⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Munkavállalói adatvédelmi irányítás GDPR és ISO/IEC 27701 szerint

Igor Petreski
14 min read
Munkavállalói adatvédelmi irányítási munkafolyamat GDPR- és ISO/IEC 27701-megfelelőséghez

Sarah, egy gyorsan növekvő SaaS-vállalat CISO-ja, magabiztosan lépett be az auditindító értekezletre.

Csapata az előző évet az ügyféloldali platformok megerősítésével, az IBIR ISO/IEC 27001:2022 szerinti összehangolásával és az ügyféladatokra vonatkozó GDPR-kontrollok dokumentálásával töltötte. A biztonsági kérdőívek rendezettebbek lettek. Az ügyfélátvilágítás gyorsabbá vált. Az igazgatóság végre kezdte felismerni, hogy a megfelelőség az értékesítést is támogatja.

Ezután a vezető auditor irányt váltott.

„Az ügyféladatok irányítása megalapozottnak tűnik” – mondta. „Most beszéljünk a belső érintettekről. A munkavállalókról.”

Bekérte az adat-életciklust a jelentkezéstől a munkaviszony megszűnéséig. Bekérte az új távmunka-monitoring eszköz jogalapját és arányossági értékelését. Bekérte a felhőalapú HRIS beszállítói biztonsági mellékletét. Megkérdezte, hogyan vizsgálják felül a bérszámfejtési adatokhoz, egészségügyi nyilvántartásokhoz, fegyelmi feljegyzésekhez és monitoringadatokhoz való hozzáférést szerepkörváltozások után.

A terem elcsendesedett.

Sarah szervezeténél voltak szabályzatok, de azok HR-dokumentumokban, IT-eljárásokban, beszerzési sablonokban és jogi mappákban szétszórva léteztek. A munkavállalói adatvédelmet „HR-ügyként” kezelték, elkülönítve a biztonsági architektúrától, a beszállítói kockázattól, az incidenskezeléstől, a hozzáférés-szabályozástól és az auditbizonyítékoktól. A vállalat a bejáratra, vagyis az ügyféladatokra összpontosított, miközben a belső HR-oldalt lazán irányított állapotban hagyta.

Ez a munkavállalói adatvédelmi irányítás valódi problémája. Nem az a kérdés, hogy van-e a szervezetnek adatvédelmi tájékoztatója, hanem az, hogy tevékenységenként bizonyítani tudja-e: a munkavállalói PII-t tisztességesen gyűjtik, meghatározott célra használják, a legkisebb jogosultság elve szerint védik, csak a szükséges ideig őrzik meg, átláthatóan közlik, és a jogviszony megszűnésekor törlik vagy visszaadják.

Az ISO/IEC 27701:2025 és a GDPR a szervezeteket működő adatvédelmi információirányítási rendszer felé tereli, nem statikus szabályzattár felé. A CISO-k, HR-vezetők, megfelelőségi vezetők, auditorok és üzleti felelősök célja, hogy a munkavállalói adatvédelem irányított munkafolyamattá váljon kijelölt felelősökkel, nyilvántartásokkal, bizonyítékokkal, beszállítói kontrollokkal és vezetői felügyelettel.

A Clarysec megközelítése szándékosan gyakorlati. Az ISO/IEC 27701:2025 PIMS-szemléletet, a GDPR szerinti elszámoltathatóságot, az ISO/IEC 27001:2022 irányítást, az ISO/IEC 27002:2022 kontrollokat, valamint a NIS2, a DORA, a NIST CSF 2.0 és a COBIT 2019 szerinti megfelelőségi keretrendszerek elvárásait egyetlen auditálható működési modellbe kapcsolja össze.

Miért vakfolt a munkavállalói adatvédelem a CISO számára

Sok szervezet először az ügyfelek köré építi ki érett adatvédelmi irányítását. Az ügyféladat-védelmi tájékoztatók, sütibannerek, marketing-hozzájárulási nyilvántartások, adatfeldolgozói szerződések és ügyféloldali incidenskommunikációk láthatók a vevők, a szabályozó hatóságok és az értékesítési csapatok számára.

A munkavállalói adatvédelem sokkal töredezettebb.

A munkavállalói PII megjelenik a toborzásban, a beléptetésben, a bérszámfejtésben, a juttatások kezelésében, a hozzáférés-kezelésben, a biztonsági naplókban, az eszközkezelésben, a produktivitási eszközökben, az együttműködési platformokon, a teljesítményértékelésekben, a képzési rendszerekben, az utazási rendszerekben, a visszaélés-bejelentési csatornákon, a háttérellenőrzésben, a munkaegészségügyi és munkabiztonsági nyilvántartásokban, valamint a kiléptetési archívumokban.

A GDPR szerint személyes adatnak minősül az azonosított vagy azonosítható természetes személyre vonatkozó információ. Az adatkezelés magában foglalja a gyűjtést, a tárolást, a lekérdezést, a felhasználást, a közlést, a törlést és a megsemmisítést. Ezért a legtöbb HR- és munkaerő-technológiai tevékenység GDPR-releváns.

A munkavállalói adatok gyakran magasabb kockázatú kategóriákat is tartalmaznak. Egészségügyi információk jelenhetnek meg betegszabadságokhoz vagy foglalkozás-egészségügyi iratokhoz kapcsolódóan. Szakszervezeti tagság kezelhető bérszámfejtésben vagy munkavállalói kapcsolatokban. Biometrikus adatok használhatók fizikai hozzáféréshez, munkaidő-nyilvántartáshoz vagy digitális személyazonosság-ellenőrzéshez. A GDPR Article 9 szigorúbb feltételeket ír elő a személyes adatok különleges kategóriáira, ezért a HR nem támaszkodhat általános „üzleti szükséglet” indokolásra.

A munkaviszony jogi összetettséget is teremt. A hozzájárulás megbízhatatlan lehet, mert a munkavállalók nem feltétlenül érzik úgy, hogy szabadon visszautasíthatják. Számos adatkezelési tevékenység ehelyett szerződésen, jogi kötelezettségen, jogos érdeken vagy konkrét munkajogi követelményeken alapul, a joghatóságtól és a céltól függően.

