Upravljanje privatnošću zaposlenika za GDPR i ISO/IEC 27701

Sarah, CISO brzorastuće SaaS tvrtke, ušla je na uvodni revizijski sastanak s velikim samopouzdanjem.
Njezin je tim tijekom prethodne godine sigurnosno očvrsnuo platforme dostupne klijentima, uskladio ISMS s ISO/IEC 27001:2022 i dokumentirao GDPR kontrole za podatke klijenata. Sigurnosni upitnici bili su uredniji. Dubinska analiza klijenata bila je brža. Upravni odbor napokon je počeo promatrati usklađenost kao čimbenik koji omogućuje prodaju.
Zatim je glavni revizor promijenio smjer.
„Upravljanje podacima klijenata izgleda dobro”, rekao je. „Sada razgovarajmo o vašim internim ispitanicima. O vašim zaposlenicima.”
Zatražio je prikaz životnog ciklusa podataka od prijave za posao do prestanka radnog odnosa. Zatražio je pravnu osnovu i procjenu razmjernosti za novi alat za nadzor rada na daljinu. Zatražio je sigurnosni prilog dobavljača za HRIS u oblaku. Pitao je kako se nakon promjena uloga preispituje pristup obračunu plaća, zdravstvenim evidencijama, disciplinskim bilješkama i podacima nadzora.
U prostoriji je nastala tišina.
Sarahina organizacija imala je politike, ali bile su raspršene po HR dokumentima, IT postupcima, predlošcima nabave i pravnim mapama. Privatnost zaposlenika tretirala se kao „HR tema”, odvojena od sigurnosne arhitekture, rizika dobavljača, odgovora na incidente, kontrole pristupa i revizijskih dokaza. Tvrtka se usredotočila na prednja vrata, podatke klijenata, a interna HR vrata ostavila je nedovoljno upravljanima.
To je stvarni problem upravljanja privatnošću zaposlenika. Nije pitanje ima li organizacija obavijest o privatnosti, nego može li, aktivnost po aktivnost, dokazati da se osobni podaci zaposlenika prikupljaju pošteno, koriste za definiranu svrhu, štite prema načelu najmanjih ovlasti, čuvaju samo onoliko dugo koliko je potrebno, transparentno otkrivaju te brišu ili vraćaju po završetku odnosa.
ISO/IEC 27701:2025 i GDPR usmjeravaju organizacije prema operativnom sustavu upravljanja osobnim podacima, a ne prema statičnoj biblioteci politika. Za CISO-e, voditelje ljudskih resursa, rukovoditelje usklađenosti, revizore i vlasnike poslovnih procesa cilj je pretvoriti privatnost zaposlenika u upravljani radni tok s odgovornim vlasnicima, registrima, dokazima, kontrolama dobavljača i nadzorom uprave.
Pristup Clarysec-a namjerno je praktičan. Povezuje razmišljanje o PIMS-u prema ISO/IEC 27701:2025, načelo odgovornosti prema GDPR-u, upravljanje prema ISO/IEC 27001:2022, kontrole prema ISO/IEC 27002:2022 te očekivanja unakrsne usklađenosti iz NIS2, DORA, NIST CSF 2.0 i COBIT 2019 u jedan operativni model spreman za reviziju.
Zašto je privatnost zaposlenika slijepa točka za CISO-a
Mnoge organizacije najprije razvijaju upravljanje privatnošću oko klijenata. Obavijesti o privatnosti za klijente, banneri za kolačiće, zapisi o marketinškoj privoli, ugovori s izvršiteljima obrade i komunikacije o povredama prema klijentima vidljivi su kupcima, regulatorima i prodajnim timovima.
Privatnost zaposlenika fragmentiranija je.
Osobni podaci zaposlenika pojavljuju se kroz zapošljavanje, uvođenje u posao, obračun plaća, beneficije, upravljanje pristupom, sigurnosne dnevničke zapise, upravljanje uređajima, alate za produktivnost, platforme za suradnju, preglede radne uspješnosti, sustave za osposobljavanje, putne sustave, kanale za prijavu nepravilnosti, sigurnosne provjere, evidencije zaštite zdravlja i sigurnosti na radu te arhive izlaznog procesa.
Prema GDPR-u, osobni podaci uključuju informacije koje se odnose na identificiranu osobu ili osobu koju je moguće identificirati. Obrada uključuje prikupljanje, pohranu, dohvat, uporabu, otkrivanje, brisanje i uništenje. Zbog toga je većina aktivnosti ljudskih resursa i tehnologija za upravljanje radnom snagom relevantna za GDPR.
Podaci zaposlenika često uključuju i kategorije višeg rizika. Zdravstveni podaci mogu se pojaviti u evidencijama bolovanja ili medicine rada. Članstvo u sindikatu može se obrađivati u obračunu plaća ili odnosima sa zaposlenicima. Biometrijski podaci mogu se koristiti za fizički pristup, evidenciju radnog vremena ili provjeru identiteta. GDPR Article 9 uvodi strože uvjete za posebne kategorije osobnih podataka, pa se HR ne može osloniti na općenito obrazloženje „poslovne potrebe”.
Radni odnos dodatno stvara pravnu složenost. Privola može biti nepouzdana jer se zaposlenici možda ne osjećaju slobodnima odbiti. Mnoge aktivnosti obrade umjesto toga oslanjaju se na ugovor, pravnu obvezu, legitimne interese ili posebne zahtjeve radnog prava, ovisno o jurisdikciji i svrsi.
