När företag kartlägger sina GDPR-skyldigheter börjar de nästan alltid med kunddata. CRM:et, utskickslistorna, webbanalysen. Personaluppgifter kommer knappt på tal, trots att det ofta är de känsligaste personuppgifter ni har. Löner, sjukfrånvaro, utvecklingssamtal, bakgrundskontroller, kontouppgifter och ibland facklig tillhörighet ligger i era HR-system, och allt det är reglerat.
Förklaringen till glappet är enkel. Personaluppgifter känns interna, så de slinker förbi den integritetsgranskning som kunddata får. Men era anställda har samma rättigheter som era kunder, och tillsynsmyndigheterna tar klagomål från anställda på allvar. Det här inlägget går igenom vad GDPR kräver av dig som arbetsgivare och hur OptiTech fångar HR-behandlingar med rätt laglig grund och lagringstid.
Varför personaluppgifter glöms bort
Integritetsarbetet växer oftast utåt från den data som rör intäkterna. Sälj och marknad får uppmärksamheten, för det är där kunder, avtal och säkerhetsgranskningar finns. HR går tyst i bakgrunden på verktyg som valdes för lönehantering och rekrytering, inte för dataskydd.
Så hamnar man med CV:n som ligger kvar i en inkorg i åratal, kalkylark med löneuppgifter på en delad enhet och ett rekryteringsverktyg som ingen la till på leverantörslistan. Inget av det är illvilligt. Det är bara utan ägare. Och personuppgifter utan ägare är precis det som gör en rutinrevision till en anmärkning.
Samtycke passar sällan på jobbet
Många arbetsgivare får för sig att be personalen skriva under en samtyckesblankett för behandlingen. Det känns prydligt. Det är också fel grund i de flesta fall. Samtycke måste lämnas frivilligt, och maktobalansen mellan en arbetsgivare och en anställd gör att det sällan är det. En anställd som känner att hen inte kan säga nej har inte riktigt samtyckt, och en tillsynsmyndighet ser det på samma sätt.
För det mesta av behandlingen i en anställning gäller en starkare grund:
- Avtal. Du behandlar de uppgifter du behöver för att sköta anställningen, som att betala löner, hantera förmåner och administrera ledighet.
- Rättslig förpliktelse. Skatteredovisning, arbetsmiljödokumentation och lagstadgade lagringstider vilar på lagen, inte på samtycke.
- Berättigat intresse. Sådant som nätverkssäkerhet, bedrägeriskydd och rimlig prestationsuppföljning kan luta sig mot berättigat intresse, så länge du vägt det mot den anställdes rättigheter.
Samtycke har fortfarande en smal plats, för genuint frivilliga tillägg som ett valfritt foto på intranätet. Men om du kommer på dig själv med att använda samtycke som grund för något den anställde inte realistiskt kan tacka nej till, är det en signal att välja en annan grund.
Öppenhet som personalen faktiskt kan läsa
Anställda har rätt att veta vad du gör med deras uppgifter, och en integritetspolicy begravd i en introduktionspärm räcker inte. Informationen måste förklara vad du samlar in, varför, på vilken laglig grund, hur länge du sparar den och vem du delar den med, inklusive lönebyråer och eventuella överföringar.
Skriv den för dem som ska läsa den. En kort, klarspråkig information som personalen faktiskt förstår gör mer för efterlevnaden än ett tätt juridiskt dokument som ingen öppnar. Och håll den aktuell, för en information som beskriver verktyg du slutade använda för två år sedan är ett problem i sig.
Känsliga personuppgifter höjer ribban
En del HR-data hör till en särskilt skyddad kategori: hälsouppgifter, facklig tillhörighet och uppgifter om etnicitet eller religion där du råkar ha dem. Enbart uppgifter om sjukfrånvaro placerar de flesta arbetsgivare i det territoriet.
Känsliga personuppgifter kräver ett extra villkor utöver din vanliga lagliga grund, oftast de arbetsrättsliga bestämmelser som låter dig behandla dem för skyldigheter som sjuklön och anpassningar på arbetsplatsen. De praktiska reglerna är strängare också. Begränsa vilka som kan se dem, håll dem åtskilda från vanliga personalhandlingar där du kan, och samla aldrig in dem bara för att de kan bli användbara någon gång.
