æble, macbook, notesbog, computer, data, skrivebord, uddannelse, information, internet, bærbar, mac, noter, kontor, teknologi, arbejdsområde, hjemmekontor, arbejde fra hjemmet
Foto af Pexels på Pixabay

HR-systemer

GDPR og HR-systemer: Krav til behandling af medarbejderdata

HR-systemer behandler personoplysninger, så snart data om ansøgere og ansatte indsamles, registreres, videregives eller slettes.

GDPR i en HR-kontekst: Hvilke medarbejderdata er i spil?

HR-systemer behandler personoplysninger, så snart data om ansøgere og ansatte indsamles, registreres, videregives eller slettes. Efter GDPR er personoplysninger enhver information relateret til en person – fx navn, billede, e-mailadresse, bankoplysninger, opslag på sociale medier, lokationsoplysninger, helbredsoplysninger eller IP-adresse. Derfor kan stamdata, CV, lønkonto, sygefravær, adgangskortlogs og IP-adresser i HR-systemet være omfattet.

Behandlingen kræver klart formål, hjemmel og gennemsigtighed over for den registrerede. En arbejdsgiver behandler fx personoplysninger, når der behandles oplysninger om ansatte, og offentlige myndigheder gør det, når de behandler ansøgninger. Personen, oplysningerne handler om, kaldes den registrerede.

I Danmark suppleres GDPR af databeskyttelsesloven, og Datatilsynet kontrollerer, at reglerne overholdes. Mener en medarbejder eller ansøger, at oplysninger ikke behandles forsvarligt, kan vedkommende klage til Datatilsynet. HR bør derfor tidligt beslutte, hvilke felter der er nødvendige for rekruttering, ansættelse, løn, fravær og adgang, og hvilket formål hvert felt tjener.

Grundprincipperne omsat til daglig brug af HR-systemet

Grundprincipperne skal styre opsætningen af HR-systemet, ikke bare stå i en politik. Lovlighed, rimelighed og gennemsigtighed betyder, at hvert felt og hver integration skal have en hjemmel og kunne forklares for medarbejderen. Formålsbegrænsning betyder, at oplysninger indsamlet til rekruttering ikke uden videre må genbruges til fx kompetencekortlægning eller markedsføring.

Dataminimering betyder, at HR-systemet som udgangspunkt kun skal indeholde de felter, der er nødvendige for det konkrete formål. Rigtighed betyder, at medarbejderen skal kunne få rettet forkerte stamdata, og at HR har en opdateringsproces. Integritet og fortrolighed betyder, at adgang og ændringer skal styres og logges.

Opbevaringsbegrænsning betyder, at personoplysninger skal slettes, når de ikke længere er nødvendige at opbevare. Det følger af databeskyttelsesforordningens artikel 5, stk. 1, litra e. HR-systemet skal derfor kunne knytte en opbevaringsfrist til hver kategori – fx kandidater, ansatte og tidligere ansatte – og håndhæve sletning automatisk eller via arbejdsgange.

Ansvarlighed betyder, at den dataansvarlige skal kunne dokumentere, hvordan principperne efterleves. Det påvirker feltdefinitioner, integrationsaftaler, slettejob og rapportmuligheder: Kan systemet ikke vise, hvorfor et felt findes, hvem der har adgang, og hvornår det slettes, er principperne svære at følge i hverdagen.

Opbevaring og sletning: ansøgere, ansatte og historik

For ansøgere, der ikke ansættes, har hverken private virksomheder eller offentlige myndigheder som udgangspunkt pligt til at opbevare personoplysninger i en bestemt periode. Datatilsynet anerkender dog, at det kan være både hensigtsmæssigt og sagligt at opbevare oplysningerne i en vis periode efter rekrutteringsforløbet, fx fordi kandidaten efter afslag kan klage til Ligebehandlingsnævnet.

Datatilsynet accepterer en opbevaringsperiode på op til 3 år efter endt rekrutteringsproces for oplysninger om ansøgere, der ikke blev tilbudt en stilling. Opbevaring i mere end 3 år kræver helt særlige grunde. Samtidig er det ikke et krav at opbevare i 3 år: Har virksomheden kun behov for oplysningerne i fx 6 måneder, skal de slettes efter 6 måneder.

Den dataansvarlige skal altid kunne forklare, hvorfor en bestemt opbevaringsperiode er valgt. Datatilsynet anbefaler, at overvejelserne skrives ned – særligt hvis oplysningerne skal opbevares i mere end 3 år. I HR-systemet bør det derfor være muligt at skelne mellem kandidater, ansatte og tidligere ansatte og at slette eller anonymisere data, når fristen udløber.

For ansatte og tidligere ansatte følger opbevaringsfristen af formålet og eventuelle retlige forpligtelser. Systemet bør derfor kunne sætte frist pr. dokumenttype og pr. formål i stedet for én samlet frist for hele medarbejderprofiler.

