GDPR og ansattdata
Ansattdata er personopplysninger som arbeidsgiver behandler om ansatte, kandidater, innleide og tidligere ansatte. Det kan være kontaktinformasjon, arbeidsavtaler, lønn, fravær, sykefraværsoppfølging, medarbeidersamtaler, advarsler, tilganger og annen HR-dokumentasjon.
GDPR betyr ikke at arbeidsgiver ikke kan behandle slike opplysninger. Det betyr at behandlingen må ha et klart formål, et gyldig behandlingsgrunnlag, nødvendig sikkerhet og rutiner for lagring og sletting.
Ha oversikt over hvilke opplysninger dere behandler
Start med å kartlegge HR-prosessene: rekruttering, ansettelse, lønn, fravær, HMS, personalsaker, tilganger og avslutning av arbeidsforhold. For hver prosess bør dere vite hvilke opplysninger som behandles, hvem som har tilgang, hvor lenge data lagres og hvilke systemer som brukes.
Behandlingsgrunnlag i arbeidsforhold
Arbeidsgivere behandler ofte ansattdata fordi det er nødvendig for å oppfylle arbeidsavtalen, følge lovpålagte plikter eller ivareta berettigede interesser. Samtykke bør brukes med forsiktighet i arbeidsforhold, fordi styrkeforholdet mellom arbeidsgiver og ansatt kan gjøre samtykket mindre fritt.
Les mer om behandling av personopplysninger og lønn som personopplysning.
Tilgangsstyring er avgjørende
Ikke alle i virksomheten skal ha tilgang til HR-data. Lønn, fravær, personalsaker og sensitive opplysninger bør bare være tilgjengelig for personer som trenger opplysningene for å gjøre jobben sin. Tilgangene bør gjennomgås når ansatte bytter rolle eller slutter.
Lagring og sletting
Ansattdata skal ikke lagres lenger enn nødvendig. Noe må oppbevares på grunn av bokføring, skatt, lønn eller arbeidsrettslige krav. Andre opplysninger bør slettes når formålet er oppfylt. Lag en enkel sletteplan som skiller mellom lønnsdata, rekruttering, personalmapper og løpende HR-notater.
Kontrolltiltak og innsyn
Arbeidsgiver må være ekstra varsom med kontrolltiltak, e-postinnsyn, kamera, sporingsdata og loggkontroll. Slike tiltak krever tydelig formål, nødvendig informasjon, forholdsmessighet og ofte egne vurderinger. Se også kan sjefen sjekke e-posten din?.
Bruk leverandører riktig
Lønnssystemer, HR-systemer, skylagring og rekrutteringsverktøy behandler ofte personopplysninger på vegne av arbeidsgiver. Da må dere vurdere leverandøren og ha en databehandleravtale.
En ryddig HR-rutine gir tryggere ansatte og lavere risiko for feil. Kombiner oversikt, tilgangsstyring, dokumentasjon og god informasjon til de ansatte.
