⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Töötajate privaatsuse juhtimine GDPR-i ja ISO/IEC 27701 alusel

Igor Petreski
14 min read
Töötajate privaatsuse juhtimise töövoog GDPR-i ja ISO 27701 vastavuse jaoks

Sarah, kiiresti kasvava SaaS-ettevõtte infoturbejuht, astus auditi avakoosolekule enesekindlalt.

Tema meeskond oli viimase aasta jooksul tugevdanud kliendile suunatud platvorme, viinud ISMS-i kooskõlla ISO/IEC 27001:2022 nõuetega ning dokumenteerinud GDPR-i kontrollimeetmeid kliendiandmete jaoks. Turbeküsimustikud olid selgemad. Klientide hoolsuskontroll oli kiirem. Juhatus oli lõpuks hakanud nägema vastavust müüki toetava tegurina.

Seejärel muutis juhtivaudiitor suunda.

„Teie kliendiandmete juhtimine näib tugev,“ ütles ta. „Räägime nüüd teie sisemistest andmesubjektidest. Teie töötajatest.“

Ta küsis andmete elutsükli kohta kandideerimisest töösuhte lõpetamiseni. Ta küsis uue kaugtöö seirevahendi õiguslikku alust ja proportsionaalsuse hinnangut. Ta küsis pilvepõhise HRIS-i tarnija turbelisa. Ta küsis, kuidas vaadati pärast rollimuudatusi läbi juurdepääs palgaarvestusele, terviseandmetele, distsiplinaarmärkmetele ja seireandmetele.

Ruum jäi vaikseks.

Sarahi organisatsioonil olid poliitikad olemas, kuid need olid hajutatud HR-dokumentidesse, IT-protseduuridesse, hankemallidesse ja õigusalastesse kaustadesse. Töötajate privaatsust käsitleti „HR-i teemana“, eraldi turbearhitektuurist, tarnijariskist, intsidentidele reageerimisest, juurdepääsukontrollist ja audititõendusest. Ettevõte oli keskendunud välisuksele ehk kliendiandmetele, jättes sisemise HR-ukse nõrgalt juhituks.

See on töötajate privaatsuse juhtimise tegelik probleem. Küsimus ei ole selles, kas organisatsioonil on privaatsusteade, vaid kas ta suudab tegevuspõhiselt tõendada, et töötajate isikut tuvastavat teavet kogutakse õiglaselt, kasutatakse määratletud eesmärgil, kaitstakse vähimate õiguste põhimõtte alusel, säilitatakse ainult nii kaua kui vaja, avalikustatakse läbipaistvalt ning kustutatakse või tagastatakse suhte lõppemisel.

ISO/IEC 27701:2025 ja GDPR suunavad organisatsioone operatiivse privaatsusteabe haldussüsteemi, mitte staatilise poliitikakogu poole. Infoturbejuhtide, HR-juhtide, vastavusjuhtide, audiitorite ja äriomanike eesmärk on muuta töötajate privaatsus juhitud töövooks, millel on vastutavad omanikud, registrid, tõendusmaterjal, tarnijate kontrollimeetmed ja juhtkonnapoolne järelevalve.

Clarysec’i lähenemine on teadlikult praktiline. See seob ISO/IEC 27701:2025 PIMS-i mõtteviisi, GDPR-i vastutuse, ISO/IEC 27001:2022 juhtimise, ISO/IEC 27002:2022 kontrollimeetmed ning NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 raamistikeülesed vastavusootused üheks auditivalmis toimimismudeliks.

Miks töötajate privaatsus on infoturbejuhi pimeala

Paljud organisatsioonid arendavad privaatsuse juhtimist esmalt kliendiandmete ümber. Klientide privaatsusteated, küpsiseribad, turundusnõusolekute kirjed, volitatud töötlejate lepingud ja klientidele suunatud rikkumisteated on nähtavad ostjatele, regulaatoritele ja müügimeeskondadele.

Töötajate privaatsus on killustatum.

Töötajate isikut tuvastav teave esineb värbamises, tööle asumisel, palgaarvestuses, hüvitistes, juurdepääsuhalduses, turbelogides, seadmehalduses, tööviljakuse tööriistades, koostööplatvormides, tulemuslikkuse hindamises, koolitussüsteemides, reisikorraldussüsteemides, rikkumisest teavitamise kanalites, taustakontrollis, töötervishoiu ja tööohutuse kirjetes ning töösuhte lõpetamise arhiivides.

GDPR-i alusel hõlmavad isikuandmed teavet tuvastatud või tuvastatava isiku kohta. Töötlemine hõlmab kogumist, säilitamist, päringuid, kasutamist, avalikustamist, kustutamist ja hävitamist. See muudab suure osa HR-i ja tööjõutehnoloogia tegevustest GDPR-i seisukohast asjakohaseks.

Töötajaandmed hõlmavad sageli ka kõrgema riskiga kategooriaid. Terviseandmed võivad esineda haiguslehtedes või töötervishoiu toimikutes. Ametiühingusse kuulumist võidakse töödelda palgaarvestuses või töösuhete halduses. Biomeetrilisi andmeid võidakse kasutada füüsiliseks juurdepääsuks, tööaja arvestuseks või identiteedi kontrollimiseks. GDPR Article 9 kehtestab isikuandmete eriliikidele rangemad tingimused, mistõttu HR ei saa tugineda üldisele „ärivajaduse“ põhjendusele.

Töösuhe tekitab ka õiguslikku keerukust. Nõusolek ei pruugi olla usaldusväärne, sest töötajad ei pruugi tunda, et neil on tegelik vaba võimalus keelduda. Paljud töötlemistoimingud tuginevad selle asemel lepingule, õiguslikule kohustusele, õigustatud huvile või konkreetsetele tööõiguse nõuetele, olenevalt jurisdiktsioonist ja eesmärgist.

