Töötajate privaatsuse juhtimine GDPR-i ja ISO/IEC 27701 alusel

Sarah, kiiresti kasvava SaaS-ettevõtte infoturbejuht, astus auditi avakoosolekule enesekindlalt.
Tema meeskond oli viimase aasta jooksul tugevdanud kliendile suunatud platvorme, viinud ISMS-i kooskõlla ISO/IEC 27001:2022 nõuetega ning dokumenteerinud GDPR-i kontrollimeetmeid kliendiandmete jaoks. Turbeküsimustikud olid selgemad. Klientide hoolsuskontroll oli kiirem. Juhatus oli lõpuks hakanud nägema vastavust müüki toetava tegurina.
Seejärel muutis juhtivaudiitor suunda.
„Teie kliendiandmete juhtimine näib tugev,“ ütles ta. „Räägime nüüd teie sisemistest andmesubjektidest. Teie töötajatest.“
Ta küsis andmete elutsükli kohta kandideerimisest töösuhte lõpetamiseni. Ta küsis uue kaugtöö seirevahendi õiguslikku alust ja proportsionaalsuse hinnangut. Ta küsis pilvepõhise HRIS-i tarnija turbelisa. Ta küsis, kuidas vaadati pärast rollimuudatusi läbi juurdepääs palgaarvestusele, terviseandmetele, distsiplinaarmärkmetele ja seireandmetele.
Ruum jäi vaikseks.
Sarahi organisatsioonil olid poliitikad olemas, kuid need olid hajutatud HR-dokumentidesse, IT-protseduuridesse, hankemallidesse ja õigusalastesse kaustadesse. Töötajate privaatsust käsitleti „HR-i teemana“, eraldi turbearhitektuurist, tarnijariskist, intsidentidele reageerimisest, juurdepääsukontrollist ja audititõendusest. Ettevõte oli keskendunud välisuksele ehk kliendiandmetele, jättes sisemise HR-ukse nõrgalt juhituks.
See on töötajate privaatsuse juhtimise tegelik probleem. Küsimus ei ole selles, kas organisatsioonil on privaatsusteade, vaid kas ta suudab tegevuspõhiselt tõendada, et töötajate isikut tuvastavat teavet kogutakse õiglaselt, kasutatakse määratletud eesmärgil, kaitstakse vähimate õiguste põhimõtte alusel, säilitatakse ainult nii kaua kui vaja, avalikustatakse läbipaistvalt ning kustutatakse või tagastatakse suhte lõppemisel.
ISO/IEC 27701:2025 ja GDPR suunavad organisatsioone operatiivse privaatsusteabe haldussüsteemi, mitte staatilise poliitikakogu poole. Infoturbejuhtide, HR-juhtide, vastavusjuhtide, audiitorite ja äriomanike eesmärk on muuta töötajate privaatsus juhitud töövooks, millel on vastutavad omanikud, registrid, tõendusmaterjal, tarnijate kontrollimeetmed ja juhtkonnapoolne järelevalve.
Clarysec’i lähenemine on teadlikult praktiline. See seob ISO/IEC 27701:2025 PIMS-i mõtteviisi, GDPR-i vastutuse, ISO/IEC 27001:2022 juhtimise, ISO/IEC 27002:2022 kontrollimeetmed ning NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 raamistikeülesed vastavusootused üheks auditivalmis toimimismudeliks.
Miks töötajate privaatsus on infoturbejuhi pimeala
Paljud organisatsioonid arendavad privaatsuse juhtimist esmalt kliendiandmete ümber. Klientide privaatsusteated, küpsiseribad, turundusnõusolekute kirjed, volitatud töötlejate lepingud ja klientidele suunatud rikkumisteated on nähtavad ostjatele, regulaatoritele ja müügimeeskondadele.
Töötajate privaatsus on killustatum.
Töötajate isikut tuvastav teave esineb värbamises, tööle asumisel, palgaarvestuses, hüvitistes, juurdepääsuhalduses, turbelogides, seadmehalduses, tööviljakuse tööriistades, koostööplatvormides, tulemuslikkuse hindamises, koolitussüsteemides, reisikorraldussüsteemides, rikkumisest teavitamise kanalites, taustakontrollis, töötervishoiu ja tööohutuse kirjetes ning töösuhte lõpetamise arhiivides.
GDPR-i alusel hõlmavad isikuandmed teavet tuvastatud või tuvastatava isiku kohta. Töötlemine hõlmab kogumist, säilitamist, päringuid, kasutamist, avalikustamist, kustutamist ja hävitamist. See muudab suure osa HR-i ja tööjõutehnoloogia tegevustest GDPR-i seisukohast asjakohaseks.
Töötajaandmed hõlmavad sageli ka kõrgema riskiga kategooriaid. Terviseandmed võivad esineda haiguslehtedes või töötervishoiu toimikutes. Ametiühingusse kuulumist võidakse töödelda palgaarvestuses või töösuhete halduses. Biomeetrilisi andmeid võidakse kasutada füüsiliseks juurdepääsuks, tööaja arvestuseks või identiteedi kontrollimiseks. GDPR Article 9 kehtestab isikuandmete eriliikidele rangemad tingimused, mistõttu HR ei saa tugineda üldisele „ärivajaduse“ põhjendusele.
Töösuhe tekitab ka õiguslikku keerukust. Nõusolek ei pruugi olla usaldusväärne, sest töötajad ei pruugi tunda, et neil on tegelik vaba võimalus keelduda. Paljud töötlemistoimingud tuginevad selle asemel lepingule, õiguslikule kohustusele, õigustatud huvile või konkreetsetele tööõiguse nõuetele, olenevalt jurisdiktsioonist ja eesmärgist.