Praktična posljedica je jednostavna: privatnošću zaposlenika ne može se upravljati jednom generičkom kontrolom. Obračun plaća, nadzor na radnom mjestu, provjere kandidata, upravljanje kontaktima za hitne slučajeve, bilježenje pristupa i upravljanje disciplinskim predmetima zahtijevaju različite svrhe, pravne osnove, pravila čuvanja, ograničenja pristupa, obveze dobavljača i dokaze.
Clarysecova Politika privatnosti zaposlenika Politika privatnosti zaposlenika tu specifičnost pretvara u operativni zahtjev:
„[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA dokumentirati kategorije osobnih podataka zaposlenika, populaciju zaposlenika, izvor prikupljanja, svrhu obrade, sustav, kategoriju internih primatelja, kategoriju vanjskih primatelja i povezanost s pravilima čuvanja u REG02 prije odobrenja aktivnosti obrade.”
Iz odjeljka „Evidencija aktivnosti obrade podataka zaposlenika i HR svrhe obrade”, točka politike 4.1.2.
Ta točka mijenja operativni model. HR ne može jednostavno aktivirati novi alat ili proces. Vlasnik mora prije odobrenja dokumentirati što se prikuplja, zašto se prikuplja, tko to prima, gdje se nalazi i kako je čuvanje povezano s pravilima.
Temelj GDPR-a: zakonito, pošteno, ograničeno i dokazivo
GDPR Article 5 postavlja osnovu za upravljanje privatnošću zaposlenika: zakonitost, poštenost i transparentnost, ograničavanje svrhe, smanjenje količine podataka, točnost, ograničenje pohrane, cjelovitost i povjerljivost te odgovornost.
Za timove ljudskih resursa ta se načela prevode u praktična pitanja:
| Načelo GDPR-a | Pitanje za privatnost zaposlenika | Dokazi koje treba održavati |
|---|---|---|
| Zakonitost, poštenost, transparentnost | Koja se pravna osnova primjenjuje i kako su zaposlenici obaviješteni? | zapis o pravnoj osnovi, obavijest o privatnosti zaposlenika, obavijest o nadzoru |
| Ograničavanje svrhe | Koriste li se podaci samo za odobrenu HR, sigurnosnu, platnu ili pravnu svrhu? | REG02 evidencija aktivnosti obrade, izjava o svrsi, zapis o odobrenju |
| Smanjenje količine podataka | Prikupljaju li se samo nužna podatkovna polja o zaposlenicima? | pregled kategorija podataka, konfiguracija sustava, DPIA ili pregled rizika |
| Točnost | Kako se HR zapisi ispravljaju i održavaju ažurnima? | radni tok ispravka, dnevnici promjena HRIS-a, zapisi samoposlužnih funkcija za zaposlenike |
| Ograničenje pohrane | Kada se podaci zaposlenika brišu ili anonimiziraju? | raspored čuvanja, dnevnici zbrinjavanja, registar pravnog zadržavanja podataka |
| Cjelovitost i povjerljivost | Tko može pristupiti osobnim podacima zaposlenika i kako su zaštićeni? | matrica pristupa, preispitivanja prava pristupa, zapisi o šifriranju, dnevnički zapisi privilegiranog pristupa |
| Odgovornost | Može li organizacija dokazati navedeno? | politike, registri, odobrenja, revizijski zapisi, zapisi o osposobljavanju, preispitivanje od strane uprave |
Clarysecova Politika zaštite podataka i privatnosti Politika zaštite podataka i privatnosti izravno navodi načelo pravne osnove:
„Svaka obrada mora se temeljiti na valjanoj pravnoj osnovi (npr. privola, ugovor, pravna obveza).”
Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.1.1.
Za mala i srednja poduzeća Clarysecova Politika zaštite podataka i privatnosti za MSP Politika zaštite podataka i privatnosti - MSP izričito uključuje podatke o osoblju u opseg:
„Ova se politika primjenjuje na podatke koji se odnose na klijente, osoblje, dobavljače i sve druge pojedince koje je moguće identificirati.”
Iz odjeljka „Opseg”, točka politike 2.2.
Ista politika za MSP pretvara odgovornost u zahtjev za registrom:
„Koordinator za privatnost mora voditi registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i rokove čuvanja.”
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.2.1.
Za privatnost zaposlenika registar nije birokracija. On je kontrolna površina. Bez njega organizacija ne može pouzdano odgovoriti na osnovna revizijska pitanja, primjerice koji HR sustavi sadrže osobne podatke zaposlenika, koja pravna osnova podupire analitiku radne snage, koji rukovoditelji mogu vidjeti podatke o plaći, kada se brišu evidencije neuspješnih kandidata i koji dobavljač hostira evidencije medicine rada.
ISO/IEC 27701:2025 i ISO/IEC 27001:2022: od HR politike do PIMS dokaza
ISO/IEC 27701:2025 proširuje upravljanje privatnošću u strukturirani sustav upravljanja osobnim podacima, odnosno PIMS. Za privatnost zaposlenika to znači da se HR podacima mora upravljati kroz definirane uloge, dokumentirane aktivnosti obrade, obavijesti o privatnosti, postupanje sa zahtjevima za ostvarivanje prava, nadzor nad dobavljačima, pravila čuvanja, radne tokove za incidente i kontinuirano poboljšanje.
