
Vad är GDPR?
GDPR står för General Data Protection Regulation och kallas på svenska dataskyddsförordningen. Det är en EU-förordning som reglerar hur företag, myndigheter och andra organisationer får behandla personuppgifter.
GDPR började tillämpas den 25 maj 2018 och gäller i hela EU. Syftet är bland annat att skydda människors personuppgifter och ge dem större kontroll över hur uppgifterna används.
Vad är en personuppgift?
En personuppgift är information som direkt eller indirekt kan kopplas till en levande person. Det kan exempelvis vara:
- namn och kontaktuppgifter
- personnummer
- lön och bankuppgifter
- anställningsnummer
- uppgifter om arbetstid och frånvaro
- bilder och ljudinspelningar
- IP-adresser och andra digitala identifierare
- uppgifter om hälsa eller facklig tillhörighet
Att samla in, registrera, lagra, ändra, dela eller radera personuppgifter räknas som behandling av personuppgifter.
Vad innebär GDPR för HR?
HR- och lönearbetet omfattar stora mängder personuppgifter om anställda, arbetssökande och tidigare medarbetare. Arbetsgivaren behöver därför kunna visa att personuppgifterna hanteras enligt GDPR.
Det innebär bland annat att arbetsgivaren behöver:
- ha ett tydligt ändamål med behandlingen
- ha en rättslig grund
- endast samla in uppgifter som behövs
- hålla uppgifterna korrekta och uppdaterade
- informera de anställda om behandlingen
- skydda uppgifterna mot obehörig åtkomst
- bestämma hur länge uppgifterna ska sparas
- radera eller avidentifiera uppgifter som inte längre behövs
Arbetsgivaren behöver också dokumentera sina bedömningar och kunna visa hur reglerna följs.
Vilka är de grundläggande principerna i GDPR?
All behandling av personuppgifter ska följa de grundläggande dataskyddsprinciperna:
- Laglighet, korrekthet och öppenhet – behandlingen ska vara tillåten, skälig och tydlig för den registrerade.
- Ändamålsbegränsning – uppgifterna ska samlas in för särskilda och tydligt angivna ändamål.
- Uppgiftsminimering – fler personuppgifter än vad som behövs ska inte samlas in.
- Riktighet – personuppgifterna ska vara korrekta och uppdaterade.
- Lagringsminimering – uppgifterna ska inte sparas längre än nödvändigt.
- Integritet och konfidentialitet – personuppgifterna ska skyddas med lämpliga säkerhetsåtgärder.
- Ansvarsskyldighet – organisationen ska kunna visa att principerna följs.
Vad är en rättslig grund?
En rättslig grund är det stöd i GDPR som gör det tillåtet att behandla personuppgifter. Vilken rättslig grund som är aktuell beror på varför uppgifterna behandlas.
I ett anställningsförhållande kan behandlingen exempelvis vara nödvändig för att:
- uppfylla anställningsavtalet
- följa lagar och andra rättsliga skyldigheter
- utföra en uppgift av allmänt intresse
- tillgodose ett berättigat intresse efter en intresseavvägning
Samtycke är normalt olämpligt som rättslig grund i ett anställningsförhållande. Det beror på att den anställda befinner sig i en beroendeställning till arbetsgivaren och därför kan ha svårt att lämna ett helt frivilligt samtycke. Läs hur Integritetsskyddsmyndigheten förklarar rättslig grund i arbetslivet.
Vad är känsliga personuppgifter?
Vissa personuppgifter har ett starkare skydd enligt GDPR och kallas känsliga personuppgifter. Inom HR kan det exempelvis handla om uppgifter om:
- hälsa och sjukfrånvaro
- facklig tillhörighet
- etniskt ursprung
- religion
- sexuell läggning
- biometriska uppgifter som används för identifiering
Utgångspunkten är att känsliga personuppgifter inte får behandlas. För att behandlingen ska vara tillåten krävs både en rättslig grund och att något särskilt undantag är tillämpligt.
Vem ansvarar för personuppgifterna i ett HR-system?
Arbetsgivaren är normalt personuppgiftsansvarig för uppgifterna om de anställda. Det innebär att arbetsgivaren bestämmer varför och hur personuppgifterna ska behandlas och har huvudansvaret för att behandlingen följer GDPR.
En leverantör som behandlar personuppgifter på arbetsgivarens uppdrag kan vara personuppgiftsbiträde. Då ska det finnas ett personuppgiftsbiträdesavtal som reglerar hur uppgifterna får hanteras och skyddas.
Ansvaret försvinner inte för att personuppgifterna lagras i ett externt eller molnbaserat HR-system.
Vilka rättigheter har de anställda?
Anställda har flera rättigheter enligt GDPR. De kan bland annat ha rätt att:
- få information om hur deras personuppgifter används
- begära tillgång till sina personuppgifter
- få felaktiga uppgifter rättade
- begära att behandlingen begränsas
- invända mot viss behandling
- i vissa fall få personuppgifter raderade
Rättigheterna är inte absoluta. Exempelvis kan arbetsgivaren behöva behålla vissa uppgifter för att uppfylla rättsliga skyldigheter.
Hur kan ett HR-system stödja GDPR-arbetet?
Ett HR-system kan ge tekniskt stöd genom exempelvis:
- roll- och behörighetsstyrning
- samlad och strukturerad personaldata
- loggning och spårbarhet
- rutiner för rättning och gallring
- begränsad åtkomst till känsliga uppgifter
- dokumentation av HR-processer
Tekniska funktioner säkerställer däremot inte automatiskt att GDPR följs. Organisationen behöver även ha tydliga ändamål, rättsliga bedömningar, ansvar, rutiner och utbildade användare.
Vanliga frågor om GDPR
Gäller GDPR även uppgifter om anställda?
Ja. GDPR gäller när arbetsgivaren behandlar personuppgifter om anställda, arbetssökande och tidigare medarbetare.
Får arbetsgivaren spara alla personaluppgifter i HR-systemet?
Nej. Arbetsgivaren får endast behandla uppgifter som behövs för tydliga och berättigade ändamål och som har stöd i en rättslig grund.
Hur länge får personaluppgifter sparas?
Det finns ingen gemensam lagringstid för alla personaluppgifter. Uppgifterna får sparas så länge de behövs för ändamålet eller måste bevaras enligt annan lagstiftning. Därefter ska de normalt raderas eller avidentifieras.
Är samtycke alltid nödvändigt?
Nej. Arbetsgivare använder normalt andra rättsliga grunder än samtycke. Samtycke kan ofta vara olämpligt eftersom den anställda befinner sig i en beroendeställning.
Innebär ett GDPR-anpassat HR-system att arbetsgivaren följer GDPR?
Nej. Systemet kan stödja arbetet, men arbetsgivaren ansvarar fortfarande för hur och varför personuppgifterna behandlas.