⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje privatnošću zaposlenika za GDPR i ISO/IEC 27701

Igor Petreski
14 min read
Radni tok upravljanja privatnošću zaposlenika za usklađenost s GDPR-om i ISO 27701

Sarah, CISO brzorastuće SaaS tvrtke, ušla je na uvodni revizijski sastanak s velikim samopouzdanjem.

Njezin je tim tijekom prethodne godine sigurnosno očvrsnuo platforme dostupne klijentima, uskladio ISMS s ISO/IEC 27001:2022 i dokumentirao GDPR kontrole za podatke klijenata. Sigurnosni upitnici bili su uredniji. Dubinska analiza klijenata bila je brža. Upravni odbor napokon je počeo promatrati usklađenost kao čimbenik koji omogućuje prodaju.

Zatim je glavni revizor promijenio smjer.

„Upravljanje podacima klijenata izgleda dobro”, rekao je. „Sada razgovarajmo o vašim internim ispitanicima. O vašim zaposlenicima.”

Zatražio je prikaz životnog ciklusa podataka od prijave za posao do prestanka radnog odnosa. Zatražio je pravnu osnovu i procjenu razmjernosti za novi alat za nadzor rada na daljinu. Zatražio je sigurnosni prilog dobavljača za HRIS u oblaku. Pitao je kako se nakon promjena uloga preispituje pristup obračunu plaća, zdravstvenim evidencijama, disciplinskim bilješkama i podacima nadzora.

U prostoriji je nastala tišina.

Sarahina organizacija imala je politike, ali bile su raspršene po HR dokumentima, IT postupcima, predlošcima nabave i pravnim mapama. Privatnost zaposlenika tretirala se kao „HR tema”, odvojena od sigurnosne arhitekture, rizika dobavljača, odgovora na incidente, kontrole pristupa i revizijskih dokaza. Tvrtka se usredotočila na prednja vrata, podatke klijenata, a interna HR vrata ostavila je nedovoljno upravljanima.

To je stvarni problem upravljanja privatnošću zaposlenika. Nije pitanje ima li organizacija obavijest o privatnosti, nego može li, aktivnost po aktivnost, dokazati da se osobni podaci zaposlenika prikupljaju pošteno, koriste za definiranu svrhu, štite prema načelu najmanjih ovlasti, čuvaju samo onoliko dugo koliko je potrebno, transparentno otkrivaju te brišu ili vraćaju po završetku odnosa.

ISO/IEC 27701:2025 i GDPR usmjeravaju organizacije prema operativnom sustavu upravljanja osobnim podacima, a ne prema statičnoj biblioteci politika. Za CISO-e, voditelje ljudskih resursa, rukovoditelje usklađenosti, revizore i vlasnike poslovnih procesa cilj je pretvoriti privatnost zaposlenika u upravljani radni tok s odgovornim vlasnicima, registrima, dokazima, kontrolama dobavljača i nadzorom uprave.

Pristup Clarysec-a namjerno je praktičan. Povezuje razmišljanje o PIMS-u prema ISO/IEC 27701:2025, načelo odgovornosti prema GDPR-u, upravljanje prema ISO/IEC 27001:2022, kontrole prema ISO/IEC 27002:2022 te očekivanja unakrsne usklađenosti iz NIS2, DORA, NIST CSF 2.0 i COBIT 2019 u jedan operativni model spreman za reviziju.

Zašto je privatnost zaposlenika slijepa točka za CISO-a

Mnoge organizacije najprije razvijaju upravljanje privatnošću oko klijenata. Obavijesti o privatnosti za klijente, banneri za kolačiće, zapisi o marketinškoj privoli, ugovori s izvršiteljima obrade i komunikacije o povredama prema klijentima vidljivi su kupcima, regulatorima i prodajnim timovima.

Privatnost zaposlenika fragmentiranija je.

Osobni podaci zaposlenika pojavljuju se kroz zapošljavanje, uvođenje u posao, obračun plaća, beneficije, upravljanje pristupom, sigurnosne dnevničke zapise, upravljanje uređajima, alate za produktivnost, platforme za suradnju, preglede radne uspješnosti, sustave za osposobljavanje, putne sustave, kanale za prijavu nepravilnosti, sigurnosne provjere, evidencije zaštite zdravlja i sigurnosti na radu te arhive izlaznog procesa.

Prema GDPR-u, osobni podaci uključuju informacije koje se odnose na identificiranu osobu ili osobu koju je moguće identificirati. Obrada uključuje prikupljanje, pohranu, dohvat, uporabu, otkrivanje, brisanje i uništenje. Zbog toga je većina aktivnosti ljudskih resursa i tehnologija za upravljanje radnom snagom relevantna za GDPR.

Podaci zaposlenika često uključuju i kategorije višeg rizika. Zdravstveni podaci mogu se pojaviti u evidencijama bolovanja ili medicine rada. Članstvo u sindikatu može se obrađivati u obračunu plaća ili odnosima sa zaposlenicima. Biometrijski podaci mogu se koristiti za fizički pristup, evidenciju radnog vremena ili provjeru identiteta. GDPR Article 9 uvodi strože uvjete za posebne kategorije osobnih podataka, pa se HR ne može osloniti na općenito obrazloženje „poslovne potrebe”.

