Työntekijöiden tietosuojan hallinta GDPR:n ja ISO/IEC 27701:n mukaisesti

Sarah, nopeasti kasvavan SaaS-yhtiön tietoturvajohtaja, astui auditoinnin aloituskokoukseen luottavaisena.
Hänen tiiminsä oli käyttänyt edellisen vuoden asiakasrajapinnan alustojen koventamiseen, ISMS:n yhdenmukaistamiseen ISO/IEC 27001:2022:n kanssa ja GDPR-kontrollien dokumentointiin asiakastietojen osalta. Tietoturvakyselyihin vastaaminen oli selkeämpää. Asiakkaiden due diligence -arvioinnit etenivät nopeammin. Hallitus oli viimein alkanut nähdä vaatimustenmukaisuuden myynnin mahdollistajana.
Sitten pääauditoija vaihtoi näkökulmaa.
“Teidän asiakastietojen hallintanne näyttää vakaalta”, hän sanoi. “Puhutaan seuraavaksi sisäisistä rekisteröidyistänne. Työntekijöistänne.”
Hän pyysi nähtäväksi tietojen elinkaaren hakemuksesta työsuhteen päättämiseen. Hän pyysi uuden etätyön valvontatyökalun oikeusperustetta ja oikeasuhtaisuuden arviointia. Hän pyysi pilvipohjaisen HRIS-järjestelmän toimittajaturvallisuusliitettä. Hän kysyi, miten pääsy palkanlaskentaan, terveystietoihin, kurinpitomerkintöihin ja valvontatietoihin katselmoitiin roolimuutosten jälkeen.
Huone hiljeni.
Sarahin organisaatiolla oli politiikkoja, mutta ne olivat hajallaan HR-asiakirjoissa, IT-menettelyissä, hankintapohjissa ja lakiosaston kansioissa. Työntekijöiden tietosuojaa käsiteltiin “HR:n asiana”, erillään tietoturva-arkkitehtuurista, toimittajariskistä, tietoturvapoikkeamien hallinnasta, käyttöoikeuksien hallinnasta ja auditointinäytöstä. Yhtiö oli keskittynyt etuoveen eli asiakastietoihin, mutta jättänyt sisäisen HR-oven löyhästi hallituksi.
Tämä on työntekijöiden tietosuojan hallinnan todellinen ongelma. Kyse ei ole vain siitä, onko organisaatiolla tietosuojaseloste, vaan siitä, pystyykö se osoittamaan käsittelytoimi kerrallaan, että työntekijöiden henkilötiedot kerätään asianmukaisesti, niitä käytetään määriteltyyn tarkoitukseen, ne suojataan vähimpien oikeuksien periaatteen mukaisesti, niitä säilytetään vain tarpeellisen ajan, niiden luovutuksista kerrotaan läpinäkyvästi ja ne poistetaan tai palautetaan työsuhteen päättyessä.
ISO/IEC 27701:2025 ja GDPR ohjaavat organisaatioita kohti operatiivista henkilötietojen hallintajärjestelmää, eivät staattista politiikkakirjastoa. Tietoturvajohtajille, HR-johtajille, vaatimustenmukaisuudesta vastaaville, auditoijille ja liiketoimintavastuullisille tavoitteena on muuttaa työntekijöiden tietosuoja hallituksi työnkuluksi, jossa on nimetyt omistajat, rekisterit, näyttö, toimittajakontrollit ja johdon valvonta.
Clarysecin lähestymistapa on tarkoituksellisen käytännönläheinen. Se yhdistää ISO/IEC 27701:2025:n PIMS-ajattelun, GDPR:n osoitusvelvollisuuden, ISO/IEC 27001:2022:n hallintajärjestelmävaatimukset, ISO/IEC 27002:2022:n kontrollit sekä NIS2:n, DORA:n, NIST CSF 2.0:n ja COBIT 2019:n ristikkäiset vaatimustenmukaisuusodotukset yhdeksi auditointivalmiiksi toimintamalliksi.
Miksi työntekijöiden tietosuoja on tietoturvajohtajan sokea piste
Monet organisaatiot kypsyttävät tietosuojan hallintaa ensin asiakkaiden ympärille. Asiakkaiden tietosuojaselosteet, evästebannerit, markkinointisuostumusten tallenteet, henkilötietojen käsittelijöiden sopimukset ja asiakasrajapintaan liittyvä tietoturvaloukkauksista viestiminen näkyvät ostajille, viranomaisille ja myyntitiimeille.
Työntekijöiden tietosuoja on hajanaisempi kokonaisuus.
Työntekijöiden henkilötietoja esiintyy rekrytoinnissa, perehdytyksessä, palkanlaskennassa, eduissa, käyttöoikeuksien hallinnassa, tietoturvalokeissa, laitehallinnassa, tuottavuustyökaluissa, yhteistyöalustoissa, suoritusarvioinneissa, koulutusjärjestelmissä, matkustusjärjestelmissä, ilmoittajakanavissa, taustaselvityksissä, työterveys- ja työturvallisuustiedoissa sekä työsuhteen päättämisen arkistoissa.
GDPR:n mukaan henkilötiedot tarkoittavat tunnistettua tai tunnistettavissa olevaa henkilöä koskevia tietoja. Käsittely sisältää keräämisen, säilyttämisen, hakemisen, käytön, luovuttamisen, poistamisen ja tuhoamisen. Tämä tekee useimmista HR- ja työvoimateknologian toiminnoista GDPR:n kannalta merkityksellisiä.
Työntekijätiedot sisältävät usein myös korkeamman riskin tietoryhmiä. Terveystietoja voi esiintyä sairauspoissaoloihin tai työterveyteen liittyvissä tiedostoissa. Ammattiliiton jäsenyyttä voidaan käsitellä palkanlaskennassa tai henkilöstösuhteiden hallinnassa. Biometristä dataa voidaan käyttää fyysiseen pääsyyn, työajan hallintaan tai digitaalisen identiteetin varmentamiseen. GDPR Article 9 asettaa tiukemmat edellytykset erityisiin henkilötietoryhmiin kuuluville henkilötiedoille, joten HR ei voi nojata yleiseen “liiketoiminnan tarpeeseen”.
Työsuhde tuo mukaan myös oikeudellista monimutkaisuutta. Suostumus voi olla epäluotettava, koska työntekijät eivät välttämättä koe voivansa kieltäytyä vapaasti. Monet käsittelytoimet perustuvat sen sijaan sopimukseen, lakisääteiseen velvoitteeseen, oikeutettuun etuun tai erityisiin työoikeudellisiin vaatimuksiin lainkäyttöalueesta ja tarkoituksesta riippuen.