Praktiline järeldus on lihtne: töötajate privaatsust ei saa juhtida ühe üldise kontrollimeetmega. Palgaarvestus, töökoha seire, värbamise taustakontroll, hädaolukorra kontaktide haldus, juurdepääsulogid ja distsiplinaarasjade haldus vajavad igaüks erinevaid eesmärke, õiguslikke aluseid, säilitamisreegleid, juurdepääsupiiranguid, tarnijakohustusi ja tõendusmaterjali.

Clarysec’i Töötajate privaatsuse poliitika Töötajate privaatsuse poliitika muudab selle konkreetsuse operatiivseks:

„[Vastutav töötleja] Protsessiomanik / äriomanik PEAB enne töötlemistoimingu heakskiitmist dokumenteerima REG02-s töötajate isikut tuvastava teabe kategooriad, töötajate rühma, kogumisallika, töötlemise eesmärgi, süsteemi, sisemiste saajate kategooria, väliste saajate kategooria ja seose säilitamisega.“

Jaotisest „Töötajate töötlemisregister ja HR-töötlemise eesmärgid“, poliitika punkt 4.1.2.

See punkt muudab toimimismudelit. HR ei saa uut tööriista või protsessi lihtsalt kasutusele võtta. Omanik peab enne heakskiitu dokumenteerima, mida kogutakse, miks seda kogutakse, kes seda saab, kus see paikneb ja kuidas see on seotud säilitamisega.

GDPR-i alus: seaduslik, õiglane, piiratud ja tõendatav

GDPR Article 5 seab töötajate privaatsuse juhtimise aluseks seaduslikkuse, õigluse ja läbipaistvuse, eesmärgi piirangu, võimalikult väheste andmete kogumise, õigsuse, säilitamise piirangu, tervikluse ja konfidentsiaalsuse ning vastutuse.

HR-meeskondade jaoks tähendavad need põhimõtted praktilisi küsimusi:

GDPR-i põhimõteTöötajate privaatsuse küsimusSäilitatav tõendusmaterjal
Seaduslikkus, õiglus, läbipaistvusMilline õiguslik alus kohaldub ja kuidas töötajaid teavitati?Õigusliku aluse kirje, töötaja privaatsusteade, seireteade
Eesmärgi piirangKas andmeid kasutatakse ainult heakskiidetud HR-, turbe-, palgaarvestus- või õiguslikul eesmärgil?REG02 töötlemisregister, eesmärgi kirjeldus, heakskiidukirje
Võimalikult väheste andmete kogumineKas kogutakse ainult vajalikud töötajaandmete väljad?Andmekategooriate läbivaatamine, süsteemi konfiguratsioon, DPIA või riskide ülevaatus
ÕigsusKuidas HR-kirjeid parandatakse ja ajakohasena hoitakse?Parandamise töövoog, HRIS-i muudatuste logid, töötaja iseteeninduse kirjed
Säilitamise piirangMillal töötajaandmed kustutatakse või anonüümitakse?Säilitamisgraafik, kõrvaldamislogid, õigusliku säilitamiskohustuse register
Terviklus ja konfidentsiaalsusKes saab töötajate isikut tuvastavale teabele juurde pääseda ja kuidas seda kaitstakse?Juurdepääsumaatriks, juurdepääsuõiguste läbivaatamised, krüptimiskirjed, privilegeeritud juurdepääsu logid
VastutusKas organisatsioon saab eeltoodut tõendada?Poliitikad, registrid, heakskiidud, auditilogid, koolituskirjed, juhtkonnapoolne läbivaatus

Clarysec’i Andmekaitse ja privaatsuspoliitika Andmekaitse ja privaatsuspoliitika sõnastab õigusliku aluse põhimõtte otse:

„Kõik töötlemistoimingud peavad põhinema kehtival õiguslikul alusel (nt nõusolek, leping, õiguslik kohustus).“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.1.1.

VKE-de jaoks hõlmab Clarysec’i Andmekaitse ja privaatsuspoliitika-sme Andmekaitse ja privaatsuspoliitika - VKE sõnaselgelt ka personaliandmeid:

„Käesolevat poliitikat kohaldatakse andmetele, mis on seotud klientide, personali, tarnijate ja muude tuvastatavate isikutega.“

Jaotisest „Kohaldamisala“, poliitika punkt 2.2.

Sama VKE-poliitika muudab vastutuse registrinõudeks:

„Andmekaitsekoordinaator peab pidama registrit kõigi isikuandmete töötlemistoimingute kohta, sealhulgas andmekategooriad, eesmärk, õiguslik alus ja säilitustähtajad.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.2.1.

Töötajate privaatsuse puhul ei ole register bürokraatia. See on kontrollipind. Ilma selleta ei saa organisatsioon usaldusväärselt vastata põhilistele auditiküsimustele, näiteks millised HR-süsteemid sisaldavad töötajate isikut tuvastavat teavet, milline õiguslik alus toetab tööjõuanalüütikat, millised juhid näevad palgaandmeid, millal kustutatakse ebaedukate kandidaatide kirjed ja milline tarnija majutab töötervishoiuandmeid.

ISO/IEC 27701:2025 ja ISO/IEC 27001:2022: HR-poliitikast PIMS-i tõendusmaterjalini

ISO/IEC 27701:2025 laiendab privaatsuse juhtimise struktureeritud privaatsusteabe haldussüsteemiks ehk PIMS-iks. Töötajate privaatsuse puhul tähendab see, et HR-andmeid tuleb juhtida määratletud rollide, dokumenteeritud töötlemistoimingute, privaatsusteadete, õiguste käsitlemise, tarnijate järelevalve, säilitamisreeglite, intsidenditöövoogude ja pideva täiustamise kaudu.