To se prirodno uklapa u ISO/IEC 27001:2022. Privatnost zaposlenika pripada unutar ISMS-a jer ovisi o istim disciplinama sustava upravljanja: opseg, kontekst, zainteresirane strane, vodstvo, procjena rizika, kontrole, dokazi, praćenje, interna revizija, preispitivanje od strane uprave i poboljšanje.
Tri točke ISO/IEC 27001:2022 posebno su važne:
- Točka 4.1, Kontekst organizacije, zahtijeva da organizacija razumije unutarnja i vanjska pitanja, uključujući pravne obveze i obveze privatnosti radne snage.
- Točka 4.2, Potrebe i očekivanja zainteresiranih strana, uključuje zaposlenike, regulatore, klijente, revizore, dobavljače, osiguravatelje i radnička vijeća gdje je primjenjivo.
- Točka 5.1, Vodstvo i predanost, zahtijeva da najviše rukovodstvo integrira ISMS u poslovne procese i podrži kontinuirano poboljšanje.
Clarysecov Zenith Blueprint: revizorov plan u 30 koraka Zenith Blueprint postavlja praktičnu polaznu osnovu u fazi „Kontrole u praksi”, korak 23, pri razmatranju kontrole ISO/IEC 27002:2022 5.34, Privatnost i zaštita osobnih podataka koji omogućuju identifikaciju osobe:
„Temelj ove kontrole jest svijest o podacima. Organizacija mora znati koje osobne podatke prikuplja, gdje se nalaze, zašto se obrađuju i tko im može pristupiti. Bez te polazne osnove svako obećanje o privatnosti ostaje prazno.”
Iz faze „Kontrole u praksi”, korak 23: Organizacijske kontrole, kontrola 5.34.
Clarysecov Zenith Controls: vodič za unakrsnu usklađenost Zenith Controls prepoznaje povezane kontrole ISO/IEC 27002:2022 kao kontrolu 5.34 „Privatnost i zaštita osobnih podataka”, kontrolu 6.2 „Uvjeti zaposlenja” i kontrolu 6.5 „Odgovornosti nakon prestanka ili promjene radnog odnosa”.
Te kontrole pokazuju zašto privatnost zaposlenika nije samo pitanje službe za privatnost. Ona obuhvaća uvjete zaposlenja, prihvatljivo korištenje, povjerljivost, promjene uloga, preispitivanja prava pristupa, izlazni proces, ugovore s dobavljačima, sigurnosni nadzor i obveze nakon prestanka radnog odnosa.
Sedam pitanja upravljanja privatnošću zaposlenika
Praktičan program privatnosti zaposlenika počinje sa sedam operativnih pitanja. Svako pitanje mora proizvesti dokaz, a ne samo raspravu.
| Upravljačko pitanje | Dokazi koje treba održavati | Tipični vlasnik |
|---|---|---|
| Koje osobne podatke zaposlenika obrađujemo? | HR evidencija aktivnosti obrade, kategorije podataka, popis sustava, populacija zaposlenika | vlasnik HR procesa i voditelj privatnosti |
| Zašto ih obrađujemo? | izjava o svrsi, pravna osnova, uvjet za posebnu kategoriju gdje je potreban | vlasnik procesa i DPO ili voditelj privatnosti |
| Tko im može pristupiti? | matrica pristupa temeljena na ulogama, zapisi o odobrenjima, preispitivanje privilegiranog pristupa | HR, IT, sigurnost |
| Što zaposlenici znaju? | obavijest o privatnosti zaposlenika, obavijest pri uvođenju u posao, obavijest o nadzoru, zapisi o podizanju svijesti | voditelj privatnosti i HR |
| Koliko ih dugo čuvamo? | raspored čuvanja, pravila brisanja, iznimke pravnog zadržavanja podataka, dnevnici zbrinjavanja | vlasnik zapisa i HR |
| Koji ih dobavljači obrađuju? | HRIS, obračun plaća, provjere, beneficije, ugovor o obradi podataka, pregled podizvršitelja obrade, odredbe o brisanju | nabava i vlasnik dobavljača |
| Kako odgovaramo na zahtjeve za ostvarivanje prava i incidente? | registar DSR zahtjeva, radni tok odgovora, zapisi o trijaži povrede, odluke o obavješćivanju | DPO, voditelj privatnosti, pravni poslovi, sigurnost |
Ovaj je model usmjeren na dokaze jer revizori ne žele samo čuti da su HR podaci zaštićeni. Žele vidjeti registar, obavijest, preispitivanje prava pristupa, zapis o dobavljaču, raspored čuvanja, dnevnik brisanja i radni tok za incidente.
Nadzor na radnom mjestu: test s najviše otpora
Nadzor na radnom mjestu područje je u kojem se upravljanje privatnošću zaposlenika najčešće testira. Nadzor može biti legitiman, ali mora biti razmjeran, transparentan, vezan uz svrhu i kontroliran pristupom. „Sigurnosni nadzor” ne smije postati opće opravdanje za nadzor produktivnosti, bodovanje ponašanja, bilježenje pritisaka tipki, prikriveno snimanje ili prekomjerno profiliranje zaposlenika.
Clarysecova Politika prihvatljivog korištenja za MSP Politika prihvatljivog korištenja - MSP postavlja praktičnu granicu:
„Praćenje mora biti ograničeno na legitimne poslovne svrhe i provoditi se u skladu s primjenjivim zakonima o privatnosti.”
Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.3.2.
Za poslovna okruženja Clarysecova Politika prihvatljivog korištenja Politika prihvatljivog korištenja zahtijeva komunikaciju očekivanja u vezi s nadzorom:
„Mora biti objavljeno korisnicima kroz uvođenje u posao, obavijesti o privatnosti i obuku o sigurnosnoj svijesti.”
Iz odjeljka „Provedba i usklađenost”, točka politike 8.1.2.2.
Zreli radni tok odobravanja novog alata za nadzor produktivnosti trebao bi prije aktivacije uključivati sljedeće korake:
- Precizno definirati svrhu, primjerice sigurnosni nadzor, planiranje radne snage, otkrivanje insajderskog rizika, analitiku produktivnosti ili disciplinske dokaze.
- Utvrditi populaciju zaposlenika, uključujući zaposlenike, izvođače, radnike na daljinu, korisnike s povišenim ovlastima ili regulirane funkcije.
- Dokumentirati kategorije podataka koje se prate, primjerice uporabu aplikacija, URL-ove, snimke zaslona, lokaciju, metapodatke komunikacije ili sadržaj.
- Potvrditi pravnu osnovu i nužnost. Ako se koriste legitimni interesi, dokumentirati razmjernost, zaštitne mjere i učinak na zaposlenike.
- Ažurirati zapise o transparentnosti. Politika privatnosti zaposlenika zahtijeva:
„[Voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA održavati zapis o obavijesti o privatnosti zaposlenika u REG07 prije nego što se osobni podaci zaposlenika izravno ili neizravno prikupe za novu ili značajno promijenjenu svrhu.”
Iz odjeljka „Prikupljanje podataka zaposlenika i obavijesti o privatnosti zaposlenika”, točka politike 4.2.3.
- Ažurirati evidenciju aktivnosti obrade. Politika privatnosti zaposlenika također zahtijeva:
„[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA zabilježiti svrhu nadzora zaposlenika, populaciju zaposlenika, sustav za nadzor, kategorije podataka koji se prate, kategorije internih primatelja, kategorije vanjskih primatelja i povezanost s pravilima čuvanja u REG02 prije omogućavanja ili značajne promjene nadzora zaposlenika.”
Iz odjeljka „Nadzor zaposlenika i HR obrada visokog učinka”, točka politike 4.6.1.
- Ograničiti pristup. Politika zaštite podataka i privatnosti za MSP navodi:
„Korisnički pristup osobnim podacima mora biti ograničen na uloge s dokumentiranom poslovnom potrebom.”
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.2.
Linijski rukovoditelji ne bi smjeli automatski primati neobrađene podatke nadzora. Pregledi za HR, sigurnost, pravne poslove i upravu trebaju biti definirani prema svrsi i potrebi. Pristup disciplinskim dokazima treba biti zasebno odobren, evidentiran u dnevniku i periodično preispitivan.
Praktičan zapis o odobrenju HR nadzora
Dokaziv radni tok za alat za nadzor može se izgraditi korištenjem Clarysec registara i odobrenja.
| Clarysec zapis | Što unijeti za alat za nadzor | Kontrolna točka odobrenja |
|---|---|---|
| REG02 evidencija aktivnosti obrade | populacija zaposlenika, kategorije podataka koji se prate, svrha, naziv sustava, interni primatelji, vanjski primatelji, povezanost s pravilima čuvanja | mora biti dovršeno prije omogućavanja |
| REG07 zapis o obavijesti o privatnosti | ažurirani tekst obavijesti zaposleniku, izvor prikupljanja, vrijeme pružanja transparentnih informacija, referenca na uvođenje u posao ili podizanje svijesti | mora biti odobreno prije prikupljanja |
| REG08 zapis o dobavljaču | svrha dobavljača, kategorije osobnih podataka zaposlenika, regija hostinga, podizvršitelji obrade, obavijest o incidentu, uvjeti vraćanja ili brisanja | mora biti odobreno prije potpisa ili obnove ugovora |
| Matrica pristupa | uloga HR analitičara, sigurnosna uloga, ograničenja pogleda rukovoditelja, popis privilegiranih administratora, učestalost preispitivanja | mora biti odobreno prije pristupa produkcijskom okruženju |
| Raspored čuvanja | čuvanje neobrađenih događaja, čuvanje agregirane analitike, čuvanje disciplinskog predmeta, okidač brisanja | mora biti povezano s postupkom zbrinjavanja |
| Procjena rizika ili provjera okidača za DPIA | nužnost, razmjernost, učinak na zaposlenike, zaštitne mjere, rizik posebnih kategorija, intruzivnost nadzora | obvezno kada je rizik visok ili je nadzor intruzivan |
To organizaciji daje obrazložljiv odgovor ako zaposlenik pita: „Zašto ovo prikupljate?” ili ako revizor pita: „Pokažite mi gdje je ovaj nadzor odobren.”
Kontrole životnog ciklusa: uvođenje u posao, promjene uloga, izlazni proces i brisanje
Upravljanje privatnošću zaposlenika mora pratiti životni ciklus zaposlenika.
Tijekom uvođenja u posao odgovornosti za privatnost i informacijsku sigurnost trebaju biti ugrađene u uvjete zaposlenja, prihvatljivo korištenje, povjerljivost, obuku o sigurnosnoj svijesti i obavijesti o privatnosti. Kontrola ISO/IEC 27002:2022 6.2, Uvjeti zaposlenja, podupire to očekivanje zahtjevom da se odgovornosti za informacijsku sigurnost odraze u aranžmanima zaposlenja.