Käytännön seuraus on yksinkertainen: työntekijöiden tietosuojaa ei voida hallita yhdellä yleisellä kontrollilla. Palkanlaskenta, työpaikan valvonta, rekrytoinnin taustaselvitykset, hätäyhteystietojen hallinta, käytön lokitus ja kurinpitotapausten hallinta edellyttävät kukin eri tarkoituksia, oikeusperusteita, säilytyssääntöjä, käyttöoikeusrajoituksia, toimittajavelvoitteita ja näyttöä.
Clarysecin Työntekijöiden tietosuojapolitiikka Työntekijöiden tietosuojapolitiikka tekee tästä täsmällisyydestä operatiivista:
“[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastuullisen TULEE dokumentoida työntekijöiden henkilötietoryhmät, työntekijäjoukko, keruulähde, käsittelyn tarkoitus, järjestelmä, sisäisten vastaanottajien ryhmä, ulkoisten vastaanottajien ryhmä ja säilytykseen liittyvä viittaus REG02:ssa ennen käsittelytoimen hyväksymistä.”
Kohdasta “Työntekijöiden käsittelytoimien luettelo ja HR-käsittelyn tarkoitukset”, politiikan lauseke 4.1.2.
Tämä lauseke muuttaa toimintamallia. HR ei voi vain ottaa käyttöön uutta työkalua tai prosessia. Omistajan on ennen hyväksyntää dokumentoitava, mitä kerätään, miksi sitä kerätään, kuka vastaanottaa tiedot, missä tiedot sijaitsevat ja miten säilytys on linkitetty.
GDPR:n perusta: lainmukainen, asianmukainen, rajattu ja osoitettavissa
GDPR Article 5 asettaa työntekijöiden tietosuojan hallinnan perustason: lainmukaisuus, asianmukaisuus ja läpinäkyvyys, käyttötarkoitussidonnaisuus, tietojen minimointi, täsmällisyys, säilytyksen rajoittaminen, eheys ja luottamuksellisuus sekä osoitusvelvollisuus.
HR-tiimeille nämä periaatteet muuttuvat käytännön kysymyksiksi:
| GDPR-periaate | Työntekijöiden tietosuojaa koskeva kysymys | Säilytettävä näyttö |
|---|---|---|
| Lainmukaisuus, asianmukaisuus, läpinäkyvyys | Mikä oikeusperuste soveltuu ja miten työntekijöille on tiedotettu? | Oikeusperustetta koskeva tallenne, työntekijän tietosuojaseloste, valvontaa koskeva ilmoitus |
| Käyttötarkoitussidonnaisuus | Käytetäänkö tietoja vain hyväksyttyyn HR-, tietoturva-, palkanlaskenta- tai oikeudelliseen tarkoitukseen? | REG02-käsittelytoimien luettelo, käyttötarkoituksen kuvaus, hyväksyntätallenne |
| Tietojen minimointi | Kerätäänkö vain tarpeelliset työntekijätietojen kentät? | Tietoryhmien katselmointi, järjestelmäkonfiguraatio, DPIA tai riskikatselmointi |
| Täsmällisyys | Miten HR-tietoja korjataan ja pidetään ajan tasalla? | Korjaustyönkulku, HRIS-muutoslokit, työntekijöiden itsepalvelutallenteet |
| Säilytyksen rajoittaminen | Milloin työntekijätiedot poistetaan tai anonymisoidaan? | Säilytysaikataulu, hävityslokit, oikeudellisen säilytysvelvoitteen rekisteri |
| Eheys ja luottamuksellisuus | Kuka voi käyttää työntekijöiden henkilötietoja ja miten ne suojataan? | Käyttöoikeusmatriisi, käyttöoikeuskatselmoinnit, salausta koskevat tallenteet, etuoikeutetun pääsyn lokit |
| Osoitusvelvollisuus | Voiko organisaatio osoittaa edellä mainitun? | Politiikat, rekisterit, hyväksynnät, auditointilokit, koulutussuoritukset, johdon katselmointi |
Clarysecin Tietosuoja- ja yksityisyydensuojapolitiikka Tietosuoja- ja yksityisyydensuojapolitiikka ilmaisee oikeusperusteen periaatteen suoraan:
“Kaiken käsittelyn tulee perustua pätevään oikeudelliseen perusteeseen, kuten suostumukseen, sopimukseen tai lakisääteiseen velvoitteeseen.”
Kohdasta “Politiikan toteutusvaatimukset”, politiikan lauseke 6.1.1.
Pk-yrityksille Clarysecin Tietosuoja- ja yksityisyydensuojapolitiikka pk-yrityksille Tietosuoja- ja yksityisyydensuojapolitiikka pk-yrityksille sisällyttää henkilöstötiedot nimenomaisesti soveltamisalaan:
“Tätä politiikkaa sovelletaan asiakkaisiin, henkilöstöön, toimittajiin ja muihin tunnistettavissa oleviin henkilöihin liittyviin tietoihin.”
Kohdasta “Soveltamisala”, politiikan lauseke 2.2.
Sama pk-yrityspolitiikka muuttaa osoitusvelvollisuuden rekisterivaatimukseksi:
“Tietosuojakoordinaattorin tulee ylläpitää rekisteriä kaikista henkilötietojen käsittelytoimista, mukaan lukien tietoryhmät, tarkoitus, oikeusperuste ja säilytysajat.”
Kohdasta “Hallintavaatimukset”, politiikan lauseke 5.2.1.
Työntekijöiden tietosuojassa rekisteri ei ole byrokratiaa. Se on kontrollipinta. Ilman sitä organisaatio ei voi luotettavasti vastata perusauditointikysymyksiin, kuten mitkä HR-järjestelmät sisältävät työntekijöiden henkilötietoja, mikä oikeusperuste tukee henkilöstöanalytiikkaa, ketkä esihenkilöt näkevät palkkatietoja, milloin valitsematta jääneiden hakijoiden tiedot poistetaan ja mikä toimittaja ylläpitää työterveystietoja.