See sobitub loomulikult ISO/IEC 27001:2022 raamistikku. Töötajate privaatsus kuulub ISMS-i, sest see sõltub samadest juhtimissüsteemi distsipliinidest: kohaldamisala, kontekst, huvitatud pooled, eestvedamine, riskihindamine, kontrollimeetmed, tõendusmaterjal, seire, siseaudit, juhtkonnapoolne läbivaatus ja parendamine.

Kolm ISO/IEC 27001:2022 punkti on eriti olulised:

  • Punkt 4.1, organisatsiooni kontekst, nõuab, et organisatsioon mõistaks sisemisi ja väliseid teemasid, sealhulgas õiguslikke ning töötajate privaatsusega seotud kohustusi.
  • Punkt 4.2, huvitatud poolte vajadused ja ootused, hõlmab töötajaid, regulaatoreid, kliente, audiitoreid, tarnijaid, kindlustusandjaid ja vajaduse korral töötajate esinduskogusid.
  • Punkt 5.1, eestvedamine ja pühendumus, nõuab, et tippjuhtkond lõimiks ISMS-i äriprotsessidesse ja toetaks pidevat täiustamist.

Clarysec’i Zenith Blueprint: audiitori 30-sammuline teekaart Zenith Blueprint kirjeldab praktilist lähtealust etapis „Kontrollimeetmed praktikas“, samm 23, käsitledes ISO/IEC 27002:2022 kontrollimeedet 5.34, privaatsus ja isikut tuvastava teabe kaitse:

„Selle kontrollimeetme alus on andmeteadlikkus. Organisatsioon peab teadma, millist isikut tuvastavat teavet ta kogub, kus see paikneb, miks seda töödeldakse ja kes sellele juurde pääseb. Ilma selle lähtealuseta on kõik privaatsuslubadused tühjad.“

Etapist „Kontrollimeetmed praktikas“, samm 23: organisatsioonilised kontrollimeetmed, kontrollimeede 5.34.

Clarysec’i Zenith Controls: raamistikeülese vastavuse juhend Zenith Controls määratleb teemaga seotud ISO/IEC 27002:2022 kontrollimeetmetena „Isikut tuvastava teabe privaatsus ja kaitse“ kontrollimeetme 5.34, „Töötingimused“ kontrollimeetme 6.2 ning „Kohustused pärast töösuhte lõpetamist või muutmist“ kontrollimeetme 6.5.

Need kontrollimeetmed näitavad, miks töötajate privaatsus ei ole ainult privaatsusfunktsiooni teema. See puudutab töötingimusi, lubatud kasutust, konfidentsiaalsust, rollimuudatusi, juurdepääsuõiguste läbivaatamisi, töösuhte lõpetamise protsessi, tarnijalepinguid, turbeseiret ja töösuhtejärgseid kohustusi.

Töötajate privaatsuse juhtimise seitse küsimust

Praktiline töötajate privaatsuse programm algab seitsmest operatiivsest küsimusest. Iga küsimus peab andma tõendusmaterjali, mitte ainult arutelupunkti.

JuhtimisküsimusSäilitatav tõendusmaterjalTüüpiline omanik
Millist töötajate isikut tuvastavat teavet me töötleme?HR-töötlemisregister, andmekategooriad, süsteemide loend, töötajate rühmHR-protsessi omanik ja privaatsuse eest vastutav juht
Miks me seda töötleme?Eesmärgi kirjeldus, õiguslik alus, vajaduse korral eriliigi tingimusProtsessiomanik ja DPO või privaatsuse eest vastutav juht
Kes saab sellele juurde pääseda?Rollipõhine juurdepääsumaatriks, heakskiidukirjed, privilegeeritud juurdepääsu ülevaatusHR, IT, turve
Mida töötajad teavad?Töötaja privaatsusteade, tööle asumisel avaldatav teave, seireteade, teadlikkuse kirjedPrivaatsuse eest vastutav juht ja HR
Kui kaua me seda säilitame?Säilitamisgraafik, kustutamisreeglid, õigusliku säilitamiskohustuse erandid, kõrvaldamislogidKirjete omanik ja HR
Millised tarnijad sellega kokku puutuvad?HRIS, palgaarvestus, taustakontroll, hüvitised, DPA, alltöötleja läbivaatamine, kustutamisklauslidHange ja tarnija omanik
Kuidas vastame õiguste taotlustele ja intsidentidele?DSR-register, vastamise töövoog, rikkumise triaaži kirjed, teavitamisotsusedDPO, privaatsuse eest vastutav juht, õigusosakond, turve

See mudel lähtub tõendusmaterjalist, sest audiitorid ei soovi üksnes kuulda, et HR-andmed on kaitstud. Nad soovivad näha registrit, teadet, juurdepääsuõiguste läbivaatamist, tarnijakirjet, säilitamisgraafikut, kustutamislogi ja intsidenditöövoogu.

Töökoha seire: suure hõõrdumisega test

Töökoha seire on koht, kus töötajate privaatsuse juhtimist kõige sagedamini proovile pannakse. Seire võib olla õiguspärane, kuid see peab olema proportsionaalne, läbipaistev, eesmärgiga seotud ja juurdepääsuga piiratud. „Turbeseire“ ei tohi muutuda üldiseks põhjenduseks tööviljakuse jälgimisele, käitumuslikule skoorimisele, klahvivajutuste logimisele, varjatud salvestamisele või ülemäärasele töötajate profileerimisele.

