⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Databeskyttelsesstyring for medarbejderoplysninger efter GDPR og ISO/IEC 27701

Igor Petreski
14 min read
Arbejdsgang for databeskyttelsesstyring af medarbejderoplysninger til efterlevelse af GDPR og ISO 27701

Sarah, CISO i en hastigt voksende SaaS-virksomhed, gik selvsikkert ind til revisionsopstartsmødet.

Hendes team havde brugt det seneste år på at hærde kundevendte platforme, tilpasse ISMS’et til ISO/IEC 27001:2022 og dokumentere GDPR-kontroller for kundedata. Sikkerhedsspørgeskemaerne var blevet bedre. Kundernes due diligence gik hurtigere. Bestyrelsen var endelig begyndt at se compliance som en salgsfremmende faktor.

Så skiftede den ledende revisor retning.

“Jeres styring af kundedata ser solid ud,” sagde han. “Lad os nu tale om jeres interne registrerede. Jeres medarbejdere.”

Han bad om dataenes livscyklus fra ansøgning til fratrædelse. Han bad om behandlingsgrundlaget og proportionalitetsvurderingen for det nye værktøj til overvågning af fjernarbejde. Han bad om leverandørsikkerhedsbilaget for det cloudbaserede HRIS. Han spurgte, hvordan adgang til løn, helbredsoplysninger, disciplinærnotater og overvågningsdata blev gennemgået efter rolleændringer.

Lokalet blev stille.

Sarahs organisation havde politikker, men de var spredt på HR-dokumenter, IT-procedurer, indkøbsskabeloner og juridiske mapper. Medarbejderdatabeskyttelse blev behandlet som “HR’s område”, adskilt fra sikkerhedsarkitektur, leverandørrisiko, hændelseshåndtering, adgangsstyring og revisionsbevismateriale. Virksomheden havde fokuseret på hovedindgangen, kundedata, men ladet den interne HR-dør være løst styret.

Det er det reelle problem med databeskyttelsesstyring for medarbejderoplysninger. Spørgsmålet er ikke, om organisationen har en databeskyttelsesmeddelelse, men om den aktivitet for aktivitet kan dokumentere, at PII om medarbejdere indsamles rimeligt, anvendes til et defineret formål, beskyttes efter need-to-know og least privilege, kun opbevares så længe som nødvendigt, videregives transparent og slettes eller returneres, når relationen ophører.

ISO/IEC 27701:2025 og GDPR skubber organisationer mod et operationelt ledelsessystem for databeskyttelse, ikke et statisk politikbibliotek. For CISO’er, HR-ledere, complianceansvarlige, revisorer og procesejere er målet at gøre medarbejderdatabeskyttelse til en styret arbejdsgang med ansvarlige ejere, registre, bevismateriale, leverandørkontroller og ledelsestilsyn.

Clarysecs tilgang er bevidst praktisk. Den forbinder ISO/IEC 27701:2025 PIMS-tænkning, GDPR-ansvarlighed, ISO/IEC 27001:2022-styring, ISO/IEC 27002:2022-kontroller og forventninger til tværgående kortlægning af compliancekrav fra NIS2, DORA, NIST CSF 2.0 og COBIT 2019 i én revisionsklar driftsmodel.

Hvorfor medarbejderdatabeskyttelse er en blind vinkel for CISO’en

Mange organisationer modner først databeskyttelsesstyring omkring kunder. Databeskyttelsesmeddelelser til kunder, cookiebannere, registreringer af samtykke til markedsføring, databehandleraftaler og kundevendt kommunikation om brud er synlige for købere, tilsynsmyndigheder og salgsteams.

Medarbejderdatabeskyttelse er mere fragmenteret.

PII om medarbejdere forekommer på tværs af rekruttering, onboarding, løn, personalegoder, adgangsstyring, sikkerhedslogfiler, enhedsstyring, produktivitetsværktøjer, samarbejdsplatforme, performancevurderinger, træningssystemer, rejsesystemer, whistleblowerkanaler, baggrundsscreening, arbejdsmiljø- og helbredsregistreringer samt offboardingarkiver.

Efter GDPR omfatter personoplysninger oplysninger om en identificeret eller identificerbar fysisk person. Behandling omfatter indsamling, opbevaring, fremfinding, brug, videregivelse, sletning og destruktion. Det gør de fleste HR-aktiviteter og teknologier rettet mod arbejdsstyrken relevante efter GDPR.

Medarbejderdata omfatter også ofte kategorier med højere risiko. Helbredsoplysninger kan forekomme i sygefraværs- eller arbejdsmiljøsager. Fagforeningsmedlemskab kan blive behandlet i løn eller medarbejderforhold. Biometriske data kan anvendes til fysisk adgang, tidsregistrering eller identitetsverifikation. GDPR artikel 9 fastsætter strengere betingelser for særlige kategorier af personoplysninger, så HR kan ikke støtte sig på generiske begrundelser om “forretningsbehov”.

Ansættelsesforholdet skaber også juridisk kompleksitet. Samtykke kan være upålideligt, fordi medarbejdere ikke nødvendigvis føler sig frie til at afslå. Mange behandlingsaktiviteter baseres i stedet på kontrakt, retlig forpligtelse, legitime interesser eller specifikke arbejdsretlige krav, afhængigt af jurisdiktion og formål.