ISO/IEC 27701:2025 ja ISO/IEC 27001:2022: HR-politiikasta PIMS-näyttöön
ISO/IEC 27701:2025 laajentaa tietosuojan hallinnan rakenteiseksi henkilötietojen hallintajärjestelmäksi eli PIMS:ksi. Työntekijöiden tietosuojassa tämä tarkoittaa, että HR-tietoja tulee hallita määriteltyjen roolien, dokumentoitujen käsittelytoimien, tietosuojaselosteiden, oikeuksien käsittelyn, toimittajavalvonnan, säilytyssääntöjen, poikkeamatyönkulkujen ja jatkuvan parantamisen kautta.
Tämä sopii luontevasti ISO/IEC 27001:2022:n yhteyteen. Työntekijöiden tietosuoja kuuluu ISMS:n sisälle, koska se riippuu samoista hallintajärjestelmän perusmekanismeista: soveltamisalasta, toimintaympäristöstä, sidosryhmistä, johtajuudesta, riskien arvioinnista, kontrolleista, näytöstä, seurannasta, sisäisestä tarkastuksesta, johdon katselmoinnista ja parantamisesta.
Kolme ISO/IEC 27001:2022 -kohtaa ovat erityisen tärkeitä:
- Kohta 4.1, organisaation toimintaympäristö, edellyttää, että organisaatio ymmärtää sisäiset ja ulkoiset asiat, mukaan lukien lakisääteiset ja henkilöstön tietosuojaa koskevat velvoitteet.
- Kohta 4.2, sidosryhmien tarpeet ja odotukset, kattaa työntekijät, valvontaviranomaiset, asiakkaat, auditoijat, toimittajat, vakuuttajat ja soveltuvin osin henkilöstöedustajat.
- Kohta 5.1, johtajuus ja sitoutuminen, edellyttää, että ylin johto integroi ISMS:n liiketoimintaprosesseihin ja tukee jatkuvaa parantamista.
Clarysecin Zenith Blueprint: auditoijan 30 askeleen tiekartta Zenith Blueprint asettaa käytännön perustason “Kontrollit käytännössä” -vaiheen vaiheessa 23 käsitellessään ISO/IEC 27002:2022:n kontrollia 5.34, Privacy and Protection of Personally Identifiable Information:
“Tämän kontrollin perusta on tietoisuus tiedoista. Organisaation on tiedettävä, mitä henkilötietoja se kerää, missä ne sijaitsevat, miksi niitä käsitellään ja kenellä on niihin pääsy. Ilman tätä perustasoa kaikki tietosuojalupaukset ovat tyhjiä.”
“Kontrollit käytännössä” -vaiheesta, vaihe 23: organisatoriset kontrollit, Control 5.34.
Clarysecin Zenith Controls: ristikkäisen vaatimustenmukaisuuden opas Zenith Controls tunnistaa aiheeseen liittyviksi ISO/IEC 27002:2022 -kontrolleiksi “Privacy and Protection of PII” control 5.34, “Terms and Conditions of Employment” control 6.2 ja “Responsibilities After Termination or Change of Employment” control 6.5.
Nämä kontrollit osoittavat, miksi työntekijöiden tietosuoja ei ole vain tietosuojatoiminnon asia. Se liittyy työsuhteen ehtoihin, hyväksyttävään käyttöön, luottamuksellisuuteen, roolimuutoksiin, käyttöoikeuskatselmointeihin, työsuhteen päättämiseen, toimittajasopimuksiin, tietoturvavalvontaan ja työsuhteen jälkeisiin velvoitteisiin.
Työntekijöiden tietosuojan hallinnan seitsemän kysymystä
Käytännön työntekijöiden tietosuojaohjelma alkaa seitsemästä operatiivisesta kysymyksestä. Jokaisen kysymyksen tulee tuottaa näyttöä, ei pelkkää keskustelua.
| Hallintakysymys | Säilytettävä näyttö | Tyypillinen omistaja |
|---|---|---|
| Mitä työntekijöiden henkilötietoja käsittelemme? | HR-käsittelytoimien luettelo, tietoryhmät, järjestelmäluettelo, työntekijäjoukko | HR-prosessin omistaja ja tietosuojavastaava |
| Miksi käsittelemme niitä? | Käyttötarkoituksen kuvaus, oikeusperuste, tarvittaessa erityisen henkilötietoryhmän käsittelyedellytys | Prosessin omistaja ja DPO tai tietosuojavastaava |
| Kuka voi käyttää tietoja? | Roolipohjainen käyttöoikeusmatriisi, hyväksyntätallenteet, etuoikeutetun pääsyn katselmointi | HR, IT, tietoturva |
| Mitä työntekijät tietävät? | Työntekijän tietosuojaseloste, perehdytyksessä annettava informointi, valvontailmoitus, tietoisuuskoulutuksen tallenteet | Tietosuojavastaava ja HR |
| Kuinka kauan säilytämme tietoja? | Säilytysaikataulu, poistosäännöt, oikeudellisen säilytysvelvoitteen poikkeukset, hävityslokit | Tallenteiden omistaja ja HR |
| Mitkä toimittajat käsittelevät tietoja? | HRIS, palkanlaskenta, taustaselvitykset, edut, DPA, alikäsittelijäkatselmointi, poistamista koskevat lausekkeet | Hankinta ja toimittajaomistaja |
| Miten vastaamme rekisteröidyn pyyntöihin ja poikkeamiin? | DSR-rekisteri, vastaustyönkulku, tietoturvaloukkauksen triage-tallenteet, ilmoituspäätökset | DPO, tietosuojavastaava, lakiasiat, tietoturva |
Tämä malli lähtee näytöstä, koska auditoijat eivät halua vain kuulla, että HR-tiedot on suojattu. He haluavat nähdä rekisterin, tietosuojaselosteen, käyttöoikeuskatselmoinnin, toimittajatietueen, säilytysaikataulun, poistolokin ja poikkeamatyönkulun.
Työpaikan valvonta: korkean kitkan testi
Työpaikan valvonta on kohta, jossa työntekijöiden tietosuojan hallinta testataan useimmin. Valvonta voi olla perusteltua, mutta sen on oltava oikeasuhtaista, läpinäkyvää, tarkoitussidonnaista ja käyttöoikeuksilla rajattua. “Tietoturvavalvonnasta” ei saa tulla yleistä perustetta tuottavuuden seurantaan, käyttäytymisen pisteytykseen, näppäilyjen lokitukseen, salaiseen tallentamiseen tai liialliseen työntekijöiden profilointiin.
Clarysecin Hyväksyttävän käytön politiikka pk-yrityksille Hyväksyttävän käytön politiikka pk-yrityksille asettaa käytännön rajan:
“Valvonta tulee rajata oikeutettuihin liiketoimintatarkoituksiin ja toteuttaa sovellettavien tietosuojalakien mukaisesti.”