Praktiline järeldus on lihtne: töötajate privaatsust ei saa juhtida ühe üldise kontrollimeetmega. Palgaarvestus, töökoha seire, värbamise taustakontroll, hädaolukorra kontaktide haldus, juurdepääsulogid ja distsiplinaarasjade haldus vajavad igaüks erinevaid eesmärke, õiguslikke aluseid, säilitamisreegleid, juurdepääsupiiranguid, tarnijakohustusi ja tõendusmaterjali.
Clarysec’i Töötajate privaatsuse poliitika Töötajate privaatsuse poliitika muudab selle konkreetsuse operatiivseks:
„[Vastutav töötleja] Protsessiomanik / äriomanik PEAB enne töötlemistoimingu heakskiitmist dokumenteerima REG02-s töötajate isikut tuvastava teabe kategooriad, töötajate rühma, kogumisallika, töötlemise eesmärgi, süsteemi, sisemiste saajate kategooria, väliste saajate kategooria ja seose säilitamisega.“
Jaotisest „Töötajate töötlemisregister ja HR-töötlemise eesmärgid“, poliitika punkt 4.1.2.
See punkt muudab toimimismudelit. HR ei saa uut tööriista või protsessi lihtsalt kasutusele võtta. Omanik peab enne heakskiitu dokumenteerima, mida kogutakse, miks seda kogutakse, kes seda saab, kus see paikneb ja kuidas see on seotud säilitamisega.
GDPR-i alus: seaduslik, õiglane, piiratud ja tõendatav
GDPR Article 5 seab töötajate privaatsuse juhtimise aluseks seaduslikkuse, õigluse ja läbipaistvuse, eesmärgi piirangu, võimalikult väheste andmete kogumise, õigsuse, säilitamise piirangu, tervikluse ja konfidentsiaalsuse ning vastutuse.
HR-meeskondade jaoks tähendavad need põhimõtted praktilisi küsimusi:
| GDPR-i põhimõte | Töötajate privaatsuse küsimus | Säilitatav tõendusmaterjal |
|---|---|---|
| Seaduslikkus, õiglus, läbipaistvus | Milline õiguslik alus kohaldub ja kuidas töötajaid teavitati? | Õigusliku aluse kirje, töötaja privaatsusteade, seireteade |
| Eesmärgi piirang | Kas andmeid kasutatakse ainult heakskiidetud HR-, turbe-, palgaarvestus- või õiguslikul eesmärgil? | REG02 töötlemisregister, eesmärgi kirjeldus, heakskiidukirje |
| Võimalikult väheste andmete kogumine | Kas kogutakse ainult vajalikud töötajaandmete väljad? | Andmekategooriate läbivaatamine, süsteemi konfiguratsioon, DPIA või riskide ülevaatus |
| Õigsus | Kuidas HR-kirjeid parandatakse ja ajakohasena hoitakse? | Parandamise töövoog, HRIS-i muudatuste logid, töötaja iseteeninduse kirjed |
| Säilitamise piirang | Millal töötajaandmed kustutatakse või anonüümitakse? | Säilitamisgraafik, kõrvaldamislogid, õigusliku säilitamiskohustuse register |
| Terviklus ja konfidentsiaalsus | Kes saab töötajate isikut tuvastavale teabele juurde pääseda ja kuidas seda kaitstakse? | Juurdepääsumaatriks, juurdepääsuõiguste läbivaatamised, krüptimiskirjed, privilegeeritud juurdepääsu logid |
| Vastutus | Kas organisatsioon saab eeltoodut tõendada? | Poliitikad, registrid, heakskiidud, auditilogid, koolituskirjed, juhtkonnapoolne läbivaatus |
Clarysec’i Andmekaitse ja privaatsuspoliitika Andmekaitse ja privaatsuspoliitika sõnastab õigusliku aluse põhimõtte otse:
„Kõik töötlemistoimingud peavad põhinema kehtival õiguslikul alusel (nt nõusolek, leping, õiguslik kohustus).“
Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.1.1.
VKE-de jaoks hõlmab Clarysec’i Andmekaitse ja privaatsuspoliitika-sme Andmekaitse ja privaatsuspoliitika - VKE sõnaselgelt ka personaliandmeid:
„Käesolevat poliitikat kohaldatakse andmetele, mis on seotud klientide, personali, tarnijate ja muude tuvastatavate isikutega.“
Jaotisest „Kohaldamisala“, poliitika punkt 2.2.
Sama VKE-poliitika muudab vastutuse registrinõudeks:
„Andmekaitsekoordinaator peab pidama registrit kõigi isikuandmete töötlemistoimingute kohta, sealhulgas andmekategooriad, eesmärk, õiguslik alus ja säilitustähtajad.“
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.2.1.
Töötajate privaatsuse puhul ei ole register bürokraatia. See on kontrollipind. Ilma selleta ei saa organisatsioon usaldusväärselt vastata põhilistele auditiküsimustele, näiteks millised HR-süsteemid sisaldavad töötajate isikut tuvastavat teavet, milline õiguslik alus toetab tööjõuanalüütikat, millised juhid näevad palgaandmeid, millal kustutatakse ebaedukate kandidaatide kirjed ja milline tarnija majutab töötervishoiuandmeid.
ISO/IEC 27701:2025 ja ISO/IEC 27001:2022: HR-poliitikast PIMS-i tõendusmaterjalini
ISO/IEC 27701:2025 laiendab privaatsuse juhtimise struktureeritud privaatsusteabe haldussüsteemiks ehk PIMS-iks. Töötajate privaatsuse puhul tähendab see, et HR-andmeid tuleb juhtida määratletud rollide, dokumenteeritud töötlemistoimingute, privaatsusteadete, õiguste käsitlemise, tarnijate järelevalve, säilitamisreeglite, intsidenditöövoogude ja pideva täiustamise kaudu.
