz należy to monitorować, ponieważ podlega przeglądowi.

Za każdym razem, gdy korzystasz z podmiotu trzeciego do przetwarzania danych pracowników, potrzebujesz pisemnej umowy powierzenia przetwarzania określającej jego obowiązki i powinieneś przeprowadzić należytą staranność w zakresie jego zabezpieczeń. Prowadź rejestr podmiotów przetwarzających oraz miejsca hostowania danych, aby móc szybko odpowiadać na pytania i incydenty.

Wszystkie przewodnikiUzyskaj bezpłatne demo

Więcej o Compliance

Cieszące się zaufaniem w Irlandii, Wielkiej Brytanii i Europie

Rozwijanie rodziny 34,000+ teams

Rodzina BambooHR rośnie jak bambus: szybko, odpornie i nieustannie się rozprzestrzenia. Oto tylko niektóre organizacje, które już dołączyły.

30,000+
Firmy na całym świecie
4.6★
3,108 zweryfikowane opinie
100%
Wsparcie lokalne w cenie