Kohdasta “Politiikan toteutusvaatimukset”, politiikan lauseke 6.3.2.
Yritysympäristöissä Clarysecin Hyväksyttävän käytön politiikka Hyväksyttävän käytön politiikka edellyttää, että valvontaa koskevat odotukset viestitään:
“Käyttäjille ilmoitetaan perehdytyksen, tietosuojaselosteiden ja tietoisuuskoulutuksen kautta.”
Kohdasta “Soveltaminen ja vaatimustenmukaisuus”, politiikan lauseke 8.1.2.2.
Kypsän hyväksyntätyönkulun uuden tuottavuuden valvontatyökalun käyttöönotolle tulee sisältää seuraavat vaiheet ennen aktivointia:
- Määritä tarkoitus täsmällisesti, esimerkiksi tietoturvavalvonta, työvoimasuunnittelu, sisäpiiririskin havaitseminen, tuottavuusanalytiikka tai kurinpitonäyttö.
- Tunnista työntekijäjoukko, mukaan lukien työntekijät, sopimuskumppanit, etätyötä tekevät henkilöt, etuoikeutetut käyttäjät tai säännellyt toiminnot.
- Dokumentoi valvottavat tietoryhmät, kuten sovellusten käyttö, URL-osoitteet, näyttökuvat, sijainti, viestinnän metatiedot tai sisältö.
- Vahvista oikeusperuste ja välttämättömyys. Jos käytetään oikeutettua etua, dokumentoi oikeasuhtaisuus, suojatoimet ja vaikutus työntekijöihin.
- Päivitä informointia koskevat tallenteet. Työntekijöiden tietosuojapolitiikka edellyttää:
“[Rekisterinpitäjä] Tietosuojavastaavan / PIMS-päällikön TULEE ylläpitää työntekijän tietosuojaselostetta koskevaa tallennetta REG07:ssä ennen kuin työntekijöiden henkilötietoja kerätään suoraan tai välillisesti uutta tai olennaisesti muuttunutta tarkoitusta varten.”
Kohdasta “Työntekijätietojen kerääminen ja työntekijöiden tietosuojaselosteet”, politiikan lauseke 4.2.3.
- Päivitä käsittelytoimien luettelo. Työntekijöiden tietosuojapolitiikka edellyttää myös:
“[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastuullisen TULEE kirjata työntekijöiden valvonnan tarkoitus, työntekijäjoukko, valvontajärjestelmä, valvottavat tietoryhmät, sisäisten vastaanottajien ryhmät, ulkoisten vastaanottajien ryhmät ja säilytykseen liittyvä viittaus REG02:ssa ennen työntekijöiden valvonnan käyttöönottoa tai olennaista muutosta.”
Kohdasta “Työntekijöiden valvonta ja vaikutuksiltaan merkittävä henkilöstötietojen käsittely”, politiikan lauseke 4.6.1.
- Rajoita käyttöoikeuksia. Tietosuoja- ja yksityisyydensuojapolitiikka pk-yrityksille toteaa:
“Käyttäjien pääsy henkilötietoihin tulee rajata rooleihin, joilla on dokumentoitu liiketoiminnallinen tarve.”
Kohdasta “Hallintavaatimukset”, politiikan lauseke 5.3.2.
Lähiesihenkilöiden ei tule automaattisesti saada raakaa valvontadataa. HR:n, tietoturvan, lakiasioiden ja johdon näkymät tulee määrittää tarkoituksen ja tarpeen mukaan. Pääsy kurinpitonäyttöön tulee hyväksyä erikseen, kirjata lokiin ja katselmoida säännöllisesti.
Käytännön hyväksyntätallenne HR-valvonnalle
Valvontatyökalulle voidaan rakentaa puolustettavissa oleva työnkulku Clarysecin rekistereillä ja hyväksynnöillä.
| Clarysec-tallenne | Mitä valvontatyökalusta kirjataan | Hyväksyntäpiste |
|---|---|---|
| REG02-käsittelytoimien luettelo | Työntekijäjoukko, valvottavat tietoryhmät, tarkoitus, järjestelmän nimi, sisäiset vastaanottajat, ulkoiset vastaanottajat, säilytykseen liittyvä viittaus | Tulee olla valmis ennen käyttöönottoa |
| REG07-tietosuojaselosteen tallenne | Päivitetty työntekijän tietosuojaselosteen teksti, keruulähde, informoinnin ajankohta, perehdytys- tai tietoisuusviittaus | Tulee hyväksyä ennen keräämistä |
| REG08-toimittajatallenne | Toimittajan tarkoitus, työntekijöiden henkilötietoryhmät, hosting-alue, alikäsittelijät, poikkeamailmoitus, palautus- tai poistoehdot | Tulee hyväksyä ennen sopimuksen allekirjoitusta tai uusimista |
| Käyttöoikeusmatriisi | HR-analyytikon rooli, tietoturvarooli, esihenkilön näkymän rajaukset, etuoikeutettujen ylläpitäjien luettelo, katselmointitiheys | Tulee hyväksyä ennen tuotantoympäristön käyttöoikeutta |
| Säilytysaikataulu | Raakatapahtumien säilytys, aggregoidun analytiikan säilytys, kurinpitotapauksen säilytys, poistamisen käynnistävä tapahtuma | Tulee linkittää hävitysprosessiin |
| Riskien arviointi tai DPIA-kynnysarvio | Välttämättömyys, oikeasuhtaisuus, vaikutus työntekijöihin, suojatoimet, erityisten henkilötietoryhmien riski, valvonnan tungettelevuus | Vaaditaan, kun riski on korkea tai valvonta on tungettelevaa |
Tämä antaa organisaatiolle puolustettavissa olevan vastauksen, jos työntekijä kysyy: “Miksi keräätte tätä?” tai auditoija kysyy: “Näyttäkää, missä tämä valvonta hyväksyttiin.”
Elinkaarikontrollit: perehdytys, roolimuutokset, työsuhteen päättäminen ja poistaminen
Työntekijöiden tietosuojan hallinnan tulee seurata työntekijän elinkaarta.
Perehdytyksen aikana tietosuoja- ja tietoturvavastuut tulee sisällyttää työsuhteen ehtoihin, hyväksyttävään käyttöön, luottamuksellisuuteen, tietoisuuskoulutukseen ja tietosuojaselosteisiin. ISO/IEC 27002:2022:n control 6.2, Terms and conditions of employment, tukee tätä odotusta edellyttämällä, että tietoturvavastuut näkyvät työsuhdejärjestelyissä.