Tijekom promjena uloga pristup mora biti preispitan. Rukovoditelj koji prelazi iz HR-a u financije ne smije zadržati HRIS pristup. Razvojni inženjer koji napušta privilegiranu inženjersku ulogu ne smije zadržati pristup produkcijskim dnevničkim zapisima koji sadrže identifikatore zaposlenika. Nekontrolirano širenje pristupa istodobno je sigurnosni rizik i rizik za privatnost.
Zenith Blueprint, u fazi „Kontrole u praksi”, korak 16, objašnjava kontrolu ISO/IEC 27002:2022 6.5, Odgovornosti nakon prestanka ili promjene radnog odnosa:
„Ako se zaposlenik premješta interno, posebnu pozornost treba posvetiti pravima pristupa. Prethodne privilegije koje više nisu potrebne moraju se opozvati kako bi se izbjeglo ‘nekontrolirano širenje pristupa’.”
Iz faze „Kontrole u praksi”, korak 16: Kontrole osoblja II, izlazni proces i proces promjene uloge, kontrola 6.5.
Tijekom izlaznog procesa uklanjanje pristupa mora biti pravodobno i potpuno kroz HRIS, obračun plaća, VPN, pružatelje identiteta, platforme za suradnju, repozitorije dokumenata, fizički pristup, povlaštene račune i portale dobavljača. Osoblje koje odlazi također treba podsjetiti na trajne obveze povjerljivosti.
Čuvanje i brisanje često su najslabije kontrole životnog ciklusa. Stari izvozi obračuna plaća ostaju na dijeljenim diskovima. Poštanski sandučići bivših zaposlenika arhiviraju se bez pregleda. Mape za zapošljavanje neograničeno čuvaju životopise. Rukovoditelji lokalno čuvaju disciplinske bilješke. Sigurnosne kopije čuvaju zapise dugo nakon što ih aktivni sustavi izbrišu.
Clarysecova Politika čuvanja i zbrinjavanja podataka Politika zadržavanja i zbrinjavanja podataka izravno povezuje čuvanje s obvezama privatnosti:
„Osigurati da je čuvanje osobnih podataka koji omogućuju identifikaciju osobe (PII) usklađeno sa zakonima o privatnosti podataka i organizacijskim obavijestima o privatnosti.”
Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.2.2.3.
Zenith Blueprint, u fazi „Kontrole u praksi”, korak 19, objašnjava kontrolu ISO/IEC 27002:2022 8.10, Brisanje informacija:
„Ova kontrola osigurava da se podaci ne čuvaju dulje nego što je potrebno te da se, kada više nisu potrebni, moraju sigurno i pouzdano izbrisati.”
Iz faze „Kontrole u praksi”, korak 19: Tehnološke kontrole I, kontrola 8.10.
Brisanjem treba upravljati na tri razine:
- Poslovna razina, s definiranim rokovima čuvanja za zapošljavanje, obračun plaća, beneficije, radnu uspješnost, osposobljavanje, zaštitu zdravlja i sigurnost na radu, dnevničke zapise pristupa, zapise nadzora, pritužbe i datoteke izlaznog procesa.
- Razina sustava, s konfiguriranim rokovima čuvanja u HRIS-u, sustavima za evidentiranje zahtjeva, platformama za bilježenje događaja, poštanskim sandučićima, alatima za krajnje uređaje i sigurnosnim kopijama gdje je izvedivo.
- Razina dokaza, s dnevnicima brisanja, potvrdama o zbrinjavanju, odobrenjima i iznimkama pravnog zadržavanja podataka.
Ako HR ne može objasniti zašto su zapisi nadzora bivšeg zaposlenika dostupni dvije godine kasnije, organizacija može imati problem odgovornosti prema GDPR-u čak i ako nije došlo do povrede.
Zahtjevi zaposlenika za ostvarivanje prava i incidenti
Zaposlenici imaju prava na pristup, ispravak, brisanje, ograničenje, prenosivost gdje je primjenjivo i prigovor, uz primjenu pravnih uvjeta i izuzeća. Ti zahtjevi mogu biti osjetljiviji od zahtjeva klijenata jer često nastaju tijekom pritužbi, disciplinskih postupaka, restrukturiranja, prestanka radnog odnosa ili istraga prijava nepravilnosti.
Clarysecova poslovna politika privatnosti zahtijeva dokumentirani DSR proces:
„Službenik za zaštitu podataka (DPO) mora održavati dokumentirane procese za zaprimanje, provjeru, praćenje i odgovor na zahtjeve ispitanika (DSR).”
Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.4.1.
Politika zaštite podataka i privatnosti za MSP daje operativne rokove:
„Koordinator za privatnost mora potvrditi primitak zahtjeva u roku od 3 radna dana i odgovoriti u roku od 30 dana.”
Iz odjeljka „Zahtjevi za provedbu politike”, točka politike 6.5.2.
Politika privatnosti zaposlenika dodaje zahtjev za usmjeravanje specifičan za zaposlenike:
„[Voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA zabilježiti ili usmjeriti svaki zahtjev zaposlenika za ostvarivanje prava u REG06 u roku od dva radna dana od primitka.”
Iz odjeljka „Postupanje sa zahtjevima zaposlenika za ostvarivanje prava”, točka politike 4.5.1.
