Nhận định HR • 10 PHÚT ĐỌC
Hiểu về GDPR dành cho Bộ phận HR
APR 2, 2026
Các bộ phận HR xử lý dữ liệu cá nhân nhạy cảm mỗi ngày. Đây là hướng dẫn bằng ngôn ngữ đơn giản về các nghĩa vụ theo GDPR và cách duy trì tuân thủ.
Những điều cơ bản về GDPR dành cho HR
Quy định Bảo vệ Dữ liệu Chung của Vương quốc Anh (UK GDPR) và phiên bản tương đương của EU chi phối cách dữ liệu cá nhân được thu thập, lưu trữ, sử dụng và xóa bỏ. Đối với các bộ phận HR, dữ liệu cá nhân bao gồm mọi thứ từ đơn xin việc đến phiếu lương và hồ sơ nghỉ ốm. Sáu nguyên tắc bảo vệ dữ liệu là tính hợp pháp, công bằng và minh bạch; giới hạn mục đích; giảm thiểu dữ liệu; tính chính xác; giới hạn lưu trữ; và tính toàn vẹn, bảo mật. HR phải có khả năng chứng minh tuân thủ cả sáu nguyên tắc.
Cơ sở pháp lý để xử lý dữ liệu nhân viên
Mọi hoạt động xử lý dữ liệu HR đều phải có cơ sở pháp lý. Những cơ sở phổ biến nhất đối với nhân viên là: thực hiện hợp đồng (xử lý dữ liệu bảng lương để trả lương cho nhân viên), nghĩa vụ pháp lý (duy trì hồ sơ quyền làm việc), và lợi ích hợp pháp (giám sát việc sử dụng email trên thiết bị công ty vì mục đích an ninh). Dữ liệu thuộc nhóm đặc biệt, bao gồm thông tin sức khỏe, nguồn gốc chủng tộc hoặc dân tộc, và dữ liệu sinh trắc học, đòi hỏi một điều kiện bổ sung: phổ biến nhất là sự đồng ý rõ ràng hoặc sự cần thiết cho mục đích luật lao động.
Các quyền của nhân viên mà bạn phải tôn trọng
Nhân viên có quyền truy cập vào dữ liệu cá nhân của mình (các yêu cầu truy cập dữ liệu phải được phản hồi trong vòng một tháng), quyền yêu cầu sửa dữ liệu không chính xác, quyền xóa trong một số trường hợp, và quyền hạn chế xử lý. Thiết lập một quy trình rõ ràng để xử lý các yêu cầu này, đào tạo đội HR của bạn để nhận diện chúng, và bảo đảm bạn có thể truy xuất nhanh dữ liệu liên quan từ HRIS. Phản hồi muộn hoặc không đầy đủ có thể dẫn đến hành động từ cơ quan quản lý.
Các lĩnh vực rủi ro cao đối với HR
Một số hoạt động HR nhất định mang rủi ro bảo vệ dữ liệu cao hơn: ra quyết định tự động trong tuyển dụng (sử dụng AI để sàng lọc CV), chuyển dữ liệu nhân viên cho các nhà cung cấp bảng lương bên thứ ba, thu thập dữ liệu sinh trắc học cho hệ thống chấm công, và sử dụng các công cụ giám sát nhân viên. Hãy thực hiện Đánh giá Tác động Bảo vệ Dữ liệu (DPIA) trước khi triển khai bất kỳ công nghệ mới nào xử lý dữ liệu thuộc nhóm đặc biệt hoặc liên quan đến các quyết định tự động ảnh hưởng đến cá nhân.












