Roolimuutosten yhteydessä käyttöoikeudet tulee katselmoida. HR:stä taloushallintoon siirtyvän esihenkilön ei tule säilyttää HRIS-käyttöoikeutta. Etuoikeutetusta kehitysroolista poistuvan kehittäjän ei tule säilyttää pääsyä tuotantolokeihin, jotka sisältävät työntekijätunnisteita. Roolipaisunta on sekä tietoturvariski että tietosuojariski.
Zenith Blueprint selittää “Kontrollit käytännössä” -vaiheen vaiheessa 16 ISO/IEC 27002:2022:n control 6.5:n, Responsibilities After Termination or Change of Employment:
“Jos työntekijä siirtyy organisaation sisällä, käyttöoikeuksiin tulee kiinnittää erityistä huomiota. Aiemmat käyttöoikeudet, joita ei enää tarvita, on peruttava roolipaisunnan välttämiseksi.”
“Kontrollit käytännössä” -vaiheesta, vaihe 16: henkilöstökontrollit II, työsuhteen päättämisen ja roolimuutoksen prosessi, Control 6.5.
Työsuhteen päättämisen yhteydessä käyttöoikeuksien poistamisen tulee olla oikea-aikaista ja kattavaa HRIS-järjestelmässä, palkanlaskennassa, VPN:ssä, identiteetin tarjoajissa, yhteistyöalustoissa, dokumenttirekistereissä, fyysisessä pääsyssä, etuoikeutetuissa tileissä ja toimittajaportaaleissa. Lähtevää henkilöstöä tulee myös muistuttaa jatkuvista luottamuksellisuusvelvoitteista.
Säilytys ja poistaminen ovat usein heikoimmat elinkaarikontrollit. Vanhat palkanlaskennan vientitiedostot jäävät jaetuille asemille. Entisten työntekijöiden postilaatikot arkistoidaan ilman katselmointia. Rekrytointikansiot säilyttävät CV:t määräämättömästi. Esihenkilöt säilyttävät kurinpitomerkintöjä paikallisesti. Varmuuskopiot säilyttävät tallenteita pitkään sen jälkeen, kun aktiiviset järjestelmät ovat poistaneet ne.
Clarysecin Tietojen säilytys- ja hävityspolitiikka Tietojen säilytys- ja hävityspolitiikka kytkee säilytyksen suoraan tietosuojavelvoitteisiin:
“Varmistetaan, että henkilötietojen säilytys noudattaa tietosuojalainsäädäntöä ja organisaation tietosuojaselosteita.”
Kohdasta “Politiikan toteutusvaatimukset”, politiikan lauseke 6.2.2.3.
Zenith Blueprint selittää “Kontrollit käytännössä” -vaiheen vaiheessa 19 ISO/IEC 27002:2022:n control 8.10:n, Information Deletion:
“Tämä kontrolli varmistaa, että tietoja ei säilytetä tarpeellista pidempään, ja kun niitä ei enää tarvita, ne on poistettava turvallisesti ja luotettavasti.”
“Kontrollit käytännössä” -vaiheesta, vaihe 19: tekniset kontrollit I, Control 8.10.
Poistamista tulee hallita kolmella tasolla:
- Liiketoimintataso, jossa säilytys on määritelty rekrytoinnille, palkanlaskennalle, eduille, suoriutumiselle, koulutukselle, työterveydelle ja -turvallisuudelle, käyttölokeille, valvontatallenteille, epäkohtailmoituksille ja työsuhteen päättämisen tiedostoille.
- Järjestelmätaso, jossa säilytys on mahdollisuuksien mukaan konfiguroitu HRIS-järjestelmissä, tikettijärjestelmissä, lokienhallinta-alustoissa, postilaatikoissa, päätelaitetyökaluissa ja varmuuskopioissa.
- Näyttötaso, jossa säilytetään poistolokit, hävitystodistukset, hyväksynnät ja oikeudellisen säilytysvelvoitteen poikkeukset.
Jos HR ei pysty selittämään, miksi entisen työntekijän valvontatallenteet ovat saatavilla vielä kaksi vuotta myöhemmin, organisaatiolla voi olla GDPR:n mukainen osoitusvelvollisuusongelma, vaikka tietoturvaloukkausta ei olisi tapahtunut.
Työntekijöiden rekisteröidyn pyynnöt ja poikkeamat
Työntekijöillä on oikeus saada pääsy tietoihin, oikaista, poistaa, rajoittaa käsittelyä, saada tiedot siirretyksi soveltuvin osin ja vastustaa käsittelyä, jollei oikeudellisista edellytyksistä ja poikkeuksista muuta johdu. Nämä pyynnöt voivat olla asiakaspyyntöjä arkaluonteisempia, koska niitä syntyy usein epäkohtien, kurinpitomenettelyjen, uudelleenjärjestelyjen, irtisanomisten tai väärinkäytösten ilmoitustutkintojen yhteydessä.
Clarysecin yritystason tietosuojapolitiikka edellyttää dokumentoitua DSR-prosessia:
“Tietosuojavastaavan (DPO) tulee ylläpitää dokumentoituja prosesseja rekisteröidyn pyyntöjen (DSR) vastaanottoon, validointiin, seurantaan ja vastaamiseen.”
Kohdasta “Politiikan toteutusvaatimukset”, politiikan lauseke 6.4.1.
Tietosuoja- ja yksityisyydensuojapolitiikka pk-yrityksille antaa operatiivisen aikataulun:
“Tietosuojakoordinaattorin tulee kuitata pyynnöt kolmen työpäivän kuluessa ja vastata 30 päivän kuluessa.”
Kohdasta “Politiikan toteutusvaatimukset”, politiikan lauseke 6.5.2.
Työntekijöiden tietosuojapolitiikka lisää työntekijäkohtaisen reititysvaatimuksen:
“[Rekisterinpitäjä] Tietosuojavastaavan / PIMS-päällikön TULEE kirjata tai reitittää jokainen työntekijän rekisteröidyn oikeuksia koskeva pyyntö REG06:ssa kahden työpäivän kuluessa vastaanottamisesta.”
Kohdasta “Työntekijöiden oikeuksien käsittely”, politiikan lauseke 4.5.1.