See sobitub loomulikult ISO/IEC 27001:2022 raamistikku. Töötajate privaatsus kuulub ISMS-i, sest see sõltub samadest juhtimissüsteemi distsipliinidest: kohaldamisala, kontekst, huvitatud pooled, eestvedamine, riskihindamine, kontrollimeetmed, tõendusmaterjal, seire, siseaudit, juhtkonnapoolne läbivaatus ja parendamine.
Kolm ISO/IEC 27001:2022 punkti on eriti olulised:
- Punkt 4.1, organisatsiooni kontekst, nõuab, et organisatsioon mõistaks sisemisi ja väliseid teemasid, sealhulgas õiguslikke ning töötajate privaatsusega seotud kohustusi.
- Punkt 4.2, huvitatud poolte vajadused ja ootused, hõlmab töötajaid, regulaatoreid, kliente, audiitoreid, tarnijaid, kindlustusandjaid ja vajaduse korral töötajate esinduskogusid.
- Punkt 5.1, eestvedamine ja pühendumus, nõuab, et tippjuhtkond lõimiks ISMS-i äriprotsessidesse ja toetaks pidevat täiustamist.
Clarysec’i Zenith Blueprint: audiitori 30-sammuline teekaart Zenith Blueprint kirjeldab praktilist lähtealust etapis „Kontrollimeetmed praktikas“, samm 23, käsitledes ISO/IEC 27002:2022 kontrollimeedet 5.34, privaatsus ja isikut tuvastava teabe kaitse:
„Selle kontrollimeetme alus on andmeteadlikkus. Organisatsioon peab teadma, millist isikut tuvastavat teavet ta kogub, kus see paikneb, miks seda töödeldakse ja kes sellele juurde pääseb. Ilma selle lähtealuseta on kõik privaatsuslubadused tühjad.“
Etapist „Kontrollimeetmed praktikas“, samm 23: organisatsioonilised kontrollimeetmed, kontrollimeede 5.34.
Clarysec’i Zenith Controls: raamistikeülese vastavuse juhend Zenith Controls määratleb teemaga seotud ISO/IEC 27002:2022 kontrollimeetmetena „Isikut tuvastava teabe privaatsus ja kaitse“ kontrollimeetme 5.34, „Töötingimused“ kontrollimeetme 6.2 ning „Kohustused pärast töösuhte lõpetamist või muutmist“ kontrollimeetme 6.5.
Need kontrollimeetmed näitavad, miks töötajate privaatsus ei ole ainult privaatsusfunktsiooni teema. See puudutab töötingimusi, lubatud kasutust, konfidentsiaalsust, rollimuudatusi, juurdepääsuõiguste läbivaatamisi, töösuhte lõpetamise protsessi, tarnijalepinguid, turbeseiret ja töösuhtejärgseid kohustusi.
Töötajate privaatsuse juhtimise seitse küsimust
Praktiline töötajate privaatsuse programm algab seitsmest operatiivsest küsimusest. Iga küsimus peab andma tõendusmaterjali, mitte ainult arutelupunkti.
| Juhtimisküsimus | Säilitatav tõendusmaterjal | Tüüpiline omanik |
|---|---|---|
| Millist töötajate isikut tuvastavat teavet me töötleme? | HR-töötlemisregister, andmekategooriad, süsteemide loend, töötajate rühm | HR-protsessi omanik ja privaatsuse eest vastutav juht |
| Miks me seda töötleme? | Eesmärgi kirjeldus, õiguslik alus, vajaduse korral eriliigi tingimus | Protsessiomanik ja DPO või privaatsuse eest vastutav juht |
| Kes saab sellele juurde pääseda? | Rollipõhine juurdepääsumaatriks, heakskiidukirjed, privilegeeritud juurdepääsu ülevaatus | HR, IT, turve |
| Mida töötajad teavad? | Töötaja privaatsusteade, tööle asumisel avaldatav teave, seireteade, teadlikkuse kirjed | Privaatsuse eest vastutav juht ja HR |
| Kui kaua me seda säilitame? | Säilitamisgraafik, kustutamisreeglid, õigusliku säilitamiskohustuse erandid, kõrvaldamislogid | Kirjete omanik ja HR |
| Millised tarnijad sellega kokku puutuvad? | HRIS, palgaarvestus, taustakontroll, hüvitised, DPA, alltöötleja läbivaatamine, kustutamisklauslid | Hange ja tarnija omanik |
| Kuidas vastame õiguste taotlustele ja intsidentidele? | DSR-register, vastamise töövoog, rikkumise triaaži kirjed, teavitamisotsused | DPO, privaatsuse eest vastutav juht, õigusosakond, turve |
See mudel lähtub tõendusmaterjalist, sest audiitorid ei soovi üksnes kuulda, et HR-andmed on kaitstud. Nad soovivad näha registrit, teadet, juurdepääsuõiguste läbivaatamist, tarnijakirjet, säilitamisgraafikut, kustutamislogi ja intsidenditöövoogu.
Töökoha seire: suure hõõrdumisega test
Töökoha seire on koht, kus töötajate privaatsuse juhtimist kõige sagedamini proovile pannakse. Seire võib olla õiguspärane, kuid see peab olema proportsionaalne, läbipaistev, eesmärgiga seotud ja juurdepääsuga piiratud. „Turbeseire“ ei tohi muutuda üldiseks põhjenduseks tööviljakuse jälgimisele, käitumuslikule skoorimisele, klahvivajutuste logimisele, varjatud salvestamisele või ülemäärasele töötajate profileerimisele.
