Svaka tvrtka mora se pozabaviti GDPR-om u svojim poslovnim procesima u HR-u jer u kadrovskoj evidenciji prati osobne podatke fizičkih osoba, u ovom slučaj svojih zaposlenika.
U prijašnjim postovima opisali smo osnovne GDPR pojmove te definirali što HR odjel mora znati o GDPR-u, sada ćemo opisati na koji način vam HR Portal pomaže kod provedbe GDPR-a i rješava operativne probleme kod primjene zahtjeva iz GDPR uredbe.
Glavnina temeljnih principa GDPR-a se svodi na dokumentirano i odgovorno postupanje s osobnim podacima. Između ostalog, GDPR propisuje transparentnost, ograničenje svrhe korištenja podataka, minimizaciju, tj. korištenje samo opsega nužnih podataka za obradu, vremenski rok uporabe podataka – sve ograničeno privolama gdje je to potrebno.
HR Portal omogućuje upravljanje i kontrolu nad svih pet navedenih zahtjeva iz GDPR-a, bez suvišne papirologije.
Prateći modul GDPR Portal namijenjen je DPO-u (službeniku za zaštitu osobnih podataka), managementu tvrtke i voditeljima HR-a. U njemu je omogućeno:
Opet smo u GDPR Portalu (pozadinskom modulu HR Portala) gdje za svaku zbirku definirate rok čuvanja podataka. Npr. za zbirku osobnih podataka Evidencija radnog vremena definirate da je rok čuvanja 6 godina (toliko vam nalaže zakon RH). Ljepota i elegancija HR Portala je u tome što ta definicija roka čuvanja nije samo broj na papiru, nego HR Portal će zaista omogućiti brisanje podatka Evidencija radnog vremena nakon isteka 6 godina.
Osim ako ne blokirate brisanje evidencija rada na nekom npr. bivšem djelatniku jer imate otvoren sudski spor s njime (i to je podržano).
GDPR nalaže da morate ispuniti “pravo ispitanika na informiranost”. To znači ako vas neki (bivši ili sadašnji) djelatnik zatraži “Koje moje osobne podatke imate arhivirane” – vi mu to morate omogućiti i predati u obliku izvještaja. Zašto da opterećujete vaš HR s takvim poslovima, neka aplikacija odradi taj posao umjesto njih. HR Portal sadrži izvještaj s izlistom svih osobnih podataka djelatnika (prema zbirkama osobnih podataka koje smo definirali u točki 1). Pošto je HR portal “self-service” HR aplikacija, znači svaki djelatnik ima pristup, onda i svaki djelatnika samostalno može povući taj izvještaj i pregledati sve svoje osobne podatke. Jedna briga manje za HR odjel.
Nastavno na prethodnu točku, djelatnik može tražiti ispravak netočnih osobnih podataka ili tražiti brisanje svojih osobnih podataka. Prema GDPR-u vi morate obraditi njegov zahtjev i odgovoriti mu u definiranom roku, potvrdno (da ste njegov zahtjev proveli) ili negativno (da zahtjev nije moguće provesti te razlog zbog kojeg je odbijen).
Kako vam u ovom procesu pomaže HR Portal? Ne, neće HR Portal sam odlučivati o zahtjevu ispitanika, nije (još) toliko umjetno inteligentan. Ali će vam omogućiti da evidentirate zahtjev ispitanika (njegov sadržaj i kada je zaprimljen zahtjev) i odgovor na njega. Uz to će vas podsjećati ako imate postavljene zahtjeve koji čekaju na odgovor, te tako omogućiti kontrolu da su vam procesi i arhiva događaja sukladni GDPR-u.
Proces automatskog skupljanja privola djelatnika (bez papirologije) uvelike će vam pomoći ako prilikom usklađivanja s GDPR-om definirate potrebu da skupljanjem nekih privola od djelatnika. Neki od primjera takvih privola mogu biti npr. za skupljanje i obradu nekog osobnih podatka koji nije zakonska obaveza tvrtke, za pravo na prosljeđivanje podataka djelatnika trećim stranama itd.
HR Portal će vam omogućiti da razne privole skupite od djelatnika elegantno i efikasno:
Sustav privola unutar HR Portala podržava, naravno, sve GDPR zahtjeve vezane uz privole: da se privola može povući (opt-out) na jednako jednostavan način kao što je i dana (opt-in), da se u sustavu vodi povijest davanja i povlačenja privola nekog ispitanika itd.
Više o HR Portalu, sustavu za upravljanje ljudskim potencijalima tvrtke.
Tema GDPR u internim procesima tvrtke kod obrade osobnih podataka zaposlenika izravno je vezana s funkcionalnostima HR Portala, ali je isto tako i interesantna svim pravnim subjektima jer u tom segmentu svaka tvrtka podliježe pod odredbe nove Uredbe koja u svibnju stupa na snagu u svim zemljama članicama EU-a.
Dakle, čak i ako u svojim bazama i arhivama nemate podatke fizičkih osoba te poslovanje obavljate isključivo s drugim tvrtkama, niste izuzeti od GDPR-a jer baratate osobnim podacima svojih zaposlenika, ugovornih radnika, studenata na praksi, kandidata za zaposlenje itd..
