ტერმინთა ლექსიკონი · შრომის სამართალი

GDPR HR-ისთვის

ასევე ცნობილია როგორც: მონაცემთა დაცვის ზოგადი რეგულაცია, ევროკავშირის GDPR დასაქმების სფეროში, GDPR-ის 88-ე მუხლი

GDPR (მონაცემთა დაცვის ზოგადი რეგულაცია, ევროკავშირის რეგულაცია 2016/679, ძალაშია 2018 წლის მაისიდან) არეგულირებს ევროკავშირის რეზიდენტების პერსონალური მონაცემების დამუშავებას — მათ შორის თანამშრომლების მონაცემებისაც. კონკრეტულად HR-ისთვის: თანამშრომლის შესახებ ნებისმიერი ინფორმაცია „პერსონალური მონაცემია“, მის დამუშავებას კანონიერი საფუძველი სჭირდება, თანამშრომლებს აქვთ მონაცემებზე წვდომის, მათი გასწორებისა და წაშლის უფლებები, ხოლო დარღვევებმა შეიძლება გამოიწვიოს ჯარიმა €20 მილიონამდე ან გლობალური წლიური ბრუნვის 4%-მდე (რომელიც უფრო მაღალია).

GDPR თანამედროვე ეპოქის პირველი მასშტაბური და ყოვლისმომცველი კანონი იყო კონფიდენციალურობის შესახებ და მან გლობალური ნიმუში შექმნა (კალიფორნიის CCPA, დიდი ბრიტანეთის GDPR, ბრაზილიის LGPD და საქართველოს „პერსონალურ მონაცემთა დაცვის შესახებ“ კანონი — ყველა მათგანი მას მნიშვნელოვნად ეყრდნობა). HR გუნდებისთვის GDPR-მა ძირეულად შეცვალა, თუ როგორ ხდება თანამშრომლების მონაცემების შეგროვება, შენახვა, მათზე წვდომა და მათი განადგურება. მცირე და საშუალო ბიზნესებისთვის შესაბამისობის სირთულე ისაა, რომ GDPR მცირე კომპანიებისთვის შეღავათიან გამონაკლისებს არ ითვალისწინებს — ბერლინის 5-კაციანი სტარტაპი იმავე წესებს ექვემდებარება, რასაც 50,000-კაციანი კორპორაცია.

HR მონაცემების დამუშავების კანონიერი საფუძველი

GDPR-ის მე-6 მუხლი მონაცემების ნებისმიერი დამუშავებისთვის კანონიერ საფუძველს მოითხოვს. HR-ში გავრცელებული საფუძვლებია: ხელშეკრულება (დამუშავება, რომელიც შრომითი ხელშეკრულების შესასრულებლად არის აუცილებელი — ყველაზე გავრცელებული), სამართლებრივი ვალდებულება (კანონით დადგენილი მოთხოვნა, მაგ., საგადასახადო ანგარიშგება), ლეგიტიმური ინტერესი (ინტერესთა დაბალანსების ტესტით — მაგ., შესრულების მონიტორინგი) და აშკარა თანხმობა (HR-ში იშვიათია, რადგან ძალთა დისბალანსის გამო თანხმობა ხშირად არ არის „თავისუფლად გაცემული“). განსაკუთრებული კატეგორიის მონაცემები — ჯანმრთელობის, ბიომეტრიული, პროფესიული კავშირის წევრობის შესახებ — მე-9 მუხლის პირობებს საჭიროებს; ყველაზე ხშირად — აშკარა თანხმობას ან კანონით პირდაპირ გათვალისწინებულ ნებართვას.

თანამშრომლების უფლებები GDPR-ის მიხედვით

  • წვდომის უფლება — თანამშრომელს შეუძლია მოითხოვოს მის შესახებ დაცული ყველა პერსონალური მონაცემის ასლი
  • გასწორების უფლება — არაზუსტი მონაცემების გასწორება
  • წაშლის უფლება („დავიწყების უფლება“) — HR-ში შეზღუდულია მონაცემების შენახვის მოთხოვნებით
  • დამუშავების შეზღუდვის უფლება — დამუშავების შეჩერება დავების გადაწყვეტამდე
  • მონაცემთა გადატანის უფლება — სტრუქტურირებული მონაცემების მიღება სხვა დამმუშავებლისთვის გადასაცემად
  • გაპროტესტების უფლება — ლეგიტიმურ ინტერესზე დაფუძნებული დამუშავების, მათ შორის მარკეტინგის, გაპროტესტება
  • უფლება, არ დაექვემდებაროს მხოლოდ ავტომატიზებულ გადაწყვეტილებას, რომელსაც მნიშვნელოვანი შედეგები მოაქვს