Clarysec’i IT-vahendite lubatud kasutuse poliitika-sme IT-vahendite lubatud kasutuse poliitika - VKE seab praktilise piiri:
„Seire peab piirduma õigustatud ärieesmärkidega ja seda tuleb teha kooskõlas kohaldatavate privaatsusõigusaktidega.“
Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.3.2.
Ettevõttekeskkondade jaoks nõuab Clarysec’i IT-vahendite lubatud kasutuse poliitika IT-vahendite lubatud kasutuse poliitika, et seireootused edastataks kasutajatele:
„Avalikustada kasutajatele tööle asumise, privaatsusteadete ja teadlikkuse koolituse kaudu.“
Jaotisest „Rakendamine ja vastavus“, poliitika punkt 8.1.2.2.
Uue tööviljakuse seirevahendi küps heakskiitmise töövoog peab enne kasutuselevõttu hõlmama järgmisi samme:
- Määratleda eesmärk täpselt, näiteks turbeseire, tööjõu planeerimine, siseohu tuvastamine, tööviljakuse analüütika või distsiplinaartõend.
- Tuvastada töötajate rühm, sealhulgas töötajad, töövõtjad, kaugtöötajad, privilegeeritud kasutajad või reguleeritud funktsioonid.
- Dokumenteerida seiratavad andmekategooriad, näiteks rakenduste kasutus, URL-id, ekraanitõmmised, asukoht, side metaandmed või sisu.
- Kinnitada õiguslik alus ja vajalikkus. Kui kasutatakse õigustatud huvi, dokumenteerida proportsionaalsus, kaitsemeetmed ja mõju töötajatele.
- Ajakohastada läbipaistvuskirjed. Töötajate privaatsuse poliitika nõuab:
„[Vastutav töötleja] Privaatsuse eest vastutav juht / PIMS-i juht PEAB hoidma REG07-s töötaja privaatsusteate kirjet enne, kui töötajate isikut tuvastavat teavet kogutakse otseselt või kaudselt uuel või oluliselt muudetud eesmärgil.“
Jaotisest „Töötajaandmete kogumine ja töötajate privaatsusteated“, poliitika punkt 4.2.3.
- Ajakohastada töötlemisregister. Töötajate privaatsuse poliitika nõuab ka:
„[Vastutav töötleja] Protsessiomanik / äriomanik PEAB enne töötajate seire lubamist või olulist muutmist registreerima REG02-s töötajate seire eesmärgi, töötajate rühma, seiresüsteemi, seiratavad andmekategooriad, sisemiste saajate kategooriad, väliste saajate kategooriad ja seose säilitamisega.“
Jaotisest „Töötajate seire ja suure mõjuga HR-töötlemine“, poliitika punkt 4.6.1.
- Piirata juurdepääsu. Andmekaitse ja privaatsuspoliitika-sme sätestab:
„Kasutajate juurdepääs isikuandmetele peab piirduma rollidega, millel on dokumenteeritud ärivajadus.“
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.2.
Vahetud juhid ei tohi automaatselt saada töötlemata seireandmeid. HR-i, turbe, õigusosakonna ja juhtkonna vaated tuleb määratleda eesmärgi ja vajaduse järgi. Juurdepääs distsiplinaartõenditele peab olema eraldi heaks kiidetud, logitud ja perioodiliselt läbi vaadatud.
Praktiline HR-seire heakskiidukirje
Seirevahendi kaitstav töövoog saab põhineda Clarysec’i registritel ja heakskiitudel.
| Clarysec’i kirje | Mida seirevahendi kohta sisestada | Heakskiidu kontrollpunkt |
|---|---|---|
| REG02 töötlemisregister | Töötajate rühm, seiratavad andmekategooriad, eesmärk, süsteemi nimi, sisemised saajad, välised saajad, seos säilitamisega | Peab olema täielik enne kasutuselevõttu |
| REG07 privaatsusteate kirje | Ajakohastatud töötajateate tekst, kogumisallikas, läbipaistvuse ajastus, tööle asumise või teadlikkuse viide | Peab olema heaks kiidetud enne kogumist |
| REG08 tarnijakirje | Tarnija eesmärk, töötajate isikut tuvastava teabe kategooriad, majutusregioon, alltöötlejad, intsidenditeade, tagastamise või kustutamise tingimused | Peab olema heaks kiidetud enne lepingu allkirjastamist või uuendamist |
| Juurdepääsumaatriks | HR-analüütiku roll, turberoll, juhi vaate piirangud, privilegeeritud administraatorite loend, läbivaatamise sagedus | Peab olema heaks kiidetud enne tootmiskeskkonnale juurdepääsu |
| Säilitamisgraafik | Toorsündmuste säilitamine, koondanalüütika säilitamine, distsiplinaarasja säilitamine, kustutamise käivitaja | Peab olema seotud kõrvaldamisprotsessiga |
| Riskihindamine või DPIA vajaduse läbivaatamine | Vajalikkus, proportsionaalsus, mõju töötajatele, kaitsemeetmed, eriliikide risk, seire sekkumisaste | Nõutav, kui risk on kõrge või seire on ulatuslikult sekkuv |
See annab organisatsioonile kaitstava vastuse, kui töötaja küsib: „Miks te seda kogute?“ või audiitor küsib: „Näidake, kus see seire heaks kiideti.“
Elutsükli kontrollimeetmed: tööle asumine, rollimuudatused, töösuhte lõpetamise protsess ja kustutamine
Töötajate privaatsuse juhtimine peab järgima töötaja elutsüklit.
Tööle asumisel tuleb privaatsus- ja turbekohustused lõimida töötingimustesse, lubatud kasutusse, konfidentsiaalsusse, teadlikkuse koolitusse ja privaatsusteadetesse. ISO/IEC 27002:2022 kontrollimeede 6.2, töötingimused, toetab seda ootust, nõudes infoturbealaste kohustuste kajastamist töösuhete korralduses.