Den praktiske konsekvens er enkel: Medarbejderdatabeskyttelse kan ikke styres gennem én generisk kontrol. Løn, arbejdspladsovervågning, rekrutteringsscreening, håndtering af nødkontakter, logning af adgang og disciplinær sagsbehandling kræver hver især forskellige formål, behandlingsgrundlag, opbevaringsregler, adgangsbegrænsninger, leverandørforpligtelser og bevismateriale.

Clarysecs Politik for medarbejderdatabeskyttelse Politik for medarbejderdatabeskyttelse gør denne præcision operationel:

“[Dataansvarlig] Procesejeren / virksomhedsejeren SKAL dokumentere kategorierne af PII om medarbejdere, medarbejderpopulationen, indsamlingskilden, behandlingsformålet, systemet, kategorien af interne modtagere, kategorien af eksterne modtagere og koblingen til opbevaringsplanen i REG02, før behandlingsaktiviteten godkendes.”

Fra afsnittet “Fortegnelse over medarbejderbehandling og HR-behandlingsformål”, politikklausul 4.1.2.

Den klausul ændrer driftsmodellen. HR kan ikke blot aktivere et nyt værktøj eller en ny proces. Ejeren skal dokumentere, hvad der indsamles, hvorfor det indsamles, hvem der modtager det, hvor det findes, og hvordan opbevaring er koblet, før godkendelse.

GDPR-grundlaget: lovligt, rimeligt, begrænset og dokumenterbart

GDPR artikel 5 fastlægger grundlaget for databeskyttelsesstyring af medarbejderoplysninger: lovlighed, rimelighed og gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning, integritet og fortrolighed samt ansvarlighed.

For HR-teams omsættes disse principper til praktiske spørgsmål:

GDPR-principSpørgsmål om medarbejderdatabeskyttelseBevismateriale, der skal vedligeholdes
Lovlighed, rimelighed, gennemsigtighedHvilket behandlingsgrundlag gælder, og hvordan er medarbejderne informeret?Registrering af behandlingsgrundlag, databeskyttelsesmeddelelse til medarbejdere, meddelelse om overvågning
FormålsbegrænsningAnvendes data kun til det godkendte HR-, sikkerheds-, løn- eller juridiske formål?REG02-fortegnelse over behandlingsaktiviteter, formålsbeskrivelse, godkendelsesregistrering
DataminimeringIndsamles kun nødvendige medarbejderdatafelter?Gennemgang af datakategorier, systemkonfiguration, DPIA eller risikogennemgang
RigtighedHvordan berigtiges HR-registreringer og holdes ajour?Arbejdsgang for berigtigelse, HRIS-ændringslogfiler, registreringer fra medarbejderselvbetjening
OpbevaringsbegrænsningHvornår slettes eller anonymiseres medarbejderdata?Opbevaringsplan, bortskaffelseslogfiler, register over legal hold
Integritet og fortrolighedHvem kan få adgang til PII om medarbejdere, og hvordan beskyttes den?Adgangsmatrix, gennemgang af adgangsrettigheder, krypteringsregistreringer, logfiler for privilegeret adgang
AnsvarlighedKan organisationen dokumentere ovenstående?Politikker, registre, godkendelser, revisionslogfiler, træningsregistreringer, ledelsens gennemgang

Clarysecs Databeskyttelses- og privatlivspolitik Databeskyttelses- og privatlivspolitik angiver princippet om behandlingsgrundlag direkte:

“Al behandling skal baseres på et gyldigt juridisk grundlag (f.eks. samtykke, kontrakt, retlig forpligtelse).”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.1.1.

For SMV’er gør Clarysecs Databeskyttelses- og privatlivspolitik for SMV’er Databeskyttelses- og privatlivspolitik - SMV personaleoplysninger eksplicit omfattet af omfanget:

“Denne politik gælder for data vedrørende kunder, personale, leverandører og andre identificerbare personer.”

Fra afsnittet “Omfang”, politikklausul 2.2.

Den samme SMV-politik omsætter ansvarlighed til et registerkrav:

“Koordinatoren for databeskyttelse skal vedligeholde et register over alle behandlingsaktiviteter vedrørende personoplysninger, herunder datakategorier, formål, behandlingsgrundlag og opbevaringsperioder”

Fra afsnittet “Styringskrav”, politikklausul 5.2.1.

For medarbejderdatabeskyttelse er registeret ikke bureaukrati. Det er kontrolfladen. Uden det kan organisationen ikke pålideligt besvare grundlæggende revisionsspørgsmål, såsom hvilke HR-systemer der indeholder PII om medarbejdere, hvilket behandlingsgrundlag der understøtter workforce analytics, hvilke ledere der kan se løndata, hvornår registreringer om kandidater, der ikke ansættes, slettes, og hvilken leverandør der hoster arbejdsmiljø- og helbredsregistreringer.

ISO/IEC 27701:2025 og ISO/IEC 27001:2022: fra HR-politik til PIMS-bevismateriale

ISO/IEC 27701:2025 udvider databeskyttelsesstyring til et struktureret ledelsessystem for databeskyttelse, eller PIMS. For medarbejderdatabeskyttelse betyder det, at HR-data skal styres gennem definerede roller, dokumenterede behandlingsaktiviteter, databeskyttelsesmeddelelser, håndtering af rettigheder, leverandørtilsyn, opbevaringsregler, hændelsesarbejdsgange og løbende forbedring.

