GDPR HR-ისთვის
ასევე ცნობილია როგორც: მონაცემთა დაცვის ზოგადი რეგულაცია, ევროკავშირის GDPR დასაქმების სფეროში, GDPR-ის 88-ე მუხლი
GDPR (მონაცემთა დაცვის ზოგადი რეგულაცია, ევროკავშირის რეგულაცია 2016/679, ძალაშია 2018 წლის მაისიდან) არეგულირებს ევროკავშირის რეზიდენტების პერსონალური მონაცემების დამუშავებას — მათ შორის თანამშრომლების მონაცემებისაც. კონკრეტულად HR-ისთვის: თანამშრომლის შესახებ ნებისმიერი ინფორმაცია „პერსონალური მონაცემია“, მის დამუშავებას კანონიერი საფუძველი სჭირდება, თანამშრომლებს აქვთ მონაცემებზე წვდომის, მათი გასწორებისა და წაშლის უფლებები, ხოლო დარღვევებმა შეიძლება გამოიწვიოს ჯარიმა €20 მილიონამდე ან გლობალური წლიური ბრუნვის 4%-მდე (რომელიც უფრო მაღალია).
GDPR თანამედროვე ეპოქის პირველი მასშტაბური და ყოვლისმომცველი კანონი იყო კონფიდენციალურობის შესახებ და მან გლობალური ნიმუში შექმნა (კალიფორნიის CCPA, დიდი ბრიტანეთის GDPR, ბრაზილიის LGPD და საქართველოს „პერსონალურ მონაცემთა დაცვის შესახებ“ კანონი — ყველა მათგანი მას მნიშვნელოვნად ეყრდნობა). HR გუნდებისთვის GDPR-მა ძირეულად შეცვალა, თუ როგორ ხდება თანამშრომლების მონაცემების შეგროვება, შენახვა, მათზე წვდომა და მათი განადგურება. მცირე და საშუალო ბიზნესებისთვის შესაბამისობის სირთულე ისაა, რომ GDPR მცირე კომპანიებისთვის შეღავათიან გამონაკლისებს არ ითვალისწინებს — ბერლინის 5-კაციანი სტარტაპი იმავე წესებს ექვემდებარება, რასაც 50,000-კაციანი კორპორაცია.
HR მონაცემების დამუშავების კანონიერი საფუძველი
GDPR-ის მე-6 მუხლი მონაცემების ნებისმიერი დამუშავებისთვის კანონიერ საფუძველს მოითხოვს. HR-ში გავრცელებული საფუძვლებია: ხელშეკრულება (დამუშავება, რომელიც შრომითი ხელშეკრულების შესასრულებლად არის აუცილებელი — ყველაზე გავრცელებული), სამართლებრივი ვალდებულება (კანონით დადგენილი მოთხოვნა, მაგ., საგადასახადო ანგარიშგება), ლეგიტიმური ინტერესი (ინტერესთა დაბალანსების ტესტით — მაგ., შესრულების მონიტორინგი) და აშკარა თანხმობა (HR-ში იშვიათია, რადგან ძალთა დისბალანსის გამო თანხმობა ხშირად არ არის „თავისუფლად გაცემული“). განსაკუთრებული კატეგორიის მონაცემები — ჯანმრთელობის, ბიომეტრიული, პროფესიული კავშირის წევრობის შესახებ — მე-9 მუხლის პირობებს საჭიროებს; ყველაზე ხშირად — აშკარა თანხმობას ან კანონით პირდაპირ გათვალისწინებულ ნებართვას.
თანამშრომლების უფლებები GDPR-ის მიხედვით
- წვდომის უფლება — თანამშრომელს შეუძლია მოითხოვოს მის შესახებ დაცული ყველა პერსონალური მონაცემის ასლი
- გასწორების უფლება — არაზუსტი მონაცემების გასწორება
- წაშლის უფლება („დავიწყების უფლება“) — HR-ში შეზღუდულია მონაცემების შენახვის მოთხოვნებით
- დამუშავების შეზღუდვის უფლება — დამუშავების შეჩერება დავების გადაწყვეტამდე
- მონაცემთა გადატანის უფლება — სტრუქტურირებული მონაცემების მიღება სხვა დამმუშავებლისთვის გადასაცემად
- გაპროტესტების უფლება — ლეგიტიმურ ინტერესზე დაფუძნებული დამუშავების, მათ შორის მარკეტინგის, გაპროტესტება
- უფლება, არ დაექვემდებაროს მხოლოდ ავტომატიზებულ გადაწყვეტილებას, რომელსაც მნიშვნელოვანი შედეგები მოაქვს
HR-ისთვის სპეციფიკური შესაბამისობის აუცილებელი ელემენტები
- კონფიდენციალურობის შესახებ შეტყობინება თანამშრომლებისთვის — რა მონაცემები გროვდება, რატომ, რამდენ ხანს ინახება და ვის გადაეცემა
- დამუშავების ჩანაწერები (მე-30 მუხლი) — HR-ში დამუშავების ყველა სახის დოკუმენტირება
- მონაცემთა დაცვაზე ზეგავლენის შეფასება (DPIA) — სავალდებულოა მაღალი რისკის დამუშავებისთვის (მაგ., სისტემატური მონიტორინგი, განსაკუთრებული კატეგორიის მონაცემების ფართომასშტაბიანი დამუშავება)
- შენახვის განრიგი — მონაცემების თითოეული ტიპისთვის განსაზღვრული შენახვის ვადები და, სადაც შესაძლებელია, ავტომატური წაშლა
- ხელშეკრულებები მომწოდებლებთან / უფლებამოსილ პირებთან (28-ე მუხლი) — წერილობითი ხელშეკრულებები ყველა სისტემასთან, რომელიც თანამშრომლების მონაცემებს ამუშავებს
- შეტყობინება დარღვევის შესახებ — 72 საათი საზედამხედველო ორგანოსთვის შეტყობინებისთვის, თუ დარღვევა სავარაუდოდ საფრთხეს უქმნის უფლებებსა და თავისუფლებებს