Munkavállalói adatvédelmi irányítás GDPR és ISO/IEC 27701 szerint

Sarah, egy gyorsan növekvő SaaS-vállalat CISO-ja, magabiztosan lépett be az auditindító értekezletre.
Csapata az előző évet az ügyféloldali platformok megerősítésével, az IBIR ISO/IEC 27001:2022 szerinti összehangolásával és az ügyféladatokra vonatkozó GDPR-kontrollok dokumentálásával töltötte. A biztonsági kérdőívek rendezettebbek lettek. Az ügyfélátvilágítás gyorsabbá vált. Az igazgatóság végre kezdte felismerni, hogy a megfelelőség az értékesítést is támogatja.
Ezután a vezető auditor irányt váltott.
„Az ügyféladatok irányítása megalapozottnak tűnik” – mondta. „Most beszéljünk a belső érintettekről. A munkavállalókról.”
Bekérte az adat-életciklust a jelentkezéstől a munkaviszony megszűnéséig. Bekérte az új távmunka-monitoring eszköz jogalapját és arányossági értékelését. Bekérte a felhőalapú HRIS beszállítói biztonsági mellékletét. Megkérdezte, hogyan vizsgálják felül a bérszámfejtési adatokhoz, egészségügyi nyilvántartásokhoz, fegyelmi feljegyzésekhez és monitoringadatokhoz való hozzáférést szerepkörváltozások után.
A terem elcsendesedett.
Sarah szervezeténél voltak szabályzatok, de azok HR-dokumentumokban, IT-eljárásokban, beszerzési sablonokban és jogi mappákban szétszórva léteztek. A munkavállalói adatvédelmet „HR-ügyként” kezelték, elkülönítve a biztonsági architektúrától, a beszállítói kockázattól, az incidenskezeléstől, a hozzáférés-szabályozástól és az auditbizonyítékoktól. A vállalat a bejáratra, vagyis az ügyféladatokra összpontosított, miközben a belső HR-oldalt lazán irányított állapotban hagyta.
Ez a munkavállalói adatvédelmi irányítás valódi problémája. Nem az a kérdés, hogy van-e a szervezetnek adatvédelmi tájékoztatója, hanem az, hogy tevékenységenként bizonyítani tudja-e: a munkavállalói PII-t tisztességesen gyűjtik, meghatározott célra használják, a legkisebb jogosultság elve szerint védik, csak a szükséges ideig őrzik meg, átláthatóan közlik, és a jogviszony megszűnésekor törlik vagy visszaadják.
Az ISO/IEC 27701:2025 és a GDPR a szervezeteket működő adatvédelmi információirányítási rendszer felé tereli, nem statikus szabályzattár felé. A CISO-k, HR-vezetők, megfelelőségi vezetők, auditorok és üzleti felelősök célja, hogy a munkavállalói adatvédelem irányított munkafolyamattá váljon kijelölt felelősökkel, nyilvántartásokkal, bizonyítékokkal, beszállítói kontrollokkal és vezetői felügyelettel.
A Clarysec megközelítése szándékosan gyakorlati. Az ISO/IEC 27701:2025 PIMS-szemléletet, a GDPR szerinti elszámoltathatóságot, az ISO/IEC 27001:2022 irányítást, az ISO/IEC 27002:2022 kontrollokat, valamint a NIS2, a DORA, a NIST CSF 2.0 és a COBIT 2019 szerinti megfelelőségi keretrendszerek elvárásait egyetlen auditálható működési modellbe kapcsolja össze.
Miért vakfolt a munkavállalói adatvédelem a CISO számára
Sok szervezet először az ügyfelek köré építi ki érett adatvédelmi irányítását. Az ügyféladat-védelmi tájékoztatók, sütibannerek, marketing-hozzájárulási nyilvántartások, adatfeldolgozói szerződések és ügyféloldali incidenskommunikációk láthatók a vevők, a szabályozó hatóságok és az értékesítési csapatok számára.
A munkavállalói adatvédelem sokkal töredezettebb.
A munkavállalói PII megjelenik a toborzásban, a beléptetésben, a bérszámfejtésben, a juttatások kezelésében, a hozzáférés-kezelésben, a biztonsági naplókban, az eszközkezelésben, a produktivitási eszközökben, az együttműködési platformokon, a teljesítményértékelésekben, a képzési rendszerekben, az utazási rendszerekben, a visszaélés-bejelentési csatornákon, a háttérellenőrzésben, a munkaegészségügyi és munkabiztonsági nyilvántartásokban, valamint a kiléptetési archívumokban.
A GDPR szerint személyes adatnak minősül az azonosított vagy azonosítható természetes személyre vonatkozó információ. Az adatkezelés magában foglalja a gyűjtést, a tárolást, a lekérdezést, a felhasználást, a közlést, a törlést és a megsemmisítést. Ezért a legtöbb HR- és munkaerő-technológiai tevékenység GDPR-releváns.
A munkavállalói adatok gyakran magasabb kockázatú kategóriákat is tartalmaznak. Egészségügyi információk jelenhetnek meg betegszabadságokhoz vagy foglalkozás-egészségügyi iratokhoz kapcsolódóan. Szakszervezeti tagság kezelhető bérszámfejtésben vagy munkavállalói kapcsolatokban. Biometrikus adatok használhatók fizikai hozzáféréshez, munkaidő-nyilvántartáshoz vagy digitális személyazonosság-ellenőrzéshez. A GDPR Article 9 szigorúbb feltételeket ír elő a személyes adatok különleges kategóriáira, ezért a HR nem támaszkodhat általános „üzleti szükséglet” indokolásra.
A munkaviszony jogi összetettséget is teremt. A hozzájárulás megbízhatatlan lehet, mert a munkavállalók nem feltétlenül érzik úgy, hogy szabadon visszautasíthatják. Számos adatkezelési tevékenység ehelyett szerződésen, jogi kötelezettségen, jogos érdeken vagy konkrét munkajogi követelményeken alapul, a joghatóságtól és a céltól függően.