Radni odnos dodatno stvara pravnu složenost. Privola može biti nepouzdana jer se zaposlenici možda ne osjećaju slobodnima odbiti. Mnoge aktivnosti obrade umjesto toga oslanjaju se na ugovor, pravnu obvezu, legitimne interese ili posebne zahtjeve radnog prava, ovisno o jurisdikciji i svrsi.

Praktična posljedica je jednostavna: privatnošću zaposlenika ne može se upravljati jednom generičkom kontrolom. Obračun plaća, nadzor na radnom mjestu, provjere kandidata, upravljanje kontaktima za hitne slučajeve, bilježenje pristupa i upravljanje disciplinskim predmetima zahtijevaju različite svrhe, pravne osnove, pravila čuvanja, ograničenja pristupa, obveze dobavljača i dokaze.

Clarysecova Politika privatnosti zaposlenika Politika privatnosti zaposlenika tu specifičnost pretvara u operativni zahtjev:

„[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA dokumentirati kategorije osobnih podataka zaposlenika, populaciju zaposlenika, izvor prikupljanja, svrhu obrade, sustav, kategoriju internih primatelja, kategoriju vanjskih primatelja i povezanost s pravilima čuvanja u REG02 prije odobrenja aktivnosti obrade.”

Iz odjeljka „Evidencija aktivnosti obrade podataka zaposlenika i HR svrhe obrade”, točka politike 4.1.2.

Ta točka mijenja operativni model. HR ne može jednostavno aktivirati novi alat ili proces. Vlasnik mora prije odobrenja dokumentirati što se prikuplja, zašto se prikuplja, tko to prima, gdje se nalazi i kako je čuvanje povezano s pravilima.

Temelj GDPR-a: zakonito, pošteno, ograničeno i dokazivo

GDPR Article 5 postavlja osnovu za upravljanje privatnošću zaposlenika: zakonitost, poštenost i transparentnost, ograničavanje svrhe, smanjenje količine podataka, točnost, ograničenje pohrane, cjelovitost i povjerljivost te odgovornost.

Za timove ljudskih resursa ta se načela prevode u praktična pitanja:

Načelo GDPR-aPitanje za privatnost zaposlenikaDokazi koje treba održavati
Zakonitost, poštenost, transparentnostKoja se pravna osnova primjenjuje i kako su zaposlenici obaviješteni?zapis o pravnoj osnovi, obavijest o privatnosti zaposlenika, obavijest o nadzoru
Ograničavanje svrheKoriste li se podaci samo za odobrenu HR, sigurnosnu, platnu ili pravnu svrhu?REG02 evidencija aktivnosti obrade, izjava o svrsi, zapis o odobrenju
Smanjenje količine podatakaPrikupljaju li se samo nužna podatkovna polja o zaposlenicima?pregled kategorija podataka, konfiguracija sustava, DPIA ili pregled rizika
TočnostKako se HR zapisi ispravljaju i održavaju ažurnima?radni tok ispravka, dnevnici promjena HRIS-a, zapisi samoposlužnih funkcija za zaposlenike
Ograničenje pohraneKada se podaci zaposlenika brišu ili anonimiziraju?raspored čuvanja, dnevnici zbrinjavanja, registar pravnog zadržavanja podataka
Cjelovitost i povjerljivostTko može pristupiti osobnim podacima zaposlenika i kako su zaštićeni?matrica pristupa, preispitivanja prava pristupa, zapisi o šifriranju, dnevnički zapisi privilegiranog pristupa
OdgovornostMože li organizacija dokazati navedeno?politike, registri, odobrenja, revizijski zapisi, zapisi o osposobljavanju, preispitivanje od strane uprave

Clarysecova Politika zaštite podataka i privatnosti Politika zaštite podataka i privatnosti izravno navodi načelo pravne osnove:

„Svaka obrada mora se temeljiti na valjanoj pravnoj osnovi (npr. privola, ugovor, pravna obveza).”

Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.1.1.

Za mala i srednja poduzeća Clarysecova Politika zaštite podataka i privatnosti za MSP Politika zaštite podataka i privatnosti - MSP izričito uključuje podatke o osoblju u opseg:

„Ova se politika primjenjuje na podatke koji se odnose na klijente, osoblje, dobavljače i sve druge pojedince koje je moguće identificirati.”

Iz odjeljka „Opseg”, točka politike 2.2.

Ista politika za MSP pretvara odgovornost u zahtjev za registrom:

„Koordinator za privatnost mora voditi registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i rokove čuvanja.”

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.2.1.

Za privatnost zaposlenika registar nije birokracija. On je kontrolna površina. Bez njega organizacija ne može pouzdano odgovoriti na osnovna revizijska pitanja, primjerice koji HR sustavi sadrže osobne podatke zaposlenika, koja pravna osnova podupire analitiku radne snage, koji rukovoditelji mogu vidjeti podatke o plaći, kada se brišu evidencije neuspješnih kandidata i koji dobavljač hostira evidencije medicine rada.

ISO/IEC 27701:2025 i ISO/IEC 27001:2022: od HR politike do PIMS dokaza

ISO/IEC 27701:2025 proširuje upravljanje privatnošću u strukturirani sustav upravljanja osobnim podacima, odnosno PIMS. Za privatnost zaposlenika to znači da se HR podacima mora upravljati kroz definirane uloge, dokumentirane aktivnosti obrade, obavijesti o privatnosti, postupanje sa zahtjevima za ostvarivanje prava, nadzor nad dobavljačima, pravila čuvanja, radne tokove za incidente i kontinuirano poboljšanje.