Rollimuudatuste ajal tuleb juurdepääs läbi vaadata. HR-ist finantsosakonda liikuv juht ei tohi säilitada HRIS-i juurdepääsu. Arendaja, kes liigub privilegeeritud arendusrollist välja, ei tohi säilitada juurdepääsu tootmiskeskkonna logidele, mis sisaldavad töötajate identifikaatoreid. Rollide kuhjumine on nii turbe- kui ka privaatsusrisk.
Zenith Blueprint selgitab etapis „Kontrollimeetmed praktikas“, samm 16, ISO/IEC 27002:2022 kontrollimeedet 6.5, kohustused pärast töösuhte lõpetamist või muutmist:
„Kui töötaja liigub organisatsioonisiseselt teisele ametikohale, tuleb pöörata erilist tähelepanu juurdepääsuõigustele. Varasemad õigused, mida enam vaja ei ole, tuleb tühistada, et vältida „juurdepääsuõiguste kuhjumist“.“
Etapist „Kontrollimeetmed praktikas“, samm 16: inimressursside kontrollid II, töösuhte lõpetamise protsess ja rollimuudatuse protsess, kontrollimeede 6.5.
Töösuhte lõpetamise protsessi ajal peab juurdepääsu eemaldamine olema õigeaegne ja täielik HRIS-is, palgaarvestuses, VPN-is, identiteedipakkujates, koostööplatvormides, dokumentide hoidlates, füüsilise juurdepääsu süsteemides, privilegeeritud kontodel ja tarnijaportaalides. Lahkuvale personalile tuleb samuti meelde tuletada jätkuvaid konfidentsiaalsuskohustusi.
Säilitamine ja kustutamine on sageli kõige nõrgemad elutsükli kontrollimeetmed. Vanad palgaarvestuse ekspordid jäävad ühisketastele. Endiste töötajate postkastid arhiveeritakse läbivaatamiseta. Värbamiskaustad säilitavad CV-sid tähtajatult. Juhid hoiavad distsiplinaarmärkmeid lokaalselt. Varukoopiad säilitavad kirjeid kaua pärast seda, kui aktiivkasutuses süsteemid on need kustutanud.
Clarysec’i Andmete säilitamise ja kõrvaldamise poliitika Andmete säilitamise ja kõrvaldamise poliitika seob säilitamise otseselt privaatsuskohustustega:
„Tagada, et isikut tuvastava teabe (PII) säilitamine vastaks andmekaitseõigusaktidele ja organisatsiooni privaatsusteadetele.“
Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.2.2.3.
Zenith Blueprint selgitab etapis „Kontrollimeetmed praktikas“, samm 19, ISO/IEC 27002:2022 kontrollimeedet 8.10, teabe kustutamine:
„See kontrollimeede tagab, et andmeid ei säilitata kauem kui vajalik, ning kui neid enam vaja ei ole, tuleb need turvaliselt ja usaldusväärselt kustutada.“
Etapist „Kontrollimeetmed praktikas“, samm 19: tehnilised kontrollimeetmed I, kontrollimeede 8.10.
Kustutamist tuleb juhtida kolmel tasandil:
- Äritasandil, määratletud säilitamisega värbamise, palgaarvestuse, hüvitiste, tulemuslikkuse, koolituse, töötervishoiu ja tööohutuse, juurdepääsulogide, seirekirjete, kaebuste ja lahkumistoimikute jaoks.
- Süsteemitasandil, seadistatud säilitamisega HRIS-is, piletihaldussüsteemides, logimisplatvormides, postkastides, lõppseadmete tööriistades ja võimaluse korral varukoopiates.
- Tõendusmaterjali tasandil, kustutamislogide, kõrvaldamissertifikaatide, heakskiitude ja õigusliku säilitamiskohustuse eranditega.
Kui HR ei suuda selgitada, miks endise töötaja seirekirjed on kaks aastat hiljem endiselt kättesaadavad, võib organisatsioonil olla GDPR-i vastutusprobleem ka siis, kui rikkumist ei toimunud.
Töötajate õiguste taotlused ja intsidendid
Töötajatel on õigus juurdepääsule, parandamisele, kustutamisele, töötlemise piiramisele, kohaldumise korral andmete ülekantavusele ja vastuväidete esitamisele, arvestades õiguslikke tingimusi ja erandeid. Need taotlused võivad olla tundlikumad kui klientide taotlused, sest need tekivad sageli kaebuste, distsiplinaarmenetluste, restruktureerimiste, töösuhte lõpetamise või rikkumisest teavitamise uurimiste käigus.
Clarysec’i ettevõtte privaatsuspoliitika nõuab dokumenteeritud DSR-protsessi:
„Andmekaitseametnik (DPO) peab hoidma dokumenteeritud protsesse andmesubjekti taotluse (DSR) vastuvõtmiseks, valideerimiseks, jälgimiseks ja sellele vastamiseks.“
Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.4.1.
Andmekaitse ja privaatsuspoliitika-sme sätestab operatiivse ajastuse:
„Andmekaitsekoordinaator peab kinnitama taotluse kättesaamist 3 tööpäeva jooksul ja vastama 30 päeva jooksul.“
Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.5.2.
Töötajate privaatsuse poliitika lisab töötajapõhise suunamisnõude:
„[Vastutav töötleja] Privaatsuse eest vastutav juht / PIMS-i juht PEAB registreerima või suunama iga töötaja õiguste taotluse REG06-s kahe tööpäeva jooksul alates selle saamisest.“
Jaotisest „Töötajate õiguste käsitlemine“, poliitika punkt 4.5.1.