A gyakorlati következmény egyszerű: a munkavállalói adatvédelem nem irányítható egyetlen általános kontrollal. A bérszámfejtés, a munkahelyi monitoring, a toborzási átvilágítás, a vészhelyzeti kapcsolattartók kezelése, a hozzáférési naplózás és a fegyelmi ügykezelés eltérő célokat, jogalapokat, megőrzési szabályokat, hozzáférési korlátozásokat, beszállítói kötelezettségeket és bizonyítékokat igényel.
A Clarysec Employee Privacy Policy Munkavállalói adatvédelmi szabályzata ezt a konkrétságot működési követelménnyé alakítja:
„[Adatkezelő] A folyamatgazdának / üzleti felelősnek a feldolgozási tevékenység jóváhagyása előtt dokumentálnia kell a munkavállalói PII-kategóriákat, a munkavállalói kört, az adatgyűjtés forrását, az adatkezelés célját, a rendszert, a belső címzetti kategóriát, a külső címzetti kategóriát és a megőrzési kapcsolódást a REG02-ben.”
Az „Employee processing inventory and HR processing purposes” szakaszból, 4.1.2. szabályzati pont.
Ez a pont megváltoztatja a működési modellt. A HR nem aktiválhat egyszerűen egy új eszközt vagy folyamatot. A felelősnek jóváhagyás előtt dokumentálnia kell, hogy mit gyűjtenek, miért gyűjtik, ki kapja meg, hol található, és hogyan kapcsolódik a megőrzéshez.
A GDPR-alap: jogszerű, tisztességes, korlátozott és bizonyítható
A GDPR Article 5 rögzíti a munkavállalói adatvédelmi irányítás alapkövetelményeit: jogszerűség, tisztességes eljárás és átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, tárolási korlátozás, integritás és bizalmas jelleg, valamint elszámoltathatóság.
A HR-csapatok számára ezek az elvek gyakorlati kérdésekké alakulnak:
| GDPR-elv | Munkavállalói adatvédelmi kérdés | Fenntartandó bizonyíték |
|---|---|---|
| Jogszerűség, tisztességes eljárás, átláthatóság | Milyen jogalap alkalmazandó, és hogyan tájékoztatták a munkavállalókat? | Jogalap-nyilvántartás, munkavállalói adatvédelmi tájékoztató, monitoringtájékoztató |
| Célhoz kötöttség | Az adatokat kizárólag a jóváhagyott HR-, biztonsági, bérszámfejtési vagy jogi célra használják? | REG02 adatkezelési tevékenységek nyilvántartása, célnyilatkozat, jóváhagyási bejegyzés |
| Adattakarékosság | Csak a szükséges munkavállalói adatmezőket gyűjtik? | Adatkategória-felülvizsgálat, rendszerkonfiguráció, DPIA vagy kockázati felülvizsgálat |
| Pontosság | Hogyan helyesbítik és tartják naprakészen a HR-nyilvántartásokat? | Helyesbítési munkafolyamat, HRIS-változásnaplók, munkavállalói önkiszolgáló nyilvántartások |
| Tárolási korlátozás | Mikor törlik vagy anonimizálják a munkavállalói adatokat? | Megőrzési ütemterv, megsemmisítési naplók, jogi zárolási nyilvántartás |
| Integritás és bizalmas jelleg | Ki férhet hozzá a munkavállalói PII-hez, és hogyan védik azt? | Hozzáférési mátrix, hozzáférés-felülvizsgálatok, titkosítási nyilvántartások, emelt jogosultságú hozzáférési naplók |
| Elszámoltathatóság | Tudja-e a szervezet bizonyítani a fentieket? | Szabályzatok, nyilvántartások, jóváhagyások, auditnaplók, képzési nyilvántartások, vezetőségi felülvizsgálat |
A Clarysec Data Protection and Privacy Policy Adatvédelmi és magánélet-védelmi szabályzata közvetlenül rögzíti a jogalap elvét:
„Minden adatkezelésnek érvényes jogalapon kell alapulnia, például hozzájáruláson, szerződésen vagy jogi kötelezettségen.”
A „Policy Implementation Requirements” szakaszból, 6.1.1. szabályzati pont.
A KKV-k számára a Clarysec Data Protection and Privacy Policy-sme Adatvédelmi és magánélet-védelmi szabályzat – KKV kifejezetten hatálya alá vonja a személyzeti adatokat:
„Ez a szabályzat az ügyfelekre, munkatársakra, beszállítókra és bármely más azonosítható személyre vonatkozó adatokra alkalmazandó.”
A „Scope” szakaszból, 2.2. szabályzati pont.
Ugyanez a KKV-szabályzat az elszámoltathatóságot nyilvántartási követelménnyé alakítja:
„Az adatvédelmi koordinátornak nyilvántartást kell vezetnie valamennyi személyesadat-kezelési tevékenységről, beleértve az adatkategóriákat, a célt, a jogalapot és a megőrzési időszakokat.”
A „Governance Requirements” szakaszból, 5.2.1. szabályzati pont.
A munkavállalói adatvédelemben a nyilvántartás nem bürokrácia. Ez a kontrollfelület. Enélkül a szervezet nem tud megbízhatóan válaszolni olyan alapvető auditkérdésekre, mint hogy mely HR-rendszerek tartalmaznak munkavállalói PII-t, milyen jogalap támasztja alá a munkaerő-analitikát, mely vezetők láthatják a béradatokat, mikor törlik a sikertelen pályázók adatait, és mely beszállító üzemelteti a foglalkozás-egészségügyi nyilvántartásokat.
ISO/IEC 27701:2025 és ISO/IEC 27001:2022: HR-szabályzattól PIMS-bizonyítékig
Az ISO/IEC 27701:2025 az adatvédelmi irányítást strukturált adatvédelmi információirányítási rendszerré, azaz PIMS-szé bővíti. A munkavállalói adatvédelemben ez azt jelenti, hogy a HR-adatokat meghatározott szerepkörökön, dokumentált adatkezelési tevékenységeken, adatvédelmi tájékoztatókon, joggyakorlási kezelésen, beszállítói felügyeleten, megőrzési szabályokon, incidensmunkafolyamatokon és folyamatos fejlesztésen keresztül kell irányítani.