HR timovi često prvi zaprimaju neformalne zahtjeve, primjerice „Pošaljite mi sve što imate o mojem pregledu radne uspješnosti” ili „Želim sve podatke nadzora prikupljene o meni.” Ako HR zahtjev tretira samo kao pitanje odnosa sa zaposlenicima, rokovi za privatnost mogu biti propušteni.
Zreli radni tok definira kanale zaprimanja, provjeru identiteta, pojašnjenje opsega, lokacije pretraživanja, pregled izuzeća, postupanje s podacima trećih strana, odobrenje odgovora i čuvanje dokaza. Također razjašnjava kada se moraju uključiti pravni poslovi, HR, sigurnost i DPO.
Ista disciplina dokaza primjenjuje se na incidente. GDPR definira povredu osobnih podataka kao povredu sigurnosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja osobnih podataka ili pristupa njima. Pogrešno upućena e-pošta s obračunom plaće, prekomjeran pristup rukovoditelja zdravstvenim evidencijama ili kompromitirani HRIS račun mogu pokrenuti procjenu povrede privatnosti, a ne samo IT odgovor na incidente.
HR dobavljači i skriveni lanac izvršitelja obrade
Većina osobnih podataka zaposlenika danas prolazi kroz dobavljače. Pružatelji obračuna plaća, HRIS platforme, sustavi za zapošljavanje, usluge sigurnosnih provjera, administratori beneficija, platforme za učenje, pružatelji usluga medicine rada, alati za angažman i pružatelji alata za nadzor zaposlenika mogu obrađivati osobne podatke zaposlenika.
Uloge voditelja obrade i izvršitelja obrade moraju biti jasne. Kada organizacija određuje svrhe i sredstva obrade podataka zaposlenika, djeluje kao voditelj obrade. Kada pružatelj obrađuje podatke prema uputama voditelja obrade, obično je izvršitelj obrade. Lanci podizvršitelja obrade važni su jer se podaci zaposlenika mogu kretati kroz pružatelje usluga hostinga, analitičke alate, sustave podrške i regionalna povezana društva.
Politika privatnosti zaposlenika zahtijeva upravljanje dobavljačima prije uvođenja ili obnove HR dobavljača:
„[Voditelj obrade] Vlasnik dobavljača / vlasnik nabave MORA zabilježiti svrhu usluge, kategorije osobnih podataka zaposlenika, upute za obradu, lokaciju obrade, uključenost podizvršitelja obrade, očekivanja u pogledu pomoći pri ostvarivanju prava, očekivanja u pogledu obavješćivanja o incidentima te očekivanja u pogledu vraćanja ili brisanja u REG08 prije odobrenja uvođenja ili obnove HR dobavljača.”
Iz odjeljka „HR izvršitelji obrade, obračun plaća, HRIS, beneficije i dobavljači za provjere”, točka politike 4.7.2.
Clarysecova Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača to podupire zahtjevom da upravljanje dobavljačima obuhvati:
„Zahtjeve za postupanje s podacima, uključujući lokaciju pohrane, kontrole pristupa i odredbe o vraćanju ili uništenju.”
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.2.
Zenith Blueprint, u fazi „Kontrole u praksi”, korak 23, objašnjava ugovore s dobavljačima prema kontroli ISO/IEC 27002:2022 5.20, Uređivanje informacijske sigurnosti u ugovorima s dobavljačima:
„Struktura ugovora je važna. Te se odredbe mogu nalaziti u glavnom ugovoru o uslugama, zasebnom ugovoru o obradi podataka (DPA) ili samostalnom sigurnosnom prilogu. Važno je da postoje te da ih obje strane razumiju i prihvaćaju.”
Iz faze „Kontrole u praksi”, korak 23: Organizacijske kontrole, kontrola 5.20.
Za HR dobavljače kontrolni popis ugovora treba uključivati svrhu, upute, povjerljivost, kontrolu pristupa, šifriranje, lokaciju hostinga, odobrenje podizvršitelja obrade, rokove za prijavu povrede, pomoć pri DSR zahtjevima, prava na reviziju, rokove čuvanja, vraćanje, brisanje i podršku pri završetku ugovora.
Mapiranje unakrsne usklađenosti za upravljanje privatnošću zaposlenika
Privatnost zaposlenika nije odvojena od upravljanja kibernetičkom sigurnošću. NIS2, DORA, NIST CSF 2.0 i COBIT 2019 potvrđuju istu temu: organizacijama je potrebno dokumentirano, odgovorno i provjerljivo upravljanje rizikom, pristupom, dobavljačima, incidentima, osposobljavanjem i neprekidnošću poslovanja.
NIS2 Article 20 naglašava odobrenje upravljačkog tijela, nadzor, odgovornost i osposobljavanje iz kibernetičke sigurnosti. Article 21 zahtijeva primjerene tehničke, operativne i organizacijske mjere upravljanja rizicima kibernetičke sigurnosti, uključujući politike za analizu rizika, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, HR sigurnost, kontrolu pristupa, upravljanje imovinom, osposobljavanje, kriptografiju i djelotvornost kontrola.
DORA je relevantna za financijske subjekte i IKT pružatelje koji im pružaju usluge. Zahtijeva upravljanje IKT rizicima, prijavljivanje incidenata, testiranje digitalne operativne otpornosti, razmjenu informacija i upravljanje IKT rizicima trećih strana. HR SaaS alati, sustavi identiteta i upravljane usluge mogu postati dio te mape ovisnosti.