To se prirodno uklapa u ISO/IEC 27001:2022. Privatnost zaposlenika pripada unutar ISMS-a jer ovisi o istim disciplinama sustava upravljanja: opseg, kontekst, zainteresirane strane, vodstvo, procjena rizika, kontrole, dokazi, praćenje, interna revizija, preispitivanje od strane uprave i poboljšanje.

Tri točke ISO/IEC 27001:2022 posebno su važne:

  • Točka 4.1, Kontekst organizacije, zahtijeva da organizacija razumije unutarnja i vanjska pitanja, uključujući pravne obveze i obveze privatnosti radne snage.
  • Točka 4.2, Potrebe i očekivanja zainteresiranih strana, uključuje zaposlenike, regulatore, klijente, revizore, dobavljače, osiguravatelje i radnička vijeća gdje je primjenjivo.
  • Točka 5.1, Vodstvo i predanost, zahtijeva da najviše rukovodstvo integrira ISMS u poslovne procese i podrži kontinuirano poboljšanje.

Clarysecov Zenith Blueprint: revizorov plan u 30 koraka Zenith Blueprint postavlja praktičnu polaznu osnovu u fazi „Kontrole u praksi”, korak 23, pri razmatranju kontrole ISO/IEC 27002:2022 5.34, Privatnost i zaštita osobnih podataka koji omogućuju identifikaciju osobe:

„Temelj ove kontrole jest svijest o podacima. Organizacija mora znati koje osobne podatke prikuplja, gdje se nalaze, zašto se obrađuju i tko im može pristupiti. Bez te polazne osnove svako obećanje o privatnosti ostaje prazno.”

Iz faze „Kontrole u praksi”, korak 23: Organizacijske kontrole, kontrola 5.34.

Clarysecov Zenith Controls: vodič za unakrsnu usklađenost Zenith Controls prepoznaje povezane kontrole ISO/IEC 27002:2022 kao kontrolu 5.34 „Privatnost i zaštita osobnih podataka”, kontrolu 6.2 „Uvjeti zaposlenja” i kontrolu 6.5 „Odgovornosti nakon prestanka ili promjene radnog odnosa”.

Te kontrole pokazuju zašto privatnost zaposlenika nije samo pitanje službe za privatnost. Ona obuhvaća uvjete zaposlenja, prihvatljivo korištenje, povjerljivost, promjene uloga, preispitivanja prava pristupa, izlazni proces, ugovore s dobavljačima, sigurnosni nadzor i obveze nakon prestanka radnog odnosa.

Sedam pitanja upravljanja privatnošću zaposlenika

Praktičan program privatnosti zaposlenika počinje sa sedam operativnih pitanja. Svako pitanje mora proizvesti dokaz, a ne samo raspravu.

Upravljačko pitanjeDokazi koje treba održavatiTipični vlasnik
Koje osobne podatke zaposlenika obrađujemo?HR evidencija aktivnosti obrade, kategorije podataka, popis sustava, populacija zaposlenikavlasnik HR procesa i voditelj privatnosti
Zašto ih obrađujemo?izjava o svrsi, pravna osnova, uvjet za posebnu kategoriju gdje je potrebanvlasnik procesa i DPO ili voditelj privatnosti
Tko im može pristupiti?matrica pristupa temeljena na ulogama, zapisi o odobrenjima, preispitivanje privilegiranog pristupaHR, IT, sigurnost
Što zaposlenici znaju?obavijest o privatnosti zaposlenika, obavijest pri uvođenju u posao, obavijest o nadzoru, zapisi o podizanju svijestivoditelj privatnosti i HR
Koliko ih dugo čuvamo?raspored čuvanja, pravila brisanja, iznimke pravnog zadržavanja podataka, dnevnici zbrinjavanjavlasnik zapisa i HR
Koji ih dobavljači obrađuju?HRIS, obračun plaća, provjere, beneficije, ugovor o obradi podataka, pregled podizvršitelja obrade, odredbe o brisanjunabava i vlasnik dobavljača
Kako odgovaramo na zahtjeve za ostvarivanje prava i incidente?registar DSR zahtjeva, radni tok odgovora, zapisi o trijaži povrede, odluke o obavješćivanjuDPO, voditelj privatnosti, pravni poslovi, sigurnost

Ovaj je model usmjeren na dokaze jer revizori ne žele samo čuti da su HR podaci zaštićeni. Žele vidjeti registar, obavijest, preispitivanje prava pristupa, zapis o dobavljaču, raspored čuvanja, dnevnik brisanja i radni tok za incidente.

Nadzor na radnom mjestu: test s najviše otpora

Nadzor na radnom mjestu područje je u kojem se upravljanje privatnošću zaposlenika najčešće testira. Nadzor može biti legitiman, ali mora biti razmjeran, transparentan, vezan uz svrhu i kontroliran pristupom. „Sigurnosni nadzor” ne smije postati opće opravdanje za nadzor produktivnosti, bodovanje ponašanja, bilježenje pritisaka tipki, prikriveno snimanje ili prekomjerno profiliranje zaposlenika.

Clarysecova Politika prihvatljivog korištenja za MSP Politika prihvatljivog korištenja - MSP postavlja praktičnu granicu:

„Praćenje mora biti ograničeno na legitimne poslovne svrhe i provoditi se u skladu s primjenjivim zakonima o privatnosti.”

Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.3.2.