Ez természetesen illeszkedik az ISO/IEC 27001:2022 rendszerébe. A munkavállalói adatvédelemnek az IBIR részeként kell működnie, mert ugyanazokra az irányítási rendszerszintű fegyelmekre támaszkodik: hatály, kontextus, érdekelt felek, vezetés, kockázatértékelés, kontrollok, bizonyítékok, nyomon követés, belső audit, vezetőségi felülvizsgálat és fejlesztés.
Három ISO/IEC 27001:2022 pont különösen fontos:
- Clause 4.1, A szervezet kontextusa, megköveteli, hogy a szervezet megértse a belső és külső tényezőket, beleértve a jogi és munkaerő-adatvédelmi kötelezettségeket.
- Clause 4.2, Az érdekelt felek igényei és elvárásai, magában foglalja a munkavállalókat, a szabályozó hatóságokat, az ügyfeleket, az auditorokat, a beszállítókat, a biztosítókat és adott esetben az üzemi tanácsokat.
- Clause 5.1, Vezetés és elkötelezettség, megköveteli, hogy a felső vezetés integrálja az IBIR-t az üzleti folyamatokba, és támogassa a folyamatos fejlesztést.
A Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint a Controls in Action szakasz 23. lépésében, az ISO/IEC 27002:2022 5.34 kontroll, Privacy and Protection of Personally Identifiable Information tárgyalásakor így keretezi a gyakorlati alapot:
„Ennek a kontrollnak az alapja az adatok ismerete. A szervezetnek tudnia kell, milyen PII-t gyűjt, hol található, miért kezelik, és ki férhet hozzá. Ezen alap nélkül bármilyen adatvédelmi ígéret üres.”
A Controls in Action szakaszból, 23. lépés: szervezeti kontrollok, 5.34 kontroll.
A Clarysec Zenith Controls: The Cross-Compliance Guide Zenith Controls a témához kapcsolódó ISO/IEC 27002:2022 kontrollként az 5.34 „Privacy and Protection of PII”, a 6.2 „Terms and Conditions of Employment” és a 6.5 „Responsibilities After Termination or Change of Employment” kontrollokat azonosítja.
Ezek a kontrollok megmutatják, miért nem kizárólag az adatvédelmi terület ügye a munkavállalói adatvédelem. Érinti a foglalkoztatási feltételeket, az elfogadható használatot, a titoktartást, a szerepkörváltozásokat, a hozzáférés-felülvizsgálatokat, a kiléptetést, a beszállítói szerződéseket, a biztonsági monitoringot és a munkaviszony megszűnését követő kötelezettségeket.
A munkavállalói adatvédelmi irányítás hét kérdése
A gyakorlati munkavállalói adatvédelmi program hét működési kérdéssel indul. Minden kérdésnek bizonyítékot kell eredményeznie, nem csupán megbeszélést.
| Irányítási kérdés | Fenntartandó bizonyíték | Tipikus felelős |
|---|---|---|
| Milyen munkavállalói PII-t kezelünk? | HR adatkezelési tevékenységek nyilvántartása, adatkategóriák, rendszerlista, munkavállalói kör | HR-folyamatgazda és adatvédelmi vezető |
| Miért kezeljük? | Célnyilatkozat, jogalap, szükség esetén különleges kategóriára vonatkozó feltétel | Folyamatgazda és DPO vagy adatvédelmi vezető |
| Ki férhet hozzá? | Szerepköralapú hozzáférési mátrix, jóváhagyási bejegyzések, emelt jogosultságú hozzáférés-felülvizsgálat | HR, IT, biztonsági terület |
| Mit tudnak a munkavállalók? | Munkavállalói adatvédelmi tájékoztató, beléptetési tájékoztatás, monitoringtájékoztató, tudatossági nyilvántartások | Adatvédelmi vezető és HR |
| Meddig őrizzük meg? | Megőrzési ütemterv, törlési szabályok, jogi zárolási kivételek, megsemmisítési naplók | Nyilvántartásgazda és HR |
| Mely beszállítók érintettek? | HRIS, bérszámfejtés, átvilágítás, juttatások, DPA, al-adatfeldolgozói felülvizsgálat, törlési záradékok | Beszerzés és beszállítófelelős |
| Hogyan kezeljük a joggyakorlási kérelmeket és incidenseket? | DSR-nyilvántartás, válaszadási munkafolyamat, adatsértési triage-feljegyzések, bejelentési döntések | DPO, adatvédelmi vezető, jogi terület, biztonsági terület |
Ez a modell bizonyíték-első szemléletű, mert az auditorok nemcsak azt akarják hallani, hogy a HR-adatok védettek. Látni akarják a nyilvántartást, a tájékoztatót, a hozzáférés-felülvizsgálatot, a beszállítói nyilvántartást, a megőrzési ütemtervet, a törlési naplót és az incidensmunkafolyamatot.
Munkahelyi monitoring: a magas súrlódású próba
A munkahelyi monitoring az a terület, ahol a munkavállalói adatvédelmi irányítást a leggyakrabban próbára teszik. A monitoring lehet jogszerű, de arányosnak, átláthatónak, célhoz kötöttnek és hozzáférés-szabályozottnak kell lennie. A „biztonsági monitoring” nem válhat általános igazolássá produktivitási monitoringra, viselkedési pontozásra, billentyűleütés-naplózásra, rejtett rögzítésre vagy túlzott munkavállalói profilalkotásra.
A Clarysec Acceptable Use Policy-sme Elfogadható használati szabályzat – KKV gyakorlati határt állít fel:
„A monitoringot jogszerű üzleti célokra kell korlátozni, és az alkalmazandó adatvédelmi jogszabályoknak megfelelően kell végezni.”
A „Policy Implementation Requirements” szakaszból, 6.3.2. szabályzati pont.