NIST CSF 2.0 dodaje funkciju GOVERN, koja očekuje da organizacije razumiju pravne i regulatorne obveze, očekivanja dionika, ovisnosti, apetit za rizik i strategiju upravljanja rizicima. Privatnost zaposlenika prirodno pripada tom sloju upravljanja.
| Okvir | Relevantnost za upravljanje privatnošću zaposlenika | Odnos s Clarysec kontrolama |
|---|---|---|
| GDPR | pravna osnova, transparentnost, prava, posebne kategorije, definicija povrede, odgovornost, čuvanje | Politika privatnosti zaposlenika, Politika zaštite podataka i privatnosti, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | PIMS uloge, kontrole privatnosti, dokumentirana obrada, odgovornost, operacije privatnosti | operativni model privatnosti zaposlenika, PIMS registri, obavijesti o privatnosti, radni tok za ostvarivanje prava |
| ISO/IEC 27001:2022 | kontekst, zainteresirane strane, pravne obveze, vodstvo, politika, odgovornosti, kontinuirano poboljšanje | upravljanje ISMS-om, vlasništvo izvršnog rukovodstva, revizijski dokazi |
| ISO/IEC 27002:2022 | zaštita osobnih podataka, uvjeti zaposlenja, odgovornosti pri prestanku radnog odnosa, brisanje, ugovori s dobavljačima, kontrola pristupa | mapiranje Zenith Controls za 5.34, 6.2, 6.5 te podržavajuće kontrole |
| NIS2 | HR sigurnost, kontrola pristupa, upravljanje imovinom, postupanje s incidentima, sigurnost opskrbnog lanca, osposobljavanje | upravljanje unakrsnom usklađenošću za digitalne pružatelje i ključne ili važne subjekte |
| DORA | IKT rizik trećih strana, operativna otpornost, postupanje s incidentima, testiranje, upravljanje ovisnostima | nadzor nad HR SaaS dobavljačima kada su financijski subjekti ili IKT pružatelji u opsegu |
| NIST CSF 2.0 | upravljanje, očekivanja dionika, pravne obveze i obveze privatnosti, profili rizika, akcijski planovi | trenutačni i ciljni profil zrelosti privatnosti zaposlenika |
| COBIT 2019 | ciljevi upravljanja, odgovornost uprave, vlasništvo nad rizikom, praćenje kontrola | ISACA pristup osiguranju vlasništva, učinkovitosti procesa i dokaza |
Što će revizori pitati
Različiti revizori isti HR proces promatraju kroz različite perspektive. Snažan program privatnosti zaposlenika mora zadovoljiti sve njih bez stvaranja odvojenih silosa dokaza.
| Perspektiva revizora | Vjerojatno revizijsko pitanje | Očekivani dokazi |
|---|---|---|
| ISO/IEC 27701:2025 PIMS revizor | Upravlja li se osobnim podacima zaposlenika kroz definirane uloge, zapise, obavijesti, radne tokove za ostvarivanje prava i nadzor izvršitelja obrade? | REG02, REG06, REG07, REG08, politika privatnosti, obavijest zaposleniku, dodjele uloga |
| ISO/IEC 27001:2022 revizor | Jesu li pravni, regulatorni, ugovorni zahtjevi i zahtjevi zainteresiranih strana odraženi u opsegu, politici, obradi rizika i kontrolama? | opseg ISMS-a, registar rizika, Izjava o primjenjivosti, odobrenja politika, preispitivanje od strane uprave, rezultati interne revizije |
| Revizor kontrola ISO/IEC 27002:2022 | Jesu li implementirani zaštita osobnih podataka, uvjeti zaposlenja, promjene pristupa, brisanje i ugovori s dobavljačima? | preispitivanja prava pristupa, odredbe ugovora o radu, kontrolni popis izlaznog procesa, dnevnici brisanja, sigurnosni prilog dobavljača |
| GDPR revizor ili regulator | Može li voditelj obrade dokazati pravnu osnovu, transparentnost, minimizaciju, čuvanje, postupanje sa zahtjevima za ostvarivanje prava i trijažu povreda? | zapisi o obradi, obavijesti, alat za praćenje DSR zahtjeva, procjena pravne osnove, DPIA ili pregled rizika, registar povreda |
| NIST CSF 2.0 procjenitelj | Pojavljuje li se rizik privatnosti zaposlenika u organizacijskom kontekstu, očekivanjima dionika, ovisnostima i prazninama ciljnog profila? | trenutačni profil, ciljni profil, prioritizirani akcijski plan, registar rizika, mapiranje ovisnosti |
| COBIT 2019 ili ISACA revizor | Djeluju li ciljevi upravljanja, odgovornost, metrike uspješnosti, vlasništvo nad rizikom i praćenje kontrola operativno učinkovito? | RACI, KPI-jevi, rezultati testiranja kontrola, dnevnici otvorenih pitanja, izvješćivanje upravi, praćenje korektivnih radnji |
Zenith Blueprint dodatno naglašava ovaj revizijski pristup usmjeren na dokaze za zaštitu osobnih podataka:
„Iz revizijske perspektive ova je kontrola sve više u fokusu. Revizori, regulatori i klijenti žele vidjeti:
✓ Gdje se osobni podaci nalaze,
✓ Koja pravna osnova uređuje njihovu obradu,
✓ Kako je pristup ograničen,
✓ Kako se incidenti prijavljuju,
✓ I kako organizacija poštuje prava i održava transparentnost.”