Clarysec’i IT-vahendite lubatud kasutuse poliitika-sme IT-vahendite lubatud kasutuse poliitika - VKE seab praktilise piiri:

„Seire peab piirduma õigustatud ärieesmärkidega ja seda tuleb teha kooskõlas kohaldatavate privaatsusõigusaktidega.“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.3.2.

Ettevõttekeskkondade jaoks nõuab Clarysec’i IT-vahendite lubatud kasutuse poliitika IT-vahendite lubatud kasutuse poliitika, et seireootused edastataks kasutajatele:

„Avalikustada kasutajatele tööle asumise, privaatsusteadete ja teadlikkuse koolituse kaudu.“

Jaotisest „Rakendamine ja vastavus“, poliitika punkt 8.1.2.2.

Uue tööviljakuse seirevahendi küps heakskiitmise töövoog peab enne kasutuselevõttu hõlmama järgmisi samme:

  1. Määratleda eesmärk täpselt, näiteks turbeseire, tööjõu planeerimine, siseohu tuvastamine, tööviljakuse analüütika või distsiplinaartõend.
  2. Tuvastada töötajate rühm, sealhulgas töötajad, töövõtjad, kaugtöötajad, privilegeeritud kasutajad või reguleeritud funktsioonid.
  3. Dokumenteerida seiratavad andmekategooriad, näiteks rakenduste kasutus, URL-id, ekraanitõmmised, asukoht, side metaandmed või sisu.
  4. Kinnitada õiguslik alus ja vajalikkus. Kui kasutatakse õigustatud huvi, dokumenteerida proportsionaalsus, kaitsemeetmed ja mõju töötajatele.
  5. Ajakohastada läbipaistvuskirjed. Töötajate privaatsuse poliitika nõuab:

„[Vastutav töötleja] Privaatsuse eest vastutav juht / PIMS-i juht PEAB hoidma REG07-s töötaja privaatsusteate kirjet enne, kui töötajate isikut tuvastavat teavet kogutakse otseselt või kaudselt uuel või oluliselt muudetud eesmärgil.“

Jaotisest „Töötajaandmete kogumine ja töötajate privaatsusteated“, poliitika punkt 4.2.3.

  1. Ajakohastada töötlemisregister. Töötajate privaatsuse poliitika nõuab ka:

„[Vastutav töötleja] Protsessiomanik / äriomanik PEAB enne töötajate seire lubamist või olulist muutmist registreerima REG02-s töötajate seire eesmärgi, töötajate rühma, seiresüsteemi, seiratavad andmekategooriad, sisemiste saajate kategooriad, väliste saajate kategooriad ja seose säilitamisega.“

Jaotisest „Töötajate seire ja suure mõjuga HR-töötlemine“, poliitika punkt 4.6.1.

  1. Piirata juurdepääsu. Andmekaitse ja privaatsuspoliitika-sme sätestab:

„Kasutajate juurdepääs isikuandmetele peab piirduma rollidega, millel on dokumenteeritud ärivajadus.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.2.

Vahetud juhid ei tohi automaatselt saada töötlemata seireandmeid. HR-i, turbe, õigusosakonna ja juhtkonna vaated tuleb määratleda eesmärgi ja vajaduse järgi. Juurdepääs distsiplinaartõenditele peab olema eraldi heaks kiidetud, logitud ja perioodiliselt läbi vaadatud.

Praktiline HR-seire heakskiidukirje

Seirevahendi kaitstav töövoog saab põhineda Clarysec’i registritel ja heakskiitudel.

Clarysec’i kirjeMida seirevahendi kohta sisestadaHeakskiidu kontrollpunkt
REG02 töötlemisregisterTöötajate rühm, seiratavad andmekategooriad, eesmärk, süsteemi nimi, sisemised saajad, välised saajad, seos säilitamisegaPeab olema täielik enne kasutuselevõttu
REG07 privaatsusteate kirjeAjakohastatud töötajateate tekst, kogumisallikas, läbipaistvuse ajastus, tööle asumise või teadlikkuse viidePeab olema heaks kiidetud enne kogumist
REG08 tarnijakirjeTarnija eesmärk, töötajate isikut tuvastava teabe kategooriad, majutusregioon, alltöötlejad, intsidenditeade, tagastamise või kustutamise tingimusedPeab olema heaks kiidetud enne lepingu allkirjastamist või uuendamist
JuurdepääsumaatriksHR-analüütiku roll, turberoll, juhi vaate piirangud, privilegeeritud administraatorite loend, läbivaatamise sagedusPeab olema heaks kiidetud enne tootmiskeskkonnale juurdepääsu
SäilitamisgraafikToorsündmuste säilitamine, koondanalüütika säilitamine, distsiplinaarasja säilitamine, kustutamise käivitajaPeab olema seotud kõrvaldamisprotsessiga
Riskihindamine või DPIA vajaduse läbivaatamineVajalikkus, proportsionaalsus, mõju töötajatele, kaitsemeetmed, eriliikide risk, seire sekkumisasteNõutav, kui risk on kõrge või seire on ulatuslikult sekkuv

See annab organisatsioonile kaitstava vastuse, kui töötaja küsib: „Miks te seda kogute?“ või audiitor küsib: „Näidake, kus see seire heaks kiideti.“

Elutsükli kontrollimeetmed: tööle asumine, rollimuudatused, töösuhte lõpetamise protsess ja kustutamine

Töötajate privaatsuse juhtimine peab järgima töötaja elutsüklit.

Tööle asumisel tuleb privaatsus- ja turbekohustused lõimida töötingimustesse, lubatud kasutusse, konfidentsiaalsusse, teadlikkuse koolitusse ja privaatsusteadetesse. ISO/IEC 27002:2022 kontrollimeede 6.2, töötingimused, toetab seda ootust, nõudes infoturbealaste kohustuste kajastamist töösuhete korralduses.