Det passer naturligt ind i ISO/IEC 27001:2022. Medarbejderdatabeskyttelse hører hjemme i ISMS’et, fordi den afhænger af de samme ledelsessystemdiscipliner: omfang, kontekst, interessenter, lederskab, risikovurdering, kontroller, bevismateriale, overvågning, intern revision, ledelsens gennemgang og forbedring.

Tre klausuler i ISO/IEC 27001:2022 er særligt vigtige:

  • Klausul 4.1, organisationens kontekst, kræver, at organisationen forstår interne og eksterne forhold, herunder juridiske forpligtelser og databeskyttelsesforpligtelser vedrørende arbejdsstyrken.
  • Klausul 4.2, interessenters behov og forventninger, omfatter medarbejdere, tilsynsmyndigheder, kunder, revisorer, leverandører, forsikringsselskaber og samarbejdsudvalg, hvor det er relevant.
  • Klausul 5.1, lederskab og forpligtelse, kræver, at øverste ledelse integrerer ISMS’et i forretningsprocesser og understøtter løbende forbedring.

Clarysecs Zenith Blueprint: en 30-trins revisionskøreplan Zenith Blueprint beskriver den praktiske baseline i fasen Kontroller i praksis, trin 23, ved gennemgang af ISO/IEC 27002:2022 kontrol 5.34, Privacy and Protection of Personally Identifiable Information:

“Grundlaget for denne kontrol er databevidsthed. Organisationen skal vide, hvilken PII den indsamler, hvor den findes, hvorfor den behandles, og hvem der kan få adgang til den. Uden denne baseline er enhver databeskyttelsesforpligtelse indholdsløs.”

Fra fasen Kontroller i praksis, trin 23: Organisatoriske kontroller, kontrol 5.34.

Clarysecs Zenith Controls: guiden til kortlægning på tværs af efterlevelseskrav Zenith Controls identificerer de emnerelaterede ISO/IEC 27002:2022-kontroller som “Privacy and Protection of PII” kontrol 5.34, “Terms and Conditions of Employment” kontrol 6.2 og “Responsibilities After Termination or Change of Employment” kontrol 6.5.

Disse kontroller viser, hvorfor medarbejderdatabeskyttelse ikke kun er et spørgsmål for databeskyttelsesfunktionen. Det berører ansættelsesvilkår, acceptabel brug, fortrolighed, rolleændringer, gennemgang af adgangsrettigheder, offboarding, leverandørkontrakter, sikkerhedsovervågning og forpligtelser efter ansættelsesophør.

De syv spørgsmål i databeskyttelsesstyring for medarbejderoplysninger

Et praktisk program for medarbejderdatabeskyttelse starter med syv operationelle spørgsmål. Hvert spørgsmål skal resultere i bevismateriale, ikke kun drøftelse.

StyringsspørgsmålBevismateriale, der skal vedligeholdesTypisk ejer
Hvilken PII om medarbejdere behandler vi?HR-fortegnelse over behandlingsaktiviteter, datakategorier, systemliste, medarbejderpopulationHR-procesejer og databeskyttelsesansvarlig
Hvorfor behandler vi den?Formålsbeskrivelse, behandlingsgrundlag, betingelse for særlige kategorier hvor nødvendigtProcesejer og DPO eller databeskyttelsesansvarlig
Hvem kan få adgang til den?Rollebaseret adgangsmatrix, godkendelsesregistreringer, gennemgang af privilegeret adgangHR, IT, sikkerhed
Hvad ved medarbejderne?Databeskyttelsesmeddelelse til medarbejdere, information ved onboarding, meddelelse om overvågning, registreringer af awarenessDatabeskyttelsesansvarlig og HR
Hvor længe opbevarer vi den?Opbevaringsplan, sletteregler, undtagelser ved legal hold, bortskaffelseslogfilerRecords manager og HR
Hvilke leverandører berører den?HRIS, løn, screening, personalegoder, DPA, gennemgang af underdatabehandlere, sletteklausulerIndkøb og leverandørejer
Hvordan reagerer vi på rettighedsanmodninger og hændelser?DSR-register, responsarbejdsgang, registreringer af brudtriage, underretningsbeslutningerDPO, databeskyttelsesansvarlig, Jura, sikkerhed

Denne model er bevismateriale først, fordi revisorer ikke kun vil høre, at HR-data er beskyttet. De vil se registeret, meddelelsen, gennemgangen af adgangsrettigheder, leverandørregistreringen, opbevaringsplanen, sletningsloggen og hændelsesarbejdsgangen.

Arbejdspladsovervågning: testen med høj friktion

Arbejdspladsovervågning er det område, hvor databeskyttelsesstyring for medarbejderoplysninger oftest bliver testet. Overvågning kan være legitim, men den skal være proportional, transparent, formålsbundet og adgangsstyret. “Sikkerhedsovervågning” må ikke blive en generel begrundelse for produktivitetsovervågning, adfærdsscorering, tastetrykslogning, skjult optagelse eller overdreven profilering af medarbejdere.

Clarysecs Politik for acceptabel brug for SMV’er Politik for acceptabel brug - SMV fastsætter en praktisk grænse:

“Overvågning skal begrænses til legitime forretningsformål og udføres i overensstemmelse med gældende databeskyttelseslovgivning.”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.3.2.

