Guide • Compliance • 16 min czytania
RODO w HR: prawidłowe przetwarzanie danych pracowników
Jak zgodnie z prawem przetwarzać dane osobowe pracowników na mocy RODO — podstawy prawne, retencja, prawa, bezpieczeństwo i transfery międzynarodowe.
Dane HR są danymi wysokiego ryzyka
Funkcje HR obsługują jedne z najbardziej wrażliwych danych osobowych w każdej organizacji: dane kontaktowe, wynagrodzenie, informacje bankowe, zapisy dotyczące wyników, informacje zdrowotne, a czasem także weryfikacje karalności. Na mocy ogólnego rozporządzenia o ochronie danych (RODO) oraz jego krajowych implementacji — irlandzkiej Data Protection Act 2018 oraz UK GDPR / Data Protection Act 2018 — dane te muszą być przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty.
Zrobienie tego dobrze jest zarówno obowiązkiem prawnym, jak i kwestią zaufania. Pracownicy są osobami, których dane dotyczą, z egzekwowalnymi prawami, a irlandzka Komisja Ochrony Danych Osobowych (lub ICO w Zjednoczonym Królestwie) może badać skargi i nakładać znaczące kary. Traktuj dane pracowników z taką samą rzetelnością, jak dane klientów.
Wybór podstawy prawnej
Każde działanie przetwarzania musi mieć podstawę prawną. Częstym błędem jest poleganie na zgodzie w relacji pracowniczej. Ze względu na nierównowagę sił między pracodawcą a pracownikiem zgoda rzadko jest wyrażana swobodnie, a zatem zwykle nie jest właściwą podstawą dla podstawowego przetwarzania HR. Odpowiedniejszymi podstawami są zazwyczaj wykonanie umowy o pracę, wypełnienie obowiązku prawnego (na przykład rozliczenia podatkowe i raportowanie do organów skarbowych) oraz prawnie uzasadnione interesy.
Dane szczególnej kategorii — w tym informacje zdrowotne wykorzystywane do celów urlopu chorobowego lub medycyny pracy — wymagają dodatkowej przesłanki na mocy Article 9, często związanej z prawem pracy, zabezpieczeniem społecznym i ochroną socjalną. Należy przypisać każdemu rodzajowi przetwarzania HR odpowiednią podstawę i przesłankę oraz odnotować uzasadnienie.
Przejrzystość i prawa osoby, której dane dotyczą
Pracownicy muszą być jasno poinformowani o tym, jakie dane posiadasz, dlaczego, jak długo je przechowujesz i z kim je udostępniasz. Zwykle odbywa się to za pomocą informacji o ochronie prywatności pracowników, odrębnej od polityki prywatności skierowanej do klientów. Należy przekazać ją w momencie zatrudnienia i utrzymywać w aktualnej wersji.
Osoby, których dane dotyczą, mogą korzystać z praw obejmujących dostęp (wniosek o dostęp do danych), sprostowanie, usunięcie w niektórych okolicznościach, ograniczenie przetwarzania i sprzeciw. Należy mieć udokumentowaną procedurę odpowiadania w ustawowym terminie (zazwyczaj jeden miesiąc). HR często otrzymuje wnioski o dostęp, więc trzeba zaplanować, jak lokalizować i anonimizować informacje przechowywane w różnych systemach.
Retencja, minimalizacja i bezpieczeństwo
Nie należy przechowywać danych dłużej, niż jest to konieczne. Trzeba opracować harmonogram retencji odzwierciedlający zarówno wymogi prawne (listy płac i dokumentacja podatkowa, ewidencja czasu pracy, dokumentacja BHP), jak i rzeczywiste potrzeby biznesowe, a następnie usuwać dane lub anonimizować je po upływie tych okresów. Należy zbierać wyłącznie to, z czego faktycznie Państwo korzystają — minimalizacja danych jest zasadą, a nie uprzejmością.
Bezpieczeństwo jest wymogiem prawnym, a nie tylko dobrą praktyką. Stosuj dostęp oparty na rolach, aby menedżerowie widzieli tylko to, czego potrzebują, szyfruj dane w tranzycie i w rest, oraz prowadź ślad audytowy tego, kto miał dostęp do czego. Renomowany system HRIS zapewnia szczegółowe uprawnienia i logowanie dostępu od razu, co jest znacznie bezpieczniejsze niż rozpraszanie danych pracowników po arkuszach kalkulacyjnych i współdzielonych dyskach.
Transfery międzynarodowe i dostawcy
Jeśli oprogramowanie HR lub dostawca listy płac przechowuje dane poza Europejskim Obszarem Gospodarczym, należy zapewnić odpowiedni mechanizm transferu — decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne lub równoważne zabezpieczenia. Po Brexicie transfery między UE a Wielką Brytanią są objęte statusem adekwatności Wielkiej Brytanii, lecz należy to monitorować, ponieważ podlega przeglądowi.
Za każdym razem, gdy korzystasz z podmiotu trzeciego do przetwarzania danych pracowników, potrzebujesz pisemnej umowy powierzenia przetwarzania określającej jego obowiązki i powinieneś przeprowadzić należytą staranność w zakresie jego zabezpieczeń. Prowadź rejestr podmiotów przetwarzających oraz miejsca hostowania danych, aby móc szybko odpowiadać na pytania i incydenty.








