A gyakorlati következmény egyszerű: a munkavállalói adatvédelem nem irányítható egyetlen általános kontrollal. A bérszámfejtés, a munkahelyi monitoring, a toborzási átvilágítás, a vészhelyzeti kapcsolattartók kezelése, a hozzáférési naplózás és a fegyelmi ügykezelés eltérő célokat, jogalapokat, megőrzési szabályokat, hozzáférési korlátozásokat, beszállítói kötelezettségeket és bizonyítékokat igényel.

A Clarysec Employee Privacy Policy Munkavállalói adatvédelmi szabályzata ezt a konkrétságot működési követelménnyé alakítja:

„[Adatkezelő] A folyamatgazdának / üzleti felelősnek a feldolgozási tevékenység jóváhagyása előtt dokumentálnia kell a munkavállalói PII-kategóriákat, a munkavállalói kört, az adatgyűjtés forrását, az adatkezelés célját, a rendszert, a belső címzetti kategóriát, a külső címzetti kategóriát és a megőrzési kapcsolódást a REG02-ben.”

Az „Employee processing inventory and HR processing purposes” szakaszból, 4.1.2. szabályzati pont.

Ez a pont megváltoztatja a működési modellt. A HR nem aktiválhat egyszerűen egy új eszközt vagy folyamatot. A felelősnek jóváhagyás előtt dokumentálnia kell, hogy mit gyűjtenek, miért gyűjtik, ki kapja meg, hol található, és hogyan kapcsolódik a megőrzéshez.

A GDPR-alap: jogszerű, tisztességes, korlátozott és bizonyítható

A GDPR Article 5 rögzíti a munkavállalói adatvédelmi irányítás alapkövetelményeit: jogszerűség, tisztességes eljárás és átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, tárolási korlátozás, integritás és bizalmas jelleg, valamint elszámoltathatóság.

A HR-csapatok számára ezek az elvek gyakorlati kérdésekké alakulnak:

GDPR-elvMunkavállalói adatvédelmi kérdésFenntartandó bizonyíték
Jogszerűség, tisztességes eljárás, átláthatóságMilyen jogalap alkalmazandó, és hogyan tájékoztatták a munkavállalókat?Jogalap-nyilvántartás, munkavállalói adatvédelmi tájékoztató, monitoringtájékoztató
Célhoz kötöttségAz adatokat kizárólag a jóváhagyott HR-, biztonsági, bérszámfejtési vagy jogi célra használják?REG02 adatkezelési tevékenységek nyilvántartása, célnyilatkozat, jóváhagyási bejegyzés
AdattakarékosságCsak a szükséges munkavállalói adatmezőket gyűjtik?Adatkategória-felülvizsgálat, rendszerkonfiguráció, DPIA vagy kockázati felülvizsgálat
PontosságHogyan helyesbítik és tartják naprakészen a HR-nyilvántartásokat?Helyesbítési munkafolyamat, HRIS-változásnaplók, munkavállalói önkiszolgáló nyilvántartások
Tárolási korlátozásMikor törlik vagy anonimizálják a munkavállalói adatokat?Megőrzési ütemterv, megsemmisítési naplók, jogi zárolási nyilvántartás
Integritás és bizalmas jellegKi férhet hozzá a munkavállalói PII-hez, és hogyan védik azt?Hozzáférési mátrix, hozzáférés-felülvizsgálatok, titkosítási nyilvántartások, emelt jogosultságú hozzáférési naplók
ElszámoltathatóságTudja-e a szervezet bizonyítani a fentieket?Szabályzatok, nyilvántartások, jóváhagyások, auditnaplók, képzési nyilvántartások, vezetőségi felülvizsgálat

A Clarysec Data Protection and Privacy Policy Adatvédelmi és magánélet-védelmi szabályzata közvetlenül rögzíti a jogalap elvét:

„Minden adatkezelésnek érvényes jogalapon kell alapulnia, például hozzájáruláson, szerződésen vagy jogi kötelezettségen.”

A „Policy Implementation Requirements” szakaszból, 6.1.1. szabályzati pont.

A KKV-k számára a Clarysec Data Protection and Privacy Policy-sme Adatvédelmi és magánélet-védelmi szabályzat – KKV kifejezetten hatálya alá vonja a személyzeti adatokat:

„Ez a szabályzat az ügyfelekre, munkatársakra, beszállítókra és bármely más azonosítható személyre vonatkozó adatokra alkalmazandó.”

A „Scope” szakaszból, 2.2. szabályzati pont.

Ugyanez a KKV-szabályzat az elszámoltathatóságot nyilvántartási követelménnyé alakítja:

„Az adatvédelmi koordinátornak nyilvántartást kell vezetnie valamennyi személyesadat-kezelési tevékenységről, beleértve az adatkategóriákat, a célt, a jogalapot és a megőrzési időszakokat.”

A „Governance Requirements” szakaszból, 5.2.1. szabályzati pont.

A munkavállalói adatvédelemben a nyilvántartás nem bürokrácia. Ez a kontrollfelület. Enélkül a szervezet nem tud megbízhatóan válaszolni olyan alapvető auditkérdésekre, mint hogy mely HR-rendszerek tartalmaznak munkavállalói PII-t, milyen jogalap támasztja alá a munkaerő-analitikát, mely vezetők láthatják a béradatokat, mikor törlik a sikertelen pályázók adatait, és mely beszállító üzemelteti a foglalkozás-egészségügyi nyilvántartásokat.

ISO/IEC 27701:2025 és ISO/IEC 27001:2022: HR-szabályzattól PIMS-bizonyítékig

Az ISO/IEC 27701:2025 az adatvédelmi irányítást strukturált adatvédelmi információirányítási rendszerré, azaz PIMS-szé bővíti. A munkavállalói adatvédelemben ez azt jelenti, hogy a HR-adatokat meghatározott szerepkörökön, dokumentált adatkezelési tevékenységeken, adatvédelmi tájékoztatókon, joggyakorlási kezelésen, beszállítói felügyeleten, megőrzési szabályokon, incidensmunkafolyamatokon és folyamatos fejlesztésen keresztül kell irányítani.