HR-tiimit vastaanottavat usein ensin epämuodollisia pyyntöjä, kuten “Lähettäkää minulle kaikki, mitä teillä on suoritusarvioinnistani” tai “Haluan kaiken minusta kerätyn valvontadatan.” Jos HR käsittelee pyynnön vain henkilöstösuhdeasiana, tietosuojan määräajat voivat jäädä täyttymättä.
Kypsä työnkulku määrittää vastaanottokanavat, identiteetin validoinnin, soveltamisalan tarkentamisen, hakupaikat, poikkeusten arvioinnin, kolmansien osapuolten tietojen käsittelyn, vastauksen hyväksynnän ja näytön säilyttämisen. Se myös selventää, milloin lakiasiat, HR, tietoturva ja DPO tulee ottaa mukaan.
Samaa näyttökurinalaisuutta sovelletaan poikkeamiin. GDPR määrittelee henkilötietojen tietoturvaloukkauksen tietoturvaloukkaukseksi, joka johtaa henkilötietojen vahingossa tapahtuvaan tai lainvastaiseen tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai luvattomaan pääsyyn. Väärälle vastaanottajalle lähetetty palkanlaskentasähköposti, esihenkilön liiallinen pääsy terveystietoihin tai vaarantunut HRIS-tili voi käynnistää tietoturvaloukkauksen arvioinnin, ei pelkästään IT:n tietoturvapoikkeamien hallintaa.
HR-toimittajat ja piilossa oleva henkilötietojen käsittelijäketju
Suurin osa työntekijöiden henkilötiedoista kulkee nykyisin toimittajien kautta. Palkanlaskentapalveluntarjoajat, HRIS-alustat, rekrytointijärjestelmät, taustaselvityspalvelut, etujen hallinnoijat, oppimisalustat, työterveyspalveluntarjoajat, henkilöstön sitouttamistyökalut ja työntekijöiden valvonnan tarjoajat voivat kaikki käsitellä työntekijöiden henkilötietoja.
Rekisterinpitäjän ja henkilötietojen käsittelijän roolien tulee olla selviä. Kun organisaatio määrittää työntekijätietojen käsittelyn tarkoitukset ja keinot, se toimii rekisterinpitäjänä. Kun palveluntarjoaja käsittelee tietoja rekisterinpitäjän ohjeiden mukaisesti, se on tyypillisesti henkilötietojen käsittelijä. Alikäsittelijäketjuilla on merkitystä, koska työntekijätiedot voivat siirtyä hosting-palveluntarjoajien, analytiikkatyökalujen, tukijärjestelmien ja alueellisten tytäryhtiöiden kautta.
Työntekijöiden tietosuojapolitiikka edellyttää toimittajien hallintaa ennen HR-toimittajan käyttöönottoa tai uusimista:
“[Rekisterinpitäjä] Toimittaja- / hankintaomistajan TULEE kirjata palvelun tarkoitus, työntekijöiden henkilötietoryhmät, käsittelyohjeet, käsittelyn sijainti, alikäsittelijöiden osallistuminen, rekisteröidyn oikeuksia koskevaan avustamiseen liittyvät odotukset, poikkeamailmoituksiin liittyvät odotukset sekä palautus- tai poistoodotukset REG08:ssa ennen HR-toimittajan käyttöönoton tai uusimisen hyväksymistä.”
Kohdasta “HR-palvelujen henkilötietojen käsittelijät, palkanlaskenta, HRIS, edut ja taustaselvitystoimittajat”, politiikan lauseke 4.7.2.
Clarysecin Kolmansien osapuolten ja toimittajien tietoturvapolitiikka Kolmansien osapuolten ja toimittajien tietoturvapolitiikka tukee tätä edellyttämällä, että toimittajien hallinta kattaa:
“Tietojen käsittelyvaatimukset, mukaan lukien säilytyssijainti, pääsynhallinta sekä palautus- tai tuhoamislausekkeet.”
Kohdasta “Hallintavaatimukset”, politiikan lauseke 5.3.2.
Zenith Blueprint selittää “Kontrollit käytännössä” -vaiheen vaiheessa 23 toimittajasopimuksia ISO/IEC 27002:2022:n control 5.20:n, Addressing information security within supplier agreements, yhteydessä:
“Sopimuksen rakenteella on merkitystä. Nämä lausekkeet voivat olla pääpalvelusopimuksessa, erillisessä tietojenkäsittelysopimuksessa (DPA) tai erillisessä tietoturvaliitteessä. Olennaista on, että ne ovat olemassa ja että molemmat osapuolet ymmärtävät ja hyväksyvät ne.”
“Kontrollit käytännössä” -vaiheesta, vaihe 23: organisatoriset kontrollit, Control 5.20.
HR-toimittajien sopimustarkistuslistan tulee sisältää tarkoitus, ohjeet, luottamuksellisuus, pääsynhallinta, salaus, hosting-sijainti, alikäsittelijän hyväksyntä, tietoturvaloukkauksesta ilmoittamisen aikataulu, DSR-avustaminen, auditointioikeudet, säilytys, palautus, poistaminen ja sopimuksen päättymisvaiheen tuki.
Työntekijöiden tietosuojan hallinnan ristikkäinen vaatimustenmukaisuuskartoitus
Työntekijöiden tietosuoja ei ole erillään kyberturvallisuuden hallinnasta. NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 vahvistavat samaa teemaa: organisaatiot tarvitsevat dokumentoitua, vastuutettua ja testattavaa riskien, käyttöoikeuksien, toimittajien, poikkeamien, koulutuksen ja jatkuvuuden hallintaa.
NIS2 Article 20 korostaa hallintoelimen hyväksyntää, valvontaa, vastuuta ja kyberturvallisuuskoulutusta. Article 21 edellyttää asianmukaisia teknisiä, operatiivisia ja organisatorisia kyberturvallisuuden riskienhallintatoimenpiteitä, mukaan lukien riskianalyysiä, poikkeamien käsittelyä, liiketoiminnan jatkuvuutta, toimitusketjun turvallisuutta, HR-turvallisuutta, pääsynhallintaa, omaisuudenhallintaa, koulutusta, kryptografiaa ja kontrollin tehokkuutta koskevat politiikat.
DORA on merkityksellinen finanssialan toimijoille ja niitä palveleville ICT-palveluntarjoajille. Se edellyttää ICT-riskien hallintaa, poikkeamien raportointia, digitaalisen operatiivisen häiriönsietokyvyn testausta, tietojen jakamista ja ICT-kolmannen osapuolen riskien hallintaa. HR SaaS -työkalut, identiteettijärjestelmät ja hallinnoidut palvelut voivat tulla osaksi tätä riippuvuuskarttaa.