For enterprise-miljøer kræver Clarysecs Politik for acceptabel brug Politik for acceptabel brug, at forventninger til overvågning kommunikeres:

“Oplyses til brugere gennem onboarding, databeskyttelsesmeddelelser og awareness-træning”

Fra afsnittet “Håndhævelse og efterlevelse”, politikklausul 8.1.2.2.

En moden godkendelsesarbejdsgang for et nyt værktøj til produktivitetsovervågning skal omfatte disse trin før aktivering:

  1. Definér formålet præcist, f.eks. sikkerhedsovervågning, planlægning af arbejdsstyrken, detektion af insiderrisiko, produktivitetsanalyse eller disciplinært bevismateriale.
  2. Identificér medarbejderpopulationen, herunder medarbejdere, kontrahenter, fjernarbejdere, privilegerede brugere eller regulerede funktioner.
  3. Dokumentér de overvågede datakategorier, f.eks. applikationsbrug, URL’er, skærmbilleder, lokation, kommunikationsmetadata eller indhold.
  4. Bekræft behandlingsgrundlag og nødvendighed. Hvis legitime interesser anvendes, skal proportionalitet, sikkerhedsforanstaltninger og medarbejderpåvirkning dokumenteres.
  5. Opdatér gennemsigtighedsregistreringer. Politik for medarbejderdatabeskyttelse kræver:

“[Dataansvarlig] Den databeskyttelsesansvarlige / PIMS-ansvarlig SKAL vedligeholde en registrering af databeskyttelsesmeddelelse til medarbejdere i REG07, før PII om medarbejdere indsamles direkte eller indirekte til et nyt eller væsentligt ændret formål.”

Fra afsnittet “Indsamling af medarbejderdata og databeskyttelsesmeddelelser til medarbejdere”, politikklausul 4.2.3.

  1. Opdatér fortegnelsen over behandlingsaktiviteter. Politik for medarbejderdatabeskyttelse kræver også:

“[Dataansvarlig] Procesejeren / virksomhedsejeren SKAL registrere formålet med medarbejderovervågning, medarbejderpopulationen, overvågningssystemet, overvågede datakategorier, kategorier af interne modtagere, kategorier af eksterne modtagere og kobling til opbevaringsplan i REG02, før medarbejderovervågning aktiveres eller ændres væsentligt.”

Fra afsnittet “Medarbejderovervågning og HR-behandling med højt konsekvensniveau”, politikklausul 4.6.1.

  1. Begræns adgang. Databeskyttelses- og privatlivspolitik for SMV’er angiver:

“Brugeradgang til personoplysninger skal begrænses til roller med et dokumenteret forretningsbehov”

Fra afsnittet “Styringskrav”, politikklausul 5.3.2.

Linjeledere bør ikke automatisk modtage rå overvågningsdata. HR-, sikkerheds-, juridiske og ledelsesmæssige visninger bør defineres efter formål og behov. Adgang til disciplinært bevismateriale bør godkendes særskilt, logges og gennemgås periodisk.

En praktisk godkendelsesregistrering for HR-overvågning

En forsvarlig arbejdsgang for et overvågningsværktøj kan opbygges med Clarysec-registre og godkendelser.

Clarysec-registreringHvad der skal angives for overvågningsværktøjetGodkendelseskontrolpunkt
REG02-fortegnelse over behandlingsaktiviteterMedarbejderpopulation, overvågede datakategorier, formål, systemnavn, interne modtagere, eksterne modtagere, kobling til opbevaringsplanSkal være komplet før aktivering
REG07-registrering af databeskyttelsesmeddelelseOpdateret tekst til medarbejdermeddelelse, indsamlingskilde, tidspunkt for gennemsigtighed, reference til onboarding eller awarenessSkal godkendes før indsamling
REG08-leverandørregistreringLeverandørformål, kategorier af PII om medarbejdere, hostingregion, underdatabehandlere, hændelsesunderretning, vilkår for returnering eller sletningSkal godkendes før kontraktunderskrivelse eller fornyelse
AdgangsmatrixHR-analytikerrolle, sikkerhedsrolle, begrænsninger for ledervisning, liste over privilegerede administratorer, gennemgangskadenceSkal godkendes før adgang til produktionsmiljø
OpbevaringsplanOpbevaring af rå hændelser, opbevaring af aggregerede analyser, opbevaring af disciplinærsager, sletteudløserSkal kobles til bortskaffelsesproces
Risikovurdering eller gennemgang af DPIA-udløserNødvendighed, proportionalitet, medarbejderpåvirkning, sikkerhedsforanstaltninger, risiko ved særlige kategorier, overvågningens indgribende karakterKræves, når risikoen er høj, eller overvågningen er indgribende

Dette giver organisationen et forsvarligt svar, hvis en medarbejder spørger: “Hvorfor indsamler I dette?” eller en revisor spørger: “Vis mig, hvor denne overvågning blev godkendt.”

Livscykluskontroller: onboarding, rolleændringer, offboarding og sletning

Databeskyttelsesstyring for medarbejderoplysninger skal følge medarbejderlivscyklussen.