HR-meeskonnad saavad sageli esmalt mitteametlikke taotlusi, näiteks „Saatke mulle kõik, mis teil on minu tulemuslikkuse hindamise kohta“ või „Soovin kõiki minu kohta kogutud seireandmeid“. Kui HR käsitleb taotlust üksnes töösuhete küsimusena, võivad privaatsustähtajad jääda täitmata.
Küps töövoog määratleb vastuvõtukanalid, identiteedi valideerimise, ulatuse täpsustamise, otsingukohad, erandite läbivaatamise, kolmandate isikute andmete käsitlemise, vastuse heakskiitmise ja tõendusmaterjali säilitamise. Samuti selgitab see, millal tuleb kaasata õigusosakond, HR, turve ja DPO.
Sama tõendusdistsipliin kehtib intsidentide kohta. GDPR määratleb isikuandmetega seotud rikkumise kui turvarikkumise, mis põhjustab isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise, loata avalikustamise või neile juurdepääsu. Valele adressaadile saadetud palgaarvestuse e-kiri, ülemäärane juhi juurdepääs terviseandmetele või kompromiteeritud HRIS-konto võib käivitada privaatsusrikkumise hindamise, mitte ainult IT-intsidentidele reageerimise.
HR-tarnijad ja varjatud volitatud töötlejate ahel
Suurem osa töötajate isikut tuvastavast teabest liigub nüüd tarnijate kaudu. Palgaarvestuse teenuseosutajad, HRIS-platvormid, värbamissüsteemid, taustakontrolli teenused, hüvitiste haldajad, õpiplatvormid, töötervishoiuteenuse osutajad, töötajate kaasamise lahendused ja töötajate seire pakkujad võivad kõik töödelda töötajate isikut tuvastavat teavet.
Vastutava töötleja ja volitatud töötleja rollid peavad olema selged. Kui organisatsioon määrab töötajaandmete töötlemise eesmärgid ja vahendid, tegutseb ta vastutava töötlejana. Kui teenuseosutaja töötleb andmeid vastutava töötleja juhiste alusel, on ta tavaliselt volitatud töötleja. Alltöötlejate ahelad on olulised, sest töötajaandmed võivad liikuda majutusteenuse osutajate, analüütikatööriistade, tugisüsteemide ja piirkondlike sidusettevõtete kaudu.
Töötajate privaatsuse poliitika nõuab tarnijate halduskorraldust enne HR-tarnija kaasamist või uuendamist:
„[Vastutav töötleja] Tarnija / hanke eest vastutav omanik PEAB enne HR-tarnija kaasamise või uuendamise heakskiitmist registreerima REG08-s teenuse eesmärgi, töötajate isikut tuvastava teabe kategooriad, töötlemisjuhised, töötlemise asukoha, alltöötlejate kaasamise, õiguste abistamise ootused, intsidenditeavituse ootused ja tagastamise või kustutamise ootused.“
Jaotisest „HR-i volitatud töötlejad, palgaarvestus, HRIS, hüvitised ja taustakontrolli tarnijad“, poliitika punkt 4.7.2.
Clarysec’i Kolmandate osapoolte ja tarnijate turbepoliitika Kolmandate osapoolte ja tarnijate turbepoliitika toetab seda nõudega, et tarnijate juhtimine hõlmaks järgmist:
„Andmekäitlusnõuded, sealhulgas salvestamise asukoht, juurdepääsukontrollid ning tagastamise või hävitamise klauslid.“
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.2.
Zenith Blueprint selgitab etapis „Kontrollimeetmed praktikas“, samm 23, tarnijalepinguid ISO/IEC 27002:2022 kontrollimeetme 5.20, infoturbe käsitlemine tarnijalepingutes, alusel:
„Lepingu struktuur on oluline. Need klauslid võivad olla põhiteenuste lepingus, eraldi andmetöötluslepingus (DPA) või iseseisvas turbelisas. Oluline on, et need oleksid olemas ning mõlemale poolele arusaadavad ja mõlema poolt aktsepteeritud.“
Etapist „Kontrollimeetmed praktikas“, samm 23: organisatsioonilised kontrollimeetmed, kontrollimeede 5.20.
HR-tarnijate puhul peab lepingu kontrollnimekiri hõlmama eesmärki, juhiseid, konfidentsiaalsust, juurdepääsukontrolli, krüptimist, majutusasukohta, alltöötlejate heakskiitu, rikkumisest teavitamise ajastust, DSR-abi, auditeerimisõigusi, säilitamist, tagastamist, kustutamist ja lepingujärgset tuge.
Töötajate privaatsuse juhtimise raamistikeülene vastavuskaardistus
Töötajate privaatsus ei ole küberturbe juhtimisest eraldatud. NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 tugevdavad kõik sama põhimõtet: organisatsioonid vajavad dokumenteeritud, vastutuspõhist ja testitavat juhtimist riskide, juurdepääsu, tarnijate, intsidentide, koolituse ja talitluspidevuse üle.
NIS2 Article 20 rõhutab juhtorgani heakskiitu, järelevalvet, vastutust ja küberturbe koolitust. Article 21 nõuab asjakohaseid tehnilisi, operatiivseid ja korralduslikke küberturbe riskijuhtimise meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemise, talitluspidevuse, tarneahela turbe, HR-turbe, juurdepääsukontrolli, varahalduse, koolituse, krüptograafia ja kontrollimeetmete tõhususe poliitikaid.
DORA on asjakohane finantssektori üksustele ja neid teenindavatele IKT-teenuseosutajatele. See nõuab IKT-riski juhtimist, intsidentidest teatamist, digitaalse tegevuskerksuse testimist, teabejagamist ja IKT kolmandate osapoolte riskijuhtimist. HR SaaS-i tööriistad, identiteedisüsteemid ja hallatud teenused võivad saada selle sõltuvuskaardi osaks.