NIST CSF 2.0 lisää GOVERN-toiminnon, joka edellyttää, että organisaatiot ymmärtävät lakisääteiset ja sääntelyvelvoitteet, sidosryhmien odotukset, riippuvuudet, riskinottohalukkuuden ja riskienhallintastrategian. Työntekijöiden tietosuoja sopii luontevasti tähän hallintakerrokseen.
| Viitekehys | Merkitys työntekijöiden tietosuojan hallinnalle | Suhde Clarysec-kontrolleihin |
|---|---|---|
| GDPR | Oikeusperuste, läpinäkyvyys, oikeudet, erityiset henkilötietoryhmät, tietoturvaloukkauksen määritelmä, osoitusvelvollisuus, säilytys | Työntekijöiden tietosuojapolitiikka, tietosuoja- ja yksityisyydensuojapolitiikka, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | PIMS-roolit, tietosuojakontrollit, dokumentoitu käsittely, osoitusvelvollisuus, tietosuojan operatiivinen toiminta | Työntekijöiden tietosuojan toimintamalli, PIMS-rekisterit, tietosuojaselosteet, oikeuksien käsittelyn työnkulku |
| ISO/IEC 27001:2022 | Toimintaympäristö, sidosryhmät, lakisääteiset velvoitteet, johtajuus, politiikka, vastuut, jatkuva parantaminen | ISMS-hallinta, johdon omistajuus, auditointinäyttö |
| ISO/IEC 27002:2022 | Henkilötietojen suojaus, työsuhteen ehdot, työsuhteen päättämisen vastuut, poistaminen, toimittajasopimukset, pääsynhallinta | Zenith Controls -kartoitus kohdille 5.34, 6.2 ja 6.5 sekä tukevat kontrollit |
| NIS2 | HR-turvallisuus, pääsynhallinta, omaisuudenhallinta, poikkeamien käsittely, toimitusketjun turvallisuus, koulutus | Ristikkäinen vaatimustenmukaisuuden hallinta digitaalisten palveluntarjoajien sekä keskeisten tai tärkeiden toimijoiden osalta |
| DORA | ICT-kolmannen osapuolen riski, operatiivinen häiriönsietokyky, poikkeamien käsittely, testaus, riippuvuuksien hallinta | HR SaaS -toimittajien valvonta, kun finanssialan toimijat tai ICT-palveluntarjoajat kuuluvat soveltamisalaan |
| NIST CSF 2.0 | Hallinta, sidosryhmien odotukset, lakisääteiset ja tietosuojavelvoitteet, riskiprofiilit, toimintasuunnitelmat | Nykyprofiili ja tavoiteprofiili työntekijöiden tietosuojan kypsyydelle |
| COBIT 2019 | Hallintatavoitteet, johdon vastuu, riskinomistajuus, kontrollien seuranta | ISACA-tyyppinen varmennus omistajuudesta, prosessin suorituskyvystä ja näytöstä |
Mitä auditoijat kysyvät
Eri auditoijat tarkastelevat samaa HR-prosessia eri näkökulmista. Vahvan työntekijöiden tietosuojaohjelman tulee täyttää ne kaikki ilman erillisiä näyttösiiloja.
| Auditoijan näkökulma | Todennäköinen auditointikysymys | Odotettu näyttö |
|---|---|---|
| ISO/IEC 27701:2025 PIMS -auditoija | Hallitaanko työntekijöiden henkilötietoja määriteltyjen roolien, tallenteiden, tietosuojaselosteiden, oikeuksien käsittelyn työnkulkujen ja henkilötietojen käsittelijöiden valvonnan kautta? | REG02, REG06, REG07, REG08, tietosuojapolitiikka, työntekijän tietosuojaseloste, roolien osoittaminen |
| ISO/IEC 27001:2022 -auditoija | Näkyvätkö lakisääteiset, sääntelyyn perustuvat, sopimusperusteiset ja sidosryhmävaatimukset soveltamisalassa, politiikassa, riskien käsittelyssä ja kontrolleissa? | ISMS:n soveltamisala, riskirekisteri, soveltuvuuslausunto, politiikkahyväksynnät, johdon katselmointi, sisäisen tarkastuksen tulokset |
| ISO/IEC 27002:2022 -kontrolliauditoija | Onko henkilötietojen suojaus, työsuhteen ehdot, käyttöoikeusmuutokset, poistaminen ja toimittajasopimukset toteutettu? | Käyttöoikeuskatselmoinnit, työsuhdelausekkeet, työsuhteen päättämisen tarkistuslista, poistolokit, toimittajan tietoturvaliite |
| GDPR-auditoija tai valvontaviranomainen | Voiko rekisterinpitäjä osoittaa oikeusperusteen, läpinäkyvyyden, minimoinnin, säilytyksen, oikeuksien käsittelyn ja tietoturvaloukkauksen triagen? | Käsittelytoimien tallenteet, tietosuojaselosteet, DSR-seuranta, oikeusperusteen arviointi, DPIA tai riskikatselmointi, tietoturvaloukkausrekisteri |
| NIST CSF 2.0 -arvioija | Näkyykö työntekijöiden tietosuojariski organisaation toimintaympäristössä, sidosryhmien odotuksissa, riippuvuuksissa ja tavoiteprofiilin puutteissa? | Nykyprofiili, tavoiteprofiili, priorisoitu toimintasuunnitelma, riskirekisteri, riippuvuuskartoitus |
| COBIT 2019- tai ISACA-auditoija | Toimivatko hallintatavoitteet, osoitusvelvollisuus, suorituskykymittarit, riskinomistajuus ja kontrollien seuranta tehokkaasti? | RACI, KPI-mittarit, kontrollitestaustulokset, asianhallintalokit, johdon raportointi, korjaavien toimenpiteiden seuranta |
Zenith Blueprint vahvistaa tätä näyttölähtöistä auditointiajattelua henkilötietojen suojaamisen osalta:
“Auditoinnin näkökulmasta tämä kontrolli on yhä enemmän tarkastelun kohteena. Auditoijat, valvontaviranomaiset ja asiakkaat haluavat nähdä:
✓ Missä henkilötiedot sijaitsevat,
✓ Mikä oikeusperuste ohjaa niiden käsittelyä,
✓ Miten pääsyä rajoitetaan,
✓ Miten poikkeamista raportoidaan,
✓ Ja miten organisaatio toteuttaa oikeudet ja ylläpitää läpinäkyvyyttä.”