Under onboarding bør databeskyttelses- og sikkerhedsansvar indarbejdes i ansættelsesvilkår, acceptabel brug, fortrolighed, awareness-træning og databeskyttelsesmeddelelser. ISO/IEC 27002:2022 kontrol 6.2, Terms and conditions of employment, understøtter denne forventning ved at kræve, at informationssikkerhedsansvar afspejles i ansættelsesforholdet.

Ved rolleændringer skal adgang gennemgås. En leder, der flytter fra HR til Finance, bør ikke bevare HRIS-adgang. En udvikler, der forlader en privilegeret engineering-rolle, bør ikke bevare adgang til produktionslogfiler med medarbejderidentifikatorer. Adgangsglidning er både en sikkerhedsrisiko og en databeskyttelsesrisiko.

Zenith Blueprint, i fasen Kontroller i praksis, trin 16, forklarer ISO/IEC 27002:2022 kontrol 6.5, Responsibilities After Termination or Change of Employment:

“Hvis medarbejderen overføres internt, skal der rettes særlig opmærksomhed mod adgangsrettigheder. Tidligere rettigheder, der ikke længere er nødvendige, skal tilbagekaldes for at undgå ‘adgangsglidning’.”

Fra fasen Kontroller i praksis, trin 16: People Controls II, offboarding- og rolleændringsproces, kontrol 6.5.

Under offboarding skal fjernelse af adgang ske rettidigt og fuldstændigt på tværs af HRIS, løn, VPN, identitetsudbydere, samarbejdsplatforme, dokumentrepositorier, fysisk adgang, privilegerede konti og leverandørportaler. Fratrædende medarbejdere bør også mindes om fortsatte fortrolighedsforpligtelser.

Opbevaring og sletning er ofte de svageste livscykluskontroller. Gamle løneksporter ligger fortsat på fællesdrev. Tidligere medarbejderes mailbokse arkiveres uden gennemgang. Rekrutteringsmapper opbevarer CV’er på ubestemt tid. Ledere opbevarer disciplinærnotater lokalt. Backups bevarer registreringer længe efter, at aktive systemer har slettet dem.

Clarysecs Dataopbevarings- og bortskaffelsespolitik Dataopbevarings- og bortskaffelsespolitik knytter opbevaring direkte til databeskyttelsesforpligtelser:

“Sikre, at opbevaring af personhenførbare oplysninger (PII) overholder databeskyttelseslovgivning og organisationens databeskyttelsesmeddelelser”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.2.2.3.

Zenith Blueprint, i fasen Kontroller i praksis, trin 19, forklarer ISO/IEC 27002:2022 kontrol 8.10, Information Deletion:

“Denne kontrol sikrer, at data ikke opbevares længere end nødvendigt, og når de ikke længere er nødvendige, skal de slettes sikkert og pålideligt.”

Fra fasen Kontroller i praksis, trin 19: Teknologiske kontroller I, kontrol 8.10.

Sletning bør styres på tre niveauer:

  • Forretningsniveau, med defineret opbevaring for rekruttering, løn, personalegoder, performance, træning, arbejdsmiljø og sikkerhed, adgangslogfiler, overvågningsregistreringer, klagesager og offboardingfiler.
  • Systemniveau, med konfigureret opbevaring i HRIS, helpdesk-sagsstyringssystem, logningsplatforme, mailbokse, endpoint-værktøjer og backups, hvor det er muligt.
  • Bevisniveau, med sletningslogfiler, bortskaffelsescertifikater, godkendelser og undtagelser ved legal hold.

Hvis HR ikke kan forklare, hvorfor en tidligere medarbejders overvågningsregistreringer stadig er tilgængelige to år senere, kan organisationen have et GDPR-ansvarlighedsproblem, selv om der ikke er sket et brud.

Medarbejderes rettighedsanmodninger og hændelser

Medarbejdere har ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet hvor relevant og indsigelse, med forbehold for retlige betingelser og undtagelser. Disse anmodninger kan være mere følsomme end kundeanmodninger, fordi de ofte opstår i forbindelse med klagesager, disciplinærsager, omstruktureringer, fratrædelser eller whistleblowerundersøgelser.

Clarysecs enterprise-politik for databeskyttelse kræver en dokumenteret DSR-proces:

“Databeskyttelsesrådgiveren (DPO) skal vedligeholde dokumenterede processer for modtagelse, validering, sporing og besvarelse af anmodninger fra registrerede (DSR’er).”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.4.1.

Databeskyttelses- og privatlivspolitik for SMV’er angiver operationelle frister:

“Koordinatoren for databeskyttelse skal bekræfte modtagelse af anmodninger inden for 3 arbejdsdage og besvare dem inden for 30 dage”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.5.2.

Politik for medarbejderdatabeskyttelse tilføjer et medarbejderspecifikt routingkrav:

“[Dataansvarlig] Den databeskyttelsesansvarlige / PIMS-ansvarlig SKAL registrere eller route hver rettighedsanmodning fra en medarbejder i REG06 inden for to arbejdsdage efter modtagelse.”

Fra afsnittet “Håndtering af medarbejderrettigheder”, politikklausul 4.5.1.

HR-teams modtager ofte uformelle anmodninger først, f.eks. “Send mig alt, hvad I har om min performancevurdering” eller “Jeg vil have alle overvågningsdata, der er indsamlet om mig.” Hvis HR kun behandler anmodningen som et medarbejderforhold, kan databeskyttelsesfrister blive overskredet.