Vállalati környezetben a Clarysec Acceptable Use Policy Elfogadható használati szabályzat megköveteli a monitoringgal kapcsolatos elvárások közlését:
„A felhasználókkal beléptetés, adatvédelmi tájékoztatók és tudatossági képzés útján közölni kell.”
Az „Enforcement and Compliance” szakaszból, 8.1.2.2. szabályzati pont.
Egy új produktivitás-monitoring eszköz érett jóváhagyási munkafolyamatának az aktiválás előtt a következő lépéseket kell tartalmaznia:
- Pontosan meg kell határozni a célt, például biztonsági monitoring, munkaerő-tervezés, belső kockázat észlelése, produktivitási analitika vagy fegyelmi bizonyíték.
- Azonosítani kell a munkavállalói kört, beleértve a munkavállalókat, vállalkozókat, távmunkában dolgozókat, kiemelt jogosultságú felhasználókat vagy szabályozott funkciókat.
- Dokumentálni kell a monitorozott adatkategóriákat, például alkalmazáshasználat, URL-ek, képernyőképek, helyadatok, kommunikációs metaadatok vagy tartalom.
- Meg kell erősíteni a jogalapot és a szükségességet. Jogos érdek alkalmazása esetén dokumentálni kell az arányosságot, a védelmi intézkedéseket és a munkavállalói hatást.
- Frissíteni kell az átláthatósági nyilvántartásokat. Az Employee Privacy Policy előírja:
„[Adatkezelő] Az adatvédelmi vezetőnek / PIMS-menedzsernek munkavállalói adatvédelmi tájékoztató-nyilvántartást kell fenntartania a REG07-ben, mielőtt munkavállalói PII-t közvetlenül vagy közvetve új vagy lényegesen módosított célból gyűjtenek.”
Az „Employee data collection and employee privacy notices” szakaszból, 4.2.3. szabályzati pont.
- Frissíteni kell az adatkezelési tevékenységek nyilvántartását. Az Employee Privacy Policy azt is előírja:
„[Adatkezelő] A folyamatgazdának / üzleti felelősnek a munkavállalói monitoring engedélyezése vagy lényeges módosítása előtt rögzítenie kell a munkavállalói monitoring célját, a munkavállalói kört, a monitoringrendszert, a monitorozott adatkategóriákat, a belső címzetti kategóriákat, a külső címzetti kategóriákat és a megőrzési kapcsolódást a REG02-ben.”
Az „Employee monitoring and high-impact HR processing” szakaszból, 4.6.1. szabályzati pont.
- Korlátozni kell a hozzáférést. A Data Protection and Privacy Policy-sme kimondja:
„A személyes adatokhoz való felhasználói hozzáférést dokumentált üzleti szükséglettel rendelkező szerepkörökre kell korlátozni.”
A „Governance Requirements” szakaszból, 5.3.2. szabályzati pont.
A közvetlen vezetők nem kaphatnak automatikusan nyers monitoringadatokat. A HR-, biztonsági, jogi és vezetői nézeteket cél és szükségesség szerint kell meghatározni. A fegyelmi bizonyítékokhoz való hozzáférést külön jóvá kell hagyni, naplózni kell, és időszakosan felül kell vizsgálni.
Gyakorlati HR-monitoring jóváhagyási nyilvántartás
Egy monitoringeszköz igazolható munkafolyamata Clarysec-nyilvántartások és jóváhagyások használatával építhető fel.
| Clarysec-nyilvántartás | Mit kell rögzíteni a monitoringeszközhöz | Jóváhagyási ellenőrzési pont |
|---|---|---|
| REG02 adatkezelési tevékenységek nyilvántartása | Munkavállalói kör, monitorozott adatkategóriák, cél, rendszernév, belső címzettek, külső címzettek, megőrzési kapcsolat | Aktiválás előtt teljesnek kell lennie |
| REG07 adatvédelmi tájékoztató-nyilvántartás | Frissített munkavállalói tájékoztató szövege, gyűjtési forrás, átláthatósági időzítés, beléptetési vagy tudatossági hivatkozás | Gyűjtés előtt jóvá kell hagyni |
| REG08 beszállítói nyilvántartás | Beszállítói cél, munkavállalói PII-kategóriák, tárhelyrégió, al-adatfeldolgozók, incidensértesítés, visszaadási vagy törlési feltételek | Szerződés aláírása vagy megújítása előtt jóvá kell hagyni |
| Hozzáférési mátrix | HR-analitikus szerepkör, biztonsági szerepkör, vezetői nézet korlátai, emelt jogosultságú adminisztrátorok listája, felülvizsgálati gyakoriság | Éles rendszerhez való hozzáférés előtt jóvá kell hagyni |
| Megőrzési ütemterv | Nyers események megőrzése, aggregált analitika megőrzése, fegyelmi ügyek megőrzése, törlési kiváltó esemény | Kapcsolódnia kell a megsemmisítési folyamathoz |
| Kockázatértékelés vagy DPIA-kiváltó felülvizsgálat | Szükségesség, arányosság, munkavállalói hatás, védelmi intézkedések, különleges kategóriájú adatok kockázata, monitoring beavatkozó jellege | Magas kockázat vagy beavatkozó jellegű monitoring esetén kötelező |
Ez igazolható választ ad a szervezetnek, ha egy munkavállaló azt kérdezi: „Miért gyűjtik ezt?”, vagy egy auditor azt kéri: „Mutassák meg, hol hagyták jóvá ezt a monitoringot.”
Életciklus-kontrollok: beléptetés, szerepkörváltozás, kiléptetés és törlés
A munkavállalói adatvédelmi irányításnak követnie kell a munkavállalói életciklust.
Beléptetéskor az adatvédelmi és biztonsági felelősségeket be kell építeni a foglalkoztatási feltételekbe, az elfogadható használatba, a titoktartásba, a tudatossági képzésbe és az adatvédelmi tájékoztatókba. Az ISO/IEC 27002:2022 6.2 kontroll, Terms and conditions of employment, támogatja ezt az elvárást azzal, hogy megköveteli az információbiztonsági felelősségek foglalkoztatási megállapodásokban való megjelenítését.