Ez természetesen illeszkedik az ISO/IEC 27001:2022 rendszerébe. A munkavállalói adatvédelemnek az IBIR részeként kell működnie, mert ugyanazokra az irányítási rendszerszintű fegyelmekre támaszkodik: hatály, kontextus, érdekelt felek, vezetés, kockázatértékelés, kontrollok, bizonyítékok, nyomon követés, belső audit, vezetőségi felülvizsgálat és fejlesztés.

Három ISO/IEC 27001:2022 pont különösen fontos:

  • Clause 4.1, A szervezet kontextusa, megköveteli, hogy a szervezet megértse a belső és külső tényezőket, beleértve a jogi és munkaerő-adatvédelmi kötelezettségeket.
  • Clause 4.2, Az érdekelt felek igényei és elvárásai, magában foglalja a munkavállalókat, a szabályozó hatóságokat, az ügyfeleket, az auditorokat, a beszállítókat, a biztosítókat és adott esetben az üzemi tanácsokat.
  • Clause 5.1, Vezetés és elkötelezettség, megköveteli, hogy a felső vezetés integrálja az IBIR-t az üzleti folyamatokba, és támogassa a folyamatos fejlesztést.

A Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint a Controls in Action szakasz 23. lépésében, az ISO/IEC 27002:2022 5.34 kontroll, Privacy and Protection of Personally Identifiable Information tárgyalásakor így keretezi a gyakorlati alapot:

„Ennek a kontrollnak az alapja az adatok ismerete. A szervezetnek tudnia kell, milyen PII-t gyűjt, hol található, miért kezelik, és ki férhet hozzá. Ezen alap nélkül bármilyen adatvédelmi ígéret üres.”

A Controls in Action szakaszból, 23. lépés: szervezeti kontrollok, 5.34 kontroll.

A Clarysec Zenith Controls: The Cross-Compliance Guide Zenith Controls a témához kapcsolódó ISO/IEC 27002:2022 kontrollként az 5.34 „Privacy and Protection of PII”, a 6.2 „Terms and Conditions of Employment” és a 6.5 „Responsibilities After Termination or Change of Employment” kontrollokat azonosítja.

Ezek a kontrollok megmutatják, miért nem kizárólag az adatvédelmi terület ügye a munkavállalói adatvédelem. Érinti a foglalkoztatási feltételeket, az elfogadható használatot, a titoktartást, a szerepkörváltozásokat, a hozzáférés-felülvizsgálatokat, a kiléptetést, a beszállítói szerződéseket, a biztonsági monitoringot és a munkaviszony megszűnését követő kötelezettségeket.

A munkavállalói adatvédelmi irányítás hét kérdése

A gyakorlati munkavállalói adatvédelmi program hét működési kérdéssel indul. Minden kérdésnek bizonyítékot kell eredményeznie, nem csupán megbeszélést.

Irányítási kérdésFenntartandó bizonyítékTipikus felelős
Milyen munkavállalói PII-t kezelünk?HR adatkezelési tevékenységek nyilvántartása, adatkategóriák, rendszerlista, munkavállalói körHR-folyamatgazda és adatvédelmi vezető
Miért kezeljük?Célnyilatkozat, jogalap, szükség esetén különleges kategóriára vonatkozó feltételFolyamatgazda és DPO vagy adatvédelmi vezető
Ki férhet hozzá?Szerepköralapú hozzáférési mátrix, jóváhagyási bejegyzések, emelt jogosultságú hozzáférés-felülvizsgálatHR, IT, biztonsági terület
Mit tudnak a munkavállalók?Munkavállalói adatvédelmi tájékoztató, beléptetési tájékoztatás, monitoringtájékoztató, tudatossági nyilvántartásokAdatvédelmi vezető és HR
Meddig őrizzük meg?Megőrzési ütemterv, törlési szabályok, jogi zárolási kivételek, megsemmisítési naplókNyilvántartásgazda és HR
Mely beszállítók érintettek?HRIS, bérszámfejtés, átvilágítás, juttatások, DPA, al-adatfeldolgozói felülvizsgálat, törlési záradékokBeszerzés és beszállítófelelős
Hogyan kezeljük a joggyakorlási kérelmeket és incidenseket?DSR-nyilvántartás, válaszadási munkafolyamat, adatsértési triage-feljegyzések, bejelentési döntésekDPO, adatvédelmi vezető, jogi terület, biztonsági terület

Ez a modell bizonyíték-első szemléletű, mert az auditorok nemcsak azt akarják hallani, hogy a HR-adatok védettek. Látni akarják a nyilvántartást, a tájékoztatót, a hozzáférés-felülvizsgálatot, a beszállítói nyilvántartást, a megőrzési ütemtervet, a törlési naplót és az incidensmunkafolyamatot.

Munkahelyi monitoring: a magas súrlódású próba

A munkahelyi monitoring az a terület, ahol a munkavállalói adatvédelmi irányítást a leggyakrabban próbára teszik. A monitoring lehet jogszerű, de arányosnak, átláthatónak, célhoz kötöttnek és hozzáférés-szabályozottnak kell lennie. A „biztonsági monitoring” nem válhat általános igazolássá produktivitási monitoringra, viselkedési pontozásra, billentyűleütés-naplózásra, rejtett rögzítésre vagy túlzott munkavállalói profilalkotásra.

A Clarysec Acceptable Use Policy-sme Elfogadható használati szabályzat – KKV gyakorlati határt állít fel:

„A monitoringot jogszerű üzleti célokra kell korlátozni, és az alkalmazandó adatvédelmi jogszabályoknak megfelelően kell végezni.”

A „Policy Implementation Requirements” szakaszból, 6.3.2. szabályzati pont.

Vállalati környezetben a Clarysec Acceptable Use Policy Elfogadható használati szabályzat megköveteli a monitoringgal kapcsolatos elvárások közlését:

„A felhasználókkal beléptetés, adatvédelmi tájékoztatók és tudatossági képzés útján közölni kell.”

Az „Enforcement and Compliance” szakaszból, 8.1.2.2. szabályzati pont.