En moden arbejdsgang definerer modtagelseskanaler, identitetsvalidering, afgrænsning af omfang, søgelokationer, vurdering af undtagelser, håndtering af tredjepartsdata, godkendelse af svar og opbevaring af bevismateriale. Den præciserer også, hvornår Jura, HR, sikkerhed og DPO skal inddrages.

Den samme bevisdisciplin gælder for hændelser. GDPR definerer et brud på persondatasikkerheden som et sikkerhedsbrud, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger. En fejlsendt e-mail med lønoplysninger, overdreven lederadgang til helbredsoplysninger eller en kompromitteret HRIS-konto kan udløse vurdering af brud, ikke kun IT-hændelseshåndtering.

HR-leverandører og den skjulte databehandlerkæde

Det meste PII om medarbejdere flyder nu gennem leverandører. Lønleverandører, HRIS-platforme, rekrutteringssystemer, tjenester til baggrundsscreening, administratorer af personalegoder, læringsplatforme, arbejdsmiljø- og sundhedsudbydere, engagementsværktøjer og udbydere af medarbejderovervågning kan alle behandle PII om medarbejdere.

Rollerne som dataansvarlig og databehandler skal være klare. Hvor organisationen fastlægger formålene med og hjælpemidlerne til behandling af medarbejderdata, handler den som dataansvarlig. Hvor en udbyder behandler data efter den dataansvarliges instrukser, er den typisk databehandler. Kæder af underdatabehandlere er vigtige, fordi medarbejderdata kan bevæge sig gennem hostingudbydere, analyseværktøjer, supportsystemer og regionale tilknyttede selskaber.

Politik for medarbejderdatabeskyttelse kræver leverandørstyring før onboarding eller fornyelse af HR-leverandører:

“[Dataansvarlig] Leverandør-/indkøbsejeren SKAL registrere tjenesteformålet, kategorier af PII om medarbejdere, behandlingsinstrukser, behandlingslokation, involvering af underdatabehandlere, forventninger til bistand ved rettigheder, forventninger til hændelsesunderretning og forventninger til returnering eller sletning i REG08, før onboarding eller fornyelse af HR-leverandør godkendes.”

Fra afsnittet “HR-databehandlere, løn, HRIS, personalegoder og screening-leverandører”, politikklausul 4.7.2.

Clarysecs Politik for tredjeparts- og leverandørsikkerhed Politik for tredjeparts- og leverandørsikkerhed understøtter dette ved at kræve, at leverandørstyring dækker:

“Datahåndteringskrav, herunder lagringslokation, adgangskontroller og klausuler om returnering eller destruktion”

Fra afsnittet “Styringskrav”, politikklausul 5.3.2.

Zenith Blueprint, i fasen Kontroller i praksis, trin 23, forklarer leverandøraftaler under ISO/IEC 27002:2022 kontrol 5.20, Addressing information security within supplier agreements:

“Aftalens struktur er vigtig. Disse klausuler kan være i en Master Services Agreement, en særskilt databehandleraftale (DPA) eller et selvstændigt sikkerhedsbilag. Det afgørende er, at de findes, og at begge parter forstår og accepterer dem.”

Fra fasen Kontroller i praksis, trin 23: Organisatoriske kontroller, kontrol 5.20.

For HR-leverandører bør kontrakttjeklisten omfatte formål, instrukser, fortrolighed, adgangsstyring, kryptering, hostinglokation, godkendelse af underdatabehandlere, frister for underretning ved brud, DSR-bistand, revisionsrettigheder, opbevaring, returnering, sletning og støtte ved kontraktophør.

Kortlægning på tværs af compliancekrav for databeskyttelsesstyring af medarbejderoplysninger

Medarbejderdatabeskyttelse er ikke isoleret fra cybersikkerhedsstyring. NIS2, DORA, NIST CSF 2.0 og COBIT 2019 forstærker alle det samme tema: Organisationer har brug for dokumenteret, ansvarlig og testbar styring af risiko, adgang, leverandører, hændelser, træning og forretningskontinuitet.

NIS2 artikel 20 fremhæver ledelsesorganets godkendelse, tilsyn, ansvar og cybersikkerhedstræning. Artikel 21 kræver passende tekniske, driftsmæssige og organisatoriske foranstaltninger til styring af cybersikkerhedsrisici, herunder politikker for risikoanalyse, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, HR-sikkerhed, adgangsstyring, aktivstyring, træning, kryptografi og kontroleffektivitet.

DORA er relevant for finansielle enheder og de IKT-udbydere, der betjener dem. Forordningen kræver styring af IKT-risiko, hændelsesrapportering, test af digital operationel robusthed, informationsdeling og IKT-tredjepartsrisikostyring. HR SaaS-værktøjer, identitetssystemer og administrerede tjenester kan blive en del af dette afhængighedskort.

NIST CSF 2.0 tilføjer GOVERN-funktionen, som forventer, at organisationer forstår retlige og regulatoriske forpligtelser, interessentforventninger, afhængigheder, risikovillighed og risikostyringsstrategi. Medarbejderdatabeskyttelse passer naturligt ind i dette styringslag.