Rollimuudatuste ajal tuleb juurdepääs läbi vaadata. HR-ist finantsosakonda liikuv juht ei tohi säilitada HRIS-i juurdepääsu. Arendaja, kes liigub privilegeeritud arendusrollist välja, ei tohi säilitada juurdepääsu tootmiskeskkonna logidele, mis sisaldavad töötajate identifikaatoreid. Rollide kuhjumine on nii turbe- kui ka privaatsusrisk.

Zenith Blueprint selgitab etapis „Kontrollimeetmed praktikas“, samm 16, ISO/IEC 27002:2022 kontrollimeedet 6.5, kohustused pärast töösuhte lõpetamist või muutmist:

„Kui töötaja liigub organisatsioonisiseselt teisele ametikohale, tuleb pöörata erilist tähelepanu juurdepääsuõigustele. Varasemad õigused, mida enam vaja ei ole, tuleb tühistada, et vältida „juurdepääsuõiguste kuhjumist“.“

Etapist „Kontrollimeetmed praktikas“, samm 16: inimressursside kontrollid II, töösuhte lõpetamise protsess ja rollimuudatuse protsess, kontrollimeede 6.5.

Töösuhte lõpetamise protsessi ajal peab juurdepääsu eemaldamine olema õigeaegne ja täielik HRIS-is, palgaarvestuses, VPN-is, identiteedipakkujates, koostööplatvormides, dokumentide hoidlates, füüsilise juurdepääsu süsteemides, privilegeeritud kontodel ja tarnijaportaalides. Lahkuvale personalile tuleb samuti meelde tuletada jätkuvaid konfidentsiaalsuskohustusi.

Säilitamine ja kustutamine on sageli kõige nõrgemad elutsükli kontrollimeetmed. Vanad palgaarvestuse ekspordid jäävad ühisketastele. Endiste töötajate postkastid arhiveeritakse läbivaatamiseta. Värbamiskaustad säilitavad CV-sid tähtajatult. Juhid hoiavad distsiplinaarmärkmeid lokaalselt. Varukoopiad säilitavad kirjeid kaua pärast seda, kui aktiivkasutuses süsteemid on need kustutanud.

Clarysec’i Andmete säilitamise ja kõrvaldamise poliitika Andmete säilitamise ja kõrvaldamise poliitika seob säilitamise otseselt privaatsuskohustustega:

„Tagada, et isikut tuvastava teabe (PII) säilitamine vastaks andmekaitseõigusaktidele ja organisatsiooni privaatsusteadetele.“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.2.2.3.

Zenith Blueprint selgitab etapis „Kontrollimeetmed praktikas“, samm 19, ISO/IEC 27002:2022 kontrollimeedet 8.10, teabe kustutamine:

„See kontrollimeede tagab, et andmeid ei säilitata kauem kui vajalik, ning kui neid enam vaja ei ole, tuleb need turvaliselt ja usaldusväärselt kustutada.“

Etapist „Kontrollimeetmed praktikas“, samm 19: tehnilised kontrollimeetmed I, kontrollimeede 8.10.

Kustutamist tuleb juhtida kolmel tasandil:

  • Äritasandil, määratletud säilitamisega värbamise, palgaarvestuse, hüvitiste, tulemuslikkuse, koolituse, töötervishoiu ja tööohutuse, juurdepääsulogide, seirekirjete, kaebuste ja lahkumistoimikute jaoks.
  • Süsteemitasandil, seadistatud säilitamisega HRIS-is, piletihaldussüsteemides, logimisplatvormides, postkastides, lõppseadmete tööriistades ja võimaluse korral varukoopiates.
  • Tõendusmaterjali tasandil, kustutamislogide, kõrvaldamissertifikaatide, heakskiitude ja õigusliku säilitamiskohustuse eranditega.

Kui HR ei suuda selgitada, miks endise töötaja seirekirjed on kaks aastat hiljem endiselt kättesaadavad, võib organisatsioonil olla GDPR-i vastutusprobleem ka siis, kui rikkumist ei toimunud.

Töötajate õiguste taotlused ja intsidendid

Töötajatel on õigus juurdepääsule, parandamisele, kustutamisele, töötlemise piiramisele, kohaldumise korral andmete ülekantavusele ja vastuväidete esitamisele, arvestades õiguslikke tingimusi ja erandeid. Need taotlused võivad olla tundlikumad kui klientide taotlused, sest need tekivad sageli kaebuste, distsiplinaarmenetluste, restruktureerimiste, töösuhte lõpetamise või rikkumisest teavitamise uurimiste käigus.

Clarysec’i ettevõtte privaatsuspoliitika nõuab dokumenteeritud DSR-protsessi:

„Andmekaitseametnik (DPO) peab hoidma dokumenteeritud protsesse andmesubjekti taotluse (DSR) vastuvõtmiseks, valideerimiseks, jälgimiseks ja sellele vastamiseks.“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.4.1.

Andmekaitse ja privaatsuspoliitika-sme sätestab operatiivse ajastuse:

„Andmekaitsekoordinaator peab kinnitama taotluse kättesaamist 3 tööpäeva jooksul ja vastama 30 päeva jooksul.“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.5.2.

Töötajate privaatsuse poliitika lisab töötajapõhise suunamisnõude:

„[Vastutav töötleja] Privaatsuse eest vastutav juht / PIMS-i juht PEAB registreerima või suunama iga töötaja õiguste taotluse REG06-s kahe tööpäeva jooksul alates selle saamisest.“

Jaotisest „Töötajate õiguste käsitlemine“, poliitika punkt 4.5.1.