Egy új produktivitás-monitoring eszköz érett jóváhagyási munkafolyamatának az aktiválás előtt a következő lépéseket kell tartalmaznia:

  1. Pontosan meg kell határozni a célt, például biztonsági monitoring, munkaerő-tervezés, belső kockázat észlelése, produktivitási analitika vagy fegyelmi bizonyíték.
  2. Azonosítani kell a munkavállalói kört, beleértve a munkavállalókat, vállalkozókat, távmunkában dolgozókat, kiemelt jogosultságú felhasználókat vagy szabályozott funkciókat.
  3. Dokumentálni kell a monitorozott adatkategóriákat, például alkalmazáshasználat, URL-ek, képernyőképek, helyadatok, kommunikációs metaadatok vagy tartalom.
  4. Meg kell erősíteni a jogalapot és a szükségességet. Jogos érdek alkalmazása esetén dokumentálni kell az arányosságot, a védelmi intézkedéseket és a munkavállalói hatást.
  5. Frissíteni kell az átláthatósági nyilvántartásokat. Az Employee Privacy Policy előírja:

„[Adatkezelő] Az adatvédelmi vezetőnek / PIMS-menedzsernek munkavállalói adatvédelmi tájékoztató-nyilvántartást kell fenntartania a REG07-ben, mielőtt munkavállalói PII-t közvetlenül vagy közvetve új vagy lényegesen módosított célból gyűjtenek.”

Az „Employee data collection and employee privacy notices” szakaszból, 4.2.3. szabályzati pont.

  1. Frissíteni kell az adatkezelési tevékenységek nyilvántartását. Az Employee Privacy Policy azt is előírja:

„[Adatkezelő] A folyamatgazdának / üzleti felelősnek a munkavállalói monitoring engedélyezése vagy lényeges módosítása előtt rögzítenie kell a munkavállalói monitoring célját, a munkavállalói kört, a monitoringrendszert, a monitorozott adatkategóriákat, a belső címzetti kategóriákat, a külső címzetti kategóriákat és a megőrzési kapcsolódást a REG02-ben.”

Az „Employee monitoring and high-impact HR processing” szakaszból, 4.6.1. szabályzati pont.

  1. Korlátozni kell a hozzáférést. A Data Protection and Privacy Policy-sme kimondja:

„A személyes adatokhoz való felhasználói hozzáférést dokumentált üzleti szükséglettel rendelkező szerepkörökre kell korlátozni.”

A „Governance Requirements” szakaszból, 5.3.2. szabályzati pont.

A közvetlen vezetők nem kaphatnak automatikusan nyers monitoringadatokat. A HR-, biztonsági, jogi és vezetői nézeteket cél és szükségesség szerint kell meghatározni. A fegyelmi bizonyítékokhoz való hozzáférést külön jóvá kell hagyni, naplózni kell, és időszakosan felül kell vizsgálni.

Gyakorlati HR-monitoring jóváhagyási nyilvántartás

Egy monitoringeszköz igazolható munkafolyamata Clarysec-nyilvántartások és jóváhagyások használatával építhető fel.

Clarysec-nyilvántartásMit kell rögzíteni a monitoringeszközhözJóváhagyási ellenőrzési pont
REG02 adatkezelési tevékenységek nyilvántartásaMunkavállalói kör, monitorozott adatkategóriák, cél, rendszernév, belső címzettek, külső címzettek, megőrzési kapcsolatAktiválás előtt teljesnek kell lennie
REG07 adatvédelmi tájékoztató-nyilvántartásFrissített munkavállalói tájékoztató szövege, gyűjtési forrás, átláthatósági időzítés, beléptetési vagy tudatossági hivatkozásGyűjtés előtt jóvá kell hagyni
REG08 beszállítói nyilvántartásBeszállítói cél, munkavállalói PII-kategóriák, tárhelyrégió, al-adatfeldolgozók, incidensértesítés, visszaadási vagy törlési feltételekSzerződés aláírása vagy megújítása előtt jóvá kell hagyni
Hozzáférési mátrixHR-analitikus szerepkör, biztonsági szerepkör, vezetői nézet korlátai, emelt jogosultságú adminisztrátorok listája, felülvizsgálati gyakoriságÉles rendszerhez való hozzáférés előtt jóvá kell hagyni
Megőrzési ütemtervNyers események megőrzése, aggregált analitika megőrzése, fegyelmi ügyek megőrzése, törlési kiváltó eseményKapcsolódnia kell a megsemmisítési folyamathoz
Kockázatértékelés vagy DPIA-kiváltó felülvizsgálatSzükségesség, arányosság, munkavállalói hatás, védelmi intézkedések, különleges kategóriájú adatok kockázata, monitoring beavatkozó jellegeMagas kockázat vagy beavatkozó jellegű monitoring esetén kötelező

Ez igazolható választ ad a szervezetnek, ha egy munkavállaló azt kérdezi: „Miért gyűjtik ezt?”, vagy egy auditor azt kéri: „Mutassák meg, hol hagyták jóvá ezt a monitoringot.”

Életciklus-kontrollok: beléptetés, szerepkörváltozás, kiléptetés és törlés

A munkavállalói adatvédelmi irányításnak követnie kell a munkavállalói életciklust.

Beléptetéskor az adatvédelmi és biztonsági felelősségeket be kell építeni a foglalkoztatási feltételekbe, az elfogadható használatba, a titoktartásba, a tudatossági képzésbe és az adatvédelmi tájékoztatókba. Az ISO/IEC 27002:2022 6.2 kontroll, Terms and conditions of employment, támogatja ezt az elvárást azzal, hogy megköveteli az információbiztonsági felelősségek foglalkoztatási megállapodásokban való megjelenítését.

Szerepkörváltozáskor a hozzáférést felül kell vizsgálni. Egy HR-ről pénzügyre áthelyezett vezető nem tarthatja meg a HRIS-hozzáférést. Egy kiemelt jogosultságú mérnöki szerepkörből távozó fejlesztő nem tarthatja meg a munkavállalói azonosítókat tartalmazó éles naplókhoz való hozzáférést. A jogosultsághalmozódás egyszerre biztonsági és adatvédelmi kockázat.