RammeværkRelevans for databeskyttelsesstyring af medarbejderoplysningerRelation til Clarysec-kontroller
GDPRBehandlingsgrundlag, gennemsigtighed, rettigheder, særlige kategorier, definition af brud, ansvarlighed, opbevaringPolitik for medarbejderdatabeskyttelse, Databeskyttelses- og privatlivspolitik, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS-roller, databeskyttelseskontroller, dokumenteret behandling, ansvarlighed, databeskyttelsesdriftDriftsmodel for medarbejderdatabeskyttelse, PIMS-registre, databeskyttelsesmeddelelser, rettighedsarbejdsgang
ISO/IEC 27001:2022Kontekst, interessenter, retlige forpligtelser, lederskab, politik, ansvar, løbende forbedringISMS-styring, ledelsesmæssigt ejerskab, revisionsbevismateriale
ISO/IEC 27002:2022Beskyttelse af PII, ansættelsesvilkår, ansvar ved fratrædelse, sletning, leverandøraftaler, adgangsstyringZenith Controls-kortlægning for 5.34, 6.2, 6.5 samt understøttende kontroller
NIS2HR-sikkerhed, adgangsstyring, aktivstyring, hændelseshåndtering, forsyningskædesikkerhed, træningStyring på tværs af compliancekrav for digitale udbydere og væsentlige eller vigtige enheder
DORAIKT-tredjepartsrisiko, operationel robusthed, hændelseshåndtering, test, afhængighedsstyringTilsyn med HR SaaS-leverandører, hvor finansielle enheder eller IKT-udbydere er omfattet
NIST CSF 2.0Styring, interessentforventninger, juridiske og databeskyttelsesforpligtelser, risikoprofiler, handlingsplanerAktuel profil og målprofil for modenhed i medarbejderdatabeskyttelse
COBIT 2019Styringsmål, ledelsesmæssig ansvarlighed, risikoejerskab, kontrolovervågningISACA-lignende assurance over ejerskab, procesudførelse og bevismateriale

Hvad revisorer vil spørge om

Forskellige revisorer undersøger den samme HR-proces gennem forskellige perspektiver. Et stærkt program for medarbejderdatabeskyttelse skal kunne tilfredsstille dem alle uden at skabe separate evidenssiloer.

RevisorperspektivSandsynligt revisionsspørgsmålForventet bevismateriale
ISO/IEC 27701:2025 PIMS-revisorStyres PII om medarbejdere gennem definerede roller, registreringer, meddelelser, rettighedsarbejdsgange og databehandlertilsyn?REG02, REG06, REG07, REG08, databeskyttelsespolitik, medarbejdermeddelelse, rolletildelinger
ISO/IEC 27001:2022-revisorAfspejles juridiske, regulatoriske, kontraktlige og interessentrelaterede krav i omfang, politik, risikobehandling og kontroller?ISMS-omfang, risikoregister, anvendelighedserklæring (SoA), politikgodkendelser, ledelsens gennemgang, resultater fra intern revision
ISO/IEC 27002:2022-kontrolrevisorEr PII-beskyttelse, ansættelsesvilkår, adgangsændringer, sletning og leverandøraftaler implementeret?Gennemgang af adgangsrettigheder, ansættelsesklausuler, offboarding-tjekliste, sletningslogfiler, leverandørsikkerhedsbilag
GDPR-revisor eller tilsynsmyndighedKan den dataansvarlige dokumentere behandlingsgrundlag, gennemsigtighed, minimering, opbevaring, håndtering af rettigheder og brudtriage?Behandlingsregistreringer, meddelelser, DSR-tracker, vurdering af behandlingsgrundlag, DPIA eller risikogennemgang, brudregister
NIST CSF 2.0-vurderingspartFremgår databeskyttelsesrisiko vedrørende medarbejdere af organisationens kontekst, interessentforventninger, afhængigheder og huller i målprofilen?Aktuel profil, målprofil, prioriteret handlingsplan, risikoregister, afhængighedskortlægning
COBIT 2019- eller ISACA-revisorFungerer styringsmål, ansvarlighed, performancemetrikker, risikoejerskab og kontrolovervågning effektivt?RACI, KPI’er, resultater fra kontroltestning, problemlogfiler, ledelsesrapportering, afhjælpningssporing

Zenith Blueprint understreger denne bevisorienterede revisionstilgang til PII-beskyttelse:

“Fra et revisionsperspektiv er denne kontrol i stigende grad i fokus. Revisorer, tilsynsmyndigheder og kunder vil alle se:

✓ Hvor PII findes,

✓ Hvilket behandlingsgrundlag der styrer behandlingen,

✓ Hvordan adgang begrænses,

✓ Hvordan hændelser rapporteres,

✓ Og hvordan organisationen respekterer rettigheder og opretholder gennemsigtighed.”

Fra fasen Kontroller i praksis, trin 23: Organisatoriske kontroller, kontrol 5.34.

Den liste er en praktisk revisionsdagsorden for medarbejderdatabeskyttelse.

Et 90-dages sprint til revisionsklar medarbejderdatabeskyttelse

Organisationer behøver ikke løse alt på én gang. Et fokuseret 90-dages sprint kan skabe fundamentet.