Opbevaringsfrister for medarbejderdata i danske HR-systemer

  • Opbevaring af ansøgerdata efter afslutning af rekrutteringOp til 3 år (kun hvis der er særlige grunde)
  • Sletning af ansøgerdata, hvis ikke opbevaret i mere end 3 årEfter 6 måneder (hvis behovet er kortere)
  • Opbevaring af ansatte og tidligere ansatteAfhængig af formål og retlige forpligtelser

Adgangsstyring, roller og placeret ansvar

Adgangsstyring bør tage udgangspunkt i, hvad den enkelte rolle skal løse. HR definerer brugerroller og tilladelser, så medarbejdere kun får adgang til de data, de har brug for i arbejdet, og HR bør føre tilsyn med og kontrollere, hvem der tilgår følsomme data. For virksomheder omfattet af NIS2 er dette samtidig et krav, og HR fører optegnelser for at sikre vedvarende overholdelse.

I et rekrutteringssystem kan HR give adgang til de kollegaer, der har brug for at tilgå en enkelt jobannonce, de indkomne kandidater og deres ansøgning og CV. Al materiale bliver dermed på platformen, og man undgår, at downloadede ansøgninger ligger på computere rundt om i organisationen.

Ansvaret for databehandlingen bør placeres hos dem, der kender processerne i hverdagen. Systematic har ifølge sikkerhedschef Kim Larsen uddelegeret ansvaret til de folk, der sidder med processerne, med besked om at forklare, hvordan de håndterer data, fordi man skal kende sine processer. Samme model kan HR bruge: Rekrutteringsansvarlig ejer kandidatdata, løn ejer løndata, leder ser kun egne medarbejdere, og IT ejer tekniske rettigheder og logning.

Adgange bør gennemgås med faste intervaller og ved jobskift, så gamle rettigheder ikke hænger ved. Systemet bør kunne vise, hvem der har haft adgang til hvad, og understøtte, at følsomme oplysninger som helbredsoplysninger kun er synlige for de relevante roller.

Dokumentation og sporbarhed i HR-processer

Dokumentation i HR handler om at kunne svare på, hvem der håndterer data, hvordan de håndteres, hvordan de oprettes, og hvordan de slettes. Systematic spørger ifølge sikkerhedschef Kim Larsen hele tiden kunder og projekter om netop disse fire ting, og virksomheden peger på behovet for klokkeklar dokumentation og sporbarhed. For HR betyder det, at rekrutterings-, ansættelses-, løn- og fraværsprocesser skal kunne beskrives fra data opstår, til de slettes.

En central del er at dokumentere behandlingsaktiviteter og datastrømme: Hvilke data indsamles, hvor kommer de fra, hvem kan se dem, hvilke systemer og leverandører behandler dem, og hvornår slettes de. Det gælder både HR-systemet og integrationer til fx løn, vagtplanlægning, adgangskontrol og rekrutteringskanaler.

For opbevaringsperioder anbefaler Datatilsynet, at den dataansvarlige skriver sine overvejelser ned – særligt hvis oplysningerne skal opbevares i mere end 3 år – så man kan dokumentere over for Datatilsynet, hvorfor det er nødvendigt. HR bør derfor kunne fremvise en begrundelse pr. kategori, fx hvorfor kandidatdata opbevares i 6 måneder eller op til 3 år.

Sporbarhed kræver logning: Hvem har oprettet, ændret, eksporteret eller slettet en medarbejder- eller kandidatprofil, og hvornår. Loggen skal ikke bare indsamles; den skal kunne vise overensstemmelse, hvis Datatilsynet stiller spørgsmål, eller hvis en registreret klager.

Krav at stille til et GDPR-understøttende HR-system

Når HR vælger eller videreudvikler et HR-system, bør følgende krav være konkrete og testbare: Automatisk sletning efter afsluttet rekruttering. HR-ON beskriver, at kandidater og alt tilhørende persondata slettes automatisk, når den pågældende rekruttering er afsluttet, så data ikke bliver liggende uden grund.

Adgang skal kunne begrænses til de relevante kolleger. I et rekrutteringssystem kan man give adgang til dem, der har brug for at tilgå en enkelt jobannonce, kandidater og deres ansøgning og CV, så materialet bliver på platformen. Dermed undgår man løse ansøgninger på mail og downloadede filer på lokale drev.

Systemet skal understøtte hjemmel og formål pr. behandling. Det bør kunne registrere, om behandlingen bygger på samtykke, kontrakt, retlig forpligtelse eller andet, og koble det til det konkrete formål, så HR ikke genbruger data til noget andet. Det bør også kunne håndtere, at et samtykke trækkes tilbage, og at oplysninger herefter slettes eller begrænses.

Logning og dokumentation skal være en del af systemet: Hvem har tilgået følsomme data, hvornår er en kandidat slettet, hvilken opbevaringsregel er anvendt, og hvem har godkendt den. For virksomheder omfattet af NIS2 er adgangskontrol og optegnelser over, hvem der tilgår følsomme data, samtidig et krav. Endelig bør systemet kunne producere rapporter til behandlingsfortegnelsen og til Datatilsynet, der fører kontrol med, at reglerne overholdes.

Mere fra HR-systemer

HR-systemer

Hvilke moduler bør et HR-system indeholde?

Et HR-system er ikke nødvendigvis én platform.