Guide • Compliance • 16 min citire
GDPR pentru HR: gestionarea corectă a datelor angajaților
Cum să prelucrați legal datele personale ale angajaților în temeiul GDPR — temeiuri legale, păstrare, drepturi, securitate și transferuri internaționale.
Datele HR sunt date cu risc ridicat
Funcțiile HR gestionează unele dintre cele mai sensibile date personale din orice organizație: date de contact, salariu, informații bancare, evidențe privind performanța, informații privind sănătatea și, uneori, verificări ale cazierului judiciar. În temeiul Regulamentului general privind protecția datelor (GDPR) și al implementărilor sale naționale — Legea irlandeză privind protecția datelor 2018 și UK GDPR / Data Protection Act 2018 — aceste date trebuie prelucrate legal, echitabil și transparent.
A face acest lucru corect este atât o obligație legală, cât și o chestiune de încredere. Angajații sunt persoane vizate cu drepturi executabile, iar Data Protection Commission din Irlanda (sau ICO în Regatul Unit) poate investiga reclamații și poate impune amenzi semnificative. Tratați datele angajaților cu aceeași rigoare cu care ați trata datele clienților.
Alegerea unui temei legal
Fiecare activitate de prelucrare are nevoie de un temei legal. O greșeală frecventă este bazarea pe consimțământ pentru relația de muncă. Din cauza dezechilibrului de putere dintre angajator și angajat, consimțământul este rareori acordat liber și, prin urmare, de obicei nu este temeiul potrivit pentru prelucrarea de bază din HR. Temeiuri mai potrivite sunt, de regulă, executarea contractului de muncă, conformarea cu o obligație legală (de exemplu raportarea fiscală și către autoritățile de venituri) și interesele legitime.
Datele din categorii speciale — inclusiv informațiile despre sănătate folosite pentru concediu medical sau în scopuri de sănătate ocupațională — necesită o condiție suplimentară în temeiul Article 9, adesea legată de legislația muncii, securitate socială și protecție socială. Mapați fiecare tip de prelucrare HR la temeiul și condiția sale și consemnați raționamentul.
Transparența și drepturile persoanei vizate
Angajaților trebuie să li se spună, într-un limbaj clar, ce date dețineți, de ce, cât timp le păstrați și cu cine le partajați. Acest lucru este de obicei transmis printr-o informare de confidențialitate a angajaților, distinctă de politica de confidențialitate destinată clienților. Oferiți-o la momentul angajării și mențineți-o actualizată.
Persoanele vizate își pot exercita drepturi, inclusiv accesul (cererea de acces a persoanei vizate), rectificarea, ștergerea în anumite circumstanțe, restricționarea și opoziția. Aveți un proces documentat pentru răspuns în termenul legal (în general o lună). HR este un destinatar frecvent al cererilor de acces, așa că planificați cum veți localiza și redacta informațiile deținute în toate sistemele.
Păstrare, minimizare și securitate
Nu păstrați datele mai mult decât este necesar. Elaborați un program de păstrare care să reflecte atât cerințele legale (evidențe de salarizare și fiscale, evidențe privind timpul de lucru, documentație privind sănătatea și securitatea), cât și nevoia reală de afaceri, apoi ștergeți sau anonimizați datele după aceste perioade. Colectați doar ceea ce folosiți efectiv — minimizarea datelor este un principiu, nu un detaliu opțional.
Securitatea este o cerință legală, nu doar bună practică. Aplicați acces bazat pe rol, astfel încât managerii să vadă doar ceea ce au nevoie, criptați datele în tranzit și la rest, și păstrați o pistă de audit a persoanelor care au accesat ce. Un HRIS reputat vă oferă permisiuni granulare și înregistrare a accesului din start, ceea ce este mult mai sigur decât împrăștierea datelor angajaților prin foi de calcul și unități partajate.
Transferuri internaționale și furnizori
Dacă software-ul dumneavoastră HR sau furnizorul de salarizare stochează date în afara Spațiului Economic European, trebuie să vă asigurați că există un mecanism adecvat de transfer — o decizie de adecvare, clauze contractuale standard sau garanții echivalente. De la Brexit, transferurile între UE și Regatul Unit sunt acoperite de statutul de adecvare al Regatului Unit, dar acest lucru trebuie monitorizat, deoarece este supus revizuirii.
Ori de câte ori folosiți o terță parte pentru a prelucra datele angajaților, aveți nevoie de un acord scris de prelucrare a datelor care să stabilească obligațiile acesteia, și ar trebui să faceți verificări privind nivelul său de securitate. Păstrați o evidență a operatorilor dumneavoastră și a locului unde sunt găzduite datele, astfel încât să puteți răspunde întrebărilor și incidentelor rapid.








