Za poslovna okruženja Clarysecova Politika prihvatljivog korištenja Politika prihvatljivog korištenja zahtijeva komunikaciju očekivanja u vezi s nadzorom:

„Mora biti objavljeno korisnicima kroz uvođenje u posao, obavijesti o privatnosti i obuku o sigurnosnoj svijesti.”

Iz odjeljka „Provedba i usklađenost”, točka politike 8.1.2.2.

Zreli radni tok odobravanja novog alata za nadzor produktivnosti trebao bi prije aktivacije uključivati sljedeće korake:

  1. Precizno definirati svrhu, primjerice sigurnosni nadzor, planiranje radne snage, otkrivanje insajderskog rizika, analitiku produktivnosti ili disciplinske dokaze.
  2. Utvrditi populaciju zaposlenika, uključujući zaposlenike, izvođače, radnike na daljinu, korisnike s povišenim ovlastima ili regulirane funkcije.
  3. Dokumentirati kategorije podataka koje se prate, primjerice uporabu aplikacija, URL-ove, snimke zaslona, lokaciju, metapodatke komunikacije ili sadržaj.
  4. Potvrditi pravnu osnovu i nužnost. Ako se koriste legitimni interesi, dokumentirati razmjernost, zaštitne mjere i učinak na zaposlenike.
  5. Ažurirati zapise o transparentnosti. Politika privatnosti zaposlenika zahtijeva:

„[Voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA održavati zapis o obavijesti o privatnosti zaposlenika u REG07 prije nego što se osobni podaci zaposlenika izravno ili neizravno prikupe za novu ili značajno promijenjenu svrhu.”

Iz odjeljka „Prikupljanje podataka zaposlenika i obavijesti o privatnosti zaposlenika”, točka politike 4.2.3.

  1. Ažurirati evidenciju aktivnosti obrade. Politika privatnosti zaposlenika također zahtijeva:

„[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA zabilježiti svrhu nadzora zaposlenika, populaciju zaposlenika, sustav za nadzor, kategorije podataka koji se prate, kategorije internih primatelja, kategorije vanjskih primatelja i povezanost s pravilima čuvanja u REG02 prije omogućavanja ili značajne promjene nadzora zaposlenika.”

Iz odjeljka „Nadzor zaposlenika i HR obrada visokog učinka”, točka politike 4.6.1.

  1. Ograničiti pristup. Politika zaštite podataka i privatnosti za MSP navodi:

„Korisnički pristup osobnim podacima mora biti ograničen na uloge s dokumentiranom poslovnom potrebom.”

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.2.

Linijski rukovoditelji ne bi smjeli automatski primati neobrađene podatke nadzora. Pregledi za HR, sigurnost, pravne poslove i upravu trebaju biti definirani prema svrsi i potrebi. Pristup disciplinskim dokazima treba biti zasebno odobren, evidentiran u dnevniku i periodično preispitivan.

Praktičan zapis o odobrenju HR nadzora

Dokaziv radni tok za alat za nadzor može se izgraditi korištenjem Clarysec registara i odobrenja.

Clarysec zapisŠto unijeti za alat za nadzorKontrolna točka odobrenja
REG02 evidencija aktivnosti obradepopulacija zaposlenika, kategorije podataka koji se prate, svrha, naziv sustava, interni primatelji, vanjski primatelji, povezanost s pravilima čuvanjamora biti dovršeno prije omogućavanja
REG07 zapis o obavijesti o privatnostiažurirani tekst obavijesti zaposleniku, izvor prikupljanja, vrijeme pružanja transparentnih informacija, referenca na uvođenje u posao ili podizanje svijestimora biti odobreno prije prikupljanja
REG08 zapis o dobavljačusvrha dobavljača, kategorije osobnih podataka zaposlenika, regija hostinga, podizvršitelji obrade, obavijest o incidentu, uvjeti vraćanja ili brisanjamora biti odobreno prije potpisa ili obnove ugovora
Matrica pristupauloga HR analitičara, sigurnosna uloga, ograničenja pogleda rukovoditelja, popis privilegiranih administratora, učestalost preispitivanjamora biti odobreno prije pristupa produkcijskom okruženju
Raspored čuvanjačuvanje neobrađenih događaja, čuvanje agregirane analitike, čuvanje disciplinskog predmeta, okidač brisanjamora biti povezano s postupkom zbrinjavanja
Procjena rizika ili provjera okidača za DPIAnužnost, razmjernost, učinak na zaposlenike, zaštitne mjere, rizik posebnih kategorija, intruzivnost nadzoraobvezno kada je rizik visok ili je nadzor intruzivan

To organizaciji daje obrazložljiv odgovor ako zaposlenik pita: „Zašto ovo prikupljate?” ili ako revizor pita: „Pokažite mi gdje je ovaj nadzor odobren.”

Kontrole životnog ciklusa: uvođenje u posao, promjene uloga, izlazni proces i brisanje

Upravljanje privatnošću zaposlenika mora pratiti životni ciklus zaposlenika.

Tijekom uvođenja u posao odgovornosti za privatnost i informacijsku sigurnost trebaju biti ugrađene u uvjete zaposlenja, prihvatljivo korištenje, povjerljivost, obuku o sigurnosnoj svijesti i obavijesti o privatnosti. Kontrola ISO/IEC 27002:2022 6.2, Uvjeti zaposlenja, podupire to očekivanje zahtjevom da se odgovornosti za informacijsku sigurnost odraze u aranžmanima zaposlenja.