HR-meeskonnad saavad sageli esmalt mitteametlikke taotlusi, näiteks „Saatke mulle kõik, mis teil on minu tulemuslikkuse hindamise kohta“ või „Soovin kõiki minu kohta kogutud seireandmeid“. Kui HR käsitleb taotlust üksnes töösuhete küsimusena, võivad privaatsustähtajad jääda täitmata.

Küps töövoog määratleb vastuvõtukanalid, identiteedi valideerimise, ulatuse täpsustamise, otsingukohad, erandite läbivaatamise, kolmandate isikute andmete käsitlemise, vastuse heakskiitmise ja tõendusmaterjali säilitamise. Samuti selgitab see, millal tuleb kaasata õigusosakond, HR, turve ja DPO.

Sama tõendusdistsipliin kehtib intsidentide kohta. GDPR määratleb isikuandmetega seotud rikkumise kui turvarikkumise, mis põhjustab isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise, loata avalikustamise või neile juurdepääsu. Valele adressaadile saadetud palgaarvestuse e-kiri, ülemäärane juhi juurdepääs terviseandmetele või kompromiteeritud HRIS-konto võib käivitada privaatsusrikkumise hindamise, mitte ainult IT-intsidentidele reageerimise.

HR-tarnijad ja varjatud volitatud töötlejate ahel

Suurem osa töötajate isikut tuvastavast teabest liigub nüüd tarnijate kaudu. Palgaarvestuse teenuseosutajad, HRIS-platvormid, värbamissüsteemid, taustakontrolli teenused, hüvitiste haldajad, õpiplatvormid, töötervishoiuteenuse osutajad, töötajate kaasamise lahendused ja töötajate seire pakkujad võivad kõik töödelda töötajate isikut tuvastavat teavet.

Vastutava töötleja ja volitatud töötleja rollid peavad olema selged. Kui organisatsioon määrab töötajaandmete töötlemise eesmärgid ja vahendid, tegutseb ta vastutava töötlejana. Kui teenuseosutaja töötleb andmeid vastutava töötleja juhiste alusel, on ta tavaliselt volitatud töötleja. Alltöötlejate ahelad on olulised, sest töötajaandmed võivad liikuda majutusteenuse osutajate, analüütikatööriistade, tugisüsteemide ja piirkondlike sidusettevõtete kaudu.

Töötajate privaatsuse poliitika nõuab tarnijate halduskorraldust enne HR-tarnija kaasamist või uuendamist:

„[Vastutav töötleja] Tarnija / hanke eest vastutav omanik PEAB enne HR-tarnija kaasamise või uuendamise heakskiitmist registreerima REG08-s teenuse eesmärgi, töötajate isikut tuvastava teabe kategooriad, töötlemisjuhised, töötlemise asukoha, alltöötlejate kaasamise, õiguste abistamise ootused, intsidenditeavituse ootused ja tagastamise või kustutamise ootused.“

Jaotisest „HR-i volitatud töötlejad, palgaarvestus, HRIS, hüvitised ja taustakontrolli tarnijad“, poliitika punkt 4.7.2.

Clarysec’i Kolmandate osapoolte ja tarnijate turbepoliitika Kolmandate osapoolte ja tarnijate turbepoliitika toetab seda nõudega, et tarnijate juhtimine hõlmaks järgmist:

„Andmekäitlusnõuded, sealhulgas salvestamise asukoht, juurdepääsukontrollid ning tagastamise või hävitamise klauslid.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.2.

Zenith Blueprint selgitab etapis „Kontrollimeetmed praktikas“, samm 23, tarnijalepinguid ISO/IEC 27002:2022 kontrollimeetme 5.20, infoturbe käsitlemine tarnijalepingutes, alusel:

„Lepingu struktuur on oluline. Need klauslid võivad olla põhiteenuste lepingus, eraldi andmetöötluslepingus (DPA) või iseseisvas turbelisas. Oluline on, et need oleksid olemas ning mõlemale poolele arusaadavad ja mõlema poolt aktsepteeritud.“

Etapist „Kontrollimeetmed praktikas“, samm 23: organisatsioonilised kontrollimeetmed, kontrollimeede 5.20.

HR-tarnijate puhul peab lepingu kontrollnimekiri hõlmama eesmärki, juhiseid, konfidentsiaalsust, juurdepääsukontrolli, krüptimist, majutusasukohta, alltöötlejate heakskiitu, rikkumisest teavitamise ajastust, DSR-abi, auditeerimisõigusi, säilitamist, tagastamist, kustutamist ja lepingujärgset tuge.

Töötajate privaatsuse juhtimise raamistikeülene vastavuskaardistus

Töötajate privaatsus ei ole küberturbe juhtimisest eraldatud. NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 tugevdavad kõik sama põhimõtet: organisatsioonid vajavad dokumenteeritud, vastutuspõhist ja testitavat juhtimist riskide, juurdepääsu, tarnijate, intsidentide, koolituse ja talitluspidevuse üle.

NIS2 Article 20 rõhutab juhtorgani heakskiitu, järelevalvet, vastutust ja küberturbe koolitust. Article 21 nõuab asjakohaseid tehnilisi, operatiivseid ja korralduslikke küberturbe riskijuhtimise meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemise, talitluspidevuse, tarneahela turbe, HR-turbe, juurdepääsukontrolli, varahalduse, koolituse, krüptograafia ja kontrollimeetmete tõhususe poliitikaid.

DORA on asjakohane finantssektori üksustele ja neid teenindavatele IKT-teenuseosutajatele. See nõuab IKT-riski juhtimist, intsidentidest teatamist, digitaalse tegevuskerksuse testimist, teabejagamist ja IKT kolmandate osapoolte riskijuhtimist. HR SaaS-i tööriistad, identiteedisüsteemid ja hallatud teenused võivad saada selle sõltuvuskaardi osaks.

