HR-insikter • 10 LÄSTID
Förstå GDPR för HR-avdelningar
APR 2, 2026
HR-avdelningar hanterar känsliga personuppgifter varje dag. Här är en guide på klarspråk om GDPR-kraven och hur ni förblir efterlevande.
GDPR-grunder för HR
UK General Data Protection Regulation (UK GDPR) och dess EU-motsvarighet reglerar hur personuppgifter samlas in, lagras, används och raderas. För HR-avdelningar omfattar personuppgifter allt från en jobbansökan till en lönebeskedsspecifikation till en sjukfrånvaroregistrering. De sex dataskyddsprinciperna är laglighet, korrekthet och öppenhet; ändamålsbegränsning; dataminimering; riktighet; lagringsminimering; samt integritet och konfidentialitet. HR måste kunna visa efterlevnad av alla sex.
Rättsliga grunder för behandling av medarbetardata
Varje aktivitet för behandling av HR-data måste ha en rättslig grund. De vanligaste för medarbetare är: fullgörande av avtal (behandling av löneadministration för att betala en medarbetare), rättslig förpliktelse (upprätthålla register över rätt att arbeta) och berättigade intressen (övervaka e-postanvändning på företagets enheter av säkerhetsskäl). Särskilda kategorier av uppgifter, som omfattar hälsoinformation, ras eller etniskt ursprung och biometriska uppgifter, kräver ytterligare villkor: oftast uttryckligt samtycke eller nödvändighet för ändamål inom arbetsrätten.
Medarbetarrättigheter som ni måste respektera
Medarbetare har rätt att få tillgång till sina personuppgifter (registerutdrag ska besvaras inom en månad), rätt att få felaktiga uppgifter rättade, rätt till radering i vissa fall och rätt att begränsa behandling. Etablera en tydlig process för att hantera dessa begäranden, utbilda ert HR-team i att känna igen dem och säkerställ att ni snabbt kan hämta relevanta uppgifter från ert HRIS. Sena eller ofullständiga svar kan leda till tillsynsåtgärder.
Högriskområden för HR
Vissa HR-aktiviteter innebär högre dataskyddsrisk: automatiserat beslutsfattande i rekrytering (med hjälp av AI för att granska CV:n), överföring av medarbetardata till tredjepartsleverantörer av löneadministration, insamling av biometriska uppgifter för tid- och närvarosystem samt användning av verktyg för medarbetarövervakning. Genomför en konsekvensbedömning avseende dataskydd (DPIA) innan ni implementerar ny teknik som behandlar särskilda kategorier av uppgifter eller innebär automatiserade beslut som påverkar individer.












