Tijekom promjena uloga pristup mora biti preispitan. Rukovoditelj koji prelazi iz HR-a u financije ne smije zadržati HRIS pristup. Razvojni inženjer koji napušta privilegiranu inženjersku ulogu ne smije zadržati pristup produkcijskim dnevničkim zapisima koji sadrže identifikatore zaposlenika. Nekontrolirano širenje pristupa istodobno je sigurnosni rizik i rizik za privatnost.

Zenith Blueprint, u fazi „Kontrole u praksi”, korak 16, objašnjava kontrolu ISO/IEC 27002:2022 6.5, Odgovornosti nakon prestanka ili promjene radnog odnosa:

„Ako se zaposlenik premješta interno, posebnu pozornost treba posvetiti pravima pristupa. Prethodne privilegije koje više nisu potrebne moraju se opozvati kako bi se izbjeglo ‘nekontrolirano širenje pristupa’.”

Iz faze „Kontrole u praksi”, korak 16: Kontrole osoblja II, izlazni proces i proces promjene uloge, kontrola 6.5.

Tijekom izlaznog procesa uklanjanje pristupa mora biti pravodobno i potpuno kroz HRIS, obračun plaća, VPN, pružatelje identiteta, platforme za suradnju, repozitorije dokumenata, fizički pristup, povlaštene račune i portale dobavljača. Osoblje koje odlazi također treba podsjetiti na trajne obveze povjerljivosti.

Čuvanje i brisanje često su najslabije kontrole životnog ciklusa. Stari izvozi obračuna plaća ostaju na dijeljenim diskovima. Poštanski sandučići bivših zaposlenika arhiviraju se bez pregleda. Mape za zapošljavanje neograničeno čuvaju životopise. Rukovoditelji lokalno čuvaju disciplinske bilješke. Sigurnosne kopije čuvaju zapise dugo nakon što ih aktivni sustavi izbrišu.

Clarysecova Politika čuvanja i zbrinjavanja podataka Politika zadržavanja i zbrinjavanja podataka izravno povezuje čuvanje s obvezama privatnosti:

„Osigurati da je čuvanje osobnih podataka koji omogućuju identifikaciju osobe (PII) usklađeno sa zakonima o privatnosti podataka i organizacijskim obavijestima o privatnosti.”

Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.2.2.3.

Zenith Blueprint, u fazi „Kontrole u praksi”, korak 19, objašnjava kontrolu ISO/IEC 27002:2022 8.10, Brisanje informacija:

„Ova kontrola osigurava da se podaci ne čuvaju dulje nego što je potrebno te da se, kada više nisu potrebni, moraju sigurno i pouzdano izbrisati.”

Iz faze „Kontrole u praksi”, korak 19: Tehnološke kontrole I, kontrola 8.10.

Brisanjem treba upravljati na tri razine:

  • Poslovna razina, s definiranim rokovima čuvanja za zapošljavanje, obračun plaća, beneficije, radnu uspješnost, osposobljavanje, zaštitu zdravlja i sigurnost na radu, dnevničke zapise pristupa, zapise nadzora, pritužbe i datoteke izlaznog procesa.
  • Razina sustava, s konfiguriranim rokovima čuvanja u HRIS-u, sustavima za evidentiranje zahtjeva, platformama za bilježenje događaja, poštanskim sandučićima, alatima za krajnje uređaje i sigurnosnim kopijama gdje je izvedivo.
  • Razina dokaza, s dnevnicima brisanja, potvrdama o zbrinjavanju, odobrenjima i iznimkama pravnog zadržavanja podataka.

Ako HR ne može objasniti zašto su zapisi nadzora bivšeg zaposlenika dostupni dvije godine kasnije, organizacija može imati problem odgovornosti prema GDPR-u čak i ako nije došlo do povrede.

Zahtjevi zaposlenika za ostvarivanje prava i incidenti

Zaposlenici imaju prava na pristup, ispravak, brisanje, ograničenje, prenosivost gdje je primjenjivo i prigovor, uz primjenu pravnih uvjeta i izuzeća. Ti zahtjevi mogu biti osjetljiviji od zahtjeva klijenata jer često nastaju tijekom pritužbi, disciplinskih postupaka, restrukturiranja, prestanka radnog odnosa ili istraga prijava nepravilnosti.

Clarysecova poslovna politika privatnosti zahtijeva dokumentirani DSR proces:

„Službenik za zaštitu podataka (DPO) mora održavati dokumentirane procese za zaprimanje, provjeru, praćenje i odgovor na zahtjeve ispitanika (DSR).”

Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.4.1.

Politika zaštite podataka i privatnosti za MSP daje operativne rokove:

„Koordinator za privatnost mora potvrditi primitak zahtjeva u roku od 3 radna dana i odgovoriti u roku od 30 dana.”

Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.5.2.

Politika privatnosti zaposlenika dodaje zahtjev za usmjeravanje specifičan za zaposlenike:

„[Voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA zabilježiti ili usmjeriti svaki zahtjev zaposlenika za ostvarivanje prava u REG06 u roku od dva radna dana od primitka.”

Iz odjeljka „Postupanje sa zahtjevima zaposlenika za ostvarivanje prava”, točka politike 4.5.1.

HR timovi često prvi zaprimaju neformalne zahtjeve, primjerice „Pošaljite mi sve što imate o mojem pregledu radne uspješnosti” ili „Želim sve podatke nadzora prikupljene o meni.” Ako HR zahtjev tretira samo kao pitanje odnosa sa zaposlenicima, rokovi za privatnost mogu biti propušteni.