NIST CSF 2.0 lisab GOVERN-funktsiooni, mis eeldab, et organisatsioonid mõistavad õiguslikke ja regulatiivseid kohustusi, sidusrühmade ootusi, sõltuvusi, riskivalmidust ja riskijuhtimise strateegiat. Töötajate privaatsus sobitub sellesse juhtimiskihile loomulikult.

RaamistikTöötajate privaatsuse juhtimise seosSeos Clarysec’i kontrollimeetmetega
GDPRÕiguslik alus, läbipaistvus, õigused, eriliigid, rikkumise määratlus, vastutus, säilitamineTöötajate privaatsuse poliitika, Andmekaitse ja privaatsuspoliitika, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS-i rollid, privaatsuskontrollid, dokumenteeritud töötlemine, vastutus, privaatsustoimingudTöötajate privaatsuse toimimismudel, PIMS-i registrid, privaatsusteated, õiguste töövoog
ISO/IEC 27001:2022Kontekst, huvitatud pooled, õiguslikud kohustused, eestvedamine, poliitika, vastutused, pidev täiustamineISMS-i juhtimine, tippjuhtkonna vastutus, audititõendus
ISO/IEC 27002:2022Isikut tuvastava teabe kaitse, töötingimused, töösuhte lõpetamise kohustused, kustutamine, tarnijalepingud, juurdepääsukontrollZenith Controls’i kaardistus 5.34, 6.2, 6.5 ja toetavate kontrollimeetmete kohta
NIS2HR-turve, juurdepääsukontroll, varahaldus, intsidentide käsitlemine, tarneahela turve, koolitusRaamistikeülene vastavuse juhtimine digiteenuste osutajatele ning olulistele või tähtsatele üksustele
DORAIKT kolmandate osapoolte risk, talitluspidevus, intsidentide käsitlemine, testimine, sõltuvuste haldusHR SaaS-i tarnijate järelevalve, kui finantssektori üksused või IKT-teenuseosutajad kuuluvad kohaldamisalasse
NIST CSF 2.0Juhtimine, sidusrühmade ootused, õiguslikud ja privaatsuskohustused, riskiprofiilid, tegevuskavadPraegune profiil ja sihtprofiil töötajate privaatsuse küpsuse jaoks
COBIT 2019Juhtimiseesmärgid, juhtkonna vastutus, riskivastutus, kontrollimeetmete seireISACA-stiilis kindluse andmine omandi, protsesside toimivuse ja tõendusmaterjali üle

Mida audiitorid küsivad

Erinevad audiitorid vaatavad sama HR-protsessi eri vaatenurkadest. Tugev töötajate privaatsuse programm peab rahuldama neid kõiki ilma eraldi tõendussilosid loomata.

Audiitori vaatenurkTõenäoline auditiküsimusEeldatav tõendusmaterjal
ISO/IEC 27701:2025 PIMS-i audiitorKas töötajate isikut tuvastavat teavet juhitakse määratletud rollide, kirjete, teadete, õiguste töövoogude ja volitatud töötlejate järelevalve kaudu?REG02, REG06, REG07, REG08, privaatsuspoliitika, töötaja teade, rollimäärangud
ISO/IEC 27001:2022 audiitorKas õiguslikud, regulatiivsed, lepingulised ja huvitatud poolte nõuded kajastuvad kohaldamisalas, poliitikas, riskikäsitluses ja kontrollimeetmetes?ISMS-i kohaldamisala, riskiregister, kohaldatavusavaldus, poliitikate heakskiidud, juhtkonnapoolne läbivaatus, siseauditi tulemused
ISO/IEC 27002:2022 kontrollimeetmete audiitorKas isikut tuvastava teabe kaitse, töötingimused, juurdepääsu muudatused, kustutamine ja tarnijalepingud on rakendatud?Juurdepääsuõiguste läbivaatamised, töösuhte klauslid, töösuhte lõpetamise kontrollnimekiri, kustutamislogid, tarnija turbelisa
GDPR-i audiitor või regulaatorKas vastutav töötleja suudab tõendada õiguslikku alust, läbipaistvust, minimaalsust, säilitamist, õiguste käsitlemist ja rikkumise triaaži?Töötlemiskirjed, teated, DSR-jälgija, õigusliku aluse hinnang, DPIA või riskide ülevaatus, rikkumiste register
NIST CSF 2.0 hindajaKas töötajate privaatsusrisk kajastub organisatsiooni kontekstis, sidusrühmade ootustes, sõltuvustes ja sihtprofiili lünkades?Praegune profiil, sihtprofiil, prioriseeritud tegevusplaan, riskiregister, sõltuvuste kaardistus
COBIT 2019 või ISACA audiitorKas juhtimiseesmärgid, vastutus, tulemusmõõdikud, riskivastutus ja kontrollimeetmete seire toimivad tõhusalt?RACI, KPI-d, kontrollimeetmete testimise tulemused, probleemilogid, juhtkonna aruandlus, parandusmeetmete jälgimine

Zenith Blueprint tugevdab isikut tuvastava teabe kaitse puhul seda tõendusmaterjalile keskendunud auditimõtteviisi:

„Auditi vaatenurgast on see kontrollimeede üha enam fookuses. Audiitorid, regulaatorid ja kliendid soovivad näha järgmist:

✓ kus isikut tuvastav teave paikneb,

✓ milline õiguslik alus selle töötlemist reguleerib,

✓ kuidas juurdepääs on piiratud,

✓ kuidas intsidentidest teatatakse,

✓ ning kuidas organisatsioon täidab õigusi ja säilitab läbipaistvuse.“

Etapist „Kontrollimeetmed praktikas“, samm 23: organisatsioonilised kontrollimeetmed, kontrollimeede 5.34.