Szerepkörváltozáskor a hozzáférést felül kell vizsgálni. Egy HR-ről pénzügyre áthelyezett vezető nem tarthatja meg a HRIS-hozzáférést. Egy kiemelt jogosultságú mérnöki szerepkörből távozó fejlesztő nem tarthatja meg a munkavállalói azonosítókat tartalmazó éles naplókhoz való hozzáférést. A jogosultsághalmozódás egyszerre biztonsági és adatvédelmi kockázat.
A Zenith Blueprint a Controls in Action szakasz 16. lépésében ismerteti az ISO/IEC 27002:2022 6.5 kontrollt, Responsibilities After Termination or Change of Employment:
„Ha a munkavállalót belső áthelyezéssel más szerepkörbe helyezik, különös figyelmet kell fordítani a hozzáférési jogosultságokra. A már nem szükséges korábbi jogosultságokat vissza kell vonni a jogosultsághalmozódás elkerülése érdekében.”
A Controls in Action szakaszból, 16. lépés: személyi biztonsági intézkedések II, kiléptetési és szerepkörváltozási folyamat, 6.5 kontroll.
Kiléptetéskor a hozzáférés megszüntetésének időszerűnek és teljes körűnek kell lennie a HRIS, a bérszámfejtés, a VPN, az identitásszolgáltatók, az együttműködési platformok, a dokumentumtárak, a fizikai hozzáférés, az emelt jogosultságú fiókok és a beszállítói portálok tekintetében. A távozó személyeket emlékeztetni kell a továbbra is fennálló titoktartási kötelezettségekre is.
A megőrzés és törlés gyakran a leggyengébb életciklus-kontroll. Régi bérszámfejtési exportok maradnak megosztott meghajtókon. Volt munkavállalói postafiókok felülvizsgálat nélkül kerülnek archiválásra. Toborzási mappák határozatlan ideig őrzik az önéletrajzokat. A vezetők helyben tárolnak fegyelmi feljegyzéseket. A biztonsági mentések sokáig megőrzik a nyilvántartásokat azután is, hogy az éles rendszerek törölték azokat.
A Clarysec Data Retention and Disposal Policy Adatmegőrzési és megsemmisítési szabályzata közvetlenül az adatvédelmi kötelezettségekhez kapcsolja a megőrzést:
„Biztosítani kell, hogy a személyazonosításra alkalmas információk (PII) megőrzése megfeleljen az adatvédelmi jogszabályoknak és a szervezeti adatvédelmi tájékoztatóknak.”
A „Policy Implementation Requirements” szakaszból, 6.2.2.3. szabályzati pont.
A Zenith Blueprint a Controls in Action szakasz 19. lépésében ismerteti az ISO/IEC 27002:2022 8.10 kontrollt, Information Deletion:
„Ez a kontroll biztosítja, hogy az adatokat ne őrizzék a szükségesnél hosszabb ideig, és amikor már nincs rájuk szükség, biztonságosan és megbízhatóan törölni kell őket.”
A Controls in Action szakaszból, 19. lépés: technikai kontrollok I, 8.10 kontroll.
A törlést három szinten kell irányítani:
- Üzleti szinten, meghatározott megőrzéssel a toborzás, a bérszámfejtés, a juttatások, a teljesítmény, a képzés, a munkaegészség és munkabiztonság, a hozzáférési naplók, a monitoringnyilvántartások, a panaszok és a kiléptetési iratok tekintetében.
- Rendszerszinten, beállított megőrzéssel a HRIS, a jegykezelő rendszerek, a naplózási platformok, a postafiókok, a végponti eszközök és – ahol megvalósítható – a biztonsági mentések esetében.
- Bizonyítékszinten, törlési naplókkal, megsemmisítési igazolásokkal, jóváhagyásokkal és jogi zárolási kivételekkel.
Ha a HR nem tudja megindokolni, miért érhetők el még két év múlva is egy volt munkavállaló monitoringnyilvántartásai, a szervezetnek GDPR szerinti elszámoltathatósági problémája lehet akkor is, ha adatsértés nem történt.
Munkavállalói joggyakorlási kérelmek és incidensek
A munkavállalókat megilletheti a hozzáféréshez, a helyesbítéshez, a törléshez, a korlátozáshoz, adott esetben az adathordozhatósághoz és a tiltakozáshoz való jog, jogi feltételek és kivételek mellett. Ezek a kérelmek érzékenyebbek lehetnek az ügyfélkérelmeknél, mert gyakran panaszok, fegyelmi eljárások, átszervezések, megszüntetések vagy visszaélés-bejelentési vizsgálatok során merülnek fel.
A Clarysec vállalati adatvédelmi szabályzata dokumentált DSR-folyamatot ír elő:
„Az adatvédelmi tisztviselőnek (DPO) dokumentált folyamatokat kell fenntartania az érintetti kérelmek (DSR) befogadására, ellenőrzésére, nyomon követésére és megválaszolására.”
A „Policy Implementation Requirements” szakaszból, 6.4.1. szabályzati pont.
A Data Protection and Privacy Policy-sme működési határidőt ad meg:
„Az adatvédelmi koordinátornak a kérelmeket 3 munkanapon belül vissza kell igazolnia, és 30 napon belül választ kell adnia.”
A „Policy Implementation Requirements” szakaszból, 6.5.2. szabályzati pont.
Az Employee Privacy Policy munkavállaló-specifikus továbbítási követelményt ad hozzá:
„[Adatkezelő] Az adatvédelmi vezetőnek / PIMS-menedzsernek minden munkavállalói joggyakorlási kérelmet a beérkezéstől számított két munkanapon belül rögzítenie kell a REG06-ban, vagy oda kell irányítania.”
Az „Employee rights handling” szakaszból, 4.5.1. szabályzati pont.