A Zenith Blueprint a Controls in Action szakasz 16. lépésében ismerteti az ISO/IEC 27002:2022 6.5 kontrollt, Responsibilities After Termination or Change of Employment:

„Ha a munkavállalót belső áthelyezéssel más szerepkörbe helyezik, különös figyelmet kell fordítani a hozzáférési jogosultságokra. A már nem szükséges korábbi jogosultságokat vissza kell vonni a jogosultsághalmozódás elkerülése érdekében.”

A Controls in Action szakaszból, 16. lépés: személyi biztonsági intézkedések II, kiléptetési és szerepkörváltozási folyamat, 6.5 kontroll.

Kiléptetéskor a hozzáférés megszüntetésének időszerűnek és teljes körűnek kell lennie a HRIS, a bérszámfejtés, a VPN, az identitásszolgáltatók, az együttműködési platformok, a dokumentumtárak, a fizikai hozzáférés, az emelt jogosultságú fiókok és a beszállítói portálok tekintetében. A távozó személyeket emlékeztetni kell a továbbra is fennálló titoktartási kötelezettségekre is.

A megőrzés és törlés gyakran a leggyengébb életciklus-kontroll. Régi bérszámfejtési exportok maradnak megosztott meghajtókon. Volt munkavállalói postafiókok felülvizsgálat nélkül kerülnek archiválásra. Toborzási mappák határozatlan ideig őrzik az önéletrajzokat. A vezetők helyben tárolnak fegyelmi feljegyzéseket. A biztonsági mentések sokáig megőrzik a nyilvántartásokat azután is, hogy az éles rendszerek törölték azokat.

A Clarysec Data Retention and Disposal Policy Adatmegőrzési és megsemmisítési szabályzata közvetlenül az adatvédelmi kötelezettségekhez kapcsolja a megőrzést:

„Biztosítani kell, hogy a személyazonosításra alkalmas információk (PII) megőrzése megfeleljen az adatvédelmi jogszabályoknak és a szervezeti adatvédelmi tájékoztatóknak.”

A „Policy Implementation Requirements” szakaszból, 6.2.2.3. szabályzati pont.

A Zenith Blueprint a Controls in Action szakasz 19. lépésében ismerteti az ISO/IEC 27002:2022 8.10 kontrollt, Information Deletion:

„Ez a kontroll biztosítja, hogy az adatokat ne őrizzék a szükségesnél hosszabb ideig, és amikor már nincs rájuk szükség, biztonságosan és megbízhatóan törölni kell őket.”

A Controls in Action szakaszból, 19. lépés: technikai kontrollok I, 8.10 kontroll.

A törlést három szinten kell irányítani:

  • Üzleti szinten, meghatározott megőrzéssel a toborzás, a bérszámfejtés, a juttatások, a teljesítmény, a képzés, a munkaegészség és munkabiztonság, a hozzáférési naplók, a monitoringnyilvántartások, a panaszok és a kiléptetési iratok tekintetében.
  • Rendszerszinten, beállított megőrzéssel a HRIS, a jegykezelő rendszerek, a naplózási platformok, a postafiókok, a végponti eszközök és – ahol megvalósítható – a biztonsági mentések esetében.
  • Bizonyítékszinten, törlési naplókkal, megsemmisítési igazolásokkal, jóváhagyásokkal és jogi zárolási kivételekkel.

Ha a HR nem tudja megindokolni, miért érhetők el még két év múlva is egy volt munkavállaló monitoringnyilvántartásai, a szervezetnek GDPR szerinti elszámoltathatósági problémája lehet akkor is, ha adatsértés nem történt.

Munkavállalói joggyakorlási kérelmek és incidensek

A munkavállalókat megilletheti a hozzáféréshez, a helyesbítéshez, a törléshez, a korlátozáshoz, adott esetben az adathordozhatósághoz és a tiltakozáshoz való jog, jogi feltételek és kivételek mellett. Ezek a kérelmek érzékenyebbek lehetnek az ügyfélkérelmeknél, mert gyakran panaszok, fegyelmi eljárások, átszervezések, megszüntetések vagy visszaélés-bejelentési vizsgálatok során merülnek fel.

A Clarysec vállalati adatvédelmi szabályzata dokumentált DSR-folyamatot ír elő:

„Az adatvédelmi tisztviselőnek (DPO) dokumentált folyamatokat kell fenntartania az érintetti kérelmek (DSR) befogadására, ellenőrzésére, nyomon követésére és megválaszolására.”

A „Policy Implementation Requirements” szakaszból, 6.4.1. szabályzati pont.

A Data Protection and Privacy Policy-sme működési határidőt ad meg:

„Az adatvédelmi koordinátornak a kérelmeket 3 munkanapon belül vissza kell igazolnia, és 30 napon belül választ kell adnia.”

A „Policy Implementation Requirements” szakaszból, 6.5.2. szabályzati pont.

Az Employee Privacy Policy munkavállaló-specifikus továbbítási követelményt ad hozzá:

„[Adatkezelő] Az adatvédelmi vezetőnek / PIMS-menedzsernek minden munkavállalói joggyakorlási kérelmet a beérkezéstől számított két munkanapon belül rögzítenie kell a REG06-ban, vagy oda kell irányítania.”

Az „Employee rights handling” szakaszból, 4.5.1. szabályzati pont.

A HR-csapatok gyakran először informális kéréseket kapnak, például: „Küldjenek el mindent, ami a teljesítményértékelésemről rendelkezésükre áll”, vagy „Kérem az összes rólam gyűjtött monitoringadatot.” Ha a HR a kérést kizárólag munkavállalói kapcsolati ügyként kezeli, az adatvédelmi határidők sérülhetnek.

Egy érett munkafolyamat meghatározza a befogadási csatornákat, az identitás ellenőrzését, a hatókör pontosítását, a keresési helyeket, a kivételek felülvizsgálatát, harmadik felek adatainak kezelését, a válasz jóváhagyását és a bizonyítékok megőrzését. Azt is tisztázza, mikor kell bevonni a jogi területet, a HR-t, a biztonsági területet és a DPO-t.