“Kontrollit käytännössä” -vaiheesta, vaihe 23: organisatoriset kontrollit, Control 5.34.
Tämä luettelo on käytännön auditointiohjelma työntekijöiden tietosuojalle.
90 päivän sprintti auditointivalmiin työntekijöiden tietosuojan rakentamiseksi
Organisaatioiden ei tarvitse ratkaista kaikkea kerralla. Kohdennettu 90 päivän sprintti voi luoda perustan.
| Aikajana | Toimenpide | Tuotos |
|---|---|---|
| Päivät 1–15 | Tunnista työntekijöiden tietosuojan soveltamisala HR-järjestelmissä, palkanlaskennassa, rekrytoinnissa, valvonnassa, pääsynhallinnassa, yhteistyövälineissä ja toimittajissa | Soveltamisalakartta ja prosessin omistajien luettelo |
| Päivät 16–35 | Rakenna tai päivitä REG02 työntekijöiden käsittelytoimille | Tietoryhmät, tarkoitukset, oikeusperusteet, työntekijäjoukot, järjestelmät, vastaanottajat, säilytysviittaukset |
| Päivät 36–50 | Päivitä työntekijöiden tietosuojaselosteet REG07:ssä | Tietosuojaselosteiden tallenteet keruulähteistä, valvonnasta, vastaanottajista, säilytyksestä, oikeuksista ja toimittajakäsittelystä |
| Päivät 51–65 | Katselmoi pääsy ja roolipohjaiset käyttöoikeudet | Käyttöoikeusmatriisi, poistettu roolipaisunta, etuoikeutetun pääsyn katselmointinäyttö |
| Päivät 66–75 | Katselmoi HR-toimittajat REG08:ssa | Käsittelyn sijainnit, alikäsittelijät, poikkeamaodotukset, DSR-avustaminen, palautus- tai poistoehdot |
| Päivät 76–85 | Testaa oikeuksien ja poikkeamien työnkulut | Pöytäharjoitusten tulokset työntekijän DSR- ja palkanlaskennan tietoturvaloukkausskenaarioista |
| Päivät 86–90 | Raportoi johdolle | Puuteraportti, korjaavien toimenpiteiden omistajat, riskipäätökset, ISO/IEC 27701:2025- ja GDPR-valmiusnäkymä |
Yleisiä vältettäviä sudenkuoppia ovat HR:n käsitteleminen poikkeuksena siksi, että se on sisäinen toiminto, epämääräisten oikeusperustekuvausten käyttäminen, tietoturvavalvonnan sekoittaminen tuottavuuden seurantaan, hallitsemattoman esihenkilöpääsyn salliminen, HR SaaS -ratkaisun käyttöönotto ilman tietosuojakatselmointia, entisten työntekijöiden tietojen säilyttäminen määräämättömästi ja työntekijän DSR-käsittelyn harjoittelematta jättäminen.
Muuta sokea piste hallituksi järjestelmäksi
Työntekijöiden tietosuojan hallinta ISO/IEC 27701:2025:n ja GDPR:n mukaisesti ei ratkea tietosuojaselosteen julkaisemisella. Se ratkeaa rakentamalla toistettava toimintamalli: käsittelytoimien luettelo, oikeusperustekartoitus, läpinäkyvyys, pääsynhallinta, toimittajien hallinta, säilytys, poistaminen, oikeuksien käsittely, tietoturvaloukkauksiin reagointi ja auditointinäyttö.
Clarysec antaa tiimeille rakenteen tämän toteuttamiseen ilman tyhjältä sivulta aloittamista:
- Käytä Työntekijöiden tietosuojapolitiikkaa HR-käsittelyn, valvonnan, työntekijöiden tietosuojaselosteiden, rekisteröidyn pyyntöjen ja HR-toimittajien hallintaan.
- Käytä Tietosuoja- ja yksityisyydensuojapolitiikkaa ja Tietosuoja- ja yksityisyydensuojapolitiikkaa pk-yrityksille oikeusperusteen, rekisterien, käyttöoikeusrajoitusten ja DSR-työnkulkujen ankkurointiin.
- Käytä Hyväksyttävän käytön politiikkaa ja Hyväksyttävän käytön politiikkaa pk-yrityksille tietosuojaa huomioivien valvontarajojen määrittämiseen.
- Käytä Tietojen säilytys- ja hävityspolitiikkaa työntekijätietojen säilytyksen ja poistamisen yhdenmukaistamiseen tietosuojaselosteiden ja lakisääteisten velvoitteiden kanssa.
- Käytä Kolmansien osapuolten ja toimittajien tietoturvapolitiikkaa HR-palvelujen henkilötietojen käsittelijöiden, palkanlaskennan, HRIS-järjestelmien, etujen, taustaselvitysten ja valvontatoimittajien hallintaan.
- Käytä Zenith Blueprintia 30 askeleen tiekartan toteuttamiseen hallinnasta kontrollien käytännön toimintaan ja auditointivalmiuteen.
- Käytä Zenith Controlsia ristikkäisen vaatimustenmukaisuuden kompassina GDPR:n, ISO/IEC 27701:2025:n, ISO/IEC 27001:2022:n, ISO/IEC 27002:2022:n, NIS2:n, DORA:n, NIST CSF 2.0:n ja COBIT 2019:n yhdenmukaistamiseen.
Jos HR-tiimisi on ottamassa käyttöön valvontatyökalua, uusimassa HRIS-sopimusta, vastaamassa työntekijän rekisteröidyn oikeuksia koskevaan pyyntöön tai valmistautumassa PIMS-auditointiin, aloita yhdestä kysymyksestä:
Voimmeko osoittaa, mitä työntekijöiden henkilötietoja käsittelemme, miksi käsittelemme niitä, kenellä on niihin pääsy, kuinka kauan säilytämme niitä, mitkä toimittajat käsittelevät niitä ja miten työntekijät voivat käyttää oikeuksiaan?
Jos vastaus ei vielä ole “kyllä”, Clarysec voi auttaa rakentamaan näyttöketjun. Lataa Clarysecin työntekijöiden tietosuojapolitiikan työkalupakki, katselmoi HR-käsittelytoimien luettelosi tai varaa tietosuojan hallinnan arviointi, jotta työntekijöiden tietosuojasta tulee auditointiyllätyksen sijaan hallittu ja mitattava ohjelma.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