Zreli radni tok definira kanale zaprimanja, provjeru identiteta, pojašnjenje opsega, lokacije pretraživanja, pregled izuzeća, postupanje s podacima trećih strana, odobrenje odgovora i čuvanje dokaza. Također razjašnjava kada se moraju uključiti pravni poslovi, HR, sigurnost i DPO.

Ista disciplina dokaza primjenjuje se na incidente. GDPR definira povredu osobnih podataka kao povredu sigurnosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja osobnih podataka ili pristupa njima. Pogrešno upućena e-pošta s obračunom plaće, prekomjeran pristup rukovoditelja zdravstvenim evidencijama ili kompromitirani HRIS račun mogu pokrenuti procjenu povrede privatnosti, a ne samo IT odgovor na incidente.

HR dobavljači i skriveni lanac izvršitelja obrade

Većina osobnih podataka zaposlenika danas prolazi kroz dobavljače. Pružatelji obračuna plaća, HRIS platforme, sustavi za zapošljavanje, usluge sigurnosnih provjera, administratori beneficija, platforme za učenje, pružatelji usluga medicine rada, alati za angažman i pružatelji alata za nadzor zaposlenika mogu obrađivati osobne podatke zaposlenika.

Uloge voditelja obrade i izvršitelja obrade moraju biti jasne. Kada organizacija određuje svrhe i sredstva obrade podataka zaposlenika, djeluje kao voditelj obrade. Kada pružatelj obrađuje podatke prema uputama voditelja obrade, obično je izvršitelj obrade. Lanci podizvršitelja obrade važni su jer se podaci zaposlenika mogu kretati kroz pružatelje usluga hostinga, analitičke alate, sustave podrške i regionalna povezana društva.

Politika privatnosti zaposlenika zahtijeva upravljanje dobavljačima prije uvođenja ili obnove HR dobavljača:

„[Voditelj obrade] Vlasnik dobavljača / vlasnik nabave MORA zabilježiti svrhu usluge, kategorije osobnih podataka zaposlenika, upute za obradu, lokaciju obrade, uključenost podizvršitelja obrade, očekivanja u pogledu pomoći pri ostvarivanju prava, očekivanja u pogledu obavješćivanja o incidentima te očekivanja u pogledu vraćanja ili brisanja u REG08 prije odobrenja uvođenja ili obnove HR dobavljača.”

Iz odjeljka „HR izvršitelji obrade, obračun plaća, HRIS, beneficije i dobavljači za provjere”, točka politike 4.7.2.

Clarysecova Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača to podupire zahtjevom da upravljanje dobavljačima obuhvati:

„Zahtjeve za postupanje s podacima, uključujući lokaciju pohrane, kontrole pristupa i odredbe o vraćanju ili uništenju.”

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.2.

Zenith Blueprint, u fazi „Kontrole u praksi”, korak 23, objašnjava ugovore s dobavljačima prema kontroli ISO/IEC 27002:2022 5.20, Uređivanje informacijske sigurnosti u ugovorima s dobavljačima:

„Struktura ugovora je važna. Te se odredbe mogu nalaziti u glavnom ugovoru o uslugama, zasebnom ugovoru o obradi podataka (DPA) ili samostalnom sigurnosnom prilogu. Važno je da postoje te da ih obje strane razumiju i prihvaćaju.”

Iz faze „Kontrole u praksi”, korak 23: Organizacijske kontrole, kontrola 5.20.

Za HR dobavljače kontrolni popis ugovora treba uključivati svrhu, upute, povjerljivost, kontrolu pristupa, šifriranje, lokaciju hostinga, odobrenje podizvršitelja obrade, rokove za prijavu povrede, pomoć pri DSR zahtjevima, prava na reviziju, rokove čuvanja, vraćanje, brisanje i podršku pri završetku ugovora.

Mapiranje unakrsne usklađenosti za upravljanje privatnošću zaposlenika

Privatnost zaposlenika nije odvojena od upravljanja kibernetičkom sigurnošću. NIS2, DORA, NIST CSF 2.0 i COBIT 2019 potvrđuju istu temu: organizacijama je potrebno dokumentirano, odgovorno i provjerljivo upravljanje rizikom, pristupom, dobavljačima, incidentima, osposobljavanjem i neprekidnošću poslovanja.

NIS2 Article 20 naglašava odobrenje upravljačkog tijela, nadzor, odgovornost i osposobljavanje iz kibernetičke sigurnosti. Article 21 zahtijeva primjerene tehničke, operativne i organizacijske mjere upravljanja rizicima kibernetičke sigurnosti, uključujući politike za analizu rizika, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, HR sigurnost, kontrolu pristupa, upravljanje imovinom, osposobljavanje, kriptografiju i djelotvornost kontrola.

DORA je relevantna za financijske subjekte i IKT pružatelje koji im pružaju usluge. Zahtijeva upravljanje IKT rizicima, prijavljivanje incidenata, testiranje digitalne operativne otpornosti, razmjenu informacija i upravljanje IKT rizicima trećih strana. HR SaaS alati, sustavi identiteta i upravljane usluge mogu postati dio te mape ovisnosti.