NIST CSF 2.0 lisab GOVERN-funktsiooni, mis eeldab, et organisatsioonid mõistavad õiguslikke ja regulatiivseid kohustusi, sidusrühmade ootusi, sõltuvusi, riskivalmidust ja riskijuhtimise strateegiat. Töötajate privaatsus sobitub sellesse juhtimiskihile loomulikult.
| Raamistik | Töötajate privaatsuse juhtimise seos | Seos Clarysec’i kontrollimeetmetega |
|---|---|---|
| GDPR | Õiguslik alus, läbipaistvus, õigused, eriliigid, rikkumise määratlus, vastutus, säilitamine | Töötajate privaatsuse poliitika, Andmekaitse ja privaatsuspoliitika, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | PIMS-i rollid, privaatsuskontrollid, dokumenteeritud töötlemine, vastutus, privaatsustoimingud | Töötajate privaatsuse toimimismudel, PIMS-i registrid, privaatsusteated, õiguste töövoog |
| ISO/IEC 27001:2022 | Kontekst, huvitatud pooled, õiguslikud kohustused, eestvedamine, poliitika, vastutused, pidev täiustamine | ISMS-i juhtimine, tippjuhtkonna vastutus, audititõendus |
| ISO/IEC 27002:2022 | Isikut tuvastava teabe kaitse, töötingimused, töösuhte lõpetamise kohustused, kustutamine, tarnijalepingud, juurdepääsukontroll | Zenith Controls’i kaardistus 5.34, 6.2, 6.5 ja toetavate kontrollimeetmete kohta |
| NIS2 | HR-turve, juurdepääsukontroll, varahaldus, intsidentide käsitlemine, tarneahela turve, koolitus | Raamistikeülene vastavuse juhtimine digiteenuste osutajatele ning olulistele või tähtsatele üksustele |
| DORA | IKT kolmandate osapoolte risk, talitluspidevus, intsidentide käsitlemine, testimine, sõltuvuste haldus | HR SaaS-i tarnijate järelevalve, kui finantssektori üksused või IKT-teenuseosutajad kuuluvad kohaldamisalasse |
| NIST CSF 2.0 | Juhtimine, sidusrühmade ootused, õiguslikud ja privaatsuskohustused, riskiprofiilid, tegevuskavad | Praegune profiil ja sihtprofiil töötajate privaatsuse küpsuse jaoks |
| COBIT 2019 | Juhtimiseesmärgid, juhtkonna vastutus, riskivastutus, kontrollimeetmete seire | ISACA-stiilis kindluse andmine omandi, protsesside toimivuse ja tõendusmaterjali üle |
Mida audiitorid küsivad
Erinevad audiitorid vaatavad sama HR-protsessi eri vaatenurkadest. Tugev töötajate privaatsuse programm peab rahuldama neid kõiki ilma eraldi tõendussilosid loomata.
| Audiitori vaatenurk | Tõenäoline auditiküsimus | Eeldatav tõendusmaterjal |
|---|---|---|
| ISO/IEC 27701:2025 PIMS-i audiitor | Kas töötajate isikut tuvastavat teavet juhitakse määratletud rollide, kirjete, teadete, õiguste töövoogude ja volitatud töötlejate järelevalve kaudu? | REG02, REG06, REG07, REG08, privaatsuspoliitika, töötaja teade, rollimäärangud |
| ISO/IEC 27001:2022 audiitor | Kas õiguslikud, regulatiivsed, lepingulised ja huvitatud poolte nõuded kajastuvad kohaldamisalas, poliitikas, riskikäsitluses ja kontrollimeetmetes? | ISMS-i kohaldamisala, riskiregister, kohaldatavusavaldus, poliitikate heakskiidud, juhtkonnapoolne läbivaatus, siseauditi tulemused |
| ISO/IEC 27002:2022 kontrollimeetmete audiitor | Kas isikut tuvastava teabe kaitse, töötingimused, juurdepääsu muudatused, kustutamine ja tarnijalepingud on rakendatud? | Juurdepääsuõiguste läbivaatamised, töösuhte klauslid, töösuhte lõpetamise kontrollnimekiri, kustutamislogid, tarnija turbelisa |
| GDPR-i audiitor või regulaator | Kas vastutav töötleja suudab tõendada õiguslikku alust, läbipaistvust, minimaalsust, säilitamist, õiguste käsitlemist ja rikkumise triaaži? | Töötlemiskirjed, teated, DSR-jälgija, õigusliku aluse hinnang, DPIA või riskide ülevaatus, rikkumiste register |
| NIST CSF 2.0 hindaja | Kas töötajate privaatsusrisk kajastub organisatsiooni kontekstis, sidusrühmade ootustes, sõltuvustes ja sihtprofiili lünkades? | Praegune profiil, sihtprofiil, prioriseeritud tegevusplaan, riskiregister, sõltuvuste kaardistus |
| COBIT 2019 või ISACA audiitor | Kas juhtimiseesmärgid, vastutus, tulemusmõõdikud, riskivastutus ja kontrollimeetmete seire toimivad tõhusalt? | RACI, KPI-d, kontrollimeetmete testimise tulemused, probleemilogid, juhtkonna aruandlus, parandusmeetmete jälgimine |
Zenith Blueprint tugevdab isikut tuvastava teabe kaitse puhul seda tõendusmaterjalile keskendunud auditimõtteviisi:
„Auditi vaatenurgast on see kontrollimeede üha enam fookuses. Audiitorid, regulaatorid ja kliendid soovivad näha järgmist:
✓ kus isikut tuvastav teave paikneb,
✓ milline õiguslik alus selle töötlemist reguleerib,
✓ kuidas juurdepääs on piiratud,
✓ kuidas intsidentidest teatatakse,
✓ ning kuidas organisatsioon täidab õigusi ja säilitab läbipaistvuse.“
Etapist „Kontrollimeetmed praktikas“, samm 23: organisatsioonilised kontrollimeetmed, kontrollimeede 5.34.
