Grouper 是 BambooHR 在爱尔兰、英国、欧洲和 MEA 的授权合作伙伴。包含白手套服务,无需额外费用。 Grouper 是 BambooHR 在爱尔兰、英国、欧洲和 MEA 的授权合作伙伴。 Grouper:BambooHR 的授权合作伙伴。 为什么选择 Grouper
获取支持

GuideCompliance16 分钟阅读

HR 的 GDPR:正确处理员工数据

如何在 GDPR 下合法处理员工个人数据——合法依据、保留期限、权利、安全和国际传输。

HR 数据属于高风险数据

HR 职能处理的是任何组织中最敏感的一些个人数据:联系方式、薪资、银行信息、绩效记录、健康信息,有时还包括犯罪记录核查。依据《通用数据保护条例》(GDPR)及其各国实施法——爱尔兰《数据保护法》2018 以及英国 GDPR / 《数据保护法》2018——这类数据必须依法、公平且透明地处理。

做好这一点既是法律义务,也是信任问题。员工是享有可执行权利的数据主体,在爱尔兰的数据保护委员会(或英国的 ICO)可以调查投诉并处以巨额罚款。应像对待客户数据一样严谨地对待员工数据。

选择合法依据

每项处理活动都需要合法依据。一个常见错误是依赖同意来处理雇佣关系。由于雇主与员工之间存在权力不平衡,同意很少是真正自由给予的,因此通常不是核心 HR 处理的正确依据。更合适的依据通常是履行雇佣合同、遵守法律义务(例如税务和收入申报)以及合法利益。

特殊类别数据——包括用于病假或职业健康目的的健康信息——需要在 Article 9 下满足额外条件,通常与就业、社会保障和社会保护法相关。将每一种 HR 处理活动映射到其依据和条件,并记录推理过程。

透明度与数据主体权利

必须用清晰的语言告知员工:您持有哪些数据、为何持有、保留多久以及与谁共享。这通常通过员工隐私声明来实现,该声明不同于面向客户的隐私政策。应在招聘时提供,并保持更新。

数据主体可行使包括访问权(主体访问请求)、更正权、在某些情况下的删除权、限制权和反对权在内的权利。应建立一套有文档记录的流程,在法定期限内回应(通常为一个月)。HR 经常收到访问请求,因此要提前规划如何定位并删改跨系统保存的信息。

保留、最小化和安全

不要比必要时间更久地保存数据。建立一个保留计划,既反映法律要求(薪资和税务记录、工时记录、健康与安全文档),又满足真实业务需要,并在这些期限之后删除或匿名化。只收集你实际使用的数据——数据最小化是一项原则,而不是可有可无的做法。

安全是法律要求,而不仅仅是良好实践。实施基于角色的访问控制,使经理只看到其需要的信息,对传输中的数据和rest处的数据进行加密,并保留谁访问了什么的审计轨迹。信誉良好的 HRIS 会默认提供细粒度权限和访问日志,这比把员工数据散落在电子表格和共享驱动器中安全得多。

国际传输与供应商

如果你的 HR 软件或薪资提供商将数据存储在欧洲经济区之外,你必须确保存在适当的传输机制——充分性决定、标准合同条款或同等保障。自 Brexit 以来,欧盟与英国之间的传输受英国充分性状态覆盖,但由于该状态会接受审查,因此应持续监控。

每当您使用第三方处理员工数据时,都需要一份书面的数据处理协议来明确其义务,并且应对其安全状况进行尽职调查。保存处理方名单及数据托管地点的记录,以便快速回答问题并应对事件。

所有指南获取免费演示

更多内容: Compliance

深受爱尔兰、英国和欧洲信赖

成长为一个由以下组成的大家庭 34,000+ teams

BambooHR 大家庭像竹子一样生长:快速、坚韧,并持续扩展。以下只是已经加入的部分组织。

30,000+
全球公司
4.6★
3,108 已验证评价
100%
包含本地支持