NIST CSF 2.0 dodaje funkciju GOVERN, koja očekuje da organizacije razumiju pravne i regulatorne obveze, očekivanja dionika, ovisnosti, apetit za rizik i strategiju upravljanja rizicima. Privatnost zaposlenika prirodno pripada tom sloju upravljanja.

OkvirRelevantnost za upravljanje privatnošću zaposlenikaOdnos s Clarysec kontrolama
GDPRpravna osnova, transparentnost, prava, posebne kategorije, definicija povrede, odgovornost, čuvanjePolitika privatnosti zaposlenika, Politika zaštite podataka i privatnosti, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS uloge, kontrole privatnosti, dokumentirana obrada, odgovornost, operacije privatnostioperativni model privatnosti zaposlenika, PIMS registri, obavijesti o privatnosti, radni tok za ostvarivanje prava
ISO/IEC 27001:2022kontekst, zainteresirane strane, pravne obveze, vodstvo, politika, odgovornosti, kontinuirano poboljšanjeupravljanje ISMS-om, vlasništvo izvršnog rukovodstva, revizijski dokazi
ISO/IEC 27002:2022zaštita osobnih podataka, uvjeti zaposlenja, odgovornosti pri prestanku radnog odnosa, brisanje, ugovori s dobavljačima, kontrola pristupamapiranje Zenith Controls za 5.34, 6.2, 6.5 te podržavajuće kontrole
NIS2HR sigurnost, kontrola pristupa, upravljanje imovinom, postupanje s incidentima, sigurnost opskrbnog lanca, osposobljavanjeupravljanje unakrsnom usklađenošću za digitalne pružatelje i ključne ili važne subjekte
DORAIKT rizik trećih strana, operativna otpornost, postupanje s incidentima, testiranje, upravljanje ovisnostimanadzor nad HR SaaS dobavljačima kada su financijski subjekti ili IKT pružatelji u opsegu
NIST CSF 2.0upravljanje, očekivanja dionika, pravne obveze i obveze privatnosti, profili rizika, akcijski planovitrenutačni i ciljni profil zrelosti privatnosti zaposlenika
COBIT 2019ciljevi upravljanja, odgovornost uprave, vlasništvo nad rizikom, praćenje kontrolaISACA pristup osiguranju vlasništva, učinkovitosti procesa i dokaza

Što će revizori pitati

Različiti revizori isti HR proces promatraju kroz različite perspektive. Snažan program privatnosti zaposlenika mora zadovoljiti sve njih bez stvaranja odvojenih silosa dokaza.

Perspektiva revizoraVjerojatno revizijsko pitanjeOčekivani dokazi
ISO/IEC 27701:2025 PIMS revizorUpravlja li se osobnim podacima zaposlenika kroz definirane uloge, zapise, obavijesti, radne tokove za ostvarivanje prava i nadzor izvršitelja obrade?REG02, REG06, REG07, REG08, politika privatnosti, obavijest zaposleniku, dodjele uloga
ISO/IEC 27001:2022 revizorJesu li pravni, regulatorni, ugovorni zahtjevi i zahtjevi zainteresiranih strana odraženi u opsegu, politici, obradi rizika i kontrolama?opseg ISMS-a, registar rizika, Izjava o primjenjivosti, odobrenja politika, preispitivanje od strane uprave, rezultati interne revizije
Revizor kontrola ISO/IEC 27002:2022Jesu li implementirani zaštita osobnih podataka, uvjeti zaposlenja, promjene pristupa, brisanje i ugovori s dobavljačima?preispitivanja prava pristupa, odredbe ugovora o radu, kontrolni popis izlaznog procesa, dnevnici brisanja, sigurnosni prilog dobavljača
GDPR revizor ili regulatorMože li voditelj obrade dokazati pravnu osnovu, transparentnost, minimizaciju, čuvanje, postupanje sa zahtjevima za ostvarivanje prava i trijažu povreda?zapisi o obradi, obavijesti, alat za praćenje DSR zahtjeva, procjena pravne osnove, DPIA ili pregled rizika, registar povreda
NIST CSF 2.0 procjeniteljPojavljuje li se rizik privatnosti zaposlenika u organizacijskom kontekstu, očekivanjima dionika, ovisnostima i prazninama ciljnog profila?trenutačni profil, ciljni profil, prioritizirani akcijski plan, registar rizika, mapiranje ovisnosti
COBIT 2019 ili ISACA revizorDjeluju li ciljevi upravljanja, odgovornost, metrike uspješnosti, vlasništvo nad rizikom i praćenje kontrola operativno učinkovito?RACI, KPI-jevi, rezultati testiranja kontrola, dnevnici otvorenih pitanja, izvješćivanje upravi, praćenje korektivnih radnji

Zenith Blueprint dodatno naglašava ovaj revizijski pristup usmjeren na dokaze za zaštitu osobnih podataka:

„Iz revizijske perspektive ova je kontrola sve više u fokusu. Revizori, regulatori i klijenti žele vidjeti:

✓ Gdje se osobni podaci nalaze,

✓ Koja pravna osnova uređuje njihovu obradu,

✓ Kako je pristup ograničen,

✓ Kako se incidenti prijavljuju,

✓ I kako organizacija poštuje prava i održava transparentnost.”

Iz faze „Kontrole u praksi”, korak 23: Organizacijske kontrole, kontrola 5.34.

Taj je popis praktičan revizijski dnevni red za privatnost zaposlenika.

Sprint od 90 dana za izgradnju privatnosti zaposlenika spremne za reviziju

Organizacije ne moraju riješiti sve odjednom. Usmjeren sprint od 90 dana može stvoriti temelj.