A HR-csapatok gyakran először informális kéréseket kapnak, például: „Küldjenek el mindent, ami a teljesítményértékelésemről rendelkezésükre áll”, vagy „Kérem az összes rólam gyűjtött monitoringadatot.” Ha a HR a kérést kizárólag munkavállalói kapcsolati ügyként kezeli, az adatvédelmi határidők sérülhetnek.
Egy érett munkafolyamat meghatározza a befogadási csatornákat, az identitás ellenőrzését, a hatókör pontosítását, a keresési helyeket, a kivételek felülvizsgálatát, harmadik felek adatainak kezelését, a válasz jóváhagyását és a bizonyítékok megőrzését. Azt is tisztázza, mikor kell bevonni a jogi területet, a HR-t, a biztonsági területet és a DPO-t.
Ugyanez a bizonyítékfegyelem vonatkozik az incidensekre is. A GDPR szerint a személyesadat-sértés olyan biztonsági incidens, amely személyes adatok véletlen vagy jogellenes megsemmisítéséhez, elvesztéséhez, megváltoztatásához, jogosulatlan közléséhez vagy az azokhoz való jogosulatlan hozzáféréshez vezet. Egy téves címre küldött bérszámfejtési e-mail, az egészségügyi nyilvántartásokhoz való túl széles vezetői hozzáférés vagy egy kompromittálódott HRIS-fiók adatvédelmi adatsértési értékelést válthat ki, nem csupán IT-incidenskezelést.
HR-beszállítók és a rejtett adatfeldolgozói lánc
A legtöbb munkavállalói PII ma beszállítókon keresztül áramlik. Bérszámfejtési szolgáltatók, HRIS-platformok, toborzási rendszerek, háttérellenőrzési szolgáltatások, juttatáskezelők, tanulási platformok, foglalkozás-egészségügyi szolgáltatók, elkötelezettségmérő eszközök és munkavállalói monitoringot végző szolgáltatók mind kezelhetnek munkavállalói PII-t.
Az adatkezelői és adatfeldolgozói szerepeket egyértelművé kell tenni. Ha a szervezet határozza meg a munkavállalói adatok kezelésének céljait és eszközeit, adatkezelőként jár el. Ha egy szolgáltató az adatkezelő utasításai alapján kezeli az adatokat, jellemzően adatfeldolgozónak minősül. Az al-adatfeldolgozói láncok számítanak, mert a munkavállalói adatok tárhelyszolgáltatókon, analitikai eszközökön, támogatási rendszereken és regionális leányvállalatokon keresztül mozoghatnak.
Az Employee Privacy Policy beszállítói irányítást ír elő a HR-beszállítók bevonása vagy megújítása előtt:
„[Adatkezelő] A beszállítói / beszerzési felelősnek a HR-beszállító bevonásának vagy megújításának jóváhagyása előtt rögzítenie kell a szolgáltatás célját, a munkavállalói PII-kategóriákat, az adatkezelési utasításokat, az adatkezelés helyét, az al-adatfeldolgozók bevonását, a joggyakorlási kérelmek támogatásával kapcsolatos elvárásokat, az incidensértesítési elvárásokat, valamint a visszaadási vagy törlési elvárásokat a REG08-ban.”
A „HR processors, payroll, HRIS, benefits and screening vendors” szakaszból, 4.7.2. szabályzati pont.
A Clarysec Third party and supplier security policy Harmadik felekre és beszállítókra vonatkozó biztonsági szabályzata ezt azzal támogatja, hogy a beszállítói irányításnak ki kell terjednie az alábbiakra:
„Adatkezelési követelmények, beleértve a tárolási helyet, a hozzáférés-szabályozást, valamint a visszaadási vagy megsemmisítési záradékokat.”
A „Governance Requirements” szakaszból, 5.3.2. szabályzati pont.
A Zenith Blueprint a Controls in Action szakasz 23. lépésében az ISO/IEC 27002:2022 5.20 kontroll, Addressing information security within supplier agreements kapcsán ismerteti a beszállítói megállapodásokat:
„A megállapodás szerkezete számít. Ezek a záradékok szerepelhetnek keretszolgáltatási szerződésben, külön adatfeldolgozási szerződésben (DPA) vagy önálló biztonsági mellékletben. Az számít, hogy létezzenek, és mindkét fél értse és elfogadja őket.”
A Controls in Action szakaszból, 23. lépés: szervezeti kontrollok, 5.20 kontroll.
HR-beszállítók esetében a szerződéses ellenőrzőlistának tartalmaznia kell a célt, az utasításokat, a titoktartást, a hozzáférés-szabályozást, a titkosítást, a tárolási helyet, az al-adatfeldolgozók jóváhagyását, az incidensbejelentési határidőt, a DSR-támogatást, az auditálási jogot, a megőrzést, a visszaadást, a törlést és a szerződéslezárási támogatást.
Megfelelőségi keretrendszerek közötti megfeleltetés a munkavállalói adatvédelmi irányításhoz
A munkavállalói adatvédelem nem választható el a kiberbiztonsági irányítástól. A NIS2, a DORA, a NIST CSF 2.0 és a COBIT 2019 ugyanazt az alapelvet erősíti: a szervezeteknek dokumentált, elszámoltatható és tesztelhető irányításra van szükségük a kockázatok, hozzáférések, beszállítók, incidensek, képzés és folytonosság felett.
A NIS2 Article 20 a vezető testületi jóváhagyást, felügyeletet, felelősséget és kiberbiztonsági képzést hangsúlyozza. Az Article 21 megfelelő technikai, működési és szervezeti kiberbiztonsági kockázatkezelési intézkedéseket követel meg, beleértve a kockázatelemzési, incidenskezelési, üzletmenet-folytonossági, ellátási lánc biztonsági, HR-biztonsági, hozzáférés-szabályozási, eszközkezelési, képzési, kriptográfiai és kontrollhatékonysági szabályzatokat.
A DORA a pénzügyi szervezetekre és az őket kiszolgáló IKT-szolgáltatókra releváns. IKT-kockázatkezelést, incidensbejelentést, digitális működési reziliencia tesztelést, információmegosztást és IKT harmadik fél kockázatkezelést ír elő. A HR SaaS-eszközök, identitásrendszerek és menedzselt szolgáltatások ennek a függőségi térképnek a részévé válhatnak.
