Guide • Compliance • 16 хв читання
GDPR для HR: правильна обробка даних працівників
Як законно обробляти персональні дані працівників відповідно до GDPR — правові підстави, строки зберігання, права, безпека та міжнародні передачі.
Кадрові дані — це дані з високим ризиком
Кадрові функції обробляють одні з найбільш чутливих персональних даних в будь-якій організації: контактні дані, зарплату, банківську інформацію, записи про результативність, відомості про стан здоров’я та іноді перевірки судимості. Відповідно до Загального регламенту про захист даних (GDPR) та його національних імплементацій — Ірландського закону про захист даних 2018 та UK GDPR / Закону про захист даних 2018 — ці дані мають оброблятися законно, добросовісно та прозоро.
Правильно виконати це — і юридичний обов’язок, і питання довіри. Працівники є суб’єктами даних із правами, що підлягають примусовому виконанню, а Комісія із захисту даних в Ірландії (або ICO у Великій Британії) може розслідувати скарги та накладати значні штрафи. Ставтеся до даних працівників із такою ж ретельністю, як і до даних клієнтів.
Вибір законної підстави
Кожна дія з обробки потребує законної підстави. Поширеною помилкою є покладатися на згоду в трудових відносинах. Через дисбаланс влади між роботодавцем і працівником згода рідко є вільно наданою, а отже, зазвичай є неправильною підставою для основної обробки HR-даних. Більш доречними підставами зазвичай є виконання трудового договору, дотримання юридичного обов’язку (наприклад, податкової та фіскальної звітності) та законні інтереси.
Дані спеціальних категорій — зокрема відомості про здоров’я, що використовуються для лікарняної відпустки або цілей професійної медицини, — потребують додаткової умови відповідно до Article 9, часто пов’язаної з трудовим, соціальним забезпеченням і соціальним захистом. Потрібно зіставити кожен тип кадрової обробки з його підставою та умовою і зафіксувати обґрунтування.
Прозорість і права суб’єкта даних
Працівникам слід чіткою мовою повідомити, які дані ви зберігаєте, чому, як довго ви їх утримуєте та з ким ними ділитеся. Зазвичай це забезпечується через повідомлення про конфіденційність для працівників, окреме від вашої політики конфіденційності для клієнтів. Надайте його під час найму та підтримуйте в актуальному стані.
Суб’єкти даних можуть реалізовувати права, зокрема доступ (запит суб’єкта на доступ), виправлення, стирання в деяких обставинах, обмеження та заперечення. Майте задокументований процес відповіді в межах установленого строку (зазвичай один місяць). HR часто отримує такі запити, тож заздалегідь сплануйте, як ви знаходите та редагуєте інформацію, що зберігається в різних системах.
Зберігання, мінімізація та безпека
Не зберігайте дані довше, ніж це необхідно. Створіть графік зберігання, який відображає як юридичні вимоги (облік нарахування зарплати та податків, облік робочого часу, документацію з охорони праці), так і реальну потребу бізнесу, а після цих строків видаляйте або анонімізуйте дані. Збирайте лише те, що ви справді використовуєте — мінімізація даних є принципом, а не формальністю.
Безпека — це юридична вимога, а не просто належна практика. Надавайте доступ на основі ролей, щоб менеджери бачили лише те, що їм потрібно, шифруйте дані під час передавання та під час зберігання, і ведіть журнал аудиту того, хто до чого звертався. Надійний HRIS надає вам детальні дозволи та журналювання доступу «з коробки», що значно безпечніше, ніж розкидати дані працівників по таблицях і спільних дисках.
Міжнародні передачі та постачальники
Якщо ваше HR-програмне забезпечення або постачальник послуг з нарахування зарплати зберігає дані за межами Європейської економічної зони, ви повинні забезпечити належний механізм передачі — рішення про адекватність, стандартні договірні положення або еквівалентні гарантії. Після Brexit передавання між ЄС і Великою Британією охоплюються статусом адекватності Великої Британії, але це слід відстежувати, оскільки воно підлягає перегляду.
Коли ви використовуєте третю сторону для обробки даних працівників, вам потрібна письмова угода про обробку даних, що визначає її зобов’язання, а також слід провести належну перевірку її рівня безпеки. Ведіть облік своїх обробників і місць розміщення даних, щоб швидко відповідати на запитання та реагувати на інциденти.








