HR-ისთვის სპეციფიკური შესაბამისობის აუცილებელი ელემენტები

  • კონფიდენციალურობის შესახებ შეტყობინება თანამშრომლებისთვის — რა მონაცემები გროვდება, რატომ, რამდენ ხანს ინახება და ვის გადაეცემა
  • დამუშავების ჩანაწერები (მე-30 მუხლი) — HR-ში დამუშავების ყველა სახის დოკუმენტირება
  • მონაცემთა დაცვაზე ზეგავლენის შეფასება (DPIA) — სავალდებულოა მაღალი რისკის დამუშავებისთვის (მაგ., სისტემატური მონიტორინგი, განსაკუთრებული კატეგორიის მონაცემების ფართომასშტაბიანი დამუშავება)
  • შენახვის განრიგი — მონაცემების თითოეული ტიპისთვის განსაზღვრული შენახვის ვადები და, სადაც შესაძლებელია, ავტომატური წაშლა
  • ხელშეკრულებები მომწოდებლებთან / უფლებამოსილ პირებთან (28-ე მუხლი) — წერილობითი ხელშეკრულებები ყველა სისტემასთან, რომელიც თანამშრომლების მონაცემებს ამუშავებს
  • შეტყობინება დარღვევის შესახებ — 72 საათი საზედამხედველო ორგანოსთვის შეტყობინებისთვის, თუ დარღვევა სავარაუდოდ საფრთხეს უქმნის უფლებებსა და თავისუფლებებს

ხშირად დასმული კითხვები

რა არის GDPR HR-ისთვის?
ევროკავშირის მონაცემთა დაცვის ზოგადი რეგულაციის გამოყენება თანამშრომლების მონაცემების მიმართ — ის მოიცავს თანამშრომლების, კანდიდატებისა და ყოფილი თანამშრომლების შესახებ დაცული ყველა პერსონალური ინფორმაციის შეგროვებას, შენახვას, მასზე წვდომას, დამუშავებასა და განადგურებას.
ვალდებულია თუ არა ჩემი მცირე ბიზნესი GDPR-ის მოთხოვნები დაიცვას?
დიახ, თუ ევროკავშირის რეზიდენტების მონაცემებს ამუშავებთ — მიუხედავად იმისა, სად ხართ დაფუძნებული ან რამდენად მცირე ხართ. GDPR კომპანიის ზომის მიხედვით შეღავათიან გამონაკლისებს არ ითვალისწინებს. ბერლინის 5-კაციანი სტარტაპი იმავე წესებს ექვემდებარება, რასაც 50,000-კაციანი კორპორაცია.
რა არის მონაცემთა დაცვაზე ზეგავლენის შეფასება (DPIA)?
სავალდებულო სტრუქტურირებული ანალიზი მაღალი რისკის დამუშავებისთვის — სისტემატური მონიტორინგი, განსაკუთრებული კატეგორიის მონაცემების ფართომასშტაბიანი დამუშავება, მნიშვნელოვანი შედეგების მქონე ავტომატიზებული გადაწყვეტილებები. HR გუნდების უმეტესობას DPIA სჭირდება თანამშრომლების მონიტორინგის ხელსაწყოებისთვის, ბიომეტრიული დასწრების აღრიცხვისთვის და ხელოვნურ ინტელექტზე დაფუძნებული შესრულების შეფასებისთვის.
შემიძლია თუ არა HR მონაცემებისთვის სამართლებრივ საფუძვლად თანხმობა გამოვიყენო?
იშვიათად. GDPR მოითხოვს, რომ თანხმობა „თავისუფლად იყოს გაცემული“, შრომით ურთიერთობაში ძალთა დისბალანსი კი თანხმობას ხშირად ბათილს ხდის. საფუძვლად გამოიყენეთ ხელშეკრულება, სამართლებრივი ვალდებულება ან ლეგიტიმური ინტერესი. თანხმობა დაიტოვეთ ნამდვილად არასავალდებულო დამუშავებისთვის.
რამდენ ხანს შემიძლია ყოფილი თანამშრომლების მონაცემების შენახვა?
შენახვის ვადები მონაცემების ტიპის მიხედვით დაადგინეთ და დაასაბუთეთ სამართლებრივი ვალდებულებით ან ლეგიტიმური ინტერესით. გავრცელებული პრაქტიკა: 6-7 წელი საგადასახადო ჩანაწერებისთვის, წასვლიდან 3 წელი დასაქმების ზოგადი ჩანაწერებისთვის, 6 თვე უარყოფილი კანდიდატების რეზიუმეებისთვის (თანხმობის შემთხვევაში — უფრო დიდხანს). შენახვის განრიგი დოკუმენტურად გააფორმეთ და, სადაც შესაძლებელია, წაშლა ავტომატიზებული გახადეთ.
HourSquare · დაარსდა 2026 HR, რომელსაც თავად მართავთ.