Iz faze „Kontrole u praksi”, korak 23: Organizacijske kontrole, kontrola 5.34.
Taj je popis praktičan revizijski dnevni red za privatnost zaposlenika.
Sprint od 90 dana za izgradnju privatnosti zaposlenika spremne za reviziju
Organizacije ne moraju riješiti sve odjednom. Usmjeren sprint od 90 dana može stvoriti temelj.
| Rok | Radnja | Rezultat |
|---|---|---|
| Dani 1 do 15 | Utvrditi opseg privatnosti zaposlenika kroz HR sustave, obračun plaća, zapošljavanje, nadzor, kontrolu pristupa, alate za suradnju i dobavljače | mapa opsega i popis vlasnika procesa |
| Dani 16 do 35 | Izraditi ili osvježiti REG02 za obradu podataka zaposlenika | kategorije podataka, svrhe, pravne osnove, populacije zaposlenika, sustavi, primatelji, poveznice čuvanja |
| Dani 36 do 50 | Ažurirati obavijesti o privatnosti zaposlenika u REG07 | zapisi o obavijestima za izvore prikupljanja, nadzor, primatelje, čuvanje, prava, obradu kod dobavljača |
| Dani 51 do 65 | Pregledati pristup i ovlaštenja temeljena na ulogama | matrica pristupa, uklonjeno nekontrolirano širenje pristupa, dokazi o preispitivanju privilegiranog pristupa |
| Dani 66 do 75 | Pregledati HR dobavljače u REG08 | lokacije obrade, podizvršitelji obrade, očekivanja u vezi s incidentima, pomoć pri DSR zahtjevima, uvjeti vraćanja ili brisanja |
| Dani 76 do 85 | Testirati radne tokove za prava i incidente | rezultati stolnih vježbi za scenarije DSR zahtjeva zaposlenika i povrede u obračunu plaća |
| Dani 86 do 90 | Izvijestiti upravu | izvješće o prazninama, vlasnici korektivnih radnji, odluke o riziku, prikaz spremnosti za ISO/IEC 27701:2025 i GDPR |
Uobičajene pogreške koje treba izbjeći uključuju tretiranje HR-a kao izuzetog jer je interan, korištenje nejasnih opisa pravne osnove, miješanje sigurnosnog nadzora s nadzorom produktivnosti, dopuštanje nekontroliranog pristupa rukovoditelja, uvođenje HR SaaS rješenja bez pregleda privatnosti, neograničeno čuvanje podataka bivših zaposlenika i neuvježbavanje postupanja s DSR zahtjevima zaposlenika.
Pretvorite slijepu točku u upravljani sustav
Upravljanje privatnošću zaposlenika prema ISO/IEC 27701:2025 i GDPR-u ne rješava se objavom obavijesti. Rješava se izgradnjom ponovljivog operativnog modela: evidencija aktivnosti obrade, mapiranje pravnih osnova, transparentnost, kontrola pristupa, upravljanje dobavljačima, čuvanje, brisanje, postupanje sa zahtjevima za ostvarivanje prava, odgovor na povrede i revizijski dokazi.
Clarysec daje timovima strukturu za to bez početka od prazne stranice:
- Koristite Politiku privatnosti zaposlenika za upravljanje HR obradom, nadzorom, obavijestima zaposlenicima, zahtjevima za ostvarivanje prava i HR dobavljačima.
- Koristite Politiku zaštite podataka i privatnosti i Politiku zaštite podataka i privatnosti za MSP za utemeljenje pravne osnove, registara, ograničenja pristupa i radnih tokova za DSR zahtjeve.
- Koristite Politiku prihvatljivog korištenja i Politiku prihvatljivog korištenja za MSP za definiranje granica nadzora koje uzimaju u obzir privatnost.
- Koristite Politiku čuvanja i zbrinjavanja podataka za usklađivanje čuvanja i brisanja podataka zaposlenika s obavijestima o privatnosti i pravnim obvezama.
- Koristite Politiku sigurnosti trećih strana i dobavljača za kontrolu HR izvršitelja obrade, obračuna plaća, HRIS-a, beneficija, provjera i dobavljača za nadzor.
- Koristite Zenith Blueprint za provedbu plana u 30 koraka od upravljanja do rada kontrola i spremnosti za reviziju.
- Koristite Zenith Controls kao kompas za unakrsnu usklađenost s GDPR-om, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 i COBIT 2019.
Ako vaš HR tim planira uvesti alat za nadzor, obnoviti HRIS ugovor, odgovoriti na zahtjev zaposlenika za ostvarivanje prava ili se pripremiti za PIMS reviziju, počnite s jednim pitanjem:
Možemo li dokazati koje osobne podatke zaposlenika obrađujemo, zašto ih obrađujemo, tko im može pristupiti, koliko ih dugo čuvamo, koji ih dobavljači obrađuju i kako zaposlenici mogu ostvariti svoja prava?
Ako odgovor još nije „da”, Clarysec vam može pomoći izgraditi revizijski trag. Preuzmite Clarysec komplet politika privatnosti zaposlenika, pregledajte svoju HR evidenciju aktivnosti obrade ili zakažite procjenu upravljanja privatnošću kako biste privatnost zaposlenika pretvorili iz revizijskog iznenađenja u upravljan i mjerljiv program.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


