HR-інсайти • 10 ХВ ЧИТАННЯ
Розуміння GDPR для HR-підрозділів
APR 2, 2026
HR-підрозділи щодня обробляють чутливі персональні дані. Ось простий і зрозумілий посібник щодо зобов’язань GDPR і способів залишатися у відповідності.
Основи GDPR для HR
Загальний регламент захисту даних Великої Британії (UK GDPR) та його еквівалент ЄС регулюють, як персональні дані збираються, зберігаються, використовуються та видаляються. Для HR-підрозділів персональні дані включають усе — від заявки на роботу до розрахункового листка й запису про хворобу. Шість принципів захисту даних — це законність, добросовісність і прозорість; обмеження мети; мінімізація даних; точність; обмеження строку зберігання; цілісність і конфіденційність. HR має бути здатним продемонструвати дотримання всіх шести принципів.
Правові підстави для обробки даних працівників
Кожна діяльність із обробки HR-даних має мати правову підставу. Найпоширеними для працівників є: виконання договору (обробка даних для нарахування зарплати, щоб виплатити працівникові), юридичний обов’язок (ведення записів про право на роботу) та законні інтереси (моніторинг використання електронної пошти на корпоративних пристроях з міркувань безпеки). Дані спеціальної категорії, що включають інформацію про здоров’я, расове чи етнічне походження та біометричні дані, потребують додаткової умови: найчастіше явної згоди або необхідності для цілей трудового права.
Права працівників, яких ви маєте дотримуватися
Працівники мають право доступу до своїх персональних даних (на запити про доступ суб’єкта даних потрібно відповідати протягом одного місяця), право на виправлення неточних даних, право на видалення за деяких обставин і право на обмеження обробки. Встановіть чіткий процес обробки таких запитів, навчіть вашу HR-команду їх розпізнавати та переконайтеся, що можете швидко отримати відповідні дані з вашого HRIS. Прострочені або неповні відповіді можуть призвести до регуляторних заходів.
Підвищені ризики для HR
Певні HR-діяльності несуть вищий ризик у сфері захисту даних: автоматизоване ухвалення рішень у рекрутингу (використання AI для відбору CV), передача даних працівників стороннім провайдерам нарахування зарплати, збір біометричних даних для систем обліку робочого часу та відвідуваності, а також використання інструментів моніторингу працівників. Проводьте Data Protection Impact Assessment (DPIA) перед впровадженням будь-якої нової технології, що обробляє дані спеціальної категорії або передбачає автоматизовані рішення, які впливають на людей.












