Ugyanez a bizonyítékfegyelem vonatkozik az incidensekre is. A GDPR szerint a személyesadat-sértés olyan biztonsági incidens, amely személyes adatok véletlen vagy jogellenes megsemmisítéséhez, elvesztéséhez, megváltoztatásához, jogosulatlan közléséhez vagy az azokhoz való jogosulatlan hozzáféréshez vezet. Egy téves címre küldött bérszámfejtési e-mail, az egészségügyi nyilvántartásokhoz való túl széles vezetői hozzáférés vagy egy kompromittálódott HRIS-fiók adatvédelmi adatsértési értékelést válthat ki, nem csupán IT-incidenskezelést.

HR-beszállítók és a rejtett adatfeldolgozói lánc

A legtöbb munkavállalói PII ma beszállítókon keresztül áramlik. Bérszámfejtési szolgáltatók, HRIS-platformok, toborzási rendszerek, háttérellenőrzési szolgáltatások, juttatáskezelők, tanulási platformok, foglalkozás-egészségügyi szolgáltatók, elkötelezettségmérő eszközök és munkavállalói monitoringot végző szolgáltatók mind kezelhetnek munkavállalói PII-t.

Az adatkezelői és adatfeldolgozói szerepeket egyértelművé kell tenni. Ha a szervezet határozza meg a munkavállalói adatok kezelésének céljait és eszközeit, adatkezelőként jár el. Ha egy szolgáltató az adatkezelő utasításai alapján kezeli az adatokat, jellemzően adatfeldolgozónak minősül. Az al-adatfeldolgozói láncok számítanak, mert a munkavállalói adatok tárhelyszolgáltatókon, analitikai eszközökön, támogatási rendszereken és regionális leányvállalatokon keresztül mozoghatnak.

Az Employee Privacy Policy beszállítói irányítást ír elő a HR-beszállítók bevonása vagy megújítása előtt:

„[Adatkezelő] A beszállítói / beszerzési felelősnek a HR-beszállító bevonásának vagy megújításának jóváhagyása előtt rögzítenie kell a szolgáltatás célját, a munkavállalói PII-kategóriákat, az adatkezelési utasításokat, az adatkezelés helyét, az al-adatfeldolgozók bevonását, a joggyakorlási kérelmek támogatásával kapcsolatos elvárásokat, az incidensértesítési elvárásokat, valamint a visszaadási vagy törlési elvárásokat a REG08-ban.”

A „HR processors, payroll, HRIS, benefits and screening vendors” szakaszból, 4.7.2. szabályzati pont.

A Clarysec Third party and supplier security policy Harmadik felekre és beszállítókra vonatkozó biztonsági szabályzata ezt azzal támogatja, hogy a beszállítói irányításnak ki kell terjednie az alábbiakra:

„Adatkezelési követelmények, beleértve a tárolási helyet, a hozzáférés-szabályozást, valamint a visszaadási vagy megsemmisítési záradékokat.”

A „Governance Requirements” szakaszból, 5.3.2. szabályzati pont.

A Zenith Blueprint a Controls in Action szakasz 23. lépésében az ISO/IEC 27002:2022 5.20 kontroll, Addressing information security within supplier agreements kapcsán ismerteti a beszállítói megállapodásokat:

„A megállapodás szerkezete számít. Ezek a záradékok szerepelhetnek keretszolgáltatási szerződésben, külön adatfeldolgozási szerződésben (DPA) vagy önálló biztonsági mellékletben. Az számít, hogy létezzenek, és mindkét fél értse és elfogadja őket.”

A Controls in Action szakaszból, 23. lépés: szervezeti kontrollok, 5.20 kontroll.

HR-beszállítók esetében a szerződéses ellenőrzőlistának tartalmaznia kell a célt, az utasításokat, a titoktartást, a hozzáférés-szabályozást, a titkosítást, a tárolási helyet, az al-adatfeldolgozók jóváhagyását, az incidensbejelentési határidőt, a DSR-támogatást, az auditálási jogot, a megőrzést, a visszaadást, a törlést és a szerződéslezárási támogatást.

Megfelelőségi keretrendszerek közötti megfeleltetés a munkavállalói adatvédelmi irányításhoz

A munkavállalói adatvédelem nem választható el a kiberbiztonsági irányítástól. A NIS2, a DORA, a NIST CSF 2.0 és a COBIT 2019 ugyanazt az alapelvet erősíti: a szervezeteknek dokumentált, elszámoltatható és tesztelhető irányításra van szükségük a kockázatok, hozzáférések, beszállítók, incidensek, képzés és folytonosság felett.

A NIS2 Article 20 a vezető testületi jóváhagyást, felügyeletet, felelősséget és kiberbiztonsági képzést hangsúlyozza. Az Article 21 megfelelő technikai, működési és szervezeti kiberbiztonsági kockázatkezelési intézkedéseket követel meg, beleértve a kockázatelemzési, incidenskezelési, üzletmenet-folytonossági, ellátási lánc biztonsági, HR-biztonsági, hozzáférés-szabályozási, eszközkezelési, képzési, kriptográfiai és kontrollhatékonysági szabályzatokat.

A DORA a pénzügyi szervezetekre és az őket kiszolgáló IKT-szolgáltatókra releváns. IKT-kockázatkezelést, incidensbejelentést, digitális működési reziliencia tesztelést, információmegosztást és IKT harmadik fél kockázatkezelést ír elő. A HR SaaS-eszközök, identitásrendszerek és menedzselt szolgáltatások ennek a függőségi térképnek a részévé válhatnak.

A NIST CSF 2.0 hozzáadja a GOVERN funkciót, amely elvárja, hogy a szervezetek értsék a jogi és szabályozási kötelezettségeket, az érdekelt felek elvárásait, a függőségeket, a kockázatvállalási hajlandóságot és a kockázatkezelési stratégiát. A munkavállalói adatvédelem természetesen illeszkedik ebbe az irányítási rétegbe.