TidsplanHandlingOutput
Dag 1 til 15Identificér omfanget af medarbejderdatabeskyttelse på tværs af HR-systemer, løn, rekruttering, overvågning, adgangsstyring, samarbejdsværktøjer og leverandørerOmfangskort og liste over procesejere
Dag 16 til 35Opbyg eller opdatér REG02 for medarbejderbehandlingDatakategorier, formål, behandlingsgrundlag, medarbejderpopulationer, systemer, modtagere, koblinger til opbevaring
Dag 36 til 50Opdatér databeskyttelsesmeddelelser til medarbejdere i REG07Meddelelsesregistreringer for indsamlingskilder, overvågning, modtagere, opbevaring, rettigheder, leverandørbehandling
Dag 51 til 65Gennemgå adgang og rollebaserede tilladelserAdgangsmatrix, fjernet adgangsglidning, bevismateriale for gennemgang af privilegeret adgang
Dag 66 til 75Gennemgå HR-leverandører i REG08Behandlingslokationer, underdatabehandlere, hændelsesforventninger, DSR-bistand, vilkår for returnering eller sletning
Dag 76 til 85Test arbejdsgange for rettigheder og hændelserTabletop-resultater for medarbejder-DSR og scenarier for lønbrud
Dag 86 til 90Rapportér til ledelsenGap-rapport, afhjælpningsansvarlige, risikobeslutninger, beredskabsvurdering for ISO/IEC 27701:2025 og GDPR

Almindelige faldgruber, der skal undgås, omfatter at behandle HR som undtaget, fordi det er internt, bruge vage beskrivelser af behandlingsgrundlag, blande sikkerhedsovervågning med produktivitetsovervågning, tillade ukontrolleret lederadgang, onboarde HR SaaS uden databeskyttelsesgennemgang, opbevare tidligere medarbejderdata på ubestemt tid og undlade at øve håndtering af medarbejder-DSR.

Gør den blinde vinkel til et styret system

Databeskyttelsesstyring for medarbejderoplysninger efter ISO/IEC 27701:2025 og GDPR løses ikke ved at offentliggøre en meddelelse. Det løses ved at opbygge en gentagelig driftsmodel: fortegnelse over behandlingsaktiviteter, kortlægning af behandlingsgrundlag, gennemsigtighed, adgangsstyring, leverandørstyring, opbevaring, sletning, håndtering af rettigheder, håndtering af brud og revisionsbevismateriale.

Clarysec giver teams strukturen til at gøre det uden at starte fra en blank side:

  • Brug Politik for medarbejderdatabeskyttelse til at styre HR-behandling, overvågning, medarbejdermeddelelser, rettighedsanmodninger og HR-leverandører.
  • Brug Databeskyttelses- og privatlivspolitik og Databeskyttelses- og privatlivspolitik for SMV’er til at forankre behandlingsgrundlag, registre, adgangsbegrænsninger og DSR-arbejdsgange.
  • Brug Politik for acceptabel brug og Politik for acceptabel brug for SMV’er til at definere databeskyttelsesbevidste grænser for overvågning.
  • Brug Dataopbevarings- og bortskaffelsespolitik til at tilpasse opbevaring og sletning af medarbejderdata til databeskyttelsesmeddelelser og retlige forpligtelser.
  • Brug Politik for tredjeparts- og leverandørsikkerhed til at styre HR-databehandlere, løn, HRIS, personalegoder, screening- og overvågningsleverandører.
  • Brug Zenith Blueprint til at implementere 30-trins køreplanen fra styring til kontroldrift og revisionsberedskab.
  • Brug Zenith Controls som kompas for kortlægning på tværs af compliancekrav for GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 og COBIT 2019.

Hvis dit HR-team er ved at implementere et overvågningsværktøj, forny en HRIS-kontrakt, besvare en rettighedsanmodning fra en medarbejder eller forberede en PIMS-revision, så start med ét spørgsmål:

Kan vi dokumentere, hvilken PII om medarbejdere vi behandler, hvorfor vi behandler den, hvem der kan få adgang til den, hvor længe vi opbevarer den, hvilke leverandører der berører den, og hvordan medarbejdere kan udøve deres rettigheder?

Hvis svaret endnu ikke er “ja”, kan Clarysec hjælpe dig med at opbygge beviskæden. Download Clarysecs værktøjssæt til politik for medarbejderdatabeskyttelse, gennemgå jeres HR-fortegnelse over behandlingsaktiviteter, eller planlæg en vurdering af databeskyttelsesstyring for at gøre medarbejderdatabeskyttelse fra en revisionsoverraskelse til et styret, målbart program.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Styring af sikker filoverførsel til ISO 27001-revisioner

Styring af sikker filoverførsel til ISO 27001-revisioner

En praktisk vejledning til CISO’er og compliancefunktioner om styring af sikker filoverførsel, kortlægning af ISO/IEC 27001:2022-kontroller til GDPR, NIS2 og DORA samt udarbejdelse af revisionsklart bevismateriale.

Sikker fjernadgang og VPN-styring under NIS2 og DORA

Sikker fjernadgang og VPN-styring under NIS2 og DORA

Fjernadgang er ikke længere et snævert IT-emne. I 2026 skal VPN, MFA, leverandøradgang, endepunkters sikkerhedstilstand, logning og bevismateriale for patching opfylde forventningerne hos ISO 27001-revisorer, NIS2-ledelsesansvar, DORA-krav til IKT-risiko og sikkerhedsforpligtelserne i GDPR Article 32.