Sjukfrånvaro är känsliga personuppgifter
Hälsouppgifter är lätta att underskatta för att de kommer in som en vanlig frånvaronotering. Behandla sjukfrånvaro, läkarintyg och begäran om anpassning som känsliga personuppgifter från början, med snävare behörighet och en tydlig laglig grund, så undviker du arbetsgivarens vanligaste felsteg.
Så länge sparar du personalhandlingar
Lagringstid är där goda avsikter tyst faller. Standarden i de flesta företag är att spara allt för alltid, vilket GDPR inte tillåter. Du sparar personuppgifter bara så länge du har ett skäl, och för HR är det skälet oftast en blandning av anställningen och specifika lagstadgade lagringstider.
Löne- och skatteunderlag har lagstadgade minimitider du måste hålla. Rekryteringsdata för kandidater du inte anställde bör bort efter ett kort, definierat fönster, om du inte har ett skäl och en grund att spara den. Poängen är inte en enda siffra. Det är att ha en definierad lagringstid för varje typ av handling och att faktiskt agera på den, så att data som gjort sitt raderas i stället för att ligga kvar.
Övervakning på jobbet, gjort lagligt
Arbetsgivare övervakar mer än förr: mejlsystem, åtkomstloggar, ibland kameror eller enhetshantering. Att övervaka anställda är att behandla personuppgifter, och det är en av de känsligaste behandlingarna du gör, för den rör förtroendet till din personal.
Du får övervaka av berättigade skäl som säkerhet, men du måste vara proportionerlig och öppen med det. Berätta vad du övervakar och varför, begränsa det till vad ändamålet kräver, och återanvänd inte uppgifterna senare för något du aldrig berättade om. Dold övervakning är ett juridiskt minfält och sällan värt det. Om du väger en övervakningsåtgärd är en dokumenterad bedömning av dess påverkan på personalen din vän.
Vad som skiljer i Norden
GDPR-basen är densamma i hela EU, men det är i anställningen som nationella regler ger nyanser. De nordiska länderna har starka traditioner av kollektivavtal och medbestämmande, så fack och arbetsplatsombud har ofta ett ord med i laget kring övervakning och nya HR-system. Dataskyddsmyndigheterna i Sverige, Danmark, Finland och Norge har var och en gett ut vägledning om integritet på arbetsplatsen, och de landar inte alltid lika i frågor som kameraövervakning eller monitorering.
Om du verkar i mer än ett nordiskt land, utgå inte från att en uppsättning passar alla. Att hålla dina HR-behandlingar registrerade per behandling, med de lokala särdragen noterade, räddar dig från att upptäcka ett glapp mitt i ett fackligt möte.
Fånga HR-behandlingar i OptiTech
Allt det här blir hanterbart när dina HR-behandlingar lever i samma register över behandlingar som allt annat, i stället för i huvudet på två personer på HR.
I OptiTech Console är varje HR-aktivitet en behandling med detaljerna kopplade: ändamålet, den lagliga grund du faktiskt lutar dig mot (avtal eller rättslig förpliktelse långt oftare än samtycke), kategorierna av uppgifter inklusive eventuella känsliga personuppgifter, lagringstiden och mottagarna som din lönebyrå. Eftersom registret är strukturerat kan du visa med en blick att sjukfrånvaro hanteras som känsliga personuppgifter, att kandidatuppgifter har en definierad lagringstid och att en övervakningsåtgärd har en bedömning bakom sig.
Det är också det som gör ditt program bevisbart. När en revisor eller en kunds säkerhetsgranskning frågar hur du hanterar personaluppgifter, eller när en anställd utövar sina rättigheter, finns svaret redan registrerat i stället för att behöva rekonstrueras. Och samma register matar ditt trust center, så att arbetet du gör för din egen personal också stärker berättelsen du ger köpare.
Redo att ta in personaluppgifter i ditt efterlevnadsprogram? Boka en demo och se hur OptiTech fångar varje behandling med rätt laglig grund och lagringstid.