KeretrendszerMunkavállalói adatvédelmi irányítási relevanciaClarysec kontrollkapcsolat
GDPRJogalap, átláthatóság, jogok, különleges kategóriák, adatsértés definíciója, elszámoltathatóság, megőrzésEmployee Privacy Policy, Data Protection and Privacy Policy, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS-szerepkörök, adatvédelmi kontrollok, dokumentált adatkezelés, elszámoltathatóság, adatvédelmi működésMunkavállalói adatvédelmi működési modell, PIMS-nyilvántartások, adatvédelmi tájékoztatók, joggyakorlási munkafolyamat
ISO/IEC 27001:2022Kontextus, érdekelt felek, jogi kötelezettségek, vezetés, szabályzat, felelősségek, folyamatos fejlesztésIBIR-irányítás, felsővezetői felelősség, auditbizonyíték
ISO/IEC 27002:2022PII-védelem, foglalkoztatási feltételek, munkaviszony megszűnését követő felelősségek, törlés, beszállítói megállapodások, hozzáférés-szabályozásZenith Controls megfeleltetés az 5.34, 6.2, 6.5 kontrollokra, valamint támogató kontrollok
NIS2HR-biztonság, hozzáférés-szabályozás, eszközkezelés, incidenskezelés, ellátási lánc biztonsága, képzésMegfelelőségi keretrendszerek közötti irányítás digitális szolgáltatók, valamint alapvető vagy fontos szervezetek számára
DORAIKT harmadik fél kockázat, működési reziliencia, incidenskezelés, tesztelés, függőségkezelésHR SaaS-beszállítói felügyelet ott, ahol pénzügyi szervezetek vagy IKT-szolgáltatók hatály alá tartoznak
NIST CSF 2.0Irányítás, érdekelt felek elvárásai, jogi és adatvédelmi kötelezettségek, kockázati profilok, intézkedési tervekJelenlegi és célprofil a munkavállalói adatvédelmi érettséghez
COBIT 2019Irányítási célkitűzések, vezetői elszámoltathatóság, kockázattulajdonosi felelősség, kontrollok nyomon követéseISACA-stílusú bizonyosság a felelősség, folyamatteljesítmény és bizonyítékok felett

Mit fognak kérdezni az auditorok?

A különböző auditorok ugyanazt a HR-folyamatot eltérő nézőpontból vizsgálják. Egy erős munkavállalói adatvédelmi programnak mindegyiknek meg kell felelnie anélkül, hogy külön bizonyítéksilókat hozna létre.

Auditori nézőpontVárható auditkérdésElvárt bizonyíték
ISO/IEC 27701:2025 PIMS-auditorA munkavállalói PII-t meghatározott szerepkörökön, nyilvántartásokon, tájékoztatókon, joggyakorlási munkafolyamatokon és adatfeldolgozói felügyeleten keresztül irányítják?REG02, REG06, REG07, REG08, adatvédelmi szabályzat, munkavállalói tájékoztató, szerepkör-hozzárendelések
ISO/IEC 27001:2022 auditorA jogi, szabályozási, szerződéses és érdekelt felekhez kapcsolódó követelmények megjelennek a hatályban, a szabályzatban, a kockázatkezelésben és a kontrollokban?IBIR alkalmazási területe, kockázati nyilvántartás, alkalmazhatósági nyilatkozat, szabályzatjóváhagyások, vezetőségi felülvizsgálat, belső audit eredmények
ISO/IEC 27002:2022 kontrollauditorMegvalósult a PII-védelem, a foglalkoztatási feltételek, a hozzáférésváltozások, a törlés és a beszállítói megállapodások kezelése?Hozzáférés-felülvizsgálatok, foglalkoztatási záradékok, kiléptetési ellenőrzőlista, törlési naplók, beszállítói biztonsági melléklet
GDPR-auditor vagy szabályozó hatóságAz adatkezelő bizonyítani tudja a jogalapot, az átláthatóságot, az adattakarékosságot, a megőrzést, a joggyakorlási kérelmek kezelését és az adatsértési triage-t?Adatkezelési nyilvántartások, tájékoztatók, DSR-követő, jogalap-értékelés, DPIA vagy kockázati felülvizsgálat, adatsértési nyilvántartás
NIST CSF 2.0 értékelőMegjelenik-e a munkavállalói adatvédelmi kockázat a szervezeti kontextusban, az érdekelt felek elvárásaiban, a függőségekben és a célprofil hiányosságaiban?Jelenlegi profil, célprofil, priorizált intézkedési terv, kockázati nyilvántartás, függőségek feltérképezése
COBIT 2019 vagy ISACA-auditorAz irányítási célkitűzések, az elszámoltathatóság, a teljesítménymutatók, a kockázattulajdonosi felelősség és a kontrollok nyomon követése hatékonyan működnek?RACI, KPI-k, kontrolltesztelési eredmények, problémanyilvántartások, vezetői jelentéstétel, helyesbítő intézkedések nyomon követése

A Zenith Blueprint megerősíti ezt a bizonyítékközpontú auditori szemléletet a PII-védelem kapcsán:

„Auditori szempontból ez a kontroll egyre inkább fókuszba kerül. Az auditorok, szabályozó hatóságok és ügyfelek egyaránt látni akarják:

✓ Hol található a PII,

✓ Milyen jogalap irányítja az adatkezelését,

✓ Hogyan korlátozzák a hozzáférést,

✓ Hogyan jelentik az incidenseket,

✓ És hogyan teljesíti a szervezet a jogokat és tartja fenn az átláthatóságot.”

A Controls in Action szakaszból, 23. lépés: szervezeti kontrollok, 5.34 kontroll.

Ez a lista gyakorlati auditprogram a munkavállalói adatvédelemhez.

90 napos sprint auditálható munkavállalói adatvédelem kialakításához

A szervezeteknek nem kell mindent egyszerre megoldaniuk. Egy fókuszált 90 napos sprint létrehozhatja az alapokat.