RokRadnjaRezultat
Dani 1 do 15Utvrditi opseg privatnosti zaposlenika kroz HR sustave, obračun plaća, zapošljavanje, nadzor, kontrolu pristupa, alate za suradnju i dobavljačemapa opsega i popis vlasnika procesa
Dani 16 do 35Izraditi ili osvježiti REG02 za obradu podataka zaposlenikakategorije podataka, svrhe, pravne osnove, populacije zaposlenika, sustavi, primatelji, poveznice čuvanja
Dani 36 do 50Ažurirati obavijesti o privatnosti zaposlenika u REG07zapisi o obavijestima za izvore prikupljanja, nadzor, primatelje, čuvanje, prava, obradu kod dobavljača
Dani 51 do 65Pregledati pristup i ovlaštenja temeljena na ulogamamatrica pristupa, uklonjeno nekontrolirano širenje pristupa, dokazi o preispitivanju privilegiranog pristupa
Dani 66 do 75Pregledati HR dobavljače u REG08lokacije obrade, podizvršitelji obrade, očekivanja u vezi s incidentima, pomoć pri DSR zahtjevima, uvjeti vraćanja ili brisanja
Dani 76 do 85Testirati radne tokove za prava i incidenterezultati stolnih vježbi za scenarije DSR zahtjeva zaposlenika i povrede u obračunu plaća
Dani 86 do 90Izvijestiti upravuizvješće o prazninama, vlasnici korektivnih radnji, odluke o riziku, prikaz spremnosti za ISO/IEC 27701:2025 i GDPR

Uobičajene pogreške koje treba izbjeći uključuju tretiranje HR-a kao izuzetog jer je interan, korištenje nejasnih opisa pravne osnove, miješanje sigurnosnog nadzora s nadzorom produktivnosti, dopuštanje nekontroliranog pristupa rukovoditelja, uvođenje HR SaaS rješenja bez pregleda privatnosti, neograničeno čuvanje podataka bivših zaposlenika i neuvježbavanje postupanja s DSR zahtjevima zaposlenika.

Pretvorite slijepu točku u upravljani sustav

Upravljanje privatnošću zaposlenika prema ISO/IEC 27701:2025 i GDPR-u ne rješava se objavom obavijesti. Rješava se izgradnjom ponovljivog operativnog modela: evidencija aktivnosti obrade, mapiranje pravnih osnova, transparentnost, kontrola pristupa, upravljanje dobavljačima, čuvanje, brisanje, postupanje sa zahtjevima za ostvarivanje prava, odgovor na povrede i revizijski dokazi.

Clarysec daje timovima strukturu za to bez početka od prazne stranice:

  • Koristite Politiku privatnosti zaposlenika za upravljanje HR obradom, nadzorom, obavijestima zaposlenicima, zahtjevima za ostvarivanje prava i HR dobavljačima.
  • Koristite Politiku zaštite podataka i privatnosti i Politiku zaštite podataka i privatnosti za MSP za utemeljenje pravne osnove, registara, ograničenja pristupa i radnih tokova za DSR zahtjeve.
  • Koristite Politiku prihvatljivog korištenja i Politiku prihvatljivog korištenja za MSP za definiranje granica nadzora koje uzimaju u obzir privatnost.
  • Koristite Politiku čuvanja i zbrinjavanja podataka za usklađivanje čuvanja i brisanja podataka zaposlenika s obavijestima o privatnosti i pravnim obvezama.
  • Koristite Politiku sigurnosti trećih strana i dobavljača za kontrolu HR izvršitelja obrade, obračuna plaća, HRIS-a, beneficija, provjera i dobavljača za nadzor.
  • Koristite Zenith Blueprint za provedbu plana u 30 koraka od upravljanja do rada kontrola i spremnosti za reviziju.
  • Koristite Zenith Controls kao kompas za unakrsnu usklađenost s GDPR-om, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 i COBIT 2019.

Ako vaš HR tim planira uvesti alat za nadzor, obnoviti HRIS ugovor, odgovoriti na zahtjev zaposlenika za ostvarivanje prava ili se pripremiti za PIMS reviziju, počnite s jednim pitanjem:

Možemo li dokazati koje osobne podatke zaposlenika obrađujemo, zašto ih obrađujemo, tko im može pristupiti, koliko ih dugo čuvamo, koji ih dobavljači obrađuju i kako zaposlenici mogu ostvariti svoja prava?

Ako odgovor još nije „da”, Clarysec vam može pomoći izgraditi revizijski trag. Preuzmite Clarysec komplet politika privatnosti zaposlenika, pregledajte svoju HR evidenciju aktivnosti obrade ili zakažite procjenu upravljanja privatnošću kako biste privatnost zaposlenika pretvorili iz revizijskog iznenađenja u upravljan i mjerljiv program.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Sigurno upravljanje udaljenim pristupom i VPN-om za NIS2 i DORA

Sigurno upravljanje udaljenim pristupom i VPN-om za NIS2 i DORA

Udaljeni pristup više nije uska IT tema. U 2026. VPN, MFA, pristup dobavljača, sigurnosno stanje krajnjih uređaja, zapisivanje događaja i dokazi o zakrpama moraju zadovoljiti revizore za ISO 27001, odgovornost uprave prema NIS2, pravila DORA za IKT rizike i sigurnosne obveze iz GDPR Article 32.