A NIST CSF 2.0 hozzáadja a GOVERN funkciót, amely elvárja, hogy a szervezetek értsék a jogi és szabályozási kötelezettségeket, az érdekelt felek elvárásait, a függőségeket, a kockázatvállalási hajlandóságot és a kockázatkezelési stratégiát. A munkavállalói adatvédelem természetesen illeszkedik ebbe az irányítási rétegbe.
| Keretrendszer | Munkavállalói adatvédelmi irányítási relevancia | Clarysec kontrollkapcsolat |
|---|---|---|
| GDPR | Jogalap, átláthatóság, jogok, különleges kategóriák, adatsértés definíciója, elszámoltathatóság, megőrzés | Employee Privacy Policy, Data Protection and Privacy Policy, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | PIMS-szerepkörök, adatvédelmi kontrollok, dokumentált adatkezelés, elszámoltathatóság, adatvédelmi működés | Munkavállalói adatvédelmi működési modell, PIMS-nyilvántartások, adatvédelmi tájékoztatók, joggyakorlási munkafolyamat |
| ISO/IEC 27001:2022 | Kontextus, érdekelt felek, jogi kötelezettségek, vezetés, szabályzat, felelősségek, folyamatos fejlesztés | IBIR-irányítás, felsővezetői felelősség, auditbizonyíték |
| ISO/IEC 27002:2022 | PII-védelem, foglalkoztatási feltételek, munkaviszony megszűnését követő felelősségek, törlés, beszállítói megállapodások, hozzáférés-szabályozás | Zenith Controls megfeleltetés az 5.34, 6.2, 6.5 kontrollokra, valamint támogató kontrollok |
| NIS2 | HR-biztonság, hozzáférés-szabályozás, eszközkezelés, incidenskezelés, ellátási lánc biztonsága, képzés | Megfelelőségi keretrendszerek közötti irányítás digitális szolgáltatók, valamint alapvető vagy fontos szervezetek számára |
| DORA | IKT harmadik fél kockázat, működési reziliencia, incidenskezelés, tesztelés, függőségkezelés | HR SaaS-beszállítói felügyelet ott, ahol pénzügyi szervezetek vagy IKT-szolgáltatók hatály alá tartoznak |
| NIST CSF 2.0 | Irányítás, érdekelt felek elvárásai, jogi és adatvédelmi kötelezettségek, kockázati profilok, intézkedési tervek | Jelenlegi és célprofil a munkavállalói adatvédelmi érettséghez |
| COBIT 2019 | Irányítási célkitűzések, vezetői elszámoltathatóság, kockázattulajdonosi felelősség, kontrollok nyomon követése | ISACA-stílusú bizonyosság a felelősség, folyamatteljesítmény és bizonyítékok felett |
Mit fognak kérdezni az auditorok?
A különböző auditorok ugyanazt a HR-folyamatot eltérő nézőpontból vizsgálják. Egy erős munkavállalói adatvédelmi programnak mindegyiknek meg kell felelnie anélkül, hogy külön bizonyítéksilókat hozna létre.
| Auditori nézőpont | Várható auditkérdés | Elvárt bizonyíték |
|---|---|---|
| ISO/IEC 27701:2025 PIMS-auditor | A munkavállalói PII-t meghatározott szerepkörökön, nyilvántartásokon, tájékoztatókon, joggyakorlási munkafolyamatokon és adatfeldolgozói felügyeleten keresztül irányítják? | REG02, REG06, REG07, REG08, adatvédelmi szabályzat, munkavállalói tájékoztató, szerepkör-hozzárendelések |
| ISO/IEC 27001:2022 auditor | A jogi, szabályozási, szerződéses és érdekelt felekhez kapcsolódó követelmények megjelennek a hatályban, a szabályzatban, a kockázatkezelésben és a kontrollokban? | IBIR alkalmazási területe, kockázati nyilvántartás, alkalmazhatósági nyilatkozat, szabályzatjóváhagyások, vezetőségi felülvizsgálat, belső audit eredmények |
| ISO/IEC 27002:2022 kontrollauditor | Megvalósult a PII-védelem, a foglalkoztatási feltételek, a hozzáférésváltozások, a törlés és a beszállítói megállapodások kezelése? | Hozzáférés-felülvizsgálatok, foglalkoztatási záradékok, kiléptetési ellenőrzőlista, törlési naplók, beszállítói biztonsági melléklet |
| GDPR-auditor vagy szabályozó hatóság | Az adatkezelő bizonyítani tudja a jogalapot, az átláthatóságot, az adattakarékosságot, a megőrzést, a joggyakorlási kérelmek kezelését és az adatsértési triage-t? | Adatkezelési nyilvántartások, tájékoztatók, DSR-követő, jogalap-értékelés, DPIA vagy kockázati felülvizsgálat, adatsértési nyilvántartás |
| NIST CSF 2.0 értékelő | Megjelenik-e a munkavállalói adatvédelmi kockázat a szervezeti kontextusban, az érdekelt felek elvárásaiban, a függőségekben és a célprofil hiányosságaiban? | Jelenlegi profil, célprofil, priorizált intézkedési terv, kockázati nyilvántartás, függőségek feltérképezése |
| COBIT 2019 vagy ISACA-auditor | Az irányítási célkitűzések, az elszámoltathatóság, a teljesítménymutatók, a kockázattulajdonosi felelősség és a kontrollok nyomon követése hatékonyan működnek? | RACI, KPI-k, kontrolltesztelési eredmények, problémanyilvántartások, vezetői jelentéstétel, helyesbítő intézkedések nyomon követése |
A Zenith Blueprint megerősíti ezt a bizonyítékközpontú auditori szemléletet a PII-védelem kapcsán:
„Auditori szempontból ez a kontroll egyre inkább fókuszba kerül. Az auditorok, szabályozó hatóságok és ügyfelek egyaránt látni akarják:
✓ Hol található a PII,
✓ Milyen jogalap irányítja az adatkezelését,
✓ Hogyan korlátozzák a hozzáférést,
✓ Hogyan jelentik az incidenseket,
✓ És hogyan teljesíti a szervezet a jogokat és tartja fenn az átláthatóságot.”