See loend on praktiline auditikava töötajate privaatsuse jaoks.
90-päevane sprint auditivalmis töötajate privaatsuse loomiseks
Organisatsioonid ei pea kõike korraga lahendama. Keskendunud 90-päevane sprint võib luua aluse.
| Ajakava | Tegevus | Väljund |
|---|---|---|
| Päevad 1–15 | Tuvastada töötajate privaatsuse kohaldamisala HR-süsteemide, palgaarvestuse, värbamise, seire, juurdepääsukontrolli, koostöövahendite ja tarnijate lõikes | Kohaldamisala kaart ja protsessiomanike loend |
| Päevad 16–35 | Luua või ajakohastada REG02 töötajate töötlemise jaoks | Andmekategooriad, eesmärgid, õiguslikud alused, töötajate rühmad, süsteemid, saajad, säilitamise seosed |
| Päevad 36–50 | Ajakohastada töötajate privaatsusteated REG07-s | Teadete kirjed kogumisallikate, seire, saajate, säilitamise, õiguste ja tarnijapoolse töötlemise kohta |
| Päevad 51–65 | Vaadata läbi juurdepääs ja rollipõhised õigused | Juurdepääsumaatriks, eemaldatud juurdepääsuõiguste kuhjumine, privilegeeritud juurdepääsu ülevaatuse tõendusmaterjal |
| Päevad 66–75 | Vaadata HR-tarnijad läbi REG08-s | Töötlemise asukohad, alltöötlejad, intsidendiootused, DSR-abi, tagastamise või kustutamise tingimused |
| Päevad 76–85 | Testida õiguste ja intsidentide töövooge | Lauaõppuse tulemused töötaja DSR-i ja palgaarvestuse rikkumise stsenaariumide kohta |
| Päevad 86–90 | Aru anda juhtkonnale | Puudujääkide aruanne, parandusmeetmete omanikud, riskiotsused, ISO/IEC 27701:2025 ja GDPR valmisoleku vaade |
Levinud vead, mida vältida, on HR-i käsitlemine sisemise funktsioonina, millele nõuded ei kohaldu, ebamääraste õigusliku aluse kirjelduste kasutamine, turbeseire segamine tööviljakuse jälgimisega, kontrollimatu juhtide juurdepääsu lubamine, HR SaaS-i kasutuselevõtt ilma privaatsuse läbivaatamiseta, endiste töötajate andmete tähtajatu säilitamine ja töötaja DSR-i käsitlemise läbiharjutamata jätmine.
Muutke pimeala juhitud süsteemiks
Töötajate privaatsuse juhtimist ISO/IEC 27701:2025 ja GDPR-i alusel ei lahenda teate avaldamine. Selle lahendab korratava toimimismudeli loomine: töötlemisregister, õigusliku aluse kaardistus, läbipaistvus, juurdepääsukontroll, tarnijate halduskorraldus, säilitamine, kustutamine, õiguste käsitlemine, rikkumisele reageerimine ja audititõendus.
Clarysec annab meeskondadele struktuuri, et seda teha ilma tühjalt lehelt alustamata:
- Kasutage Töötajate privaatsuse poliitikat, et juhtida HR-töötlemist, seiret, töötajate teateid, õiguste taotlusi ja HR-tarnijaid.
- Kasutage Andmekaitse ja privaatsuspoliitikat ning Andmekaitse ja privaatsuspoliitika-sme õigusliku aluse, registrite, juurdepääsupiirangute ja DSR-töövoogude kinnistamiseks.
- Kasutage IT-vahendite lubatud kasutuse poliitikat ja IT-vahendite lubatud kasutuse poliitika-sme, et määratleda privaatsust arvestavad seirepiirid.
- Kasutage Andmete säilitamise ja kõrvaldamise poliitikat, et viia töötajaandmete säilitamine ja kustutamine kooskõlla privaatsusteadete ja õiguslike kohustustega.
- Kasutage Kolmandate osapoolte ja tarnijate turbepoliitikat, et ohjata HR-i volitatud töötlejaid, palgaarvestust, HRIS-i, hüvitisi, taustakontrolli ja seiretarnijaid.
- Kasutage Zenith Blueprinti, et rakendada 30-sammuline teekaart juhtimisest kontrollimeetmete toimimise ja auditivalmiduseni.
- Kasutage Zenith Controls’i raamistikeülese vastavuse kompassina GDPR-i, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 kooskõla jaoks.
Kui teie HR-meeskond hakkab juurutama seirevahendit, uuendama HRIS-lepingut, vastama töötaja õiguste taotlusele või valmistuma PIMS-i auditiks, alustage ühest küsimusest:
Kas suudame tõendada, millist töötajate isikut tuvastavat teavet me töötleme, miks me seda töötleme, kes sellele juurde pääseb, kui kaua me seda säilitame, millised tarnijad sellega kokku puutuvad ja kuidas töötajad saavad oma õigusi kasutada?
Kui vastus ei ole veel „jah“, saab Clarysec aidata teil tõendusahela üles ehitada. Laadige alla Clarysec’i töötajate privaatsuse poliitika tööriistakomplekt, vaadake üle oma HR-töötlemisregister või leppige kokku privaatsuse juhtimise hindamine, et muuta töötajate privaatsus auditiüllatusest juhitud ja mõõdetavaks programmiks.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