ÜtemezésTevékenységEredmény
1–15. napA munkavállalói adatvédelmi hatály azonosítása HR-rendszerek, bérszámfejtés, toborzás, monitoring, hozzáférés-szabályozás, együttműködési eszközök és beszállítók menténHatálytérkép és folyamatgazda-lista
16–35. napREG02 kialakítása vagy frissítése a munkavállalói adatkezeléshezAdatkategóriák, célok, jogalapok, munkavállalói körök, rendszerek, címzettek, megőrzési kapcsolatok
36–50. napMunkavállalói adatvédelmi tájékoztatók frissítése REG07-benTájékoztató-nyilvántartások gyűjtési forrásokra, monitoringra, címzettekre, megőrzésre, jogokra és beszállítói adatkezelésre
51–65. napHozzáférés és szerepköralapú jogosultságok felülvizsgálataHozzáférési mátrix, megszüntetett jogosultsághalmozódás, emelt jogosultságú hozzáférés-felülvizsgálati bizonyíték
66–75. napHR-beszállítók felülvizsgálata REG08-banAdatkezelési helyek, al-adatfeldolgozók, incidenselvárások, DSR-támogatás, visszaadási vagy törlési feltételek
76–85. napJoggyakorlási és incidensmunkafolyamatok teszteléseAsztali gyakorlatok eredményei munkavállalói DSR- és bérszámfejtési adatsértési forgatókönyvekre
86–90. napJelentés a vezetésnekHiányossági jelentés, helyesbítő intézkedések felelősei, kockázati döntések, ISO/IEC 27701:2025 és GDPR szerinti felkészültségi kép

Kerülendő gyakori hibák: a HR mentesnek tekintése pusztán azért, mert belső terület; homályos jogalapleírások használata; a biztonsági monitoring és a produktivitási monitoring összemosása; ellenőrizetlen vezetői hozzáférés engedélyezése; HR SaaS bevezetése adatvédelmi felülvizsgálat nélkül; volt munkavállalók adatainak határozatlan idejű megőrzése; valamint a munkavállalói DSR-kezelés gyakorlásának elmulasztása.

A vakfoltból irányított rendszer

Az ISO/IEC 27701:2025 és a GDPR szerinti munkavállalói adatvédelmi irányítást nem oldja meg egy tájékoztató közzététele. A megoldás egy ismételhető működési modell kialakítása: adatkezelési tevékenységek nyilvántartása, jogalap-megfeleltetés, átláthatóság, hozzáférés-szabályozás, beszállítói irányítás, megőrzés, törlés, joggyakorlási kérelmek kezelése, adatsértési válaszintézkedések és auditbizonyíték.

A Clarysec olyan struktúrát ad a csapatoknak, amellyel nem kell üres lapról indulniuk:

  • Használja az Employee Privacy Policy szabályzatot a HR-adatkezelés, a monitoring, a munkavállalói tájékoztatók, a joggyakorlási kérelmek és a HR-beszállítók irányítására.
  • Használja a Data Protection and Privacy Policy és Data Protection and Privacy Policy-sme szabályzatokat a jogalap, a nyilvántartások, a hozzáférési korlátozások és a DSR-munkafolyamatok megalapozására.
  • Használja az Acceptable Use Policy és Acceptable Use Policy-sme szabályzatokat az adatvédelmi szempontból tudatos monitoringhatárok meghatározására.
  • Használja a Data Retention and Disposal Policy szabályzatot a munkavállalói megőrzés és törlés adatvédelmi tájékoztatókkal és jogi kötelezettségekkel való összehangolására.
  • Használja a Third party and supplier security policy szabályzatot a HR-adatfeldolgozók, bérszámfejtési szolgáltatók, HRIS, juttatási, átvilágítási és monitoringbeszállítók kontrollálására.
  • Használja a Zenith Blueprint útmutatót a 30 lépéses ütemterv végrehajtására az irányítástól a kontrollok működtetéséig és az auditra való felkészültségig.
  • Használja a Zenith Controls útmutatót megfelelőségi keretrendszerek közötti iránytűként a GDPR, az ISO/IEC 27701:2025, az ISO/IEC 27001:2022, az ISO/IEC 27002:2022, a NIS2, a DORA, a NIST CSF 2.0 és a COBIT 2019 szerinti összhanghoz.

Ha HR-csapata monitoringeszköz bevezetésére készül, HRIS-szerződést újít meg, munkavállalói joggyakorlási kérelemre válaszol, vagy PIMS-auditra készül, kezdje egyetlen kérdéssel:

Tudjuk-e bizonyítani, milyen munkavállalói PII-t kezelünk, miért kezeljük, ki férhet hozzá, meddig őrizzük meg, mely beszállítók érintettek, és hogyan gyakorolhatják a munkavállalók a jogaikat?

Ha a válasz még nem „igen”, a Clarysec segíthet felépíteni a bizonyítékláncot. Töltse le a Clarysec munkavállalói adatvédelmi szabályzatcsomagját, vizsgálja felül HR adatkezelési tevékenységeinek nyilvántartását, vagy ütemezzen adatvédelmi irányítási értékelést, hogy a munkavállalói adatvédelem auditmeglepetés helyett irányított, mérhető programmá váljon.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Biztonságos fájlátviteli irányítás ISO 27001 auditokhoz

Biztonságos fájlátviteli irányítás ISO 27001 auditokhoz

Gyakorlati útmutató CISO-k és megfelelési csapatok számára a biztonságos fájlátvitel irányításához, az ISO/IEC 27001:2022 kontrollok GDPR, NIS2 és DORA szerinti leképezéséhez, valamint auditkész bizonyítékok előállításához.

Felhőszolgáltatások megosztott felelősségi mátrixa ISO, NIS2 és DORA megfeleléshez

Felhőszolgáltatások megosztott felelősségi mátrixa ISO, NIS2 és DORA megfeleléshez

Gyakorlati útmutató információbiztonsági vezetőknek olyan felhőszolgáltatási megosztott felelősségi mátrix kialakításához, amely igazolja, ki felel az egyes kontrollokért, milyen bizonyíték szükséges, és hogyan történik a felhőszolgáltatók és további adatfeldolgozók irányítása ISO/IEC 27001:2022, NIS2, DORA és GDPR szerint.

Fenyegetettségi információk megosztása ISO 27001 szerint 2026-ban

Fenyegetettségi információk megosztása ISO 27001 szerint 2026-ban

Gyakorlati Clarysec-útmutató ISO 27001 által vezérelt kiberfenyegetettségi információmegosztás kialakításához, amely támogatja a DORA Article 45 követelményeit, a NIS2 szerinti együttműködést, a GDPR-nak megfelelő közzétételt, az ISAC-részvételt és az auditra alkalmas bizonyítékokat 2026-ban.