A Controls in Action szakaszból, 23. lépés: szervezeti kontrollok, 5.34 kontroll.
Ez a lista gyakorlati auditprogram a munkavállalói adatvédelemhez.
90 napos sprint auditálható munkavállalói adatvédelem kialakításához
A szervezeteknek nem kell mindent egyszerre megoldaniuk. Egy fókuszált 90 napos sprint létrehozhatja az alapokat.
| Ütemezés | Tevékenység | Eredmény |
|---|---|---|
| 1–15. nap | A munkavállalói adatvédelmi hatály azonosítása HR-rendszerek, bérszámfejtés, toborzás, monitoring, hozzáférés-szabályozás, együttműködési eszközök és beszállítók mentén | Hatálytérkép és folyamatgazda-lista |
| 16–35. nap | REG02 kialakítása vagy frissítése a munkavállalói adatkezeléshez | Adatkategóriák, célok, jogalapok, munkavállalói körök, rendszerek, címzettek, megőrzési kapcsolatok |
| 36–50. nap | Munkavállalói adatvédelmi tájékoztatók frissítése REG07-ben | Tájékoztató-nyilvántartások gyűjtési forrásokra, monitoringra, címzettekre, megőrzésre, jogokra és beszállítói adatkezelésre |
| 51–65. nap | Hozzáférés és szerepköralapú jogosultságok felülvizsgálata | Hozzáférési mátrix, megszüntetett jogosultsághalmozódás, emelt jogosultságú hozzáférés-felülvizsgálati bizonyíték |
| 66–75. nap | HR-beszállítók felülvizsgálata REG08-ban | Adatkezelési helyek, al-adatfeldolgozók, incidenselvárások, DSR-támogatás, visszaadási vagy törlési feltételek |
| 76–85. nap | Joggyakorlási és incidensmunkafolyamatok tesztelése | Asztali gyakorlatok eredményei munkavállalói DSR- és bérszámfejtési adatsértési forgatókönyvekre |
| 86–90. nap | Jelentés a vezetésnek | Hiányossági jelentés, helyesbítő intézkedések felelősei, kockázati döntések, ISO/IEC 27701:2025 és GDPR szerinti felkészültségi kép |
Kerülendő gyakori hibák: a HR mentesnek tekintése pusztán azért, mert belső terület; homályos jogalapleírások használata; a biztonsági monitoring és a produktivitási monitoring összemosása; ellenőrizetlen vezetői hozzáférés engedélyezése; HR SaaS bevezetése adatvédelmi felülvizsgálat nélkül; volt munkavállalók adatainak határozatlan idejű megőrzése; valamint a munkavállalói DSR-kezelés gyakorlásának elmulasztása.
A vakfoltból irányított rendszer
Az ISO/IEC 27701:2025 és a GDPR szerinti munkavállalói adatvédelmi irányítást nem oldja meg egy tájékoztató közzététele. A megoldás egy ismételhető működési modell kialakítása: adatkezelési tevékenységek nyilvántartása, jogalap-megfeleltetés, átláthatóság, hozzáférés-szabályozás, beszállítói irányítás, megőrzés, törlés, joggyakorlási kérelmek kezelése, adatsértési válaszintézkedések és auditbizonyíték.
A Clarysec olyan struktúrát ad a csapatoknak, amellyel nem kell üres lapról indulniuk:
- Használja az Employee Privacy Policy szabályzatot a HR-adatkezelés, a monitoring, a munkavállalói tájékoztatók, a joggyakorlási kérelmek és a HR-beszállítók irányítására.
- Használja a Data Protection and Privacy Policy és Data Protection and Privacy Policy-sme szabályzatokat a jogalap, a nyilvántartások, a hozzáférési korlátozások és a DSR-munkafolyamatok megalapozására.
- Használja az Acceptable Use Policy és Acceptable Use Policy-sme szabályzatokat az adatvédelmi szempontból tudatos monitoringhatárok meghatározására.
- Használja a Data Retention and Disposal Policy szabályzatot a munkavállalói megőrzés és törlés adatvédelmi tájékoztatókkal és jogi kötelezettségekkel való összehangolására.
- Használja a Third party and supplier security policy szabályzatot a HR-adatfeldolgozók, bérszámfejtési szolgáltatók, HRIS, juttatási, átvilágítási és monitoringbeszállítók kontrollálására.
- Használja a Zenith Blueprint útmutatót a 30 lépéses ütemterv végrehajtására az irányítástól a kontrollok működtetéséig és az auditra való felkészültségig.
- Használja a Zenith Controls útmutatót megfelelőségi keretrendszerek közötti iránytűként a GDPR, az ISO/IEC 27701:2025, az ISO/IEC 27001:2022, az ISO/IEC 27002:2022, a NIS2, a DORA, a NIST CSF 2.0 és a COBIT 2019 szerinti összhanghoz.
Ha HR-csapata monitoringeszköz bevezetésére készül, HRIS-szerződést újít meg, munkavállalói joggyakorlási kérelemre válaszol, vagy PIMS-auditra készül, kezdje egyetlen kérdéssel:
Tudjuk-e bizonyítani, milyen munkavállalói PII-t kezelünk, miért kezeljük, ki férhet hozzá, meddig őrizzük meg, mely beszállítók érintettek, és hogyan gyakorolhatják a munkavállalók a jogaikat?
Ha a válasz még nem „igen”, a Clarysec segíthet felépíteni a bizonyítékláncot. Töltse le a Clarysec munkavállalói adatvédelmi szabályzatcsomagját, vizsgálja felül HR adatkezelési tevékenységeinek nyilvántartását, vagy ütemezzen adatvédelmi irányítási értékelést, hogy a munkavállalói adatvédelem auditmeglepetés helyett irányított, mérhető programmá váljon.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