U prethodnom blog postu definirali smo osnovne GDPR pojmove pa ćemo sada prvo te pojmove staviti u kontekst primjera osobnih kadrovskih podataka zaposlenika:
U prošlom postu pojasnili smo i da Vlasnik podataka prvo mora imenovati Data Protection Officera (DPO-a, službenik za zaštitu osobnih podataka), odnosno napisati odluku o tom imenovanju (ako tvrtka ima više od 20 zaposlenih ili ima manje od 20 zaposlenih, ali u svom poslovanju se bavi obradom osobnih podataka). DPO može biti neki od postojećih zaposlenika, može se zaposliti nova osoba ili outsourcati i ugovoriti vanjskog stručnjaka koji će biti DPO tvrtke.
Početna zadaća DPO-a je da definira i dokumentira postojeće procese, odnosno zbirke podataka, još jedan od pojmova iz GDPR terminologije. Kod HR segmenta poslovanja zbirke bi bile:
Za svaku zbirku koju ste identificirali treba prvo definirati sadržaj zbirke, odnosno koji podaci se prikupljaju i vode u zbirci. Primjer za zbirku A Kadrovska evidencija zaposlenika to je onih 18 vrijednosti koje zakon propisuje da se moraju voditi u kadrovskoj evidencije te dodatni podaci o zaposlenicima (npr. podaci o djeci zaposlenika i njihovoj starosti).
Kada imamo sadržaj zbirke, idemo definirati pravni temelj skupljanja podataka u svaku zbirke.
GDPR predviđa ove osnovne pravne temelje skupljanja osobnih podataka u zbirke:
Za osnovni primjer iz prethodnog poglavlja, pravni temelji bi bili:
Da malo zakompliciramo priču, navesti ćemo ovdje primjer da jedan podatak zbirke možete koristiti u više svrha, gdje svrhe mogu biti zasnovane na različitim pravnim temeljima, te da je to također potrebno dokumentirati u GDPR dokumentaciji. Npr. datum rođenja zaposlenika je:
U toj definiciji sadržaja zbirki podataka i svrha njihovog skupljanja možda dođete do zaključka da vam neki osobni podatak ne treba, da nemate svrhe in obrade zbog kojeg skupljate taj podatak. Ili da bi skupljanje i obrada tog podatka zahtijevalo privolu ispitanika (doći ćemo kasnije i do privola) što vam komplicira operativnu provedu tog procesa nasuprot malog benefita od obrade tog podatka. U tom slučaju, sukladno GDPR zahtjevu za minimalizacijom praćenja osobnih podataka na potrebnu mjeru, možete odlučiti da taj podatak više nećete skupljate te izbrisati postojeći sadržaj tog podatka iz zbirke (ili samo ukloniti spornu svrhu obrade tog podatka, ako se podatak i dalje obrađuje u druge svrhe, kao u prethodnom primjeru datuma rođenja).
Kada imate dokumentirane zbirke osobnih podataka, sadržaje zbirki te pravne temelje i svrhe u koje se vrše obrade podatka zbirke, potrebno je definirati period čuvanja za svaku zbirku (ili dio zbirke). Po ranije pobrojanim primjerima zbirki to bi bilo:
U prethodnim primjerima smo iz par smjerova došli do privola pa ćemo sada detaljnije razjasniti u kojim slučajevima su potrebne privole kod procesa u ljudskim potencijalima tvrtke te kada ih je uputno pokušati izbjeći.
Da bi bila sukladna GDPR-u, privola u svom tekstu mora imati jasno iskaznu svrhe obrade podatka te je važeća samo za te svrhe. Privola ne smije biti općenita, bez svrhe, u smislu “dajem svoj osobni podatak, a voditelj obrade neka koristi taj podatak u bilo koju svrhu“.
Naša preporuka je da privole shvatite kao zadnju mjeru definicije pravnog temelja obrade nekog podatka, odnosno da u uvođenje nove privole ulazite tek kada ni po kojem dugom osnovu, ni izdaleka, ne možete objasniti pravni temelj obrade tog osobnog podatka. U primjeru ljudskih potencijala, ako vam je neki podatak zaposlenika potreban za obavljanje poslovanja te ako će vam poslovanje stati ako zaposlenici povuku hipotetsku privolu za korištenje tog podatka, tada nemojte uvoditi privolu za to, proglasite to pravnim temeljem legitimnog interesa u vašoj GDPR dokumentaciji.
Međutim postoje osobni podaci djelatnika i svrhe korištenja tih podataka gdje ne možete izbjeći uvođenje privola. U tom slučaju, sukladno GDPR-u, morate osigurati:
Nakon što smo u osnovnim crtama objasnili na primjerima iz ljudskih potencijala što su to zbirke, sadržaji zbirke, svrhe obrade i privole, idemo pobrojati koje bi to osnovne cjeline GDPR-a trebalo podržati u HR procesima:
HR Portal omogućava vam strukturirano ispunjenje svih ovih šest zahtjeva koje GDPR postavlja, npr. možete na jednostavan način automatizirati pravo ispitanika na informiranost ili automatizirati sustav skupljanja privola. Kao što je ranije HR Portal omogućio npr. da pratite potvrde primitka platnih listi ili vođenje dokumentacije djelatnika bez papirologije, sada možete i privole voditi bez papira, s elektroničkim privolama svakog djelatnika koji se prijavljuje u HR Portal.
Ovu temu GDPR u HR Portalu detaljnije ćemo opisati u narednom blog postu, ovaj se je već dovoljno odužio.
GDPR (General Data Protection Regulation) je uredba s direktnom primjenom u svim zemljama članicama Europske unije.