See loend on praktiline auditikava töötajate privaatsuse jaoks.

90-päevane sprint auditivalmis töötajate privaatsuse loomiseks

Organisatsioonid ei pea kõike korraga lahendama. Keskendunud 90-päevane sprint võib luua aluse.

AjakavaTegevusVäljund
Päevad 1–15Tuvastada töötajate privaatsuse kohaldamisala HR-süsteemide, palgaarvestuse, värbamise, seire, juurdepääsukontrolli, koostöövahendite ja tarnijate lõikesKohaldamisala kaart ja protsessiomanike loend
Päevad 16–35Luua või ajakohastada REG02 töötajate töötlemise jaoksAndmekategooriad, eesmärgid, õiguslikud alused, töötajate rühmad, süsteemid, saajad, säilitamise seosed
Päevad 36–50Ajakohastada töötajate privaatsusteated REG07-sTeadete kirjed kogumisallikate, seire, saajate, säilitamise, õiguste ja tarnijapoolse töötlemise kohta
Päevad 51–65Vaadata läbi juurdepääs ja rollipõhised õigusedJuurdepääsumaatriks, eemaldatud juurdepääsuõiguste kuhjumine, privilegeeritud juurdepääsu ülevaatuse tõendusmaterjal
Päevad 66–75Vaadata HR-tarnijad läbi REG08-sTöötlemise asukohad, alltöötlejad, intsidendiootused, DSR-abi, tagastamise või kustutamise tingimused
Päevad 76–85Testida õiguste ja intsidentide töövoogeLauaõppuse tulemused töötaja DSR-i ja palgaarvestuse rikkumise stsenaariumide kohta
Päevad 86–90Aru anda juhtkonnalePuudujääkide aruanne, parandusmeetmete omanikud, riskiotsused, ISO/IEC 27701:2025 ja GDPR valmisoleku vaade

Levinud vead, mida vältida, on HR-i käsitlemine sisemise funktsioonina, millele nõuded ei kohaldu, ebamääraste õigusliku aluse kirjelduste kasutamine, turbeseire segamine tööviljakuse jälgimisega, kontrollimatu juhtide juurdepääsu lubamine, HR SaaS-i kasutuselevõtt ilma privaatsuse läbivaatamiseta, endiste töötajate andmete tähtajatu säilitamine ja töötaja DSR-i käsitlemise läbiharjutamata jätmine.

Muutke pimeala juhitud süsteemiks

Töötajate privaatsuse juhtimist ISO/IEC 27701:2025 ja GDPR-i alusel ei lahenda teate avaldamine. Selle lahendab korratava toimimismudeli loomine: töötlemisregister, õigusliku aluse kaardistus, läbipaistvus, juurdepääsukontroll, tarnijate halduskorraldus, säilitamine, kustutamine, õiguste käsitlemine, rikkumisele reageerimine ja audititõendus.

Clarysec annab meeskondadele struktuuri, et seda teha ilma tühjalt lehelt alustamata:

  • Kasutage Töötajate privaatsuse poliitikat, et juhtida HR-töötlemist, seiret, töötajate teateid, õiguste taotlusi ja HR-tarnijaid.
  • Kasutage Andmekaitse ja privaatsuspoliitikat ning Andmekaitse ja privaatsuspoliitika-sme õigusliku aluse, registrite, juurdepääsupiirangute ja DSR-töövoogude kinnistamiseks.
  • Kasutage IT-vahendite lubatud kasutuse poliitikat ja IT-vahendite lubatud kasutuse poliitika-sme, et määratleda privaatsust arvestavad seirepiirid.
  • Kasutage Andmete säilitamise ja kõrvaldamise poliitikat, et viia töötajaandmete säilitamine ja kustutamine kooskõlla privaatsusteadete ja õiguslike kohustustega.
  • Kasutage Kolmandate osapoolte ja tarnijate turbepoliitikat, et ohjata HR-i volitatud töötlejaid, palgaarvestust, HRIS-i, hüvitisi, taustakontrolli ja seiretarnijaid.
  • Kasutage Zenith Blueprinti, et rakendada 30-sammuline teekaart juhtimisest kontrollimeetmete toimimise ja auditivalmiduseni.
  • Kasutage Zenith Controls’i raamistikeülese vastavuse kompassina GDPR-i, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 kooskõla jaoks.

Kui teie HR-meeskond hakkab juurutama seirevahendit, uuendama HRIS-lepingut, vastama töötaja õiguste taotlusele või valmistuma PIMS-i auditiks, alustage ühest küsimusest:

Kas suudame tõendada, millist töötajate isikut tuvastavat teavet me töötleme, miks me seda töötleme, kes sellele juurde pääseb, kui kaua me seda säilitame, millised tarnijad sellega kokku puutuvad ja kuidas töötajad saavad oma õigusi kasutada?

Kui vastus ei ole veel „jah“, saab Clarysec aidata teil tõendusahela üles ehitada. Laadige alla Clarysec’i töötajate privaatsuse poliitika tööriistakomplekt, vaadake üle oma HR-töötlemisregister või leppige kokku privaatsuse juhtimise hindamine, et muuta töötajate privaatsus auditiüllatusest juhitud ja mõõdetavaks programmiks.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Turvalise failiedastuse juhtimine ISO 27001 auditite jaoks

Turvalise failiedastuse juhtimine ISO 27001 auditite jaoks

Praktiline juhend infoturbejuhtidele ja nõuetele vastavuse meeskondadele turvalise failiedastuse juhtimiseks, ISO/IEC 27001:2022 kontrollimeetmete vastendamiseks GDPR, NIS2 ja DORA nõuetega ning auditivalmis tõendusmaterjali loomiseks.